WPA_BACKGROUND(8) دستورات مدیریت سیستم WPA_BACKGROUND(8)

wpa_background - تعامل در پسزمینه برای دستیابی به جابهجایی سریع و بیوقفه در wpa_supplicant

سازوکار امنیتی اولیه استاندارد IEEE 802.11 برای امنیت بالا و قدرتمند طراحی نشده بود و ثابت شد که برای اکثر شبکه‌های نیازمند سطحی از امنیت، ناکافی و آسیب‌پذیر است. کارگروه ویژه I (امنیت) از گروه کاری IEEE 802.11 (به نشانی http://www.ieee802.org/11) برای رفع نقص‌ها و کاستی‌های استاندارد پایه تلاش کرد و در عمل کار خود را در مه ۲۰۰۴ به پایان رساند. اصلاحیه IEEE 802.11i برای استاندارد IEEE 802.11 در ژوئن ۲۰۰۴ تصویب شد و در ژوئیه ۲۰۰۴ به انتشار رسید.

اتحادیه وای‌فای (Wi-Fi Alliance به نشانی http://www.wi-fi.org) از یک نسخه پیش‌نویس کار IEEE 802.11i (پیش‌نویس ۳.۰) برای تعریف زیرمجموعه‌ای از بهبودهای امنیتی استفاده کرد که امکان پیاده‌سازی آن‌ها روی سخت‌افزارهای شبکه بی‌سیم (WLAN) موجود فراهم بود. این استاندارد Wi-Fi Protected Access یا WPA نامیده شد. این پروتکل اکنون به یک بخش اجباری در آزمون‌های سازگاری و صدور گواهی‌های تأیید اتحادیه وای‌فای تبدیل شده است. اطلاعات بیشتر درباره WPA در وب‌سایت اتحادیه وای‌فای (به نشانی http://www.wi-fi.org/OpenSection/protected_access.asp) در دسترس است.

استاندارد IEEE 802.11 الگوریتم حریم خصوصی معادل با سیم (WEP) را برای محافظت از شبکه‌های بی‌سیم تعریف کرده بود. پروتکل WEP از الگوریتم رمزنگاری RC4 با کلیدهای ۴۰ بیتی، بردار مقداردهی اولیه (IV) با طول ۲۴ بیت و بررسی افزونگی چرخه‌ای (CRC32) برای محافظت در برابر جعل بسته‌ها استفاده می‌کرد. تمامی این انتخاب‌ها ناکافی بودن خود را نشان داده‌اند: فضای کلید در برابر حملات مدرن بسیار کوچک است، زمان‌بندی کلید RC4 ناکافی است (بخش آغازین جریان شبه‌تصادفی باید نادیده گرفته می‌شد)، فضای بردار IV بسیار کوچک است و استفاده مجدد از IV نفوذ و حملات را بسیار آسان می‌سازد، هیچ‌گونه محافظتی در برابر حملات بازپخش (Replay Protection) وجود ندارد، و احراز هویت فاقد کلید از دستکاری و تغییر بیت‌های داده بسته (Bit Flipping) جلوگیری نمی‌کند.

پروتکل WPA یک راهکار میانی و موقت برای مشکلات امنیتی به شمار می‌رود. این استاندارد از پروتکل یکپارچگی کلید موقت (TKIP) به‌عنوان جایگزین WEP استفاده می‌کند. پروتکل TKIP مصالحه‌ای میان امنیت قوی‌تر و امکان استفاده روی سخت‌افزارهای موجود است. این سازوکار همچنان مانند WEP از RC4 برای رمزگذاری بهره می‌برد، اما کلیدهای RC4 را به‌ازای هر بسته تغییر می‌دهد. علاوه بر این، حفاظت در برابر بازپخش و سازوکار احراز هویت بسته‌ها با کلید (Michael MIC) را پیاده‌سازی می‌کند.

مدیریت کلیدها می‌تواند با دو سازوکار مختلف انجام شود. پروتکل WPA می‌تواند یا از یک سرور احراز هویت خارجی (مانند RADIUS) و پروتکل EAP مشابه استاندارد IEEE 802.1X استفاده کند، یا از کلیدهای پیش‌مشترک (Pre-Shared Keys) بدون نیاز به سرورهای اضافی بهره گیرد. اتحادیه وای‌فای این دو حالت را به ترتیب WPA-Enterprise و WPA-Personal می‌نامد. هر دو سازوکار یک کلید اصلی نشست (Master Session Key) را برای احراز هویت‌کننده (Authenticator / AP) و متقاضی یا کلاینت (Supplicant) تولید خواهند کرد.

پروتکل WPA یک دست‌تکانی جدید برای تبادل کلید (دست‌تکانی ۴ مرحله‌ای 4-Way Handshake و دست‌تکانی کلید گروهی Group Key Handshake) را برای تولید و تبادل کلیدهای رمزگذاری داده میان احراز هویت‌کننده (AP) و متقاضی (Supplicant) پیاده‌سازی می‌کند. این دست‌تکانی همچنین برای اعتبارسنجی اینکه هر دو طرف کلید اصلی نشست را می‌دانند به کار می‌رود. این دست‌تکانی‌ها فارغ از سازوکار مدیریت کلید انتخاب‌شده یکسان هستند (تنها روش تولید کلید اصلی نشست تغییر می‌کند).

طراحی بخش‌هایی از استاندارد IEEE 802.11i که در WPA گنجانده نشده بودند در مه ۲۰۰۴ به پایان رسید و این اصلاحیه برای IEEE 802.11 در ژوئن ۲۰۰۴ به تصویب رسید. اتحادیه وای‌فای نسخه نهایی IEEE 802.11i را به‌عنوان نسخه جدیدی از WPA با نام WPA2 به کار می‌گیرد. این استاندارد شامل مواردی از جمله پشتیبانی از الگوریتم رمزنگاری بسیار مقاوم‌تر (CCMP: AES در حالت شمارنده همراه با CBC-MAC) برای جایگزینی TKIP، و همچنین بهینه‌سازی‌هایی برای جابه‌جایی و تحویل ارتباط (Handoff) مانند کاهش تعداد پیام‌ها در دست‌تکانی اولیه کلید، پیش‌احراز هویت (Pre-Authentication) و ذخیره‌سازی میانگیر PMKSA می‌شود.

wpa_supplicant(8)

حق نشر نرم‌افزار wpa_supplicant متعلق به سال‌های ۲۰۰۳ تا ۲۰۲۲، Jouni Malinen <j@w1.fi> و مشارکت‌کنندگان است. تمامی حقوق محفوظ است.

این برنامه تحت مجوز BSD (نسخه بدون بند تبلیغاتی) منتشر شده است.

07 August 2019 wpa_supplicant