[发明专利]为虚拟VPN提供密码服务的方法、密码设备及虚拟VPN服务系统有效
申请号: | 201711336939.5 | 申请日: | 2017-12-14 |
公开(公告)号: | CN108574573B | 公开(公告)日: | 2021-07-23 |
发明(设计)人: | 罗俊 | 申请(专利权)人: | 成都卫士通信息产业股份有限公司 |
主分类号: | H04L9/08 | 分类号: | H04L9/08;H04L12/46;H04L29/06 |
代理公司: | 成都市集智汇华知识产权代理事务所(普通合伙) 51237 | 代理人: | 李华;温黎娟 |
地址: | 610041 四*** | 国省代码: | 四川;51 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 虚拟 vpn 提供 密码 服务 方法 设备 系统 | ||
本发明属于信息安全技术领域,实施例具体公开一种为虚拟VPN提供密码服务的方法、密码设备以及虚拟VPN服务系统,该方法应用于密码设备,包括接受虚拟VPN的连接申请,与虚拟VPN建立安全连接通道;通过安全连接通道接收虚拟VPN传输的密钥素材信息和密钥特征信息,产生密钥并存储密钥;通过安全连接通道接收虚拟VPN传输的密钥特征信息和密码服务信息,检索密钥并调用密码服务。通过上述方法为虚拟VPN提供密钥管理和密码运算服务,密钥等敏感数据的产生和存储、使用等均在安全可靠的密码设备内进行,消除了虚拟VPN共享物理内存及快照带来的密钥泄露和被篡改的安全风险。
技术领域
本发明属于信息安全技术领域,具体涉及一种为虚拟VPN提供密码服务的方法、密码设备以及虚拟VPN服务系统。
背景技术
云计算环境中可以采用VPN(Virtual Private Network,虚拟专用网络)来实现租户的数据传输保护。在云计算环境中由于硬件设备都是多租户共享的,VPN的实现方式也具有一定的特殊性。可以在物理主机上启动多个虚拟机或者容器,每个虚拟机或容器上面运行一个软件形态的虚拟化的VPN,各自为不同的租户提供VPN服务,即通常所说的VPN即服务。
分布式协调服务系统,如Zookeeper或Etcd,是基于共识算法的、分布式的应用程序协调服务,为分布式应用服务提供一致性服务,包括配置维护、域名服务、分布式同步、组服务等。分布式协调服务系统是云计算中常用的信息同步方式。
利用虚拟机的快照技术,可以对虚拟化的VPN进行实时备份和动态迁移。这种实现方式由于将安全策略SPD和安全关联SAD以及相应的密钥等敏感数据存储于内存和快照中,存在很大的安全风险。而且对于抗重放序列号等快速变化的数据,即使快照也不能保障其时效性,一旦在虚拟VPN实时迁移时出现序列号的失步,VPN通道将会中断。
发明内容
有鉴于此,本申请提供一种为虚拟VPN提供密码服务的方法、密码设备以及虚拟VPN服务系统,将密钥等敏感数据的产生和存储、使用等均在安全可靠的密码设备内进行,消除共享物理内存及快照带来的密钥泄露和被篡改的安全风险。
为解决以上技术问题,本发明提供的技术方案是一种为虚拟VPN提供密码服务的方法,应用于密码设备,包括:
接受虚拟VPN的连接申请,与虚拟VPN建立安全连接通道;
通过所述安全连接通道接收虚拟VPN传输的密钥素材信息和密钥特征信息,产生密钥并存储密钥;
通过所述安全连接通道接收虚拟VPN传输的密钥特征信息和密码服务信息,检索密钥并调用密码服务。
优选地,所述方法还包括:
通过分布式协调服务系统将接收的虚拟VPN传输的密钥素材信息、密钥特征信息和密码服务信息与其他密码设备进行信息同步。
优选地,所述密钥特征信息包括虚拟VPN自身的IP地址信息、对端虚拟VPN的IP地址信息、封装协议信息以及安全参数索引信息。
优选地,所述通过安全连接通道接收虚拟VPN传输的密钥素材信息和密钥特征信息,产生密钥并存储密钥的方法,包括:
为每个虚拟VPN建立独立的密钥存储区,并为每个虚拟VPN分配一个对该虚拟VPN密钥存储区存储的密钥进行加密的主密钥,所述密钥存储区与对应的虚拟VPN自身的IP地址信息相对应;
根据虚拟VPN传输的密钥素材信息产生密钥,并产生密钥ID,将所述密钥和所述密钥ID对应的存储在密钥存储区;
建立密钥缓存区,将已产生的密钥ID存储于密钥缓存区,并将已产生的密钥ID与密钥特征信息相对应。
优选地,所述通过安全连接通道接收虚拟VPN传输的密钥特征信息和密码服务信息,检索密钥并调用密码服务的方法,包括:
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于成都卫士通信息产业股份有限公司,未经成都卫士通信息产业股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201711336939.5/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种卡片洗卡发行的方法及装置
- 下一篇:一种基于多维星座旋转的物理层加密方法