基于DLT的移动物联网认证

本文还有配套的精品资源,点击获取 menu-r.4af5f7ec.gif

基于分布式账本技术(DLT)的智慧城市移动物联网管理

摘要

我们提出了一种利用分布式账本技术(DLT)对可能离开或进入智慧城市环境的移动物联网节点进行物联网节点认证和密钥管理的方法。传统智慧城市模型在城市范围内部署固定位置物联网节点,用于感知数据并将其传输至集中式平台。这些传统平台未考虑可在智慧城市环境中漫游、进入或离开的移动物联网节点。我们的分析表明,通过分布式账本技术实现的物联网节点认证和密钥管理,为移动物联网节点的智慧城市服务提供了一种弹性强、安全性高、匿名且分布式的解决方案。

一、引言

全球一半人口居住在城市地区,即城市。更好的机会、更优质的医疗保健和更完善的设施推动了向城市地区的迁移[1]。城市管理者为了应对人口涌入以及实现可持续生活的目标,已转向使用ICT(信息与通信技术)使城市变得更“智慧”。物联网(Internet of Things)设备和网络的普及催生了基于物联网的智慧城市[2]。然而,这些智慧城市也因大量存在的物联网漏洞而呈现出巨大的攻击面[3]。因此,智慧城市面临着真实且可信的网络攻击威胁,可能导致关键基础设施和市民服务瘫痪[4]。

在智慧城市中,物联网网络具有异构性,由多种技术构成,并承载不同的应用。对于安全智慧城市而言,通信协议的每一层都必须确保通信安全。流行的物联网通信协议存在多个漏洞[5],而现有标准通常缺乏明确且实用的密钥管理系统(KMS)要求和实施规范。因此,需要外部的自动化密钥管理来保障智慧城市物联网网络及其通信流量的安全,实现通信协议各层的安全性。密钥管理是安全解决方案中最复杂的部分,在大规模、异构的部署环境中更容易暴露弱点。

基于物联网的智慧城市的密钥管理系统传统上依赖于所使用的物联网通信协议,例如IEEE 802.15.4[6], ZigBee [7], 6LoWPAN [8], WirelessHART [9]和蓝牙低功耗[10]。基于云端(集中式)的密钥管理系统是一种新兴趋势,正在被智慧城市逐步采用。公共物联网网络(如Ingenu、 LoRaWAN和Sigfox)在其网络中提供密钥管理即服务。所有现有的密钥管理系统部署均采用集中式密钥管理系统;这种模式适用于固定位置物联网节点,但在安全架构中存在单点故障问题,并导致灵活性不足。

如今,越来越多的物联网设备具备移动性(例如随个人携带的个人健康监测设备)以及用于供应链跟踪。这些移动物联网节点可以在网络集群内或网络集群之间漫游。在某些情况下,物联网节点可能会由于无活动或长时间休眠而与网络解除关联,并在某个触发事件或唤醒事件后重新加入。所有这些情况均等同于:物联网节点正在加入网络,在任何智慧城市网络中都需要进行认证和授权以获取服务。当前的物联网协议并不适用于漫游场景;它们的设计仅用于处理节点加入网络 [11] 的情况。此外,当前的物联网节点认证和密钥管理是一种集中式功能,存在安全性和移动节点适应性方面的缺陷。

我们提出了一种基于分布式账本技术(DLT)的智慧城市服务去中心化密钥管理和移动节点认证的分布式模型。分布式账本技术(DLT)因在比特币及其他加密货币中应用的区块链而得到广泛推广。DLT是一种共享、同步和分布式数据库,可在点对点网络中的多台计算机之间进行复制。DLT的数据结构及其相关的共识协议,通过将管理能力下放至网络节点和同步协议,消除了对集中式管理控制的需求。由于无需集中式控制,许多物联网通信协议的安全漏洞得以缓解(例如,ZigBee协议在网络中依赖单一信任中心进行密钥管理,或WirelessHART安全管理器的密钥管理功能未在标准中明确定义)。由此实现的去中心化密钥管理和认证服务,能够支持适应移动物联网节点的安全私密的智慧城市环境。

本文的其余部分组织如下:在第二节中,我们介绍了物联网网络和智慧城市中密钥管理系统(KMS)及认证的相关工作。在第三节中,我们回顾了分布式账本技术。在第四节中,我们提出了面向智慧城市的基于分布式账本技术的密钥管理系统。在第五节中,我们介绍了在智慧城市物联网网络中使用分布式账本技术进行移动节点认证的方法。在第六节中,我们分析了面向智慧城市的基于分布式账本技术的密钥管理系统和移动节点认证的威胁模型与安全性,并在第七节中得出相关结论并指出了未来的研究方向。

II. 物联网与智慧城市的相关工作

在本节中,我们回顾了关于智慧城市网络拓扑、移动自组织及其他物联网网络的密钥管理以及移动节点认证的相关研究工作。

A. 智慧城市网络部署

示意图0

图1展示了一个当今常见的智慧城市部署示例。其中包括异构物联网网络(IEEE 802.15.4及其常用上层协议——ZigBee、6LoWPAN、WirelessHART;Wi‐Fi——IEEE 802.11ah,以及LTE‐M(长期演进‐机器类通信)或 NB‐IoT(窄带物联网))来自公共无线

授权许可使用限制为:旧金山州立大学。于2021年6月19日23:04:39 UTC从IEEE Xplore下载。适用限制。

本文档由 funstory.ai 的开源 PDF 翻译库 BabelDOC v0.5.10 (http://yadt.io) 翻译,本仓库正在积极的建设当中,欢迎 star 和关注。

图1所示的物联网网络为黑网。黑网通过保护通信协议中的数据和元数据安全,实现安全智慧城市,同时保持与现有协议的兼容性。黑网采用基于软件定义网络(Software Defined Networks)的架构,使用基于密文的转发算法来转发带有加密元数据的数据包。黑网可采用节点隐藏机制来隐藏通信节点,同时在网状网络中进行路由[14]。保护通信协议安全是实现物联网支持的安全智慧城市的一种方式。安全智慧城市架构可能包括其他组件,如密钥管理、用于认证的统一注册中心以及支持黑网的软件定义网络(SDN) [15][16]。

来自多个网络的网关汇聚收集的数据,并将其发送至网络运营中心平台进行存储与分析。智慧城市应用利用这些数据,提供广泛的新旧市民服务。通常,智慧城市应用也驻留在网络运营中心平台中。这些应用的访问、数据监控以及市民服务的调度均由“智慧城市运营中心”(SCOC)完成。

这种集中式架构常用于智慧城市服务的快速和高效部署。智慧城市运营中心(SCOC)拥有一个集中式物理位置,可在此对城市服务进行监控和调度。尽管这种智慧城市的集中式方法简单且高效,但其风险较高,容错性和韧性极低[17]。从网络安全角度来看,此类集中式架构存在渎职和事故的潜在风险。智慧城市数据与服务的集中式存储库可能会遭到入侵,导致个人和私有市民数据丢失,甚至更严重地引发关键基础设施的灾难性故障或停机。该架构未考虑城市内或城市间移动物联网节点的需求。在发生自然灾害时(尽管SCOC已针对自然灾害进行了良好防护并协调应急调度),智慧城市服务的访问可能会中断。一个技术先进且资金充足的国家行为体可能对SCOC和数据中心发起攻击,以禁用智慧城市服务和关键基础设施[18],或制造虚假警报,导致应急服务不堪重负[19]。因此,建议采用去中心化方法。本文提出了实现物联网赋能的安全智慧城市的两个关键去中心化功能:密钥管理和移动节点认证。

B. 外部密钥管理

在 IEEE 802.15.4 中,密钥管理由协议的上层提供。如果未提供或请求密钥,则没有默认的安全性或密钥管理 [20]。

ZigBee 中的密钥管理系统(KMS)由一个称为信任中心的软件应用程序执行。每个网络只有一个信任中心,这存在漏洞,同时标准中对信任中心的需求规范也可能导致不安全

授权许可使用仅限于:旧金山州立大学。下载时间:2021年6月19日 23:04:39 UTC,来源:IEEE Xplore。适用限制条款。

图2. 物联网移动节点漫游架构:集群内与集群间

信任中心链路密钥是公开已知的,可能被用于加密网络密钥(所有ZigBee节点的密钥),从而导致漏洞[7]。

6LoWPAN使用IPsec进行安全性和密钥管理,但在标准中并未强制要求使用IPsec。IPsec资源消耗较大(使用公钥密码术),在物联网网络中不切实际[8]。WirelessHART的密钥管理由安全管理模块执行,但该模块未在 WirelessHART标准中明确定义,导致符合标准但不安全的实现[9]。蓝牙低功耗的密钥管理在主机端通过配对和绑定完成,用于传递共享密钥。这可能导致中间人攻击、窃听广播信道、跟踪与追踪以及数据包篡改[21]。物联网协议中的密钥管理漏洞已被广泛研究[22],而智慧城市中异构物联网系统的复杂性增加了网络攻击的风险[23]。

或者,密钥管理可由云服务提供,并由多家云供应商支持。对于智慧城市等复杂的异构和混合环境,密钥管理变得更加复杂[24]。此类服务需要从云到通信方(节点、网关)的安全通道。汗 [25]提出将密钥管理系统(KMS)部署在云端,作为智慧城市安全与隐私框架的一部分。埃舍诺尔等人 [26]提出一种用于传感器网络的预共享分发机制,该机制使用从预生成的密钥池中预先分发的一小组密钥(密钥环),在随机图的节点之间实现概率性密钥共享。重新密钥化、撤销和密钥分发均具有高效率[27]。罗曼 [28]对物联网的多种密钥管理系统(KMS)框架在公共密钥和预共享密钥场景下,从网络层和链路层进行了广泛评估。标准组织与联盟正在协作制定一种全面且一致的智慧城市密钥管理方案,该方案不完全依赖于脆弱的物联网协议 [29][30]。一个共同的主题是采用集中式方法进行密钥管理,同时认识到公钥交换在物联网网络中的局限性。支持智慧城市的物联网网络属于资源受限型,因此标准化的公钥密码系统(PKCs)不适用于物联网。

我们的目标是在安全的智慧城市,以缓解集式式和物联网漏洞。

C. 移动节点认证

物联网网络包含越来越多具有移动性的节点,这些节点在“漫游”时需要在“服务”网络和移动节点的“归属”网络中进行高效认证(我们借用了移动网络中的这一术语。归属网络是指节点最初被配置和认证的网络;服务网络是指移动物联网节点当前加入的网络;物联网节点被称为在服务网络中“漫游”或“访问”)。当节点首次加入网络时,都必须进行认证。

物联网节点具有休眠/唤醒周期的附加特性,以节省能量(因为它们通常由电池供电)。移动性与休眠周期的结合可能导致节点从网络中断开连接——无论是由于长时间的休眠周期,还是因为节点已移动到另一个网络。在这两种情况下,节点都需要重新认证。考虑到部署的节点数量高达数十亿,单个网络内也可能存在数千个节点,再加上物联网节点的异构性和低成本特性,集中式认证系统的成本高昂且复杂。现有的物联网协议中的认证机制并未对移动性进行管理或考虑。

因此,从ZigBee或6LoWPAN网络中断开连接的节点仍持有网络密钥,该密钥可能被提取并由恶意节点重新利用[31][22]。

示意图1

图2展示了智慧城市物联网集群的网络视图,其中移动节点在不同集群间的异构网络以及簇内网络之间漫游。网络集群是一组具有相似功能的网络,或位于特定地理区域内的网络组。一旦移动网络如图2所示漫游进入物联网网络簇B,它将请求在B簇中的某个网络内运行,并需要进行认证。根据包含其归属信息(A簇)、节点ID和质询的请求,B簇向归属A数据库(数据库)发送认证请求,并附上所有接收到的信息。位于A簇的归属A数据库确认该移动物联网节点的身份,并向该移动物联网节点希望加入的B簇网络返回质询‐响应。B簇中的网络在

授权许可使用仅限于:旧金山州立大学。于2021年6月19日从IEEE Xplore下载,UTC时间23:04:39。适用限制。

图3. 智慧城市中基于分布式账本的密钥管理

移动节点漫游的B簇向该移动节点发送挑战问题,收到正确响应后,将访问节点信息及服务授权更新至RoamB数据库。

两个数据库(归属与漫游数据库)在集群内跟踪移动物联网节点。最初配置的物联网节点列在归属数据库中,而漫游的物联网节点则列在漫游数据库中。这些数据库在集群内是集中的,所有网络接入请求都将通过这些服务器进行节点认证、授权、计费和隐私检查。大量移动物联网节点将导致网络性能下降。一旦发生数据库故障,服务将中断。

III. 分布式账本技术(DLT)

分布式账本技术(DLT)因在比特币加密货币中使用的区块链而得到普及。DLT是一种共享、同步和分布式数据库,通过点对点网络中的多台计算机进行复制。该 DLT database是一个具有默克尔树记录结构的链表,其中各个记录是列表中的不可变元素,新记录仅被添加到链表末尾,对现有记录的更新以新记录形式添加,从而提供变更历史。网络中所有节点的更新通过共识协议完成。这种在点对点网络中的泛洪更新方式,消除了对中央机构或集中式数据库的需求,也是DLT在众多行业(始于金融行业)广受欢迎的基础 [32][33][34]。DLT主要有四种分类:无许可公共、有许可公共、无许可私有和有许可私有。“公共”和“私有”指的是谁具有读取权限——任何人均可访问的系统为公共,而由企业联盟/联合体组成、偏好封闭群体访问分布式账本的系统为私有。“有许可”和“无许可”指能够更新分布式账本的参与方。无许可分布式账本允许任何人成为节点、运行共识协议并更新分布式账本,而有许可分布式账本则对谁可以更新分布式账本进行访问控制。所使用的共识机制取决于分布式账本技术的类别(例如,无许可公共DLT使用基于工作量证明(PoW)的协议;而有许可公共DLT使用权益证明共识协议)。其他共识协议包括基于领导者的、基于投票的、基于经济的以及基于虚拟投票的[35]。

IOTA 是专为物联网设计的分布式账本平台,支持机器对机器的微支付转账[36]。用于存储交易的有向无环图被称为缠结。马尔可夫链蒙特卡洛算法用于计算新交易的附着点[37]。一项关于物联网应用场景中分布式账本技术的文献综述指出,由于物联网网络中的资源限制,区块链和分布式账本技术并不适合物联网网络。因此,需要专用的分布式账本架构来适应物联网的扩展需求[38]。

IV. 基于DLTS的分布式密钥管理

示意图2

图3展示了一个传统的集中式密钥管理系统(KMS),这种系统通常部署在智慧城市场景中。SDN控制器负责管理其所属物联网网络的KMS。密钥数据库服务器生成并存储密钥。当物联网节点请求密钥时,SDN控制器会检查是否存在可用于分发密钥的池。若不存在,则向密钥数据库服务器请求一组密钥(根据具体功能而定)。密钥数据库可能在释放密钥集之前,先通过密钥认证服务器对请求进行认证。安全的SDN控制器内部包含一个用于密钥的安全执行模块。任何针对链路、密钥数据库或密钥认证服务器的DDoS攻击都可能导致此集中式配置失效。为了分散风险,我们将密钥环(集合)[26],存放在一个有权限的私有DL中。其核心功能(由内部功能指定)

授权许可使用仅限于:旧金山州立大学。下载时间:2021年6月19日 23:04:39 UTC,来源:IEEE Xplore。适用限制条款。

云,图3)被称为核心分布式账本。同样,我们将这一原则应用于SDN控制器层,并将其称为边缘分布式账本。核心分布式账本和边缘分布式账本可以相互通信,交换信息并相互更新。这部分通信可以使用公钥密码术——鉴于SDN控制器和服务器的资源。图3中还展示了一个分布式账本记录的示例。

分布式账本记录具有标准格式,只是其中一部分被加密(实际密钥被加密)。如果攻击者突破系统访问到账本,他们也无法获取密钥。用于加密分布式账本中该部分的是什么密钥?当需要密钥时由谁来解锁记录?共识协议将根据协议分配一个定时解密密钥。通过这种分布式系统,密钥分发可以更快地在更靠近边缘的位置完成,而无需将所有信息发送回集中式服务器。例如:一个物联网节点请求一个会话密钥。它向边缘分布式账本发送请求。边缘分布式账本通过在所有 SDN控制器之间使用共识协议,检查是否能够满足该密钥请求。如果存在可用于该物联网节点的密钥集,则将其发送给该节点。如果不存在可用于该物联网节点的密钥集,则边缘分布式账本将与核心分布式账本通信,以获取该物联网节点的密钥。核心分布式账本运行其共识协议,获取密钥集,更新核心分布式账本和边缘分布式账本,并将密钥集发送给边缘分布式账本。核心分布式账本与边缘分布式账本之间的通信采用公钥密码术。SDN控制器之间的通信也可能采用公钥密码术。然而,SDN控制器与物联网节点之间的通信则采用对称密钥。尽管基于分布式账本的架构具有很强的弹性(要发起分布式拒绝服务攻击必须同时针对核心和边缘分布式账本的所有节点),但分布式账本的实现、架构及其优势仍需作为进一步的研究方向。

V. 基于分布式账本技术(DLT)的移动节点认证

图2展示了移动物联网节点在集群内以及跨集群的漫游。一个集群是指包含多个异构物联网网络的区域。每个集群通过归属数据库和漫游数据库来管理其物联网网络和节点。归属数据库包含该集群内所有已配置物联网设备的信息,而漫游数据库则包含在该集群内进行漫游的移动物联网节点的信息(如归属A数据库和漫游A数据库)。目标是将归属与漫游数据库纳入分布式账本中,从而实现数据库的复制与分布式存储,以便在认证请求时能够更快地访问。相比专用的中心服务器,分布式账本为何在认证方面更快速且更可靠?首先,每个集群的节点数量将发展到成千上万个。在异构网络环境下,必须对多种类型的设备进行配置,这正是[15]中提出的统一注册中心的概念。其次,必须定义集群之间的漫游协议,即B簇识别漫游的移动物联网节点,并与其他归属和漫游数据库通信的机制。最后,在认证过程中,需要能够判断一个物联网节点是简单地从网络中断开连接,还是已漫游至新网络。网络应如何判断某个节点是合法的还是恶意的?

基于资源限制,分布式账本无法内置于物联网节点本身,而必须位于SDN控制器(SDNC/网关)上。如果每个SDNC管理相关设备,则与其相关联,那么我们就已经实现了归属与漫游数据库的分布式,并提供了一种简化的解决方案。SDNC故障只会将网络中断限制在仅连接到该SDNC的少量节点上。异构网络难以集成到一个通用的数据库中,后续操作也较为困难。如果归属与漫游数据库位于分布式账本上,则通过简单的共识即可判断一个移动物联网节点是否处于漫游状态或已网络失联。在后一种情况下,应采取后续措施,从失联节点中删除网络密钥;否则,攻击者可能提取密钥并引入恶意节点(内部威胁)。最后,需要向集群内的任意一个SDNC发送请求以认证漫游者。位于SDNC中的分布式账本将包含所有已认证节点的列表(或部分列表)。无需漫游协议,只需发起简单的点对点请求进行认证。作为预防措施,我们将此分布式账本设置为许可且私有。该分布式账本驻留在SDNC上,为移动物联网节点提供简单的点对点认证。我们再次强调,当通信双方缺乏双向认证时,极易发生大量恶意行为——虽然网络对节点进行了认证,但节点并未对网络进行认证。我们强烈建议移动物联网节点对其所漫游的网络进行认证。恶意网络会吸引移动物联网节点接入,并获取关键信息,必要时进一步实施伪装攻击。

VI. 威胁模型与安全性分析

关于分布式账本技术(DLT)在物联网网络中的适用性,目前正在进行相关研究。Kshetri [39]指出了物联网网络的中心化特性以及可能存在的威胁模型,例如身份和访问管理(IAM)、云端可用性和可靠性以及供应链安全。物联网设备的识别与认证信息可存储于分布式账本(DL)中。随着数十亿物联网节点接入网络,中心化云模式将导致通信瓶颈。云端遭受攻击或发生系统故障会使整个物联网网络面临风险,而中心化云数据存储也容易被篡改。供应链安全是分布式账本的一个通用应用场景,可用于物联网安全,以确保物联网硬件和软件历史过程中的完整性。这些属性可用于移动物联网节点认证。通常情况下,物联网网络密钥管理的威胁模型包括对network/master密钥的攻击,以及对物联网节点或物联网通信的攻击以提取密钥。当物联网节点由于休眠周期或被俘获而脱离网络时,其内部仍包含网络密钥,该密钥可能被提取出来。恶意节点可加入网络并请求获取密钥。在此情况下,预共享密钥是由标准定义的,并且为所有[9]所知悉。

对于物联网移动节点认证,当节点无法被其归属网络认证时,该节点加入网络的请求可能会被拒绝。除了蜂窝协议之外,目前尚不存在移动节点漫游进入另一个物联网网络并请求获取服务的机制。恶意节点可能通过冒用合法归属网络的凭证,漫游进入网络并请求服务。我们注意到,仅在访问的物联网网络中对移动物联网节点进行认证是不够的。移动物联网节点还必须对其请求服务的物联网网络进行认证。

七、结论与未来研究

基于物联网的智慧城市的快速发展导致了以固定位置物联网节点为中心的集中式网络模型。智慧城市数据通过物联网网络获取,并传输到中央平台进行分析和处理。这种集中式智慧城市模型容易受到攻击和故障影响,且缺乏灵活性。物联网通信协议的密钥管理系统较弱或未明确规范,且无法有效处理移动节点在访问网络中的移动性和认证问题。我们提出基于分布式账本技术(DLT)的分布式模型,为加入其他网络的移动物联网节点提供两项安全的智慧城市服务——密钥管理和认证。我们的架构支持物联网移动节点在其他物联网网络中实现安全的密钥管理与安全漫游。

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符  | 博主筛选后可见
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值