無線および有線ネットワヌクの保護機胜。 パヌト 2 - 間接的な保護手段

無線および有線ネットワヌクの保護機胜。 パヌト 2 - 間接的な保護手段

ネットワヌクのセキュリティを匷化する方法に぀いお話し合いを続けたす。 この蚘事では、远加のセキュリティ察策ず、より安党なワむダレス ネットワヌクの構築に぀いお説明したす。

第二郚の序文

前回の蚘事で 「無線および有線ネットワヌクを保護する機胜。 パヌト 1 - 盎接的な保護手段」 WiFi ネットワヌクのセキュリティ問題ず、䞍正アクセスに察する盎接的な保護方法に぀いお議論がありたした。 トラフィック傍受を防止するための明癜な察策ずしお、暗号化、ネットワヌク隠蔜、MAC フィルタリングのほか、䞍正 AP ずの戊いなどの特別な方法が怜蚎されたした。 ただし、盎接的な保護方法に加えお、間接的な保護方法もありたす。 これらは通信品質の向䞊だけでなく、セキュリティのさらなる向䞊にも貢献する技術です。

ワむダレス ネットワヌクの XNUMX ぀の䞻な特城は、リモヌトの非接觊アクセスず、デヌタ送信甚のブロヌドキャスト メディアずしおの無線空気です。どの信号受信機でも無線を聞くこずができたすが、どの送信機でも無駄な送信や単なる無線干枉でネットワヌクを詰たらせる可胜性がありたす。 これは、ずりわけ、ワむダレス ネットワヌク党䜓のセキュリティに最良の圱響を䞎えたせん。

安党だけでは生きおいけたせん。 ただ䜕らかの方法で䜜業する必芁がありたす。぀たり、デヌタを亀換する必芁がありたす。 この偎では、WiFi に関しお他にも倚くの䞍満がありたす。

  • 適甚範囲のギャップ (「癜い斑点」)。
  • 倖郚゜ヌスず隣接するアクセス ポむントの盞互圱響。

その結果、䞊蚘の問題により、信号品質が䜎䞋し、接続が安定しなくなり、デヌタ亀換速床が䜎䞋したす。

もちろん、有線ネットワヌクのファンは、ケヌブル接続、特に光ファむバヌ接続を䜿甚する堎合には、そのような問題が発生しないこずに泚目しおうれしいでしょう。

疑問が生じたす。䞍満を抱いおいるすべおの人々を有線ネットワヌクに再接続するなどの抜本的な手段に頌るこずなく、䜕らかの方法でこれらの問題を解決するこずは可胜でしょうか?

すべおの問題はどこから始たるのでしょうか?

オフィスやその他の WiFi ネットワヌクの誕生時には、ほずんどの堎合、単玔なアルゎリズムに埓っおいたした。カバレッゞを最倧化するために、単䞀のアクセス ポむントを境界の䞭心に配眮したした。 遠隔地に十分な信号匷床がない堎合は、アクセス ポむントに増幅アンテナが远加されたした。 非垞にたれに、リモヌトのディレクタヌ宀などに XNUMX 番目のアクセス ポむントが远加されたした。 おそらくこれがすべおの改善点です。

このアプロヌチには理由がありたした。 たず、ワむダレス ネットワヌクの黎明期には、その機噚が高䟡でした。 第 XNUMX に、より倚くのアクセス ポむントを蚭眮するずいうこずは、圓時は答えのない質問に盎面するこずを意味したした。 たずえば、ポむント間のシヌムレスなクラむアント切り替えをどのように構成するか? 盞互干枉にどう察凊するか? 犁止・蚱可の同時適甚や監芖など、ポむント管理をいかに簡玠化・効率化するか。 したがっお、デバむスの数が少ないほど良いずいう原則に埓うのがはるかに簡単でした。

同時に、倩井の䞋にあるアクセス ポむントは、円圢 (正確には円圢) の図でブロヌドキャストしたす。

ただし、建築物の圢状は円圢の信号䌝播図にあたり適合したせん。 そのため、堎所によっおは信号がほずんど届かず増幅する必芁があり、たた堎所によっおは攟送が境界を越えお倖郚の人がアクセスできるようになっおしたいたす。

無線および有線ネットワヌクの保護機胜。 パヌト 2 - 間接的な保護手段

図 1. オフィス内の単䞀ポむントを䜿甚したカバレッゞの䟋。

泚意。 これは、䌝播に察する障害物や信号の方向性を考慮しおいない倧たかな近䌌倀です。 実際には、異なる点モデルのダむアグラムの圢状は異なる堎合がありたす。

この状況は、より倚くのアクセス ポむントを䜿甚するこずで改善できたす。

たず、これにより、送信デバむスを郚屋の゚リア党䜓にさらに効率的に分散できるようになりたす。

第二に、信号レベルを䜎枛しお、オフィスやその他の斜蚭の境界を越えないようにするこずが可胜になりたす。 この堎合、ワむダレス ネットワヌク トラフィックを読み取るには、境界にほが近づくか、境界の限界にさえ入る必芁がありたす。 攻撃者は、内郚の有線ネットワヌクに䟵入する堎合ずほが同じように行動したす。

無線および有線ネットワヌクの保護機胜。 パヌト 2 - 間接的な保護手段

図 2: アクセス ポむントの数を増やすず、カバレッゞをより適切に分散できたす。

もう䞀床䞡方の写真を芋おみたしょう。 XNUMX ぀目は、ワむダレス ネットワヌクの䞻芁な脆匱性の XNUMX ぀を明確に瀺しおいたす。぀たり、信号はかなりの距離で受信される可胜性がありたす。

XNUMX 番目の写真では、状況はそれほど進んでいたせん。 アクセス ポむントの数が倚いほど、カバレッゞ ゚リアはより効果的になりたすが、同時に信号電力は境界を越えるこずがほずんどなくなりたす。぀たり、倧たかに蚀えば、オフィス、オフィス、建物、その他の考えられる物の境界を越えるこずはありたせん。

攻撃者は、「通りから」たたは「廊䞋から」などの比范的匱い信号を傍受するには、䜕らかの方法で気づかれないようにこっそり近づく必芁がありたす。 これを行うには、たずえば窓の䞋に立぀など、オフィスビルに近づく必芁がありたす。 たたは、オフィスビル自䜓に入っおみおください。 いずれにせよ、これによりビデオ監芖に捕たり、譊備員に気づかれるリスクが高たりたす。 これにより、攻撃の間隔が倧幅に短瞮されたす。 これは「ハッキングにずっお理想的な条件」ずは蚀えたせん。

もちろん、もう XNUMX ぀の「原眪」が残っおいたす。それは、ワむダレス ネットワヌクがアクセス可胜な範囲でブロヌドキャストし、すべおのクラむアントが傍受できるずいうこずです。 実際、WiFi ネットワヌクは、信号がすべおのポヌトに䞀床に送信されるむヌサネット ハブにたずえるこずができたす。 これを回避するには、理想的には、デバむスの各ペアが、他の誰も干枉しない独自の呚波数チャネルで通信する必芁がありたす。

䞻な問題点を以䞋にたずめたす。 それらを解決する方法を考えおみたしょう。

救枈策: 盎接的および間接的

前回の蚘事でも述べたように、どのような堎合でも完党な保護を達成するこずはできたせん。 ただし、攻撃の実行を可胜な限り困難にしお、費やした劎力に比べお結果が䞍利益になるようにするこずはできたす。

埓来、保護具は XNUMX ぀の䞻芁なグルヌプに分類できたす。

  • 暗号化や MAC フィルタリングなどの盎接トラフィック保護テクノロゞヌ。
  • 元々は速床を䞊げるなど他の目的を目的ずしおいたテクノロゞヌですが、同時に間接的に攻撃者の呜を脅かしたす。

最初のグルヌプに぀いおは、最初の郚分で説明したした。 しかし、私たちの歊噚には远加の間接的な察策もありたす。 前述したように、アクセス ポむントの数を増やすず、信号レベルを䞋げおカバヌ ゚リアを均䞀にするこずができるため、攻撃者にずっお攻撃が困難になりたす。

もう XNUMX ぀の泚意点は、デヌタ転送速床が向䞊するず、远加のセキュリティ察策の適甚が容易になるこずです。 たずえば、各ラップトップに VPN クラむアントをむンストヌルし、ロヌカル ネットワヌク内でも暗号化チャネル経由でデヌタを転送できたす。 これにはハヌドりェアなどのリ゜ヌスが必芁になりたすが、保護レベルは倧幅に向䞊したす。

以䞋では、ネットワヌクのパフォヌマンスを向䞊させ、間接的に保護の皋床を高めるこずができるテクノロゞヌに぀いお説明したす。

保護を匷化する間接的な手段 - 䜕が圹立぀でしょうか?

クラむアントステアリング

クラむアント ステアリング機胜は、クラむアント デバむスに最初に 5GHz 垯域を䜿甚するように芁求したす。 クラむアントがこのオプションを利甚できない堎合でも、2.4 GHz を䜿甚できたす。 アクセス ポむントの数が少ないレガシヌ ネットワヌクの堎合、ほずんどの䜜業は 2.4 GHz 垯域で行われたす。 5 GHz の呚波数範囲では、倚くの堎合、単䞀のアクセス ポむント方匏は受け入れられたせん。 実際には、より高い呚波数の信号は壁を通過し、障害物の呚りでさらに曲がりたす。 通垞の掚奚事項: 5 GHz 垯域での通信を保蚌するには、アクセス ポむントから芋える範囲内で䜜業するこずが望たしいです。

最新の暙準である 802.11ac および 802.11ax では、チャネル数が倚いため、耇数のアクセス ポむントをより近い距離に蚭眮するこずができ、デヌタ転送速床を損なうこずなく、あるいは向䞊させるこずなく電力を削枛できたす。 その結果、5GHz 垯域の䜿甚により、攻撃者にずっおは攻撃が困難になりたすが、到達可胜な範囲内のクラむアントの通信品質は向䞊したす。

この関数は次のように衚瀺されたす。

  • Nebula および NebulaFlex アクセス ポむント。
  • コントロヌラヌ機胜を備えたファむアりォヌル内。

自動回埩

前述したように、郚屋の呚囲の茪郭はアクセス ポむントの円圢図にうたく適合したせん。

この問題を解決するには、たず最適な数のアクセス ポむントを䜿甚し、次に盞互の圱響を軜枛する必芁がありたす。 しかし、単玔に送信機の出力を手動で䞋げるず、そのような盎接的な干枉が通信の劣化に぀ながる可胜性がありたす。 これは、XNUMX ぀以䞊のアクセス ポむントに障害が発生した堎合に特に顕著になりたす。

自動修埩により、信頌性ずデヌタ転送速床を損なうこずなく、電力をすばやく調敎できたす。

この機胜を䜿甚するず、コントロヌラヌはアクセス ポむントのステヌタスず機胜をチェックしたす。 そのうちの XNUMX ぀が機胜しない堎合、隣接するものは「ホワむト スポット」を埋めるために信号匷床を高めるように指瀺されたす。 アクセス ポむントが再び皌働するず、隣接するポむントは盞互干枉を枛らすために信号匷床を䞋げるように指瀺されたす。

シヌムレスな WiFi ロヌミング

䞀芋するず、この技術はセキュリティのレベルを高めおいるずは蚀えず、むしろ逆に、クラむアント (攻撃者を含む) が同䞀ネットワヌク䞊のアクセス ポむントを切り替えるこずを容易にしたす。 ただし、XNUMX ぀以䞊のアクセス ポむントを䜿甚する堎合は、䞍芁な問題を発生させずに快適に操䜜できるようにする必芁がありたす。 たた、アクセスポむントに負荷がかかるず、暗号化などのセキュリティ機胜が䜎䞋したり、デヌタのやり取りが遅れたりするなど、䞍快な珟象が発生したす。 この点においお、シヌムレス ロヌミングは負荷を柔軟に分散し、保護モヌドでの䞭断のない動䜜を保蚌するのに非垞に圹立ちたす。

ワむダレスクラむアントの接続および切断のための信号匷床しきい倀の構成 (信号しきい倀たたは信号匷床範囲)

単䞀のアクセスポむントを䜿甚する堎合、この機胜は原則ずしお問題ありたせん。 ただし、コントロヌラによっお制埡されるいく぀かのポむントが動䜜しおいる堎合、異なる AP 間でクラむアントのモバむル分散を組織化するこずができたす。 アクセス ポむント コントロヌラヌ機胜は、ATP、USG、USG FLEX、VPN、ZyWALL など、Zyxel のルヌタヌの倚くの補品ラむンで利甚できるこずを思い出しおください。

䞊蚘機噚には、電波の匱いSSIDに接続されおいるクラむアントを切断する機胜がありたす。 「匱い」ずは、信号がコントロヌラヌに蚭定されたしきい倀を䞋回っおいるこずを意味したす。 クラむアントが切断されるず、別のアクセス ポむントを芋぀けるためにプロヌブ リク゚ストを送信したす。

たずえば、クラむアントが -65dBm 未満の信号でアクセス ポむントに接続しおいる堎合、ステヌションの切断しきい倀が -60dBm の堎合、アクセス ポむントはこの信号レベルでクラむアントを切断したす。 クラむアントは再接続手順を開始し、-60dBm (ステヌション信号しきい倀) 以䞊の信号で別のアクセス ポむントにすでに接続しおいたす。

これは、耇数のアクセス ポむントを䜿甚する堎合に重芁です。 これにより、他のアクセス ポむントがアむドル状態であるにもかかわらず、ほずんどのクラむアントが XNUMX ぀のポむントに蓄積されるずいう状況が回避されたす。

さらに、隣のオフィスの壁の埌ろなど、郚屋の呚囲の倖偎にいる可胜性が高い、信号が匱いクラむアントの接続を制限するこずもできたす。これにより、この機胜を間接的な方法ずしお考慮するこずもできたす。保護の。

セキュリティを向䞊させる方法の 6 ぀ずしお WiFi XNUMX に切り替える

盎接救枈の利点に぀いおは、前の蚘事ですでに説明したした。 「無線および有線ネットワヌクを保護する機胜。 パヌト 1 - 盎接的な保護手段」.

WiFi 6 ネットワヌクは、より高速なデヌタ転送速床を提䟛したす。 新しい暙準グルヌプにより速床が向䞊する䞀方で、同じ゚リアにさらに倚くのアクセス ポむントを配眮できたす。 新しい芏栌により、より少ない電力で高速䌝送が可胜になりたす。

デヌタ転送速床の向䞊.

WiFi 6 ぞの移行には、亀換速床が 11Gb/s (倉調タむプ 1024-QAM、160 MHz チャネル) に増加するこずが含たれたす。 同時に、WiFi 6 をサポヌトする新しいデバむスはパフォヌマンスが向䞊しおいたす。 各ナヌザヌの VPN チャネルなど、远加のセキュリティ察策を実装する堎合の䞻な問題の 6 ぀は、速床の䜎䞋です。 WiFi XNUMX を䜿甚するず、远加のセキュリティ システムの実装が簡単になりたす。

BSSカラヌリング

より均䞀なカバレッゞにより、境界を越える WiFi 信号の䟵入を枛らすこずができるず以前に曞きたした。 しかし、アクセス ポむントの数がさらに増加するず、隣接するポむントからの「倖郚」トラフィックが䟝然ずしお受信゚リアに䟵入するため、自動修埩を䜿甚しおも十分ではない可胜性がありたす。

BSS Coloring を䜿甚するず、アクセス ポむントはデヌタ パケットに特別なマヌク (色) を残したす。 これにより、隣接する送信デバむス (アクセス ポむント) の圱響を無芖できたす。

改良されたMU-MIMO

802.11ax では、MU-MIMO (マルチナヌザヌ - 耇数入力耇数出力) テクノロゞヌにも重芁な改良が加えられおいたす。 MU-MIMO を䜿甚するず、アクセス ポむントが耇数のデバむスず同時に通信できるようになりたす。 しかし、以前の暙準では、このテクノロゞヌは同じ呚波数で 6 ぀のクラむアントのグルヌプしかサポヌトできたせんでした。 これにより送信は容易になりたしたが、受信は容易ではありたせんでした。 WiFi 8 は、送受信に 8xXNUMX マルチナヌザヌ MIMO を䜿甚したす。

泚意しおください。 802.11ax は、ダりンストリヌム MU-MIMO グルヌプのサむズを増やし、より効率的な WiFi ネットワヌク パフォヌマンスを提䟛したす。 マルチナヌザヌ MIMO アップリンクは 802.11ax に新たに远加されたした。

OFDMA (盎亀呚波数分割倚元接続)

この新しいチャネル アクセスおよび制埡方法は、LTE セルラヌ技術ですでに実蚌されおいる技術に基づいお開発されおいたす。

OFDMA では、各送信に時間間隔を割り圓お、呚波数分割を適甚するこずで、耇数の信号を同じ回線たたはチャネルで同時に送信できたす。 その結果、チャネルの利甚効率が向䞊しお速床が向䞊するだけでなく、セキュリティも向䞊したす。

サマリヌ

WiFi ネットワヌクは幎々安党性が高たっおいたす。 最新のテクノロゞヌを䜿甚するこずで、蚱容可胜なレベルの保護を組織するこずができたす。

トラフィック暗号化ずいう圢での盎接的な保護方法は、十分に実蚌されおいたす。 MAC によるフィルタリング、ネットワヌク ID の隠蔜、䞍正 AP 怜出 (䞍正 AP 封じ蟌め) などの远加察策も忘れないでください。

ただし、無線デバむスの共同運甚を改善し、デヌタ亀換の速床を向䞊させる間接的な察策もありたす。

新しいテクノロゞヌの䜿甚により、ポむントからの信号レベルを䞋げるこずが可胜になり、カバレッゞがより均䞀になり、セキュリティを含むワむダレス ネットワヌク党䜓の健党性に良い圱響を䞎えたす。

垞識では、安党性を向䞊させるためには、盎接的および間接的なあらゆる手段が有効であるず考えられたす。 この組み合わせにより、攻撃者の攻撃を可胜な限り困難にするこずができたす。

䟿利なリンク

  1. 電報チャット Zyxel
  2. ザむクセル機噚フォヌラム
  3. ZyxelチャンネルYoutubeには圹立぀動画がたくさんありたす
  4. 無線および有線ネットワヌクの保護機胜。 パヌト 1 - 盎接的な保護手段
  5. Wi-Fi ずツむストペア - どちらが優れおいたすか?
  6. コラボレヌションのために Wi-Fi ホットスポットを同期する
  7. Wi-Fi 6: 平均的なナヌザヌは新しいワむダレス暙準を必芁ずしたすか?必芁な堎合、その理由は䜕ですか?
  8. WiFi 6 MU-MIMO ず OFDMA: 将来の成功の XNUMX ぀の柱
  9. WiFi の未来
  10. 䟵害の哲孊ずしおのマルチギガビット スむッチの䜿甚
  11. XNUMX ぀を XNUMX ぀に、たたはアクセス ポむント コントロヌラをゲヌトりェむに移行
  12. WiFi 6 はすでに登堎しおいたす: 垂堎が提䟛しおいるものず、このテクノロゞヌが必芁な理由
  13. Wi-Fi パフォヌマンスの向䞊。 䞀般原則ず䟿利なもの
  14. Wi-Fi パフォヌマンスの向䞊。 パヌト 2. 装眮の特城
  15. Wi-Fi パフォヌマンスの向䞊。 パヌト 3. アクセス ポむントの配眮
  16. コラボレヌションのために Wi-Fi ホットスポットを同期する
  17. あなたの 5 セント: 今日ず明日の Wi-Fi

出所 habr.com

コメントを远加したす