欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    一种RFID网络安全解决方案.docx

    • 资源ID:73266582       资源大小:20.39KB        全文页数:15页
    • 资源格式: DOCX        下载积分:14.8金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要14.8金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    一种RFID网络安全解决方案.docx

    一种RFID网络安全解决方案1引言RFID网络是在现有Intemet基础上利用RFID和数据通信等技术构建的一个包含万事万物的“信息网络。该网络中的实体对象采用非人工干预的方式以lntemet为平台实现信息的交互与共享。目前较为成功的是EPCglobal提出的EPC(ElectronicProductCode)网络简称为“物联网(InternetofThing)。随着RFID技术在零售行业和物流供应链管理等领域的广泛应用RFID网络中各组件之间的数据信息的传输与交互也产生了各种各样的安全隐患,RFID网络中数据信息认证、完整性以及在传输过程中的信息泄漏等问题已经成为制约RFID技术推广应用的关键因素之一。当前DNS安全扩展(DNSsecurityextension)在确保网络信息安全方面正发挥着重要的作用。为此本文借鉴DNSSEC提出一种基于DNS安全扩展的RFID网络安全解决方案,ONS服务器的数据信息的验证和完整性检查、ONS查询和响应的信息的验证和完整性检查借鉴DNSSEC安全扩展实现。通过DNSSEC机制同样可以保证RFID中间件和EPCIS服务器EPCIS和DONS等RFID网络组件之间的交互信息的安全。2RFID网络RFID网络由识别系统(IDSystem:包括标签和读写器)、对象名称服务(ONS)、动态对象名称服务(DONS:DynamicONS)、EPc信息服务(EPCIS:EPCInformationService)和中间件(Savant)等五部分组成。RFID网络的组成如图1所示。620)this.style.width=620;"border=0>RFID网络的主要功能是实现网络中数据信息的传输与交互,数据信息的安全性和完整性检查是解决RFID网络安全问题的关键。ONS服务器中的密钥分配、数据源认证、事务和查询认证均可借鉴DNSSEC安全扩展中的认证服务实现。DNS中的密钥被存储在DNS服务器的公钥中,有需求时由分管这些密钥的DNS服务器负责分配其中资源记录的数据验证和完整性检查利用私钥对DNS数据进行数字签名,通过分配密钥获取公钥来验证数据。存储在DNS服务器中资源记录都必须由DNS服务器签名,这些签名记录被存储在一个单独的资源记录(RR)中。查询响应的信息验证和完整性检查提供对DNS查询和报文头的认证以确保应答报文中的数据是对原始查询的应答和应答来自于被查询的服务器。查询响应数据的验证和完整性检查包括TSIG记录RFC2845或者SIG(O)记录。采用DNSSEC机制也可以保证RFID中间件和EPCIS服务器EPCIS和DONS等RFID网络组件之间的交互信息的安全。中间件、EPCIS服务器和DONS服务器需要通过公钥(PublicKey)彼此进行验证,同时它们需要一个公钥数据库系统来存储和管理这些密钥。3DNSSEC研究31概述为解决DNS的安全问题,在1994年IETF的DNSSEC工作组提出了DNSSEC安全扩展思想。它的基本思想是通过签名机制和公钥机制来确保网络的安全。签名机制主要是在DNSSEC中的每个区产生一个通过密码算法自动生成私钥,公钥对,并存放在管理每个区的权威名字服务器内。DNSSEC是从DNS内部着手为整个DNS提供安全机制,而不是从外部对DNS服务的种种限制来对抗各种网络攻击。32DNSSEC中的安全认证DNSSEC中提供了三种新的认证服务:密钥分配、数据源认证、事务和查询认证。数据源认证是DNSSEC的关键,它利用私钥对DNS数据进行数字签名,然后通过密钥分配获取公钥来对数据源进行认证;事务和查询认证服务提供对DNS查询和DNS报文头的认证,以保证应答报文中的数据是对原始查询的应答,并且确保应答来自于被查询的服务器。33DNSSEC中的PKI加密机制DNS中的加密机制主要采用目前通用的公钥加密系统(PKI),基于密钥的算法有对称和非对称加密两类。对称加密的优点是计算开销小但它的不足是对密钥管理上面的先天性缺陷。为此产生了非对称加密的“公共密钥算法它的优势在于科学的密钥管理在PKI系统中采用数字签名技术来保证数据源的合法性,采用数字签名技术可达到以下目的:(1)签名是可信的;(2)签名是不可伪造的;(3)签名不可重用;(4)签名的文件是不可改变的;(5)签名是不可抵赖的。南于数字签名的一个缺点是在生成签名之前,必须先知道整条消息,它无法保证消息的完整性。为此,在PKI系统中采用MAC(MediaAccessContro1)来实现消息的完整性。PKI系统中的密钥交换主要使用RSAfRivestShamirAdlemen)加密系统,既可以用公共密钥加密,也可用私人密钥加密。4基于DNS安全扩展的RFID网络安全方案41RFID网络安全模型数据源验证、数据完整性检查和访问控制是解决RFID网络信息安全问题的核心和关键。在RFID网络中和组件之间应该有验证机制,它们之问的通信通过安全传输协议层实现,如基于PKI的TLS(TransportLayerSignature:传输层加密)等。这些验证数据信息都存储在DNS验证数据库中验证存取时通过TLS安全通道传输。鉴于供应链中的不同用户会有不同的管理需求和认证需求,所以每个用户应该可以识别,验证和授权所有其它的用户,访问控制系统可以支持多个验证机制并通过使用SAML(SecurityAssertionsMarkupLanguage)以增强验证机制的互通性。RFID网络安全模型如图2所示。620)this.style.width=620;"border=0>42ONS服务器验证模型在RFID网络中,ONS服务器是联系前台中间件和后台EPCIS服务器的枢纽。ONS服务器安全验证模型对于确保RFID网络的安全极为重要。ONS将一个EPC映射到一个或多个IPURI在这些IPURI中可以查找到关于物品的详细信息,通常对应着一个EPCIS。为从DNS验证数据库中找回验证信息,RFID网络中的组件ONS、DONS、EPCIS等会利用解算器产生查询信息。当RFID中间件必须和远端的EPCIS通信时,中间件可通过DNS查询获得远端DNS服务器的验证通过,然后通过DNS服务器的层次授权关系通过该验证。最后查询EPCIS的信息。ONS服务器的验证模型如图3所示。620)this.style.width=620;"border=0>图3是一个层次的ONS服务器架构,其中A为根ONS服务器,(假定ONS网络为三层架构),B和C为区ONS服务器,D、E、F和G均为本地ONS服务器。服务器A、C、D和G都有与它们相关联的验证权威,用户ul和U2注册在DBA区中,用户u3注册在GCA区中。ul有一个自己的验证权威CAD。考虑下面两种情况: (1)第一种情况:U1想要通过u2的验证。请求直接发送到本地ONS服务器D中,D会返回带有CAD的私钥的验证签名。此时ul也有一个CAD的公钥,它可以直接验证返同的有效性。 (2)第二种情况:ul请求不在自己区域的用户u3的验证。请求可以以递归或者迭代的方式进行。在本系统中用户ul可以是一个本地RFID网络组件如中间件,EPCIS、DONS、ONS、ONS等,用户u3也可以是另外一个RFID网络组件,所有的服务器都可在其它域找回验证。4.3ONS查询验证基于上述验证模型,ONS查询验证可在完成查询的过程中实现。这里假定客户机Clientexamplea想要查询主机mexampleb的IP地址。首先客户端向名字服务器examplea服务器发送一个递归查询,请求域名mexampleb的A记录,ansexamplea服务器发现数据库中没有该记录,便将查询转发给ansexampleb名字服务器。此处exampleb是一个安全区,授权ansexampleb管理。该服务器在自己的权威数据库中搜索,并将应答返回给ansexamplea服务器,后者对收到的每条信息进行安全认证,认有效之后再转发给客户端同样客户端也要验证数据并进行完整性检查。该查询中ONS服务器的验证流程如图4所示:620)this.style.width=620;"border=0>1)首先为所有的ONS服务器静态配置根的解密公钥(ROOTKEY);2)ansexampleb向ansexamplea服务器返回mexampleb的地址,同时返回exampleb区的解密公钥这个解密公钥存放在KEY记录中并由b区的私钥签名。3)为验证这个公钥,ansexamplecorn向b区的权威名字服务器查询请求b区的公钥(BKEY)以及公钥签名。4)ansexamplecorn服务器获得b区的公钥及签名以后,它可以先通过预先静态配置好的ROOTKEY并验证“BKEY的正确性,如果是对的,就接着通过BKEY验证exampleb区公钥的正确性。5)验证无误后,ansexamplea服务器就可以通过exampleb区公钥解密ansexampleb返回的所有资源记录签名;如果其中有一个区公钥认证时发现是不对就认为这个区是不安全的。44DNSSEC性能分析和评价DNSSEC最大的优点是从DNS系统内部人手,在提高DNS安全性的同时又没有牺牲DNS开展的各种服务。DNSSEC数据源认证有效的防止了缓存中毒和对区数据的侵害,同时DNS事务和查询认证服务也有效地防范了由动态更新带来的安全隐患DNSSEC也可以有效的防止对DNS名字服务器权威数据的侵害。但是DNSSEC作为一个正在走向成熟的技术也还有需要改进的地方。DNSSEC还没有从根本上解决传输过程中的信息泄露问题,这个缺陷依赖于访问控制和SplitDNS等技术弥补;DNSSEC在确保DNS安全的同时大大增加了DNS应答包的长度从而影响网络和服务器的性能,签名的数据量很大,加重了DNS对Internet骨干网以及一些非骨干连接的负担。然而不可否认的是,只有通过DNSSEC强大的加密技术才可能确保DNS的数据认证和数据完整性。DNSSEC仍然是目前解决网络系统安全最有效的方案。5结论我们提出的基于DNSSEC的RFID网络安全方案对于RFID网络安全体系的构建无疑具有重要的现实意义。采用基于非对称算法的PKI验证系统基本上能够实现RFID网络各个组件之间的安全通信,为RFID网络安全提供了一个良好的安全体系平台。本方案的具体实现细节是下一步研究的方向。本文作者的创新观点是:借鉴DNSSEC提出了一种基于DNS安全扩展的RFID网络安全解决方案,主要包括RFID网络安全模型和ONS服务器验证模型。该方案中RFID网络中ONS服务器的数据信息的验证和完整性检查、ONS查询和响应的信息的验证和完整性检查借鉴DNSSEC安全扩展实现。参考文献 1刘志峰,王静,杨文通等EPC网络及其在制造业中的应用分析J微计算机信息,2005,5-2:208209 2RFC2845:DomainNameSecurityExtensions0nline.Avaliable:Http:/ietf.org/rfc/rfe2845.txt,1997 3YoungHwanHam,NaeSooKim,CheolSigPyo,JinWookChung,“AStudyonEstablishmentofSecureRFIDNetworkUsingDNSSecurityExtension,2005AsiaPacificConferenceonCommunications,Perth,WesternAustralia,35October2005 4BenjaminFabianandSarahSpiekermann.“SecurityAnalysisoftheObjectNameService.OnlineAvailable:Http:/taucis.huberlin.de/_download/security_analysis.pdf作者简介:马选斌(1974-),男(汉),陕西西安人,硕士,专业为网络通信与网络安全;彭昭(1983一),男(汉),湖北洪湖人,博士,专业为计算机网络与网络安全;刘威(1977一),男(汉),湖北武汉人,副教授,博士,专业为计算机网络与网络安全;杜旭(1969一),男(汉),湖北武汉人。教授,博士,专业为网络通信与网络安全。 (430074湖北武汉华中科技大学电信系)马选斌彭昭刘威杜旭通讯地址:(430074湖北省武汉市华中科技大学沁苑东十二舍211室)马选斌1

    注意事项

    本文(一种RFID网络安全解决方案.docx)为本站会员(安***)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开