203
14.
По возможности не используйте в беспроводной сети DHCP — вручную
распределить статические IP-адреса
между легитимными клиентами
безопаснее.
15.
На всех ПК внутри беспроводной сети установите файерволлы,
старайтесь не устанавливать точку доступа вне брандмауэра, используйте
минимум протоколов внутри WLAN (например, только HTTP и SMTP).
Дело в том, что в корпоративных сетях файерволл стоит обычно один —
на
выходе в интернет, взломщик же,
получивший доступ через Wi-Fi,
может попасть в LAN, минуя корпоративный файерволл.
16.
Регулярно
исследуйте
уязвимости
своей
сети
с
помощью
специализированных сканеров безопасности (в том числе хакерских типа
NetStumbler), обновляйте прошивки и драйвера устройств, устанавливайте
заплатки для Windows.
RADIUS-протокол предназначен для
работы в связке с сервером
аутентификации, в качестве которого обычно выступает RADIUS-сервер. В
этом случае беспроводные точки доступа работают в enterprise-режиме.
Если в сети отсутствует RADIUS-сервер, то
роль сервера
аутентификации выполняет сама точка доступа - так называемый режим
WPA-PSK (pre-shared key, общий ключ). В этом
режиме в настройках всех
точек доступа заранее прописывается общий ключ. Он же прописывается и
на клиентских беспроводных устройствах. Такой метод защиты тоже
довольно секьюрен (относительно WEP), очень не
удобен с точки зрения
управления. PSK-ключ требуется прописывать на всех беспроводных
устройствах, пользователи беспроводных устройств его могут видеть. Если
потребуется заблокировать доступ какому-то клиенту в сеть, придется заново
прописывать новый PSK на всех устройствах сети и так далее.
Другими
словами, режим WPA-PSK подходит для домашней сети и,
возможно,
небольшого офиса, но не более того.
204
Для того, чтобы пользователи проектируемой сети имели разграниченный
доступ (в зависимости от логина и пароля), а также для того, чтобы избежать
атак извне, необходимо иметь отдельный сервер авторизации (ААА-сервер).
В
качестве такого сервера, в нашей сети будет выступать RADIUS сервер.
Достарыңызбен бөлісу: