下載本文檔
版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
企業(yè)無(wú)線網(wǎng)絡(luò)安全需從哪些方面著眼
無(wú)線網(wǎng)絡(luò)所面臨的安全威脅無(wú)線網(wǎng)絡(luò)與有線網(wǎng)絡(luò)相比只是在傳輸方式上有所不同,所有常規(guī)有線網(wǎng)絡(luò)存在的安全威脅在無(wú)線網(wǎng)絡(luò)中也存在,因此要繼續(xù)加強(qiáng)常規(guī)的網(wǎng)絡(luò)安全措施,但無(wú)線網(wǎng)絡(luò)與有線網(wǎng)絡(luò)相比還存在一些特有的安全威脅,因?yàn)闊o(wú)線網(wǎng)絡(luò)是采用射頻技術(shù)進(jìn)行網(wǎng)絡(luò)連接及傳輸?shù)拈_(kāi)放式物理系統(tǒng)??傮w來(lái)說(shuō),無(wú)線網(wǎng)絡(luò)所面臨的威脅主要表現(xiàn)下在以下幾個(gè)方面。(1)信息重放:在沒(méi)有足夠的安全防范措施的情況下,是很容易受到利用非法AP進(jìn)行的中間人欺騙攻擊。對(duì)于這種攻擊行為,即使采用了VPN等保護(hù)措施也難以避免。中間人攻擊則對(duì)授權(quán)客戶端和AP進(jìn)行雙重欺騙,進(jìn)而對(duì)信息進(jìn)行竊取和篡改。(2)WEP破解:現(xiàn)在互聯(lián)網(wǎng)上已經(jīng)很普遍的存在著一些非法程序,能夠捕捉位于AP信號(hào)覆蓋區(qū)域內(nèi)的數(shù)據(jù)包,收集到足夠的WEP弱密鑰加密的包,并進(jìn)行分析以恢復(fù)WEP密鑰。根據(jù)監(jiān)聽(tīng)無(wú)線通信的機(jī)器速度、WLAN內(nèi)發(fā)射信號(hào)的無(wú)線主機(jī)數(shù)量,最快可以在兩個(gè)小時(shí)內(nèi)攻破WEP密鑰。(3)網(wǎng)絡(luò)竊聽(tīng):一般說(shuō)來(lái),大多數(shù)網(wǎng)絡(luò)通信都是以明文(非加密)格式出現(xiàn)的,這就會(huì)使處于無(wú)線信號(hào)覆蓋范圍之內(nèi)的攻擊者可以乘機(jī)監(jiān)視并破解(讀取)通信。由于入侵者無(wú)需將竊聽(tīng)或分析設(shè)備物理地接入被竊聽(tīng)的網(wǎng)絡(luò),所以,這種威脅已經(jīng)成為無(wú)線局域網(wǎng)面臨的最大問(wèn)題之一。(4)假冒攻擊:某個(gè)實(shí)體假裝成另外一個(gè)實(shí)體訪問(wèn)無(wú)線網(wǎng)絡(luò),即所謂的假冒攻擊。這是侵入某個(gè)安全防線的最為通用的方法。在無(wú)線網(wǎng)絡(luò)中,移動(dòng)站與網(wǎng)絡(luò)控制中心及其它移動(dòng)站之間不存在任何固定的物理鏈接,移動(dòng)站必須通過(guò)無(wú)線信道傳輸其身份信息,身份信息在無(wú)線信道中傳輸時(shí)可能被竊聽(tīng),當(dāng)攻擊者截獲一合法用戶的身份信息時(shí),可利用該用戶的身份侵入網(wǎng)絡(luò),這就是所謂的身份假冒攻擊。(5)MAC地址欺騙:通過(guò)網(wǎng)絡(luò)竊聽(tīng)工具獲取數(shù)據(jù),從而進(jìn)一步獲得AP允許通信的靜態(tài)地址池,這樣不法之徒就能利用MAC地址偽裝等手段合理接入網(wǎng)絡(luò)。(6)拒絕服務(wù):攻擊者可能對(duì)AP進(jìn)行泛洪攻擊,使AP拒絕服務(wù),這是一種后果最為嚴(yán)重的攻擊方式。此外,對(duì)移動(dòng)模式內(nèi)的某個(gè)節(jié)點(diǎn)進(jìn)行攻擊,讓它不停地提供服務(wù)或進(jìn)行數(shù)據(jù)包轉(zhuǎn)發(fā),使其能源耗盡而不能繼續(xù)工作,通常也稱為能源消耗攻擊。(7)服務(wù)后抵賴:服務(wù)后抵賴是指交易雙方中的一方在交易完成后否認(rèn)其參與了此次交易。這種威脅在電子商務(wù)中常見(jiàn)。保證無(wú)線網(wǎng)絡(luò)安全的機(jī)制與技術(shù)措施涉及到無(wú)線網(wǎng)絡(luò)的安全性設(shè)計(jì)時(shí),通常應(yīng)該從以下幾個(gè)安全因素考慮并制定相關(guān)措施。(1)身份認(rèn)證:對(duì)于無(wú)線網(wǎng)絡(luò)的認(rèn)證可以是基于設(shè)備的,通過(guò)共享的WEP密鑰來(lái)實(shí)現(xiàn)。它也可以是基于用戶的,使用EAP來(lái)實(shí)現(xiàn)。無(wú)線EAP認(rèn)證可以通過(guò)多種方式來(lái)實(shí)現(xiàn),比如EAP-TLS、EAP-TTLS、LEAP和PEAP。在無(wú)線網(wǎng)絡(luò)中,設(shè)備認(rèn)證和用戶認(rèn)證都應(yīng)該實(shí)施,以確保最有效的網(wǎng)絡(luò)安全性。用戶認(rèn)證信息應(yīng)該通過(guò)安全隧道傳輸,從而保證用戶認(rèn)證信息交換是加密的。因此,對(duì)于所有的網(wǎng)絡(luò)環(huán)境,如果設(shè)備支持,最好使用EAP-TTLS或PEAP。(2)訪問(wèn)控制:對(duì)于連接到無(wú)線網(wǎng)絡(luò)用戶的訪問(wèn)控制主要通過(guò)AAA服務(wù)器來(lái)實(shí)現(xiàn)。這種方式可以提供更好的可擴(kuò)展性,有些訪問(wèn)控制服務(wù)器在802.1x的各安全端口上提供了機(jī)器認(rèn)證,在這種環(huán)境下,只有當(dāng)用戶成功通過(guò)802.1x規(guī)定端口的識(shí)別后才能進(jìn)行端口訪問(wèn)。此外還可以利用SSID和MAC地址過(guò)濾。服務(wù)集標(biāo)志符(SSID)是目前無(wú)線訪問(wèn)點(diǎn)采用的識(shí)別字符串,該標(biāo)志符一般由設(shè)備制造商設(shè)定,每種標(biāo)識(shí)符都使用默認(rèn)短語(yǔ),如101即指3COM設(shè)備的標(biāo)志符。倘若黑客得知了這種口令短語(yǔ),即使沒(méi)經(jīng)授權(quán),也很容易使用這個(gè)無(wú)線服務(wù)。對(duì)于設(shè)置的各無(wú)線訪問(wèn)點(diǎn)來(lái)說(shuō),應(yīng)該選個(gè)獨(dú)一無(wú)二且很難讓人猜中的SSID并且禁止通過(guò)天線向外界廣播這個(gè)標(biāo)志符。由于每個(gè)無(wú)線工作站的網(wǎng)卡都有唯一的物理地址,所以用戶可以設(shè)置訪問(wèn)點(diǎn),維護(hù)一組允許的MAC地址列表,實(shí)現(xiàn)物理地址過(guò)濾。這要求AP中的MAC地址列表必須隨時(shí)更新,可擴(kuò)展性差,無(wú)法實(shí)現(xiàn)機(jī)器在不同AP之間的漫游;而且MAC地址在理論上可以偽造,因此,這也是較低級(jí)的授權(quán)認(rèn)證。但它是阻止非法訪問(wèn)無(wú)線網(wǎng)絡(luò)的一種理想方式,能有效保護(hù)網(wǎng)絡(luò)安全。(3)完整性:通過(guò)使用WEP或TKIP,無(wú)線網(wǎng)絡(luò)提供數(shù)據(jù)包原始完整性。有線等效保密協(xié)議是由802.11標(biāo)準(zhǔn)定義的,用于在無(wú)線局域網(wǎng)中保護(hù)鏈路層數(shù)據(jù)。WEP使用40位鑰匙,采用RSA開(kāi)發(fā)的RC4對(duì)稱加密算法,在鏈路層加密數(shù)據(jù)。WEP加密采用靜態(tài)的保密密鑰,各無(wú)線工作站使用相同的密鑰訪問(wèn)無(wú)線網(wǎng)絡(luò)。WEP也提供認(rèn)證功能,當(dāng)加密機(jī)制功能啟用,客戶端要嘗試連接上AP時(shí),AP會(huì)發(fā)出一個(gè)ChallengePacket給客戶端,客戶端再利用共享密鑰將此值加密后送回存取點(diǎn)以進(jìn)行認(rèn)證比對(duì),如果正確無(wú)誤,才能獲準(zhǔn)存取網(wǎng)絡(luò)的資源。現(xiàn)在的WEP也一般支持128位的鑰匙,能夠提供更高等級(jí)的安全加密。在IEEE802.11i規(guī)范中,TKIP負(fù)責(zé)處理無(wú)線安全問(wèn)題的加密部分。TKIP在設(shè)計(jì)時(shí)考慮了當(dāng)時(shí)非常苛刻的限制因素:必須在現(xiàn)有硬件上運(yùn)行,因此不能使用計(jì)算先進(jìn)的加密算法。TKIP是包裹在已有WEP密碼外圍的一層“外殼”,它由WEP使用的同樣的加密引擎和RC4算法組成。TKIP中密碼使用的密鑰長(zhǎng)度為128位,這解決了WEP的密鑰長(zhǎng)度過(guò)短的問(wèn)題。(4)機(jī)密性:保證數(shù)據(jù)的機(jī)密性可以通過(guò)WEP、TKIP或VPN來(lái)實(shí)現(xiàn)。前面已經(jīng)提及,WEP提供了機(jī)密性,但是這種算法很容易被破解。而TKIP使用了更強(qiáng)的加密規(guī)則,可以提供更好的機(jī)密性。另外,在一些實(shí)際應(yīng)用中可能會(huì)考慮使用IPSecESP來(lái)提供一個(gè)安全的VPN隧道。VPN(VirtualPrivateNetwork,虛擬專用網(wǎng)絡(luò))是在現(xiàn)有網(wǎng)絡(luò)上組建的虛擬的、加密的網(wǎng)絡(luò)。VPN主要采用4項(xiàng)安全保障技術(shù)來(lái)保證網(wǎng)絡(luò)安全,這4項(xiàng)技術(shù)分別是隧道技術(shù)、密鑰管理技術(shù)、訪問(wèn)控制技術(shù)、身份認(rèn)證技術(shù)。實(shí)現(xiàn)WLAN安全存取的層面和途徑有多種。而VPN的IPSec(InternetProtocolSecurity)協(xié)議是目前In-ternet通信中最完整的一種網(wǎng)絡(luò)安全技術(shù),利用它建立起來(lái)的隧道具有更好的安全性和可靠性。無(wú)線客戶端需要啟用IPSec,并在客戶端和一個(gè)VPN集中器之間建立IPSec傳輸模式的隧道。(5)可用性:無(wú)線網(wǎng)絡(luò)有著與其它網(wǎng)絡(luò)相同的需要,這就是要求最少的停機(jī)時(shí)間。不管是由于DOS攻擊還是設(shè)備故障,無(wú)線基礎(chǔ)設(shè)施中的關(guān)鍵部分仍然要能夠提供無(wú)線客戶端的訪問(wèn)。保證這項(xiàng)功能所花費(fèi)資源的多少主要取決于保證無(wú)線網(wǎng)絡(luò)訪問(wèn)正常運(yùn)行的重要性。在機(jī)場(chǎng)或者咖啡廳等場(chǎng)合,不能給用戶提供無(wú)線訪問(wèn)只會(huì)給用戶帶來(lái)不便而已。而一些公司越來(lái)越依賴于無(wú)線訪問(wèn)進(jìn)行商業(yè)運(yùn)作,這就需要通過(guò)多個(gè)AP來(lái)實(shí)現(xiàn)漫游、負(fù)載均衡和熱備份。當(dāng)一個(gè)客戶端試圖與某個(gè)特定的AP通訊,而認(rèn)證服務(wù)器不能提供服務(wù)時(shí)也會(huì)產(chǎn)生可用性問(wèn)題。這可能是由于擁塞的連接阻礙了認(rèn)證交換的數(shù)據(jù)包,建議賦予該數(shù)據(jù)包更高的優(yōu)先級(jí)以提供更好的QoS。另外應(yīng)該設(shè)置本地認(rèn)證作為備用,可以在AAA服務(wù)器不能提供服務(wù)時(shí)對(duì)無(wú)線客戶端進(jìn)行認(rèn)證。(6)審計(jì):審計(jì)工作是確定無(wú)線網(wǎng)絡(luò)配置是否適當(dāng)?shù)谋匾襟E。如果對(duì)通信數(shù)據(jù)進(jìn)行了加密,則不要只依賴設(shè)備計(jì)數(shù)器來(lái)顯示通信數(shù)據(jù)正在被加密。就像在VPN網(wǎng)絡(luò)中一樣,應(yīng)該在網(wǎng)絡(luò)中使用通信分析器來(lái)檢查通信的機(jī)密性,并保證任何有意無(wú)意嗅探網(wǎng)絡(luò)的用戶不能看到通信的內(nèi)容。為了實(shí)現(xiàn)對(duì)網(wǎng)絡(luò)的審計(jì),需要一整套方法來(lái)配置、收集、存儲(chǔ)和檢索網(wǎng)絡(luò)中所有AP及網(wǎng)橋的信息。無(wú)線網(wǎng)絡(luò)安全性解決方案無(wú)線網(wǎng)絡(luò)實(shí)際上是對(duì)遠(yuǎn)程訪問(wèn)VPN的擴(kuò)展,在無(wú)線網(wǎng)絡(luò)中,用戶成功通過(guò)認(rèn)證后,可以從RADIUS服務(wù)器獲得特定的網(wǎng)絡(luò)訪問(wèn)模塊,并從中分配到用戶的IP。在無(wú)線用戶連接到交換機(jī)并訪問(wèn)企業(yè)網(wǎng)絡(luò)前,802.1x和EAP提供對(duì)無(wú)線設(shè)備和用戶的認(rèn)證。另外,如果需要加密數(shù)據(jù),應(yīng)在無(wú)線客戶端和VPN集中器之間使用IPsec。小型網(wǎng)絡(luò)也許僅采用WEP對(duì)AP和無(wú)線客戶端之間的信息進(jìn)行加密,而IPSec提供了更優(yōu)越的解決方案。Cis
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025版門(mén)窗工程勞務(wù)分包合同付款進(jìn)度表范本3篇
- 2025年企業(yè)合規(guī)和解合同
- 2025年債務(wù)抵押擔(dān)保合同
- 2025年貴陽(yáng)城發(fā)項(xiàng)目管理有限公司招聘筆試參考題庫(kù)含答案解析
- 2025年安徽中青信息科技有限公司招聘筆試參考題庫(kù)含答案解析
- 2025年安徽星瑞齒輪傳動(dòng)有限公司招聘筆試參考題庫(kù)含答案解析
- 2025年河南大干后勤服務(wù)有限公司招聘筆試參考題庫(kù)含答案解析
- 二零二五年度新型城鎮(zhèn)化農(nóng)民工就業(yè)保障合同范本4篇
- 2025年浙江新勁空調(diào)設(shè)備有限公司招聘筆試參考題庫(kù)含答案解析
- 2025年江西上饒市廣信旅游發(fā)展集團(tuán)有限責(zé)任公司招聘筆試參考題庫(kù)附帶答案詳解
- 《裝配式蒸壓加氣混凝土外墻板保溫系統(tǒng)構(gòu)造》中
- T-CSTM 01124-2024 油氣管道工程用工廠預(yù)制袖管三通
- 2019版新人教版高中英語(yǔ)必修+選擇性必修共7冊(cè)詞匯表匯總(帶音標(biāo))
- 新譯林版高中英語(yǔ)必修二全冊(cè)短語(yǔ)匯總
- 基于自適應(yīng)神經(jīng)網(wǎng)絡(luò)模糊推理系統(tǒng)的游客規(guī)模預(yù)測(cè)研究
- 河道保潔服務(wù)投標(biāo)方案(完整技術(shù)標(biāo))
- 品管圈(QCC)案例-縮短接臺(tái)手術(shù)送手術(shù)時(shí)間
- 精神科病程記錄
- 閱讀理解特訓(xùn)卷-英語(yǔ)四年級(jí)上冊(cè)譯林版三起含答案
- 清華大學(xué)考博英語(yǔ)歷年真題詳解
- 人教版三年級(jí)上冊(cè)口算題(全冊(cè)完整20份 )
評(píng)論
0/150
提交評(píng)論