首页 | 互联网 | IT动态 | Cisco | Windows | Linux | Java | .Net | Oracle | 华为 | 存储世界 | 服务器 | 网络设备 | IDC | 安全 | 求职招聘
IT培训 | 数字网校 | 技术专题 | 电子书下载 | 教学视频 | 网页设计 | 平面设计 | 解决方案 | 直播室 | 虚拟考场 | 搜索 | 博客 | 沙龙 | 论坛
热点关键词:
传联想将推R、T、W等系列新型笔记本电AMD四内核处理器面世 四大服务器商齐
您现在的位置:IT动态>>安全资讯
无线网络安全指南 PEAP验证
来源:比特网 时间:2008-4-12 作者:佚名 保存本文

    对于系统管理员和企业CIO来说,企业无线局域网的安全问题一直是他们关注的重心。本文将介绍Protected Extensible Authentication Protocol (PEAP) Authentication,这是一种基于密码的验证协议,可以帮助企业实现简单安全的验证功能。

  受保护的可扩展身份验证协议 (PEAP) 认证,是一种基于安全密码的认证协议,可以实现简单而又安全的身份验证功能。虽然PEAP也可以用于有线网络环境,但是一般来说,主 要用于无线局域网环境的网络接入保护(NAP)甚至Vista系统中的VPN认证。 虽然市面上还有一些验证协议可以实现与PEAP类似的功能,比如Funk Software的EAP-TTLS ,但是由 于PEAP与Windows操作系统的良好协调性,以及可以通过Windows组策略进行管理的特性,使得PEAP在部署时极其简单。

  为何选PEAP而不是其它商业验证协议

  在非Cisco设备领域,PEAP拥有了相当规模的市场占有率。同时,由于LEAP协议的安全性较差,不少Cisco用户也选择了使用PEAP进行用户验证,尤其是在企业无线局域网市场, PEAP的应用比例更是远远高出其他竞争对手。最近有些Cisco用户开始使用新的Cisco EAP-FAST 协议 ,但是这个协议的安全性并不比LEAP强多少,而且部署相当困难。更糟的是, 很多老型号的Cisco无线设备都不支持Cisco EAP-FAST协议,但是却可以支持PEAP协议。由于PEAP可以兼容几乎全部厂商的全部设备,可以为企业提供至关重要的“设备级验证”功 能,同时可以在活动目录中自动部署(仅在微软的Windows XP/Vista PEAP客户端中。),因此对于企业来说,PEAP是一个最佳的验证协议。这里需要解释的是,我并没有劝大家不 要使用Cisco的硬件产品,因为我本身就对Cisco的硬件可靠性非常满意。我只是建议大家使用更通行的协议,实现最佳的灵活性、兼容性、稳定性以及更方便部署。

  PEAP和PKI

  公开密钥基础结构(PKI)是公开密钥加密方法(PKC)中的一个组件,采用了数字证书 (x.509 format) 和证书验证方法。PEAP使用PKI来确保用户验证过程不会被黑客或恶意人员 截获和破解,这与SSL采用PKI来确保网站或其它敏感网络应用在数据交换过程不被截获并破解的目的是一样的。

  虽然从OSI模型的角度来看,PEAP和SSL分别属于不同的等级(第二层和第五层),但是这两种方式都是依靠服务器端的数字证书来进行密码交换,进而启动一个安全的加密线程 ,就算整个过程在黑客的监视下进行,也可以确保足够的安全性。这个安全线程不仅保护了密码交换,更重要的是可以保护用户的密码验证线程。

  PKI模式采用一个简单的数字文档作为确定拥有者身份的数字证书,实现安全的密码交换。数字证书本身并没有什么价值,而当这个证书被一个被称作证书授权(CA)的受信机 构签名后,就具有了证明身份的作用。为了让CA能够被客户(诸如采用SSL连接进行网络购物的笔记本或台式机)所信任,客户端的证书信任列表(CTL)中应该安装包含有该CA公 钥的“root certificate”,即该CA的根证书。

  目前所有主流操作系统中,都预装了包含可信CA根证书的CTL,这也就是为什么诸如VeriSign这样的公司有权利给全球的服务器颁发证书。采用VeriSign这样具有公信力的认证 机构来建立PKI是一件非常简单的事情,因为该证书已经被几乎所有的电脑以及PDA设备所接受,但是服务器证书的费用每年可能会有数百美元。采用EAP-TLS和CA结合的办法成本更 高,因为你还需要每年为每个客户支付60美元的数字证书费用。

  商业的CA公司还可以为个人提供签名服务,如果你有足够的相关知识和客观条件,可以拥有自己的数字证书,并可以建立自己的CA。这就是为什么很多企业不愿意考虑建立自己 的CA系统,也不愿意每年花300美元获取大型CA公司提供的证书。这也是很多企业选择LEAP并幻想着可以通过强壮的密码弥补LEAP的安全弱点,达到与PEAP相同的安全防御效果。从 我的实际经验看,要说服这些企业采用PKI绝不是一个简单的任务。而为了让大家的工作更轻松,在这里我将教大家如何避免采用商业或者公众的CA公司,而是通过自签名的数字证 书实现安全的无线局域网。

[1] [2] 下一页  

责任编辑:Joya

相关文章
赛门铁克:安全战场已由基础设施转向信息
高明网络面向中国中小企业推出Webperform 中
传微软下周推出下一代安全软件Stirling
索尼:黑客可能已突破PS Network安全防护
个人邮件泄露案落定 法院驳回原告诉讼请求
IT教育专业网站 学赛网隆重上线
影响IT职业教育发展的一些因素的考量
IBM拟发力安全市场 预计明年投资15亿美元
台湾有三支黑客网军专攻大陆 也互相攻击
美国网络零售业发展迅猛 成投资领域新亮点
热点推荐
 文章评论
 精彩友情推荐
·交换机d link
·d-link网络交换机
·edimax交换机
·hp交换机
·hp光纤交换机
·IDC资讯大全
·机房品质万里行
·IDC托管必备知识
·全国IDC报价
·网站推广优化
 
人物焦点
热点关注
频道精选
· 郑码输入法起诉微软案:一场漫长的官司
· 黑客大多是80后 一年能进账千万
· IT就业市场活跃 员工短缺程度十年最高
· 事件分析:从紫田机房事件反思
· 中国互联网最短域名六间房竞得
· 域名投资的十大方向、域名注册关键词
· 域名战火:观望chinamade域名之争
· 传魔兽资料片因审批问题被无限搁置
· 微软高管落井下石游说企业不要使用Skype
 Chinaitlab Group 旗下网站:  中国IT实验室 | 中国IDC圈 | 存储世界 | 数字网校 | 21世纪IT人才网
关于我们 | 广告服务| 成功客户 | 合作媒体 | 网站历史 | 联系我们 | 招聘信息 | 免责声明
Copyright © 2001 - 2007 All Rights Reserved
粤ICP备05089709