如何使用有线设备实现更安全的无线网络

 
   | |

导读:本文介绍如何使用有线设备实现更安全的无线网络。

关键词:有线设备 安全 无线网络 安全风险 解决方案

 
正在加载数据...

  当企业移动上网的需求开始增长时,安全风险也就同时产生了。尽管目前已经有了针对特定安全问题的解决方案,不过我们还需要利用企业有线网络已存在的安全基础设施,对WLAN安全问题进行整体分析。

  企业WLAN的发展

  企业WLAN引起关注是从一个简单需求开始的,当时有人要求提供一个便宜的接入点(access point),以满足家庭或小型办公室的上网需求。WLAN部署增长的背后有两个推动力。第一个推动力始于增强生产力,通过为使用有无线功能笔记本电脑的员工或客户提供网络接入服务而实现。

企业WLAN的发展

  第二个推动力是通过技术进步实现的。在802.1n标准等技术进步的推动下,出现了用无线基础设施代替有线基础设施的需求浪潮。

  随着无线上网的速度提高到170 Mbps和建设企业范围内的无线网络能力的提高,无线技术的性能被认为已经好的足以替代有线技术了。此外,达到最佳网络覆盖范围的工具已经开发完成,可以避免重复并更好地利用频谱,以便基站覆盖范围重叠,并使性能最大化。虽然WLAN看上去重点是为了提高性能,不过其真正的目标是更高灵活性所产生的生产力的提高。

  移动上网风险日益增长

  然而,移动上网面临着一系列的安全风险和问题。由于无线上网的终端不是固定不变的,相对于无线网络,企业对于有线网络的安全性更加放心。企业的有线网络被保护在大门和围墙里面,还有门禁卡和用户身份验证等基础设施的防护。由于无线网络能被楼内的人访问的同时,也能够轻易地被楼外的人访问,因此无线网络比有线网络更容易遭到探测和各种形式的匿名攻击。
 
  目前已经开发了很多技术来解决这些问题,如从WEP转向到使用LEAP、WPA、802.1x,以及在客户端和接入基础设施嵌入IPSec VPN等各种措施。所有这些技术措施都有自己的局限性。WEP加密技术已经能被破解。

  由于失败的代价高昂,非公司人员的接入也是企业WLAN的一大问题。如果他们使用无线上网并进行非法操作,提供无线网络接入的企业就要承担法律后果。如果无线网络被非法入侵,或者重要数据库被非法进入,给企业带来的负面影响将更加严重,将包括罚款、法律诉讼和名誉损失等。

  IT部门需要知道使用无线网络的笔记本电脑是企业员工的还是客户的。笔记本通过无线网络访问企业网络时需要进行严格加密。IT部门应该使用现有的基础设施(如活动目录等)对员工进行身份验证,最好对客户也能进行同样的验证。

  利用现有的有线基础设施

  目前许多企业WLAN的解决方案已经具备了解决这些问题的一些功能。不幸的是,与常用的有线网络安全方案相比,多数无线解决方案价格昂贵,功能也不够完善。

  在无线世界里,往往当问题出现时总是单独解决,也就是说解决方案不能解决WLAN安全的所有问题。不足为奇的是,多数解决方案都是各行其事的,只有供应商提供完整的解决方案才能获得最好效果。市场不断变化的特性要求这些移动产品不断的更新和升级基础设施,以充分利用必要的技术改进。

  在这种情况下,不妨看看是否可以采取其他的方式来解决问题。在有线世界里,各种基础设施的例子不胜枚举,以惊人的速度进行大量的数据包交换工作的是二层交换机,进行连接网络工作的是三层交换机或路由器,进行身份验证的是活动目录、LDAP和RADIUS等验证基础设施,还有防火墙和存取控制表等验证基础设施、提供记录和报告的问责制基础设施等,还有像IPSec和SSL VPN等可以提供从外部网络到内部网络的连接桥梁的接入技术,当然也有NAC基础设施、端点安全、IDS/IPS等。

  考虑到所有这些基础设施和技术的现有投资,以及这些基础设施背后的大量有线和远程用户的部署,如果让WLAN基础设施利用二层和现有技术来提供更多的功能,不是很有意义吗?如果我们能够做到这一点,就可以拥有便宜的接入点,也不需要使用比二层/三层交换机更好的控制器。这将显著降低企业无线部署的成本,企业可以混合搭配使用不同供应商的技术,避免了锁定和大规模升级的风险。

  幸运的是,便宜的替代办法就可以使企业做到这一点。NAC技术已经成熟,它可以自动接入端点并分辨是企业接入还是客户接入。NAC与SSL的融合使传输路径确保全天侯加密。活动目录、LDAP和RADIUS等认证基础设施的整合可以提供对员工的验证。内置的虚拟化技术和客户自动重定向至不同的虚拟端口,消除了为客户和员工使用单独SSID或者单独客户接入设备的需要。某些SSL VPN上的默认路由和VLAN技术可以确保完全区分客户流量与企业流量,并确保只有通过这个框架才能接入其他位置。

  对身份验证问题的关注

  大量的身份验证框架允许客户通过登记接入无线网络,登记账号被视为与用户的真实身份相关的固定象征。这可以通过客户登记程序来实现,就像住旅馆之前先要到前台登记一样。登记程序可以区分不同类型的客户,比如有些是仅仅来参加会议的临时性接入客户,有些是参与项目实施的相对长期的接入客户。不同类型的客户对接入方式的需求也是不一样的。对于临时参加会议的客户只需提供上网功能即可。对于参与项目实施的相对长期的客户,还需要为他们提供接入企业网络特定应用软件的权限,但是处于同一网络中的企业员工肯定比所有的客户拥有的权限都更多更全面。

  接入登记真正需要的是区别用户身份的功能。其执行应该是自动和无痛的。当法律或上级主管机关要求提供用户线索时,登记上网时提供的大量的注册信息可以证实用户身份,并据此了解用户行为。

  结论

  通过使用当前市场上现有的有线产品,企业可以避免昂贵的锁定成本,并能在必要时保持性能改进,还不会在安全性上有任何损失,并能满足问责制的要求。

原文出处:http://safe.it168.com/a2009/0611/587/000000587659.shtml
 
来源:IT168    
 
 
 
 
 

无线局域网架构

 
你一定不会设计一个没有防火墙的互联网接入的网络。因此,你怎么会架设一个没有加密的无线网络呢?理解无线加密对于部署一个安全的无线网络是非常重要的。
 
为了符合PCI数据安全标准而需要在保护无线网络方面获得帮助的商家现在可以采用分步指南了。PCI安全标准理事会在上周四发布了无线安全指南……
 
根据对WLAN市场情况的调查,在2005年就三分之二的公司配置了企业级别的802.11 (Wi-Fi)无线局域网。然而,虽然技术提高了,但是安全问题依然被认为是首要的挑战。
 
无线网络监测系统正迅速地从只进行检测转向了检测和预防双管齐下。特别是,许多系统现在通过阻止无线访问和有线访问,提供了“遏制”未经授权的流氓设备的功能……
 
无线入侵检测系统(WIDS)可以监测802.11主要信息流。本节对覆盖式无线入侵检测系统和嵌入式无线入侵检测系统两种方法进行了比较……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录