friends
12-08-2006, 12:05
Các giải pháp bảo mật cho WLAN
Bởi vì bản thân WLAN đã là không bảo mật và bởi vì WEP không phải là một cơ chế bảo mật toàn diện cho mạng WLAN của doanh nghiệp nên đây chính là cơ hội lớn để cho các giải pháp bảo mật khác có thể chiếm vị trí dẫn đầu trên thị trường bảo mật WLAN. Chúng ta sẽ thảo luận một số giải pháp bảo mật này.
1. WEP Key Management
Thay vì sử dụng WEP key tĩnh rất dễ bị crack bởi hacker, chúng ta có thể làm cho WLAN bảo mật hơn bằng cách cài đặt cơ chế gán key một cách tự động theo từng gói (per-packet) hay theo từng phiên làm việc (per-session) bằng cách sử dụng một hệ thống phân tán (distribution system) key trung tâm.
Phân phát WEP key theo per-session hay per-packet cho phép gán một key mới cho cả client lẫn AP theo mỗi phiên làm việc hay theo mỗi gói tin. Mặc dù việc này sẽ tạo ra chi phí (overhead) lớn hơn và làm giảm thông lượng nhưng bù lại nó làm cho việc hacking mạng WLAN trở nên khó khăn hơn nhiều. Hacker buộc phải đoán được chuỗi key mà distribution system đang sử dụng, đây là một điều rât khó.
Hãy lưu ý rằng WEP chỉ bảo vệ các thông tin từ lớp 3 đến lớp 7 mà không hề mã hóa MAC address hay Beacon. Vì thế, một sniffer có thể bắt được bất kỳ thông tin nào được quảng bá trong các Beacon hay các địa chỉ MAC trong gói tin unicast từ client.
Để triển khai được một server key tập trung thì admin phải tìm được ứng dụng thực hiện được chức năng này. Mua một server với hệ điều hành thích hợp đã được cài đặt và cấu hình ứng dụng tùy thuộc vào nhu cầu của doanh nghiệp. Tiến trình này có thể tốn nhiều thời gian tùy thuộc vào phạm vi triển khai nhưng lại tốn rất ít thời gian trong việc ngăn chặn các hacker phá hoại.
2. Wireless VPN
Nhiều nhà sản xuất WLAN đã tích hợp phần mềm VPN server vào trong AP và gateway cho phép sử dụng công nghệ VPN để bảo mật kết nối không dây. Lúc đó, client phải sử dụng phần mềm VPN client chạy các giao thức như PPTP hay IPSec để thiết lập tunnel trực tiếp đến AP.
Trước tiên, client phải kết nối (associate) với AP. Sau đó, một kết nối VPN dial-up sẽ phải được tạo ra để cho client truyền traffic qua AP. Tất cả traffic truyền qua tunnel có thể được mã hóa và đưa vào tunnel để tăng thêm một lớp bảo mật nữa
http://i47.photobucket.com/albums/f185/hinhup/10-10-10.gif
Sử dụng PPTP với mật mã dùng chung (Shared secret) là rất đơn giản để cài đặt và cung cấp một mức bảo mật đáng giá đặc biệt khi sử dụng cùng với mã hóa WEP. Sử dụng IPSec với shared secret hay certificate (chứng thực điện tử) cũng là một giải pháp khác cho chúng ta lựa chọn. Khi VPN server được cài đặt vào Enterprise Gateway thì tiến trình cũng diễn ra tương tự ngoại trừ một điều là sau khi client kết nối với AP thì VPN tunnel sẽ được thiết lập với upstream gateway chứ không phải là với AP.
Cũng có một số nhà sản xuất đưa ra nhiều biến dạng cho giải pháp VPN hiện tại của họ (cả phần cứng hay phần mềm) để hỗ trợ client không dây và cạnh tranh trên thị trường WLAN. Những thiết bị hay ứng dụng này hoạt động cũng tương tự như là Enterprise Gateway, đặt giữa phân đoạn mạng không dây và mạng lõi có dây. Giải pháp VPN không dây có giá cả hợp lý cài đặt khá đơn giản. Nếu admin không có kinh nghiệm về các giải pháp VPN thì admin nên được đào tạo trước khi triển khai một giải pháp VPN. VPN hỗ trợ WLAN thường được thiết kế với quan điểm là các admin chưa hề biết gì về VPN, điều này giải thích tại sao VPN lại phổ biến như vậy.
(còn tiếp)
Bởi vì bản thân WLAN đã là không bảo mật và bởi vì WEP không phải là một cơ chế bảo mật toàn diện cho mạng WLAN của doanh nghiệp nên đây chính là cơ hội lớn để cho các giải pháp bảo mật khác có thể chiếm vị trí dẫn đầu trên thị trường bảo mật WLAN. Chúng ta sẽ thảo luận một số giải pháp bảo mật này.
1. WEP Key Management
Thay vì sử dụng WEP key tĩnh rất dễ bị crack bởi hacker, chúng ta có thể làm cho WLAN bảo mật hơn bằng cách cài đặt cơ chế gán key một cách tự động theo từng gói (per-packet) hay theo từng phiên làm việc (per-session) bằng cách sử dụng một hệ thống phân tán (distribution system) key trung tâm.
Phân phát WEP key theo per-session hay per-packet cho phép gán một key mới cho cả client lẫn AP theo mỗi phiên làm việc hay theo mỗi gói tin. Mặc dù việc này sẽ tạo ra chi phí (overhead) lớn hơn và làm giảm thông lượng nhưng bù lại nó làm cho việc hacking mạng WLAN trở nên khó khăn hơn nhiều. Hacker buộc phải đoán được chuỗi key mà distribution system đang sử dụng, đây là một điều rât khó.
Hãy lưu ý rằng WEP chỉ bảo vệ các thông tin từ lớp 3 đến lớp 7 mà không hề mã hóa MAC address hay Beacon. Vì thế, một sniffer có thể bắt được bất kỳ thông tin nào được quảng bá trong các Beacon hay các địa chỉ MAC trong gói tin unicast từ client.
Để triển khai được một server key tập trung thì admin phải tìm được ứng dụng thực hiện được chức năng này. Mua một server với hệ điều hành thích hợp đã được cài đặt và cấu hình ứng dụng tùy thuộc vào nhu cầu của doanh nghiệp. Tiến trình này có thể tốn nhiều thời gian tùy thuộc vào phạm vi triển khai nhưng lại tốn rất ít thời gian trong việc ngăn chặn các hacker phá hoại.
2. Wireless VPN
Nhiều nhà sản xuất WLAN đã tích hợp phần mềm VPN server vào trong AP và gateway cho phép sử dụng công nghệ VPN để bảo mật kết nối không dây. Lúc đó, client phải sử dụng phần mềm VPN client chạy các giao thức như PPTP hay IPSec để thiết lập tunnel trực tiếp đến AP.
Trước tiên, client phải kết nối (associate) với AP. Sau đó, một kết nối VPN dial-up sẽ phải được tạo ra để cho client truyền traffic qua AP. Tất cả traffic truyền qua tunnel có thể được mã hóa và đưa vào tunnel để tăng thêm một lớp bảo mật nữa
http://i47.photobucket.com/albums/f185/hinhup/10-10-10.gif
Sử dụng PPTP với mật mã dùng chung (Shared secret) là rất đơn giản để cài đặt và cung cấp một mức bảo mật đáng giá đặc biệt khi sử dụng cùng với mã hóa WEP. Sử dụng IPSec với shared secret hay certificate (chứng thực điện tử) cũng là một giải pháp khác cho chúng ta lựa chọn. Khi VPN server được cài đặt vào Enterprise Gateway thì tiến trình cũng diễn ra tương tự ngoại trừ một điều là sau khi client kết nối với AP thì VPN tunnel sẽ được thiết lập với upstream gateway chứ không phải là với AP.
Cũng có một số nhà sản xuất đưa ra nhiều biến dạng cho giải pháp VPN hiện tại của họ (cả phần cứng hay phần mềm) để hỗ trợ client không dây và cạnh tranh trên thị trường WLAN. Những thiết bị hay ứng dụng này hoạt động cũng tương tự như là Enterprise Gateway, đặt giữa phân đoạn mạng không dây và mạng lõi có dây. Giải pháp VPN không dây có giá cả hợp lý cài đặt khá đơn giản. Nếu admin không có kinh nghiệm về các giải pháp VPN thì admin nên được đào tạo trước khi triển khai một giải pháp VPN. VPN hỗ trợ WLAN thường được thiết kế với quan điểm là các admin chưa hề biết gì về VPN, điều này giải thích tại sao VPN lại phổ biến như vậy.
(còn tiếp)