已阅读5页,还剩60页未读, 继续免费阅读
(计算机应用技术专业论文)针对多种认证方式的wlan智能接入方案设计及软件实现.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
北京邮电人学硕一 :研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 针对多种认证方式的w l a n 智能接入方案设计及软件实现 摘要 近年来,无线局域网正在被运营商大规模推广、布设,具有广泛 的市场前景。然而,鉴别、鉴权、计费和网络的安全性问题对于电信 运营商的网络运营是十分重要的,这就给无线局域网的认证和加密提 出了更高的要求。本文提出的方案和软件旨在适应目前常见的w l a n 接入认证方式,使用户能够便捷、安全的使用无线网络。 本论文首先对常用的几种认证方式进行了深入的研究,并对 w e p 、e a p s i m 、w a p i 三种接入认证方式作了多方面的比较。经过 详细的调查,发现目前市场上的无线局域网接入软件大都只能支持某 一种接入认证方式,或某一个厂家的网卡。这样多种认证方式及接入 软件之间的选择,就给用户的使用造成了不便。 论文针对这种状况,提出了一种根据用户的安全等级设定,智能 选择认证方式,并实现自动接入、认证的全新方案。该方案的设计主 要分为两个方面:第一,自动选择认证方式。该方案可根据用户设定 的安全级别,自动排定各种认证方案的优先级,并在当前设备不满足 所选用的认证方式需要或认证失败时,切换使用低优先级的认证方 式,以此类推直到认证成功或所有认证方式均不能认证成功。第二, 自动完成基于w e p 、e a p s i m 、w a p i 认证方式的无线局域网接入和 针对不同运营商的w e b 二次认证。 论文根据上述研究的智能接入方案,编写了w l a n 动态连接库软 件。该软件采用分层化和模块化设计思想,整体分为接口层、连接管 理层、设备管理层三层。软件不仅实现了w e p 、e a p s i m 、w a p i 三 种接入认证方式的自适应选择和全自动接入,降低了用户接入的难 度,还为其他客户端软件的调用提供了简单便捷的软件接口。最后, 对w l a n 动态连接库软件进行了测试,表明该软件达到了设计要求。 关键词:无线局域网w a p ie a p s i mw e b p o r t a l 认证接入软 件 北京邮电大学硕j :研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 a na d a p t i v es c h e m ea n di t ss o f t 、a r e i m p l e m e n t a t i o nf o rm u l t i p l e a u t h e n t i c a t i o nm o d e si nw l a n a bs t r a c t w i r e l e s sl o c a la r e a n e t w o r k ( w l a n ) i sw i d e l y u s e d b y t e l e c o m m u n i c a t i o n so p e r a t o r sa so n eo ft h em o s tp e r s p e c t i v et e c h n o l o g i e s h o w e v e r , t h e r ea r e s t i l ll o t so fp r o b l e m st ob es o l v e ds u c ha s a u t h e n t i c a t i o n ,a u t h o r i z a t i o n ,a c c o u n t i n g a n dn e t w o r ks e c u r i t y t h i s t h e s i sp r o p o s e sa na d a p t i v es c h e m ea n dd e v e l o p si t ss o f t w a r et oe n h a n c e t h ea u t h e n t i c a t i o no fw l a n ,w h i c hi sm o r ec o n v e n i e n ta n ds a f e rf o r u s e r s t h i st h e s i sd e e p l ya n a l y z e st h r e ec o m m o n l yu s e da u t h e n t i c a t i o n m e t h o d s ( w e p , e a p - s i ma n dw a p i ) ,a n dt h e nc o m p a r e st h e mi ns e v e r a l a s p e c t s a c c o r d i n gt oo u ri n v e s t i g a t i o n ,m o s to fw l a n c l i e n ts o f f w a r e s s u p p o r to n l yo n ea u t h e n t i c a t i o nm o d eo ro n eo fm u l t i p l en e t w o r kc a r d s i t i si n c o n v e n i e n tf o ru s e r st oa c c e s sw l a n ,b e c a u s et h e yh a v et os e l e c t o n ef r o mm u l t i p l ea u t h e n t i c a t i o nm o d e sa n do n ef r o mm a n yk i n d so f c l i e n ts o f t w a r e st of i tt h em o d e t os o l v et h e s ep r o b l e m s ,t h i st h e s i sp r o p o s e sas c h e m e ,w h i c hc a n i n t e l l i g e n t l ys e l e c to n eo ft h em u l t i p l ea u t h e n t i c a t i o nm o d e sa c c o r d i n gt o t h ed i f f e r e n tu s e r s s a f er a n k s ,a n da d a p t i v l ya c c e s sw l a nb a s e do nt h e s e l e c t e da u t h e n t i c a t i o nm o d e t h es c h e m ec o n s i s t so ft w os t e p s t h ef i r s t s t e pi st os e l e c ta u t h e n t i c a t i o nm e t h o d b a s e do ns a f ec l a s ss e l e c t e db y u s e r s ,i t c a n a u t o m a t i c a l l ya r r a n g et h ep r i o r i t y b a s i so fs e v e r a l a u t h e n t i c a t i o nm o d e s b e s i d e s , i tc a n a d j u s t t o l o w e r - p r i o r i t y a u t h e n t i c a t i o nm o d ew h e nt h eu s e r s e q u i p m e n t sd o n o tm e e tt h e r e q u i r e m e n to fs e l e c t e da u t h e n t i c a t i o nm e t h o do rt h ea u t h e n t i c a t i o nh a s 北京邮电人学硕i :研究生学位论文 针对多种认证方式的w l a n 智能接入方案设计及软件实现 f a i l e d r e g a r d i n gt h es e c o n dp a r t ,t h es c h e m ec a na u t o m a t i c a l l ya c c e s s 、礼a nb a s e do nw e p , e a p s i ma n d a p i ,a sw e l la ss e c o n d a u t h e n t i c a t i o nb a s e d 但b p o r t a lm o d ef o rd i f f e r e n tt e l e c o m m u n i c a t i o n o p e r a t o r s i nt h i st h e s i s ,t h ew l a nd y n a m i cl i n kl i b r a r ys o f t w a r ei sa l s o d e v e l o p e d ,a c c o r d i n gt ot h e a b o v em e n t i o n e ds c h e m e o u rs o f t w a r e p r o g r a mu s e st h ed e s i g nc o n c e p to fl a y e ra n dm o d u l e ,a n di t i n c l u d e s i n t e r f a c e l a y e r , c o n n e c t i o n m a n a g e m e n tl a y e r a n d e q u i p m e n t m a n a g e m e n tl a y e r t h es o f t w a r en o to n l ya c c o m p l i s h e st h ea d a p t i v e s e l e c t i o na n da c c e s so fw e p , e a p s i na n d 0 p i ,w h i c hm a k e su s e r s a c c e s s 几a nm o r ee a s i l y , b u ta l s oo p e n st h ec o n v e n i e n ts o f t w a r e i n t e r f a c ef o ro t h e rc l i e n ts o f t w a r ep r o g r a m su s i n g f i n a l l y , t h e 、礼a n d y n a m i cl i n kl i b r a r yi st e s t e d ,t h er e s u l t ss h o w si t s a t i s f i e st h ed e s i g n d e m a n d s k e yw o r d s :w i r e l e s sl o c a la r e an e t w o r k 、m p ie a p s i m w e b p o r t a la u t h e n t i o n a c c e s ss o f t w a r e 北京邮电人学硕一 :研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 声明户明 独创性( 或创新性) 声明 本人声明所呈交的论文是本人在导师指导下进行的研究工作及取得的研究 成果。尽我所知,除了文中特别加以标注和致谢中所罗列的内容以外,论文中不 包含其他人已经发表或撰写过的研究成果,也不包含为获得北京邮电大学或其他 教育机构的学位或证书而使用过的材料。与我一同工作的同志对本研究所做的任 何贡献均已在论文中作了明确的说明并表示了谢意。 申请学位论文与资料若有不实之处, 本人签名: 黠名望喜垫 本人承担一切相关责任。 日期:z 幽聋2 闺丛目 关于论文使用授权的说明 学位论文作者完全了解北京邮电大学有关保留和使用学位论文的规定,即:研究 生在校攻读学位期间论文工作的知识产权单位属北京邮电大学。学校有权保留并 向国家有关部门或机构送交论文的复印件和磁盘,允许学位论文被查阅和借阅; 学校可以公布学位论文的全部或部分内容,可以允许采用影印、缩印或其它复制 手段保存、汇编学位论文。( 保密的学位论文在解密后遵守此规定) 保密论文注释:本学位论文属于保密在一年解密后适用本授权书。非保密论 喜;:;篓耄:二一 导师签名:生逖运 l 适用本授权书。 日期:兰翌监捆f 笠目 日期: 北京邮电人学硕士研究生学位论文 针对多种认证方式的w l a n 智能接入方案设计及软件实现 1 1 研究背景 第一章绪言 目前无线局域网( w i r e l e s sl o c a la r e an e t w o r k ,缩写为w l a n ) 已被广泛应用于 无线数据通信领域。尽管w l a n 其覆盖范围较小,但由于具有带宽大、效率高、 费用低等优点,经过几年的推进和发展,其标准和产品已经日见成熟,应用也日 渐广泛。在国外,由计算机设备供给商、通信运营商和专业服务提供商在内的庞 大阵营正在这一领域不断加大投入,无线局域网的热潮正在冲击全球的市场。在 国内市场上,无线局域网的应用也已经进入一个重要的阶段,中国移动、中国电 信、中国联通等电信运营商纷纷结合各自网络开通了无线局域网业务,比如机场、 酒店等公共场所,实现基于w l a n 的宽带互联网接入业务运营。 1 1 1 国内无线局域网发展现状 电信运营商在中国大规模铺设无线局域网是在2 0 0 2 年,中国电信的“天翼通 服务、中国联通的“无线伴旅 服务都已开始运营,中国移动则从2 0 0 2 年第四季 度开始在全国大规模地建设w l a n ;中国联通也在2 0 0 3 年的c d m a 2 0 0 0l x 网络 中引入w l a n 技术来配合使用。 然而,与一般单位和实验室自己架设的w l a n 不同,电信运营商的w l a n 运 营,还需要考虑到复杂的网络管理问题( 主要包括:配置管理、性能管理、计费 管理、安全管理等) ,尤其是需要建立起一套完善、可靠的鉴别、鉴权、计费机 制。这就需要使用一套安全性好、准确度高的接入认证方式,对用户的身份、接 入时间、离线时间作准确的识别和记录,并为运营商进行准确、灵活的计费提供 方便。 因此,当电信运营商大规模布设、运营w l a n 无线局域网络的时候,主要需 要考虑选择的认证技术满足以下需求: ( 1 ) 可管理性 实现全网i p 地址的可规划,达到有限地址资源的充分利用,同时有利于 全网路由策略的优化; 夺支持用户多种接入方式的灵活认证,并易于实现全国漫游; 冷在不改变现有网络结构的基础上,实现全网的统一管理和监控; 夺投资节省,结构简洁,最好能尽可能多的使用现有资源。 ( 2 ) 可运营性 北京邮电人学硕1 二研究生学位论文针对多种认i | e 方式的w l a n 智能接入方案设计及软件实现 夺支持用户接入的动态识别,可以按时长计费; 不增加额外瓶颈,支持无阻塞传递宽带应用业务,不影响网络组播性能, 实现网内各种业务的透明传输; 令支持针对i s p ( i n t e m e ts e r v i c ep r o v i d e r ) 的计费服务; 提供对网络运营和用户使用信息的统计分析功能。 另外,随着无线技术运用的日益广泛,无线网络的安全问题越来越受到人们 的关注。通常网络的安全性主要体现在访问控制和数据加密两个方面。访问控制 保证敏感数据只能由授权用户进行访问,而数据加密则保证发射的数据只能被所 期望的用户所接收和理解。对于有线网络来说,访问控制往往以物理端口接入方 式进行监控,它的数据输出通过电缆传输到特定的目的地。一般情况下只有在物 理链路遭到破坏的情况下数据才有可能被泄漏。而无线网络的数据传输则是利用 微波在空气中进行辐射传播,因此只要在无线信号覆盖的范围内,所有的无线终 端都可以接收到无线信号,无线接入点无法将无线信号定向到一个特定的接收设 备。因此,无线的安全保密问题就显得尤为突出。 如何在充分利用现有网络设备、降低网络建设成本的情况下,尽可能高的保 证用户无线通信的安全性,也成了电信运营商在选择接入技术时需要考虑的问 题。为了应对这个问题,各运营商基于自身特点,已经开始布设使用w a p i 、e a p 等认证方式的无线局域网,例如:中国移动已经在奥运会的场馆内,布设了基于 w e p 、w a p i 接入认证方式的双重网络,其业务网络系统结构如图l 一1 。该网络 已经在奥运会举办期间,为世界各国的游客提供了安全的网络服务。 h l 刚a u c w l a n s i m 认证服务器 ( a s ) 中国移动 b o s s 系统 中国移动 r a d i u s 认证服务器 图1 1 业务网络系统结构 2 北京邮电大学硕上研究生学位论文针对多种认白e 方式的w l a n 智能接入方案设计及软件实现 目前,由于传统的基于开放式或共享密钥式认证的产品已经在全国各地的现 有无线局域网中被广泛应用,受成本价格、不同场合的安全性的各种因素的制约, 基于w i f i 、w a p i 的无线网络,以及基于w e p 、w a p i 、e a p s i m 和w e b p o r t a l 的认证方式也将在今后相当长的一段时问内共同存在。但是,目前市场上常见的 w l a n 客户端往往只针对某一种接入认证方式,或某一个厂家的无线网卡。这就 在接入无线局域网的时候,给用户带来了网络选择困难、接入操作复杂等一系列 问题。 所以,需要提出一种全新的自适应w l a n 接入方案,使该方案能够根据用户 需要智能的选择网络和接入认证方式,并且全自动完成接入和认证。这种方案的 提出在给用户带来方便的同时,也会对无线局域网业务的推广和普及产生积极的 影响。而与该方案相配套的接入软件,也有着非常广阔的发展前景。 1 1 2 目前存在的主要认证方式 目前广泛使用的安全方案有以下几种: i e e e 8 0 2 1 1 b 协议安全技术 为了提高无线网络的安全性,在i e e e 8 0 2 1 1 b 协议【l 】中包含了一些基本的安全 措施,包括:无线网络设备的服务区域认证i d ( e s s i d ) ,m a c 地址访问控制以及 w e p 加密等技术。i e e e 8 0 2 1 1 b 利用设置无线终端访问的e s s i d 来限制非法接入, 在每一个a p 内都会设置一个服务区域认证i d ,每当无线终端设备要连上a p 时, a p 会检查其e s s i d 是否与自己的i d 一致,只有当a p 和无线终端的e s s i d 相匹配 时a p 才接受无线终端的访问,并提供网络服务,如果不符就拒绝给予服务。利 用e s s i d 可以很好地进行用户群体分组,避免任意漫游带来的安全和访问性能的 问题。每个a p 可以设置特定的e s s i d ( 可以相同) ,同时每块无线网卡也可以设 置e s s i d ,只有当a p 和网卡e s s i d 匹配时,a p 2 j 接受无线网卡的访问。i e e e 8 0 2 1 l b 协议另一种限制访问的方法就是限制接入终端的m a c 地址以确保只有 经过注册的设备才可以接入无线网络。由于每一块无线网卡拥有唯一的m a c 地 址,在a p 内部可以建立一张“m a c 地址控制表 ( a c c e s sc o n t r 0 1 ) ,只有在表 中列出的m a c 才是合法可以连接的无线网卡,否则将会被拒绝连接。m a c 地址 控制可以有效地防止未经过授权的用户侵入无线网络,每一块无线网卡拥有唯一 的m a c 地址,由厂方出厂前设定,无法更改。i e e e 8 0 2 1 1 b 中网络安全的另一重 要方面数据加密通过w e p ( w i r e de q u i v a l e n tp r i v a c y ) 协议来进行。w e p 是 i e e e 8 0 2 1 1 b 协议中最基本的无线安全加密措施,w e p 是所有经过w i f i t m 认证的 无线局域网络产品所支持的一项标准功能,由i e e e 伟j 0 定。 但是由于w e p 认证安全性较差,不支持鉴别、鉴权、计费的要求,因此不适 3 北京邮i 乜人学硕上研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 合作为运营商的接入认证方式 三e e 8 0 2 1 x 端口访问控制技术i e e e 8 0 2 1 x 2 】和可扩展认证协议e a p :i e e e 8 0 2 1 x 是一种 基于端口的网络接入控制技术,在网络设备的物理接入级对接入设备进行认证和 控制。i e e e 8 0 2 1 x 可以提供一个可靠的用户认证和密钥分发的框架,可以控制 用户只有在认证通过以后才能连接网络。i e e e 8 0 2 1 x 本身并不提供实际的认证 机制,需要和上层认证协议e a p 配合来实现用户认证和密钥分发。e a p 允许无 线终端可以支持不同的认证类型,能与后台不同的认证服务器进行通讯。 e a p 家族目前存在多种w l a n 访问点使用的高层认证协议【3 】。 令e a p t l s :e a p t l s ( t r a n s p o r tl a t e rs e c u r i t y ) 是传输层安全协议的简称。 e a p t l s 使用在基于证书的安全环境中,是一个安全信道的认证和加密协 议。它采用公钥证书加密体系在两个端点之间提供双向认证、加密协议和密 钥交换等服务。 令e a p t t l s :e a p t t l s ( t u n n e l e dt r a n s p o r tl a y e rs e c 嘶t y ) ,是e a p t l s 的扩 展协议,它提供了基于证书的客户和网络间的双向认证。其中t l s 记录中的 客户认证信息采用安全的隧道传输。 e a p c i s e ow i r e l e s s :也称为l e a p ( l i g h t w e i g h te x t e n s i b l ea u t h e n t i c a t i o n p r o t o c 0 1 ) ,主要用于c i s c ow l a n 访问点。l e a p 基于口令控制,易于管理和 配置,但由于易受到字典攻击,因此不能在w l a n 中提供强安全信任机制。 l e a p 使用动态w e p 密钥加密传输数据,并支持双向认证。 夺p e a p :p e a p 受保护的可扩展认证协议,它是一个两阶段的身份认证方法:第 一阶段建立与服务器的t l s 会话,并使客户端可以通过使用服务器的数字证 书对服务器进行身份认证;第二阶段需要在p e a p 会话中为第二个e a p 方法建 立隧道,以对访问r a d i u s 服务器的客户端进行身份认证。p e a p 的部署只需安 装服务器端证书,不需要客户端证书。 4 - e a p m d 5c h a l l e n g e :e a p m d 5 ( 消息摘要5 ) 沿用了基于p p p 的c h a p 协议, 但挑战和应答均以e a p 消息形式发送,是一种提供基本级别e a p 支持的e a p 认证类型。m d 5 通常不建议用于无线局域网,因为它仅提供单向认证,无法 进行无线客户端和网络之间的互相认证。更为重要的是,它不支持自动分配 和转动w e p 密钥,无法减轻手动w e p 密钥维护的管理负担。 夺e a p s i m :e a p s i m 是使用s i m 卡的一种认证方式,它通过使用s i m 卡上存 有的a 3 、a 5 、a 8 加密算法,密钥。 优点:通过这种基于l 2 交换机的用户管理方法,将承载数据通道与认证通道 分开,可以使网络结构变得非常简单,通过l 2 交换机和路由器两种设备即可基本 4 北京邮电大学硕j :研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 实现组网,对组播支持能力较强,网络投资较少。 缺点:需要定期发送认证信息来判断用户的状态,加大了认证系统的负担; 仅仅提供基于端口的认证而不是全程认证,不能提供对安全机制、动态地址分配、 q o s 、多业务的支持等,较难满足运营商多方面的要求。 w a p i 中国在2 0 0 3 年5 月份提出了无线局域网国家标准g b l 5 6 2 9 1 l 【4 ,5 】。这是目前中 国在这一领域惟一获得批准的协议。标准中包含了全新的w a p i 安全机制,这种 安全机制由w a i 和w p i 两部分组成。w a i 和w p l 分别实现对用户身份的认证和对 传输的数据加密。w a p i 能为用户的w l a n 系统提供全面的安全保护。 w a i 采用公开密钥密码体制,利用证书来对s t a 和a p 进行认证,w a i 定义了 一种名为a s u 的实体用于管理参与信息交换各方所需要的证书( 包括证书的产 生,颁发,吊销和更新) ,证书里面包含有证书颁发者( a s u ) 的公钥和签名以及 证书持有者的公钥和签名( 这里的签名采用的是w a p i 特有的椭圆曲线数字签名 算法) ,是网络设备的数字身份凭证。w a i 中对s t a 和a p 进行了双向认证。因此, 对于采用假a p 的攻击方式具有很强的抵御能力。 在s t a 和a p 的证书都认证成功之后双方将会进行密钥协商。s t a 和a p 双方各 自会产生一个随机数,用自己的私钥加密之后传输给对方,最后,通信的两端会 采用对方的公钥将对方所产生的随机数还原,再将这两个随机数模2 运算的结果 作为会话密钥,并依据之前协商的算法采用这个密钥对通信的数据加密。由于会 话密钥并没有在信道上进行传输,因此就增强了其安全性。为了进一步提高通信 的保密性,w a p i 还规定在通信一段时间或者交换一定数量的数据之后,s t a 和 a p 之间可以重新协商会话密钥。w a p i 采用对称密码算法实现对m a c 层m s d u 进行的加,解密操作。 w a p i 安全认证技术解决了无线局域网安全认证的问题,提供了“证书一密 钥”双向认证系统,安全性高。但是需要用户和运营商大量更新现有设备,成本 较高。 1 2 本文的主要内容和结构安排 本文研究的方案及其应用,重点在于完成用户与a c 、a p 之间的信息交互, 便于用户选择和接入网络,完成鉴权和鉴别。 8 0 2 1 1 、e a p s i m 、w a p i 协议是整个研究及开发的理论基础,所以,首先 对协议进行了深入研究,结合移动运营商无线局域网运营的现实状况,着重研究 基于w e p 、e a p s i m 、w a p i 的接入鉴别流程,以及基于w e b p o r t a l 方式的二 次认证。 5 北京邮电人学硕1 :研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 完成一种根据用户的安全需求和当前网络及用户的设备条件,智能选择接入 网络和认证方式的用户w l a n 接入方案的设计,以及基于w e b 认证、e a p - s i m 认证、w a p i 认证的无线局域网接入软件的设计及实现,平台实现无线网卡管理, a p 管理,w e p 接入认证、e a p s i m 接入认证、w a p i 接入认证,w e b p o r t a l 二次认证等功能。 本论文各部分内容安排如下: 第一章绪论,介绍了选题背景,当前国内外在w l a n 中存在的主要认证方式, 并提出本论文的研究内容以及论文的结构安排。 第二章首先对w l a n 各种认证技术做了深入的研究,并且从帧格式、认证流 程、加解密方法、安全性能等方面对他们进行了详细的介绍。最后对w e p 、 e a p s i m 、w a p i = 种接入认证方式做了较深层次的对比,认为各种认证方式在 技术上各有各的优势。 第三章也是本文的主要部分,提出了一种能够根据用户的安全需求和当前网 络及用户的设备条件,智能选择接入网络和认证方式的用户w l a n 接入方案。并 且分别从认证方式的智能选择、基于e a p s i m 、w a p i 认证的自动接入、以及w e b 认证的自动实现这四个方面,对该方案进行了详细的介绍 第四章基于第三章设计的智能接入方案,设计并编写了一款接入软件。并且 对该接入软件的三个层次( 动态链接库接口层、连接管理层、设备管理层) 和主 要功能模块做了详细的介绍。最后基于运营商w l a n 网络的现有条件,对该方案 及接入软件的主要功能进行了测试。结果证明了该方案和接入软件的性能和效 果。 最后对整个论文进行了总结和建议,为今后的工作提供技术参考。 1 3 论文主要工作 作者对现有接入认证方式进行了深入的研究,并且从多个方面对比了w e p 、 e a p s i m 、w a p i 三种接入认证方式,认为多种认证方式将长期共存。通过详细 的调查发现,现有的无线局域网接入软件大多只能适应一种接入认证方式,或某 一个厂家的网卡。 根据这种状况,首先,作者提出、并设计了一种基于多种认证方式的无线局 域网用户自适应接入方案。该方案可以根据用户的安全需要和设备状况,智能选 择接入网络和认证方式,并自动完成针对w e p 接入认证、e a p s i m 接入认证、 w a p i 接入认证,w e b p o r t a l 二次认证的无线局域网接入,为用户的无线接入提 供基于安全性、便捷性的双重保证。 然后,作者实际开发出兼容w e p 接入认证、e a p s i m 接入认证、w a p i 接 6 北京邮电人学硕:t 研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 入认证,w e b p o r t a l 二次认证的无线局域网接入软件。使该软件可以自动识别 当前无线局域网、并根据用户的安全级别设定、以及当前用户和网络的无线接入 设备情况,智能选择认证方式,并自动完成认证流程,连接上网。 最后,对接入软件进行了测试,结果表明该接入软件实现了设计需求。 7 北京邮电人学硕: :研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 第二章w l a n 认证技术分析 2 18 0 2 1 1 中的认证技术 i e e e 8 0 2 1 1 中定义了两种认证类型:开放系统和共享密钥【6 】。开放式认证允 许任何无线站访问无线局域网络,所有通信包均以明文方式传输,没有采用任何 加密技术来保护它们。共享密钥加密采用静态的保密密钥,各w l a n 终端使用相 同的密钥访问无线网络f | 7 1 。w e p 也提供认证功能,当加密机制功能启用,客户端 要尝试连接上a p 时,a p 会发出一个c h a l l e n g ep a c k e t 给客户端,客户端再利用共 享密钥将此值加密后送回存取点以进行认证比对,如果正确无误才能获准存取网 络的资源。 2 1 1 开放系统认证 开放系统认证是一种最简单的认证算法,基本上是一种空认证算法。任何s t a 用这种算法发出请求,都会被通过认证,前提是接受s t a 的认证类型设置为开放 系统认证。开放系统认证分为两步。第一步是身份声明和认证请求;第二步是认 证结果。如果是成功认证,s t a 将是相互认证。 每个m a c 帧通用的帧结构【8 】如图2 一l : 帧控持续时地地地序列地帧体 f c s 制间i d址1址2 址3 控制址4 字节数22666260 b 2 3 1 24 图2 1m a c 帧通用的帧结构结构 m a c 帧控制字段结构如图2 2 : 协议类型子类去来自多分重功率多数 w e p 排 版本型d s d s 段传管理据序 比特数224llllll11 认证流程如图2 3 图2 2m a c 帧通用的帧结构结构 8 北京邮电大学硕j :研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 第一帧身份声明和认证请求惺i l 接 第二帧认证结果 l 入l 凼 图2 3 开放系统认证流程 1 第一步帧内容 消息类型:管理类型 消息子类型:认证 信息列表: 令认证算法一开放系统 夺s a t 身份声明( 放于s a 字段的头部) 夺认证传送顺序号= l 令认证算法信息( 空) 消息传递方向:从用户s t a 到网络接入点 2 第二步,即结果帧结构 消息类型:管理 消息子类型:认证 信息列表: 夺认证算法一开放系统 令认证传送顺序号= 2 令认证算法信息( 空) 夺被请求认证的结果 消息传递方向:从网络接入点到用户s t a 如果认证类型不是开放式,结果将不会有“s u c c e s s f u l 。 2 1 2 共享密钥认证 共享密钥认证并不需要传递密钥,但要用到w e p 加密机制。因此,只有当 w e p 执行的情况下才提供这种认证。而且,只要s t a 上的w e p 执行,共享密钥认 证就能执行。认证过程中所用到的共享密钥被假定己经通过一种独立于 i e e e 8 0 2 1 1 的安全的通道传递。共享密钥通过m a c 的管理途径由网管m i b 以只写 的方式分发,因此密钥值对m a c 仍然是内部的。 9 北京邮电人学硕i :研究生学位论义针对多种认证方式的w l a n 智能接入方案设计及软件实现 其帧结构与开放式相同,认证流程如图2 4 第一帧身份声明和认证请求 第二帧认证挑战 第三帧认证相应 第四帧认证结果 图2 4 共享密钥式认证流程 1 第一步帧 消息类型:管理帧 消息子类型:认证 信息列表: 夺s t a 身份声明( 放于s a 字段的头部) 认证算法一共享密钥 夺认证传送顺序号= 1 夺认证算法信息( 空) 消息传递方向:从请求s t a 到网络接入点 2 第二步帧 在发出第二步帧之前,应答s t a 利用w e p 产生一串八进制数用来作为认证的 挑战文本。 消息类型:管理帧 消息子类型:认证 信息列表: 令认证算法一共享密钥 令认证传送顺序号- 2 令认证算法信息( 认证结果) 令被请求认证的结果 消息发送方向:从网络接入点到请求s t a 3 第三步帧 请求s t a 把第二步得到的挑战文本拷贝到第三步帧中,用w e p 加密后传送。 消息类型:管理帧 消息子类型:认证 l o 北京邮电人学硕 :研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 信息列表: 认证算法一共享密钥 认证传送顺序号= 3 认证算法信息( 第二步中的挑战文本) 消息发送方向:从请求s t a 到网络接入点 4 第四步帧 响应s t a 解密第三步中请求s t a 发来了内容。首先检查w e pi c v 是否正确, 如果正确,则解密挑战文本,并把解密后的文本与第二步中发送的文本对照,如 果相同,发送“s u c c e s s f u l ,否则“u n s u c c e s s f u l 。如果检查w e pi c v 不正确,则 发送“u n s u c c e s s f u l ” 消息类型:管理帧 消息子类型:认证 信息列表: 认证算法一共享密钥 令认证传送顺序号= 4 令认证算法信息( 认证结果) 消息发送方向:从网络接入点到请求s t a 2 1 3w e b 认证 对于传统电信运营商,w l a n 作为宽带网络的延伸和补充,必须是可运营、 可管理的。可运营、可管理的前提条件是接入w l a n 时,必须对用户进行鉴别、 鉴权,只有合法的用户才能接入网络,使用运营商提供的业务。 w e b 认证方式本身不具有加解密功能,是一种基于其它接入认证安全体系 之上的二次认证方式,属于应用层的认证。它目前得到比较广泛的应用,是国内 外公众上网用户最通用的认证方式。它具备投资成本低、用户使用方便、安全性 好、与现有计费系统兼容等优点,但目前阻碍它进一步推广使用的重要因素在于 其标准化程度不够,不同厂商的设备之间缺乏互操作性【9 】。 w e b 认证方案首先需要a p 给用户分配一个地址,用于访问门户网站,并要 求用户在登录窗口上键入用户名与密码,然后去r a d i u s 服务器认证,如果认证 通过,则发送信息告9 i j a c ,允许用户接入无线网络。用户下线时通过客户端发 起离线请求。由此引发的关键问题是:是否需要客户端软件。早期的w e b 认证方 式不采用客户端程序,这被认为是其优点之一,但是随着w e b 认证功能不断完善, 如地址二次分配、异常断线检测等,需要客户端软件的配合才能i - - , 很z 好地完成。 w e b 认证方式的关键技术之一在于建立v l a n m a c i p 的绑定来唯标识一个 北京邮i 乜人学硕i :研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 用户,因此无论采用哪种方式获得地址,最终仍然需要落实到v l a n m a c i p 的 绑定,并根据此绑定关系控制用户的接人【1 0 1 。 w e b 认证的网络构成如图2 5 所示 图2 5w e b 认证的网络构成 ( 1 ) w l a n 终端设备。w l a n 终端设备可以是任何支持i e e e 8 0 2 。1 l x 协议的设 备,同时要求和接入网络设备兼容。目前w l a n 终端设备主要支持i e e e 8 0 2 1 i b 协议。 ( 2 ) 接入点设备( a c c e s sp o i n t ,简称a p ) 。a p 是w l a n 业务网络的小型无线基 站设备,完成8 0 2 1 1 b 标准的无线接入。a p 也是一种网络桥接器,是连接有线网 络与无线网络的桥梁,任何w l a n 终端设备均可通过相应的a p 设备接入到有线 网络资源。在数据通讯方面,a p 负责完成它w l a 终端设备之间数据包的加密和 解密。当用户在a p 无缝覆盖区域移动时,w l a n 终端设备可以在不同的a p 之间 切换,保证数据通讯不中断。在安全控制方面,a p 可以通过网络标志和m a c 地 址来控制用户接入:同时a p 支持基于w e p 的空中加密,保护用户信息安全 ( 3 ) 接入控制点设备( a c c e s sc o n t r o l l e r , 简称a c ) 。在目前的用户认证结构中, a c 作为接入控制点和后台的认证服务器( r a d i u s 用户认证服务器) 相连,完成对 w l a n 用户的认证。在计费中,a c 作为计费数据采集前端,采集用户数据通讯 1 2 北京邮电大学硕上研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 的时长,流量等计费数据信息,并将其发送到相应的认证服务器产生话单。在业 务控制中,通过a c 设置门户网站参数,提供业务控制功能,同时用户业务数据 通过a c 接入到c m n e t 。 ( 4 ) p o r l r a l 服务器。p o r l r a l 服务器主要提供w e b 认证页面,网络设置,业 务控制等功能( 如:提供门户网站,用户业务状态查询等) 。 ( 5 ) r a d i u s 用户认证服务器。在w e b 认证方式中,r a d i u s 认证服务器接受 来i ! i a c 的用户认证服务请求,对w l a n 用户进行认证,并将认证结果通知a c 。 黜如m s 服务器需要建立w l a n 用户认证信息数据库。认证信息数据库存储 w l a n 用户信息,包括认证信息,业务属性信息,计费信息等等。当r a d i u s 认 证服务器对w l a n 用户认证时,通过数据库存取协议存取数据库中的用户授权信 息,检查该用户是否合法。 2 2e a p - s i m 认证技术 2 2 18 0 2 1 x 协议 8 0 2 1 x 协议,全称是基于端口的访问控制协议。8 0 2 i x 协议起源于8 0 2 1 1 协议, 它能够提供一种对连接到局域网的用户进行认证和授权的手段,达到接受合法用 户接入,保护网络安全的目的。8 0 2 1 x 就是i e e e 为了解决基于端口的接入控制而 定义的一个标准。8 0 2 i x 认证的最终目的就是确定一个端口是否可用。对于一个 端口,如果认证成功,那么就“打开 这个端口,允许所有报文通过;如果认证 不成功就使这个端口“关闭 ,此时只允许8 0 2 1 x 的认证报文e a p o l 通过【l 。 i e e e 8 0 2 1 x 协议的体系结构包括三个重要的部分:认证请求者系统、认证器 系统和认证服务系统【1 2 】。图2 6 描述了认证请求者系统、认证器系统和认证服务 系统之间的关系及信息交换过程。 认证服务系统 l 认证服务实体l ( a s e ) w l a n 图2 6 认证系统结构 北京邮i 乜人学硕i ? 研究生学位论文针对多种认证方式的w l a n 智能接入方案设计及软件实现 鉴别器实体a e 驻留在a p 中,在接入服务前,提供鉴别操作。 鉴别请求者实体a s u e - 驻留在s t a 中,需通过鉴别服务单元a s u 进行鉴别。 鉴别服务实体a s e - 驻留在a s u 中,为鉴别器和鉴别请求者提供相互鉴别。 认证请求者系统,即客户端系统,一般为一个用户终端系统,该终端系统通 常要安装一个客户端软件,当用户有上网需求时,通过启动这个客户端软件发起 i e e e8 0 2 i x 协议的认证过程,为了支持基于端口的接入控制,客户端系统需支 持e a p o l 协议。 认证器系统,即通常为支持i e e e 8 0 2 1 x 协议的网络设备。该设备对应于
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年山东省威海市街道办人员招聘笔试试题及答案详解
- 2026年马鞍山市和县中小学教师“县管校聘”管理改革第二批(城区部分学校)岗位竞聘上岗31人笔试模拟试题及答案详解
- 2026年平顶山市石龙区中小学教师招聘考试参考试题及答案详解
- 2026年哈尔滨市南岗区中小学教师招聘考试模拟试题及答案详解
- 2026年龙岩市新罗区中小学教师招聘考试参考题库及答案详解
- 2026年海南省三亚市街道办人员招聘考试参考题库及答案详解
- 2025年大连市西岗区中小学教师招聘考试试题及答案详解
- 2026年甘肃省酒泉市法检系统书记员招聘考试参考试题及答案详解
- 2025年绥化市北林区街道办人员招聘考试试题及答案详解
- 初升高完美衔接教材 英语教学 主谓一致词语句法
- 2026年安徽省中考数学试题(原卷版)
- 2026年医师定期考核中医试题(完整版)附答案
- 国家癌症中心2025年癌症统计报告
- 沪滇协作资金实施方案
- 钢筋混凝土盖板更换专项施工方案
- 肺部穿刺后的术后护理
- 医学情景模拟教学课件
- 2025年四川省机关事业单位考调/选调工作人员考试(综合知识/综合应用能力测试)历年参考题库含答案详解(5套)
- 生殖道沙眼衣原体感染
- 口腔正畸数字化检查诊断专家共识
- 2024年译林版新教材高中英语选择性必修一全册单词默写(汉译英)
评论
0/150
提交评论