基于无证书公钥机制的网络文件系统及方法.pdf

上传人:n****g 文档编号:4312112 上传时间:2018-09-13 格式:PDF 页数:13 大小:511.98KB
返回 下载 相关 举报
摘要
申请专利号:

CN201110301322.6

申请日:

2011.09.28

公开号:

CN102420810A

公开日:

2012.04.18

当前法律状态:

驳回

有效性:

无权

法律详情:

发明专利申请公布后的驳回IPC(主分类):H04L 29/06申请公布日:20120418|||专利申请权的转移IPC(主分类):H04L 29/06变更事项:申请人变更前权利人:盛乐信息技术(上海)有限公司变更后权利人:上海盛付通电子支付服务有限公司变更事项:地址变更前权利人:201203 上海市浦东新区张江高科技园区郭守敬路356号3幢102室变更后权利人:201203 上海市浦东新区张江高科技园区郭守敬路356号3幢102室登记生效日:20140516|||实质审查的生效IPC(主分类):H04L 29/06申请日:20110928|||公开

IPC分类号:

H04L29/06; H04L29/08; H04L9/32

主分类号:

H04L29/06

申请人:

盛乐信息技术(上海)有限公司

发明人:

段雪涛

地址:

201203 上海市浦东新区张江高科技园区郭守敬路356号3幢102室

优先权:

专利代理机构:

上海思微知识产权代理事务所(普通合伙) 31237

代理人:

菅秀君

PDF下载: PDF下载
内容摘要

本发明提供一种基于无证书公钥机制的网络文件系统及方法,通过所有客户端节点向所述密钥生成中心服务器注册,并根据所述密钥生成中心服务器生成的系统参数中的系统公钥和部分私钥生成其节点公钥和节点私钥,不存在密钥的托管问题,不需要证书对客户端节点的节点公钥和身份进行绑定,消除了使用证书带来的证书冗余问题,无需在密钥生成中心服务器和各个客户端节点之间建立安全通道;再依据所述节点公钥和节点私钥以及系统参数直接完成两通信的客户端节点的身份认证,不需要再通过所述密钥生成中心服务器,大大减少客户端节点相互认证的通信次数,降低了身份认证过程中消耗的带宽资源,减少了计算量,具有较高的效率。

权利要求书

1: 一种基于无证书公钥机制的网络文件系统, 其特征在于, 包括一密钥生成中心服务 器和两个以上客户端节点, 其中, 所述密钥生成中心服务器, 用于接收所有客户端节点的注册, 生成系统参数并广播系 统参数中的公开参数, 所述公开参数包括系统公钥和各个客户端节点的部分私钥 ; 所述客户端节点, 用于向所述密钥生成中心服务器注册, 并根据所述系统公钥生成节 点公钥, 根据其部分私钥生成节点私钥, 一客户端节点通过其节点公钥和节点私钥向一待 通信的客户端节点进行身份认证, 并在完成所述身份认证后向所述待通信的客户端节点点 对点传输一目标文件的内容。2: 如权利要求 1 所述的基于无证书公钥机制的网络文件系统, 其特征在于, 所述密钥 生成中心服务器包括 : 初始化模块, 用于初始化所述密钥生成中心服务器以生成系统参数, 并广播系统参数 中的公开参数, 所述公开参数包括系统公钥和各个客户端节点的部分私钥 ; 部分私钥生成模块, 用于在一客户端节点注册时, 根据所述客户端节点的注册信息和 所述系统参数生成所述客户端节点的部分私钥 ; 节点公钥管理模块, 用于在所述初始化模块完成初始化过程后, 启动一个监听线程, 以 向每个客户端节点提供节点公钥查询及身份注销的功能。3: 如权利要求 1 或 2 所述的基于无证书公钥机制的网络文件系统, 其特征在于, 所述公 开参数还包括双线性对映射、 系统主密钥、 哈希函数和盲化因子。4: 如权利要求 1 所述的基于无证书公钥机制的网络文件系统, 其特征在于, 所述客户 端节点包括 : 密钥生成模块, 用于根据所述系统公钥生成所述客户端节点的节点公钥, 根据所述客 户端节点的部分私钥生成所述客户端节点的节点私钥 ; 节点认证模块, 用于通过所述客户端节点的节点公钥和节点私钥向一待通信的客户端 节点进行身份认证 ; 文件传输模块, 用于所述客户端节点在完成所述身份认证后向所述待通信的客户端节 点点对点传输所述目标文件的内容。5: 如权利要求 4 所述的基于无证书公钥机制的网络文件系统, 其特征在于, 所述密钥 生成模块根据所述系统公钥和一秘密值生成所述客户端节点的节点公钥, 根据所述客户端 节点的部分私钥和所述秘密值生成所述客户端节点的节点私钥。6: 如权利要求 1 或 4 所述的基于无证书公钥机制的网络文件系统, 其特征在于, 所述客 户端节点通过其节点公钥和节点私钥向一待通信的客户端节点进行身份认证, 包括 : 所述客户端节点的节点认证模块使用所述哈希函数计算出一目标文件的摘要 ; 所述客户端节点的节点认证模块使用所述客户端节点的节点私钥和所述盲化因子对 所述摘要进行盲化和加密处理, 形成一数字签名 ; 所述客户端节点的节点认证模块将所述客户端节点的节点公钥以及所述数字签名作 为一验证信息发送给所述待通信的客户端节点 ; 所述待通信的客户端节点的节点认证模块接收所述验证信息, 并根据所述盲化因子对 所述验证信息进行解盲处理 ; 所述待通信的客户端节点的节点认证模块根据所述系统主密钥、 系统公钥以及双线性 2 对映射来验证所述客户端节点的节点公钥是否存在, 若不存在, 则所述客户端节点向所述 待通信的客户端的身份认证失败 ; 若存在, 则所述待通信的客户端节点的节点认证模块使 用所述客户端节点的节点公钥对所述数字签名进行解密, 并验证所述数字签名是否正确, 若不正确, 则所述客户端节点向所述待通信的客户端的身份认证失败, 若正确, 则所述客户 端节点向所述待通信的客户端的身份认证成功。7: 如权利要求 1 所述的基于无证书公钥机制的网络文件系统, 其特征在于, 所述客户 端节点向所述待通信的客户端节点点对点传输所述目标文件的内容之前或之后, 所述待通 信的客户端节点通过其节点公钥和节点私钥向所述客户端节点进行身份认证。8: 如权利要求 7 所述的基于无证书公钥机制的网络文件系统, 其特征在于, 所述客户 端节点向所述待通信的客户端节点点对点传输所述目标文件的内容之后, 还包括 : 所述待 通信的客户端节点将接收到的所述目标文件的内容向所述客户端节点进行内容认证。9: 一种应用权利要求 1 所述的基于无证书公钥机制的网络文件系统的方法, 其特征在 于, 包括 : 一客户端节点和一与所述客户端节点待通信的客户端节点向所述密钥生成中心服务 器注册 ; 所述密钥生成中心服务器接收所述客户端节点和待通信的客户端节点的注册, 生成系 统参数并广播系统参数中的公开参数, 所述公开参数包括系统公钥、 所述客户端节点和待 通信的客户端节点的部分私钥 ; 所述客户端节点根据所述系统公钥生成节点公钥, 根据其部分私钥生成节点私钥, 并 通过其节点公钥和节点私钥向一待通信的客户端节点进行身份认证 ; 在完成所述身份认证后, 所述客户端节点向所述待通信的客户端节点点对点传输一目 标文件的内容。10: 如权利要求 9 所述的方法, 其特征在于, 所述公开参数还包括双线性对映射、 系统 主密钥、 哈希函数和盲化因子。11: 如权利要求 10 所述的方法, 其特征在于, 所述密钥生成中心服务器生成系统参数 的步骤包括 : 选取循环加法群 G1 和循环乘法群 G2, 且循环加法群 G1 和循环乘法群 G2 的阶满足 : |G1| = |G2| = p, p 是素数 ; 根据所述循环加法群 G1 和循环乘法群 G2 选取所述双线性对映射和哈希函数 ; 根据所述循环加法群 G1 和循环乘法群 G2 选取生成所述系统主密钥和系统公钥。12: 如权利要求 9 所述的方法, 其特征在于, 所述客户端节点根据所述系统公钥和一秘 密值生成所述客户端节点的节点公钥, 根据所述客户端节点的部分私钥和所述秘密值生成 所述客户端节点的节点私钥。13: 如权利要求 9 所述的方法, 其特征在于, 所述客户端节点通过其节点公钥和节点私 钥向一待通信的客户端节点进行身份认证, 包括 : 所述客户端节点的节点认证模块使用所述哈希函数计算出一目标文件的摘要 ; 所述客户端节点的节点认证模块使用所述客户端节点的节点私钥和所述盲化因子对 所述摘要进行盲化和加密处理, 形成一数字签名 ; 所述客户端节点的节点认证模块将所述客户端节点的节点公钥以及所述数字签名作 3 为一验证信息发送给所述待通信的客户端节点 ; 所述待通信的客户端节点的节点认证模块接收所述验证信息, 并根据所述盲化因子对 所述验证信息进行解盲处理 ; 所述待通信的客户端节点的节点认证模块根据所述系统主密钥、 系统公钥以及双线性 对映射来验证所述客户端节点的节点公钥是否存在, 若不存在, 则所述客户端节点向所述 待通信的客户端的身份认证失败 ; 若存在, 则所述待通信的客户端节点的节点认证模块使 用所述客户端节点的节点公钥对所述数字签名进行解密, 并验证所述数字签名是否正确, 若不正确, 则所述客户端节点向所述待通信的客户端的身份认证失败, 若正确, 则所述客户 端节点向所述待通信的客户端的身份认证成功。14: 如权利要求 9 所述的方法, 其特征在于, 所述客户端节点向所述待通信的客户端节 点点对点传输所述目标文件的内容之前或之后, 所述待通信的客户端节点通过其节点公钥 和节点私钥向所述客户端节点进行身份认证。15: 如权利要求 9 所述的方法, 其特征在于, 所述客户端节点向所述待通信的客户端节 点点对点传输所述目标文件的内容之后, 还包括 : 所述待通信的客户端节点将接收到的所 述目标文件的内容向所述客户端节点进行内容认证。

说明书


基于无证书公钥机制的网络文件系统及方法

    技术领域 本发明涉及计算机数据存储领域, 尤其涉及一种基于无证书公钥机制的网络文件 系统及方法。
     背景技术 网络文件系统 (Network File System, NFS), 是指在网络上计算机之间共享磁盘 文件的方法, 通过这种方法存储于服务器上的远程文件可以对客户端提供透明的文件访问 和文件传输, 客户端无需花费任何成本进行文件的存储和维护, 在访问服务器端的文件时 就如同访问位于客户端本地硬盘驱动器上一样方便。 网络文件系统使得客户端访问远程文 件更加灵活和方便。
     传统的网络文件系统为了数据和用户安全, 通常采用公钥密码机制 (PKI), 提供采 用加密和数字签名等密码服务所必需的密钥和证书管理, 可通过一个基于认证的框架处理 所有的数据加密和数字签字工作。
     公钥密码机制涉及到一对密钥, 即私钥和公钥, 私钥只由持有者秘密掌握, 无须在 网上传送, 而公钥是公开的, 需要在网上传送, 故公钥密码机制的密钥管理主要是公钥的管 理问题, 目前较好的解决方案是引进证书 (certificate) 机制。证书是公钥密码机制的一 种密钥管理媒介。 它是一种权威性的电子文档, 形同网络计算环境中的一种身份证, 用于证 明某一主体 ( 如人、 服务器等 ) 的身份以及其公开密钥的合法性。在使用公钥体制的网络 环境中, 必须向公钥的使用者证明公钥的真实合法性。
     因此, 采用有证书的公钥密码机制搭建网络文件系统, 复杂度较高, 实现和配置难 度较大, 维护的开销较大, 并且存在密钥托管等安全性问题和较大的证书管理问题。
     发明内容
     本发明的目的在于提供一种基于无证书公钥机制的网络文件系统及方法, 以解决 现有的网络文件系统复杂度较高、 实现和配置难度较大、 存在密钥托管等安全性和证书管 理的问题。
     为解决上述问题, 本发明提供一种基于无证书公钥机制的网络文件系统, 包括一 密钥生成中心服务器和两个以上客户端节点, 其中,
     所述密钥生成中心服务器, 用于接收所有客户端节点的注册, 生成系统参数并广 播系统参数中的公开参数, 所述公开参数包括系统公钥和各个客户端节点的部分私钥 ;
     所述客户端节点, 用于向所述密钥生成中心服务器注册, 并根据所述系统公钥生 成节点公钥, 根据其部分私钥生成节点私钥, 一客户端节点通过其节点公钥和节点私钥向 一待通信的客户端节点进行身份认证, 并在完成所述身份认证后向所述待通信的客户端节 点点对点传输一目标文件的内容。
     进一步的, 所述密钥生成中心服务器包括 :
     初始化模块, 用于初始化所述密钥生成中心服务器以生成系统参数, 并广播系统参数中的公开参数, 所述公开参数包括系统公钥和各个客户端节点的部分私钥 ;
     部分私钥生成模块, 用于在一客户端节点注册时, 根据所述客户端节点的注册信 息和所述系统参数生成所述客户端节点的部分私钥 ;
     节点公钥管理模块, 用于在所述初始化模块完成初始化过程后, 启动一个监听线 程, 以向每个客户端节点提供节点公钥查询及身份注销的功能。
     进一步的, 所述公开参数还包括双线性对映射、 系统主密钥、 哈希函数和盲化因 子。
     进一步的, 所述密钥生成中心服务器生成系统参数的步骤包括 :
     选取循环加法群 G1 和循环乘法群 G2, 且循环加法群 G1 和循环乘法群 G2 的阶满 足: |G1| = |G2| = p, p 是素数 ;
     根据所述循环加法群 G1 和循环乘法群 G2 选取所述双线性对映射和哈希函数 ;
     根据所述循环加法群 G1 和循环乘法群 G2 选取生成所述系统主密钥和系统公钥。
     进一步的, 所述客户端节点包括 :
     密钥生成模块, 用于根据所述系统公钥生成所述客户端节点的节点公钥, 根据所 述客户端节点的部分私钥生成所述客户端节点的节点私钥 ; 节点认证模块, 用于通过所述客户端节点的节点公钥和节点私钥向一待通信的客 户端节点进行身份认证 ;
     文件传输模块, 用于所述客户端节点在完成所述身份认证后向所述待通信的客户 端节点点对点传输所述目标文件的内容。
     进一步的, 所述密钥生成模块根据所述系统公钥和一秘密值生成所述客户端节点 的节点公钥, 根据所述客户端节点的部分私钥和所述秘密值生成所述客户端节点的节点私 钥。
     进一步的, 所述客户端节点通过其节点公钥和节点私钥向一待通信的客户端节点 进行身份认证, 包括 :
     所述客户端节点的节点认证模块使用所述哈希函数计算出一目标文件的摘要 ;
     所述客户端节点的节点认证模块使用所述客户端节点的节点私钥和所述盲化因 子对所述摘要进行盲化和加密处理, 形成一数字签名 ;
     所述客户端节点的节点认证模块将所述客户端节点的节点公钥以及所述数字签 名作为一验证信息发送给所述待通信的客户端节点 ;
     所述待通信的客户端节点的节点认证模块接收所述验证信息, 并根据所述盲化因 子对所述验证信息进行解盲处理 ;
     所述待通信的客户端节点的节点认证模块根据所述系统主密钥、 系统公钥以及双 线性对映射来验证所述客户端节点的节点公钥是否存在, 若不存在, 则所述客户端节点向 所述待通信的客户端的身份认证失败 ; 若存在, 则所述待通信的客户端节点的节点认证模 块使用所述客户端节点的节点公钥对所述数字签名进行解密, 并验证所述数字签名是否正 确, 若不正确, 则所述客户端节点向所述待通信的客户端的身份认证失败, 若正确, 则所述 客户端节点向所述待通信的客户端的身份认证成功。
     进一步的, 所述客户端节点向所述待通信的客户端节点点对点传输所述目标文件 的内容之前或之后, 所述待通信的客户端节点通过其节点公钥和节点私钥向所述客户端节
     点进行身份认证。
     进一步的, 所述客户端节点向所述待通信的客户端节点点对点传输所述目标文件 的内容的之后, 还包括 : 所述待通信的客户端节点将接收到的所述目标文件的内容向所述 客户端节点进行内容认证。
     相应的, 本发明还提供一种应用上述的基于无证书公钥机制的网络文件系统的方 法, 包括 :
     一客户端节点和一与所述客户端节点待通信的客户端节点向所述密钥生成中心 服务器注册 ;
     所述密钥生成中心服务器接收所述客户端节点和待通信的客户端节点的注册, 生 成系统参数并广播系统参数中的公开参数, 所述公开参数包括系统公钥、 所述客户端节点 和待通信的客户端节点的部分私钥 ;
     所述客户端节点根据所述系统公钥生成节点公钥, 根据其部分私钥生成节点私 钥; 并通过其节点公钥和节点私钥向一待通信的客户端节点进行身份认证 ;
     在完成所述身份认证后, 所述客户端节点向所述待通信的客户端节点点对点传输 一目标文件的内容。 与现有技术相比, 本发明提供的基于无证书公钥机制的网络文件系统及方法, 通 过所有客户端节点向所述密钥生成中心服务器注册, 所述密钥生成中心服务器生成的系统 参数后广播, 利用系统参数中的系统公钥和部分私钥生成各个客户端节点的节点公钥和节 点私钥, 再依据节点公钥和节点私钥以及系统参数完成两通信的客户端节点的身份认证, 带来以下有益效果 :
     1、 不存在密钥的托管问题, 客户端节点的节点私钥由客户端节点单独产生 ;
     2、 不需要证书对客户端节点的节点公钥和身份进行绑定, 消除了使用证书带来的 证书冗余问题, 为用户提供了更高的隐私权 ;
     3、 使用了盲签名, 所述密钥生成中心服务器仅生成每个客户端节点的部分私钥, 因此, 无需在密钥生成中心服务器和各个客户端节点之间建立安全通道 ;
     4、 两通信的客户端节点的身份认证时不需要再通过所述密钥生成中心服务器, 大 大减少客户端节点相互认证的通信次数, 降低了身份认证过程在网络文件系统中消耗的带 宽资源, 减少了计算量, 具有较高的效率, 适合网络文件系统的使用。
     附图说明
     图 1 是本发明实施例一的基于无证书公钥机制的网络文件系统的架构示意图 ; 图 2 是本发明实施例一的密钥生成中心服务器的结构示意图 ; 图 3 是本发明实施例一的客户端节点的结构示意图 ; 图 4 是本发明实施例二的应用基于无证书公钥机制的网络文件系统的方法流程 图 5 是本发明实施例二的客户端节点间双向认证的方法流程图。图;
     具体实施方式
     以下结合附图和具体实施例对本发明提出的基于无证书公钥机制的网络文件系统及方法作进一步详细说明。
     实施例一
     如图 1 所示, 本实施例提供一种基于无证书公钥机制的网络文件系统, 包括一密 钥生成中心服务器 10 和两个以上客户端节点 20, 其中,
     所述密钥生成中心服务器 10, 用于接收所有客户端节点 20 的注册, 生成系统参数 并广播系统参数中的公开参数, 所述公开参数包括系统公钥和各个客户端节点 20 的部分 私钥 ;
     所述客户端节点 20, 用于向所述密钥生成中心服务器 10 注册, 并根据所述系统公 钥生成节点公钥, 根据其部分私钥生成节点私钥, 一客户端节点通过其节点公钥和节点私 钥向一待通信的客户端节点进行身份认证, 并在完成所述身份认证后向所述待通信的客户 端节点点对点传输一目标文件的内容。
     如图 2 所示, 本实施例中, 所述密钥生成中心服务器 10 包括 :
     初始化模块 101, 用于初始化所述密钥生成中心服务器以生成系统参数, 并广播系 统参数中的公开参数, 所述公开参数包括系统公钥和各个客户端节点的部分私钥, 还包括 双线性对映射、 系统主密钥、 哈希函数和盲化因子 ; 部分私钥生成模块 102, 用于在一客户端节点注册时, 根据所述客户端节点的注册 信息和所述系统参数生成所述客户端节点的部分私钥 ;
     节点公钥管理模块 103, 用于在所述初始化模块 101 完成初始化过程后, 启动一个 监听线程, 以向每个客户端节点提供节点公钥查询及身份注销的功能。
     本实施例中, 所述初始化模块 101 生成系统参数的步骤包括 :
     首先, 选取循环加法群 G1 和循环乘法群 G2, 且循环加法群 G1 和循环乘法群 G2 的 阶满足 : |G1| = |G2| = p, p 是素数 ;
     接着, 根据所述循环加法群 G1 和循环乘法群 G2 选取所述双线性对映射和哈希函 数;
     然后, 根据所述循环加法群 G1 和循环乘法群 G2 选取生成所述系统主密钥和系统 公钥。
     如图 3 所示, 本实施例中, 所述客户端节点 20 包括 :
     密钥生成模块 201, 用于根据所述系统公钥生成所述客户端节点的节点公钥, 根据 所述客户端节点的部分私钥生成所述客户端节点的节点私钥 ;
     节点认证模块 202, 用于通过所述客户端节点的节点公钥和节点私钥向一待通信 的客户端节点进行身份认证 ;
     文件传输模块 203, 用于所述客户端节点在完成所述身份认证后向所述待通信的 客户端节点点对点传输所述目标文件的内容 ;
     文件搜索模块 204, 用于实现所述基于无证书公钥机制的的文件搜索功能, 当本发 明的基于无证书公钥机制的网络文件系统采用集中式存储时, 文件搜索模块 204 会向集中 式存储的中心服务器请求文件搜索结果 ; 当本发明的基于无证书公钥机制的网络文件系统 采用点到点式存储时, 即资源存储在各个客户端节点上时, 文件搜索模块 204 要寻找某个 文件数据块时, 会把数据块的查询信息传递给与它相邻客户端节点, 如果相邻节点含有这 个资源, 就返回一个搜索命中的信息给资源请求者, 如果它相邻的节点都没有命中这个被
     查询文件, 就把这条消息转发给下一层的相邻客户端节点。
     本实施例中, 所述密钥生成模块 201 根据所述系统公钥和一秘密值生成所述客户 端节点的节点公钥, 根据所述客户端节点的部分私钥和所述秘密值生成所述客户端节点的 节点私钥。
     本实施例提供的基于无证书公钥机制的网络文件系统, 通过所有客户端节点向所 述密钥生成中心服务器注册所述密钥生成中心服务器生成的系统参数后广播, 利用系统参 数中的系统公钥和部分私钥生成各个客户端节点的节点公钥和节点私钥, 不存在密钥的托 管问题, 不需要证书对客户端节点的节点公钥和身份进行绑定, 消除了使用证书带来的证 书冗余问题, 为用户提供了更高的隐私权, 无需在密钥生成中心服务器和各个客户端节点 之间建立安全通道 ; 再依据节点公钥和节点私钥以及系统参数直接完成两通信的客户端节 点的身份认证, 不需要再通过所述密钥生成中心服务器, 大大减少客户端节点相互认证的 通信次数, 降低了身份认证过程在网络文件系统中消耗的带宽资源, 减少了计算量, 具有较 高的效率, 适合网络文件系统的使用。
     实施例二
     如图 4 所示, 本实施提供一种应用上述的基于无证书公钥机制的网络文件系统的 方法, 包括以下步骤 :
     S41, 一客户端节点和一与所述客户端节点待通信的客户端节点向所述密钥生成 中心服务器注册 ;
     S42, 所述密钥生成中心服务器接收所述客户端节点和待通信的客户端节点的注 册, 生成系统参数并广播系统参数中的公开参数, 所述公开参数包括系统公钥、 所述客户端 节点和所述待通信的客户端节点的部分私钥 ;
     S43, 所述客户端节点根据所述系统公钥生成节点公钥, 根据其部分私钥生成节点 私钥, 并通过其节点公钥和节点私钥向所述待通信的客户端节点进行身份认证 ;
     S44, 在完成所述身份认证后, 所述客户端节点向所述待通信的客户端节点点对点 传输一目标文件的内容 ;
     S45, 所述待通信的客户端节点通过其节点公钥和节点私钥向所述客户端节点进 行身份认证 ;
     S46, 所述待通信的客户端节点将接收到的所述目标文件的内容向所述客户端节 点进行内容认证。
     需要说明的是, 步骤 S43 和步骤 S45 完成了所述客户端节点与所述待通信的客户 端节点的双向身份认证, 如图 5 所示, 该双向认证过程包括 :
     S431, 所述客户端节点的节点认证模块使用所述哈希函数计算出一目标文件的第 一摘要 ;
     S432, 所述客户端节点的节点认证模块使用所述客户端节点的节点私钥和所述盲 化因子对所述第一摘要进行盲化和加密处理, 形成第一数字签名 ;
     S433, 所述客户端节点的节点认证模块将所述客户端节点的节点公钥以及所述数 字签名作为所述第一验证信息发送给所述待通信的客户端节点 ;
     S434, 所述待通信的客户端节点的节点认证模块接收所述第一验证信息, 并根据 所述盲化因子对所述第一验证信息进行解盲处理 ;S435, 所述待通信的客户端节点的节点认证模块根据所述系统主密钥、 系统公钥 以及双线性对映射来验证所述客户端节点的节点公钥是否存在, 若不存在, 则所述客户端 节点向所述待通信的客户端的身份认证失败 ; 若存在, 则所述待通信的客户端节点的节点 认证模块使用所述客户端节点的节点公钥对所述第一数字签名进行解密, 并验证所述第一 数字签名是否正确, 若不正确, 则所述客户端节点向所述待通信的客户端的身份认证失败, 若正确, 则所述客户端节点向所述待通信的客户端的身份认证成功 ;
     S451, 所述待通信的客户端节点的节点认证模块使用所述哈希函数计算出所述目 标文件的第二摘要 ;
     S452, 所述待通信的客户端节点的节点认证模块使用其节点私钥和所述盲化因子 对所述第二摘要进行盲化和加密处理, 形成第二数字签名 ;
     S453, 所述待通信的客户端节点的节点认证模块将其节点公钥以及所述第二数字 签名作为所述第二验证信息发送给所述客户端节点 ;
     S454, 所述客户端节点的节点认证模块接收所述第二验证信息, 并根据所述盲化 因子对所述第二验证信息进行解盲处理 ;
     S455, 所述客户端节点的节点认证模块根据所述系统主密钥、 系统公钥以及双线 性对映射来验证所述待通信客户端节点的节点公钥是否存在, 若不存在, 则所述待通信的 客户端向所述客户端节点的身份认证失败 ; 若存在, 则所述客户端节点的节点认证模块使 用所述待通信的客户端节点的节点公钥对所述第二数字签名进行解密, 并验证所述第二数 字签名是否正确, 若不正确, 则所述待通信的客户端向所述客户端节点的身份认证失败, 若 正确, 则所述待通信的客户端向所述客户端节点的身份认证成功。 需要说明的是, 本发明的其他实施例中, 还可以在所述客户端节点向所述待通信 的客户端节点点对点传输所述目标文件的内容之前, 所述待通信的客户端节点通过其节点 公钥和节点私钥向所述客户端节点进行身份认证, 所述待通信的客户端节点选取其目标文 件, 利用系统参数和其节点私钥对该目标文件进行盲化处理, 生成数字签名, 向所述客户端 节点发送包含其节点公钥、 数字签名和目标文件的验证信息即可 ; 所述客户端节点向所述 待通信的客户端节点点对点传输所述目标文件的内容的之后, 所述待通信的客户端节点将 接收到的所述目标文件的内容向所述客户端节点进行内容认证。
     综上所述, 本实发明的基于无证书公钥机制的网络文件系统及方法, 通过所有客 户端节点向所述密钥生成中心服务器注册, 所述密钥生成中心服务器生成的系统参数后广 播, 利用系统参数中的系统公钥和部分私钥生成各个客户端节点的节点公钥和节点私钥, 不存在密钥的托管问题, 不需要证书对客户端节点的节点公钥和身份进行绑定, 消除了使 用证书带来的证书冗余问题, 为用户提供了更高的隐私权, 无需在密钥生成中心服务器和 各个客户端节点之间建立安全通道 ; 再依据节点公钥和节点私钥以及系统参数直接完成两 通信的客户端节点的身份认证, 不需要再通过所述密钥生成中心服务器, 大大减少客户端 节点相互认证的通信次数, 降低了身份认证过程在网络文件系统中消耗的带宽资源, 减少 了计算量, 具有较高的效率, 适合网络文件系统的使用。
     显然, 本领域的技术人员可以对发明进行各种改动和变型而不脱离本发明的精神 和范围。这样, 倘若本发明的这些修改和变型属于本发明权利要求及其等同技术的范围之 内, 则本发明也意图包含这些改动和变型在内。
    

基于无证书公钥机制的网络文件系统及方法.pdf_第1页
第1页 / 共13页
基于无证书公钥机制的网络文件系统及方法.pdf_第2页
第2页 / 共13页
基于无证书公钥机制的网络文件系统及方法.pdf_第3页
第3页 / 共13页
点击查看更多>>
资源描述

《基于无证书公钥机制的网络文件系统及方法.pdf》由会员分享,可在线阅读,更多相关《基于无证书公钥机制的网络文件系统及方法.pdf(13页珍藏版)》请在专利查询网上搜索。

1、(10)申请公布号 CN 102420810 A (43)申请公布日 2012.04.18 C N 1 0 2 4 2 0 8 1 0 A *CN102420810A* (21)申请号 201110301322.6 (22)申请日 2011.09.28 H04L 29/06(2006.01) H04L 29/08(2006.01) H04L 9/32(2006.01) (71)申请人盛乐信息技术(上海)有限公司 地址 201203 上海市浦东新区张江高科技园 区郭守敬路356号3幢102室 (72)发明人段雪涛 (74)专利代理机构上海思微知识产权代理事务 所(普通合伙) 31237 代理人菅。

2、秀君 (54) 发明名称 基于无证书公钥机制的网络文件系统及方法 (57) 摘要 本发明提供一种基于无证书公钥机制的网络 文件系统及方法,通过所有客户端节点向所述密 钥生成中心服务器注册,并根据所述密钥生成中 心服务器生成的系统参数中的系统公钥和部分私 钥生成其节点公钥和节点私钥,不存在密钥的托 管问题,不需要证书对客户端节点的节点公钥和 身份进行绑定,消除了使用证书带来的证书冗余 问题,无需在密钥生成中心服务器和各个客户端 节点之间建立安全通道;再依据所述节点公钥和 节点私钥以及系统参数直接完成两通信的客户端 节点的身份认证,不需要再通过所述密钥生成中 心服务器,大大减少客户端节点相互认证的。

3、通信 次数,降低了身份认证过程中消耗的带宽资源,减 少了计算量,具有较高的效率。 (51)Int.Cl. (19)中华人民共和国国家知识产权局 (12)发明专利申请 权利要求书 3 页 说明书 6 页 附图 3 页 CN 102420822 A 1/3页 2 1.一种基于无证书公钥机制的网络文件系统,其特征在于,包括一密钥生成中心服务 器和两个以上客户端节点,其中, 所述密钥生成中心服务器,用于接收所有客户端节点的注册,生成系统参数并广播系 统参数中的公开参数,所述公开参数包括系统公钥和各个客户端节点的部分私钥; 所述客户端节点,用于向所述密钥生成中心服务器注册,并根据所述系统公钥生成节 点公。

4、钥,根据其部分私钥生成节点私钥,一客户端节点通过其节点公钥和节点私钥向一待 通信的客户端节点进行身份认证,并在完成所述身份认证后向所述待通信的客户端节点点 对点传输一目标文件的内容。 2.如权利要求1所述的基于无证书公钥机制的网络文件系统,其特征在于,所述密钥 生成中心服务器包括: 初始化模块,用于初始化所述密钥生成中心服务器以生成系统参数,并广播系统参数 中的公开参数,所述公开参数包括系统公钥和各个客户端节点的部分私钥; 部分私钥生成模块,用于在一客户端节点注册时,根据所述客户端节点的注册信息和 所述系统参数生成所述客户端节点的部分私钥; 节点公钥管理模块,用于在所述初始化模块完成初始化过程。

5、后,启动一个监听线程,以 向每个客户端节点提供节点公钥查询及身份注销的功能。 3.如权利要求1或2所述的基于无证书公钥机制的网络文件系统,其特征在于,所述公 开参数还包括双线性对映射、系统主密钥、哈希函数和盲化因子。 4.如权利要求1所述的基于无证书公钥机制的网络文件系统,其特征在于,所述客户 端节点包括: 密钥生成模块,用于根据所述系统公钥生成所述客户端节点的节点公钥,根据所述客 户端节点的部分私钥生成所述客户端节点的节点私钥; 节点认证模块,用于通过所述客户端节点的节点公钥和节点私钥向一待通信的客户端 节点进行身份认证; 文件传输模块,用于所述客户端节点在完成所述身份认证后向所述待通信的客。

6、户端节 点点对点传输所述目标文件的内容。 5.如权利要求4所述的基于无证书公钥机制的网络文件系统,其特征在于,所述密钥 生成模块根据所述系统公钥和一秘密值生成所述客户端节点的节点公钥,根据所述客户端 节点的部分私钥和所述秘密值生成所述客户端节点的节点私钥。 6.如权利要求1或4所述的基于无证书公钥机制的网络文件系统,其特征在于,所述客 户端节点通过其节点公钥和节点私钥向一待通信的客户端节点进行身份认证,包括: 所述客户端节点的节点认证模块使用所述哈希函数计算出一目标文件的摘要; 所述客户端节点的节点认证模块使用所述客户端节点的节点私钥和所述盲化因子对 所述摘要进行盲化和加密处理,形成一数字签名。

7、; 所述客户端节点的节点认证模块将所述客户端节点的节点公钥以及所述数字签名作 为一验证信息发送给所述待通信的客户端节点; 所述待通信的客户端节点的节点认证模块接收所述验证信息,并根据所述盲化因子对 所述验证信息进行解盲处理; 所述待通信的客户端节点的节点认证模块根据所述系统主密钥、系统公钥以及双线性 权 利 要 求 书CN 102420810 A CN 102420822 A 2/3页 3 对映射来验证所述客户端节点的节点公钥是否存在,若不存在,则所述客户端节点向所述 待通信的客户端的身份认证失败;若存在,则所述待通信的客户端节点的节点认证模块使 用所述客户端节点的节点公钥对所述数字签名进行解。

8、密,并验证所述数字签名是否正确, 若不正确,则所述客户端节点向所述待通信的客户端的身份认证失败,若正确,则所述客户 端节点向所述待通信的客户端的身份认证成功。 7.如权利要求1所述的基于无证书公钥机制的网络文件系统,其特征在于,所述客户 端节点向所述待通信的客户端节点点对点传输所述目标文件的内容之前或之后,所述待通 信的客户端节点通过其节点公钥和节点私钥向所述客户端节点进行身份认证。 8.如权利要求7所述的基于无证书公钥机制的网络文件系统,其特征在于,所述客户 端节点向所述待通信的客户端节点点对点传输所述目标文件的内容之后,还包括:所述待 通信的客户端节点将接收到的所述目标文件的内容向所述客户。

9、端节点进行内容认证。 9.一种应用权利要求1所述的基于无证书公钥机制的网络文件系统的方法,其特征在 于,包括: 一客户端节点和一与所述客户端节点待通信的客户端节点向所述密钥生成中心服务 器注册; 所述密钥生成中心服务器接收所述客户端节点和待通信的客户端节点的注册,生成系 统参数并广播系统参数中的公开参数,所述公开参数包括系统公钥、所述客户端节点和待 通信的客户端节点的部分私钥; 所述客户端节点根据所述系统公钥生成节点公钥,根据其部分私钥生成节点私钥,并 通过其节点公钥和节点私钥向一待通信的客户端节点进行身份认证; 在完成所述身份认证后,所述客户端节点向所述待通信的客户端节点点对点传输一目 标文。

10、件的内容。 10.如权利要求9所述的方法,其特征在于,所述公开参数还包括双线性对映射、系统 主密钥、哈希函数和盲化因子。 11.如权利要求10所述的方法,其特征在于,所述密钥生成中心服务器生成系统参数 的步骤包括: 选取循环加法群G1和循环乘法群G2,且循环加法群G1和循环乘法群G2的阶满足: |G1|G2|p,p是素数; 根据所述循环加法群G1和循环乘法群G2选取所述双线性对映射和哈希函数; 根据所述循环加法群G1和循环乘法群G2选取生成所述系统主密钥和系统公钥。 12.如权利要求9所述的方法,其特征在于,所述客户端节点根据所述系统公钥和一秘 密值生成所述客户端节点的节点公钥,根据所述客户端。

11、节点的部分私钥和所述秘密值生成 所述客户端节点的节点私钥。 13.如权利要求9所述的方法,其特征在于,所述客户端节点通过其节点公钥和节点私 钥向一待通信的客户端节点进行身份认证,包括: 所述客户端节点的节点认证模块使用所述哈希函数计算出一目标文件的摘要; 所述客户端节点的节点认证模块使用所述客户端节点的节点私钥和所述盲化因子对 所述摘要进行盲化和加密处理,形成一数字签名; 所述客户端节点的节点认证模块将所述客户端节点的节点公钥以及所述数字签名作 权 利 要 求 书CN 102420810 A CN 102420822 A 3/3页 4 为一验证信息发送给所述待通信的客户端节点; 所述待通信的客。

12、户端节点的节点认证模块接收所述验证信息,并根据所述盲化因子对 所述验证信息进行解盲处理; 所述待通信的客户端节点的节点认证模块根据所述系统主密钥、系统公钥以及双线性 对映射来验证所述客户端节点的节点公钥是否存在,若不存在,则所述客户端节点向所述 待通信的客户端的身份认证失败;若存在,则所述待通信的客户端节点的节点认证模块使 用所述客户端节点的节点公钥对所述数字签名进行解密,并验证所述数字签名是否正确, 若不正确,则所述客户端节点向所述待通信的客户端的身份认证失败,若正确,则所述客户 端节点向所述待通信的客户端的身份认证成功。 14.如权利要求9所述的方法,其特征在于,所述客户端节点向所述待通信。

13、的客户端节 点点对点传输所述目标文件的内容之前或之后,所述待通信的客户端节点通过其节点公钥 和节点私钥向所述客户端节点进行身份认证。 15.如权利要求9所述的方法,其特征在于,所述客户端节点向所述待通信的客户端节 点点对点传输所述目标文件的内容之后,还包括:所述待通信的客户端节点将接收到的所 述目标文件的内容向所述客户端节点进行内容认证。 权 利 要 求 书CN 102420810 A CN 102420822 A 1/6页 5 基于无证书公钥机制的网络文件系统及方法 技术领域 0001 本发明涉及计算机数据存储领域,尤其涉及一种基于无证书公钥机制的网络文件 系统及方法。 背景技术 0002 。

14、网络文件系统(Network File System,NFS),是指在网络上计算机之间共享磁盘 文件的方法,通过这种方法存储于服务器上的远程文件可以对客户端提供透明的文件访问 和文件传输,客户端无需花费任何成本进行文件的存储和维护,在访问服务器端的文件时 就如同访问位于客户端本地硬盘驱动器上一样方便。网络文件系统使得客户端访问远程文 件更加灵活和方便。 0003 传统的网络文件系统为了数据和用户安全,通常采用公钥密码机制(PKI),提供采 用加密和数字签名等密码服务所必需的密钥和证书管理,可通过一个基于认证的框架处理 所有的数据加密和数字签字工作。 0004 公钥密码机制涉及到一对密钥,即私钥。

15、和公钥,私钥只由持有者秘密掌握,无须在 网上传送,而公钥是公开的,需要在网上传送,故公钥密码机制的密钥管理主要是公钥的管 理问题,目前较好的解决方案是引进证书(certificate)机制。证书是公钥密码机制的一 种密钥管理媒介。它是一种权威性的电子文档,形同网络计算环境中的一种身份证,用于证 明某一主体(如人、服务器等)的身份以及其公开密钥的合法性。在使用公钥体制的网络 环境中,必须向公钥的使用者证明公钥的真实合法性。 0005 因此,采用有证书的公钥密码机制搭建网络文件系统,复杂度较高,实现和配置难 度较大,维护的开销较大,并且存在密钥托管等安全性问题和较大的证书管理问题。 发明内容 00。

16、06 本发明的目的在于提供一种基于无证书公钥机制的网络文件系统及方法,以解决 现有的网络文件系统复杂度较高、实现和配置难度较大、存在密钥托管等安全性和证书管 理的问题。 0007 为解决上述问题,本发明提供一种基于无证书公钥机制的网络文件系统,包括一 密钥生成中心服务器和两个以上客户端节点,其中, 0008 所述密钥生成中心服务器,用于接收所有客户端节点的注册,生成系统参数并广 播系统参数中的公开参数,所述公开参数包括系统公钥和各个客户端节点的部分私钥; 0009 所述客户端节点,用于向所述密钥生成中心服务器注册,并根据所述系统公钥生 成节点公钥,根据其部分私钥生成节点私钥,一客户端节点通过其。

17、节点公钥和节点私钥向 一待通信的客户端节点进行身份认证,并在完成所述身份认证后向所述待通信的客户端节 点点对点传输一目标文件的内容。 0010 进一步的,所述密钥生成中心服务器包括: 0011 初始化模块,用于初始化所述密钥生成中心服务器以生成系统参数,并广播系统 说 明 书CN 102420810 A CN 102420822 A 2/6页 6 参数中的公开参数,所述公开参数包括系统公钥和各个客户端节点的部分私钥; 0012 部分私钥生成模块,用于在一客户端节点注册时,根据所述客户端节点的注册信 息和所述系统参数生成所述客户端节点的部分私钥; 0013 节点公钥管理模块,用于在所述初始化模块。

18、完成初始化过程后,启动一个监听线 程,以向每个客户端节点提供节点公钥查询及身份注销的功能。 0014 进一步的,所述公开参数还包括双线性对映射、系统主密钥、哈希函数和盲化因 子。 0015 进一步的,所述密钥生成中心服务器生成系统参数的步骤包括: 0016 选取循环加法群G1和循环乘法群G2,且循环加法群G1和循环乘法群G2的阶满 足:|G1|G2|p,p是素数; 0017 根据所述循环加法群G1和循环乘法群G2选取所述双线性对映射和哈希函数; 0018 根据所述循环加法群G1和循环乘法群G2选取生成所述系统主密钥和系统公钥。 0019 进一步的,所述客户端节点包括: 0020 密钥生成模块,。

19、用于根据所述系统公钥生成所述客户端节点的节点公钥,根据所 述客户端节点的部分私钥生成所述客户端节点的节点私钥; 0021 节点认证模块,用于通过所述客户端节点的节点公钥和节点私钥向一待通信的客 户端节点进行身份认证; 0022 文件传输模块,用于所述客户端节点在完成所述身份认证后向所述待通信的客户 端节点点对点传输所述目标文件的内容。 0023 进一步的,所述密钥生成模块根据所述系统公钥和一秘密值生成所述客户端节点 的节点公钥,根据所述客户端节点的部分私钥和所述秘密值生成所述客户端节点的节点私 钥。 0024 进一步的,所述客户端节点通过其节点公钥和节点私钥向一待通信的客户端节点 进行身份认证。

20、,包括: 0025 所述客户端节点的节点认证模块使用所述哈希函数计算出一目标文件的摘要; 0026 所述客户端节点的节点认证模块使用所述客户端节点的节点私钥和所述盲化因 子对所述摘要进行盲化和加密处理,形成一数字签名; 0027 所述客户端节点的节点认证模块将所述客户端节点的节点公钥以及所述数字签 名作为一验证信息发送给所述待通信的客户端节点; 0028 所述待通信的客户端节点的节点认证模块接收所述验证信息,并根据所述盲化因 子对所述验证信息进行解盲处理; 0029 所述待通信的客户端节点的节点认证模块根据所述系统主密钥、系统公钥以及双 线性对映射来验证所述客户端节点的节点公钥是否存在,若不存。

21、在,则所述客户端节点向 所述待通信的客户端的身份认证失败;若存在,则所述待通信的客户端节点的节点认证模 块使用所述客户端节点的节点公钥对所述数字签名进行解密,并验证所述数字签名是否正 确,若不正确,则所述客户端节点向所述待通信的客户端的身份认证失败,若正确,则所述 客户端节点向所述待通信的客户端的身份认证成功。 0030 进一步的,所述客户端节点向所述待通信的客户端节点点对点传输所述目标文件 的内容之前或之后,所述待通信的客户端节点通过其节点公钥和节点私钥向所述客户端节 说 明 书CN 102420810 A CN 102420822 A 3/6页 7 点进行身份认证。 0031 进一步的,所。

22、述客户端节点向所述待通信的客户端节点点对点传输所述目标文件 的内容的之后,还包括:所述待通信的客户端节点将接收到的所述目标文件的内容向所述 客户端节点进行内容认证。 0032 相应的,本发明还提供一种应用上述的基于无证书公钥机制的网络文件系统的方 法,包括: 0033 一客户端节点和一与所述客户端节点待通信的客户端节点向所述密钥生成中心 服务器注册; 0034 所述密钥生成中心服务器接收所述客户端节点和待通信的客户端节点的注册,生 成系统参数并广播系统参数中的公开参数,所述公开参数包括系统公钥、所述客户端节点 和待通信的客户端节点的部分私钥; 0035 所述客户端节点根据所述系统公钥生成节点公。

23、钥,根据其部分私钥生成节点私 钥;并通过其节点公钥和节点私钥向一待通信的客户端节点进行身份认证; 0036 在完成所述身份认证后,所述客户端节点向所述待通信的客户端节点点对点传输 一目标文件的内容。 0037 与现有技术相比,本发明提供的基于无证书公钥机制的网络文件系统及方法,通 过所有客户端节点向所述密钥生成中心服务器注册,所述密钥生成中心服务器生成的系统 参数后广播,利用系统参数中的系统公钥和部分私钥生成各个客户端节点的节点公钥和节 点私钥,再依据节点公钥和节点私钥以及系统参数完成两通信的客户端节点的身份认证, 带来以下有益效果: 0038 1、不存在密钥的托管问题,客户端节点的节点私钥由。

24、客户端节点单独产生; 0039 2、不需要证书对客户端节点的节点公钥和身份进行绑定,消除了使用证书带来的 证书冗余问题,为用户提供了更高的隐私权; 0040 3、使用了盲签名,所述密钥生成中心服务器仅生成每个客户端节点的部分私钥, 因此,无需在密钥生成中心服务器和各个客户端节点之间建立安全通道; 0041 4、两通信的客户端节点的身份认证时不需要再通过所述密钥生成中心服务器,大 大减少客户端节点相互认证的通信次数,降低了身份认证过程在网络文件系统中消耗的带 宽资源,减少了计算量,具有较高的效率,适合网络文件系统的使用。 附图说明 0042 图1是本发明实施例一的基于无证书公钥机制的网络文件系统。

25、的架构示意图; 0043 图2是本发明实施例一的密钥生成中心服务器的结构示意图; 0044 图3是本发明实施例一的客户端节点的结构示意图; 0045 图4是本发明实施例二的应用基于无证书公钥机制的网络文件系统的方法流程 图; 0046 图5是本发明实施例二的客户端节点间双向认证的方法流程图。 具体实施方式 0047 以下结合附图和具体实施例对本发明提出的基于无证书公钥机制的网络文件系 说 明 书CN 102420810 A CN 102420822 A 4/6页 8 统及方法作进一步详细说明。 0048 实施例一 0049 如图1所示,本实施例提供一种基于无证书公钥机制的网络文件系统,包括一密。

26、 钥生成中心服务器10和两个以上客户端节点20,其中, 0050 所述密钥生成中心服务器10,用于接收所有客户端节点20的注册,生成系统参数 并广播系统参数中的公开参数,所述公开参数包括系统公钥和各个客户端节点20的部分 私钥; 0051 所述客户端节点20,用于向所述密钥生成中心服务器10注册,并根据所述系统公 钥生成节点公钥,根据其部分私钥生成节点私钥,一客户端节点通过其节点公钥和节点私 钥向一待通信的客户端节点进行身份认证,并在完成所述身份认证后向所述待通信的客户 端节点点对点传输一目标文件的内容。 0052 如图2所示,本实施例中,所述密钥生成中心服务器10包括: 0053 初始化模块。

27、101,用于初始化所述密钥生成中心服务器以生成系统参数,并广播系 统参数中的公开参数,所述公开参数包括系统公钥和各个客户端节点的部分私钥,还包括 双线性对映射、系统主密钥、哈希函数和盲化因子; 0054 部分私钥生成模块102,用于在一客户端节点注册时,根据所述客户端节点的注册 信息和所述系统参数生成所述客户端节点的部分私钥; 0055 节点公钥管理模块103,用于在所述初始化模块101完成初始化过程后,启动一个 监听线程,以向每个客户端节点提供节点公钥查询及身份注销的功能。 0056 本实施例中,所述初始化模块101生成系统参数的步骤包括: 0057 首先,选取循环加法群G1和循环乘法群G2。

28、,且循环加法群G1和循环乘法群G2的 阶满足:|G1|G2|p,p是素数; 0058 接着,根据所述循环加法群G1和循环乘法群G2选取所述双线性对映射和哈希函 数; 0059 然后,根据所述循环加法群G1和循环乘法群G2选取生成所述系统主密钥和系统 公钥。 0060 如图3所示,本实施例中,所述客户端节点20包括: 0061 密钥生成模块201,用于根据所述系统公钥生成所述客户端节点的节点公钥,根据 所述客户端节点的部分私钥生成所述客户端节点的节点私钥; 0062 节点认证模块202,用于通过所述客户端节点的节点公钥和节点私钥向一待通信 的客户端节点进行身份认证; 0063 文件传输模块203。

29、,用于所述客户端节点在完成所述身份认证后向所述待通信的 客户端节点点对点传输所述目标文件的内容; 0064 文件搜索模块204,用于实现所述基于无证书公钥机制的的文件搜索功能,当本发 明的基于无证书公钥机制的网络文件系统采用集中式存储时,文件搜索模块204会向集中 式存储的中心服务器请求文件搜索结果;当本发明的基于无证书公钥机制的网络文件系统 采用点到点式存储时,即资源存储在各个客户端节点上时,文件搜索模块204要寻找某个 文件数据块时,会把数据块的查询信息传递给与它相邻客户端节点,如果相邻节点含有这 个资源,就返回一个搜索命中的信息给资源请求者,如果它相邻的节点都没有命中这个被 说 明 书C。

30、N 102420810 A CN 102420822 A 5/6页 9 查询文件,就把这条消息转发给下一层的相邻客户端节点。 0065 本实施例中,所述密钥生成模块201根据所述系统公钥和一秘密值生成所述客户 端节点的节点公钥,根据所述客户端节点的部分私钥和所述秘密值生成所述客户端节点的 节点私钥。 0066 本实施例提供的基于无证书公钥机制的网络文件系统,通过所有客户端节点向所 述密钥生成中心服务器注册所述密钥生成中心服务器生成的系统参数后广播,利用系统参 数中的系统公钥和部分私钥生成各个客户端节点的节点公钥和节点私钥,不存在密钥的托 管问题,不需要证书对客户端节点的节点公钥和身份进行绑定,。

31、消除了使用证书带来的证 书冗余问题,为用户提供了更高的隐私权,无需在密钥生成中心服务器和各个客户端节点 之间建立安全通道;再依据节点公钥和节点私钥以及系统参数直接完成两通信的客户端节 点的身份认证,不需要再通过所述密钥生成中心服务器,大大减少客户端节点相互认证的 通信次数,降低了身份认证过程在网络文件系统中消耗的带宽资源,减少了计算量,具有较 高的效率,适合网络文件系统的使用。 0067 实施例二 0068 如图4所示,本实施提供一种应用上述的基于无证书公钥机制的网络文件系统的 方法,包括以下步骤: 0069 S41,一客户端节点和一与所述客户端节点待通信的客户端节点向所述密钥生成 中心服务器。

32、注册; 0070 S42,所述密钥生成中心服务器接收所述客户端节点和待通信的客户端节点的注 册,生成系统参数并广播系统参数中的公开参数,所述公开参数包括系统公钥、所述客户端 节点和所述待通信的客户端节点的部分私钥; 0071 S43,所述客户端节点根据所述系统公钥生成节点公钥,根据其部分私钥生成节点 私钥,并通过其节点公钥和节点私钥向所述待通信的客户端节点进行身份认证; 0072 S44,在完成所述身份认证后,所述客户端节点向所述待通信的客户端节点点对点 传输一目标文件的内容; 0073 S45,所述待通信的客户端节点通过其节点公钥和节点私钥向所述客户端节点进 行身份认证; 0074 S46,。

33、所述待通信的客户端节点将接收到的所述目标文件的内容向所述客户端节 点进行内容认证。 0075 需要说明的是,步骤S43和步骤S45完成了所述客户端节点与所述待通信的客户 端节点的双向身份认证,如图5所示,该双向认证过程包括: 0076 S431,所述客户端节点的节点认证模块使用所述哈希函数计算出一目标文件的第 一摘要; 0077 S432,所述客户端节点的节点认证模块使用所述客户端节点的节点私钥和所述盲 化因子对所述第一摘要进行盲化和加密处理,形成第一数字签名; 0078 S433,所述客户端节点的节点认证模块将所述客户端节点的节点公钥以及所述数 字签名作为所述第一验证信息发送给所述待通信的客。

34、户端节点; 0079 S434,所述待通信的客户端节点的节点认证模块接收所述第一验证信息,并根据 所述盲化因子对所述第一验证信息进行解盲处理; 说 明 书CN 102420810 A CN 102420822 A 6/6页 10 0080 S435,所述待通信的客户端节点的节点认证模块根据所述系统主密钥、系统公钥 以及双线性对映射来验证所述客户端节点的节点公钥是否存在,若不存在,则所述客户端 节点向所述待通信的客户端的身份认证失败;若存在,则所述待通信的客户端节点的节点 认证模块使用所述客户端节点的节点公钥对所述第一数字签名进行解密,并验证所述第一 数字签名是否正确,若不正确,则所述客户端节点。

35、向所述待通信的客户端的身份认证失败, 若正确,则所述客户端节点向所述待通信的客户端的身份认证成功; 0081 S451,所述待通信的客户端节点的节点认证模块使用所述哈希函数计算出所述目 标文件的第二摘要; 0082 S452,所述待通信的客户端节点的节点认证模块使用其节点私钥和所述盲化因子 对所述第二摘要进行盲化和加密处理,形成第二数字签名; 0083 S453,所述待通信的客户端节点的节点认证模块将其节点公钥以及所述第二数字 签名作为所述第二验证信息发送给所述客户端节点; 0084 S454,所述客户端节点的节点认证模块接收所述第二验证信息,并根据所述盲化 因子对所述第二验证信息进行解盲处理。

36、; 0085 S455,所述客户端节点的节点认证模块根据所述系统主密钥、系统公钥以及双线 性对映射来验证所述待通信客户端节点的节点公钥是否存在,若不存在,则所述待通信的 客户端向所述客户端节点的身份认证失败;若存在,则所述客户端节点的节点认证模块使 用所述待通信的客户端节点的节点公钥对所述第二数字签名进行解密,并验证所述第二数 字签名是否正确,若不正确,则所述待通信的客户端向所述客户端节点的身份认证失败,若 正确,则所述待通信的客户端向所述客户端节点的身份认证成功。 0086 需要说明的是,本发明的其他实施例中,还可以在所述客户端节点向所述待通信 的客户端节点点对点传输所述目标文件的内容之前,。

37、所述待通信的客户端节点通过其节点 公钥和节点私钥向所述客户端节点进行身份认证,所述待通信的客户端节点选取其目标文 件,利用系统参数和其节点私钥对该目标文件进行盲化处理,生成数字签名,向所述客户端 节点发送包含其节点公钥、数字签名和目标文件的验证信息即可;所述客户端节点向所述 待通信的客户端节点点对点传输所述目标文件的内容的之后,所述待通信的客户端节点将 接收到的所述目标文件的内容向所述客户端节点进行内容认证。 0087 综上所述,本实发明的基于无证书公钥机制的网络文件系统及方法,通过所有客 户端节点向所述密钥生成中心服务器注册,所述密钥生成中心服务器生成的系统参数后广 播,利用系统参数中的系统。

38、公钥和部分私钥生成各个客户端节点的节点公钥和节点私钥, 不存在密钥的托管问题,不需要证书对客户端节点的节点公钥和身份进行绑定,消除了使 用证书带来的证书冗余问题,为用户提供了更高的隐私权,无需在密钥生成中心服务器和 各个客户端节点之间建立安全通道;再依据节点公钥和节点私钥以及系统参数直接完成两 通信的客户端节点的身份认证,不需要再通过所述密钥生成中心服务器,大大减少客户端 节点相互认证的通信次数,降低了身份认证过程在网络文件系统中消耗的带宽资源,减少 了计算量,具有较高的效率,适合网络文件系统的使用。 0088 显然,本领域的技术人员可以对发明进行各种改动和变型而不脱离本发明的精神 和范围。这样,倘若本发明的这些修改和变型属于本发明权利要求及其等同技术的范围之 内,则本发明也意图包含这些改动和变型在内。 说 明 书CN 102420810 A CN 102420822 A 1/3页 11 图1 图2 图3 说 明 书 附 图CN 102420810 A CN 102420822 A 2/3页 12 图4 说 明 书 附 图CN 102420810 A CN 102420822 A 3/3页 13 图5 说 明 书 附 图CN 102420810 A 。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 电学 > 电通信技术


copyright@ 2017-2020 zhuanlichaxun.net网站版权所有
经营许可证编号:粤ICP备2021068784号-1