预览加载中,请您耐心等待几秒...
1/8
2/8
3/8
4/8
5/8
6/8
7/8
8/8

在线预览结束,喜欢就下载吧,查找使用更方便

如果您无法下载资料,请参考说明:

1、部分资料下载需要金币,请确保您的账户上有足够的金币

2、已购买过的文档,再次下载不重复扣费

3、资料包下载后请先用软件解压,在使用对应软件打开

编号:时间:2021年x月x日书山有路勤为径学海无涯苦作舟页码:GSM系统的鉴权为了保障GSM系统的安全保密性能在系统设计中采用了很多安全、保密措施其中最主要的有以下四类:防止未授权的非法用户接入的鉴权(认证)技术防止空中接口非法用户窃听的加、解密技术防止非法用户窃取用户身份码和位置信息的临时移动用户身份码TMSI更新技术防止未经登记的非法用户接入和防止合法用户过期终端(手机)在网中继续使用的设备认证技术。鉴权(认证)目的是防止未授权的非法用户接入GSM系统。其基本原理是利用认证技术在移动网端访问寄存器VLR时对入网用户的身份进行鉴别。GSM系统中鉴权的原理图如下所示。本方案的核心思想是在移动台与网络两侧各产生一个供鉴权(认证)用鉴别响应符号SRES1和SRES2然后送至网络侧VLR中进行鉴权(认证)比较通过鉴权的用户是合理用户可以入网通不过鉴权的用户则是非法(未授权)用户不能入网。在移动台的用户识别卡SIM中分别给出一对IMSI和个人用户密码Ki。在SIM卡中利用个人密码Ki与从网络侧鉴权中心AUC和安全工作站SWS并经VLR传送至移动台SIM卡中的一组随机数RAND通过A3算法产生输出的鉴权响应符号SRES2。在网络侧也分为鉴权响应符号SRES1的产生与鉴权比较两部分。为了保证移动用户身份的隐私权防止非法窃取用户身份码和相应的位置信息可以采用不断更新临时移动用户身份码TMSI取代每个用户唯一的国际移动用户身份码IMSI。TMSI的具体更新过程原理如下图所示由移动台侧与网络侧双方配合进行。这项技术的目的是防止非法用户接入移动网同时也防止已老化的过期手机接入移动网。在网络端采用一个专门用于用户设备识别的寄存器EIR它实质上是一个专用数据库。负责存储每个手机唯一的国际移动设备号码IMEI。根据运营者的要求MSC/VLR能够触发检查IMEI的操作。IS-95系统的鉴权IS-95中的信息安全主要包含鉴权(认证)与加密两个方面的问题而且主要是针对数据用户以确保用户的数据完整性和保密性。鉴权(认证)技术的目的:确认移动台的合理身份、保证数据用户的完整性、防止错误数据的插入和防止正确数据被纂改。加密技术的目的是防止非法用户从信道中窃取合法用户正在传送的机密信息它包括:信令加密、话音加密、数据加密。在IS-95标准中定义了下列两个鉴权过程:全局查询鉴权和唯一查询鉴权。鉴权基本原理是要在通信双方都产生一组鉴权认证参数这组数据必须满足下列特性:通信双方、移动台与网络端均能独立产生这组鉴权认证数据;必须具有被认证的移动台用户的特征信息;具有很强的保密性能不易被窃取不易被复制;具有更新的功能;产生方法应具有通用性和可操作性以保证认证双方和不同认证场合产生规律的一致性。满足上述五点特性的具体产生过程如下图所示:IS-95系统的鉴权认证过程涉及到以下几项关键技术:共享保密数据SSD的产生鉴权认证算法共享保密数据SSD的更新。SSD的产生SSD是存贮在移动台用户识别UIM卡中半永久性128bit的共享加密数据其产生框图如下所示。SSD的输入参数组有三部分:共享保密的随机数据RANDSSD、移动台电子序号ESN、鉴权密钥(A钥)、填充。SSD输出两组数据:SSD-A-New是供鉴权用的共享加密数据;SSD-B-New是供加密用的共享加密数据。鉴权认证算法这一部分是鉴权认证的核心鉴权认证输入参数组含有5组参数:随机查询数据RANDBS;移动台电子序号ESN;移动台识别号第一部分;更新后的共享保密数据SSD-A-New;填充。鉴权核心算法包含以下两步:利用单向Hash函数产生鉴权所需的候选数据组;从鉴权认证的后选数据组中摘要抽取正式鉴权认证数据AUTHR供鉴权认证比较用。SSD的更新为了使鉴权认证数据AUTHBS具有不断随用户变化的特性要求共享保密数据应具有不断更新的功能SSD更新框图如下图所示。WCDMA系统的鉴权3G安全体系目标为:确保用户信息不被窃听或盗用;确保网络提供的资源信息不被滥用或盗用;确保安全特征应充份标准化且至少有一种加密算法是全球标准化;安全特征的标准化以确保全球范围内不同服务网之间的相互操作和漫游;安全等级高于目前的移动网或固定网的安全等级(包括GSM);安全特征具有可扩展性。为了克服GSM系统的安全缺陷WCDMA系统采用了双向认证技术建立了完整的认证与密钥协商机制(AKA)。1.UMTS安全体系结构与AKA过程UMTS安全体系主要涉及到USIM、ME、RNC、MSC/SGSN/VLR、HLR/AuC等网络单元。所采用的AKA过程分为两个阶段。阶段1是HE与SN之间的安全通信认证向量AV通过SS7信令的MAP协议传输。由于MAP协议本身没有安全功能因此3GPP定义了扩展MAP安全协议称为MAPsec