赛迪网 > IT产品 网络 > 新品
  IT资讯搜索
 
IT产品搜索
· 教育投影机采购指南 上半年电子产品投诉统计
· 商用办公产品解决方案 服务器市场价格战之争
· 多功能一体机评测报告 暑期IT产品促销大卖场
· 快来抢!奥运照片免费打印啦 华硕M51SN评测
· 市场热销精品打印机推荐 虚拟化技术渐成热门
· 扫描仪发展的过去与未来 路由基本协议与技术

实况无线网络安全 简析无线安全实施策略

发布时间:2008.05.20 06:58     来源:chinaitlab    作者:chinaitlab

S是一家有将近30名员工的策划公司,在一幢大厦的8层租用了超过300平方米的写字间。公司为每个员工配备了台式计算机,有很多员工还拥有自己的笔记本电脑。在最初的时候SS公司是没有无线网络的,但自从Jack在家里享受到无线上网的乐趣之后,这种技术正以一种微妙的方式在SS公司内部蔓延开来。最初是Jack自己花钱在公司安置了一个无线访问点(AP),随之而来的就是在短短一个月的时间里,公司员工的笔记本电脑上都多了一块无线网卡。

SS公司的网络拓扑结构

这种状况给公司的网络管理员Morris带来了不少困扰,虽然他清楚地知道公司的任何计算机设备都应该被统一管理,但是SS从来是很少限制员工自由的。当Morris还在思索如何与Jack以及公司的管理层交涉这个问题的时候,一场危机已经在悄然发生了。之后的一个月里,公司参与的三宗投标项目均告失败,由于一直以来SS对自己的策划案都具有很高的信心,像这样直截了当的被淘汰,让所有人都感到非常迷惑。公司启动了一切例行的检查,以查找是不是竞争者从公司获得了什么信息。

让我们还是回到Morris这里,他首先按照网络管理备案中的检查表对环境进行了细致的分析和调查,凭借自己的直觉,Morris认为公司的无线网络是个很大的疑点。在最近的一些夜间聚会上,Morris一个在网络安全公司供职的死党Seven向他谈起过一些无线安全方面的问题,所以他打电话和 Seven讨论了事件的情况。在一个周六的下午,Seven和Morris在与Jack沟通之后,利用一些嗅探程序对无线网络进行了监控。最后的结局很符合戏剧情节,我们的英雄Seven和Morris逮到了入侵者,同楼层一家公司的员工在无意之中发现了SS的无线频段,开始的时候他还只是借着SS的 Internet链路冲冲浪,但当他发现可以无限制出入SS局域网的时候,整件事情就演变成了一场商业犯罪。

无线网络的弱点

无线网络安全解决办法

这个案件反映了正统无线安全问题背后的一个隐忧,那就是即使公司没有筹建自己的无线网络,无线网络的安全问题仍有可能给公司造成威胁。该案件中的问题是因为员工私装设备引起的,除了这种情况之外,还有一些情况可能更难以被察觉。由于无线信号利用空气来传播,所以无线设备能够更好的被隐藏。在一个机柜纷乱的以太线缆背后隐蔽的插接一个AP是很容易办到的,在疏于管理的环境下,甚至几个月都不会被发现。在一些更大规模的企业中,这样的漏洞可能很难被发现,而在之后的某天,让所有人目瞪口呆的灾难就会发生。

尽管基于802.11协议的无线网络技术所存在的安全风险一直让人深感担忧,但是我们并不能因此放弃努力。下面简短地给出一些无线网络实施的安全建议,这些建议大部分取自Morris后来实施无线安全的备忘录。

掌控信号覆盖范围

部署了无线网络之后,应该用可移动的无线设备彻底的勘测信号覆盖情况,并反映在公司的网络拓扑图里。由于无线信号是全向性的,所以某些情况下还需要到你的上层和下层查看一番。如果信号的覆盖超过了公司的物理范围,就必须做出相应的处理,比如移动AP的位置,也可以像SS所做的那样,以带有屏蔽效果的材质“装饰”他们的外墙。另外要特别注意一点,随着信号区域内物体的移动,信号覆盖范围可能会发生变动,在标记范围的时候最好为那些可能对信号产生较大影响的物体做特别的标注。而且某个地点在检查时没有信号不代表一小时之后信号不会泄漏到这里,所以在检测到的覆盖范围上扩展5%的比例。

启用无线设备的安全能力

保护无线网络安全的最基础手段是加密,通过简单的设置AP和无线网卡等设备,就可以启用WEP加密。虽然WEP加密本身存在一些漏洞并且比较脆弱,但是仍然可以给非法访问设置不小的障碍。我们建议经常对WEP密钥进行更换,在有条件的情况下启用独立的认证服务为WEP自动分配密钥。另外一个必须注意的问题就是用于标识每个无线网络的SSID,在部署无线网络的时候一定要将出厂时的缺省SSID更换为自定义的SSID。现在的AP大部分都支持屏蔽 SSID广播,除非有特殊理由,否则应该禁用SSID广播,这样可以减少无线网络被发现的可能。

使用安全性高的部署方式

相对来说,将无线网络配置成Ad-hoc(端对端互连)模式会在很大程度上增加管理负担和安全风险,尽可能使所有客户端都通过AP连接。另外我们建议将AP放置在企业的安全防御设备之外,不要像SS公司最初那样,将AP插接在局域网内部,这样对于惯常使用的边界安全防御模式来说,近乎于为入侵者敞开了大门。正确的方法是将AP部署在防火墙之外,使经过AP的访问都受到防火墙的过滤。同时我们还可以利用防火墙及其它设施执行地址绑定,阻止未被允许的地址访问内部网络。

实施之外

面对高度动态变化的网络环境,我们需要一直保持高度的警惕性。相对来说,无线网络比有线网络更需要启用日常监测手段以发现安全问题,如果没有专门的设备,可以使用一些针对无线网络环境的入侵检测软件。定期检查、变更管理这些常务的安全工作也要认真的执行,因为没有任何设施是天然安全的,只有在管理中对安全做出足够的努力,才能获得所期望的安全。

责任编辑:封小明


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 小型办公室组网 网络布置需求分析及指导 (05-20) · 安全第一 IP地址和网络端口扫描技术介绍 (05-20)
· 解剖网络尖兵:运营商封杀ADSL共享罪魁祸首 (05-20) · 北京网通开通8兆ADSL宽带上网 包月498元 (05-20)
· 台男子边骑摩托车边吃泡面在网络暴红(图) (05-19) · 锐捷筑就"网络安全"长城 服务北京奥运 (05-19)
· 调查表明:网络成为未成年人犯罪第一诱因 (05-19) · 新闻出版总署:网络发展不能牺牲知识产权 (05-19)
· 拯救MacBook Air 特殊网络设备集萃导购 (05-19) · 安讯士发布全新系列网络摄像机及视频编码器 (05-19)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· IT治理撞入“死胡同”的七大诱因 应如何避开
· 互联网零售业酝酿新物种 零售基因信息化变异
· ERP案例分析 SaaS带来冲击 IT服务商面临挑战
· 通方期货CRM解决方案 房地产行业CRM解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统