当前位置: 首页 > 专利查询>长春大学专利>正文

一种基于DPI的量子秘钥分发方法技术

技术编号:14298012 阅读:84 留言:0更新日期:2016-12-26 03:36
本发明专利技术公开了一种基于DPI的量子秘钥分发方法,该系统的DPI分析模块对网络数据流进行应用层分析,识别出各种应用的业务类型并提交给加密策略选择模块;加密策略选择模块对不同安全级别的业务进行按照优先级的量子密钥加密或者传统密钥加密或者选择透明传输;网络透传或传统密钥加密模块进行无加密的透明传输或基于算法安全的传统加密算法进行加密;量子密钥加密模块进行量子加密传输。本发明专利技术实现对网络核心业务流量的区分和鉴别,对不同业务流量进行分级加密,依据加密策略选择量子密钥分发加密或传统加密方式,实现了网络的核心业务流量的量子保密通信,并兼顾了网络业务的传输效率。

【技术实现步骤摘要】

本专利技术属于通信
,涉及一种基于DPI的量子秘钥分发方法
技术介绍
上世纪下半叶以来,科学家们在“海森堡测不准原理”和“量子不可克隆原理”之上,逐渐建立了量子密码术的概念。量子密码术以单量子态作为信息载体,由于单量子态无法被克隆,而且任何测量操作都会改变其量子态,因此窃听者无法在不被发现的前提下获得任何有效信息。换言之,信息的合法接收者可以从量子态的改变得知信道中存在窃听,从而终止通信过程。因此这种方式被称为在物理上“绝对安全”的通信方式,在国防,军事,政治,金融等各个领域都具有重要的研究价值。从上个世纪八十年代至今,量子保密通信已经历了近30年的基础理论研究和安全性验证,目前其实用化的时机已经成熟。随着各国逐渐意识到量子通信的重要意义,其产品化的脚步也在加快。欧美等发达国家已经开始了高速量子通信和大规模保密通信网络的探索,我国也将其列为重点科研项目进行研究。在量子保密通信过程中,信息载体为单光子,考虑到单光子在光纤信道中的衰减及探测器探测效率等原因,商用系统的通信距离一般不会超过100km,这种局限性使得点对点量子通信系统只能适用于城际的保密通信,而对于省际和省际以上的保密通信却无能为力,这大大限制了量子保密通信的使用范围,对其实用化的发展进程也带来了阻碍。目前在网络的加密方式主要使用传统密钥加密机或者VPN技术进行加密,采用前国际上常用的多种密码算法,这些算法都是基于算法复杂度的加密算法,VPN等技术密钥交换方式多数采用的因特网信息交换(IKE)方案,所使用的密钥都是在传统的网络上进行信息交换后经计算得到,这都使传输存在着很大的安全风险。量子密钥加密因为具有无条件安全性,通过量子密钥加密信道可以可靠的安全传输,但是目前主要的量子密钥分发过程中,量子密钥的生成速度和密钥量都是非常有限的,若用于网络中所有网络应用的高速传输,将很大程度上影响网络传输的效率,成为网络传输的瓶颈。
技术实现思路
本专利技术的目的是提供一种基于DPI的量子秘钥分发方法,旨在实现对网络核心业务流量的区分和鉴别,对不同业务流量进行分级加密,基于业务的安全级别,依据加密策略选择量子密钥分发加密或传统加密方式,实现网络的核心业务流量的量子保密通信,并兼顾网络业务的传输效率。本专利技术所采用的技术方案是,一种基于DPI的量子秘钥分发方法,该方法采用以下模块:网络接入模块、DPI分析模块、加密策略选择模块、网络透传或传统加密模块、量子密钥加密模块与策略库;网关系统工作在网络广域网与局域业务网络及办公网络连接处;所述网络接入模块,具有可扩展性网络接口选择的功能,根据实际网络布线的需要,板载多个PCI-E接口,通过转换模组连接各种广域网端接口和局域网端接口;所述DPI分析模块与网络接入模块连接,用于对网络数据流进行深度数据包检测,通过对网络流量特征分析,识别网络流量中各种应用及其内容的指纹特征,根据进入DPI分析模块的数据流进行业务分类,对于办公网络使用的常规业务应用以及网络中的核心业务及交易业务进行区分标识,提交给加密策略选择模块;所述加密策略选择模块与DPI分析模块连接,用于根据网络中实际各种业务安全需求级别,以及量子密钥加密模块量子密钥生成状态,根据用户事先在策略库中定义加密策略,将加密策略的优先级分为:必须量子加密、根据量子密钥状态选择量子密钥加密或传统加密、只需传统加密、不需加密四个等级;所述网络透传或传统密钥加密模块与加密策略选择模块连接,用于根据加密策略选择模块提供的指令,对不需要进行加密的网络业务流量通过存储转发方式透明进行传输;对于需要采用基于算法安全的传统加密算法进行加密的流量通过DES,AES,3DES,OTP,RSA,IPSEC加密算法进行加密;所述量子密钥加密模块与加密策略选择模块连接,用于根据加密策略选择模块指令,通过量子链路与量子密钥分发设备进行协商,获取当前量子密钥数量以及量子密钥成码率,根据当前进行量子加密业务的密钥需求,进行判断协商;具备量子密钥分发条件的,进行量子加密传输;密钥不足或生成速度异常时,采用业务流量缓存或密钥倍增技术保证量子保密通信的流畅传输;所述策略库与加密策略选择模块连接,用于定义加密策略。本专利技术的特征还在于,进一步的,广域网端接口,包括模拟、ISDN BRI、E1/T1/T1、GSM/WCDMA,接入网络广泛使用的SDH、ATM、PTN专用线路;局域网接口通过转换模组连接各种局域网接口,包括单模光纤接口、多模光纤接口、以及以太网RJ-45接口,可接入与局域网中的路由器、防火墙或交换机的网络设备连接。进一步的,DPI模块分析模块的具体实现方法:DPI引擎启动后,根据网络中不同业务所使用的应用层协议类型、协议端口以及网络数据包中的荷载信息,利用特征提取算法对流量特征进行提取,特征提取算法包括对应用协议类型、协议端口映射为对象的特征提取,包括对数据包深层具体载荷为对象的特征提取,和针对网络流统计特征的特征提取,DPI引擎通过深度挖掘应用协议网络数据包中常出现的稳定的独特的特征字符串,特征字符串是用于标识网络通信协议特征码,通过全局特征向量Hash映射表与核心业务特征库进行匹配,识别出当前网络数据流是否属于网络中需要通过量子加密保证其高度安全性的核心业务流量,对于进行完业务分类的流量,可有效的对其是否属于网络核心业务进行标识。进一步的,判断所述流量特征与目标业务类特征相关度时采用信息论中的互信息并归一化后度量,不同流量特征与目标业务类特征的相关度表示为R(f,class),计算方法如下式: R ( f , c l a s s ) = 2 I ( f ; c l a s s ) H ( f ) + H ( c l a s s ) , 0 ≤ R ( f , c l a s s ) ≤ 1 ]]>其中f和class分别表示网络流量特征和目标业务类,H(f)和H(class)分别表示f和class的熵,I(f;class)为f和class的互信息;熵是随机变量不确定性的度量,一个离散随机变量X,取值空间为SX,概率密度函数为p(x),x∈SX,则X的熵定义为: H ( X ) = - 本文档来自技高网
...
一种基于DPI的量子秘钥分发方法

【技术保护点】
一种基于DPI的量子秘钥分发方法,其特征在于,该方法采用以下模块:网络接入模块(1)、DPI分析模块(2)、加密策略选择模块(3)、网络透传或传统加密模块(4)、量子密钥加密模块(5)与策略库(6);网关系统工作在网络广域网与局域业务网络及办公网络连接处;所述网络接入模块(1),具有可扩展性网络接口选择的功能,根据实际网络布线的需要,板载多个PCI‑E接口,通过转换模组连接各种广域网端接口和局域网端接口;所述DPI分析模块(2)与网络接入模块(1)连接,用于对网络数据流进行深度数据包检测,通过对网络流量特征分析,识别网络流量中各种应用及其内容的指纹特征,根据进入DPI分析模块(2)的数据流进行业务分类,对于办公网络使用的常规业务应用以及网络中的核心业务及交易业务进行区分标识,提交给加密策略选择模块(3);所述加密策略选择模块(3)与DPI分析模块(2)连接,用于根据网络中实际各种业务安全需求级别,以及量子密钥加密模块(5)量子密钥生成状态,根据用户事先在策略库(6)中定义加密策略,将加密策略的优先级分为:必须量子加密、根据量子密钥状态选择量子密钥加密或传统加密、只需传统加密、不需加密四个等级;所述网络透传或传统密钥加密模块(4)与加密策略选择模块(3)连接,用于根据加密策略选择模块(3)提供的指令,对不需要进行加密的网络业务流量通过存储转发方式透明进行传输;对于需要采用基于算法安全的传统加密算法进行加密的流量通过DES,AES,3DES,OTP,RSA,IPSEC加密算法进行加密;所述量子密钥加密模块(5)与加密策略选择模块(3)连接,用于根据加密策略选择模块(3)指令,通过量子链路与量子密钥分发设备进行协商,获取当前量子密钥数量以及量子密钥成码率,根据当前进行量子加密业务的密钥需求,进行判断协商;具备量子密钥分发条件的,进行量子加密传输;密钥不足或生成速度异常时,采用业务流量缓存或密钥倍增技术保证量子保密通信的流畅传输;所述策略库(6)与加密策略选择模块(3)连接,用于定义加密策略。...

【技术特征摘要】
1.一种基于DPI的量子秘钥分发方法,其特征在于,该方法采用以下模块:网络接入模块(1)、DPI分析模块(2)、加密策略选择模块(3)、网络透传或传统加密模块(4)、量子密钥加密模块(5)与策略库(6);网关系统工作在网络广域网与局域业务网络及办公网络连接处;所述网络接入模块(1),具有可扩展性网络接口选择的功能,根据实际网络布线的需要,板载多个PCI-E接口,通过转换模组连接各种广域网端接口和局域网端接口;所述DPI分析模块(2)与网络接入模块(1)连接,用于对网络数据流进行深度数据包检测,通过对网络流量特征分析,识别网络流量中各种应用及其内容的指纹特征,根据进入DPI分析模块(2)的数据流进行业务分类,对于办公网络使用的常规业务应用以及网络中的核心业务及交易业务进行区分标识,提交给加密策略选择模块(3);所述加密策略选择模块(3)与DPI分析模块(2)连接,用于根据网络中实际各种业务安全需求级别,以及量子密钥加密模块(5)量子密钥生成状态,根据用户事先在策略库(6)中定义加密策略,将加密策略的优先级分为:必须量子加密、根据量子密钥状态选择量子密钥加密或传统加密、只需传统加密、不需加密四个等级;所述网络透传或传统密钥加密模块(4)与加密策略选择模块(3)连接,用于根据加密策略选择模块(3)提供的指令,对不需要进行加密的网络业务流量通过存储转发方式透明进行传输;对于需要采用基于算法安全的传统加密算法进行加密的流量通过DES,AES,3DES,OTP,RSA,IPSEC加密算法进行加密;所述量子密钥加密模块(5)与加密策略选择模块(3)连接,用于根据加密策略选择模块(3)指令,通过量子链路与量子密钥分发设备进行协商,获取当前量子密钥数量以及量子密钥成码率,根据当前进行量子加密业务的密钥需求,进行判断协商;具备量子密钥分发条件的,进行量子加密传输;密钥不足或生成速度异常时,采用业务流量缓存或密钥倍增技术保证量子保密通信的流畅传输;所述策略库(6)与加密策略选择模块(3)连接,用于定义加密策略。2.根据权利要求1所述的基于DPI的量子秘钥分发方法,其特征在于,广域网端接口,包括模拟、ISDN BRI、E1/T1/T1、GSM/WCDMA,接入网络广泛使用的SDH、ATM、PTN专用线路;局域网接口通过转换模组连接各种局域网接口,包括单模光纤接口、多模光纤接口、以及以太网RJ-45接口,可接入与局域网中的路由器、防火墙或交换机的网络设备连接。3.根据权利要求1所述的基于DPI的量子秘钥分发方法,其特征在于,DPI模块分析模块(2)的具体实现方法:DPI引擎启动后,根据网络中不同业务所使用的应用层协议类型、协议端口以及网络数据包中的荷载信息,利用特征提取算法对流量特征进行提取,特征提取算法包括对应用协议类型、协议端口映射为对象的特征提取,包括对数据包深层具体载荷为对象的特征提取,和针对网络流统计特征的特征提取,DPI引擎通过深度挖掘应用协议网络数据包中常出现的稳定的独特的特征字符串,特征字符串是用于标识网络通信协议特征码,通过全局特征向量Hash映射表与核心业务特征库进行匹配,识别出当前网络数据流是否属于网络中需要通过量子加密保证其高度安全性的核心业务流量,对于进行完业务分类的流量,可有效的对其是否属于网络核心业务进行标识。4.根据权利要求3所述的基于DPI的量子秘钥分发方法,其特征在于,判断所述流量特征与目标业务类特征相关度时采用信息论中的互信息并归一化后度量,不同流量特征与目标业务类特征的相关度表示为R(f,class),计算方法如下式: R ( f , c l a s s ) = 2 I ( f ; c l a s s ) H ( f ) + H ( c l a s s ) 0 ≤ R ( f , c l a s s ...

【专利技术属性】
技术研发人员:韩家伟朱德新徐颖肖治国吴佳楠李晓辉魏荣凯宋立军尹学正
申请(专利权)人:长春大学
类型:发明
国别省市:吉林;22

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1