Mecanismos y protocolos de seguridad: WEB, WPA, WPA-PSK, WEP2
4.. WEB Seguridad WEB
IEEE 802.11: es el estándar de la IEEE 802.11 propone tres servicios básicos de seguridad
para el entorno de las WLAN.
RC4: es el sistea de ci!rado de !lu"o de aplicaciones de so!t#are utili$ado ás
apliaente. Entre nuerosas aplicaciones este codi!icador es usado para proteger el trá!ico de internet coo parte de SSL % está integrado dentro de &icroso!t Windo#s ' as( iso' es parte de los protocolos de ci!rado ás counes coo WEB % W)A para tar"etas inalábricas.
RC4 !ue dise*ado por +on +ives en 1,8-. +/ tiene un estado interno secreto' el cual
!unciona coo una perutacin de todas las N2n don de los n son los bits de las palabras asociados con dos (ndices.
Principales mecanismos de seguridad usados en las W!A" El protocolo WEB es un sistea de encriptacin estándar propuesto por el coit 802.11' ipleentada en la capa &A % soportado por la a%or(a de los vendedores de soluciones inalábricas. En ning3n caso es coparable con I)Sec. WEB coprie % ci!ra los datos 4ue se env(an a travs de una onda de radio.
on WEB' la tar"eta de red encripta el cuerpo % el + de la traa 802.11 antes de la transisin utili$ando el algorito de encriptacin +/ proporcionado por +SA Securit%. La estacin receptora' sea un punto de acceso o una estacin cliente es la encargada de desencriptar la traa.
WEB 5Wired Equivalen Privacy67 Es el algorito opcional de seguridad establecido en la
nora IEEE 802.11. Los ob"etivos de la WEB' seg3n el estándar' son proporcionar con!idencialidad' autenti!icacin % control de ac ceso en redes WLAN. El propsito de la encriptacin WEB es increentar el nivel de seguridad para a4uellos dispositivos abilitados con WEB' con la !inalidad de obtener el nivel de seguridad 4ue los dispositivos en redes cableadas.
WEB espec(!ica una llave secreta copartida de /0 o 9/ bits para encriptar % desencriptar' utili$ando la encriptacin sitrica.
La !uncionalidad de esta clave en WEB es 4ue se utili$a una isa clave sitrica % estática en las estaciones % el punto de acceso. El estándar no contepla ning3n ecaniso de distribucin autoática de clave' lo 4ue obliga a escribir la clave anualente en cada una de los eleentos de la red. Esto genera varios inconveniente. )or un lado' la clave esta alacenada en todas las estaciones' auentando las posibilidades de 4ue sea coproetida. : por otro' la distribucin anual de la claves provoca un auento de anteniiento por parte del adinistrador de la red' lo 4ue conlleva' en la a%or(a de las ocasiones' 4ue la clave se cabie poco o nunca.
El estándar IEEE 802.11 utili$a el protocolo WEB para la con!idencialidad de la in!oracin. ;esa!ortunadaente' la integridad de la in!oracin es vulnerable a los ata4ues % si sus ecanisos de autenticacin pueden ser vencidos. Adeás de 4ue el protocolo de encriptacin
usado en la WEB a sido coproetido seriaente % los
So!t#are de ruptura de claves WEB son apliaente d i!undidos en internet.
#e$ilidad del %ector de iniciaci&n
La ipleentacin del vector de iniciacin 5I<6 en el algorito de WEB tiene varios probleas de seguridad. +ecordaos 4ue el I< es la parte 4ue var(a de la clave 5seed6 para ipedir 4ue un posible atacante recopile su!iciente in!oracin ci!rado con una isa clave.
El vector iniciacin 5conocido por sus siglas en ingles I<6 es un blo4ue de bits 4ue es re4uerido para peritir un ci!rado o un ci!rado por blo4ues.
Ata'ues pasi%os
=n ata4ue pasivo' es a4uel donde se identi!ican secuencias seudoaleatorias iguales. >curre por la debilidad de los algoritos de streaing 5distribucin de ultiedia a travs de un red6 % del +/. )uede servir para reali$ar activos %a 4ue con l se obtiene la clave.
Ata'ue acti%os
•
+epeticin de pa4uetes. Aprovecando 4ue WEB no utili$a estados anteriores ni
• •
guarda estados. In%eccin o perutacin de bits7 utili$ando el sistea de integridad dbil. In%eccin de pa4uetes encriptados7 s( se conoce un te?to % su encriptacin' se puede
•
encriptar un pa4uete sin conocer la clave. )or dos e?treos7 utili$ando una a4uina desde internet se puede generar trá!ico 4ue luego sea ci!rado por el A) acia las estaciones Wireless.
(.4.2 WAP Wi@i )rotected Access' llaado tabin W)A 5en espa*ol Acceso Wi@i protegidoC6 es un sistea para proteger las redes inalábricas 5Wi@i6D creado para corregir las de!iciencias del sistea previo' Wired E4uivalent )rivac% 5WE)6. WA) es una versin liviana del protocolo 802.11i 4ue depende de protocolos de autenticacin % de un algorito de ci!rado cerrado7 FGI) 5)rotocolo de integridad de clave teporal6 El FGI) genera claves aleatorias %' para lograr a%or seguridad' puede alterar varias veces por segundo una clave de ci!rado.
El !uncionaiento de W)A se basa en la ipleentacin de un servidor de autenticacin 5en general un servidor +A;I=S6 4ue identi!ica a los usuarios en una red % establece sus privilegios de acceso. No obstante' redes pe4ue*as pueden usar una versin ás siple de W)A' llaada W)A@)SG' al ipleentar la isa clave de ci!rado en todos los dispositivos' con lo cual %a no se necesita el servidor +A;I=S. El W)A 5en su priera construccin6 slo adite redes en odo in!raestructura' es decir 4ue no se puede utili$ar para asegurar redes punto a puntos inalábricos 5odo ad@oc6.
Características de WPA
Las principales caracter(sticas de W)A son la distribucin dináica de claves' utili$acin ás robusta del vector de iniciali$acin 5e"ora de la con!idencialidad6 % nuevas tcnicas de integridad % autenti!icacin.
W)A inclu%e las siguientes tecnolog(as7
IEEE 802.1.
Estándar del IEEE de 2001 para proporcionar un control de acceso en redes basadas en puertos. El concepto de puerto' en un principio pensado para las raas de un s#itc'
tabin se puede aplicar a las distintas cone?iones de un punto de acceso con las estaciones. Las estaciones tratarán entonces de conectarse a un puerto del punto de acceso. El punto de acceso antendrá el puerto blo4ueado asta 4ue el usuario se autenti!i4ue. on este !in se utili$a el protocolo EA) % un servidor AAA 5Autentication Autori$ation Accounting6 coo puede ser +A;I=S 5+eote Autentication ;ial@In =ser Service6. Si la autori$acin es positiva' entonces el punto de acceso abre el puerto. El servidor +A;I=S puede contener pol(ticas para ese usuario concreto 4ue podr(a aplicar el punto de acceso 5coo priori$ar ciertos trá!icos o descartar otros6.
EAP.
EA)' de!inido en la + 228/' es el protocolo de autenti!icacin e?tensible para llevar a cabo las tareas de autenti!icacin' autori$acin % contabilidad. EA) !ue dise*ado originalente para el protocolo ))) 5)oint@to@)oint )rotocol6' aun4ue W)A lo utili$a entre la estacin % el servidor +A;I=S. Esta !ora de encapsulacin de EA) está de!inida en el estándar 802.1H ba"o el nobre de EA)>L 5EA) over LAN6.
!"IP #!e$%&ral "ey Inte'rity Pr&t&c&l(.
Seg3n indica Wi@i' es el protocolo encargado de la generacin de la clave para cada traa. &I 5&essage Integrit% ode6 o &icael. digo 4ue veri!ica la integridad de los datos de las traas.
4..( WPA-Personal )WPA-PSK* Es el sistea ás siple de control de acceso tras WE)' a e!ectos prácticos tiene la isa di!icultad de con!iguracin 4ue WE)'
una
copartida' gestin
clave sin
dináica
co3n
ebargo' de
la
claves
auenta notoriaente su nivel de seguridad. )SG se corresponde con las iniciales de )re@Sared Ge% % viene a signi!icar clave copartida previaente' es decir' a e!ectos del cliente basa su seguridad en una contrase*a copartida. W)A@)SG usa una clave de acceso de una longitud entre 8 % 9 caracteres' 4ue es la clave copartida. Al igual 4ue ocurr(a con WE)' esta clave a% 4ue introducirla en cada una de las estaciones % puntos de acceso de la red inalábrica. ual4uier estacin 4ue se identi!i4ue con esta contrase*a' tiene acceso a la red. Las caracter(sticas de W)A@)SG lo de!inen coo el sistea' actualente' ás adecuado para redes de pe4ue*as o!icinas o dosticas' la con!iguracin es u% siple' la seguridad es aceptable % no necesita ning3n coponente adicional. )e*ilidades de WPA+P,":
La principal debilidad de W)A@)SG es la clave copartida entre estaciones. uando un sistea basa su seguridad en un contrase*a siepre es susceptible de su!rir un ata4ue de !uera bruta' es decir ir coprobando contrase*as' aun4ue dada la longitud de la contrase*a % si está bien elegida no deber(a plantear a%ores probleas.
WPA-Empresarial )WPA-EAP*
En redes corporativas resultan iprescindibles otros ecanisos de control de acceso ás versátiles % !áciles de antener coo por e"eplo los usuarios de un sistea identi!icados con nobreJcontrase*a o la posesin de un certi!icado digital. Evidenteente el ard#are de un punto de acceso no tiene la capacidad para alacenar % procesar toda esta in!oracin por lo 4ue es necesario recurrir a otros eleentos de la red cableada para 4ue coprueben unas credenciales. Los clientes W)A tienen 4ue estar con!igurados para utili$ar un sistea concreto de validacin 4ue es copletaente independiente del punto de acceso. Los sisteas de validacin W)A pueden ser' entre otros' EA)@FLS' )EA)' EA)@FFLS.
4..4 WPA2 W)A2 es el nobre 4ue recibe el estándar 802.11i' el cual !ue adoptado en "unio del 200/' introdu"o varios cabios !undaentales' coo la separacin de la autenticacin de usuario de la integridad % privacidad de los ensa"es' proporcionando una ar4uitectura robusta % escalable' 4ue sirve igualente para las redes locales dosticas coo para los grandes entornos de redes corporativas.
La nueva ar4uitectura para las redes #ireless se llaa +SN 5+obust Securit% Net#orK +ed de seguridad robusta6 % utili$a autenticacin 802.1H' distribucin de claves robustas % nuevos ecanisos de integridad % privacidad. Adeás de tener una ar4uitectura ás cople"a' +SN proporciona soluciones seguras % escalables para la counicacin inalábrica.
802.1? es un protocolo de control de acceso % autenticacin basado en la ar4uitectura clienteJservidor' 4ue restringe la cone?in de e4uipos no autori$ados a una red. El protocolo !ue inicialente creado por IEEE para uso en redes de área local alabradas' pero se a e?tendido tabin a las redes inalábricas.
La autenticacin 802.1H para WLAN se basa en tres coponentes principales7
-
El solicitante 5generalente el so!t#are cliente6. El autenticador 5el punto de acceso6. El servidor de autenticacin reota 5por lo general' pero no necesariaente' un servidor +A;I=S @ +eote Autentication ;ial@In =ser Service6.
El estándar 802.11i ace pe4ue*as odi!icaciones a IEEE 802.1H para 4ue las redes inalábricas estn protegidas !rente al robo de identidades. La autenticacin de ensa"es se a incorporado para asegurarse de 4ue tanto el solicitante' coo el autenticador calculen sus claves secretas % activen el ci!rado antes de acceder a la red.
uentes7 ttp7JJ###.uv.?JpersonalJansuare$J!ilesJ2012J0MJ&ecanisos@de@Seguridad@en@+edes@ Inalabricas)rotegido.pd! ttp7JJ###.uv.esJontananJapliacionJtraba"osJSeguridadWireless.pd! ttps7JJpre$i.coJg/e"a"%9%o@Jprotocolos@de@seguridad@%@ecanisos@de@seguridad@para@ redesJ ttp7JJsr.iesaria.orgJ#iKiJdoKu.ppJsrc7ut-7pro%ectos7seguridad7#pa ttp7JJpro!esores.elo.ut!s.clJagvJelo22J1s12Jpro"ectJreportsJ+u$+iveros
ttp7JJ###.saulo.netJpubJinvJSegWii@art.t ttp7JJ###.sc.!rJressourcesJarticlesJaKin,O#i!iJaKin,O#i!iOES.pd! ttp7JJ###.uv.?JpersonalJansuare$J!ilesJ2012J0MJ&ecanisos@de@Seguridad@en@+edes@ Inalabricas)rotegido.pd! ttp7JJ###.sc.!rJressourcesJarticlesJaKin,O#i!iJaKin,O#i!iOES.pd! ttps7JJrinue?.une?.esJodules.ppPopodloadQnaeFe?tosQ!ileinde?Qserid,