Lexues RFID i enkriptuar

AXON Reader

Lexues DESFire EV3 me lidhje RS-485 të autentikuar
AXON URX-SecureTestim final — njësi pilot me kërkesë

Lexues DESFire EV3 në 13.56 MHz që e detyron kartelën ta provojë çelësin e vet me AES-128 para se të raportojë gjë, pastaj ia dorëzon ngjarjen masterit AXON përmes një lidhjeje RS-485 të enkriptuar. Një pllakë, një firmware — në kabinë ose në çdo shesh kati.

DESFire EV3 autentikim me AES-128
RS-485 half-duplex 115200 bps 8N1
Korniza në bus encrypt-then-MAC
Kabinë ose shesh kati i njëjti firmware
AXON URX-Secure — Lexues DESFire EV3 me lidhje RS-485 të autentikuar
13.56MHz
Front-end NFC ST25R3916B
AES-128
Autentikim kartele + enkriptim i busit
115200bps
RS-485 half-duplex, 8N1
1s
Dritarja e vendimit të masterit
Kurrë
Hapje vetëm me UID
Përmbledhje

Lexon, verifikon, raporton — nuk vendos kurrë

AXON URX-Secure është skaji i sistemit AXON ku kapet kredenciali. Një front-end ST25R3916B në SPI e ngre fushën në 13.56 MHz dhe një STM32G031 (Cortex-M0+) e lexon UID-në reale 7-bajtëshe të kartelës nga anticollision. Lexuesi pastaj e zgjedh aplikacionin AXON ACCESS (AID F5 10 02), e nxjerr çelësin e leximit të asaj kartele nga UID-ja me AES-CMAC dhe ekzekuton një DESFire AuthenticateAES. Një kartelë që s'përgjigjet dot — një UID i kopjuar, një klon MIFARE Classic, një DESFire i huaj — dështon këtu dhe, si parazgjedhje, nuk shkakton asnjë reagim. Lexuesi nuk shkruan kurrë në kartelë dhe nuk jep kurrë akses vetëm me UID.

Ajo që del nga lexuesi është një kornizë CARD_EVENT në RS-485 — half-duplex, 115200 bps, 8N1 — që mban UID-në dhe flamurin AUTH_OK brenda protokollit binar AXON (SOF 0xA5, adresat, komanda, gjatësia, CRC16-CCITT). Mbi këtë shtresë kornizash punon shtresa e sigurt v2: një handshake i ndërsjellë në stilin DESFire mes lexuesit dhe masterit, një çelës i veçantë për çdo sesion, dhe çdo kornizë aksesi e enkriptuar me AES-CTR e pastaj e vulosur me një CMAC 8-bajtësh dhe një numërues për secilin drejtim. Një kornizë e ripërsëritur ose e falsifikuar hidhet poshtë. Masteri e kërkon UID-në në bazën e vet lokale, vendos pa internet dhe përgjigjet me ACCESS_RESULT brenda një sekonde.

E njëjta pllakë dhe i njëjti imazh firmware-i mbulojnë dy pozicione: brenda kabinës, në RS-485 drejt masterit të kabinës (AXON CCU-32), ose në çdo shesh kati, në RS-485 drejt Node-it të katit, i cili lidhet me masterin e jashtëm përmes CAN. Ndryshon vetëm adresa e busit, e fiksuar në build. Lexuesi e tregon çka ndodhi — blu kur lidhja punon, magenta kur bie, e bardhë sa pret vendimin, e gjelbër ose e kuqe e mbajtur tri sekonda — dhe masteri mund ta heshtë zilen ose ta ndezë raportimin vetëm me UID përmes një SET_CONFIG të autentikuar. Firmware-i është në përputhje me specifikën dhe i provuar në banak pune; testimi final vazhdon te ruajtja e çelësave në elementin e sigurt.

Aftësitë kryesore

Çfarë bën pllaka për objektin

Autentikim i ndërsjellë DESFire EV3

Çdo afrim kartele ekzekuton SelectApplication në aplikacionin AXON ACCESS, pastaj AuthenticateAES me key1 të vetë kartelës. Identiteti është UID-ja 7-bajtëshe e prodhuesit, por besohet vetëm pasi shkëmbimi AES të ketë sukses. Random UID është i çaktivizuar, kështu që s'nevojitet asnjë raund shtesë GetCardUID.

Çelësa të veçantë për çdo kartelë

Çelësat rrjedhin nga një rrënjë e vetme: nga rrënja te një nën-master READ për aplikacion, pastaj me AES-CMAC mbi UID-në te çelësi i secilës kartelë. Lexuesi mban vetëm atë nën-master READ — mund të autentikojë çdo kartelë AXON, por s'mund të formatojë, rishkruajë a ndërrojë çelësin e asnjërës, çka e kufizon dëmin nga një lexues i vjedhur.

RS-485 i enkriptuar dhe i autentikuar

Lexuesi dhe masteri kryejnë një autentikim të ndërsjellë 3-hapësh në stilin DESFire (katër korniza, AES-128-CBC mbi një çelës të përbashkët lidhjeje) dhe nxjerrin një çelës sesioni. CARD_EVENT, ACCESS_RESULT dhe SET_CONFIG enkriptohen me AES-CTR e pastaj vulosen me një CMAC 8-bajtësh mbi një numërues 4-bajtësh — encrypt-then-MAC. Numëruesit janë veç për secilin drejtim, prandaj ripërsëritjet dhe reflektimet refuzohen.

Vendos masteri, pa internet

Lexuesi e përcjell UID-në e autentikuar; masteri e krahason me bazën e kartelave në flash-in e vet dhe me lejen e katit a të derës për atë adresë lexuesi, i aktivizon reletë dhe përgjigjet. Asnjë server nuk qëndron në rrugën e vendimit. Po s'erdhi vendim brenda një sekonde, lexuesi tregon refuzim.

Një firmware, kabinë ose shesh kati

Lexuesit e kabinës flasin RS-485 me masterin e kabinës CCU-32; lexuesit e shesheve flasin RS-485 me Node-in e katit, i cili e përcjell te masteri i jashtëm përmes CAN. I njëjti harduer, i njëjti imazh, i njëjti protokoll në të dy masterat — ndryshon vetëm adresa e busit në build, kështu që një SKU mbulon tërë ndërtesën.

Sinjalizim dhe konfigurim sipas lidhjes

LED-i në qetësi e tregon lidhjen me masterin: blu kur brenda 3 s ka ardhur një kornizë e autentikuar, magenta kur jo — dhe sa është lidhja poshtë, kartelat nuk pranohen. Aksesi i dhënë është e gjelbër plus një zile, refuzimi i kuq, secili i mbajtur 3 s. Masteri mund të vendosë SILENT ose READ_ALL gjatë punës, përmes SET_CONFIG të siguruar.

Si punon

Një afrim kartele, nga antena te releja

Kartela hyn në fushë

ST25R3916B e dallon kartelën në 13.56 MHz dhe ngre IRQ; STM32G031 e lexon UID-në reale 7-bajtëshe përmes SPI nga anticollision.

Kartela e provon çelësin

SelectApplication F5 10 02, nxirret key1 nga UID-ja, AuthenticateAES. Një kartelë pa çelësin dështon dhe, si parazgjedhje, lexuesi s'tregon asgjë dhe s'dërgon asgjë.

Ngjarja shkon te masteri

Lexuesi dërgon CARD_EVENT me UID-në dhe AUTH_OK në një kornizë të enkriptuar e të vulosur me MAC, pulson e bardhë dhe pret deri në 1 s për vendimin.

Masteri vendos, lexuesi tregon

Masteri e kontrollon UID-në në bazën e vet lokale dhe lejen e katit a të derës për atë lexues, i aktivizon reletë dhe përgjigjet me ACCESS_RESULT — e gjelbër me zile, ose e kuqe.

Vendimi merret te masteri, pa internet, nga baza e tij lokale. Nëse masteri hesht më shumë se 3 s, lexuesi kalon në magenta dhe s'pranon më kartela; pa vendim brenda 1 s pas afrimit, rezultati është refuzim. Kornizat me MAC të gabuar ose numërues të vjetruar injorohen; tetë radhazi e bllokojnë lidhjen për 5 s.
Arkitektura e komunikimit

RS-485 deri te masteri, i mbrojtur në tri shtresa

Shtresa fizike

RS-485 half-duplex

Një transceiver i klasës MAX3485 në USART1, me driver-enable të komanduar nga vetë periferiku, kështu që lexuesi e liron çiftin pastër para se të përgjigjet masteri. 115200 bps, 8N1. Terminohet me 120 Ω në të dy skajet fizike dhe lexuesit lidhen zinxhir — pa kabllim në yll. Lexuesi është slave: flet vetëm pas një afrimi kartele ose kur pyetet.

115200 bps 8N1 · DE/RE auto · 120 Ω në skaje
Shtresa e kornizave

Protokolli binar AXON me CRC16

Çdo kornizë përbëhet nga SOF 0xA5, destinacioni, burimi, komanda, gjatësia (0–64), payload-i dhe një CRC16-CCITT (0x1021, init 0xFFFF) mbi gjithçka pas SOF-it. Broadcast-i është 0x00, masteri 0xFE, adresa e vetë lexuesit një konstante e caktuar në build. Ndër komandat: PING/PONG, GET_VERSION, SET_LED, BUZZ, CARD_EVENT, ACCESS_RESULT dhe SET_CONFIG.

SOF 0xA5 · CRC16-CCITT · 64 B payload
Shtresa e sigurt v2

Autentikim i ndërsjellë, pastaj encrypt-then-MAC

E modeluar sipas autentikimit AES të DESFire: një autentikim i ndërsjellë 3-hapësh (katër korniza mbi një çelës lidhjeje) jep një çelës sesioni 16-bajtësh dhe i zeron numëruesit. Kornizat e aksesit enkriptohen me AES-CTR dhe mbartin një bisht 12-bajtësh — numërues 4-bajtësh plus CMAC 8-bajtësh. Masteri e ndërron çelësin çdo 5 min, lexuesi i kufizon sesionet në 15 min; tetë korniza të gabuara sjellin bllokim 5 s.

AES-CTR + CMAC-8 · anti-replay
Specifikat teknike

Shifrat, nga fleta teknike

Vlerat e busit, të kriptografisë dhe të MCU-së vijnë nga firmware-i i lexuesit dhe specifika e sistemit AXON (qershor 2026); shifrat e kutisë dhe të ushqimit vijnë nga katalogu i produkteve.

AES-128
Autentikim kartele + enkriptim i busit
115200bps
RS-485 half-duplex
1s
Dritarja e vendimit të masterit
Sistemi01
RoliLexues kredencialesh — raporton, nuk vendos
MCUSTM32G031C6T6, Cortex-M0+, 32 KB flash / 8 KB RAM
Front-end NFCST25R3916B, 13.56 MHz, SPI ~4 MHz
PozicionetKabinë (te CCU-32) ose shesh kati (te Node)
Adresa e busitKonstante e caktuar në build, parazgjedhja 0x01
FirmwareAxon-encrypted-readerV1.0
Kartelat dhe kredenciali02
Platforma e kartelësNXP MIFARE DESFire EV3 (AES, ISO 14443-4)
IdentitetiUID 7-bajtësh i prodhuesit, besohet vetëm pas autentikimit
AplikacioniACCESS AID F5 10 02, key1 (READ)
Autentikimi i kartelësDESFire AuthenticateAES, AES-128
Nxjerrja e çelësaveDiversifikim AES-CMAC nga UID-ja (stil AN10922)
Kartelat jo-AXONInjorohen si parazgjedhje; raport vetëm me UID nën READ_ALL
Kontrolli i origjinalitetitECDSA secp224r1 (Read_Sig) — hap opsional
Lidhja03
BusiRS-485 half-duplex, 115200 bps, 8N1
Transceiver-iKlasa MAX3485, DE i komanduar nga USART1
Korniza0xA5 SOF · DST · SRC · CMD · LEN · payload · CRC16
CRCCRC16-CCITT, poly 0x1021, init 0xFFFF, LE
Payload0–64 bajtë
Terminimi120 Ω në të dy skajet e busit, lidhje zinxhir
ProgramimiSWD (SWDIO/SWCLK)
Siguria04
HandshakeAutentikim i ndërsjellë 3-hapësh (4 korniza), AES-128-CBC, çelës lidhjeje
Çelësi i sesionit16 B nga RndA/RndB; ndërrohet çdo 5 min, mosha maksimale 15 min
Mbrojtja e kornizaveAES-CTR + CMAC 8-bajtësh + numërues 4-bajtësh
Prania e lidhjesSEC_PING/SEC_PONG të autentikuara, < 3 s
Bllokimi8 korniza të gabuara → injorohet çdo gjë për 5 s
Ruajtja e çelësaveAES softuerik sot; parashikohet slot në ATECC608
Sekretet në lexuesVetëm nën-masteri READ — pa çelës rrënjë, pa çelës administratori
Ushqimi05
Hyrja9–15 V DC
Konsumi< 2 W tipik
Ushqimi i logjikës3.3 V në pllakë
Mjedisi dhe mekanika06
KutiaIP20 për brenda / variant IP65 për jashtë
TreguesitLED RGB (anodë e përbashkët), zile pasive
SinjalizimiE gjelbër/e kuqe e mbajtur 3 s; blu lidhja në punë, magenta lidhja poshtë
Elementi i sigurtVend (footprint) për ATECC608 në I2C1

Terminalet dhe harta e pinave të MCU-së

RS-485 A/B

Çifti diferencial drejt masterit, përmes transceiver-it të klasës MAX3485. USART1 TX/RX në PA9/PA10, driver-enable në PA12 i menaxhuar nga periferiku. Çift i përdredhur, 120 Ω në të dy skajet e busit.

V+ / GND

Hyrja e ushqimit, 9–15 V DC sipas katalogut; logjika e pllakës punon me 3.3 V. Mund të ndahet një linjë 12 V e sistemit të aksesit, nëse është dimensionuar për ngarkesën e përbashkët.

NFC front-end (SPI1)

ST25R3916B në SCK/MISO/MOSI PA5/PA6/PA7, chip-select softuerik PA4 (aktiv i ulët), IRQ në PA0 (buzë ngritëse). SPI mode 1, rreth 4 MHz.

LED R/B/G

PB0/PB1/PB2, aktive të ulëta, RGB me anodë të përbashkët. Ngjyrat janë i vetmi tregues i gjendjes së lexuesit: lidhja, pritja, aksesi i dhënë, refuzimi.

Buzzer

PB3, PWM nga TIM1_CH2 që komandon një zile pasive. Tone për akses të dhënë dhe refuzim; hesht plotësisht kur masteri e vendos flamurin SILENT.

I2C1 (ATECC608)

PB6/PB7 te vendi i elementit të sigurt. Nuk përdoret nga build-i aktual; aty parashikohet të vendosen nën-masteri READ dhe çelësi i lidhjes.

SWD

SWDIO/SWCLK në PA13/PA14 për programim dhe debug. Adresa e busit dhe opsionet e shtresës së sigurt janë konstante të caktuara në build.

Lexo udhëzuesin e plotë teknik (anglisht) Kërko fletën teknike PDF Vlerat e shënuara si synime mund të ndryshojnë deri në versionin final.
Krahasimi

URX-Secure përballë alternativave

AspektiAXON URX-SecureAlternativat tipike
Kredenciali në linjëUID i autentikuar me AES, brenda një kornize RS-485 të enkriptuar e të vulosur me MAC125 kHz / Wiegand: kredenciali udhëton i hapur, klonohet për sekonda
Varësia nga paneliProtokolli vendas AXON, në të njëjtin bus RS-485 me pjesën tjetër të sistemitOSDP Secure Channel: i enkriptuar, por i lidhur me panele që njohin OSDP
Rruga e vendimitMasteri lokal vendos nga flash-i i vet, pa internetLexuesit me panel në cloud: rënia e internetit është rënie e aksesit
Lloji i kredencialitKartelë DESFire EV3 — baza realiste për banorë dhe stafLexuesit vetëm me NFC/BLE mobil: pa smartphone s'ka hyrje
Skenarë instalimi

Ku përshtatet AXON URX-Secure

Konfigurime tipike që i dimensionojmë për integruesit. Çdo skenar më poshtë është shembull planifikimi, jo referencë klienti.

Banim · 12 kate, kabinë

Një lexues në kabinë, çdo banor vetëm katin e vet

Një URX-Secure qëndron brenda kabinës, në RS-485 me një AXON CCU-32. Banori e afron kartelën, kartela autentikohet dhe masteri i kabinës i lëshon përmes releve vetëm butonat e katit të atij banori. Baza e të dhënave jeton në flash-in e masterit të kabinës, kështu që një internet i rënë s'ndryshon asgjë në momentin e afrimit.

Zyra · sheshe katesh në 6 kate

Lexues nëpër sheshe katesh, leje kati për çdo qiramarrës

Çdo shesh kati merr një URX-Secure në RS-485 me Node-in AXON të atij kati, i cili lidhet me masterin e jashtëm përmes CAN. Kartelat e qiramarrësve mbajnë leje vetëm për katet e tyre; adresa e lexuesit i tregon masterit se në cilin shesh u afrua kartela, dhe vendimi kthehet brenda dritares njësekondëshe të lexuesit.

Përdorim i përzier · portë dhe holl

Varianti për jashtë te porta, ai për brenda në holl

Varianti IP65 mbulon një portë këmbësorësh dhe hyrjen e garazhit, varianti IP20 derën e hollit. E njëjta elektronikë, i njëjti bus, të njëjtat korniza të enkriptuara. Kabllimet e gjata RS-485 deri në dhomën teknike janë arsyeja pse lidhja autentikohet nga skaji në skaj: një kornizë e përgjuar a e ripërsëritur në bus thjesht hidhet poshtë.

Përshtatje · kartela MIFARE Classic

Migrim pa ndërprerje të menjëhershme

Një ndërtesë që ende mban kartela të vjetra MIFARE Classic e ndez READ_ALL: lexuesi i raporton ato kartela vetëm me UID, të shënuara si të paautentikuara, që masteri t'i regjistrojë, ndërsa kartelat DESFire EV3 lëshohen si zëvendësim. Vetë lexuesi nuk i jep kurrë akses një kartele vetëm me UID; politika e masterit përcakton çka vlen gjatë periudhës së kalimit.

Pyetje që bëjnë integruesit

AXON URX-Secure FAQ

A vendos lexuesi nëse një kartelë ka akses?
Jo. E lexon kartelën, e detyron të autentikohet me AES dhe e raporton UID-në me flamurin AUTH_OK përmes RS-485. Masteri — ai i kabinës ose masteri i jashtëm përmes Node-it — e kontrollon bazën e vet lokale dhe lejet, i aktivizon reletë dhe përgjigjet. Lexuesi vetëm e tregon vendimin; nuk hap kurrë vetë.
Cilat kartela i pranon URX-Secure?
Kredenciali është NXP MIFARE DESFire EV3, i autentikuar me AES-128 kundrejt aplikacionit AXON ACCESS. Kartelat e tjera NFC-A — MIFARE Classic, NTAG, DESFire të huaja — injorohen si parazgjedhje. Me flamurin READ_ALL të masterit ato raportohen vetëm me UID, të shënuara si të paautentikuara, që masteri t'i regjistrojë ose t'u zbatojë politikën e vet.
A është i njëjti lexues në kabinë dhe në sheshet e kateve?
Po. I njëjti harduer, i njëjti imazh firmware-i, i njëjti protokoll në të dy masterat. Ndryshon vetëm adresa e busit RS-485, e caktuar si konstante në build, kështu që një SKU i mbulon lexuesit e kabinës te CCU-32 dhe lexuesit e shesheve te Node-i i katit.
A mund të lidhet me një panel të vjetër Wiegand?
Rruga e të dhënave të lexuesit është RS-485 drejt një masteri AXON. Për objektet që duhet t'i mbajnë lexuesit Wiegand të palëve të treta, konvertuesi AXON AMS (W2R-N) i sjell linjat e tyre D0/D1 në busin RS-485. Të dy pastaj arrijnë te masteri si pika RS-485.
Çka e ndal dikë që e përgjon busin RS-485 dhe e ripërsërit një leje?
Shtresa e sigurt. Lexuesi dhe masteri autentikohen ndërsjellë me një handshake AES 3-hapësh dhe nxjerrin një çelës sesioni; çdo kornizë aksesi enkriptohet me AES-CTR dhe mban një numërues plus një CMAC 8-bajtësh. Numëruesi i vjetruar ose MAC-u i gabuar injorohet, dhe pas tetë kornizave të gabuara lexuesi e bllokon lidhjen për 5 s. Një leje e paverifikuar nuk pranohet kurrë.
A shitet URX-Secure që sot?
Është në testim final. Firmware-i i lexuesit është në përputhje me specifikën, i provuar në banak pune me kartela të konfiguruara, dhe punon me masterin e kabinës e me Node-in mbi shtresën e enkriptuar RS-485. Hapi i radhës është kalimi i çelësave në elementin e sigurt ATECC608. Njësi pilot jepen me kërkesë.
E dimensionojmë për ndërtesën tuaj

Gati për ta futur AXON URX-Secure në projekt?

Na tregoni sa kabina e sheshe katesh keni dhe cili master qëndron pas tyre. Ne i dimensionojmë segmentet RS-485, adresimin e lexuesve dhe përgatitjen e kartelave për objektin, dhe ju sjellim një lexues pilot për prova në banak me masterin tuaj.