存在两种用WPS配置WLAN网络的场景:
第一种情况是standalone AP使用WPS,standalone AP是指AP中内置一个Registrar并且不使用外置的Registrar,第二种情况是WPS AP使用一个或者多个外置的Registrar。AP授权外置Registrar向Enrollees发布认证信息并管理AP的配置。
打开了WPS的AP必须在其beacon中包含SSID,如果用户人为关闭AP的广播SSID,则会同时自动关闭WPS,如果关闭WPS,那么beacon帧和其他管理帧中将不会包含WPS IE,也不会有WPS协议帧交互。
一旦打开WPS,AP不能使用其他接入控制机制(如MAC过滤机制)。
5.1 Standalone AP
最简单地使用WPS进行初始化网络配置的是standalone AP,在这种情况下,WPS AP必须自动地选择一个SSID和信道,同时默认打开随机生成PSK的WPA2-Personal,如果需要向下兼容不支持WPA2-Personal的client,AP可以配置成混合模式。standalone AP包含一个WPS Registrar,利用Registrar Protocol向Enrollees发布keys,同时包含一个安全的开关键,包含一个恢复出厂设置的按键。
如果standalone AP使用网页输入Enrollee密码或者执行其他Registrar功能,需遵从以下建议:
a. AP的Registrar管理页面经过TLS加密
b. 至少使用在TLS基础上的response-auth摘要认证
c. 可以在registrar的网页管理界面关闭添加新的Enrollees
如果AP用一个统一的内置的device password用于登录管理网页和启动外置Registar,这个密码对于这个AP必须是独一无二的,然而也允许用户把这个密码改为更强的密码,如果默认密码被改变,那么原来的默认密码将被改变,除非恢复出厂设置。
安全考量
当standalone AP作为一个Registrar时,存在一些可能的风险,理想情况下,在设置AP的时候需要一步一步不断询问用户,但standalone AP与用户交互不够,导致用户可
WPS协议阅读之第五章initial WLAN setup
最新推荐文章于 2024-06-16 02:29:39 发布