Углубленное объяснение процесса рукопожатия в сетях Wi-Fi (т.е. 802.11)
Table of Contents
Сети Wi-Fi стали основой современного подключения, обеспечивая бесшовный обмен беспроводными данными для миллиардов устройств по всему миру. Семейство стандартов IEEE 802.11 определяет технические основы этих сетей, и в основе безопасной беспроводной связи лежит процесс рукопожатия. Этот криптографический протокол является механизмом контроля за доступом, который аутентифицирует клиентов, обрабатывает ключи шифрования и устанавливает доверенную сессию между станцией (STA) и точкой доступа (AP). Без правильно выполненного рукопожатия конфиденциальность и целостность данных в сети Wi-Fi будут опасно подвергаться перехвату и подделке.
Основы IEEE 802.11 Рукопожатие
Процесс рукопожатия не существует изолированно; он является частью более широкой последовательности процедур, определенных в стандарте IEEE 802.11 для управления беспроводным доступом. Прежде чем какие-либо кадры данных могут течь, станция должна сначала выполнить серию обменов кадрами управления для сканирования, аутентификации и ассоциации. Эти предварительные шаги закладывают основу для последующего рукопожатия безопасности, которое формально известно как 4-Way Handshake в протоколах Wi-Fi Protected Access (WPA) и WPA2.
Аутентификация и этапы ассоциации
Прежде чем шифрование может быть согласовано, устройство должно найти сеть (через пассивное или активное сканирование), выбрать точку доступа и завершить аутентификацию открытой системы, которая, несмотря на свое название, не предлагает реальной безопасности, после чего начинается более строгое рукопожатие безопасности. Крайне важно понять эту многоуровневую прогрессию, потому что само рукопожатие зависит от предварительно установленного идентификатора ассоциации (AID) и попарного главного ключа (PMK), полученного либо из предварительно разделенного ключа (PSK) в личном режиме, либо из сервера аутентификации через 802.1X в корпоративном режиме.
WPA/WPA2 4-Way Handshake: подробный обзор
4-Way Handshake является наиболее широко развернутым механизмом переговоров по безопасности в сетях Wi-Fi. Он работает между просителем (клиентом) и аутентификатором (точка доступа) для генерации и проверки ключей шифрования, специфичных для сеанса, никогда не передавая PMK по воздуху. Рукопожатие состоит из четырех сообщений, каждое из которых имеет конкретную криптографическую цель.
Сообщение 1: Аутентификатор Nonce (Anonce)
Точка доступа инициирует рукопожатие, отправляя клиенту кадр EAPOL-Key. Этот кадр содержит случайный одноразовый номер, называемый ANonce (Authenticator Nonce). Ключевое свойство nonce — его уникальность; он никогда не повторяется в сеансах. Клиент получает ANonce и теперь обладает одним из двух критических случайных значений, необходимых для вычисления парного переходного ключа (PTK). Важно отметить, что AP также включает в это сообщение свой счетчик воспроизведения ключей, который помогает предотвратить атаки повторного воспроизведения.
Сообщение 2: Неявка заявителя (SNonce) и PTK вывод
При получении ANonce клиент генерирует свой собственный случайный nonce — SNonce (Supplicant Nonce). Используя как ANonce, так и SNonce, наряду с PMK, MAC-адресами обоих устройств и длиной nonce, клиент получает PTK. PTK представляет собой композитный ключ, который содержит несколько подключей, каждый из которых отвечает за различные задачи: Ключ подтверждения ключа (KCK) используется для шифрования дальнейшего ключевого материала, а ключ шифрования ключа ключа (KEK) используется для шифрования и дешифрования трафика данных. Затем клиент отправляет свой собственный кадр EAPOL-Key, содержащий SNonce и код целостности сообщения (MIC), вычисленный с KCK. Этот MIC доказывает AP, что клиент обладает правильным PMK.
Сообщение 3: Установка ключей и доставка GTK
Точка доступа получает ответ клиента и самостоятельно получает тот же PTK. Она проверяет MIC с помощью KCK. Если MIC совпадает, AP знает, что клиент является законным. В этот момент AP отправляет третий кадр EAPOL-Key. Это сообщение включает в себя тот же ANonce, отправленный ранее (чтобы позволить клиенту подтвердить согласованность), счетчик воспроизведения ключей, флаг, указывающий, что временные ключи группы (GTK) должны быть установлены, и общий ключ группы (GTK), зашифрованный с KEK. GTK является общим ключом, используемым для многоадресного и широковещательного трафика, гарантируя, что все законные клиенты могут расшифровать кадры с групповым адресом. AP также включает MIC для защиты всего сообщения.
Сообщение 4: Подтверждение установки ключа
В конечном обмене клиент отправляет четвертый кадр EAPOL-Key обратно в точку доступа. Этот кадр служит простым подтверждением того, что временные ключи успешно установлены на стороне клиента. Он содержит MIC, но не новый ключевой материал. Как только AP получает это подтверждение, он завершает собственную установку ключа, и обе стороны начинают использовать TK для одноадресного шифрования данных (обычно через AES-CCMP в WPA2 или TKIP в более ранних реализациях WPA). Беспроводная связь теперь полностью защищена, и все последующие кадры данных зашифрованы попарно и групповыми ключами.
Криптографические операции во время рукопожатия
Сила 4-Way Handshake заключается в использовании псевдослучайных функций и алгоритмов производных ключей, определенных в IEEE 802.11.
PTK = PRF-X (PMK, «Парное расширение ключа», Min (AA, SPA) | | Max (AA, SPA) | | Min (ANonce, SNonce) | | Max (ANonce, SNonce))
Здесь AA — MAC-адрес аутентификатора, SPA — MAC-адрес просителя, а PRF-X — псевдослучайная функция, растягивающая входные данные в ключ длиной X битов. Сортировка MAC и nonces в каноническом порядке гарантирует, что обе стороны вычисляют один и тот же результат без двусмысленности. Использование nonces предотвращает повторное использование ключа сеанса, даже если PMK статичен, например, в персональной сети PSK.
Вопросы безопасности и известные уязвимости
4-Way Handshake, хотя и надежен, не застрахован от атак на уровне протокола. Понимание этих недостатков имеет важное значение для развертывания безопасных сетей Wi-Fi и для оценки улучшений, внесенных в более поздние стандарты.
Предварительно разделенный ключ Трещина и грубая сила
В личном режиме WPA/WPA2 PMK происходит непосредственно от PSK через PBKDF2 (Password-Based Key Derivation Function 2). Если злоумышленник захватывает полный 4-Way Handshake — в частности, нонс, MAC-адреса и MIC — он может попытаться офлайн-атаку словаря для восстановления PSK. Захваченное рукопожатие позволяет злоумышленнику попробовать пароли кандидатов, повторно получить PTK и проверить, соответствует ли MIC. Эта атака является основной причиной слабых или распространенных паролей катастрофически для безопасности Wi-Fi. Инструменты, такие как Aircrack-ng и Hashcat, автоматизируют этот процесс с высокой эффективностью.
Ключевые атаки на переустановку (KRACK)
В 2017 году уязвимость KRACK выявила фундаментальный недостаток в 3-м сообщении 4-Way Handshake. Передавая сообщение 3, злоумышленник в радиодиапазоне мог заставить клиента переустановить PTK, тем самым сбросив счетчик nonce и replay, используемый протоколом шифрования. Это привело к повторному использованию ключей шифрования, что позволило дешифровать пакеты и подделывать. Атака продемонстрировала, что даже математически обоснованные протоколы могут быть подорваны недостатками реализации в управлении государством. Отрасль ответила патчами, которые обеспечивают надлежащую приемку и установку ключевого материала даже при дублировании сообщений.
Man-in-the-Middle и Rogue AP
Без взаимной аутентификации клиент может быть обманут в подключении к точке доступа-изгоя, которая инициирует собственное рукопожатие. В WPA2-Enterprise это смягчается уровнем EAP (Extensible Authentication Protocol), который требует сертификатов на стороне сервера в таких режимах, как EAP-TLS. Однако в личном режиме клиент не имеет возможности проверить личность AP за пределами названия сети, что делает его уязвимым для злых двойных атак, где злоумышленник выдает себя за доверенную сеть.
Рукопожатие в WPA3: эволюция к SAE
Для устранения присущих слабостей 4-Way Handshake на базе PSK, Wi-Fi Alliance представил WPA3 в 2018 году. WPA3 заменяет 4-Way Handshake протоколом одновременной аутентификации равных (SAE), определенным в IEEE 802.11-2016 как рукопожатие стрекозы. SAE обеспечивает прямую секретность и сопротивление атакам в автономном словаре, даже если пароль слаб.
Чем отличается SAE от 4-х линейного рукопожатия
Вместо того, чтобы получать PMK непосредственно из PSK, SAE использует аутентифицированный паролем обмен ключами на основе криптографии с конечным полем (Dragonfly). И клиент, и AP самостоятельно получают начальное значение из пароля, а затем выполняют обмен фиксации и подтверждения. На этапе фиксации каждая сторона отправляет криптографическое обязательство (скалар и элемент), которое предотвращает возможность вычисления ключей сеанса без пароля. Эта фаза подтверждения подтверждает, что обе стороны пришли к одному и тому же общему секрету, не передавая сам пароль. Этот обмен неуязвим для офлайновой грубой силы, потому что захваченный трафик не может быть использован для тестирования паролей; злоумышленнику потребуется участвовать в дорогостоящем онлайн-взаимодействии для каждой догадки.
Вперед Секретность и будущее доказательство
Рукопожатие WPA3 SAE гарантирует, что даже если пароль позже скомпрометирован, прошлые сеансы остаются защищенными, потому что каждый сеанс использует эфемерные ключи, которые не зависят от долгосрочного пароля. Это фундаментальное улучшение по сравнению с WPA2, где злоумышленник, который захватывает 4-Way Handshake и позже получает PSK, может расшифровать все ранее записанные сеансы. В WPA3 захваченные данные рукопожатия становятся бесполезными после окончания сеанса.
Практические последствия для сетевых администраторов
Понимание процесса рукопожатия не является просто академическим упражнением; оно имеет прямые последствия для безопасности любого беспроводного развертывания. Администраторы сети должны уделять приоритетное внимание следующим практикам, основанным на техническом поведении рукопожатия:
- Используй WPA3, где это возможно. Современное оборудование поддерживает SAE, устраняя основной вектор атаки офлайнового взлома PSK.
- Применить сильную сложность PSK в сетях WPA2. Поскольку рукопожатие подвергает PSK воздействию грубой силы в автономном режиме, пароли должны быть не менее 14 символов, взятых из полного набора символов.
- Развернуть 802.1X/EAP в корпоративных средах. Использование учетных данных каждого пользователя и взаимная аутентификация с помощью сертификатных методов EAP предотвращает многие пассивные и активные атаки, нацеленные на рукопожатие.
- Обеспечить изоляцию клиента и защиту кадра управления (MFP/802.11w.] Эти функции уменьшают воздействие атак, связанных с рукопожатием, ограничивая способность неавторизованных устройств взаимодействовать с законными станциями.
- Монитор аномальных последовательностей кадра EAPOL-Key. Необычно большой объем ретрансляций Сообщения 1 или Сообщения 3 может указывать на попытку атаки в стиле KRACK.
Рукопожатие и соображения производительности
Хотя безопасность является основной функцией рукопожатия, она также имеет последствия для производительности сети и пользовательского опыта. Полная последовательность рукопожатия, включая сканирование, открытую аутентификацию, ассоциацию и 4-Way Handshake, занимает примерно от 50 до 200 миллисекунд в обычных условиях. В перегруженных средах или когда клиент перемещается между точками доступа, эта задержка может ухудшить приложения реального времени, такие как голос или видео. Был введен быстрый базовый переход набора услуг (FT или 802.11r) для оптимизации рукопожатия во время роуминга путем сокращения ключевых переговоров до одного обмена. FT полагается на кэшированный PMK и использование иерархии ключей роуминга, позволяя клиенту выполнять усеченную версию 4-Way Handshake с новой точкой доступа при сохранении гарантий безопасности полного протокола.
Будущие направления: Рукопожатие в Wi-Fi следующего поколения
По мере того, как стандарт IEEE 802.11 развивается с поправками, такими как 802.11ax (Wi-Fi 6) и 802.11be (Wi-Fi 7), базовые протоколы рукопожатия остаются на основе WPA3 / SAE для безопасности, но новые расширения направлены на дальнейшее снижение задержки и улучшение масштабируемости. Для сред высокой плотности, таких как стадионы или корпоративные этажи, предварительная аутентификация и кэширование PMK продолжают совершенствоваться. Введение работы 6 ГГц в Wi-Fi 6E привело к новым требованиям к оппортунистическому беспроводному шифрованию (OWE), которое обеспечивает неавторизованные, но зашифрованные соединения через рукопожатие Диффи-Хеллмана - фактически «рукопожатие без пароля» для открытых сетей. OWE предотвращает пассивное подслушивание даже на общедоступном Wi-Fi, резкое улучшение по сравнению с полностью незащищенными открытыми сетями прошлого.
Исследователи также изучают постквантовые криптографические рукопожатия к будущему защищенному Wi-Fi против возможной угрозы квантовых компьютеров, способных взломать обмены Диффи-Хеллмана и эллиптической кривой. Хотя пока еще не завершены стандарты, процесс стандартизации NIST постквантовой криптографии, вероятно, повлияет на следующий крупный пересмотр протоколов безопасности IEEE 802.11.
Заключение
Процесс рукопожатия в сетях Wi-Fi, от классического WPA / WPA2 4-Way Handshake через современный обмен SAE в WPA3, представляет собой критическое пересечение беспроводной протокольной инженерии и прикладной криптографии. Именно механизм превращает общий секрет или набор учетных данных в безопасный, сессионно-специфический туннель для передачи данных, стоящий в качестве основного защитного барьера против перехвата, впрыска и олицетворения. Поскольку стандарты беспроводной связи продолжают развиваться в направлении более высоких скоростей и более плотных развертываний, фундаментальная роль рукопожатия остается неизменной: обеспечить надежную основу, на которую полагаются все другие коммуникации. Понимание его внутренней работы необходимо для любого, кто отвечает за развертывание, управление или защиту современных беспроводных сетей.
Для тех, кто ищет более глубокие технические детали, авторитетным источником является стандарт IEEE 802.11-2020, в частности, пункт 12 по безопасности. Кроме того, страница безопасности Wi-Fi Alliance предоставляет информацию о соответствии, а специальная публикация NIST 800-97 предлагает всестороннее руководство по тестированию безопасности беспроводной связи. Понимание этих ссылок предоставит любому специалисту по сети возможность оценивать и внедрять протоколы рукопожатия, которые защищают миллиарды беспроводных соединений каждый день.