Инструментальные средства обеспечения безопасности

Беспроводные инструментальные средства

Разбить на страницы
Показывать лекцию целиком

Беспроводные сети предлагают такие удобства как мобильность и уменьшенное количество сетевого оборудования. Они также передают в эфир ( broadcast ) факт своего присутствия и, возможно, все свои данные, любому, кому доведется их услышать. Быстрое распространение беспроводных сетей вновь создало много проблем, связанных с открытыми текстовыми протоколами (то есть со связью, в которой чувствительные данные не зашифрованы). Они также сделали возможным доступ случайных пользователей к внутренним сетям корпораций, абсолютно игнорируя брандмауэры или другие устройства межсетевой защиты. Угрозы беспроводным сетям не ограничены только действиями злонамеренных пользователей, ищущих открытые сети. Любой мог сидеть на автомобильной стоянке и прослушивать сетевой трафик.

Прежде чем погрузиться в изучение двух беспроводных инструментальных средств, мы рассмотрим несколько терминов из области беспроводных сетей. Протокол Wired Equivalent Privacy (cекретность, эквивалентная кабельным сетям, WEP) является попыткой преодолеть неразборчивый характер беспроводной сети. Для перехвата трафика в проводной сети (то есть сети, состоящей из кабелей категории CAT-5, хабов и коммутатора) вы сначала должны физически соединиться с сетью. Для беспроводной сети вам просто нужно находиться в зоне действия точки доступа ( access point ). Протокол WEP предназначен для обеспечения кодирования на физическом уровне и на уровне данных сети. Другими словами, он шифрует трафик независимо от типа сетевого протокола - TCP/IP или IPX. Если сеть использует протокол WEP, то сетевой трафик будет намного тяжелее перехватить; однако вначале существовала слабая реализация WEP, которая позволяла пользователю угадывать ключ шифрования и, следовательно, прослушивать случайный трафик.

Другой акроним, который вскоре появится - SSID (Service Set Identifier - идентификатор набора услуг). SSID присоединяется к беспроводным пакетам. Идентификатор SSID обеспечивает средства, позволяющие нескольким точкам доступа обслуживать несколько разных сетей и различать пакеты, принадлежащие разным сетям. SSID может иметь длину до 32 символов. Таким образом, одна сеть могла бы иметь SSID dev, а другая сеть - SSID DMZ. Даже если точки доступа этих сетей расположены близко друг к другу, пакеты для dev-сети не будут входить в DMZ сеть по ошибке. Таким образом, SSID может рассматриваться как своего рода пароль к точке доступа, но такой пароль, который послан открытым текстом и прост для обнаружения. Идентификатор SSID является совместной сетевой тайной, подобно строкам имени сообщества протокола SNMP: они оба слишком часто оказываются тайной, которую знает каждый. Вот, например, некоторые очень распространенные значения SSID.

  • comcomcom
  • Default SSID
  • intel
  • linksys
  • Wireless
  • WLAN
  • В дополнение к компьютеру и беспроводной сетевой плате, вы можете пополнить ваш беспроводный арсенал антенной с большим усилением и GPS-модулем (глобальная система навигации и определения положения). Антенна с большим усилением расширит диапазон вашей платы, увеличивая расстояние, с которого вы сможете иметь доступ к сети. GPS-модуль становится полезным, когда вы "прочесываете" некоторую окрестность в поисках сетевых точек доступа. Многие инструментальные средства включают способность записывать техническую информацию точки доступа (типа SSID ), так же как ее месторасположение. Позже вы могли бы найти это место на карте.

    Наличие внешней антенны - хорошая идея для увеличения радиуса действия вашей сетевой платы от нескольких десятков метров до километра. Существует несколько вариантов, от встроенной антенны за $100 до антенн с большим усилением, которые вы можете сделать самостоятельно из подручных средств - консервных банок или стиральных машин. Сильная антенна дает вам возможность не только находить отдаленные сети, но также позволяет выяснить, как далеко можно переслать данные из вашей собственной беспроводной сети.

    NetStumbler

    Инструмент /, идентифицирует беспроводные точки доступа и одноранговые (peer) сети. Он не прослушивает данные TCP/IP-протокола. Вместо этого, инструмент обеспечивает простой метод для инвентаризации беспроводных сетей. Вы просто запускаете приложение, обходите (или объезжаете) некоторый район и наблюдаете, как беспроводные устройства появляются в списке.

    Реализация

    Хотя создается впечатление, что NetStumbler перехватывает идентификаторы SSID из радиоэфира, принцип его работы прост. Инструмент передает запросы на подключение к любой слушающей точке доступа с SSID ANY. Большинство точек доступа отвечает на запрос, посылая их собственный SSID. Следовательно, NetStumbler - не пассивный перехватчик. Другими словами, его трафик может быть замечен в сети жертвы.

    Когда вы запускаете показаны некоторые примеры точек доступа. Правая панель отображает MAC-адреса точек доступа и соответствующую ей информацию, такую как WEP статус, SSID, силу сигнала и координаты, если модуль GPS подключен к компьютеру.

    (рис 15.1) Обнаружение беспроводной сети

    Левая панель содержит представления из трех деревьев: Channels (Каналы), SSID и Filters (Фильтры). Представления каналов и идентификаторов SSID разбивают результаты на очевидные области. Представление фильтров также показывает точки доступа, но только если они удовлетворяют некоторым критериям. Таблица 15.1 описывает каждый из заданных по умолчанию фильтров.

    Основная трудность при использовании NetStumbler - локализация беспроводной сети. Web-сайт NetStumbler дает возможность пользователям загрузить их собственные файлы с перехваченными данными, дополненные SSID - и GPS-информацией. Затем любой может сделать запрос к базе данных сайта, чтобы найти географическое положение точек доступа.

    Фильтры инструмента NetStumbler
    Название фильтра Описание
    Encryption Off (Шифрование отключено) Перечисляет все устройства, у которых не включен WEP-протокол. Это подразумевает, что вы могли бы перехватить трафик сети.
    Encryption On (Шифрование включено) Перечислите все устройства, у которых действует WEP-протокол. Ранние реализации WEP-протокола были не надежны, и их трафик мог быть расшифрован.
    ESS (AP) Идентификатор расширенного набора услуг (ESSID - Extended Service Set ID) представляет собой алфавитно-цифровой код, общий для всех точек доступа и беспроводных клиентов, которые находятся в одной и той же беспроводной сети. Это дает возможность нескольким точкам доступа обслуживать одну и ту же сеть, что важно для физически и логически больших сетей. Таким образом, две точки доступа могут использовать один и тот же канал и даже иметь перекрывающуюся сферу действия, но обслуживать две уникальных беспроводных сети. Заданные по умолчанию значения ESSID известны для нескольких точек доступа: Cisco (tsunami), 3COM (101) и Agere (WaveLAN network).
    IBSS (Peer) Этот фильтр представляет другую беспроводную сетевую плату в одноранговом (peer-to-peer или ad-hoc) режиме. Идея этого фильтра подобна идее перекрестного кабеля, применяемого в кабельных сетях. Фильтр позволяет двум (или большему количеству) беспроводным платам связываться друг с другом, минуя точку доступа.
    CF Pollable Эти точки доступа отвечают на определенные пакеты маяка, чтобы определить периоды, когда нужно вести передачу. Точки доступа, которые ведут передачу, не конкурируя друг с другом (contention-free - CF). Используются для уменьшения столкновений и улучшения пропускной способности.
    Short Preamble Дополнительный метод спецификации данных на физическом уровне в стандарте 802.11b. Укороченная преамбула используется для приложений чувствительных ко времени, таких как IP-телефония (voice-over IP) или бегущие строки (streaming media).
    Примечание. Многие точки доступа поддерживают способность не передавать SSID в широкий эфир. В этом случае NetStumbler не обнаружит точку доступа.

    Пример из жизни. Wardriving или блуждание в поисках беспроводных сетей

    Технология Wardriving выросла из той же самой культуры, которая породила программы автопрозвона (war dialing) (см. лекцию "Программы автопрозвона"). Вместо поиска компьютеров с помощью набора случайных телефонных номеров, технология Wardriving заключается в поиске компьютеров во время блуждания по какому-нибудь району города. Количество информации, которая становится доступна таким способом, простирается от отдельных SSID до IP-адресов, имен пользователей и паролей. В некоторых случаях, сеть даже предложит блуждающей беспроводной сетевой плате DHCP-адрес. Очевидно, что значение защиты велико. На Web-сайте NetStumbler имеется карта Северной Америки, которая содержит точки доступа, обнаруженные случайными наблюдателями. Хотя этот инструмент не перехватывает каждое имя пользователя или пароль в беспроводной сети (проверьте пригодность AiroPeek для этой цели), но он дает ясную иллюстрацию проникающих способностей беспроводных сетей и необходимости использования хорошо защищенных протоколов для поддержки безопасности этих сетей.

    Просто возможность узнать SSID не подразумевает, что беспроводная сеть опасна. Сетевые администраторы могут зашифровать доступ, применяя сильные реализации WEP-протокола, и заблокировать доступ, основываясь на MAC-адресе сетевой платы.

    AiroPeek

    фактически позволяет вам заглянуть в данные, переданные по беспроводной сети. Его способности шире, чем у NetStumbler. Фактически, он показывает Web-трафик. Этот аспект инструмента AiroPeek помещает его в категорию инструментов перехвата пакетов типа tcpdump.

    Реализация

    Наиболее важным условием для работы AiroPeek является наличие беспроводной сетевой платы с правильным аппаратно-программным обеспечением, которое допускает смешанный режим. AiroPeek поддерживает сетевые платы Cisco Systems 340 Series, Cisco Systems 350, Symbol Spectrum24 11 Mbps DS, Nortel Networks e-mobility 802.11 WLAN, IntelR PRO/Wireless 2011 LAN, 3Com AirConnect 11 Mbps WLAN и Lucent ORiNOCO PC (Silver/Gold). Для плат, которые требуют определенного аппаратно-программного обеспечения, необходимые драйверы доступны на сайте WildPackets.

    Когда вы впервые запускаете показан пример этого окна.

    (рис 15.2) Выбор беспроводного адаптера

    Теперь . Теперь большинство беспроводного трафика, который проходит в пределах диапазона вашей беспроводной карты, может быть перехвачен.

    (рис 15.3) Перехват беспроводного трафика

    Если в данной области несколько беспроводных сетей или обильный трафик, вы можете использовать триггеры (trigger), чтобы сузить количество собираемых данных.

    Совет. Вы можете расшифровывать трафик, защищенный WEP-протоколом, если вы знаете правильный WEP-ключ. Установите ключ, последовательно выбирая опции Tools/Options/802.11/WEP Key Set/Edit Key Sets (Редактирование набора ключей).

    С этого места AiroPeek становится просто еще одним анализатором сетевых потоков. Используйте его, чтобы удостовериться, что трафик шифруется, или чтобы определить, какова утечка сетевой информации из кабельной сети в беспроводную. Приведем некоторые типичные сценарии.

  • Проверьте, что WEP включен. Без надлежащего WEP-ключа AiroPeek не может просматривать какие-либо данные.
  • Проверьте, что доступ, основанный на MAC-адресах, работает. Доступ, основанный на MAC-адресах, разрешает подключение к беспроводной сети только беспроводным сетевым картам, имеющим определенные физические MAC-адреса. Другие сетевые платы могут видеть трафик, но не смогут получить доступ к сети.
  • Идентифицируйте рискованные протоколы в беспроводной сети. Используйте AiroPeek, чтобы определить, какой тип трафика идет по беспроводной части сети. Прошла ли идентификация домена? Проходит ли мешанина от менеджера NT LAN Manager между частями файла? Используются ли какие-либо открытые текстовые протоколы? Даже если WEP-протокол включен в сеть, то у злонамеренного внутреннего пользователя, знающего WEP-ключ, все еще есть возможность прослушивать трафик.
  • Сделайте отладку беспроводной сети. Как системного администратора, вас уже вероятно спросили, почему сеть такая медленная? Инструмент типа AiroPeek поможет вам отладить сеть, чтобы определить, нет ли проблем связи между серверами, не отвечающими хостами или вмешивающимся трафиком.
  • Определите диапазон сети. Выполните простой тест, чтобы определить, как далеко распространяется ваша сеть. Например, прокатитесь на лифте вверх и вниз на несколько этажей (если вы находитесь в таком здании), чтобы определить, кто еще может видеть вашу сеть. Выйдите за пределы здания, пока не потеряете сигнал. Это испытание полезно только в том случае, если вы также используете антенну с большим усилением. Существуют узконаправленные антенны с усилением порядка 20 Дб. Эти антенны могут получать очень слабые сигналы, но диапазон углов, в котором они работают наиболее эффективно, узок. Это означает, что тот, кто желает подслушать вашу сеть на расстоянии, должен иметь терпение и использовать штатив (или другое неподвижное устройство), чтобы перехватить сигнал. Наконец, вы захотите узнать, как далеко простирается ваша сеть, так что не полагайтесь на антенну портативного компьютера.
  • Пример из жизни. Ненадежность WEP-протоколов

    Беспроводные сети не считаются слишком ненадежными с точки зрения использования их в деловых конторах и корпоративных сетях. Они могут также появиться в жилых районах, аэропортах и больших магазинах. Обнаружение присутствия беспроводной сети не обязательно понижает ее безопасность, но способность просматривать ее данные действительно понижает безопасность сети. В мае 2002 г. анонимный хакер сообщил об обнаружении беспроводных сетей в нескольких больших универмагах, таких как Best Buy, Wal-Mart и Home Depot. Хотя не ясно, передавалась ли информация, связанная с кредитной карточкой, незашифрованной, этот случай убеждает нас в том, что кто-то, сидя на автомобильной стоянке, мог собрать немало номеров кредитных карточек в течение одного дня.

    Даже если трафик зашифрован, WEP-реализации уязвимы для активных и пассивных атак и дают возможность третьему лицу идентифицировать WEP-ключ, анализируя пакеты. Таким образом, для защиты данных не достаточно полагаться только на WEP. Продавцы могут утверждать, что их WEP-защита основана на 40- или 64-разрядном шифровании, но это несколько преувеличено. Секретный ключ в обоих случаях состоит из 40 битов. Следующие 24 бита (которые входят в 64-битовый ключ) являются частью вектора инициализации (IV), который изменяется для каждого пакета. Исследователи из лаборатории ATT Labs и из университета Райса (http://www.cs.rice.edu/~astubble/wep/wep_attack.html) обнаружили метод взлома схемы генерации IV и распознавание WEP-ключа, основанный на пассивном подслушивании, от 5 до 6 миллионов пакетов. На первый взгляд это число может показаться большим, но частично загруженная сеть легко производит такое количество пакетов за несколько часов. Исследователи универси тета Штата Мэриленд (University of Maryland) (http://www.cs.umd.edu/~waa/wireless.pdf) также идентифицировали подобную слабость в WEP-протоколе и его реализациях от разных продавцов.

    Страницы:

    Беспроводные сети предлагают такие удобства как мобильность и уменьшенное количество сетевого оборудования. Они также передают в эфир ( broadcast ) факт своего присутствия и, возможно, все свои данные, любому, кому доведется их услышать. Быстрое распространение беспроводных сетей вновь создало много проблем, связанных с открытыми текстовыми протоколами (то есть со связью, в которой чувствительные данные не зашифрованы). Они также сделали возможным доступ случайных пользователей к внутренним сетям корпораций, абсолютно игнорируя брандмауэры или другие устройства межсетевой защиты. Угрозы беспроводным сетям не ограничены только действиями злонамеренных пользователей, ищущих открытые сети. Любой мог сидеть на автомобильной стоянке и прослушивать сетевой трафик.

    Прежде чем погрузиться в изучение двух беспроводных инструментальных средств, мы рассмотрим несколько терминов из области беспроводных сетей. Протокол Wired Equivalent Privacy (cекретность, эквивалентная кабельным сетям, WEP) является попыткой преодолеть неразборчивый характер беспроводной сети. Для перехвата трафика в проводной сети (то есть сети, состоящей из кабелей категории CAT-5, хабов и коммутатора) вы сначала должны физически соединиться с сетью. Для беспроводной сети вам просто нужно находиться в зоне действия точки доступа ( access point ). Протокол WEP предназначен для обеспечения кодирования на физическом уровне и на уровне данных сети. Другими словами, он шифрует трафик независимо от типа сетевого протокола - TCP/IP или IPX. Если сеть использует протокол WEP, то сетевой трафик будет намного тяжелее перехватить; однако вначале существовала слабая реализация WEP, которая позволяла пользователю угадывать ключ шифрования и, следовательно, прослушивать случайный трафик.

    Другой акроним, который вскоре появится - SSID (Service Set Identifier - идентификатор набора услуг). SSID присоединяется к беспроводным пакетам. Идентификатор SSID обеспечивает средства, позволяющие нескольким точкам доступа обслуживать несколько разных сетей и различать пакеты, принадлежащие разным сетям. SSID может иметь длину до 32 символов. Таким образом, одна сеть могла бы иметь SSID dev, а другая сеть - SSID DMZ. Даже если точки доступа этих сетей расположены близко друг к другу, пакеты для dev-сети не будут входить в DMZ сеть по ошибке. Таким образом, SSID может рассматриваться как своего рода пароль к точке доступа, но такой пароль, который послан открытым текстом и прост для обнаружения. Идентификатор SSID является совместной сетевой тайной, подобно строкам имени сообщества протокола SNMP: они оба слишком часто оказываются тайной, которую знает каждый. Вот, например, некоторые очень распространенные значения SSID.

  • comcomcom
  • Default SSID
  • intel
  • linksys
  • Wireless
  • WLAN
  • В дополнение к компьютеру и беспроводной сетевой плате, вы можете пополнить ваш беспроводный арсенал антенной с большим усилением и GPS-модулем (глобальная система навигации и определения положения). Антенна с большим усилением расширит диапазон вашей платы, увеличивая расстояние, с которого вы сможете иметь доступ к сети. GPS-модуль становится полезным, когда вы "прочесываете" некоторую окрестность в поисках сетевых точек доступа. Многие инструментальные средства включают способность записывать техническую информацию точки доступа (типа SSID ), так же как ее месторасположение. Позже вы могли бы найти это место на карте.

    Наличие внешней антенны - хорошая идея для увеличения радиуса действия вашей сетевой платы от нескольких десятков метров до километра. Существует несколько вариантов, от встроенной антенны за $100 до антенн с большим усилением, которые вы можете сделать самостоятельно из подручных средств - консервных банок или стиральных машин. Сильная антенна дает вам возможность не только находить отдаленные сети, но также позволяет выяснить, как далеко можно переслать данные из вашей собственной беспроводной сети.

    NetStumbler

    Инструмент /, идентифицирует беспроводные точки доступа и одноранговые (peer) сети. Он не прослушивает данные TCP/IP-протокола. Вместо этого, инструмент обеспечивает простой метод для инвентаризации беспроводных сетей. Вы просто запускаете приложение, обходите (или объезжаете) некоторый район и наблюдаете, как беспроводные устройства появляются в списке.

    Реализация

    Хотя создается впечатление, что NetStumbler перехватывает идентификаторы SSID из радиоэфира, принцип его работы прост. Инструмент передает запросы на подключение к любой слушающей точке доступа с SSID ANY. Большинство точек доступа отвечает на запрос, посылая их собственный SSID. Следовательно, NetStumbler - не пассивный перехватчик. Другими словами, его трафик может быть замечен в сети жертвы.

    Когда вы запускаете показаны некоторые примеры точек доступа. Правая панель отображает MAC-адреса точек доступа и соответствующую ей информацию, такую как WEP статус, SSID, силу сигнала и координаты, если модуль GPS подключен к компьютеру.

    (рис 15.1) Обнаружение беспроводной сети

    Левая панель содержит представления из трех деревьев: Channels (Каналы), SSID и Filters (Фильтры). Представления каналов и идентификаторов SSID разбивают результаты на очевидные области. Представление фильтров также показывает точки доступа, но только если они удовлетворяют некоторым критериям. Таблица 15.1 описывает каждый из заданных по умолчанию фильтров.

    Основная трудность при использовании NetStumbler - локализация беспроводной сети. Web-сайт NetStumbler дает возможность пользователям загрузить их собственные файлы с перехваченными данными, дополненные SSID - и GPS-информацией. Затем любой может сделать запрос к базе данных сайта, чтобы найти географическое положение точек доступа.

    Фильтры инструмента NetStumbler
    Название фильтра Описание
    Encryption Off (Шифрование отключено) Перечисляет все устройства, у которых не включен WEP-протокол. Это подразумевает, что вы могли бы перехватить трафик сети.
    Encryption On (Шифрование включено) Перечислите все устройства, у которых действует WEP-протокол. Ранние реализации WEP-протокола были не надежны, и их трафик мог быть расшифрован.
    ESS (AP) Идентификатор расширенного набора услуг (ESSID - Extended Service Set ID) представляет собой алфавитно-цифровой код, общий для всех точек доступа и беспроводных клиентов, которые находятся в одной и той же беспроводной сети. Это дает возможность нескольким точкам доступа обслуживать одну и ту же сеть, что важно для физически и логически больших сетей. Таким образом, две точки доступа могут использовать один и тот же канал и даже иметь перекрывающуюся сферу действия, но обслуживать две уникальных беспроводных сети. Заданные по умолчанию значения ESSID известны для нескольких точек доступа: Cisco (tsunami), 3COM (101) и Agere (WaveLAN network).
    IBSS (Peer) Этот фильтр представляет другую беспроводную сетевую плату в одноранговом (peer-to-peer или ad-hoc) режиме. Идея этого фильтра подобна идее перекрестного кабеля, применяемого в кабельных сетях. Фильтр позволяет двум (или большему количеству) беспроводным платам связываться друг с другом, минуя точку доступа.
    CF Pollable Эти точки доступа отвечают на определенные пакеты маяка, чтобы определить периоды, когда нужно вести передачу. Точки доступа, которые ведут передачу, не конкурируя друг с другом (contention-free - CF). Используются для уменьшения столкновений и улучшения пропускной способности.
    Short Preamble Дополнительный метод спецификации данных на физическом уровне в стандарте 802.11b. Укороченная преамбула используется для приложений чувствительных ко времени, таких как IP-телефония (voice-over IP) или бегущие строки (streaming media).
    Примечание. Многие точки доступа поддерживают способность не передавать SSID в широкий эфир. В этом случае NetStumbler не обнаружит точку доступа.

    Пример из жизни. Wardriving или блуждание в поисках беспроводных сетей

    Технология Wardriving выросла из той же самой культуры, которая породила программы автопрозвона (war dialing) (см. лекцию "Программы автопрозвона"). Вместо поиска компьютеров с помощью набора случайных телефонных номеров, технология Wardriving заключается в поиске компьютеров во время блуждания по какому-нибудь району города. Количество информации, которая становится доступна таким способом, простирается от отдельных SSID до IP-адресов, имен пользователей и паролей. В некоторых случаях, сеть даже предложит блуждающей беспроводной сетевой плате DHCP-адрес. Очевидно, что значение защиты велико. На Web-сайте NetStumbler имеется карта Северной Америки, которая содержит точки доступа, обнаруженные случайными наблюдателями. Хотя этот инструмент не перехватывает каждое имя пользователя или пароль в беспроводной сети (проверьте пригодность AiroPeek для этой цели), но он дает ясную иллюстрацию проникающих способностей беспроводных сетей и необходимости использования хорошо защищенных протоколов для поддержки безопасности этих сетей.

    Просто возможность узнать SSID не подразумевает, что беспроводная сеть опасна. Сетевые администраторы могут зашифровать доступ, применяя сильные реализации WEP-протокола, и заблокировать доступ, основываясь на MAC-адресе сетевой платы.

    AiroPeek

    фактически позволяет вам заглянуть в данные, переданные по беспроводной сети. Его способности шире, чем у NetStumbler. Фактически, он показывает Web-трафик. Этот аспект инструмента AiroPeek помещает его в категорию инструментов перехвата пакетов типа tcpdump.

    Реализация

    Наиболее важным условием для работы AiroPeek является наличие беспроводной сетевой платы с правильным аппаратно-программным обеспечением, которое допускает смешанный режим. AiroPeek поддерживает сетевые платы Cisco Systems 340 Series, Cisco Systems 350, Symbol Spectrum24 11 Mbps DS, Nortel Networks e-mobility 802.11 WLAN, IntelR PRO/Wireless 2011 LAN, 3Com AirConnect 11 Mbps WLAN и Lucent ORiNOCO PC (Silver/Gold). Для плат, которые требуют определенного аппаратно-программного обеспечения, необходимые драйверы доступны на сайте WildPackets.

    Когда вы впервые запускаете показан пример этого окна.

    (рис 15.2) Выбор беспроводного адаптера

    Теперь . Теперь большинство беспроводного трафика, который проходит в пределах диапазона вашей беспроводной карты, может быть перехвачен.

    (рис 15.3) Перехват беспроводного трафика

    Если в данной области несколько беспроводных сетей или обильный трафик, вы можете использовать триггеры (trigger), чтобы сузить количество собираемых данных.

    Совет. Вы можете расшифровывать трафик, защищенный WEP-протоколом, если вы знаете правильный WEP-ключ. Установите ключ, последовательно выбирая опции Tools/Options/802.11/WEP Key Set/Edit Key Sets (Редактирование набора ключей).

    С этого места AiroPeek становится просто еще одним анализатором сетевых потоков. Используйте его, чтобы удостовериться, что трафик шифруется, или чтобы определить, какова утечка сетевой информации из кабельной сети в беспроводную. Приведем некоторые типичные сценарии.

  • Проверьте, что WEP включен. Без надлежащего WEP-ключа AiroPeek не может просматривать какие-либо данные.
  • Проверьте, что доступ, основанный на MAC-адресах, работает. Доступ, основанный на MAC-адресах, разрешает подключение к беспроводной сети только беспроводным сетевым картам, имеющим определенные физические MAC-адреса. Другие сетевые платы могут видеть трафик, но не смогут получить доступ к сети.
  • Идентифицируйте рискованные протоколы в беспроводной сети. Используйте AiroPeek, чтобы определить, какой тип трафика идет по беспроводной части сети. Прошла ли идентификация домена? Проходит ли мешанина от менеджера NT LAN Manager между частями файла? Используются ли какие-либо открытые текстовые протоколы? Даже если WEP-протокол включен в сеть, то у злонамеренного внутреннего пользователя, знающего WEP-ключ, все еще есть возможность прослушивать трафик.
  • Сделайте отладку беспроводной сети. Как системного администратора, вас уже вероятно спросили, почему сеть такая медленная? Инструмент типа AiroPeek поможет вам отладить сеть, чтобы определить, нет ли проблем связи между серверами, не отвечающими хостами или вмешивающимся трафиком.
  • Определите диапазон сети. Выполните простой тест, чтобы определить, как далеко распространяется ваша сеть. Например, прокатитесь на лифте вверх и вниз на несколько этажей (если вы находитесь в таком здании), чтобы определить, кто еще может видеть вашу сеть. Выйдите за пределы здания, пока не потеряете сигнал. Это испытание полезно только в том случае, если вы также используете антенну с большим усилением. Существуют узконаправленные антенны с усилением порядка 20 Дб. Эти антенны могут получать очень слабые сигналы, но диапазон углов, в котором они работают наиболее эффективно, узок. Это означает, что тот, кто желает подслушать вашу сеть на расстоянии, должен иметь терпение и использовать штатив (или другое неподвижное устройство), чтобы перехватить сигнал. Наконец, вы захотите узнать, как далеко простирается ваша сеть, так что не полагайтесь на антенну портативного компьютера.
  • Пример из жизни. Ненадежность WEP-протоколов

    Беспроводные сети не считаются слишком ненадежными с точки зрения использования их в деловых конторах и корпоративных сетях. Они могут также появиться в жилых районах, аэропортах и больших магазинах. Обнаружение присутствия беспроводной сети не обязательно понижает ее безопасность, но способность просматривать ее данные действительно понижает безопасность сети. В мае 2002 г. анонимный хакер сообщил об обнаружении беспроводных сетей в нескольких больших универмагах, таких как Best Buy, Wal-Mart и Home Depot. Хотя не ясно, передавалась ли информация, связанная с кредитной карточкой, незашифрованной, этот случай убеждает нас в том, что кто-то, сидя на автомобильной стоянке, мог собрать немало номеров кредитных карточек в течение одного дня.

    Даже если трафик зашифрован, WEP-реализации уязвимы для активных и пассивных атак и дают возможность третьему лицу идентифицировать WEP-ключ, анализируя пакеты. Таким образом, для защиты данных не достаточно полагаться только на WEP. Продавцы могут утверждать, что их WEP-защита основана на 40- или 64-разрядном шифровании, но это несколько преувеличено. Секретный ключ в обоих случаях состоит из 40 битов. Следующие 24 бита (которые входят в 64-битовый ключ) являются частью вектора инициализации (IV), который изменяется для каждого пакета. Исследователи из лаборатории ATT Labs и из университета Райса (http://www.cs.rice.edu/~astubble/wep/wep_attack.html) обнаружили метод взлома схемы генерации IV и распознавание WEP-ключа, основанный на пассивном подслушивании, от 5 до 6 миллионов пакетов. На первый взгляд это число может показаться большим, но частично загруженная сеть легко производит такое количество пакетов за несколько часов. Исследователи универси тета Штата Мэриленд (University of Maryland) (http://www.cs.umd.edu/~waa/wireless.pdf) также идентифицировали подобную слабость в WEP-протоколе и его реализациях от разных продавцов.

    Вернуться к учебному плану