|
Вот что сделали в
этом году два исследователя NASA (подробнее с их работой
можно познакомиться в Интернете по адресу
www.nasa.gov/Groups/ Networks/Projects/Wireless). Для защиты
инфраструктуры своей сети и в то же время обеспечения
беспроводного доступа они развернули сетевой экран,
сегментирующий их беспроводную и корпоративную сеть. Они
ужесточили свой беспроводной интерфейс, максимально
используя возможности оборудования по шифрованию, убрав
возможность вещания SID и оставив возможность только
авторизованных МАС-адресов в беспроводной сети.
Затем они использовали DHCP (Dynamic Host Configuration
Protocol - «протокол динамической конфигурации узлов») на
сетевом экране и вывели его из работы в ТД. Это позволило им
определить, какие МАС-адреса могут получить IP-адрес и каким
будет время сдачи IP-адресов в аренду. После этого
исследователи пошли на выключение всей маршрутизации и
перенаправления звонков между беспроводным интерфейсом и
внутренней сетью. Даже если кто-то сможет соединиться с
беспроводной сетью, он не получит доступа к остальным
компьютерным ресурсам департамента. Если кто-то хочет
получить дальнейший доступ, то он должен идти на сайт,
защищенный SSL на сервере за сетевым экраном, и
аутентифицироваться там в качестве пользователя. Web-сервер
аутентифицирует пользователя против локального
RADIUS-сервера, но они смогут легко использовать любую
другую форму аутентификации пользователей (NT, SecurelD и т.
д.).
После того как пользователь аутентифицирован, сетевой экран
изменит правила экрана для IP-адреса пользователя,
предоставив ему полный доступ только к тем сетевым ресурсам,
к которым они авторизованы присоединяться. В конце концов,
после того как истечет время аренды или IP-адреса,
приписанные к DHCP, будут освобождены по другой причине,
правила сетевого экрана будут устранены так, что
пользователи и их IP должны будут пере-аутентифицироваться
через Web-интерфейс так, чтобы опять получить доступ к
сетевым ресурсам. Авторам этого метода еще предстоит
выпустить описание процедуры, которую они использовали,
чтобы ей могли воспользоваться и другие пользователи
проводных и беспроводных сетей.
Вернуться назад |