Файл: Федеральное агентство связи Федеральное государственное бюджетное образовательное учреждение.pdf
Добавлен: 30.11.2023
Просмотров: 866
Скачиваний: 4
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
21 802.11 ac работает только в диапазоне 5 ГГц, в то время как 802.11 ax работает как в диапазоне 2,4 ГГц, так и в диапазоне 5 ГГц, создавая таким образом более доступные каналы. Например, ранние чипсеты поддерживают в общей сложности 12 каналов, восемь в диапазоне 5 ГГц и четыре в диапазоне
2,4 ГГц.
С 802.11 ac MU-MIMO ограничивается только передачей по нисходящей линии связи. 802.11 ax создает соединения MU-MIMO, так что с помощью нисходящей линии MU-MIMO точка доступа может одновременно передавать данные нескольким приемникам, а с помощью восходящей линии MU-MIMO конечная точка может одновременно принимать данные от нескольких передатчиков [3].
802.11 ax поддерживает до восьми передач MU-MIMO одновременно, по сравнению с четырьмя с 802.11 ac. OFDMA является новым с 802.11 ax, как и некоторые другие технологии, такие как триггерный произвольный доступ, динамическая фрагментация и повторное использование пространственной частоты, все они направлены на повышение эффективности.
22
2 Безопасность стандарта 802.11 и средства защиты
2.1 Безопасность 802.11
Стандарт IEEE802.11b был создан в 1999 году, и с тех пор беспроводные сети стали популярными. Сегодня их можно найти во многих домах, офисах, промышленных складах, школьных классах и кафе в столичных деловых районах. С появлением беспроводных сетей IEEE802.11b сетевые администраторы и системы безопасности столкнулись с множеством новых проблем. В отличие от проводного Ethernet, беспроводные сети IEEE802.11b используют общий радиоканал для связи с абонентами. Этот факт лежит в основе многих новых и сложных проблем, и для решения этих проблем необходимо дополнить стандарт IEEE 802.11. Функции безопасности, предоставляемые спецификацией IEEE802.11, а также применимые к 802.11b,
802.11a и 802.11g, были тщательно проанализированы и подвергнуты резкой критике. Аналитики обнаружили и продемонстрировали серьезные уязвимости в механизме аутентификации, определяемом стандартами, аутентификацией, конфиденциальностью и целостностью данных [4].
Аутентификация в IEEE802.11 и её уязвимость:
Беспроводные сети, из-за своего широковещательного характера, требуют реализации дополнительных механизмов для:
•
аутентификации абонентов (user authentication) с целью предотвращения несанкционированного доступа к сетевым ресурсам и файлам пользователей;
•
обеспечения конфиденциальности данных (data privacy) с целью обеспечения целостности и защиты при передаче по общедоступному радиоканалу.
Стандарт IEEE802.11 предусматривает два механизма проверки пользователей беспроводной связи: открытая аутентификация (открытая аутентификация) и аутентификация с общим ключом (аутентификация с общим ключом). Также широко используются два других механизма, а именно
23 назначение идентификаторов беспроводной сети (идентификаторы набора услуг, идентификаторы SSID) и аутентификация абонента через их MAC- адреса (аутентификация MAC-адреса). Перечисленные механизмы и их присущие недостатки обсуждаются ниже. Ключ шифрования WEP (Wired
Equivalent Privacy) можно использовать в качестве механизма ограничения доступа, поскольку абоненты без действительного ключа WEP не могут ни получать, ни отправлять данные в беспроводную сеть. Стандартная технология шифрования WEP IEEE802.11 использует 40 или 104-битные ключи для работы [4].
Идентификатор беспроводной сети (Service Set Identificator, SSID)
SSID — это атрибут беспроводной сети, который отличает беспроводные сети друг от друга. Пользователи беспроводных сетей должны установить соответствующий SSID для доступа к нужной беспроводной сети. SSID никоим образом не обеспечивает конфиденциальность данных и не аутентифицирует пользователей по беспроводным точкам доступа.
Абонентская аутентификация в IEEE802.11
Аутентификация в стандарте
IEEE802.11 направлена на аутентификацию пользовательского оборудования, а не конкретных пользователей как пользователей сетевых ресурсов.
Стандарт предусматривает два режима аутентификации: публичная аутентификация и общий ключ. Процесс аутентификации пользователя беспроводной сети
IEEE802.11 включает в себя следующие этапы (рис. 2.1):
1. Клиент (Client) посылает фрейм proberequest во все каналы.
2. Каждая точка доступа (access point, AP), в зоне видимости которой находится абонент, посылает ответный фрейм proberesponse.
3. Абонент выбирает необходимую для него точку доступа и посылает в обслуживаемый ею канал запрос на аутентификацию (authenticationrequest).
4. Точка доступа посылает подтверждение аутентификации
(authenticationreply).
24 5. В случае успешной аутентификации абонент посылает точке доступа фрейм associationrequest.
6. Точка доступа посылает в ответ фрейм associationresponse.
7. Теперь клиент может осуществлять обмен пользовательским трафиком с точкой доступа и проводной сетью.
Рис.2.1 – Аутентификация абонента в IEEE802.11
Аутентификация с общим ключом (Shared Key Authentication)
Аутентификация с общим ключом является вторым методом аутентификации стандарта IEEE802.11. Аутентификация с общим ключом требует, чтобы абонент настроил статический ключ шифрования WEP.
Процесс аутентификации показан на рис. 2.2:
Рис.2.2 – Аутентификация с общим ключом (Shared Key Authentication)
Аутентификация по MAC адресу (MAC Address Authentication)
Стандарт
IEEE802.11 не предусматривает аутентификацию пользователя по MAC-адресу, но многие производители оборудования для беспроводных локальных сетей поддерживают ее, в том числе Cisco Systems.
При аутентификации по MAC-адресу MAC-адрес пользователя сравнивается с локально сохраненным списком разрешенных адресов или внешним сервером аутентификации (рис.2.3).
25
В дополнение к открытой аутентификации и аутентификации
IEEE802.11 с открытым ключом, аутентификация на основе MAC-адреса также используется для уменьшения возможности несанкционированного доступа пользователя.
Процесс аутентификации показан на рис.2.3:
Рис.2.3 – Аутентификация по MAC адресу (MAC Address Authentication)
1 2 3 4 5
2.2 Уязвимости механизмов аутентификации Точка доступа периодически отправляет идентификаторы SSID в фреймах beacon. Хотя фреймы beacon играют чисто информационную роль в сети, т.е. совершенно "прозрачны" для абонента, сторонний наблюдатель может легко определить SSID с помощью анализатора трафика протокола 802.11, например Sniffer Pro Wireless. Некоторые точки доступа, в т.ч. Cisco Aironet, позволяют административно запретить широковещательную передачу SSID внутри фреймов beacon. Однако в этом случае SSID можно легко определить путем захвата фреймов probe response, посылаемых точками доступа [4]. Идентификатор SSID не разрабатывался как механизм для обеспечения безопасности. Точно также, отключение широковещательной передачи SSID точками доступа может серьёзно отразиться на совместимости оборудования беспроводных сетей различных производителей при использовании в одной сети. В результате этого, различные производители сетевого оборудования не рекомендуют использовать SSID для реализации безопасного режима. Уязвимость открытой аутентификации
26
Открытая аутентификация не позволяет точке доступа определить, является ли абонент легальным или нет. Если беспроводная сеть не использует
WEP-шифрование WPA2-PSK, это станет серьезной дырой в безопасности. Не рекомендуется запускать беспроводную сеть без шифрования WEP или
WPA2-PSK. Если используется шифрование WEP, WPA2-PSK не требуется или не возможен (например, в общедоступной сети беспроводного доступа), методы аутентификации более высокого уровня могут быть реализованы посредством Cisco Service Selection Gateway (SSG).
Уязвимость аутентификации с общим ключом
Аутентификация с использованием общего ключа требует, чтобы абонент настроил статический ключ WEP для шифрования текста запроса, отправленного точкой доступа. Точка доступа аутентифицирует абонента, расшифровывая его ответ на запрос и сравнивая его с исходным отправленным запросом. Кадр, содержащий текст запроса, передается через открытые каналы, что означает, что он уязвим для атак со стороны внешних наблюдателей (атаки «человек посередине»). Наблюдатель может принять незашифрованный текст запроса и тот же текст запроса в зашифрованном виде. Шифрование WEP выполняется путем выполнения побитовой операции
XOR над текстом сообщения и последовательностью ключей (поток ключей), тем самым генерируя зашифрованное сообщение (зашифрованный текст).
Важно понимать, что выполнение побитовой операции XOR для зашифрованных сообщений и последовательностей ключей приведет к тексту исходного сообщения. Следовательно, наблюдатель может легко рассчитать фрагменты последовательности ключей, проанализировав кадры в процессе аутентификации абонента (рис. 2.4) [4].
27
Рис.2.4 – Уязвимость аутентификации с общим ключом
Уязвимость аутентификации по MAC адресу
Стандарт IEEE802.11 требует, чтобы MAC-адреса пользователей и точек беспроводного доступа передавались в виде открытого текста. В результате в беспроводных сетях, которые используют MAC-адреса для аутентификации, хакеры могут обмануть метод аутентификации, изменив свои MAC-адреса на допустимые MAC-адреса. В беспроводных адаптерах, которые позволяют использовать локально управляемые MAC-адреса, возможна подмена MAC- адреса. Хакеры могут использовать анализатор трафика протокола IEEE802.11 для определения MAC-адреса законных абонентов (рис. 2.5).
Уязвимость шифрования WEP
Шифрование WEP основано на алгоритме RC4, который является шифром потока симметричного ключа. Для нормального обмена пользовательскими данными ключи шифрования абонента и точки радиодоступа должны совпадать (рис. 2.6) [4].
28
Рис.2.5 – Потоковое шифрование
Рис.2.6 – Блочное шифрование
2.3 Программные и аппаратные средства защиты
Существует множество уязвимостей в механизмах аутентификации, конфиденциальности и целостности стандарта IEEE802.11. Для того, чтобы создавать безопасные, масштабируемые и управляемые беспроводные сети.
Вам нужно использовать много разных мер безопасности беспроводной связи.
Некоторые эксперты ошибочно считают тип шифрования, например, WEP,
WPA2-PSK и т. Д. Единственный компонент системы безопасности беспроводной сети, но на самом деле таких компонентов несколько:
1. Архитектура аутентификации.
IEEE 802.1X основан на архитектуре управления доступом IEEE 802.1X
LAN. Проводные и беспроводные ЛВС IEEE 802 в большинстве случаев реализуются с возможностью неконтролируемого физического подключения
29 неавторизованных устройств к инфраструктуре сети и/или доступа к ЛВС неавторизованных пользователей через уже подключенные устройства.
Хорошим примером является корпоративная локальная сеть, расположенная в общедоступном помещении или обслуживающая сторонние организации в бизнес-центрах или пунктах проката, а также сети с правами беспроводного доступа. Такие сети имеют, как минимум, три существенные уязвимости, относящиеся как к работе пользователей и приложений, так и к обмену управляющей сетевой информацией между элементами сети:
•
Подмена личности (identity theft)—злоумышленник получает доступ к защищённым ресурсам сети, выдавая себя за легитимного пользователя или элемент сети.
•
Подслушивание (eavesdropping)—злоумышленник прослушивает обмен информацией между легитимными пользователями.
•
Man-in-the-Middle—злоумышленник вмешивается в обмен информацией и модифицирует данные, в крайних случаях полностью подменяет собой участника обмена. Для защиты от перечисленных проблем традиционно ограничивают доступ к сервисам кругом имеющих соответствующие полномочия пользователей и устройств. Эффективная стратегия обеспечения безопасности должна предусматривать подобные меры на всех уровнях взаимодействия модели OSI.
2. Механизм аутентификации.
Для обеспечения совместимости механизмов аутентификации и авторизации между устройствами, интегрированными в локальную сеть, стандарт IEEE 802.1X разработаны общие методы управления доступа к портам и определены:
•
Архитектура, в рамках которой происходит централизованная аутентификация и генерация, и распространение ключей шифрования;
•
Принципы работы механизмов управления доступом;
•
Необходимые уровни доступа и поведение порта в плане передачи и приёма фреймов для каждого из них;