一种统一身份认证系统技术方案

技术编号:11875496 阅读:77 留言:0更新日期:2015-08-13 02:20
本发明专利技术信息安全技术领域,具体涉及一种统一身份认证系统。其包括:硬件设备:电子钥匙、网关设备、用户终端设备、认证服务器和用户手机;和相关软件:客户端软件和统一身份认证模块。电子钥匙和客户端软件安装在用户终端设备上。网关设备与用户终端设备进行双向信息交互;网关设备与认证服务器进行双向信息交互;认证服务器还与用户手机连接。电子钥匙包含用户证书和定位模块。定位模块用于获得电子钥匙位置信息。电子钥匙集成用户证书,用户名由网关设备直接解析用户基本信息获取,保证了用户证书和用户真实信息的有效关联;并且通过电子钥匙中的定位模块,用户可以及时了解电子钥匙的位置,如发生他人盗用情况,可及时终止操作。

【技术实现步骤摘要】

本专利技术信息安全
,具体涉及一种统一身份认证系统
技术介绍
用户认证相关技术已经非常成熟,目前主要是:(I)基于证书的认证;(2)基于用户名密码的认证;(3)双因子认证需要同时对证书和用户名密码进行认证。相关认证协议都已经非常成熟和完善,对证书认证主要是通过PKI (Public Key Infrastructure,公钥基础设施)相关技术,通过CA (Certificate Authority,证书授权)中心,签名实现认证,另外还有一些相关协议,比如OCSP(Online Certificate Status Protocol,在线证书状态协议)等。用户名密码认证是认证服务器对用户输入的用户名密码进行验证,常用的协议有 Radius (Remote Authenticat1n Dial-1n User Service,远程认证拨号用户服务)和LDAP (Light Directory Access Protocol,轻量级目录访问协议)等。但当前的设备实现方式存在一个问题,就是证书认证和用户名密码认证是比较独立的两个部分,没有实现很好的关联。即:当用户要求双因子认证时,用户证书和用户名无法绑定,证书认证使用证书认证的一套流程和协议,用户名口令认证使用另外一套协议和流程,两者没有直接的关系,存在安全风险。比如:用户张三和李四分别由CA中心给他们每个人颁发了证书,每个人的证书有效期等信息是不一样的,过一段时间,如果张三的证书过期了或被吊销,此时张三使用李四的证书,但用户名密码使用张三的,这样仍然可以通过相关认证。
技术实现思路
本专利技术的目的是为了克服用户认证相关技术存在安全风险的问题,提出一种统一身份认证系统。本专利技术的目的是通过下述技术方案实现的。本专利技术提出的一种统一身份认证系统,其特征在于:包括硬件设备和相关软件。所述硬件设备包括:电子钥匙、网关设备、用户终端设备、认证服务器和用户手机;所述相关软件包括:客户端软件和统一身份认证模块。电子钥匙和客户端软件安装在用户终端设备上,用户终端设备能从电子钥匙中读取数据。网关设备与用户终端设备进行双向信息交互;网关设备与认证服务器进行双向信息交互;认证服务器还与用户手机连接。电子钥匙由证书授权中心统一管理,每个电子钥匙里面包含一个用户证书和一个定位模块;用户证书由证书授权中心统一颁发。用户证书里面包含用户基本信息,所述用户基本信息包括用户名、单位、部门、电话号码和邮箱地址。定位模块用于获得电子钥匙的位置信息。客户端软件的主要功能是:①向网关设备发送认证请求;?将电子钥匙中的用户证书发送给网关设备将用户输入的密码通过加密方式传输到网关设备;④将电子钥匙中定位模块获得的电子钥匙位置信息发送给网关设备。统一身份认证模块安装在网关设备上,其主要功能是:①从用户终端设备接收用户证书;?验证用户证书合法性;③从用户证书中提取用户基本信息;④从用户终端设备接收经过加密的用户密码,并解密用户密码;⑤从用户终端设备接收电子钥匙位置信息;⑥将用户基本信息、经过加密的用户密码以及电子钥匙位置信息发送给认证服务器;⑦从认证服务器获取验证结果,并发送给用户终端设备;⑧根据认证服务器发送来的锁定命令,将电子钥匙锁定,使其失效。所述认证服务器用于对证书授权中心统一颁发的用户证书进行用户身份验证。认证服务器包括Radius认证服务器和LDAP认证服务器。所述网关设备包括:路由器、交换机和防火墙设备。使用所述统一身份认证系统进行用户身份认证的过程为:步骤1:用户终端设备向网关设备发送认证请求,同时安装在用户终端设备上的电子钥匙中的定位模块获取电子钥匙位置信息,并将其通过用户终端设备发送给网关设备。步骤2:网关设备向用户终端设备发送用户证书请求。步骤3:用户终端设备将电子钥匙中的用户证书发送给网关设备。步骤4:网关设备接收用户证书,并验证用户证书合法性;如果用户证书合法,则网关设备向用户终端设备发送密码请求,然后执行步骤5的操作;否则,终止认证。步骤5:用户终端设备将用户输入的密码加密后发送给网关设备。步骤6:网关设备接收过加密的用户密码并解密得到解密后的用户密码;同时网关设备从用户证书中提取用户基本信息。步骤7:网关设备将用户基本信息、解密后的用户密码以及电子钥匙的位置信息发送给认证服务器。步骤8:认证服务器将电子钥匙位置信息按照用户基本信息中的电话号码发送至用户手机。如果用户确认电子钥匙位置信息有误,则通过用户手机向认证服务器发送锁定请求,然后执行步骤9的操作;如果用户确认电子钥匙位置信息无误,则通过用户手机向认证服务器发送确认信息,然后执行步骤10的操作。步骤9:认证服务器向网关设备发送锁定命令,网关设备将电子钥匙锁定,使其失效,结束操作。步骤10:认证服务器进行用户身份验证,并通过网关设备向用户终端设备返回验证结果。有益效果本专利技术提出的一种统一身份认证系统与已有技术相比较,其优点在于:①电子钥匙集成用户证书,用户登录时不需输入用户名,只需输入密码;用户名由网关设备直接解析用户基本信息获取,在双因子认证模式下,保证了用户证书和用户真实Is息的有效关联。②通过电子钥匙中的定位模块,用户可以及时了解电子钥匙的位置,如发生他人盗用情况,可及时终止操作。【附图说明】图1本专利技术实施例1中使用统一身份认证系统进行用户身份认证的流程示意图;图2本专利技术实施例2中使用统一身份认证系统进行用户身份认证的流程示意图。【具体实施方式】下面结合附图和实施例对本专利技术做进一步说明。实施例1:实施例1中的实现统一身份认证系统包括硬件设备和相关软件。硬件设备包括:电子钥匙、网关设备、用户终端设备、认证服务器和用户手机;相关软件包括:客户端软件和统一身份认证模块。电子钥匙和客户端软件安装在用户终端设备上,用户终端设备能从电子钥匙中读取数据。网关设备与用户终端设备进行双向信息交互;网关设备与认证服务器进行双向信息交互;认证服务器还与用户手机连接。电子钥匙由证书授权中心统一管理,每个电子钥匙里面包含一个用户证书和一个定位模块;用户证书由证书授权中心统一颁发。用户证书里面包含用户基本信息,所述用户基本信息包括用户名、单位、部门、电话号码和邮箱地址。定位模块用于获得电子钥匙的位置信息。客户端软件的主要功能是:①向网关设备发送认证请求;?将电子钥匙中的用户证书发送给网关设备将用户输入的密码通过加密方式传输到网关设备;④将电子钥匙中定位模块获得的电子钥匙位置信息发送给网关设备。统一身份认证模块安装在网关设备上,其主要功能是:①从用户终端设备接收用户证书;?验证用户证书合法性;③从用户证书中提取用户基本信息;④从用户终端设备接收经过加密的用户密码,并解密用户密码;⑤从用户终端设备接收电子钥匙位置信息;⑥将用户基本信息、经过加密的用户密码以及电子钥匙位置信息发送给认证服务器;⑦从认证服务器当前第1页1 2 本文档来自技高网...

【技术保护点】
一种统一身份认证系统,其特征在于:包括硬件设备和相关软件;所述硬件设备包括:电子钥匙、网关设备、用户终端设备、认证服务器和用户手机;所述相关软件包括:客户端软件和统一身份认证模块;电子钥匙和客户端软件安装在用户终端设备上,用户终端设备能从电子钥匙中读取数据;网关设备与用户终端设备进行双向信息交互;网关设备与认证服务器进行双向信息交互;认证服务器还与用户手机连接;电子钥匙由证书授权中心统一管理,每个电子钥匙里面包含一个用户证书和一个定位模块;用户证书由证书授权中心统一颁发;用户证书里面包含用户基本信息,所述用户基本信息包括用户名、单位、部门、电话号码和邮箱地址;定位模块用于获得电子钥匙的位置信息;客户端软件的主要功能是:①向网关设备发送认证请求;②将电子钥匙中的用户证书发送给网关设备;③将用户输入的密码通过加密方式传输到网关设备;④将电子钥匙中定位模块获得的电子钥匙位置信息发送给网关设备;统一身份认证模块安装在网关设备上,其主要功能是:①从用户终端设备接收用户证书;②验证用户证书合法性;③从用户证书中提取用户基本信息;④从用户终端设备接收经过加密的用户密码,并解密用户密码;⑤从用户终端设备接收电子钥匙位置信息;⑥将用户基本信息、经过加密的用户密码以及电子钥匙位置信息发送给认证服务器;⑦从认证服务器获取验证结果,并发送给用户终端设备;⑧根据认证服务器发送来的锁定命令,将电子钥匙锁定,使其失效;所述认证服务器用于对证书授权中心统一颁发的用户证书进行用户身份验证。...

【技术特征摘要】

【专利技术属性】
技术研发人员:滕征岑靳黎明可为刘璐申鹏飞曹然彭军
申请(专利权)人:北京中油瑞飞信息技术有限责任公司
类型:发明
国别省市:北京;11

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1