Files
Ario 54e48a8985 s2
2026-06-10 13:19:29 +03:30

7.8 KiB
Raw Permalink Blame History

  1. مکانیزم AKA برای احراز هویت دوطرفه

در این بخش به مکانیزم استاندارد احراز هویت دوطرفه میان مودم و مؤلفه‌ MME اشاره می‌کنیم که با نام پروتکل [^89]AKA شناخته شده و به عنوان بخشی از فرایند اتصال مودم به شبکه انجام می‌شود. این فرایند باید به طور کامل پیاده‌سازی شود.

در این فرایند مودم و مؤلفه‌ MME از طریق یک کلید رمزنگاری پایه‌ای به نام کلید مستر از هویت یکدیگر اطمینان حاصل می‌کنند. قابل ذکر است که کلید مستر تنها در سیم‌کارت و پایگاه داده HHS ذخیره شده و تنها مودم و MME به آن دسترسی خواهند داشت. تمامی کلید‌های دیگر که جلوتر به آن‌ها اشاره خواهیم کرد از این کلید استخراج می‌شوند.

همچنان که در شکل ‏10-14 نشان داده شده است این فرایند با ارسال شناسه IMSI از جانب مودم به MME آغاز می‌شود. در حالت‌ امن‌تر و در دفعات بعدی به جای ارسال IMSI که یک شناسه ایستا و دائمی است، از شناسه‌های موقتی مانند [^90]TMSI و GUTI[^91] استفاده می‌شود که توسط خود MME صادر شده و برای اتصال‌های بعدی بهتر است از آن‌ها استفاده شود.

![][image19]

شکل ‏10-14 فرایند احراز هویت دوطرفه میان مودم و مؤلفه‌ MME

در گام بعدی مؤلفه‌ MME این شناسه را به همراه پارامترهای رمزنگاری توافق شده با مودم و شناسه‌ شبکه SN id به مؤلفه‌ HSS/AuC ارسال خواهد کرد. در این مرحله HSS/AuC با دادن سه پارامتر شامل یک عدد تصادفی RAND، کلید رمزنگاری مستر K و یک شماره ترتیب SQN به یک تابع رمزنگاری توافق شده، 4 مقدار جدید تولید خواهد کرد: دو کلید رمزنگاری به نام‌های [^92]IK و [^93]CK، یک توکن احراز هویت AUTN و یک مقدار مورد انتظار با نام XRES. مطابق با مرحله 4 در تصویر فوق پارامترهای مربوطه به MME ارسال می‌شود تا در آن ذخیره گردد. مؤلفه‌ KASME در تصویر فوق کلید رمزنگاری مؤلفه‌ MME است که از دو کلید IK و CK تولید می‌شود. در مرحله 5، توکن احراز هویت AUTN و عدد رندم RAND به مودم ارسال می‌شود. مودم (به طور دقیقتر اپلیکیشن یا سیستم‌عامل سیم‌کارت) نیز با ورودی دادن این مقادیر به همراه کلید رمزنگاری مستر و SQN خود به تابع رمزنگاری توافق شده با MME یک مقدار با عنوان RES را تولید و به MME ارسال می‌کند. در صورتی که مقادیر RES و XRES برابر باشند احراز هویت دوطرفه با موفقیت کامل شده و به مودم مجوز دسترسی به شبکه داده خواهد شد. این فرایند احراز هویت دوطرفه برای کلیه اتصالات روی لینک هوایی تضمین می‌دهد.

واژه‌نامه

جدول ‏10-1 واژه نامه انگلیسی به فارسی

برگردان فارسی واژه انگلیسی
نقطه دسترسی Access Point
سرپرست Admin
لینک هوایی Air Interface
ترافیک تصدیق‌شده Authorized Traffic
شبکه سلولی Cellular Network
گواهی Certificate
کلید رمزنگاری Cipher Key
کاربر - کلاینت Client
امضای کد Code Siging
سند معیار مشترک Common Criteria (CC)
صفحه کنترل – صفحه کاربر Control Plane User Plane
قابل اثبات Demonstrable
شماره‌های توالی بسط یافته Extended Sequence Numbers
شناسه Identifier
وارد کردن Import
کلید یکپارچگی Integrity Key
استقرار کلید Key Establishment
بازخورد مبهم Obscured Feedback
مجموعه قوانین فیلترینگ بسته Packet Filtering Rule Set
پروفایل حفاظتی Protection Profile (PP)
کلید عمومی Public Key
حمله تکرار Replay Attack
بازگرداندن Reset
وضعیت ابطال Revocation Status
الزام کارکردی امنیتی Security Functional Requirement (SFR)
هدف امنیتی Security Target (ST)
سرور Server
سلول کوچک Small Cell
انطباق سخت Strict Conformance
تابع درهم‌سازی شبه‌تصادفی Sudo Random Function
هدف ارزیابی (مودم) Target of Evaluation (TOE)
زیرسیستم تلفنی Telephony subsystem
انتقال Transport
لنگر اعتماد Trust Anchor
تونل Tunnel

علائم اختصاری

Abbreviation Description
ACL Access Control Lists
AKA Authentication and Key Agreement Protocol
AS Access Stratum
ASE Assurance Security target Evaluation
AuC Authentication Center
BTS Base Station
CA Certificate Authority
CC Common Criteria
CRL Certification Revocation List
CSP Content Security Policy
DBR Data Radio Bearer
DH DiffieHellman
DN Distinguished Name
EAL Evaluation Assurance Level
EDGE Enhanced Data Rates for GSM Evolution
EPC Evolved Packet Core
E-RAB E-UTRAN Radio Access Bearer
FQDN Fully Qualified Domain Name
GPG GnuPG - GNU Privacy Guard
GPRS General Packet Radio Service
GSM Global System for Mobile Communications
GUTI Globally Unique Temporary Identity
HSPA High Speed Packet Access
HSS Home Sybscriber Server
IKE Internet Key Exchange
IMEI International Mobile Equipment Identifier
IMS IP Multimedia Subsystem
IMSI International Mobile Subscriber Identity
IP Internet Protocol
KEM Key Establishment Methods
LTE Long Term Evolution
MAC Medium Access Control
MITM Man In The Middle
MME Mobility Management Entity
MNO Mobile Network Operator
MNVO Mobile Virtual Network Operator
NAS Non-Access Stratum
NAT Network Address Translation
NTP Network Time Protocol
PCRF Policy and Charging Rules Function
PDCP Packet Data Convergence Protocol
P-GW Packet Data Network Gateway
PHY Physical Access
PP Protection Profile
PSTN Public Switched Telephone Network
QoE Quality of Experience
QoS Quality of Service
RAN Radio Access Network
RLC Radio Link Control
RRC Radio Resource Control
SA Security Assication
SAN Subject Alternative Name
SFR Security Functional Requirements
S-GW Serving Gateway
SRB Signaling Radio Breaers
ST Security Target
TMSI Temporary Mobile Subscriber Identity
TOE Target Of Evaluation
TSC ToE Scope of Control
TSF ToE Security Functions
UICC Universal Integrated Circuit Card
UMTS Universal Mobile Telecommunications System
USIM Universal Subscriber Identity Module