《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 一種基于角色的校園網統一身份認證解決方案
一種基于角色的校園網統一身份認證解決方案
來源:微型機與應用2010年第23期
黃朝陽
(廈門海洋學院 信息技術系,福建 廈門 361100)
摘要: 在對高校校園網統一身份認證安全需求進行分析的基礎上,提出基于角色的校園網統一身份認證解決方案,即在同一個身份認證系統中兼容三種改進的、具有不同強弱認證標準的認證機制。在大學校園網具體應用環境中,分析這一解決方案的系統開銷和網絡開銷,并與其安全性能分析相結合,找尋效率與安全性能的最佳平衡點。
Abstract:
Key words :

摘  要: 在對高校校園網統一身份認證安全需求進行分析的基礎上,提出基于角色的校園網統一身份認證解決方案,即在同一個身份認證系統中兼容三種改進的、具有不同強弱認證標準的認證機制。在大學校園網具體應用環境中,分析這一解決方案的系統開銷和網絡開銷,并與其安全性能分析相結合,找尋效率與安全性能的最佳平衡點。
關鍵詞: 統一身份認證;角色;口令認證Kerberos;數字證書

    校園網統一身份認證系統是實現數字校園多應用系統集成的必要條件。如果在校園網統一身份認證系統中只使用某一種協議,會出現如下情況:或者效率較高,但安全性能卻不能滿足需求;或者能滿足安全需求,但系統開銷和網絡開銷又太大。因此,認證系統中身份認證方案的選取應當與具體應用環境有機結合,才能發揮其最佳效能。
1 基于角色的統一身份認證解決方案
    高校應用系統的使用者可以粗分為學生、普通教職員工和管理者。這三種角色對應用系統的訪問權限存在著明顯的差別,他們對身份認證也有著完全不同的安全需求。
    如果全面推行強身份認證機制,在獲取高安全性能的同時,必然存在實現復雜、系統要求高、所需的建設和維護費用高的缺點。若全面延用簡單身份認證機制,雖使用方便、實現簡單,但認證的安全性偏低。而如果在身份認證機制的選擇上采取折衷的方法,Kerberos身份認證機制似乎是一種不錯的選擇,但認證過程相對復雜,用戶量大時密鑰管理困難。
    本文提出一種基于角色的統一身份認證解決方案,即在同一個身份認證系統中兼容三種改進的、具有不同強弱認證標準的認證機制。
1.1 適用學生用戶的身份認證協議
    以學生為代表的用戶人數最多,且每年有大量的學生畢業離校,又有大量的新生入學,而學生用戶所使用的校園網服務除圖書借閱和選課系統外,多為信息瀏覽功能,即使口令泄露,造成的損失也比較小,不需要使用強認證標準。本文選用一種改進的基于挑戰/應答機制的動態口令認證機制來實現這一部分用戶的身份認證,其中隨機數技術的引進,使其安全性高于常用的動態口令認證、且具有額外開支小等優點,在實現通信雙方相互認證的同時還能夠完成雙方會話密鑰的協商。認證過程中所使用的標記及其含義如表1所示。改進動態口令的雙向身份認證過程如圖1所示。


1.2 適用教職員工用戶的身份認證協議
    以普通教職員工為代表的用戶群體,他們既是應用系統的信息生產者,也是應用系統的信息管理者,他們在使用各種應用系統時的權限應該比學生大,在身份認證安全性能上的要求也相對較高。本文選用一種改進的基于公鑰的Kerberos身份認證機制供此類用戶進行身份認證,其認證格式及過程如表2和圖2所示。

    其中隨機數技術替代時間戳,避免了網絡中時鐘難于同步帶來的問題,可以承受重放攻擊;采用基于公鑰的Kerberos認證,密鑰分發中心無需再管理認證服務器與各個被認證實體之間的秘密密鑰,大大降低了密鑰分發中心的運行、維護費用;非對稱加密體制的使用避免了口令猜測攻擊,進一步加強了認證系統的安全性。上述Kerberos認證機制的系統信息交換量雖然較大,但它部分地解決了傳統Kerberos認證協議的安全隱患,提供了相對較高的安全性能。而以教職員工為代表的用戶數目不過區區數千人,對這類用戶采用改進的基于公鑰Kerberos認證機制來保障認證的安全,在校園網絡中應用是可行的。
1.3 適用管理者用戶的雙因素身份認證
    第三類是要求使用強認證機制的校園網用戶群體,主要有各應用系統的管理人員、掌握學校電子簽章的主要負責人員等,他們所接觸的應用系統包含重要及敏感的數據信息,對身份認證的安全要求最高,應考慮使用基于數字證書和USB Key的雙因素強身份認證機制。其認證格式及過程如圖3所示。

   上述機制借鑒了Kerberos協議的有關票據的概念,具有Kerberos認證的一切優點,同時通過引入USB KEY、隨機數和公鑰密碼技術,實現雙向認證和統一認證,安全性和實用性得到較大的提高。同時,該群體的用戶數量最少,采用高強度的認證方式所需要的系統開銷和認證費用是必需的,也是可以承受的。
2 方案性能分析
    性能分析過程中所使用的縮寫:PKE,使用1 024 bit非對稱密鑰加密;PKD,使用1 024 bit非對稱密鑰解密;SKE,使用128 bit對稱密鑰加密或解密;Hash,使用安全散列算法計算信息摘要。分析過程中所使用的參數:公鑰,1 024 bit RSA密鑰;證書內容,1 536 bit;CA對證書的數字簽名,160 bit;身份ID,512 bit;用戶口令(對稱密鑰),128 bit;隨機數,1 024 bit;隨機挑戰,128 bit;Adc,128 bit(IPV6);RealmU,8 bit;LifeTime,24 bit。
2.1 三種認證協議效率對比
    根據本文所提出的三種認證協議的具體認證流程及其安全性分析,基于對稱密碼的動態口令認證協議、基于公鑰的Kerberos認證協議和基于數字證書認證協議所能提供的認證安全性能是依次遞增的。而表3的有關效率估算數據則表明:它們造成的網絡開銷依次成倍增長,系統開銷的增長則不止一倍。在基于數字證書認證協議中,客戶端和服務器之間的交互次數更是達到了6次之多。這還未把使用USB Key所造成的客戶端系統開銷及時延的因素考慮在內。


2.2 校園網統一身份認證具體案例性能分析
    校園網中三類角色的用戶數目呈數量級變化。在綜合性高校具體環境中,假定三類角色的用戶數量分別為100 000、3 000、100,平均每人每天登錄一次統一身份認證系統。
    綜合分析表4數據及相應安全性能,本文所提出的基于角色的統一身份認證解決方案為整個校園網所提供的認證安全性能接近于基于數字證書的認證協議,而它所需的系統開銷和網絡開銷則接近于基于對稱密碼的動態口令認證協議。說明這一解決方案能在安全性能與效率這一對矛盾體中取得較好的平衡。

   在實際應用中,認證方案的選擇應當從系統需求和認證機制的性能兩個方面來綜合考慮。本文所提出的統一身份認證解決方案在明顯提高認證安全性能的同時,又能有效地控制認證過程的系統開銷和網絡開銷,具有實際應用價值。
參考文獻
[1] 黃朝陽,徐穎.一種改進的基于挑戰-應答機制的動態口令認證方案[J].中國科技信息,2009(4):103-105.
[2] 黃朝陽.一種實用的Kerberos雙因素統一身份認證方案[J].中國科技信息,2009(19):109-110.
[3] 許學洋.數字化校園統一身份認證平臺的作用與實踐[J].中原工學院學報,2009,20(6):72-75.
[4] 孫月洪.統一身份認證在數字化校園中的作用與實踐[J].廊坊師范學院學報,2009,9(2):37-39.
[5] 梁飛鴿,方劉基,潘一楠.基于校園網平臺的統一身份認證系統設計[J].紹興文理學院學報,2007,27(10):42-44.
[6] 李偉明.基于ECC的無線身份認證和密鑰協商協議[J].廣東公安科技,2003(2):33-40.

此內容為AET網站原創,未經授權禁止轉載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲永久免费| 中国日韩欧美久久久久久久久| 亚洲韩国青草视频| 国内精品久久久久影院 日本资源| 国产精品乱子乱xxxx| 欧美日本成人| 欧美激情视频给我| 你懂的成人av| 免费成人小视频| 美女脱光内衣内裤视频久久影院| 久久久久综合| 久久人91精品久久久久久不卡| 久久久久久久久久久久久9999| 久久九九有精品国产23| 久久国产88| 久久成人免费电影| 久久久久久69| 老司机成人在线视频| 牛人盗摄一区二区三区视频| 欧美~级网站不卡| 欧美大胆成人| 欧美日韩国产精品| 欧美日韩一区二区在线观看视频| 欧美日韩人人澡狠狠躁视频| 欧美三级黄美女| 国产精品高清免费在线观看| 国产女主播一区二区| 国产一区在线免费观看| 尹人成人综合网| 亚洲人www| 一区二区三区高清不卡| 亚洲自拍偷拍色片视频| 新67194成人永久网站| 久久精品免费播放| 亚洲精品免费在线| 亚洲视频在线观看免费| 欧美一区视频在线| 麻豆亚洲精品| 欧美日韩一区二区视频在线观看 | 欧美中文字幕在线视频| 亚洲国产视频一区| 一区二区高清| 欧美中文日韩| 欧美成人免费全部| 国产精品成人在线观看| 国产情侣久久| 亚洲高清网站| 亚洲一区二区欧美日韩| 久久9热精品视频| 一本大道久久精品懂色aⅴ| 午夜综合激情| 蜜臀av性久久久久蜜臀aⅴ| 欧美日韩另类综合| 国产欧美一区二区白浆黑人| 在线观看国产精品网站| 亚洲视频第一页| 久久精品国产亚洲aⅴ| 一区二区三区高清| 久久婷婷综合激情| 欧美丝袜一区二区| 一区二区三区在线观看视频| 国产精品99久久99久久久二8 | 国产在线高清精品| 999在线观看精品免费不卡网站| 亚洲免费婷婷| 99综合在线| 久久午夜精品一区二区| 国产精品第十页| 影音先锋日韩资源| 亚洲欧美日韩国产一区二区三区| 亚洲人成7777| 欧美在线免费播放| 欧美视频在线观看一区二区| 伊人精品久久久久7777| 亚洲一区国产视频| 日韩一二三在线视频播| 久久久五月婷婷| 国产精品美女久久久浪潮软件| 亚洲国产精品va在线看黑人动漫| 午夜久久久久久| 亚洲视频在线观看网站| 美女日韩在线中文字幕| 国产精品免费网站在线观看| 亚洲欧洲在线免费| 久久精品国产亚洲精品| 午夜精品福利一区二区蜜股av| 欧美凹凸一区二区三区视频| 国产视频欧美| 亚洲午夜电影网| 一区二区免费在线视频| 欧美成年人视频网站欧美| 国产偷久久久精品专区| 亚洲午夜激情| 一区二区三区日韩| 欧美精品二区| 亚洲大片在线| 亚洲国产精品黑人久久久| 久久成人免费网| 国产精品丝袜xxxxxxx| 在线亚洲电影| 一区二区高清视频在线观看| 欧美大片第1页| 亚洲电影在线看| 亚洲国产欧美一区二区三区同亚洲| 久久av一区二区| 国产精品色婷婷| 宅男噜噜噜66一区二区 | 麻豆久久婷婷| 在线播放日韩欧美| 久久精品国产亚洲一区二区三区| 久久高清免费观看| 国产欧美日韩视频一区二区| 亚洲免费在线电影| 午夜免费日韩视频| 国产精品日韩欧美综合| 宅男在线国产精品| 亚洲免费视频中文字幕| 欧美日韩在线直播| 亚洲美女在线看| 亚洲视频免费观看| 欧美色中文字幕| 亚洲一级黄色| 欧美亚洲一级片| 国产一级一区二区| 久久精品99国产精品| 久久在线免费| 亚洲国产高清在线| 99精品国产在热久久婷婷| 欧美激情亚洲一区| 亚洲美女在线观看| 亚洲制服av| 国产欧美一区二区三区国产幕精品| 午夜精品剧场| 久久久久综合| 亚洲国产女人aaa毛片在线| 夜夜爽99久久国产综合精品女不卡| 欧美日韩国产亚洲一区| 一区二区三区产品免费精品久久75 | 久久久久久久久伊人| 狠狠操狠狠色综合网| 最新中文字幕亚洲| 欧美美女视频| 亚洲视频一区| 欧美一区二区三区视频在线| 国产一区清纯| 亚洲精品一二三区| 欧美视频在线观看 亚洲欧| 亚洲综合国产激情另类一区| 久久久精品动漫| 亚洲国产欧美日韩| 亚洲一区二区三区在线观看视频| 国产精品久线观看视频| 欧美一进一出视频| 欧美承认网站| 一区二区三区高清| 久久狠狠久久综合桃花| 亚洲国产成人在线| 亚洲一区在线播放| 国产日韩欧美成人| 亚洲黄一区二区| 欧美午夜一区二区| 久久国产福利国产秒拍| 欧美精品免费在线观看| 亚洲免费在线电影| 蜜桃精品久久久久久久免费影院| av成人免费在线| 久久米奇亚洲| 一本一道久久综合狠狠老精东影业 | 午夜精品视频| 在线看成人片| 午夜精品福利在线观看| 在线观看欧美精品| 午夜国产欧美理论在线播放| 狠狠狠色丁香婷婷综合久久五月| 99精品视频免费观看| 国产欧美日韩视频| 99精品99| 国内精品99| 亚洲一区二区三区高清 | 国产精品亚洲一区| 亚洲免费久久| 国产视频欧美| 亚洲午夜av| 精品动漫3d一区二区三区| 亚洲一区二区三区四区中文| 极品日韩久久| 午夜精品一区二区三区在线视| 亚洲国产成人在线| 久久精品官网| 在线视频欧美日韩精品| 欧美成人日本| 香蕉视频成人在线观看 | 国产精品三级久久久久久电影| 亚洲精品网址在线观看| 国产一区二区欧美日韩| 亚洲欧美日韩国产一区二区三区| 激情综合色综合久久| 欧美在线视频观看免费网站| 99爱精品视频| 欧美黄色免费网站|