Андрей Платонов
Существует добрая сотня статей о небезопасности беспроводных сетей.
Причём многие совершенно идентичны и бесполезны: в них говорится о том, что
WEP-это плохо, что MAC-адреса подменяются легко, и в заключение пишется: «Есть
единственный выход и спасение. Нужно использовать WPA.» И точка. Данный
материал содержит именно то, что вы хотели услышать после «точки» –
практическое руководство по организации хорошо защищённой беспроводной сети.
Безопасный небезопасный Wi-Fi
На сегодняшний день становится очевидным, что, несмотря на все проблемы,
связанные c безопасностью, надёжностью и сложностью эксплуатации, беспроводные
решения семейства 802.11a/b/g всё же стали неотъемлемой частью инфраструктуры
многих корпоративных, домашних и даже операторских сетей. Отчасти это
произошло, потому что большинство этих проблем на современном этапе развития Wi-Fi
ушли в прошлое. Беспроводные сети во всех отношениях стали намного умнее и
быстрее: появился QoS, интеллектуальные антенны (технология MIMO), реальные
скорости достигли 40 Мбит/c (например, технологии SuperG, SuperAG от Atheros).
Кроме этого, большие изменения произошли и в наборе технологий, обеспечивающих
безопасность беспроводных сетей. Об этом поговорим более подробно.
Во времена, когда Wi-Fi был только для избранных,
для защиты беспроводных сетей использовалось WEP-шифрование и MAC-фильтры.
Всего этого быстро стало не хватать, WEP признали небезопасным из-за
статичности ключей шифрования и отсутствия механизмов аутентификации,
MAC-фильтры особой безопасности тоже не придавали. Началась разработка нового
стандарта IEEE 802.11i, который был призван решить все назревшие проблемы
безопасности. На полпути к 802.11i появился набор технологий под общим
названием WPA (Wi-Fi Protected Access) – часть ещё не готового стандарта
802.11i. WPA включает в себя средства для аутентификации пользователей,
шифрование при помощи динамических WEP-ключей (TKIP/MIC). Затем 802.11i
наконец-то закончили, и на свет появился WPA2. Ко всему вышеперечисленному
добавилась поддержка более стойкого шифрования AES (Advanced Encryption Standard),
которое работает совместно с протоколом безопасности CCMP (Counter with Cipher Block
Chaining Message Authentication Code Protocol – это более совершенный аналог
TKIP в WPA). WPA2 постепенно стал появляться в новых моделях точек доступа
(например, D-Link DWL-3200AP), но пока это скорее экзотика. Все продукты,
поддерживающие WPA2, обратно совместимы с оборудованием, поддерживающим WPA.