校園網(wǎng)無(wú)線(xiàn)雙接入、雙認證、雙運營(yíng)設計與實(shí)施

利用有線(xiàn)網(wǎng)絡(luò )中的匯聚層和核心層設備的路由功能,將不同類(lèi)得用戶(hù)數據信息路由到不同的認證系統進(jìn)行用戶(hù)認證,以實(shí)現網(wǎng)絡(luò )的雙認證功能,如圖所示。VLAN1的數據被路由到本地服務(wù)器進(jìn)行出口的WEB認證,WEB認證服務(wù)器設在校園網(wǎng)的出口,學(xué)校用戶(hù)只有使用正確的賬號和密碼才能訪(fǎng)問(wèn)外部資源,而校內的資源不需要認證就可以使用。
VLAN2的數據信息被路由到運營(yíng)商的遠程RADIUS認證系統進(jìn)行認證,要求無(wú)線(xiàn)客戶(hù)端得SSID網(wǎng)絡(luò )使用遠程MAC地址認證方式接入因特網(wǎng)。RADIUS服務(wù)器擔當認證、授權、計費服務(wù)的職責。
雙運營(yíng)安全策略
目前無(wú)線(xiàn)設備一般支持三種加密技術(shù)策略:WEP加密、TKIP加密、CCMP加密。WEP加密的目的是對無(wú)線(xiàn)網(wǎng)絡(luò )上傳輸的數據進(jìn)行加密,希望達到有線(xiàn)網(wǎng)絡(luò )同樣的安全效果,根據密鑰產(chǎn)生的方式,又可分為靜態(tài)WEP加密和動(dòng)態(tài)WEP加密。
靜態(tài)WEP加密技術(shù)是使用RC4串流技術(shù)對數據進(jìn)行加密,而動(dòng)態(tài)WEP加密則必須與802.1X認證方式綁定使用,并且RIDIUS服務(wù)器定期強制客戶(hù)端重新驗證并生成新的密鑰。
TKIP加密是在802.1X/EAP構架下,認證服務(wù)器接受了用戶(hù)身份后,使用802.1X產(chǎn)生一個(gè)唯一的主密鑰來(lái)處理會(huì )話(huà),并通過(guò)安全通道分發(fā)到AP和客戶(hù)端,形成一個(gè)密鑰架構管理系統,通過(guò)主密鑰可動(dòng)態(tài)生成一個(gè)唯一的數據加密密鑰,對無(wú)線(xiàn)網(wǎng)絡(luò )上的數據進(jìn)行加密。
CCMP加密是基于A(yíng)ES加密算法,結合了用于加密的CTR和用于認證、完整性的加密塊鏈接消息認證碼,給無(wú)線(xiàn)網(wǎng)絡(luò )上傳輸的數據提供加密、認證、完整性保護功能。CMP中的AES塊加密算法使用128位的密鑰和128位的塊大小。
CCMP包含了一套動(dòng)態(tài)密鑰協(xié)商和管理方法,每一個(gè)無(wú)線(xiàn)用戶(hù)都會(huì )動(dòng)態(tài)的協(xié)商一套密鑰,而且密鑰可以定時(shí)進(jìn)行更新,進(jìn)一步提供了CCMP加密機制的安全性。在加密處理過(guò)程中,CCMP也會(huì )使用48位的PN(Packet Number)機制,保證每一個(gè)加密報文都會(huì )是用不同的PN,在一定程度上提高了無(wú)線(xiàn)網(wǎng)絡(luò )的安全性。
評論