Материал: 6282

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

9

PKM-REQ

Управляющий запрос ключа конфиденциальности [SS ->

BS]

 

 

 

 

 

10

PKM-RSP

Отклик на запрос ключа конфиденциальности [SS -> BS]

 

 

 

Только одно сообщение PKM вкладывается в поле данных управляющего сообщения МАС. Протокольные сообщения PKM передаются от SS к BS с использованием формата, описанного в табл. 9.16. Они передаются SS в рамках первичной фазы управляющего соединения.

Таблица 9.16. Формат протокольных сообщений PKM

 

Синтаксис

 

 

Размер

 

 

Описание

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

PKM-REQ_Message_Format

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Тип управляющего сообщения = 9

 

 

8 бит

 

 

 

 

 

 

 

 

Код

 

 

8 бит

 

 

 

 

 

 

 

 

Идентификатор PKM

 

 

8 бит

 

 

 

 

 

 

 

 

Атрибуты, закодированные в форме TLV

 

 

перем.

 

 

 

 

 

 

 

 

 

 

Протокольные сообщения PKM передаются от BS к SS с использованием формата, описанного в табл. 9.17. Они передаются SS в рамках первичной фазы управляющего соединения.

 

Таблица 9.17. Формат сообщения PKM

 

 

 

 

 

 

 

 

 

 

 

Синтаксис

 

 

Размер

 

 

Описание

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

PKM-RSP_Message_Format

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Тип управляющего сообщения = 10

 

8 бит

 

 

 

 

 

 

 

 

 

Код

 

8 бит

 

 

 

 

 

 

 

 

 

Идентификатор PKM

 

8 бит

 

 

 

 

 

 

 

 

 

Атрибуты, закодированные в форме TLV

 

перем.

 

 

 

 

 

 

 

 

 

 

 

 

Параметрами этих сообщений являются:

Код

Код содержит один октет и идентифицирует тип РКМ-пакета. Когда пакет приходит с неверным кодом, он молча отбрасывается. Значения кода определены в табл

9.18.

Идентификатор PKM

Поле идентификатора содержит один октет. SS использует идентификатор при реагировании на запрос BS. SS инкрементирует поле идентификатора (по модулю 256) при отправке очередного (нового) РКМ-сообщения. Новым сообщением может быть запрос аутентификации или запрос ключа, которые не являются повторами передачи при таймауте. Поле идентификатора в информационных сообщениях аутентификации, которые не предполагаю последующих откликов, устанавливается равным нулю.

Поле идентификатора в сообщении BS PKM-RSP должно соответствовать значению идентификатора из PKM-REQ, на которое BS реагирует. Поле идентификатора в сообщении ключа шифрования трафика (ТЕК), которое не посылается в ответ на PKMREQ, следует устанавливать равным нулю.

При получении сообщения PKM-RSP SS ассоциирует сообщение с определенной машиной состояния (например, машиной состояния авторизации в случае отклика авторизации).

SS отслеживает идентификатор своего последнего отложенного запроса авторизации. SS отбрасывает отклики авторизации и отказы авторизации с полями идентификатора, которые не соответствуют заданному отложенному запросу авторизации.

SS отслеживает также идентификатор своего последнего отложенного запроса ключа для каждой ассоциации безопасности (SA). SS отбросит сообщение KEY Reply и Key Reject с не соответствующими запросу значениями идентификатора.

Атрибуты

PKM-атрибуты несут в себе данные, специфические для обменов аутентификации, авторизации или управления ключами между клиентом и сервером. Каждый тип PKMпакета имеет свой собственный набор необходимых и опционных атрибутов. Если не указано явно, порядок атрибутов в сообщении произволен. Конец списка атрибутов определяется полем LEN заголовка МАС PDU.

 

 

 

 

 

 

 

Таблица 9.18. Коды сообщений

 

 

 

 

 

 

 

 

 

 

 

Код

 

 

Тип PKM-сообщения

 

 

Имя управляющего сообщения МАС

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

0-2

 

 

зарезервировано

-

 

 

 

 

 

 

 

 

 

3

 

 

SA Add

 

PKM-RSP

 

 

 

 

 

 

 

 

4

 

 

Auth Request

 

PKM-REQ

 

 

 

 

 

 

 

 

5

 

 

Auth Reply

 

PKM-RSP

 

 

 

 

 

 

 

 

6

 

 

Auth Reject

 

PKM-RSP

 

 

 

 

 

 

 

 

7

 

 

Key Request

 

PKM-REQ

 

 

 

 

 

 

 

 

8

 

 

Key Reply

 

PKM-RSP

 

 

 

 

 

 

 

 

9

 

 

Key Reject

 

PKM-RSP

 

 

 

 

 

 

 

 

10

 

 

Auth Invalid

 

PKM-RSP

 

 

 

 

 

 

 

 

11

 

 

TEK Invalid

 

PKM-RSP

 

 

 

 

 

 

 

 

12

 

 

Authent Info

 

PKM-REQ

 

 

 

 

 

 

 

 

13-255

 

 

зарезервировано

-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

BS и SS молча отбрасывает запросы/отклики, которые не содержат полного списка необходимых атрибутов.

Сообщение добавления ассоциации безопасности (SA Add)

Это сообщение посылается BS -> SS для установления одной или более дополнительных SA. Код =3, атрибуты представлены в табл. 9.19.

 

 

 

 

Таблица 9.19. Формат сообщения SA Add

 

 

 

 

 

 

Атрибут

 

 

Содержимое

 

 

 

 

 

 

 

 

 

 

Порядковый

номер

 

Порядковый номер ключа авторизации

ключа

 

 

 

 

 

 

 

 

 

(один или более)

 

Каждый составной атрибут SA-дескриптора специфицирует

дескрипторов SA

 

идентификатор ассоциации SAID и дополнительные свойства SA

 

 

 

 

 

 

Сообщение запроса авторизации (Auth Request)

Код = 4 Атрибуты перечислены в табл. 9.20.

 

 

 

 

Таблица 9.20. Атрибуты сообщения Auth Request

 

 

 

 

 

 

 

Атрибут

 

 

Содержимое

 

 

 

 

 

 

 

 

 

 

 

 

 

SS-сертификат

 

 

Содержит сертификат Х.509 SS

 

 

 

 

 

 

Возможности безопасности

 

 

Описывает запрашиваемые возможности безопасности SS

 

 

 

 

 

 

SAID

 

 

Первичный SAID для SS, равный базовому CID

 

 

 

 

 

 

 

 

Атрибут возможностей безопасности является составным атрибутом, описывающим запрашиваемые SS требования безопасности.

Атрибут SAID содержит SAID конфиденциальности. В этом случае предоставляемый SAID равен базовому CID SS.

Сообщение отклика авторизации (Auth Reply)

Отклик авторизации посылается BS клиенту SS в ответ на запрос авторизации, и содержит ключ авторизации, время жизни ключа и список дескрипторов SA, идентифицирующие первичный и статический SA. Эти данные определяют параметры доступа SS (тип, криптографический набор и т.д.). Ключ авторизации шифруется открытым ключом SS. Список дескрипторов SA включает в себя дескриптор для базового CID , сообщенный BS в соответствующем Auth Request. Этот список может содержать также дескрипторы статических SAID, к которым разрешен доступ SS.

Код = 5

Атрибуты сообщения Auth Reply представлены в табл. 9.21.

Таблица 9.21. Атрибуты сообщения Auth Reply

 

Атрибут

 

 

Содержимое

 

 

 

 

 

 

 

 

 

 

 

Auth-Key

 

Ключ авторизации, зашифрованный общедоступным ключом

 

клиента SS

 

 

 

 

 

 

 

 

 

 

Время жизни ключа

Время активной жизни ключа

 

 

Порядковый номер

Порядковый номер ключа авторизации

ключа

 

 

 

Один или более

Каждый составной атрибут дескриптора SA специфицирует

дескрипторов SA

SAID и дополнительные свойства SA

 

 

Сообщение отклонения авторизации (Auth Reject)

BS реагирует на запрос авторизации SS, посылая сообщение Auth Reject, если базовая станция отклонила попытку авторизации SS.

Код = 6

Атрибуты сообщения Auth Reject представлены в табл. 9.22.

 

 

 

 

Таблица 9.22.Атрибуты сообщения Auth Reject

 

 

 

 

 

 

Атрибут

 

 

Содержимое

 

 

 

 

 

 

 

 

 

 

 

Код ошибки

 

 

Код ошибки, указывающий на причину отказа

 

 

авторизации

 

 

 

 

 

 

 

 

Опционная отображаемая

 

 

Текстовая строка, поясняющая причину отклонения

строка

 

 

авторизации

 

 

 

 

 

 

Сообщение запроса ключа

Код = 7 Атрибуты сообщения запроса ключа представлены в табл. 9.23.

 

 

 

 

Таблица 9.23. Атрибуты сообщения запроса ключа

 

 

 

 

 

 

 

Атрибут

 

 

Содержимое

 

 

 

 

 

 

 

 

 

 

 

 

 

Порядковый номер ключа

 

 

Порядковый номер ключа авторизации

 

 

 

 

 

 

SAID

 

 

ID ассоциации безопасности

 

 

 

 

 

 

Дайджест HMAC

 

 

Дайджест ключевого сообщения, полученный методом SHA

 

 

 

 

 

 

 

 

Атрибут дайджеста должен быть последним в списке атрибутов сообщения. Включение дайджеста позволяет BS аутентифицировать сообщения запроса ключа.

Сообщение отклика на запрос ключа

Код = 8 Атрибуты сообщения отклика на запрос ключа представлены в табл. 9.24.

Таблица 9.24. Атрибуты сообщения отклика на запрос ключа

 

Атрибут

 

 

Содержимое

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Порядковый

номер

 

Порядковый номер ключа авторизации

 

 

ключа

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

SAID

 

 

ID ассоциации безопасности

 

 

 

 

 

 

 

 

 

 

TEK-параметры

 

 

Предшествующее

поколение

параметров

ключа,

 

 

соответствующих SAID

 

 

 

 

 

 

 

 

 

 

 

 

 

 

TEK-параметры

 

 

Новое поколение параметров ключа, соответствующих SAID

 

 

 

 

Дайджест HMAC

 

 

Дайджест ключевого сообщения, полученный методом SHA

 

 

 

 

 

 

 

 

Атрибут параметров ТЕК является составным атрибутом, содержащим все ключевые материалы, соответствующие определенному поколению ТЕК SAID. Сюда входит ТЕК, оставшееся время жизни ключа, его порядковый номер, инициализационный вектор блочного шифра CBC.

В любой момент времени BS поддерживает два набора активных поколений ключевого материала для каждого SAID. Один набор соответствует “старому”, второй набор соответствует “новому” поколению ключевого материала. Новое поколение имеет порядковый номер ключа на 1 больше (по модулю 4), чем старое. BS рассылает клиентам SS оба поколения активного ключевого материала. Таким образом, сообщения отклика на запрос ключа содержит два атрибута ТЕК-параметров, каждый из которых содержит ключевой материал для одного из активных наборов ключевого материала SAID.

Включение дайджеста позволяет клиенту-получателю аутентифици-ровать сообщение ключевого отклика и гарантировать синхронизацию наборов ключей у BS и

SS.

Сообщение отклонение ключа

Получение сообщения отклонения ключа (KeyReject) указывает получившему клиенту SS, что для заданного SAIDавторизация более недействительна.

Код =9

Атрибуты сообщения Key Reject представлены в табл. 9.25.

 

 

 

 

Таблица 9.25. Атрибуты сообщения KeyReject

 

 

 

 

 

 

 

 

Атрибут

 

 

Содержимое

 

 

 

 

 

 

 

 

 

 

 

 

 

Порядковый номер ключа

 

 

Порядковый номер ключа авторизации

 

 

 

 

 

 

SAID

 

 

ID ассоциации безопасности

 

 

 

 

 

 

Код ошибки

 

 

Код, указывающий причину отклонения запроса ключа

 

 

 

 

 

 

 

 

 

 

Текстовая строка

 

 

Отображаемая строка, поясняющая отклонение запроса

 

(опционна)

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Дайджест HMAC

 

 

Дайджест ключевого сообщения, полученный методом

 

 

 

SHA

 

 

 

 

 

 

 

 

 

 

 

 

 

Атрибут дайджеста должен быть последним в списке атрибутов сообщения.

Источник: https://studfile.net/preview/16438531/