10 دليل مهم براي نصب Xp Service pack 2

 

به نظر مي رسد نصب سرويس پك 2 با توجه به مشكلات بسيار زياد كاربران مايكروسافتي در اتصال به اينترنت و استفاده ازهمه قابليتهاي Xp اجتناب ناپذير شده است .در اين مقاله به 10 دليل مهم نصب اين سرويس پك اشاره شده است.

1-كمك به محافظت از كامپيوتر شما از پيوستهاي مضر

   اعلام خطر در مورد پيوستهاي بالقوه خطرناك و كمك به محافظت كامپيوتر در مقابل ويروسها كه معمولا از طريق Internet Explorer يا Outlook Express ويا Messenger  منتشر مي شوند.

 

2- افزايش امنيت در زمان اتصال به اينترنت

   سرويس پك 2 با اعمال تنظيمات امنيتي محتويات فايلها و چيزي را كه از طريق IE دريافت مي كنيد بررسي مي كند و به حفظ امنيت اطلاعات كمك مي كند.

 

3- جلوگيري بالقوه ازDownload  هاي نا امن

سيستم مونيتورينگ  و ميل بار دريافت اطلاعات موجود درIE ، فايلهاي دريافتي از طريق اينترنت را بررسي كرده ضمن اعلام  اخطار، فايلهاي مشكوك را بلوك مي كند.

 

4- كم كردن Pop-up  آزاردهنده

براي اينكه از استفاده از اينترنت لذت ببريد سرويس پك 2 Pop-up هاي ناخواسته را به وسيله Internet Explorer Popup Blocker  به  شدت كاهش مي دهد

 

5- حفاظت فايروال از لحظه شروع تا پايان

يك فايروال قدرتمند داخلي( كه با نصب سرويس پك 2 ايجاد مي شود ) كمك مي كند كه ويندوز در مقابل ويروسها و كرم ها در امان بماند و از  انتشار آن از طريق اينترنت جلوگيري بعمل مي آيد.

 

6- كنترل تنظيمات امنيتي

قابليت جديد مركز امنيتي ويندوز به شما اجازه مي دهد به سادگي وضعيت امنيتي سيستم خود را مشاهده كنيد و مديريت تنظيمات امنيتي كليدي را بصورت مجتمع انجام شود.

 

7- دريافت آخرين به روزرساني به روش بسيار ساده

بالا بردن قابليتهاي به روز رساني اتوماتيك در ويندوز باعث مي شود به روزرساني (UP to date) سيستم به سادگي و سرعت با انجام شود . به انضمام اينكه اين تكنولوژي جديد به كاربراني كه از طريق Dial up  به اينترنت متصل مي شوند امكان به روز رساني سريعتري مي دهد.

 

8- كمك به محافظت از آدرس هاي نامه الكترونيكي

قسمت Improvments to Outlook Express ازطريق محدود كردن انتشار آدرس پست الكترونيكي باعث كاهش دريافت هرزنامه مي شود .

 

9- عكس العمل در مقابل Crash  سيستم  بعلت اضافه كردن add-on  در جستجوگر اينترنت

بخش جديد مديريت add-on در جستجوگر بشما كمك مي كند به سادگي add-on  هاي سيستم را مشاهده ،كنترل و در نهايت كم كنيد كه در بعضي مواقع باعث Crash  كردن سيستم مي شود.

 

10- امكان استفاده بدون مشكل از سيستم بيسيم 

با استفاده از سرويس پك 2، سيستم بيسيم (  Wireless) بهتر و كارآمد تر شده و امكان دسترسي به شبكه هاي بيسيم در خانه يا حتي در حركت، آسان تر و بدون اشكال تر شده است.

آشنايي با مفاهيم NAT

 

قبل از اينكه نگاهي عميق به مقوله NAT داشته باشيم مي بايست بدانيم كه عملكرد NAT چگونه است. بسته به نوع استفاده ، NAT روشهاي پياده سازي مختلفي دارد ولي همه آنها داراي يك مفهوم مي باشند.

 

NAT بسيار متداول شده تا آنجايي كه در قابليت پشتيباني از آن در اكثر دستگاه ها نظير router, firewall و... قرارداده شده است ويا حداقل يك نوع از اين تكنولوژي را پشتيباني مي كنند.

 

NAT تنها مختص شبكه هايي كه به اينترنت متصل هستند محدود نمي شوند ،بلكه شما از اين تكنولوژي مي توانيد بين شبكه هاي محلي خود نيز استفاده كنيد ولي چون اكثر سازمانها درجهت ارتباط با اينترنت از اين روش استفاده مي كنند ما نيز به بررسي همين نوع استفاده مي پردازيم.

 

مفهوم NAT بسيار ساده و به اين صورت است كه يك دستگاه (مثل كامپيوتر يا مسيرياب)به عنوان دروازه ورود به اينترنت عمل مي كند و با اين كار آدرس هاي ايستگاه هاي كاري را به آدرس دستگاهي كه NAT روي آن فعال است ترجمه مي كند ،به بيان ديگر NAT روي دستگاهي كه به اينترنت وصل شده فعال مي شود و ايستگاه هاي كاري و به طور كلي شبكه شما را  از ديد اينترنت پنهان مي دارد.

 

از سوي ديگر اينترنت شبكه شما را به صورت يك دستگاه ساده مي بيند كه به اينترنت متصل مي باشد.

 

NAT  روي شبكه تغيير ايجاد نمي كند و نيازي به تنظيمات دوباره روي ايستگاه هاي كاري نيست فقط ايستگاه هاي كاري مي بايست آدرس دروازه خروجي از شبكه را كه همان آدرس دستگاهي است كه NAT  روي آن فعال شده را بدانند.

 

 

 

همانطوري كه در شكل بالا ديده مي شود شبكه با چهار ايستگاه كاري و يك مسيرياب جهت اتصال به اينترنت داريم .تمام ايستگاه هاي كاري داراي آدرس محلي گروه C مي باشند.

 

 

مفهوم NAT در شكل بالا به سادگي قابل فهم است.

 

NAT   چگونه كار مي كند ؟

سه روش كلي براي اجراي NAT  وجود دارد اگر چه قاعده كلي براي هر روش يكي است .همانطوري كه در شكل هاي بالا نشان داده شد ،ترافيك ارسالي از سمت ايستگاه هاي كاري از درون يك روتر به اينترنت وارد مي شوند و عمليات NAT را روي بسته ها انجام مي دهد و به مقصد مي فرستد.

هربسته اي كه روي كارت شبكه محلي مسيرياب دريافت مي شود توسط روتر عمليات جابجايي آدرس محلي با آدرس اينترنتي انجام مي شود و سپس بسته ها ارسال مي شود.

 

 

در اين شكل يك ايستگاه كاري از داخل شبكه يك بسته اطلاعاتي را به آدرس مقصد 135.250.24.10 مي فرستد ، اين بسته اطلاعاتي از داخل دروازه خروجي گذشته وبه اينترنت مي رسد.

عمليات NAT روي بسته ارسالي به روش زير ارسال مي گردد :

بسته اطلاعاتي اصلي پس از رسيدن به مسيرياب آدرس مبداء آن از 192.168.0.12  به 203.31.220.134 تغيير پيدا مي كند سپس روتر اين اطلاعات را در حافظه خود و در NAT-Table نگهداري مي كند و به اين طريق است كه بسته هايي هم كه از اينترنت ارسال مي شوند ،مقصد خود را تشخيص مي دهند.

 

 

آشنايي با مفاهيم NAT (قسمت دوم)

 

بعد از بررسي مفاهيم NAT مختصري از مفهوم NAT Table  را بررسي مي كنيم.

NAT Table   قلب اصلي عملكردNAT  مي باشد. هر ارتباطي از داخل شبكه به خارج شبكه مانند اينترنت در اين جدول ثبت مي شود تا مسيرياب بداند كه با اطلاعات دريافتي روي Interface   هاي خود چگونه رفتار كند و به كجا بفرستد. اين جدول به تدريج توسط ارتباط هايي كه ايجاد شده و از درون مسيرياب مي گذرد پر مي شود و هرگاه كه ارتباطي قطع شود ركورد ثبت شده در اين جدول حذف مي گردد و فضا براي ثبت ركوردهاي ديگر باز مي شود.

NAT Table در نوع هاي مختلف NAT  متفاوت كار مي كند.  NAT Table بزرگتر به معني اشغال حافظه بيشتر است و مي تواند ارتباطات زيادتري را رديابي كند، به اين معني كه دستگاهي كه NAT روي آن فعال است ، جدول بزرگتري دارد و مي تواند ارتباطات بيشتري را نسبت به دستگاهي كه NAT Table آن كوچكتر است ثبت و كنترل نمايد. شكل زير ساختار يك NAT Table را نشان مي دهد:

 nat table

شكل فوق نمايانگر دو درخواست از داخل و از ايستگاههای كاري 192.168.0.5 و 192.168.0.21 به دستگاهي كه NAT  روي آن فعال است ، مي باشد. اين بسته هاي اطلاعاتي به صورت موقتي  روي يك قسمت خاصي از مسيرياب ذخيره شده تا تغييرات اندكي روي آن انجام شود. در اين مثال مسيرياب آدرس مبداء هر بسته اطلاعاتي را كه همان آدرس محلي ايستگاه هاي كاري مي باشد با آدرس اينترنتي خود كه آدرس 203.31.22.134 است تعويض مي كند و سپس بسته اطلاعاتي از طريق كارت شبكه اينترنتي مسيرياب و يا دستگاهي كه  NAT روي آن فعال است به اينترنت ميفرستد . يعني قبل از اينكه بسته هاي اطلاعاتي مسيرياب را ترك كنند يك ركورد براي هر بسته داخل جدول NAT ثبت مي شود اين ركورد مسيرياب را قادر مي سازد تا تصميم گيري  مناسبي را براي بسته هايي كه از اينترنت برمي گردند انجام دهد.

وقتي كه جواب يك درخواست از اينترنت برمي گردد چه اتفاقي مي افتد؟

در واقع همان اتفاقي  كه در مورد بسته هاي خروجي مي افتد روي بسته هاي ورودي نيز انجام مي شود.

 nat table

وقتي جواب درخواستي از اينترنت به مسيریاب مي رسد ، مسيرياب از جدول NAT  خود كمك گرفته و ركورد مشخص  مربوط به اين درخواست را پيدا مي كند و يك تغيير كوچك ديگر روي بسته اطلاعاتي انجام مي دهد و اين تغيير، تعويض IP مقصد از 203.31.220.134 به 192.168.0.5 براي بسته اطلاعاتي اول و 192.168.0.21 براي بسته اطلاعاتي دوم مي باشد. سپس اين بسته هاي جديد به مقصدشان فرستاده مي شوند و مسيرياب ركورد مربوط به اين دو را از جدول NAT خود حذف مي كند.

روي اكثر دستگاه هايي كه NAT را پشتيباني مي كنند، ارتباطات NAT محدود به حافظه موجود روي آن دستگاه مي باشد. هر ترجمه NAT (تعويضIP) حدود 160 بايت از حافظه را اشغال مي كند. نتيجه اينكه اگر1000 ترجمه اتفاق بيفتد حدود 1.6 مگابايت از حافظه اشغال مي شود. بنابراين  Platform ي براي استفاده از NAT مناسب است كه داراي حافظه كافي براي كنترل ارتباطات  و عملكرد NAT را نيز داشته باشد.

 

امنيت در شبكه هاي بيسيم (بخش اول)

 

شبكه هاي بيسيم به سرعت در حال رشد و توسعه مي باشند و غالب شركت ها  به اين گونه از شبكه ها روي آورده اند. فراگير شدن ارتباط بيسيم، طراحي ساختار امنيتي در محدوده پوشش اين نوع شبكه ها را اجتناب ناپذير مي نمايد.

در دنياي بيسيم چيزي به عنوان زير ساخت فيزيكي مانند در، ديوار، قفل و ... وجود ندارد تا بتوان با استفاده از اين وسائل از دسترسي هاي غير مجاز به لايه 2(Media Access) يا لايه 1 (Physical) جلوگيري بعمل آورد. براي دسترسي به منابع شبكه هاي بيسيم كافي است كه يك حمله كننده فقط در مجاورت اين شبكه قرار گيرد بدون آنكه به محل حفظ اطلاعات مهم سازمان دسترسي فيزيكي داشته باشد و سه ويژگي مهم اطلاعات را از بين ببرد:

(Integrity, Confidentiality, Availability)

 

مفاهيم  پايه اي 802.11:

802.11 از استانداردهاي پياده سازي شبكه بيسيم مي باشد كه توسط IEEE ارائه شده است. اين استاندارد شبيه استاندارد 802.3 روي Ethernet مي باشد كه در آن پروتكل هاي لايه 1و2 استفاده شده است.

توسط تكنولوژي CSMA/CD روي Ethernet، نودهاي شبكه بيسيم نيز توسط آدرس MAC حك شده روي كارت هاي شبكه، آدرس دهي مي شوند. اگر چه، 802.11 از سيم به عنوان رسانه در لايه 1 استفاده نمي كند و نودها در استاندارد فوق به صورت بيسيم و در دامنه اي كه توسط دستگاه هاي بيسيم تعريف مي شوند با يكديگر تبادل اطلاعات مي نمايند.

شبكه هايي كه عمدتأ بر مبناي استاندارد 802.11 طراحي مي شوند به يك يا چند Access Point نياز دارند.AP دستگاهي است كه امكان ارتباط بين نودهاي شبكه بيسيم با يكديگر و با شبكه مبتني بر سيم را برقرار مي سازد. در اين نوع تنظيم كه به Infrastructure Mode معروف است، نودهاي بيسيم براي ارتباط با يكديگر و يا نودهاي موجود در شبكه مبتني بر سيم، مي بايست از اين AP ها عبور نمايد. همچنين شبكه هاي بيسيم مي توانند به صورت مستقيم و بر پايه شبكه هاي Peer-To-Peer با يكديگر و بدون نياز به AP ها ارتباط داشته باشند.

امروزه سه نوع از استاندارد هاي بيسيم در شبكه پياده سازي مي شود كه اين سه نوع عبارتند از:

-802.11b

802.11a-

802.11g-

 

802.11b : اولين استاندارد در شبكه هاي بيسيم استاندارد 802.11b بود.

سرعت در اين ارتباط 11 مگابيت بر ثانيه و از فركانس 2.4 گيگا هرتز استفاده شده است و تا فاصله 300 فوت يا 91 متر را پوشش مي دهد.

  : 802.11aدر تجهيزات مورد استفاده در استاندارد 802.11a پهناي باند مورد استفاده بهبود داده شده است. در اين استاندارد، سرعت 56mbps  و فركانس 5GHz  مي باشد و باعث مي شود تا ناسازگاري كمتري با تجهيزات معمول مانند تلفن هاي بيسيم و يا مايكرو ويو ها داشته باشد.

مشخصه 802.11a اجازه ارتباط  همزمان تا 12 كانال در مقايسه با 3 كانال در استاندارد 2.4 GHz مي دهد. همچنين تعداد بيشتري از ايستگاه هاي كاري در هر شبكه را پشتيباني مي كند. اگر چه به دليل استفاده از فركانس جداگانه ، استاندارد 802.11a تجهيزات 802.11b را پشتيباني نمي كند. ضمنأ تجهيزات اين استاندارد گران تر و كاهش فاصله را در مقايسه با فركانس 2.4 گيگا هرتز دارد. (در حدود 50 feet و با سرعت 54mbps full)

:802.11.gبسياري از شركت ها علاقمند هستند تا پهناي باند مورد نياز خود را متناسب با استاندارد 802.11g پياده سازي نمايند. اين استاندارد با سرعت 56 مگابيت بر ثانيه و با فركانس 2.4 گيگا هرتز مي باشد و قابليت پشتيباني از استاندارد 802.11b را نيز دارا مي باشد.

محدوده تحت پوشش در  اين استاندارد همانند استاندارد 802.11a (300 feet) مي باشد و در سرعت 54 مگابيت بر ثانيه و به صورت full duplex تا محدوده 100 feet را پوشش مي دهد.

 

امن سازي شبكه هاي بيسيم:

 

با وجود امكاناتي كه در شبكه هاي مبتني بر 802.11 ارائه شده است ولي اين واقعيت وجود دارد كه، چون براي انتقال اطلاعات در اين شبكه ها هيچ حد و مرز فيزيكي وجود ندارد و اين ترافيك توسط هوا منتقل مي شود به اين دليل اين نوع شبكه ذاتأ نا امن هستند.

 از تمام عناصري كه براي ايجاد امنيت در شبكه سيم كشي شده استفاده شده مي توان در شبكه هاي بيسيم نيز براي برقراري امنيت استفاده نمود. نكته مهمي كه در شبكه هاي بيسيم از لحاظ امنتي داراي اهميت مي باشد طراحي اين گونه از شبكه هاي مي باشد. در ادامه به چگونگي طراحي امن شبكه هاي بيسيم مي پردازيم.

طراحي شبكه:

 

يكي از موارد مهم كه در طراحي شبكه مي بايست در نظر گرفته شود، چگونگي طراحي و نحوه ارتباط با شبكه سيم كشي شده است.

راههاي زيادي جهت امن كردن شبكه و همين طور براي به خطر انداختن امنيت آن وجود دارد.

با طراحي و بكار گيري يك استراتژي محكم در شبكه هاي بيسيم ميتوان از دسترسي هكرها به شبكه جلوگيري بعمل آورد همچنين با اعمال كنترل هاي بيشتر روي بخش بيسيم شبكه،  شبكه سيم كشي شده را نيز محافظت نمود تا هكرها  از اين طريق نيز نتوانند وارد شبكه شوند. استفاده از فايروال و روتر در شبكه بيسيم همانند شبكه هاي سيم كشي شده نيز توصيه مي شود.

 

جداسازي توسط مكانيزم هاي جداسازي:

 

بهدليل اينكه معمولأ AP ها  رابط بين شبكه بيسيم و سيم كشي شده هستند، ايستگاه هاي كاري موجود در دو طرف اين AP ها معمولأ در يك Broadcast Domain مي باشند. با اين توضيحات، هكر شبكه بيسيم ميتواند با استفاده از روشهاي موجود روي شبكه هاي سيم كشي شده مانندARP cache Poisoning نسبت به اجراي Exploit روي ترافيك Broadcast اقدام نمايد. همچنين هكر مي تواند ايستگاه هاي بيسيم ديگري را كه به AP متصل هستند را مورد حمله قرار دهد. اين اتفاق در مورد ايستگاه هاي كاري موجود روي شبكه سيم كشي شده كه به شبكه بيسيم متصل هستند روي خواهد داد.

به دليل آسيب پذيري هاي زيادي كه در شبكه هاي بيسيم و با توجه به نحوه پياده سازي اين شبكه ها، اين فكر در ذهن ايجاد مي شود كه شبكه هاي سيم كشي ايزوله شده از اين شبكه ها امن تر مي باشند.

همانطوري كه در شكل زير مشاهده ميشود، طراحي ساده ولي با يك نكته اصلي و آن اينكه، در اين طرح، دسترسي مستقيم لايه 2  و اتصال به منابع شبكه براي تمامي ايستگاه هاي كاري بيسيم ميسر مي شود و اين امر مشكلات امنيتي را در پي خواهد داشت. حداقل پيشنهادي كه براي امنيت در اين طرح مورد نظر مي باشد، جدا سازي و ايزوله كردن شبكه بيسيم از شبكه داخلي در VLAN جداگانه و  با قرار دادن مكانيزم هاي لايه 3 در شبكه مي باشد.

 

 Wireless Plan 1

طراحي بهتر شبكه با درك مفهوم Wireless-DMZ كه در شكل زير نشان داده شده است انجام خواهد شد. با قرار دادن APها در ناحيه امنيت خاص، پياده سازي كنترل هاي لايه3 و كنترل هاي دسترسي مانند پياده سازي فايروال مي توان به امنيت بالاتري دست يافت.

به طور مثال اگر تمام AP ها به يك سوئيچ (يا دو سوئيچ براي افزونگي(Redundancy)) متصل و سپس  سوئيچ به فايروال متصل شود، ما يك نقطه كنترلي يا Layer 3+  بين شبكه داخلي و شبكه  APخواهيم داشت.

 

Wireless Plan 2

 

 با توجه به شبكه فوق،  اگر هكري ايستگاه هاي بيسيم و يا حتي AP ها را تحت كنترل خود در آورد، محدود به شبكه خود (شبكه خارج از فايروال) و به سرويسهايي كه در فايروال باز گذاشته شده مي باشد. بعلاوه هرگونه ترافيك ورودي و خروجي در فايروال ثبت شده و بدين ترتيب ما رد مميزي حتي و با بررسي اين گزارشات شانس بيشتري براي جلوگيري از حملات خواهيم داشت.

و اگر AP ها داراي رده امنيت مختلفي باشند مي توان هركدام را در ناحيه امنيتي خود قرار داده و به فايروال مربوطه با چند interface  مطابق شكل زير متصل نمود. با اين طرح منابع هركدام از شبكه هاي بيسيم در مقابل شبكه هاي ديگر محافظت مي شود.

 

 Wireless Plan 3

 

طراحي فوق براي محيط هاي آموزشي كه استاد و دانشجويان داراي دسترسي هاي مختلفي به منابع شبكه مي باشند مناسب است.

در قسمت بعد طراحي هاي ديگر و همچنين انواع رمزنگاري روي شبكه هاي بيسيم و محكم سازي AP ها را بررسي خواهيم كرد.

امنيت در شبكه هاي بيسيم (بخش دوم)

 

با رشد سريع شبكه هاي بزرگ بيسيم، قابليت هاي امنيتي  تجهيزات در شبكه هاي مبتني بر بيسيم بيش از پيش به Access point ها اضافه گرديد. APها به قابليت كنترل كيفيت سرويس دهي (QoS) وپشتيباني از VLAN مجهز شدند. QoS كنترل ارتباط هاي ايستگاه هاي كاري متصل به AP را كنترل كرده و مي تواند ترافيك را بر اساس نواحي امنيتي مختلف، با ميزان ريسك متفاوت و با استفاده از تكنولوژي VLAN، گروه بندي نمايد. اين مهمترين ويژگي است كه به AP هاي جديد نسبت به انواع  قديمي آن كه به صورت هاب عمل ميكردند، اضافه شده است. با در نظر گرفتن چندين VLAN-AP، نكته قابل توجه  در طراحي اين گونه از شبكه ها، ارتباط با شبكه مبتني بر سيم است. ارتباط بين شبكه بيسيم با سوئيچ شبكه سيم كشي شده مي بايست شبيه به 802.1q Trunk باشد مانند شكل زير:

 

 Wireless

 

در طرح فوق قراردادن يك فايروال بين شبكه بيسيم و سوئيچ  شبكه كه قابليت پشتيباني از 802.1q را داشته باشد، براي اعمال كنترل هاي بيشتر لايه 3 روي اين ارتباط لازم است.

در نهايت براي طراحي شبكه هايي كه شامل ارتباطات بيسيم و مبتني بر سيم است، اعمال كنترل هاي لايه 3 در لبه شبكه الزامي است.

 

محافظت در برابر ضعف هاي ساده:

 

ساختار شبكه هاي بيسيم، اصولا نسبت به حملات ضعف دارد.بدين صورت كه دسترسي به اطلاعات شبكه بيسيم  را از طريق AP ها و حتي شبكه هاي مبتني بر سيم متصل به آن را، به حمله كننده مي دهد. از حملات متداول، دسترسي لايه 2 حمله كننده به شبكه بدون نفوذ فيزيكي به شبكه مي باشد. براي جلوگيري از اين ضعف امواج 802.11، مي بايست قرار گيري AP ها و جهت آنتن هاي آنها را طوري طراحي كرد تا دامنه امواج آن محدود به شبكه داخلي داشته باشد. همچنين استفاده از پنجره ها و ديوارهاي عايق بندي شده به ضعيف كردن امواج خروجي كمك مي كند يا ميتوان محلي را كه امواج درآن نقطه ارسال مي شود را جزو محدوده كنترلي شبكه و به صورت فيزيكي كنترل نمود. واضح است كه هرچه دسترسي از شبكه عمومي به شبكه محلي  كمتر و محدود تر باشد، شبكه از امنيت بالاتري برخوردار مي باشد.

 

كنترل در برابر حملات DoS:

 

اين حمله باعث كند شدن، از كار افتادن سرويس بيسيم(بسته به نوع طراحي شبكه)  و يا تاثير روي شبكه اصلي خواهد شد. بيشتر شركت ها، دستگاه هاي ردياب اين نوع از حملات را ندارند اگر چه امروزه نرم افزارهايي براي اين كار در دسترس مي باشد مانند Airmagnet.

 

جدا سازي DoS از شبكه داخلي با استفاده از فايروال يا دستگاه هاي ديگري كه داراي اين قابليت هستند نيز مي تواند در مقابله با حمله DoS موثر باشد.

كنترل هاي QoS مي تواند در لبه wireless DMZ پياده سازي شود حس گرهاي IDS مي بايست در نقطه ارتباط بين شبكه بيسيم و شبكه مبتني بر سيم قرارگيرد و در نهايت روشي كامل براي جلوگيري ازDoS وجود ندارد و طراحي درست با در نظر گرفتن موارد امنيتي ميتواند خطر اين نوع حمله را كاهش دهد.

 

 

رمزنگاري شبكه بيسيم:

 

اگرچه در شبكه هاي سيم كشي شده از رمزنگاري در لايه 1و2 استفاده نمي شود ولي طراحان 802.11  نوعي مكانيزم رمزنگاري را جهت امكان تشخيص هويت و رمزنگاري را بين دو ايستگاه كاري روي لايه 1و2 فراهم ساخته اند.

رمزنگاري بيسيم به معني محافظت و محدود كردن دسترسي به منابع و ساختار شبكه بيسيم مي باشد اين كار براي محافظت در برابر خاصيت بيسيم است كه از ديوار و ساير موانع فيزيكي عبور مي كند. حمله كننده براحتي مي تواند به شبكه بيسيم كه سيستم هاي كد گذاري و محدوديت هاي  دسترسي پياده سازي نشده راه پيدا كند. در شناسايي هاي به عمل آمده در سال 2001 در Boston از هر 100 شبكه بيسيم 44 شبكه با سيستم هاي رمزنگاري پياده سازي شده اند.

به خاطر داشته باشيد كه پياده سازي هرنوع رمزنگاري از نداشتن آن بهتر است.

واضح است كه اگرحمله كننده اي با دو شبكه كه يكي داراي رمزنگاري ضعيف و ديگري بدون رمزنگاري باشد مواجه باشد، به شبكه اي كه بدون رمزنگاري است حمله خواهد كرد.

 

 

: Wired equivalent privacy (WEP)

 

از بخشهاي مهم امن كردن شبكه بيسيم، استفاده از الگوريتم مناسب رمزنگاري براي محافظت از اطلاعاتي است كه در هوا منتشر ميشود.

WEP براي امن كردن ارتباط بين كارت شبكه هاي بيسيم و AP ها، بوجود آمد. ويرايش اصلي آن قابليت پشتيباني از كليدهاي 40 بيتي يا 64 بيتي را داشت كه در ويرايش هاي بعدي(WEP2) پشتيباني 128 بيتي نيز به آن اضافه گرديد. WEP ازالگوريتم RC4 براي رمزنگاري استفاده ميكند كه خود داراي ضعف هايي نيز مي باشد و حمله كننده ميتواند با بكارگيري روش ها و نرم افزارهاي خاص، نظيرWEP crack و Air Snort براي رمزگشايي آنها استفاده نمايد.اگر چه WEP داراي ضعف هايي ميباشد، همچنان استفاده ميشود. اگرWEP تنها انتخاب شما براي رمزنگاري ميباشد بهتر است كه از آن استفاده نماييد و شبكه بدون رمزنگاري را پياده سازي نكنيد. بعضي از سازندگان تجهيزات بيسيم، با اضافه كردن LEAP، كه يك پروتكل تشخيص هويت ميباشد، به WEP و استفاده در تجهيزات خود، ضعف WEP  را پوشش داده اند.

 

محكم سازي AP ها:

 

مانند شبكه هاي سيم كشي شده كه روتر نقش ورودي شبكه از اينترنت را بازي ميكند، در شبكه هاي بيسيم نيز APها نقش ارتباط بين دو شبكه سيم كشي شده و بيسيم را برقرارمي كند.

چندين راه براي محكم سازي AP ها وجود دارد مانند:

Shutting down SSID Broadcast

Locking down MAC addresses

Disabling unused services    

Strong Password                 


 

VoIP چيست و چگونه كار می كند؟

 

مقدمه

روش­هاي برقراري ارتباط تلفني در حال تغيير است. امروزه براي برقراري ارتباط تلفني راه دور اغلب از تكنولوژيي به نام VoIP استفاده مي­شود. اگر تاكنون چيزي راجع  VoIP نشنيده ايد، خواندن اين مقاله نظر شما را درباره اين­كه ارتباطات تلفني راه دور چگونه انجام مي­شود و آينده ارتباطات تلفني چه خواهد بود، تغيير مي­دهد. VoIP يك روش براي تبديل سيگنال­هاي آنالوگ صوت به داده­هاي ديجيتال است كه از طريق اينترنت منتقل مي­شوند.

ممكن است از خود بپرسيد كه اين امر چگونه مي­تواند مفيد واقع شود. خوب، كافي است چند ثانيه راجع به آن فكر كنيد. اگر تبديل سيگنال­هاي آنالوگ به داده­هاي ديجيتال ممكن باشد، VoIP مي­تواند يك ارتباط اينترنت استاندارد را به يك روش مجازاً رايگان براي برقراي ارتباطات تلفني در هر جاي دنيا تبديل ­كند. فقط كافي است هزينه ISP را بپردازيد. اين امر شما را قادر مي­كند كه شركت­هاي تلفني را به­طور كامل كنار بگذاريد.

VoIP قابليت اين را دارد كه روش كار سيستم­هاي تلفني را كاملاً متحول كند. شركت­هاي زيادي  هستند كه سرويس VoIP ارئه مي­دهند و پيوسته هم در حال افزايش هستند.  

در حال حاضر شركت­هاي مخابراتي پيشگام در دنيا، پس از وقوف به امكانات بي­پايان اين تكنولوژي جديد، در حال تأسيس مراكز VoIP در سراسر دنيا هستند و فروش سيستم­هاي تلفن VoIP روز­به­روز در حال گسترش است.

 

نحوه برقراري ارتباط

با سيستم­هاي VoIP به يكي از سه روش زير مي­توان ارتباط تلفني برقرار كرد:

  1. ATA(gateway)

ساده­ترين روش برقراري ارتباط VoIP با استفاده از ATA(Analog Telephone Adaptor)ها كه gateway هم ناميده مي­شوند، مي­باشد. اين ابزارها اين امكان را به شما مي­دهند كه از تلفن­هاي آنالوگ استاندارد فعلي­تان استفاده كنيد(اگر هنوز از تلفن­هاي آنالوگ استفاده مي­كنيد). به آساني مي­توانيد handset استانداردتان را به ATA متصل كنيد، سپس ATA را به كامپيوتر يا ارتباط اينترنت­تان وصل كنيد. با اين كار قادر به برقراري ارتباط VoIP خواهيد بود. ATA سيگنال آنالوگ را از تلفن استاندارد شما مي­گيرد و آن را به سيگنال ديجيتال آماده براي انتقال در بستر اينترنت تبديل مي­كند. همراه برخي ATAها يك نرم­افزار هست كه روي كامپيوتر load مي­شود و شما را قادر مي­سازد كه آن را براي VoIP با دقت پيكربندي كنيد.

 

  1. IP Phones

اين handsetها كاملاً شبيه handsetهاي استاندارد معمولي است. داراي يك كانكتور RJ 45 Ethernet به جاي كانكتورهاي استاندارد RJ 11 هستند. اين تلفن­ها تمام نرم­افزارها و سخت­افزارهاي لازم براي برقراري ارتباطات VoIP را به صورت built-in دارند. مستقيمأ به روتر شما وصل مي­شوند و يك ورودي سريع و مقرون به صرفه به دنياي VoIP فراهم مي­كنند.

 

  1. كامپيوتر به كامپيوتر

اين روش آسان­ترين روش استفاده از تكنولوژي VoIP است. شركت­هاي زيادي هستند كه نرم­افزارهاي مقرون­به­صرفه­اي ارائه مي­دهند كه مي­توانيد براي اين نوع VoIP از آن­ها استفاده كنيد. معمولاً تنها مبلغي كه بايد پرداخت كنيد فقط هزينه ماهانه ISP است. تمام آن­چه كه نياز داريد يك ميكروفون،بلندگو، يك كارت صداي مناسب و يك ارتباط اينترنت با سرعت مناسب است.

 

شركت­هاي تلفني بزرگ امروزه با استفاده از VoIP هزاران تماس تلفني راه دور را از طريق يك circuit switch به درون يك IP gateway مسيردهي مي­كنند. اين داده­ها در طرف ديگر توسط يك gateway دريافت ­شده و سپس با يك circuit switch محلي ديگر مسيردهي مي­شود. هر روزه شركت­هاي بيش­تري سيستم­هاي تلفني VoIP را نصب مي­كنند و تكنولوژي VoIP در حال رشد است.

 

مزاياي VoIP

از­آن­جايي­كه با استفاده از VoIP شما از هر جايي كه به پهناي باند مناسب دسترسي داشته باشيد، مي­توانيد ارتباط برقرار كنيد، كاربران مي­توانند هنگام مسافرت ATAها يا IP Phoneهايشان را همراه داشته باشند و به تمام خدماتي كه تلفن خانگي­شان ارائه مي­دهد دسترسي داشته باشند.

برخي افراد از يك softphone براي دسترسي به سرويس VoIPشان استفاده مي­كنند. يك softphone يك نرم­افزار ويژه است كه سرويس VoIP را به كامپيوتر يا laptop شما load مي­كند. اين برنامه­ها اين امكان را به شما مي­دهد كه از طريق laptopتان از هرجاي دنيا كه به يك ارتباط با پهناي باند مناسب دسترسي داشته باشيد ارتباط تلفني برقرار كنيد.

اغلب شركت­هاي تلفني سنتي هزينه سرويس­هاي اضافي را در صورت حساب شما مي­گنجانند. در حالي­كه اگر از سرويس­دهنده­هاي VoIP استفاده كنيد، اين سرويس­ها استاندارد به حساب مي­آيد. سرويس­هايي مثل:

  • Caller ID
  • Call Waiting
  • Call Transfer
  • Repeat Dialing
  • Return Call
  • Three-way Dialing

 

بعضي از سرويس­دهندگان VoIP مزاياي بيش­تري در مورد فيلتر كردن تماس­هاي تلفني ارائه مي­دهند. اين قابليت­هاي اضافي به شما اين امكان را مي­دهد كه در مورد چگونگي انتقال تماس­هاي تلفني بر اساس اطلاعات Caller ID تصميم­گيري نمائيد. اين قابليت­ها به شما امكان انجام كارهاي زير را مي­دهد:

  1. انتقال تماس تلفني به يك شماره تلفن خاص (Forwarding)
  2. ارسال مستقيم تماس به Voicemail
  3. ارسال پيغام اشغال بودن مشترك به تماس گيرنده
  4. امكان سرويس در دسترس نبودن مشترك

بسياري از سرويس­هاي VoIP امكان بررسي Voicemail شما را از طريق اينترنت و يا توسط فايل پيوست نامه الكترونيكي كه به كامپيوتر يا PDA شما ارسال شده است را مي­دهد. در هنگام تهيه سرويس VoIP از سيستم تلفن و سرويس دهنده VoIP در مورد قابليت­هاي آن­ها و هزينه خدمات سوال كنيد.

براي مديران شبكه، سيستم تلفن VoIP به اين معني است كه به جاي دو شبكه تنها با يك شبكه روبرو هستند. جابجايي سيستم VoIP نيز به آساني صورت مي­گيرد. اين بدين دليل است كه اكثر سيستم­هاي تلفن مورد استفاده در شبكه VoIP داراي رابط Web بوده و به راحتي توسط مدير شبكه قابل مديريت هستند. پروسه MAC(Move, Add, Change) به راحتي قابل انجام خواهد شد و لازم نيست براي هر بار انجام MAC با سرويس­دهنده­تان تماس بگيريد. تمام اين­ها به معناي هزينه كم­تر براي سازمان شما مي­باشد.

يكي ديگر از منافعي كه براي شركت­هاي داراي VoIP مي­تواند وجود داشته باشد اين است كه شعب سازمان­ها مي­توانند در سرتاسر دنيا پراكنده شده باشند و نيازي به مجتمع بودن آن­ها نيست.

 

انتخاب يك سيستم تلفن VoIP

اگر شما تصميم به پياده­سازي سيستم VoIP در سازمان خود داريد، ابتدا مشخص كنيد كه كدام­يك از تجهيزات تلفني فعلي­تان را مي­توانيد حفظ كنيد. بدين ترتيب مي­توانيد به ميزان زيادي در هزينه­ها صرفه­جويي كنيد. بسياري از سيستم­هاي تلفن ديجيتال با افزودن كم­ترين سخت­افزار و به­روزرساني نرم­افزار  داراي قابليت آدرس­دهي مي­شوند.

علاوه بر اين شما بايد مطمئن باشيد كه تمامي دستگاه­هاي مورد استفاده شما مانند فكس، پردازشگر كارت اعتباري، سيستم­هاي امنيتي و ... مي­توانند به صورت يكپارچه به سيستم تلفن VoIP شما متصل شود.

در آخر توصيه مي­شود كه هيچ­گاه سعي نكنيد با خريدن تلفن­هاي VoIP دست دوم در هزينه­ها صرفه­جويي كنيد. به خاطر داشته باشيد كه VoIP يك تكنولوژي جديد بوده و حتي ممكن است تجهيزات مربوط به يك سال قبل هم از رده خارج شده باشند. هم­چنين هزينه نصب چه تلفن شما نو باشد چه دست دوم تفاوتي نمي­كند، و حتي ممكن است در صورت استفاده از تلفن­هاي دست دوم مجبور شويد هزينه خدمات بيش­تري بپردازيد.

 

تهيه شده توسط گروه امنيت اطلاعات مشورت