Кіріспе
Сымсыз желілер үшін қолданыстан шығарылған қауіпсіздік алгоритмі
Сымдық эквивалентті құпиялылық (WEP) – 802.11 сымсыз желілері үшін қауіпсіздігі нашар алгоритм. 1997 жылы ратификацияланған бастапқы IEEE 802.11 стандартының бір бөлігі ретінде енгізілген, оның мақсаты дәстүрлі сымдық желідегідей деректердің құпиялылығын қамтамасыз ету болған. 10 немесе 26 ондықтан аспайтын санмен (40 немесе 104 бит) сипатталатын WEP бір кезде кеңінен қолданылып, көбінесе маршрутизатор конфигурациялау құралдарында пайдаланушыларға ұсынылған бірінші қауіпсіздік таңдауы болды. 2001 жылы алгоритмдегі ауыр кемшілік жарияланғаннан кейін WEP практикалық тұрғыдан қауіпсіз болмай қалды. Көптеген жағдайларда WEP қауіпсіздігіне сүйенген Wi-Fi аппараттық құрылғыларын қауіпсіз жұмыс істеуге жаңарту мүмкін болмады. Кейбір кемшіліктер WEP2-де түзетілді, бірақ WEP2 де қауіпсіз емес болып шықты және жаңа буын аппараттарды қауіпсіз жұмыс істеуге жаңартуға болмады. 2003 жылы Wi-Fi Alliance WEP және WEP2 Wi-Fi Protected Access (WPA) арқылы алмастырылғанын хабарлады. 2004 жылы толық 802.11i стандартын (яғни WPA2) ратификациялаумен IEEE WEP 40 және WEP 104 қолданыстан шығарылғанын мәлімдеді. WPA WEP-тің кейбір конструкциялық ерекшеліктерін сақтап, олардың проблемалық болуын тоқтатпады. WEP, WPA стандартына дейін жасалған 802.11a және 802.11b құрылғылары үшін қол жетімді жалғыз шифрлау протоколы болды, ал ол 802.11g құрылғылары үшін қол жетімді болды. Алайда кейбір 802.11b құрылғыларына WPA-ны қосу үшін кейіннен микрокод немесе бағдарламалық жасақтама жаңартулары ұсынылды, ал жаңа құрылғыларда ол алдын ала орнатылған.
Wired Equivalent Privacy (WEP) is a severely flawed security algorithm for 802.11 wireless networks. Introduced as part of the original IEEE 802.11 standard ratified in 1997, its intention was to provide data confidentiality comparable to that of a traditional wired network. WEP, recognizable by its key of 10 or 26 hexadecimal digits (40 or 104 bits), was at one time widely used, and was often the first security choice presented to users by router configuration tools. Subsequent to a 2001 disclosure of a severe design flaw in the algorithm, WEP was never again secure in practice. In the vast majority of cases, Wi Fi hardware devices relying on WEP security could not be upgraded to secure operation. Some of the design flaws were addressed in WEP2, but WEP2 also proved insecure, and another generation of hardware could not be upgraded to secure operation. In 2003, the Wi Fi Alliance announced that WEP and WEP2 had been superseded by Wi Fi Protected Access (WPA). In 2004, with the ratification of the full 802.11i standard (i. e. WPA2), the IEEE declared that both WEP 40 and WEP 104 have been deprecated. WPA retained some design characteristics of WEP that remained problematic. WEP was the only encryption protocol available to 802.11a and 802.11b devices built before the WPA standard, which was available for 802.11g devices. However, some 802.11b devices were later provided with firmware or software updates to enable WPA, and newer devices had it built in.
Тарих
WEP 1999 жылы Wi-Fi қауіпсіздік стандарты ретінде қабылданылған. WEP-тің алғашқы нұсқалары, тіпті олар шыққан кезде де, әртүрлі криптографиялық технологияларды экспорттауға АҚШ-тың қойған шектеулеріне байланысты аса мықты болған жоқ. Осы шектеулер өндірушілерді құрылғыларын тек 64 биттік шифрлаумен ғана шектеуге мәжбүр етті. Шектеулер алынған соң шифрлау 128 битке дейін арттырылды. 256 биттік WEP енгізілгеніне қарамастан, 128 биттік нұсқасы ең көп қолданылатындардың бірі болып табылады.
Шифрлау мәліметтері
WEP бастапқы IEEE 802.11 стандартының құпиялылық компоненті ретінде енгізілген. WEP құпиялылықты қамтамасыз ету үшін RC4 ағын шифрын, ал тұтастығы үшін CRC 32 тексеру қосындысын пайдаланады. Ол 2004 жылы қолданыстан шығарылды және қазіргі стандартта сипатталған. Стандартты 64 биттік WEP 40 биттік кілтті (әрі WEP 40 деп те аталады) қолданады, ол RC4 кілтін құру үшін 24 биттік инициализациялық вектормен (IV) біріктіріледі. WEP стандартының бастапқы нұсқасы жасалған кезде, АҚШ үкіметінің криптографиялық технологияны экспорттау шектеулері кілттің мөлшерін шектеді. Бұл шектеулер алынғаннан кейін, қол жеткізу нүктелерін (access point) өндірушілер 104 биттік кілт мөлшерін (WEP 104) қолданатын кеңейтілген 128 биттік WEP протоколын енгізді. 64 биттік WEP кілті әдетте 10 ондық (16 негізді) символдан (0–9 және A–F) тұратын тізбек түрінде енгізіледі. Әрбір символ 4 битті білдіреді, сондықтан 10 символ 4 биттен 40 битті құрайды; 24 биттік IV қосылғанда толық 64 биттік WEP кілті пайда болады (4 бит × 10 + 24 бит IV = 64 биттік WEP кілті). Көптеген құрылғылар пайдаланушыға кілтті 5 ASCII символ (0–9, a–z, A–Z) түрінде енгізуге мүмкіндік береді, олардың әрқайсысы ASCII-дегі символдың байттық мәнін пайдалана отырып 8 битке айналдырылады (8 бит × 5 + 24 бит IV = 64 биттік WEP кілті); алайда, бұл әрбір байтты басып шығаруға болатын ASCII символымен шектейді, бұл мүмкін байттық мәндердің шағын бөлігі ғана, ал осының салдарынан мүмкін кілттердің саны едәуір азаяды. 128 биттік WEP кілті әдетте 26 ондық символдан тұратын тізбек түрінде енгізіледі. Әрқайсысы 4 биттен тұратын 26 символ 104 битті құрайды; 24 биттік IV қосылғанда толық 128 биттік WEP кілті пайда болады (4 бит × 26 + 24 бит IV = 128 биттік WEP кілті). Көптеген құрылғылар пайдаланушыға оны 13 ASCII символ түрінде енгізуге мүмкіндік береді (8 бит × 13 + 24 бит IV = 128 биттік WEP кілті). Кейбір өндірушілер 152 биттік және 256 биттік WEP жүйелерін ұсынады. Басқа WEP нұсқаларындағыдай, оның 24 биті IV үшін, ал қалған 128 немесе 232 биті нақты қорғаныс үшін қолданылады. Бұл 128 немесе 232 бит әдетте 32 немесе 58 ондық символ түрінде енгізіледі (4 бит × 32 + 24 бит IV = 152 биттік WEP кілті, 4 бит × 58 + 24 бит IV = 256 биттік WEP кілті). Көптеген құрылғылар пайдаланушыға оны 16 немесе 29 ASCII символ түрінде енгізуге мүмкіндік береді (8 бит × 16 + 24 бит IV = 152 биттік WEP кілті, 8 бит × 29 + 24 бит IV = 256 биттік WEP кілті).
Кафе латте шабуыл
Кафе латте шабуылы – WEP құпиялауын бұзудың тағы бір тәсілі. Бұл қауіпті пайдалану үшін шабуылшының желінің ішінде болуы міндетті емес. Windows сымсыз стегіне бағытталған процесті қолдану арқылы WEP кілтін қашықтанғы клиенттен алуға болады. Шифрланған ARP сұрауларын көптеп жіберу арқылы шабуылшы ортақ кілттің расталуын және 802.11 WEP стандартындағы хабарлама өзгерту қатесін пайдаланады. Шабуылшы ARP жауаптарын қолданып, 6 минуттан кем уақыт ішінде WEP кілтін ала алады.
Қарсы шаралар
Шифрланған туннельдік протоколдарды (мысалы, IPsec, Secure Shell) пайдалану қауіпсіз желіде деректерді қауіпсіз жіберуді қамтамасыз етеді. Дегенмен, WEP-тің орнына сымсыз желінің өзінің қауіпсіздігін қалпына келтіру мақсатымен жаңа технологиялар әзірленді.
802.11i (WPA және WPA2)
WEP қауіпсіздігінің мәселелерін шешуге ұсынылатын шешім – WPA2-ге көшу. WPA, WPA2-ні қолдамайтын құрылғылар үшін уақытша шешім болды. WPA және WPA2 екеуі де WEP-тен әлдеқайда қауіпсіз. WPA немесе WPA2 қолдауын қосу үшін кейбір ескі Wi-Fi кіру нүктелерін ауыстыру немесе олардың микропрограммасын жаңарту қажет болуы мүмкін. WPA, жаңа құрылғыларды дереу енгізуді кейінге қалдыруға мүмкіндік беретін WEP үшін уақытша бағдарламалық шешім ретінде әзірленген. Дегенмен, TKIP (WPA негізі) өзінің жобаланған өмірлік мерзіміне жетті, ішінара бұзылды және 802.11 2012 стандартының жариялануымен ресми түрде қолданудан шығарылды.
WEP2
WEP-тің бұл уақытша түзетуі 802.11i стандартының алғашқы нұсқаларында кездесетін. Ол WPA немесе WPA2 қолдамайтын кейбір (барлығы емес) құрылғыларда іске асырылып, IV және кілттің ұзындығын 128 битке дейін ұзартты. Бұл түзету IV-тің қайталануының кемшілігін жоюға, сондай-ақ күш қолданып кілтті табуға бағытталған шабуылдарды тоқтатуға үміттенілді. Бірақ WEP алгоритмінің жалпы кемшілігі (тек IV және кілт өлшемдері ғана емес) және оны одан да көп түзету қажеттігі анықталған соң, WEP2 деген атау да, бастапқы алгоритм де қолданудан шығарылды. Ал кеңейтілген кілт ұзындығының екеуі кейіннен WPA-ның TKIP протоколының құрамына енді.
WEPplus
WEPplus, сондай-ақ WEP+ деп те аталады, Agere Systems (бұрын Lucent Technologies еншілес компаниясы) компаниясының WEP қауіпсіздігін "әлсіз IV-терден" сақтау арқылы жақсартатын, авторлық құқықпен қорғалған жетілдірілген нұсқасы болып табылады. Ол сымсыз байланыстың екі басында да қолданылғанда ғана толық тиімділікке ие. Бұл талапты міндетті түрде орындау қиын болғандықтан, бұл маңызды кемшілік болып қалады. Сонымен қатар, ол қайта ойнату шабуылдарын толығымен болдырмайды және әлсіз IV-терге тәуелді емес, кейінгі статистикалық шабуылдарға қарсы тиімсіз.
Динамикалық WEP
Динамикалық WEP – 802.1x технологиясы мен кеңейтілген аутентификация протоколының үйлесімі. Динамикалық WEP WEP кілттерін үнемі өзгертіп отырады. Бұл мүмкіндікті 3Com сияқты бірнеше өндірушілер ұсынады. Динамикалық өзгерту идеясы 802.11i стандартына TKIP құрамында енгізілді, бірақ WEP протоколының өзінде қолданылмады.