無線區域網路WLAN安全防護淺析無線區域網路的安全技術在不斷地發展,研究人員正在將各種已有的和新出現的安全技術嘗試應用於WLAN環境,力求找到安全高效的解決方案。 無論是WEP、WPA還是WAPI與802.11i,想必都不能單獨解決無線區域網路的安全問題,如何與現有的安全技術結合應用,最大限度地確保WLAN的安全勢在必行。
合理配置是前提
合理配置無線區域網路是確保安全的首要前提,主要包括:
*改變ESSID的預設值,使用不易被猜到的ESSID號;
*關閉對ESSID的定期廣播,這樣設定之後,雖然客戶機必鬚髮送探測幀以詢問ESSID,但入侵者則需藉助一些無線資料包捕獲及分析工具,增加了難度;
*改變預設密鑰並定期更換;
*在網路規模較小且使用者相對固定的場合使用MAC地址過濾來控制客戶的訪問。
加強用戶端的防禦
用戶端的資料同樣是不法分子覬覦的對象,加強防禦也是保證WLAN安全的有效措施之一。在用戶端可以通過以下三種方法保證資料的安全:
*使用口令及個人防火牆,防止對客戶機的磁碟機和檔案夾的非授權訪問;
*通訊過程使用一次一密的工作階段金鑰,因為密鑰頻繁改變,者難以獲得足夠的資料以破解密鑰;
*選擇具有強密碼編譯演算法的、基於應用程式層的第三方加密軟體,可以繞過對Wi-Fi的各種攻擊,保證資料不被解密。
抵禦對內部網的攻擊
在無線區域網路與內部有線區域網路相連通的環境,由於WLAN的不安全會殃及內部有線網,因此採取相應的抵禦策略也是不可忽視的環節。使用企業級防火牆將 AP(存取點)置於防火牆之外,只讓IP或MAC地址合法的使用者進入內部網,再配以VPN(VirtualPrivateNetworking虛擬專網)功能,既可使出差在外和在家辦公的員工通過Internet訪問內部有線網,又可以阻止通過WLAN對內部網的非授權訪問。在這種應用中,通過無線訪問內部網的企圖被防火牆及VPN伺服器隔離,同時,VPN伺服器提供鑒別服務,而支援完全加密且基於VPN的方案易於擴充,能夠做到支援大量使用者。
加強檢測與鑒別
在網路中加入RADIUS(RemoteAuthenticationDial-inUser Service,遠程評鑑撥入使用者服務)伺服器,實現客戶與AP間的相互鑒別,進而做到檢測和隔離欺詐性AP。RADIUS伺服器可以同時承擔VPN伺服器的任務,同時使用基於連接埠的評鑑標準802.lx,通過訪問中樞資料庫對多種服務客戶(如VPN客戶及普通無線客戶)進行鑒別。
網路管理不可忽視
除解決好上述安全性原則之外,網路管理也是確保安全的有效措施。對於網路管理者而言,如果知道所有合法使用者的MAC和IP地址,使用入侵偵查工具(也是駭客常用的工具)定期掃描搜尋便可發現非法使用者。此外,使用靜態IP地址在一定程度上也可以防止對無線網的非授權訪問。因為使用DHCP伺服器動態配置IP地址的網路會給一個“偷來”的ESSID配置一個合法的IP地址。
綜上所述,由於無線區域網路安全機制本身固有的安全脆弱性及無線傳輸介質特有的開放性和穿透性,如果再加上安裝實施或使用過程中的疏漏,其安全性將變得十分脆弱。為了保證無線區域網路的資料安全,除了安裝配置和管理上應加強防範之外,使用者端同樣要加強防範。使用口令及個人防火牆可防止資料被非授權訪問;對於安全層級要求較高且無線網又與內部有線網相連的場合,可以使用企業級防火牆並配以VPN和RADIUS;對高度敏感的資料使用第三方的、基於應用程式層的強密碼編譯演算法對資料進行加密,可以繞過各種對無線網的有效攻擊。只有確保無線網應用各環節的安全,才能充分發揮無線網的優越性