درس ۱۱ از ۱۵

امنیت Wi-Fi

موضوع این درس امنیت Wi-Fi است؛ اول مفهوم اصلی را ساده روشن می‌کنیم، بعد سراغ نشانه‌ها و ابزارهای بررسی می‌رویم و در پایان می‌بینیم هنگام خطا از کجا باید شروع کنی؛ مثال‌ها را با فضای زیرساخت امنیتی شرکت جلو می‌بریم تا موضوع به کار واقعی وصل شود در این درس هدف ساختن عادت‌های امنیتی قابل اجرا برای کارشناس پشتیبانی است؛ بسیاری از رخدادها از حساب کاربری، سیستم به‌روزرسانی‌نشده، دسترسی بیش از حد، فیشینگ یا نبود Logging و Backup مناسب شروع می‌شوند؛ باید بتوانی نشانه مشکوک را تشخیص بدهی، دامنه اثر را محدود کنی، شواهد را حفظ کنی و طبق رویه سازمان موضوع را به سطح مناسب ارجاع بدهی

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

WPA۲-AES و WPA۳ از روش‌های جدیدترند

WPA۲ و WPA۳ استانداردهای امنیت Wi-Fi هستند؛ حالت Personal از کلید مشترک و حالت Enterprise معمولاً از احراز هویت مرکزی استفاده می‌کند برای شبکه‌های امروزی WPA۲ با AES و در صورت پشتیبانی WPA۳ گزینه‌های مناسب‌تری هستند؛ روش‌های قدیمی مثل WEP یا TKIP نباید برای راحتی سازگاری نگه داشته شوند راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود شبکه بی‌سیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل هم‌کانال و مجاور، تراکم Clientها و جای Access Point می‌توانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکه‌های جدید WPA۳ و Protected Management Frames در طراحی‌های سازگار اهمیت دارند؛ در عیب‌یابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد

Guest از شبکه داخلی جدا باشد

شبکه مهمان باید اینترنت لازم را بدهد ولی به Serverها و VLANهای داخلی دسترسی غیرضروری نداشته باشد؛ این جداسازی با VLAN و Firewall Policy انجام می‌شود، نه فقط SSID متفاوت راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود شبکه بی‌سیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل هم‌کانال و مجاور، تراکم Clientها و جای Access Point می‌توانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکه‌های جدید WPA۳ و Protected Management Frames در طراحی‌های سازگار اهمیت دارند؛ در عیب‌یابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد

Enterprise Authentication هویت جدا می‌دهد

Wi-Fi سازمانی با ۸۰۲.۱X می‌تواند هر کاربر یا Device را جدا احراز هویت کند و وابستگی به یک Password مشترک را کم کند احراز هویت یعنی اثبات هویت و با مجوز دسترسی تفاوت دارد؛ در محیط Active Directory، Kerberos برای بسیاری از سناریوهای Domain Authentication استفاده می‌شود و به Name Resolution و زمان نسبتاً هماهنگ وابسته است؛ MFA یک عامل اضافی برای کاهش ریسک سوءاستفاده از Credential فراهم می‌کند و CISA استفاده از MFA مقاوم در برابر فیشینگ را برای حساب‌های حساس توصیه می‌کند؛ در بررسی خطا باید مرحله‌ای که هویت در آن رد می‌شود از مرحله مجوز دسترسی جدا شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود

WPS در سازمان معمولاً خاموش است

WPS برای ساده کردن اتصال طراحی شده و در شبکه سازمانی معمولاً نیاز نیست؛ خاموش بودن آن سطح حمله و اتصال ناخواسته را کم می‌کند راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود شبکه بی‌سیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل هم‌کانال و مجاور، تراکم Clientها و جای Access Point می‌توانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکه‌های جدید WPA۳ و Protected Management Frames در طراحی‌های سازگار اهمیت دارند؛ در عیب‌یابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد

Rogue AP باید قابل شناسایی باشد

Rogue AP باید قابل شناسایی باشد Access Point ناشناس یا شخصی می‌تواند راهی خارج از کنترل امنیتی شبکه ایجاد کند. Inventory، Monitoring و بازبینی محیط کمک می‌کند AP مجاز از Rogue AP تشخیص داده شود راهنمای CISA و NIST بر چند پایه تکرارشونده تأکید دارد: استفاده از MFA برای حساب‌های مهم، به‌روزرسانی منظم، محدود کردن دسترسی مدیریتی، نگهداری Backup قابل بازیابی، ثبت رویدادها و آموزش مقابله با فیشینگ؛ در رخداد مشکوک، هدف اول حفظ شواهد و محدود کردن دامنه اثر است، نه انجام تغییرهای متعدد و بدون ثبت؛ حساب‌های مدیریتی باید از حساب روزمره جدا باشند و سطح دسترسی فقط به اندازه نیاز کاری داده شود شبکه بی‌سیم علاوه بر IP و Switching به شرایط RF وابسته است؛ انتخاب Band و Channel، قدرت سیگنال، تداخل هم‌کانال و مجاور، تراکم Clientها و جای Access Point می‌توانند روی تجربه کاربر اثر بگذارند؛ امنیت WLAN نیز باید با روش Authentication و Encryption مناسب طراحی شود و در شبکه‌های جدید WPA۳ و Protected Management Frames در طراحی‌های سازگار اهمیت دارند؛ در عیب‌یابی باید کیفیت RF را از مشکل DHCP، DNS یا Routing جدا کرد

مثال محیط واقعی

فرض کن در زیرساخت امنیتی شرکت مشکلی گزارش شده و احتمال می‌دهی به امنیت Wi-Fi مربوط باشد. قبل از تغییر، وضعیت فعلی را با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • برای شبکه‌های امروزی WPA۲ با AES و در صورت پشتیبانی WPA۳ گزینه‌های مناسب‌تری هستند؛ روش‌های قدیمی مثل WEP یا TKIP نباید برای راحتی سازگاری نگه داشته شوند
  • تغییر دادن تنظیمات مرتبط با امنیت Wi-Fi قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره امنیت Wi-Fi فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با امنیت Wi-Fi، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با Event Viewer، Firewall، آنتی‌ویروس و Logهای امنیتی وضعیت مرتبط با امنیت Wi-Fi را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با امنیت Wi-Fi بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • WPA۲-AES و WPA۳ از روش‌های جدیدترند
  • Guest از شبکه داخلی جدا باشد
  • Enterprise Authentication هویت جدا می‌دهد
  • WPS در سازمان معمولاً خاموش است
  • Rogue AP باید قابل شناسایی باشد
  • برای رفع سریع مشکل، کنترل امنیتی را بی‌دلیل خاموش نکن
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: WPA۲-AES و WPA۳ از روش‌های جدیدترند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

برای شبکه‌های امروزی WPA۲ با AES و در صورت پشتیبانی WPA۳ گزینه‌های مناسب‌تری هستند؛ روش‌های قدیمی مثل WEP یا TKIP نباید برای راحتی سازگاری نگه داشته شوند

این نکته را با یک مثال توضیح بده: Guest از شبکه داخلی جدا باشد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

شبکه مهمان باید اینترنت لازم را بدهد ولی به Serverها و VLANهای داخلی دسترسی غیرضروری نداشته باشد. این جداسازی با VLAN و Firewall Policy انجام می‌شود، نه فقط SSID متفاوت

این نکته را با یک مثال توضیح بده: Enterprise Authentication هویت جدا می‌دهد. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Wi-Fi سازمانی با ۸۰۲.۱X می‌تواند هر کاربر یا Device را جدا احراز هویت کند و وابستگی به یک Password مشترک را کم کند

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی