摘要:無線網絡作為一種新型的網絡資源正在日益普及,尤其是在現代校園中的應用更是大勢所需,但是無線網絡的安全性成為其在普及應用中的一大難題。本文經過深入分析無線網絡的安全隱患,提出了相應的安全技術防范措施。
關鍵詞:無線網絡;防范措施;校園網絡
隨著信息技術的飛速發展,近年來無線網絡已經成為一種較為普及的網絡訪問方式,并且在一些領域已經占據了主流的地位。特別是在高校中傳統有線網絡已經不能滿足師生對移動網絡的要求,無線網絡作為有線網絡的補充手段,被更多的師生所認同和接受。眾多師生開始在無線網絡中開展各種應用業務,教學、科研等,這表明無線網絡有者傳統網絡不能比擬的優勢,但是將無線網絡接入傳統的Internet中存在許多技術問題和安全問題。因此,對無線網絡安全技術的研究就具有特別重要的意義。
1、WLAN的安全隱患
1.1 非法用戶侵入
由于無線局域網具有公開、易獲取的特性,便于開放式訪問,所以非法用戶可以未經授權而擅自使用網絡資源,后果是不僅占用了寶貴的無線信道資源,增加了帶寬成本,而且還降低了合法用戶的服務質量。
1.2 網絡監聽
由于無線局域網具有開放訪問的特點,入侵者無需將竊聽或分析設備物理地接人被竊聽的網絡,就可以乘機在無線信號覆蓋范圍之內,進行竊聽、惡意修改并轉發數據。
1.3 無線加密協議(WEP)破解
互聯網上已經普遍存在的一些非法程序,能夠通過收集足夠的WEP弱密鑰加密的包,并進行分析以恢復WEP密鑰。最快可以在兩個小時內攻破WEP密鑰。
1.4 地址欺騙和會話攔截
非法用戶通過網絡竊聽,獲取網絡中合法站點的MAc地址,然后通過ARP欺騙,利用這些合法的MAC地址進行欺騙攻擊。同時還可以通過截獲會話幀從而進一步進入網絡獲取更多信息。
1.5 拒絕服務
是最為嚴重的攻擊方式,一般有兩種情況,一種就是攻擊者對AP進行泛洪式的攻擊,使AP拒絕服務。另外一種是對某個節點進行攻擊,讓它不停地提供服務或進行數據包轉發,使其能源耗盡而不能繼續工作,也就是通常稱的能源消耗攻擊。
2、WLAN的安全技術
2.1 服務集標識符(SSID)
通過對多個無線接入點AP(Access Point)設置不同的SSID,并要求無線工作站出示正確的SSID才能訪問API這樣就可以允許不同群組的用戶接入,并對資源訪問的權限進行區別限制。
2.2 物理地址過濾(MAC)
由于每個無線工作站的網卡都有唯一的物理地址,因此可以在AP中手工維護一組允許訪問的MAC地址列表,實現物理地址過濾。這種方式要求AP中的MAC地址列表必需隨時更新,目前都是手工操作;如果用戶增加,則擴展能力很差,因此只適合于小型網絡規模。
2.3 連線對等保密(WEP)
WEP主要通過加密在中心HUB和訪問點(Access Point)進出的數據包完成對數據的保護,在鏈路層采用RC4對稱加密技術,用戶的加密密鑰必須與AP的密鑰相同時才能獲準存取網絡的資源,從而防止非授權用戶的監聽以及非法用戶的訪問。WEP提供了_40位(有時也稱為64位)和128位長度的密鑰機制,40位的鑰匙在今天很容易被破解,目前為了提高安全性,建議采用128位加密鑰匙。
2.4 Wi-Fi保護接入(WPA)
WPA(Wi-Fi Protected Access)是繼承了WEP基本原理而又解決了WEP缺點的—種新技術。由于加強了生成加密密鑰的算法,因此即便收集到分組信息并對其進行解析,也幾乎無法計算出通用密鑰。其原理為根據通用密鑰,配合表示電腦MAC地址和分組信息順序號的編號,分別為每個分組信息生成不同的密鑰。然后與WEP一樣將此密鑰用于Rc4加密處理。通過這種處理,所有客戶端的所有分組信息所交換的數據將由各不相同的密鑰加密而成。無論收集到多少這樣的數據,要想破解出原始的通用密鑰幾乎是不可能的。WPA還追加了防止數據中途被篡改的功能和認證功能。由于具備這些功能,WEP中此前倍受指責的缺點得以全部解決。WPA不僅是一種比WEP更為強大的加密方法,而且有更為豐富的內涵。作為802.11i標準的子集,WPA包含了認證、加密和數據完整性校驗三個組成部分,是一個完整的安全性方案。
2.5 端口訪問控制技術(802.1x)
802.1x基于端口訪問控制的接入管理協議標準,在網絡設備的物理層和MAC層對接入設備進行認證和控制,當無線工作站STA與無線訪問點AP關聯后,是否可以使用AP的服務要取決于802.1x的認證結果。如果認證通過,則AP為STA打開這個邏輯端口,否則不允許用戶上網。802.1x要求無線工作站安裝802.1x客戶端軟件,無線訪問點要內嵌802.1x認證代理,同時它還作為Radius客戶端,將用戶的認證信息轉發給Radius服務器。802.1x除提供端口訪問控制能力之外,還提供基于用戶的認證系統及計費。