企业无线局域网(WLAN)安全防范浅析

来源 :硅谷 | 被引量 : 0次 | 上传用户:agsxuming
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要]从无线局域网安全防范的角度分析并阐述企业部署无线局域网所涉及的各种安全技术,提出根据不同企业用户对于无线局域网安全的需求,可以选择相适应的安全认证及加密机制来满足安全组网要求。
  [关键词]WLAN 802.1i 认证机制 加密机制
  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0310065-01
  
  随着企业信息化的不断发展,越来越多的企业开始使用无线局域网(WLAN)作为有线网的一种辅助措施来提升内部员工的工作效率。WLAN技术以其接入速率高、组网灵活,特别是在移动办公方面具有得天独厚的优势。但随着WLAN应用领域的不断扩展,其安全性也越来越得到人们的重视。
  
  一、企业WLAN常用安全措施分析
  
  (一)禁止SSID广播
  在WLAN中,通过无线接入点AP设置服务集标识符SSID(Service Set Identifier),无线客户端只有提供了正确的SSID才能访问AP,因此可以SSID看作是一个简单的口令,通过SSID口令认证机制,实现一定的网络安全。
  无线广播信标帧是802.11协议的一种正常二层帧,一般情况下是允许接入者不需要任何凭证的情况下合法获得的(默认100毫秒发送一次),其中包含该WLAN的SSID名称字段。虽然在接入点可通过“禁止SSID广播”的方式在广播帧中以NULL字段填充原有SSID名字段空间以减少被攻击的可能,但攻击者依然可通过一些黑客工具(例如Network Stumbler、SSID_Jack等)轻松掌握SSID号。
  (二)MAC地址过滤控制
  MAC地址(物理地址)过滤控制是采用硬件控制的机制来实现对接入无线终端的识别。由于无线终端的网卡都具备唯一的48位MAC地址,因此可以通过检查无线终端数据包的源MAC地址来确认无线终端的合法性。
  但MAC地址过滤的方法要求AP中的MAC地址列表必须手工添加和删除,因此维护不便,可扩展性也很差。另外由于很多无线网卡支持重新配置MAC地址,因此非法入侵者很有可能从开放的无线电波中截获数据帧,分析出合法用户的MAC地址,然后伪装成合法用户,非法接入WLAN,使得网络安全遭到破坏。
  (三)使用WEP协议进行加密
  有线等效保密(Wired Equivalent Privacy,WEP)协议就是通过某些安全措施,使无线网络能够实现有线网络一样的安全防范。WEP使用64位和128位密钥,采用RC4对称加密算法,在链路层实现加密数据和访问控制。只有用户的加密密钥与AP的密钥相同时才能获准访问网络的资源,从而防止非法授权用户的监听以及非法用户的访问。
  WEP标准在保护网络安全方面存在固有缺陷,具体主要包括:WEP的完整性算法CRC-32不能阻止攻击者篡改数据;WEP没有提供抵抗重放攻击的对策;WEP的RC4算法容易产生弱密钥等。目前很多免费的工具都可以探测到WLAN流量,可以对其分析并得到WEP密钥。
  
  二、如何构建更加安全的企业WLAN
  
  网络的安全技术主要体现在两个方面:一个是身份认证,它用于保证网络只能由授权用户进行访问;另一个是数据加密,它用于保证网络中传送的数据只被所允许的用户所接收。因此为了提高WLAN的安全性,必须引入更加安全的认证机制及加密机制。
  (一)802.1X协议
  802.1X被称为基于端口的网络访问控制协议(Port Based Network Access Control Protocol),尽管802.1X标准最初是为有线以太网设计制定的,但它也适用于符合802.11标准的无线局域网。当无线终端与AP关联后,是否可以使用AP的服务要取决于802.1X的认证结果。如果认证通过,则AP为用户打开这个逻辑端口,否则不允许用户接入网络。802.1X要求无线工作站安装802.1X客户端软件,无线访问点要内嵌802.1X认证代理,同时它还作为RADIUS客户端,将用户的认证信息转发给RADIUS服务器。
  802.1X技术结合EAP认证或PEAP认证可以为WLAN提供灵活多样的安全技术解决方案。例如EAP-TLS能提供较高的安全性,但也增加了在服务器端和客户端都要安装证书的管理难度,比较适合对安全要求比较高的大中型企业使用;而PEAP安全性虽略低于前者,但却可以基于用户名和密码认证,省去了客户端安装证书的麻烦,比较适合对安全要求一般的中小型企业使用。由此可见,802.1X是WLAN的一种增强的网络安全解决方案,可以看成是完善的无线局域网安全技术出现之前的过渡方案。
  (二)IEEE 802.1i安全标准与WPA、WPA2
  为了进一步加强无线网络的安全性,IEEE 802.11工作组于2004年6月正式批准了IEEE 802.11i安全标准。IEEE 802.11i规范了802.1X认证和密钥管理方式,定义了强健安全网络RSN(Robust Security Network)的概念,在数据加密方面,定义了TKIP(Temporal Key Integrity Protocol)、CCMP(Counter-Mode/CBC-MAC Protocol)加密机制。其中TKIP加密算法依然是RC4,但通过提供一种增强型WEP加密引擎,从而弥补了原有WEP易受攻击的弱点。通过TKIP,原先不支持802.11i的设备可以通过升级驱动程序的方法提高安全性。CCMP机制基于AES(Advanced Encryption Standard)加密算法和CCM(Counter-Mode/CBC-MAC)认证方式,使得WLAN的安全性大大提高,是实现RSN的强制性要求。AES是一种对称的块加密技术,提供比WEP/TKIP中RC4算法更高的加密性能。
  由于WEP存在安全缺陷无法满足WLAN发展的需要,在IEEE 802.11i安全标准推出之前,Wi-Fi联盟适时推出了WPA(Wi-Fi Protected Access)技术,作为临时代替WEP的无线安全标准协议。WPA实际上是IEEE 802.11i的一个子集,其核心就是IEEE 802.1X和TKIP。
  WPA2是Wi-Fi联盟发布的第二代WPA标准,WPA2和802.11i强健安全网络RSN的特性基本上是相同的,他们都采用CCMP加密机制来代替TKIP。WPA2已成为无线产品是否符合802.11i安全的认证标准。
  目前很多无线设备厂家都提供了WPA和WPA2 PSK模式WPA-PSK/WPA2-PSK,也就是以预共享密钥PSK(Pre-Share Key)的验证模式来替代IEEE 802.1X/EAP的验证模式,PSK模式下无须使用验证服务器RADIUS,因此特别适合SOHO(Small Office/Home Office)环境使用。
  
  三、结束语
  
  综上所述,在IEEE等标准化组织以及Wi-Fi联盟和WLAN设备厂商的通力合作下,WLAN的安全性能已经得到了很大的提高。如今,部署和使用WLAN大可不必担心WLAN的安全性,只要重视安全性问题并选择适当有效的认证和加密机制,WALN完全能满足不同企业用户的安全组网要求。
  
  参考文献:
  [1]陈群,选择无线局域网的安全策略[J].计算机安全,2008.10.
  [2]王婧姝,浅析无线网络安全性解决方案[J].科技广场,2007.11.
  [3]王蒙、燕爱华,基于改进WEP协议的无线局域网安全研究[J].网络安全技术与应用,2005.9.
  [4]鲁艳、毛旭,基于WiFi的无线网络安全方案对比分析[J].网络安全,2007.3.
  [5]董争鸣、史进,无线局域网安全性解析[J].网络安全技术与应用,2007.9.
  [6]余以胜、蒋麟军,IEEE 802.11安全架构的网络性能分析[J].小型微型计算系统,2008.10.
其他文献
[摘要]主要阐述Excel中的三种引用,以及三种引用的使用方法。  [关键词]Excel 相对引用 绝对引用 混合引用  中图分类号:O29文献标识码:A文章编号:1671-7597(2009)0310042-01    Excel是Office家族中的重要成员,是一款表格处理的专业软件,它尤其擅长于处理数据、数据分析、图形化数据等。Excel界面友好,操作简单,功能强大,已经被越来越多的人们所使
期刊
[摘要]随着3G牌照的发放,3G技术和业务再次成为业界关注的热点。作为我国自主知识产权的3G标准,TD-SCDMA(以下简称TD)对于我国电信业增强自主创新能力,实现产业结构升级,拉动国内经济发展其意义十分重大。通过重点对TD特点及发展优、劣势等方面的介绍分析,以期让读者对TD有更清晰的认识,也希望能对TD的完善和应用起到一定的推动作用。  [关键词]3G 标准 CDMA TD  中图分类号:TN
期刊
[摘要]随着社会经济的不断发展,电子政务已经逐渐成为人们进行各种活动的新型模式,越来越多的人通过Internet进行政务活动,因此,关于电子下政务的安全性能问题也日益成为广泛关注的焦点。就电子政务的安全问题、数字签名的定义、功能及原理问题、ECC算法的原理及其优点问题进行简要的介绍。  [关键词]电子政务 安全性 数字签名 ECC  中图分类号:TP3文献标识码:A文章编号:1671-7597(2
期刊
[摘要]详细介绍IPv6的基本工作机制以及关键的路由技术,并提出在支持IPv6的路由器中引入快表机制,保存漫游到该路由器所在子网中的移动节点的相关信息。针对当前移动IPv6技术的的不足提出改进方案。  [关键词]家乡地址 家乡代理 三角路由 移动节点  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0310054-01    由于现行的IPv4协议存在的问题越来越显著,严
期刊
[摘要]研究FAMA协议在双层分布式无线网络中的应用,阐述FAMA协议的算法机制和实现过程。结果表明采用发送包序列方式可以大大提高网络性能,可以在双层分布式无线网络中推广使用。  [关键词]FAMA协议 分层分布式无线网络 算法  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0310051-01    一、FAMA协议概述    FAMA协议于1995年由美国科学家提出
期刊
[摘要]IS-IS是一种等级式的、链路状态式的路由通讯规程。它是通过向整个网络广播连路状态信息,以此建立一个完整的网络结构信息。要设计、操作一个IS系统,IS-IS分为第一级和第二级系统。第一级系统将只与同一区域内的其它第一级系统通讯。而第二级系统将把属于不同区域的路由器连接起来。IS-IS与OSPF非常类似,例如,它们都属于链路状态,使用不同的区域,分级式路由通讯规程。OSPF已经被使用的非常广
期刊
[摘要]介绍802.1x协议的体系结构及认证机理。并针对多种设备,给出不同的测试方法,文后总结和介绍802.1x的安全问题。  [关键词]802.1x 认证 分析  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0310038-01    一、目前广泛采用的认证模式及其简单介绍    随着计算机网络技术的不断发展,INTERNET主干网的不断扩容,加之信息化的建设,网络已
期刊
[摘要]阐述WebService的基本概念。对WebService的发展历程进行论述,介绍其体系架构。对WebService的基本协议和标准进行解释。结合电信系统的增值业务的实现,介绍WebService技术的实际的应用,并列出WebService的优点和缺点。最后对WebService技术的发展前景进行展望。  [关键词]WebService 电信系统 增值业务  中图分类号:TP3文献标识码:
期刊
[摘要]针对入侵检测系统中安全规则提取的困难,提出利用粗集方法从系统日志信息中挖掘安全规则,并给出规则挖掘算法。通过KDDCup99入侵数据测试集中的数据验证该方法的有效性和可行性,为入侵检测中安全规则的提取提供一种新方法。  [关键词]网络安全 入侵检测 粗集方法 数据挖掘  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0310044-02    一、引言    将数
期刊
[摘要]建立计算机考试系统是传统考试方式改革的需要。在概述计算机考试系统国内外研究现状的基础上,设计基于C/S结构的Internet环境下的计算机考试系统,并讨论若干关键性问题。大量的实验说明,该系统具有实用性、稳定性、安全性和易用性,基本达到预期效果。  [关键词]考试 计算机考试系统 C/S  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0310064-01    
期刊