- •Міжнародний гуманітарний університет
- •2013 Року завдання до випускної кваліфікаційної роботи магістра
- •3 Вихідні дані до роботи
- •4 Зміст пояснювальної записки
- •5 Перелік обов’язкового графічного матеріалу (презентацій)
- •6 Календарний план виконання вкр
- •7 Консультанти по окремих розділах
- •8 Підписи
- •Содержание
- •Реферат
- •Реферат
- •1 Обобщенная характеристика современных беспроводных информационно-телекоммуникационных сетей
- •1.1 Система фиксированного широкополосного радио доступа
- •1.2 Характеристики стандарта серии 802.11
- •1.3 Методы передачи данных
- •1.3.1 Метод прямой последовательности
- •1.3.2 Метод частотных скачков
- •1.4 Анализ существующих стандартов технологии ieee 802.11
- •1.4.1 Стандарт ieee 802.11а
- •1.4.2 Стандарт ieee 802.11b
- •1.4.3 Стандарт ieee 802.11g
- •1.4.4 Стандарт ieee 802.11n
- •1.4.5 Преимущества и недостатки технологии 802.11n
- •1.4.6 Метод доступа
- •2 Основные методы и приемы нарушения безопасности современных беспроводных информационно-телекоммуникационных систем
- •2.1 Общее описание проблемы нарушения безопасности
- •2.2 Методы атак на беспроводные сети
- •2.2.1 Пассивные атаки
- •2.2.2 Активные атаки
- •2.2.3 Атака помехами
- •2.3 Основные риски безопасности беспроводных сетей
- •2.3.1 Риск не авторизированного доступа
- •2.3.2 Риск нефиксированная природа связи
- •2.3.3 Риск уязвимость сетей и устройств
- •2.3.4 Риск новые угрозы и атаки
- •2.3.5 Риск утески информации из проводной сети
- •2.3.6 Риск особенности функционирования беспроводных сетей
- •3 Анализ средств и методов защиты информации в беспроводных информационно-телекоммуникационных системах
- •3.1 Классификация мер обеспечения безопасности
- •3.2 Физическая защита информации в беспроводных сетях
- •3.3 Аппаратные средства защиты информации в беспроводных сетях
- •3.4 Программные средства защиты информации в беспроводной сети
- •3.4.1 Безопасность на уровне операционной системы
- •3.4.2 Криптографические методы защиты
- •3.4.3 Шифрование дисков
- •3.4.4 Способы идентификации пользователя
- •3.4.5 Специализированные программные средства защиты информации
- •3.4.6 Архитектурные аспекты безопасности
- •4 Стратегия развития и совершенствования построения безопасности беспроводных информационно-телекоммуникационных сетей
- •4.1 Основные компоненты для построения системы безопасности беспроводной сети
- •4.2 Основные задачи при построении глубокоэшелонированной защиты
- •4.2.1 Аутентификация и авторизация всех пользователей сети Wi-Fi
- •4.2.2 Использование vlan-ов для разделения трафика и введения сегментирования
- •4.2.3 Межсетевые экраны на уровне портов
- •4.2.4 Использование шифрование на всей сети
- •4.2.5 Определение опасности целостности сети Wi-Fi
- •4.2.6 Обеспечения безопасности конечных устройств Wi-Fi в общую политику безопасности
- •Додатки
4.2.2 Использование vlan-ов для разделения трафика и введения сегментирования
VLAN-ы (Virtual Local Area Network) по своей природе – это немаршрутизируемые сегменты трафика. В большинстве современных зданий приходится обеспечивать довольно большие объемы маршрутизации IP-трафика, чтобы связать отдельные сегменты сети, построенные на VLAN-ах. В кампусах роутингом приходится заниматься еще больше. В итоге с большим количеством VLAN-ов часто можно наблюдать возникновение проблем с управляемостью такой системой. И сложности могут только нарастать при добавлении сети WLAN (Wireless Local Area Network) в инфраструктуру. Для упрощения можно использовать методы поддержания мобильности между разными SSID, а также стремиться сохранить текущую схему IP-адресации. Важно, чтобы выбранное решение WLAN обеспечивало работу с множеством различных VLAN вокруг(позади) одного SSID. Это дает возможность реализовывать различные политики безопасности внутри инфраструктуры основываясь на результатах авторизации пользователя не нагружая пользователя, при этом, сложными правилами. Например чтобы получить доступ к сервисам в зоне-Х надо использовать SSID-X и метод аутентифкации Х, а к сервисам в зоне-Y, надо искать SSID-Y и аутентификацию Y. Все политики могут быть реализованы прозрачно и просто для пользователя. В настоящее время это уже довольно обычный функционал в современных централизованных решениях вендоров высокого уровня. На рисунке 4.2. показан пример использования VLAN.
Рисунок 4.2 – Использование VLAN
Стратегии Безопасных VLAN-ов. Ключ к успешному безопасному использованию VLAN-ов это динамическое их назначение. Динамическое назначение является критическим требованием для создания управляемых сетей. Статическое назначение будет вызывать долгосрочные проблемы с поддержкой и препятствовать возможностям мобильности конечных пользователей. Путем введения процедуры аутентификации в любой точек доступа в сеть безопасная ИТ-инфраструктура может поддерживать быстрые изменения и перемещения сотрудников поодиночке или целыми отделами с минимальными затратами.
Существует множество путей для динамического назначения VLAN-ов, например:
– основываясь на аутентификационной информации 802.1х;
– основываясь на информации из веб-аутентификации;
– в соответствии с SSID, выбранным пользователем в беспроводной сети;
– основываясь на выявлении какого-либо другого аттрибута, как, например, МАС-адрес устройства, тип устройства, статус текущего состояния безопасности устройства, местоположение пользователя и т.п..
Введение динамического назначения VLAN-ов требует наличия механизма предоставления авторизационной информации во время аутентификации. В некоторых случаях это может поддерживаться в ручном режиме или используя дополнительные возможности, как, например, списки пользователей с информацией об их возможностях. В случае использования нескольких SSID на сети пользователь запрашивает разрешения на доступ в определенную сеть (или сегмент сети) и затем проходит аутентификацию. При использовании аутентификации 802.1х у пользователя нет возможности запросить доступ в определенный VLAN, что означает, что такая информация (о VLAN-е куда пользователь должен быть направлен) должна быть сохранена на сервере, который выполняет 802.1х аутентификацию пользователей (например какой-либо RADIUS-сервер с соответствующим функционалом ). Также, как мы говорили ранее, информация по VLAN-у может быть модифицирована в ходе присоединения к сети WLAN на основании другой информации, например местоположения пользователя и т.п..
