微波EDA网,见证研发工程师的成长! 2025濠电姷鏁告慨鐑藉极閸涘﹥鍙忛柟缁㈠枟閸庡顭块懜闈涘缂佺嫏鍥х閻庢稒蓱鐏忣厼霉濠婂懎浜惧ǎ鍥э躬婵″爼宕熼鐐差瀴闂備礁鎲¢悷銉ф崲濮椻偓瀵鏁愭径濠勵吅闂佹寧绻傚Λ顓炍涢崟顓犵<闁绘劦鍓欓崝銈嗙箾绾绡€鐎殿喖顭烽幃銏ゅ川婵犲嫮肖闂備礁鎲¢幐鍡涘川椤旂瓔鍟呯紓鍌氬€搁崐鐑芥嚄閼搁潧鍨旀い鎾卞灩閸ㄥ倿鏌涢锝嗙闁藉啰鍠栭弻鏇熺箾閻愵剚鐝曢梺绋款儏濡繈寮诲☉姘勃闁告挆鈧Σ鍫濐渻閵堝懘鐛滈柟鍑ゆ嫹04闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁惧墽鎳撻—鍐偓锝庝簼閹癸綁鏌i鐐搭棞闁靛棙甯掗~婵嬫晲閸涱剙顥氬┑掳鍊楁慨鐑藉磻閻愮儤鍋嬮柣妯荤湽閳ь兛绶氬鎾閳╁啯鐝曢梻浣藉Г閿氭い锔诲枤缁辨棃寮撮姀鈾€鎷绘繛杈剧秬濞咃絿鏁☉銏$厱闁哄啠鍋撴繛鑼枛閻涱噣寮介褎鏅濋梺闈涚墕濞诧絿绮径濠庢富闁靛牆妫涙晶閬嶆煕鐎n剙浠遍柟顕嗙節婵$兘鍩¢崒婊冨箺闂備礁鎼ú銊╁磻濞戙垹鐒垫い鎺嗗亾婵犫偓闁秴鐒垫い鎺嶈兌閸熸煡鏌熼崙銈嗗16闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁惧墽鎳撻—鍐偓锝庝簼閹癸綁鏌i鐐搭棞闁靛棙甯掗~婵嬫晲閸涱剙顥氬┑掳鍊楁慨鐑藉磻閻愮儤鍋嬮柣妯荤湽閳ь兛绶氬鎾閳╁啯鐝栭梻渚€鈧偛鑻晶鎵磼椤曞棛鍒伴摶鏍归敐鍫燁仩妞ゆ梹娲熷娲偡閹殿喗鎲奸梺鑽ゅ枂閸庣敻骞冨鈧崺锟犲礃椤忓棴绱查梻浣虹帛閻熴垽宕戦幘缁樼厱闁靛ǹ鍎抽崺锝団偓娈垮枛椤攱淇婇幖浣哥厸闁稿本鐭花浠嬫⒒娴e懙褰掑嫉椤掑倻鐭欓柟杈惧瘜閺佸倿鏌ㄩ悤鍌涘 闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁惧墽鎳撻—鍐偓锝庝簼閹癸綁鏌i鐐搭棞闁靛棙甯掗~婵嬫晲閸涱剙顥氬┑掳鍊楁慨鐑藉磻閻愮儤鍋嬮柣妯荤湽閳ь兛绶氬鎾閻樻爠鍥ㄧ厱閻忕偛澧介悡顖氼熆鐟欏嫭绀€闁宠鍨块、娆戠磼閹惧墎绐楅梻浣告啞椤棝宕橀敐鍡欌偓娲倵楠炲灝鍔氭繛鑼█瀹曟垿骞橀懜闈涙瀭闂佸憡娲﹂崜娑㈡晬濞戙垺鈷戦柛娑樷看濞堟洖鈹戦悙璇ц含闁诡喕鍗抽、姘跺焵椤掆偓閻g兘宕奸弴銊︽櫌婵犮垼娉涢鍡椻枍鐏炶В鏀介柣妯虹仛閺嗏晛鈹戦鑺ュ唉妤犵偛锕ュ鍕箛椤掑偊绱遍梻浣筋潐瀹曟﹢顢氳閺屻劑濡堕崱鏇犵畾闂侀潧鐗嗙€氼垶宕楀畝鍕厱婵炲棗绻戦ˉ銏℃叏婵犲懏顏犵紒杈ㄥ笒铻i柤濮愬€ゅΣ顒勬⒒娴e懙褰掓晝閵堝拑鑰块梺顒€绉撮悞鍨亜閹哄秷鍏岄柛鐔哥叀閺岀喖宕欓妶鍡楊伓婵犵數濮烽弫鍛婃叏閻戣棄鏋侀柛娑橈攻閸欏繘鏌i幋锝嗩棄闁哄绶氶弻鐔兼⒒鐎靛壊妲紒鐐劤椤兘寮婚敐澶婄疀妞ゆ帊鐒﹂崕鎾绘⒑閹肩偛濡奸柛濠傛健瀵鈽夐姀鈺傛櫇闂佹寧绻傚Λ娑⑺囬妷褏纾藉ù锝呮惈闉嬪銈庡亜椤﹀灚淇婇悽绋跨妞ゆ牗姘ㄩ悿鈧梻浣告啞閹哥兘鎳楅崼鏇炴辈闁绘ḿ鏁哥壕钘壝归敐鍛儓妞ゅ骸鐭傞弻娑㈠Ω閵壯冪厽閻庢鍠栭…閿嬩繆閹间礁鐓涢柛灞剧煯缁ㄤ粙姊绘担鍛靛綊寮甸鍌滅煓闁硅揪瀵岄弫鍌炴煥閻曞倹瀚�
首页 > 通信和网络 > 通信网络技术文库 > WAPI在电信网的部署和运营探讨

WAPI在电信网的部署和运营探讨

时间:02-10 来源:通信产业报 点击:

  中国电信集团股份有限公司上海研究院 潘毅明 高波 李莉

  由于802.11协议标准中定义的WEP安全机制在数据安全性、用户key管理等方面存在缺陷,是WLAN大规模运营的重大障碍。

  中国在无线局域网国家标准GB15629.11-2003中发布了WAPI,WAPI主要由WAI(无线局域网鉴别基础结构)和WPI(无线局域网保密基础结构)两部分组成,提出了对等访问控制的概念,实现了AE、ASUE和ASE的三元组认证。

  WAPI用户的漫游

  因为WLAN的用户是百万级的,不可能在全国集中架设WAPI的AS服务器,必须根据用户量的多少,把AS服务器架设在省公司层面或本地网层面。就必须解决用户在不同AS域中的认证问题,即WAPI用户的漫游。

  具体来说,有两种模式:异地认证和本地认证。

  异地认证模式,即:用户在其他AS域中要求证书鉴别,AS通过数字证书的颁证机构(Issuername)字段发现该用户非本地用户,马上把WAI报文转发到用户归属地的AS进行鉴别认证。本地认证模式,即AS直接认证数字证书有效性,同时查证该证书是否在"黑名单"中决定是否让该用户认证通过。

  WAPI用户的认证和计费

  用户使用WLAN业务一共要经过三重认证:无线链路加密认证,接入认证和业务认证。无线用户终端在发现WLAN网络具有WAPI认证功能后,提交自己的WAPI证书信息,WLAN设备加上自身的认证信息后一起提交AS,AS对两者的信息都进行认证,把认证结果告诉WLAN设备和无线用户终端;整个认证过程中采用数字签名;只有当三方认证都通过后,才开始由WLAN设备与无线用户终端协商通信密钥。整个无线链路加密认证过程在后台运行,用户基本不用人工参与。

  如果用数字证书认证替代现有的DHCP+Portal等接入认证,最主要问题是无法实现正常计费:无线链路加密认证通过后,AC开放了受控端口,允许数据流进入公网,但AC不可能知道用户何时开始使用网络,无法提供计费开始信息;同时,用户没有正常下线的手段,系统也无法检测用户是否异常下线,无法提供计费结束信息。这样就只能为用户提供包月的服务。

  因此是否把多重认证方式统一,要区分不同用户及不同的无线用户终端。

  WAPI数字证书的发放和管理

  实体身份的认证、证书的发布、吊销等一系列工作绝非简单。

  基于证书机制,PKI核心组件包括:

  CA(Certificate Authority,证书认证中心)

  CA是PKI最核心的组件。它负责接受用户的请求,负责签发和管理数字证书,提供证书查询,接受证书注销请求,提供CRL等。

  RA(Registration Authority,证书注册中心)

  RA直接面对最终客户,受理其证书申请和管理请求。

  CRL(Certificate RevocationList,作废证书列表)

  作废证书列表,通常由同一个发证实体签名。当公钥的所有者丢失私钥,或者改换姓名时,需要将原有证书作废。

  证书存档(Repository)

  一个电子站点,存放证书和作废证书列表、CA在用证书和作废证书。

  用户(Subscriber)

  用户是作为主体署名证书并依据策略使用证书和相应密钥的实体。

  根CA系统

  根CA系统主要由根证书签发系统,根CRL组成。根CA在系统正式运行后,不会参与各种用户证书的签发,因此平时基本上处于离线关闭状态。

  二级CA系统

  二级CA系统是整个PKI/CA系统中最重要的部分,安全性要求最高。主要包括:数字证书签发系统、数字证书申请系统、数字证书服务系统、客户服务系统和数字证书管理系统等。

  RA机构

  证书注册审核机构(RA)分布在各个本地网,来满足不同地区证书用户的申请、注册、审核和发放。

  RA受理代理点(RAT)

  若上述的RA机构仍不能满足用户分散性等工作要求的地区,可以在本地区的RA机构下,再设立RAT。由电信运营商设立CA根中心,生成各省公司的二级CA中心,然后在各本地网设立RA或RAT(见图1)。

  WAPI数字证书的获取和存储

  用户的私钥是非常重要,必须对用户的私钥进行保护确保不丢失。如果丢失,须通知CA中心吊销自己的证书,防止其它用户信任已经泄密的证书而造成不必要的损失。根据对安全的不同要求,用户的证书及其私钥可以放在硬盘中、智能卡、USB令牌等存储介质中:

  硬盘(固定的存储介质)

  私钥通过口令进行保护,并加密存放在硬盘中。该方式的优点在于不需额外花费,使用简单快捷;缺点在于安全性较低,不支持移动办公。这种方式非常适合于安全性要求不太高,或机器本身有较强的安全保护环境中。对于手机终端,相当于将证书安装在其闪存中。

  智能卡+读卡器(专用的便携式存储介质)

智能卡是一种非常安全可靠的存储设备,它通过IC芯片和其中的操作系统(COS)防止攻击者窃取卡内的机密信息。该方式的优点在于安全性高,可以实现在具有读卡器的机器上漫游;缺点是需要额外硬件投资,以

Copyright © 2017-2020 微波EDA网 版权所有

网站地图

Top