思科通用的WLAN安全设计策略简单介绍

日期: 2008-03-12 来源:TechTarget中国

  SAFE无线技术能解决WLAN的一般安全问题,在此,思科介绍一种通用的WLAN安全设计策略。在标准WLAN设计中,假定所有WLAN设备都与唯一的IP子网相连,适用于有线网络的多数服务也将适用于无线网络。
  在介绍标准WLAN设计之前,还要介绍主要安全设备的性能,讨论如何实现WLAN用户分离等问题。


  一、保证安全性能的同时提高可用性


  提供安全服务的关键设备主要有DHCP、RADIUS、IPSec,它们都需要在保证安全性能的同时提高可用性。


  动态主机配置协议(DHCP)


  路每秒请求——实施WLAN之后,DHCP服务器必须能保证以一定的速度处理新DHCP请求。如果DHCP服务器负担过重,那么LEAP用户无法在认证之后获得IP连接,IPSec用户则无法用VPN网关设置安全通道。


  路DHCP安全故障恢复协议——DHCP服务器应该遵循RFCDHCP安全故障恢复协议草案,并配置成冗余的双服务器。


  路地址管理——如果使用LEAP,网络设计时应该考虑实施WLAN后带来的额外IP地址需求;如果使用IPSecVPN保护无线接入,则应该为VPN通道增加IP地址。


  路网络设计问题——为实现高可用性,需要在两个位置之间建立冗余网络。最好不要将所有DHCP服务器都放在一个子网中,否则对一个子网的DoS攻击可能会影响所有无线DHCP服务。


  DADIUS


  路每秒请求——实施WLAN之后,DHCP服务器必须以一定的速度处理新RADUIS请求。如果RADUIS服务器负担过重,无线接入点和VPN网关将无法对用户进行认证。


  路冗余服务器部署——必须部署多台RADIUS服务器,并将认证设备组合在一起,以便主用和备用RADIUS服务器的相互替代。这种设置能实现两个目标:当服务器发生故障时限制故障区域;有效扩展每台RADIUS服务器的性能。


  路用户管理——为了保证RADIUS服务器的性能,如果用户数据库在本地保存,网络设计时应该考虑配备用于实现数据同步的服务器这,种设置有利于提供单管理点。如果用户数据库保存在外部(LDAP、NT域),网络设计时应该考虑将RADIUS服务器放置于后端数据库,因为两个资源之间的网络停顿会拒绝无线用户接入公司网。


  IP安全协议(IPSec)


  路每秒连接——在无线LAN中,VPN网关必须满足以一定的速度处理新IPSec连接。


  路加密吞吐量——对VPN网关而言,对小包进行加密的工作量更大,这样会降低VPN网关的加密吞吐量。网络设计时必须了解数据包的大小分布,这样才能为无线网络确定大小适当的网关。


  路并发IPSec操作数——VPN网关必须能处理一定数量的并发IPSec操作。


  为解决这三个问题,VPN厂商推出了几种集群技术。集群技术能够将新IPSec连接转到负担最小的VPN网关上,为新IPSec连接提供最好的服务。


  二、实现WLAN用户分离


  在有线网络中,通常可以用第3层网段对用户进行分类,这种划分在大厦分布模块中进行,尽管这种分离很难,但仍然是可行的;但是,在WLAN中,依靠目前的技术实现这一点几乎是不可能的。只有部署了上层安全机制,如IPSec,才可以实现这种水平的区分。


  如果要求用户在其主机上运行VPN终端软件,只用无线网络传输,并允许VPN处理所有安全控制,这种设计也可以实现用户区分。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

相关推荐

  • 利用回溯分析技术解析DOS攻击案例

    某单位员工反映内网访问互联网速度有时候很慢、很卡,很多网页都打不开。同时VPN访问也很慢。该单位网管利用现有的网管设备查找原因,可是久久找不到原因。

  • Radware五项措施帮助企业应对假日网络攻击

    DoS攻击、数据泄露甚至是恶意软件或僵尸网络攻击每年都会利用重大节假日的噱头进行攻击传播,企业经常因为这些在节假日期间发动的攻击而蒙受损失。

  • 如何阻止DoS攻击攻击密钥服务器?

    我们现在正在运行一个密钥服务器,我们组织的之前用户正在用拒绝服务攻击攻击这项服务。怎样才能有效地缓解这种拒绝服务攻击呢?

  • 网络犯罪欲“从良”引发流量争夺战

    巨大的网络流量会带来客观的商业利润,随着近年来网络犯罪的日趋泛滥以及恶意软件技术的不断提升,一些网站开始尝试通过僵尸网络增加互联网流量……