一芯未来:WAPI可信无线局域网系统架构与设备组成整体方案
WAPI可信无线局域网的方案设计,首先需要理解系统的整体架构。一套完整的WAPI网络由四个子系统构成:终端子系统、接入子系统、密钥子系统、应用子系统。
WAPI可信无线局域网的方案设计,首先需要理解系统的整体架构。一套完整的WAPI网络由四个子系统构成:终端子系统、接入子系统、密钥子系统、应用子系统。四个层次各司其职,共同完成“感知→接入→加密→管控”的完整数据流。
以下从架构原理和层间协同两个维度进行解析。
一、四层系统架构概览
第一层:终端子系统
终端子系统由WAPI设备和各种宿主设备组成。WAPI设备负责将来自宿主设备的数据进行处理并发送到WAPI网络。终端设备包括内置WAPI通信模块的手持终端、平板电脑;通过CPE接入网络的AGV、穿梭车、堆垛机;通过WAPI通信模块嵌入的传感器、摄像头等。
终端子系统的核心特征是“泛在接入”——通过配置不同形态、不同接口的WAPI模块,系统可接入电脑、手持设备、专用通信设备、传感器等各种终端。WAPI设备内置WAPI安全协议,可加装COB加密模块,根据不同应用场景选择嵌入式模块或外置式终端形态。
第二层:接入子系统
接入子系统主要由WAPI接入点(AP)组成,通过WAPI无线信号为终端提供分布式访问服务。AP通过以太网或光纤和应用子系统连接,通过PoE供电。
接入子系统的核心任务是实现仓库/园区室内外区域的无线信号全覆盖,并为终端设备提供稳定、高速的无线接入服务。AP内置安全芯片存储证书和私钥,支持WAPI证书认证和PSK认证。AP内部承载WAPI协议栈中的鉴别器实体(AE)功能——证书鉴别和加密过程在AP侧完成,确保鉴别和加密的完整性和安全性。
第三层:密钥子系统
密钥子系统由密码隔离设备、密钥分发服务器等设备组成,用于网内密码模块、网络密码机的密码管理、鉴权和密钥分发。
密钥子系统的核心任务是统一管理全网密钥的生成、分发、更新与销毁的全生命周期,为通信数据提供硬件级加密防护。密钥分发服务器负责为终端侧的COB加密模块和网络侧的网络密码机提供统一的密钥管理和分发服务,确保密钥在全网范围内的一致性。
第四层:应用子系统
应用子系统由交换机、WAPI接入控制器(AC)、WAPI鉴别服务器(AS)、网络密码机、应用服务器等组成。
应用子系统的核心任务是实现全网设备的集中调度、用户鉴权与业务管理。AC负责集中管理所有AP,统一下发配置、监控运行状态、协调漫游切换;AS是WAPI网络的信任根,负责所有终端和AP的证书签发、身份认证和漫游鉴权;网络密码机负责网络侧的数据加解密;应用服务器负责业务数据的存储、管理和转发。
二、各层之间的协同关系——完整数据流解析
四层架构的协同工作流程可以这样理解:
第1步:终端关联。终端设备(手持终端、AGV等)扫描到AP信号后,发起连接请求。此为链路层关联,尚未涉及安全机制。
第2步:WAPI鉴别(终端子系统↔接入子系统↔应用子系统) 。AP收到连接请求后,与终端启动WAPI证书鉴别流程。AP将终端的证书信息通过安全通道提交给应用子系统的AS进行验证,AS确认证书有效后通知AP放行,AP与终端完成双向身份认证。此步骤确保只有持有合法证书的终端才能接入网络,同时终端也确认AP的合法性,杜绝伪AP。
第3步:密钥协商与加密通信。鉴别通过后,终端与AP协商会话密钥,后续所有空口数据采用国密SM4算法加密传输。密钥协商过程使用ECDSA-192签名和基于国密局专用曲线参数的密钥交换协议,密钥不在空中明文传输。
第4步:密钥管理(密钥子系统的介入) 。对于需要硬件级加密的场景,密钥子系统统一管理终端侧COB加密模块和网络侧网络密码机的密钥。密钥分发服务器向各设备下发密钥材料,加密模块和密码机完成密钥配置。COB加密模块对终端本地数据进行硬件加密,网络密码机对网络侧数据进行加解密处理,确保密钥在全网范围内的一致性和安全性。
第5步:AC管控与漫游(应用子系统持续运行) 。终端在移动过程中,AC实时监测各AP的信号强度和负载情况。当终端需要从当前AP切换到相邻AP时,AC协调完成切换——判断目标AP信号是否满足要求,通知终端切换,切换完成后更新终端位置信息。切换时延小于20毫秒,IP地址保持不变,业务不中断。
第6步:网管监控与运维。网管平台持续监控四层子系统中所有设备的状态——终端在线情况、AP信号覆盖质量、AC负载、AS证书状态、密钥分发状态。出现异常时通过告警通知运维人员,并提供设备定位和故障排查指引。
三、四层解耦的设计价值
四层架构的核心设计理念是“解耦”——各层之间职责清晰、接口标准,可独立扩展和演进。
以接入层为例:仓库增加新的覆盖区域时,只需在接入层增加AP设备,终端子系统和应用子系统不受影响。AP通过标准协议注册到AC,自动获取配置,不需要改动终端侧的设置。
以应用子系统为例:仓库终端数量增加导致AS证书容量不足时,只需在应用子系统升级AS的证书授权,不影响接入层的AP覆盖方案和终端层的设备配置。
以密钥子系统为例:项目安全等级要求提高时,可在密钥子系统升级加密强度或增加密码设备配置,不影响终端层的采集流程和接入层的覆盖方案。
这种分层解耦设计,确保了WAPI网络能够根据业务需求灵活扩展,不同层级可以独立升级和优化,降低了系统的维护复杂度和扩展成本。
四、架构价值总结
WAPI网络的四层架构实现了“感知-接入-加密-管控”的高效协同。终端层泛在接入各种设备,接入层提供无线覆盖,密钥层保障数据加密,应用层实现集中管控。四层之间通过标准接口进行数据交互——终端层与接入层之间通过WAPI协议(空中接口)连接,接入层与应用层之间通过CAPWAP或MQTT等协议(有线网络)连接,密钥层与应用层、终端层之间通过标准密钥分发协议进行通信——各层独立运行又协同工作,共同构成一套完整的WAPI可信无线局域网通信系统。
一芯未来——专注某部、电力行业WAPI无线网络建设方案服务商。如需获取WAPI系统架构设计支持,欢迎联系咨询。