Введение

Стандарт IEEE 802.11i 2004, или сокращенно 802.11i, является поправкой к оригинальному стандарту IEEE 802.11, реализованной как Wi-Fi Protected Access II (WPA2). Проект стандарта был утвержден 24 июня 2004 года. Этот стандарт определяет механизмы безопасности для беспроводных сетей, заменяя краткий раздел об аутентификации и конфиденциальности оригинального стандарта подробным разделом о безопасности. В ходе разработки поправки устаревшая Wired Equivalent Privacy (WEP) была признана уязвимой, а впоследствии была включена в опубликованный стандарт IEEE 802.11 2007.

Замена WEP

802.11i заменяет предыдущую спецификацию безопасности Wired Equivalent Privacy (WEP), уязвимости в которой были выявлены. Wi-Fi Protected Access (WPA) был ранее представлен Wi-Fi Alliance как временное решение проблем безопасности WEP. WPA реализовал часть черновика стандарта 802.11i. Wi-Fi Alliance называет свою утвержденную, совместимую реализацию полного стандарта 802.11i как WPA2, также известную как RSN (Robust Security Network). 802.11i использует блочный шифр Advanced Encryption Standard (AES), в то время как WEP и WPA используют потоковый шифр RC4.

Протокольная операция

IEEE 802.11i расширяет возможности IEEE 802.11 1999, предоставляя надежную сеть безопасности (RSN) с двумя новыми протоколами: четырехстороннее согласование и согласование группового ключа. Они используют службы аутентификации и контроль доступа к портам, описанные в IEEE 802.1X, для установления и смены соответствующих криптографических ключей. RSN – это сеть безопасности, допускающая создание только надежных ассоциаций сети безопасности (RSNA), представляющих собой тип ассоциации, используемый парой станций (STA), если процедура установления аутентификации или ассоциации между ними включает в себя четырехстороннее согласование. Стандарт также определяет два протокола обеспечения конфиденциальности и целостности данных RSNA: TKIP и CCMP, при этом реализация CCMP является обязательной, поскольку механизмы конфиденциальности и целостности TKIP менее надежны, чем у CCMP. Основной целью внедрения TKIP было обеспечение возможности реализации алгоритма на большинстве старых устройств, поддерживающих только WEP. Начальный процесс аутентификации выполняется либо с использованием предварительно заданного ключа (PSK), либо посредством обмена EAP через 802.1X (известного как EAPOL, требующего наличия сервера аутентификации). Этот процесс гарантирует аутентификацию клиентской станции (STA) с точкой доступа (AP). После аутентификации PSK или 802.1X генерируется общий секретный ключ, называемый главным ключом пары (PMK). В аутентификации PSK, PMK фактически является PSK, который обычно формируется из пароля WiFi путем его обработки функцией получения ключа, использующей SHA 1 в качестве криптографической хеш-функции. Если был выполнен обмен EAP 802.1X, PMK формируется на основе параметров EAP, предоставленных сервером аутентификации.

Поле "Защищенная рамка"

Поле Protected Frame имеет длину 1 бит. Поле Protected Frame устанавливается в 1, если поле "Тело кадра" содержит информацию, обработанную алгоритмом криптографической инкапсуляции. Поле Protected Frame устанавливается в 1 только в кадрах данных типа Data и в кадрах управления типа Management, подтипа Authentication. Во всех остальных кадрах поле Protected Frame устанавливается в 0. Если бит Protected Frame установлен в 1 в кадре данных, поле "Тело кадра" защищается с использованием алгоритма криптографической инкапсуляции и расширяется в соответствии с пунктом 8. Для кадров управления подтипа Authentication в качестве алгоритма криптографической инкапсуляции разрешен только WEP.