اختر OSDP مع Secure Channel عندما يتطلب المشروع اتصالاً مشفرًا وموثقًا بين القارئ ووحدة التحكم. احتفظ بـ Wiegand فقط حيث تبرر الأسلاك والأجهزة ومعايير القبول القديمة ذلك.
ماذا يعني Wiegand في المشروع
Wiegand عبارة عن واجهة إشارات من نقطة إلى نقطة تم تطويرها في الثمانينيات، باستخدام الخصائص المغناطيسية لخيوط الأسلاك المعالجة خصيصًا. في التحكم في الوصول الحديث، يشير "Wiegand" إلى بروتوكول الاتصال - وليس السلك المادي - حيث ينقل قارئ البطاقة معرف بيانات الاعتماد إلى لوحة التحكم في الوصول عبر خطي بيانات (D0 وD1)، وأرضي، ومصدر طاقة.
المتغيرات الأكثر شيوعًا هي Wiegand 26 بت (W26) وWiegand 34 بت (W34). يشير عدد البتات إلى حجم معرف بيانات الاعتماد المرسل - 26 بت تدعم 65,535 معرف بطاقة فريد لكل رمز منشأة؛ 34 بت يدعم المزيد. ولا يقوم أي منهما بتشفير الإرسال.
ما يضيفه OSDP
OSDP - بروتوكول الأجهزة المفتوحة الخاضعة للإشراف - الإصدار 2 هو بروتوكول اتصال تسلسلي ثنائي الاتجاه موحد وفقًا للمعيار IEC 60839-11-5. تم تطويره من قبل جمعية صناعة الأمن (SIA) كبديل حديث ومفتوح لـ Wiegand.
الاختلافات الرئيسية عن ويجاند:
- الاتصال ثنائي الاتجاه: يمكن للوحة إرسال أوامر إلى القارئ (عرض النص، التحكم في مصابيح LED، إطلاق تنبيهات العبث) - وليس مجرد تلقي بيانات الاعتماد منها
- الطبقة المادية RS-485: ناقل متعدد الإسقاط - يمكن تشغيل كبل واحد أن يدعم أجهزة OSDP متعددة في سلسلة تعاقبية؛ تأكد من عدد الأجهزة وطول الكابل وتصميم الموقع
- كتلة القناة الآمنة (SCB): تشفير AES-128 اختياري ومصادقة متبادلة بين أجهزة القارئ واللوحة المدعومة عند تمكينها وتشغيلها بشكل صحيح
- الإشراف والحالة: يمكن لـ OSDP الإبلاغ عن حالة الجهاز ومعلومات الإشراف حيثما يكون ذلك مدعومًا بواسطة القارئ واللوحة والتكوين المحدد
- دعم أكثر ثراءً لبيانات الاعتماد: يدعم OSDP بشكل أساسي اتصالات البطاقة الذكية (ISO 7816/14443) والتحقق البيومتري وكائنات بيانات بطاقة OSDPv2
قارن الواجهات حسب متطلبات المشروع
| ميزة | ويجاند 26/34 | أوسدب v2 |
|---|---|---|
| الطبقة المادية | 2 خط بيانات (D0/D1) + طاقة + أرضي | RS-485 أحادي الاتجاه (2 سلك + درع) |
| اتجاه الاتصالات | اتجاه واحد (القارئ ← اللوحة فقط) | ثنائي الاتجاه (لوحة ↔ قارئ) |
| التشفير | لا شيء - بيانات اعتماد النص العادي | AES-128 SCB (اختياري، موصى به بشدة) |
| المصادقة المتبادلة | لا شيء | نعم (القارئ واللوحة يتحققان من بعضهما البعض) |
| مراقبة العبث | لا شيء | مراقبة نبضات القلب بشكل مستمر |
| الأسلاك متعددة القطرات | من نقطة إلى نقطة فقط | ما يصل إلى 16 جهازًا لكل ناقل RS-485 |
| مسافة الكابل | 150م نموذجي | 1200 متر على RS-485 |
| بيانات الاعتماد | دفق البت الخاص بالتنفيذ؛ لا يوجد تشفير أصلي أو كائنات بيانات آمنة | يدعم بيانات الاعتماد الأكثر ثراءً وكائنات بيانات البطاقة عند تنفيذها |
| تحديث البرنامج الثابت للقارئ | الوصول المادي مطلوب | OTA عن بعد عبر اللوحة |
| هيئة المعايير | بحكم الأمر الواقع (لا توجد هيئة معيارية نشطة) | SIA / IEC 60839-11-5 (المعيار الدولي) |
| دعم الأجهزة القديمة | قاعدة مثبتة ضخمة | أحدث النظام البيئي |
خطر التعرض للقارئ إلى اللوحة
يمكن أن يعمل هجوم الوصول إلى الكابل ضد تثبيت Wiegand القديم على النحو التالي:
- يقوم المهاجم بتثبيت جهاز ترحيل متاح بسهولة على كابل Wiegand (على سبيل المثال في السقف أو الناهض أو صندوق التوصيل خارج المنطقة الآمنة)
- عند تقديم بطاقة معتمدة، يلتقط الجهاز تسلسل بتات Wiegand
- يمكن للجهاز إعادة تشغيل هذا التسلسل في أي وقت — على الفور، أو بعد ساعات — لفتح الباب دون وجود البطاقة
يعمل OSDP مع القناة الآمنة على حماية الارتباط من القارئ إلى وحدة التحكم من الاعتراض وإعادة تشغيل الرسالة عند تكوينه بشكل صحيح. ولا يحل محل الأمان المادي أو أمان بيانات الاعتماد أو تقييم الهجمات التي تحدث في واجهة البطاقة إلى القارئ.
OSDP v2 مع SCB: متطلبات التنفيذ
يعد OSDP v2 SCB (حظر القنوات الآمنة) اختياريًا في المعيار — ويمكن تعطيله. تأكد من أن المواصفات الخاصة بك تتطلب صراحةً تمكين SCB وتنفيذها. لا يوفر النظام الذي يوجد به SCB ولكنه معطل أي فائدة للتشفير.
متطلبات نشر OSDP v2 الآمن بشكل صحيح:
- يجب أن يدعم كل من القارئ واللوحة OSDP v2 SCB (ليس فقط OSDP v1 أو OSDP بدون SCB)
- يجب فرض SCB على اللوحة — رفض القراء الذين لم يكملوا تأكيد اتصال SCB
- يجب تغيير مفتاح التثبيت الافتراضي أثناء التشغيل — يتم نشر المفاتيح الافتراضية وتكون معروفة للمهاجمين
- يجب أن يستخدم كبل RS-485 زوجًا ملتويًا محميًا (STP) لمقاومة التداخل الكهرومغناطيسي والتنصت على الطبقة المادية
الهجرة من Wiegand إلى OSDP: المسار العملي
بالنسبة للمباني القائمة ذات البنية التحتية لـ Wiegand:
- نهج اللوحة الأولى: استبدل لوحة التحكم في الوصول بنموذج يدعم منافذ Wiegand وOSDP المطلوبة. احتفظ بقارئات Wiegand الموجودة على منافذ Wiegand، ثم قم بترحيل القراء إلى OSDP عند وصولهم إلى نهاية العمر الافتراضي أو أثناء دورات التجديد.
- مناطق أمنية مشددة أولاً: حدد الأبواب ذات العواقب الأعلى (غرف الخادم، والطوابق التنفيذية، والخزائن) وقم بترحيلها إلى OSDP SCB على الفور. يمكن أن تتبع الأبواب ذات الأمان المنخفض لاحقًا.
- بنيات جديدة: عندما يتطلب المشروع اتصالاً مشفرًا وموثقًا بين القارئ ووحدة التحكم، حدد OSDP مع القناة الآمنة وتحقق من القارئ واللوحة والبرامج الثابتة وعملية التشغيل قبل الطلب.
تحديد OSDP v2 في المناقصة/طلب تقديم العروض
إذا كنت تكتب مواصفات فنية أو مستند شراء، فقم بتضمين ما يلي:
- "يجب أن تستخدم كافة الواجهات من القارئ إلى اللوحة OSDP v2 وفقًا للمواصفة IEC 60839-11-5"
- "يجب تمكين OSDP Secure Channel Block (SCB) مع تشفير AES-128 وتنفيذه على كافة الواجهات"
- "يجب على النظام رفض أي قارئ يفشل في إكمال المصادقة المتبادلة لـ SCB"
- "عندما يكون الاتصال المشفر من القارئ إلى وحدة التحكم مطلوبًا، لا يجوز استخدام واجهات Wiegand القديمة لهذا النطاق"
- بالنسبة للحكومة/الأمان العالي: "يجب أن يتوافق النظام مع متطلبات اختبار التوافق مع PSIA Physical Security Interoperability Alliance OSDP"
الأسئلة المتداولة: Wiegand vs OSDP v2
تقوم واجهات Wiegand القديمة عمومًا بنقل بيانات الاعتماد دون تشفير أو مصادقة متبادلة أو إشراف على مستوى البروتوكول. يمكن لـ OSDP مع القناة الآمنة (SCB) إضافة اتصال مشفر ومصادق عليه من القارئ إلى وحدة التحكم عندما يدعمه كلا الجهازين ويتم تشغيله بشكل صحيح. تحقق من إعدادات القارئ ووحدة التحكم والبرامج الثابتة والأمان المحددة.
يظل Wiegand قيد الاستخدام حيث تجعل الأسلاك أو الأجهزة أو متطلبات القبول القديمة الترحيل غير عملي. بالنسبة لعمليات النشر الجديدة التي تتطلب اتصالاً مشفرًا ومصادقًا من القارئ إلى وحدة التحكم، حدد OSDP مع القناة الآمنة وتحقق من الدعم على مجموعة القارئ ووحدة التحكم والبرامج الثابتة الدقيقة.
يجب أن يدعم كل من القارئ ولوحة التحكم في الوصول OSDP v2 مع SCB - ولا يمكن إضافته عبر تحديث البرنامج الثابت إلى أجهزة Wiegand. يجب أن تكون أسلاك RS-485 بين القارئ واللوحة سليمة (يستخدم OSDP RS-485، وليس تنسيق Wiegand ثنائي الأسلاك). يتطلب التبادل الأولي للمفاتيح عملية تشغيل آمنة: يقوم المثبت بتعيين مفتاح AES-128 فريد لكل زوج من وحدات تحكم القارئ أثناء التثبيت. المفاتيح الافتراضية أو المشتركة عبر جميع الأجهزة تهزم نموذج الأمان. تأكد من أن برنامج التحكم في الوصول يدعم إدارة المفاتيح لكل جهاز قبل الشراء.
عادةً، يحتاج القارئ ووحدة التحكم إلى دعم الأجهزة لـ OSDP لأن Wiegand يستخدم إشارات D0/D1 بينما يستخدم OSDP RS-485 ومجموعة بروتوكولات مختلفة. توفر بعض الأنظمة لوحات هجينة أو بوابات ترحيل، لذا تأكد من المعدات المحددة قبل التخطيط لاستبدالها.
حدد "OSDP v2 (SIA OSDP-2024 أو الأحدث) مع تمكين Secure Channel Block (SCB) كشرط مشروع مطلوب." بدون المطالبة بشكل صريح بـ SCB، يمكن للموردين اقتباس أجهزة OSDP v2 التي تدعم البروتوكول ولكنها تأتي مع SCB معطل افتراضيًا - والذي لا يوفر أي تحسين أمني عبر Wiegand. تتطلب أيضًا: إدارة المفاتيح AES-128 لكل جهاز، واكتشاف التلاعب والتنبيه، وتقرير اختبار الامتثال SIA OSDP v2 من الشركة المصنعة للقارئ.
OSDP v2 هو معيار مفتوح، لكن جودة التنفيذ تختلف. الشركات المصنعة الرئيسية للوحة التحكم في الوصول - Lenel، وGenetec، وSoftware House، وHoneywell Pro-Watch، وPaxton - تدعم OSDP v2. تحقق من دعم OSDP v2 على إصدار البرنامج الثابت للوحة المحدد الذي تقوم بنشره، وليس فقط خط المنتج. تدعم بعض اللوحات اتصال OSDP ولكن لا تدعم تشفير SCB. اطلب مصفوفة توافق من الشركة المصنعة للقارئ مع إدراج العلامات التجارية للوحات التي تم اختبارها وإصدارات البرامج الثابتة.
لا يحتوي رابط Wiegand القديم من القارئ إلى وحدة التحكم على مصادقة تشفير. قد يحاول الطرف الذي يتمتع بإمكانية الوصول الفعلي إلى الكابل اعتراض حركة مرور بيانات الاعتماد أو إعادة تشغيلها. يمكن لـ OSDP المزود بالقناة الآمنة حماية هذا الارتباط عند تكوينه بشكل صحيح، ولكنه لا يحل محل الأمان الفعلي أو أمان بيانات الاعتماد في واجهة البطاقة إلى القارئ.
قم بمراجعة عملية ترحيل OSDP
أرسل عدد القراء ونموذج وحدة التحكم والبرامج الثابتة وهيكل RS-485 ونطاق Wiegand القديم. سنراجع الواجهة والوثائق المدعومة قبل الطلب.