1 WLAN 用 户 安 全 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 用 户 安 全 简 介 最 初 802.11 的 安 全 机 制 被 称 为 Pre-RSNA 安 全 机 制, 它 的 认 证 机 制 不 完 善, 容 易 被 攻 破, 存 在



Similar documents
1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

I

Template BR_Rec_2005.dot

修改版-操作手册.doc

国债回购交易业务指引

说 明 为 了 反 映 教 运 行 的 基 本 状 态, 为 校 和 院 制 定 相 关 政 策 和 进 行 教 建 设 与 改 革 提 供 据 依 据, 校 从 程 资 源 ( 开 类 别 开 量 规 模 ) 教 师 结 构 程 考 核 等 维 度, 对 2015 年 春 季 期 教 运 行 基

<433A5C446F63756D656E E E67735C41646D696E F725CD7C0C3E65CC2DBCEC4CFB5CDB3CAB9D3C3D6B8C4CFA3A8BCF2BBAFA3A95CCAB9D3C3D6B8C4CF31302D31392E646F63>

目 录 一 系 统 访 问... 1 二 门 户 首 页 申 报 用 户 审 核 用 户... 2 三 系 统 登 录 用 户 名 密 码 登 录 新 用 户 注 册 用 户 登 录 已 注 册 用

珠江钢琴股东大会

上海证券交易所会议纪要

云信Linux SSH认证代理用户手册

深圳市新亚电子制程股份有限公司

自 服 务 按 钮 无 法 访 问 新 系 统 的 自 服 务 页 面 因 此 建 议 用 户 从 信 网 中 心 ( 主 页, 右 下 角 位 置 的 常 用 下 载, 或 校 园 网 用 户 自 服 务 ( 首 页

目 录 关 于 图 标... 3 登 陆 主 界 面... 3 工 单 管 理... 5 工 单 列 表... 5 搜 索 工 单... 5 工 单 详 情... 6 创 建 工 单... 9 设 备 管 理 巡 检 计 划 查 询 详 情 销 售 管

2. 本 次 修 改 后, 投 资 者 申 购 新 股 的 持 有 市 值 要 求 市 值 计 算 规 则 及 证 券 账 户 使 用 的 相 关 规 定 是 否 发 生 了 变 化? 答 : 未 发 生 变 化 投 资 者 申 购 新 股 的 持 有 市 值 是 指, 以 投 资 者 为 单 位

采 取 行 动 的 机 会 90% 开 拓 成 功 的 道 路 2

Cybozu Garoon 3 管理员手册


白皮书

Microsoft Word - 文件汇编.doc

《C语言基础入门》课程教学大纲

GB

评 委 : 李 炎 斌 - 个 人 技 术 标 资 信 标 初 步 审 查 明 细 表 序 号 投 标 单 位 投 标 函 未 按 招 标 文 件 规 定 填 写 漏 填 或 内 容 填 写 错 误 的 ; 不 同 投 标 人 的 投 标 文 件 由 同 一 台 电 脑 或 同 一 家 投 标 单

i 1) 系 统 运 作 前 设 定 *1. [2.1 网 页 主 机 名 称 设 定 ] -- 设 定 校 务 系 统 的 主 机 IP 地 址, 以 供 其 他 个 人 电 脑 连 接 及 使 用 该 系 统 *2. [2.3.1 输 入 / 修 改 学 校 资 料 ] -- 输 入 系 统 使

<4D F736F F D20B9D8D3DAB0BABBAAA3A8C9CFBAA3A3A9D7D4B6AFBBAFB9A4B3CCB9C9B7DDD3D0CFDEB9ABCBBE C4EAC4EAB6C8B9C9B6ABB4F3BBE1B7A8C2C9D2E2BCFBCAE92E646F6378>

第2章 数据类型、常量与变量

乐视云视频发行平台 操作手册 V1.1

Microsoft Word - 第7章 图表反转形态.doc

0 年 上 半 年 评 价 与 考 核 细 则 序 号 部 门 要 素 值 考 核 内 容 考 核 方 式 考 核 标 准 考 核 ( 扣 原 因 ) 考 评 得 3 安 全 生 产 目 30 无 同 等 责 任 以 上 道 路 交 通 亡 人 事 故 无 轻 伤 责 任 事 故 无 重 大 质 量

ICS 35

全国建筑市场注册执业人员不良行为记录认定标准(试行).doc

操作手册

<443A5C6D B5C30312EB9A4D7F7CEC4B5B55C30322EBACFCDACCEC4B5B55C C30342EC8CBC9E7CCFC5C31332ECFEEC4BFC5E0D1B55C E30385C322EB2D9D7F7CAD6B2E12E646F63>

目 录 页 1. 欢 迎 使 用 网 上 预 约 面 谈 访 问 系 统 新 用 户 新 用 户 登 入 帐 户 程 序 启 动 网 上 预 约 面 谈 访 问 帐 户 核 对 帐 户 的 地 址 资 料

教师上报成绩流程图

何 秋 琳 张 立 春 视 觉 学 习 研 究 进 展 视 觉 注 意 视 觉 感 知

上海证券交易所会议纪要

中国石化油品销售企业CRM调研报告

1 系统概述

3 月 30 日 在 中 国 证 券 报 上 海 证 券 报 证 券 时 报 证 券 日 报 和 上 海 证 券 交 易 所 网 站 上 发 出 召 开 本 次 股 东 大 会 公 告, 该 公 告 中 载 明 了 召 开 股 东 大 会 的 日 期 网 络 投 票 的 方 式 时 间 以 及 审

2006年顺德区高中阶段学校招生录取分数线

世华财讯模拟操作手册

·岗位设置管理流程

关于修订《沪市股票上网发行资金申购

评 委 : 徐 岩 宇 - 个 人 技 术 标 资 信 标 初 步 审 查 明 细 表 序 号 投 标 单 位 投 标 函 未 按 招 标 文 件 规 定 填 写 漏 填 或 内 容 填 写 错 误 的 ; 不 同 投 标 人 的 投 标 文 件 由 同 一 台 电 脑 或 同 一 家 投 标 单

合 并 计 算 配 售 对 象 持 有 多 个 证 券 账 户 的, 多 个 证 券 账 户 市 值 合 并 计 算 确 认 多 个 证 券 账 户 为 同 一 配 售 对 象 持 有 的 原 则 为 证 券 账 户 注 册 资 料 中 的 账 户 持 有 人 名 称 有 效 身 份 证 明 文 件

证券代码: 证券简称:长城电脑 公告编号:

用节点法和网孔法进行电路分析

第 一 章 总 则 第 一 条 为 规 范 通 过 我 公 司 网 上 交 易 系 统 进 行 英 大 基 金 管 理 有 限 公 司 ( 以 下 简 称 本 公 司 ) 所 管 理 开 放 式 基 金 的 交 易 行 为 ( 以 下 简 称 网 上 交 易 ), 根 据 中 华 人 民 共 和 国

<4D F736F F D20B9D8D3DA BDECB1CFD2B5C9FAC5C9C7B2B1A8B5BDB5C8D3D0B9D8B9A4D7F7B5C4CDA8D6AAA3A E362E38A3A92E646F63>

目 录 一 插 入 您 的 保 密 杀 毒 U 盘 3 二 控 制 面 板 USB SECURE ANTIVIRUS 实 时 监 控 USB SECURE ANTIVIRUS 手 动 扫 描 USB SECURE ANTIVIRUS 开 放 空 间 存 取 12

Microsoft Word - 第3章.doc

2.5 选 举 陈 晓 非 女 士 为 第 六 届 董 事 会 董 事 候 选 人 的 议 案 ; 2.6 选 举 卢 婕 女 士 为 第 六 届 董 事 会 董 事 候 选 人 的 议 案 ; 2.7 选 举 张 文 君 先 生 为 第 六 届 董 事 会 独 立 董 事 候 选 人 的 议 案

一、资质申请

龚 亚 夫 在 重 新 思 考 基 础 教 育 英 语 教 学 的 理 念 一 文 中 援 引 的 观 点 认 为 当 跳 出 本 族 语 主 义 的 思 维 定 式 后 需 要 重 新 思 考 许 多 相 连 带 的 问 题 比 如 许 多 发 音 的 细 微 区 别 并 不 影 响 理 解 和

生产支援功能 使用说明书(IP-110 篇)

抗 战 时 期 国 民 政 府 的 银 行 监 理 体 制 探 析 % # % % % ) % % # # + #, ) +, % % % % % % % %

工 程 造 价 咨 询 企 业 管 理 系 统 操 作 手 册 目 录 1 造 价 企 业 登 录 企 业 基 本 信 息 查 看 企 业 人 员 信 息 查 看 企 业 基 本 信 息 操 作 企 业 简 介 企 业 章

一 公 共 卫 生 硕 士 专 业 学 位 论 文 的 概 述 学 位 论 文 是 对 研 究 生 进 行 科 学 研 究 或 承 担 专 门 技 术 工 作 的 全 面 训 练, 是 培 养 研 究 生 创 新 能 力, 综 合 运 用 所 学 知 识 发 现 问 题, 分 析 问 题 和 解 决

18 上 报 该 学 期 新 生 数 据 至 阳 光 平 台 第 一 学 期 第 四 周 至 第 六 周 19 督 促 学 习 中 心 提 交 新 增 专 业 申 请 第 一 学 期 第 四 周 至 第 八 周 20 编 制 全 国 网 络 统 考 十 二 月 批 次 考 前 模 拟 题 第 一 学

<4D F736F F D D323630D6D0B9FAD3A6B6D4C6F8BAF2B1E4BBAFB5C4D5FEB2DFD3EBD0D0B6AF C4EAB6C8B1A8B8E6>

目 录 第 一 章 总 则... 1 第 二 章 基 金 账 户 的 开 立... 1 第 三 章 交 易 账 户... 1 第 四 章 投 资 人 网 上 交 易 的 开 通... 2 第 五 章 投 资 人 基 金 账 户 信 息 变 更... 2 第 六 章 交 易 密 码... 2 第 七

引言

目 录 一 激 活 账 号... 2 二 忘 记 密 码 后 如 何 找 回 密 码?... 3 三 如 何 管 理 学 校 信 息 及 球 队 学 生 教 师 等 信 息... 6 四 如 何 发 布 本 校 校 园 文 化? 五 如 何 向 教 师 发 送 通 知? 六

中国银行股份有限公司首次公开发行A股发行安排及初步询价公告

全国教师资格认定管理信息系统

HSK( 一 级 ) 考 查 考 生 的 日 常 汉 语 应 用 能 力, 它 对 应 于 国 际 汉 语 能 力 标 准 一 级 欧 洲 语 言 共 同 参 考 框 架 (CEF) A1 级 通 过 HSK( 一 级 ) 的 考 生 可 以 理 解 并 使 用 一 些 非 常 简 单 的 汉 语

金 不 少 于 800 万 元, 净 资 产 不 少 于 960 万 元 ; (3) 近 五 年 独 立 承 担 过 单 项 合 同 额 不 少 于 1000 万 元 的 智 能 化 工 程 ( 设 计 或 施 工 或 设 计 施 工 一 体 ) 不 少 于 2 项 ; (4) 近 三 年 每 年

目 录 第 一 章 博 星 卓 越 电 子 商 务 营 销 策 划 实 践 平 台 硬 件 使 用 介 绍... 3 第 二 章 博 星 卓 越 电 子 商 务 营 销 策 划 实 践 平 台 管 理 员 端 功 能 使 用 介 绍 系 统 管 理 员 登 陆 班

 编号:

第 九 条 开 立 基 金 账 户 时 投 资 者 必 须 提 供 真 实 姓 名 有 效 的 证 件 类 型 及 证 件 号 码, 并 接 受 本 公 司 认 可 的 方 式 验 证 身 份 第 十 条 投 资 者 若 通 过 网 上 系 统 开 立 基 金 账 户, 必 须 已 经 认 真 阅

登录、注册功能的测试用例设计.doc

《深圳市场首次公开发行股票网上按市值申购实施办法》.doc

系统设计文档_样稿管理模块 V1.1_.doc

Microsoft Word - Disclose.doc

上证指数

第 9 章 如 果 打 印 机 通 过 FireWire 连 接, 则 HP 建 议 使 用 FireWire 模 块 添 加 打 印 机, 以 充 分 利 用 FireWire 打 印 的 各 项 功 能, 并 且 仅 使 用 IP over Firewire 访 问 打 印 机 的 内 嵌 式

4 进 入 交 互 区 设 置 的 组 件 管 理, 在 组 件 管 理 中, 教 师 可 以 选 择 课 程 空 间 中 的 所 有 组 件, 并 通 过 点 击 启 用 或 不 启 用 选 定 组 件 在 课 程 空 间 中 的 显 示 5 进 入 工 作 室 管 理 的 工 作 室 首 页,

中 国 软 科 学 年 第 期!!!

第 四 条 建 设 单 位 对 可 能 产 生 职 业 病 危 害 的 建 设 项 目, 应 当 依 照 本 办 法 向 安 全 生 产 监 督 管 理 部 门 申 请 职 业 卫 生 三 同 时 的 备 案 审 核 审 查 和 竣 工 验 收 建 设 项 目 职 业 卫 生 三 同 时 工 作 可

随着执业中医师资格考试制度的不断完善,本着为我校中医学专业认证服务的目的,本文通过对我校中医类毕业生参加2012年和2013年的中医执业医师考试成绩及通过率、掌握率进行分析,并与全国的平均水平进行差异比较分析,以此了解我校执业中医师考试的现状,进而反映我校中医类课程总体教学水平,发现考核知识模块教学中存在的不足,反馈给相关学院和教学管理部门,以此提高教学和管理水平。

证券代码: 证券简称:长城信息 公告编号:2012-

¹ º ¹ º 农 业 流 动 人 口 是 指 户 口 性 质 为 农 业 户 口 在 流 入 地 城 市 工 作 生 活 居 住 一 个 月 及 以 上 的 流 动 人 口 非 农 流 动 人 口 是 指 户 口 性 质 为 非 农 户 口 在 流 入 地 城 市 工 作 生 活 居 住 一 个

第 一 部 分 MagiCAD for Revit 安 装 流 程

联想电子订单操作指南

第 卷 第 期 沈 海 波 陈 勇 昌 联 邦 物 联 网 中 的 认 证 机 制 研 究 比 较 弱 的 保 护 措 施 易 于 遭 受 网 络 攻 击 因 此 必 须 考 虑 其 安 全 性 和 隐 私 问 题 特 别 是.. 中 的 身 份 管 理 认 证 访 问 控 制 安 全 通 信 通

光明乳业股份有限公司

航天信息 方案

标题

<4D F736F F D20B3D6B2D6CFDEB6EEB1EDB8F1D7EED6D52E646F63>

投 资 者 可 在 基 金 管 理 人 指 定 的 销 售 机 构 申 购 和 赎 回 美 元 等 外 币 销 售 的 基 金 份 额, 具 体 详 见 基 金 管 理 人 相 关 公 告 2 在 三 申 购 与 赎 回 的 原 则 部 分 增 加 : 1 本 基 金 采 用 多 币 种 销 售,

通用短信平台HTTP接口使用说明V1.0.4



PowerPoint 演示文稿

2016年德州市机构编制委员会

<4D F736F F D20D6D0B9FABDE1CBE3C9CFBAA3B7D6B9ABCBBECCD8CAE2B7A8C8CBBBFAB9B9D6A4C8AFD5CBBBA7BFAABBA7D2B5CEF1D6B8C4CF2E646F63>

( 二 ) 现 行 统 一 高 考 制 度 不 利 于 培 养 人 的 创 新 精 神,,,,,,,,,,,,, [ ],,,,,,,,,,, :, ;,,,,,,? ( 三 ) 现 行 统 一 高 考 制 度 不 利 于 全 体 学 生 都 获 得 全 面 发 展,, [ ],,,,,,,,,,,

<4D F736F F D20B2CEBFBC3232C6DAD1A7CFB0D3EBCBBCBFBCC4DAD2B3>

,,,,, :,, (.,, );, (, : ), (.., ;. &., ;.. &.., ;, ;, ),,,,,,, ( ) ( ),,,,.,,,,,, : ;, ;,.,,,,, (., : - ),,,, ( ),,,, (, : ),, :,

doc

Transcription:

目 录 1 WLAN 用 户 安 全 配 置 1-1 1.1 WLAN 用 户 安 全 简 介 1-1 1.2 Pre-RSNA 安 全 机 制 1-1 1.2.1 开 放 系 统 认 证 1-1 1.2.2 共 享 密 钥 认 证 1-2 1.3 RSNA 安 全 机 制 1-2 1.3.1 身 份 认 证 1-3 1.3.2 密 钥 管 理 1-3 1.3.3 加 密 套 件 1-8 1.4 动 态 WEP 加 密 安 全 机 制 1-8 1.5 协 议 规 范 1-9 1.6 WLAN 用 户 安 全 配 置 任 务 简 介 1-9 1.7 WLAN 用 户 安 全 配 置 1-10 1.7.1 配 置 身 份 认 证 与 密 钥 管 理 模 式 1-10 1.7.2 配 置 安 全 信 息 元 素 1-11 1.7.3 配 置 加 密 套 件 1-11 1.7.4 配 置 PSK 密 钥 1-11 1.7.5 配 置 密 钥 衍 生 算 法 1-12 1.7.6 配 置 GTK 更 新 功 能 1-12 1.7.7 配 置 PTK 的 生 存 时 间 1-13 1.7.8 配 置 TKIP 反 制 时 间 1-13 1.7.9 配 置 WEP 密 钥 1-13 1.7.10 开 启 动 态 WEP 加 密 机 制 1-14 1.8 WLAN 用 户 安 全 显 示 和 维 护 1-14 1.9 WLAN 用 户 安 全 典 型 配 置 举 例 1-15 1.9.1 共 享 密 钥 认 证 配 置 举 例 1-15 1.9.2 PSK 身 份 认 证 与 密 钥 管 理 模 式 和 Bypass 认 证 配 置 举 例 1-16 1.9.3 PSK 身 份 认 证 与 密 钥 管 理 模 式 和 MAC 地 址 认 证 配 置 举 例 1-18 1.9.4 802.1X 身 份 认 证 与 密 钥 管 理 模 式 配 置 举 例 1-21 1.9.5 动 态 WEP 配 置 举 例 1-24 i

1 WLAN 用 户 安 全 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 用 户 安 全 简 介 最 初 802.11 的 安 全 机 制 被 称 为 Pre-RSNA 安 全 机 制, 它 的 认 证 机 制 不 完 善, 容 易 被 攻 破, 存 在 安 全 隐 患, 且 在 WEP 加 密 机 制 中, 由 于 连 接 同 一 BSS 下 的 所 有 客 户 端 都 使 用 同 一 加 密 密 钥 和 AP 进 行 通 信, 一 旦 某 个 用 户 的 密 钥 泄 露, 那 么 所 有 用 户 的 数 据 都 可 能 被 窃 听 或 篡 改, 所 以 IEEE 制 订 了 802.11i 协 议 来 加 强 无 线 网 络 的 安 全 性 但 802.11i 仅 对 无 线 网 络 的 数 据 报 文 进 行 加 密 保 护, 而 不 对 管 理 帧 进 行 保 护, 所 以 管 理 帧 的 机 密 性 真 实 性 完 整 性 无 法 保 证, 容 易 受 到 仿 冒 或 监 听, 例 如 : 恶 意 攻 击 者 通 过 获 取 设 备 的 MAC 地 址 并 仿 冒 设 备 恶 意 拒 绝 客 户 端 认 证 或 恶 意 结 束 设 备 与 客 户 端 的 关 联 802.11w 无 线 加 密 标 准 建 立 在 802.11i 框 架 上, 通 过 保 护 无 线 网 络 的 管 理 帧 来 解 决 上 述 问 题, 进 一 步 增 强 无 线 网 络 的 安 全 性 1.2 Pre-RSNA 安 全 机 制 Pre-RSNA 安 全 机 制 采 用 开 放 式 系 统 认 证 (Open system authentication) 和 共 享 密 钥 认 证 (Shared key authentication) 两 种 认 证 方 式 来 进 行 客 户 端 认 证, 并 且 采 用 WEP 加 密 方 式 对 数 据 进 行 加 密 来 保 护 数 据 机 密 性, 以 对 抗 窃 听 WEP 加 密 使 用 RC4 加 密 算 法 ( 一 种 流 加 密 算 法 ) 实 现 数 据 报 文 的 加 密,WEP 加 密 支 持 WEP40 WEP104 和 WEP128 三 种 密 钥 长 度 1.2.1 开 放 系 统 认 证 开 放 系 统 认 证 (Open system authentication) 是 缺 省 使 用 的 认 证 方 式, 也 是 最 简 单 的 认 证 算 法, 即 不 认 证 如 果 认 证 类 型 设 置 为 开 放 系 统 认 证, 则 所 有 请 求 认 证 的 客 户 端 都 会 通 过 认 证 开 放 系 统 认 证 包 括 两 个 步 骤, 如 图 1-1 所 示 : (1) 客 户 端 向 AP 发 起 认 证 请 求 ; (2) AP 确 定 客 户 端 可 以 通 过 无 线 链 路 认 证, 并 向 客 户 端 回 应 认 证 结 果 为 成 功 1-1

图 1-1 开 放 系 统 认 证 过 程 1.2.2 共 享 密 钥 认 证 共 享 密 钥 认 证 (Shared key authentication) 需 要 客 户 端 和 AP 配 置 相 同 的 WEP 密 钥 共 享 密 钥 认 证 的 认 证 过 程 如 图 1-2 所 示 : (1) 客 户 端 先 向 AP 发 送 认 证 请 求 ; (2) AP 会 随 机 产 生 一 个 Challenge Text( 即 一 个 字 符 串 ) 发 送 给 客 户 端 ; (3) 客 户 端 使 用 WEP 密 钥 将 接 收 到 的 Challenge Text 加 密 后 再 发 送 给 AP; (4) AP 使 用 WEP 密 钥 解 密 接 收 到 的 消 息, 并 对 解 密 后 的 字 符 串 和 原 始 字 符 串 进 行 比 较 如 果 相 同, 则 说 明 客 户 端 通 过 了 链 路 层 认 证, 否 则 链 路 层 认 证 失 败 图 1-2 共 享 密 钥 认 证 过 程 1.3 RSNA 安 全 机 制 802.11i 安 全 机 制 又 被 称 为 RSNA(Robust Security Network Association, 健 壮 安 全 网 络 连 接 ) 安 全 机 制, 包 括 WPA(Wi-Fi Protected Access,Wi-Fi 保 护 访 问 ) 和 RSN(Robust Security Network, 健 壮 安 全 网 络 ) 两 种 安 全 模 式, 采 用 AKM(Authentication and Key Management, 身 份 认 证 与 密 钥 管 理 ) 对 用 户 身 份 的 合 法 性 进 行 认 证, 对 密 钥 的 生 成 更 新 进 行 动 态 管 理, 并 且 采 用 TKIP (Temporal Key Integrity Protocol, 临 时 密 钥 完 整 性 协 议 ) 和 CCMP(Counter mode with CBC-MAC Protocol,[ 计 数 器 模 式 ] 搭 配 [ 区 块 密 码 锁 链 - 信 息 真 实 性 检 查 码 ] 协 议 ) 加 密 机 制 对 报 文 进 行 加 密 1-2

AKM 分 为 802.1X 和 PSK 两 种 模 式 : 802.1X: 采 用 802.1X 认 证 对 用 户 进 行 身 份 认 证, 并 在 认 证 过 程 中 生 成 PMK(Pairwise Master Key, 成 对 主 密 钥 ), 客 户 端 和 AP 使 用 该 PMK 生 成 PTK(Pairwise Transient Key, 成 对 临 时 密 钥 ) PSK: 采 用 PSK 认 证 进 行 身 份 认 证, 并 通 过 PSK 密 钥 生 成 PMK, 客 户 端 和 AP 使 用 该 PMK 生 成 PTK 当 WLAN 网 络 采 用 RSNA 安 全 机 制 时, 链 路 层 认 证 将 协 商 为 开 放 系 统 认 证 1.3.1 身 份 认 证 802.11i 协 议 规 定 使 用 两 种 身 份 认 证 方 式, 以 下 分 别 介 绍 : 对 于 安 全 要 求 标 准 较 高 的 企 业 政 府 等 机 构, 推 荐 使 用 认 证 服 务 器 通 过 802.1X 认 证 方 式 对 客 户 端 进 行 身 份 认 证 有 关 802.1X 认 证 的 详 细 介 绍 及 相 关 配 置, 请 参 见 WLAN 配 置 指 导 中 的 WLAN 用 户 接 入 认 证 对 于 安 全 要 求 标 准 较 低 的 家 庭 用 户 等, 推 荐 使 用 PSK 方 式 对 客 户 端 进 行 认 证 PSK 认 证 方 式 需 要 在 AP 侧 预 先 输 入 预 共 享 密 钥, 在 客 户 端 关 联 过 程 中, 手 动 输 入 该 密 钥,AP 和 客 户 端 通 过 四 次 握 手 密 钥 协 商 来 验 证 客 户 端 的 预 共 享 密 钥 的 合 法 性, 若 PTK 协 商 成 功, 则 证 明 该 用 户 合 法, 以 此 来 达 到 认 证 的 目 的 1.3.2 密 钥 管 理 密 钥 用 于 对 数 据 进 行 加 密 来 提 高 WLAN 网 络 的 安 全 性 密 钥 管 理 机 制 定 义 了 密 钥 的 生 成 和 密 钥 的 更 新 等 一 系 列 的 过 程, 以 此 来 确 保 每 个 用 户 使 用 安 全 的 密 钥 1. 密 钥 种 类 802.11i 协 议 中 密 钥 主 要 包 括 PTK 和 GTK(Group Temporal Key, 群 组 临 时 密 钥 ) 两 种, 以 下 分 别 介 绍 (1) PTK PTK 用 于 保 护 单 播 数 据,PTK 结 构 如 图 1-3 所 示 图 1-3 PTK 结 构 图 KCK(EAPOL-Key Confirmation Key, 确 认 密 钥 ): 用 来 校 验 EAPOL-Key 帧 的 完 整 性 KEK(EAPOL-Key Encryption Key, 加 密 密 钥 ): 用 来 加 密 EAPOL-Key 帧 中 的 Key Data 字 段 TK(Temporal Key, 临 时 密 钥 ): 用 来 对 单 播 数 据 报 文 进 行 加 密 的 密 钥 (2) GTK 1-3

GTK 用 于 保 护 组 播 和 广 播 数 据 GTK 的 结 构 包 含 TK 和 其 它 字 段, 其 中 TK 是 用 来 对 组 播 和 广 播 数 据 进 行 加 密 的 密 钥 2. EAPOL-Key 报 文 格 式 802.11i 协 议 规 定 密 钥 协 商 过 程 使 用 的 报 文 为 EAPOL-Key 数 据 报 文, 报 文 格 式 如 图 1-4 所 示 图 1-4 EAPOL-Key 报 文 格 式 EAPOL-Key 报 文 的 各 字 段 含 义 如 表 1-1 所 示 表 1-1 EAPOL-Key 报 文 字 段 含 义 Descriptor type 字 段 含 义 表 示 网 络 类 型 是 WPA 网 络 或 RSN 网 络 Key information 有 关 Key information 的 详 细 介 绍, 请 参 见 表 1-2Key information 字 段 含 义 Key length Key replay counter Key nonce EAPOL Key IV Key RSC Reserved Key MIC Key data length 表 示 密 钥 的 长 度 此 字 段 表 示 AP 发 送 的 EAPOL-Key 报 文 的 个 数, 即 AP 每 发 送 一 个 EAPOL-Key 报 文 该 字 段 都 会 加 1, 目 的 是 防 止 重 放 攻 击 在 开 始 密 钥 协 商 时,AP 发 送 的 EAPOL-Key 报 文 中 该 字 段 为 0, 客 户 端 接 收 到 EAPOL-Key 报 文, 将 此 位 记 录 到 本 地, 当 客 户 端 再 次 接 收 到 AP 发 送 的 EAPOL-Key 报 文 时, 报 文 内 的 该 字 段 必 须 要 大 于 本 地 所 记 录 的, 否 则 丢 弃 该 报 文 等 待 重 传 当 AP 端 接 收 到 客 户 端 的 报 文 时, 此 字 段 必 须 和 AP 本 地 保 存 的 相 同, 否 则 等 待 重 传, 直 到 接 收 到 合 法 的 Key replay counter 若 达 到 最 大 重 传 次 数 时,AP 会 将 客 户 端 删 除 该 字 段 用 来 传 递 生 成 PTK 所 用 的 随 机 值 该 字 段 用 于 TKIP 加 密, 只 有 加 密 方 式 为 非 CCMP 时, 该 字 段 才 被 赋 值 此 字 段 表 示 AP 发 送 的 组 播 报 文 或 广 播 报 文 的 个 数, 即 AP 每 发 送 一 个 组 播 或 广 播 报 文 该 字 段 都 会 加 1, 与 Key replay counter 字 段 的 防 止 重 放 攻 击 作 用 相 同 保 留 字 段 表 示 EAPOL-Key 报 文 MIC(Message Integrity Check, 信 息 完 整 性 校 验 ) 值 表 示 Key data 字 段 长 度 1-4

字 段 含 义 Key data 该 字 段 要 存 放 AP 和 客 户 端 进 行 交 互 的 数 据, 例 如 :GTK PMKID(Pairwise Master key identifier, 成 对 主 密 钥 标 识 符, 供 漫 游 所 用 ) 等 Key information 字 段 格 式 如 图 1-5 所 示, 各 字 段 含 义 如 表 1-2 所 示 图 1-5 Key information 字 段 格 式 表 1-2 Key information 字 段 含 义 字 段 Key Descriptor Version Key Type Reserved 含 义 密 钥 版 本 位, 长 度 为 3 比 特, 取 值 为 1 表 示 非 CCMP 密 钥, 取 值 为 2 表 示 CCMP 密 钥 密 钥 类 型 位, 长 度 为 1 比 特, 取 值 为 1 表 示 在 进 行 单 播 密 钥 协 商, 取 值 为 0 表 示 在 进 行 组 播 密 钥 协 商 保 留 位, 长 度 为 2 比 特, 发 送 方 将 该 位 置 为 0, 接 收 方 忽 略 该 值 安 装 密 钥 标 记 位, 长 度 为 1 比 特 Install 若 Key Type 位 为 1: 安 装 密 钥 标 记 位 为 1, 表 示 客 户 端 进 行 TK 密 钥 安 装 安 装 密 钥 标 记 位 为 0, 表 示 客 户 端 不 进 行 TK 密 钥 安 装 若 Key Type 位 为 0: 则 在 发 送 方 会 将 安 装 密 钥 标 记 位 置 为 0, 接 收 方 忽 略 该 位 Key Ack Key MIC Secure Error Request Encrypted Key Data Reserved 密 钥 确 认 位, 长 度 为 1 比 特, 取 值 为 1 表 示 AP 期 待 客 户 端 回 复 应 答 报 文 信 息 完 整 性 校 验 位, 长 度 1 比 特, 取 值 为 1 表 示 已 经 计 算 出 MIC, 并 且 将 产 生 的 MIC 填 充 到 EAPOL-Key 报 文 的 Key MIC 字 段 中 安 全 位, 长 度 为 1 比 特, 取 值 为 1 表 示 密 钥 已 产 生 错 误 位, 长 度 为 1 比 特, 取 值 为 1 表 示 客 户 端 MIC 校 验 失 败 ; 当 且 仅 当 Request 位 为 1 时, 客 户 端 才 将 该 位 置 为 1 请 求 位, 长 度 为 1 比 特, 由 MIC 校 验 失 败 的 客 户 端 发 起, 用 来 请 求 AP 发 起 四 次 握 手 或 者 组 播 握 手 加 密 密 钥 数 据 位, 长 度 为 1 比 特, 取 值 为 1 表 示 Key data 字 段 为 加 密 数 据 保 留 位, 长 度 为 3 比 特, 发 送 方 将 该 位 置 位 0, 接 收 方 忽 略 该 值 3. WPA 安 全 模 式 密 钥 协 商 过 程 WPA 是 一 种 比 WEP 加 密 性 能 更 强 的 安 全 机 制 在 802.11i 协 议 完 善 前, 采 用 WPA 为 用 户 提 供 一 个 临 时 性 的 WLAN 安 全 增 强 解 决 方 案 在 WPA 安 全 网 络 中, 客 户 端 和 AP 通 过 使 用 EAPOL-Key 报 文 进 行 四 次 握 手 协 商 出 PTK, 通 过 使 用 EAPOL-Key 报 文 进 行 二 次 组 播 握 手 协 商 出 GTK 协 商 过 程 如 图 1-6 所 示 1-5

图 1-6 WPA 密 钥 协 商 过 程 (1) AP 向 客 户 端 发 送 携 带 有 随 机 数 ANonce 的 第 一 个 EAPOL-Key 报 文 Message 1; (2) 客 户 端 接 收 到 报 文 Message 1, 使 用 AP 端 发 送 的 随 机 数 ANonce 客 户 端 的 随 机 数 SNonce 和 身 份 认 证 产 生 的 PMK 通 过 密 钥 衍 生 算 法 生 成 PTK, 并 用 PTK 中 的 KCK 产 生 MIC(Message Integrity Check, 信 息 完 整 性 校 验 ), 并 将 MIC 填 充 到 Message 2 报 文 中, 然 后 向 AP 发 送 携 带 SNonce 和 MIC 的 第 二 个 EAPOL-Key 报 文 Message 2; (3) AP 接 收 到 报 文 Message 2, 使 用 SNonce ANonce 和 身 份 认 证 产 生 的 PMK 通 过 密 钥 衍 生 算 法 生 成 PTK, 并 用 PTK 中 的 KCK 生 成 MIC, 然 后 对 Message 2 报 文 做 MIC 校 验, 用 AP 端 生 成 的 MIC 和 报 文 中 MIC 进 行 比 较, 若 两 个 MIC 相 同 则 说 明 MIC 校 验 成 功, 否 则 校 验 失 败 MIC 校 验 成 功 后,AP 向 客 户 端 发 送 携 带 通 知 客 户 端 安 装 PTK 标 记 和 MIC 的 第 三 个 EAPOL-Key 报 文 Message 3 (4) 客 户 端 接 收 到 报 文 Message 3, 首 先 对 报 文 进 行 MIC 校 验, 校 验 成 功 后, 安 装 单 播 密 钥 TK, 然 后 向 AP 发 送 携 带 MIC 的 第 四 个 EAPOL-Key 报 文 Message 4 (5) AP 接 收 到 报 文 Message 4, 首 先 对 报 文 进 行 MIC 校 验, 若 校 验 成 功, 则 AP 安 装 单 播 密 钥 TK, 密 钥 安 装 成 功 后 AP 使 用 随 机 值 GMK(Group Master Key, 组 播 主 密 钥 ) 和 AP 的 MAC 地 址 通 过 密 钥 衍 生 算 法 产 生 GTK, 并 向 客 户 端 发 送 携 带 MIC 和 GTK 的 第 五 个 EAPOL-Key 报 文 Group message 1; (6) 客 户 端 接 收 到 Group message 1, 首 先 对 报 文 进 行 MIC 校 验, 校 验 成 功 后 安 装 组 播 密 钥 TK, 并 向 AP 发 送 携 带 MIC 的 第 六 个 EAPOL-Key 报 文 Group message 2; (7) AP 接 收 到 Group message 2, 首 先 对 报 文 进 行 MIC 校 验, 校 验 成 功 后 安 装 组 播 密 钥 TK 4. RSN 安 全 模 式 密 钥 协 商 过 程 RSN 是 按 照 802.11i 协 议 为 用 户 提 供 的 一 种 WLAN 安 全 解 决 方 案 在 RSN 网 络 中, 客 户 端 和 AP 通 过 使 用 EAPOL-Key 类 型 报 文 进 行 四 次 握 手 协 商 出 PTK 和 GTK 协 商 过 程 如 图 1-7 所 示 1-6

图 1-7 RSN 密 钥 协 商 过 程 Client AP Message 1 EAPOL-Key(Anonce) Message 2 EAPOL-Key(Snonce, MIC) Message 3 EAPOL-Key(Install, MIC, GTK) Message 4 EAPOL-Key(MIC) (1) AP 向 客 户 端 发 送 携 带 有 随 机 数 ANonce 的 第 一 个 EAPOL-Key 报 文 Message 1; (2) 客 户 端 接 收 到 报 文 Message 1, 使 用 AP 端 发 送 的 随 机 数 ANonce 客 户 端 的 随 机 数 SNonce 和 身 份 认 证 产 生 的 PMK 通 过 密 钥 衍 生 算 法 生 成 PTK, 并 用 PTK 中 的 KCK 产 生 MIC, 并 填 充 到 Message 2 报 文 中, 然 后 向 AP 发 送 携 带 SNonce 和 MIC 的 第 二 个 EAPOL-Key 报 文 Message 2; (3) AP 接 收 到 报 文 Message 2, 使 用 SNonce ANonce 和 身 份 认 证 产 生 的 PMK 通 过 密 钥 衍 生 算 法 生 成 PTK, 并 用 PTK 中 的 KCK 生 成 MIC, 然 后 对 Message 2 报 文 做 MIC 校 验, 用 AP 端 生 成 的 MIC 和 报 文 中 MIC 进 行 比 较, 两 个 MIC 相 同 则 说 明 MIC 校 验 成 功, 否 则 失 败 MIC 校 验 成 功 后 通 过 随 机 值 GMK 和 AP 的 MAC 地 址 通 过 密 钥 衍 生 算 法 产 生 GTK, 并 向 客 户 端 发 送 携 带 通 知 客 户 端 安 装 密 钥 标 记 MIC 和 GTK 的 第 三 个 EAPOL-Key 报 文 Message 3 (4) 客 户 端 接 收 到 报 文 Message 3, 首 先 对 报 文 进 行 MIC 校 验, 校 验 成 功 后 客 户 端 安 装 单 播 密 钥 TK 和 组 播 密 钥 TK, 然 后 向 AP 发 送 携 带 MIC 的 第 四 个 EAPOL-Key 报 文 Message 4 (5) AP 接 收 到 报 文 Message 4, 首 先 对 报 文 进 行 MIC 校 验, 校 验 成 功 后 安 装 密 钥 单 播 密 钥 TK 和 组 播 密 钥 TK 5. 密 钥 更 新 如 果 客 户 端 长 时 间 使 用 一 个 密 钥, 或 携 带 当 前 网 络 正 在 使 用 的 组 播 密 钥 离 线, 此 时 网 络 被 破 坏 的 可 能 性 很 大, 安 全 性 就 会 大 大 降 低 WLAN 网 络 通 过 身 份 认 证 与 密 钥 管 理 中 的 密 钥 更 新 机 制 来 提 高 WLAN 网 络 安 全 性 密 钥 更 新 包 括 PTK 更 新 和 GTK 更 新 PTK 更 新 :PTK 更 新 是 对 单 播 数 据 报 文 的 加 密 密 钥 进 行 更 新 的 一 种 安 全 手 段, 采 用 重 新 进 行 四 次 握 手 协 商 出 新 的 PTK 密 钥 的 更 新 机 制, 来 提 高 安 全 性 GTK 更 新 :GTK 更 新 是 对 组 播 数 据 报 文 的 加 密 密 钥 进 行 更 新 的 一 种 安 全 手 段, 采 用 重 新 进 行 两 次 组 播 握 手 协 商 出 新 的 GTK 密 钥 的 更 新 机 制, 来 提 高 安 全 性 1-7

1.3.3 加 密 套 件 由 于 WEP 加 密 易 破 解, 一 旦 攻 击 者 收 集 到 足 够 多 的 有 效 数 据 帧 进 行 统 计 分 析, 那 么 将 会 造 成 数 据 泄 露, 无 线 网 络 将 不 再 安 全 802.11i 增 加 了 TKIP 和 CCMP 两 种 加 密 套 件 来 保 护 用 户 数 据 安 全, 以 下 分 别 介 绍 1. TKIP TKIP 加 密 机 制 依 然 使 用 RC4 算 法, 所 以 不 需 要 升 级 原 来 无 线 设 备 的 硬 件, 只 需 通 过 软 件 升 级 的 方 式 就 可 以 提 高 无 线 网 络 的 安 全 性 相 比 WEP 加 密 机 制,TKIP 有 如 下 改 进 : 通 过 增 长 了 算 法 的 IV(Initialization Vector, 初 始 化 向 量 ) 长 度 提 高 了 加 密 的 安 全 性 相 比 WEP 算 法,TKIP 直 接 使 用 128 位 密 钥 的 RC4 加 密 算 法, 而 且 将 初 始 化 向 量 的 长 度 由 24 位 加 长 到 48 位 ; 采 用 和 WEP 一 样 的 RC4 加 密 算 法, 但 其 动 态 密 钥 的 特 性 很 难 被 攻 破, 并 且 TKIP 支 持 密 钥 更 新 机 制, 能 够 及 时 提 供 新 的 加 密 密 钥, 防 止 由 于 密 钥 重 用 带 来 的 安 全 隐 患 ; 支 持 TKIP 反 制 功 能 当 TKIP 报 文 发 生 MIC 错 误 时, 数 据 可 能 已 经 被 篡 改, 也 就 是 无 线 网 络 很 可 能 正 在 受 到 攻 击 当 在 一 段 时 间 内 连 续 接 收 到 两 个 MIC 错 误 的 报 文,AP 将 会 启 动 TKIP 反 制 功 能, 此 时,AP 将 通 过 关 闭 一 段 时 间 无 线 服 务 的 方 式, 实 现 对 无 线 网 络 攻 击 的 防 御 2. CCMP CCMP 加 密 机 制 使 用 AES(Advanced Encryption Standard, 高 级 加 密 标 准 ) 加 密 算 法 的 CCM (Counter-Mode/CBC-MAC, 区 块 密 码 锁 链 - 信 息 真 实 性 检 查 码 ) 方 法,CCMP 使 得 无 线 网 络 安 全 有 了 极 大 的 提 高 CCMP 包 含 了 一 套 动 态 密 钥 协 商 和 管 理 方 法, 每 一 个 无 线 用 户 都 会 动 态 的 协 商 一 套 密 钥, 而 且 密 钥 可 以 定 时 进 行 更 新, 进 一 步 提 供 了 CCMP 加 密 机 制 的 安 全 性 在 加 密 处 理 过 程 中,CCMP 也 会 使 用 48 位 的 PN(Packet Number) 机 制, 保 证 每 一 个 加 密 报 文 都 会 使 用 不 同 的 PN, 在 一 定 程 度 上 提 高 安 全 性 1.4 动 态 WEP 加 密 安 全 机 制 当 WLAN 网 络 采 用 动 态 WEP 安 全 机 制 时, 链 路 层 认 证 将 协 商 为 开 放 系 统 认 证 在 Pre-RSNA 安 全 机 制 的 WEP 加 密 机 制 中, 由 于 连 接 同 一 BSS 下 的 所 有 客 户 端 都 使 用 同 一 加 密 密 钥 和 AP 进 行 通 信, 一 旦 某 个 用 户 的 密 钥 泄 露, 那 么 所 有 用 户 的 数 据 都 可 能 被 窃 听 或 篡 改, 因 此 802.11 提 供 了 动 态 WEP 加 密 机 制 在 动 态 WEP 加 密 机 制 中, 加 密 单 播 数 据 帧 的 WEP 密 钥 是 由 客 户 端 和 认 证 服 务 器 通 过 802.1X 认 证 协 商 产 生, 保 证 了 每 个 客 户 端 使 用 不 同 的 WEP 单 播 密 钥, 从 而 提 高 了 单 播 数 据 帧 传 输 的 安 全 性 组 播 密 钥 是 WEP 密 钥, 若 未 配 置 WEP 密 钥, 则 AP 使 用 随 机 算 法 产 生 组 播 密 钥 当 客 户 端 通 过 802.1X 认 证 后, AP 通 过 发 送 RC4 EAPOL-Key 报 文 将 组 播 密 钥 及 密 钥 ID 以 及 单 播 密 钥 的 密 钥 ID( 固 定 为 4) 分 发 给 客 户 端 1-8

1.5 协 议 规 范 与 用 户 安 全 相 关 的 协 议 规 范 有 : IEEE Standard for Information technology Telecommunications and information exchange between systems Local and metropolitan area networks Specific requirements-2004 WI-FI Protected Access Enhanced Security Implementation Based On IEEE P802.11i Standard-Aug 2004 Information technology Telecommunications and information exchange between systems Local and metropolitan area networks Specific requirements 802.11, 1999 IEEE Standard for Local and metropolitan area networks Port-Based Network Access Control 802.1X -2004 802.11i IEEE Standard for Information technology Telecommunications and information exchange between systems Local and metropolitan area networks Specific requirements 802.11w IEEE Standard for Information technology Telecommunications and information exchange between systems Local and metropolitan area networks Specific requirements 1.6 WLAN 用 户 安 全 配 置 任 务 简 介 1. Pre-RSNA 安 全 机 制 配 置 任 务 简 介 使 用 Pre-RSNA 安 全 机 制, 需 要 配 置 WEP 加 密 套 件 及 对 应 长 度 的 WEP 密 钥, 客 户 端 上 线 时, 客 户 端 和 AP 根 据 客 户 端 网 卡 的 设 置, 协 商 链 路 层 认 证 表 1-3 Pre-RSNA 安 全 机 制 配 置 任 务 简 介 配 置 任 务 说 明 详 细 配 置 配 置 加 密 套 件 必 选 1.7.3 配 置 WEP 密 钥 必 选 1.7.9 2. RSNA 安 全 机 制 配 置 任 务 简 介 使 用 RSNA 安 全 机 制, 身 份 认 证 与 密 钥 管 理 安 全 信 息 元 素 CCMP 或 TKIP 加 密 套 件 必 须 同 时 配 置, 且 客 户 端 网 卡 必 须 设 置 为 开 放 式 系 统 认 证 当 且 仅 当 使 用 RSNA 安 全 机 制, 且 配 置 了 CCMP 加 密 套 件 和 RSN 安 全 信 息 元 素 时, 配 置 保 护 管 理 帧 功 能 才 会 生 效 表 1-4 RSNA 安 全 机 制 配 置 任 务 简 介 配 置 任 务 说 明 详 细 配 置 配 置 身 份 认 证 与 密 钥 管 理 模 式 必 选 1.7.1 配 置 安 全 信 息 元 素 必 选 1.7.2 配 置 加 密 套 件 必 选 1.7.3 配 置 PSK 密 钥 可 选 1.7.4 配 置 密 钥 衍 生 算 法 可 选 1.7.5 1-9

配 置 任 务 说 明 详 细 配 置 配 置 GTK 更 新 功 能 可 选 1.7.6 配 置 PTK 的 生 存 时 间 可 选 1.7.7 配 置 TKIP 反 制 时 间 可 选 1.7.8 配 置 WEP 密 钥 可 选 1.7.9 开 启 动 态 WEP 加 密 机 制 可 选 1.7.10 3. 动 态 WEP 加 密 机 制 配 置 任 务 简 介 在 使 用 动 态 WEP 安 全 机 制 时, 单 播 密 钥 是 由 客 户 端 和 认 证 服 务 器 通 过 802.1X 认 证 协 商 产 生, 因 此 必 须 配 置 用 户 接 入 认 证 模 式 为 dot1x 模 式 在 开 启 动 态 WEP 加 密 机 制 后 : 若 配 置 了 WEP 加 密 套 件 加 密 套 件 对 应 的 WEP 密 钥 且 指 定 了 使 用 该 WEP 密 钥 的 ID, 则 以 配 置 的 加 密 套 件 对 单 播 和 组 播 报 文 加 密,WEP 密 钥 作 为 组 播 密 钥 客 户 端 和 认 证 服 务 器 会 协 商 与 配 置 的 WEP 加 密 套 件 相 对 应 的 单 播 密 钥 若 未 配 置 WEP 加 密 套 件 WEP 密 钥 及 密 钥 ID, 则 使 用 加 密 套 件 WEP104 对 单 播 和 组 播 报 文 进 行 加 密,AP 会 随 机 生 成 长 度 为 104 比 特 的 字 符 串 作 为 组 播 密 钥, 并 且 组 播 密 钥 ID 为 1 系 统 会 协 商 出 WEP104 密 钥 做 为 单 播 密 钥 表 1-5 动 态 WEP 加 密 机 制 配 置 任 务 简 介 配 置 任 务 说 明 详 细 配 置 配 置 加 密 套 件 可 选 1.7.3 配 置 WEP 密 钥 可 选 1.7.9 开 启 动 态 WEP 加 密 机 制 必 选 1.7.10 1.7 WLAN 用 户 安 全 配 置 1.7.1 配 置 身 份 认 证 与 密 钥 管 理 模 式 身 份 认 证 与 密 钥 管 理 模 式 和 WLAN 用 户 接 入 认 证 的 关 系 如 下 : 当 用 户 选 择 802.1X 身 份 认 证 与 密 钥 管 理 时,WLAN 用 户 接 入 认 证 模 式 只 能 配 置 为 802.1X 模 式 ; 当 身 份 认 证 与 密 钥 管 理 为 PSK 模 式 时,WLAN 用 户 接 入 认 证 模 式 只 能 使 用 Bypass 认 证 或 者 MAC 地 址 认 证 模 式 表 1-6 配 置 身 份 认 证 与 密 钥 管 理 操 作 命 令 说 明 进 入 系 统 视 图 system-view - 进 入 无 线 服 务 模 板 视 图 wlan service-template service-template-name - 1-10

操 作 命 令 说 明 配 置 身 份 认 证 与 密 钥 管 理 akm mode { dot1x psk } 缺 省 情 况 下, 未 配 置 身 份 认 证 与 密 钥 管 理 1.7.2 配 置 安 全 信 息 元 素 安 全 信 息 元 素 对 应 的 是 当 前 设 备 所 支 持 的 网 络 类 型,WPA 或 RSN 用 户 如 何 配 置 取 决 于 客 户 端 所 支 持 的 网 络 类 型 表 1-7 配 置 安 全 信 息 元 素 操 作 命 令 说 明 进 入 系 统 视 图 system-view - 进 入 无 线 服 务 模 板 视 图 wlan service-template service-template-name - 配 置 安 全 信 息 元 素 security-ie { rsn wpa } 缺 省 情 况 下, 信 标 和 探 查 响 应 帧 不 携 带 WPA IE 或 RSN IE 1.7.3 配 置 加 密 套 件 加 密 套 件 是 对 数 据 加 密 和 解 密 的 方 法 加 密 套 件 如 下 : WEP40/WEP104/WEP128 CCMP TKIP WEP128 加 密 套 件 和 CCMP 或 TKIP 不 能 同 时 配 置 表 1-8 配 置 加 密 套 件 操 作 命 令 说 明 进 入 系 统 视 图 system-view - 进 入 无 线 服 务 模 板 视 图 wlan service-template service-template-name - 配 置 加 密 套 件 cipher-suite { ccmp tkip wep40 wep104 wep128 } 缺 省 情 况 下, 未 配 置 加 密 套 件 1.7.4 配 置 PSK 密 钥 当 身 份 认 证 与 密 钥 管 理 为 PSK 模 式 时, 则 必 须 配 置 PSK 密 钥 当 身 份 认 证 与 密 钥 管 理 为 802.1X 模 式 时, 若 配 置 PSK 密 钥, 则 无 线 服 务 模 板 可 以 使 能, 但 此 配 置 不 会 生 效 1-11

表 1-9 配 置 PSK 密 钥 操 作 命 令 说 明 进 入 系 统 视 图 system-view - 进 入 无 线 服 务 模 板 视 图 wlan service-template service-template-name - 配 置 PSK 密 钥 preshared-key { pass-phrase raw-key } { cipher simple } key 缺 省 情 况 下, 未 配 置 PSK 密 钥 1.7.5 配 置 密 钥 衍 生 算 法 当 使 用 RSNA 安 全 机 制 时, 客 户 端 和 AP 使 用 密 钥 衍 生 算 法 来 产 生 PTK/GTK 目 前 支 持 的 散 列 算 法 有 两 种, 分 别 是 SHA1 和 SHA256 SHA1 使 用 HMAC-SHA1 算 法 进 行 迭 代 计 算 产 生 密 钥,SHA256 使 用 HMAC-SHA256 算 法 进 行 迭 代 计 算 产 生 密 钥 SHA256 安 全 散 列 算 法 的 安 全 性 比 SHA1 安 全 散 列 算 法 安 全 性 高 表 1-10 配 置 密 钥 衍 生 算 法 操 作 命 令 说 明 进 入 系 统 视 图 system-view - 进 入 无 线 服 务 模 板 视 图 wlan service-template stname - 配 置 密 钥 衍 生 算 法 key-derivation { sha1 sha256 sha1-and-sha256 } 缺 省 情 况 下, 密 钥 衍 生 算 法 为 sha1 1.7.6 配 置 GTK 更 新 功 能 若 配 置 了 身 份 认 证 与 密 钥 管 理 安 全 信 息 元 素 TKIP 或 CCMP 加 密 套 件, 则 系 统 将 使 用 密 钥 协 商 来 产 生 GTK, 此 时 可 以 配 置 GTK 更 新, 触 发 GTK 更 新 的 方 式 有 如 下 三 种 : 基 于 时 间, 在 指 定 时 间 间 隔 后 更 新 GTK 基 于 报 文 数,AP 发 送 了 指 定 数 目 的 广 播 或 组 播 数 据 报 文 后 更 新 GTK 客 户 端 离 线 更 新 GTK, 当 BSS 中 有 客 户 端 下 线 时, 该 BSS 会 更 新 GTK 表 1-11 配 置 GTK 更 新 功 能 操 作 命 令 说 明 进 入 系 统 视 图 system-view - 进 入 无 线 服 务 模 板 视 图 wlan service-template service-template-name - 开 启 GTK 更 新 功 能 gtk-rekey enable 缺 省 情 况 下,GTK 更 新 功 能 处 于 开 启 状 态 1-12

操 作 命 令 说 明 配 置 GTK 更 新 方 法 ( 可 选 ) 配 置 开 启 客 户 端 离 线 GTK 更 新 gtk-rekey method { packet-based [ packet ] time-based [ time ] } gtk-rekey client-offline enable 缺 省 情 况 下,GTK 更 新 采 用 基 于 时 间 的 方 法, 时 间 间 隔 为 86400 秒 如 果 配 置 GTK 更 新 方 法 为 基 于 数 据 包 的 更 新 方 法, 缺 省 值 为 10000000 缺 省 情 况 下, 客 户 端 离 线 更 新 GTK 功 能 关 闭 1.7.7 配 置 PTK 的 生 存 时 间 若 配 置 了 身 份 认 证 与 密 钥 管 理 安 全 信 息 元 素 TKIP 或 CCMP 加 密 套 件, 则 系 统 将 使 用 密 钥 协 商 来 产 生 PTK, 此 时 可 以 设 置 PTK 的 生 存 时 间, 表 明 在 指 定 的 时 间 间 隔 后 更 新 PTK 表 1-12 配 置 PTK 的 生 存 时 间 操 作 命 令 说 明 进 入 系 统 视 图 system-view - 进 入 无 线 服 务 模 板 视 图 wlan service-template service-template-name - 配 置 PTK 的 生 存 时 间 ptk-lifetime time 缺 省 情 况 下,PTK 的 生 存 时 间 为 43200 秒 1.7.8 配 置 TKIP 反 制 时 间 若 配 置 了 TKIP 加 密 套 件,TKIP 可 以 通 过 配 置 反 制 时 间 的 方 式 启 动 反 制 策 略, 来 阻 止 黑 客 的 攻 击 表 1-13 配 置 TKIP 反 制 时 间 操 作 命 令 说 明 进 入 系 统 视 图 system-view - 进 入 无 线 服 务 模 板 视 图 wlan service-template service-template-name - 配 置 TKIP 反 制 时 间 tkip-cm-time time 缺 省 情 况 下, 发 起 TKIP 反 制 策 略 时 间 为 0, 即 不 启 动 反 制 策 略 1.7.9 配 置 WEP 密 钥 若 使 用 RSNA 安 全 机 制, 且 加 密 套 件 配 置 了 WEP40/WEP104/WEP128 和 相 对 应 长 度 的 WEP 密 钥, 则 系 统 不 会 使 用 通 过 密 钥 协 商 产 生 的 组 播 密 钥 为 组 播 报 文 加 密, 而 是 选 择 安 全 性 较 弱 的 WEP 的 密 钥 做 为 组 播 密 钥 1-13

若 使 用 Pre-RSNA 安 全 机 制, 则 客 户 端 与 AP 将 使 用 WEP 密 钥 通 过 WEP 加 密 方 式 对 数 据 报 文 进 行 加 密 若 使 用 动 态 WEP 加 密 机 制, 则 不 能 将 WEP 加 密 使 用 的 密 钥 ID 配 置 为 4 表 1-14 配 置 WEP 密 钥 操 作 命 令 说 明 进 入 系 统 视 图 system-view - 进 入 无 线 服 务 模 板 视 图 wlan service-template service-template-name - 配 置 WEP 密 钥 wep key key-id { wep40 wep104 wep128 } { pass-phrase raw-key } { cipher simple } key 缺 省 情 况 下, 未 配 置 WEP 密 钥 配 置 WEP 加 密 使 用 的 密 钥 ID wep key-id { 1 2 3 4 } 缺 省 情 况 下, 密 钥 ID 为 1 1.7.10 开 启 动 态 WEP 加 密 机 制 WLAN 用 户 接 入 认 证 模 式 必 须 配 置 为 dot1x 模 式, 动 态 WEP 加 密 功 能 才 会 生 效 表 1-15 开 启 动 态 WEP 加 密 功 能 操 作 命 令 说 明 进 入 系 统 视 图 system-view - 进 入 无 线 服 务 模 板 视 图 wlan service-template service-template-name - 开 启 动 态 WEP 加 密 机 制 wep mode dynamic 缺 省 情 况 下, 动 态 WEP 加 密 机 制 处 于 关 闭 状 态 1.8 WLAN 用 户 安 全 显 示 和 维 护 在 完 成 上 述 配 置 后, 在 无 线 服 务 模 版 视 图 下 执 行 display 命 令 可 以 显 示 配 置 后 的 WLAN 用 户 安 全 运 行 情 况, 通 过 查 看 显 示 信 息 验 证 配 置 效 果 display wlan service-template display wlan client 命 令 的 详 细 介 绍, 请 参 见 WLAN 命 令 参 考 中 的 WLAN 接 入 表 1-16 WLAN 用 户 安 全 显 示 和 维 护 操 作 命 令 显 示 无 线 服 务 模 板 信 息 display wlan service-template [ service-template-name ] 显 示 客 户 端 的 信 息 display wlan client [ interface interface-type interface-number mac-address mac-address service-template service-template-name ] [ verbose ] 1-14

1.9 WLAN 用 户 安 全 典 型 配 置 举 例 1.9.1 共 享 密 钥 认 证 配 置 举 例 1. 组 网 需 求 如 图 1-8 所 示,Switch 同 时 作 为 DHCP server 为 AP 和 Client 分 配 IP 地 址 通 过 配 置 客 户 端 在 链 路 层 使 用 WEP 密 钥 12345 接 入 无 线 网 络 2. 组 网 图 图 1-8 共 享 密 钥 认 证 配 置 组 网 图 3. 配 置 步 骤 (1) 创 建 无 线 服 务 模 板 # 创 建 无 线 服 务 模 板 service1 <AP> system-view [AP] wlan service-template service1 # 配 置 无 线 服 务 的 SSID 为 service [AP-wlan-st-service1] ssid service (2) 配 置 WEP 并 使 能 无 线 服 务 模 板 # 配 置 使 用 WEP40 加 密 套 件, 配 置 密 钥 索 引 为 2, 使 用 明 文 的 字 符 串 12345 作 为 共 享 密 钥 [AP-wlan-st-service1] cipher-suite wep40 [AP-wlan-st-service1] wep key 2 wep40 pass-phrase simple 12345 [AP-wlan-st-service1] wep key-id 2 # 使 能 无 线 服 务 模 板 [AP-wlan-st-service1] service-template enable [AP-wlan-st-service1] quit (3) 将 无 线 服 务 模 板 绑 定 到 WLAN-Radio 0/1 接 口 [AP] interface WLAN-Radio 0/1 [AP-WLAN-Radio0/1] undo shutdown [AP-WLAN-Radio0/1] service-template service1 [AP-WLAN-Radio0/1] quit 4. 验 证 配 置 # 配 置 完 成 后, 在 AP 上 执 行 display wlan service-template 命 令, 可 以 看 到 无 线 服 务 模 板 下 安 全 信 息 的 配 置 情 况 如 下 : [AP] display wlan service-template service1 Service template name : service1 SSID : service SSID-hide Service template status : Enabled 1-15

Maximum clients per BSS : 64 VLAN ID : 1 AKM mode : Not configured Security IE : Not configured Cipher suite : WEP40 WEP key ID : 2 TKIP countermeasure time : 0 PTK lifetime : 43200 sec GTK rekey : Enabled GTK rekey method : Time-based GTK rekey time : 86400 sec GTK rekey client-offline : Enabled User authentication mode : Shared-key WEP mode : Static Authentication mode : Bypass Intrusion protection Intrusion protection mode : Temporary-block Temporary block time : 180 sec Temporary service stop time : 20 sec Fail VLAN ID : Not configured 802.1X handshake 802.1X handshake secure 802.1X domain : Not configured MAC-auth domain : Not configured Max 802.1X users : 4096 Max MAC-auth users : 4096 802.1X re-authenticate Authorization fail mode : Online Accounting fail mode : Online Authorization : Permitted Key derivation : N/A PMF status 1.9.2 PSK 身 份 认 证 与 密 钥 管 理 模 式 和 Bypass 认 证 配 置 举 例 1. 组 网 需 求 如 图 1-9 所 示,Switch 同 时 作 为 DHCP server 为 AP 和 Client 分 配 IP 地 址 通 过 配 置 客 户 端 PSK 密 钥 12345678 接 入 无 线 网 络 客 户 端 链 路 层 认 证 使 用 开 放 式 系 统 认 证, 用 户 接 入 认 证 使 用 Bypass 认 证 的 方 式 实 现 客 户 端 可 以 不 需 要 接 入 认 证 直 接 接 入 WLAN 网 络 的 目 的 通 过 配 置 客 户 端 和 AP 之 间 的 数 据 报 文 采 用 PSK 身 份 认 证 与 密 钥 管 理 模 式 来 确 保 用 户 数 据 的 传 输 安 全 1-16

2. 组 网 图 图 1-9 PSK+Bypass 认 证 配 置 组 网 图 3. 配 置 步 骤 (1) 创 建 无 线 服 务 模 板 # 创 建 无 线 服 务 模 板 service1 <AP> system-view [AP] wlan service-template service1 # 配 置 无 线 服 务 的 SSID 为 service [AP-wlan-st-service1] ssid service (2) 配 置 安 全 信 息 # 配 置 AKM 为 PSK, 配 置 PSK 密 钥, 使 用 明 文 的 字 符 串 12345678 作 为 共 享 密 钥 [AP-wlan-st-service1] akm mode psk [AP-wlan-st-service1] preshared-key pass-phrase simple 12345678 # 配 置 CCMP 为 加 密 套 件, 配 置 WPA 为 安 全 信 息 元 素 [AP-wlan-st-service1] cipher-suite ccmp [AP-wlan-st-service1] security-ie wpa # 使 能 无 线 服 务 模 板 [AP-wlan-st-service1] service-template enable [AP-wlan-st-service1] quit (3) 将 无 线 服 务 模 板 绑 定 WLAN-Radio 0/1 接 口 [AP] interface WLAN-Radio 0/1 [AP-WLAN-Radio0/1] undo shutdown [AP-WLAN-Radio0/1] service-template service1 [AP-WLAN-Radio0/1] quit 4. 验 证 配 置 # 配 置 完 成 后, 在 AP 上 执 行 display wlan service-template 命 令, 可 以 看 到 无 线 服 务 模 板 的 配 置 情 况 如 下 [AP] display wlan service-template service1 Service template name : service1 SSID : service SSID-hide User-isolation Service template status : Enabled Maximum clients per BSS : 64 VLAN ID : 1 AKM mode : PSK Security IE : WPA Cipher suite : CCMP 1-17

TKIP countermeasure time : 0 PTK lifetime : 43200 sec GTK rekey : Enabled GTK rekey method : Time-based GTK rekey time : 86400 sec GTK rekey client-offline : Enabled User authentication mode : Bypass WEP mode : Static Authentication mode : Bypass Intrusion protection Intrusion protection mode : Temporary-block Temporary block time : 180 sec Temporary service stop time : 20 sec Fail VLAN ID : Not configured 802.1X handshake 802.1X handshake secure 802.1X domain : Not configured MAC-auth domain : Not configured Max 802.1X users : 4096 Max MAC-auth users : 4096 802.1X re-authenticate Authorization fail mode : Online Accounting fail mode : Online Authorization : Permitted Key derivation : N/A PMF status 1.9.3 PSK 身 份 认 证 与 密 钥 管 理 模 式 和 MAC 地 址 认 证 配 置 举 例 1. 组 网 需 求 如 图 1-10 所 示,AP 旁 挂 在 Switch 上,Switch 同 时 作 为 DHCP server 为 AP 和 Client 分 配 IP 地 址 通 过 配 置 客 户 端 PSK 密 钥 12345678 接 入 无 线 网 络 客 户 端 链 路 层 认 证 使 用 开 放 式 系 统 认 证, 客 户 端 通 过 RADIUS 服 务 器 进 行 MAC 地 址 认 证 的 方 式, 实 现 客 户 端 可 使 用 固 定 用 户 名 abc 和 密 码 123 接 入 WLAN 网 络 的 目 的 通 过 配 置 客 户 端 和 AP 之 间 的 数 据 报 文 采 用 PSK 认 证 密 钥 管 理 模 式 来 确 保 用 户 数 据 的 传 输 安 全 1-18

2. 组 网 图 图 1-10 PSK 密 钥 管 理 模 式 和 MAC 认 证 配 置 组 网 图 3. 配 置 步 骤 下 述 配 置 中 包 含 了 若 干 AAA/RADIUS 协 议 的 配 置 命 令, 关 于 这 些 命 令 的 详 细 介 绍, 请 参 见 安 全 命 令 参 考 中 的 AAA 确 保 RADIUS 服 务 器 与 AC 路 由 可 达, 并 成 功 添 加 了 用 户 账 户, 用 户 名 为 abc, 密 码 为 123 (1) 创 建 无 线 服 务 模 板 # 创 建 无 线 服 务 模 板 service1 <AP> system-view [AP] wlan service-template service1 # 配 置 无 线 服 务 的 SSID 为 service [AP-wlan-st-service1] ssid service (2) 配 置 安 全 信 息 # 配 置 AKM 为 PSK, 配 置 PSK 密 钥, 使 用 明 文 的 字 符 串 12345678 作 为 共 享 密 钥 [AP-wlan-st-service1] akm mode psk [AP-wlan-st-service1] preshared-key pass-phrase simple 12345678 # 配 置 CCMP 为 加 密 套 件, 配 置 WPA 为 安 全 信 息 元 素 [AP-wlan-st-service1] cipher-suite ccmp [AP-wlan-st-service1] security-ie wpa # 配 置 用 户 接 入 方 式 为 MAC 地 址 认 证 [AP-wlan-st-service1] client-security authentication-mode mac # 配 置 使 能 无 线 服 务 模 板 [AP-wlan-st-service1] service-template enable [AP-wlan-st-service1] quit (3) 创 建 RADIUS 方 案 # 创 建 RADIUS 方 案 radius1 并 进 入 其 视 图 [AP] radius scheme radius1 1-19

# 配 置 主 认 证 / 计 费 RADIUS 服 务 器 的 IP 地 址 为 10.1.1.3, 服 务 器 的 UDP 端 口 号 为 1812 和 1813 [AP-radius-radius1] primary authentication 10.1.1.3 1812 [AP-radius-radius1] primary accounting 10.1.1.3 1813 # 配 置 AP 与 认 证 / 计 费 RADIUS 服 务 器 交 互 报 文 时 的 共 享 密 钥 为 12345678 [AP-radius-radius1] key authentication simple 12345678 [AP-radius-radius1] key accounting simple 12345678 # 配 置 发 送 给 RADIUS 服 务 器 的 用 户 名 不 携 带 域 名 [AP-radius-radius1] user-name-format without-domain [AP-radius-radius1] quit 发 送 给 服 务 器 的 用 户 名 是 否 携 带 域 名 与 服 务 器 端 是 否 接 受 携 带 域 名 的 用 户 名 以 及 服 务 器 端 的 配 置 有 关 : 若 服 务 器 端 不 接 受 携 带 域 名 的 用 户 名, 或 者 服 务 器 上 配 置 的 用 户 认 证 所 使 用 的 服 务 不 携 带 域 名 后 缀, 则 Device 上 指 定 不 携 带 用 户 名 (without-domain); 若 服 务 器 端 可 接 受 携 带 域 名 的 用 户 名, 且 服 务 器 上 配 置 的 用 户 认 证 所 使 用 的 服 务 携 带 域 名 后 缀, 则 Device 上 指 定 携 带 用 户 名 (with-domain) (4) 创 建 认 证 域 并 配 置 使 用 RADIUS 方 案 进 行 认 证 授 权 计 费 # 创 建 认 证 域 (ISP 域 )dom1 并 进 入 其 视 图 [AP] domain dom1 # 配 置 MAC 用 户 使 用 RADIUS 方 案 radius1 进 行 认 证 授 权 计 费 [AP-isp-dom1] authentication lan-access radius-scheme radius1 [AP-isp-dom1] authorization lan-access radius-scheme radius1 [AP-isp-dom1] accounting lan-access radius-scheme radius1 [AP-isp-dom1] quit (5) 配 置 MAC 地 址 认 证 域 及 用 户 名 和 密 码 # 配 置 认 证 域 为 dom1, 用 户 名 为 abc, 密 码 为 明 文 字 符 串 123 [AP] mac-authentication domain dom1 [AP] mac-authentication user-name-format fixed account abc password simple 123 (6) 将 无 线 服 务 模 板 绑 定 到 WLAN-Radio 0/1 接 口 [AP] interface WLAN-Radio 0/1 [AP-WLAN-Radio0/1] undo shutdown [AP-WLAN-Radio0/1] service-template service1 [AP-WLAN-Radio0/1] quit 4. 验 证 配 置 # 配 置 完 成 后, 在 AP 上 执 行 display wlan service-template 命 令, 可 以 看 到 无 线 服 务 模 板 的 配 置 情 况 如 下 [AP] display wlan service-template service1 Service template name : service1 SSID : service SSID-hide Service template status : Enabled 1-20

Maximum clients per BSS : 64 VLAN ID : 1 AKM mode : PSK Security IE : WPA Cipher suite : CCMP TKIP countermeasure time : 0 PTK lifetime : 43200 sec GTK rekey : Enabled GTK rekey method : Time-based GTK rekey time : 86400 sec GTK rekey client-offline : Enabled User authentication mode : Central WEP mode : Static Authentication mode : MAC Intrusion protection Intrusion protection mode : Temporary-block Temporary block time : 180 sec Temporary service stop time : 20 sec Fail VLAN ID : Not configured 802.1X handshake 802.1X handshake secure 802.1X domain : Not configured MAC-auth domain : Not configured Max 802.1X users : 4096 Max MAC-auth users : 4096 802.1X re-authenticate Authorization fail mode : Online Accounting fail mode : Online Authorization : Permitted Key derivation : N/A PMF status 1.9.4 802.1X 身 份 认 证 与 密 钥 管 理 模 式 配 置 举 例 1. 组 网 需 求 如 图 1-11 所 示,AP 旁 挂 在 Switch 上,Switch 同 时 作 为 DHCP server 为 AP 和 Client 分 配 IP 地 址 客 户 端 链 路 层 认 证 使 用 开 放 式 系 统 认 证, 客 户 端 通 过 802.1X 接 入 认 证 的 方 式 实 现 客 户 端 可 使 用 用 户 名 abcdef 和 密 码 123456 接 入 WLAN 网 络 的 目 的 通 过 配 置 客 户 端 和 AP 之 间 的 数 据 报 文 采 用 802.1X 身 份 认 证 与 密 钥 管 理 来 确 保 用 户 数 据 的 传 输 安 全 1-21

2. 组 网 图 图 1-11 802.1X 认 证 配 置 组 网 图 3. 配 置 步 骤 下 述 配 置 中 包 含 了 若 干 AAA/RADIUS 协 议 的 配 置 命 令, 关 于 这 些 命 令 的 详 细 介 绍, 请 参 见 安 全 命 令 参 考 中 的 AAA 完 成 802.1X 客 户 端 的 配 置 完 成 RADIUS 服 务 器 的 配 置, 添 加 用 户 账 户, 用 户 名 为 abcedf, 密 码 为 123456 (1) 创 建 无 线 服 务 模 板 # 创 建 无 线 服 务 模 板 service1 <AP> system-view [AP] wlan service-template service1 # 配 置 无 线 服 务 的 SSID 为 service [AP-wlan-st-service1] ssid service (2) 配 置 安 全 信 息 # 配 置 AKM 为 802.1X [AP-wlan-st-service1] akm mode dot1x # 配 置 CCMP 为 加 密 套 件, 配 置 WPA 为 安 全 信 息 元 素 [AP-wlan-st-service1] cipher-suite ccmp [AP-wlan-st-service1] security-ie wpa # 配 置 用 户 接 入 方 式 为 802.1X 认 证 [AP-wlan-st-service1] client-security authentication-mode dot1x # 配 置 使 能 无 线 服 务 模 板 [AP-wlan-st-service1] service-template enable [AP-wlan-st-service1] quit (3) 创 建 RADIUS 方 案 # 创 建 RADIUS 方 案 radius1 并 进 入 其 视 图 [AP] radius scheme radius1 1-22

# 配 置 主 认 证 / 计 费 RADIUS 服 务 器 的 IP 地 址 [AP-radius-radius1] primary authentication 10.1.1.3 1812 [AP-radius-radius1] primary accounting 10.1.1.3 1813 # 配 置 AP 与 认 证 / 计 费 RADIUS 服 务 器 交 互 报 文 时 的 共 享 密 钥 为 明 文 字 符 串 12345 [AP-radius-radius1] key authentication simple 12345 [AP-radius-radius1] key accounting simple 12345 # 配 置 发 送 给 RADIUS 服 务 器 的 用 户 名 不 携 带 域 名 [AP-radius-radius1] user-name-format without-domain [AP-radius-radius1] quit 发 送 给 服 务 器 的 用 户 名 是 否 携 带 域 名 与 服 务 器 端 是 否 接 受 携 带 域 名 的 用 户 名 以 及 服 务 器 端 的 配 置 有 关 : 若 服 务 器 端 不 接 受 携 带 域 名 的 用 户 名, 或 者 服 务 器 上 配 置 的 用 户 认 证 所 使 用 的 服 务 不 携 带 域 名 后 缀, 则 Device 上 指 定 不 携 带 用 户 名 (without-domain); 若 服 务 器 端 可 接 受 携 带 域 名 的 用 户 名, 且 服 务 器 上 配 置 的 用 户 认 证 所 使 用 的 服 务 携 带 域 名 后 缀, 则 Device 上 指 定 携 带 用 户 名 (with-domain) (4) 创 建 认 证 域 并 配 置 RADIUS 方 案 # 创 建 认 证 域 (ISP 域 )dom1 并 进 入 其 视 图 [AP] domain dom1 # 配 置 802.1X 用 户 使 用 RADIUS 方 案 radius1 进 行 认 证 授 权 计 费 [AP-isp-dom1] authentication lan-access radius-scheme radius1 [AP-isp-dom1] authorization lan-access radius-scheme radius1 [AP-isp-dom1] accounting lan-access radius-scheme radius1 [AP-isp-dom1] quit # 配 置 使 用 dom1 认 证 域 为 默 认 域 [AP] domain default enable dom1 (5) 将 无 线 服 务 模 板 绑 定 到 WLAN-Radio 0/1 接 口 [AP] interface WLAN-Radio 0/1 [AP-WLAN-Radio0/1] undo shutdown [AP-WLAN-Radio0/1] service-template service1 [AP-WLAN-Radio0/1] quit 4. 验 证 配 置 # 配 置 完 成 后, 在 AP 上 执 行 display wlan service-template 命 令, 可 以 看 到 无 线 服 务 模 板 的 配 置 情 况 如 下 [AP] display wlan service-template service1 Service template name : service1 SSID : service SSID-hide Service template status : Enabled Maximum clients per BSS : 64 VLAN ID : 1 1-23

AKM mode : PSK Security IE : WPA Cipher suite : CCMP TKIP countermeasure time : 0 PTK lifetime : 43200 sec GTK rekey : Enabled GTK rekey method : Time-based GTK rekey time : 86400 sec GTK rekey client-offline : Enabled User authentication mode : Central WEP mode : Static Aauthentication mode : 802.1X Intrusion protection Intrusion protection mode : Temporary-block Temporary block time : 180 sec Temporary service stop time : 20 sec Fail VLAN ID : Not configured 802.1X handshake 802.1X handshake secure 802.1X domain : Not configured MAC-auth domain : Not configured Max 802.1X users : 4096 Max MAC-auth users : 4096 802.1X re-authenticate Authorization fail mode : Online Accounting fail mode : Online Authorization : Permitted Key derivation : N/A PMF status 1.9.5 动 态 WEP 配 置 举 例 1. 组 网 需 求 如 图 1-12 所 示,AP 旁 挂 在 Switch 上,Switch 同 时 作 为 DHCP server 为 AP 和 Client 分 配 IP 地 址 客 户 端 链 路 层 认 证 使 用 开 放 式 系 统 认 证, 客 户 端 通 过 802.1X 接 入 认 证 的 方 式 实 现 客 户 端 可 使 用 用 户 名 abcdef 和 密 码 123456 接 入 WLAN 网 络 的 目 的 通 过 配 置 客 户 端 和 AP 之 间 的 数 据 报 文 采 用 802.1X 接 入 认 证 与 动 态 WEP 来 确 保 用 户 数 据 的 传 输 安 全 1-24

2. 组 网 图 图 1-12 802.1X 认 证 配 置 组 网 图 3. 配 置 步 骤 下 述 配 置 中 包 含 了 若 干 AAA/RADIUS 协 议 的 配 置 命 令, 关 于 这 些 命 令 的 详 细 介 绍, 请 参 见 安 全 命 令 参 考 中 的 AAA 完 成 802.1X 客 户 端 的 配 置 完 成 RADIUS 服 务 器 的 配 置, 添 加 用 户 账 户, 用 户 名 为 abcedf, 密 码 为 123456 (1) 创 建 无 线 服 务 模 板 # 创 建 无 线 服 务 模 板 service1 <AP> system-view [AP] wlan service-template service1 # 配 置 无 线 服 务 的 SSID 为 service [AP-wlan-st-service1] ssid service (2) 配 置 动 态 WEP 方 式 加 密 # 配 置 WEP 为 dynamic [AP-wlan-st-service1] wep mode dynamic # 配 置 用 户 接 入 方 式 为 802.1X 认 证 [AP-wlan-st-service1] client-security authentication-mode dot1x # 配 置 使 能 无 线 服 务 模 板 [AP-wlan-st-service1] service-template enable [AP-wlan-st-service1] quit (3) 创 建 RADIUS 方 案 # 创 建 RADIUS 方 案 radius1 并 进 入 其 视 图 [AP] radius scheme radius1 # 配 置 主 认 证 / 计 费 RADIUS 服 务 器 的 IP 地 址 [AP-radius-radius1] primary authentication 10.1.1.3 1812 [AP-radius-radius1] primary accounting 10.1.1.3 1813 1-25

# 配 置 AP 与 认 证 / 计 费 RADIUS 服 务 器 交 互 报 文 时 的 共 享 密 钥 为 明 文 字 符 串 123456 [AP-radius-radius1] key authentication simple 123456 [AP-radius-radius1] key accounting simple 123456 # 配 置 发 送 给 RADIUS 服 务 器 的 用 户 名 不 携 带 域 名 [AP-radius-radius1] user-name-format without-domain [AP-radius-radius1] quit 发 送 给 服 务 器 的 用 户 名 是 否 携 带 域 名 与 服 务 器 端 是 否 接 受 携 带 域 名 的 用 户 名 以 及 服 务 器 端 的 配 置 有 关 : 若 服 务 器 端 不 接 受 携 带 域 名 的 用 户 名, 或 者 服 务 器 上 配 置 的 用 户 认 证 所 使 用 的 服 务 不 携 带 域 名 后 缀, 则 Device 上 指 定 不 携 带 用 户 名 (without-domain); 若 服 务 器 端 可 接 受 携 带 域 名 的 用 户 名, 且 服 务 器 上 配 置 的 用 户 认 证 所 使 用 的 服 务 携 带 域 名 后 缀, 则 Device 上 指 定 携 带 用 户 名 (with-domain) (4) 创 建 认 证 域 并 配 置 802.1X 认 证 方 式 和 RADIUS 方 案 # 配 置 802.1X 认 证 方 式 为 EAP [AP] dot1x authentication-method eap # 创 建 认 证 域 (ISP 域 )dom1 并 进 入 其 视 图 [AP] domain dom1 # 配 置 802.1X 用 户 使 用 RADIUS 方 案 radius1 进 行 认 证 授 权 计 费 [AP-isp-dom1] authentication lan-access radius-scheme radius1 [AP-isp-dom1] authorization lan-access radius-scheme radius1 [AP-isp-dom1] accounting lan-access radius-scheme radius1 [AP-isp-dom1] quit # 配 置 使 用 dom1 认 证 域 为 默 认 域 [AP] domain default enable dom1 (5) 将 无 线 服 务 模 板 绑 定 到 Radio 接 口 [AP] interface WLAN-Radio 0/1 [AP-WLAN-Radio0/1] service-template service1 [AP-WLAN-Radio0/1] quit 4. 验 证 配 置 # 配 置 完 成 后, 在 AP 上 执 行 display wlan service-template 命 令, 可 以 看 到 无 线 服 务 模 板 的 配 置 情 况 如 下 [AP]display wlan service-template service1 Service template name : service1 SSID : service SSID-hide Service template status : Enabled Maximum clients per BSS : 64 VLAN ID : 1 AKM mode : Not configured Security IE : Not configured 1-26

Cipher suite : WEP104 TKIP countermeasure time : 0 PTK lifetime : 43200 sec GTK rekey : Enabled GTK rekey method : Time-based GTK rekey time : 86400 sec GTK rekey client-offline : Enabled User authentication mode : 802.1X WEP mode : Dynamic Authentication mode : 802.1X Intrusionprotection Intrusionprotection mode : Temporary-block Temporary block time : 180 sec Temporaryservicestop time : 20 sec Fail VLAN ID : Not configured 802.1X handshake 802.1X handshake secure 802.1X domain : Not configured MAC-auth domain : Not configured Max 802.1X users : 4096 Max MAC-auth users : 4096 802.1X re-authenticate Authorization fail mode : Online Accounting fail mode : Online Authorization : Permitted Key derivation : N/A PMF status 1-27