首页 天气预报 新闻 邮箱 搜索 短信 聊天
新浪首页 > 科技时代 > 电信与广电 > 正文

运营商级无线局域网应用“安全”门槛太高

http://www.sina.com.cn 2002年11月21日 09:22 新浪科技

  葛曦

  无线局域网(WLAN)技术的发展使人们摆脱了线缆的束缚,更方便、灵活、快捷地访问网络资源,也给运营商提供了寻找新的增值点的机会。IDC(国际数据集团)的报告指出,运营商对WLAN的需求体现在三个方面:一是传统运营商利用WLAN补充固网的覆盖;二是移动运营商将WLAN与3G互补,由此培育业务与用户市场;三是ICP和ISP将借助WLAN提供更加丰富而有
特色的服务。然而,作为运营商级的WLAN解决方案,其面临的问题远比企业级和个人用户要复杂得多,而首当其冲的就是安全问题。

  首先,由于WLAN利用无线电波在空中传播数据,使网络监听变得非常方便,许多在有线环境下勉强可用的网络接入控制协议如PAP、CHAP等变得不堪一击。更值得注意的是,用户将会承担更大的安全风险,保护其口令、密码及重要数据不被盗用变得更加困难。

  其次,运营商必须防止非法用户占用宝贵的网络资源。任何WLAN终端只要在无线接入点(基站)电波覆盖的范围内,都可以访问网络。如果没有完善的接入控制机制,网络资源就存在被非法使用的危险,不仅直接影响运营商自身的利益,而且也损害了合法用户的利益。

  此外,运营商还要考虑WLAN的可管理性与运营维护成本。虽然WLAN的架设和维护相对简单,但如果安全问题的解决方案选择的不好会大大增加管理的复杂性和运营维护成本。

  另外,安全问题的解决不应该以牺牲其他WLAN的特性为代价。这方面表现比较突出的是涉及WLAN的漫游。在美国,WLAN运营商MobileStar建立了连接约140个机场/宾馆的WLAN公众网,必须支持客户可进行漫游。同时,许多大型机场等热点地区,本身就需要架设多个WLAN基站,也必须支持客户在其中漫游。而当前许多WLAN的安全解决方案都不支持漫游。如WEP、VPN等。

  目前,WLAN的接入控制机制主要有以下几种方式:

  l基于业务组标识符(SSID)的接入控制:使用为无线接入点设置SSID,强迫终端接入固定SSID的AP来实现接入控制。但AP会不加密地广播包含SSID的信标帧(beacon),非法用户很容易获得AP的SSID,从而能方便地通过AP接入网络。而且许多WLAN的终端上只要将SSID设为ANY,就可接入任何一个有效的无线接入点。

  l基于MAC地址过滤的接入控制:即AP只允许有合法MAC地址终端接入。这种方法的效率会随着终端数目的增加而降低;而且非法用户通过网络侦听(sniffer)就可获得合法的MAC地址表,而实际中的许多PCMCIA网卡和操作系统(如Windwos NT、Linux等)都可方便地更改网卡的MAC地址,因而非法用户完全可以盗用合法用户的MAC地址来非法接入。

  l基于有线等价保密(WEP)的共享密钥认证:这是WLAN标准802.11中提出的认证加密方法。由于其使用固定的加密密钥和过短的初始向量,加上无线局域网的通信速度非常高,该方法已被证实存在严重的安全漏洞,在15分钟内就可被攻破。现已有专门的自由攻击软件airsnort。而且这些安全漏洞和WEP对加密算法的使用机制有关,即使增加密钥长度也不可能增加安全性。

  l利用RADIUS服务器提供PAP、CHAP等认证,这些基于口令的认证方式无法有效抵抗字典式攻击。

  l基于端口的网络访问控制协议802.1x,这被许多公司认为是当前较安全的解决方案。但802.1x并非专为WLAN设计,没有充分考虑WLAN的特点。首先,它只提供了端口的单向认证机制,只有认证者(authenticator,相当于AP)对申请者(supplicant,相当于终端)的认证,这在有线环境下不成问题,但在WLAN中会招致中间人(man-in-middle)攻击;另外,802.11的认证、登录状态和802.1X间的认证状态不同步,会话可被很简单地截获。

  总之,上述几种方法都存在安全隐患。其中基于MAC地址过滤和共享密钥认证还存在不支持漫游、维护费用较高等问题,如共享密钥认证方法一旦一个用户的密钥丢失,就必须修改网络内所有用户的密钥,在大用户数的情况下其管理难度和费用都不可想象。MAC地址过滤方法也存在同样的问题,在用户和WLAN基站数量很大时,在每个基站上设置MAC访问列表其工作量是不可想象的,而且会使漫游性能受到影响。

  仅仅依靠接入控制也并不能完全解决安全问题。在WLAN中,非法用户等待合法用户认证成功后,利用拒绝服务攻击使合法用户下线,再伪装合法用户的身份接入WLAN也是常用的攻击方法。而无线的特点也使用户的信息很容易被截获,不能保护用户的隐私权。因此,合理地选择数据加密方法也是不可忽视地问题。

  由于WLAN标准IEEE802.11中存在安全漏洞,许多厂商都各自开发其安全解决方案,因此,尽管众多厂商都宣称其产品通过了WI-FI的兼容性检测,但加上安全模块后,各厂商的产品许多情况下是不能互通的。运营商在进行产品采购时应引起足够的重视。还有一些设备供应商不能提供完全的WLAN安全解决方案,如其提供了支持802.1x的WLAN基站,而事实上目前只有WindowsXP终端支持此种协议,Windows98/me/nt/2000等并未集成此协议模块,客户实际使用时会存在一些问题。

  总之,对于运营商级WLAN的安全问题不容忽视,广泛普及应慎重安全!


发表评论】【通讯论坛】【短信和E-Mail推荐】【关闭窗口

  免费试用新浪15M收费邮箱 赶紧行动!
  订阅短信头条新闻,第一时间、突发事件、重大新闻尽在掌握!


 发表评论:  匿名发表  笔名:   密码:
你想让你的爱情开花结果吗?短信宝贝,让你们体验爱情的甜蜜,儿女的可爱,家庭的温馨。发送0到888808,即可注册!
· 下载鸟啼铃语 你的星座幸运鸟
· 情圣秘籍--饮食男女系列短信
· 给你一次艳遇的机会
· 赚钱多多!新浪短信联盟全新升级
· 欣赏躯体之美--活力MM 如火激情
· 精彩有趣 “非常笑话”每日惊喜
· 丰富多彩的韩国卡通PUCCA专区
· 每月5元 乐趣无限!图片铃声换换换
头条新闻
(30元/月)
体育新闻
(0.2元/条)
非常笑话
(0.5元/条)
两性学堂
(0.5元/条)
幽默英语
(0.3元/条)
你的手机: 手机密码:   > 快速获取密码
图片  铃声  言语传情  自写短信  游戏  订阅分类  越洋短信



新 闻 查 询
关键词一
关键词二

免费试用新浪15M收费邮箱 赶紧行动!




下载鸟叫铃声
每月5元铃图随心换
[张学友] 他在那里
[许茹芸] 爱是
[张柏芝] 河东狮吼
[许志安] 玫瑰凋谢
更多精彩铃声>>









诺基亚   西门子
摩托罗拉 三星
阿尔卡特 松下
爱立信   三菱
更多精彩图片>>




新浪商城推荐
投影商城全面打折
  • 买NEC-VT45送U盘
  • 投影冲浪!!!
  • 新书快讯
  • 最新天线宝宝热卖
  • 洋话连篇疯狂5折!
  •   数码科技时尚
  • 300万像素DC降价啦
  • 网络MD又出新型号
     (以上推荐一周有效)
  • 更多精品特卖>>


    科技时代意见反馈留言板 电话:010-82628888-5488   欢迎批评指正

    新浪简介 | About Sina | 广告服务 | 招聘信息 | 网站律师 | SINA English | 产品答疑

    Copyright © 1996 - 2002 SINA Inc. All Rights Reserved

    版权所有 新浪网