無線網路安全的九項注意

galdys發表於2011-09-01

摘要:你不一定非得是系統專家、才能更有效地保護自己防範黑客。很難阻止黑客訪問像電子訊號這種看不見、摸不著的東西。這就是為什麼保護無線網路安全始終頗具挑戰性。如果你的無線網路不安全,貴公司及資料就面臨很大的風險。那樣,黑客們也許能夠監控你訪問了哪些網站,或者檢視你與業務合作伙伴交換了哪些資訊。

無線網路安全已經不僅僅是個人無線路由使用者所關心的話題,隨著移動辦公的熱度提升,企業也逐漸的對無線網路安全設定開始關注。一般來說,黑客使用的裝置到達不了無線網路,他們也就無法闖入。有些路由器讓你能夠控制廣播的訊號強度。如果你有這個選項,就把路由器的訊號減小到所需要的最弱強度。另外,可以考慮在晚上及不使用的其他時間段禁用無線路由器。

雖然無線網路一直容易受到黑客入侵,但它們的安全性還是得到了大大增強。下面這些方法旨在幫你提高安全係數。

無線網路安全一、安裝安全的無線路由器

這個裝置把你網路上的計算機連線到網際網路。請注意:不是所有路由器都是天生一樣的。至少,路由器需要具有以下三種功能:(1)支援最不容易被破解的密碼;(2)可以把自己隱藏起來,防止被網路外面未經授權、過於好奇的人看見;以及(3)防止任何人通過未經授權的計算機進入網路。本文以Belkin International公司生產的路由器為例。它和其他公司生產的類似路由器廣泛應用於如今的網路中。它們的設定過程非常相似。本文推薦的一些方法適用於這類裝置。請注意:款式較老或價格較低的路由器可能提供不了同樣的功能。

無線網路安全二、選擇安全的路由器名字

可以使用生產廠商的配置軟體來完成這一步。路由器的名字將作為廣播點(又叫熱點),你或試圖連線至路由器廣播區範圍之內的無線網路的任何人都看得見它。不要把路由器的品牌名或型號(如Belkin、Linksys或AppleTalk)作為其名字。那樣的話,黑客很容易找出路由器可能存在的安全漏洞。

同樣,如果把你自己的姓名、住址、公司名稱或專案團隊等作為路由器的名字,這無異於幫助黑客猜出你的網路密碼。

你可以通過這個辦法來確保路由器名字的安全:名字完全由隨機字母和數字或者不會透露路由器型號或你身份的其他任何字串組成。

無線網路安全三、定製密碼

應當更改路由器出廠設定的預設密碼。如果你讓黑客知道了所用路由器的型號,他們就會知道路由器的預設密碼。而如果配置軟體提供了允許遠端管理的選項,就要禁用這項功能,以便沒有人能夠通過網際網路控制路由器設定。

無線網路安全四、隱藏路由器名字

選擇了一個安全的名字後,就要隱藏路由器名字以免廣播,這個名字又叫服務集識別符號(SSID)。

一旦你完成了這了步,路由器就不會出現在你所在地區的路由器廣播列表上,鄰居及黑客因而就看不見你的無線網路。以後你照樣可以廣播訊號,而黑客需要複雜的裝置才能確定你有沒有無線網路。

無線網路安全五、限制網路訪問

應當使用一種名為MAC地址過濾的方法(這與蘋果公司的Mac機毫無關係),防止未經授權的計算機連線到你的無線網路。為此,首先必須查明允許連線到你網路上的每一臺計算機的介質訪問控制(MAC)地址。所有計算機統一採用12個字元長的MAC地址來標識。想檢視你的那些計算機,點選“開始”,然後點選“執行”,輸入cmd後點選“確定”。這時就會開啟帶DOS提示符的新視窗。

輸入ipconfig/all,按Enter鍵,即可檢視所有計算機網路卡方面的資訊。“實體地址”(Physical Address)這一欄顯示了計算機的MAC地址。

一旦你擁有了授權MAC地址的列表,可以使用安裝軟體來訪問路由器的MAC地址控制表。然後,輸入允許連線至網路的每一臺計算機的MAC地址。如果某個計算機的MAC地址沒有出現在該列表上,它就無法連線到你的路由器和網路。

請注意:這並非萬無一失的安全方法。經驗老到的黑客可以為自己的計算機設定一個虛假的MAC地址。但他們需要知道你的授權計算機列表上有哪些MAC地址。遺憾的是,因為MAC地址在傳輸時沒有經過加密,所以黑客只要探測或監控你網路上傳輸的資料包,就能知道列表上有哪些MAC地址。所以,MAC地址過濾只能對付黑客新手。不過,如果你打消了黑客的念頭,他們可能會放過你的網路,改而攻擊沒有過濾MAC地址的網路。

無線網路安全六、選擇一種安全的加密模式

為無線網路開發的第一種加密技術是有線對等保密(WEP)。所有加密系統都使用一串字元(名為金鑰)對資料進行加密及解密。為了對網路上廣播的資料包進行解密,黑客必須弄清楚相關金鑰的內容。金鑰越長,提供的加密機制就越強。WEP的缺點在於,金鑰長度只有128位,而且從不變化,這樣黑客就比較容易破解金鑰。

近些年來開發的無線保真保護接入2(WPA2)克服了WEP的部分缺陷。WPA2使用256位的金鑰,只適用於最新款式的路由器上,它是目前市面上最強大的加密機制。資料包在廣播過程中,WPA2加密金鑰不斷變化。所以黑客想通過探測資料包來破解WPA2金鑰,那純粹是在浪費時間。因而,如果你的路由器比較新,也提供了加密選項,就應當選擇WPA2,而不是選擇WEP。請注意:WPA1適用於大企業,配置起來比較複雜;WPA2適用於小公司和個人,有時被稱為WPA-PSK(預共享金鑰)。

WPA2消除不了所有風險。使用者登入到WPA2無線網路時會出現最大的風險。為了獲得訪問權,使用者必須提供名為預共享金鑰的密碼。系統管理員在構建設定網路時,在每個使用者的計算機上設好了這個金鑰。如果使用者試圖接入網路,黑客就會試圖監控這個過程,從中破解預共享金鑰的值。一旦他們得逞,就能連線至網路。

幸運的是,預共享金鑰的長度可在8個至63個字元之間,可以包含特殊字元和空格。為了儘量提高安全係數,無線網路上的密碼應當包含63個字元,包括詞典中查不到的隨機組合。

www.grc.com/passwords.htm這個網站可以生成隨機的63個字元密碼,你可以直接拿來作為網路客戶機和路由器的密碼。如果你使用了63個隨機字元,黑客至少需要100萬年的時間,才能破解出你的密碼。想知道破解任何長度的密碼需要多少時間,可以訪問:http://lastbit.com/pswcalc.asp。

無線網路安全七、限制廣播區

應當把路由器放在你所在大樓的中央,遠離視窗或者大樓的四邊。這樣一來,就可以限制路由器的廣播區。然後,帶著膝上型電腦在大樓外面轉一圈,看看能不能從附近的停車場或街道收到路由器的訊號。

一般來說,黑客使用的裝置到達不了無線網路,他們也就無法闖入。有些路由器讓你能夠控制廣播的訊號強度。如果你有這個選項,就要把路由器的訊號減弱到所需要的最弱強度。可以考慮在晚上及不使用的其他時間段禁用無線路由器。沒必要關閉網路或Web伺服器,只要撥下路由器的電源插頭就行了。這樣既不會限制內部使用者對網路的訪問,也不會干擾普通使用者使用你的網站。

無線網路安全八、考慮使用高階技術

如果你看了本文之後,決定升級路由器,不妨考慮把原來的那隻路由器用作蜜罐(honeypot)。這其實是偽裝的路由器,是為了吸引及挫敗黑客而設定的。只要插入原來的那隻路由器,但不要把它與任何計算機連線起來。把該路由器命名為Confidential,不要把SSID隱藏起來,而是要廣播它。

無線網路安全九、採取主動

不要坐以待斃。採用上述方法來保護貴公司及資料、遠離入侵者。要熟悉你所用路由器的種種選項,並且主動設定到位。

 

相關文章