最新更新
·虚拟专用网络不等于无线网络的安全措
·信息安全将“科技奥运”落实处
·西方黑客可能借奥运大规模攻击中国
·还我清净 三招两式抵制IE顽固病毒
·计算机病毒提醒:新病毒强行篡改浏览
·警惕广告下载器伪装成图片下载更多病
·网易邮件又有新动作 邮箱用户突破2.
·手动清除仿文件夹图标U盘病毒
·本周谨防PE感染控制器等病毒
·江民15日病毒播报:谨防“伪颗粒”等
点击排行
·包头市计算机公共网络安全协会会员单
·包头市计算机公共网络安全协会理事单
·光华反病毒研究中心最新病毒预警
·包头市计算机公共网络安全协会领导
·包头市计算机公共网络安全协会组织机
·包头市公安局领导在计算机公共网络安
·信息安全等级保护管理办法(试行)
·瑞星升级报告:18.36.12新增28个可查
·包头市计算机公共网络安全协会简介
·QQ流传玫瑰花图片文件病毒将摧毁个人
 ★您目前所在的位置:首页 > 网站首页 > 行业动态 > 正文
 
虚拟专用网络不等于无线网络的安全措施
发布日期:2008-7-17 8:06:45  来源:  编辑:  浏览:
    每次举办无线局域网安全主题活动的时间,总是有人问我虚拟专用网络是不是无线网络安全的一种解决方案。(无线网络Wi-Fi是支持802.11系列标准无线局域网的通俗称呼)。我总是要告诉他们虚拟专用网络不能代替有效的无线网络安全措施,为此我甚至发布了关于企业无线局域网安全的全面指南,但是,虚拟专用网络的支持者还是坚持他们的虚拟专用网络万能论,我不得不在到的每一个地方利用所有的时间来解释虚拟专用网络和无线网络安全之间的区别。

  虚拟专用网络专属阵营

  虚拟专用网络专属阵营包括了专门销售虚拟专用网络的公司和与无线网络安全相比更熟悉虚拟专用网络的一部分人,他们将无线网络安全的问题,看着虚拟专用网络的范畴,因为这样就可以将他们的业务包括在内了。这是一个很典型的例子,当你有一把锤子的时间,所有的东西看起来都象钉子。他们会告诉你,只要使用了虚拟专用网络就不用担心无线网络的安全了。来自虚拟专用网络专属阵营的论点是,IEEE 802.11标准本身不能为安全提供一个有效的解决方案。为了加强论点,他们就会以动态有线等效保密(WEP)模式的崩溃为例子,或者直接指出无线网络保护访问(WPA)模式是怎么轻易被破解的。

  无线网络保护访问(WPA)模式真的能被破解

  任何声称无线网络保护访问(WPA)模式能被破解的人其实并不了解什么是无线网络保护访问或者如何进行破解。他们所指的,实际上是这样一种情况,一些简单模式的无线网络保护访问(通常为家庭用户所使用)使用的是预共享密钥PSK,当它们被拦截的时间,可能由于过于简单被猜测出来。但这只能说明无线网络保护访问预共享密钥是无效的。一个简单的包含十个(或者更多)随机字母和数字的预共享密钥是不可能被暴力穷举法所破译的。并且,我也可以指出,在使用预共享密钥的虚拟专用网络中同样存在这样的问题。

  动态有线等效保密(WEP)模式是对IEEE 802.11标准的控诉

  动态有线等效保密(WEP)模式已经被完全破解,这个是毫无疑问的。IEEE 802.11的动态有线等效保密(WEP)模式是二十世纪九十年代后期设计的,当时功能强大的加密技术作为有效的武器受到美国严格的出口限制。由于害怕强大的加密算法被破解,无线网络产品是被被禁止出口的。然而,仅仅两年以后,动态有线等效保密模式就被发现存在严重的缺点。但是二十世纪九十年代的错误不应该被当着无线网络安全或者IEEE 802.11标准本身,无线网络产业不能等待电气电子工程师协会修订标准,因此他们推出了动态密钥完整性协议TKIP(动态有线等效保密的补丁版本)。

  对于坏的部分应该回避而不是放弃

  虚拟专用网络和无线网络都存在有设计不良的验证机制。举例来说,ASLEAP可以让没有黑客技术的人采用几乎相同的方式成功破解非常流行的无线网络802.1x验证以及采用点对点隧道协议(PPTP)的虚拟专用网络的认证。因此,我们关注的应该是如何提高加密的程度,而不是是否需要加密。

  无线网络和虚拟专用网络安全的定义

  现代的无线网络安全技术

  无线网络保护访问(WPA)或者无线网络保护访问2(WPA2)是由无线网络联盟提出来的安全标准,包含了有效的策略和加密算法。无线网络保护访问是支持802.11i标准的草案,无线网络保护访问2支持的是802.11i标准的最后定稿版本。无线网络的加密是在“数据链路层”(开放式通信系统互联参考模型的第二层)进行的,硬件和固件之间操作也是透明的。需要注意的是,由于无线网络技术的发展,例外也可能是存在的。

  在加密方面,无线网络保护访问和无线网络保护访问2唯一的区别是,无线网络保护访问2同时支持动态密钥完整性协议(RC4加密算法的一个执行版本)和高级加密标准(适合于顶级的政府安全策略),而无线网络保护访问只是支持动态密钥完整性协议和可选的高级加密标准。尽管动态密钥完整性协议和高级加密标准目前都没有被破解,但高级加密标准在安全方面毫无疑问有一定的优势。

  无线网络保护访问和无线网络保护访问2包含了两种身份验证和访问控制模式:家用的预共享密钥模式和企业的802.1x模式。在家用模式下,将使用多个回合的散列,让暴力穷举法的速度会变得非常慢,而且在核心规则中不会使用预先计算出来的散列表(不包括攻击一个共同的服务集合标识符时)。企业802.1x模式是一个基于端口的标准网络访问控制机制,它对广泛的可扩展身份验证协议 (EAP)进行了开放,其中包括了功能强大的EAP-TLS、PEAP、EAP-TTLS等采用公钥基础设施技术类型数字证书的验证方式和功能相对比较薄弱的思科LEAP和EAP-FAST等方式。

  现代的虚拟专用网络安全

  虚拟专用网络是一种信息保护技术,加密操作通常发生在网络层(开放式通信系统互联参考模型的第三层),支持的技术包括因特网协议安全协议IPSec、点对点隧道协议PPTP和第二层隧道协议L2TP。最近的虚拟专用网络实现为了便于防火墙、网络地址转换和代理浏览已经通过安全套接层协议层SSL通道将加密操作移动到演示层(开放式通信系统互联参考模型的第六层)。需要注意的是,大部分的虚拟专用网络决方案第二层的封装是通过第二层与第三层的因特网协议安全协议IPSec或第六层的安全套接层协议层SSL实现的。 第二层仿真允许虚拟专用网络客户端有一个虚拟的IP地址以便对网络进行控制。一些支持SSL隧道的虚拟专用网络(请不要和应用层的SSL虚拟专用网络混淆)的供应商,如思科,利用了ActiveX/或Java技术以便通过网络迅速地部署客户端。微软将很快开始把一个新的SSL隧道技术,所谓的安全套接字隧道协议SSTP,加入到目前仅支持点对点隧道协议PPTP和第二层隧道协议L2TP的Windows内置虚拟专用网络客户端中。

本文共2页,当前在第1页  1  2  

 
上一篇:信息安全将“科技奥运”落实处
下一篇:没有了
联系我们
电话:(0472)5118809
地址:包头市昆区民族东路
63号丽都酒店503室
邮编:014010
包头热线 中国互联网协会 | 信息产业部 | 中国电信 | 中国数据通信局 | 吉通网络通信 | 中国信息产业网 | 人民网 | 铁通网络 | 文化部信息中心 | 瑞星 | 中望 | 长城宽带 | 中国卫星 | 国家民政部 | 合力金桥 | 亨达海天网络
包头网吧分会
中国网络信息安全公安部第三研究所中国计算机学会计算机安全专业委员会公安部信息系统安全标准化技术委员会公安部安全防范报警系统产品质量监督检验测试中心公安部计算机信息系统安全产品质量监督检验中心计算机信息系统安全等级保护