(计算机应用技术专业论文)基于ipsec的无线局域网安全技术研究.pdf_第1页
(计算机应用技术专业论文)基于ipsec的无线局域网安全技术研究.pdf_第2页
(计算机应用技术专业论文)基于ipsec的无线局域网安全技术研究.pdf_第3页
(计算机应用技术专业论文)基于ipsec的无线局域网安全技术研究.pdf_第4页
(计算机应用技术专业论文)基于ipsec的无线局域网安全技术研究.pdf_第5页
已阅读5页,还剩66页未读 继续免费阅读

(计算机应用技术专业论文)基于ipsec的无线局域网安全技术研究.pdf.pdf 免费下载

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

江苏大学硕士学位论文 摘要 无线局域网是计算机网络和无线通信技术相结合的产物,其具有可移动性 强、成本低、能显著提高工作效率等优点,因而存在着巨大的应用市场,目前 已成为商业网络中一个必要的组成部分。但是,出于传输信道的开放性,无线 局域网比有线局域网更容易遭受攻击,必须将无线局域网的安全问题摆在前所 未有的重要位置。否则,安全问题将会成为无线局域网产业发展中的最大阻力。 i e e e8 0 2 1 1 是无线局域网的主要标准,相应的安全机制主要有身份认证和 加密,且加密的安全研究主要在数据链路层,常用的协议是有线等效保密协议 w e p 。但研究表明,w e p 协议在诸多方面还存在缺陷。本文采用针对网络层的 安全协议i p s e c 作为无线局域网安全技术的重要补充。i p s e c 是目前适用于 i n t e m e t 通信的最易扩展、最完整的一种网络安全技术,利用它所建立的通道具 有更好的安全性和可靠性。 本文简要介绍了i e e e8 0 2 1 1 无线局域网的拓扑结构和协议层次结构,并揭 示了无线局域网体系结构与相应的网络安全的关系。 详细探讨了i e e e8 0 2 1 1 无线局域网的安全机制认证机制和加密机制, 并对基于w e p 机制的无线局域网安全性能进行了具体分析,说明w e p 的不足。 在此基础上,提出了基于i p s e c 的无线局域网的安全机制。 具体分析研究了i p s e c 协议族的体系结构、工作模式和三个主要协议,包 括验证头a h 、封装安全载荷e s p 、密钥管理i k e 。 重点提出了基于i p s e c 无线局域网安全解决方案及相应的方案实现,方案 设计包括v p n 远程无线通信模型与通信规程,i p s e c 安全实现模型、安全通信 协议与安全通信流程;方案实现包括验证头a h 、封装安全载荷e s p 、密钥管理 i k e 等的设计实现。 论文的最后是论文的工作总结以及后续研究方向的进一步展望。 关键词:无线局域网;安全;虚拟专用网:w e p ; i p s e c ;a h ;e s p ;i k e 江苏大学硕士学位论文 a b s t r a c t w i r e l e s sl o c a la r e an e t w o r kf w l a n ) i st h ep r o d u c to fc o m p u t e rn e t w o r ka n d w i r e l e s sc o m m u n i c a t i o n i th a sm a n ya d v a n t a g e s ,s u c ha sp o r t a b i l i t y , l o wc o s ta n d h i 曲e f f i c i e n c y , s oi th a s ag r e a td e a lo f a p p l i c a t i o n s a tp r e s e n t ,w l a nh a sb e c o m e a ne s s e n t i a lp a r to f t h ec o m m e r c i a ln e t w o r k b u tw l a ni sa t t a c k e dm o r ee a s i l yt h a n l o c a la r e an e t w o r k ( l a n ) ,b e c a u s ei t st r a n s m i s s i o nc h a n n e li so p e n w em u s tp u ta p r e m i u mo nw i r e l e s ss e c u r i t y o t h e r w i s et h ep r o b l e mo fw i r e l e s ss e c u r i t yw i l la r r e s t d e v e l o p m e n to f w l a n i e e e8 0 2 1 li st h ef u n d a m e n t a ls t a n d a r do fw l a n i t ss e c u r i t y s t r a t e g yi s m a i n l yc o m p r i s e do fa u t h e n t i c a t i o na n de n c r y p t i o n r e s e a r c ho fe n c r y p t i o ni so n l o g i c a ll i n kc o n t r o l ( l l c ) l a y e r t h en o r m a lp r o t o c o lo fe n e r y p t i o ni s w i r e d e q u i v a l e n tp r i v a c y ( w e p ) h o w e v e ri t h a sb e e np r o v e dt h a tw e ph a sm a n y w e a k n e s s e sb yal o to fr e s e a r c h t h i sp a p e ra d o p t si ps e c u r i t yr i p s e c ) a st h e i m p o r t a n ts u p p l e m e n t a r yf o rw i r e l e s ss e c u r i t ys t r a t e g y i p s e ci st h es e c u r i t yp r o t o c o l f o rn e t w o r kl a y e r i t st h em o s tc o m p l e t et e c h n i c a io fn e t w o r ks e c u r i t yf o ri n t e m e t a n da p tt oe x t e n d t h et u n n e lw h i c hi sb u i l tb yi p s e ci sm u c hm o r es e c u r ea n d r e l i a b l e f i r s t ,t h i sa r t i c l ei n t r o d u c e st h et o p o l o g ya r c h i t e c t u r ea n dp r o t o c o lh i e r a r c h i c a l s t r u c t u r eo f8 0 2 1 1 、l a n i td i s c o r e r st h er e l a t i o n s h i pb e t w e e ni t sp r o t o c o l h i e r a r c h i c a ls t r u c t u r ea n di t ss e c u r i t y s e c o n d ,t h i sp a p e rm a k e sas u r v e yo f8 0 2 1 1w i r e l e s ss e c u r i t ym e c h a n i s m s w h i c hi n c l u d ea u t h e n t i c a t i o na n de n c r y p t i o n i ta n a l y z e st h ew i r e l e s ss e c u r i t yb a s e d o nw e pa l g o r i t h ma n dd e m o n s t r a t e st h ef a u l t so fw e ea f t e rt h a t ,i tp r e s e n t sa s e c u r i t ys o l u t i o nf o rw l a n b a s e do ni ps e c u r i t y ( i p s e e ) n 1 硼,t h ea r t i c l es t u d i e si p s e ca r c h i t e c t u r e ,w o r k i n gm o d ea n dm a i np r o t o c o l s w h i c hi n c l u d ea u t h e n t i c a t i o nh e a d e r ( a h ) ,e n c a p s u l a t i n gs e c u r i t yp a y l o a d ( e s p ) a n di n t e m e tk e ye x c h a n g e ( i k e ) t h e n ,t h ep a p e rp u t sf o r w a r ds o l u t i o nf o rw l a ns e c u r i t yp r o b l e mb a s e do n i p s e c i td e s i g n sar e m o t ec o m m u n i c a t i o nm o d e la n dc o m m u n i c a t i o nr u l e sb a s e do n v p n ,as e c u r i t yi m p l e m e n t a t i o nm o d e lo fi p s e c ,as e c u r i t yc o m m u n i c a t i o np r o t o c o l a n dt h es e c u r i t yc o m m u n i c a c i o i lf l o w i ti m p l e m e n t sa h ,e s pa n di k ei nl i n u x o p e r a t i n gs y s t e m f i n a l l y , i ts u m m a r i z e st h ef e a t u r e so f t h i sa r t i c l e ,a n dg i v e sp r o s p e c t i v ev i e wo f t h ef u t u r er e s e a r c h k e yw o r d s :w l a n ;s e c u r i t y ;v p n ;w e p ;i p s e c ;a h ;e s p ;i k e 江苏大学硕士学位论文 学位论文版权使用授权书 本学位论文作者完全了解学校有关保留、使用学位论文的规定,同意学校保 留并向国家有关部门或机构送交论文的复印件和电子版,允许论文被查阅和借 阅。本人授权江苏大学可以将本学位论文的全部内容或部分内容编入有关数据库 进行检索,可以采用影印、缩印或扫描等复制手段保存和汇编本学位论文。 本学位论文属于 保密口,在年解密后适用本授权书。 不保密团 。 学位论文作者签名:弄专炎 指导教师签名: 立彳年6 月,咿日 翻吝粪 、 上船歹年6 月舻日 江苏大学硕士学位论文 本人郑重声明:所呈交的学位论文,是本人在导师的指导下, 独立进行研究工作所取得的成果。除文中已经注明引用的内容以 外,本论文不包含任何其他个人或集体已经发表或撰写过的作品 成果。对本文的研究做出重要贡献的个人和集体,均已在文中以 明确方式标明。本人完全意识到本声明的法律结果由本人承担。 学位论文作者签名:弄奇欠 日期:2 缈手年 6 月 ,日 江苏大学硕士学位论文 1 1 选题背景及意义 第一章绪论 信息与人们的生活息息相关,信息技术和信息产业日益受到重视。网络是我 们获得信息的一种重要的途径,随着社会的不断进步,网络的范围和作用也在不 断扩大和提高。按传输介质不同,网络可以分为两种无线网络和有线网络。 有线网络是常见和普及的网络,但是随着各种诸如便携机、掌上电脑等移动 设备的日趋普及,人们希望任何时候、任何地点都能快速、方便、灵活地实现这 些移动设备间的互联以进行数据传输和设备共享。无线网络为我们提供了理想的 解决方案。 无线局域网( w l a n ) 是计算机网络和无线通信技术相结合的产物,是指应 用无线通信技术将局部范围计算机设备互联起来,构成可以互相通信和资源共享 的网络体系。无线局域网的优点包括可移动性强、成本低、能显著提高工作效率 等。 目前w l a n 已成为商业网络中一个重要的组成部分。据国际数据公司( i d c ) 预测,今后5 年,无线局域网市场预计每年将增长2 9 ,w l a n 市场一直到2 0 0 7 年都会持续这种健康增长的发展趋势。而最近美国的一次调查显示,通过实施 w l a n ,用户规模平均在3 0 0 的企业可以节省下来的联网成本高达4 9 0 万美元 1 1 】。相应地,由于办公效率提高带来的成本降低、办公机构的精简以及由此增加 的额外收入与利润,抵销了用户对网络的最初投资,用户可以期待在1 年之内收 回他们在无线局域网解决方案上面的投资。 当然无线局域网在为用户带来便利的同时,也带来了许多安全上的问题。且 显然地,无线网络比有线网络更容易遭受攻击一一有线网络通过线缆连接,信道 是封闭的,无线局域网的用户共享无线介质,信道是开放的,所以必须把无线局 域网的安全问题放在首位,否则,安全问题将会成为无线局域网产业发展中的最 大阻力。无线局域网安全机制的主要目的是给物理上“开放”的无线网络提供一 个相对“封闭”的环境,以防止在通信过程中消息泄漏。 1 2 论文的研究内容及主要工作 江苏大学硕士学位论文 i e e e 8 0 2 1 1 是目前无线局域网的主要标准,相应的安全机制主要有身份认 证和加密。加密的相应研究在数据链路层,常用的协议是w e p 协议。但研究表 明,w e p 协议在多方面还存在许多缺陷,所以本文提出了基于i p s e c 和v p n 的 无线局域网安全改进方案。 论文的主要研究内容和工作包括以下几方面。 ( 1 ) i e e e s 0 2 1 1 无线局域网体系结构分析,说明无线局域网体系结构与相 应的网络安全的关系: ( 2 ) i e e e s 0 2 1 1 无线局域网安全机制分析,重点是对w e p 机制分析,说 明w e p 机制存在的不足,在此基础上提出基于i p s e c 的w l a n 安全机制的补充; ( 3 ) i p s e c 协议分析,着重研究i p s e c 协议族的三个主要协议:a l l 、e s p 、 i k e :对i p s e c 的安全服务、特点、应用和实现作了总结; ( 4 ) 基于i p s e c 无线局域网安全解决方案,方案包括v p n 远程无线通信模 型与通信规程,i p s e c 安全实现模型、安全通信协议与安全通信流程; ( 5 ) 基于i p s e c 无线局域网安全实现包括内核空间中i p s e c 包处理模块包 含的a h 和e s p 的设计实现,以及用户空间中的密钥管理的设计实现。i p s e c 包 处理和密钥管理是基于1 p s e c 和v p n 的无线局域网安全解决方案在l i n u x 操作 系统上实现的体系结构中的主要模块。 1 3 论文的组织结构 论文共分七章,主要内容概要如下: 第一章绪论 介绍课题的选题背景和研究意义,概述本文的研究内容及主要研究工作,叙 述论文的组织结构。 第二章i e e e 8 0 2 1 1 无线局域网体系结构分析 介绍i e e e8 0 2 1 1 无线局域网的拓扑结构,重点研究i e e e8 0 2 1 1 无线局域 网的分层协议体系结构:物理层、m a c 子层、m a c 管理子层a 第三章i e e e s 0 2 1 l 无线局域网安全机制分析 介绍i e e e8 0 2 1 1 无线局域网的认证机制、虚拟专用网在无线网络中的应用、 有线等效保密协议w e p ,着重研究w e p 机制,提出基于i p s e c 的无线局域网安 全机制。 第四章i p s e c 协议分析 江苏大学硕士学位论文 介绍i p s e c 体系结构、工作模式,重点研究i p s e c 协议族的三个主要仂、议: a h 、e s p 、i k e 。 第五章基于i p s e c 无线局域网安全解决方案 给出v p n 远程无线通信模型与通信规程,i p s e c 安全实现模型、安全通信协 议与安全通信流程。 第六章基于i p s e c 无线局域网安全实现 给出内核空间中i p s e c 包处理模块包含的a h 和e s p 的设计实现,以及用户 空间中的密钥管理的设计实现。 第七章结束语 对全文进行总结,并指出进一步需要开展的工作。 江苏大学硕士学位论文 第二章i e e e s 0 2 11 无线局域网体系结构分析 i e e e8 0 2 1 1 协议是i e e e 制定的无线局域网( w i r e l e s sl o c a la r e a n e t w o r k , w l a n ) 标准,于1 9 9 7 年推出,是在无线局域网领域内的第一个在国际上被认 可的协议。i e e e8 0 2 1 1 协议主要针对网络的物理层( p h y ) 和介质访问控制 ( m e d i u ma c c e s sc o n t r o l ,m a c ) 层进行了规定性j 。 8 0 2 1 1 定义了两种类型的设备,一种是无线站点( s t a t i o n ,s t a ) ,通常 由一台p c 机或笔记本计算机加上一块无线网卡构成,另一种称为无线接入点 ( a c c e s sp o i n t ,a p ) ,它的作用是提供无线网络与有线网络之间的连接桥梁【3j 。 2 1 拓扑结构 i e e e8 0 2 1 1 定义了两种常用的拓扑结构:独立基本服务集( i n d e p e n d e n t b a s i cs e r v i c es e t ,i b s s ) 和扩展服务集( e x t e n d e ds e r v i c es e t ,e s s ) 1 4 , 5 1 。 基本服务集( b a s i cs e r v i c es e t ,b s s ) 是8 0 2 1 l 无线局域网基本的组成部分, 它由无线站点和接入点组成。它提供一个覆盖区域,使b s s 中的站点保持充分 的连接。一个b s s 至少包括两个站点。一个站点可以在b s s 内自由移动,但如 果它离开了某个b s s 区域就不能够直接与该b s s 内的其它站点建立连接了。 i b s s 由基本服务集( b s s ) 内的一组无线站点组成,如图2 1 所示。在i b s s 内,无线站点之间不需要通过接入点就能直接进行通信,所以无线站点不能对有 线网络进行访问。 图2 1 独立基本服务集 为满足跨越b s s 范围通信需要,8 0 2 11 还定义了一个扩展服务集e s s 拓扑 结构,如图2 2 所示。e s s 由分布式系统( d i s t r i b u t i o ns y s t e m ,d s ) 和若干b s s 组成。这种拓扑结构通过接入点a p 和分布式系统d s 把多个b s s 连接起来,从 江苏太学硕士学位论支 第二章i e e e 8 0 2 1 1 无线局域网体系结构分析 i e e e8 0 2 1 l 协议是i e e e 制定的无线局域网( w i r e l e s sl o c a la r e a n e t w o r k , w l a n ) 标准,于1 9 9 7 年推出,是在无线局域网领域内的第一个在围际上被认 可的协议。i e e e8 0 2l l 协议主要针对网络的物理层( p h y ) 和介质访问控制 ( m e d i u ma c c e s sc o n t r o l ,m a c ) 层进行了规定口j 。 8 0 21 1 定义了两种类型的设备,一种是无线站点( s t a t i o n ,s t a ) ,通常 由一台p c 机或笔记木计算机加上一块无线网卡构成,另一种称为无线接入点 ( a c c e s sp o i n t ,a p ) ,它的作用是提供无线网络与有线网络之间的连接桥梁口l 。 2 1 拓扑结构 i e e e8 0 2 1 l 定义了两种常用的拓扑结构:独立基本服务集( i n d e p e n d e n t b a s i cs e r v i c es e t ,i b s s ) 和扩展服务集( e x t e n d e ds e r v i c es e t ,e s s ) 4 , 5 1 。 基本服务集( b a s i cs e r v i c es e t ,b s s ) 是8 0 2 1 1 无线局域网基本的组成部分, 它由无线站点和接入点组成。它提供一个覆盖区域,使b s s 中的站点保持充分 的连接。一个b s s 至少包括两个站点。一个站点可以在b s s 内自由移动,但如 果它离开了某个b s s 区域就不能够直接与该b s s 内的其它站点建立连接了。 i b s s 由基本服务集( b s s ) 内的一组无线站点组成,如图2 1 所示。在i b s s 内,无线站点之间不需要通过接入点就能直接进行通信,所以无线站点不能对有 线网络进行访问。 图2 1 独立基本服务集 为满足跨越b s s 范围通信需要,8 0 2 11 还定义了一个扩展服务集e s s 拓扑 结构,如图2 2 所示。e s s 由分布式系统( d i s t r i b u t i o ns y s t e m ,d s ) 和若tb s s 组成。这种拓扑结构通过接入点a p 和分布式系统d s 把多个b s s 连接起来,从 组成。这种拓扑结构通过接入点a p 和分布式系统d s 把多个b s s 连接起来,从 江苏大学硕士学位论文 而实现了不同b s s 内的站点能够相互通信,并可创建任意大小和复杂度的无线 局域网。 图2 2 扩展服务集 具体地,8 0 2 1 1 标准定义接入点a p 是一个可设定地址的站点,它提供到分 布式系统d s 的接口;d s 是通过a p 在e s s 内使b s s 相互连接的组件,其通过 提供逻辑服务支持8 0 2 11 移动类型。 8 0 2 1 1 标准认可的移动类型包括: ( 1 ) 不移动型:指站点不移动或者只在b s s 内移动。 ( 2 ) b s s 移动型:指站点从e s s 内的一个b s s 移动到相同e s s 内的另一 个b s s 。 ( 3 ) e s s 移动型:指站点从一个e s s 内的某个b s s 移动到另一个e s s 内 的某个b s s t 。 2 2 协议层次结构 8 0 2 1 1 无线局域网标准使用由国际标准化组织i s o ( i n t e r n a t i o n a l o r g a n i z a t i o nf o rs t a n d a r d i z a t i o n ) 提出和定义的开放系统互连o s i ( o p e ns y s t e m s i n t e r c o n n e c t i o n ) 概念模型作为其建立标准的一个结构模型,但与o s i 有比较重 要的差别。8 0 2 1 1 无线局域网标准将o s i 参考模型的第2 层( 即数据链路层) 进 行了进一步划分,将其分为2 个子层:分别是逻辑链路控制层( l o g i c a ll i n k c o n t r o l ,l l c ) 和介质访问控制层m a c 7 1 。由于l l c 层与具体的传输介质无关, 8 0 2 1 l 无线局域网标准只涉及物理层p h y 和介质访问控制层m a c ,图2 3 给出 的是完整的i e e e 8 0 2 1 1 标准的协议实体。 江苏大学硕士学位论文 逻辑链路控制层 数据链路层 ( l l c ) 介质访问控制层 ( m a c ) 物理层 物理层 ( p h y ) 圈2 3i e e e 8 0 2 11 协议实体 在8 0 2 1 1 标准中定义了三类物理层:红外线物理层和两种无线频率物理层, 即直接序列扩频和跳频扩频 3 。由于复杂性,m a c 层又被分为m a c 予层和m a c 管理子层。 m a c 子层主要负责定义访问机制和m a c 帧格式。m a c 管理子层主要负责 在无线站点s t a 和接入点a p 之间进行通信的初始化,为无线站点s t a 加入无 线局域网提供了可能,在这些功能中最重要的就是关联、认证和加密【9 】。关联用 于建立无线站点s t a 和接入点a p 之间的映射关系,实际上是把无线变成有线 网的连线。认证和加密将在第三章中详细叙述。 2 3 无线局域网体系结构与无线网络安全 如上所述,8 0 2 1 1 无线局域网体系结构主要包括物理层和数据链路层,所以 目前相应的无线局域网安全技术研究也主要在这两层。 从上面的分析可以看出,对于物理层而言,使用直接序列扩频可以获得较满 意的抗噪声干扰性能:使用跳频扩频则可增加攻击者的攻击难度:而红外线传输 方式不受无线电波的干扰。但是同样可以看出,直接序列扩频的安全可靠性能主 要取决于伪随机码p n 的随机性和自相关性,如果这两者不能保证,则相应的安 全可靠性能将大大降低:跳频扩频的抗攻击能力则主要取决于跳频频率,如果此 频率不是很高,则抗攻击能力也会大大降低;而红外线传输方式由于方向性问题, 实际是很少使用的。对于数据链路层而言,安全机制应主要在m a c 管理子层实 现,且主要通过认证、加密等手段,这也是目前无线网络安全研究的重点,如目 前实用的无线网络安全协议w e p 。 当然,和有线网络样,无线网络的安全也应是一系统问题,体现在层次上 即不能仅仅依靠某一层或某几层的安全机制。除利用物理层和数据链路层的安全 机制外,我们还可以利用网络层的安全机制来加强无线网络的安全性,本文的主 6 江苏大学硕士学位论文 要思想即是以基于网络层的安全协议i p s e c 来作为目前无线网络安全协议w e p 的重要补充。 江苏大学硕士学位论文 第三章i e e e 8 0 2 1 1 无线局域网安全机制分析 i e e e8 0 2 1 1 无线局域网的安全机制主要包括两个方面:认证和加密。i e e e 8 0 2 1 1 提供两种认证方式:开放系统认证( o p e ns y s t e ma u t h e n t i c a t i o n ) 和共享 密钥认证( s s h a r e dk e ya u t h e n t i c a t i o n ) 。加密包括两个部分:加密机制和加密 算法 1 0 】。w e p 机制是i e e e8 0 2 1 1 协议规定的加密机制,r c 4 算法是w e p 机制 所采用的加密算法。本章将针对w e p 机制的安全性能进行分析。 3 1i e e e 8 0 2 1 1 无线局域网的认证 i e e e 8 0 2 1 1 无线局域网的认证是面向无线终端设备的认证,而不是针对使 用设备的用户。一个无线终端经过a p 与网络通信之前,它必须使用开放系统认 证或共享密钥认证的方式与a p 实现相互认证【l l 】。 3 1 1 开放系统认证 开放系统认证是i e e e8 0 2 1 1 协议缺省的认证方式。开放系统认证没有安全 保证,任何无线站点只要向a p 发出认证请求,就可以通过认证。 开放系统认证包括两个通信步骤,即认证请求和响应。发起认证的无线站点 首先发送一个管理帧表明自己身份并提出开放系统认证方式的认证请求。随后, 负责认证的a p 对无线站点作出响应。在这种方式下,任何无线站点都可以被认 证为合法设备。 3 1 _ 2 共享密钥认证 共享密钥认证方式要求无线终端具备w e p ( 目前实用的无线网络有线等效 保密协议,后面将重点介绍) 密钥的配置。 共享密钥认证需要在无线站点和a p 之间进行四次交互,使用经w e p 加密 的密文传输。具体过程如下: 第一步,发起认证的无线站点首先发送一个管理帧表明自己身份并提出共享 密钥认证方式的认证请求; 第二步,a p 作出响应,同时该帧中还包含一个由w e p 机制产生的随机质 询文本( c h a l l e n g et e x t ) ; 8 江苏大学硕士学位论文 第三步,发起认证的无线站点对随机质询文本用本地配置的w e p 共享密钥 进行加密后发回给a p ; 第四步,a p 用配置的w e p 共享密钥对无线站点的加密后的随机质询文本 进行解密,并返回认证结果。在这一步中,如果解密后的质询文本与第二步发送 的原质询文本相匹配,则返回的认证结果为成功,s t a 己经通过认证,可以加 入无线网络;反之,认证结果为失败,无线站点不能加入无线网络。 3 2 虚拟专用网v p n 在无线网络中的应用 虚拟专用网( v i r t u a l p r i v a t e n e t w o r k ,v p n ) 是指用以替代专用网的一种广 域网技术,在一个公共i p 网络平台上通过隧道以及加密技术保证专用数据的网 络安全性,目前许多企业以及运营商已经采用了v p n 技术1 1 2 1 。 已广泛应用于l a n 及远程接入等领域的虚拟专用网v p n 安全技术也可用于 w l a n 。v p n 可以替代有线等效保密协议w e p 解决方案。v p n 采用数据加密 标准( d a t ae n c r y p t i o ns t a n d a r d ,d e s ) 和3 d e s 等技术来保障数据传输的安全。 v p n 通过遥控拨号进入公共互联网,从而提供一个比较安全的途径i l3 1 。v p n 具 有强大的加密功能,可通过远程鉴别拨入用户服务( r e m o t e a u t h e n t i c a t i o nd i a li n u s e rs e r v i c e ,r a d i u s ) 接入用户服务器,从而对无线终端进行认证。 vp n 技术是透明运行在wl a n 上的安全机制,因为v p n 的使用独立于 任何本地w l a n 方案,不属于i e e e 8 0 2 1 1 标准界定的mac 层安全技术,因 此,它是一种增强性网络解决方案。 目前,在v p n 的实现上还没有统一的标准,各个公司之间的产品兼容性较 差。另外,将vp n 用作w l a n 的安全解决方案时成本相对较高( 需要投资 昂贵的v p n 交换机或接入点) ,因此目前只适用于大型企业、行业和特殊场合。 3 3 有线等效保密协议w e p 有线等效保密协议( w i r e de q u i v a l e n tp r i v a c y ,w e p ) 是i e e e8 0 2 11 标准 中用来保护无线传输过程中的链路级数据的协议,目的是为无线网络提供与有线 网络未加密时相当的安全等级1 1 4 1 。 w e p 机制为授权无线局域网用户提供加密服务,其工作原理可简述为:使用 w e p 机制对m a c 帧中的帧体部分进行加密,以密文替代原m a c 帧中帧体部分的明 江苏大学硕士学位论文 文数据,同时通过在m a c 头的的帧控制字段中设置相应的w e p 位为“t r u e ”,告 知接收节点传输数据己加密。接收节点在收到密文后,用相同的加密机制对密文 进行解密,这样就得到了发送方的原始数据信息。 w e p 机制使用两个算法:加密算法和完整性算法,前者保护信息不泄漏,后 者保护信息不被篡改。i e e e8 0 2 1 1 协议定义的加密算法是流密码加密算法 r c 4 【l “,i e e e8 0 2 11 协议定义的完整性算法是c r c - 3 2 循环冗余编码( c r c ) 。 3 3 1w e p 机制的加密 w e pp r n g :伪随机序列发生器 级联:把两段消息的首尾连接起来 图3 1w e p 机制的加密原理幽 w e p 的加密过程如图3 1 所示。w e p 机制使用了2 4 位初始化向量 ( i n i t i a l i z a t i o nv e c t o r ,i v ) 和4 0 位共享密钥,二者级联形成6 4 位的种子 ( s e e d ) , 作为w e p 伪随机序列发生器( p s e u d o r a n d o mn u m b e rg e n e r a t o r , p r n g ) 的输入,w e pp r n g 产生一个密钥序列( k e ys e q u e n c e ) ,密钥序列与明文 异或生成密文,明文在与密钥序列异或前需要进行完整性校验,把得到的完整性 校验值( i n t e g r i t yc h e c kv a l u e ,i c v ) 加到明文的后面,和明文一起加密【1 “。 w e p 的关键部分是w e pp r n g ,它采用r c 4 算法。r c 4 是一种对称密码算法, 即加密和解密使用相同的密钥。 3 3 2w e p 机制的解密 w e p 的解密过程如图3 2 所示。解密过程是加密的逆过程。首先把接收到的 i v 和共享密钥级联,作为w e pp r n g 的输入,w e pp r n g 产生的密钥序列和密文异 或产生明文,然后对明文进行完整性校验,得到一个完整性检验值i c v ,i c v l o 江苏大学硕士学位论文 的值与接收到的i c v 值进行比较。如果不相同,则丢弃,并且不通知l l c 层;如 果相同,则证明接收到的数据是正确的 】。 明文 图3 2w e p 机制的解密原理图 3 4w e p 安全机制性能分析 3 4 1w e p 机制的特点 i e e e8 0 2 1 l 协议下的w e p 机制采用的r c 4 算法相对其它算法,具有以下 优点: ( 1 ) 能用较短的密钥实现较高的安全性,无线网络的带宽资源非常宝贵, 采用r c 4 算法可以大大节省带宽资源,同时节省了传输时间。 ( 2 ) 加密和解密速度快,例如r c 4 算法的加密速度比数据加密标准d e s 算法快l o 倍左右【1 8 】。这是因为r c 4 算法的加密和解密过程只有一次迭代,并且 加密和解密过程中没有复杂的运算,例如指数运算、对数运算、乘方运算等。 ( 3 ) r c 4 算法是一种采用输出反馈方式的序列密码,不产生错误扩散,并 且可以用一个相对短的密钥产生一个独立的长的密钥序列1 9 1 。 以上几点也是i e e e8 0 2 11 协议的w e p 机制采用的r c 4 算法作为加密算法 的原因。 3 4 2w e p 机制存在的问题 由于w e p 机制自身存在一些不完善的地方,因此抗攻击能力较弱。其主要 问题表现在以下几个方面: ( 1 ) 对加密算法r c 4 的攻击,可以破解用户使用的共享密钥,从而破解所 有流经无线网络的加密分组,使得用户的通信没有秘密可言,这对于i e e e8 0 2 1 1 无线网络的用户而言是危险的。 江苏大学硕士学位论文 w e p 机制采用的r c 4 算法属于对称密码算法中的序列密码( s t r e a m c i p h e r ) , 也称为流密码 ”】。流密码加密算法的一个缺陷是如果两个消息用同一个初始化向 量i v 和共享密钥加密易导致两个消息的同时泄露【2 0 】。设p i 表示第i 个明文,c i 表示第i 个密文,初始化向量i v 为v ,共享密钥为k ,则密钥序列为r c 4 ( v ,k ) 。 则有下式: c 1 = p lo r c 4 ( v ,k )( 3 1 ) c 2 = p 2o r c 4 ( v ,k )( 3 - - 2 ) c 1 0 c 2 = ( p io r c 4 ( v ,k ) ) o ( p 2 0 r c 4 ( v ,k ) )( 3 3 ) c l o c 2 = p 1o p 2( 3 4 ) 一般情况下,知道两个明文的异或值,就能够恢复出其明文。 i v 的重复使用在已知明文攻击的情况下,将大大缩减入侵者破译密文的时 间,例如,一个入侵者已知一段明文,并且监听到了密文,那他将密文和明文异 或,可以得到密钥序列。如下: c 10 p i = p 1o r c 4 ( v ,k ) o p l( 3 5 ) c 1o p i = r c 4 ( v ,k ) ( 3 6 ) 为阻止该类攻击,w e p 协议使用了每个分组采用不同的初始向量i v 加以克 服,避免了密钥序列的重复。然而无论是4 0 b i t s 或1 0 4 b i t s 长的密钥。其i v 均为 2 4 b i t s ,也就是说其密钥空间只有2 2 4 大小。在一个繁忙的接入点,初始向量出现 重复只是时间的问题。有人做过统计,通常在1 1 m b p s 的数据速率下2 3 秒随 机选择的即会碰撞【2 l 】。 由此可见,流加密算法本身的弱点及8 0 2 1 1 标准中初始向量空间太小使密 钥序列重复使用的机会大大增加,对于w l a n 的安全是灾难性的结果。 ( 2 ) 对完整性算法c r c 的攻击,使篡改数据成为可能,从而导致数据中所 包含的信息失去意义。 w e p 机制采用的完整性校验算法是3 2 位的循环冗余算法c r c 。但是它和 r c 4 算法配合进行完整性校验存在严重缺陷。c r c 校验随机错误的能力比较强, 但它不能对付恶意攻击( m a l i c i o u sa t t a c k ) 2 2 1 。具体分析如下: 设信息为m ,c r c 校验为c ( m ) 。 w e p 校验是消息的线性函数。即对任意的x 和y ,有: c ( x 审y ) = c ( x ) oc ( y ) ( 3 7 ) 攻击者在不改变校验值的前提下有控制地修改密文成为可能。 江苏大学硕士学位论文 设信息为m ,密文为c ,在其到达目的地之前被截获。c = r c 4 ( v ,k ) o ( m ,c ( m ) ) 修改后的密文为c ,其对应的消息为:m = moa ,a 为 攻击者任意选择的值。 c = co ( a ,c ( a ) ) ( 3 8 ) c = r c 4 ( v ,k ) o ( m ,c ( m ) ) o ( a ,c ( a ) )( 3 - - 9 ) c = r c 4 ( v ,k ) o ( m o ,c ( m ) oc ( a ) )( 3 1 0 ) c = r c 4 ( v ,k ) 0 ( m ,c ( m ) )( 3 1 1 ) 攻击者可以完全不破坏校验值而对密文进行篡改,篡改后将其发送。接收者 解密后只能得到篡改后的结果m ,却不能用c r c 算法检测出来【2 3 1 。 虽然入侵者不能获得发送方传递的信息,但是破坏了信息完整性,使得接收 方无法从中获得有用信息,由于在w e p 机制下检验不出受到攻击,接收方认为 这一帧是合法的,传递给了高层,这同时也浪费了高层处理无用的消息的时间。 ( 3 ) i e e e8 0 2 1 1 协议虽然提供了认证和加密服务,但它却没有定义或提供 w e p 机制的密钥管理协议,共享密钥的分发依赖于外部的密钥管理服务。而密 钥的分发管理又直接关系到系统认证和加密的安全,如何动态地实施密钥管理与 交换,并在无线环境下安全地进行密钥分发,都是急待解决的关键问题。 这里需要说明的是,虽然w e p 机制已经有了改进方案w e p 2 、端口访问控 制技术( i e e e 8 0 2 1 x ) ,因为它们最终都还是采用了w e p 机制,所以没有从根 本上起到提高安全性的作用。 3 5 基于ip s e c 的无线局域网安全机制 i p s e c ( i ps e c u r i t y ) 是近年来发展起来的一种网络安全标准,它在网络层针 对i p 包进行加密和认证,以保证数据的机密性和完整性【2 4 】。 i p s e c 提供了一种标准的、健壮的以及包容广泛的机制,可用它为i p 及上层 协议( 如u d p 和t c p ) 提供安全保证。它定义了一套默认的、强制实施的算法, 以确保不同的实旌方案相互间可以兼容。而且假若想增加新的算法,其过程也是 非常直接的,不会对兼容性造成破坏。i p s e c 协议体系主要包括4 个部分:安全 协议( 认证头和封装安全载荷) 、安全关联s a 和密钥管理、i n t e m e t 密钥交换 i k e ,故i p s e c 能综合提供安全认证、加密、密钥交换和管理功能。i p s e c 的工作 原理将在第四章中详细介绍。 江苏大学硕士学位论文 i p s e c 可保障主机之间、网络安全网关( 如路由器或防火墙) 之问或主机与 安全网关之间的数据包的安全。由于受i p s e c 保护的数据包本身不过是另外一种 形式的i p 包,所以完全可以嵌套提供安全服务,同时在主机之间提供像端到端 这样的认证,并通过一个通道,将那些受i p s e c 保护的数据传送出去( 通道本身 也通过i p s e c 受到安全网关的保护) 。w e p 工作在网络的第二层,在此基础上, 利用i p s e c 协议形成的数据包,通过通道传输即依靠第三层协议进行传输,则可 达到数据通信安全的目的。 i p s e c 有两种不同的工作模式:传输模式用于保护i p 层以上各层的数据( 不 包括i p 层) ,通道模式用于保护整个口数据包。w l a n 的安全解决方案采用通 道模式。 由于i e e et g i 任务组主要将重点放在m a c 层的安全实现方面,同时允许 将现有的上层认证、加密和密钥管理协议直接用于w l a n 安全管理中( t o i 任 务组将上层协议作为可选项) ,而i p 安全体系结构i p s e

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论