امنيت در شبكه هاي بيسيم (بخش دوم)
با رشد سريع شبكه هاي بزرگ بيسيم، قابليت هاي امنيتي تجهيزات در شبكه هاي مبتني بر بيسيم بيش از پيش به Access point ها اضافه گرديد. APها به قابليت كنترل كيفيت سرويس دهي (QoS) وپشتيباني از VLAN مجهز شدند. QoS كنترل ارتباط هاي ايستگاه هاي كاري متصل به AP را كنترل كرده و مي تواند ترافيك را بر اساس نواحي امنيتي مختلف، با ميزان ريسك متفاوت و با استفاده از تكنولوژي VLAN، گروه بندي نمايد. اين مهمترين ويژگي است كه به AP هاي جديد نسبت به انواع قديمي آن كه به صورت هاب عمل ميكردند، اضافه شده است. با در نظر گرفتن چندين VLAN-AP، نكته قابل توجه در طراحي اين گونه از شبكه ها، ارتباط با شبكه مبتني بر سيم است. ارتباط بين شبكه بيسيم با سوئيچ شبكه سيم كشي شده مي بايست شبيه به 802.1q Trunk باشد مانند شكل زير:
در طرح فوق قراردادن يك فايروال بين شبكه بيسيم و سوئيچ شبكه كه قابليت پشتيباني از 802.1q را داشته باشد، براي اعمال كنترل هاي بيشتر لايه 3 روي اين ارتباط لازم است.
در نهايت براي طراحي شبكه هايي كه شامل ارتباطات بيسيم و مبتني بر سيم است، اعمال كنترل هاي لايه 3 در لبه شبكه الزامي است.
محافظت در برابر ضعف هاي ساده:
ساختار شبكه هاي بيسيم، اصولا نسبت به حملات ضعف دارد.بدين صورت كه دسترسي به اطلاعات شبكه بيسيم را از طريق AP ها و حتي شبكه هاي مبتني بر سيم متصل به آن را، به حمله كننده مي دهد. از حملات متداول، دسترسي لايه 2 حمله كننده به شبكه بدون نفوذ فيزيكي به شبكه مي باشد. براي جلوگيري از اين ضعف امواج 802.11، مي بايست قرار گيري AP ها و جهت آنتن هاي آنها را طوري طراحي كرد تا دامنه امواج آن محدود به شبكه داخلي داشته باشد. همچنين استفاده از پنجره ها و ديوارهاي عايق بندي شده به ضعيف كردن امواج خروجي كمك مي كند يا ميتوان محلي را كه امواج درآن نقطه ارسال مي شود را جزو محدوده كنترلي شبكه و به صورت فيزيكي كنترل نمود. واضح است كه هرچه دسترسي از شبكه عمومي به شبكه محلي كمتر و محدود تر باشد، شبكه از امنيت بالاتري برخوردار مي باشد.
كنترل در برابر حملات DoS:
اين حمله باعث كند شدن، از كار افتادن سرويس بيسيم(بسته به نوع طراحي شبكه) و يا تاثير روي شبكه اصلي خواهد شد. بيشتر شركت ها، دستگاه هاي ردياب اين نوع از حملات را ندارند اگر چه امروزه نرم افزارهايي براي اين كار در دسترس مي باشد مانند Airmagnet.
جدا سازي DoS از شبكه داخلي با استفاده از فايروال يا دستگاه هاي ديگري كه داراي اين قابليت هستند نيز مي تواند در مقابله با حمله DoS موثر باشد.
كنترل هاي QoS مي تواند در لبه wireless DMZ پياده سازي شود حس گرهاي IDS مي بايست در نقطه ارتباط بين شبكه بيسيم و شبكه مبتني بر سيم قرارگيرد و در نهايت روشي كامل براي جلوگيري ازDoS وجود ندارد و طراحي درست با در نظر گرفتن موارد امنيتي ميتواند خطر اين نوع حمله را كاهش دهد.
رمزنگاري شبكه بيسيم:
اگرچه در شبكه هاي سيم كشي شده از رمزنگاري در لايه 1و2 استفاده نمي شود ولي طراحان 802.11 نوعي مكانيزم رمزنگاري را جهت امكان تشخيص هويت و رمزنگاري را بين دو ايستگاه كاري روي لايه 1و2 فراهم ساخته اند.
رمزنگاري بيسيم به معني محافظت و محدود كردن دسترسي به منابع و ساختار شبكه بيسيم مي باشد اين كار براي محافظت در برابر خاصيت بيسيم است كه از ديوار و ساير موانع فيزيكي عبور مي كند. حمله كننده براحتي مي تواند به شبكه بيسيم كه سيستم هاي كد گذاري و محدوديت هاي دسترسي پياده سازي نشده راه پيدا كند. در شناسايي هاي به عمل آمده در سال 2001 در Boston از هر 100 شبكه بيسيم 44 شبكه با سيستم هاي رمزنگاري پياده سازي شده اند.
به خاطر داشته باشيد كه پياده سازي هرنوع رمزنگاري از نداشتن آن بهتر است.
واضح است كه اگرحمله كننده اي با دو شبكه كه يكي داراي رمزنگاري ضعيف و ديگري بدون رمزنگاري باشد مواجه باشد، به شبكه اي كه بدون رمزنگاري است حمله خواهد كرد.
: Wired equivalent privacy (WEP)
از بخشهاي مهم امن كردن شبكه بيسيم، استفاده از الگوريتم مناسب رمزنگاري براي محافظت از اطلاعاتي است كه در هوا منتشر ميشود.
WEP براي امن كردن ارتباط بين كارت شبكه هاي بيسيم و AP ها، بوجود آمد. ويرايش اصلي آن قابليت پشتيباني از كليدهاي 40 بيتي يا 64 بيتي را داشت كه در ويرايش هاي بعدي(WEP2) پشتيباني 128 بيتي نيز به آن اضافه گرديد. WEP ازالگوريتم RC4 براي رمزنگاري استفاده ميكند كه خود داراي ضعف هايي نيز مي باشد و حمله كننده ميتواند با بكارگيري روش ها و نرم افزارهاي خاص، نظيرWEP crack و Air Snort براي رمزگشايي آنها استفاده نمايد.اگر چه WEP داراي ضعف هايي ميباشد، همچنان استفاده ميشود. اگرWEP تنها انتخاب شما براي رمزنگاري ميباشد بهتر است كه از آن استفاده نماييد و شبكه بدون رمزنگاري را پياده سازي نكنيد. بعضي از سازندگان تجهيزات بيسيم، با اضافه كردن LEAP، كه يك پروتكل تشخيص هويت ميباشد، به WEP و استفاده در تجهيزات خود، ضعف WEP را پوشش داده اند.
محكم سازي AP ها:
مانند شبكه هاي سيم كشي شده كه روتر نقش ورودي شبكه از اينترنت را بازي ميكند، در شبكه هاي بيسيم نيز APها نقش ارتباط بين دو شبكه سيم كشي شده و بيسيم را برقرارمي كند.
چندين راه براي محكم سازي AP ها وجود دارد مانند:
Shutting down SSID Broadcast
Locking down MAC addresses
Disabling unused services
Strong Password