11.4. Simsiz tarmoqlar xavfsizligi
Simsiz tarmoqning o'ziga xos zaifligi
Simsiz tarmoqlar qulayligi tufayli keng tarqaldi, biroq ular xavfsizlik nuqtai nazaridan simli tarmoqlardan tubdan farq qiladi. Simli tarmoqqa ulanish uchun jismonan kabelga yetib borish kerak, ya'ni binoga kirish talab qilinadi. Simsiz tarmoqda esa signal havo orqali tarqaladi va u bino devorlari bilan chegaralanmaydi.
Bu shuni anglatadiki, tashkilot tarmog'i, mohiyatan, uning jismoniy chegarasidan tashqariga chiqadi. Ko'chada yoki qo'shni binoda turgan shaxs ham signalni qabul qila oladi. Aynan shu sababli simsiz tarmoqda shifrlash tanlov emas, balki asosiy himoya vositasi hisoblanadi: u yagona to'siq bo'lib, uzatilayotgan ma'lumotni radius doirasidagi har qanday shaxs o'qishidan asraydi.
Simsiz tarmoq himoya protokollari
Simsiz tarmoqlarni himoyalash protokollari bir necha avlodni bosib o'tdi va ularning har biri oldingisining zaifliklarini bartaraf etish uchun yaratilgan (11.8-rasm).

Birinchi protokol WEP 1999-yilda ishlab chiqilgan bo'lib, u RC4 algoritmiga tayanardi. Vaqt o'tishi bilan unda jiddiy zaifliklar aniqlandi va bugungi kunda maxsus vositalar yordamida WEP himoyasini bir necha soniyada buzish mumkin. Shu sababli u eskirgan hisoblanadi va umuman ishlatilmasligi kerak.
WPA protokoli WEP ning o'rnini bosish uchun yaratilgan va kalitlarni dinamik almashtirish mexanizmini joriy etgan edi, biroq u ham keyinchalik buzildi. WPA2 protokoli AES algoritmiga tayanadi va uzoq vaqt davomida asosiy standart bo'lib keldi; u hozirda ham keng qo'llaniladi va yetarli darajada ishonchli hisoblanadi. WPA3 esa 2018-yilda ishlab chiqilgan bo'lib, u eng zamonaviy yechim sifatida qaraladi va imkoniyat bo'lganda aynan shu protokolni tanlash tavsiya etiladi.
Amaliy jihatdan bu shuni anglatadiki, tarmoq qurilmasini sozlashda protokol tanlash birinchi navbatdagi qaror bo'lishi kerak. Eski qurilmalar bilan moslikni saqlash uchun zaif protokolni yoqib qo'yish keng tarqalgan xato hisoblanadi: bunda butun tarmoq eng zaif protokol darajasiga tushadi.
Simsiz tarmoqqa qaratilgan hujumlar va himoya choralari
Simsiz tarmoqqa qaratilgan hujumlarning bir necha xarakterli turi mavjud va ularning har biri o'z himoya chorasini talab qiladi (11.9-rasm).

Birinchi tur, tarmoqni tinglash. Signal bino tashqarisiga tarqalgani uchun uni qabul qilish mumkin. Yagona ishonchli himoya, kuchli shifrlash protokolidan foydalanishdir. Ikkinchi tur, soxta kirish nuqtasi: tajovuzkor haqiqiy tarmoq nomiga o'xshash nom bilan o'z kirish nuqtasini yaratadi va foydalanuvchilar unga ulanadi. Shundan keyin butun trafik tajovuzkor orqali o'tadi, ya'ni o'rtadagi shaxs hujumi amalga oshadi. Bunday hujumdan himoyalanishda tarmoq nomini diqqat bilan tekshirish va ochiq tarmoqlarda VPN dan foydalanish yordam beradi.
Uchinchi tur, qurilmaning zavod sozlamalarida qoldirilgan parollari bilan bog'liq. Ko'plab tarmoq qurilmalari standart parol bilan yetkaziladi va bu parollar hammaga ma'lum. Agar tarmoq administratori uni almashtirishni unutsa, tajovuzkor qurilmani to'liq boshqarish imkonini oladi. Shu sababli qurilmani ishga tushirishdan oldin parolni almashtirish majburiy qadam hisoblanadi. To'rtinchi tur, ruxsatsiz ulanish: begona qurilma tarmoqqa kiradi. Bunga qarshi kirishni cheklash va mehmonlar uchun alohida tarmoq ajratish qo'llaniladi.
Ushbu choralardan tashqari bir necha qo'shimcha tavsiya mavjud. Tarmoq nomini oshkor qilmaslik hujumchining ishini biroz qiyinlashtiradi, garchi bu mustaqil himoya vositasi hisoblanmasa ham. Kirish nuqtasining signal quvvatini kerakli darajada cheklash signalning bino tashqarisiga ortiqcha tarqalishini kamaytiradi. Qurilma dasturiy ta'minotini muntazam yangilab turish esa ma'lum zaifliklarni bartaraf etadi.
Alohida e'tibor jamoat joylaridagi ochiq simsiz tarmoqlarga qaratilishi kerak. Kafedagi yoki aeroportdagi ochiq tarmoq shifrlanmagan bo'lishi mumkin va uni kim boshqarayotgani noma'lum bo'ladi. Bunday tarmoqdan foydalanishda ikki qoidaga rioya qilish zarur: faqat HTTPS orqali ishlaydigan xizmatlardan foydalanish va imkon bo'lsa VPN yoqib qo'yish. Nozik ishlarni, masalan ichki tizimga kirishni esa bunday tarmoqda umuman qilmaslik ma'qul.
Amaliy misol
Otabek kompaniyaning simsiz tarmog'ini tekshirib, uchta muammoni aniqlaydi. Birinchidan, kirish nuqtasida eski protokol yoqib qo'yilgan ekan, chunki bir necha yil oldingi printer faqat shu protokolni qo'llab-quvvatlardi. Ikkinchidan, mehmonlar xodimlar bilan bir xil tarmoqdan foydalanardi. Uchinchidan, kirish nuqtasining boshqaruv paneli zavod paroli bilan qolgan edi. Otabek uchala muammoni ham hal qiladi: eski printerni alohida yechim bilan ulaydi va zaif protokolni o'chiradi, mehmonlar uchun butunlay ajratilgan tarmoq yaratadi va barcha qurilmalarning parollarini almashtiradi.
Kasbiy vaziyat
Sardor e'tiroz bildiradi: «Mehmonlar uchun alohida tarmoq ochish qo'shimcha xarajat. Ular baribir bir-ikki soatga keladi, umumiy tarmoqdan foydalansa bo'lmaydimi?» Otabek xavfni aniq misolda tushuntiradi. Mehmon qurilmasi zararlangan bo'lishi mumkin va bu holda zararli dastur bevosita kompaniya tarmog'iga tushadi. Bundan tashqari, umumiy tarmoqqa ulangan mehmon, texnik jihatdan, ichki resurslarni ko'rish imkoniga ega bo'ladi. Alohida mehmon tarmog'i esa faqat internetga chiqishni ta'minlaydi va ichki tarmoqqa umuman ulanmaydi. Xarajat nuqtai nazaridan bu chora odatda arzon, chunki zamonaviy qurilmalarning aksariyati mehmon tarmog'ini yaratish imkoniyatiga ega.
Amaliy topshiriq
Quyidagi topshiriqlarni bajaring. (a) To'rtta simsiz tarmoq protokolini (WEP, WPA, WPA2, WPA3) yaratilgan yili, asosiy xususiyati va bugungi holati bo'yicha jadvalda taqqoslang. (b) Simsiz tarmoqqa qaratilgan to'rtta hujum turini sanab, har biri uchun bittadan aniq himoya chorasini yozing. (v) Kichik ofis uchun simsiz tarmoqni sozlash bo'yicha ketma-ket qadamlardan iborat yo'riqnoma tuzing; unda kamida oltita qadam bo'lsin. (g) Jamoat joyidagi ochiq Wi-Fi tarmog'idan foydalanish qoidalari bo'yicha xodimlar uchun qisqa xabarnoma yozing.
Nazorat savollari
- 1Simsiz tarmoq simli tarmoqdan xavfsizlik jihatidan nimasi bilan farq qiladi?
- 2WEP, WPA, WPA2 va WPA3 protokollarini bardoshligi bo'yicha joylashtiring.
- 3Soxta kirish nuqtasi hujumi qanday amalga oshiriladi va undan qanday himoyalanish mumkin?
- 4Nima uchun qurilmadagi zavod parolini almashtirish majburiy qadam hisoblanadi?
- 5Jamoat joyidagi ochiq Wi-Fi tarmog'idan foydalanishda qanday qoidalarga rioya qilish kerak?