Juhtmeta ja traadiga vĂ”rkude kaitse eripĂ€ra. Osa 2 — Kaudsed kaitsemeetmed

Juhtmeta ja traadiga vĂ”rkude kaitse eripĂ€ra. Osa 2 — Kaudsed kaitsemeetmed

JÀtkame juttu vÔrgu turvalisuse tÔstmiseks mÔeldud meetoditest. Selles artiklis kÀsitleme tÀiendavaid turvameetmeid ja kuidas korraldada turvalisemaid juhtmeta vÔrke.

EessÔna teisele osale

Eelnevas artiklis „Juhtmeta ja traadiga vĂ”rkude kaitse eripĂ€ra. Osa 1 — Otsesed kaitsemeetmed“ rÀÀgiti WiFi vĂ”rkude turvaprobleemidest ja otsesetest kaitsemeetoditest volitamata juurdepÀÀsu eest. KĂ€sitleti ilmselgeid meetmeid, et vĂ€ltida andmete pealtkuulamist: krĂŒpteerimine, vĂ”rgu peitmine ja MAC-aadresside filtreerimine, samuti erilised meetodid, nĂ€iteks Rogue AP vastu vĂ”itlemine. Kuid lisaks otsestele kaitsemeetoditele on olemas ka kaudsed. Need on tehnoloogiad, mis aitavad mitte ainult side kvaliteeti parandada, vaid ka turvalisuse tĂ”hustamisel.

Kaks peamist omadust Traadita vĂ”rkudes: kaugjuhtimispult ja raadioeet jaotuse meediumina, kus iga signaali vastuvĂ”tja vĂ”ib eetris kuulata ja iga edastaja vĂ”ib vĂ”rku tĂ€ita kasutute edastustega ning lihtsalt raadiomĂŒra tekitada. See mĂ”jutab, peale muu, tĂ”siselt traadita vĂ”rgu ĂŒldist turvalisust.

Üksnes turvalisusega ei piisa. Tuleb veel kuidagi töötada, st andmeid vahetada. Ja sellel osal on WiFi palju muid pretensioone:

  • katkestused katvuses ("valged laigud");
  • vĂ€listest allikatest ja naaberjuurdepÀÀsupunktide omavaheline mĂ”ju.

Sellest tulenevalt, eespool kirjeldatud probleemide tĂ”ttu, langeb signaali kvaliteet, ĂŒhendus kaotab stabiilsuse ja andmevahetuse kiirus kukub.

Muidugi, kaablivĂ”rkude fĂ€nnid rĂ”hutavad, et kaabeldatud ja veel rohkem, optiliste kiudude ĂŒhenduste kasutamisel ei teki selliseid probleeme.

KĂŒsimus tekib: kas on vĂ”imalik neid probleeme lahendada, ilma et peaks kasutama radikaalseid meetmeid, nagu kĂ”igi rahulolematute ĂŒleviimine kaablivĂ”rku?

Kus kÔik probleemid algavad?

Aegadel, mil kontori ja muu WiFi vĂ”rgud alles sĂŒndisid, jĂ€rgiti sageli lihtsat algoritmi: paigaldati ĂŒksainus juurdepÀÀsupunkt perifeeria keskmesse maksimaalse katvuse saavutamiseks. Kui kaugematesse kohtadesse ei jĂ€tkunud signaali vĂ”imsust, lisati juurdepÀÀsupunktile vĂ”imendav antenn. Teine juurdepÀÀsupunkt lisati vĂ€ga harva, nĂ€iteks kaugemale asuvasse direktoriruumi. See on ilmselt kĂ”ik tĂ€iustused.

Sellel lĂ€henemisel olid omad pĂ”hjused. Esiteks, traadita vĂ”rkude algusaegadel oli nende varustus kallis. Teiseks, rohkemate juurdepÀÀsupunktide paigaldamine tĂ€hendanuks silmitsi seismist kĂŒsimustega, millele siis vastuseid polnud. NĂ€iteks, kuidas korraldada sujuvat kliendi ĂŒleminekut punktide vahel? Kuidas vĂ”idelda vastastikuse hĂ€irega? Kuidas lihtsustada ja korrastada punktide haldust, nĂ€iteks hoolduskeeldude / lubade korraga rakendamisel, jĂ€lgimisel ja nii edasi. Seega oli palju lihtsam lĂ€htuda pĂ”himĂ”ttest: mida vĂ€hem seadmeid, seda parem.

Samas ajal edastas lae all asetatud ligipÀÀsupunkt ringikujulise (tĂ€psemalt öeldes ĂŒmara) diagrammi jĂ€rgi.

Kuid arhitektuuriliste hoonete vormid ei sobi vÀga hÀsti ringikujuliste signaali leviku diagrammidega. SeetÔttu ei jÔua signaal kuhugi, vajades tugevdamist, ja kuskil ulatub edastus kaugemale perimeetrist, muutudes vÀlistele inimestele ligipÀÀsetavaks.

Juhtmeta ja traadiga vĂ”rkude kaitse eripĂ€ra. Osa 2 — Kaudsed kaitsemeetmed

Joonis 1. NĂ€ide katte kohta ĂŒhe punktiga kontoris.

MÀrkus. RÀÀgime siin jÀmedast hinnangust, kus ei arvestata takistusi leviku teel, samuti signaali suunda. Praktiliselt vÔivad erinevate mudelite punktide diagrammi vormid erineda.

Olukorda saab parandada, kui kasutada rohkem ligipÀÀsupunkte.

Esiteks vÔimaldab see paremini jaotada edastusseadmeid ruumi ulatuses.

Teiseks, on vĂ”imalus signaali taset alandada, vĂ€ltides selle ĂŒlekandumist kontori vĂ”i muu objekti piiridest vĂ€lja. Sel juhul tuleb traadita vĂ”rgu liiklust lugeda, peaaegu et piirile lĂ€heneda vĂ”i isegi selle sisse siseneda. Umbes sama moodi toimib ka rĂŒndaja, et tungida sisse sisevĂ”rku.

Juhtmeta ja traadiga vĂ”rkude kaitse eripĂ€ra. Osa 2 — Kaudsed kaitsemeetmed

Joonis 2. Lisapunktide arv parandab katvuse jaotust.

Vaatame veel kord kahte joonist. Esimesel on selgelt nĂ€htav ĂŒks traadita vĂ”rgu peamisi haavatavusi — signaali saab kinni pĂŒĂŒda mĂ€rkimisvÀÀrselt kaugelt.

Teisel joonisel ei ole olukord nii kehv. Mida rohkem on ligipÀÀsupunkte, seda tĂ”husam on katteala, ja signaali tugevus ei ĂŒleta peaaegu enam perimeetri piire, lihtsalt öeldes, vajadus jÀÀda kabineti, bĂŒroo, hoone ja teiste vĂ”imalike objektide piiride sisse.

RĂŒndaja peab kuidagi mĂ€rkamatult lĂ€henema, et haarata suhteliselt nĂ”rk signaal "vĂ€ljast" vĂ”i "koridorist" ja nii edasi. Selleks peab ta lĂ€hedale tulema kontorihoonele, et nĂ€iteks seista akende all. VĂ”i pĂŒĂŒda siseneda kontorihoonesse. Sellega tĂ”useb mĂ€rkimisvÀÀrselt oht "kaamera ette jÀÀda", olla turvatöötajate tĂ€helepanu all. Samuti lĂŒheneb rĂŒnnaku ajavahemik oluliselt. Seda on juba raske nimetada "ideaalseteks tingimusteks hĂ€kkimiseks".

Muidugi jÀÀb alles veel ĂŒks "esimene patt": traadita vĂ”rgud edastavad signaali avatud sagedusel, mida saavad kuulata kĂ”ik kliendid. TĂ”epoolest, WiFi-vĂ”rku vĂ”ib vĂ”rrelda Ethernet-HUB-iga, kus signaal edastatakse otse kĂ”igile portidele. Selle vĂ€ltimiseks peaks ideaalis iga seadme paar suhtlema oma sageduskanalil, millele ei peaks keegi teine segama.

Siin on lĂŒhidalt vĂ€lja toodud peamised probleemid. Vaatame vĂ”imalusi nende lahendamiseks.

Kaitsevahendid: otsesed ja kaudsed

Kuna juba eelnevas artiklis mainitud, ei saa me ideaalset kaitset saavutada. Kuid rĂŒnnaku teostatavust saab maksimaalselt raskendada, muutes tulemuse ebaefektiivseks vĂ”rreldes tehtud pingutustega.

Kaitsevahendeid vĂ”ib tinglikult jagada kaheks peamiseks rĂŒhmaks:

  • otsekaitsetehnoloogiad, nagu krĂŒpteerimine vĂ”i MAC-pĂ”hine filtreerimine;
  • tehnoloogiad, mis on algselt ette nĂ€htud muude eesmĂ€rkide jaoks, nĂ€iteks kiirusetĂ”stmiseks, kuid samas kaudselt raskendavad kĂŒberkurjategijate tööd.

Esimese rĂŒhma kohta rÀÀkisime esimeses osas. Kuid meie arsenalis on ka tĂ€iendavad kaudsed meetmed. Nagu juba eespool mainitud, suurendab juurdepÀÀsupunktide arvu tĂ”stmine signaali taset ja muudab katteala ĂŒhtlasemaks, mis omakorda raskendab kĂŒberkurjategijate tegevust.

Veel on oluline — andmeedastuskiirus suurendab tĂ€iendavate turvameetmete rakendamise lihtsust. NĂ€iteks saab igaĂŒhele sĂŒlearvutisse installida VPN-klienti ja edastada andmeid isegi kohalikus vĂ”rgus krĂŒpteeritud kanalite kaudu. See nĂ”uab mĂ”ningaid ressursse, sealhulgas riistvara, kuid see suurendab oluliselt kaitset.

Allpool toome vÀlja tehnoloogiad, mis vÔimaldavad parandada vÔrgu toimimist ja kaudselt suurendada kaitse taset.

Kaudsed meetmed kaitse parandamiseks — mis vĂ”iks aidata?

Client Steering

Client Steering funktsioon vĂ”imaldab kliendi seadmetel esialgu kasutada 5GHz sagedust. Kui see vĂ”imalus pole kliendile kĂ€ttevĂ”etav, saab ta siiski kasutada 2.4GHz. Vanadele vĂ”rkudele, millel on vĂ€he juurdepÀÀsupunkte, töötab peamine tegevus 2.4GHz sagedusalas. 5GHz sageduspiirkonnas osutub ĂŒhekohaline juurdepÀÀsupunkt paljuski sobimatuks. Punkt on selles, et kĂ”rgema sagedusega signaal lĂ€bib seinu ja takistusi halvemini. Tavaline soovitus: 5GHz sageduse usaldusvÀÀrseks ĂŒhenduse tagamiseks on parem töötada otse juurdepÀÀsupunktist.

Kaasaegsete 802.11ac ja 802.11ax standardite tĂ”ttu on suurema kanali arvu tĂ”ttu vĂ”imalik paigutada mitmeid juurdepÀÀsupunkte lĂ€hemale, mis vĂ”imaldab vĂ€hendada vĂ”imsust, samal ajal andmete edastamise kiirusest ilma kaotamata ning isegi vĂ”ita. SeetĂ”ttu muudab 5GHz sageduse kasutamine rĂŒndajate elu keerulisemaks, kuid parandab ĂŒhenduse kvaliteeti klientidele, kes on ligipÀÀsetavuse ulatuses.

Antud funktsioon on esindatud:

  • Nebula ja NebulaFlex juurdepÀÀsupunktides;
  • tulekahjukaitsega seadmetes, millel on kontrolleri funktsioon.

Auto Healing

Nagu ĂŒlal mainitud, ei sobi ruumi perimeetri kontuurid hĂ€sti ĂŒmmargustesse juurdepÀÀsupunktide diagrammidesse.

Selle probleemi lahendamiseks tuleb kĂ”igepealt kasutada optimaalse arvu juurdepÀÀsupunkte ja teiseks vĂ€hendada vastastikust mĂ”ju. Kuid kui vĂ”tta ja manuaalselt edastajate vĂ”imsust vĂ€hendada — siis selline otsene sekkumine vĂ”ib pĂ”hjustada side kvaliteedi halvenemist. See on eriti mĂ€rgatav, kui mĂ”ni vĂ”i mitu juurdepÀÀsupunkti on vĂ€lja lĂŒlitatud.

Auto Healing vÔimaldab kohandada vÔimsust ilma usaldusvÀÀrsuse ja andmeedastuskiiruseta.

Selle funktsiooni kasutamisel kontrollib kontroller juurdepÀÀsupunktide seisukorda ja töökorras olekut. Kui mÔni neist ei tööta, saavad naaberpunktid korralduse signaalivÔimsust suurendada, et tÀita 'valge tÀpp'. PÀrast seda, kui juurdepÀÀsupunkt on jÀlle töökorras, saavad naaberpunktid korralduse signaalivÔimsust vÀhendada, et vÀhendada vastastikuseid hÀireid.

Seamless WiFi rÀndlus

Esmapidamisel on seda tehnoloogiat raske nimetada turvalisuse taset tĂ”stvaks, pigem vastupidi, kuna see lihtsustab kliendi (sealhulgas rĂŒndaja) ĂŒleminekut juurdepÀÀsupunktide vahel samas vĂ”rgus. Kuid kui kasutatakse kahte vĂ”i enam juurdepÀÀsupunkti, on oluline tagada sujuv töö ilma liigsete probleemideta. Lisaks sellele, kui juurdepÀÀsupunkt on ĂŒle koormatud, ei suuda see efektiivselt tĂ€ita kaitsefunktsioone, nagu krĂŒpteerimine, tekivad viivitused andmevahetuses ja teised ebameeldivad asjad. Sellisel juhul on sujuv rĂ€ndamine suur abimees, et paindlikult jagada koormust ja tagada katkestusteta töötamine kaitstud reĆŸiimis.

Signaalitaseme kĂŒnniste seadistamine traadita klientide ĂŒhendamiseks ja lahutamiseks (Signal Threshold vĂ”i Signal Strength Range)

Ühe juurdepÀÀsupunkti kasutamisel pole see funktsioon pĂ”himĂ”tteliselt tĂ€htis. Kuid kui töötavad mitu, mis on juhtme kaudu hallatavad, saab korraldada klientide mobiilset jaotust erinevatesse AP-desse. Tasub meeles pidada, et juurdepÀÀsupunktide kontrolleri funktsioonid on paljudes Zyxel'i marsruuteri mudelites, sealhulgas ATP, USG, USG FLEX, VPN ja ZyWALL.

Ülaltoodud seadmetes on funktsioon, mis vĂ”imaldab vĂ€lja lĂŒlitada kliendi, kes on ĂŒhendatud nĂ”rga signaaliga SSID-iga. «NĂ”rk» tĂ€hendab, et signaal on madalam kui kontrolleris seadistatav lĂ€vi. PĂ€rast kliendi vĂ€ljalĂŒlitamist saadab see proovinĂ”ude teise juurdepÀÀsupunkti leidmiseks.

NĂ€iteks, kui klient on ĂŒhendatud juurdepÀÀsupunktiga, mille signaal on alla -65dBm, ja kui lahtiĂŒhendamise lĂ€vi on -60dBm, siis sellisel juhul vĂ€ljub juurdepÀÀsupunkt kliendist sellise signaalitasemega. NĂŒĂŒd kĂ€ivitab klient uuesti ĂŒhendumise protseduuri ja ĂŒhendub juba teise juurdepÀÀsupunktiga, mille signaal ĂŒletab vĂ”i on vĂ”rreldav -60dBm-ga (jaamade signaalilĂ€vi).

See mĂ€ngib olulist rolli mitme juurdepÀÀsupunkti kasutamisel. Sellega vĂ€lditakse olukorda, kus enamik kliente koondub ĂŒhte punkti, samas kui teised juurdepÀÀsupunktid jÀÀvad kasutamata.

Lisaks on vĂ”imalik piirata ĂŒhendust nĂ”rkade signaalidega klientidega, kes tĂ”enĂ€oliselt asuvad ruumi servas, nĂ€iteks naaberiigis oleva seina taga, mis vĂ”imaldab seda funktsiooni kĂ€sitleda kaudse kaitse meetodina.

Üleminek WiFi 6-le kui ĂŒks meetoditest turvalisuse taseme tĂ”stmiseks

Oleme juba varasemates artiklites rÀÀkinud otsekaitsest saadavatest eelistest „Juhtmeta ja traadiga vĂ”rkude kaitse eripĂ€ra. Osa 1 — Otsesed kaitsemeetmed“.

WiFi 6 vĂ”rgud pakuvad kĂ”rgemat andmeedastuskiirus. Ühest kĂŒljest vĂ”imaldab uus standard kiirusetĂ”usu, teisest kĂŒljest paigutada veelgi rohkem juurdepÀÀsupunkte samale alale. Uus standard vĂ”imaldab edastada madalama vĂ”imsusega, saavutades kĂ”rgema kiirus.

Andmevahetuse kiirus.

WiFi 6 ĂŒleminek toob kaasa andmeedastuse kiiruseni 11 Gb/s (modulatsiooni tĂŒĂŒp 1024-QAM, 160 MHz kanalid). Samuti pakuvad uued seadmed, mis toetavad WiFi 6, suuremat jĂ”udlust. Üks peamisi vĂ€ljakutseid, kui rakendada tĂ€iendavaid turvameetmeid, nagu iga kasutaja jaoks VPN-kanal, on kiirusetĂ”us. WiFi 6 abil on kergem rakendada tĂ€iendavaid kaitsesĂŒsteeme.

BSS vÀrvimine

Varasemalt oleme maininud, et ĂŒhtlasem katvus vĂ€hendab WiFi signaali tungimist piiri taha. Kuid kui juurdepÀÀsupunktide arv veelgi kasvab, siis isegi Auto Healing'i kasutamine vĂ”ib osutuda ebapiisavaks, kuna „vÔÔras“ liiklus naaberpunktist tungib ikkagi vastuvĂ”tualasse.

BSS vÀrvimise kasutamisel jÀtab juurdepÀÀsupunkt oma andmepakettidesse spetsiaalsed mÀrgised (vÀrvib). See vÔimaldab ignoreerida naaberrakenduste (juurdepÀÀsupunktide) mÔju.

Parandatud MU-MIMO

802.11ax toob olulisi tĂ€iustusi MU-MIMO (Multi-User — Multiple Input Multiple Output) tehnoloogias. MU-MIMO vĂ”imaldab juurdepÀÀsupunktil andmeid samaaegselt vahetada mitme seadmega. Kuid eelnevas standardis suutis see tehnoloogia toetada ainult nelja kliendi rĂŒhma ĂŒhel sagedusel. See lihtsustas edastamist, kuid mitte vastuvĂ”ttu. WiFi 6 kasutab mitme kasutaja MIMO 8×8 edastamiseks ja vastuvĂ”tmiseks.

MĂ€rkus. Standard 802.11ax suurendab MU-MIMO rĂŒhmade suurust sissetulevas voos, tagades tĂ”husama WiFi vĂ”rgu jĂ”udluse. Mitme kasutaja vĂ€ljaminev MIMO kanal on uus tĂ€iendus 802.11ax-le.

OFDMA (Orthogonal frequency-division multiple access)

See on uus meetod kanalitele ja juhtimisele, mis on vÀlja töötatud tehnoloogiate pÔhjal, mida on juba katsetatud LTE mobiilside tehnoloogias.

OFDMA vĂ”imaldab edastada rohkem kui ĂŒhte signaali samaaegselt sama liini vĂ”i kanali kaudu, mÀÀrates igale edastusele ajavahemiku ja rakendades sagedusjagamist. Selle tulemusena suureneb mitte ainult kiire kasutamisega kanalite efektiivsus, vaid ka turvalisus.

KokkuvÔte

WiFi-vĂ”rgud muutuvad iga aastaga ĂŒha turvalisemaks. Kaasaegsete tehnoloogiate kasutamine vĂ”imaldab saavutada vastuvĂ”etava kaitsetaseme.

Otsesed kaitsemeetodid, nagu andmeliikluse krĂŒpteerimine, on end tĂ”estanud. Ärme unustame ka tĂ€iendavaid meetmeid: MAC-aadressi filtreerimine, vĂ”rgu identifikaatori varjamine ja Rogue AP tuvastamine (Rogue AP tĂ”rjumine).

Kuid on ka kaudseid meetmeid, mis parandavad traadita seadmete koostööd ja suurendavad andmevahetuse kiirus.

Uute tehnoloogiate kasutamine vĂ”imaldab vĂ€hendada punktide signaali taset, muutes katvuse ĂŒhtlasemaks, mis avaldab positiivset mĂ”ju kogu traadita vĂ”rgu, sealhulgas turvalisuse, olukorrale.

MĂ”istus ĂŒtleb, et turvalisuse suurendamiseks sobivad kĂ”ik vahendid: nii otsesed kui ka kaudsed. See kombinatsioon muudab kurjategija elu vĂ”imalikult keeruliseks.

Kasulikud lingid:

  1. Telegrami vestlus Zyxel
  2. Zyxel seadmete foorum
  3. Zyxeli kanalilt (Youtube) palju kasulikku videot
  4. Traadita ja juhtmete kaitse omadused. Osa 1 - Otsesed kaitsemeetmed
  5. Wi-Fi vÔi pöördtraat - kumb on parem?
  6. WiFi juurdepÀÀsupunktide sĂŒnkroonimine koostööd alustamiseks
  7. Wi-Fi 6: kas uus juhtmevaba standard on tavalisele kasutajale vajalik ja kui jah, siis miks?
  8. WiFi 6 MU-MIMO ja OFDMA: teie tuleviku kaks tugisammast
  9. WiFi tulevik
  10. Mitmegigabitiste lĂŒlitite kasutamine kompromissi filosoofiana
  11. Kaks ĂŒhes, vĂ”i juurdepÀÀsupunkti kontrolleri migreerimine vĂ€ravaks
  12. WiFi 6 on juba siin: mida turg pakub ja miks me seda tehnoloogiat vajame
  13. Parandame Wi-Fi toimimist. ÜldpĂ”himĂ”tted ja kasulikud nĂ€punĂ€ited
  14. Wi-Fi jÔudluse parandamine. Osa 2. Seadmete omadused
  15. Wi-Fi jÔudluse parandamine. Osa 3. JuurdepÀÀsupunktide paigutamine
  16. WiFi juurdepÀÀsupunktide sĂŒnkroonimine koostööd alustamiseks
  17. Minu viis senti: Wi-Fi tÀna ja homme

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster