0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

车内外通信中采用TLS/DTLS加密通信

Vector维克多 来源:Vector维克多 作者:Vector维克多 2022-11-08 15:37 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

应用层数据可以通过传输控制协议(TCP)在基于IP的网络上进行可靠交换,但是TCP无法保证数据传输的可靠性,应用数据的机密性及完整性。因此,实际应用中可以在TCP之上使用TLS(Transport Layer Security)建立服务器和客户端之间的安全通信(图1),从而保证数据的安全传输。

车内外通信中的下列应用层协议在安全通信时会采用TLS/DTLS加密通信:

>

DoIP (Diagnostic communication over Internet Protocol)

>

SOME/IP (Scalable service-Oriented MiddlewarE over IP)

>

MQTT (Message Queuing Telemetry Transport)

>

HTTPS (Hypertext Transfer Protocol Secure)

>

SCC (Smart Charging Communication)

73e495e6-5e79-11ed-a3b6-dac502259ad0.png

图1:OSI参考模型

随着TLS在载数据通信过程中的广泛应用,给OEM和零部件供应商的开发测试工程师在开发测试分析过程中需要面临TLS服务器和客户端之间加密通信的考验。毫无疑问,作为车载产品开发验证平台的核心工具CANoe需要支撑从单板调试到实车验证中涉及TLS安全通信应用的仿真与回放分析工作:

>

模拟TLS服务器通信;

>

模拟客户端参与TLS通信;

>

在线解密正在监听的真实服务器和客户端之间的TLS通信(图2.1);

>

离线回放过程中解密记录文件中存储的TLS数据(图2.2)。

73ff181c-5e79-11ed-a3b6-dac502259ad0.png

图2.1:CANoe解密TLS通信场景(离线)

742b1c0a-5e79-11ed-a3b6-dac502259ad0.png

图2.2:CANoe解密TLS通信场景(在线)

CANoe在线监听或离线回放TLS通信的过程中,接收的是加密的TLS应用数据,需要经过解密才能得到原始消息,图3为TLS一组相同数据在Trace窗口中解密前后的对比。解密前Trace窗口只有密文信息,解密后Trace窗口才能以系统变量的形式显示原始消息。如果Observer支持原始消息所属的应用层协议(如DoIP协议),Trace窗口中还会包含原始消息基于DoIP层面的解析。要完成解密的过程,需要在CANoe中进行一系列配置,本文围绕TLS Observer中最常用的解密方式“基于主密码解密”就具体配置做说明。首先概述CANoe基于主密码解密TLS通信的机制,其次介绍解密工程的环境设置,最后分别对不同的主密码配置方式进行说明。

744ebaa2-5e79-11ed-a3b6-dac502259ad0.png

图3:TLS数据解密前后对比

01/

CANoe基于主密码解密TLS通信的机制概述

CANoe.Ethernet工程会自动生成名为“_Security::TLSMasterSecret”的系统变量,用于存储TLS会话的客户端随机数(Client Random,32Bytes)和主密码(Master Secret,48Bytes)。待解密的TLS数据可能包含多个TLS会话,每个TLS会话都有唯一的主密码。当解密时,CANoe首先根据客户端随机数识别正确的TLS会话,然后基于主密码生成的密钥素材解密TLS应用数据,因此正确配置主密码和客户端随机数是解密TLS通信的关键。

02/

解密工程环境设置

CANoe支持多种配置主密码的方式,如通过CAPL/Security Manager/UDP报文配置主密码或从CANoe参与通信的TLS记录文件中读取主密码。无论采用何种方式,都需要首先完成工程环境设置。

1.

激活TLS应用数据的观测变量(图4)

点击CANoe->Options->General->File Locations->Location of application data的Open按钮,打开文件夹中的can.ini文件,配置can.ini文件中的参数EnableTlsAppDataSv=1。

74775eee-5e79-11ed-a3b6-dac502259ad0.png

图4:激活TLS应用数据的观测变量

>

配置TLS/DTLS通信的端口号(图5)

检查CANoe Option->Bus System->Protocol Identification是否对用于TLS/DTLS通信的Port进行正确定义,避免Trace中可能出现无法解析TLS协议的情况,影响解密TLS通信的功能。

74a7807e-5e79-11ed-a3b6-dac502259ad0.png

图5:TLS/DTLS通信端口设置

03/

基于CAPL配置主密码解密TLS通信

基于CAPL配置主密码具有较高的灵活性,支持离线回放或在线监听TLS数据时解密通信。当离线回放TLS通信时,一般主密码是用户提供的静态数值,该值可以直接通过CAPL编程赋值给系统变量“_Security::TLSMasterSecret”,赋值代码如图6。当在线监听TLS数据时,主密码是由真实服务器或客户端提供的动态数值,首先通过诊断、CAN报文或者其他接口传给CANoe,然后基于CAPL编程赋值给系统变量“_Security::TLSMasterSecret”。

74e67af4-5e79-11ed-a3b6-dac502259ad0.png

图6:CAPL代码示例

04/

基于Security Manager配置主密码解密TLS通信

为了实现在离线回放过程中解密TLS通信,除了可通过CAPL编程配置主密码之外,还可以在CANoe->Tools->Security Manager中手动输入主密码。具体流程如下:

1.新建Security Profile(图7)

选中File based PKI,点击Add添加Security Profile,可按照需求自定义Profile名称,如TLS Observer Profile。

750fe682-5e79-11ed-a3b6-dac502259ad0.png

图7:新建Security Profile

2.设置参数(图8)

在新建的TLS Observer Profile主配置界面上选中TLS Observer,点击Add打开参数设置对话框,选择参数类型为Master Secret并填写Random Bytes和Master Secret。

756e4d62-5e79-11ed-a3b6-dac502259ad0.png

图8:Master Secret|参数设置

3.Security Configuration配置

打开CANoe->Simulation->Security Configuration,在TLS Observer选项卡处关联新建的Profile,如图9。

75916dd8-5e79-11ed-a3b6-dac502259ad0.png

图9:Security Configuration配置

05/

通过UDP报文传输主密码解密TLS通信

为了实现在线监听TLS数据过程中解密通信,除了基于CAPL配置主密码外,还可由通信参与者通过UDP报文传入主密码。如果真实服务器或客户端在完成TLS握手之后,支持从加密堆栈中读取主密码,并通过UDP报文发送出来,就可以配置CANoe接收该UDP报文,获取主密码数值,解密正在监听的TLS通信。与手动输入主密码配置过程类似,通过UDP报文传输主密码也需要基于Security Manager配置,区别在于参数设置部分,参数类型需选择Master Secret Source并配置UDP通信双方的IP和Port(图10)。

75ae286a-5e79-11ed-a3b6-dac502259ad0.png

图10:Master Secret Source|参数配置

注:此种方式要求Master Secret以NSS Key Log的格式封装到UDP报文中。NSS Key Log的格式以及示例见表1。

76046b6c-5e79-11ed-a3b6-dac502259ad0.png

表1:NSSKeyLogMasterSecret格式示例

06/

离线回放CANoe参与通信的TLS记录文件

CANoe参与TLS通信时,经过TLS握手阶段,可以自动计算出主密码并将该值存储到系统变量“_Security::TLSMasterSecret”中。TLS数据可通过CANoe Logging功能进行记录,需将记录文件格式设置为BLF/ASC/MF4。这些格式的文件不仅可以保存通信数据,还可以保存系统变量(包括_Security::TLSMasterSecret)。后期离线回放时,CANoe可以从记录文件中读取主密码来解密TLS应用数据。

1.在CANoe 15/16中回放,只需将工程切换为Offline模式,添加记录文件,点击回放按钮,CANoe即可在回放过程中解密TLS应用数据;

2.在CANoe 14中回放,还需在Security Configuration配置中关联Security Profile。

上述就CANoe基于主密码解密TLS通信的过程及多种主密码的配置方式:如CAPL、Security Manager、UDP报文以及记录文件等。不同主密码配置方式的总结描述以及对CANoe版本要求见图11。CANoe为各种网络安全通信提供基础平台技术,使得开发和测试各阶段更好验证系统通信和功能,点击原文了解更多CANoe对Security的支持。

76234d98-5e79-11ed-a3b6-dac502259ad0.png

图11:主密码配置方式及版本要求

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 服务器
    +关注

    关注

    13

    文章

    10094

    浏览量

    90883
  • TCP
    TCP
    +关注

    关注

    8

    文章

    1418

    浏览量

    83017

原文标题:网络安全开发测试 | CANoe解密车载TLS通信

文章出处:【微信号:VectorChina,微信公众号:Vector维克多】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    UART通信中出现随机乱码怎么解决?

    UART 通信中出现随机乱码
    发表于 11-21 07:05

    光:量子加密通信的理想载体

    量子加密通信,更准确的称谓是量子密钥分发,代表了一种全新的安全通信范式。它与传统加密技术的根本区别在于,其安全性不依赖于数学问题的计算复杂度,而是建立在量子力学的基本原理之上,主要是海
    的头像 发表于 10-21 17:28 479次阅读
    光:量子<b class='flag-5'>加密</b><b class='flag-5'>通信</b>的理想载体

    重要通知 | Splashtop 即将停止支持 TLS 1.0/1.1

    尊敬的Splashtop用户:为持续增强Splashtop远程连接服务的安全性,我们将于2025年10月底停止支持TLS1.0和1.1协议。TLS1.0与1.1协议采用过时的加密方法,
    的头像 发表于 09-30 10:08 465次阅读
    重要通知 | Splashtop 即将停止支持 <b class='flag-5'>TLS</b> 1.0/1.1

    一文详解移动通信中的干扰信号

    在移动通信系统中,干扰信号是影响通信质量的重要因素之一。随着移动通信技术的不断发展,频谱资源日益紧张,通信环境愈发复杂,干扰问题也变得更加突出。深入研究移动
    的头像 发表于 08-28 10:16 7796次阅读
    一文详解移动<b class='flag-5'>通信中</b>的干扰信号

    ZeroNews 的 TLS 终止方案有何不同?

    TLS(传输层安全协议)终止是指在网络代理节点(如反向代理服务器)上结束加密连接的过程。当公网用户通过 HTTPS 访问服务时,流量首先到达代理节点,在此处完成 TLS 解密,再将明文流量转发至后端服务。
    的头像 发表于 08-25 12:09 431次阅读
    ZeroNews 的 <b class='flag-5'>TLS</b> 终止方案有何不同?

    为什么内网穿透必须加密

    对于企业而言,选择支持 TLS 加密的内网穿透工具(如ZeroNews),并定期更新加密协议与证书,是保障业务安全、避免法律风险的最有效手段。
    的头像 发表于 08-19 15:47 546次阅读
    为什么内网穿透必须<b class='flag-5'>加密</b>?

    通信中断时,电能质量在线监测装置如何保障数据完整性?

    LZ-DZ300B电能质量在线监测装置 当通信中断时,电能质量在线监测装置通过本地存储、数据优先级管理、时间同步、自动补传等多重机制保障数据完整性,具体设计如下: 1. 本地大容量存储:核心保障
    的头像 发表于 08-19 14:25 445次阅读
    当<b class='flag-5'>通信中</b>断时,电能质量在线监测装置如何保障数据完整性?

    行业首创!内网服务 TLS 终止方案

    ZeroNews 近期推出的重磅功能 -TLS终止(TLS Termination) 能力,无需复杂配置开发,仅通过简单页面配置操作即可实现端到端加密,为企业提供从“被动加密”到“主动
    的头像 发表于 08-12 10:46 599次阅读
    行业首创!内网服务 <b class='flag-5'>TLS</b> 终止方案

    通信中光电二极管的工作原理

    本文介绍了光通信中的光电二极管的工作原理,及其响应度和效率的概念。
    的头像 发表于 03-12 14:27 1494次阅读
    光<b class='flag-5'>通信中</b>光电二极管的工作原理

    板状天线:无线通信中的高效信号传输利器

    深圳安腾纳天线|板状天线:无线通信中的高效信号传输利器
    的头像 发表于 02-25 09:07 1499次阅读

    信道复用技术在移动通信中的应用

    随着移动通信技术的飞速发展,用户对通信质量的要求越来越高,同时对通信资源的需求也在不断增加。为了满足这些需求,信道复用技术应运而生,它通过允许多个用户共享同一通信信道,极大地提高了频谱
    的头像 发表于 01-22 16:37 1572次阅读

    信道分配算法在通信中的应用

    在现代通信系统中,信道分配算法是确保有效、高效通信的关键技术之一。随着移动通信技术的快速发展,用户数量的增加和数据流量的爆炸式增长,对信道资源的需求也在不断上升。 信道分配算法的基本概念 信道分配
    的头像 发表于 01-22 16:22 1188次阅读

    调制在卫星通信中的作用

    在现代通信技术中,卫星通信扮演着不可或缺的角色。它不仅连接了全球各地,还为偏远地区提供了通信服务。调制是卫星通信中的关键技术之一,它直接影响到信号的传输效率和质量。 调制的基本原理 调
    的头像 发表于 01-21 09:46 1319次阅读

    FDD技术在无线通信中的应用

    无线通信技术的发展极大地改变了我们的生活和工作方式。随着移动通信技术的进步,人们对通信速度和质量的要求也越来越高。FDD技术作为一种成熟的双工技术,在全球范围内得到了广泛的应用。 FDD技术
    的头像 发表于 01-07 15:43 1620次阅读

    差分信号在高速通信中的作用

    差分信号在高速通信中发挥着至关重要的作用。以下是对差分信号在高速通信中作用的介绍: 一、差分信号的基本概念 差分信号是一种信号传输技术,其中信号通过一对导线传输,这两个导线携带的电压大小相等但极性
    的头像 发表于 12-25 17:25 1689次阅读