
Opportunistic Key Cache
5星
- 浏览量: 0
- 大小:None
- 文件类型:PDF
简介:
自无线网络的发展以来,IEEE 802.11i标准的发布标志着一个重要转折点。该标准为实现安全的企业级无线局域网(WLAN)部署提供了必要的技术基础。作为取代方案,WEP加密规范被 IEEE 802.11i所取代,后者通过强制采用高强度加密技术和利用IEEE 802.1x进行强化认证来确保更高的安全性。尽管提升安全性能并非没有代价,任何无线站点(STA)在连接接入点时都需要完成认证流程。这个过程虽然对于保障网络安全是必要的,但却导致了连接建立的延迟问题。这种延迟主要是由于IEEE 802.1x认证器与外部认证服务器之间的联系所造成的。对于大多数数据应用而言,这种延迟可以被忽视不计,用户几乎察觉不到其存在。然而,在需要实时响应的应用程序中如语音和视频传输,即使细微的延迟也可能对通信质量造成干扰。值得庆幸的是,IEEE 802.11i标准通过采用一种称为PMK(成对主密钥)缓存的技术,有效提升了漫游客户端认证的效率。
有两种不同的缓存技术可供选择:PMK缓存与机会密钥缓存(OKC)。PMK缓存按照IEEE 802.11i标准设计,用于单接入点与站点之间的认证过程。已通过认证的站点在完成漫游返回后,无需执行完整的认证流程即可建立临时加密密钥,这一过程仅需完成四次握手即可实现。
OKC作为一种相似的技术方案,则不属于IEEE 802.11i标准框架内。它专为同一网络中多个接入点间的认证需求而设计,在这些受共同管理的接入点间可自动发起身份验证。例如,在Aruba设备部署的多接入系统中,所有接入均由单一控制器进行协调管理。在OKC技术下,无论站点漫游至网络中的何处接入点,都无需完成完整的认证流程即可建立临时加密密钥,这一过程同样只需四次握手即可完成。
尽管OKC并非802.11i标准的一部分,但多个无线运营商已对其进行了支持以加速漫游客户端认证流程的推进。该技术的主要优势在于,它能够为网络中的所有接入点提供预先认证,从而显著缩短移动设备在不同网络段之间切换时重新认证所需的时间。这种高速漫游模式在大型部署中表现尤为出色,例如在教育机构、企业以及各类大型设施中,用户可能需要频繁灵活地调整位置以实现无缝连接与断开。在802.11i标准中,PMK缓存机制基于一个关键概念:预共享密钥(PSK)或动态密钥派生。这些密钥可以在设备完成初始认证后的阶段进行存储。当设备完成漫游返回至已知接入点的过程时,可以利用这些缓存的密钥,从而避免重复进行完整的认证流程。这将显著缩短认证时间,提升用户的漫游体验,特别是在需要快速切换网络连接的应用场景中,如实时语音和视频通信。对于OKC来说,该技术的运用通常需要一个中央控制器来负责协调所有接入点的工作流程。这个控制器不仅管理着网络中所有的接入点,还能够传递认证数据到各个相关节点上。不论用户处于网络的任何接入位置,都可以利用控制器存储的预设密钥(PMK)来进行快速的身份验证过程,避免了对外部认证服务器的新请求提交。使用OKC网络环境通常包含一个中央控制器,该控制器主要承担诸如动态射频管理、无线入侵检测系统(WIDS)以及无线入侵防御系统(WIPS)等多种功能。因此,在广泛的无线网络管理和安全策略中被集成,从而显著提升了无线网络的整体性能和安全性。需要特别注意的地方在于,虽然OKC在某些方面与PMK缓存具有相似性,但其非标准化的特性会导致不同无线网络供应商提供的设备无法与其实现无缝集成。因此,在部署和使用OKC技术时,网络管理员应确保所有无线设备及接入点均支持OKC协议,并与其中央控制器实现良好的兼容性。在规划无线网络架构时,需要综合考虑安全性、系统性能以及易于管理这三者之间的权衡。以OKC技术为基础构建的无线网络架构应能满足现实中的业务需求,同时兼顾用户的使用体验。
全部评论 (0)


