Zabezpieczenia sieci bezprzewodowej: Standardy szyfrowania i ochrona WLAN
Transmisja radiowa w sieciach bezprzewodowych (Wi-Fi) odbywa się w otwartej przestrzeni, co oznacza, że fale elektromagnetyczne mogą być swobodnie odbierane przez dowolne urządzenie znajdujące się w zasięgu sygnału. Bez odpowiednich mechanizmów szyfrowania i uwierzytelniania każdy użytkownik z zewnątrz mógłby łatwo podsłuchać ruch lub uzyskać nieautoryzowany dostęp do zasobów lokalnych. W ramach przedmiotu LSK (Lokalne Sieci Komputerowe) przyszły technik musi doskonale znać ewolucję standardów bezpieczeństwa sieci WLAN, mechanizmy uwierzytelniania oraz zagrożenia czyhające na sieci bezprzewodowe.
1. Ewolucja standardów bezpieczeństwa w sieciach Wi-Fi
Na przestrzeni lat mechanizmy ochrony transmisji bezprzewodowej przeszły ogromną ewolucję wraz z rosnącą mocą obliczeniową komputerów i wykrywaniem luk w starszych protokołach:
- WEP (Wired Equivalent Privacy): Historyczny i całkowicie przestarzały standard z 1997 roku. Ze względu na poważne wady konstrukcyjne w algorytmie szyfrującym RC4, klucz WEP można złamać za pomocą prostych narzędzi snifujących w zaledwie kilka minut. Nigdy nie powinien być stosowany!
- WPA (Wi-Fi Protected Access) / WPA-PSK: Przejściowy standard wprowadzony w celu natychmiastowego zastąpienia WEP, wykorzystujący protokół TKIP. Choć bezpieczniejszy, również posiada luki i został szybko wyparty.
- WPA2 (WPA2-PSK / WPA2-Enterprise): Długo panujący, niezwykle popularny standard opierający się na silnym algorytmie szyfrującym AES (Advanced Encryption Standard). Wersja z kluczem współdzielonym (PSK) stosowana jest w domach i małych firmach, natomiast wersja Enterprise wymaga uwierzytelniania użytkowników za pomocą centralnego serwera RADIUS (802.1X).
- WPA3 (WPA3-Personal / WPA3-Enterprise): Najnowszy, najwyższy standard bezpieczeństwa bezprzewodowego. Wprowadza m.in. protokół SAE (Simultaneous Authentication of Equals), który skutecznie zabezpiecza sieć przed atakami słownikowymi typu offline (nawet przy użyciu prostych, łatwych do zapamiętania haseł użytkownika) oraz zapewnia doskonałą tajemniczość przekazu (Forward Secrecy).
2. Tryby uwierzytelniania i kontrola dostępu
Poza samym szyfrowaniem ruchu radiowego, kluczowe znaczenie ma kontrola tego, kto może połączyć się z punktem dostępowym (AP):
- Tryb Osobisty (Personal / PSK): Użytkownicy uwierzytelniają się za pomocą wspólnego dla całej sieci hasła (Passphrase). W standardzie WPA3 proces ten jest odporny na przechwycenie i odszyfrowanie ruchu.
- Tryb Korporacyjny (Enterprise / 802.1X): Rozwiązanie dla dużych organizacji, w którym każdy użytkownik posiada własne indywidualne konto (login i hasło lub certyfikat cyfrowy), a weryfikacja tożsamości odbywa się na zewnętrznym serwerze uwierzytelniającym (np. FreeRADIUS, Microsoft NPS).
- Portal Captive (Strona powitalna): Często stosowany w sieciach publicznych (kawiarnie, hotele, uczelnie), gdzie użytkownik po połączeniu z otwartym lub szyfrowanym Wi-Fi zostaje przekierowany do przeglądarki w celu zaakceptowania regulaminu lub wpisania danych logowania.
3. Zagrożenia i techniki ataków na sieci bezprzewodowe
Inżynier sieciowy musi być świadomy metod stosowanych przez intruzów w celu obejścia zabezpieczeń WLAN:
- Evil Twin (Zły bliźniak): Atak polegający na postawieniu fałszywego punktu dostępowego o takiej samej nazwie (SSID) jak legalna sieć, co ma na celu skłonienie urządzeń użytkowników do automatycznego połączenia się z urządzeniem napastnika.
- Rogue Access Point: Podłączenie przez nieświadomego pracownika nieautoryzowanego routera lub punktu dostępowego do fizycznej sieci LAN, co tworzy otwartą "tylną furtkę" (backdoor) omijającą firmową zapory sieciowe.
- Ataki typu Deauth (Deauthentication Attack): Celowe wysyłanie przez napastnika sfałszowanych ramek rozłączenia, które zmuszają klientów do odłączenia się od legalnego AP, co w starszych standardach pozwalało na przechwycenie uścisku dłoni (4-way handshake) i przeprowadzenie ataku słownikowego. WPA3 jest odporny na tego typu działania.
Strategia technika
Projektując i wdrażając sieć bezprzewodową w firmie lub placówce edukacyjnej, bezwzględnie zrezygnuj ze starszych protokołów – ustawiaj wyłącznie nowoczesne szyfrowanie WPA3 (lub w trybie mieszanym WPA2/WPA3 ze względu na starsze urządzenia klienckie). Regularnie audytuj eter za pomocą skanerów sieciowych w poszukiwaniu nieautoryzowanych urządzeń typu Rogue AP lub Evil Twin, a w środowiskach biznesowych stosuj scentralizowane systemy zarządzania Wi-Fi z funkcją WIDS/WIPS (Wireless Intrusion Detection / Prevention System), które automatycznie wykrywają i neutralizują anomalie w widmie radiowym.