【正文】
W L A N 客 戶(hù) 端A C1 、 訪 問(wèn) w w w . b a id u . c o m2 、 未 認(rèn) 證 , 推 送 跳 轉(zhuǎn) 頁(yè) 面3 、 分 析 每 一 個(gè) 跳 轉(zhuǎn) 頁(yè) 面 , 最 終 獲 得 P o r t a l地址 、 W la n a c n a m e 以 及 W la n u s e r ip4 、 訪 問(wèn) P o r t a lP o r t a l服 務(wù) 器5 、 返 回 P o r t a l主 頁(yè) 面6 、 分 析 主 頁(yè) 面 中 與 客 戶(hù) 端 接 口 部 分 , 獲 得 認(rèn)證 地 址 及 相 關(guān) 必 要 參 數(shù)7 、 提 交 用 戶(hù) 名 、 密 碼 以 及 必 要 參 數(shù) 到 認(rèn) 證 地 址8 、 返 回 認(rèn) 證 結(jié) 果客戶(hù)端認(rèn)證流程 本課總結(jié) 第 22 頁(yè) 本課程對(duì) WLAN網(wǎng)絡(luò)安全、認(rèn)證進(jìn)行了介紹,主要包括網(wǎng)絡(luò)安全概念、常用安全手段、常用安全協(xié)議、 WLAN網(wǎng)絡(luò)安全性、常用認(rèn)證方式等內(nèi)容。 第 21 頁(yè) WLAN用戶(hù)認(rèn)證 – 客戶(hù)端接入認(rèn)證 ?客戶(hù)端接入認(rèn)證 客戶(hù)端接入認(rèn)證流程與 Web Portal接入的基本認(rèn)證流程一致。 在開(kāi)通定期自動(dòng)認(rèn)證后,在有效期內(nèi),用戶(hù)如再次接入 WLAN網(wǎng)絡(luò),認(rèn)證流程中不要求用戶(hù)輸入密碼,可以實(shí)現(xiàn)自動(dòng)認(rèn)證。 開(kāi)通及認(rèn)證流程是在用戶(hù)接入時(shí)通過(guò)向用戶(hù)推送含開(kāi)通定期自動(dòng)認(rèn)證選項(xiàng)的認(rèn)證頁(yè)面,并且由用戶(hù)進(jìn)行選擇進(jìn)行定期自動(dòng)認(rèn)證的開(kāi)通。下圖 以 CHAP認(rèn)證為例說(shuō)明 Web Portal接入的基本認(rèn)證流程。使用同一帳號(hào)后上線的用戶(hù)手動(dòng)輸入帳號(hào)和密碼登錄認(rèn)證時(shí),可以將已經(jīng)在線的用戶(hù)強(qiáng)制下線。強(qiáng)制下線是在用戶(hù)認(rèn)證成功后, AC在預(yù)定時(shí)間值時(shí)強(qiáng)制用戶(hù)下線。業(yè)務(wù)使用過(guò)程后進(jìn)行下線流程,下線流程包括用戶(hù)主動(dòng)下線、異常下線和強(qiáng)制用戶(hù)下線三類(lèi)情況。后續(xù)將提供 SIM認(rèn)證能力,基于用戶(hù)的 SIM卡信息自動(dòng)完成 WLAN的認(rèn)證登錄。 第 17 頁(yè) WLAN用戶(hù)認(rèn)證 用戶(hù)需經(jīng)過(guò) WLAN接入認(rèn)證通過(guò)后,才能使用 WLAN業(yè)務(wù)。應(yīng)部署防火墻、 IDS、 DDOS攻擊防護(hù)系統(tǒng)、 Webbased防火墻等安全防護(hù)手段,加強(qiáng) Web Portal的安全防護(hù)。 ?VLAN劃分及 ARP隔離 AC嚴(yán)格劃分 VLAN,將不同 AP劃分到單獨(dú)的 VLAN,嚴(yán)禁 VLAN間互通;禁止同一 AP下的終端用戶(hù)互相發(fā)送 ARP報(bào)文。 ?自動(dòng)切斷用戶(hù)網(wǎng)絡(luò)連接 為了防止非法用戶(hù)惡意占用 WLAN網(wǎng)絡(luò)資源, WLAN接入系統(tǒng)必須能夠支持在指定的時(shí)間間隔后切斷用戶(hù)的 WLAN網(wǎng)絡(luò)連接。用戶(hù)隔離包括同一 AP下用戶(hù)之間的隔離以及不同 AP下網(wǎng)絡(luò)用戶(hù)之間的隔離。另外,應(yīng)積極引導(dǎo)用戶(hù)使用基于短信的動(dòng)態(tài)口令的認(rèn)證方式,從而使釣魚(yú)攻擊失效。如果一個(gè)虛假訪問(wèn)點(diǎn)放置到無(wú)線局域網(wǎng)中,它可以非法獲得合法用戶(hù)的信息(如用戶(hù)名 /密碼等),導(dǎo)致釣魚(yú)攻擊。目前, WLAN作為公共互聯(lián)網(wǎng)的訪問(wèn)通道,在通道層對(duì)所有訪問(wèn)信息進(jìn)行加密的需求并不強(qiáng)烈(用戶(hù)的賬號(hào)信息等敏感數(shù)據(jù)一般都采用應(yīng)用層手段進(jìn)行保護(hù)),因此暫不啟用空口加密功能。 第 15 頁(yè) WLAN網(wǎng)絡(luò)安全性 ?安全措施 WLAN應(yīng)支持如下的安全措施: ?用戶(hù)授權(quán)和認(rèn)證 中國(guó)移動(dòng)采用帳號(hào) /密碼方式的用戶(hù)授權(quán)和認(rèn)證機(jī)制防止非法用戶(hù)使用WLAN網(wǎng)絡(luò)。 ?安全措施 WLAN物理設(shè)備的安全性方面,需要根據(jù) WLAN設(shè)備的各種特性如機(jī)械,電器,溫度等需求來(lái)決定 WLAN物理設(shè)備的安裝方