sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

28
Projeto AirStrike: Um Sistema com Acesso Seguro e Gerenciamento Integrado para Redes sem Fio Baseadas no padrão 802.11 Airon Fonteles da Silva Bruno Astuto A. Nunes Luciano R. de Albuquerque

Transcript of sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Page 1: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Projeto AirStrike: Um Sistema com Acesso Seguro e

Gerenciamento Integrado para Redes sem Fio Baseadas no padrão 802.11

Airon Fonteles da Silva Bruno Astuto A. NunesLuciano R. de Albuquerque

Page 2: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Sumário

• Aspectos importantes de segurança• Soluções de segurança atuais• Projeto AirStrike

AtualIntegração ICP

• Em desenvolvimento• Considerações finais

Page 3: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Aspectos importantes de segurança

• Autenticação mútua• Autorização• Privacidade• Integridade• DPD (Dead Peer Detection)• Tempo de resposta a falhas

Page 4: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Problemas da Segurança se Agravam num Meio Sem Fio

• Redes sem fio envolvem, de forma simples, a comunicação via rádio

– Logo, qualquer um pode bisbilhotar e/ouinjetar tráfego

Page 5: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Soluções de Segurança Atuais

• WEP• 802.1X• WPA 1 e WPA 2• Portais de captura• DHCP Autenticado

Page 6: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Soluções de Segurança AtuaisWEP (Wired Equivalent Privacy)

• Utilização opcional• Atua na camada de enlace• Chaves de 40 e 104 bits• VI de 24 bits• Diversas falhas de segurança

Walker 2000 Borisov 2001Fluhrer 2001

Page 7: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Soluções de Segurança Atuais802.1X

• Possui falhasArbaugh, William 2002

Page 8: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Soluções de Segurança AtuaisWPA (Wi-Fi Protected Access)

• Possui falhasBob Moskowitz (ICSA Labs) 2003

Page 9: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Soluções de Segurança AtuaisPortais de captura

Wi-Fi Alliance

ARP ping, SNMP para SWITCHTimeout

ARP/ICMP ping, plug-in ou

monitoramento de tráfego

DPD

Filtragem IPFiltragem IP/MACFiltragem IP/MACControl de acesso

LinuxUNIXLinux (FreeBSD)Plataformas

SSH, POP3, IMAP, NIS

Arquivo de senha local, BD MySQLAtravés de PAMAutenticação

NãoNãoNãoSoftware cliente

GNU /GPLGNU / GPLBSDLicença

NetLogonNoCatOasis

Page 10: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

AAIP : DHCP Autenticado

• RFC 3118Não existem implementações

• Avaliação de segurançaUtiliza MD5Não permite uso de outros algoritmosAutenticação da STA somenteSuscetível a ataques DoS

Page 11: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

ProjetoAirStrike

Page 12: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

AirStrikeCaracterísticas

• Implementação de um PA em um PC• Baseado na utilização de software livre

OpenBSD 3.6

• Mecanismos de segurançaAutenticação (login/senha e certificados)Autorização (firewall)Privacidade e integridade (IPSec)Dead Peer Detection (isAlive)

Page 13: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

AirStrikeMecanismos de segurança

• Autenticação mútua• Autorização •Privacidade•Integridade •DPD (Dead Peer Detection)•Tempo de resposta a falhas

Page 14: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

AirStrikeDPD (Dead Peer Detection)

• isAlive Garantia do controle de acessoTarifação por tempo de usoDead após K em N mensagens

(Time to Kill controlado)Tratamento de mensagens falsasProcessamento em paralelo

Page 15: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

AirStrikeArquitetura

Page 16: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Integração

Page 17: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Integração com outros projetosInfraestrutura de chave pública

Page 18: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Projeto AirStrikeem desenvolvimento

Page 19: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Integração com outros projetosHandover

• Objetivos

• Pré-alocação de recursos

• Segurança

Page 20: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Integração com outros projetosHandover

• ComunicaçãoSTA � PA• Lista de PAs

PA � Entidade CentralEntidade Central � PAs• Histórico de movimentação • Predição de mobilidade• Pré-alocação de recursos

Page 21: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

AirStrikeEm desenvolvimento

•Gerenciamento simplificadoGerenciamento de segurança atuais usam

paradigmas equivocadosInterface única e integrada entre os

dispositivos de segurançaManter a integridade entre os mecanismos

de segurança

Page 22: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

AirStrikeEm desenvolvimento

•Utilização simplificadaCliente e servidor própriosInterface única e integrada entre os

dispositivos de segurançaNão utiliza servidor webNão utiliza browser

Page 23: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Handshake TLS baseado em CD

.

.

.

isAliveProbe

isAliveResponse

AAIP: TLSProtocolo

ServidorCliente

Page 24: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

AAIP: TLSImplementação

• 3 entidades: AP, STA, “ICP”• Utilização do OpenSSL• Autenticação mútua• Utilização de certificados digitais• Necessita de uma ICP

Page 25: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Considerações Finais

• Avaliar impactos causados pelos mecanismos de segurança

Mecanismos de segurança diminuem QoS

• Avaliar custo-benefício entre segurança e QoS

Page 26: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Considerações Finais

Avaliando a Sobrecarga Introduzida nas Redes 802.11 pelosMecanismos de Segurança WEP e VPN/IPSec[Ditarso,Arouche, de Moraes -- 2003]

Oito conexões TCP

Page 27: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Considerações Finais

• Mecanismos atuais não atendem todosos requisitos de segurança

• Constante busca de novas soluções queincrementem a segurança

Page 28: sem Fio Baseadas no padrão 802.11 Um Sistema com Acesso ...

Obrigado !