国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

MACsec和CANsec高性能網(wǎng)絡的第2層安全性

星星科技指導員 ? 來源:瑞薩電子 ? 作者:Tobias Belitz ? 2022-04-25 09:56 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

1. 汽車二層安全

在當今的車載網(wǎng)絡 (IVN) 中,許多傳感器、執(zhí)行器和控制單元相互連接,每秒產(chǎn)生大量數(shù)據(jù)。此外,所有這些傳感器都需要以嚴格的最小延遲相互通信。車輛中的不同組件需要不同的帶寬和延遲,并且隨著汽車中使用的 ECU 數(shù)量的增加,復雜性也在不斷增加。今天的車輛很容易擁有 45 個但有時甚至超過 120 個嵌入式 ECU。因此,不同的網(wǎng)絡技術被用于成本效率和靈活性,以最適合技術和經(jīng)濟。但是它們有一個共同點,那就是安全性的弱點,網(wǎng)絡技術無論內(nèi)容如何,都會傳輸它從上層獲得的信息。

可以在系統(tǒng)中的開放系統(tǒng)互連 (OSI) 模型的不同位置添加安全性。今天的安全主要用于其中的四個來保護通信。與車載通信最相關的是在第 2 層到第 4 層之間進行調(diào)整。TLS 和 SecOC 用于傳輸層,IPsec 用于網(wǎng)絡層,MACsec 和 CANsec 用于數(shù)據(jù)鏈路層。一般來說,通信層級的上升會讓信號延遲上升,這對于前面提到的關鍵任務應用程序來說可能是一個挑戰(zhàn)。

poYBAGJl_-aAD9ozAAGKV0ApenU216.png

LIN 或 CAN 等經(jīng)典汽車協(xié)議對幀使用的有效載荷非常短;這使得很難包含額外的安全信息。以太網(wǎng)和 CAN-XL 可以處理具有更大負載的幀,這使它們有資格進行安全通信。在這篇博客中,我們將關注第 2 層安全,我們不會考慮更高安全層,如 SecOC 或 IPsec。

第 2 層安全性提供了強大的安全性,并且只需要少量的額外開銷,這使得該協(xié)議適合硬件實現(xiàn)。然后可以確保通信幀的完整性、機密性和真實性。當在硬件中實現(xiàn)時,它可以卸載 CPU。

2.MACsec

MACsec 架構(gòu)包括兩個組件。IEEE 802.1X 中定義的 MACsec 密鑰協(xié)商 (MKA) 協(xié)議不屬于本博客的一部分,它指定了經(jīng)過身份驗證的密鑰的交換和安全通道的建立。第二個組成部分是 IEEE 802.1AE 標準,它為媒體訪問獨立協(xié)議的數(shù)據(jù)機密性和完整性提供基于第 2 層的加密。MACsec 最初是為 LAN(局域網(wǎng))安全而開發(fā)的。然而,如今通過使用 VLAN 標簽,MACsec 可以用于更廣泛的網(wǎng)絡,例如 WAN(廣域網(wǎng))。這樣它就可以支持純點對點(P2P)安全以及端到端(E2E)安全。在 P2P 模式下,網(wǎng)絡鏈路上的所有流量都是安全的,但在交換機內(nèi)部沒有安全通信,還需要仔細定義網(wǎng)絡,以防止通信路徑上出現(xiàn)不安全的鏈接。在 E2E 模式中,邊緣節(jié)點之間的完整路徑是獨立于網(wǎng)絡配置的。圖 2 描繪了一個網(wǎng)絡拓撲,說明了不同的安全鏈路 P2P 和 E2E。

pYYBAGJl_-aAYv_YAAB76pNeLv8923.png

圖 2 網(wǎng)絡拓撲

MACsec 數(shù)據(jù)包由以太網(wǎng)幀通過添加安全標簽 (SecTAG) 和完整性校驗值 (ICV) 形成,如圖 3 所示。

poYBAGJl_-aAJdwEAACuTEoRsPw548.png

圖3 MACsec幀格式

ETYPE ——MACsec Ethertype 是 2 字節(jié)長,與普通的 Ethertype 字段一樣。但它有一個固定值 0x88e5 表示這個幀是一個 MACsec 幀

TCI – 是一個 1 字節(jié)的 TAG 控制信息 (TCI) 字段,包含幾條信息。版本號 (V)、終端站 (ES)、存在 SCI (SC)、單副本廣播 (SCB)、加密有效負載 (E)、更改文本 (C) 和關聯(lián)編號 (AN)

SL – 表示短幀; 該字段長度為 6 位,如果該數(shù)字小于 48,則指示 SecTAG 的最后一個字節(jié)和 ICV 的第一個字節(jié)之間的字節(jié)。否則,SL 設置為零。該字節(jié)的第 7 位和第 8 位始終為零。

PN– Packet Number(4byte)主要用于防止重放攻擊。在每個 MACsec 幀中,PN 是唯一的,通常是遞增的。PN 也用作密碼套件的初始值 (IV)。

SCI – 8 字節(jié)的安全通道標識符可用于識別流量屬于哪個安全關聯(lián)。

ICV – 完整性檢查值附加到每個 MACsec 幀并確保數(shù)據(jù)的完整性。ICV 的長度取決于密碼套件,介于 8 到 16 個字節(jié)之間。

如圖 3 所示,IEEE 802.1Q VLAN 是加密有效負載的一部分。為了支持端到端應用,VLAN 必須保持未加密狀態(tài),因此 VLAN 可以選擇位于加密標頭之外。啟用此選項允許客戶配置 VLAN (802.1Q) 標記以繞過 MACsec 加密;但請注意,在這種情況下,VLAN 標記也不是身份驗證的一部分。

pYYBAGJl_-aAbw86AABlCMgQzo0675.png

圖 4 VLAN 感知 MACsec 幀格式

MACsec 在兩個或多個受信任主機之間生成安全連接關聯(lián) (CA)。圖 6 描繪了連接到共享媒體 LAN(例如 10BASE-T1S)的四個站。三臺主機 A、B 和 C 之間的安全 CA 由 MACsec 密鑰協(xié)商協(xié)議 (MKA) 創(chuàng)建。每個 CA 都由單向安全通道 (SC) 支持,每個 SC 都支持使用對稱密鑰加密的幀安全傳輸。每個 SC 都由重疊的安全關聯(lián) (SA) 序列支持。每個 SA 使用新的安全關聯(lián)密鑰 (SAK) 來提供 MACsec 服務。如圖 5 所示,主機 D 被排除在此 CA 之外,它可以與其他主機通信,但不安全。它沒有允許它參與當前支持 SCA、SCB 或 SCC 的任何安全關聯(lián) (SA) 的安全關聯(lián)密鑰 (SAK);因此,D 不能損害由 A、B 和 C 交換的任何幀的完整性、機密性或來源。主機也可以使用多個 SC,例如主機上的每個應用程序都有一個不同的 SC。然后,它還在同一主機上保護應用程序之間的安全。每個 SC 由一個安全通道標識符 (SCI) 標識,該標識符由一個 48 位 MAC 地址和一個 16 位端口標識符連接而成。

poYBAGJl_-aAcF2PAACllpdSrXU288.png

圖 6 MACsec 連接關聯(lián)

pYYBAGJl_-aACmdxAADCjzx_eY8377.png

圖 5 MACsec 安全通道

MACsec 使用 AES-128 對稱塊的 Galois/Counter 操作模式作為默認密碼套件。此外,它還支持 256 位的 GCM-AES 和 128 位和 256 位的 GCM-AES-XPN。

3. CANsec

CANsec 是 CAN in Automation (CiA) 正在開發(fā)的新標準 CiA613-2,作為新開發(fā)的 CAN XL 協(xié)議的擴展,支持 CAN 物理層的更高帶寬和更長的有效載荷。它指定了第 2 層 CAN 安全協(xié)議,旨在保護基于 CAN 的網(wǎng)絡中數(shù)據(jù)的完整性、新鮮度、來源真實性和機密性。該標準的重點是數(shù)據(jù)鏈路層。該規(guī)范不包括密鑰協(xié)議,與 MACsec 一樣。CANsec 專注于 CAN XL 網(wǎng)絡,但工作組正在考慮選擇性地將其擴展到 CAN FD 網(wǎng)絡。CANsec 幀格式類似于 MACsec 幀格式:在有效負載之前添加 CANsec 標頭,在有效負載末尾插入完整性校驗值 (ICV)。圖 7 顯示了抽象幀格式。

poYBAGJl_-aAPMn7AACnjWd_RMQ878.png

圖 7 CANsec 幀格式

CCI – 密碼控制信息,這 11 位由以下子字段組成

VN – CANsec 版本號

CM – 密碼模式,它指定了兩種可用的安全操作之一

0 認證方式

1 帶有關聯(lián)數(shù)據(jù)的認證加密 (AEAD

res——保留位

CSCI – CAN 安全通道標識符

SCI – 安全通道標識符 16 位

AN – 關聯(lián)編號 1bit

FV——新鮮度值,64位新鮮度計數(shù)器的截斷值

CANsec 有所謂的安全區(qū) (SZ),它是一組可以安全通信的節(jié)點。SZ 在邏輯上與 MACsec 的 CA 相當。它是節(jié)點物理網(wǎng)絡上的邏輯覆蓋,可以覆蓋兩個或多個物理 CAN 鏈路。SZ 由更高層協(xié)議定義。圖 9 顯示了一個具有四個節(jié)點的 SZ 示例。節(jié)點 A 到 D 可以一起通信,它們都連接到同一個物理 CAN 網(wǎng)絡。節(jié)點 A、B 和 C 被配置為屬于同一個 SZ,它們可以安全地通信。節(jié)點 D 不屬于同一個 SZ。節(jié)點 D 無法驗證任何接收到的安全幀,并且如果接收到的安全幀被加密,則無法解密它。

對于使用安全通道 (SC) 的節(jié)點 CANsec 之間的通信,這不區(qū)分單播、多播或廣播數(shù)據(jù)傳輸。一個連接結(jié)合了不同的獨特SC。圖 8 顯示了帶有 SCA 的 SZ,用于在多播數(shù)據(jù)傳輸中將安全幀從節(jié)點 A 傳輸?shù)焦?jié)點 B 和 C。節(jié)點 B 使用 SCB 和節(jié)點 C 分別使用 SCC 來傳輸安全幀。SC 由安全通道標識符 (SCI) 標識。SCI 在所有 SZ 中都是獨一無二的。

pYYBAGJl_-eAG9UTAACiVs4VZqg966.png

圖 9 CANsec 安全區(qū)

poYBAGJl_-eAUm-wAAC-S79NB20377.png

圖 8 CANsec 安全通道

除了伽羅瓦/計數(shù)器模式密碼套件 AES-GCM-128 和 AES-GCM-256 之外,CANsec 還支持基于密碼的消息驗證碼 (CMAC) AES-CMAC-128 和 AES-CMAC-256。

四、比較與結(jié)論

第 2 層安全可以保護網(wǎng)絡上的所有通信,這對于 IPSec 等其他安全概念是不可能的。IPSec 只能保護 IP 流量,但不能保護 ARP 或 gPTP 等其他流量。第 2 層安全性不限于最初定義的點對點安全性;它支持當今有限的端到端安全性。這沒有為 CANsec 明確定義(截至今天,標準化工作仍在進行中),但根據(jù) CANsec 實施,應該可以繞過流量到下一層,以實現(xiàn)簡單的橋接功能,無需對幀進行解密和加密。第 2 層安全無法防止來自更高層的惡意第 3 層流量。但是在這種情況下,ECU已經(jīng)被黑客超越了。

盡管如此,第 2 層安全性只需要很小的軟件開銷,并且延遲非常小(線速安全性)。為了獲得最佳性能,第 2 層安全需要硬件支持,這會增加額外成本。因此,過去它不是主流,但安全門檻越來越高。IPsec 或 SecOC 等更高層的安全協(xié)議正在竊取系統(tǒng)的應用程序性能。這就是如今第 2 層安全在汽車領域變得有趣的原因。

pYYBAGJl_-eAYyzRAAEvYBBVoB8117.jpg

表 1 MACsec 與 CANsec 比較

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • CAN
    CAN
    +關注

    關注

    59

    文章

    3068

    瀏覽量

    472798
  • 計數(shù)器
    +關注

    關注

    32

    文章

    2316

    瀏覽量

    98216
  • 瑞薩電子
    +關注

    關注

    39

    文章

    2974

    瀏覽量

    74382
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    請問VisionFive 2 的熱安全性如何?

    我的 VisionFive 2 目前沒有風扇。如果我開始以 100% 的速度使用 CPU,我應該擔心它過熱嗎? 為了安全起見,它會進行熱節(jié)流嗎? 如果是這樣,如何查看它是否處于熱節(jié)流狀態(tài)?
    發(fā)表于 02-27 06:31

    ISO644x通用型數(shù)字隔離器:高性能安全性的完美結(jié)合

    ISO644x通用型數(shù)字隔離器:高性能安全性的完美結(jié)合 在電子工程師的日常設計工作中,數(shù)字隔離器是不可或缺的關鍵組件。今天,我們將深入探討ISO644x系列通用型數(shù)字隔離器,它在性能、安全
    的頭像 發(fā)表于 01-19 15:45 ?201次閱讀

    長距傳輸,安全無憂——探秘NPB 2.0中的硬件MACsec技術

    本文介紹NPB 2.0如何利用交換芯片內(nèi)置的MACsec硬件能力,實現(xiàn)對長距離鏡像流量的鏈路層加密。MACsec通過硬件加速提供線速安全傳輸,對比TLS與IPsec,其在第二實現(xiàn)全流
    的頭像 發(fā)表于 01-04 14:27 ?389次閱讀
    長距傳輸,<b class='flag-5'>安全</b>無憂——探秘NPB 2.0中的硬件<b class='flag-5'>MACsec</b>技術

    關于無線光通信物理安全性的技術方案

    ————基于物理特性的無線光通信保密安全方案闡述1.摘要本方案旨在系統(tǒng)闡述無線光通信技術(尤指可見光通信/VLC與光保真/LiFi)在通信保密安全性方面的核心原理與獨特優(yōu)勢。與傳統(tǒng)的、依賴復雜
    的頭像 發(fā)表于 12-19 11:55 ?1643次閱讀
    關于無線光通信物理<b class='flag-5'>層</b><b class='flag-5'>安全性</b>的技術方案

    探索Murata NCM3系列DC - DC轉(zhuǎn)換器:高性能安全性的完美融合

    探索Murata NCM3系列DC - DC轉(zhuǎn)換器:高性能安全性的完美融合 在電子工程師的日常設計工作中,DC - DC轉(zhuǎn)換器是不可或缺的關鍵組件。今天,我將為大家詳細介紹Murata的NCM3
    的頭像 發(fā)表于 12-16 15:30 ?380次閱讀

    請問CW32L052C8T6這種安全性低功耗MCU的安全固件部分怎么實現(xiàn)?

    請問,CW32L052C8T6這種安全性低功耗MCU的安全固件部分怎么實現(xiàn)?
    發(fā)表于 12-05 07:19

    軟包電池測試全指南:性能安全與可靠全面解析

    外觀、尺寸、電化學性能、安全性、環(huán)境適應等多個方面。廣東貝爾提供全套軟包電池測試設備,包括:1、安全性能測試設備(短路/針刺/擠壓/燃燒)等。2
    的頭像 發(fā)表于 11-01 15:25 ?1522次閱讀
    軟包電池測試全指南:<b class='flag-5'>性能</b>、<b class='flag-5'>安全</b>與可靠<b class='flag-5'>性</b>全面解析

    工業(yè)互聯(lián)網(wǎng)架構(gòu)的安全是如何保障網(wǎng)絡安全

    工業(yè)互聯(lián)網(wǎng)架構(gòu)的安全通過構(gòu)建多層次、立體化的防護體系,結(jié)合技術手段與管理策略,全方位保障工業(yè)網(wǎng)絡從設備到應用
    的頭像 發(fā)表于 10-18 09:41 ?463次閱讀

    有哪些技術可以提高邊緣計算設備的安全性?

    邊緣計算設備的安全性面臨分布式部署、資源受限(算力 / 存儲 / 帶寬)、網(wǎng)絡環(huán)境復雜(多無線連接)、物理接觸易被篡改等獨特挑戰(zhàn),因此其安全技術需在 “安全性” 與 “輕量化適配” 之
    的頭像 發(fā)表于 09-05 15:44 ?1502次閱讀
    有哪些技術可以提高邊緣計算設備的<b class='flag-5'>安全性</b>?

    如何利用硬件加速提升通信協(xié)議的安全性

    特性增強安全性(而非僅依賴軟件防護)。其本質(zhì)是 “將安全計算從通用 CPU 卸載到專用硬件”,既解決軟件處理安全操作的性能瓶頸,又規(guī)避軟件
    的頭像 發(fā)表于 08-27 09:59 ?1001次閱讀
    如何利用硬件加速提升通信協(xié)議的<b class='flag-5'>安全性</b>?

    請問DM平臺訪問安全性如何控制?

    DM平臺訪問安全性如何控制?
    發(fā)表于 08-06 06:01

    ESP32-P4—具備豐富IO連接、HMI和出色安全特性的高性能SoC

    和 TWAI等常用外設。它還支持USB OTG 2.0 HS、以太網(wǎng)和SDIO Host 3.0,以實現(xiàn)高速連接。 出色的安全性能 強大的安全性是ESP32-P4設計的核心。安全啟動、flash加密
    發(fā)表于 06-30 11:01

    CAN XL安全實踐:深度防御下的密鑰協(xié)商優(yōu)化

    文章探討了車載通信系統(tǒng)中網(wǎng)絡整合的關鍵內(nèi)容和挑戰(zhàn),強調(diào)未來將采用多層安全架構(gòu),包括深度防御和MACsec/CANsec技術。同時,文章也指出目前車載節(jié)點通信速率較低,凸顯了中低速通信的
    的頭像 發(fā)表于 05-13 13:28 ?556次閱讀
    CAN XL<b class='flag-5'>安全</b>實踐:深度防御下的密鑰協(xié)商優(yōu)化

    ESP32-C3FH4:高性能物聯(lián)網(wǎng)芯片的卓越之選,智能門鎖安防等應用

    產(chǎn)品概述ESP32-C3FH4是樂鑫科技推出的新一代RISC-V架構(gòu)物聯(lián)網(wǎng)Wi-Fi/藍牙雙模芯片,專為物聯(lián)網(wǎng)設備設計,集高性能、低功耗與高安全性于一體,是智能家居、工業(yè)控制、消費電子等領域的理想
    發(fā)表于 04-03 11:41

    電子電器產(chǎn)品安全性與針焰試驗的重要

    在當今電子電器產(chǎn)品廣泛應用的背景下,消費者對其使用安全性愈發(fā)關注。電子設備的材料在電作用下可能面臨過熱應力,一旦材料劣化,設備的安全性能將受到嚴重影響。針焰試驗作為一種關鍵的阻燃試驗,能夠有效評估
    的頭像 發(fā)表于 03-11 17:20 ?1005次閱讀
    電子電器產(chǎn)品<b class='flag-5'>安全性</b>與針焰試驗的重要<b class='flag-5'>性</b>