无线局域网安全机制研究

来源 :中国科技博览 | 被引量 : 0次 | 上传用户:nhk1970
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘 要]本文针对无线局域网存在的安全问题,在分析信息过滤、访问认证和数据加密3个重要方面的基础上,比较不同机制的优势、存在漏洞和应用范围。提出适合现网实际需求的认证方式。
  [关键词]无线局域网 信息过滤 访问认证 数据加密 WAP2
  中图分类号:TP393.08 文献标识码:A 文章编号:1009-914X(2014)40-0156-01
  1、引言
  无线局域网安全问题主要源于信道开放,用户不必与网络进行“可视”的连接,使得攻击者伪装合法用户更为容易,同时微波信号在空气中的传播也会因为多种原因(例如障碍物、干扰源等)导致信号的损失。
  针对不同用户需求,需要选择不同的安全等级,进行不同的设备搭配和软件设置。比如,对于家庭或小型的办公网络类型的用户会拥有较少数量的无线客户端,采用无线局域网自身的安全机制,如SSID过滤,MAC地址过滤和WEP加密等就可以提供一个足够安全的解决方案。对于一个公司来说,则应该有一个共同的安全性策略。其他的应该被包含在这个安全性协议的项目中,除了物理层的安全性能和基本的安全机制以外,还应该提供更加安全的应用解决方案,应该包括强大的数据加密和更加缜密的用户认证体系。
  2、无线局域网安全机制
  无线局域网的安全机制主要体现在信息过滤、访问认证和数据加密3个方面。信息过滤是将不满足用户要求的信息屏蔽在网络之外,访问认证保证敏感数据只能由授权用户进行访问,数据加密则保证发射的数据只能被所期望的用户接收和理解。访问认证和数据加密往往集中在一个安全协议中,比如在IEEE802.11中的有线等效加密(WEP)。
  2.1、信息过滤机制
  信息过滤是能够使用的基本的安全性机制。最常用的三种信息过滤机制:SSID过滤、MAC地址过滤和端口协议过滤。其中,前两种一般用于简单结构中,比如无线接入点,第三种是建立在路由基础上的功能,一般只有功能较强的无线基站才有,比如无线路由器。
  2.1.1 SSID 过滤
  SSID 过滤是用户所使用的无线客户端服务集标识(SSID)必须与被访问的无线接入点相匹配,否则就无法通过此AP进行数据通信。可以认为无线客户端存在基本服务集(BBS)或扩展服务集(ESS)环境是一个工作的“域”,SSID就是这个域名。在计算机的网络中需要访问特定的服务器时是需要登录网络域的。因此,也可以认为SSID是一个简单的口令,从而提供口令鉴别机制,实现一定的安全。
  2.1.2 MAC地址过滤
  MAC地址过滤可以将无线局域网只设定为给特定的无线客户端使用,因为每个无线客户端都有一个唯一的MAC地址。这种过滤机制的作用就是将每个无线客户端中唯一的物理MAC地址标识再生成一个管理列表,通过这个列表决定访问的用户是否可以进行数据通信。
  2.1.3 协议端口过滤
  协议端口过滤是无线局域网设备中比较高级的一种安全机制。这样,无线局域网能够过滤网络传输基于2~7层协议的数据包。为了明确Internet访问的目的,可以安装具有协议过滤设备,以便过滤出每一个协议,除了SMTP、POP3、HTTP 、HTTPS和任何直接的信息协议。
  2.2、访问认证机制
  访问认证机制是无线局域网中的一个工作站向另一个工作站或无线基站证明其身份的机制。一个相互关联必须经过成功的验证过程之后才能建立。在IEEE802.11标准的规定中,定义了两种类型的用户访问验证机制:开放式验证(Open System)和共享密钥(Share Key)。
  2.2.1开放式验证
  开放式验证是一种空的验证方法,它基本上没有任何验证过程。开放系统验证被IEEE802.11标准定义为无线局域网设备的默认状态。使用这个验证方法,一个无线客户端仅有个一个正确的SSID就可以关联任何使用开放式验证的无线基站。
  2.2.2共享密钥验证
  共享密钥验证是一种要求双方必须有一个公共密钥,这个过程只能在使用WEP机制的工作站之间进行,避免明文传输。WEP在无线客户端和无线基站上同时使用密钥,这些密钥必须正确地匹配两边工作的工作站才可以实现网络通信。
  2.3 数据加密机制
  2.3.1 WEP
  WEP(Wired Equivalent Privacy有线等效加密)是一个简单的加密算法。一般情况下,WEP有两种类型是可用的:64位密钥和128位密钥。WEP使用RSA数据安全公司的使用伪随机数生成器(PRNG)RC4对称加密算法。这种加密机制通过将一个短密钥扩展成为任意长度的伪随机密钥流,发送端再用这个生成的伪随机密钥流与报文进行异或运算来产生密文。接收端用相同的密钥产生同样的密钥流来对密文进行异或运算而得到原始的报文。
  WEP对于减少无意中的窃听风险是一个有效的解决方案。一个没有恶意试图获取访问的人,碰巧进入网络,不会有匹配的WEP密钥,将被阻止访问网络。
  WEP存在以下安全缺陷:(1)缺少密钥管理(2)完整性校验值(ICV)算法不合适,(3)RC4算法存在弱点
  2.3.2 WPA
  WPA(Wi-Fi Protected Access Wi-Fi保护接入)弥补了有线等效加密(WEP)方案的许多缺陷。除此之外,WPA还支持802.11x。但是WPA仍然使用流密码加密无线数据流。像有线等效加密(WEP)一样,WPA不仅是一种加密机制,作为IEEE 802.11i标准的子集,WPA包含了鉴别、加密和数据完整性校验3个组成部分,是一个完整的安全性措施,其核心是IEEE802.11x和暂时密钥完整协议(TKIP,Temporal Key Integrity Protocol)。
  支持WPA的无线基站工作需要在开放式系统验证方式下,无线客户端以WPA模式与天线基站建立关联之后,如果网络中有RADIUS服务器作为鉴别服务器,那么无线客户端就使用802.11x方式进行鉴别:如果网络中没有RADIUS,无线客户端与无线基站就会采用预共享密钥(PSK)的方式。
  WPA存在以下安全缺陷:(1)不能为独立基础服务集(IBSS)网络(2)WPA不能在网络上对多个接入点进行预检。(3)WPA不能支持高级加密标准(AES)
  2.3.3 WAP2
  WPA2(WPA第二版)是Wi-Fi联盟对采用IEEE 802.11i安全增强功能的产品的认证计划,支持“AES”加密方式。WPA2有两种风格:WPA2个人版和WPA2企业版。WPA2企业版需要一台具有802.1X功能的RADIUS服务器。没有RADIUS服务器的SOHO用户可以使用WPA2个人版,其口令长度为20个以上的随机字符,或者使用McAfee无线安全或者Witopia Secure My Wi-Fi等托管的RADIUS服务。目前,大多数企业和许多新的住宅Wi-Fi产品都支持WPA2。
  综上所述,WEP安全性能最弱,但支持范围最广,WPA2作为WPA的升级版,安全性能最高,但部分不支持IEEE802.11g的设备不能使用。三种加密方式均用于无线接入方式,即接入网络时需连接AP,因而如果采用这三种加密方式,对AP设备安全性存在一定的冲击,所以运营商可采用dhcp+web认证的方式。
  3、总结
  本文通过对无线局域网安全机制的三个方面信息过滤、访问认证和数据加密进行分析,着重对数据加密的三种方式的特点、适用场景和存在的安全漏洞进行对比分析,结合现网实际情况得出符合网络需求的安全加密技术。
  参考文献
  [1] 无线网络安全策略与技术.金纯.郑武.电子工业出版社,2004年.
其他文献
[摘 要]介绍了定向井钻井过程中“直一增一稳一降一直”阶段常用的钻具组合,并结合桩23区块施工的非常规定向井的现场所用钻具,分析了各个阶段所用钻具的特点,并优选了钻具组合,总结了一些经验,对五段制剖面类型定向井施工具有一定的参考价值。  [关键词]五段制剖面 定向井 钻具组合 桩23区块  中图分类号:P634.4 文献标识码:A 文章编号:1009-914X(2014)40-0128-01  桩
期刊
[摘 要]井控管理,是作业施工过程中一项重要的安全管理工作,对于不同的作业项目、施工环节,都需要高度重视井控安全工作。基层作业队伍在施工中,如何提高井控管理水平,建立完善的井控管理体系,是施工人员生命安全、财产安全和环境安全的重要保障。  [关键词]井控;安全管理;培训;演练  中图分类号:TU714 文献标识码:A 文章编号:1009-914X(2014)40-0129-01  井控管理,是作业
期刊
[摘 要]综放开采煤层都是特厚煤层,平巷沿底板掘进,留有顶煤。由于受采动影响,使得顶煤破碎离层;有些煤层煤质松软,掘进时,时常冒落形成空洞区;有的上分层已采,下分层采用综采放顶煤技术,由于煤层起伏变化,中间煤层破碎等原因,使综放平巷与顶采空区连通;无煤柱开采留小煤皮的沿空巷道与临近层采空区连通。由于上述种种因素,使综放无煤柱开采平巷自然火灾增多,且火源沿巷道顶板及沿空侧(或顶部)采空区发展迅速。 
期刊
[摘 要]通过某机场污水处理站的改扩建,分析了原污水处理工艺设计当中的不足之处,并结合实际情况选定MBR工艺与原污水处理工艺结合在一起,既充分利用原污水处理工艺的特点,又发挥MBR工艺在水量不同规模时所发挥的不同作用,给国内一些小型污水处理站的改造设计提供参考和改进的建议。  [关键词]污水处理站 改扩建 MBR  中图分类号:U664.9+2 文献标识码:A 文章编号:1009-914X(201
期刊
[摘 要]随着矿井开采深度的增加,巷道底鼓现象已成为软岩巷道围岩变形和破坏的主要特征之一,文章通过对软岩巷道底鼓发生的原因进行综合分析,得出了软岩巷道发生底鼓的主要原因与巷道底板岩性、底板浸水时间及巷道所受压力所导致,分析了巷道底鼓的机理、类型,通过采取一系列综合防治措施,得出了软岩巷道支护的有益结论  [关键词]底鼓;治理;措施  中图分类号:TD327.3 文献标识码:A 文章编号:1009-
期刊
[摘 要]为明确常规聚合物驱后高浓度聚合物溶液粘弹性对驱油效果的影响,开展了以下驱油试验,聚合物用量相同,按3500mg/L×0.5pv的用量计算,即总用量为1750 pv·mg/L。常规聚合物分子量1200万,高浓度聚合物驱使用分子量为2500万抗盐聚合物,岩心气测渗透率为1000×10-3μm2左右。试验表明当用高浓度和高分子量(2500万)聚合物驱替时,由于溶液体系本身的高粘弹性,增加了注入
期刊
[摘 要]随着综采放顶煤技术的应用,综放开采两道顶煤放出率低,采空区遗煤多;顺槽沿底板一次掘出,服务时间长,易发生自燃。采空区遗煤与空气接触,氧化会产生热量,若散热条件不良,热量积蓄到一定程度便会引起煤炭自燃。采空区内存在或发生自燃高温隐患时,会产生一些可燃可爆的有害气体。  中图分类号:R135.1+4 文献标识码:A 文章编号:1009-914X(2014)40-0139-01  一、综放面有
期刊
[摘 要]针对目前矿井自然灾害多而广的特点,建立煤矿井下数字广播系统是预防矿井安全事故的根本举措。本文在分析了井下广播系统的设计原理、设计目标的基础上,以某矿为例初步探讨了KTK113A型应急广播系统的组成、参数设计、系统功能等方面的内容,对于实现矿井安全生产具有重要意义。KTK113A型应急广播系统是一套先进广播系统,具有广泛的推广应用价值。  [关键词]矿井灾害;广播系统;KTK113A  中
期刊
[摘 要]随着互联网的高速发展和普及,人们越来越依赖于互联网共享信息和获取信息。同时,网络上的海量信息是我们巨大而宝贵的资源,但是,这些信息格式和内容纷杂多变,又充斥着大量虚假和垃圾信息,搜索引擎技术是高效且方便地利用这些资源的有效手段。本文建立了搜索引擎性能评价模型,并依据实测数据求得主流搜索引擎性能排名;并基于开源的Nutch搜索引擎,应用PageRank算法,搭建了个性化的新闻搜索引擎,并对
期刊
[摘 要]目前一类油层注聚区块已经全部转为后续水驱,因此二类油层成为聚合物驱挖潜的主要对象,也是喇嘛甸油田继一类油层聚合物驱后的重要接替层。但是由于萨Ⅲ油层,油层多而厚度薄,渗透率较低,纵向和平面非均质性严重,连通程度较低,导致薄差油层动用难度大,注入能力差,影响了聚合物驱开发效果。通过实验研究表明:多段塞交替注入能够进一步提高采收率,同时可以减少聚合物用量,进而提高聚驱效益。从北北块一区3-4#
期刊