Wi-Fi是一種廣播媒體,可讓任何裝置以合法或欺詐裝置的身份進行竊聽和參與。無線客戶端使用管理幀(例如身份驗證、解除身份驗證、關聯、分離、信標和探測)來啟動和斷開網路服務的會話。與可以加密以提供一定保密級別的資料流量不同,這些幀必須被所有客戶端偵聽和理解,因此必須以打開或未加密的形式傳輸。雖然這些幀不能加密,但必須防止偽造,以保護無線介質免受攻擊。例如,攻擊者可以偽裝來自AP的管理幀,以攻擊與AP關聯的客戶端。
本文檔旨在提供有關管理幀保護(MFP)的常見問題的解答。
管理幀是IEEE 802.11使用的廣播幀,用於允許無線客戶端與無線存取點(WAP)協商。MFP為無線裝置之間傳遞的未加密廣播幀和管理消息提供安全性。
在IEEE 802.11中,管理幀(如解除身份驗證、解除關聯、信標和探測)始終未經驗證和加密。WAP將消息完整性檢查資訊元素(MIC IE)增加到其傳輸的每個管理幀。任何複製、更改或重播幀的嘗試都會使MIC失效。
MFP有兩種型別:
基礎架構MFP包含3個元件:
注意:為了讓時間戳能夠正常運行,所有無線LAN控制器(WLC)都必須與網路時間協定(NTP)同步。
具體而言,客戶端MFP對存取點和Cisco Compatible Extension版本5 (CCXv5)客戶端之間傳送的管理幀進行加密,以便存取點和客戶端都可以透過丟棄欺騙的第3類管理幀(即,在存取點與經過身份驗證和關聯的客戶端之間傳遞的管理幀)採取預防措施。客戶端MFP利用IEEE 802.11i定義的安全機制保護以下型別的3類單播管理幀:取消關聯、取消身份驗證和QoS(無線多媒體擴展或WMM)操作。客戶端MFP可保護客戶端-存取點會話免受最常見的拒絕服務攻擊。它透過使用用於會話資料幀的相同加密方法來保護第3類管理幀。如果存取點或客戶端收到的幀解密失敗,則會丟棄該幀,並向控制器報告事件。
若要使用使用者端MFP,使用者端必須支援CCXv5 MFP,且必須使用暫時金鑰整合通訊協定(TKIP)或進階加密標準密碼區塊鏈結訊息驗證碼通訊協定(AES-CCMP)交涉Wi-Fi保護存取第2版(WPA2)。可延伸驗證通訊協定(EAP)或預先共用金鑰(PSK)可用於取得PMK。CCKM和控制器移動性管理用於在存取點之間分配會話金鑰,以實現第2層和第3層快速漫遊。
客戶端MFP有3個元件:
- 取消關聯幀—請求客戶端或WAP斷開或取消關聯身份驗證關係。
- 取消驗證幀—請求客戶端或WAP斷開或取消關聯關係。
- QoS WMM操作- WMM引數增加到信標、探測響應和關聯響應幀。
註:客戶端站點檢測到的MFP違規錯誤由CCXv5漫遊和即時診斷功能處理。
9. 為什麼我的流動裝置無法連線到支援MFP的基礎設施裝置?
某些無線客戶端與啟用了MFP的基礎設施裝置通訊存在某些限制。MFP向每個探測請求或SSID信標增加了一組長資訊元素。某些無線客戶端(例如PDA、智慧型手機、條形碼掃描器等)的記憶體和中央處理器(CPU)有限。因此,您無法處理這些請求或信標。因此,由於對SSID功能的誤解,您無法完全看到SSID,或者無法與這些基礎設施裝置關聯。此問題並非特定於MFP。具有多個資訊元素(IE)的任何SSID也會出現這種情況。在您即時部署之前,始終建議使用所有可用的客戶端型別測試環境中啟用MFP的SSID。
為了防止使用廣播幀的攻擊,支援CCXv5的AP不會傳輸任何廣播第3類管理幀,但欺詐遏製取消身份驗證或取消關聯幀除外。支援CCXv5的使用者端站台必須捨棄廣播第3類管理訊框。假設MFP會話位於適當安全的網路中(強身份驗證加上TKIP或CCMP),因此忽略惡意遏制廣播不是問題。
要瞭解如何在WAP上配置MFP,請點選這裡。
12. 如何設定Intel無線網路卡以連線到啟用MFP的網路
要瞭解如何配置Intel無線網絡卡,請點選這裡。
修訂 | 發佈日期 | 意見 |
---|---|---|
1.0 |
13-Dec-2018 |
初始版本 |