ieee 802 11 802 11i wireless lan
ネットワークセキュリティプロトコルの拡張機能の詳細:802.11および802.11i無線LANと802.1x認証標準
前のチュートリアルでは、 AAAアーキテクチャに基づくネットワークセキュリティプロトコル 認証用のIEEE標準802.1xプロトコル。
c ++ char *からint
この一連の部分では、拡張機能とともに、さらにいくつかのネットワークセキュリティプロトコルについて詳しく説明します。
推奨読書=> コンピュータネットワークの基本に関する一連のチュートリアル
探検しよう!
学習内容:
802.11認証と関連付け
STAと呼ばれる移動局のような無線デバイスとアクセスポイント(AP)が必要です。
802.11認証の概念は、STAとAP間の識別と認証の構築の間にあります。 APは、ルーターまたはスイッチにすることができます。このプロセスに関係するメッセージの暗号化はありません。
認証
以下に説明するように、認証には2つのタイプがあります。
- オープンキーシステム
- 共有キーシステム
オープンキー認証:
認証要求は、クライアントユーザーから、認証用のWired Equivalent Privacy(WEP)キーを含むアクセスポイントに送信されます。応答として、アクセスポイント(AP)は、クライアントとAPの両方のWEPキーが一致する場合にのみ成功メッセージを送信し、一致しない場合は失敗メッセージを循環させます。
この方法では、APは暗号化されていないチャレンジテキストメッセージを、アクセスポイントと通信しようとしているクライアントにフロートさせます。認証をアピールしているクライアントデバイスは、メッセージを暗号化してAPに送り返します。
メッセージの暗号化がすぐに見つかった場合、APはクライアントデバイスの認証を許可します。この方法ではWEPキーを使用するため、APはWEPキーを評価するだけでウイルス攻撃を受けやすくなり、認証プロセスのセキュリティが低下します。
WPA(Wi-Fi Protected Access)キー方式: このメソッドは、ワイヤレスデバイスの拡張レベルのデータセキュリティ機能をプロビジョニングします。これは、802.11i方式とも互換性があります。 WPA-PSKでは、認証プロセスの開始前に事前共有キーが生成されます。
クライアントとAPはどちらも、EAP認証方式を使用した認証用のPMKペアワイズマスターキーとしてPSKを使用します。
協会
認証プロセスの完了後、ワイヤレスクライアントは、ルーターまたはスイッチであるアクセスポイントに自分自身を関連付けて登録できます。アソシエーション後、APは、アソシエートされているデバイスに関する必要なすべての情報を保存して、データパケットの宛先を正確に設定できるようにします。
アソシエーションプロセス:
- 認証が完了すると、STAはAPまたはルータにアソシエーションの要求を送信します。
- 次に、APはアソシエーション要求を処理し、要求のタイプに基づいてそれを許可します。
- APがアソシエーションを許可すると、ステータスコード0でSTAに戻ります。これは、成功したことを意味し、AID(アソシエーションID)を使用します。
- アソシエーションが失敗した場合、APはプロシージャ応答の終了と失敗ステータスコードで元に戻ります。
802.11iプロトコル
802.11iは、802.1xで使用されていた認証プロトコルを使用し、4方向ハンドシェイクや適切な暗号化キーを使用したグループキーハンドシェイクなどのいくつかの拡張機能を備えています。
このプロトコルは、データの整合性と機密性の機能も提供します。プロトコル操作の開始は、802.1xプロトコルのルールに従って、認証サーバーの会社とのEAP交換によって実行された認証プロセスで行われます。
ここで802.1x認証が行われると、ペアワイズマスターキー(PMK)と呼ばれる秘密キーが展開されます。
4方向ハンドシェイク
ここでは、オーセンティケーターはアクセスポイントと呼ばれ、サプリカントはワイヤレスクライアントです。
このハンドシェイクでは、アクセスポイントとワイヤレスクライアントの両方が、PMKを公開せずに、お互いにPMKに精通していることを確認する必要があります。これら2つの間のメッセージは暗号化された形式で共有され、これらだけがメッセージを復号化するためのキーを持っています。
ペアワイズトランジェントキー(PTK)と呼ばれる別のキーは、認証プロセスで使用されます。
これは、次の属性で構成されています。
- PMK
- アクセスポイントナンス
- クライアントステーションナンス(STAノンス)
- アクセスポイントのMACアドレス
- STAMACアドレス
次に、出力は疑似ランダム関数に組み込まれます。ハンドシェイクは、受信側での復号化のためにグループ一時キー(GTK)も暗号化します。
文字から整数へc ++
ハンドシェイクプロセスは次のとおりです。
- APは、キーカウンタに関連付けられてアクセスポイントナンスをSTAに循環させます。番号は、送信されたメッセージを完全に利用し、重複エントリを拒否します。これで、PTKの構築に必要な属性を備えたSTAの準備が整いました。
- これで、STAは、認証とキーカウンターを含むメッセージ整合性コード(MIC)とともにSTAナンスをAPに送信します。これは、両方が一致するようにAPによって送信されるものと同じです。
- APは、MIC、AP Nonce、およびキーカウンターを調べてメッセージを検証します。すべてが正常であることがわかった場合、GTKを別のMICで循環させます。
- STAは、すべてのカウンタを調べて受信したメッセージを検証し、最後に確認のために確認メッセージをAPに送信します。

グループキーハンドシェイク
GTKは、特定のセッションが期限切れになり、ネットワーク内の新しいセッションで開始するために更新が必要になるたびに使用されます。 GTKは、他のAPの他のリソースからブロードキャストの種類のメッセージを受信しないようにデバイスを保護するために使用されます。
グループキーハンドシェイクは、双方向のハンドシェイクプロセスで構成されています。
- アクセスポイントは、ネットワーク内に存在するすべてのクライアントステーションに新しいGTKを循環させます。 GTKは、その特定のクライアントステーションに割り当てられた16バイトのEAPOLキー暗号化キー(KEK)を使用して暗号化されます。また、MICを使用してデータ操作を防止します。
- クライアントステーションは、受信した新しいGTKを確認してから、応答をアクセスポイントに転送します。
双方向ハンドシェイクは、上記の方法で行われます。
802.1X
これは、ネットワークアクセス制御のポートベースの標準です。 LANまたはWLANアーキテクチャで通信したいデバイスに認証プロセスをプロビジョニングします。
802.1X認証には、サプリカント、オーセンティケーター、認証サーバーの3人の参加者が含まれます。サプリカントは、ネットワークを介した通信を開始するラップトップ、PC、タブレットなどのエンドデバイスになります。サプリカントは、クライアントホストPCで実行されるソフトウェアベースのアプリケーションにすることもできます。
サプリカントは、オーセンティケーターにも資格情報を提供します。オーセンティケーターはイーサネットスイッチやWAPのようなマシンであり、認証サーバーはソフトウェアを実行し、認証プロトコルをバックアップするリモートエンドホストデバイスです。
オーセンティケータは、保護されたネットワークに対する安全シールドとして機能します。通信を開始したホストクライアントは、そのIDが検証および認証されていない限り、オーセンティケーターを介してネットワークの保護された側にアクセスすることは許可されていません。
802.1Xを使用することにより、サプリカントはデジタル署名やログインユーザー名とパスワードなどの資格情報をオーセンティケーターに提供し、オーセンティケーターはそれを認証のために認証サーバーにリダイレクトします。
資格情報が善意であることが判明した場合、ホストデバイスはネットワークの保護された側にあるリソースへのアクセスを許可されます。
認証プロセスに関連する手順:
- 初期化: これが最初のステップです。新しいサプリカントが到着すると、オーセンティケーターのポートが有効に設定され、「未承認」状態になります。
- 開始: 認証プロセスを開始するために、オーセンティケーターは、定期的な時間間隔でEAP要求IDフレームをネットワークのデータセグメントのMACアドレスにブロードキャストします。サプリカントはアドレスを分析して元に戻し、秘密鍵のようなサプリカントの識別子で構成されるEAP応答IDフレームを送信します。
- ネゴシエーション: この段階で、サーバーはオーセンティケーターへの応答で元に戻り、EAPスキームを示すEAP要求があります。 EAP要求は、オーセンティケーターによってEAPOLフレームにカプセル化され、サプリカントに送り返されます。
- 認証: 認証サーバーとサプリカントが同じEAPメソッドに同意した場合、認証サーバーがEAP成功メッセージまたはEAP失敗メッセージで応答するまで、サプリカントと認証サーバーの間でEAP要求とEAP応答メッセージの交換が行われます。 。
- 認証が成功すると、オーセンティケーターはポートを「承認済み」状態にします。したがって、あらゆる種類のトラフィックフローが許可されます。許可が失敗した場合、ポートは「無許可」状態に保たれます。ホストクライアントがログオフしているときはいつでも、EAPOLログオフメッセージをオーセンティケーターにフロートさせます。これにより、ポートは再び「未承認」状態になります。
802.1x認証プロセス

結論
ここで、このチュートリアルでは、802.11、802.11i、および802.1x認証プロトコルの動作について説明しました。
認証にEAP方式を導入し、クライアントとアクセスポイントの両方で異なるタイプの暗号化キー方式を使用して相互認証を使用することにより、ネットワーキングシステムはより安全になります。