如何利用现有设施部署安全的无线网络?

 
   | |

导读:本文介绍如何利用现有设施部署安全的无线网络。

关键词:设施 部署 安全 无线网络 移动化 安全风险

 
正在加载数据...

  由于业务需要,企业对移动化的要求也越来越高,同时安全风险也随之而来。虽然已经制订了解决具体安全问题的解决方案,我们还需要采取综合办法来利用企业网络中的有线网络基础设施来加强对WLAN(无线局域网,Wireless Local Area Network)的安全保护。

  企业WLAN的发展

  企业WLAN已经飞速发展,再也不是过去的只需要简单便宜的接入点就能覆盖家庭或者小型办公室的无线网络。在WLAN部署的发展后面主要有两个推动力,第一个就是为增强生产效率,需要为客户或者使用笔记本的员工提供无线接入。

  第二个推动力就是使用无线取代有线基础设施,并且受到先进技术(如802.1n标准等)的推动。无线速度提高到170Mbps以及建立企业范围内的无线网络的能力等优点,都让无线技术性能已经足以成为有线的更好替代品。此外,已经开发出很多有效攻击能够帮助确定最佳网络覆盖范围、避免重叠以及更好的利用扩频以减少碰撞和最大限度地提高性能。虽然,重点都是在性能,但无线真正的好处在于为生产力带来更好的移动性。

  日益增长的移动化安全风险

  然而,移动性也招致很多安全风险和问题。因为无线端点并非固定不变的,相比于无线网络,企业对于有线网络的安全性更加放心,因为有线网络受到企业建筑实体墙和门的保护,并且还有门禁卡和用户身份验证基础设施。由于无线网络能够轻易地被建筑外的人访问,因此无线网络更容易受到盗窃、攻击和各种匿名攻击形式。

  当然也已经开发了很多技术来试图解决这些问题,包括从WEP转移到LEAP、WPA、802.1x,以及在客户端和接入基础设施嵌入IPSec VPN等各种措施。所有这些方法都有一定的限制。

  客户访问也是企业WLAN的一大问题,因为可能造成严重的后果。如果客户使用企业的无线网络接入并进行非法操作,提供网络接口的企业就必须承担一定的法律责任。如果无线网络被攻破,或者重要数据库被攻击,给企业带来的负面影响将更加严重。这些结果可能包括罚款、诉讼和名誉损失等。

  IT部门需要清楚地知道是企业员工笔记本还是客户笔记本在访问无线网络,当笔记本通过无线网络访问企业网络时必须进行严格的加密。IT部门还应该使用现有的基础设施(如Active Directory)对员工进行身份验证,并希望客户也能进行同样的验证。

  目前解决方案的局限性

  现在有很多企业级WLAN解决方案已经可以解决上述问题,但是很多解决方案价格昂贵并且功能也不是很完善,与常用的有线基础设施的加密验证功能还是差很多。

  在无线世界里,不能解决WLAN安全的所有问题,问题都需要单独解决。不足为怪的是,很多解决方案都是很独立的,只有从同个供应商获取整体解决方案才能获得最好效果。不断变化的市场也让这些移动产品需要对基础设施不断的更新和升级,以充分利用必要的改进的技术。

  利用现有的有线基础设施

  鉴于这种情况,是应该问问是否有不同的方法。在有线世界里,Layer 2交换机以神奇的速度进行着大量交换数据包的工作,Layer3交换器和路由器则进行连接网络的工作,还有验证基础设施(如Active Directory、LDAP和 RADIUS)进行直接验证。此外,验证基础设施(如防火墙和访问控制列表)也能加强保护,接入技术(如IPSec和SSL VPN)能够提供外部网络到内部网络的连接,当然也有NAC基础设施、端点安全、IDS/IPS等,这些有线设施不胜枚举。

  鉴于对所有这些基础设施技术的现有投资,以及这些现有基础设施后面的各种有线和远程用户的部署,如果将WLAN基础设施放在Layer 2并让现有技术提供其他功能,不就能节省很多开支吗?如果我们这样做,就可以拥有便宜的接入点,而控制器也不需要比Layer2/3交换器更好,这将很大程度降低企业无线部署的成本,并能让企业混合搭配使用不同供应商的何时技术,而避免大规模锁定升级。

  还有比较便宜的替代方法可以帮助企业实现这一点。NAC技术已经成熟到它可以自动接入端点并分辨企业接入还是客户接入。NAC与SSL的整合确保了传输路径在所有时候都能进行加密,与验证基础设施(如IPSec和SSL VPN)的整合又能提供对员工的验证。内置的虚拟化技术和客户自动重新定向至不同的虚拟端口,能够消除为客户和员工使用单独SSID或者单独客户接入设备的需要。某些SSL VPN上的默认路由和VLAN技术能够确保客户端流量完全区分与企业流量,并能确保只有通过这个框架才能接入其他位置。

  身份验证问题

  广泛的身份验证框架允许客户登记接入,并拥有作为用户真实身份的永久令牌,这能够通过客户登记程序(如接待处的功能一样)来实现。甚至可以区分不同类型的客人,为其登录不同的网络。

  部署身份验证应该是自动化的,日志和问责制能够提供通过接入媒介的用户极其行为相关联的线索,当法律规定或者上级主管有要求时,就能提供这种线索。

 
 
 
 
 
 

无线局域网架构

 
你一定不会设计一个没有防火墙的互联网接入的网络。因此,你怎么会架设一个没有加密的无线网络呢?理解无线加密对于部署一个安全的无线网络是非常重要的。
 
为了符合PCI数据安全标准而需要在保护无线网络方面获得帮助的商家现在可以采用分步指南了。PCI安全标准理事会在上周四发布了无线安全指南……
 
根据对WLAN市场情况的调查,在2005年就三分之二的公司配置了企业级别的802.11 (Wi-Fi)无线局域网。然而,虽然技术提高了,但是安全问题依然被认为是首要的挑战。
 
无线网络监测系统正迅速地从只进行检测转向了检测和预防双管齐下。特别是,许多系统现在通过阻止无线访问和有线访问,提供了“遏制”未经授权的流氓设备的功能……
 
无线入侵检测系统(WIDS)可以监测802.11主要信息流。本节对覆盖式无线入侵检测系统和嵌入式无线入侵检测系统两种方法进行了比较……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录