【无线安全】SSID设置问题面面观
二、SSID是否能保障无线使用安全
SSID的安全问题主要来自两类用户群:一是初接触无线网络的个人用户、办公用户,以及对安全不太关心的此类用户,他们一般采用无线AP或路由所默认使用SSID的允许广播方式;一是用于公共无线网络的无线热点(也就是无线接入点,亦由无线AP或无线路由组成,如宾馆、图书馆、酒吧、大中学校园等等),为了让服务区内所有公众或用户使用无线接入,其同样使用开启SSID广播方式。
在最近两年里,WLAN无线局域网正普遍受到主流用户的青睐,从家庭、校园一直到咖啡店之中,各种无线接入点都可能会存在。无线局部网络设备本身具有的高性价比的特点,也让任何人都可以建立一个无线接入点。对于一个需要任意广播其SSID的无线接入点来说,不怀好意或黑客都可以使用相同SSID进入任一个802.11接入点,并轻而易举的盗取用户的有价值资料。
此外,另一种问题就是,如果一个公共无线接入广播了其SSID,只要懂一点技术的人都知道使用同一个SSID便可以设置另一个802.11接入点,如果此信号比热点的信号强或者不比其差的时候,一般用户都会很容易的选择强者并根据熟悉的SSID而进入,你在“免费”享用它的服务的同时,您的一切更是在该“evil twin真假孙悟空”一样的假悟空无线接入点的掌握之中。为了方便性,而在Windows操作系统中,由于用户在设置无线网络时一般设置无线网络自动连接到相同的无线网络,DHCP不会真正地关心你连接的是哪个热点,这更让用户不知不觉的进入与公共无线接入点类同的SSID无线接入点中。
所以,对于一般用户来说,在通过无线接入点免费“服务”大众的同时,如果自己有较重要的资料需要安全保障(比如各种用户名和密码等等),还是在实际设置时,将大多数无线AP或无线路由器在出厂时默认的“允许广播SSID”设为“不广播SSID”。这样其它用户要想自动进入你的无线接入点,就要先手工输入正确的“SSID”才能进入网络,这先在一定程度上可保证了WLAN的使用安全,防止不怀好意的用户在并不太安全或并不太懂安全的个人WLAN里随意乱逛。
除此而外,除了Windows XP等操作系统(802.11i标准扩展了SSID广播的定义,可以在原有的广播包内部放入扩展SSID的信息;Windows XP SP2 的WPA2/802.11i相关补丁,都可以查看到扩展的SSID)中可自动扫描无线接入点外,大家会发现在主流无线网卡的驱动/配置程序中的“SSID”选项中也会有一个“ANY(First Available Access Point)”,这个是干什么用的呢?其实它就是自动侦测信号最强的无线网络SSID的意思,当你在有多个无线网络或无线网络情况不明的区域使用无线网卡时,可选中此项,其将自动侦测SSID并连入无线网络。这就是广播SSID后能被几乎所有配有无线网卡的移动设备轻易进入的原因。
所以对于需要安全的用户来说,可以采用MAC地址访问控制、WEP、802.11x、WPA等安全标准来实现无线接入点的安全。但事物的优/劣也多半是相辅相成的,首先是WEP本身就容易被破解,而且并不是所有的无线网卡都支持128位或以上加密方式WEP KEY乃至802.11x、WPA,有的老无线网卡可能只支持40位方式的加密或64位方式的加密,还有的根本就不支持。也并非所有网卡都能支持802.11x和WPA标准,部分网卡通过升级驱动可以支持,而多数早期网卡根本就不能支持。
所以在设置无线AP或无线路由器的WEP、802.11x、WPA加密时还需要根据无线网卡的情况来计划进行设置,而对于公无线热点来说,进行这些无线安全设置根本就不可能(MAC地址访问控制更不现实),因为它本身就是服务性质的。所以个人计算机用户在进入无线热点时还是少设共享文件必需安装防火墙软件(设成高级别)等等。