5. ## **مکانیزم AKA برای احراز هویت دوطرفه** {#مکانیزم-aka-برای-احراز-هویت-دوطرفه} در این بخش به مکانیزم استاندارد احراز هویت دوطرفه میان مودم و مؤلفه‌ MME اشاره می‌کنیم که با نام پروتکل [^89]AKA شناخته شده و به عنوان بخشی از فرایند اتصال مودم به شبکه انجام می‌شود. این فرایند باید به طور کامل پیاده‌سازی شود. در این فرایند مودم و مؤلفه‌ MME از طریق یک کلید رمزنگاری پایه‌ای به نام کلید مستر از هویت یکدیگر اطمینان حاصل می‌کنند. قابل ذکر است که کلید مستر تنها در سیم‌کارت و پایگاه داده HHS ذخیره شده و تنها مودم و MME به آن دسترسی خواهند داشت. تمامی کلید‌های دیگر که جلوتر به آن‌ها اشاره خواهیم کرد از این کلید استخراج می‌شوند. همچنان که در شکل ‏10-14 نشان داده شده است این فرایند با ارسال شناسه IMSI از جانب مودم به MME آغاز می‌شود. در حالت‌ امن‌تر و در دفعات بعدی به جای ارسال IMSI که یک شناسه ایستا و دائمی است، از شناسه‌های موقتی مانند [^90]TMSI و GUTI[^91] استفاده می‌شود که توسط خود MME صادر شده و برای اتصال‌های بعدی بهتر است از آن‌ها استفاده شود. ![][image19] **شکل ‏10-14 فرایند احراز هویت دوطرفه میان مودم و مؤلفه‌ MME** در گام بعدی مؤلفه‌ MME این شناسه را به همراه پارامترهای رمزنگاری توافق شده با مودم و شناسه‌ شبکه SN id به مؤلفه‌ HSS/AuC ارسال خواهد کرد. در این مرحله HSS/AuC با دادن سه پارامتر شامل یک عدد تصادفی RAND، کلید رمزنگاری مستر K و یک شماره ترتیب SQN به یک تابع رمزنگاری توافق شده، 4 مقدار جدید تولید خواهد کرد: دو کلید رمزنگاری به نام‌های [^92]IK و [^93]CK، یک توکن احراز هویت AUTN و یک مقدار مورد انتظار با نام XRES. مطابق با مرحله 4 در تصویر فوق پارامترهای مربوطه به MME ارسال می‌شود تا در آن ذخیره گردد. مؤلفه‌ KASME در تصویر فوق کلید رمزنگاری مؤلفه‌ MME است که از دو کلید IK و CK تولید می‌شود. در مرحله 5، توکن احراز هویت AUTN و عدد رندم RAND به مودم ارسال می‌شود. مودم (به طور دقیقتر اپلیکیشن یا سیستم‌عامل سیم‌کارت) نیز با ورودی دادن این مقادیر به همراه کلید رمزنگاری مستر و SQN خود به تابع رمزنگاری توافق شده با MME یک مقدار با عنوان RES را تولید و به MME ارسال می‌کند. در صورتی که مقادیر RES و XRES برابر باشند احراز هویت دوطرفه با موفقیت کامل شده و به مودم مجوز دسترسی به شبکه داده خواهد شد. این فرایند احراز هویت دوطرفه برای کلیه اتصالات روی لینک هوایی تضمین می‌دهد. **واژه‌نامه** **جدول ‏10-1 واژه نامه انگلیسی به فارسی** | برگردان فارسی | واژه انگلیسی | | ----- | ----- | | نقطه دسترسی | Access Point | | سرپرست | Admin | | لینک هوایی | Air Interface | | ترافیک تصدیق‌شده | Authorized Traffic | | شبکه سلولی | Cellular Network | | گواهی | Certificate | | کلید رمزنگاری | Cipher Key | | کاربر \- کلاینت | Client | | امضای کد | Code Siging | | سند معیار مشترک | Common Criteria (CC) | | صفحه کنترل – صفحه کاربر | Control Plane – User Plane | | قابل اثبات | Demonstrable | | شماره‌های توالی بسط یافته | Extended Sequence Numbers | | شناسه | Identifier | | وارد کردن | Import | | کلید یکپارچگی | Integrity Key | | استقرار کلید | Key Establishment | | بازخورد مبهم | Obscured Feedback | | مجموعه قوانین فیلترینگ بسته | Packet Filtering Rule Set | | پروفایل حفاظتی | Protection Profile (PP) | | کلید عمومی | Public Key | | حمله تکرار | Replay Attack | | بازگرداندن | Reset | | وضعیت ابطال | Revocation Status | | الزام کارکردی امنیتی | Security Functional Requirement (SFR) | | هدف امنیتی | Security Target (ST) | | سرور | Server | | سلول کوچک | Small Cell | | انطباق سخت | Strict Conformance | | تابع درهم‌سازی شبه‌تصادفی | Sudo Random Function | | هدف ارزیابی (مودم) | Target of Evaluation (TOE) | | زیرسیستم تلفنی | Telephony subsystem | | انتقال | Transport | | لنگر اعتماد | Trust Anchor | | تونل | Tunnel | **علائم اختصاری** | Abbreviation | Description | | ----- | ----- | | **ACL** | Access Control Lists | | **AKA** | Authentication and Key Agreement Protocol | | **AS** | Access Stratum | | **ASE** | Assurance Security target Evaluation | | **AuC** | Authentication Center | | **BTS** | Base Station | | **CA** | Certificate Authority | | **CC** | Common Criteria | | **CRL** | Certification Revocation List | | **CSP** | Content Security Policy | | **DBR** | Data Radio Bearer | | **DH** | Diffie–Hellman | | **DN** | Distinguished Name | | **EAL** | Evaluation Assurance Level | | **EDGE** | Enhanced Data Rates for GSM Evolution | | **EPC** | Evolved Packet Core | | **E-RAB** | E-UTRAN Radio Access Bearer | | **FQDN** | Fully Qualified Domain Name | | **GPG** | GnuPG \- GNU Privacy Guard | | **GPRS** | General Packet Radio Service | | **GSM** | Global System for Mobile Communications | | **GUTI** | Globally Unique Temporary Identity | | **HSPA** | High Speed Packet Access | | **HSS** | Home Sybscriber Server | | **IKE** | Internet Key Exchange | | **IMEI** | International Mobile Equipment Identifier | | **IMS** | IP Multimedia Subsystem | | **IMSI** | International Mobile Subscriber Identity | | **IP** | Internet Protocol | | **KEM** | Key Establishment Methods | | **LTE** | Long Term Evolution | | **MAC** | Medium Access Control | | **MITM** | Man In The Middle | | **MME** | Mobility Management Entity | | **MNO** | Mobile Network Operator | | **MNVO** | Mobile Virtual Network Operator | | **NAS** | Non-Access Stratum | | **NAT** | Network Address Translation | | **NTP** | Network Time Protocol | | **PCRF** | Policy and Charging Rules Function | | **PDCP** | Packet Data Convergence Protocol | | **P-GW** | Packet Data Network Gateway | | **PHY** | Physical Access | | **PP** | Protection Profile | | **PSTN** | Public Switched Telephone Network | | **QoE** | Quality of Experience | | **QoS** | Quality of Service | | **RAN** | Radio Access Network | | **RLC** | Radio Link Control | | **RRC** | Radio Resource Control | | **SA** | Security Assication | | **SAN** | Subject Alternative Name | | **SFR** | Security Functional Requirements | | **S-GW** | Serving Gateway | | **SRB** | Signaling Radio Breaers | | **ST** | Security Target | | **TMSI** | Temporary Mobile Subscriber Identity | | **TOE** | Target Of Evaluation | | **TSC** | ToE Scope of Control | | **TSF** | ToE Security Functions | | **UICC** | Universal Integrated Circuit Card | | **UMTS** | Universal Mobile Telecommunications System | | **USIM** | Universal Subscriber Identity Module |