版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、毕 业 设 计 论 文题 目: 3g移动用户安全问题研究专 业: 通 信 工 程姓 名: 学 号: 指导老师: 二一一年五月3g移动用户安全问题研究毕业设计(论文)任务书队 别 24 年 级 07 专业 通信工程 学生姓名 指导老师 同组姓名 一、题目3g移动用户安全问题研究二、设计课题要求1.要求独立完成论文撰写工作;2.观点正确,论据充分;3.引用文献准确,格式规范。三、设计课题所需的主要设备和资料1教材及相关资料。2书店有同类书籍可考。3网上查询。四、设计说明(论文)应包括的内容1.移动通信网络中的安全概述;2.移动通信网络系统中的安全实现;3.3g用户的安全特性;4.3g移动用户的安全
2、性实现;5.结束语五、参考文献1.移动通信系统:认证协议与密码技术 李伟 人民出版社 2007年3月2.移动网络安全技术与应用 姜楠 北京邮电大学出版社 2007年2月教 研 室 主 任(签名) 系 主 任(签名) 年 月 日独创性声明本人所呈交的学位论文是我在导师的指导下进行的研究工作及取得的研究成果。除文中已经注明引用的内容外,本论文不包含其他个人已经发表或撰写过的研究成果。对本文的研究做出重要贡献的个人和集体,均已在文中作了明确说明并表示谢意。本人对文论文负完全责任。特此声明。学生: 2011年5月8日摘要从最初的第一代蜂窝模拟技术到第二代数字通信技术和目前的3g,移动通信技术主要经历了
3、三代的发展。3g与之前的移动通信技术相比,具有频谱利用更高、速率更高、业务更丰富、网络业务更开放、终端更智能等优点,其新技术、新业务无疑可为用户提供方便、快捷的通信服务。与此同时,3g网络采取了诸多安全策略和措施,比以往技术提供了更强健的安全特性。然而任何新技术、新业务都会带来新的安全保密问题。3g的信号软切换,接入速率的提高和接入地点、应用的不停变换带来网络各种参数不断变化,使得对网络和移动终端的安全监控和管理更为困难,考虑到网络本身的技术特点和业务特点,我们可以看到,利用3g进行通信仍存在一定的安全隐患。3 g 是一个在全球范围内覆盖与使用的网络系统。信息的传输既经过全开放的无线链路, 亦
4、经过开放的全球有线网络。同时, 在第三代移动通信系统中, 除了传统的语音业务外, 它还提供多媒体业务、数据业务、以及电子商务、电子贸易、互联网服务等多种信息服务。本文主要阐述在第三代移动通信系统中保证业务信息的安全性以及网络资源使用的安全性问题!关键词安全概述 gsm gprs cdma2000 安全特性 安全性的实现abstractfrom an initial first generation cellular simulation technology to the second generation digital communication technology and the cu
5、rrent 3g mobile communication technology, the development of the main experienced three generations. with the 3g mobile communication technology before compared with spectrum, the higher, higher, business more abundant rate, network business more open, more intelligent terminal, the advantages of ne
6、w technology, new business undoubtedly it can provide convenient, rapid communication services. meanwhile, 3g network adopted many security measures and strategies, than ever more technology provides strong safety features. however, any new technology, new business brings new security problems. 3g s
7、ignal soft handoff, access rate increase and access site, application of various parameters constantly transform bring network constantly changing, which makes the network and mobile terminal safety monitoring and management more difficult, considering the network itself the technical characteristic
8、s and business characteristics, we can see, communicate using 3g there still exists certain safety hazard. 3 g is a globally cover and the use of network system. information transmission is through the open wireless link, also after open global cable network. meanwhile, in the third generation mobil
9、e communication system, in addition to the traditional voice business, it also provides the multimedia services, data services, and e-commerce, electronic trade, internet service and so on many kinds of information services. this paper mainly expounds the third generation mobile communication system
10、 ensure the safety of the business information and network resources use security problem!keywords safety overview gsm gprs cdma2000 security features sarefety realization目 录第一章 引言 11第二章 移动通信网络中的安全威胁 1221 移动通信网络中的安全威胁 1322 移动通信中的安全业务 142.3 移动通信中的安全技术 15第三章 移动通信系统中的安全实现 1631 gsm的安全实现 1732 gprs的安全实现 1
11、833 cdma2000的安全实现 19第四章 3g用户的安全特性 20第五章 3g移动用户安全性的实现 21第六章 结束语 22引言现代的移动通信发展至今,已经走过了三带,截止2005年,全球已有14亿移动电话用户,主要使用数字技术的第二代移动通信系统,到200年全球的移动通信用户超过20亿。并且第三代移动通信网现在也已处于商用阶段,不少运营商已经在欧洲,亚洲开始商用。第一代移动通信系统是模拟蜂窝移动通信网。时间是上个世界七十年代中期至八十年代中期。这一阶段对于以前的移动通信系统,最重要的突破是贝尔实验室在七十年代提出的蜂窝网的概念。蜂窝网,既小区制。由于实现了频率复用,大大提高了系统容量。
12、第二代数字移动通信系统是在八十年代中期开始的主要是以gsm和is-95为代表,其中美国的damps系统,is-95和欧洲的gsm系统为最典型的例子。第三代通信系统由于人们对网络,数据和多媒体通信发展的需要应运而生。所以其目标主要是宽带多媒体通信。第三代移动通信系统的主要特征有:(1) 全球普及和全球无缝漫游的系统;(2) 具有支持多媒体业务的能力;(3) 便于从2g平滑过渡,演进;(4) 高频谱效率;(5) 高服务质量;(6) 低成本高保密性。3g的标准化工作实际是3gpp(3th generation partner prpkect,第三代伙伴关系计划)和3gpp2两个标准化组织来推动和实施
13、的。3gpp采用欧洲和日本的wcdma技术,构筑新的无线接入网络,在核心交换侧则在现有的gsm移动交换网络上平滑演进,提供更多样化的业务。3gpp2无线接入技术采用cdma2000为标准,cdma2000这一技术在很大程度上采用高通公司的专利,核心网采用ansi。中国无线通信标准组织cwts提出了td-scdma标准,目前已融合到了3gpp关于wcdma-tdd的相关规范中。td-scdma的核心网给予gsm/gprs网络的演进,保持与gsm/gprs网络的兼容性。虽然通信系统演进这么多代但是安全问题的要求一直是在不断的更新的。第一代移动通信系统采用模拟技术;第二代通信系统替代第一代完成了模拟
14、技术向数学技术的转变,但仍以语音通信为主,同时有少量的数据通信存在;目前的第三代移动通信中以多媒体业务和宽带数据业务为主,无线技术的发展给我们带来了许多新的移动业务和应用。同时也带来了一些新的安全隐患。对于某些安全威胁,目前的安全技术是足够的,而更多的需要进一步完善。移动环境和有线通信有其相似之处。不同点在于带宽的局限、内存和处理器的功率。因此,需要更有效的方法来决定移动通信中的安全问题。第二章 移动通信网络中的安全概述2.1 移动通信网络中的安全威胁移动通信中的安全问题正受到越来越多的关注。人们在得到使用移动通信便利的同时,对通信中的信息安全也提出了更高的要求。目前移动通信系统面临的安全威胁
15、课分为三类:(1) 对通信系统中传递信息的威胁:是指在系统中两个或者多个用户之间所传送的每条信息产生的威胁,可以使截获、修改、抛弃;(2) 对用户的威胁:主要是对用户身份识别的分析、对用户通话量的统计分析;(3) 对通信系统的威胁:指对通信系统(特别是对网络管理系统)的功能实施控制是系统无法给用户提供正常的服务、非法用户使用系统未开放的功能、超出允许范围来使用网络资源等。自gsm诞生以来能给移动用户足够的信心开展电子商务和交换敏感信息。随着技术的成熟和移动数据业务的出现,用户比以前更加关注移动通信的安全问题。3g系统的特色是为用户提供中高速的数据业务,以及诸如电子商务、互联网服务等业务,因此在
16、3g系统中如何保证业务信心的安全性已成为重要而迫切的课题。因此,在移动通信系统中需要采取一系列措施来保证用户和运营者的通信安全和利益。移动通信安全是一个需要长期考虑和完善的方面,随着新业务的增加和对保密性要求的增加,我们仍需不断地探索新的技术和算法,以满足更高等级的安全需求。,移动通信很快就成为这个时代不可以缺少的一部分。处于质量和效益的考虑,移动通信的无线电波具有较强的穿透力,并向各个方向传播。因此无线传输比固定传输更易被窃听。20世纪80年代的模拟系统深受其害,使用户利益受损。gsm移动通信系统在安全方面有了极大的改进但是仍然存在一些缺陷。除语音通信的安全风险外,近年来引入的一些新技术如s
17、ms、mms、wap、gprs等,扩大了数据业务的范围,并允许移动用户接入公共网络资源和互联网。与语音业务相比,这些业务遭受到更多类型的攻击。2g系统考虑了一些安全因素,但绝大部分的安全规范是从运营商的角度设定的:防止欺骗和网络误用。这种处理方法不能提供可信的环境,不能给移动用户足够的信心开展电子商务和交换敏感信息。随着技术的成熟和移动数据业务的出现,用户比以前更加关注移动通信的安全问题。3g系统的特色是为用户提供中高速的数据业务,以及诸如电子商务、互联网服务等业务,因此在3g系统中如何保证业务信心的安全性已成为重要而迫切的课题。因此,在移动通信系统中需要采取一系列措施来保证用户和运营者的通信
18、安全和利益。移动通信安全是一个需要长期考虑和完善的方面,随着新业务的增加和对保密性要求的增加,我们仍需不断地探索新的技术和算法,以满足更高等级的安全需求。2.2 移动通信中的安全业务在模拟蜂窝移动通信中基本没有采用什么安全技术,对用户的信息是可以明文传送的。在第二代数字通信系统中,在安全性方面有了较大的改进,通过加密方式来传递用户信息,对移动用户的认证采用了询问-响应认证的协议。虽然可以在传输链路上截获到该询问,但计算相应的响应需要用到与特定客户相关的秘密信息,而该信息只有合法用户知道,机制有合法用户才能做出正确的响应,而且认证算法采用了密码学杂凑函数设计而成,即使询问与响应都被截获,也很难计
19、算出与合法用户相关的秘密信息。尽管第二代移动通信(2g)系统在安全性方面有了很大的进步,但他仍然存在许多的不足。在2g系统中认证机制是单方面的,也就是说只考虑了网络对用户的认证,而没有考虑用户对网络的识别。由此带来的问题是:可以通过伪装成网络成员对用户进行攻击。加密机制是基于基站的,只有在无线接入部分的信息被加密,而在网络内的传输链路和网间链路上仍然使用明文传送。随着解密技术的发展和计算能力的提高,2g中使用的加密密钥长度是64bit,现在已经能在较短时间内解密该密钥。在2g中没有考虑密钥算法的扩展性,只采用了一种加密算法,致使更换密钥算法十分困难。第三代移动通信系统(3g)中的安全技术是在支
20、持2g的安全特征的基础上建立起来的,它克服了2g中的安全问题,也增加了新的安全功能。包括:采用更先进的密码算法,改进认证和密钥机制,以及提供数据完整保护。纵观移动通信的发展历程,系统中的安全机制是随着移动用户需求的不断增加而得到完善的。第一代基本没有提供什么安全技术,这在通信中是极不安全的。相对于第一代,2g系统在安全方面有了大的进步,他采用用户认证来防止未授权的接入;采用无线链路加密和临时移动用户标识(tmsi)来保护用户隐秘信息。但是2g系统的安全弱点也相当明显:单向身份认证无法防止伪造网络设备(如基站)的攻击、加密功能没有延伸到核心网、无消息完整性、对系统的安全升级及安全功能改进没有详尽
21、的考虑并缺乏升级能力缺乏安全预见性、算法密钥太短、缺乏公开性。相对于2g系统,3g系统的安全体制就有了较强的改善。它不仅保留了2g中已被证明是必须的和稳健的安全元素,而且还改进了2g中的诸多安全弱点。通过采取有效的认证、加密、完整性保护等措施,3g的安全机制有力地保证了数据的正确传递和使用。另外,3g的安全机制还具有可以拓展性,可为将来的新业务提供安全保护。3g还将向用户提供安全可视性操作,用户可随时查看自己所用的安全模式及安全级别等。这一系列最终将提供全新的安全性能业务。但是3g系统并不是万无一失的,他仍然存在一些安全风险。从算法角度看3gpp允许将比较弱的加密算法标准化以便于出口。这样,很
22、多网络不能提供开展电子商务和电子银行所必须的可靠的加密级别。用户通过网络漫游不得不使用第三方的方案和服务来解决应用层和会话层得安全,从终端角度看,终端存储能力和处理能力的增强有利于更多数据业务和电子商务的开展,同时也有利于病毒的传播。另外还存在2g和3g的兼容问题。3g成功有待于2g网络兼容3g终端,同时3g网络兼容2g终端。这是安全措施实现的前提。由于空中接口的开放性和通信协议的安全有缺陷,导致了移动通信的安全问题。因此,用户对移动通信中的可靠性及安全性提出了越来越高的要求。加密、认证与密钥分配等一系列安全技术就显得尤为重要。2.3 移动通信中的安全技术(1) 鉴权在gsm系统中,用户鉴权中
23、心为每个用户准备了“鉴权三元组”,存储在归属位置寄存器中。当需要鉴权的三元组的时候就向归宿位置寄存器提出要求并发出一个消息。任何一个鉴权三元组在使用后,将被破话,不会重复使用。当ms第一次到达一个新的移动业务交换中心(msc)时,msc会向ms发出一个挑战值rand,ms使用内置于sim卡中的a3、a8算法加密rand,开始授权认证过程。网络资源在用户认证之前不予分配(2) 用户身份保护虽然加密对保护无线链路上传递的信息时十分有效,但由于无线通信协议的 特殊性,不能用来保护无线链路上的每一次信息传输。例如,加密不能应用在公共信道;其次,当移动台转到专用信道,网络还不知道用户身份时,也不能加密。
24、攻击者就有可能在此两种情况下帧听到用户身份,从而破话用户身份的隐私性性。gsm中创造性的引入了一个特殊的功能,在可能得情况下通过使用临时移动用户身份号tmsi代替国际移动用户的身份号imsi,这样就可以最大程度的保护用户身份的隐私性。tmsi由msc/vlr分配,并不断地进行更新,更换周期有网络运营者设置。一般的,只有在用户开机或者vlr。数据丢死的时候imsi才被发送,平时在无线信道上发送移动用户相应的tmsi。然而由于imsi仍有明文发送的机会,所以用户的身份隐私仍然有潜在的威胁(3) 加密在me和bts之间主要依靠a5堆成加密算法实现安全保证。64bit加密钥kc,再和22bit的当前帧
25、号fn作为a5算法的输入,计算密钥流。对消息进行逐位异或加密。基站接收到加密的信息,用相同的密钥流诸位疑惑来解密。加密和解密是对114个无线突发脉冲编码比特与一个由特殊算法产生的114比特加密许留进行一伙运算(a5算法)完成的。为获得每个突发加密序列,a5对两个输入进行计算:一个是帧号码,另一个是以动态与网络之间同意的迷药(成为kc),尽管gsm系统在安全性方面有了很大进步,但它仍然存在许多不足: 在gsm系统中,认证机制是单方面的,没有实现双向认证。只考虑了网络对用户的认证,而没有用户对网络的认证。 加密只是引用在无线部分,在网内和网间传输链路的信息仍然使用明文传送,给网络攻击者造成可乘之机
26、。随着移动数据业务的发展,用户和业务提供商拒不希望细心暴露给网络运营者。因此,给移动数据业务的发展带来一定的阻碍。 随着密码分析的发展和计算机能力的提高,已经能在较短时间内解密gsm系统中使用的加密密钥(长度是64bit)。 gsm中没有考虑消息的王正兴。 虽然使用tmsi,但用户匿名并没有得到保证。网络仍有可能要求移动设备发送器唯一标识号imsi。第三章 移动通信系统中的安全实现3.1 gsm的安全实现全球移动通讯系统global system of mobile communication就是众所周知的gsm,是当前应用最为广泛的移动电话标准。全球超过200个国家和地区超过10亿人正在使用
27、gsm电话。gsm标准的无处不在使得在移动电话运营商之间签署漫游协定后用户的国际漫游变得很平常。 gsm 较之它以前的标准最大的不同是他的信令和语音信道都是数字式的,因此gsm被看作是第二代 (2g)移动电话系统。 这说明数字通讯从很早就已经构建到系统中。gsm是一个当前由3gpp开发的开放标准。 在第二代移动通信系统gsm网络中,在安全性方面做了很多工作。对移动用户的认证采用询问-响应认证协议,网络向用户发送一个认证请求询问,并要求用户做出相应的响应,从而认证用户的合法身份,防治非授权用户使用网络资源。在gsm网络中,采用临时身份机制在无线链路上识别移动用户,一般情况下不适用imsi识别用户
28、,由此加强了对用户身份的保密。在无线传输部分,对用户信息进行加密,防止窃听泄密。安全目标防指纹经许可的人操作ms(假扮合法用户),非法使用其资源,保护网络防止未授权的接入:保护用户的隐私,防止无线路径上交换的信息被窃听。安全特性用户永久身份(imsi)的保密:网络对用户的认证:物理连接的用户数据的保密:无连接用户数据的保密(sms:短信息服务):信令信息单元的保密。在gm系统中,为了实现安全特性和目标,主要采取了一下安全措施:接入网络方面采用了对用户鉴权;无线链路上采用对通信信息加密;用户身份(imsi)采用临时识别码(tmsi)保护;对移动设备采用设备识别;sim卡用pin码保护。为了保护用
29、户的隐私,防止用户位置被跟踪gsm中使用了识别符tmsi方式来对用户身份进行保密,不在特殊情况下不会使用用户的tmsi堆用户进行识别,只有在网络数据tmsi无法识别出它所在的hlr/auc,或是无法到达用户所在的hlr/auc,才会使用用户的imsi来识别用户,从它所在的hlr/auc获取健全参数来对用户进行认证。在gsm中tmsi总是与一定的lai(位置区识别符)相关联的,当用户所在的la(位置区)发生改变时,通过位置区更新过程实现tmsi的重新分派,重新分配给用户的tmsi是在用户的认证完成时,启动加密模式后,由ylr加密后传送用户,从而实现了tmsi的保密。同时在vlr中保存新分配给用户
30、的tmsi,将旧的tmsi从vlr中删除。使用鉴权三参数组(加密密钥kc,随机数rand,符号响应srfs)实现用户鉴权。在用户入网时,用户鉴权ki联通imsi一起分配给用户。在网络断ki存贮在及安全中心auc,在用户端ki存贮在sim卡中。健全参数由网络中的鉴权中心生成,在auc中执行相应的算法产生鉴权三参数组。由一个随机数产生器生成随机数rand;使用a3算法,生成符号响应sres-a3(rand,ki);使用a8算法,生成加密密钥kc-a8(rand,ki)。auc应msc/vlr的请求,每次生成若干个三参数组(rand,sres,kc),并将生成的三参数组存贮在hlr中。hlr存贮每个
31、用户的三参数组,并在msc、vlr请求时传送给它,以此保证对网络中的所有访问用户至少有一个未使用的三参数组。在用户需要接入认证时,msc/vlr向移动台(ms)发送rand,ms使用存贮在sim卡中的和auc中一样的ki和算法,计算出sres。然后把sres回送给msc/vlr,验证其合法性,是否让其接入网络。在ms位置更新,做主叫或被叫,补充业务的激活或去活,位置登记或删除之前均需要鉴权。网络对用户的数据进行加密,以防止窃听。加密时受鉴权过程中产生的加密密钥ke控制的,加密密钥的产生过程是通过密钥算法a8和加密算法a3有相同的输入参数rand和ki,因而可以将两个算法合为一个算法,用来计算符
32、号响应和加密密钥。加密密钥kc不在无线接口上传送,而是存在sim卡和auc中,分别由这两部分来完成相应的算法。加密的过程是:将a8算法生成的加密密钥kc承载用户数据流的tdma数据帧的帧号作为a3算法的输入参数,生成伪机数据流,再将伪随机数据和未加密的数据流作莫尔加运算,得到加密数据流。在网络侧实现加密时在基站收发器(bts)中完成的,bts中存有a3加密算法,加密密钥kc是在鉴权过程中由msc/vlr传送给bts的。设备识别是防止盗用或非法设备入网使用。msc/vlr向ms请求imei(国际移动设备识别码),并将其发送给eir(设备识别寄存器)。受到imei后,eir使用它所定义的三个清单:
33、白名单:包括已经分配给参加运营gsm各国的所有设备识别序列号。黑名单:包括所有被禁止使用的设备的识别号。灰名单:由运营商决定,包括有故障的及未经型号入网认证的移动设备。将设备鉴定结果发送给msc/vlr,以决定是否允许入网。3.2 gprs的安全实现gprs即为通用分组无线服务技术(general packet radio service)的简称,它是gsm移动电话用户可用的一种移动数据业务。gprs可说是gsm的延续。gprs和以往连续在频道传输的方式不同,是以封包(packet)式来传输,因此使用者所负担的费用是以其传输资料单位计算,并非使用其整个频道,理论上较为便宜。gprs的传输速率可
34、提升至56甚至114kbps。gprs经常被描述成“2.5g”,也就是说这项技术位于第二代(2g)和第三代(3g)移动通讯技术之间。它通过利用gsm网络中未使用的tdma信道,提供中速的数据传递。gprs突破了gsm网只能提供电路交换的思维方式,只通过增加相应的功能实体和对现有的基站系统进行部分改造来实现分组交换,这种改造的投入相对来说并不大,但得到的用户数据速率却相当可观。而且,因为不再需要现行无线应用所需要的中介转换器,所以连接及传输都会更方便容易。如此,使用者既可联机上网,参加视讯会议等互动传播,而且在同一个视讯网络上(vrn)的使用者,甚至可以无需通过拨号上网,而持续与网络连接。gpr
35、s分组交换的通信方式在分组交换的通信方式中,数据被分成一定长度的包(分组),每个包的前面有一个分组头(其中的地址标志指明该分组发往何处)。数据传送之前并不需要预先分配信道,建立连接。而是在每一个数据包到达时,根据数据包头中的信息(如目的地址),临时寻找一个可用的信道资源将该数据报发送出去。在这种传送方式中,数据的发送和接收方同信道之间没有固定的占用关系,信道资源可以看作是由所有的用户共享使用。 gprs由于数据业务在绝大多数情况下都表现出一种突发性的业务特点,对信道带宽的需求变化较大,因此采用分组方式进行数据传送将能够更好地利用信道资源。例如一个进行www浏览的用户,大部分时间处于浏览状态,而
36、真正用于数据传送的时间只占很小比例。这种情况下若采用固定占用信道的方式,将会造成较大的资源浪费。在gprs系统中采用的就是分组通信技术,用户在数据通信过程并不固定占用无线信道,因此对信道资源能够更合理地应用。 在gsm移动通信的发展路标中,gprs是移动业务和分组业务相结合的第一步,也是采用gsm技术体制的第二代移动通信技术向第三代移动通信技术发展的重要里程碑。(1) 应用上的特点目前,用手机上网还显得有些不尽人意。因此,全面的解决方法gprs也就这样应运而生了,这项全新技术可以令您在任何时间、任何地点都能快速方便地实现连接,同时费用又很合理。简单地说:速度上去了,内容丰富了,应用增加了,而费
37、用却更加合理。 (1)高速数据传输 gprs远程集中抄表系统速度10倍于gsm,更可满足您的理想需求,还可以稳定地传送大容量的高质量音频与视频文件,可谓不一般的巨大进步。 (2)永远在线 由于建立新的连接几乎无需任何时间(即无需为每次数据的访问建立呼叫连接),因而您随时都可与网络保持联系,举个例子,若无gprs的支持,当您正在网上漫游,而此时恰有电话接入,大部分情况下您不得不断线后接通来电,通话完毕后重新拨号上网。这对大多数人来说,的确是件非常令人恼火的事。而有了gprs,您就能轻而易举地解决这个冲突。 (3)仅按数据流量计费 即根据您传输的数据量(如:网上下载信息时)来计费,而不是按上网时间
38、计费也就是说,只要不进行数据传输,哪怕您一直“在线”,也无需付费。做个“打电话”的比方,在使用gsm+wap手机上网时,就好比电话接通便开始计费;而使用gprs+wap上网则要合理得多,就像电话接通并不收费,只有对话时才计算费用。总之,它真正体现了少用少付费的原则。(2) 技术上的特点数据实现分组发送和接收,按流量计费;56115kbps的传输速度. gprs的应用,迟些还会配合bluetooth(蓝牙技术)的发展。到时,数码相机加了bluetooth,就可以马上通过手机,把像片传送到遥远的地方,也不过一刻钟的时间,够酷吧,这个日子将距离我们不远了。(3) gprs与gsm比较中表现出的特点相
39、对于gsm的9.6kbps的访问速度而言,gprs拥有171.2kbps的访问速度;在连接建立时间方面,gsm需要10-30秒,而gprs只需要极短的时间就可以访问到相关请求;而对于费用而言,gsm是按连接时间计费的,而gprs只需要按数据流量计费;gprs对于网络资源的利用率而相对远远高于gsm。(4)gprs服务特点对应的范围移动办公移动商务 移动信息服务 移动互联网 多媒体业务(5)gprs的技术优势相对低廉的连接费用 gprs节水灌溉测控终端资源利用率高在gsm网络中,gprs首先引入了分组交换的传输模式,使得原来采用电路交换模式的gsm传输数据方式发生了根本性的变化,这在无线资源稀缺
40、的情况下显得尤为重要。按电路交换模式来说,在整个连接期内,用户无论是否传送数据都将独自占有无线信道。在会话期间,许多应用往往有不少的空闲时段,如上internet浏览、收发e-mail等等。对于分组交换模式,用户只有在发送或接收数据期间才占用资源,这意味着多个用户可高效率地共享同一无线信道,从而提高了资源的利用率。gprs用户的计费以通信的数据量为主要依据,体现了“得到多少、支付多少”的原则。实际上,gprs用户的连接时间可能长达数小时,却只需支付相对低廉的连接费用。 传输速率高 gprs可提供高达115kbit/s的传输速率(最高值为171.2kbit/s,不包括fec)。这意味着在数年内,
41、通过便携式电脑,gprs用户能和isdn用户一样快速地上网浏览,同时也使一些对传输速率敏感的移动多媒体应用成为可能。 接入时间短分组交换接入时间缩短为少于1gprs是一种新的gsm数据业务,它可以给移动用户提供无线分组数据接入股务。gprs主要是在移动用户和远端的数据网络(如支持tcpip、x.25等网络)之间提供一种连接,从而给移动用户提供高速无线ip和无线x.25业务。 gprs采用分组交换技术,它可以让多个用户共享某些固定的信道资源。如果把空中接口上的tdma帧中的8个时隙都用来传送数据,那么数据速率最高可达164kb8.gsm空中接口的信道资源既可以被话音占用,也可以被gprs数据业务
42、占用。当然在信道充足的条件下,可以把一些信道定义为gprs专用信道。要实现gprs网络,需要在传统的gsm网络中引入新的网络接口和通信协议。目前gprs网络引入gsn(gprs surporting node)节点。移动台则必须是gprs移动台或gprsgsm双模移动台。33 cdma2000的安全实现cdma2000(code division multiple access 2000) 是一个3g移动通讯标准,国际电信联盟itu的imt-2000标准认可的无线电接口,也是2g cdmaone标准的延伸。 根本的信令标准是is-2000。 cdma2000与另一个3g标准wcdma不兼容。
43、cdma2000也称为cdma multi-carrier,由美国高通北美公司为主导提出,摩托罗拉、lucent和後来加入的韩国三星都有参与,韩国现在成为该标准的主导者。这套系统是从窄频cdma one数字标准衍生出来的,可以从原有的cdma one结构直接升级到3g,建设成本低廉。但目前使用cdma的地区只有日、韩和北美,所以相对于wcdma来说,cdma2000的适用范围要小些,使用者和支持者也要少些。不过cdma2000的研发技术却是目前3g各标准中进度最快的,许多3g手机已经率先面世。 cdma2000 是一个3g移动通讯标准,国际电信联盟itu的imt-2000标准认可的无线电接口,
44、也是2g cdma标准(is-95, 标志 cdma1x)的延伸。 根本的信令标准是is-2000。dma2000与另两个主要的3g标准wcdma以及td-scdma不兼容。cdma2000是美国通讯行业协会 (tia-usa) 的注册商标, 并不是一个象cdma一样的通用术语。tia也注册了他们的2g cdma标准(aka is-95)对应cdma1x。cdma是码分多址(code-division multiple access)技术的缩写,是近年来在数字移动通信进程中出现的一种先进的无线扩频通信技术,它能够满足市场对移动通信容 量和品质的高要求,具有频谱利用率高、话音质量好、保密性强、掉
45、话率低、电磁辐射小、容量大、覆覆盖广等特点,可以大量减少投资和降低运营成本。 cdma最早由美国高通公司推出,与gsm相同,cdma也有2代、2.5代和3代技术。中国联通推出的cdma属于2.5代技术。cdma被认为是第3代移动通信技术的首选,目前3g的标准有wcdma、cdma2000、td-scdma。cdma2000是在cdma框架下的一个技术标准。(1)移动通信系统的安全体系结构 移动通信系统的安全体系结构可以分为四个层次和五个安全域 。四个层次分别为传输层、归属层/服务层、应用层和系统安全管理配置层。五个安全域分别为:()网络接入安全;()网络域安全;()用户域安全;(iv)应用域安
46、全;(v)安全特性的可视性及可配置能力。(2)cdma网络安全 cdma无线链路采用伪随机码(pseudo_random noise code,pn)对信号进行扩频,使得信号很难被拦截和窃听,此外,还规定了一系列接入安全机制。由于终端处理能力和空中带宽受限,cdma安全基于私钥技术,安全协议依赖于一个64 bit认证密钥(a_key)和终端的电子序列号(esn),提供以下安全特征;cdma网络无线接入安全机制匿名性,为终端分配tmsi;基于查询/应答的单向认证语音/用户数据/用户信令保密。其中,采用了四种安全算法:蜂窝认证和语音加密算法(cellular authentication and
47、voice encryption,cave),用于查询/应答(challenge/response)认证协议和密钥生成;专用长码掩码(private long code mask,plcm),控制扩频序列,然后扩频序列与语音数据异或实现语音保密;oryx,是基于lsfr的流密码,用于无线用户数据加密服务;增强的分组加密算法(enhanced cellular message encryption algorithm,e_cmea),是一个分组密码,用于加密控制信道。一般来说许多场合均需要认证:ms发起呼叫(不含紧急呼叫)、ms接收呼叫、ms位置登记、ms进行补充业务操作、切换(包括在msc-a
48、内从一个bs切换到另一个bs,从msc-a切换到msc-b以及在msc-b中又发生了内部bs之间的切换等情形)。除此以外,由于受认证技术本身特点的影响,cdma在更新共享秘密数据(shared secret data,ssd)时还需要特殊的认证,它主要是保证ssd的安全性。认证过程几乎涉及网络中的所有实体,包括msc、拜访位置寄存器(vlr)、归属位置寄存器(hlr)、鉴权中心(auc)以及基站子系统bss和ms。在目前的2g和2.5g cdma系统接入网中的认证过程只对接入cdma系统的终端进行认证,而终端并不对网络进行认证。这种认证过程能够防止非法终端接入网络、使用网络资源,但无法防止伪基
49、站的攻击。cdma2000实体认证涉及到的内容有根密钥a_key和ssd、ssd的更新以及网络对终端认证过程等。cdma 2000 1x的接入安全机制。密钥和相关参数管理。无线接入涉及的安全参数主要有esn、a_key、ssd、rand和呼叫历史参数count,cdma2000 1x主要管理a_key和ssd的分配和更新。其中,esn长32bit,是ms的唯一标识,由厂家设定;a_key是主密钥,用于产生ssd,ssd则用于认证和产生子密钥;rand是一个32bit的值,与ssd_a和其他参数结合起来对ms在发起/终止呼叫和注册时进行认证;count定义了一个保存在基站中的模64的事件计数。当
50、ms接收到一个参数更新指令后,它将更新count。 在任何时候,每个ms总是拥有一个当前的ssd值,并且整个网络共享一个32 bit的随机值rand。rand由服务网络进行周期性地更新。 a_key长64 bit,存储在ms永久性安全标识存储器中,仅对ms和hlr/ac可知,且不在空中传输。a_key不直接参与认证和保密,只是用于产生子密钥,而子密钥是用来进行语音、信令及用户数据保密工作的。因此,保证a_key的安全至关重要。a_key可以重新设置,终端和网络认证中心ac的a_key必须同步更新。其设置方法有以下几种:由制造商设置,并分发给服务提供商。制造商必须产生和存储密钥,制造商和服务提供
51、商需要建立安全的分发通道,因此对制造商和服务提供商而言,这种方法不太可行,但对用户来说非常方便。由服务提供商产生,在销售点由机器分配或由用户手动设置。这种方法的前提是信任经销商,如果是机器分配则要求所有终端具有标准接口,手动设置对用户来说不方便,密钥分配和管理机制也很复杂。通过空中服务提供功能(over the air service provisioning,otasp)在用户和服务提供商之间实现密钥的产生和分配。终端的a_key通过otasp更新,可以切断克隆终端的服务或为合法用户提供新服务,实现简单,是一种受欢迎的a_key分发机制,也是目前3gpp2建议采用的方法。同时,3gpp2建议
52、用基于diffie_hellman密钥交换协议协商a_key。ssd长128 bit,存储在ms中,分为两个64 bit的子集:ssd_a和ssd_b。ssd_a用于支持认证过程;ssd_b用于支持语音、信令和数据加密。新的ssd由cave生成,ssd更新成功后,通常bs会发起一个独特查询/响应子过程(为了完成双向认证)。认证过程 认证的目的主要是为了确定ms和网络的真实性,在ms和bs之间进行鉴权验证。认证实质上是为验证ms和bs之间是否共享了相同的ssd,如果验证共享了相同的ssd,则对ms进行了成功的验证;否则,认证失败。认证方式包括ms主动通过bs向接入网注册;bs主动对ms认证。两种
53、方式的思想完全相同,不同的是发起认证的流程。a_key、ssd产生过程中都调用了cave算法,针对具体的应用有相应的输入和输出参数。cdma2000 1x提供网络对ms的单向认证。根据ac/hlr和vlr之间是否共享ssd,认证可分为ssd共享和非ssd共享两种情况。在共享ssd时,cave算法在vlr中完成,而在非ssd共享时cave算法是在ac/hlr中完成。规范中定义了两种主要的认证过程:全局查询/应答认证和唯一查询/应答认证。这两种认证都基于共享ssd的认证。全局查询/应答认证-全局查询/应答认证流程全局认证包括注册认证、发起呼叫认证、寻呼响应认证。全局查询在寻呼和接入信道上启动,ms
54、可在接入信道上完成注册认证、发起呼叫认证、寻呼响应认证等内容。全局查询/应答认证流程 这一过程只有网络对ms的认证,不能防止网络欺骗,缺点根源为用于认证的rand是全局的。如果authr被某些ms泄露了。那么它就可能被伪装者使用直至其失效。唯一查询/应答认证 唯一查询/应答认证在接入认证失败时启动,或用于验证快速请求的有效性。由bs发起,可以在寻呼信道和接入信道上实现,也可以在前向和反向业务信道上实现。惟一查询/应答认证流程如果比较失败,bs拒绝ms的接入,终止进行中的呼叫,或者启动ssd更新过程,这一过程中网络只对某一ms认证,安全性较高。 a_key的保密性是认证机制起作用的基本前提,从根
55、本上来说,认证的安全性是由a_key的安全性决定的。虽然在ssd更新中包含ms对vlr的认证,但总的来说,基于is-95的cdma2000 1x系统的认证主要是网络对ms的认证,这是因为在移动网络建立初期主要考虑保护运营商的利益,减少“克隆”手机的危害。另外,上述认证过程并没有考虑vlr和hlr之间的通信安全,它们之间的信息交互可能是未经加密的,这样,如果攻击者对两者之间的通信进行窃听,则可获取认证向量等重要信息,进而发起重放攻击。第四章 3g用户的安全特性 3 g 是一个在全球范围内覆盖与使用的网络系统。信息的传输既经过全开放的无线链路, 亦经过开放的全球有线网络。同时, 在第三代移动通信系
56、统中, 除了传统的语音业务外, 它还提供多媒体业务、数据业务、以及电子商务、电子贸易、互联网服务等多种信息服务。因此, 如何在第三代移动通信系统中保证业务信息的安全性以及网络资源使用的安全性已成为3 g 系统中重要 保证业务接入的需要除紧急呼叫外,接入任何第三代移动通信系统的业务都应该需要一有效的u s i m , 由网络决定紧急呼叫是否需要u s i m 。应防止入侵者通过伪装成合法用户来非法接入3 g 业务。用户可以在业务开始、传送期间验证服务网是合法的,以用户归属环境提供3g业务。 保证业务提供的需要对业务提供者可以在业务开始、传送期间验证用户的合法性, 以防止入侵者通过伪装或误用权限来接入3 g 业务。应能检测和阻止欺诈性的使用业务和安全有关的事件发生时可以向业务提供者报警并产生相应的记录。应防止使用特殊的usim接入3g
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026事业单位工勤技能-江苏-江苏广播电视天线工四级(中级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-江苏-江苏保健按摩师二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-新疆-新疆水工监测工五级(初级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-新疆-新疆图书资料员二级(技师)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-广西-广西环境监测工三级(高级工)历年参考题库含答案详解3套试卷
- 2026事业单位工勤技能-上海-上海地图绘制员一级(高级技师)历年参考题库含答案详解3套试卷
- 高纯锂盐及锂钾卤水开发利用项目可行性研究报告模板-立项备案
- 2026年秋季开学大三证书备考学习计划制定课件
- 2026年秋季开学大学一年级新生军训内务活动课件
- 2026年秋季开学大学一年级新生军训吃苦耐劳活动课件
- 网络舆情概论(微课版)电子教案
- 2026年消防法培训考核试题(附答案)
- 初级化工注册安全工程师题库1000题含答案与解析
- 2026福建福州市仓山区市场监督管理局编外人员招聘2人笔试参考题库及答案详解
- 云南省2026年高考思想政治试卷分析及2027年高考复习策略
- 电子警察设备维护操作规范
- 燃气系统运行安全评价表
- 2026年注册营养师道复习提分资料【完整版】附答案详解
- 智能网联汽车装调运维职业技能竞赛题库(附答案)
- 2026年长城汽车人才测评答案
- 医疗机构快速检测(POCT)管理制度及法律规范(2025年版)
评论
0/150
提交评论