利索能及
我要发布
收藏
专利号: 2022103813465
申请人: 浙江工业大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-08-19
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种基于区块链和Handle标识的工业互联网跨域认证方法,其特征在于,所述基于区块链和Handle标识的工业互联网跨域认证方法,包括:步骤1、工业互联网中的各安全域分别注册权威Handle标识,在安全域内搭建密钥生成中心KGC和代理服务节点,维护标识解析和认证服务;在安全域外共同搭建联盟链,共同维护区块链账本,通过联盟自治和智能合约实现数据存证与管理,具体包括以下步骤:步骤1.1、各安全域内RAS节点对接工业互联网Handle标识解析体系注册分配企业前缀权威Handle标识,获取安全域标识;

步骤1.2、各安全域在云端共同搭建联盟链,部署存证合约和密钥参数管理合约,通过域内BAS节点代理请求访问区块链;

步骤1.3、各安全域内密钥生成中心KGC通过BAS节点调用密钥参数管理合约分配安全域的密钥,产生随机数作为签名主私钥秘密保存,计算并公开对应签名主公钥;

步骤1.4、各安全域内搭建本地存储服务器,负责将注册通过的终端设备的公钥信息生成密钥参数文件,并对密钥参数文件的内容进行哈希运算,将得到文件列表哈希值存储到存证合约中,存证地址通过密钥参数管理合约进行数据记录管理;

步骤2、各安全域内终端设备进行身份注册,通过HAS节点注册业务Handle标识,以及通过密钥生成中心KGC分配密钥,具体包括以下步骤:步骤2.1、安全域内的终端设备向域内RAS节点发起身份注册请求,RAS节点将身份注册请求代理转发至HAS节点;

步骤2.2、安全域内HAS节点收到身份注册请求后,向工业互联网Handle标识解析体系查询终端设备所在安全域本地命名空间,获取安全域的权威Handle标识,分配终端设备的业务Handle标识并返回给HAS节点;

步骤2.3、安全域内HAS节点根据分配到的业务Handle标识,向密钥生成中心KGC注册分配设备对应签名私钥,并将签名私钥回给终端设备,完成身份注册;

步骤3、请求域内终端设备发起跨域认证请求,请求域内BAS节点验证终端设备的身份有效性,若验证成功则执行步骤4;否则返回执行步骤2,具体包括以下步骤:步骤3.1、请求域终端设备通过RAS节点发起跨域认证请求,RAS节点检查终端设备是否拥有私钥和验证私钥的有效性以对终端设备进行身份有效性验证;

步骤3.2,如果私钥不存在或过期,向请求域内密钥生成中心KGC重新申请身份,即重新执行步骤2;否则完成域内终端设备身份认证;

步骤4、请求域内BAS节点通过终端设备的域内身份认证后,生成跨域认证签名消息,并向目标域内终端设备发起跨域认证请求,具体包括以下步骤:步骤4.1、请求域RAS节点认证终端设备身份通过后,查询密钥参数文件,根据密钥参数文件计算文件列表哈希值,同时根据业务Handle标识生成跨域认证消息M1;

步骤4.2、请求域RAS节点利用签名私钥对消息M1进行签名计算得到签名S1,根据消息M1和签名S1生成跨域认证消息M2,然后RAS节点将消息M2发送给目标域内终端设备,发起跨域认证请求;

步骤4.3、目标域内终端设备收到跨域认证请求消息,向域内RAS节点发送身份验证请求;

步骤4.4、目标域RAS节点检查会话请求随机数N1,如果存在,则拒绝请求;如果不存在,则缓存随机数N1,然后向目标域HAS节点发送消息M1,请求验证身份标识;

步骤4.5、目标域HAS节点根据目标域设备的认证消息M1其中的业务Handle标识,查询工业互联网Handle标识解析体系,获取请求域终端设备所在安全域的权威Handle标识,然后向BAS节点获取请求域密钥参数;

步骤4.6、目标域RAS节点根据请求域的权威Handle标识,通过存证合约查询密钥参数存证,对消息中文件列表哈希值进行身份有效性验证,然后查询请求域密钥椭圆曲线参数,如果身份过期,则验证失败,即跨域认证失败;如果身份验证成功,则将请求域终端设备的业务Handle标识作为设备公钥,使用请求域签名主公钥和设备公钥对消息M2中的S1进行签名验证,如果验证成功,则跨域认证成功;否则跨域认证失败;

步骤4.7、将跨域认证结果返回给请求域终端设备,跨域认证结束。