无线网络访问和802.1x安全性.doc_第1页
无线网络访问和802.1x安全性.doc_第2页
无线网络访问和802.1x安全性.doc_第3页
无线网络访问和802.1x安全性.doc_第4页
无线网络访问和802.1x安全性.doc_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

揭密无线网络访问和802.1x安全性的疑惑无线网络的开放性为网络管理员和用户增加了不确定性。 网络管理员希望只允许授权用户访问其网络,而用户则需要确保自己访问的是恰当的网络。本文深入讨论了典型的无线局域网客户登录过程以及802.1x和 EAP 验证过程。网络管理员和网络用户都关心网络访问权限和安全性。网络管理员希望确保请求访问网络的客户端确实是其本身是已授权用户而非冒名顶替的用户。而网络用户所希望的是当笔记本电脑连接到无线网络时,他确实连接到了自己的网络而不是由黑客建成,用于收集用户信息的假冒网络。对网络管理员和用户来说,他们最基本的需要是对网络的信任。 事实证明,初期开发的一些N像有线网一样从物理上放到墙后或用门锁上,这使他们更加容易受到攻击。无线局域网的管理员是第一批实施802.1X 的人。现在 802.1X 的应用,已经扩展到有线网络,作为补充的安全措施。 IEEE802.1X是从点对点协议(PPP) 和扩展的认证协议 (EAP) 演变而来。PPP 通常用于因特网 (Internet) 拨号访问。它包括认证机制,含有用户名和密码。EAP 的出现,提供了更丰富的安全机制。EAP 驻留在 PPP 认证协议中,为几个不同的认证方法提供广义的框架。EAP 在 IETFs RFC 3748 中定义 EAP,可以从/rfc 获取相关信息。IEEE 802.1X 是在有线或无线局域网上传递 EAP 的标准。802.1X 不使用 PPP;而是把 EAP 消息被封装在以太网帧中。封装的 EAP 包被称为局域网上的 EAP 或 EAPOL (EAP Over LAN)。 IEEE802.1X定义三个必要的角色完成认证交换。1.认证者是网络设备(例如:接入点、交换机)希望在允许访问前增强认证。2. 请求者是网络设备(例如客户端 PC、PDA)正在请求访问。3. 认证服务器,典型的是 RADIUS 服务器,执行必要的认证功能,代替认证者检查请求者的认证证书,指示是否请求者已被授权访问认证者的服务。仅管一台设备可能既是认证者又是认证服务器,但通常情况下,它们都是独立的设备。独立的认证服务器最有效是当大多数的认证工作可以在被请求者(无线笔记本电脑)上实现时,认证服务器可以具有较小的处理能力和内存,节省成本。IEEE802.1X定义三个必要的角色完成认证交换。1.认证者是网络设备(例如:接入点、交换机)希望在允许访问前增强认证。2. 请求者是网络设备(例如客户端 PC、PDA)正在请求访问。3. 认证服务器,典型的是 RADIUS 服务器,执行必要的认证功能,代替认证者检查请求者的认证证书,指示是否请求者已被授权访问认证者的服务。仅管一台设备可能既是认证者又是认证服务器,但通常情况下,它们都是独立的设备。独立的认证服务器最有效是当大多数的认证工作可以在被请求者(无线笔记本电脑)上实现时,认证服务器可以具有较小的处理能力和内存,节省成本。 图1:802.1X角色以下是通过802.1x成功认证的典型过程。一旦请求者检测到以激活的链接,则启动本过程(例如笔记本电脑和接入点关联)。 现在存在许多版本的EAP。他们的差别在于论证(challenge)过程的复杂性和安全性的不同。一些论证过程仅认证客户端,而其他论证则需要客户端和网络互相认证。一些论证要求对请求和响应加密。最常见的EAP类型是建立在交换机、路由器和操作系统上的,因为在这些环境中通常最容易实现。以下表格列出了与 802.1x 共同使用的一些常见的 EAP 类型。 以下是几个最常用EAP类型的认证过程举例:EAP-TLS、LEAP和 PEAP-MSCHAP-V2。在第一个例子中,我们将添加无线局域网关联过程和 IP 地址解析过程,因为这些过程与认证过程都是最典型的客户端登录过程。 图2:典型的WLAN客户端登录过程图2:典型的WLAN客户端登录过程安全和保密性方案所提供的信任,对于黑客的攻击是脆弱的。例如:802.11的有线等效保密协议(WEP)。今天的网络管理员正在体现802.1X,希望它可以提供一个可靠的安全环境。到目前为止,802.1X还能满足这个诺言。 在2004年12月13日,IEEE 发布了 802.1X 标准“基于端口的网络访问控制”。 可以访问 /getieee802/802.1.html 获取相关信息。802.1X 标准对于尝试连接到局域网的设备,提供了认证和授权的方法。防止认证和授权失败的用户访问局域网。 由于无法将WLA例1:包含EAPTLS 认证的 WLAN 登录过程 802.11关联过程 802.1XEAP-TLS认证过程 DHCPIP地址解析过程 例2:802.1XLEAP认证 本例中,仅描述了LEAP认证过程。WLAN关联和 DCHP 过程不变。 例3:802.1XPEAP-MS-CHAP-V2认证过程 本例中,仅描述了PEAP-MS-CHAP-V2认证过程。WLAN关联和DCHP 过程不变。 总结 了解关联、认证和IP地址解析过程有助于对客户端登录问题进行故障诊断。现在有网络分析工具可以监测和记录整个客户端到网络的登录过程。如果有无线笔记本电脑用户无法访问网络,可以连接网络分析仪到您的网络中,观察整个登录过程。您将能够知道登录过程失败在哪里。一旦通过观察这些过程分离出问题,您就能够知道什么地方出现了问题,需要如何解决或修复此过程。 认证,证明身份的过程,是网络安全的基本途径。通过执行IEEE802.1X认证,网络管理员能够有效控制对网络的访问。选择 EAP 类型时要考虑;有些 EAP

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论