WCDMA通信网络安全技术研究可复制黏贴 优秀毕业论文.pdf_第1页
WCDMA通信网络安全技术研究可复制黏贴 优秀毕业论文.pdf_第2页
WCDMA通信网络安全技术研究可复制黏贴 优秀毕业论文.pdf_第3页
WCDMA通信网络安全技术研究可复制黏贴 优秀毕业论文.pdf_第4页
WCDMA通信网络安全技术研究可复制黏贴 优秀毕业论文.pdf_第5页
已阅读5页,还剩83页未读 继续免费阅读

WCDMA通信网络安全技术研究可复制黏贴 优秀毕业论文.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

工程硕士学位论文 w c d m a 通信网络安全技术研究 作者:袁春林 指导教师:谢仁宏教授 李 强工程师 南京理工大学 2 0 0 6 年9 月 i n a n ji n gu n i v e r s i t yo f s c i e n c ea n d t e c h n o l o g y at h e s i sf o rm a s t e r ,sd e g r e e w c d m ac o m m u n i c a t i o nn e t w o r ks e c u r i t y t e c h n o l o g yr e s e a r c h p r e s e n t e d 物a n c h u n l i n s u p e r v i s o r :p r o f x i er e n h o n g p r o f l iq i a n g t h e s i sl e v e l :e n g i n e e r i n gm a s t e r c o m p a n y :z h e n g z h o u in s t i t u t eo ft e c h n o l o g y p u b l i s hd a t e :i na p r i l2 0 11 声明 本学位论文是我在导师的指导下取得的研究成果,尽我所知,在本 学位论文中,除了加以标注和致谢的部分外,不包含其他人已经发表或 公布过的研究成果,也不包含我为获得任何教育机构的学位或学历而使 用过的材料。与我一同工作的同事对本学位论文做出的贡献均已在论文 中作了明确的说明。 研究生签名:妻歪! 叠沙fj 年u 月山日 学位论文使用授权声明 南京理工大学有权保存本学位论文的电子和纸质文档,可以借阅或 上网公布本学位论文的全部或部分内容,可以向有关部门或机构送交并 授权其保存、借阅或上网公布本学位论文的全部或部分内容。对于保密 论文,按保密的有关规定和程序处理。 研究生签名:整查坠 少1 1 年明阳 工程硕士论文 w c d m a 通信网络安全技术研究 摘要 随着移动通信技术的日新月异,w c d m a ( 3 g ) 系统带给人们美好的前景,随 之而来的安全问题成为人们关注的焦点。该系统中除了2 g 系统具有的业务外,还提 供了宽带网络具有的业务比如互联网服务等多种信息业务。为此,怎样保证用户信息 和网络资源的安全性已成为w c d m a 系统中亟待解决的问题 本文重点研究了w c d m a 移动通信系统的安全性。首先介绍了2 g 通信系统的 安全技术及存在的安全缺陷,特别是对g s m 和g p r s 的安全性进行研究。然后对 w c d m a 系统安全技术现状做了详细的分析,阐述了w c d m a 通信网络面临的安全 威胁,分析了w c d m a 的安全特征,并对w c d m a 系统中的用户身份认证、鉴权、 数据机密性和完整性服务等机制进行了的研究,着重对确保w c d m a 系统的各种安 全机制的算法做了详细的研究。 通过对2 g 系统安全性研究的基础上,对w c d m a 中的身份认证和密钥协商协 议的安全性作了研究,重点分析了加密机制及作用,并从中分析了w c d m a 系统的 认证和密钥协商a k a 方面存在的安全漏洞或者有可能遭到的攻击,同时也讨论了接 入链路数据的完整性和机密性的安全保护方法以及保护过程的条件。由此,归纳出了 w c d m a 网络仍然存在着安全漏洞和不足。 在此基础上依据w c d m a 网络安全技术今后的发展方向,对w c d m a 网络中采 用w p k i 的可行性做了分析,并对w c d m a 网路所采用的核心加密算法k a s u m i 进行了研究,着重是对该算法的安全性进行了讨论,对存在的缺陷提出了改进和仿真。 关键词:w c d m a 移动通信安全算法k a s u m i 算法及仿真 a b s t r a c t工程硕士论文 a b s t r a c t a st h em o b i l ec o m m u n i c a t i o nt e c h n o l o g yi s d e v e l o p i n gr a p i d l y ,a n dt h ew c d m a ( 3 g ) s y s t e m t ob r i n gp e o p l en i c ep r o s p e c t , s u b s e q u e n ts e c u r i t yp r o b l e m sb e c o m et h ef o c u s o fa t t e n t i o n t h i ss y s t e mi na d d i t i o nt o2 9 hs y s t e mh a sb u s i n e s so u t s i d e ,a l s op r o v i d e s b r o a d b a n dn e t w o r kh a sb u s i n e s ss u c ha si n t e r n e ts e r v i c ea n ds oo nm a n yk i n d so f i n f o r m a t i o ns e r v i c e t h e r e f o r e ,h o wt oe n s u r eu s e ri n f o r m a t i o na n dn e t w o r kr e s o u r c e s s e c u r i t yh a sb e c o m ei nw c d m as y s t e mp r o b l e mt ob es o l v e d t h i sa r t i c l ef o c u s e so nw c d m a s y s t e mf o rm o b i l ec o m m u n i c a t i o n ss e c u r i t y f i r s t l y i n t r o d u c e s2 曲c o m m u n i c a t i o ns y s t e mo fs a f e t yt e c h n o l o g ya n de x i s t i n gs e c u r i t yf l a w s , e s p e c i a l l yf o rg s ma n dg p r ss a f e t yr e s e a r c h t h e ns a f e t yt e c h n i c a ls t a t u sf o rw c d m a s y s t e mt od oad e t a i l e da n a l y s i s ,e l a b o r a t e dt h ew c d m a c o m m u n i c a t i o nn e t w o r ks e c u r i t y t h r e a tf a c i n g ,a n a l y z e st h es e c u r i t yf e a t u r e s ,a n dw c d m af o rw c d m a s y s t e mu s e ri n i d e n t i t ya u t h e n t i c a t i o n , j i a nf i g h t s ,d a t ac o n f i d e n t i a l i t ya n di n t e g r i t ys e r v i c e ss y s t e m , e m p h a t i c a l l yt oe n s u r et h er e s e a r c ho fw c d m as y s t e mo fc o l l e c t i v es e c u r i t ym e c h a n i s m i sad e t a i l e ds t u d ya l g o r i t h m t h r o u g ht o2 9 bs y s t e ms e c u r i t yr e s e a r c h , o nt h eb a s i so ft h ei d e n t i t ya u t h e n t i c a t i o n a n dw c d m at h es e c u r i t yo fk e ya g r e e m e n tp r o t o c o lw e r es t u d i e d ,a n da n a l y s e st h e e n c r y p t i o n m e c h a n i s ma n d f u n c t i o n , a n d a n a l y z e d f r o mt h ew c d m as y s t e m a u t h e n t i c a t i o na n dk e ya g r e e m e n ta k a a s p e c te x i s t ss e c u r i t yv u l n e r a b i l i t i e so rp o s s i b l y b e i n ga t t a c k , a l s od i s c u s s e st h ec o m p l e t e n e s sa n dl i n kd a t aa c c e s st oc o n f i d e n t i a ls a f e t y p r o t e c t i o nm e t h o d sa n dp r o t e c tp r o c e s sc o n d i t i o n s t h u s , c o n c l u d e st h ew c d m a n e t w o r k s e c u r i t yh o l ea n ds t i l le x i s td e f i c i e n c y b a s e do nt h i sb a s i sw c d m an e t w o r ks e c u r i t yt e c h n o l o g yt h ef u t u r ed i r e c t i o no f d e v e l o p m e n tf o rw c d m an e t w o r k , u s e di nt h ew p k if e a s i b i l i t ya n a l y s i s ,a n du s e df o r w c d m an e t w o r kk a s u m ic o r ee n c r y p t i o na l g o r i t h m ,t h i s p a p e ri ss t u d i e df o rt h e a l g o r i t h mi sd i s c u s s e d ,t h es a f e t yo f t h ed e f e c t so f p r o p o s e dt oi m p r o v ea n ds i m u l a t i o n k e y w o r d s :w c d m a m o b i l e s e c u r i t ya l g o r i t h mk a s u m ia l g o r i t h ma n dt h es i m u l a t i o n i i 工程硕士论文_ c d 姒通信网络安全技术研究 目录 摘要i a b s t ra c t l 绪论。1 1 1 本课题研究背景和意义。1 1 2 移动通信安全技术的国内外发展现状。2 1 3本课题研究的主要内容3 2 对g s m 系统的安全技术的研究5 2 1g s m 系统的概述5 2 2 g s m 网络安全技术的研究5 2 2 1g s m 系统结构。6 2 2 2g s m 的安全技术6 2 2 2 1 采用用户临时身份识别符t m s i 6 2 2 2 2 对用户身份的鉴权( 用户入网认证) 7 2 2 2 3 对用户数据的加密过程8 2 2 2 4g s m 中设备识别。9 2 2 2 5a 3 和a 8 a 5 算法。9 2 3g p r s 系统的概述1 l 2 4g p r s 网络安全技术研究。1 l 2 4 1g p r s 系统结构l l 2 4 2g p r s 的安全技术研究1 l 2 4 3g s m 和g p r s 在安全技术应用上的不同1 5 2 52 g 通信网络的安全缺陷1 5 2 5 1对用户身份鉴权和服务的问题1 6 2 5 2 用户传数据和信令加密问题1 6 2 5 3s i m 用户使用上的安全技术问题1 6 2 5 4g s m 或g p r s 在基于i p 应用上的安全技术问题1 6 2 5 52 g 和3 g 的安全技术比较和研究1 6 3w c d m a 系统安全技术1 8 3 1w c d m a 系统的概述18 3 2w c d m a 通信系统的主要安全技术1 9 3 2 1 移动用户的信息保密技术。1 9 目录 工程硕士论文 3 2 2 数据信息的互鉴权1 9 3 2 3w c d m a 系统h l r 中数据鉴权的流程2 0 3 2 4w c d m a 通信系统u s n 订卡中数据鉴权的流程2 0 3 2 5w c d m a 用户数据完整性的验证2 1 3 2 6w c d m a 移动通信系统用户数据加密过程。2 l 3 3w c d m a 通信网络安全威胁2 2 3 4g p p 基本安全技术2 3 3 4 13 g p p 安全技术结构特征2 3 3 4 1 1通信网络接入的基本安全技术2 5 3 4 1 2 通信网络接入域的安全技术2 6 3 4 1 3 通信网络用户域的安全技术2 6 3 4 1 4 通信网络用户应用安全技术2 6 3 4 1 5 通信网络安全的可管理性。2 6 3 4 2 通信网络接入安全技术2 7 3 4 2 1 根据用户身份的临时身份识别技术2 7 3 4 2 2 使用永久身份识别技术2 7 3 4 2 3w c d m a 认证和密钥协商2 8 3 4 2 4 本地认证和连接建立的安全技术2 9 3 4 3网络接入链路数据安全技术3 2 3 4 3 1 网络通信接入链路数据完整性安全技术3 2 3 4 3 2 网络通信接入链路数据的机密性安全技术3 3 3 5w c d m a 通信网络是相对与2 g ( g s m ) 的演进3 4 3 6 安全漏洞及认证协议改进方案3 4 3 7 在w c d m a 系统中引入w p k i 安全体制的可行性3 5 3 7 1 引入w p k i 安全技术的需求3 5 3 7 2 引入w p k i 安全技术的可行性分析3 7 3 7 3 基于w p k i 的安全技术3 7 3 7 4 基于a k a 的用户证书颁发过程一3 8 3 83 g p p 安全机制及缺陷3 8 4w c d m a 核心加密算法k a s u m i 的算法4 0 4 1k a s u m i 核心算法4 0 4 2k a s u m i 算法的改进和安全性及仿真“ 4 3k a s u m i 缺陷研究6 3 4 4 在w c d m a 中提出采用非对称r s a 公钥密码6 3 i v 工程硕士论文w c d m a 通信网络安全技术研究 4 4 1公钥密码算法及r s a 密码体制系统的概述6 3 4 4 2r s a 基本算法及优越性“ 4 4 3r s a 算法的安全性能的研究6 5 4 4 4r s a 缺陷研究6 6 4 5k a s u m l 分组密码和非对称r s a 公钥密码对比6 7 4 6 双钥密码算法的优越性6 7 4 7 安全性的总结6 8 5 结束语。6 9 5 1 本文已完成的工作6 9 5 2 下一步的工作6 9 j 改谢7 l 参考丈献7 2 v 工程硕士论文 w c d m a 通信网络安全技术研究 1 绪论 1 1 本课题研究背景和意义 w c d m a 通信系统和其它移动通信中的安全问题一样备受人们的重视。人们在 使用先进移动通信的同时,对在通信中信息泄漏的安全性问题提出了很高的要求。 第一代移动通信的模拟蜂窝移动通信系统是出现2 0 世纪7 0 年代后期,它在通信 安全上没有采取任何技术的安全防范措施,通信方面只把其电子序列号和网络有序配 置的通信识别号以明码方式发送到通信移动网络上,如果二者相融合,即可实现移动 用户的对话,从而造成大量的仿制克隆手机,因没有采取加密措施,使用户和运营商 深受其害;第二代数字蜂窝移动通信系统2 g 出现于2 0 世纪8 0 是年代后期以及2 5 g 主要有基于时分多址( t d m a ) 的g s m 系统( 多为欧洲及中国采用) 及基于码分多 址( c d m a ) 的c d m a o n e 系统主要是北美国家采用,这两者移动系统安全体制的实 现有很大差别,采用私钥密码加密措施的安全技术协议,在用户身份认证、加密解密 算法和传输速率等方面存在着安全漏洞和不足,这种情况不满足当前用户的需要,对 更安全更高速移动网络业务的需求促使向第三代发展。 w c d m a 和c d m a 2 0 0 0 移动通信系统是第三代通信息系统概念基础上融合而成 的,它是1 9 8 5 年由i t u ( 国际电信联盟) 提出,当时称为f p l m t s ( 未来公共陆地 移动通信系统) ,1 9 9 6 年更名为国际移动电信i m i 2 0 0 0 ( i n t e r n a t i o n a lm o b i l e t e l e c o m m u n i e a t o n 2 0 0 0 ) 最终由两个第三代伙伴计划3 g p p 和3 g p p 2 分别制定的。它 是继承了2 g 系统安全的优点,它覆盖范围广,信息的传输时通过开放的无线链路, 也可以通过开放的有线网络,同时采用更加有效的安全技术措施与通信业务服务。 w c d m a 系统除了继承传统的语音等业务外,还提供多媒体业务和宽带业务,加快 了信息传输速度以及无缝漫游,处理图像、音乐、视频流、提供网页浏览、电话 会议、电子支付、股票交易、互联网业务、电子商务等多种信息服务。 w c d m a ( 3 g ) 移动通信网络所面临的信息安全挑战也显现出来。w c d m a ( 3 g ) 移动通信网络是一个向全i p 网络方向发展的公众使用网络。它所面临的威胁日益增 加,包括过去仅仅出现在互联网上的威胁还有来自通信网络系统的不足,攻击者也可 利用网络通信系统内部的协议的弱点及非授权访问和处理用户敏感的数据、干扰和滥 用网络业务服务,从而造成对通信用户和无线网络资源的损失。按照攻击者的物理位 置,对移动通信系统的安全威胁可分为对无线链路、对服务网络和对移动终端端与端 等的威胁。主要威胁方式有以下几种: ( 1 ) 窃听,在移动通信网内窃听用户信息等数据; 1 绪论工程硕士论文 ( 2 ) 伪装,伪装成基站和网络服务商骗取用户信任而获得用户信息数据; ( 3 ) 用户流量分析; ( 4 ) 破坏用户数据完整性; ( 5 ) 拒绝服务; ( 6 ) 否认,用户否认业务费用; ( 7 ) 非授权访问服务; ( 8 ) 资源耗尽。 正因如此,该网络很容易成为黑客的攻击目标。为此,针对w c d m a ( 3 g ) 移 动通信网的安全技术研究已成为迫在眉睫的问题【l 】。 因此,如何在w c d m a 移动通信系统中保证用户信息和网络资源使用的安全性 在当前已成为该移动通信系统的需要解决的重要问题,而且该系统目前只有极少数国 家开始试运行,发展空间前景极好,在安全性方面也提出了很高要求,所以研究 w c d m a 的安全性具有重要的现实意义。 1 2 移动通信安全技术的国内外发展现状 第一代模拟蜂窝移动通信系统基本上没有采用任何安全技术,对移动用户的信息 是以明文传送的;第二代数字移动通信系统比第一代在安全技术方面有了很大的改进 在用户传递信息方面主要是通过加密的方式,采用询问一响应的认证协议,在传输链 路上虽然能截获用户发出的认证请求询问,但是在响应这一环节上有加密方式,只能 有合法的移动通信用户才可以知道,即做出正确的响应。即使不合法用户截获询问和 响应,那也很难算出合法用户的相应秘密通信信息 2 】。 即使第二代移动通信系统在安全技术方面有了很大的进步,但是它也存在很多安 全漏洞,因单方面网络对用户的认证而缺乏用户对网络的识别。由此可见带来的安全 性问题主要是不合法用户通过伪装成网络用户对合法用户采取攻击。在加密密钥方面 应转发设备的原因,只有对无线接入链路的过程进行信息加密,而对通信网络区域内 的传输链路和网间的链路采取了明文传输。随着科学技术的发展对加密和解密技术的 破解也缩短了时间,加上第二代通信系统中没有考虑加密密钥的延展性,只采取了单 月密码加密算法,在密码算法更换方面很困难。 w c d m a 系统是基于第二代移动通信系统的基础上建立的,它克服了第二代数 字通信系统在安全技术方面的不足。在安全技术上根据用户信息安全增加了新的安全 技术功能,采用了先进的加密密码算法,改进了用户认证和密钥加密机制及用户数据 完整性的保护。 在国际上对w c d m a ( 3 g ) 进行研究和标准化组织是:3 g p p 第三代移动通信系 统伙伴计划,由各大公司和国家组织等参与形成1 3 1 。3 g 标准主要是由两部分组成: 2 工程硕士论文w c d m a 通信网络安令技术研究 核心网( c n ) 和无线接入网( r a n ) 。c n 是第二代移动通信网络的两种主要网络一 - - g s m m a p 和美国的i s 41 ,而r a n ( 3 g p p 的d s c d m a 和c d m a t d d ,3 g p p 2 的m c c d m a ) 都能接入这两类c n 。w c d m a 和t d s c d m a 安全规范是由3 g p p 制定;c d m a 2 0 0 0 安全规范是由3 g p p 2 制定。 目前在国际上,3 g p p 技术规范中的第三工作组( s 3 ) 专门负责从事移动通信安 全技术方面的研究和标准的制定,它的成员都是各大移动通信公司。现在已经制定了 一些相关标准,在接入网络方面的安全技术规范也已经成熟,尤其是在网络域安全、 终端安全技术规范方面正在制定,网络安全管理规范还不成熟。为实现w c d m a 系 统的安全体系,既需要密码算法和函数,3 g p p 是针对不同的安全需求,定义了多种 加密算法和函数,其中的加密算法f 8 和完整性算法f 9 现在已标准化。是按互联网多 媒体服务( i m s ) 安全方面的研究和在网络域内部安全性的研究及标准制定【4 】。 目前对于世界第三代移动通信组织,我国的中国无线通信标准研究组织c w t s 在积极进行3 g 的研究工作【5 】c w t s 下设特别加密组( a d h o c 加密) 负责第三代移 动通信解密与网络安全研究工作。 2 0 0 0 年5 月,国际电信联盟批准了i m t - 2 0 0 0 无线接口5 中技术规范,现在 t d s c d m a 、w c d m 和c d m a 2 0 0 0 因各自的优势成为我国的主流通信技术。为了 应对国际信息技术的发展空间我国自主提出了自己的知识产权,即:t d s c d m a 技 术在频谱利用率、用户信息业务的灵活性及其它方面很符合移动通信技术未来的发展 方向所具有的优势,也标志着我国在移动通信领域取得了重大的突破。 1 3 本课题研究的主要内容 w c d m a 移动通信安全系统是改进2 g 系统安全技术方面的弱点,是为了适应 当前移动通信业务的需求的基础上建立起来的。3 g p p 安全协议中的认证与密钥比2 g 系统在各方面有很大的提高。这在g s m 系统已被证实,但是再先进的技术都有一些 弱点和安全威胁。为此本文的研究工作主要有以下内容: l 、较详细对g s m 系统2 g 通信网络的安全技术进行了分析和研究,论述了它所达 到的安全技术目标,指出了其中的不足和缺陷。 2 、2 g 和3 g 网络安全性比较、分析和研究。 3 、对w c d m a ( 3 0 ) 通信网络安全技术中的认证和密钥协议的安全性进行研究, 分析了w c d m a 的加密技术机制,从而讨论出w c d m a 的认证与密钥协商中可能存在 的安全隐患、泄密和可能遭到攻击,在此情况下提出一种防止安全漏洞的改进方案, 这主要是保证网络端传输的用户信息的机密性,防止受到攻击。 3 、详细分析了w c d 蝴信系统安全体系结构,特别是对w c d m a ( 3 g ) 通信网 络的安全威胁,对w c d m a 接入网络中的认证与密钥协商、数据机密性和数据完整性 3 l 绪论工程硕: 论文 等进行深入的探讨,对实现上述各种通信网络机制的加密算法和协议,做了详细的讲 解,同时也指出了仍然存在的安全技术缺陷。 4 、针对目前o g ) 采用单钥密码体制进行用户认证和密码钥协商方式的缺点,提 出了一种核心算法k a s u m i 算法的安全性进行研究,介绍了该算法的原理和构成及 其应用和安全漏洞,并和r s a 算法的安全性进行对比,提出了双钥算法的优越性, 最后对w c d m a 的安全性进行了总结。 4 工程硕士论文w c d l d a 通信网络安全技术研究 2 对g s m 系统安全技术的研究 目前2 g 通信网络在全球运行多年,在网络通信领域的信息安全已经较成熟,但 是在网络运行过程中随着科学技术的发展它自身的局限性日益凸显出来,安全方面也 存在着一些缺陷。本章将通过对g s m 和g p r s 通信息网络安全技术探讨和分析从中 找到而且指出其中存在的安全缺陷。 2 1g s m 系统的概述 g s m 是“全球移动通信系统 的简称,是一种数字移动通信较之以往的模拟移 动通信,有较多优点,起源于欧洲,该系统采用时分多址t d m a 、规则脉冲激励长 期预测r p e l t p 话音编码和高斯滤波最小移频键控( g m s k ) 调制,其特点: 1 采用开放式接口,人机分离:g s m 的一个突出特点是采用开放式接口。这意 味着各个厂家的设备可以合在一起作用,组成一个优化的网络。而且g s m 规范的原 则与i s d n 的原则相一致,可以保证i s d n 与g s m 网络之间互通,保证了用户的信 息不泄漏。 2 系统性能好,安全性高:g s m 作为一种全数字系统,能够为运营用户提供较 优的系统性能,较低的设备成本和较广范围服务。由于数字技术可以采用超大规模集 成电路,它也将加速用户终端设备向小型轻巧和增强功能的趋势发展。均衡、编码、 交织和跳频技术的应用,能保证在恶劣的电波传播条件下为用户提供增强的话音质 量。数字系统固有的保密性,加上加密和鉴权技术,可确保用户保密和网络安全。 3 时分多址( t d m a ) 方式:g s m 采用时分多址方式,每一个频带上可有8 个 时隙,与模拟手机采用的f d m a 频分多址方式比较起来,容量即可增大,节约了成 本。 2 2g s m 网络安全技术的研究 g s m 移动通信系统在2 g 通信系统中占居主导地位。是w c d m a 系统的基础。 g s m 移动通系统的安全机制主要包括:通过对用户身份的认证来防止因未授权的接 入,从而保证用户身份没被他人假冒;通过对空中接口传输加密以防止在无线信道上 用户信息的被窃听,保护用户隐私;以独立于终端的硬件设备作为安全模块,管理用 户的各种信息,增强安全性;在空中接口上以临时身份标识代替用户永久身份,从而 避免了信息的泄密,但是g s m 通信系统中对用户信息和信令信息的加密方式没有采 取端与端的加密,这给网络内部人员进行攻击提供了机会,而且g s m 采取的是只有 网络对用户的单向认证,这种认证方式对于中间人攻击和假基站攻击难以预防;更何 5 2 对g s m 系统安全技术的研究工程硕士论文 况g s m 的加密算法是不公开的,安全性如何无法得到评价等等g s m 存在着安全隐 患。最重要的是g s m 系统在设计上其安全目标与固定网保持同等的安全度,关键是 g s m 采用了无线信道传输,给攻击者留下了致命的弱点,造成了安全技术上的缺陷, 这弱点在w c d m a 通信系统中得到很好的解决。 2 2 1g s m 系统结构 ( 如图2 1 所示) 中,g s m 移动通信系统的主要组成部分包括:g s m 系统主要由移 动用户终端( m s ) 、移动网子系统、基站子系统( b s s ) 和操作支持子系统( o s s ) 四部分组成m s ( m o b i l es t a t i o n ) ;b t s ( b a s es t a t i o nt r a n s c e i v e r s ) 为基站收发信台,它 可看作一个无线调制解调器,负责移动信号的接收和发送处理;b s c ( b a s es t a t i o n c o n t r o l l e r ) 为通信基站控制器,它是基站收发信息台和m s c 之间的连接点,也为基站 收 图2 - 1g s m 系统结构图 发信台和操作维修中心之间交换信息提供接口。一个基站控制器通常控制几个基站收 发信台,其主要功能是进行无线信道管理、实施呼叫和通信链路的建立和拆除,并为 本控制区内移动台的越区切换进行控制等;m s c o v l o b i l es w i t c h i n gc e n t e r ) 为移动交换 中心,它是网络的主要部分,是对位于它所覆盖区域中的移动通信台进行控制和完成 话路交换的功能实体,也是移动网络通信与其它公用网络通信之间的接口; h l r ( h o m el o c a t i o nr e g i s t e r ) 为归属位置寄存器;v l r ( v i s i t i n gl o c a t i o nr e g i s t e r ) 为访 问位置寄存器;a u c ( a u t h e n t i c a t i o n c e n t e r ) 为鉴权中心;e i r ( e q u i p m e n ti d e n t i f y r e g i s t e r ) 为设备标识登记器。b t s ,b s c ,m s c 是系统的主要部分【6 】。 2 2 2g s m 的安全技术 g s m 移动通信系统是一个较全面的安全特征的通信系统,为此受到广大通信网 络运营商的支持,对信网络运营商而言任何安全漏统或者妥协都可能导致运营成本的 6 牺圆 圆回 工程硕上论文w c d r a 通信网络安全技术研究 增加而受到损失。g s m 系统的安全机制能保护通信网络运营商的网络资源,通过认 证,有效阻止非授权用户使用网络资源;在无线链路上通过加密更加有效保护用户通 信数据;用临时识别符( t m s i ) 来保护用户身份,同时对移动设备采取设备识别,s i m 卡用p i n 来保护,为用户提供机密性的保护。 2 2 2 1 采用用户临时身份识别符t m s i 每一个用户的身份在全球是唯一性即t m s i 。在m s 上,它储存在s i m 卡中大量 用户信息,这个身份如被攻击者利用,可能给用户和运营商带来很大损失。为此g s m 系统采用了用户身份的机密性来保密。一般情况下t m s l 只有临时和局部的作用,在 使用过程中或者跨越不同的区域时,t m s i 会不断更新,实现重新分配,重新分配给 用户的t m s i 是在用户各项认证完成,启动进一步的加密后,由v l r 加密以后再传 送给用户,这样就实现了t m s i 的加密。另一方面v l r 将保存新分配给用户的t m s i , 而将原来的t m s i 从v l r 中清除。总之,用户在使用中尽可能不要以明文方式发送 信息。对t m s i 重新分配( 如图2 2 所示) 。 m s ,i ,s ms n 肌rh e ,1 7 i c 用户身份请求 用户身份响应 ( m s ) o r ( h e i dlh e m e s s a g e ) 用户身份认证过 程中的h e 部分 ) 用户身份认证过程中的m s 部分 ( m s ) 图2 - 2 重新分配新的t m s i 2 2 2 2 对用户身份的鉴权( 用户入网认证) g s m 系统的用户身份的鉴权认证其实一种秘密密钥认证系统。主要采用鉴权三 向量组机制( k c 、r a n d 、s i 迮s ) 。在用户入网时,用户鉴权飚和分配的t m s i 一 起分配给用户,国际移动用户身份通过s i m 写卡机记入客户s i m 卡中,同时在写卡 机中又产生一个对应此i m s i 的唯一的客户鉴权键飚,它被分别存储在客户s i m 卡 和a u c 中。a u c 中还有个伪随机码发生器,用于产生一个不可预测的伪随机数 ( r a n d ) 。r a n d 和鼬经a u c 中的a 8 算法( 也叫加密算法) 形成一个k c ( 密钥) ,经 a 3 算法( 鉴权算法) 产生一个响应数( s r e s ) 。由产生k c 和s r e s 的r a n d 与k c 、s r e s 7 兰兰椭 2 对6 s m 系统安全技术的研究 工程硕士论文 一起组成该客户的一个三参数组,传送给h l r ,存储在移动用户的用户资料信息库 中。一般情况下,a u c 一次产生5 组三参数,传送给h l r ,h l r 自动存储。h l r 可存储l o 组三参数,当m s c v l r 向h l r 请求传送三参数组时,h l r 又一次性地 向m s c v l r 传5 组三参数组。m s c v l r 一组一组地用,用到剩2 组时,再向 h l r 请求传送三参数组。同时拒绝假冒合法用户的“入侵”而保护g s m 移动网路的 用户。鉴权的程序如图2 3 所示,当移动用户开机请求进入网路时,m s c v l r 通 过控制信道将三组参数的一个参数伪随机数传送给用户,s i m 卡收到随机数后,用此 随机数与s i m 卡存储的用户鉴权键,经同样的a 3 算法得出一个响应数s r e s ,传 送给m s c v l r 。m s c v l r 将收到的s r e s 与三参数组中的s r e s 进行比较。 由于是同一随机数,同样的瞄和a 3 算法,因此结果s r e s 应相同。m s c v l r 比 较的结果相同就允许接入,否则为非法用户,网路拒绝为该用户服务。在每次登记、 呼叫建立尝试、位置更新以及在补充业务的激活、登记和删除之前均需要鉴权 7 】。 8 a u ch l rm s c 厂v l rm s 存储h l r 中所有用户临时存储临时存储访问用户的存储所有的相关 的鉴权键瞄对所有用所有用户三参数组凡蝌d k的用户信息 户产生三参数组的三参数c s r e s 每个用户l 到 组( 每个 7 个三参数组 r a n d k j s r e r s a u c用户l 到接入请求 l o 个参r a n d 叩j c数组) 以 需求来发 a 3 算法 送个 s 是s 肿s v l r ? s r e s a u c - - s r e s m s 1lrl 否是 不能接入接入 图2 3g s m 的鉴权过程 工程硕上论文w c d g a 通信网络安全技术研究 2 2 2 3 对用户接口数据的加密过程 g s m 移全球移动通信系统中的加密是指无线网络链路上的用户信息数据的 加密,也是指b t s 和m s 之间交换用户信息和用户参数时,以防止非法个人窃 听,加密程序( 如图2 4 所示) 。在对用户鉴权过程中,当用户侧计算s r e s 三 参数组的提供时,同时用另一算法( a s 算法) 也计算出密钥k c 。根据m s c v l r 发送出的加密命令,b t s 侧和m s 侧均开始使用k c 8 、9 】在m s 侧,由k c 、t d a m 帧号和加密命令m 一起经a 5 算法,对用户信息数据流进行加密( 也叫扰码) ,在 无线路径上传送。在b t s 侧,把从无线信道上收到加密信息数据流、t d m a 帧 号和k c ,再经过a 5 算法解密后,传送b s c 和m s c 。所有的用户的语音和信息 数据均需加密。 用用户 s ls l m t t d n 中进行 米加密数据 ( m s 发) 解密黼 ( b s 收) 图2 - 4 加密和解密的过程 中进行 2 2 2 4g s m 中设备识别 g s m 移动通信系统中采用唯一的国际上移动通信设备识别符( i m e i ) 对m s 进行 9 2 对g s m 系统安全技术的研究 工程硕士论文 设备识别,这主要是防止其他用户盗用或者非法移动设备入网使用。比如收到i m e i ( 国际移动设备识别码) 信息后,e i r ( 设备识别寄存器) 利用他所定义的三个清单: 白名单:主要是包括已分配给运营商g s m 的各国的所有的设备识别序列号。 黑名单:主要是指所有应被禁止使用的设备识别码。 用户侧 k is i m 卡r a n d通过 网络侧 为合法用户 图2 5a 3 的加密算法 灰名单:由网络经营者决定,包括有故障的及未经型号认证入网的移动台设备, 将设备鉴定结果发给m s c v l r , 以决定是否允许入网【l o 】。 2 2 2 5a 3 和a 8 a 5 算法 移动通信网的安全技术从三个方面入手:身份识别( 你是谁) ,身份鉴权( 你能 做什么) ,通信保密( 你做的事保密性) 。在网络和用户的s i m 卡中,通过使用a 3 算法,生成符号响应s r e s = a 3 ( 黜埘d ,稻) ( 如图2 5 所示) ;使用a 8 算法,生成 加密密钥k c = a 8 ( r a n d ,) ;使用a 5 是生成密钥流对用户的数据流进行n 解密它 的输入参数为2 2 b i t 的t d m a 数据帧的帧号和6 4 b i t 的加密密钥k c ,通过

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论