La tecnología Wi-Fi es un medio de difusión que permite que cualquier dispositivo intercepte y participe como dispositivo legítimo o no autorizado. Las tramas de administración, como la autenticación, la desautenticación, la asociación, la disociación, las balizas y los sondeos, son utilizadas por los clientes inalámbricos para iniciar y cerrar sesiones para los servicios de red. A diferencia del tráfico de datos, que se puede cifrar para proporcionar un nivel de confidencialidad, todas las tramas deben ser oídas y comprendidas por todos los clientes y, por lo tanto, deben transmitirse como abiertas o sin cifrar. Aunque estas tramas no se pueden cifrar, se deben proteger contra falsificaciones para proteger el medio inalámbrico de ataques. Por ejemplo, un atacante podría falsificar tramas de administración de un AP para atacar a un cliente asociado con el AP.
Este documento tiene como objetivo proporcionar respuestas a las preguntas más frecuentes sobre la protección de tramas de administración (MFP).
Las tramas de administración son tramas de difusión utilizadas por IEEE 802.11 para permitir que un cliente inalámbrico negocie con un punto de acceso inalámbrico (WAP). La MFP proporciona seguridad para tramas de difusión no cifradas y mensajes de gestión que se transmiten entre dispositivos inalámbricos.
En IEEE 802.11, las tramas de administración como la desautenticación, la desasociación, las balizas y los sondeos siempre están sin autenticar y sin cifrar. WAP agrega el elemento de información de comprobación de integridad del mensaje (MIC IE) a cada trama de administración que transmite. Cualquier intento de copiar, alterar o reproducir la trama invalida el MIC.
3. ¿Cuáles son algunas de las cosas que un atacante puede hacer en una red con la MFP desactivada?
4. ¿Cuáles son los tipos de MFP?
Estos son los dos tipos de MFP:
5. ¿Cuáles son los componentes de la MFP de infraestructura?
La MFP de infraestructura tiene 3 componentes:
Nota: Para que las marcas de tiempo funcionen correctamente, todos los controladores de LAN inalámbrica (WLC) deben estar sincronizados con el protocolo de tiempo de la red (NTP).
6. ¿Cómo funciona la MFP del cliente?
Específicamente, la MFP del cliente cifra las tramas de administración enviadas entre los puntos de acceso y los clientes de Cisco Compatible Extension versión 5 (CCXv5) para que tanto los puntos de acceso como los clientes puedan tomar medidas preventivas al eliminar las tramas de administración de clase 3 falsificadas (es decir, las tramas de administración que pasan entre un punto de acceso y un cliente que está autenticado y asociado). La MFP del cliente aprovecha los mecanismos de seguridad definidos por IEEE 802.11i para proteger los siguientes tipos de tramas de administración de unidifusión de clase 3: desasociación, desautenticación y acción de QoS (extensiones multimedia inalámbricas o WMM). La MFP del cliente protege una sesión de punto de acceso del cliente del tipo más común de ataque de denegación de servicio. Protege las tramas de administración de clase 3 utilizando el mismo método de cifrado utilizado para las tramas de datos de sesión. Si una trama recibida por el punto de acceso o el cliente falla en el descifrado, se descarta y el evento se informa al controlador.
7. ¿Cómo se utiliza la MFP del cliente?
Para utilizar la MFP del cliente, los clientes deben ser compatibles con la MFP CCXv5 y deben negociar el acceso Wi-Fi protegido versión 2 (WPA2) mediante el protocolo de integridad de clave temporal (TKIP) o el protocolo de código de autenticación de mensajes en cadena de cifrado estándar de cifrado avanzado (AES-CCMP). El protocolo de autenticación extensible (EAP) o la clave precompartida (PSK) se pueden utilizar para obtener el PMK. CCKM y la gestión de la movilidad del controlador se utilizan para distribuir claves de sesión entre los puntos de acceso para la itinerancia rápida de las capas 2 y 3.
8. Qué¿Son los componentes de la MFP del cliente?
Hay 3 componentes de la MFP del cliente:
- Tramas de desasociación: una solicitud a un cliente o WAP para desconectar o desasociar una relación de autenticación.
- Tramas de desautenticación: solicitud a un cliente o WAP para desconectar o desasociar una relación de asociación.
- Acción de QoS WMM: el parámetro WMM se agrega a las tramas de baliza, respuesta de sondeo y respuesta de asociación.
Nota: Los errores de infracción de MFP detectados por las estaciones cliente se gestionan mediante la función Roaming and Real Time Diagnostics de CCXv5.
9. ¿Por qué mi dispositivo móvil no puede conectarse al dispositivo de infraestructura habilitado para MFP?
Existen ciertas restricciones para que algunos clientes inalámbricos se comuniquen con dispositivos de infraestructura habilitados para MFP. La función MFP agrega un conjunto largo de elementos de información a cada solicitud de sondeo o baliza SSID. Algunos clientes inalámbricos, como PDA, smartphones, escáneres de códigos de barras, etc., tienen memoria limitada y una unidad de procesamiento central (CPU). Por lo tanto, no puede procesar estas solicitudes o balizas. Como resultado, no puede ver el SSID por completo o no puede asociarse con estos dispositivos de infraestructura debido a un malentendido de las capacidades del SSID. Este problema no es específico de MFP. Esto también ocurre con cualquier SSID que tenga varios elementos de información (IE). Siempre es recomendable probar los SSID habilitados para MFP en el entorno con todos los tipos de clientes disponibles antes de implementarlos en tiempo real.
10. ¿Qué es la protección de tramas de Broadcast Management?
Para evitar ataques que utilizan tramas de difusión, los AP que soportan CCXv5 no transmiten ninguna trama de administración de clase 3 de difusión excepto para tramas de desautenticación o desasociación de contención no autorizadas. Las estaciones cliente compatibles con CCXv5 deben descartar las tramas de administración de clase 3 de difusión. Se supone que las sesiones de MFP están en una red correctamente protegida (autenticación fuerte más TKIP o CCMP), por lo que no se tienen en cuenta las transmisiones de contención no autorizadas.
11. ¿Cómo se configura la MFP en un punto de acceso inalámbrico (WAP)?
Para aprender cómo configurar MFP en un WAP, haga clic aquí.
Para obtener información sobre cómo configurar la tarjeta de red inalámbrica Intel, haga clic aquí.
Revisión | Fecha de publicación | Comentarios |
---|---|---|
1.0 |
13-Dec-2018 |
Versión inicial |