基于数字证书认证的视频会议安全防护方法及系统技术方案

技术编号:35749291 阅读:15 留言:0更新日期:2022-11-26 18:54
本发明专利技术公开了基于数字证书认证的视频会议安全防护方法及系统;其中所述方法,包括:服务器从数字证书授权中心获取数字证书;服务器获取终端的注册请求,服务器存储终端上传的第一终端信息以及第一数字证书;服务器获取终端的登录请求,服务器存储终端上传的第二终端信息以及第二数字证书;通过比较第二终端信息与第一终端信息的一致性,判断终端是否具有登录权限,通过验证第二数字证书,判断终端的数字证书是否验证通过,服务器与终端之间建立通信连接,服务器接收终端上传的数据加密密钥申请请求,服务器将数据加密密钥加密后分发给终端,以使终端基于数据加密密钥完成终端与服务器之间的保密通信。器之间的保密通信。器之间的保密通信。

【技术实现步骤摘要】
基于数字证书认证的视频会议安全防护方法及系统


[0001]本专利技术涉及安全防护
,特别是涉及基于数字证书认证的视频会议安全防护方法及系统。

技术介绍

[0002]本部分的陈述仅仅是提到了与本专利技术相关的
技术介绍
,并不必然构成现有技术。
[0003]随着互联网信息技术的不断进步,特别是相关协议的完善和高清视频会议系统技术的成熟。由于具有高效率、低成本、快捷方便等特点,视频会议系统已经应用到越来越多的领域。尤其是近些年新冠疫情的影响,视频会议在工作中被大量的应用。与视频会议系统有关的安全问题也随之而来,非授权用户恶意监听、拒绝服务攻击造成会议中断等事件不断曝光。视频会议系统的安全保密性面临着严重的威胁,因此全面细致分析重要信息系统中视频会议系统存在的安全保密风险,采取技术和管理措施增强视频会议系统的安全保密性已经迫在眉睫。
[0004]1996年国际电信联盟远程通信标准化组织提出了针对分组网络(如IP网络)的多媒体通信系统协议体系H.323,并于此后的不断的更新迭代,使该协议体系得到了广泛的应用。一个典型的H.323视频会议系统包含终端(Terminal)、关守(Gatekeeper)、网关(Gateway)多点控制单元(Multipoint Control Units,MCU)等逻辑部件。
[0005]视频会议专网存在规模庞大、分支较多、会议终端接入物理地址分散、人为监管困难等问题,导致会议终端、MCU以及周边设备的安全接入控制方面存在较大的安全风险,第三方只需要设置一个IP地址就可以直接连接到视频专网中。因此非法入侵者擅自更换视频专网设备,就能扫描专网内的所有设备实现网络的入侵和非法数据的访问。现有的基于IP和MAC绑定的准入技术很容易被伪造,无法达到较高等级的安全要求。

技术实现思路

[0006]为了解决现有技术的不足,本专利技术提供了基于数字证书认证的视频会议安全防护方法及系统;本项技术基于LDAP(轻型目录访问协议)及数字证书认证技术。视频会议服务器基于LDAP目录服务协议进行统一身份认证系统对会议终端进行身份认证。会议终端使用数字证书认证后方可登录视频会议专网。会议服务器通过数字信封的方式分发视频会议数据加密密钥,解决了会议终端身份认证问题及通信中数据加密问题。
[0007]第一方面,本专利技术提供了基于数字证书认证的视频会议安全防护方法;
[0008]基于数字证书认证的视频会议安全防护方法,包括:
[0009]服务器从数字证书授权中心获取数字证书;
[0010]服务器获取终端的注册请求,服务器存储终端上传的第一终端信息以及第一数字证书;
[0011]服务器获取终端的登录请求,服务器存储终端上传的第二终端信息以及第二数字证书;
[0012]通过比较第二终端信息与第一终端信息的一致性,判断终端是否具有登录权限,如果是,就进入下一步,如果否,就拒绝终端登录;
[0013]通过验证第二数字证书,判断终端的数字证书是否验证通过,如果是,就进入下一步,如果否,就拒绝终端用户登录;
[0014]服务器与终端之间建立通信连接,服务器接收终端上传的数据加密密钥申请请求,服务器将数据加密密钥加密后分发给终端,以使终端基于数据加密密钥完成终端与服务器之间的保密通信。
[0015]第二方面,本专利技术提供了基于数字证书认证的视频会议安全防护系统;
[0016]基于数字证书认证的视频会议安全防护系统,包括:服务器和终端;
[0017]服务器从数字证书授权中心获取数字证书;
[0018]服务器获取终端的注册请求,服务器存储终端上传的第一终端信息以及第一数字证书;
[0019]服务器获取终端的登录请求,服务器存储终端上传的第二终端信息以及第二数字证书;
[0020]通过比较第二终端信息与第一终端信息的一致性,判断终端是否具有登录权限,如果是,就比较第二数字证书与第一数字证书的一致性,如果否,就拒绝终端登录;
[0021]通过验证第二数字证书,判断终端的数字证书是否验证通过,如果是,服务器与终端之间就建立通信连接,如果否,就拒绝终端用户登录;
[0022]服务器与终端之间建立通信连接,服务器接收终端上传的数据加密密钥申请请求,服务器将数据加密密钥加密后分发给终端,以使终端基于数据加密密钥完成终端与服务器之间的保密通信。
[0023]与现有技术相比,本专利技术的有益效果是:
[0024]1、LDAP协议可以分类按条目存储用户的信息,例如用户名,用户口令及用户证书。LDAP协议方便快速查询到相应的用户信息。
[0025]2、数字证书认证,可以确认终端用户的身份信息,防止第三方伪造终端用户信息登录视频会议系统。
[0026]3、保证每一个终端用户使用不同的数据加密密钥保护传输的数据,从而保证会议数据的机密性和完整性。
[0027]4、使用数字信封或SM2公钥加解密算法,能够保证数据加密密钥在传输过程中,不会被第三方获取并破解。保证了密钥传说过程中的机密性和完整性。
附图说明
[0028]构成本专利技术的一部分的说明书附图用来提供对本专利技术的进一步理解,本专利技术的示意性实施例及其说明用于解释本专利技术,并不构成对本专利技术的不当限定。
[0029]图1为实施例一的方法流程图;
[0030]图2为实施例一的数据加密密钥、密钥保护密钥和SM2公钥三者的关系;
[0031]图3为实施例一的数据加密密钥申请流程图;
[0032]图4为实施例一的密钥更新流程图;
[0033]图5为实施例一的密钥销毁流程图;
[0034]图6为实施例一的终端用户接收数据加密密钥报文后的解析流程。
具体实施方式
[0035]应该指出,以下详细说明都是示例性的,旨在对本专利技术提供进一步的说明。除非另有指明,本文使用的所有技术和科学术语具有与本专利技术所属
的普通技术人员通常理解的相同含义。
[0036]需要注意的是,这里所使用的术语仅是为了描述具体实施方式,而非意图限制根据本专利技术的示例性实施方式。如在这里所使用的,除非上下文另外明确指出,否则单数形式也意图包括复数形式,此外,还应当理解的是,术语“包括”和“具有”以及他们的任何变形,意图在于覆盖不排他的包含,例如,包含了一系列步骤或单元的过程、方法、系统、产品或设备不必限于清楚地列出的那些步骤或单元,而是可包括没有清楚地列出的或对于这些过程、方法、产品或设备固有的其它步骤或单元。
[0037]在不冲突的情况下,本专利技术中的实施例及实施例中的特征可以相互组合。
[0038]本实施例所有数据的获取都在符合法律法规和用户同意的基础上,对数据的合法应用。
[0039]实施例一
[0040]本实施例提供了基于数字证书认证的视频会议安全防护方法;
[0041]如图1所示,基于数字证书认证的视频会议安全防护方法,包括:
[0042]S101:服务器从数字证书授权中心获本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.基于数字证书认证的视频会议安全防护方法,其特征是,包括:服务器从数字证书授权中心获取数字证书;服务器获取终端的注册请求,服务器存储终端上传的第一终端信息以及第一数字证书;服务器获取终端的登录请求,服务器存储终端上传的第二终端信息以及第二数字证书;通过比较第二终端信息与第一终端信息的一致性,判断终端是否具有登录权限,如果是,就进入下一步,如果否,就拒绝终端登录;通过验证第二数字证书,判断终端的数字证书是否验证通过,如果是,就进入下一步,如果否,就拒绝终端用户登录;服务器与终端之间建立通信连接,服务器接收终端上传的数据加密密钥申请请求,服务器将数据加密密钥加密后分发给终端,以使终端基于数据加密密钥完成终端与服务器之间的保密通信。2.如权利要求1所述的基于数字证书认证的视频会议安全防护方法,其特征是,所述服务器接收终端上传的数据加密密钥申请请求,服务器将数据加密密钥加密后分发给终端,具体包括:服务器接收终端上传的数据加密密钥申请请求;服务器产生数据加密密钥,服务器产生密钥保护密钥;使用密钥保护密钥对数据加密密钥进行加密,得到数据加密密钥密文;服务器使用终端用户证书中的公钥对密钥保护密钥进行加密,得到密钥保护密钥密文;如果所选择的加密方式为数字信封加密,则将数据加密密钥密文、密钥保护密钥密文和终端用户标识封装成数字信封,使用服务器私钥对数字信封进行签名得到数字证书,将签名后的数字证书发送给终端;服务器将密钥信息写入数据库;如果所选择的加密方式为SM2密文加密,则将数据加密密钥密文和密钥保护密钥密文发送给终端,服务器将密钥信息写入数据库。3.如权利要求1所述的基于数字证书认证的视频会议安全防护方法,其特征是,所述方法,还包括:服务器接收终端上传的数据加密密钥更新请求,服务器将更新后的数据加密密钥加密后分发给终端。4.如权利要求3所述的基于数字证书认证的视频会议安全防护方法,其特征是,所述服务器接收终端上传的数据加密密钥更新请求,服务器将更新后的数据加密密钥加密后分发给终端,具体包括:服务器接收终端上传的数据加密密钥更新请求,服务器接收终端上传的标识;服务器判断是否采用原有密钥,如果是,则服务器查询数据库中的密钥信息,并将查询到的密钥信息发送给终端;如果否,就进入下一步;服务器产生数据加密密钥,服务器产生密钥保护密钥;使用密钥保护密钥对数据加密密钥进行加密,得到数据加密密钥密文;服务器使用终端用户证书中的公钥对密钥保护密钥进行加密,得到密钥保护密钥密
文;如果所选择的加密方式为数字信封加密,则将数据加密密钥密文、密钥保护密钥密文和终端用户标识封装成数字信封,使用服务器私钥对数字信封进行签名得到数字证书,将签名后的数字证书发送给终端;服务器将密钥信息写入数据库;如果所选择的加密方式为SM2密文加密,则将数据加密密钥密文和密钥保护密钥密文发送给终端,服务器将密钥信息写入数据库。5.如权利要求1所述的基于数...

【专利技术属性】
技术研发人员:张建成鹿全礼郭峰吴书胜张玉良王红强郭锐陈纪旸杜文青任强马晓红宁伟
申请(专利权)人:山东省数字化应用科学研究院有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1