- 1、本文档共5页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
无线校园网络安全与应对策略(BL-855R).
移动互联网的快速发展和智能移动终端的快速普及,师生用户对校园内无线覆盖的需求越来越强烈。校园无线网建设程度逐渐成为衡量高校信息化发展的一个重要指标,高校纷纷建设大规模无线校园网。由于无线网信号是在开放空间传输,Wi-Fi 协议在安全性上又不同于有线网络,容易遭受黑客的攻击,通过无线传输的信息容易受到攻击者窃取和篡改。在高校校园内,学生在网络上的活跃程度和好奇心都非常强,网络攻击行为时有发生。因此,高校无线校园网络安全有其自身的特点,在建设和运维无线校园网络时需要充分考虑其安全性,以保障无线网络可靠稳定运行。无线网络安全性及技术趋势无线网络虽然具有便于安装、灵活使用、易于扩展等优点,但是由于无线网络信道开放、接入终端的移动性等特点,以及无线终端计算能力和存储能力的局限性,使得有线网络环境下的许多安全方案和技术不能直接用于无线网络。WLAN 无线网络技术标准制定者IEEE 802.11 工作组从一开始就考虑了无线网络安全问题。最初的IEEE 802.11-1999 协议定义的WEP 机制存在较多缺陷,协议中没有对用户进行认证,只对客户端设备进行认证,未经授权的用户也可以访问网络资源;协议中使用的WEP 加密(Wired Equivalent Privacy)方式是一种低效率的加密方式,容易在链路传输层被***破解;协议使用的消息完整性验证方式ICV(Integrity Check Value)效率不高,无线传输数据帧的内容容易被黑客修改。所以IEEE 802.11又成立了802.11i工作组,提出了AES-CCM 等安全机制。此外,我国国家标准化组织也制定了WAPI 标准。目前,从校园无线网管理要求和各大无线厂商解决方案来看,有线无线网络一体化管理逐渐成为趋势,相应的技术产品逐渐成熟,可以实现有线无线一体化的安全架构。通过有线网硬件平台上集成无线交换、防火墙、入侵检测等功能模块,可以实现的主要安全功能包括:动态检测和过滤数据包、防范多种DoS/DDoS 攻击、防范ARP 欺骗攻击、识别网络应用层流量并过滤、流量审计与分析等。有线无线网络一体化管理还要实现有线无线接入认证系统以及计费系统的统一,既方便了用户用网,同时又可以实现无线用户特有的服务策略控制。无线安全问题及应对策略无线校园网络面临的主要安全问题有:1. 侦测攻击:通过***、伪造等方式针对系统或服务弱点进行未经授权的查询和访问。2. 非法AP 欺骗:通过使正常用户接入未授权的AP,以获取正常用户的认证和数据信息。3.ARP 病毒:很多校园网内ARP 病毒泛滥,无线校园网由于共享带宽机制,更易受到ARP 病毒影响。4.DoS 攻击:通过发起大量服务请求来占用过多服务资源,从而使合法用户无法得到正常服务。针对无线校园网的特点及安全问题,可在网络不同层次采取多种安全策略,如图1 所示,主要措施有:图1:无线校园网安全策略示意1. 建立完善的无线用户认证和授权系统,支持802.1X 认证、MAC 地址认证、Portal 认证、PPPoE 和WAPI 认证等多种方式,用户通过身份认证后可动态授权VLAN 和ACL,对用户的策略可以事先设定好。无线用户经认证系统认证后,无线控制器应对用户进行标识并绑定,并分配带宽等属性。可以防止IP 地址欺骗、带宽滥用、DHCP 服务器被攻击等问题。2. 提供基于AP 位置的用户接入控制,出于安全性或计费等的考虑, 要求无线控制器支持基于AP 的用户接入控制。当无线用户接入网络时,可以通过认证服务器向AC 下发允许用户接入的AP 列表,在AC 上进行接入控制,从而达到限制无线用户只能接入到指定位置AP 的目的。3. 采取无线用户隔离措施,用户隔离包括同AP 下用户的隔离以及不同AP 下用户的隔离。AP 内部采用MAC 互访控制原理隔离用户,保证同AP 下用户只能与上联端口进行通讯;AP 之间采用MAC 地址访问控制或组网汇聚设备二层技术(如VLAN、PVLAN、PVC)进行隔离,保证不同A P 下用户不能直接相通。所有用户只有通过A C 认证后才能进行三层受控互通。4. 通过数据加密防止用户数据被非法窃取,用户数据的加密包括无线链路层和网络层的加密。5. 部署无线入侵检测/ 防御(WIDS/WIPS),非法设备的告警和攻击防护功能使得无线控制器可以自动监测WLAN 网络中的非法设备( 如Rouge AP,或者AdHoc 无线终端),并实时上报网管中心,同时对非法设备的攻击可以进行自动防护,最大程度地保护无线网络。安全运维管理尽管无线网络相关安全技术和设备已有较快发展,但由于系统开销和性价比原因,在无线校园网络建设时很难采用非常复杂的安全技术和过多的安全设备。因此,后期的安全运维管理是保障无线校园网稳定运行的重要手段。无线校园网安全运维管理可分为流程定
文档评论(0)