RSS订阅
RSS订阅TT网络

保护无线LAN安全——保护网络

2008-12-1  选择字号:  | |
打印本文章

导读:本节阐述保护网络不受攻击的方法和提供拒绝服务的最佳实践

关键词:无线网络安全 保护网络 拒绝服务

正在加载数据...

【TechTarget中国原创】保护网络

本节阐述保护网络不受攻击的方法和提供拒绝服务的最佳实践。

服务拒绝

任何阻止授权用户使用正当功能的事件都可以被认为是拒绝服务攻击(DoS)。DoS攻击可能发生在任何信息技术(IT)基础结构内部,甚至是外部。用户数据报协议(UDP)淹没攻击(针对于企业因特网连接)和RF干扰(针对企业WLAN)都属于DoS攻击类型。在本节中,DoS攻击指的是阻止WLAN运作的攻击(而非针对上层应用的DoS攻击)。

【TechTarget中国原创】保护网络

本节阐述保护网络不受攻击的方法和提供拒绝服务的最佳实践。

服务拒绝

任何阻止授权用户使用正当功能的事件都可以被认为是拒绝服务攻击(DoS)。DoS攻击可能发生在任何信息技术(IT)基础结构内部,甚至是外部。用户数据报协议(UDP)淹没攻击(针对于企业因特网连接)和RF干扰(针对企业WLAN)都属于DoS攻击类型。在本节中,DoS攻击指的是阻止WLAN运作的攻击(而非针对上层应用的DoS攻击)。

WLAN的DoS攻击是很容易发生的。事实上,在微波炉中重新加热肉就可以不经意地阻碍WLAN的正常运作。802.11n所带来的覆盖范围增大(相对于802.11g/a)同样也可以无意地干扰到邻近的WLAN。在5 GHz频段部署802.11n有利于减少类似的无意DoS干涉,因为市场上几乎很少有在这有一频段上运行的产品。但是,入侵者可以在外围设备中使用定向天线向WLAN发送RF能量来加载DoS攻击。与能够传播到整个有线LAN的广播风暴不同的是,无线DoS攻击是局限于其直接攻击的区域。

大量的WLAN DoS 攻击弱点威胁着物理层(PHY)、连接进程和认证进程,如下所列:

802.11网络很容易受到蓄意的RF信号的攻击,它会扰乱数据包传输和网络可用性。

802.11网络很容易受到DoS攻击,这种攻击是使用多个伪MAC地址来发送大量的联合请求帧到AP。

802.11网络很容易受到EAPoL Start DoS攻击,这种攻击是向一个AP发送泛滥的EAPoL Start消息。

虽然发起DoS攻击的路途有很多,但是很多企业都将DoS攻击评估为很低的风险级别,或者直接忽略它的潜在风险。我们的建议是将无线DoS攻击应对方案包含你的企业业务连续性计划过程中。此外,有些企业可能希望通过分布在整个企业中的RF传感器来部署针对DoS检测的广泛网络监视。

网络保护

网络管理系统和无线基础架构也都很容易受到攻击。对网络管理的攻击包括AP、网络控制器、交换机和网关的未授权网络管理控制。

我们推荐以下的最佳方法:

  • 修改默认SSID为一个特定名称。
  • 使用一个基于控制器的WLAN系统替代所有独立的AP。WLAN系统能提供一个管理焦点并减少网络上的攻击点。
  • 使用强密码来提高对WLAN硬件访问安全。定期修改密码。
  • 禁用无线AP和控制器的无线端管理访问。
  • 定期进行供应商的软件升级,并快速提供补丁程序以便提高网络安全性。

有些企业也许愿意执行以下的实践方法:

  • 使用加密的网络管理安全协议,比如简单网络管理协议(SNMP) v3、Secure Shell(SSH)和SSL。禁用AP和控制器上的SNMP v1和v2。
  • 将有线端的AP/控制器访问限制在特定的IP地址、子网络或VLAN。

更多信息

这篇文章是参考了Wireless Vulnerabilities and Exploits(WVE)网站。WVE提供了一个已知无线漏洞的数据库,它类似于其他系统的漏洞目录,比如Common Vulnerabilities and Exposures(CVE)和Open Source Vulnerability Database(OSVDB)。任何人都可以使用WVE数据库和向其贡献数据。

关于作者

Paul DeBeasi是Burton Group的高级分析师,它在网络产业有着25年的工作经历。在加入Burton Group之前,Paul 成立了一个无线咨询公司ClearChoice Advisors,并且是无线交换器Legra系统产品市场副总裁。除了Legra的工作之外,他还是IPHighway和ONEX Communications公司的产品市场部副总裁,以及Cascade Communications的帧中继产品线经理。Paul的网络系统开发的职业生涯是始于Bell Laboratories,Prime Computer 和Chipcom Corp高级工程师。他拥有波士顿大学的系统工程师理科学士学位,康奈尔大学电子工程师硕士学位。Paul是一名知名的演讲家,并且曾在许多活动中发表演讲,其中包括Interop、Next Generation Networks、Wi-Fi Planet和Internet Telephony。


保护无线LAN安全
 保护无线LAN安全——阻止入侵
 保护无线LAN安全——保护用户
 保护无线LAN安全——保护网络

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
相关的新闻
相关的白皮书
HTTP错误主要分成三类:用户设备问题、Web服务器问题和连接问题。有效地解决HTTP问题的关键是确定问题到底是属于哪一类的。
许多企业对网络安全最关注的是保护本地无线网络(WLAN)。本节阐述保护网络不受攻击的方法和提供拒绝服务的最佳实践。
许多企业对网络安全最关注的是保护本地无线网络(WLAN)。本章阐述的是在WLAN上用于保持加强的用户认证和数据保密的最佳实践。
ARP病毒是局域网中的一个不可回避的话题,现在电信或者网通的家庭用户一般都是使用PPPOE拨号的方法上网,怎样防止ARP欺骗呢?
ARP病毒是局域网中的一个不可回避的话题,现在电信或者网通的家庭用户一般都是使用PPPOE拨号的方法上网,怎样防止ARP欺骗呢?

如果你曾经有过处理HTTP错误码的经历,你肯定知道这个过程是很让人头痛的。往往,这些神秘的代码有多种意思而让你摸不着头脑。

随着无线网络的广泛应用,网络管理者在进行无线网络的监控、分析和测试的过程中需要应用到多种工具,如iPerf、频谱分析器和Pilot等。本专题对这些工具的应用进行了总结,供大家参考。

在这一专题中我们将按OSI分层角度探讨网络安全。我们将深入研究OSI堆栈,从物理层开始直到应用层。从分析每一层的漏洞出发,假想攻击这些漏洞的各种可能性。
最新更新
专家答疑
技巧
Lisa Phifer
问:在不同的无线技术中,分别在什么时候应用WLAN、Wi-Fi和WiMax?Wi-Fi和WLAN的最主要的不同是什么?
chris Partsenidis
因特网网络连接中经常会遇到两种连接方式:因特网连接共享(ICS)与XP中两个网络适配器(NIC)间桥接,这两种连接有什么区别?
Michael Gregg
问:我在工作中应用遗传算法(genetic algorithm)来进行入侵监控。我是这个领域的新手,我想请教专家为了进行算法工作,我该怎样进行编码?