第6課1-WLAN安全介紹_第1頁
第6課1-WLAN安全介紹_第2頁
第6課1-WLAN安全介紹_第3頁
第6課1-WLAN安全介紹_第4頁
第6課1-WLAN安全介紹_第5頁
已閱讀5頁,還剩25頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

WLAN安全介紹學(xué)完本課程后,您將能夠:理解WLAN安全規(guī)劃的重要性列舉常見的WLAN安全威脅理解WIDS/WIPS的技術(shù)原理列舉常用的加密認(rèn)證技術(shù)闡述用戶安全接入技術(shù)WLAN安全概述WIDS/WIPS系統(tǒng)原理WLAN用戶接入安全CAPWAP加密及用戶授權(quán)管理WLAN概述WLAN,全稱是WirelessLocalAreaNetwork,即無線局域網(wǎng),和傳統(tǒng)的有線接入方式相比無線局域網(wǎng)讓網(wǎng)絡(luò)使用更自由:無線局域網(wǎng)徹底擺脫了線纜和端口位置的束縛,用戶不在為四處尋找有線端口和網(wǎng)線而苦惱,接入網(wǎng)絡(luò)如喝咖啡般輕松和愜意。無線局域網(wǎng)具有便于攜帶,易于移動(dòng)的優(yōu)點(diǎn),無論是在辦公大樓、機(jī)場(chǎng)候機(jī)大廳、酒店,用戶都可以隨時(shí)隨地自由接入網(wǎng)絡(luò)辦公、娛樂。為何要保護(hù)WLAN網(wǎng)絡(luò)防止信息被竊取通過軟件偵聽無線信息通信內(nèi)容反向解密防止未經(jīng)授權(quán)的訪問非法用戶接入越權(quán)訪問資源提供穩(wěn)定高效的無線接入非法AP等信息干擾導(dǎo)致信號(hào)不穩(wěn)定拒絕服務(wù)攻擊導(dǎo)致WLAN不可用WLAN安全危害安全威脅DOS拒絕服務(wù)攻擊數(shù)據(jù)易被竊取地址欺騙攻擊安全協(xié)議WEP脆弱Rogue設(shè)備入侵WLAN安全概述WIDS/WIPS系統(tǒng)原理WLAN用戶接入安全CAPWAP加密及用戶授權(quán)管理WLAN安全邊界防御安全無線干擾檢測(cè)系統(tǒng)WIDS(WirelessIntrusionDetectionSystem)無線干擾防御系統(tǒng)WIPS(WirelessIntrusionPreventionSystem)用戶接入安全鏈路認(rèn)證用戶接入認(rèn)證數(shù)據(jù)加密業(yè)務(wù)安全WLAN邊界安全威脅WLAN網(wǎng)絡(luò)很容易受到各種網(wǎng)絡(luò)威脅的影響,如中間人攻擊、Ad-hoc網(wǎng)絡(luò)、拒絕服務(wù)型攻擊等。非法設(shè)備和非法攻擊對(duì)于企業(yè)網(wǎng)絡(luò)安全是一個(gè)很嚴(yán)重的威脅。泛洪攻擊暴力PSK密碼破解WeakIV攻擊ACSpoof攻擊非法設(shè)備非法攻擊非法攻擊ServerWIDS&WIPS功能概述WIDS(WirelessIntrusionDetectionSystem)無線入侵檢測(cè)系統(tǒng),依照一定的安全策略,對(duì)網(wǎng)絡(luò)、系統(tǒng)的運(yùn)行狀況進(jìn)行監(jiān)視,分析用戶的活動(dòng),判斷入侵事件的類型,檢測(cè)非法的網(wǎng)絡(luò)。WIPS(WirelessIntrusionPreventionSystem)無線入侵防預(yù)系統(tǒng),通過對(duì)無線網(wǎng)絡(luò)的實(shí)時(shí)監(jiān)測(cè),對(duì)于檢測(cè)到的入侵事情,攻擊行為進(jìn)行主動(dòng)防御和預(yù)警。AP工作模式AP的工作模式可以分為兩種:正常模式、監(jiān)測(cè)模式。正常模式未開啟空口掃描功能,用于傳輸普通的WLAN業(yè)務(wù)數(shù)據(jù)。開啟空口掃描功能,不僅傳輸普通的WLAN業(yè)務(wù)數(shù)據(jù),還具備了監(jiān)控功能,可能會(huì)對(duì)傳輸普通的WLAN業(yè)務(wù)數(shù)據(jù)造成一定的影響。監(jiān)測(cè)模式僅能實(shí)現(xiàn)監(jiān)測(cè)功能,不能傳輸WLAN用戶的數(shù)據(jù)。非法設(shè)備判斷流程AP上報(bào)周邊設(shè)備信息提取設(shè)備類型AP/無線網(wǎng)橋STAAd-hoc本AC接入AP?白名單中AP?本AC接入STA?對(duì)端是非法AP?非法AP/無線網(wǎng)橋非法STA非法Ad-hoc否否否是Rogue設(shè)備監(jiān)測(cè)識(shí)別AP工作在監(jiān)測(cè)模式時(shí)進(jìn)行信道掃描,偵聽周邊無線設(shè)備發(fā)送的所有802.11幀,根據(jù)802.11MAC幀類型識(shí)別出周邊的無線設(shè)備類型,根據(jù)非法AP&客戶端檢測(cè)流程識(shí)別出Rogue設(shè)備。主要監(jiān)測(cè)設(shè)備:RogueAPRogueClientAdhoc終端無線網(wǎng)橋ACMonitorAPRogueAPRogue終端Ad-hoc無線網(wǎng)橋Rogue設(shè)備防范反制WIPS功能支持對(duì)RogueAP、RogueClient、Adhoc設(shè)備進(jìn)行反制。CAPWAPACMonitorAPRogueAPRogue終端Ad-hocNormalAP解除關(guān)聯(lián)幀解除關(guān)聯(lián)幀WIDS/WIPS支持的其它功能WIDS泛洪攻擊檢測(cè)WIDSSpoof攻擊檢測(cè)WIDSWeakIV檢測(cè)防暴力破解PSKAP認(rèn)證技術(shù)AC支持對(duì)AP進(jìn)行認(rèn)證MAC認(rèn)證(默認(rèn)認(rèn)證方式)SN認(rèn)證不認(rèn)證免認(rèn)證白名單功能AP白名單WDSMESH白名單WLAN安全概述WIDS/WIPS系統(tǒng)原理WLAN用戶接入安全CAPWAP加密及用戶授權(quán)管理用戶接入安全WLAN網(wǎng)絡(luò)安全包括兩個(gè)方面:用戶身份驗(yàn)證—防止未授權(quán)訪問網(wǎng)絡(luò)資源。數(shù)據(jù)加密—以保護(hù)數(shù)據(jù)完整性和數(shù)據(jù)傳輸私密性。華為AC支持四種安全策略WEP—支持開放認(rèn)證、sharekey認(rèn)證;WEP加密WPA—支持PSK認(rèn)證、EAP認(rèn)證;TKIP、CCMP加密WPA2—支持PSK認(rèn)證、EAP認(rèn)證;TKIP、CCMP加密WAPI—支持PSK認(rèn)證、基于證書的認(rèn)證、橢圓曲線密碼加密其它WLAN安全保護(hù)方式WLAN支持其它的安全保護(hù)技術(shù)可以和接入安全配合使用STA黑白名單用戶隔離MAC認(rèn)證WEBPortal認(rèn)證防欺騙技術(shù)如DHCP

snooping、DAI、IPSGSTA黑白名單判斷STA接入控制模式開始允許用戶上線拒絕用戶上線白名單列表是否為空?qǐng)?bào)文源MAC地址是否在白名單列表報(bào)文源MAC地址是否在黑名單列表黑白名單可以過濾無線客戶端,起到接入控制的作用;支持基于AP部署STA黑白名單;支持基于服務(wù)集部署STA黑白名單;一個(gè)AP或服務(wù)集上只能部署一個(gè)黑名單或一個(gè)白名單,不可同時(shí)部署。使能白名單功能未使能黑白名單功能使能黑名單功能是否否是否是MAC認(rèn)證使用終端的MAC地址進(jìn)行認(rèn)證。客戶端無需安裝任何軟件。支持GuestVLAN和用戶組授權(quán)功能。支持和其它認(rèn)證方式(如WPA-PSK等)配合使用。STAAPSwitchACRadiusServer創(chuàng)建MAC賬號(hào)配置MAC認(rèn)證進(jìn)行MAC認(rèn)證WEBPortal認(rèn)證支持內(nèi)置portal認(rèn)證及外置portal認(rèn)證:內(nèi)置portal華為AC及華為交換機(jī)均支持;外置portal服務(wù)器可以使用TSM或eSight。支持二層認(rèn)證或二層認(rèn)證。支持逃生功能及用戶授權(quán)管理。支持訪客自主注冊(cè)功能及訪客管理。防欺騙技術(shù)DHCP

Snooping防止DHCP服務(wù)器仿冒攻擊、DOS攻擊防止DHCP報(bào)文泛洪攻擊、仿冒攻擊防止非DHCP用戶攻擊DAI(動(dòng)態(tài)ARP檢測(cè))防止ARP欺騙攻擊、泛紅攻擊要結(jié)合DHCP

Snooping使用IPSG(IP源保護(hù))防止IP地址欺騙攻擊APSwitchRouterACDHCPSnooping、DAI、IPSG部署在無線服務(wù)集上DHCPSnooping、DAI、IPSG部署在有線網(wǎng)絡(luò)里WLAN安全概述WIDS/WIPS系統(tǒng)原理WLAN用戶接入安全CAPWAP加密及用戶授權(quán)管理CAPWAP加密CAPWAP的控制隧道可以使用DTLS進(jìn)行加密DTLS加密可以保證AC下發(fā)的控制消息不被竊聽DTLS支持兩種認(rèn)證方式證書的認(rèn)證方式(出廠AC、AP已帶)PSK密碼的認(rèn)證方式(默認(rèn)是huawei_seccwp可改)基于VAP的用戶隔離開啟基于VAP的用戶隔離后,在同一個(gè)VAP內(nèi),連接到此無線服務(wù)的所有無線用戶之間的二層報(bào)文(單播/廣播)將相互不能轉(zhuǎn)發(fā)。這樣就保證了用戶業(yè)務(wù)的安全性和計(jì)費(fèi)的準(zhǔn)確性。APSwitchRouterAC基于用戶組的用戶隔離組間用戶隔離組內(nèi)用戶隔離組間隔離+組內(nèi)隔離APSwitchRouterACUsergroup2Usergroup1IntragroupUserIsolationRadiusserverIntergroupUserIsolationRouge設(shè)備監(jiān)測(cè)和識(shí)別支持的設(shè)備有(

)?A.RogueAP B.RogueClientC.Adhoc終端 D.無線

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論