
Të vazhdojmë bisedën për metodat e rritjes së sigurisë së rrjeteve. Në këtë artikull do të flasim për masa shtesë sigurie dhe organizimin e rrjeteve wireless më të sigurta.
Parathënie për pjesën e dytë
Në artikullin e mëparshëm u diskutua për problemet e sigurisë së rrjetit WiFi dhe metodat e drejtpërdrejta të mbrojtjes nga akseset e paautorizuara. U shqyrtuan masat e qarta për parandalimin e kapjes së trafikut: enkriptimi, fshehja e rrjetit dhe filtrimi sipas MAC, si dhe metodat speciale, për shembull, lufta kundër Rogue AP. Sidoqoftë, përveç mënyrave të drejtpërdrejta të mbrojtjes, ekzistojnë edhe ato të tërthorta. Këto janë teknologji që jo vetëm që ndihmojnë në përmirësimin e cilësisë së lidhjes, por gjithashtu kontribuojnë në rritjen e mbrojtjes.
Dy karakteristikat kryesore të rrjeteve pa tela janë: akses jo kontaktues nga distanca dhe frekuenca radio si një mjedis transmetimi për ndërlidhje, ku çdo marrës sinjali mund të dëgjojë eterin, dhe çdo transmetues mund të mbushë rrjetin me transmetime të padobishme dhe thjesht ndërhyrje. Kjo, përveç të tjerave, ndikon negativisht në sigurinë e përgjithshme të rrjetit pa tela.
Me sigurinë nuk mund të jetosh vetëm. Duhet gjithashtu të punosh ndonjë mënyrë, pra të shkëmbeni të dhëna. Në këtë aspekt, WiFi ka shumë pretendime të tjera:
- hapësira të zbatuara («pikat e bardha»);
- ndikimi i burimeve të jashtme dhe i pikave të qasjes fqinjë ndaj njëra-tjetrës.
Si pasojë, për shkak të problemeve të përshkruara më sipër, cilësia e sinjalit ulet, lidhja humbet stabilitetin, dhe shpejtësia e shkëmbimit të të dhënave bie.
Sigurisht, adhuruesit e rrjeteve me kabllo do të theksojnë me kënaqësi se, kur përdoren lidhje me kabllo dhe, akoma më shumë, lidhje me fibra optike, nuk hasen këto probleme.
Shtrrohet pyetja: a mund të zgjidhen këto probleme pa u mbështetur në ndonjë masë të dhunshme si ripërshkrimi i të gjithë atyre që janë të pakënaqur në rrjetin me kabllo?
Ku janë fillimet e të gjitha problemeve?
Në momentin e lindjes së rrjeteve WiFi për zyra dhe të tjera, zakonisht ndiqeshin një algoritëm të thjeshtë: vendosej një pikë qasje në qendër të perimetrit për të siguruar një mbulim maksimal. Nëse për zonat e largëta energjia e sinjalit nuk mjaftonte, shtohej një antenë forcuese. Shumë rrallë shtohej një pikë qasje e dytë, për shembull, për zyrën e drejtorit të largët. Këto ishin, të themi, të gjitha përmirësimet.
Ky qasje kishte arsyet e tij. Së pari, në fillim të zhvillimit të rrjeteve pa tel, pajisjet për to ishin shumë të shtrenjta. Së dyti, vendosja e më shumë pikave të qasjes do të thoshte të përballeshim me pyetje, për të cilat atëherë nuk kishte përgjigje. Për shembull, si të organizohet kalimi pa ndërprerje i klientit midis pikave? Si të luftojmë me ndërhyrjet reciproke? Si të thjeshtojmë dhe të organizojmë menaxhimin e pikave, si për shembull, aplikimin e ndalimeve/lejeve në mënyrë të njëhershme, monitorimi dhe kështu me radhë. Prandaj, ishte shumë më e lehtë të veprohej sipas parimit: sa më pak pajisje, aq më mirë.
Në të njëjtën kohë, pika e qasjes e vendosur nën plafon, transmetonte në një diagram rrethor (më saktësisht, në një diagram oval).
Megjithatë, format e ndërtimit arkitektonik nuk përshtaten shumë mirë me diagramet ovale të shpërndarjes së sinjalit. Prandaj, sinjali nuk arrin kudo dhe duhet të forcohet, ndonjëherë transmetimi del përtej perimeterit dhe bëhet i aksesueshëm për të tjerët.

Figura 1. Shembulli i mbulimit duke përdorur një pikë të vetme në zyrë.
Shënim. Bëhet fjalë për një përafrim të përafërt, ku nuk merren parasysh pengesat për shpërndarjen dhe drejtimi i sinjalit. Në praktikë, format e diagrameve për modele të ndryshme pikash mund të ndryshojnë.
Situata mund të forbedohet nëse përdoren më shumë pika qasje.
Së pari, kjo do të lejojë shpërndarjen më efikase të pajisjeve transmetuese në hapësirën e brendshme.
Së pari, krijohet mundësia për të ulur nivelin e sinjalit, pa lejuar që ai të del jashtë perimetrit të zyrës ose objektit tjetër. Në këtë rast, për të kapur trafikën e rrjetit pa kabllo, duhet të afroheni pothuajse deri në perimetrin ose madje të hyni brenda tij. Zakonisht funksionon njësoj si një agresor, për të infiltruar rrjetin e brendshëm me kabllo.

Figura 2. Rritja e numrit të pikave të qasjes mundëson shpërndarjen më të mirë të mbulimit.
Le tĂ« shqyrtojmĂ« sĂ«rish tĂ« dyja figurat. NĂ« tĂ« parĂ«n dallohet qartĂ« njĂ« nga dobĂ«sitĂ« kryesore tĂ« rrjetit pa kabllo â sinjali mund tĂ« kapet nga njĂ« distancĂ« tĂ« konsiderueshme.
Në figurën e dytë situata nuk është aq e rëndë. Sa më shumë pika qasje, aq më efektive është zona e mbulimit dhe fuqia e sinjalit tashmë nuk del pothuajse fare jashtë perimetrit, thënë ndryshe, jashtë zyrës, zyrës, ndërtimit dhe objekteve të tjera të mundshme.
Hakeri duhet të afrohet në mënyrë të padukshme për të kapur një sinjal relativisht të dobët "nga jashtë" ose "nga korridori" e kështu me radhë. Për këtë, duhet të afrohet ngushtë te ndonjë ndërtese zyshme, për shembull, të qëndrojë poshtë dritareve. Ose të përpiqet të hyjë brenda ndërtese vetë. Në çdo rast, kjo rrit rrezikun e të qenit "i kapur" nga kamerat e sigurisë ose të vërehet nga rojet. Ky fakt gjithashtu e zvogëlon ndjeshëm intervalin kohor për sulmin. Këtë tashmë është e vështirë ta quajmë "kusht perfekt për thyerje."
Natyrisht, ka mbetur edhe një "mëkat origjinal": rrjetet pa tela transmetojnë në një frekuencë të pranueshme, e cila mund të kapet nga çdo klient. Vërtet, rrjeti WiFi mund të krahasohet me Ethernet-HUB, ku sinjali transmetohet menjëherë në të gjitha portat. Për të shmangur këtë, në mënyrë ideale, secila çift pajisjesh duhet të komunikojë në kanalin e saj të frekuencës, në të cilin nuk duhet të ndërhyjë askush tjetër.
Ja shkurtimisht problemet kryesore. Le të shqyrtojmë mënyrat për zgjidhjen e tyre.
Mjetet mbrojtëse: direkte dhe indirekte
Siç u tha në artikullin e kaluar, nuk është e mundur të arrihet mbrojtje ideale në çdo rast. Por, mund të vështirësohet ndjeshëm realizimi i një sulmi, duke e bërë rezultatin të pabesueshëm për përpjekjet e investuara.
Mjetet e mbrojtjes mund të ndahen në dy grupe kryesore:
- teknologjitë e mbrojtjes direkte të trafikut, siç janë enkriptimi ose filtrimi sipas MAC;
- teknologjitë që janë fillimisht destinuar për qëllime të tjera, siç është rritja e shpejtësisë, por që ndihmojnë indirekt në vështirësimin e jetës për të këqij.
Për grupin e parë u fol në pjesën e parë. Por në arsenalin tonë ka edhe masa të tjera indirekte. Siç u tha më sipër, rritja e numrit të pikave të qasjes lejon uljen e nivelit të sinjalit dhe bëhet më e barabartë zona e mbulimit, gjë që e vështirëson jetën për të këqij.
Një tjetër nuancë është se rritja e shpejtësisë së transmetimit të të dhënave e thjeshton përdorimin e masave të përafërt të sigurisë. Për shembull, mund të instalohet një klient VPN në çdo laptop dhe të transmetohen të dhënat edhe brenda rrjetit lokal përmes kanaleve të enkriptuara. Kjo do të kërkojë disa burime, përfshirë edhe ato harduerike, por niveli i mbrojtjes do të rritet ndjeshëm.
Më poshtë po japim një përshkrim të teknologjive që lejojnë përmirësimin e funksionimit të rrjetit dhe në mënyrë indirekte rritjen e nivelit të mbrojtjes.
Mjetet indirekte pĂ«r pĂ«rmirĂ«simin e mbrojtjes â çfarĂ« mund tĂ« ndihmojĂ«?
Client Steering
Funksioni Client Steering ofron pajisjeve të klientit të përdorin fillimisht gamën 5GHz. Nëse kjo mundësi nuk është e disponueshme për klientin, ai do të jetë gjithsesi në gjendje të përdorë 2.4GHz. Për rrjetet e vjetra me numër të vogël pikash qasje, puna kryesore zhvillohet në gamën 2.4GHz. Për gamën e frekuencave 5GHz, skema me një pikë qasje në shumë raste do të jetë e papranueshme. Kjo është për shkak se sinjali me frekuencë më të lartë kalon më keq përmes mureve dhe pengesave. Një rekomandim i zakonshëm: për të siguruar një lidhje të garantuar në gamën 5GHz, është më mirë të punoni në linjë të drejtpërdrejtë me pikën e qasjes.
Në standardet moderne 802.11ac dhe 802.11ax, falë numrit më të madh të kanaleve, mund të vendosni disa pika qasje në një distancë më të afërt, çka lejon uljen e fuqisë, duke mos humbur, por madje duke fituar në shpejtësinë e transmetimit të të dhënave. Si rezultat, përdorimi i gamës 5GHz e komplikon jetën e sulmuesve, por përmirëson cilësinë e lidhjes për klientët që janë brenda arritshmërisë.
Kjo funksion është e pranishme:
- në pikët e qasjes Nebula dhe NebulaFlex;
- në firewalls me funksionin e kontrollit.
Auto Healing
Si është thënë më sipër, konturet e perimetrit të ambientit nuk përshtaten mirë në diagramet rrethore të pikave të qasjes.
për të zgjidhur këtë problem, së pari duhet të përdoren numri optimal i pikave të qasjes, dhe së dyti, të ulim ndërlikimin reciprok. Por nëse thjesht pakësoni manualisht fuqinë e transmetuesve, këtë ndërhyrje të drejtpërdrejtë mund të çojë në përkeqësimin e lidhjes. Kjo sidomos do të ndihet kur një ose më shumë pika qasje dalin jashtë funksionit.
Auto Healing lejon përshtatjen e menjëhershme të fuqisë pa humbur besueshmërinë dhe shpejtësinë e transfertës.
Kur përdoret ky funksion, kontrolluesi kontrollon gjendjen dhe funksionalitetin e pikave të qasjes. Nëse njëra prej tyre nuk funksionon, piket fqinje japin urdhër për të rritur fuqinë e sinjalit për të mbushur "pikën e bardhë". Pasi pika e qasjes të fillojë përsëri, piket fqinje japin urdhër për të ulur fuqinë e sinjalit për të zvogëluar nivelin e ndërlikimeve reciproke.
Roaming WiFi pa ndalesa
Në shikim të parë, kjo teknologji është e vështirë për t'u emërtuar si një rritës i nivelit të sigurisë, më shumë përkundrazi, pasi ajo lehtëson kalimin e klientit (përfshirë këtu edhe përdoruesit e keq) ndërmjet pikave të qasjes në një rrjet të vetëm. Por nëse janë përdorur dy ose më shumë pika qasje, duhet të sigurohet një funksionim i lehtë pa probleme të panevojshme. Përveç kësaj, nëse pika e qasjes është e ngarkuar, ajo përballon më keq funksionet e sigurisë, siç është enkriptimi, duke shkaktuar vonesa në shkëmbimin e të dhënave dhe sende të tjera të pakëndshme. Në këtë plan, roamingu pa shqipa është një ndihmë e madhe për të shpërndarë ngarkesën me fleksibilitet dhe për të siguruar funksionim të papenguar në mod të sigurt.
Konfigurimi i pragjeve të nivelit të sinjalit për lidhje dhe çaktivizimin e klientëve pa tela (Signal Threshold ose Signal Strength Range)
Kur përdoret një pikë qasje anashkëtuese, kjo funksion, në parim, nuk ka shumë rëndësi. Por, nëse funksionojnë disa pika, të menaxhuara nga një kontrollues, është e mundur të organizohet një shpërndarje mobile e klientëve nëpër AP të ndryshme. Duhet të kujtojmë se funksionet e kontrolluesit të pikave të qasjes janë në shumë seri ruterësh nga Zyxel: ATP, USG, USG FLEX, VPN, ZyWALL.
Në pajisjet e përmendura më sipër, ka një funksion për të çaktivizuar një klient që është i lidhur me SSID me një sinjal të dobët. "Dobët" do të thotë se sinjali është më i ulët se kufiri i vendosur në kontrollues. Pasi klienti të jetë çaktivizuar, ai do të dërgojë një kërkesë prove për të kërkuar një pikë qasje tjetër.
Për shembull, nëse një klient është i lidhur me një pikë qasje me një sinjal më të ulët se -65dBm, nëse kufiri i çaktivizimit të stacionit është -60dBm, në këtë rast pika e qasjes do të çaktivizojë klientin me këtë nivel sinjali. Tani klienti fillon procedurën e rikthimit dhe tani do të lidhet me një pikë tjetër qasje me një sinjal që është më i lartë ose i barabartë me -60dBm (kufiri i sinjalit të stacionit).
Kjo ka një rol të rëndësishëm në përdorimin e disa pikave të aksesit. Kështu parandalon situatën kur një shumicë e madhe klientësh grumbullohet në një pikë, ndërsa piketat e tjera qëndrojnë të papërdorura.
Përveç kësaj, mund të kufizohet lidhja e klientëve me sinjal të dobët, që ka një probabilitet të lartë të ndodhet jashtë perimetrin e ambientit, për shembull, pas një muri në zyrën përkundër, që gjithashtu e lejon këtë funksion si një metodë indirekte mbrojtjeje.
Kalimi në WiFi 6 si një nga mënyrat për të rritur nivelin e sigurisë
Kemi folur mĂ« parĂ« pĂ«r avantazhet e mjeteve tĂ« drejtpĂ«rdrejta tĂ« mbrojtjes nĂ« artikullin e mĂ«parshĂ«m «Karakteristikat e mbrojtjes sĂ« rrjeteve wireless. Pjesa 1 â Masat e drejtpĂ«rdrejta tĂ« mbrojtjes».
Rrjetet WiFi 6 ofrojnë shpejtësi më të lartë transmetimi të të dhënave. Nga njëra anë, grupi i ri i standardeve lejon rritjen e shpejtësisë, ndërsa nga ana tjetër, vendos edhe më shumë pika akses në të njëjtin hapësirë. Standardi i ri lejon përdorimin e fuqisë më të vogël për transmetim në një shpejtësi më të lartë.
Rritja e shpejtësisë së shkëmbimit të të dhënave.
Kalimi në WiFi 6 parashikon rritjen e shpejtësisë së shkëmbimit deri në 11Gb/s (lloji i modulimit 1024-QAM, kanalet 160 MHz). Pajisjet e reja që mbështesin WiFi 6 kanë një performancë më të madhe. Një nga problemet kryesore gjatë zbatimit të masave të tjera të sigurisë, si kanali VPN për çdo përdorues, është rënia e shpejtësisë. Me WiFi 6 do të jetë më e lehtë të aplikohen sisteme të tjera mbrojtëse.
BSS Coloring
Më parë kemi thënë se një mbulese më të barabartë lejon të reduktohet penetrimi i sinjalit WiFi përtej perimetrin. Por me rritjen e numrit të pikave të aksesit, madje edhe përdorimi i Auto Healing mund të jetë i pamjaftueshëm, pasi trafiku "i huaj" nga pika fqinj mbetet për të depërtuar në zonën e pranimit.
Me përdorimin e BSS Coloring, pika e aksesit lë shenja speciale (ngjyros) paketat e saj të të dhënave. Kjo lejon që të injorohet ndikimi i pajisjeve transmetuese fqinj (pikave të aksesit).
MU-MIMO i përmirësuar
NĂ« 802.11ax ka pĂ«rparime tĂ« rĂ«ndĂ«sishme nĂ« teknologjinĂ« MU-MIMO (Multi-User â Multiple Input Multiple Output). MU-MIMO lejon pikĂ«n e aksesit tĂ« shkĂ«mbejĂ« tĂ« dhĂ«na me disa pajisje njĂ«kohĂ«sisht. SidoqoftĂ«, nĂ« standardin e mĂ«parshĂ«m, kjo teknologji mund tĂ« mbĂ«shteste vetĂ«m grupe prej katĂ«r klientĂ«sh nĂ« njĂ« frekuencĂ«. Kjo e lehtĂ«son transmetimin, por jo pranimin. WiFi 6 pĂ«rdor MIMO shumĂ«pĂ«rdorues 8Ă8 pĂ«r transmetim dhe pranimin.
Shënim. Standardi 802.11ax rrit madhësinë e grupeve MU-MIMO në fluksin e ardhshëm, duke siguruar performancë më efikase të rrjetit WiFi. Kanali dërgues shumëpërdorues MIMO është një shtesë e re për 802.11ax.
OFDMA (Orthogonal frequency-division multiple access)
Ky është një metodë e re për aksesin në kanale dhe menaxhimin e saj e zhvilluar mbi teknologjitë që ishin testuar tashmë në teknologjinë e telefonisë celulare LTE.
OFDMA lejon dërgimin e më shumë se një sinjali në të njëjtën linjë ose kanal në të njëjtën kohë, duke caktuar një interval kohe për çdo dërgesë dhe duke aplikuar ndarjen e frekuencës. Si rezultat, rritet jo vetëm shpejtësia përmes shpërdorimit më të mirë të kanalit, por gjithashtu rritet siguria.
Curriculum Vitae
Rrjetet WiFi po bëhen çdo vit gjithnjë e më të sigurta. Përdorimi i teknologjive moderne lejon organizimin e një niveli të pranueshëm mbrojtjeje.
Metodat direkte të mbrojtjes në formën e enkriptimit të trafikut kanë treguar rezultate të mira. Nuk duhet harruar as masat shtesë: filtrimi sipas MAC, fshehja e identifikuesit të rrjetit, dhe Detektimi i AP-ve të huaja (Përmbajtja e AP-ve të huaja).
Por ka edhe masa indirekte, të cilat përmirësojnë bashkëpunimin e pajisjeve pa tela dhe rrisin shpejtësinë e shkëmbimit të të dhënave.
Përdorimi i teknologjive të reja lejon zvogëlimin e nivelit të sinjalit nga pikat, duke e bërë mbulimin më të barabartë, gjë që ndikon pozitivisht në mirëqenien e të gjithë rrjetit pa tel si një tërësi, përfshirë sigurinë.
Shqëndrimi i shëndoshë sugjeron se për të rritur sigurinë, çdo mjet është i vlefshëm: si ato direkte, ashtu edhe ato indirekte. Ky kombinim lejon të komplikohet maksimalisht jeta e keqbërësve.
Linke të dobishme:
- Karakteristikat e mbrojtjes sĂ« rrjeteve pa tela dhe me tela. Pjesa 1 â Masat direkte tĂ« mbrojtjes
Burimi: habr.com
