一种单包认证的方法及相关装置制造方法及图纸

技术编号:38615848 阅读:13 留言:0更新日期:2023-08-26 23:43
本发明专利技术实施例提供了一种单包认证的方法及相关装置,用于在单包授权认证请求中设置至少两个认证因素,从而在单包传输信息的前提下,进一步提升了单包授权认证过程的安全性。本发明专利技术实施例方法包括:接收由零信任客户端发送的单包授权认证请求,其中,所述单包授权认证请求包括至少两种类型的认证因素;对所述单包授权认证请求进行合法性校验和认证因素校验;若所述合法性校验和所述认证因素的校验都通过,则向所述零信任服务端发送服务端端口和/或业务服务。和/或业务服务。和/或业务服务。

【技术实现步骤摘要】
一种单包认证的方法及相关装置


[0001]本专利技术涉及网络通信
,尤其涉及一种单包认证的方法及相关装置。

技术介绍

[0002]软件定义边界(SDP),也被称为“黑云(BlackCloud)”,是一种新的计算机安全方法,它是由2007年左右DISA在全球信息网格(GIG)网络倡议下所做的工作内容演变而来,后来被云安全联盟(CloudsecurityAlliance)采纳并用于联盟成员。
[0003]SDP要求在获得对受保护服务器的网络访问之前,先对端点进行身份验证和授权。然后,在请求系统和应用程序基础设施之间实时创建加密连接。SDP将用户的数据和基础设施等关键IT资产隐藏在用户自己的黑云里,使得这些关键IT资产对外是不可见的。而要实现对隐藏资产的访问,需要通过SPA(SinglePacketAuthorization,单包授权)来建立端点和服务器之间的信任连接。
[0004]而现有技术中的SPA单包授权均采用单因素执行单包授权认证,而这种单因素认证的单包授权认证方案,主要技术缺陷如下:
[0005]若零信任服务端仅对零信任客户端执行SPA敲门密钥的验证,则会使得用户B可以通过用户A的SPA敲门密钥完成单包授权,从而获得对零信任服务端的访问权限,从而降低了单因素认证的安全性。

技术实现思路

[0006]本专利技术实施例提供了一种单包认证的方法及相关装置,用于在单包授权认证请求中设置至少两个认证因素,从而在单包传输信息的前提下,进一步提升了单包授权认证过程的安全性。
>[0007]本申请实施例第一方面提供了一种单包认证的方法,应用于零信任服务端,其中,所述零信任服务端启用单包授权认证,所述方法包括:
[0008]接收由零信任客户端发送的单包授权认证请求,其中,所述单包授权认证请求包括至少两种类型的认证因素;
[0009]对所述单包授权认证请求进行合法性校验和认证因素校验;
[0010]若所述合法性校验和所述认证因素的校验都通过,则向所述零信任服务端发送服务端端口和/或业务服务。
[0011]优选的,所述至少两个认证因素包括:
[0012]秘密知识的认证信息、物理介质认证信息和实体特征认证信息中至少两个不同种类的认证因素。
[0013]优选的,所述秘密知识认证信息包括:敲门密钥标识和敲门密钥、用户名和登录密码或安全问答;
[0014]所述物理介质认证信息包括:证书、UKEY或硬件OTP;
[0015]所述实体特征认证信息包括:指纹、人脸图像或虹膜图像。
[0016]优选的,若所述至少两种类型的认证因素包括:敲门密钥标识和敲门密钥、和硬件OTP动态口令,则所述单包授权认证请求包括所述敲门密钥标识,以及采用所述敲门密钥加密的硬件OTP动态口令;
[0017]则对所述单包授权认证请求进行认证因素的校验,包括:
[0018]根据所述敲门密钥标识,确定与所述敲门密钥标识对应的敲门密钥;
[0019]利用所述敲门密钥对加密的硬件OTP动态口令进行解密;
[0020]根据零信任服务端的硬件OTP口令,校验与所述单包授权认证请求中的硬件OTP口令是否一致;
[0021]若一致,则对所述单包授权认证请求的认证因素校验通过;
[0022]若不一致,则对所述单包授权认证请求的认证因素校验不通过。
[0023]优选的,所述方法还包括:
[0024]通过所述服务端端口接收由所述零信任客户端发送的用户身份认证请求;
[0025]根据所述用户身份认证请求,对用户身份进行校验;
[0026]若校验通过,则建立与所述零信任客户端之间的应用层连接。
[0027]优选的,所述接收零信任客户端根据零信任接入地址所发送的单包授权认证请求,包括:
[0028]通过UDP协议接收零信任客户端根据零信任接入地址所发送的单包授权认证请求。
[0029]优选的,对所述单包授权认证请求进行合法性校验包括:
[0030]对所述单包授权认证请求执行重放校验、伪造校验和设备标识码校验。
[0031]本申请实施例第二方面提供了一种零信任服务端,所述零信任服务端启用单包授权认证,所述零信任客户端包括:
[0032]接收单元,用于接收由零信任客户端发送的单包授权认证请求,其中,所述单包授权认证请求包括至少两种类型的认证因素;
[0033]校验单元,用于对所述单包授权认证请求进行合法性校验和认证因素校验;
[0034]发送单元,用于若所述合法性校验和所述认证因素的校验都通过,则向所述零信任服务端发送服务端端口和/或业务服务。
[0035]优选的,所述至少两个认证因素包括:
[0036]秘密知识的认证信息、物理介质认证信息和实体特征认证信息中至少两个不同种类的认证因素。
[0037]优选的,所述秘密知识认证信息包括:敲门密钥标识和敲门密钥、用户名和登录密码或安全问答;
[0038]所述物理介质认证信息包括:证书、UKEY或硬件OTP;
[0039]所述实体特征认证信息包括:指纹、人脸图像或虹膜图像。
[0040]优选的,若所述至少两种类型的认证因素包括:敲门密钥标识和敲门密钥、和硬件OTP动态口令,则所述单包授权认证请求包括所述敲门密钥标识,以及采用所述敲门密钥加密的硬件OTP动态口令;
[0041]校验单元具体用于:
[0042]根据所述敲门密钥标识,确定与所述敲门密钥标识对应的敲门密钥;
[0043]利用所述敲门密钥对加密的硬件OTP动态口令进行解密;
[0044]根据零信任服务端的硬件OTP口令,校验与所述单包授权认证请求中的硬件OTP口令是否一致;
[0045]若一致,则对所述单包授权认证请求的认证因素校验通过;
[0046]若不一致,则对所述单包授权认证请求的认证因素校验不通过。
[0047]优选的,接收单元还用于:
[0048]通过所述服务端端口接收由所述零信任客户端发送的用户身份认证请求;
[0049]校验单元还用于:
[0050]根据所述用户身份认证请求,对用户身份进行校验;
[0051]若校验通过,则建立与所述零信任客户端之间的应用层连接。
[0052]优选的,接收单元具体用于:
[0053]通过UDP协议接收零信任客户端根据零信任接入地址所发送的单包授权认证请求。
[0054]优选的,校验单元具体用于:
[0055]对所述单包授权认证请求执行重放校验、伪造校验和设备标识码校验。
[0056]本申请实施例第三方面提供了一种计算机装置,包括处理器,所述处理器在执行存储于存储器上的计算机程序时,用于实现本申请实施例第一方面提供的单包认证的方法。
[0057]本申请实施例第四方面提供了一种计算机可读存储介质,其上存储有计算机程序,所述计算机程序被处理器执行时,用于实现本申请本文档来自技高网...

【技术保护点】

【技术特征摘要】
1.一种单包认证的方法,其特征在于,应用于零信任服务端,其中,所述零信任服务端启用单包授权认证,所述方法包括:接收由零信任客户端发送的单包授权认证请求,其中,所述单包授权认证请求包括至少两种类型的认证因素;对所述单包授权认证请求进行合法性校验和认证因素校验;若所述合法性校验和所述认证因素的校验都通过,则向所述零信任服务端发送服务端端口和/或业务服务。2.根据权利要求1所述的方法,其特征在于,所述至少两个认证因素包括:秘密知识的认证信息、物理介质认证信息和实体特征认证信息中至少两个不同种类的认证因素。3.根据权利要求2所述的方法,其特征在于,所述秘密知识认证信息包括:敲门密钥标识和敲门密钥、用户名和登录密码或安全问答;所述物理介质认证信息包括:证书、UKEY或硬件OTP;所述实体特征认证信息包括:指纹、人脸图像或虹膜图像。4.根据权利要求3所述的方法,其特征在于,若所述至少两种类型的认证因素包括:敲门密钥标识和敲门密钥、和硬件OTP动态口令,则所述单包授权认证请求包括所述敲门密钥标识,以及采用所述敲门密钥加密的硬件OTP动态口令;则对所述单包授权认证请求进行认证因素的校验,包括:根据所述敲门密钥标识,确定与所述敲门密钥标识对应的敲门密钥;利用所述敲门密钥对加密的硬件OTP动态口令进行解密;若解密成功,则根据零信任服务端的硬件OTP口令,校验与所述单包授权认证请求中的硬件OTP口令是否一致;若一致,则对所述单包授权认证请求的认证因素校验通过;若不一致,则对所述单包授权认...

【专利技术属性】
技术研发人员:郭炳梁殷伟余敏文
申请(专利权)人:深圳市深信服信息安全有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1