AXON Reader
Lexues DESFire EV3 në 13.56 MHz që e detyron kartelën ta provojë çelësin e vet me AES-128 para se të raportojë gjë, pastaj ia dorëzon ngjarjen masterit AXON përmes një lidhjeje RS-485 të enkriptuar. Një pllakë, një firmware — në kabinë ose në çdo shesh kati.
Lexon, verifikon, raporton — nuk vendos kurrë
AXON URX-Secure është skaji i sistemit AXON ku kapet kredenciali. Një front-end ST25R3916B në SPI e ngre fushën në 13.56 MHz dhe një STM32G031 (Cortex-M0+) e lexon UID-në reale 7-bajtëshe të kartelës nga anticollision. Lexuesi pastaj e zgjedh aplikacionin AXON ACCESS (AID F5 10 02), e nxjerr çelësin e leximit të asaj kartele nga UID-ja me AES-CMAC dhe ekzekuton një DESFire AuthenticateAES. Një kartelë që s'përgjigjet dot — një UID i kopjuar, një klon MIFARE Classic, një DESFire i huaj — dështon këtu dhe, si parazgjedhje, nuk shkakton asnjë reagim. Lexuesi nuk shkruan kurrë në kartelë dhe nuk jep kurrë akses vetëm me UID.
Ajo që del nga lexuesi është një kornizë CARD_EVENT në RS-485 — half-duplex, 115200 bps, 8N1 — që mban UID-në dhe flamurin AUTH_OK brenda protokollit binar AXON (SOF 0xA5, adresat, komanda, gjatësia, CRC16-CCITT). Mbi këtë shtresë kornizash punon shtresa e sigurt v2: një handshake i ndërsjellë në stilin DESFire mes lexuesit dhe masterit, një çelës i veçantë për çdo sesion, dhe çdo kornizë aksesi e enkriptuar me AES-CTR e pastaj e vulosur me një CMAC 8-bajtësh dhe një numërues për secilin drejtim. Një kornizë e ripërsëritur ose e falsifikuar hidhet poshtë. Masteri e kërkon UID-në në bazën e vet lokale, vendos pa internet dhe përgjigjet me ACCESS_RESULT brenda një sekonde.
E njëjta pllakë dhe i njëjti imazh firmware-i mbulojnë dy pozicione: brenda kabinës, në RS-485 drejt masterit të kabinës (AXON CCU-32), ose në çdo shesh kati, në RS-485 drejt Node-it të katit, i cili lidhet me masterin e jashtëm përmes CAN. Ndryshon vetëm adresa e busit, e fiksuar në build. Lexuesi e tregon çka ndodhi — blu kur lidhja punon, magenta kur bie, e bardhë sa pret vendimin, e gjelbër ose e kuqe e mbajtur tri sekonda — dhe masteri mund ta heshtë zilen ose ta ndezë raportimin vetëm me UID përmes një SET_CONFIG të autentikuar. Firmware-i është në përputhje me specifikën dhe i provuar në banak pune; testimi final vazhdon te ruajtja e çelësave në elementin e sigurt.
Çfarë bën pllaka për objektin
Autentikim i ndërsjellë DESFire EV3
Çdo afrim kartele ekzekuton SelectApplication në aplikacionin AXON ACCESS, pastaj AuthenticateAES me key1 të vetë kartelës. Identiteti është UID-ja 7-bajtëshe e prodhuesit, por besohet vetëm pasi shkëmbimi AES të ketë sukses. Random UID është i çaktivizuar, kështu që s'nevojitet asnjë raund shtesë GetCardUID.
Çelësa të veçantë për çdo kartelë
Çelësat rrjedhin nga një rrënjë e vetme: nga rrënja te një nën-master READ për aplikacion, pastaj me AES-CMAC mbi UID-në te çelësi i secilës kartelë. Lexuesi mban vetëm atë nën-master READ — mund të autentikojë çdo kartelë AXON, por s'mund të formatojë, rishkruajë a ndërrojë çelësin e asnjërës, çka e kufizon dëmin nga një lexues i vjedhur.
RS-485 i enkriptuar dhe i autentikuar
Lexuesi dhe masteri kryejnë një autentikim të ndërsjellë 3-hapësh në stilin DESFire (katër korniza, AES-128-CBC mbi një çelës të përbashkët lidhjeje) dhe nxjerrin një çelës sesioni. CARD_EVENT, ACCESS_RESULT dhe SET_CONFIG enkriptohen me AES-CTR e pastaj vulosen me një CMAC 8-bajtësh mbi një numërues 4-bajtësh — encrypt-then-MAC. Numëruesit janë veç për secilin drejtim, prandaj ripërsëritjet dhe reflektimet refuzohen.
Vendos masteri, pa internet
Lexuesi e përcjell UID-në e autentikuar; masteri e krahason me bazën e kartelave në flash-in e vet dhe me lejen e katit a të derës për atë adresë lexuesi, i aktivizon reletë dhe përgjigjet. Asnjë server nuk qëndron në rrugën e vendimit. Po s'erdhi vendim brenda një sekonde, lexuesi tregon refuzim.
Një firmware, kabinë ose shesh kati
Lexuesit e kabinës flasin RS-485 me masterin e kabinës CCU-32; lexuesit e shesheve flasin RS-485 me Node-in e katit, i cili e përcjell te masteri i jashtëm përmes CAN. I njëjti harduer, i njëjti imazh, i njëjti protokoll në të dy masterat — ndryshon vetëm adresa e busit në build, kështu që një SKU mbulon tërë ndërtesën.
Sinjalizim dhe konfigurim sipas lidhjes
LED-i në qetësi e tregon lidhjen me masterin: blu kur brenda 3 s ka ardhur një kornizë e autentikuar, magenta kur jo — dhe sa është lidhja poshtë, kartelat nuk pranohen. Aksesi i dhënë është e gjelbër plus një zile, refuzimi i kuq, secili i mbajtur 3 s. Masteri mund të vendosë SILENT ose READ_ALL gjatë punës, përmes SET_CONFIG të siguruar.
Një afrim kartele, nga antena te releja
Kartela hyn në fushë
ST25R3916B e dallon kartelën në 13.56 MHz dhe ngre IRQ; STM32G031 e lexon UID-në reale 7-bajtëshe përmes SPI nga anticollision.
Kartela e provon çelësin
SelectApplication F5 10 02, nxirret key1 nga UID-ja, AuthenticateAES. Një kartelë pa çelësin dështon dhe, si parazgjedhje, lexuesi s'tregon asgjë dhe s'dërgon asgjë.
Ngjarja shkon te masteri
Lexuesi dërgon CARD_EVENT me UID-në dhe AUTH_OK në një kornizë të enkriptuar e të vulosur me MAC, pulson e bardhë dhe pret deri në 1 s për vendimin.
Masteri vendos, lexuesi tregon
Masteri e kontrollon UID-në në bazën e vet lokale dhe lejen e katit a të derës për atë lexues, i aktivizon reletë dhe përgjigjet me ACCESS_RESULT — e gjelbër me zile, ose e kuqe.
RS-485 deri te masteri, i mbrojtur në tri shtresa
RS-485 half-duplex
Një transceiver i klasës MAX3485 në USART1, me driver-enable të komanduar nga vetë periferiku, kështu që lexuesi e liron çiftin pastër para se të përgjigjet masteri. 115200 bps, 8N1. Terminohet me 120 Ω në të dy skajet fizike dhe lexuesit lidhen zinxhir — pa kabllim në yll. Lexuesi është slave: flet vetëm pas një afrimi kartele ose kur pyetet.
115200 bps 8N1 · DE/RE auto · 120 Ω në skajeProtokolli binar AXON me CRC16
Çdo kornizë përbëhet nga SOF 0xA5, destinacioni, burimi, komanda, gjatësia (0–64), payload-i dhe një CRC16-CCITT (0x1021, init 0xFFFF) mbi gjithçka pas SOF-it. Broadcast-i është 0x00, masteri 0xFE, adresa e vetë lexuesit një konstante e caktuar në build. Ndër komandat: PING/PONG, GET_VERSION, SET_LED, BUZZ, CARD_EVENT, ACCESS_RESULT dhe SET_CONFIG.
SOF 0xA5 · CRC16-CCITT · 64 B payloadAutentikim i ndërsjellë, pastaj encrypt-then-MAC
E modeluar sipas autentikimit AES të DESFire: një autentikim i ndërsjellë 3-hapësh (katër korniza mbi një çelës lidhjeje) jep një çelës sesioni 16-bajtësh dhe i zeron numëruesit. Kornizat e aksesit enkriptohen me AES-CTR dhe mbartin një bisht 12-bajtësh — numërues 4-bajtësh plus CMAC 8-bajtësh. Masteri e ndërron çelësin çdo 5 min, lexuesi i kufizon sesionet në 15 min; tetë korniza të gabuara sjellin bllokim 5 s.
AES-CTR + CMAC-8 · anti-replayShifrat, nga fleta teknike
Vlerat e busit, të kriptografisë dhe të MCU-së vijnë nga firmware-i i lexuesit dhe specifika e sistemit AXON (qershor 2026); shifrat e kutisë dhe të ushqimit vijnë nga katalogu i produkteve.
| Roli | Lexues kredencialesh — raporton, nuk vendos |
|---|---|
| MCU | STM32G031C6T6, Cortex-M0+, 32 KB flash / 8 KB RAM |
| Front-end NFC | ST25R3916B, 13.56 MHz, SPI ~4 MHz |
| Pozicionet | Kabinë (te CCU-32) ose shesh kati (te Node) |
| Adresa e busit | Konstante e caktuar në build, parazgjedhja 0x01 |
| Firmware | Axon-encrypted-readerV1.0 |
| Platforma e kartelës | NXP MIFARE DESFire EV3 (AES, ISO 14443-4) |
|---|---|
| Identiteti | UID 7-bajtësh i prodhuesit, besohet vetëm pas autentikimit |
| Aplikacioni | ACCESS AID F5 10 02, key1 (READ) |
| Autentikimi i kartelës | DESFire AuthenticateAES, AES-128 |
| Nxjerrja e çelësave | Diversifikim AES-CMAC nga UID-ja (stil AN10922) |
| Kartelat jo-AXON | Injorohen si parazgjedhje; raport vetëm me UID nën READ_ALL |
| Kontrolli i origjinalitetit | ECDSA secp224r1 (Read_Sig) — hap opsional |
| Busi | RS-485 half-duplex, 115200 bps, 8N1 |
|---|---|
| Transceiver-i | Klasa MAX3485, DE i komanduar nga USART1 |
| Korniza | 0xA5 SOF · DST · SRC · CMD · LEN · payload · CRC16 |
| CRC | CRC16-CCITT, poly 0x1021, init 0xFFFF, LE |
| Payload | 0–64 bajtë |
| Terminimi | 120 Ω në të dy skajet e busit, lidhje zinxhir |
| Programimi | SWD (SWDIO/SWCLK) |
| Handshake | Autentikim i ndërsjellë 3-hapësh (4 korniza), AES-128-CBC, çelës lidhjeje |
|---|---|
| Çelësi i sesionit | 16 B nga RndA/RndB; ndërrohet çdo 5 min, mosha maksimale 15 min |
| Mbrojtja e kornizave | AES-CTR + CMAC 8-bajtësh + numërues 4-bajtësh |
| Prania e lidhjes | SEC_PING/SEC_PONG të autentikuara, < 3 s |
| Bllokimi | 8 korniza të gabuara → injorohet çdo gjë për 5 s |
| Ruajtja e çelësave | AES softuerik sot; parashikohet slot në ATECC608 |
| Sekretet në lexues | Vetëm nën-masteri READ — pa çelës rrënjë, pa çelës administratori |
| Hyrja | 9–15 V DC |
|---|---|
| Konsumi | < 2 W tipik |
| Ushqimi i logjikës | 3.3 V në pllakë |
| Kutia | IP20 për brenda / variant IP65 për jashtë |
|---|---|
| Treguesit | LED RGB (anodë e përbashkët), zile pasive |
| Sinjalizimi | E gjelbër/e kuqe e mbajtur 3 s; blu lidhja në punë, magenta lidhja poshtë |
| Elementi i sigurt | Vend (footprint) për ATECC608 në I2C1 |
Terminalet dhe harta e pinave të MCU-së
Çifti diferencial drejt masterit, përmes transceiver-it të klasës MAX3485. USART1 TX/RX në PA9/PA10, driver-enable në PA12 i menaxhuar nga periferiku. Çift i përdredhur, 120 Ω në të dy skajet e busit.
Hyrja e ushqimit, 9–15 V DC sipas katalogut; logjika e pllakës punon me 3.3 V. Mund të ndahet një linjë 12 V e sistemit të aksesit, nëse është dimensionuar për ngarkesën e përbashkët.
ST25R3916B në SCK/MISO/MOSI PA5/PA6/PA7, chip-select softuerik PA4 (aktiv i ulët), IRQ në PA0 (buzë ngritëse). SPI mode 1, rreth 4 MHz.
PB0/PB1/PB2, aktive të ulëta, RGB me anodë të përbashkët. Ngjyrat janë i vetmi tregues i gjendjes së lexuesit: lidhja, pritja, aksesi i dhënë, refuzimi.
PB3, PWM nga TIM1_CH2 që komandon një zile pasive. Tone për akses të dhënë dhe refuzim; hesht plotësisht kur masteri e vendos flamurin SILENT.
PB6/PB7 te vendi i elementit të sigurt. Nuk përdoret nga build-i aktual; aty parashikohet të vendosen nën-masteri READ dhe çelësi i lidhjes.
SWDIO/SWCLK në PA13/PA14 për programim dhe debug. Adresa e busit dhe opsionet e shtresës së sigurt janë konstante të caktuara në build.
URX-Secure përballë alternativave
| Aspekti | AXON URX-Secure | Alternativat tipike |
|---|---|---|
| Kredenciali në linjë | UID i autentikuar me AES, brenda një kornize RS-485 të enkriptuar e të vulosur me MAC | 125 kHz / Wiegand: kredenciali udhëton i hapur, klonohet për sekonda |
| Varësia nga paneli | Protokolli vendas AXON, në të njëjtin bus RS-485 me pjesën tjetër të sistemit | OSDP Secure Channel: i enkriptuar, por i lidhur me panele që njohin OSDP |
| Rruga e vendimit | Masteri lokal vendos nga flash-i i vet, pa internet | Lexuesit me panel në cloud: rënia e internetit është rënie e aksesit |
| Lloji i kredencialit | Kartelë DESFire EV3 — baza realiste për banorë dhe staf | Lexuesit vetëm me NFC/BLE mobil: pa smartphone s'ka hyrje |
AXON Reader, nga afër
Ku përshtatet AXON URX-Secure
Konfigurime tipike që i dimensionojmë për integruesit. Çdo skenar më poshtë është shembull planifikimi, jo referencë klienti.
Një lexues në kabinë, çdo banor vetëm katin e vet
Një URX-Secure qëndron brenda kabinës, në RS-485 me një AXON CCU-32. Banori e afron kartelën, kartela autentikohet dhe masteri i kabinës i lëshon përmes releve vetëm butonat e katit të atij banori. Baza e të dhënave jeton në flash-in e masterit të kabinës, kështu që një internet i rënë s'ndryshon asgjë në momentin e afrimit.
Lexues nëpër sheshe katesh, leje kati për çdo qiramarrës
Çdo shesh kati merr një URX-Secure në RS-485 me Node-in AXON të atij kati, i cili lidhet me masterin e jashtëm përmes CAN. Kartelat e qiramarrësve mbajnë leje vetëm për katet e tyre; adresa e lexuesit i tregon masterit se në cilin shesh u afrua kartela, dhe vendimi kthehet brenda dritares njësekondëshe të lexuesit.
Varianti për jashtë te porta, ai për brenda në holl
Varianti IP65 mbulon një portë këmbësorësh dhe hyrjen e garazhit, varianti IP20 derën e hollit. E njëjta elektronikë, i njëjti bus, të njëjtat korniza të enkriptuara. Kabllimet e gjata RS-485 deri në dhomën teknike janë arsyeja pse lidhja autentikohet nga skaji në skaj: një kornizë e përgjuar a e ripërsëritur në bus thjesht hidhet poshtë.
Migrim pa ndërprerje të menjëhershme
Një ndërtesë që ende mban kartela të vjetra MIFARE Classic e ndez READ_ALL: lexuesi i raporton ato kartela vetëm me UID, të shënuara si të paautentikuara, që masteri t'i regjistrojë, ndërsa kartelat DESFire EV3 lëshohen si zëvendësim. Vetë lexuesi nuk i jep kurrë akses një kartele vetëm me UID; politika e masterit përcakton çka vlen gjatë periudhës së kalimit.
AXON URX-Secure FAQ
A vendos lexuesi nëse një kartelë ka akses?
Cilat kartela i pranon URX-Secure?
A është i njëjti lexues në kabinë dhe në sheshet e kateve?
A mund të lidhet me një panel të vjetër Wiegand?
Çka e ndal dikë që e përgjon busin RS-485 dhe e ripërsërit një leje?
A shitet URX-Secure që sot?
Gati për ta futur AXON URX-Secure në projekt?
Na tregoni sa kabina e sheshe katesh keni dhe cili master qëndron pas tyre. Ne i dimensionojmë segmentet RS-485, adresimin e lexuesve dhe përgatitjen e kartelave për objektin, dhe ju sjellim një lexues pilot për prova në banak me masterin tuaj.



