


下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
企業(yè)無線安全解決方案與使用“深度防御”方法的所有較好的安全策略一樣,無線網(wǎng)絡(luò)的安全應(yīng)在多個層次上實現(xiàn)。企業(yè)級無線解決方案中最常見的安全措施包括身份認(rèn)證、加密和訪問控制。一、無線身份認(rèn)證傳統(tǒng)的有線網(wǎng)絡(luò)使用“用戶名和密碼”進(jìn)行身份認(rèn)證已經(jīng)有很多年了。CHAP、MSCHAP、MS-CHAPV2和EAP-MD5查詢是有線和撥號基礎(chǔ)設(shè)施中經(jīng)常使用的密碼查詢機(jī)制。這些身份認(rèn)證系統(tǒng)基于一個密碼散列以及身份認(rèn)證服務(wù)器發(fā)出的隨機(jī)查詢。雖然密碼散列/查詢系統(tǒng)在有線基礎(chǔ)設(shè)施中一直相當(dāng)可靠,但現(xiàn)在已經(jīng)證明,以無線的方式部署相同的身份認(rèn)證機(jī)制是有缺陷的。通過捕獲或偵聽廣播頻率中的身份認(rèn)證數(shù)據(jù)包,黑客們可以使用常見的字典攻擊工具來發(fā)現(xiàn)空中傳輸?shù)拿艽a,通過中間人攻擊來竊取會話信息,或嘗試進(jìn)行重放攻擊。因為有線網(wǎng)絡(luò)中使用的身份認(rèn)證方法存在的缺陷可以在無線網(wǎng)絡(luò)中很容易地被利用,所以IETF和IEEE標(biāo)準(zhǔn)委員會已經(jīng)與領(lǐng)先的無線供應(yīng)商合作,建立更可靠的無線身份認(rèn)證方法。IEEE802.1x就是目前一種最主要的無線身份認(rèn)證標(biāo)準(zhǔn)。IEEE無線局域網(wǎng)委員會對802.1x進(jìn)行了增強(qiáng),并建議將其作為強(qiáng)化無線環(huán)境中用戶身份認(rèn)證的途徑。它解決了早期b實現(xiàn)方案中常見的問題,并允許使用可擴(kuò)展身份認(rèn)證協(xié)議(EAP)子協(xié)議來增加客戶端和身份認(rèn)證服務(wù)器之間身份認(rèn)證信息交換的安全性,以及對這些信息進(jìn)行加密。作為一種身份認(rèn)證框架,802.1x奠定了客戶端如何通過一個身份認(rèn)證服務(wù)器進(jìn)行身份認(rèn)證的基礎(chǔ)。它是一種可以使用子協(xié)議對其進(jìn)行擴(kuò)展的開放標(biāo)準(zhǔn),而且沒有指定應(yīng)該優(yōu)先使用哪一種EAP身份認(rèn)證方法,這樣,當(dāng)開發(fā)出更新的身份認(rèn)證技術(shù)時,就可以對其進(jìn)行擴(kuò)展和升級。802.1x使用一個外部身份認(rèn)證服務(wù)器(通常是RADIUS)對客戶端進(jìn)行身份認(rèn)證。目前,除了執(zhí)行簡單的用戶身份認(rèn)證外,一些無線產(chǎn)品已經(jīng)開始使用身份認(rèn)證服務(wù)器來提供用戶策略或用戶控制功能。這些高級功能可能包括動態(tài)VLAN分配和動態(tài)用戶策略。與較早的實現(xiàn)方案相比,802.1x的優(yōu)勢包括:(1)身份認(rèn)證基于用戶,每一個訪問無線網(wǎng)絡(luò)的人都在RADIUS身份認(rèn)證服務(wù)器上擁有一個獨一無二的用戶賬戶。這樣,就不再需要那些依靠MAC地址過濾和靜態(tài)WEP密鑰(易于被偽造)的基于設(shè)備的身份認(rèn)證方法。(2)ADIUS服務(wù)器集中了所有的用戶賬戶和策略,不再要求每一接入點擁有身份認(rèn)證數(shù)據(jù)庫的一份拷貝,從而簡化了賬戶信息的管理和協(xié)調(diào)。(3)RADIUS作為一種對遠(yuǎn)程接入進(jìn)行身份認(rèn)證的方法,多年以來得到了普遍認(rèn)可和采納。人們對它十分了解,而且它本身也是一種成熟的技術(shù)。(4)公司可以選擇最適合其安全需求的EAP身份認(rèn)證協(xié)議--在要求高安全性的情況下可選擇雙向證書,在其他情況下可選擇單向證書以加快實現(xiàn)速度和降低維護(hù)成本。流行的EAP類型包括EAP-TLS、EAP-TTLS和PEAP。(5)為提供所要求的可擴(kuò)展性,可以以分層的方式部署身份認(rèn)證服務(wù)器(6)與將用戶賬戶存放在每一接入點上的獨立接入點管理解決方案相比,802.1x的總擁有成本(TCO)更低。三、擴(kuò)展身份認(rèn)證協(xié)(EAP)EAP的類型多種多樣。EAP是802.1x的一種子協(xié)議,用于幫助保護(hù)客戶端和認(rèn)證方之間的身份認(rèn)證信息的傳輸。根據(jù)所使用的EAP類型,還可以指定相關(guān)的數(shù)據(jù)安全機(jī)制。常見的EAP類型見表1所示。無線安全需求推動了802.1x和安全數(shù)據(jù)傳輸?shù)陌l(fā)展,為此將開發(fā)更新的EAP身份認(rèn)證協(xié)議來解決各種安全問題。根據(jù)IEEE802.1x和EAP標(biāo)準(zhǔn),這些新的EAP安全協(xié)議應(yīng)繼續(xù)使用現(xiàn)有的硬件。四、無線加密與無線網(wǎng)絡(luò)相關(guān)的另一個擔(dān)心的問題是數(shù)據(jù)保密問題,而這對有線網(wǎng)絡(luò)來說并不是一個大問題。對于使用現(xiàn)代交換機(jī)的有線網(wǎng)絡(luò),因為網(wǎng)絡(luò)交換機(jī)只在發(fā)送方和接收方之間轉(zhuǎn)發(fā)單播流量,所以竊聽不是一個很大的問題。而無線網(wǎng)絡(luò)中的數(shù)據(jù)包是在開放廣播頻率上傳輸,所以數(shù)據(jù)保密就成為一個重大的擔(dān)憂。因此,用于保護(hù)無線數(shù)據(jù)包的加密方法必須足夠穩(wěn)定和可靠,而且在客戶端和接入點之間進(jìn)行密鑰交換時,必須進(jìn)行身份認(rèn)證和加密處理。IEEE標(biāo)準(zhǔn)的推出目的就是在于解決無線數(shù)據(jù)保密方面的缺陷。由于對密鑰進(jìn)行加密的短初始化向量的弱點以及密鑰本身的靜態(tài)屬性,使用早期802.11b技術(shù)的傳統(tǒng)WEP是一個十分薄弱的加密系統(tǒng)。每一用戶必須手工將靜態(tài)WEP密鑰輸入到自己的便攜機(jī)中,而這些靜態(tài)密鑰經(jīng)常因為不愿付出附加的維護(hù)開銷而保持不變。如果便攜機(jī)被竊或被破壞,這些WEP密鑰就可能被竊,從而危及無線網(wǎng)絡(luò)的安全。利用802.1x身份認(rèn)證和WEP,可以通過增強(qiáng)功能來解決傳統(tǒng)靜態(tài)WEP存在的問題。通過實現(xiàn)到RADIUS服務(wù)器的EAP和身份認(rèn)證,802.1x解決了靜態(tài)WEP密鑰所存在的安全問題,其解決途徑是在每次執(zhí)行802.1x身份認(rèn)證時都重發(fā)新的密鑰,從而實現(xiàn)了動態(tài)WEP。這樣,用戶不再需要在便攜機(jī)上輸入一個靜態(tài)WEP密鑰,因為用戶每次進(jìn)行身份認(rèn)證時都會為其生成一個新的隨機(jī)密鑰。另外,其他一些實現(xiàn)方法還允許在特定的一段時間重新生成WEP加密密鑰,或強(qiáng)制要求在一定的時間間隔之后才能再次進(jìn)行身份認(rèn)證。在802.1xWEP加密技術(shù)中,WEP加密方法仍然使用,但持續(xù)變化的密鑰消除了靜態(tài)密鑰和薄弱的短初始化向量帶來的危險。現(xiàn)在,人們可以不再那么擔(dān)心便攜機(jī)和手持設(shè)備被竊,因為靜態(tài)密鑰將不會存放在這些設(shè)備上。IEEE802.11涉及到無線安全的所有方面,包括身份認(rèn)證、數(shù)據(jù)保密(AES)、數(shù)據(jù)完整性、安全快速的跨區(qū)、安全的分離認(rèn)證、安全的數(shù)據(jù)分離以及安全的舊SS。NIST高級加密標(biāo)準(zhǔn)(AES)。AES是一項聯(lián)邦信息處理標(biāo)準(zhǔn)(FIPSCBCMAC計數(shù)器模式(CCM),即使用計數(shù)器模式實現(xiàn)數(shù)據(jù)保密,使用CBC-MAC保護(hù)數(shù)據(jù)完整性。AES是一種對稱迭代數(shù)據(jù)塊密碼技術(shù),使用相同的加密密鑰進(jìn)行加密和解密。加密過程在802.11數(shù)據(jù)包的數(shù)據(jù)部分使用了多次迭代,并在離散的固定長度塊中對明文的文本數(shù)據(jù)進(jìn)行加密。AES使用128位數(shù)據(jù)塊(配置128位加密密鑰)對數(shù)據(jù)進(jìn)行加密,同時基于TKIP和MIC提供的增強(qiáng)功能,并使用很多類似的算法來實現(xiàn)高水平的數(shù)據(jù)保護(hù)。因為AES增加了處理方面的開銷,所以需要購
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度生物科技研發(fā)自愿出資入股合同
- 2025年度鋁單板行業(yè)應(yīng)用技術(shù)研究合同
- 倉庫產(chǎn)品知識培訓(xùn)課件
- 2025甘肅前進(jìn)牧業(yè)科技有限責(zé)任公司招聘28人筆試參考題庫附帶答案詳解
- 教師職業(yè)道德與專業(yè)發(fā)展知到智慧樹章節(jié)測試課后答案2024年秋魯東大學(xué)
- 泵車線路知識培訓(xùn)課件
- 2025年安徽錢營孜發(fā)電有限公司招聘6人筆試參考題庫附帶答案詳解
- 2024-2025學(xué)年杭州市濱江區(qū)七年級上英語期末考試題(含答案和音頻)
- 2025年機(jī)場信息網(wǎng)絡(luò)系統(tǒng)項目建議書
- 2025太平洋產(chǎn)險福建福清支公司招聘3人筆試參考題庫附帶答案詳解
- 硬化性肺泡細(xì)胞瘤-課件
- 裕興新概念英語第二冊筆記第42課
- 簡明新疆地方史趙陽
- 狹窄性腱鞘炎中醫(yī)臨床路徑及表單
- Q∕SY 19001-2017 風(fēng)險分類分級規(guī)范
- 智慧消防綜合解決方案
- 市場營銷組合策略及營銷戰(zhàn)略課件
- 信息技術(shù)基礎(chǔ)ppt課件(完整版)
- DGJ 08-70-2021 建筑物、構(gòu)筑物拆除技術(shù)標(biāo)準(zhǔn)
- 2022年義務(wù)教育語文課程標(biāo)準(zhǔn)(2022版)解讀【新課標(biāo)背景下的初中名著閱讀教學(xué)質(zhì)量提升思考】
- 屋面網(wǎng)架結(jié)構(gòu)液壓提升施工方案(50頁)
評論
0/150
提交評論