0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

车内外通信中采用TLS/DTLS加密通信

Vector维克多 来源:Vector维克多 作者:Vector维克多 2022-11-08 15:37 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

应用层数据可以通过传输控制协议(TCP)在基于IP的网络上进行可靠交换,但是TCP无法保证数据传输的可靠性,应用数据的机密性及完整性。因此,实际应用中可以在TCP之上使用TLS(Transport Layer Security)建立服务器和客户端之间的安全通信(图1),从而保证数据的安全传输。

车内外通信中的下列应用层协议在安全通信时会采用TLS/DTLS加密通信:

>

DoIP (Diagnostic communication over Internet Protocol)

>

SOME/IP (Scalable service-Oriented MiddlewarE over IP)

>

MQTT (Message Queuing Telemetry Transport)

>

HTTPS (Hypertext Transfer Protocol Secure)

>

SCC (Smart Charging Communication)

73e495e6-5e79-11ed-a3b6-dac502259ad0.png

图1:OSI参考模型

随着TLS在载数据通信过程中的广泛应用,给OEM和零部件供应商的开发测试工程师在开发测试分析过程中需要面临TLS服务器和客户端之间加密通信的考验。毫无疑问,作为车载产品开发验证平台的核心工具CANoe需要支撑从单板调试到实车验证中涉及TLS安全通信应用的仿真与回放分析工作:

>

模拟TLS服务器通信;

>

模拟客户端参与TLS通信;

>

在线解密正在监听的真实服务器和客户端之间的TLS通信(图2.1);

>

离线回放过程中解密记录文件中存储的TLS数据(图2.2)。

73ff181c-5e79-11ed-a3b6-dac502259ad0.png

图2.1:CANoe解密TLS通信场景(离线)

742b1c0a-5e79-11ed-a3b6-dac502259ad0.png

图2.2:CANoe解密TLS通信场景(在线)

CANoe在线监听或离线回放TLS通信的过程中,接收的是加密的TLS应用数据,需要经过解密才能得到原始消息,图3为TLS一组相同数据在Trace窗口中解密前后的对比。解密前Trace窗口只有密文信息,解密后Trace窗口才能以系统变量的形式显示原始消息。如果Observer支持原始消息所属的应用层协议(如DoIP协议),Trace窗口中还会包含原始消息基于DoIP层面的解析。要完成解密的过程,需要在CANoe中进行一系列配置,本文围绕TLS Observer中最常用的解密方式“基于主密码解密”就具体配置做说明。首先概述CANoe基于主密码解密TLS通信的机制,其次介绍解密工程的环境设置,最后分别对不同的主密码配置方式进行说明。

744ebaa2-5e79-11ed-a3b6-dac502259ad0.png

图3:TLS数据解密前后对比

01/

CANoe基于主密码解密TLS通信的机制概述

CANoe.Ethernet工程会自动生成名为“_Security::TLSMasterSecret”的系统变量,用于存储TLS会话的客户端随机数(Client Random,32Bytes)和主密码(Master Secret,48Bytes)。待解密的TLS数据可能包含多个TLS会话,每个TLS会话都有唯一的主密码。当解密时,CANoe首先根据客户端随机数识别正确的TLS会话,然后基于主密码生成的密钥素材解密TLS应用数据,因此正确配置主密码和客户端随机数是解密TLS通信的关键。

02/

解密工程环境设置

CANoe支持多种配置主密码的方式,如通过CAPL/Security Manager/UDP报文配置主密码或从CANoe参与通信的TLS记录文件中读取主密码。无论采用何种方式,都需要首先完成工程环境设置。

1.

激活TLS应用数据的观测变量(图4)

点击CANoe->Options->General->File Locations->Location of application data的Open按钮,打开文件夹中的can.ini文件,配置can.ini文件中的参数EnableTlsAppDataSv=1。

74775eee-5e79-11ed-a3b6-dac502259ad0.png

图4:激活TLS应用数据的观测变量

>

配置TLS/DTLS通信的端口号(图5)

检查CANoe Option->Bus System->Protocol Identification是否对用于TLS/DTLS通信的Port进行正确定义,避免Trace中可能出现无法解析TLS协议的情况,影响解密TLS通信的功能。

74a7807e-5e79-11ed-a3b6-dac502259ad0.png

图5:TLS/DTLS通信端口设置

03/

基于CAPL配置主密码解密TLS通信

基于CAPL配置主密码具有较高的灵活性,支持离线回放或在线监听TLS数据时解密通信。当离线回放TLS通信时,一般主密码是用户提供的静态数值,该值可以直接通过CAPL编程赋值给系统变量“_Security::TLSMasterSecret”,赋值代码如图6。当在线监听TLS数据时,主密码是由真实服务器或客户端提供的动态数值,首先通过诊断、CAN报文或者其他接口传给CANoe,然后基于CAPL编程赋值给系统变量“_Security::TLSMasterSecret”。

74e67af4-5e79-11ed-a3b6-dac502259ad0.png

图6:CAPL代码示例

04/

基于Security Manager配置主密码解密TLS通信

为了实现在离线回放过程中解密TLS通信,除了可通过CAPL编程配置主密码之外,还可以在CANoe->Tools->Security Manager中手动输入主密码。具体流程如下:

1.新建Security Profile(图7)

选中File based PKI,点击Add添加Security Profile,可按照需求自定义Profile名称,如TLS Observer Profile。

750fe682-5e79-11ed-a3b6-dac502259ad0.png

图7:新建Security Profile

2.设置参数(图8)

在新建的TLS Observer Profile主配置界面上选中TLS Observer,点击Add打开参数设置对话框,选择参数类型为Master Secret并填写Random Bytes和Master Secret。

756e4d62-5e79-11ed-a3b6-dac502259ad0.png

图8:Master Secret|参数设置

3.Security Configuration配置

打开CANoe->Simulation->Security Configuration,在TLS Observer选项卡处关联新建的Profile,如图9。

75916dd8-5e79-11ed-a3b6-dac502259ad0.png

图9:Security Configuration配置

05/

通过UDP报文传输主密码解密TLS通信

为了实现在线监听TLS数据过程中解密通信,除了基于CAPL配置主密码外,还可由通信参与者通过UDP报文传入主密码。如果真实服务器或客户端在完成TLS握手之后,支持从加密堆栈中读取主密码,并通过UDP报文发送出来,就可以配置CANoe接收该UDP报文,获取主密码数值,解密正在监听的TLS通信。与手动输入主密码配置过程类似,通过UDP报文传输主密码也需要基于Security Manager配置,区别在于参数设置部分,参数类型需选择Master Secret Source并配置UDP通信双方的IP和Port(图10)。

75ae286a-5e79-11ed-a3b6-dac502259ad0.png

图10:Master Secret Source|参数配置

注:此种方式要求Master Secret以NSS Key Log的格式封装到UDP报文中。NSS Key Log的格式以及示例见表1。

76046b6c-5e79-11ed-a3b6-dac502259ad0.png

表1:NSSKeyLogMasterSecret格式示例

06/

离线回放CANoe参与通信的TLS记录文件

CANoe参与TLS通信时,经过TLS握手阶段,可以自动计算出主密码并将该值存储到系统变量“_Security::TLSMasterSecret”中。TLS数据可通过CANoe Logging功能进行记录,需将记录文件格式设置为BLF/ASC/MF4。这些格式的文件不仅可以保存通信数据,还可以保存系统变量(包括_Security::TLSMasterSecret)。后期离线回放时,CANoe可以从记录文件中读取主密码来解密TLS应用数据。

1.在CANoe 15/16中回放,只需将工程切换为Offline模式,添加记录文件,点击回放按钮,CANoe即可在回放过程中解密TLS应用数据;

2.在CANoe 14中回放,还需在Security Configuration配置中关联Security Profile。

上述就CANoe基于主密码解密TLS通信的过程及多种主密码的配置方式:如CAPL、Security Manager、UDP报文以及记录文件等。不同主密码配置方式的总结描述以及对CANoe版本要求见图11。CANoe为各种网络安全通信提供基础平台技术,使得开发和测试各阶段更好验证系统通信和功能,点击原文了解更多CANoe对Security的支持。

76234d98-5e79-11ed-a3b6-dac502259ad0.png

图11:主密码配置方式及版本要求

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 服务器
    +关注

    关注

    14

    文章

    10357

    浏览量

    91744
  • TCP
    TCP
    +关注

    关注

    8

    文章

    1433

    浏览量

    83763

原文标题:网络安全开发测试 | CANoe解密车载TLS通信

文章出处:【微信号:VectorChina,微信公众号:Vector维克多】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    SMA信号线在射频通信中的应用

    本文详细介绍SMA信号线在射频通信中的应用,涵盖无线通信、微波系统、5G设备及射频测试领域,解析SMA信号线的频率特性、阻抗优势与应用场景,帮助工程师正确选型并提升射频系统传输稳定性。
    的头像 发表于 01-28 13:45 413次阅读
    SMA信号线在射频<b class='flag-5'>通信中</b>的应用

    单片机中的串口通讯串行同步通信与串行异步通信

    串口是串行接口(serial port)的简称,也称为串行通信接口或COM接口。串口通信是指采用串行通信协议(serial communicaTIon)在一条信号线上将数据一个比特一个
    发表于 01-15 08:06

    请问IIC通信中的主设备和从设备是如何工作的?

    IIC通信中的主设备和从设备是如何工作的?
    发表于 12-25 06:35

    通信中光模块PCB应用

    光模块PCB是光通信中实现光电信号转换的核心组件,主要应用于以下领域: 数据中心‌:用于服务器间高速数据传输,支持400G/800G等高速光模块。 通信网络‌:覆盖城域网、广域网及接入网,提升信号
    的头像 发表于 12-17 16:28 1205次阅读
    光<b class='flag-5'>通信中</b>光模块PCB应用

    跑飞与通信的解决办法

    在嵌入式系统开发中,频率调整是优化系统性能的一项重要操作。然而,对于CW32 MCU来说,频率的调整不仅影响到核心处理速度,还会对外设的同步性产生重大影响,尤其是在I2C接口通信中,频率不匹配可能
    发表于 12-02 06:18

    UART通信中出现随机乱码怎么解决?

    UART 通信中出现随机乱码
    发表于 11-21 07:05

    芯源半导体在物联网设备中具体防护方案

    生成消息摘要,接收端通过验证消息摘要确保数据的完整性。​ 安全通信协议支持:芯源半导体安全芯片支持多种安全通信协议,如 TLS(传输层安全协议)、DTLS(数据报传输层安全协议)等。在
    发表于 11-18 08:06

    加密算法的应用

    加密算法中,加密和解密使用同一个密钥,因此密钥必须保密,只有密钥的持有者才能进行解密操作。 对称加密算法具有加密速度快、加密效率高、实现
    发表于 10-24 08:03

    光:量子加密通信的理想载体

    量子加密通信,更准确的称谓是量子密钥分发,代表了一种全新的安全通信范式。它与传统加密技术的根本区别在于,其安全性不依赖于数学问题的计算复杂度,而是建立在量子力学的基本原理之上,主要是海
    的头像 发表于 10-21 17:28 1209次阅读
    光:量子<b class='flag-5'>加密</b><b class='flag-5'>通信</b>的理想载体

    重要通知 | Splashtop 即将停止支持 TLS 1.0/1.1

    尊敬的Splashtop用户:为持续增强Splashtop远程连接服务的安全性,我们将于2025年10月底停止支持TLS1.0和1.1协议。TLS1.0与1.1协议采用过时的加密方法,
    的头像 发表于 09-30 10:08 854次阅读
    重要通知 | Splashtop 即将停止支持 <b class='flag-5'>TLS</b> 1.0/1.1

    一文详解移动通信中的干扰信号

    在移动通信系统中,干扰信号是影响通信质量的重要因素之一。随着移动通信技术的不断发展,频谱资源日益紧张,通信环境愈发复杂,干扰问题也变得更加突出。深入研究移动
    的头像 发表于 08-28 10:16 8998次阅读
    一文详解移动<b class='flag-5'>通信中</b>的干扰信号

    ZeroNews 的 TLS 终止方案有何不同?

    TLS(传输层安全协议)终止是指在网络代理节点(如反向代理服务器)上结束加密连接的过程。当公网用户通过 HTTPS 访问服务时,流量首先到达代理节点,在此处完成 TLS 解密,再将明文流量转发至后端服务。
    的头像 发表于 08-25 12:09 649次阅读
    ZeroNews 的 <b class='flag-5'>TLS</b> 终止方案有何不同?

    为什么内网穿透必须加密

    对于企业而言,选择支持 TLS 加密的内网穿透工具(如ZeroNews),并定期更新加密协议与证书,是保障业务安全、避免法律风险的最有效手段。
    的头像 发表于 08-19 15:47 958次阅读
    为什么内网穿透必须<b class='flag-5'>加密</b>?

    通信中断时,电能质量在线监测装置如何保障数据完整性?

    LZ-DZ300B电能质量在线监测装置 当通信中断时,电能质量在线监测装置通过本地存储、数据优先级管理、时间同步、自动补传等多重机制保障数据完整性,具体设计如下: 1. 本地大容量存储:核心保障
    的头像 发表于 08-19 14:25 976次阅读
    当<b class='flag-5'>通信中</b>断时,电能质量在线监测装置如何保障数据完整性?

    行业首创!内网服务 TLS 终止方案

    ZeroNews 近期推出的重磅功能 -TLS终止(TLS Termination) 能力,无需复杂配置开发,仅通过简单页面配置操作即可实现端到端加密,为企业提供从“被动加密”到“主动
    的头像 发表于 08-12 10:46 854次阅读
    行业首创!内网服务 <b class='flag-5'>TLS</b> 终止方案