четверг, 20 сентября 2007 г.

Курс лекций по беспроводным сетям. Беспроводные сети Wi-Fi

Беспроводные сети Wi-Fi
Авторы: А.В. Пролетарский, И.В. Баскаков, Р.А. Федотов, А.В. Бобков, Д.Н. Чирков, В.А. Платонов

1.
Лекция знакомит читателя с основами беспроводных сетей передачи данных, с технологией Wi-Fi и ее преимуществами перед обычными кабельными сетями. Рассматриваются основные элементы сети и их характеристики. Подробно описаны основы передачи данных в беспроводных сетях, технологии модуляции сигналов. Не оставлены без внимания вопросы, связанные с методами доступа к среде в беспроводных сетях, технологией расширенного спектра. Большое внимание уделено кодированию и защите от ошибок, как наиболее важному элементу при понимании технологии беспроводных локальных сетей.
2.
Самый популярный стандарт беспроводных локальных сетей - IEEE 802.11. Именно архитектура этого стандарта очень подробно описывается в ходе лекции. Доступно рассказывается про стек протоколов IEEE 802.11, приводится его устройство. Уровень доступа к среде стандартов 802.11 очень сложен, но благодаря доступному изложению материала проблем возникнуть не должно. Описывается формат кадра MAC-подуровня и их типы.
3.
Существует достаточно много стандартов беспроводной передачи данных, но на практике получили распространение всего три из них: 802.11a, 802.11b и 802.11g. Эти стандарты различны по многим параметрам: скорость передачи данных, диапазон частот, метод модуляции сигнала и многим другим характеристикам. Материал лекции лучше помогает понять различие между стандартами, определить какие из них предпочтительнее в конкретной ситуации. Многообразие схем, справочных таблиц и поясняющих рисунков способствуют лучшему закреплению материала
4.
Беспроводные сети Wi-Fi поддерживают несколько различных режимов работы, реализуемых для конкретных целей. Каждый режим сопровождается пояснительным рисунком для лучшего представления взаимодействия элементов сети. Большим плюсом является подробное описание настройки подключения, используя как встроенные в Windows службы, так и утилиту D-Link AirPlus XtremeG Wreless Utility, которая идет в комплекте с оборудованием D-Link. Очень интересно будет ознакомиться с режимами WDS и WDS WITH AP, которые образуют мостовое соединение. Для лекции характерно большое количество примеров установки, настройки и проверки соединения.
5.
При планировании беспроводной сети необходимо учитывать множество факторов для обеспечения наилучших параметров соединения. Пожалуй, самым главным принципом являются грамотное расположение точек доступа с учетом множества параметров. Подробно рассказывается организация офисной сети со всеми поясняющими рисунками, схемами и графиками. Рассмотрен вопрос связи с помощью беспроводной сети нескольких офисов. Следует обратить внимание на Приложение Б – эта информация поможет грамотно использовать радиочастотный диапазон, а следовательно и выбрать необходимый стандарт беспроводной передачи данных.
6.
WiMAX – очень перспективное направление в развитии беспроводных технологий. Характеристики технологии WiMAX во многом превосходят стандарт IEEE 802.11. Довольно интересно будет ознакомиться с архитектурой работы системы WiMAX. Несомненно, существует несколько режимов работы стандарта IEEE 802.16, подробное описание которых можно найти в лекции. Как ни странно, у новой технологии есть несколько сдерживающих факторов, ограничивающих ее быстрое распространение.
7.
Безопасность – один из ключевых факторов проектирования любых систем. Современные беспроводные технологии предлагают не очень эффективные методы по защите информации. Традиционно различают несколько видов атак на беспроводные сети, различающихся методами, целями и степенью угрозы. В лекции приведены вспомогательные рисунки, благодаря которым становится видно на каком этапе возникает угроза. Большая часть лекции уделена вопросам криптографии: множество новых определений, систем шифрования, методов защиты данных.
8.
Продолжая рассматривать тему безопасности беспроводных сетей, остановимся более подробно на механизмах шифрования. Основное внимание уделено механизму шифрования WEP: его особенностям и уязвимостям. Подробно описываются принципы активных и пассивных сетевых атак, потоковое и блочное шифрования. Каждый метод имеет свои плюсы и минусы; о которых рассказывается в данной лекции.
9.
Основных стандартов аутентификации в беспроводных сетях несколько. Каждый из них имеет свои преимущества и недостатки. У каждого есть свой, довольно сложный, принцип работы. Характерно большое количество вспомогательных схем, скриншотов утилиты D-Link AirPlus XtremeG Wreless Utility с необходимыми настройками. Не бывает абсолютно защищенных стандартов, и поэтому уделено внимание вопросам уязвимости каждого механизма аутентификации. Очень интересная лекция, помогает читателю более глубоко понять алгоритмы работы тех или иных стандартов, избежать проблем несанкционированного доступа в будущем.
10.
Наиболее современные методы позволяют организовывать так называемые VPN, т.е. пользоваться общедоступной телекоммуникационной инфраструктурой для предоставления удаленным офисам или отдельным пользователям безопасного доступа к сети организации. Существует много способов классификации VPN, но в лекции подробно освещены три самые основные и часто встречающиеся. Выбор туннельного протокола VPN – важная задача на этапе проектирования виртуальной частной сети. Системы обнаружения вторжений очень сложны и включают множество элементов. Разобраться в архитектуре данных систем помогает доступность материала лекции.
11.
Правильная установка и настройка антенн требует определенных знаний. Необходимо иметь представление о диаграммах направленности и поляризации антенн. Правильный расчет коэффициента усиления на начальном этапе поможет избежать ошибок и неправильной работы антенн при эксплуатации. Необходимо также учитывать различного рода искажения при передаче сигнала, которые оказывают крайне негативные воздействие на него. В целом, лекция будет полезна для понимания сути работы антенн.
12.
Заключительная лекция курса. Довольно сложная для изучения. Характерно множество формул, математических расчетов и примеров. Уделено внимание расчету дальности работы беспроводного канала связи, зависимости чувствительности от скорости передачи данных, проводится расчет зон Френеля. Очень хорошо и доступно описано построение антенно-фидерных трактов и радиосистем с внешними антеннами. Множество рисунков, фотографий и схем делают материал лекции более доступным.
Дополнительные материалы
Глоссарий

WiMAX – очень перспективное направление в развитии беспроводных технологий. Характеристики технологии WiMAX во многом превосходят стандарт IEEE 802.11. Довольно интересно будет ознакомиться с архитектурой работы системы WiMAX. Несомненно, существует несколько режимов работы стандарта IEEE 802.16, подробное описание которых можно найти в лекции. Как ни странно, у новой технологии есть несколько сдерживающих факторов, ограничивающих ее быстрое распространение.

Цели и задачи WiMAX

При всем богатстве выбора сетевых подключений сложно одновременно соблюсти три основных требования к сетевым соединениям: высокая пропускная способность, надежность и мобильность. Решить подобную задачу может следующее поколение беспроводных технологий - WiMAX (Worldwide Interoperability for Microwave Access), стандарт IEEE 802.16.

Для продвижения и развития технологии WiMAX был сформирован WiMAX-форум: http://www.wimaxforum.org на базе рабочей группы IEEE 802.16, созданной в 1999 году. В форум вошли такие фирмы, как Nokia, Harris Corporation, Ensemble, Crosspan и Aperto. К маю 2005 года форум объединял уже более 230 участников. В том же году Всемирный съезд по вопросам информационного сообщества (World Summit on Information Society - WSIS) сформулировал следующие задачи, которые были возложены на технологию WiMAX:

  1. Обеспечить при помощи WiMAX доступ к услугам информационных и коммуникационных технологий для небольших поселений, удаленных регионов, изолированных объектов, учитывая при этом, что в развивающихся странах 1,5 миллиона поселений с числом жителей более 100 человек не подключены к телефонным сетям и не имеют кабельного сообщения с крупными городами.
  2. Обеспечить при помощи WiMAX доступ к услугам информационных и коммуникационных технологий более половины населения планеты в пределах досягаемости, учитывая при этом, что общее число пользователей Internet в 2005 году составляло приблизительно 960 млн человек, или около 14,5 % всего населения Земли.

Цель технологии WiMAX заключается в том, чтобы предоставить универсальный беспроводной доступ для широкого спектра устройств (рабочих станций, бытовой техники "умного дома", портативных устройств и мобильных телефонов) и их логического объединения - локальных сетей. Надо отметить, что данная технология имеет ряд преимуществ:

  1. По сравнению с проводными (xDSL или широкополосным), беспроводными или спутниковыми системами сети WiMAX должны позволить операторам и сервис-провайдерам экономически эффективно охватить не только новых потенциальных пользователей, но и расширить спектр информационных и коммуникационных технологий для пользователей, уже имеющих фиксированный (стационарный) доступ.
  2. Стандарт объединяет технологии уровня оператора связи (для объединения многих подсетей и предоставления им доступа к Internet), а также технологии "последней мили" (конечного отрезка от точки входа в сеть провайдера до компьютера пользователя), что создает универсальность и, как следствие, повышает надежность системы.
  3. Беспроводные технологии более гибки и, как следствие, проще в развертывании, так как по мере необходимости могут масштабироваться.
  4. Простота установки как фактор уменьшения затрат на развертывание сетей в развивающихся странах, малонаселенных или удаленных районах.
  5. Дальность охвата является существенным показателем системы радиосвязи. На данный момент большинство беспроводных технологий широкополосной передачи данных требуют наличия прямой видимости между объектами сети. WiMAX благодаря использованию технологии OFDM создает зоны покрытия в условиях отсутствия прямой видимости от клиентского оборудования до базовой станции, при этом расстояния исчисляются километрами.
  6. Технология WiMAX изначально содержит протокол IP, что позволяет легко и прозрачно интегрировать ее в локальные сети.
  7. Технология WiMAX подходит для фиксированных, перемещаемых и подвижных объектов сетей на единой инфраструктуре.

Принципы работы

Система WiMAX состоит из двух основных частей:

  1. Базовая станция WiMAX, может размещаться на высотном объекте - здании или вышке.
  2. Приемник WiMAX: антенна с приемником (рис. 6.1).

Соединение между базовой станцией и клиентским приемником производится в СВЧ диапазоне 2-11 ГГц. Данное соединение в идеальных условиях позволяет передавать данные со скоростью до 20 Мбит/с и не требует, чтобы станция находилась на расстоянии прямой видимости от пользователя. Этот режим работы базовой станции WiMAX близок широко используемому стандарту 802.11 (Wi-Fi), что допускает совместимость уже выпущенных клиентских устройств и WiMAX.

Архитектура WiMAX

Рис. 6.1. Архитектура WiMAX

Следует помнить, что технология WiMAX применяется как на "последней миле" - конечном участке между провайдером и пользователем, - так и для предоставления доступа региональным сетям: офисным, районным.

Между соседними базовыми станциями устанавливается постоянное соединение с использованием сверхвысокой частоты 10-66 ГГц радиосвязи прямой видимости. Данное соединение в идеальных условиях позволяет передавать данные со скоростью до 120 Мбит/с. Ограничение по условию прямой видимости, разумеется, не является преимуществом, однако оно накладывается только на базовые станции, участвующие в цельном покрытии района, что вполне возможно реализовать при размещении оборудования.

Как минимум одна из базовых станций может быть постоянно связана с сетью провайдера через широкополосное скоростное соединение. Фактически, чем больше станций имеют доступ к сети провайдера, тем выше скорость и надежность передачи данных. Однако даже при небольшом количестве точек система способна корректно распределить нагрузку за счет сотовой топологии.

На базе сотового принципа разрабатываются также пути построения оптимальной сети, огибающей крупные объекты (например, горные массивы), когда серия последовательных станций передает данные по эстафетному принципу. Подобные разработки планируется включить в следующую версию стандарта. Ожидается, что эти изменения позволят существенно поднять скорость (рис. 6.2).

Покрытие WiMAX

Рис. 6.2. Покрытие WiMAX

По структуре сети стандарта IEEE 802.16 очень похожи на традиционные сети мобильной связи: здесь тоже имеются базовые станции, которые действуют в радиусе до 50 км, при этом их также необязательно устанавливать на вышках. Для них вполне подходят крыши домов, требуется лишь соблюдение условия прямой видимости между станциями. Для соединения базовой станции с пользователем необходимо наличие абонентского оборудования. Далее сигнал может поступать по стандартному Ethernet-кабелю, как непосредственно на конкретный компьютер, так и на точку доступа стандарта 802.11 Wi-Fi или в локальную проводную сеть стандарта Ethernet.

Это позволяет сохранить существующую инфраструктуру районных или офисных локальных сетей при переходе с кабельного доступа на WiMAX. Кроме того, это дает возможность максимально упростить развертывание сетей, используя знакомые технологии для подключения компьютеров.

Режимы работы

Стандарт 802.16e-2005 вобрал в себя все ранее выходившие версии и на данный момент предоставляет следующие режимы:

  1. Fixed WiMAX - фиксированный доступ.
  2. Nomadic WiMAX - сеансовый доступ.
  3. Portable WiMAX - доступ в режиме перемещения.
  4. Mobile WiMAX - мобильный доступ.

Рассмотрим все эти режимы подробнее.

Fixed WiMAX

Фиксированный доступ представляет собой альтернативу широкополосным проводным технологиям (xDSL, T1 и т. п.). Стандарт использует диапазон частот 10-66 ГГц. Этот частотный диапазон из-за сильного затухания коротких волн требует прямой видимости между передатчиком и приемником сигнала (рис. 6.3).

С другой стороны, данный частотный диапазон позволяет избежать одной из главных проблем радиосвязи - многолучевого распространения сигнала. При этом ширина каналов связи в этом частотном диапазоне довольно велика (типичное значение - 25 или 28 МГц), что позволяет достигать скоростей передачи до 120 Мбит/с. Фиксированный режим включался в версию стандарта 802.16d-2004 и уже используется в ряде стран. Однако большинство компаний, предлагающих услуги Fixed WiMAX, ожидают скорого перехода на портативный и в дальнейшем на мобильный WiMAX.

Nomadic WiMAX

Сеансовый (кочующий) доступ добавил понятие сессий к уже существующему Fixed WiMAX. Наличие сессий позволяет свободно перемещать клиентское оборудование между сессиями и восстанавливать соединение уже с помощью других вышек WiMAX, нежели те, что использовались во время предыдущей сессии. Такой режим разработан в основном для портативных устройств, таких как ноутбуки, КПК. Введение сессий позволяет также уменьшить расход энергии клиентского устройства, что тоже немаловажно для портативных устройств.

Прямая видимость между передатчиком и приемником сигнала

Рис. 6.3. Прямая видимость между передатчиком и приемником сигнала

Portable WiMAX

Для режима Portable WiMAX добавлена возможность автоматического переключения клиента от одной базовой станции WiMAX к другой без потери соединения. Однако для данного режима все еще ограничена скорость передвижения клиентского оборудования - 40 км/ч. Впрочем, уже в таком виде можно использовать клиентские устройства в дороге (в автомобиле при движении по жилым районам города, где скорость ограничена, на велосипеде, двигаясь пешком и т. д.).

Введение данного режима сделало целесообразным использование технологии WiMAX для смартфонов и КПК (рис. 6.4). В 2006 году начат выпуск устройств, работающих в портативном режиме WiMAX. Считается, что до 2008 года внедрение и продвижение на рынок именно этого режима будет приоритетным.

Использование технологии WiMax для смартфонов и КПК

Рис. 6.4. Использование технологии WiMax для смартфонов и КПК

Mobile WiMAX

Этот режим был разработан в стандарте 802.16e-2005 и позволил увеличить скорость перемещения клиентского оборудования до 120 км/ч. Основные достижения этого режима:

  1. Устойчивость к многолучевому распространению сигнала и собственным помехам.
  2. Масштабируемая пропускная способность канала.
  3. Технология Time Division Duplex (TDD), которая позволяет эффективно обрабатывать асимметричный трафик и упрощает управление сложными системами антенн за счет эстафетной передачи сессии между каналами.
  4. Технология Hybrid-Automatic Repeat Request (H-ARQ), которая позволяет сохранять устойчивое соединение при резкой смене направления движения клиентского оборудования.
  5. Распределение выделяемых частот и использование субканалов при высокой загрузке позволяет оптимизировать передачу данных с учетом силы сигнала клиентского оборудования.
  6. Управление энергосбережением позволяет оптимизировать затраты энергии на поддержание связи портативных устройств в режиме ожидания или простоя.
  7. Технология Network-Optimized Hard Handoff (HHO), которая позволяет до 50 миллисекунд и менее сократить время на переключение клиента между каналами.
  8. Технология Multicast and Broadcast Service (MBS), которая объединяет функции DVB-H, MediaFLO и 3GPP E-UTRA для:
    • достижения высокой скорости передачи данных с использованием одночастотной сети;
    • гибкого распределения радиочастот;
    • низкого потребления энергии портативными устройствами;
    • быстрого переключения между каналами.
  9. Технология Smart Antenna, поддерживающая субканалы и эстафетную передачу сессии между каналами, что позволяет использовать сложные системы антенн, включая формирование диаграммы направленности, пространственно-временное маркирование, пространственное мультиплексирование (уплотнение).
  10. Технология Fractional Frequency Reuse, которая позволяет контролировать наложение/пересечение каналов для повторного использования частот с минимальными потерями.
  11. Размер фрейма в 5 миллисекунд обеспечивает компромисс между надежностью передачи данных за счет использования малых пакетов и накладными расходами за счет увеличения числа пакетов (и, как следствие, заголовков).

Стандарт WiMAX сегодня находится на стадии тестирования. Единственная конкурентоспособная версия стандарта, для которой существует лицензия на оборудование, - это Fixed WiMAX. Однако провайдеры не спешат заменять дорогостоящее, но уже работающее оборудование новым, ибо это требует существенных вложений без возможности поднять производительность (и, соответственно, цену на услуги) и вернуть вложенные средства быстро.

При развертывании WiMAX-сетей там, где доступа к Internet раньше не было, приходится сталкиваться с проблемой наличия в малонаселенных или удаленных регионах достаточного числа потенциальных пользователей, обладающих необходимым оборудованием или денежными средствами на его приобретение. То же касается и перехода на Mobile WiMAX после его лицензирования, так как, помимо затрат провайдеров на модернизацию операторского оборудования, следует учитывать затраты пользователей на модернизацию клиентского оборудования: приобретение WiMAX-карт и обновление портативных устройств.

Вторым сдерживающим фактором является позиция многих специалистов, которые считают недопустимым использование сверхвысоких частот радиосвязи прямой видимости, вредных для здоровья человека. Наличие вышек на расстоянии десятков метров от жилых объектов (а базовые станции рекомендуется устанавливать на крышах домов) может пагубно сказаться на здоровье жителей, особенно детей. Однако результатов медицинских экспериментов, подтверждающих наличие или высокую вероятность вреда, пока не опубликовано.

Третьим фактором является, как ни странно, быстрое развитие стандарта. Появление новых, принципиально различных версий стандарта WiMAX, приводит к вопросу о неизбежной смене оборудования через несколько лет. Так, станции, сейчас работающие в режиме Fixed WiMAX, не смогут поддерживать Mobile WiMAX. При переходе на следующий стандарт потребуется обновление части оборудования, что отпугивает крупных провайдеров. На данный момент внедрение и использование Fixed WiMAX на коммерческой основе могут позволить себе только небольшие компании, которые не планируют значительного расширения (в том числе территориального) и используют новые технологии для привлечения клиентов.

И, наконец, четвертым фактором является наличие конкурентного стандарта широкополосной связи, использующего близкие диапазоны радиочастот - WBro. Этот стандарт тоже до конца не лицензирован, однако он уже получил определенную известность. А потому всегда существует вероятность, что через несколько лет предпочтительным окажется не WiMAX, а WBro. И компании, вложившие средства в разработку и внедрение WiMAX-систем, серьезно пострадают. Впрочем, из-за схожести стандартов существует также вероятность слияния и в дальнейшем использования оборудования, поддерживающего оба стандарта одновременно.

Таким образом, при видимых преимуществах стандарта еще рано говорить о тотальном внедрении технологии или даже о возможности перехода на нее и отказа от существующих сетевых решений. Необходимо сначала получить первое лицензированное оборудование стандарта Mobile WiMAX, а также результаты полевых испытаний. Затем можно ожидать утверждения стандартов версии 802.16f (Full Mobile WiMAX) и 802.16m.

Первый из них включает в себя алгоритмы обхода препятствий и оптимизацию сотовой топологии покрытия между базовыми станциями. Второй стандарт должен поднять скорость передачи данных со стационарным клиентским оборудованием до 1 Гбит/с и с мобильным клиентским оборудованием - до 100 Мбит/с. Эти стандарты планируется утвердить в 2008-2009 годах соответственно.

Далее можно ожидать лицензирования оборудования с поддержкой новых стандартов, конкуренции на рынке производства оборудования и услуг доступа через WiMAX. И только тогда можно будет говорить о действительных преимуществах и недостатках этой технологии по сравнению с ныне существующими.

7. Лекция: Угрозы и риски безопасности беспроводных сетей


Безопасность – один из ключевых факторов проектирования любых систем. Современные беспроводные технологии предлагают не очень эффективные методы по защите информации. Традиционно различают несколько видов атак на беспроводные сети, различающихся методами, целями и степенью угрозы. В лекции приведены вспомогательные рисунки, благодаря которым становится видно на каком этапе возникает угроза. Большая часть лекции уделена вопросам криптографии: множество новых определений, систем шифрования, методов защиты данных.

Главное отличие беспроводных сетей от проводных связано с абсолютно неконтролируемой областью между конечными точками сети. В достаточно широком пространстве сетей беспроводная среда никак не контролируется. Современные беспроводные технологии предлагают ограниченный набор средств управления всей областью развертывания сети. Это позволяет атакующим, находящимся в непосредственной близости от беспроводных структур, производить целый ряд нападений, которые были невозможны в проводной сети. Обсудим характерные только для беспроводного окружения угрозы безопасности, оборудование, которое используется при атаках, проблемы, возникающие при роуминге от одной точки доступа к другой, укрытия для беспроводных каналов и криптографическую защиту открытых коммуникаций.

Подслушивание

Наиболее распространенная проблема в таких открытых и неуправляемых средах, как беспроводные сети, - возможность анонимных атак. Анонимные вредители могут перехватывать радиосигнал и расшифровывать передаваемые данные, как показано на рис. 7.1.

Оборудование, используемое для подслушивания в сети, может быть не сложнее того, которое используется для обычного доступа к этой сети. Чтобы перехватить передачу, злоумышленник должен находиться вблизи от передатчика. Перехваты такого типа практически невозможно зарегистрировать, и еще труднее помешать им. Использование антенн и усилителей дает злоумышленнику возможность находиться на значительном растоянии от цели в процессе перехвата.

Подслушивание позволяет собрать информацию в сети, которую впоследствии предполагается атаковать. Первичная цель злоумышленника - понять, кто использует сеть, какие данные в ней доступны, каковы возможности сетевого оборудования, в какие моменты его эксплуатируют наиболее и наименее интенсивно и какова территория развертывания сети. Все это пригодится для того, чтобы организовать атаку на сеть. Многие общедоступные сетевые протоколы передают такую важную информацию, как имя пользователя и пароль, открытым текстом. Перехватчик может использовать добытые данные для того, чтобы получить доступ к сетевым ресурсам. Даже если передаваемая информация зашифрована, в руках злоумышленника оказывается текст, который можно запомнить, а потом уже раскодировать.

Атака "подслушивание"

Рис. 7.1. Атака "подслушивание"

Другой способ подслушивания - подключение к беспроводной сети. Активное подслушивание в локальной беспроводной сети обычно основано на неправильном использовании протокола Address Resolution Protocol (ARP). Изначально эта технология была создана для "прослушивания" сети. В действительности мы имеем дело с атакой типа MITM (Man In The Middle - "человек посередине") на уровне связи данных. Они могут принимать различные формы и используются для разрушения конфиденциальности и целостности сеанса связи. Атаки MITM более сложны, чем большинство других атак: для их проведения требуется подробная информация о сети. Злоумышленник обычно подменяет идентификацию одного из сетевых ресурсов. Когда жертва атаки инициирует соединение, мошенник перехватывает его и затем завершает соединение с требуемым ресурсом, а потом пропускает все соединения с этим ресурсом через свою станцию. При этом атакующий может посылать и изменять информацию или подслушивать все переговоры и потом расшифровывать их.

Атакующий посылает ARP-ответы, на которые не было запроса, к целевой станции локальной сети, которая отправляет ему весь проходящий через нее трафик. Затем злоумышленник будет отсылать пакеты указанным адресатам.

Таким образом, беспроводная станция может перехватывать трафик другого беспроводного клиента (или проводного клиента в локальной сети).

Отказ в обслуживании (Denial of Service - DOS)

Полную парализацию сети может вызвать атака типа DOS. Во всей сети, включая базовые станции и клиентские терминалы, возникает такая сильная интерференция, что станции не могут связываться друг с другом (рис. 7.2). Эта атака выключает все коммуникации в определенном районе. Если она проводится в достаточно широкой области, то может потребовать значительных мощностей. Атаку DOS на беспроводные сети трудно предотвратить или остановить. Большинство беспроводных сетевых технологий использует нелицензированные частоты - следовательно, допустима интерференция от целого ряда электронных устройств.

Атака "отказ в обслуживании" в беспроводных коммуникациях

Рис. 7.2. Атака "отказ в обслуживании" в беспроводных коммуникациях

Глушение клиентской станции

Глушение в сетях происходит тогда, когда преднамеренная или непреднамеренная интерференция превышает возможности отправителя или получателя в канале связи, и канал выходит из строя. Атакующий может использовать различные способы глушения.

Глушение клиентской станции дает мошеннику возможность подставить себя на место заглушенного клиента, как показано на рис. 7.3. Также глушение может использоваться для отказа в обслуживании клиента, чтобы ему не удавалось реализовать соединение. Более изощренные атаки прерывают соединение с базовой станцией, чтобы затем она была присоединена к станции злоумышленника.

Глушение базовой станции

Глушение базовой станции предоставляет возможность подменить ее атакующей станцией, как показано на рис. 7.4. Такое глушение лишает пользователей доступа к услугам.

Атака глушения клиента для перехвата соединения

Рис. 7.3. Атака глушения клиента для перехвата соединения

Атака глушения базовой станции для перехвата соединения

Рис. 7.4. Атака глушения базовой станции для перехвата соединения

Как отмечалось выше, большинство беспроводных сетевых технологий использует нелицензированные частоты. Поэтому многие устройства, такие как радиотелефоны, системы слежения и микроволновые печи, могут влиять на работу беспроводных сетей и глушить беспроводное соединение. Чтобы предотвратить такие случаи непреднамеренного глушения, прежде чем покупать дорогостоящее беспроводное оборудование, надо тщательно проанализировать место его установки. Такой анализ поможет убедиться в том, что другие устройства не помешают коммуникациям.

Угрозы криптозащиты

В беспроводных сетях применяются криптографические средства для обеспечения целостности и конфиденциальности информации. Однако оплошности приводят к нарушению коммуникаций и использованию информации злоумышленниками.

WEP - это криптографический механизм, созданный для обеспечения безопасности сетей стандарта 802.11. Этот механизм разработан с единственным статическим ключом, который применяется всеми пользователями. Управляющий доступ к ключам, частое их изменение и обнаружение нарушений практически невозможны. Исследование WEP-шифрования выявило уязвимые места, из-за которых атакующий может полностью восстановить ключ после захвата минимального сетевого трафика. В Internet есть средства, которые позволяют злоумышленнику восстановить ключ в течение нескольких часов. Поэтому на WEP нельзя полагаться как на средство аутентификации и конфиденциальности в беспроводной сети. Использовать описанные криптографические механизмы лучше, чем не использовать никаких, но, с учетом известной уязвимости, необходимы другие методы защиты от атак. Все беспроводные коммуникационные сети подвержены атакам прослушивания в период контакта (установки соединения, сессии связи и прекращения соединения). Сама природа беспроводного соединения не позволяет его контролировать, и потому оно требует защиты. Управление ключом, как правило, вызывает дополнительные проблемы, когда применяется при роуминге и в случае общего пользования открытой средой. Далее мы более внимательно рассмотрим проблемы криптографии и их решения.

Анонимность атак

Беспроводной доступ обеспечивает полную анонимность атаки. Без соответствующего оборудования в сети, позволяющего определять местоположение, атакующий может легко сохранять анонимность и прятаться где угодно на территории действия беспроводной сети. В таком случае злоумышленника трудно поймать и еще сложнее передать дело в суд.

В недалеком будущем прогнозируется ухудшение распознаваемости атак в Internet из-за широкого распространения анонимных входов через небезопасные точки доступа. Уже существует много сайтов, где публикуются списки таких точек, которые можно использовать с целью вторжения. Важно отметить, что многие мошенники изучают сети не для атак на их внутренние ресурсы, а для получения бесплатного анонимного доступа в Internet, прикрываясь которым, они атакуют другие сети. Если операторы связи не принимают мер предосторожности против таких нападений, они должны нести ответственность за вред, причиняемый другим сетям при использовании их доступа к Internet.

Физическая защита

Устройства беспроводного доступа к сети должны быть маленькими и переносимыми (КПК, ноутбуки), как и точки доступа. Кража таких устройств во многом приводит к тому, что злоумышленник может попасть в сеть, не предпринимая сложных атак, т. к. основные механизмы аутентификации в стандарте 802.11 рассчитаны на регистрацию именно физического аппаратного устройства, а не учетной записи пользователя. Так что потеря одного сетевого интерфейса и несвоевременное извещение администратора может привести к тому, что злоумышленник получит доступ к сети без особых хлопот.

Основы криптографии

Термины и их определения

Аутентификация: определение источника информации, то есть конечного пользователя или устройства (центрального компьютера, сервера, коммутатора, маршрутизатора и т. д.).

Целостность данных: обеспечение неизменности данных в ходе их передачи.

Конфиденциальность данных: обеспечение просмотра данных в приемлемом формате только для лиц, имеющих право на доступ к этим данным.

Шифрование: метод изменения информации таким образом, что прочитать ее не может никто, кроме адресата, который должен ее расшифровать.

Расшифровка: метод восстановления измененной информации и приведения ее в читаемый вид.

Ключ: цифровой код, который может использоваться для шифрования и расшифровки информации, а также для ее подписи.

Общий ключ: цифровой код, используемый для шифрования/расшифровки информации и проверки цифровых подписей; этот ключ может быть широко распространен; общий ключ используется с соответствующим частным ключом.

Частный ключ: цифровой код, используемый для шифрования/расшифровки информации и проверки цифровых подписей; владелец этого ключа должен держать его в секрете; частный ключ используется с соответствующим общим ключом.

Секретный ключ: цифровой код, совместно используемый двумя сторонами для шифрования и расшифровки данных.

Хэш-функция: математический расчет, результатом которого является последовательность битов (цифровой код). Имея этот результат, невозможно восстановить исходные данные, использовавшиеся для расчета.

Хэш: последовательность битов, полученная в результате расчета хэш-функции.

Результат обработки сообщения (Message digest): величина, выдаваемая хэш-функцией (то же, что и "хэш").

Шифр: любой метод шифрования данных.

Цифровая подпись: последовательность битов, прилагаемая к сообщению (зашифрованный хэш), которая обеспечивает аутентификацию и целостность данных.

AAA (Authentication, Authorization, Accounting): архитектура аутентификации, авторизации и учета.

VPN (Virtual Private Networks): виртуальные частные сети.

IDS (Intrusion Detection System): системы обнаружения вторжений.

Криптография

Криптографией называется наука о составлении и расшифровке закодированных сообщений. Криптография является важным элементом для механизмов аутентификации, целостности и конфиденциальности.

Аутентификация служит средством подтверждения личности отправителя или получателя информации. Целостность означает, что данные не были изменены, а конфиденциальность обеспечивает ситуацию, при которой данные не может понять никто, кроме их отправителя и получателя. Обычно криптографические механизмы существуют в виде алгоритма (математической функции) и секретной величины (ключа).

Аутентификация, целостность данных и конфиденциальность данных поддерживаются тремя типами криптографических функций: симметричным шифрованием, асимметричным шифрованием и хэш-функциями.

Симметричное шифрование

Симметричное шифрование, которое часто называют шифрованием с помощью секретных ключей, в основном используется для обеспечения конфиденциальности данных. Для того чтобы обеспечить конфиденциальность данных, абоненты должны совместно выбрать единый математический алгоритм, который будет использоваться для шифрования и расшифровки данных. Кроме того, им нужно выбрать общий ключ (секретный ключ), который будет использоваться с принятым ими алгоритмом шифрования/расшифровки.

Пример симметричного шифрования показан на рис. 7.5.

Симметричное шифрование

увеличить изображение
Рис. 7.5. Симметричное шифрование

Сегодня широко используются такие алгоритмы секретных ключей, как Data Encryption Standard (DES), 3DES (или "тройной DES") и International Data Encryption Algorithm (IDEA). Эти алгоритмы шифруют сообщения блоками по 64 бита. Если объем сообщения превышает 64 бита (как это обычно и бывает), необходимо разбить его на блоки по 64 бита в каждом, а затем каким-то образом свести их воедино. Такое объединение, как правило, осуществляется одним из четырех методов:

  • электронной кодовой книги (Electronic Code Book - ECB);
  • цепочки зашифрованных блоков (Cipher Block Changing - CBC);
  • x-битовой зашифрованной обратной связи (Cipher FeedBack - CFB-x);
  • выходной обратной связи (Output FeedBack - OFB).

Шифрование с помощью секретного ключа чаще всего используется для поддержки конфиденциальности данных и очень эффективно реализуется с помощью неизменяемых "вшитых" программ (firmware). Этот метод можно использовать для аутентификации и поддержания целостности данных, но метод цифровой подписи является более эффективным. С методом секретных ключей связаны следующие проблемы:

  • Необходимо часто менять секретные ключи, поскольку всегда существует риск их случайного раскрытия.
  • Трудно обеспечить безопасную генерацию и распространение секретных ключей.

Асимметричное шифрование

Асимметричное шифрование часто называют шифрованием с помощью общего ключа, при котором используются разные, но взаимно дополняющие друг друга ключи и алгоритмы шифрования и расшифровки. Для того чтобы установить связь с использованием шифрования через общий ключ, обеим сторонам нужно получить два ключа: общий и частный (рис. 7.6). Для шифрования и расшифровки данных стороны будут пользоваться разными ключами.

Асимметричное шифрование

увеличить изображение
Рис. 7.6. Асимметричное шифрование

Вот некоторые наиболее типичные цели использования алгоритмов общих ключей:

  • обеспечение конфиденциальности данных;
  • аутентификация отправителя;
  • безопасное получение общих ключей для совместного использования.

Механизмы генерирования пар общих/частных ключей являются достаточно сложными, но в результате получаются пары очень больших случайных чисел, одно из которых становится общим ключом, а другое - частным. Генерация таких чисел требует больших процессорных мощностей, поскольку эти числа, а также их произведения, должны отвечать строгим математическим критериям. Однако этот процесс абсолютно необходим для обеспечения уникальности каждой пары общих/частных ключей. Алгоритмы шифрования с помощью общих ключей редко используются для поддержки конфиденциальности данных из-за ограничений производительности. Вместо этого их часто используют в приложениях, где аутентификация проводится с помощью цифровой подписи и управления ключами.

Из наиболее известных алгоритмов общих ключей можно назвать RSA (Rivest-Shamir-Adleman, Ривест-Шамир-Адельман) и ElGamal (Эль-Гамал).

Безопасная хэш-функция

Безопасной хэш-функцией называется та функция, которую легко рассчитать, но обратное восстановление практически невозможно, так как требует непропорционально больших усилий. Входящее сообщение пропускается через математическую функцию (хэш-функцию), и в результате на выходе мы получаем некую последовательность битов (рис. 7.7). Эта последовательность называется "хэш" (или "результат обработки сообщения"). Хэш-функция принимает сообщение любой длины и выдает на выходе хэш фиксированной длины.

Вычисление хэш-функции

Рис. 7.7. Вычисление хэш-функции

Обычные хэш-функции включают:

  • алгоритм Message Digest 4 (MD4);
  • алгоритм Message Digest 5 (MD5);
  • алгоритм безопасного хэша (Secure Hash Algorithm - SHA).
Цифровая подпись

Цифровая подпись представляет собой зашифрованный хэш, который добавляется к документу. Принцип шифрования с цифровой подписью поясняет рисунок 7.8.

Проверка подлинности сообщения с цифровой подписью

увеличить изображение
Рис. 7.8. Проверка подлинности сообщения с цифровой подписью

Она может использоваться для аутентификации отправителя и целостности документа. Цифровые подписи можно создавать с помощью сочетания хэш-функций и криптографии общих ключей.

Цифровой сертификат

Цифровым сертификатом называется сообщение с цифровой подписью, которое в настоящее время обычно используется для подтверждения действительности общего ключа. Общий формат широко распространенного сертификата X.509 включает следующие элементы:

  • версии;
  • серийный номер сертификата;
  • эмитент информации об алгоритме;
  • эмитент сертификата;
  • даты начала и окончания действия сертификата;
  • информацию об алгоритме общего ключа субъекта сертификата;
  • подпись эмитирующей организации.

Эмитирующая организация, выдающая сертификат, или центр сертификации (Certification Authority - CA), является надежной третьей стороной, которой вы полностью доверяете. Передача общего ключа происходит следующим образом (рис. 7.9):

  1. отправитель создает сертификат, в который включает общий ключ;
  2. получатель запрашивает у центра сертификации сертификат отправителя;
  3. центр сертификации подписывает сертификат отправителя;
  4. центр сертификации посылает подписанный сертификат получателю;
  5. получатель проверяет подпись центра сертификации и извлекает общий ключ отправителя.

Передача ключа с цифровым сертификатом

Рис. 7.9. Передача ключа с цифровым сертификатом

Для реализации этой схемы необходима надежная система распространения общего ключа CA среди пользователей. Для этого создана инфраструктура открытых ключей PKI (Public Key Infrastructure). Использование PKI позволяет упростить управление безопасностью путем автоматизации, усилить режим безопасности благодаря значительной сложности компрометации цифровых сертификатов, усовершенствовать и интегрировать управление защитой, усилить контроль защищенного доступа к бизнес-ресурсам.

PKI представляет собой иерархическую архитектуру управления атрибутами безопасности пользователей, участвующих в защищенном обмене информацией. Помимо людей в PKI также могут участвовать элементы инфраструктуры сети - межсетевые экраны, концентраторы виртуальных частных сетей, маршрутизаторы, защищенные серверы приложений и другие программно-аппаратные комплексы, нуждающиеся в проверке подлинности и шифровании.

Каждый субъект PKI имеет цифровой сертификат, эмитируемый, отзываемый и подписанный органом сертификации. Сертификат представляет собой упорядоченную структуру данных, связывающую общий ключ с его обладателем, и содержит набор элементов, используемых субъектами при установлении защищенных соединений.


8. Лекция: Протоколы безопасности беспроводных сетей

Продолжая рассматривать тему безопасности беспроводных сетей, остановимся более подробно на механизмах шифрования. Основное внимание уделено механизму шифрования WEP: его особенностям и уязвимостям. Подробно описываются принципы активных и пассивных сетевых атак, потоковое и блочное шифрования. Каждый метод имеет свои плюсы и минусы; о которых рассказывается в данной лекции.

Существует множество технологий безопасности, и все они предлагают решения для важнейших компонентов политики в области защиты данных: аутентификации, поддержания целостности данных и активной проверки. Мы определяем аутентификацию как аутентификацию пользователя или конечного устройства (клиента, сервера, коммутатора, маршрутизатора, межсетевого экрана и т. д.) и его местоположения с последующей авторизацией пользователей и конечных устройств.

Целостность данных включает такие области, как безопасность сетевой инфраструктуры, безопасность периметра и конфиденциальность данных. Активная проверка помогает удостовериться в том, что установленная политика в области безопасности соблюдается, и отследить все аномальные случаи и попытки несанкционированного доступа.

Механизм шифрования WEP

Шифрование WEP (Wired Equivalent Privacy - секретность на уровне проводной связи) основано на алгоритме RC4 (Rivest's Cipher v.4 - код Ривеста), который представляет собой симметричное потоковое шифрование. Как было отмечено ранее, для нормального обмена пользовательскими данными ключи шифрования у абонента и точки радиодоступа должны быть идентичными.

Ядро алгоритма состоит из функции генерации ключевого потока. Эта функция генерирует последовательность битов, которая затем объединяется с открытым текстом посредством суммирования по модулю два. Дешифрация состоит из регенерации этого ключевого потока и суммирования его с шифрограммой по модулю два для восстановления исходного текста. Другая главная часть алгоритма - функция инициализации, которая использует ключ переменной длины для создания начального состояния генератора ключевого потока.

RC4 - фактически класс алгоритмов, определяемых размером его блока. Этот параметр n является размером слова для алгоритма. Обычно, n = 8, но в целях анализа можно уменьшить его. Однако для повышения уровня безопасности необходимо задать большее значение этой величины. Внутреннее состояние RC4 состоит из массива размером 2n слов и двух счетчиков, каждый размером в одно слово. Массив известен как S-бокс, и далее он будет обозначаться как S. Он всегда содержит перестановку 2n возможных значений слова. Два счетчика обозначены через i и j.

Алгоритм инициализации RC4 приведен ниже.

Этот алгоритм использует ключ, сохраненный в Key и имеющий длину l байт. Инициализация начинается с заполнения массива S, далее этот массив перемешивается путем перестановок, определяемых ключом. Так как над S выполняется только одно действие, должно выполняться утверждение, что S всегда содержит все значения кодового слова.

  1. Начальное заполнение массива:
    for i = 0 to 2n – 1
    {
    S[i] = i
    }
  2. Скрэмблирование:
    j = 0;
    for i = 0 to 2n – 1
    {
    j = (j + S[i] + Key[i mod l]) mod 2n
    Перестановка (S[i], S[j])
    }

    Генератор ключевого потока RC4 переставляет значения, хранящиеся в S, и каждый раз выбирает новое значение из S в качестве результата. В одном цикле RC4 определяется одно n-битное слово K из ключевого потока, которое в дальнейшем суммируется с исходным текстом для получения зашифрованного текста.

  3. Инициализация:
    i = 0
    j = 0
  4. Цикл генерации:
     i = (i + 1) mod 2n
    j = (j + S[i]) mod 2n
    Перестановка (S[i], S[j])
    Результат: K = S[(S[i] + S[j]) mod 2n]

Особенности WEP-протокола:

  • Достаточно устойчив к атакам, связанным с простым перебором ключей шифрования, что обеспечивается необходимой длиной ключа и частотой смены ключей и инициализирующего вектора;
  • Самосинхронизация для каждого сообщения. Это свойство является ключевым для протоколов уровня доступа к среде передачи, где велико число искаженных и потерянных пакетов;
  • Эффективность: WEP легко реализовать;
  • Открытость;
  • Использование WEP-шифрования не является обязательным в сетях стандарта IEEE 802.11.

Для непрерывного шифрования потока данных используется потоковое и блочное шифрование.

Потоковое шифрование

При потоковом шифровании выполняется побитовое сложение по модулю 2 (функция "исключающее ИЛИ", XOR) ключевой последовательности, генерируемой алгоритмом шифрования на основе заранее заданного ключа, и исходного сообщения. Ключевая последовательность имеет длину, соответствующую длине исходного сообщения, подлежащего шифрованию (рис. 8.1).

Потоковое шифрование

Рис. 8.1. Потоковое шифрование

Блочное шифрование

Блочное шифрование работает с блоками заранее определенной длины, не меняющимися в процессе шифрования. Исходное сообщение фрагментируется на блоки, и функция XOR вычисляется над ключевой последовательностью и каждым блоком. Размер блока фиксирован, а последний фрагмент исходного сообщения дополняется пустыми символами до длины нормального блока (рис. 8.2). Например, при блочном шифровании с 16-байтовыми блоками исходное сообщение длиной в 38 байтов фрагментируется на два блока длиной по 16 байтов и 1 блок длиной 6 байтов, который затем дополняется 10 байтами пустых символов до длины нормального блока.

Потоковое шифрование и блочное шифрование используют метод электронной кодовой книги (ECB). Метод ECB характеризуется тем, что одно и то же исходное сообщение на входе всегда порождает одно и то же зашифрованное сообщение на выходе. Это потенциальная брешь в системе безопасности, ибо сторонний наблюдатель, обнаружив повторяющиеся последовательности в зашифрованном сообщении, в состоянии сделать обоснованные предположения относительно идентичности содержания исходного сообщения.

Блочное шифрование

Рис. 8.2. Блочное шифрование

Для устранения указанной проблемы используют:

Векторы инициализации (Initialization Vectors - IVs).

Обратную связь (feedback modes).

До начала процесса шифрования 40- или 104-битный секретный ключ распределяется между всеми станциями, входящими в беспроводную сеть. К секретному ключу добавляется вектор инициализации (IV).

Вектор инициализации (Initialization Vector - IV)

Вектор инициализации используется для модификации ключевой последовательности. При использовании вектора инициализации ключевая последовательность генерируется алгоритмом шифрования, на вход которого подается секретный ключ, совмещенный с IV При изменении вектора инициализации ключевая последовательность также меняется. На рис. 8.3 исходное сообщение шифруется с использованием новой ключевой последовательности, сгенерированной алгоритмом шифрования после подачи на его вход комбинации из секретного ключа и вектора инициализации, что порождает на выходе шифрованное сообщение.

Стандарт IEEE 802.11 рекомендует использовать новое значение вектора инициализации для каждого нового фрейма, передаваемого в радиоканал.

Алгоритм шифрования WEP

Рис. 8.3. Алгоритм шифрования WEP

Таким образом, один и тот же нешифрованный фрейм, передаваемый многократно, каждый раз будет порождать уникальный шифрованный фрейм.

Вектор инициализации имеет длину 24 бита и совмещается с 40- или 104-битовым базовым ключом шифрования WEP таким образом, что на вход алгоритма шифрования подается 64- или 128-битовый ключ. Вектор инициализации присутствует в нешифрованном виде в заголовке фрейма в радиоканале, с тем чтобы принимающая сторона могла успешно декодировать этот фрейм. Несмотря на то, что обычно говорят об использовании шифрования WEP с ключами длиной 64 или 128 битов, эффективная длина ключа составляет лишь 40 или 104 бита по причине передачи вектора инициализации в нешифрованном виде. При настройках шифрования в оборудовании при 40-битном эффективном ключе вводятся 5 байтовых ASCII-символов (5 \cdot 8 = 40) или 10 шестнадцатеричных чисел (10 \cdot 4 = 40), и при 104-битном эффективном ключе вводятся 13 байтовых ASCII-символов (13 \cdot 8 = 104) или 26 шестнадцатеричных чисел (26 \cdot 4 = 104). Некоторое оборудование может работать со 128-битным ключом.

Обратная связь

Обратная связь модифицирует процесс шифрования и предотвращает порождение одним и тем же исходным сообщением одного и того же шифрованного сообщения. Обратная связь обычно используется при блочном шифровании. Чаще всего встречается тип обратной связи, известный как цепочка шифрованных блоков (CBC).

В основе использования цепочки шифрованных блоков лежит идея вычисления двоичной функции XOR между блоком исходного сообщения и предшествовавшим ему блоком шифрованного сообщения. Поскольку самый первый блок не имеет предшественника, для модификации ключевой последовательности используют вектор инициализации. Работу цепочки шифрованных блоков иллюстрирует рис. 8.4.

Уязвимость шифрования WEP

Атаки на зашифрованные данные с помощью технологии WEP можно подразделить на два метода: пассивные и активные.

Пассивные сетевые атаки

В августе 2001 года криптоаналитики Флурер С, Мантин И. и Шамир А. (Fluhrer S., Mantin I., Shamir A.) установили, что секретный ключ шифрования WEP может быть вычислен с использованием определенных фреймов, пассивно собранных в беспроводной локальной сети. Причиной уязвимости послужила реализация в WEP метода планирования ключей (Key Scheduling Algorithm - KSA) алгоритма потокового шифрования RC4. Некоторые векторы инициализации (так называемые "слабые" векторы) дают возможность установить побайтовый состав секретного ключа, применяя статистический анализ.

Шифрование с обратной связью

Рис. 8.4. Шифрование с обратной связью

Исследователями из AT&T/Rice University и авторами программы AirSnort была продемонстрирована возможность определения секретного ключа длиной 40 и 104 битов после анализа всего лишь 4 миллионов фреймов. Для загруженной беспроводной локальной сети это эквивалентно приблизительно 4 часам работы, после чего ключ шифрования станет известен пассивному наблюдателю.

Подобная уязвимость делает шифрование с использованием WEP неэффективным. Использование динамических секретных ключей шифрования WEP решает проблему лишь частично, для полного устранения уязвимости требуется усиление самого ключа.

Активные сетевые атаки

Индуктивное вычисление секретного ключа шифрования WEP представляет собой процесс воздействия на беспроводную локальную сеть для получения определенной информации и относится к классу активных сетевых атак. Как было сказано ранее, при потоковом шифровании выполняется двоичное сложение по модулю 2 (XOR) исходного сообщения с ключевой последовательностью с целью получения шифрованного сообщения. Этот факт лег в основу данной атаки.

Высокая эффективность атаки индуктивного вычисления ключа, предпринимаемой в беспроводной локальной сети IEEE 802.11, объясняется отсутствием действенных средств контроля целостности сообщений (Message Intgrity Check, MIC). Принимающая сторона не в состоянии распознать факт модификации содержимого фрейма в процессе передачи по общедоступному радиоканалу. Более того, значение ICV (Integrity Check Value), предусмотренное стандартом для контроля целостности сообщений, вычисляется с помощью функции CRC32 (32-bit Cyclical Redundancy Check, контроль с помощью циклического 32-битного избыточного кода), которая подвержена атакам с манипуляцией битами. Таким образом, в отсутствии механизмов контроля целостности сообщений беспроводные локальные сети подвержены активным атакам: повторному использованию вектора инициализации (IV Replay) и манипуляции битами (Bit-Flipping).

1) Повторное использование вектора инициализации (Initialization Vector Replay Attacks), представляет собой разработанную теоретически и реализованную практически активную сетевую атаку в беспроводной локальной сети, существующую в нескольких разновидностях, одна из которых описана ниже и проиллюстрирована рис. 8.5.

  1. Хакер многократно отправляет абоненту беспроводной локальной сети по проводной сети сообщение известного содержания (например, IP-пакет, письмо по электронной почте и т. п.).
  2. Хакер пассивно прослушивает радиоканал связи абонента с точкой радиодоступа и собирает фреймы, предположительно содержащие шифрованное сообщение.
  3. Хакер вычисляет ключевую последовательность, применяя функцию XOR к предполагаемому шифрованному и известному нешифрованному сообщениям.
  4. Хакер "выращивает" ключевую последовательность для пары вектора инициализации и секретного ключа, породившей ключевую последовательность, вычисленную на предыдущем шаге.

Атакующий знает, что пара вектора инициализации и секретного ключа шифрования, а значит и порождаемая ими ключевая последовательность, может быть повторно использована для воссоздания ключевой последовательности достаточной длины для нарушения конфиденциальности в беспроводной локальной сети в условиях использования шифрования WEP.

Повторное использование вектора инициализации

увеличить изображение
Рис. 8.5. Повторное использование вектора инициализации

После того, как ключевая последовательность вычислена для фреймов некоторой длины, ее можно "вырастить" до любого размера, как описано ниже и показано на рис. 8.6.

  1. Хакер создает фрейм на один байт длиннее, чем длина уже известной ключевой последовательности. Пакеты ICMP (Internet Control Message Protocol - протокол управляющих сообщений Internet), посылаемые командой ping, идеальны для этих целей, ибо точка радиодоступа вынуждена на них отвечать.
  2. Хакер увеличивает длину ключевой последовательности на один байт.
  3. Значение дополнительного байта выбирается случайным образом из 256 возможных ASCII-символов.

    "Выращивание" ключевой последовательности

    увеличить изображение
    Рис. 8.6. "Выращивание" ключевой последовательности
  4. Если предполагаемое значение дополнительного байта ключевой последовательности верно, то будет получен ожидаемый ответ от точки радиодоступа, в данном примере это ICMP
  5. Процесс повторяется до тех пор, пока не будет подобрана ключевая последовательность нужной длины.

2) Манипуляция битами (Bit-Flipping Attacks)

Манипуляция битами преследует ту же цель, что и повторное использование вектора инициализации, и опирается на уязвимость вектора контроля целостности фрейма ICV Пользовательские данные могут различаться от фрейма к фрейму, в то же время многие служебные поля и их положение внутри фрейма остаются неизменными.

Хакер манипулирует битами пользовательских данных внутри фрейма 2-го (канального) уровня модели OSI (Open Systems Interconnection) с целью искажения 3-го (сетевого) уровня пакета. Процесс манипуляции показан на рис. 8.7.

  1. Хакер пассивно наблюдает фреймы беспроводной локальной сети с помощью средств анализа трафика протокола 802.11.
  2. Хакер захватывает фрейм и произвольно изменяет биты в поле данных протокола 3-го уровня.
  3. Хакер модифицирует значение вектора контроля целостности фрейма ICV (как именно, будет описано ниже).
  4. Хакер передает модифицированный фрейм в беспроводную локальную сеть.
  5. Принимающая сторона (абонент либо точка радиодоступа) вычисляет значение вектора контроля целостности фрейма ICV для полученного модифицированного фрейма.
  6. Принимающая сторона сравнивает вычисленное значение вектора ICV с имеющимся в полученном модифицированном фрейме.
  7. Значения векторов совпадают, фрейм считается неискаженным и не отбрасывается.
  8. Принимающая сторона деинкапсулирует содержимое фрейма и обрабатывает пакет сетевого уровня.
  9. Поскольку манипуляция битами происходила на канальном уровне, контрольная сумма пакета сетевого уровня оказывается неверной.
  10. Стек протокола сетевого уровня на принимающей стороне генерирует предсказуемое сообщение об ошибке.
  11. Хакер наблюдает за беспроводной локальной сетью в ожидании зашифрованного фрейма с сообщением об ошибке.
  12. Хакер захватывает фрейм, содержащий зашифрованное сообщение об ошибке, и вычисляет ключевую последовательность, как было описано ранее для атаки с повторным использованием вектора инициализации.

    Атака с манипуляцией битами

    увеличить изображение
    Рис. 8.7. Атака с манипуляцией битами

Вектор ICV находится в шифрованной части фрейма. С помощью следующей процедуры хакер манипулирует битами шифрованного вектора ICV и таким образом обеспечивает корректность самого вектора для нового, модифицированного фрейма (рис. 8.8):

  1. Исходный фрейм F1 имеет вектор C1.
  2. Создается фрейм F2 такой же длины, что и F1, служащий маской для модификации битов фрейма F1.
  3. Создается фрейм F3 путем выполнения двоичной функции XOR над фреймами F1 и F2.
  4. Вычисляется промежуточный вектор С2 для фрейма F3.
  5. Вектор C3 для фрейма F3 вычисляется путем выполнения двоичной функции XOR над C1 и C2.

Вычисление поля контроля целостности сообщений

Рис. 8.8. Вычисление поля контроля целостности сообщений
Проблемы управления статическими WEP-ключами

Стандартом IEEE 802.11 не предусмотрены какие-либо механизмы управления ключами шифрования. По определению, алгоритм WEP поддерживает лишь статические ключи, которые заранее распространяются тем или иным способом между абонентами и точками радиодоступа беспроводной локальной сети. Поскольку IEEE 802.11 аутентифицирует физическое устройство, а не его пользователя, утрата абонентского адаптера, точки радиодоступа или собственно секретного ключа представляют опасность для системы безопасности беспроводной локальной сети. В результате при каждом подобном инциденте администратор сети будет вынужден вручную произвести смену ключей у всех абонентов и в точках доступа. Для этого во всем оборудовании D-Link отведено четыре поля для ввода ключей. И при смене всех ключей необходимо только поменять номер используемого ключа.

Эти административные действия годятся для небольшой беспроводной локальной сети, но совершенно неприемлемы для сетей, в которых абоненты исчисляются сотнями и тысячами и/или распределены территориально. В условиях отсутствия механизмов генерации и распространения ключей администратор вынужден тщательно охранять абонентские адаптеры и оборудование инфраструктуры сети.

9. Лекция: Аутентификация в беспроводных сетях

Основных стандартов аутентификации в беспроводных сетях несколько. Каждый из них имеет свои преимущества и недостатки. У каждого есть свой, довольно сложный, принцип работы. Характерно большое количество вспомогательных схем, скриншотов утилиты D-Link AirPlus XtremeG Wreless Utility с необходимыми настройками. Не бывает абсолютно защищенных стандартов, и поэтому уделено внимание вопросам уязвимости каждого механизма аутентификации. Очень интересная лекция, помогает читателю более глубоко понять алгоритмы работы тех или иных стандартов, избежать проблем несанкционированного доступа в будущем.

Основными стандартами аутентификации в беспроводных сетях являются стандарты IEEЕ 802.11, WPA, WPA2 и 802.1x. Рассмотрим основы этих стандартов.

Стандарт IEEE 802.11 сети с традиционной безопасностью

Стандарт IEEE 802.11 с традиционной безопасностью (Tradition Security Network - TSN) предусматривает два механизма аутентификации беспроводных абонентов: открытую аутентификацию (Open Authentication) и аутентификацию с общим ключом (Shared Key Authentication). В аутентификации в беспроводных сетях также широко используются два других механизма, выходящих за рамки стандарта 802.11, а именно назначение идентификатора беспроводной локальной сети (Service Set Identifier - SSID) и аутентификация абонента по его MAC-адресу (MAC Address Authentication).

Идентификатор беспроводной локальной сети (SSID) представляет собой атрибут беспроводной сети, позволяющий логически отличать сети друг от друга. В общем случае абонент беспроводной сети должен задать у себя соответствующий SSID для того, чтобы получить доступ к требуемой беспроводной локальной сети. SSID ни в коей мере не обеспечивает конфиденциальность данных, равно как и не аутентифицирует абонента по отношению к точке радиодоступа беспроводной локальной сети. Существуют точки доступа, позволяющие разделить абонентов, подключаемых к точке на несколько сегментов, - это достигается тем, что точка доступа может иметь не один, а несколько SSID.

Принцип аутентификации абонента в IEEE 802.11

Аутентификация в стандарте IEEE 802.11 ориентирована на аутентификацию абонентского устройства радиодоступа, а не конкретного абонента как пользователя сетевых ресурсов. Процесс аутентификации абонента беспроводной локальной сети IEEE 802.11 состоит из следующих этапов (рис. 9.1):

  1. Абонент (Client) посылает фрейм Probe Request во все радиоканалы.
  2. Каждая точка радиодоступа (Access Point - AP), в зоне радиовидимости которой находится абонент, посылает в ответ фрейм Probe Response.
  3. Абонент выбирает предпочтительную для него точку радиодоступа и посылает в обслуживаемый ею радиоканал запрос на аутентификацию (Authentication Request).
  4. Точка радиодоступа посылает подтверждение аутентификации (Authentication Reply).
  5. В случае успешной аутентификации абонент посылает точке радиодоступа фрейм ассоциации (Association Request).
  6. Точка радиодоступа посылает в ответ фрейм подтверждения ассоциации (Association Response).
  7. Абонент может теперь осуществлять обмен пользовательским трафиком с точкой радиодоступа и проводной сетью.


Рис. 9.1. Аутентификация по стандарту 802.11

При активизации беспроводный абонент начинает поиск точек радиодоступа в своей зоне радиовидимости с помощью управляющих фреймов Probe Request. Фреймы Probe Request посылаются в каждый из радиоканалов, поддерживаемых абонентским радиоинтерфейсом, чтобы найти все точки радиодоступа с необходимыми клиенту идентификатором SSID и поддерживаемыми скоростями радиообмена. Каждая точка радиодоступа из находящихся в зоне радиовидимости абонента, удовлетворяющая запрашиваемым во фрейме Probe Request параметрам, отвечает фреймом Probe Response, содержащим синхронизирующую информацию и данные о текущей загрузке точки радиодоступа. Абонент определяет, с какой точкой радиодоступа он будет работать, путем сопоставления поддерживаемых ими скоростей радиообмена и загрузки. После того как предпочтительная точка радиодоступа определена, абонент переходит в фазу аутентификации.

Открытая аутентификация

Открытая аутентификация по сути не является алгоритмом аутентификации в привычном понимании. Точка радиодоступа удовлетворит любой запрос открытой аутентификации. На первый взгляд использование этого алгоритма может показаться бессмысленным, однако следует учитывать, что разработанные в 1997 году методы аутентификации IEEE 802.11 ориентированы на быстрое логическое подключение к беспроводной локальной сети. Вдобавок к этому многие IEEE 802.11-совместимые устройства представляют собой портативные блоки сбора информации (сканеры штрих-кодов и т. п.), не имеющие достаточной процессорной мощности, необходимой для реализации сложных алгоритмов аутентификации.

В процессе открытой аутентификации происходит обмен сообщениями двух типов:

  • запрос аутентификации (Authentication Request);
  • подтверждение аутентификации (Authentication Response).

Таким образом, при открытой аутентификации возможен доступ любого абонента к беспроводной локальной сети. Если в беспроводной сети шифрование не используется, любой абонент, знающий идентификатор SSID точки радиодоступа, получит доступ к сети. При использовании точками радиодоступа шифрования WEP сами ключи шифрования становятся средством контроля доступа. Если абонент не располагает корректным WEP-ключом, то даже в случае успешной аутентификации он не сможет ни передавать данные через точку радиодоступа, ни расшифровывать данные, переданные точкой радиодоступа (рис. 9.2).








Рис. 9.2. Открытая аутентификация

Аутентификация с общим ключом

Аутентификация с общим ключом является вторым методом аутентификации стандарта IEEE 802.11. Аутентификация с общим ключом требует настройки у абонента статического ключа шифрования WEP. Процесс аутентификации иллюстрирует рис. 9.3:

  1. Абонент посылает точке радиодоступа запрос аутентификации, указывая при этом необходимость использования режима аутентификации с общим ключом.
  2. Точка радиодоступа посылает подтверждение аутентификации, содержащее Challenge Text.
  3. Абонент шифрует Challenge Text своим статическим WEP-ключом и посылает точке радиодоступа запрос аутентификации.
  4. Если точка радиодоступа в состоянии успешно расшифровать запрос аутентификации и содержащийся в нем Challenge Text, она посылает абоненту подтверждение аутентификации, таким образом предоставляя доступ к сети.

Аутентификация с общим ключом

увеличить изображение
Рис. 9.3. Аутентификация с общим ключом
Аутентификация по MAC-адресу

Аутентификация абонента по его MAC-адресу не предусмотрена стандартом IEEE 802.11, однако поддерживается многими производителями оборудования для беспроводных сетей, в том числе D-Link. При аутентификации по MAC-адресу происходит сравнение MAC-адреса абонента либо с хранящимся локально списком разрешенных адресов легитимных абонентов, либо с помощью внешнего сервера аутентификации (рис. 9.4). Аутентификация по MAC-адресу используется в дополнение к открытой аутентификации и аутентификации с общим ключом стандарта IEEE 802.11 для уменьшения вероятности доступа посторонних абонентов.

Аутентификация с помощью внешнего сервера

увеличить изображение
Рис. 9.4. Аутентификация с помощью внешнего сервера

Пример 9.1

Настроим точку доступа на WEP-шифрование.

1. Подключаемся к точке доступа, вводим режим, SSID, канал, как было описано в примере 1.4. Далее в поле Authentication (Аутентификация) ставим Shared Key (с общим ключом) (рис. 9.5).


увеличить изображение
Рис. 9.5.

2. Так как аутентификация с общим ключом предполагает еще и шифрование данных по WEP, то в поле Encryption (Шифрование) активно будет только Enable.

3. Выбираем тип ключа (Key Type) и размер ключа (Key Size).

4. Вводим несколько ключей, последовательно выбирая в поле Valid Key (Действующий ключ). При 64-битном ключе с типом ключа ASCII нужно ввести пятизначную последовательность, например passl.

Теперь, после применения настроек, на клиентской стороне надо выставить те же самые параметры и подключиться к ней.

Уязвимость механизмов аутентификации 802.11

Проблемы идентификатора беспроводной ЛВС

Идентификатор SSID регулярно передается точками радиодоступа в специальных фреймах Beacon. Несмотря на то, что эти фреймы играют чисто информационную роль в радиосети, т. е. совершенно "прозрачны" для абонента, сторонний наблюдатель в состоянии с легкостью определить SSID с помощью анализатора трафика протокола 802.11, например Sniffer Pro Wireless. Некоторые точки радиодоступа, в том числе D-Link, позволяют административно запретить широковещательную передачу SSID внутри фреймов Beacon. Однако и в этом случае SSID можно легко определить путем захвата фреймов Probe Response, посылаемых точками радиодоступа. Идентификатор SSID не разрабатывался для использования в качестве механизма обеспечения безопасности. Вдобавок к этому отключение широковещательной передачи SSID точками радиодоступа может отразиться на совместимости оборудования беспроводных сетей различных производителей при использовании в одной радиосети.

Уязвимость открытой аутентификации

Открытая аутентификация не позволяет точке радиодоступа определить, является абонент легитимным или нет. Это становится заметной брешью в системе безопасности в том случае, если в беспроводной локальной сети не используется шифрование WEP

D-Link не рекомендует эксплуатацию беспроводных сетей без шифрования WEP. В тех случаях, когда использование шифрования WEP не требуется или невозможно (например, в беспроводных локальных сетях публичного доступа), методы аутентификации более высокого уровня могут быть реализованы посредством Internet-шлюзов.

Уязвимость аутентификации с общим ключом

Аутентификация с общим ключом требует настройки у абонента статического WEP-ключа для шифрования Challenge Text, отправленного точкой радиодоступа. Точка радиодоступа аутентифицирует абонента посредством дешифрации его ответа на Challenge и сравнения его с отправленным оригиналом. Обмен фреймами, содержащими Challenge Text, происходит по открытому радиоканалу, а значит, подвержен атакам со стороны наблюдателя (Man in the middle Attack). Наблюдатель может принять как нешифрованный Challenge Text, так и тот же Challenge Text, но уже в шифрованном виде (рис. 9.6). Шифрование WEP производится путем выполнения побитовой операции XOR над текстом сообщения и ключевой последовательностью, в результате чего получается зашифрованное сообщение (Cipher-Text). Важно понимать, что в результате выполнения побитовой операции XOR над зашифрованным сообщением и ключевой последовательностью мы имеем текст исходного сообщения. Таким образом, наблюдатель может легко вычислить сегмент ключевой последовательности путем анализа фреймов в процессе аутентификации абонента.

Уязвимость аутентификации с общим ключом

увеличить изображение
Рис. 9.6. Уязвимость аутентификации с общим ключом
Уязвимость аутентификации по МАС-адресу

Стандарт IEEE 802.11 требует передачи MAC-адресов абонента и точки радиодоступа в открытом виде. В результате в беспроводной сети, использующей аутентификацию по MAC-адресу, злоумышленник может обмануть метод аутентификации путем подмены своего MAC-адреса легитимным. Подмена MAC-адреса возможна в беспроводных адаптерах, допускающих использование локально администрируемых MAC-адресов. Злоумышленник может воспользоваться анализатором трафика протокола IEEE 802.11 для выявления MAC-адресов легитимных абонентов.

Спецификация WPA

До мая 2001 г. стандартизация средств информационной безопасности для беспроводных сетей 802.11 относилась к ведению рабочей группы IEEE 802.11e, но затем эта проблематика была выделена в самостоятельное подразделение. Разработанный стандарт 802.11i призван расширить возможности протокола 802.11, предусмотрев средства шифрования передаваемых данных, а также централизованной аутентификации пользователей и рабочих станций.

Основные производители Wi-Fi оборудования в лице организации WECA (Wireless Ethernet Compatibility Alliance), иначе именуемой Wi-Fi Alliance, устав ждать ратификации стандарта IEEE 802.11i, совместно с IEEE в ноябре 2002 г. анонсировали спецификацию Wi-Fi Protected Access (WPA), соответствие которой обеспечивает совместимость оборудования различных производителей.

Новый стандарт безопасности WPA обеспечивает уровень безопасности куда больший, чем может предложить WEP Он перебрасывает мостик между стандартами WEP и 802.11i и имеет немаловажное преимущество, которое заключается в том, что микропрограммное обеспечение более старого оборудования может быть заменено без внесения аппаратных изменений.

IEEE предложила временный протокол целостности ключа (Temporal Key Integrity Protocol, TKIP).

Основные усовершенствования, внесенные протоколом TKIP:

  • Пофреймовое изменение ключей шифрования. WEP-ключ быстро изменяется, и для каждого фрейма он другой;
  • Контроль целостности сообщения. Обеспечивается эффективный контроль целостности фреймов данных с целью предотвращения скрытых манипуляций с фреймами и воспроизведения фреймов;
  • Усовершенствованный механизм управления ключами.
Пофреймовое изменение ключей шифрования

Атаки, применяемые в WEP, использующие уязвимость слабых IV (Initialization Vectors), таких, которые применяются в приложении AirSnort, основаны на накоплении нескольких фреймов данных, содержащих информацию, зашифрованную с использованием слабых IV. Простейшим способом сдерживания таких атак является изменение WEP-ключа, используемого при обмене фреймами между клиентом и точкой доступа, до того как атакующий успеет накопить фреймы в количестве, достаточном для вывода битов ключа.

IEEE адаптировала схему, известную как пофреймовое изменение ключа (per-frame keying). Основной принцип, на котором основано пофреймовое изменение ключа, состоит в том, что IV, MAC-адрес передатчика и WEP-ключ обрабатываются вместе с помощью двухступенчатой функции перемешивания. Результат применения этой функции соответствует стандартному 104-разрядному WEP-ключу и 24-разрядному IV.

IEEE предложила также увеличить 24-разрядный вектор инициализации до 48-разрядного IV.

На рис. 9.7 представлен образец 48-разрядного IV и показано, как он разбивается на части для использования при пофреймовом изменении ключа.

Разбиение 48-разрядного IV

Рис. 9.7. Разбиение 48-разрядного IV

Процесс пофреймового изменения ключа можно разбить на следующие этапы (рис. 9.8):

  1. Базовый WEP-ключ перемешивается со старшими 32 разрядами 48-разрядного IV (32-разрядные числа могут принимать значения 0-4 294 967 295) и MAC-адресом передатчика. Результат этого действия называется ключ 1-й фазы. Этот процесс позволяет занести ключ 1-й фазы в кэш и также напрямую поместить в ключ.
  2. Ключ 1-й фазы снова перемешивается с IV и MAC-адресом передатчика для выработки значения пофреймового ключа.
  3. Вектор инициализации (IV), используемый для передачи фрейма, имеет размер только 16 бит (16-разрядные числа могут принимать значения 0-65 535). Оставшиеся 8 бит (в стандартном 24-битовом IV) представляют собой фиксированное значение, используемое как заполнитель.
  4. Пофреймовый ключ применяется для WEP-шифрования фрейма данных.
  5. Когда 16-битовое пространство IV оказывается исчерпанным, ключ 1-й фазы отбрасывается и 32 старших разряда увеличиваются на 1.
  6. Значение пофреймового ключа вычисляется заново, как на этапе 2.

Процесс создания шифрованного сообщения в WPA

Рис. 9.8. Процесс создания шифрованного сообщения в WPA

Процесс пофреймового изменения ключа можно разбить на следующие этапы.

Устройство инициализирует IV, присваивая ему значение 0. В двоичном представлении это будет значение 000000000000000000000000000000 000000000000000000.

Первые 32 разряда IV (в рассматриваемом случае - первые 32 нуля) перемешиваются с WEP-ключом (например, имеющим 128-разрядное значение) и MAC-адресом передатчика (имеющим 48-разрядное значение) для получения значения ключа 1-й фазы (80-разрядное значение).

Ключ 1-й фазы вновь перемешивается с первыми (старшими) 32 разрядами IV и MAC-адресом передатчика, чтобы получить 128-разрядный пофреймовый ключ, первые 16 разрядов которого представляют собой значение IV (16 нулей).

Вектор инициализации пофреймового ключа увеличивается на 1. После того как пофреймовые возможности IV будут исчерпаны, IV 1-й фазы (32 бита) увеличивается на 1 (он теперь будет состоять из 31 нуля и одной единицы, 00000000000000000000000000000001) и т. д.

Этот алгоритм усиливает WEP до такой степени, что почти все известные сейчас возможности атак устраняются без замены существующего оборудования. Следует отметить, что этот алгоритм (и TKIP в целом) разработан с целью устранить уязвимые места в системе аутентификации WEP и стандарта 802.11. Он жертвует слабыми алгоритмами, вместо того чтобы заменять оборудование.

Контроль целостности сообщения

Для усиления малоэффективного механизма, основанного на использовании контрольного признака целостности (ICV) стандарта 802.11, будет применяться контроль целостности сообщения (MIC). Благодаря MIC могут быть ликвидированы слабые места защиты, способствующие проведению атак с использованием поддельных фреймов и манипуляции битами. IEEE предложила специальный алгоритм, получивший название Michael (Майкл), чтобы усилить роль ICV в шифровании фреймов данных стандарта 802.11.

MIC имеет уникальный ключ, который отличается от ключа, используемого для шифрования фреймов данных. Этот уникальный ключ перемешивается с назначенным MAC-адресом и исходным MAC-адресом фрейма, а также со всей незашифрованной частью фрейма. На рис. 9.9 показана работа алгоритма Michael MIC.

Работа алгоритма Michael MIC

увеличить изображение
Рис. 9.9. Работа алгоритма Michael MIC

Механизм шифрования TKIP в целом осуществляется следующим образом:

  1. С помощью алгоритма пофреймового назначения ключей генерируется пофреймовый ключ (рис. 9.10).
  2. Алгоритм MIC генерирует MIC для фрейма в целом.
  3. Фрейм фрагментируется в соответствии с установками MAC относительно фрагментации.
  4. Фрагменты фрейма шифруются с помощью пофреймового ключа.
  5. Осуществляется передача зашифрованных фрагментов.

Механизм шифрования TKIP

Рис. 9.10. Механизм шифрования TKIP

Аналогично процессу шифрования по алгоритму TKIP, процесс дешифрования по этому алгоритму выполняется следующим образом (рис. 9.11):

  1. Предварительно вычисляется ключ 1-й фазы.
  2. На основании IV, полученного из входящего фрагмента фрейма WEP, вычисляется пофреймовый ключ 2-й фазы.
  3. Если полученный IV не тот, какой нужно, фрейм отбрасывается.
  4. Фрагмент фрейма расшифровывается, и осуществляется проверка признака целостности (ICV).
  5. Если контроль признака целостности дает отрицательный результат, такой фрейм отбрасывается.
  6. Расшифрованные фрагменты фрейма собираются, чтобы получить исходный фрейм данных.
  7. Приемник вычисляет значение MIC и сравнивает его со значением, находящимся в поле MIC фрейма.
  8. Если эти значения совпадают, фрейм обрабатывается приемником.
  9. Если эти значения не совпадают, значит, фрейм имеет ошибку MIC, и приемник принимает меры противодействия MIC.

Механизм дешифровки TKIP

увеличить изображение
Рис. 9.11. Механизм дешифровки TKIP

Меры противодействия MIC состоят в выполнении приемником следующих задач:

  1. Приемник удаляет существующий ключ на ассоциирование.
  2. Приемник регистрирует проблему как относящуюся к безопасности сети.
  3. Ассоциированный клиент, от которого был получен ложный фрейм, не может быть ассоциирован и аутентифицирован в течение 60 секунд, чтобы замедлить атаку.
  4. Клиент запрашивает новый ключ.

WPA может работать в двух режимах: Enterprise (корпоративный) и Pre-Shared Key (персональный).

В первом случае хранение базы данных и проверка аутентичности по стандарту 802.1x в больших сетях обычно осуществляются специальным сервером, чаще всего RADIUS (Remote Authentication Dial-In User Service). Enterprise-режим мы рассмотрим далее.

Во втором случае подразумевается применение WPA всеми категориями пользователей беспроводных сетей, т.е. имеет место упрощенный режим, не требующий сложных механизмов. Этот режим называется WPA-PSK и предполагает введение одного пароля на каждый узел беспроводной сети (точку доступа, беспроводной маршрутизатор, клиентский адаптер, мост). До тех пор, пока пароли совпадают, клиенту будет разрешен доступ в сеть. Можно заметить, что подход с использованием пароля делает WPA-PSK уязвимым для атаки методом подбора, однако этот режим избавляет от путаницы с ключами WEP, заменяя их целостной и четкой системой на основе цифро-буквенного пароля.

Таким образом, WPA/TKIP - это решение, предоставляющее больший по сравнению с WEP уровень безопасности, направленное на устранение слабостей предшественника и обеспечивающее совместимость с более старым оборудованием сетей 802.11 без внесения аппаратных изменений в устройства.

Рассмотрение пофреймового назначения ключей и MIC касалось в основном ключа шифрования и ключа MIC. Но ничего не было сказано о том, как ключи генерируются и пересылаются от клиента к точке доступа и наоборот. В разделе, посвященном Enterprise-режиму мы рассмотрим предлагаемый стандартом 802.11i механизм управления ключами.

Стандарт сети 802.11i с повышенной безопасностью (WPA2)

В июне 2004 г. IEEE ратифицировал давно ожидаемый стандарт обеспечения безопасности в беспроводных локальных сетях - 802.11i.

Действительно, WPA достоин восхищения как шедевр ретроинжиниринга. Созданный с учетом слабых мест WEP, он представляет собой очень надежную систему безопасности и, как правило, обратно совместим с существующим Wi-Fi-оборудованием. WPA - практическое решение, обеспечивающее достаточный уровень безопасности для беспроводных сетей.

Однако WPA - компромиссное решение. Оно все еще основано на алгоритме шифрования RC4 и протоколе TKIP Вероятность выявления каких-либо слабых мест хотя и мала, но все же существует.

Абсолютно новая система безопасности, лишенная недостатков WEP, представляет собой лучшее долгосрочное и к тому же расширяемое решение для безопасности беспроводных сетей. С этой целью комитет по стандартам принял решение разработать систему безопасности с нуля. Это новый стандарт 802.11i, также известный как WPA2 и выпущенный тем же Wi-Fi Alliance.

Стандарт 802.11i использует концепцию повышенной безопасности (Robust Security Network - RSN), предусматривающую, что беспроводные устройства должны обеспечивать дополнительные возможности. Это потребует изменений в аппаратной части и программном обеспечении, т.е. сеть, полностью соответствующая RSN, станет несовместимой с существующим оборудованием WEP. В переходный период будет поддерживаться как оборудование RSN, так и WEP (на самом деле WPA/TKIP было решением, направленным на сохранение инвестиций в оборудование), но в дальнейшем устройства WEP начнут отмирать.

802.11i приложим к различным сетевым реализациям и может задействовать TKIP, но по умолчанию RSN использует AES (Advanced Encryption Standard) и CCMP (Counter Mode CBC MAC Protocol) и, таким образом, является более мощным расширяемым решением.

В концепции RSN применяется AES в качестве системы шифрования, подобно тому как алгоритм RC4 задействован в WPA. Однако механизм шифрования куда более сложен и не страдает от проблем, свойственных WEP AES - блочный шифр, оперирующий блоками данных по 128 бит. CCMP, в свою очередь, - протокол безопасности, используемый AES. Он является эквивалентом TKIP в WPA. CCMP вычисляет MIC, прибегая к хорошо известному и проверенному методу Cipher Block Chaining Message Authentication Code (CBC-MAC). Изменение даже одного бита в сообщении приводит к совершенно другому результату.

Одной из слабых сторон WEP было управление секретными ключами. Многие администраторы больших сетей находили его неудобным. Ключи WEP не менялись длительное время (или никогда), что облегчало задачу злоумышленникам.

RSN определяет иерархию ключей с ограниченным сроком действия, сходную с TKIP В AES/CCMP, чтобы вместить все ключи, требуется 512 бит - меньше, чем в TKIP В обоих случаях мастер-ключи используются не прямо, а для вывода других ключей. К счастью, администратор должен обеспечить единственный мастер-ключ. Сообщения составляются из 128-битного блока данных, зашифрованного секретным ключом такой же длины (128 бит). Хотя процесс шифрования сложен, администратор опять-таки не должен вникать в нюансы вычислений. Конечным результатом является шифр, который гораздо сложнее, чем даже WPA.

802.11i (WPA2) - это наиболее устойчивое, расширяемое и безопасное решение, предназначенное в первую очередь для крупных предприятий, где управление ключами и администрирование доставляет множество хлопот.

Стандарт 802.11i разработан на базе проверенных технологий. Механизмы безопасности были спроектированы с нуля в тесном сотрудничестве с лучшими специалистами по криптографии и имеют все шансы стать тем решением, которое необходимо беспроводным сетям. Хотя ни одна система безопасности от взлома не застрахована, 802.11i - это решение, на которое можно полагаться, в нем нет недостатков предыдущих систем. И, конечно, WPA пригоден для адаптации уже существующего оборудования, и только когда его ресурсы будут окончательно исчерпаны, вы сможете заменить его новым, полностью соответствующим концепции RSN.

Производительность канала связи, как свидетельствуют результаты тестирования оборудования различных производителей, падает на 5-20% при включении как WEP, так и WPA. Однако испытания того оборудования, в котором включено шифрование AES вместо TKIP, не показали сколько-нибудь заметного падения скорости. Это позволяет надеяться, что WPA2-совместимое оборудование предоставит нам долгожданный надежно защищенный канал без потерь в производительности.

WPA2, как и WPA, может работать в двух режимах: Enterprise (корпоративный) и Pre-Shared Key (персональный).

Пример 2.2

Настроим точку доступа с применением персональной спецификации WPA2-PSK.

1. Для этого подключаемся к точке доступа по проводному интерфейсу, вводим режим, SSID, канал, как было описано в примере 1.4. Далее в поле Authentication (Аутентификация) ставим WPA2-PSK (рис. 9.12).


увеличить изображение
Рис. 9.12.

2. Выбираем тип шифрования (Cipher Type). Возможные варианты: AUTO, TKIP, AES. Если выставлено AUTO, точка доступа будет подстраивать тип шифрования под первого подключившегося клиента.

3. Выставляем интервал обновления группового ключа (Group Key Update Interval), который задается в секундах.

4. Вводим в поле PassPhrase ключ любой длины, но не менее 8 символов, например secretpass.

Теперь, после применения настроек, на клиентской стороне надо выставить те же самые параметры и подключиться к ней.

Стандарт 802.1х/ЕАР (Enterprise-режим)

Проблемы, с которыми столкнулись разработчики и пользователи сетей на основе стандарта 802.11, вынудили искать новые решения защиты беспроводных сетей. Были выявлены компоненты, влияющие на системы безопасности беспроводной локальной сети:

  1. Архитектура аутентификации.
  2. Механизм аутентификации.
  3. Механизм обеспечения конфиденциальности и целостности данных.

Архитектура аутентификации IEEE 802.1x - стандарт IEEE 802.1x описывает единую архитектуру контроля доступа к портам с использованием разнообразных методов аутентификации абонентов.

Алгоритм аутентификации Extensible Authentication Protocol или EAP (расширяемый протокол идентификации) поддерживает централизованную аутентификацию элементов инфраструктуры беспроводной сети и ее пользователей с возможностью динамической генерации ключей шифрования.

Архитектура IEEE 802.1x

Архитектура IEEE 802.1x включает в себя следующие обязательные логические элементы (рис. 9.13):

  • Клиент (Supplicant) - находится в операционной системе абонента;
  • Аутентификатор (Authenticator) - находится в программном обеспечении точки радиодоступа;
  • Сервер аутентификации (Authentication Server) - находится на RADIUS-сервере.

IEEE 802.1x предоставляет абоненту беспроводной локальной сети лишь средства передачи атрибутов серверу аутентификации и допускает использование различных методов и алгоритмов аутентификации. Задачей сервера аутентификации является поддержка разрешенных политикой сетевой безопасности методов аутентификации.

Архитектура IEEE 802.1x

Рис. 9.13. Архитектура IEEE 802.1x

Аутентификатор, находясь в точке радиодоступа, создает логический порт для каждого клиента на основе его идентификатора ассоциирования. Логический порт имеет два канала для обмена данными. Неконтролируемый канал беспрепятственно пропускает трафик из беспроводного сегмента в проводной и обратно, в то время как контролируемый канал требует успешной аутентификации для прохождения фреймов.

Таким образом, в терминологии стандарта 802.1x точка доступа играет роль коммутатора в проводных сетях Ethernet. Очевидно, что проводной сегмент сети, к которому подключена точка доступа, нуждается в сервере аутентификации. Его функции обычно выполняет RADIUS-сервер, интегрированный с той или иной базой данных пользователей, в качестве которой может выступать стандартный RADIUS, LDAP, NDS или Windows Active Directory. Коммерческие беспроводные шлюзы высокого класса могут реализовывать как функции сервера аутентификации, так и аутентификатора.

Клиент активизируется и ассоциируется с точкой радиодоступа (или физически подключается к сегменту в случае проводной локальной сети). Аутентификатор распознает факт подключения и активизирует логический порт для клиента, сразу переводя его в состояние "неавторизован". В результате через клиентский порт возможен лишь обмен трафиком протокола IEEE 802.1x, для всего остального трафика порт заблокирован. Клиент также может (но не обязан) отправить сообщение EAP Start (начало аутентификации EAP) (рис. 9.14) для запуска процесса аутентификации.

Аутентификатор отправляет сообщение EAP Request Identity (запрос имени EAP) и ожидает от клиента его имя (Identity). Ответное сообщение клиента EAP Response (ответ EAP), содержащее атрибуты, перенаправляется серверу аутентификации.

Обмен сообщениями в 802.1x/EAP

увеличить изображение
Рис. 9.14. Обмен сообщениями в 802.1x/EAP

После завершения аутентификации сервер отправляет сообщение RADIUS-ACCEPT (принять) или RADIUS-REJECT (отклонить) аутентификатору. При получении сообщения RADIUS-ACCEPT аутентификатор переводит порт клиента в состояние "авторизован", и начинается передача всего трафика абонента.

Механизм аутентификации

Первоначально стандарт 802.1x задумывался для того, чтобы обеспечить аутентификацию пользователей на канальном уровне в коммутируемых проводных сетях.

Алгоритмы аутентификации стандарта 802.11 могут обеспечить клиента динамическими, ориентированными на пользователя ключами. Но тот ключ, который создается в процессе аутентификации, не является ключом, используемым для шифрования фреймов или проверки целостности сообщений. В стандарте WPA для получения всех ключей используется так называемый мастер-ключ (Master Key). На рис. 9.15 представлена иерархия ключей с учетом последовательности их создания.

Механизм генерации ключей шифрования осуществляется в четыре этапа:

  1. Клиент и точка доступа устанавливают динамический ключ (он называется парный мастер-ключ, или PMK, от англ. Pairwise Master Key), полученный в процессе аутентификации по стандарту 802.1x.
  2. Точка доступа посылает клиенту секретное случайное число, которое называется временный аутентификатор (Authenticator Nonce - ANonce), используя для этого сообщение EAPoL-Key стандарта 802.1x.
  3. Этот клиент локально генерирует секретное случайное число, называемое временный проситель (Supplicant Nonce - SNonce).
  4. Клиент генерирует парный переходный ключ (Pairwise Transient Key - PTK) путем комбинирования PMK, SNonce, ANonce, MAC-адреса клиента, MAC-адреса точки доступа и строки инициализации. MAC-адреса упорядочены, MAC-адреса низшего порядка предшествуют MAC-адресам высшего порядка. Благодаря этому гарантируется, что клиент и точка доступа "выстроят" MAC-адреса одинаковым образом (рис. 9.16).
  5. Это комбинированное значение пропускается через псевдослучайную функцию (Pseudo Random Function - PRF), чтобы получить 512-разрядный PTK.
  6. Клиент посылает число SNonce, сгенерированное им на этапе 3, точке доступа с помощью сообщения EAPoL-Key стандарта 802.1x, защищенного ключом EAPoL-Key MIC.
  7. Точка доступа использует число SNonce для вычисления PTK таким же образом, как это сделал клиент.
  8. Точка доступа использует выведенный ключ EAPoL-Key MIC для проверки целостности сообщения клиента.
  9. Точка доступа посылает сообщение EAPoL-Key, показывающее, что клиент может установить PTK и его ANonce, защищенные ключом EAPoL-Key MIC. Данный этап позволяет клиенту удостовериться в том, что число ANonce, полученное на этапе 2, действительно.
  10. Клиент посылает сообщение EAPoL-Key, защищенное ключом EAPoL-Key MIC, указывающее, что ключи установлены.

Создание ключей

Рис. 9.15. Создание ключей

Генерация парного переходного ключа

увеличить изображение
Рис. 9.16. Генерация парного переходного ключа

Парный мастер-ключ (PMK) и парный переходный ключ (PTK) являются одноадресными. Они только шифруют и дешифруют одноадресные фреймы, и предназначены для единственного пользователя. Широковещательные фреймы требуют отдельной иерархии ключей, потому что использование с этой целью одноадресных ключей приведет к резкому возрастанию трафика сети. Точке доступа (единственному объекту BSS, имеющему право на рассылку широковещательных или многоадресных сообщений) пришлось бы посылать один и тот же широковещательный или многоадресный фрейм, зашифрованный соответствующими пофреймовыми ключами, каждому пользователю.

Широковещательные или многоадресные фреймы используют иерархию групповых ключей. Групповой мастер-ключ (Group Master Key - GMK) находится на вершине этой иерархии и выводится в точке доступа. Вывод GMK основан на применении PRF, в результате чего получается 256-разрядный GMK. Входными данными для PRF-256 являются шифровальное секретное случайное число (или Nonce), текстовая строка, MAC-адрес точки доступа и значение времени в формате синхронизирующего сетевого протокола (NTP). На рис. 9.17 представлена иерархия групповых ключей.

Иерархия групповых ключей

Рис. 9.17. Иерархия групповых ключей

Групповой мастер-ключ, текстовая строка, MAC-адрес точки доступа и GNonce (значение, которое берется из счетчика ключа точки доступа) объединяются и обрабатываются с помощью PRF, в результате чего получается 256-разрядный групповой переходный ключ (Group Transient Key - GTK). GTK делится на 128-разрядный ключ шифрования широковещательных/многоадресных фреймов, 64-разрядный ключ передачи MIC (transmit MIC key) и 64-разрядный ключ приема MIC (MIC receive key).

С помощью этих ключей широковещательные и многоадресные фреймы шифруются и дешифруются точно так же, как с помощью одноадресных ключей, полученных на основе парного мастер-ключа (PMK).

Клиент обновляется с помощью групповых ключей шифрования через сообщения EAPoL-Key Точка доступа посылает такому клиенту сообщение EAPoL, зашифрованное с помощью одноадресного ключа шифрования. Групповые ключи удаляются и регенерируются каждый раз, когда какая-нибудь станция диссоциируется или деаутентифицируется в BSS. Если происходит ошибка MIC, одной из мер противодействия также является удаление всех ключей с имеющей отношение к ошибке приемной станции, включая групповые ключи.

В домашних сетях или сетях, предназначенных для малых офисов, развертывание RADIUS-сервера с базой данных конечных пользователей маловероятно. В таком случае для генерирования сеансовых ключей используется только предварительно разделенный РМК (вводится вручную). Это аналогично тому, что делается в оригинальном протоколе WEP.

Поскольку в локальных сетях 802.11 нет физических портов, ассоциация между беспроводным клиентским устройством и точкой доступа считается сетевым портом доступа. Беспроводный клиент рассматривается как претендент, а точка доступа - как аутентификатор.

В стандарте 802.1x аутентификация пользователей на канальном уровне выполняется по протоколу EAP, который был разработан Группой по проблемам проектирования Internet (IETF). Протокол EAP - это замена протокола CHAP (Challenge Handshake Authentication Protocol - протокол взаимной аутентификации), который применяется в РРР (Point to Point Protocol - протокол соединения "точка-точка"), он предназначен для использования в локальных сетях. Спецификация EAPOL определяет, как фреймы ЕАР инкапсулируются во фреймы 802.3, 802.5 и 802.11. Обмен фреймами между объектами, определенными в стандарте 802.1x, схематично изображен на рис. 9.18.

EAP является "обобщенным" протоколом в системе аутентификации, авторизации и учета (Authentication, Authorization, and Accounting - AAA), обеспечивающим работу разнообразных методов аутентификации. AAA-клиент (сервер доступа в терминологии AAA, в беспроводной сети представлен точкой радиодоступа), поддерживающий EAP, может не понимать конкретных методов, используемых абонентом и сетью в процессе аутентификации. Сервер доступа туннелирует сообщения протокола аутентификации, циркулирующие между абонентом и сервером аутентификации. Сервер доступа интересует лишь факт начала и окончания процесса аутентификации.

Механизм аутентификации в 802.1x/EAP

увеличить изображение
Рис. 9.18. Механизм аутентификации в 802.1x/EAP

Есть несколько вариантов ЕАР, спроектированных с участием различных компаний-производителей. Такое разнообразие вносит дополнительные проблемы совместимости, так что выбор подходящего оборудования и программного обеспечения для беспроводной сети становится нетривиальной задачей. При конфигурировании способа аутентификации пользователей в беспроводной сети вам, вероятно, придется столкнуться со следующими вариантами ЕАР:

  • EAP-MD5 - это обязательный уровень ЕАР, который должен присутствовать во всех реализациях стандарта 802.1x, именно он был разработан первым. С точки зрения работы он дублирует протокол CHAP. Мы не рекомендуем пользоваться протоколом EAP-MD5 по трем причинам. Во-первых, он не поддерживает динамическое распределение ключей. Во-вторых, он уязвим для атаки "человек посередине" с применением фальшивой точки доступа и для атаки на сервер аутентификации, так как аутентифицируются только клиенты. И наконец, в ходе аутентификации противник может подслушать запрос и зашифрованный ответ, после чего предпринять атаку с известным открытым или шифрованным текстом;
  • EAP-TLS (EAP-Transport Layer Security - протокол защиты транспортного уровня) поддерживает взаимную аутентификацию на базе сертификатов. EAP-TLS основан на протоколе SSLv3 и требует наличия удостоверяющего центра. Протоколы TLS и SSL используют ряд элементов инфраструктуры PKI (Public Key Infrastructure): Абонент должен иметь действующий сертификат для аутентификации по отношению к сети. AAA-сервер должен иметь действующий сертификат для аутентификации по отношению к абоненту. Орган сертификации с сопутствующей инфраструктурой управляет сертификатами субъектов PKI. Клиент и RADIUS-сервер должны поддерживать метод аутентификации EAP-TLS. Точка радиодоступа должна поддерживать процесс аутентификации в рамках 802.1x/EAP, хотя может и не знать деталей конкретного метода аутентификации. Общий вид EAP-TLS выглядит примерно так (рис. 9.19):

    Процесс аутентификации EAP-TLS

    увеличить изображение
    Рис. 9.19. Процесс аутентификации EAP-TLS
  • EAP-LEAP (Lightweight ЕАР, облегченный EAP) - это запатентованный компанией Cisco вариант ЕАР, реализованный в точках доступа и беспроводных клиентских картах Cisco. LEAP был первой (и на протяжении длительного времени единственной) схемой аутентификации в стандарте 802.1x, основанной на паролях. Поэтому LEAP приобрел огромную популярность и даже поддержан в сервере Free-RADIUS, несмотря на то, что это запатентованное решение. Сервер аутентификации посылает клиенту запрос, а тот должен вернуть пароль, предварительно выполнив его свертку со строкой запроса. Основанный на применении паролей, EAP-LEAP аутентифицирует пользователя, а не устройство. В то же время очевидна уязвимость этого варианта для атак методом полного перебора и по словарю, нехарактерная для методов аутентификации с применением сертификатов.
  • PEAP (Protected ЕАР - защищенный EAP) и EAP-TTLS (Tunneled Transport Layer Security ЕАР, протокол защиты транспортного уровня EAP), разработанный компанией Certicom and Funk Software. Эти варианты также достаточно развиты, и поддерживаются производителями, в частности D-link. Для работы EAP-TTLS требуется, чтобы был сертифицирован только сервер аутентификации, а у претендента сертификата может и не быть, так что процедура развертывания упрощается. EAP-TTLS поддерживает также ряд устаревших методов аутентификации, в том числе PAP, CHAP, MS-CHAP, MS-CHAPv2 и даже EAP-MD5. Чтобы обеспечить безопасность при использовании этих методов, EAP-TTLS создает зашифрованный по протоколу TLS туннель, внутри которого эти протоколы и работают. Примером практической реализации EAP-TTLS может служить программное обеспечение для управления доступом в беспроводную сеть Odyssey от компании Funk Software. Протокол РЕАР очень похож на EAP-TTLS, только он не поддерживает устаревших методов аутентификации типа РАР и CHAP. Вместо них поддерживаются протоколы PEAP-MS-CHAPv2 и PEAP-EAP-TLS, работающие внутри безопасного туннеля. Поддержка РЕАР реализована в пакете программ точек доступа D-link и успешно реализована в Windows XP, начиная с Service Pack 2. В общем виде схема обмена РЕАР выглядит следующим образом (рис. 9.20):

    Процесс аутентификации PEAP

    увеличить изображение
    Рис. 9.20. Процесс аутентификации PEAP
  • Еще два варианта ЕАР - это EAP-SIM и ЕАР-АКА для аутентификации на базе SIM и USIM. В настоящий момент оба имеют статус предварительных документов IETF и в основном предназначены для аутентификации в сетях GSM, а не в беспроводных сетях 802.11. Тем не менее протокол EAP-SIM поддержан в точках доступа и клиентских устройствах некоторых производителей.

Наглядно уровни архитектуры 802.1x показаны на рис. 9.21. Здесь в качестве механизма обеспечения конфиденциальности и целостности данных выступают стандарты шифрования WPA и WPA2.

Уровни архитектуры 802.1x

Рис. 9.21. Уровни архитектуры 802.1x

10. Лекция: Технологии целостности и конфиденциальности передаваемых данных

Наиболее современные методы позволяют организовывать так называемые VPN, т.е. пользоваться общедоступной телекоммуникационной инфраструктурой для предоставления удаленным офисам или отдельным пользователям безопасного доступа к сети организации. Существует много способов классификации VPN, но в лекции подробно освещены три самые основные и часто встречающиеся. Выбор туннельного протокола VPN – важная задача на этапе проектирования виртуальной частной сети. Системы обнаружения вторжений очень сложны и включают множество элементов. Разобраться в архитектуре данных систем помогает доступность материала лекции.

Развертывание беспроводных виртуальных сетей

Виртуальная частная сеть (Virtual Private Network - VPN) - это метод, позволяющий воспользоваться общедоступной телекоммуникационной инфраструктурой, например Internet, для предоставления удаленным офисам или отдельным пользователям безопасного доступа к сети организации. Поскольку беспроводные сети 802.11 работают в нелицензируемом диапазоне частот и доступны для прослушивания, именно в них развертывание и обслуживание VPN приобретает особую важность, если необходимо обеспечить высокий уровень защиты информации.

Защищать нужно как соединения между хостами в беспроводной локальной сети, так и двухточечные каналы между беспроводными мостами. Для обеспечения безопасности особо секретных данных нельзя полагаться на какой-то один механизм или на защиту лишь одного уровня сети. В случае двухточечных каналов проще и экономичнее развернуть VPN, покрывающую две сети, чем реализовывать защиту на базе стандарта 802.11i, включающую RADIUS-сервер и базу данных о пользователях.

Пользоваться же реализацией стандарта на базе предварительно разделенных ключей (PSK) и протокола 802.1x при наличии высокоскоростного канала между сетями - не самый безопасный метод. VPN - это полная противоположность дорогостоящей системе собственных или арендованных линий, которые могут использоваться только одной организацией. Задача VPN - предоставить организации те же возможности, но за гораздо меньшие деньги. Сравните это с обеспечением связи за счет двухточечных беспроводных каналов с мостами вместо дорогих выделенных линий.

VPN и беспроводные технологии не конкурируют, а дополняют друг друга. VPN работает поверх разделяемых сетей общего пользования, обеспечивая в то же время конфиденциальность за счет специальных мер безопасности и применения туннельных протоколов, таких как туннельный протокол на канальном уровне (Layer Two Tunneling Protocol - L2TP). Смысл их в том, что, осуществляя шифрование данных на отправляющем конце и дешифрирование на принимающем, протокол организует "туннель", в который не могут проникнуть данные, не зашифрованные должным образом. Дополнительную безопасность может обеспечить шифрование не только самих данных, но и сетевых адресов отправителя и получателя. Беспроводную локальную сеть можно сравнить с разделяемой сетью общего пользования, а в некоторых случаях (хот-споты, узлы, принадлежащие сообществам) она таковой и является.

VPN отвечает трем условиям: конфиденциальность, целостность и доступность. Следует отметить, что никакая VPN не является устойчивой к DoS- или DDoS-атакам и не может гарантировать доступность на физическом уровне просто в силу своей виртуальной природы и зависимости от нижележащих протоколов.

Две наиболее важные особенности VPN, особенно в беспроводных средах, где имеется лишь ограниченный контроль над распространением сигнала, - это целостность и, что еще более существенно, конфиденциальность данных. Возьмем жизненную ситуацию, когда злоумышленнику удалось преодолеть шифрование по протоколу WEP и присоединиться к беспроводной локальной сети. Если VPN отсутствует, то он сможет прослушивать данные и вмешиваться в работу сети. Но если пакеты аутентифицированы, атака "человек посередине" становится практически невозможной, хотя перехватить данные по-прежнему легко. Включение в VPN элемента шифрования уменьшает негативные последствия перехвата данных. VPN обеспечивает не столько полную изоляцию всех сетевых взаимодействий, сколько осуществление таких взаимодействий в более контролируемых условиях с четко определенными группами допущенных участников.

Есть много способов классификации VPN, но основные три вида - это "сеть-сеть", "хост-сеть" и "хост-хост".

Топология "сеть-сеть"

Этим термином иногда описывают VPN-туннель между двумя географически разнесенными частными сетями (рис. 10.1).

Топология "сеть-сеть"

Рис. 10.1. Топология "сеть-сеть"

VPN такого типа обычно применяются, когда нужно объединить локальные сети с помощью сети общего пользования так, как будто они находятся внутри одного здания.

Основное достоинство такой конфигурации состоит в том, что сети выглядят как смежные, а работа VPN-шлюзов прозрачна для пользователей. В этом случае также важно туннелирование, поскольку в частных сетях обычно используются описанные в RFC 1918 зарезервированные адреса, которые не могут маршрутизироваться через Internet. Поэтому для успешного взаимодействия трафик необходимо инкапсулировать в туннель.

Типичным примером такой сети может быть соединение двух филиалов одной организации по двухточечному беспроводному каналу. Хотя трафик и не выходит за пределы внутренней инфраструктуры организации, к ее беспроводной части нужно относиться так же внимательно, как если бы трафик маршрутизировался через сеть общего пользования. Вы уже видели, что протокол WEP можно легко преодолеть и даже TKIP иногда уязвим, поэтому мы настоятельно рекомендуем всюду, где возможно, реализовывать дополнительное шифрование.

Топология "хост-сеть"

При такой конфигурации удаленные пользователи подключаются к корпоративной сети через Internet.

Сначала мобильный клиент устанавливает соединение с Internet, а затем инициирует запрос на организацию зашифрованного туннеля с корпоративным VPN-шлюзом. После успешной аутентификации создается туннель поверх сети общего пользования, и клиент становится просто еще одной машиной во внутренней сети. Все более широкое распространение надомной работы стимулирует интерес к такому применению VPN.

В отличие от VPN типа "сеть-сеть", где число участников невелико и более или менее предсказуемо, VPN типа "хост-сеть" легко может вырасти до необъятных размеров. Поэтому системный администратор должен заранее продумать масштабируемый механизм аутентификации клиентов и управления ключами.

Топология "хост-хост"

Такая топология, по-видимому, встречается реже всего. Речь идет о двух хостах, обменивающихся друг с другом шифрованными и нешифрованными данными. В такой конфигурации туннель организуется между двумя хостами и весь трафик между ними инкапсулируется внутри VPN. У таких сетей не много практических применений, но в качестве примера можно назвать географически удаленный сервер резервного хранения. Оба хоста подключены к Internet, и данные с центрального сервера зеркально копируются на резервный. Например, простые сети VPN типа "хост-хост" можно использовать для защиты одноранговых (Ad Hoc) сетей.

Распространенные туннельные протоколы

Протокол IPSec

IPSec - это наиболее широко признанный, поддерживаемый и стандартизованный из всех протоколов VPN. Для обеспечения совместной работы он подходит лучше остальных. IPSec лежит в основе открытых стандартов, в которых описан целый набор безопасных протоколов, работающих поверх существующего стека IP. Он предоставляет службы аутентификации и шифрования данных на сетевом уровне (уровень 3) модели OSI и может быть реализован на любом устройстве, которое работает по протоколу IP. В отличие от многих других схем шифрования, которые защищают конкретный протокол верхнего уровня, IPSec, работающий на нижнем уровне, может защитить весь IP-трафик. Он применяется также в сочетании с туннельными протоколами на канальном уровне (уровень 2) для шифрования и аутентификации трафика, передаваемого по протоколам, отличным от IP.

Протокол IPSec состоит из трех основных частей:

  • заголовка аутентификации (Authentication Header - АН);
  • безопасно инкапсулированной полезной нагрузки (Encapsulating Security Payload - ESP);
  • схемы обмена ключами через Internet (Internet Key Exchange - IKE).

Заголовок АН добавляется после заголовка IP и обеспечивает аутентификацию на уровне пакета и целостность данных. Иными словами, гарантируется, что пакет не был изменен на пути следования и поступил из ожидаемого источника. ESP обеспечивает конфиденциальность, аутентификацию источника данных, целостность, опциональную защиту от атаки повторного сеанса и до некоторой степени скрытность механизма управления потоком. Наконец, IKE обеспечивает согласование настроек служб безопасности между сторонами-участниками.

Протокол РРТР

Двухточечный туннельный протокол (Point-to-Point Tunneling Protocol - РРТР) - это запатентованная разработка компании Microsoft, он предназначен для организации взаимодействия по типу VPN. РРТР обеспечивает аутентификацию пользователей с помощью таких протоколов, как MS-CHAP, CHAP, SPAP и РАР Этому протоколу недостает гибкости, присущей другим решениям, он не слишком хорошо приспособлен для совместной работы с другими протоколами VPN, зато прост и широко распространен во всем мире.

Протокол определяет следующие типы коммуникаций:

  • РРТР-соединение, по которому клиент организует РРР-канал с провайдером;
  • Управляющее РРТР-соединение, которое клиент организует с VPN-сервером и по которому согласует характеристики туннеля;
  • РРТР-туннель, по которому клиент и сервер обмениваются зашифрованными данными.

Протокол РРТР обычно применяется для создания безопасных каналов связи между многими Windows-машинами в сети Intranet.

Протокол L2TP

Этот протокол, совместно разработанный компаниями Cisco, Microsoft и 3Com, обещает заменить РРТР в качестве основного туннельного протокола. По существу L2TP (Layer Two Tunneling Protocol, протокол туннелирования канального уровня) представляет собой комбинацию РРТР и созданного Cisco протокола Layer Two Forwarding (L2F). Протокол L2TP применяется для туннелирования РРР-трафика поверх IP-сети общего пользования. Для установления соединения по коммутируемой линии в нем используется РРР с аутентификацией по протоколу РАР или CHAP, но, в отличие от РРТР, L2TP определяет собственный туннельный протокол.

Поскольку L2TP работает на канальном уровне (уровень 2), через туннель можно пропускать и не-IP трафик. Вместе с тем L2TP совместим с любым канальным протоколом, например ATM, Frame Relay или 802.11. Сам по себе протокол не содержит средств шифрования, но может быть использован в сочетании с другими протоколами или механизмами шифрования на прикладном уровне.

Системы обнаружения вторжения в беспроводные сети

Системы обнаружения вторжения (Intrusion Detection System - IDS) - это устройства, с помощью которых можно выявлять и своевременно предотвращать вторжения в вычислительные сети. Они делятся на два вида: на базе сети и на базе хоста.

Сетевые системы (Network Intrusion Detection Systems - NIDS) анализируют трафик с целью обнаружения известных атак на основании имеющихся у них наборов правил (экспертные системы). Исключение с точки зрения принципов анализа составляют системы на базе нейросетей и искусственного интеллекта. Подмножеством сетевых систем обнаружения вторжений являются системы для наблюдения только за одним узлом сети (Network Node IDS).

Другой вид систем обнаружения вторжений представляют системы на базе хоста (Host Intrusion Detection Systems - HIDS). Они устанавливаются непосредственно на узлах и осуществляют наблюдение за целостностью файловой системы, системных журналов и т. д.

NIDS делятся в свою очередь на две большие категории: на основе сигнатур и на основе базы знаний. Сигнатурные IDS наиболее распространены и проще реализуются, но их легко обойти и они не способны распознавать новые атаки. В таких системах события, происходящие в сети, сравниваются с признаками известных атак, которые и называются сигнатурами. Если инструмент взлома модифицировать с целью изменения какой-либо части сигнатуры атаки, то скорее всего атака останется незамеченной. Кроме того, базы данных, содержащие сигнатуры, необходимо надежно защищать и часто обновлять. IDS на основе базы знаний следят за сетью, собирают статистику о ее поведении в нормальных условиях, обнаруживают различные особенности и помечают их как подозрительные. Поэтому такие IDS еще называют основанными на поведении или статистическими.

Простейшая архитектура IDS представлена на рис. 10.2.

Основные элементы архитектуры систем обнаружения вторжений

увеличить изображение
Рис. 10.2. Основные элементы архитектуры систем обнаружения вторжений

Для эффективной работы статистической IDS необходимо иметь надежную информацию о том, как ведет себя сеть в нормальных условиях, - точку отсчета. Хотя такую IDS обмануть сложнее, но и у нее есть свои слабые места - ложные срабатывания и трудности при обнаружении некоторых видов коммуникаций по скрытому каналу. Ложные срабатывания особенно вероятны в беспроводных сетях из-за нестабильности передающей среды. Кроме того, атаки, проведенные на ранних стадиях периода фиксации точки отсчета, могут исказить процедуру обучения статистической IDS, поэтому ее развертывание в промышленной сети - занятие рискованное. Как быть, если нормальное поведение сети уже изменено взломщиком в момент развертывания?

Хорошая IDS для беспроводной сети должна быть одновременно сигнатурной и статистической. Некоторые инструменты для проведения атак на беспроводные сети имеют четко выраженные сигнатуры. Если они обнаруживаются в базе данных, то можно поднимать тревогу. С другой стороны, у многих атак очевидных сигнатур нет, зато они вызывают отклонения от нормальной работы сети на нижних уровнях стека протоколов. Отклонение может быть малозаметным, например несколько пришедших не по порядку фреймов, или бросающимся в глаза, скажем, выросшая в несколько раз нагрузка. Обнаружение таких аномалий - непростая задача, поскольку не существует двух одинаковых беспроводных сетей. То же относится и к проводным локальным сетям, но там хотя бы нет радиопомех, отражения, рефракции и рассеивания сигнала. Поэтому эффективное применение IDS в беспроводных сетях возможно только после длительного периода детального исследования сети. При развертывании системы необходимо четко понимать, что, как и зачем мы хотим анализировать, и постараться ответить на эти вопросы, чтобы сконструировать нужную нам систему IDS (рис. 10.3).

Характеристики систем обнаружения вторжений

увеличить изображение
Рис. 10.3. Характеристики систем обнаружения вторжений

Только собрав значительный объем статистических данных о работе конкретной сети, можно решить, что является аномальным поведением, а что - нет, и идентифицировать проблемы со связью, ошибки пользователей и атаки. Многократные запросы на аутентификацию по протоколу 802.1x/LEAP могут свидетельствовать о попытке атаки методом полного перебора. Но это может объясняться и тем, что пользователь забыл свой пароль, или работой плохо написанного клиентского приложения, которое продолжает предпринимать попытки войти в сеть, пока не будет введен правильный пароль. Увеличение числа фреймов-маяков может быть признаком DoS-атаки или присутствия в сети фальшивой точки доступа, но не исключено, что все дело в неисправной или неправильно сконфигурированной законной точке доступа. События, фиксируемые IDS на верхних уровнях стека протоколов, например большое число фрагментированных пакетов или запросов TCP SYN, может указывать на сканирование портов или DoS-атаку, но, возможно, это просто результат плохой связи на физическом уровне (уровень 1).

  1. События на физическом уровне:
    • - наличие дополнительных передатчиков в зоне действия сети;
    • - использование каналов, которые не должны быть задействованы в защищаемой сети;
    • - перекрывающиеся каналы;
    • - внезапное изменение рабочего канала одним или несколькими устройствами, за которыми ведется наблюдение;
    • - ухудшение качества сигнала, высокий уровень шума или низкое значение отношения "сигнал-шум".

    Эти события могут свидетельствовать о наличии проблем со связью или с сетью, об ошибках, допущенных при конфигурировании сети, о появлении мошеннических устройств, о преднамеренном глушении либо об атаках "человек посередине" на уровень 1 или 2.

  2. События, связанные с административными или управляющими фреймами:
    • повышенная частота появления некоторых типов фреймов;
    • фреймы необычного размера;
    • фреймы неизвестных типов;
    • неполные, испорченные или неправильно сформированные фреймы;
    • поток фреймов с запросами на отсоединение и прекращение сеанса;
    • частое появление фреймов с запросом на повторное присоединение в сетях, где не включен роуминг;
    • фреймы с неправильными порядковыми номерами;
    • частое появление пробных фреймов;
    • фреймы, в которых SSID отличается от SSID данной сети;
    • фреймы с широковещательным SSID;
    • фреймы с часто изменяющимися или случайными SSID;
    • фреймы со значениями в поле SSID или других полях, типичными для некоторых инструментов вторжения;
    • фреймы с МАС-адресами, отсутствующими в списке контроля доступа;
    • фреймы с дублирующимися МАС-адресами;
    • фреймы с часто изменяющимися или случайными МАС-адресами.

    Эти события могут указывать на неправильную конфигурацию сети, проблемы со связью, сильные помехи, попытки применения инструментов активного сканирования сети, подделку МАС-адресов, присутствие в сети посторонних клиентов, попытки угадать или подобрать методом полного перебора закрытый SSID или на более изощренные атаки "человек посередине" на уровень 2, связанные с манипуляцией управляющими или административными фреймами.

  3. События, связанные с фреймами протоколов 802.1x/ЕАР:
    • неполные, испорченные или неправильно сформированные фреймы протокола 802.1x;
    • фреймы с такими типами протокола ЕАР, которые не реализованы в данной беспроводной сети;
    • многократные фреймы запроса и ответа процедуры аутентификации ЕАР;
    • многократные фреймы с извещением о неудачной аутентификации ЕАР;
    • затопление фреймами начала и завершения сеанса ЕАР;
    • фреймы ЕАР аномального размера;
    • фреймы ЕАР с некорректным значением длины;
    • фреймы ЕАР с неправильными "верительными грамотами";
    • фреймы ЕАР, приходящие от неизвестных аутентификаторов (фальшивая точка доступа);
    • незавершенная процедура аутентификации по протоколу 802.1x/ЕАР.

    Эти события могут указывать на попытки прорваться через процедуру аутентификации, описанную в протоколе 802.1x, в том числе и путем размещения фальшивого устройства и проникновения в сеть с помощью атаки методом полного перебора или проведения изощренной DoS-атаки, направленной на вывод из строя механизмов аутентификации. Разумеется, неправильно сформированные фреймы могут возникать и в результате сильных радиопомех или других проблем на уровне 1.

  4. События, связанные с протоколом WEP:
    • наличие незашифрованного беспроводного трафика;
    • наличие трафика, зашифрованного неизвестными WEP-ключами;
    • наличие трафика, зашифрованного WEP-ключами разной длины;
    • фреймы со слабыми IV;
    • идущие подряд фреймы с повторяющимися IV;
    • не изменяющиеся IV;
    • откат к WEP от более безопасного протокола, например TKIP;
    • ошибки при ротировании WEP-ключей.

    Эти события могут указывать на серьезные ошибки при конфигурировании сети, на применение небезопасного устаревшего оборудования или на использование инструментов внедрения трафика опытным взломщиком.

  5. События, связанные с общими проблемами связи:
    • потеря связи;
    • внезапный всплеск нагрузки на сеть;
    • внезапное уменьшение пропускной способности сети;
    • внезапное увеличение задержек в двухточечном канале;
    • повышенный уровень фрагментации пакетов;
    • частые повторные передачи.

    Эти события заслуживают более пристального изучения для выявления истинной причины ошибок. Механизм построения выводов, встроенный в IDS, должен уметь связывать события с различными возможными причинами, тем самым упрощая расследование.

  6. Прочие события:
    • присоединившиеся, но не аутентифицированные хосты;
    • атаки на верхние уровни стека протоколов, вызывающие срабатывание "традиционной" IDS;
    • посторонний административный трафик, адресованный точке доступа;
    • постоянное дублирование или повтор пакетов с данными;
    • пакеты с данными, в которых испорчены контрольные суммы или MIC, формируемые на канальном уровне;
    • затопление многократными попытками одновременного присоединения к сети.

    Эти события могут свидетельствовать об успешной или неудачной атаке, о наличии хоста с неправильными настройками безопасности, о попытках получить контроль над точкой доступа и изменить ее конфигурацию, о применении инструментов для внедрения трафика, о DoS-атаке против хостов с включенным протоколом 802.11i или о попытках переполнить буферы точки доступа большим числом запросов на соединение со стороны проводной или беспроводной части сети. Но, как и раньше, искажение фрейма или пакета может быть обусловлено проблемами на физическом уровне, например наличием помех или слабым уровнем сигнала.

Коммерческие системы IDS для беспроводных сетей.

Из коммерческих решений хорошо известны программы AirDefense Guard и Isomair Wireless Sentry. Они основаны на размещении сенсоров на территории.





http://www.intuit.ru/department/network/wifi/

четверг, 22 марта 2007 г.

Что такое технология WiMax?


По оценкам специалистов и маркетологов компании Intel, в ближайшем будущем около миллиарда пользователей по всему миру будут подключены к Интернету с использованием технологии WiMax стандарта IEEE 802.16. Что же это за технология?

Консорциум WiMax Forum – основная некоммерческая организация, занимающаяся разработкой и сертификацией нового стандарта широкополосной Wireless-технологии в частотном диапазоне 10-66 Ггц. WiMax Forum был основан в 2001 году ведущими операторами связи и крупнейшими всемирно известными производителями электронного и телекоммуникационного оборудования.
В данный момент эта организация насчитывает несколько сотен членов, включая такие крупнейшие компании как Intel, Fujitsu, AT&T, BT, Motorola, Samsung, Siemens Mobile и др.

Технологической основой WiMax (Worldwide Interoperability for Microwave Access) действительно является новый протокол IEEE 802.16, который позволяет обеспечить одновременно широкополосный высокоскоростной доступ в Интернет и передачу данных, а также и услуги телефонии без использования кабельных линий. В отличие от других технологий радиодоступа, WiMax позволяет работать в условиях плотной городской застройки вне прямой видимости базовой станции. Это очень актуально для крупных мегаполисов, не нужно устанавливать специальные вышки, а достаточно установить базовую станцию на крышах зданий или высотных сооружений, что позволяет очень быстро развернуть такую сеть на большие расстояния.

Еще один немаловажный плюс этой технологии, в отличие от Wi-Fi, радиус покрытия которого не превышает 100 метров, – зона покрытия WiMax, при определенных условиях, может достигать 50 км. Поэтому она может быть полезна таким людям, для которых, недоступен Интернет или даже обычная телефония, например в отдаленных районах, где просто нет возможности провести кабельные сети или DSL. А таких пользователей по всей России немало, поэтому WiMax в нашей стране будет развиваться достаточно быстро и будет иметь успех не только у корпоративных клиентов и различных организаций, но и у частных пользователей, при одном, конечно, условии, что плата за оборудование будет достаточно невысокой.

Эта технология позволит предприятиям с множеством филиалов (например, торговые сети) строить на базе WiMax свои фирменные беспроводные сети – один комплект оборудования позволяет получить до 8-ми телефонных номеров, с выходом в городские телефонные сети, высокоскоростной Интернет. Таким образом, например, три филиала компании, имеющих три отдельные локальные сети на основе Wi-Fi, могут быть объединены в единую с центральным офисом WiMax-сеть. Потому данная система разработана специально для решения такого рода проблем.

Безопасность WiMax-сети обеспечивается на физическом уровне специально разработанными чипами ASIC, которые встроены в устройства беспроводной связи и управляют процессом передачи данных по радиоканалу:
1. Они защищают от попыток нарушения конфиденциальности.
2. Предотвращают нарушение целостности данных.
3. Предотвращают фальсификацию (нарушение аутентичности источника – потребителя).
4. Исключают отказ в обслуживании.

Структура сетей

Локальные сети Wi-Fi могут обслуживать клиентов в отдельном помещении и как максимум – в отдельном здании средних габаритов, а локальные сети WiMax могут обслуживать клиентов в нескольких десятков зданий в радиусе от 1 до 5 километров.
Причем радиус действия сети WiMax зависит от многих факторов:
1. Скорости передачи данных, т.е. чем выше скорость передачи, тем меньше радиус действия.
2. Архитектурно-географических особенностей местности (например, степень радиопрозрачности зданий).
3. Условия размещения антенн – приемников.
4. От количества поднесущих частот, используемых данной конкретной технологической системой WiMax (например, в системе Expidience сети Synterra WiMax используется 1024 поднесущих частоты, в то время как базовая система имеет лишь 256 поднесущих частот).

Причем стандарт 802.16е предусматривает мобильность, т.е. он будет поддерживать такие устройства, как ноутбуки, КПК, а также сотовые телефоны. Некоторые компании, такие как Accton, Gemtek, Zyxel и другие, заявили о том, что в 2007 году будут производить WiMax-оборудование для мобильного применения и будут наращивать объемы выпуска в третьем квартале 2007 года.

WiMax в России

В России эксплуатацией сетей стандарта IEEE 802.16 (pre-WiMax) уже началась. Так, в конце апреля 2005 года независимый национальный оператор связи «Synterra» начал подключение первых московских пользователей.
Основу этой сети составили мультиплексоры производства израильской фирмы ECI Telecom с пропускной способностью 2.4 Гбит/с, 622 Мбит/с, а также 155 Мбит/с.
Сеть работает на оборудовании Expedience американской компании NextNet Wireless Inc., которая в 2006 году вошла в состав Motorola, являющейся участником консорциума WiMax Forum.

Оборудование московской сети функционирует в диапазоне частот 2,5-2,7 ГГц, со скоростью доступа в Интернет от 64 Кбит/с до 1,3 Мбит/с. Сегодня сеть «Synterra» покрывает около 90 % территории Москвы. Также компания получила лицензии на строительство соответствующих сетей в 17 городах РФ (включая 15 областных центров), уже сейчас региональная сеть этой компании запущена в таких городах, как Белгород и Курск.

В 2005 году еще одна компания – «АСВТ», российский оператор связи, объявила о строительстве сети pre-WiMax в Москве и Московской области с пилотных зон. На данный момент компания вводит в эксплуатацию первый участок широкополосного радиодоступа сети в поселке Красково Люберецкого района.
Люберецкий район выбран как активно развивающийся, на его территории ведется жилищное строительство школ, спортклубов, ресторанов, бизнес центров, супермаркетов. Это сформировало потребность в современных услугах связи, которые позволят использовать преимущества сети WiMax, как стандарта обеспечивающего удаленную связь. Абоненты – физические лица, могут подключить телефонные номера и выбрать один из четырех тарифных планов для доступа в Интернет. Частоты сети «АСВТ» в диапазоне 5,65-5,725 ГГц выданы на весь Московский регион.

В настоящее время при довольно высоких тарифах на услуги WiMax-связи, экономически целесообразно их применение в городских районах, где исчерпаны ресурсы городских телефонных линий. В дальнейшем, при росте числа клиентов и появлении собственного WiMax-роуминга такие сети станут экономически выгодными при создании национальных WiMax-сетей.
Например, три базовые WiMax-станции позволяют обслуживать 1500 клиентов в рамках одного города, с населением 1 миллион человек. А два города, связанные промежуточными станциями, – это уже первая основная ячейка междугороднего телекоммуникационного роуминга, что уже имеется в четырех городах Центрально-федерального округа России. Таким образом, создание крупномасштабной географически распределенной телекоммуникационный сети на основе технологии WiMax – это всего лишь вопрос времени и инвестиций.
http://shkolazhizni.ru

воскресенье, 22 октября 2006 г.

Mногообразие в единстве

Роман Подойницын, Андрей Сафронов

Термин WiMAX прочно вошел в лексикон людей, так или иначе связанных с сетевыми технологиями. Благодаря работе маркетинговой машины Intel многие потенциальные пользователи воспринимают данную технологию как спасительное средство, позволяющее решить если не все, то большинство проблем беспроводного широкополосного доступа.

Попытка лучше разобраться в этой предметной области ведет к получению огромного объема противоречивой информации.

Скажем, «Яндекс» нашел в Рунете более 1,2 млн упоминаний о WiMAX, тогда как на запрос «радиорелейная линия» выдал всего 300 тыс. результатов. Между тем радиорелейные технологии существуют уже десятки лет, а первые WiMAX-совместимые продукты увидели свет чуть больше года назад. Кроме того, семейство WiMAX-технологий весьма обширно и включает в себя pre-WiMAX, фиксированный и мобильный WiMAX, IEEE 802.16 c индексами d, e, 2004, 2005… А столь большой выбор «внутрисемейных» технологий неизбежно порождает путаницу в умах потребителей.

Мы не ставим перед собой грандиозную задачу упорядочить всю связанную с WiMAX информацию. Однако можно попытаться объективно сравнить две технологии этого семейства — фиксированный и мобильный варианты WiMAX.

Особое место на рынке

Сотовые операторы сетей первого и второго поколения в свое время нашли уникальную рыночную нишу. Они начали предоставлять телефонную связь в тех местах, где отсутствовали фиксированные телефонные линии. И хотя услуги передачи данных все-таки появились в сетях 2G, используемое в них оборудование изначально предназначалось для трансляции речи. Мобильная транспортировка данных рассматривалась как небольшой «довесок» к основной услуге голосовой связи.

Ныне наблюдается лавинообразный переход проводных сетей к единой IP-платформе. В результате парадигма телекоммуникационных сервисов существенно меняется, а голос становится лишь одним из типов передаваемых по IP данных. В опорных сетях операторов связи давно достигнуты гигабитные скорости, но сети доступа отстают от них по пропускной способности на порядки. Связисты назвали этот феномен проблемой «последней мили», проведя параллель с попыткой выпить океан через соломинку.

WiMAX — одна из технологий, призванных решить проблему широкополосного доступа к транспортным сетям, а вдобавок избавить пользователей от необходимости проводного подключения. WiMAX должен обеспечить высокоскоростной, «дальнобойный», защищенный беспроводной доступ с поддержкой контроля над качеством на периферии сети.

Эта технология не является воплощением принципиально новой концепции. Скорее, ее стоит рассматривать как эволюционное развитие появившихся ранее технологий широкополосного беспроводного доступа (ШБД). Основное достоинство WiMAX — наличие общепринятого стандарта, который позволяет производителям работать над одной технологией, обеспечивая взаимную совместимость оборудования. Попытки создать мировой стандарт беспроводного доступа предпринимались и прежде, но обещание, скрытое в расшифровке самой аббревиатуры WiMAX (Worldwide Interoperability for Microwave Access), включает в себя ряд существенных факторов. Их сочетание и выделяет данную технологию из ряда подобных в глазах операторов и корпоративных пользователей.

Рассмотрим общие свойства семейства WiMAX, которые справедливы как для фиксированного, так и для мобильного варианта этой технологии.

Общий знаменатель

WiMAX обеспечивает следующие свойства:

  • стандартизированную во всем мире технологию с открытыми спецификациями;
  • высокую пропускную способность сети в сочетании с большой зоной обслуживания базовых станций (БС);
  • единую IP-платформу;
  • поддержку требуемого качества обслуживания (QoS);
  • возможность работы при отсутствии прямой видимости между антеннами БС и клиентских терминалов;
  • поддержку большого диапазона частот в сочетании с высокой спектральной эффективностью;
  • малое время задержки при передаче информации по радиоканалу.

Нельзя не учитывать и того, что поддержка Intel этой технологии должна привести к появлению ноутбуков со встроенным адаптером WiMAX, подобных популярным сегодня устройствам, в которых используется встроенный адаптер Wi-Fi. К слову, недавно компания анонсировала чипсет WiMax Connection 2250, который позволяет работать в сетях, соответствующих и фиксированному, и мобильному вариантам WiMAX.

Несовместимые множители

Набор замечательных свойств присущ всему семейству WiMAX, однако его версии существенно отличаются друг от друга. Разработчики стандарта искали оптимальные решения как для фиксированного, так и для мобильного применения, но совместить все требования в рамках одного стандарта не удалось. Хотя ряд базовых требований совпадает, нацеленность технологий на разные рыночные ниши привела к созданию двух отдельных версий стандарта (вернее, их можно считать двумя разными стандартами).

Каждая из спецификаций WiMAX определяет свои рабочие диапазоны частот, ширину полосы пропускания, мощность излучения, методы передачи и доступа, способы кодирования и модуляции сигнала, принципы повторного использования радиочастот и прочие показатели. А потому WiMAX-системы, основанные на версиях стандарта IEEE 802.16 e и d, практически несовместимы. Кратко охарактеризуем каждую из версий.

802.16-2004 (известен также как 802.16d и фиксированный WiMAX). Спецификация утверждена в 2004 году. Используется ортогональное частотное мультиплексирование (OFDM), поддерживается фиксированный доступ в зонах с наличием либо отсутствием прямой видимости. Пользовательские устройства представляют собой стационарные модемы для установки вне и внутри помещений, а также PCMCIA-карты для ноутбуков. В большинстве стран под эту технологию отведены диапазоны 3,5 и 5 ГГц. По сведениям WiMAX Forum, насчитывается уже порядка 175 внедрений фиксированной версии. Многие аналитики видят в ней конкурирующую или взаимодополняющую технологию проводного широкополосного доступа DSL.

802.16-2005 (известен также как 802.16e и мобильный WiMAX). Спецификация утверждена в 2005 году. Это — новый виток развития технологии фиксированного доступа (802.16d). Оптимизированная для поддержки мобильных пользователей версия поддерживает ряд специфических функций, таких как хэндовер и роуминг. Применяется масштабируемый OFDM-доступ (SOFDMA), возможна работа при наличии либо отсутствии прямой видимости. Планируемые частотные диапазоны для сетей Mobile WiMAX таковы: 2,3; 2,5; 3,4–3,8 ГГц. В мире реализованы несколько пилотных проектов, а недавно оператор Sprint анонсировал проект национального масштаба. Конкурентами 802.16e являются все мобильные технологии третьего поколения (например, EV-DO, HSXPA).

Основное различие двух технологий состоит в том, что фиксированный WiMAX позволяет обслуживать только «статичных» абонентов, а мобильный ориентирован на работу с пользователями, передвигающимися со скоростью до 120 км/ч. Мобильность означает наличие функций роуминга и «бесшовного» переключения между базовыми станциями при передвижении абонента (как происходит в сетях сотовой связи). В частном случае мобильный WiMAX может применяться и для обслуживания фиксированных пользователей.

Какой WiMAX выбрать?

Эта дихотомия и взаимная несовместимость вариантов одной технологии неизбежно ставят потенциального клиента перед проблемой выбора. Он зависит от множества факторов и должен осуществляться индивидуально в каждом конкретном случае. Тем не менее можно проанализировать ключевые рыночные факторы и тенденции, которые способны повлиять на такой выбор.

Сначала — о преимуществах фиксированного WiMAX:

  • более высокая пропускная способность за счет используемых типов модуляции и кодирования сигнала. Это очень важно для корпоративных пользователей, выдвигающих жесткие требования к полосе пропускания и имеющих возможность установки фиксированного модема;
  • больший выбор поставщиков готового оборудования (спецификация 802.16d появилась раньше, чем 802.16e). Пользователи могут построить сеть, максимально соответствующую их специфическим требованиям;
  • наличие оборудования, протестированного на взаимную совместимость. Сертификаты WiMAX Forum certified гарантируют полную совместимость устройств разных производителей.

В свою очередь, преимущества мобильного WiMAX таковы:

  • поддержка мобильности за счет «передачи» установленного соединения между базовыми станциями (хендовера). Правда, при этом уменьшается радиус действия базовой станции, но такой недостаток нивелируется меньшей ценой БС. Предварительные расчеты показывают, что при создании сети масштаба города на основе мобильного и фиксированного вариантов WiMAX стоимость базового оборудования оказывается примерно одинаковой;
  • лучшее покрытие внутри помещений, которое обеспечивают метод SOFDMA и адаптивные антенны. Это очень важно, поскольку пользователи зачастую находятся внутри помещений, вне зоны видимости БС. При использовании фиксированного варианта недостатки покрытия отчасти компенсируются установкой внешней антенны;
  • применение субканалов по методу SOFDMA позволяет оператору более эффективно утилизировать выделенный частотный ресурс, предоставляя его только по запросу пользователей. Это — весьма ценная возможность в условиях дефицита свободных частот;
  • большой выбор абонентских устройств — модемов, карт для ноутбуков, PDA и смартфонов (спектр абонентских устройств для фиксированного WiMAX ограничен модемами и PCMCIA-картами). Это позволяет более точно дифференцировать услуги и адаптировать предложения беспроводных операторов к разным рыночным сегментам;
  • возможно повторное использование частот в соседних сотах, что ведет к повышению эффективности применения выделенного частотного ресурса и избавляет от необходимости частотного планирования сети.

На выбор варианта WiMAX влияют бизнес-стратегия оператора, тип целевой аудитории, доступный частотный диапазон, ширина выделенных радиоканалов, особенности лицензирования и регулирования услуг связи. Архитектура создаваемой сети и возможности стандарта, положенного в ее основу, должны соответствовать стратегии бизнеса оператора. Если его целевой аудиторией являются корпоративные или домашние абоненты, которые могут установить внешнюю антенну и не нуждаются в мобильности, то правильный выбор — стандарт 802.16d. Если же значительной части клиентов требуется мобильность, то более подходящим окажется 802.16e. В большинстве случаев операторы ШБД не могут использовать установленный диапазон по своему усмотрению и вынуждены довольствоваться полосами частот, определяемыми регулятором. А потому при выборе оптимального варианта технологии можно проанализировать доступность готовых продуктов для конкретного диапазона.

На чем зарабатывать операторам

Высокая пропускная способность сетей WiMAX, обеспечиваемые ими малое время задержки при передаче информации по радиоканалу и поддержка качества обслуживания позволяют операторам внедрять широкий спектр привлекательных приложений и услуг. Предоставление каждому пользователю прозрачного IP-канала с вполне прогнозируемыми характеристиками позволяет отделить в сети уровень доступа от уровня сервисов. Приложения и услуги, не «зашитые намертво» в само инфраструктурное оборудование, являются достаточно открытой системой.

Это ведет к преобразованию цепочки формирования добавленной стоимости. По сравнению с цепочкой, характерной для рынка традиционной сотовой связи, в ней появляются новые звенья. В результате, с одной стороны, «распыляется» процесс создания ценности для пользователя, а с другой, обеспечиваются большая гибкость и благоприятные условия партнерства оператора с поставщиками контента и услуг. Открытость системы позволяет создавать кастомизированные услуги и контент, в силу чего рынок потребителей WiMAX-услуг делится уже не на сегменты, а на большое количество узких сервисных ниш (M>N).

Оператор получает возможность реализации обширного перечня бизнес-моделей в зависимости от сложившейся на рынке ситуации. «Крайностями» являются модели «поставщика трубы» (оператор предлагает канал доступа только сторонним разработчикам услуг и контента) и «поставщика полного спектра услуг» (контролируются два звена создания добавленной стоимости и формируется предложение «транспорт + услуги»). Стратегия «поставщика трубы» оправданна, если оператор сети 802.16d собирается предоставлять корпоративным клиентам решение для организации «последней мили» с целью доступа к Internet.

На деле, скорее всего, будут реализоваться промежуточные варианты стратегий, в рамках которых оператор предлагает клиентам не только пропускную способность сети доступа, но и некий комплект базовых услуг. При этом экосистема партнеров должна отвечать за формирование более широкого набора услуг для адресных пользовательских ниш. Открытость IP-платформы и предсказуемость характеристик беспроводных каналов приводят к тому, что список потенциальных услуг ограничивается только фантазией их поставщиков.

Тем не менее имеет смысл указать самые очевидные приложения и оценить возможность их реализации в сетях на базе мобильного и фиксированного WiMAX. Пресловутые «три кита», на которых держится мир современных коммуникаций, — это передача данных, голоса и видео. Существенным «довеском», с помощью которого можно запустить беспроводные сервисы с высокой добавленной стоимостью, является механизм определения местоположения мобильных пользователей. Именно по этим критериям мы постарались классифицировать существующие и возникающие сервисы в сетях WiMAX.

Рыночные тенденции

Наличие на рынке оборудования, соответствующего двум несовместимым версиям WiMAX, создает сумятицу в умах пользователей. Весьма нелегко достоверно предсказать, как эти версии будут конкурировать, какая из них станет доминирующей в долгосрочной перспективе, и какие услуги будут востребованы.

Некоторые аналитики прочат мобильному WiMAX роль недорого и агрессивного инструмента в руках операторов, который сумеет победить конкурирующие технологии на поле беспроводного доступа. Другие заверяют, что версии WiMAX, адресованные разным пользовательским нишам, смогут достаточно мирно сосуществовать.

Мы склоняемся ко второму мнению и считаем, что в ближайшей перспективе обе версии окажутся надежным инструментом решения проблем фиксированного и мобильного беспроводного доступа к транспортным сетям. Бесспорно, со временем доля рынка телекоммуникационных услуг, обеспечиваемая мобильной версией WiMAX, будет расти. Мобильный WiMAX позволяет предоставлять мультимедийные услуги массовому рынку. Он станет формировать спрос на эти услуги, поскольку значительно уменьшает стоимость передачи бита информации по сравнению с другими конкурирующими технологиями мобильной передачи данных.

Не без ложки дегтя

Для коммерческого успеха WiMAX необходимо, чтобы сложились воедино четыре основных элемента «пазла»: стандарты, оборудование, частотное обеспечение и эффективная бизнес-модель поставщика услуг. Первые два элемента уже имеются, а остальные заслуживают отдельного рассмотрения. Затраты игроков при выходе на рынок ШБД следует оценивать только вместе со стоимостью получения частотного разрешения и лицензии на оказание услуг. Время получения разрешения нужно учесть в графике реализации проекта.

Эти факторы могут значительно скорректировать бизнес-модель и свести на нет достоинства столь многообещающей технологии. По прогнозам отечественных аналитиков, в рамках действующей системы получения разрешений и лицензий сети на базе 802.16e появятся в России не раньше конца 2007 года, а основной этап их развития придется на 2008–2009 годы.

Роман Подойницын (rpodoynitsyn@microtest.ru)– руководитель направления беспроводных решений компании «Микротест», Андрей Сафронов (safronov@samsung.ru)– менеджер проектов компании Samsung Electronics Rus


http://www.osp.ru/nets/2006/17/3607303/

понедельник, 20 июня 2005 г.

WiMAX – беспроводные безграничные возможности Олег Лукоев

Сегодня уже достаточно трудно купить ноутбук без встроенного контроллера Wi-Fi.
Люди любят Wi-Fi за наличие возможности организовывать беспроводной доступ в Интернет практически из любого места, за высокую скорость передачи данных (сравнимую с кабельным DSL-соединением), за возможность одновременной работы с беспроводным Интернетом сразу нескольких пользователей в радиусе ближайших 100 м в помещении и 400 м – вне помещения. Однако, похоже, у Wi-Fi появился серьезный конкурент: новый стандарт, на фоне которого возможности Wi-Fi уже не кажутся столь впечатляющими.

WiMAX (Worldwide Interoperability for Microwave Access) – уже достаточно популярный, активно развивающийся стандарт 802.16, базовые спецификации которого впервые были опубликованы IEEE в 2001 г. Это первый стандарт для построения беспроводных сетей масштаба города (Wireless MAN) с радиусом действия свыше 50 км и предоставления абонентам услуг широкополосного беспроводного доступа (Broadband Wireless Access, BWA).
Технология WiMAX обеспечивает широкополосный доступ в тех случаях, когда цифровые линии DSL (Digital Subscriber Line) не могут использоваться по техническим или экономическим причинам. Она может применяться операторами голосовой и широкополосной связи для решения проблемы «последней мили», а также для мобильного доступа, дополняющего технологии GSM/Edge, Wi-Fi и 3G.
Мировой рынок оборудования и услуг, предоставляемых операторами на базе технологии BWA, неуклонно растет: если в 2000 г. его объем оценивался примерно в 200 млн долл., то в 2004 г. он составил 650–700 млн долл., а в 2005 г., как ожидается, перешагнет рубеж в 1 млрд долл.
85% мирового рынка BWA-услуг составляют операторские сети, остальное – частные корпоративные (соотношение верно и для России, где большинство сетей являются публичными, хотя в стране и реализован ряд крупных проектов по строительству корпоративных сетей). Основная доля услуг приходится на диапазон 3,5 ГГц, где сосредоточено 40% всего установленного в мире оборудования, далее следует 5 ГГц: 5,2; 5,4; 5,6; 5,8. Развитие технологий WiMAX в России идет поступательно. На этом рынке работают, по данным аналитиков, около 160 региональных операторов беспроводных сетей. Как пример успешного проекта рассматривалось сотрудничество ArtCommunications с «Голден Телеком»: оператор беспроводной сети позволяет «Голден Телекому» подключить абонентов, к которым своими силами ему пока не «дотянуться».
Проблемы, встающие на пути WiMAX, – высокая цена абонентских устройств (около 1 тыс. долл.), сложность подключения, недостаток радиочастотного ресурса, а также – чисто российская проблема! – сложность регулирования использования радиочастотного спектра.

В ожидании стандартов

Форум WiMAX (WiMAX Forum) объявил о планах запуска тестирования и сертификации продукции WiMAX. Испанская организация Cetecom Spain официально выбрана в качестве лаборатместимость. Старт ее деятельности запланирован на начало июля 2005 г. В это же время будет осуществлен и выбор лаборатории по тестированию. По словам президента Форума WiMAX Рона Ресника (Ron Resnick), большая часть подготовительных работ для начала сертификации и тестирования WiMAX-продуктов выполнена.

Прогноз развития

Исследовательская фирма Parks Associates опубликовала в 2004 г. свой прогноз развития рынка широкополосного беспроводного доступа. Эксперты Parks предсказывают, что не следует ждать активного внедрения WiMax-оборудования ранее 2006 г., пока количество абонентов соответствующих сетей в мире не превысит 1 млн. За следующие три года их число увеличится в 7 раз, т. е. к концу 2009 г. фиксированным беспроводным доступом по стандарту 802.16-2004 будут пользоваться более 7 млн абонентов. По оценке аналитических фирм, к тому времени в мире будет не менее 300 млн владельцев различных широкополосных каналов доступа, так что доля пользователей WiMax-сетей в лучшем случае составит чуть более 2%.
Аналитики Parks полагают, что ситуация может заметно измениться с внедрением оборудования пока еще разрабатываемого стандарта IEEE 802.16e. Он обеспечит доступ в Интернет с помощью портативных адаптеров, подключаемых непосредственно к мобильным компьютерам или встраиваемых в них. Ожидается также, что сети стандарта 802.16e обеспечат мобильный широкополосный доступ и, таким образом, отнимут часть абонентов у сотовых сетей 3G. Аналитики Parks предсказывают, что вплоть до 2010 г. фиксированные WiMax-системы не смогут полностью вытеснить фирменное оборудование, хотя уже с 2007 г. будут занимать преобладающее положение на мировом рынке беспроводного широкополосного доступа.
По мнению экспертов, технологии Wi-Fi, WiMAX и 3G будут не конкурировать друг с другом, а сосуществовать, благодаря чему станут возможными многие новые приложения и бизнес-модели.
Технология WiMAX позволяет обеспечить широкополосную связь на больших расстояниях для компаний малого бизнеса и домашних пользователей, а также для требовательных сотовых и корпоративных мобильных приложений. Системы Wi-Fi по-прежнему останутся средствами связи для предприятий и домов. Иначе говоря, технология WiMAX соединит сети Wi-Fi с Интернетом.
С другой стороны, технология WiMAX ориентирована преимущественно на устройства, передающие большие объемы данных, например, ноутбуки, пользователи которых часто работают с графической и мультимедийной информацией. В решениях стандарта 802.16e технология WiMAX реализует возможность роуминга между областями обслуживания, но она не предназначена для использования в устройствах, отличающихся очень высокой мобильностью. В то же время технология 3G разработана для обеспечения максимальной мобильности и ориентирована на устройства, основной функцией которых является передача голоса, а обработка и передача данных относятся к дополнительным возможностям. Например, технология 3G прекрасно подходит для телефонов, обеспечивающих ет или поддерживающих ПО управления контактами. Мобильному компьютеру, используемому для замены настольного ПК или работы с мультимедийными данными, больше соответствует технология WiMAX, обеспечивающая высокоскоростной широкополосный беспроводной доступ в Интернет.
WiMAX является прекрасным расширением Wi-Fi: эта технология может предоставлять широкополосный доступ в дома конечных пользователей, но способна также выполнять роль магистральных каналов для Wi-Fi. Одно не отменяет другого: в доме может находиться беспроводная сеть Wi-Fi, а выход в Интернет жители дома получат через WiMAX. Заменой сотовых сетей 3G WiMAX не станет, потому что сети мобильной связи ориентированы на передачу голоса, а Wi-Fi и WiMAX – на передачу данных. Все эти технологии будут сосуществовать, предоставляя широкий выбор услуг корпоративным и индивидуальным пользователям.

WiMAX в России

Хотя единый стандарт WiMAX еще не утвержден, в Москве оператор «Комет» объявил в начале 2005 г. о начале подключений пользователей к сети стандарта IEEE 802.16 (так называемый pre WiMAX). Кроме того, в нашей стране уже создана крупнейшая европейская сеть pre WiMAX. Чтобы подключиться к беспроводному широкополосному Интернету, пользователю нужно приобрести абонентское устройство, индивидуальным абонентам – модем фирмы NextNet Wireless, который принимает и передает трафик в радиодиапазоне. Для подключения предприятия (а также при не очень хорошем приеме сигнала) устройство можно поместить на внешний каркас здания и подсоединить его кабелем к Ethernet-сети. Уже в первом квартале 2005 г. в компании «Комет» было обеспечено сплошное покрытие Москвы в пределах МКАД. Планируется предоставлять услуги доступа в Интернет через WiMAX либо в Подмосковье, либо в регионах.
По словам представителей компании «Комет», на все радиооборудование, которое будет поставляться, уже получено разрешение соответствующих инстанций, в том числе благодаря невысокой мощности используемого сигнала. Специалисты «Комет» обещают обеспечить передачу данных на скорости примерно 5–6 Мбит/с. Сеть «Комета» построена на оборудовании американской компании NextNet Wireless и работает в диапазоне 2,5–2,7 ГГц.
Весной 2006 г. Интернет через WiMAX начнет предоставлять еще один оператор – «МедиаСети». Насколько можно судить, в компании дожидаются принятия единого стандарта WiMAX.
Первая в России сеть pre WiMAX, ставшая крупнейшей в Европе, была запущена компанией «Ойл-Телеком» для сотрудников «Удмуртнефти» (подразделение ТНК-BP) в начале декабря этого года. Беспроводная сеть построена с применением оборудования производства компании Airspan. Всего было установлено 8 базовых станций, использующих прямоугловые секторные антенны. На каждой базовой станции находится от 1 до 4 антенн, работающих в диапазоне 3,4–3,8 ГГц. Базовые станции сети установлены в крупнейших городах республики – Воткинске, Игре, Ижевске, Сарапуле, а также на одном из крупнейших месторождений компании – Киенгопское. Рассями составляет 35–40 км. Между собой они соединены цифровыми радиорелейными линиями пропускной способностью 155 Мбит/с.
В ноябре 2004 г. было объявлено, что научно-технический центр «НАТЕКС» приступил к производству оборудования широкополосного беспроводного доступа стандарта 802.16 WiMAX. Nateks-Multilink 3 – фиксированная беспроводная широкополосная система связи типа «точка–точка» и «точка–многоточка», соответствующая стандарту 802.16. Система работает в частотном диапазоне 3,4–3,8 ГГц с пропускной способностью до 70 Мбит/с. По словам генерального директора НТЦ «НАТЕКС» Дмитрия Мирошникова, компания готова поставить оборудование WiMAX всем желающим: операторам сотовой и фиксированной связи, корпоративным клиентам, интернет-провайдерам, структурам управления и т. д.
Технология WiMAX способна на равных конкурировать с технологиями кабельного доступа по DSL и кабельным модемам, не требуя при этом сложного нормативного регулирования и управления. Специалисты считают, что перспективы технологии широкополосного беспроводного доступа WiMAX могут привести к весьма впечатляющим последствиям для всего телекомрынка.


WiMAX на одном кристалле

В сентябре 2004 г. корпорация Intel объявила о создании первого в мире полностью интегрированного WiMAX-чипа, соответствующего спецификации IEEE 802.16-2004. Ожидается, что этот чип, получивший кодовое название Rosedale, станет первой «системой на одном кристалле» для недорогого оборудования, устанавливаемого в помещении пользователя. Это оборудование будет работать в жилых домах и на предприятиях, обеспечивая прием и передачу сигналов для широкополосного доступа к Интернету.
http://connect.a133.nthosting.ru

воскресенье, 21 ноября 2004 г.

Технология WiMax, Mobile WiMax

Технология WiMax, Mobile WiMax

После появления 3G интернета, многим доставившего удовольствие скоростного доступа в Глобальную Сеть, незаметно, но стремительно наступила пора новой технологии – WiMax. Это ещё более высокие скорости на базе уже знакомого некоторым пользователям стандарта IEEE 802.16. По сути, WiMax представляет собой беспроводной широкополосный доступ в интернет через тот же сотовый аппарат или коммуникатор, к которому была применима и технология 3G.

Разработана данная технология была объединением многих мировых компаний – производителей всевозможного телекоммуникационного и сетевого оборудования, которые в 2001 году организовали некоммерческую ассоциацию с целью поддержки дальнейшего развития стандартов ETSI HiperMAN и вышеназванного IEEE 802.16, с тем, чтобы оборудование различных производителей, поддерживающее данные стандарты, взаимодействовало между собой без конфликтов и отказов в работе. Иными словами, были созданы стандарты, общие для всех разработчиков и производителей электронного оборудования. В ассоциацию входят сотни компаний, на разработках и услугах которых держится и мобильная связь, и, собственно, доступ в интернет.

О самой же сети WiMax можно сказать следующее. Во-первых, доступ в неё бывает двух типов – фиксированный и мобильный. И если со вторым всё понятно по названию – это всё, что имеет непосредственное отношение к мобильным устройствам – ноутбукам, сотовым телефонам, поддерживающим WiMax, и различным коммуникаторам и карманным компьютерам, в общем, ко всему, с чего можно выйти в сеть WiMax во время движения или из любой точки, в пределах зоны покрытия, то первый тип доступа требует разъяснения.

Здесь подразумевается выход в интернет с обычного стационарного компьютера, по тому же способу, что применяется и в xDSL, только вот провода в случае использования WiMax технологии будут не нужны – интернет беспроводной. И если фиксированные сети WiMax используются сравнительно давно, то мобильные появились только сейчас, их впервые начала предлагать сеть компании "Скартел" под брендом Yota, в виде технологии Mobile WiMAX, использующей стандарт IEEE 802.16e-2005.

Все, кто знает, какие скорости доступа в Сеть можно получить вместе с проводным широкополосным интернетом, будут приятно удивлены тем, что мобильный интернет может предложить похожие скорости – до 10 Мбит/с, что даёт возможность быстро скачивать фильмы даже в форматах DVD и HDTV, которые, как правило, занимают большие объёмы интернет-ресурса, как и дискового пространства, а так же играть в онлайн игры прямо в мобильном режиме, с того же карманного компьютера или с ноутбука.

В принципе, технология WiMax вполне сравнима с WiFi, с той лишь "небольшой" разницей, как размеры зон доступа. Если WiFi при так называемой мобильности, ограничен максимум парой сотен метров, с эпицентром в каком-нибудь кафе или в гостинице, аэропорту, то WiMax ограничивается разве что чертой города, то есть, в зоне её покрытия вся городская территория. Общее между ними только в том, что для подключения нет нужды в проводах – мобильное устройство, содержащее в своей электронной начинке встроенный модем, или выполняющий его обязанности чип, самостоятельно настроится на нужную волну, или, иначе говоря, найдёт сеть.

Перспективы технологии WiMax впечатляют уже сегодня, когда точных прогнозов её развития дать практически невозможно. Судя по темпам развития технологии с 2001 года, достижения в виде распространения сети WiMax целиком на некоторые отдельные города - это уже неплохой результат. Вполне возможно, скоро многие страны начнут выводить данную технологию на национальный, общегосударственный уровень, чтобы даже в пути между городами не терять мобильного интернета. Во всяком случае в России национальная сеть уже начала строиться с 2008 года, на базе оборудования компании Yota. Вскоре предвидится появление WiMax ещё в 40 странах.

Само же развитие технологии идёт одновременно в двух направлениях – разработка необходимого более совершенного мобильного оборудования (наладонных компьютеров, сотовых телефонов и ноутбуков) для WiMax сетей, которым занялись уже некоторые мировые производители, такие, как Samsung, Intel и Asus. В то же время компании-операторы расширяют функциональность сети WiMax.

Все что нужно знать о технологии WIMAX

Одна из самых перспективных на сегодняшний день технологий беспроводного мобильного доступа в интернет - это конечно же WIMAX. Напомним, что среди беспроводных методов передачи данных существуют еще CDMA, 3G и WIFI. Появление первых мобильных устройств с поддержкой WIMAX произошло благодаря компании Intel, именно она первая включила поддержку WiMax для ноутбуков Centrino 2 и Centrino Atom. А теперь 10 самых популярных вопросов про WiMax, которые помогут разобраться и понять что это такое.

1. WiMax – что это такое ?

WiMax - это беспроводной мобильный высокоскоростной интернет. А раз интернет мобильный, значит, где бы вы не были – в кафе, в отеле или даже в пробке на дороге, вы можете воспользоваться ноутбуком и подключиться к интернету. Расшифровывается аббревиатура WiMax так: Worldwide Interoperability for Microwave Access и переводится как «Международное взаимодействие для микроволнового доступа». В WiMax Forum входят такие компании, как Intel, Samsung, ASUS, Nokia. Более подробно про технологию WIMAX.

2. Как работает WiMax ?

Технология WiMax использует радиоканал (точно так же, как работает мобильная связь и WIFI) и позволяет беспрепятственно передавать данные в условиях плотных городских застроек, густорастущих деревьев, и практически не зависит от погодных условий. Для обеспечения широкой зоны покрытия сети, в разных районах города провайдеры устанавливают базовые станции WiMax и позволяют с помощью компьютера или мобильного телефона, поддерживающего WiMax подключаться к интернету в пределах всей зоны покрытия сети. Помимо доступа в интернет WiMax успешно используется для передачи голосовой и видео информации.

3. Какие у WiMax технические характеристики ?

* Радиус покрытия сети: до 50 км.
* Максимальная скорость передачи данных: до 70 Мбит/с на один сектор базовой станции. У типовой базовой станции, как правило, до шести секторов.
* Передатчики WIMAX работают на частотах: 2.5-11 ГГц.
* Спектральная эффективность: до 5 бит/сек на 1Гц.
* Покрытие: может работать вне зоны прямой видимости, что значительно улучшает радиус и качество покрытия обслуживаемой зоны.

4. Безопасен ли WiMax ?

Если вы являетесь жителем крупного мегаполиса, то Вам необходимо знать, что все пространство вокруг нас пронизано радиоволнами с той или иной длинной волны (передатчики базовых станции сотовых операторов, радио-релейные станции и пр.). Закономерным будет вопрос о влияние радиоволн, исходящих от передатчиков базовых WIMAX станций на здоровье человека. Так вот, частоты, на которых работает WiMax, уже давно используются военными и с появлением WiMax никому хуже не станет. Заметим еще, что WiMax не более опасен для здоровья, чем обычная сотовая связь. Так что спите спокойно!

Теперь посмотрим с точки зрения безопасности передачи данных по сетям WiMax. Здесь предусмотрена аутентификация с тройным шифрованием данных по алгоритму DES 3. Обеспечивается поддержка общего подуровня цифровых сертификатов Х.509 (РК1). На базе WiMax можно создавать виртуальные частные сети (VPN) и прокладывать сквозь интернет защищенные туннели для обмена данными.

5. Что лучше, WiMax или EDGE ?

EDGE – функционирует как надстройка над мобильными сетями 2G и 2.5G и работает в GSM и TDMA сетях. Максимальная скорость EDGE - 473,6 кбит/с , что значительно медленнее, чем WiMax! Теоретически у EDGE одно преимущество - это большая зона покрытия, но для ее поддержки в сети GSM необходимы модификация и усовершенствование GSM оборудования, которые сотовые операторы не торопятся внедрять, как следствие покрытие EDGE есть только в крупных мегаполисах.

6. Что лучше, Wi-Fi или WiMax ?

Эти две беспроводных технологии скорее друзья, а не конкуренты и, как правило, их очень часто используют вместе. Wi-Fi – так же является технологией беспроводной связи для передачи данных, но рассчитана она на гораздо меньшие расстояния, по скорости передачи информации Wi-Fi и WiMax сравнимы.

WIFI используют в основном для построения локальных сетей внутри зданий, радиус покрытия WIFI сети обычно до 100 метров. Основное преимущество Wi-Fi - это поддержка оборудования едва ли не каждым ноутбуком и сотовым телефоном. Wi-Fi часто используют для организации локальной сети и ее подключения к WiMax для обеспечения "последней мили" и предоставлению для клиентов доступа в интернет.

7. Что лучше, WiMax или 3G ?

3G - это общее название сетей третьего поколения, используемое в мобильных технологиях. Они пришли на смену мобильных сетей GSM и CDMA. Сегодня самыми распространенными технологиями 3G являются CDMA2000 1x, EV-DO и UMTS.

3G является основным конкурентом WiMax в сфере мобильного интернета. Эти технологии медленнее WiMax, максимальная скорость передачи данных - до 3,6 Мбит/с. Дальность действия 3G сетей такая же, как и у WIMAX. В виду совместимости 3G сетей с действующими ныне GSM и CDMA сетями операторам мобильной связи намного удобнее внедрять именно 3G технологии, вот почему сегодня покрытие 3G сетей больше, чем у WiMax.

А вот новым провайдерам выгоднее развивать WIMAX сети, ввиду того, что внедрение WiMax оборудования обходится дешевле, чем 3G. Так же развитию WIMAX способствует компания Intel поддержкой WiMax оборудования в большинстве мобильных устройств – ноутбуки, коммуникаторы и сотовые телефоны.

8. Что лучше, выделенная линия, ADSL или WiMax?

На сегодняшний день большинство интернет пользователей уже подключены к Глобальной сети посредством либо телефонной линии (ADSL), либо через оптику, которые обеспечивают высокую скорость и недорогой трафик, и если им не нужен мобильный интернет (доступ из различных мест мегаполиса), то возможно и нет надобности в мобильном интернете. Другое дело если вопрос встает об использовании Интернета для офисных сотрудников. Мобильный интернет и подключить можно в течение нескольких минут (достаточно приобрести соответствующее оборудование) и потом использовать это подключение во всей зоне покрытия беспроводной сети, а провайдеры WIMAX-доступа обеспечивают зону покрытия масштаба целого города, причем плата очень умеренная, а скорости до 10 Мбит/c.

Бросим еще один камешек в огород проводных провайдеров – они, как правило, пользуются монопольным положением и очень долго «раскачиваются», да и проблемы с интернетом, если вдруг такое случается, решают недостаточно оперативно. Неудивительно, что все больше пользователей и компании используют подключение к WiMax в качестве резервного интернет-канала, способного обеспечить непрерывность всех важных бизнес-процессов и дать полную независимость от внешних факторов и провайдера-монополиста.

Еще один фактор, выступающий в пользу WIMAX – экономически, оказывается, более выгодно развернуть WiMax сеть в труднодоступных и не освоенных районах, нежели тянуть туда кабель, в этих случаях доступ в интернет посредством WiMax окажется еще и дешевле.

9. Как подключиться к WiMax ?

Сначала будет необходимо определиться с WiMax провайдером, предоставляющим услуги в Вашем городе и затем подобрать для себя наиболее выгодный тариф. Затем будет необходимо оформить контракт и настроить соединение.

10. Какие перспективы у WiMax ?

За мобильным интернетом большое будущее. Технологии постоянно развиваются и совершенствуются и мобильность интернет-пользователей с каждым годом растет, а бизнес становится все более глобальным. Сотрудники фирмы могут жить и работать в разных городах и даже странах, то же самое может быть с партнерами и клиентами фирмы.

Интернет способствует эффективному развитию бизнеса, и неуклонно становятся все более популярными. В скором времени наступит момент, когда спрос на глобальный беспроводный интернет-доступ станет таким же традиционным, как и мобильная связь.

http://www.sit-com.ru