WIMAX面临安全问题和对策研究

来源 :硅谷 | 被引量 : 0次 | 上传用户:zhongxinyi1986
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要]首先对WIMAX概念和发展进行概述,然后阐述WIMAX的安全机制和协议,指出WIMAX存在的安全问题,并提出相应的解决方案,尽可能的提高WIMAX的安全性。
  [关键词]WIMAX 安全 PKMv2
  中图分类号:TP3 文献标识码:A 文章编号:1671-7597(2008)0810100-01
  
  一、WIMAX概述
  
  WIMAX(也称IEEE802.16)是一种全IP的开放平台结构。IEEE802. 16
  主要包含了固定宽带无线接入(802.16d)和支持移动特性的宽带无线接入(802.16e)两个标准。WiMAX是一项新兴的无线通信技术,它提供了一种宽带无线接入手段,能保证在无线城域网中的一点对多点接入的有效实现,并且能够提供面向互联网的高速连接。WiMAX还可以配置多媒体虚拟专用网络服务。然而,由于无线传输信道的是开放的,导致了一些安全问题的出现,所以要求有一个很好的安全机制来保证。
  
  二、WIMAX安全机制
  
  WIMAX安全的基础是802.16协议规定的安全层,它详细规定了终端和基站之间认证、授权、密钥分发流程、终端和基站上对各种密钥的生成、管理和使用方法,以及加解密数据的密码算法。
  802.16协议安全层采用一种客户端/服务器模式的密钥管理协议,其中BS作为服务器控制向客户端MSS分发密钥材料的过程。此外密钥管理协议引入了基于数字证书的设备认证来加强基本安全机制。通过加密MSS和BS之间传输的MPDU(MAC协议数据单元)为用户提供机密保护及认证服务。安全层包括密钥管理协议和数据加密协议:
  (一)密钥管理协议:PKM协议用于保护基站向用户终端分发的密钥数据。802.16e协议中的PKM协议包括802.16d协议中的PKM协议和增加的PKMv2。PKMv2在MSS和归属NSP之间提供了灵活的设备授权与用户认证解决方案。PKMv2支持RSA和EAP认证。
  (二)数据加密协议:加密协议用于保护宽带无线网络上传输的分组数据。WIMAX安全子层仅对MPDU的载荷部分中的数据加密。这种处理方式在方便各种MAC层操作的同时也带来了安全隐患,MAC层的各种管理消息都可以被轻松获取并加以分析。
  
  三、WIMAX安全问题和对策
  
  端到端的机制可以使从用户到服务器以及从服务器返回用户的整个链路拥有最佳的安全特性。端到端安全策略是对等网络和多层架构网络的主要问题。
  (一)PKMv1 存在的安全问题和解决。PKMvl密钥体系包括4类密钥:授权密钥AK、业务加密密钥TEK、密钥加密密钥KEK、消息认证密钥 HMACKEYU和 HMACKEYD。PKMvl的认证授权主要是基于RSA和X.509数字证书,仅支持BS认证MSS。密钥等安全信息都以安全关联的形式组织在一起,所有密钥都有生命期,在生命期过期之前,要进行更新。PKMvl协议只支持单向认证,同时用于认证授权过程的授权消息也缺乏保护,攻击者可以伪装成合法基站与MSS通信,导致信息泄漏,同时BS也可能遭受拒绝服务攻击。
  为了解决上述问题,引入了PKMv2协议,该协议比PKMv1有以下优势:
  1.在认证方法上:PKMv2支持MSS和BS之间的双向认证。并且PKMv2引入了基于EAP的认证方法,该方法支持EAP-AKA、EAP-PSK等多种认证方法。
  2.授权消息的保护方面:给Authorization Request消息增加了消息签名属性,防止攻击者伪造该消息导致的拒绝服务攻击;对应用于RSA和X.509数字证书认证方式的 PKMv2 RSA-Request、PKMv2 RSA-Reply等消息增加了消息签名属性,对从MSS和BS发出的消息分别用MSS私钥和BS私钥签名;应用于EAP认证方式的三种消息在重授权过程中使用时,都增加了用AK衍生密钥计算的消息认证码;对双EAP认证的第二轮,或RSA结合已认证的EAP认证方式的第二轮,使用的消息都增加了用前一轮认证得到的EIK的衍生密钥计算的消息认证码属性,防止攻击者伪造授权消息。
  3.防重放攻击方面:PKMv2协议中除EAP认证方式涉及的消息外,都增加了随机数属性,确保了这些消息的首次性,防止重放攻击。
  (二)PKMv2存在问题和解决。PKMv2授权消息中仍然存在着一些安全问题。主要包括几个方面:
  1.防重放保护实施不全面。PKMv2协议中用于EAP认证方式的四个消息都没有用于防重放攻击的随机数属性,只有PKMv2 Authenticated EAP Start消息里有MS随机数。因此除PKMv2 Authenticated EAP Start消息外,其余EAP认证授权交换消息都有可能遭到重放攻击。
  2.消息保护实施不全面。Authorization invalid消息是PKMv1与PKMv2都使用的消息,当BS认为MSS的授权无效时,会向MSS发送该消息。而该消息缺乏消息认证属性,在PKMv2中并没有被解决,安全漏洞仍然存在。同时,该消息在PKMv2中没有增加随机数属性,无法防止重放攻击。
  3.认证的结束消息设置不合理。PKMv2为已认证的EAP认证授权方式规定了专门的开始消息PKMv2 Authenticated EAP Start消息,以及过程中的交换消息PKMv2 Authenticated EAP Transfer,但是没有规定结束消息,而是使用了PKMv2 EAP Complete消息。
  针对PKMv2存在的上述问题,主要采取了以下方法进行解决:
  PKMv2中增加了对组播广播密钥的规定,并为MBS业务做了特殊规定。但是,对MBS授权密钥MAK,PKMv2协议没有做具体规定。
  MBS业务是一种组播业务实例,可能由运营商提供或由专门的MBS业务提供商提供,用户与业务提供者签署定购协议后,业务提供者授权用户使用该MBS业务。
  MAK是MBS业务的授权密钥,授权用户只有获得了MAK,才能生成MTK,解密MBS业务数据,享受MBS服务。MAK可以由授权方随即产生,再传递给MSS。MAK有其生命期、序列号等相关参数,应当在当前MAK过期之前进行更新。考虑到业务连续性,因此网络侧和用户侧都应当有能力同时维护两个MAK。
  目前安全问题主要集中在MSS与骨干网之间的通信过程。针对这个问题,下面给出一种MAK产生和传递的方法。
  首先,由MBS内容提供者产生MAK,传递给MBS服务器;或直接由MBS服务器生成MAK。然后MBS服务器通过MAK传递消息将MAK传递给MBS代理,MBS代理再转发给BS;MBS服务器通过与MSS建立点到点安全隧道,将MAK传递给MSS。从而在MSS与BS间建立起共享的MAK。
  
  四、总结
  
  WIMAX是一种宽带无线接入技术的标准,可以传输高质量的数据、视频服务。然而安全问题是制约WIMAX发展的主要因素。本论文对WIMAX概念和安全机制进行了介绍,然后指出WIMAX安全协议发展,以及存在的问题和解决方案。同时,802.16e的安全机制在很大程度上与802.11i有着一致性,WIMAX可以吸取相关经验。随着WIMAX系统的试验不断发展与不同终端应用情境的出现,WIMAX的安全规范会越来越完善。
  
  参考文献:
  [1]罗伟,郭达,宋梅. WIMAX的安全策略的现状与发展.移动通信.2006年11月.
  [2]张云勇.基于IEEE 802.16d的WIMAX安全研究. 电信科学.2007年第8期.
  [3]何天斌,徐岩,张淳晟.浅谈WIMAX的网络安全.信息通信.2007第4期.
其他文献
[摘要]简要介绍EDA技术的基本特点,论述EDA技术及其发展。基于VHDL的自顶向下的设计方法,比较EDA技术与传统电子设计方法的差异,给出电子设计领域的全新理念。  [关键词]EDA VHDL应用 FPGA  中图分类号:TN7 文献标识码:A 文章编号:1671-7597(2008)0810021-01    一、引言    20世纪末,电子技术得到了飞速发展,电子设计自动化(EDA)技术,加
期刊
[摘要]随着3D GIS的不断发展,利用3D GIS技术管理矿产资源储量,分析矿产资源的空间分布,已成为矿产资源管理的必然趋势。主要介绍Micromine和MapGIS在辽宁省矿产资源储量管理中的应用。通过利用这两个软件,辽宁省矿产资源储量管理实现了从矿区范围到储量计算范围、从表层到深层、从二维到三维、从宏观到微观的储量管理体系,矿产资源储量管理水平上了一个新台阶。  [关键词]储量管理 Micr
期刊
[摘要]基于构件的软件开发是软件工程化的必然趋势。首先对构件技术简要介绍,然后对ERP系统进行分析,提炼系统功能的共性,研究将构件技术引入ERP系统的设计和实现,给出基于构件技术的ERP系统应用服务器端的设计。最后对工作进行总结,并指出今后的研究重点。  [关键词]ERP 构件 构件组装  中图分类号:TP315文献标识码:A 文章编号:1671-7597(2008)0810044-01    一
期刊
[摘要]设计采用单片机与FPGA开发系统实现数字示波器,阐述示波器的实现原理及过程,利用AD783做取样保持电路,对被测信号进行实时采样并保持,将采样信号送入FPGA,进行实施采样和等效采样,实现对信号的完整取样并还原波形,再由单片机处理,最后实现 LCD显示和键盘操作。对各功能模块、电路原理进行分析,实测表明系统实时采样频率和等效采样频率范围覆盖1KHz~100MHz,输入阻抗大于1MΩ。设计模
期刊
[摘要]目前,随着J2ee技术平台的逐渐成熟和完善,基于它的企业级的Web应用开发也越来越多,大部分的Web应用在层的划分上一般可以被分成4层,分别是:表示层、业务逻辑层、持久层和域模块层,每层在处理程序上都应该有明确的责任,不应该在功能上与其他层混合,并且每层要与其他层之间分开,降低彼此直接的耦合度,详细的分析基于JSH框架的多层架构的各层的具体功能,希望对大家有所帮助。  [关键词]Jsf S
期刊
[摘要]雷达信号视频信号对于雷达信号处理系统的调试、标校、性能检测有重要的意义。采用基于FPGA的DDS软件编程实现了雷达视频信号的模拟,并以雷达相参视频信号和雷达非相参视频信号的模拟为例,详细分析了该方法实现雷达信号模拟的原理及具体过程。最后给出了雷达视频信号模拟的部分实验结果。  [关键词]雷达 信号模拟 FPGA DDS   中图分类号:TN95 文献标识码:A 文章编号:1671-7597
期刊
中图分类号:TH12 文献标识码:A 文章编号:1671-7597(2008)0810085-02    内燃机车柴油机连杆螺栓自动测量控制试验台是对原连杆螺栓试验台(俗称:内燃机车曲轴连杆螺栓把对机)进行全面数控技术改造的新型设备,也是针对铁路内燃机车G型连杆螺栓专项检修工装、仪器技术改造而设计的专用工装。它符合机车连杆螺栓的检修工艺规范及要求。它以工艺螺栓为标准,自动检测螺栓的拉伸量,完成对连
期刊
[摘要]软件工程的一条重要原则是功能点分离,将不同的功能分离于各自的模块中来实现程序的结构化。现在的大多数软件都采用面向对象的开发方法,通过识别对象来分解业务逻辑对象。但是面向对象也有其局限性,对很多问题并不能很好地加以分解和隔离。面向方面编程(Aspect-oriented Programming, AOP)作为面向对象编程(OOP,Object Oriented Programming)的一种
期刊
[摘要]以辽宁省阜新市海州露天矿为例,剖析大型露天矿由于长期资源开采造成的生态环境问题,介绍生态环境灾害的现状,提出相应的生态环境治理修复方法与策略。通过建立具有系统综合性、动态可调性和实际可操作性的生态环境综合治理恢复模式,可以实现资源开发与生态环境建设的协调发展以及固体废弃物的再利用。  [关键词]生态环境 土地复垦 可持续发展 辽宁省阜新海州露天矿  中图分类号:X3 文献标识码:A 文章编
期刊
[摘要]具体地介绍微机继电保护器的最新技术和功能,结合巴西高炉工程,根据用户的要求提供完善的解决方案。   [关键词]微机 继电保护 保护装置 逻辑编程 断线检测 通讯 集中监控  中图分类号:TP3 文献标识码:A 文章编号:1671-7597(2008)0810023-02    一、引言    随着微机在继电保护领域应用的不断发展,其计算的快速性、强大的存储空间、便捷的编程功能、网络的开放性
期刊