Wi-Fi è un mezzo di trasmissione che consente a qualsiasi dispositivo di origliare e partecipare come dispositivo legittimo o non autorizzato. I frame di gestione, ad esempio autenticazione, deautenticazione, associazione, dissociazione, beacon e probe, vengono utilizzati dai client wireless per avviare e interrompere sessioni per i servizi di rete. A differenza del traffico di dati, che può essere criptato per fornire un livello di riservatezza, questi frame devono essere ascoltati e compresi da tutti i client e quindi trasmessi come aperti o non crittografati. Anche se questi frame non possono essere crittografati, devono essere protetti dalla contraffazione per proteggere il supporto wireless dagli attacchi. Ad esempio, un utente malintenzionato potrebbe eseguire lo spoofing dei frame di gestione da un punto di accesso per attaccare un client associato a tale punto.
Lo scopo di questo documento è quello di fornire le risposte alle domande frequenti sulla protezione del frame di gestione (MFP).
1. Cosa è MFP (Management Frame Protection)?
I frame di gestione sono frame di trasmissione utilizzati da IEEE 802.11 per consentire a un client wireless di negoziare con un punto di accesso wireless (WAP). MFP garantisce la protezione per i frame di trasmissione non crittografati e i messaggi di gestione trasmessi tra dispositivi wireless.
In IEEE 802.11, i frame di gestione come la deautenticazione, la disassociazione, i beacon e le sonde sono sempre non autenticati e non crittografati. Il WAP aggiunge l'elemento MIC (Message Integrity Check Information Element) a ogni frame di gestione trasmesso. Ogni tentativo di copiare, modificare o riprodurre il frame invalida il MIC.
4. Quali sono i tipi di stampanti multifunzione?
Di seguito sono riportati i due tipi di piani multifunzione:
5. Quali sono i componenti di Infrastructure MFP?
Il programma di manutenzione dell'infrastruttura è costituito da 3 componenti:
Nota: per il corretto funzionamento dei timestamp, tutti i controller WLC (Wireless LAN Controller) devono essere sincronizzati con il protocollo NTP (Network Time Protocol).
6. Come funziona la funzione MFP del client?
In particolare, la funzione MFP client cripta i frame di gestione inviati tra i punti di accesso e i client Cisco Compatible Extension versione 5 (CCXv5) in modo che sia i punti di accesso che i client possano adottare misure preventive eliminando i frame di gestione di classe 3 contraffatti (ovvero, i frame di gestione passati tra un punto di accesso e un client autenticato e associato). La funzionalità MFP client sfrutta i meccanismi di sicurezza definiti da IEEE 802.11i per proteggere i seguenti tipi di frame di gestione unicast di classe 3: disassociazione, deautenticazione e azione QoS (Wireless Multimedia Extenions o WMM). La funzione MFP client protegge una sessione del punto di accesso client dal tipo più comune di attacco di tipo Denial of Service. Protegge i frame di gestione di classe 3 utilizzando lo stesso metodo di crittografia utilizzato per i frame dati della sessione. Se un frame ricevuto dal punto di accesso o dal client non viene decrittografato, viene scartato e l'evento viene segnalato al controller.
7. Come si utilizza la funzionalità MFP client?
Per utilizzare la funzione MFP client, i client devono supportare la funzione MFP CCXv5 e negoziare l'accesso protetto Wi-Fi versione 2 (WPA2) utilizzando il protocollo TKIP (Temporal Key Integrity Protocol) o il protocollo AES-CCMP (Advanced Encryption Standard-Cipher Block Chaining Message Code Protocol). Per ottenere la chiave PMK è possibile utilizzare il protocollo EAP (Extensible Authentication Protocol) o la chiave precondivisa (PSK). La funzionalità CCKM e la gestione della mobilità dei controller vengono utilizzate per distribuire le chiavi di sessione tra i punti di accesso per il roaming veloce di layer 2 e layer 3.
8. CheI componenti sono le stampanti multifunzione client?
Sono disponibili 3 componenti di Client MFP:
- Frame di disassociazione - Richiesta a un client o a un punto di accesso Windows di disconnettere o dissociare una relazione di autenticazione.
- Frame di deautenticazione: richiesta a un client o a un punto di accesso Windows di disconnettere o dissociare una relazione di associazione.
- Azione WMM QoS - Il parametro WMM viene aggiunto ai frame di beacon, risposta probe e risposta associazione.
Nota: gli errori di violazione MFP rilevati dalle stazioni client vengono gestiti dalla funzionalità CCXv5 Roaming and Real Time Diagnostics.
9. Perché il dispositivo mobile non è in grado di connettersi al dispositivo di infrastruttura abilitato per MFP?
Esistono alcune restrizioni per la comunicazione tra alcuni client wireless e i dispositivi di infrastruttura abilitati per MFP. La funzione MFP aggiunge un lungo set di elementi di informazione a ciascuna richiesta di sonda o beacon SSID. Alcuni client wireless, ad esempio PDA, smartphone, scanner di codici a barre e così via, dispongono di una memoria e di una CPU limitate. Non è quindi possibile elaborare queste richieste o questi beacon. Di conseguenza, non è possibile visualizzare completamente l'SSID o associarlo a questi dispositivi dell'infrastruttura a causa di un'errata comprensione delle funzionalità SSID. Questo problema non riguarda solo le stampanti multifunzione. Ciò si verifica anche con qualsiasi SSID che dispone di più elementi di informazione (IE). È sempre consigliabile testare gli SSID abilitati per MFP nell'ambiente con tutti i tipi di client disponibili prima di distribuirli in tempo reale.
10. Che cos'è la protezione del frame di gestione della trasmissione?
Per prevenire attacchi che utilizzano frame di trasmissione, gli access point che supportano CCXv5 non trasmettono alcun frame di gestione di classe 3 ad eccezione dei frame di disassociazione o deautenticazione con contenimento anomalo. Le stazioni client compatibili con CCXv5 devono eliminare i frame di gestione broadcast di classe 3. Si presume che le sessioni MFP si trovino in una rete adeguatamente protetta (autenticazione avanzata più TKIP o CCMP), quindi non è un problema ignorare le trasmissioni di contenimento non autorizzate.
11. Come configurare una stampante multifunzione su un punto di accesso wireless (WAP)?
per informazioni su come configurare la stampante multifunzione su un server WAP, fare clic qui.
per informazioni su come configurare la scheda di rete wireless Intel, fare clic qui.
Revisione | Data di pubblicazione | Commenti |
---|---|---|
1.0 |
13-Dec-2018 |
Versione iniziale |