国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

無線局域網安全技術研究與測試
2008-05-28   C114

1、引言

隨著無線局域網應用的日益廣泛,其安全問題也越來越受到人們的關注。對于有線網絡,數據通過電纜傳輸到特定的目的地,通常在物理鏈路遭到破壞的情況下,數據才有可能泄露;而無線局域網中,數據是在空中傳播,只要在無線接入點(AP)覆蓋的范圍內,終端都可以接收到無線信號,無線接入點(AP)不能將信號定向到一個特定的接收設備,因此無線局域網的安全問題顯得尤為突出。

2、無線局域網安全技術研究

為了保證安全通信,無線局域網中應采取必要的安全技術,包括訪問控制、認證、加密、數據完整性及不可否認性等。

2.1認證

認證提供了關于用戶的身份的保證,這意味著當用戶聲稱具有一個特別的身份時,認證將提供某種方法來證實這一聲明是正確的。用戶在訪問無線局域網之前,首先需要經過認證驗證身份以決定其是否具有相關權限,再對用戶進行授權,允許用戶接入網絡,訪問權限內的資源。

盡管不同的認證方式決定用戶身份驗證的具體流程不同,但認證過程中所應實現的基本功能是一致的。目前無線局域網中采用的認證方式主要有PPPoE認證、WEB認證和802.1X認證。

2.1.1基于PPPoE的認證

PPPoE認證是出現最早也是最為成熟的一種接入認證機制,現有的寬帶接入技術多數采用這種接入認證方式。在無線局域網中,采用PPPoE認證,只需對原有的后臺系統增加相關的軟件模塊,就可以到達認證的目的,從而大大節省投資,因此使用較為廣泛。圖1是基于PPPoE認證的無線局域網網絡框架。

圖1  基于PPPoE認證的無線局域網網絡框架

PPPoE認證是一種成熟的認證方式,實現方便。但是由于它是基于用戶名/口令的認證方式,并只能實現網絡對用戶的認證。安全性有限;網絡中的接入服務器需要終結大量的PPP會話,轉發大量的IP數據包,在業務繁忙時,很可能成為網絡性能的瓶頸,因此使用PPPoE認證方式對組網方式和設備性能的要求較高;而且由于接入服務器與用戶終端之間建立的是點到點的連接。即使幾個用戶同屬于一個組播組,也要為每個用戶單獨復制一份數據流,才能夠支持組播業務的傳輸。

2.1.2基于WEB的認證

WEB認證相比于PPPoE認證,一個非常重要的特點就是客戶端除了IE瀏覽器外不需要安裝認證客戶端軟件,給用戶免去了安裝、配置與管理客戶端軟件的煩惱,也給運營維護人員減少了很多相關的維護壓力。同時,WEB認證配合Portal服務器,還可在認證過程中向用戶推送門戶網站,有助于開展新的增值業務。圖2是基于WEB認證的無線局域網網絡框架。

圖2  基于WEB認證的無線局域網網絡框架

在WEB認證過程中,用戶首先通過DHCP服務器獲得IP地址,使用這個地址可以與Portal服務器通信,也可訪問一些內部服務器。在認證過程中,用戶的認證請求被重定向到Portal服務器,由Portal服務器向用戶推送認證界面。

2.1.3基于802.1X的認證

802.1X認證是采用IEEE802.1X協議的認證方式的總稱。IEEE802.1X協議由IEEE于2001年6月提出,是一種基于端口的訪問控制協議(PortBasedNetwork Access Control Protocol),能夠實現對局域網設備的安全認證和授權。802.1X協議的基礎在于EAP(Extensible Authentication Protocol)認證協議,即IETF提出的PPP協議的擴展。EAP消息包含在IEEE 802.1X消息中,被稱為EAPOL(EAP over LAN)。IEEE 802.1X協議的體系結構包括三個重要的部分,客戶端、認證系統和認證服務器。三者之間通過EAP協議進行通信,基于802.1X認證的無線局域網網絡框圖如圖3所示。可知,在一個802.1X的無線局域網認證系統中,認證不是由接入點AP完成,而是由一個專門的中心服務器完成。如果服務器使用Radius協議時,則稱為Radius服務器。用戶可以通過任何一臺PC登陸到網絡上,而且很多AP可以共享一個單獨的Radius服務器來完成認證,這使得網絡管理者能更容易地控制網絡接入。

圖3  基于802.1X的無線局域網網絡框圖

802.1X使用EAP協議來完成認證,但EAP本身不是一個認證機制,而是一個通用架構用來傳輸實際的認證協議。EAP的好處就是當一個新的認證協議發展出來的時候,基礎的EAP機制不需要隨著改變。目前有超過20種不同的EAP協議,而各種不同形態間的差異在于認證機制與密鑰管理的不同。其中比較有名的EAP協議包括:最基本的EAP-MD5;需要公鑰基礎設施PKI(PublicKeyInfrastructure)的EAP-TTLS,PEAP,EAP-TLS與EAP-LEAP;基于SIM卡的EAP-AKA與EAP-SIM:基于密碼的EAP-SRP和EAP-SPEKE;基于預共享密鑰PSK(PreShared Key)的EAP-SKE,EAP PSK與EAP-FAST。

2.2訪問控制

訪問控制的目標是防止任何資源(如計算資源、通信資源或信息資源)進行非授權的訪問,所謂非授權訪問包括未經授權的使用、泄露、修改、銷毀以及發布指令等。用戶通過認證,只是完成了接入無線局域網的第一步,還要獲得授權,才能開始訪問權限范圍內的網絡資源,授權主要是通過訪問控制機制來實現。訪問控制也是一種安全機制,它通過訪問BSSID、MAC地址過濾、控制列表ACL等技術實現對用戶訪問網絡資源的限制。訪問控制可以基于下列屬性進行:源MAC地址、目的MAC地址、源IP地址、目的IP地址、源端口、目的端口、協議類型、用戶ID、用戶時長等。

2.3加密

加密就是保護信息不泄露或不暴露給那些未授權掌握這一信息的實體。加密又可細分為兩種類型:數據保密業務和業務流保密業務。數據保密業務使得攻擊者想要從某個數據項中推出敏感信息是困難的,而業務量保密業務使得攻擊者想要通過觀察網絡的業務流來獲得敏感信息也是十分困難的。

根據密碼算法所使用的加密密鑰和解密是否相同,由加密過程能否推導出解密過程(或是由解密過程推導出加密過程),可將密碼體制分為單鑰密碼體制(也叫做對稱密碼體制、秘密密鑰密碼體制)和雙鑰密碼體制(也叫做非對稱密碼體制、公開密鑰密碼體制)。

2.3.1單鑰密碼體制

分組密碼是一種常見的單鑰體制。其中有兩種著名的分組密碼:

數據加密標準DES(DataEncryptionStandard):DES的出現引起了學術界和企業界的廣泛重視,許多廠家很快生產出實現DES算法的產品,但其最大的缺點在于DES的密鑰太短,不能抵抗無窮搜索密鑰攻擊。

高級加密標準AES(AdvancedEncryptionStandard):為了克服DES的缺點,美國國家標準和技術研究所(NIST)開始尋求高強度、高效率的替代算法,并于1997年推出AES標準。

2.3.2雙鑰密碼體制

自從雙鑰密碼體制的概念被提出以后,相繼提出了許多雙鑰密碼方案。在不斷的研究和實踐中。有的被攻破了,有的不太實用。目前只有三種類型的雙鑰系統是有效和安全的,即:基于大整數分解困難性問題的RSA公鑰密碼;基于有限域的乘法群上的離散對數問題的DSA或E1Gamal加密體制;基于橢圓曲線離散對數的橢圓曲線密碼體制(CCC)。

2.4數據完整性

所謂數據完整性,是使接收方能夠確切地判斷所接收到的消息有沒有在傳輸過程中遭到插入、篡改、重排序等形式的破壞。完善的數據完整性業務不僅能發現完整性是否遭到破壞,還能采取某種措施從完整性中恢復出來。

2.5不可否認性

不可否認性是防止發送方或接收方抵賴所傳輸的消息的一種安全服務,也就是說,當接收方接收到一條消息后,能夠提供足夠的證據向第三方證明這條消息的確來自某個發送方,而使得發送方抵賴發送過這條消息的圖謀失敗。同理,當發送一條消息時,發送方也有足夠的證據證明某個接收方的確已經收到這條消息。#p#副標題#e#

3、無線局域網安全標準分析

3.1IEEE802.11安全標準:WEP

IEEE802.11標準通過有線對等保密協議WEP(WiredEquivalentPrivacy)來實現認證與數據加密,認證模式有Open Authentication和Shared Key Authentication兩種。WEP使用RSA Data Security公司的Ron Rivest發明的RC4流密碼進行加密。屬于一種對稱的流密碼,支持可變長度的密鑰。

后來的研究表明,RC4密鑰算法有內在設計缺陷。由于WEP中實施的RC4選擇了24位初始化向量IV(InitialVector),而且不能動態專用加密密鑰,因此這些缺陷在使用WEP的802.11加密幀中都有實際應用。最典型的FMS攻擊已經能夠捕獲100萬個包從而獲得靜態WEP密鑰。因此802.11中的WEP安全技術并不能夠為無線用戶提供足夠的安全保護。

3.2IEEE802.11i與WPA安全標準

為了使WLAN技術從這種被動局面中解脫出來,IEEE802.11i工作組致力于制訂新一代安全標準,主要包括加密技術:TKIP(TemporalKeyIntegrity Protocol)和AES(Advanced Encryption Standard),以及認證協議IEEE802.1x。

認證方面。IEEE802.11i采用802.1x接入控制,實現無線局域網的認證與密鑰管理,并通過EAP-Key的四向握手過程與組密鑰握手過程,創建、更新加密密鑰,實現802.11i中定義的魯棒安全網絡(RobustSecurityNetwork,簡稱RSN)的要求。

數據加密方面,IEEE802.1li定義了TKIP(TemporalKeyIntegrity Protocol),CCMP(Counter-Mode/CBC-MAC Protocol和WRAP(Wireless Robust Authenticated Protocol)三種加密機制。

一方面,TKIP采用了擴展的48位IV和IV順序規則、密鑰混合函數(KeyMixingFunction),重放保護機制和Michael消息完整性代碼(安全的MIC碼)這4種有力的安全措施,解決了WEP中存在的安全漏洞,提高了安全性。就目前已知的攻擊方法而言,TKIP是安全的。另一方面,TKIP不用修改WEP硬件模塊,只需修改驅動程序,升級起來也具有很大的便利性。因此,采用TKIP代替WEP是合理的。

但是TKIP是基于RC4的,RC4已被發現存在問題,可能今后還會被發現其他的問題。另外,RC4一類的序列算法,其加解密操作只是簡單的異或運算,在無線環境下具有一定的局限性,因此TKIP只能作為一種短期的解決方案。

此外,802.11中配合AES使用的加密模式CCM和OCB,并在這兩種模式的基礎上構造了CCMP和WRAP密碼協議。CCMP機制基于AES(AdvancedEncryptionStandard)加密算法和CCM(Counter-Mode/CBC-MAC)認證方式,使得WLAN的安全程度大大提高。是實現RSN的強制性要求。由于AES對硬件要求比較高。因此CCMP無法通過在現有設備的基礎上進行升級實現。WRAP機制則是基于AES加密算法和OCB(OffsetCode book)。

由于市場對于提高WLAN安全的需求十分緊迫,在IEEE802.11i標準最終確定前,Wi-Fi聯盟制定了WPA(Wi-FiProtectedAccess)標準作為代替WEP的向802.11i過渡的無線安全標準。WPA是IEEE802.11i的一個子集,其核心就是IEEE802.1x和TKIP。

3.3中國無線局域網安全標準:WAPI

WAPI,即無線局域網鑒別和保密基礎結構(WLANAuthenticationandPrivacy Infrastructure)是中國境內惟一合法的無線網絡技術標準。WAPI采用國家密碼管理委員會辦公室批準的公開密鑰體制的橢圓曲線密碼算法和秘密密鑰體制的分組密碼算法,實現設備的身份鑒別、鏈路驗證、訪問控制和用戶信息在無線傳輸狀態下的加密保護,旨在徹底扭轉目前WLAN采用多種安全機制并存且互不兼容的現狀,從根本上解決安全問題和兼容性問題。優秀的認證和安全機制使WAPI非常適合于運營商的PWLAN運營。

WAPI由無線局域網鑒別基礎結構(WLANAuthenticationInfrastructure,簡稱WAI)和無線局域網保密基礎結構(WLANPrivacy Infrastructure,簡稱WPI)兩部分組成,WAI和WPI分別實現對用戶身份的鑒別和對傳輸數據的加密。其中,WAI采用公開密鑰密碼體制,利用公鑰證書來對WLAN系統中的STA和AP進行認證。WAI定義了一種名為認證服務單元ASU(Authentication Service Unit)的實體,用于管理參與信息交換各方所需要的證書(包括證書的產生、頒發、吊銷和更新)。證書里面包含有證書頒發者(ASU)的公鑰和簽名以及證書持有者的公鑰和簽名(這里的簽名采用的是WAPI特有的橢圓曲線數字簽名算法),是網絡設備的數字身份憑證。WPI采用對稱密碼算法實現對MAC層MSDU的加、解密操作。

WAPI整個系統由移動終端MT(MobileTerminal)、AP和認證服務單元ASU組成;其中,ASU完成認證機構CA(CertificateAuthority)的功能,負責證書的發放、驗證與吊銷等;移動終端MT與AP上都安裝有ASU發放的公鑰證書,作為自己的數字身份憑證。當MT登錄至無線接入點AP時,在使用或訪問網絡之前必須通過ASU進行雙向身份驗證。根據驗證的結果,只有持有合法證書的移動終端MT才能接入持有合法證書的無線接入點AP。這樣不僅可以防止非法移動終端MT接入AP而訪問網絡并占用網絡資源,而且還可以防止移動終端MT登錄至非法AP而造成信息泄漏。

4、無線局域網安全測試

運營級無線局域網安全測試系統主要包括以下設備:

●端站(Station,簡稱STA)

端站STA是無線局域網中的數字鏈路終端設備,可以通過不用接口接入或嵌入到數字終端設備中,如PC、PDA或手持式終端設備。

●接入點(AccessPoint,簡稱AP)

無線接入點AP下行通過標準的空中接口協議于STA通信,而上行通過有線網絡進行數據的分發,從而達到無線網絡與有線網絡的互通。

●接入控制器(AccessController,簡稱AC)

接入控制器AC相當于無線局域網與傳送網之間的網關,將來自不同AP的數據進行業務匯聚,反之將來自業務網的數據分發到不同AP,此外還負責用戶的接入認證功能,執行AAA代理功能。

●AAA服務器

AAA服務器是實現認證、授權和計費(AAA,Authentication,Authorization&Accounting)功能的網絡服務器。認證服務器保存用戶的認證信息和相關屬性,當接收到認證申請時,支持在數據庫中對用戶數據的查詢。在認證完成后,授權服務器根據用戶信息授權用戶具有不同的屬性。計費服務器完成用戶計費信息的處理,并根據用戶簽約信息中的計費屬性,實現預付費、后付費業務等。

目前的AAA服務器主要為支持Radius協議的服務器,未來還可以采用Diameter協議。

●Portal服務器

Portal服務器即門戶服務器,與AC配合共同完成無線局域網用戶門戶網站頁面的推送,提供Portal業務。

●管理服務器

管理服務器主要負責實現無線局域網的網絡管理功能,包括配置管理、故障管理、性能管理、安全管理等。

測試系統主要由熱點地區的無線局域網接入網絡和后臺的服務系統組成,其中,接入網絡主要由接入點AP和接入控制器AC構成,而后臺服務系統完成認證、計費、應用服務和網管等功能。同時由于目前還存在基于七號信令網的SIM認證,因此系統中還包含鑒權服務器AS和用戶數據庫HLR/Auc。認證中心的主要設備是Radius服務器,用來存儲用戶的身份信息,并完成用戶的認證和鑒權等功能。計費中心則主要完成用戶的計費功能。應用服務器可為用戶提供WWW,FTP等多種應用服務。網管中心則實現無線局域網的配置、安全、性能等多方面的管理,保障無線局域網的可靠運行。

5、結束語

無線局域網目前正處于蓬勃發展時期,而無線局域網的安全問題也是業界尤為關注的焦點之一。只有在現有的無線局域網安全框架基礎上,運用相關的關鍵技術搭建一個增強的、有足夠安全性的無線局域網,才能推動無線局域網的實際應用,尤其是在企業、機關等重要部門中的使用。也只有這樣,無線局域網才能安全順利地與其他有線網絡、無線網絡乃至3G網絡實現互聯互通,并發揮其巨大的潛力。



熱詞搜索:

上一篇:無線局域網(WLAN)安全管理指南
下一篇:無線局域網安全技術WPA

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美v国产在线一区二区三区| 91福利社在线观看| 蜜臀av性久久久久蜜臀av麻豆 | 日韩精品电影一区亚洲| 免费成人美女在线观看| 成人丝袜18视频在线观看| 一本色道久久加勒比精品| 欧美一区二区三区的| 亚洲欧洲精品成人久久奇米网| 日精品一区二区三区| 成人三级在线视频| 欧美日韩国产中文| 中文字幕精品一区二区三区精品| 亚洲成人你懂的| 岛国av在线一区| 日韩三级精品电影久久久| 亚洲欧美日韩国产手机在线 | 亚洲mv在线观看| 成人免费毛片a| 91麻豆精品国产91久久久资源速度 | 国产一区999| 6080日韩午夜伦伦午夜伦| 最新国产精品久久精品| 国产综合色视频| 欧美一区二区三区日韩| 一区二区三区波多野结衣在线观看| 国产一区不卡视频| 精品欧美乱码久久久久久| 亚洲bt欧美bt精品| 欧美在线视频你懂得| 有码一区二区三区| 国产激情视频一区二区在线观看 | 欧美三级视频在线播放| 18欧美乱大交hd1984| 国产精品一区二区无线| 日韩区在线观看| 91精品久久久久久久久99蜜臂| 在线电影欧美成精品| 欧美日韩中文字幕一区二区| 亚洲第一会所有码转帖| 一区二区三区欧美| 亚洲黄色尤物视频| 综合久久综合久久| 国产精品夜夜爽| 欧美一区二区三区在线观看| 中文字幕欧美日韩一区| 亚洲国产美国国产综合一区二区| 丝袜美腿亚洲一区二区图片| 国产在线精品免费av| 色综合久久久网| 99久久综合狠狠综合久久| 欧美经典一区二区三区| 国产呦萝稀缺另类资源| 91美女福利视频| 久久精品在这里| 国产盗摄女厕一区二区三区| 国产精品剧情在线亚洲| 亚洲综合偷拍欧美一区色| 久久国产婷婷国产香蕉| 精品夜夜嗨av一区二区三区| 精品制服美女丁香| 日本久久一区二区三区| 亚洲精品国产第一综合99久久| 国产精品 日产精品 欧美精品| 午夜视频一区在线观看| 国产精品1区二区.| 日韩精品一区二| 97精品电影院| 欧美人体做爰大胆视频| 天堂av在线一区| 亚洲午夜电影在线观看| 日韩高清国产一区在线| 亚洲黄色片在线观看| 不卡在线视频中文字幕| 色噜噜狠狠色综合中国 | 亚洲美女免费在线| 欧美美女直播网站| 国产一区免费电影| 亚洲欧美日韩在线播放| 日韩精品一区二区在线观看| 成人性色生活片免费看爆迷你毛片| 亚洲靠逼com| 日韩欧美久久一区| 丁香六月综合激情| 午夜电影一区二区| 久久久一区二区| 欧美午夜精品免费| 国产精品一线二线三线| 亚洲午夜精品网| 国产欧美一区在线| 欧美日韩日日骚| 国产成人亚洲综合a∨婷婷| 一区二区国产视频| 日本一区二区三区高清不卡| 欧美视频中文一区二区三区在线观看| 久久91精品国产91久久小草| 一区二区三区在线播放| 久久久噜噜噜久久中文字幕色伊伊| 91国偷自产一区二区三区观看| 精品一区二区三区在线观看国产 | 欧美在线你懂的| 丰满亚洲少妇av| 日本特黄久久久高潮| 国产精品久久久一区麻豆最新章节| 欧美乱妇一区二区三区不卡视频| 成人免费va视频| 国产乱色国产精品免费视频| 日本视频在线一区| 天天综合色天天综合色h| 国产精品久久久久精k8| 久久免费美女视频| 日韩手机在线导航| 欧美男人的天堂一二区| 色综合一区二区| 成人sese在线| 国产高清精品久久久久| 九九久久精品视频| 日韩精品视频网| 一区二区三区av电影| 麻豆91精品91久久久的内涵| 亚洲欧美日韩在线播放| 国产精品萝li| 久久精品一区蜜桃臀影院| 欧美一级免费观看| 在线不卡的av| 欧美美女视频在线观看| 欧美三级视频在线观看| 欧洲另类一二三四区| 色一情一乱一乱一91av| 成人app在线| 99久久99精品久久久久久| 成人小视频在线| 国产99久久久久久免费看农村| 精品一区二区免费| 国产在线播放一区二区三区| 精品一二三四在线| 国产精品99久久不卡二区| 国产一区二区三区观看| 国产精品18久久久久久久久| 国产精品18久久久久久vr| 福利电影一区二区| 99热在这里有精品免费| 色哟哟一区二区在线观看| 欧美在线综合视频| 日韩一级片网站| 久久先锋影音av| 国产精品狼人久久影院观看方式| 亚洲六月丁香色婷婷综合久久 | 精品国内片67194| 国产婷婷色一区二区三区在线| 久久精品人人做人人爽人人| 国产精品色眯眯| 亚洲精品乱码久久久久久久久| 亚洲成人免费在线| 国产自产高清不卡| 99久久精品免费精品国产| 欧美亚洲精品一区| 欧美电影免费提供在线观看| 国产日韩成人精品| 亚洲影院免费观看| 日本欧美在线看| 成人免费视频国产在线观看| 色婷婷综合五月| 日韩欧美亚洲国产精品字幕久久久| 精品国产免费人成电影在线观看四季| 国产亚洲精品免费| 亚洲激情五月婷婷| 麻豆精品蜜桃视频网站| 成人av在线播放网站| 欧美日韩1区2区| 中文字幕第一区综合| 亚洲va国产天堂va久久en| 国产成都精品91一区二区三| 欧美三级资源在线| 国产午夜精品福利| 视频一区免费在线观看| 不卡一区在线观看| 日韩精品中文字幕一区二区三区 | 亚洲午夜羞羞片| 国产美女一区二区三区| 日本高清不卡视频| 久久综合久久久久88| 亚洲成人免费看| 99国产欧美另类久久久精品| 欧美成人在线直播| 亚洲综合一二三区| 成人性生交大合| 精品国产免费人成在线观看| 亚洲国产精品人人做人人爽| 成人精品视频一区| 精品乱码亚洲一区二区不卡| 亚洲午夜一二三区视频| 不卡一区二区三区四区| 精品国产一区二区在线观看| 亚洲国产成人91porn| 成人教育av在线| 久久人人爽爽爽人久久久| 日本少妇一区二区| 国产亚洲综合性久久久影院| 日本欧美在线看|