WO2009010200A2 - Verfahren und vorrichtung zur erzeugung von kryptographischen schlüsseln zur durchführung einer schlüsseleinigung für eine sichere digitale kommunikation - Google Patents

Verfahren und vorrichtung zur erzeugung von kryptographischen schlüsseln zur durchführung einer schlüsseleinigung für eine sichere digitale kommunikation Download PDF

Info

Publication number
WO2009010200A2
WO2009010200A2 PCT/EP2008/005488 EP2008005488W WO2009010200A2 WO 2009010200 A2 WO2009010200 A2 WO 2009010200A2 EP 2008005488 W EP2008005488 W EP 2008005488W WO 2009010200 A2 WO2009010200 A2 WO 2009010200A2
Authority
WO
WIPO (PCT)
Prior art keywords
function
key
private
public
communication
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/EP2008/005488
Other languages
English (en)
French (fr)
Other versions
WO2009010200A3 (de
Inventor
Bernd Freisleben
Christian Schridde
Matthew David Smith
Ansgar Kewitz
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Individual
Original Assignee
Individual
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Priority claimed from DE200710033848 external-priority patent/DE102007033848A1/de
Priority claimed from DE102007033845A external-priority patent/DE102007033845A1/de
Priority claimed from DE200710033846 external-priority patent/DE102007033846A1/de
Priority claimed from DE200710033847 external-priority patent/DE102007033847A1/de
Application filed by Individual filed Critical Individual
Publication of WO2009010200A2 publication Critical patent/WO2009010200A2/de
Publication of WO2009010200A3 publication Critical patent/WO2009010200A3/de
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0816Key establishment, i.e. cryptographic processes or cryptographic protocols whereby a shared secret becomes available to two or more parties, for subsequent use
    • H04L9/0838Key agreement, i.e. key establishment technique in which a shared key is derived by parties as a function of information contributed by, or associated with, each of these
    • H04L9/0841Key agreement, i.e. key establishment technique in which a shared key is derived by parties as a function of information contributed by, or associated with, each of these involving Diffie-Hellman or related key agreement protocols
    • H04L9/0844Key agreement, i.e. key establishment technique in which a shared key is derived by parties as a function of information contributed by, or associated with, each of these involving Diffie-Hellman or related key agreement protocols with user authentication or key authentication, e.g. ElGamal, MTI, MQV-Menezes-Qu-Vanstone protocol or Diffie-Hellman protocols using implicitly-certified keys
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/30Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy
    • H04L9/3066Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy involving algebraic varieties, e.g. elliptic or hyper-elliptic curves

Definitions

  • the invention relates to a method and a device for generating cryptographic keys, and in particular to a method for cryptographic key agreement in communication networks. Such a method is called the Key Agreement Protocol.
  • the result of the final agreement between two communication devices A and B is an authenticated common cryptographic key S, which can be used for the encryption of the subsequent communication between the two communication devices.
  • the key S is a symmetric key, since the encryption and decryption can be done much faster by symmetric encryption methods.
  • the problem, however, is the agreement on this key.
  • the transported messages can be changed and / or intercepted in any way.
  • the final verification protocol ensures that the key S is known exclusively to the two communication devices A and B.
  • key collection protocols work with public and private cryptographic keys.
  • Each communication device has a public and a private cryptographic key.
  • the problem is the lack of authentication of public keys.
  • Authentication of the public keys therefore occurs in key record protocols that do not have the property of aspect [5], namely the possibility of man-in-the-middle attack, out of band of the communication channel.
  • Protocols from the category of "public key cryptography” such as the RSA cryptosystem (Bibliography Pf) allow the secure sending of messages (including symmetric keys) in which the messages are encrypted with the communication partner's public key Protection against man-m-the-middle attacks that are active from the beginning of communication, as long as the public keys were previously distributed outside the communication channel, eg a PKI infrastructure is required (Bibliography Ph or Ph) Before this, an "out-of-band" mechanism is needed to enable authentication of the public keys, eg the interlock protocol (Bibliography V2c or Pi, Pb). in the Contrary to the protocols of this category, the effort to operate a PKI with the method to be patented here is avoided.
  • Cryptosystems from the categories "Identity-Based Encryption” (IBE) and “Certificateless Cryptography” (CC) do not need a public key infrastructure for the exchange of public keys of persons, because from the identity (eg the E-Mail address) of a person the public Key can be calculated.
  • IBE Identity-Based Encryption
  • CC Certificateless Cryptography
  • key generators are used, which are used in a "private key infrastructure" for the distribution of private keys on demand.
  • endpoint addresses of communication devices or the software running on them are used in the process to be patented here.
  • the protocol in the Pa patent uses hash values of IP addresses to ensure that a user legitimately logs on to a central server to which they are already registered.
  • the method requires a prior "out-of-band" mechanism for transmitting a user password.
  • the procedure is not a key-lock log, and the IP address is not used as a public key. IP spoofmg can not be prevented. Man-in-the-middle attacks where the attacker uses the IP address of the
  • the authentication takes place here through the verbal exchange of a "key-Fingerprmts" after one has been connected to his interlocutor.
  • the object of the invention is to provide keys for carrying out a key clearance protocol in which an authentication of public keys takes place in the same communication channel. This object is solved by a method and a device having the features of one or more of the independent claims.
  • the invention is based on the idea of including the endpoint addresses E A and E B of the communication devices A and B in the final verification protocol.
  • Each Lichtumkationsgerat has an endpoint address, because without this no communication with the Wienkationsgerat would be possible.
  • endpoint addresses are: IPv4 / IPv6 addresses in the Internet Protocol, MAC addresses of network adapters, telephone numbers in the fixed network
  • ID cards, passports and chip cards are the identification numbers of endpoint addresses, whereby the communication in this case has a corresponding
  • DASsec Secure Domain Name Service
  • ARP-based protocols phonebooks
  • central SIP servers the (sensory) reading of number plate license plates
  • the (sensory) reading of identification numbers on electronic ID cards passports and chip cards.
  • each endpoint address can be converted into a unique natural number.
  • An example would be the conversion of the IPv4 address 137.248.13.5 to the natural number 137248013005; this applies analogously to all other mentioned examples of endpoint addresses
  • An endpoint address is an identification or identification number of a communication device that can be used to establish communication with that device, such as an IPv4 / IPv6 address, MAC address, telephone number, SIP address, vehicle license plate, or identification number on the platform P n Sn ⁇ uoi sen, pass and chip cards. Unlike purely personal identities, binding to a communication device or software running on it is given at an endpoint address. The endpoint address should be apparent to the receiver from the received information.
  • Emweg functions (with trapdoor) has not been proven mathematically until now, as the proof of the inequality of the complexity classes P and NP has not yet been provided. However, there are functions that are thought to have the required property.
  • the basis of the method on which the invention is based is the product N of two primes P and Q. Irrelevant to the algorithm but important for the safety of the method is the order of the primes P and Q and the prime factorization of P-I and Q-I.
  • G Since e divides the number (P-I) (Q-I), G should be chosen such that e has a prime factor of "safe order".
  • the function D (-) belongs to the class of supposed Emweg functions, where D (-) here corresponds to the xnverse function Lt) "1 , which can only be calculated in exponential time.
  • E A , E B are two endpoint addresses then let F (E A ) and F (E B ) be the endpoint addresses each converted to a unique natural number, with F (.) ⁇ N.
  • D (F (E A )) and D (F (E B )) be the corresponding unique numbers from [7] for the endpoint addresses E s and E 8 .
  • the allocation of the numbers D (F (E n )) and D (F (E B )) to the communication devices A and B can be done via various ways. For example, this can be done with an IP address via a (local) DHCP server or a (local) key server, using secure communication.
  • the key server knows the factorization of N.
  • a communication device could be used with methods such as e.g. RSA encryption provides the key server with a symmetric key that secures the award.
  • RSA encryption provides the key server with a symmetric key that secures the award.
  • this can be used directly for the production of the network adapter, for a mobile device when the SIM card is delivered, for a SIP address via a SIP server, for a vehicle registration number via the registration office and for an identification number on electronic ID cards. Pass and chip cards are made when they are awarded.
  • the communication device A is aware of the function F () and the following numbers: N, G, R, E A , F (E A ), D (F (E A )). In addition, A still has a private random number Z A.
  • the communication device B is aware of the function F () and the following numbers: N, G, R, E B , F (E 5 ), D (F (E B )). In addition, B still has a private random number Z B.
  • N, G, R and the function F () are public parameters of the method on which the invention is based; the private key of communication device A is D (F (E A )), the public key of A is G Z ⁇ D (F (E A )) mod N.
  • Dxe key agreement between two communication devices A and B works in the following way, with A initiating the finalization.
  • a as an initiator uses the existing communication infrastructure to obtain the endpoint address E B of the communication device B.
  • B After B has received the message, B extracts the endpoint address E A from the message and calculates F (E A ).
  • [11] B calculates ((G ZA D (F (E A ))) R F (E A y ] ) z » ⁇ G RZ * ZB ⁇ S mod / V
  • [12] B then sends G ZB D ( v F ( v E R ) J ) J mo ⁇ N to the endpoint address E A.
  • A already has E B and therefore does not need to extract E B from the message.
  • the sending of IP packets is with predefined, forged
  • IP Spoofmg Source IP address known as IP Spoofmg.
  • the secret for which a commutation device A should provide ownership proof in the method underlying the invention is D (F (E A )).
  • a nonce ⁇ is used in possession proof.
  • a nonce (used only once) is a number that is used only once. For example, a random number or timestamp may be a nonce.
  • D (F (E A )) is the Rth root of F (E A ). As a prerequisite, it must hold that R does not share the number ⁇ . However, this is easy to achieve since R, apart from the requirement stated in [6], has no other conditions.
  • can also be replaced / concatenated by / to a hash value of a
  • A chooses a random number W A.
  • the method prevents man-in-the-middle attacks, without a prior exchange (English Pre-Exchange) between the communication partners is necessary.
  • a pre-exchange is by definition a preliminary exchange of a message between two communication partners in order to subsequently discover a Man-the-Middle attack with the knowledge contained in the message.
  • private keys are issued to each communication device along with the assignment of the endpoint address.
  • Em Man-in-the-Middle attacker can not generate the value from Abs [12] because he can not create the private key D (F (E 8 )) at the A known endpoint address E B.
  • the method is superior to a Public Key Infrastructure (PKI) that manages keys bound to communication appliances.
  • PKI Public Key Infrastructure
  • Fig. 1 shows the process before the start of the final cleaning
  • Fig. 2 shows the general procedure of the key
  • Fig. 4 shows the procedure for an IP network
  • FIG. 5 shows the sequence for a SIP-based VoIP network.
  • FIG. 6 shows the MAC-level procedure
  • Fig. 7 shows the procedure in an IP network with NAT router
  • VPN virtual private network
  • Fig. 9 shows the procedure for license plates on number plates.
  • Fig. 10 shows the procedure for identification numbers on electronic
  • ID cards In ID cards, passports and chip cards.
  • Fig. 1 illustrates the process of the method before the start of the final adjustment.
  • 500, 501 are the two communication devices.
  • 502, 503 symbolize ownership of the endpoint addresses E ⁇ and E B.
  • 504, 505 the unique number F (E A ) and F (E B ) are calculated.
  • both communication devices are assigned their unique private keys D (F (E A )) and D (F (E 8 )).
  • the communication devices generate their random numbers Z A and Z B.
  • Fig. 2 shows the general sequence ofproteineleimgung.
  • 500, 501 are the two communication devices A and B.
  • 510, 511 are the public keys of A and B, respectively.
  • 512, 513 symbolize the calculations performed by A and B, respectively.
  • FIG. 3 shows the procedure for a mobile radio network: (1) The public parameters N, G, R, F (.) And the private key D (F (E A )) and D (F (E B )) become saved on the SIM card. This is done by the communications provider when the SIM card has been assigned to a telephone number; (2) The SIM cards are inserted in the phones; (3) If a communication subscriber using the mobile telephone A calls another communication subscriber with the mobile telephone B, the telephone number of B is looked up in the telephone book or, for example, the information is called; (4) Once this has been done, a secure final exchange between A and B can take place.
  • Fig. 4 shows the procedure for an IP network: (1) The private keys D (F (E A )) and D (F (E B )) are output to each communication device along with the assignment of the end point address;
  • FIG. 5 shows the sequence for a SIP-based VoIP network: (1) After registration with a VoIP server, the corresponding VoIP software is downloaded; (2) This is matched with the public parameters N, G, R, F (.) And the private keys D (F (E A )) and D (F (E 8 )) according to the selected SIP address; (3) If communication user A calls subscriber B, A looks up the SIP address in the telephone book; (4) Is this A secure exchange between A and B can take place.
  • Fig. 6 shows the procedure at the MAC level: (I) / (2)
  • the public parameters N, G, R, F (.) And the private keys D (F (E A )) and D (F (E 8 )) are at the
  • Fig. 7 shows the procedure of the key agreement in an IP network, in which the technique of Network Address Translation (NAT) is used:
  • FIG. 8 shows the procedure in an IP network for setting up a virtual private network (VPN): (1) The private key D (F (Ey 3 )) is output to the VPN server VS together with the assignment of the endpoint address. (2) The private key D (F (E VC >) is output to the computer VC together with the assignment of the internal VPN endpoint address. (3) This is done by means of a (local) DHCP server.
  • VPN virtual private network
  • a trusted lock can be established between VS and VC with the endpoint addresses E vs and E vc for a VPN connection sta ttfinden.
  • 9 shows the procedure when using vehicle license plates: (1) At the registration office, the public parameters N, G, R, F (.) And the private keys D (F (E A )) and D (F (F ( E E )) according to the issued vehicle license plate issued on a corresponding medium; (2) In the respective vehicle these are then plugged into a transmitting / receiving unit; (3) If this has been done, then after reading the vehicle registration number on the road, a secure key agreement between the vehicles can be completed.
  • Fig. 10 shows the process of using Identi-fikationsNotn on electronic cards, passports and smart cards.
  • a central office such as a bank, hospital or government agency
  • smart cards or ID cards with public parameters N, G, R, F
  • the identification number will be displayed at the time of issue provided with private key.
  • the public parameters are also assigned to the corresponding counterparties / offices.
  • E vc private key D (F (E vc )) communication device VC is possible to set up a VPN Verbmdung with a VPN server VS without further passwords or certificates.
  • the private key D (F (E VS )) is output to the VPN server VS together with the assignment of the endpoint address.
  • the private key D (F (E VC )) is issued to the communication device VC along with the allocation of the internal VPN endpoint address.
  • the communication device VC is assigned the endpoint address E uc in an insecure network.
  • To establish a VPN connection sends communication device VC from the insecure network the VPN server VS a message with its MAC address.
  • the VPN server sends the unsecure endpoint address E uc a unique number ("NONCE") ⁇ .
  • VC sends a proof of ownership B ( ⁇ ) for E vc consisting of the triple:
  • VS can then assign the internal endpoint address E vc and initiate the VPN connection using the endpoint address-based enumeration protocol with the endpoint addresses E vs and E vc .
  • each authorized communication device can use the already existing endpoint address assignment infrastructure securely establish a VPN connection without, in contrast to the current VPN technology, additional VPN passwords or certificates - ⁇ (REGE
  • REGE REGE
  • mapping from IP address to numeric value consists of omitting the points of the IP addresses and padding the components with zeros if a component has less than three decimal places; This is not the only way to transform.
  • G 258201056061078543287 satisfies this condition, since the si 2593742473 1 _ ⁇ rnn ( i ⁇ ⁇ order of G 25937424731, al so ⁇ ⁇ m ⁇ iV lst .
  • N 361752844532961371761
  • G 258201056061078543287
  • the natural number ' ⁇ B '> assigned to the commutation device B is then 74121947444567397753, since 74121947444567397753 is 3 ⁇ 217073049024.
  • Commumation device A looks up the IPv4 address of communication device B via a "name resolution protocol" such as DNS
  • the backup of this lookup process can take place via traditional techniques such as DNS-Sec or based on the technology presented here for authentication of the DNS server be performed.
  • Modulo N results from the value 324349152832633430269.
  • Modulo N results from the value 324349152832633430269.
  • Both communication devices A and B now have the common number 324349152832633430269. This can now be used, for example, one by the symmetric encryption method AES [Joan Daemen and Vincent Rijmen, The Design of Rijndael: AES - The Advanced Encryption Standard, Springer-Verlag 2002 ( 238 pp.)]. Other methods are also conceivable.
  • N 361752844532961371761
  • G 258201056061078543287
  • E A is again 137,248,131,121, so D (F (E A )) is also again 165644296807138459965.
  • Communications device A may have communications device B prove that it is in legitimate possession of the endpoint address E A.
  • IPv4 addresses are endpoint addresses for the NAT protocol.
  • the Network Address Translation (NAT) technique requires special handling.
  • NAT is a technique to virtually extend the relatively narrow range of possible IPv4 addresses (2).
  • the hidden IP- Kommumkationgerate have IPv4 addresses from a private area (eg 192.168.x.x), which is not unique worldwide. IP packets with these addresses will not be passed on the global Internet. Only the NAT router has an IPv4 address that can be communicated worldwide.
  • the internal commutation devices each have private keys for their IPv4 addresses, with which they can communicate internally. This internal communication can be secured according to the method already described, since the internal internal IPv4 addresses are unique.
  • the internal area is its own security domain, i. the keys are generated with their own output parameters (P and Q) from the NAT router (or from a key server in the internal area).
  • P and Q output parameters
  • an internal communication device In order for an internal communication device to be able to communicate with a public-sector communication device, its IPv4 address is replaced by the globally valid IPv4 address of the NAT router when it passes the NAT router.
  • Endpoint addresses used; also the NAT router has a unique internal endpoint address (i.e., it has an internal and an external (public) IPv4 address). For purely internal communication, the passing on of the private key of the public IPv4 address of the NAT router is security-critical and of no significance. b. If an internal communication device A establishes a connection to an external communication device B and A possesses the associated destination endpoint address, then no internal communication device can start a man-m-the-middle attack, even the NAT router does not:
  • An internal communications device can not start a man-in-the-middle attack because the first step of the connection, from the communications device to the NAT router, can be secured using the public inference of the internal endpoint address of the NAT router.
  • the NAT router can not start a man-in-the-middle attack because it does not have the private inference of the external communication device to which the internal communication device would connect.
  • N and G are taken from the example above.
  • Np 35813530660934177120521
  • Gp 12718647769806831085000
  • the communication device A now has two public keys, one for the internal NAT network and one for communication with external
  • Communication device B now calculates (37434419775649604698 3 * 137248003015 "1 ) 34S269746S2949654 which gives 96527559674518842237 (modulo N G ).
  • G c 74 D (F ( 2 E x Il 21)) ⁇ G c Z "ö (F (13724800301521)) ⁇ 15144855058388933639OmOdN 0 the NAT router does not have, where the concatenation strokes
  • B sends a request on port 21 to the NAT router, which is forwarded by the NAT router to A.
  • B now sends its public key G Q 'D (F (E 8 )) ⁇ 128451006445006878090 mod N G
  • A sends his public key to B, and B then calculates
  • the key will cause problems because, for a private key belonging to the modulus N 1 of another modulus N 2 , the key is not the Rth root from the converted endpoint address (F ()).
  • N 2 35813530660934177120521
  • the method of the invention uses endpoint addresses as a basis for private key generation, the handover of one and the same endpoint address to various communication devices is a problem. This corresponds to the transfer of a public key to another person in other cryptosystems. The common knowledge of the private key associated with an endpoint address is thus critical to security in the transmission of the same endpoint address to different communication devices.
  • IPv4 networks with dynamic IP address assignment such as e.g. at major online providers such as T-Onlme or AOL.
  • Time ⁇ x oriented, where ⁇ ⁇ expresses that i time units have passed since a defined start time.
  • the private keys are then calculated (eg for the endpoint address E A ) by means of:
  • U 86400, which corresponds to one day in time
  • the changeover to a new private key takes place at 2 o'clock in the morning.
  • the IPv4 address of E A is 137.248.131.121. On May 29, 2007 at 12-13-01 the time stamp was 1180433581. Thus follows for the key for E A :
  • Further parts of the invention are a method for cryptographic key agreement between two communication devices A and B in IP communication networks, wherein between the communication devices a or several NAT routers are arranged, wherein the communication device A is in the internal network of the NAT router, the communication device B is located in the external network of the NAT router and the network interfaces of the NAT router internally 1 E x and external 2 E x the communication device A uses a private and a public key cryptographic key in which the endpoint address 2 E x of the NAT router is contained, directly or indirectly, by using a miscellaneous function L 'of a one-way trap-door function L;
  • the NAT router replaces the internal IP address of A with the external 2 E x address and sends the packet to B;
  • the communication device B uses a private and a public cryptographic key for the key agreement, in which the endpoint address E B is contained directly or indirectly by application of a miscellaneous function L ⁇ J of an Emweg function L with trap door.
  • G is a non-divisive number of order e, and e has a fixed-order prime factor
  • R is a number that does not divide any of the prime factors of N that have been decremented by one
  • Z A is a private random number of A and Z B is a private random number of B.
  • communication apparatus A calculates a common key S by performing the following calculation on the public key received from the external communication apparatus B: ((G Z "D (F (E ⁇ ))) R F (E g ) - ] ) 7 ⁇ ⁇ G RZJZB ⁇ Smod N, where the function F (.) Is a
  • Function is that converts the endpoint address 2 E x or E B into a unique number in the ring Z N , the function D (.) Is an instance of the mversive one-way function L "1 , N is the product of at least two primes P and Q , G is a non-digit number of order e, and e has a prime factor of fixed order, R is a number for which it does not have any order
  • Z A is a private random number of A.
  • Z B is a private random number of B.
  • communication device B calculates a common key S by performing the following calculation on the public key received from the internal communication device A:
  • R is a number that does not share any of the one-prime prime factors of N
  • Z A is a private random number of A
  • Z B is a private random number of B
  • communication device A uses a private and a public cryptographic key for theformeleimgung in which the
  • Communication device A and communication device B are each located in the internal network of other NAT routers.
  • the private key D (F ( 2 E x )) of the NAT router or the key (D (F ( 2 E x ) ° port) is always transmitted to a communication device in the internal NAT network, if the communication device is in the internal NAT network or changes the public address of the NAT router, where - is a link operator.
  • D (F ( 2 E x )) or (D (F ( 2 E x ) • port) is distributed via a DHCP server or a key server.
  • the internal NAT network also an encryption based on the internal endpoint addresses takes place, so that the NAT router encrypted with the internal communication device A can communicate.
  • the communication devices manage at least two private keys, one for the internal network and one for the external network.
  • a communication device A for cryptographic key agreement with another communication device B which via an IP
  • Communication device A is located in the internal network of the NAT router,
  • Communication device B is located in the external network of the NAT router and the network interfaces of the NAT router are internally 1 E x and external 2 E x , comprising:
  • a network unit with an endpoint address E A and a computing unit, wherein the arithmetic unit uses a private and a public key cryptographic key for the key in which the external endpoint address 2 E x of the NAT router directly or indirectly through
  • Application of a mverse function L "1 includes an Emweg function L with trap door, and this on the network unit and the NAT router on
  • communication apparatus A calculates a common key S by performing the following calculation on the public key received from the external communication apparatus B:
  • N is the product of at least two primes P and Q
  • G is a non-prime number with order e
  • e is a prime factor in safer
  • R is a number, for which applies that none of the order
  • Z A is a private random number of A
  • Z B is a private random number of B.
  • communication device A uses a private cryptographic key for the key insertion, in which the endpoint address 2 E x of the NAT router and a port number is contained directly or indirectly by using the mundane Emweg function with trapdoor D (.).
  • the private key D (F ( 2 E x )) of the NAT router or D (F ( 2 E x ) ° port) is always transmitted to the communication device in the internal NAT network, if the communication device logs in the internal network or the public address of the NAT router changes, where ° is a linkage operator.
  • D (F ( 2 E x )) or D (F ( 2 E x ) ° port) is distributed via a DHCP server or a key server.
  • the arithmetic unit in the internal NAT network also performs encryption based on the internal endpoint addresses, so that the NAT router can encrypted communicate with the communication device.
  • the communication device manages at least two keys, one for the internal network and one for the external network.
  • FIG. 1 A block diagram illustrating an exemplary communication device B for cryptographic—eleimgung with another communication device A, which are interconnected via an IP communication network, wherein between the communication devices one or more NAT routers are arranged, wherein the Kirunikationsgerat B in the external network of the NAT Router, the communication device A is in the internal network of the NAT router and the network interfaces of the NAT router internally 1 E x and external 2 E x , comprising a computing unit and a network unit, with an endpoint address E B , wherein the arithmetic unit uses a private cryptographic key for the key insertion, in which the endpoint address E B of the Kommunikatxonsgerates B is contained directly or indirectly by applying an inverse function L J a one-way function L with trap door, and this sends over the network unit and the NAT router to communication device A.
  • the endpoint address E B of the Kommunikatxonsgerates B is contained directly or indirectly by applying an inverse function L J a one-way function
  • communication device B calculates a common key S by performing the following calculation on the public key received from the internal communication device A-
  • R is a number that does not share any of the one-prime prime factors of N
  • Z A is a private random number of A
  • Z B is a private random number of B.
  • communication device B uses a public cryptographic key of communication device A for the key establishment, in which the endpoint address 2 E x of the NAT router and a port number is contained directly or indirectly by using the inverse one-way function with trapdoor D (.). Wherein an agreement on a cryptographic key within the same Merumkationskanals is made possible.
  • NAT router for cryptographic
  • Endpoint address 2 E x of the NAT router is contained directly or indirectly by using a mverse function L J of an Emweg function L with trapdoor;
  • the NAT router replaces A's internal IP address with the external 2 E x address and sends the packet to B;
  • the NAT router sends the packets to A unmodified in packets from B.
  • G ZR D (F (E B ))) R F (E 8 ) '1 ⁇ G RZ "mod N where the function F (.) Is a function that converts the endpoint address 2 E x or E B into a unique one Number in the ring Z N converts, the function D (.) Is an instance of the inverse Emweg function L "1 , N is the product of at least two primes P and Q, G is a non-N number with the order e and e is one R has a fixed number factor, R has a number that does not share any of the one prime prime factors of N, Z A is a private random number of A, and Z B is a private random number of B. Wherecomment device A uses a private key cryptographic key that contains the endpoint address 2 E x of the NAT router and a port number directly or indirectly by using the inverse one-way trap function D (.).
  • the private key D (F ( 2 EJ) of the NAT router or D (F ( 2 E x ) port) is always transmitted to a communication device in the internal network when the communication device registers in the internal network or the public address of the NAT router, where ° is a link operator.
  • D (F ( 2 EJ) or D (F ( 2 EJ ° Port) is distributed via a DHCP server or a key server.
  • the arithmetic unit is designed so that also takes place encryption based on the internal addresses, so that the NAT router encrypted communication with communication device A can communicate, with a final agreement by the application of an inverse function L 1 a one way Function L with trap door, which contains the internal addresses.
  • Further parts of the invention are a method for generating one or more cryptographic keys for carrying out a key agreement for an encrypted digital voice communication between two or more terminals, wherein an endpoint address E ft of a terminal A directly or indirectly by using the inverse function L "J of a disposable Function L with trap door is converted into a part of the cryptographic keys that are used for the key.
  • the cryptographic key of the terminal A is provided by a communication provider, so that all terminals of the communication provider with the terminal A can perform a finalization.
  • the trap-door Emweg function L represents the exponentiation in the ring Z N , where N is a number whose factorization can not be calculated in polynomial time; the inverse function L "1 is the calculation of a root in the ring Z N.
  • the cryptographic key can be public or private and the public key the product in the ring Z N from the result of the mizzen
  • the cryptographic key can be public or private and the public key the product in the ring Z N from the result of the mizzen
  • Emweg function L with trapdoor and the number GZ A where Z A is a random number and the number G is a point on an elliptic curve.
  • the communication provider K 1 a terminal B of a communication provider K 2 the function F (.) And the following numbers known: N 1 , G 1 , R, so that a final agreement between terminal A of the communication provider K 1 and terminal B of the communication provider K 2nd can take place without terminal B of communication provider K 1 having to receive a cryptographic key; this applies analogously to the communications provider K 2 and the terminal A.
  • the communication provider adds a unique number or a string when creating the cryptographic keys, so that the keys are limited in their validity.
  • the private key for communication device A looks like D (F (E A ) -P J N 1 ), where ⁇ is a unique number or string and the squiggle is a vernier operator. Further parts of the invention are a method for encrypted
  • the one-way function L represents the exponentiation in the ring Z N , where N is a number whose factorization can not be calculated in polynomial time; the inverse function L "1 is the calculation of a root in the ring Z N.
  • At least two primes P and Q are managed by a communications provider that creates the private key for the subscribers based on P and Q so that a final agreement can take place between the terminals of the communications provider.
  • An end device A of communication provider K 1 and an end device B of communication provider K 2 can carry out a final authorization in which the public parameters of the communication providers K 1 and K 2 are combined.
  • N N, G, R, N 1 , G 1 , N 2 , G 2 and the function F (.).
  • the device address uses one or more of the following parameters: SIP address, phone number, IMEI, TIMSI, IMSI, messenger addresses, XMPP, H323.
  • Endgerat A can calculate a common key S by the following calculation on the signal received from Endgerat B's public key will be used: ((G For example, D (F (E B))) R R (E B) ']) Z4 ⁇ G RZRZ ' ⁇ S mod N, where the
  • Function F () is a function that converts the endpoint address E B into a unique number in the ring Z N
  • D is an instance of a trap-type inverse one-way function
  • N is the product of at least two prime numbers P and Q
  • G is one to N is a non-alien number of order e, such that its order has a fixed-order prime factor
  • R is a number that does not share any of the prime prime factors of N
  • Z ft is a private random number of A
  • Z B is a private random number of B
  • the terminals communicate in one or more of the following networks: Lan, Wan, landline, ISDN, GSM, UMTS, CDMA, WLAN, Bluetooth, Internet.
  • an encrypted voice communication terminal comprising: a communication unit associated with an endpoint address E A ;
  • a storage area for storage of digital keys, wherein the endpoint address E A is converted directly or indirectly by application of the inverse function L 1 of a one-way function L with a trapdoor into a part of a cryptographic key, wherein from the key both a private key and a public can be derived;
  • the cryptographic keys of the terminal A and the cryptographic keys of the terminal B are used to reach agreement on a common Key cryptographic keys between A and B to reach.
  • the trap-open Emweg function L represents the exponentiation in the ring Z N , where N is a number whose factorization can not be calculated in polynomial time; the mverse function L "1 is the calculation of a root in the ring Z N.
  • D is an instance is a mundane one-way function with a trapdoor
  • N 1 is the product of at least two prime numbers P 1 and Q 1
  • G 1 is a non-N 1 order number with the order e, so that its order has a prime factor of a safe order
  • R a If, for example, this number does not divide any of the prime factors of N 1 that have been decremented
  • E A is the endpoint address of terminal A
  • F (EJ is an endpoint address converted to a unique natural number each; for D, a trap trap Emweg function respectively.
  • D (F (EJ, N 1 ) holds D (F (E A ), N ] ) ⁇ F (E A ) modiV; furthermore, terminal A still has a private random number Z A , the private key of terminal A is D ( F (EJ, N 1 ), the public key of A is G Z "D (F (E A ), N 1 ) mod N 1 , all analogously applies to terminal B. Where the private key is loaded on the terminal and managed by him in a secured area.
  • Memory can be managed on the terminal, and the selection of the correct key by parameters, by trial or by one
  • Communication providers K 2 can carry out a key, in which the public parameters of the communication providers K 1 and K 2 with each other be combined.
  • Keyless entry with communication devices from communication provider K 2 can be performed in terminal A after receiving the public
  • N N, G, R, N 1 , G 1 , N 2 , G 2 and the function F ().
  • the device address uses one or more of the following parameters. SIP address, phone number, IMEI, TIMSI, IMSI, messenger addresses, XMPP, H323.
  • N 1 the product of at least two prime numbers P 1 and Q 1, G 1 a to N 1 relatively prime number with the index e is such that the order of which has a prime factor in safer magnitude, r is a number, for which holds that they no the prime factor of N 1 , which is reduced by one, divides Z A into one prxvate is random number of A; all this applies analogously to terminal B, as well as for D- (F (EJ, N 1 ), D- (F (E B ⁇ N 1 ), F- (EJ, F ⁇ (E B ), D (F (EJ M 1 N 1 ), D (F (E 8 ) ⁇ , NJ, (F (EJ ⁇ ), (F (EJ ⁇ ), where ⁇ is a unique number or string, which limits the validity of the keys.
  • terminal A can calculate a common key S by performing the following calculation on the public key received by terminal B: ((G 2B D (F (E B ))) R F [E 8 ) ' ') 2 "s G * 2 " 2 * ⁇ S mod N, where the function F (J is a function that converts the endpoint address E B into a unique number in the ring Z N , D is an instance of an inverse trap-way Emmet function, N das Is the product of at least two prime numbers P and Q, G is a non-digit number of order e, such that its order has a fixed-order prime factor, R is a number for which it does not satisfy any of the prime factors of N divides, Z A is a private random number of A and Z B is a private random number of B, and for D- (F (EJ), D- (F (E 15 )), F ⁇ (EJ, F ⁇ (E B ), D (F (EJ ⁇ , N 1 ), D (F (E B )
  • the arithmetic unit recognizes a replacement of the public keys by the fact that the calculation does not provide the same key S for both terminals and thus no encrypted connection can be established.
  • communication unit communicates in one or more of the following networks: Lan, Wan, landline, ISDN, GSM, UMTS, CDMA, WLAN, Bluetooth, Internet.
  • Further parts of the invention are a device for generating cryptographic keys for carrying out a key agreement for an encrypted digital voice communication between two or more terminals, wherein an endpoint address E A of a terminal A directly or indirectly by applying the inverse function L ] a one-way function L with Trap door is converted to a portion of the cryptographic keys used for the key.
  • the one-way function L with trapdoor represents the exponentiation in the ring Z N , where N is a number whose factorization can not be calculated in polynomial time; the inverse function L "1 is the calculation of a root in the ring Z N.
  • the cryptographic key can be public or private and the public key is the product in the ring Z N from the result of the inverse
  • Emweg function L 1 with trapdoor and the number ⁇ where Z A is a random number and G is a number in whose order in the ring Z N a prime number in safe order exists
  • the cryptographic key can be public or private and the public key can be the product in the ring ZN from the result of the inverse
  • N 1 is the product of at least two prime numbers P 1 and Qi
  • G 1 is a non-N 1 number of order e, such that its order has a fixed-order prime factor
  • R is a number for which that this does not divide any of the prime factors of N 1 decreased by one
  • E A is the endpoint address of terminal A
  • F (E A ) is an endpoint address, each converted to a unique natural number; for D as a one-way function with
  • Communication device A is still a private random number Z A , the private key of terminal A is D (F (E A ), Ni), which is A's public key
  • Key adds a unique number or string to limit the validity of the keys.
  • a digital data carrier comprising a data structure which when loaded into a terminal for voice communication implements a described method on this terminal.
  • the proof can be provided by a single message exchanged.
  • one of the one-way functions U 1 is the discrete exponentiation and the mverse function U 1 "1 is the calculation of the discrete logarithm.
  • Emweg functions U 1 is the multiplication of large primes and the inverse function U 1 1 is the prime factorization.
  • Emweg functions U 1 is the calculation of R-th powers in the ring Z N , where N is a number whose factorization can not be calculated in polynomial time and the inverse function U 1 "1 is the calculation of discrete roots ,
  • NONCE once used number
  • / or a hash value of a message is integrated in the proof.
  • a hand-off device A can prove the legitimate possession of an end-point address by A taking ownership proof of E A using the Endpoint address E ⁇ a Medunikationsgerat B transmitted.
  • G is a point on an elliptic curve E.
  • a communication device B can recognize an address (spoofg) of Mergerat A by checking the ownership proof, and thus further communication can be avoided.
  • smgular or distributed service (randomized) service blocks are prevented that are based on the prefetched ownership of an endpoint address of a communication device.
  • VPN virtual private network
  • the Mathumkationsgerat VC with its unsafe endpoint address E uc sends a message to VS with the content E vc or another belonging to E vc identifier; the endpoint address E vs is known to VC;
  • the VPN server VS the Wienkationsgerat VC to the unsafe endpoint address E uc a once used number ("NONCE") ⁇ sends;
  • the commutation device VC has sent ownership proof B ( ⁇ ) for E vc which was created using ⁇ and one or more trap-door one-way functions U 1 ; this is done with the help of the associated private cryptographic key D (F (E VC )), where D is an instance of a mute Emweg function U 1 J with trapdoor;
  • VS assigns the internal endpoint address E vc based on the content E vc or the identifier sent by VC and initiates the VPN connection;
  • Tripel ⁇ G ⁇ W ⁇ ⁇ D (F (E vc )) mo ⁇ N, ⁇ mod N, G RWvc mod N) to vs , where G is a non-divisor N number of order e and e has a prime factor of safe order , N is the product of at least two
  • Another part is a VPN client method for establishing a secure connection from a VPN client VC to a VPN server VS in a network, wherein - the VPN client VC with its insecure endpoint address E uc a message to VS with the Sends content E vc or another identifier belonging to E vc ; the endpoint address E vs is known to VC;
  • the VPN server VS sends to the VPN client VC to the unsecure endpoint address E uc a unique number ("NONCE") ⁇ ; the VPN client VC obtains ownership proof B ( ⁇ ) for E vc using ⁇ and one or more one-way functions U 1 with trapdoor is sent to VS, this is done using the associated private cryptographic reasoning D (F (E VC )), where D is an instance of an inverse one-way function U 1 ⁇ is connected to trap door; - VS checks the received ownership proof B ( ⁇ ) for e vc;
  • VPN client VC in an insecure network is assigned the endpoint address E uc
  • VPN client VC for establishing a VPN connection from the insecure network sends the VPN server VS a message with the content E vc or another identifier belonging to E vc ,
  • the VPN server sends the VPN client VC a uniquely used number ("NONCE") ⁇ to the unsecure endpoint address E uc ,
  • VC sends a possession-proof B ( ⁇ ) for E vc consisting of the triple: (G ⁇ Wvc -D (F (E VC )) mod TV, ⁇ mod N, G RW "mod N" to vs, where G is a non-divisive number of order e and e has a fixed-order prime factor, N is the product of at least two prime numbers P and Q, R is a number that does not have any of the one-prime prime factors of N E vc is the endpoint address of VC and F (E VC ) is an endpoint address each converted to a unique natural number, W vc is a private random number, and D is an instance of a reverse Emweg function U 1 "1
  • an apparatus for detecting ownership of an endpoint address of a communication device in a network comprising:
  • the one or more one-way functions U 1 with trapdoor another Kochunikationsgerat B proves the possession of the endpoint address E A, so that the possession can be verified for B under the aid of the to E A corresponding private cryptographicfeis by application.
  • the proof can be provided by a single message exchanged.
  • one of the one-way functions U 1 is the discrete exponentiation and the mverse function U 1 1 is the calculation of the discrete logarithm.
  • one of the one-way functions U 1 is the multiplication of large primes and the mverse Emweg function U 1 ⁇ is the P ⁇ mcrestmaschine.
  • one of the one-way functions U 1 represents the calculation of R th powers in the ring Z N , where N is a number whose factorization can not be calculated in polynomial time, and the mverse function U 1 "1 is the calculation of discrete roots.
  • NONCE once used number
  • / or a hash value of a message is integrated in the proof.
  • a communication device A can prove the legitimate possession of an endpoint address by transmitting a ownership proof for E A to the communication device B using the endpoint address E A.
  • Further parts of the invention are a device for checking the possession of an endpoint address of a communication device in a network, wherein for a Merixationgerat B possession of an endpoint address E A of a communication device A using a Emweg function U with trapdoor is verifiable.
  • B can verify possession proof by ⁇ G ⁇ WA - D (F (E A ))) R - F ⁇ E A y x ⁇ G R ⁇ W * ⁇ [G RW ⁇ ] ⁇ mod N. If the check is correct, then A is in the legitimate possession of E A.
  • a communication device B can detect an address (spoofing) of Medunikationsgerat A by checking the proof, and thereby avoiding further communication.
  • VPN server for setting up a virtual private network (VPN), comprising a network interface and an endpoint address E vs - a memory area storing a private key D (F (E VS )), the End point address E Vs is converted directly or indirectly by applying the inverse function D '1 of an Emweg function D with trapdoor into a part of the cryptographic key;
  • a processing unit arranged to issue a private key D (F (E VC )) along with the assignment of the internal VPN endpoint address to a communication device VC; If communication device VC set up a VPN connection in an insecure network with the VPN server VS, VS receives a message with an identifier for E vc stating the insecure endpoint address E uc as the sender address.
  • F (E VC ) private key D
  • VS sends the non-secure endpoint address E uc a NONCE ⁇ and receives from VC a ownership proof B ( ⁇ ) for E vc , this is done using the associated private cryptographic reason; the processing unit is set up so that, based on the proof of ownership for E vc VS, the internal endpoint address E vc can be assigned and the VPN connection initiated; Once this has been done, a secure final commitment between VS and VC can take place with the endpoint addresses E vs and E vc for a VPN connection.
  • the processing unit receives a message having the content E vc or another identifier belonging to E vc of VC, wherein the communication device VC in the insecure network has the endpoint address E uc ; the processing unit sends to the communication device VC to the insecure endpoint address E uc a unique number ("NONCE") ⁇ ; the processing unit then receives from the communication device VC a ownership proof B ( ⁇ ) for E vc consisting of the triple: ⁇ ⁇ WvC -D (F ⁇ E vc )) m ⁇ N, ⁇ m ⁇ N, G RW " C m ⁇ d N), where G ei n e is a non-divisive number of order e and e has a prime factor of safe order, N is the product of at least two Prime numbers P and Q, R is a number for which it does not divide any of the prime factors of N that are decremented by one, E vc is the endpoint address of the communication device VC and F (
  • a VPN client for establishing a virtual private network (VPN), wherein originally em private key D (F (E VC )) issued together with the allocation of the endpoint address E vc to the VPN client VC in which the end point address E vc is directly or indirectly converted to a part of the private cryptographic tail D (F (E VC )) by applying the inverse function D of a trap-type Emweg function, comprising a network unit and a processing unit; If VC set up a VPN connection in an insecure network with the VPN server VS, then VC sends a message to VS with its insecure endpoint address E uc , the processing unit is designed so that a VPN server sends it to the insecure endpoint address E uc transmitted NONCE ⁇ is received; the processing unit of VC sends a ownership proof B ( ⁇ ) for E vc using ⁇ to VS, this is done using the associated private cryptographic key D (F (E VC ));
  • the processing unit for establishing a VPN connection from the insecure network sends the VPN server VS a message with the content E vc or another identifier belonging to E vc , the processing unit is trained, the processing unit has a property proof B ( ⁇ ) for E vc consisting of the Tnpei (G "" "• D ⁇ F ⁇ E VC)) mod N; that they have a sent by the VPN server number used only once (" nonce ") ⁇ receives , ⁇ mod N 9 G RW "mod N) under
  • Endpoint address of VC and F (E VC ) is an endpoint address converted to a unique natural number, W vc is a private random number, and D is an instance of a reverse Emweg function U 1 "1 with trapdoor
  • the assignment of the private key D takes place by means of a (local) DHCP server or a key server.
  • a data structure that when loaded into the computer implements a method according to one or more of the preceding method claims.
  • portions of the invention may be embodied in software, and when loaded into a computer, become a device according to the invention.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Theoretical Computer Science (AREA)
  • Mathematical Optimization (AREA)
  • General Physics & Mathematics (AREA)
  • Mathematical Analysis (AREA)
  • Algebra (AREA)
  • Mathematical Physics (AREA)
  • Pure & Applied Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Computing Systems (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Small-Scale Networks (AREA)
  • Selective Calling Equipment (AREA)

Abstract

Ein Verfahren zur Erzeugung eines kryptographischen Schlüssels zur Durchfuhrung eines Verfahrens zur Schlüsseleinigung für eine verschlüsselte digitale Kommunikation, wobei eine Endpunktadresse EA eines Kommunikationsgerätes A direkt oder indirekt durch Anwendung der inversen Funktion L-1 einer Einweg-Funktion L mit Falltür in einen Teil des kryptographischen Schlüssels umgewandelt und für die Schlüsseleinigung verwendet wird.

Description

Verfahren und Vorrichtung zur Erzeugung von kryptographischen Schlüsseln zur Durchfuhrung einer Schlusseleinigung für eine sichere digitale Kommunikation
Die Erfindung betrifft ein Verfahren und eine Vorrichtung zum Erzeugen von kryptographischen Schlüsseln, und insbesondere ein Verfahren zur kryptographischen Schlusseleinigung in Kommunikationsnetzwerken. Em solches Verfahren wird als Schlusseleimgungsprotokoll bezeichnet (engl. Key Agreement Protocol) .
Gebiet der Erfindung
Das Resultat der Schlusseleinigung zwischen zwei Kommunikationsgeraten A und B ist ein authentisierter gemeinsamer kryptographischer Schlüssel S, der für die Verschlüsselung der nachfolgenden Kommunikation zwischen beiden Kommunikationsgeraten genutzt werden kann. In der Regel ist der Schlüssel S ein symmetrischer Schlüssel, da die Verschlüsselung und Entschlüsselung durch symmetrische Verschlusselungsverfahren deutlich schneller erfolgen kann. Problematisch ist jedoch die Einigung auf diesen Schlüssel. Hierbei sind folgende fünf Aspekte zu berücksichtigen:
[1] Die Schlusseleinigung findet in einem nicht-vertrauenswurdigem Kommunikationskanal statt.
[2] In einem nicht-vertrauenswurdigen Kommunikationskanal können die transportierten Nachrichten in jeglicher Art verändert und/oder abgehört werden. [3] Das Schlusseleimgungsprotokoll sorgt dafür, dass der Schlüssel S ausschließlich den beiden Kommunikationsgeraten A und B bekannt wird.
[4] Die Eigenschaften [2] des nicht-vertrauenswurdigen Kommunikationskanals dürfen die Anforderungen [3] an das Schlusseleimgungsprotokoll nicht gefährden . [5] Keines der existierenden Schlusseleimgungsprotokolle mit der Eigenschaft von Aspekt [1] erfüllt den Aspekt von [3], da Man-m-the-Middle Angriffe nicht erkannt werden können. Ein Man-m-the-Middle Angreifer steht zwischen beiden Kommunikationsgeraten und kann die zwischen beiden Kommunikationsgeraten ausgetauschten Nachrichten einsehen und manipulieren; er kann den Kommunikationspartnern das jeweilige Gegenüber vortauschen, ohne dass sie es merken .
Im Allgemeinen arbeiten Schlusseleimgungsprotokolle mit öffentlichen und privaten kryptographischen Schlüsseln. Jedes Kommunikationsgerat besitzt dabei einen öffentlichen und einen privaten kryptographischen Schlüssel.
Da die behauptete Identität des Besitzers eines öffentlichen Schlusseis innerhalb eines mcht-vertrauenswurdigen Kanals nicht sicher verifiziert werden kann, sind Man-m-the-Middle Angriffe in diesen Schlusseleimgungsprotokollen möglich.
Das Problem besteht in der fehlenden Möglichkeit der Authentisierung der öffentlichen Schlüssel.
Die Authentisierung der öffentlichen Schlüssel erfolgt daher in Schlusseleimgungsprotokollen, die nicht die Eigenschaft von Aspekt [5] besitzen, nämlich der Möglichkeit des Man-in the-Middle Angriffs, außerhalb ( „out-of-band") des Kommunikationskanals.
Eine Authentisierung der öffentlichen Schlüssel erfordert zusätzlichen Emnchtungs- und Betriebsaufwand, zusätzliche Kommunikation oder ist in manchen Fallen gar nicht durchfuhrbar.
Stand der Technik
Es folgt eine Übersicht über existierende Techniken zur Authentisierung von kryptographischen (öffentlichen) Schlüsseln, wobei auf das Literaturverzeichnis verwiesen, wird was als Anlage beigefugt ist.
Schlusseleinigungsprotokolle wie das Diffie-Hellman Protokoll (Literaturverzeichnis VIa) gewährleisten die Einigung auf einen gemeinsamen Schlüssel ohne vorherige Verteilung von Schlüsseln oder anderen Geheimnissen außerhalb des Kommunikationskanals . Das Diffie-Hellman Protokoll schützt jedoch nicht vor Man-m-the-Middle Angriffen, die bereits wahrend der Schlusseleinigung erfolgen. Um solche Angriffe zu verhindern, wird die Authentisierung der öffentlichen Schlüssel über außerhalb des Kommunikationskanals vergebene Zertifikate mittels einer „Public Key Infrastructure" (PKI) durchgeführt.
Protokolle aus der Kategorie der „Public Key Cryptography" wie das RSA- Kryptosystem (Literaturverzeichnis Pf) erlauben das sichere Versenden von Nachrichten (unter anderem auch von symmetrischen Schlüsseln) , in dem die Nachrichten mit dem öffentlichen Schlüssel des Kommunikationspartners verschlüsselt werden. Solche Systeme bieten Schutz vor Man-m-the-Middle Angriffen, die von Anbeginn der Kommunikation aktiv sind, solange die öffentlichen Schlüssel vorher außerhalb des Kommunikationskanals verteilt wurden. Hierfür wird z.B. eine PKI-Infrastruktur benotigt (Literaturverzeichnis Pg oder Ph). Eine weiteres Protokoll, das vorher einen „Out-of-Band" Mechanismus benotigt, damit spater die Authentisierung der öffentlichen Schlüssel ermöglicht wird, ist z.B. das Interlock-Protokoll (Literaturverzeichnis V2c oder Pi, Pb). Im Gegensatz zu den Protokollen dieser Kategorie wird der Aufwand zum Betrieb einer PKI mit dem hier zu patentierenden Verfahren vermieden.
Kryptosysteme aus den Kategorien „Identity-Based Encryption" (IBE) und „Certificateless Cryptography" (CC) benotigen keine Public Key Infrastructure zum Austausch von öffentlichen Schlüsseln von Personen, da aus der Identität (z.B. der E-Mail Adresse) einer Person der öffentliche Schlüssel berechnet werden kann. Als Beispiele seine hier die Patente Pc, Pd oder die Veröffentlichung V3b genannt. Bei IBE-Systemen kommen Schlusselgeneratoren zum Einsatz, die in einer "Private Key Infrastructure" für die Verteilung von privaten Schlüsseln auf Anforderung genutzt werden. Im Gegensatz zu den personenbezogenen Identitäten in IBE- oder CC-Kryptossystemen werden in dem hier zu patentierenden Verfahren Endpunktadressen von Kommunikationsgeraten bzw. der darauf laufenden Software genutzt. Weiterhin ist der Betrieb einer Private Key Infrastructure nicht zwingend notig, da die privaten Schlüssel mit der Zuteilung der Endpunktadresse vergeben werden können. Bei Verfahren der Kategorie "Key Agreement Protocols with Public Discussion" einigen sich zwei Kommunikationspartner auf einen gemeinsamen Schlüssel innerhalb eines unsicheren Kommunikationskanals, nachdem beide über eine öffentliche Quelle Zufallszahlen bekommen haben. Beispiele sind die Veröffentlichung (Literaturverzeichnis V5a) oder die Druckschrift gemäß Literaturverzeichnis Pe. Man-m-the-Middle Angriffe können bei diesen Verfahren nicht verhindert werden.
Das Protokoll im Patent Pa (siehe Anhang) benutzt Hashwerte von IP-Adressen, um sicherzustellen, dass ein Benutzer sich an einem zentralen Server legitimiert anmeldet, bei dem er bereits registriert ist. Das Verfahren benotigt einen vorherigen „Out-of-Band" Mechanismus zur Übertragung eines Benutzer-Passworts.
Das Verfahren ist kein Schlusseleinigugsprotokoll, und die IP-Adresse wird nicht als öffentlicher Schlüssel verwendet. IP-Spoofmg kann nicht verhindert werden. Man-in-the-Middle Angriffe, bei denen der Angreifer die IP-Adresse des
Initiators einer Kommunikation benutzt, werden nicht verhindert.
Das ZRTP Protokoll (Literaturverzeichnis Ll) , eine Erweiterung des RTP = Realtime Transport Protocol, ist als Man-m-the-Middle sicheres Protokoll im Bereich Voice-over-IP vorgeschlagen worden. Die Authentisieung erfolgt hier über den verbalen Austausch eines „Key-Fingerprmts", nachdem man mit seinem Gesprächspartner verbunden wurde.
Überblick über die Erfindung:
Aufgabe der Erfindung ist es, Schlüssel zur Durchfuhrung eines Schlusseleinigungsprotokolls bereitzustellen, bei dem eine Authentisierung von öffentlichen Schlüsseln in dem gleichen Kommunikationskanal erfolgt. Gelost wird diese Aufgabe durch ein Verfahren und eine Vorrichtung mit den Merkmalen eines oder mehrerer der unabhängigen Ansprüche.
Die Erfindung beruht auf der Idee, die Endpunktadressen EA und EB der Kommunikationsgerate A und B mit in das Schlusseleimgungsprotokoll einzubeziehen.
Jedes Kommumkationsgerat besitzt eine Endpunktadresse, da ohne diese keine Kommunikation mit dem Kommumkationsgerat möglich wäre.
Beispiele für Endpunktadressen sind: IPv4/IPv6 Adressen im Internet-Protokoll, MAC-Adressen von Netzwerkadaptern, Telefonnummern in der Festnetz-
/Mobilfunktelefonie, SIP-Adressen in der IP-Telefonie . Bei drahtlos kommunizierenden Fahrzeugen im Straßenverkehr sind die Fahrzeugkennzeichen
Endpunktadressen, und bei mit "Mini-Computern" ausgestatteten elektronischen
Ausweisen, Passen und Chipkarten sind die Identifikationsnummern Endpunktadressen, wobei die Kommunikation in diesem Fall über ein entsprechendes
Lesegerat mit einem entfernten Rechner erfolgt.
Die heutigen Kommunikationsinfrastrukturen stellen bereits effiziente und sichere Mechanismen zur Verfugung, um die Endpunktadresse eines Kommunikationsgerats zu erlangen.
Beispiele für diese Mechanismen sind: Secure Domain Name Service (DNSsec), Protokolle auf ARP-Basis, Telefonbucher, zentrale SIP-Server, das (sensorische) Ablesen von Fahrzeugkennzeichen von Nummernschildern und das (sensorische) Ablesen von Identifikationsnummern auf elektronischen Ausweisen, Passen und Chipkarten.
Da ohne diese sichere Endpunktadressauflosung überhaupt keine Kommunikation mit einem Kommumkationsgerat möglich wäre, wird eine solche Endpunktadressauflosung in der Erfindung vorausgesetzt und genutzt.
Die Erfindung basiert darauf, dass jede Endpunktadresse in eine eindeutige natürliche Zahl überfuhrt werden kann. Ein Beispiel wäre die Umwandlung der IPv4-Adresse 137.248.13.5 in die naturliche Zahl 137248013005; dies gilt analog für alle anderen genannten Beispiele für Endpunktadressen
Es folgen einige Definitionen zum besseren Verständnis der Erfindung. Endpunktadresse:
Eine Endpunktadresse ist eine Kennung oder eine Identifikationsnummer eines Kommumkationsgerates, welche benutzt werden kann, um eine Kommunikation mit diesem Gerat aufzubauen, wie z.B. eine IPv4/IPv6-Adresse, MAC-Adresse, Telefonnummer, SIP-Adresse, ein Fahrzeugkennzeichen oder eine Identifikationsnummer auf plpktrnnisrhpn Snςuoi sen, Passen und Chipkarten. Anders als bei rein personenbezogenen Identitäten ist bei einer Endpunktadresse die Bindung an ein Kommunikationsgerat oder eine darauf laufende Software gegeben. Die Endpunktadresse sollte für den Empfanger aus den empfangenen Informationen ersichtlich sein.
Emweg-Funktion mit Falltür (engl. „Trapdoor-Oneway-Function" ) :
Eine Einweg-Funktion mit Falltür ist eine Funktion L, deren Funktionswert L(x) = y bei einem gegebenen x in polynomieller Zeit berechenbar ist, aber bei der die Berechnung der inversen Funktion L~x(y) = x exponentiellen zeitlichen Rechenaufwand erfordert. Nur mit Kenntnis eines Schlüssels S (der „Falltür") ist auch die Berechnung der inversen Funktion in polynomieller Zeit durchfuhrbar.
Anm: Die Existenz von Emweg-Funktionen (mit Falltür) ist bisher mathematisch nicht bewiesen worden, da der Beweis für die Ungleichheit der Komplexitatsklassen P und NP bisher nicht erbracht wurde. Es gibt jedoch Funktionen, von denen man vermutet, dass diese die geforderte Eigenschaft besitzen .
Grundlage des der Erfindung zugrunde liegenden Verfahrens ist das Produkt N zweier Primzahlen P und Q. Für den Algorithmus unerheblich, jedoch für die Sicherheit des Verfahrens wichtig, ist die Größenordnung der Primzahlen P und Q und die Primfaktorenzerlegung von P-I und Q-I .
Die Bmardarstellung von P und Q sollte einer der aktuellen Leistungsfähigkeit von Rechnern entsprechende Bitanzahl aufweisen (z.B. im Jahr 2007 >= 512 Bit) . Man spricht in diesem Fall von „sicherer Größenordnung".
In der Primfaktorenzerlegung von sowohl P-I als auch von Q-I sollte mindestens eine Primzahl in sicherer Größenordnung vorkommen.
Sei G eine zu N teilerfremde Zahl mit der Ordnung e.
Die Ordnung einer Zahl G bzgl. einer anderen, tellerfremden Zahl N ist definiert
Ge ≡lmodN als die kleinste Zahl e für die gilt:
Da e die Zahl (P-I) (Q-I) teilt, sollte G so gewählt werden, dass e einen Primfaktor in „sicherer Größenordnung" besitzt.
[6] Sei R > 1 eine natürliche Zahl, dann wird P und Q so gewählt, dass gilt:
GCD(vR,'P-\)' =GCD(vR,'Q^-\)' =\ , mit GCD = Greatest Common Divisor. Sind P und Q wie in [6] beschrieben gewählt, so existiert zu jeder natürlichen, zu N teilerfremden naturlichen Zahl v eine R-te Wurzel. [7] Das heißt, für jedes v, 0 < v < N, existiert eine eindeutige natürliche d ≡ vmod N
Zahl d, mit . Diese eindeutige Abbildung wird als Funktion
D(v) ≡ vUR mod N bezeichnet.
Die Funktion D(-) gehört zur Klasse von vermuteten Emweg-Funktionen, wobei D(-) hier der xnversen, nur in exponentieller Zeit berechenbaren, Funktion Lt )"1 entspricht .
Da es für jedes v eine solche, eindeutige Zahl d gibt, existiert auch für jede umgewandelte Endpunktadresse eine solche, eindeutige Zahl d.
Wenn EÄ, EB zwei Endpunktadressen sind, dann seien F(EA) und F(EB) die jeweils in eine eindeutige natürliche Zahl umgewandelten Endpunktadressen, mit F(.) < N.
D(F(EA)) und D(F(EB)) seien die zugehörigen eindeutigen Zahlen aus [7] für die Endpunktadressen Es und E8.
Die Zuteilung der Zahlen D(F(En)) bzw. D(F(EB)) zu den Kommunikationsgeraten A und B kann über diverse Wege erfolgen. Beispielsweise kann dies bei einer IP- Adresse über einen (lokalen) DHCP-Server oder einen (lokalen) Schlusselserver erfolgen, wobei eine gesicherte Kommunikation verwendet wird.
Hier kann beispielsweise ausgenutzt werden, dass der Schlusselserver die Faktoπsierung von N kennt. Somit konnte ein Kommunikationsgerat mit Verfahren wie z.B. der RSA-Verschlusselung dem Schlusselserver einen symmetrischen Schlüssel zukommen lassen, durch den die Vergabe gesichert wird. Bei einer MAC- Adresse kann dieses direkt bei der Herstellung des Netzwerkadapters, bei einem Mobilfunkgerat bei der Auslieferung der SIM-Karte, bei einer SIP-Adresse über einen SIP-Server, bei einem Fahrzeugkennzeichen über die Zulassungsstelle und bei einer Identifikationsnummer auf elektronischen Ausweisen, Passen und Chipkarten bei deren Vergabe erfolgen.
Zu Beginn des vorgeschlagenen Schlusseleinigungsprotokolls sind dem Kommunikationsgerat A die Funktion F( ) und folgende Zahlen bekannt: N, G, R, EA, F(EA), D(F(EA)). Zusätzlich besitzt A noch eine private Zufallszahl ZA.
[8] Zu Beginn des vorgeschlagenen Schlusseleinigungsprotokolls sind dem Kommunikationsgerat B die Funktion F() und folgende Zahlen bekannt: N, G, R, EB, F(E5), D(F(EB)). Zusätzlich besitzt B noch eine private Zufallszahl ZB .
[9] Die Zahlen N, G, R und die Funktion F( ) sind öffentliche Parameter des der Erfindung zugrunde liegenden Verfahrens; der private Schlüssel von Kommunikationsgerat A ist D(F(EÄ)), der öffentliche Schlüssel von A ist GZ^ D(F(EA))mod N . Dies gilt analog für Kommunikationsgerat B. Dxe Schlusseleinigung zwischen zwei Kommunikationsgeraten A und B funktioniert auf folgende Weise, wobei A die Schlusseleinigung initiiert.
A als Initiator verwendet die existierende Kommunikationsinfrastruktur, um die Endpunktadresse EB des Kommumkationsgerates B zu erfragen. A besitzt nun EB. [10] A sendet eine Nachricht an B, welche den öffentlichen Schlüssel aus Abs [9]
enthalt: GZAD(F(EA))mod N und zusätzlich EA als Absender-Adresse.
Nachdem B die Nachricht empfangen hat, extrahiert B die Endpunktadresse EA aus der Nachricht und berechnet F(EA).
[11] B berechnet ((GZAD(F(EA )))R F(EAy] ) GRZ*ZB ≡ S mod /V
[12] B schickt anschließend GZB D(vF (vR)J)J moά N an die Endpunktadresse EA. A besitzt bereits EB und braucht daher EB nicht aus der Nachricht zu extrahieren.
A berechnet (v(vGZBD(\F(\EBB)J)J)JRF(KEBBYJ X )JZA GRZA ZB = S moά N A und B besitzen nun beide den Schlüssel S als Resultat der Durchfuhrung des Schlusselemigungsprotokolls .
Em wichtiger Aspekt ist der Nachweis bzw. Überprüfung des rechtmäßigen Besitzes von Endpunktadressen. Durch die Nutzung des zu einer Endpunktadresse EA passenden privaten Schlüssels D(F(EA)) ist es Kommunikationsgerat A möglich, den rechtmäßigen Besitz seiner Endpunktadresse EA nachzuweisen bzw. von Kommunikationsgerat B überprüfen zu lassen. Ebenfalls ist es dadurch möglich, die Authentizität des öffentlichen
Schlusseis G * D(F(EA )) mod N nachzuweisen und von Kommunikationsgerat B überprüfen zu lassen. Beides gilt analog für Kommunikationsgerat B. Dies verhindert, dass ein Kommunikationsgerat eine Endpunktadresse vortauscht, die ihm nicht zugeordnet wurde.
Beispielsweise ist das Versenden von IP-Paketen mit vorgetauschter, gefälschter
Quell-IP-Adresse bekannt unter dem Namen IP-Spoofmg. Das Vorgehen zur Verhinderung solcher vorgetauschten Endpunktadressen folgt dem
Schema von so genannten Zero-Knowledge-Proofs .
Mit einem Zero-Knowledge-Proof ist es möglich, jemandem zu beweisen, dass man im
Besitz eines Geheimnisses ist, ohne das Geheimnis an sich zu verraten.
Em einfaches Beispiel wäre: Eine Person X behauptet, dass sie einen Algorithmus gefunden hatte, mit dem sie beliebige Zahlen faktoπsieren konnte. Diesen mochte
X nun einer Person Y beweisen, ohne das X der Person Y den Algorithmus verrat.
Wenn nun Y der Person X mehrere Zahlen zuschickt und Person X daraufhin die
Primfaktorzerlegung zurücksendet, so wird Y nach bereits wenigen richtigen erhaltenen Ergebnissen der Person X das Wissen über einen solchen Algorithmus attesti eren
Das Geheimnis, für welches ein Kommumkationsgerat A in dem der Erfindung zugrunde liegenden Verfahren einen Besitz-Beweis liefern soll, ist D(F(EA)). Zur Verhinderung von Replay-Attacken wird m dem Besitz-Beweis noch eine Nonce μ verwendet. Eine Nonce (engl, nurnber used only once) ist eine Zahl, die nur einmal verwendet wird. Beispielsweise kann eine Zufallszahl oder ein Zeitstempel eine Nonce sein.
Nach [7] ist D(F(EA)) die R-te Wurzel aus F(EÄ) . Als Voraussetzung muss gelten, dass R die Zahl μ nicht teilt. Dieses ist jedoch einfach zu erreichen, da an R, außer der in [6] gestellten Forderung, keine weiteren Bedingungen geknüpft sind.
Weiterhin kann μ auch ersetzt/konkateniert werden durch/an einen Hashwert einer
Nachricht, wodurch für die Nachricht ein Non-Repudiation Beweis (Nicht-
Abstreitbarkeitsbeweis ) gegeben wird. Dadurch kann der Empfanger eines Besitzbeweises und der zugehörigen Nachricht nachweisen, dass die Nachricht von
A kam.
Für den Besitz-Beweis wählt A eine Zufallszahl WA.
Der Besitz-Beweis ist nun folgendes Tripel:
(GμW<D(F(EA))mod N,μmod N,GRW* mod N) [13] Schickt nun ein Kommumkationsgerat A einen Besitz-Beweis für EA unter
Angabe der Endpunktadresse EA als Absenderadresse einem Kommumkationsgerat B zu, so überprüft B den Besitz-Beweis mittels
(GμW<D(F(EA)))R-F(EAyλ =&*"* ≡ (GRW*)μ mod N)
Falls die Überprüfung aus [13] korrekt ist, so ist A im rechtmäßigen Besitz von EA.
Durch diesen Ansatz ergeben sich eine Reihe von Vorteilen der Erfindung gegenüber dem Stand der Technik.
So verhindert das Verfahren Man-in-the-Middle Angriffe, ohne dass ein vorheriger Austausch (engl. Pre-Exchange) zwischen den Kommunikationspartnern notwendig ist.
Ein Pre-Exchange ist per Definition ein vorausgehender Austausch einer Nachricht zwischen zwei Kommunikationspartnern, um mit dem in der Nachricht enthaltenen Vorwissen nachher einen Man-m-the-Middle Angriff entdecken zu können. In der vorliegenden Erfindung werden private Schlüssel gemeinsam mit der Zuteilung der Endpunktadresse an jedes Kommumkationsgerat ausgegeben.
Es findet kein Austausch zwischen den Kommunikationspartnern statt.
Es gibt keinen Austausch, der für Vorwissen über den öffentlichen Schlüssel des Kommunikationspartners sorgt. Es handelt sich also n-ht^^™^^-^^^ Allexne das Ausnutzen der vorhandenen Kommumkationsinfrastruktur zur Erlangung der Endpunktadresse des Kommunikationspartners reicht für eine sichere Verbindung aus.
Ohne die Erlangung der Endpunktadresse ist eine Kommunikation generell unmöglich.
Die Verhinderung geschieht durch folgenden Sachverhalt :
Em Man-in-the Middle Angreifer kann den Wert aus Abs [12] nicht erzeugen, da er zu der A bereits bekannten Endpunktadresse EB nicht den privaten Schlüssel D(F(E8)) erstellen kann. Das Verfahren ist einer Public-Key-Infrastruktur (PKI), die an Kommunikationsgerate gebundene Schlüssel verwaltet, überlegen.
Wurde man eine PKI bzw. Zertifikate zur Authentisierung von öffentlichen Schlüsseln statt dem der Erfindung zu Grunde liegenden Verfahren wählen, so hebt man die Vereinigung zwischen der Endpunktadresse und dem öffentlichem Schlüssel eines Kommumkationsgerates auf.
Man erhalt zwei Objekte (Zertifikat & Endpunktadresse), die man über zwei verschiedene Infrastrukturen verwalten muss.
Dies bedeutet: höherer Kommunikationsaufwand, höherer Verwaltungsaufwand und höhere Kosten. Ferner wird der vorgetauschte Besitz einer Endpunktadresse verhindert.
Durch das Vorhandensein eines privaten Schlüssels für eine Endpunktadresse kann der rechtmäßige Besitz einer Endpunktadresse überprüft werden. Die Überprüfung erfolgt nach dem Schema eines Zero-Knowledge-Proofs . Dieses verhindert beispielsweise IP-Spoofmg in IP-basierten Netzwerken.
Figurenbeschreibung :
Die folgende Figurenbeschreibung dient dem besseren Verständnis der detaillierten folgenden Beschreibung.
Fig. 1 zeigt das Verfahren vor Beginn der Schlusseleinigung;
Fig. 2 zeigt den generellen Ablauf der Schlusseleinigung
Fig. 3 zeigt den Ablauf für ein Mobilfunknetz
Fig. 4 zeigt den Ablauf für ein IP-Netzwerk
Fig. 5 zeigt den Ablauf für ein VoIP-Netz auf SIP-Basis Fig. 6 zeigt den Ablauf auf MAC-Ebene
Fig. 7 zeigt den Ablauf in einem IP-Netzwerk mit NAT-Router
Fig. 8 zeigt den Ablauf zum Aufbau eines Virtual Private Networks (VPN) .
Fig. 9 zeigt den Ablauf für Fahrzeugkennzeichen auf Nummernschildern. Fig. 10 zeigt den Ablauf für Identifikationsnummern auf elektronischen
Ausweisen, Passen und Chipkarten.
Beschreibung der Ausfuhrungsformen:
Fig. 1 erläutert den Ablauf des Verfahrens vor Beginn der Schlusseleimgung. 500, 501 sind die beiden Kommunikationsgerate . 502, 503 symbolisieren den Besitz der Endpunktadressen EΛ und EB. In 504, 505 wird die eindeutige Zahl F(EA) und F(EB) berechnet. In 506, 507 bekommen beide Kommunikationsgerate ihre eindeutigen privaten Schlüssel D(F(EA)) und D(F(E8)) zugewiesen. In 508, 509 erzeugen die Kommunikationsgerate ihre Zufallszahlen ZA und ZB.
Fig. 2 zeigt den generellen Ablauf der Schlusseleimgung. 500, 501 sind die beiden Kommunikationsgerate A und B. 510, 511 sind die öffentlichen Schlüssel von A bzw. B. 512, 513 symbolisieren die von A bzw. B durchgeführten Berechnungen .
Fig. 3 zeigt den Ablauf für ein Mobilfunknetz: (1) Die öffentlichen Parameter N, G, R, F(.) und der private Schlüssel D(F(EA)) bzw. D(F(EB)) werden auf der SIM-Karte gespeichert. Dieses wird vom Kommunikationsanbieter durchgeführt, wenn die SIM Karte einer Telefonnummer zugeordnet wurde; (2) Die SIM-Karten werden in die Telefone gesteckt; (3) Mochte ein Kommunikationsteilnehmer mit dem Mobiltelefon A einen anderen Kommunikationsteilnehmer mit dem Mobiltelefon B anrufen, so wird die Telefonnummer von B im Telefonbuch nachgeschlagen oder z.B. die Auskunft angerufen; (4) Ist dies geschehen, so kann ein gesicherter Schlusselaustausch zwischen A und B stattfinden.
Fig. 4 zeigt den Ablauf für ein IP-Netzwerk: (1) Die privaten Schlüssel D(F(EA)) bzw. D(F(EB)) werden gemeinsam mit der Zuteilung der Endpunktadresse an jedes Kommumkationsgerat ausgegeben;
(2) Diese werden per (lokalem) DHCP-Server den Rechnern A bzw. B übermittelt;
(3) Mochte Rechner A mit Rechner B kommunizieren, so holt sich dieser die IP- Adresse von B per DNS (See) Anfrage;
(4) Ist dieses geschehen, so kann ein gesicherter Schlusselaustausch zwischen A und B stattfinden.
Fig. 5 zeigt den Ablauf für ein VoIP-Netz auf SIP-Basis: (1) Nach der Registrierung bei einem VoIP-Server wird die entsprechende VoIP-Software heruntergeladen; (2) Diese ist bestuckt mit den öffentlichen Parametern N, G, R, F(.) und den privaten Schlüsseln D(F(EA)) bzw. D(F(E8)) gemäß der gewählten SIP- Adresse; (3) Mochte Kommunikationsteilnehmer A den Kommunikationsteilnehmer B anrufen, so schlagt A die SIP-Adresse im Telefonbuch nach; (4) Ist dieses geschehen, so kann ein gesicherter Schlusselaustausch zwischen A und B stattfinden.
Fig. 6 zeigt den Ablauf auf MAC-Ebene: (I)/ (2) Die öffentlichen Parameter N, G, R, F(.) und die privaten Schlüssel D(F(EÄ)) bzw. D(F(E8)) werden bei der
Herstellung auf der Netzwerkkarte gespeichert. Dieses geschieht durch den
Hersteller, wenn die MAC-Adresse einer Netzwerkkarte zugeordnet wurde; (3)
Durch entsprechende Protokolle auf der Ethernet-Ebene werden die MAC-Adressen der anderen Teilnehmer in Erfahrung gebracht. Danach kann ein gesicherter Schlusselaustausch stattfinden.
Fig. 7 zeigt den Ablauf der Schlusseleinigung in einem IP-Netzwerk, in dem die Technik der Network Adress Translation (NAT) eingesetzt wird: Wenn das Koπununikationsgerat A (500) aus dem privaten Bereich (514) mit dem Kommunikationsgerat B (501) im öffentlichen Bereich (515) kommunizieren mochte, tauscht der NAT-Router X (516) die Quell-Endpunktadresse von A gegen seine öffentlich bekannte Endpunktadresse Ex (519) aus. Vor dem Austausch passt der öffentliche Hybπd-Schlussel von A (517) nicht zu der Endpunktadresse EA (504). Nach dem Austausch entsteht mit (519) und (517) eine gültige Kombination. Das Paket mit dem öffentlichen Schlüssel von B (511), verschickt unter Angabe von EB (505) als Absenderadresse, muss hier nicht verändert werden. Die zweite Endpunktadresse von X Ex (518) dient zur internen Kommunikation im Bereich (514).
Fig. 8 zeigt den Ablauf in einem IP-Netzwerk zum Aufbau eines Virtual Private Network (VPN): (1) Der private Schlüssel D(F(Ey3)) wird gemeinsam mit der Zuteilung der Endpunktadresse an den VPN-Server VS ausgegeben. (2) Der private Schlüssel D(F(EVC>) wird gemeinsam mit der Zuteilung der internen VPN- Endpunktadresse an den Rechner VC ausgegeben. (3) Dies geschieht mittels eines (lokalen) DHCP-Servers. (4) Mochte Rechner VC in einem unsicheren, Netzwerk mit dem Server VS eine VPN-Verbmdung aufbauen, so schickt er mit seiner unsicheren Endpunktadresse Euc eine Nachricht an VS mit mit dem Inhalt seiner MAC-Adresse, Evc oder einer anderen zu Evc gehörigen Kennung, wobei hier als Kennung die MAC- Adresse gewählt wurde. Die Endpunktadresse Evs ist dem Rechner VC bekannt. (5) Der VPN-Server schickt der unsicheren Endpunktadresse Euc eine Nonce μ. (6) VC verschickt einen Besitzbeweis B(μ) für Evc unter Verwendung von μ an VS. Basierend auf der MAC-Adresse kann VS die interne Endpunktadresse Evc vergeben und die VPN-Verbindung initiieren. (7) Ist dieses geschehen, so kann eine gesicherte Schlusselleimgung zwischen VS und VC mit den Endpunktadressen Evs und Evc für eine VPN-Verbmdung stattfinden. Fig. 9 zeigt den Ablauf bei der Verwendung von Fahrzeugkennzeichen: (1) Bei der Zulassungsstelle werden die öffentlichen Parameter N, G, R, F(.) und die privaten Schlüssel D(F(EA)) bzw. D(F(EE)) gemäß den ausgeteilten Fahrzeugkennzeichen auf einem entsprechendem Medium ausgegeben; (2) In dem jeweiligen Fahrzeug werden diese dann in eine Sende-/Empfangseinheit gesteckt; (3) Ist dieses geschehen, so kann nach dem Ablesen des Fahrzeugkennzeichens im Straßenverkehr eine sichere Schlusseleinigung zwischen den Fahrzeugen vollzogen werden.
Fig. 10 zeigt den Ablauf bei der Verwendung von Identi-fikationsnummern auf elektronischen Ausweisen, Passen und Chipkarten. (I)/ (2) Bei einer zentralen Stelle, wie einer Bank, einem Krankenhaus oder einer Regierungsbehörde, werden bei der Ausstellung die Chipkarten oder die Ausweise mit den öffentlichen Parametern N, G, R, F(.) und dem zur Identifikationsnummer passenden privaten Schlüssel versehen. Die öffentlichen Parameter werden ebenfalls an die entsprechenden Gegengerate/-Stellen vergeben. (3) Ist dieses geschehen, so kann die Identität/Authentizität der Chipkarten bzw. Ausweise an den jeweiligen Uberprufungstationen der Gegenstellen verifiziert werden.
Durch die Nutzung des zu einer Endpunktadresse Evc passenden privaten Schlüssels D(F(Evc))ist es Kommunikationsgerat VC möglich, ohne weitere Passworter oder Zertifikate eine VPN-Verbmdung mit einem VPN-Server VS aufzubauen. Der private Schlüssel D(F(EVS)) wird gemeinsam mit der Zuteilung der Endpunktadresse an den VPN-Server VS ausgegeben. Der private Schlüssel D(F(EVC) ) wird gemeinsam mit der Zuteilung der internen VPN-Endpunktadresse an das Kommunikationsgerat VC ausgegeben. Das Kommunikationsgerat VC bekommt in einem unsicheren Netzwerk die Endpunktadresse Euc zugeordnet . Zum Aufbau einer VPN-Verbindung schickt Kommunikationsgerat VC aus dem unsicherem Netzwerk dem VPN-Server VS eine Nachricht mit seiner MAC-Adresse. Der VPN-Server schickt der unsicheren Endpunktadresse Euc eine einmalig verwendete Zahl („NONCE") μ. VC verschickt einen Besitzbeweis B(μ) für Evc bestehend aus dem Tripel:
{GμWvc D(F(Evc))mθά N,μmθά N,GRWκ mθd 7V)unter Verwendung von μ an VS. VS überprüft den rechtmäßigen Besitz der zuzuordnenden Endpunktadresse mittels : (GμK< - D{F{EVC ))) R - F{Evc yx ≡ GRμWvc ≡ (Gm"c )μ mod N
Basierend auf der MAC-Adresse kann VS dann die interne Endpunktadresse Evc vergeben und die VPN-Verbmdung unter Nutzung des auf Endpunktadressen basierenden Schlusselleimgungsprotokolls mit den Endpunktadressen Evs und Evc initiieren So kann jedes berechtigte Kommunikationsgerat mit der schon bestehenden Vergabe-Infrastruktur für Endpunktadressen sicher eine VPN- Verbmdung aufbauen, ohne dass im Gegensatz zur aktuellen VPN-Technik weitere VPN- Passworter oder Zerti^-^^ (REGE|_ 2ß) Es folgt exn numerisches Beispiel für die Nutzung von Endpunktadressen zur Schlusselgenerierung und die Schlusselemigung unter Verwendung von IPv4- Ädressen als Endpunktadressen Die in diesem Beispiel verwendeten Zahlen sind aus Ubersichtlichkeitsgrunden klein gewählt und entsprechen nicht den üblichen Sicherheitsanforderungen. Es versteht sich, dass andere Zahlen zu wählen sind, die den Voraussetzungen entsprechen.
Alle Kongruenzen sind modulo N zu verstehen; N wird als Produkt zweier Primzahlen gewählt; dies ist nicht die einzige Möglichkeit der Wahl von N. Es wird R=3 gewählt.
Die Zuordnung von IP-Adresse zu numerischem Wert besteht aus dem Weglassen der Punkte der IP-Adressen und dem Auffüllen der Komponenten mit Nullen, sofern eine Komponente weniger als drei Dezimalstellen besitzt; dies ist nicht die einzige Möglichkeit der Umwandlung.
Wir wählen die Primzahl P = 51874849463, da (P-I) /2 = 25937424731 ebenfalls eine Primzahl ist und P von der Form ist.
Wir wählen die Primzahl Q = 6973569047, da (Q-I) /2 = 3486784523 ebenfalls eine Primzahl ist
und Q von der Form £*~-≡2mod3ist .
Somit gilt: GCD(P-I, 3) =GCD (Q-I, 3) = 1. Es folgt N = P*Q = 361752844532961371761.
Damit ist φ(N) = (P-I)* (Q-I) = 4*25937424731*3486784523. Wir wählen nun G so, dass in dessen Ordnung eine der beiden Primzahlen 25937424731 oder 3486784523 vorkommt. Die Zahl G = 258201056061078543287 erfüllt diese Bedingung, da die s-i 2593742473 1 _ Λ rnn(i Λ Γ Ordnung von G glei ch 25937424731 , al so ~~ mθα iV l s t .
Daraus ergibt sich für N und G:
N = 361752844532961371761 G = 258201056061078543287
Die IPv4-Adresse von Kommunikationsgerat A sei EA = 137.248.131.121, woraus der numerische Wert ^ *>= 137248131121 wlrd_ Die dem Kommunikationsgerat A zugewiesene natürliche Zahl *- ' ^" ist dann 165644296807138459965, da 1656442968071384599653≡137248131121 ist.
Die IPv4-Adresse von Kommumkationsgerat B sei EB = 217.73.49.24, woraus der numerische Wert
Figure imgf000016_0001
wird. Die Kommumkationsgerat B zugewiesene natürliche Zahl ' ^ B'> ist dann 74121947444567397753, da 741219474445673977533≡217073049024 ist.
Es wird darauf hingewiesen, dass die Zahlen mit Wissen der „Falltür", nämlich der Faktoπsierung von N bzw. durch Kenntnis der Zahl φ(N) in polynornieller Zeit gefunden werden können.
Die private, zufällig erzeugte Zahl von Kommunikationsgerats A sei
-4=17464865284867458. Die private, zufällig erzeugte Zahl von Kommunikationsgerats B sei
B =34526974652949654.
Kommumkationsgerat A schlagt die IPv4-Adresse von Kommumkationsgerat B über ein „Name Resolution Protocol" wie z.B. DNS nach. Die Sicherung dieses Lookup- Prozesses kann über traditionelle Techniken wie DNS-Sec erfolgen oder auf Basis der hier vorgestellten Technik zur Authentisierung des DNS-Servers durchgeführt werden.
Der öffentliche Schlüssel des Kommumkationsgerat A ist
GD( \F( vE AΛ)J)J≡ 2124 13932090578443320 Der öf fent liche Schlüs sel des Kommum kat ionsgerat B ist
GD(vF(vEtf R)/)/≡292942897134135556504
Kommumkationsgerat A schickt seinen öffentlichen Schlüssel an Kommumkationsgerat B unter Angabe der IP-Adresse 137.248.131.121 als Absenderadresse . Kommumkationsgerat B berechnet (2124139320905784433203 x 137248131121"1) 34526974652949654
Modulo N ergibt sich hieraus der Wert 324349152832633430269.
Kommumkationsgerat B schickt seinen öffentlichen Schlüssel an Kommunikationsgerat A unter Angabe der IP-Adresse 217.73.49.24 als Absenderadresse .
Kommunikationsgerat A berechnet
(2929428971341355565043 x 217073049024"1) i74648652β«67,58
Modulo N ergibt sich hieraus der Wert 324349152832633430269.
Beide Kommunikationsgerate A und B besitzen nun die gemeinsame Zahl 324349152832633430269. Diese kann nun genutzt werden, um beispielsweise eine durch das symmetrische Verschlusselungsverfahren AES [Joan Daemen and Vincent Rijmen, The Design of Rijndael : AES - The Advanced Encryption Standard, Springer-Verlag 2002 (238 pp . ) ] gesicherte Verbindung aufzubauen. Andere Verfahren sind ebenfalls denkbar.
Es folgt ein numerisches Beispiel für einen Endpunktadressen-Nachweis unter Verwendung von IPv4-Adressen als Endpunktadressen.
Es werden die Zahlen N und G aus dem obigen Beispiel übernommen:
N = 361752844532961371761 G = 258201056061078543287
Ebenso ist EA wiederum 137.248.131.121, somit ist D(F(EA)) ebenfalls wieder 165644296807138459965. Kommunikationsgerat A mochte Kommunikationsgerat B beweisen, dass es im legitimen Besitz der Endpunktadresse EA ist.
Kommunikationsgerat A berechnet eine Zufallszahl WA = 9364594753971. Als Nonce μ wird hier aktuelle Zeitstempel T = 1178982692 gewählt, was dem Zeitpunkt 12 05.2007 17:11:25 entspricht. Nun berechnet A G D(F(EA)) ≡ 211960759887420950241 und u =279712538859918245040 Damit ergibt sich das Tripel
(G'"1 D(F(EA)) mod N,T mod N,G'W' mod N)- (211960759887420950241, 1178982692,
279712538859918245040) . Dieses Tripel schickt Kommumkationsgerat A an Kommumkationsgerat B. B berechnet
(G71"' •D(F(EA)))R -F(EAy] ≡ (Gm')rmodN
Die linke Seite entspricht
2119607598874209502413*137248131121 ] ≡ 61838026459164934808 Die rechte Seite entspricht 27971253885991824504 O1178982692 ≡ 61838026459164934808
Da beide Seiten das gleiche Ergebnis liefern, wird der legitime Besitz der Endpunktadresse EA bestätigt.
Es folgt eine detaillierte Betrachtung der Erfindung unter Verwendung von IPv4- Adressen als Endpunktadressen bzgl. des NAT-Protokolls . Bei der Verwendung von IPv4-Adressen als Endpunktadresse bedarf die Technik der Network Address Translation (NAT) einer besonderen Behandlung. Bei NAT handelt es sich um eine Technik, um den relativ schmalen Zahlenbereich der möglichen IPv4-Adressen (2 ) virtuell zu erweitern. Mit NAT ist es möglich, mehrere IP-basierte Kommumkationsgerate hinter einem NAT-Router zu verbergen (siehe Fig 7) . Die verborgenen IP-Kommumkationsgerate besitzen IPv4-Adressen aus einem privaten Bereich (bspw. 192.168.x.x) , der weltweit nicht eindeutig ist. IP-Pakete mit diesen Adressen werden im globalen Internet nicht weitergereicht . Nur der NAT- Router besitzt eine IPv4-Adresse, mit der weltweit kommuniziert werden kann. Die internen Kommumkationsgerate besitzen für ihre IPv4 -Adressen jeweils private Schlüssel, mit denen sie intern kommunizieren können. Diese interne Kommunikation kann, da die internen IPv4-Adressen für den internen Bereich eindeutig sind, nach dem bereits beschriebenen Verfahren gesichert werden. Der interne Bereich ist eine eigene Sicherheitsdomane, d.h. die Schlüssel werden mit eigenen Ausgangsparametern (P und Q) vom NAT-Router (oder von einem im internen Bereich vorhandenen Schlusselserver ) generiert. Damit ein internes Kommumkationsgerat mit einem Kommumkationsgerat des öffentlichen Bereiches kommunizieren kann, wird seine IPv4-Adresse beim Passieren des NAT-Routers durch die weltweit gültige IPv4-Adresse des NAT-Routers ersetzt.
[14] Durch Austausch der IPv4-Adresse durch den NAT-Router ist nun die Berechnung von [11] fehlerhaft
Bezeichnet man die IPv4-Adresse von A als EA, die interne IPv4-Adresse des NAT- Routers als 1Ex und die externe als 2Ex, so besteht die Losung des Problems aus [14] aus folgendem: Alle internen IP-Kommunikatonsgerate erhalten zu ihren Ausgangzahlen (siehe [7,8]), zusätzlich den privaten Schlüssel D(F(2Ex)) des NAT- Routers, welcher auf der öffentlichen IP-Adresse 2Ex des NAT-Routers beruht Die IP-Adresse 1Ex ist die zweite, interne IP-Adresse des NAT-Routers. Statt wie in [10] beschrieben, schickt das interne Kommunikationsgerat A nun dem externen Kommunikationsgerat B das leicht veränderte IP-Paket mit dem Inhalt
G2W(F(2Ex)) moά N zu.
Durch die Substitution der IPv4-Adresse von A EA, durch die IPv4-Adresse des NAT-Routers, 2Ex, wird ein gemäß [11] korrektes Paket erzeugt.
Die Weitergabe des privaten Schlüssels D(F(2Ex)) des NAT-Routers an die internen Kommumkationsgerate ist ein unubliches Vorgehen, fuhrt jedoch nicht zu Sicherheitsrisiken :
a. Für die interne Kommunikation werden nur die internen
Endpunktadressen verwendet; auch der NAT-Router besitzt eine eindeutige interne Endpunktadresse (d.h. er besitzt somit eine interne und eine externe (öffentliche) IPv4-Adresse) . Für die rein interne Kommunikation ist somit die Weitergabe des privaten Schlüssels der öffentlichen IPv4-Adresse des NAT-Routers sicherheitsunkritisch und ohne Bedeutung. b. Mochte ein internes Kommunikationsgerat A eine Verbindung zu einem externen Kommunikationsgerat B aufbauen und ist A im Besitz der zugehörigen Ziel-Endpunktadresse, so kann kein internes Kommunikationsgerat einen Man-m-the-Middle-Angriff starten, selbst der NAT-Router nicht:
l. Em internes Kommunikationsgerat kann keinen Man-in-the- Middle Angriff starten, da der erste Schritt der Verbindung, vom Kommunikationsgerat zum NAT-Router, mit Hilfe des öffentlichen Schlusseis der internen Endpunktadresse des NAT-Routers gesichert werden kann. ii. Der NAT-Router kann keinen Man-in-the-Middle Angriff starten, da er nicht im Besitz des privaten Schlusseis desjenigen externen Kommunikationsgerats ist, zu dem das interne Kommunikationsgerat eine Verbindung aufbauen mochte.
Als kritisch zu betrachten sind alle Kommunikationsverbindungen, die von außen initiiert werden, da hier das interne Kommunikationsgerat nicht sicher weiß, von welcher IPv4-Adresse die Verbindung kommt. In den meisten Organisationen sind Verbindungen von außen aus Sicherheitsgründen generell untersagt. Möglich sind solche Verbindungen nur dann, wenn der NAT-Router entsprechend eines festgelegten Ports eingehende Verbindungen auf diesem Port an einen definierten internen Rechner weiterleitet.
Sind eingehende Verbindungen gewünscht, da man beispielsweise einen bestimmten Dienst auf einem internen Rechner laufen hat, so erzeugt man einen privaten Schlüssel für das interne Kommumkationsgerat A, der diesen Port mit einbezieht und die Form D (F (2Ex ° Port )) hat, wobei der Operator ° eine Verknüpfungsoperation darstellt. Dieser wird nur an den Rechner ausgegeben, auf dem der Dienst lauft, der an diesen Port gebunden ist. Auch der NAT-Router bekommt diesen Schlüssel nicht, falls ein im internen Netz vorhandener Schlusselserver die Schlüssel generiert. Die Berechnung des externen Kommunikationsgerates B nach Erhalt des Schlusseis des internen Kommumkationsgerates A ist somit
({GZAD(F(EA o Port)))RF(EA ° PortyλfB QRZA ZB ≡ SmodW
Diese Losung ist nur dann praktikabel, wenn eine eigene Sicherheitsdomane mit Schlusselgenerator im internen Netz betrieben wird, um die Port-abhangigen Schlüssel zu erzeugen.
Es folgt ein Beispiel zur Illustration. Es werden die Zahlen N und G aus dem obigen Beispiel übernommen.
NG = 361752844532961371761
GG = 258201056061078543287
Diese stellen die globalen/externen Parameter des Systems da. Innerhalb der NAT- Netzwerkes, d.h. für die Kommunikation im privaten Netz „hinter" dem NAT-Server sollen in diesem Beispiel die Parameter
Np = 35813530660934177120521 Gp = 12718647769806831085000
gelten, welche analog berechnet wurden und daher die gleichen Eigenschaften haben wie die globalen Parameter.
Die IPv4-Adressen des NAT-Routers X seien 1Ex = 192.168.0.1 und 2Ex
137.248.3.15. Die IPv4-Adresse des Kommunikationsgerats A sei EA = 192.168.0.2 und die des Kommunikationsgerats B sei EB = 209.85.135.147 (was z.B. www. google .de entspricht). Der private Schlüssel zur IP-Adresse 2Ex des NAT-
Servers X mit F(2Ex) = 137248003015 ist
D(F(2Ex ))≡ 127305603288901208592 mod NG. Der private Schlüssel der IP-Adresse 1Ex mit F (1Ex) =192168000001 ist (bzgl des Intranet-Modulus )
D(F(]Eχ)) ≡ 8764387150301768383530 mod NP.
Für die IPv4-Adresse des Kommunikationsgerats A mit F(EA) = 192168000002 gilt
D(F(EA)) ≡15901565656352459335637mod NP.
Das Kommunikationsgerat A besitzt nun zwei öffentliche Schlüssel, einen für das interne NAT-Netzwerk und einen für die Kommunikation mit externen
Kommunikationsgeraten. Dazu berechnet A zwei Zufallszahlen 1Zn = 9873284762321und 2ZA = 1332223872819. Die beiden Schlüssel sind:
Der Schlüssel für das interne NAT-Netzwerk:
GP D(F(EJ) ≡ 8838969575288464532071 mod NP
Der Schlusssel für das externe Netzwerk: G^ZAD(F(2Ex)) ≡ 37434419775649604698 mod NG
Der öffentliche Schlüssel von Kommunikationsgerat B sei (mit ZB =34526974652949654 )
Gl"D(F(E8)) ≡ 128451006445006878090mod NG
Den privaten Schlüssel zu Adresse 2Ex = 137.248.3.15 besitzen alle Kommumkationsgerate im internen NAT-Netzwerk. Der NAT-Router X zeichnet sich hingegen dadurch eindeutig aus, dass er der einzige ist, der den privaten Schlüssel zur Adresse 1Ex = 192.168.0.1 besitzt. Somit kann kein anderes
Kommunikationsgerat im internen NAT-Netzwerk des NAT-Routers „spoofen", da es nicht den legitimen Besitz der Adresse 192.168.0.1 nachweisen kann.
Es folgt ein Beispiel für den Kommunikationsaufbau von A nach B. Da B ein Kominunikationsgerat aus dem globalen Bereich ist, nimmt A den globalen
Schlüssel. A schickt nun GG Zj D(F(2Ev )) unter Angabe der IP-Adresse 192.168.0.2 als Absenderadresse los. {Anm: Mit dieser Nachricht, zusammen mit der verwendeten IP-Adresse, wurde keine erfolgreiche Schlusselemigung zustande kommen, da der verschickte Schlüssel nicht zu der IP- Adresse passt) . Kommt diese Nachricht bei dem NAT-Router X an, so substituiert X die IP-Adresse 192.168.0.2 mit seiner eigenen externen IP-Adresse 137.248.3.15 Durch diese Substitution wird die Nachricht gültig.
Kommunikationsgerat B berechnet nun (374344197756496046983 * 137248003015"1) 34S269746S2949654 was 96527559674518842237 (modulo NG) ergibt.
B schickt nun seinen öffentlichen Schlüssel zu A. Der NAT-Server lasst diese Nachricht unberührt . A berechnet
(1284510064450068780903 * 208085135147"1) 1332223372819 was 96527559674518842237 (modulo NG) ergibt.
Da beide Seiten nun die Zahl 96527559674518842237 besitzen, können sie diese als AES-Schlussel für die weitere symmetrische Verschlüsselung verwenden.
Es folgt ein Beispiel, in dem das externe Kommunikationsgerat B eine Verbindung ms interne Netz aufbaut. In diesem Beispiel lauft auf dem internen Kommunikationsgerat A ein FTP-Server auf Port 1234. Anfragen von außen auf Port 21 werden durch den NAT-Router auf das interne Kommunikationsgerat A weitergeleitet . Kommunikationsgerat A besitzt hierfür den öffentlichen Schlüssel
Gc 74D(F(2Ex Il 21))≡Gc Z"ö(F(13724800301521))≡15144855058388933639OmOdN0 den der NAT-Router nicht besitzt, wobei die Konkatenationsstriche | | hier eine Instanz des ° Operators darstellen. B sendet eine Anfrage auf Port 21 an den NAT-Router, welche durch den NAT-Router an A weitergeleitet wird. B schickt nun seinen öffentlichen Schlüssel GQ'D(F(E8)) ≡ 128451006445006878090 mod NG an
A, und A berechnet dann ((GcBD(F(EB))RF(EAyλ) ≡ 96527559674518842237 mod NG .
A schickt seinen öffentlichen Schlüssel an B, und B berechnet dann
((GJ2 ΛD(F(1Ex \\2\))RF(2Ex ||21)~')% ≡ 96527559674518842237 mod NG
Im Folgenden wird die Schlusseleimgung zwischen zwei Kommunikationsgeraten beschrieben, deren Schlüssel zu verschiedenen Sicherheitsdomanen gehören, d.h. deren Schlüssel mit unterschiedlichen Ausgangsparametern (P und Q) generiert wurden.
Wie bereits oben beschrieben, fuhrt die Schlusseleimgung zu Problemen, wenn die privaten Schlüssel für die Endpunktadressen zu verschiedenen Moduli (z.B: Nα bzw. N2) gehören, da für einen privaten Schlüssel, der zum Modulus N1 gehört, bzgl . eines anderen Modulus N2 nicht gilt, dass der Schlüssel die R-te Wurzel aus der umgewandelten Endpunktadresse (F()) ist. Um dieses Problem zu losen, geht man zu dem Modulus N=N1 *N2 und der Zahl G=G1 +G2 über .
Hierbex wird vorausgesetzt, dass die Zahl R und die Funktion F(-) bei beiden Sicherheitsdomanen gleich ist. Diese Anforderung ist sicherheitsunkritisch, da R und F (•) ohnehin öffentliche Parameter sind.
Hierfür müssen nun die beiden privaten Schlüssel aus den unterschiedlichen Sicherheitsdomanen angepasst werden, jedoch auf eine Art und Weise, dass dafür nicht die Faktorisierung von N1 bzw. N2 benotigt wird, denn diese ist den beiden Kommunikationsgeraten nicht bekannt.
Die Anpassung erfolgt dadurch, dass die beiden privaten Schlüssel die Kongruenzen
D(F(EA)) ≡ D(F(EJ) IROd N, und D(F(E J) ≡ 1 mod TV2 bzw .
D(F(E B)) ≡ l mod NI und D(F(EB)) ≡ D(F (E B)) moά N2 erfüllen.
Berechnet wird dies mittels des Theorems des Chinesischen Restsatzes bzw. mit entsprechenden Algorithmen.
Bei der Berechnung des aus der Schlusselemigung resultierenden gemeinsamen Schlüssels S wird nun nicht mehr F(EA) bzw, F(EB) genommen, sondern
F(E A ) ≡ F(EJ mOd N1 und F(EA) ≡ 1 mod N2 bzw .
F(E B ) ≡ 1 mod N1 und F(E8 ) ≡ F(E8 ) mod N2
Somit gilt nun D(F(EA))R≡ F(EA)mod N bzw. D(F(EB))R ≡ F(EB)mod N
Die Berechnung lautet dann für Kommumkationsgerat A
[Fi, (((G1 -G2)2' D(F(E8)))*F(EBγι)z' ≡(Gλ -G2)RZ<Z« ≡ Sm0U(N, -N2)
Die Berechnung lautet dann für Kommumkationsgerat B
[F2] (((G1 -G2Y' D(F(EA)))RF(EAyι)z" (G1 -G2)*7'2* ≡Smod(N, -N2)
Das folgende Beispiel soll den Ansatz des Roamings besser verständlich machen. In diesem Beispiel werden zwei Sicherheitsdomanen betrachtet, deren Parameter wie folgt (analog zu dem obigen Beispiel) gewählt werden: N1 = 361752844532961371761
Gi = 258201056061078543287
R = 3
N2 = 35813530660934177120521
G2 = 12718647769806831085000
R = 3
Die Koπunumkationsgerate A und B besitzen die IP-Adressen EA = 137.248.131 121 und EB = 217.141.12.3. Analog zu den ersten Beispielen ergeben sich die privaten Schlüssel
D(vF(vEA))))≡ 25860829056029300846832 mod N1
D( VF(VEB~)W) ≡ 292947890423430020984 mod N2
Die Roaming-Anpassung erfolgt nun so, dass die beiden Zahlen mit Hilfe des Chinesischen Restsatzes angepasst werden. Es ergeben sich die Zahlen
D(F(E,)) ≡ 1230559696114446419779508987105680948292197 mod N1 +N2
D(F(EB)) :9ι189257507665222873678140085008212062937148 mod N1 +N2
Mit diesen beiden neuen privaten Schlüsseln wird dann der öffentliche Schlüssel analog zu den anderen Beispielen berechnet.
Es gilt (am Beispiel für ^ ^ A" )
1230559696114446419779508987105680948292197 ≡ 25860829056029300846832 mod 361752844532961371761 1230559696114446419779508987105680948292197≡l mod 35813530660934177120521
Die Anpassung der Zahlen F(EA) und F(EB) geschieht ebenfalls über den Chinesischen Restsatz, wodurch sich die Zahlen
.F(^4) ≡10809397770265955989181871047017298016361291 mod N^N2 F(EB) ≡3314228663601259516632595659356914554799147 mod N1 +N2 ergeben. Die beiden Zahlen sind nun die R-ten Reste bzgl. den zugehörigen privaten Schlüsseln und es gilt (am Beispiel für r \EA) ) 10809397770265955989181871047017298016361291 ≡ 137248131121 mod 361752844532961371761
10809397770265955989181871047017298016361291 ≡ 1 mod 35813530660934177120521
Die Schlusselemigung findet dann analog zu dem ersten Beispiel statt, m dem A die Formel [Fl] und
Kommumkationsgerat B die Formel [F2] berechnet.
Da das der Erfindung zugrunde liegende Verfahren Endpunktadressen als Basis für die private Schlusselgenerierung benutzt, ist die Weitergabe von ein und derselben Endpunktadresse an verschiedene Kommunikationsgerate ein Problem. Dieses entspricht der Weitergabe eines öffentlichen Schlüssels an eine andere Person m anderen Kryptosystemen . Die gemeinsame Kenntnis des zu einer Endpunktadresse zugehörigen privaten Schlüssels ist bei der Weitergabe derselben Endpunktadresse an unterschiedliche Kommunikationsgerate somit sicherheitskritisch.
Das angesprochene Problem tritt in IPv4-Netzwerken mit dynamischer IP- Adressvergabe auf, wie z.B. bei großen Online-Providern wie T-Onlme oder AOL.
Die Losung des Problems basiert darauf, die privaten Schlüssel alle U Zeiteinheiten zu variieren, wobei U ein öffentlich bekannter Wert ist, der sich an einer festgesetzten, für alle partizipierenden Kommunikationsgerate gleichen
Zeit Φx orientiert, wobei Φλ ausdruckt, dass i Zeiteinheiten seit einem definierten Startzeitpunkt vergangen sind.
Die privaten Schlüssel werden dann berechnet (z.B. für die Endpunktadresse EA) mittels:
D(F(E A),(Φ, - (Φ, mod U)) ≡ (F{EA )+ Φ, - (Φ, mod U))υ R mod N
Diese Änderung des öffentlichen Schlüssels muss auch bei jeder weiteren Berechnung berücksichtigt werden.
Da nun der private Schlüssel D (F (Eft) , Φλ- (Φα mod U)) nach spätestens U vergangenen Zeiteinheiten nicht mehr gültig ist, ist das Problem der Weitergabe der IP- Adresse gelost, falls die Weitergabe frühestens nach U Zeiteinheiten erfolgt.
Bei der Anwendung dieses Verfahrens muss darauf geachtet werden, dass F(EA) nun alleme nicht mehr gültig ist. Kommunikationsgerate müssen nun zu F(EA, <t\ ) = (F(EA) + O1 -(O1 mod U)) übergehen, wann immer die Inversen-Bildung FO"1 einer fremden Endpunktadresse wahrend der Schlusseleinigung gefordert ist.
Es folgt ein numerisches Beispiel für variierende private Schlüssel unter Verwendung von IPv4-Adressen .
Für dieses Beispiel sei wiederum
N = 361752844532961371761 G = 258201056061078543287 R = 3
Als gemeinsame Zeiteinheit zwischen allen Kommunikationsgeraten sei hier als Beispiel der „Umx-Timestamp" gewählt Der Wert U sei U=86400, was zeitlich einem Tag entspricht. Bei dem gewählten U geschieht der Wechsel zu einem neuen privaten Schlüssel um 2 Uhr morgens.
Die IPv4-Adresse von EA sei 137.248.131.121. Am 29.05.2007 um 12-13-01 war der Zeitstempel 1180433581. Somit folgt für den Schlüssel für EA:
(F(FJ + 1180433581 -(1180433581 mod 86400))1/3 = (137248131121 + 1180396800 )1/3 mod TV ≡ 1384285279211/3 mod TV ≡ 31295567477849577417 mod N ≡ D(F(137.248.131.121, 1180433581 )) mod N
Am darauf folgenden Tag zum Zeitpunkt 30.05.2007 um 14:33:03 ist der Zeitstempel bei dem Wert 1180528383 . Es ergibt sich somit der folgende private Schlüssel zu EA zu diesem Zeitpunkt:
(F(EA) +1180528383 -(1180528383 mod 86400))1/3
≡ (137248131121 + 1180528383 )l/3 mod N
≡ 1384286143211/3 mod N
≡ 110097337710939828430 mod N s D(F(137.248.131.121, 1180528383 )) mod N
Weitere Teile der Erfindung sind ein Verfahren zur kryptographischen Schlusseleinigung zwischen zwei Kommunikationsgeraten A und B in IP- Kommunikationsnetzwerken, wobei zwischen den Kommunikationsgeraten ein oder mehrere NAT-Router angeordnet sind, wobei das Kommunikationsgerat A sich im internen Netzwerk des NAT-Routers befindet, das Kommunikationsgerat B sich im externen Netzwerk des NAT-Router befindet und die Netzwerkinterfaces des NAT- Routers intern 1Ex und extern 2Ex sind: - wobei das Kommunikationsgerat A einen privaten und einen öffentlichen kryptographischen Schlüssel für die Schlusseleinigung verwendet, in dem die Endpunktadresse 2Ex des NAT-Routers direkt oder indirekt durch Anwendung einer mversen Funktion L ' einer Einweg-Funktion L mit Falltür enthalten ist;
- wobei der NAT-Router bei Paketen von A an B die interne IP-Adresse von A durch die externe 2Ex Adresse ersetzt und das Paket an B sendet;
- wobei das Kommunikationsgerat B einen privaten und einen öffentlichen kryptographischen Schlüssel für die Schlusseleinigung verwendet, in dem die Endpunktadresse EB direkt oder indirekt durch Anwendung einer mversen Funktion L~J einer Emweg-Funktion L mit Falltür enthalten ist.
Wobei die Schlusseleinigung nur dann einen gleichen Schlüssel bei beiden Kommunikationsgeraten liefert, wenn die verwendete Endpunktadresse 2Ex des NAT- Routers und der verwendete öffentliche Schlüssel G7'* D(F(2Ex ))modN des Kommumkationsgerates A folgende Gleichung erfüllen: (GZ< D(F(2Ex)))*F(2ExY1 ≡GRZ*mθd N , und wenn die Endpunktadresse EB des Kommumkationsgerates B und der verwendete öffentliche Schlüssel G B D(F(EB))mθdN des Kommumkationsgerates B folgende Gleichung erfüllen:
(GZBD(F(E8)))RF(E8)'1 ≡GRZ"mod N , wobei die Funktion F(.) eine Funktion ist, die die Endpunktadresse 2Ex oder EB in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der mversen Emweg-Funktion L"1 ist, N das
Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist.
Wobei Kommunikationsgerat A einen gemeinsamen Schlüssel S berechnet, indem folgende Berechnung auf dem von dem externen Kommunikationsgerat B empfangenen öffentlichen Schlüssel durchgeführt wird: ((GZ"D(F(Eß)))R F(Eg)-])7< ≡GRZJZB ≡ Smod N , wobei die Funktion F(.) eine
Funktion ist, die die Endpunktadresse 2Ex oder EB in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der mversen Einweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N tellerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um
Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist.
Wobei Komπmnikationsgerat B einen gemeinsamen Schlüssel S berechnet, indem folgende Berechnung auf dem von dem internen Kommunikationsgerat A empfangenen öffentlichen Schlüssel durchgeführt wird:
((GZi D(F(2Ex)))* F(2Eχyλ)ZB ≡G*2"^ ≡Smod N , wobei die Funktion F( ) eine Funktion ist, die die Endpunktadresse 2Ex oder EB in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der inversen Emweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer
Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist
Wobei ein Austausch der öffentlichen Schlüssel dadurch erkannt wird, dass die Berechnung nicht bei beiden Kommunikationsgeraten den gleichen Schlüssel S liefert .
Wobei Kommunikationsgerat A einen privaten und einen öffentlichen kryptographischen Schlüssel für die Schlusseleimgung verwendet, in dem die
Endpunktadresse 2Ex des NAT-Routers sowie eine Port-Nummer direkt oder indirekt durch Anwendung der inversen Emweg-Funktion mit Falltür D(.) enthalten ist.
Wobei Kommunikationsgerat A und Kommunikationsgerat B sich jeweils im internen Netz von anderen NAT-Routern befinden.
Wobei eine Einigung auf einen kryptographischen Schlüssel innerhalb des gleichen Kommunikationskanals ermöglicht wird.
Wobei wobei der private Schlüssel D(F(2Ex)) des NAT-Routers oder der Schlüssel (D(F(2Ex) ° Port) immer dann einem Kommunikationsgerat im internen NAT-Netzwerk übermittelt wird, wenn sich das Kommunikationsgerat im internen NAT-Netzwerk anmeldet oder sich die öffentliche Adresse des NAT-Routers verändert, wobei - ein Verknüpfungsoperator ist.
Wobei D(F(2Ex)) oder (D(F(2Ex) • Port) über einen DHCP-Server oder einen Schlussel-Server verteilt wird.
Wobei im internen NAT-Netzwerk ebenfalls eine Verschlüsselung auf der Basis der internen Endpunktadressen stattfindet, so dass der NAT-Router verschlüsselt mit dem internen Kommunikationsgerat A kommunizieren kann. Wobei die Komπiumkationsgerate mindestens zwei private Schlüssel verwalten, einen für das interne Netzwerk und einen für das externe Netzwerk.
Weitere Teile der Erfindung sind ein Kommunikationsgerat A zur kryptographischen Schlusseleinigung mit einem anderen Kommunikationsgerat B, die über ein IP-
Koramunikationsnetzwerk miteinander verbunden sind, wobei zwischen den
Kommunikationsgeraten ein oder mehrere NAT-Router angeordnet sind, wobei das
Kommunikationsgerat A sich im internen Netz des NAT-Routers befindet,
Kommunikationsgerat B sich im externen Netz des NAT-Routers befindet und die Netzwerkinterfaces des NAT-Routers intern 1Ex und extern 2Ex sind, umfassend:
- eine Netzwerkeinheit mit einer Endpunktadresse EA , und eine Recheneinheit, wobei die Recheneinheit einen privaten und einen öffentlichen kryptographischen Schlüssel für die Schlusseleinigung verwendet, in dem die externe Endpunktadresse 2Ex des NAT-Routers direkt oder indirekt durch
Anwendung einer mversen Funktion L"1 einer Emweg-Funktion L mit Falltür enthalten ist, und diesen über die Netzwerkeinheit und über den NAT-Router an
Kommunikationsgerat B sendet.
Wobei die Schlusseleinigung nur dann einen gleichen Schlüssel bei beiden Kommunikationsgeraten liefert, wenn die verwendete externe Endpunktadresse 2Ex des NAT-Routers und der verwendete öffentliche Schlüssel G∑Λ D(F(2Ex))moά N des Kommumkationsgerates A folgende Gleichung erfüllen: (G2* D(F(2Ex)))* F(2ExY1 ≡GRZi modN, und wenn die Endpunktadresse EB des Kommumkationsgerates B und der verwendete öffentliche Schlüssel G BD(F(E8))mod N des Kommumkationsgerates B folgende Gleichung erfüllen:
(GZ"D(F(EB)))RF(EB) ≡GRZBmθdN , wobei die Funktion F(.) eine Funktion ist, die die Endpunktadresse 2Ex in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der mversen Emweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist.
Wobei Kommunikationsgerat A einen gemeinsamen Schlüssel S berechnet, indem folgende Berechnung auf dem von dem externen Kommunikationsgerat B empfangenen öffentlichen Schlüssel durchgeführt wird:
((GZBD(F(EB)))RF(EByl)Z< ≡G"2*2" ≡SmodN , wobei die Funktion F(.) eine Funktion ist, die die Endpunktadresse 2Ex oder EB in eine eindeutige Zahl im Ring
ZN umwandelt, die Funktion D(.) eine Instanz der mversen Emweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer
Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um
Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist.
Wobei ein Austausch der öffentlichen Schlüssel dadurch erkannt wird, dass die Berechnung nicht bei beiden Kommunikationsgeraten den gleichen Schlüssel S liefert .
Wobei Kommunikationsgerat A einen privaten kryptographischen Schlüssel für die Schlusseleimgung verwendet, in dem die Endpunktadresse 2Ex des NAT-Routers sowie eine Port-Nummer direkt oder indirekt durch Anwendung der mversen Emweg- Funktion mit Falltür D(.) enthalten ist.
Wobei eine Einigung auf einen kryptographischen Schlüssel innerhalb des gleichen Kommunikationskanals ermöglicht wird.
Wobei der private Schlüssel D(F(2Ex)) des NAT-Routers oder D(F(2Ex) ° Port) immer dann dem Kommunikationsgerat im internen NAT-Netz übermittelt wird, wenn sich das Kommunikationsgerat im internen Netz anmeldet oder sich die öffentliche Adresse des NAT-Routers verändert, wobei ° ein Verknupfungsoperator ist.
Wobei D(F(2Ex)) oder D(F(2Ex) ° Port) über einen DHCP-Server oder einen Schlussel-Server verteilt wird.
Wobei die Recheneinheit im internen NAT-Netzwerk ebenfalls eine Verschlüsselung auf der Basis der internen Endpunktadressen durchfuhrt, so dass der NAT-Router verschlüsselt mit dem Kommunikationsgerat kommunizieren kann.
Wobei das Kommunikationsgerat mindestens zwei Schlüssel verwaltet, einen für das interne Netzwerk und einen für das externe Netzwerk.
Weitere Teile der Erfindung sind ein Kommunikationsgerat B zur kryptographischen Schlusseleimgung mit einem anderen Kommunikationsgerat A, die über ein IP- Kommunikationsnetzwerk miteinander verbunden sind, wobei zwischen den Kommunikationsgeraten ein oder mehrere NAT-Router angeordnet sind, wobei das Kommunikationsgerat B sich im externen Netz des NAT-Routers befindet, das Kommunikationsgerat A sich im internen Netz des NAT-Routers befindet und die Netzwerkinterfaces des NAT-Routers intern 1Ex und extern 2Ex sind, umfassend eine Recheneinheit und eine Netzwerkeinheit, mit einer Endpunktadresse EB , wobei die Recheneinheit einen privaten kryptographischen Schlüssel für die Schlusseleimgung verwendet, in dem die Endpunktadresse EB des Kommunikatxonsgerates B direkt oder indirekt durch Anwendung einer inversen Funktion L J einer Einweg-Funktion L mit Falltür enthalten ist, und diesen über die Netzwerkeinheit und über den NAT-Router an Kommunikationsgerat A sendet.
Wobei die Schlusseleimgung nur dann einen gleichen Schlüssel bei beiden Kommunikationsgeraten liefert, wenn die verwendete Endpunktadresse 2Ex des NAT-
Routers und der verwendete öffentliche Schlüssel GZ* D(F(2Eχ))mθdN des Kommumkationsgerates A folgende Gleichung erfüllen: (G7" D(F(2Ex )))R F(2Ex )"' ≡GRZ' mod N , und wenn die Endpunktadresse EB des Kommumkationsgerates B und der verwendete öffentliche Schlüssel G "D(F(E8J) mod N des Kommumkationsgerates B folgende Gleichung erfüllen:
(GZB D(F(E8)))RF(EB)~X ≡GRZ" mod N, wobei die Funktion F(.) eine Funktion ist, die die Endpunktadresse 7Ex in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der inversen Emweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N tellerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist, und ZB eine private Zufallszahl von B ist.
Wobei Kommunikationsgerat B einen gemeinsamen Schlüssel S berechnet, indem folgende Berechnung auf dem von dem internen Kommunikationsgerat A empfangenen öffentlichen Schlüssel durchgeführt wird-
((G2* D(F(2Ex)))* F(2Ex)-1)2' ≡G*2'2' ≡Smod N, wobei die Funktion F(.) eine Funktion ist, die die Endpunktadresse 2Ex oder EB in eine eindeutige Zahl im Ring
ZN umwandelt, die Funktion D(.) eine Instanz der inversen Emweg-Funktion L'1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer
Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist.
Wobei ein Austausch der öffentlichen Schlüssel dadurch erkannt wird, dass die Berechnung nicht bei beiden Kommunikationsgeraten den gleichen Schlüssel S liefert.
Wobei Kommunikationsgerat B einen öffentlichen kryptographischen Schlüssel von Kommunikationsgerat A für die Schlusseleimgung verwendet, in dem die Endpunktadresse 2Ex des NAT-Routers sowie eine Port-Nummer direkt oder indirekt durch Anwendung der inversen Einweg-Funktion mit Falltür D(.) enthalten ist. Wobei eine Einigung auf einen kryptographischen Schlüssel innerhalb des gleichen Kommumkationskanals ermöglicht wird.
Weiter Teile der Erfindung sind ein NAT-Router zur kryptographischen
Schlusseleinigung zwischen zwei Kommunikationsgeraten A und B in IP-
Kommunikationsnetzwerken, wobei zwischen den Kommunikationsgeraten ein oder mehrere NAT-Router angeordnet sind, wobei das Kommumkationsgerat A sich im internen NAT-Netzwerk befindet, das Kommumkationsgerat B sich im externen NAT- Netzwerk befindet, umfassend:
Netzwerkinterfaces intern 1E11 und extern 2Ex, eine Bearbeitungseinheit, die dem Kommumkationsgerat A einen kryptographischen Schlüssel für die Schlusseleinigung übermittelt, in dem die
Endpunktadresse 2Ex des NAT-Routers direkt oder indirekt durch Anwendung einer mversen Funktion L J einer Emweg-Funktion L mit Falltür enthalten ist;
- wobei der NAT-Router bei Paketen von A die interne IP- Adresse von A durch die externe 2Ex Adresse ersetzt und das Paket an B sendet;
- wobei der NAT-Router bei Paketen von B die Pakete unverändert an A sendet.
Wobei die Schlusseleinigung nur dann einen gleichen Schlüssel S bei beiden Kommunikationsgeraten liefert, wenn die verwendete Endpunktadresse 2Ex des NAT- Routers und der verwendete öffentliche Schlüssel G A D(F( ExJ)TnOdN des Kommunikationsgerates A folgende Gleichung erfüllen. (G?i D(F(2Ex)))" F(2Ex )"' ≡GRZ* mod N , und wenn die verwendete Endpunktadresse EB des Kommunikationsgerates B und der verwendete öffentliche Schlüssel G BD(F(E8)) modN des Kommunikationsgerates B folgende Gleichung erfüllen:
(GZRD(F(EB)))RF(E8)'1 ≡GRZ" mod N , wobei die Funktion F(.) eine Funktion ist, die die Endpunktadresse 2Ex oder EB in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der inversen Emweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist. Wobei Kommumkationsgerat A einen privaten kryptographischen Schlüssel für die Schlusseleinigung verwendet, in dem die Endpunktadresse 2Ex des NAT-Routers sowie eine Port-Nummer direkt oder indirekt durch Anwendung der inversen Einweg- Funktion mit Falltür D(.) enthalten ist.
Wobei Kommumkationsgerat B einen öffentlichen kryptographischen Schlüssel von Kommumkationsgerat A für die Schlusseleinigung verwendet, in dem die Endpunktadresse 2Ex des Nnτ-Rnπt-prς ςπwi o o-inα Port-Nummer direkt oder indirekt durch Anwendung der inversen Emweg-Funktion mit Falltür D(.) enthalten ist.
Wobei ein Austausch der öffentlichen Schlüssel dadurch erkannt wird, dass die Berechnung nicht bei beiden Kommunikationsgeraten den gleichen Schlüssel S liefert.
Wobei eine Einigung auf einen kryptographischen Schlüssel innerhalb des gleichen Kommunikationskanals ermöglicht wird.
Wobei der private Schlüssel D(F(2EJ) des NAT-Routers oder D(F(2Ex) • Port) immer dann einem Kommunikationsgerat im internen Netz übermittelt wird, wenn sich das Kommunikationsgerat im internen Netz anmeldet oder sich die öffentliche Adresse des NAT-Routers verändert, wobei ° ein Verknüpfungsoperator ist.
Wobei D(F(2EJ) oder D(F(2EJ ° Port) über einen DHCP-Server oder einen Schlussel-Server verteilt wird.
Wobei im internen Netzwerk die Recheneinheit so ausgebildet ist, dass ebenfalls eine Verschlüsselung auf der Basis der internen Adressen stattfindet, so dass der NAT-Router verschlüsselt mit Kommunikationsgerat A kommunizieren kann, wobei auch hier eine Schlusseleinigung durch die Anwendung einer inversen Funktion L 1 einer Einweg-Funktion L mit Falltür erfolgt, bei der die internen Adressen enthalten sind.
Weitere Teile der Erfindung sind ein Verfahren zur Erzeugung eines oder mehrerer kryptographischer Schlüssel zur Durchfuhrung einer Schlusseleinigung für eine verschlüsselte digitale Sprachkommunikation zwischen zwei oder mehreren Endgeraten, wobei eine Endpunktadresse Eft eines Endgerates A direkt oder indirekt durch Anwendung der inversen Funktion L"J einer Einweg-Funktion L mit Falltür in einen Teil der kryptographischen Schlüssel, die für die Schlusseleinigung verwendet werden, umgewandelt wird.
Wobei der kryptographische Schlüssel des Endgerats A von einem Kommunikationsanbieter zur Verfugung gestellt wird, so dass alle Endgerate des Kommunikationsanbieters mit dem Endgerat A eine Schlusseleinigung vollziehen können.
Wobei die Emweg-Funktion L mit Falltür das Potenzieren im Ring ZN darstellt, wobei N eine Zahl ist, deren Faktoπsierung nicht in polynomieller Zeit berechnet werden kann; die inverse Funktion L"1 ist die Berechnung einer Wurzel im Ring ZN. Wobei der kryptographische Schlüssel öffentlich oder privat sein kann und der öffentliche Schlüssel das Produkt im Ring ZN aus dem Ergebnis der mversen
Einweg-Funktion L ] mit Falltür und der Zahl ^ ist, wobei ZA eine Zufallszahl ist und G eine Zahl ist, in deren Ordnung im Ring ZN eine Primzahl in sicherer Größenordnung existiert.
Wobei der kryptographische Schlüssel öffentlich oder privat sein kann und der öffentliche Schlüssel das Produkt im Ring ZN aus dem Ergebnis der mversen
Emweg-Funktion L mit Falltür und der Zahl GZA, ist, wobei ZA eine Zufallszahl ist und die Zahl G ein Punkt auf einer elliptischen Kurve ist.
Wobei der Kommunikationsanbieter Kj dem Endgerat A bei Anmeldung die Funktion F(.) und folgende Zahlen bekannt gibt : N1, G1, R, EA, F (EA) , D (F (EA) , N1 ) , wobei D eine Instanz einer mversen Einwegfunktion mit Falltür ist, Nj das Produkt mindestens zweier Primzahlen P1 und Q1 ist, G1 eine zu N1 teilerfremde Zahl, so dass deren Ordnung einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N1 teilt, EA die Endpunktadresse des Endgerates A und F(EA) eine jeweils in eine eindeutige natürlich Zahl umgewandelte Endpunktadresse ist; für D bzw. D(F(E^N1) gilt D{F{EA),Nχ)≡F{EÄ)χ'R mθάΗλ; ferner besitzt Kommunikationsgerat A noch eine private Zufallszahl ZA, der private Schlüssel von Endgerat A ist D(F(EaJjN1), der öffentliche Schlüssel von A ist
GZi D{F{EA),Nχ)mθάNλ ; all dies gilt analog für alle Endgerate des
Kommunikationsanbieters K1.
Wobei der Kommunikationsanbieter K1 einem Endgerat B eines Kommunikationsanbieters K2 die Funktion F(.) und folgende Zahlen bekannt gibt : N1, G1, R, so dass eine Schlusselemigung zwischen Endgerat A des Kommunikationsanbieters K1 und Endgerat B des Kommunikationsanbieters K2 stattfinden kann, ohne dass Endgerat B von Kommunikationsanbieter K1 einen kryptographischen Schlüssel erhalten muss; dies gilt analog für den Kommunikationsanbieter K2 und das Endgerat A.
Wobei der Kommunikationsanbieter bei der Erstellung der kryptographischen Schlüssel eine einmalig verwendete Zahl oder eine Zeichenkette hinzufugt, so dass die Schlüssel in ihrer Gültigkeit eingeschränkt werden.
Wobei der private Schlüssel für Kommunikationsgerat A wie folgt aussieht D(F(EA)-PJN1), wobei μ eine einmalig verwendete Zahl oder eine Zeichenkette und der Kringel • ein Vernupfungsoperator ist. Weitere Teile der Erfindung sind ein Verfahren zur verschlüsselten
Sprachkommunikation, wobei kryptographische Schlüssel genutzt werden, die die Eigenschaft haben, dass die Endpunktadresse EA eines Endgerates A direkt oder indirekt durch Anwendung der inversen Funktion L J einer Einweg-Funktion L mit Falltür m den öffentlichen und privaten Schlüssel die kryptographischen Schlüssel integriert ist.
Wobei die Einwegfunktion L das Potenzieren im Ring ZN darstellt, wobei N eine Zahl ist, deren Faktorisierung nicht in polynomieller Zeit berechnet werden kann; die inverse Funktion L"1 ist die Berechnung einer Wurzel im Ring ZN.
Wobei zu Beginn der Schlusselemigung dem Endgerat A die Funktion F(.) und folgende Zahlen bekannt sind: N1, G1, R, EA, F(EA), D(F(EA),NJ, wobei D eine Instanz einer inversen Einwegfunktion mit Falltür ist, N1 das Produkt mindestens zweier Primzahlen P1 und Q1 ist, G1 eine zu N1 tellerfremde Zahl, so dass deren Ordnung einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, EÄ die Endpunktadresse des Endgerates A und F(EA) eine jeweils in eine eindeutige natürlich Zahl umgewandelte Endpunktadresse ist; für D als Einweg-Funktion mit Falltür bzw. D(F(EA),N,) gilt D(F(EA), Nχ) ≡ F(EA) mθd Nχ ; ferner besitzt Endgerat A noch eine private Zufallszahl ZA, der private Schlüssel von Endgerat A ist D(F(EA), NJ), der öffentliche Schlüssel von A G∑i D(F(En), Nλ )mod N, ; all dies gilt analog für ein Endgerat B.
Wobei mindestens zwei Primzahlen P und Q von einem Kommunikationsanbieter verwaltet werden, der für die Teilnehmer auf der Basis von P und Q den privaten Schlüssel erstellt, so dass eine Schlusselemigung zwischen den Endgeraten des Kommunikationsanbieters stattfinden kann.
Wobei der private Schlüssel auf das Endgerat geladen wird und von diesem in einem gesicherten Bereich verwaltet wird.
Wobei mehrere private Schlüssel von unterschiedlichen Kommunikationsanbietern auf dem Endgerat verwaltet werden, und die Auswahl des richtigen Schlüssels anhand von Parametern, durch Ausprobieren oder durch einen Kommunikationsaustausch erfolgt.
Wobei ein Endgerat A von Kommunikationsanbieter K1 und ein Endgerat B von Kommunikationsanbieter K2 eine Schlusselemigung durchfuhren können, in dem die öffentlichen Parameter der Kommunikationsanbieter K1 und K2 miteinander kombiniert werden.
Wobei die Kombination (N, G, R, F(.)) der öffentlichen Parameter von K1
(Ni,Gi,R, F( . ) ) und K2 (N2, G2, R, F( . ) ) mittels (N=N1 *N2, G=G1 +G21R, F (.)) durchgeführt wird, wobei das Endgerat A vom Kommunikationsanbieter K1 seinen privaten
Schlüssel D(F(EÄ),Nj) zu D(F(EA)) mit
D(F(EA)) ≡ D(F(E^N1) InOd N, und D(F(EA)) ≡ l mod N2 erweitert ; wobei die umgewandelte Endpunktadresse F(EB) des Endgerats B von Kommunikationsanbieter K2 zu F" (EB) mit F(E8) ≡ lmθdN,und F(E8) ≡ F(E8) mod N2 erweitert wird; wobei die Schlusseleimgung mit Kommunikationsgeraten von Kommunikationsanbieter K2 durchgeführt werden kann, in dem Endgerat A nach Erhalt des öffentlichen Schlüssels von Endgerat B folgendes berechnet:
(((G1 ■G2)7°D(F(EB)))RF(EBy)z' (GrG2)RZ* ≡ SmOd(N1 -N2) wobei F(.) eine Funktion ist, die eine Endpunktadresse in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der mversen Einweg- Funktion L"1 mit Falltür ist, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist; dies gilt analog für Endgerat B.
Wobei eine Domäne von Endgeratebesitzern eigene Primzahlen P und Q verwenden kann, um innerhalb dieser Domäne verschlüsselt zu kommunizieren.
Wobei ein oder mehrere der folgenden Parameter öffentlich sein können: N, G, R, N1, G1, N2, G2 und die Funktion F(.). Wobei die Gerateadresse einen oder mehrere der folgenden Parameter verwendet: SIP-Adresse, Telefonnummer, IMEI, TIMSI, IMSI, Messenger Adressen, XMPP, H323.
Wobei die Schlusseleimgung nur dann einen gleichen Schlüssel bei beiden Endgeraten liefert, wenn die verwendete Endpunktadresse EA des Endgerates A und der verwendete öffentliche Schlüssel GD{F(EA),N])mθd N1 des Endgerates A folgende Gleichung erfüllen: (G7' D(F(EA ),N, ))RF{EA )"' ≡ GRZ' mod N1 , wobei die Funktion F() eine Funktion ist, die die Endpunktadresse EB in eine eindeutige Zahl im Ring ZN umwandelt, D eine Instanz einer inversen Einwegfunktion mit Falltür ist, N1 das Produkt mindestens zweier Primzahlen P1 und Q1 ist, G1 eine zu N1 teilerfremde Zahl, so dass deren Ordnung einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A F* (EB), D(F(EA) μ,Ni), D (F (EB) • μ, N2) , (F(EA) μ) , (F(EB) μ), wobei μ eine einmalig verwendete Zahl oder eine Zeichenkette ist, wodurch die Gültigkeit der Schlüssel eingeschränkt wird.
Wobei Endgerat A einen gemeinsamen Schlüssel S berechnen kann, indem folgende Berechnung auf dem von Endgerat B empfangenen öffentlichen Schlüssel durchgeführt wird: ((GZB D(F(EB)))R F(EB)'])Z4 ≡ GRZRZ' ≡ S mod N , wobei die
Funktion F() eine Funktion ist, die die Endpunktadresse EB in eine eindeutige Zahl im Ring ZN umwandelt, D eine Instanz einer inversen Einweg-Funktion mit Falltür ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist, so dass deren Ordnung einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, Zft eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist, sowie für D-(F(EJ), D-(F(EB)), F-(EJ, F~ (EB) , D(F(EJ μ, N1), D(F(E8) μ ,N1 ) , (F(EJ μ) , (F(E8) μ) , wobei μ eine einmalig verwendete Zahl oder eine Zeichenkette ist, wodurch die Gültigkeit der Schlüssel eingeschränkt wird.
Wobei das Fndgerat einen Austausch der öffentlichen Schlüssel dadurch erkennt, dass die Berechnung nicht bei beiden Endgeraten den gleichen Schlüssel S liefert und somit keine verschlüsselte Verbindung aufgebaut werden kann.
Wobei eine Einigung auf einen kryptographischen Schlüssel innerhalb des gleichen Kommunikationskanals ermöglicht wird.
Wobei die Endgerate in einem oder mehreren der folgenden Netze kommunizieren: Lan, Wan, Festnetz, ISDN, GSM, UMTS, CDMA, WLAN, Bluetooth, Internet.
Weitere Teile der Erfindung sind ein Endgerat für eine verschlüsselte Sprachkommunikation, umfassend - eine Kommunikationseinheit, die mit einer Endpunktadresse EA assoziiert ist,
- einen Speicherbereich zur Speicherung von digitalen Schlüsseln, wobei die Endpunktadresse EA direkt oder indirekt durch Anwendung der inversen Funktion L 1 einer Einweg-Funktion L mit Falltür in einen Teil eines kryptographischen Schlüssels umgewandelt wird, wobei aus dem Schlüssel sowohl ein privater Schlüssel als auch ein öffentlicher abgeleitet werden kann;
- und eine Recheneinheit, die einen gemeinsamen kryptographischen Schlüssel mit der Hilfe der öffentlichen Schlüssel mit einem weiteren Endgerat B einigen, der zum Verschlüsseln der Sprachkommunikation genutzt werden kann.
Wobei die kryptographischen Schlüssel des Endgerats A und die kryptographischen Schlüssel des Endgerats B genutzt werden, um eine Einigung auf einen gemeinsamen Schlüssel kryptographisehen Schlüssel zwischen A und B zu erreichen.
Das Endgerat nach einem oder mehreren der vorherigen Endgerateanspruche, wobei die Emweg-Funktion L mit Falltür das Potenzieren im Ring ZN darstellt, wobei N eine Zahl ist, deren Faktorisierung nicht in polynomieller Zeit berechnet werden kann; die mverse Funktion L"1 ist die Berechnung einer Wurzel im Ring ZN.
Wobei der öffentliche Schlüssel das Produkt im Ring ZN aus dem Ergebnis der mversen Einweg-Funktion L"1 mit Falltür und der Zahl ^7 ist, wobei ZA eine Zufallszahl ist und G eine Zahl ist, xn deren Ordnung im Ring ZN eine Primzahl in sicherer Größenordnung existiert.
Wobei der öffentliche Schlüssel das Produkt im Ring ZN aus dem Ergebnis der
(~* 7 mversen Einweg-Funktion L"1 mit Falltür und der Zahl A ist, wobei ZA eine Zufallszahl ist und die Zahl G ein Punkt auf einer elliptischen Kurve ist.
Wobei zu Beginn der Schlusseleinigung dem Endgerat A die Funktion F(.) und folgende Zahlen bekannt sind : N1, G1, R, EA, F(EJ , D(F(EA) ,Ni) , wobei D eine Instanz einer mversen Einweg-Funktion mit Falltür ist, N1 das Produkt mindestens zweier Primzahlen P1 und Q1 ist, G1 eine zu N1 tellerfremde Zahl mit der Ordnung e ist, so dass deren Ordnung einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N1 teilt, EA die Endpunktadresse des Endgerates A und F(EJ eine jeweils in eine eindeutige natürlich Zahl umgewandelte Endpunktadresse ist; für D als Emweg-Funktion mit Falltür bzw.
D (F (EJ, N1) gilt D(F(EA),N])≡F(EA) modiV,; ferner besitzt Endgerat A noch eine private Zufallszahl ZA, der private Schlüssel von Endgerat A ist D(F(EJ ,N1), der öffentliche Schlüssel von A ist GZ"D(F(EA ), N1)mod N1 ; all dies gilt analog für Endgerat B. Wobei der private Schlüssel auf das Endgerat geladen wird und von diesem in einem gesicherten Bereich verwaltet wird.
Wobei mehrere private Schlüssel von unterschiedlichen Kommunikationsanbietern im
Speicher auf dem Endgerat verwaltet werden, und die Auswahl des richtigen Schlüssels anhand von Parametern, durch Ausprobieren oder durch einen
Kommunikationsaustausch erfolgt.
Wobei ein Endgerat A von Kommunikationsanbieter K1 und ein Endgerat B von
Kommunikationsanbieter K2 eine Schlusseleinigung durchfuhren können, in dem die öffentlichen Parameter der Kommunikationsanbieter K1 und K2 miteinander kombiniert werden.
Wobei die Kombination (N,G,R,F(.)) der öffentlichen Parameter von Kj
(N17G11R, F( .)) und K2 (N2, G2, R, F ( . ) ) mittels (N=N1 +N2, G=G1 +G2, R, F (.)) durchgeführt wird, wobei das Endgerat A vom Kommunikationsanbieter K1 seinen privaten
Schlüssel D(F(EAKN1) ZU D(F(EAJ) mit
D{F{EA)) ≡ D{F{EA),N{) moά N, und D(F(EA)) ≡ l mod N2 erweitert ; wobei die umgewandelte Endpunktadresse F(EB) des Endgerats B von Kommunikationsanbieter K2 zu F~(EB) mit F(EB)≡ lmθd7V,und F(EB)≡ F(EB)mθdN2 erweitert wird; wobei die
Schlusseleinigung mit Kommunikationsgeraten von Kommunikationsanbieter K2 kann durchgeführt werden kann, in dem Endgerat A nach Erhalt des öffentlichen
Schlüssels von Endgerat B folgendes berechnet:
(((G1.G2f'D(F(EB)))«F(EBy)z< ≡(G, -G2)RZ<Z° ≡1Smod(7V, -N2) wobei F(.) eine Funktion ist, die eine Endpunktadresse in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der inversen Einweg- Funktion L * mit Falltür ist, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist; dies gilt analog für Endgerat B.
Wobei eine Domäne von Endgeratebesitzern eigene P und Q verwenden kann, um innerhalb dieser Domäne verschlüsselt zu kommunizieren.
Wobei ein oder mehrere der folgenden Parameter öffentlich sein können: N, G, R, N1, G1, N2, G2 und die Funktion F( ) .
Wobei die Gerateadresse einen oder mehrere der folgenden Parameter verwendet . SIP-Adresse, Telefonnummer, IMEI, TIMSI, IMSI, Messenger Adressen, XMPP, H323.
Wobei die Schlusseleinigung nur dann einen gleichen Schlüssel bei beiden Endgeraten liefert, wenn die verwendete Endpunktadresse EA des Endgerates A und der verwendete öffentliche Schlüssel G, ' D(F(EA,N]))modN] des Endgerates A folgende Gleichung erfüllen: (G,ZjD(F(EA ,N1 )))" F(EA )"' ≡ G^' mod N1 , wobei die Funktion F() eine Funktion ist, die die Endpunktadresse EA in eine eindeutige Zahl im Ring ZΝ1 umwandelt, wobei D eine Instanz einer inversen Einweg-Funktion mit Falltür ist. N1 das Produkt mindestens zweier Primzahlen P1 und Q1 ist, G1 eine zu N1 teilerfremde Zahl mit der Ordnung e ist so dass deren Ordnung einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N1 teilt, ZA eine prxvate Zufallszahl von A ist; all dies gilt analog für Endgerat B, sowie für D-(F(EJ, N1), D-(F(EB^N1), F-(EJ, F~(EB), D(F(EJ M1N1), D(F(E8) μ,NJ, (F(EJ μ) , (F(EJ μ) , wobei μ eine einmalig verwendete Zahl oder eine Zeichenkette ist, wodurch die Gültigkeit der Schlüssel eingeschränkt wird.
Wobei Endgerate A einen gemeinsamen Schlüssel S berechnen kann, indem folgende Berechnung auf dem von dem Endgerate B empfangenen öffentlichen Schlüssel durchgeführt wird: ((G2BD(F(EB)))R F[E8)'')2" s G*2"2* ≡ S mod N , wobei die Funktion F(J eine Funktion ist, die die Endpunktadresse EB in eine eindeutige Zahl im Ring ZN umwandelt, D eine Instanz einer inversen Emweg-Funktion mit Falltür ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N tellerfremde Zahl mit der Ordnung e ist, so dass deren Ordnung einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist, sowie für D-(F(EJ), D-(F(E15)), F~ (EJ , F~(EB), D(F(EJ μ, N1), D (F(EB) μ, N1 ) , (F(EJ μ) , (F(E8) μ) , wobei μ eine einmalig verwendete Zahl oder eine Zeichenkette ist, wodurch die Gültigkeit der Schlüssel eingeschränkt wird.
Wobei die Recheneinheit einen Austausch der öffentlichen Schlüssel dadurch erkennt, dass die Berechnung nicht bei beiden Endgeraten den gleichen Schlüssel S liefert und somit keine verschlüsselte Verbindung aufgebaut werden kann.
Wobei eine Einigung auf einen kryptographischen Schlüssel zur Verschlüsselung der Sprachkommunikation innerhalb des gleichen Kommumkationskanals ermöglicht wird.
Wobei Kommunikationseinheit in einem oder mehreren der folgenden Netze kommuniziert: Lan, Wan, Festnetz, ISDN, GSM, UMTS, CDMA, WLAN, Bluetooth, Internet .
Weitere Teile der Erfindung sind eine Vorrichtung zur Erzeugung kryptographischer Schlüssel zur Durchfuhrung einer Schlusseleinigung für eine verschlüsselte digitale Sprachkommunikation zwischen zwei oder mehreren Endgeraten, wobei eine Endpunktadresse EA eines Endgerates A direkt oder indirekt durch Anwendung der inversen Funktion L ] einer Einweg-Funktion L mit Falltür in einen Teil der kryptographischen Schlüssel, die für die Schlusseleinigung verwendet werden, umgewandelt wird.
Wobei der kryptographische Schlüssel des Endgerats A von einem Kommunikationsanbieter zur vo-rfnnnnn no=t-Qiit- ."V-Q> SO (J33S alle Endgerate des Kominunikationsanbieters mit dem Endgerat A eine Schlusselemigung vollziehen können.
Wobei die Einweg-Funktion L mit Falltür das Potenzieren im Ring ZN darstellt, wobei N eine Zahl ist, deren Faktorisierung nicht in polynomieller Zeit berechnet werden kann; die inverse Funktion L"1 ist die Berechnung einer Wurzel im Ring ZN.
Wobei der kryptographische Schlüssel öffentlich oder privat sein kann und der öffentliche Schlüssel das Produkt im Ring ZN aus dem Ergebnis der inversen
Emweg-Funktion L 1 mit Falltür und der Zahl ^ ist, wobei ZA eine Zufallszahl ist und G eine Zahl ist, in deren Ordnung im Ring ZN eine Primzahl in sicherer Größenordnung existiert
Wobei der kryptographische Schlüssel öffentlich oder privat sein kann und der öffentliche Schlüssel das Produkt im Ring ZN aus dem Ergebnis der inversen
C^ 7
Einweg-Funktion L"1 mit Falltür und der Zahl A ist, wobei ZA eine
Zufallszahl ist und die Zahl G ein Punkt auf einer elliptischen Kurve ist.
Wobei der Kommunikationsanbieter Kj bei der Anmeldung von Endgerat A dem Endgerat A die Funktion F(.) und folgende Zahlen bekannt gibt: N1, G1, R, EA, F(EA)JD(F(EA))N1), wobei N1 das Produkt mindestens zweier Primzahlen P1 und Qi ist, G1 eine zu N1 tellerfremde Zahl mit der Ordnung e ist, so dass deren Ordnung einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N1 teilt, EA die Endpunktadresse des Endgerates A und F(EA) eine jeweils in eine eindeutige natürlich Zahl umgewandelte Endpunktadresse ist; für D als Einweg-Funktion mit
Falltür bzw. D(F(En), Nx) gilt D(F(EA),N])≡F(EA) mod TV, ; ferner besitzt
Kommunikationsgerat A noch eine private Zufallszahl ZA, der private Schlüssel von Endgerat A ist D(F(EA),Ni), der öffentliche Schlüssel von A ist
G1 Λ D(F(EA, N1 ))mod N, ; all dies gilt analog für ein Endgerat B.
Wobei der Kommunikationsanbieter K1 einem Endgerat B eines Kommunikationsanbieter K2 die Funktion F(.) und folgende Zahlen bekannt gibt : N1, G1, R, so dass eine Schlusselemigung zwischen Endgerat A und Endgerat B stattfinden kann, ohne dass Endgerat B von Kommunikationsprovider K1 einen kryptographischen Schlüssel erhalten muss; dies gilt analog für den Kommumkationsanbieter K2 und das Endgerat A. Wobei der Kommunikationsanbieter bei der Erstellung der kryptographischen
Schlüssel eine einmalig verwendete Zahl oder eine Zeichenkette hinzufugt, so dass die Schlüssel in ihrer Gültigkeit eingeschränkt werden.
Wobei der private Schlüssel für Kommumkationsgerat A wie folgt aussieht D(F(EA) μ) , wobei μ eine einmalig verwendete Zahl oder eine Zeichenkette ist, wodurch die Gültigkeit der Schlüssel eingeschränkt wird.
Weitere Teile der Erfindung sind ein digitaler Datenträger, der eine Datenstruktur umfasst, die beim Laden in ein Endgerat für eine Sprachkommunikation, ein beschriebenes Verfahren auf diesem Endgerat implementiert .
Weitere Teile der Erfindung sind ein Verfahren zum Nachweis des Besitzes einer Endpunktadresse eines Kommumkationsgerates in einem Netzwerk, wobei ein Kommumkationsgerat A den Besitz einer ihm zugehörigen Endpunktadresse EA unter zur Hilfenahme des zugehörigen, privaten kryptographischen Schlusseis durch Anwendung einer oder mehrerer Emweg-Funktionen U1 mit Falltür einem anderen Kommumkationsgerat B nachweist, so dass der Besitz der Endpunktadresse EA für B überprüfbar ist .
Wobei der Nachweis durch eine einzige ausgetauschte Nachricht erfolgen kann.
Wobei eine der Einweg-Funktionen U1 die diskrete Exponentierung ist und die mverse Funktion U1 "1 die Berechnung des diskreten Logarithmus ist.
Wobei eine der Emweg-Funktionen U1 die Multiplikation von großen Primzahlen ist und die inverse Funktion U1 1 die Primfaktorisierung ist.
Wobei eine der Emweg-Funktionen U1 die Berechnung von R-ten Potenzen im Ring ZN ist, wobei N eine Zahl ist, deren Faktorisierung nicht in polynomieller Zeit berechnet werden kann und die inverse Funktion U1 "1 die Berechnung von diskreten Wurzeln ist.
Wobei eine einmalig verwendete Zahl („NONCE") und/oder ein Hashwert einer Nachricht im Nachweis integriert ist.
Wobei ein Kommumkationsgerat A den rechtmäßigen Besitz einer Endpunktadresse nachweisen kann, indem A einen Besitz-Beweis für EA unter Verwendung der Endpunktadresse EÄ einem Kommunikationsgerat B übermittelt.
Wobei der Nachweis für Kommunikationsgerat A mit der Endpunktadresse E^ durch das Tripel (G"^ D(F(EA)) mθd N, μ mod N, GRW* mod TV) als Besitz- Beweis erfolgt, wobei μ eine NONCE und/oder ein Hashwert einer Nachricht ist, G eine Zahl ist, in deren Ordnung im Ring ZN eine Primzahl in sicherer Größenordnung existiert, WA eine Zufallszahl ist, F(.) eine Funktion ist, die eine Endpunktadresse in eine eindeutige Zahl im Ring ZN umwandelt, die Zahl R die Eigenschaft hat, dass diese keine der um die Zahl Eins reduzierten Primfaktoren von N teilt, und D eine Instanz einer inversen Einweg-Funktion Uα 1 mit Falltür mit D(F(EA)) ≡ F(EA)UR mod N ist.
Wobei G ein Punkt auf einer elliptischen Kurve E ist.
Weitere Teile der Erfindung sind ein Verfahren zur Überprüfung des Besitzes einer Endpunktadresse eines Kommumkationsgerates in einem Netzwerk, wobei für ein Kommunikationsgerat B der Besitz einer Endpunktadresse EA eines Kommumkationsgerates A unter Ausnutzung einer oder mehrerer Einweg-Funktionen U1 überprüfbar ist.
Wobei B den von A übermittelten Besitz-Beweis mittels
(GΛ -D(F(EA)))R -F(EAyx ≡ GRμW* ≡ (GRWλ)μ modN überprüfen kann Falls die Überprüfung korrekt ist, so ist A im rechtmäßigen Besitz von EA.
Wobei ein Kommunikationsgerat B eine Addressvortauschung (engl. Spoofmg) von Kommunikationsgerat A durch Überprüfung des Besitz-Beweises erkennen kann, und dadurch eine weitere Kommunikation vermieden werden kann.
Wobei smgulare oder verteilte Dienstblockaden (engl. (Distributed) Demal-of- Service Attacks) verhindert werden, die auf dem vorgetauschten Besitz einer Endpunktadresse eines Kommumkationsgerates basieren.
Weitere Teile der Erfindung sind ein VPN-Verfahren zur Vorbereitung eines virtuellen privaten Netzwerkes (VPN), wobei an einem VPN-Server VS ein privater
Schlüssel D(F(EVS)) gemeinsam mit der Zuteilung der Endpunktadresse ausgegeben wird, wobei die Endpunktadresse Evs bzw. die in eine eindeutige natürlich Zahl
F(EV5) umgewandelte Endpunktadresse des VPN-Servers VS direkt oder indirekt durch
Anwendung der inversen Funktion D 1 einer mathematischen Einweg-Funktion D mit Falltür in einen Teil des privaten kryptographischen Schlusseis umgewandelt wi rd .
Wobei der private Schlüssel D(F(EVC)) eines Kommumkationsgerates VC gemeinsam mit der Zuteilung der internen VPN-Endpunktadresse Evc an das Kommumkationsgerat VC ausgegeben wird.
Wobei die Zuweisung des Schlusseis D(F(Evc)) mittels eines (lokalen) DHCP- Servers oder eines (lokalen) Schlüssel-Servers erfolgt.
Weitere Teile der Erfindung sind ein VPN-Server-Verfahren zum Aufbau einer gesicherten Verbindung von einem VPN-Server VS zu einem Kommumkationsgerat VC in einem Netzwerk, wobei
- das Kommumkationsgerat VC mit seiner unsicheren Endpunktadresse Euc eine Nachricht an VS mit dem Inhalt Evc oder einer anderen zu Evc gehörigen Kennung schickt; die Endpunktadresse Evs ist VC bekannt;
- der VPN-Server VS dem Kommumkationsgerat VC an die unsichere Endpunktadresse Euc eine einmalig verwendete Zahl („NONCE") μ schickt;
- das Kommumkationsgerat VC einen Besitz-Beweis B(μ) für Evc der unter Verwendung von μ und einer oder mehreren Einweg-Funktionen U1 mit Falltür erstellt wurde, an VS schickt; dies erfolgt unter zur Hilfenahme des zugehörigen, privaten kryptographischen Schlüssels D(F(EVC)), wobei D eine Instanz einer mversen Emweg-Funktion U1 J mit Falltür ist;
- VS den empfangenen Besitz-Beweis B(μ) für Evc überprüft;
- VS basierend auf dem Inhalt Evc oder der von VC geschickten Kennung die interne Endpunktadresse Evc vergibt und die VPN-Verbindung initiiert;
- danach eine gesicherte Schlusseleimgung zwischen VS und VC mit den Endpunktadressen Evs und Eyc für eine VPN-Verbindung stattfindet.
Wobei - Kommumkationsgerat VC m einem unsicherem Netzwerk die Endpunktadresse Euc zugeordnet bekommt,
- Kommumkationsgerat VC zum Aufbau einer VPN-Verbmdung Kommumkationsgerat VC aus dem unsicherem Netzwerk dem VPN-Server VS eine Nachricht mit dem Inhalt Evc oder einer anderen zu Evc gehörigen Kennung schickt, - der VPN-Server dem Kommumkationsgerat VC an die unsichere Endpunktadresse Euc eine einmalig verwendete Zahl („NONCE") μ schickt;
- Kommumkationsgerat VC einen Besitz-Beweis B(μ) für Evc bestehend aus dem
Tripel : {GμWκ ■ D(F (E vc )) moά N, μ mod N, GRWvc mod N) an vs schickt, wobei G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, N das Produkt mindestens zweier
Primzahlen P und Q ist, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfak|i--~~ "" ?-rX- /nc/~|T| "?G\ 3 Endpunktadresse des Kommunikationsgerates VC und F(EVC) eine jeweils in eine eindeutige natürlich Zahl umgewandelte Endpunktadresse ist, Wvc eine private Zufallszahl, und D eine Instanz einer inversen Einweg-Funktion U1 ' mit Falltür mit
D(F(En)) ≡ F(EVC)VR mod 7Vlst; - VS den rechtmäßigen Besitz der zuzuordnenden Endpunktadresse mittels:
(GμWvc - D(F(EVC )))R - F(Evc yx ≡ GRμW^ = {GRWvc )μ mod N uberpruft ;
- VS basierend auf dem Inhalt Evc oder einer anderen zu Evc gehörigen Kennung die interne Endpunktadresse Evc vergibt und die VPN-Verbmdung unter Nutzung des auf Endpunktadressen basierenden Schlusselemigungsprotokolls mit den Endpunktadressen Evs und Evc initiiert.
Em weiterer Teil ist ein VPN-Client-Verfahren zum Aufbau einer gesicherten Verbindung von einem VPN-Client VC zu einem VPN-Server VS in einem Netzwerk, wobei - der VPN-Client VC mit seiner unsicheren Endpunktadresse Euc eine Nachricht an VS mit dem Inhalt Evc oder einer anderen zu Evc gehörigen Kennung schickt; die Endpunktadresse Evs ist VC bekannt;
- der VPN-Server VS dem VPN-Client VC an die unsichere Endpunktadresse Euc eine einmalig verwendete Zahl („NONCE") μ schickt; - der VPN-Client VC einen Besitz-Beweis B(μ) für Evc der unter Verwendung von μ und einer oder mehreren Einweg-Funktionen U1 mit Falltür erstellt wurde, an VS schickt; dies erfolgt unter zur Hilfenahme des zugehörigen, privaten kryptographischen Schlusseis D(F(EVC)), wobei D eine Instanz einer inversen Einweg-Funktion U1 ι mit Falltür ist; - VS den empfangenen Besitz-Beweis B(μ) für Evc überprüft;
- VS basierend auf dem Inhalt Evc oder der von VC geschickten Kennung die interne Endpunktadresse Evc vergibt und die VPN-Verbmdung initiiert; danach eine gesicherte Schlusseleimgung zwischen VS und VC mit den Endpunktadressen Evs und Evc für eine VPN-Verbmdung stattfindet.
Wobei
- VPN-Client VC in einem unsicherem Netzwerk die Endpunktadresse Euc zugeordnet bekommt,
- VPN-Client VC zum Aufbau einer VPN-Verbindung aus dem unsicherem Netzwerk dem VPN-Server VS eine Nachricht mit dem Inhalt Evc oder einer anderen zu Evc gehörigen Kennung schickt,
- der VPN-Server dem VPN-Client VC an die unsichere Endpunktadresse Euc eine einmalig verwendete Zahl („NONCE") μ schickt,
- VC einen Besitz-Beweis B(μ) für Evc bestehend aus dem Tripel: (GμWvc - D(F(EVC )) mod TV, μ mod N, G RW" mod N) an vs schickt , wobei G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, N das Produkt mindestens zweier Primzahlen P und Q ist, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, Evc die Endpunktadresse von VC und F(EVC) eine jeweils in eine eindeutige natürlich Zahl umgewandelte Endpunktadresse ist, Wvc eine private Zufallszahl, und D eine Instanz einer mversen Emweg-Funktion U1 "1 mit
Falltür mit D[F(Evc )) ≡ F(Eyc )"* mθd N ist;
- VS den rechtmäßigen Besitz der zuzuordnenden Endpunktadresse mittels:
(GΛ . D{F{Evc ))) R - F{Evc yλ ≡ G RμW^ ≡ {G RWκ )μ mod N uberPruft ; - VS basierend auf dem Inhalt Evc oder einer anderen zu Evc gehörigen Kennung die interne Endpunktadresse Evc vergibt und die VPN-Verbindung unter Nutzung des auf Endpunktadressen basierenden Schlusseleinigungsprotokolls mit den Endpunktadressen Evs und Evc initiiert.
Wobei durch die Nutzung des zu einer Endpunktadresse Evc passenden privaten Schlusseis D(F(EVC)) es dem VPN-Client VC möglich ist, ohne weitere Passworter oder Zertifikate eine VPN-Verbmdung mit einem VPN-Server VS aufzubauen.
Weitere Teile der Erfindung sind eine Vorrichtung zum Nachweis des Besitzes einer Endpunktadresse eines Kommumkationsgerates in einem Netzwerk, umfassend:
- einen Speicherbereich mit einem privaten kryptographischen Schlüssel;
- einer Kommunikationseinheit, die über eine Endpunktadresse EA ansprechbar ist;
- eine Recheneinheit, die unter zur Hilfenahme des zu EA gehörigen, privaten kryptographischen Schlusseis durch Anwendung einer oder mehrerer Einweg- Funktionen U1 mit Falltür einem anderen Kommunikationsgerat B den Besitz der Endpunktadresse EA nachweist, so dass deren Besitz für B überprüfbar ist.
Wobei der Nachweis durch eine einzige ausgetauschte Nachricht erfolgen kann.
Wobei eine der Einweg-Funktionen U1 die diskrete Exponentierung ist und die mverse Funktion U1 1 die Berechnung des diskreten Logarithmus ist.
Wobei eine der Einweg-Funktionen U1 die Multiplikation von großen Primzahlen ist und die mverse Emweg-Funktion U1 ι die Pπmfaktorisierung ist.
Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsanspruche, wobei eine der Einweg-Funktionen U1 die Berechnung von R- ten Potenzen im Ring ZN darstellt, wobei N eine Zahl ist, deren Faktoπsierung nicht in polynomieller Zeit berechnet werden kann, und die mverse Funktion U1 "1 die Berechnung von diskreten Wurzeln ist.
Wobei eine einmalig verwendete Zahl („NONCE") und/oder ein Hashwert einer Nachricht im Nachweis integriert ist.
Wobei ein Kommunikationsgerat A den rechtmäßigen Besitz einer Endpunktadresse nachweisen kann, indem A einen Besitz-Beweis für EA unter Verwendung der Endpunktadresse EA einem Kommunikationsgerat B übermittelt.
Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsanspruche, wobei der Nachweis durch das Tripel
{G"WA D(F(EA))mθd N,μmθd N,GRW*mθd N) erfolgt, wobei μ eine NONCE ist, G eine Zahl ist, in deren Ordnung im Ring ZN eine Primzahl in sicherer Größenordnung existiert, N das Produkt mindestens zweier Primzahlen P und Q ist, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, EA die Endpunktadresse des Kommunikationsgerates A und F(EA) eine jeweils in eine eindeutige natürlich Zahl umgewandelte Endpunktadresse ist, WA eine private Zufallszahl ist, und D eine Instanz einer inversen Einweg-Funktion O1 ι mit Falltür mit
D(F(EA))≡F{EA) AU/RHmodN lst
Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsanspruche, wobei G ein Punkt auf einer elliptischen Kurve E ist.
Weitere Teile der Erfindung sind eine Vorrichtung zur Überprüfung des Besitzes einer Endpunktadresse eines Kommunikationsgerates in einem Netzwerk, wobei für ein Kommunikationsgerat B der Besitz einer Endpunktadresse EA eines Kommunikationsgerates A unter Ausnutzung einer Emweg-Funktion U mit Falltür überprüfbar ist.
Wobei B den Besitz-Beweis mittels {GμWA - D(F(EA)))R - F{EA yx ≡ GRμW* ≡ [GRWΛ )μ mod N überprüfen kann. Falls die Überprüfung korrekt ist, so ist A im rechtmäßigen Besitz von EA.
Wobei ein Kommunikationsgerat B eine Addressvortauschung (engl. Spoofing) von Kommunikationsgerat A durch Überprüfung des Nachweises erkennen kann, und dadurch eine weitere Kommunikation vermeiden kann.
Wobei smgulare oder verteilte Dienstblockaden (engl. (Distributed) Denial-of-
Service Attacks) verhindert werden, die auf dem vorgetauschten Besitz einer Endpunktadresse eines Kommunikationsgerates basieren.
Weitere Teile der Erfindung sind ein VPN-Server (VS) zum Aufbau eines virtuellen privaten Netzwerkes (VPN) , umfassend ein Netzwerkinterface und eine Endpunktadresse Evs - einen Speicherbereich, der einen privaten Schlüssel D(F(EVS)) speichert, wobei die Endpunktadresse EVs direkt oder indirekt durch Anwendung der inversen Funktion D'1 einer Emweg-Funktion D mit Falltür in einen Teil des kryptographischen Schlüssels umgewandelt ist;
- eine Bearbeitungseinheit, die so eingerichtet ist, dass sie einen privaten Schlüssel D(F(EVC)) gemeinsam mit der Zuteilung der internen VPN-Endpunktadresse an ein Kommunikationsgerat VC ausgibt; mochte Kommunikationsgerat VC in einem unsicheren Netzwerk mit dem VPN-Server VS eine VPN-Verbmdung aufbauen, so empfangt VS eine Nachricht mit einer Kennung für Evc unter Angabe der unsicheren Endpunktadresse Euc als Absenderadresse. VS schickt der unsicheren Endpunktadresse Euc eine NONCE μ und empfangt von VC einen Besitz-Beweis B(μ) für Evc, dies erfolgt unter zur Hilfenahme des zugehörigen, privaten kryptographischen Schlusseis; die Bearbeitungseinheit ist so eingerichtet, dass basierend auf dem Besitzbeweis für Evc VS die interne Endpunktadresse Evc vergeben und die VPN-Verbmdung initiieren kann; ist dieses geschehen, so kann eine gesicherte Schlusseleimgung zwischen VS und VC mit den Endpunktadressen Evs und Evc für eine VPN-Verbmdung stattfinden.
Wobei die Bearbeitungseinheit eine Nachricht mit dem Inhalt Evc oder einer anderen zu Evc gehörigen Kennung von VC erhalt, wobei das Kommunikationsgerat VC in dem unsicherem Netzwerk die Endpunktadresse Euc hat; die Bearbeitungseinheit dem Kommunikationsgerat VC an die unsichere Endpunktadresse Euc eine einmalig verwendete Zahl („NONCE") μ schickt; die Bearbeitungseinheit daraufhin vom Kommunikationsgerat VC einen Besitz-Beweis B(μ) für Evc bestehend aus dem Tripel: {ßμWvC -D(F{Evc))mθά N,μmθά N, GRW"C mθd N) empfangt, wobei G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, N das Produkt mindestens zweier Primzahlen P und Q ist, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, Evc die Endpunktadresse des Kommunikationsgerates VC und F(EVC) eine jeweils in eine eindeutige natürlich Zahl umgewandelte Endpunktadresse ist, Wvc eine private Zufallszahl, und D eine Instanz einer inversen Emweg-Funktion U1 1 mit Falltür mit D(F(E1x. )) ≡ F(EVC )UR ITiOd TV 1St ; die Bearbeitungseinheit den rechtmäßigen Besitz der zuzuordnenden Endpunktadresse mittels
(GμWvc - D(F(EVC )))R - F(Evc yx ≡ GRμWvc ≡ (G RWyc )μ mod N überprüft; basierend auf Evc kann VS dann die interne Endpunktadresse Evc vergeben und die VPN-Verbmdung unter Nutzung des auf Endpunktadressen basierenden Schlusselemigungsprotokolls mit den Endpunktadressen Evs und Evc initiieren.
Wobei der private Schlüssel D(F(EVS)) gemeinsam mit der Zuteilung der Endpunktadresse durch den VPN-Server VS erhalten wird.
Wobei durch die Nutzung des zu einer Endpunktadresse Evc passenden privaten Schlusseis D(F(EVC)) es Kommunikationsgerat VC möglich ist, ohne weitere Passworter oder Zertifikate eine VPN-Verbmdung mit dem VPN-Server VS aufzubauen.
Weitere Teile der Erfindung sind ein VPN-Client (VC) zum Aufbau eines virtuellen privaten Netzwerkes (VPN), wobei ursprünglich em privater Schlüssel D(F(EVC)) gemeinsam mit der Zuteilung der Endpunktadresse Evc an den VPN-Client VC ausgegeben wurde, wobei die Endpunktadresse Evc direkt oder indirekt durch Anwendung der inversen Funktion D einer Emweg-Funktion mit Falltür in einen Teil des privaten kryptographischen Schlusseis D(F(EVC)) umgewandelt wird, umfassend eine Netzwerkeinheit und eine Bearbeitungseinheit; mochte VC in einem unsicherem, Netzwerk mit dem VPN-Server VS eine VPN- Verbmdung aufbauen, so schickt VC mit seiner unsicheren Endpunktadresse Euc eine Nachricht an VS, die Bearbeitungseinheit ist so ausgebildet, dass eine vom VPN-Server an die unsicheren Endpunktadresse Euc gesendete NONCE μ empfangen wird; die Bearbeitungseinheit von VC verschickt einen Besitz-Beweis B(μ) für Evc unter Verwendung von μ an VS, dies erfolgt unter zur Hilfenahme des zugehörigen, privaten kryptographischen Schlüssels D(F(EVC)); basierend auf der Überprüfung des Besitz-Beweises kann VS die interne Endpunktadresse Evc vergeben und die VPN- Verbindung initiieren; ist dieses geschehen, so kann eine gesicherte Schlusselemigung zwischen VS und VC mit den Endpunktadressen Evs und Evc für eine VPN-Verbindung stattfinden.
Wobei VC an einem unsicherem Netzwerk die Endpunktadresse Euc zugeordnet bekommt, die Bearbeitungseinheit zum Aufbau einer VPN-Verbmdung aus dem unsicherem Netzwerk dem VPN-Server VS eine Nachricht mit dem Inhalt Evc oder einer anderen zu Evc gehörigen Kennung schickt, die Bearbeitungseinheit so ausgebildet ist, dass sie eine vom VPN-Server geschickte einmalig verwendete Zahl („NONCE") μ empfangt; die Bearbeitungseinheit einen Besitzbeweis B(μ) für Evc bestehend aus dem Tnpei (G""" D{F{EVC )) mod N, μ mod N9 G RW" mod N) unter
Verwendung von μ an VS verschickt, wobei G eine zu N tellerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, N das
Produkt mindestens zweier Primzahlen P und Q ist, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, Evc die
Endpunktadresse von VC und F(EVC) eine jeweils in eine eindeutige natürlich Zahl umgewandelte Endpunktadresse ist, Wvc eine private Zufallszahl, und D eine Instanz einer mversen Emweg-Funktion U1 "1 mit Falltür mit
D(F(Evc)) ≡ F(Evc)υR mod Nlst; wobei der Besitz-Beweis durch VS überprüfbar ist mitteis (GμWvc - D(F(EVC )))R - F(Evc y] ≡ GRμWvc ≡ {GRWvc Y mod N . basierend auf dem Inhalt Evc oder einer anderen zu Evc gehörigen Kennung kann VS dann die interne Endpunktadresse Evc vergeben und die VPN-Verbmdung unter
Nutzung des auf Endpunktadressen basierenden Schlusseleinigungsprotokolls mit den Endpunktadressen Evs und Evc initiieren.
Wobei die Zuweisung des privaten Schlüssels D(F(EVC)) mittels eines (lokalen) DHCP-Servers oder eines Schlüssel-Servers erfolgt.
Wobei durch die Nutzung des zu einer Endpunktadresse Evc passenden privaten Schlüssels D(F(EVC)) es Kommunikationsgerat VC möglich ist, ohne weitere Passworter oder Zertifikate eine VPN-Verbmdung mit einem VPN-Server VS aufzubauen.
Weitere Teile der Erfindung sind ein digitaler Datenträger, der eine
Datenstruktur umfasst, die beim Laden in den Computer ein Verfahren nach einem oder mehreren der vorhergehenden Verfahrensanspruche implementiert.
Es wird darauf hingewiesen, dass Teile der Erfindung m Software ausgebildet sein können, und bei Laden in einen Computer zu einer erfindungsgemaßen Vorrichtung werden.
Ferner dienen die Ausfuhrungsbeispiele lediglich dem Verständnis und beabsichtigen nicht die Erfindung zu beschranken. Vielmehr ist der Geist und der Schut zurafang der Erfindung den beiliegenden Ansprüchen zu entnehmen. Literaturliste
P. Verwandte Patente a. ÜS020050022020A1. / - / [EN] Authentication protocol b.US020030147537Al / JING DONGFENG PERKINS CHARLES E / [EN] Secure key distnbution protocol in AAA for mobile IP
C.WO2006051517 / MCCULLAGH NOEL (IE); SCOTT MICHAEL (IE); COSTIGAN NEIL (IE), / Identity based encryption d.US20030081785Al / Boneh, Dan (PaIo Alto, CA, US), Franklin, Matthew (Davis, CA, US) / Systems and methods for identity-based encryption and related cryptographic techmques e.US5161244 / Maurer, UeIi / Cryptographic System based on Information difference f .US4405829. / Cryptographic Communications System and Method / Rivest; Ronald L., Shamir; Adi, Adleman; Leonard M. g.US000006766453Bl / 3COM CORP, US / Äuthenticated diffie-hellman key agreement protocol where the commumcating parties share a secret key with a third party. h.EP000001626598Al / AXALTO SA, FR / Verfahren zur Sicherung eines Authentiflzierungs- und Schlusselverteilungsprotokolls .
1.WO002003026197A2 / Non-Elephant encryption Systems (BARBADOS) Inc. Bruen, Aiden Forcinito, Mario Wehlau, David Coyle, Philip, A. / A Key Agreement Protocol Based on Network Dynamics Vl. Asymmetrische Verschlusselungsverfahren a.Whitfield Diffie and Martin E. Hellman, "New Directions in Cryptography, " IEEE Transactions On
Information Theory, no. 6, pp. 644-654, 1976 b.R. L. Rivest and A. Shamir and L. Adleman, "A Method for Obtaining Digital Signatures And Public-Key Cryptosystems, " Communications of the ACM, no. 2, pp . 120-126, 1978. c.Taher El Gamal, "A Public Key Cryptosystem and a Signature Scheme Based on Discrete Logarithms, " in Proceedings of CRYPTO 84 on Advances in Cryptology. New York, NY, USA: Springer-Verlag New York, Inc., 1985, pp . 10-18. d.Neal Koblitz and Alfred J. Menezes. A Survey of Public-Key Cryptosystems. SIAM Review, 46 (4 ): 599-634 , 2004. V2. Schlusselaustauschs- bzw. Schlusseleimgungsprotokolle a. Rainer Rueppel and Paul C. van Oorschot, "Modern Key Agreement Techmques," Computer Communications, vol. 17, no . I1 pp. 458-465, 1994. b.Ratna Dutta and Rana Barua, "Overview of Key Agreement Protocols, " Cryptology ePπnt Archive, Report 2005/289, 2005, http://eprint.iacr.org/. c. R. Rivest and A. Shamir. How to Expose an Eavesdropper . CACM, Vol. 27, April 1984, pp. 393-395
V3. Identity-Based Cryptosystems a . Jing-Shyang Hwu, Rong-Jaye Chen, Yi-Bing Lin, An Efficient Identity-Based Cryptosystem for End-To-End Mobile Secuπty, IEEE Transactions on Wireless Communications, vol. 5, no . 9, pp. 2586-2593, 2006 b.Dan Boneh and Matthew Franklin, Identity-Based Encryption from the Weil Pamng, SIAM Journal of Computation, vol. 32, no . 3, pp . 586-615, 2003 c. M. Gorantla and R. Gangishetti and A. Saxena, A Survey on ID-Based Cryptographic Primitives, Cryptology ePπnt Archive, Report 2005. d.Joonsang Baek, Jan Newmarch, Reihaneh Safavi-Naim and Willy Susilo, A Survey of Identity-Based Cryptography, Journal of Computer Research and Development, vol. 43, no. 10, pp. 1810-1819, 2006
V4. Infrastrukturen zur Verwaltung öffentlicher Schlüssel (Public Key Infrastructures ) a. Dieter Gollmann: Coding Theory and Cryptology. Lecture Notes Series, Institute for Mathematical Sciences, National Umversity of Smgapore, 2002 pages 143-175. b.Hui Li and Yumin Wang: Public Key Infrastructure . Payment Technologies for E- Commerce, Springer Verlag New-York, 2003 pages 39-70. c. K. Aberer and A. Datta and M. Hauswirth: A Decentralized Public Key Infrastructure for Customer-to-Customer E-Commerce. International Journal of Business Process Integration and Management, 2005 - Vol. 1, No. 1 pp . 26-33 d.Ruggero Morselli, Bobby Bhattacharj ee, Jonathan Katz, Michael A. Marsh : Key- Chains - A Decentralized Public-Key Infrastructure . Technical Report CS-TR- 4788, Umversity of Maryland (2006)
V5. Schlusselemigungs-Protokolle mit öffentlicher Diskussion a.Ueli M. Maurer. Secret key agreement by public discussion from common Information. IEEE Transactions on Information Theory, 39 (3) : 733-742, May 1993. L. Verweise/Links
1. (http: //zfonepro]ect . com/docs/ietf/draft-zimmermann-avt-zrtp-03. html)

Claims

Patentansprüche
1. Ein Verfahren zur Erzeugung eines kryptographischen Schlüssels zur Durchfuhrung eines Verfahrens zur Schlusseleimgung für eine verschlüsselte digitale Kommunikation, wobei eine Endpunktadresse EA eines Kommunikationsgerates A direkt oder indirekt durch Anwendung der inversen Funktion L 1 einer Einweg-Funktion L mit Falltür an einen Teil des kryptographischen Schlüssels umgewandelt und für die Schlusseleimgung verwendet wird.
2. Das Verfahren nach dem vorhergehenden Anspruch, wobei die Emweg-Funktion L das Potenzieren im Ring ZN darstellt, wobei N eine Zahl ist, deren Faktorisierung nicht in polynomieller Zeit berechnet werden kann; die mverse Funktion L"1 ist die Berechnung einer Wurzel im Ring ZN.
3. Das Verfahren nach einem oder mehreren der vorhergehenden Ansprüche, wobei der kryptographische Schlüssel öffentlich oder privat sein kann und der öffentliche Schlüssel das Produkt im Ring ZN aus dem Ergebnis der inversen
Einweg-Funktion L"1 und der Zahl ^7 ist, wobei ZA eine Zufallszahl ist und G eine Zahl ist, in deren Ordnung im Ring ZN eine Primzahl in sicherer Größenordnung existiert.
4. Das Verfahren nach einem oder mehreren der vorhergehenden Ansprüche, wobei der kryptographische Schlüssel öffentlich oder privat sein kann und der öffentliche Schlüssel das Produkt im Ring ZN aus dem Ergebnis der inversen
(~* 7
Emweg-Funktion L"1 und der Zahl A ist, wobei ZA eine Zufallszahl ist und die Zahl G ein Punkt auf einer elliptischen Kurve ist.
5. Das Verfahren nach einem oder mehreren der vorhergehenden Ansprüche, zu Beginn der Schlusseleimgung dem Kommumkationsgerat A die Funktion F(.) und folgende Zahlen bekannt sind : N, G, R, EA, F(EA), D(F(EA)), wobei die
Funktion F(.) eine Funktion ist, die eine Endpunktadresse in eine eindeutige
Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der inversen
Einweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen
Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, EA die
Endpunktadresse des Kommunikationsgerates A und F(EA) eine jeweils in eine eindeutige natürlich Zahl umgewandelte Endpunktadresse ist; für D als Emweg-Funktion mit Falltür bzw. D(F(EA)) gilt
D(F(EA)) ≡ F(EA) mod N ; ferner besitzt Kommumkationsgerat A noch eine private Zufallszahl ZA, der private Schlüssel von Kommunikationsgerat A ist D(F(EA)), der öffentliche Schlüssel von A ist GZ* D(F(E4 )) mod N ; all dies gilt analog für ein Komraunikationsgerat B.
6. Das Verfahren nach dem vorhergehenden Anspruch, wobei ein oder mehrere der folgenden Parameter öffentlich sein können: N, G, R und die Funktion F(.)-
7. Ein Verfahren zur kryptographischen Schlusseleimgung zwischen zwei Kommunikationsgeraten A und B in Kommunikationsnetzwerken, wobei auf Endpunktaddressen basierende kryptographische Schlüssel benutzt werden, wobei eine Endpunktadresse EA des Kommunikationsgerates A direkt oder indirekt durch Anwendung der mversen Funktion L"1 einer Emweg-Funktion L mit Falltür in einen Teil eines kryptographischen Schlüssels umgewandelt wird, wobei der Schlüssel öffentlich oder privat sein kann.
8. Das Verfahren nach dem vorhergehenden Schlusseleinigungsanspruch, wobei die Schlusseleimgung nur dann einen gleichen Schlüssel bei beiden Kommunikationsgeraten liefert, wenn die verwendete Endpunktaddresse EA des Kommunikationsgerates A und der verwendete öffentliche Schlüssel G J D(F(E4)) modJV des Kommunikationsgerates A folgende Gleichung erfüllen:
(GZ'D(F(EA)))R F(EA)~l ≡G*2* mod N , wobei die Funktion F(.) eine Funktion ist, die die Endpunktadresse EA in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der inversen Emweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist; all dies gilt analog für Kommunikationsgerat B.
9. Das Verfahren nach einem oder mehreren der vorhergehenden Schlusseleinigungsanspruche, wobei Kommunikationsgerat A einen gemeinsamen Schlüssel S berechnen kann, indem folgende Berechnung auf dem von dem Kommunikationsgerat B empfangenen öffentlichen Schlüssel durchgeführt wird:
((GZs D(F(EB)))R F(EBYl)Z< ≡G*2»2* ≡SmodN, wobei die Funktion F(.) eine Funktion ist, die die Endpunktadresse EB in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der inversen Emweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer
Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist und Z B eine
Figure imgf000054_0001
^"
10. Das Verfahren nach einem oder mehreren der vorhergehenden Schlusseleimgungsanspruche, wobei die Kommumkationsgerate einen Austausch des öffentlichen Schlüssel dadurch erkennen, dass die Berechnung nicht bei beiden Kommunikationsgeraten den gleichen Schlüssel nach der Schlusseleimgung liefert und somit keine verschlüsselte Verbindung aufgebaut werden kann.
11. Das Verfahren nach einem oder mehreren der vorhergehenden Schlusseleimgungsanspruche, wobei eine Einigung auf einen kryptographischen Schlüssel innerhalb des gleichen Kommunikationskanals ermöglicht wird.
12. Em Roaming-Verfahren zur kryptographischen Schlusseleinigung zwischen zwei Kommunikationsgeraten A und B, die in zwei verschiedenen Sicherheitsdomanen K1 und K2 liegen, die unterschiedliche öffentliche Parameter (N1(G11R, F(.)) und (N2, G2, R, F(.)) besitzen, wobei auf Endpunktaddressen basierende kryptographische Schlüssel benutzt werden, F(.) eine Funktion ist, die die Endpunktadressen EA und EB der Kommumkationsgerate A und B jeweils in eine eindeutige Zahl im Ring ZN umwandelt, eine Endpunktadresse direkt oder indirekt durch Anwendung der inversen Funktion L"1 einer Einweg-Funktion L mit Falltür in einen Teil eines kryptographischen Schlüssels umgewandelt wird, der Schlüssel öffentlich oder privat sein kann, N1 bzw. N2 das Produkt mindestens zweier Primzahlen P1 und Q1 bzw. P2 und Q2 ist, G1 bzw. G2 eine zu N1 bzw. N2 teilerfremde Zahl mit der Ordnung e: bzw. e2 ist und eγ bzw. e2 einen Primfaktor in sicherer Größenordnung besitzt; R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N1 und N2 teilt.
13. Das Roaming-Verfahren nach dem vorhergehenden Roammg-Verfahrensanspruch, bei dem die öffentlichen Parameter der Sicherheitsdomanen K1 und K2 miteinander kombiniert werden.
14. Das Roammgverfahren nach einem oder mehreren der vorherigen Roaming- Verfahrensanspruche, bei dem die Kombination (N, G, R, F( . ) ) der öffentlichen Parameter von K1 (N1, Gi,R, F( . ) ) und K2 (N2, G2, R, F ( . ) ) mittels (N=N1 +N2, G=G1 +G2, R, F (.)) durchgeführt wird, wobei das Kommumkationsgerat A aus der Sicherheitsdomane K1 seinen privaten Schlüssel D(F(EA)) zu L)\t (h,A))
mit ^ D(
Figure imgf000055_0001
und vF(vEA.)t)J≡ lmodN,2 erweitert; wobei die umgewandelte Endpunktadresse F(EB) des Kommumkationsgerats B aus der Sicherheitsdomane D2 zu F (EB) mit F{Eß)≡ 1 mod N1 und
F(EB)≡ F(EB)mod N2 erweitert wird; wobei die Schlusseleinigung mit Kommunikationsgeraten der Sicherheitsdomane
K2 durchgeführt werden kann, in dem Kommuni kationsgerat A nach Erhalt des öffentlichen Schlüssels von Kommunikationsgerat B folgendes berechnet:
(((G1 -G2)D(F(EB)))RF(EByψ ≡(GrG2)RZ'z° ≡ SmOd(N1 -N2) wobei F(.) eine Funktion ist, die eine Endpunktadresse in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der mversen Emweg-Funktion L 1 ist, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist; all dies gilt analog für Kommunikationsgerat B.
15. Das Roaming-Verfahren nach einem oder mehreren der vorhergehenden Roammg- Verfahrensanspruche, wobei eine Sicherheitsdomane eigene Primzahlen P und Q verwenden kann, um innerhalb dieser Domäne verschlüsselt zu kommunizieren.
16. Das Roaming-Verfahren nach einem oder mehreren der vorhergehenden Roaming- Verfahrensanspruche, wobei mehrere private Schlüssel von unterschiedlichen Sicherheitsdomanen auf dem Kommunikationsgerat verwaltet werden, und die Auswahl des richtigen Schlusseis anhand von Parametern, durch Ausprobieren oder durch einen Kommunikationsaustausch erfolgt.
17. Eine Vorrichtung zur Erzeugung eines kryptographischen Schlüssels zur Durchfuhrung eines Verfahrens zur Schlusseleinigung für eine verschlüsselte digitale Kommunikation, umfassend eine Recheneinheit, eine Kommunikationseinheit und eine Endpunktadresse EA, wobei die Recheneinheit die Endpunktadresse EA direkt oder indirekt durch Anwendung der mversen Funktion L 1 einer Einweg-Funktion L mit Falltür in einen Teil des kryptographischen Schlusseis umwandelt und für die Schlusseleinigung verwendet .
18. Die Vorrichtung nach dem vorhergehenden Vorrichtungsanspruch, wobei die Einwegfunktion L das Potenzieren im Ring ZN darstellt, wobei N eine Zahl ist, deren Faktorisierung nicht in polynomieller Zeit berechnet werden kann; die inverse Funktion L"1 ist die Berechnung einer Wurzel im Ring ZN.
19. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsanspruche, wobei der kryptographische Schlüssel öffentlich oder privat sein kann und der öffentliche Schlüssel das Produkt im Ring ZN aus dem Ergebnis der inversen Einweg-Funktion L"1 gemäß und der Zahl *-* ist, wobei ZA eine Zufallszahl ist und G eine Zahl ist, in deren Ordnung im Ring
ZN eine Primzahl in sicherer Größenordnung existiert .
20. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsanspruche, wobei der kryptographische Schlüssel öffentlich oder privat sein kann und der öffentliche Schlüssel das Produkt im Ring ZN aus
C • 7 dem Ergebnis der inversen Emweg-Funktion L 1 und der Zahl A ist, wobei
ZA eine Zufallszahl ist und die Zahl G ein Punkt auf einer elliptischen Kurve ist.
21. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsanspruche, wobei zu Beginn des Schlusseleinigungsprotokolls der Vorrichtung A die Funktion F(.) und folgende Zahlen bekannt sind : N, G, R, EÄ, F (EA) , D(F(EA) ) , wobei die Funktion F(.) eine Funktion ist, die eine Endpunktadresse in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der inversen Emweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, EA die Endpunktadresse der Vorrichtung A und F(EA) eine jeweils in eine eindeutige naturlich Zahl umgewandelte Endpunktadresse ist; für D als Emweg-Funktion mit Falltür bzw. D(F(EA)) gilt
D(F(EA)) ≡ F(EA) mod N ; ferner besitzt Vorrichtung A noch eine private Zufallszahl ZA, der private Schlüssel von Vorrichtung A ist D(F(EA)), der öffentliche Schlüssel von A ist G7' D(F(EA))modN ; all dies gilt analog für Vorrichtung B.
22. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsanspruche, wobei ein oder mehrere der folgenden Parameter öffentlich sein können: N, G, R und die Funktion F(.) .
23. Eine Vorrichtung zur kryptographischen Schlusselemigung mit einer anderen Vorrichtung, die über ein Kommunikationsnetzwerk miteinander verbunden sind, umfassend eine Recheneinheit und einer Netzwerkeinheit, mit einer Endpunktadresse, wobei die Recheneinheit einen auf einer Endpunktaddresse basierenden kryptographischen Schlüssel zur Schlusselemigung benutzt, wobei eine Endpunktadresse EA der Vorrichtung A direkt oder indirekt durch Anwendung der inversen Funktion L"J einer Emweg-Funktion L mit Falltür in einen Teil des kryptographischen Schlusseis umgewandelt wird.
24. Die Vorrichtung nach dem vorhergehenden Vorrichtungsanspruch, wobei die
Schlusseleimgung nur dann einen gleichen Schlüssel bei beiden Vorrichtungen liefert, wenn die verwendete Endpunktaddresse EA der Vorrichtung A und der verwendete öffentliche Schlüssel G D(F(EA))moάN des Vorrichtung A folgende Gleichung erfüllen: (GZt D(F(EA)))R F(EA)'] ≡ GR?* mod N , wobei die Funktion F(.) eine Funktion ist, die die Endpunktadresse EA in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der mversen Emweg-Funktion L"1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N teilerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, ZA eine private Zufallszahl von A ist, und D(F(EA)) der private Schlüssel von Vorrichtung A ist; all dies gilt analog für Vorrichtung B.
25 Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsanspruche, wobei Vorrichtung A einen gemeinsamen Schlüssel S berechnet, indem folgende Berechnung auf dem von Vorrichtung B empfangenen öffentlichen Schlüssel durchgeführt wird:
((GZB D(F(EB)))R F(EB) λf4 ≡GRZβZi ≡Smoά N , wobei die Funktion F(.) eine Funktion ist, die die Endpunktadresse ED in eine eindeutige Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der mversen Emweg-Funktion L 1 ist, N das Produkt mindestens zweier Primzahlen P und Q ist, G eine zu N tellerfremde Zahl mit der Ordnung e ist und e einen Primfaktor in sicherer Größenordnung besitzt, R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N teilt, Z? eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist.
26. Die Vorrichtung nach einem oder mehreren der vorhergehenden Vorrichtungsanspruche, wobei die Vorrichtung einen Austausch der öffentlichen Schlüssel dadurch erkennt, dass die Berechnung nicht bei beiden Kommunikationsgeraten den gleichen Schlüssel nach der Schlusseleimgung liefert und somit keine verschlüsselte Verbindung aufgebaut werden kann.
27. Die Vorrichtung nach einem oder mehrerer der vorhergehenden Vorrichtungsanspruche, wobei eine Einigung auf einen kryptographischen
Schlüssel innerhalb des gleichen Kommunikationskanals im Netzwerk ermöglicht wird.
28 Eine Roammg-Vorrichtung zur kryptographischen Schlusseleimgung zwischen zwei Vorrichtungen A und B, die in zwei verschiedenen Sicherheitsdomanen K1 und K2 liegen, die unterschiedliche öffentliche Parameter (N], G1 R, F(.)) und
(N2, G2, R/ F( )) besitzen, wobei auf Endpunktaddressen basierende kryptographische Schlüssel benutzt werden, eine Endpunktadresse EA der
Vorrichtung A direkt oder indirekt durch Anwendung der mversen Funktion L"1 einer Einweg-Funktion L mit Falltür in einen Teil eines kryptographischen Schlüssels umgewandelt wird, der Schlüssel öffentlich oder privat sein kann, N1 bzw. N2 das Produkt mindestens zweier Primzahlen P1 und Q1 bzw. P2 und Q2 ist, Gi bzw. G2 eine zu N1 bzw. N2 teilerfremde Zahl mit der Ordnung eλ bzw. e2 ist und ex bzw. e2 einen Primfaktor in sicherer Größenordnung besitzt; R eine Zahl ist, für die gilt, dass diese keine der um Eins erniedrigten Primfaktoren von N1 und N2 teilt.
29. Die Roaming-Vornchtung nach dem vorhergehenden Roaming- Vomchtungsanspruch, bei dem die öffentlichen Parameter der Sicherheitsdomanen K1 und K2 miteinander kombiniert werden.
30. Die Roammg-Vorrichtung nach einem oder mehreren der vorherigen Roaming- Vorrichtungsanspruche, bei dem die Kombination (N,G,R,F(.)) der öffentlichen Parameter von K1 (Nj , G1 R, F ( . ) ) und K2 (N2, G2 R, F ( . ) ) mittels (N=N1 +N2, G=G^G21R, F (.)) durchgeführt wird, wobei die Vorrichtung A aus der
Sicherheitsdomane K1 ihren privaten Schlüssel D(F(EA)) zu D(F(EA)) mit ^
Figure imgf000059_0001
uncj D(vF(vEA,)J)J≡ lmodN22 erweitert; wobei die umgewandelte Endpunktadresse F(EB) der Vorrichtung B aus der Sicherheitsdomane K2 zu F~(EB) mit
F(E8) ≡ lmodNjund F(EB)≡ F(E8) mod N2 erweitert wird; wobei die Schlusselemigung mit Vorrichtungen der Sicherheitsdomane K2 durchgeführt werden kann, in dem Vorrichtung A nach Erhalt des öffentlichen
Schlüssels von Vorrichtung B folgendes berechnet:
(((G1 -G2)z°D(F(EB)))RF(EByψ ≡(G]-G2)RZ^ ≡Smoά(Nλ -N2) wobei F(.) eine Funktion ist, die eine Endpunktadresse in eine eindeutige
Zahl im Ring ZN umwandelt, die Funktion D(.) eine Instanz der mversen Emweg-Funktion L"1 ist, ZA eine private Zufallszahl von A ist und ZB eine private Zufallszahl von B ist; all dies gilt analog für Vorrichtung B.
31. Die Roammg-Vorrichtung nach einem oder mehreren der vorhergehenden Roammg-Vorrichtungsanspruche, wobei eine Sicherheitsdomane eigene Primzahlen P und Q verwenden kann, um innerhalb dieser Domäne verschlüsselt zu kommunizieren.
32. Die Roammg-Vorrichtung nach einem oder mehreren der vorhergehenden Roammg-Vorrichtungsanspruche, wobei mehrere private Schlüssel von unterschiedlichen Sicherheitsdomanen auf der Vorrichtung verwaltet werden, und die Auswahl des richtigen Schlüssels anhand von Parametern, durch Ausprobieren oder durch einen Kommunikationsaustausch erfolgt.
33. Em digitaler Datenträger, der einen Schlüssel gemäß Anspruch 1 umfasst.
PCT/EP2008/005488 2007-07-18 2008-07-04 Verfahren und vorrichtung zur erzeugung von kryptographischen schlüsseln zur durchführung einer schlüsseleinigung für eine sichere digitale kommunikation Ceased WO2009010200A2 (de)

Applications Claiming Priority (8)

Application Number Priority Date Filing Date Title
DE200710033848 DE102007033848A1 (de) 2007-07-18 2007-07-18 Verfahren und Vorrichtung zur Erzeugung von kryptographischen Schlüsseln zur Durchführung einer Schlüsseleinigung für eine sichere digitale Kommunikation in einem IP-Netzwerk
DE102007033845A DE102007033845A1 (de) 2007-07-18 2007-07-18 Verfahren und Vorrichtung für eine verschlüsselte digitale Sprachkommunikation
DE200710033846 DE102007033846A1 (de) 2007-07-18 2007-07-18 Verfahren und Vorrichtung zur Erzeugung von kryptographischen Schlüsseln zur Durchführung einer Schlüsseleinigung für eine sichere digitale Kommunikation
DE102007033848.3 2007-07-18
DE102007033846.7 2007-07-18
DE200710033847 DE102007033847A1 (de) 2007-07-18 2007-07-18 Verfahren und Vorrichtung zur kryptographischen Schlüsseleinigung für eine sichere digitale Kommunikation in Netzwerken
DE102007033847.5 2007-07-18
DE102007033845.9 2007-07-18

Publications (2)

Publication Number Publication Date
WO2009010200A2 true WO2009010200A2 (de) 2009-01-22
WO2009010200A3 WO2009010200A3 (de) 2009-08-13

Family

ID=40260123

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2008/005488 Ceased WO2009010200A2 (de) 2007-07-18 2008-07-04 Verfahren und vorrichtung zur erzeugung von kryptographischen schlüsseln zur durchführung einer schlüsseleinigung für eine sichere digitale kommunikation

Country Status (1)

Country Link
WO (1) WO2009010200A2 (de)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN119380958A (zh) * 2024-12-30 2025-01-28 首都医科大学附属北京积水潭医院 一种医院用骨科耗材管理系统

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP0482233B1 (de) * 1990-10-24 1995-03-08 Omnisec Ag Geheimübertragungssystem mit Möglichkeit zur verschlüsselten Kommunikation zwischen Benutzern mit gesichertem Schlüssel, welcher ohne Benutzereinwirkung bestimmt wird
US20040240669A1 (en) * 2002-02-19 2004-12-02 James Kempf Securing neighbor discovery using address based keys

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN119380958A (zh) * 2024-12-30 2025-01-28 首都医科大学附属北京积水潭医院 一种医院用骨科耗材管理系统

Also Published As

Publication number Publication date
WO2009010200A3 (de) 2009-08-13

Similar Documents

Publication Publication Date Title
DE60302276T2 (de) Verfahren zur ferngesteuerten Änderung eines Kommunikationspasswortes
DE69630331T2 (de) Verfahren zur gesicherten Sitzungsschlüsselerzeugung und zur Authentifizierung
US8837729B2 (en) Method and apparatus for ensuring privacy in communications between parties
CN111277412B (zh) 基于区块链密钥分发的数据安全共享系统及方法
CN110278088A (zh) 一种sm2协同签名方法
JP2003298568A (ja) 鍵供託を使用しない、認証された個別暗号システム
DE102016210786A1 (de) Komponente zur Anbindung an einen Datenbus und Verfahren zur Umsetzung einer kryptografischen Funktionalität in einer solchen Komponente
AT521914B1 (de) Kommunikationsmodul
CN103118363A (zh) 一种互传秘密信息的方法、系统、终端设备及平台设备
CN113364811A (zh) 基于ike协议的网络层安全防护系统及方法
CN106549858B (zh) 一种基于标识密码的即时通信加密方法
Shaaban et al. Efficient ECC-based authentication scheme for fog-based IoT environment
CN106452736B (zh) 密钥协商方法和系统
DE102007033846A1 (de) Verfahren und Vorrichtung zur Erzeugung von kryptographischen Schlüsseln zur Durchführung einer Schlüsseleinigung für eine sichere digitale Kommunikation
WO2009010200A2 (de) Verfahren und vorrichtung zur erzeugung von kryptographischen schlüsseln zur durchführung einer schlüsseleinigung für eine sichere digitale kommunikation
CN120165875A (zh) 一种数字签名方法、装置、设备及存储介质
EP3050244B1 (de) Bereitstellung und verwendung pseudonymer schlüssel bei hybrider verschlüsselung
DE102007033845A1 (de) Verfahren und Vorrichtung für eine verschlüsselte digitale Sprachkommunikation
EP4254853B1 (de) Ende-zu-ende verschlüsselte datenübertragung und absicherung der letzten meile
Schridde et al. An identity-based key agreement protocol for the network layer
DE102007033847A1 (de) Verfahren und Vorrichtung zur kryptographischen Schlüsseleinigung für eine sichere digitale Kommunikation in Netzwerken
JP2002527993A (ja) 中央局と加入者のグループの間に共通キーを確立するための方法
DE102007033848A1 (de) Verfahren und Vorrichtung zur Erzeugung von kryptographischen Schlüsseln zur Durchführung einer Schlüsseleinigung für eine sichere digitale Kommunikation in einem IP-Netzwerk
Cakulev et al. MIKEY-IBAKE: Identity-Based Authenticated Key Exchange (IBAKE) Mode of Key Distribution in Multimedia Internet KEYing (MIKEY)
Matsuura et al. Resolution of ISAKMP/Oakley key-agreement protocol resistant against denial-of-service attack

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 08784626

Country of ref document: EP

Kind code of ref document: A2

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 08784626

Country of ref document: EP

Kind code of ref document: A2