ubnt解决方案
查看: 25229|回复: 37

[分享] 面对不安全的WIFI, 如何设置防止无线网络信息泄密

[复制链接]

0

回帖

11

积分

3 小时

在线时间

新兵上阵

注册时间
2008-8-30
金币
10 个
威望
0 个
荣誉
0 个

尚未签到

发表于 2008-9-12 16:43 |显示全部楼层
面对不安全的WIFI, 如何设置防止无线网络信息泄密
. l" H" Z- ]7 S2 P: I$ ^随着北京奥运会中无线网络的大展伸手,中国电信〝无线e卡〞的推出,使用无线局域网的单位和个人是越来越多了,在这个球鞋也无线的时代,随便拿着笔记本电脑在办公大楼里走上一圈,我们就能轻易找到不少无线上网信号, 这些无线上网信号中或多或少地存在一些安全隐患,稍微熟悉无线网络的非法攻击者只要通过一些简单操作,就能借助无线网络轻而易举地获取单位局域网中的隐私信息。笔者做为ZerOne小组的一员,跟随ZerOne安全团队分别在08年8月1日、12日、19日(08年小组至今为止共进行War Driving四次,其中1次我因事未能参加)进行了War Driving,通过几次的测试发现,西安市场60%-75%以上的个人及企业用户的无线接入设备没有进行任何的安全防护措施,以zerone小组8月19日测试为例,有图为证WIFI抓图:
  G' [7 P' g( [0 f5 X
1 p7 k9 b& {- P/ V  `; F

. E1 T2 \- J* g5 o- C& U& y5 f/ e
7 o) p- V6 P1 I, @  u1 n3 M

3 m% l" L, Q& U- F* u* v. E+ hNetwork Stumbler抓图:( m9 G; v9 h& f- K

  L9 a' V9 D0 E# c
& s- Y5 }; p7 w( S: B

5 C$ |% W3 U! b$ e1 F& Z: ]如上图所示,不难看出在西安地区,对于无线网络及其设备的防护,并未引起大多数个人及企业网络管理员的重视,其形势不容乐观。面对不安全的WIF如何设置防止恶意嗅探及无线网络信息泄密?
- D( n8 s" B' e3 D" r/ a以下,本文以TL-WR541G型号的TP-LINK无线路由器为准,仅整理一些日常基本的防护常识:
* @. X. F, T3 L" ?+ Q

+ q2 Q! z/ {/ P" G3 K3 H; ^2 j
一、对无线设备进行限制
    % ~0 c1 x! Q$ W1 |; M0 a) p  A) p
7 A5 \8 K& u/ `; ?, q- ~* v  D
也许有人会问,该如何对无线设备进行限制呢?最安全的做法,莫过于将无线设备封锁起来不用,但很显然,我们不能这么做,对于许多型号的无线节点设备来说,出厂时使用的缺省密码几乎是相同的,所以要是没有及时将本地的无线节点设备密码更改掉的话,那么非法攻击者可能会非常轻松地用缺省的用户名以及密码进入到本地无线节点设备上,从而拥有本地无线局域网的所有管理权限,有时会甚至会遇到自己也无法登录本地无线局域网的尴尬局面。所以一定要记得在第一时间对本地的无线节点设备进行较复杂的密码设置。

5 E& d1 }0 |$ i& x: a% J- Z当然,要是我们发现本地无线局域网中的节点设备已经被非法攻击者加密,自己不能正常进入本地无线局域网时,可以强行将无线节点设备的参数设置恢复到默认状态,具体恢复方法可以查看对应无线节点设备的操作说明书,通常情况下我们只要按下无线节点设备控制面板中的reset功能按钮来完成参数设置恢复任务。
二、对无线网卡进行限制
    $ K8 s& c7 p6 `& i. _
大家知道无线网卡设备与有线网卡设备一样,都通过MAC地址对自己的身份进行标识,可以说MAC地址是网卡设备的唯一标识。因此我们可以将本地工作站的无线网卡设备 MAC地址手工加入到无线路由器设备允许访问范围中,进而拒绝未经允许的网卡访问。
由于过滤MAC地址这种方法对交换设备的使用要求不高,同时不影响网络的整体运行性能,设置起来也很简单,所以这种方法一般适合规模较小的无线网络和普通家庭使用。   
三、对传输数据进行限制
    5 ~6 R2 K; d# H3 P6 v: k: x9 v
一直以来,无线局域网数据信号传输的不安全性和欠稳定性,成为制约无线局域网发展的一个关键因素,要是不进行数据加密限制,稍微懂得无线网络知识的非法攻击者都能轻松地将正在传输的数据信号捕获和破解掉。9 ]4 b$ i. L: e$ E: z" D. _% a. D
目前,我们最常使用的数据加密限制方式为WEP加密技术,这种加密技术能够对每一个连接无线网络的用户进行身份识别,并且对数据内容直接进行加密限制。不过,在默认状态下不少无线节点设备都会禁止使用WEP加密技术,所以必须及时修改无线节点设备的数据加密参数,确保对无线上网信号进行' {9 z4 h4 b; y2 N# v0 {/ T* n
安全加密。  s# j) w1 ~; I  x
由于WEP技术有明显的安全
# c/ X1 V  v* y8 v* i& I& i漏洞,建议采用WPA技术对无线传输信号进行加密限制,WPA技术采用了更为强壮的生成算法,我们用鼠标单击一次信息包时,它的密钥内容就会自动变化一次。
1 L; X2 E* _, V9 y1 ?1 h  p! e具体操作步骤略。
四、对SSID标识进行限制
   
3 H) T7 a$ I# o! q* t  s$ @* D1 G; d; f& _4 |, X
SSID
标识其实指的就是本地无线局域网网络的名称,该名称的作用就是用来区分不同无线网络的。一般情况下,无线节点设备在出厂时都有一个默认的SSID 标识,如果不及时修改这种SSID标识信息,那么本地的无线局域网网络可能就会与其他无线网络发生冲突,很显然不对SSID标识进行限制,也会给无线网络的使用带来
, r+ F) N  R* Z7 `2 v, }' ]安全麻烦。
   
0 v- b' S  {* J6 x" |- @* o( r! P4 b8 z. _8 n5 T4 d
此外,还要本地无线网络的SSID标识传播方式进行合适设置,无线节点设备在缺省状态下会将SSID设置广播传送方式,在这种工作状态下,本地无线局域网中的所有无线工作站都能利用信号扫描手段搜索到本地网络的SSID名称,所以要及时调整SSID默认名称同时禁止SSID标识进行广播。
  Z  {1 C2 L0 B& _4 K
当然,需要提醒各位注意的是,在一个无线网络中即使我们将SSID广播方式临时关闭掉了,但是这并不能保证本地无线网络的SSID名称不会被非法攻击者搜索到,因为非法攻击者可以借助WIFIKismet之类的专业检测工具,轻易搜索到无线网络的SSID名称信息。
所以,对于企业用户,若有条件,建议最好使用更专业一些的无线节点设备,这些设备通常会提供更多的如接入点身份验证、禁用未经授权的接入点、基于位置的入侵检测、客户端策略执行等安全防护检测功能。现今,无线网络技术上的障碍依然多多,无线网络的未来仍然是道阻且长,太需要我们每一位热爱无线的朋友坚持不懈追求和孜孜不倦的学习,共勉!
注:承蒙longas版主的厚爱及站长tange的信任,由我来做War Driving的版主,在受之有愧的同时,更感到应该承担的义务和责任,相对anywlan的其他前辈,对于无线网络的关注的我真得太少,希望在今后的日子里,能与大家多多交流,互相学习,为anywlan的发展壮大尽一份绵薄之力。

7 X8 F* U8 I$ c+ i' F) _6 P4 S8 I6 T7 Q) s8 w% H
  T$ G4 U  V- d
ZerOne
小组成员、WarDriving版主:猪小哥

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册 微信登录

x

评分

1

查看全部评分

517

回帖

1万

积分

448 小时

在线时间

管理员

Anywlan看大门的

太平绅士资深收藏家正义勋章

注册时间
2007-12-7
金币
9528 个
威望
67 个
荣誉
4 个
累计签到:42 天
连续签到:0 天
[LV.50]初入江湖
发表于 2008-9-12 16:50 |显示全部楼层
呵呵  支持一下 辛苦啦 :)
回复

使用道具 举报

7421

回帖

4万

积分

1万

在线时间

管理员

无线论坛管理员

注册时间
2004-10-2
金币
35441 个
威望
404 个
荣誉
114 个
累计签到:119 天
连续签到:3 天
[LV.200]无线新星
发表于 2008-9-12 16:52 |显示全部楼层
好文。终于有人提到保护了!保护比破解更重要!!
回复

使用道具 举报

3111

回帖

8124

积分

386 小时

在线时间

中校

灌水天才

注册时间
2008-5-21
金币
4639 个
威望
31 个
荣誉
10 个
累计签到:1 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2008-9-12 20:08 |显示全部楼层
有道理,支持一下。
回复

使用道具 举报

455

回帖

5813

积分

407 小时

在线时间

中校

注册时间
2007-2-13
金币
5203 个
威望
17 个
荣誉
0 个
累计签到:11 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2008-9-12 22:45 |显示全部楼层
猪小哥的处女帖.
回复

使用道具 举报

1115

回帖

1万

积分

163 小时

在线时间

超级版主

ZerOne无线安全研究组织 Leader

终身荣誉版主杰出会员技术达人终身荣誉会员

注册时间
2006-5-18
金币
7935 个
威望
175 个
荣誉
52 个
累计签到:3 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2008-9-15 12:59 |显示全部楼层
哈哈,是呀,处处帖。嗯,baobing同志,文字功底要加强呀。
Hacking is a state of mind......
已陆续编写出版《无线网络安全攻防实战》《无线网络安全攻防实战进阶》等7本无线安全系列书籍,2017新书正在筹备中,感谢支持与肯定
回复

使用道具 举报

84

回帖

216

积分

35 小时

在线时间

少尉

注册时间
2008-9-23
金币
102 个
威望
5 个
荣誉
0 个

尚未签到

发表于 2008-10-1 20:49 |显示全部楼层
这个好,受教了
回复

使用道具 举报

136

回帖

510

积分

64 小时

在线时间

中尉

注册时间
2008-1-17
金币
181 个
威望
13 个
荣誉
7 个

尚未签到

发表于 2008-10-1 21:53 |显示全部楼层
zerone 小组如何加入?3 X& `! W$ \- j" p* K  l5 A
  K& `3 x% v; P# e( b0 C! N0 _) x
我想入
回复

使用道具 举报

26

回帖

62

积分

38 小时

在线时间

上等兵

注册时间
2008-10-8
金币
30 个
威望
0 个
荣誉
0 个

尚未签到

发表于 2008-10-15 14:11 |显示全部楼层
我是菜鸟,学习了。
回复

使用道具 举报

24

回帖

78

积分

38 小时

在线时间

新兵上阵

注册时间
2008-10-7
金币
49 个
威望
0 个
荣誉
0 个

尚未签到

发表于 2008-10-21 15:53 |显示全部楼层
多谈保护更和谐,
回复

使用道具 举报

76

回帖

878

积分

22 小时

在线时间

中尉

注册时间
2008-11-5
金币
667 个
威望
8 个
荣誉
7 个

尚未签到

发表于 2008-11-8 10:07 |显示全部楼层
发不了啊
回复

使用道具 举报

12

回帖

76

积分

1 小时

在线时间

上等兵

注册时间
2008-11-24
金币
49 个
威望
0 个
荣誉
0 个

尚未签到

发表于 2008-12-1 21:28 |显示全部楼层
;P ;P 帮你顶下来
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册 微信登录

本版积分规则

站点统计 | Archiver | 手机版 | 无线门户 ( 粤ICP备11076993号|粤公网安备44010602008359号 ) |网站地图

GMT+8, 2025-4-4 00:23

返回顶部 返回列表