JP2014529238A

Systems and methods for providing secure multicast intra-cluster communication

Abstract

A system that facilitates secure multicast communication between any valid node in the cluster by using authentication between the node attempting to join the cluster and any single node that is effectively part of the cluster. And the method is disclosed. According to embodiments, cluster keys are used to provide security for intra-cluster communication. The cluster key of the embodiment is shared by a node that is already part of the cluster only after the node that is about to join the cluster and these two nodes mutually authenticate each other. The mutual authentication handshake of the embodiment implements a protocol in which the session key is calculated by both nodes, thereby providing a secure means by which the cluster key can be shared. Having a cluster key, each node in the cluster, whether individually (eg, unicast communication) or collectively (eg, multicast communication), with any other node in the cluster, according to embodiments. It becomes possible to communicate safely.

Term

5.6 yearsto projected expiry

Projected expiry 17 April 2032, counted from filing; an application has no term until it is granted.

  1. Priority
  2. Filed
  3. Published
  4. Today
  5. Projected expiry

23 claims: 4 independent, 19 dependent

  1. 1
    以下を含む、安全なマルチキャスト通信機能をクラスタの複数のノードに提供するための方法: 前記クラスタに参加しようとしているノードと、有効に前記クラスタの部分である任意の単一のノードとの間で相互認証セッションを実行すること、および 前記相互認証が成功である場合に、前記相互認証セッションに固有の安全な通信チャネルを使用して、前記クラスタに参加しようとしている前記ノードにクラスタ秘密を伝達することであって、前記クラスタ秘密が、前記クラスタに参加しようとしている前記ノードをクラスタノードにし、かつ前記クラスタノードの、有効に前記クラスタの部分である他の全てのノードとの安全な通信を可能にする、クラスタ秘密を伝達すること。
  2. 2
    前記クラスタに参加しようとしている前記ノードが、前記相互認証セッションを、有効に前記クラスタの部分である前記単一のノードのみと実行した後に、クラスタノードになる、請求項1に記載の方法。
  3. 3
    有効に前記クラスタの部分である前記単一のノードが、前記クラスタに参加しようとしている前記ノードのピアノードである、請求項1に記載の方法。
  4. 4
    相互認証セッションを実行することが、 前記クラスタに参加しようとしている前記ノードおよび前記単一のノードによって別々にセッション鍵を計算することであって、前記セッション鍵が前記相互認証セッションに固有である、別々にセッション鍵を計算すること を含む、請求項1に記載の方法。
  5. 5
    クラスタ秘密を伝達することが、 前記セッション鍵を使用して、前記クラスタに参加しようとしている前記ノードと前記単一のノードとの間でクラスタ鍵を伝達すること を含む、請求項4に記載の方法。
  6. 6
    相互認証セッションを実行することが、 前記クラスタに参加しようとしている前記ノードと、前記相互認証セッションを実行している前記クラスタの前記ノードを含む有効に前記クラスタの部分である全てのノードとによって保有されるクラスタ認証情報を使用して、前記相互認証セッションに対して別々にベリファイアを計算すること を含む、請求項1に記載の方法。
  7. 7
    クラスタ認証情報を使用してベリファイアを計算することが、前記クラスタに参加しようとしている前記ノードを一意に識別する情報をさらに使用する、請求項6に記載の方法。
  8. 8
    前記クラスタ認証情報が、前記クラスタに参加しようとしている前記ノードおよび前記相互認証セッションを実行している前記クラスタの前記ノードの各々に別々に投入されたクラスタパスワードを含む、請求項6に記載の方法。
  9. 9
    相互認証セッションを実行することが、 前記クラスタに参加しようとしている前記ノードが前記クラスタ内で許可されたノードの登録簿に含まれていると判断すること を含む、請求項1に記載の方法。
  10. 10
    前記クラスタ秘密が、対称暗号鍵を含む、請求項1に記載の方法。
  11. 11
    前記クラスタ秘密を再生成すること、および 有効に前記クラスタの部分である前記ノードの全てに、前記再生成されたクラスタ秘密を取得するために、かかるノードの各々と前記クラスタの別のノードとの間で相互認証セッションを再度実行することを要求すること をさらに含む、請求項1に記載の方法。
  12. 12
    前記クラスタ秘密を再生成することが定期的に実行される、請求項11に記載の方法。
  13. 13
    前記クラスタ秘密を再生成することが、ノードが前記クラスタから離れると実行される、請求項11に記載の方法。
  14. 14
    クラスタの第1のノードと前記クラスタの第2のノードとの間で相互認証ハンドシェイクを実行すること、 前記第1のノードと前記第2のノードとの間の前記相互認証ハンドシェイクによって確立された安全な通信チャネルを使用して、前記第1のノードと前記第2のノードとの間でクラスタ鍵を伝達すること、 前記クラスタの第3のノードと、前記第1のノードおよび第2のノードのうちの一方との間で相互認証ハンドシェイクを実行すること、 前記第3のノードと前記第1のノードおよび前記第2のノードのうちの前記一方との間の前記相互認証ハンドシェイクによって確立された安全な通信チャネルを使用して、前記第3のノードと前記第1のノードおよび第2のノードのうちの前記一方との間でクラスタ鍵を伝達すること、ならびに 前記クラスタ鍵を使用して、前記第1のノード、前記第2のノード、および前記第3のノードの間で安全なクラスタ通信を実行すること を含む方法。
  15. 15
    前記第1のノードと前記第2のノードとの間で前記相互認証ハンドシェイクを実行することが、前記第1のノードおよび前記第2のノードによって別々に第1のセッション鍵を計算することを含み、前記第1のノードと前記第2のノードとの間の前記相互認証ハンドシェイクによって確立された前記安全な通信チャネルが、前記第1のセッション鍵を使用して保護され、かつ、前記第3のノードと、前記第1のノードおよび前記第2のノードのうちの前記一方との間で前記相互認証ハンドシェイクを実行することが、前記第3のノードならびに、前記第1のノードおよび前記第2のノードのうちの前記一方によって別々に第2のセッション鍵を計算することを含み、前記第3のノードと、前記第1のノードおよび前記第2のノードのうちの前記一方との間の前記相互認証ハンドシェイクによって確立された前記安全な通信チャネルが、前記第2のセッション鍵を使用して保護される、請求項14に記載の方法。
  16. 16
    前記安全なクラスタ通信が、ユニキャスト通信およびマルチキャスト通信を含む、請求項14に記載の方法。
  17. 17
    前記第1のノードと前記第2のノードとの間で相互認証セッションを実行することが、 前記第1のノードおよび前記第2のノードによって保有されるクラスタパスワードを使用して第1のベリファイアを計算することであって、前記クラスタパスワードが前記第1のノードおよび前記第2のノードの各々に別々に投入される、第1のベリファイアを計算すること を含み、かつ、前記第3のノードと、前記第1のノードおよび第2のノードのうちの一方との間で相互認証セッションを実行することが、 前記第3のノードならびに、前記第1のノードおよび第2のノードのうちの前記一方によって保有される前記クラスタパスワードを使用して第2のベリファイアを計算することであって、前記クラスタパスワードが前記第3のノードならびに前記第1のノードおよび第2のノードのうちの前記一方の各々に別々に投入される、第2のベリファイアを計算すること を含む、請求項14に記載の方法。
  18. 18
    第1のプロセッサベースのネットワーク接続された装置の動作を制御するコードに従って、複数のノードのクラスタの1つのノードとして動作するように適合された、第1のプロセッサベースのネットワーク接続された装置であって、前記第1のプロセッサベースのネットワーク接続された装置の前記コードが、前記クラスタのノードとして動作する1つまたは複数の他のプロセッサベースのネットワーク接続された装置に対する、前記クラスタの秘密の安全な供給源および前記クラスタの前記秘密の安全な受信者の両方としての前記第1のプロセッサベースのネットワーク接続された装置の動作を提供し、かつ、前記クラスタの前記秘密が前記クラスタの全てのノード間での安全な通信を可能にするように適合されている、第1のプロセッサベースのネットワーク接続された装置 を備えるシステム。
  19. 19
    前記クラスタの前記秘密が暗号クラスタ鍵を含む、請求項18に記載のシステム。
  20. 20
    前記第1のプロセッサベースのネットワーク接続された装置の、前記クラスタの前記秘密の供給源としての前記動作が、1つまたは複数の他のプロセッサベースのネットワーク接続された装置が、前記第1のプロセッサベースのネットワーク接続された装置のみとの認証を通じて、前記クラスタにノードとして参加するのを容易にし、かつ、前記第1のプロセッサベースのネットワーク接続された装置の、前記クラスタの前記秘密の受信者としての前記動作が、前記クラスタに参加しようとしている前記第1のプロセッサベースのネットワーク接続された装置を、前記1つまたは複数の他のプロセッサベースのネットワーク接続された装置のうちの1つの他のプロセッサベースのネットワーク接続された装置のみとの認証を通じて容易にする、請求項18に記載のシステム。
  21. 21
    前記第1のプロセッサベースのネットワーク接続された装置の前記コードが、前記他のプロセッサベースのネットワーク接続された装置のうちの1つのプロセッサベースのネットワーク接続された装置との相互認証セッションを実行するように適合されていて、相互認証セッションが、前記クラスタ秘密の安全な伝達に対して適合された前記相互認証セッションに固有の安全な通信チャネルを提供する、請求項18に記載のシステム。
  22. 22
    前記第1のプロセッサベースのネットワーク接続された装置が前記クラスタに参加しようとしている場合に、前記相互認証セッションが、前記第1のプロセッサベースのネットワーク接続された装置を有効に前記クラスタの部分であるノードとして認証し、前記安全な通信チャネルによって伝達された前記クラスタ秘密を受信するように動作可能であり、かつ、前記第1のプロセッサベースのネットワーク接続された装置が、前記1つまたは複数の他のプロセッサベースのネットワーク接続された装置のうちの前記1つのプロセッサベースのネットワーク接続された装置による前記クラスタの参加を交渉している場合に、前記相互認証セッションが、前記1つまたは複数の他のプロセッサベースのネットワーク接続された装置のうちの前記1つのプロセッサベースのネットワーク接続された装置を認証し、前記1つまたは複数の他のノードのうちの前記1つのプロセッサベースのネットワーク接続された装置が成功裏に認証された場合に前記安全な通信チャネルによって前記クラスタ秘密を伝達するように動作可能である、請求項21に記載のシステム。
  23. 23
    前記第1のプロセッサベースのネットワーク接続された装置が、複数のノードの前記クラスタの部分として、自身の前記動作を制御するコードに従って動作するように適合された複数のプロセッサベースのネットワーク接続された装置のうちの1つであり、前記複数のうちの各プロセッサベースのネットワーク接続された装置の前記コードが、前記クラスタの秘密の安全な供給源および前記クラスタの前記秘密の安全な受信者の両方としての前記それぞれのプロセッサベースのネットワーク接続された装置の動作を提供し、かつ、前記複数のうちの各プロセッサベースのネットワーク接続された装置が、前記複数のうちの単一の他のプロセッサベースのネットワーク接続された装置と認証する自身のコードの動作によって前記クラスタに参加し、前記複数のうちの他の全てのプロセッサベースのネットワーク接続された装置と安全に通信するように適合されている、請求項18に記載のシステム。
Independent claims23