無線區域網安全技術解析
由於無線區域網是以射頻方式在開放的空間進行工作的,因而其開放性特點增加了確定無線區域網安全的難度,所以說相對於傳統有線區域網而言,無線區域網的安全問題顯得更為突出。其安全的內容主要體現在訪問控制與資訊保密兩部分,目前已經有一些針對無線區域網的安全問題的解決方法,但仍須不斷改善。下面一起來學習無線區域網安全技術知識。
1無線區域網中不安全因素
無線區域網攻擊可分為主動攻擊和被動攻擊兩類。主動攻擊是入侵者能夠針對資料和通訊內容進行修改,主動攻擊主要有:
1資訊篡改:網路攻擊者能夠針對網路通訊資料進行刪除、增加或改動。
2資料截獲:是利用TCP/IP網路通訊的弱點進行的,該方法會掠奪合法使用者的通訊通道,進而獲得系統的操作許可權,截獲資料。
3拒絕服務攻擊:網路攻擊者通過各種可能的方法使網路管理者無法獲得系統資源及服務。
4重傳攻擊:網路攻擊者從網路上獲取某些通訊內容,然後重新發送這些內容,以對伺服器認證系統實施欺騙。
被動攻擊主要是指網路入侵者取得對通訊資源的存取許可權,但是並不對資料內容進行篡改。主要有:
1非法竊聽:入侵者針對通訊資料進行偵聽。2流量分析:入侵者可以得知諸如網路伺服器位置及網路通訊模式等相關資訊。
2IEEE802.11標準的安全性
IEEE802.11b標準定義了兩種方法實現無線區域網的接入控制和加密:系統IDSSID認證和有線對等加密W-EP。
2.1認證
當一個站點與另一個站點建立網路連線之前,必須首先通過認證,執行認證的站點發送一個管理認證幀到一個相應的站點,IEEE802.11b標準詳細定義了兩種認證服務:一是開放系統認證是802.11b預設的認證方式,是可用認證演算法中簡單的一種,分為兩步,首先向認證另一站點的站點發送個含有傳送站點身份的認證管理幀;然後,接收站發回一個提醒它是否識別認證站點身份的幀。另一是共享金鑰認證,這種認證先假定每個站點通過一個獨立於802.11網路的安全通道,已經接收到一個祕密共享金鑰,然後這些站點通過共享金鑰的加密認證,加密演算法是有線等價加密WEP。
2.2WEP-WiredEquivalentPrivacy加密技術
WEP安全技術源自於名為RC4的RSA資料加密技術,以滿足使用者更高層次的網路安全需求。
WEP提供一種無線區域網資料流的安全方法,WEP是一種對稱加密,加密和解密的金鑰及演算法相同,WEP的目標是接入控制,防止未授權使用者接入網路,他們沒有正確的WEP金鑰。通過加密和只允許有正確WEP金鑰的使用者解密來保護資料流。
IEEE802.11b標準提供了兩種用於無線區域網的WEP加密方案。第一種方案可提供四個預設金鑰以供所有的終端共享包括一個子系統內的所有接入點和客戶介面卡。當用戶得到預設金鑰以後,就可以與子系統內所有使用者安全通訊,預設金鑰存在的問題是當它被廣泛分配時可能會危及安全。第二種方案是在每個客戶介面卡建立一個與其他使用者聯絡的金鑰表、該方案比第一種方案更加安全,但隨著終端數量的增加給每一個終端分配金鑰很困難。
2.3IEEE802.11的安全缺陷
無線區域網IEEE802.11的安全缺陷可以從以下幾個方面考慮:
1WEP的缺陷:金鑰管理系統不夠健全、安全機制提供的安全級別不高、資料包裝演算法不完善、認證系統不完善、初始化向量IV的操作存在不足。
2RC4加密演算法的缺陷:WEP採用RC4密碼演算法,RC4演算法的金鑰序列與明文無關,屬於同步流密碼SSC。其弱點是解密丟步後,其後的資料均出錯,若攻擊者翻轉密文中的bit位,解碼後明文中的對應位元位也是翻轉的,若攻擊者截獲兩個使用相同金鑰流加密的密文,可得到相應明文的異或結果,利用統計分析解密明文成為可能。3認證安全缺陷:IEEE802.11b標準的預設認證協議是開放式系統認證,實際上它是一個空的認證演算法。它的認證機制就已經給黑客入侵打開了方便之門。
4訪問控制的安全缺陷:封閉網路訪問控制機制,因為管理訊息在網路裡的廣播是不受任何阻礙的,因此,攻擊者可以很容易地嗅探到網路名稱,獲得共享金鑰;乙太網MAC地址訪問控制表,一是MAC地址很易被攻擊者嗅探到,二是大多數的無線網絡卡可以用軟體來改變MAC地址,偽裝一個有效地址,越過防線,連線到網路。
3無線區域網中安全技術
1有線對等保密協議WEP:WEP協議設計的初衷是使用無線協議為網路業務流提供安全保證,使得無線網路的安全達到與有線網路同樣的安全等級。是為了達到以下兩個目的:訪問控制和保密。
2Wi-Fi保護接入WPA:制定Wi-Fi保護接入協議是為了改善或者替換有漏洞的WEP加密方式。WPA提供了比WEP更強大的加密方式,解決了WEP存在的許多弱點。
3臨時金鑰完整性協議TKIP:TKIP是一種基礎性的技術,允許WPA向下相容WEP協議和現有的無線硬體。TKIP與WEP一起工作,組成了一個更長的128位金鑰,並根據每個資料包變換金鑰,使這個金鑰比單獨使用WEP協議安全許多倍。
4可擴充套件認證協議EAP:有EAP的支援,WPA加密可提供與控制訪問無線網路有關的更多的功能。其方法不是僅根據可能被捕捉或者假冒的MAC地址過濾來控制無線網路的訪問,而是根據公共金鑰基礎設施PKI來控制無線網路的訪問。雖然WPA協議給WEP協議帶來了很大的改善,它比WEP協議安全許多倍。
5訪問控制表:在軟體開發上採用的另一種保證安全的機制是基於使用者乙太網MAC地址的訪問控制機制。每一個接入點都可以用所列出的MAC地址來限制網路中的使用者數。如果使用者地址存在於列表中,則允許訪問網路,否則,拒絕訪問。
4企業無線區域網安全防範建議
無線區域網安全技術可以劃分為三種安全策略。多數安全產品提供商在配置安全系統時會採用這三種安全策略的組合。第一種策略是認證。這種策略包括判斷客戶端是否是授權的無線LAN使用者以及確定該使用者有什麼許可權。同時它也包括阻比非授權使用者使用無線LAN的機制。第二種策略是在使用者得到認證並接入無線LAN後維護會話的保密性機制。一般來說.保密性通過使用加密技術得以實現。最後一種策略是校驗資訊的完整性。
企業使用者必須依據使用環境的機密要求程度,對使用的應用軟體進行評估。切入點是從無線區域網的連線上開始,要考慮四個基本安全服務:
1經常進行審查:
保護WLAN的每一步就是完成網路審查,實現對內部網路的所有訪問節點都做審查,確定欺騙訪問節點,建立規章制度來約束它們,或者完全從網路上剝離掉它們;審查企業內無線網路設施及無線覆蓋範圍內的詳細情況。
2正確應用加密:首先要選擇合適的加密標準。無線網路系統不可能孤立地存在,在企業環境裡尤其如此,所以加密方法一定要與上層應用系統匹配。在適用的情況下儘量選擇金鑰位數較高的加密方法
3認證同樣重要:加密可以保護資訊不被破解,但是無法保證資料的真實性和完整性,所以必須為其提供匹配的認證機制。在使用的無線網路系統帶有認證機制的情況下可以直接利用。但是與加密一樣,要保證認證機制與其它應用系統能夠協同工作,在需要的情況下企業應該增加對WLAN使用者的認證功能如使用RADIUS,也可配置入侵檢測系統IDS,作為一種檢測欺騙訪問的前期識別方式。
4及時評估機密性:企業使用者要每個季度對網路使用情況進行一次評估,以決定根據網路流量來改變網路中機密性要求,有針對性來分網段傳輸資訊。
5將無線納入安全策略:對於企業應用環境來說,將無線區域網安全問題納入到企業整體網路安全策略當中是必不可少的。
企業有關資訊保安方面的所有內容,包括做什麼、由誰來做、如何做等等,應該圍繞統一的目標來組織,只有這樣才能打造出企業健康有效的網路安全體系。
5結束語
縱觀無線網路發展歷史,可以預見隨著應用範圍的日益普及,無線網路將面臨越來越多的安全問題。然而,新的安全理論和技術的不斷湧現使得我們有信心從容面對眾多安全挑戰,實現無線網路更廣泛的應用。
區域網如何實現檔案共享