当前位置:首页 > 日记 > 正文

WLAN安全该如何保障

WLAN安全该如何保障

  随着Internet的迅猛发展,以及便携电脑、智能手机等移动智能终端的使用日益频繁,以无线信道作为传输媒介的无线局域网(WLAN)技术给用户提供了有线网络无可比拟的可移动、漫游的便利。无线局域网最通用的标准是IEEE定义的 802.11系列标准,早期应用定位于家庭、企业内部以及运营商铺设的热点地区,比如机场、写字楼、咖啡厅等。随着技术的成熟以及移动互联网应用的发展,WLAN如今已成为主流互联网高速接入技术之一。但在WLAN业务系统日渐壮大的同时,也不断暴露出各种安全问题,

  下面是由小编整理的从设备、网络、业务等层次针对WLAN业务系统所面临的安全威胁进行分析,并对部分业务安全问题提出了目前的解决方案,希望大家喜欢!

  WLAN 安全接入标准

  无线网络WLAN安全接入标准,大致有三种,分别是WEP、WPA和WAPI。

  WEP(Wired Equivalent Privacy)

  WEP(Wired Equivalent Privacy)是802.11b采用的安全标准,用于提供一种加密机制,保护数据链路层的安全,使无线网络WLAN的数据传输安全达到与有线LAN相同的级别。

  WPA (Wi-Fi Protected Access)

  WPA(Wi-Fi Protected Access)是保护Wi-Fi登录安全的装置。它分为WPA和WPA2两个版本,是WEP的升级版本,针对WEP的几个缺点进行了弥补。是802.11i的组成部分,在802.11i没有完备之前,是802.11i的临时替代版本。

  WAPI (WLAN Authentication and PrivacyInfrastructure)

  WAPI(WLAN Authentication and Privacy Infrastructure)是我国自主研发并大力推行的无线WLAN安全规范,它通过了IEEE(注意,不是Wi-Fi)认证和授权,是一种认证和私密性保护协议,其作用类似于802.11b中的WEP,但是能提供更加完善的安全保护。

  WLAN 系统面临安全风险和问题

  进入阶段

  WPA/WPA2及WEP标准安全性:目前主流的WPA-PSK类型的无线网络可利用PSK+ssid先生成PMK,然后结合握手包中的客户端MAC、AP的BSSID、A-NONCE、S-NONCE计算PTK,再加上原始的报文数据算出MIC并与AP发送的MIC比较的方式进行暴力破解,这一方法被称为字典跑包。另外一种较为主流的破解方式为PIN码破解,也被称为WPS破解,主要原理为利用WPS存在的安全问题,通过PIN码可以直接提取密码。而PIN码是一个8位的整数,破解过程时间比较短。WPS PIN码的第8位数是一个校验和,因此黑客只需计算前7位数。另外前7位中的前四位和后三位分开认证。所以破解pin码最多只需要1.1万次尝试,顺利的情况下在3小时左右。而WEP由于自身设计缺陷,早已在2003年被Wi-Fi Protected Access (WPA) 淘汰,又在2004年由完整的 IEEE 802.11i 标准(又称为 WPA2)所取代,但现网中仍有部分老旧设备仍使用简单的WEP标准提供服务。

  配置缺陷:由于许多企业并没有启用认证系统,或者是在WLAN认证Portal页面的密码登录部分未设置验证码等机制,这些配置上的缺陷也会导致密码被暴力破解。

  密码共享:随着Wi-Fi万能钥匙等产品的流行泛滥,许多未启用认证系统的企业面临着WLAN密码分秒被破解的窘境,企业内网公然暴露在入侵者面前。

  攻击阶段

  设备漏洞:WLAN系统设备自身存在的安全漏洞、脆弱性,可被利用控制操纵WLAN设备,进而影响WLAN业务的正常使用。如果未采用详细的访问策略进行控制的话,用户在接入WLAN网络后,可访问这些设备。一般AP设备安全防护较差,若存在弱口令或缺省口令,被恶意攻击者控制后可修改配置或关闭设备,导致设备无法正常使用。AC等设备存在的一些漏洞(比如任意配置文件下载漏洞)也可导致账号密码、IP路由等信息泄露,进而影响系统的安全运行。

  跳板攻击:WLAN设备管理IP地址段与普通WLAN用户IP地址段未做有效隔离,导致WLAN设备易被攻击控制,AC可从任意地址登录,攻击者可利用扫描软件对设备进行暴力密码扫描。

  地址欺骗和会话拦截:由于802.11无线局域网对数据帧不进行认证操作,攻击者可以通过欺骗帧去重定向数据流和使ARP表变得混乱,通过非常简单的方法,攻击者可以轻易获得网络中站点的MAC地址,这些地址可以被用来恶意攻击时使用。除攻击者通过欺骗帧进行攻击外,攻击者还可以通过截获会话帧发现AP中存在的认证缺陷,通过监测AP发出的广播帧发现AP的存在。然而,由于802.11没有要求AP必须证明自己真是一个AP,攻击者很容易装扮成AP进入网络,通过这样的AP,攻击者可以进一步获取认证身份信息从而进入网络。在没有采用802.11i对每一个802.11 MAC帧进行认证的技术前,通过会话拦截实现的网络入侵是无法避免的。

  高级入侵阶段

  高级入侵:一旦攻击者进入无线网络,它将成为进一步入侵其他系统的起点。很多网络都有一套经过精心设置的安全设备作为网络的外壳,以防止非法攻击,但是在外壳保护的网络内部确是非常的脆弱容易受到攻击的。无线网络可以通过简单配置就可快速地接入网络主干,但这样会使网络暴露在攻击者面前。即使有一定边界安全设备的网络,同样也会使网络暴露出来从而遭到进一步入侵。

  WLAN系统安全防护

  针对上述安全风险,为确保WLAN系统正常运行,应全面梳理WLAN业务的数据流与控制流,在各个环节、各个层面做好基本安全防护。

  接入防护

  接入防护是确保WLAN系统的所有设备安全运行最基本的保障。AP被控制可能会导致用户根本无法接入;AC被控制将影响AC所管理的所有AP设备,导致大量用户无法正常接入,并有可能将用户引入攻击者设计的Portal页面;RADIUS被控制影响用户的管理;网络设备被控制将影响网络访问;RADIUS、Portal出现问题影响用户的认证与计费;网管设备出现问题导致被管对象运行异常,甚至会导致攻击者从外网进入内网,进而发起更深层次的攻击。所以列出如下几点建议对WLAN接入防护进行加固:

  WLAN系统相关设备设置复杂的口令;

  对于开启SNMP协议的设备应设置复杂的通信字,除非必要不开启具有写权限的通信字,并对可访问地址进行严格限制;

  采用端口访问技术(802.1x)进行控制,防止非授权的非法接入和访问;

  对AP和网卡设置复杂的SSID,并根据需求确定是否需要漫游来确定是否需要MAC绑定;

  禁止AP向外广播其SSID;

  布置AP的时候要在公司办公区域以外进行检查,防止AP的覆盖范围超出办公区域(难度较大),同时要让保安人员在公司附近进行巡查,防止外部人员在公司附近接入网络;

  开启日志,并定期查看系统日志。在攻击者扫描时一般会在系统中留下较明显的日志,如图1所示即为一 AC设备上的登录日志,从日志即可看出来该IP地址对AC设备账号密码进行了扫描破解;

  RADIUS系统存储的WLAN用户账号密码,应采用加密方式保存,同时增强WLAN用户密码生成机制的安全性,避免WLAN系统重置密码是默认弱口令。

  攻击防护

  做好用户隔离,开启AC用户隔离功能和交换机端口隔离功能。正常情况下,未认证用户不能访问网络内其他用户,认证后用户在同一AP、同一热点不同AP 下不能互通。

  根据需要为AC划分管理VLAN和用户VLAN, VLAN间不互通。在WLAN系统内外部网络之间,以及内部不同安全域之间通过防火墙实现隔离及访问控制,细化访问控制策略严格限制可登录维护地址范围与端口。

  高级入侵防护

  区域部署专业安全设备。在核心网元部署入侵检测系统、防火墙,在Portal服务器所在网络部署防拒绝和网页防篡改软件。

  加强审计,对WLAN网络内的所有节点都做好统计

  绿盟安全无线防御系统

  产品综述

  安全无线防御系统主要由以下几部分组成:

  安全无线防御系统:部署需要安全防护的无线网络中,融合多种安全能力,针对无线扫描、无线欺骗、无线DoS、无线破解等无线网络威胁,实现精确防控的高可靠、高性能、易管理的安全无线防御设备。

  无线安全集中数据分析中心:无线安全数据分析是无线安全产品海量信息的后台处理中心。主要完成安全无线防御系统的日志和安全事件的存储、分析、审计和处理功能。

  产品特性

  绿盟安全无线防御系统的主要特性包括:

  无线防火墙,结合射频信号及802.11特点,提供创新的无线防火墙安全策略,可根据AP或Station的安全属性定制无线网络准入规则,通过射频信号阻止非法用户接入,建立射频安全区,提供具有物理安全、可信的无线网络。

  安全无线防御,提供包括无线扫描、欺骗、DoS、破解等多个大类数十种无线攻击的检测、告警、阻断功能,同时提供多种类型流氓AP的检测与阻断,彻底杜绝内网机密通过无线网络向外泄露。

  丰富的报表统计,提供无线网络实时拓扑、雷达图、柱状图、饼状图、攻击排名等多种丰富统计,无线安全状态一目了然。

  绿盟科技可提供专业化的无线安全防护方案。各企业用户可根据企业规模、人才储备、业务特点等情况,在不同攻击层面对自身WLAN业务进行防护加固,降低安全风险,避免安全损失,保障企业效益。

相关文章

自己组装的电脑,应该如何挑选显卡?

自己组装的电脑,应该如何挑选显卡?

显卡,如何挑选,显卡是组装电脑的重要硬件,它主要负责的是图形显示,性能高低直接影响着用起来的体验,下面简单来介绍下一般的显卡挑选方法。显卡一般分为核显(集成显卡)和独立显卡。核显性能不高,而且是集成在CPU内部,比较适合对显示性能不高的用户…

电脑显示器买32的好还是28的好 |

电脑显示器买32的好还是28的好 |

显示器,选择,该如何,好用,舒服,家用显示器32寸好还是27寸好32英寸属于大屏显示器,建议使用2K的分辨率更为清晰细腻,仔细看有没有颗粒感和模糊感。2K的分辨率比较清晰,画质参数为2160×1440P有着高的清晰度和解析力,非常适合看一些高清的电影视…

外星人美行电脑进水 | 外星人电脑

外星人美行电脑进水 | 外星人电脑

处理方法,外星人,去哪里,外星,该如何,外星人电脑进水去哪里修不管你是飞行堡垒、还是外星人啥的,知道是电子产品,进水了第一 千万不要开机,第二,不要接通电源,找个售后店拿去让清理下,不过华硕的售后点再国内很少的,你可以去找专业维修的,或者自己…

梅林无法连接电脑 | 电脑WLAN无法

梅林无法连接电脑 | 电脑WLAN无法

无法连接,网络,显示,互联网,梅林,电脑WLAN无法连接路由器不稳定:无线路由器长时间运行,出现网络不稳定的问题。将无线路由器断电,等待几分钟,然后再接通电源,启动设备即可。萊垍頭條宽带出现故障:宽带线路出问题或是宽带欠费引起的。拨打客服电话…

电脑上有锁的图标 | 电脑上有锁的

电脑上有锁的图标 | 电脑上有锁的

图标,删除,桌面图标,上有,有个,电脑上有锁的图标怎么删除1、先打开电脑,进入到Win7系统桌面,桌面图标是由系统随意摆放的,能不能自已调整,然后不再改变呢,这就叫锁定桌面图标。2、在桌面空白处用鼠标右键,打开了桌面右键菜单。在右键菜单中选择“…

电脑wlan网络共享 | wifi电脑共享

电脑wlan网络共享 | wifi电脑共享

密码,共享文件,网络,共享软件,怎么弄,wifi电脑共享1、WiFi共享大师巨盾安全实验室研制WiFiI共享大师,可以在有无线网卡的电脑上直接创建免费WiFiI网络,让移动设备可以直接连接这个免费WiFiI网络,共享网络,节约你的手机流量,同时也可以在平板电脑…

电脑wlan自动断开 | 电脑打开wlan

电脑wlan自动断开 | 电脑打开wlan

断开,情况,自动关闭,开了,怎么回事,1. 电脑打开wlan自动关1、右击桌面上的“计算机”,选择属性;2、打开系统属性后再点击“设备管理器”;3、在网络适配器中找到无线网卡,双击打开属性;4、切换到“电源管理”,取消勾选“允许电脑关闭这个设备以…

电脑怎么设置wlan | 电脑怎么设置

电脑怎么设置wlan | 电脑怎么设置

设置,设置自动,华为,笔记本电脑,联想电脑,1. 电脑怎么设置自动关机1.首先,下载并安装“腾讯电脑管家”,安装完成后,运行腾讯电脑管家,点击界面右下角的“工具箱”选项,2.进入工具箱界面后,向下滑动,找到并点击“健康小助手”选项.3.打开健…

不用电脑手机上怎么自创wlan | 手

不用电脑手机上怎么自创wlan | 手

办公软件,知乎,用手,学电脑,机上,1. 手机可以自学电脑办公吗?1、打开手机的WPS软件,如果没有,需要在应用市场下载。WPS不仅可以创建Word文档,还可以创建PPT等。2、打开后,可以看到,在右下角,有一个红色的圆圈,里面是一个+,点击这里。3、点击加号后,会…

笔记本电脑硬盘坏了的 | 笔记本电

笔记本电脑硬盘坏了的 | 笔记本电

硬盘,损坏,容量,数据,笔记本电脑,1. 笔记本电脑硬盘损坏操作系统是安装在硬盘上的,如果硬盘损坏,当然无法进入操作系统。1,先进BIOS,看硬盘是否能识别,如果不能识别,硬盘肯定坏了。2,用PE系统盘引导进入PE,检查硬盘是否能读写,如果无法读写,打不开,无…

手机用wlan控制电脑端 | 怎么用手

手机用wlan控制电脑端 | 怎么用手

连接,电脑网络,控制,用手,连上,1. 怎么用手机wlan连接电脑1.找手机设置,点击打开,进入设置页面。2.在设置里面找到个人热点,点击开启。3.通过数据线将电脑和手机连接起来。4.在电脑上点击打开网络和共享中心,找到更改适配器设置,点击打开。5.找…

win10电脑怎么打开wlan | win10电

win10电脑怎么打开wlan | win10电

快捷键,系统,蓝牙,蓝牙功能,wlan,1. win10电脑怎么打开蓝牙功能Win10系统如何打开蓝牙功能呢?下面我们一起来了解一下吧!1、打开电脑,进入桌面2、点击【开始】按钮,找到【设置】(齿轮图标),点击它3、在弹出的【设置】界面中,找到【设备】并点击【设…