浅谈WLAN运营中Portal认证安全性

摘要:
WLAN操作有多种身份验证方法,但最常见的方法是弹出Portal登录页面。根据对城市热点的总结,目前大多数WLAN运营商采用以下解决方案:Portal server、BRAS和Radius server采用CHAP认证方式、HTTPS登录页面方式、手机短信访问动态密码方式。以下城市热点将讨论和比较这三种方法。挑战握手协议的认证比密码认证协议更安全,因为CHAP不在线上发送明文密码,而是发送由摘要算法处理的随机序列,也称为“挑战字符串”。

WLAN运营有多种认证方式,但最常用的方式为弹出Portal登录页面。即:用户搜索到运营商的AP后,连接进去获得IP地址,打开浏览器,输入账号和密码便可登录。

这种方式虽然简单方便,但由于AP的接入没有采用WEP和WPA2等加密方式,空中信道很容易被侦查破解,黑客能够截获空中传输的账号和密码。因此该方式安全性较低。

如何提高登录页面的安全性呢?据城市热点总结,目前大部分WLAN运营商采用以下几种方案:

  1. Portal服务器与BRAS和Radius服务器采用CHAP的认证方式

  2. HTTPS的登录页面方式

  3. 手机短信获得动态密码的方式

下面城市热点将对这三种方式进行论述与比较。

1.方案1的认证方式最为简单实用,也非常安全。其中Radius标准提供了两种可选的身份认证方法:口令验证协议PAP(Password Authentication Protocol,PAP)和质询握手协议(Challenge Handshake Authentication Protocol,CHAP)。如果双方协商达成一致,也可以不使用任何身份认证方法。质询握手协议认证(CHAP)相比口令验证协议认证(PAP)安全性更高,因为CHAP不在线路上发送明文密码,而是发送经过摘要算法加工过的随机序列,也被称为"挑战字符串"。

与此同时,身份认证可以随时进行,包括在双方正常通信过程中。因此,这种方式下传输的密码具有时效性。

采用PAP的认证方式,密码是明码或者采用可逆算法传输,而且可以通过查看登录页面的源代码查到加密的算法,因此可以很容易地找到破解的算法。而CHAP采用MD5的加密方式是不可逆的,算法是公开的,也就是说侦听者无法从加密后的结果去反算出密码,在整个认证过程中的只有Radius server和用户知道密码,包括BRAS等接入设备也只是传输MD5加密后的结果,加密采用一个挑战值的方式,每次认证都不一样,加密的结果也是每次不同,即使被黑客获得,也会在下一次认证时失效。

  1. Https的登录页面方式,安全性是最高的,因为动态SSL的证书加密方式,目前无法破解,但是需要portal服务器购买正式的网站证书,成本也比较高。

3.目前移动运营商多数采用手机短信获得动态密码的方式,密码仅在10-20分钟有效,这种方式与CHAP的安全机制有异曲同工之处,均采用限制密码的有效周期这一手段。该方法虽安全性高,但每次至少使用一条短信,成本也就随之升高,并且操作手段相对繁琐。

通过上述论证,城市热点认为这三种方式彼此独立,互不矛盾,都是提高运营商认证安全的很好方法,也可混合使用。作为宽带计费第一品牌,城市热点提供的整体解决方案中均涵盖了这三种方式,可根据用户的需求提供最佳方案,扬长避短,以达到最优结果!

本文章由 http://www.wifidog.pro/2015/06/03/wifidog-portal-%E8%AE%A4%E8%AF%81%E5%AE%89%E5%85%A8%E6%80%A7.html 整理编辑,转载请注明出处

免责声明:文章转载自《浅谈WLAN运营中Portal认证安全性》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇数据分析之数据标准化[阮一峰]Linux 守护进程的启动方法下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

5G-第五代移动通信系统(5th generation mobile/wireless/cellular system)

通信系统 有意义的信息交流被称为通讯。自然界:狼嚎、狗叫、虫鸣、鸡叫。人类社会:说话、眼神、写信、烽火台。目的:信息的传递。人类发明电以后,开始使用电来传递信息,特别快。于是有了电报、电话以及后来的无线电话和网络。使用电信号来传递信息的系统,被成为电子通信系统,简称电信系统。 历史开端 1844年,美国人莫尔斯(S.B.Morse)发明了莫尔斯电码,并在电报...

全国DNS服务器IP地址【电信、网通、铁通】

相信很多网友都不知道自己当地的DNS服务器是多少,不同的dns解析可以得到不同的访问权限是速度,希望给大家带来更多的互联网体验。 广东省广州市(中国电信) 首选DNS:61.144.56.100 备份DNS:61.144.56.101 广东省广州市(中国电信) 首选DNS:202.96.128.86 备份DNS:202.96.128.166 广东省广州市...

4G EPS 的架构模型

目录 文章目录 目录 前文列表 EPS 的架构 EPS 的架构模型 E-UTRAN UE eNodeB EPC MME(移动性管理) SGW(本地移动性锚点) PGW(业务锚点) HSS(用户认证及鉴权中心) PCRF(计费规则与策略) EPS 运行原理 上行传输 下行传输 前文列表 《4G EPS 第四代移动通信系统》 EPS 的架构...

Android开发人员不得不收集的代码(不断更新中...)

尺寸相关 dp与px转换 sp与px转换 各种单位转换 在onCreate()即可获取View的宽高 ListView中提前测量View尺寸 手机相关 判断设备是否是手机 获取当前设备的IMIE,需与上面的isPhone一起使用 获取手机状态信息 是否有SD卡 获取MAC地址 获取手机厂商,如Xiaomi 获取手机型号...

联通 F677V2 光猫改桥接

联通 F677V2 光猫改桥接 一、前言 如今的宽带服务提供商而为了简化用户的操作,将光猫集成了很多功能,除了最基本的光电转换功能外,还集成了路由功能、DHCP服务、NAT、IPTV、WIFI功能等。而光猫的硬件只能满足家庭网络的基本需求,如果将光猫作为家庭网络的中心节点,由于光猫的性能问题,可能无法满足需求,长时间运行造成网络不稳定的状况。并且光猫路由还...

那些说5G“坏话”的人都是怎么想的?

  那些说5G“坏话”的人都是怎么想的?   从5G正式商用至今差不多将近一年时间,但由于5G网络基础设施建设这项工程过于庞大,许多二三线城市用户对5G网络仍然是可望不可即,更不用提广大的乡镇和农村地区。高昂的建设成本从一开始就注定了5G网络普及是个漫长的过程。   姗姗来迟的5G不断消耗着消费者的热情,大量针对5G网络乃至5G技术的争议也随之而来。有人说...