Открыть Электронные книги
Категории
Открыть Аудиокниги
Категории
Открыть Журналы
Категории
Открыть Документы
Категории
Обеспечение безопасности в
беспроводных сетях
Беспроводная среда передачи является физически общедоступной, поэтому в
беспроводной сети требуется наличие таких сервисов как аутентификация и
конфиденциальность данных. Стандарты и протоколы безопасности беспроводных сетей
определены IEEE в рамках семейства стандартов IEEE 802.11. Коммерческие реализации этих
стандартов определяются и сертифицируются Wi-Fi Alliance. Стандарт IEEE 802.11-1999
определял два метода аутентификации: аутентификацию открытых систем и аутентификацию с
общим ключом. Для обеспечения конфиденциальности данных использовался протокол WEP. В
2004 году был ратифицирован протокол IEEE 802.11i, финальная форма которого получила
название Robust Security Network (RSN) – сеть с усиленным режимом безопасности. Протокол
определил использование аутентификации на основе предварительно установленных ключей
(PSK) и аутентификации на основе стандарта IEEE 802.1X. Для обеспечения
конфиденциальности и целостности данных использовались протоколы TKIP и CCMP.
Программы сертификации WPA/WPA2 основаны на IEEE 802.11i и определяют набор функций
безопасности, которые должны присутствовать в производимом оборудовании для обеспечения
безопасности беспроводных сетей. В зависимости от требования сети WPA/WAP2 могут
работать в двух режимах Enterprise и Personal. Режим Personal основан на аутентификации
PSK, режим Enterprise на аутентификации на основе стандарта IEEE 802.1X. В WPA для
обеспечения конфиденциальности данных используется протокол TKIP, в WPA2 протокол
CCMP.
Информация о функциях безопасности станции или точки доступа указывается в
элементе RSN IE кадров Beacon, Probe response, Association request.
В беспроводных сетях могут использоваться механизмы контроля доступа, выходящие за
рамки стандарта IEEE 802.11. Контроль над подключением клиента к точке доступа на основе
его MAC-адреса не предусмотрен стандартом IEEE 802.11, однако поддерживается многими
производителями оборудования для беспроводных сетей, в том числе D-Link. Для этого точка
доступа должна поддерживать функцию фильтрации по МАС-адресам (MAC Filtering), которая
позволяет разрешать или запрещать подключение клиентов к сети на основе их МАС-адресов.
Сетевой администратор может настроить на точке доступа список разрешенных или
запрещенных МАС-адресов. Когда беспроводной клиент попытается подключиться, точка
доступа проверит заранее сконфигурированный список и определит, разрешено ли этому
клиенту подключаться к сети, или нет. Функция фильтрации по МАС-адресам может
использоваться с механизмами аутентификации, например, открытой аутентификацией или
аутентификацией с общим ключом.
- 47 -
6.1 Настройка режима WPA/WPA2-Personal
- 48 -
3. В поле Network Name (SSID) введите Dlink_N;
4. Отключите автоматический выбор канала. В поле Auto Channel Selection выберите Disable;
5. В поле Channel выберите 6;
6. В выпадающем меню Authentication выберите WPA-Personal;
7. В списке WPA Mode выберите AUTO (WPA or WPA2);
8. В списке Cipher Type выберите AES;
9. В поле PassPhrase введите пароль DlinkPassword;
10. В поле Confirm PassPhrase повторите пароль DlinkPassword;
11. Сохраните настройки, нажав кнопку Save.
Шаг 10. Запустите на рабочей станции ПК1 анализатор протоколов Microsoft Network Monitor.
Выберите интерфейс, с которого будет выполняться перехват трафика, и активируйте функцию
мониторинга на беспроводном адаптере.
Шаг 12. На рабочей станции ПК2 подключитесь к беспроводной сети Dlink_N. Из списка
доступных беспроводных сетей выберите сеть с идентификатором SSID Dlink_N и нажмите
кнопку Подключение. В появившемся окне аутентификации введите Ключ безопасности,
установленный при создании беспроводной сети Dlink_N, и нажмите кнопку Ок.
- 49 -
Шаг 13. Остановите захват трафика. На панели инструментов нажмите Stop.
Шаг 15. Выберите кадр Probe response с SSID Dlink_N. Установите фильтр
WiFi.FrameControl.Type==0 && WiFi.FrameControl.SubType==5 &&
Property.WiFiSSIDValue==”Dlink_N”. Нажмите кнопку Apply.
- 50 -
6.2 Контроль доступа к беспроводной сети на основе МАС-адресов
Шаг 1. Посмотрите МАС-адреса беспроводных интерфейсов ПК1 и ПК2. В командной строке
введите: getmac
MAC-адрес ПК1_________________________________
MAC-адрес ПК2_________________________________
Шаг 2. Подключите рабочую станцию ПК1 к точке доступа Ethernet-кабелем. Зайдите на Web-
интерфейс. Выберите Advanced Settings → Filters → Wireless MAC ACL. Включите фильтрацию
подключений к точке доступа по МАС-адресам — в поле Access Control List выберите Accept. В
поле МАС Address введите МАС-адрес рабочей станции ПК2 и нажмите кнопки Add и Save.
- 51 -
Шаг 6. На рабочей станции ПК1 зайдите на Web-интерфейс точки доступа. Выберите Advanced
Settings → Filters → Wireless MAC ACL. Измените фильтр на запрещающий — в поле Access
Control List выберите Reject и нажмите кнопку Save.
Шаг 11. Подключитесь на рабочих станциях ПК1 и ПК2 к беспроводной сети Dlink_N.
- 52 -