7.8 KiB
-
مکانیزم AKA برای احراز هویت دوطرفه
در این بخش به مکانیزم استاندارد احراز هویت دوطرفه میان مودم و مؤلفه MME اشاره میکنیم که با نام پروتکل [^89]AKA شناخته شده و به عنوان بخشی از فرایند اتصال مودم به شبکه انجام میشود. این فرایند باید به طور کامل پیادهسازی شود.
در این فرایند مودم و مؤلفه MME از طریق یک کلید رمزنگاری پایهای به نام کلید مستر از هویت یکدیگر اطمینان حاصل میکنند. قابل ذکر است که کلید مستر تنها در سیمکارت و پایگاه داده HHS ذخیره شده و تنها مودم و MME به آن دسترسی خواهند داشت. تمامی کلیدهای دیگر که جلوتر به آنها اشاره خواهیم کرد از این کلید استخراج میشوند.
همچنان که در شکل 10-14 نشان داده شده است این فرایند با ارسال شناسه IMSI از جانب مودم به MME آغاز میشود. در حالت امنتر و در دفعات بعدی به جای ارسال IMSI که یک شناسه ایستا و دائمی است، از شناسههای موقتی مانند [^90]TMSI و GUTI[^91] استفاده میشود که توسط خود MME صادر شده و برای اتصالهای بعدی بهتر است از آنها استفاده شود.
![][image19]
شکل 10-14 فرایند احراز هویت دوطرفه میان مودم و مؤلفه MME
در گام بعدی مؤلفه MME این شناسه را به همراه پارامترهای رمزنگاری توافق شده با مودم و شناسه شبکه SN id به مؤلفه HSS/AuC ارسال خواهد کرد. در این مرحله HSS/AuC با دادن سه پارامتر شامل یک عدد تصادفی RAND، کلید رمزنگاری مستر K و یک شماره ترتیب SQN به یک تابع رمزنگاری توافق شده، 4 مقدار جدید تولید خواهد کرد: دو کلید رمزنگاری به نامهای [^92]IK و [^93]CK، یک توکن احراز هویت AUTN و یک مقدار مورد انتظار با نام XRES. مطابق با مرحله 4 در تصویر فوق پارامترهای مربوطه به MME ارسال میشود تا در آن ذخیره گردد. مؤلفه KASME در تصویر فوق کلید رمزنگاری مؤلفه MME است که از دو کلید IK و CK تولید میشود. در مرحله 5، توکن احراز هویت AUTN و عدد رندم RAND به مودم ارسال میشود. مودم (به طور دقیقتر اپلیکیشن یا سیستمعامل سیمکارت) نیز با ورودی دادن این مقادیر به همراه کلید رمزنگاری مستر و SQN خود به تابع رمزنگاری توافق شده با MME یک مقدار با عنوان RES را تولید و به MME ارسال میکند. در صورتی که مقادیر RES و XRES برابر باشند احراز هویت دوطرفه با موفقیت کامل شده و به مودم مجوز دسترسی به شبکه داده خواهد شد. این فرایند احراز هویت دوطرفه برای کلیه اتصالات روی لینک هوایی تضمین میدهد.
واژهنامه
جدول 10-1 واژه نامه انگلیسی به فارسی
| برگردان فارسی | واژه انگلیسی |
|---|---|
| نقطه دسترسی | Access Point |
| سرپرست | Admin |
| لینک هوایی | Air Interface |
| ترافیک تصدیقشده | Authorized Traffic |
| شبکه سلولی | Cellular Network |
| گواهی | Certificate |
| کلید رمزنگاری | Cipher Key |
| کاربر - کلاینت | Client |
| امضای کد | Code Siging |
| سند معیار مشترک | Common Criteria (CC) |
| صفحه کنترل – صفحه کاربر | Control Plane – User Plane |
| قابل اثبات | Demonstrable |
| شمارههای توالی بسط یافته | Extended Sequence Numbers |
| شناسه | Identifier |
| وارد کردن | Import |
| کلید یکپارچگی | Integrity Key |
| استقرار کلید | Key Establishment |
| بازخورد مبهم | Obscured Feedback |
| مجموعه قوانین فیلترینگ بسته | Packet Filtering Rule Set |
| پروفایل حفاظتی | Protection Profile (PP) |
| کلید عمومی | Public Key |
| حمله تکرار | Replay Attack |
| بازگرداندن | Reset |
| وضعیت ابطال | Revocation Status |
| الزام کارکردی امنیتی | Security Functional Requirement (SFR) |
| هدف امنیتی | Security Target (ST) |
| سرور | Server |
| سلول کوچک | Small Cell |
| انطباق سخت | Strict Conformance |
| تابع درهمسازی شبهتصادفی | Sudo Random Function |
| هدف ارزیابی (مودم) | Target of Evaluation (TOE) |
| زیرسیستم تلفنی | Telephony subsystem |
| انتقال | Transport |
| لنگر اعتماد | Trust Anchor |
| تونل | Tunnel |
علائم اختصاری
| Abbreviation | Description |
|---|---|
| ACL | Access Control Lists |
| AKA | Authentication and Key Agreement Protocol |
| AS | Access Stratum |
| ASE | Assurance Security target Evaluation |
| AuC | Authentication Center |
| BTS | Base Station |
| CA | Certificate Authority |
| CC | Common Criteria |
| CRL | Certification Revocation List |
| CSP | Content Security Policy |
| DBR | Data Radio Bearer |
| DH | Diffie–Hellman |
| DN | Distinguished Name |
| EAL | Evaluation Assurance Level |
| EDGE | Enhanced Data Rates for GSM Evolution |
| EPC | Evolved Packet Core |
| E-RAB | E-UTRAN Radio Access Bearer |
| FQDN | Fully Qualified Domain Name |
| GPG | GnuPG - GNU Privacy Guard |
| GPRS | General Packet Radio Service |
| GSM | Global System for Mobile Communications |
| GUTI | Globally Unique Temporary Identity |
| HSPA | High Speed Packet Access |
| HSS | Home Sybscriber Server |
| IKE | Internet Key Exchange |
| IMEI | International Mobile Equipment Identifier |
| IMS | IP Multimedia Subsystem |
| IMSI | International Mobile Subscriber Identity |
| IP | Internet Protocol |
| KEM | Key Establishment Methods |
| LTE | Long Term Evolution |
| MAC | Medium Access Control |
| MITM | Man In The Middle |
| MME | Mobility Management Entity |
| MNO | Mobile Network Operator |
| MNVO | Mobile Virtual Network Operator |
| NAS | Non-Access Stratum |
| NAT | Network Address Translation |
| NTP | Network Time Protocol |
| PCRF | Policy and Charging Rules Function |
| PDCP | Packet Data Convergence Protocol |
| P-GW | Packet Data Network Gateway |
| PHY | Physical Access |
| PP | Protection Profile |
| PSTN | Public Switched Telephone Network |
| QoE | Quality of Experience |
| QoS | Quality of Service |
| RAN | Radio Access Network |
| RLC | Radio Link Control |
| RRC | Radio Resource Control |
| SA | Security Assication |
| SAN | Subject Alternative Name |
| SFR | Security Functional Requirements |
| S-GW | Serving Gateway |
| SRB | Signaling Radio Breaers |
| ST | Security Target |
| TMSI | Temporary Mobile Subscriber Identity |
| TOE | Target Of Evaluation |
| TSC | ToE Scope of Control |
| TSF | ToE Security Functions |
| UICC | Universal Integrated Circuit Card |
| UMTS | Universal Mobile Telecommunications System |
| USIM | Universal Subscriber Identity Module |