ラベル 無線ネットワークセキュリティ の投稿を表示しています。 すべての投稿を表示
ラベル 無線ネットワークセキュリティ の投稿を表示しています。 すべての投稿を表示

基本ステップからエンタープライズ環境でのWiFiの保護Được tài trợ •




無線ネットワークは有線ネットワークより盗聴されやすいため、Wifiはハッカーが会社の本社に入らずにネットワークに侵入するために使用できるエントリポイント(エントリポイント)です。これにより、WFISTRICK住宅はWifiネットワークのセキュリティにおいてより慎重になります。

Wi-Fiは盗聴や盗聴に対して脆弱ですが、高度なネットワークセキュリティ対策を理解して適用するために時間をかけていれば、依然として安全です。だから、あなたの家庭の無線ネットワークをより安全にするためにすべきこと、すべきでないことに従うべきです。あなたがエンタープライズ環境で無線LANセキュリティソリューションを探しているなら、この記事はまたその必要性を満たします。

控えめなSSIDを使用して、隠しSSIDを信頼するべきではありません

SSID(サービスセット識別子)は最も基本的なWifiネットワーク設定の1つです。不注意なSSIDを使用すると、Wifiネットワークの安全性を損なう可能性があります。 「ワイヤレス」などの一般的なSSID名またはプロバイダからのデフォルト名を使用すると、攻撃者は個人モードのWPAまたはWPA2セキュリティを簡単にロック解除できます。これは、暗号化アルゴリズムがSSIDと組み合わされ、ハッカーが共通の一般的なSSID名を使用してパスワードを破る辞書を使用するためです。したがって、デフォルトのSSID名またはあまりにも一般的なSSID名を使用すると、ハッカーの作業が容易になります。 (ただし、この脆弱性は、エンタープライズモードの多くの利点の1つである、WPAのエンタープライズモード、WPA2セキュリティを使用しているネットワークでは悪用できません)。

控えめなSSIDの名前
通常SSIDに名前を付けますが、あまりにも一般的ではない、会社を巻き込まないでください

会社名、住所、部屋番号などの覚えやすい基準に従ってSSIDを設定することは可能ですが、特にあなたの会社が他の多くの会社と同じ建物内にある場合、これはお勧めできません。または他の建物やネットワークの近く。ハッカーが建物に近づくと、最も識別しやすいアイデンティティを持つネットワークをすばやくターゲットにし、このネットワークにハッキングしたときに何が起こるのかを推測するのにも役立ちます。

ワイヤレスセキュリティの噂の1つは、アクセスポイントの送信SSIDを無効にすると、ネットワークが隠されるか、少なくとも安全なSSIDが作成され、ハッカーが侵入しにくくなることです。ただし、これはアクセスポイントからSSIDを削除するのに役立ちます。それはまだ802.11要求に含まれていて、場合によってはネットワーク要求と応答パケットにも含まれています。したがって、ハッカーや盗聴者は、合法的なワイヤレスネットワーク分析を使用して、特に混雑しているネットワークで隠れSSIDを簡単かつ迅速に発見できます。

SSIDブロードキャストをシャットダウンしてもネットワークのセキュリティレイヤはさらに向上すると主張する人もいますが、ネットワークの設定やパフォーマンスに悪影響を与える可能性があることに注意してください。手動でSSIDをデバイスに入力し、その後にデバイス設定を入力する必要があります。また、プローブ要求が増えてパケットが返されるため、使用可能な帯域幅が減少する可能性があります。

体の安全を忘れないで

あなたが最善の暗号化方法を手にしていても、それはまだ穴が存在する可能性があります。物理的セキュリティはそのような穴の1つです。ほとんどのアクセスポイント(アクセスポイントまたはAP、以下APと呼びます)には、デフォルト設定を復元し、Wifiセキュリティを削除し、誰でもネットワークに接続できるようにするためのリセットボタンがあります。そのため、会社全体に配布されているAPも詐欺を防ぐために(物理的に、鍵のかかった箱に入れるなど)保護する必要があります。 APのボタンやポートへのアクセスを制限するためにAPベンダーの組み込みロックメカニズムを使用することを考慮して、関係者だけが彼らに触れることができるようにしてください。

Wifi以外のもう1つの物理的なセキュリティ上の問題は、誰かが「不正なAP」とも呼ばれる不正なAPをネットワークに追加した場合です。これは、ワイヤレス通信範囲の拡大や、ネットワークへのアクセスを希望する従業員(または部外者でさえ)の悪い目的のためなど、正しく行うことができます。これらの偽APを防ぐために、すべての未使用のイーサネットポート(壁面取り付けポートまたはスタンバイポート)が無効になっていることを確認してください。ルータ、スイッチのポート、ネットワークケーブル、またはその電源ケーブルやネットワークケーブルへの短い接続を取り外すことができます。セキュリティを強化したい場合は、有線プラグで802.1X認証をオンにして(ルーターまたはスイッチがそれをサポートしている場合)、イーサネットポートに接続されているデバイスがネットワークアクセスへのログイン資格情報を入力する必要があります。

WEP、WPA / WPA2-PSKは使用しないでください

有線の同等のプライバシーは長い間死んでいます。その暗号化機能は、ほとんどのアマチュアハッカーによって簡単かつ迅速に破られる可能性があります。したがって、WEPを使用しないでください。使用している場合は、802.1X認証を使用してすぐにWPA2(Wi-Fi保護アクセス)にアップグレードしてください。無線LANルーターやアクセスポイントの新機能がWPA2をサポートしていない場合は、ファームウェアを更新するか、単に新しいデバイスを変更してみてください。

基本ステップから安全なWi-Fi

WPAおよびWPA2の事前共有キー(PSK)モードは、企業環境に対してあまり安全ではありません。このモードを使用するときは、各wifiトランスミッターのPSKキーを入力する必要があります。したがって、このキーは、従業員が退社するたびに、また送信機が紛失または盗難にあったときに変更する必要があります。それでも、ほとんどのビジネス環境に焦点が当てられているわけではありません。

802.11X認証でのエンタープライズWPA2の使用

実装できる最も有益なWifiセキュリティメカニズムの1つは、エンタープライズWi-Fiセキュリティモードです。これは、各ユーザーを認証するためです。ユーザーは、Wifiユーザー名とパスワードを持つことができます。プライベートです。したがって、ラップトップまたはモバイルデバイスを紛失したり、盗まれたり、従業員が退職したりした場合は、それらの特定のデバイス/ユーザーのログインを変更またはキャンセルすることができます。

(これとは対照的に、個人用セキュリティモードでは、すべてのユーザーが同じWifiパスワードを共有するため、デバイスを紛失したり従業員が辞めたりすると、すべてのデバイスのパスワードを変更する必要があります。

エンタープライズモードのもう1つの大きな利点は、各ユーザーに独自の暗号化キーが割り当てられていることです。つまり、ユーザーは自分のデータトラフィックのみを復号化でき、他のユーザーのワイヤレストラフィックを詮索することはできません。

APをEnterpriseモードに設定するには、まずRADIUSサーバーを設定する必要があります。このサーバーを使用すると、ユーザーは全員の名前とパスワードを含むデータベースまたはディレクトリ(Active Directoryなど)に認証して接続(または保存)することができます。

RADIUSサーバのIPでAPを設定して下さい
IP、RADIUSサーバー、およびシークレットポートを使用してAPを構成する方法の例

他のサーバー(Windows Serverなど)がこの機能を提供している場合は、スタンドアロンRADIUSサーバーを配置できます。そうでない場合は、クラウド上でのRADIUSサービスの使用を検討するか、サードパーティのサーバーに保存してください。ワイヤレスAPやドライバの中には基本的なRADIUSサーバーを内蔵しているものもありますが、このタイプのサーバーのパフォーマンスと機能は限られているため、小規模ネットワークにのみ適しています。

クライアントのセキュア802.1X設定

他のセキュリティ技術と同様に、エンタープライズモードにはまだセキュリティホールがあります。これらのうちの1つは、熟練したハッカーによる中間者攻撃です。ラップトップやデバイスがこの偽のネットワークに接続すると、偽のRADIUSサーバーが資格情報を記録します。その後、ハッカーはそのログイン認証情報を使用して実際のWifiネットワークに接続することができます。

802.1X認証による攻撃を防ぐ1つの方法は、クライアントでサーバー認証を使用することです。クライアントでサーバー認証が有効になっていると、クライアントは正しい正規のサーバーに接続していることを確認するまで、Wifiログイン認証情報をRADIUSサーバーに転送しません。クライアントに設定できる機能と正確なサーバー認証要件は、クライアントが実行されているデバイスまたはオペレーティングシステムによって異なります。

たとえば、Windowsでは、正当なサーバーのドメイン名を入力し、サーバーの証明書の発行者を選択して、新しいサーバーまたは新しい証明書の発行者を許可しないオプションを有効にすることができます。だから、たとえ悪意のある人々がWifiネットワークと偽のRADIUSサーバーをセットアップしていたとしても、あなたは偽のネットワークにログオンしようとしていることになり、そのWindowsはあなたも接続できなくなるでしょう。

Windows上の802.1Xサーバー認証機能
Wifi接続のEAP設定を行うときのWindows上の802.1Xサーバー認証機能

ワイヤレスネットワーク上で不正な侵入防止システムを使用して偽のAPを検出することをお勧めします。

この時点で、無線ネットワークでの3つの不正侵入シナリオのうち2つについて説明しました。1つはWi-Fiネットワークと偽のRADIUSサーバーを確立する攻撃者、もう1つはAPをデフォルト設定にリセットすることです。 。そして3番目のシナリオは、誰かが自分のAPをネットワークに接続できることです。

これらの無許可のAPは、ITスタッフが適切な保護なしに知らないと長期間存続できます。そのため、APまたはワイヤレスコントローラが提供するすべてのフィッシング検出機能を有効にする必要があります。それらの検出方法と機能は同じではないかもしれませんが、少なくとも、それらのほとんどは定期的に電波をスキャンして、正当なAPの範囲内で新しいAPが検出されると警告を送信します。

検出機能を強化するために、一部のAPベンダにはワイヤレス検出システム(WIDS)または侵入防御システム(WIPS)が組み込まれています。それらは、無線ネットワークへの攻撃や、誤った認証解除要求、誤ったリンクの要求(誤ったアソシエーション要求)、偽のMACアドレスなどの偽のAPからの疑わしい活動を感知する可能性があります。

基本ステップから安全なWi-Fi

さらに、WIPSはWIDSよりも多くの保護を提供し(検出のみ)、ネットワークを保護するためにWIPSが自動的に切断、不審なクライアントのブロックなどの対策を実行できます。攻撃されている。

ご使用のAPに偽のAPの検出や適切なWIPS統合がない場合は、サードパーティのソリューションを検討してください。 7SIGNAL、Cape Networks、NetBeezなどの一部の企業は、Wifiのパフォーマンスとセキュリティの問題の両方を監視できるセンサーベースのソリューションを提供しています。

NAPまたはNACを実装する必要があります

802.11iとWIPSを使用することに加えて、ネットワークアクセス保護(NAP)またはネットワークアクセス制御(NAC)を展開することを検討する必要があります。事前定義されたポリシーによるデバイス識別に基づいて、追加のネットワークアクセス管理機能を提供します。また、問題のある機器や修理された機器を隔離してすぐに職場に戻れるようにする機能もあります。

NACソリューションの中には侵入検知と防御を含むものがありますが、それが特殊なワイヤレス保護を提供するかどうかを確認する必要があります。

デバイスにWindows Server 2008以降およびWindows Vista / 7を実行している場合は、MicrosoftのNAP機能を使用できます。そうでない場合は、PacketFenceなどのサードパーティが提供する解決策を探してください。

MACアドレスフィルタリングを信頼しない

ワイヤレスセキュリティに関するもう1つの噂は、MACアドレスフィルタリングを有効にして、ネットワークに接続されているアプリケーションを管理して、セキュリティをさらに強化することです。これは少し正確ですが、ハッカーがあなたのネットワークの合法的なMACアドレスを簡単に監視することができます、そして彼らは彼らのマシンのためのMacアドレスを変更するでしょう。

基本ステップから安全なWi-Fi

したがって、セキュリティに役立つと考えてMACアドレスフィルタリングを展開するべきではありませんが、会社に持ち込まれて接続されているエンドユーザーのデバイスやコンピューターを管理する方法になることができます。ネットワークに接続されている。 MACリストを最新に保つために、潜在的な管理上の問題にも注意を払う必要があります。

SSIDに接続できるユーザーを制限する必要があります

多くのWFISTRICKの従業員は、一見単純だが非常に危険なリスクを見落としてきました。明らかに、ハッカーがマシンに侵入する機会を広げています。ただし、SSIDのフィルタリングはこれを防ぐための方法です。たとえば、Windows Vista(またはそれ以降のバージョン)では、netsh wlanコマンドを使用して、表示して接続したいSSIDユーザーにフィルタを追加できます。デスクトップの場合は、企業ネットワークを除くすべてのSSIDを拒否できます。ラップトップの場合、ITスタッフは隣人のSSIDを拒否するだけで、アクセスポイントやホームネットワークへの接続を維持できます。

モバイルデバイスを保護することを忘れないでください

ワイヤレスネットワークのセキュリティに関する懸念は、ここだけではありません。スマートフォン、ラップトップ、タブレットを使用しているユーザーはその場で保護できます。しかし、無料のWi-Fiホットスポットに接続したり、ワイヤレスホームルーターに接続したりするとどうなりますか。不正侵入やハッカーによる盗聴を防ぐために、他のWi-Fiネットワーク接続も保護されていることを確認する必要があります。

基本ステップから安全なWi-Fi

それでも、外部Wi-Fi接続が常に安全であることを確認するのは簡単ではありません。あなたはその規定を結合し、解決策の使用を要求し、そして予防方法と共にセキュリティリスクについてユーザーを教育しなければならないでしょう。

まず第一に、すべてのラップトップとネットブックは、不正な侵入を防ぐためにパーソナルファイアウォール(Windowsファイアウォールなど)を有効にする必要があります。これは、グループポリシー(Windows Serverを実行している場合)を介して行うことも、Windows Intuneなどのソリューションを使用してドメイン内にないコンピューターを管理することもできます。

次に、企業ネットワークへのVPNアクセスを提供して、ユーザーのインターネットトラフィックが別のネットワーク上にあるときにそのユーザーのインターネットトラフィックが確実に暗号化されるようにする必要があります。この場合にVPNを使用したくない場合は、Hotspot ShieldやWitopiaなどの他のサービスを検討してください。 iOSデバイス(iPhone、iPad、iPod Touch)およびAndroidの場合は、それらのVPNアプリケーションを使用できます。ただし、BlackBerryおよびWindows Phone 7デバイスの場合は、それらのVPNを使用できるようにするために、このデバイスを使用してサーバーメッセージを設定および構成する必要があります。

さらに、パブリックネットワークまたは信頼性の低いネットワークからアクセスするときにユーザーがVPNを使用しない場合に備えて、すべてのネットワーク関連サービスが安全であることも確認する必要があります。たとえば、LAN、WAN、またはVPNの外部で(アプリケーション経由またはWeb経由で)電子メールアクセスを提供する場合は、ハッカーによる情報の盗聴や盗用を防ぐためにSSL暗号化を必ず使用してください。重要なログインまたは個人的なメッセージ

続きを見る:




0 bình luận

WiFiネットワークを保護し、WiFiのセキュリティを強化する方法Được tài trợ •




誰もが無線LANを使っています。これは現代の生活の事実ですが、重大なセキュリティ上のリスクが伴います。家庭の無線ネットワークは最も安全でないインターネット接続かもしれません。あなたはインターネットからそしてあなたの隣人からさえ攻撃されることができます。

セキュリティ対策は完璧ではありませんが、ホームワイヤレスネットワークのセキュリティを強化し、攻撃者によるアクセスを困難にするための簡単な手順がいくつかあります。

ネットワーク名(SSID)を変更する

 ネットワーク名を変更する

これは非常に簡単な方法で、デフォルトのネットワーク名を変更します。攻撃者はルーターとISPの製造元によって使用されるデフォルト名を知っています。あなたのネットワーク名を見て、より簡単にルーターを攻撃することができることによって、彼らがあなたがどの種類のルーターを使用しているかを見つけることができるなら。それは彼らに時間と労力の両方を節約します。

さらに、この種の情報は、より洗練された攻撃への「扉」を開き、ルーターの特定のファームウェアを攻撃します。攻撃者はファームウェアを直接悪用し、パスワードを見つけただけでより多くのアクセスと慎重な方法を得ることができます。

ユーザー名とパスワードを変更する

管理者のユーザー名とパスワードを変更する

上記のセキュリティと同様に、WFISTRICKユーザーのユーザー名とパスワードを変更する必要があります。

攻撃者はデフォルトの名前とパスワードを知っているので、最初にそれらを試します。パスワードを変更したり、文字を変更しただけで賢いとは思わないでください。攻撃者は、パスワードとユーザー名を組み合わせるための何千もの方法を素早くチェックすることができるツールを持っています。

管理者のユーザー名を変更することは、推測するのが少し難しいです。パスワードはパスフレーズにする必要があります。つまり、少なくとも1つ以上の意味のない単語を含むフレーズでなければなりません。大文字、数字、および特殊文字も使用する必要があります。

強力な暗号化を使用する

ワイヤレスネットワークに暗号化を使用しない場合は、大きなミスを犯したことになります。実際、暗号化を使用しているのであれば、やはり間違いをする可能性があります。すべての暗号化が同じように作成されているわけではありません。正しい設定を選択したことを確認してください。

強力な暗号化を使用する

ネットワークに「WPA2 Personal」を選択してください。あなたがビジネスバージョンを設定することができればそれは素晴らしいでしょうが、それはあなたがそれでいくつかの経験を持っていない限り、それは本当に簡単ではありませんでした。

暗号化アルゴリズムには、AESを選択し、TKIPを使用しないでください。 AESはより強力な暗号化を提供し、悪用するのは困難です。 TKIPは下位互換性のためのオプションとしてのみ選択されています。TKIPが本当に必要な場合は、デバイスを更新してください。

強力なパスワードを選択してください

強力なパスワードを選択してください

ネットワークへのログインに使用するパスワードも強力である必要があり、管理者アカウントのパスワードとは異なる必要があります。少なくとも使用頻度の低い単語、数字、特殊文字を含む長いパスワードを選択してください。パスワードは15文字以上にする必要があります。

WiFiパスワードを変更する

Wi-Fiパスワードが非常に強い場合でも、それを変更する必要があります。他のパスワードと同様に、新しいフレーズを定期的に変更する必要があります。それはあなたが毎日あなたのパスワードを変更する必要があるという意味ではありませんが、数ヶ月ごとは悪い考えです。

ゲストネットワークを無効にする

ゲストネットワークは両刃の刀です。ゲストがログインしてネットワーク全体にアクセスしていないこと、およびパスワードを使用していないことを確認してください。ただし、ゲストネットワークにパスワードが設定されていない場合でも、接続したい人は誰でも利用できます。基本的に、あなたは攻撃者にあなたのネットワークにアクセスする機会を与えています。

ここでの唯一の例外は、ゲストネットワーク用に別のパスワードを作成できる場合です。ゲストネットワークがメインネットワークと同じセキュリティレベルであれば問題ありません。そうでない場合は、それを無効にし、あなたがあなたのゲストを信頼しない場合は、彼らが去ったときにパスワードを変更します。

ファイアウォールをオンにする

ファイアウォールをオンにする

すべてのルータにファイアウォールが組み込まれているわけではありませんが、デバイスにファイアウォールが設定されている場合は、それをオンにしてください。ファイアウォールはあなたの最初の防衛として機能することができます。これらはネットワークとの間のトラフィックを管理およびフィルタリングするように特別に設計されており、未使用のポートを介したアクセスをロックすることができます。

VPNを使用する

VPNを使用する

あなたはあなたの隣人がVPNであなたのネットワークに入ることを妨げることはありませんが、あなたはそのようにして最も近いエリアの外側からの攻撃を防ぐことができます。

VPNを使用する場合は、最初にVPNサーバーに接続してから、外部のインターネットに接続してください。 VPNは仮想ローカルネットワークを作成するため、ローカルコンピュータネットワークに関する情報を含め、すべてのトラフィックはVPNから送信されます。接続中は、コンピュータは物理イントラネットと仮想ネットワークの両方に接続しています。インターネットは仮想ネットワークしか見ることができません。

VPNには、トラフィックの一部を匿名化するという利点があります。 VPNはあなたを完全にオンラインで匿名にするわけではありませんが、それは間違いなく助けになるでしょう。

WPSをオフにする

WPSをオフにする

WPSはWifi Protected Setupの略です。これはパスワードを入力せずに暗号化されたwifiネットワークに接続するシステムです。いくつかの違いがありますが、すべてが比較的似ています。

WPS理論はうまく機能しますが、実際にはそれほど良くありません。 WPSはセキュリティホールを引き起こす可能性があります。ほとんどのルータではデフォルトでオンになっています。 WPSが必要ないと思われる場合は、WPSを無効にしてこれらのセキュリティホールを閉じることができます。

ルータファームウェアを管理する

ルータファームウェアを管理する

コンピュータと同様に、ルータにもオペレーティングシステムがあります。ただし、コンピュータなどのセキュリティ更新プログラムが自動的に更新されるわけではないので、自分で更新する必要があります。いくつかのルータはインターネットからファームウェアアップデートをダウンロードするかもしれません。他のルータの場合は、それらを自分でダウンロードして、コンピュータからルータをアップロードする必要があります。

コンピュータと同様に、アップデートには重要なセキュリティ修正が含まれていることがよくあります。更新しないと、攻撃者はこれらのセキュリティ上の欠陥を利用してあなたを攻撃します。あなたは定期的にこれをする必要はありません、ただ毎月のアップデートをチェックするかより長いです。

技術的な知識が少しある場合は、カスタムオープンソースルータファームウェアの使用を検討できます。あなたがあなたのルーターにアップロードすることができるいくつかの本当に素晴らしいツールがあります、そしてそれはしばしばすぐにそしてより多くの機能を更新されます。これまで一度も行ったことがない場合は、ルータを破壊する可能性があるので注意してください。

リモート管理/不要なサービスを無効にする

不要なサービスを無効にする

多くのルータにはリモート管理サービスがあります。一部のルータでは、これらのサービスはデフォルトで有効になっています。ここで混同しないでください。これは、ネットワーク内からルータを管理するために使用するWebインターフェイスではありません。リモートサービスを使用すると、外部からルータを管理できます。つまり、オープンインターネットからの攻撃者があなたのルーター管理インターフェースにアクセスできるということです。あなたがネットワークの外からあなたのルーターを管理する必要があるのに実際的な理由は多くないので、この潜在的に危険なサービスをオフにしても多くのことを見逃すことはありません。

ルーターに付属している他のサービスは必要ありません。たとえば、SSHまたはTelnetを使用する一部のルーターはデフォルトで有効になっています。理由はありません。特にルータのWebインタフェースを使用できるからです。ルーターによっては、ファイルを共有するためにFTPとSambaがデフォルトでオンになっているものさえあります。どちらもネットワーク攻撃者を容易にする可能性があります。持っている場合は、それらをオフにします。

あなたがセキュリティの話題に興味を持っているか、あなたが以前にこのような記事を読んだことがあるなら、あなたはなぜいくつかのことが述べられていないのか疑問に思うかもしれません。いい質問ですね。静的IPアドレス、MACフィルタリング、およびSSID隠蔽は、非アクティブであることが証明されているため無視されます。確かに、あなたはいくつかの穏やかな介入を防ぐことができますが、正しいツールのために、これらのトリックのどれも効果的ではありません。強力な暗号化とパスワードのような結果が得られるときは、時間と労力を費やす必要があります。

あなたのルーターがあなたを守っていることを確認するために、賢くて最善を尽くしてください。




0 bình luận
Thông báo
Blog mình đang trong quá trình chỉnh sửa và hoàn thiện template mới nên còn một số chức năng click vào nhưng chưa dùng được. Lưu ý những blog nào đã liên kết với bên mình vui lòng đọc bài này để cập nhật logo blog nhé.
ĐÃ HIỂU