當前位置:首頁 > 通信技術(shù) > 通信技術(shù)
[導(dǎo)讀]無線局域網(wǎng)安全協(xié)議的發(fā)展背景  目前,WLAN業(yè)務(wù)的需求日益增長,但是相應(yīng)的安全措施卻無法令人滿意。最初人們在研究無線網(wǎng)絡(luò)的安全問題時,理所當然地把原來應(yīng)用于有線網(wǎng)絡(luò)的安全協(xié)議植入到無線網(wǎng)絡(luò)中去,但是這種

無線局域網(wǎng)安全協(xié)議的發(fā)展背景

  目前,WLAN業(yè)務(wù)的需求日益增長,但是相應(yīng)的安全措施卻無法令人滿意。最初人們在研究無線網(wǎng)絡(luò)的安全問題時,理所當然地把原來應(yīng)用于有線網(wǎng)絡(luò)的安全協(xié)議植入到無線網(wǎng)絡(luò)中去,但是這種移植的效果,從WLAN安全標準的發(fā)展情況看,還遠遠未達到要求。從計算機網(wǎng)絡(luò)誕生的第一天起,無線網(wǎng)絡(luò)的安全性問題就已成為網(wǎng)絡(luò)發(fā)展的瓶頸。而無線應(yīng)用的不斷增長又使得該問題更徹底地暴露出來。大多數(shù)企業(yè)都愿意通過有線局域網(wǎng)來傳送重要信息,而不用無線局域網(wǎng),這使得企業(yè)雖然確保了信息的安全,卻不能利用無線局域網(wǎng)的經(jīng)濟性和靈活性。

  目前,IEEE正致力于消除WLAN的安全問題,并預(yù)期在2004年底提出一個新的無線安全標準來代替現(xiàn)有標準。然而許多企業(yè)并不想等那么久,它們愿意采用一些即時可用的安全技術(shù)來應(yīng)對目前的需要。但是,當前可用的安全協(xié)議標準—WEP—并不能使那些重要信息免
遭惡意攻擊,另外還有一種過渡期的標準WPA,它彌補了WEP中的大多數(shù)缺陷,但也并非完美。IEEE 802.11i才是下一代無線安全標準,不過這還需要一段時間才能完成。那么,目前公司需要怎樣保證WLAN的安全性呢,總不能在802.11i還未完成的這幾個月內(nèi)什么都不做吧?

   WLAN安全協(xié)議介紹

  WEP算法主要是防止無線傳輸信息被竊聽,同時也能防止非法用戶入侵網(wǎng)絡(luò)。在一個運行WEP協(xié)議的網(wǎng)絡(luò)上,所有用戶都要使用共享密鑰,也就是說用戶在終端設(shè)備上需設(shè)置密碼并且要和其相連的接入點設(shè)置的密碼相對應(yīng)。所有數(shù)據(jù)包都由共享密鑰加密,如果沒有這個密鑰,任何非法入侵者或企圖入侵者都無法解密數(shù)據(jù)包。但是,WEP機制自身卻存在安全隱患。也許最大的隱患是許多接入點的配置默認WEP項是關(guān)閉的。接入點通常采用了默認的出廠配置,這導(dǎo)致了一個巨大的安全漏洞。     

  即使WEP處于開啟狀態(tài)并且設(shè)置了新的共享密鑰,這一機制也存在極大的隱患。WEP采用RC4加密機制來對數(shù)據(jù)加密。但問題是WEP密鑰太易受攻擊了,像AirSnort和WEPCrack這樣的應(yīng)用軟件僅需要抓取100MB這么小的流量,在幾秒內(nèi)就能解密受WEP保護的網(wǎng)絡(luò)信息。在大業(yè)務(wù)量的無線網(wǎng)絡(luò)中,攻擊者可在幾分鐘內(nèi)免費接入到WLAN中。另外,WEP使用CRC來做數(shù)據(jù)校驗,CRC很容易被攻擊者通過翻轉(zhuǎn)數(shù)據(jù)包中的比特來破壞其可靠性。

  WEP的另一個主要問題是其地址加密,WEP并不能提供一種方法以確保合法用戶的身份不會被非法入侵者冒充。任何人只要知道WEP共享密鑰和網(wǎng)絡(luò)SSID(服務(wù)者身份)都能接入該網(wǎng)絡(luò)。當用這些信息來連接網(wǎng)絡(luò)時,管理者無法判斷接納還是拒絕這一連接。另外,一旦共享密鑰被破譯或丟失,就必須手動修改所有網(wǎng)絡(luò)設(shè)備的共享密鑰,這真是一個令人頭疼的管理問題。如果密鑰丟失而自己又毫不知情,這也將是一個安全隱患。

    雖然WEP有這么多缺點,但如果你的公司并未使用WPA或802.11i,WEP還是可以勉強接受的。如果你的公司還在權(quán)衡是否采用WPA,那么最好暫時先使用最優(yōu)化的WEP協(xié)議。

  最優(yōu)化使用WEP協(xié)議

  首先,確定WEP處于開啟狀態(tài)。Wi-Fi聯(lián)盟確保符合802.11a、802.11b和802.11g標準的接入點和無線網(wǎng)卡都支持WEP協(xié)議(注意,默認狀態(tài)不一定是開啟狀態(tài)),這可以避免入侵者的偶然攻擊,比如那些在公共場所通過筆記本電腦上網(wǎng)的過路者。僅此一點,就相當重要。因為許多業(yè)內(nèi)企業(yè)都反映,過路者能通過筆記本電腦輕松地連接到企業(yè)內(nèi)部的無線局域網(wǎng)中,如果WEP能解決這一難題,我們就能節(jié)省出更多的時間來關(guān)注更危險的襲擊。

  其次,各部門應(yīng)該定期更改默認的SSID和共享密鑰。因為攻擊者很容易就能編程自動地搜索SSID和產(chǎn)品出廠時設(shè)置的默認密鑰,定期改變SSID和密鑰,將避免部門成為“盲測式攻擊”的目標。值得注意的是,通過無線電波極易獲取SSID,因此攻擊者一般會鎖定某一部門成為攻擊目標,并且不達目的不會輕易罷手。再者,應(yīng)該實現(xiàn)MAC地址過濾。這需要在接入點和路由器中配置合法設(shè)備的MAC地址列表,使那些列表中出現(xiàn)的MAC地址才能夠接入到網(wǎng)絡(luò)中。這樣即使發(fā)現(xiàn)了正確的SSID和密鑰,入侵者也不能接入到網(wǎng)絡(luò)中。但這一反攻擊措施仍不理想,因為入侵者可以采用欺騙手段,將其MAC地址設(shè)為合法用戶的MAC地址從而接入無線網(wǎng)絡(luò)中。
    最后,我們必須認識到,WEP并不能保證絕對的網(wǎng)絡(luò)安全。但是,有WEP總比什么都沒有好,因為像AirSnort和WEPCrack這樣的軟件很容易使企業(yè)成為攻擊者的目標。想在無線網(wǎng)絡(luò)上安全地發(fā)送密文,我們還需要做更多的工作。
WPA的基本算法

  802.11i協(xié)議已于今年6月被IEEE批準為正式的WLAN安全標準,但由于Wi-Fi聯(lián)盟要對符合該標準的各種設(shè)備進行通用性測試等一系列認證,故有望在年底推廣應(yīng)用,這一舉措將徹底彌補WEP的安全漏洞。然而,很多企業(yè)迫不及待的需要一個安全協(xié)議。正是由于這種迫切需要,在推出802.11i之前,Wi-Fi聯(lián)盟發(fā)布了一個過渡協(xié)議WPA,它可以看作是802.11i的一個簡本。WPA主要完成了以下工作:解決了WEP的主要安全問題,尤其是它在共享密鑰上的漏洞;添加了用戶級的認證措施;解決了系統(tǒng)的升級問題,傳統(tǒng)的802.11b的接入點和無線網(wǎng)卡只需要簡單的軟、硬件升級,就可以應(yīng)用WPA協(xié)議了。

  WPA用新算法解決了WEP在加密和數(shù)據(jù)校驗上的缺陷。這些算法就是TKIP和Michael。TKIP的設(shè)計一方面利用了傳統(tǒng)接入點中RC4算法的硬件加速性能,一方面又避免了WEP的缺陷。TKIP的主要優(yōu)點就在于它采用了密鑰輪轉(zhuǎn),針對每一個包它都改變密鑰,同時把初始矢量的大小加倍,這樣使得網(wǎng)絡(luò)更安全。因為如果初始矢量很短,并且可被預(yù)測,再加上使用靜態(tài)密鑰,無疑給攻擊者打開方便之門。 Michael則是完成數(shù)據(jù)校驗的MIC算法。一個MIC就是一段密文摘要。Michael算法允許WPA系統(tǒng)檢查攻擊者是否修改了數(shù)據(jù)包企圖欺騙系統(tǒng)。因為現(xiàn)有的很多802.11b的網(wǎng)絡(luò)接口卡和接入點的處理能力都比較低,因此Michael算法專門針對低運算能力進行了設(shè)計。也正因為如此,Michael所能提供的安全保證比同類校驗算法要低一些。不過,即使這樣,也遠遠好于WEP協(xié)議使用的CRC算法。接入點在收到包時,會采用Michael策略來進行處理。一旦它發(fā)現(xiàn)有兩個包都沒有通過某個共享密鑰的Michael算法校驗,那么它就會斷開這一連接,同時等候一分鐘,再創(chuàng)建一個新的連接。然而這一策略又會讓入侵者發(fā)起另一種惡意攻擊,那就是“拒絕服務(wù)”類型的攻擊。攻擊者會故意發(fā)送一些包讓他們無法通過Michael算法校驗,這樣會引起接入點斷掉某一用戶的連接。如果不斷發(fā)起這種攻擊,攻擊者就能使接入點長期處于下線狀態(tài)。即使這樣,Michael算法也比沒有安全保證要好,雖然攻擊者可以切斷某個接入點,但Michael防止了攻擊者進入網(wǎng)絡(luò)內(nèi)部從而造成更大的傷害。

  WPA還使用802.1x標準彌補了WEP的另一個缺陷,那就是它缺乏一種用戶和網(wǎng)絡(luò)間的認證。

  802.1x標準在兩個終端間定義了一個擴展的認證協(xié)議和一個加密協(xié)議EAPOL(Extensible Authentication Protocolover LAN),這個協(xié)議可以實現(xiàn)用戶到網(wǎng)絡(luò)的認證。然而EAP最初是為有線網(wǎng)絡(luò)設(shè)計的,它首先假定網(wǎng)絡(luò)和終端設(shè)備間的物理連接是安全可靠的,因此它對防止竊聽幾乎無能為力。所以在WLAN中,終端和網(wǎng)絡(luò)間的鏈路需要加密保護,EAP-TLS(EAP over Transport Level Security)和PEAP(Protected EAP)等隧道協(xié)議提供了這種必需的加密保護。   TLS是安全套接字協(xié)議的繼承者,后者被廣泛應(yīng)用于Web服務(wù)中,來保護信息安全。EAP-TLS是對TLS的一個補充,它在用戶和服務(wù)站點間使用數(shù)字證書來實現(xiàn)認證。雖然在大多數(shù)情況下,WEP將會升級為WPA,但這兩種協(xié)議并不能共存。WPA的硬件如果安裝在非WPA接入點或者網(wǎng)絡(luò)接口卡中,它將退化為一個WEP硬件。WPA有一個操作模式允許WPA系統(tǒng)和WEP系統(tǒng)使用同樣的廣播密鑰,在這種模式下,工作人員應(yīng)該對WPA進行配置,防止同時使用WPA和WEP進行操作。802.11i協(xié)議構(gòu)成

  802.11i協(xié)議包括WPA和RSN兩部分。WPA我們在前面已經(jīng)作了詳述。RSN是接入點與移動設(shè)備之間的動態(tài)協(xié)商認證和加密算法。802.11i的認證方案是基于802.1x和EAP,加密算法是AES。動態(tài)協(xié)商認證和加密算法使RSN可以與最新的安全水平保持同步,不斷提供保護無線局域網(wǎng)傳輸信息所需要的安全性?! ?/p>

  協(xié)議間的過渡問題

  企業(yè)在眾多安全協(xié)議中做出選擇后,接下來就面臨著從WEP到WPA,再到802.11i的軟、硬件問題了。在2003年秋,Wi-Fi規(guī)定新的802.11b硬件必須支持WPA才能獲得聯(lián)盟的認證。WPA在設(shè)計之初就考慮了系統(tǒng)升級問題,因 
此傳統(tǒng)的接入點和無線網(wǎng)卡只需進行簡單的升級,理論上就能升級為WPA系統(tǒng)。但在實際應(yīng)用中,可能不盡如人意。且不說一個企業(yè)的接入點是否能進行軟件升級,單單從WPA的算法的復(fù)雜性來說,就遠遠高于WEP,這就需要設(shè)備有更強的處理能力,如果不引入更多的終端設(shè)備來分擔(dān)處理任務(wù)的話,將會導(dǎo)致系統(tǒng)性能下降。這對使用WLAN的企業(yè)來說是不能接受的,因此,若想使用WPA,不僅要升級軟件,還需要更新硬件設(shè)備。

  在軟件方面,企業(yè)需要操作系統(tǒng)支持WPA,這主要是要求操作系統(tǒng)能夠?qū)PA設(shè)備正確設(shè)置數(shù)據(jù)包的格式,同時還能在用戶和網(wǎng)絡(luò)接口卡間傳遞802.1x的認證信息。在使用WPA協(xié)議的網(wǎng)絡(luò)上,用戶還需要安裝802.1x認證的客戶端軟件,這個軟件給用戶提供了一個接口來配置和管理802.1x的認證信息,例如數(shù)字證書和口令等。僅僅用戶配置了信息還不夠,在網(wǎng)絡(luò)上還需要一個RADIUS服務(wù)器來完成認證,該服務(wù)器要支持EAP和EAPOL標準。

  從某種程度上說,針對WLAN的設(shè)計、維護網(wǎng)絡(luò)安全遠比在有線網(wǎng)絡(luò)上復(fù)雜得多,也就是說需要更多的經(jīng)濟投入。但是如果企業(yè)很重視安全問題,又需要WLAN這種環(huán)境的靈活性,那么它必須在安全性和經(jīng)濟性之間找到平衡點??偟膩碚f,從WEP過渡到WPA,可以使WLAN暫時處于更安全的保護下,同時,這也為將來采用802.11i做好了準備。  

  目前企業(yè)該如何選擇安全協(xié)議

    盡管WEP,WPA和802.11i看似界限清晰,但卻有繼承關(guān)系,企業(yè)可以通過逐步升級來使自己的無線局域網(wǎng)更加健壯安全。當然,對有些使用WLAN的企業(yè)來說,它們更喜歡一種跳躍式發(fā)展。這樣,網(wǎng)絡(luò)管理者面臨的最基本的問題,就是選擇等待802.11i的出臺或是現(xiàn)在就應(yīng)用WPA??紤]到WPA之后緊接著就是802.11i標準,那么現(xiàn)在采用WPA是否值得呢?答案是肯定的,因為對WLAN的安全襲擊所造成的潛在損失實在太大了,我們無法知道等待802.11i出臺期間會發(fā)生什么樣的安全問題;而且,從WPA到802.11i具有很好的可移植性,802.11i對WPA向后兼容,即WPA的硬件和軟件將繼續(xù)與802.11i的硬件一起工作。802.11i在2004年年底將成為WLAN的最終安全標準,其相應(yīng)的產(chǎn)品也會隨后出現(xiàn)。但對大多數(shù)企業(yè)來說,現(xiàn)在使用WPA就已經(jīng)足夠了。WPA致力于解決WEP面臨的所有問題,包括對AirSnort和WEPCrack這樣的免費軟件的攻擊。如果一個企業(yè)想在WLAN上保證安全,WPA是一個明智的選擇,即使在802.11i發(fā)布后它仍值得繼續(xù)使用。

    對于WEP來說,它作為目前應(yīng)用最廣泛的WLAN安全協(xié)議,還遠遠不能保證WLAN的安全,那么它是否就一無是處呢?還有,如果你的無線設(shè)備并不支持WPA,能先用WEP嗎?答案是,如果恰當使用WEP,它也可以在一定程度上降低網(wǎng)絡(luò)被入侵的可能性。

  雖然WLAN技術(shù)在不斷發(fā)展,但大多數(shù)安全專家還是主張將WLAN建立在企業(yè)核心系統(tǒng)網(wǎng)絡(luò)之外,WLAN用戶必須通過VPN才能訪問網(wǎng)絡(luò)內(nèi)部。目前,Ipsec VPN仍是部署最為廣泛的平臺,為有線與無線客戶設(shè)備和遠程主機進行驗證并提供安全訪問,有效地保護著企業(yè)的內(nèi)部資源。

  即使最近的802.11i協(xié)議,也存在著缺陷,并不能完全消除安全隱患,而且不管是WPA還是802.11i,其設(shè)備的向后兼容性都不是很好,所以對很多仍然用早期操作系統(tǒng)的公司來說,采用它們也并不是一個明智的選擇??梢哉f,沒有一種方案是能完全解決所有安全問題的,對企業(yè)來說,與其依賴一種安全技術(shù),不如選擇適合自身情況的無線安全方案,建立多層次的安全保護,這樣才能在自己力所能及的范圍內(nèi)有效地避免無線技術(shù)帶來的安全風(fēng)險。 

本站聲明: 本文章由作者或相關(guān)機構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫毥谦F公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術(shù)解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關(guān)鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風(fēng)險,如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應(yīng)對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競爭力 堅持高質(zhì)量發(fā)展策略,塑強核心競爭優(yōu)勢...

關(guān)鍵字: 通信 BSP 電信運營商 數(shù)字經(jīng)濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術(shù)學(xué)會聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(shù)(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉