通信系统、认证方法、电子设备及存储介质技术方案

技术编号:30347722 阅读:34 留言:0更新日期:2021-10-16 16:40
本申请实施例提供一种通信系统、认证方法、电子设备及存储介质。在通信系统中,通信各端包含的量子密钥设备,可向各端提供基于量子力学特性产生的随机且安全性较高的量子密钥。基于此,通信各端,可根据量子密钥对应的密钥标识,与对端协商加密通讯使用的PSK。在上述过程中,一方面,基于密钥标识进行密钥协商确保了较高的机密性,另一方面,避免了手动静态配置PSK,实现了预共享密钥的自动化配置,有利于降低PSK认证模式的运维成本。降低PSK认证模式的运维成本。降低PSK认证模式的运维成本。

【技术实现步骤摘要】
通信系统、认证方法、电子设备及存储介质


[0001]本申请涉及互联网
,尤其涉及一种通信系统、认证方法、电子设备及存储介质。

技术介绍

[0002]一些通信场景下,通信各端之间采用预共享密钥(pre-shared key,PSK)实现身份认证,以确保通信安全。例如,在虚拟专用网络(Virtual Private Network,VPN)通信中,通信双方可预先在通信两端设置相同的密钥,并基于相同的密钥实现身份认证。
[0003]现有技术中,通常采用静态的手动配置方式来配置PSK,运维成本较高。因此,有待提出一种解决方案。

技术实现思路

[0004]本申请的多个方面提供一种通信系统、认证方法、电子设备及存储介质,用以降低PSK认证模式的运维成本。
[0005]本申请实施例提供一种通信系统,包括:多个通信端;所述多个通信端中的第一通信端包括:量子密钥设备和协商设备;其中,所述量子密钥设备,用于:向所述网关提供量子密钥以及对应的密钥标识;所述协商设备,用于:根据所述密钥标识,与对端协商用于加密通讯使用的预共享密钥;以及,在与所述对端的加密通讯中,根据所述预共享密钥与所述对端进行身份认证。
[0006]本申请实施例还提供一种通信系统,包括:第一通信端和第二通信端;所述第一通信端包括:第一量子密钥设备和第一VPN网关;所述第二通信端包括:第二量子密钥设备和第二VPN网关;其中,所述第一VPN网关,用于:从第一量子密钥设备提供的量子密钥中,确定第一量子密钥;根据所述第一量子密钥对应的第一密钥标识,向所述第二VPN网关发送密钥协商消息,并在接收到对应的密钥协商确认消息时,将所述第一量子密钥作为本次加密通讯使用的预共享密钥;其中,所述第二VPN网关,用于:从所述密钥协商消息中获取所述第一密钥标识;若在所述第二量子密钥设备提供的量子密钥中,查询到与所述第一密钥标识对应的量子密钥,则向所述第一VPN网关返回所述密钥协商确认消息,并将所述第一密钥标识对应的量子密钥作为本次加密通讯使用的预共享密钥。
[0007]本申请实施例还提供一种认证方法,包括:从本端管理的量子密钥中,确定第一量子密钥;所述本端管理的量子密钥由本端的量子密钥设备提供;根据所述第一量子密钥对应的第一密钥标识,与对端协商将所述第一量子密钥作为第一加密通讯使用的预共享密钥;在所述第一加密通讯中,根据所述第一量子密钥,与所述对端进行身份认证。
[0008]本申请实施例还提供一种认证方法,包括:响应与对端建立加密通讯的请求,从本端管理的量子密钥中,确定第一量子密钥;所述本端管理的量子密钥由本端的量子密钥设备提供;向所述对端发送密钥协商消息,所述密钥协商消息包含所述第一量子密钥对应的密钥标识;若接收到所述对端返回的密钥协商确认消息,则将所述第一量子密钥作为本次
加密通讯使用的预共享密钥;在所述本次加密通讯中,根据所述第一量子密钥,与所述对端进行身份认证。
[0009]本申请实施例还提供一种认证方法,包括:接收对端发送的密钥协商消息,所述密钥协商消息包含密钥标识;在本端管理的量子密钥中,查询是否存在与所述密钥标识对应的量子密钥;所述本端管理的量子密钥由本端的量子密钥设备提供;若存在,则向所述对端发送密钥协商确认消息,并将所述密钥标识对应的量子密钥作为本次加密通讯使用的预共享密钥;在所述本次加密通讯中,根据所述密钥标识对应的量子密钥,与所述对端进行身份认证。
[0010]本申请实施例还提供一种电子设备,包括:存储器、处理器以及通信组件;所述存储器用于存储一条或多条计算机指令;所述处理器用于执行所述一条或多条计算机指令以用于:执行本申请实施例提供的认证方法。
[0011]本申请实施例还提供一种存储有计算机程序的计算机可读存储介质,计算机程序被处理器执行时能够实现本申请实施例提供的认证方法。
[0012]本申请实施例提供的通信系统中,通信各端包含的量子密钥设备,可向各端提供基于量子力学特性产生的随机且安全性较高的量子密钥。基于此,通信各端,可根据量子密钥对应的密钥标识,与对端协商加密通讯使用的PSK。在上述过程中,一方面,基于密钥标识进行密钥协商确保了较高的机密性,另一方面,避免了手动静态配置PSK,实现了预共享密钥的自动化配置,有利于降低PSK认证模式的运维成本。
附图说明
[0013]此处所说明的附图用来提供对本申请的进一步理解,构成本申请的一部分,本申请的示意性实施例及其说明用于解释本申请,并不构成对本申请的不当限定。在附图中:
[0014]图1为本申请一示例性实施例提供的通信系统的结构示意图;
[0015]图2a为本申请一示例性实施例提供的通信系统的交互时序示意图;
[0016]图2b为本申请另一示例性实施例提供的通信系统的交互时序示意图;
[0017]图3为本申请一示例性实施例提供的认证方法的流程示意图;
[0018]图4为本申请另一示例性实施例提供的认证方法的流程示意图;
[0019]图5为本申请又一示例性实施例提供的认证方法的流程示意图;
[0020]图6为本申请一示例性实施例提供的电子设备的结构示意图。
具体实施方式
[0021]为使本申请的目的、技术方案和优点更加清楚,下面将结合本申请具体实施例及相应的附图对本申请技术方案进行清楚、完整地描述。显然,所描述的实施例仅是本申请一部分实施例,而不是全部的实施例。基于本申请中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本申请保护的范围。
[0022]针对静态手动配置PSK存在的运维成本较高的技术问题,在本申请一些实施例中,提供了一种解决方案,以下将结合附图进行示例性说明。
[0023]图1为本申请一示例性实施例提供的通信系统的结构示意图。如图1所示,通信系统100可由多个通信端组成,如图1所示的通信端101、通信端102以及通信端103。
[0024]多个通信端中的任一通信端,可包括:量子密钥设备和协商设备。
[0025]其中,量子密钥设备,主要用于:向本端的协商设备提供量子密钥以及对应的密钥标识。协商设备,主要用于:在本端存在加密通信需求时,根据量子密钥的密钥标识,与对端协商用于加密通讯使用的预共享密钥;以及,在与对端的加密通讯中,根据预共享密钥与所述对端进行身份认证,以实现安全性较高的网络互连。
[0026]在不同的场景下,协商设备的实现形态不同。在一些场景下,协商设备可实现为网关。通信端中的计算设备存在加密通信需求时,可通过本端的网关从量子密钥设备获取量子密钥,并通过本端的网关与对端进行密钥协商以及身份认证操作。
[0027]在另一些场景下,协商设备可实现为通信端中的计算设备。计算设备存在加密通信需求时,可从量子密钥设备获取量子密钥,并根据获取到的量子密钥与对端进行密钥协商以及身份认证操作。
[0028]其中,计算设备可包括但不限于服务器、计算机、智能手机、物联网设备以及多媒本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种通信系统,其特征在于,包括:多个通信端;所述多个通信端中的第一通信端包括:量子密钥设备和协商设备;其中,所述量子密钥设备,用于:向所述协商设备提供量子密钥以及对应的密钥标识;所述协商设备,用于:根据所述密钥标识,与对端协商用于加密通讯使用的预共享密钥;以及,在与所述对端的加密通讯中,根据所述预共享密钥与所述对端进行身份认证。2.一种通信系统,其特征在于,包括:第一通信端和第二通信端;所述第一通信端包括:第一量子密钥设备和第一VPN网关;所述第二通信端包括:第二量子密钥设备和第二VPN网关;其中,所述第一VPN网关,用于:从第一量子密钥设备提供的量子密钥中,确定第一量子密钥;根据所述第一量子密钥对应的密钥标识,向所述第二VPN网关发送密钥协商消息,并在接收到对应的密钥协商确认消息时,将所述第一量子密钥作为本次加密通讯使用的预共享密钥;其中,所述第二VPN网关,用于:从所述密钥协商消息中获取所述密钥标识;若在所述第二量子密钥设备提供的量子密钥中,查询到与所述密钥标识对应的量子密钥,则向所述第一VPN网关返回所述密钥协商确认消息,并将所述密钥标识对应的量子密钥作为本次加密通讯使用的预共享密钥。3.一种认证方法,其特征在于,包括:从本端管理的量子密钥中,确定第一量子密钥;所述本端管理的量子密钥由本端的量子密钥设备提供;根据所述第一量子密钥对应的第一密钥标识,与对端协商将所述第一量子密钥作为第一加密通讯使用的预共享密钥;在所述第一加密通讯中,根据所述第一量子密钥,与所述对端进行身份认证。4.根据权利要求3所述的方法,其特征在于,与对端协商将所述第一量子密钥作为第一加密通讯使用的预共享密钥之前,还包括:根据所述本端管理的量子密钥的密钥标识,向所述对端发送第一密钥同步消息,以使所述对端获取与所述本端管理的量子密钥相对应的量子密钥。5.根据权利要求3所述的方法,其特征在于,根据所述第一量子密钥对应的第一密钥标识,与对端协商将所述第一量子密钥作为第一加密通讯使用的预共享密钥,包括:在与所述对端进行IKE协商之前,向所述对端发送第一预共享密钥协商消息;所述第一预共享密钥协商消息包括所述第一密钥标识;若接收到所述对端根据所述第一预共享密钥协商消息返回的第一密钥协商确认消息,则将所述第一量子密钥配置为所述第一加密通讯使用的预共享密钥。6.根据权利要求5所述的方法,其特征在于,在所述第一加密通讯中,根据所述第一量子密钥,与所述对端进行身份认证,包括:与所述对端进行IKE协商;以及,在所述IKE协商的身份认证环节中,根据所述第一量子密钥,与所述对端进行身份认证。7.根据权利要求3所述的方法,其特征在于,根据所述第一量子密钥对应的第一密钥标识,与对端协商将所述第一量子密钥作为第一加密通讯使用的预共享密钥,包括:
与所述对端进行IKE协商;以及,在所述IKE协商的参数交换环节中,向所述对端发送包含所述第一密钥标识的第一参数协商消息...

【专利技术属性】
技术研发人员:冯凯
申请(专利权)人:阿里巴巴集团控股有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1