Bezvadu un vadu tÄ«klu aizsardzÄ«bas iezÄ«mes. 2. daļa ā€” NetieÅ”ie aizsardzÄ«bas pasākumi

Bezvadu un vadu tÄ«klu aizsardzÄ«bas iezÄ«mes. 2. daļa ā€” NetieÅ”ie aizsardzÄ«bas pasākumi

Turpinām sarunu par metodēm tÄ«kla droŔības paaugstināŔanai. Å ajā rakstā mēs runāsim par papildu droŔības pasākumiem un droŔāku bezvadu tÄ«klu organizÄ“Å”anu.

PriekŔvārds otrajai daļai

IepriekŔējā rakstā ā€œBezvadu un vadu tÄ«klu aizsardzÄ«bas funkcijas. 1. daļa ā€” tieÅ”ie aizsardzÄ«bas pasākumi Notika diskusija par WiFi tÄ«kla droŔības problēmām un tieÅ”ajām aizsardzÄ«bas metodēm pret nesankcionētu piekļuvi. Tika apsvērti acÄ«mredzami satiksmes pārtverÅ”anas novērÅ”anas pasākumi: Å”ifrÄ“Å”ana, tÄ«kla slēpÅ”ana un MAC filtrÄ“Å”ana, kā arÄ« Ä«paÅ”as metodes, piemēram, cīņa pret Rogue AP. Tomēr papildus tieÅ”ajām aizsardzÄ«bas metodēm ir arÄ« netieÅ”as. Tās ir tehnoloÄ£ijas, kas ne tikai palÄ«dz uzlabot sakaru kvalitāti, bet arÄ« vēl vairāk uzlabo droŔību.

Divas galvenās bezvadu tÄ«klu iezÄ«mes: attālināta bezkontakta piekļuve un radio ēters kā apraides medijs datu pārraidei, kur jebkurÅ” signāla uztvērējs var klausÄ«ties gaisu, un jebkurÅ” raidÄ«tājs var aizsprostot tÄ«klu ar nelietderÄ«gām pārraidēm un vienkārÅ”i radio traucējumiem. Tam, cita starpā, nav vislabākās ietekmes uz bezvadu tÄ«kla vispārējo droŔību.

Ar droŔību vien jÅ«s nedzÄ«vosit. Mums vēl kaut kā jāstrādā, tas ir, jāapmainās ar datiem. Un Å”ajā pusē ir daudz citu sÅ«dzÄ«bu par WiFi:

  • pārklājuma nepilnÄ«bas (ā€œbaltie plankumiā€);
  • ārējo avotu un blakus esoÅ”o piekļuves punktu ietekme viens uz otru.

Rezultātā iepriekÅ” aprakstÄ«to problēmu dēļ signāla kvalitāte pasliktinās, savienojums zaudē stabilitāti, samazinās datu apmaiņas ātrums.

Protams, vadu tÄ«klu cienÄ«tāji ar prieku atzÄ«mēs, ka, izmantojot kabeļu un jo Ä«paÅ”i optiskās Ŕķiedras savienojumus, Ŕādas problēmas netiek novērotas.

Rodas jautājums: vai ir iespējams kaut kā atrisināt Ŕīs problēmas, neizmantojot nekādus drastiskus lÄ«dzekļus, piemēram, visu neapmierināto cilvēku atkārtotu pievienoÅ”anu vadu tÄ«klam?

Kur sākas visas problēmas?

Biroja un citu WiFi tÄ«klu raÅ”anās laikā tie visbiežāk sekoja vienkārÅ”am algoritmam: perimetra centrā novietoja vienu piekļuves punktu, lai maksimāli palielinātu pārklājumu. Ja attāliem apgabaliem nebija pietiekami daudz signāla stipruma, piekļuves punktam tika pievienota pastiprinoŔā antena. Ä»oti reti tika pievienots otrs piekļuves punkts, piemēram, attālam direktora birojam. Tas, iespējams, ir visi uzlabojumi.

Å ai pieejai bija savi iemesli. Pirmkārt, bezvadu tÄ«klu rÄ«tausmā to aprÄ«kojums bija dārgs. Otrkārt, vairāku piekļuves punktu uzstādÄ«Å”ana nozÄ«mēja saskarties ar jautājumiem, uz kuriem tajā laikā nebija atbilžu. Piemēram, kā organizēt netraucētu klientu pārslēgÅ”anos starp punktiem? Kā tikt galā ar savstarpēju iejaukÅ”anos? Kā vienkārÅ”ot un racionalizēt punktu pārvaldÄ«bu, piemēram, vienlaicÄ«ga aizliegumu/atļauju piemēroÅ”ana, uzraudzÄ«ba utt. Tāpēc bija daudz vieglāk ievērot principu: jo mazāk ierīču, jo labāk.

Tajā paŔā laikā piekļuves punkts, kas atrodas zem griestiem, tiek pārraidīts apļveida (precīzāk, apaļā) diagrammā.

Taču arhitektÅ«ras ēku formas ne pārāk labi iederas apaļajās signāla izplatÄ«Å”anās diagrammās. Tāpēc dažviet signāls gandrÄ«z nesasniedz, un tas ir jāpastiprina, un dažviet apraide pārsniedz perimetru un kļūst pieejama nepiederoŔām personām.

Bezvadu un vadu tÄ«klu aizsardzÄ«bas iezÄ«mes. 2. daļa ā€” NetieÅ”ie aizsardzÄ«bas pasākumi

1. attēls. Pārklājuma piemērs, izmantojot vienu biroja punktu.

PiezÄ«me. Tas ir aptuvens tuvinājums, kurā nav ņemti vērā ŔķērŔļi izplatÄ«bai, kā arÄ« signāla virziens. Praksē dažādu punktu modeļu diagrammu formas var atŔķirties.

Situāciju var uzlabot, izmantojot vairāk piekļuves punktu.

Pirmkārt, tas ļaus raidierīces efektīvāk izplatīt telpas zonā.

Otrkārt, kļūst iespējams samazināt signāla lÄ«meni, neļaujot tam iziet ārpus biroja vai cita objekta perimetra. Å ajā gadÄ«jumā, lai nolasÄ«tu bezvadu tÄ«kla trafiku, jums gandrÄ«z jāpietuvojas perimetram vai pat jāievada tā robežas. Uzbrucējs rÄ«kojas lÄ«dzÄ«gi, lai ielauztos iekŔējā vadu tÄ«klā.

Bezvadu un vadu tÄ«klu aizsardzÄ«bas iezÄ«mes. 2. daļa ā€” NetieÅ”ie aizsardzÄ«bas pasākumi

2. attēls. Piekļuves punktu skaita palielināŔana ļauj labāk sadalÄ«t pārklājumu.

Apskatīsim abus attēlus vēlreiz. Pirmais skaidri parāda vienu no galvenajām bezvadu tīkla ievainojamībām - signālu var uztvert pienācīgā attālumā.

Otrajā attēlā situācija nav tik progresÄ«va. Jo vairāk piekļuves punktu, jo efektÄ«vāka ir pārklājuma zona, un tajā paŔā laikā signāla jauda gandrÄ«z nesniedzas ārpus perimetra, rupji sakot, ārpus biroja, biroja, ēkas un citu iespējamo objektu robežām.

Uzbrucējam bÅ«s kaut kā nepamanÄ«tam jāpielavās tuvāk, lai pārtvertu salÄ«dzinoÅ”i vāju signālu ā€œno ielasā€ vai ā€œno koridoraā€ un tā tālāk. Lai to izdarÄ«tu, jums jāpiekļūst tuvu biroja ēkai, piemēram, lai stāvētu zem logiem. Vai arÄ« mēģiniet iekļūt paŔā biroja ēkā. Jebkurā gadÄ«jumā tas palielina risku tikt pieÄ·ertam videonovēroÅ”anā un apsardzes pamanÄ«Å”anai. Tas ievērojami samazina uzbrukuma laika intervālu. Diez vai to var saukt par "ideāliem uzlauÅ”anas apstākļiem".

Protams, paliek vēl viens ā€œsākotnējais grēksā€: bezvadu tÄ«kli tiek pārraidÄ«ti pieejamā diapazonā, ko var pārtvert visi klienti. PatieŔām, WiFi tÄ«klu var salÄ«dzināt ar Ethernet HUB, kur signāls tiek pārraidÄ«ts uz visiem portiem vienlaikus. Lai no tā izvairÄ«tos, ideālā gadÄ«jumā katram ierīču pārim vajadzētu sazināties pa savu frekvenču kanālu, ko neviens cits nedrÄ«kst traucēt.

Šeit ir galveno problēmu kopsavilkums. Apsvērsim veidus, kā tos atrisināt.

Līdzekļi: tieŔie un netieŔie

Kā jau minēts iepriekŔējā rakstā, perfektu aizsardzÄ«bu nevar panākt jebkurā gadÄ«jumā. Bet jÅ«s varat maksimāli apgrÅ«tināt uzbrukuma veikÅ”anu, padarot rezultātu nerentablu attiecÄ«bā pret iztērētajām pÅ«lēm.

Parasti aizsardzības līdzekļus var iedalīt divās galvenajās grupās:

  • tieŔās satiksmes aizsardzÄ«bas tehnoloÄ£ijas, piemēram, Å”ifrÄ“Å”ana vai MAC filtrÄ“Å”ana;
  • tehnoloÄ£ijas, kas sākotnēji bija paredzētas citiem mērÄ·iem, piemēram, ātruma palielināŔanai, bet tajā paŔā laikā netieÅ”i apgrÅ«tina uzbrucēja dzÄ«vi.

Pirmā grupa tika aprakstÄ«ta pirmajā daļā. Taču mÅ«su arsenālā ir arÄ« papildu netieÅ”ie pasākumi. Kā minēts iepriekÅ”, piekļuves punktu skaita palielināŔana ļauj samazināt signāla lÄ«meni un padarÄ«t pārklājuma zonu vienādu, un tas apgrÅ«tina uzbrucēja dzÄ«vi.

Vēl viens brÄ«dinājums ir tāds, ka, palielinot datu pārraides ātrumu, ir vieglāk piemērot papildu droŔības pasākumus. Piemēram, katrā klēpjdatorā varat instalēt VPN klientu un pārsÅ«tÄ«t datus pat vietējā tÄ«klā, izmantojot Å”ifrētus kanālus. Tam bÅ«s nepiecieÅ”ami daži resursi, tostarp aparatÅ«ra, taču aizsardzÄ«bas lÄ«menis ievērojami palielināsies.

Zemāk mēs sniedzam tehnoloÄ£iju aprakstu, kas var uzlabot tÄ«kla veiktspēju un netieÅ”i paaugstināt aizsardzÄ«bas pakāpi.

NetieÅ”i aizsardzÄ«bas uzlaboÅ”anas lÄ«dzekļi ā€“ kas var palÄ«dzēt?

Klientu vadība

Klienta vadÄ«bas funkcija liek klienta ierÄ«cēm vispirms izmantot 5 GHz joslu. Ja Ŕī iespēja klientam nav pieejama, viņŔ joprojām varēs izmantot 2.4 GHz. Mantotajiem tÄ«kliem ar nelielu piekļuves punktu skaitu lielākā daļa darba tiek veikta 2.4 GHz joslā. 5 GHz frekvenču diapazonam viena piekļuves punkta shēma daudzos gadÄ«jumos bÅ«s nepieņemama. Fakts ir tāds, ka signāls ar augstāku frekvenci iziet cauri sienām un sliktāk izliecas ap ŔķērŔļiem. Parastais ieteikums: lai nodroÅ”inātu garantētu saziņu 5 GHz joslā, vēlams strādāt redzamÄ«bas zonā no piekļuves punkta.

MÅ«sdienu standartos 802.11ac un 802.11ax, pateicoties lielākam kanālu skaitam, ir iespējams uzstādÄ«t vairākus piekļuves punktus tuvākā attālumā, kas ļauj samazināt jaudu, nezaudējot vai pat nepalielinot datu pārraides ātrumu. Rezultātā 5GHz joslas izmantoÅ”ana apgrÅ«tina dzÄ«vi uzbrucējiem, bet uzlabo saziņas kvalitāti sasniedzamajiem klientiem.

Šī funkcija tiek parādīta:

  • Miglāja un NebulaFlex piekļuves punktos;
  • ugunsmÅ«ros ar kontroliera funkciju.

Automātiskā dziedināŔana

Kā minēts iepriekÅ”, telpas perimetra kontÅ«ras labi neiederas piekļuves punktu apaļajās diagrammās.

Lai atrisinātu Å”o problēmu, pirmkārt, ir jāizmanto optimālais piekļuves punktu skaits un, otrkārt, jāsamazina savstarpējā ietekme. Bet, ja jÅ«s vienkārÅ”i manuāli samazinat raidÄ«tāju jaudu, Ŕādi tieÅ”ie traucējumi var izraisÄ«t sakaru pasliktināŔanos. Tas bÅ«s Ä«paÅ”i pamanāms, ja viens vai vairāki piekļuves punkti neizdosies.

Automātiskā dziedināŔana ļauj ātri pielāgot jaudu, nezaudējot uzticamÄ«bu un datu pārraides ātrumu.

Izmantojot Å”o funkciju, kontrolieris pārbauda piekļuves punktu statusu un funkcionalitāti. Ja kāds no tiem nedarbojas, tad blakus esoÅ”ajiem tiek uzdots palielināt signāla stiprumu, lai aizpildÄ«tu ā€œbalto plankumuā€. Kad piekļuves punkts atkal darbojas, blakus esoÅ”ajiem punktiem tiek uzdots samazināt signāla stiprumu, lai samazinātu savstarpējos traucējumus.

BezŔuvju WiFi viesabonēŔana

No pirmā acu uzmetiena Å”o tehnoloÄ£iju diez vai var saukt par droŔības lÄ«meņa paaugstināŔanu, drÄ«zāk, gluži pretēji, tā klientam (arÄ« uzbrucējam) atvieglo pārslēgÅ”anos starp piekļuves punktiem tajā paŔā tÄ«klā. Bet, ja tiek izmantoti divi vai vairāki piekļuves punkti, jums ir jānodroÅ”ina ērta darbÄ«ba bez liekām problēmām. Turklāt, ja piekļuves punkts ir pārslogots, tas sliktāk tiek galā ar tādām droŔības funkcijām kā Å”ifrÄ“Å”ana, notiek datu apmaiņas aizkavÄ“Å”anās un citas nepatÄ«kamas lietas. Å ajā sakarā bezÅ”uvju viesabonÄ“Å”ana ir lielisks palÄ«gs, lai elastÄ«gi sadalÄ«tu slodzi un nodroÅ”inātu nepārtrauktu darbÄ«bu aizsargātā režīmā.

Signāla stipruma sliekŔņu konfigurÄ“Å”ana bezvadu klientu pievienoÅ”anai un atvienoÅ”anai (signāla slieksnis vai signāla stipruma diapazons)

Izmantojot vienu piekļuves punktu, Å”ai funkcijai principā nav nozÄ«mes. Bet ar nosacÄ«jumu, ka darbojas vairāki kontrollera kontrolēti punkti, ir iespējams organizēt mobilo klientu sadali pa dažādām AP. Ir vērts atgādināt, ka piekļuves punkta kontrollera funkcijas ir pieejamas daudzās Zyxel marÅ”rutētāju lÄ«nijās: ATP, USG, USG FLEX, VPN, ZyWALL.

IepriekÅ” minētajām ierÄ«cēm ir funkcija, lai atvienotu klientu, kas ir savienots ar SSID ar vāju signālu. ā€œVājÅ”ā€ nozÄ«mē, ka signāls ir zem kontrollera iestatÄ«tā sliekŔņa. Kad klients ir atvienots, tas nosÅ«tÄ«s pārbaudes pieprasÄ«jumu, lai atrastu citu piekļuves punktu.

Piemēram, klients, kas pieslēdzies piekļuves punktam ar signālu zem -65dBm, ja stacijas atvienoÅ”anas slieksnis ir -60dBm, Å”ajā gadÄ«jumā piekļuves punkts atslēgs klientu ar Å”o signāla lÄ«meni. Tagad klients sāk atkārtotas savienoÅ”anas procedÅ«ru un jau izveidos savienojumu ar citu piekļuves punktu ar signālu, kas ir lielāks vai vienāds ar -60 dBm (stacijas signāla slieksnis).

Tas ir svarÄ«gi, ja izmantojat vairākus piekļuves punktus. Tas novērÅ” situāciju, kad lielākā daļa klientu uzkrājas vienā punktā, bet citi piekļuves punkti ir dÄ«kstāvē.

Turklāt jÅ«s varat ierobežot to klientu savienojumu ar vāju signālu, kuri, visticamāk, atrodas ārpus telpas perimetra, piemēram, aiz sienas blakus birojā, kas arÄ« ļauj uzskatÄ«t Å”o funkciju par netieÅ”u metodi. aizsardzÄ«bu.

PārslēgÅ”anās uz WiFi 6 kā viens no droŔības uzlaboÅ”anas veidiem

Mēs jau runājām par tieÅ”o lÄ«dzekļu priekÅ”rocÄ«bām iepriekŔējā rakstā. ā€œBezvadu un vadu tÄ«klu aizsardzÄ«bas funkcijas. 1. daļa ā€” tieÅ”ie aizsardzÄ«bas pasākumi.

WiFi 6 tÄ«kli nodroÅ”ina lielāku datu pārraides ātrumu. No vienas puses, jaunā standartu grupa ļauj palielināt ātrumu, no otras puses, tajā paŔā zonā var izvietot vēl vairāk piekļuves punktu. Jaunais standarts ļauj izmantot mazāku jaudu, lai pārraidÄ«tu ar lielāku ātrumu.

Palielināts datu pārraides ātrums.

Pāreja uz WiFi 6 ietver apmaiņas ātruma palielināŔanu lÄ«dz 11Gb/s (modulācijas veids 1024-QAM, 160 MHz kanāli). Tajā paŔā laikā jaunajām ierÄ«cēm, kas atbalsta WiFi 6, ir labāka veiktspēja. Viena no galvenajām problēmām, ievieÅ”ot papildu droŔības pasākumus, piemēram, VPN kanālu katram lietotājam, ir ātruma kritums. Izmantojot WiFi 6, bÅ«s vieglāk ieviest papildu droŔības sistēmas.

BSS krāsoŔana

IepriekÅ” rakstÄ«jām, ka vienmērÄ«gāks pārklājums var samazināt WiFi signāla iekļūŔanu ārpus perimetra. Bet, turpinot pieaugt piekļuves punktu skaitam, pat ar Auto Healing izmantoÅ”anu var nepietikt, jo ā€œÄrzemjuā€ satiksme no blakus punkta joprojām iekļūs uzņemÅ”anas zonā.

Izmantojot BSS Coloring, piekļuves punkts atstāj Ä«paÅ”as atzÄ«mes (krāso) savas datu paketes. Tas ļauj ignorēt blakus esoÅ”o raidÄ«Å”anas ierīču (piekļuves punktu) ietekmi.

Uzlabota MU-MIMO

802.11ax ir arÄ« bÅ«tiski uzlabojumi MU-MIMO (vairāku lietotāju ā€” vairākas ievades vairākas izejas) tehnoloÄ£ijā. MU-MIMO ļauj piekļuves punktam sazināties ar vairākām ierÄ«cēm vienlaikus. Taču iepriekŔējā standartā Ŕī tehnoloÄ£ija varēja atbalstÄ«t tikai četru klientu grupas vienā frekvencē. Tas atviegloja pārraidi, bet ne uztverÅ”anu. WiFi 6 pārraidei un saņemÅ”anai izmanto 8x8 daudzlietotāju MIMO.

PiezÄ«me. 802.11ax palielina pakārtoto MU-MIMO grupu lielumu, nodroÅ”inot efektÄ«vāku WiFi tÄ«kla veiktspēju. Vairāku lietotāju MIMO augÅ”upsaite ir jauns 802.11ax papildinājums.

OFDMA (ortogonāla frekvenču dalījuma daudzkārtēja piekļuve)

Šī jaunā kanāla piekļuves un kontroles metode ir izstrādāta, pamatojoties uz tehnoloģijām, kas jau ir pārbaudītas LTE mobilajā tehnoloģijā.

OFDMA ļauj vienā lÄ«nijā vai kanālā vienlaikus nosÅ«tÄ«t vairāk nekā vienu signālu, katrai pārraidei pieŔķirot laika intervālu un piemērojot frekvenču dalÄ«jumu. Rezultātā, pateicoties labākai kanāla izmantoÅ”anai, palielinās ne tikai ātrums, bet arÄ« palielinās droŔība.

Kopsavilkums

WiFi tÄ«kli ar katru gadu kļūst droŔāki. MÅ«sdienu tehnoloÄ£iju izmantoÅ”ana ļauj organizēt pieņemamu aizsardzÄ«bas lÄ«meni.

TieŔās aizsardzÄ«bas metodes trafika Å”ifrÄ“Å”anas veidā ir sevi pierādÄ«juÅ”as diezgan labi. Neaizmirstiet par papildu pasākumiem: filtrÄ“Å”ana pēc MAC, tÄ«kla ID slēpÅ”ana, negodÄ«ga AP noteikÅ”ana (negodÄ«gs AP ierobežojums).

Bet ir arÄ« netieÅ”i pasākumi, kas uzlabo bezvadu ierīču kopÄ«go darbÄ«bu un palielina datu apmaiņas ātrumu.

Jauno tehnoloÄ£iju izmantoÅ”ana ļauj samazināt signāla lÄ«meni no punktiem, padarot pārklājumu vienmērÄ«gāku, kas labi ietekmē visa bezvadu tÄ«kla veselÄ«bu kopumā, tostarp droŔību.

Veselais saprāts nosaka, ka droŔības uzlaboÅ”anai ir piemēroti visi lÄ«dzekļi: gan tieÅ”ie, gan netieÅ”ie. Å Ä« kombinācija ļauj uzbrucējam padarÄ«t dzÄ«vi pēc iespējas grÅ«tāku.

Noderīgas saites:

  1. Telegrammas tērzÄ“Å”ana Zyxel
  2. Zyxel aprīkojuma forums
  3. Daudz noderīgu videoklipu Zyxel kanālā (Youtube)
  4. Bezvadu un vadu tīklu aizsardzības iezīmes. 1. daļa. TieŔie aizsardzības pasākumi
  5. Wi-Fi vai vÄ«tā pāra ā€” kas ir labāks?
  6. Sinhronizējiet Wi-Fi tīklājus sadarbībai
  7. Wi-Fi 6: vai vidusmēra lietotājam ir nepiecieÅ”ams jauns bezvadu standarts, un, ja jā, tad kāpēc?
  8. WiFi 6 MU-MIMO un OFDMA: divi jūsu turpmāko panākumu pīlāri
  9. WiFi nākotne
  10. Vairāku gigabitu slēdžu izmantoÅ”ana kā kompromisa filozofija
  11. Divi vienā vai piekļuves punkta kontrollera migrÄ“Å”ana uz vārteju
  12. WiFi 6 jau ir klāt: ko piedāvā tirgus un kāpēc mums ir vajadzÄ«ga Ŕī tehnoloÄ£ija
  13. Wi-Fi veiktspējas uzlaboÅ”ana. VispārÄ«gi principi un noderÄ«gas lietas
  14. Wi-Fi veiktspējas uzlaboÅ”ana. 2. daļa. Iekārtas Ä«paŔības
  15. Wi-Fi veiktspējas uzlaboÅ”ana. 3. daļa. Piekļuves punktu izvietoÅ”ana
  16. Sinhronizējiet Wi-Fi tīklājus sadarbībai
  17. Jūsu 5 centi: Wi-Fi Ŕodien un rīt

Avots: www.habr.com

Pievieno komentāru