版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、WLAN 網(wǎng) 絡(luò) 安 全 問(wèn) 題 及 分 析WLAN 網(wǎng)絡(luò)安全問(wèn)題及分析現(xiàn)代通信技術(shù)中,隨著無(wú)線技術(shù)的進(jìn)展,使得無(wú)線網(wǎng)絡(luò)成為市場(chǎng)熱點(diǎn), 其中無(wú)線局域網(wǎng) WLAN 正廣泛應(yīng)用于高校校內(nèi)、車站 、賓館等眾多場(chǎng)合;但是 ,由于無(wú)線網(wǎng)絡(luò)的特別性, 給了網(wǎng)絡(luò)入侵者供應(yīng)了便利,他們無(wú)須通過(guò)物理連線就可以對(duì)網(wǎng)絡(luò)進(jìn)行致命的攻擊 ,這也使得 WLAN 的安全問(wèn)題顯得尤為突出;在現(xiàn)網(wǎng)運(yùn)行中的 WLAN網(wǎng)絡(luò)通常置于防火墻后,黑客一旦攻破防火墻就能以此為跳板, 攻擊其他內(nèi)部網(wǎng)絡(luò),使防火墻形同虛設(shè);與此同時(shí) ,由于 WLAN 國(guó)家標(biāo)準(zhǔn)WAPI 仍未出臺(tái) ,IEEE802.11 網(wǎng)絡(luò)仍將為市場(chǎng)的主角,但因其安全認(rèn)證機(jī)制存
2、在極大安全隱患, 這也讓 WLAN 的安全狀況不容樂(lè)觀;一、WLAN 概述對(duì)于 WLAN, 可分為光 WLAN 和射頻 WLAN;光 WLAN采納紅外線傳輸, 不受其他通信信號(hào)的干擾,不會(huì)穿透墻壁 ,掩蓋范疇很小 ,僅適用于室內(nèi)環(huán)境,最大傳輸速率只有 4Mbit/s;由于光 WLAN傳送距離和傳送速率方面的局限,現(xiàn)網(wǎng)的 WLAN都采納射頻載波傳送信號(hào)的射頻 WLAN;射頻 WLAN 采納 IEEE802.11 協(xié)議通過(guò) 2.4GHz 頻段發(fā)送數(shù)據(jù) ,通常采納直接序列擴(kuò)頻 DSSS 方式進(jìn)行信號(hào)擴(kuò)展;最高帶寬為 11Mbit/s;依據(jù) WLAN的布局設(shè)計(jì), 可以分為合接入點(diǎn) AP 模式 基礎(chǔ)結(jié)構(gòu)
3、模式 和無(wú)接入點(diǎn)模式(移動(dòng)自組網(wǎng)模 )兩種 ;二、WLAN 中的安全問(wèn)題在現(xiàn)網(wǎng) WLAN網(wǎng)絡(luò)中 ,主要使用的是射頻WLAN,由于傳送的數(shù)據(jù)是利用電磁波在空中進(jìn)行輻射傳播的, 可以穿透天花板、地板和墻壁 , 發(fā)射的數(shù)據(jù)可能到達(dá)預(yù)期之外的接收設(shè)備 ,所以數(shù)據(jù)安全也就成為最重要的問(wèn)題 要; 下面介紹一些常見(jiàn)的網(wǎng)絡(luò)安全問(wèn)題:;因此 ,爭(zhēng)論和解決這些安全問(wèn)題很有必1、針對(duì) IEEE802.11 網(wǎng)絡(luò)采納的有線等效保密協(xié)議 WEP 存在的漏洞, 網(wǎng)絡(luò)簡(jiǎn)潔被入侵者侵入;2、對(duì)于 AP 模式 , 入侵者只要接入非授權(quán)的假冒 AP,也可以進(jìn)行登錄, 欺詐網(wǎng)絡(luò)該 AP 為合法 ;3、未經(jīng)授權(quán)擅自使用網(wǎng)絡(luò)資源和相關(guān)
4、網(wǎng)絡(luò)服務(wù);4、非法用戶的接入導(dǎo)致合法用戶的服務(wù)和性能被嚴(yán)峻限制;5、惡意的媒體拜訪掌握 MAC 地址假裝 ,以及地址欺詐和會(huì)話攔截;6、802.11 無(wú)法防止入侵者采納被動(dòng)方式監(jiān)聽(tīng)網(wǎng)絡(luò)流量,以及用戶的信號(hào)偵聽(tīng) ;7、非法用戶的嚴(yán)峻入侵,可能導(dǎo)致網(wǎng)絡(luò)癱瘓;三、安全問(wèn)題的解決方法1、針對(duì) IEEE802.11 網(wǎng)絡(luò)采納的有線等效保密協(xié)議 WEP 存在的漏洞, 網(wǎng)絡(luò)簡(jiǎn)潔被入侵者侵入;當(dāng)今社會(huì)許多設(shè)備可以接入無(wú)線局域網(wǎng),比如智能手機(jī) 、上網(wǎng)本 、筆記本等等 ;無(wú)線局域網(wǎng)是特別簡(jiǎn)潔被發(fā)覺(jué),為了能夠使用戶發(fā)覺(jué)無(wú)線網(wǎng)絡(luò)的存在, 網(wǎng)絡(luò)通過(guò)電磁波向用戶發(fā)送有特定參數(shù)的信號(hào)幀,這樣就給入侵者供應(yīng)了必要的網(wǎng)絡(luò)信息;
5、入侵者可以通過(guò)高靈敏度天線對(duì)網(wǎng)絡(luò)發(fā)起攻擊而不需要任何物理接入方式進(jìn)行入侵;解決方案 :加強(qiáng)網(wǎng)絡(luò)拜訪掌握防范網(wǎng)絡(luò)攻擊的方式方法有許多,比如通過(guò)電磁屏蔽來(lái)防止電磁波的泄漏 ,也可以通過(guò)強(qiáng)大的網(wǎng)絡(luò)拜訪掌握來(lái)削減無(wú)線網(wǎng)絡(luò)配置的風(fēng)險(xiǎn);假如將 AP 安置在帶有防火墻的網(wǎng)絡(luò)安全設(shè)備的外面,就需要通過(guò) VPN 技術(shù)連接到主干網(wǎng)絡(luò),或者使用基于IEEE802.1x 的新的無(wú)線網(wǎng)絡(luò)產(chǎn)品;IEEE802.1x 定義了用戶級(jí)認(rèn)證的新的幀的類型, 借助于企業(yè)網(wǎng)已經(jīng)存在的用戶數(shù)據(jù)庫(kù), 將前端基于 IEEE802.1X 無(wú)線網(wǎng)絡(luò)的認(rèn)證轉(zhuǎn)換到后端基于有線網(wǎng)絡(luò)的 RASIUS 認(rèn)證 ;2、對(duì)于 AP 模式 , 入侵者只要接入非
6、授權(quán)的假冒 AP,也可以進(jìn)行登錄, 欺詐網(wǎng)絡(luò)該 AP 為合法 ;由于 WLAN 易于拜訪和配置簡(jiǎn)潔的特性,使網(wǎng)絡(luò)治理員特別頭痛;因?yàn)檫\(yùn)算機(jī)很簡(jiǎn)潔通過(guò)非法 AP,不經(jīng)過(guò)授權(quán)而連入網(wǎng)絡(luò);許多個(gè)人或者組織可以自建無(wú)線局域網(wǎng), 用戶通過(guò)非法 AP 接入給網(wǎng)絡(luò)帶來(lái)很大安全隱患;解決方案 :定期進(jìn)行的站點(diǎn)審查和其他網(wǎng)絡(luò)一樣,無(wú)線網(wǎng)絡(luò)也應(yīng)在安全治理方面需要嚴(yán)格要求;一般入侵者都會(huì)使用接收天線這類的設(shè)備接入網(wǎng)絡(luò),要想發(fā)覺(jué)這些非法接入有兩方法: 第一通過(guò)物理站點(diǎn)進(jìn)行監(jiān)測(cè), 雖然物理站點(diǎn)的監(jiān)測(cè)可增加發(fā)覺(jué)非法配置站點(diǎn)的存在幾率,但是這樣會(huì)花費(fèi)許多的時(shí)間并且移動(dòng)性很差;其次就是挑選小型的手持式檢測(cè)設(shè)備,通過(guò)手持掃描設(shè)
7、備隨時(shí)到網(wǎng)絡(luò)的任何位置進(jìn)行檢測(cè);這樣可以很好發(fā)覺(jué)并打擊非法接入;3、未經(jīng)授權(quán)擅自使用網(wǎng)絡(luò)資源和相關(guān)網(wǎng)絡(luò)服務(wù);一半以上的用戶在使用AP 時(shí)只是在其默認(rèn)的配置基礎(chǔ)上進(jìn)行很少的修改; 幾乎全部的 AP 都依據(jù)默認(rèn)配置來(lái)開(kāi)啟 WEP進(jìn)行加密或者使用原廠供應(yīng)的默認(rèn)密鑰;由于WLAN的開(kāi)放式拜訪方式,未經(jīng)授權(quán)擅自使用網(wǎng)絡(luò)資源不僅會(huì)增加帶寬費(fèi)用,更可能會(huì)導(dǎo)致法律糾紛 ;而且未經(jīng)授權(quán)的用戶沒(méi)有遵守服務(wù)供應(yīng)商提出的服務(wù)條款,可能會(huì)導(dǎo)致 ISP 中斷服務(wù);解決方案 :加強(qiáng)安全認(rèn)證加強(qiáng)安全認(rèn)證最好的防備方法就是阻擋未被認(rèn)證的用戶進(jìn)入網(wǎng)絡(luò),由于拜訪特權(quán)是基于用戶身份的,所以通過(guò)加密方法對(duì)認(rèn)證過(guò)程進(jìn)行加密是進(jìn)行認(rèn)證的前
8、提,通過(guò) VPN 技術(shù)能夠有效地愛(ài)護(hù)通過(guò)電波傳輸?shù)木W(wǎng)絡(luò)流量;一旦網(wǎng)絡(luò)勝利配置,嚴(yán)格的認(rèn)證方式和認(rèn)證策略將是至關(guān)重要的;另外仍需要定期對(duì)無(wú)線網(wǎng)絡(luò)進(jìn)行測(cè)試,以確保網(wǎng)絡(luò)設(shè)備使用了安全認(rèn)證機(jī)制,并確保網(wǎng)絡(luò)設(shè)備的配置正常 ;4、非法用戶的接入導(dǎo)致合法用戶的服務(wù)和性能被嚴(yán)峻限制;無(wú)線局域網(wǎng)的傳輸帶寬是有限的,由于物理層的開(kāi)銷, 使得無(wú)線局域網(wǎng)的實(shí)際最高有效吞吐量?jī)H為標(biāo)準(zhǔn)的一半,而且該帶寬是共享給全部用戶的;然而非法用戶的接入對(duì)網(wǎng)絡(luò)產(chǎn)生的影響是特別可怕的;假如一個(gè)非法用戶接入網(wǎng)絡(luò)后從快速以太網(wǎng)發(fā)送大量的 Ping 流量 ,通過(guò)這種方式入侵者會(huì)輕易地吞噬 AP 有限的帶寬 ;假如發(fā)送廣播流量,就會(huì)同時(shí)堵塞多個(gè)
9、AP;入侵者仍可以在無(wú)線信道內(nèi)發(fā)送信號(hào),這樣被攻擊的網(wǎng)絡(luò)就會(huì)通過(guò) CSMA/CA 機(jī)制進(jìn)行自動(dòng)適應(yīng) ,那么無(wú)線網(wǎng)絡(luò)的傳輸會(huì)受到很大的沖擊,有導(dǎo)致網(wǎng)絡(luò)癱瘓的可能;另外 , 傳輸較大的數(shù)據(jù)文件或者復(fù)雜的 client/server 系統(tǒng)都會(huì)產(chǎn)生很大的網(wǎng)絡(luò)流量;解決方案 :網(wǎng)絡(luò)檢測(cè)定位性能故障應(yīng)當(dāng)從監(jiān)測(cè)和發(fā)覺(jué)問(wèn)題入手,無(wú)線網(wǎng)絡(luò)測(cè)試儀能夠照實(shí)反映當(dāng)前位置信號(hào)的質(zhì)量和網(wǎng)絡(luò)健康情形;測(cè)試儀可以有效識(shí)別網(wǎng)絡(luò)速率、幀的類型 ,幫忙進(jìn)行故障定位 ;5、惡意的媒體拜訪掌握 MAC 地址假裝 ,以及地址欺詐和會(huì)話攔截;由于 802.11 對(duì)數(shù)據(jù)幀不進(jìn)行認(rèn)證操作,入侵者可以通過(guò)欺詐幀去重定向數(shù)據(jù)流和使 ARP 表變得
10、紛亂 ,通過(guò)特別簡(jiǎn)潔的方法,入侵者可以輕易獲得網(wǎng)絡(luò)中站點(diǎn)的MAC 地址 ,這些地址可以被用來(lái)對(duì)其他用戶或者網(wǎng)絡(luò)進(jìn)行惡意攻擊;除通過(guò)欺詐幀進(jìn)行攻擊外,仍可以通過(guò)截獲會(huì)話幀來(lái)發(fā)覺(jué) AP 中存在的認(rèn)證缺陷 ,通過(guò)監(jiān)測(cè) AP 發(fā)出的廣播幀發(fā)覺(jué) AP 的存在 ;然而 ,由于 802.11 沒(méi)有要求 AP 必須證明自己真是一個(gè) AP,入侵者很簡(jiǎn)潔打扮成 AP 進(jìn)入網(wǎng)絡(luò) ,通過(guò)這樣的 AP,入侵者可以進(jìn)一步獵取認(rèn)證身份信息從而進(jìn)入網(wǎng)絡(luò);在沒(méi)有采納 802.11i 對(duì)每一個(gè) 802.11 MAC 幀進(jìn)行認(rèn)證的技術(shù)前 ,通過(guò)會(huì)話攔截實(shí)現(xiàn)的網(wǎng)絡(luò)入侵是無(wú)法防止的;解決方案 :同重要網(wǎng)絡(luò)隔離在 802.11i 被正式
11、批準(zhǔn)之前,MAC地址欺詐對(duì)無(wú)線網(wǎng)絡(luò)的威逼依舊存在; 網(wǎng)絡(luò)治理員必需將無(wú)線網(wǎng)絡(luò)同易受攻擊的核心網(wǎng)絡(luò)脫離開(kāi);6、802.11 無(wú)法防止入侵者采納被動(dòng)方式監(jiān)聽(tīng)網(wǎng)絡(luò)流量,以及用戶的信號(hào)偵聽(tīng) ;802.11無(wú)法防止入侵者采納被動(dòng)方式監(jiān)聽(tīng)網(wǎng)絡(luò)流量,而任何無(wú)線網(wǎng)絡(luò)分析儀都可以不受任何阻礙地截獲未進(jìn)行加密的網(wǎng)絡(luò)流量;目前 ,WEP有漏洞可以被入侵者利用 ,它僅能愛(ài)護(hù)用戶和網(wǎng)絡(luò)通信的初始數(shù)據(jù),并且治理和掌握幀是不能被 WEP 加密和認(rèn)證的, 這樣就給入侵者以欺詐幀中止網(wǎng)絡(luò)通信供應(yīng)了機(jī)會(huì);解決方案 :采納牢靠的協(xié)議進(jìn)行加密假如用戶的無(wú)線網(wǎng)絡(luò)用于傳輸比較敏銳的數(shù)據(jù),那么僅用 WEP加密方式是遠(yuǎn)遠(yuǎn)不夠的, 需要進(jìn)一步采納像 SSH、SSL、IPSec 等加密技術(shù)來(lái)加強(qiáng)數(shù)據(jù)的安全性;7、非法用戶的嚴(yán)峻入侵,可能導(dǎo)致網(wǎng)絡(luò)癱瘓;假如入侵者進(jìn)入無(wú)線網(wǎng)絡(luò),它將成為進(jìn)一步入侵其他系統(tǒng)的起點(diǎn);很多網(wǎng)絡(luò)都有一套經(jīng)過(guò)細(xì)心設(shè)置的安全設(shè)備作為網(wǎng)絡(luò)的愛(ài)護(hù)設(shè)施,以防止非法攻擊; 無(wú)線網(wǎng)絡(luò)可以通過(guò)簡(jiǎn)潔配置就可快速地接入網(wǎng)絡(luò)主干,但這樣會(huì)使網(wǎng)絡(luò)暴露在入侵者面前;即使有肯定邊界安全設(shè)備的網(wǎng)絡(luò),同樣也會(huì)使網(wǎng)絡(luò)暴露出來(lái)從而遭到攻擊;假如非法用戶接入核心網(wǎng)絡(luò),那么入侵者就把握了對(duì)核心網(wǎng)絡(luò)的掌握,最終使得網(wǎng)絡(luò)癱瘓;解決方案 :
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 最高額度抵押借款合同樣本
- 2024個(gè)人物品買賣合同范文
- 地鐵隧道廣告投放協(xié)議
- 個(gè)人私人借款協(xié)議
- 店鋪合作經(jīng)營(yíng)合同范例
- 2024年購(gòu)銷合同定義
- 勞動(dòng)合同書樣式范本
- 企業(yè)委托資產(chǎn)管理協(xié)議書
- 合租房屋合同樣本
- 設(shè)計(jì)委托協(xié)議書模板
- 文物與博物館學(xué)課件
- 短暫性腦缺血發(fā)作培訓(xùn)課件
- 新版統(tǒng)編版三年級(jí)上冊(cè)語(yǔ)文《大自然的聲音》課件(第二課時(shí))
- 首件驗(yàn)收?qǐng)?bào)驗(yàn)表
- 小學(xué)科學(xué)教育科學(xué)三年級(jí)上冊(cè)空氣《風(fēng)的成因》教案
- 四年級(jí)上冊(cè)數(shù)學(xué)課件 《平行與垂直》 人教版(共11張PPT)
- 出砂機(jī)理及防砂
- 奧托尼克斯計(jì)米器使用說(shuō)明書
- GB∕T 15972.10-2021 光纖試驗(yàn)方法規(guī)范 第10部分:測(cè)量方法和試驗(yàn)程序 總則
- 第5課《食物中的營(yíng)養(yǎng)》教學(xué)設(shè)計(jì)(教科版小學(xué)四年級(jí)上冊(cè)科學(xué)第一單元)
- 抗炎免疫藥物的研究進(jìn)展課件
評(píng)論
0/150
提交評(píng)論