无源光网络的加密/解密方法及系统.pdf

上传人:a**** 文档编号:1344666 上传时间:2018-04-16 格式:PDF 页数:21 大小:548.27KB
返回 下载 相关 举报
摘要
申请专利号:

CN200910166886.6

申请日:

2009.08.27

公开号:

CN101998188A

公开日:

2011.03.30

当前法律状态:

驳回

有效性:

无权

法律详情:

发明专利申请公布后的驳回IPC(主分类):H04L 9/32申请公布日:20110330|||实质审查的生效IPC(主分类):H04Q 11/00申请日:20090827|||公开

IPC分类号:

H04Q11/00; H04L29/06

主分类号:

H04Q11/00

申请人:

中兴通讯股份有限公司

发明人:

张伟良; 耿丹; 张德智; 马瑞克·海德杰尼

地址:

518057 广东省深圳市南山区科技南路55号

优先权:

专利代理机构:

北京康信知识产权代理有限责任公司 11240

代理人:

余刚;吴孟秋

PDF下载: PDF下载
内容摘要

本发明公开了一种无源光网络的加密/解密方法及系统,该方法包括:光线路终端OLT存储与每个光网络单元ONU对应的第一加密信息,其中,第一加密信息用于对ONU的序列号信息进行加密和/或解密;OLT接收来自ONU的携带有ONU的第二加密信息的消息,并根据第二加密信息从本地获取ONU的序列号信息。通过本发明降低了序列号信息被盗用的危险,提高了PON系统的安全性。

权利要求书

1: 一种无源光网络的加密 / 解密方法, 其特征在于, 包括 : 光线路终端 OLT 存储与每个光网络单元 ONU 对应的第一加密信息, 其中, 所述第一加密 信息用于对 ONU 的序列号信息进行加密和 / 或解密 ; 所述 OLT 接收来自 ONU 的携带有所述 ONU 的第二加密信息的消息, 并根据所述第二加 密信息从本地获取所述 ONU 的序列号信息。
2: 根据权利要求 1 所述的方法, 其特征在于, 所述第一加密信息包括加密算法、 密钥信 息、 ONU 身份的注册标识 ; 所述第二加密信息包括加密后的序列号信息和 ONU 身份的注册标 识, 或者, 所述第二加密信息包括加密后的序列号信息。
3: 根据权利要求 2 所述的方法, 其特征在于, 在所述第二加密信息包括所述加密后的 序列号信息和所述 ONU 身份的注册标识的情况下, 所述 OLT 根据所述第二加密信息获取所 述 ONU 的序列号信息包括 : 所述 OLT 从所述消息中获得所述 ONU 的注册标识, 并根据所述注册标识从本地获得所 述 ONU 对应的第一加密信息 ; 所述 OLT 根据所述第一加密信息对所述加密后的序列号信息进行解密以获取所述 ONU 的序列号信息。
4: 根据权利要求 3 所述的方法, 其特征在于, 在所述 OLT 接收来自 ONU 的携带有所述 ONU 的第二加密信息的消息之前, 所述方法还包括 : 所述 ONU 向所述 OLT 发送所述消息, 并保存所述加密后的序列号信息。
5: 根据权利要求 3 所述的方法, 其特征在于, 在所述 OLT 从所述消息中获得所述 ONU 的 注册标识之前, 所述方法还包括 : 所述 OLT 保存所述注册标识与所述加密算法、 所述密钥信息之间的对应关系。
6: 根据权利要求 3 所述的方法, 其特征在于, 所述方法还包括 : 所述 OLT 在获取所述 ONU 的序列号信息之后保存所述加密后的序列号信息与所述 ONU 的序列号信息和 / 或所述第一加密信息的对应关系 ; 或者, 所述 OLT 在接收来自 ONU 的携带有所述 ONU 的第二加密信息的所述消息之前预先保存 所述加密后的序列号信息与所述 ONU 的序列号信息和 / 或所述第一加密信息的对应关系。
7: 根据权利要求 2 所述的方法, 其特征在于, 所述第二加密信息包括所述加密后的序 列号信息的情况下, 所述 OLT 根据所述第二加密信息获取所述 ONU 的序列号信息包括 : 所述 OLT 从所述消息中获得所述 ONU 的加密后的序列号信息, 并根据所述加密后的序 列号信息从本地获得所述 ONU 的第一加密信息。
8: 根据权利要求 7 所述的方法, 其特征在于, 在所述 OLT 接收来自 ONU 的携带有所述 ONU 的第二加密信息的所述消息之前, 所述方法还包括 : 所述 OLT 和所述 ONU 使用相同的算法分别对本地保存的所述加密后的序列号信息进行 更新。
9: 根据权利要求 8 所述的方法, 其特征在于, 在所述 OLT 和所述 ONU 使用相同的算法分 别对本地保存的所述加密后的序列号信息进行更新之后, 所述方法还包括 : 所述 OLT 保存加密后的序列号信息与第一加密信息之间的对应关系。
10: 根据权利要求 3 所述的方法, 其特征在于, 在所述 OLT 接收来自 ONU 的携带有所述 第二加密消息的消息之前, 所述方法包括 : 2 所述 ONU 采用所述加密算法对所述第一号密钥种子和所述注册标识进行计算得到密 钥, 所述 ONU 根据所述密钥对所述 ONU 的序列号信息进行加密, 并将所述加密后的序列号信 息以及所述 ONU 的注册标识发送给所述 OLT。
11: 根据权利要求 1 至 10 中任一项所述的方法, 其特征在于, 在所述 OLT 获取所述 ONU 的序列号信息之后, 所述方法还包括 : 所述 OLT 向所述 ONU 发送分配标识消息, 其中, 所述分配标识信息中携带有为所述 ONU 分配的 ONU 标识 ; 所述分配标识消息中还携带有所述 OLT 本地储存的所述 ONU 的加密后的 序列号信息或对所述 ONU 的序列号信息进行重新加密后产生的重新加密后的序列号信息。
12: 根据权利要求 11 所述的方法, 其特征在于, 在所述 OLT 向所述 ONU 发送所述分配标 识消息之后, 所述方法还包括 : 所述 ONU 接收并从所述分配标识信息中获取所述加密后的序列号信息或所述重新加 密后的序列号信息 ; 所述 ONU 根据所述加密后的序列号信息或所述重新加密后的序列号信息判断所述分 配标识消息的目的 ONU 是否为本地, 并在判断结果为是的情况下, 从所述分配标识消息中 获取所述 ONU 标识。
13: 根据权利要求 12 所述的方法, 其特征在于, 所述 ONU 根据所述加密后的序列号信息 判断所述分配标识消息的目的 ONU 是否为本地包括 : 所述 ONU 判断接收到的加密后的序列号信息是否与本地的加密后的序列号信息一致, 如果一致, 则所述分配标识消息的目的 ONU 是本地, 否则, 所述分配标识信息的目的 ONU 不 是本地。
14: 根据权利要求 11 所述的方法, 其特征在于, 所述 OLT 对所述 ONU 的序列号进行重新 加密包括 : 所述 OLT 使用所述加密算法对所述第一号密钥种子和第二号密钥种子进行计算产生 第一密钥, 并根据所述第一密钥对所述 ONU 的序列号信息进行加密, 其中, 所述 OLT 将所述 第二号密钥种子和所述分配标识信息一起发送给所述 ONU, 或者, 在所述 OLT 和所述 ONU 上 预先设置相同的第二号相同的密钥种子, 或者, 通过 OLT 与 ONU 进行协商以产生相同的第二 号密钥种子。
15: 一种无源光网络的加密 / 解密系统, 包括 OLT 和一个或多个 ONU, 其特征在于 : 所述 OLT 用于存储与每个 ONU 对应的第一加密信息, 其中, 所述第一加密信息用于对 ONU 的序列号信息进行加密和 / 或解密 ; 所述 ONU 用于根据所述第一加密信息对所述 ONU 的序列号信息进行加密, 并向所述 OLT 发送携带有所述 ONU 的第二加密信息的消息 ; 所述 OLT 还用于接收来自 ONU 的携带有所述 ONU 的第二加密信息的消息, 并根据所述 第二加密信息从本地获取所述 ONU 的序列号信息。

说明书


无源光网络的加密 / 解密方法及系统

    【技术领域】
     本 发 明 涉 及 通 信 领 域, 具 体 而 言, 涉 及 一 种 无 源 光 网 络 (PassiveOptical Network, 简称为 PON) 的加密 / 解密方法及系统。背景技术
     吉比特无源光网络 (Gigabit-Capable Passive Optical Network, 简称为 GPON) 技术是无源光网络 (Passive Optical Network, 简称为 PON) 家族中一个重要的技术分支, 和其它 PON 技术类似, GPON 也是一种采用点到多点拓扑结构的无源光接入技术。
     GPON 由局侧的光线路终端 (Optical Line Terminal, 简称为 OLT)、 用户侧的光网 络单元以及光分配网络 (Optical DistributionNetwork, 简称为 ODN) 组成, 通常采用点到 多点的网络结构。 ODN 由单模光纤、 光分路器、 光连接器等无源光器件组成, 为 OLT 和 ONU 之 间的物理连接提供光传输媒质。 为 了 实 现 OLT 对 ONU 的 部 分 管 理 功 能,国 际 电 信 联 盟 - 电 信 标 准 部 (International Telecommunications Union-Telecommunicationsstandardizatio n sector, 简称为 ITU-T) 的 G.984.3 标准定义了物理层操作管理维护 (Physical layer Operations, Administration andMaintenance, 简称 PLOAM) 通道, GPON 利用 PLOAM 通道传 输 PLOAM 消息, 实现对传输汇聚层的管理, 包括 ONU 激活, ONU 管理控制通道的建立, 加密配 置, 密钥管理等。
     在 GPON 系统中, PLOAM 消息是以明文的形式发送的。由于下行方向 ( 由 OLT 到 ONU) 为天然广播方式, 因此, 各个 ONU 都将收到所有的 PLOAM 消息, 并且根据 ONU-ID 来获 得属于自己的 PLOAM 消息, 抛弃发送给其他 ONU 的 PLOAM 消息。如果网络中存在被重新编 程的恶意 ONU, 恶意 ONU 就会监听 OLT 发给其他 ONU 的 PLOAM 消息。上行方向传输的 PLOAM 消息存在两种被非法监听的威胁 : 如果 GPON 中的光分路器使用的是 2:N 的分光器, 图1是 根据相关技术的 GPON 系统的拓扑结构的示意图, 如图 1 所示, 非法用户可以通过图 1 中的 的 B 端口监听所有 ONU 的上行 PLOAM 消息 ; 非法用户也可以通过如弯折光纤的方式探测上 行信号光, 从而监听上行 PLOAM 消息。如果恶意 ONU 监听到某一个合法 ONU 的序列号, 则它 可以在合法 ONU 掉电后, 利用合法 ONU 的序列号完成自身的注册激活过程, 导致非法 ONU 可 以接入到 PON 系统中。由于上述原因的存在, PON 系统的安全受到了威胁。
     基于对上述安全因素的考虑, 应该对 GPON 系统中传输的 PLOAM 消息进行加密, 尤 其应该对关系系统安全的 PLOAM 消息进行加密, 例如, ONU 的序列号信息。但是, 当 ONU 刚 接入到系统中, ONU 需要一个注册激活过程, 在此过程中, OLT 通过 ONU 的序列号信息识别 ONU, 如果 ONU 的序列号信息加密, 存在 OLT 不知道如何解密序列号的问题。现有的 ITU-T 的 G.984.3 标准中没有提供关于 GPON 系统中对 ONU 的序列号信息加密和解密的方法。
     发明内容
     针对相关技术中没有提供对 ONU 序列号信息进行加密 / 解密的方法而导致 PON 系统存在安全隐患的问题而提出本发明, 为此, 本发明的主要目的在于提供一种基于 ONU 序 列号信息的无源光网络的加密 / 解密方案, 以解决上述问题。
     为了实现上述目的, 根据本发明的一个方面, 提供了一种无源光网络的加密 / 解 密方法。
     根据本发明的无源光网络的加密 / 解密方法包括 : 光线路终端 OLT 存储与每个光 网络单元 ONU 对应的第一加密信息, 其中, 第一加密信息用于对 ONU 的序列号信息进行加密 和 / 或解密 ; OLT 接收来自 ONU 的携带有 ONU 的第二加密信息的消息, 并根据第二加密信息 从本地获取 ONU 的序列号信息。
     优选地, 第一加密信息包括加密算法、 密钥信息、 ONU 身份的注册标识 ; 第二加密 信息包括加密后的序列号信息和 ONU 身份的注册标识, 或者, 第二加密信息包括加密后的 序列号信息。
     优选地, 在第二加密信息包括加密后的序列号信息和 ONU 身份的注册标识的情况 下, OLT 根据第二加密信息获取 ONU 的序列号信息包括 : OLT 从消息中获得 ONU 的注册标识, 并根据注册标识从本地获得 ONU 对应的第一加密信息 ; OLT 根据第一加密信息对加密后的 序列号信息进行解密以获取 ONU 的序列号信息。
     优选地, 在 OLT 接收来自 ONU 的携带有 ONU 的第二加密信息的消息之前, 上述方法 还包括 : ONU 向 OLT 发送消息, 并保存加密后的序列号信息。
     优选地, 在 OLT 从消息中获得 ONU 的注册标识之前, 上述方法还包括 : OLT 保存注 册标识与加密算法、 密钥信息之间的对应关系。
     优选地, 上述方法还包括 : OLT 在获取 ONU 的序列号信息之后保存加密后的序列号 信息与 ONU 的序列号信息和 / 或第一加密信息的对应关系 ; 或者, OLT 在接收来自 ONU 的携 带有 ONU 的第二加密信息的消息之前预先保存加密后的序列号信息与 ONU 的序列号信息和 / 或第一加密信息的对应关系。
     优选地, 第二加密信息包括加密后的序列号信息的情况下, OLT 根据第二加密信息 获取 ONU 的序列号信息包括 : OLT 从消息中获得 ONU 的加密后的序列号信息, 并根据加密后 的序列号信息从本地获得 ONU 的第一加密信息。
     优选地, 在 OLT 接收来自 ONU 的携带有 ONU 的第二加密信息的消息之前, 上述方法 还包括 : OLT 和 ONU 使用相同的算法分别对本地保存的加密后的序列号信息进行更新。
     优选地, 在 OLT 和 ONU 使用相同的算法分别对本地保存的加密后的序列号信息进 行更新之后, 上述方法还包括 : OLT 保存加密后的序列号信息与第一加密信息之间的对应 关系。
     优选地, 在 OLT 接收来自 ONU 的携带有第二加密消息的消息之前, 上述方法包括 : ONU 采用加密算法对第一号密钥种子和注册标识进行计算得到密钥, ONU 根据密钥对 ONU 的 序列号信息进行加密, 并将加密后的序列号信息以及 ONU 的注册标识发送给 OLT。
     优选地, 在 OLT 获取 ONU 的序列号信息之后, 上述方法还包括 : OLT 向 ONU 发送分 配标识消息, 其中, 分配标识信息中携带有为 ONU 分配的 ONU 标识 ; 分配标识消息中还携带 有 OLT 本地储存的 ONU 的加密后的序列号信息或对 ONU 的序列号信息进行重新加密后产生 的重新加密后的序列号信息。
     优选地, 在 OLT 向 ONU 发送分配标识消息之后, 上述方法还包括 : ONU 接收并从分配标识信息中获取加密后的序列号信息或重新加密后的序列号信息 ; ONU 根据加密后的序 列号信息或重新加密后的序列号信息判断分配标识消息的目的 ONU 是否为本地, 并在判断 结果为是的情况下, 从分配标识消息中获取 ONU 标识。
     优选地, ONU 根据加密后的序列号信息判断分配标识消息的目的 ONU 是否为本地 包括 : ONU 判断接收到的加密后的序列号信息是否与本地的加密后的序列号信息一致, 如 果一致, 则分配标识消息的目的 ONU 是本地, 否则, 分配标识信息的目的 ONU 不是本地。
     优选地, OLT 对 ONU 的序列号进行重新加密包括 : OLT 使用加密算法对第一号密钥 种子和第二号密钥种子进行计算产生第一密钥, 并根据第一密钥对 ONU 的序列号信息进行 加密, 其中, OLT 将第二号密钥种子和分配标识信息一起发送给 ONU, 或者, 在 OLT 和 ONU 上 预先设置相同的第二号相同的密钥种子, 或者, 通过 OLT 与 ONU 进行协商以产生相同的第二 号密钥种子。
     为了实现上述目的, 根据本发明的另一方面, 还提供了一种无源光网络的加密 / 解密系统。
     根据本发明的无源光网络的加密 / 解密系统, 包括 OLT 和一个或多个 ONU, OLT 用 于存储与每个 ONU 对应的第一加密信息, 其中, 第一加密信息用于对 ONU 的序列号信息进行 加密和 / 或解密 ; ONU 用于根据第一加密信息对 ONU 的序列号信息进行加密, 并向 OLT 发送 携带有 ONU 的第二加密信息的消息 ; OLT 还用于接收来自 ONU 的携带有 ONU 的第二加密信 息的消息, 并根据第二加密信息从本地获取 ONU 的序列号信息。
     本发明在 ONU 的序列号信息加密的情况下, OLT 识别 ONU 的身份并根据 ONU 的身 份找到并解密 ONU 的序列号, 解决了 PON 系统中上行帧和下行帧中的 ONU 序列号信息的加 密和解密问题, 从而降低了序列号信息被盗用的危险, 进而提高了 PON 系统的安全性。附图说明 此处所说明的附图用来提供对本发明的进一步理解, 构成本申请的一部分, 本发 明的示意性实施例及其说明用于解释本发明, 并不构成对本发明的不当限定。在附图中 :
     图 1 是根据相关技术的 GPON 系统的拓扑结构的示意图 ;
     图 2 是根据本发明实施例的无源光网络的加密 / 解密方法 ;
     图 3 是根据本发明实施例的第一种扩展的 PLOAM 消息格式的示意图 ;
     图 4 是根据本发明实施例的 Serial_Number 消息的结构示意图 ;
     图 5 是根据本发明实施例的 Assign_ONU-ID 消息格式示意图 ;
     图 6 是根据本发明实施例的 ESN_ONU 消息的格式示意图 ;
     图 7 是根据本发明实施例的 Secret_Seed 消息的格式示意图。
     具体实施方式
     功能概述
     考虑到相关技术中没有提供对 ONU 序列号信息进行加密 / 解密的方法而导致 PON 系统存在安全隐患的问题, 本发明实施例提供了基于 ONU 序列号信息的加密 / 解密方案, 该方案处理原则如下 : OLT 存储加密信息, 其中, 加密信息与每个 ONU 上存储的用于加密的 加密信息相同, 加密信息包括 : 加密算法、 第一号密钥种子、 用于标识 ONU 身份的注册标识(Registration ID, 简称为 RegID), 每个 ONU 上存储的第一号密钥种子和注册标识均不相 同; OLT 向 ONU 发送用于获取 ONU 的序列号信息的序列号请求消息 ; 在 OLT 接收来自 ONU 的 注册标识以及根据加密信息加密后的序列号信息之后, OLT 根据 ONU 的注册标识获取对应 的加密信息, 并根据对应的加密信息对加密后的序列号信息进行解密, 以获取 ONU 的序列 号信息。
     需要说明的是, 在不冲突的情况下, 本申请中的实施例及实施例中的特征可以相 互组合。下面将参考附图并结合实施例来详细说明本发明。
     在以下实施例中, 在附图的流程图示出的步骤可以在诸如一组计算机可执行指令 的计算机系统中执行, 并且, 虽然在流程图中示出了逻辑顺序, 但是在某些情况下, 可以以 不同于此处的顺序执行所示出或描述的步骤。
     方法实施例
     根据本发明的实施例, 提供了一种基于 ONU 序列号信息的加密 / 解密方法, 图2是 根据本发明实施例的无源光网络的加密 / 解密方法, 如图 2 所示, 该方法包括如下的步骤 S2 至步骤 S6 :
     步骤 S2, OLT 存储与每个 ONU 对应的第一加密信息, 其中, 第一加密信息用于对 ONU 的序列号信息进行加密和 / 或解密 ; 步骤 S4, OLT 接收来自 ONU 的携带有该 ONU 的第二加密信息的消息, 并根据第二加 密信息从本地获取 ONU 的序列号。
     其中, 第二加密信息包括加密后的序列号信息。OLT 可以从该消息中获得该 ONU 的加密后的序列号信息, 如果 OLT 本地保存有该 ONU 的加密后的序列号信息和序列号信息 的对应关系, 则 OLT 可以根据加密后的序列号信息获得该 ONU 的加密信息, 也可以直接获取 ONU 的序列号信息。
     优选地, 第二加密信息还可以包括用于标识 ONU 身份的注册标识和加密后的序列 号信息, 第一加密信息可以包括加密算法、 密钥信息、 标识 ONU 身份的注册标识。该 OLT 从 该消息中获得所述 ONU 的注册标识, 如果 OLT 本地保存有注册标识和加密信息的对应关系, 在 OLT 根据注册标识从本地获得 ONU 对应的加密算法、 密钥信息。在获取到加密算法和密 钥信息之后, 根据加密算法和密钥信息对加密后的序列号信息进行解密以获取该 ONU 的序 列号信息。
     优选地, OLT 保存注册标识与加密算法、 密钥信息之间的对应关系。
     优选地, OLT 保存加密后的序列号信息和 ONU 的序列号信息的对应关系。
     优选地, OLT 保存加密后的序列号信息与加密算法、 密钥信息之间的对应关系。
     下面结合 OLT 与 ONU 之间的交互过程对加密解密过程进行详细的说明。该过程主 要包括如下步骤 :
     步骤 S12, OLT 存储加密信息, 其中, 加密信息与每个 ONU 上存储的用于加密的加 密信息相同, 加密信息包括 : 加密算法、 第一号密钥种子、 用于标识 ONU 身份的注册标识 (Registration ID, 简称为 RegID), 每个 ONU 上存储的第一号密钥种子和注册标识均不相 同。
     步骤 S14, OLT 向 ONU 发送用于获取 ONU 的序列号信息的序列号请求消息。
     步骤 S16, 在 OLT 接收来自 ONU 的注册标识以及根据加密信息加密后的序列号信息
     之后, OLT 根据 ONU 的注册标识获取对应的加密信息, 并根据对应的加密信息对加密后的序 列号信息进行解密, 以获取 ONU 的序列号信息。
     下面结合上述步骤 S12 至步骤 S16 对 OLT 与 ONU 之间的加密解密过程进行详细的 说明, 该过程包括如下具体的步骤 :
     步骤 S21, OLT 和 ONU 处存储了相同的用于计算密钥 (Key, 用于加密序列号 ) 的算 法, 即, 加密算法, OLT 和 ONU 处存储了相同的用于生成 Key 的第一号密钥种子, 每个 ONU 处 存储的第一号密钥种子不同, 在获取到 ONU 的序列号之后, OLT 存储 ONU 的序列号和对应的 第一号密钥种子的对应关系。
     步骤 S22, OLT 命令 ONU 发送其自身的序列号信息, ONU 可以根据情况采用以下方 式对序列号信息进行加密, 并发送给 OLT, 然后 OLT 采用对应的方法解密 ONU 发送的加密序 列号。
     方式一, ONU 采用加密算法对第一号密钥种子和注册标识进行计算得到密钥, ONU 根据密钥对 ONU 的序列号信息进行加密, 并将加密后的序列号信息以及 ONU 的注册标识发 送给 OLT。即, 方法一 : 当 OLT 和 ONU 处存储了一个用于标识 ONU 身份的注册标识 RegID, 且 OLT 存储了 RegID、 对应的 ONU 的序列号和对应的第一号密钥种子的对应关系, ONU 利用计 算 Key 的算法 ( 即, 密钥算法 ) 对自身存储的第一号密钥种子和 RegID 进行计算得到 Key, 并利用 Key 对自身的序列号信息进行加密, 然后 ONU 将加密的序列号和 RegID 一起发送给 OLT。OLT 接收到 ONU 发送的加密的序列号和 RegID 后, OLT 通过 ONU 的 RegID 得到对应的 ONU 的第一号密钥种子, OLT 利用计算 Key 的算法对上述第一号密钥种子和上述 RegID 进行 计算得到 Key, 并利用 Key 对加密序列号信息进行解密, 得到 ONU 的序列号信息。 步骤 S23, OLT 接收加密后的序列号信息以及 ONU 的注册标识, OLT 存储加密后的 序列号信息和 ONU 的序列号信息。
     步骤 S24, 在 OLT 获取 ONU 的序列号信息, OLT 向 ONU 发送分配标识消息, 其中, 分 配标识信息中携带有为 ONU 分配的 ONU 标识 ; 分配标识消息中还携带有 OLT 本地储存的 ONU 的加密后的序列号信息或对 ONU 的序列号信息进行重新加密后产生的重新加密后的序列 号信息。
     步骤 S25, ONU 接收并从分配标识信息中获取加密后的序列号信息或重新加密后 的序列号信息 ; ONU 根据加密后的序列号信息或重新加密后的序列号信息判断分配标识消 息的目的 ONU 是否为本地, 并在判断结果为是的情况下, 从分配标识消息中获取 ONU 标识。
     其中, ONU 根据加密后的序列号信息判断分配标识消息的目的 ONU 是否为本地有 两种方式 : 方式一, ONU 判断接收到的加密后的序列号信息是否与本地的加密后的序列号 信息一致, 如果一致, 则分配标识消息的目的 ONU 是本地, 否则, 分配标识信息的目的 ONU 不 是本地。 方式二, ONU 判断接收到的加密后的序列号信息是否与本地的使用与 OLT 相同的重 新加密的方式对的序列号信息进行重新加密后产生的重新加密后的序列号信息是否一致, 如果一致, 则分配标识消息的目的 ONU 是本地, 否则, 分配标识信息的目的 ONU 不是本地。
     如果 ONU 需要再次注册 ( 例如, ONU 掉电重启 ), ONU 可以通过以下方式发送加密 后的序列号信息。
     方式一, 当 OLT 存储了加密的序列号、 对应的 ONU 的序列号和对应的第一号密钥 种子的对应关系时, OLT 发送要求 ONU 发送序列号的命令的同时, OLT 在本地采用了一定的
     方法更新 ONU 的加密序列号, ONU 接收到 OLT 发送的要求其发送序列号的命令的同时, ONU 在本地采用了与 OLT 相同的方法更新自身的加密序列号, 并将更新后的加密序列号发送给 OLT, OLT 接收到 ONU 发送的更新加密序列号后, 根据更新加密序列号与对应的 ONU 的序列 号的关系获得 ONU 的序列号信息。
     方式二, 当 OLT 处存储了加密的序列号、 对应的 ONU 的序列号和对应的第一号密钥 种子的对应关系, 且 OLT 处和 ONU 处都存储了相同的 ONU 加密序列号信息时, ONU 将自身存 储的上述加密序列号信息发送给 OLT, OLT 根据接收到的加密序列号信息得到 ONU 的序列号 信息。
     方式三, 当 OLT 已经为该 ONU 分配 ONU-ID 时, ONU 利用一个数充当第二号密钥种 子, 并利用计算 Key 的算法对第一号密钥种子和第二号密钥种子进行计算得到 Key, 然后, ONU 利用 Key 对序列号信息进行加密, 得到加密的序列号。ONU 将上述加密的序列号发送给 OLT( 如果 OLT 没有第二号密钥种子, 则也将第二号密钥种子发送给 OLT)。OLT 通过 ONU 的 ONU-ID 得到对应的 ONU 的第一号密钥种子, OLT 利用计算 Key 的算法对上述第一号密钥种 子和上述充当第二号密钥种子的数进行计算得到 Key, 并利用 Key 对加密序列号信息进行 解密, 得到 ONU 的序列号信息。需要说明的是, 充当第二密钥种子的数可以是 ONU 在本地产 生, 然后和下述的加密的序列号信息一起发送给 OLT, 也可以是通过 OLT 和 ONU 按照预先约 定的方法产生, ONU 不需要将该数发送给 OLT。
     在接收到 ONU 发送的加密的序列号信息之后, OLT 根据 ONU 发送的加密的序列号 信息后根据该信息从本地获取序列号信息。
     下面将结合实例对本发明实施例的实现过程进行详细描述。
     通过以下实例可以用于对 GPON 系统中携带 ONU 的序列号 (Serial Number) 信息 的 PLOAM 消息进行加密和解密。下面具体说明上述加密和解密的方法, 以及 ONU 的注册激 活过程。
     实例一
     OLT 和 ONU 处存储了一个预共享密钥种子, 预共享密钥种子也称为用于生成加密 密钥 (Key) 的第一号密钥种子 ; OLT 和 ONU 处存储了一个用于标识 ONU 身份的注册标识, OLT 存储了 RegID、 对应的 ONU 的序列号和对应的第一号密钥种子的对应关系 ; OLT 和 ONU 处存 储了相同的用于计算 Key 的算法 ; 图 3 是根据本发明实施例的第一种扩展的 PLOAM 消息格 式的示意图, 如图 3 所示, 用于生成加密密钥的第二号密钥种子, 位于 ONU-ID 和 Message ID 之间, 也可以位于 Message ID 和 Data 之间, 也可以位于 Data 和 CRC 之间。
     ONU 的注册激活过程如下 :
     步 骤 S101, ONU 侦 听 OLT 发 送 的 下 行 GPON 传 输 汇 聚 (GPONTransmission Convergence, 简称为 GTC) 帧并获取帧同步。
     步骤 S102, ONU 侦听 OLT 周期性发送的 Upstream_Overhead( 和 Extended_Burst_ Length) 消息并获取消息中的参数配置。
     步骤 S103, 未注册激活的 ONU 侦听 OLT 发送的序列号请求 (SN_Request), 在接收 到 SN_Request 后, ONU 将用于标识自身身份的 RegID 作为第二号密钥种子, 并利用计算 Key 的算法对第一号密钥种子和第二号密钥种子进行计算得到 Key, 然后, ONU 利用 Key 对序列 号信息进行加密, 得到加密后的序列号 (Encryption SerialNumber, 简称为 ESN), ONU 存储此 ESN。ONU 将加密后的序列号和自身的 RegID 通过本实施例的 Serial_Number 消息发送 给 OLT, 图 4 是根据本发明实施例的 Serial_Number 消息的结构示意图, 如图 4 所示, 该消息 的第一字节为 ONU-ID, 第二字节表示 PLOAM 消息的类型为 Serial_Number, 第三字节携带第 二号密钥种子, 第四到第十一字节携带加密后的序列号信息, 第十二字节和第十四字节的 内容如图 4 所示, 在此不再赘述。
     步骤 S104, OLT 接收到某个 ONU 发送的 Serial_Number 消息后, 通过 ONU 发送的 RegID 可以在本地查询此 RegID 对应的 ONU 的第一号密钥种子, OLT 利用计算 Key 的算法对 第一号密钥种子和第二号密钥种子进行计算得到 Key, 并利用 Key 对接收的序列号进行解 密, 得到 ONU 的序列号信息, OLT 存储接收到的 ESN, 并存储 ESN、 对应的 ONU 的序列号和对 应的第一号密钥种子的对应关系。OLT 向该 ONU 通过发送 Assign_ONU-ID( 分配 ONU 标识 ) 消息向该 ONU 分配 ONU-ID, 图 5 是根据本发明实施例的 Assign_ONU-ID 消息格式示意图, 如 图 5 所示, 该消息的第一字节为 ONU-ID, 第二字节表明消息类型为 “Assign_ONU-ID” , 第三 字节表示 OLT 给此 ONU 分配的 ONU-ID, 第四到第十一字节的内容为 ONU 在 Serial_Number 消息中发给 OLT 的 ESN, 其他字节的内容如图 5 所示, 在此不再赘述。Assign_ONU-ID 消息 的含义为 : ONU 响应 OLT 发送的 SN_Request 时, ONU 发送了加密的 Serial Number 信息, 即 ESN 给 OLT, 然后 OLT 给发送上述 ESN 的 ONU 分配 ONU-ID。ONU 收到上述 Assign_ONU-ID 消 息后, ONU 判断 Assign_ONU-ID 中的 ESN 与自身存储的 ESN 是否相同, 如果相同, ONU 存储上 述 Assign_ONU-ID 消息中的 ONU-ID。
     步骤 S105, OLT 向该 ONU 发送测距请求 (Ranging_Request), 开始对该 ONU 进行测 距。
     步骤 S106, 该 ONU 接收到 Ranging_Request 后, ONU 在本地产生一个用于充当第二 号密钥种子的随机数, 并利用计算 Key 的算法对第一号密钥种子和第二号密钥种子进行计 算得到 Key, 然后 ONU 利用 Key 对序列号信息进行加密, 得到新的 ESN。ONU 将上述新的 ESN 和上述用于充当第二号密钥种子的随机数通过图 3 所示的 Serial_Number 消息发送给 OLT。
     步骤 S107, OLT 接收到该 ONU 发送的 Serial_Number 消息后, OLT 利用计算 Key 的 算法对第一号密钥种子和第二号密钥种子进行计算得到 Key, 并利用 Key 对接收的序列号 进行解密, 得到 ONU 的序列号信息, OLT 计算测距结果均衡延迟 (Equalization Delay, 简称 为 EqD) 并将测距结果 EqD 通过测距时间 (Ranging_Time) 消息发送给该 ONU, 完成 ONU 注册 激活过程。OLT 存储 ONU-ID、 对应的 ONU 的序列号和对应的第一号密钥种子的对应关系。
     在上述注册激活过程中, OLT 可以在收到 ONU 的序列号后的任何时刻对 ONU 的序 列号信息进行认证, 例如 OLT 可以在上述步骤 S104 接收到序列号信息后对其进行认证, 也 可以在上述步骤 S107 接收到序列号信息后对其进行认证。
     当上述 ONU 掉电重启后, ONU 再次进入注册激活过程, ONU 的注册激活过程的步骤 如下 :
     步骤 S201, ONU 侦听 OLT 发送的下行 GTC 帧并获取帧同步。
     步骤 S202, ONU 侦听 OLT 周期性发送的 Upstream_Overhead( 和 Extended_Burst_ Length) 消息并获取消息中的参数配置。
     未注册激活的 ONU 侦听 OLT 发送的 SN_Request( 序列号请求 ), 在接收到 SN_ Request 之后, ONU 将存储的 ESN 通过本发明的 ESN_ONU(ONU 的加密序列号 ) 消息发送给OLT。图 6 是根据本发明实施例的 ESN_ONU 消息的格式示意图, 如图 6 所示, 该消息的第一 字节为 ONU-ID, 第二字节表示 PLOAM 消息的类型为 ESN_ONU, 第三字节到第十字节携带 ESN, 第十一到第十二字节为预留字节, 第十三字为 CRC。
     步骤 S203, OLT 接收到某个 ONU 发送的上述 ESN_ONU 消息后, 如果此 ESN 信息属于 OLT 本地存储的 ESN 列表, OLT 可以找到上述 ESN 与某个 ONU 的 Serial Number 以及第一号 密钥种子的对应关系, 则 OLT 判断此 ONU 已经完成过认证。OLT 向该 ONU 通过发送 Assign_ ONU-ID 消息向该 ONU 分配 ONU-ID, Assign_ONU-ID 消息的格式见图 5。 ONU 收到上述 Assign_ ONU-ID 消息后, ONU 判断 Assign_ONU-ID 中的 ESN 与自身存储的 ESN 是否相同, 如果相同, ONU 存储上述 Assign_ONU-ID 消息中的 ONU-ID。
     步骤 S204, OLT 向该 ONU 发送测距请求 Ranging_Request, 开始对该 ONU 进行测距。
     步骤 S205, 该 ONU 收到 Ranging_Request 后, ONU 在本地产生一个用于充当第二号 密钥种子的随机数, 并利用计算 Key 的算法对第一号密钥种子和第二号密钥种子进行计算 得到 Key, 然后 ONU 利用 Key 对序列号信息进行加密, 得到新的 ESN。ONU 将上述新的 ESN 和 上述用于充当第二号密钥种子的随机数通过图 4 所示的 Serial_Number 消息发送给 OLT。
     步骤 S206, OLT 接收到该 ONU 发送的 Serial_Number 消息后, OLT 利用计算 Key 的 算法对第一号密钥种子和第二号密钥种子进行计算得到 Key, 并利用 Key 对接收的序列号 进行解密, 得到 ONU 的序列号信息, OLT 计算测距结果 EqD 并将测距结果 EqD 通过 Ranging_ Time 消息发送给该 ONU, 完成 ONU 注册激活过程。OLT 存储 ONU-ID、 对应的 ONU 的序列号和 对应的第一号密钥种子的对应关系。
     在上述注册激活过程中, OLT 可以在收到 ONU 的序列号后的任何时刻对 ONU 的序 列号信息进行认证, 例如, OLT 可以在上述步骤 S107 接收到序列号信息后对其进行认证。
     在本实例中, 第二号密钥种子信息是通过在携带 ESN 的 PLOAM 消息中增加一个字 节传送, 也可以根据需要增加两个或多个字节传递第二号密钥种子。也可以新建一个名为 Secret_Seed 的 PLOAM 消息传递第二号密钥种子, 图 7 是根据本发明实施例的 Secret_Seed 消息的格式示意图, 如图 7 所示。在上述需要传递第二号密钥种子的 PLOAM 消息后紧跟 Secret_Seed 消息 ( 或在上述需要传递第二号密钥种子的 PLOAM 消息前传输 Secret_Seed 消息 )。第二号密钥种子也可以在传递 ESN 的上行帧或下行帧中定义一个域携带。
     在本实例中, ONU 可以利用图 6 中的 ESN_ONU 消息给 OLT 发送自身的加密序列号 消息, ONU 也可以利用 GPON 系统中用于发送序列号的 Serial_Number_ONU 消息发送加密的 序列号, ONU 将加密的序列号代替明文的序列号放入 Serial_Number_ONU 消息中发送给 OLT 即可。
     在本实例中, 可以不对第二号种子信息进行加密, 第二号种子信息以明文发送, 可 以对整个 PLOAM 消息进行加密, 也可以对 PLOAM 消息的部分字节进行加密。
     实例二
     OLT 和 ONU 处存储了一个预共享密钥种子, 预共享密钥种子也称为用于生成加密 密钥 (Key) 的第一号密钥种子 ; OLT 和 ONU 处存储了一个用于标识 ONU 身份的注册标识 RegID, OLT 存储了 RegID、 对应的 ONU 的序列号和对应的第一号密钥种子的对应关系 ; OLT 和 ONU 处存储了相同的用于计算 Key 的算法 ; 扩展的 PLOAM 消息的格式在实例一中已经进 行了说明, 在此不在赘述。ONU 的注册激活过程如下 :
     步骤 S301, ONU 侦听 OLT 发送的下行 GTC 帧并获取帧同步。
     步骤 S302, ONU 侦听 OLT 周期性发送的 Upstream_Overhead( 和 Extended_Burst_ Length) 消息并获取消息中的参数配置。
     步骤 S303, 未注册激活的 ONU 侦听 OLT 发送的 SN_Request, 接收到 SN_Request 之 后, ONU 将用于标识自身身份的 RegID 作为第二号密钥种子, 并利用计算 Key 的算法对第一 号密钥种子和第二号密钥种子进行计算得到 Key, 然后, ONU 利用 Key 对序列号信息进行加 密, 得到 ESN 并存储 ESN。ONU 将 ESN 和自身的 RegID 通过 Serial_Number 消息发送给 OLT, Serial_Number 消息在实例一中已经进行了说明, 在此不再赘述。ONU 计算 ESN+C(C 为一个 常数 ) 的值为 ESNN, ONU 用 ESSN 值取代 RegID 的值, 即, 更新了 RegID 的值。
     步骤 S304, OLT 接收到某个 ONU 发送的上述 Serial_Number 消息后, 通过 ONU 发送 的 RegID 可以在本地查询此 RegID 对应的 ONU 的第一号密钥种子, OLT 利用计算 Key 的算法 对第一号密钥种子和第二号密钥种子进行计算得到 Key, 并利用 Key 对接收的序列号进行 解密, 得到 ONU 的序列号信息。OLT 计算 ESN+C 的值为 ESNN, OLT 用 ESSN 值取代 RegID 的 值, 即, 更新了 RegID 的值, OLT 存储所述更新的 RegID、 对应的 ONU 的序列号和对应的第一 号密钥种子的对应关系。 OLT 向该 ONU 通过发送 Assign_ONU-ID 消息向该 ONU 分配 ONU-ID, Assign_ONU-ID 消息的格式在实例一中已经进行了说明, 在此不再赘述。ONU 接收到上述 Assign_ONU-ID 消息之后, ONU 判断 Assign_ONU-ID 中的 ESN 与自身存储的 ESN 是否相同,如果相同, 则 ONU 存储上述 Assign_ONU-ID 消息中的 ONU-ID。
     步骤 S305, OLT 向该 ONU 发送 Ranging_Request, 开始对该 ONU 进行测距。
     步骤 S306, 该 ONU 接收到 Ranging_Request 后, ONU 在本地产生一个用于充当第二 号密钥种子的随机数, 并利用计算 Key 的算法对第一号密钥种子和第二号密钥种子进行计 算得到 Key, 然后 ONU 利用 Key 对序列号信息进行加密, 得到新的 ESN。ONU 将上述新的 ESN 和上述用于充当第二号密钥种子的随机数通过 Serial_Number 消息发送给 OLT ;
     步骤 S307, OLT 接收到该 ONU 发送的 Serial_Number 消息后, OLT 利用计算 Key 的 算法对第一号密钥种子和第二号密钥种子进行计算得到 Key, 并利用 Key 对接收的序列号 进行解密, 得到 ONU 的序列号信息, OLT 计算测距结果 EqD 并将测距结果 EqD 通过 Ranging_ Time 消息发送给该 ONU, 完成 ONU 注册激活过程。OLT 存储 ONU-ID、 对应的 ONU 的序列号和 对应的第一号密钥种子的对应关系。
     当上述 ONU 掉电重启后, ONU 再次进入注册激活过程, ONU 接收到 OLT 发送的 SN_ Request 后, ONU 将上述用于标识自身身份而且更新后的 RegID 作为第二号密钥种子, 其他 步骤与 ONU 第一次接入到 GPON 系统中进行注册激活的过程相同, 此处不再赘述。
     在上述注册激活过程中, OLT 可以在收到 ONU 的序列号后的任何时刻对 ONU 的序 列号信息进行认证, 例如, OLT 可以在上述步骤 S307 接收到序列号信息后对其进行认证。
     在本实例中, 第二号密钥种子信息是通过在携带 ESN 的 PLOAM 消息中增加一个字 节传送, 也可以根据需要增加两个或多个字节传递第二号密钥种子。也可以新建一个名为 Secret_Seed 的 PLOAM 消息传递第二号密钥种子, 图 7 是根据本发明实施例的 Secret_Seed 消息的格式示意图, 如图 7 所示。在上述需要传递第二号密钥种子的 PLOAM 消息后紧跟 Secret_Seed 消息 ( 或在上述需要传递第二号密钥种子的 PLOAM 消息前传输 Secret_Seed消息 )。第二号密钥种子也可以在传递 ESN 的上行帧或下行帧中定义一个域携带。
     在本实例中, 可以不对第二号种子信息进行加密, 第二号种子信息以明文发送, 可 以对整个 PLOAM 消息进行加密, 也可以对 PLOAM 消息的部分字节进行加密。
     实例三
     OLT 和 ONU 处存储了一个预共享密钥种子, 预共享密钥种子也称为用于生成加密 密钥 (Key) 的第一号密钥种子 ; OLT 和 ONU 处存储了一个用于标识 ONU 身份的注册标识 RegID, OLT 存储了 RegID、 对应的 ONU 的序列号和对应的第一号密钥种子的对应关系 ; OLT 和 ONU 处存储了相同的用于计算 Key 的算法 ; 扩展的 PLOAM 消息的格式在实例一中已经进 行了说明, 在此不再赘述。
     ONU 的注册激活过程如下 :
     步骤 S401, ONU 侦听 OLT 发送的下行 GTC 帧并获取帧同步。
     步骤 S402, ONU 侦听 OLT 周期性发送的 Upstream_Overhead( 和 Extended_Burst_ Length) 消息并获取消息中的参数配置。
     步骤 S403, 未注册激活的 ONU 侦听 OLT 发送的 SN_Request, 接收到 SN_Request 后, ONU 将用于标识自身身份的 RegID 作为第二号密钥种子, 并利用计算 Key 的算法对第一号密 钥种子和第二号密钥种子进行计算得到 Key, 然后, ONU 利用 Key 对序列号信息进行加密, 得 到 ESN 并存储 ESN。ONU 将加密后的序列号和自身的 RegID 通过 Serial_Number 消息发送 给 OLT, 该消息在实例一中已经进行了说明, 在此不再赘述。
     步骤 S404, OLT 收到某个 ONU 发送的上述 Serial_Number 消息后, 通过 ONU 发送的 RegID 可以在本地查询此 RegID 对应的 ONU 的第一号密钥种子, OLT 利用计算 Key 的算法对 第一号密钥种子和第二号密钥种子进行计算得到 Key, 并利用 Key 对接收的序列号进行解 密, 得到 ONU 的序列号信息, OLT 存储接收到的 ESN, 并存储 ESN、 对应的 ONU 的序列号和对 应的第一号密钥种子的对应关系。OLT 向该 ONU 通过发送 Assign_ONU-ID 消息向该 ONU 分 配 ONU-ID, Assign_ONU-ID 消息的格式在实例一中已经进行了说明, 在此不再赘述。ONU 收 到上述 Assign_ONU-ID 消息后, ONU 判断 Assign_ONU-ID 中的 ESN 与自身存储的 ESN 是否 相同, 如果相同, ONU 存储上述 Assign_ONU-ID 消息中的 ONU-ID。
     步骤 S405, OLT 向该 ONU 发送 Ranging_Request, 开始对该 ONU 进行测距。
     步骤 S406, 该 ONU 接收到 Ranging_Request 后, ONU 在本地产生一个用于充当第二 号密钥种子的随机数, 并利用计算 Key 的算法对第一号密钥种子和第二号密钥种子进行计 算得到 Key, 然后 ONU 利用 Key 对序列号信息进行加密, 得到新的 ESN。ONU 将上述新的 ESN 和上述用于充当第二号密钥种子的随机数通过的 Serial_Number 消息发送给 OLT, 该消息 在实例一中已经进行了说明, 在此不再赘述。
     步骤 S407, OLT 接收到该 ONU 发送的 Serial_Number 消息后, OLT 利用计算 Key 的 算法对第一号密钥种子和第二号密钥种子进行计算得到 Key, 并利用 Key 对接收的序列号 进行解密, 得到 ONU 的序列号信息, OLT 计算测距结果 EqD 并将测距结果 EqD 通过 Ranging_ Time 消息发送给该 ONU, 完成 ONU 注册激活过程。OLT 存储 ONU-ID、 对应的 ONU 的序列号和 对应的第一号密钥种子的对应关系。
     在上述注册激活过程中, OLT 可以在收到 ONU 的序列号后的任何时刻对 ONU 的序 列号信息进行认证, 例如, OLT 可以在上述步骤 S404 收到序列号信息后对其进行认证, 也可以在步骤 S407 接收到序列号信息后对其进行认证。
     当上述 ONU 掉电重启后, ONU 再次进入注册激活过程, ONU 的注册激活过程的步骤 如下 :
     步骤 S501, ONU 侦听 OLT 发送的下行 GTC 帧并获取帧同步。
     步骤 S502, ONU 侦听 OLT 周期性发送的 Upstream_Overhead( 和 Extended_Burst_ Length) 消息并获取消息中的参数配置。
     步骤 S503, OLT 发送 SN_Request 的同时采用下述方法更新本地存储的已注册过 的所有 ONU 的 ESN 值 : OLT 将发送 SN_Request 的下行帧中的超帧计数器 (Super Frame Counter) 中的超帧号作为第二号密钥种子, OLT 利用生成 Key 的算法对第一号密钥种子和 上述第二号密钥种子进行计算得到 Key, 然后, OLT 利用上述 Key 对 ONU 的 Serial Number 进行加密, 得到更新后的 ESN 的值, OLT 用更新后的 ESN 的值覆盖对应的前一个 ESN 的值, 完成已注册过的 ONU 的 ESN 值的更新。
     步骤 S504, 完成过注册并掉电后重新进入注册激活过程的 ONU 侦听 OLT 发送的 SN_Request, 收到 SN_Request 后, 将发送 SN_Request 的下行帧中 Super Frame Counter 中 的超帧号作为第二号密钥种子, ONU 利用生成 Key 的算法对第一号密钥种子和上述第二号 密钥种子进行计算得到 Key, 然后 ONU 利用上述 Key 对自身的 Serial Number 进行加密, 得 到更新后的 ESN 并存储更新后的 ESN, ONU 将更新后的 ESN 通过本发明的 ESN_ONU(ONU 的加 密序列号 ) 消息发送给 OLT。ESN_ONU 消息的格式在实例一中已经进行了说明, 在此不再赘 述。
     步骤 S505, OLT 接收到 ONU 发送的上述 ESN_ONU 消息后, 如果此 ESN 信息属于 OLT 本地存储的 ESN 列表, OLT 可以找到上述 ESN 与某个 ONU 的 Serial Number 以及第一号密钥 种子的对应关系, OLT 判断此 ONU 已经完成过认证。OLT 向该 ONU 通过发送 Assign_ONU-ID 消息向该 ONU 分配 ONU-ID, Assign_ONU-ID 消息的格式在实例一中已经进行了说明, 在此不 再赘述。ONU 收到上述 Assign_ONU-ID 消息后, ONU 判断 Assign_ONU-ID 中的 ESN 与自身存 储的 ESN 是否相同, 如果相同, ONU 存储上述 Assign_ONU-ID 消息中的 ONU-ID。
     步骤 S506, OLT 向该 ONU 发送 Ranging_Request, 开始对该 ONU 进行测距。
     步骤 S507, 该 ONU 接收到 Ranging_Request 后, ONU 在本地产生一个用于充当第二 号密钥种子的随机数, 并利用计算 Key 的算法对第一号密钥种子和第二号密钥种子进行计 算得到 Key, 然后 ONU 利用 Key 对序列号信息进行加密, 得到新的 ESN。ONU 将上述新的 ESN 和上述用于充当第二号密钥种子的随机数通过图 3 所示的 Serial_Number 消息发送给 OLT。
     步骤 S508, OLT 收到该 ONU 发送的 Serial_Number 消息后, OLT 利用计算 Key 的算 法对第一号密钥种子和第二号密钥种子进行计算得到 Key, 并利用 Key 对接收的序列号进 行解密, 得到 ONU 的序列号信息, OLT 计算测距结果 EqD 并将测距结果 EqD 通过 Ranging_ Time 消息发送给该 ONU, 完成 ONU 注册激活过程。OLT 存储 ONU-ID、 对应的 ONU 的序列号和 对应的第一号密钥种子的对应关系。
     在上述注册激活过程中, OLT 可以在收到 ONU 的序列号后的任何时刻对 ONU 的序 列号信息进行认证, 例如, OLT 可以在上述步骤 S507 接收到序列号信息后对其进行认证。
     在本实例中, 第二号密钥种子信息是通过在携带 ESN 的 PLOAM 消息中增加一个字 节传送, 也可以根据需要增加两个或多个字节传递第二号密钥种子。也可以新建一个名为Secret_Seed 的 PLOAM 消息传递第二号密钥种子, 图 7 是根据本发明实施例的 Secret_Seed 消息的格式示意图, 如图 7 所示。在上述需要传递第二号密钥种子的 PLOAM 消息后紧跟 Secret_Seed 消息 ( 或在上述需要传递第二号密钥种子的 PLOAM 消息前传输 Secret_Seed 消息 )。第二号密钥种子也可以在传递 ESN 的上行帧或下行帧中定义一个域携带。
     在本实例中, ONU 利用 ESN_ONU 消息给 OLT 发送自身的加密序列号消息, 该消息在 实例一中已经进行了说明, 在此不再赘述。ONU 也可以利用 GPON 系统中用于发送序列号的 Serial_Number_ONU 消息发送加密的序列号, ONU 将加密的序列号代替明文的序列号放入 Serial_Number_ONU 消息中发送给 OLT 即可。
     在本实例中, 不对第二号种子信息进行加密, 第二号种子信息以明文发送, 可以对 整个 PLOAM 消息进行加密, 也可以对 PLOAM 消息的部分字节进行加密。
     实例四
     OLT 和 ONU 处存储了相同的用于计算 Key 的算法 ; OLT 和 ONU 处存储了一个预共享 密钥种子, 预共享密钥种子也称为用于生成加密密钥 (Key) 的第一号密钥种子 ; OLT 每次发 送 SN_Request、 Ranging_Request 带宽分配或者包含 ONU 序列号信息的 Disable_Serial_ Number 消息时, OLT 将携带上述 SN_Request、 Ranging_Request 或 Disable_Serial_Number 的下行帧中 Super FrameCounter 中的超帧号作为第二号密钥种子, OLT 利用生成密钥算 法对上述对应各个 ONU 的第一号密钥种子和上述第二号密钥种子进行计算, 得到对应各个 ONU 的 Key, OLT 利用上述不同的 Key 分别对对应的 ONU 的序列号进行加密, 得到各个 ONU 的 ESN, OLT 存储了 ESN、 对应的 ONU 的序列号和对应的第一号密钥种子的对应关系。每次 OLT 发送 SN_Request 和 Ranging_Request 的带宽分配或者 Disable_Serial_Number message 消息时, OLT 更新上述各个 ONU 的 ESN, 并更新各个 ONU 的 ESN、 对应的 ONU 的序列号和对应 的第一号密钥种子的对应关系。
     ONU 的注册激活过程的步骤如下 :
     步骤 S601, ONU 侦听 OLT 发送的下行 GTC 帧并获取帧同步。
     步骤 S602, ONU 侦听 OLT 周期性发送的 Upstream_Overhead( 和 Extended_Burst_ Length) 消息并获取消息中的参数配置。
     步骤 S603, OLT 发送 SN_Request 的同时更新上述各个 ONU 的 ESN, 并更新各个 ONU 的 ESN、 对应的 ONU 的序列号和对应的第一号密钥种子的对应关系。
     步 骤 S604, ONU 侦 听 OLT 发 送 的 SN_Request, 收 到 SN_Request 后, 将 发 送 SN_ Request 的下行帧中 Super Frame Counter 中的超帧号作为第二号密钥种子, ONU 利用生成 Key 的算法对第一号密钥种子和上述第二号密钥种子进行计算得到 Key, 然后 ONU 利用上述 Key 对自身的 Serial Number 进行加密, 得到更新后的 ESN, ONU 将更新后的 ESN 通过本发 明的 ESN_ONU(ONU 的加密序列号 ) 消息发送给 OLT。ESN_ONU 消息的格式在实例一中已经 进行了说明, 在此不再赘述。
     步骤 S605, OLT 接收到 ONU 发送的上述 ESN_ONU 消息后, 如果此 ESN 信息属于 OLT 本地存储的 ESN 列表, OLT 可以找到上述 ESN 与某个 ONU 的 Serial Number 以及第一号密钥 种子的对应关系, OLT 可以得到 ONU 的序列号信息。OLT 向该 ONU 发送 Assign_ONU-ID 消息 时, OLT 更新上述各个 ONU 的 ESN, 并更新各个 ONU 的 ESN、 对应的 ONU 的序列号和对应的第一 号密钥种子的对应关系。OLT 将更新的 ESN 放入到的 Assign_ONU-ID 消息中携带 ESN 的域,该消息在实例一中已经进行了说明, 在此不再赘述。OLT 通过 Assign_ONU-ID 消息向该 ONU 分配 ONU-ID。ONU 接收到包含上述加密序列号的 Assign_ONU-ID 消息后, 将发送 Ranging_ Request 的下行帧中 Super Frame Counter 中的超帧号作为第二号密钥种子, ONU 利用生成 Key 的算法对第一号密钥种子和上述第二号密钥种子进行计算得到 Key, 并利用 Key 对接收 到的加密序列号信息进行解密, 得到 ONU 的序列号信息。如果解密后序列号信息与自身的 序列号信息相同, ONU 可以判断 OLT 发送的上述包含加密序列号的 Assign_ONU-ID 消息是 发送给自己的, ONU 存储 OLT 发送的 ONU-ID 的信息, 否则, ONU 抛弃 OLT 发送的上述消息。
     步骤 S606, OLT 向该 ONU 发送 Ranging_Request 的同时更新上述各个 ONU 的 ESN, 并更新各个 ONU 的 ESN、 对应的 ONU 的序列号和对应的第一号密钥种子的对应关系。OLT 开 始对该 ONU 进行测距。
     步骤 S607, 该 ONU 接收到 Ranging_Request 后, 将发送 Ranging_Request 的下行帧 中 Super Frame Counter 中的超帧号作为第二号密钥种子, ONU 利用生成 Key 的算法对第 一号密钥种子和上述第二号密钥种子进行计算得到 Key, 然后 ONU 利用上述 Key 对自身的 Serial Number 进行加密, 得到更新后的 ESN, ONU 将更新后的 ESN 通过本发明的 ESN_ONU 消 息发送给 OLT。ESN_ONU 消息的格式在实例一中已经进行了说明, 在此不再赘述。 步骤 S608, OLT 接收到该 ONU 发送的 ESN_ONU 消息后, 如果此 ESN 信息属于 OLT 本 地存储的 ESN 列表, OLT 可以找到上述 ESN 与某个 ONU 的 Serial Number 以及第一号密钥种 子的对应关系, OLT 可以得到 ONU 的序列号信息。OLT 计算测距结果 EqD 并将测距结果 EqD 通过 Ranging_Time 消息发送给该 ONU, 完成 ONU 注册激活过程。OLT 存储 ONU-ID、 对应的 ONU 的序列号和对应的第一号密钥种子的对应关系。
     在本施例中, ONU 利用 ESN_ONU 消息给 OLT 发送自身的加密序列号消息, 该消息在 实例一中已经进行了说明, 在此不再赘述。ONU 也可以利用 GPON 系统中用于发送序列号的 Serial_Number_ONU 消息发送加密的序列号, ONU 将加密的序列号代替明文的序列号放入 Serial_Number_ONU 消息中发送给 OLT 即可。
     在本实例中, 将下行帧中 Super Frame Counter 中的超帧号作为第二号密钥种子, 也可以将上行帧或下行帧中其它域的内容作为第二号密钥种子。 第二号密钥种子可以在上 行帧或下行帧中定义一个域携带。
     系统实施例
     根据本发明的实施例, 还提供了一种无源光网络的加密 / 解密系统, 包括 OLT 和一 个或多个 ONU, 在该系统中 :
     OLT 用于存储与每个 ONU 对应的第一加密信息, 其中, 第一加密信息用于对 ONU 的 序列号信息进行加密和 / 或解密 ; ONU 用于根据第一加密信息对 ONU 的序列号信息进行加 密, 并向 OLT 发送携带有 ONU 的第二加密信息的消息 ; OLT 还用于接收来自 ONU 的携带有 ONU 的第二加密信息的消息, 并根据第二加密信息从本地获取 ONU 的序列号信息。
     需要说明的是, 该系统与上述的方法实施中的方法相对应, 该系统中的 OLT 和 ONU 的处理方式在上述实施例中已经详细描述, 在此不再赘述。
     显然, 本领域的技术人员应该明白, 上述的本发明的各模块或各步骤可以用通用 的计算装置来实现, 它们可以集中在单个的计算装置上, 或者分布在多个计算装置所组成 的网络上, 可选地, 它们可以用计算装置可执行的程序代码来实现, 从而, 可以将它们存储
     在存储装置中由计算装置来执行, 或者将它们分别制作成各个集成电路模块, 或者将它们 中的多个模块或步骤制作成单个集成电路模块来实现。这样, 本发明不限制于任何特定的 硬件和软件结合。
     以上所述仅为本发明的优选实施例而已, 并不用于限制本发明, 对于本领域的技 术人员来说, 本发明可以有各种更改和变化。 凡在本发明的精神和原则之内, 所作的任何修 改、 等同替换、 改进等, 均应包含在本发明的保护范围之内。

无源光网络的加密/解密方法及系统.pdf_第1页
第1页 / 共21页
无源光网络的加密/解密方法及系统.pdf_第2页
第2页 / 共21页
无源光网络的加密/解密方法及系统.pdf_第3页
第3页 / 共21页
点击查看更多>>
资源描述

《无源光网络的加密/解密方法及系统.pdf》由会员分享,可在线阅读,更多相关《无源光网络的加密/解密方法及系统.pdf(21页珍藏版)》请在专利查询网上搜索。

1、10申请公布号CN101998188A43申请公布日20110330CN101998188ACN101998188A21申请号200910166886622申请日20090827H04Q11/00200601H04L29/0620060171申请人中兴通讯股份有限公司地址518057广东省深圳市南山区科技南路55号72发明人张伟良耿丹张德智马瑞克海德杰尼74专利代理机构北京康信知识产权代理有限责任公司11240代理人余刚吴孟秋54发明名称无源光网络的加密/解密方法及系统57摘要本发明公开了一种无源光网络的加密/解密方法及系统,该方法包括光线路终端OLT存储与每个光网络单元ONU对应的第一加密信。

2、息,其中,第一加密信息用于对ONU的序列号信息进行加密和/或解密;OLT接收来自ONU的携带有ONU的第二加密信息的消息,并根据第二加密信息从本地获取ONU的序列号信息。通过本发明降低了序列号信息被盗用的危险,提高了PON系统的安全性。51INTCL19中华人民共和国国家知识产权局12发明专利申请权利要求书2页说明书14页附图4页CN101998193A1/2页21一种无源光网络的加密/解密方法,其特征在于,包括光线路终端OLT存储与每个光网络单元ONU对应的第一加密信息,其中,所述第一加密信息用于对ONU的序列号信息进行加密和/或解密;所述OLT接收来自ONU的携带有所述ONU的第二加密信息。

3、的消息,并根据所述第二加密信息从本地获取所述ONU的序列号信息。2根据权利要求1所述的方法,其特征在于,所述第一加密信息包括加密算法、密钥信息、ONU身份的注册标识;所述第二加密信息包括加密后的序列号信息和ONU身份的注册标识,或者,所述第二加密信息包括加密后的序列号信息。3根据权利要求2所述的方法,其特征在于,在所述第二加密信息包括所述加密后的序列号信息和所述ONU身份的注册标识的情况下,所述OLT根据所述第二加密信息获取所述ONU的序列号信息包括所述OLT从所述消息中获得所述ONU的注册标识,并根据所述注册标识从本地获得所述ONU对应的第一加密信息;所述OLT根据所述第一加密信息对所述加密。

4、后的序列号信息进行解密以获取所述ONU的序列号信息。4根据权利要求3所述的方法,其特征在于,在所述OLT接收来自ONU的携带有所述ONU的第二加密信息的消息之前,所述方法还包括所述ONU向所述OLT发送所述消息,并保存所述加密后的序列号信息。5根据权利要求3所述的方法,其特征在于,在所述OLT从所述消息中获得所述ONU的注册标识之前,所述方法还包括所述OLT保存所述注册标识与所述加密算法、所述密钥信息之间的对应关系。6根据权利要求3所述的方法,其特征在于,所述方法还包括所述OLT在获取所述ONU的序列号信息之后保存所述加密后的序列号信息与所述ONU的序列号信息和/或所述第一加密信息的对应关系;。

5、或者,所述OLT在接收来自ONU的携带有所述ONU的第二加密信息的所述消息之前预先保存所述加密后的序列号信息与所述ONU的序列号信息和/或所述第一加密信息的对应关系。7根据权利要求2所述的方法,其特征在于,所述第二加密信息包括所述加密后的序列号信息的情况下,所述OLT根据所述第二加密信息获取所述ONU的序列号信息包括所述OLT从所述消息中获得所述ONU的加密后的序列号信息,并根据所述加密后的序列号信息从本地获得所述ONU的第一加密信息。8根据权利要求7所述的方法,其特征在于,在所述OLT接收来自ONU的携带有所述ONU的第二加密信息的所述消息之前,所述方法还包括所述OLT和所述ONU使用相同的。

6、算法分别对本地保存的所述加密后的序列号信息进行更新。9根据权利要求8所述的方法,其特征在于,在所述OLT和所述ONU使用相同的算法分别对本地保存的所述加密后的序列号信息进行更新之后,所述方法还包括所述OLT保存加密后的序列号信息与第一加密信息之间的对应关系。10根据权利要求3所述的方法,其特征在于,在所述OLT接收来自ONU的携带有所述第二加密消息的消息之前,所述方法包括权利要求书CN101998188ACN101998193A2/2页3所述ONU采用所述加密算法对所述第一号密钥种子和所述注册标识进行计算得到密钥,所述ONU根据所述密钥对所述ONU的序列号信息进行加密,并将所述加密后的序列号信。

7、息以及所述ONU的注册标识发送给所述OLT。11根据权利要求1至10中任一项所述的方法,其特征在于,在所述OLT获取所述ONU的序列号信息之后,所述方法还包括所述OLT向所述ONU发送分配标识消息,其中,所述分配标识信息中携带有为所述ONU分配的ONU标识;所述分配标识消息中还携带有所述OLT本地储存的所述ONU的加密后的序列号信息或对所述ONU的序列号信息进行重新加密后产生的重新加密后的序列号信息。12根据权利要求11所述的方法,其特征在于,在所述OLT向所述ONU发送所述分配标识消息之后,所述方法还包括所述ONU接收并从所述分配标识信息中获取所述加密后的序列号信息或所述重新加密后的序列号信。

8、息;所述ONU根据所述加密后的序列号信息或所述重新加密后的序列号信息判断所述分配标识消息的目的ONU是否为本地,并在判断结果为是的情况下,从所述分配标识消息中获取所述ONU标识。13根据权利要求12所述的方法,其特征在于,所述ONU根据所述加密后的序列号信息判断所述分配标识消息的目的ONU是否为本地包括所述ONU判断接收到的加密后的序列号信息是否与本地的加密后的序列号信息一致,如果一致,则所述分配标识消息的目的ONU是本地,否则,所述分配标识信息的目的ONU不是本地。14根据权利要求11所述的方法,其特征在于,所述OLT对所述ONU的序列号进行重新加密包括所述OLT使用所述加密算法对所述第一号。

9、密钥种子和第二号密钥种子进行计算产生第一密钥,并根据所述第一密钥对所述ONU的序列号信息进行加密,其中,所述OLT将所述第二号密钥种子和所述分配标识信息一起发送给所述ONU,或者,在所述OLT和所述ONU上预先设置相同的第二号相同的密钥种子,或者,通过OLT与ONU进行协商以产生相同的第二号密钥种子。15一种无源光网络的加密/解密系统,包括OLT和一个或多个ONU,其特征在于所述OLT用于存储与每个ONU对应的第一加密信息,其中,所述第一加密信息用于对ONU的序列号信息进行加密和/或解密;所述ONU用于根据所述第一加密信息对所述ONU的序列号信息进行加密,并向所述OLT发送携带有所述ONU的第。

10、二加密信息的消息;所述OLT还用于接收来自ONU的携带有所述ONU的第二加密信息的消息,并根据所述第二加密信息从本地获取所述ONU的序列号信息。权利要求书CN101998188ACN101998193A1/14页4无源光网络的加密/解密方法及系统技术领域0001本发明涉及通信领域,具体而言,涉及一种无源光网络PASSIVEOPTICALNETWORK,简称为PON的加密/解密方法及系统。背景技术0002吉比特无源光网络GIGABITCAPABLEPASSIVEOPTICALNETWORK,简称为GPON技术是无源光网络PASSIVEOPTICALNETWORK,简称为PON家族中一个重要的技术。

11、分支,和其它PON技术类似,GPON也是一种采用点到多点拓扑结构的无源光接入技术。0003GPON由局侧的光线路终端OPTICALLINETERMINAL,简称为OLT、用户侧的光网络单元以及光分配网络OPTICALDISTRIBUTIONNETWORK,简称为ODN组成,通常采用点到多点的网络结构。ODN由单模光纤、光分路器、光连接器等无源光器件组成,为OLT和ONU之间的物理连接提供光传输媒质。0004为了实现OLT对ONU的部分管理功能,国际电信联盟电信标准部INTERNATIONALTELECOMMUNICATIONSUNIONTELECOMMUNICATIONSSTANDARDIZA。

12、TIONSECTOR,简称为ITUT的G9843标准定义了物理层操作管理维护PHYSICALLAYEROPERATIONS,ADMINISTRATIONANDMAINTENANCE,简称PLOAM通道,GPON利用PLOAM通道传输PLOAM消息,实现对传输汇聚层的管理,包括ONU激活,ONU管理控制通道的建立,加密配置,密钥管理等。0005在GPON系统中,PLOAM消息是以明文的形式发送的。由于下行方向由OLT到ONU为天然广播方式,因此,各个ONU都将收到所有的PLOAM消息,并且根据ONUID来获得属于自己的PLOAM消息,抛弃发送给其他ONU的PLOAM消息。如果网络中存在被重新编程。

13、的恶意ONU,恶意ONU就会监听OLT发给其他ONU的PLOAM消息。上行方向传输的PLOAM消息存在两种被非法监听的威胁如果GPON中的光分路器使用的是2N的分光器,图1是根据相关技术的GPON系统的拓扑结构的示意图,如图1所示,非法用户可以通过图1中的的B端口监听所有ONU的上行PLOAM消息;非法用户也可以通过如弯折光纤的方式探测上行信号光,从而监听上行PLOAM消息。如果恶意ONU监听到某一个合法ONU的序列号,则它可以在合法ONU掉电后,利用合法ONU的序列号完成自身的注册激活过程,导致非法ONU可以接入到PON系统中。由于上述原因的存在,PON系统的安全受到了威胁。0006基于对上。

14、述安全因素的考虑,应该对GPON系统中传输的PLOAM消息进行加密,尤其应该对关系系统安全的PLOAM消息进行加密,例如,ONU的序列号信息。但是,当ONU刚接入到系统中,ONU需要一个注册激活过程,在此过程中,OLT通过ONU的序列号信息识别ONU,如果ONU的序列号信息加密,存在OLT不知道如何解密序列号的问题。现有的ITUT的G9843标准中没有提供关于GPON系统中对ONU的序列号信息加密和解密的方法。发明内容0007针对相关技术中没有提供对ONU序列号信息进行加密/解密的方法而导致PON系说明书CN101998188ACN101998193A2/14页5统存在安全隐患的问题而提出本发。

15、明,为此,本发明的主要目的在于提供一种基于ONU序列号信息的无源光网络的加密/解密方案,以解决上述问题。0008为了实现上述目的,根据本发明的一个方面,提供了一种无源光网络的加密/解密方法。0009根据本发明的无源光网络的加密/解密方法包括光线路终端OLT存储与每个光网络单元ONU对应的第一加密信息,其中,第一加密信息用于对ONU的序列号信息进行加密和/或解密;OLT接收来自ONU的携带有ONU的第二加密信息的消息,并根据第二加密信息从本地获取ONU的序列号信息。0010优选地,第一加密信息包括加密算法、密钥信息、ONU身份的注册标识;第二加密信息包括加密后的序列号信息和ONU身份的注册标识,。

16、或者,第二加密信息包括加密后的序列号信息。0011优选地,在第二加密信息包括加密后的序列号信息和ONU身份的注册标识的情况下,OLT根据第二加密信息获取ONU的序列号信息包括OLT从消息中获得ONU的注册标识,并根据注册标识从本地获得ONU对应的第一加密信息;OLT根据第一加密信息对加密后的序列号信息进行解密以获取ONU的序列号信息。0012优选地,在OLT接收来自ONU的携带有ONU的第二加密信息的消息之前,上述方法还包括ONU向OLT发送消息,并保存加密后的序列号信息。0013优选地,在OLT从消息中获得ONU的注册标识之前,上述方法还包括OLT保存注册标识与加密算法、密钥信息之间的对应关。

17、系。0014优选地,上述方法还包括OLT在获取ONU的序列号信息之后保存加密后的序列号信息与ONU的序列号信息和/或第一加密信息的对应关系;或者,OLT在接收来自ONU的携带有ONU的第二加密信息的消息之前预先保存加密后的序列号信息与ONU的序列号信息和/或第一加密信息的对应关系。0015优选地,第二加密信息包括加密后的序列号信息的情况下,OLT根据第二加密信息获取ONU的序列号信息包括OLT从消息中获得ONU的加密后的序列号信息,并根据加密后的序列号信息从本地获得ONU的第一加密信息。0016优选地,在OLT接收来自ONU的携带有ONU的第二加密信息的消息之前,上述方法还包括OLT和ONU使。

18、用相同的算法分别对本地保存的加密后的序列号信息进行更新。0017优选地,在OLT和ONU使用相同的算法分别对本地保存的加密后的序列号信息进行更新之后,上述方法还包括OLT保存加密后的序列号信息与第一加密信息之间的对应关系。0018优选地,在OLT接收来自ONU的携带有第二加密消息的消息之前,上述方法包括ONU采用加密算法对第一号密钥种子和注册标识进行计算得到密钥,ONU根据密钥对ONU的序列号信息进行加密,并将加密后的序列号信息以及ONU的注册标识发送给OLT。0019优选地,在OLT获取ONU的序列号信息之后,上述方法还包括OLT向ONU发送分配标识消息,其中,分配标识信息中携带有为ONU分。

19、配的ONU标识;分配标识消息中还携带有OLT本地储存的ONU的加密后的序列号信息或对ONU的序列号信息进行重新加密后产生的重新加密后的序列号信息。0020优选地,在OLT向ONU发送分配标识消息之后,上述方法还包括ONU接收并从分说明书CN101998188ACN101998193A3/14页6配标识信息中获取加密后的序列号信息或重新加密后的序列号信息;ONU根据加密后的序列号信息或重新加密后的序列号信息判断分配标识消息的目的ONU是否为本地,并在判断结果为是的情况下,从分配标识消息中获取ONU标识。0021优选地,ONU根据加密后的序列号信息判断分配标识消息的目的ONU是否为本地包括ONU判。

20、断接收到的加密后的序列号信息是否与本地的加密后的序列号信息一致,如果一致,则分配标识消息的目的ONU是本地,否则,分配标识信息的目的ONU不是本地。0022优选地,OLT对ONU的序列号进行重新加密包括OLT使用加密算法对第一号密钥种子和第二号密钥种子进行计算产生第一密钥,并根据第一密钥对ONU的序列号信息进行加密,其中,OLT将第二号密钥种子和分配标识信息一起发送给ONU,或者,在OLT和ONU上预先设置相同的第二号相同的密钥种子,或者,通过OLT与ONU进行协商以产生相同的第二号密钥种子。0023为了实现上述目的,根据本发明的另一方面,还提供了一种无源光网络的加密/解密系统。0024根据本。

21、发明的无源光网络的加密/解密系统,包括OLT和一个或多个ONU,OLT用于存储与每个ONU对应的第一加密信息,其中,第一加密信息用于对ONU的序列号信息进行加密和/或解密;ONU用于根据第一加密信息对ONU的序列号信息进行加密,并向OLT发送携带有ONU的第二加密信息的消息;OLT还用于接收来自ONU的携带有ONU的第二加密信息的消息,并根据第二加密信息从本地获取ONU的序列号信息。0025本发明在ONU的序列号信息加密的情况下,OLT识别ONU的身份并根据ONU的身份找到并解密ONU的序列号,解决了PON系统中上行帧和下行帧中的ONU序列号信息的加密和解密问题,从而降低了序列号信息被盗用的危。

22、险,进而提高了PON系统的安全性。附图说明0026此处所说明的附图用来提供对本发明的进一步理解,构成本申请的一部分,本发明的示意性实施例及其说明用于解释本发明,并不构成对本发明的不当限定。在附图中0027图1是根据相关技术的GPON系统的拓扑结构的示意图;0028图2是根据本发明实施例的无源光网络的加密/解密方法;0029图3是根据本发明实施例的第一种扩展的PLOAM消息格式的示意图;0030图4是根据本发明实施例的SERIAL_NUMBER消息的结构示意图;0031图5是根据本发明实施例的ASSIGN_ONUID消息格式示意图;0032图6是根据本发明实施例的ESN_ONU消息的格式示意图;。

23、0033图7是根据本发明实施例的SECRET_SEED消息的格式示意图。具体实施方式0034功能概述0035考虑到相关技术中没有提供对ONU序列号信息进行加密/解密的方法而导致PON系统存在安全隐患的问题,本发明实施例提供了基于ONU序列号信息的加密/解密方案,该方案处理原则如下OLT存储加密信息,其中,加密信息与每个ONU上存储的用于加密的加密信息相同,加密信息包括加密算法、第一号密钥种子、用于标识ONU身份的注册标识说明书CN101998188ACN101998193A4/14页7REGISTRATIONID,简称为REGID,每个ONU上存储的第一号密钥种子和注册标识均不相同;OLT向O。

24、NU发送用于获取ONU的序列号信息的序列号请求消息;在OLT接收来自ONU的注册标识以及根据加密信息加密后的序列号信息之后,OLT根据ONU的注册标识获取对应的加密信息,并根据对应的加密信息对加密后的序列号信息进行解密,以获取ONU的序列号信息。0036需要说明的是,在不冲突的情况下,本申请中的实施例及实施例中的特征可以相互组合。下面将参考附图并结合实施例来详细说明本发明。0037在以下实施例中,在附图的流程图示出的步骤可以在诸如一组计算机可执行指令的计算机系统中执行,并且,虽然在流程图中示出了逻辑顺序,但是在某些情况下,可以以不同于此处的顺序执行所示出或描述的步骤。0038方法实施例0039。

25、根据本发明的实施例,提供了一种基于ONU序列号信息的加密/解密方法,图2是根据本发明实施例的无源光网络的加密/解密方法,如图2所示,该方法包括如下的步骤S2至步骤S60040步骤S2,OLT存储与每个ONU对应的第一加密信息,其中,第一加密信息用于对ONU的序列号信息进行加密和/或解密;0041步骤S4,OLT接收来自ONU的携带有该ONU的第二加密信息的消息,并根据第二加密信息从本地获取ONU的序列号。0042其中,第二加密信息包括加密后的序列号信息。OLT可以从该消息中获得该ONU的加密后的序列号信息,如果OLT本地保存有该ONU的加密后的序列号信息和序列号信息的对应关系,则OLT可以根据。

26、加密后的序列号信息获得该ONU的加密信息,也可以直接获取ONU的序列号信息。0043优选地,第二加密信息还可以包括用于标识ONU身份的注册标识和加密后的序列号信息,第一加密信息可以包括加密算法、密钥信息、标识ONU身份的注册标识。该OLT从该消息中获得所述ONU的注册标识,如果OLT本地保存有注册标识和加密信息的对应关系,在OLT根据注册标识从本地获得ONU对应的加密算法、密钥信息。在获取到加密算法和密钥信息之后,根据加密算法和密钥信息对加密后的序列号信息进行解密以获取该ONU的序列号信息。0044优选地,OLT保存注册标识与加密算法、密钥信息之间的对应关系。0045优选地,OLT保存加密后的。

27、序列号信息和ONU的序列号信息的对应关系。0046优选地,OLT保存加密后的序列号信息与加密算法、密钥信息之间的对应关系。0047下面结合OLT与ONU之间的交互过程对加密解密过程进行详细的说明。该过程主要包括如下步骤0048步骤S12,OLT存储加密信息,其中,加密信息与每个ONU上存储的用于加密的加密信息相同,加密信息包括加密算法、第一号密钥种子、用于标识ONU身份的注册标识REGISTRATIONID,简称为REGID,每个ONU上存储的第一号密钥种子和注册标识均不相同。0049步骤S14,OLT向ONU发送用于获取ONU的序列号信息的序列号请求消息。0050步骤S16,在OLT接收来自。

28、ONU的注册标识以及根据加密信息加密后的序列号信息说明书CN101998188ACN101998193A5/14页8之后,OLT根据ONU的注册标识获取对应的加密信息,并根据对应的加密信息对加密后的序列号信息进行解密,以获取ONU的序列号信息。0051下面结合上述步骤S12至步骤S16对OLT与ONU之间的加密解密过程进行详细的说明,该过程包括如下具体的步骤0052步骤S21,OLT和ONU处存储了相同的用于计算密钥KEY,用于加密序列号的算法,即,加密算法,OLT和ONU处存储了相同的用于生成KEY的第一号密钥种子,每个ONU处存储的第一号密钥种子不同,在获取到ONU的序列号之后,OLT存储。

29、ONU的序列号和对应的第一号密钥种子的对应关系。0053步骤S22,OLT命令ONU发送其自身的序列号信息,ONU可以根据情况采用以下方式对序列号信息进行加密,并发送给OLT,然后OLT采用对应的方法解密ONU发送的加密序列号。0054方式一,ONU采用加密算法对第一号密钥种子和注册标识进行计算得到密钥,ONU根据密钥对ONU的序列号信息进行加密,并将加密后的序列号信息以及ONU的注册标识发送给OLT。即,方法一当OLT和ONU处存储了一个用于标识ONU身份的注册标识REGID,且OLT存储了REGID、对应的ONU的序列号和对应的第一号密钥种子的对应关系,ONU利用计算KEY的算法即,密钥算。

30、法对自身存储的第一号密钥种子和REGID进行计算得到KEY,并利用KEY对自身的序列号信息进行加密,然后ONU将加密的序列号和REGID一起发送给OLT。OLT接收到ONU发送的加密的序列号和REGID后,OLT通过ONU的REGID得到对应的ONU的第一号密钥种子,OLT利用计算KEY的算法对上述第一号密钥种子和上述REGID进行计算得到KEY,并利用KEY对加密序列号信息进行解密,得到ONU的序列号信息。0055步骤S23,OLT接收加密后的序列号信息以及ONU的注册标识,OLT存储加密后的序列号信息和ONU的序列号信息。0056步骤S24,在OLT获取ONU的序列号信息,OLT向ONU发。

31、送分配标识消息,其中,分配标识信息中携带有为ONU分配的ONU标识;分配标识消息中还携带有OLT本地储存的ONU的加密后的序列号信息或对ONU的序列号信息进行重新加密后产生的重新加密后的序列号信息。0057步骤S25,ONU接收并从分配标识信息中获取加密后的序列号信息或重新加密后的序列号信息;ONU根据加密后的序列号信息或重新加密后的序列号信息判断分配标识消息的目的ONU是否为本地,并在判断结果为是的情况下,从分配标识消息中获取ONU标识。0058其中,ONU根据加密后的序列号信息判断分配标识消息的目的ONU是否为本地有两种方式方式一,ONU判断接收到的加密后的序列号信息是否与本地的加密后的序。

32、列号信息一致,如果一致,则分配标识消息的目的ONU是本地,否则,分配标识信息的目的ONU不是本地。方式二,ONU判断接收到的加密后的序列号信息是否与本地的使用与OLT相同的重新加密的方式对的序列号信息进行重新加密后产生的重新加密后的序列号信息是否一致,如果一致,则分配标识消息的目的ONU是本地,否则,分配标识信息的目的ONU不是本地。0059如果ONU需要再次注册例如,ONU掉电重启,ONU可以通过以下方式发送加密后的序列号信息。0060方式一,当OLT存储了加密的序列号、对应的ONU的序列号和对应的第一号密钥种子的对应关系时,OLT发送要求ONU发送序列号的命令的同时,OLT在本地采用了一定。

33、的说明书CN101998188ACN101998193A6/14页9方法更新ONU的加密序列号,ONU接收到OLT发送的要求其发送序列号的命令的同时,ONU在本地采用了与OLT相同的方法更新自身的加密序列号,并将更新后的加密序列号发送给OLT,OLT接收到ONU发送的更新加密序列号后,根据更新加密序列号与对应的ONU的序列号的关系获得ONU的序列号信息。0061方式二,当OLT处存储了加密的序列号、对应的ONU的序列号和对应的第一号密钥种子的对应关系,且OLT处和ONU处都存储了相同的ONU加密序列号信息时,ONU将自身存储的上述加密序列号信息发送给OLT,OLT根据接收到的加密序列号信息得到。

34、ONU的序列号信息。0062方式三,当OLT已经为该ONU分配ONUID时,ONU利用一个数充当第二号密钥种子,并利用计算KEY的算法对第一号密钥种子和第二号密钥种子进行计算得到KEY,然后,ONU利用KEY对序列号信息进行加密,得到加密的序列号。ONU将上述加密的序列号发送给OLT如果OLT没有第二号密钥种子,则也将第二号密钥种子发送给OLT。OLT通过ONU的ONUID得到对应的ONU的第一号密钥种子,OLT利用计算KEY的算法对上述第一号密钥种子和上述充当第二号密钥种子的数进行计算得到KEY,并利用KEY对加密序列号信息进行解密,得到ONU的序列号信息。需要说明的是,充当第二密钥种子的数。

35、可以是ONU在本地产生,然后和下述的加密的序列号信息一起发送给OLT,也可以是通过OLT和ONU按照预先约定的方法产生,ONU不需要将该数发送给OLT。0063在接收到ONU发送的加密的序列号信息之后,OLT根据ONU发送的加密的序列号信息后根据该信息从本地获取序列号信息。0064下面将结合实例对本发明实施例的实现过程进行详细描述。0065通过以下实例可以用于对GPON系统中携带ONU的序列号SERIALNUMBER信息的PLOAM消息进行加密和解密。下面具体说明上述加密和解密的方法,以及ONU的注册激活过程。0066实例一0067OLT和ONU处存储了一个预共享密钥种子,预共享密钥种子也称为。

36、用于生成加密密钥KEY的第一号密钥种子;OLT和ONU处存储了一个用于标识ONU身份的注册标识,OLT存储了REGID、对应的ONU的序列号和对应的第一号密钥种子的对应关系;OLT和ONU处存储了相同的用于计算KEY的算法;图3是根据本发明实施例的第一种扩展的PLOAM消息格式的示意图,如图3所示,用于生成加密密钥的第二号密钥种子,位于ONUID和MESSAGEID之间,也可以位于MESSAGEID和DATA之间,也可以位于DATA和CRC之间。0068ONU的注册激活过程如下0069步骤S101,ONU侦听OLT发送的下行GPON传输汇聚GPONTRANSMISSIONCONVERGENCE。

37、,简称为GTC帧并获取帧同步。0070步骤S102,ONU侦听OLT周期性发送的UPSTREAM_OVERHEAD和EXTENDED_BURST_LENGTH消息并获取消息中的参数配置。0071步骤S103,未注册激活的ONU侦听OLT发送的序列号请求SN_REQUEST,在接收到SN_REQUEST后,ONU将用于标识自身身份的REGID作为第二号密钥种子,并利用计算KEY的算法对第一号密钥种子和第二号密钥种子进行计算得到KEY,然后,ONU利用KEY对序列号信息进行加密,得到加密后的序列号ENCRYPTIONSERIALNUMBER,简称为ESN,ONU存储说明书CN101998188AC。

38、N101998193A7/14页10此ESN。ONU将加密后的序列号和自身的REGID通过本实施例的SERIAL_NUMBER消息发送给OLT,图4是根据本发明实施例的SERIAL_NUMBER消息的结构示意图,如图4所示,该消息的第一字节为ONUID,第二字节表示PLOAM消息的类型为SERIAL_NUMBER,第三字节携带第二号密钥种子,第四到第十一字节携带加密后的序列号信息,第十二字节和第十四字节的内容如图4所示,在此不再赘述。0072步骤S104,OLT接收到某个ONU发送的SERIAL_NUMBER消息后,通过ONU发送的REGID可以在本地查询此REGID对应的ONU的第一号密钥种。

39、子,OLT利用计算KEY的算法对第一号密钥种子和第二号密钥种子进行计算得到KEY,并利用KEY对接收的序列号进行解密,得到ONU的序列号信息,OLT存储接收到的ESN,并存储ESN、对应的ONU的序列号和对应的第一号密钥种子的对应关系。OLT向该ONU通过发送ASSIGN_ONUID分配ONU标识消息向该ONU分配ONUID,图5是根据本发明实施例的ASSIGN_ONUID消息格式示意图,如图5所示,该消息的第一字节为ONUID,第二字节表明消息类型为“ASSIGN_ONUID”,第三字节表示OLT给此ONU分配的ONUID,第四到第十一字节的内容为ONU在SERIAL_NUMBER消息中发给。

40、OLT的ESN,其他字节的内容如图5所示,在此不再赘述。ASSIGN_ONUID消息的含义为ONU响应OLT发送的SN_REQUEST时,ONU发送了加密的SERIALNUMBER信息,即ESN给OLT,然后OLT给发送上述ESN的ONU分配ONUID。ONU收到上述ASSIGN_ONUID消息后,ONU判断ASSIGN_ONUID中的ESN与自身存储的ESN是否相同,如果相同,ONU存储上述ASSIGN_ONUID消息中的ONUID。0073步骤S105,OLT向该ONU发送测距请求RANGING_REQUEST,开始对该ONU进行测距。0074步骤S106,该ONU接收到RANGING_R。

41、EQUEST后,ONU在本地产生一个用于充当第二号密钥种子的随机数,并利用计算KEY的算法对第一号密钥种子和第二号密钥种子进行计算得到KEY,然后ONU利用KEY对序列号信息进行加密,得到新的ESN。ONU将上述新的ESN和上述用于充当第二号密钥种子的随机数通过图3所示的SERIAL_NUMBER消息发送给OLT。0075步骤S107,OLT接收到该ONU发送的SERIAL_NUMBER消息后,OLT利用计算KEY的算法对第一号密钥种子和第二号密钥种子进行计算得到KEY,并利用KEY对接收的序列号进行解密,得到ONU的序列号信息,OLT计算测距结果均衡延迟EQUALIZATIONDELAY,简。

42、称为EQD并将测距结果EQD通过测距时间RANGING_TIME消息发送给该ONU,完成ONU注册激活过程。OLT存储ONUID、对应的ONU的序列号和对应的第一号密钥种子的对应关系。0076在上述注册激活过程中,OLT可以在收到ONU的序列号后的任何时刻对ONU的序列号信息进行认证,例如OLT可以在上述步骤S104接收到序列号信息后对其进行认证,也可以在上述步骤S107接收到序列号信息后对其进行认证。0077当上述ONU掉电重启后,ONU再次进入注册激活过程,ONU的注册激活过程的步骤如下0078步骤S201,ONU侦听OLT发送的下行GTC帧并获取帧同步。0079步骤S202,ONU侦听O。

43、LT周期性发送的UPSTREAM_OVERHEAD和EXTENDED_BURST_LENGTH消息并获取消息中的参数配置。0080未注册激活的ONU侦听OLT发送的SN_REQUEST序列号请求,在接收到SN_REQUEST之后,ONU将存储的ESN通过本发明的ESN_ONUONU的加密序列号消息发送给说明书CN101998188ACN101998193A8/14页11OLT。图6是根据本发明实施例的ESN_ONU消息的格式示意图,如图6所示,该消息的第一字节为ONUID,第二字节表示PLOAM消息的类型为ESN_ONU,第三字节到第十字节携带ESN,第十一到第十二字节为预留字节,第十三字为C。

44、RC。0081步骤S203,OLT接收到某个ONU发送的上述ESN_ONU消息后,如果此ESN信息属于OLT本地存储的ESN列表,OLT可以找到上述ESN与某个ONU的SERIALNUMBER以及第一号密钥种子的对应关系,则OLT判断此ONU已经完成过认证。OLT向该ONU通过发送ASSIGN_ONUID消息向该ONU分配ONUID,ASSIGN_ONUID消息的格式见图5。ONU收到上述ASSIGN_ONUID消息后,ONU判断ASSIGN_ONUID中的ESN与自身存储的ESN是否相同,如果相同,ONU存储上述ASSIGN_ONUID消息中的ONUID。0082步骤S204,OLT向该ON。

45、U发送测距请求RANGING_REQUEST,开始对该ONU进行测距。0083步骤S205,该ONU收到RANGING_REQUEST后,ONU在本地产生一个用于充当第二号密钥种子的随机数,并利用计算KEY的算法对第一号密钥种子和第二号密钥种子进行计算得到KEY,然后ONU利用KEY对序列号信息进行加密,得到新的ESN。ONU将上述新的ESN和上述用于充当第二号密钥种子的随机数通过图4所示的SERIAL_NUMBER消息发送给OLT。0084步骤S206,OLT接收到该ONU发送的SERIAL_NUMBER消息后,OLT利用计算KEY的算法对第一号密钥种子和第二号密钥种子进行计算得到KEY,并。

46、利用KEY对接收的序列号进行解密,得到ONU的序列号信息,OLT计算测距结果EQD并将测距结果EQD通过RANGING_TIME消息发送给该ONU,完成ONU注册激活过程。OLT存储ONUID、对应的ONU的序列号和对应的第一号密钥种子的对应关系。0085在上述注册激活过程中,OLT可以在收到ONU的序列号后的任何时刻对ONU的序列号信息进行认证,例如,OLT可以在上述步骤S107接收到序列号信息后对其进行认证。0086在本实例中,第二号密钥种子信息是通过在携带ESN的PLOAM消息中增加一个字节传送,也可以根据需要增加两个或多个字节传递第二号密钥种子。也可以新建一个名为SECRET_SEED。

47、的PLOAM消息传递第二号密钥种子,图7是根据本发明实施例的SECRET_SEED消息的格式示意图,如图7所示。在上述需要传递第二号密钥种子的PLOAM消息后紧跟SECRET_SEED消息或在上述需要传递第二号密钥种子的PLOAM消息前传输SECRET_SEED消息。第二号密钥种子也可以在传递ESN的上行帧或下行帧中定义一个域携带。0087在本实例中,ONU可以利用图6中的ESN_ONU消息给OLT发送自身的加密序列号消息,ONU也可以利用GPON系统中用于发送序列号的SERIAL_NUMBER_ONU消息发送加密的序列号,ONU将加密的序列号代替明文的序列号放入SERIAL_NUMBER_O。

48、NU消息中发送给OLT即可。0088在本实例中,可以不对第二号种子信息进行加密,第二号种子信息以明文发送,可以对整个PLOAM消息进行加密,也可以对PLOAM消息的部分字节进行加密。0089实例二0090OLT和ONU处存储了一个预共享密钥种子,预共享密钥种子也称为用于生成加密密钥KEY的第一号密钥种子;OLT和ONU处存储了一个用于标识ONU身份的注册标识REGID,OLT存储了REGID、对应的ONU的序列号和对应的第一号密钥种子的对应关系;OLT和ONU处存储了相同的用于计算KEY的算法;扩展的PLOAM消息的格式在实例一中已经进行了说明,在此不在赘述。说明书CN101998188ACN。

49、101998193A9/14页120091ONU的注册激活过程如下0092步骤S301,ONU侦听OLT发送的下行GTC帧并获取帧同步。0093步骤S302,ONU侦听OLT周期性发送的UPSTREAM_OVERHEAD和EXTENDED_BURST_LENGTH消息并获取消息中的参数配置。0094步骤S303,未注册激活的ONU侦听OLT发送的SN_REQUEST,接收到SN_REQUEST之后,ONU将用于标识自身身份的REGID作为第二号密钥种子,并利用计算KEY的算法对第一号密钥种子和第二号密钥种子进行计算得到KEY,然后,ONU利用KEY对序列号信息进行加密,得到ESN并存储ESN。。

50、ONU将ESN和自身的REGID通过SERIAL_NUMBER消息发送给OLT,SERIAL_NUMBER消息在实例一中已经进行了说明,在此不再赘述。ONU计算ESNCC为一个常数的值为ESNN,ONU用ESSN值取代REGID的值,即,更新了REGID的值。0095步骤S304,OLT接收到某个ONU发送的上述SERIAL_NUMBER消息后,通过ONU发送的REGID可以在本地查询此REGID对应的ONU的第一号密钥种子,OLT利用计算KEY的算法对第一号密钥种子和第二号密钥种子进行计算得到KEY,并利用KEY对接收的序列号进行解密,得到ONU的序列号信息。OLT计算ESNC的值为ESNN。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 电学 > 电通信技术


copyright@ 2017-2020 zhuanlichaxun.net网站版权所有
经营许可证编号:粤ICP备2021068784号-1