當前位置:工程項目OA系統(tǒng) > 泛普各地 > 遼寧OA系統(tǒng) > 沈陽OA系統(tǒng) > 沈陽OA行業(yè)資訊
如何利用現(xiàn)有設施部署安全的無線網(wǎng)絡?
由于業(yè)務需要,企業(yè)對移動化的要求也越來越高,同時安全風險也隨之而來。雖然已經(jīng)制訂了解決具體安全問題的解決方案,我們還需要采取綜合辦法來利用企業(yè)網(wǎng)絡中的有線網(wǎng)絡基礎設施來加強對WLAN(無線局域網(wǎng),Wireless Local Area Network),的安全保護。
企業(yè)WLAN的發(fā)展
企業(yè)WLAN已經(jīng)飛速發(fā)展,再也不是過去的只需要簡單便宜的接入點就能覆蓋家庭或者小型辦公室的無線網(wǎng)絡。在WLAN部署的發(fā)展后面主要有兩個推動力,第一個就是為增強生產(chǎn)效率,需要為客戶或者使用筆記本的員工提供無線接入。
第二個推動力就是使用無線取代有線基礎設施,并且受到先進技術(如802.1n標準等)的推動。無線速度提高到170Mbps以及建立企業(yè)范圍內(nèi)的無線網(wǎng)絡的能力等優(yōu)點,都讓無線技術性能已經(jīng)足以成為有線的更好替代品。此外,已經(jīng)開發(fā)出很多有效攻擊能夠幫助確定最佳網(wǎng)絡覆蓋范圍、避免重疊以及更好的利用擴頻以減少碰撞和最大限度地提高性能。雖然,重點都是在性能,但無線真正的好處在于為生產(chǎn)力帶來更好的移動性。
日益增長的移動化安全風險
然而,移動性也招致很多安全風險和問題。因為無線端點并非固定不變的,相比于無線網(wǎng)絡,企業(yè)對于有線網(wǎng)絡的安全性更加放心,因為有線網(wǎng)絡受到企業(yè)建筑實體墻和門的保護,并且還有門禁卡和用戶身份驗證基礎設施。由于無線網(wǎng)絡能夠輕易地被建筑外的人訪問,因此無線網(wǎng)絡更容易受到盜竊、攻擊和各種匿名攻擊形式。
當然也已經(jīng)開發(fā)了很多技術來試圖解決這些問題,包括從WEP轉移到LEAP、WPA、802.1x,以及在客戶端和接入基礎設施嵌入IPSec VPN等各種措施。所有這些方法都有一定的限制。
客戶訪問也是企業(yè)WLAN的一大問題,因為可能造成嚴重的后果。如果客戶使用企業(yè)的無線網(wǎng)絡接入并進行非法操作,提供網(wǎng)絡接口的企業(yè)就必須承擔一定的法律責任。如果無線網(wǎng)絡被攻破,或者重要數(shù)據(jù)庫被攻擊,給企業(yè)帶來的負面影響將更加嚴重。這些結果可能包括罰款、訴訟和名譽損失等。
IT部門需要清楚地知道是企業(yè)員工筆記本還是客戶筆記本在訪問無線網(wǎng)絡,當筆記本通過無線網(wǎng)絡訪問企業(yè)網(wǎng)絡時必須進行嚴格的加密。IT部門還應該使用現(xiàn)有的基礎設施(如Active Directory)對員工進行身份驗證,并希望客戶也能進行同樣的驗證。
目前解決方案的局限性
現(xiàn)在有很多企業(yè)級WLAN解決方案已經(jīng)可以解決上述問題,但是很多解決方案價格昂貴并且功能也不是很完善,與常用的有線基礎設施的加密驗證功能還是差很多。
在無線世界里,不能解決WLAN安全的所有問題,問題都需要單獨解決。不足為怪的是,很多解決方案都是很獨立的,只有從同個供應商獲取整體解決方案才能獲得最好效果。不斷變化的市場也讓這些移動產(chǎn)品需要對基礎設施不斷的更新和升級,以充分利用必要的改進的技術。
利用現(xiàn)有的有線基礎設施
鑒于這種情況,是應該問問是否有不同的方法。在有線世界里,Layer 2交換機以神奇的速度進行著大量交換數(shù)據(jù)包的工作,Layer3交換器和路由器則進行連接網(wǎng)絡的工作,還有驗證基礎設施(如Active Directory、LDAP和 RADIUS)進行直接驗證。此外,驗證基礎設施(如防火墻和訪問控制列表)也能加強保護,接入技術(如IPSec和SSL VPN)能夠提供外部網(wǎng)絡到內(nèi)部網(wǎng)絡的連接,當然也有NAC基礎設施、端點安全、IDS/IPS等,這些有線設施不勝枚舉。
鑒于對所有這些基礎設施技術的現(xiàn)有投資,以及這些現(xiàn)有基礎設施后面的各種有線和遠程用戶的部署,如果將WLAN基礎設施放在Layer 2并讓現(xiàn)有技術提供其他功能,不就能節(jié)省很多開支嗎?如果我們這樣做,就可以擁有便宜的接入點,而控制器也不需要比Layer2/3交換器更好,這將很大程度降低企業(yè)無線部署的成本,并能讓企業(yè)混合搭配使用不同供應商的何時技術,而避免大規(guī)模鎖定升級。
還有比較便宜的替代方法可以幫助企業(yè)實現(xiàn)這一點。NAC技術已經(jīng)成熟到它可以自動接入端點并分辨企業(yè)接入還是客戶接入。NAC與SSL的整合確保了傳輸路徑在所有時候都能進行加密,與驗證基礎設施(如IPSec和SSL VPN)的整合又能提供對員工的驗證。內(nèi)置的虛擬化技術和客戶自動重新定向至不同的虛擬端口,能夠消除為客戶和員工使用單獨SSID或者單獨客戶接入設備的需要。某些SSL VPN上的默認路由和VLAN技術能夠確保客戶端流量完全區(qū)分與企業(yè)流量,并能確保只有通過這個框架才能接入其他位置。
身份驗證問題
廣泛的身份驗證框架允許客戶登記接入,并擁有作為用戶真實身份的永久令牌,這能夠通過客戶登記程序(如接待處的功能一樣)來實現(xiàn)。甚至可以區(qū)分不同類型的客人,為其登錄不同的網(wǎng)絡。
部署身份驗證應該是自動化的,日志和問責制能夠提供通過接入媒介的用戶極其行為相關聯(lián)的線索,當法律規(guī)定或者上級主管有要求時,就能提供這種線索。
- 1云計算也許帶給安全行業(yè)一次新的機遇
- 2調(diào)查:客戶端虛擬化應用增長迅猛
- 3蓋茨預言成現(xiàn)實:云計算正改變企業(yè)經(jīng)營方式
- 4中小企業(yè)數(shù)據(jù)加密部署的最佳做法
- 5企業(yè)建私有云有哪些存儲需求?
- 63年內(nèi)全球9成企業(yè)將使用開源技術
- 7IDC:大型企業(yè)期待云計算高效與安全環(huán)境
- 8網(wǎng)絡安全信息通報實施辦法6月1日起實施
- 9IDC數(shù)據(jù)保護所需應對五大挑戰(zhàn)
- 10安全技術:從網(wǎng)絡注入到釣魚式攻擊?
- 11相關綠色IT的討論 猶如盲人摸象?
- 12怎樣控制企業(yè)存儲環(huán)境 實現(xiàn)綠色IT
- 13解讀至強5500在高性能計算的應用
- 14網(wǎng)絡融合要從業(yè)務和網(wǎng)絡兩個層面推進
- 15OA軟件最全面的房地產(chǎn)營銷操作指導大綱
- 16開源云計算:新一代商業(yè)與技術潮流
- 17關于安全行業(yè)預防“流感”十個問題
- 18數(shù)據(jù)中心工作人員的健康與安全誰來管
- 19改善廣域網(wǎng)上實時應用的傳輸質量
- 20IT管理之力 避企業(yè)信息泄密之誤
- 21升級到100G——高端核心交換機平臺購買指南
- 22中國互聯(lián)網(wǎng)大事記(1986年-2004年初)(1)
- 23Linux系統(tǒng)與Windows系統(tǒng)目錄結構差異
- 24企業(yè)配置可升級 Web 緩存方案
- 25體驗全新的虛擬化數(shù)據(jù)中心價值觀
- 26透過宣傳迷霧了解服務器虛擬化真相
- 27企業(yè)應用OA提高客戶的滿意度和忠誠度
- 28選購上網(wǎng)行為管理設備關注四大要點
- 29數(shù)據(jù)歸檔應用,一網(wǎng)打盡
- 30虛擬化技術解決企業(yè)現(xiàn)存四大技術難題
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓