摘要:如今無線局域網(wǎng)(WirelessLocalAreaNetwork,WLAN)經(jīng)過多年發(fā)展,己越來越成熟,應(yīng)用也越來越廣泛和深入,由于網(wǎng)絡(luò)及WLAN自身特點,使用WI-FI(WirelessFidelity)技術(shù)的無線局域網(wǎng)絡(luò)安全問題備受關(guān)注。本文在對WLAN相關(guān)技術(shù)分析基礎(chǔ)上,探討了幾種常用的安全保障策略與機制。
關(guān)鍵詞:無線局域網(wǎng);安全機制;;IEEE802.11
中圖分類號:TN925 文獻標識碼:A 文章編號:1674-7712(2012)20-0028-01
一、無線局域網(wǎng)接入技術(shù)
WLAN是一種寬帶無線接入技術(shù),是計算機網(wǎng)絡(luò)與無線通信技術(shù)結(jié)合的產(chǎn)物。以無線多址信道作為傳輸媒介,利用電磁波完成數(shù)據(jù)交互,實現(xiàn)傳統(tǒng)有線局域網(wǎng)的功能。
(一)無線局域網(wǎng)特點和標準
具有如下特點:易安裝,免去大量布線工作;高可移動性,無線訪問點(AccessPoint,AP)支持范圍10~300m;易擴展與維護,多種配置方式,每個AP支持5~30多個用戶接入;可靠性,使用與以太網(wǎng)類似的連接協(xié)議和數(shù)據(jù)包形式傳送數(shù)據(jù)。
無線局域網(wǎng)使用的標準是IEEE802.11系列,主要包括21個標準。常用的有:IEEE802.11,無線局域網(wǎng)物理層和介質(zhì)訪問控制層規(guī)范;IEEE802.11b,無線局域網(wǎng)物理層和介質(zhì)訪問控制層規(guī)范—2.4GHz頻段高速物理層擴展;IEEE802.11g,2.4GHz頻段高速物理層擴展;IEEE802.11i,無線局域網(wǎng)介質(zhì)訪問控制層安全性增強規(guī)范等。
(二)無線局域網(wǎng)的結(jié)構(gòu)
無線局域網(wǎng)可以在普通局域網(wǎng)基礎(chǔ)上通過無線Hub、無線接入站(AP)、無線網(wǎng)橋、無線Modem及無線網(wǎng)卡等來實現(xiàn),其中以無線網(wǎng)卡最為普遍,使用最多。一般來說,WLAN由兩部分組成:從無線網(wǎng)卡到接入點、從接入點到局域網(wǎng)。
WLAN的拓撲結(jié)構(gòu)可分為兩種方式:無中心拓撲網(wǎng)絡(luò),終端數(shù)相對較少;有中心拓撲網(wǎng)絡(luò),終端數(shù)相對較多。
二、WLAN中存在的安全問題分析
無線網(wǎng)絡(luò)不但要受到基于傳統(tǒng)TCP/IP架構(gòu)的有線網(wǎng)絡(luò)方式的攻擊,由于其自身特點存在的安全問題有,一般分為兩大類,一類是關(guān)于網(wǎng)絡(luò)訪問控制、數(shù)據(jù)機密性保護和數(shù)據(jù)完整性保護進行的攻擊。這類攻擊在有線環(huán)境下也會發(fā)生。另一類則是由無線介質(zhì)本身的特性決定的,基于無線通信網(wǎng)絡(luò)設(shè)計、部署和維護的獨特方式而進行的攻擊。總體來說,無線網(wǎng)絡(luò)所面臨的威脅主要表現(xiàn)在以下幾個方面:
(一)網(wǎng)絡(luò)易被竊聽
無線局域網(wǎng)絡(luò)主要采用無線通信方式,其數(shù)據(jù)包更容易被截獲。
(二)IEEE802.11系列標準本身的安全問題
802.11b標準里定義的協(xié)議WEP,靜態(tài)分配的WEP密鑰一般保存在適配卡的非易失性存儲器中,因此當(dāng)適配卡丟失或者被盜用后,非法用戶都可以利用此卡非法訪問網(wǎng)絡(luò)。
(三)網(wǎng)絡(luò)易受干擾問題
由于WLAN使用的時公共頻段,因此,相鄰WLAN之間或其他電子產(chǎn)品也都可能使用這個波段,從而存在潛在干擾問題且不易被查明來源。
(四)MAC地址欺騙
在WLAN信號覆蓋范圍內(nèi)的任何無線設(shè)備都可以接收到WLAN的服務(wù)信號,所以攻擊者可輕松獲得合法站點的MAC地址,并編程實現(xiàn)偽裝一個有效地址寫到無線網(wǎng)卡中,從而越過訪問控制。
(五)訪問控制機制的安全缺陷
無線局域網(wǎng)的管理消息中都包含網(wǎng)絡(luò)名稱或服務(wù)設(shè)置標志號(SSID),這些消息被接人點和用戶在網(wǎng)絡(luò)中不受到任何阻礙地廣播。結(jié)果是網(wǎng)絡(luò)名稱很容易被攻擊者嗅探和獲取,從而得到共享密鑰。非法連接到無線局域網(wǎng)絡(luò)中。
三、WLAN安全保障機制
(一)訪問控制
如利用WLAN入侵檢測技術(shù)檢測MAC地址欺騙,靜態(tài)IP地址與MAC地址綁定。對于服務(wù)集標識符(ServiceSetIdentifier,SSID)的使用,對于不相同的無線接入點設(shè)置不相同的SSID號,另外要求只有無線工作站出示正確的SSID號,才可以訪問無線訪問點。
(二)數(shù)據(jù)加密
由于WEP的脆弱性,目前采用的新標準有兩種,一種是Wi-Fi聯(lián)盟推出的基于IEEE802.11i標準的WPA2。這種方案支持更好的AES加密方式來解決無線網(wǎng)絡(luò)的安全問題。另一種是中國的WAPI(無限局域網(wǎng)鑒別和保密基礎(chǔ)結(jié)構(gòu))無線標準。WAPI安全機制由無線局域網(wǎng)鑒別基礎(chǔ)結(jié)構(gòu)WAI和無線局域網(wǎng)保密基礎(chǔ)結(jié)構(gòu)WPI兩部分組成,采用基于橢圓曲線的公鑰證書體制和對稱密碼算法進行加密和解密算法分別實現(xiàn)對用戶身份的鑒別和數(shù)據(jù)加密。
(三)運用VPN技術(shù)
VPN(VirtualPrivateNetwork,虛擬專用網(wǎng)絡(luò))是指在一個公共IP網(wǎng)絡(luò)平臺上通過隧道以及加密技術(shù)保證專用數(shù)據(jù)的網(wǎng)絡(luò)安全性,是在現(xiàn)有的網(wǎng)絡(luò)上組建的虛擬的、加密的網(wǎng)絡(luò)。適用于企業(yè)或單位內(nèi)部網(wǎng)絡(luò)。
(四)采用802.1x基于端口的認證協(xié)議
其認證機制是由用戶端設(shè)備、接入設(shè)備、后臺RADIUS認證服務(wù)器三方完成。802.1x不僅實現(xiàn)端口訪問控制,還用于用戶的認證系統(tǒng)及計費,更適合公共無線網(wǎng)絡(luò)的接入。
(五)使用防火墻及病毒檢測系統(tǒng)
防火墻布置在局域網(wǎng)和外網(wǎng)的交界處,阻止外部的入侵,保障內(nèi)網(wǎng)安全。網(wǎng)絡(luò)數(shù)據(jù)流經(jīng)過防火墻的掃描,可以過濾掉一些攻擊,以免在目標計算機上執(zhí)行。病毒和木馬是竊取網(wǎng)絡(luò)個人信息的主要手段,為防止計算機病毒和木馬,要限制U盤、光盤的數(shù)據(jù)拷貝,用集中式防病毒管理模式,通過各種檢測方法對病毒進行檢測,自動進行更新特征碼,實時清除病毒。
四、結(jié)束語
雖然針對WLAN的固有物理特性和組網(wǎng)結(jié)構(gòu)研究出了很多的安全技術(shù)與策略,然而安全沒有絕對的,只有相對的安全,對其技術(shù)的研究與安全機制的應(yīng)用也將是持久的。局域網(wǎng)的安全固然重要,但在一些公共場所應(yīng)該無償提供無線網(wǎng)絡(luò),符合網(wǎng)絡(luò)的共享精神。
參考文獻:
[1]徐春橋.無線局域網(wǎng)安全及防護技術(shù)分析[J].計算機安全,2012,(5):74-76.
[2]王穎天.淺談無線局域網(wǎng)安全解決方案[J].計算機光盤軟件與應(yīng)用,2012,(2):135-136.
[3]林烈青.無線局域網(wǎng)通信安全機制的研究[J].實驗室研究與探索,2012,31(8):257-284.
[4]郭淵博,楊奎武,張暢.無線局域網(wǎng)安全設(shè)計及實現(xiàn)[M].北京:國防工業(yè)出版社,2010.