《基于LTE网络的配用电通信系统及其通信方法.pdf》由会员分享,可在线阅读,更多相关《基于LTE网络的配用电通信系统及其通信方法.pdf(19页珍藏版)》请在专利查询网上搜索。
1、(10)申请公布号 CN 104038931 A (43)申请公布日 2014.09.10 CN 104038931 A (21)申请号 201410220554.2 (22)申请日 2014.05.23 H04W 12/02(2009.01) H04W 12/04(2009.01) (71)申请人 国家电网公司 地址 100761 北京市西城区西长安街 86 号 申请人 国网冀北电力有限公司信息通信分 公司 北京国电通网络技术有限公司 上海交通大学 (72)发明人 李信 李慕峰 毛一先 李朝峰 于然 邢宁哲 马跃 化存卿 吴新玲 吴越 聂正璞 芦博 田宇 纪雨彤 赵阳 吴文昭 韩子铮 江然 。
2、(74)专利代理机构 北京市京大律师事务所 11321 代理人 张璐 方晓明 (54) 发明名称 基于 LTE 网络的配用电通信系统及其通信方 法 (57) 摘要 本发明公开了一种基于 LTE 网络的配用电通 信系统及其通信方法, 该方法包括 : 配用电终端 将经会话密钥加密的通信数据发送至网络接入点 设备 ; 网络接入点设备利用会话密钥解密出通信 数据, 并根据 L2TP 隧道配置协商结果, 对解密出 的通信数据进行L2TP封装, 并将封装生成的L2TP 数据包发送至主站服务器 ; 主站服务器根据 L2TP 隧道配置协商结果, 从接收的 L2TP 数据包中解析 出通信数据。 其中, 会话密钥。
3、是由网络接入点设备 根据公钥、 私钥以及密钥协商参数生成的 ; L2TP 隧道配置协商结果是由网络接入点设备根据分别 由配用电终端和主站服务器分别发送的第一和第 三隧道配置参数生成的。 应用本发明, 可提高配用 电通信系统的安全可靠性。 (51)Int.Cl. 权利要求书 4 页 说明书 12 页 附图 2 页 (19)中华人民共和国国家知识产权局 (12)发明专利申请 权利要求书4页 说明书12页 附图2页 (10)申请公布号 CN 104038931 A CN 104038931 A 1/4 页 2 1. 一种基于 LTE 网络的配用电通信系统的通信方法, 其特征在于, 包括 : 配用电终。
4、端向网络接入点设备发送携带有密钥协商参数的会话请求 ; 网络接入点设备接收到所述会话请求后, 根据公钥、 预先存储的私钥以及所述密钥协 商参数, 生成会话密钥向所述配用电终端返回 ; 配用电终端接收到所述会话密钥后, 向所述网络接入点设备发送携带有经所述会话密 钥加密的第一隧道配置参数的第 2 层隧道协议 L2TP 隧道建立请求 ; 网络接入点设备接收到所述 L2TP 隧道建立请求, 从中解析、 解密出第一隧道配置参 数, 并从主站服务器获取第二隧道配置参数 ; 根据第一隧道配置参数、 以及第二隧道配置参 数, 生成 L2TP 隧道配置协商结果向所述主站服务器发送, 并向所述配用电终端返回隧道。
5、建 立成功的响应信息 ; 配用电终端接收到所述隧道建立成功的响应信息后, 将经会话密钥加密的通信数据发 送至网络接入点设备 ; 网络接入点设备利用所述会话密钥解密出通信数据, 并根据所述 L2TP 隧道配置协商 结果, 对解密出的通信数据进行 L2TP 封装后发送至所述主站服务器 ; 主站服务器根据所述 L2TP 隧道配置协商结果, 从接收的 L2TP 数据包中解析出所述通 信数据。 2. 如权利要求 1 所述的方法, 其特征在于, 所述配用电终端向网络接入点设备发送携 带有密钥协商参数的会话请求, 具体包括 : 配用电终端将携带有经公钥加密的密钥协商参数的会话请求发送至网络接入点设备 ; 以。
6、及 所述网络接入点设备接收到所述会话请求后, 根据公钥、 预先存储的私钥以及所述密 钥协商参数, 生成会话密钥, 具体包括 : 网络接入点设备从所述会话请求中解析出经公钥加密的密钥协商参数, 并利用预先存 储的私钥对所述经公钥加密的密钥协商参数进行解密, 得到密钥协商参数 ; 根据所述公钥、 所述私钥以及所述密钥协商参数, 按照预设的长期演进 LTE 加密算法, 生成会话密钥。 3. 如权利要求 1 所述的方法, 其特征在于, 所述公钥具体为所述网络接入点设备的标 识信息 ; 以及 在所述根据公钥、 预先存储的私钥以及所述密钥协商参数, 生成会话密钥之前, 还包 括 : 网络接入点设备接收到所。
7、述会话请求后, 将其自身的标识信息发送至私钥生成器 ; 私钥生成器接收网络接入点设备发送的标识信息, 并从存储有 LTE 网络各接入点的标 识信息的私钥库中, 查找出与接收的标识信息相对应的私钥, 并将查找出的私钥发送至网 络接入点设备。 4. 如权利要求 1 所述的方法, 其特征在于, 所述网络接入点设备接收到所述 L2TP 隧道 建立请求, 从中解析、 解密出第一隧道配置参数, 并从主站服务器获取第二隧道配置参数, 具体包括 : 网络接入点设备从所述 L2TP 隧道建立请求中解析出经所述会话密钥加密的第一隧道 配置参数后, 利用所述会话密钥解密出第一隧道配置参数, 并将解密出的第一隧道配置。
8、参 数封装于 L2TP 隧道连接请求中后发送至主站服务器 ; 权 利 要 求 书 CN 104038931 A 2 2/4 页 3 主站服务器从所述 L2TP 隧道连接请求中解析出第一隧道配置参数, 并向网络接入点 设备发送携带有与所述第一隧道配置参数相对应的第二隧道配置参数的 L2TP 隧道连接响 应信息 ; 网络接入点设备从所述 L2TP 隧道连接响应信息中解析出第二隧道配置参数。 5. 如权利要求 1 所述的方法, 其特征在于, 所述配用电终端接收到所述会话密钥后, 在 所述向所述配用电终端返回隧道建立成功的响应信息之前, 还包括 : 配用电终端向所述网络接入点设备发送携带有经所述会话密。
9、钥加密的第三隧道配置 参数的互联网安全协议 IPSec 隧道建立请求 ; 网络接入点设备接收到所述 IPSec 隧道建立请求, 从中解析、 解密出第三隧道配置参 数, 并从主站服务器获取第四隧道配置参数 ; 根据第三隧道配置参数、 以及第四隧道配置参 数, 生成 IPSec 隧道配置协商结果向所述主站服务器发送 ; 并 在将所述L2TP隧道配置协商结果、 所述IPSec隧道配置协商结果发送至所述主站服务 器后, 向所述配用电终端返回隧道建立成功的响应信息 ; 以及 所述根据所述 L2TP 隧道配置协商结果, 对解密出的通信数据进行 L2TP 封装后发送至 所述主站服务器, 具体包括 : 网络接。
10、入点设备根据所述 L2TP 隧道配置协商结果、 所述 IPSec 隧道配置协商结果, 对 解密出的通信数据进行 L2TP 封装以及 IPSec 封装, 并将封装生成的 L2TP/IPSec 数据包发 送至主站服务器 ; 以及 所述主站服务器根据所述 L2TP 隧道配置协商结果, 从接收的 L2TP 数据包中解析出所 述通信数据, 具体包括 : 主站服务器根据所述L2TP隧道配置协商结果和所述IPSec隧道配置协商结果, 从接收 的 L2TP/IPSec 数据包中解析出所述通信数据。 6.如权利要求5所述的方法, 其特征在于, 所述网络接入点设备接收到所述IPSec隧道 建立请求, 从中解析、 。
11、解密出第三隧道配置参数, 并从主站服务器获取第四隧道配置参数, 具体包括 : 网络接入点设备从所述 IPSec 隧道建立请求中解析出经所述会话密钥加密的第三隧 道配置参数后, 利用所述会话密钥解密出第三隧道配置参数, 并将解密出的第三隧道配置 参数封装于 IPSec 隧道连接请求中后发送至主站服务器 ; 主站服务器从所述 IPSec 隧道连接请求中解析出第三隧道配置参数, 并向网络接入点 设备发送携带有与所述第三隧道配置参数相对应的第四隧道配置参数的 IPSec 隧道连接 响应信息 ; 网络接入点设备从所述 IPSec 隧道连接响应信息中解析出第四隧道配置参数。 7. 一种基于 LTE 网络的。
12、配用电通信系统, 其特征在于, 包括 : 配用电终端、 网络接入点 设备、 主站服务器 ; 其中, 所述配用电终端用于向所述网络接入点设备发送携带有密钥协商参数的会话请求 ; 从 所述网络接入点设备接收到会话密钥后, 向所述网络接入点设备发送携带有经所述会话密 钥加密的第一隧道配置参数的 L2TP 隧道建立请求 ; 从所述网络接入点设备接收到隧道建 立成功的响应信息后, 将经会话密钥加密的通信数据发送至所述网络接入点设备 ; 网络接入点设备用于从所述配用电终端接收到所述会话请求后, 根据公钥、 预先存储 权 利 要 求 书 CN 104038931 A 3 3/4 页 4 的私钥以及所述密钥协。
13、商参数, 生成会话密钥并向所述配用电终端返回 ; 从所述配用电终 端接收到所述 L2TP 隧道建立请求, 从中解析、 解密出第一隧道配置参数, 并从所述主站服 务器获取第二隧道配置参数 ; 根据第一隧道配置参数、 以及第二隧道配置参数, 生成 L2TP 隧道配置协商结果向所述主站服务器发送, 并向所述配用电终端返回隧道建立成功的响应 信息 ; 接收到所述配用电终端发送的经会话密钥加密的通信数据后, 利用所述会话密钥解 密出通信数据, 并根据所述L2TP隧道配置协商结果, 对解密出的通信数据进行L2TP封装后 发送至所述主站服务器 ; 主站服务器用于根据所述 L2TP 隧道配置协商结果, 从接收。
14、的 L2TP 数据包中解析出所 述通信数据。 8. 如权利要求 7 所述的系统, 其特征在于, 所述系统还包括 : 私钥生成器 ; 以及 所述公钥具体为所述网络接入点设备的标识信息 ; 以及 所述配用电终端具体用于将携带有经公钥加密的密钥协商参数的会话请求发送至网 络接入点设备 ; 以及 所述网络接入点设备具体用于在从所述配用电终端接收到所述会话请求后, 将其自身 的标识信息发送至所述私钥生成器, 并从所述私钥生成器接收与所述标识信息相对应的私 钥 ; 从所述会话请求中解析出经公钥加密的密钥协商参数, 并利用从所述私钥生成器接收 与所述标识信息相对应的私钥对所述经公钥加密的密钥协商参数进行解密。
15、, 得到密钥协商 参数 ; 根据所述公钥、 所述私钥以及所述密钥协商参数, 按照预设的长期演进 LTE 加密算 法, 生成会话密钥 ; 以及 所述私钥生成器用于在接收到所述网络接入点设备发送的标识信息后, 从存储有 LTE 网络各接入点的标识信息的私钥库中, 查找出与接收的标识信息相对应的私钥, 并将查找 出的私钥发送至所述网络接入点设备。 9. 如权利要求 7 所述的系统, 其特征在于, 所述网络接入点设备具体用于从所述配用 电终端接收到 L2TP 隧道建立请求后, 从所述 L2TP 隧道建立请求中解析出经所述会话密钥 加密的第一隧道配置参数, 利用所述会话密钥解密出第一隧道配置参数, 并将。
16、解密出的第 一隧道配置参数封装于 L2TP 隧道连接请求中后发送至主站服务器 ; 从所述主站服务器接 收到 L2TP 隧道连接响应信息后, 从所述 L2TP 隧道连接响应信息中解析出第二隧道配置参 数 ; 以及 所述主站服务器具体用于从所述网络接入点设备接收到 L2TP 隧道连接请求后, 从所 述 L2TP 隧道连接请求中解析出第一隧道配置参数, 并向网络接入点设备发送携带有与所 述第一隧道配置参数相对应的第二隧道配置参数的 L2TP 隧道连接响应信息。 10. 如权利要求 7 所述的系统, 其特征在于, 所述配用电终端还用于向所述网络接入点 设备发送携带有经所述会话密钥加密的第三隧道配置参数。
17、的 IPSec 隧道建立请求 ; 以及 所述网络接入点设备还用于接收到所述配用电终端发送的所述 IPSec 隧道建立请求 后, 从中解析、 解密出第三隧道配置参数, 并从主站服务器获取第四隧道配置参数 ; 根据第 三隧道配置参数、 以及第四隧道配置参数, 生成 IPSec 隧道配置协商结果向所述主站服务 器发送 ; 并在将所述 L2TP 隧道配置协商结果、 所述 IPSec 隧道配置协商结果发送至所述主 站服务器后, 向所述配用电终端返回隧道建立成功的响应信息 ; 利用所述会话密钥对从所 述配用电终端接收的经会话密钥加密的通信数据进行解密 ; 根据所述 L2TP 隧道配置协商 权 利 要 求 。
18、书 CN 104038931 A 4 4/4 页 5 结果、 所述 IPSec 隧道配置协商结果, 对解密出的通信数据进行 L2TP 封装以及 IPSec 封装, 并将封装生成的 L2TP/IPSec 数据包发送至主站服务器 ; 以及 主站服务器还用于根据所述L2TP隧道配置协商结果和所述IPSec隧道配置协商结果, 从接收的 L2TP/IPSec 数据包中解析出所述通信数据。 权 利 要 求 书 CN 104038931 A 5 1/12 页 6 基于 LTE 网络的配用电通信系统及其通信方法 技术领域 0001 本发明涉及智能电网技术领域, 尤其涉及一种基于 LTE 网络的配用电通信系统及。
19、 其通信方法。 背景技术 0002 智能电网作为未来电网发展的方向, 它是建立在集成的、 高速双向通信网络的基 础上实现电网的可靠、 安全、 经济、 高效、 环境友好和使用安全的目标。实际应用中, 智能电 网中主要包括配电业务和智能用电服务体系, 可以统称为智能电网的配用电业务。 其中, 配 电业务主要涉及电力系统中的主站对电力系统中的变电站、 柱上开关、 配电变压器等配电 终端进行实时监测和控制 ; 而智能用电服务体系的主要业务是电力系统中的主站对电力系 统中的位于用户侧的用电终端进行业务数据采集、 监测和发布 ; 配电终端与用电终端可统 称为配用电终端, 配用电终端与主站之间的双向通信, 。
20、对通信的实时性和可靠安全性具有 很高的要求。 0003 现有可以通过在配用电终端与主站之间部署电力系统自有的有线网络形成配用 电通信系统, 来实现配用电终端与主站之间的双向通信。 然而, 由于用电终端随低压用电线 路走向分布在整个配电网络中, 节点数量远大于配电终端节点数, 而且还存在节点分散、 部 分节点难以部署有线网络的情况, 导致上述配用电通信系统存在网络建设成本高、 网络建 设复杂度高的不足。 0004 为了降低网络建设成本和复杂度, 现有还提出了一种通过引入非电力系统自有网 络的配用电通信系统, 其主要包括 : 配用电终端、 无线接入网基站、 以及主站 ; 其中, 无线接 入网基站主。
21、要是指2G(the second-generation wireless telephone technology, 第二代手 机通信技术)、 3G(the3rd generation elecommunication, 第3代移动通信技术)、 LTE(long term evolution, 长期演进 ) 等无线接入网的基站。实际应用中, 上述配用电通信系统的通 信过程主要包括 : 配用电终端与无线接入网基站建立连接后, 通过基站接入无线接入网, 并 与主站建立连接, 进而, 可以通过基站、 无线接入网实现与主站之间的数据通信。然而, 上 述通信过程中存在无线接入网的安全问题, 例如, 2G。
22、 网络的密钥算法易被破解, 导致通信可 能被窃听 ; 3G网络由于缺少对基站的认证, 可能被伪造的基站欺骗 ; 而LTE虽有双层加密体 制, 即可以对基站、 基站与主站之间的传输协议进行双层加密, 但是, 其对非接入层的基站 的加密可选, 实际中可能不启用, 导致配用电终端容易受到入侵、 以及无线接入网共同的强 制转换攻击威胁。也就是说, 现有通过引入非电力系统自有网络的配用电通信系统的安全 性面临很多的风险、 可靠性低。 0005 综上所述, 现有的配用电通信系统存在网络建设成本高、 复杂度高、 以及安全性低 等不足, 因此, 有必要提供一种能够提高电力系统中的配用电终端与主站之间的双向通信。
23、 的安全可靠性的配用电通信系统。 发明内容 说 明 书 CN 104038931 A 6 2/12 页 7 0006 本发明实施例提供了一种基于 LTE 网络的配用电通信系统及其通信方法, 用以提 高配用电通信系统的安全可靠性。 0007 根据本发明的一个方面, 提供了一种基于 LTE 网络的配用电通信系统的通信方 法, 包括 : 0008 配用电终端向网络接入点设备发送携带有密钥协商参数的会话请求 ; 0009 网络接入点设备接收到所述会话请求后, 根据公钥、 预先存储的私钥以及所述密 钥协商参数, 生成会话密钥向所述配用电终端返回 ; 0010 配用电终端接收到所述会话密钥后, 向所述网络。
24、接入点设备发送携带有经所述会 话密钥加密的第一隧道配置参数的第 2 层隧道协议 L2TP 隧道建立请求 ; 0011 网络接入点设备接收到所述 L2TP 隧道建立请求, 从中解析、 解密出第一隧道配置 参数, 并从主站服务器获取第二隧道配置参数 ; 根据第一隧道配置参数、 以及第二隧道配置 参数, 生成 L2TP 隧道配置协商结果向所述主站服务器发送, 并向所述配用电终端返回隧道 建立成功的响应信息 ; 0012 配用电终端接收到所述隧道建立成功的响应信息后, 将经会话密钥加密的通信数 据发送至网络接入点设备 ; 0013 网络接入点设备利用所述会话密钥解密出通信数据, 并根据所述 L2TP 。
25、隧道配置 协商结果, 对解密出的通信数据进行 L2TP 封装后发送至所述主站服务器 ; 0014 主站服务器根据所述 L2TP 隧道配置协商结果, 从接收的 L2TP 数据包中解析出所 述通信数据。 0015 较佳地, 所述配用电终端向网络接入点设备发送携带有密钥协商参数的会话请 求, 具体包括 : 0016 配用电终端将携带有经公钥加密的密钥协商参数的会话请求发送至网络接入点 设备 ; 以及 0017 所述网络接入点设备接收到所述会话请求后, 根据公钥、 预先存储的私钥以及所 述密钥协商参数, 生成会话密钥, 具体包括 : 0018 网络接入点设备从所述会话请求中解析出经公钥加密的密钥协商参。
26、数, 并利用预 先存储的私钥对所述经公钥加密的密钥协商参数进行解密, 得到密钥协商参数 ; 根据所述 公钥、 所述私钥以及所述密钥协商参数, 按照预设的长期演进 LTE 加密算法, 生成会话密 钥。 0019 较佳地, 所述公钥具体为所述网络接入点设备的标识信息 ; 以及 0020 在所述根据公钥、 预先存储的私钥以及所述密钥协商参数, 生成会话密钥之前, 还 包括 : 0021 网络接入点设备接收到所述会话请求后, 将其自身的标识信息发送至私钥生成 器 ; 0022 私钥生成器接收网络接入点设备发送的标识信息, 并从存储有 LTE 网络各接入点 的标识信息的私钥库中, 查找出与接收的标识信息。
27、相对应的私钥, 并将查找出的私钥发送 至网络接入点设备。 0023 较佳地, 所述网络接入点设备接收到所述 L2TP 隧道建立请求, 从中解析、 解密出 第一隧道配置参数, 并从主站服务器获取第二隧道配置参数, 具体包括 : 说 明 书 CN 104038931 A 7 3/12 页 8 0024 网络接入点设备从所述 L2TP 隧道建立请求中解析出经所述会话密钥加密的第一 隧道配置参数后, 利用所述会话密钥解密出第一隧道配置参数, 并将解密出的第一隧道配 置参数封装于 L2TP 隧道连接请求中后发送至主站服务器 ; 0025 主站服务器从所述 L2TP 隧道连接请求中解析出第一隧道配置参数,。
28、 并向网络接 入点设备发送携带有与所述第一隧道配置参数相对应的第二隧道配置参数的 L2TP 隧道连 接响应信息 ; 0026 网络接入点设备从所述 L2TP 隧道连接响应信息中解析出第二隧道配置参数。 0027 较佳地, 所述配用电终端接收到所述会话密钥后, 在所述向所述配用电终端返回 隧道建立成功的响应信息之前, 还包括 : 0028 配用电终端向所述网络接入点设备发送携带有经所述会话密钥加密的第三隧道 配置参数的互联网安全协议 IPSec 隧道建立请求 ; 0029 网络接入点设备接收到所述 IPSec 隧道建立请求, 从中解析、 解密出第三隧道配 置参数, 并从主站服务器获取第四隧道配置。
29、参数 ; 根据第三隧道配置参数、 以及第四隧道配 置参数, 生成 IPSec 隧道配置协商结果向所述主站服务器发送 ; 并 0030 在将所述L2TP隧道配置协商结果、 所述IPSec隧道配置协商结果发送至所述主站 服务器后, 向所述配用电终端返回隧道建立成功的响应信息 ; 以及 0031 所述根据所述 L2TP 隧道配置协商结果, 对解密出的通信数据进行 L2TP 封装后发 送至所述主站服务器, 具体包括 : 0032 网络接入点设备根据所述 L2TP 隧道配置协商结果、 所述 IPSec 隧道配置协商结 果, 对解密出的通信数据进行 L2TP 封装以及 IPSec 封装, 并将封装生成的 。
30、L2TP/IPSec 数据 包发送至主站服务器 ; 以及 0033 所述主站服务器根据所述 L2TP 隧道配置协商结果, 从接收的 L2TP 数据包中解析 出所述通信数据, 具体包括 : 0034 主站服务器根据所述L2TP隧道配置协商结果和所述IPSec隧道配置协商结果, 从 接收的 L2TP/IPSec 数据包中解析出所述通信数据。 0035 较佳地, 所述网络接入点设备接收到所述 IPSec 隧道建立请求, 从中解析、 解密出 第三隧道配置参数, 并从主站服务器获取第四隧道配置参数, 具体包括 : 0036 网络接入点设备从所述 IPSec 隧道建立请求中解析出经所述会话密钥加密的第 三。
31、隧道配置参数后, 利用所述会话密钥解密出第三隧道配置参数, 并将解密出的第三隧道 配置参数封装于 IPSec 隧道连接请求中后发送至主站服务器 ; 0037 主站服务器从所述 IPSec 隧道连接请求中解析出第三隧道配置参数, 并向网络接 入点设备发送携带有与所述第三隧道配置参数相对应的第四隧道配置参数的 IPSec 隧道 连接响应信息 ; 0038 网络接入点设备从所述 IPSec 隧道连接响应信息中解析出第四隧道配置参数。 0039 根据本发明的另一个方面, 还提供了一种基于 LTE 网络的配用电通信系统, 包括 : 配用电终端、 网络接入点设备、 主站服务器 ; 其中, 0040 所述配。
32、用电终端用于向所述网络接入点设备发送携带有密钥协商参数的会话请 求 ; 从所述网络接入点设备接收到会话密钥后, 向所述网络接入点设备发送携带有经所述 会话密钥加密的第一隧道配置参数的 L2TP 隧道建立请求 ; 从所述网络接入点设备接收到 说 明 书 CN 104038931 A 8 4/12 页 9 隧道建立成功的响应信息后, 将经会话密钥加密的通信数据发送至所述网络接入点设备 ; 0041 网络接入点设备用于从所述配用电终端接收到所述会话请求后, 根据公钥、 预先 存储的私钥以及所述密钥协商参数, 生成会话密钥并向所述配用电终端返回 ; 从所述配用 电终端接收到所述 L2TP 隧道建立请求。
33、, 从中解析、 解密出第一隧道配置参数, 并从所述主 站服务器获取第二隧道配置参数 ; 根据第一隧道配置参数、 以及第二隧道配置参数, 生成 L2TP 隧道配置协商结果向所述主站服务器发送, 并向所述配用电终端返回隧道建立成功的 响应信息 ; 接收到所述配用电终端发送的经会话密钥加密的通信数据后, 利用所述会话密 钥解密出通信数据, 并根据所述L2TP隧道配置协商结果, 对解密出的通信数据进行L2TP封 装后发送至所述主站服务器 ; 0042 主站服务器用于根据所述 L2TP 隧道配置协商结果, 从接收的 L2TP 数据包中解析 出所述通信数据。 0043 较佳地, 所述系统还包括 : 私钥生。
34、成器 ; 以及 0044 所述公钥具体为所述网络接入点设备的标识信息 ; 以及 0045 所述配用电终端具体用于将携带有经公钥加密的密钥协商参数的会话请求发送 至网络接入点设备 ; 以及 0046 所述网络接入点设备具体用于在从所述配用电终端接收到所述会话请求后, 将其 自身的标识信息发送至所述私钥生成器, 并从所述私钥生成器接收与所述标识信息相对应 的私钥 ; 从所述会话请求中解析出经公钥加密的密钥协商参数, 并利用从所述私钥生成器 接收与所述标识信息相对应的私钥对所述经公钥加密的密钥协商参数进行解密, 得到密钥 协商参数 ; 根据所述公钥、 所述私钥以及所述密钥协商参数, 按照预设的长期演。
35、进 LTE 加密 算法, 生成会话密钥 ; 以及 0047 所述私钥生成器用于在接收到所述网络接入点设备发送的标识信息后, 从存储有 LTE 网络各接入点的标识信息的私钥库中, 查找出与接收的标识信息相对应的私钥, 并将查 找出的私钥发送至所述网络接入点设备。 0048 较佳地, 所述网络接入点设备具体用于从所述配用电终端接收到 L2TP 隧道建立 请求后, 从所述 L2TP 隧道建立请求中解析出经所述会话密钥加密的第一隧道配置参数, 利 用所述会话密钥解密出第一隧道配置参数, 并将解密出的第一隧道配置参数封装于 L2TP 隧道连接请求中后发送至主站服务器 ; 从所述主站服务器接收到 L2TP。
36、 隧道连接响应信息 后, 从所述 L2TP 隧道连接响应信息中解析出第二隧道配置参数 ; 以及 0049 所述主站服务器具体用于从所述网络接入点设备接收到 L2TP 隧道连接请求后, 从所述 L2TP 隧道连接请求中解析出第一隧道配置参数, 并向网络接入点设备发送携带有 与所述第一隧道配置参数相对应的第二隧道配置参数的 L2TP 隧道连接响应信息。 0050 较佳地, 所述配用电终端还用于向所述网络接入点设备发送携带有经所述会话密 钥加密的第三隧道配置参数的 IPSec 隧道建立请求 ; 以及 0051 所述网络接入点设备还用于接收到所述配用电终端发送的所述 IPSec 隧道建立 请求后, 从。
37、中解析、 解密出第三隧道配置参数, 并从主站服务器获取第四隧道配置参数 ; 根 据第三隧道配置参数、 以及第四隧道配置参数, 生成 IPSec 隧道配置协商结果向所述主站 服务器发送 ; 并在将所述 L2TP 隧道配置协商结果、 所述 IPSec 隧道配置协商结果发送至所 述主站服务器后, 向所述配用电终端返回隧道建立成功的响应信息 ; 利用所述会话密钥对 说 明 书 CN 104038931 A 9 5/12 页 10 从所述配用电终端接收的经会话密钥加密的通信数据进行解密 ; 根据所述 L2TP 隧道配置 协商结果、 所述 IPSec 隧道配置协商结果, 对解密出的通信数据进行 L2TP 。
38、封装以及 IPSec 封装, 并将封装生成的 L2TP/IPSec 数据包发送至主站服务器 ; 以及 0052 主站服务器还用于根据所述 L2TP 隧道配置协商结果和所述 IPSec 隧道配置协商 结果, 从接收的 L2TP/IPSec 数据包中解析出所述通信数据。 0053 本发明实施例的技术方案中, 预先在配用电终端与网络接入点设备之间设置共享 的会话密钥, 保证配用电终端与网络接入点设备之间的通信安全 ; 同时, 在网络接入点设备 与主站服务器之间设置L2TP隧道和IPSec隧道, 对网络接入点设备与主站服务器之间传输 的通信数据进行传输方式和内容上的双重加密保护, 保证了网络接入点设备。
39、与主站服务器 之间的通信安全。 相比现有的配用电通信系统, 本发明提供的通过经会话密钥加密、 经L2TP 隧道和 IPSec 隧道保护的通信数据传输通道进行通信的配用电终端系统, 具有更高的安全 可靠性。 附图说明 0054 图 1 为本发明实施例的配用电通信系统的结构示意图 ; 0055 图 2 为本发明实施例的共享会话密钥的方法流程示意图 ; 0056 图 3 为本发明实施例的建立数据传输隧道的方法流程示意图 ; 0057 图 4 为本发明实施例的配用电通信系统的通信方法流程示意图。 具体实施方式 0058 为使本发明的目的、 技术方案及优点更加清楚明白, 以下参照附图并举出优选实 施例,。
40、 对本发明进一步详细说明。然而, 需要说明的是, 说明书中列出的许多细节仅仅是为 了使读者对本发明的一个或多个方面有一个透彻的理解, 即便没有这些特定的细节也可以 实现本发明的这些方面。 0059 本申请使用的 “模块” 、“系统” 等术语旨在包括与计算机相关的实体, 例如但不限 于硬件、 固件、 软硬件组合、 软件或者执行中的软件。 例如, 模块可以是, 但并不仅限于 : 处理 器上运行的进程、 处理器、 对象、 可执行程序、 执行的线程、 程序和 / 或计算机。举例来说, 计 算设备上运行的应用程序和此计算设备都可以是模块。 一个或多个模块可以位于执行中的 一个进程和 / 或线程内。 00。
41、60 本发明的发明人发现, 导致现有配用电通信系统的安全可靠性低的主要在于 缺少对基站、 无线接入网的空中接口的认证和加密。因此, 本发明的发明人考虑, 可以 在配用电终端与主站之间增设 LTE 网络的接入点基站, 通过对接入点基站的认证、 对配 用电终端与该接入点基站之间的认证传输、 以及在接入点基站与主站服务器之间的通过 L2TP(Layer2Tunneling Protocol, 第2层隧道协议)隧道配置和IPSec(Internet Protocol Security, 互联网安全协议 ) 隧道配置对传输的通信数据的传输方式和内容进行双层加密 传输, 以此提高配用电通信系统中配用电终端。
42、与主站之间的通信安全可靠性。 0061 下面结合附图详细说明本发明的技术方案。 0062 本发明实施例提供了一种基于LTE网络的配用电通信系统, 如图1所示, 具体可以 包括 : 配用电终端 101、 网络接入点设备 102、 主站服务器 103。 说 明 书 CN 104038931 A 10 6/12 页 11 0063 其中, 配用电终端 101 可以向网络接入点设备 102 发送携带有密钥协商参数的会 话请求 ; 网络接入点设备 102 接收到会话请求后, 可以根据公钥、 预先存储的私钥以及密钥 协商参数, 生成会话密钥, 并将生成的会话密钥向配用电终端 101 返回。具体地, 配用电。
43、终 端 101 可以将携带有经公钥加密的密钥协商参数的会话请求发送至网络接入点设备 102。 继而, 网络接入点设备 102 可以从会话请求中解析出经公钥加密的密钥协商参数, 并利用 预先存储的私钥对从配用电终端 101 接收的经公钥加密的密钥协商参数进行解密, 得到密 钥协商参数 ; 并根据公钥、 私钥以及密钥协商参数, 按照预设的 LTE 加密算法, 生成会话密 钥并发送至配用电终端 101。其中, 公钥具体为网络接入点设备 102 的标识信息 ; 网络接入 点设备 102 中的私钥是预先存储的、 与其自身的标识信息相对应的信息。这样, 配用电终端 101 与网络接入点设备 102 之间就。
44、完成了密钥协商, 后续配用电终端 101 可以通过共享的 会话密钥对预上传的通信数据进行加密, 保证了配用电终端 101 与网络接入点设备 102 之 间的数据传输的安全性。而且, 配用电终端 101 与网络接入点设备 102 之间完成密钥协商 的同时, 也就完成了配用电终端101与网络接入点设备102之间的认证连接, 使得配用电终 端 101 可以通过网络接入点设备 102 接入 LTE 网络 ; 继而通过 LTE 网络将待上传的通信数 据发送给主站服务器 103。其中, LTE 加密算法具体可以从 LTE 网络系统所允许的多个算法 中自行选择。 0064 更优地, 本发明实施例的配用电通信。
45、系统中还包括 : 私钥生成器 104。 0065 其中, 私钥生成器104用于存储LTE网络各接入点的标识信息、 以及分别与各标识 信息相对应的私钥。具体地, 网络接入点设备 102 在接收到配用电终端 101 发送的会话请 求后, 将其自身的标识信息发送至私钥生成器 104。这样, 私钥生成器 104 可以在接收到网 络接入点设备102发送的标识信息后, 从存储有LTE网络各接入点的标识信息的私钥库中, 查找出与接收的标识信息相对应的私钥, 并将查找出的私钥发送至网络接入点设备 102。 0066 进一步地, 配用电终端101从网络接入点设备102接收到其返回的会话密钥后, 向 网络接入点设。
46、备 102 发送携带有经会话密钥加密的第一隧道配置参数的 L2TP 隧道建立请 求。继而, 网络接入点设备 102 可以在接收到 L2TP 隧道建立请求后, 从中解析、 解密出第一 隧道配置参数, 并从主站服务器 103 获取第二隧道配置参数 ; 根据第一隧道配置参数、 以及 第二隧道配置参数, 生成 L2TP 隧道配置协商结果向主站服务器 103 发送, 并向配用电终端 101 返回隧道建立成功的响应信息。具体地, 网络接入点设备 102 在接收到配用电终端 101 发送的 L2TP 隧道建立请求后, 可以从 L2TP 隧道建立请求中解析出经所述会话密钥加密的 第一隧道配置参数 ; 利用会话。
47、密钥解密出第一隧道配置参数, 并将解密出的第一隧道配置 参数封装于 L2TP 隧道连接请求中后发送至主站服务器 103。主站服务器 103 接收网络接 入点设备 102 发送的 L2TP 隧道连接请求后, 从中解析出第一隧道配置参数, 并根据接收的 第一隧道配置参数, 向网络接入点设备 102 发送携带有与第一隧道配置参数相对应的第二 隧道配置参数的 L2TP 隧道连接响应信息。网络接入点设备 102 接收到主站服务器 103 发 送的 L2TP 隧道连接响应信息后, 可以从中解析出第二隧道配置参数 ; 根据第一隧道配置参 数、 第二隧道配置参数, 生成 L2TP 隧道配置协商结果 ; 将生成。
48、的 L2TP 隧道配置协商结果发 送至主站服务器 103 后, 并向所述配用电终端返回隧道建立成功的响应信息。这样, 就完成 在 LTE 网络中建立网络接入点设备 102 与主站服务器 103 之间的 L2TP 隧道连接。其中, 第 一和第二隧道配置参数具体用于对传输带宽、 传输速率等参数进行限定, 使得根据第一和 说 明 书 CN 104038931 A 11 7/12 页 12 第二隧道配置参数生成的 L2TP 隧道配置协商结果能够对配用电终端 101 与网络接入点设 备 102 之间的数据传输方式进行控制。例如, 可以将 L2TP 隧道配置协商结果设定为第一隧 道配置参数和第二隧道配置参。
49、数中对于同一参数限定值的最小值、 或最大值、 或平均值。 0067 这样, 后续可以通过 LTE 网络中的 L2TP 隧道将从配用电终端 101 接收的通信数据 按照 L2TP 隧道配置协商结果上传至主站服务器 103。具体地, 配用电通信系统中的配用电 终端 101 从网络接入点设备 102 接收到其返回的隧道建立成功的响应信息后, 可以将经会 话密钥加密的通信数据发送至网络接入点设备 102。网络接入点设备 102 可以在接收配用 电终端 101 发送的经会话密钥加密的通信数据后, 利用会话密钥对从配用电终端 101 接收 的经会话密钥加密的通信数据进行解密, 解密出通信数据 ; 根据 L2TP 隧道配置协商结果, 对解密出的通信数据进行 L2TP 封装, 并将封装生成的 L2TP 数据包发送至主站服务器 103。 这样, 主站服务器 103 可以根据 L2TP 隧道配置协商结果, 对接收的 L2TP 数据包进行解析, 从中解析出配用电终端 101 预上传的通信数据。 0068 基于上述配用电通信系统, 可以看。