sem fio baseadas no padrão 802.11 um sistema com acesso

28
Projeto AirStrike: Um Sistema com Acesso Seguro e Gerenciamento Integrado para Redes sem Fio Baseadas no padrão 802.11 Airon Fonteles da Silva Bruno Astuto A. Nunes Luciano R. de Albuquerque

Upload: others

Post on 02-Oct-2021

0 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Projeto AirStrike: Um Sistema com Acesso Seguro e

Gerenciamento Integrado para Redes sem Fio Baseadas no padrão 802.11

Airon Fonteles da Silva Bruno Astuto A. NunesLuciano R. de Albuquerque

Page 2: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Sumário

• Aspectos importantes de segurança• Soluções de segurança atuais• Projeto AirStrike

AtualIntegração ICP

• Em desenvolvimento• Considerações finais

Page 3: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Aspectos importantes de segurança

• Autenticação mútua• Autorização• Privacidade• Integridade• DPD (Dead Peer Detection)• Tempo de resposta a falhas

Page 4: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Problemas da Segurança se Agravam num Meio Sem Fio

• Redes sem fio envolvem, de forma simples, a comunicação via rádio

– Logo, qualquer um pode bisbilhotar e/ouinjetar tráfego

Page 5: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Soluções de Segurança Atuais

• WEP• 802.1X• WPA 1 e WPA 2• Portais de captura• DHCP Autenticado

Page 6: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Soluções de Segurança AtuaisWEP (Wired Equivalent Privacy)

• Utilização opcional• Atua na camada de enlace• Chaves de 40 e 104 bits• VI de 24 bits• Diversas falhas de segurança

Walker 2000 Borisov 2001Fluhrer 2001

Page 7: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Soluções de Segurança Atuais802.1X

• Possui falhasArbaugh, William 2002

Page 8: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Soluções de Segurança AtuaisWPA (Wi-Fi Protected Access)

• Possui falhasBob Moskowitz (ICSA Labs) 2003

Page 9: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Soluções de Segurança AtuaisPortais de captura

Wi-Fi Alliance

ARP ping, SNMP para SWITCHTimeout

ARP/ICMP ping, plug-in ou

monitoramento de tráfego

DPD

Filtragem IPFiltragem IP/MACFiltragem IP/MACControl de acesso

LinuxUNIXLinux (FreeBSD)Plataformas

SSH, POP3, IMAP, NIS

Arquivo de senha local, BD MySQLAtravés de PAMAutenticação

NãoNãoNãoSoftware cliente

GNU /GPLGNU / GPLBSDLicença

NetLogonNoCatOasis

Page 10: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

AAIP : DHCP Autenticado

• RFC 3118Não existem implementações

• Avaliação de segurançaUtiliza MD5Não permite uso de outros algoritmosAutenticação da STA somenteSuscetível a ataques DoS

Page 11: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

ProjetoAirStrike

Page 12: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

AirStrikeCaracterísticas

• Implementação de um PA em um PC• Baseado na utilização de software livre

OpenBSD 3.6

• Mecanismos de segurançaAutenticação (login/senha e certificados)Autorização (firewall)Privacidade e integridade (IPSec)Dead Peer Detection (isAlive)

Page 13: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

AirStrikeMecanismos de segurança

• Autenticação mútua• Autorização •Privacidade•Integridade •DPD (Dead Peer Detection)•Tempo de resposta a falhas

Page 14: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

AirStrikeDPD (Dead Peer Detection)

• isAlive Garantia do controle de acessoTarifação por tempo de usoDead após K em N mensagens

(Time to Kill controlado)Tratamento de mensagens falsasProcessamento em paralelo

Page 15: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

AirStrikeArquitetura

Page 16: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Integração

Page 17: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Integração com outros projetosInfraestrutura de chave pública

Page 18: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Projeto AirStrikeem desenvolvimento

Page 19: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Integração com outros projetosHandover

• Objetivos

• Pré-alocação de recursos

• Segurança

Page 20: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Integração com outros projetosHandover

• ComunicaçãoSTA � PA• Lista de PAs

PA � Entidade CentralEntidade Central � PAs• Histórico de movimentação • Predição de mobilidade• Pré-alocação de recursos

Page 21: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

AirStrikeEm desenvolvimento

•Gerenciamento simplificadoGerenciamento de segurança atuais usam

paradigmas equivocadosInterface única e integrada entre os

dispositivos de segurançaManter a integridade entre os mecanismos

de segurança

Page 22: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

AirStrikeEm desenvolvimento

•Utilização simplificadaCliente e servidor própriosInterface única e integrada entre os

dispositivos de segurançaNão utiliza servidor webNão utiliza browser

Page 23: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Handshake TLS baseado em CD

.

.

.

isAliveProbe

isAliveResponse

AAIP: TLSProtocolo

ServidorCliente

Page 24: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

AAIP: TLSImplementação

• 3 entidades: AP, STA, “ICP”• Utilização do OpenSSL• Autenticação mútua• Utilização de certificados digitais• Necessita de uma ICP

Page 25: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Considerações Finais

• Avaliar impactos causados pelos mecanismos de segurança

Mecanismos de segurança diminuem QoS

• Avaliar custo-benefício entre segurança e QoS

Page 26: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Considerações Finais

Avaliando a Sobrecarga Introduzida nas Redes 802.11 pelosMecanismos de Segurança WEP e VPN/IPSec[Ditarso,Arouche, de Moraes -- 2003]

Oito conexões TCP

Page 27: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Considerações Finais

• Mecanismos atuais não atendem todosos requisitos de segurança

• Constante busca de novas soluções queincrementem a segurança

Page 28: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso

Obrigado !