CN1679310A - 具有入侵检测特性的无线局域网或城域网和相关方法 - Google Patents

具有入侵检测特性的无线局域网或城域网和相关方法 Download PDF

Info

Publication number
CN1679310A
CN1679310A CNA038209020A CN03820902A CN1679310A CN 1679310 A CN1679310 A CN 1679310A CN A038209020 A CNA038209020 A CN A038209020A CN 03820902 A CN03820902 A CN 03820902A CN 1679310 A CN1679310 A CN 1679310A
Authority
CN
China
Prior art keywords
network
stations
station
grouping
transmission
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CNA038209020A
Other languages
English (en)
Other versions
CN100542188C (zh
Inventor
汤玛斯·杰伊·比尔哈茨
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Harris Corp
Harrier Inc
Original Assignee
Harrier Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Family has litigation
First worldwide family litigation filed litigation Critical https://patents.darts-ip.com/?family=31495177&utm_source=google_patent&utm_medium=platform_link&utm_campaign=public_patent_search&patent=CN1679310(A) "Global patent litigation dataset” by Darts-ip is licensed under a Creative Commons Attribution 4.0 International License.
Application filed by Harrier Inc filed Critical Harrier Inc
Publication of CN1679310A publication Critical patent/CN1679310A/zh
Application granted granted Critical
Publication of CN100542188C publication Critical patent/CN100542188C/zh
Anticipated expiration legal-status Critical
Expired - Fee Related legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/10Integrity
    • H04W12/106Packet or message integrity
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/12Detection or prevention of fraud
    • H04W12/121Wireless intrusion detection systems [WIDS]; Wireless intrusion prevention systems [WIPS]
    • H04W12/122Counter-measures against attacks; Protection against rogue devices
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/12Applying verification of the received information
    • H04L63/123Applying verification of the received information received data contents, e.g. message integrity

Abstract

无线局域网或城域网可包括用于在它们之间传输数据的多个站和警察站。警察站可通过监视在多个站之间的传输以检测自非法的时间间隔期间的传输而检测入侵和根据检测结果生成入侵报警。警察站可根据与各个数据分组不一致的整体性检验值、由一个站对于非接连的媒体接入控制(MAC)序列号的使用、和分组类型的冲突和/或MAC地址冲突中的一项或多项检测入侵。

Description

具有入侵检测特性的 无线局域网或城域网和相关方法
背景技术
过去几年来,无线网络得到不断开发。两个具体的例子是无线局域网(LAN)和无线城域网(MAN)。在基本业务组(BSS)中,这样的网络包括一个或多个无线站(例如,具有无线网接口卡(NIC)的笔记本电脑),它们例如经由射频信号与接入点或基站(例如,服务器)通信。基站执行多种功能,诸如同步和协调,广播分组的转发,和提供例如在无线LAN/MAN与诸如电话网的有线网之间的桥路。
在扩展的业务组(ESS)中,多个基站被包括在网络中。另一方面,在某些无线LAN/MAN中,可能完全没有基站,而只有互相进行点对点通信的无线站。这种拓扑结构被称为独立基本业务组(IBSS),以及在IBSS中,一个无线站典型地被选择作为丢失的基站的代理。
无线LAN/MAN流行的最重要的原因可能是,这样的网络是相对便宜和容易部署的,不需要有线基础结构。然而,无线LAN/MAN也有几个在有线网络中未发现的、重大的缺点。例如,因为无线LAN/MAN设备如此流行,这样的设备对于试图通过使用非法的无线站(即,欺诈站)入侵网络和损害网络安全的所谓黑客也是容易得到的。另外,如果无线LAN/MAN互相太靠近地运行,网络可能互相入侵,引起网络干扰,特别是如果它们共享公共的信道的话。
为调整无线LAN/MAN内的通信而开发的多个突出的标准之一是,题目为”用于信息技术的IEEE标准--电信与信息系统--局域网和城域网--具体要求--部分11:无线LAN媒体接入控制(MAC)和物理层(PHY)技术规范”,1999,电气和电子工程师协会的802 LAN/MAN标准委员会的标准,该标准整体地在此引用以供参考。除了提供无线通信协议以外,802.11标准也规定了被使用来防止无线信号被窃听的有线等价保密(WEP)算法。更具体地,WEP提供在基站之间发送的消息的加密以及整体性检验,以确保原先发送的消息的整体性没有被损害。
虽然WEP算法确实提供某些网络安全的措施,但它不检测潜在的入侵或把该入侵报告给网络。只有近来,这样的入侵检测系统才可行。这些系统典型地包括要被安装在希望进行入侵检测的站的安全监视软件。这样的软件可以试图通过监视和记录媒体接入控制(MAC)地址或互联网协议(IP)地址以及把它们与合法网站的已知地址进行比较而检测入侵者。而且,这样的系统可以观察WEP何时不启用。
来自WildPackets,Inc.的入侵检测系统的一个具体的例子被称为Airopeak。Airopeak根据在网络中使用的ESS和BSS标识(ESSID,BSSID)搜索非法的欺诈站。也就是,创建在网络中使用的所有合法的ESSID和BSSID的名单。然后,过滤器被使用来排除所有非法的站。这个过滤器是通过获取正常网络业务和确定在相应于ESSID或BSSID的802.11帧中的数据偏移而被创建的。Airopeak还包括根据帧计数值触发的报警。也就是,如果帧计数值超过零,则报警被触发(即,如果从欺诈站检测到任何帧,则报警被触发)。而且,Airopeak可以经由电子邮件或通过使用调制解调器拨号到系统外(例如到寻呼机)提供报警的通知。
不管由以上系统取得的进展,对于无线LAN/MAN的某些入侵仍旧没有被这样的系统检测出。也就是,如果欺诈站例如接入到合法的地址和/或ID,以上的方法不一定能检测到欺诈站对于网络的入侵。
发明内容
所以,从以上背景看来,本发明的目的是提供具有入侵检测特性的无线LAN/MAN和相关的方法。
按照本发明的这个和其它目的、特征与优点由无线局域网或城域网提供,这些网络可包括用于在它们之间发送数据的多个站,以及警察站。警察站可以通过监视在多个站之间的传输来检测在非法时间间隔期间的传输而检测对于无线网的入侵,以及根据检测结果生成入侵报警。
更具体地,站可以以分组发送数据以及生成各个整体性检验值,以便用每个分组进行发送。这样,警察站还可以通过监视在多个站之间的传输来检测与它们的各个数据分组不一致的整体性检验值而检测对于无线网的入侵,以及根据检测结果生成入侵报警。而且,数据分组可以经由媒体接入控制(MAC)层被发送,以及站也可以用每个数据分组发送各个MAC序列号。因此,警察站也可以通过监视在多个站之间的传输来检测站对于非接连的MAC序列号的使用而检测对于无线网的入侵,以及根据检测结果生成入侵报警。
而且,每个数据分组可以具有与其有关的分组类型,这样,警察站可以通过监视在多个站之间的传输来检测具有预定的分组类型的分组的冲突而附加地检测对于无线网的入侵,以及根据检测结果生成入侵报警。具体地,预定的分组类型可包括管理帧分组(例如,鉴权、关联、和信标分组)、控制帧分组(例如,请求发送(RTS)和清除发送(CTS)分组)、以及数据帧分组的至少之一。另外,具有预定的分组类型的分组的冲突的门限数例如可以大于3左右。而且,门限数可以基于具有预定的分组类型的监视的分组的总数的百分数。
每个站可具有与其有关的连同从其发送的数据一起进行发送的MAC地址。这样,警察站还可以通过监视在多个站之间的传输来检测相同的MAC地址的冲突而检测对于无线网的入侵,以及根据检测结果生成入侵报警。作为例子,相同的MAC地址的冲突的门限数可以大于3左右。
另外,无线网可以具有与其有关的至少一个业务组标识(ID)。因此,警察站可以通过监视在多个站之间的传输来检测与其有关的业务组ID而检测对于无线网的入侵,以及根据检测不同于无线网的至少一个业务组ID的业务组ID之一生成入侵报警。另外,多个站可以在至少一个信道上发送,以及警察站可以检测不是从多个站之一发源的、在至少一个信道上的传输,以及根据检测结果生成入侵报警。
警察站还可以把入侵报警发送到多个站的至少一个站。而且,警察站可以是基站,以及它也可以是无线站。
本发明的入侵检测方法方面用于包括多个站的无线局域网或城域网。更具体地,方法可包括在多个站之间传输数据,以及监视在多个站之间的传输来检测在非法的时间间隔期间的传输。而且,可以根据检测到在非法的时间间隔期间的传输而生成入侵报警。
另外,多个站可以以分组发送数据以及生成各个整体性检验值,以便用每个分组进行发送。这样,方法也可以包括监视在多个站之间的传输来检测与它们的各个数据分组不一致的整体性检验值,以及根据检测结果生成入侵报警。
数据分组可以经由媒体接入控制(MAC)层被发送,以及多个站也可以用每个数据分组发送各个MAC序列号。因此,方法也可以包括监视在多个站之间的传输来检测站对于非接连的MAC序列号的使用,以及根据检测结果生成入侵报警。
每个数据分组也可以具有与其有关的分组类型。所以,方法也包括监视在多个站之间的传输来检测具有预定的分组类型的分组的冲突,以及根据检测到具有预定的分组类型的分组的冲突的门限数,生成入侵报警。作为例子,预定的分组类型可包括管理帧分组(例如,鉴权、关联、和信标分组)、控制帧分组(例如,请求发送(RTS)和清除发送(CTS)分组)、以及数据帧分组的至少之一。而且,冲突的门限数例如可以大于3左右。而且,门限数可以基于具有预定的分组类型的监视的分组的总数的百分数。
多个站可以经由MAC层发送数据,以及正如上面提到的,每个站具有与其有关的要连同从其发送的数据一起发送的MAC地址。因此,方法还可以包括监视在多个站之间的传输来检测相同的MAC地址的冲突,以及根据检测到相同的MAC地址的冲突的门限数,生成入侵报警。作为例子,相同的MAC地址的冲突的门限数可以大于3左右。
方法还可包括监视在多个站之间的传输来检测与其有关的业务组ID,以及根据不同于无线网的至少一个业务组ID的检测到的业务组ID之一生成入侵报警。另外,可以在至少一个信道上检测不是从多个站之一发源的传输,以及可以根据检测结果生成入侵报警。入侵报警也可被发送到多个站的至少一个站。
附图说明
图1是用于根据帧检验序列(FCS)错误提供入侵检测的、按照本发明的无线LAN/MAN的示意性方框图。
图2是用于根据媒体接入控制(MAC)地址的失败的鉴权提供入侵检测的图1的无线LAN/MAN的替换实施例的示意性方框图。
图3是用于根据非法网络分配矢量(NAV)提供入侵检测的图1的无线LAN/MAN的另一个替换实施例的示意性方框图。
图4和5分别是用于根据在无竞争时间间隔(CFP)以外的无竞争模式操作和根据在CFP期间的竞争模式操作提供入侵检测的图1的无线LAN/MAN的再一个替换实施例的示意性方框图。
图6是用于根据在非法的时间间隔期间发生的传输提供入侵检测的图1的无线LAN/MAN的另一个替换实施例的示意性方框图。
图7是用于根据检测到与它们的各个数据分组不一致的整体性检验值提供入侵检测的图1的无线LAN/MAN的另一个替换实施例的示意性方框图。
图8是用于根据检测到由一个站使用非接连的MAC序列号提供入侵检测的图1的无线LAN/MAN的又一个替换实施例的示意性方框图。
图9是用于根据检测到具有预定的分组类型的分组的冲突提供入侵检测的图1的无线LAN/MAN的再一个替换实施例的示意性方框图。
图10是用于根据检测到相同的MAC地址的冲突提供入侵检测的图1的无线LAN/MAN的又一个替换实施例的示意性方框图。
图11是显示根据检测到FCS错误的按照本发明的入侵检测方法的流程图。
图12是显示根据检测到MAC地址的失败的鉴权的按照本发明的入侵检测方法的流程图。
图13是显示根据检测到非法网络分配矢量(NAV)值的按照本发明的入侵检测方法的流程图。
图14和15分别是显示根据检测到CFP以外的无竞争模式操作和根据检测到在CFP期间的竞争模式操作的按照本发明的入侵检测方法的流程图。
图16是显示根据检测到在非法时间间隔期间发生的传输的、按照本发明的入侵检测方法的流程图。
图17是显示根据检测到与它们的各个数据分组不一致的整体性检验值的按照本发明的入侵检测方法的流程图。
图18是显示根据检测到由一个站对于非接连的MAC序列号的使用的按照本发明的入侵检测方法的流程图。
图19是显示根据检测到具有预定的分组类型的分组的冲突的按照本发明的入侵检测方法的流程图。
图20是显示根据检测到相同的MAC地址的冲突的按照本发明的入侵检测方法的流程图。
图21是显示用于入侵检测的本发明的其他的方法方面的流程图。
具体实施方式
现在参照在其上显示本发明的优选实施例的附图更详细地描述本发明。然而,本发明可以以许多不同的形式来实施,以及不应当看作为限于这里阐述的实施例。而是,这些实施例被提供来使得本公开内容是更加透彻和完全的,以及把本发明的范围全面地传达给本领域技术人员。
鉴于以上的讨论,在全文中相同的标号是指相同的单元。而且,具体地参考图1-10,十位数不同的标号被使用来表示在替换实施例中类似的单元。例如,在图1-10上显示的无线站11,21,31,41,51,61,71,81,91和101都是类似的单元等等。这样,这些单元只要在它们第一次出现时详细地描述,以避免多余的重复,而以后出现的单元被理解为类似于第一次描述的单元。
现在参照图1,按照本发明的无线LAN/MAN10说明性地包括无线站11和基站(或接入点)12。虽然为了简明起见,只显示单个无线站11和基站12,但本领域技术人员将会看到,在无线网10内可以包括任意数目的无线站和/或基站。
在更详细地描述无线网10之前,关于无线LAN/MAN协议的概略的讨论认为是正当的。具体地,为了清楚说明起见,上述的讨论将假设使用802.11标准的网络实施方案。然而,本领域技术人员将会看到,这里描述的实施例的许多方面也可以被使用于其它适当的无线LAN/MAN标准(例如,蓝牙等等)。
802.11标准是用于数据传送的OSI网络模型,它包括七层,在其上可以通过使用各种协议发送特定类型的数据。这些层包括应用层、表示层、会话层、传输层、网络层、数据链路层、和物理层。数据链路层还包括媒体接入控制(MAC)和逻辑链路控制子层。无线站11和基站12具体地使用MAC层,用于在它们之间传输数据,例如,尤其是表示与它们有关的各个MAC地址的数据。当然,OSI模型的其余层也可以被使用于数据传输。然而,数据典型地以分组形式发送,以及各种分组类型被使用于不同的类型的消息数据,正如下面进一步描述的。
按照本发明,无线网10说明性地包括警察站13,用于检测欺诈站14对于无线网的入侵。作为例子,欺诈站14可能被所谓的黑客使用来试图非法进入无线网10,或它可能仅仅是十分接近于无线网10运行的来自不同的无线网的一个节点。警察站13可包括一个或多个无线站和/或基站。在本例中,警察站13监视在站11,12之间的传输,检测来自MAC地址的帧检验序列(FCS)错误。如果对于给定的MAC地址检测的FCS错误的数目超过门限值,则警察站13根据检测结果生成入侵报警。
应当指出,正如这里使用的,词组“站之间的传输”打算指直接到或来自站11,12之一的任何传输,以及无线网10的工作范围内的任何传输。换句话说,警察站13可以监视它可以接收的要到或发源于站11,12的传输以及任何其它传输,而不管它们是否具体要到或发源于网络10中的站。
在上述的实施例中(以及下面描述的实施例),警察站13可以有利地发送报警信号给无线网10中等一个或多个站11,12。作为例子,警察站13可以把入侵报警直接发送到基站12,然后它通知无线网中所有剩余的站。替换地,警察站13可以广播入侵报警给所有的网络站。在任一种情形下,然后可以采取适当的对抗措施,以响应于非法入侵,正如本领域技术人员将会看到的。这样的对抗措施不属于本发明的范围,所以这里不进行讨论。
现在转到图2,描述无线LAN/MAN20的第一个替换实施例。在这个实施例中,警察站23通过监视在站21,22之间的传输,检测对于MAC地址进行鉴权的失败的尝试而检测对于无线网20的入侵。在检测到对于特定MAC地址进行鉴权的失败尝试的某个预定的数目时,警察节点23将生成入侵报警。
任何数目的失败尝试可被用作为用于生成入侵报警的门限值,但通常可能希望允许一个站至少一次尝试鉴权它的MAC地址,而不生成入侵报警。而且,在某些实施例中,警察站23可以有利地只在预定的时间间隔内(例如,一小时,一天等等)出现检测的数目的失败时才生成入侵报警。
按照802.11标准,希望在无线LAN/MAN内互相通信的两个站典型地在发送数据之前在它们之间发送请求发送(RTS)和清除发送(CTS)分组。这样做的原因是避免与其它发送冲突。也就是,由于无线LAN/MAN中许多或所有的剩余的站可以在同一个信道上通信,站需要保证它们不同时发送,因为这会导致干扰和网络扰乱。而且,RTS和CTS分组典型地包括网络分配矢量(NAV),表示被保留用于发送数据的持续时间。这个信息被发送到无线LAN/MAN中所有的其它的站,然后它在规定的时间间隔期间停止发送。
现在再转到图3,描述无线LAN/MAN30的第二个替换实施例,在其中,警察站33通过监视在站31和32之间发送的RTS与CTS,检测其中的非法NAV值,来检测对于无线网络31的入侵。例如,无线网30可以被实施为使得数据传输不超过一定的时间量,这个时间量是参加网络的所有的合法的站都知道的。因此,如果警察站33检测到在分配的时间量以外的NAV值,则它将根据这一点生成入侵报警。
802.11标准的另一个特性是在无线LAN/MAN内的站可以工作在竞争或无竞争模式。也就是,在竞争模式下,要求所有的站为接入到被使用于要被发送的每个数据分组的特定的信道进行竞争。在无竞争时间间隔(CFP)期间,媒体使用由基站控制,因此消除站对于信道接入的竞争的需要。
按照图4所示的无线LAN/MAN40的第三实施例,警察站43可以有利地通过监视在站41,42之间的传输,以检测在CFP以外的无竞争模式操作而检测入侵到无线网40。这样,可以由警察站43根据这样的检测生成入侵报警。换句话说,检测到以在CFP以外的无竞争模式运行的站,表示这个站不是合法的站,因为当CFP开始时,所有的合法的无线站都被基站42告知。当然,这也是在CFP期间检测到竞争模式操作时的情形,这样的实施例说明性地显示于图5。本领域技术人员将会看到,以上的CFP入侵检测方法的任一项或二者可以在已知的应用中被实施。
现在转到图6,描述无线LAN/MAN60的另一个实施例。这里,警察站63通过监视在站61和62之间的传输,检测在非法时间间隔期间的发送而检测对于无线网60的入侵。也就是,无线网60可以被实施为使得在特定的小时期间(例如,在午夜与6:00AM之间),不允许用户接入到网络。因此,在这个非法的时间间隔内检测到发送时,警察站63可以有利地生成入侵报警。
现在再转到图7,描述无线LAN/MAN70的再一个实施例。在这个实施例中,各个站71,72使得上述的WEP特性被启用,从而生成和发送从其发送的各数据分组所伴有的整体性检验值。因此,警察站73通过监视在站71,72之间的传输,检测与它们的各个数据分组不一致的整体性检验值而检测对于无线网70的入侵。也就是,如果错误的密钥流被使用来生成消息密码文本,或如果消息被欺诈站84捣乱,则整体性检验值最可能被弄乱。这样,警察站73在检测到这样的错误的整体性检验值后可以生成入侵报警,正如本领域技术人员将会看到的。
现在参照图8描述按照本发明的再一个无线LAN/MAN80。典型地,当使用上述的OSI网络模型时,各个MAC序列号被生成以及连同每个数据分组从站81,82被发送。也就是,对于每个接连的数据分组,MAC序列号被加增量,因此每个分组具有与其有关的独特的MAC序列号。这样,警察站83可以通过监视在站81,82之间的传输,检测由一个站对于非接连的MAC序列号的使用而检测对于无线网80的入侵,以及根据该结果生成入侵报警。
现在再转到图9,显示无线LAN/MAN90的另一个实施例,在该实施例中,警察站93通过监视在站91,92之间的传输,检测具有预定的分组类型的分组的冲突而检测对于无线网的入侵。具体地,预定的分组类型可包括管理帧分组(例如,鉴权、关联、和信标分组)、控制帧分组(例如,RTS和CTS分组)、和/或数据帧分组。警察站93因此可以根据检测到预定的分组类型的冲突的门限数生成入侵报警。
正如这里使用的,”冲突”是指包括分组的同时发送以及在一定的时间内互相发送。也就是,如果某种类型的分组假设在传输之间有延时(例如,几秒等等),如果两个这样的分组类型太紧密地一起发送(即,小于在它们之间必不可少的延时),则这被认为是冲突。作为例子,冲突的门限数例如可以大于3左右,虽然也可以使用其它门限值。而且,门限数可以基于所讨论的特定的分组类型,即,门限数对于不同的分组类型可以是不同的。
另外,门限数可以基于具有预定的分组类型的监视的分组的总数的百分数。例如,如果在一个周期(例如,一小时)期间发送的分组的某个百分数(例如,大于约10%)包括在冲突中,则可以生成入侵报警。替换地,如果在被监视的分组的总数中的某个百分数的分组(例如,10个中的3个)包括在冲突中,则可以生成入侵报警。当然,也可以使用其它适当的门限数和用于确定门限数的方法。
现在参照图10,描述无线LAN/MAN100的另一个实施例,在该实施例中,警察站103通过监视在站101,102之间的传输,检测同一个MAS地址的冲突而检测对于无线网的入侵。也就是,如果多个终端同时声称同一个MAC地址,或互相相对接近,则或者出现错误,或者一个站是欺诈站104。这样,警察站103根据检测到这样的冲突的门限数,例如大于3左右,生成入侵报警。这里,再次地,也可以使用其它门限数,以及门限数可以基于百分数,正如以前描述的。
现在参照图11描述用于无线网10的本发明的入侵检测方法方面。从方块110开始,方法包括在方块111通过使用MAC层在多个站11,12之间传输数据,正如以前所述的。在方块112,监视在站11,12之间的传输,以便检测来自一个MAC地址的FCS错误。如果在方块113,对于MAC地址的FCS错误的数目超过门限值,则在方块114,根据这一点生成入侵报警,从而结束该方法(方块115)。否则,继续监视传输,正如示意地显示的。
按照参照图12描述的本发明的第一替换的方法方面,方法(方块120)从在方块121在站21,22之间传输数据开始,以及在方块122,监视传输,以便检测鉴权MAC地址的失败的尝试,正如以前指出的。如果在方块123,检测到鉴权MAC地址的失败的尝试的数目,则在方块124,生成入侵报警,从而结束该方法(方块125)。否则,继续进行入侵监视,正如示意地显示的。
按照参照图13描述的本发明的第二替换的方法方面,方法(方块130)从在方块131在站31,32之间传输RTS和CTS分组,然后传输数据开始。在方块132,监视在站31,32之间传输的RTS和CTS分组,以检测其中的非法的NAV值,正如以前描述的。如果在方块133,检测到非法的NAV值,则在方块134,根据这一点生成入侵报警,从而结束该方法(方块135)。否则,继续进行入侵监视,正如示意地显示的。
现在转到图14,描述本发明的第三替换的方法方面,方法(方块140)从在方块141在站41,42之间传输数据开始,以及在方块142,监视传输,以检测在CFP以外的无竞争模式操作,正如以前描述的。如果在方块143,检测到在CFP以外的这样的操作,则在方块144,根据这一点生成入侵报警,从而结束该方法(方块145)。否则,可以继续进行入侵监视,正如示意地显示的。在方块150-155,在图15上示意地显示其中对于在CFP期间的竞争模式操作,监视传输的相反的情形。这里,再次地,在单个实施例中使用这两个方法,虽然这种需要并不总是这种情形。
现在参照图16描述本发明的第四方法方面。方法(方块160)从在方块161在站61,62之间传输数据,以及在方块162,进行监视,以检测在非法的时间间隔期间的传输开始,正如以前描述的。如果在方块163,在非法的时间间隔期间检测到传输,则在方块164,根据这一点生成入侵报警,从而结束该方法(方块165)。否则,可以继续进行入侵监视,正如示意地显示的。
现在参照图17描述本发明的再一个入侵检测方法方面。方法(方块170)从在方块171,在站71,72之间传输数据,以及监视传输172,以检测与它们的各个数据分组不一致的整体性检验值开始,正如以前描述的。如果这是这种情形,则在方块173,生成入侵报警,从而结束该方法(方块175)。否则,可以继续进行入侵监视,正如示意地显示的。
现在转到图18,描述本发明的又一个方法方面。方法(方块180)从在方块181,在站81,82之间传输数据开始。因此,方法还可包括在方块182,监视传输,以检测由一个站对于非接连的MAC序列号的使用,正如以前描述的。如果在方块183,检测到这样的使用,则在方块184,生成入侵报警,从而结束该方法(方块185)。否则,可以继续进行入侵监视,正如示意地显示的。
再参照图19,本发明的另一个方法方面(方块190)从在方块191在站91,92之间传输数据分组,以及在方块192监视传输,以检测具有预定的分组类型的分组的冲突开始,正如以上提到的。如果在方块193,检测到具有预定的分组类型的分组的冲突门限数,则在方块194,生成入侵报警,结束该方法(方块195)。否则,可以继续进行入侵监视,正如示意地显示的。
现在参照图20描述本发明的另一个入侵检测方法方面。方法(方块200)从在方块201,在站101,102之间传输数据分组,以及在方块202,监视传输,以检测相同的MAC地址的冲突开始,正如以前描述的。如果在方块203,检测到相同的MAC地址的冲突,则在方块204,生成入侵报警,从而结束该方法(方块205)。否则,可以继续进行入侵监视,正如示意地显示的。
现在参照图21描述本发明的另外的入侵检测方法方面。正如以上指出的,无线LAN/MAN典型地具有与其有关的一个或多个业务组ID,诸如IBSSID、BSSID、和/或ESSID。正如示意地显示的,在方块210开始,在方块211,可以在站11,12之间发送数据传输,以及在方块212,可以监视在多个站之间的传输,以检测与其有关的业务组ID,和/或不是从合法的站发源的、在指定的网络信道上的传输。
这样,如果在方块213,检测到不同于无线网10的合法的业务组ID的业务组ID和/或在网络信道上来自非法的站的发送,则在方块214,可以根据这一点生成入侵报警。而且,在方块215,入侵报警可以有利地发送到网络中的一个或多个站,正如以前描述的,或经由调制解调器发送到另一个源等等。否则,可以继续进行入侵监视,正如示意地显示的。
本领域技术人员将会看到,上述的方法方面都可以在一个或多个上述的无线网中被实施。另外,本发明的附加方法方面对于本领域技术人员来说根据以上说明是显而易见的,所以这里不作进一步讨论。
还将会看到,上述的本发明可以以几种方式被实施。例如,警察站13可以以还不是无线网10的部件的、一个或多个分开的专用器件被实施。替换地,本发明可以以要被安装在其中想要进行入侵检测的无线LAN/MAN中一个或多个现有站的软件被实施。
而且,本发明的许多上述的方面可以有利地使用于检测无线网入侵,即使欺诈站具有合法的网络或MAC ID(例如,在CFP以外的无竞争操作,在非法的时间间隔期间的传输等等)。而且,一个或多个以上方面可以在给定的应用中有利地被使用来提供想要的级别的入侵检测。本发明的另一个优点在于,它可被使用来补充现有的入侵检测系统,特别是重点集中在上部OSI网络层中的入侵的系统。

Claims (6)

1.一种无线局域网或城域网,包括:
多个站,用于在它们之间传输数据;以及
警察站,用于通过监视在所述多个站之间的传输检测以下的至少一项而检测对于无线网络的入侵:
在非法的时间间隔期间的传输;
在其中所述多个站以分组发送数据以及对于每个分组的传输生成各个整体性检验值的网络中,与其各个数据分组不一致的整体性检验值;
在其中所述多个站经由媒体接入控制(MAC)层以分组发送数据以及还用每个数据分组发送各个MAC序列号的网络中,由一个站对于非接连的MAC序列号的使用;
在其中所述多个站以每个都具有与其有关的分组类型的分组发送数据的网络中,具有预定分组类型的分组的冲突的第一门限数;
在其中所述多个站经由其中每个站具有与其有关的要连同从其发送的数据一起进行发送的MAC地址的媒体接入控制(MAC)层发送数据的网络中,相同的MAC地址的冲突的第二门限数;
在其中无线网具有与其有关的至少一个业务组标识(ID)的网络中,相关的业务组ID不同于与其有关的无线网的业务组ID;
以及
在其中所述多个站在至少一个信道上发送的网络中,不是从多个站之一发源的在该至少一个信道上的发送;
以及为此生成相应于这些结果的入侵报警。
2.权利要求1的无线网,其中预定的分组类型包括鉴权分组、关联分组、信标分组、请求发送(RTS)分组和清除发送(CTS)分组的至少一项。
3.权利要求1的无线网,其中冲突的第一门限数和冲突的第二门限数大于3。
4.权利要求1的无线网,其中冲突的第一门限数是基于具有预定的分组类型的被监视的分组的总数的百分数。
5.权利要求1的无线网,其中所述警察站还把入侵报警发送到至少一个所述多个站。
6.一种用于包括多个站的无线局域网或城域网的入侵检测方法,方法包括:
在多个站之间传输数据;
监视在多个站之间的传输以检测以下的至少一项:
在非法的时间间隔期间的传输;
在其中所述多个站以分组发送数据以及对于每个分组的传输生成各个整体性检验值的网络中,与它们的各个数据分组不一致的整体性检验值;
在其中所述多个站经由媒体接入控制(MAC)层以分组发送数据以及用每个数据分组发送各个MAC序列号的网络中,由一个站对于非接连的MAC序列号的使用;
在其中所述多个站以每个都具有与其有关的分组类型的分组发送数据的网络中,具有预定分组类型的分组的冲突;
在其中所述多个站经由其中每个站具有与其有关的、连同从其发送的数据一起进行发送的MAC地址的媒体接入控制(MAC)层发送数据的网络中,相同的MAC地址的冲突;
在其中无线网具有与其有关的至少一个业务组标识(ID)的网络中,相关的业务组ID不同于与其有关的无线网的业务组ID;
以及
在其中所述多个站在至少一个信道上发送的网络中,不是从多个站之一发源的在该至少一个信道上的发送;以及然后生成相应于这些结果的入侵报警。
CNB038209020A 2002-08-12 2003-08-11 具有入侵检测特性的无线局域网或城域网和相关方法 Expired - Fee Related CN100542188C (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
US10/217,243 2002-08-12
US10/217,243 US7327690B2 (en) 2002-08-12 2002-08-12 Wireless local or metropolitan area network with intrusion detection features and related methods

Publications (2)

Publication Number Publication Date
CN1679310A true CN1679310A (zh) 2005-10-05
CN100542188C CN100542188C (zh) 2009-09-16

Family

ID=31495177

Family Applications (1)

Application Number Title Priority Date Filing Date
CNB038209020A Expired - Fee Related CN100542188C (zh) 2002-08-12 2003-08-11 具有入侵检测特性的无线局域网或城域网和相关方法

Country Status (8)

Country Link
US (1) US7327690B2 (zh)
EP (1) EP1530867B1 (zh)
JP (1) JP2005536120A (zh)
CN (1) CN100542188C (zh)
AU (1) AU2003268074A1 (zh)
CA (1) CA2495142C (zh)
TW (1) TWI251423B (zh)
WO (1) WO2004015966A1 (zh)

Families Citing this family (30)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20040078566A1 (en) * 2002-05-04 2004-04-22 Instant802 Networks Inc. Generating multiple independent networks on shared access points
US6986161B2 (en) * 2002-08-12 2006-01-10 Harris Corporation Mobile ad-hoc network with intrusion detection features and related methods
US20040203590A1 (en) * 2002-09-11 2004-10-14 Koninklijke Philips Electronics N.V. Set-up of wireless consumer electronics device using a learning remote control
US20050054326A1 (en) * 2003-09-09 2005-03-10 Todd Rogers Method and system for securing and monitoring a wireless network
US7558960B2 (en) * 2003-10-16 2009-07-07 Cisco Technology, Inc. Network infrastructure validation of network management frames
CN1930822A (zh) * 2004-02-19 2007-03-14 日本电气株式会社 非授权无线台检测系统、用于其的装置及其方法
US7248856B2 (en) * 2004-03-15 2007-07-24 Symbol Technologies, Inc. System and method for client-server-based wireless intrusion detection
US20050213553A1 (en) * 2004-03-25 2005-09-29 Wang Huayan A Method for wireless LAN intrusion detection based on protocol anomaly analysis
US8139520B2 (en) 2004-05-03 2012-03-20 Nokia Corporation Method of preventing or limiting the number of simultaneous sessions in wireless local area network (WLAN)
US8099094B2 (en) 2004-07-12 2012-01-17 Interdigital Technology Corporation Neighbor scanning in wireless local area networks
US7930737B2 (en) * 2004-08-18 2011-04-19 Broadcom Corporation Method and system for improved communication network setup utilizing extended terminals
US7987499B2 (en) * 2004-08-18 2011-07-26 Broadcom Corporation Method and system for exchanging setup configuration protocol information in beacon frames in a WLAN
US8195952B2 (en) 2004-12-14 2012-06-05 International Business Machines Corporation System and method of facilitating the identification of a computer on a network
US7636842B2 (en) 2005-01-10 2009-12-22 Interdigital Technology Corporation System and method for providing variable security level in a wireless communication system
US7975300B2 (en) 2005-04-15 2011-07-05 Toshiba America Research, Inc. Secure isolation and recovery in wireless networks
US7770785B2 (en) 2005-06-13 2010-08-10 Qualcomm Incorporated Apparatus and methods for detection and management of unauthorized executable instructions on a wireless device
CN1917508B (zh) * 2005-08-19 2011-01-26 鸿富锦精密工业(深圳)有限公司 无线局域网装置及其帧序列号编号方法
US7571377B2 (en) * 2005-12-22 2009-08-04 International Business Machines Corporation Method and apparatus for transmitting data in an integrated circuit
CN100450046C (zh) * 2006-08-30 2009-01-07 北京启明星辰信息技术有限公司 一种结合病毒检测与入侵检测的方法及系统
US8069483B1 (en) 2006-10-19 2011-11-29 The United States States of America as represented by the Director of the National Security Agency Device for and method of wireless intrusion detection
US20080127343A1 (en) * 2006-11-28 2008-05-29 Avaya Technology Llc Self-Operating Security Platform
US7936670B2 (en) * 2007-04-11 2011-05-03 International Business Machines Corporation System, method and program to control access to virtual LAN via a switch
WO2009011659A1 (en) * 2007-07-13 2009-01-22 Agency For Science, Technology And Research Protocol remapping method and method of detecting possible attacks on a network
US8331240B2 (en) * 2007-11-08 2012-12-11 Harris Corporation Promiscuous monitoring using internet protocol enabled devices
US9264441B2 (en) * 2008-03-24 2016-02-16 Hewlett Packard Enterprise Development Lp System and method for securing a network from zero-day vulnerability exploits
US20090288154A1 (en) * 2008-05-15 2009-11-19 Lee Shang-Li Security System and Method for a Remote Device in a Wireless Wide Area Network
US20100161769A1 (en) * 2008-12-18 2010-06-24 Zhiqiang Qian Method and System for Virtual LAN Media Access Control Trouble Diagnostics
US8694624B2 (en) * 2009-05-19 2014-04-08 Symbol Technologies, Inc. Systems and methods for concurrent wireless local area network access and sensing
US10524130B2 (en) * 2017-07-13 2019-12-31 Sophos Limited Threat index based WLAN security and quality of service
CN109218018B (zh) * 2018-09-14 2021-08-10 西安电子科技大学 一种基于身份的无人机密钥管理与组网认证系统及方法

Family Cites Families (35)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5420908A (en) * 1993-03-11 1995-05-30 At&T Corp. Method and apparatus for preventing wireless fraud
US5412654A (en) 1994-01-10 1995-05-02 International Business Machines Corporation Highly dynamic destination-sequenced destination vector routing for mobile computers
US5467382A (en) * 1994-05-31 1995-11-14 Motorola, Inc. Method and apparatus for clone detection in a communication system
US5734977A (en) * 1994-11-10 1998-03-31 Telefonaktiebolaget Lm Ericsson Fraud detection in radio communications network
JPH08265358A (ja) * 1995-03-20 1996-10-11 Hitachi Ltd 無線lanシステム及びその基地局装置、無線端末装置及び情報フレームの中継方法
US5901284A (en) * 1996-06-19 1999-05-04 Bellsouth Corporation Method and system for communication access restriction
US5991881A (en) * 1996-11-08 1999-11-23 Harris Corporation Network surveillance system
US5805801A (en) * 1997-01-09 1998-09-08 International Business Machines Corporation System and method for detecting and preventing security
US5968176A (en) * 1997-05-29 1999-10-19 3Com Corporation Multilayer firewall system
US6047330A (en) 1998-01-20 2000-04-04 Netscape Communications Corporation Virtual router discovery system
US6233687B1 (en) * 1998-01-21 2001-05-15 Nortel Networks Limited Method and apparatus for providing configuration information in a network
US6070246A (en) * 1998-02-04 2000-05-30 3Com Corporation Method and system for secure cable modem initialization
US6282546B1 (en) * 1998-06-30 2001-08-28 Cisco Technology, Inc. System and method for real-time insertion of data into a multi-dimensional database for network intrusion detection and vulnerability assessment
US6304556B1 (en) 1998-08-24 2001-10-16 Cornell Research Foundation, Inc. Routing and mobility management protocols for ad-hoc networks
US6160804A (en) 1998-11-13 2000-12-12 Lucent Technologies Inc. Mobility management for a multimedia mobile network
US6954775B1 (en) * 1999-01-15 2005-10-11 Cisco Technology, Inc. Parallel intrusion detection sensors with load balancing for high speed networks
US6405318B1 (en) * 1999-03-12 2002-06-11 Psionic Software, Inc. Intrusion detection system
JP2000307603A (ja) * 1999-04-23 2000-11-02 Matsushita Electric Ind Co Ltd ネットワーク監視方法および装置
US6681331B1 (en) * 1999-05-11 2004-01-20 Cylant, Inc. Dynamic software system intrusion detection
US7134141B2 (en) * 2000-06-12 2006-11-07 Hewlett-Packard Development Company, L.P. System and method for host and network based intrusion detection and response
US6353385B1 (en) * 2000-08-25 2002-03-05 Hyperon Incorporated Method and system for interfacing an intrusion detection system to a central alarm system
JP3518597B2 (ja) * 2000-10-05 2004-04-12 日本電気株式会社 移動通信システムおよび非同期干渉回避方法
JP4654507B2 (ja) * 2000-11-17 2011-03-23 パナソニック株式会社 アクセスポイント
JP3723076B2 (ja) * 2000-12-15 2005-12-07 富士通株式会社 不正侵入防御機能を有するip通信ネットワークシステム
JP2002190816A (ja) * 2000-12-20 2002-07-05 Nec Corp 無線通信システム
US7039953B2 (en) * 2001-08-30 2006-05-02 International Business Machines Corporation Hierarchical correlation of intrusion detection events
US20030084331A1 (en) * 2001-10-26 2003-05-01 Microsoft Corporation Method for providing user authentication/authorization and distributed firewall utilizing same
US7197762B2 (en) * 2001-10-31 2007-03-27 Hewlett-Packard Development Company, L.P. Method, computer readable medium, and node for a three-layered intrusion prevention system for detecting network exploits
US7194004B1 (en) * 2002-01-28 2007-03-20 3Com Corporation Method for managing network access
US7093291B2 (en) * 2002-01-28 2006-08-15 Bailey Ronn H Method and system for detecting and preventing an intrusion in multiple platform computing environments
US6745333B1 (en) * 2002-01-31 2004-06-01 3Com Corporation Method for detecting unauthorized network access by having a NIC monitor for packets purporting to be from itself
US20030149891A1 (en) * 2002-02-01 2003-08-07 Thomsen Brant D. Method and device for providing network security by causing collisions
US7058796B2 (en) * 2002-05-20 2006-06-06 Airdefense, Inc. Method and system for actively defending a wireless LAN against attacks
US7383577B2 (en) * 2002-05-20 2008-06-03 Airdefense, Inc. Method and system for encrypted network management and intrusion detection
US7224678B2 (en) * 2002-08-12 2007-05-29 Harris Corporation Wireless local or metropolitan area network with intrusion detection features and related methods

Also Published As

Publication number Publication date
AU2003268074A1 (en) 2004-02-25
TWI251423B (en) 2006-03-11
WO2004015966A1 (en) 2004-02-19
US7327690B2 (en) 2008-02-05
EP1530867B1 (en) 2016-03-23
EP1530867A4 (en) 2009-11-04
CA2495142A1 (en) 2004-02-19
EP1530867A1 (en) 2005-05-18
TW200408249A (en) 2004-05-16
JP2005536120A (ja) 2005-11-24
CA2495142C (en) 2009-06-30
WO2004015966A9 (en) 2004-06-17
US20040028001A1 (en) 2004-02-12
CN100542188C (zh) 2009-09-16

Similar Documents

Publication Publication Date Title
CN1679310A (zh) 具有入侵检测特性的无线局域网或城域网和相关方法
CN1679264A (zh) 具有入侵检测特征的无线局域网或城域网及相关方法
CN1679266A (zh) 具有入侵检测特性的移动自组织网络以及相关的方法
KR100673830B1 (ko) 침입탐지 특성을 가진 이동 애드-혹 통신망 및 이와 관련된방법
US9398039B2 (en) Apparatus, system and method for suppressing erroneous reporting of attacks on a wireless network
JP4287289B2 (ja) 無線ローカルエリアネットワークにおける非認可ステーションの検出
US7216365B2 (en) Automated sniffer apparatus and method for wireless local area network security
US7971253B1 (en) Method and system for detecting address rotation and related events in communication networks
US20120304297A1 (en) Detecting malicious device
JP2005522132A5 (zh)
JP2005522935A5 (zh)
US20040062243A1 (en) Packets filtering method in a wireless network system
Meng et al. Building a wireless capturing tool for WiFi
US8122243B1 (en) Shielding in wireless networks
Cunche et al. On wi-fi tracking and the pitfalls of mac address randomization
Williams The IEEE 802.11 b security problem. 1
Komanduri et al. Experimental assessment of wireless lans against rogue access points
Ahmad et al. Towards intrusion detection to secure VANET-assisted healthcare monitoring system
KR100678390B1 (ko) 침입 탐지 특징을 갖는 무선 근거리 또는 도시권 네트워크및 이와 관한 방법
Yip A Practical guide to understanding wireless networking concepts, security protocols, attack, and safer deployment schemes
Jaiaree The security aspects of wireless local area network (WLAN)
KR20050052462A (ko) 침입 감지 특징이 있는 무선 근거리 또는 도시권 통신망및 이에 관한 방법

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
C17 Cessation of patent right
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20090916

Termination date: 20130811