)
本文档为系列第二部分聚焦于 AP 启动时的参数结构、AKM 限制规定以及 SAE 身份验证过程中涉及的复杂交互细节包括防堵塞令牌、拒绝组处理和完整序列。一、AP 启动参数OID_WDI_TASK_START_AP当操作系统决定启动 SoftAP 时会下发 OID_WDI_TASK_START_AP 任务。该任务中携带的 WDI_TLV_AUTH_ALGO_LIST TLV 内容直接取决于驱动程序前期的能力声明。若驱动仅报告了 WPA3-SAE则此 TLV 仅包含 WDI_AUTH_ALGO_WPA3_SAE若驱动报告了双算法则此 TLV 可能同时包含 WDI_AUTH_ALGO_WPA3_SAE 和 WDI_AUTH_ALGO_RSNA_PSK。当收到双算法列表时驱动程序必须严格履行以下职责在 Beacon 信标帧和 Probe Response 帧中同时播发对 WPA2-PSK 和 WPA3-SAE 两种安全协议的支持并允许客户端根据自身能力任选一种完成身份验证。驱动不得偏袒或过滤掉任何一种认证方式否则将导致部分客户端无法关联。二、AKM 唯一性限制在 WPA3 SoftAP 模式中操作系统和协议栈仅承认唯一的 AKM认证与密钥管理套件即 0xac0f08对应 RSNA_AKM_SAE_PMK256。驱动程序严禁在 SoftAP 模式下广播任何其他 AKM 值包括但不限于旧版 AKM 或试验性套件。这一限制确保了不同厂商设备之间的互操作性避免因 AKM 协商混乱导致连接失败。三、SAE 身份验证机制详解SAE 握手是 WPA3 的核心安全基石在 SoftAP 场景下驱动程序需与操作系统紧密配合完成四次交互。以下是几个关键处理要点1. H2E 与 Hunt and Peck 的双重支持操作系统不在 AP 启动参数中指定使用 H2E哈希到元素还是 Hunt and Peck 群组生成方法。驱动程序必须同时兼容这两种机制即无论对等方发来的 Commit 帧采用何种推导方式驱动都应正确解析并转发给操作系统处理。驱动自身不负责选择或偏好某种方法只需透传参数。2. 防堵塞令牌Anti-Clogging Token的可选字段处理当 SoftAP 负载过高时操作系统可能会响应对等方的 Commit 请求要求其携带防堵塞令牌。此时操作系统会调用 OID_WDI_SET_SAE_AUTH_PARAMS并将请求类型设为 WDI_SAE_REQUEST_TYPE_COMMIT_PARAMS或 H2E 版本同时在 Commit 帧的 StatusCode 字段填入 DOT11_FRAME_STATUS_ANTI_CLOGGING_TOKEN_REQUIRED。一个极易被忽略但至关重要的细节是在此场景下操作系统不会生成 Scalar 和 Element 值因此 WDI_TLV_SAE_COMMIT_PARAMS TLV 中这两个字段是缺失的。驱动程序在解析该 TLV 时必须使用可选检查逻辑先判断字段是否存在再行访问绝不能默认其必定存在。这一设计虽然保持了与旧版本驱动的接口兼容性但新驱动开发者务必在所有执行路径中增加防御性校验防止蓝屏或内存异常。3. 拒绝的组Rejected Groups精确判定操作系统仅支持椭圆曲线组 19256-bit。若对等方发来的 Commit 帧中携带的 FiniteCyclicGroup 不是 19操作系统会回复失败并将 SaeStatus 设为 WDI_SAE_STATUS_COMMIT_MESSAGE_UNSUPPORTED_FINITE_GROUP同时携带 DOT11_FRAME_STATUS_UNSUPPORTED_FINITE_CYCLIC_GROUP 状态码。另一种情况是若对等方发来的 RejectedGroups 列表中包含了组 19表示对等方拒绝使用组 19操作系统会直接判定认证失败SaeStatus 设为 WDI_SAE_STATUS_COMMIT_MESSAGE_INVALID_REJECTED_GROUP。驱动程序需要正确区分 FiniteCyclicGroup被拒绝的组号与 RejectedGroups对端拒绝的组列表这两个不同字段避免混淆。4. 完整的 SAE 交互序列标准流程如下首先驱动在 OID_WDI_TASK_START_AP 完成后即可允许发送 SAE 帧其次驱动收到对等方的 Commit 或 Confirm 帧时通过 NDIS_STATUS_WDI_INDICATION_SAE_AUTH_PARAMS_NEEDED 将原始参数上报操作系统然后操作系统计算后调用 OID_WDI_SET_SAE_AUTH_PARAMS并携带 WDI_SAE_COMMIT_PARAMS 和 WDI_SAE_CONFIRM_PARAMS最后驱动将操作系统生成的 Confirm 参数转发给对等方并接受关联请求最终将关联结果指示给操作系统。整个过程中任何一步超时或参数异常都应触发重试或失败上报。