亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 網管 > 局域網 > 正文

WLAN無線局域網安全技術的選用

2019-11-05 03:01:51
字體:
來源:轉載
供稿:網友
  引:隨著WLAN(無線局域網)技術的快速發展,WLAN市場、服務和應用的增長速度非常驚人,各級組織在選用WLAN產品時如何使用安全技術手段來保護WLAN中傳輸的數據——非凡是敏感的、重要的數據的安全,是值得考慮的非常重要的問題,必須確保數據不外泄和數據的完整性?!?

  WLAN安全技術

  有線網絡和無線網絡有著不同的傳輸方式。有線網絡的訪問控制往往以物理端口接入方式進行監控,數據通過雙絞線、光纖等介質傳輸到特定的目的地,有線網絡輻射到空氣中的電磁信號強度很小,很難被竊聽,一般情況下,只有在物理鏈路遭到盜用后數據才有可能泄漏。而無線網絡的數據傳輸是利用電磁波在空氣中輻射傳播,只要在接入點(AP,access Point)覆蓋的范圍內,所有的無線終端都可以接收到無線信號。無線網絡的這種電磁輻射的傳輸方式是無線網絡安全保密問題尤為突出的主要原因。

  無線局域網絡產品的IEEE 802.11系列標準主要有802.11a(5GHz-1999年獲得通過)、802.11b(11Mbps 2.4GHz-1999年獲得通過)、802.11d(額外的規章制度)、802.11e(服務質量)、802.11f(接入點間協議IAPP)、802.11g(2.4GHz-更高的數據速率>20Mbps-2003年5月獲得通過)、802.11h(靈活的頻率選擇與傳輸電源控制機制)、802.11i(驗證與安全性-2004年6月獲得通過)、802.1x(基于端口的網絡接入控制EAP-2003年6月獲得通過),下面將標準中涉及的安全技術加以闡述。

  通常網絡的安全性主要體現在兩個方面:一是訪問控制,它用于保證敏感數據只能由授權用戶進行訪問;另一個是數據加密,它用于保證傳送的數據只被所期望的用戶所接收和理解。無線局域網相對于有線局域網所增加的安全問題主要是由于其采用了電磁波作為載體來傳輸數據信號,其他方面的安全問題兩者是相同的。

  * WLAN的訪問控制技術

  * 服務集標識SSID(Service Set Identifier)匹配


  通過對多個無線AP設置不同的SSID標識字符串(最多32個字符),并要求無線工作站出示正確的SSID才能訪問AP,這樣就可以答應不同群組的用戶接入,并對資源訪問的權限進行區別限制。但是SSID只是一個簡單的字符串,所有使用該無線網絡的人都知道該SSID,很輕易泄漏;而且假如配置AP向外廣播其SSID,那么安全程度還將下降,因為任何人都可以通過工具或Windows xp自帶的無線網卡掃描功能就可以得到當前區域內廣播的SSID。所以,使用SSID只能提供較低級別的安全防護。

  * 物理地址(MAC,Media Access Control)過濾

  由于每個無線工作站的網卡都有唯一的類似于以太網的48位的物理地址,因此可以在AP中手工維護一組答應訪問的MAC地址列表,實現基于物理地址的過濾。假如各級組織中的AP數量很多,為了實現整個各級組織所有AP的無線網卡MAC地址統一認證,現在有的AP產品支持無線網卡MAC地址的集中RADIUS認證。物理地址過濾的方法要求AP中的MAC地址列表必須及時更新,因此此方法維護不便、可擴展性差;而且MAC地址還可以通過工具軟件或修改注冊表偽造,因此這也是較低級別的訪問控制方法。

  * 端口訪問控制技術(IEEE 802.1x)和可擴展認證協議(EAP)

  由于以上兩種訪問控制技術的可靠性、靈活性、可擴展性都不是很好,802.1x協議應運而生,802.1x定義了基于端口的網絡接入控制協議(Port Based Network Access Control),其主要目是為了解決無線局域網用戶的接入認證問題,802.1x架構的優點是集中式、可擴展,雙向用戶驗證。有線局域網通過固定線路連接組建,計算機終端通過網線接入固定位置物理端口,實現局域網接入,這些固定位置的物理端口構成有線局域網的封閉物理空間。但是,由于無線局域網的網絡空間具有開放性和終端可移動性,所以很難通過網絡物理空間來界定終端是否屬于該網絡,因此,如何通過端口認證來防止非法的移動終端接入本單位的無線網絡就成為一項非?,F實的問題。

  IEEE 802.1x提供了一個可靠的用戶認證和密鑰分發的框架,可以控制用戶只有在認證通過以后才能連接到網絡。但IEEE 802.1x本身并不提供實際的認證機制,需要和擴展認證協議EAP(Extensible Authentication PRotocol)配合來實現用戶認證和密鑰分發。EAP答應無線終端使用不同的認證類型,與后臺的認證服務器進行通訊,如遠程認證撥號用戶服務器(RADIUS)交互。EAP的類型有EAP-TLS、EAP-TTLS、EAP-md5、PEAP等類型,EAP-TLS是現在普遍使用的,因為它是唯一被IETF(因特網工程任務組)接受的類型。當無線工作站與無線AP關聯后,是否可以使用AP的受控端口要取決于802.1x的認證結果,假如通過非受控端口發送的認證請求通過了驗證,則AP為無線工作站打開受控端口,否則一直關閉受控端口,用戶將不能上網。認證過程如圖1所示。

  * WLAN的數據加密技術

  * WEP(Wired Equivalent Privacy)有線等效保密


  為了保證數據能安全地通過無線網絡傳輸而制定的一個加密標準,使用了共享秘鑰RC4加密算法,只有在用戶的加密密鑰與AP的密鑰相同時才能獲準存取網絡的資源,從而防止非授權用戶的監聽以及非法用戶的訪問。密鑰長度最初為40位(5個字符),后來增加到128位(13個字符),有些設備可以支持152位加密。


  WEP標準在保護網絡安全方面存在固有缺陷,例如一個服務區內的所有用戶都共享同一個密鑰,一個用戶丟失或者泄漏密鑰將使整個網絡不安全。另外,WEP加密有自身的安全缺陷,有許多公開可用的工具能夠從互聯網上免費下載,用于入侵不安全網絡。而且黑客有可能發現網絡傳輸,然后利用這些工具來破解密鑰,截取網絡上的數據包,或非法訪問網絡。

  * WPA保護訪問(Wi-Fi Protected Access)技術

  WEP存在的缺陷不能滿足市場的需要,而最新的IEEE 802.11i安全標準的批準被不斷推遲,Wi-Fi聯盟適時推出了WPA技術,作為臨時代替WEP的無線安全標準協議,為IEEE 802.11無線局域網提供較強大的安全性能。WPA實際上是IEEE 802.11i的一個子集,其核心就是IEEE 802.1x和TKip

  新一代的加密技術TKIP,與WEP一樣基于RC4加密算法,但對現有的WEP進行了改進,使用了動態會話密鑰。TKIP引入了48位初始化向量(IV)和IV順序規則(IV Sequencing Rules)、每包密鑰構建(Per-Packet Key ConstrUCtion)、Michael消息完整性代碼(Message Integrity Code,MIC)以及密鑰重獲/分發4個新算法,極大提高了無線網絡數據加密安全強度。

  WPA之所以比WEP更可靠,就是因為它改進了WEP的加密算法。由于WEP密鑰分配是靜態的,黑客可以通過攔截和分析加密的數據,在很短的時間內就能破解密鑰。而在使用WPA時,系統頻繁地更新主密鑰,確保每一個用戶的數據分組使用不同的密鑰加密,即使截獲很多的數據,破解起來也非常地困難。

  * WLAN驗證與安全標準—IEEE 802.11i

  為了進一步加強無線網絡的安全性和保證不同廠家之間無線安全技術的兼容,IEEE802.11工作組于2004年6月正式批準了IEEE 802.11i安全標準,從長遠角度考慮解決IEEE 802.11無線局域網的安全問題。IEEE 802.11i標準主要包含的加密技術是TKIP(Temporal Key ntegrity Protocol)和AES(Advanced Encryption Standard),以及認證協議IEEE 802.1x。定義了強壯安全網絡RSN(Robust Security Network)的概念,并且針對WEP加密機制的各種缺陷做了多方面的改進。

  IEEE 802.11i規范了802.1x認證和密鑰治理方式,在數據加密方面,定義了TKIP(Tem-poral Key Integrity Protocol)、CCMP(Counter-Mode/CBC2 MAC Protocol)和WRAP(Wireless Ro2bust Authenticated Protocol)三種加密機制。其中TKIP可以通過在現有的設備上升級固件和驅動程序的方法實現,達到提高WLAN安全的目的。CCMP機制基于AES(Advanced Encryption Standard)加密算法和CCM(Counter2Mode/CBC2MAC)認證方式,使得WLAN的安全程度大大提高,是實現RSN的強制性要求。AES是一種對稱的塊加密技術,有128/192/256位不同加密位數,提供比WEP/TKIP中RC4算法更高的加密性能,但由于AES對硬件要求比較高,因此CCMP無法通過在現有設備的基礎上進行升級實現。

  * WLAN的其它數據加密技術——虛擬專用網絡(VPN)

  虛擬專用網絡(VPN)是指在一個公共IP網絡平臺上通過隧道以及加密技術保證專用數據的網絡安全。它不屬于802.11標準定義,是以另外一種強大的加密方法來保證傳輸安全的技術,可以和其它的無線安全技術一起使用。VPN協議包括二層的PPTP/L2TP協議和三層的IPSec協議,IPSec用于保護IP數據包或上層數據,IPSec采用諸如數據加密標準(DES)和168位三重數據加密標準(3DES)以及其它數據包鑒權算法來進行數據加密,并使用數字證書來驗證公鑰,VPN在客戶端與各級組織之間架起一條動態加密的隧道,并支持用戶身份驗證,實現高級別的安全。VPN支持中心安全治理,不足之處是需要在客戶機中進行數據的加密和解密,增加了系統的負擔,另外要求在AP后面配備VPN集中器,從而提高了成本。無線局域網的數據用VPN技術加密后再用無線加密技術加密,就似乎雙重門鎖,提高了可靠性。

  建設WLAN時的安全事項

  * 制定安全規劃

  各級組織在建設WLAN時,在有數據安全需求時,保護網絡中重要數據傳輸的安全是非常重要的問題,必須確保重要數據不外泄和完整性,制定合理的安全規劃。

  * 從訪問控制考慮

  不論是對有線的以太網絡還是無線的802.11網絡,RADIUS都是標準化的網絡登錄技術。支持802.1x 協議的RADIUS技術,提高了WLAN的用戶認證能力,802.1x技術能夠為用戶帶來高效、靈活的無線網絡安全解決方案。所以,選用802.1x技術的無線產品是各級組織WLAN訪問控制的最佳選擇,而沒有技術和設備條件的各級組織在訪問控制上起碼要使用SSID匹配和物理地址過濾技術。

  * 從數據加密考慮

  無線網絡的數據完全是在空氣中傳輸,只要處于該無線信號覆蓋范圍內,就很輕易通過其他無線設備截取信息,因此,保密性和安全性對無線產品尤為重要。WPA、TKIP、AES等數據加密技術提供了較高的安全性,各級組織必須選用有這類安全加密標準的產品,128位的WEP加密技術是迫不得已的選擇。

  * 選購合適的產品

  * 傳輸性能及功耗


  無線產品目前主要有IEEE802.11b、IEEE802.11a、IEEE802.11g標準。802.11b技術運行在2.4GHz頻段,能夠提供11Mbps的數據傳輸速率,802.11b產品成本較低,對電源要求較低,得到了眾多廠商的廣泛支持和普遍應用;運行于5GHz頻段的802.11a規范能夠提供高達54Mbps的數據傳輸速率;802.11g標準是專門設計用來提升802.11b網絡的性能與應用,運行在2.4GHz頻段的802.11g標準將設備的數據傳輸速率提升到了20Mbps之上,最高可以提供54Mbps的數據傳輸速率,802.11g+甚至可以達到108Mbps。802.11a/g調制的功效比802.11b高出二至三倍。這使得我們在WLAN上操作時,移動設備的電池壽命能夠獲得顯著改善。盡管802.11b在某個時間瞬間所耗的功率可能較少,但在802.11b網絡上傳輸/接收有意義的應用數據量的時間卻可能比 802.11a/g 無線局域網長出五倍,支持更長的傳輸/接收時間所需的功率使802.11b的功效大大低于802.11a/g。所以,在產品選型上,盡量選用802.11a/g的產品。


  * 安全指標

  制定了安全規劃后,在選擇無線產品時,要仔細查看設備是否提供SSID、IEEE802.1X、MAC地址綁定、WEP、WPA、TKIP、AES等安全機制,以保證無線網絡的順利部署。

  * 硬件安裝

  合理布置無線AP及工作站的位置,同樣對網絡安全性十分重要。例如,應將AP置于接近建筑物中心的地方,遠離外向墻壁或窗戶。這樣不僅可使所有辦公室能夠更好地接入WLAN,而且還可減少來自外界的干擾,而且還應靈活地減少接入點廣播強度,僅覆蓋所需區域,減少被竊聽的機會。

  * 安全培訓及制度建設

  * 技術人員重視安全技術措施


  從最基本的安全制度到最新的訪問控制、數據加密協議,各級組織的網絡技術主管部門都需要采用最高安全保護措施。采用的安全措施越多,其網絡相對就越安全,數據安全才能得到保障。

  * 用戶安全教育

  各級組織的網絡技術人員可以讓辦公室中的每位網絡用戶負責安全性,將所有網絡用戶作為“安全代理”,明確每位員工都負有安全責任并分擔安全破壞費用,以幫助治理風險。重要的是幫助員工了解不采取安全保護的危險性,非凡需要向用戶演示如何檢查其電腦上的安全機制,并按需要激活這些機制,這樣可以更輕松地治理和控制網絡。

  * 安全制度建設

  制定安全制度,進行定期安全檢查。WLAN實施是危險的,網絡技術人員應該公布關于無線網絡安全的服務等級協議或政策,還應指定政策負責人,積極定期檢查各級組織網絡上的欺騙性或未知接入點。此外,更改接入點上的缺省治理密碼和SSID,并實施動態密鑰(802.1X)或定期配置密鑰更新,這樣有助于最大限度地減少非法接入網絡的可能性。

  WLAN的發展及對策

  WLAN的各項技術均處在快速的發展過程當中,總的發展方向是速度會越來越快,安全性會越來越高。研制中的IEEE 802.16的WiMax標準能夠在50公里的城域范圍內進行高速無線數據傳輸和互聯網接入,速度將達到70Mbps;近兩年來,還有許多短距離無線技術也日益走向成熟,UWB、ZigBee和RFID便是其中比較典型的技術,其中UWB是一種短距離、高速率的無線傳輸技術,它能在10米左右的范圍內實現每秒數百兆至數千兆的數據傳輸速率,而且,UWB具有抗干擾性能強、能量消耗少、保密性好等諸多優點,可廣泛應用于室內通信、安全檢測、位置測定等諸多領域。但無線網絡的安全性問題不會在短期內徹底解決,因為“矛”與“盾”總是在相互對抗中不斷促進、不斷提高的,各種解密技術、黑客技術也在快速發展、更新中,所以沒有絕對的安全性。

  各級組織根據自身的數據安全需求對WLAN安全及其標準給予足夠的關注,選用合適的WLAN安全技術,提供足夠的安全防護,可以讓各級組織更安心的享受WLAN的自由,同時也保證各級組織重要數據的安全,促進各級組織健康、快速地發展。



發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
中文字幕一区二区精品| 亚洲第一中文字幕在线观看| 成人中文字幕+乱码+中文字幕| 日韩电影中文 亚洲精品乱码| 欧美在线视频网| 亚洲区在线播放| 亚洲成年人在线| 国产欧美日韩中文字幕在线| 久久久久久久久综合| 欧美激情奇米色| 日韩美女免费线视频| 777777777亚洲妇女| 亚洲精品之草原avav久久| 国产在线视频91| 91香蕉亚洲精品| 久久理论片午夜琪琪电影网| 亚洲国产精品久久久久秋霞不卡| 大伊人狠狠躁夜夜躁av一区| 亚洲三级av在线| 亚洲一区二区久久久| 日韩美女av在线免费观看| 亚洲欧美国产一本综合首页| 国产欧美一区二区三区久久人妖| 91国产在线精品| 亚洲爱爱爱爱爱| 欧美理论片在线观看| 一本大道香蕉久在线播放29| 成人免费淫片视频软件| 久久国产精品久久久久久久久久| 亚洲aⅴ日韩av电影在线观看| 国产精品久久久久久久av大片| 69av成年福利视频| 精品国产拍在线观看| 亚洲黄色在线看| 久久国内精品一国内精品| 亚洲视频网站在线观看| 欧美中文字幕视频| 欧美日韩成人在线播放| 日韩免费黄色av| 成人激情视频在线观看| 一道本无吗dⅴd在线播放一区| 亚洲高清色综合| 国产丝袜精品视频| 国产精品久久在线观看| 91九色国产社区在线观看| 国产欧美日韩免费| 欧美亚洲成人精品| 亚洲女人初尝黑人巨大| 在线视频欧美日韩| 久久乐国产精品| 国产美女91呻吟求| 中文字幕九色91在线| 国产香蕉97碰碰久久人人| 人妖精品videosex性欧美| 色噜噜狠狠狠综合曰曰曰88av| 国产一区红桃视频| 成人写真视频福利网| 国产精品高精视频免费| 亚洲男人天堂网| 日韩专区在线播放| 亚洲精品影视在线观看| 91亚洲精品久久久久久久久久久久| 欧美最猛性xxxxx免费| 日韩欧亚中文在线| 午夜欧美不卡精品aaaaa| 久久精品91久久香蕉加勒比| 91网站免费观看| 国产精品电影久久久久电影网| 性欧美xxxx视频在线观看| 国产91成人在在线播放| 国产精品久久久久影院日本| 日韩av中文字幕在线播放| 久久影院免费观看| 欧美激情乱人伦一区| 中文字幕欧美精品在线| 亚洲第一级黄色片| 亚洲午夜精品久久久久久久久久久久| 人体精品一二三区| 中文字幕一区电影| 亚洲福利视频免费观看| 91产国在线观看动作片喷水| 欧洲精品久久久| 91嫩草在线视频| 粉嫩老牛aⅴ一区二区三区| 国产欧美一区二区三区在线| 日本高清视频精品| 国产亚洲精品成人av久久ww| 亚洲性夜色噜噜噜7777| 亚洲午夜精品久久久久久久久久久久| 日本亚洲精品在线观看| 欧美在线观看一区二区三区| 成人网页在线免费观看| 成人网欧美在线视频| 亚洲欧美国产va在线影院| 国产欧美精品va在线观看| 亚洲字幕在线观看| 亚洲成人网久久久| 日韩欧美中文第一页| 日韩精品福利在线| 久久久www成人免费精品张筱雨| 97视频在线观看视频免费视频| 国产精品入口免费视频一| 97精品欧美一区二区三区| 国产999精品久久久影片官网| 亚洲精品小视频在线观看| 97人人做人人爱| 一本色道久久88综合亚洲精品ⅰ| 日韩中文字在线| 91国内揄拍国内精品对白| 日韩av电影手机在线观看| 2019中文字幕免费视频| 欧洲成人免费视频| 欧美亚洲在线播放| 日韩黄色在线免费观看| 欧美精品日韩www.p站| 国产精品夜间视频香蕉| 丝袜美腿精品国产二区| 欧洲永久精品大片ww免费漫画| 51精品国产黑色丝袜高跟鞋| 欧美日韩性视频在线| 18一19gay欧美视频网站| 亚洲电影中文字幕| 国产精品都在这里| 日韩欧美极品在线观看| 午夜精品视频在线| 久久久999精品免费| 日韩中文字幕网站| 国产成人在线一区| 久久av红桃一区二区小说| 精品中文视频在线| 最新国产成人av网站网址麻豆| 久久久久成人网| 欧美激情亚洲综合一区| 欧美丝袜美女中出在线| 精品久久香蕉国产线看观看亚洲| 日韩中文字幕在线| 97久久伊人激情网| 国产精品亚洲视频在线观看| 国产精品视频最多的网站| 97精品国产97久久久久久春色| 亚洲成年网站在线观看| 亚洲欧美日韩天堂一区二区| 国产亚洲一区二区在线| 疯狂做受xxxx欧美肥白少妇| 久久人人爽亚洲精品天堂| 亚洲精品日韩激情在线电影| 午夜精品视频在线| 日韩色av导航| 国产成人一区二区三区| 欧美一级视频在线观看| 中文字幕精品av| 伊人久久男人天堂| 成人亚洲综合色就1024| 亚洲精品资源美女情侣酒店| 久久人人爽人人爽爽久久| 欧美又大粗又爽又黄大片视频| 在线电影av不卡网址| 久久精彩免费视频| 欧美肥老妇视频| 国产精品精品视频一区二区三区| 国产成人精彩在线视频九色| 国产精品视频内| 国产丝袜一区二区三区免费视频| 国产精品白嫩初高中害羞小美女|