91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

網(wǎng)絡(luò)安全:MACsec車載應(yīng)用技術(shù)解讀

北匯信息POLELINK ? 2023-06-29 10:03 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

01前言
我們?cè)谝酝姆窒碇薪榻B了網(wǎng)絡(luò)安全的相關(guān)技術(shù)在車載通信中的一些內(nèi)容,包括E2E和SecOC等,但這些技術(shù)通常更多地是做數(shù)據(jù)校驗(yàn),數(shù)據(jù)本身還是以明文進(jìn)行傳輸。而隨著網(wǎng)絡(luò)安全級(jí)別的提高以及以太網(wǎng)在車載中更大規(guī)模的使用,我們迫切地需要數(shù)據(jù)加密的手段來防止數(shù)據(jù)被監(jiān)聽。同時(shí)由于車載通信對(duì)延遲性能的要求和部署的特點(diǎn),MACsec可能是一個(gè)更容易被選擇的方案。

02什么是MACsec
MACsec全稱為Media Access Control Security,基于協(xié)議802.1AE和802.1X,主要功能是用于數(shù)據(jù)加密,同時(shí)還有認(rèn)證、校驗(yàn)的功能。其保護(hù)的數(shù)據(jù)是以太網(wǎng)中二層以上的數(shù)據(jù),即包括ARP在內(nèi)的數(shù)據(jù),都會(huì)被加密進(jìn)而無法通過網(wǎng)絡(luò)監(jiān)聽獲取。
同時(shí)相比于其他加密手段,如TLS,MACsec由于可以基于硬件實(shí)現(xiàn),因此可以做到更低的延時(shí)和更高的性能。并且對(duì)于上層應(yīng)用來說,MACsec是在二層進(jìn)行加密,因此對(duì)于上層來說是無感的,這意味著上層不需要做任何改動(dòng)就可以進(jìn)行加密的部署。這對(duì)于當(dāng)前無加密系統(tǒng)切換加密系統(tǒng)來說有著很大的優(yōu)勢(shì)。03MACsec工作流程
MACsec使用對(duì)稱加密,其密鑰生成分發(fā)過程為EAPOL-MKA(EAP是Extensible Authentication Protocol,EAPOL即EAP over LANs,MKA即MACsec Key Agreement protocol ,見IEEE Std 802.1X),標(biāo)準(zhǔn)的MACsec的EAPOL-MKA流程會(huì)先進(jìn)行密鑰服務(wù)器的選舉,但在車載網(wǎng)絡(luò)中,更可能的情況是預(yù)先定義好密鑰服務(wù)器,因此本文就不贅述密鑰服務(wù)器選舉流程(可以參考IEEE 802.1X),直接看一下密鑰服務(wù)器如何生成和分發(fā)密鑰。
首先所有的MACsec設(shè)備中會(huì)預(yù)先配置好一個(gè)密鑰,稱為CAK(Secure Connectivity Association Key),由于其是預(yù)先定義的密鑰,因此也叫做Pre-Shared-Key。需要注意的是,CAK并不是能直接參與數(shù)據(jù)加密的密鑰,實(shí)際用于數(shù)據(jù)加解密的密鑰是SAK(Secure Association Key),SAK是通過CAK進(jìn)行派生,SAK的生成過程如下所示:
11893c7a-1621-11ee-a579-dac502259ad0.png

預(yù)配置密鑰

除了預(yù)先配置CAK外,還需要配置密鑰標(biāo)識(shí)CKN(Connectivity Association Key Name)。CKN就是額外的一個(gè)數(shù)據(jù)參數(shù),CAK+CKN共同用于密鑰派生函數(shù)KDF(Key Derivation Function)。

密鑰派生

CAK通過不同的派生函數(shù)(派生函數(shù)參考AUTOSAR AUTOSAR_SWS_MACsecKeyAgreement、IEEE 802.1X、NIST 800-108)和參數(shù)生成3個(gè)密鑰:ICK(Integrity Check Value Key,即校驗(yàn)的密鑰)、KEK(Key Encryption Key,即加密SAK的密鑰)、SAK(Secure Association Key,即實(shí)際加密數(shù)據(jù)的密鑰)。其中ICK和KEY是通過CAK+CKN生成固定的密鑰,可以認(rèn)為MACsec設(shè)備均已預(yù)先得知。ICK用于流程校驗(yàn),KEK用于SAK的加密。SAK是由CAK+RNG(Random Number Generator,即隨機(jī)數(shù)生成)生成的隨機(jī)密鑰,用于實(shí)際數(shù)據(jù)的加密。

加密SAK

使用KEK加密SAK(加密算法參考rfc3394中AES Key Wrap algorithm),將加密SAK傳輸?shù)揭蕴W(wǎng)總線中。

獲取解密后的SAK

伙伴節(jié)點(diǎn)使用相同的KEK解密后獲取SAK,將SAK用于實(shí)際數(shù)據(jù)的加解密。在SAK成功分發(fā)到MACsec節(jié)點(diǎn)后,MACsec中的二層以太網(wǎng)報(bào)文就都可以用加密的方式進(jìn)行數(shù)據(jù)的交互。

04MACsec報(bào)文格式
MACsec的報(bào)文格式如下圖所示:11925b52-1621-11ee-a579-dac502259ad0.png其中DMAC即目標(biāo)MAC,SMAC即源MAC,CRC即幀校驗(yàn),這部分都是以太網(wǎng)幀中原有的內(nèi)容。802.1Q+payload即原有以太網(wǎng)中攜帶的數(shù)據(jù)(包含以太網(wǎng)幀類型),這部分?jǐn)?shù)據(jù)會(huì)以GCM-AES-128(也允許支持GCM-AES-256)的加密算法進(jìn)行加密(密鑰為上一章節(jié)中分發(fā)的SAK)。ICV(Intergrity Check Value)為校驗(yàn)碼。SecTAG為加密頭,用于識(shí)別MACsec相關(guān)信息,其結(jié)構(gòu)如下:
11ab9d24-1621-11ee-a579-dac502259ad0.png

MACsec EtherType為固定值0x88E5,表示MACsec報(bào)文;

TCI(TAG Control Informatin)為控制信息;

AN(Association Number)為關(guān)聯(lián)號(hào);

SL(Short Length)為短數(shù)據(jù)長(zhǎng)度(小于48字節(jié)才會(huì)使用,見IEEE 802.1AE);

PN(Packet Number)為包的序號(hào),用來防止重放攻擊;

SCI(Secure Channel Identifier)中還包含PI(Port Identifier),即通道和端口的標(biāo)識(shí),對(duì)簡(jiǎn)單網(wǎng)絡(luò)來說應(yīng)該是固定值。

SecTAG的解析見如下示例:
11c51bc8-1621-11ee-a579-dac502259ad0.png

另外對(duì)于GCM-ASE算法來說,有3個(gè)參數(shù):nonce(即加密向量IV)、add(附加消息)、tag(消息認(rèn)證碼)和MACsec中字段有映射關(guān)系。Nonce對(duì)應(yīng)SCI+PN,add對(duì)應(yīng)DMAC+SMAC+SecTAG,tag對(duì)應(yīng)ICV(參考IEEE 802.1AE)。

05 CANoe MACsec示例
在CANoe中我們建立多個(gè)節(jié)點(diǎn):ChatClient1和ChatClient2以TCP的連接與ChatServer建立會(huì)話關(guān)系,他們的通信不需要關(guān)注MACsec。實(shí)際在總線的數(shù)據(jù)由Switch_1的Port1與Switch_2的Port2進(jìn)行以太網(wǎng)數(shù)據(jù)的發(fā)送接收,拓?fù)潢P(guān)系如下所示:
11da9232-1621-11ee-a579-dac502259ad0.png環(huán)境啟動(dòng)后,Port1和Port2就進(jìn)行MACsec的SAK分發(fā)過程,分發(fā)完成后,Port1和Port2就可以正常以MACsec進(jìn)行加密通信,如下所示:
11e40b8c-1621-11ee-a579-dac502259ad0.png當(dāng)我們?cè)贑hatClient1發(fā)送會(huì)話數(shù)據(jù)“Polelink”,ChatClient2響應(yīng)會(huì)話“YES”時(shí),對(duì)于ChatClient1和ChatClient2來說數(shù)據(jù)的收發(fā)是原封不動(dòng)的明文,如下所示:
1227432a-1621-11ee-a579-dac502259ad0.png而對(duì)于實(shí)際以太網(wǎng)數(shù)據(jù)而言,Port1和Port2的收發(fā)數(shù)據(jù)就全是密文數(shù)據(jù),如下所示:
129b2042-1621-11ee-a579-dac502259ad0.png06總結(jié)
北匯信息專注于汽車電子測(cè)試、與眾多OEM合作,在總線網(wǎng)絡(luò)診斷測(cè)試開發(fā)相關(guān)領(lǐng)域積累了豐富的經(jīng)驗(yàn)。本次為大家簡(jiǎn)單介紹了MACsec,但很多細(xì)節(jié)還有待商榷,后續(xù)我們也會(huì)帶來更多關(guān)于網(wǎng)絡(luò)安全的測(cè)試開發(fā)內(nèi)容,也歡迎大家共同探討。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 車載
    +關(guān)注

    關(guān)注

    18

    文章

    690

    瀏覽量

    84764
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3489

    瀏覽量

    63405
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    國(guó)產(chǎn)網(wǎng)絡(luò)安全整機(jī)在工控網(wǎng)絡(luò)安全上的保護(hù)策略

    網(wǎng)絡(luò)安全是指網(wǎng)絡(luò)系統(tǒng)的硬件、軟件及其系統(tǒng)中的數(shù)據(jù)受到保護(hù),不因偶然的或者惡意的原因而遭受到破壞、更改、泄露,確保系統(tǒng)連續(xù)可靠正常地運(yùn)行,網(wǎng)絡(luò)服務(wù)不中斷。
    的頭像 發(fā)表于 01-27 10:27 ?117次閱讀
    國(guó)產(chǎn)<b class='flag-5'>網(wǎng)絡(luò)安全</b>整機(jī)在工控<b class='flag-5'>網(wǎng)絡(luò)安全</b>上的保護(hù)策略

    解讀網(wǎng)絡(luò)安全等級(jí)保護(hù)”:守護(hù)網(wǎng)絡(luò)空間的法律基石與實(shí)戰(zhàn)指南

    前言服務(wù)器上穩(wěn)定閃爍的指示燈背后,是等級(jí)保護(hù)制度為海量數(shù)據(jù)流動(dòng)筑起的無形防線——它們不僅是技術(shù)標(biāo)準(zhǔn),更是《網(wǎng)絡(luò)安全法》規(guī)定的國(guó)家基石。人們經(jīng)常聽到“等保二級(jí)”、“等保三級(jí)”,它們并非簡(jiǎn)單的數(shù)字標(biāo)簽
    的頭像 發(fā)表于 01-12 17:31 ?471次閱讀
    <b class='flag-5'>解讀</b>“<b class='flag-5'>網(wǎng)絡(luò)安全</b>等級(jí)保護(hù)”:守護(hù)<b class='flag-5'>網(wǎng)絡(luò)</b>空間的法律基石與實(shí)戰(zhàn)指南

    長(zhǎng)距傳輸,安全無憂——探秘NPB 2.0中的硬件MACsec技術(shù)

    本文介紹NPB 2.0如何利用交換芯片內(nèi)置的MACsec硬件能力,實(shí)現(xiàn)對(duì)長(zhǎng)距離鏡像流量的鏈路層加密。MACsec通過硬件加速提供線速安全傳輸,對(duì)比TLS與IPsec,其在第二層實(shí)現(xiàn)全流量保護(hù),延遲更低、性能無損,尤其適合暗光纖等
    的頭像 發(fā)表于 01-04 14:27 ?371次閱讀
    長(zhǎng)距傳輸,<b class='flag-5'>安全</b>無憂——探秘NPB 2.0中的硬件<b class='flag-5'>MACsec</b><b class='flag-5'>技術(shù)</b>

    人工智能時(shí)代,如何打造網(wǎng)絡(luò)安全“新范式”

    在當(dāng)今信息化迅速發(fā)展的時(shí)代,5G、大數(shù)據(jù)、云計(jì)算、深度學(xué)習(xí)等新興技術(shù)的廣泛應(yīng)用,帶來了前所未有的網(wǎng)絡(luò)安全挑戰(zhàn)。人工智能技術(shù)的崛起,為網(wǎng)絡(luò)安全領(lǐng)域提供了新的解決方案,尤其在威脅識(shí)別、告警
    的頭像 發(fā)表于 12-02 16:05 ?478次閱讀

    攻擊逃逸測(cè)試:深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力

    攻擊逃逸測(cè)試通過主動(dòng)模擬協(xié)議混淆、流量分割、時(shí)間延遲等高級(jí)規(guī)避技術(shù),能夠深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力。這種測(cè)試方法不僅能精準(zhǔn)暴露檢測(cè)引擎的解析盲區(qū)和策略缺陷,還能有效評(píng)估防御體系在面對(duì)隱蔽攻擊
    發(fā)表于 11-17 16:17

    干貨分享 | TSMaster安全管理模塊用戶手冊(cè):一站式配置SecOC與MACSec

    隨著汽車智能化、網(wǎng)聯(lián)化深度發(fā)展,車載網(wǎng)絡(luò)安全不再是“可選項(xiàng)”,而是保障車輛可靠運(yùn)行的基石。面對(duì)AUTOSARSecOC、車載以太網(wǎng)MACSec
    的頭像 發(fā)表于 11-07 20:04 ?463次閱讀
    干貨分享 | TSMaster<b class='flag-5'>安全</b>管理模塊用戶手冊(cè):一站式配置SecOC與<b class='flag-5'>MACSec</b>

    陶氏化學(xué)借助AI技術(shù)重塑網(wǎng)絡(luò)安全

    擁有125年歷史的陶氏化學(xué),正借助AI技術(shù)重塑網(wǎng)絡(luò)安全。在與微軟的合作中,陶氏將其安全運(yùn)營(yíng)中心(CSOC)全面接入智能Microsoft Security Copilot副駕駛(國(guó)際版),實(shí)現(xiàn)了從
    的頭像 發(fā)表于 10-10 09:21 ?852次閱讀

    華為亮相2025國(guó)家網(wǎng)絡(luò)安全宣傳周

    2025國(guó)家網(wǎng)絡(luò)安全宣傳周(以下簡(jiǎn)稱“網(wǎng)安周”)在昆明正式開幕。今年大會(huì)主題為“網(wǎng)絡(luò)安全為人民,網(wǎng)絡(luò)安全靠人民”,網(wǎng)安周以會(huì)議、論壇、競(jìng)賽、展覽等多種形式著力展示創(chuàng)新成果。大會(huì)期間,華為眾多重磅
    的頭像 發(fā)表于 09-16 15:12 ?1109次閱讀
    華為亮相2025國(guó)家<b class='flag-5'>網(wǎng)絡(luò)安全</b>宣傳周

    wifi解決方案實(shí)現(xiàn)了網(wǎng)絡(luò)安全

    silex希來科wifi解決方案實(shí)現(xiàn)了網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 08-27 15:01 ?652次閱讀

    全賽道獲獎(jiǎng)!聚銘網(wǎng)絡(luò)閃耀第二屆雄安未來之城場(chǎng)景匯網(wǎng)絡(luò)安全技術(shù)應(yīng)用大賽

    近期,由雄安未來之城場(chǎng)景匯組委會(huì)主辦,河北省委網(wǎng)信辦、雄安新區(qū)管委會(huì)等單位聯(lián)合承辦的 第二屆雄安未來之城場(chǎng)景匯網(wǎng)絡(luò)安全技術(shù)應(yīng)用大賽 圓滿落幕。聚銘網(wǎng)絡(luò)憑借深厚的技術(shù)積淀與卓越的創(chuàng)新能力
    的頭像 發(fā)表于 08-07 16:10 ?695次閱讀
    全賽道獲獎(jiǎng)!聚銘<b class='flag-5'>網(wǎng)絡(luò)</b>閃耀第二屆雄安未來之城場(chǎng)景匯<b class='flag-5'>網(wǎng)絡(luò)安全</b><b class='flag-5'>技術(shù)</b>應(yīng)用大賽

    ISO/SAE 21434標(biāo)準(zhǔn)解讀 DEKRA德凱解析ISO/SAE 21434汽車網(wǎng)絡(luò)安全產(chǎn)品

    國(guó)際標(biāo)準(zhǔn),為企業(yè)構(gòu)建汽車全生命周期的網(wǎng)絡(luò)安全防護(hù)體系提供了清晰的框架。 ISO/SAE 21434標(biāo)準(zhǔn)解讀 全流程網(wǎng)絡(luò)安全護(hù)航 ISO/SAE 21434標(biāo)準(zhǔn)覆蓋車輛開發(fā)的每一個(gè)階段,從概念設(shè)計(jì)到開發(fā)、驗(yàn)證、確認(rèn)、生產(chǎn)、運(yùn)營(yíng),直
    的頭像 發(fā)表于 06-10 14:47 ?1575次閱讀

    飛騰網(wǎng)絡(luò)安全工控機(jī),互聯(lián)網(wǎng)時(shí)代的安全衛(wèi)士與堅(jiān)韌后盾

    網(wǎng)絡(luò)安全工控機(jī)?是一種專為工業(yè)環(huán)境設(shè)計(jì)的計(jì)算機(jī)系統(tǒng),主要用于工業(yè)控制與網(wǎng)絡(luò)安全。它融合了計(jì)算機(jī)技術(shù)、自動(dòng)化技術(shù)和通信技術(shù),具備高穩(wěn)定性、高可
    的頭像 發(fā)表于 04-30 09:15 ?601次閱讀

    直面網(wǎng)絡(luò)安全挑戰(zhàn),“明陽(yáng)安全自組網(wǎng)” 打造全方位防御體系

    帶來的安全隱患,僅僅是網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的冰山一角。網(wǎng)絡(luò)安全困局與“安全自組網(wǎng)”破局之道隨著網(wǎng)絡(luò)技術(shù)的發(fā)展和應(yīng)用場(chǎng)景的拓展,
    的頭像 發(fā)表于 04-27 10:55 ?1165次閱讀
    直面<b class='flag-5'>網(wǎng)絡(luò)安全</b>挑戰(zhàn),“明陽(yáng)<b class='flag-5'>安全</b>自組網(wǎng)” 打造全方位防御體系

    聚銘網(wǎng)絡(luò)實(shí)力入選2025年度無錫市網(wǎng)絡(luò)安全技術(shù)支撐單位

    近日,中共無錫市委網(wǎng)絡(luò)安全和信息化委員會(huì)辦公室正式公布了 2025年度無錫市網(wǎng)絡(luò)和數(shù)據(jù)安全技術(shù)支撐單位遴選結(jié)果 。憑借卓越的技術(shù)實(shí)力和服務(wù)質(zhì)
    的頭像 發(fā)表于 04-24 15:06 ?711次閱讀
    聚銘<b class='flag-5'>網(wǎng)絡(luò)</b>實(shí)力入選2025年度無錫市<b class='flag-5'>網(wǎng)絡(luò)安全</b><b class='flag-5'>技術(shù)</b>支撐單位

    華為網(wǎng)絡(luò)安全產(chǎn)品榮獲BSI首批漏洞管理體系認(rèn)證

    MWC25巴塞羅那期間,華為面向全球網(wǎng)絡(luò)安全技術(shù)精英、行業(yè)客戶、專家學(xué)者等舉辦了網(wǎng)絡(luò)安全專題研討會(huì)(全球),共同研討網(wǎng)絡(luò)安全數(shù)據(jù)治理、安全
    的頭像 發(fā)表于 03-11 09:34 ?977次閱讀
    華為<b class='flag-5'>網(wǎng)絡(luò)安全</b>產(chǎn)品榮獲BSI首批漏洞管理體系認(rèn)證