Top Banner
Αρχιτεκτονικές Ασφάλειας στα B3G Δίκτυα Χριστόφορος Νταντογιάν Υποψ. Διδάκτορας Τμήμα Πληροφορικής και Τηλεπικοινωνιών
30

Αρχιτεκτονικές Ασφάλειας στα B3G Δίκτυα

Jan 05, 2016

Download

Documents

Azizuddin Khan

Αρχιτεκτονικές Ασφάλειας στα B3G Δίκτυα. Χριστόφορος Νταντογιάν Υποψ. Διδάκτορας Τμήμα Πληροφορικής και Τηλεπικοινωνιών. Σύνοψη. Τι είναι τα B3G δίκτυα; Αρχιτεκτονική B3G δικτύων Μηχανισμοί ασφάλειας στα B3G δίκτυα και αξιολόγηση τους. ΤΙ είναι τα B3G δικτυα;. - PowerPoint PPT Presentation
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

Αρχιτεκτονικές Ασφάλειας στα B3G Δίκτυα

Χριστόφορος ΝταντογιάνΥποψ. ΔιδάκτοραςΤμήμα Πληροφορικής και Τηλεπικοινωνιών

Page 2: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

Σύνοψη

Τι είναι τα B3G δίκτυα; Αρχιτεκτονική B3G δικτύων Μηχανισμοί ασφάλειας στα B3G δίκτυα και

αξιολόγηση τους

Page 3: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

ΤΙ είναι τα B3G δικτυα;

Τα (Beyond 3G) B3G δίκτυα αποτελούν μια εξέλιξη των 3G δικτύων και χαρακτηρίζονται από την ενοποίηση διαφορετικών τεχνολογιών ασύρματης πρόσβασης σε ένα ενοποιημένο κοινό δίκτυο που θα βασίζεται στα 3G δίκτυα.

Page 4: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

B3G Δίκτυα

Page 5: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

WLAN Δίκτυα

Πλεονεκτήματα Υψηλές ταχύτητες (11 Mbps και 54 Mbps) Χαμηλό κόστος

Μειονεκτήματα Περιορισμένη κάλυψη-κινητικότητα

Page 6: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

3G Δίκτυα

Πλεονεκτήματα Υψηλή κάλυψη-κινητικότητα

Μειονεκτήματα Χαμηλές ταχύτητες (2 Mbps) Υψηλό κόστος

Page 7: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

3G-WLAN

Είναι εμφανές ότι οι δυο τεχνολογίες καλύπτουν η μια την άλλη. Επομένως η ενοποίηση τους προσφέρει στους τελικούς χρήστες υπηρεσίες με υψηλές ταχύτητες και κάλυψη.

‘Εχουν προταθεί πολλές λύσεις σχετικά με

το πώς θα γίνει αυτή η ενοποίηση.

Page 8: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

3GPP Σενάρια

Page 9: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

3G-WLAN

Page 10: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

Καινούργιες οντότητες στο 3G δίκτυο PDG (Packet Data Gateway): Το PDG είναι μια πύλη

που επιτρέπει στους χρήστες του WLAN δικτύου την πρόσβαση προς τις 3G Υπηρεσίες ή στο διαδίκτυο.

AAA server: To ΑΑΑ server παρεχει υπηρεσιες ασφαλειας.

AAA proxy: To ΑΑΑ proxy μεταδίδει ΑΑΑ μηνύματα στον AAA server.

WAG (Wireless Access Gateway): Το WAG δρομολογεί τα πακέτα στο κατάλληλο 3G δίκτυο και συγκεκριμένα στο κατάλληλο PDG.

Page 11: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

Προσβαση σε υπηρεσιες

WLAN Direct IP Access: Είναι η πρόσβαση ενός χρήστη που βρίσκεται σε ένα WLAN στο διαδίκτυο.

WLAN 3GPP IP Access: Είναι η πρόσβαση WLAN χρήστη, στις υπηρεσιές των 3G δικτύων, συνεργατικά διαδίκτυα (corporate Intranets) ή το Διαδίκτυο, μέσω του 3G Δικτυου.

Page 12: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

WLAN Direct IP Access

Αυθεντικοποίηση

EAP-AKA ή EAP-SIM

Εμπιστευτικότητα Δεδομένων

Το πρότυπο ΙΕΕΕ 802.11i

Page 13: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

EAP-SIM

Το EAP-SIM πρωτόκολλο χρησιμοποιεί τα στοιχεία αυθεντοποίησης που είναι αποθηκευμένα στην SIM κάρτα σε μια GSM/GPRS εγγραφή. Η εκτέλεση του γίνεται μεταξυ του χρήστη, ενός AAA client (δηλαδή το AP), και ενός AAA server που αποκτά πληροφορίες αυθεντικοποίησης (δηλαδή τις τριπλέτες αυθεντικοποίησης) από το HSS/HLR

Page 14: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

EAP-SIM

Page 15: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

EAP-AKA

Το EAP-AKA είναι ένα ενναλακτικό πρωτόκολλο ως προς το EAP-SIM και χρησιμοποιεί μια UMTS SIM (USIM) κάρτα.

Page 16: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

EAP-AKA

Page 17: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

Εμπιστευτικότητα στο WLAN Direct IP Access WEP 802.11i

Page 18: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

WEP

Το πρότυπο ΙΕΕΕ 802.11 ενσωματώνει το WEP πρωτόκολλο για να παρέχει υπηρεσίες

Aυθεντικοποίησης (authentication) χρηστών Eμπιστευτικότητας (confidentiality) στα δεδομένα

που ανταλλάσσονται στον αέρα Ακεραιότητα (data integrity) στα δεδoμένα Η κρυπτογράφηση του WEP βασίζεται στον

αλγόριθμο RC4 και χρησιμοποιεί ένα προκαθορισμένο στατικό κλειδί μήκους 64 bit ή 128-bit

Page 19: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

WEP Attack Tools

Στο διαδίκτυο υπάρχουν πολλά προγράμματα που μπορούν σε μερικές ώρες να σπάσουν την ασφάλεια του WEP

Airsnort WEPCracκ Dweputils AirCrack

Page 20: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

Επίθεση στο WEP

Το WEP αποδείχθηκε γρήγορα ότι είναι ευάλωτο σε επιθέσεις. Πρόσφατα ερευνητές κατάφεραν να σπάσουν την ασφάλεια του WEP σε 5 λεπτά! Παρολ’αυτα το WEP είναι ένα πολύ διαδεδομένο πρωτόκολλο άσφαλειας που όλα τα access points το διαθέτουν.

Page 21: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

IEEE 802.11i

Το πρότυπο ΙΕΕΕ 802.11i ορίζει:

1. Δυο πρωτόκολλα ασφάλειας Το Temporal Key Integrity Protocol (TKIP), το

οποίο ονομάζεται επίσης Wi-fi Protected Access (WPA).

To Counter with CBC-MAC Protocol (CCMP), το οποίο ονομάζεται επίσης WPA2.

2. Το four-way and group key handshakes, που επιτρέπουν την δυναμική διαχείριση κλειδιών.

Page 22: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

TKIP-WPA

To TKIP είναι μια software ενίσχυση του WEP. Ενδυναμώνει το WEP επειδή:

1. Αυξάνει το μήκος του IV στα 48-bits.2. To CRC αντικαθίσταται με το αλγόριθμο micheal

για να προσφέρει υπηρεσίες ακεραιότητας δεδομένων.

3. Δυναμική δημουργία και διανομή κλειδιών με την χρήση των four-way και group-key handshake

Page 23: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

TKIP-WPA

Το TKIP καλύπτει πολλές αδυναμίες του WEP.

Ωστόσο, έχουν βρεθεί αδυναμίες του TKIP, αφού βασίζεται στο WEP.

Είναι μια προσωρινή software λύση μέχρι να εδραιωθεί το CCMP πρωτόκολλο.

Page 24: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

CCMP-WPA2

To CCMP χρησιμοποιεί τον Advanced Encryption Standard (AES) αλγόριθμο, για να παρέχει ένα υψηλό επίπεδο ασφάλειας.

To μειονέκτημα του είναι ότι για την εφαρμογή της χρειάζεται καινούργιος επεξεργαστής, επομένως τα υπάρχοντα access point θα πρέπει να αντικατασταθούν.

Page 25: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

802.11i handshakes

Page 26: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

3GPP IP Access

Αυθεντικοποίηση

Εκτέλεση του Internet Key Exchange version 2 (IKEv2) χρησιμοποιώντας το EAP-SIM ή το EAP-AKA

Εμπιστευτικότητα

ΙPsec τούνελ με χρήση του πρωτοκόλλου Encapsulation Security Payload (ESP).

Page 27: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

Τι είναι το IKEv2;

Το IKEv2, όπως και το ΙΚΕ, είναι ένα πρωτόκολλο εφαρμογής που χρησιμοποιείται για την αμοιβαία αυθεντικοποίηση μεταξύ δυο τερματικών σημείων (όπως π.χ. ενας χρήστης ή ένα firewall) και την δημιουργία ενός IPsec tunnel που θα προστατεύει τα δεδομένα που θα ανταλλάσσονται μεταξύ των δυο τερματικών σημείων.

Page 28: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

3GPP IP Access

Page 29: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

ΙKEv2 με EAP-SIM ή EAP-AKA

Page 30: Αρχιτεκτονικές Ασφάλειας στα  B3G  Δίκτυα

Ερωτήσεις