毕业设计校园无线网络安全策略规划与设计.doc
《毕业设计校园无线网络安全策略规划与设计.doc》由会员分享,可在线阅读,更多相关《毕业设计校园无线网络安全策略规划与设计.doc(30页珍藏版)》请在沃文网上搜索。
1、目录1无线局域网的概述11.1 无线局域网的发展11.2 校园无线网络设计背景11.3 校园无线网应用需求分析11.4无线局域网特点12 设备选型32.1无线控制器32.2 无线接入点32.3 路由器32.4 交换机43 校园无线网络的的安全机制53.1 校园无线网络所面临的安全威胁53.2 无线网络常用的安全措施53.2.1 禁用SSID广播53.2.2 过滤MAC地址53.2.3有线对等保密机制63.2.4 Wi-Fi网络安全存取63.2.5 WAPI鉴别与保密74 校园无线网络安全关键技术84.1 端口访问控制技术(IEEE 802.1x)84.1.1 IEEE 802.1X认证特点84
2、.1.2 IEEE 802.1X认证过程84.1.3 IEEE 802.1X认证优势84.2 扩展认证协议(EAP)94.3 RADIUS认证95 校园无线网络安全的设计105.1设计思路105.2 校园IP地址分配105.3 校园无线网络逻辑拓扑图105.4具体代码配置105.5 Radius认证服务器的安装145.6无线接入点AP设置235.7 结果测试256总结277致谢27参考文献27校园无线网络安全策略规划与设计【摘要】随着高校信息化建设水平不断提高,无线网络逐渐成为校园网络解决方案的一个重要组成部分。在无线网络技术逐渐成熟的今天,无线网络解决方案能够很好的满足校园网的各种特殊的要求
3、,并且拥有传统网络所不能比拟的易扩容性和自由移动性,它已经逐渐成为一种潮流,成为众多校园网络解决方案的重要选择之一。然而,无线网络的安全性也是最令人担忧的,经常成为入侵者攻击目标,本系统对校园无线网接入进行了研究,并对校园无线网络的安全进行分析,采用了IEEE802.1x进行身份认证以及WPA的数据加密,配合利用radius服务器的管理,使得无线上网身份认证得到更安全的保障。最后本系统给出了一种适合校园网无线网络的安全解决方案。【关键词】校园无线;网络安全;802.1x认证1无线局域网的概述1.1 无线局域网的发展无线局域网(WLAN)是采用了无线传输媒体的计算机局域通信网络。1971年夏威夷
4、大学的学者创造第一个基于数据包传输的无线网ALOHANET,它实质上就是第一个WLAN1。进入20世纪90年代,人们要求在任何时间、任何地点都能使用的网络资源,而传统的有线网络很难实现可移动通信。因此,在这种趋势和要求的推动下,导致WLAN的发展与进步。1.2 校园无线网络设计背景现在各个院校都已经或者正在铺设无线网络,与有线网络相比,无线网络具有许多的优点,比如无需架线,节约成本,便于移动等等。不过无线网络也存在着自身缺点,其中最大的问题就是安全方面的问题。由于无线网络是利用电磁波实现信号数据的传输,使得这些信息更容易被窃取,盗用。校园网络中,由于节点数目比较多,导致了安全性问题更容易发生。
5、因此,安全问题成为了无线网络必须解决的首要任务。本设计就是在这种背景下,对无线网络安全问题进行了研究并提出相应方法。1.3 校园无线网应用需求分析校园无线网络项目主要是为了帮助校园提高教育工作者和管理人员的工作效率,满足学校教学、科研、管理、服务中移动应用需求,从而提高了学校教研的水平和质量。(1)个性化的教学指导每一个学生的学习进度可能不一样。使用无线网络连接的笔记本电脑,老师可以方便地根据每一个学生的实际情况,来分别布置任务,让学生去完成。这样的教学方式非常具有针对性,容易取得更好的效果(2)灵活多变的教室布局如果想要根据一个特定的教学节目来编排座位;如果想要在一个多媒体网络教室里增加学生
6、,那么无线网络解决方案能够很方便的解决这些问题。有了无线网络,无须用网线把PC机连接到每个以太网端口,所以在移动一台联网的PC机时跟移动一张课桌一样方便。(3)科学数据的及时收集有了无线校园网,学习将变得不受约束了。学生可以带着笔记本电脑去教室或者图书馆,这些场所的有线网络端口一般是不能够满足所有学生的上网需求的。学生们还可以很方便地将听到的信息或得来的实验结果到网上去查找相关资料进行验证。(4)背包里的笔记本电脑 由于开设的课程有许多是跟实际结合强,学生可以充分利用无线校园网络随时连接的优越性,上网查阅资料。有许多大学的MBA专业甚至规定每个学生必须配备笔记本电脑,以方便教学、台前演示等。无
7、线校园网络的建立,将使那些老的教学内容更加丰富多彩。(5)会议室无线网络校方在会议室召开教研讨论会议的时候,往往需要互相传输数据,或者接入internet。无论在会议室布设多少信息点,不方便。有了WLAN,不仅使网络应用方便,而且扩展会议室同时接入网络的人数。即使召开大型会议,和其他学校的讲师、校长一起进行学术研讨的时候,也能够保证每个人对网络应用需求。1.4无线局域网特点络线缆天生的限制,造成了许多使用者的不便,限制校内网络的应用。同传统的有线网络相比,无线局域网与生俱来的机动性、方便性、灵活性、低成本等优势是不言而喻的。(1)机动性:驱策无线通讯与行动运算最根本的创意原动力,可以说是机动性
8、。过去几年来手机与家用手提式无绳电话的普及,就是个最好说明。轻薄短小而携带方便的笔记本电脑,也已经渐渐开始取代了桌上型计算机。然而,光是只有笔记本电脑、甚至个人数字助理PDA是不够,走到哪、用到哪,仅只为基本的需求,保持信息的传递与无时无刻的网络连结,但是网络线所带来的不便与限制难以克服,这就是非得靠无线通讯不可。因此,无线局域网络WLAN为计算机带来了相当的机动性,已彻底颠覆传统的生活与工作状态。(2)方便性:无线局域网WLAN的好处之一,还包括了其弹性与便利性。由于不需要大量布线,架设上较传统网络方便,也极少需要管路来架设网络线缆,对网管人员来说,不仅可以大幅度缩减构建网络的时间,将来若网
9、络拓扑需要更动时,也不用太过大费周章的进行重新拉线。譬如说传统的以太网络应用在办公室的环境下,也许遇到部门间偶尔人事上的调动、那么网络的架构很可能就需要修改,都有可能让额外的网络线铺设大费周章。在这种情况下,WLAN由于无线电波连接取代铜线或光纤电缆,调整上就方便多!就算办公桌挪来挪去,也不需要为了网络线插孔的移动而伤脑筋,信息就有如空气一般随手可得,适合网管人员弹性规划运用,对商业上应用极具吸引力。(3)扩充性:无线局域网WLAN另一个优点,那就是良好的扩充性。传统有线网络的铺设下,一般网管往往为预防以后额外的架设需要,造成初次架设时非必要的浪费。以一个2.4GHZ下的WLAN而言,若当有更
10、多使用者加入该网络时,可以在同个定点扩充至三个互不干扰无线网络,扩充了其带宽负荷量。因此,WLAN可大可小,扩充与升级都较传统有线网络来得方便。只要增加无线接入点AP就可以拓展整个网络的涵盖范围与容量了。(4)投资报酬: 无线局域网WLAN广受重用最大因素,莫过于其投资报酬ROI。网络设备较为昂贵,然而安装成本低廉,加上无线网络检修较为方便,不怕虫蛀鼠咬,可靠度高,长期维护成本亦相对下降。重点WLAN提升了效率与机动性,使得投资报酬率升高。随着网络语音VOIP在商业上应用的进展,WLAN可与之建构于办公室的信息语音网络,特别用在大区域、低密度连网,都可以协助学校大幅降低电话联机等营运开销。同时
11、,笔记本电脑在校园中的普及使得移动办公需求日益强烈,这不仅可以大大提高员工的工作效率,同时也能大幅度降低学校网络投入。随着无线网络技术的日益完善,无线局域网WLAN的应用,必然很好地解决学校教研中很多有线解决不了的问题。2 设备选型2.1无线控制器EWP-WX3010-POEP-H3 有线无线一体化交换机提供一体化的有线无线接入控制支持PoE+供电,每端口最大提供25W的功率,同时兼容802.11a/b/g/n协议,提供对802.11n AP的管理。当前价位信息16704元1提供灵活的数据转发方式2提供基于AP位置的用户接入控制3提供精细的无线用户管理4提供内置802.1x认证服务和内置Por
12、tal认证服务5提供User Profile6信道智能切换7智能AP负载分担8端到端的QoS图2-1 wx3010无线控制器2.2 无线接入点H3C WA2220-AG,支持802.11a/b/g,最高速率54Mbps。该产品支持Fat和Fit两种工作模式,根据网络规划的需要,可以通过命令行灵活的在Fat和Fit两种工作模式中切换。作为瘦AP时,需要与H3C自主研发的WX系列无线控制器系列产品配套使用;作为胖AP(Fat AP)时,可以独立进行组网。WA2220-AG支持Fat/Fit两种工作模式的特性,有利于将客户的无线网络由小型网络平滑升级到大型网络,从而很好保护用户的投资。当前价位信息2
13、300元图2-2 WA2220-AG2.3 路由器MSR 30路由器设备在硬件设计方面充分地考虑到集成综合业务的需要,采用了先进的N-Bus多总线设计方案,语音、数据、交换、安全四大业务分别经由不同的总线,由专门的协处理引擎并行完成处理,消除总线和CPU性能瓶颈,大大提高了该路由器集成的多业务部署和实施能力。当前价位信息8800元图2-3 MSR 30-20路由器2.4 交换机H3C S3610-28TP系统支持IPv4/IPv6双栈及硬件转发、丰富的IPv4/IPv6路由协议和隧道技术,是理想的大型园区网、网络实验室的汇聚、接入交换机以及分支机构的核心交换机。当前价位信息8900元图2-4
14、S3610-28TP3 校园无线网络的的安全机制3.1 校园无线网络所面临的安全威胁由于无线网络通过无线电波在空中传输数据,在数据发射机覆盖区域内的几乎所有无线网络用户都能接触到这些数据。只要具有相同接收频率就可能获取所传递信息。将无线网络环境中传递的数据仅仅传送给一个目标接收者是不可能的2。另一方面,由于无线移动设备在存储能力、计算能力和电源供电时间方面的局限性,使得原来有线环境下的许多安全方案和安全技术不能直接应用在无线环境,例如:防火墙对通过的无线电波进行网络通讯起不了任何作用,任何人在区域范围内都可以截获和插入数据。计算量大的加密/解密算法不适合用于这些移动设备等。因此,需要进行研究新
15、的适合于无线网络环境的安全理论、安全方法和安全技术。与有线网络相比,无线网络所面临的安全威胁更严重。(1)所有常规的有线网络中存在的安全威胁和隐患依然存在于无线网络环境中;(2)外部人员可以通过无线网络绕过防火墙,对专用的网络进行非授权访问;(3)无线网络传输的信息很容易容易被窃取、篡改和插入;(4)无线网络容易受到拒绝服务攻击和干扰;(5)内部用户可以设置无线网卡以端对端模式与外部用户直接连接。此外,无线网络安全技术相对比较新,现有安全产品还比较少。以无线局域网(WLAN)为例,移动节点、AP每一个实体都有可能成为攻击对象或攻击者。由于无线网络在移动设备和传输媒介方面的特殊性,使一些攻击更容
16、易实施,对于无线网络安全技术研究比有线网络的限制更多,难度更大。3.2 无线网络常用的安全措施3.2.1 禁用SSID广播SSID(Service Set Identifier),包含了ESSID和BSSID,用来区分不同网络,最多可以有32个字符。无线网卡设置不同的SSID就可以进入不同网络,SSID通常是由AP广播出来的,通过XP自带的扫描功能可以查看当前区域内的SSID3。出于安全考虑可以禁止广播SSID,此时的用户就要手工设置SSID才能进入相应的网络。简单说,SSID就是一个无线局域网的名称,只有设置为名称相同SSID的值的电脑才能互相通信。SSID的安全问题主要有两类用户群:一是初
17、次接触无线网络的个人用户、办公用户,以及对安全并不太关心的此类用户,他们一般都采用无线AP或路由所默认使用SSID的允许广播方式;一是用于公共无线网络的无线热点,为了让服务区内所有的上网公众或用户使用无线接入,其同样使用开启SSID广播方式。配备无线网卡的无线工作站必须填写入正确的SSID,并与无线访问点(AP或无线路由器)SSID相同,才能访问无线AP;如果出示的SSID与AP或无线路由器的SSID不同,那么AP将拒绝通过本服务区或工作组上网。因此可以认为SSID是一个简单的口令,从而提供口令认证机制,实现了一定的安全性。要更改无线网卡的SSID除了在无线网卡配置程序上更改外,还可以在操作系
18、统中直接进行更改。3.2.2 过滤MAC地址MAC地址过滤是降低大量攻击威胁最简单方法之一。尽管在较小的网络上比较实用,但相对于较大规模的无线局域网仍是可行选项。这两种情况都是比较简单,是目前为止真正能够避免基本攻击的网络安全机制。MAC地址是属于数据链路层的概念,它是在底层网络来识别和寻找目标终端的依据,每一块网卡都有一个全球唯一的MAC地址。根据IEEE下的以太网地址管理机构规定,以太网卡的MAC地址是由48bit位组成,其中前24位是由以太网卡生产厂商向以太网地址管理机构申请,后24位是由厂家自行分配4。这样就可以保证了每一块以太网卡MAC地址是全球唯一的,网卡在出厂前由已经通过某种方式
19、将MAC地址烧录进去了。这样就可以保证了所有接入无线网络的终端设备都有一个唯一的且各不相同的MAC地址,也就是为MAC地址过滤技术做了理论上的保障。当无线设备连接到WLAN的时候,需要经过验证和授权的过程。两个过程都完成后才允许访问WALN。当客户试图连接到WLAN时,首先要向AP发送身份验证请求。在这个请求中包含了目标网络的SSID,SSID需要在AP中设置,如果网络为开放网络,SSID就为空,否则就不为空。无线AP就是根据客户端发送的SSID来判断是否通过了验证,当验证通过后客户端设备就可以连接AP。而此时就发生了MAC地址的过滤,MAC地址过滤有两种方式,第一种为白名单方式,是指允许指定
20、的MAC地址信息通过而拒绝其他MAC地址通过。另一种为黑名单方式,指定的MAC地址信息被拒绝通过外,其他的地址均可通过5。白名单方式的限制相对比较多,安全性较高,适合终端设备比较固定的场合使用,而黑名单方式主要是为封堵部分的用户而实现。MAC地址过滤位是在AP中,起到阻止非信任终端设备访问的作用。在终端设备试图与AP连接之前,MAC地址过滤就会识别出非信任的MAC地址并阻止了通信,使其不能够访问信任的网络,但终端设备仍然可以连接到AP,只是被禁止进一步的访问。MAC地址的优点:(1)接受预先确定的用户; (2)过滤的MAC地址不能进行访问; (3)提供第一层的防护。MAC地址的缺点:(1)管理
21、负担; (2)在一些无线设备中,可以对MAC地址进行编程。3.2.3有线对等保密机制有线等效保密(WEP)协议全称为有线对等保密(Wired Equivalent Privacy,WEP)是一种数据加密的算法。WEP协议是由802.11标准定义的,用于无线局域网中保护链路层数据。WEP使用了40位钥匙,采用RSA开发的RC4对称加密算法,在链路层加密数据的6。WEP加密采用静态保密密钥,各个WLAN终端使用了相同的密钥访问无线网络。WEP也提供了认证功能,当加密机制功能启用时,客户端要尝试连上AP,AP就会发出一个Challenge Packet给客户端,客户端利用共享密钥将此值加密后送回到存
22、取点以进行认证匹配,如果正确无误,才能够获准存取网络资源7。40位WEP具有很好互操作性,所有通过Wi-Fi组织认证的产品都可实现WEP互操作。现在的WEP一般也支持128位的密钥,提供了更高等级的安全加密。WEP优点:(1)全部报文使用检验和加密,提供一定的抵抗篡改的能力;(2)通过加密来维护一定的保密性。如果没有了密钥就不能把报文解密;(3)非常容易实现WEP。在AP和每个客户端都设置加密就可以;(4)可以由用户进行定义WEP密钥,而且没有限制。不必使用预定的密钥,可以经常更改密钥。WEP缺点:(1)RC4加密算法是一个公开流加密算法。为了加密,它使用了有限密钥生成无限的伪随机密码;(2)
23、必须在每个客户端和每个AP实现WEP,WEP才可以生效;(3)一旦修改了密钥,必须告诉每个人,告诉人数越多,信息变得越公开。3.2.4 Wi-Fi网络安全存取WPA是一种基于标准的可互操作WLAN安全性增强解决方案,可以大大增强现有以及未来的无线局域网系统的数据保护和访问控制水平。WPA源于正在制定中的IEEE802.11i标准并且将与之保持前向兼容8。若部署适当,WPA可以保证WLAN用户的数据受到保护,并且只有授权网络用户才可以访问WLAN网络。 (1) 认证WPA要求用户必须提供某种形式的证据来证明它是合法的用户,才能够拥有对某些网络资源访问权,并且这是强制性的。WPA的认证可分为两种:
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
20 积分
下载 | 加入VIP,下载更划算! |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 毕业设计 校园 无线网络 安全策略 规划 设计