Cisco CCST Networking · 100-150

بازبینی امنیت Wi-Fi و SOHO

بازبینی امنیت Wi‑Fi یعنی از SSID فراتر بروی: WPA2/WPA3، PSK یا 802.1X، Guest Isolation، Firmware، WPS، Admin Access و Segmentation باید با نیاز شبکه هماهنگ باشند. شبکه‌ای با WPA3 می‌تواند همچنان ناامن باشد اگر Admin Router با Password پیش‌فرض باز باشد یا Guest Client به Server داخلی Route داشته باشد.

در پایان این درس باید بتوانی
  • «بازبینی امنیت Wi-Fi و SOHO» را با یک نمونه واقعی توضیح بدهی
  • در یک مشکل مرتبط، بررسی را از «Security Mode/PSK Policy» شروع کنی
  • فرق این موضوع را با مورد نزدیکش توضیح بدهی: Wireless Encryption فقط Air Link Client↔AP را پوشش می‌دهد
  • تمرین عملی «یک Checklist Audit برای SOHO بساز و Router Lab را ارزیابی کن» را انجام بدهی و نتیجه را ثبت کنی
  • در عیب‌یابی، اشتباه «تمرکز فقط روی Password Wi‑Fi» را تکرار نکنی

WPA3/WPA2-AES برای Wireless Encryption مناسب‌ترند

بازبینی امنیت Wi‑Fi یعنی از SSID فراتر بروی: WPA۲/WPA۳، PSK یا ۸۰۲.۱X، Guest Isolation، Firmware، WPS، Admin Access و Segmentation باید با نیاز شبکه هماهنگ باشند.

شبکه‌ای با WPA۳ می‌تواند همچنان ناامن باشد اگر Admin Router با Password پیش‌فرض باز باشد یا Guest Client به Server داخلی Route داشته باشد.

WPA۳/WPA۲-AES برای Wireless Encryption مناسب‌ترند. Guest VLAN/Network دسترسی مهمان را جدا می‌کند.

802.1X هویت فردی را در Enterprise می‌دهد

۸۰۲.۱X هویت فردی را در Enterprise می‌دهد. Management Interface باید از شبکه کاربران عمومی محدود شود.

PSK مشترک بعد از خروج کارمند نیاز به Rotation دارد. Rogue/Evil Twin با SSID مشابه می‌تواند کاربر را فریب دهد. Firmware قدیمی AP/Router سطح حمله ایجاد می‌کند.

Wireless Encryption فقط Air Link Client↔AP را پوشش می‌دهد

Wireless Encryption فقط Air Link Client↔AP را پوشش می‌دهد. بعد از AP، Network Segmentation و Firewall هنوز لازم‌اند.

Wi‑Fi Security چند لایه دارد. Guest باید از LAN داخلی جدا شود. Encryption هوا جای Segmentation را نمی‌گیرد.

Security Mode/PSK Policy

از Security Mode/PSK Policy شروع کن. بعد Guest Isolation. اگر تا اینجا چیزی غیرعادی ندیدی، Management Reachability. در آخر Firmware/WPS/Remote Admin.

نتیجه «Security Mode/PSK Policy» و «Guest Isolation» را کنار هم بگذار. اگر هر دو طبیعی بودند، «Management Reachability» کمک می‌کند محدوده مشکل کوچک‌تر شود. «Firmware/WPS/Remote Admin» را زمانی انجام بده که بررسی‌های قبلی جواب روشنی نداده‌اند.

مهمان روی Guest SSID می‌تواند 192.168.1.10 File Server را Ping و SMB را باز کند

مهمان روی Guest SSID می‌تواند ۱۹۲.۱۶۸.۱.۱۰ File Server را Ping و SMB را باز کند. WPA۲ قوی است، اما Segmentation مهمان درست نیست.

ترتیب منطقی بررسی همین وضعیت می‌تواند این باشد: Security Mode/PSK Policy → Guest Isolation → Management Reachability → Firmware/WPS/Remote Admin. این ترتیب را با نتیجه واقعی هر مرحله جلو ببر؛ اگر یکی از بررسی‌ها علت را روشن کرد، سراغ تغییرهای بی‌ربط نرو.

یک Checklist Audit برای SOHO بساز و Router Lab را ارزیابی کن

یک Checklist Audit برای SOHO بساز و Router Lab را ارزیابی کن. حداقل پنج Finding را با Risk و Fix اولویت‌بندی کن.

قبل از ایجاد خطا «Security Mode/PSK Policy» را در حالت سالم ثبت کن. بعد از ایجاد یک خطای کنترل‌شده، همان مورد و در پایان «Firmware/WPS/Remote Admin» را دوباره بررسی کن. تفاوت قبل و بعد باید در گزارش تمرین مشخص باشد.

تمرکز فقط روی Password Wi‑Fi

تمرکز فقط روی Password Wi‑Fi. فعال گذاشتن WPS بدون نیاز. Management از Guest Network.

CCST روی کنترل‌های پایه تمرکز دارد. Wireless IDS/IPS و ۸۰۲.۱X PKI عمیق‌تر برای مسیر امنیتی است.

Wi‑Fi Security چند لایه دارد

Wi‑Fi Security چند لایه دارد. Guest باید از LAN داخلی جدا شود. Encryption هوا جای Segmentation را نمی‌گیرد.

WPA۳ چه چیزی را به‌تنهایی تضمین نمی‌کند؟ جداسازی Guest، امنیت Admin Panel و Firewall Policy داخلی را. چرا PSK مشترک دردسر مدیریتی دارد؟ هویت فردی نمی‌دهد و با خروج/افشای کاربر باید Rotation شود.

برای Wi-Fi امن فقط داشتن Password کافی نیست

برای Wi-Fi امن فقط داشتن Password کافی نیست. WPA۲-AES یا WPA۳ را انتخاب کن، WPS را اگر لازم نیست خاموش کن و Password مدیریت Access Point یا Router را از رمز Wi-Fi جدا نگه دار. Firmware قدیمی هم می‌تواند حفره‌ای باشد که با رمز قوی جبران نمی‌شود.

Guest Network باید واقعاً از شبکه داخلی جدا باشد. اگر مهمان بعد از اتصال بتواند Printer، NAS یا Server داخلی را ببیند، Encryption بی‌سیم مشکل جداسازی را حل نکرده است. Client Isolation و Firewall Policy را با یک Client واقعی آزمایش کن، نه فقط از روی تیک GUI.

WPA۳-Personal از SAE استفاده می‌کند و امنیت بهتری نسبت به روش قدیمی PSK در برابر بعضی حملات Offline دارد، ولی Clientهای قدیمی ممکن است فقط WPA۲ را پشتیبانی کنند. Mixed Mode گاهی برای سازگاری لازم می‌شود و باید آگاهانه انتخاب شود.

SSID مخفی را قابلیت امنیتی اصلی حساب نکن. دستگاه‌ها همچنان برای پیدا کردن و استفاده از شبکه اطلاعات مدیریتی ردوبدل می‌کنند و Hidden SSID جای Authentication و Encryption را نمی‌گیرد. امنیت واقعی از کنترل هویت، رمزنگاری و جداسازی درست می‌آید.

بازبینی امنیت Wi-Fi و SOHO را روی یک سناریوی کامل جمع‌بندی کن

مهمان روی Guest SSID می‌تواند ۱۹۲.۱۶۸.۱.۱۰ File Server را Ping و SMB را باز کند. WPA۲ قوی است، اما Segmentation مهمان درست نیست. حالا همین وضعیت را بدون تغییر فوری تنظیمات روی کاغذ دنبال کن. Security Mode/PSK Policy → Guest Isolation → Management Reachability → Firmware/WPS/Remote Admin. هر کدام از این بررسی‌ها باید یک نتیجه مشخص بدهد؛ نتیجه مبهم یعنی هنوز باید همان نقطه را دقیق‌تر ببینی.

PSK مشترک بعد از خروج کارمند نیاز به Rotation دارد. Rogue/Evil Twin با SSID مشابه می‌تواند کاربر را فریب دهد. Firmware قدیمی AP/Router سطح حمله ایجاد می‌کند. Wi‑Fi Security چند لایه دارد. Guest باید از LAN داخلی جدا شود. Encryption هوا جای Segmentation را نمی‌گیرد.

CCST روی کنترل‌های پایه تمرکز دارد. Wireless IDS/IPS و ۸۰۲.۱X PKI عمیق‌تر برای مسیر امنیتی است. تمرکز فقط روی Password Wi‑Fi. فعال گذاشتن WPS بدون نیاز. Management از Guest Network.

سناریوی محیط واقعی

مهمان روی Guest SSID می‌تواند ۱۹۲.۱۶۸.۱.۱۰ File Server را Ping و SMB را باز کند. WPA۲ قوی است، اما Segmentation مهمان درست نیست.

اشتباهات رایج

تمرکز فقط روی Password Wi‑Fi

  • تمرکز فقط روی Password Wi‑Fi
  • فعال گذاشتن WPS بدون نیاز
  • Management از Guest Network
تمرین عملی

یک Checklist Audit برای SOHO بساز و Router Lab را ارزیابی کن

  1. یک Checklist Audit برای SOHO بساز و Router Lab را ارزیابی کن. حداقل پنج Finding را با Risk و Fix اولویت‌بندی کن.
  2. یک خطای کنترل‌شده بساز که به «Security Mode/PSK Policy» مربوط باشد و قبل از اصلاح، نتیجه را نگه دار.
  3. بعد از اصلاح، «Firmware/WPS/Remote Admin» را دوباره انجام بده و نتیجه قبل و بعد را مقایسه کن.

نکته‌هایی که باید با خودت ببری

  • Wi‑Fi Security چند لایه دارد
  • Guest باید از LAN داخلی جدا شود
  • Encryption هوا جای Segmentation را نمی‌گیرد
خودسنجی

WPA3 چه چیزی را به‌تنهایی تضمین نمی‌کند؟

WPA3 چه چیزی را به‌تنهایی تضمین نمی‌کند؟

جداسازی Guest، امنیت Admin Panel و Firewall Policy داخلی را.

چرا PSK مشترک دردسر مدیریتی دارد؟

هویت فردی نمی‌دهد و با خروج/افشای کاربر باید Rotation شود.

در خرابی مرتبط با «بازبینی امنیت Wi-Fi و SOHO» اولین بررسی تو چیست؟

Security Mode/PSK Policy؛ بعد نتیجه همان بررسی مشخص می‌کند قدم بعدی را کجا ادامه بدهی.

منابع رسمی این مسیر

برای مطالعه مرجع

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام