国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學(xué)院 > 網(wǎng)絡(luò)通信 > 正文

WLAN威脅分析和安全對策

2019-11-05 02:38:36
字體:
供稿:網(wǎng)友

  目 錄
  
  
  前言 2
  WLAN概述 2
  網(wǎng)絡(luò)結(jié)構(gòu) 3
  無線威脅分析 4
  1、 常規(guī)安全威脅分析 5
  2、 非授權(quán)訪問威脅分析 5
  3、 敏感信息泄漏威脅 7
  4、 無線網(wǎng)絡(luò)易被拒絕服務(wù)攻擊(DOS)和干擾的威脅 10
  5、 無線新技術(shù)也存在一定風(fēng)險 10
  無線網(wǎng)絡(luò)安全對策 11
  
  
  
  前言
  無線網(wǎng)絡(luò)的歷史起源可以追溯到五十年前,當(dāng)時美軍首先開始采用無線信號傳輸資料,并且采用相當(dāng)高強(qiáng)度的加密技術(shù)。這項技術(shù)讓許多學(xué)者得到了一些靈感,1971年,夏威夷大學(xué)的研究員開創(chuàng)出了第一個基于封包式技術(shù)的被稱作ALOHNET的無線電通訊網(wǎng)絡(luò),可以算是早期的無線局域網(wǎng)絡(luò)(Wireless Local Area Network,WLAN)。這最早的WLAN包括了7臺計算機(jī),橫跨四座夏威夷的島嶼。從那時開始,無線局域網(wǎng)絡(luò)可說是正式誕生了。
  目前的無線網(wǎng)絡(luò)主要是指無線局域網(wǎng)即WLAN,由于WLAN產(chǎn)品不需要鋪設(shè)通信電纜,可以靈活機(jī)動地應(yīng)付各種網(wǎng)絡(luò)環(huán)境的設(shè)置變化。隨著網(wǎng)絡(luò)的普及和網(wǎng)絡(luò)技術(shù)的進(jìn)步,WLAN在許多領(lǐng)域得到了充分的應(yīng)用,從家庭應(yīng)用、企業(yè)應(yīng)用,到公眾網(wǎng)絡(luò)運(yùn)營都有了無線局域網(wǎng)的身影。目前市場上也已經(jīng)有了相應(yīng)的WLAN產(chǎn)品,同時對于無線網(wǎng)絡(luò)的需求也日益強(qiáng)烈。
  由于WLAN具有移動性和方便性以及WLAN的傳輸特性,使WLAN在傳統(tǒng)網(wǎng)絡(luò)威脅的基礎(chǔ)上,增加了一些新的威脅。本文在初步介紹WLAN的網(wǎng)絡(luò)建設(shè)的基礎(chǔ)上,重點(diǎn)分析了了WLAN的威脅以及對應(yīng)的安全措施。
  WLAN概述
  無線局域網(wǎng)技術(shù)和產(chǎn)業(yè)可以追溯到80年代中期,美國聯(lián)邦通訊委員會(FCC)使用了擴(kuò)頻技術(shù),在隨后的幾年中發(fā)展的很慢,但是由于802.11b標(biāo)準(zhǔn)的制定,現(xiàn)在WLAN技術(shù)發(fā)展的很快。隨著無線網(wǎng)絡(luò)技術(shù)得越來越流行,也暴露出了許多安全問題。無線技術(shù)的流行主要由2 個因素得驅(qū)動:便利性和成本。無線局域網(wǎng)(WLAN)不需要把員工束縛在他們的桌子卻可以得到他們需要的數(shù)字資源。然而WLAN的便利性也導(dǎo)致了在有線網(wǎng)絡(luò)中不存在的安全問題。連接到一個網(wǎng)絡(luò)現(xiàn)在不再需要網(wǎng)線,相反,數(shù)據(jù)包是通過電磁波傳播的,任何有能力中間截取和解碼的人都可以得到。傳統(tǒng)的物理安全措施像墻和安全門禁在這個新的領(lǐng)域中都不再有效。下表說明了802.11的特性:
  
  特性 說明
  物理層 直序擴(kuò)頻(DSSS)調(diào)頻擴(kuò)頻(FHSS)紅外(IR)
  頻段 2.4GHz(ISM頻段,802.11b和802.11g) ,5GHz(802.11a)
  速率 11Mbps,2Mbps,5.5Mbps(802.11b)55M(802.11a和802.11g)
  安全 基于RC4的流加密算法,有限的密鑰治理
  吞吐量 11M(802.11b)54M(802.11a,802.11g)
  范圍 室內(nèi)100米,室外300米左右
  優(yōu)點(diǎn) 無需布線,使用靈活方便,產(chǎn)品已經(jīng)很多且成熟,價格已經(jīng)下降
  缺點(diǎn) 安全方面比較差,吞吐量會隨著用戶的增多和距離的加大而下降
  
  網(wǎng)絡(luò)結(jié)構(gòu)
  802.11b支持2種網(wǎng)絡(luò)結(jié)構(gòu),
  1、基于AP的網(wǎng)絡(luò)結(jié)構(gòu),如圖1,該結(jié)構(gòu)是有線網(wǎng)絡(luò)向無線網(wǎng)絡(luò)的擴(kuò)展,可以通過放置多個AP來擴(kuò)展無線覆蓋范圍,并答應(yīng)便攜機(jī)在不同AP之間漫游。這種網(wǎng)絡(luò)還可以引申出類似的網(wǎng)絡(luò)結(jié)構(gòu),比如AP和AP之間通過無線相連。
  
  圖1
  2、基于p2p的網(wǎng)絡(luò)結(jié)構(gòu),如圖2,該結(jié)構(gòu)也稱為Ad Hoc網(wǎng)絡(luò),這種模式下網(wǎng)絡(luò)不需要AP就可以實現(xiàn),具有靈活方便的特定。
  
  
  圖2
  
  無線威脅分析
  由于無線局域網(wǎng)采用公共的電磁波作為載體,因此對越權(quán)存取和竊聽的行為也更不輕易防御。無線局域網(wǎng)必須考慮的安全威脅有以下幾個個:
   所有常規(guī)有線網(wǎng)絡(luò)存在的安全威脅和隱患都存在
   外部人員可以通過無線網(wǎng)絡(luò)繞過防火墻,對公司網(wǎng)絡(luò)進(jìn)行非授權(quán)存取
   無線網(wǎng)絡(luò)傳輸?shù)男畔]有加密或者加密很弱,易被竊取、竄改和插入
   無線網(wǎng)絡(luò)易被拒絕服務(wù)攻擊(DOS)和干擾
   無線網(wǎng)絡(luò)的安全產(chǎn)品相對較少。
  
  下面將針對以上內(nèi)容進(jìn)行具體分析:
  1、 常規(guī)安全威脅分析
  由于無線網(wǎng)絡(luò)只是在傳輸方式上和傳統(tǒng)的有些網(wǎng)絡(luò)有區(qū)別,所以常規(guī)的安全風(fēng)險如病毒,惡意攻擊,非授權(quán)訪問等都是存在的,這就要求繼續(xù)加強(qiáng)常規(guī)方式上的安全措施。
  2、 非授權(quán)訪問威脅分析
  無線網(wǎng)絡(luò)中每個AP覆蓋的范圍都形成了通向網(wǎng)絡(luò)的一個新的入口。由于無線傳輸?shù)奶囟ǎ瑢@個入口的治理不像傳統(tǒng)網(wǎng)絡(luò)那么輕易。正因為如此,未授權(quán)實體可以在公司外部或者內(nèi)部進(jìn)入網(wǎng)絡(luò):首先,未授權(quán)實體進(jìn)入網(wǎng)絡(luò)瀏覽存放在網(wǎng)絡(luò)上的信息,或者是讓網(wǎng)絡(luò)感染上病毒。其次,未授權(quán)實體進(jìn)入網(wǎng)絡(luò),利用該網(wǎng)絡(luò)作為攻擊第三方網(wǎng)絡(luò)的出發(fā)點(diǎn)(致使受危害的網(wǎng)絡(luò)卻被誤認(rèn)為攻擊始發(fā)者)。第三,入侵者對移動終端發(fā)動攻擊,或為了瀏覽移動終端上的信息,或為了通過受危害的移動設(shè)備訪問網(wǎng)絡(luò)。
  針對該威脅,常見的無線網(wǎng)絡(luò)安全技術(shù)有以下幾種:
  服務(wù)集標(biāo)識符(SSID)
  通過對多個無線接入點(diǎn)AP設(shè)置不同的SSID,并要求無線工作站出示正確的SSID才能訪問AP,這樣就可以答應(yīng)不同群組的用戶接入,并對資源訪問的權(quán)限進(jìn)行區(qū)別限制。但是這只是一個簡單的口令,所有使用該網(wǎng)絡(luò)的人都知道該SSID,很輕易泄漏,只能提供較低級別的安全;而且假如配置AP向外廣播其SSID,那么安全程度還將下降,因為任何人都可以通過工具得到這個SSID。
  物理地址(MAC)過濾
  由于每個無線工作站的網(wǎng)卡都有唯一的物理地址,因此可以在AP中手工維護(hù)一組答應(yīng)訪問的MAC地址列表,實現(xiàn)物理地址過濾。這個方案要求AP中的MAC地址列表必需隨時更新,可擴(kuò)展性差,無法實現(xiàn)機(jī)器在不同AP之間的漫游;而且MAC地址在理論上可以偽造,因此這也是較低級別的授權(quán)認(rèn)證。
  連線對等保密(WEP)
  在鏈路層采用RC4對稱加密技術(shù),用戶的加密金鑰必須與AP的密鑰相同時才能獲準(zhǔn)存取網(wǎng)絡(luò)的資源,從而防止非授權(quán)用戶的監(jiān)聽以及非法用戶的訪問。WEP提供了40位(有時也稱為64位)和128位長度的密鑰機(jī)制,但是它仍然存在許多缺陷,例如一個服務(wù)區(qū)內(nèi)的所有用戶都共享同一個密鑰,一個用戶丟失或者泄漏密鑰將使整個網(wǎng)絡(luò)不安全。而且由于WEP加密被發(fā)現(xiàn)有安全缺陷,可以在幾個小時內(nèi)被破解。具體分析見下面。
  虛擬專用網(wǎng)絡(luò)(VPN)
  VPN是指在一個公共ip網(wǎng)絡(luò)平臺上通過隧道以及加密技術(shù)保證專用數(shù)據(jù)的網(wǎng)絡(luò)安全性,它不屬于802.11標(biāo)準(zhǔn)定義;但是用戶可以借助VPN來反抗無線網(wǎng)絡(luò)的不安全因素,同時還可以提供基于Radius的用戶認(rèn)證以及計費(fèi)。
  端口訪問控制技術(shù)(802.1x)
  該技術(shù)也是用于無線局域網(wǎng)的一種增強(qiáng)性網(wǎng)絡(luò)安全解決方案。當(dāng)無線工作站與AP關(guān)聯(lián)后,是否可以使用AP的服務(wù)要取決于802.1x的認(rèn)證結(jié)果。假如認(rèn)證通過,則AP為用戶打開這個邏輯端口,否則不答應(yīng)用戶上網(wǎng)。802.1x除提供端口訪問控制能力之外,還提供基于用戶的認(rèn)證系統(tǒng)及計費(fèi),非凡適合于公司的無線接入解決方案。
  
  3、 敏感信息泄漏威脅
  由于電磁波是共享的,所以要竊取信號,并通過竊取信號進(jìn)行解碼非凡輕易。非凡是WLAN默認(rèn)都是不設(shè)置加密措施的,也就是任何能接受到信號的人,無論是公司內(nèi)部還是公司外部都可以進(jìn)行竊聽。根據(jù)802.11b協(xié)議一般AP的傳輸范圍都在100米到300米左右,而且能穿透墻壁,所以傳輸?shù)男畔⒑茌p易被泄漏。
  雖然802.11規(guī)定了WEP加密,但是WEP加密也是不安全的:
  WEP是IEEE 802.11 WLAN標(biāo)準(zhǔn)的一部分,它的主要作用是為無線網(wǎng)絡(luò)上的信息提供和有線網(wǎng)絡(luò)同一等級的機(jī)密性。有線網(wǎng)絡(luò)典型地是使用物理控制來阻止非授權(quán)用戶連接到網(wǎng)絡(luò)查看數(shù)據(jù)。在WLAN中,無需物理連接就可以連接到網(wǎng)絡(luò),因此IEEE選擇在數(shù)據(jù)鏈路層使用加密來防止在網(wǎng)絡(luò)上進(jìn)行未授權(quán)偷聽。這是通過用RC4加密算法進(jìn)行加密完成的。WEP在每一個數(shù)據(jù)包中使用了完整性校驗字段用來保證數(shù)據(jù)在傳輸過程中沒有被竄改,在這使用了CRC-32校驗。
  RC4是一種流式加密算法,由RSA 安全公司的設(shè)計,流式加密將固定長度的密鑰展開成為無限制的偽隨機(jī)數(shù)鍵值串。在WEP中明文通過和密鑰流進(jìn)行異或產(chǎn)生密文。異或是一種布爾運(yùn)算操作用來比較2 個數(shù)字是不是一樣,假如2 個數(shù)字是一樣的,得到0,否則得到1,下面的例子顯示了2進(jìn)制的字符b和n的異或情況:
  
  01100010 字母b
  01101110 字母n
  00001100 異或的結(jié)果
  
  為了加密的目的,WEP要求每一個無線網(wǎng)絡(luò)連接共享一個密鑰,WEP不定義鑰匙治理技術(shù),比如在一個網(wǎng)絡(luò)中使用多少個不同的鑰匙和多大頻率更換一次鑰匙的問題。實際上,網(wǎng)絡(luò)只使用一個或者很少幾個鑰匙,也很少進(jìn)行更換。因為大多數(shù)廠商執(zhí)行WEP的時候要求手工更換鑰匙。WEP算法根據(jù)密鑰和初始化向量(initialization vector IV)產(chǎn)生鑰匙流。IV用來確保后續(xù)的數(shù)據(jù)包用不同的鑰匙流來加密,即使使用同一個密鑰。IV是一個在數(shù)據(jù)包的頭上24位的字段,它是沒有加密的,如下:
  
  V = Initialization Vector
  K = Secret Key
   +----------------------------+---------+
   Plaintext Message CRC
   +----------------------------+---------+
   Keystream = RC4(V,K) XOR
   +--------------------------------------+
   +-----+--------------------------------------+
   V Ciphertext
   +-----+--------------------------------------+
  
   研究表明,使用24位的IV是不合適的,因為同樣的IV同樣的鑰匙流會在一個相當(dāng)短的時間內(nèi)重用。一個24位的字段包含2的24次方也就是16777216個可能的值,假設(shè)網(wǎng)絡(luò)流量是11M,傳輸1500字節(jié)的包,那


發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
主站蜘蛛池模板: 莱芜市| 阿合奇县| 灵台县| 伊宁市| 石狮市| 玛多县| 漳州市| 温州市| 昂仁县| 新晃| 甘南县| 霍州市| 阿坝| 项城市| 沙雅县| 平谷区| 扎囊县| 鸡东县| 榆林市| 嘉兴市| 获嘉县| 米泉市| 克拉玛依市| 安乡县| 宁津县| 苏州市| 平罗县| 攀枝花市| 扎赉特旗| 棋牌| 蒙自县| 乳源| 玉山县| 濉溪县| 临潭县| 公主岭市| 惠来县| 合阳县| 陆川县| 榕江县| 渝北区|