註冊 | 登入 | RSS Feeds
ZDNet | Taiwan.CNET.com |

廣告:
保障無線安全的三項措施
友善列印 | 轉寄朋友 | 加入HEMiDEMi網路書籤 | 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 | 4則回應
    
Foundstone亞太總監 陳彥銘 2004/03/15 13:00:25 暫時談完應用程式安全議題,我們將焦點轉至另一個新興科技 – 無線網路。無線網路科技其實已存在多年,從二十多年前的 AX.25 到今日的 IEEE 802.11 a/b/g、802.15、802.16 以及 802.20,無線網路的技術也日趨成熟。

不過,就當無線區網(802.11a/b/g) 成為熱門話題且廣為企業與個人採用的同時,安全議題也隨之進入。本文將簡單的討論現有無線區域網路(802.11)安全問題。

風險在哪裡?

無線網路與有線網路最大不同點在於傳播媒介。前者靠無線電波傳遞訊號(經由空氣),後者靠電流傳遞訊號(經由銅線)。也因此,無線網路比有線網路多了一項挑戰,那就是如何靠無線電訊號與網路通訊協定,定義如同有線網路般的虛擬線路。

802.11 利用所謂「Association」的概念,經由無線電頻道與通訊協定建立虛擬網路線,但當初在虛擬網路線所用的管理封包的設計中,缺少關於安全性方面的考量。由於這些設計失誤,現今無線網路問題也大多數也是因此而起。對於企業與個人來說,無線網路的興起帶來了下列的風險:

內部網路安全性

很多企業 (尤以中、小企業為多) 或是個人於部署無線網路前並未經過審慎考量,導致無線網路直通企業內部網路,而原本花大錢購置的防火牆形同虛設。

2001 年,筆者在紐約市裡開車繞了一兩個小時就找到了將近 150 個無線網路,其中大概只有 ¼ 具有某些種類的保護。從另一個角度來說,即便企業政策禁止無線網路的部署,那又該如何防止不肖員工購買無線 AP 或網卡,逕自接上公司內部網路,以內神通外鬼的方式讓外人入侵公司的內部網路?對於個人或家庭用戶來說,又該如何避免自己的無線網路遭到鄰居盜用?

網路資料安全性

當企業部署無線網路之後,如何確保無線網路資料傳輸的安全?802.11 系列的通訊協定在管理封包 (management frame) 與資料加密 (WEP) 兩方面有瑕疵,會容許攻擊者進行所謂的「中間人攻擊」(Man-In-The-Middle)、阻绝服務式攻擊(Denial of Service),以及破解加密封包等,無線網路通訊的安全性可說是蕩然無存。

公眾無線網路安全

對於提供 802.11 無線上網的服務吃飯的業者,安全問題應是最讓他們最頭痛的問題。因為這些安全問題可能帶來服務品質不佳甚至於各種詐欺,或是免費使用的損失。網路上早已流傳某些程式可偽裝成 hot spot的無線 AP, 然後欺騙使用者輸入帳號密碼後加以盜用。有些 hot spots 或公共場所的付費無線上網服務也有可能存在一些弱點,可讓惡意使用者能躲避被收費的情況。這些服務的使用者應要擔心是否可能在無線上網的過程中,遭受入侵或是詐欺欺騙。

無線網路帶給使用者很大的便利性,但是在未經考量的佈置下,也可能帶來很大的風險。以下讓我們來看看如何減少無線網路所可能帶來的風險。

  • 妥善計畫: 如果企業決定要建置無線網路,應該要將安全考量納入計畫的一部分,事先評估風險以決定什麼才是最安全的部署方式。如果企業決定不要打造無線網路,那應該更新原本的安全政策,並且設定稽核方式確保此政策執行無誤。

  • 多層防禦(Defense in Layers):企業應該盡量從不同角度保護自己最重要的資產。因此,對於如同無線網路這樣的新興科技,企業一開始就必須將其與現有的內部網路利用防火牆,或是其他方式區隔開來,避免禍及原本安全的企業內部網路。除此之外,企業也需要利用經評估後,較為安全的方式來保護自己的無線網路。

    例如 ,WEP 已知不安全,就應該使用 LEAP、WPA 或是未來的802.11i標準, 架構端對端的安全以保護無線網路及其使用者。對於一般家庭使用者而言,使用 128bit 的 WEP 或是 WPA ,再加上適當的設定自己的無線 AP, 通常已是能夠提供足夠的安全防護。

    如果是無線上網服務提供者,目前還很難提供使用者端對端的資料加密安全,但是,還是可以加強稽核目前所使用的身分認證方式,以避免盜取使用者帳戶或是服務的問題發生。

  • 定期稽核: 企業應該定期稽核自己的網路,確定無線網路 AP 的設定是安全的,並且沒有人違背政策私接無線 AP。稽核方式除了從有線網路上掃描尋找新的 AP, 甚至是新的機器 (透過私接 AP 連接的機器),一般而言,可利用市面上商業軟體來監聽範圍內無線網路的活動,以確定沒有違反政策的無線網路的安全漏洞存在。另外,定期委外進行無線網路的滲透服務測試,也是可以考慮的方法之一。

    科技總是一刀兩刃,可以提供便利也可以帶來問題。只要企業在部署科技之前擬定詳盡的計畫,僅可能列出安全考量,然後加以安全的部署與定期稽核,即可有效降低無線網路所可能帶來的安全風險。

  • 加入我的圖書館 訂閱關鍵字
    加入網路書籤> 加入HEMiDEMi網路書籤 | 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 |
    友善列印 | 轉寄朋友


    • 4.秋月 於 2005/01/13 10:29 回應
      請問什麼是共享網路?
      共享網路
      對CAPEX 儲款和OPEX 儲款有何優勢
    • 3.anonymouse 於 2004/03/17 14:57 回應
      Re:無線電傳播在真空中也可以吧∼
      >理論上,是的;但是你總不會再真空的狀態下工作,打電動,傳資料給朋友吧!

      目前來說的確如此,但難保十幾二十年後會不會有人在太空站上"工作,打電動,傳資料給朋友"...。重點在於,寫文章力求完美,在這種小地方出錯,被人抓包,未免太過可惜...:),何況,有簡單的方式可以躲過:

      有線網路與無線網路最大不同點在於傳播媒介。前者靠電流傳遞訊號(經由銅線),後者靠無線電波傳遞訊號(不需經由銅線)。...

      我好像太龜毛了∼∼∼ :0-
    • 2.Ethan Hunt 於 2004/03/16 09:42 回應
      Re:無線電傳播在真空中也可以吧∼
      理論上,是的;但是你總不會再真空的狀態下工作,打電動,傳資料給朋友吧!
    • 1.anonymouse 於 2004/03/16 03:09 回應
      無線電傳播在真空中也可以吧∼
      >無線網路與有線網路最大不同點在於傳播媒介。前者靠無線電波傳遞訊號(經由空氣),後者靠電流傳遞訊號(經由銅線)。

      無線電真的需要空氣才能傳播? :O


    留下你的意見
    會員 * 帳號:
    * 密碼:
    1. 欄位可選填,若全不填,則顯示為「匿名」。
    2. 不支援html語法
    非會員 姓名:
    E-Mail:
    Blog:
      重新載入驗證碼
    * 驗證碼: 記住我




    廣告

    名家專欄

    更多名家專欄
    HP和Intel領導業界,提供卓著的效能及可用度
      + 效能卓越的刀鋒 
      + 按事業的優先目標,快速提供適切的資源 
      + 降低能源和冷卻成本 
    廣告


    Sponsored

    活動快訊