• 検索結果がありません。

パソコンの使い方

N/A
N/A
Protected

Academic year: 2021

シェア "パソコンの使い方"

Copied!
66
0
0

読み込み中.... (全文を見る)

全文

(1)

計算機と暗号(第12回)

京都教育大学

多田 知正

[email protected]

(2)

今日の内容

(3)

無線LAN

無線を使って通信するLAN

アクセスポイント

今どきのノートパソコンは

(4)

職場で無線LAN

会議室に持っていってすぐつながる オフィスのレイアウト変更が容易 ケーブル敷設工事が不要

(5)

おうちで無線LAN

自宅にアクセスポイントを置く人も増えている ケーブルがなくてすっきり

(6)

どこでも無線LAN

喫茶店やホテル,空港などにも アクセスポイントができつつある

(7)

無線LANの危険性

無線LANは

危険

です 気をつけよう

(8)

盗聴の危険

盗聴されていることに 気づくのは難しい 線をつなぐことなく データの盗聴が可能 無線LANではデータは空気中を飛び交っている →盗聴の危険が非常に高い

(9)

ただ乗りの危険

条件によっては 離れていても電波は届く 自宅に設置したアクセスポイントに 他人が外から勝手に接続し ただでネットワークを利用すること 自分がプロバイダ料金を 払っているのに 他人に勝手に使われるのは 気分が良くない 接続されていることに気づかない 場合も多い

(10)

ウォードライビング

無線LAN端末を乗せて車を走らせながら

(11)

侵入の危険

アクセスポイントに 接続されるのは LANに入られるのと同じ 自分の計算機が 侵入されやすくなる →データやプログラムの のぞき見,改ざん, 破壊のおそれ あんた 誰? よっ おじゃま しま~す

(12)

ファイアウォールで守っていても

DMZ LAN インターネット 無線LAN経由で 攻撃者が直接LANに 侵入できる

(13)

濡れ衣の危険

もし侵入者が外部に対して悪事を働いた場合 自分に疑いがかかることがありうる 外部からは,侵入者も LAN内の計算機の1つにしか見えない インターネット LAN インターネット

(14)

ということで

(15)

ESSIDステルス

アクセスポイントがESSIDを放送しないように 設定することができる

ステルス(stealth) →内密という意味

(16)

複数の無線LANがある場合

両方のアクセスポイントと 通信できる場合

どちらのLANに属するのか 指定する必要がある

(17)

無線LANに名前を付ける

それぞれの無線LANに 名前を付ける

パソコンはどの無線LANに属するか 名前で指定する

ESSID: yarunet ESSID: damenet

ESSID: yarunet

(18)

無線LANに名前を付ける

ESSID: ? ESSID: ? ESSID: ?? 名前がわからなければ アクセスできない 部外者の侵入を防げる?

(19)

ESSIDの放送

実はアクセスポイントは自分のESSIDを定期的に放送している yarunet でーす damenet でーす ESSID 電波の強さ yarunet damenet : パソコンはそれを元に 接続可能な無線LANの リストを作る

(20)

ESSIDステルス

そこでESSIDを放送しないように設定することで ESSIDを知らない外部の人の接続を防ぐ

(21)

ANY接続

ESSID: ? ESSID: ? ESSID: ANY ESSIDの指定をANYまたは空欄にしておくと どこかにつながる (どこにつながるかはわからない) 実はESSIDを指定しなくても接続できる

(22)

ANY接続拒否

ESSID: ANY

アクセスポイントがANY接続を受け付けないように 設定することができる

(23)

MACアドレス

それぞれのパソコンには固有のMACアドレスがついている 工場出荷時に各パソコンに付けられている 00:90:CC:07:22:66 00:E0:29:10:DD:87 00:01:80:2B:67:50 LANの中での通信に使われるアドレス

(24)

MACアドレスフィルタリング

あらかじめ登録されたMACアドレス以外の接続を拒否する 許可するアドレス 00:01:80:2B:67:50 00:90:CC:07:22:66 00:E0:29:10:DD:87 あんたは ダメ

00:1E:4C:03:16:B6 ESSID: yarunet ESSID: yarunet

(25)

お約束の暗号化

盗聴を防止するため

情報を暗号化してやりとりする

WEP(Wired Equivalent Privacy)という 「有線と同程度のプライバシー」と言う意味

こんにちは

B($2nj`{1.?%

B($2nj`{1.?% こんにちは B($2nj`{1.?%

(26)

WEPの鍵の作り方

パケットごとに異なるランダムなデータ(24ビット) WEPキー (40ビットまたは104ビット) 01011... 00100101011... 鍵 実際には1ずつ増えるだけというものが多い 初期化ベクトル(Initialization vector:IV)

(27)

WEPキーの入力

http://www-06.ibm.com/jp/domino04/pc/support/Sylphd02.nsf/jtechinfo/SYJ0-02137F8 パソコンのWEPキーはユーザが設定する パスワードではなく 暗号化の鍵 決められた文字数 で無ければならない

(28)

WEPによる通信

共通のWEPキー を持っている

(29)

WEPによる通信

初期化ベクトルを生成し WEPキーと組み合わせて 暗号化の鍵を生成

(30)

WEPによる通信

こんにちは

B($2nj`{1.?% 生成した鍵で

(31)

WEPによる通信

B($2nj`{1.?%

暗号化したパケットを

(32)

WEPによる通信

B($2nj`{1.?% 受信したパケットの 初期化ベクトルと WEPキーを用いて 鍵を生成

(33)

WEPによる通信

こんにちは B($2nj`{1.?%

生成した鍵で パケットを復号

(34)

これだけやれば安心?

どうもそうでも ないようで... 心配だ... ESSIDステルス ANY接続拒否 MACアドレスフィルタリング WEPによる暗号化

(35)

ESSIDの効果

ESSIDはもともと無線LANを識別するためのもの セキュリティのための仕組みではない

ESSIDを秘密にすることでセキュリティを保とうとするのは 利用者全員が同じパスワードを使うようなもの

(36)

MACアドレスの偽装

MACアドレスは偽装することが可能

00:1E:4C:03:16:B6 ESSID: yarunet ESSID: yarunet 00:90:CC:07:22:66 許可するアドレス 00:01:80:2B:67:50 00:90:CC:07:22:66 00:E0:29:10:DD:87 いらっしゃいませ

(37)

鍵の解読

暗号化されたパケットを多数収集することにより 鍵を解読できる WEPの暗号化には脆弱性があり 鍵が比較的容易に 解読できることが知られている

(38)

WEPの鍵を「1分で」解読する

ツール

(39)

WPA

WEPに変わる新しい(でもないけど)暗号化方式 鍵の作り方を工夫する

TKIP(Temporal Key Integrity Protocol) 認証をきちんとする

(40)

WEPの鍵の作り方

WEPキー 01011... 00100101011... 鍵 初期化ベクトル(Initialization vector:IV) 初期化ベクトルとWEPキーをくっつけるだけ しかも暗号鍵の一部である初期化ベクトルを そのままパケットにくっつけて送ってしまう

(41)

TKIPの鍵の作り方

シーケンスカウンタ (パケットごとに1増加) MACアドレス ハッシュ関数 その1 004124 00:90:CC:07:22:66 10110101... ハッシュ関数 その2 10101101... 鍵 一時キー 0101... 初期化ベクトル

(42)

TKIPによる通信

共通の一時キー を持っている

(43)

TKIPによる通信

暗号化の鍵と

(44)

TKIPによる通信

こんにちは

B($2nj`{1.?% 生成した鍵で

(45)

TKIPによる通信

B($2nj`{1.?%

暗号化したパケットを

(46)

TKIPによる通信

B($2nj`{1.?% 受信したパケットの 初期化ベクトルから カウンタ値を復元 004124 0101...

(47)

TKIPによる通信

B($2nj`{1.?%

(48)

TKIPによる通信

こんにちは B($2nj`{1.?%

生成した鍵で パケットを復号

(49)

一時キーの変更

TKIPでは10000パケット毎に 一時キーを変更する 暗号解読には 多数のパケットが必要 • 暗号の解読が困難に • 解読されてもやがて無効に

(50)

LAN

IEEE802.1x認証

あらかじめ 認証用ソフトを インストールしておく 認証サーバ アクセス ポイント

(51)

LAN

認証要求の暗号化

id:suzuki pass:suzuki00 ユーザが IDとパスワードを入力

(52)

LAN

認証要求の暗号化

id:suzuki pass:suzuki00 :Ih2-ash(&1/ 認証要求を 暗号化

(53)

LAN

認証要求の送信

:Ih2-ash(&1/ ]U(h.5#12’h 暗号化された認証要求を アクセスポイントに送る

(54)

:Ih2-ash(&1/ ]U(h.5#12’h id:suzuki pass:suzuki00 LAN

パケットのチェック

パケットを 復号 中身を確認

(55)

LAN

認証要求の転送

認証要求を 認証サーバに転送 :Ih2-ash(&1/ ]U(h.5#12’h

(56)

LAN

ユーザの認証

:Ih2-ash(&1/ ]U(h.5#12’h id:suzuki pass:suzuki00 パケットを 復号 ユーザの認証 を行う

(57)

LAN

認証結果の通知

認証OK

アクセスポイントに 認証結果を送る

(58)

LAN

認証後

認証に通った クライアントの パケットは LANに流す

(59)

LAN

認証前

認証に通っていない パソコンからの パケットは ブロックする ただし認証要求だけは 認証サーバに転送する

(60)

パソコンYの 公開鍵である ことを 証明します 局印認証 LAN

証明書の利用

サーバXの 公開鍵である ことを 証明します 局印認証 CA 認証の際に

(61)

IEEE802.11i

無線LANのための新しいセキュリティ規格 TKIP IEEE802.1x AES (CCMP) WEP WPA IEEE802.11i (WPA2) 暗号化 認証

(62)

京教の無線LAN(以前のもの)

WEPで暗号化していました

13文字のWEPキーを

パソコンに設定しないと 無線は使えません

(63)

京教の無線LAN(以前のもの)

IEEE802.1x認証を使っていました

IDとパスワードの 入力画面

(64)

京教の無線LAN(以前のもの)

いわゆる「オレオレ証明書」を使っていました ないと困るので 一応作りました 意味は ないです の印自分 ですのでこんな警告が出ました

(65)

京教の無線LAN(現在)

現在は学生用の無線LAN(K.U.E.WiFi)を

提供しています

学内ネットワークとは基本分離されている

暗号化方式はAES

認証のためのIDとパスワードは暗号化

証明書も正式なものを使用

◼ オレオレじゃないやつ ◼

警告が出なくなりました

(66)

まとめ

無線LANは危険がいっぱい

◼ 盗聴 ◼ ただ乗り ◼ 侵入 ◼ 濡れ衣 ◼

最近のアクセスポイントは標準設定でそれなりの

セキュリティ設定(WPA2)がされるのでひとまず

安心

◼ 面倒だからといって解除しないこと ◼ 念を入れてMACアドレスフィルタリングを追加しても

参照

関連したドキュメント

IEEE 802.11a/b/g準拠、IEEE 802.11n ドラフト2.0準拠 内蔵無線LANをお使いになる方へ 1  概要   11 1 1 1 1 1 1 1 1 1 1 1 1 無線

1950年代、 OSという概念

次に、エンドポイントは、そのファイアウォールを介して VCS Expressway への TCP 接続を行いま す(ポート M - 1720 は、ローカル接続の VCS

産業技術科学科 多田 知正

WEP アクセスポイントへの接続に失敗しました 入力したアクセスポイントの WEP キーが正しいことを確認してください。また、アクセスポイントの WEP

変更したい場合は「ID の名前」の値を変更します。 「新規作成」すると、作成した「ID の名前」が追加表示されます。 ・変更したい ID を選択

ピボットテーブルの使い方 集計したいフィールドを 「値」にドラッグします

①パソコンと無線 LAN アクセスポイントを,無線 LAN アクセスポイントに付属の LAN ケーブルで 接続します。