註冊 | 登入 | RSS Feeds
ZDNet | Taiwan.CNET.com |

廣告:
無線上網 你方便了誰?好人篇

友善列印 | 轉寄朋友 | 加入HEMiDEMi網路書籤 | 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 | 13則回應
    
林宏嘉 2007/09/14 05:00:03

(見上集無線上網 你方便了誰?搭錯車篇)

大多數人可能知道怎麼安裝無線基地台(access point, AP),但你知道你的訊號涵蓋範圍有多大嗎?一般大多數的無線網路基地台都可以達到室內100公尺、室外400公尺的有效距離。甚至,很多人還將天線加大或是採用穿透力更佳的新型無線設備以獲取更好的傳輸效果。這表示什麼?表示理論上你家的無線網路基地台有很大一塊是在服務「外部使用者」,簡稱做功德、做善事。


AP訊號涵蓋範圍遠大過房屋而可能造福鄰居。(圖片來源:林宏嘉)

筆者有位友人,每次造訪他家我都會忍不住問他為何還不裝網路?他總是習慣右手遙指對面大樓說:「對面的訊號又強又快還從不加密,既然他要當好心大爺,我又何必自己花錢?反正我又不做壞事。」

在好笑之餘,我也好奇有多少人也當了冤大頭,借家中無線基地台給別人上網?為了實驗, 趁著一天要南下洽公之便,開著車將心愛的筆電穩穩的放至在乘客座上,硬體未經任何修改,經由適當的工具軟體沿路收集無線網路訊號。結果(如圖一),短短的數公里中228個無線網路熱點,扣掉需要付費的網路服務之後,我總共發現沒有透過WEP進行加密的竟然還有108個,其中也不乏公司行號! 47.3%可說是相當高的比例,也顯示已經使用無線網路、且自己架設基地台的使用者,對於自己的無線網路安全竟毫無警覺!

或許有人會說,這可能是因為上述的環境使用者對於安全認知較為薄弱吧!於是乎,不久後我又趁洽公之便,另尋目的地。其中之一可是台灣的高科技重鎮之一,加上我當天隨機挑選的南京東路的商業大樓區分別進行了兩次測試。這兩個對於安全需求程度較高的地區應該比較好了吧?兩次的測試數據結果,不加密AP比例在高科技重鎮為33%,在精華商業區為50%!看來認知與真相似乎有相當大的落差。

你是濫好人嗎?

當好心人固然不錯,不過在你不知對方來意之前,就要擔心好心會不會有好報。事實上,筆者另外一位友人就發生過無線網路被有心人借道攻擊而慘遭警告的慘痛教訓。

筆者一位公司設在台北郊區的友人,因為家族經營地產事業的關係,所以親近的家族成員均居住在緊鄰樓層之中,而他的無線網路也就順應民情庇蔭了親戚們的使用。又因為其他成員並不熟悉IT,因此他的無線網路也就自然而然未使用任何形式的加密。偶爾這位友人會因為親戚小孩在玩網路遊戲或是中毒流量略增,但充足的頻寬與良好的訊號讓他對存取他無線網路的行為不以為意,連自己公司架設的伺服器也變成親友們交換照片的集散地。直到後來,他連續收到國外某公司的郵件與電話通知,通知中說明他公司申請的IP位址與網段持續對他們進行攻擊造成困擾,希望能幫忙檢查一下是否有這類的狀況。友人大驚之餘,除了奔相走告親友關閉自家電腦外,連忙請我去協助處理。


筆者測試路程中所有未加密AP之分佈與訊號層層相疊的涵蓋情形。(圖片來源:林宏嘉)

一檢查無線基地台上的連線紀錄這才發現事情有夠大條。因為整個基地台不僅僅他們親友使用,清單上竟然多出了十幾個陌生的MAC位址;這些位址不知隱身在週遭的公寓哪一角落,借用他的基地台攻擊他人的網路、使用了P2P瘋狂下載,更甚者在他的伺服器上開了個下載分享的檔案空間供人下載,裡面放置了數十G違法的影/圖片、音樂與應用程式(好險還沒被發現)。緊急處理之後,即便筆者為其設定密碼維持基本安全性,不過還是讓他對於無線網路從此敬謝不敏,關閉以杜絕後患。

恐怖吧?無線基地台不加密,頻寬被占用事小,更可怕的是它可能讓你惹禍上身!讓任何人可以免費搭上你的無線網路,的確可說有著聖經中撒馬利塔人式的情操,但你也可能因此變成無辜的代罪羔羊。

無線網路已是現代生活不可或缺的一部份,它帶給行動族與家庭許多便利,但也正因為連線的無形讓人忽略了風險。下次若你想搭免費無線便車,或是以為借人搭一下沒有什麼要緊時,請你再多想三秒鐘!防禦方法已是老生常談,本文只是再次提醒安全的重要性:只要設定WEP、WPA加密,不使用預設SSID 那麼簡單的動作,以及登入你確信是安全的AP,你就能避免上述的恐怖事件。

作者在IT及安全領域擁有十年經驗,具備BS7799 LA等認證,專業涵蓋資訊安全風險評估、威脅管理與應變、身份存取與控管機制及企業安全管理政策規劃。在實務上,曾協助政府、情治單位、金融與高科技製造業進行安全管理流程評估與改善、整體管理方案導入、入侵暨洩密行為模式分析、防禦控管制度改善與相關資安事件之鑑識與分析。
加入我的圖書館 訂閱關鍵字
加入網路書籤> 加入HEMiDEMi網路書籤 | 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 |
友善列印 | 轉寄朋友


  • 13.elodie 於 2008/05/09 02:05 回應
    您可能想太多了

    我自己的是鎖mac這算常見,另一個是下班關掉ap的 方式也有
  • 12.thomasc 於 2007/12/28 09:51 回應
    想對作者說,你回應的都對,但是不加密令人自由使用,與有心人強行破解是不同的,
    世界上沒有完全安全的系統,是吧!

    還有底下網友,雖說人家用你的無線網路不對,但你入侵別人的電腦,已經是犯法行為,
    不要再大聲嚷嚷了~
  • 11.Momo 於 2007/12/25 09:33 回應
    用別人未加密的無線網路是佔人便宜的行為
    我覺得不要那麼理直氣壯
    我之前 AP 未加密時有人連上我的網路 (為何沒加密 ? 因為懶.....)
    我覺得這個人很討厭
    就攻破這個人的電腦 (在我的 LAN 上 try 密碼比在 Internet 上快吧?)
    看一下他的電腦內有什麼資料
    順便把這個人的電腦攻掛
    當然後來還是有把 AP 加密啦

    想佔人便宜時
    還是要注意一下
    免得偷雞不著蝕把米


  • 10.路人甲 於 2007/09/23 23:49 回應
    奇文共欣賞,請參閱"秘! 無線上網不用錢! 有筆記型電腦的必裝,駭客級工具 Easy WiFi Radar(連結",看大家有啥意見....
  • 9.chris234 於 2007/09/20 12:41 回應
    我想本篇還有另一點要注意,
    作者的第一個友人(使用對面大樓無線網路的)其實也有安全上的顧慮,
    除非他的上網行為不牽涉到任何認證,
    否則私人帳號密碼也是有可能落入對面大樓AP的管理者手中.
  • 8.i80088 於 2007/09/19 11:33 回應
    看起來很多沒加密
    個人經常利用手上PDA測試
    實際上常常只有1~2個AP可用
    有可能是鎖MAC或IP需自行設定正確
    這篇研究是誇張了點
    但還是值得大家警惕
    作好無線網路安全設定
  • 7.i80088 於 2007/09/19 11:28 回應
    哈!
    又是見樹不見林的研究
    數據基本上是對的
    但卻與實際狀況有很大差距
    如果從表面上研究確實
  • 6.林宏嘉 於 2007/09/18 20:37 回應
    首先誠心感謝各位的留言;

    誠如chief說的,的確無線網路的便利與無形也讓人疏忽了相對的安全性;而
    撰寫本文的用意,在於提醒大多數疏忽了這部分的無線網路使用者
    而不論是加密的方式,或是採用單層或多層次的安全機制目的都在於希望降
    低被有心人士得手的門檻與可趁之機

    另外再針對留言幾個部分做說明

    a.這次的專欄在研究時已經先針對留言網友提及的WIFLY等付費網路進行剔
    除,因此在我的研究結果中是已經不包含這部分

    b.將無加密的網路連線導引至認證網頁是否萬無一失?其實相信大家都會同
    意沒有無法破解的系統,問題是竊取者的投資以及他的決心;更重要的是
    管理者的漠視與麻木,針對無線認證網站的攻擊更已經有實際案例發生

    c.2007.5在英國已經有案例針對無線網路熱點的認證網站攻擊並且成功,其
    著眼點在於"有心人,士不會只用一種方式去竊取你的個人隱私,就有如現
    在的許多攻擊行為都會自動繞過防火牆以合法管道進行是一樣的道理"

    d.是的,防止無線被盜用的方式很多,限於篇幅並未在本文做說明;但是如果
    連基本舉手之勞可以做的都疏忽了,那更不用說較複雜技術的部分落實的
    程度,而這不也讓可被攻擊或是利用的風險大增?

    e.偽造IP跟MAC在技術上與工具的取得使用上並不困難,端看攻擊者要如何運
    用,但是鎖定mac,絕對是可以使用的安全管制方式之一,

    f.被別人當跳板的攻擊手法眾多,但在文中案例的確是因為無線網路完全未設
    防而被利用作為其管道而導致事件發生,詳細鑑識過程在此無法詳述但當無
    線基地台人人可用,每個人的心態是否都心存善念就不得而知了


留下你的意見
會員 * 帳號:
* 密碼:
  1. 欄位可選填,若全不填,則顯示為「匿名」。
  2. 不支援html語法
非會員 姓名:
E-Mail:
Blog:
  重新載入驗證碼
* 驗證碼: 記住我




廣告

名家專欄

更多名家專欄
Sponsored
利用可靠和高效的NonStop刀鋒技術,達成持續不斷的可用性
 
+ 關鍵任務作業專用刀鋒
+ 更輕易管理虛擬化
+ 更有效控管能源,進而降低能源成本

研討會中心

廣告


Sponsored

活動快訊