Technology Application

Design of a link layer encryption system for Satellite Internet

  • WANG Yixuan , * ,
  • LI Yang ,
  • YANG Haoqi ,
  • LI Yan ,
  • LIU Yanmei
Expand
  • China Satellite Communications Co., Ltd., Beijing, 100094, China

Online published: 2024-11-16

Copyright

Copyright ©2024 Journal of Aeronautical Materials. All rights reserved.

Abstract

The global satellite communication industry has entered the era of Satellite Internet development. In the face of complex and ever-changing international political landscapes and increasingly severe cyberattacks, the security of Satellite Internet is of paramount importance. In response to the aforementioned issues, an innovative Satellite Internet network model had been constructed, analyzing the space link security risks posed by the characteristics of Satellite Internet, including the massive user base, open space environment, network interconnection, and highly dynamic network topology. Based on the principle of "adequate protection and comprehensive encryption where necessary", a flexible link layer encryption system for Satellite Internet is designed, which seamlessly adapts to the network architecture, operation mode, application scenario characteristics. Particularly, focusing on the diverse needs of massive Satellite Internet users, the system optimizes the encryption communication protocols. Given the numerous and highly dynamic network nodes of Satellite Internet, the key management function of the link layer encryption system is emphatically designed to ensure secure transmission of the business data and critical management information throughout the Satellite Internet service process, thereby significantly enhancing the security protection level of Satellite Internet space links. This designed system has undergone the practical testing and verification across the entire business process with different data types based on the ChinaSat-26 satellite. The results demonstrate that this encryption system can effectively encrypt the business data and critical information.

Cite this article

WANG Yixuan , LI Yang , YANG Haoqi , LI Yan , LIU Yanmei . Design of a link layer encryption system for Satellite Internet[J]. Journal of Cybersecurity, 2024 , 2(4) : 95 -105 . DOI: 10.20172/j.issn.2097-3136.240409

0 引言

近年来,在航天和信息技术及产业的推动下,全球卫星通信行业进入卫星互联网发展阶段,以星链(Starlink)[1]、一网(OneWeb)、O3B(Other 3 Billion) 等星座计划为代表的全球卫星星座持续发射,逐步构建起全球覆盖、大容量、低延迟的卫星互联网,形成与地面通信网络互补、融合发展的态势。中国当前在轨四颗高通量卫星,包括中星26号、中星19号、亚太6D、中星16号,已初步建成首张完整覆盖国土全境及“一带一路”国家沿线重点区域的高轨卫星互联网[2],通信容量达到200 Gbit。在“十四五”期间,中国的高通量卫星资源进一步补充,低轨星座逐步投入应用,卫星互联网覆盖范围和容量显著提升。中国在卫星互联网领域起步较晚,但发展“后劲”较足,2020年4月将卫星互联网纳入新基建的“信息基础设施”范畴[3],标志着将卫星通信行业发展上升为我国国家战略性工程。卫星互联网安全直接关乎国家安全、社会稳定及民众隐私,其安全性是全球关注的焦点。
在中国,卫星通信依托其覆盖范围广、抗毁能力强[4]、通信距离远、组网灵活等特点,可有效为边远地区、海上、空中等区域提供网络服务。卫星互联网在容量、速率、时延等方面能力进一步提升,使得卫星通信的应用场景进一步拓展,不仅在民用领域发挥应用,也在未来信息化战争中发挥重要的军事价值和应用潜力[5-6]。这些用户对网络安全传输的要求较高,同时也是全球数十万黑客的重点攻击目标[7-8]。因此,构建起安全的卫星互联网,增强网络安全传输能力,保障用户信息安全传输是非常必要的。
在全球化日益加深的今天,国际政治经济格局微妙变化,加之网络嗅探、窃密、攻击等技术的迅猛发展,卫星互联网面临的安全风险与日俱增。特别是近年来,卫星安全领域事件频发,包括信号干扰与阻断、侧通道攻击及物理攻击、供应链攻击以及密码安全攻击等方面潜在的安全问题开始涌现[9]。 例如,在2021年韩国POC(Power of Community)大会,某顶级安全厂商披露卫星空口链路为明文传输,通过架设卫星信号接收器截获卫星信号,解调后能够获取用户的手机号等敏感信息;2022年2月,为乌克兰境内提供卫星互联网服务的Viasat遭遇攻击,导致大约3万终端用户下线,直接切断乌克兰卫星网络与外界联系的方式,造成直接损失上千万美元[10];在美国拉斯维加斯举行的2022“黑帽”安全会议上,比利时鲁汶大学发布了题为《由地球人类制造的故障:SpaceX星链用户终端的黑盒安全评估》的演讲,揭示了一种通过硬件方式控制星链卫星终端的方法[11]。这些事件不仅暴露了卫星互联网在安全防护上的脆弱性[12-13],也凸显了卫星互联网在国家紧急通信、军事战略支援等领域的关键角色,因此卫星互联网已不仅是技术层面的问题,已然上升到国家战略层面。
空间网络具有复杂性、异构性、空间开放性等特点,给空间网络的安全带来巨大挑战[14]。特别针对卫星互联网这一新兴领域,传统的安全防护方法存在安全防护手段单一、防护效果不佳、防护成本高等问题[15]。目前通信标准尚未针对卫星互联网特有的安全问题提供标准化的建议[16],现有的解决措施主要是在地面段利用通用安全设备如防火墙、入侵检测系统等进行防护,或者利用通用的信源加密设备或网络加密设备对业务数据进行加密,无法有效解决空间传输过程中的安全问题。基于密码理论的加密技术应用对卫星通信的安全性十分重要[17]。本文基于卫星互联网网络架构,分析了卫星互联网网络特点及其安全风险,提出了设计一种面向卫星互联网的链路层加密系统,旨在对空间传输的业务数据、重要管理数据进行加密,显著提升空间网络传输过程中的网络安全性,为卫星互联网的健康发展提供坚实的安全保障。

1 卫星互联网安全风险分析

1.1 卫星互联网网络模型

面向卫星互联网的组网模式,建立了卫星互联网的网络架构模型,整体组成包括空间段、星地链路段、地面段[18-19],同时卫星互联网与地面网络融合,为固定和移动用户提供多种类型的网络接入服务。
(1)空间段以卫星为主体,主要包括卫星平台和卫星有效载荷,负责接收并转发卫星信号。
(2)地面段包括主站侧和用户侧,主站侧根据用途可分为信关站、测控站、运营中心[20-21];用户侧是各种类型的通信终端。
1)信关站负责卫星信号的接收与发射、协议转换、业务数据的处理和交换等,连通地面网络实现互联网接入、企业专网接入、移动通信接入等多种应用场景。信关站由天线射频分系统、基带分系统、网络路由分系统、网络安全分系统构成。
2)测控站负责对卫星平台状态、卫星有效载荷状态进行跟踪测量、遥测、遥控。
3)运营中心对网络状态、业务状态实现统一监控、远程管理,保障卫星互联网长期健康、稳定运行。同时面向用户业务实现用户信息注册、用户身份确认、计费等,实现网络运营。
4)通信终端是用户侧接入卫星互联网的必要设备,连通用户实际使用网络的设备,负责用户业务数据到卫星信号的转换。根据通信终端载体的不同,可分为固定站、便携站、机载站、船载站、车载站等。
(3)星地链路是链接主站和用户通信终端的空间链路,从功能上分为业务链路和测控链路。
1)业务链路中传输信令和业务信息,信令中携带卫星互联网对通信终端的管控信息和通信终端上报的管理信息。
2)测控链路主要是对卫星发出控制指令,以保障卫星工作正常、姿态正常。
卫星互联网网络节点种类和数量众多,空间段通常包含多颗甚至上万颗卫星,地面段主站包括多个信关站,用户侧通信终端可达成千上万个,简化的网络架构模型图如图1所示。
图 1 卫星互联网简化网络模型

Fig.1 Simplified network model of Satellite Internet

1.2 卫星互联网通信协议

卫星通信协议是为了实现卫星通信系统内设备之间数据顺利传输、解析而制定的规则和标准。DVB系列协议是欧洲数字视频广播(Digital Video Brodcast,DVB)组织发布的,是目前应用最广泛的协议。前向链路协议通常采用DVB-S2或DVB-S2X,DVB-S2X协议具有高阶调制编码方式,相较于DVB-S2具有更高频谱效率、更大接入速率、更好移动性能、更强健的服务能力[22-23]。返向链路协议通常为DVB-RCS和RVB-RCS2[24]。DVB协议对空间链路传输的帧格式及主要字段进行了定义,部分字段可由基带制造商自定义。
目前国内外主流卫星通信系统均采用DVB协议,如Hughes、iDirect[25]、Gilat、航天恒星[26]等。主流卫星通信系统采用的卫星通信协议如表1所示。
表 1 主流卫星通信系统采用协议

Table 1 Protocols adopted by mainstream satellite communication systems

序号 基带厂商 厂商国别 系统名称 前向协议 返向协议
1 Gilat 以色列 SkyEdge IIC DVB-S2、DVB-S2X MF-TDMA、SCPC
2 iDirect 美国 Velocity DVB-S2 MF-TDMA
Dialog DVB-S2X Mx-DMA、MF-TDMA、SCPC
3 Viasat 美国 SurfBeam 2 私有 私有
4 航天恒星科技有限公司 中国 Anovo DVB-S2X DVB-RCS2
5 中电科五十四所 中国 Latice DVB-S2X MF-TDMA、SCPC
6 Hughes 美国 Jupiter DVB-S2X MF-TDMA

1.3 卫星互联网网络特征

基于卫星互联网网络模型及卫星互联网通信协议分析,卫星互联网具有如下特征[27-28]
(1)网络规模大。卫星互联网覆盖范围广,骨干传输链路由多颗卫星、多个信关站构成,有成千上万个卫星终端接入网络。
(2)一张网络承载海量用户。卫星互联网容量大,可支持海量用户并发使用,且党政军民共用卫星互联网,不同用户对网络的需求存在差异。
(3)传输距离远,空间开放。卫星互联网覆盖范围广,在覆盖范围内的海、陆、空用户可通过卫星通信终端接入卫星网络。信号在传输过程中跨越的空间距离远,目前卫星搭载的转发器多采用透明转发的技术手段,传输过程中在传输链路上可以截获信号,通过标准协议逆向解析出信息。
(4)异构网络互通,网络互联。卫星互联网应用场景广泛,用户需求涉及互联网访问、企业内网访问、移动通信等,卫星互联网地面段主站与互联网、企业内网、地面运营商核心网互联互通。卫星互联网与地面IP网络的互联,尤其与互联网的互联,可接入全球,提升了其网络开放性,互联网中的安全威胁可能会对卫星互联网带来严重破坏。
另外,卫星互联网由运营中心统一管控,运营中心通过地面网络与多地信关站互联互通,地面网络遭到攻击将对卫星网络的管理产生严重影响。
(5)网络拓扑高度动态变化。卫星互联网由涵盖陆、海、空、天在内的多种异构网络互联融合而成,导致对传统的路由、网络接入等的性能和安全性要求进一步提高。卫星互联网节点多,包含卫星节点、地面主站、用户侧通信终端等多种类型,而用户侧通信网络可能处于移动之中,切换互联的卫星、信关站,导致通信链路切换。海量卫星终端可能频繁地加入或退出网络,导致整个网络拓扑时刻发生变化。

1.4 空间链路安全风险分析

空间链路传输用户业务数据以及对通信终端的管控信息,包括终端入网、终端状态信令回传以及主站对终端的所有管控信号,会携带终端MAC、IP、地理位置等信息。
这些信息在空间链路中按照公开的卫星通信协议格式进行编码,在空间传输过程中可能被非法终端截取信号,通过协议标准解析出原始数据,存在安全风险。
(1)卫星网络管控风险。非法分子通过空间链路截获的信号,通过协议标准返向解析出在网合法入网的身份信息,利用非法获得的身份信息仿冒合法终端,接入卫星互联网“偷用”,影响合法用户的正常使用。
另外非法分子利用非法终端入网后,在卫星网内发起网络攻击,如报文洪水攻击,影响卫星网内用户正常使用。
(2)用户身份暴露风险。卫星互联网空间链路的终端入网、终端状态信令回传以及主站对终端波束切换管控等信号中,携带了终端的IP、MAC、地理位置,非法分子通过空间链路截获的信号,通过协议标准返向解析出用户这些信息,可分析出用户网络的架构、位置,进而分析出用户身份。
(3)用户业务数据泄露风险。非法分子通过空间链路截获的信号,通过协议标准可返向解析出用户业务数据,可能遭到窃听、截获和篡改,导致用户敏感数据泄露。

2 链路层加密系统架构

2.1 设计原则

针对卫星互联网空间链路传输中存在的安全风险,遵循“适度防护、应密尽密”的设计原则,设计面向卫星互联网的链路层加密系统,其总体框图如图2所示。
图 2 卫星互联网链路层加密系统总体框图

Fig.2 Overall block diagram of link layer encryption system for Satellite Internet network

适配卫星互联网空间段—星地链路段—地面段的三段网络模型,设计卫星互联网链路层加密系统的组成和网络架构。适配卫星互联网统一管控的运营模式,重点设计加密系统的密钥管理,实现密钥统一管理。
在链路层,基于卫星互联网通信协议的帧结构,设计链路层加密系统的通信协议。该协议紧密结合空间链路传输的实际字段需求,深入剖析用户安全防护的具体要求,精确界定了加密数据的范围,确保加密措施既不过度也不过疏。在网络和应用层,基于卫星互联网的业务流程,设计链路层加密系统的业务流程。

2.2 系统组成架构

基于卫星互联网网络模型,在保持卫星互联网网络架构不变的情况下,设计卫星互联网链路层加密系统架构,系统包括三部分:终端密码机、主站密码机和综合密码管理系统,系统内设备相互配合,实现高通量卫星终端安全接入,信令及业务信息安全保护,以及终端的远程安全管理。系统架构如图3所示。
图 3 链路层加密系统架构示意图

Fig.3 Schematic diagram of link layer encryption system architecture

(1)终端密码机部署于用户侧通信终端,与综合密码管理系统配合,实现安全模块入网身份鉴别及密钥协商,安全态势上报,以及接受来自综合密码管理系统在线密码管理等;与主站密码机配合,实现信令、业务以及终端管理等信息的机密性、完整性保护。
(2)主站密码机部署于信关站,与终端密码机配合,实现信令、业务以及终端管理等信息的机密性、完整性保护;同时,与综合密码管理系统配合,上报态势,接受来自综合密码管理系统推送协商会话密钥后派生信令和业务密钥,以及在线密码管理等。
(3)综合密码管理系统部署于运营中心,接受终端密码机和主站密码机的设备注册,实现生成密码设备的初配装资源,接收密码设备的安全态势信息并展示;实现安全模块入网身份鉴别及密钥协商,并负责向主站密码机推送信关站密钥;同时,实现密码设备的在线密码管理等。

2.3 链路层加密系统密钥管理

密钥管理是空间网络安全中必须着重加以考虑的基础性问题[29]。本系统采用多级密钥体系进行密钥分级保护。最上层是管理密钥;中间层是设备密钥,包括设备签名密钥和设备加密密钥;最下层是会话密钥,包括各种业务密钥。其密钥结构如图4所示。
图 4 加密系统密钥结构

Fig.4 Key structure of encryption system

每种密钥的用途如下。
(1)管理密钥:用于其他密钥和敏感信息在系统内的安全存储。
(2)设备密钥:包括设备签名密钥和设备加密密钥。主要作用是在安全通道建立过程中进行身份认证和保护会话密钥。
(3)会话密钥:用于在各种应用厂家下业务传输所需要的密钥。
适配卫星互联网由运营中心统一管理的网络架构,在运营中心部署综合密码管理系统统一对加密系统内设备,包括主站密码机、终端密码机进行管理,同时对系统内的密钥进行管理,实现密钥生成/存储、备份/恢复、导入/导出过程的安全,具备密钥自检和销毁功能,保证密钥使用过程的安全。综合密码管理系统具备管理和服务的功能,功能示意图如图5所示。
图 5 综合密码管理系统功能示意图

Fig.5 Functional schematic diagram of integrated cryptographic management system

综合密码管理系统主要包含以下功能模块:
(1)管理系统:提供综合密码管理系统的登录认证、用户管理、密钥管理、设备管理、证书管理以及系统配置管理等WEB管理功能。
(2)服务系统:提供综合密码管理系统的入网协商、密钥下载等功能。包括终端密码机入网认证时的密钥协商,根据协商更密钥派生信关站密钥以及将密钥推送至主站密码机。
(3)密钥管理:统一管理各类用户密钥。密钥类型包括对称密钥管理和非对称密钥管理。密钥管理模块支持密钥的全生命周期管理,包括密钥生成、分配、更新、销毁、归档和恢复等,系统记录密钥全生命周期的操作管理日志,以支持密钥管理审计。
(4)设备管理:提供密码设备的管理。包括终端密码机和主站密码机的注册、终端预置密钥的分配、配装文件生成等。
(5)证书管理:提供综合密码管理系统所管密码设备证书的统一管理。包括证书的签发、导出等。
(6)密钥在线分发:提供密钥在线更新、删除、销毁等功能。
(7)参数定时更新:提供终端密码机入网认证通过后定时更新密钥派生参数功能。
(8)管控指令下发:提供设备远程管理指令下发功能。
(9)安全通信:提供综合密码管理系统与外部通信过程的身份鉴别和传输数据加密保护功能,相关的通信信道包括浏览器与管理系统的通信,终端数据模块与服务系统的通信,以及主站密码机与服务系统的通信。
(10)日志和审计管理:提供综合密码管理系统操作管理、密码服务过程中重要行为的日志记录功能,并对日志进行签名保护日志记录的完整性和不可否认性。支持审计员对这些重要日志的审计验证操作。

2.4 系统特点

基于卫星互联网的网络特征,本文设计的卫星互联网链路层加密系统具有如下特点:
(1)面向海量用户多样化的数据传输需求,系统支持明文终端和密文终端一张网应用,支持明密文同时传输。
(2)面向多种应用场景,系统支持对语音、数据、视频等多种类型业务数据加密,系统支持单播、组播等多种组网方式。
(3)支持对信令和业务数据的加密,实现对全业务数据以及卫星终端重要管理信息的加密。
(4)支持移动通信终端使用,在移动过程中对传输数据进行加密,虽然移动但切换使用波束、切换信关站、切换卫星时仍可连续通信。
(5)采用公开的商密算法。
(6)面向大规模卫星互联网节点,系统支持多卫星、多信关站、多卫星终端网络架构。
(7)系统具备统一管理功能,可远程监控系统内设备状态、故障、具备远程升级能力。

3 链路层加密通信协议

面向当前应用最多的卫星通信协议,设计的卫星互联网链路层加密系统适配前向采用DVB-S2X体制、返向采用DVB-RCS2协议的卫星通信系统。
DVB-S2X体制中前向数据包采用BB Frame的封装格式,其中BBFrame由多个GSE(Generic Stream Encapsulation)封装而成。图6图7所示为 DVB-S2X协议中BB Frame和GSE的数据包格式。
图 6 BB Frame格式

Fig.6 BB Frame

图 7 GSE格式

Fig.7 GSE Frame

一个完整的GSE帧由GSE header和PDU(Protocol Data Unit)两部分构成。其中S表示起始位,E表示终止位,在前向数据包中定义加解密扩展头的位置和格式,表征数据是否加密,若加密在数据包中定义密钥派生序列号。
DVB-RCS2体制中返向数据包采用RLE(Run-Length Encoding)封装格式,具有星状网和网状网结构[30]。在RLE数据包中预留加密标志位,表征数据是否加密,若加密采用加密预留字段携带密钥派生序号。

4 加密系统业务流程

加密系统适配卫星互联网应用的业务流程包括加密终端创建、加密终端入网认证、加密业务传输、加密终端退网4个步骤。

4.1 加密终端创建

卫星网络运营商操作人员通过运营平台创建加密终端,通过运营平台与卫星通信系统网管之间的接口将站点信息,包括终端站MAC、类型、IP等同步至卫星通信系统网管。
若终端站为加密终端站,则将站点信息通过接口传输给综合密码管理系统。
综合密码管理系统收到添加安全终端站消息后,生成待入网终端密码机设备密钥对、预置密钥以及初配装文件;然后将预置密钥及用户参数通过安全通道下发至主站密码机,完成终端密码机入网的地面网络就绪。
加密终端创建示意图如图8所示。
图 8 加密终端创建示意图

Fig.8 Schematic diagram of encrypted terminal creation

4.2 加密终端入网认证

终端入网认证的过程包括入网申请、身份鉴别、密钥协商。
(1)入网申请
加密终端锁定卫星网络下发的入网参数,通过返向信息发送入网申请。
加密终端发送的入网申请信息调用终端密码机进行加密,加密的入网申请信令通过空间链路转发至对应的信关站。
信关站收到入网申请信令密文,调用主站密码机进行解密,进行入网判决;判决后,将调用主站密码机对入网拒绝/应答进行加密后,通过卫星链路发送给加密终端。
加密终端收到入网拒绝/应答密文,调用终端密码机解密得到明文,若成功入网,则进行入网参数配置;完成配置后,加密终端发起身份鉴别流程。
(2)身份鉴别
加密终端调用终端密码机对身份认证信息进行加密,通过空间链路转发至对应的信关站。
信关站收到身份认证信息密文,调用主站密码机进行解密得到明文后,发送至卫星通信系统的认证服务器,通过卫星通信系统的认证服务器进行终端身份鉴别。身份认证通过后,生成身份认证确认信息,信关站调用主站密码机对确认信息进行加密,然后通过卫星链路转发给加密终端。
加密终端收到身份认证确认业务信息密文,调用终端密码机解密得到明文,确认完成身份认证。
(3)密钥协商
加密终端完成身份鉴别后,加密终端向终端密码机发送入网通知,终端密码机生成密钥协商消息,并返回给加密终端。
加密终端调用终端密码机对密钥协商消息进行加密,加密后的消息通过空间链路转发至对应的信关站。
信关站解密收到的密钥协商消息,并将消息发送至综合密码管理系统。综合密码管理系统处理加密终端的密钥协商请求,将请求结果加密后通过地面链路传输给主站密码机,同时将请求结果通过空间链路传输给加密终端。
加密终端将密钥协商结果消息解密后进行认证处理,认证通过后派生信令、业务密钥,用于后续业务机密性、完整性保护处理。
至此加密终端完成入网认证流程,与信关站建立起稳定、加密的空间链路,可实现双向加密通信。

4.3 业务传输

卫星互联网的业务场景广泛,根据组网方式的不同可分为端到主业务传输、端到端业务传输、组播业务传输。
(1)端到主业务传输是指加密终端与信关站互联互通的通信方式,加密终端通过信关站接入互联网、企业内网或者移动通信核心网等,满足业务应用。
(2)端到端业务传输是指两个加密终端互联互通的通信方式。
(3)组播业务传输是指多个加密终端,形成一个组播组,由一个加密终端向其他多个加密终端同时传输相同数据的业务。
本系统设计支持上述3种业务传输流程,本文介绍典型的端到主业务传输流程,根据数据流向可分为前向业务传输和返向业务传输。
前向业务传输流程如下:
信关站收到业务数据,基于加密通信协议判断是否需要对业务数据加密,如果业务数据需要加密,根据卫星通信协议封装为GSE/BBFrame帧,调用主站密码机进行加密;如果业务数据不需要加密,则直接按照非密格式进行封装。
信关站将封装后的数据通过空间链路转发至加密终端。加密终端收到数据包,基于加密通信协议判断是否需要对数据进行解密,如果需要,则调用终端密码机进行解密处理;如果不需要则直接进行解封装处理还原IP包,将前向业务数据发送给加密终端下的业务设备。
返向业务传输流程与前向业务处理流程相反。

4.4 退网

卫星网络运营商操作人员通过运营平台删除加密终端,通过运营平台与卫星通信系统之间的接口将卫星通信系统网管上的站点信息删除。
若终端站为加密终端站,则通过接口删除综合密码管理系统上保存的站点信息。

5 测试验证

在中星26号卫星部署本文设计的高通量卫星网络链路层加密系统,其中综合密码管理系统部署于北京运营中心,主站密码机部署于成都信关站和乌鲁木齐信关站,利用固定卫星通信终端进行测试验证。
对加密终端创建、加密终端入网、业务传输、加密终端退网全流程进行测试,抓取测试过程中的数据包,测试结果显示数据包为乱序,即加密系统可实现对数据的加密,如图9所示。
图 9 抓取的加密数据包

Fig.9 Captured encrypted data packets

针对语音、视频等业务场景进行测试,经过加密后语音稳定、视频清晰,测试结果表明系统可满足卫星互联网的应用场景,对语音、视频等不同类型数据进行加密。

6 结束语

本文面向卫星互联网数据在远距离空间链路传输中存在的安全风险问题,研究设计面向卫星互联网的链路层加密系统,适配卫星互联网的网络架构、应用场景和业务流程,设计链路层加密系统的网络架构、加密协议、业务流程等。利用国产密码算法对在空间链路传输的全业务数据以及重要的管理数据进行加密,提升卫星互联网空间链路的安全能力。基于中星26号卫星的实测验证结果表明,本系统不仅成功实现了加密终端从创建、入网、业务数据高效传输到安全退网的完整生命周期加密管理,还覆盖了语音、视频等多种业务场景下的数据加密需求,充分验证了其在实际应用中的有效性和可靠性,基本满足了行业用户的多样化安全需求。
鉴于卫星互联网安全问题已上升为国家战略,本文的研究工作对于推动卫星互联网的安全至关重要。未来将在现有研究基础上持续提升加密系统的性能和效能,着重研究建立健全卫星互联网安全防护体系,深化各层级安全防护机制,推动加密通信协议的标准化,多层级、标准化地构建卫星互联网安全防护体系。
1
刘旭光, 钱志升, 周继航, 等. “星链”卫星系统及国内卫星互联网星座发展思考[J]. 通信技术, 2022, 55 (2): 197- 204.

LIU X G, QIAN Z S, ZHOU J H, et al. Thinking on the development of “starlink” satellite system and domestic satellite internet constellation[J]. Communications Technology, 2022, 55 (2): 197- 204.

2
董宏伟, 孙灼昕. 卫星互联网产业加速发展开辟万物互联新赛道[J]. 通信世界, 2024, (7): 26- 29.

DONG H W, SUN Z X. The Accelerated development of satellite internet industry opens a new arena for the internet of everything[J]. Communications World, 2024, (7): 26- 29.

3
杨雪莹. 卫星互联网纳入新基建开启天地融合通信新模式[J]. 互联网经济, 2020, (7): 20- 23.

YANF X Y. Satellite internet incorporated into new infrastructure ushers in a new era of integrated Sky-Ground Communications[J]. The Internet Economy, 2020, (7): 20- 23.

4
姚怡, 尚丽娜, 赵军, 等. 边防安全卫星通信网络设计[J]. 无线通信技术, 2016, 25 (2): 15- 19.

YAO Y, SHANG L N, ZHAO J, et al. Security satellite communication network design in border defense area[J]. Wireless Communication Technology, 2016, 25 (2): 15- 19.

5
陈云雷, 李向龙, 王鑫鑫. 美国卫星互联网军事应用趋势及其影响研究[J]. 飞航导弹, 2021, (2): 82- 87.

CHEN Y L, LI X L, WANG X X. Research on the trends and impacts of military applications of satellite internet in the united states[J]. Aerodynamic Missile Journal, 2021, (2): 82- 87.

6
黄志澄. 从乌克兰战场看商业航天的军事价值[J]. 国际太空, 2023, (4): 12- 17.

HUANG Z C. Examining the military value of commercial aerospace through the lens of the Ukraine conflict[J]. Space International, 2023, (4): 12- 17.

7
王欣, 桂畅旎. 2022上半年网络安全漏洞态势观察[J]. 中国信息安全, 2022, (9): 85- 87.

WANG X, GUI C N. Observation of cybersecurity vulnerability trends in the first half of 2022[J]. China Information Security, 2022, (9): 85- 87.

8
刘国山, 吕玮. 2021 年全球活跃黑客组织掠影[J]. 信息安全与通信保密, 2022, 20 (1): 17- 31.

LIU G S, LÜ W. Overview of active hacker groups around the world in 2021[J]. Information Security and Communications Privacy, 2022, 20 (1): 17- 31.

9
李乔宇. 盛邦安全董事长权小文:布局卫星互联网安全赛道迈进深空安全战略2.0时代[N]. 证券日报,2024-06-04(A03).

LI Q Y. Quan Xiaowen,Chairman of Shengbang Security:Laying out the satellite internet security race and advancing into the deep space security strategy 2.0 Era [N]. Securities Daily,2024-06-04(A03).

10
武琼. 乌克兰危机中网络空间对抗的影响及启示[J]. 俄罗斯东欧中亚研究, 2023, (3): 84- 104.

WU Q. The impact and enlightenment of cyberspace confrontation in the Ukraine crisis[J]. Russian, East European & Central Asian Studies, 2023, (3): 84- 104.

11
WOUTERS L. Glitched on earth by humans:A black-box security evaluation of the spaceX starlink user terminal [EB/OL]. (2022-08016)[2022-10-13]. https://github.com/KULeuven-COSIC/Starlink-FI/blob/main/GlitchedOnEarth_slides.pdf.

12
马多贺, 杨建, 江俊烨, 等. 卫星互联网的安全风险分析与防护[J]. 保密工作, 2023, (6): 54- 56.

MA D H, YANG J, JIANG J Y, et al. Analysis and prevention of security risks in satellite internet[J]. The Journal of Confidentiality Work, 2023, (6): 54- 56.

13
向夏雨, 顾钊铨, 曾丽仪. 网络威胁情报共享与融合技术综述[J]. 网络空间安全科学学报, 2024, 2 (2): 2- 17.

XIANG X Y, GU Z Q, ZENG L Y. A survey of cyber threat intelligence sharing and fusion technologies[J]. Journal of Cybersecurity, 2024, 2 (2): 2- 17.

14
彭长艳. 空间网络安全关键技术研究[D]. 长沙:国防科学技术大学研究生院,2010.

PENG C Y. Research on key security technologies in space networks[D]. Changsha:Graduate School of National University of Science and Technology,2010.

15
梁丽木, 姬少培, 金星虎, 等. 基于密码的卫星互联网安全防护体系研究[J]. 信息安全与通信保密, 2024, (2): 31- 39.

LIANG L M, JI S P, JIN X H, et al. Research on the security protection system of satellite internet based on cryptography[J]. Information Security and Communications Privacy, 2024, (2): 31- 39.

16
王亮, 毕敏, 石元兵. “星链”安全设计理念初探[J]. 通信技术, 2023, 56 (1): 105- 109.

WANG L, BI M, SHI Y B, et al. Preliminary exploration on the security design concept of starlink[J]. Communication Technology, 2023, 56 (1): 105- 109.

17
张长青. 基于卫星移动通信物理层安全加密研究[C]//中国通信学会卫星通信委员会,中国宇航学会卫星应用专业委员会. 第十七届卫星通信学术年会论文集. 2021:9.

ZHANG C Q. Research on physical layer security encryption based on satellite mobile communication[C]//Satellite Communications Committee of China Institute of Communications,Satellite Application Professional Committee of China Society of Astronautics. Proceedings of the 17th Annual Academic Conference on Satellite Communications. 2021:9.

18
江铁,聂秀山,段芳敏. 卫星通信系统地面网络安全防御问题研究[C]//中国通信学会卫星通信委员会,中国宇航学会卫星应用专业委员会. 第十八届卫星通信学术年会论文集. 2022:7.

JIANG T,NIE X S,DUAN F M. Research on Ground Network Security Defense Issues in Satellite Communication Systems [C]//Satellite Communications Committee of China Institute of Communications,Satellite Application Professional Committee of China Society of Astronautics. Proceedings of the 18th Annual Academic Conference on Satellite Communications. 2022:7.

19
罗华. 卫星通信网络的安全威胁及防范[J]. 科学与信息化, 2021, (20): 48- 49.

LUO H. Security threats and prevention strategies for satellite communication networks[J]. Science and Informatization, 2021, (20): 48- 49.

20
董坤, 张海霞, 刘艳梅, 等. 宽带卫星网络安全态势感知技术研究[J]. 信息网络安全, 2020, (S2): 98- 101.

DONG K, ZHANG H X, LIU Y M, et al. Research on security situation awareness technology for broadband satellite networks[J]. Netinfo Security, 2020, (S2): 98- 101.

21
魏雯婷,伏丽莹,王琨,等. 卫星互联网路由技术综述[J]. 西安电子科技大学学报,2024:1-15.

WEI W T,FU L Y,WANG K,et al. Survey of routing technologies for the satellite Internet[J]. Journal of Xidan University,2024:1-15.

22
王磊, 王勇, 赵青松, 等. 基于DVB-S2X协议的低轨卫星通信性能仿真分析[J]. 航天电子对抗, 2024, 40 (2): 43- 47.

WANG L, WANG Y, ZHAO Q S, et al. Simulation analysis of low-orbit satellite communication performance based on DVB-S2X protocol[J]. Aerospace Electronic Warfare, 2024, 40 (2): 43- 47.

23
李远东, 凌明伟. 第三代 DVB 卫星电视广播标准 DVB-S2X 综述[J]. 电视技术, 2014, 38 (12): 28- 31.

LI Y D, LING M W. DVB-S2X: DVB’ s Third generation satellite television broadcasting standard[J]. Video Engineering, 2014, 38 (12): 28- 31.

24
吴广洋. 基于DVB-RCS2标准的卫星通信系统软件设计[J]. 无线互联科技, 2022, 19 (13): 4- 6.

WU G Y. Design of satellite communication system software based on DVB-RCS2 standard[J]. Wireless Internet Technology, 2022, 19 (13): 4- 6.

25
iDirect推出支持DVB-S2X的iQ系列小站[J]. 数字通信世界,2016(12):55.

iDirect launches iQ series small hub supporting DVB-S2X [J]. Digital Communication World,2016(12):55.

26
国产高通量卫星通信产品ANOVO系统新进展[C]//中国通信学会. 第21届中国卫星应用大会报告集. 航天恒星科技有限公司,2019:28.

Recent Progress of ANOVO System:A domestic high-throughput satellite communication product [C]//China Institute of Communications. Proceedings of the 21st China Satellite Applications Conference. Aerospace Star Technology Co. ,Ltd. ,2019:28.

27
朱睿杰, 张玉东, 魏雅婷, 等. 基于区块链的多层卫星互联网络安全管理技术[J]. 天地一体化信息网络, 2022, 3 (1): 79- 86.

ZHU R J, ZHANG Y D, WEI Y T, et al. Security Management technology of multilayer satellite internet based on blockchain[J]. Space Integrated Ground Information Networks, 2022, 3 (1): 79- 86.

28
王宇, 卢昱, 吴忠望, 等. 构建多级多层的空间信息系统安全基础设施[J]. 宇航学报, 2007, 28 (5): 1081- 1085.

WANG Y, LU Y, WU Z W, et al. Constructing multi-level and multi-layer security infrastructure of space information system[J]. Journal of Astronautics, 2007, 28 (5): 1081- 1085.

29
李凤华, 殷丽华, 吴巍, 等. 天地一体化信息网络安全保障技术研究进展及发展趋势[J]. 通信学报, 2016, 37 (11): 157- 168.

LI F H, YIN L H, WU W, et al. Research Status and Development Trends of Security Assurance for Space-ground Integration Information Network[J]. Journal on Communications, 2016, 37 (11): 157- 168.

30
吴凡, 陈付亮, 刘洪伟, 等. 基于DVB-RCS的商业通信卫星数据加密模式与技术[J]. 信息安全与通信保密, 2020, (12): 79- 85.

WU F, CHEN F L, LIU H W, et al. DVB-RCS communication satellite data encryption mode and technology[J]. Information Security and Communications Privacy, 2020, (12): 79- 85.

Outlines

/