124 lines
7.8 KiB
Markdown
124 lines
7.8 KiB
Markdown
5. ## **مکانیزم AKA برای احراز هویت دوطرفه** {#مکانیزم-aka-برای-احراز-هویت-دوطرفه}
|
||
|
||
در این بخش به مکانیزم استاندارد احراز هویت دوطرفه میان مودم و مؤلفه MME اشاره میکنیم که با نام پروتکل [^89]AKA شناخته شده و به عنوان بخشی از فرایند اتصال مودم به شبکه انجام میشود. این فرایند باید به طور کامل پیادهسازی شود.
|
||
|
||
در این فرایند مودم و مؤلفه MME از طریق یک کلید رمزنگاری پایهای به نام کلید مستر از هویت یکدیگر اطمینان حاصل میکنند. قابل ذکر است که کلید مستر تنها در سیمکارت و پایگاه داده HHS ذخیره شده و تنها مودم و MME به آن دسترسی خواهند داشت. تمامی کلیدهای دیگر که جلوتر به آنها اشاره خواهیم کرد از این کلید استخراج میشوند.
|
||
|
||
همچنان که در شکل 10-14 نشان داده شده است این فرایند با ارسال شناسه IMSI از جانب مودم به MME آغاز میشود. در حالت امنتر و در دفعات بعدی به جای ارسال IMSI که یک شناسه ایستا و دائمی است، از شناسههای موقتی مانند [^90]TMSI و GUTI[^91] استفاده میشود که توسط خود MME صادر شده و برای اتصالهای بعدی بهتر است از آنها استفاده شود.
|
||
|
||
![][image19]
|
||
|
||
**شکل 10-14 فرایند احراز هویت دوطرفه میان مودم و مؤلفه MME**
|
||
|
||
در گام بعدی مؤلفه MME این شناسه را به همراه پارامترهای رمزنگاری توافق شده با مودم و شناسه شبکه SN id به مؤلفه HSS/AuC ارسال خواهد کرد. در این مرحله HSS/AuC با دادن سه پارامتر شامل یک عدد تصادفی RAND، کلید رمزنگاری مستر K و یک شماره ترتیب SQN به یک تابع رمزنگاری توافق شده، 4 مقدار جدید تولید خواهد کرد: دو کلید رمزنگاری به نامهای [^92]IK و [^93]CK، یک توکن احراز هویت AUTN و یک مقدار مورد انتظار با نام XRES. مطابق با مرحله 4 در تصویر فوق پارامترهای مربوطه به MME ارسال میشود تا در آن ذخیره گردد. مؤلفه KASME در تصویر فوق کلید رمزنگاری مؤلفه MME است که از دو کلید IK و CK تولید میشود. در مرحله 5، توکن احراز هویت AUTN و عدد رندم RAND به مودم ارسال میشود. مودم (به طور دقیقتر اپلیکیشن یا سیستمعامل سیمکارت) نیز با ورودی دادن این مقادیر به همراه کلید رمزنگاری مستر و SQN خود به تابع رمزنگاری توافق شده با MME یک مقدار با عنوان RES را تولید و به MME ارسال میکند. در صورتی که مقادیر RES و XRES برابر باشند احراز هویت دوطرفه با موفقیت کامل شده و به مودم مجوز دسترسی به شبکه داده خواهد شد. این فرایند احراز هویت دوطرفه برای کلیه اتصالات روی لینک هوایی تضمین میدهد.
|
||
|
||
**واژهنامه**
|
||
|
||
**جدول 10-1 واژه نامه انگلیسی به فارسی**
|
||
|
||
| برگردان فارسی | واژه انگلیسی |
|
||
| ----- | ----- |
|
||
| نقطه دسترسی | Access Point |
|
||
| سرپرست | Admin |
|
||
| لینک هوایی | Air Interface |
|
||
| ترافیک تصدیقشده | Authorized Traffic |
|
||
| شبکه سلولی | Cellular Network |
|
||
| گواهی | Certificate |
|
||
| کلید رمزنگاری | Cipher Key |
|
||
| کاربر \- کلاینت | Client |
|
||
| امضای کد | Code Siging |
|
||
| سند معیار مشترک | Common Criteria (CC) |
|
||
| صفحه کنترل – صفحه کاربر | Control Plane – User Plane |
|
||
| قابل اثبات | Demonstrable |
|
||
| شمارههای توالی بسط یافته | Extended Sequence Numbers |
|
||
| شناسه | Identifier |
|
||
| وارد کردن | Import |
|
||
| کلید یکپارچگی | Integrity Key |
|
||
| استقرار کلید | Key Establishment |
|
||
| بازخورد مبهم | Obscured Feedback |
|
||
| مجموعه قوانین فیلترینگ بسته | Packet Filtering Rule Set |
|
||
| پروفایل حفاظتی | Protection Profile (PP) |
|
||
| کلید عمومی | Public Key |
|
||
| حمله تکرار | Replay Attack |
|
||
| بازگرداندن | Reset |
|
||
| وضعیت ابطال | Revocation Status |
|
||
| الزام کارکردی امنیتی | Security Functional Requirement (SFR) |
|
||
| هدف امنیتی | Security Target (ST) |
|
||
| سرور | Server |
|
||
| سلول کوچک | Small Cell |
|
||
| انطباق سخت | Strict Conformance |
|
||
| تابع درهمسازی شبهتصادفی | Sudo Random Function |
|
||
| هدف ارزیابی (مودم) | Target of Evaluation (TOE) |
|
||
| زیرسیستم تلفنی | Telephony subsystem |
|
||
| انتقال | Transport |
|
||
| لنگر اعتماد | Trust Anchor |
|
||
| تونل | Tunnel |
|
||
|
||
**علائم اختصاری**
|
||
|
||
| Abbreviation | Description |
|
||
| ----- | ----- |
|
||
| **ACL** | Access Control Lists |
|
||
| **AKA** | Authentication and Key Agreement Protocol |
|
||
| **AS** | Access Stratum |
|
||
| **ASE** | Assurance Security target Evaluation |
|
||
| **AuC** | Authentication Center |
|
||
| **BTS** | Base Station |
|
||
| **CA** | Certificate Authority |
|
||
| **CC** | Common Criteria |
|
||
| **CRL** | Certification Revocation List |
|
||
| **CSP** | Content Security Policy |
|
||
| **DBR** | Data Radio Bearer |
|
||
| **DH** | Diffie–Hellman |
|
||
| **DN** | Distinguished Name |
|
||
| **EAL** | Evaluation Assurance Level |
|
||
| **EDGE** | Enhanced Data Rates for GSM Evolution |
|
||
| **EPC** | Evolved Packet Core |
|
||
| **E-RAB** | E-UTRAN Radio Access Bearer |
|
||
| **FQDN** | Fully Qualified Domain Name |
|
||
| **GPG** | GnuPG \- GNU Privacy Guard |
|
||
| **GPRS** | General Packet Radio Service |
|
||
| **GSM** | Global System for Mobile Communications |
|
||
| **GUTI** | Globally Unique Temporary Identity |
|
||
| **HSPA** | High Speed Packet Access |
|
||
| **HSS** | Home Sybscriber Server |
|
||
| **IKE** | Internet Key Exchange |
|
||
| **IMEI** | International Mobile Equipment Identifier |
|
||
| **IMS** | IP Multimedia Subsystem |
|
||
| **IMSI** | International Mobile Subscriber Identity |
|
||
| **IP** | Internet Protocol |
|
||
| **KEM** | Key Establishment Methods |
|
||
| **LTE** | Long Term Evolution |
|
||
| **MAC** | Medium Access Control |
|
||
| **MITM** | Man In The Middle |
|
||
| **MME** | Mobility Management Entity |
|
||
| **MNO** | Mobile Network Operator |
|
||
| **MNVO** | Mobile Virtual Network Operator |
|
||
| **NAS** | Non-Access Stratum |
|
||
| **NAT** | Network Address Translation |
|
||
| **NTP** | Network Time Protocol |
|
||
| **PCRF** | Policy and Charging Rules Function |
|
||
| **PDCP** | Packet Data Convergence Protocol |
|
||
| **P-GW** | Packet Data Network Gateway |
|
||
| **PHY** | Physical Access |
|
||
| **PP** | Protection Profile |
|
||
| **PSTN** | Public Switched Telephone Network |
|
||
| **QoE** | Quality of Experience |
|
||
| **QoS** | Quality of Service |
|
||
| **RAN** | Radio Access Network |
|
||
| **RLC** | Radio Link Control |
|
||
| **RRC** | Radio Resource Control |
|
||
| **SA** | Security Assication |
|
||
| **SAN** | Subject Alternative Name |
|
||
| **SFR** | Security Functional Requirements |
|
||
| **S-GW** | Serving Gateway |
|
||
| **SRB** | Signaling Radio Breaers |
|
||
| **ST** | Security Target |
|
||
| **TMSI** | Temporary Mobile Subscriber Identity |
|
||
| **TOE** | Target Of Evaluation |
|
||
| **TSC** | ToE Scope of Control |
|
||
| **TSF** | ToE Security Functions |
|
||
| **UICC** | Universal Integrated Circuit Card |
|
||
| **UMTS** | Universal Mobile Telecommunications System |
|
||
| **USIM** | Universal Subscriber Identity Module |
|