Кіріспе

криптографиялық протокол Multimedia Internet KEYing (MIKEY) – нақты уақыт қолданбаларымен қолдануға арналған кілттік басқару протоколы. Ол, ерекше айтқанда, SRTP қауіпсіздік протоколы арқылы қорғалған мультимедиялық сессиялар үшін шифрлау кілттерін орнатуға пайдаланылуы мүмкін, бұл протокол VoIP сияқты нақты уақыт байланысын қамтамасыз ету үшін жиі қолданылады. MIKEY алғаш рет анықталды, ал қосымша MIKEY режимдері , , , және -де анықталды.

MIKEY-дің мақсаты

RFC 3830-да сипатталғандай, MIKEY протоколы пайдаланушылар арасындағы байланысты қамтамасыз ету үшін ұштан-ұшқа қорғауды қамтамасыз етуге арналған. Осы мақсатта, ол қатынас сессиясының қатысушылары арасында Трафик шифрлау кілті (TEK) деп аталатын сессия кілтін бөліседі. MIKEY протоколы сондай-ақ байланыс қатысушыларын куәландыруы мүмкін. MIKEY сессия кілтін бөлісу және қатысушыларды куәландыру үшін көптеген әдістерді ұсынады.

MIKEY-ді іс жүзінде қолдану

MIKEY мультимедиалық байланыс протоколын қамтамасыз ету үшін кілттерді басқаруға арналған. Сондықтан, MIKEY алмасулары әдетте байланысты қолдайтын сигнализация протоколының ішінде жүзеге асырылады. Көбінесе MIKEY, VoIP протоколының (SRTP) кілтті басқару механизмін ұсыну арқылы Secure VoIP-ті қолдайды. Кілттерді басқару MIKEY хабарламаларын SIP сигнализациялық хабарламаларының SDP мазмұнына қосу арқылы іске асырылады.

Негізгі тасымалдау және алмасу әдістері

MIKEY ортақ құпияны орнатудың сегіз әртүрлі әдісін қолдайды (мысалы, сессия кілті немесе сессия KEK ретінде пайдалануға болады): Алдын ала бөлісілген кілт (MIKEY PSK): Бұл ортақ құпияны жеткізудің ең тиімді жолы, себебі тек симметриялық шифрлау қолданылады және аздаған деректерді ғана алмасу қажет. Дегенмен, әрбір қатысушымен жеке кілтті бөлісу қажет, бұл үлкен пайдаланушылар тобы үшін масштабтау мәселелеріне алып келеді. Ашық кілт (MIKEY PK): Ортақ құпия ашық кілтті шифрлау арқылы алмастырылады. Ірі жүйелерде бұл ашық кілттерді қауіпсіз таратуды басқару үшін PKI қажеттілігін тудырады. Диффи-Хеллман (MIKEY DH): Ортақ құпияны орнату үшін Диффи-Хеллман кілт алмасуы қолданылады. Бұл әдіс бұрынғыларына қарағанда көбірек ресурстарды (есептеу уақыты және өткізу қабілеті) қажет етеді, бірақ толық алға бағытталған құпиялылықты қамтамасыз ету артықшылығына ие. Сонымен қатар, оны PKI болмаса да қолдануға болады. DH HMAC (MIKEY DHHMAC) (HMAC растамаланған Диффи-Хеллман): Бұл Диффи-Хеллман MIKEY-нің жеңілдетілген нұсқасы: сертификаттар мен RSA қолтаңбаларының орнына екі тарапты бір-біріне растау үшін HMAC қолданылады. DH HMAC RFC 4650 стандартында анықталған. RSA R (MIKEY RSA R) (Кері RSA): Ортақ құпия PKI қажет етпейтіндей етіп, ашық кілтті шифрлау арқылы алмастырылады: бастаушы өзінің RSA ашық кілтін жауап берушіге жібереді, ол ортақ құпияны таңдап, бастаушының ашық кілтімен шифрлап бастаушыға қайтарады. RSA R RFC 4738 стандартында анықталған. TICKET (MIKEY TICKET): Мультимедиялық Интернетте кілттеуде (MIKEY) кілтті таратудың билетке негізделген әдістері. MIKEY TICKET RFC 6043 стандартында анықталған. IBAKE (MIKEY IBAKE): Мультимедиялық Интернетте кілттеуде сәйкестікке негізделген растамаланған кілт алмасу (IBAKE) әдісі (MIKEY). MIKEY IBAKE RFC 6267 стандартында анықталған. SAKKE (MIKEY SAKKE): Сакай Касахара кілтін шифрлау мультимедиялық Интернетте кілттеуде (MIKEY). Бұл сәйкестік негізінде кілтті растау әдісі. MIKEY SAKKE RFC 6509 стандартында анықталған.

MIKEY хабарламалары

MIKEY әдістерінің көпшілігі бастамашыдан қатысушыларға хабарлама (I MESSAGE) жіберуді, ал қатысушылардың оған жауап хабарламасымен (R MESSAGE) жауап беруін қажет етеді. Осы алмасу аяқталған соң, қатысушылар сессия кілтін өндіре алады. MIKEY SAKKE-ге R MESSAGE қажет емес.

MIKEY хабарламасының мазмұны

MIKEY хабарламалары бірнеше пайдалы жүктемеден тұрады. Әрбір пайдалы жүктеме MIKEY хабарламасындағы келесі пайдалы жүктемені сипаттайды. Осылайша MIKEY протоколы кеңейтіліп, бейімделуге бейім екендігін көрсетті. Бірінші пайдалы жүктеме әрқашан Ортақ бас (HDR) болып табылады. Бұл MIKEY протоколының нұсқасын, қолданылатын әдісті (деректер түрі), жауап қажет пе, жоқ па, және алмасу арқылы құрылатын криптографиялық сессияны анықтайды. Қосымша пайдалы жүктемелер қолданылып жүрген MIKEY әдісімен анықталады. Көбінесе бұларға келесідей ақпараттық жүктемелер кіреді:
Уақыт белгісі жүктемесі (T) – бұл уақытты қамтиды және қайталау шабуылдарынан қорғайды. Жеке басының идентификациясы (ID) – бұл қатысушыларды анықтайды. Бұл пайдалы жүктеме түрінде сертификаттар (CERT) болуы мүмкін. Бұл RFC 6043-те пайдаланушының ID (IDR) бөлігі ретінде "ролін" қосу үшін кеңейтілген. RAND жүктемесі (RAND) – бұл алмасудан кейінгі кілтті шығаруды тұздау үшін пайдаланылатын кездейсоқ деректер. Қауіпсіздік саясаты (ҚС) – бұл коммуникацияны қолдау үшін қауіпсіздік саясатының шектеулі жиынтығын қамтиды. Certificate Hash (CHASH) – ашық кілтпен шифрлау үшін пайдаланылатын сертификатты көрсететін хэш. Бұған қоса, MIKEY хабарламасында кілттік материалды қамтитын кем дегенде бір пайдалы жүктеме болады. Бұларға кіреді:
Кілттік деректерді тасымалдау (KEMAC) – бұл кілтті алдын ала ортақ құпияны пайдалану арқылы шифрлау арқылы капсулалау. Бұл RFC 4650 аутентификацияланған Diffie–Hellman (DHHMAC) қолдау үшін кеңейтілді. Diffie–Hellman (DH) – бұл Diffie–Hellman протоколын қолдайтын криптографиялық ақпаратты қамтиды. Envelope Data (PKE) – бұл кілтті ашық кілт шифрлауын пайдалана отырып қоршайды. Бұл RFC 4738 және RFC 6267 арқылы кеңейтілді. Sakai Kasahara (SAKKE) – бұл кілтті Sakai Kasahara протоколын пайдалану арқылы капсулалайды. Бұл RFC 6509 анықтамасымен анықталады. Ticket (TICKET) – сыртқы серверден (KMS) кілттік материалдарды сұрату үшін криптографиялық токенді ұсынады. Бұл RFC 6043 анықтамасымен анықталады. Соңында, MIKEY хабарламасында аутентификация жүктемесі болуы мүмкін. Бұларға мыналар жатады:
Қолтаңба (SIGN) – MIKEY хабарламасындағы қолтаңба. Тексеру (V) – қабылдаушы қолма-қолды растау үшін жіберген MAC.