當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普各地 > 江蘇OA系統(tǒng) > 南京OA系統(tǒng) > 南京OA快博
無(wú)線安全解決方案
申請(qǐng)免費(fèi)試用、咨詢(xún)電話:400-8352-114
來(lái)源:泛普軟件與使用“深度防御”方法的所有較好的安全策略一樣,無(wú)線網(wǎng)絡(luò)的安全應(yīng)在多個(gè)層次上實(shí)現(xiàn)。企業(yè)級(jí)無(wú)線解決方案中最常見(jiàn)的安全措施包括身份認(rèn)證、加密和訪問(wèn)控制。
一、無(wú)線身份認(rèn)證
傳統(tǒng)的有線網(wǎng)絡(luò)使用“用戶(hù)名和密碼”進(jìn)行身份認(rèn)證已經(jīng)有很多年了。CHAP、MSCHAP、MS-CHAPV2和EAP-MD5查詢(xún)是有線和撥號(hào)基礎(chǔ)設(shè)施中經(jīng)常使用的密碼查詢(xún)機(jī)制。這些身份認(rèn)證系統(tǒng)基于一個(gè)密碼散列以及身份認(rèn)證服務(wù)器發(fā)出的隨機(jī)查詢(xún)。雖然密碼散列/查詢(xún)系統(tǒng)在有線基礎(chǔ)設(shè)施中一直相當(dāng)可靠,但現(xiàn)在已經(jīng)證明,以無(wú)線的方式部署相同的身份認(rèn)證機(jī)制是有缺陷的。通過(guò)捕獲或偵聽(tīng)廣播頻率中的身份認(rèn)證數(shù)據(jù)包,黑客們可以使用常見(jiàn)的字典攻擊工具來(lái)發(fā)現(xiàn)空中傳輸?shù)拿艽a,通過(guò)中間人攻擊來(lái)竊取會(huì)話信息,或嘗試進(jìn)行重放攻擊。
因?yàn)橛芯€網(wǎng)絡(luò)中使用的身份認(rèn)證方法存在的缺陷可以在無(wú)線網(wǎng)絡(luò)中很容易地被利用,所以IETF和IEEE標(biāo)準(zhǔn)委員會(huì)已經(jīng)與領(lǐng)先的無(wú)線供應(yīng)商合作,建立更可靠的無(wú)線身份認(rèn)證方法。IEEE802.1x就是目前一種最主要的無(wú)線身份認(rèn)證標(biāo)準(zhǔn)。
二、802.1xWiFi身份認(rèn)證
IEEE無(wú)線局域網(wǎng)委員會(huì)對(duì)802.1x進(jìn)行了增強(qiáng),并建議將其作為強(qiáng)化無(wú)線環(huán)境中用戶(hù)身份認(rèn)證的途徑。它解決了早期802.11b實(shí)現(xiàn)方案中常見(jiàn)的問(wèn)題,并允許使用可擴(kuò)展身份認(rèn)證協(xié)議(EAP)子協(xié)議來(lái)增加客戶(hù)端和身份認(rèn)證服務(wù)器之間身份認(rèn)證信息交換的安全性,以及對(duì)這些信息進(jìn)行加密。作為一種身份認(rèn)證框架,802.1x奠定了客戶(hù)端如何通過(guò)一個(gè)身份認(rèn)證服務(wù)器進(jìn)行身份認(rèn)證的基礎(chǔ)。它是一種可以使用子協(xié)議對(duì)其進(jìn)行擴(kuò)展的開(kāi)放標(biāo)準(zhǔn),而且沒(méi)有指定應(yīng)該優(yōu)先使用哪一種EAP身份認(rèn)證方法,這樣,當(dāng)開(kāi)發(fā)出更新的身份認(rèn)證技術(shù)時(shí),就可以對(duì)其進(jìn)行擴(kuò)展和升級(jí)。
802.1x使用一個(gè)外部身份認(rèn)證服務(wù)器(通常是RADIUS)對(duì)客戶(hù)端進(jìn)行身份認(rèn)證。目前,除了執(zhí)行簡(jiǎn)單的用戶(hù)身份認(rèn)證外,一些無(wú)線產(chǎn)品已經(jīng)開(kāi)始使用身份認(rèn)證服務(wù)器來(lái)提供用戶(hù)策略或用戶(hù)控制功能。這些高級(jí)功能可能包括動(dòng)態(tài)VLAN分配和動(dòng)態(tài)用戶(hù)策略。
與較早的802.11b實(shí)現(xiàn)方案相比,802.1x的優(yōu)勢(shì)包括:
(1)身份認(rèn)證基于用戶(hù),每一個(gè)訪問(wèn)無(wú)線網(wǎng)絡(luò)的人都在RADIUS身份認(rèn)證服務(wù)器上擁有一個(gè)獨(dú)一無(wú)二的用戶(hù)賬戶(hù)。這樣,就不再需要那些依靠MAC地址過(guò)濾和靜態(tài)WEP密鑰(易于被偽造)的基于設(shè)備的身份認(rèn)證方法。
(2)ADIUS服務(wù)器集中了所有的用戶(hù)賬戶(hù)和策略,不再要求每一接入點(diǎn)擁有身份認(rèn)證數(shù)據(jù)庫(kù)的一份拷貝,從而簡(jiǎn)化了賬戶(hù)信息的管理和協(xié)調(diào)。
(3)RADIUS作為一種對(duì)遠(yuǎn)程接入進(jìn)行身份認(rèn)證的方法,多年以來(lái)得到了普遍認(rèn)可和采納。人們對(duì)它十分了解,而且它本身也是一種成熟的技術(shù)。
(4)公司可以選擇最適合其安全需求的EAP身份認(rèn)證協(xié)議——在要求高安全性的情況下可選擇雙向證書(shū),在其他情況下可選擇單向證書(shū)以加快實(shí)現(xiàn)速度和降低維護(hù)成本。流行的EAP類(lèi)型包括EAP-TLS、EAP-TTLS和PEAP。
(5)為提供所要求的可擴(kuò)展性,可以以分層的方式部署身份認(rèn)證服務(wù)器
(6)與將用戶(hù)賬戶(hù)存放在每一接入點(diǎn)上的獨(dú)立接入點(diǎn)管理解決方案相比,802.1x的總擁有成本(TCO)更低。
三、擴(kuò)展身份認(rèn)證協(xié)(EAP)
EAP的類(lèi)型多種多樣。EAP是802.1x的一種子協(xié)議,用于幫助保護(hù)客戶(hù)端和認(rèn)證方之間的身份認(rèn)證信息的傳輸。根據(jù)所使用的EAP類(lèi)型,還可以指定相關(guān)的數(shù)據(jù)安全機(jī)制。常見(jiàn)的EAP類(lèi)型見(jiàn)表1所示。
無(wú)線安全需求推動(dòng)了802.1x和安全數(shù)據(jù)傳輸?shù)陌l(fā)展,為此將開(kāi)發(fā)更新的EAP身份認(rèn)證協(xié)議來(lái)解決各種安全問(wèn)題。根據(jù)IEEE802.1x和EAP標(biāo)準(zhǔn),這些新的EAP安全協(xié)議應(yīng)繼續(xù)使用現(xiàn)有的硬件。
四、無(wú)線加密
與無(wú)線網(wǎng)絡(luò)相關(guān)的另一個(gè)擔(dān)心的問(wèn)題是數(shù)據(jù)保密問(wèn)題,而這對(duì)有線網(wǎng)絡(luò)來(lái)說(shuō)并不是一個(gè)大問(wèn)題。對(duì)于使用現(xiàn)代交換機(jī)的有線網(wǎng)絡(luò),因?yàn)榫W(wǎng)絡(luò)交換機(jī)只在發(fā)送方和接收方之間轉(zhuǎn)發(fā)單播流量,所以竊聽(tīng)不是一個(gè)很大的問(wèn)題。而無(wú)線網(wǎng)絡(luò)中的數(shù)據(jù)包是在開(kāi)放廣播頻率上傳輸,所以數(shù)據(jù)保密就成為一個(gè)重大的擔(dān)憂。因此,用于保護(hù)無(wú)線數(shù)據(jù)包的加密方法必須足夠穩(wěn)定和可靠,而且在客戶(hù)端和接入點(diǎn)之間進(jìn)行密鑰交換時(shí),必須進(jìn)行身份認(rèn)證和加密處理。
IEEE802.11i標(biāo)準(zhǔn)的推出目的就是在于解決無(wú)線數(shù)據(jù)保密方面的缺陷。
五、WEP與802.1x的配合
由于對(duì)密鑰進(jìn)行加密的短初始化向量的弱點(diǎn)以及密鑰本身的靜態(tài)屬性,使用早期802.11b技術(shù)的傳統(tǒng)WEP是一個(gè)十分薄弱的加密系統(tǒng)。每一用戶(hù)必須手工將靜態(tài)WEP密鑰輸入到自己的便攜機(jī)中,而這些靜態(tài)密鑰經(jīng)常因?yàn)椴辉父冻龈郊拥木S護(hù)開(kāi)銷(xiāo)而保持不變。如果便攜機(jī)被竊或被破壞,這些WEP密鑰就可能被竊,從而危及無(wú)線網(wǎng)絡(luò)的安全。
利用802.1x身份認(rèn)證和WEP,可以通過(guò)增強(qiáng)功能來(lái)解決傳統(tǒng)靜態(tài)WEP存在的問(wèn)題。通過(guò)實(shí)現(xiàn)到RADIUS服務(wù)器的EAP和身份認(rèn)證,802.1x解決了靜態(tài)WEP密鑰所存在的安全問(wèn)題,其解決途徑是在每次執(zhí)行802.1x身份認(rèn)證時(shí)都重發(fā)新的密鑰,從而實(shí)現(xiàn)了動(dòng)態(tài)WEP。這樣,用戶(hù)不再需要在便攜機(jī)上輸入一個(gè)靜態(tài)WEP密鑰,因?yàn)橛脩?hù)每次進(jìn)行身份認(rèn)證時(shí)都會(huì)為其生成一個(gè)新的隨機(jī)密鑰。另外,其他一些實(shí)現(xiàn)方法還允許在特定的一段時(shí)間重新生成WEP加密密鑰,或強(qiáng)制要求在一定的時(shí)間間隔之后才能再次進(jìn)行身份認(rèn)證。
在802.1xWEP加密技術(shù)中,WEP加密方法仍然使用,但持續(xù)變化的密鑰消除了靜態(tài)密鑰和薄弱的短初始化向量帶來(lái)的危險(xiǎn)。現(xiàn)在,人們可以不再那么擔(dān)心便攜機(jī)和手持設(shè)備被竊,因?yàn)殪o態(tài)密鑰將不會(huì)存放在這些設(shè)備上。
- 1貴陽(yáng)OA快博
- 2西安OA快博
- 3武漢OA快博
- 4北京OA快博
- 5南寧OA快博
- 6長(zhǎng)沙OA快博
- 7廈門(mén)OA快博
- 8鄭州OA快博
- 9濟(jì)南OA快博
- 10太原OA快博
- 11長(zhǎng)春OA快博
- 12哈爾濱OA快博
- 1計(jì)世獨(dú)家:謹(jǐn)防安全策略五大基本錯(cuò)誤
- 2國(guó)內(nèi)SOA發(fā)展現(xiàn)況與面臨的挑戰(zhàn)
- 3分析:國(guó)內(nèi)信息化缺乏IT治理理念
- 4SaaS賺大錢(qián) 阿里"外貿(mào)版"單日銷(xiāo)售額破百萬(wàn)
- 5信息安全管理如何實(shí)行量化、可復(fù)用操作
- 6實(shí)施南京OA要防止“能人”作亂
- 7南京oa系統(tǒng)軟件哪家性?xún)r(jià)比高?售后服務(wù)又好?直接可以下載的?
- 8精益生產(chǎn)之路 南京OA是基石
- 9PDM在企業(yè)信息化中的作用
- 10數(shù)據(jù)中心3.0對(duì)企業(yè)意味著什么
- 11如何助企業(yè)走上ITIL運(yùn)維管理之路
- 12SOA:中國(guó)軟件的機(jī)遇和挑戰(zhàn)
- 13南京OA項(xiàng)目中 如何實(shí)現(xiàn)沙盤(pán)模擬培訓(xùn)
- 14網(wǎng)格和網(wǎng)絡(luò)中心世界中的SOA服務(wù)
- 15價(jià)值分析型軟件實(shí)現(xiàn)企業(yè)人本戰(zhàn)略轉(zhuǎn)型
- 16關(guān)注未被充分挖掘的財(cái)富 用好BI雙刃劍
- 17計(jì)世獨(dú)家:計(jì)算機(jī)內(nèi)部審計(jì)加速跑
- 18BPM:業(yè)務(wù)流程實(shí)施的八大流程工具
- 19協(xié)同OA軟件文檔知識(shí)管理解決方案
- 20客戶(hù)基礎(chǔ)不好 南京OA如何實(shí)施
- 21不完全B/S 架構(gòu)相比,泛普OA采用完全B/S架構(gòu)
- 22計(jì)世獨(dú)家:綠色數(shù)據(jù)中心漸行漸近
- 23信息技術(shù)創(chuàng)新是柯達(dá)自救最后一根稻草?
- 24CIO如何做好企業(yè)業(yè)務(wù)流程管理
- 25中小企業(yè)如何選好商用電腦
- 26知識(shí)沉淀 推動(dòng)企業(yè)創(chuàng)新
- 27oa辦公系統(tǒng)企業(yè)信息門(mén)戶(hù)解決方案
- 28SOA治理 何為一個(gè)好辦法
- 29打造全球商業(yè)生態(tài)鏈條
- 30工信部洪京一:數(shù)據(jù)中心需解的難題
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓