پنج اشتباه متداول درباره امنیت شبكه های بیسیم
1.دیواره آتش= تأمین امنیت کامل در برابر ورود غیرمجاز به شبکه
اغلب سازمانها، شبكه های بیسیم را به عنوان بخش مكملی برای
شبكه سیمی خود راه اندازی میكنند. اتصال بیسیم، یك رسانه فیزیكی است و برای تأمین
امنیت آن نمی توان تنها به وجود یك دیوار آتش تكیه كرد. كاملاً واضح است كه نقاط
دسترسی غیرمجاز، به واسطه ایجاد راه های ورود مخفی به شبكه و مشكل بودن تعیین
موقعیت فیزیكی آنها، نوعی تهدید علیه شبكه به شمار میروند. علاوه براین نقاط
دسترسی، باید نگران لپتاپهای بیسیم متصل به شبكه سیمی خود نیز باشید. یافتن
لپتاپهای متصل به شبكه سیمی كه یك كارت شبكه بیسیم فعال دارند، اقدامی متداول برای
ورود به شبكه محسوب میشود. در اغلب موارد این لپتاپها توسط SSID شبكه هایی را كه قبلاً مورد دسترسی
قرار دادهاند، جست وجو میكنند و در صورت یافتن آنها صرفنظر از این كه اتصال به
شبكه قانونی یا مضر باشد یا شبكه بیسیم در همسایگی شبكه فعلی قرار داشته باشد، به
طور خودكار به آن وصل میشوند. به محض اینكه لپتاپ به یك شبكه مضر متصل شود،
مهاجمان آن را مورد حمله قرار داده و پس از اسكن و یافتن نقاط ضعف ممكن است كنترل
آن را به دست گرفته و به عنوان میزبانی برای اجرای حمله ها به كار گیرند. در این
شرایط علاوه بر افشای اطلاعات مهم لپتاپ، مهاجم میتواند از آن به عنوان نقطه شروعی
برای حمله به شبكه سیمی استفاده كند. مهاجم درصورت انجام چنین اقداماتی، به طور
كامل از دیواره آتش شبكه عبور میكند.
ما امنیت شبكه های معتبر و غیرمعتبر را ارزیابی كرده ایم و به این نتیجه رسیدیم كه
اغلب سازمانها دیواره آتش شبكه را به گونهای تنظیم میكنند كه از آنها در برابر
حمله های مبتنی بر اینترنت محافظت میكند، اما امنیت شبكه در مقابل خروج از شبكه (Extrusion) و خروج غیرمجاز اطلاعات (leakage) تأمین نمیشود. اصولاً زمانی كه
درباره خروج غیرمجاز اطلاعات صحبت میكنیم، منظورمان خروج اطلاعات از شبكه است.
بسیاری از سازمانها تنظیمات دیواره آتش را برای كنترل ترافیك اطلاعات خروجی به
درستی انجام نمیدهند. در نتیجه این سهل انگاری معمولاً اطلاعات محرمانه سازمان به
خارج منتقل میشود. به عنوان مثال، یكی از متداولترین مواردی كه هنگام انجام
آزمونهای امنیتی با آن مواجه شدیم، خروج اطلاعات شبكه سیمی از طریق نقاط دسترسی
بیسیم بود. در این آزمونها با استفاده از یك نرم افزار ردیاب (Sniffer) بیسیم توانستیم حجم زیادی از ترافیك
اطلاعات خروجی ناخواسته را شناسایی كنیم. این اطلاعات شامل دادههای مربوط به STP (سرنام IGRP ،(Speaning TreeProtocol سایر سرویس
های شبكه و حتی در مواردی اطلاعات مربوط به NetBIOS بودند.
چنین نقطه ضعفی شبكه را به یك اسباب سرگرمی برای مهاجم تبدیل میكند. در حقیقت،
نفوذ به چنین شبكهای حتی نیازمند یك اسكن فعال یا حمله واقعی نیست. بهواسطه ردیابی
جریان اطلاعاتی یك شبكه بیسیم علاوه بر شناسایی توپولوژی بخش سیمی آن میتوان
اطلاعات مربوط به تجهیزات حیاتی شبكه و حتی گاهی اطلاعات مربوط به حسابهای كاربری
را بهدست آورد.
2.دیواره آتش= تأمین امنیت کامل در برابر ورود غیرمجاز به شبکه
این تصور اشتباه، بسیار گیج كننده است. چگونه میتوان بدون اسكن شبكه از نبود تجهیزات بیسیم در آن مطمئن شد؟! در محلهایی كه شبكه های LAN بیسیم راه اندازی نشده اند، علاوه بر نقاط دسترسی غیرمجاز، میتوان از شبكه های Ad-Hoc، دسترسی تصادفی لپتاپها و ایجاد پلهای ارتباطی با شبكه، به عنوان تهدیدات بالقوه برای امنیت شبكه نام برد. دسترسی تصادفی لپتاپهای بیسیم یك خطر امنیتی برای صاحبان این لپتاپها محسوب میشود. اگر شركت مجاور شما از یك نقطه دسترسی بیسیم یا یك شبكه Ad-Hoc استفاده میكند، احتمال اتصال تصادفی لپتاپهای بیسیم عضو شبكه شما به این شبكه های بیسیم زیاد است. این اتصال نوعی خروج از شبكه است. مهاجمان نحوه بهره برداری از این شرایط را به خوبی میدانند و در نتیجه میتوانند از یك نقطه دسترسی نرم افزاری یا Soft AP (نرم افزاری كه از روی یك لپتاپ اجرا میشود) برای ارسال شناسه های SSID موجود روی لپتاپ به یك كامپیوتر خارج از شبكه و حتی ارسال آدرس IP لپتاپ برای كامپیوتر خارجی استفاده كنند. چنان كه گفته شد، این نقطه ضعف امكان كنترل لپتاپ و حمله به شبكه سیمی را برای مهاجمان فراهم میكند. به علاوه، مهاجمان میتوانند از طریق لپتاپ، حمله های MITM (سرنام Man In The Middle) یا سرقت هویت را به اجرا درآورند.
3.اسکن دستی= شناسایی تمام نقاط دسترسی غیرمجاز
در این مورد، تلاش مدیران شبكه برای اتخاذ یك رویكرد
پیشگیرانه به منظور شناسایی نقاط دسترسی غیرمجاز در شبكه قابل تقدیر است. اما
متأسفانه ابزارهایی كه در اختیار این افراد قرار دارد، كارایی لازم را برای
شناسایی نقاط دسترسی غیرمجاز ندارد. به عنوان مثال، بسیاری از مدیران شبكه از
ابزارهای مدیریتی اسكن نقاط ضعف شبكه های سیمی به منظور شناسایی نقاط دسترسی
غیرمجاز متصل به شبكه استفاده میكنند. تجربهكاری نگارنده با ابزارهای اسكن نقاط
ضعف از هر دو نوع اپن سورس و تجاری، بیانگر این است كه اغلب مدیران شبكه با تعداد
انگشت شماری نقطه دسترسی مواجه میشوند كه توسط سیستم عامل شناسایی شده است و
هنگامی كه شبكه را اسكن میكنند، این تجهیزات در قالب یك سیستم مبتنی بر لینوكس
همراه یك وب سرور شناسایی میشوند. هنگام اسكن شبكه های Class C و بزرگتر، دستگاههای غیرمجاز بین
سایر تجهیزات شبكه پنهان شده و نتایج حاصل از اسكن شبكه برای شناسایی نقاط دسترسی
غیرمجاز حقیقی نیست.
كاركرد ابزارهای اسكن بیسیم مانند NetStumbler و Kismet بسیار خوب است، اما زمانی كه نوبت به
شناسایی نقاط دسترسی غیرمجاز میرسد، این ابزارها از كارایی لازم برخوردار نیستند.
به عنوان نمونه این ابزارها نمیتوانند مشخص كنند كه نقاط دسترسی شناسایی شده
واقعاً به شبكه شما متصل هستند یا خیر. علاوه براین، در تعیین موقعیت تقریبی
دستگاه بیسیم مشكوك نیز دچار مشكل میشوند. اگر شركت شما در یك ساختمان چندطبقه یا
یك برج قراردارد، باید امواج دریافتی آنتن های بزرگ و دستگاههای منتشركننده سیگنال
را نیز به این مشكلات بیافزایید. در چنین شرایطی یك مدیر شبكه با مهارت متوسط در
ردگیری و شناسایی تجهیزات بیسیم شبكه با مشكلات بزرگی روبه رو خواهد شد.
4.به روزرسانی تمام نقاط دسترسی به منظور حذف پروتکل WEP= تأمین امنیت کامل شبکه
پروتكل WEP سالیان دراز
مورد حمله مهاجمان قرار گرفته است. علاوه براین، براساس اعلان PCI پروتكل WEP باید تا ماه ژوئن سال 2010 به طور
كامل كنار گذاشته شود. بعضی از شركتها نیز به سراغ روشهای توانمندتر كدگذاری و
اعتبارسنجی رفته اند.
برای جایگزینی این پروتكل، چندگزینه مختلف وجود دارد. متأسفانه بعضی از این گزینه
ها نیز دارای نقاط ضعف هستند. بهعنوان مثال، نسخه PSK (سرنامPre-Shared Key) از پروتكل WPA به دلیل نیاز به انتشار اطلاعات
موردنیاز برای ساخت و تأیید كلید رمزگشایی اطلاعات، در مقابل نوعی حمله Offline كه روی واژه نامه آن انجام میشود،
آسیب پذیر است. برای اجرای این حمله ها چندین ابزار مختلف شامل coWPAtty و aircrack-ng وجود دارد. اغلب حمله ها شامل
گردآوری تعداد زیادی از بسته های اطلاعاتی و استفاده از ابزار درمقابل سیستم
دریافت بسته های اطلاعاتی است. بسته نرم افزاری Backtrack 3 تمام ابزارهای لازم را برای اجرای
این نوع حمله ها فراهم میکند. در نوامبر سال 2008 به منظور اثبات این ضعف، پروتكل TKIP هک شد.
در این حمله صرفنظر از به كارگیری سیستم اعتبار سنجی PSK یا 802.1x مهاجمان توانستند به تمام نسخه های
پروتكل TKIP شامل WPA و WPA2 نفوذ كنند. با وجود این،كلیدهای TKIP شناسایی نشدند و در نتیجه محتوای
تمام قابهای كدشده افشا نشد. یك حمله میتواند در هر دقیقه یك بایت از داده های یك
بسته اطلاعاتی رمزنگاری شده را افشا کرده و به ازای هر بسته كدگشایی شده تا پانزده
قاب رمزنگاری شده را به سیستم تحمیل میكند. چنین سیستمی، یك گزینه مناسب برای
آلودگی ARP محسوب میشود. درك این نكته ضروری است
كه آن دسته از شبكه های WPA و WPA2 كه الگوریتمهای كدگذاری AES-CCMP پیچیده تر را مورد استفاده قرار
میدهند، در برابر حمله ها مقاومتر هستند و استفاده از چنین الگوریتمهایی به عنوان
بهترین رویكرد تدافعی پیشنهاد میشود.
اگر هیچ گزینه دیگری به غیر از راه اندازی یك سیستم WPA-PSK پیش رو ندارید، از یك كلمه عبور
بسیار مطمئن كه حداقل هشت كاراكتر دارد، استفاده كنید. كلمه عبور پیچیدهای كه از
شش كاراكتر تشكیل شده باشد، به طور متوسط ظرف سیزده روز كشف میشود.
5.استفاده از نرم افزار کلاینت VPN = محافظت از کارمندان سیار
با وجود این كه استفاده از برنامه كلاینت VPN همراه یك دیواره آتش نخستین گام برای
حفاظت از كارمندان سیار به شمار می رود، تعداد بسیاری از نقاط ضعف چنین ارتباطی
بدون محافظت باقی می ماند. كاربرانی كه در حال مسافرت هستند، به ناچار در هتل ها،
كافی شاپ ها و فرودگاه ها از شبكه های وای فای استفاده می كنند.
ابزارهایی مانند Hotspotter كه در بسته نرم افزاری BackTrack در اختیار همگان قرار می گیرند، برای
مهاجم امكان ایجاد یك ناحیه خطرناك را فراهم می كنند كه اغلب توسط شبكه به عنوان
یك ناحیه خطرناك مجاز شناخته می شود. این فرآیند شامل ایجاد یك نقطه دسترسی جعلی
با استفاده از یك شناسه SSID متداول و
همچنین صفحات وب شبیه به یك ناحیه خطرناك واقعی است. سپس مهاجم منتظر اتصال
كاربران بی اطلاع، به نقطه دسترسی جعلی شده و با استفاده از پروتكل DHCP برای آن ها یك آدرس IP و یك صفحه وب ایجاد می كند. به این
ترتیب، كاربر فریب خورده و به منظور ورود به ناحیه خطرناك اعتبارنامه خود را در
اختیار مهاجم قرار می دهد. در بعضی موارد مهاجم حتی دسترسی كاربران به اینترنت را
امکان پذیر كرده و به این ترتیب برای اجرای حمله های MITM و سرقت سایر اطلاعات مهم كاربران
مانند شناسه و كلمه عبور و شماره حساب بانكی آن ها اقدام می كند.
حفاظت از كارمندان سیار به ویژه در برابر این نوع حمله ها، اقدامی چالش برانگیز
بوده و علاوه بر استفاده از نرم افزار كلاینت VPN و دیواره آتش نیازمند تمهیدات امنیتی
دیگری است. البته، هیچ یك از این اقدامات به طور كامل از كاربر محافظت نمی كند،
اما خطرات امنیتی را كاهش می دهند. مدیران شبكه های مبتنی بر ویندوز با استفاده از
گزینه Access point infrastructure networks
only می توانند از اتصال كاربران به شبكه های Ad-Hoc جلوگیری می کنند.
بسیاری از ابزارهای مهاجمان كه برای شبیه سازی عملكرد نقاط دسترسی به كارگرفته می
شوند، در حقیقت، شبكه های Ad-Hock را شبیه سازی
می كنند. غیرفعال كردن گزینه مذكور در سیستم عامل ویندوز می تواند از كاربران در
برابر چنین حمله هایی محافظت كند. به علاوه، غیرفعال كردن گزینه
Preferred Access Point Any Available Network نیز از بروز چنین حملاتی جلوگیری می كند. سرانجام، با غیرفعال كردن گزینه AutomaticallyConnect to Non-Preferred networks نیز می توان از اتصال تصادفی كاربران به شبكه های Ad-Hock جلوگیری کرد.
این وبلاگ توسط دانشجویان گروه کامپیوتر (نرم افزار) دانشگاه پیام گلپایگان تشکیل شده است.