如何利用现有设施部署安全的无线网络

由于业务需要,企业对移动化的要求也越来越高,同时安全风险也随之而来。虽然已经制订了解决具体安全问题的解决方案,我们还需要采取综合办法来利用企业网络中的有线网络基础设施来加强对WLAN(无线局域网,Wireless Local Area Network)的安全保护。

企业WLAN的发展

企业WLAN已经飞速发展,再也不是过去的只需要简单便宜的接入点就能覆盖家庭或者小型办公室的无线网络。在WLAN部署的发展后面主要有两个推动力,第一个就是为增强生产效率,需要为客户或者使用笔记本的员工提供无线接入。

第二个推动力就是使用无线取代有线基础设施,并且受到先进技术(如802.1n标准等)的推动。无线速度提高到170Mbps以及建立企业范围内的无线网络的能力等优点,都让无线技术性能已经足以成为有线的更好替代品。此外,已经开发出很多有效攻击能够帮助确定最佳网络覆盖范围、避免重叠以及更好的利用扩频以减少碰撞和最大限度地提高性能。虽然,重点都是在性能,但无线真正的好处在于为生产力带来更好的移动性。

日益增长的移动化安全风险

然而,移动性也招致很多安全风险和问题。因为无线端点并非固定不变的,相比于无线网络,企业对于有线网络的安全性更加放心,因为有线网络受到企业建筑实体墙和门的保护,并且还有门禁卡和用户身份验证基础设施。由于无线网络能够轻易地被建筑外的人访问,因此无线网络更容易受到盗窃、攻击和各种匿名攻击形式。

当然也已经开发了很多技术来试图解决这些问题,包括从WEP转移到LEAP、WPA、802.1x,以及在客户端和接入基础设施嵌入IPSec VPN等各种措施。所有这些方法都有一定的限制。

客户访问也是企业WLAN的一大问题,因为可能造成严重的后果。如果客户使用企业的无线网络接入并进行非法操作,提供网络接口的企业就必须承担一定的法律责任。如果无线网络被攻破,或者重要数据库被攻击,给企业带来的负面影响将更加严重。这些结果可能包括罚款、诉讼和名誉损失等。

本栏目更多精彩内容:http://www.bianceng.cn/Network/wxwl/

IT部门需要清楚地知道是企业员工笔记本还是客户笔记本在访问无线网络,当笔记本通过无线网络访问企业网络时必须进行严格的加密。IT部门还应该使用现有的基础设施(如Active Directory)对员工进行身份验证,并希望客户也能进行同样的验证。

目前解决方案的局限性

现在有很多企业级WLAN解决方案已经可以解决上述问题,但是很多解决方案价格昂贵并且功能也不是很完善,与常用的有线基础设施的加密验证功能还是差很多。

在无线世界里,不能解决WLAN安全的所有问题,问题都需要单独解决。不足为怪的是,很多解决方案都是很独立的,只有从同个供应商获取整体解决方案才能获得最好效果。不断变化的市场也让这些移动产品需要对基础设施不断的更新和升级,以充分利用必要的改进的技术。

利用现有的有线基础设施

鉴于这种情况,是应该问问是否有不同的方法。在有线世界里,Layer 2交换机以神奇的速度进行着大量交换数据包的工作,Layer3交换器和路由器则进行连接网络的工作,还有验证基础设施(如Active Directory、LDAP和 RADIUS)进行直接验证。此外,验证基础设施(如防火墙和访问控制列表)也能加强保护,接入技术(如IPSec和SSL VPN)能够提供外部网络到内部网络的连接,当然也有NAC基础设施、端点安全、IDS/IPS等,这些有线设施不胜枚举。

鉴于对所有这些基础设施技术的现有投资,以及这些现有基础设施后面的各种有线和远程用户的部署,如果将WLAN基础设施放在Layer 2并让现有技术提供其他功能,不就能节省很多开支吗?如果我们这样做,就可以拥有便宜的接入点,而控制器也不需要比Layer2/3交换器更好,这将很大程度降低企业无线部署的成本,并能让企业混合搭配使用不同供应商的何时技术,而避免大规模锁定升级。

还有比较便宜的替代方法可以帮助企业实现这一点。NAC技术已经成熟到它可以自动接入端点并分辨企业接入还是客户接入。NAC与SSL的整合确保了传输路径在所有时候都能进行加密,与验证基础设施(如IPSec和SSL VPN)的整合又能提供对员工的验证。内置的虚拟化技术和客户自动重新定向至不同的虚拟端口,能够消除为客户和员工使用单独SSID或者单独客户接入设备的需要。某些SSL VPN上的默认路由和VLAN技术能够确保客户端流量完全区分与企业流量,并能确保只有通过这个框架才能接入其他位置。

身份验证问题

广泛的身份验证框架允许客户登记接入,并拥有作为用户真实身份的永久令牌,这能够通过客户登记程序(如接待处的功能一样)来实现。甚至可以区分不同类型的客人,为其登录不同的网络。

部署身份验证应该是自动化的,日志和问责制能够提供通过接入媒介的用户极其行为相关联的线索,当法律规定或者上级主管有要求时,就能提供这种线索。

时间: 2024-09-17 04:00:33

如何利用现有设施部署安全的无线网络的相关文章

无线网络中如何选择无线加密

你不会设计一个有互联网访问而没有防火墙的网络.那么,你为什么会有一个没有加密的无线网络呢?理解无线加密对于部署一个安全的无线网络是非常重要的. 无线传输的安全类似于一封书信.有各种各样的发送书信的方法,而且每一种方法都能提高安全等级和保护这个信息的完整性.你可以发送一张明信片,但是,所有的人都可以看到明信片上的信息.你可以把信放到信封里面封好,这可以保护信件被人偶然看到.如果你确实要保证这封信只能被收件人看到,你就需要为这封信加密或者进行编码,并且确认收件人知道你的编码方式. 无线数据传输也是如

决胜移动:先解决无线网络的十个困惑

移动技术的快速发展带给人们的影响是巨大的.现在人们更倾向于在移动终端上完成各类任务,工作和生活之间的"三八线"已经不再那么明显.以前企业依托互联网进行转型,而现在则更寄希望于移动互联网.可以说,我们已然步入了一个以移动应用为王的时代. 然而好的移动体验需要有强大的无线网络来支撑,那些关于无线网络以往的'坑'和现有的困惑是摆在企业面前有待解决的问题.在上周举办的Aruba移动解决方案研讨会上,技术总监刘宁与到场嘉宾一道探讨了无线网络常见的十个困惑及Aruba的应对之法,欢迎对号入座: 1

决胜移动:先解决关于无线网络的十个困惑

移动技术的快速发展带给人们的影响是巨大的.现在人们更倾向于在移动终端上完成各类任务,工作和生活之间的"三八线"已经不再那么明显.以前企业依托互联网进行转型,而现在则更寄希望于移动互联网.可以说,我们已然步入了一个以移动应用为王的时代. 然而好的移动体验需要有强大的无线网络来支撑,那些关于无线网络以往的'坑'和现有的困惑是摆在企业面前有待解决的问题.在上周举办的Aruba移动解决方案研讨会上,技术总监刘宁与到场嘉宾一道探讨了无线网络常见的十个困惑及Aruba的应对之法,欢迎对号入座: 1

利用Wi-Fi网状网部署无线IP语音传输(wVoIP)

对无线数据网络来说,语音就是"杀手级应用".而高性能的Wi-Fi网状网系统是杀手级IP无线网络.不过,不是所 有的网状网都是一模一样的.随着无线网状网越来越流行-几乎每天都会有人宣布新部署的公共和专用网络,添加语音应用的商业需求就需要网络能提高总体性能,以便处理实时应用.一旦网状网中出现多个中继段(hop),就很容易出现一些问题,譬如带宽衰退.网络时延和应用争夺优先级.如果网络覆盖广大地区,这些问题会更加严重.缺乏网络性能会严重影响Wi-Fi服务提供商最希望提供的一些实时服务,譬如Vo

几种常见机构的无线网络部署

无线网络的应用越来越重要,很多重要的机构都会架设无线网络,那么本文将为大家介绍一下几种无线网络部署的情况.希望能让大家对无线网络部署有一个了解.  1.酒店.办公室无线网络部署 首先,最简单也最容易想到的场所就是酒店和办公室.相信很多人都知道越来越多的酒店开始配备无线上网服务,即使不知道,也会曾见过有人拿着笔记本或PDA在酒店内或坐或游走.那对酒店来说架设无线网络的好处是什么呢?我们从最简单的来说,这是提升酒店竞争力的一个小手段,如果是免费提供无线上网 (像星巴克那种可以任上的),那你这就是在酒

谷歌的潜鸟计划:利用天空提供无线网络

摘要: 新西兰小镇里斯敦的农夫查尔斯尼莫(Charles Nimmo)没有想到,整天与羊群为伴的自己,有朝一日会通过热气球接入互联网. 大约一个月前,尼莫接到了一通神秘电话,在签订保密协议后, 新西兰小镇里斯敦的农夫查尔斯·尼莫(Charles Nimmo)没有想到,整天与羊群为伴的自己,有朝一日会通过热气球接入互联网. 大约一个月前,尼莫接到了一通神秘电话,在签订保密协议后,尼莫和其他49人才知道,谷歌公司(GOOG.NASDAQ)的"潜鸟计划"找上门了. 当时,谷歌技术人员将一个篮

利用现有E1电路实现以太网接入

以太网是目前应用最为广泛的局域网络传输方式,它采用基带传输,通过双绞线和传输设备,实现10M/100M的网络传输,应用非常广泛,技术也相当成熟.以太网以其成本低.网管简单.易于升级而作为宽带接入的首选方案得到了普遍认可.而面对当前已经星罗棋布的SDH环以及由SDH.PDH提供的大量的E1电路,摆在我们面前一个比较现实的问题就是如何利用这些已有资源传送以太网数据. 目前为解决这类问题而应用比较广泛的方案是以太网网桥,即利用一路E1电路提供以太网接入.但是随着以太网的飞速发展,需要传输的以太网的数据

无线网络WLAN网络的规划与部署测试设计

测试目的: 通过对现场的无线RF环境进行勘测,了解当前无线网络环境是否能够符合用户目前和未来的无线应用需求,检测是否存在对无线网络的干扰,能否满足无线网络部署条件. 此外,通过勘测来验证无线网部署方案的可行性.如了解所部署AP的信号覆盖和信号强度的范围.部署AP数量及安放位置的合理性,信道及SSID划分,是否存在信道冲突等情况. 条件要求: 具备良好的无线网络环境,是部署无线网络的首要要素,往往用户在部署无线网络之前对当前所处无线环境并不了解,只有在部署完之后,才发现所部署的无线网络可能很不适合

利用GPO实施部署BgInfo

Bginfo 是 Windows Sysinternals 系列的一个小工具,利用 Bginfo 我们可 以生成一张包含系统信息的桌面背景.在桌面标准化应用方面非常有价值,此外 在测试或评估环境下,也是 ITPro 常用的工具,例如 gOxiA 经常要搭建一个虚 拟化测试环境,包含数台虚机,频繁在虚机间切换时能够获取到当前系统的相关 信息就显得尤为重要,而 Bginfo 完全能够为我们解决此类的问题. Bginfo 的使用非常简单,而且支持命令行,不用 gOxiA 再多介绍.常见的 实施部署方法