
Vi fortsÀtter samtalet om metoder för att öka nÀtverkssÀkerheten. I den hÀr artikeln kommer vi att prata om ytterligare sÀkerhetsÄtgÀrder och organisera sÀkrare trÄdlösa nÀtverk.
Förord ââtill andra delen
I en tidigare artikel Det fördes en diskussion om sÀkerhetsproblem för WiFi-nÀtverk och direkta metoder för skydd mot obehörig Ätkomst. Uppenbara ÄtgÀrder för att förhindra trafikavlyssning övervÀgdes: kryptering, nÀtverksdöljning och MAC-filtrering, samt speciella metoder, till exempel för att bekÀmpa Rogue AP. Men förutom direkta skyddsmetoder finns det Àven indirekta. Det hÀr Àr tekniker som inte bara hjÀlper till att förbÀttra kommunikationskvaliteten, utan ocksÄ förbÀttrar sÀkerheten ytterligare.
TvÄ huvudfunktioner för trÄdlösa nÀtverk: fjÀrrkontaktlös Ätkomst och radioluft som ett sÀndningsmedium för dataöverföring, dÀr vilken signalmottagare som helst kan lyssna pÄ luften, och vilken sÀndare som helst kan tÀppa till nÀtverket med vÀrdelösa överföringar och helt enkelt radiostörningar. Detta har bland annat inte den bÀsta effekten pÄ den övergripande sÀkerheten i det trÄdlösa nÀtverket.
Du kommer inte att leva av enbart sÀkerhet. Vi mÄste fortfarande jobba pÄ nÄgot sÀtt, det vill sÀga utbyta data. Och pÄ den hÀr sidan finns det mÄnga andra klagomÄl om WiFi:
- luckor i tÀckning ("vita flÀckar");
- pÄverkan av externa kÀllor och angrÀnsande Ätkomstpunkter pÄ varandra.
Som ett resultat, pÄ grund av problemen som beskrivs ovan, minskar kvaliteten pÄ signalen, anslutningen förlorar stabilitet och datautbyteshastigheten sjunker.
Naturligtvis kommer fans av trÄdbundna nÀtverk att vara glada att notera att nÀr du anvÀnder kabel- och speciellt fiberoptiska anslutningar observeras inte sÄdana problem.
FrÄgan uppstÄr: Àr det möjligt att pÄ nÄgot sÀtt lösa dessa problem utan att ta till nÄgra drastiska medel som att Äteransluta alla missnöjda personer till det trÄdbundna nÀtverket?
Var börjar alla problem?
Vid tiden för födelsen av kontor och andra WiFi-nÀtverk följde de oftast en enkel algoritm: de placerade en enda Ätkomstpunkt i mitten av omkretsen för att maximera tÀckningen. Om det inte fanns tillrÀckligt med signalstyrka för avlÀgsna omrÄden lades en förstÀrkande antenn till Ätkomstpunkten. Mycket sÀllan lades en andra Ätkomstpunkt till, till exempel för en fjÀrrstyrd direktörskontor. Det Àr nog alla förbÀttringarna.
Detta tillvÀgagÄngssÀtt hade sina skÀl. För det första, i början av trÄdlösa nÀtverk, var utrustningen för dem dyr. För det andra innebar att installera fler Ätkomstpunkter att möta frÄgor som inte hade nÄgra svar vid den tiden. Till exempel, hur organiserar man sömlöst klientvÀxling mellan punkter? Hur hanterar man ömsesidig störning? Hur man förenklar och effektiviserar hanteringen av poÀng, till exempel samtidig tillÀmpning av förbud/tillstÄnd, övervakning osv. DÀrför var det mycket lÀttare att följa principen: ju fÀrre enheter, desto bÀttre.
Samtidigt sÀnds Ätkomstpunkten, som ligger under taket, i ett cirkulÀrt (mer exakt, runt) diagram.
Formerna pÄ arkitektoniska byggnader passar dock inte sÀrskilt bra in i runda signalutbredningsdiagram. DÀrför nÄr signalen pÄ vissa stÀllen nÀstan inte, och den behöver förstÀrkas, och pÄ vissa stÀllen gÄr sÀndningen utanför omkretsen och blir tillgÀnglig för utomstÄende.

Figur 1. Exempel pÄ tÀckning med en enda punkt pÄ kontoret.
Notera. Detta Àr en grov uppskattning som inte tar hÀnsyn till hinder för utbredning, sÄvÀl som signalens riktning. I praktiken kan formerna pÄ diagrammen för olika punktmodeller skilja sig Ät.
Situationen kan förbÀttras genom att anvÀnda fler accesspunkter.
För det första kommer detta att göra det möjligt för sÀndarenheter att fördelas mer effektivt över hela rummet.
För det andra blir det möjligt att minska signalnivÄn, vilket förhindrar att den gÄr utanför omkretsen av ett kontor eller annan anlÀggning. I det hÀr fallet, för att lÀsa trÄdlös nÀtverkstrafik, mÄste du komma nÀstan nÀra omkretsen eller till och med ange dess grÀnser. En angripare agerar ungefÀr pÄ samma sÀtt för att bryta sig in i ett internt trÄdbundet nÀtverk.

Figur 2: Att öka antalet accesspunkter möjliggör bÀttre fördelning av tÀckningen.
LÄt oss titta pÄ bÄda bilderna igen. Den första visar tydligt en av de största sÄrbarheterna i ett trÄdlöst nÀtverk - signalen kan fÄngas pÄ anstÀndigt avstÄnd.
PÄ den andra bilden Àr situationen inte sÄ avancerad. Ju fler accesspunkter, desto effektivare Àr tÀckningsomrÄdet, och samtidigt strÀcker sig signaleffekten nÀstan inte utanför omkretsen, grovt sett, utanför grÀnserna för kontoret, kontoret, byggnaden och andra möjliga objekt.
En angripare mÄste pÄ nÄgot sÀtt smyga sig nÀrmare obemÀrkt för att fÄnga upp en relativt svag signal "frÄn gatan" eller "frÄn korridoren" och sÄ vidare. För att göra detta behöver du komma nÀra kontorsbyggnaden, till exempel för att stÄ under fönstren. Eller försök ta dig in i sjÀlva kontorsbyggnaden. Det ökar i alla fall risken för att fÄngas pÄ videoövervakning och uppmÀrksammas av sÀkerheten. Detta minskar tidsintervallet för en attack avsevÀrt. Detta kan knappast kallas "ideala förhÄllanden för hacking."
Naturligtvis ÄterstÄr en "ursprungssynd" till: trÄdlösa nÀtverk sÀnder inom ett tillgÀngligt intervall som kan avlyssnas av alla klienter. Ett WiFi-nÀtverk kan faktiskt jÀmföras med en Ethernet HUB, dÀr signalen överförs till alla portar samtidigt. För att undvika detta bör helst varje par av enheter kommunicera pÄ sin egen frekvenskanal, som ingen annan bör störa.
HÀr Àr en sammanfattning av huvudproblemen. LÄt oss övervÀga sÀtt att lösa dem.
à tgÀrder: direkt och indirekt
Som redan nÀmnts i föregÄende artikel kan perfekt skydd inte uppnÄs i alla fall. Men du kan göra det sÄ svÄrt som möjligt att utföra en attack, vilket gör resultatet olönsamt i förhÄllande till nedlagd anstrÀngning.
Konventionellt kan skyddsutrustning delas in i tvÄ huvudgrupper:
- direkt trafikskyddsteknik som kryptering eller MAC-filtrering;
- teknologier som ursprungligen var avsedda för andra ÀndamÄl, till exempel för att öka hastigheten, men samtidigt indirekt försvÄra livet för en angripare.
Den första gruppen beskrevs i den första delen. Men vi har ocksÄ ytterligare indirekta ÄtgÀrder i vÄr arsenal. Som nÀmnts ovan kan du genom att öka antalet accesspunkter minska signalnivÄn och göra tÀckningsomrÄdet enhetligt, vilket gör livet svÄrare för en angripare.
En annan varning Àr att ökad dataöverföringshastighet gör det lÀttare att tillÀmpa ytterligare sÀkerhetsÄtgÀrder. Till exempel kan du installera en VPN-klient pÄ varje bÀrbar dator och överföra data Àven inom ett lokalt nÀtverk via krypterade kanaler. Detta kommer att krÀva vissa resurser, inklusive hÄrdvara, men skyddsnivÄn kommer att öka avsevÀrt.
Nedan ger vi en beskrivning av tekniker som kan förbÀttra nÀtverkets prestanda och indirekt öka skyddsgraden.
Indirekta medel för att förbĂ€ttra skyddet â vad kan hjĂ€lpa?
Kundstyrning
Klientstyrningsfunktionen uppmanar klientenheter att anvÀnda 5GHz-bandet först. Om detta alternativ inte Àr tillgÀngligt för klienten kommer han fortfarande att kunna anvÀnda 2.4 GHz. För Àldre nÀtverk med ett litet antal Ätkomstpunkter sker det mesta arbetet i 2.4 GHz-bandet. För frekvensomrÄdet 5 GHz kommer ett system för en enkel Ätkomstpunkt att vara oacceptabelt i mÄnga fall. Faktum Àr att en signal med högre frekvens passerar genom vÀggar och böjer sig runt hinder vÀrre. Den vanliga rekommendationen: för att sÀkerstÀlla garanterad kommunikation i 5 GHz-bandet Àr det att föredra att arbeta i sikte frÄn Ätkomstpunkten.
I moderna standarder 802.11ac och 802.11ax, pÄ grund av det större antalet kanaler, Àr det möjligt att installera flera Ätkomstpunkter pÄ ett nÀrmare avstÄnd, vilket gör att du kan minska strömmen utan att förlora, eller ens fÄ, dataöverföringshastighet. Som ett resultat gör anvÀndningen av 5GHz-bandet livet svÄrare för angripare, men förbÀttrar kvaliteten pÄ kommunikationen för kunder inom rÀckhÄll.
Denna funktion presenteras:
- vid Nebula och NebulaFlex accesspunkter;
- i brandvÀggar med kontrollfunktion.
Auto Healing
Som nÀmnts ovan passar konturerna av rummets omkrets inte bra in i de runda diagrammen av Ätkomstpunkter.
För att lösa detta problem mÄste du för det första anvÀnda det optimala antalet Ätkomstpunkter, och för det andra minska ömsesidigt inflytande. Men om du helt enkelt manuellt minskar kraften hos sÀndarna kan sÄdana direkta störningar leda till en försÀmring av kommunikationen. Detta kommer att mÀrkas sÀrskilt om en eller flera Ätkomstpunkter misslyckas.
Auto Healing lÄter dig snabbt justera kraften utan att förlora tillförlitlighet och dataöverföringshastighet.
NÀr denna funktion anvÀnds kontrollerar styrenheten status och funktionalitet för Ätkomstpunkterna. Om en av dem inte fungerar, instrueras de intilliggande att öka signalstyrkan för att fylla den "vita flÀcken". NÀr Ätkomstpunkten Àr igÄng igen, instrueras nÀrliggande punkter att minska signalstyrkan för att minska ömsesidig störning.
Sömlös wifi-roaming
Vid första anblicken kan denna teknik knappast kallas för att öka sÀkerhetsnivÄn, utan tvÀrtom gör den det lÀttare för en klient (inklusive en angripare) att vÀxla mellan Ätkomstpunkter pÄ samma nÀtverk. Men om tvÄ eller flera Ätkomstpunkter anvÀnds mÄste du sÀkerstÀlla bekvÀm drift utan onödiga problem. Om accesspunkten dessutom Àr överbelastad klarar den sig sÀmre med sÀkerhetsfunktioner som kryptering, förseningar i datautbyte och andra obehagliga saker intrÀffar. I detta avseende Àr sömlös roaming en stor hjÀlp för att flexibelt fördela belastningen och sÀkerstÀlla oavbruten drift i ett skyddat lÀge.
Konfigurera signalstyrketrösklar för att ansluta och koppla frÄn trÄdlösa klienter (Signal Threshold eller Signal Strength Range)
NÀr du anvÀnder en enda Ätkomstpunkt spelar denna funktion i princip ingen roll. Men förutsatt att flera punkter som kontrolleras av en kontroller fungerar, Àr det möjligt att organisera mobil distribution av klienter över olika AP:er. Det Àr vÀrt att komma ihÄg att Ätkomstpunktskontrollfunktioner Àr tillgÀngliga i mÄnga rader av routrar frÄn Zyxel: ATP, USG, USG FLEX, VPN, ZyWALL.
OvanstÄende enheter har en funktion för att koppla bort en klient som Àr ansluten till ett SSID med en svag signal. "Svag" betyder att signalen ligger under det tröskelvÀrde som stÀllts in pÄ styrenheten. Efter att klienten har kopplats bort kommer den att skicka en sökbegÀran för att hitta en annan Ätkomstpunkt.
Till exempel, en klient som Àr ansluten till en Ätkomstpunkt med en signal under -65dBm, om tröskelvÀrdet för stationsnedkoppling Àr -60dBm, i detta fall kommer Ätkomstpunkten att koppla bort klienten med denna signalnivÄ. Klienten startar nu Äteranslutningsproceduren och kommer redan att ansluta till en annan accesspunkt med en signal som Àr större Àn eller lika med -60dBm (stationssignaltröskel).
Detta Àr viktigt nÀr du anvÀnder flera Ätkomstpunkter. Detta förhindrar en situation dÀr de flesta klienter ackumuleras vid en punkt, medan andra Ätkomstpunkter Àr inaktiva.
Dessutom kan du begrÀnsa anslutningen av klienter med en svag signal, som sannolikt Àr belÀgna utanför rummets omkrets, till exempel bakom vÀggen i ett angrÀnsande kontor, vilket ocksÄ lÄter oss betrakta denna funktion som en indirekt metod av skydd.
Att byta till WiFi 6 som ett av sÀtten att förbÀttra sÀkerheten
Vi har redan pratat om fördelarna med direkta botemedel tidigare i den tidigare artikeln. "Funktioner för att skydda trÄdlösa och trÄdbundna nÀtverk. Del 1 - Direkta skyddsÄtgÀrder".
WiFi 6-nÀtverk ger snabbare dataöverföringshastigheter. à ena sidan lÄter den nya gruppen av standarder dig öka hastigheten, Ä andra sidan kan du placera Ànnu fler accesspunkter i samma omrÄde. Den nya standarden tillÄter mindre kraft att anvÀndas för att sÀnda vid högre hastigheter.
Ăkad dataöverföringshastighet.
ĂvergĂ„ngen till WiFi 6 innebĂ€r att vĂ€xlingshastigheten ökar till 11Gb/s (modulationstyp 1024-QAM, 160 MHz-kanaler). Samtidigt har nya enheter som stöder WiFi 6 bĂ€ttre prestanda. Ett av huvudproblemen nĂ€r man implementerar ytterligare sĂ€kerhetsĂ„tgĂ€rder, sĂ„som en VPN-kanal för varje anvĂ€ndare, Ă€r en minskning av hastigheten. Med WiFi 6 blir det lĂ€ttare att implementera ytterligare sĂ€kerhetssystem.
BSS fÀrglÀggning
Vi skrev tidigare att mer enhetlig tÀckning kan minska penetrationen av WiFi-signalen utanför perimetern. Men med ytterligare ökning av antalet accesspunkter, kanske inte ens anvÀndningen av Auto Healing rÀcker, eftersom "utlÀndsk" trafik frÄn en angrÀnsande punkt fortfarande kommer att trÀnga in i receptionen.
NÀr du anvÀnder BSS Coloring lÀmnar Ätkomstpunkten speciella mÀrken (fÀrger) sina datapaket. Detta gör att du kan ignorera pÄverkan frÄn nÀrliggande sÀndande enheter (Ätkomstpunkter).
FörbÀttrad MU-MIMO
802.11ax har ocksÄ viktiga förbÀttringar av MU-MIMO-tekniken (Multi-User - Multiple Input Multiple Output). MU-MIMO tillÄter Ätkomstpunkten att kommunicera med flera enheter samtidigt. Men i den tidigare standarden kunde denna teknik bara stödja grupper om fyra klienter pÄ samma frekvens. Detta gjorde sÀndningen lÀttare, men inte mottagningen. WiFi 6 anvÀnder 8x8 MIMO för flera anvÀndare för överföring och mottagning.
Observera. 802.11ax ökar storleken pÄ nedströms MU-MIMO-grupper, vilket ger effektivare wifi-nÀtverksprestanda. Multi-user MIMO uplink Àr ett nytt tillÀgg till 802.11ax.
OFDMA (Ortogonal Frequency Division Multiple Access)
Denna nya metod för kanalÄtkomst och kontroll Àr utvecklad baserat pÄ teknologier som redan har bevisats i LTE-cellulÀr teknologi.
OFDMA tillÄter att mer Àn en signal skickas pÄ samma linje eller kanal samtidigt genom att tilldela ett tidsintervall till varje sÀndning och tillÀmpa frekvensdelning. Som ett resultat ökar inte bara hastigheten pÄ grund av bÀttre utnyttjande av kanalen, utan Àven sÀkerheten ökar.
Sammanfattning
WiFi-nÀtverk blir sÀkrare för varje Är. AnvÀndningen av modern teknik gör att vi kan organisera en acceptabel skyddsnivÄ.
Direkta skyddsmetoder i form av trafikkryptering har visat sig ganska vÀl. Glöm inte ytterligare ÄtgÀrder: filtrering efter MAC, dölja nÀtverks-ID, Rogue AP Detection (Rogue AP Containment).
Men det finns ocksÄ indirekta ÄtgÀrder som förbÀttrar den gemensamma driften av trÄdlösa enheter och ökar hastigheten pÄ datautbytet.
AnvÀndningen av ny teknik gör det möjligt att minska signalnivÄn frÄn punkter, vilket gör tÀckningen mer enhetlig, vilket har en god inverkan pÄ hÀlsan för hela det trÄdlösa nÀtverket som helhet, inklusive sÀkerheten.
Sunt förnuft sÀger att alla medel Àr bra för att förbÀttra sÀkerheten: bÄde direkt och indirekt. Denna kombination gör att du kan göra livet sÄ svÄrt som möjligt för en angripare.
AnvÀndbara lÀnkar:
- Funktioner för skydd av trÄdlösa och trÄdbundna nÀtverk. Del 1 - Direkta skyddsÄtgÀrder
KĂ€lla: will.com
