問題已開啟 (普通問題)
KASME是什么
提問者: yy0326  提問時間: 2014-06-17    
 
  我要回答:
 

  請先 登錄注冊 再回答問題

更多 SME ASM KAS Kasme 相關(guān)問題
問題答案 ( 1 )

是加密算法的一部分:$#(*$K:JFD本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
http://labs.chinamobile.com/mblog/165_1183121fds3aK:JFD()本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有

3GPP長期演進(LTE)安全技術(shù)介紹


標簽: 移動通信安全 434321%$#K:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
2009-01-30 11:51

1.       引言a4f8e34K:JFD()本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
做過一段時間的LTE的安全研究,這里簡單介紹了3GPP長期演進(LTE)研究工作的開展背景和網(wǎng)絡(luò)架構(gòu),重點介紹了LTE/SAE的安全架構(gòu)、密鑰架構(gòu)、安全機制等。希望能對大家研究LTE的安全有所幫助。itre43K:JFD(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
隨著移動通信的普及,移動通信中的安全問題正受到越來越多的關(guān)注,人們對移動通信中的信息安全也提出了更高的要求。在2G(以GSM網(wǎng)絡(luò)為例)中,用戶卡和網(wǎng)絡(luò)側(cè)配合完成鑒權(quán)來防止未經(jīng)授權(quán)的接入,從而保護運營商和合法用戶雙方的權(quán)益。但GSM網(wǎng)絡(luò)在身份認證及加密算法等方面存在著許多安全隱患:首先,由于其使用的COMP128-1算法的安全缺陷,用戶SIM卡和鑒權(quán)中心(AuC)間共享的安全密鑰可在很短的時間內(nèi)被破譯,從而導(dǎo)致對可物理接觸到的SIM卡進行克。GSM網(wǎng)絡(luò)沒有考慮數(shù)據(jù)完整性保護的問題,難以發(fā)現(xiàn)數(shù)據(jù)在傳輸過程被篡改等問題。
第三代移動通信系統(tǒng)(3G)在2G的基礎(chǔ)上進行了改進,繼承了2G系統(tǒng)安全的優(yōu)點,同時針對3G系統(tǒng)的新特性,定義了更加完善的安全特征與安全服務(wù)。R99側(cè)重接入網(wǎng)安全,定義了UMTS的安全架構(gòu),采用基于Milenage算法的AKA鑒權(quán),實現(xiàn)了終端和網(wǎng)絡(luò)間的雙向認證,定義了強制的完整性保護和可選的加密保護,提供了更好的安全性保護;R4增加了基于IP的信令的保護;R5增加了IMS的安全機制;R6增加了通用鑒權(quán)架構(gòu)GAAGeneric Authentication Architecture)和MBMSMultimedia Broadcast Multicast Service)安全機制。45%#(么$K:JFD()$本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
3G技術(shù)的出現(xiàn)推動了移動通信網(wǎng)數(shù)據(jù)類業(yè)務(wù)的發(fā)展,在更大程度上滿足了個人通信和娛樂的需求,正在被廣泛推廣和應(yīng)用。為了進一步發(fā)展3G技術(shù),3GPP2004年將LTELong Time Evolution)作為3G系統(tǒng)的長期演進,并于2006年開始標準制定工作。在開展LTE研究項目的同時,啟動了SAESystem Architecture Evolution)的研究項目。LTE/SAE的安全功能也不斷得到完善、擴展和加強,本文對LTE/SAE的安全技術(shù)進行了簡要介紹。874*$#(*)K:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
 erpoejK:JFD(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
2.       LTE/SAE的網(wǎng)絡(luò)架構(gòu)
LTEUMTS網(wǎng)絡(luò)相比,LTE/SAE的接入網(wǎng)減少了節(jié)點數(shù)量,接入網(wǎng)中只有一個節(jié)點eNBEvolved Node B),該eNB可以位于不完全可信的區(qū)域。eNB之間通過X2接口連接,eNB和核心網(wǎng)設(shè)備MME/S-GWMobility Management Entity/Serving-Gateway)通過S1接口連接。LTE接入網(wǎng)架構(gòu)如下圖所示:fds1fadK:JFD()本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有


1 接入網(wǎng)架構(gòu)?1f3dsaf1K:JFD()$#_本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
相比UMTS核心網(wǎng),SAE核心網(wǎng)有較大變動,MME將取代SGSN完成認證等安全功能,同時MME需要完成NAS信令的安全保護。SAE核心網(wǎng)架構(gòu)如下圖所示:fd3s1K:JFD本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
 
1%$#(*$K:JFD()本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有

2 核心網(wǎng)架構(gòu)70874*$#(K:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
 e43289西7087K:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
3.       LTE/SAE的安全架構(gòu)3221a3ds襅:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
LTE/SAE網(wǎng)絡(luò)的安全架構(gòu)和UMTS的安全架構(gòu)基本相同,如下圖所示:#(_@s4fadK:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
289西70874K:JFD()$#_本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有

3 安全架構(gòu)
LTE/SAE網(wǎng)絡(luò)的安全也分為5個域:
1)       網(wǎng)絡(luò)接入安全(I)2zcv545%#K:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
2)       網(wǎng)絡(luò)域安全(II)哦*&#%kK:JFD()本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
3)       用戶域安全 (III)*$#什21f3dK:JFD()$#_本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
4)       應(yīng)用域安全 (IV)不21fK:JFD本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
5)       安全服務(wù)的可視性和可配置性(Vds13東oitK:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
LTE/SAE的安全架構(gòu)和UMTS的網(wǎng)絡(luò)安全架構(gòu)相比,有如下區(qū)別:
1)       MESN之間增加了雙向箭頭表明MESN之間也存在非接入層安全。afd5a4K:JFD(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
2)       ANSN之間增加雙向箭頭表明ANSN之間的通信需要進行安全保護。74*$#(*)#$@K:JFD()$#_*本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
3)       增加了服務(wù)網(wǎng)認證的概念,因此HESN之間的箭頭由單向箭頭改為雙向箭頭。
sfds1K:JFD本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
4.       LTE/SAE的安全層次
4*$#(K:JFD本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有

4 安全層次1fd3s1fd知1K:JFD()$#_*本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
LTE/SAE中,由于eNB處于一個不完全信任區(qū)域,因此LTE/SAE的安全包括兩個層次:接入層(AS)和非接入層(NAS)的安全:s也f12K:JFD(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
1)     接入層(AS)安全:UEeNB之間的安全,主要執(zhí)行AS信令的加密和完整性保護,用戶面UP的加密性保護。K:JFD()$本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
2)     非接入層(NAS)安全:UEMME之間的安全,主要執(zhí)行NAS信令的加密和完整性保護。
 poej道h$#$#&K:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
5.       LTE/SAE的密鑰架構(gòu)ds13東oK:JFD()本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
LTE/SAE的密鑰層次架構(gòu)如下圖所示,由K派生出較多層次的密鑰,分別實現(xiàn)各層的保密性和完整性保護,提高了通信中的安全性。玱itre43289蜬:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有


我)$#@3221a3K:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
5 密鑰架構(gòu)d知1fkjhfK:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
LTE/SAE網(wǎng)絡(luò)的密鑰層次架構(gòu)中包含如下密鑰:1354afK:JFD(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
1)       UEHSS間共享的密鑰:
l         K:存儲在USIM和認證中心AuC的永久密鑰。d3s1fdK:JFD(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
l         CK/IKAuCUSIMAKA認證過程中生成的密鑰對。與UMTS相比,CK/IK不應(yīng)離開HSS。fd知1fkjhfjoK:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
2)       MEASME共享的中間密鑰:12dsfdsK:JFD()本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
l         KASMEUEHSS根據(jù)CK/IK推演得到的密鑰,用于推演下層密鑰。@&%#*(我)K:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
3)       UEeNBMME的共享密鑰:?0874*$K:JFD()$本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
l         KNASintUEMME根據(jù)KASME推演得到的密鑰,用于保護UEMMENAS流量的完整性。12dsfds1K:JFD()$本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
l         KNASencUEMME根據(jù)KASME推演得到的密鑰,用于保護UEMMENAS流量的保密性。*($(哦*&#%kcK:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
l         KeNBUEMME根據(jù)KASME推演得到的密鑰。KeNB用于推導(dǎo)AS層密鑰。
l         KUPencUEeNB根據(jù)KeNB和加密算法的標識符推演得到,用于保護UEeNBUP的保密性。
l         KRRCintUEeNB根據(jù)KeNB和完整性算法的標識符推演得到,用于保護UEeNBRCC的完整性。oitre4328K:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
l         KRRCencUEeNB根據(jù)KeNB和加密算法的標識符推演得到,用于保護UEeNBRCC的保密性。re4328K:JFD(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
 &#*($(哦*&#%K:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
6.       LTE/SAE的安全鑒權(quán)(AKA)機制v545%#(肒:JFD()$本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
LTE/SAEAKA鑒權(quán)過程和UMTS中的AKA鑒權(quán)過程基本相同,采用Milenage算法,繼承了UMTS中五元組鑒權(quán)機制的優(yōu)點,實現(xiàn)了UE和網(wǎng)絡(luò)側(cè)的雙向鑒權(quán)。urewioK:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
UMTS相比,SAEAVAuthentication Vector)與UMTSAV不同,UMTS AV包含CK/IK,而SAE AV僅包含KasmeHSSUE根據(jù)CK/IK推演得到的密鑰,參見下文)。LTE/SAE使用AV中的AMF來標識此AVSAE AV還是UMTS AVUE利用該標識來判斷認證挑戰(zhàn)是否符合其接入網(wǎng)絡(luò)類型,網(wǎng)絡(luò)側(cè)也可以利用該標識隔離SAE AVUMTS AV,防止獲得UMTS AV的攻擊者假冒SAE網(wǎng)絡(luò)。不21fdsK:JFD()本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
LTE/SAE中還定義了UEeNBMME之間切換間的安全機制、EUTRANUTRANGERAN、non-3GPP間的切換等安全機制。4f8e342是434K:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
 fds3a21fd3K:JFD()$#_本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
7.       網(wǎng)絡(luò)域安全3dsaf1K:JFD(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
LTE/SAE中將網(wǎng)絡(luò)劃分不同的安全域,使用NDS/IP的方式(IKEIPsec)保護網(wǎng)絡(luò)域的安全,如下圖所示: 13東oitre432K:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有

4f8e342是K:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
6 NDS/IP的安全架構(gòu)圖
將可以將上圖轉(zhuǎn)換為LTE/SAE實體,若MME/S-GWeNB位于不同的安全域時(如MME/S-GWeNB通過Internet相連),則圖中NE A-1可看成MME/S-GWNE B-1可看成eNB。安全網(wǎng)關(guān)可集成在NE中,也可能是一個獨立的設(shè)備。若SEGNE之間連接是可信的(如MME/S-GWSEG之間的連接位于同一個大樓內(nèi)),那么在它們之間不需要附加其他的安全措施(物理措施除外)。若MME/S-GWeNB位于相同的安全域內(nèi),則MME/S-GWeNB可能分別對應(yīng)NE A-1NE A-2,在他們之間使用可選的Zb接口進行安全保護。么$*@#(_@sK:JFD()$#_本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
若多個節(jié)點部署在同一個信任環(huán)境中,那么應(yīng)該將安全集中在一個獨立的設(shè)備(即信任域邊界的SEG)上。在一般的場景下,終結(jié)Za(即SEG功能)或Zb口的IPsec功能應(yīng)該集成在eNB中,也可以使用SEG匯聚多個eNB的流量。NDS/IP可以采用基于預(yù)共享密鑰和證書等的方式來提供密鑰管理。4321%$#(*K:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
 
8.       結(jié)束語)#$@&%#K:JFD()本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
本文詳細介紹了3GPP LTE/SAE結(jié)構(gòu)和安全技術(shù),3GPP LTE/SAE R7的安全工作即將完成,其機構(gòu)和安全機制也將不斷得到完善、擴展和加強,為移動通信和業(yè)務(wù)開展提供更為安全的網(wǎng)絡(luò)環(huán)境。h$#$#&)*(&#*K:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
作者:彭華熹,中國移動通訊有限公司研究院終端所研究員,專注于移動通信網(wǎng)絡(luò)、數(shù)據(jù)業(yè)務(wù)、信息安全、智能卡等領(lǐng)域的研究和產(chǎn)品開發(fā)。希望與大家一起探討!emailhuaxipeng@gmail.com321%$K:JFD本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
4f8e342蔏:JFD()$本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
21fdsK:JFD本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
erpoeK:JFD本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
權(quán)限:公開   來自:labs 聲明: 本文僅代表作者個人觀點。其原創(chuàng)性及文中表達的意見、判斷、數(shù)據(jù)、觀點和陳述文字等內(nèi)容均與中國移動研究院無關(guān)。移動Labs博客致力于為ICT領(lǐng)域的研 究者及從業(yè)者提供技術(shù)和業(yè)務(wù)交流的網(wǎng)絡(luò)平臺,對本文中全部或部分內(nèi)容的真實性、完整性不作任何保證或承諾,僅供讀者參考交流。 $#(*$#什21K:JFD()$#_本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
874*$#(*)#$@K:JFD()$#_*(本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有

*&#%kcvmmK:JFD()$#本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有
ckjluK:JFD本文來自移動通信網(wǎng)gg1fic3.cn,版權(quán)所有

回答者: OscarDon     回答時間:2014-06-17 11:31    

39        43        

中國通信人才網(wǎng) | 江蘇通信人才網(wǎng) | 山東通信人才網(wǎng) | 武漢通信人才網(wǎng) | 浙江通信人才網(wǎng) | 湖南通信人才網(wǎng)
西安長河通訊有限責(zé)任公司 聘:網(wǎng)絡(luò)資源管理工程師
需求人數(shù):3 人 地點:香港
南京華蘇科技有限公司 聘:LTE中高級優(yōu)化工程師
需求人數(shù):20 人 地點:廈門市,龍巖市,泉州市,漳州市,福州市
浙江明訊網(wǎng)絡(luò)技術(shù)有限公司 聘:浙江網(wǎng)絡(luò)優(yōu)化工程師
需求人數(shù):2 人 地點:湖州市,寧波市
杭州東信網(wǎng)絡(luò)技術(shù)有限公司 聘:華為高端優(yōu)化項目(南京)
需求人數(shù):1 人 地點:南京市
廣東南方通信建設(shè)有限公司 聘:江門聯(lián)通日常高級后臺優(yōu)化人員
需求人數(shù):1 人 地點:江門市
重慶信科通信工程有限公司 聘:南昌電信中興原廠高級
需求人數(shù):2 人 地點:南昌市
合肥超腦信息科技有限公司 聘:后臺督導(dǎo)/工程優(yōu)化-山東
需求人數(shù):10 人 地點:山東省
成都旗訊通信技術(shù)有限公司 聘:【移動項目】招督導(dǎo)、維護轉(zhuǎn)網(wǎng)優(yōu)
需求人數(shù):12 人 地點:四川省,河南省,山東省,安徽省,湖北省
南京格安信息系統(tǒng)有限責(zé)任公司 聘:5G工程后臺人員
需求人數(shù):10 人 地點:北京市
元道通信股份有限公司 聘:新疆中興項目督導(dǎo)工程師招聘
需求人數(shù):6 人 地點:阿克蘇市,庫爾勒市
熱點問題
更多精彩

聯(lián)系我們 - 問通信專家 Powered by MSCBSC 移動通信網(wǎng)  © 2006 -