在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

基于基于GPRS/CDMA和CSP實(shí)現(xiàn)移動(dòng)IPSec VPN安全接入終端系統(tǒng)的設(shè)計(jì)

電子設(shè)計(jì) ? 來源:計(jì)算機(jī)安全 ? 作者:聶旻,譚成翔,汪海 ? 2021-03-29 10:28 ? 次閱讀

1 引言

由于移動(dòng)公網(wǎng)的廣泛發(fā)展和手機(jī)PDA 的大力普及,移動(dòng)終端作為固網(wǎng)上業(yè)務(wù)服務(wù)器的訪問接入終端也變得越來越常見。然而,移動(dòng)終端通過基于GPRS/CDMA的移動(dòng)公網(wǎng)接入業(yè)務(wù)服務(wù)器的過程存在著較大的安全風(fēng)險(xiǎn)。在沒有執(zhí)行任何安全保護(hù)措施的情況下,移動(dòng)終端就與業(yè)務(wù)服務(wù)器進(jìn)行數(shù)據(jù)傳輸,很容易導(dǎo)致雙方傳輸?shù)臄?shù)據(jù)被別有用心的人截取或者篡改,如果這些數(shù)據(jù)涉及到商業(yè)敏感信息,這將對(duì)雙方的利益帶來巨大的損失。并且,移動(dòng)終端雖然體積小巧,方便攜帶,也容易丟失和被盜,再加上設(shè)備的非授權(quán)使用,授權(quán)用戶的不合理或者惡意的行為,這些全都會(huì)帶來安全威脅。因而,尋找給移動(dòng)終端和業(yè)務(wù)服務(wù)器的訪問過程增加安全性的解決方案是人們追求的目標(biāo)。IPSec VPN技術(shù)是目前普遍使用的方法,先在公共網(wǎng)絡(luò)上建立一個(gè)私有隧道,然后才在這個(gè)隧道上進(jìn)行雙方的數(shù)據(jù)傳輸。這樣,安全性確實(shí)會(huì)得到一定的提高,但是如果沒有智能卡的幫助,安全性還是會(huì)大打折扣。因此,針對(duì)這種情況,設(shè)計(jì)了一個(gè)基于智能卡的移動(dòng)IPSec VPN安全接入終端系統(tǒng),本文重點(diǎn)介紹該系統(tǒng)中CSP的開發(fā)。

2 相關(guān)背景

2.1智能卡與PC/SC規(guī)范

智能卡是一張內(nèi)含嵌入式集成電路芯片的信用卡般大小的塑料卡,具有儲(chǔ)存信息量大,數(shù)據(jù)保密性好,抗干擾能力強(qiáng),儲(chǔ)存可靠,讀寫設(shè)備簡單,使用靈活,操作速度快,脫機(jī)工作能力強(qiáng),易于攜帶等特點(diǎn)。本系統(tǒng)所使用的智能卡是一張?zhí)刂频膬?nèi)含有交換密鑰對(duì),簽名密鑰對(duì)和證書用以提供加解密、認(rèn)證等服務(wù)的電子卡。

PC/SC規(guī)范是一套為集成電路卡(ICC)與個(gè)人計(jì)算機(jī)系統(tǒng)設(shè)計(jì)進(jìn)行交互的規(guī)范,能夠讓智能卡方便地訪問WindoW平臺(tái)。其主要優(yōu)點(diǎn)就是讓應(yīng)用程序不必為了與智能卡通信而去了解智能卡讀卡器的細(xì)節(jié),應(yīng)用程序通過PC/SC規(guī)范和智能卡讀卡器通信,后者再通過ISO7816與智能卡進(jìn)行通信來獲取智能卡提供的服務(wù),其傳輸?shù)陌Y(jié)構(gòu)是TPDU。

2.2 Crypto API體系結(jié)構(gòu)與CSP

Crypto API是微軟提供的一套公共接口,包含了一系列的函數(shù),為應(yīng)用程序提供加解密、數(shù)字簽名、哈希等安全服務(wù),而應(yīng)用程序不必關(guān)心其具體實(shí)現(xiàn)。不同的供應(yīng)商可以開發(fā)獨(dú)立的加密模塊,這些模塊成為加密服務(wù)提供者(Cryptographic Service Provider CSP),完成密鑰生成/交換、加解密、數(shù)字簽名、認(rèn)證等服務(wù)的真正模塊。微軟默認(rèn)的CSP是RSA Based Provider,使用RSA公司的加密算法。一個(gè)系統(tǒng)中可以加載多個(gè)CSP模塊,它們相互獨(dú)立。應(yīng)用程序可以使用任意一個(gè)CSP模塊,而不必關(guān)心它的具體實(shí)現(xiàn),每個(gè)CSP都對(duì)Crypto API進(jìn)行不同的實(shí)現(xiàn)。

Crypto API的體系結(jié)構(gòu)如圖1所示。

基于基于GPRS/CDMA和CSP實(shí)現(xiàn)移動(dòng)IPSec VPN安全接入終端系統(tǒng)的設(shè)計(jì)

從圖1可以看出,它分為應(yīng)用層:系統(tǒng)層和加密服務(wù)提供層。處于應(yīng)用層的應(yīng)用程序通過Crypto API來調(diào)用CSP模塊提供的各種服務(wù)。

3 軟硬件結(jié)合的CSP開發(fā)

本文介紹的移動(dòng)安全接入終端系統(tǒng)在WINCE下開發(fā),使用WIND0w MOBILE 5.0 SDK。系統(tǒng)分兩層,彼此間相互獨(dú)立,上層進(jìn)行撥號(hào),下層給上層提供CSP支撐,上下兩層通過系統(tǒng)來整合。CSP可以基于軟件實(shí)現(xiàn),也可以基于硬件實(shí)現(xiàn),還可以基于軟硬件結(jié)合實(shí)現(xiàn)。基于軟件實(shí)現(xiàn)的C SP,其使用的密鑰對(duì)及算法與操作系統(tǒng)有關(guān),安全性不高;而基于硬件實(shí)現(xiàn)的CSP雖然安全性較高,但是費(fèi)用昂貴;而基于軟硬件實(shí)現(xiàn)的CSP, 由于將密鑰技術(shù)對(duì)生成和加解密操作與操作系統(tǒng)分離,所以其密鑰的管理和加解密比基于軟件的CSP安全提高了很多,而與安全性方面沒有多少關(guān)系的部分使用軟件實(shí)現(xiàn),費(fèi)用比基于硬件實(shí)現(xiàn)的CSP降低了許多,可以說是一種比較折中的選擇。本系統(tǒng)使用的CSP采用軟硬件結(jié)合的方案, 目標(biāo)是提供一個(gè)基于SDIO智能卡的CSP。哈希、解密等功能是不需要硬件實(shí)現(xiàn)的, 因此這些部分可以用軟件實(shí)現(xiàn)。而WINCE系統(tǒng)中包含了這部分的軟實(shí)現(xiàn),所以在設(shè)計(jì)中可以利用現(xiàn)有資源,只在需要硬實(shí)現(xiàn)的部分才對(duì)卡進(jìn)行操作,這樣既提高了性能又不影響安全性。

在對(duì)卡的調(diào)用中, 命令和響應(yīng)報(bào)文要符合IS07816-4標(biāo)準(zhǔn),因此需要一個(gè)將數(shù)據(jù)根據(jù)智能卡指令組裝成智能卡可識(shí)別的APDU的程序,由此程序負(fù)責(zé)數(shù)據(jù)格式的轉(zhuǎn)換。

根據(jù)以上設(shè)計(jì)原理的分析,可得圖2所示的CSP系統(tǒng)結(jié)構(gòu)圖。

將CSP的實(shí)現(xiàn)分為3個(gè)模塊:CSP主程序模塊、CSP圖形界面模塊、CSP智能卡訪問模塊

(1)CSP主程序模塊

主程序模塊是CSP的核心模塊,實(shí)現(xiàn)CSP中的業(yè)務(wù)邏輯并以Crypto SPI標(biāo)準(zhǔn)接口形式提供。主程序模塊通過調(diào)用圖形界面模塊的相應(yīng)圖形界面實(shí)現(xiàn)與用戶的交互(在CRYPT—SLIENT標(biāo)志未設(shè)置時(shí))。主程序模塊對(duì)智能卡的訪問及數(shù)據(jù)傳送都是通過智能卡訪問模塊來實(shí)現(xiàn)的。

(2)CSP圖形界面模塊

圖形界面模塊負(fù)責(zé)CSP與用戶的交互實(shí)現(xiàn)。主要有卡片初始化時(shí)的PIN碼設(shè)置界面和程序運(yùn)行中提示用戶輸入PIN碼以驗(yàn)證其合法性的界面。

(3)CSP智能卡訪問模塊

智能卡訪問模塊是CSP使用智能卡上服務(wù)的實(shí)現(xiàn)模塊。它負(fù)責(zé)與智能卡建立連接,數(shù)據(jù)傳輸,釋放連接等。它接收主程序模塊的智能卡訪問請求,并根據(jù)請求組織相應(yīng)的APDU發(fā)送到智能卡,以及從卡上獲取返回的結(jié)果,最終將結(jié)果數(shù)據(jù)提交給主程序模塊。

將CSP劃分成3個(gè)模塊,可以降低程序各個(gè)模塊之間的耦合度,實(shí)現(xiàn)起來比較靈活。如果需要更改程序界面就不需要去改變CSP主程序模塊。同樣,當(dāng)使用另外一種智能卡時(shí),只需要替換相應(yīng)的智能卡實(shí)現(xiàn)模塊,而不需要去改變主程序模塊和程序界面,這樣就可以很方便地將第三方的智能卡實(shí)現(xiàn)模塊加載進(jìn)來,實(shí)現(xiàn)對(duì)多智能卡的支持。

CSP主程序模塊以DLL形式提供,是實(shí)現(xiàn)CSP的關(guān)鍵,其中的各個(gè)類都有具體的功能職責(zé),并且通過組合和關(guān)聯(lián)關(guān)系形成一定的層次關(guān)系。此外在CSP中,還有其他的輔助函數(shù)定義,如塊加密時(shí)的編碼與解碼函數(shù)等。其類設(shè)計(jì)如下:

(1)CContext

CContext類對(duì)應(yīng)了一個(gè)用戶上下文對(duì)象,在邏輯上相當(dāng)于密鑰庫。它通過組合關(guān)系包括了CSP中的其他類對(duì)象,并通過這些類對(duì)象來進(jìn)行相應(yīng)的操作。C C ontext作為用戶上下文對(duì)象,是提供Crypto SPI中23個(gè)接口函數(shù)實(shí)現(xiàn)的對(duì)象。

(2)C Container

CContainer類對(duì)應(yīng)了一個(gè)密鑰容器,一個(gè)用戶上下文往往包含多個(gè)密鑰容器。C Container對(duì)象中會(huì)緩存其包括的證書信息,這里緩存交換密鑰對(duì)證書和簽名密鑰對(duì)證書兩個(gè)證書。

(3)CCard

CCard類代表了擴(kuò)展卡類型。在這個(gè)類中封裝了所有對(duì)卡的安全操作,包括驗(yàn)證、加解密、存儲(chǔ)管理等。一個(gè)CCard對(duì)象會(huì)緩存對(duì)應(yīng)擴(kuò)展卡上的所有密鑰容器對(duì)象,這樣要訪問密鑰容器的相關(guān)信息就會(huì)變得方便、快捷。

(4)CRSAProvider

CRSAProvider類是用于調(diào)用系統(tǒng)提供的CSP的。它負(fù)責(zé)獲取系統(tǒng)提供CSP的句柄,利用此句柄調(diào)用相關(guān)的功能實(shí)現(xiàn)以及釋放得到的句柄。

(5)CPPManager

CPPManager類也是一個(gè)輔助控制類,它的定義只是為了使得程序更加清晰。它的功能是根據(jù)CPGetProvParam中參數(shù)的不同值取得CSP的相關(guān)信息。

(6)CHandleTable

CHandleTable類是一個(gè)輔助存儲(chǔ)類,它用于存儲(chǔ)CSP中密鑰容器等對(duì)象的句柄。它采用Hash表結(jié)構(gòu)來存儲(chǔ)對(duì)象句柄,并且提供了相應(yīng)的增加、刪除、讀取等功能。CSP編寫測試完成后,必須要讓微軟對(duì)其CSPDLL進(jìn)行簽名,這樣該C SP才能裝進(jìn)操作系統(tǒng)內(nèi)。這步比較簡單, 只需要將其DLL與一個(gè)資源描述文件作為附件發(fā)往cspsign@microsoft.com就可以了,簽名周期一般為3天。完成簽名后,CSP就可以安裝到系統(tǒng)中工作了。在Windows Mobile 5.0系統(tǒng)中,需在注冊表中注冊該CSP,CSP安裝完成,以后可以通過Crypto API接口調(diào)用CSP提供的安全服務(wù)了。

4 結(jié)束語

本文不僅對(duì)微軟加密體系進(jìn)行了詳細(xì)的分析,而且結(jié)合移動(dòng)安全終端系統(tǒng),對(duì)智能卡上的CSP的開發(fā)進(jìn)行了充分的介紹和分析。CSP通過標(biāo)準(zhǔn)的Crypto SPI接口嵌入到微軟加密體系中,使用戶可以通過Crypto API接口來使用智能卡上所提供的高安全性的加密服務(wù),來滿足日益增加的網(wǎng)絡(luò)安全需求。

責(zé)任編輯:gt

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 計(jì)算機(jī)
    +關(guān)注

    關(guān)注

    19

    文章

    7525

    瀏覽量

    88319
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    9255

    瀏覽量

    85755
  • GPRS
    +關(guān)注

    關(guān)注

    21

    文章

    984

    瀏覽量

    129528
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    基于GPRSCDMA無線接入和中心服務(wù)器實(shí)現(xiàn)河道水位監(jiān)測系統(tǒng)的設(shè)計(jì)

    綜上所述,考慮到河道檢測點(diǎn)的分布狀況及現(xiàn)有無線信號(hào)傳輸?shù)募夹g(shù)特點(diǎn),采用中國移動(dòng)GPRS或中國聯(lián)通CDMA 1x為數(shù)據(jù)傳輸網(wǎng)絡(luò),代替原有的電話撥號(hào)方式靈活地實(shí)現(xiàn)水位監(jiān)測設(shè)備
    的頭像 發(fā)表于 11-06 10:32 ?3711次閱讀
    基于<b class='flag-5'>GPRS</b>/<b class='flag-5'>CDMA</b>無線<b class='flag-5'>接入</b>和中心服務(wù)器<b class='flag-5'>實(shí)現(xiàn)</b>河道水位監(jiān)測<b class='flag-5'>系統(tǒng)</b>的設(shè)計(jì)

    InRouter與Juniper SRX如何建立IPSec隧道配置?

    LTE 4G 無線路由器的LAN。 IPSec協(xié)議來實(shí)現(xiàn)遠(yuǎn)程接入的一種VPN技術(shù),IPSec全稱為Internet Protocol S
    發(fā)表于 07-25 07:32

    怎么實(shí)現(xiàn)GPS_GPRS定位定向?qū)Ш?b class='flag-5'>系統(tǒng)車載終端應(yīng)用設(shè)計(jì)?

    本文介紹了作者設(shè)計(jì)的一種車載監(jiān)控系統(tǒng)(以下簡稱為車載系統(tǒng)),并重點(diǎn)介紹了車載系統(tǒng)終端的設(shè)計(jì)與實(shí)現(xiàn)。該系統(tǒng)
    發(fā)表于 05-18 06:57

    基于防火墻鉤子的IPSec VPN研究與實(shí)現(xiàn)

    針對(duì)采用網(wǎng)絡(luò)驅(qū)動(dòng)接口規(guī)范(NDIS)實(shí)現(xiàn)IPSec VPN 系統(tǒng)過程中存在的問題,提出一種基于防火墻鉤子的IPSec
    發(fā)表于 03-24 08:53 ?23次下載

    基于Linux的XFRM框架下IPSec VPN的研究

    針對(duì)現(xiàn)有 IPSec VPN 系統(tǒng)在效率和可靠性方面存在的問題,提出并改進(jìn)了一種基于Linux最新內(nèi)核平臺(tái)的 IPSec VPN網(wǎng)關(guān)
    發(fā)表于 04-13 09:31 ?31次下載

    基于IPSecVPN網(wǎng)關(guān)設(shè)計(jì)

    根據(jù)IPSec標(biāo)準(zhǔn), 重點(diǎn)研究安全策略、高性能內(nèi)核實(shí)現(xiàn)、高性能加密算法和高性能密鑰管理機(jī)制, 研制一個(gè)能提供具有較強(qiáng)的互操作能力、使用方便和容易進(jìn)行升級(jí)的VPN網(wǎng)關(guān)設(shè)備。設(shè)計(jì)
    發(fā)表于 04-24 10:47 ?11次下載

    Windows平臺(tái)中IPSec VPN的設(shè)計(jì)與實(shí)現(xiàn)

    介紹了在Windows 平臺(tái)下實(shí)現(xiàn)IPSec VPN 的方法。首先介紹了基于NDIS 中間層技術(shù),接下來介紹了使用NDIS 中間層技術(shù)實(shí)現(xiàn)IPSec
    發(fā)表于 06-17 08:04 ?26次下載

    基于PKI的VPN安全管理系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn)

    VPN 網(wǎng)關(guān)和移動(dòng)端用戶的安全管理一直是人們關(guān)注的問題,特別是對(duì)移動(dòng)端用戶的管理。如何有效地、安全地管理
    發(fā)表于 08-07 09:40 ?26次下載

    IPSecCDMA2000分組數(shù)據(jù)服務(wù)節(jié)點(diǎn)中的應(yīng)用

    在介紹IPSec 協(xié)議基本原理的基礎(chǔ)上,分析了CDMA2000 系統(tǒng)在引入分組數(shù)據(jù)業(yè)務(wù)后的安全需求,詳細(xì)描述了在CDMA2000 分組數(shù)據(jù)服
    發(fā)表于 08-11 09:46 ?26次下載

    基于IPSec下的嵌入式VPN 的研究

    基于IPSecVPN 是目前應(yīng)用最廣泛、最有發(fā)展前途的一種網(wǎng)絡(luò)安全解決方案,結(jié)合嵌入式VPN 的理論和實(shí)際,提出IPSec 結(jié)合S3C4
    發(fā)表于 08-18 10:24 ?13次下載

    基于三層隧道技術(shù)的IPSec-VPN技術(shù)

    本文介紹了虛擬專用網(wǎng)技術(shù)及其基于網(wǎng)絡(luò)的VPN 所具有的優(yōu)點(diǎn),分析了三層隧道協(xié)議的優(yōu)勢,三層隧道的IPSec安全技術(shù),提供了VPN 解決方案,給出了
    發(fā)表于 08-19 10:22 ?20次下載

    幀中繼環(huán)境下IPSec VPN的配置實(shí)現(xiàn)

    介紹了VPN 的基本概念和應(yīng)用,并對(duì)Ipsec 協(xié)議作了一個(gè)簡要的介紹,分析了IPSec協(xié)議的安全特點(diǎn)。最后通過一個(gè)實(shí)例介紹了幀中繼廣域網(wǎng)環(huán)境下端-端的配置
    發(fā)表于 08-29 10:41 ?8次下載

    一文道盡SSL VPNIPSEC VPN 的區(qū)別

    Ipsec 一般用于“網(wǎng)到網(wǎng)”的連接方式。比如分公司內(nèi)的主機(jī)和總公司內(nèi)的主機(jī)有通信需求,這時(shí)候可以用ipsec vpn在兩個(gè)公司之間建立隧道。把兩個(gè)站點(diǎn)的本地要通過vpn進(jìn)行互訪的網(wǎng)段
    的頭像 發(fā)表于 03-31 09:23 ?7893次閱讀

    如何通過使用Docker來快速搭建IPsec VPN Serve?

    VPN技術(shù)在保障網(wǎng)絡(luò)通信安全和隱私上發(fā)揮著重要作用。IPsec VPN是其中一種常用的VPN模式。
    發(fā)表于 05-19 10:58 ?1.3w次閱讀
    如何通過使用Docker來快速搭建<b class='flag-5'>IPsec</b> <b class='flag-5'>VPN</b> Serve?

    IPSec VPN的含義與原理

    IPSec VPN(Internet Protocol Security Virtual Private Network),即基于IPSec協(xié)議的虛擬專用網(wǎng)絡(luò),是一種在公共網(wǎng)絡(luò)上建立安全
    的頭像 發(fā)表于 10-08 09:52 ?917次閱讀
    主站蜘蛛池模板: 国产黄色a三级三级三级| 女人被狂躁视频免费网站| 视频在线观看一区二区| 羞羞影院男女午夜爽爽影视| 凹凸福利视频导航| 俺去啦五月| 婷婷综合五月中文字幕欧美| 久久综合九色综合网站| 久久男人的天堂色偷偷| 日韩有色| 欧美色图亚洲综合| 日本亚洲天堂网| 男人边吃奶边爱边做视频日韩| 来啊mm影院亚洲mm影院| 国产在线精彩视频二区| 成年黄网站免费大全毛片| 新版天堂8在线天堂| 女同国产| 欧美成人性高清观看| 性夜影院爽黄a爽免费视频| 4338×亚洲全国最大色成网站| 亚洲bt天堂| 日本天天色| 国产拍拍| 天堂在线最新版在线www| 成人夜夜| 国产成人亚洲影视在线| 91中文字幕在线视频| 被男同桌摸内裤好爽视频| 四虎成人影院网址| 久久综合九色综合欧美狠狠| aaaaaaaaa在线观看| 91久久婷婷国产综合精品青草| 国产aaa级一级毛片| 午夜免费体验| 在线观看视频播放| 99热.com| 欧美黄色三级视频| 国模在线视频| 天堂中文www在线| 中文字幕二区|