IEEE 802.11i-2004
معيار IEEE 802.11i-2004 ، أو 802.11i اختصارًا، هو تعديل لمعيار IEEE 802.11 الأصلي ، ويُطبّق كبروتوكول الوصول المحمي لشبكات Wi-Fi II (WPA2). تمت المصادقة على مسودة المعيار في 24 يونيو 2004. يحدد هذا المعيار آليات أمان الشبكات اللاسلكية ، مستبدلًا بند المصادقة والخصوصية المختصر في المعيار الأصلي ببند أمان مفصل . في هذه العملية، ألغى التعديل بروتوكول الخصوصية المكافئ للشبكات السلكية (WEP) الذي لم يعد مدعومًا ، بينما أُدرج لاحقًا في معيار IEEE 802.11-2007 المنشور .
استبدال WEP
يحلّ معيار 802.11i محلّ معيار الأمان السابق، وهو بروتوكول الخصوصية المكافئ للشبكات السلكية (WEP)، الذي تبيّن وجود ثغرات أمنية فيه. وكان تحالف Wi-Fi قد طرح سابقًا بروتوكول الوصول المحمي لشبكات Wi- Fi (WPA) كحلّ وسيط لثغرات WEP الأمنية. وقد طبّق WPA جزءًا من مسودة معيار 802.11i. ويشير تحالف Wi-Fi إلى تطبيقه المعتمد والمتوافق مع معيار 802.11i الكامل باسم WPA2 ، ويُطلق عليه أيضًا اسم RSN (شبكة الأمان القوية). يستخدم معيار 802.11i خوارزمية التشفير المتقدمة (AES) ، بينما يستخدم كلٌّ من WEP وWPA خوارزمية التشفير المتدفقة RC4 . [ 1 ]
تشغيل البروتوكول
يُحسّن معيار IEEE 802.11i معيار IEEE 802.11-1999 بتوفير شبكة أمان قوية (RSN) تتضمن بروتوكولين جديدين: المصافحة الرباعية ومصافحة مفتاح المجموعة. تستخدم هذه البروتوكولات خدمات المصادقة والتحكم في الوصول إلى المنافذ الموضحة في معيار IEEE 802.1X لإنشاء وتغيير مفاتيح التشفير المناسبة. [ 2 ] [ 3 ] شبكة الأمان القوية (RSN) هي شبكة أمان تسمح فقط بإنشاء ارتباطات شبكة أمان قوية (RSNAs)، وهي نوع من الارتباطات التي تستخدمها محطتان (STAs) إذا كانت عملية إنشاء المصادقة أو الارتباط بينهما تتضمن المصافحة الرباعية. [ 4 ]
يُقدّم المعيار أيضًا بروتوكولين لضمان سرية وسلامة بيانات RSNA، وهما TKIP و CCMP ، مع إلزامية تطبيق CCMP نظرًا لأن آليات السرية والسلامة في TKIP ليست بنفس قوة آليات CCMP. [ 5 ] كان الهدف الرئيسي من تطبيق TKIP هو ضمان إمكانية تنفيذ الخوارزمية ضمن إمكانيات معظم الأجهزة القديمة التي تدعم WEP فقط.
تُجرى عملية المصادقة الأولية إما باستخدام مفتاح مشترك مسبقًا (PSK)، أو باتباع تبادل EAP عبر بروتوكول 802.1X (المعروف باسم EAPOL ، والذي يتطلب وجود خادم مصادقة). تضمن هذه العملية مصادقة محطة العميل (STA) مع نقطة الوصول (AP). بعد مصادقة PSK أو 802.1X، يتم إنشاء مفتاح سري مشترك يُسمى المفتاح الرئيسي الزوجي (PMK). في مصادقة PSK، يكون PMK هو PSK نفسه، [ 6 ] والذي يُشتق عادةً من كلمة مرور شبكة Wi-Fi من خلال تمريرها عبر دالة اشتقاق مفاتيح تستخدم SHA-1 كدالة تجزئة تشفيرية . [ 7 ] أما في حالة تبادل EAP عبر 802.1X، فيُشتق PMK من معلمات EAP التي يوفرها خادم المصادقة.
مصافحة رباعية
![]()
صُممت عملية المصافحة الرباعية [ 8 ] بحيث يمكن لنقطة الوصول (أو المُصادق) والعميل اللاسلكي (أو المُستخدِم) إثبات معرفتهما بمفتاح المشاركة المسبقة (PSK/PMK) بشكل مستقل، دون الكشف عن المفتاح. فبدلاً من الكشف عن المفتاح، تقوم نقطة الوصول والعميل بتشفير الرسائل المتبادلة بينهما - والتي لا يمكن فك تشفيرها إلا باستخدام مفتاح المشاركة المسبقة (PMK) المشترك بينهما - وإذا نجح فك تشفير الرسائل، فهذا يُثبت معرفة مفتاح المشاركة المسبقة (PMK). تُعد عملية المصافحة الرباعية بالغة الأهمية لحماية مفتاح المشاركة المسبقة (PMK) من نقاط الوصول الخبيثة - على سبيل المثال، انتحال مُعرّف شبكة لاسلكية (SSID) من قِبل مُهاجم لهوية نقطة وصول حقيقية - بحيث لا يضطر العميل أبدًا إلى إخبار نقطة الوصول بمفتاح المشاركة المسبقة (PMK) الخاص به.
صُمم مفتاح PMK ليدوم طوال الجلسة، ويجب تقليل كشفه قدر الإمكان؛ لذا، يلزم اشتقاق مفاتيح لتشفير البيانات. تُستخدم عملية مصافحة رباعية لإنشاء مفتاح آخر يُسمى مفتاح PTK (المفتاح المؤقت الزوجي). يُولّد مفتاح PTK بدمج السمات التالية: PMK، وقيمة AP العشوائية (ANonce)، وقيمة STA العشوائية (SNonce)، وعنوان MAC الخاص بـ AP ، وعنوان MAC الخاص بـ STA. ثم يُمرر الناتج عبر دالة شبه عشوائية . تُنتج عملية المصافحة أيضًا مفتاح GTK (المفتاح المؤقت للمجموعة)، المستخدم لفك تشفير بيانات البث المتعدد والبث العام.
يتم عرض الرسائل الفعلية المتبادلة أثناء المصافحة في الشكل وشرحها أدناه (جميع الرسائل يتم إرسالها كإطارات رئيسية لبروتوكول EAPOL ):
- يرسل جهاز الوصول (AP ) قيمة عشوائية (ANonce) إلى محطة الشبكة (STA) مع عداد إعادة تشغيل المفتاح، وهو رقم يُستخدم لمطابقة كل زوج من الرسائل المرسلة، وتجاهل الرسائل المعاد تشغيلها. وبذلك، تمتلك محطة الشبكة (STA) جميع السمات اللازمة لإنشاء مفتاح التشفير العام (PTK).
- يرسل جهاز المحطة (STA) قيمة nonce الخاصة به (SNonce) إلى نقطة الوصول (AP) مع رمز سلامة الرسالة (MIC)، بما في ذلك المصادقة، وهو في الواقع رمز مصادقة وسلامة الرسالة (MAIC)، وعداد إعادة تشغيل المفتاح الذي سيكون هو نفسه الرسالة 1، للسماح لنقطة الوصول بمطابقة الرسالة 1 الصحيحة.
- يقوم جهاز AP بالتحقق من الرسالة 2، عن طريق فحص MIC وRSN وANonce وحقل عداد إعادة تشغيل المفتاح، وإذا كانت صالحة يقوم بإنشاء وإرسال GTK مع MIC آخر.
- يقوم جهاز المحطة (STA) بالتحقق من الرسالة 3، عن طريق فحص حقل عداد إعادة تشغيل الميكروفون والمفتاح، وإذا كان صالحًا، يرسل تأكيدًا إلى نقطة الوصول (AP).
مصافحة مفتاح المجموعة
قد يلزم تحديث مفتاح المجموعة المؤقت (GTK) المستخدم في الشبكة بسبب انتهاء صلاحية مؤقت مُحدد مسبقًا. وعند مغادرة جهاز للشبكة، يجب أيضًا تحديث مفتاح المجموعة المؤقت (GTK). وذلك لمنع الجهاز من استقبال أي رسائل بث متعددة أو رسائل عامة من نقطة الوصول.
لإدارة عملية التحديث، يحدد معيار 802.11i عملية مصافحة مفتاح المجموعة التي تتكون من مصافحة ثنائية الاتجاه:
- يقوم جهاز الوصول (AP) بإرسال مفتاح التشفير العام الجديد (GTK) إلى كل محطة (STA) في الشبكة. يتم تشفير مفتاح التشفير العام باستخدام مفتاح تشفير المفاتيح (KEK) المخصص لتلك المحطة، ويحمي البيانات من التلاعب، باستخدام رمز التحقق من الرسالة (MIC) .
- تقر هيئة السياحة الإيطالية (STA) بإصدار GTK الجديد وترد على وكالة أسوشيتد برس.
نظرة عامة على برنامج إدارة الامتثال المجتمعي
يعتمد بروتوكول CCMP على نمط العداد مع رمز مصادقة الرسائل المعتمد على التحكم في المصادقة (CCM) لخوارزمية تشفير AES. يجمع نمط CCM بين CTR لضمان السرية وCBC-MAC لضمان المصادقة وسلامة البيانات. يحمي نمط CCM سلامة كلٍ من حقل بيانات MPDU وأجزاء مختارة من رأس MPDU الخاص بمعيار IEEE 802.11.
التسلسل الهرمي الرئيسي
تحدد الجمعية الأمريكية للأشعة (RSNA) تسلسلين هرميين رئيسيين:
- التسلسل الهرمي للمفاتيح الثنائية، لحماية حركة المرور أحادية البث
- GTK، وهو تسلسل هرمي يتكون من مفتاح واحد لحماية حركة مرور البث المتعدد والبث العام
يستخدم وصف التسلسلات الهرمية الرئيسية الوظيفتين التاليتين:
- L(Str, F, L) - من Str بدءًا من اليسار، استخرج البتات من F إلى F+L–1.
- PRF-n - دالة شبه عشوائية تنتج n بت من المخرجات، وهناك إصدارات 128 و 192 و 256 و 384 و 512، كل منها ينتج هذا العدد من البتات.
تستخدم التسلسل الهرمي للمفاتيح الزوجية PRF-384 أو PRF-512 لاشتقاق مفاتيح خاصة بالجلسة من PMK، مما يؤدي إلى إنشاء PTK، والذي يتم تقسيمه إلى KCK و KEK بالإضافة إلى جميع المفاتيح الزمنية التي يستخدمها MAC لحماية الاتصال أحادي البث.
يجب أن يكون GTK رقمًا عشوائيًا يتم إنشاؤه أيضًا باستخدام PRF-n، وعادةً ما يكون PRF-128 أو PRF-256، في هذا النموذج، يأخذ التسلسل الهرمي لمفتاح المجموعة GMK (مفتاح المجموعة الرئيسي) ويولد GTK.
تنسيقات إطارات MAC
حقل التحكم في الإطار
| المجال الفرعي | إصدار البروتوكول | يكتب | النوع الفرعي | إلى DS | من دي إس | المزيد من الأجزاء | إعادة المحاولة | إدارة الطاقة | المزيد من البيانات | إطار محمي | طلبات |
| أجزاء | 2 بت | 2 بت | 4 بتات | بت واحد | بت واحد | بت واحد | بت واحد | بت واحد | بت واحد | بت واحد | بت واحد |
حقل الإطار المحمي
يبلغ طول حقل الإطار المحمي بتًا واحدًا. يُضبط حقل الإطار المحمي على القيمة 1 إذا كان حقل جسم الإطار يحتوي على معلومات تمت معالجتها بواسطة خوارزمية تغليف تشفيرية. يُضبط حقل الإطار المحمي على القيمة 1 فقط ضمن إطارات البيانات من نوع "بيانات" وضمن إطارات الإدارة من نوع "إدارة"، والنوع الفرعي "مصادقة". يُضبط حقل الإطار المحمي على القيمة 0 في جميع الإطارات الأخرى. عندما يُضبط حقل الإطار المحمي على القيمة 1 في إطار بيانات، تتم حماية حقل جسم الإطار باستخدام خوارزمية التغليف التشفيرية ويتم توسيعه كما هو محدد في البند 8. يُسمح فقط باستخدام WEP كخوارزمية تغليف تشفيرية لإطارات الإدارة من النوع الفرعي "مصادقة". [ 8 ]
انظر أيضاً
- كراك
- بنية المصادقة والخصوصية لشبكات WLAN (WAPI)، وهي طريقة الأمان اللاسلكي المركزية في الصين
- IEEE 802.1AE MACsec
مراجع
- ↑ "IEEE 802.11i-2004: التعديل 6: تحسينات أمان التحكم في الوصول إلى الوسائط (MAC)" (ملف PDF) . معايير IEEE . 23 يوليو 2004. مؤرشف من الأصل (ملف PDF) في 17 مايو 2005. تم الاطلاع عليه في 21 ديسمبر 2007 .(رابط معطل)
- ↑ معيار IEEE 802.11i-2004: التعديل 6: تحسينات أمان التحكم في الوصول إلى الوسائط (MAC) (ملف PDF) ، معايير IEEE ، 23 يوليو 2004، صفحة 14، مؤرشف من النسخة الأصلية (PDF) بتاريخ 17 مايو 2005 ، تم الاطلاع عليه بتاريخ 9 أبريل 2010
- ↑ IEEE 802.11i-2004: التعديل 6: تحسينات أمان التحكم في الوصول إلى الوسائط (MAC) (ملف PDF) ، معايير IEEE ، 23 يوليو 2004، صفحة 14، مؤرشف من الأصل (ملف PDF) في 17 مايو 2005 ، تم استرجاعه في 9 أبريل 2010.
تعتمد RSNA على معيار IEEE 802.1X لتوفير خدمات المصادقة وتستخدم نظام إدارة المفاتيح IEEE 802.11.
- ↑ معيار IEEE 802.11i-2004: التعديل 6: تحسينات أمان التحكم في الوصول إلى الوسائط (MAC) (ملف PDF) ، معايير IEEE ، 23 يوليو 2004، صفحة 5، مؤرشف من النسخة الأصلية (PDF) بتاريخ 17 مايو 2005 ، تم الاطلاع عليه بتاريخ 9 أبريل 2010
- ↑ معيار IEEE 802.11i-2004: التعديل 6: تحسينات أمان التحكم في الوصول إلى الوسائط (MAC) (ملف PDF) ، معايير IEEE ، 23 يوليو 2004، صفحة 43، مؤرشف من النسخة الأصلية (PDF) بتاريخ 17 مايو 2005 ، تم الاطلاع عليه بتاريخ 9 أبريل 2010 (رابط معطل)
- ↑ "تعديل معيار IEEE 802.11i-2004 رقم 6: تحسينات أمان التحكم في الوصول إلى الوسائط (MAC)" (ملف PDF) . ص 33.
- ↑ "تعديل معيار IEEE 802.11i-2004 رقم 6: تحسينات أمان التحكم في الوصول إلى الوسائط (MAC)" (ملف PDF) . صفحة 165.
- 1 2 "تعديل معيار IEEE 802.11i-2004 رقم 6: تحسينات أمان التحكم في الوصول إلى الوسائط (MAC)" (PDF) .
- ↑ "قسم من تنسيقات إطارات MAC" . مؤرشف من الأصل بتاريخ 27-04-2018 . تم الاطلاع عليه بتاريخ 27-04-2018 .
- عام
- "IEEE 802.11-2007: مواصفات التحكم في الوصول إلى الوسائط (MAC) والطبقة الفيزيائية (PHY) للشبكات المحلية اللاسلكية" . IEEE . 2007-03-08.
- "تطور أمن الشبكات اللاسلكية 802.11" (ملف PDF) . ITFFROC. 18-04-2010.
روابط خارجية
- ثغرة أمنية في بروتوكول WPA2، ثغرة رقم 196تمت أرشفة هذه الصفحة بتاريخ 13 نوفمبر 2015 على موقع Wayback Machine .
- بروتوكولات التشفير
- معيار IEEE 802.11
