Диплом: Разработка системы защиты информации с обоснованием защиты по беспроводному каналу связи на предприятии ОАО «Алтай-Кокс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
78
Протоколы безопасности беспроводных сетей
Существуют различные технологии безопасности, и все они предлагают
решения для важнейших компонентов в области защиты данных:
аутентификации, поддержания целостности данных и активной проверки. Мы
определяем аутентификацию как аутентификацию пользователя или конечного
устройства (клиента, сервера, маршрутизатора, брандмауэра и т.д.) и его
местоположения с конечных устройств, с последующей авторизацией.
Целостность данных включает в себя такие области, как безопасность
инфраструктуры, периметра и конфиденциальность данных. Активная проверка
помогает удостовериться в том, что установленная политика в области
безопасности выполняется на практике, и установить все аномальные случаи и
попытки несанкционированного доступа.
WEP
В беспроводной сети проблема прослушивания имеет особую важность.
Для обеспечения безопасности стандарт 802.11 включает схему WEP-
шифрования. Чтобы обеспечить конфиденциальность и целостность данных
используется алгоритм, основанный на алгоритме шифрования RC4. Алгоритм
обеспечения целостности - это простая 32-битовая циклическая проверка четности с
избыточностью (CRC), вставляемая в конце кадра, а для процесса шифрования 40-
битовый секретный ключ делится между сообщающимися сторонами.
К секретному ключу добавляется вектор инициализации (IV). Полученный
блок - это начальное число генератора псевдослучайной последовательности (PRNG),
определенного в RC4. Генератор создает последовательность битов, длина которой
равна длине кадра плюс CRC.
Побитовое применение исключающего ИЛИ к кадру MAC и псевдослучайной
последовательности даст шифрованный текст.
К данному тексту добавляется вектор инициализации, и результат передается.
Вектор инициализации меняется при каждой новой передаче, меняется и
псевдослучайная последовательность, что, следовательно, усложняет задачу
расшифровки перехваченного текста.
79
После получения сообщения приемник извлекает вектор инициализации и
добавляет его к совместно используемому секретному ключу, после чего генерирует
такую же псевдослучайную последовательность, что и источник.
К полученному таким образом ключу и поступившим данным применяется
операция исключающего ИЛИ, результатом которой является исходный текст.
Таким образом, если взять исходный текст, применить к нему и ключевой
последовательности операцию исключающего ИЛИ, а затем применить операцию
исключающего ИЛИ к результату и той же ключевой последовательности, то в
итоге получится исходный текст.
В заключение приемник сравнивает поступившую последовательность
CRC и CRC, вычисленную по восстановленному тексту: если значения совпадают,
данные считаются неповрежденными.
Уязвимость WEP
Атаки на зашифрованные данные с помощью WEP делятся на два метода:
пассивные и активные.
Пассивные сетевые атаки
В августе 2001 года специалисты Флурер С., Мантин И. и Шамир А.
(Fluhrer S., Mantin I., Shamir A.) установили, что секретный ключ шифрования
WEP может быть вычислен с помощью определенных фреймов, пассивно
собранных в беспроводной локальной сети. Причиной уязвимости послужил
метод планирования ключей (Key Scheduling Algorithm, KSA) алгоритма
потокового шифрования RC4. Так, некоторые векторы инициализации (такие
называют «слабыми») дают возможность установить побитовый состав
секретного ключа, применяя статистический анализ. Исследователями была
продемонстрирована возможность определения секретного ключа длиной 40 и
104 битов после анализа лишь 4 миллионов фреймов. Для загруженной
беспроводной локальной сети это эквивалентно приблизительно нескольким
часам работы, после чего ключ шифрования становится известен пассивному
наблюдателю.
Такая уязвимость делает использование WEP неэффективным, лишая его
криптографической стойкости. Использование динамических секретных ключей
80
шифрования WEP решает проблему частично, но для полного устранения
уязвимости необходимо усиление самого ключа.
Активные сетевые атаки
Индуктивное вычисление секретного ключа шифрования WEP - это
процесс воздействия на беспроводную сеть для получения определённой
информации и является активной сетевой атакой. Как уже было сказано,
выполняется двоичное сложение по модулю 2 (XOR) исходного сообщения с
ключевой последовательностью с целью получения шифрованного сообщения.
Это легло в основу данной атаки. Высокая эффективность индуктивного
вычисления ключа, выполняемое сторонним наблюдателем в беспроводной сети
802.11, объясняется отсутствием действенных средств контроля целостности
сообщений (Message Intgrity Check, MIC). Принимающая сторона не в состоянии
распознать модификацию содержимого фрейма в процессе передачи по
общедоступному радиоканалу. Более того, значение ICV (Integrity Check Value),
предусмотренное стандартом для контроля целостности сообщений, вычисляется
с помощью функции CRC32 (32-bit Cyclical Redundancy Check, контроль с
помощью циклического 32-битного избыточного кода), которая сама подвержена
атакам с манипуляцией битами. Таким образом, в отсутствии механизмов
контроля целостности сообщений беспроводные сети уязвимы для активных атак:
повторным использованием вектора инициализации (IV Replay) и манипуляции
битами (Bit-Flipping).
Повторное использование вектора инициализации представляет собой
разработанную теоретически и реализованную практически активную сетевую
атаку в беспроводной сети. Она существует в нескольких разновидностях, одна из
которых описана ниже. Стандарт 802.11 не предусматривает какие-либо
механизмы управления ключами шифрования. По определению, алгоритм WEP
поддерживает только статические ключи, которые заранее распространяются
между абонентами и точками доступа беспроводной сети. Поскольку 802.11
аутентифицирует физическое устройство, а не пользователя, утрата клиентского
адаптера, точки доступа или самого секретного ключа представляют опасность
для системы безопасности беспроводной сети. В результате при каждом подобном
случае администратор вынужден вручную сменить ключи у всех абонентов и в
81
точках доступа. В условиях отсутствия механизмов генерации и распространения
ключей администратор вынужден следить за клиентскими адаптерами и
оборудованием инфраструктуры сети.
WPA
До мая 2001 г. стандартизация средств безопасности для беспроводных
сетей 802.11 относилась к ведению рабочей группы IEEE 802.11e, но затем его
выделили в самостоятельное подразделение. Свежеразработанный стандарт
802.11i расширил возможности протокола 802.11, предусмотрев при этом новые
средства шифрования передаваемых данных, а также централизованной
аутентификации пользователей и рабочих станций. Организации WECA
(Основные производители Wi-Fi-оборудования в лице Wireless Ethernet
Compatibility Alliance), иначе именуемой Wi-Fi Alliance, устав ждать внедрения
стандарта 802.11i, совместно с IEEE в ноябре 2002 г. анонсировали спецификацию
Wi-Fi Protected Access (WPA), соответствие которой обеспечивало совместимость
оборудования различных производителей. Новый стандарт безопасности WPA
обеспечивает больший уровень безопасности, чем мог предложить WEP. Он стал
мостиком между стандартами WEP и 802.11i и имеет преимущество в виде того,
что микропрограммное обеспечение устаревшего оборудования может быть
заменено без необходимости внесения изменений в аппаратную часть.
IEEE предложила временный протокол целостности ключа (Temporal Key
Integrity Protocol, TKIP). Основные усовершенствования, которые внес протокол
TKIP:
Покадровое изменение ключей шифрования. WEP-ключ быстро
меняется, и для каждого кадра он другой;
Контроль целостности сообщения. Обеспечивается эффективный
контроль целостности кадров данных. Целью является предотвращение
проведения тайных манипуляций и воспроизведения кадров
Улучшенный механизм управления ключами.
Стандарт сети 802.11.I с повышенной безопасностью (WPA2)
IEEE утвердил стандарт обеспечения безопасности в беспроводных сетях
— 802.11i, который давно ожидался, в июне 2004 года.
82
Созданный с учетом слабых мест WEP, стандарт 802.11i представляет
собой намного более надежную систему безопасности, и обратно совместим с
большинством существующего сегодня Wi-Fi-оборудования. WPA – это решение,
обеспечивающее адекватную безопасность для беспроводных сетей. Однако WPA
все же компромиссное решение. Оно все еще основано на алгоритме шифрования
RC4 и протоколе TKIP. Имеется вероятность, хотя и небольшая, открытия каких-
либо слабых мест.
Новая система безопасности, которая целиком лишена уязвимостей
присущих WEP, представляет собой наилучшее долгосрочное и, при этом,
решение, которое можно расширить, для безопасности беспроводных сетей. С
этой целью комитет по стандартам принял решение разработать систему
безопасности с нуля. Разработанный стандарт 802.11i, известный также как
WPA2, был выпущен Wi-Fi Alliance. Данный стандарт использует концепцию
повышенной безопасности (RobustSecurityNetwork, RSN), которая
предусматривает то, что беспроводные устройства должны обеспечивать
дополнительные возможности. Это требует изменений как в аппаратной части,
так и в программном обеспечении, т.е. сеть должна полностью соответствовать
RSN и будет уже несовместима с существующим оборудованием WEP. В
переходный период будет поддерживаться как оборудование RSN, так и WEP (по
факту WPA/TKIP было решением, которое направлено на сохранение вложений в
оборудование), но в дальнейшем устройства WEP будут выходить из
использования.
802.11i применим к различным сетевым реализациям и может
задействовать TKIP, но по умолчанию RSN использует AES (Advanced Encryption
Standard) и CCMP (CounterMode CBC MAC Protocol) и, таким образом, является
намного более мощным и расширяемым решением.
Разместить оборудование планируется в конференц-залах и переговорных.
Так как современные бизнес-процессы невозможно представить без технических
средств и персональных устройств для доступа к актуальной информации и
повсеместного внедрения доступа в сеть на базе беспроводных решений,
необходимо обеспечить пользователям удобный и в то же время безопасный
способ для подключения. Поэтому в качестве поставщика решений для
83
беспроводного доступа был выбран проверенный партнер ОАО «Алтай-Кокс» в
сфере коммуникационного и станционного оборудования, широко известный на
мировом рынке и предлагающий качественные и стабильные решения – Cisco
Systems. Основываясь на анализе стандартов IEEE 802.11 были выбраны точки
доступа Cisco серии WAP581. Данное решение работает в двух диапазонах
стандарта 802.11 (2.4ГГц и 5 ГГц), поддерживает все современные и актуальные
технологии и сетевые сервисы. Еще один плюсом в сторону выбора данных
устройств будет то, что существующая сетевая инфраструктура создана на базе
оборудования этого же производителя, что упрощает интеграцию устройств. На
рисунке 16 представлена типичная конфигурация с использованием Cisco
WAP581.
Рисунок 16 - Типичная конфигурация с использованием Cisco WAP581
2.2.2. Контрольный пример реализации проекта и его описание.
Чтобы принять решение о развертывании беспроводной сети (WLAN)
необходимо принимать во внимание следующие пункты:
характеристики работы протокола 802.11;
типы мобильных узлов;
вопросы защиты информации;
84
качество связи (QoS);
приложения, которые используют беспроводные клиенты.
Выполним расчет и настройку канала передачи данных по следующему
плану:
1. Спецификации оборудования
2. Расчет покрытия беспроводной сети
3. Расчет распространения радиоволн
4. Настройка точки доступа
Спецификация оборудования:
В выбранных точках доступа Cisco серии WAP581 используются 4
встроенные антенны типа «PIFA» (планарные F-образные антенны), которые
изображены на рисунке 17.
Рисунок 17 – Антенны типа «PIFA»
Преимуществом данной разновидности антенн является широкая полоса
рабочих частот (около 10% от центральной частоты), и довольно высокая
эффективность (отношение излучаемой мощности к подводимой) – 65%. Так же
они обладают малыми габаритами, но при этом могут быть многодиапазонными
и способны работать как с горизонтальной, так и с вертикальной поляризацией. В
данном устройстве антенны выполнены в формате на 2 диапазона 2.4ГГц и 5 ГГц.
Расчет покрытия беспроводной сети:
На рисунке 18 представлена диаграмма направленности сигнала из
спецификаций к устройству
85
Для 2.4ГГц
Для 5ГГц
Рисунок 18 – Диаграмма направленности устройства
Уровень сигнала Cisco WAP581 при 100% мощности передатчика равен
(100мВт), что соответствует 20dBm. Коэффициент усиления антенны 3.61dBi на
частоте 2.4ГГц и 6.23 на частоте 5ГГц. Получаем уровни сигнала ~24dBm и
~26dBm соответственно.
Диаграмма направленности сигнала антенн типа «PIFA» представлена на
рисунке 19. Сигнал примерно соответствует сфере, с небольшим затуханием по
экватору, что дает нам возможность установить точку доступа достаточно
произвольно.
Рисунок 19 - Диаграмма направленности сигнала антенн типа «PIFA»
86
Следующий этап заключается в выборе такой мощности передатчика, при
которой будет устойчивая связь внутри конференц-зала, план которого
представлен на рисунке 20, и минимально возможный уровень сигнала вне его.
Рисунок 20 – План конференц - зала
На рисунке 21 показана средняя величина затухания сигнала Wi-Fi
согласно модели ITU-R 1238. 2.4 ггц синяя 5 ггц красная линии.
Рисунок 21 - Средняя величина затухания сигнала Wi-Fi согласно модели
ITU-R 1238
87
Модель потерь ITU-R 1238:
????
????
   
????
????
 
????
????
 
где: d>1, м– расстояние, на котором производится оценка затухания;
f – частота центрального канала Wi-Fi, МГц;
N– коэффициент потери уровня сигнала с расстоянием;
L
f
(n) коэффициент потери мощности сигнала при прохождении через
стену (пол);
n≥1– количество стен (полов) между приемной и передающей антеннами.
Таким образом, учитывая возможность интерфейса точки доступа по
настройке (возможные значения мощности передатчика – 12%, 25%, 50%, 100%),
оптимальным значением будет 12%.
Настройка точки доступа
Установка параметров подключения в существующую сеть представлена
на рисунке 22. Этими параметрами являются IP-адрес, мака подсети и шлюз.
Рисунок 22 - Установка параметров подключения в существующую сеть
Далее установка параметров встроенного DHCP (Dynamic Host
Configuration Protocol)-сервера показана на рисунке 23:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран