谍影重重之无线局域网的反间谍战
第二步:部署检测和防御非法无线访问设备的解决方案
在本文的前面,我就提到检测和防御非法无线访问设备的最好解决方法,就是充分结合上面提到的目前4种主要解决方法,来部署一个混合式的三层立体式解决方案。如图2所示就是一个三层立体式检测和防御非法无线访问设备的网络拓扑图。
在传感器层,可以将无线信号探测器安装到工作站中,也可以使用与AP集成的传感器。但是,不管使用哪种方式,都必需能够监控到所有的可疑活动,其中包括非法无线访问设备的接入。所有检测到的信号通过无线网络传送到服务层,由安装在服务层的WIDS/IPS进行处理。
服务层就是安装有WIDS/IPS的服务器,它在接收到来自各传感器发送过来的检测信息后,能够及时对这些信息进行相应的处理。一旦发现网络中或周边位置存在新非法无线访问设备,WIDS/IPS就会发送相关安全警报给控制层的管理员,再由管理员做最后的响应,或者由WIPS进行自动防御。
为了能够产生非法无线访问设备的警报,WIDS/IPS通常是使用ACL(访问控制列表)来进行控制。ACL主要是通过无线访问设备的MAC地址、配置名和最近使用的IP地址来识别和发现它们的。
有时,我们不想对邻近企业的无线访问设备都产生警报,这样会增加我们的工作量,也容易产生误报和漏报。我们只是需要了解这些无线访问设备是否曾经访问过我们的网络。那么,我们可以这样设置WIDS/IPS,让它对已知的邻近AP不产生报警,但是当发现它们试图连入企业无线局域网时应当及时发出警报。
对于无线信号传感器不能检测到的位置,我们就可以通过手持式无线信号分析设备来达到目的,例如,我们可以使用手持式无线信号分析设备对企业无线局域网周边和各个死角进行移动式检测,以发现可漏掉的非法无线访问设备。
所有的这些都可以由一台网络管理系统来控制,它完成对WID/IPS服务器的管理、配置等操作,而且,WIDS/IPS服务器产生的警报也会直接发送到后台管理员控制台中,并由管理员进行及时的事件响应。