[发明专利]一种无线局域网终端的预鉴别方法及无线局域网系统有效

专利信息
申请号: 200910133725.7 申请日: 2009-04-08
公开(公告)号: CN101527908A 公开(公告)日: 2009-09-09
发明(设计)人: 刘家兵;施元庆;梁洁辉 申请(专利权)人: 中兴通讯股份有限公司
主分类号: H04W12/04 分类号: H04W12/04;H04W12/06;H04W36/08;H04W84/12
代理公司: 北京安信方达知识产权代理有限公司 代理人: 龙 洪;霍育栋
地址: 518057广东省深圳市南山*** 国省代码: 广东;44
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 无线 局域网 终端 鉴别方法 系统
【说明书】:

技术领域

发明涉及无线局域网领域,尤其涉及一种支持无线局域网认证与保密基础结构(WLAN Authentication and Privacy Infrastructure,简称WAPI)的无线局域网终端的预鉴别方法及无线局域网系统。

背景技术

目前无线网络安全主要采用IEEE(Institute of Electrical and ElectronicsEngineers,电气和电子工程师协会)制订的无线局域网标准(IEEE 802.11)中的安全机制,该机制采用了WEP(Wried Equivalent Privacy,有线等效隐私),这种机制已被广泛证明不具备与有线网络等效的安全性,给无线局域网带来了巨大的安全隐患。

在这种情况下,中国在2003年5月份提出了无线局域网国家标准GB15629.11,其中引入一种全新的安全机制,即WAPI(Wireless Local AreaNetwork Authentication and Privacy Infrastructure,无线局域网鉴别与保密基础结构)来增强无线局域网的安全性,并于2006年发布了改进版国家标准(GB15629.11-2003/XG1-2006)。

WAPI由无线局域网鉴别基础结构(WLAN Authentication Infrastructure,简称WAI)和无线局域网保密基础结构(WLAN Privacy Infrastructure,简称WPI)组成。其中,WAI采用基于椭圆曲线的公钥证书体制,无线站点(STA)和接入点(Access Point,简称AP)通过鉴别服务器(Authentication Server,简称AS)进行双向身份鉴别(证书鉴别)。而在对传输数据的保密方面,WPI采用了国家商用密码管理委员会办公室提供的对称密码算法SMS4进行加密和解密,来保障数据传输的安全。

WAPI机制中主要涉及以下三个实体:无线站点(STA)、无线接入点(AP)及鉴别服务器。如图1所示,STA若想和AP建立关联并安全传输数据,应该完成两部分工作:一是完成证书鉴别过程,并在该过程中产生基密钥;二是基于基密钥进行密钥协商,包括单播密钥协商及组密钥通告;具体包括以下步骤:

101:AP向STA发送鉴别激活分组,以启动证书鉴别过程;

鉴别激活分组中包含:AP的证书、ECDH(椭圆曲线密码体制的Diffie-Hellman(戴菲-赫曼)交换)参数等字段。

102:接收到鉴别激活分组后,STA保存AP的证书,用于后续对AP的签名进行验证,并产生用于ECDH交换的临时私钥sx和临时公钥px;

103:STA生成接入鉴别请求分组,发送给AP;

接入鉴别请求分组中包含:临时公钥px、STA的证书等字段,以及STA对上述字段的签名值。

104:接收到接入鉴别请求分组后,AP对STA的签名进行验证(使用STA证书中包含的公钥),若验证不成功,则丢弃该分组;否则AP生成证书鉴别请求分组发送给鉴别服务器;

证书鉴别请求分组中包含:STA的证书和AP的证书。

105:接收到证书鉴别请求分组后,鉴别服务器对STA的证书和AP的证书进行验证;

106:鉴别服务器将其对STA的证书和AP的证书的验证结果包含在构造证书鉴别响应分组中,并附加鉴别服务器的签名,发送给AP;

107:AP验证鉴别服务器的签名,签名验证成功后,进一步验证鉴别服务器对STA的证书的验证结果,验证成功后,执行以下操作:

107a:生成用于ECDH交换的临时私钥sy和临时公钥py;

107b:使用STA发送的临时公钥px和本地生成的临时私钥sy进行ECDH计算,生成基密钥(BK)。

108:AP向STA发送接入鉴别响应分组;

接入鉴别响应分组中包含:临时公钥py,证书验证结果,鉴别服务器签名,以及AP对上述字段的签名。

109:接收到接入鉴别响应分组后,STA验证AP签名、鉴别服务器签名及证书验证结果,如果AP签名和鉴别服务器签名都正确,并且鉴别服务器对AP的证书验证成功,则STA使用临时公钥py和临时私钥sx进行ECDH计算生成BK。

需要注意的是,根据ECDH的原理,STA和AP按照上述方法生成的BK相同。

通过以上过程,STA和AP完成了双向的身份鉴别(即证书鉴别),并且建立了BKSA(Base Key Security Association,基密钥安全关联)。BKSA中包含BK,以及BKID(基密钥标识符)等参数。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中兴通讯股份有限公司,未经中兴通讯股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/200910133725.7/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top