Wi-Fi无线安全的7个困惑及解决方案

WLAN中,由于传送的数据是利用无线电波在空中辐射传播,无线电波可以穿透天花板、地板和墙壁,发射的数据可能到达预期之外的、安装在不同楼层、甚至是发射机所在的大楼之外的接收设备,数据安全也就成为最重要的问题。

问题一:容易侵入

无线局域网非常容易被发现,为了能够使用户发现无线网络的存在,网络必须发送有特定参数的信标帧,这样就给攻击者提供了必要的网络信息。入侵者可以通过高灵敏度天线从公路边、楼宇中以及其他任何地方对网络发起攻击而不需要任何物理方式的侵入。

解决方案:加强网络访问控制

容易访问不等于容易受到攻击。一种极端的手段是通过房屋的电磁屏蔽来防止电磁波的泄漏,当然通过强大的网络访问控制可以减少无线网络配置的风险。如果将AP安置在像防火墙这样的网络安全设备的外面,最好考虑通过VPN技术连接到主干网络,更好的办法是使用基于IEEE802.1x的新的无线网络产品。IEEE802.1x定义了用户级认证的新的帧的类型,借助于企业网已经存在的用户数据库,将前端基于IEEE802.1X无线网络的认证转换到后端基于有线网络的RASIUS认证。

问题二:非法的AP

无线局域网易于访问和配置简单的特性,使网络管理员和安全官员非常头痛。因为任何人的计算机都可以通过自己购买的AP,不经过授权而连入网络。很多部门未通过公司IT中心授权就自建无线局域网,用户通过非法AP接入给网络带来很大安全隐患。

解决方案:定期进行的站点审查

像其他许多网络一样,无线网络在安全管理方面也有相应的要求。在入侵者使用网络之前通过接收天线找到未被授权的网络,通过物理站点的监测应当尽可能地频繁进行,频繁的监测可增加发现非法配置站点的存在几率,但是这样会花费很多的时间并且移动性很差。一种折衷的办法是选择小型的手持式检测设备。管理员可以通过手持扫描设备随时到网络的任何位置进行检测。

问题三:经授权使用服务

返回栏目页:http://www.bianceng.cnhttp://www.bianceng.cn/Network/Security/

一半以上的用户在使用AP时只是在其默认的配置基础上进行很少的修改。几乎所有的AP都按照默认配置来开启WEP进行加密或者使用原厂提供的默认密钥。由于无线局域网的开放式访问方式,未经授权擅自使用网络资源不仅会增加带宽费用,更可能会导致法律纠纷。而且未经授权的用户没有遵守服务提供商提出的服务条款,可能会导致ISP中断服务。

解决方案:加强安全认证

加强安全认证最好的防御方法就是阻止未被认证的用户进入网络,由于访问特权是基于用户身份的,所以通过加密办法对认证过程进行加密是进行认证的前提,通过VPN技术能够有效地保护通过电波传输的网络流量。

一旦网络成功配置,严格的认证方式和认证策略将是至关重要的。另外还需要定期对无线网络进行测试,以确保网络设备使用了安全认证机制,并确保网络设备的配置正常。

问题四:服务和性能的限制

无线局域网的传输带宽是有限的,由于物理层的开销,使无线局域网的实际最高有效吞吐量仅为标准的一半,并且该带宽是被AP所有用户共享的。

无线带宽可以被几种方式吞噬:来自有线网络远远超过无线网络带宽的网络流量,如果攻击者从快速以太网发送大量的Ping流量,就会轻易地吞噬AP有限的带宽;如果发送广播流量,就会同时阻塞多个AP;攻击者可以在同无线网络相同的无线信道内发送信号,这样被攻击的网络就会通过CSMA/CA机制进行自动适应,同样影响无线网络的传输;另外,传输较大的数据文件或者复杂的client/server系统都会产生很大的网络流量。

解决方案:网络检测

定位性能故障应当从监测和发现问题入手,很多AP可以通过SNMP报告统计信息,但是信息十分有限,不能反映用户的实际问题。而无线网络测试仪则能够如实反映当前位置信号的质量和网络健康情况。测试仪可以有效识别网络速率、帧的类型,帮助进行故障定位。

问题五:地址欺骗和会话拦截

由于802.11无线局域网对数据帧不进行认证操作,攻击者可以通过欺骗帧去重定向数据流和使ARP表变得混乱,通过非常简单的方法,攻击者可以轻易获得网络中站点的MAC地址,这些地址可以被用来恶意攻击时使用。

除攻击者通过欺骗帧进行攻击外,攻击者还可以通过截获会话帧发现AP中存在的认证缺陷,通过监测AP发出的广播帧发现AP的存在。然而,由于802.11没有要求AP必须证明自己真是一个AP,攻击者很容易装扮成AP进入网络,通过这样的AP,攻击者可以进一步获取认证身份信息从而进入网络。在没有采用802.11i对每一个802.11 MAC帧进行认证的技术前,通过会话拦截实现的网络入侵是无法避免的。

解决方案:同重要网络隔离

在802.11i被正式批准之前,MAC地址欺骗对无线网络的威胁依然存在。网络管理员必须将无线网络同易受攻击的核心网络脱离开。

问题六:流量分析与流量侦听

802.11无法防止攻击者采用被动方式监听网络流量,而任何无线网络分析仪都可以不受任何阻碍地截获未进行加密的网络流量。目前,WEP有漏洞可以被攻击者利用,它仅能保护用户和网络通信的初始数据,并且管理和控制帧是不能被WEP加密和认证的,这样就给攻击者以欺骗帧中止网络通信提供了机会。早期,WEP非常容易被Airsnort、WEPcrack一类的工具解密,但后来很多厂商发布的固件可以避免这些已知的攻击。作为防护功能的扩展,最新的无线局域网产品的防护功能更进了一步,利用密钥管理协议实现每15分钟更换一次WEP密钥。即使最繁忙的网络也不会在这么短的时间内产生足够的数据证实攻击者破获密钥。

解决方案:采用可靠的协议进行加密

如果用户的无线网络用于传输比较敏感的数据,那么仅用WEP加密方式是远远不够的,需要进一步采用像SSH、SSL、IPSec等加密技术来加强数据的安全性。

问题七:高级入侵

一旦攻击者进入无线网络,它将成为进一步入侵其他系统的起点。很多网络都有一套经过精心设置的安全设备作为网络的外壳,以防止非法攻击,但是在外壳保护的网络内部确是非常的脆弱容易受到攻击的。无线网络可以通过简单配置就可快速地接入网络主干,但这样会使网络暴露在攻击者面前。即使有一定边界安全设备的网络,同样也会使网络暴露出来从而遭到攻击。

解决方案:隔离无线网络和核心网络

由于无线网络非常容易受到攻击,因此被认为是一种不可靠的网络。很多公司把无线网络布置在诸如休息室、培训教室等公共区域,作为提供给客人的接入方式。应将网络布置在核心网络防护外壳的外面,如防火墙的外面,接入访问核心网络采用VPN方式。

时间: 2024-07-28 19:04:50

Wi-Fi无线安全的7个困惑及解决方案的相关文章

win7 32位系统下不能修改无线MAC地址的原因及有效解决方案

  Win7 系统中的无线MAC不能修改的原因分析: 因为WIN7系统无线网卡的MAC,在不做任何操作的时候是只有第二位是2,6,A,E的可以修改的,其他的都是完全不能修改. 解决方法: 1.准备同型号或系列XP无线网卡驱动备份.WIN7操作系统.驱动人生工具; 2.操作步骤 1)比如小编的win7系统使用的是以前备份的winXP驱动,对WIN7的驱动进行备份,便于以后恢复; 2)在WIN7系统桌面的上鼠标右击"计算机"图标选择"管理"选项; 3)在打开的设备管理器

无线互联 西数个人云存储解决方案体验

今日,全球领先的外部存储解决方案供应商和高清媒体播放器制造商西部数据(NYSE:WDC)在北京举办了个人云存储互联生活解决方案体验会.通过WD My Book® Live个人云存储硬盘.WD TV® Live无线流媒体播放器等外置产品以及WD PhotosTM和WD 2go TM应用程序,西部数据现场模拟了客厅.书房.咖啡厅等场景,充分展示了个人云存储在便捷性与安全性方面的优势. 西部数据亚太区产品经理张启扬先生表示:"随着互联网技术和移动智能终端设备的快速发展,消费者在日常工作和生活中对智能手

笔记本电脑常识

无论您是在寻求令人惊艳的媒体体验还是期待进行移动办公,或者只是需要进行可靠的日常家用电脑操作,一台理想的笔记本电脑总归都可以为您实现这些愿望.然而麻烦就在于挑选笔记本电脑,因为可供选择的产品实在太多. 本购买指南可帮助您在众多选择当中进行有序的筛选.在此,我们将介绍一些基本常识,如笔记本电脑运行速度快的原因以及 USB.DVI 和 VGA 之间的区别.我们还总结出一份简短的笔记本电脑规格清单 - 您可以将其打印出来,以便在实体商店中或在网上购买笔记本电脑时用作参考. 如果您要购买上网本,请查阅寻

三星手机无法连接windowsXP系统电脑如何解决

三星手机无法连接windowsXP系统电脑如何解决  具体如下: 1.XP系统电脑下载91手机助手,出现"使用WI-FI无线网络连接电脑"页面,"使用手机扫描二维码以连接手机"功能,则手机会出现"下载百度助手"页面,手机下载; 2.在手机上打开"百度连接助手",点击"连接电脑",出现"立即扫描"页面,使用手机扫描电脑91助手的二维码,出现"连接成功"; 3.使用电脑打

决胜移动:先解决无线网络的十个困惑

移动技术的快速发展带给人们的影响是巨大的.现在人们更倾向于在移动终端上完成各类任务,工作和生活之间的"三八线"已经不再那么明显.以前企业依托互联网进行转型,而现在则更寄希望于移动互联网.可以说,我们已然步入了一个以移动应用为王的时代. 然而好的移动体验需要有强大的无线网络来支撑,那些关于无线网络以往的'坑'和现有的困惑是摆在企业面前有待解决的问题.在上周举办的Aruba移动解决方案研讨会上,技术总监刘宁与到场嘉宾一道探讨了无线网络常见的十个困惑及Aruba的应对之法,欢迎对号入座: 1

决胜移动:先解决关于无线网络的十个困惑

移动技术的快速发展带给人们的影响是巨大的.现在人们更倾向于在移动终端上完成各类任务,工作和生活之间的"三八线"已经不再那么明显.以前企业依托互联网进行转型,而现在则更寄希望于移动互联网.可以说,我们已然步入了一个以移动应用为王的时代. 然而好的移动体验需要有强大的无线网络来支撑,那些关于无线网络以往的'坑'和现有的困惑是摆在企业面前有待解决的问题.在上周举办的Aruba移动解决方案研讨会上,技术总监刘宁与到场嘉宾一道探讨了无线网络常见的十个困惑及Aruba的应对之法,欢迎对号入座: 1

Win8.1系统无线网络加密技巧

  在使用无线网络时,是不是经常会担心自己的WiFi"被蹭网"呢?我们可以在路由器中设置MAC过滤,也可以在Win8.1系统中进行相应的设置,以便仅让经过允许的人访问该网络.下面系小编就为大家介绍一下Win8.1系统无线网络加密技巧. 1.Wi-Fi保护访问(WPA和WPA2) Wi‑Fi 保护访问加密信息并确保网络安全密钥未被修改. Wi‑Fi 保护访问还会对用户进行身份验证,以帮助确保只有授权的用户才能访问网络. 有两种类型的WPA身份验证:WPA和WPA2. WPA专门用于所有无

win7怎样设置无线网络?

  windows7的无线网络设置教程:想像您坐在起居室的躺椅上在网上冲浪,或在夜间舒服地躺在床上与朋友联机聊天,或者在厨房里从计算机向家庭办公室的打印机发送文档. 无线网络为联网的灵活性提供了极大方便,而且设置无线网络也比您想像的容易. 本文将向您介绍设置和开始使用无线网络的步骤. 获得正确的设备 您需要具有以下设备才能设置无线网络: 宽带 Internet 连接和调制解调器 相对于拨号连接而言,宽带 Internet 连接是一种高速 Internet 连接,拨号连接速度较慢,并且不支持无线网

无线路由器与无线AP的区别

摆脱线缆的羁绊,手捧一杯香醇的咖啡在家中的任何角落都可以无拘无束和网友谈天说地──这就是无线的魅力!在无线网络迅猛发展的今天,无线局域网(Wireless Local-Area Network,简称WLAN)已经成为许多SOHO家庭网络生活的首选.虽然现在无线网络普及的速度很快,但无线网络毕竟是个新鲜事物,因此很多网友对无线网络产品存在很多困惑. 今天我们从功能.应用.组网和成本四个方面为大家区分无线路由器和无线AP. 当前的无线AP可以分为两类:单纯型AP和扩展型AP. 单纯型AP的功能相对来