BRPI0211618B1 - método para criar uma rede privada virtual usando uma rede pública - Google Patents
método para criar uma rede privada virtual usando uma rede pública Download PDFInfo
- Publication number
- BRPI0211618B1 BRPI0211618B1 BRPI0211618A BR0211618A BRPI0211618B1 BR PI0211618 B1 BRPI0211618 B1 BR PI0211618B1 BR PI0211618 A BRPI0211618 A BR PI0211618A BR 0211618 A BR0211618 A BR 0211618A BR PI0211618 B1 BRPI0211618 B1 BR PI0211618B1
- Authority
- BR
- Brazil
- Prior art keywords
- unit
- key
- data
- network
- encrypted
- Prior art date
Links
- 238000000034 method Methods 0.000 title claims abstract description 21
- 230000005540 biological transmission Effects 0.000 description 6
- 230000015572 biosynthetic process Effects 0.000 description 1
- 230000005855 radiation Effects 0.000 description 1
- 230000002269 spontaneous effect Effects 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/02—Details
- H04L12/22—Arrangements for preventing the taking of data from a data transmission channel without authorisation
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0272—Virtual private networks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/46—Interconnection of networks
- H04L12/4641—Virtual LANs, VLANs, e.g. virtual private networks [VPN]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L41/00—Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/04—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
- H04L63/0428—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/06—Network architectures or network communication protocols for network security for supporting key management in a packet data network
- H04L63/065—Network architectures or network communication protocols for network security for supporting key management in a packet data network for group communications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
- H04L63/104—Grouping of entities
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
- Storage Device Security (AREA)
- Computer And Data Communications (AREA)
- Small-Scale Networks (AREA)
- Telephonic Communication Services (AREA)
Abstract
"método para criar uma rede privada virtual usando uma rede pública". o objetivo da presente invenção envolve troca de dados entre diversos computadores ou unidades de multimídia através de uma rede pública garantindo, ao mesmo tempo, a confidencialidade desses dados. o objetivo é alcançado por um método de criação e uso de uma rede privada virtual (vpn), que tem uma pluralidade de unidades conectadas a uma rede pública, cada unidade tendo meio de segurança que tem um número único ua1, esse método sendo caracterizado pelo fato de compreender as seguintes etapas: - gerar um direito dn associado ao número único uan, pelo meio de segurança de uma unidade un; - transferir esse direito dn para o meio de segurança de pelo menos uma unidade um; - criptografar os dados enviados pela unidade un e a descriptografação do direito dn por uma chave de dados de criptografação ks; - receber os dados criptografados pela segunda unidade um, apresentar esses dados ao meio de segurança da unidade um verificar se o direito dn está presente e, se for esse o caso, descriptografar os dados com a chave de dados de criptografação ks.
Description
Relatório Descritivo da Patente de Invenção: "MÉTODO PARA. CRIAR UMA REDE PRIVADA VIRTUAL USANDO UMA REDE PÚBLICA". A presente invenção se refere ao domínio das redes de telecomunicações, em particular à criação de uma rede privada no interior de uma rede pública.
Essas redes são conhecidas sob o nome "Rede Privada Virtual" (VPN). É sabido que conexão de segurança será estabelecida entre dois pontuo alidvés de uma rede pública usando um protocolo de troca de chaves para a criação de uma conexão de segurança. Esse protocolo é descrito como SSL, o qual está baseado na troca de dados graças a um par de chaves, a chave pública e a chave privada para a definição de uma chave de criptografação de sessão simétrica. Os dados são codificados por essa chave de sessão, a última sendo usada apenas para essa transação.
Essa função só pode ser desenvolvida entre dois interlocutores e, desse modo, não pode permitir a formação de uma rede para diversos usuários. De fato, é necessário ter a mesma quantidade de unidades de diálogo como computadores para conectar. A necessidade de criar essas redes está presente quando se deseja ligar diversos pontos distantes conectados a uma mesma rede pública, tal como a Internet.
Essa necessidade segue junto com proteção efetiva dos dados trocados porque quando se liga na Internet, a confidencialidade não é garantida.
Dessa maneira, permanece um problema não resolvido, que consiste da ligação de diversos computadores ou unidades multimídia através de uma rede pública, ao mesmo tempo garantindo a confidencialidade daqueles dados.
Esse objetivo ê alcançado por meio de um método para criar e usar uma rede privada virtual (VPN) , que tem uma pluralidade de unidades conectadas a uma rede pública, cada unidade tendo meio de segurança que tem um número único UA, esse método é caracterizado pelas seguintes etapas: - gerar um direito Dn associado ao número único UAn, pelo meio de segurança de pelo menos uma unidade Un; - transferir esse direito Dn para o meio de segurança de pelo menos uma unidade Um; - criptografar os dados enviados pela unidade Un e a descriptografação do direito Dn por uma chave de dados de criptografação KS ; - receber os dados criptografados pela segunda unidade Un, apresentar esses dados ao meio de segurança da unidade Un, verificar se o direito Dn está presente e, se for esse o caso, descriptografar os dados com a chave de dados de criptografação KS.
Quando a unidade U2 quer se comunicar com a unidade UI, ela realiza a mesma operação, usando o direito Dl como um identificador e a unidade UI pode receber os dados porque ela possui esse direito.
Quando a unidade UI envia seus direitos Dl para uma terceira unidade U3, o mesmo princípio se aplica entre a unidade UI e U3, mas também entre a unidade U2 e a unidade U3 . Elas usam o direito Dl iniciado pela unidade UI para j-c.âi ct utiacr iptograiaçao dos dados .
Desse modo, pode ser visto que uma rede espontânea foi criada cujo administrador é a unidade UI, que criou o primeiro direito.
Podemos dividir as unidades em duas categorias, as unidades de geração, tais como a unidade UI ou as unidades de participação, tais como U2 e U3.
Deve ser notado que, se a unidade U2 quiser se comunicar com a unidade Ul, sem permitir que a unidade U3 descriptografe os dados, a unidade U2 também se torna uma unidade geradora e envia um direito D2 para a unidade Ul. Uma segunda rede virtual foi criada entre as unidades Ul e U2 .
Praticamente, esses meios de segurança podem se apresentar em diversas formas. Para garantir alta segurança no mecanismo de criptografação/ descriptografação, microprocessadores especializados, que contêm mecanismo de criptografação, e dados, tais como as chaves de segurança, são usados.
Esses microprocessadores são fornecidos na forma de uma cartão de microchip, com um formato Plug-in SIM ou ISO 7816-2.
De acordo com uma primeira concretização da invenção, o cartão de rede das unidades contém o cartão de microchip diiues mencionado, por exemplo, da mesma maneira que um telefone GSM. Os dados são processados diretamente no cartão de rede e o trabalho é feito de maneira transparente. O usuário da unidade U2, no momento de emissão dos dados, terá apenas que selecionar a rede através da qual a criptografação deve ser feita. De fato, é possível que a unidade U2 seja parte de diversas redes (por exemplo, UI e U3) e, assim, uma seleção deve ser feita. O envio do direito Dl para outra unidade é uma operação que requer grande cuidado. De fato, é necessário assegurar que esse direito só seja carregado nas unidades desejadas por UI. Por causa disso, há diversas soluções: - unidade UI ganha acesso à chave pública da unidade U2 para descriptograf ar o direito Dl e enviá-lo para a unidade U2. Esse direito só pode ser descriptograf ado por U2 graças a sua chave privada. As outras unidades, que não possuem a chave privada da unidade U2, não podem descriptografar o direito Dl. - o protocolo de inicialização no meio de segurança requer a introdução de uma senha. A unidade UI, no momento da geração do direito Dl, pede ao usuário para introduzir uma senha que está associada ao direito sob uma forma criptografada. Esse direito Dl é enviado para a unidade U2, e, quando o usnárin ie U2 quer Caiieydr esse direito no meio de segurança, este último requer a introdução da senha. Graças à chave secreta contida em todos os módulos de segurança, a senha é controlada com aquela contida no direito Dl e o direito só é carregado se as senhas forem idênticas. A senha é transmitida entre UI e U2 por outros meios, por exemplo, por telefone. Uma variante dessa solução consiste no envio do direito Dl misturado com um grande número de dados de arquivo. A senha é, então, usada como uma chave de endereçamento para extrair o direito Dl no interior desses dados supérfluos. - um meio simples e efetivo é carregar o direito Dl em uma base removível, tal como um disco flexível e enviá-lo para U2. - o aparelho principal do meio de segurança dispõe de uma segunda localização em que é possível colocar um segundo meio de segurança. A transferência é feita de um meio para o outro em um ambiente muito restrito. A fim de impedir o direito Dl de ser carregado em outras unidades que não U2, é possível gerar o direito Dl e associá-lo com o número único de U2 (isto é, UA2) . O direito Dl, portanto, está associado com o número único UA2 (para a unidade U2) e enviá-lo para essa unidade. Se outro meip de segurança (Un) tentar carregar esse direito (com a senha, nor exemplo)_ uma verificação é feita a tim de controlar se o número único UAn corresponde àquele número associado ao direito Dl.
As chaves usadas durante as diferentes transações representam um papel importante. Para criptografação de chave daqueles dados, diversas variantes podem ser usadas.
De acordo com uma primeira concretização, o meio de segurança compreende uma chave secreta, que é comum a todos os meios de segurança. Essa chave pode ser de um tipo assimétrico (RSA) ou simétrico (DES, CAST, IDEA).
De acordo com uma segunda variante, o meio de segurança da unidade UI gera uma chave de criptografação/ descriptografação Kl, que é criptografada pela chave de serviço KO e enviada com o direito Dl, de acordo com as modalidades mencionadas acima. Dessa maneira, haverá tantas chaves diferentes quantas as redes virtuais. Uma unidade que participa com três redes, portanto, armazenará três chaves de criptografação diferentes.
Em uma forma mais elaborada da invenção, é possível que a unidade UI deseje transmitir dados com U3, sem que U2, também parte de sua rede, seja capaz de ler essa informação.
Isto é, quando UI gera o direito Dl, um índice de rede é adicionado. Esse índice pode ser mantido em alguns bits, caso se deseje limitar- r. «úmero dc redes Cj-iauda por u± a 256, por exemplo. No lado da unidade U2, se ela participa de diversas redes iniciadas por UI, ela não duplicará o direito Dl, mas apenas o índice da rede.
Após a fase de transmissão desse direito para a unidade U2, o meio de segurança prossegue para a verificação do direito e do índice. É importante lembrar que aqueles dados são armazenados em um cripto-processador e não podem ser modificados pelo usuário.
Dessa maneira será muito mais fácil para a unidade UI gerenciar as diferentes redes criadas. A presente invenção também se estende a um sistema de gerenciamento de direitos centralizado. Todas as unidades são ligadas (ou podem ser em um dado momento) a um centro de gerenciamento. Quando uma unidade requer a criação de uma rede RI, ela envia essa solicitação para o centro de gerenciamento.
Este último verifica se a unidade está autorizada a fazer essa operação e, em um caso afirmativo, enviará o direito Dl para a unidade UI, bem como uma chave Kl comum à rede RI.
Quando a unidade U2 deseja participar dessa rede, a unidade UI transmite o direito Dl, ou uma parte desse direito . a unidade U2, de άουιάυ cura as modalidades já mencionadas acima. Com esse direito, a unidade U2 pode empregar o centro de gerenciamento, a fim de receber a chave Kl e o direito Dl como um todo.
Se referência for feita aqui a uma parte do direito Dl, que é transferido da unidade UI para a unidade U2 , isso vem do fato de que o direito Dl é transmitido totalmente para a unidade U2 pelo centro de gerenciamento. Pode-se imaginar que, quando a rede RI é criada, a unidade UI atribui uma senha ao mesmo. Essa senha, representativa do direito Dl, é transmitida para a unidade U2, que o apresenta ao próprio centro de gerenciamento. 0 centro verifica a senha e, se for correta, o direito Dl é transmitido para a unidade U2. O interesse de uso de um centro de gerenciamento é o gerenciamento dinâmico dessa rede. De fato, o problema de radiação de parte de uma rede pode ocorrer em qualquer momento. Além disso, um alto nível de segurança envolve a mudança frequente das chaves de criptografação.
Essas funções estão disponíveis através do centro de gerenciamento, que pode coordenar uma mudança de chave para uma dada rede. A nova chave é transmitida para todas as unidades dessa rede, graças à conexão protegida, que liga todas as unidades ao centro de gerenciamento. Essa espécie de dados é transmitida criptografada tendo como destinatário o número único de cada unidade. Desse modo, é possível retirar uma parte do grupo parando a transmissão das chaves atualizadas. O centro pode irradiar uma parte pelo envio de uma ordem de desativação do direito. A invenção será compreendida melhor graças à descrição detalhada seguinte, que se refere aos desenhos anexos, que são dados como um exemplo não limitativo, isto é: A figura 1 descreve uma rede sem centro de gerenciamento em um nível único; A figura 2 descreve uma rede sem centro de gerenciamento em diversos níveis; A figura 3 descreve uma rede com centro de gerenciamento. A figura 1 ilustra cinco unidades identificadas UNI a UN5. Cada unidade contém meios de segurança, em que há um cripto-processador encarregado da geração e do gerenciamento dos direitos.
De acordo com o presente exemplo, a unidade UNI gera o direito Dl que envia para as unidades UN2 e UN4.
Em paralelo, a unidade UN5 gera um direito D5 que ela envia para as unidades UN2 e UN3.
Temos uma primeira rede formada pelas unidades UNI, UN2 e UN4 bem como uma segunda rede formada pelas unidades UN2, UN3 e UN5. A unidade UN2 deve selecionar a rede com que ela deseja trabalhar porque ela dispõe de ambos os direitos.
Quando os dados são trocados entre essas unidades diferentes, há duas maneiras de operar. De acordo com uma primeira concretização, a chave secreta contida no meio de segurança (ou aquela gerada com o direito) é usada para criptografar todos os conteúdos transferidos entre as diferentes unidades. Outra maneira consiste no uso de uma chave de sessão.
Essa chave de sessão randômica KS é gerada pela unidade de transmissão e é usada para criptografar os dados. Por razões operacionais de rapidez, essa chave é de um tipo simétrico. A unidade de transmissão tem um bloco de dados de controle que consiste da chave de sessão KS e da definição do direito necessário para a descriptografação dos dados. Esse bloco é criptografado por uma chave de serviço comum para as unidades, ou pela chave gerada com o direito D.
No momento da recepção, o bloco de controle é tratado pelo meio de segurança antes do tratamento dos dados. Esses meios, portanto, descriptografarão o bloco de controle e verificarão se o direito requerido está presente nessa unidade. Em um caso afirmativo, a chave de sessão KS é aplicada aos dados, o que permite que eles sejam descriptografados. A figura 2 ilustra uma variante em que a unidade UNI gerou dois direitos para criar duas redes, Dia e Dlb. Uma primeira rede é criada entre as unidades UNI, UN2 e UN3, enquanto uma segunda rede é criada entre as unidades UNI, UN4 e UN5.
Essa variante permite grande flexibilidade na difusão de dados confidenciais, escolhendo o que pode criptografar os dados. De fato, como a rede de transmissão é uma rede pública, pode ser considerado que os dados são acessíveis a todas as unidades que têm o direito quando a conexão é feita de uma unidade para a outra.
A figura 3 representa a variante com um centro de gerenciamento MC. A unidade UNI requer o direito Dl do centro de MC, bem como da chave de criptograf ação kl. O centro registra a criação da rede RI em sua base de dados. Para participar nessa rede, a unidade UN2 deve, também, receber esse direito Dl. Por causa disso, o método usado pode ser aquele descrito acima ou pode receber suporte do centro de gerenciamento. De fato, de acordo com um protocolo particular, a unidade UNI pode se comunicar com a direção das unidades com que deseja criar a rede RI. O centro de gerenciamento MC, graças aos meios de telecomunicações seanrns que clc inclu.i, uransrerirá o direito Dl para todas as unidades relacionadas, bem como a chave de criptografação/ descriptografação kl . De maneira similar, se a unidade UN3 deseja criar uma rede R3, ela solicita ao centro de gerenciamento que a atribua à rede R3 associada ao direito D3. O conhecimento de todas as unidades que participam em uma dada rede é importante para a mudança regular das chaves de criptografação. O centro MC pode mudar as chaves nas unidades em intervalos regulares (ou pseudo-randômicos) para evitar o uso da mesma chave por tempo demais e, portanto, torná-la vulnerável. A mudança da chave também é útil para eliminar parte dos participantes da rede. A unidade de geração UNI informa ao centro de gerenciamento MC que a unidade UNn não é mais parte da rede Dl e o centro deixa de comunicar as novas chaves. Alternativamente ou como um complemento, ele pode enviar uma ordem de desativação para essa unidade.
Essa chave Kl pode ser um do tipo simétrico ou assimétrico. No segundo caso, cada unidade tem duas chaves pública e privada e, ao ser criptografada ou descriptografada, uma chave ou a outra será usada.
No momento da transmissão de dados, esses são, em geral, criptografados por uma chave de sessão gerada randomicamente. Essa chave é, então, criptografada pela chave Kl, antes de ser transmitida para outras unidades.
De acordo com outra concretização da invenção, as unidades UM são decodif icadores de televisão paga e os meios de segurança são compostos por cartões inteligentes. Esses decodificadores também são usados para receber e enviar dados para mensagens eletrônicas, por exemplo. Também é possível conectar esse decodificador a um computador para tirar vantagem da interface com uma rede em alta velocidade por um lado e a segurança das transações por outro lado.
De acordo com uma concretização particular, o direito D inclui um campo de validade. Assim, cada unidade que recebe esse direito tem um período de validade. Os dados presentes são adicionados a cada troca de dados (veja bloco de controle acima). É lembrado que esse bloco de controle é criptografado.
Os meios de segurança verificam a concordância da validade do direito D com a data contida no bloco de controle. Se estiver desatualizado, a descriptografação dos dados não é realizada. De acordo com o método escolhido, quer com a unidade mestre ou com um centro de gerenciamento, é previsto renovar a validade antes de sua data limite, no caso em que o administrador do direito esteja querendo fazê-lo para a unidade relacionada. Essa renovação é realizada pelo envio de uma mensagem de controle para as unidades relacionadas com a descrição do direito e a nova validade. Uma vez que a validade seja excedida, o direito não pode ser mais estendido e um novo procedimento de transmissão do direito, como descrito acima, é necessário.
Claims (9)
1. Método para criar e usar uma rede privada virtual (VPN) tendo uma pluralidade de unidades conectadas a uma rede pública, cada unidade tendo meio de segurança que tem pelo menos um número único UA, o método caracterizado pelo fato de que compreende as etapas de: gerar um direito Dn associado ao número único UA, pelo meio de segurança de uma unidade Un, transferir este direito Dn de maneira segura para pelo menos uma unidade Um e armazená-lo no meio de segurança desta unidade Um, criptografar pela unidade Un os dados a serem enviados e a descrição do direito Dn por uma chave de dados de criptografação KS, a chave de dados de criptografação KS sendo uma primeira chave Kn comum ao meio de segurança das unidades Un e Um, ou uma chave de sessão gerada aleatoriamente pela unidade Un e criptografada pela primeira chave comum Kn, esta chave de sessão criptografada sendo unida aos dados criptografados e ao direito Dn, receber pela segunda unidade Um os dados criptografados, apresentar esses dados ao meio de segurança da unidade Um, descriptografar a descrição do direito Dn e verificar se a descrição do direito Dn corresponde ao direito Dn armazenado e no caso positivo, descriptografar os dados criptografados pela chave de dados de criptografação KS.
2. Método, de acordo com a reivindicação 1, caracterizado pelo fato de que o direito Dn é associado com um identificador da segunda unidade Um, e que o meio de segurança da segunda unidade verifica se o direito Dn é destinado para ele.
3. Método, de acordo com a reivindicação 1 ou 2, caracterizado pelo fato de que um índice de rede Ra é associado com o direito Dn pela unidade Un, e que afiliação da outra unidade Um é feita sob um critério do direito Dn e do índice de rede Ra.
4. Método, de acordo com a reivindicação 1, caracterizado pelo fato de que a primeira chave Kn é gerada com o direito Dn e transmitida às unidades participantes por meio de uma chave de serviço secreta KO comum ao meio de segurança.
5. Método, de acordo com qualquer uma das reivindicações 1 a 4, caracterizado pelo fato de que o direito Dn tem uma faixa de validade, e inclui as etapas de: adicionar à descrição do direito Dn, uma indicação da data atual na forma criptografada pela unidade Un, receber esta indicação pela unidade Um e verificar pelo meio de segurança da unidade Um se esta data está dentro da faixa de validade do direito Dn.
6. Método para criar e usar uma rede privada virtual (VPN) que compreende uma pluralidade de unidades conectadas ao centro de gerenciamento (MC) através de uma rede pública, cada unidade tendo meio de segurança particular que possui pelo menos um número único UA, o método caracterizado pelo fato de que compreende as etapas de: solicitar por uma unidade Um a criação de uma rede Rn no centro de gerenciamento (MC), enviar, de maneira segura, um direito Dn e uma chave Kn representando uma rede Rn para unidade Un pelo centro de gerenciamento (MC), solicitar o registro da unidade Um como parte da rede Rn, no centro de gerenciamento (MC), transmitir, de maneira segura, e armazenar o direito Dn e a chave Kn pela unidade Um, criptografar pela unidade Un, os dados a serem enviados e a descrição do direito Dn por uma chave de dados de criptografação KS, esta chave de criptografação KS sendo uma chave comum Kn para as unidades Un e Um, ou uma chave de sessão gerada aleatoriamente pela unidade Un e criptografada pela chave comum Kn, esta chave de sessão criptografada sendo unida aos dados criptografados e ao direito Dn, receber os dados criptografados pela segunda unidade Um, apresentar esses dados ao meio de segurança da unidade Um, descriptografar a descrição do direito Dn e verificar se a descrição do direito Dn corresponde ao direito Dn armazenado e em caso positivo, descriptografar os dados pela chave de dados de criptografação KS.
7. Método, de acordo com a reivindicação 6, caracterizado pelo fato de que a solicitação do registro da unidade Um inclui as etapas de: transmitir uma parte representando o direito Dn pela unidade Un, apresentar esta parte do direito Dn ao centro de gerenciamento pela unidade Um, verificar, pelo centro de gerenciamento (MC) se esta parte corresponde ao direito DN e em caso positivo, transmitir o direito Dn e a chave Kn para a unidade Um.
8. Método, de acordo com a reivindicação 6, caracterizado pelo fato de que a solicitação do registro da unidade Um inclui as seguintes etapas: transmitir o identificador da referida unidade Um pela unidade Um para o centro de gerenciamento (MC), transmitir o direito Dn e a chave Kn pelo centro de gerenciamento para a unidade Um.
9. Método, de acordo com qualquer uma das reivindicações 6 a 8, caracterizado pelo fato de que o centro de gerenciamento (MC) envia uma nova chave Kn' para os elementos da mesma rede Rn em um intervalo pseudoaleatório.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| CH14242001 | 2001-07-30 | ||
| PCT/IB2002/003052 WO2003013063A1 (fr) | 2001-07-30 | 2002-07-22 | Methode pour creer un reseau virtuel prive utilisant un reseau public |
Publications (2)
| Publication Number | Publication Date |
|---|---|
| BR0211618A BR0211618A (pt) | 2004-08-24 |
| BRPI0211618B1 true BRPI0211618B1 (pt) | 2016-05-24 |
Family
ID=4565466
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| BRPI0211618A BRPI0211618B1 (pt) | 2001-07-30 | 2002-07-22 | método para criar uma rede privada virtual usando uma rede pública |
Country Status (15)
| Country | Link |
|---|---|
| US (1) | US7251825B2 (pt) |
| EP (1) | EP1413088B2 (pt) |
| JP (1) | JP4437310B2 (pt) |
| KR (1) | KR100875341B1 (pt) |
| CN (1) | CN1285195C (pt) |
| AR (1) | AR034922A1 (pt) |
| AT (1) | ATE497660T1 (pt) |
| BR (1) | BRPI0211618B1 (pt) |
| CA (1) | CA2455857C (pt) |
| DE (1) | DE60239101D1 (pt) |
| ES (1) | ES2360197T5 (pt) |
| MX (1) | MXPA04000907A (pt) |
| MY (1) | MY130422A (pt) |
| TW (1) | TW566024B (pt) |
| WO (1) | WO2003013063A1 (pt) |
Families Citing this family (9)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US7177429B2 (en) | 2000-12-07 | 2007-02-13 | Blue Spike, Inc. | System and methods for permitting open access to data objects and for securing data within the data objects |
| US7664264B2 (en) | 1999-03-24 | 2010-02-16 | Blue Spike, Inc. | Utilizing data reduction in steganographic and cryptographic systems |
| WO2001018628A2 (en) | 1999-08-04 | 2001-03-15 | Blue Spike, Inc. | A secure personal content server |
| US7287275B2 (en) | 2002-04-17 | 2007-10-23 | Moskowitz Scott A | Methods, systems and devices for packet watermarking and efficient provisioning of bandwidth |
| US7398550B2 (en) * | 2003-06-18 | 2008-07-08 | Microsoft Corporation | Enhanced shared secret provisioning protocol |
| GB0321335D0 (en) * | 2003-09-11 | 2003-10-15 | Rogers Paul J | Method and apparatus for use in security |
| EP2104348A3 (en) | 2008-02-25 | 2013-09-18 | Globecomm Systems, Inc. | Virtual IPTV-VOD system with remote satellite reception of satellite delivered VOD content and method of providing same |
| JP6265857B2 (ja) * | 2014-07-25 | 2018-01-24 | 日本航空電子工業株式会社 | コネクタ及びコネクタ組立体 |
| CN110933063B (zh) * | 2019-11-25 | 2022-02-18 | 中国联合网络通信集团有限公司 | 数据加密方法、数据解密方法及设备 |
Family Cites Families (21)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| FR2448825A1 (fr) † | 1979-02-06 | 1980-09-05 | Telediffusion Fse | Systeme de transmission d'information entre un centre d'emission et des postes recepteurs, ce systeme etant muni d'un moyen de controle de l'acces a l'information transmise |
| US4484027A (en) † | 1981-11-19 | 1984-11-20 | Communications Satellite Corporation | Security system for SSTV encryption |
| JPH07271865A (ja) * | 1994-04-01 | 1995-10-20 | Mitsubishi Corp | データベース著作権管理方法 |
| US7036019B1 (en) * | 1994-04-01 | 2006-04-25 | Intarsia Software Llc | Method for controlling database copyrights |
| US5588060A (en) * | 1994-06-10 | 1996-12-24 | Sun Microsystems, Inc. | Method and apparatus for a key-management scheme for internet protocols |
| US5764918A (en) * | 1995-01-23 | 1998-06-09 | Poulter; Vernon C. | Communications node for transmitting data files over telephone networks |
| US5684800A (en) * | 1995-11-15 | 1997-11-04 | Cabletron Systems, Inc. | Method for establishing restricted broadcast groups in a switched network |
| JP3688830B2 (ja) † | 1995-11-30 | 2005-08-31 | 株式会社東芝 | パケット転送方法及びパケット処理装置 |
| JPH10178421A (ja) † | 1996-10-18 | 1998-06-30 | Toshiba Corp | パケット処理装置、移動計算機装置、パケット転送方法及びパケット処理方法 |
| US5937067A (en) † | 1996-11-12 | 1999-08-10 | Scientific-Atlanta, Inc. | Apparatus and method for local encryption control of a global transport data stream |
| US6073125A (en) † | 1997-06-26 | 2000-06-06 | Pitney Bowes Inc. | Token key distribution system controlled acceptance mail payment and evidencing system |
| EP1048157B1 (en) † | 1998-01-14 | 2004-05-06 | Irdeto Access B.V. | Method for transferring data from a head-end to a number of receivers |
| US6253326B1 (en) † | 1998-05-29 | 2001-06-26 | Palm, Inc. | Method and system for secure communications |
| JP2000115159A (ja) * | 1998-09-30 | 2000-04-21 | Nec Corp | 著作物保護システムおよびその著作物保護方法 |
| EP1045585A1 (en) † | 1999-04-13 | 2000-10-18 | CANAL+ Société Anonyme | Method of and apparatus for providing secure communication of digital data between devices |
| GB2352370B (en) † | 1999-07-21 | 2003-09-03 | Int Computers Ltd | Migration from in-clear to encrypted working over a communications link |
| US6643701B1 (en) † | 1999-11-17 | 2003-11-04 | Sun Microsystems, Inc. | Method and apparatus for providing secure communication with a relay in a network |
| US7336790B1 (en) † | 1999-12-10 | 2008-02-26 | Sun Microsystems Inc. | Decoupling access control from key management in a network |
| JP4581200B2 (ja) * | 2000-08-31 | 2010-11-17 | ソニー株式会社 | 個人認証システム、個人認証方法、および情報処理装置、並びにプログラム提供媒体 |
| US6978021B1 (en) * | 2000-09-18 | 2005-12-20 | Navteq North America, Llc | Encryption method for distribution of data |
| US6938155B2 (en) * | 2001-05-24 | 2005-08-30 | International Business Machines Corporation | System and method for multiple virtual private network authentication schemes |
-
2002
- 2002-07-19 TW TW091116169A patent/TW566024B/zh not_active IP Right Cessation
- 2002-07-22 ES ES02751506T patent/ES2360197T5/es not_active Expired - Lifetime
- 2002-07-22 CA CA2455857A patent/CA2455857C/en not_active Expired - Lifetime
- 2002-07-22 JP JP2003518116A patent/JP4437310B2/ja not_active Expired - Fee Related
- 2002-07-22 KR KR1020047001345A patent/KR100875341B1/ko not_active Expired - Fee Related
- 2002-07-22 DE DE60239101T patent/DE60239101D1/de not_active Expired - Lifetime
- 2002-07-22 EP EP02751506.3A patent/EP1413088B2/fr not_active Expired - Lifetime
- 2002-07-22 WO PCT/IB2002/003052 patent/WO2003013063A1/fr not_active Ceased
- 2002-07-22 MX MXPA04000907A patent/MXPA04000907A/es active IP Right Grant
- 2002-07-22 BR BRPI0211618A patent/BRPI0211618B1/pt active IP Right Grant
- 2002-07-22 AT AT02751506T patent/ATE497660T1/de not_active IP Right Cessation
- 2002-07-22 CN CNB028167465A patent/CN1285195C/zh not_active Expired - Lifetime
- 2002-07-26 MY MYPI20022834A patent/MY130422A/en unknown
- 2002-07-29 US US10/206,363 patent/US7251825B2/en not_active Expired - Lifetime
- 2002-07-29 AR ARP020102848A patent/AR034922A1/es not_active Application Discontinuation
Also Published As
| Publication number | Publication date |
|---|---|
| ATE497660T1 (de) | 2011-02-15 |
| ES2360197T3 (es) | 2011-06-01 |
| TW566024B (en) | 2003-12-11 |
| DE60239101D1 (de) | 2011-03-17 |
| JP4437310B2 (ja) | 2010-03-24 |
| BR0211618A (pt) | 2004-08-24 |
| WO2003013063A1 (fr) | 2003-02-13 |
| CN1547826A (zh) | 2004-11-17 |
| CA2455857C (en) | 2012-01-10 |
| KR20040021674A (ko) | 2004-03-10 |
| EP1413088A1 (fr) | 2004-04-28 |
| JP2004537764A (ja) | 2004-12-16 |
| MY130422A (en) | 2007-06-29 |
| US7251825B2 (en) | 2007-07-31 |
| EP1413088B2 (fr) | 2016-03-23 |
| CA2455857A1 (en) | 2003-02-13 |
| KR100875341B1 (ko) | 2008-12-22 |
| AR034922A1 (es) | 2004-03-24 |
| CN1285195C (zh) | 2006-11-15 |
| ES2360197T5 (es) | 2016-05-19 |
| MXPA04000907A (es) | 2004-03-26 |
| EP1413088B1 (fr) | 2011-02-02 |
| US20030021422A1 (en) | 2003-01-30 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US10554393B2 (en) | Universal secure messaging for cryptographic modules | |
| US7865936B2 (en) | System and method for controlling access to multiple public networks and for controlling access to multiple private networks | |
| Varadharajan et al. | An analysis of the proxy problem in distributed systems | |
| US7688975B2 (en) | Method and apparatus for dynamic generation of symmetric encryption keys and exchange of dynamic symmetric key infrastructure | |
| US5999711A (en) | Method and system for providing certificates holding authentication and authorization information for users/machines | |
| US8281136B2 (en) | Techniques for key distribution for use in encrypted communications | |
| US5349643A (en) | System and method for secure initial program load for diskless workstations | |
| CA2463034C (en) | Method and system for providing client privacy when requesting content from a public server | |
| US7095859B2 (en) | Managing private keys in a free seating environment | |
| US20210089676A1 (en) | Methods and systems for secure data exchange | |
| US8516566B2 (en) | Systems and methods for using external authentication service for Kerberos pre-authentication | |
| US20180316492A1 (en) | Distributed System and Method for Encryption of Blockchain Payloads | |
| US20060005026A1 (en) | Method and apparatus for secure communication reusing session key between client and server | |
| Kokoris-Kogias et al. | Hidden in Plain Sight: Storing and Managing Secrets on a Public Ledger. | |
| US20060224891A1 (en) | Scheme for sub-realms within an authentication protocol | |
| CA2455857C (en) | Method of creating a virtual private network using a public network | |
| Muftic et al. | Security architecture for distributed systems | |
| KR100243657B1 (ko) | 정보 검색 시스템에서의 보안 유지 방법 | |
| US12549336B2 (en) | Methods and devices for authentication | |
| Looi et al. | Enhancing sesamev4 with smart cards | |
| Al-Gburi | Protect data from attacking by authenticate clients using Kerberos protocol | |
| Zarei et al. | A Novel Security Schema for Distributed File Systems | |
| Magyari et al. | Certificate-Based Single Sign-on Mechanism for Multi-Platform Distributed Systems | |
| JPH1139261A (ja) | アクセス制御情報生成装置および方法 | |
| Attila et al. | Certificate-based Single Sign-On Mechanism for Multi-Platform Distributed Systems |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| B06A | Patent application procedure suspended [chapter 6.1 patent gazette] | ||
| B09A | Decision: intention to grant [chapter 9.1 patent gazette] | ||
| B16A | Patent or certificate of addition of invention granted [chapter 16.1 patent gazette] |
Free format text: PRAZO DE VALIDADE: 10 (DEZ) ANOS CONTADOS A PARTIR DE 24/05/2016, OBSERVADAS AS CONDICOES LEGAIS. |