版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络安全第七章第7章以太网安全技术本章主要内容以太网解决安全威胁的思路;以太网接入控制技术;防欺骗攻击机制;生成树欺骗攻击与防御机制;虚拟局域网。7.1以太网解决安全威胁的思路本讲主要内容以太网相关威胁和引发原因以太网解决安全威胁的思路。一、以太网相关威胁和引发原因1.以太网相关威胁直接与以太网相关的安全威胁有MAC表溢出;MAC地址欺骗;DHCP欺骗;ARP欺骗;生成树欺骗等。一、以太网相关威胁和引发原因2.引发安全威胁的原因引发这些安全威胁的原因有以下几点。交换机MAC帧转发机制的缺陷;生成树协议缺陷;基于以太网的相关协议的缺陷。一、以太网相关威胁和引发原因3.以太网交换机安全功能消除与以太网相关的安全威胁应该从弥补协议缺陷和增强交换机安全功能两方面着手,弥补协议缺陷是提出相应的安全协议。增强交换机安全功能是通过在交换机中集成安全技术,使得以这样的交换机为核心设备构建的以太网具有抵御MAC表溢出、MAC地址欺骗、DHCP欺骗、ARP欺骗和生成树欺骗等攻击行为的安全功能。二、以太网解决安全威胁的思路1.MAC表溢出攻击的解决思路解决思路是限制每一个端口允许接收的源MAC地址不同的MAC帧的数量。2.MAC地址欺骗攻击的解决思路解决思路是由管理员确定每一个交换机端口连接的终端的MAC地址,每一个交换机端口只允许接收源MAC地址是该端口连接的终端的合法MAC地址的MAC帧。二、以太网解决安全威胁的思路3.DHCP欺骗攻击的解决思路解决思路是由管理员确定允许接收DHCP响应消息的交换机端口,交换机丢弃所有从其他端口接收到的DHCP响应消息。4.ARP欺骗攻击的解决思路解决思路是交换机中建立正确的MAC地址与IP地址之间的绑定关系,交换机能够检测ARP请求报文或响应报文中指定的MAC地址与IP地址之间绑定关系的正确性,丢弃所有指定错误的MAC地址与IP地址之间绑定关系的ARP请求报文或响应报文。二、以太网解决安全威胁的思路5.生成树欺骗攻击解决思路是由管理员确定参与生成树建立过程的交换机端口,其他交换机端口一律丢弃接收到的BPDU。7.2以太网接入控制技术本讲主要内容以太网接入控制机制;静态配置访问控制列表;安全端口;802.1X接入控制过程;以太网接入控制过程防御的网络攻击。一、以太网接入控制机制1.终端接入以太网过程用户终端与以太网交换机端口之间通过双绞线缆建立物理连接,连接用户终端的交换机端口能够接收用户终端发送的MAC帧,并将其转发给连接在同一以太网上的其他终端或路由器。一、以太网接入控制机制2.终端或用户标识符交换机需要鉴别接入交换机端口的终端的身份,只允许授权接入以太网的终端通过该终端连接的交换机端口实现与连接在同一以太网上的其他终端或路由器之间的MAC帧传输过程。用MAC地址作为终端身份标识信息。用用户名和口令作为用户身份标识信息。一、以太网接入控制机制3.身份鉴别过程对于只允许授权终端接入以太网的接入控制过程,交换机需要建立访问控制列表,访问控制列表中给出允许接入以太网的终端的MAC地址。当交换机接收到MAC帧,当且仅当发送MAC帧的终端的MAC地址在访问控制列表中时,交换机才继续转发该MAC帧。否则,交换机将丢弃该MAC帧。
一、以太网接入控制机制3.身份鉴别过程对于只允许授权用户通过连接在以太网上的任意终端访问网络的接入控制过程,交换机需要建立授权用户信息列表,授权用户信息列表中给出授权用户的用户名和口令。用户访问网络前,必须提供用户身份标识信息,只允许用户身份标识信息在授权用户信息列表中的用户通过以太网访问网络。控制用户访问网络过程通常与控制终端接入以太网过程相结合,交换机需要通过用户身份鉴别过程建立授权用户与终端MAC地址之间的绑定关系。
允许为交换机每一个端口配置访问控制列表,列表中给出允许接入的终端的MAC地址;配置访问控制列表的端口只允许转发源MAC地址属于列表中MAC地址的MAC帧,因此对于接入端口,只允许物理连接MAC地址属于列表中MAC地址的终端。二、静态配置访问控制列表访问控制列表二、静态配置访问控制列表以太网有着如下安全要求:保持如图所示的终端A、终端B、终端C和终端D与交换机端口之间的连接方式不变;只允许终端A、终端B、终端C和终端D之间相互通信;禁止其他终端接入以太网。安全端口是自动建立访问控制列表的机制;允许为每一个交换机端口设置MAC地址数N,从端口学习到的前N个MAC地址作为访问控制列表的MAC地址;不允许转发源地址是N个地址以外的MAC帧。三、安全端口安全端口四、802.1X接入控制过程1.本地鉴别过程
在终端连接的交换机中建立鉴别数据库,鉴别数据库中给出授权用户身份标识信息和鉴别机制。四、802.1X接入控制过程1.本地鉴别过程终端和交换机之间采用CHAP鉴别机制;鉴别信息封装成EAP报文;EAP报文封装成以太网帧。802.1X基于端口认证机制,一旦完成认证过程,端口就处于正常转发状态,这种方式适用于交换机B的认证端口,不适用交换机A的认证端口;802.1X基于MAC地址认证机制是认证和访问控制列表的有机结合,一旦交换机通过对某个用户的身份认证,将该用户终端的MAC地址记录在访问控制列表的中,这种方式下,访问控制列表的中的MAC地址是动态的,随着用户接入增加,随着用户退出减少。四、802.1X接入控制过程实现802.1X接入控制过程的网络结构认证数据库表明:允许用户名为用户A,具有口令PASSA的用户接入以太网;交换机A将端口7设置为认证端口,意味着必须根据认证数据库指定的认证机制:EAP-CHAP完成用户身份认证的用户终端的MAC地址才能记录在端口7的访问控制列表的中。四、802.1X接入控制过程用户A向认证服务器证明自己身份:用户名为用户A,具有口令PASSA。用户A终端的MAC地址记录在访问控制列表中。以太网接入控制过程可以解决以下问题,一是由于每一个交换机端口只允许接收源MAC地址是访问控制列表中的MAC地址的MAC帧,限制了交换机接收到的源MAC地址不同的MAC帧的数量,防止交换机发生转发表(MAC表)溢出的情况,有效地防御了MAC表溢出攻击。二是由于可以指定连接到每一个交换机端口的终端的MAC地址,因此,可以有效防御通过修改终端的MAC地址实施的MAC地址欺骗攻击。五、以太网接入控制过程防御的网络攻击本讲主要内容防DHCP欺骗攻击机制和DHCP侦听信息库;防ARP欺骗攻击机制;防源IP地址欺骗攻击机制。7.3防欺骗攻击机制
伪造的DHCP服务器为终端配置错误的网络信息,导致终端发送的数据都被转发到冒充默认网关的黑客终端。一、防DHCP欺骗攻击机制和DHCP侦听信息库信任端口非信任端口将连接授权DHCP服务器的端口和互连交换机的端口设置为信任端口,其他端口为非信任端口,只允许转发从信任端口接收到的DHCP响应报文。
终端B通过发送将终端A的IP地址和自己MAC地址绑定的ARP报文,在其他终端和路由器的ARP缓冲器中增添一项<IPAMACB>,导致其他终端和路由器将目的IP地址为IPA的IP分组,全部封装成以MACB为目的地址的MAC帧。二、防ARP欺骗攻击机制ARP欺骗攻击过程信任端口解决方法基于终端配置通过DHCP服务器获得;交换机侦听通过信任端口接收到的DHCP响应报文,并将响应报文中作为终端标识符的MAC地址和DHCP分配给终端的IP地址记录在DHCP配置表中;一旦交换机接收到ARP报文,根据ARP报文中给出的IP地址和MAC地址对匹配DHCP配置表,如果找到匹配项,继续转发ARP报文,否则,丢弃ARP报文。三、防源IP地址欺骗攻击机制
当交换机通过非信任端口接收到某个IP分组,用该IP分组的源IP地址和封装该IP分组的MAC帧的源MAC地址匹配交换机的DHCP侦听信息库,如果在侦听信息库中找不到与该MAC地址和IP地址对匹配的项,断定该IP地址是伪造的,交换机丢弃该IP分组。7.4生成树欺骗攻击与防御机制本讲主要内容实施生成树欺骗攻击的条件;防生成树欺骗攻击机制。一、实施生成树欺骗攻击的条件实施如图所示的生成树欺骗攻击过程需要满足以下两个条件,一是交换机S1和交换机S3连接黑客终端的端口能够接收、处理和转发黑客终端发送的BPDU。二是将黑客终端配置成优先级最高的交换机,以此生成BPDU,并将BPDU发送交换机S1和S3。二、防生成树欺骗攻击机制交换机中有两类端口,一类是实现交换机之间互连的端口,称为主干端口。另一类是直接连接终端的端口,称为接入端口。交换机中的接入端口是不需要参与构建生成树过程的。因此,可以将交换机接入端口设置成不运行生成树协议的端口。一旦某个交换机端口不运行生成树协议,该端口不会发送、接收BPDU。7.5虚拟局域网本讲主要内容虚拟局域网降低攻击危害;虚拟局域网安全应用实例。一、虚拟局域网降低攻击危害1.虚拟局域网特性虚拟局域网技术可以将一个物理以太网划分为多个逻辑上完全独立的虚拟局域网(VLAN),所有的广播帧只能在同一个VLAN内广播,无法扩散到其他的VLAN。一、虚拟局域网降低攻击危害2.虚拟局域网可以降低的危害降低ARP欺骗攻击危害;降低DHCP欺骗攻击危害;降低MAC地址欺骗攻击危害;降低MAC表溢出攻击危害;降低生成树欺骗攻击危害。二、虚拟局域网安全应用实例如果不划分VLAN,整个物理以太网属于同一个广播域,MAC表溢出攻击、MAC地址欺骗攻击、DHCP欺骗攻击、ARP欺骗攻击和生成树欺骗攻击等都是针对如图所示的物理以太网展开。二、虚拟局域网安全应用实例VLAN划分增强以下安全性:缩小广播域;控制黑客终端接入某个VLAN;控制VLAN间通信过程。网络安全第八章第8章无线局域网安全技术本章主要内容无线局域网的开放性和安全问题;WEP;802.11i;WPA2。8.1无线局域网的开放性和安全问题本讲主要内容频段的开放性;空间的开放性;开放带来的安全问题和解决思路。一、频段的开放性开放频段是无需国家无线电管理委员会批准就可使用的频段,无线电频段是重要的国家资源,审批过程非常复杂,开放频段为无线电产品生产厂家免除了频段审批的麻烦;开放频段的信号能量必须受到限制,否则,可能相互影响。开放频段二、空间的开放性空间开放性使得终端不需要通过线缆连接网络,但信号传播范围内的任何终端都能接收其他终端之间的传输的数据,也能向其他终端发送数据;如果没有采取措施,通信的安全性无法保障。三、开放带来的安全问题和解决思路1.安全问题频段开放性和空间开放性会带来以下安全问题。信道干扰;嗅探和流量分析;重放攻击;数据篡改;伪造AP。三、开放带来的安全问题和解决思路2.解决思路(1)接入控制对无线终端实施接入控制,保证只有授权终端才能与AP进行通信,并通过AP访问内部网络。三、开放带来的安全问题和解决思路2.解决思路(2)加密加密授权终端和AP之间交换的数据,保证只有拥有密钥的授权终端和AP才能还原出明文,以此保证授权终端与AP之间交换的数据的保密性。三、开放带来的安全问题和解决思路2.解决思路(3)完整性检测对授权终端和AP之间交换的数据进行完整性检测,通过完整性检测机制保证授权终端与AP之间交换的数据的完整性。8.2WEP本讲主要内容WEP加密和完整性检测过程;WEP帧结构;WEP鉴别机制;基于MAC地址鉴别机制;关联的接入控制功能;WEP的安全缺陷。一、WEP加密和完整性检测过程24位初始向量(IV)和40位(或104位)密钥构成64位伪随机数种子,产生数据长度+4(单位字节)的一次性密钥;数据的循环冗余检验码(4个字节)作为数据的完整性检验值(ICV)用于检测数据的完整性;一次性密钥和数据及ICV进行异或运算,其结果作为密文;为了在发送端和接收端同步伪随机数种子,以明文方式传输IV,由于伪随机数种子由密钥和IV组成,截获IV并不能获得伪随机数种子。WEP加密过程用发送端以明文传输的IV和接收端保留的密钥构成伪随机数种子,产生一次性密钥,如果接收端保留的密钥和发送端相同,则接收端产生和发送端相同的一次性密钥;用和密文相同长度的一次性密钥异或密文,得到数据和4字节的ICV;根据数据计算出循环冗余检验码,并与ICV比较,如果相同,表明数据传输过程未被篡改。一、WEP加密和完整性检测过程WEP解密过程二、WEP帧结构控制字段中的WEP标志位置1;净荷字段中包含密文(数据和ICV与一次性密钥异或运算后的结果)、IV、密钥标识符,2位密钥标识符允许发送端和接收端在4个密钥中选择一个密钥作为伪随机数种子的组成部分。三、WEP鉴别机制确定终端是否是授权终端的唯一依据就是终端是否拥有和AP的密钥;终端一旦通过认证,AP记录下终端的MAC地址,以后,终端MAC地址就是授权终端发送的MAC帧的标识符。challenge是128字节长度的随机数。密文=(challenge‖ICV)⊕K;K是一次性密钥,以IV和密钥为伪随机数种子生成的伪随机数,其长度=128+4(单位字节)。四、基于MAC地址鉴别机制AP首先建立授权终端MAC地址列表;终端是否是授权终端的依据是该终端的MAC地址是否包含在AP的MAC地址列表中。五、关联的接入控制功能建立关联过程中,终端和AP完成物理层协议、信道、传输速率的同步过程;建立关联过程中,AP完成对终端的认证;建立关联后,终端的MAC地址将记录在关联表中,AP只接收、发送源或目的MAC地址在关联表中的MAC帧。
这些意味着一旦终端和AP建立关联,AP已经完成对终端的接入控制过程。建立关联过程六、
WEP的安全缺陷共享密钥认证机制的安全缺陷;一次性密钥字典;完整性检测缺陷。WEP安全缺陷起因于以下几点:一是一次性密钥和初始向量一一对应,发送端通过明文传输初始向量,且密文和明文的异或操作结果即是一次性密钥;二是一次性密钥的空间只有224,且伪随机数生成器根据伪随机数种子生成一次性密钥机制使得各个一次性密钥之间存在相关性;三是用循环冗余检验码作为完整性检测码,容易实现同时篡改密文和加密后的ICV。六、WEP的安全缺陷两端一次性密钥K取决于明文IV。Y=P⊕K,很容易根据Y和P推出K=P⊕Y=P⊕P⊕K=K。IV不变,AP根据IV推出的一次性密钥K不变,如果Y′=P′⊕K,AP认定黑客终端拥有共享密钥。认证响应(P)认证请求(Y,IV)认证请求认证响应(P′)认证响应(Y′,IV)认证响应(成功)六、WEP的安全缺陷一次性密钥和初始向量一一对应,初始向量又以明文方式出现在WEP帧中,在知道明文P和密文Y的情况下,又很容易得出一次性密钥K=P⊕Y;图中入侵者同伴持续向无线局域网中某个授权终端发送固定长度、固定内容的数据,入侵终端通过接收发送给授权终端的密文和对应的IV,及已知的数据明文得出不同IV和一次性密钥的对应关系,这就是固定长度的一次性密钥字典。黑客建立固定长度的一次性密钥字典的过程六、WEP的安全缺陷入侵终端发送正确加密的ICMPECHO请求报文给AP,AP将回送ICMPECHO响应报文;根据固定长度L的一次性密钥字典,试探性得出L+8长度的一次性密钥;试探过程采用穷举法,一次性密钥的高L位保持不变,底8位从0开始,每次增1。六、WEP的安全缺陷数据=M1(X),ICV=(Xr×M1(X))/G(X)的余数,即R1(X);密文=(Xr×M1(X)+R1(X))⊕K;篡改密文数据=(Xr×M2(X)+R2(X)),其中R2(X)=(Xr×M2(X))/G(X)的余数;如果篡改后密文=(Xr×M1(X)+R1(X))⊕K⊕(Xr×M2(X)+R2(X)),由于(Xr×(M1(X)⊕M2(X))/G(X)的余数=R1(X)⊕R2(X),用一次性密钥异或篡改后密文的到的明文,其完整性检测结果是未被篡改。六、WEP的安全缺陷由于一次性密钥只与IV和密钥相关,因此,属于同一BSS的所有终端,在密钥保持不变的情况下,只能共享224个一次性密钥,导致重复使用一次性密钥的几率大增,严重影响数据传输安全。如果某台设置了密钥的笔记本计算机失窃,或者某个知道密钥的人员离开原来的岗位,需要对属于同一BSS的所有终端重新配置新的密钥。8.3802.11i本讲主要内容802.11i增强的安全功能;802.11i加密和完整性检测机制;802.1X鉴别机制;动态密钥分配机制。一、802.11i增强的安全功能1.加密机制一是基于用户配置密钥,且密钥采用动态配置机制,因此,不同用户使用不同的密钥,同一用户每一次接入无线局域网使用不同的密钥。这也是802.11i将终端与AP之间的共享密钥称为临时密钥(TK)的原因。二是将一次性密钥集中的一次性密钥数量增加到248个,且BSS中的每一个终端拥有独立的248个一次性密钥,以此避免出现重复使用一次性密钥的情况。一、802.11i增强的安全功能2.完整性检测机制一是802.11i用于实现数据完整性检测的完整性检验值具有报文摘要的特性,即802.11i计算完整性检验值的算法具有报文摘要算法的抗碰撞性。二是数据传输过程中将完整性检验值加密运算后的密文作为消息鉴别码(MAC),而且黑客无法获取用于加密完整性检验值时使用的密钥。一、802.11i增强的安全功能3.鉴别身份机制802.11i一是采用基于扩展鉴别协议(EAP)的802.1X作为鉴别协议,允许采用多种不同的鉴别机制,二是802.11i采用的多种鉴别机制是针对用户的,因此,可以对用户接入BSS进行控制;三是采用双向鉴别机制,既可以对接入用户身份进行鉴别,又可以对AP身份进行鉴别,防止黑客通过伪造AP套取用户的机密信息。二、802.11i加密和完整性检测机制802.11i加密机制主要有:临时密钥完整性协议(TKIP);CCMP。
TKIP是尽量和WEP兼容,但又比WEP有着更安全的加密和完整性检测机制的一种加密认证机制。
CCMP和WEP没有相关性,采用较复杂的加密和完整性检测算法。二、802.11i加密和完整性检测机制48位TSC、终端MAC地址、和TK一起作为伪随机数种子,在TSC高32位不变的情况下,TTAK维持不变;第2级密钥混合函数输出的128位伪随机数,作为WEP加密机制的伪随机数种子,用于产生数据长度+4的一次性密钥;完整性检测含源和目的MAC地址。密钥混合函数是伪随机数生成器,Michael是简化的报文摘要算法,但完整性检测能力远远超过循环冗余检验码;TK是临时密钥,只在安全关联存在期间有效;源和目的MAC地址‖优先级‖净荷‖MIC构成用于加密的数据;为了和接收端同步,TKIPMPDU必须携带48位的TSC,因此,TKIP增加了4字节的扩展IV,1字节WEP种子用于检测TSC;密钥标识符允许发送端和接收端在4个临时密钥中选择;WEP帧和TKIPMPDU的区别是IV中的扩展IV位。二、802.11i加密和完整性检测机制MAC帧格式和TKIPMPDU封装过程从MAC帧中取出以明文传输的TSC和发送端地址TA,根据TA确定临时密钥TK,以此生成128位伪随机数种子,根据128位伪随机数种子,生成一次性密钥,一次性密钥和密文异或操作,还原出明文;明文由源和目的MAC地址、优先级、净荷和MIC组成(如果明文是这些内容分段后的某个段,需要将所有段重新拼装成原始格式),然后根据源和目的MAC地址、优先级、净荷与MIC密钥计算MIC,将计算结果和MAC帧携带的MIC比较,如果相同,表示源和目的MAC地址、优先级、净荷在传输过程中未被篡改;由于每一段数据封装成TKIP帧格式时,WEP加密机制用循环冗余检验码作为ICV,用于检测密文传输过程中是否被篡改,因此,每一段数据对应的TKIP帧需用ICV检测传输过程中是否被篡改。二、802.11i加密和完整性检测机制TKIP解密过程MIC主要对数据和MAC帧首部中的关键字段值进行完整性检测,因此,输入内容由数据、MAC帧MAC帧首部中的关键字段值构成的附加认证数据和用于防止重放攻击的随机数及用于确定随机数和附加认证数据长度的标志字节组成;计算MIC的过程是首先将输入内容分成128B的数据段,除第一段外,前一段AES加密结构和当前段数据的异或结果作为AES的输入,临时密钥作为加密密钥,最后一段数据加密结果的前8B作为计算MIC的一个参数。二、802.11i加密和完整性检测机制CCMP计算MIC过程一次性密钥产生过程是由多段标志字节、随机数和计数器构成的16B数据经AES加密运算后生成多段16B密文,这些密文串接在一起,构成和数据同样长度的一次性密钥,不同的计数器值保证每一段密文是不同的。二、802.11i加密和完整性检测机制CCMP加密数据过程附加认证数据由MAC首部中传输过程中不变的字段组成,需要对这些字段的完整性进行检测;随机数由报文序号、发送端地址和优先级组成,使得不同发送端、不同MAC帧的随机数均不相同;CCMP根据随机数和附加认证数据计算MIC和数据相同长度的一次性密钥,用一次性密钥和数据的异或操作产生密文。二、802.11i加密和完整性检测机制CCMP加密MAC帧的过程
CCMP首部中以明文方式传输了报文编号,报文编号的作用一是防止重放攻击(也称中继攻击),二是同步随机数,随机数是计算MIC和一次性密钥的参数。二、802.11i加密和完整性检测机制CCMP帧格式解密和完整性检测的关键是重新计算一次性密钥和MIC,计算一次性密钥所需要的参数主要有临时密钥TK、报文编号和发送端地址及全0的优先级字段,因此,产生相同的一次性密钥的前提是同步计算一次性密钥所需要的参数;同样,重新计算MIC,需要同步附加认证数据、随机数和临时密钥TK。二、802.11i加密和完整性检测机制CCMP解密和完整性检测过程三、802.1X鉴别机制802.11i的安全性基于以下特点:基于用户身份认证,不是基于终端,因此,同一用户可在不同的BSS和AP建立安全关联;和AP建立安全关联,并在建立安全关联时分配临时密钥TK,TK只在安全关联存在期间有效;802.11X完成双向的、基于用户的身份认证,并分配临时密钥TK;安全关联指在正常建立的关联的基础上由802.11X完成双向的、基于用户的身份认证,并分配临时密钥TK的关联。建立安全关联的第一步是建立正常关联,建立正常关联需要终端和AP之间完成信道、物理层协议及传输速率同步、终端认证和关联建立过程,由于需要用802.1X进行双向身份认证,因此,关联建立过程常使用开放系统认证方式;如果安全机制采用802.11i,在没有用802.1X完成双向身份认证和临时密钥分配前,关联是非授权关联,终端不能通过该关联向AP发送数据。三、802.1X鉴别机制
这种网络结构可以使用户接入相同SSID的不同无线局域网,而且通过用户名和口令对每一个用户进行身份认证,不同用户和AP分配不同的临时密钥TK,因此,TK只是安全关联存在期间,特定终端和AP的共享密钥。三、802.1X鉴别机制双向CHAP网络结构challenge1MD5(标识符‖challenge1‖PASSA)challenge2一旦注册,认证服务器的认证数据库中有用户名和口令,同时,注册用户也被告知用户名和口令,因此,用户名和口令只有认证服务器和用户知道;AP和认证服务器之间通信需要通过共享密钥K认证发送端身份,因此,只有拥有和认证服务器之间共享密钥的AP才是授权AP;一旦证明某个用户拥有注册用户名和口令,该用户就是注册用户,同样,用户一旦通过AP证明认证服务器知道用户名和口令,也证明AP是授权AP。三、802.1X鉴别机制MD5(标识符‖challenge2‖PASSA)TLS的功能一是约定安全参数,如加密算法、报文摘要算法、压缩算法及主密钥等,二是认证双方身份;认证双方身份的过程是首先用证书证明用户名和SSID与公钥的绑定,然后证明自己拥有公钥对应的私钥;由于AP和认证服务器之间通信时,用共享密钥认证对方身份,因此,一旦证实认证服务器的身份,也证实了AP的身份。三、802.1X鉴别机制TLS网络结构EAP认证协议和TLS认证机制;用户A和AP之间无线局域网连接;EAP的操作过程是不断重复请求和响应报文,每一个EAP报文可以包含多个TLS消息。三、802.1X鉴别机制四、动态密钥分配机制802.1X分两步,先是完成双向身份认证,如果采用双向CHAP认证机制,认证服务器和终端通过口令推出主密钥,如果采用TLS认证机制,由认证服务器和终端通过认证过程约定主密钥,完
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 氨气使用单位操作员运行操作安全操作规程
- 无机水泥发泡保温板项目可行性研究报告
- Unit 6 Nurturing nature Listening and Using language 学案-2022-2023学年高中英语外研版2019选择性必修第一册
- 2026年链条行业创新产品市场潜力评估报告
- 国庆节假日旅游工作总结
- 2026年新能源汽车产业链报告及政策影响研究
- 2026年防火墙行业创新策略与展望报告
- 2026年生物科技行业发展报告及市场创新策略
- 2026年锌合金行业创新驱动战略研究报告
- 2026年静力水准仪行业创新发展策略报告
- RF 32001-2025 人民防空防护设备(防护门类)通 用技术标准
- 2026呼伦贝尔农垦集团有限公司社会招聘260人笔试模拟试题及答案详解
- 2026年安徽省黄山市事业编单位人员招聘考试参考试题及答案详解
- 阻火器设计计算书
- 2026年中医技术操作考试模拟试卷【考点梳理】附答案详解
- GB/T 47436-2026智慧城市基础设施城市新区智慧交通
- 2026年这两家事业单位正在公开选调备考题库及完整答案详解
- 2026储能电池采购合同
- 2025四川省水电投资经营集团有限公司所属电力公司员工招聘6人考试参考试题及答案解析
- 台湾圆桌培训音频课件
- YY 0128-2023 医用诊断X射线辐射防护器具装置及用具
评论
0/150
提交评论