T-WAPIA 007.11-2025 無線局域網產品工程化實現指南 第11部分:WAPI與IEEE 802.11be_第1頁
T-WAPIA 007.11-2025 無線局域網產品工程化實現指南 第11部分:WAPI與IEEE 802.11be_第2頁
T-WAPIA 007.11-2025 無線局域網產品工程化實現指南 第11部分:WAPI與IEEE 802.11be_第3頁
T-WAPIA 007.11-2025 無線局域網產品工程化實現指南 第11部分:WAPI與IEEE 802.11be_第4頁
T-WAPIA 007.11-2025 無線局域網產品工程化實現指南 第11部分:WAPI與IEEE 802.11be_第5頁
已閱讀5頁,還剩46頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

CCSL80IT/WAPIA007.11—2025版權聲明本文件版權歸中關村無線網絡安全產業聯盟所有。本文件以電子文檔形式面向公眾公開。本聲明在此授權所有組織或者個人對本文件進行使用和復制。任何組織或者個人對本文件的修改、翻譯、摘編、匯編、銷售行為,應事先獲得中關村無線網絡安全產業聯盟書面授權,否則視為侵權。聯系中關村無線網絡安全產業聯盟標準化部(lmbz@)可獲取本文件授權相關信息。?2025中關村無線網絡安全產業聯盟T/WAPIA007.11—2025前言 12規范性引用文件 13術語和定義 14縮略語 15多鏈路模式WAPI策略協商 25.1WAPI策略通告 25.2WAPI策略選擇 36多鏈路模式WAPI鑒別和密鑰建立 36.1WAPI安全關聯定義 36.2WAPI密鑰管理 46.3WAPI密鑰建立 57多鏈路模式下數據處理 7.1WPI完整性校驗的數據組成 7.2WPI-SM4-GCM工作模式 7.3WPI-SM4-OFB+CMAC工作模式 T/WAPIA007.11—2025本文件按照GB/T1.1—2020《標準化工作導則第1部分:標準化文件的結構和起草規則》的規定起本文件是T/WAPIA007《無線局域網產品工程化實現指南》的第11部分。T/WAPIA007已發布了以下——第1部分:WAPI與IEEE802.11n;——第2部分:WAPI與IEEE802.11e;——第6部分:WAPI與IEEE802.11p;——第8部分:WAPI與IEEE802.11ac;——第9部分:WAPI與IEEE802.11ad;——第10部分:WAPI與IEEE802.11ax;——第11部分:WAPI與IEEE802.11be。請注意本文件的某些內容可能涉及專利。本文件的發布機構不承擔識別專利的責任。本文件由中關村無線網絡安全產業聯盟與工業和信息化部寬帶無線IP標準工作組聯合提出。本文件由中關村無線網絡安全產業聯盟無線網絡安全標準化工作委員會歸口。本文件起草單位:無線網絡安全技術國家工程研究中心、西安西電捷通無線網絡通信股份有限公司、中關村無線網絡安全產業聯盟、西安芯語慧聯信息科技有限公司、高通無線通信技術(中國)有限公司、國家無線電監測中心檢測中心、北京數字認證股份有限公司、北京華信傲天網絡技術有限公司、新華三技術有限公司、江蘇省電子信息產品質量監督檢驗研究院、廣州蓮霧科技有限公司。本文件主要起草人:張變玲、張國強、王江勝、黃振海、王立華、簡練、童偉剛、顏湘、陳維剛、陳更、馬丹丹、張璐璐、劉劍昕、劉洋、李琴、王月輝、潘琪、牛彬、段銘哲、于江艷、李培、李楠、尹玉昂、趙萬峰、盧杰、祝張睿、侯鵬亮、劉婷、吳澤雄、管荑、苑超、藍海昌。T/WAPIA007.11—2025引言本文件是對無線局域網產品工程化實現指南系列標準的完善,其適用于符合GB15629.11所有部分及其他無線局域網規范和IEEE802.11be標準的設備,以確保無線局域網產品能提供鑒別和保密通信,并且與其他廠商的無線局域網產品之間具有良好的WAPI安全協議互通性。旨在為符合GB15629.11所有部分及其他無線局域網規范的無線局域網產品提供組合工程化實現技術。T/WAPIA007擬由以下部分構成。——第1部分:WAPI與IEEE802.11n。目的在于規范WAPI與IEEE802.11n組合工程化實現技術,包括數據的處理流程、封裝格式及密碼套件的工作模式等。——第2部分:WAPI與IEEE802.11e。目的在于規范WAPI與包括數據的處理流程、封裝格式等。——第3部分:WAPI與IEEE802.11u。目的在于規范WAPI與IEEE802.11u組合工程化實現技術,包括數據的處理流程、封裝格式及密碼套件的工作模式等。——第4部分:WAPI與IEEE802.11v。目的在于規范WAPI與IEEE802.11v組合工程化實現技術,包括數據的處理流程、封裝格式等。——第5部分:WAPI與IEEE802.11r。目的在于規范WAPI與IEEE802.11r組合工程化實現技術,包括數據的處理流程、封裝格式及密碼套件的工作模式等。——第6部分:WAPI與IEEE802.11p。目的在于規范WAPI與IEEE802.11p組合工程化實現技術,包括數據的處理流程、封裝格式及密碼套件的工作模式等。——第7部分:WAPI與IEEE802.11aa。目的在于規范WAPI與IEEE802.11aa組合工程化實現技術,包括數據的處理流程、封裝格式及密碼套件的工作模式等。——第8部分:WAPI與IEEE802.11ac。目的在于規范WAPI與IEEE802.11ac組合工程化實現技術,包括數據的處理流程、封裝格式及密碼套件的工作模式等。——第9部分:WAPI與IEEE802.11ad。目的在于規范WAPI與IEEE802.11ad組合工程化實現技術,包括數據的處理流程、封裝格式及密碼套件的工作模式等。——第10部分:WAPI與IEEE802.11ax。目的在于規范WAPI與IEEE802.11ax組合工程化實現技術,包括數據的處理流程、封裝格式及密碼套件的工作模式等。——第11部分:WAPI與IEEE802.11be。目的在于規范WAPI與IEEE802.11be組合工程化實現技術,包括數據的處理流程、封裝格式及密碼套件的工作模式等。T/WAPIA007.11—20251無線局域網產品工程化實現指南第11部分:WAPI與IEEE802.11be本文件規定了WAPI與IEEE802.11be組合實現時的安全策略協商、密鑰建立、數據處理流程、封裝格式及密碼套件的工作模式等。給出了WAPI與IEEE802.11be在產品中組合使用時的實現指南,物理層和媒體訪問控制層采用IEEE802.11be,安全機制采用WAPI,二者的結合方案應依照本指南實施。本文件適用于WAPI與IEEE802.11be組合的產品開發、測試和應用。2規范性引用文件下列文件中的內容通過文中的規范性引用而構成本文件必不可少的條款。其中,注日期的引用文件,僅該日期對應的版本適用于本文件;不注日期的引用文件,其最新版本(包括所有的修改單)適用于本文件。GB15629.11—2003信息技術系統間遠程通信和信息交換局域網和城域網特定要求第11部分:無線局域網媒體訪問控制和物理層規范GBGB15629.11—2003/XG1—2006信息技術系統間遠程通信和信息交換局域網和城域網特定要求第11部分:無線局域網媒體訪問控制和物理層規范第1號修改單GB/T32907信息安全技術SM4分組密碼算法GB/T36624信息技術安全技術可鑒別的加密機制T/WAPIA045.1—2021信息技術系統間遠程通信和信息交換原子密鑰建立與實體鑒別第1部分:服務和協議T/WAPIA045.3—2021信息技術系統間遠程通信和信息交換原子密鑰建立與實體鑒別第3部分:采用證書的原子密鑰建立與實體鑒別協議T/WAPIA045.4—2021信息技術系統間遠程通信和信息交換原子密鑰建立與實體鑒別第4部分:采用預共享密鑰的原子密鑰建立與實體鑒別協議T/WAPIA046—2021無線局域網安全技術規范T/WAPIA046—2021/XG1—2025無線局域網安全技術規范第1號修改單IEEE802.11be-2024Informationtechnology-TelecommunicationsandInformationexchangebetweensystemsLocalandmetropolitanareanetworks-SpecificrequirementsPart11:WirelessLANMediumAccessControl(MAC)andPhysicalLayer(PHY)SpecificationsAmendment2:Enhancementsforextremelyhighthroughput(EHT)3術語和定義GB15629.11—2003和GB15629.11—2003/XG1—2006界定的術語和定義適用于本文件。4縮略語下列縮略語適用于本文件。AAD附加鑒別數據(additionalauthenticateddata)T/WAPIA007.11—20252AEAKMAPASUEBKBKIDBKSABSSEEPEHTGCMHEMACMICMFPCMFPRMLDMLOMPDUMSDUMSKSA鑒別器實體(authenticatorentity)鑒別和密鑰管理(authenticationandkeymanagement)接入點(accesspoint)鑒別請求者實體(authenticationsupplicantentity)基密鑰(basekey)基密鑰標識(basekeyidentifier)基密鑰安全關聯(basekeysecurityassociation)基本服務集(basicserviceset)可擴展的封裝協議(extensibleencapsulationprotocol)極高吞吐率(extremelyhighthroughput)伽羅瓦計數器模式(galois/countermode)高效率(highefficiency)獨立基本服務集(independentbasicserviceset)標識(identifier)信息元素(informationelement)完整性組播密鑰安全關聯(integralitymulticastkeysecurityassociation)初始化向量(initializationvector)媒體訪問控制(mediaaccesscontrol)消息完整性校驗碼(messageintegritycode)管理幀保護可用(managementframeprotectioncapable)管理幀保護必選(managementframeprotectionrequired)多鏈路設備(multi-linkdevice)多鏈路操作(multi-linkoperation)MAC協議數據單元(MACprotocoldataunit)MAC服務數據單元(MACservicedataunit)組播會話密鑰安全關聯(multicastsessionkeysecurityassociation)PDUPNQOSSTAUSKUSKSAWAIWAPIWAPIE協議數據單元(payloaddataunit)分組序號(packetnumber)服務質量(qualityofservice)站點(station)單播會話密鑰(unicastsessionkey)單播會話密鑰安全關聯(unicastsessionkeysecurityassociation)無線局域網鑒別基礎結構(WLANauthenticationinfrastructure)infrastructure)WAPI信息元素(WAPIinformationelement)WPI無線局域網保密基礎結構(WLANprivacyinfrastructure)5多鏈路模式WAPI策略協商5.1WAPI策略通告APMLD所有的附屬AP通過在信標幀中包含WAPIE來通告支持的WAPI安全策略。除了鑒別和密鑰管理套件列表字段和WAPI能力信息字段的MFPR子字段外,所有附屬于APMLD的AP都應通告相同的WAPIE。附屬于APMLD的所有AP應在鑒別和密鑰管理套件列表字段中通告至少一個相同的鑒別和密鑰T/WAPIA007.11—20253管理套件。在EHT模式下,應啟用管理幀保護。5.2WAPI策略選擇在MLO模式下,non-APMLD應在(重新)關聯請求幀中僅包括一個WAPIE。WAPIE應包括一個AKM套件、一個單播密碼套件和一個組密碼套件,這些套件在關聯的目標APMLD所有附屬AP所通告的套件列表中是共同支持的。在MLO發現期間,non-APMLD通過被動或主動掃描附屬于APMLD的AP或通過與附屬于APMLD的一個或多個AP交換多鏈路探詢請求和多鏈路探詢響應幀來確定適當的AKM套件和單播密碼套件。如APMLD鑒別器接收到包含WAPIE的(重)關聯請求幀,并且如選擇接受該關聯作為安全關聯,則執行以下操作:——使用(重)關聯請求幀中的AKM套件和單播密碼套件與non-APMLD建立WAPI安全關聯;——將(重)關聯請求幀中的MFPC和MFPR位的值與由每個附屬AP為每個請求的鏈路通告的MFPC和MFPR位進行比較,根據管理幀保護策略來確定是否可接受鏈路請求。APMLD管理USKSA,附屬AP管理MSKSA和IMKSA。6多鏈路模式WAPI鑒別和密鑰建立6.1WAPI安全關聯定義6.1.1BKSA是雙向的,當身份鑒別過程完成后,BKSA在ASUE或AE中創建。BKSA用于創建USKSA,BKSA在它的生存期內被緩存。對于與APMLD關聯的non-APMLD,BKSA關聯位于APMLD和non-APMLD之間。一個BKSA包含以下內容:——BKID,標識BKSA;——AE的MAC地址(對于MLO,AE的MAC地址是APMLD的MLDMAC地址);——ASUE的MAC地址;——BK;——生存期;——AKM;——其他安全參數(可選)。6.1.2USKSA是密鑰協商的結果,它是雙向的。USKSA是基于BK的,在生存期中被緩存。對于每一對ASUE和AE,最多只有兩個USKSA。在BSS中,一般只有一個USKSA處于有效狀態,但在密鑰更新時,會有兩個USKSA處于有效狀態,在接收到使用新USKSA加密的單播數據MPDU時,舊USKSA被置為無效狀態。在IBSS中,MACAE(AE的MAC地址)大于MACASUE(ASUE的MAC地址)協商出的USKSA用于單播數據MPDU的保護,其更新密鑰的狀態和BSS相同;MACAE小于MACASUE協商出的USKSA不用于單播數據MPDU加密,僅用于組播密鑰通告,當新的USKSA處于有效狀態時,舊的USKSA立刻處于無效狀態。一個USKSA包含以下內容:——USKID;——USK;——選擇的單播密碼套件;——生存期;——ASUE的MAC地址;——AE的MAC地址(在MLO模式下,AE的MAC地址是APMLD的MLDMAC地址,而ASUE的MAC地址是non-APMLD的MLDMAC地址);——其他安全參數,比如包括用于預鑒別和STAKey的重放計數器。T/WAPIA007.11—202546.1.3MSKSA是組播密鑰通告的結果。在BSS中,只有一個MSKSA處于有效狀態,AP用它加密發送的廣播/組播MPDU,STA用它解密收到的廣播/組播MPDU。在IBSS中,每個STA有多個有效的MSKSA,一個用于加密發送的廣播/組播MPDU,其他分別用于解密各個對端STA發送的廣播/組播MPDU。在進行MSKSA更新時,對于AP或每個對端STA,STA中用于解密廣播/組播MPDU的MSKSA可有兩個處于有效狀態,在使用新的MSKSA解密收到廣播/組播MPDU后,舊的MSKSA才被置為無效狀態;而用于發送加密廣播/組播MPDU的MSKSA只有一個處于有效狀態。在已經成功完成多鏈路(重)建立的APMLD和non-APMLD之間,對于每個建立的鏈路,存在一個MSKSA,該MSKSA專門用于加密由附屬于APMLD的AP發送的組尋址MPDU,以及用于解密附屬于non-APMLD的non-APSTA接收的組播幀。一個MSKSA包含以下內容:——方向(接收或發送);——MSKID;——選擇的組播密碼套件;——生存期;——MSK;——AE的MAC地址(在MLO模式下,AE的MAC地址是APMLD的MLDMAC地址);——如dot11multiLinkActivated為true,MSKSA對應鏈路的附屬AP的MAC地址;——其他安全參數(可選)。6.1.4IMKSA是完整性組播密鑰通告的結果。在BSS中,只有一個IMKSA處于有效狀態,AP用它計算廣播/組播MMPDU的完整性校驗碼,STA用它校驗收到的廣播/組播MMPDU。在IBSS中,每個STA有多個有效的IMKSA,一個用于計算發送的廣播/組播MMPDU的完整性校驗碼,其他分別用于校驗各個對端STA發送的廣播/組播MMPDU。在進行IMKSA更新時,對于AP或每個對端STA,STA中用于校驗廣播/組播MMPDU的MSKSA可有兩個處于有效狀態,在使用新的IMKSA校驗收到廣播/組播MMPDU后,舊的IMKSA才被置為無效狀態;而用于計算完整性校驗碼并發送廣播/組播MMPDU的IMKSA只有一個處于有效狀態。當啟用管理幀保護時,當non-APMLD的SME接收到完整性組播密鑰通告或具有指示成功的狀態碼的快速BSS切換協議的重新關聯響應幀時,non-APMLD的SME為每個建立鏈路創建IMKSA。當鑒別器的SME建立或改變與其具有有效USKSA的所有STA的IMK時,鑒別器的SME創建IMKSA。當APMLD的SME使用在鏈路上運行并且附屬于其具有有效USKSA的non-APMLD的所有non-apSTA建立或改變IMK時,它為其所有鏈路創建IMKSA。IMKSA具有與BSS相同的生命周期。一個IMKSA包含以下內容:——方向(接收或發送);——IMKID;——選擇的組管理密碼套件;——生存期;——IMK;——AE的MAC地址(在MLO模式下,AE的MAC地址是APMLD的MLDMAC地址);——在MLO模式下,IMKSA對應鏈路的附屬AP的MAC地址;——其他安全參數(可選)。6.2WAPI密鑰管理在MLO模式下,APMLD鑒別器和non-APMLD鑒別請求者管理BK和單播密鑰導出。鑒別和密鑰協商都運行在APMLD驗證方和non-APMLD請求方之間。附屬AP管理其各自鏈路的組播密鑰。當組播密鑰更新被觸發時,所屬AP將組播密鑰分發給STA。通過APMLD和non-APMLD之間的組播密鑰握手而附屬于非APMLD。密鑰更新。刪除USKSA后,non-APMLD可與相同的APMLD重新關聯,并且重新建立WAPI安全關聯。在MLO模式下,由APMLD的AE管理USKSA的分組序號分配,對于某一個和IMKSA的分組序號分配,如要啟動MSKSA和IMKSA的更新,由附屬AP通過APMLD和non-APMLD之間的組密鑰握手來更新密鑰。T/WAPIA007.11—202556.3WAPI密鑰建立WAPI密鑰數據IE封裝在APMLD和non-APMLD之間運行WAPI協議來建立WAPI安全關聯,在協議字段中,AE的MAC地址設置為APMLD的MLDMAC地址,并將ASUE的MAC地址設置為non-APMLD的MLDMAC地址。WAPI密鑰數據IE采用廠商自定義IE封裝,包含了密鑰建立時所需要的信息,WAPI密鑰數據IE格式見T/WAPIA046附錄B4.3。6.3.2WAPI密鑰建立一般要求為建立MLD之間的身份鑒別及密鑰協商,在單播密鑰協商每條消息中增加MAC地址信息,即發送方MLD的MAC地址,也是AE或ASUE的MAC地址。在AP發送的密鑰信息中消息中增加MLOWAPI-MSK,MLOWAPI-IMK,MLOWAPI-LinkInfo信息,其中MLOWAPI-LinkInfo信息包括附屬于APMLD的每個鏈路的信息。并且該信息的相關字段應與信標幀和探詢響應幀中的相應字段內容一致。non-APSTA在收到這些信息時應進行有效性驗證。在non-APSTA發送的密鑰信息中消息中增加MLOWAPI-LinkInfo信息,其中MLOWAPI-LinkInfo信息包括附屬于信息包括附屬于APMLD的每個鏈路的信息。并且該信息的相關字段應與關聯請求消息中的相應字段內容保持一致。AP在收到這些信息時應比較驗證是否一致。當安全關聯策略協商采用WAI鑒別與密鑰建立協議時,在多鏈路模式下密鑰建立協議見和,當安全關聯策略協商采用WAI2鑒別與密鑰建立協議時,在多鏈路模式下密鑰建立協議見和。WAI協議單播密鑰建立.1WAI協議分組格式WAI協議分組中各字段如無特殊說明均按大數結尾順序編碼發送。ASUE、AE和ASE之間的WAI協議分組數據的格式定義見圖1。圖1WAI鑒別系統的WAI協議分組數據基本格式——版本字段長度為2個八位位組,表示鑒別基礎結構的版本號。當前版本為1;——類型字段長度為1個八位位組,表示協議類型,其中:1表示WAI協議分組;其他值保留。——子類型字段的長度為1個八位位組,當類型字段的值為1時,子類型字段值定義如下:當類型字段為其他值時,子類型字段值保留;1表示預鑒別開始分組;2表示站間密鑰請求分組;3表示鑒別激活分組;6T/WAPIA007.11—20254表示接入鑒別請求分組;5表示接入鑒別響應分組;6表示證書鑒別請求分組;7表示證書鑒別響應分組;8表示單播密鑰協商請求分組;9表示單播密鑰協商響應分組;10表示單播密鑰協商確認分組;11表示組播密鑰/站間密鑰通告分組;12表示組播密鑰/站間密鑰響應分組;21表示多鏈路單播密鑰協商請求分組;22表示多鏈路單播密鑰協商響應分組;23表示多鏈路單播密鑰協商確認分組;24表示多鏈路組播密鑰/站間密鑰通告分組;25表示多鏈路組播密鑰/站間密鑰響應分組。——保留字段長度為2個八位位組,默認值為0;——長度字段長度為2個八位位組,其值表示WAI協議分組所有字段的八位位組數;——分組序號字段長度為2個八位位組,其值表示協議分組序號。第一個分組序號為1,后序分組——分片序號字段長度為1個八位位組,其值表示分片的順序編號,每一個分組的第一個分片序號為0,后序分片依次按1遞增;——標識字段長度為1個八位位組,位0表示后續是否有分片,值為0表示沒有,值為1表示有。——數據字段的內容根據類型和子類型的值而定,它除了包含固定的內容,還可包含可選的屬性。其中分組序號字段、分片序號字段和標識字段僅在ASUE和AE之間的WAI協議分組中有效。定義WAI協議分組的最大長度為65535個八位位組。.2多鏈路單播密鑰協商請求分組多鏈路單播密鑰協商請求分組數據字段格式見圖2。圖2多鏈路單播密鑰協商請求分組數據字段格式——標識FLAG字段長度為1個八位位組,位4(USK更新標識)有意義。當AE進行會話密鑰更新時,位4(USK更新標識)的值為1;否則為0。其他位保留;——BKID字段長度為16個八位位組,表示當前作為共享密鑰的基密鑰,其值為鑒別過程中生成或由預共享密鑰導出的BKID;——USKID字段長度為1個八位位組,其中位0標識當前協商的單播會話密鑰,其他位保留。本字段的位0在BKSA建立后第一次單播密鑰協商時初值為0,以后再重新進行單播密鑰協商時該7T/WAPIA007.11—2025——ADDID字段長度為12個八位位組,該字段的值為MACAE||MACASUE;——AE詢問字段長度為32個八位位組,記作N1。若標識字段的位4(USK更新標識)的值為0,則AE的詢問為AE產生的隨機數;若標識字段的位4(USK更新標識)的值為1,則AE詢問為上一次單播密鑰協商過程所協商的值。在AE完成證書鑒別過程并建立有效的BKSA后,或采用預共享密鑰鑒別方式時,或緩存的BKSA被使用,或進行單播密鑰更新時,AE向ASUE發送單播密鑰協商請求分組開始與ASUE進行單播密鑰協商。ASUE接收到與其相關聯的AE發送的單播密鑰協商請求分組后,進行如下處理:a)首先檢查BKID所指BKSA是否有效,若無效,則丟棄該分組;否則檢查標識字段的位4(USK更新標識)是否為0,若是0,執行c)操作;若是1,則檢查USKID所指的USKSA是否有效,若有效,則丟棄該分組;否則,執行b)操作;b)檢查AE詢問與本地保存的值是否相同,若不同,則丟棄該分組;否則,執行c)操作;c)ASUE利用隨機數產生器產生ASUE詢問N2,然后計算KD-HMAC-SHA256(BK,ADDID||N1||N2||“pairwisekeyexpansionforunicastandadditionalkeysandnonce”其中N1為AE詢問,N2為ASUE詢問。生成96個八位位組,前64個八位位組為單播會話密鑰(第一個16個八位位組為單播加密密鑰UEK,第二個16個八位位組為單播完整性校驗密鑰UCK,第三個16個八位位組為消息鑒別密鑰MAK,第四個16個八位位組為密鑰加密密鑰KEK)。最后32個八位位組為下一次單播會話密鑰協商過程的AE詢問的種子,然后對該種子使用SHA-256函數計算得到長度為32個八位位組的下一次單播密鑰協商過程的AE詢問并保存;d)d)用消息鑒別密鑰MAK通過HMAC-SHA256算法計算消息鑒別碼,構造單播密鑰協商響應分組發往AE;e)若為BSS模式,則ASUE利用原語MLME-SETWPIKEYS.request安裝新協商的單播會話密鑰;若為IBSS模式,只有當AE的MAC地址大于ASUE的MAC地址時,ASUE才利用原語MLME-SETWPIKEYS.request安裝新協商的單播會話密鑰。對于新安裝的密鑰,ASUE調用原語MLME-SETPROTECTION.request僅啟用其接收功能,即允許用其解密AE發來的單播數據。.3多鏈路單播密鑰協商響應分組單播密鑰協商響應分組數據字段格式件見圖3。八位位組數:116→—1一—123232一——可變可變20圖3多鏈路單播密鑰協商響應分組數據字段格式——標識FLAG字段長度為1個八位位組,位4(USK更新標識)有意義。當AE進行會話密鑰更新時,位4(USK更新標識)的值為1;否則為0。其他位保留;——BKID字段長度為16個八位位組,表示當前共享的基密鑰,其值為鑒別過程中生成或由預共享密鑰導出的BKID;——USKID字段長度為1個八位位組,其中位0標識當前協商的單播會話密鑰,其他位保留;——本字段的位0初始值為0,每次重新進行單播密鑰協商時該位在0和1之間翻轉;——ADDID字段長度為12個八位位組,該字段的值為MACAE||MACASUE;——AE詢問字段長度為32個八位位組。若ASUE發起密鑰更新,ASUE設置標識字段的位4(USK更新標識)的值為1,AE詢問字段為上一次單播密鑰協商過程所協商的值;否則該字段和單播T/WAPIA007.11—20258密鑰協商請求分組中的AE詢問字段相同;——ASUE詢問字段長度為32個八位位組,由ASUE利用隨機數產生器生成;——WAPIE字段為ASUE選擇的WAPIE。在BSS模式下,該字段和ASUE在關聯請求幀中發送的WAPIE相同;在IBSS模式下,該字段包含ASUE選擇的單播密碼算法、AE通告的組播密碼算法和當前使用的鑒別和密鑰管理套件列表;——收到多鏈路單播密鑰協商響應后,AE應驗證WAPIE所有字段的值與(重新)關聯請求幀中接收的WAPIE相應字段值相同;——MLOWAPI鏈路信息(N在MLO模式下,當non-APMLD在(重新)關聯請求幀中請求多于一條鏈路且單播密鑰協商響應分組用于初始密鑰協商時,其應包括MLOWAPI鏈路信息(N)密鑰數據信息字段,MLOWAPI鏈路信息(N)密鑰數據信息字段包含對個對應于每個鏈路的MLOWAPI鏈路信息,其中包含關聯請求幀中BasicMulti-Linkelement字段包含的每條鏈路對應的LinkID和與附屬STA的MAC地址。在MLO模式下,如多鏈路單播密鑰協商響用于密鑰更新,則它應包含MLOWAPI鏈路信息(N)密鑰數據信息字段,該密鑰數據信息包含對應于每條已建立鏈路的LinkID和附屬STAMAC地址;——消息鑒別碼字段長度為20個八位位組。其值為ASUE利用最新協商的消息鑒別密鑰MAK通過HMAC-SHA256算法對本字段之前的所有協議數據字段內容計算得到,不包含分組頭。ASUE進行密鑰更新時,或收到AE的多鏈路單播密鑰協商請求分組并構造單播密鑰協商響應后,發送單播密鑰協商響應分組給AE。AE收到單播密鑰協商響應分組后,進行如下處理:a)若標識字段的位4(USK更新標識)為1,執行b)操作;否則執行c)操作;b)若當前有有效的USKSA并且USKID所指USKSA無效,則執行c)操作;否則,丟棄該分組;c)檢查AE詢問值是否正確,若不正確,則丟棄該分組;否則,執行d)操作;d)計算KD-HMAC-SHA256,ADDID||N1||N2||“pairwisekeyexpansionforunicastandadditionalkeysandnonce”其中N1是AE詢問,N2是ASUE詢問。生成96個八位位組,前64個八位位組為單播會話密鑰(第一個16個八位位組為單播加密密鑰UEK,第二個16個八位位組為單播完整性校驗密鑰UCK,第三個16個八位位組為消息鑒別密鑰MAK,第四個16個八位位組為密鑰加密密鑰KEK)。后32個八位位組為下一次單播會話密鑰協商過程的AE詢問的種子,然后對種子使用SHA-256函數計算得到長度為32個八位位組的下一次單播會話密鑰協商過程的AE詢問。利用消息鑒別密鑰MAK通過HMAC-SHA256算法計算消息鑒別碼,與分組中的消息鑒別碼字段值比較,若相同,則執行操作e否則,丟棄該分組;e)若標識字段的位4(USK更新標識)為0,在基礎模式下,則檢查WAPIE字段和自己收到的關聯請求幀的WAPIE是否相同,若不同,解除與STAASUE的鏈路驗證;若相同,則執行操作f在IBSS模式下,檢查WAPIE字段中選擇的單播密鑰算法是被支持的,然后執行操作f否則解除與ASUE的鏈路驗證;若標識字段的位4(USK更新標識)為1,則執行操作f)。在MLO模式下,如non-APMLD在(重)關聯請求幀中的BasicMulti-Linkelement中包括所請求的鏈路(多條),并且單播密鑰協商響應分組用于初始密鑰協商,則驗證(重)關聯請求幀中的多鏈路元素中包括的每個鏈路的附屬STAMAC地址與單播密鑰協商響應分組中的每個鏈路的附屬STAMAC地址相同。在MLO模式下,如單播密鑰協商響應分組用于密鑰更新,則驗證每個建立鏈路的附屬STAMAC地址是否有效。如不同或無效,解除與STAASUE的鏈路驗證;若相同,則執行操作ff)用消息鑒別密鑰MAK通過HMAC-SHA256算法本地計算消息鑒別碼,構造單播密鑰協商確認分組,發送給ASUE;g)若為BSS模式,則AE利用原語MLME-SETWPIKEYS.request安裝新協商的單播會話密鑰;若為MLME-SETWPIKEYS.request安裝新協商的單播會話密鑰。對于新安裝的密鑰,AE調用原語9T/WAPIA007.11—2025MLME-SETPROTECTION.request啟用其收發功能,即可利用其對單播數據進行加解密。若此次單播密鑰協商過程為更新過程,則一旦使用新密鑰正確解密數據時,刪除舊的單播會話密鑰;或者啟用新密鑰收發數據60秒之后,自動刪除舊的單播密鑰。.4多鏈路單播密鑰協商確認分組多鏈路單播密鑰協商確認分組數據字段格式見圖4。八位位組數:1→—16112——32一162可變mm——20圖4多鏈路單播密鑰協商確認分組數據字段格式——標識FLAG字段長度為1個八位位組,本字段和多鏈路單播密鑰協商響應分組的標識字段相同;——BKID字段長度為16個八位位組,本字段和單播密鑰協商響應分組的BKID字段相同;——USKID字段長度為1個八位位組,其中位0標識當前協商的單播密鑰,其他位保留。本字段和單播密鑰協商響應分組的USKID字段相同;——ADDID字段長度為12個八位位組,本字段和單播密鑰協商響應分組的ADDID字段相同;——ASUE詢問字段長度為32個八位位組。本字段和單播密鑰協商響應分組中的ASUE詢問字段相0x5C365C365C365C365C365C365C365C36,在每次密鑰更新通告時該字段值加1。若通告的密鑰不變,則本字段值保持不變。AE端判斷密鑰通告標識字段值單調遞增溢出后,與所有已關聯的STA解除鏈路驗證。該字段還用作密鑰數據的IV;——密鑰數據長度為2個八位位組,標識WAPI密鑰數據信息字段的長度;——WAPI密鑰數據信息密文字段包含用密鑰加密密鑰KEK采用協商選擇的單播密碼算法對若干個WAPI密鑰數據IE加密后的密文,加密所使用的IV為密鑰通告標識字段,見圖5。MLOWAPI鏈路信息圖5多鏈路單播密鑰協商確認分組WAPI密鑰數據信息字段格式MLOWAPI-MSK(N)密鑰數據IE字段,在MLO模式下,包含每個已建立鏈路的MLOWAPI-MSK密鑰數據信息;MLOWAPI-IMK(N)密鑰數據IE字段,在MLO模式下,如協商了管理幀保護,包含每個已建立鏈路的MLOWAPI-IMK密鑰數據信息;MLOWAPI鏈路信息(N)密鑰數據IE字段,在MLO模式下,MLOWAPI鏈路信息(N)包含由每個附屬AP在信標幀和探詢響應幀中發送的LinkID字段、附屬APMAC地址以及WAPIE。——消息鑒別碼字段長度為20個八位位組。其值為AE利用最新協商的消息鑒別密鑰MAK通過HMAC-SHA256算法對本字段之前的所有協議數據字段內容計算得到,不包含分組頭。T/WAPIA007.11—2025AE收到單播密鑰響應分組后,發送單播密鑰協商確認分組給ASUE。ASUE接收到AE的單播密鑰協商確認分組后,進行如下處理:a)在MLO模式下,驗證每個已建立鏈路的WAPIE:請求方驗證每個請求鏈路的附屬APMAC地址和WAPIE中的所有字段與APMLD的相應附屬AP接收的相關字段內容相同。如單播密鑰協商確認分組用于密鑰更新,則ASUE驗證每個建立鏈路的附屬APMAC地址和WAPIE中的所有字段與APMLD的相應附屬AP接收的相關字段內容相同。ASUE驗證關聯的APMAC地址和WAPIE中的所有字段,以及其他發現的鏈路(如信息可用)中的所有字段,與APMLD的關聯AP接收的字段內容相同。如以上驗證步驟中的任何一個指示不匹配,ASUE應解除關聯或解除鏈路驗證;b)檢查ASUE詢問與自己在單播密鑰協商響應分組中發送的值是否相同,若不同,則丟棄該分組;否則,執行c)操作;c)利用消息鑒別密鑰MAK通過HMAC-SHA256算法本地計算消息鑒別碼,與分組中的消息鑒別碼字段值比較,若相同,則執行操作d否則,丟棄該分組;d)若標識字段的位4(USK更新標識)為0,則檢查WAPIE字段和自己收到的信標幀和探詢響應幀的幀的WAPIE是否相同,若相同,則執行操作e否則,解除與STAAE的鏈路驗證。若標識字段的位4(USK更新標識)為1,則執行操作ee)調用原語MLME-SETPROTECTION.request啟用新安裝的單播會話密鑰的發送功能,即允許利用該新密鑰加密發送單播數據。若此次單播密鑰協商過程為更新過程,則還需刪除舊的單播會話密鑰。WAI組播建立.1WAI多鏈路組播密鑰建立協議WAI多鏈路組播密鑰通告過程使用多鏈路單播密鑰協商過程協商出來的密鑰進行組播密鑰通告,并建立MSKSA和IMKSA,協議見圖6。圖6多鏈路組播密鑰通告過程T/WAPIA007.11—202.2WAI多鏈路組播密鑰通告分組單播密鑰協商成功后,或AE要更新組播密鑰時,AE向ASUE發送組播密鑰/站間密鑰通告分組通告組播密鑰。多鏈路組播密鑰通告分組數據字段格式見圖7。圖7多鏈路組播密鑰通告分組數據字段格式——標識FLAG字段長度為1個八位位組,該字段作為保留字段;——USKID字段長度為1個八位位組,其中位0標識計算消息鑒別碼字段值所用的消息鑒別密鑰MAK;——ADDID字段長度為12個八位位組。該字段的值為MACAE||MACASUE;0x5C365C365C365C365C365C365C365C36,在每次密鑰更新通告時該字段值加1。若通告的密鑰不變,則本字段值保持不變。AE端判斷密鑰通告標識字段值單調遞增溢出后,與所有已關聯的STA解除鏈路驗證。該字段還用作密鑰數據的IV;——密鑰數據長度為2個八位位組,標識WAPI密鑰數據信息字段的長度;——WAPI密鑰數據信息密文字段包含用密鑰加密密鑰KEK采用協商選擇的單播密碼算法對若干個WAPI密鑰數據IE加密后的密文,加密所使用的IV為密鑰通告標識字段,見圖8。圖8多鏈路組播密鑰通告分組WAPI密鑰數據信息字段格式其中:MLOWAPI-MSK(N)密鑰數據IE字段,在MLO模式下,包含每個已建立鏈路的MLOWAPI-MSK密鑰數據;MLOWAPI-IMK(N)密鑰數據IE字段,在MLO模式下,如協商了管理幀保護,包含每個已建立鏈路的MLOWAPI-IMK密鑰數據;MLOWAPI鏈路信息(N)密鑰IE字段,在MLO模式下,MLOWAPI鏈路信息(N)包含由每個附屬AP在Beacon和探詢響應幀中發送的包含LinkID字段、附屬APMAC地址——消息鑒別碼字段長度為20個八位位組。其值為AE利用USKID字段標識的消息鑒別密鑰MAK通過HMAC-SHA256算法對本字段之前的所有協議數據字段內容計算得到,不包含分組頭。ASUE接收到AE發送的組播密鑰/站間密鑰通告分組后,進行如下處理:a)ASUE利用USKID字段標識的消息鑒別密鑰MAK計算校驗值,與消息鑒別碼字段值進行比較,若不同,則丟棄該分組;否則執行b)操作;b)檢查密鑰通告標識字段值是否單調遞增,若為單調遞增,則執行c)操作;否則丟棄該分組;c)對密鑰數據解密得到組播會話密鑰和/或完整性組播密鑰;d)保存密鑰通告標識字段值,生成組播密鑰響應分組,發送給AE;e)安裝或刪除密鑰。若此次為組播密鑰通告過程,則利用原語MLME-SETWPIKEYS.request為指定的鏈路安裝新的組播會話密鑰和/或完整性組播密鑰,并調用原語T/WAPIA007.11—2025MLME-SETPROTECTION.request啟用其接收功能;若此次組播密鑰通告過程為BKSA建立后的首次通告過程,則將受控端口的狀態設置為On;若此次組播密鑰通告過程為更新過程,則一旦使用此新密鑰正確解密過數據時,刪除舊的組播密鑰和/或完整性組播密鑰。若AE通告了新的組播密鑰和/或完整性組播密鑰,ASUE保存組播密鑰和/或完整性組播密鑰,在接收組播數據幀時根據KeyID字段選擇組播會話密鑰,當ASUE接收到AE用最新通告的組播密鑰加密/完整性保護的組播數據幀,并且校驗和解密均正確時,丟棄舊的組播會話密鑰和/或完整性組播密鑰。.3WAI多鏈路組播密鑰響應分組多鏈路組播密鑰響應分組數據字段格式見圖9。圖9多鏈路組播密鑰響應分組數據字段格式——標識字段長度為1個八位位組,此字段值應與AE發送的組播密鑰/站間密鑰通告分組中的標識字段值相同;——USKID字段長度為1個八位位組,其中位0標識計算消息鑒別碼字段值所用的消息鑒別密鑰MAK。此字段值應與AE發送的組播密鑰/站間密鑰通告分組中的USKID字段值相同;——ADDID字段長度為12個八位位組,該字段的值和組播密鑰/站間密鑰通告分組中ADDID字段值相同;——密鑰通告標識字段長度為16個八位位組,表示一個整數,取值為AE發送的組播密鑰/站間密鑰通告分組中的密鑰通告標識字段值;——消息鑒別碼字段長度為20個八位位組。其值為ASUE利用USKID字段標識的消息鑒別密鑰MAK通過HMAC-SHA256算法對本字段之前的所有協議數據字段內容計算得到,不包含分組頭。ASUE向AE發送組播密鑰/站間密鑰響應分組,AE接收到ASUE發送的組播密鑰響應分組后,進行如下處理:a)利用USKID字段標識的消息鑒別密鑰MAK計算校驗值,與消息鑒別碼字段值進行比較,若不同,則丟棄該分組;否則,執行b)操作;b)比較標識、USKID字段、ADDID字段和密鑰通告標識字段與發送的組播密鑰/站間密鑰通告分組中的相應字段值,若均相同,則本次組播密鑰/站間密鑰通告成功;否則,丟棄該分組;c)通告成功后,若此次通告的密鑰尚未安裝,則利用原語MLME-SETWPIKEYS.request安裝新密鑰。AE調用原語MLME-SETPROTECTION.request啟動新密鑰的發送功能,即利用此密鑰加密組播數據;若此次組播密鑰通告過程為BKSA建立后的首次通告過程,則將受控端口的狀態設置為On;若此次組播密鑰通告過程為更新過程且已通告給所有已關聯的ASUE,則刪除舊密鑰。AE在更新組播密鑰過程中,使用舊的組播密鑰對組播數據幀進行加密發送,當對所有已關聯到該AP的STA均組播密鑰通告后,才啟用最新通告的組播密鑰用于組播數據幀的加密發送。WAI2單播密鑰建立WAI2協議鑒別采用AKEA協議,AKEA提供多種鑒別與密鑰建立方法,實現實體鑒別的同時,完成基密鑰和單播密鑰的建立。其中鑒別和密鑰管理必應支持雙向鑒別,WAI2協議支持AKEA-C和AKEA-P協議,AKEA-C鑒別協議定義見T/WAPIA045.3—2021,AKEA-P鑒別協議定義見T/WAPIA045.4—2021。WAPI中的ASUE實體對應AKEA中的REQ,WAPI的AE實體對應AKEA中AAC,WAPI實體中的ASE實體對應AKEA中的AS。在AKEA協議中,通過附帶文本Text字段封裝密鑰建立過程中的密鑰數據信息。T/WAPIA007.11—2025在AKEA-C-AACInit和AKEA-P-AACInit消息負載中,TextAAC(TextAAC字段定義見T/WAPIA045.1—2021)字段封裝AE的WAPI密鑰數據信息,其中Text數據元素中的數據元素值字段格式見圖10。圖10AKEA-C-AACInit和AKEA-P-AACInit中TextAAC數據元素值格式其中:——WAPI-MAC密鑰數據地址IE,其中包含的Mac地址為APMLD的MAC地址。在AKEA-C-REQInit和AKEA-P-REQInit消息負載中,TextREQ字段封裝ASUE的WAPI密鑰數據信息,其中Text數據元素中的數據元素值字段格式見圖11。WAPIE圖11AKEA-C-REQInit和AKEA-P-REQInit中TextREQ數據元素值字段格式其中:——WAPIE字段為ASUE發送的WAPIE。在BSS模式下,該字段和ASUE在關聯請求幀中發送的WAPIE相同;在IBSS模式下,該字段包含ASUE選擇的單播密碼算法、AE通告的組播密碼算法和當前使用的鑒別和密鑰管理套件列表。收到AKEA-C-REQInit或AKEA-P-REQInit消息后,AE應驗證WAPIE所有字段的值與(重新)關聯請求幀中接收的WAPIE相應字段值相同;——WAPI-MAC地址密鑰數據IE,其中包含的Mac地址為non-APMLD的MAC地址;——MLOWAPI鏈路信息密鑰數據IE(N在MLO模式下,當non-APMLD在(重新)關聯請求幀中請求多于一條鏈路時,其應包括MLOWAPI鏈路信息密鑰數據IE字段(N包含對應于每個鏈路的MLOWAPI鏈路信息密鑰數據IE,MLOWAPI鏈路信息密鑰數據IE包含關聯請求中BasicMulti-Linkelement字段包含的每條鏈路對應的LinkID和與附屬STA的MAC地址。在AKEA-C-AACauth和AKEA-P-AACAuth消息負載中,TextAAC字段封裝AE的WAPI密鑰數據信息,WAPI密鑰數據信息字段包含若干個WAPI密鑰數據IE,其中TextAAC數據元素中的數據元素值字段格式見圖12。地址圖12AKEA-C-AACauth和AKEA-P-AACAuth中TextAAC數據元素值字段格式其中:——WAPI-MAC地址密鑰數據IE,其中包含的Mac地址為APMLD的MAC地址;——WAPIE字段為AE在信標幀和探詢響應幀中發送的WAPIE,在非MLO模式下,該字段存在;——WAPI-MSK密鑰數據IE字段,包含AE通告的組播會話密鑰,在非MLO模式下,該字段存在;——WAPI-IMK密鑰數據IE字段,包含AE通告的完整性組播密鑰,在非MLO模式下,該字段存在;——MLOWAPI-MSK密鑰數據IE(N在MLO模式下每個鏈路的組播回話密鑰;——MLOWAPI-IMK(N)密鑰數據IE字段,在MLO模式下,如協商了管理幀保護,包含每個已建立鏈路的MLOWAPI-IMK密鑰數據IE;——MLOWAPI鏈路信息密鑰數據IE(N)字段,在MLO模式下,MLOWAPI鏈路信息(N)包含每個T/WAPIA007.11—2025鏈路的MLOWAPI鏈路信息密鑰數據IE,由每個附屬AP在Beacon和探詢響應幀中發送的包含LinkID字段、附屬APMAC地址以及WAPIE組成。在AKEA-C-REQauth和AKEA-P-REQAuth消息負載中,TextAAC字段封裝AE的WAPI密鑰數據信息,其中Text數據元素中的數據元素值字段格式見圖13。八位位組:15mm圖13AKEA-C-REQauth和AKEA-P-REQAuthText中TextAAC數據元素值字段格式其中:WAPI-MAC地址IE,其中包含的Mac地址為non-APMLD的MAC地址。在AKEA-P-AACResp消息負載中,TextAAC字段封裝AE的WAPI密鑰數據信息,其中TextAAC中的數據元素值字段格式見圖14。八位位組:——15圖14圖14AKEA-P-AACResp中TextAAC數據元素值字段格式其中WAPI-MAC地址IE,其中包含的Mac地址為APMLD的MAC地址。EncData類型和Text類型的數據元素定義見T/WAPIA045.1—2021第5章中的規定。WAI2組播密鑰建立.1WAI2組播密鑰建立協議WAI2組播密鑰分組和組播密鑰響應分組封裝在加密的可擴展的封裝協議EEP安全數據通信(組播密鑰分發)格式的數據部分。EEP見T/WAPIA045.1—2021第8章中的規定。組播密鑰密鑰通告過程分組中固定字段定義見T/WAPIA046—2021中.1。WAI2組播密鑰建立協議見圖15。受控端口設置為On圖15WAI2組播密鑰通告過程EEP中封裝的組播密鑰分發數據格式見16。T/WAPIA007.11—2025圖16組播密鑰分發數據格式其中:——類型字段長度為1個八位位組,標識消息類型,類型字段的值定義如下:1表示組播密鑰鑰通告分組;其他值保留;——長度字段長度為2個八位位組,標識組播密鑰分發數據所有字段的長度;——保留字段長度為1個八位位組,默認值為0;——數據字段的內容根據類型字段的值而定。.2WAI2組播密鑰通告分組單播密鑰協商成功后,或AE要更新組播密鑰時,AE向ASUE發送組播密鑰通告分組通告組播密鑰。WAI2組播密鑰通告分組數據字段格式見圖17。圖17WAI2組播密鑰通告分組數據字段格式——標識FLAG字段長度為1個八位位組,該字段作為保留字段;——USKID字段長度為1個八位位組;——ADDID字段長度為12個八位位組。該字段的值為MACAE||MACASUE;0x5C365C365C365C365C365C365C365C36,在每次密鑰更新通告時該字段值加1。若通告的密鑰不變,則本字段值保持不變。AE端判斷密鑰通告標識字段值單調遞增溢出后,與所有已關聯的STA解除鏈路驗證;——密鑰數據長度為2個八位位組,標識WAPI密鑰數據信息字段的長度;——WAPI密鑰數據信息字段包含若干個WAPI密鑰數據IE,見圖18。地址圖18WAI2組播密鑰通告分組WAPI密鑰數據信息字段格式其中:WAPI-MAC地址密鑰數據IE,其中包含的Mac地址為APMLD的MAC地址;WAPI-MSK密鑰數據IE字段,包含AE通告的組播會話密鑰。在非MLO模式下,該字段存在;WAPI-IMK密鑰數據IE字段,包含AE通告的完整性組播密鑰。在非MLO模式下,該字段T/WAPIA007.11—2025存在;MLOWAPI-MSK(N)密鑰數據IE字段,在MLO模式下,包含每個已建立鏈路的MLOWAPI-MSK密鑰數據;MLOWAPI-IMK(N)密鑰數據IE字段,在MLO模式下,如協商了管理幀保護,包含每個已建立鏈路的MLOWAPI-IMK密鑰數據信息;MLOWAPI鏈路信息IE(N)密鑰數據字段,在MLO模式下,MLOWAPI鏈路信息(N)包含由每個附屬AP在Beacon和探詢響應幀中發送的包含LinkID字段、附屬APMAC地址以及WAPIE。ASUE接收到AE發送的組播密鑰/站間密鑰通告分組后,進行如下處理:a)檢查密鑰通告標識字段值是否單調遞增,若為單調遞增,則執行b)操作;否則丟棄該分組;b)對密鑰數據解密得到組播會話密鑰和/或完整性組播密鑰;c)保存密鑰通告標識字段值,生成組播密鑰響應分組,發送給AE;d)安裝或刪除密鑰。若此次為組播密鑰通告過程,則利用原語MLME-SETWPIKEYS.request為指定的鏈路安裝新的組播會話密鑰或完整性組播密鑰,并調用原語MLME-SETPROTECTION.request啟用其接收功能;若此次組播密鑰通告過程為BKSA建立后的首次通告過程,則將受控端口的狀態設置為On;若此次組播密鑰通告過程為更新過程,則一旦使用此新密鑰正確解密過數據時,刪除舊的組播密鑰或完整性組播密鑰。若AE通告了新的組播密鑰或完整性組播密鑰,ASUE保存組播密鑰或完整性組播密鑰,在接收組播數據幀時根據KeyID字段選擇組播會話密鑰,當ASUE接收到AE用最新通告的組播密鑰加密或完整性保護的組播數據幀,并且校驗和解密均正確時,丟棄舊的組播會話密鑰或完護的組播數據幀,并且校驗和解密均正確時,丟棄舊的組播會話密鑰或完整性組播密鑰。.3WAI2組播密鑰響應分組WAI2組播密鑰響應分組數據字段格式見圖19。圖19WAI2組播密鑰響應分組數據字段格式——標識字段長度為1個八位位組,此字段值應與AE發送的組播密鑰/站間密鑰通告分組中的標識字段值相同;——USKID字段長度為1個八位位組,此字段值應與AE發送的組播密鑰/站間密鑰通告分組中的USKID字段值相同;——ADDID字段長度為12個八位位組,該字段的值和組播密鑰/站間密鑰通告分組中ADDID字段值相同;——密鑰通告標識字段長度為16個八位位組,表示一個整數,取值為AE發送的組播密鑰/站間密鑰通告分組中的密鑰通告標識字段值。ASUE向AE發送WAI2組播密鑰響應分組,AE接收到ASUE發送的WAI2組播密鑰響應分組后,進行如下處理:a)利用USKID字段標識的消息鑒別密鑰MAK計算校驗值,與消息鑒別碼字段值進行比較,若不同,則丟棄該分組;否則,執行b)操作;b)比較標識、USKID字段、ADDID字段和密鑰通告標識字段與發送的WAI2組播密鑰通告分組中的相應字段值,若均相同,則本次組播密鑰通告成功;否則,丟棄該分組;c)通告成功后,若此次通告的密鑰尚未安裝,則利用原語MLME-SETWPIKEYS.request安裝新密鑰。T/WAPIA007.11—2025AE調用原語MLME-SETPROTECTION.request啟動新密鑰的發送功能,即利用此密鑰加密組播數據;若此次組播密鑰通告過程為更新過程且已通告給所有已關聯的ASUE,則刪除舊密鑰。AE在更新組播密鑰過程中,使用舊的組播密鑰對組播數據幀進行加密發送,當對所有已關聯到該AP的STA均組播密鑰通告后,才啟用最新通告的組播密鑰用于組播數據幀的加密發送。多鏈路重配置密鑰建立.1多鏈路重配置Non-APMLD和APMLD可通過一組流程將一條或多條鏈路添加到多鏈路操作中(過程見IEEE如APMLD接受添加一條或多條鏈路,且在啟用WAPI時,APMLD應在鏈路重配置響應幀中包含密鑰數據信息字段。對于每個添加的鏈路,APMLD將在密鑰數據信息字段中包含MLOWAPI-MSK和MLOWAPI-IMK,作為由LinkID子字段標識鏈路的組播會話密鑰和完整性組播密鑰。APMLD和Non-APMLD為新建立的鏈路建立安全關聯。當APMLD和Non-APMLD通過多鏈路重配置刪除鏈路時,應刪除該鏈路對應的安全關聯,包括MSKSA.2鏈路重配置響應幀格式當APMLD接收到non-APMLD發送的鏈路重配置請求幀時,發送鏈路重配置響應幀,以接受或拒絕non-APMLD的多鏈路建立添加或刪除請求。鏈路重配置響應幀是受保護的EHT的Action幀。鏈路重配置響應幀的Action字段包含的信息見表表2鏈路重配置響應Action幀字段格式12345678鏈路重配置響應Action幀字段格式定義見IEEE802.11be:4。組播密鑰數據子字段為可選,可包含成功添加的多鏈路(狀態值為成功時)鏈路組密鑰,格式見圖如在鏈路重配置響應幀中沒有將相應鏈路重配置請求幀中請求的鏈路添加指示為成功,則不包含該子字段。圖20組播密鑰數據字段格式T/WAPIA007.11—2025——密鑰數據長度是WAPI密鑰數據信

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論