WPA背景
创新互联建站服务项目包括黄骅网站建设、黄骅网站制作、黄骅网页制作以及黄骅网络营销策划等。多年来,我们专注于互联网行业,利用自身积累的技术优势、行业经验、深度合作伙伴关系等,向广大中小型企业、政府机构等提供互联网行业的解决方案,黄骅网站推广取得了明显的社会效益与经济效益。目前,我们服务的客户以成都为中心已经辐射到黄骅省份的部分城市,未来相信会继续扩大服务区域并继续获得客户的支持与信任!
WPA当前分为WPA,WPA2和最近发布的WPA3 3个版本,最初的WPA协议实现了IEEE 802.11i标准草案,并且由于有线等效保密(WEP)协议中的安全缺陷而引入了WPA协议。后续的WPA2协议实现了最终IEEE 802.11i标准的所有强制性要求,从而增加了该协议的整体安全性。
下表概述了两种协议之间的主要安全区别:
WPA安全模式
处理对WPA网络的身份验证时,可以使用以下两种安全模式:
企业模式安全性的好处
企业模式安全性中使用的关键协议RADIUS是集中管理的AAA协议(身份验证、授权、网络凭据收集)。这意味着,与个人模式安全性相比,RADIUS能够提供以下好处:
由于企业模式允许用户拥有自己的网络凭据收集,因此在“个人”模式下使用预共享密钥会带来许多安全益处,其中包括:
相比之下,使用共享密码的网络会出现以下情况,但不限于以下风险:
所以必须更改个人网络的密码,此更改将必须推送给用户,从而影响所有用户。但是,通过使用企业模式安全性,可以更轻松地补救上述风险。
使用企业模式安全性的其他显着优势包括:
使用企业安全性可确保组织能够实现可审核和安全的网络的关键功能,并且应将其用于任何用于业务目的并且可以访问公司系统的无线网络。
企业模式安全性的缺点
尽管企业模式安全性有很多好处,但是在进行实际部署之前,应考虑一些潜在的缺点。遇到的缺点通常取决于部署的配置和大小,但是,这些缺点通常仅在初始部署阶段持续存在。
在部署期间将遇到以下问题,并且在典型部署中影响最大:
WPA企业架构
首先,了解802.1X标准的背景知识。在较高级别上,该标准定义了LAN和WAN网络上的身份验证机制。这包括有线和无线网络,实际上是WPA企业安全模式真正实现的。因此,在此博客中,术语Enterprise模式和802.1X身份验证可以宽松地互换。此外,尽管此博客文章关注无线网络,但可以将概念扩展到包括有线网络。
继续采用企业模式安全性,RADIUS服务器用于执行所有身份验证任务。客户端通常与访问点进行通信,该访问点在客户端和执行用户身份验证的身份验证服务器之间透明地传递消息。
以下标准定义用于描述企业模式环境中的系统:
以下是RADIUS协议的常见实现:
请注意,这些不是唯一的RADIUS实现,并且存在许多供应商解决方案。供应商解决方案也可以与组织内的现有产品很好地集成在一起,因此应予以考虑。
下表概述了针对上述问题的已识别RADIUS解决方案的优缺点:
EAP身份验证方法
对于无线企业模式网络身份验证,使用了可扩展身份验证协议(EAP)框架(802.1X标准实际上定义了“EAP over LAN”网络的封装,称为EAPOL),EAP框架未定义身份验证的发生方式,而是定义了标准功能,从而允许开发符合这些标准功能的多种EAP方法。
最安全的EAP方法包含“外部”和“内部”身份验证,“外部”身份验证方法是创建安全隧道以安全传输身份验证信息的过程。这是通过使用服务器和/或客户端证书创建TLS隧道来完成的。 “内部”身份验证方法执行身份验证,此身份验证在“外部”身份验证方法创建的安全隧道内执行,以确保隐私和篡改保护。
最常见、最安全的EAP身份验证方法如下:
尽管EAP-TLS被认为是最安全的EAP方法,但实现EAP-TLS却是在便利性和安全性之间进行权衡。这是由于在生成证书并将证书推送到所有客户端设备时需要进行管理。希望使用此EAP方法,因为它可以防止多种攻击,主要是恶意访问点,因为客户端和服务器都必须相互验证。
客户端安全注意事项
在部署企业模式安全性之前,最好了解客户端应实施的一些常见安全性配置选项。
Microsoft Windows和macOS操作系统中提供以下选项:
Microsoft Windows操作系统中提供以下选项:
Microsoft Windows 10客户端的示例PEAP属性配置窗口
实施/迁移到WPA企业的建议
尝试部署WPA企业模式安全网络时,无论是升级到现有环境还是全新环境,都应牢记以下常规技术部署规则:
企业模式无线网络的部署遵循以下部署步骤:
研究与计划
研究和计划的目的是确定当前网络的功能,以便有效地计划配置。
测试部署
在大多数情况下,部署将包括以下内容:
部署新的RADIUS服务器时,请首先确保单个服务器实例正常工作。如果计划了多个RADIUS服务器,则可以复制和复制第一个RADIUS服务器的配置。此外,在测试阶段,可以将测试证书部署到RADIUS服务器和测试客户端。但实际使用中,请确保始终使用有效的证书。
设置测试网络时,请使用一次性/备用访问点创建网络,然后尝试将客户端连接到测试网络,以确保测试设置按预期工作。
部署和用户迁移
如果Windows主机主要在组织内部使用并通过Active Directory进行管理,则可以通过Active Directory推出无线配置文件。对于Mac OS主机,可以使用“Apple Configurator”之类的软件将无线配置文件推送到托管设备。对于Linux主机和非托管设备,例如网络中的iOS和Android手机,客户端可能需要设置自己的设备。在这种情况下,组织可以为这些系统提供详细的配置指南,以使用户安全连接。
总结
我希望这次深入的研究可以让你理解使用WPA企业模式安全性优于个人模式安全性,尽管可能需要花一些时间来学习和部署用于此安全模式的基础结构。
分享标题:WPA企业模式的安全性和部署
文章地址:http://www.shufengxianlan.com/qtweb/news20/222570.html
网站建设、网络推广公司-创新互联,是专注品牌与效果的网站制作,网络营销seo公司;服务项目有等
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联