个人 | 笔记本 | 数码影象 | MP3/MP4 | 数字家电 | 手机 | GPRS导航 | 办公 | 打印扫描 | 投影仪 | 闪存 | U盘
硬件 | 显示器 | 机箱电源 | 装机指南 | 音箱耳麦 | 网卡 | CPU内存 | 鼠标 | 移动存储 | 摄象头 | 主板 | 显卡
企业 | 服务器 | 台式电脑 | 网络产品 | 技术社区 | 存储 | 网络通信 | 互动 | 人才招聘 | 论 坛 | 博客 | 相册
笔记本 台式机 MP3/MP4 主板 CPU 硬盘 存储 相机 办公 软件 手机 显卡 服务器 网卡
 您现在的位置 >首页>IT技术社区>病毒防范>正文
基于无线网的入侵检测技术及测试结果
于:2008-7-30 14:52:00 来源于:来源: 作者: 作者: 点击次数:

  随着无线技术和网络技术的发展,无线网络正成为市场热点,然而随着黑客技术的提高,无线局域网(WLAN)受到越来越多的威胁。无线网络不但因为基于传统有线网络TCP/IP架构而受到攻击,还有可能受到基于IEEE 802.11标准本身的安全问题而受到威胁。

    为了更好地检测和防御这些潜在的威胁,本文中我们阐述了假冒设备(包括AP和Client)的检测技术,并给出了如何在基于Infrastructure架构的WLAN中实施入侵检测策略,防止黑客的攻击。

    1、WLAN的安全问题

    来自WLAN的安全威胁很多,如刺探、拒绝服务攻击、监视攻击、中间人(MITM)攻击、从客户机到客户机的入侵、Rogue AP,flooding攻击等,本文中仅研究了对Rogue AP的检测。Rogue AP是现在WLAN中最大的安全威胁,黑客在WLAN中安放未经授权的AP或客户机提供对网络的无限制访问,通过欺骗得到关键数据。无线局域网的用户在不知情的情况下,以为自己通过很好的信号连入无线局域网,却不知已遭到黑客的监听了。随着低成本和易于配置造成了现在的无线局域网的流行,许多用户也可以在自己的传统局域网架设无线基站(WAPS),随之而来的一些用户在网络上安装的后门程序,也造成了对黑客开放的不利环境。

    1.1 Rogue设备的检测

    通过侦听无线电波中的数据包来检测AP的存在,得到所有正在使用的AP,SSID和STA。要完成Rogue AP的检测,需要在网络中放置如下部件:①探测器Sensor/Probe,用于随时监测无线数据;②入侵检测系统IDS,用于收集探测器传来的数据,并能判断哪些是Rogue Device;③网络管理软件,用于与有线网络交流,判断出Rogue Device接入的交换机端口,并能断开该端口。

    为了发现AP,分布于网络各处的探测器能完成数据包的捕获和解析的功能,它们能迅速地发现所有无线设备的操作,并报告给管理员或IDS系统,这种方式称为RF扫描。某些AP能够发现相邻区域的AP,我们只要查看各AP的相邻AP。当然通过网络管理软件,比如SNMP,也可以确定AP接入有线网络的具体物理地址。

    发现AP后,可以根据合法AP认证列表(ACL)判断该AP是否合法,如果列表中没有列出该新检测到的AP的相关参数,那么就是Rogue AP识别每个AP的MAC地址、SSID、Vendor(提供商)、无线媒介类型以及信道。判断新检测到AP的MAC地址、SSID、Vendor(提供商)、无线媒介类型或者信道异常,就可以认为是非法AP。

    1.2 Rogue Client的检测

    Rogue Client是一种试图非法进入WLAN或破坏正常无线通信的带有恶意的无线客户,管理员只要多注意他们的异常行为,就不难识别假冒客户。其异常行为的特征主要有:①发送长持续时间(Duration)帧;②持续时间攻击;③探测“any SSID”设备;④非认证客户。

    如果客户发送长持续时间/ID的帧,其他的客户必须要等到指定的持续时间(Duration)后才能使用无线媒介,如果客户持续不断地发送这样的长持续时间帧,这样就会使其他用户不能使用无线媒介而一直处于等待状态。

    为了避免网络冲突,无线节点在一帧的指定时间内可以发送数据,根据802.11帧格式,在帧头的持续时间/ID域所指定的时间间隔内,为节点保留信道。网络分配矢量(NAV)存储该时间间隔值,并跟踪每个节点。只有当该持续时间值变为O后,其他节点才可能拥有信道。这迫使其他节点在该持续时间内不能拥有信道。如果攻击者成功持续发送了长持续时间的数据包,其他节点就必须等待很长时间,不能接受服务,从而造成对其他节点的拒绝服务。

    如果AP允许客户以任意SSID接入网络,这将给攻击者带来很大的方便,如果发现有客户以任意SSID方式连接,就很可能是攻击者,管理员应该更改AP的设置,禁止以任意SSID方式接入。如果假冒客户在合法客户认证列表中出现,可以根据客户MAC地址和设备供应商标识进行判断,如果NIC的MAC地址或Vendor标识未在访问控制列表中,则可能是非法客户。

    2、无线网络攻击的防御

    当识别出假冒AP之后,应该立即采取的措施就是阻断该AP的连接,有以下方式可以阻断AP连接:(1)采用DoS攻击的办法,迫使其拒绝对所有客户的无线服务;(2)网络管理员利用网络管理软件,确定该非法AP的物理连接位置,从物理上断开;(3)检测出非法AP连接在交换机的端口,并禁止该端口。可以利用无线网络管理软件来完成该任务。一旦假冒AP被确认,管理软件查找该AP的MAC地址,然后根据该MAC地址,找到其连接在交换机的哪个端口,从而断开或阻断所有通过该端口的网络流量。这能自动阻止客户连接到该假冒AP,而转为向其他相邻AP进行连接。这是一种最有效的方法。

    对于Rogue客户,当确认客户为非法客户时,网络管理员可以断开其网络连接。通常的做法是把非法客户的MAC地址从AP的访问控制列表(ACL)中去除,ACL决定哪些MAC地址可以接入网络,那些不能接入网络。

    2.1 IDS的应用

    入侵检测系统(IDS)通过分析网络中的传输数据来判断破坏系统和入侵事件。在一些情况下,简单地使用防火墙或者认证系统也可以被攻破。入侵检测就是以这种技术,对未经授权的连接企图做出反应,甚至可以抵御部分可能的入侵。IETF的ID-WG将一个入侵检测系统分为4个组件:事件产生器、事件分析器、响应单元、事件数据库。

    放置在网络中的探测器检测到异常,产生一个事件,报告给分析器,通过分析后产生一个告警信息报告给管理器。管理员决定如何操作,并对事件做出响应。我们把传统网络中的IDS技术应用于无线网络,以期增强无线网络抵御攻击的能力。

    我们在试验环境下,搭建了基于Infrastructure结构的WLAN网络,用于测试IDS的性能。

    该检测系统是基于网络的入侵检测系统(NIDS)。网络管理员中心控制台配置检测代理和浏览检测结果,并进行关联分析。监测代理的作用是监听数据包,利用检测引擎进行检测,记录警告信息,并将警告信息发送至中心控制台。Probe的作用是捕获无线数据包,并发往监测代理。

    2.2 测试结果

    我们用开源IDS系统WIDZ来进行入侵检测,用非授权用户对网络进行攻击(伪造MAC地址),记录的检测告警信息如下:  


Alert NON whitelist mac essid Wireless_packet_type Beacon mac1 ffffffffffff mac2 0030ab1b9bcc mac3 0030ab1b9bcc mac4 OO0000000000 Alert NON whitelist mac essid Wireless_packet_type Probe Request mac1 ffffffffffff mac2 00904b063d74 mac3 ffffffffffff mac4 OOOOOOOOOOOO Alert NON whitelist mac essid Wireless_packet_type Probe Response mac1 00904b063d74 mac2 0030ab1b9bcc  mac3 0030ab1b9bcc mac4 OOOOOO000000 A1ert NON whitelist mac essid packet_type Authentication mac1 0030ab1b9bcc mac2 00904b063d74 mac3 0030ab1b9bcc mac4 OOOOO0000000 Alert NON whitelist mac essid Wireless_packet_type Association Request mac1 0030ab1b9bcc mac2 00904b063d74 mac3 0030ab1b9bcc mac4 000000000000 Alert NON whitelist mac essid packet_type NULL Function mac1 0030ab1b9bcc mac2 00904b063d74 mac3 0030ab1b9bcc mac4 000857697265

    可见,已经识别出未在ACL表中列出的合法设备的MAC地址,即可能是假冒设备。剩下事情就是查找该设备并断开它。

    3、结论

    无线网络由于其传输媒介的特殊性以及802.11标准本身的缺陷,具有很多安全问题,本文中,我们从技术角度剖析了无线网络中特有的假冒攻击问题,提出了解决方法,并给出了一个保证无线网络安全的入侵检测方案。当然,无线网络中的安全威胁很多,这有待于我们更进一步的研究。

责任编辑:admin
上一篇:各国黑客部队大扫描 技术先进难防范
下一篇:后门技术及rootkit工具Knark分析及防范
 热点专题

·[天水]双核独显HDMI 惠普V3907TX降到6450元
·[天水]PM45加高清独显 惠普6531s送礼报6560
·[天水]双核独显商务本 惠普6520s仅售5800
·[天水]十一黄金周大促销双核独显商务本 HP 653
·[兰州]冠捷旗下梦想家新品22寸液晶到货兰州
·[北京]惠普酷睿2双核160G硬盘笔记本4399元
·[天水]专为学生打造配置 联想家悦 H1109仅售37
·[天水]学生机大促销 清华同方真爱T5110仅售365

 本周热销
·[热销] [天水]专为学生打造配置 联想家悦 H110
·[热销] [天水]学生机大促销 清华同方真爱T5110
·[热销] [天水]十一黄金周大促销双核独显商务本
·[热销] [天水]PM45加高清独显 惠普6531s送礼报
·[热销] [天水]双核独显HDMI 惠普V3907TX降到64
·[热销] [兰州]本本也需散热 酷睿能翻盖散热器登
·[热销] 老平台不断探底 6款最热门独显双核本
·[热销] 华硕780G杀499 1800元游戏电脑咋攒
·[热销] 三星24宽屏狂降1000 本周降价大排行
·[热销] 一月狂跌2000元!6款狂降价GTX200推荐
·[热销] 445元绝对超低价 华硕移动人士AP不贵
 促销商品

·[促销] [成都]导航商务机多普达P860现2890热卖
·[促销] [成都]影音本年末促销宏碁4920G又降500
·[促销] [成都]2G+250G 联想昭阳E23现仅4499元
·[促销] [成都]商务机ThinkPad SL500现6700!
·[促销] [重庆]玩家新年牛礼 旌宇9800GTX+亮相
·[促销] [重庆]时尚小本典范 联想S10元旦价3399
·[促销] [重庆]专业游戏即时拍 索爱F305惊爆980
·[促销] [重庆]应有尽有性能王 DEC大作A6并不贵
·[促销] [重庆]柏灵专业摄像灯 BL-DC75W只卖410
·[促销] [重庆]CMMB电视智能机 mopad 8震撼上市

 厂商动态
·[商家] 华硕笔记本天水专卖店
·[商家] 天水电子科技城二楼新方大联想专卖
·[商家] 明亮眼睛看奥运 润眼电脑受追捧
·[商家] 方正R620G-400暑促全新升级5200元
·[商家] 世界依然精彩——方正R620G换脸
·[商家] dell瞻前顾后做渠道 何时给颗定心丸?
·[商家] 长沙国储要涨租?淡季此举无疑是雪上
·[商家] [杭州]手机vs电脑,3G时代到底谁当家
更多...
 相关产品

 最新推荐产品

旗舰机的魅力 各品牌 三星超薄滑盖不足1K P&E08:三菱推出数码 傣族舞蹈上演快看索

 友情链接 甘肃IT在线热忱欢迎各类网站友情链接,首页链接要求:PR>=4,PR低的我们将全部调整至内页,还望见谅,谢谢合作!
甘肃IT在线 赤壁信息网 IT168 IT专卖网 IT家园 IT世界网 山西IT新闻网 中卫日报 陕西硅业在线 上午下午网
设计源论坛 常州电脑网 宁夏IT网 福源视讯安防 兰州学生网 北京翻译公司 贵州IT在线 华陈在线 东北IT网 天津律师
笔记本维修 数据恢复 注册香港公司 编程下载 搜易网 武威114黄页 北京数据恢复 福建大学生在线 甘肃网址大全 橄榄油
陇西信息港 火车网 IT业界资讯网 新浪兰州 北京汽车租赁 天津法律咨询网 电脑商情甘肃站 甘肃IT资讯网 甘肃网址 首席科技
租车网 上海租车 汽车租赁 IT批发网 中国linux学院 珠海IT网 天极网 西部IT网 烟台大学生 华中学生网
青海IT数码巷 山东IT在线 山西IT在线 温州数码 CCNA 西北资讯网 黄河IT网 石家庄之窗 新石家庄门户 折客吧
非常在线 西北IT网 IT专家网 河北之窗 天天IT网 39健康网 辽宁大学生 114网址导航 河北娱乐网 爱宝宝
天水之窗 陇南在线 福州生活网 RAID数据恢复 中华智慧女性网 白银商务在线 睿达网络科技 河南信息网 酷搜网 西极IT网
武汉兼职网 北京租车网 苹果在线 耐腐蚀泵 硬盘数据恢复 RAID数据恢复 中小企业IT网 丽江旅行社 IT商业新闻网 兰州民生信息网
站长声明:本站资料来源于大型网站,如有侵权行为,请联系站长,经证实后我们立即将其删除!——甘肃IT在线
设为首页 | 收藏本页 | 郑重声明 | 网站地图 | 关于我们 | 友情链接 | 联系我们

CopyRight ©2008-2009  甘肃IT在线 All Rights Reserved QQ群:31084900
在线咨询:422189997314068445 Email:gsitonline@163.com

陇ICP号申备中 流量统计: