电脑技术学习

无线网安全隐患解决之道(3)

dn001

五.增强型无线网安全机制

若无线网传输的数据较为重要,或者连接到一个保密级别较高但又不能进物理隔离的有线网络的情况下,可以考虑采用增强的无线网安全防范措施,其中802.1x认证和VPN被认为是无线网安全方案的业内标准方案,很多国际知名公司的方案中都涉及到这两个技术。

(1)802.1x认证

802.1X 是一个 IEEE 标准,用于对有线以太网和无线 802.11 网络进行经过身份验证的网络访问。IEEE 802.1X 支持集中化用户标识、身份验证、动态密钥管理以及记帐。802.1X 标准通过允许计算机和网络彼此验证身份、生成通过无线连接加密数据的每用户/每会话密钥以及提供动态更改密钥的能力来提高安全性。

(2)VPN虚拟专用网

除了802.1x认证,在无线网之上采用VPN技术,可以进一步增强关键数据的安全性。虚拟专用网是指在一个公共IP网络平台上通过隧道以及加密技术保证专用数据的网络安全性,目前许多企业以及运营商已经采用VPN技术。只要具有IP的连通性,就可以建立VPN。VPN技术不属于802.11标准定义,因此它是一种增强性无线网络安全解决方案。

VPN协议包括第二层PPTP/L2TP协议以及第三层的IPsec协议。VPN只涉及发起端,终结端,因此对无线访问点AP来讲是透明的,并不需要在无线访问点支持VPN。IPsec是标准的第三层安全协议,用于保护IP数据包或上层数据,它可以定义哪些数据流需要保护,怎样保护以及应该将这些受保护的数据流转发给谁。由于它工作在网络层,因此可以用于两台主机之间,网络安全网关之间,或主机与网关之间。在无线局域网环境,主要采用客户端到网关组网方式。

(3)防火墙

防火墙技术在上述的整个网络架构安全中已经提过,这里不再累述。

(4)第三方专用无线网入侵检测系统

采用第三方专业公司生产的无线网专用入侵检测系统对网络进行监控,及时发现非法接入的AP以及假冒的客户端,并且对无线网的安全状况进行实时的分析和监控。

WLAN入侵检测系统主要是针对采用802.11b协议的WLAN进行网络安全状态的判断和分析,WLAN入侵检测系统采用了分布式的结构,将进行数据采集的Sensor分布在WLAN的边缘和关键地点,并且通过有线的方式将收集到的信息统一传输到一个集中的信息处理平台。

信息处理平台通过对802.11b协议的解码和分析,判断有无异常现象,比如非法接入的AP和终端设备、中间人攻击、有无违反规定传输数据的情况,以及通过对无线网络进行的性能和状态分析,识别拒绝服务攻击现象。它能够自动发现网络中存在的Ad Hoc网络,并且通过通知管理员来及时阻止可能造成的进一步损害。基于Web界面的安全管理界面让管理员可以进行策略的集中配置和分发,以及观察网络状况、产生报表。

WLAN入侵检测系统通过结合协议分析、特征比对以及异常状况检测三种技术,对WLAN网络流量进行深入分析,并且能够实时阻断非法连接。

(5)动态秘钥技术

动态秘钥技术说起来也是第三方的方案,目前它还不是标准方案,但应对传统WEP的缺陷很有效。如3Com公司利用一种被称为动态安全链路(DSL)的技术来满足用户在无线局域网管理和认证等方面的需求。当一台3Com公司的接入点设备与3Com公司无线客户端设备协同工作时,动态安全链路会自动生成一个新的128位加密秘钥,其对每个网络用户和每次网络会话来说都是唯一的。这一技术能够比静态共享秘钥策略提供更高的网络安全性,帮助用户从手工的输入工作中解脱出来。

由于确保了每一个用户拥有一个唯一、可以不断变更的秘钥,因此,即使黑客攻破加密防线并获取了网络的访问权,所获取的秘钥也只能工作几个小时,从而降低了企业因此需要承担的潜在损失。为进一步提高安全性,动态安全链路技术还能够支持用户认证,即要求所有的用户在开始每一个会话之前提供用户名和密码。相对基于设备MAC地址的认证策略,基于用户的认证功能可以为企业网络实现较高级别的安全和管理能力。动态安全链路的另一个优势在于其自动和动态的秘钥管理能力完全是由访问点设备自身来实施,因此这套解决方案不需要增加任何服务器设备和其他基础设备。另外SMC也有类似的技术。

总 结:

采取基础型安全机制还是增强型安全机制显然要依据无线网的规模和实际需要来做出决定。一般而言,对于家庭用户而言,我们可以采用基础型安全机制,尽量采用更高级、更复杂的加密方式;对于SOHO级企业用户,可以采用基础型安全机制加上适当简单易行的隔离机制;而对于大、中、小型企业用户则全面采用全面的安全机制,包括制定安全安全策略、网络隔离、基础型安全机制和增强型安全机制。