WAPI无线接入点技术白皮书(广州杰赛科技股份有限公司)
[中文] WAPI技术概述
![[中文] WAPI技术概述](https://img.taocdn.com/s3/m/0ac1d118964bcf84b9d57b89.png)
2006-01
DOC.:WAPI-OVERVIEW
MITM 攻击
对于STA, Rogue是AP 对于AP, Rogue是STA 我们如何避免这个问题? 鉴别的密钥协商 双向鉴别
ChinaBWIPS
2006-01
DOC.:WAPI-OVERVIEW
PFS
STA f(Password,nonce1) f(Password, nonce2) AP
ChinaBWIPS
2006-01
DOC.:WAPI-OVERVIEW
策略发现与协商讨论
后向兼容传统设备 传统设备不能识别 WAPI IE, 它们也不会在关联 消息中包含WAPI IE. 可扩展: WAPI IE允许添加新的,WAPI没有设计 的密码套件和鉴别及密钥关联方法. WAPI 密钥管理(后面)能够防止安全等级降低攻 击.
在STA1和STA2之间建立IBSS
ChinaBWIPS
2006-01
DOC.:WAPI-OVERVIEW
IBSS协商2
STA1(AE)
STA1 选择预共享密钥鉴别 和密钥管理
单播密钥协商请求 单播密钥协商响应+ WAPI 参数集合 (…, WPI单播)
STA2(ASUE)
STA2选择
单播密钥协商确认 + WAPI参数集合( )
BK(16 octets)
ChinaBWIPS
2006-01
DOC.:WAPI-OVERVIEW
单播密钥协商
假设有 "好的" BK 保证新鲜的会话密钥 低代价的密钥更新 把会话密钥和通信的AP/STA绑定 保护安全策略发现和协商免于等级降低攻击 支持预共享密钥鉴别
APNGW产品技术白皮书

声明本公司对本手册的内容保留在不通知用户的情况下更改的权利。
其版权归深圳市奥联科技有限公司所有。
未经本公司书面许可,本手册的任何部分不得以任何形式手段复制或传播。
NOTICESShenzhen Olym-tech Company Limited reserves the right to make any changes in specifications and other information contained in this publication without prior notice and without obligation to notify any person or entity of such revisions or changes.©Copyright 2002-2003 by Olym-tech. Co., Ltd. All Right Reserved.No part of this publication may be reproduced or transmitted in any form or by any means, electronic or mechanical. Including photocopying, recording, or information storage and retrieval systems, for any purpose other than the pu rchaser’s personal use, without express written permission of Olym Co. Ltd.(APN GW TM是深圳市奥联科技有限公司注册商标。
所有其它商标及注册商标均属有关公司所有。
)版本OLYMWP 2.0第一章VPN技术简介 ............................................................................... 错误!未定义书签。
安全与VPN-WAPI技术介绍-D

安全与VPN-WAPI技术介绍,目录WAPI (1)WAPI简介 (1)WAPI系统概述 (1)WAPI的工作过程 (2)WAPI的鉴别方式 (3)WAPI的密钥管理 (4)安全和VPN WAPIWAPIWAPI 简介WAPI 是WLAN Authentication and Privacy Infrastructure(无线局域网鉴别与保密基础结构)的简称,是中国提出的、以802.11 无线协议为基础的无线安全标准。
WAPI 协议由以下两部分构成:•WAI:是WLAN Authentication Infrastructure(无线局域网鉴别基础结构)的简称,是用于无线局域网中身份鉴别和密钥管理的安全方案;•WPI:是WLAN Privacy Infrastructure(无线局域网保密基础结构)的简称,是用于无线局域网中数据传输保护的安全方案,包括数据加密、数据鉴别和重放保护等功能。
WAPI 系统概述1. 基本概念WAPI系统中所涉及到的基本概念如表1所示。
表1 WAPI 系统中的基本概念IP networkAC Switch FIT APSwitch Wireless networkmanagement FIT AP概念全称及中文解释说明PSK Preshared Key,预共享密钥是发布给STA 的静态密钥STA Station,站点即无线终端,本文中是指带有支持WAPI 协议无线网卡的PC、便携式笔记本电脑等无线终端USK Unicast Session Key,单播会话密钥是由BK 通过伪随机函数导出的随机值,分为四个部分:单播加密密钥、单播完整性校验密钥、消息鉴别密钥和密钥加密密钥WAPI user WAPI 用户是指使用WAPI 安全模式进行认证的用户,系统所支持的最大WAPI 用户数量为1024 个。
本文中也称为STA2. 系统组成在一个典型的WAPI系统中,如图1所示,WAPI用户通过AP接入有线IP网络。
国产标准WAPI宽带技术提速:速率可达300Mbps

国产标准WAPI宽带技术提速:速率可达300Mbps
佚名
【期刊名称】《《中国新通信》》
【年(卷),期】2010(000)002
【摘要】据悉,国产无线局域网标准WAPI技术日前全面升级,已研发出速率高达300Mbps的WAPI芯片和系统解决方案,完全达到美国主推的WIFI标准的最新速率。
【总页数】1页(P4)
【正文语种】中文
【中图分类】TN925.93
【相关文献】
1.宽带接入可达速率规模评估机制探讨 [J], 许利民;郑晖
2.瞄准4G标准WiMAX2疯狂提速至300Mbps [J],
3.爱立信携瑞萨移动推LTE技术标准速率可达150Mbit/s [J],
4.WiFi新标准确定:理论速率达到300Mbps [J],
5.国产无线宽带技术McWill速率超2Mbps [J],
因版权原因,仅展示原文概要,查看原文内容请购买。
广州杰赛科技股份有限公司简介

广州杰赛科技股份有限公司简介广州杰赛科技股份有限公司(简称:杰赛科技)是国家高新技术企业、广东省创新型企业和广州市重点软件企业。
杰赛科技是由中国电子科技集团公司第七研究所民品部门于2000年转制组建的国有控股股份制企业,2011年在深圳证券交易所中小企业板上市(证券代码:002544),目前注册资本8596万元。
杰赛科技下设十个分公司和四个子公司,业务范围涵盖电子信息与通信领域,可提供的电子通信产品和服务包括:通信网络与电子工程咨询、规划、设计和优化,电信增值业务,移动通信网络系列产品,有线/无线宽带接入产品,LED显示与控制,数字电视机顶盒,计算机信息系统集成,无线/有线测控系统及印制电路板等。
杰赛科技从技术解决方案、建设解决方案和相关网络产品等多个维度,以全流程、跨网络、多技术的优质服务,为电信运营商(中国联通、中国移动、中国电信)、广电运营商、政府机构、公共事业部门及大型企事业单位提供信息网络建设综合解决方案服务及相关网络产品;在国内率先建立了“云计算”体验中心,并凭借三十年SCADA 系统开发及相关技术,参与国家“新一代宽带无线移动通信网”重大专项,在物联网应用方面取得了先发优势。
杰赛科技拥有的各类资质证书有:建设部颁发的电子通信广电行业专业甲级和建筑智能化系统设计专项工程设计证书(甲级)、工程勘察专业类工程测量(限通信测量)工程勘察证书(甲级)、电子/电信/建筑智能化工程施工建筑业企业资质证书(壹级);工业和信息化部颁发的计算机信息系统集成资质证书(壹级)、通信信息网络系统集成企业资质证书(甲级);国家发展和改革委员会颁发的电子/通信信息工程咨询证书(甲级)、评估咨询、工程项目管理工程咨询单位资格证书(丙级);广东省公安厅颁发的安全技术防范系统设计、施工、维修资质证书(壹级)等。
杰赛科技是中国安全防范产品行业协会、广东省勘察设计协会理事单位,是中国通信企业协会、中国电子企业协会、中国工程咨询协会、广东省软件行业协会、广东省高新技术企业协会会员单位;是中国通信标准化协会、国家信息安全标准化技术委员会工作组成员单位;是信息产业部批准成立的宽带无线IP标准工作组成员单位,是中国WAPI产业联盟、中国数字家庭产业联盟、广东省3G产业发展联盟成员单位,是中国宽带无线多媒体项目组成员单位;是广东省信息网络安全服务指定单位。
CBWIPS-Z 010-2009《WAPI多信任证书实施技术》 指导性技术文件(发布版)

宽带无线IP标准工作组标准化指导性技术文件工业和信息化部宽带无线IP标准工作组发布CBWIPS/Z010—2009目 次版权声明 (II)前言 (III)1 范围 (1)2 规范性引用文件 (1)3 缩略语 (1)4 实施方案 (1)4.1综述 (1)4.2 ASUE端 (1)4.3 AE端(驻留在AP或AC中,以下以AP为例) (2)4.4 ASU端 (3)4.5相关响应报文 (3)5 详细工作流程 (6)5.1流程图 (6)5.2 工作流程 (6)6 验证方案 (7)ICBWIPS/Z010—2009版权声明本文件由工业和信息化部宽带无线IP标准工作组保留版权,未经本组织的书面许可,任何人不得转载或以任何形式复制、翻译或刊发该文件的全部或部分内容。
否则,工作组保留依法追究其法律责任的权利。
版权所有©工业和信息化部宽带无线IP标准工作组。
保留所有权利。
©宽带无线IP标准工作组 2009版权所有。
除非特别规定,本出版物严禁以任何方式或任何形式进行复制或使用。
IICBWIPS/Z010—2009前 言为满足需要,现将该指导性技术文件印发,供科研、设计、生产、使用和管理等方面参照使用。
使用中的建议和意见,请向工业和信息化宽带无线IP标准工作组反映。
本指导性技术文件由工业和信息化部宽带无线IP标准工作组和WAPI产业联盟共同提出,由工业和信息化部宽带无线IP标准工作组归口。
本指导性技术文件主要起草单位:广州杰赛科技股份有限公司、中国电信集团公司、北京网贝合创科技有限公司、北京创原天地科技有限公司、西安西电捷通无线网络通信有限公司、中太数据通信(深圳)有限公司、北京中电华大电子设计有限责任公司、国家无线电监测中心、国家商用密码检测中心、西安电子科技大学、西安邮电学院、深圳市明华澳汉科技股份有限公司等。
本指导性技术文件主要起草人:高波、张变玲、周绍午、张龙、奚红梅、秦志强、陈铭、兰天、宋起柱、李大为、陈康先、黄振海、铁满霞、朱志祥、苑克龙、李翔等。
WAPI无线接入点技术白皮书(广州杰赛科技股份有限公司)

◆ 传输速率高:WLAN 的数据传输速率现在已经能够达到 11Mbit/s,传输距离可
远至 20km 以上。应用到正交频分复用(OFDM)技术的 WLAN,甚至可以达到
54Mbit/s。
此外,无线局域网的抗干扰性强、网络保密性好。对于有线局域网中的诸多
安全问题,在无线局域网中基本上可以避免。而且相对于有线网络,无线局域网 的组建、配置和维护较为容易,一般计算机工作人员都可以胜任网络的管理工作。
WAPI 无线局域网产品技术白皮书
DCA 技术将所有可用的信道放置在一个公共信道池中,并根据小区当前的负 载,将这些信道动态地分配给小区。移动节点向基站报告其干扰水平,基站以最 小干扰方式实现信道复用。
PC 方案通过减小发送功率的方法,来减少系统中干扰,并减少移动节点的
电池能量消耗。当某一个小区内受到的干扰增加时,PC 方案通过增加发送节点
重叠,以便用户不会中断正在通信的链路连接。接入点之间也需要相互协调,以
便用户透明地从一个小区漫游到另一个小区。发生漫游时,必须执行切换操作。
切换既可以通过交换局,以集中的方式来控制,也可以通过移动节点,监测节点
的信号强度来实现控制,也就是非集中式切换。
在组合结构型网络中,小区大小一般都比较小。小区半径的减小,意味着移
广州杰赛科技股份有限公司
第 6 页 共 26 页
WAPI产业联盟的瘦AP解决方案

WAPI产业联盟的瘦AP解决方案在实际应用中,瘦AP方案面临的问题是:(1)由于需要集中管理大量AP,接入控制器(AC)面临巨大性能压力。
(2)由于目前市场上WLAN终端大多为单模(只支持WAPI或Wi-Fi),迫切需要WLAN接入系统支持双模(同时支持WAPI和Wi-Fi),实现按需接入。
(3)WAPI是基于证书的三元认证机制,而现有网络大多为基于用户名密码的二元认证机制,需要在认证层面将WAPI融入现网。
(4)由于技术和市场等因素,目前国内外几乎所有厂商的瘦AP产品之间无法互通。
(5)现网有大量设备只支持WEP/WPA,而WEP/WPA已经被破解,需要对这些设备进行升级以支持更安全的WAPI。
针对以上问题,现有的解决方案存在局限性,这主要体现在下面几个方面。
1.现有方案采用两种方法解决AC性能压力。
一是从提升AC性能出发,AC使用高性能网络处理器,其局限性是需要微码设计,开发周期长,不能快速反应市场需求。
二是从网络架构出发,同时支持AP本地转发和AC集中转发;对于需要集中转发处理的业务(比如语音需要漫游)才走集中转发,其它走本地转发,也就是为不同的业务提供不同的SSID,其局限性是SSID过多,不利于用户的使用和体验。
2. 现有方案采用两种方法解决双模需求。
一是AP提供双Radio,分别支持WAPI和Wi-Fi,其局限性是虽然AP是双模,但每个Radio还是单模,当WAPI 终端与Wi-Fi终端数量不对等时,其中一个Radio会有部分资源浪费。
二是AC 完成数据加解密,但这样会进一步增加AC性能压力。
3. WAPI融入现网。
目前大多厂商是将WAPI的AS与AAA的Radius服务器集成,内部融合WAPI的证书机制与AAA的用户名密码机制,其局限性是这属于厂家私有实现。
4. 对于瘦AP互通问题,目前方案是由主流WLAN厂商牵头,通过小范围授权,基于其私有协议实现互通,但互通协议由个别厂商把持。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
与有线局域网通过铜线或光纤等导体传输不同的是,无线局域网使用电磁频 谱来传递信息。同无线广播和电视类似,无线局域网使用频道(Airwave)发送 信息。传输可以通过使用无线微波或红外线实现,但要求所使用的有效频率且发 送功率电平标准,在国家规定合法的范围之内。
WAPI 这项网络通信组合技术源自用户利益、公共安全和产业发展的客观需 求,而持续的同业合作和协力创新是其发展的基础。目前,WAPI 已被六项中国 无线局域网国家标准率先采纳,形成了我国第一个自主无线网络安全接入技术标 准,由此推动了产业链的形成。该普适性网络安全接入技术保障了“合法终端接 入合法网络”的安全需求,是国内外首次提出的三元 T-A-S 鉴别与加密安全接入 架构,在此基础上可衍生出多种安全接入协议,普遍适用于无线、有线网络。
动节点传输范围的缩短,这样可以减少功率损耗。并且,小的蜂窝小区可以采用
频率复用技术,从而提高系统频谱利用率。目前,提高频谱利用率的常用策略有:
固定信道分配(FCA)、动态信道分配(DCA)和功率控制(PC)等。
在使用 FCA 策略时,每个小区分配有固定的资源,但与移动节点数量无关。
这种策略的问题在于,它没有充分考虑移动用户的分布。在用户稀少的地区,同
3.4 WAPI 身份鉴别工作流程:
下图为典型的 WAPI 鉴别系统工作示意图。整个鉴别过程包括证书鉴别和密 钥协商两部分。
WAPI 鉴别系统工作示意图
MT 登录 AP---AP 向 MT 发送鉴别激活分组---MT 向 AP 发送证书---同时 AP 把 MT、AP 证书和 AP 对他们的签名发往 AS---AS 验证后发送给 AP---AP 把 AS 的 鉴别结果发给 MT---AP 和 MT 分别验证 AS 的签名后,得到对方证书的鉴别结果 ---(1)证书鉴别不成功,则 AP 和 MT 撤销链路连接。 ---(2)证书鉴别成功,MT 可安全地访问网络。
来发展的需要,所以往往导致预设大量利用率较低的信息点。而一旦网络的发展
超出了设计规划,又要花费较多费用进行网络改造。WLAN 不受布线接点位置的
限制,具有传统局域网无法比拟的灵活性,可以避免或减少以上情况的发生。 ◆ 易于扩展:WLAN 有多种配置方式,能够根据需要灵活选择。这样,WLAN 就能 胜任从只有几个用户的小型网络到上千用户的大型网络,并且能够提供像“漫 游”(Roaming)等有线网络无法提供的特性。
的功率,来提高接收信号的信噪比(SIR)。当节点受到的干扰减小时,发送节
点通过降低发送功率来节约能量。
2.3 WLAN 的技术优点
WLAN 技术使网上的计算机具有可移动性,能快速、方便地解决有线方式不
易实现的网络信道的连通问题。WLAN 利用电磁波在空气中发送和接收数据,而
无需线缆介质。
与有线网络相比,WLAN 具有以下优点:
b. WAPI 使用数字证书。WAPI 使用数字证书作为身份的凭证,使得鉴别过 程简单易行。在鉴别过程中,移动终端和无线接入点的地位是平等的,不仅使无 线接入点实现了对用户的接入控制,而且保证无线用户接入的安全性。利用 WAPI 所支持的多证书机制,可以为不同的访问权限设定相应的证书,利用统一的 AS, 可方便地实现用户在各个无线接入点间的安全切换,这使得对移动办公需求的满 足建立在安全的基础上。而且,证书的使用提供了方便的安全管理机制,当系统 成员(无线接入点或移动终端)退出系统或有新的成员加入系统,只需吊销其证 书或颁发新的证书即可,管理非常方便。而且 AS 易于扩充,允许用户异地接入。
◆ 传输速率高:WLAN 的数据传输速率现在已经能够达到 11Mbit/s,传输距离可
远至 20km 以上。应用到正交频分复用(OFDM)技术的 WLAN,甚至可以达到
54Mbit/s。
此外,无线局域网的抗干扰性强、网络保密性好。对于有线局域网中的诸多
安全问题,在无线局域网中基本上可以避免。而且相对于有线网络,无线局域网 的组建、配置和维护较为容易,一般计算机工作人员都可以胜任网络的管理工作。
◆ 安装便捷:无线局域网的安装工作简单,它无需施工许可证,不需要布线或 开挖沟槽。它的安装时间只是安装有线网络时间的零头。 ◆ 覆盖范围广:在有线网络中,网络设备的安放位置受网络信息点位置的限制。 而无线局域网的通信范围,不受环境条件的限制,网络的传输范围大大拓宽,最 大传输范围可达到几十公里。
◆ 经济节约:由于有线网络缺少灵活性,这就要求网络规划者尽可能地考虑未
WAPI 无线局域网产品技术白皮书
DCA 技术将所有可用的信道放置在一个公共信道池中,并根据小区当前的负 载,将这些信道动态地分配给小区。移动节点向基站报告其干扰水平,基站以最 小干扰方式实现信道复用。
PC 方案通过减小发送功率的方法,来减少系统中干扰,并减少移动节点的
电池能量消耗。当某一个小区内受到的干扰增加时,PC 方案通过增加发送节点
3.2 WAPI 的安全机制
由于无线局域网采用公共的电磁波作为载体,更容易受到非法用户入侵和数 据窃听。无线局域网必须考虑的安全因素有三个:信息保密、身份验证和访问控 制。
WAPI 采用基于公钥密码体系的证书机制,实现了移动终端(MT)与无线接 入点(AP)间的双向鉴别。即无线客户端即移动终端 MT 与无线接入点 AP 上都安 装有 AS 颁发的公钥证书,作为自己的数字身份凭证。当移动终端 MT 登录至无线 接入点 AP 时,在使用或访问网络之前必须通过鉴别服务器 AS 对双方进行身份验 证。根据验证的结果,持有合法证书的移动终端 MT 才能接入持有合法证书的无 线接入点 AP,也就是说才能通过 AP 访问网络。这样不仅可以防止非法移动终端 MT 接入 AP 而访问网络并占用网络资源,而且还可以防止移动终端 MT 登录至非 法 AP 而造成信息泄漏。
图 3 WLAN 的组成
在组合结构网路中,存在许多基站及基站覆盖范围下的移动节点形成的蜂
窝小区。基站在小区内可以实现全网覆盖。在目前的实际应用中,大部分无线
WLAN 都是基于组合结构网络。
一个用户从一个地点移动到另一个地点,应该被认定为离开一个接入点,进
入另一个接入点,这种情形称为“漫游”。漫游功能要求小区之间必须有合理的
一个无线局域网可看作是有线局域网的扩展,也可以独立作为有线局域网的 替代设施,它可以使用户任意对有线网络进行扩展和延伸,只在有线网络的基础 上通过无线接入器、无线网桥、无线网卡等无线设备使无线通信得以实现。与有 线局域网相比,WLAN 具有一定的移动性,灵活性高、建网迅速、管理方便、网 络造价低,扩展能力强等优点。
广州杰赛科技股份有限公司
第 7 页 共 26 页
WAPI 无线局域网产品技术白皮书
3.5 WAPI 的技术优势
a. WAPI 真正实现双向鉴别。鉴别的目的是为了在一个合理的时间内证明对 方身份的合法性。WAPI 使用双向鉴别,为移动终端和无线接入点之间建立相互 信任关系提供了一条渠道,移动终端和无线接入点在公信第三方(鉴别服务器 AS)的控制下进行互相鉴别,它们的地位是平等的:不仅无线接入点可以验证移 动终端的合法性,移动终端同样也可以验证无线接入点的合法性。
2.1 WLAN 的组成:
广州杰赛科技股份有限公司
第 2 页 共 26 页
WAPI 无线局域网产品技术白皮书
WLAN 由无线网卡、无线接入点(AP)、计算机和有关设备组成。采用单元结构, 整个系统被分割成许多单元,每个单元称为基本服务组(BSS),BSS 的组成有以 下 3 种方式:
a)集中控制方式(见图 1):每个 BSS 由一个中心站控制,网中的终端在该中 心站的协调下与其他终端通信。在这种方式下需使用比较昂贵的中心站,但 BSS 区域较大。
广州杰赛科技股份有限公司
第 5 页 共 26 页
WAPI 无线局域网产品技术白皮书
由于 WLAN 具有多方面的优点,其发展十分迅速。在最近几年里,WLAN 已经在医 院、商店、工厂和学校等不适合网络布线的场合得到了广泛的应.
3 WAPI 技术 3.1 WAPI 概述
WAPI(Wide Authentication and Privacy Infrastructure,泛适认证和保 密组合结构)是实现通信节点和网络承接节点之间的双向认证和保密的、适用于 主流网络物理拓扑形态的安全体系架构。并基于三元结构和对等鉴别的,能有效 阻止不符合安全条件的设备及访问进入网络,以及能有效阻止设备及访问进入不 符合安全条件的网络,并可衍生出在网络通信各层次均可实现的多种安全接入协 议,从而普遍适用于各种网络中,现已成为我国信息安全技术领域的共性基础技 术。
2 WLAN 概述
WLAN 是 Wireless Local Area Network 的缩写,即无线局域网,它是从 LAN 发展起来的,是 LAN 的一个延伸。它是应用无线通信技术将计算机设备连接起来, 构成可以互相通信和实现资源共享的网络体系。无线局域网本质的特点是不再使 用通信电缆、网线等将计算机与网络连接起来,而是通过无线的方式连接,从而 使网络的构建和终端的移动更加灵活,并提供以太网或者令牌网络的功能。
图 1 集中控制方式
b)分布对等方式(见图 2):BSS 中任意两个终端可直接通信。无需中心转接 站。这种方式结构简单,使用方便,但 BSS 区域较小。
图 2 分布对等方式
c)以上两种方式的组越大越好。 然而,考虑到无线资源的有效利用和天线技术的限制,BSS 不可能太大,通常 BSS 的范围在几百米以内。
尽管一个 WLAN 可以只由一个单元构成,但通常情况下它包含若干个单元, 如图 3 所示。这若干个单元通过无线接入点与某个骨干网连接在一起,这个骨干