Руководство по RFID-брелокам

Jul 01, 2026

Оставить сообщение

RFID-брелки для контроля доступа: руководство покупателя по типам, совместимости, безопасности и поставщикам OEM

 

RFID Key Fob

RFID-брелок — это небольшой бесконтактный документ, содержащий чип и антенну, который идентифицирует пользователя для считывателя без физического контакта. Это очень просто. Большинство покупателей сбивает с толку все, что происходит дальше: будет ли брелок на самом деле общаться с уже прикрепленными к стене считывателями, сможет ли чип противостоять устройству клонирования стоимостью 30 евро и сможет ли поставщик правильно закодировать 5000 единиц перед отправкой. Это руководство написано для людей, которые принимают эти решения, - ИТ-менеджеров и менеджеров по эксплуатации, выполняющих обновление, а также групп по закупкам, закупающих брелоки RFID в больших объемах.

Самая дорогостоящая ошибка в этой категории — заказ только на частоте. Частота необходима, но недостаточна. Ниже совместимость, безопасность и выбор источников рассматриваются как три решения, которые фактически определяют, работает ли развертывание - и примерно в таком порядке рисков.

 

Как работает RFID-брелок (и почему это важно для покупки)

 

Пассивный брелок не имеет батареи. Когда он попадает в поле считывателя, антенна собирает энергию из этого поля, пробуждает чип, и чип отвечает. В базовой системе ответом является просто фиксированный идентификатор; в защищенной системе брелок и считыватель выполняют криптографическое рукопожатие перед обменом чем-либо конфиденциальным. Затем контроллер, стоящий за считывателем, проверяет эту личность на соответствие своим правилам доступа и открывает дверь - или регистрирует отказ.

Из этого вытекают два практических следствия. Во-первых, поскольку пассивные брелоки получают питание от считывателя, они обычно служат более десяти лет без какого-либо обслуживания, поэтому почти во всех зданиях доступа используются именно они, а не активные метки с-питанием от батареи. Во-вторых, разница между «брелок отправляет номер» и «брелок доказывает, кто это» — это вся история безопасности -, и она решается на уровне чипа, прежде чем вы когда-либо подумаете о корпусе или брендинге. Если вам нужна более глубокая физика, посмотрите эту разбивкукак работают RFID-брелки для контроля доступа.

 

Частота и тип чипа: решение о совместимости

 

Есть три диапазона частот, и они не взаимодействуют между собой. Считыватель на 125 кГц не может прочитать брелок на 13,56 МГц, и наоборот. Внутри каждого диапазона семейство чипов и стандарт связи еще более сужают совместимость.

Группа Типичный диапазон чтения Общие фишки/стандарты Лучшее для
125 кГц (НЧ) 2–10 см EM4100, TK4100, HID-прокс, T5577 Доступ к устаревшим версиям, низкая стоимость
13,56 МГц (ВЧ) 2–8 см MIFARE Classic, DESFire, NTAG, ISO 14443/15693 Безопасный доступ, мобильная связь, транзит
860–960 МГц (УВЧ) 1–10 m EPC Gen2, ISO 18000-6C Отслеживание активов, транспортные средства, логистика
Король 183*203 37*37*193 108 шт.

 

125 кГц (низкая частота)

НЧ — старый, дешевый и прощающий металлический и электрический шум. Чипсы типаБрелоки EM4100 и TK4100транслировать фиксированный номер,-только для чтения. Эта надежность также является проблемой: фиксированный номер без шифрования можно скопировать за секунды с помощью недорогого дубликатора. Выбирайте LF только в том случае, если вы сопоставляете существующие считыватели LF или когда клонирование просто не является частью вашей модели угроз -, скажем, в раздевалке спортзала, а не в центре обработки данных.

 

13,56 МГц (высокая частота)

HF используется по умолчанию для любого нового развертывания, где важна безопасность. Он регулируется стандартом ISO/IEC 14443 (при этом ISO/IEC 15693 охватывает чипы ближнего действия с большим-диапазоном), поэтому ВЧ-удостоверения четко взаимодействуют со всеми совместимыми считывателями. Доминируют три семейства чипов:

МИФАРЕ Классик 1К- огромная база установленных устройств, низкая стоимость и причина, по которой они до сих пор поставляются в больших объемах. Но его шифр Crypto-1 был публично взломан много лет назад, поэтому его следует рассматривать как удобную учетную запись, а не как защитную. Это разумный выбор для членства, безналичного общественного питания или внутренних дверей, где клон скорее раздражает, чем нарушает. АБрелок MIFARE 1K 13,56 МГцохватывает большинство таких случаев.

MIFARE DESFire EV3- текущий эталон для доступа с высоким-защищенным доступом. Согласно документации DESFire от NXP, он использует аппаратное шифрование AES-128, трёх-проходную взаимную аутентификацию и управление ключами для каждого-приложения, а микросхема имеет сертификат Common Criteria EAL5+ - того же класса, который требуется для банковских чипов и чипов электронных паспортов. Он обратно совместим с EV2 и EV1, что делает поэтапную миграцию реалистичной. Если вы указываете правительственное здание, больничную аптеку или штаб-квартиру корпорации, это отправная точка, а не модернизация, которую следует рассмотреть позже.

НТАГ (НФК)- предназначен для-удобного взаимодействия с телефоном, а не для жесткого доступа. Полезно для пропусков посетителей, аутентификации продуктов и маркетинга, но в меньшей степени для защищенной двери.

 

УВЧ

УВЧ считывается на метрах, а не на сантиметрах, а это именно то, что вам нужно для поддонов и транспортных средств, и именно то, чего вы не хотите для двери, где чтение сигнала кого-то в двух комнатах является обузой. Сохраняйте УВЧ для отслеживания активов и идентификации ворот/транспортных средств.

Если вы оцениваете диапазоны по общей стоимости, а не по фиксированной цене, это сравнение стоимости учетных данных контроля доступа 125 кГц и 13,56 МГц является полезным дополнением, как и более пристальный взгляд навыбор правильной частоты для RFID-брелоков.

uhf

 

Контрольный список совместимости, к которому никто не прибегнет, пока не станет слишком поздно

 

У большинства неудачных заказов есть одна основная причина: покупатель согласовал частоту и взял на себя все остальное. На практике необходимо согласовать четыре вещи: частоту -, стандарт связи, семейство чипов и формат учетных данных (UID, код объекта или собственное зашифрованное приложение). Считыватель HID Prox будет игнорировать стандартный брелок EM4100 с частотой 125 кГц, даже если оба имеют «125 кГц», поскольку формат отличается. Перед любым оптовым заказом проработайте следующее:

  • Определите модель считывателя.Прочтите этикетку на установленном считывателе или проверьте документацию панели. Марка и версия прошивки имеют значение - некоторые читатели принимают приложение повышенной безопасности DESFire-только после обновления прошивки.
  • Проверьте существующие рабочие удостоверения.Напечатанная маркировка или быстрое сканирование с помощью диагностического считывателя обычно позволяют определить тип и формат чипа.
  • Подтвердите формат, а не только чип.Спросите, выполняет ли система аутентификацию по UID, по коду объекта или по зашифрованному приложению с определенными ключами.
  • Запросите образец и протестируйте его на своих живых читателях.Этот шаг предотвращает практически все крупномасштабные-сбои.
  • Уточните право собственности на ключи.Для DESFire и других зашифрованных систем решите, кто владеет главными ключами и как они будут диверсифицированы до начала производства, а не после.

Когда вы объединяете два поколения читателей во время внедрения,двухчастотный-брелоккоторый содержит как НЧ, так и ВЧ-чип, позволяет одному удостоверению открывать старые и новые двери одновременно -, что часто составляет разницу между переключением на выходных и месяцем работы параллельных систем. В частности, для сред HID это примечание позаказ учетных данных, совместимых с HID Prox-описывает детали формата, которые привлекают внимание людей.

 

RFID против NFC: одно является подмножеством другого

 

NFC не является конкурирующей технологией с RFID -, это специализированная версия HF RFID с частотой 13,56 МГц, которая добавляет двустороннюю-связь, что позволяет телефону выступать в качестве считывателя или удостоверения личности. Каждое устройство NFC использует принципы RFID; не каждая RFID-система поддерживает NFC.

Это различие определяет, смогут ли телефоны заменить брелоки в вашем здании. Эмуляция хост-карты Android и учетные данные на основе Apple Wallet-могут работать как ключи доступа, но только если считыватель, программное обеспечение-управления доступом и метод-предоставления учетных данных поддерживают это. Устаревшие читатели LF вообще не могут пользоваться телефоном. На самом деле большинство организаций используют и то, и другое: зашифрованные брелоки для сотрудников и подрядчиков, мобильные учетные данные, расположенные поверх, где их поддерживает парк считывателей. Полная информация находится в этом руководстве поразница между RFID и NFC.

 

Клонирование и безопасность: что на самом деле можно скопировать

 

«Можно ли его клонировать?» имеет три честных ответа в зависимости от чипа:

  • Тривиально клонируемый- Чипы с фиксированным-UID LF (EM4100, TK4100) и любые незашифрованные системы,-только UID. Ручной копировальный аппарат делает это за один проход.
  • Клонируемый с усилием- MIFARE Classic. Слабости Crypto-1 общедоступны, поэтому решительный злоумышленник с правильными инструментами может восстановить ключи.
  • Разработан для защиты от клонирования- DESFire EV3 и другие учетные данные на основе AES-, которые основаны на взаимной аутентификации, динамических ключах сеанса и диверсификации ключей-ключей учетных данных, поэтому взлом одного брелока не ставит под угрозу систему.

Распространенный миф о том, что «любой RFID можно скопировать с помощью телефона», объединяет чтение открытой метки NTAG с нарушением криптографической аутентификации. Телефон может имитировать простой тег NFC; он не может подделать рукопожатие DESFire. Более полное описание модели угроз см. в этом обзореБезопасность RFID-данных.

Однако выбор чипа — это только половина безопасного развертывания. Остальное возьмет на себя проект системы:

  • Замените устаревшую проводку Wiegand наОСДП, который поддерживает зашифрованную контролируемую связь считывателя-с-контроллером.
  • Использоватьключевая диверсификацияпоэтому каждые учетные данные получают уникальный ключ из главного ключа.
  • Применятьразрешения на основе ролей-. Модель управления доступом на основе ролей NIST - - и стандарт ANSI/INCITS - является эталоном, которому следуют большинство корпоративных платформ доступа, и она четко отображает, как здания фактически распределяют доступ в зависимости от должностных функций.
  • Бегатьрегулярные аудиты: просматривать журналы, отзывать неиспользуемые учетные данные, менять ключи и поддерживать актуальность прошивки считывателя.
  •  

Настоящая миграция, от начала до конца

 

Приведенная ниже картина типична для офиса среднего-размера, отказывающегося от устаревших устройств чтения LF, и показывает, почему принятые ранее решения усугубляются.

Здание, в котором установлены брелоки EM4100 с частотой 125 кГц, решило обновить систему после того, как арендатор сообщил о дублирующих учетных данных. Вместо того, чтобы менять все сразу, они устанавливают считыватели с поддержкой DESFire EV3-на этаже за этажом и выдают двухчастотные-брелки, чтобы у сотрудников всегда были одни учетные данные. Мастер-ключи генерируются и хранятся клиентом, диверсифицируются для каждого брелока и вводятся на заводе перед отправкой. Читатели переходят к ОСДП, поскольку каждый этаж срезан. Старые двери, предназначенные только для LF, продолжают работать с тем же брелоком до тех пор, пока не будет заменен последний считыватель, после чего функция LF просто отключается программно. Никакого перевыпуска учетных данных, никакой очереди в лобби.

RFID system

Приведенная ниже картина типична для офиса среднего-размера, отказывающегося от устаревших устройств чтения LF, и показывает, почему принятые ранее решения усугубляются.

Здание, в котором установлены брелоки EM4100 с частотой 125 кГц, решило обновить систему после того, как арендатор сообщил о дублирующих учетных данных. Вместо того, чтобы менять все сразу, они устанавливают считыватели с поддержкой DESFire EV3-на этаже за этажом и выдают двухчастотные-брелки, чтобы у сотрудников всегда были одни учетные данные. Мастер-ключи генерируются и хранятся клиентом, диверсифицируются для каждого брелока и вводятся на заводе перед отправкой. Читатели переходят к ОСДП, поскольку каждый этаж срезан. Старые двери, предназначенные только для LF, продолжают работать с тем же брелоком до тех пор, пока не будет заменен последний считыватель, после чего функция LF просто отключается программно. Никакого перевыпуска учетных данных, никакой очереди в лобби.

 

 

Дело не в конкретном бренде -, а в том, что поэтапный,-ключевой, двухчастотный подход превращает разрушительное копирование-и-замену в фоновую задачу. Этот план возможен только потому, что чип (DESFire) и форм-фактор (двух-частотный) были выбраны с учетом миграции.

 

Корпус и материалы: учитывайте окружающую среду, а не каталог

Корпус редко сильно меняет диапазон считывания, но от него зависит, как долго проживет брелок. Производительность набора чипов и антенн; оболочка придает долговечность.

 

Материал Характер Где это подходит
АБС-пластик Легкий, недорогой, нейтральный по сигналу Общий доступ к офисам и жилым помещениям
Эпоксидная смола Глянцевый, водо-стойкий, устойчивый Использование на открытом воздухе или в условиях высокой-изношенности.
Силикон Мягкое, гибкое и мягкое демпфирование сигнала Тренажерные залы, влажные помещения
Кожа Премиум-ощущение, фирменный стиль Отели, корпоративные подарки
Древесина Устойчивый, отличительный Бренды,-ориентированные на экологичность или дизайн-

 

Для суровых условий укажите степень защиты IP67/IP68, класс защиты от −25 до +85 градусов и устойчивость к ультрафиолетовому излучению для всего, что остается снаружи. В этом разделе рассматриваются--стороны двух наиболее распространенных оболочек.Сравнение брелоков из АБС и эпоксидной смолы. Если внешний вид является частью задания,кожаный RFID-брелокилидеревянный экологически-брелок для ключейимеет логотип гораздо лучше, чем формованный ABS.

 

Программирование: три способа закодировать брелок

 

«Программирование» означает запись идентификационных данных, ключей или данных доступа в чип. Как вы это сделаете, зависит от масштаба и безопасности:

  1. Заводское предварительное-кодирование.Поставщик записывает UID или учетные данные перед отправкой. Самый быстрый для крупных развертываний и гостиничных систем; никаких инструментов на-сайте не требуется.
  2. Кодирование на-сайте.Вы выдаете учетные данные с помощью устройства записи USB или программного обеспечения для регистрации панели доступа. Лучше всего, когда задания часто меняются и вам нужен прямой контроль.
  3. Безопасная инъекция ключей.Для систем DESFire и AES ключи шифрования и приложения предоставляются в контролируемых условиях, часто на заводе, поэтому учетные данные не могут быть дублированы без разрешения.

Для объемных заказов заранее согласуйте практические детали: пропускную способность кодирования, обработку ошибок, уникальность UID, синхронизацию базы данных и ведение журнала аудита. Предприятия обычно вводят кодировку в свою систему управления персоналом или систему идентификации, поэтому подключение и отключение автоматически определяют статус учетных данных.

 

Общие развертывания

 

Офисы централизованно управляют входами, лифтами, этажами и парковкой, обновляя права, не затрагивая оборудование. Отели выдают учетные данные, срок действия которых истекает при оформлении заказа -, механизм описан в этой статье накак работают ключ-карты отеля. Больницы блокируют аптеки, лаборатории и записи с помощью ролевых разрешений для соблюдения требований. Университеты объединяют доступ, библиотеку, посещаемость и безналичную оплату в один документ. Промплощадки ограждают опасные зоны и аппаратные по ролям и сменам. В каждом случае выигрышный ход один и тот же: выберите чип, соответствующий уровню угрозы, а затем позвольте программному обеспечению позаботиться обо всем остальном.

 

Покупка и поиск OEM

 

Цена — это последнее, что нужно оптимизировать, а не первое. Проработайте требования, затем чип, затем настройку, затем поставщика.

Выбор чипа по уровню безопасности

  • Низкий(жилой, парковка): EM4100/TK4100/HID Prox.
  • Середина(офисы, школы, спортивные залы): MIFARE Classic 1K или NTAG.
  • Высокий(финансы, здравоохранение, правительство): DESFire EV3 с AES и взаимной аутентификацией.
  •  

Кастомизация (OEM/ODM)

Оптовые покупатели редко нуждаются в непатентованных товарах. Типичные варианты включают лазерную или шелковую-трафаретную печать логотипа, кодирование UID и предварительное-программирование, серийную нумерацию, пользовательские цвета и формы, а также интеграцию QR/штрих-кода -, все из которых поддерживают брендинг, отслеживание активов и защиту-подделок. Сопоставьте их с поставщикомВозможности OEM/ODMперед совершением.

 

Минимальный заказ, время выполнения и проверка

Приблизительно: стандартные модели выпускаются в количестве 100–500 штук, стандартные OEM-500–3000 штук и полностью изготовленные на заказ формы 5000+ штук, при этом себестоимость единицы продукции резко падает при увеличении объема. Срок поставки составляет примерно 2–5 дней для стандартных инструментов OEM и 15–30+ дней для нестандартных инструментов; встроенный буфер для утверждения образцов и тестов кодирования. При проверке поставщика подтвердите подлинные чипы (NXP, HID), поддержку тестирования кодирования и совместимости-, сертификацию ISO/CE/RoHS и - не-необоротный - физический образец перед массовым производством.

 

заключение

Выбирайте чип, соответствующий вашему фактическому уровню угрозы, проверяйте совместимость с реальными считывателями, прежде чем заказывать масштабный вариант, и рассматривайте шифрование, OSDP, диверсификацию ключей и разрешения на основе ролей-как одну систему, а не четыре варианта. Для сайтов с высоким-защищенностью надежным решением будет DESFire EV3 плюс поэтапный путь миграции, принадлежащий-ключу. Все остальное - корпус, цвет, брендинг - является следствием принятия этих трех правильных решений.

Если вы планируете модернизацию или оптовый заказ, проверка совместимости и протестированный образец перед производством сэкономят гораздо больше, чем они стоят. Вы можете запросить образец оценки или ценовое предложение, чтобы подтвердить, что ваши брелоки соответствуют вашей системе, прежде чем что-либо пойдет на изготовление инструментов.

 

Часто задаваемые вопросы

 

Может ли любой RFID-брелок работать с любым считывателем?

Нет. Частота, стандарт связи, семейство чипов и формат учетных данных должны совпадать. Два брелока «125 кГц» могут быть несовместимы, если их формат различается.

 

Какой RFID-брелок наиболее безопасен?

MIFARE DESFire EV3 с AES-128 и взаимной аутентификацией — это текущий эталон высокого уровня безопасности, имеющий сертификат EAL5+, сравнимый с банковскими чипами.

 

Можно ли клонировать RFID-брелки?

Брелки с фиксированным-UID LF легко клонируются, MIFARE Classic можно клонировать с определенными усилиями, а учетные данные DESFire/AES специально разработаны для защиты от этого.

 

Нужны ли RFID-брелокам батарейки?

Нет. Пассивные брелоки черпают энергию из поля считывателя и обычно служат десять лет и более.

 

Может ли смартфон заменить брелок?

Иногда. Телефоны NFC могут выступать в качестве учетных данных, если считыватель и программное обеспечение поддерживают это, но устаревшие системы LF вообще не могут использовать телефоны. Многие сайты используют оба варианта.

 

Что делать, если брелок потерян?

Сообщите об этом, немедленно деактивируйте его в системе - никаких изменений блокировки не требуется - произведите замену из резервных запасов и просмотрите журналы доступа за соответствующий период.

 

Каков типичный минимальный заказ и время выполнения заказных брелоков?

Стандартные OEM-заказы обычно начинаются от 500–3000 штук со сроком выполнения 7–15 дней; Изготовленные на заказ формы требуют больших объемов и более длительного времени на оснастку. Всегда сначала запрашивайте образец.

Отправить запрос