無線網絡的安全威脅有以下這些:
私接AP:無線局域網接入點(WLAN AP)是便宜的,容易安裝,小巧而容易攜帶。非法的WLAN AP可以無意地或者在IT管理人員無法察覺的情況下惡意地接入到企業網絡。只需要把一個小巧的WLAN AP帶到企業內部,然后連接到以太網接口上就行了。
不當設置的AP:WLAN AP支持多種安全特性和設置。許多時候,IT管理人員都會讓合法的AP仍舊保持出廠時的默認設置或者沒有恰當地對它進行設置,這會使AP在沒有加密或在弱加密(如WEP)的條件下工作。也有些時候,一個AP在沒有設置任何口令的情況下與客戶端連接,于是整個企業網絡就都在沒有任何口令的情況下建立了無線連接。
客戶端不當連接:客戶端不當連接就是企業內合法用戶與外部AP建立連接,也存在不安全因素,這又怎樣發生的呢?一些部署在工作區周圍的AP可能沒有做任何安全控制,企業內的合法用戶的Wi-Fi卡就可能與這些外部AP建立連接。一旦這個客戶端連接到外部AP,企業內可信賴的網絡就置于風險之中,外部不安全的連接通過這個客戶端就接入到了用戶的網絡。因此,要防止在不知情的狀況下發生合法用戶與外部AP建立連接或內部信息外露的情況。
非法連接:非法連接是指企業外的人員與企業內合法的AP建立連接,這通常發生在無線空間沒有安全控制的情況下。如果一個非法用戶與合法AP建立連接,就意味著用戶的網絡向外部開放了,這會導致重要數據和信息外泄。
直連網絡:802.11 WLAN標準提供一種在無線客戶端間建立點對點無線連接的方式。無線客戶端之間可以借此建立一個直連網絡(Ad Hoc)。但是,這種直連網絡帶來了安全漏洞,攻擊者可以在網絡周邊隱藏區內與企業內一個合法的筆記本電腦建立無線連接。比如:如果這臺筆記本電腦與其他合法用戶共享了某些資源(文件或目錄等),攻擊者也可以通過直接連接獲得這些資源。
加強無線網絡安全的措施有以下這些:
設置SSID。SSID是無線局域網的網絡名稱,通常用于區分不同的網絡。無線設備或用戶接入網絡之前必須提供匹配的SSID,否則無法接入。SSID類似于一個簡單的口令,阻止非法用戶的接入,保障無線局域網的安全。另外,還需要禁止無線設備的SSID廣播功能。
配置MAC地址訪問控制列表。每個網絡設備或計算機的網卡都有一個唯一的MAC地址,因此通過配置MAC地址訪問控制列表,可以確保只有經過注冊的設備才可以接入網絡,阻止未經授權的無線用戶接入。
配置WEP加密。WEP加密主要是針對無線網絡中傳輸的數據而言的,可以用于保護鏈路層數據的安全。WEP使用40位鑰匙,采用RSA開發的RC4對稱加密算法,在鏈路層加密數據。
配置802.1x認證。當無線設備或用戶進入無線局域網之前,可以通過802.1x認證決定是否允許其繼續訪問。如果認證通過,則AP為無線工作站打開這個邏輯端口,否則不允許接入。
采用無線加密協議防止未授權用戶:保護無線網絡安全的最基本手段是加密,通過簡單的設置AP和無線網卡等設備,就可以啟用WEP加密。無線加密協議(WEP)是對無線網絡上的流量進行加密的一種標準方法。許多無線設備商為了方便安裝產品,交付設備時關閉了WEP功能。