Miért nem elég a megosztott jelszó, mit ad a 802.1X, és hogyan válassza szét a vendég-, a céges és az eszközhálózatot.
A vezeték nélküli hálózat az a pont, ahol a fizikai hozzáférés-védelem megszűnik: a jel kimegy az épületből, és a parkolóból is elérhető. Sok szervezetnél mégis ugyanaz a megosztott jelszó véd, ami három éve.
A WPA2-Personal (és a WPA3-Personal) egyetlen jelszóval működik, amit mindenki ismer. Ebből több baj következik:
Nem visszakövethető. Nem tudni, ki csatlakozott, csak azt, hogy valaki.
Nem visszavonható egyénileg. Ha valaki kilép, a jelszót mindenkinél cserélni kell, ezért soha nem cserélik.
Terjed. Egy jelszót, amit ötven ember ismer, néhány hónap alatt kívülállók is tudni fogják.
Lehallgatható. WPA2-nél a csatlakozás rögzítésével a forgalom utólag visszafejthető, ha a jelszó megvan.
A vállalati Wi-Fi (WPA2-Enterprise vagy WPA3-Enterprise) egyéni hitelesítést használ. Minden felhasználó vagy eszköz saját azonosítóval csatlakozik, jellemzően tanúsítvánnyal vagy a tartományi fiókjával.
Ebből következik, hogy:
A tanúsítvány-alapú változat erősebb, mint a jelszavas, mert nem lehet elárulni vagy kiszivárogtatni.
Legalább három különálló hálózat kell, külön szegmensbe irányítva.
Céges. 802.1X hitelesítéssel, hozzáférés a belső erőforrásokhoz.
Vendég. Teljesen elkülönítve, csak internet-hozzáféréssel. Kliens-izolációval, hogy a vendégek egymást se érjék el. Idő- vagy egyszer használatos kóddal.
Eszközök. Nyomtatók, IP-kamerák, épületautomatizálás, konferenciatermi eszközök. Ezek nem tudnak 802.1X-et, és jellemzően alapértelmezett jelszóval, régi firmware-rel futnak. Saját szegmensben, korlátozott kimenő forgalommal a helyük. Erről a belső szegmentálásról szóló cikkünkben írtunk.
Hamis hozzáférési pont. A támadó a cég hálózatának nevével sugároz, és a csatlakozó eszközök hitelesítő adatot adnak át. A tanúsítvány-alapú hitelesítés ez ellen véd, mert a kliens ellenőrzi a szerver tanúsítványát. A klienseken ezt kényszeríteni kell, különben a felhasználó egyszerűen elfogadja.
Régi protokollok. A WEP és a WPA (első verzió) törhető. Ahol még van ilyen, jellemzően egy régi eszköz miatt, amit senki nem mert lecserélni.
WPS. A gombnyomásos párosítás kényelmes és sebezhető. Vállalati környezetben kapcsolja ki.
A hozzáférési pontok adminisztrációja. Alapértelmezett jelszó, elavult firmware, az internetről elérhető menedzsment felület. Ugyanaz vonatkozik rájuk, mint bármely más hálózati eszközre.
Lefedettség kifelé. Ha a jel a parkolóban is erős, a támadási felület az épületen kívülre nyúlik. Az adóteljesítmény és az antenna-elhelyezés is biztonsági kérdés.
Az IT biztonsági szolgáltatásaink között a hálózati architektúra felülvizsgálata is szerepel.
Átfogó IT biztonsági szolgáltatások, tűzfalak, WAF, IPS, SIEM, DLP és végpontvédelem az ARLITECH-től.
A lapos belső hálózat a legdrágább örökség. Melyik négy szegmenssel érdemes kezdeni, mi a kliens-izoláció,…
Új generációs tűzfal tervezés, telepítés és felügyelt szolgáltatások az ARLITECH-től: Fortinet, Check…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.