上一篇:asp.dll解析成system提升权限 >>
企业无线局域网安全防护
★两大基本安全防护手段
在这个道高一尺,魔高一丈的环境里,怎样保卫这些数据的安全?致力于无线局域网wlan发展的各厂家及国际 wi - fi 联盟都纷纷提出新的方法来加固无线局域网,以使其广泛应用。2004年 6 月24日, ieee 通过了 802.11i 基于 sim 卡认证和 aes 加密的方法为无线局域网提供了安全保障,使得无线局域网拥有了更为广阔的应用空间。
安全性主要包括访问控制和加密两大部分。访问控制保证只有授权用户能访问敏感数据,加密保证只有正确的接收者才能理解数据。目前使用最广泛的 ieee 802.11b 标准提供了两种手段来保证 wlan 的安全—— ssid服务配置标示符和 wep 无线加密协议。ssid提供低级别的访问控制,wep是可选的加密方案,它使用rc4加密算法,一方面用于防止没有正确的wep密钥的非法用户接入网络,另一方面只允许具有正确的wep 密钥的用户对数据进行加密和解密包括软件手段和硬件手段。
另外,802.11b标准定义了两种身份验证的方法:开放和共享密钥。在缺省的开放式方法中,用户即使没有提供正确的 wep密钥也能接入访问点,共享式方法则需要用户提供正确的wep密钥才能通过身份验证。
★针对不同用户的三种安全措施
很显然,基本的安全手段只能提供基本的安全性。对于不同的用户,有必要为他们提供不同级别的安全手段。avaya 公司的技术顾问刘海舰指出,avaya公司为其wlan设备提供了3种级别的安全措施。第一种是链路层的安全,也就是标准的 wep 加密。第二种则是用户身份验证层次的安全,代表性做法是利用802.1x 。第三种是利用vpn手段。刘海舰认为,这三种级别的安全手段,适用于不同要求的用户,vpn 方法是最安全的。不过,在实际应用中,目前用得最多的还是wep方式。
★wep 的缺陷和解决之道
wep加密是存在固有的缺陷的。由于它的密钥固定,初始向量仅为 24 位,算法强度并不算高,于是有了安全漏洞。 at&t 的研究员最先发布了wep的解密程序,此后人们开始对wep质疑,并进一步地研究其漏洞。现在,市面上已经出现了专门的破解wep加密的程序,其代表是wepcrack和airsnort 。
英特尔公司通讯事业部赵伟明指出, wep 加密方式本身无问题,问题出在密钥的传递过程中——密钥本身容易被截获。为了解决这个问题,wpa( wi-fi protected access)作为目前事实上的行业标准,改变了密钥的传递方式。ieee 802.11tgi 任务组 i 已经制订了临时密钥完整性协议tkip,tkip像wep 一样基于rc4加密,但它提供了快速更新密钥的功能。wpa利用tkip协议传递密钥,它在密钥管理上采用了类似于 rsa 的公钥、私钥方式。利用tkip,以及各个厂商计划推出tkip固件补丁,用户在 wlan硬件上的投资将得到保护。例如, enterasys公司最近便宣布了对wpa的支持。enterasys将在其roamabout系列的各种室内室外wlan产品中支持wpa ,对现有的产品进行固件和硬件更新。
思科公司的具体做法是:radius 服务器与客户机进行双向的身份验证,验证完成后,radius 服务器与客户机确定一个 wep 密钥(这意味着,这个密钥不是与客户机本身物理相关的静态密钥,而是由身份验证动态产生的密钥)。此后, radius 服务器通过有线网发送会话密钥到ap,ap利用会话密钥对广播密钥加密,把加密后的密钥送到客户机,客户机利用会话密钥解密。然后,客户机与ap激活wep,利用密钥进行通信。avaya的做法称作wep plus,它的机理是针对初始向量的缺点,以随机方式生成初始向量,使得上述的wepcrack和airsnort程序无法破解wep密钥。
★综合预防五大建议
一、许多安全问题都是由于无线访问点没有处在一个封闭的环境中造成的。所以,首先就应注意合理放置访问点的天线。以便能够限制信号在覆盖区以外的传输距离。别将天线放在窗户附近,因为玻璃无法阻挡信号。你最好将天线放在需要覆盖的区域的中心,尽量减少信号泄露到墙外。
二、将信号天线问题处理好之后,再将其加一层“保护膜”,即一定要采用无线加密协议(wep)。
三、建议禁用dhcp和snmp设置。从禁用dhcp对无线网络而言,这很有意义。
如果采取这项措施,黑客不得不破译你的ip地址、子网掩码及其它所需的tcp/ip参数(无疑也就增加了难度)。无论黑客怎样利用你的访问点,他仍需要弄清楚ip地址。而关于snmp设置,要么禁用,要么改变公开及专用的共用字符串。如果不采取这项措施,黑客就能利用snmp获得有关你方网络的重要信息。
四、使用访问列表(也称之为访问控制列表)。为了进一步保护你的无线网络,建议选用此项特性,但请注意,并不是所有的无线访问点都支持。
因为此项特性可以具体地指定允许哪些机器连接到访问点。支持这项特性的访问点有时会使用普通文件传输协议tftp,定期下载更新的列表,非常有用。
五、综合使用无线和有线策略。无线网络安全不是单独的网络架构,它需要各种不同的程序和协议配合。制定结合有线和无线网络安全的策略能够最大限度提高安全水平。
()
下一篇:IP地址与域名详解 >>
相关文章:
- · 开放源代码知识大全
- · 电脑降噪全攻略之光驱篇
- · 微软IE主内火狐主外 安全评测深度分析报告
- · 补丁刚打完Office再现高危漏洞
- · 初探FreeBSD与Linux的预处理机制
- · 巧用 Windows 系统控制台删除病毒文件
- · JAVA代码编写的30条建议
- · 让你的WinXP 和Win98一样快
- · 利用传感器监测服务器机房
- · 去除pdf文件“打印”“拷贝”限制
- · 完全破解灰鸽子成为会员
- · SPARC中如何安装Linux系统
- · Windows XP四则最新应用技巧
- · 无盘 破的就是你
- · 轻松配置多出口网络的秘密
- · Windows系统服务优化别过头
- · IP地址与子网的划分
- · 日志文件内容过多造成系统速度变慢
- · dvbbs7.1 照样从后台得到webshell
- · 一种新的穿透防火墙的数据传输技术
- · NAT全功略(从服务器到路由器)
- · 数据库下载漏洞攻击技术
- · Windows故障恢复控制台
- · 端口碰撞技术让开放端口更安全
- · 使用SNMP服务后的安全防范技术讲解
- · 局域网用户的限制和反限制技巧
- · 防止黑客鉴别你的操作系统
- · 恢复本地安全组策略数据库的办法
- · 浅谈Linux优化及安全配置的个人体会
- · 让路由器远离字典DoS攻击
- · Linux下硬盘分区的最佳方案经验谈
- · Terminal Services导致注销被锁定
- · Windows 2000 ADS WEB安全配置教程
- · NetBSD安装手册
- · SQL Server提升权限相关命令及防范
- · SA空口令入侵到3389终结完整编
- · Access 2K/XP 数据库的最佳NTFS权限设置
- · 修改XP开机画面最简单办法
