作战无线拒绝服务攻击

2008-11-12    | |
打印本文章
RSS

导读:无线局域网很容易受到拒绝服务攻击。尽管不能阻止拒绝服务攻击,但无线入侵检测系统(WIDS)可以检测到拒绝服务攻击。本文介绍如何识别无线局域网的拒绝服务攻击。

关键词:无线局域网 拒绝服务攻击 无线 入侵检测系统 WIDS

正在加载数据... 【TechTarget中国原创】尽管最近802.11的安全性提高了,但是无线局域网仍然很容易受到拒绝服务攻击的威胁。尽管可能不能够阻止拒绝服务攻击,但是无线入侵检测系统(WIDS)可以帮助检测到拒绝服务攻击什么时候发生及其来源,这样就可以把入侵者就地正法——或者至少把他吓走。本节中针对如何识别对无线局域网的拒绝服务攻击,并对其做出反应,提供了切实可行的意见……

【TechTarget中国原创】尽管最近802.11的安全性提高了,但是无线局域网仍然很容易受到拒绝服务攻击的威胁。尽管可能不能够阻止拒绝服务攻击,但是无线入侵检测系统(WIDS)可以帮助检测到拒绝服务攻击什么时候发生及其来源,这样就可以把入侵者就地正法——或者至少把他吓走。本文中,Techtarget中国的特约专家针对如何识别对无线局域网的拒绝服务攻击,并对其做出反应,提供了切实可行的意见。

  拥挤的天空

  每个无线网络都会有意无意地受到无线电波的干扰。由于802.11b/g网络使用拥挤的2.4 GHz频段,因此受到其它无线电设备的干扰是常有的事,包括蓝牙、无线电话、微波炉和周边的无线局域网。802.11a网络使用5 GHz频段,这个频段更大,更易于使用,这样就不容易受到干扰。然而,任何使用无线局域网来完成关键应用任务的公司都应该准备好应对可能发生的无线电波干扰。

  抗干扰很困难。这些频带是没有限制的,每个人都拥有相同的权限来使用它们(受限于有关权利限制的监管规则,等等)。虽然一些建筑材料和涂料提供了射频屏蔽,但是对于现有设施可能不切实际,会干扰到你自己无线局域网的操作。因此,对于大多数无线局域网管理员而言,避免干扰是一项战略性的选择:

  1. 一些设备可以在你的无线局域网所使用的频带和频道中传输802.11,使用无线入侵检测系统(WIDS)来检测这些看起来很新的设备。
  2. 使用WIDS警报来标记超载的信道(有过多的接入点或者点对点模式以特定的频率运行),或者标记过量的错误和转传输率(可能是非802.11干扰)。
  3. 使用无线网络入侵侦测系统在平面图上绘制一个近似的位置,进而追捕到干扰源。然后使用一个移动工具(stumbler或者无线局域网分析仪)来查找这个区域并隔离该设备的地址。
  4. 至于非802.11干扰源,使用一个频谱分析仪来监测传输,并且指纹鉴定你应当寻找的设备类型。
  5. 如果你不能消除罪魁祸首,重新配置接入点,使用不繁忙的信道。在干扰消除后,一些无线局域网交换器甚至可以自动分配信道。考虑将802.11a转至问题反复出现的地方,比如人口密集,租户众多的办公楼。

  拒绝服务攻击发生

  大多数无线局域网干扰是偶然发生的。当攻击者可以使用射频干扰,比如一个高功率的射频信号发生器,有许多便宜的方法可以有意地使用拒绝服务攻击你的无线局域网。比如:

  • 802.11的控制桢可以用来“清空”某个信道,这样没有其它任何工作站可以传输。进入这个持续的传输模式被称为昆士兰州拒绝服务攻击。
  • 802.11的认证桢可以用于与某个单独的工作站断开连接,或者是每个与特定接入点相关的工作站。源源不断地发送这些伪造的框架,被人们称为Deauth Flood。
  • 在接入点的关联表中创建条目,这样802.11的协助桢就消耗了接入点资源。使用来自随机站点MAC地址的协助桢来淹没接入点,这样可以使得接入点太繁忙,以至于无法为真正的用户服务。
  • 使用伪造的802.1X信息包,可以启动类似的攻击——比如,802.1X EAP Logoff Flood、EAP Start Flood、和EAP-of-Death攻击。

  这些以及许多其它无线拒绝服务攻击很可能发生,由于只有802.11数据桢携带了完整的校验代码,这些代码是用于识别伪造信息的。使用成品的无线网卡和随时可用的共享软件或者开源工具,比如airjack和void11,可以启动这些攻击。攻击者只需要足够接近你的无线局域网,便可以捕获一些信息流,进而查明受害者。

  不幸的是,大多数无线网络入侵侦测系统可以认出这些拒绝服务攻击的签名。一个无线网络入侵侦测系统可以警告你发生了802.11洪流或者802.1X洪流,以配置好的速率阀值为基础。无线网络入侵侦测系统也可以帮助你为你的无线局域网建立一个性能基准,这样你可以调整攻击阀值。比如,当某个特定的接入点每秒接收到的协助桢数目多于N时,N取决于网络正常用户的行为时,就会产生一个协助桢警告。

  此外,无线网络入侵侦测系统可以帮助你侦查出涌现出的攻击模式。比如,一个攻击者可能优先使用Deauth Flood,而不是Evil Twin attack。无线网络入侵侦测系统可以帮助你将这两个攻击联系起来。攻击者可能会从一个接入点转向另一个接入点,从不同的MAC地址中运行类似的攻击。无线网络入侵侦测系统可以帮助你侦查到这种行为,生成一个升级的警报,对正在进行的攻击引起更快的注意力。没有无线网络入侵侦测系统,一些拒绝服务攻击可能会记下间歇性运行问题。无线网络侦测系统使你有能力回过头察看一下在无线局域网错误报告的时间前后是否发生了可疑活动或者已知的活动。

  为了立即调查远程站点上的攻击,将无线网络侦测系统传感器放置到捕获的模式中。通过捕获正在发生的攻击,你可以确定受到影响的系统,并收集证据以支持规律和法案。你可能还希望将涉及到以往攻击的MAC地址置于一个“观察名单”中,这样如果当攻击者返回消息时,高度优先的警报可以及时行动。

  至于干扰,无线网络入侵侦测系统可以帮助你找到拒绝服务攻击源的地址。然而,因为恶意攻击者可能无法坚持很久,因此,除非快速构建,否则现场搜索可以证明是徒劳的。此外,事先决定负责搜索工作的员工是否应当设法确定罪魁祸首、发出警报、请求安全性等等。切记,攻击者可能正在某个公共区域操作,比如附近的停车场,在那里你真的没有任何权限。

  结论

  这些措施有助于发现和诊断到无线电波干扰和拒绝服务攻击,并对其做出应对。但是,这些步骤中没有一个可以完全隔离你的无线局域网。如果无线网络对你的企业是至关重要的,那么就创建一个后备计划。有线网络通常采用高可用性措施,比如链接的多样性、多余的路由器、以及不间断的供电。将这一思想应用到你的无线局域网中,并且考虑有线网络替代品应该应用于哪里,以及如何应用。

查看全文
 
纵观网络安全攻击的各种方式方法,其中DDoS类的攻击会给你的网络系统造成更大的危害。因此,了解DDoS的工作原理及防范措施,是计算机网络安全技术人员应必修的内容之一。
 
DoS即Denial Of Service,拒绝服务的缩写。DoS是指故意攻击网络协议实现的缺陷,或直接通过野蛮手段耗尽被攻击对象的资源,目的是让目标计算机或网络无法提供
 
安全专家罗伯特·汉森(Robert Hansen)近日表示,Apache和其它Web服务器存在一个重大安全漏洞,可被黑客利用发起一种新拒绝服务(DoS)攻击。
 
也许很多人还没有注意到,据Arbor Networks的统计,2008年僵尸网络的拒绝服务攻击超过了每秒40GB的限度。这也就是说,当前的僵尸网络的攻击规模已经达到……
 
各大域名注册服务提供商都在争先恐后地忙于漏洞的修复,因为此前发现存在于开源DNS软件中的漏洞可导致拒绝服务攻击。
云计算的概念越来越流行,而且云计算被认为是一种强大的商业模式,使用云计算,可以根据需要购买计算能力、磁盘存储、协作应用开发资源、客户关系管理(CRM),而且它非常灵活。但是采用云计算会遇到与外包有关的敏感的公司数据所能遇到的所有风险。当你和第三方已知或未知的转包商交易时,特别是在全面范围内时,执行安全策略和遵从法规要求就很困难。再加上云模糊的特性以及非传统厂商进入这个市场,就更增加云的危险。
“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。
入侵防御系统(Intrusion Prevention System,IPS)是这段时间网络安全业内比较热门的一个词,这种既能及时发现又能实时阻断各种入侵行为的安全产品,自面世那天起,就受到各大安全厂商和用户的广泛关注。本指南将帮助你深入了解IPS,并介绍专家对IPS未来的预测。
最新更新
专家答疑
技巧
Mike Rothman
问:Unix审计设置的最佳业务实践是什么?有一个厂商试图说服我Unix系统日志足够满足SOX(萨班斯法案)、HIPAA、GLBA 和PCI DSS等法规的要求。这种说法对吗?
David Griffeth
问:我们公司希望通过服务器虚拟化来节省开支。目前我们实施了单点登录,打算在虚拟化之后继续使用它。请问有没有将SSO和服务器虚拟化集成起来的最佳实践方案?
David Mortman
问:我是一名安全经理,最近想要扩充我的安全团队。公司的管理层希望我从内部服务台商提升一些员工。我应该在候选人身上寻找那些特定的素质或者经验呢?

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录