校园无线网络安全防范浅析

来源 :计算机时代 | 被引量 : 0次 | 上传用户:liuhu986
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要: 无线网络已成为校园网的重要组成部分。剖析了校园无线网络存在的问题,给出了无线网络安全防护对策、安全认证方式和基础技巧。
  关键词: 无线网络; 安全认证; 校园网; Web认证
  中图分类号:TP393.1 文献标志码:A 文章编号:1006-8228(2013)10-29-02
  0 引言
  现代笔记本电脑和无线网卡产品价格逐步降低,使越来越多的人能够使用。但无线信道的开放性增加了非法用户和病毒入侵的几率,其凭借无线网络接入校园网,对校园网构成威胁。本文分析了校园无线网络存在的安全问题,从安全认证方式和简单易行的安全技巧,到建设安全的校园无线网络,提出安全对策。为数字化校园应用系统和实现管理、科研、教学的全面数字化的安全运行提供思路。
  1 校园无线网络存在问题
  ⑴ 目前无线网络提供常用的三种安全机制。一是基于MAC地址的认证,实施MAC地址访问控制,制作MAC地址列表,但随着用户增加而效率降低,且MAC地址很容易被窃取和伪造,因此安全性较低。二是共享密钥认证,该方法要求接入点和无线设备使用对等保密算法,即用户使用正确密钥即可获得访问权。但在认证时,攻击者可利用加密前后的询问消息,通过数学运算即可获得共享密钥生成的伪随机密码流,从而伪造合法的响应消息通过了认证。三是802.1x认证。802.1x协议称为基于端口的访问控制协议,它是第二层协议,需要通过802.1x协议客户端软件发起请求,通过认证后打开逻辑端口,然后发起DHCP请求活动IP以及访问网络的权限。用户在认证通过情况下,端口被打开,因此该机制存在安全隐患,用户可以私接交换机、更改IP、更改MAC地址,实现蹭网、盗用他人流量等行为。
  ⑵ 部分AP安全设置级别过低,或保持出厂的默认设置,使AP在没有加密或弱加密条件下工作,使得非法用户有机可乘,私自接入到校园网络攻击校园网。
  ⑶ 无线网络客户端连接设置不正确。部分用户接入校园网线网络同时对外发布无线信号,如不对无线网覆盖范围和连接用户数作限制,则非法用户可以和校园无线客户端建立一个直连网络AdHoc,从而顺利接入校园对校园网产生威胁。
  2 无线网络安全防护对策
  2.1 做好硬件设备备份
  无线网络较有线网络有其特殊性,对于无线网络设备如无线控制器、无线AP等应做好预留备份,出现问题及时更换。对于重要节点如图书馆、网络中心等应提供有线网络备份,同时无线网络的配置也应有备份,以便恢复时快捷便利。
  2.2 建立无线网络监控和记录机制
  由于无线网络接入用户具有很大的移动性和变化性,因此做好用户访问行为记录非常重要。在无线网络中加入无线网络控制器,对用户进行严格的权限分配,对无线接入点、交换机进行实时监控。包括对无线用户的统一认证、监控和流量管理,记录用户名、访问时间、IP地址、MAC地址等信息,记录日志定时上传至服务器。通过对日志分析,可以避免一些安全隐患、排除故障和追究相关人员责任。
  在无线控制器上进行相应策略设置,对无线数据包进行实时检测,如发现有人入侵及时纪录并做出自动保护响应。
  2.3 无线网络单独规划子网
  为保证学校校本资源的安全,需将无线网络与有线网络分开,单独规划子网,将学校网络结构分为无线子网、有线子网、资源子网三部分,如图1所示。
  在核心交换机上设置访问控制列表,严格控制各子网间访问,防止无线网络用户对网络资源进行非授权访问。无线用户首先通过认证接入无线网络,继而获得授权,根据授权限访问网内资源。访问控制可以基于以下属性:源IP地址、源MAC地址、目的IP地址、目的MAC地址、协议类型、用户ID、用户时长等[1]。
  2.4 无线网络病毒防护
  在无线网络上网须知中明确规定,无线用户必须安装最新的防病毒软件,对无防病毒软件的终端禁止入网。同时在无线控制器上设定策略,对无线终端用户进行准入检查,如未通过禁止访问网络。对校本资源或校园网站服务器的访问权限设定严格的控制策略。无线网络的管理者应培养其前瞻性和主动性,能够提前做好防护措施。
  3 安全认证方式
  无线网络的建设目标是与有线网及校本资源的有效融合,做到安全、便捷,在认证上尽量做到统一。现有的校园网无线终端包含不同类型,有计算机、智能手机、平板电脑,还有支持无线网的打印机和监控设备等,这些终端对认证方式的支持情况各不相同,必须考虑为所有终端提供适当的认证方式。根据校园网用户的安全需求,及校内无线终端类型的统计,我们提供以下几种认证方式。
  3.1 802.1x认证
  该认证是根据用户帐号和设备,对客户端进行鉴权,只适合于接入用户设备与接入端口间点到点的连接方式。校园网中的端口多指用户设备的MAC地址,需要MAC地址处于激活状态,否则无法进行认证。在802.1x认证体系中,必须具备客户端、接入认证交换机和认证服务器三者,才能完成基于端口的访问认证和授权[2]。
  802.1x可以作为WPA的认证组件,支持AES/TKIP数据加密,为用户数据提供加密服务。其突出优点就是简单易行、安全可靠、认证效率高。同时避免了网络认证计费瓶颈的单点故障。且在二层网络上实现用户认证,降低了建网成本,目前基于802.1x的认证技术在校园网络应用比较普遍。
  3.2 Web认证
  Web认证指通过Web protral为用户提供界面认证方式。该认证方案需要首先给用户分配一个地址,用户打开Web浏览器试图访问某网站时,认证系统会推出认证界面,在键入正确用户名称和口令后,触发客户端重新发起地址分配请求,提供给用户可以访问外网的地址;用户下线时通过客户端发起离线请求。   Web认证不需要特殊的客户端软件,可降低网络维护工作量。但其承载在七层协议上,对设备要求较高,且用户连接线差,离线检测困难;用户在访问网络前,不论是TELNET、FTP还是其它业务,必须使用浏览器进行Web认证;IP地址的分配在用户认证之前,如果用户不上网,则造成地址的浪费[2]。
  3.3 MAC地址认证
  MAC地址认证是一种基于端口和MAC地址对用户的网络访问权限进行控制的方法,优点是不需要安装客户端软件,配置命令比较简单,适合学校内部的中小型网络。
  基于MAC地址认证,需要提供以下功能组件:一是具有MAC地址认证功能的交换机,能够直接对终端进行地址认证;二是Radius服务器,如果交换机无法提供MAC地址是否合法,需要使用Radius服务器进行验证。在Windows server2003中,Windows IAS服务能够提供标准的Radius服务,但IAS无法建立MAC帐户,需要Windows的Active Directory(活动目录)服务与IAS服务相结合,即可实现认证和管理MAC帐户功能。
  具体的MAC地址认证可分为两种方式,白名单和黑名单。白名单即服务器提供并维护一个MAC地址列表,该表中MAC地址是合法可访问网络的;黑名单中则列举了已知的对网络有威胁的设备MAC地址。建议学校可以为无线仪器设备、无线打印机等设置专门的WLAN,采用MAC地址认证,为这些特殊设备提供安全的网络服务。
  3.4 分类认证
  分析校园网用户主要有两类:一类是校内用户,另一类是来访用户。学校师生构成校内用户,为满足工作和学习需要,他们要求能随时随地接入校园网,访问Internet及校内资源,而且他们的数据如个人信息、研究资料和科研成果等对安全性要求较高,故可使用802.1x认证方式对用户进行认证。来访用户主要由来校交流、参观或培训群体组成,他们对安全性要求不是特别高,能够快速接入Internet即可,因此可采用DHCP+强制Portal认证方式接入校园无线网络。
  4 基础网络安全技巧
  4.1 更改路由器默认设置
  出厂状态下无线路由器的用户名和密码均为admin,IP地址为192.168.1.1,如不更改极易被篡改,用户首要做的是更改其默认设置。
  4.2 IP与MAC地址的绑定
  小范围内的无线局域网,如办公室、会议室等,无线路由器或AP再分配IP地址时,通常使用DHCP动态分配IP,不法分子只要找到无线网络,很容易通过DHCP自动获得合法IP地址。因此建议关闭DHCP服务,分配固定的IP地址,并将IP地址和客户端MAC地址绑定,这样可大大提升网络的安全。
  4.3 改变服务集标示符并且禁止SSID广播
  SSID,简称服务集标识符,用户通过它来接入无线网络。这个标识符由通信设备制造商提供,如TP-Link厂家提供的标识符就是TP-LINK。需要给这些接入点设置一个难以推测的SSID,甚至禁止SSID向外广播。这样使用者的无线网络就不会通过广播形式来告知其他用户,但并不代表网络不可用,只是它不会出现在可使用的网络名单中。
  4.4 禁用动态主机配置协议
  该策略迫使黑客去破解用户的IP地址,子网掩码和其他必需的TCP/IP参数。因为即使黑客可以使用用户的无线接入点,但还必需要知道用户的IP地址,这样可给黑客增加一定的破解难度。
  4.5 在不使用网络时将其关闭
  如果无线网络不需要一天24小时提供服务,可以通过关闭它而减少被黑客利用的机会。对一个系统安全性最大改进措施之一就是直接关闭它,因为没有人可以访问一个没有运行的网络。
  5 结束语
  无线网的覆盖便捷及接入简单,使其在校园内广泛普及,但很多学校往往忽视了安全问题,只有运用上述手段,才能有效控制非法用户侵入校园网,维持校园网的健康稳定运行。同时学校信息化办公室和网管中心应该牵头,携手做好无线网络的安全管理工作,确保校园无线网络的安全性、可靠性,实现校园的现代化网络建设。
  参考文献:
  [1] 程胜军,韩桂华.无线局域网安全技术研究[J].软件导刊,2008.12:173-175
  [2] 刘梅.基于802.1X的校园网接入认证安全防御[J].中国教育网络,2012.2:56-57
  [3] 唐保存.校园无线网安全现状与解决方案浅析[J].长江大学学报(自然版)理工卷,2012.9(1):132-134
  [4] 刘巨涛.网络安全技术在校园网络建设中的应用研究[J].内蒙古农业大学学报(社会科学版),2012.14(1):89-91
  [5] 杨加.校园网络安全与对策[J].科技信息,2012.13:45-46
  [6] 肖弋.校园无线网安全技术研究[J].计算机光盘软件与应用,2012.10:84-85
  [7] 林敏,陈少涌.无线校园网:安全和融合是关键[J].中国教育网络,2011.5:67-68
其他文献
5G时代即将到来,站在历史的关口,新旧技术交替,未来巨通量基础设施的模样,或许能从中兴通讯最新的电信IT设备中找到线索。5G网络建设无疑是当下电信领域的热点。5G将带来众多
摘 要: 高校扩招带来了大学生数量大幅度增长,毕业生就业问题已经成为高校管理中的重大问题。在对近年来就业风险评估研究的基础上,提出了用贝叶斯网络来解决就业风险评估和预测的问题,为了降低先验概率的主观性,引入了模糊综合评判的方法。以某校前几年的就业信息来训练就业风险评估的贝叶斯网络模型,实验结果表明,专业成绩和实践水平在影响就业的主观因素中占有重要的地位,为今后的教学及就业提供了有益的指导。  关键
当前5G已成业界热议话题,5G与光通信有着千丝万缕的联系。随着通信技术的发展以及各种应用的蓬勃兴起,光传送网流量不断提升,而5G的商用也将促使光传送网流量不断提升。
摘 要: 可编程并行接口芯片8255A是微机原理及应用课程内容之一。为了让学生理解、掌握并行接口的相关知识点。从认识教学目的、布置教学内容和安排课堂教学顺序等方面进行了探讨,针对选通输入输出方式这一教学难点,分析了其形成教学难点的原因;通过安排典型的教学案例使抽象的知识点具体化,以降低教学难度。  关键词: 并行接口; 8255A; 微机原理; 教学案例  中图分类号:G642 文献标志码:A 文
此前,工信部发布了《关于2019年信息通信行业行风建设暨纠风工作的指导意见》,提出:2019年推动中小企业宽带平均资费降低15%、移动网络流量平均资费降低20%。进一步落实了政
企业专用信息系统对终端环境安全及软件运行安全有着极高的要求,但现阶段多数企业在使用软件系统时几乎没有采取任何防范措施.为此综合分析了企业内部软件的应用特点,总结了
全光网已经从1.0时代(全光纤网)开始迈向全光网2.0时代(全光自动调度),面向未来,基于ROADM的全光网还将向基于OXC的全光网演进。6月12日,在2019中国光网络研讨会上,来自工信
摘 要: ACCESS数据库课程是高校非计算机专业学生的公共必修课程。针对该课程教学特点和存在的问题,并根据学生专业特点调整教学内容,用“案例教学和任务驱动相结合”的方法和“网络教学”优化教学手段,改革考核方式,实现了ACCESS教学模式改革。教学实践证明,改革后的教学模式增强了学生学习的主动性,取得了较好的教学效果。  关键词: 非计算机专业; ACCESS数据库; 教学模式; 教学理念  中图
摘 要: 在阐述积件理论的基础上提出了一个基于B/S结构的积件式网络教学平台。重点研究了如何利用flash平台创建多媒体教学资源库;在积件资源库的基础上, 探讨了利用XML描述积件式课件的方法和利用文件管理系统与关系数据库相结合实现系统数据管理的方法;采用ActionScript技术结合后台服务器语言构建了资源库系统。通过对基于积件理论的网络教学资源库的研究,探索了一种新的计算机辅助教学模式。  
采用DM365达芬奇视频处理芯片开发了嵌入式网络视频监控系统,选择H.264视频数据编码算法以提高数据编码效率。该系统软件包括视频监控服务器模块和客户监控端模块。运行于DM365平台上的视频监控服务器将采集的视频数据经过H.264编码器压缩后存储在硬盘上,并以RTP/RTCP协议传输给客户监控端;运行于PC机上的客户监控端程序可以实现摄像头的远程控制与实时监控现场。