物理門(mén)禁控制系統實(shí)現原理
本應用筆記從信息技術(shù)(IT)這一全新視角闡述了物理門(mén)禁控制系統。本文對各種不同類(lèi)型的鎖控技術(shù)(機械、磁卡、接觸式、RFID)進(jìn)行對比,并對這些鎖控裝置的優(yōu)缺點(diǎn)進(jìn)行了評估。采用質(zhì)詢(xún)-響應認證的鎖控裝置克服了傳統靜態(tài)數據門(mén)鎖的局限性。本文介紹了質(zhì)詢(xún)-響應工作原理,列舉了相應的鎖控裝置并對其進(jìn)行比較。本文還闡述了質(zhì)詢(xún)-響應認證相比靜態(tài)數據更安全的原因。
本文引用地址:http://dyxdggzs.com/article/161625.htm本應用筆記討論了幾種不同類(lèi)型的門(mén)禁控制系統:機械式、磁卡式、接觸式、RFID。文章討論了質(zhì)詢(xún)-響應認證(質(zhì)詢(xún)、加密以及消息認證碼或MAC)以及SHA-1算法的重要性。最后,本文還闡述了質(zhì)詢(xún)-響應認證機制更安全的原因。
基于信息技術(shù)(IT)的鎖控裝置
嚴格意義上講,任何鑰匙內都會(huì )像ROM (只讀存儲器)一樣存儲相關(guān)信息。鎖具“讀取”鑰匙端的數據,如果與鎖具規則匹配,則通行。機械鑰匙的整體物理尺寸、最小尺寸(例如,單位增量)限制了其可選擇的代碼空間。對于一個(gè)給定類(lèi)型的鑰匙,可以在不重復的前提下制造出數百或數千把鑰匙,確切數目取決于鑰匙的類(lèi)型。磁卡鑰匙可以在很小的鐵磁材料上存儲信息。磁卡可以分成多個(gè)平行磁軌,每條磁軌可寫(xiě)入500位以上數據。而接觸式電子令牌鑰匙(例如iButton®器件、芯片卡)則將信息存儲于硅片??梢源鎯Φ奈粩祻牡椭?4位(DS1990A)到無(wú)限容量。非接觸式鑰匙則以26位模型開(kāi)始,事實(shí)上這種鑰匙的容量也沒(méi)有上限限制。磁卡鑰匙在酒店門(mén)禁系統非常流行。電子令牌鑰匙,無(wú)論是接觸式還是非接觸式,都已普遍用于員工胸卡。
現狀和問(wèn)題
無(wú)論是機械鎖,還是電子鎖,開(kāi)啟方式都是基于靜態(tài)數據是否能滿(mǎn)足鎖具自身的規則要求。采用電子鎖,其數據可以是一個(gè)簡(jiǎn)單的序列號,也可以是大量存儲數據(磁卡或存儲芯片卡等)或兩者結合。一把鑰匙攜帶的信息越少,則對于給定的鎖具而言就可以提供越多的鑰匙與之匹配。
機械鑰匙具有多種不同的類(lèi)型和尺寸¹。而鎖具“主人”則無(wú)法避免鑰匙在未經(jīng)授權的情況下被復制。此外,還可以使用一些廉價(jià)工具惡意打開(kāi)門(mén)鎖²。由于“代碼”空間有限,這種鎖具無(wú)法保證鑰匙的唯一性。日積月累,鑰匙的結構慢慢磨損,使開(kāi)鎖變得更加困難。
雖然代碼空間對磁卡鑰匙卡不是問(wèn)題,但它們很容易被復制²或擦除。磁卡同樣存在磨損問(wèn)題。
基于ROM的電子鑰匙可以防止克隆或復制,接觸式鑰匙²和RFID鑰匙²即采用了類(lèi)似原理。除了韋根(Wiegand)協(xié)議及其派生(26位或36位)協(xié)議外,電子鑰匙具有足夠的代碼空間保證每把鑰匙代碼的唯一性。
下一代安全產(chǎn)品:質(zhì)詢(xún)-響應認證
傳統的電子鎖依賴(lài)于靜態(tài)數據,這些數據是鑰匙獲得進(jìn)入的權限。這種一成不變的原則使克隆鑰匙非常簡(jiǎn)單。事實(shí)上,如果鑰匙可以從鎖具接收一個(gè)不確定的數據質(zhì)詢(xún),并根據接收到的數據以特定的數據格式響應,則可以實(shí)現更高的加密等級。這一過(guò)程包括了公開(kāi)的可讀取數據和只有鑰匙及鎖具知道的隱藏數據。
由鎖具發(fā)送給鑰匙的這個(gè)不確定數據從技術(shù)上稱(chēng)為隨機質(zhì)詢(xún),隱藏數據稱(chēng)為密鑰,而響應通常稱(chēng)作信息認證代碼或MAC。信息包含質(zhì)詢(xún)、公開(kāi)可讀數據、密鑰以及常數(填充數)。為了驗證密鑰的有效性,鎖具會(huì )根據同一質(zhì)詢(xún)、從鑰匙讀取的數據、密鑰以及常數計算MAC。如果鎖具所計算的MAC與鑰匙響應的MAC匹配,則鎖具認為鑰匙是合法的。技術(shù)上,這一流程如圖1所示,叫做質(zhì)詢(xún)-響應認證。如果除了有效性外,鑰匙里公開(kāi)可讀的數據與鎖具標準相匹配,則打開(kāi)鎖具。

圖1. 質(zhì)詢(xún)-響應認證數據流
在加密學(xué)中,從一串信息碼產(chǎn)生固定長(cháng)度MAC的算法通常稱(chēng)作單向散列算法。“單向”表示該算法通常難以從固定長(cháng)度MAC輸出大量信息。采用加密算法時(shí),加密信息的長(cháng)度往往與原始信息成正比。
SHA-1是經(jīng)過(guò)完全驗證并獲得國際認可的單向散列算法,SHA-1算法由美國國家標準技術(shù)研究所(NIST)制定,現已成為國際標準ISO/IEC 10118-3:2004。算法所依賴(lài)的數學(xué)公式已經(jīng)在NIST網(wǎng)頁(yè)公開(kāi)。SHA-1算法與其它算法的差別是:
不可逆性:該算法無(wú)法通過(guò)相應的MAC逆向計算輸入。
防沖突:該算法不可能找到另外一個(gè)可以產(chǎn)生同一MAC的輸入信息。
高雪崩效應:輸入的任何變化將引起MAC結果的很大變化。
正是由于上述原因,而且該算法經(jīng)過(guò)全球認證,Maxim選擇了SHA-1用于質(zhì)詢(xún)-響應認證。
評論