Кіріспе

IEEE 802.11 WiFi стандартына түзету

IEEE 802.11r 2008 немесе жылдам BSS ауысуы (FT) – IEEE 802.11 стандартына енгізілген түзету, ол қозғалып бара жатқан сымсыз құрылғылардың үздіксіз байланысын қамтамасыз етеді. Клиенттің бір негізгі қызмет жиынтығынан (қысқаша BSS, сондай-ақ базалық станция немесе кең таралған қолжетімділік нүктесі деп аталады) екіншісіне жылдам және қауіпсіз ауысуы дерлік үздіксіз орындалады. Бұл түзету 2008 жылдың 15 шілдесінде жарияланды. IEEE 802.11r 2008 стандарты 802.11 2012 стандартына біріктірілді. «Ауысу» және «роуминг» терминдері жиі қолданылады, бірақ 802.11 ауысуы ұялы байланыстағы нақты ауысу/роуминг процесі емес, онда процесс базалық станциямен үйлестіріледі және көбінесе үзіліссіз болады.

Өзгерістің негіздемесі

802.11, бұрынғысы Wi-Fi ретінде кеңінен танымал, сымсыз жергілікті желілік байланыс үшін жиі қолданылады. Көптеген жүзеге асырылған жүйелердің тиімді әрекет ету радиусы небары бірнеше он метрді құрайды, сондықтан байланысты сақтау үшін оны пайдаланатын жылжымалы құрылғылар бір қолжетімділік нүктесінен екіншісіне ауысуы керек. Автомобильдік ортада мұндай ауысу әр бес-он секунд сайын жүзеге асуы мүмкін. Ауысулар бұрынғы стандарт бойынша қолдау көрсетіледі. 802.11r болсын, болмасын 802.11 үшін ауысудың негізгі архитектурасы бірдей: клиенттік құрылғы (Station немесе STA деп аталады) қашан және қандай BSS-қа ауысуды қалайтынын шешуге толық жауапкершілікте болады. 802.11 стандартының бастапқы кезеңдерінде клиенттік құрылғы үшін ауысу процесі әлдеқайда оңай болды. Құрылғының жаңа BSS-пен байланыс орнатуы үшін тек төрт хабарлама жеткілікті болды (егер клиент ескі қолжетімділік нүктесіне «Мен кетемін» деген хабарламаны (деавторизация және диссоциация кадрын) жіберсе, бес хабарлама қажет болды). Алайда, стандартқа қосымша мүмкіндіктер енгізілген кезде, оның ішінде 802.11i, 802.1X аутентификациясымен және 802.11e (QoS) немесе кіруді бақылау сұраныстарымен бірге келетін Сымсыз мультимедиалық кеңейтулер (WMM), қажетті хабарламалардың саны күрт артты. Осы қосымша хабарламалар алмасылып жатқан кезде, ұялы құрылғының трафигі, соның ішінде дауыстық қоңыраулар да тоқтатылады, ал пайдаланушыға туындаған үзіліс бірнеше секундқа созылуы мүмкін. Әдетте, шеттік желіде дауыстық қоңырау кезіндегі ең жоғары кешігу немесе жоғалту 50 мс-тан аспауы тиіс. 802.11r стандарты қауіпсіздік пен қызмет сапасының ауысу процесіне салған қосымша жүктемені азайту және оны бастапқы төрт хабарлама алмасу деңгейіне қайтару мақсатымен әзірленді. Осылайша, ауысу мәселелері толығымен жойылмайды, бірақ кем дегенде бұрынғы жағдайға оралады. Қазіргі уақытта 802.11r стандартының басты қолданылу саласы – стандартты ұялы желілердің орнына (немесе олармен қатар) сымсыз интернет желілерімен жұмыс істеуге арналған ұялы телефондар арқылы IP дауысын беру.

Тез BSS ауысуы

IEEE 802.11r қолжетімділік нүктелері арасындағы жылдам Basic Service Set (BSS) ауысуларын, қауіпсіздік кілті келіссөздер протоколын қайта анықтау арқылы қамтамасыз етеді, бұл келіссөздер мен сымсыз ресурстарға сұрау салулардың (RSVP-ге ұқсас, бірақ 802.11e стандартында белгіленген) бірдей уақытта жүруіне мүмкіндік береді. 802.11i стандартындағы кілт келіссөздер протоколы, 802.1X негізделген аутентификация үшін, клиенттен әрбір ауысу кезінде RADIUS немесе кеңейтілген аутентификация протоколын (EAP) қолдайтын басқа аутентификация серверімен кілтті қайта келісуді талап етеді, бұл көп уақыт алатын процесс. Шешім – серверден алынған кілт бөлігін сымсыз желіде сақтау, соның арқасында 802.1X процесін орындамай, кэште сақталған кілт негізінде болашақ қосылымдардың жеткілікті саны қамтамасыз етіледі. Бүгінгі күні 802.11i стандартына негізделген, осы міндетті орындайтын оппортунистикалық кілт кэші (OKC) деп аталатын мүмкіндік бар. 802.11r, OKC-ден кілттік иерархияны толыққанды анықтау арқылы ерекшеленеді.

Протоколдық операция

802.11r емес BSS ауысуы алты кезеңнен өтеді: аймақтағы басқа AP-лерді сканерлеу – белсенді немесе пассивті. Мақсатты қолжетімділік нүктесімен 802.11 аутентификациялық хабарламаларды алмасу (алғашқыда клиенттен, содан кейін АП-тан). Мақсатты АП-те байланыс орнату үшін қайта байланысу хабарларын алмасу. 802.1X BSS-де осы кезде АП және станция байланысқа ие, бірақ кілт орнатылмағандықтан дерек кадрларын алмасуға рұқсат етілмейді. 802.1X негізгі кілтімен (PMK) жұптық келіссөздер жүргізу. Жұптық уақытша кілтті (PTK) тудыру – 802.11i сессия кілттерінің 4 кезеңдік қол алысуы, бұл алдыңғы қадамда құрылған негізгі кілт негізінде байланыс үшін бірегей шифрлау кілтін құру. QoS ағындарын қайта орнату үшін QoS кіруін бақылау. Жедел BSS ауысуы 802.1X келіссөзінен басқа бірдей операцияларды орындайды, бірақ PTK және QoS кіруін бақылау алмасуларын 802.11 аутентификация және қайта байланысу хабарламаларымен біріктіреді.

Қиындықтар

2017 жылдың қазан айында қауіпсіздік зерттеушілері Мати Ванхоф (imec DistriNet, KU Leuven) және Франк Писсенс (imec DistriNet, KU Leuven) «Key Reinstallation Attacks: Forcing Nonce Reuse in WPA2» (KRACK) атты мақаласын жариялады. Бұл мақалада 802.11r протоколының кең таралған нұсқаларындағы осалдықтар да тізілген және CVE-2017-13082 CVE идентификаторы тіркелді. 2018 жылдың 4 тамызында Hashcat зерттеушісі Йенс Штубе WPA2 және WPA PSK (алдын ала бөліскен кілт) парольдерін бұзудың жаңа әдісін сипаттады, ол өту функциялары қосылған барлық 802.11i/p/r желілеріне қарсы жұмыс істейтінін мәлімдеді.