网络通信 频道

无线安全之设置进阶

   【IT168 专稿】无线局域网在方便的同时,安全也是用户非常关心的问题。WLAN局域网常见的无线安全方案的设置有SSID、MAC过滤、WEP加密三种,在本文中我们继续来看一下其它的无线安全技术。

    一、IEEE 802.1x

    在IEEE 802.1x快被人遗忘的时候,WLAN的崛起又让IEEE 802.1x重焕生机。

    IEEE 802.1x就是基于端口的访问控制协议(Port based network access control protocol),该协议的认证体系结构中采用了“可控端口”和“不可控端口”的逻辑功能,从而可以实现认证与业务的分离,在保证网络传输效率的同时维护系统安全性。而且用户通过认证后,业务流和认证流分开,对后续的数据包处理没有特殊要求,所有业务很灵活,都不受认证方式限制,易于实现多业务运行,去除冗余昂贵的多业务网关设备。此外,IEEE 802.1x协议为二层协议,不需要到达三层,对设备的整体性能要求不高,因此可有效降低组建网络的成本。

无线网卡支持的目前主流的安全协议(点击看大图)

    ● 802.1x的特点

    IEEE 802.1x标准定义了基于端口的网络访问控制,可用于为以太网络提供经过身份验证的网络访问。802.1x策略执行技术的工作方式就是,迫使主机完成设备身份验证(而不是用户身份验证)之后,分配到一个IP地址。802.1x策略执行需要多个步骤,包括可扩展验证协议(EAP)、请求者(supplicant)、验证者(authenticator)以及验证服务器。基于端口的网络访问控制使用交换局域网基础结构的物理特征来对连接到交换机端口的设备进行身份验证。如果身份验证过程失败,使用以太网交换机端口来发送和接收帧的能力就会被拒绝。虽然这个标准是为有线以太网络设计的,但是其经过改编后IEEE 802.11无线局域网上得到了更大的发挥。

    为了给IEEE 802.1x提供标准身份验证机制,IEEE选择了可扩展身份验证协议(Extensible Authentication Protocol,EAP)。EAP是一种经改编以用于点对点局域网网段的基于点对点协议(Point-to-Point Protocol,PPP)的身份验证技术。由于EAP消息最初被定义作为PPP帧的有效载荷进行发送,IEEE 802.1x标准定义了LAN上的EAP(EAP over LAN,EAPOL),这是一种封装EAP消息的方法,以便EAP消息能够通过以太网或无线局域网网段来发送。

    802.1x的认证过程如下:

    ①802.1x通讯开始以一个非认证客户端设备(如无线网卡)尝试去连接一个认证端(如无线AP或无线路由器),客户端发送一个EAP起始消息。然后开始客户端认证的一连串消息交换。
    ②无线AP回复EAP(请求身份消息),而客户端发送给认证服务器的EAP的响应信息包里包含了身份信息。无线AP通过激活一个只允许从客户端到AP有线端的认证服务器的EAP包的端口,并关闭了其它所有的传输,像HTTP、DHCP和POP3包,直到AP通过认证服务器来验证用户端的身份。
    ③认证服务器使用一种特殊的认证算法去验证客户端身份。同样它也可以通过使用数字认证或其他类型一些EAP认证。认证服务器会发送同意或拒绝信息给这个AP。
    ④无线AP发送一个EAP成功信息包(或拒绝信息包)给客户端。如果认证服务器认可这客户端(无线网卡),那么AP将转换这客户端的端口到授权状态并转发其它的通信。

    最重要的是,这个AP的软件是支持认证服务器里特定的EAP类型的,并且用户端设备的操作系统里或“Supplicant”(客户端设备)应用软件也要支持它。AP为802.1x消息提供了“透明传输”。 这就意味着你可以指定任一EAP类型,而不需要去升级一个自适应802.1x的无线AP或无线路由器。

    ● Windows与802.1x

    Windows2000/XP/2003均支持对所有基于局域网的网络适配器使用IEEE 802.1x身份验证,包括以太网卡和无线网卡,而Windows 98的用户可以通过Meeting House的Aegis 2.10客户端软件等等使用802.1x认证。而如果无线网卡内置了的802.1x客户端软件,也可支持多种认证方式,其在Windows 2000、XP和2003下不用安装其它客户端就可以使用802.1x认证。

    对于无线连接的身份验证,Windows XP使用EAP传输层协议(EAP-Transport Level Protocol,EAP-TLS)。EAP-TLS是在RFC 2716中定义的,用以在基于证书的安全环境中使用。EAP-TLS消息交换提供了无线客户端和身份验证服务器(RADIUS服务器)之间的相互身份验证、完整性保护密码套件协商以及加密和签名密钥材料的相互确定。在身份验证和授权之后,RADIUS服务器使用RADIUS Access-Accept消息来向无线AP发送加密和签名密钥。

    ①Windows XP中802.1x的支持

Windows XP中对802.1x的支持(点击看大图)

    Windows XP提供了对IEEE 802.1x的支持,在Windows XP中,EAP-TLS身份验证类型的IEEE 802.1x身份验证默认是对所有基于LAN的网络适配器启用的。为了在运行Windows XP的计算机上配置802.1x设置,可使用“网络连接”中某个局域网连接属性(网卡)对话框上的“身份验证”选项卡。在“身份验证”选项卡上,可以配置“启用使用IEEE 802.1x的网络访问控制”这个复选框指定您是否想要使用IEEE 802.1x来对这个连接执行身份验证。
而在EAP类型中可以使用这个选项来选择将用于IEEE 802.1x身份验证的EAP类型。默认的EAP类型是“MD-5 Challenge”和“智能卡或其他证书”。而默认选定的“智能卡或其他证书”类型面向EAP-TLS,一般用于无线访问。

    ②Windows 2000中802.1x的支持

    Windows 2000只要安装了Service Pack 4(SP4)升级包就可获得Wireless Zero Configuration服务。但默认情况下该服务是关闭的,在“网络连接属性”时看不到“认证”标签设置页。您可以进入“控制面板→管理工具”,选择“服务→无线网络设置”,将“启动模式”设为“自动”再选择“启动”,最后“OK”确定。这时便可在“认证”标签设置页中设置802.1x认证。

    除了可以对LAN和WLAN上的设备进行验证外,802.1x使无线网络安全风险降低到最低程度,并使用如RADIUS等标准安全协议,对那些采取根据终端设备的安全状态、允许或拒绝网络访问的主机而言,802.1x标准都可成为其安全的基础。此外,由于802.1x对网络性能的极大改进以及对认证计费问题的圆满解决,IEEE 802.1x引起了网络用户的普遍关注,微软、Funk和Meetinghouse都在争夺“请求者”软件领域的领导地位,思科、网捷、惠普、Extreme、Enterasys等厂商都在硬件方面生产符合802.1x的设备,目前802.1x已成为无线网络(软硬件)的基本安全认证之一。

  二、WPA

    WPA是改进WEP所使用密钥的安全性的协议和算法,它改变了密钥生成方式,更频繁地变换密钥来获得安全,还增加了消息完整性检查功能来防止数据包伪造,WPA的功能主要用于替代现行的WEP协议。所以要了解什么是WPA,我们先来看看什么是WEP?

    WEP是Wired Equivalent Privacy(有线对等保密)的缩写,它设计的主要目的就是用于为无线局域网(WLAN)提供一定级别的安全。在端对端的传输过程中,无线电波中的数据经过了加密保护。如果您的WLAN使用了WEP,则无线接入点(无线AP或无线路由器)和无线网卡上的密钥和密钥位置必须匹配才能相互通信。无线网卡一般使用10个十六进制数的密钥进行40位加密,使用26个十六进制数的密钥进行128位加密。

    而WPA是由确保无线LAN产品相互兼容的业界团体Wi-Fi Alliance(原WECA)于2002年10月公布的,它比WEP(Wired Equivalent Privacy)加密技术的安全性更高。与WEP不同,WPA(Wi-Fi Protected Access,Wi-Fi保护接入)利用瞬间密钥完整性协议(TKIP)加密和802.1x,以及可扩展认证协议(EAP)作为认证机制,所以其“安全性比WEP要强得多”。

WEP和WPA的比较(点击看大图)

    WPA的安全性源于它采用一种增强型加密模式,即瞬时密钥完整性协议(TKIP)。WPA采用了802.1x和TKIP来实现WLAN的访问控制、密钥管理与数据加密。从上文可知,802.1x是一种基于端口的访问控制标准,用户必须通过了认证并获得授权之后,才能通过端口使用网络资源。TKIP虽然与WEP同样都是基于RC4加密算法,但却引入了4个新算法:

    ①扩展的48位初始化向量(IV)和IV顺序规则(IV Sequencing Rules);
    ②每包密钥构建机制(per-packet key construction);
    ③Michael(Message Integrity Code,MIC)消息完整性代码;
    ④密钥重新获取和分发机制。WEP是数据加密算法,它不是一个用户认证机制,WPA用户认证是使用802.1x和扩展认证协议EAP来实现的。在802.11系列标准里,802.1x身份认证是可选项;在WPA里802.1x身份认证是必选项(WPA Security Protocol即IEEE 802.1x)。

TP-LINK无线路由器的WPA设置(点击看大图)

    WPA改善了我们所熟知的WEP的大部分弱点,它主要被应用于安全性需求较高的公司或个人内部的无线基础网络。通过追加WPA支持(一般是WPA-PSK,WPA的简化版),可强化Windows XP配备的Wi-Fi功能。在Windows XP中可以在“无线网络属性”对话框中为特定的无线网络配置身份验证、加密和WEP密钥或者WPA-PSK密钥;也可在“无线网络安装”,“指定无线网络的名称”页中指定无线网络的SSID名称或决定是否使用WPA(选中了“使用WPA加密”复选框,“无线网络安装向导”会创建一个强WPA-PSK预共享密钥)。

    对于无线网络硬件来说要配置WPA安全的访问无线网络,需先确认无线网卡和软件支持WPA认证。然后打开web浏览器(这里以LinKsys WTR54G无线路由器为例),输入http://192.168.1.1回车后填上用户名和密码(默认是admin)。

    打开“Setup→Security”页面,单击“WPA或Wireless”部分,将“Security Mode”设置为WPA Pre-Shared Key,“WPA Algorithms”设置为TKIP或AES,在“WPA Shared Key”中输入unique key(类似密码)到网络上所有的无线网卡,将“Group key“设置为0。然后单击Save Settings保存设置,单击Continue重新加载页面,无线路由的WPA就设置好了,然后将每块无线网卡和软件都设置为WPA设置即可。

    在无线网卡的配置程序里进入“安全”选项,把安全设置选为“WPA Passphrase”。然后点击“配置”,输入的WPA-PSK密钥要和无线路由器里面设置的一样,连接成功后,显现数据加密类型将是“AES或TKIP”。

    小 结:

    通过我们以上的介绍,大家对802.1x和WPA两种主流无线安全标准有了一定的了解了吧。在更强的无线安全标准802.1i还没能普及之前,802.1x和WPA两种无线安全技术比SSID、WEP加密能提供更好的安全保障,所以你的无线设备如果支持这两种标准,可优先开启。

0
相关文章