WPA2与思科LEAP安全协议有何不同?

原创 2007年09月26日 21:16:00

思科的LEAP(轻型可扩展身份验证协议)是一个专有的、IEEE 802.1X端口访问协议标准批准之前的变体。802.1X是一个框架,让一台身份识别服务器在批准无线用户进入接入点的分布式网络(也就是接入点连接的有线网络)之前验证那个无线用户的证书。802.1X能够与许多不同的证书一起使用,如口令、令牌和证书等。这是通过让802.1X的请求和回答携带任何种类的EAP(可扩展身份验证协议)来完成的。

 

思科LEAP是这些种类的EAP之一,旨在提供口令身份识别。当使用LEAP的时候,接入点查验这个客户机的用户名,在客户机和身份识别服务器转发RADIUS(远程认证拨入用户服务)信息。这台身份认证服务器使用MS-CHAP(微软质询握手身份验证协议)查验客户机的口令。这台客户机不发送其口令,它使用这个口令和盘问生成一个hash(哈希)。这台服务器生成自己的hash,并且将这个hash与客户机发来的hash值进行比较。如果相匹配,这个客户机就被接受了。然后,另一个MS-CHAP交换让客户机识别服务器的身份。当双方都满意时,客户机和服务器就交换加密的密钥,这样,在这个过程中发送的数据就可以受到WEP的保护。

 

遗憾的是,LEAP容易受到字典攻击。首先,用户名是在没有加密的情况下发送的,每一个人都可以发现它。第二,使用字典中的词汇生成的hash值比较客户机发出的hash就能够破解(或者猜出)口令。还有一些共享的软件工具能够自动进行破解。这些软件工具包括Anwrap、Asleap和THC-LEAPcracker。使用非常长的、随机的口令有助于阻止字典攻击。但是,这种绕过漏洞的方法是不实际的,因为许多WLAN与现有的用户名(如Windows域名)和口令一起使用LEAP。事实上,这就是LEAP为什么容易部署的原因。

 

还有许多能够与802.1X一起使用的其它陌生的EAP类型。例如,EAP-TLS支持基于数字证书的双向认证。PEAP(保护的EAP)支持在加密的TLS通道上的MS-CHAPv2口令认证,从而防止偷窥和字典攻击。事实上,有40多种定义的EAP类型。有些比LEAP弱一些(如EAP-MD5),有些功能更强大一些(如EAP-TLS和PEAP)。当然,有一些类型的EAP比LEAP更难使用。例如,要使用EAP-TLS,你的客户机必须要有证书。没有一种EAP类型能够满足每一个人的需求。

 

与WPA2有关的协议如何呢?WPA协议第二版是Wi-Fi联盟管理的一个认证计划。正确采用符合IEEE 802.11i增强安全标准的部件的产品都可以通过WPA2测试。当你购买支持WPA2的无线产品时,这种产品将采用802.1X身份识别和AES加密。这种产品可能与EAP-TLS一起支持802.1X,也可能支持其它的EAP类型。因此,WPA2提供了比LEAP功能更强大的身份识别,以及更强大的数据加密。

 

但是,选择一个EAP类型的协议与WPA2协议一起使用要留给消费者做出决定。因此,安全最终与配置有关,如何做出决定取决于你的WLAN。但是,大多数使用WPA2协议的WLAN都使用功能更强大的EAP类型的协议,而不是使用LEAP。部署WPA2是很复杂的,特别是在拥有多种客户卡和操作系统的网络中。但是,在一家厂商的WLAN中与PEAP一起使用WPA2协议大约同部署思科LEAP一样费力。

 
版权声明:本文为博主原创文章,未经博主允许不得转载。

相关文章推荐

无线网络安全讨论-wep&wpa&wpa2

转自:http://webstone.blog.sohu.com/112145780.html 802.11标准提供了认证和加密两个方面的规范定义。 1、认证:     它定义了两种认证服务:开...

WPA/WPA2安全认证加密原理详解

1.  WPA加密版本介绍 WPA加密算法的的两个版本介绍 WPA = 802.1x + EAP + TKIP +MIC = Pre-shared Key + TKIP + MIC 802.1...

WPA/WPA2安全认证加密原理详解

1.  WPA加密版本介绍 WPA加密算法的的两个版本介绍 WPA = 802.1x + EAP + TKIP +MIC = Pre-shared Key + TKIP + MIC 802.1...
  • B08514
  • B08514
  • 2013-12-25 13:37
  • 6440

无线安全之破解WPA/WPA2 加密WiFi

左上角 是 扫描 周围的WiFi 右上角 是 抓取目标WiFi的握手包 最下面 是 执行冲突攻击模式 用来加快握手包的获取 通过观察 抓包窗口的右上角 可以判断 是否 获取到握手包 此刻 ...

思科模拟器:让同一交换机下不同VLAN间的电脑相互通信

想知道如何让不同VLAN间的电脑相互通信么?快快点进来看看吧

CC2640R2F BLE5.0 蓝牙协议栈GAP Bond管理和LE安全连接

GAP Bond管理和LE安全连接 GAP Bond Manager是一个可配置的模块,使用Bond manager后应用程序可以减少大部分安全机制。下表列出了术语。 术语 描述 ...
内容举报
返回顶部
收藏助手
不良信息举报
您举报文章:深度学习:神经网络中的前向传播和反向传播算法推导
举报原因:
原因补充:

(最多只允许输入30个字)