Акция

Wi-Fi сети от посторонних. Шифрование wifi

Беспроводные сети не являются защищенными. Большую часть времени они дос­таточно безопасны для большинства пользователей, но абсолютно част­ными такие сети сделать невозможно. Простая истина состоит в том, что беспроводная сеть использует радиосиг­налы с четко определенным набором характеристик, поэтому любой, желаю­щий уделить достаточное количество времени и усилий отслеживанию этих сигналов, скорее всего, сможет найти способ перехватить и прочитать данные, содержащиеся в них. Если вы посылаете конфиденциальную информацию по беспроводному соединению, недоброжелатель может скопировать ее. Номера кредитных карт, пароли учетных записей и другая персональная информация является уязвимой. Шифрование и другие методы защиты могут слегка усложнить перехват дан­ных, но они не обеспечивают полной защиты от действительно опытного шпи­она. Как вам может сказать любой полицейский, замки хороши от честных людей, но опытные воры знают, как справиться с ними. В Интернете легко най­ти целый каталог инструментов для взлома WEP-шифрования. Делая ситуацию еще более опасной, многие сетевые администраторы и пользо­ватели домашней беспроводной сети оставляют двери и окна своих сетей широко открытыми, не используя шифрование и другие функции защиты, интегрирован­ные в каждую беспроводную точку 802.11b и сетевой узел. «Вход по логинам» в не­защищенные частные сети возможен во многих городских районах и в огромном количестве местных сетей.
Простых арифметических действий достаточно: ваша точка доступа имеет дальность действия 100 м или более во всех направлениях, поэтому сигнал, ско­рее всего, распространяется за пределы вашей собственности. Сетевое устройство в соседней комнате здания или через улицу, скорее всего, может сеть обнаружить. На подобное действие способен и ноутбук или PDA, размещенный в припаркованной на улице машине. Если не выполнить некоторых мер предосторожности, оператор данного устройства сможет заре­гистрироваться в вашей сети, похитить файлы с серверов и внедриться в интер-нетчюдключение с потоковым видео или сетевыми играми. Важно понимать, что мы говорим о двух разных типах угроз безопасности беспроводной сети. Первой является опасность подключения к вашей сети постороннего лица без вашего ведома или разрешения; второй является воз­можность того, что опытный взломщик может похитить данные, когда вы пе­редаете и принимаете их. Каждая из них - отдельная потенциальная проблема, и каждая требует специального метода профилактики и защиты. Несмотря на определенную правоту утверждения, что ни один из ныне доступных инстру­ментов не может обеспечить полной защиты, они могут значительно услож­нить жизнь большинству случайных недоброжелателей. Беспроводные сети представляют собой компромисс между защитой и удоб­ством использования. Очевидные преимущества беспроводного сетевого под­ключения - быстрый и простой доступ в сеть с портативного компьютера или из изолированного месторасположения - требуют затрат. Для большинства пользователей эти затраты не перевешивают удобства работы с беспроводной сетью. Но аналогично тому, как, паркуясь, вы запираете двери своей машины, вы должны принять похожие меры для защиты сети и данных.
 
 
Защита вашей сети и данных
 
Что вы можете предпринять для защиты от посторонних как оператор беспро­водной сети? У вас есть два пути: вы можете смириться с фактом, что сети 802.11b не являются полностью защищенными, но использовать встроенные функции сетевой защиты для замедления работы недоброжелателей; можно отказаться от встроенных инструментов и вместо этого для изолирования ис­пользовать брандмауэр. Понятно, что функции защиты, интегрированные в протоколы 802.11b, неприемлемы для абсолютной защиты передаваемых данных. Если вы чита­ли статьи о защите беспроводной сети в отраслевых журналах и изучали дис­куссии на сетевых форумах, легко поверить, что Wi-Fi-сети такие же дыря­вые, как и вошедшее в пословицу решето. Но, возможно, реальная угроза вашей собственной сети этим преувеличивается. Помните, что большин­ство людей, близких к похищению ваших сообщений или проникновению в вашу сеть, не будут просто сидеть и ждать, когда вы начнете передавать дан­ные. И, говоря совсем начистоту, большинство данных, пересылаемых че­рез вашу сеть, на самом деле не представляют никакого интереса. Но инст­рументы шифрования доступны в каждой Wi-Fi-сети, поэтому вам на самом деле стоит их использовать. Более серьезная угроза заключается не в том, что ваши сообщения будут перехватываться, а в том, что будут создаваться нелегальные к ней подключе­ния. При этом неавторизованный пользователь сможет либо читать файлы, хранящиеся на других сетевых компьютерах, либо использовать ваше широко­полосное подключение к интернету без вашего ведома или разрешения. Имеет смысл позаботиться об управлении вашей сетью. Если вы выбрали реализацию защиты 802.11b, следует выполнить специальные шаги:
• расположите вашу точку доступа в середине здания, а не рядом с окном. Это уменьшит расстояние, которое должны преодолевать ваши сигналы, проходящие через стены; > используйте шифрование WEP (Wired Equivalent Privacy - защита, экви­валентная проводной), имеющееся во всех сетевых узлах 802.1 lb. При на­личии достаточного количества времени и нужного оборудования WEP несложно взломать, но шифрованные пакеты прочитать все же труднее, чем данные, пересылаемые без шифрования. В этой главе приводится больше информации о WEP-шифровании; >
• чаще меняйте WEP-ключи. Извлечение ключей WEP-шифрования из пото­ка данных требует времени, и каждый раз при смене ключей недоброже­лателям, пытающимся похитить ваши данные, приходится все начинать сначала. Поменять ключи раз или два за месяц - это не слишком часто;
• не храните WEP-ключи в легкодоступном месте. В крупной сети может быть предпринята попытка сохранить их на локальной Web-странице или в текстовом файле. Не делайте этого; не используйте электронную почту для передачи WEP-ключей. Если по­сторонний украл названия учетных записей и пароли, похититель будет получать сообщения с вашими новыми ключами до того, как их получат ваши законные пользователи;
• добавьте другой уровень шифрования, например Kerberos, SSH или VPN поверх WEP-шифрования, интегрированного в беспроводную сеть; 
• не используйте принятый по умолчанию SSID вашей точки доступа. Эти настройки хорошо известны сетевым хакерам; -
• смените SSID на что-либо, не определяющее вашу работу или местораспо­ложение. Если недоброжелатель обнаружит название BigCorpNet и, огля­девшись, увидит штаб-квартиру BigCorp напротив через улицу, он, скорее всего, целенаправленно проникнет в вашу сеть. То же касается домашней сети. Не называйте ее Перкинсы (Perkins), если это имя написано на внеш­ней стороне вашего почтового ящика. Не используйте SSID, который зву­чит так, как будто ваша сеть содержит некоторого рода заманчивую инфор­мацию, - используйте непримечательное название, например пустое поле, «сеть» или даже строку из случайных символов (W24rnQ);

• смените IP-адрес и пароль вашей точки доступа. Принятые по умолчанию пароли для большинства инструментов конфигурирования точек досту­па найти легко (и они часто повторяются от одного производителя к другому - совет: не используйте «admin»), поэтому они недостаточно хороши даже для защиты от ваших собственных пользователей, не гово­ря уже о посторонних недоброжелателях, намеревающихся использовать вашу сеть в своих собственных целях;

•отключите функцию «широковещательный SSID» для точки доступа, ко­торая допускает реализацию подключений от клиентов без наличия пра­вильного SSID. Это не дает гарантии, что ваша сеть будет невидима, но может помочь; - включите функцию управления доступом для своей точки доступа. Управле­ние доступом ограничивает подключения к сетевым клиентам с заданными МАС-адресами. Точка доступа будет отказывать в соединении любому адап­теру, чей адрес не присутствует в списке. Это может бьть непрактично, если вы хотите разрешить другим посетителям пользоваться вашей сетью, но это полезный инструмент для домашней и малой офисной сети, где вы знаете всех своих потенциальных пользователей. Аналогично функции «широко­вещательный SSID» это не дает гарантии, но и не повредит;

• протестируйте защиту своей сети, попробовав найти ее с улицы. Возьми­те портативный компьютер с запущенной программой сканирования, такой как Network Stumbler или утилита отображения состояния вашего сетевого адаптера, и начинайте отходить от здания. Если вы можете об­наружить свою сеть на расстоянии квартала, это же сможет и посторон­ний. Помните, что недоброжелатели могут использовать направленные антенны с высоким коэффициентом усиления, которые это расстояние увеличивают; 

• воспринимайте сеть как широко открытую для коллективного доступа. Удостоверьтесь, что все использующие сеть сознают, что они использу­ют небезопасную систем; 

• распространяйте файловый доступ только на файлы, которые действи­тельно хотите сделать доступными. Не открывайте весь диск. Используй­те защиту паролем для каждого доступного элемента;

• используйте те же инструменты защиты, которые использовали бы в про­водной сети. В лучшем случае беспроводная часть вашей локальной сети является не более защищенной, чем проводная часть, поэтому вы должны соблюдать все те же предосторожности. В большинстве случаев беспро­водная часть сети является гораздо менее защищенной, чем проводная; 

• рассмотрите использование виртуальной частной сети (VPN) для допол­нительной защиты.

Некоторые специалисты используют другой метод защиты беспроводной сети. Они принимают идею о том, что сеть 802.11b является незащищенной, по­этому даже не пытаются использовать встроенные функции защиты. Например, группа сетевой защиты Advanced Supercomputing Division NASA в Калифорнии установила, что «сеть сама по себе не обеспечивает надежной аутентификации и защиты от взлома» и что «функции защиты 802.11b лишь потребляют ресурсы, не обеспечивая взамен никакой реальной защиты». Поэтому она отключила все функции защиты 802.11b и использует вместо этого свой собственный файерволл беспроводной сети - Wireless Firewall Gateway (WFG). WFG представляет собой маршрутизатор, расположенный между беспроводной и остальной частью сети, поэтому весь входящий и исходящий сетевой трафик с беспроводных уст­ройств (включая доступ в Интернет) должен проходить через шлюз. Как дополнительное преимущество такой метод защиты сводит админист­раторскую долю в каждом пакете к минимуму, так как они не содержат аутенти­фикации или шифрования. Это уменьшает количество битов в каждом пакете, что увеличивает эффективную скорость передачи данных по сети. Другие операторы беспроводной сети используют VPN для управления досту­пом через свои беспроводные шлюзы. VPN добавляет другой уровень защиты от точки к точке к IP-слою (вместо физического уровня, где в 802.1 lb происходит шифрование) перед тем, как пользователь сможет работать в сети. Сетевая защита необходима в двух случаях - сетевой администратор не хочет допустить проникновения в свою сеть неавторизованных пользователей, а ин­дивидуальные пользователи не хотят, чтобы кто-то получил доступ к их личным файлам. Когда вы регистрируетесь в коллективной сети, необходимо принять некоторые меры предосторожности против чтения ваших файлов по сети. 

Выезд в течении 2-х часов в любой район Москвы. Звоните (495) 229-11-52