监控安装 ERP

系统集成论坛

 找回密码
 注册通行证

QQ登录

只需一步,快速开始

路由器交换机防火墙系统集成商城 优质产品采购平台
查看: 863|回复: 0
打印 上一主题 下一主题

蓝牙技术的安全性

[复制链接]
跳转到指定楼层
1
发表于 2014-3-24 15:33:41 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
华为金牌代理
  1.概论
  蓝牙技能根据芯片,供给短距离规模的无线跳频通讯。它有很低的电源需求,而且能够被嵌入到任何数字设备之中。具有蓝牙芯片的数字设备,比方便携核算机、手机、PDA,能够经过蓝牙移动网络进行通讯。几年内,蓝牙将会出如今电视机、Hi-Fis、VCR和微波炉等设备之中。
  蓝牙选用的无线跳频技能使大家误认为蓝牙的安全机制现已处置。但是实际上,无线跳频技能关于窃听者和截取者不是一个技能妨碍。当前的蓝牙芯片和设备并不具有数据的保密、数据的完整性和用户身份认证等安全办法。
  同其他无线通讯网络相同,蓝牙网络也是一个敞开的网络。互联网在计划之初,因为没有思考安全机制的计划,时至今日依然面对着许多安全疑问。第一代移动通讯相同没有计划安全机制,致使第一代可移动通讯设备能够被仿制和监听。第二代移动通讯GSM网络尽管运用了加密算法对用户进行辨别,但是加密算法比较弱,现已非常简单被破译,在互联网上就能够下载破译软件;对语音信号没有有用的加密办法,不光手机上没有加密办法,机站间也没有加密办法。
  当前,互联网和第三代移动通讯以及WAP都选用PKI技能及公开密钥算法和对称密钥算法的混合运用来确保可辨别性、数据完整性和保密性以及通讯的不行否定性。
  如今,蓝牙技能在SIG评论蓝牙协议2.0版别的一起,工业界已施行蓝牙协议的1.0版和1.0B版。当前,根据1.0B版的协议栈进入运用期间,各种蓝牙设备业已问世或在研制之中。
  蓝牙技能在诞生之初,并没有思考其安全性的疑问。尽管如今已供给128位的芯片号作为设备的鉴权号,但是它在通讯中能够被篡改和冒用。
  SIG近来开端注重蓝牙的安全疑问,而且开始提出了蓝牙安全的形式1、形式2和形式3。因为形式3的具体安全计划仍在评论中,这篇文章主要以形式2为基点评论蓝牙的安全性。
  2 蓝牙的安全布局
  蓝牙技能现已成为全球电信和电子技能发展的焦点。新开发的运用蓝牙技能的商品也层出不穷。蓝牙技能正在被广泛地运用于核算机网络、手机、PDA和其他范畴。
  蓝牙芯片是蓝牙设备的根底。西方国家已出产了根据不一样技能(CMOS、绝缘体硅片等)的蓝牙芯片。蓝牙芯片的报价已在下降,在近两年内将到达大家遍及能够承受的水平。一个根据蓝牙技能的移动网络终端能够由蓝牙芯片及所嵌入的硬件设备、蓝牙的中心协议栈、蓝牙的撑持协议栈和运用层协议4有些组成。
  一个根据蓝牙技能的安全的移动网络终端还包含安全办理体系。一个根据蓝牙技能的安全的移动网络终端的体系布局如图1所示。
  西方国家的公司有的在芯片上开发LMP(连接办理协议),有的将LMP固化在芯片之中。
  3 协议栈和安全办理体系
  国际标准规则了3种蓝牙设备的安全形式:形式1,现有的大多数根据蓝牙的设备,不选用信息安全办理和不履行安全维护及处置;形式2, 蓝牙设备选用信息安全办理并履行安全维护和处置,这种安全机制树立在L2CAP中和它之上的协议中;形式3,蓝牙设备选用信息安全办理和履行安全维护及处置,这种安全机制树立在芯片中和LMP(连接办理协议)。
  鉴于蓝牙芯片的现状,选用形式3将需要对现有的蓝牙芯片进行从头计划而且要添加和增强芯片的功用,不利于下降芯片报价。西方蓝牙技能的出产商都在思考选用形式2。
  形式2的安全机制答应在不一样的协议上增强安全性。L2CAP能够增强蓝牙安全性,RFCOMM能够增强蓝牙设备拨号上网的安全性,OBEX能够增强传输和同步的安全性。
  蓝牙的安全机制撑持辨别和加密。辨别和认证能够是双向的,密钥的树立是经过双向的连接来完成的。辨别和加密能够在物理连接中完成(例如,基带级),也能够经过上层的协议来完成。
  4 安全的技能施行
  (1)DH计划
  运用DH算法树立两边加密信息所用的密钥,其作业流程如下。
  在首次通讯中,当通讯状况现已树立后,发送方经过无线跳频信号传送A给接纳方。
  A=g^x mod p
  接纳方在收到A之后,发送B给发送方。
  B=g^y mod p
  然后,发送方和接纳方做以下核算:
  key=g^xy mod p
  因为两边都具有了key,当两边作进一步通讯时,它们能够对发送文件或数据M作加密。
  C=keyM
  接纳方能够运用相同的key得到明文。
  M=keyC
  DH计划有它的缺陷,即主要是对用户没有作身份认证。
  (2)RSA计划
  RSA计划能够有用地处置用户的身份认证和密钥的树立,其作业流程如下。
  A和B是蓝牙无线通讯的运用者,A和B在同一个CA(电子证书组织)拿到自个的电子证书,其间包含自个的公钥和有用等。它们也具有CA的证书。
  A和B通讯时:
  第一步,A将自个的证书送给B,B验证A的证书。
  第二步,承认A的证书后,B将自个的证书送给A。
  第三步,A承认B的证书后,用B的公钥加密。一个用于数据加密的对称密钥,它的运算如下:
  C=(key)PBmodN
  其间N=p.q,p和q是两个大的素数,N是模,PB是公钥。
  第四步,B收到C之后,做以下运算:
  key=CRBmodN
  RB是B的密钥。
  第五步,在第四步完毕后,两边都具有key,两边的通讯就能够用key来加密C=(M)key,因为只要A和B晓得key,所以加密后的C只要A和B能够解密。
  该协议栈和安全办理体系能够树立在任何根据RFCOMM的蓝牙设备上。它的方针是树立一套安全的蓝牙通讯机制。
  在辨别和认证的过程中,曾经的一些蓝牙设备能够完成设备的辨别。该比如能够完成对用户身份的辨别,它还有以下其他长处。
  1)不只能够对设备认证,还能够对用户的身份认证,避免冒用和假造设备。在L2CAP或RFCOMM中调用函数MDH(element,Root,modnln,VAR1,VAR2,VAR)树立两方同享的密钥和完成对用户的认证。
  2)加密牢靠和安全,加密办法灵敏。加密功用能够由EXBX、RFCOMM或L2CAP调用安全办理体系的EA(Date、Key、VAR1)完成,由CA(Date、Key、VAR1)完成解密。
  3)数据的完整性。体系能够检测搅扰和传输信号的改动。在任何一级协议中,经过调用MAC(Data、Key、VAR1、VAR2)能够发现无线信号所遭到的搅扰和改动。
  5 定论
  蓝牙技能正在导致越来越广泛的注重,在工业和家庭方面的运用也越来越多。它的安全性跟着它的运用将被运用者注重,计划和计划蓝牙的安全已成为迫在眉睫的使命。这篇文章的目的旨在抛砖引玉,引发业界专家的评论和参阅,将蓝牙技能开发得更完善和更有用。
更多无线覆盖方案知识请搜索:润满无线http://www.runman.com.cn/
您需要登录后才可以回帖 登录 | 注册通行证

本版积分规则

联系我们| 手机版|系统集成论坛 ( 京ICP备11008917号 )

GMT+8, 2024-10-1 23:43 , Processed in 0.108557 second(s), 24 queries .

系统集成论坛

BBS.XTJC.COM

快速回复 返回顶部 返回列表