通过Linux工具来全面保障无线网络安全
二、 安全策略
1、使用安全的无线设备和网络拓朴
从你选择设备开始就得慎重考虑。虽然目前市面上充斥着很多极廉价的AP,表面上看可以节省企业的投资,但是从日后的管理上看,却很有可能是得不偿失的。我们可以将现有的AP归为两类,一类是所谓的Lightweight AP,可以翻译成简装AP,它省去了很多重要功能,尤其是管理功能以及内部安全功能,因而降低了成本;另一类则是所谓的Heavyweight AP,可以翻译成重装AP,比如思科的Aironet AP,本身就包含了内部安全以及管理功能。
如:基于MAC地址的访问控制,可锁定AP和设置AP密码。我们已经知道WEP并不安全,尤其64-bit(40-bit 加密金钥)的 WEP比较起128-bit更在是不堪一击,因此,选购无线网络设备时,记得避免购买只支持64-bit WEP的无线网络设备。如果您已经买了只有64-bit WEP的无线网络设备,那么试者找找看有没有新的驱动程序(有些卡只需要更新驱动程序即可以使用128-bit WEP)。
另外,记得尽可能购买可以更新韧体的设备,有韧体的更新,才能确保您的设备可以继续跟上标准。现今还有许多和安全相关的标准正在发展之中,如果您的韧体无法更新,相对地也就宣告了以后没有办法升级的命运了。
在组建无线局域网时,AP和无线路由器放置地点十分重要。如果摆放不当,网桥周围的障碍物会削弱信号的传输质量,影响数据传输速度。合理布置无线AP和无线路由器及工作站的位置,同样对网络安全性十分重要。例如,应将AP置于接近建筑物中心的地方,远离外向墙壁或窗户。这样不仅可使所有办公室能够更好地接入WLAN,而且还可减少来自外界的干扰,而且还应灵活地减少接入点广播强度,仅覆盖所需区域,减少被窃听的机会。
2、取消SSID自动播放功能
所有无线局域网都有一个缺省的SSID(服务标识符)或网络名。立即更改这个名字,用文字和数字符号来表示。如果企业具有网络管理能力,应该定期更改SSID。不要到处使用这个名字:即取消SSID自动播放功能。
3、使用干扰技术防范拒绝服务攻击
/fakeap.pl 是一个使用Perl语言编写脚本程序,是一个针对Linux网络嗅探的工具。具体应用软件是:fakeap-0.3.1可以在http://www.blackalchemy.to/project/fakeap/ 下载。下载后解压赋予权限即可运行。
|
chmod +x fakeap.pl
./fakeap.pl --interface wlan0 --words essid.words
fakeap 0.3.1 - Wardrivring countermeasures
Copyright (c) 2002 Black Alchemy Enterprises. All rights reserved
Using interface wlan0:
Using 5306 words for ESSID generation
Using 20 vendors for MAC generation
-------------------------------------------------------------------------
0: ESSID=pompey chan=10 Pwr=12 WEP=N MAC=00:04:E2:39:31:F3
1: ESSID=straub chan=10 Pwr=1 WEP=N MAC=00:02:2D:C0:B2:35
2: ESSID=galois chan=10 Pwr=14 WEP=N MAC=00:80:0F:5F:B7:1E
…… |
这里我们没有使用默认SSID,向Fackap提供了一个SSID词汇表,可以看到它向无线网络中发送了大量假的数据包。干扰技术可以在一定程度上防范网络嗅探,它不能阻止嗅探器攻击无线网络,但是可以使入侵高手不得不面对数以千万计的AP数据包,去猜测真实的网络结构,防止非经过授权恶意登陆AP。但是使用广播假的信息也会降低网络的带宽。
4、检查逸漏的无线电波强度
经常性地,您可能需要找台装有无线网络卡的笔记型计算机到您的建筑物四周围走动一下,同时要记得先帮您的无线网络卡外加强一点的天线。尤其要注意的地方包括建筑物附近停车地点,或是隐密的地方,逐一检查这些地方是否可以接收到逸漏出来的无线电波以及强度。当然,或许这些逸漏的电波强度已经衰减到无法 让一般无线网络卡使用,但是配上一支好一点的天线,还是有可能以1Mbps速度连上你的无线网络,别小看这小小的1Mbps,它已经足够让黑客玩上好一阵子了。