保护无线LAN安全——阻止入侵

2008-11-28    | |
打印本文章
RSS

导读:网络入侵者会使用各种方法来发现存在的WLAN以及其相应的服务设置标识符(SSID)。网络入侵会带来未授权的网络流量,或者它可能会带来违反该单位可接受使用策略的流量。

关键词:无线安全 网络发现 网络入侵

正在加载数据...

【TechTarget中国原创】许多企业对网络安全最关注的是保护本地无线网络(WLAN)。下面会分三部分阐述保护企业WLAN安全的最佳的的实践。第一部分侧重于系统地WLAN网络入侵监控方法和主动减少网络暴露方法。第二和三部分分别侧重于如何保护用户和网络。

阻止入侵

最佳实践的定义

对于无线安全,“最佳实践”是一个相对而言的词汇。U.S. Federal Treasury的最佳实践与快餐品零售商的最佳实践可能有所不同。这是因为每个企业对无线风险评估是各不相同的。而这里所定义的最佳实践是一种通用的、符合成本效益的并且几乎适用于所有企业的实质性方法论。“实践”这个词指的是技术和流程。比如,“使用Wi-Fi Protected Access 2 (WPA2) 安全”就是一个最佳的技术实践,而“培训员工避免特定WLAN连接”则是一个最佳的流程实践。

【TechTarget中国原创】许多企业对网络安全最关注的是保护本地无线网络(WLAN)。下面会分三部分阐述保护企业WLAN安全的最佳的的实践。第一部分侧重于系统地WLAN网络入侵监控方法和主动减少网络暴露方法。第二和三部分分别侧重于如何保护用户和网络。

阻止入侵

最佳实践的定义

对于无线安全,“最佳实践”是一个相对而言的词汇。U.S. Federal Treasury的最佳实践与快餐品零售商的最佳实践可能有所不同。这是因为每个企业对无线风险评估是各不相同的。而这里所定义的最佳实践是一种通用的、符合成本效益的并且几乎适用于所有企业的实质性方法论。“实践”这个词指的是技术和流程。比如,“使用Wi-Fi Protected Access 2 (WPA2) 安全”就是一个最佳的技术实践,而“培训员工避免特定WLAN连接”则是一个最佳的流程实践。

网络发现

网络入侵者会使用各种方法来发现存在的WLAN以及其相应的服务设置标识符(SSID)。入侵者可以使用共享软件,如NetStumbler,以及高增益天线来扫描存在的WLAN。不幸的是,隐藏WLAN或SSID是不太可能的,因为管理帧和控制帧是没有加密的。(注意:IEEE正在制订一个方案[802.11w]来增强管理帧的安全性。)

一些安全专家建议在信标帧中禁用SSID广播和广播SSID的探测响应帧。但是,我们并不推荐这种方法。第一个操作会增加WLAN流量,因为它会迫使网络上的所有工作站周期性地通过发送探测请求来扫描有效的AP。第二个操作会迫使网络管理员为每个工作站手动配置SSID。这两种操作都无法实质性的减少入侵者发现WLAN的可能性。

因此,我们推荐以下的最佳实践:

隐藏AP的安装位置。这种作法可以防止WLAN被不经意地探测到,也能使AP更难以被定位到。

降低无线电功率以最小化无线电频率(RF)泄露。降低无线电功率能够将覆盖率减少到那些应该接受到无线信号的地方。

有些高风险要求的企业可能希望使用定向天线而非全向天线,以便能够更好地控制信号传播。使用针对内部建筑的定向天线可以减小RF信号泄露到建筑外部。

网络入侵

网络入侵会带来未授权的网络流量,这些流量可能专门针对利用系统的漏洞或者带有恶意的代码(例如,蠕虫病毒和特洛伊木马程序),或者它可能会带来违反该单位可接受使用策略的流量。最常见的无线网络入侵是流氓AP。另一种入侵攻击是让一个工作站能通过一个特定连接来建立与另一个不与AP连接的工作站的连接。这种类型的无线连接可能导致中间人攻击(Man-in-the-Middle Attack)。

无线入侵检测系统(WIDS )可以监测流氓AP和未经授权的设备,维护政策规范,以及发现异常或可疑行为。其中附加WIDS解决方案依靠于一个类似于AP的专门的分布式硬件传感器。该传感器不断地监视多波段频道并向中央管理控制台报告异常情况。另外,企业也可以使用一个整合WIDS解决方案(来自于WLAN系统供应商),它将传感器功能整合到一个AP上。然而很多这种整合解决方案不提供持续的监控,因此可能无法阻止一些入侵行为。

我们推荐下列的最佳实践:

使用WIDS解决方案同时监控2.4 GHz和5GHz波段的流氓AP。

周期性地使用手持监控设备在一些无线覆盖小或没有无线覆盖的区域同时监控2.4 GHz 和 5GHz波段的流氓AP。

使用有线网络的审计技术来发现无线网络的入侵者。比如,只接受来自于授权的网络上的动态主机控制协议(DHCP)请求。这种技术将阻止流氓AP获得IP地址并且向网络管理员发出潜在入侵者的警告。

对员工进行培训,让员工不要连接到任何特别的WLAN。

查看全文
 
为了有效保护你自己、防范无线网络黑客或窃听者,必须明白使用无线热点带来的几个主要安全风险,那么如何才能对症下药呢?
 
保障无线局域网有很多种方法,但是,到底哪种方法更适合于用户所在的局域网,局域网是否能够完全有效地应对802.11和802.1x攻击呢?
 
各大品牌厂商在无线路由器的配置设计方面增加了密钥、禁止SSID广播等手段,但这些安全设置是否真的有效?本文通过实测的方式,带领大家将疑问逐一解开。
 
你肯定不会设计一个没有防火墙的互联网接入的网络。因此,你怎么会架设一个没有加密的无线网络呢?理解无线加密对于部署一个安全的无线网络是非常重要的。
 
无线服务在商业领域的应用正在不断增长,那么怎样为WiMAX、3G和802.11x漫游建立持久的安全连接呢?
VPN(Virtual Private Network),即“虚拟专用网络”,是对企业内部网的扩展。虚拟专用网可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。
网络是复杂的,网络出现故障的原因是多种多样的,那么我们该如何诊断网络故障,修复网络故障的方法有哪些呢,以及如何来进行网络故障的修复呢?在修复网络故障的过程中,我们常常会遇到许多问题,那么有没有什么可以遵循的原则呢?
网络管理员也负责网络备份、测试备份和灾难恢复过程。这对于电源或硬件故障、数据和/或网络问题以及物理灾难问题的恢复是至关重要的。
最新更新
专家答疑
技巧
David Minutella
编号640-503 的CCNP路由测试与编号640-504的CCNP的交换测试有什么不同之处?如果我一直在做网络管理员,并且已经取得了CCNA认证,那么我考取哪个认证更好呢?
Ed Tittel
随着经济的衰退, 有抱负的IT网络人员以及经验老道的职场人士开始重新审视就业市场。本文将探讨如何在网络领域中生存,甚至走上蓬勃发展之路。
Lindi Horton
问:我们公司有50位用户以及一个小型的数据存储和因特网服务器机房。我们从大集团总部的无线连接访问因特网和进行电子邮件交流,但是我们只有一个很小的域控制器。

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录