wps
中華講師網(wǎng)提供 講師大數(shù)據(jù) | 獨(dú)家
關(guān)鍵詞 wps
平均課酬 20538
講師 13
視頻 3
課程 27
授課見證 122

WPS,英文全稱“Wi-Fi Protected Setup”,WiFi保護(hù)設(shè)置,它是由WiFi聯(lián)盟組織實(shí)施的可選認(rèn)證項(xiàng)目,它主要致力于簡(jiǎn)化無(wú)線網(wǎng)絡(luò)設(shè)置及無(wú)線網(wǎng)絡(luò)加密等工作。一般情況下,用戶在新建一個(gè)無(wú)線網(wǎng)絡(luò)時(shí),為了保證無(wú)線網(wǎng)絡(luò)的安全,都會(huì)對(duì)無(wú)線網(wǎng)絡(luò)名稱(SSID)和無(wú)線加密方式進(jìn)行設(shè)置,即“隱藏SSID”和設(shè)置“無(wú)線網(wǎng)絡(luò)連接密碼”。

  當(dāng)這些設(shè)置完成,客戶端需要連入此無(wú)線網(wǎng)絡(luò)時(shí),就必須手動(dòng)添加網(wǎng)絡(luò)名稱(SSID)及輸入冗長(zhǎng)的無(wú)線加密密碼,這對(duì)很多用戶來(lái)說(shuō)都是一個(gè)繁瑣的過(guò)程。而有了WPS“一鍵加密”,這個(gè)過(guò)程就變得異常簡(jiǎn)單了,我們只需按一下無(wú)線路由器上的WPS鍵,就能輕松快速地完成無(wú)線網(wǎng)絡(luò)連接,并且獲得WPA2級(jí)加密的無(wú)線網(wǎng)絡(luò),讓客戶端用戶可以迅速并安心的體驗(yàn)無(wú)線生活。

WPS的優(yōu)勢(shì)

  WPS可以幫助客戶端用戶自動(dòng)配置網(wǎng)絡(luò)名(SSID)及無(wú)線加密密鑰。對(duì)于普通用戶來(lái)說(shuō),無(wú)需了解SSID和安全密鑰的概念就能實(shí)現(xiàn)安全連接;而且用戶的安全密鑰不可能被外人破解,因?yàn)樗请S機(jī)產(chǎn)生的;最重要的是用戶無(wú)需記憶冗長(zhǎng)的無(wú)線加密密碼,避免了忘記密碼的麻煩。

WPS漏洞和企業(yè)安全

  WPS是設(shè)置啟用安全Wi-Fi網(wǎng)絡(luò)的一種簡(jiǎn)單的方法。該協(xié)議旨在幫助用戶在購(gòu)買了Wi-Fi路由器設(shè)備后,通過(guò)輕松地按下按鈕或者輸入PIN碼接入應(yīng)用程序。WPS在2007年進(jìn)入到消費(fèi)市場(chǎng),自那時(shí)起,WPS就成為非常普遍的無(wú)線保護(hù)方式。但是,有安全研究人員Stefan Viehb哦ck和Craig Heffner發(fā)現(xiàn)了Wi-Fi保護(hù)設(shè)置(WPS)功能中的重大漏洞,這個(gè)漏洞可以用來(lái)繞過(guò)無(wú)線網(wǎng)絡(luò)中配置的加密方法。

  當(dāng)Viehbock分析WPS后,他發(fā)現(xiàn)了一些設(shè)計(jì)缺陷。在他的白皮書中,他介紹了WPS的設(shè)計(jì)缺陷以及WPS為何容易受到PIN暴力破解攻擊。攻擊者只需要嘗試20000個(gè)PIN碼(在免費(fèi)工具的幫助下,這個(gè)過(guò)程最少只需要四小時(shí))就可以獲取對(duì)安全網(wǎng)絡(luò)的訪問(wèn)權(quán)限。他發(fā)布了一個(gè)被稱為WPSCrack的工具來(lái)證明這個(gè)漏洞的嚴(yán)重性。Craig Heffner也發(fā)布了一個(gè)叫Reaver的類似的工具。

  這個(gè)漏洞將如何影響企業(yè)?利用WPS漏洞來(lái)繞過(guò)安全企業(yè)網(wǎng)絡(luò)有幾種方法。攻擊者可以通過(guò)"戰(zhàn)爭(zhēng)駕駛(war drive)"的方法,或者在公共登記處定位有漏洞的WAP以確定目標(biāo)。攻擊者可以通過(guò)嘗試攻擊或者檢查消費(fèi)級(jí)WAP的默認(rèn)SSID是否用于企業(yè)網(wǎng)絡(luò)中,來(lái)確定容易攻擊的WAP.一旦確定了目標(biāo),就可以使用工具來(lái)繞過(guò)安全密鑰訪問(wèn)無(wú)線網(wǎng)絡(luò)。繞過(guò)安全密鑰不能使攻擊者繞過(guò)加密,只能連接到無(wú)線網(wǎng)絡(luò)。如果這是個(gè)流氓WAP,這可能允許攻擊者訪問(wèn)企業(yè)中不安全的客戶端網(wǎng)絡(luò)。

  企業(yè)可以采取的保護(hù)措施:

  大多數(shù)企業(yè)級(jí)無(wú)線網(wǎng)絡(luò)不支持WPS,也不使用啟用WPS的WAP.只有臨時(shí)的或者家庭辦公用戶的WAP支持WPS,這給企業(yè)網(wǎng)絡(luò)帶來(lái)威脅,而流氓WAP構(gòu)成的威脅最大。

  為了緩解WPS漏洞和流氓接入點(diǎn)導(dǎo)致的其他問(wèn)題,企業(yè)應(yīng)該部署工具來(lái)檢測(cè)流氓WAP.企業(yè)可以使用Cain & Abel、針對(duì)Android的無(wú)線分析儀、無(wú)線入侵檢測(cè)系統(tǒng)或者Nmap來(lái)檢測(cè)流氓WAP.使用專門工具來(lái)檢測(cè)流氓WAP可以節(jié)省時(shí)間,因?yàn)閽呙韬托迯?fù)可能非常耗時(shí),而這些工具可以幫助識(shí)別關(guān)于WAP的不同數(shù)據(jù),然后企業(yè)可以優(yōu)先修復(fù)這些有問(wèn)題的WAP.企業(yè)還應(yīng)該注意依賴于WPS且可能用于其網(wǎng)絡(luò)中的嵌入式系統(tǒng),例如手機(jī)、打印機(jī)和掃描儀。企業(yè)可以使用無(wú)線入侵檢測(cè)系統(tǒng)來(lái)檢測(cè)對(duì)WAP的任何惡意連接。這些無(wú)線網(wǎng)絡(luò)還可以被配置為只允許訪問(wèn)所需的網(wǎng)絡(luò)。

  企業(yè)應(yīng)該讓用戶知道這個(gè)漏洞,并解釋這種漏洞對(duì)他們的影響,進(jìn)而對(duì)企業(yè)造成的影響。用戶了解情況后,就能夠通過(guò)升級(jí)其WAP的固件或者禁用WPS來(lái)處理容易受到攻擊的WAP.很多客戶從來(lái)不升級(jí)他們的WAP固件或者不知道如何管理他們的WAP,所以期待他們升級(jí)其固件或者禁用WPS可能無(wú)法實(shí)現(xiàn)。并不是所有供應(yīng)商都發(fā)布了針對(duì)這個(gè)漏洞的修復(fù)程序或者升級(jí)的固件,所以用戶可能需要更頻繁地檢查是否有WAP固件升級(jí)。


Copyright©2008-2024 版權(quán)所有 浙ICP備06026258號(hào)-1 浙公網(wǎng)安備 33010802003509號(hào) 杭州講師網(wǎng)絡(luò)科技有限公司
講師網(wǎng) 3969a.com 直接對(duì)接10000多名優(yōu)秀講師-省時(shí)省力省錢
講師網(wǎng)常年法律顧問(wèn):浙江麥迪律師事務(wù)所 梁俊景律師 李小平律師