无线技术—安全认证技术

article/2025/8/26 12:07:10

1、为什么要保护WLAN网络?
1)防止信息窃取:
通过软件侦听无线信息 通信内容反向解密
2)防止未经过授权的访问:
非法用户接入 越权访问资源
3)提供稳定高效的无线接入:
非法AP等信息干扰导致信号不稳定 拒绝服务攻击导致WLAN不可用
2、WLAN安全:
1)边界防御安全
无线干扰检测系统WIDS 无线干扰防御系统WIPS
2)用户接入安全
链路认证 用户接入认证 数据加密
3)业务安全
3、WLAN边界安全威胁:
WLAN网络很容易受到各种网络威胁的影响,中间人攻击、Ad-hoc网络、拒绝服务型攻击。
非法设备和非法攻击对于企业网络安全是一个很严重的威胁。
在这里插入图片描述
暴力PSK密码破解:通过不断的尝试密码来破解秘钥。
泛洪攻击:大量发送垃圾报文导致AP无法正常处理PC请求。
Spoof(欺骗)攻击:伪装正常PC导致正常PC无法与AP连接,SSID欺骗用相同的SSID进行对PC的欺骗。
Weak IV:针对WEP进行攻击获取秘钥。
4、WIDS&WIPS功能概述:
WIDS:无线侵入检测系统,依照一定的安全策略,对网络、系统的运行状况进行监视,分析用户的活动,判断入侵事件的类型,检测非法的网络。
WIPS:无线入侵防御系统,通过对无线网络的实时检测,对于检测到的入侵事情,攻击行为进行防御和预警。
5、AP的工作模式:
正常模式:
未开启空口扫描功能,用于传输普通的WLAN业务数据。
开启空口扫描功能,不仅传输普通的WLAN业务数据,还具备了监控功能,可能会对传输普通的WLAN业务数据造成一定的影响。
监测模式:仅能实现监测功能,不能传输WLA用户的数据。
在这里插入图片描述
如果发现非法AP就会触发告警,通过ICMP通知网络管理台。
6、Rogue设备监测识别
1)AP工作在监测模式时进行信道扫描,侦听周边无线设备发送的所有802.11帧,根据802.11MAC帧类型识别出周边的无线设备类型,根据非法AP客户端检测流程识别出Rogue设备。
2)主要监测设备:Rogue AP Rogue Client Ad hoc终端 无线网桥。
在这里插入图片描述
7、Rogue设备防范反制:
WIPS功能支持对Rogue AP、Rogue Client、Ad hoc设备进行反制。
在这里插入图片描述
反制:监测AP会使用非法APMac地址,发送假的广播/单播接触认证帧让其断开。
8、WIDS/WIPS支持的其他功能:
WIDS泛洪攻击检测:当流量超出预值,AP上报给AC,AC就会将其加入黑名单。
WIDS Spoof攻击检测:当AP收到认证帧和关联帧时,AP检测发送的源MAC地址是否是自己的MAC地址,若是就表明其是伪造的。由于是伪造的APmac所以无法加入黑名单。
WIDS Weak IV检测:弱向量检测。
防爆力破解PSK:延迟密码破解密码时间。
9、AP认证技术:
1)AC支持对AP进行认证
MAC认证 SN认证(序列号) 不认证
2)免认证白名单功能:
AP白名单 WDS(网桥桥接) MESH白名单(通过AP对接AP)

用户接入安全
1、WLAN网络安全包括两个方面:
1)用户身份验证—防止未授权访问网络资源。
2)数据加密—以保护数据完整性和数据传输私密性。
2、四种安全策略:
1)WEP—支持开放认证、share key认证;WEP加密。
2)WPA—支持PSK认证、EAP认证;TKIP、CCMP加密。
3)WPA2—支持PSK认证、EAP认证;TKIP、CCMP加密(基本无法破解)。
4)WAPI—支持PSK认证、基于证书的认证、椭圆曲线密码加密。(国产被撤回)
3、WEP—有线等效加密
WEP采用RC4算法,容易被破解。
WEP采用静态秘钥,秘钥分发维护困难。
WEP配置开放认证后,无线用户不经认证即可接入。
WEP开放认证+Web portal认证可以使用于方可接入场景。
其他场景不再推荐使用WEP协议。
4、WPA/WPA2—WIFI保护访问
WPA/WPA2联系
1)两者都支持PSK认证或者EPA认证 两者都支持TKIP/CCMP加密。
WPA/WPA2使用注意事项
1)WPA/WPA2使用PSK认证,无需AAA服务器,适合中小型企业。
2)WPA/WPA2使用EAP认证,需要AAA服务器,安全性更高适合大中型企业,支持PEAP、EAP—TLS等扩展认证类型。
3)如果部署802.11N网络+WPA/WPA安全机制,要求加密类型必须是CCMP;如果采用TKLP则网络退回非802.11N网络。
5、STA黑白名单:
1)黑白名单可以过滤无线客户端,起到接入控制的作用;
2)支持基于AP部署STA黑白名单;
3)支持基于服务集部署STA黑白名单;
4)一个AP或服务集上只能部署一个黑名单或者一个白名单,不可同属部署;
在这里插入图片描述
6、MAC认证(保证只有属于我们公司的才能上网):
1)使用终端的MAC地址进行认证。
2)客户端无需安装任何软件。
3)支持Gust VLAN和用户组授权功能。
4)支持和其他认证方式(如WPA—PSK等)配合使用。
在这里插入图片描述
7、WEB portal认证:
1)支持内置portal认证以及外置portal认证(-使用TSM或eSight)。
2)支持二层认证或者三层认证。
3)支持逃生功能及用户授权管理。
4)支持访客自主注册功能及访客管理。
在这里插入图片描述
CAPWAP加密
1、CAPWAP的控制隧道可以使用DTLS(证书/秘钥psk)进行加密。
2、DTLS加密可以保证AC下发的控制消息不被窃听
3、基于VAP的用户隔离:
1)开启基于VAP的用户隔离后,在同一个AVP内,连接到此无线服务的所有无线用户之间的二层报文(单播/广播)将互相不能转发。(保证了安全性和计费的准确性)
在这里插入图片描述
4、基于用户组的用户隔离
1)组间用户隔离 2)组内用户隔离 3)组间+组内隔离
在这里插入图片描述
5、共享秘钥认证
在这里插入图片描述
6、IEE802.1X认证基于端口的网络接入控制:
1)三大认证元素
在这里插入图片描述
2)EAP协议:
802.1X体系使用EAP认证协议
在这里插入图片描述
Code:类型,数据段通过其解释1字节。
Identifier:标志符1字节,无符号证书,发起某些请求或者响应。
Length:2字节。
在这里插入图片描述
3)PSK认证:
客户端和设备端配置相同的预共享秘钥,相互解密实现认证。
在这里插入图片描述
4)Portal认证过程:
在这里插入图片描述
1、WEP加密:
在这里插入图片描述
需要三种思路线,输入原始保护数据、输入秘钥、输入触发向量;
RC4相同的明文产生相同的秘钥结果。
缺陷:
1)整个网络中用一个共享秘钥,一旦丢失,整个网络都很危险
2)IV向量太短,大量箭头用户数据报文后,WEP加密很容易被破解。
3)加密算法过于简单。
解决方案:
1)增加一种秘钥管理机制。
2)采用更强的加密算法。
2、TKIP=WEP 2.0:
在这里插入图片描述在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述


http://chatgpt.dhexx.cn/article/3eeLoekJ.shtml

相关文章

论校园网如何实现免认证

一般学校都有校园网(尤其是大学):就是认证类的WiFi,没有密码就可以连接的那种,但是连上不能上网,需要账号密码认证。 一般都几个不同的校园网,这些校园网的来源一般都是学校安装的,或者校园网运…

WLAN认证技术

WLAN安全的发展历程 WLAN认证方式 开放系统认证 开放系统认证 Open system authentication 是缺省使用的认证机制,是最简单的认证算法,即不认证。 认证过程: 客户端发送一个认证请求给选定的AP 该AP发送一个认证成功响应报文给客户端确认该认…

校园网免认证登录连接

嫌校园卡套餐贵,就用GaoYun云,不需要认证登陆也可以使用校园网先用流量安装路线,连上校园网之后不要认证,连接软件。成功的话就是可以破解校园网。蓝奏云:https://wwa.lanzouy.com/iJvbP01erpng

wifi网络接入原理(中)——认证Authentication

转载请注明出处:http://blog.csdn.net/Righthek 谢谢! 还是用手机来举例,扫描完成后,我们会选择想要加入的WIFI热点。此时,大部分都会弹出一个输入密码的窗口,当然也有不用输入密码的。这个过程叫做…

无线网络 EAP 认证

本文作者 98,擅长无线安全,过往文章:《wifi渗透-狸猫换太子》、《无线渗透--‘钓鱼’wifi》,完成 3 篇文章,欢迎加入我们的作者大军,争取为大家带来更多更好的关于无线攻防的文章。最后欢迎不同研究安全不同…

如何配置无线WiFi短信认证登录?

公共场所提供wifi上网服务,需要对用户进行实名认证,那如何配置无线WiFi短信认证登录? 本文将详细介绍无线wifi短信认证登录的流程及方法。 一、 短信验证码连接WiFi的功能怎么使用 要实现访客无线上网短信认证功能,需要借助上网…

iOS 系统校园无线WIFI认证上网指南

无为WiFi介绍一下IOS手机怎么连接校园网,本介绍为普通途径连接使用校园网,想了解绕过校园网请看其他贴文。 1. 打开无线网络(WLAN)开关 2. 连接校园无线WiFi网络 进入“设置”->“无线局域网”->在无线WiFi信号列表中选择“…

学校wifi需要认证登录怎么解决

一般学校都有校园网,就是认证类的WiFi,没有密码就可以连接的那种,但是连上不能上网,需要账号密码认证,一般都有几个或者10几个不同的校园网,这些校园网的来源一般都是学校安装的,或者校园网运营…

信锐(SUNDRAY)无线控制器wifi无线上网短信认证设置流程

信锐网科(SUNDRAY)的无线控制器及网管中心设备,基本都适配互亿无线wifi上网短信认证平台,用户只需要进行简单的配置,就可实现访客wifi上网短信认证功能。 本文就信锐无线上网设备配置wifi短信认证功能作详细的说明。 …

无线认证解决方案

1、认证方式 目前平台有支持手机短信认证,微信公众号认证,钉钉账号认证,账号密码认证(支持关联LDAP、AD域,API接口认证),员工授权认证,二维码识别认证,其他第三方数据源…

WLAN认证详解

今天继续给大家介绍WLAN,本文主要内容是WLAN的认证。 一、开放系统认证 开放系统认证,即Open System Authentication,是缺省使用的认证机制,简单来说,就是不进行认证,当STA向AP发送认证请求帧时&#xff…

WiFi 的认证方法

认证方法 认证方法有两种:Open system authentication 与 Shared key authentication。 Open system authentication: 开放系统认证是缺省使用的认证机制,即不认证。如果认证类型设置为开放系统认证,则所有请求认证的客户端都会通过认证。开…

WiFi认证—分析从连接WiFi到上网的全过程(一)

WiFi认证—分析从连接WiFi到上网的全过程(一) - 墨天轮 1 聊一聊网络分析那些事 在我们的业务当中,RPC为各个节点之间的交互提供了通信保障。节点间通信作为整个体系中至关重要的一环,对整体的业务具有不可忽视的影响;通信速率是影响业务直…

金蝶K3开发-工业单据显示物料图片

金蝶K3工业单据单据体实现当鼠标移动到物料代码字段区域时,自动显示对应分录的物料图片,鼠标移动到其他区域时,窗体会自动消失。

金蝶K3开发-基础资料插件开发

金蝶K3的基础资料是支持二次开发的,修改一下界面显示或者控制录入的数据是没有问题,调用官方接口即可轻松实现。 但如果你想扩展一些个性功能,如在客户基础资料上维护客户的联系人或者客户的收货信息等等,增加自定义字段显然不是个…

在金蝶开发中,根据id如何查找对应的bosType

先找到一个id,有两种方法,一种是应用于代码中,一种是在客户端查询 先说第一种代码实现: String bosType BOSUuid.read(modelId).getType().toString(); modelId是一个String类型的字符串 第二种,用客户端登录&#xf…

金蝶K3开发-工业单据自定义控件

工业单据金蝶本身提供了单据自定义,但功能有限。通过开发,单据头和单据体均可实现下拉框、复选框、多行显示文本框等自定义字段,这些是系统本身的自定义无法实现的。 单据头也可以增加自定义图标字段,显示如快递单号的条形码或者二…

金蝶开发中根据实体查找bostype,再根据bostype规则,生成对应的id

金蝶开发中根据实体查找bostype,再根据bostype规则,生成对应的id,适用于在dep建的表,需要自己手动写insert语句的,因为在金蝶开发中,fid是根据bostype来生成的,以下示例仅供参考 在客户端查找b…

金蝶EAS开发认证考试

金蝶BOS考试 https://wenku.baidu.com/view/81c8a65465ce050877321391.html WAFII 帮助系统 http://waf2.kingdee.com:6888/waf2help/ BOS考试题库 https://wenku.baidu.com/view/cc5e442c2af90242a895e557.html BOS模拟认证考试 https://wenku.baidu.com/view/bf383ebe1a37…

金蝶二次开发 的新手体会

金蝶二次开发 的新手体会 1.标识、字段名、绑定的实体属性分别是什么? 标识,必须全单据唯一,在插件中据此获取字段元数据; 字段名,是字段在数据库表格中的字段名称,在实体中唯一,插件据此&#…