专利名称:无线接入点的检测方法和检测系统、交换机以及客户端的制作方法
技术领域:
本发明涉及通信网络领域,尤其涉及一种无线接入点的4企测方法和纟企测 系统、交换机以及客户端。
背景技术:
目前局域网(Local Area Network,简称LAN)主要包括两大类型有 线局域网和无线局域网(Wireless LAN,简称WLAN )。有线局域网主要釆用 美国电气和电子工程师协会(Institute of Electrical and Electronics Engineers,简称IEEE ) 802委员会制定的802. 3标准,其主要设备是以太网 交换机。有线局域网内的用户,例如安装了有线网卡的个人电脑,通过接入 交换机的端口,实现数据通讯。无线局域网采用的是IEEE 802.11标准。其主要设备是无线接入点 (Access Point,简称AP)。无线局域网内的用户,例如安装了无线网卡 的个人电脑,通过无线频道接入AP,实现互相数据通讯。如果把AP接入到交换机的某一个端口 ,则可以实现无线局域网用户和有 线局域网用户的通讯,如图1所示,为现有无线局域网和有线局域网通信示 意图。无线局域网的数据传输是以电磁波方式进行传输的,这种方式使得传输 的数据容易被非法获取。为了保证数据安全,IEEE 802委员会先后为无线局 域网制定了若干种加密标准,例如有线等效加密(Wired Equivalent Privacy, 简称WEP)、临时密钥完整性协议(Temporal Key Integrity Protocol,简 称TKIP)、全新加密协议(CTR with CBC-MAC Protocol,简称CCMP)等。这 些加密机制在一定程度上保证了无线局域网的安全。虽然安全机制本身的健全性固然重要,但事实上,安全隐患更多是由人 为因素所导致。目前局域网安全的一个比较严重的隐患是未授权无线接入点 的私自搭设。搭设者由于安全专业知识的缺乏或者是安全意识的淡漠,往往 对私自搭设的无线网络没有采取任何安全加密措施,且通常使用的是家用型AP,这类AP—般只能够支持一些比较简单的安全机制,比如WEP机制。事实 证明,利用一些简单的工具在很短的时间内就能破解这类简单安全机制。这 样就给一些局域网外部的恶意攻击者留下通过绕过有线网络的防火墙直接入 侵内部网的机会。这些私自搭设的无线接入点通常被称为未授权无线接入点 (以下简称"未授权AP")。IEEE802. lx是一个基于端口的网络存取控制工业标准,为局域网接入提供 点对点式的安全接入。基于802. lx的认证过程示意图如图2所示,以电脑接 入为例,带有认证客户端软件的个人电脑与交换机的端口相连接,交换机还 与认证服务器相连接。在对客户端的认证未通过之前,交换机端口只允许 802. lx报文通过。安装有认证客户端软件的电脑把相关的认证信息,如客户 端的帐号与密码传输给交换机,交换机将相关认证信息转交给认证服务器进 行确认。如果认证通过,交换机端口将允许该客户端的所有净艮文通过,这个 动作通常称为"打开端口"。打开端口的具体原理是在认证通过之后,交换 机会把电脑接入时所使用的IP地址、MAC地址与所连接的交换机端口号对应 起来,以后从该端口收到的报文,只要发现报文的IP地址、MAC地址相符, 就说明这是来自已获认证的客户端的报文,允许通过,否则将丟弃。网络管理员面临的一个问题就是如何检测出未授权AP。现有技术通常利 用合法架设的AP (以下简称"已授权AP,')去扫描无线频道,通过对扫描到 的无线信息进行整理分析,以确定是否存在未授权AP。这种检测方法存在两 个缺陷,首先成本比较高,要求大量架设已授权AP,对局域网的所有区域都进行覆盖;其次,局域网内部通常会存在一些不允许或者是还没有准备架设WLAN的区域,这类区域不可能用上述办法来发现未授权AP,而未授权AP却往往是架设在无WLAN的区域里的。现有技术检测无线接入点的另 一种方案为通过一些网络管理软件使 用多种协议发现接入LAN中的无线设备,这些协议包括简单网络管理协 议(Simple Network Management Protocol,简称SNMP ) , TCP/IP终端 仿真协议(TCP/IP Terminal Emulation Protocol,简称Telnet),设备 发现协议(Cisco Discovery Protocol,简称CDP)等。由于不少廉价AP 不支持S丽P等协议的AP特征,因此需要对市面上常见的AP进行普查,然后 将采集到的AP特征记载到本地数据库中。这种方案实施起来比较麻烦,而且 准确度不高,维护数据库的代价也比较大。发明内容本发明的目的是提供一种无线接入点的检测方法和检测系统、交换机以 及客户端,有效检测局域网中私自架设的未授权无线接入点,本发明易于实 现,准确度高。为实现上述目的,本发明提供了一种无线接入点的检测方法,包括 向客户端发送报文,记录发送的报文数量; 所述客户端统计该客户端的有线网卡接收到的报文数量; 判断该接收到的报文数量与发送的报文数量是否相同,如果不相等则表明存在无线接入点,将与所述客户端连接的端口的端口号和该客户端的用户信息发送给认证服务器。其中向客户端发送报文具体包括向客户端发送随机数量的报文。 所述将与所述客户端连接的端口的端口号和该客户端的用户信息发送给认证服务器之后还包括所述认证服务器判断连接所述客户端和交换机的端口是否属于已授权无线接入点,若不属于,则通知继续关闭所述端口。所述认证服务器判断连接所述客户端和交换机的端口是否属于已授权无线接入点具体包括所述认证服务器通过查询已授权无线接入点的信息表判断连接所述客户端和交换机的端口是否属于已授权无线接入点。所述判断该接收到的报文数量与发送的报文数量是否相等进一步包括 若相等,则将相等的结果发送给所述认证服务器;所述认证服务器通知打开 所述端口 。所述认证服务器判断连接所述客户端和交换机的端口是否属于已授权无线接入点进一步包括若属于,则所述认证服务器通知打开所述端口。上述技术方案所述向客户端发送报文具体包括对所述客户端的网卡设备进行搜索,并将搜索结果发送。当搜索结果为所述客户端有有线网卡,向客户端发送报文;当搜索结果为所述客户端没有有线网卡,,将所述端口的端口号与所述客户端的用户信息发送给所述认证服务器;所述认证服务器根据所述端口号判断所述端口是否属于已授权无线接入点,若属于已授权,则通知打开所述端口;若不属于已授权,则所述认证服务器通知继续关闭所述端口 。为了实现上述目的,本发明还提供了一种交换机,包括报文发送模块,用于向客户端发送报文,并记录发送的报文数量;判断模块,用于判断所述客户端接收到的报文数量与所述发送的报文数量是否相等,如果不相等则表明存在无线接入点,将连接所述交换机与客户端的端口的端口号和该客户端的用户信息发送。本实施例所述判断模块包括判断子模块,用于判断所述客户端接收到 的报文数量与所述发送的报文数量是否相等;第一信息发送子模块,用于当 所述客户端接收到的报文数量与所述发送的报文数量不相等时,将连接所述 交换机和客户端的端口的端口号和该客户端的用户信息发送,以及相等结果 发送子模块,用于当所述客户端接收到的报文数量与所述发送的报文数量相 等时,将相等结果发送。本实施例所述报文发送模块还包括报文发送子模块,用于根据接收到的 所述客户端存在有线网卡,不存在无线网卡的信息,向所述客户端发送报文。还包括第二信息发送子模块,用于根据接收的所述客户端存在无线网卡的 信息,将所述端口的端口号与所述客户端的用户信息发送。 为了实现上述目的,本发明还提供了一种客户端,包括 流量统计模块,用于统计客户端的有线网卡接收到的报文数量并发送该 报文数量。为了实现上述目的,本发明还提供了一种无线接入点的检测系统,包括 报文发送模块,用于向客户端发送报文,并记录发送的报文数量; 流量统计模块,用于统计所述客户端的有线网卡接收到的报文数量并发 送该报文数量;判断模块,用于判断所述接收到的报文数量与所述发送的报文数量是否 相等,如果不相等则表明存在无线接入点,将连接所述交换机和客户端的端 口的端口号和该客户端的用户信息发送。本发明提供的无线接入点的检测方法和检测系统、交换机以及客户端, 给客户端发送报文,通过统计客户端有线网卡接收到的报文数量是否等于发 送的报文的数量,来判断是否存在未授权无线接入点。本发明易于实现,检 测准确度高;进一步地,给客户端发送的随机数量的报文,使得客户端无法 伪造,也无法对报文发送和该流量统计过程进行有效规避,进而提高检测的 准确性。下面通过附图和实施例,对本发明的技术方案做进一步的详细描述。
图1为现有无线局域网和有线局域网通信示意图; 图2为现有技术基于802. lx的认证过程示意图; 图3为本发明无线接入点的检测方法实施例一流程图; 图4为本发明无线接入点的检测方法实施例二流程图; 图5为本发明交换机实施例结构示意图;图6为本发明客户端结构实施例示意图;图7为本发明无线接入点的检测系统实施例结构示意图。
具体实施方式
如图3所示,为本发明无线接入点的4全测方法实施例一流程图,本实 施例的步骤包括步骤IO、向客户端发送报文;步骤11、客户端统计客户端的有线网卡接收到的报文数量;本实施例只需对客户端的有线网卡接收到的报文数量进行统计即可。 因为有些用户会屏蔽客户端软件对无线网卡的搜索,而且对无线网卡接收 的报文的数量的统计并不一定准确。比如一个用户的电脑使用有线网卡接 入企业的局域网,但该用户同时使用该电脑上的无线网卡与其他设备,比 如该用户的另外一台也装有无线网卡的私人电脑进行通讯。这样就构成了 一个私人的WLAN,由于这个私人的WLAN并没有接入企业的局域网,并不 会对企业局域网的安全构成威胁,所以这种情况很多时候是允许的。因此, 统计无线网卡接收到的报文数量没有意义。当客户端存在一个以上的有线网卡时,应该对每一个有线网卡接收到 的报文数量分别进行统计。步骤12、客户端将统计的报文数量发送;当客户端存在一个以上的有线网卡时,应该将将统计的各个有线网卡 接收到的报文数量之和发送。步骤13、判断接收到的报文数量是否等于发送的报文数量,若相等, 则执行步骤131,若不相等,执行步骤";若相等,则可以判定该客户端仅使用有线方式接入网络;若不相等, 则可以判定该客户端还存在无线接入点,即通过无线方式接入网络。步骤131、向认证服务器通知相等的结果;步骤132、认证服务器通知打开与客户端相连接的端口; 当客户端仅使用有线网卡,则打开连接交换机与客户端的端口,表示 认证通过,该端口将允许客户的所有才艮文通过,该客户端4妄入时所4吏用的 IP地址,MAC地址将与该端口的端口号对应,对于以后从该端口接收到的 报文,只要报文的IP地址、MAC地址与端口号相符,则说明是来自已获认 证的客户端的报文,允许通过,否则丢弃。步骤14 、把与客户端相连接的端口的端口号和客户端的用户信息发送 给认证服务器;本实施例中的用户信息,包括该客户端用户的MAC地址和IP地址等 信息。步骤15、认证服务器根据该端口号判断连接客户端与交换机的端口是 否属于已授权AP,若属于,则执行步骤132;若不属于,则执行步骤16;具体地,认证服务器中存储有已授权AP的信息表,该信息表中包含 了已授权AP所连接的所有交换机的端口号,认证服务器通过根据端口号 去查询该信息表,若该端口号在信息表内,则对应的端口属于已授权AP; 若该端口号不在信息表内,则可以判定该端口为未授权AP。步骤16、认证服务器通知继续关闭连接客户端与交换机的端口 ,并将 该端口的端口号与该客户端的用户信息发送给网络管理员。本发明提供的无线接入点的检测方法,通过给客户端发送报文,并统计 客户端有线网卡接收到的报文数量是否等于发送的报文的数量,来判断是否 存在未授权无线接入点。本发明易于实现,检测准确度高。如图4所示,为本发明无线接入点的检测方法实施例二流程图,本实 施例的步骤包括步骤20、客户端对其网卡设备进行搜索;本步骤由客户端软件执行,搜索客户端是否存在有线网卡和无线网卡。 步骤21、客户端进行并完成基于802. lx的认证;实际应用中,也可以先认证再搜索,本领域技术人员应该能够理解;步骤22、客户端将对网卡的搜索结果发送给交换机;步骤23、交换机根据搜索结果,当客户端有有线网卡,没有无线网卡时, 则执行步骤24,当客户端有无线网卡时,则执行步骤31;当客户端既没有有 线网卡也没有无线网卡时,执行步骤33;本步骤中搜索结果为有有线网卡,没有无线网卡时,有可能的情况是 客户端用户屏蔽客户端对无线网卡的搜索,这种情况下就需要下面步骤对 到底是否存在无线网卡进行进一步验证。本步骤中搜索结果为有无线网卡包括两种情况,有有线网卡且有无线网 卡,没有有线网卡但有无线网卡。由于可以确定用户没有屏蔽客户端对无线 网卡的搜索,因此只需判断无线网卡对应的端口是否授权即可。步骤24、交换机向客户端发送报文;本实施例向客户端发送报文,可以是发送随机数量的报文,也可以是 根据时间段的不同来发送不同数量的报文。发送报文的数量不为固定值的 优点在于用户无法伪造该数据,使得对无线网卡的检测准确有效。步骤25、客户端统计客户端的有线网卡接收到的报文的数量;步骤26、客户端将统计的报文数量发送给交换机;步骤27、交换机判断接收到的报文数量是否等于发送的报文的数量, 若相等,则执行步骤28,若不相等,执行步骤31;相等,则交换机可以判定该客户端还通过无线方式接入网络。本实施例只需对客户端的有线网卡接收到的报文数量进行统计即可。 因为有些用户会屏蔽客户端软件对无线网卡的搜索,而且对无线网卡接收 的报文数量的统计并不一定准确。比如一个用户的电脑使用有线网卡接入 企业的局域网,但该用户同时使用该电脑上的无线网卡与其他设备,比如 该用户的另外一台也装有无线网卡的私人电脑进行通讯。这样就构成了一个私人的WLAN,由于这个私人的WLAN并没有接入企业的局域网,并不会 对企业局域网的安全构成威胁,所以这种情况很多时候是允许的。因此, 统计无线网卡接收到的报文的数量没有意义。当客户端存在一个以上的有线网卡时,应该对每一个有线网卡接收到 的报文的数量分别进行统计,然后将将统计的各个有线网卡接收到的报文 数量之和发送。步骤28、向认证服务器通知相等的结果;步骤29、认证服务器通知交换机打开与客户端相连接的端口;当发送的报文数量与客户端有线网卡接收到的报文数量相等的结果, 则认证服务器通知交换机打开与客户端相连的端口 ,表示认证通过,该端 口将允许客户的所有才艮文通过,该客户端接入时所使用的IP地址,MAC 地址将与端口号对应,对于以后从该端口接收到的报文,只要报文的IP 地址、MAC地址与端口号相符,则说明是来自已获认证的客户端的报文, 允许通过,否则丟弃。步骤31、交换机把与客户端相连接的端口的端口号和客户端的用户信 息发送给认证服务器;本实施例的用户信息包括该客户端用户的MAC地址和IP地址等信 息。当交换机发送的报文的数量与客户端的有线网卡接收到的报文的数量 不相等时,说明客户端除了通过有线方式接入网络,还通过无线方式接入 局域网。步骤32、认证服务器根据该端口号判断与客户端相连接的端口是否属 于已授权AP,若属于,则执行步骤29;若不属于,则执行步骤33;具体地,认证服务器中存储有已授权AP的信息表,该信息表中包含 了所有已授权AP所连接的交换机的端口号,认证服务器通过根据端口号 去查询该信息表,若该端口号在信息表内,则对应的端口属于已授权AP; 若该端口号不在信息表内,则可以判定该端口为未授权AP 。步骤33、认证服务器通知交换机继续关闭与客户端相连接的端口 ,并将端口号和用户信息发送给网络管理员;对于搜索结果为客户端有无线网卡的情况,本步骤之后,认证服务器可 以通过交换机通知该客户端去读取该无线网卡的属性,无线网卡的属性包括该客户端所连接的AP的服务集标识(Service Set Identifier,简称SSID) 和MAC地址。客户端把SSID和MAC地址通过交换机发送给认证服务器。网络 管理员有了未:^受权AP的SSID和MAC地址,可以利用移动式的手持无线终端 对未授权AP进行定位,能够更快更有效的找到未授权AP的物理位置。对于搜索结果为既没有有线网卡,也没有无线网卡的情况,在正常系统 中并不会出现, 一旦出现,而且如果仍然能够进行报文通讯,则可能的情况 是网卡的扫描过程被用户恶意屏蔽了。所以继续关闭该端口,并把该端口 的端口号和用户端的用户信息报告给网络管理员。本发明无线接入点的检测方法,通过在正常的802. lx认证之后,给客户 端发送报文,通过统计客户端有线网卡接收到的报文数量是否等于发送的报 文的数量,来判断是否存在未授权无线接入点。本发明易于实现,检测准确 度高;进一步地,由于给客户端发送的报文数量为随机值,或根据时间段的 不同发送的报文数量不同,使得客户端无法伪造,也无法对报文发送和该流 量统计过程进行有效规避。如图5所示,为本发明交换机实施例结构示意图,本实施例交换机包括 报文发送模块1和判断模块3,其中报文发送模块1用于向客户端发送报文, 并记录发送的报文数量;判断模块3,用于判断客户端接收到的报文数量与 发送的报文数量是否相等,如果不相等则表明存在无线接入点,将与客户端 连接的端口的端口号和该客户端的用户信息发送给认证服务器。其中本实施例的判断模块3包括判断子模块301和第一信息发送子模块 302,判断子模块301用于判断客户端有线网卡接收到的报文数量与发送的报 文数量是否相等;第一信息发送子模块302用于当客户端接收到的报文数量与发送的报文数量不相等时,将连接交换机和客户端的端口的端口号和该客户端的用户信息发送给认证服务器。进一步地,判断模块3还包括相等结 果发送子模块303,用于当客户端接收到的报文数量与发送的报文数量相等 时,将相等结果发送给认证服务器,认证服务器会根据该相等结果通知交换 机打开与客户端相连接的端口 ,表示iU正通过,该端口将允许客户的所有 报文通过,该客户端接入时所使用的IP地址,MAC地址将与端口号对应, 对于以后从该端口接收到的报文,只要报文的IP地址、MAC地址与端口号 相符,则说明是来自已获认证的客户端的报文,允许通过,否则丟弃。本实施例的报文发送模块1包括报文发送子模块101,用于根据接收到 的客户端存在有线网卡,不存在无线网卡的信息,向该客户端发送报文。第 二信息发送子模块102,用于根据接收的客户端存在无线网卡的信息,将端 口的端口号与客户端的用户信息发送给认证服务器。在本实施例中,报文发送模块1向客户端发送报文,可以是发送随机 数量的报文,也可以是根据时间段的不同来发送不同数量的报文。发送报 文的数量不为固定值的优点在于用户无法伪造该数据,使得对无线网卡 的检测准确有效。本发明能够向客户端发送报文,并通过发送的报文数量与客户端有线网卡接 收到的报文数量是否相等对客户端是否存在未授权无线接入点进行有效检测。如图6所示,为本发明客户端实施例结构示意图,本实施例客户端包括 流量统计模块2,用于统计客户端的有线网卡接收到的报文数量并发送该报 文数量给交换机。还包括搜索模块4,用于对客户端的网卡设备进行搜索,并将搜索结果 发送给交换机。由于用户可能会屏蔽对无线网卡的搜索,因此对是否存在有 线网卡和无线网卡的搜索结果并不一定准确,因此需要将搜索结果发送给交 换机去进一 步的检测和分析。本发明能够有效统计客户端的有线网卡接收到的报文数量,方便交换机对客户端是否存在未授权无线接入点进行有效检测。图7为本发明无线接入点的检测系统实施例结构示意图,本实施例包括报文发送模块1,流量统计模块2和判断模块3。其中报文发送模块1用于向 客户端发送报文,并记录发送的报文数量;流量统计模块2用于统计客户端 的有线网卡接收到的报文数量并发送该报文数量给判断模块3;判断模块3 用于判断流量统计模块2统计的报文数量与报文发送模块1发送的报文数量 是否相等,如果不相等则表明存在无线接入点,将与客户端连接的端口的端 口号和该客户端的用户信息发送给认证服务器。认证服务器会根据其存储的 已授权AP的信息表来判断该端口是否属于已授权AP,若不属于,认证服务 器将通知交换机关闭与客户端相连接的端口;若属于,则认证服务器会根据 该相等结果通知交换机打开与客户端相连接的端口 。其中本实施例的判断模块3包括判断子模块301和第一信息发送子模块 302,判断子模块301用于判断客户端有线网卡接收到的报文数量与发送的报 文数量是否相等;第一信息发送子模块302用于当客户端接收到的报文数量 与发送的报文数量不相等时,将连接交换机和客户端的端口的端口号和该客 户端的用户信息发送给认证服务器。进一步地,判断模块3还包括相等结 果发送子模块303,用于当客户端接收到的报文数量与发送的报文数量相等 时,将相等结果发送给认证服务器;认证服务器会根据该相等结果通知交换 机打开与客户端相连接的端口,表示认证通过,该端口将允许客户的所有 报文通过,该客户端接入时所使用的IP地址,MAC地址将与端口号对应, 对于以后从该端口接收到的报文,只要报文的IP地址、MAC地址与端口号 相符,则说明是来自已获认证的客户端的报文,允许通过,否则丟弃。本实施例的报文发送模块1还包括报文发送子模块101,用于根据接收 到的客户端存在有线网卡,不存在无线网卡的信息,向该客户端发送报文。 第二信息发送子模块102,用于根据接收的客户端存在无线网卡的信息,将 端口的端口号与客户端的用户信息发送给认证服务器。具体地,报文发送模块l向客户端发送报文,可以是发送随机数量的报文,也可以是根据时间 段的不同来发送不同数量的报文。发送报文的数量不为固定值的优点在于用户无法伪造该数据,使得对无线网卡的检测准确有效。进一步地,本实施例还包括搜索模块4,用于对客户端的网卡设备进行 搜索,当搜索结果为客户端有有线网卡,没有无线网卡时,搜索模块4将该 结果发送给报文发送子模块101。本实施例首先由搜索模块4对客户端的网卡设备进行搜索,当搜索结果 为客户端有有线网卡,没有无线网卡时,搜索模块4将该结果发送给报文发 送子模块101,报文发送子模块101根据该搜索结果,向客户端发送随机数 量的报文;当搜索结果为客户端存在无线网卡时,搜索模块4将该结果发送 给第二信息发送子模块102,第二信息发送子模块102根据该结果将端口的 端口号与客户端的用户信息发送给认证服务器。认证服务器会根据其存储的 已授权AP的信息表来判断该端口是否属于已授权AP,若不属于,认证服务 器将通知交换机关闭与客户端相连接的端口;若属于,则认证服务器会根据 该相等结果通知交换机打开与客户端相连接的端口 。当搜索结果为客户端既 没有有线网卡也没有无线网卡时,搜索模块4将该结果发送给认证服务器, 认证服务器会通知交换机继续关闭与客户端相连接的端口 ,并将端口号和用 户信息发送给网络管理员。对于搜索结果为客户端有无线网卡的情况,本步 骤之后,认证服务器可以通过交换机通知该客户端去读取该无线网卡的属性, 无线网卡的属性包括该客户端所连接的AP的SSID和MAC地址。客户端把SSID 和MAC地址通过交换机发送给认证服务器。网络管理员有了未授权AP的SSID 和MAC地址,可以利用移动式的手持无线终端对未授权AP进行定位,能够更 快更有效的找到未授权AP的物理位置。报文发送子模块102向客户端发送报文之后,流量统计模块2统计客 户端的有线网卡接收到的报文数量,并发送该报文数量给判断子模块301; 判断子模块301判断流量统计模块2统计的报文数量与报文发送模块1发送的报文数量是否相等,如果不相等则表明存在无线接入点,则第一信息发送子模块302将与客户端连接的端口的端口号和该客户端的用户信息发送给认 证服务器。认证服务器会根据其存储的已授权AP的信息表来判断该端口是否 属于已授权AP,若不属于,认证服务器将通知交换机关闭与客户端相连接的 端口;若属于,则认证服务器会根据该相等结果通知交换机打开与客户端相 连接的端口。当客户端接收到的报文数量与发送的报文数量相等时,相等结 果发送子模块303将相等结果发送给认证服务器,认证服务器会根据该相等 结果通知交换机打开与客户端相连接的端口,表示认证通过,该端口将允许 客户的所有报文通过,该客户端接入时所使用的IP地址,MAC地址将与端 口号对应,对于以后从该端口接收到的报文,只要报文的IP地址、MAC 地址与端口号相符,则说明是来自已获认证的客户端的报文,允许通过, 否则丢弃。本发明易于实现,检测准确度高;且进一步给客户端发送随机数量的报 文,客户端无法伪造,也无法对报文发送和该流量统计过程进行有效规避。本实施例对客户端的无线接入点进行检测的具体流程可以参见上述对无 线接入点的检测方法的流程的描述。本实施例通过在正常的802. lx认证之后,交换机给客户端发送报文,客 户端软件通过统计客户端有线网卡接收到的报文数量是否等于发送的报文的 数量,来判断是否存在未授权无线接入点。本发明易于实现,检测准确度高; 且进一步给客户端发送随机数量的报文,客户端无法伪造,也无法对报文发 送和该流量统计过程进行有效规避。最后应说明的是以上实施例仅用以说明本发明的技术方案而非对其进 行限制,尽管参照较佳实施例对本发明进行了详细的说明,本领域的普通技 术人员应当理解其依然可以对本发明的技术方案进行修改或者等同替换, 而这些修改或者等同替换亦不能使修改后的技术方案脱离本发明技术方案的 精神和范围。
权利要求
1. 一种无线接入点的检测方法,其特征在于包括向客户端发送报文,记录发送的报文数量;所述客户端统计该客户端的有线网卡接收到的报文数量;判断该接收到的报文数量与发送的报文数量是否相等,如果不相等则表明存在无线接入点,将与所述客户端连接的端口的端口号和该客户端的用户信息发送给认证服务器。
2、 根据权利要求1所述的无线接入点的检测方法,其特征在于所述向 客户端发送报文具体包括向客户端发送随机数量的报文。
3、 根据权利要求1所述的无线接入点的检测方法,其特征在于所述将 与所述客户端连接的端口的端口号和该客户端的用户信息发送给认证服务器 之后还包括所述认证服务器判断连接所述客户端和交换机的端口是否属于 已授权无线接入点,若不属于,则通知继续关闭所述端口。
4、 根据权利要求3所述的无线接入点的检测方法,其特征在于,所述 认证服务器判断连接所述客户端和交换机的端口是否属于已授权无线接入点 具体包括所述认证服务器通过查询已授权无线接入点的信息表判断连接所 述客户端和交换机的端口是否属于已授权无线接入点。
5、 根据权利要求1所述的无线接入点的检测方法,其特征在于,所述 判断该接收到的报文数量与发送的报文数量是否相等进一步包括若相等, 则将相等的结果发送给所述认证服务器;所述认证服务器通知打开所述端口
6、 根据权利要求3所述的无线接入点的检测方法,其特征在于,所述 认证服务器判断连接所述客户端和交换机的端口是否属于已授权无线接入点 进一步包括若属于,则所述认证服务器通知打开所述端口。
7、 根据权利要求1所述的无线接入点的检测方法,其特征在于,所述 向客户端发送报文具体包括对所述客户端的网卡设备进行搜索,并将搜索 结果发送,当搜索结果为所述客户端有有线网卡,没有无线网卡时,向客户端发送报文。
8、 根据权利要求7所述的无线接入点的检测方法,其特征在于还包括 当搜索结果为所述客户端有无线网卡时,将所述端口的端口号与所述客户端的用户信息发送给所述认证服务器;所述认证服务器根据所述端口号判断所述端口是否属于已授权无线接入 点,若属于已授权,则通知打开所述端口;若不属于已授权,则所述认证服 务器通知继续关闭所述端口 。
9、 一种交换机,其特征在于包括报文发送模块,用于向客户端发送报文,并记录发送的报文数量; 判断模块,用于判断所述客户端接收到的报文数量与所述发送的报文数量是否相等,如果不相等则表明存在无线接入点,将连接所述交换机与客户端的端口的端口号和该客户端的用户信息发送。
10、 根据权利要求9所述的交换机,其特征在于所述判断模块包括 判断子模块,用于判断所述客户端接收到的报文数量与所述发送的报文数量是否相等;第一信息发送子模块,用于当所述客户端接收到的报文数量与所述发送 的报文数量不相等时,将连接所述交换机和客户端的端口的端口号和该客户 端的用户信息发送。
11、 根据权利要求9所述的交换机,其特征在于所述判断模块还包括相 等结果发送子模块,用于当所述客户端接收到的报文数量与所述发送的报 文数量相等时,将相等结果发送。
12、 根据权利要求9所述的交换机,其特征在于所述报文发送模块还包 括报文发送子模块,用于根据接收到的所述客户端存在有线网卡,不存在无 线网卡的信息,向所述客户端发送报文。
13、 根据权利要求9所述的交换机,其特征在于所述报文发送模块还包 括第二信息发送子模块,用于根据接收的所述客户端存在无线网卡的信息,将所述端口的端口号与所述客户端的用户信息发送。
14、 一种客户端,其特征在于包括流量统计模块,用于统计客户端的有线网卡接收到的报文数量并发送该 报文数量。
15、 根据权利要求14所述的客户端,其特征在于还包括 搜索模块,用于对所述客户端的网卡设备进行搜索,并将搜索结果发送。
16、 一种无线接入点的检测系统,其特征在于包括 报文发送模块,用于向客户端发送报文,并记录发送的报文数量; 流量统计模块,用于统计所述客户端的有线网卡接收到的报文数量并发送该"^艮文数量;判断模块,用于判断所述接收到的报文数量与所述发送的报文数量是否 相等,如果不相等则表明存在无线接入点,将连接所述交换机和客户端的端 口的端口号和该客户端的用户信息发送。
全文摘要
本发明公开了一种无线接入点的检测方法和检测系统、交换机和客户端,该方法包括向客户端发送报文,记录发送的报文数量;统计客户端的有线网卡接收到的报文数量;判断该接收到的报文数量与发送的报文数量是否相同,如果不相等则表明存在无线接入点,将与客户端连接的端口的端口号和该客户端的用户信息发送给认证服务器。本发明易于实现,对客户端是否存在未授权无线接入点的检测准确性高。
文档编号H04L12/56GK101277231SQ20081010550
公开日2008年10月1日 申请日期2008年4月29日 优先权日2008年4月29日
发明者洋 徐 申请人:北京星网锐捷网络技术有限公司
转载请注明原文地址:https://www.famiwei.com/read-7749909.html