IEEE 802.11w-2009 es una enmienda aprobada al estándar IEEE 802.11 para aumentar la seguridad de sus tramas de gestión .
Marcos de gestión protegidos
El estándar 802.11 actual define tipos de "tramas" para su uso en la gestión y el control de enlaces inalámbricos. IEEE 802.11w es el estándar de tramas de gestión protegidas para la familia de estándares IEEE 802.11 . El Grupo de Trabajo 'w' trabajó en la mejora de la capa de control de acceso al medio de IEEE 802.11 . [ 1 ] Su objetivo era aumentar la seguridad proporcionando confidencialidad de datos de las tramas de gestión, mecanismos que permiten la integridad de los datos, la autenticidad del origen de los datos y la protección contra la repetición. Estas extensiones interactúan con IEEE 802.11r e IEEE 802.11u .
Descripción general
- Se necesita una solución única y unificada para todos los marcos de gestión compatibles con la protección IEEE 802.11.
- Utiliza los mecanismos de seguridad existentes en lugar de crear un nuevo esquema de seguridad o un nuevo formato de marco de gestión.
- Es una función opcional en 802.11 y es necesaria para las implementaciones de 802.11 que admiten TKIP o CCMP.
- Su uso es opcional y puede ser negociado entre las STA.
Clases
- Clase 1
- Solicitud/respuesta de baliza y sondeo
- Autenticación y desautenticación
- Mensaje de indicación de tráfico de anuncios (ATIM)
- Medidas de gestión del espectro
- Medición radioeléctrica entre estaciones de monitoreo en IBSS
- Clase 2
- Solicitud/respuesta de la asociación
- Solicitud/respuesta de reasociación
- Disociación
- Clase 3
- Disociación/desautenticación
- Marco de acción QoS
- Medición radioeléctrica en infraestructura BSS
- Futuros marcos de gestión de 11 V
Marcos sin protección
No es factible/posible proteger la trama enviada antes del protocolo de enlace de cuatro vías, ya que se envía antes del establecimiento de la clave. Las tramas de gestión, que se envían después del establecimiento de la clave, sí pueden protegerse.
Inviable proteger:
- Solicitud/respuesta de baliza y sondeo
- Mensaje de indicación de tráfico de anuncios (ATIM)
- Autenticación
- Solicitud/respuesta de la asociación
- Medidas de gestión del espectro
Marcos protegidos
Las tramas de gestión con capacidad de protección son aquellas que se envían después del establecimiento de la clave y que pueden protegerse utilizando la jerarquía de claves de protección existente en 802.11 y sus modificaciones.
Solo las tramas TKIP/AES están protegidas; las tramas WEP/abiertas no lo están.
Se pueden proteger los siguientes marcos de gestión:
- Desasociar
- Desautenticar
- Marcos de acción: Solicitud/respuesta de ACK de bloqueo (AddBA), control de admisión de QoS, medición de radio, gestión del espectro, transición rápida de BSS.
- Anuncio de cambio de canal dirigido a un cliente (Unicast)
Los marcos de gestión que se requieren antes de que el punto de acceso y el cliente hayan intercambiado las claves de transmisión mediante el protocolo de enlace de cuatro vías permanecen desprotegidos:
- Balizas
- Sondas
- Autenticación
- Asociación
- Mensaje de indicación de tráfico de anuncio
- Anuncio de cambio de canal durante la transmisión
Las tramas de gestión compatibles con la protección Unicast están protegidas por el mismo conjunto de cifrado que una MPDU de datos ordinaria .
- La carga útil MPDU está cifrada mediante TKIP o CCMP.
- La carga útil y el encabezado de MPDU están protegidos contra la integridad mediante TKIP o CCMP.
- Se establece el campo de marco protegido del campo de control de marco.
- Solo se requieren los conjuntos de cifrado ya implementados.
- La clave temporal de pares (PTK) del remitente protege el marco de gestión unicast.
Las tramas de gestión robustas de difusión/multidifusión están protegidas mediante el protocolo de integridad de difusión/multidifusión (BIP).
- Utilice la clave temporal del grupo de integridad (IGTK) recibida durante el protocolo de enlace de claves WPA.
- Elemento de información de uso: MIC de gestión IE con número de secuencia + hash criptográfico (basado en AES128-CMAC)
Protección de repetición
La protección contra ataques de repetición se proporciona mediante mecanismos ya existentes. En concreto, existe un contador (por estación, por clave, por prioridad) para cada trama transmitida; este se utiliza como vector de inicialización (IV) o nonce en la encapsulación/desencapsulación criptográfica, y la estación receptora se asegura de que el contador recibido aumente.
Uso
La enmienda 802.11w se implementa en Linux y BSD como parte del código base del controlador 802.11mac, utilizado por varias interfaces de controladores inalámbricos, como ath9k. Esta función se habilita fácilmente en la mayoría de los kernels y sistemas operativos Linux mediante estas combinaciones. OpenWrt, en particular, ofrece una opción sencilla para activarla y desactivarla como parte de su distribución base. La función se implementó por primera vez en los sistemas operativos de Microsoft en Windows 8. Esto ha generado varios problemas de compatibilidad, especialmente con puntos de acceso inalámbricos que no son compatibles con el estándar. Revertir el controlador del adaptador inalámbrico a una versión de Windows 7 suele solucionar el problema.
Las redes LAN inalámbricas sin este estándar envían información de administración del sistema en tramas no protegidas, lo que las hace vulnerables. Este estándar protege contra la interrupción de la red causada por sistemas maliciosos que falsifican solicitudes de desasociación (desautenticación) que parecen ser enviadas por equipos válidos [ 2 ] , como los ataques Evil Twin .
Véase también
- Seguridad mejorada IEEE 802.11i
- Transición rápida de BSS IEEE 802.11r
- Interoperabilidad IEEE 802.11u con redes que no son 802.11.
Referencias
- ↑ "Guía rápida de actividades IEEE 802.11" . IEEE802 . IEEE. Archivado del original el 3 de noviembre de 2019. Consultado el 18 de octubre de 2019 .
- ↑ Hunter, David. "Informe de enlace: trabajo 802.11 relacionado con 802.21" . Archivado del original el 18 de junio de 2022. Recuperado el 24 de agosto de 2020 .
Enlaces externos
- IEEE Std 802.11w-2009 (Enmienda a IEEE Std 802.11-2007) . 30 de septiembre de 2009. doi : 10.1109/IEEESTD.2009.5278657 . ISBN 978-0-7381-6048-1.
- Estado del proyecto 802.11w Grupo de trabajo IEEE w (TGw)
- Tutorial sobre 802.11w
- Guía de implementación de Cisco 802.11r, 802.11k y 802.11w, Cisco IOS-XE versión 3.3 Capítulo: Tramas de administración protegidas 802.11w
- IEEE 802.11