關(guān)于無線網(wǎng)絡(luò)安全隱患問題剖析
正所謂技術(shù)就像一把雙刃劍,帶來發(fā)展的同時也帶來了一定的問題,那么我們就要針對這些問題進行詳細的介紹。從描述的安全隱患我們可以看到,很多時候,并不是技術(shù)而是內(nèi)部人員使用無線網(wǎng)絡(luò)的不當做成安全隱患的。所以,要解決無線網(wǎng)絡(luò)的安全問題,就必須從使用無線網(wǎng)絡(luò)的人著手,強化他們的安全意識,強化他們的安全技術(shù)手段。目前很多人對無線網(wǎng)絡(luò)的相關(guān)安全技術(shù)都還只是一知半解。
下面,本文將著重分析業(yè)界排除無線網(wǎng)絡(luò)安全隱患的八大主流技術(shù)各自的利弊和適用范圍,希望能給處于困惑中的無線用戶和準備架構(gòu)WLAN設(shè)備的用戶一些建議和指導(dǎo),在實際的執(zhí)行過程中做到心中有數(shù)、有備無患。
隱藏SSID:
SSID,即Service Set Identifier的簡稱,讓無線客戶端對不同無線網(wǎng)絡(luò)的識別,類似我們的手機識別不同的移動運營商的機制。參數(shù)在設(shè)備缺省設(shè)定中是被AP無線接入點廣播出去的,客戶端只有收到這個參數(shù)或者手動設(shè)定與AP相同的SSID才能連接到無線網(wǎng)絡(luò)。而我們?nèi)绻堰@個廣播禁止,一般的漫游用戶在無法找到SSID的情況下是無法連接到網(wǎng)絡(luò)的。
需要注意的是,如果黑客利用其他手段獲取相應(yīng)參數(shù),仍可接入目標網(wǎng)絡(luò),因此,隱藏SSID適用于一般SOHO環(huán)境當作簡單口令安全方式。
MAC地址過濾
顧名思義,這種方式就是通過對AP的設(shè)定,將指定的無線網(wǎng)卡的物理地址(MAC地址)輸入到AP中。而AP對收到的每個數(shù)據(jù)包都會做出判斷,只有符合設(shè)定標準的才能被轉(zhuǎn)發(fā),否則將會被丟棄。
這種方式比較麻煩,而且不能支持大量的移動客戶端。另外,如果黑客盜取合法的MAC地址信息,仍可以通過各種方法適用假冒的MAC地址登陸網(wǎng)絡(luò),一般SOHO,小型企業(yè)工作室可以采用該安全手段。
WEP加密:
WEP是Wired Equivalent Privacy的簡稱,所有經(jīng)過WIFI認證的設(shè)備都支持該安全協(xié)定。采用64位或128位加密密鑰的RC4加密算法,保證傳輸數(shù)據(jù)不會以明文方式被截獲。
該方法需要在每套移動設(shè)備和AP上配置密碼,部署比較麻煩;使用靜態(tài)非交換式密鑰,安全性也受到了業(yè)界的質(zhì)疑,但是它仍然可以阻擋一般的數(shù)據(jù)截獲攻擊,一般用于SOHO、中小型企業(yè)的安全加密。
AP隔離
類似于有線網(wǎng)絡(luò)的VLAN,將所有的無線客戶端設(shè)備完全隔離,使之只能訪問AP連接的固定網(wǎng)絡(luò)。
該方法用于對酒店和機場等公共熱點Hot Spot的架設(shè),讓接入的無線客戶端保持隔離,提供安全的Internet接入。
802.1x協(xié)議
802.1x協(xié)議由IEEE定義,用于以太網(wǎng)和無線局域網(wǎng)中的端口訪問與控制。802.1x引入了 PPP協(xié)議定義的擴展認證協(xié)議EAP。作為擴展認證協(xié)議,EAP可以采用MD5,一次性口令,智能卡,公共密鑰等等更多的認證機制,從而提供更高級別的安全。在用戶認證方面,802.1x的客戶端認證請求也可以由外部的Radius服務(wù)器進行認證。該認證屬于過渡期方法且各廠商實現(xiàn)方法各有不同,直接造成無線網(wǎng)絡(luò)安全隱患問題。
該方法需要專業(yè)知識部署和Radius服務(wù)器支持,費用偏高,一般用于企業(yè)無線網(wǎng)絡(luò)布局。
WPA
WPA即Wi-Fi protected access的簡稱,下一代無線規(guī)格802.11i之前的過渡方案,也是該標準內(nèi)的一小部分。WPA率先使用802.11i中的加密技術(shù)-TKIP (Temporal Key Integrity Protocol),這項技術(shù)可大幅解決802.11原先使用WEP所隱藏的安全問題。
很多客戶端和AP并不支持WPA協(xié)議,而且TKIP加密仍不能滿足高端企業(yè)和政府的加密需求,該方法多用于企業(yè)無線網(wǎng)絡(luò)部署。
WPA2
WPA2與WPA后向兼容,支持更高級的AES加密,能夠更好地解決無線網(wǎng)絡(luò)的安全問題。
由于部分AP和大多數(shù)移動客戶端不支持此協(xié)議,盡管微軟已經(jīng)提供最新的WPA2補丁,但是仍需要對客戶端逐一部署。該方法適用于企業(yè)、政府及SOHO用戶。
802.11i
IEEE 正在開發(fā)的新一代的無線規(guī)格,致力于徹底解決無線網(wǎng)絡(luò)的安全問題,草案中包含加密技術(shù) AES(Advanced Encryption Standard)與TKIP,以及認證協(xié)議IEEE802.1x。
盡管理論上講此協(xié)議可以徹底解決無線網(wǎng)絡(luò)安全問題,適用于所有企業(yè)網(wǎng)絡(luò)的無線部署,但是目前為止尚未有支持此協(xié)議的產(chǎn)品問世。
方案:不同用戶各有所解
綜上所述,不同的無線網(wǎng)絡(luò)用戶遭受安全隱患威脅的程度不同,他們需要的技術(shù)支持也就有所區(qū)別。因此,我們根據(jù)不同用戶的不同需求,推薦了不同的安全解決方案。
SOHO用戶
SOHO用戶可采用隱藏SSID,MAC地址過濾,WEP等方法進行簡單防護;另外,如果設(shè)備支持,可以采用WPA-PSK方式部署,因為PSK方式相對比較簡單。
SMB用戶:
適合以上各種安全措施,包括WPA,WEP,隱藏SSID,MAC地址過濾,甚至VPN協(xié)議等。
Hot pot或Public WLAN
可以采用Web認證和AP無線客戶二層隔離的安全措施
大型企業(yè)和政府
建議采用WPA2安全加密方案,保證目前最好的加密效果。自無線網(wǎng)絡(luò)問世以來,關(guān)于其安全問題的討論就不曾停止,也就使得對無線網(wǎng)絡(luò)的態(tài)度也各自不同。反對者認為,無線網(wǎng)絡(luò)太不安全,應(yīng)該盡量少用,而支持者認為應(yīng)該大力推廣便捷、自由的無線網(wǎng)絡(luò),只要用戶按照加強安全方面的防范即可,因為在技術(shù)上,各網(wǎng)絡(luò)設(shè)備廠商都在不遺余力地探索解決無線網(wǎng)絡(luò)安全隱患的方法,比如國內(nèi)知名的網(wǎng)絡(luò)通信設(shè)備廠商華碩便依托強大的自主研發(fā)隊伍,不斷推陳出新,開發(fā)出適合各層用戶的高安全無線網(wǎng)絡(luò)設(shè)備,讓用戶在家庭、企業(yè)、甚至政府應(yīng)用方面都能做到得心應(yīng)手。