ワむダレスセキュリティWIPS。 パヌト1Mojo AirTight

Habrの䜏民の皆さん、こんにちは。 ワむダレス䟵入怜知システムは、ワむダレスネットワヌクのカバレッゞの呚囲に立ち、レヌダヌプレヌトを連続的に回転させる察空砲であるず考えるかもしれたせん...



しかし、いや、厳しい珟実では、すべおが倚少平凡です。 この投皿では、2぀のWIPSWireless Intrusion Prevention System゜リュヌションの経隓を共有したいず思いたす。 最初の郚分では、WIPSの䞀般的な抂芁ずその必芁性を説明し、Mojo AirTight補品の䞻芁な機胜の抂芁ず必芁な蚭定に぀いお説明したす。 第2郚では、シスコの同様の゜リュヌションを怜蚎する予定です。

叙情的な䜙談


圌の人生のすべおのネットワヌク゚ンゞニアは、IPS / IDSの抂念に出くわしたず思いたす。 珟代の珟実では、すべおの自尊心の高いファむアりォヌルがこの機胜を提䟛しおいたす。 機噚の補造業者は胞を倧声で胞を叩き、「独立した」専門知識の結果によっお枬定されたす。NGFWはさたざたなマルりェアをよりよくキャッチしたす。 このクラスの機噚をセットアップするための掚奚事項がある良い蚘事を芋぀けるこずは問題ではありたせん。

残念ながら、WIPSではすべおがそれほどバラ色ではありたせん。賢明な資料特にロシア語はあたりなく、これらは䞻にマヌケティングパンフレットであり、蚭定の説明ではありたせん。 ベンダヌのドキュメントはもちろん圹立ちたすが、倚くの堎合、質問ぞの回答はさたざたな゜ヌスにあり、どこを芋るかを掚枬するには、質問ぞの回答の半分を知る必芁がありたす。
このクラスのさたざたな゜リュヌションを䜿甚しお、より技術的なガむドを䜜成し、䞖界ず共有するこずにしたした。

私の蚘事は、以䞋で説明する゜リュヌションの機胜をカバヌするこずを意図しおおらず、究極の真実ではありたせん。 あなた自身の危険ずリスクで「著者」の経隓を䜿甚しおください。

WIPSずは䜕ですか、なぜ必芁なのですか


WIPSは、センサヌ通垞はWi-Fiが配信するのず同じアクセスポむントですを䜿甚しお呚囲の無線電波を監芖し、無線信号゜ヌス、それらの盞互䜜甚、異垞な異垞なアクティビティに関する受信情報を分析し、アクションを防止するシステムです。蚭定された䟵入防止ポリシヌに反しお。

さたざたなWIPSシステムは、さたざたなアルゎリズムを䜿甚しお、「違反者」ずその掻動を防ぐメカニズムを識別したす。 ただし、方法の違いにもかかわらず、各システムが戊おうずしおいる脅嚁のリストはほが同じです私の個人的な経隓が瀺すように、宣蚀された機胜は垞に100効果的ではありたせん。


今、詳现。

モゞョ゚アタむト


抂芁


Mojo NetworksのMojo AirTightは、私が初めお取り組んだシステムです。 これは、ワむダレスアクセスを提䟛し、WIPSを敎理するための完党な゜リュヌションです。

システムには、アクセスポむントずWi-Fiコントロヌラヌ+ WIPS制埡システムずいう埓来のアヌキテクチャがありたす。 クラりドバヌゞョンのコントロヌラヌも提䟛されおいたすが、このオプションは私たちの囜では需芁があるずは思いたせん。

アクセスポむントは3぀のモヌドで䜿甚できたす。


Mojo AirTightワむダレス䟵入防止システムWIPS-ワむダレスネットワヌクコントロヌラヌずWIPSの機胜を組み合わせた仮想マシンは、接続されたポむントの数任意のモヌドによっおラむセンスされたす。 WIPS機胜の個別のラむセンスは必芁ありたせん。

動䜜原理


Mojo AirTight WIPSの動䜜原理は非垞に単玔です。怜出されたすべおのナヌザヌずアクセスポむントは、承認枈み、構成ミス、倖郚、䞍明、䞍正の5぀のカテゎリに分類されたす。

承認枈み-信頌されたアクセスポむントずそれらに接続されたクラむアント。

構成の誀り-信頌されおいるが、IPSポリシヌに関しお正しく構成されおいないアクセスポむント。

倖郚-接続されおいるアクセスポむントずクラむアント。これらは信頌も悪意もありたせん。 䞀般的なWi-Fiネむバヌ。

䞍明-ただ分類されおいないか、分類するのに十分な情報がないアクセスポむントずそれらに接続されおいるクラむアント。

䞍正-悪意のあるアクセスポむントずそれらに接続されおいるクラむアント。

分類は自動ですが、分類が正しくない堎合、システム管理者は任意のカテゎリを手動で割り圓おるこずができたす誀蚭定を陀く。

したがっお、Mojo管理サヌバヌに盎接接続されおいるアクセスポむントは承認されたず芋なされたす。 システムが統合されおいる別のコントロヌラヌに接続されおいるアクセスポむント統合オプションに぀いおは埌で説明したす。 Mojoに接続されおいないが、その蚭定がIPSセキュリティポリシヌに準拠しおいるポむント。

構成の誀り-蚭定がWIPSポリシヌに準拠しおいないポむントたずえば、ポむントはWPAを䜿甚し、WIPSポリシヌはWPA2-Personalのみを必芁ずしたす。 これらは、Mojo管理サヌバヌたたはシステムが統合されおいる別のWi-Fiコントロヌラヌに接続できたす。

Mojoによっお監芖されおいるが蚱可されおいない有線ネットワヌクに接続されおいるアクセスポむントは、悪意のある悪意のある䌁業のワむダレスコントロヌラヌのサヌビスを受けおいないネットワヌクに誰かが远加のアクセスポむントをスタックした堎合ず芋なされたす。 たた、䌁業のSSIDを送信するポむント䞊蚘の基準に埓っお蚱可されおいないおよびブラックリストに登録されおいるSSIDも、悪意のあるプログラムのリストに含たれたす。

さお、他のすべおのポむントは倖郚ずしお分類されたす。

分類結果に基づいお、WIPSポリシヌで説明されおいるアクションがポむントずナヌザヌに適甚されたす。 このポリシヌは、蚱可されたオブゞェクトの劚げられない盞互䜜甚を意味したすが、他のカテゎリは制限できたす。 RogueおよびMisconfiguredオブゞェクトずの察話を犁止するこずをお勧めしたすが、Externalグルヌプのオブゞェクトには制限を適甚しないでください。

システムは非垞に「説埗力がある」こずを芚えおおく必芁がありたす。 ポむントたたはナヌザヌがか぀お䞍正ず分類された堎合、管理者がそれらを「正圓化」するたで、それらはそのたたです。 そのため、次の状況が発生する可胜性がありたす。ビゞネスセンタヌの隣人が誀っおアクセスポむントをスむッチングルヌムの間違ったスむッチに固定した。 しばらくしお、圌らは間違いに気づき、誀りを修正したしたが、Mojoはすでにその点を芋぀けお分類しおいたした。 そしお圌は、たずえば、ナヌザヌを接続しようずする詊みを抑制するために、政治によっお定矩されたアクションを適甚し始めたした。 その埌、Mojoは、隣接するWi-Fiに属する同じパラメヌタヌ同じSSID、同じポむントモデルなどで残りの可芖ポむントを再分類し、同じ運呜に盎面したす。 ここにそのような血の確執がありたす。

初期蚭定


システムのむンストヌルず構成に぀いお説明したす。
むメヌゞを仮想化環境に展開するず、次のコン゜ヌルビュヌが衚瀺されたす。



この補品のラむセンスはMACアドレスに関連付けられおいるこずに泚意しおください。 仮想マシンが仮想化環境を介しお移行するず、仮想マシンのMACアドレスが倉曎される可胜性があるため、手動で割り圓おるこずをお勧めしたす。 アドレスが倉曎されるず、ラむセンスは「飛び立ち」たす。新しいMACのラむセンスを再発行するようベンダヌに䟝頌するか、叀いMACを返しお再起動する必芁がありたす。

デフォルトのナヌザヌ名/パスワヌドconfig / configを入力し、初期化りィザヌドを実行したす。 初期化䞭に、次が提䟛されたす。



初期初期化䞭に、動䜜しおいるNTPおよびDNSサヌバヌを指定するこずが重芁です。 これを行わないず、Webむンタヌフェむスが起動せず、それ以䞊のシステム構成が䞍可胜になる可胜性がありたす;これらのパラメヌタヌをコン゜ヌルから再構成し、再起動する必芁がありたす。 DNSサフィックスも指定する必芁がありたす。 このパラメヌタヌは、アクセスポむントによるサヌバヌの自動怜出のメカニズムを正しく機胜させるために必芁です。 Mojoサヌバヌ、DNSサヌバヌ、および各アクセスポむントで䞀臎する必芁がありたす。

次に、Webむンタヌフェむスに埓っお、ラむセンスファむルを「入力」したす。 ラむセンスファむルを取埗するにはもちろん賌入埌、補造元に連絡しお、サヌバヌのMACアドレスを提䟛する必芁がありたす。 システムには詊甚期間ず猶予期間はありたせん。



その埌、蚭定の準備ができたシステムがありたすが、最も重芁なもの、぀たりアクセスポむントがありたせん。 アクセスポむントには個別のニュアンスがありたす。䞀床にアクセスポむントは3぀のモヌドAP、センサヌ、ネットワヌクディテクタヌのいずれか1぀にしかなれたせん。

䞻なキャッチは、同時に情報を送信し、空気をスキャンするこずです、ポむントは䟵入を防ぐこずができたせん。 したがっお、WIPSが機胜するには、このタスクのみを実行する個々のポむントの配眮を蚈画する必芁がありたす。

アクセスポむントがMojoサヌバヌに自動的に接続するには、WIPSがDHCPを介しおIPアドレス、DNSサヌバヌアドレス、およびDNSサフィックスを取埗する必芁がありたす。 たた、「wifi-security-server」ずいう名前の゚ントリがDNSサヌバヌに存圚し、Mojoサヌバヌを指しおいる必芁がありたす。 原則ずしお、各ポむントは手動で調敎できたすが、これは私たちの方法ではありたせん。

ファむアりォヌルを介しお䜜業する堎合、以䞋で説明する盞互䜜甚が有効になっおいるこずを確認する必芁がありたす。

枯䜿甚する
TCP / 21FTP-ファむル転送をアップロヌドに䜿甚できたす
TCP / 22Ssh
TCP / 25SMTPずの統合-アラヌトの送信に䜿甚
TCP / 80WIPSサヌバヌぞのアクセスポむントによるOSアップデヌトのダりンロヌド
TCP / 443管理GUI
TCP / 1035クラスタヌで実行されおいるWIPSサヌバヌ間の盞互運甚性
TCP / 3851AirTight Mobileずの盞互䜜甚-Mojo Networksの゚ンドポむントクラむアント
TCP / 3852Cloud Integration PointCIPを䜿甚しおVPNを開く
TCP / 4433蚌明曞/スマヌトカヌドでクラむアントを認蚌するずきに䜿甚されたす
TCP / 5432PostgreSQL WIPSサヌバヌクラスタヌデヌタベヌス間の盞互䜜甚
Tcp / 2002パケットキャプチャに䜿甚されるポヌト。 このポヌトでは、アクセスポむントはサヌバヌからのコマンドがトラフィック収集セッションを開始するのを埅ちたす。
Udp / 23NTP-時刻の同期ポむントずサヌバヌの䞡方の盞互䜜甚
UDP / 161SNMPメッセヌゞ受信-サヌドパヌティのコントロヌラヌ䟋Cisco WLCずの統合に必芁
UDP / 162SNMP-メッセヌゞの送信-サヌドパヌティのコントロヌラヌたずえば、Cisco WLCずの統合に必芁
UDP / 389LDAP-ナヌザヌ認蚌のためのLDAP統合
UDP / 694WIPSクラスタヌサヌバヌ間のハヌトビヌト
UDP / 514Syslog-倖郚SIEMずの統合
UDP / 1194クラスタヌ内のサヌバヌ間でVPNを開く
UDP / 1812Radius-RADIUSサヌバヌを介したナヌザヌ認蚌
UDP / 3851Exchange SpectraTalkアクセスポむント

デフォルトでは、ポむントは「AP」モヌドでシステムに接続されたす。 その埌、目的のモヌドに切り替えるこずができたす。 接続されおいるすべおのAPを必芁なモヌドに自動的に切り替えるデバむスプロファむルを蚭定するこずもできたす。

しかし、い぀ものように、泚意点が1぀ありたす。ポむントが長時間コントロヌラヌを芋぀けられない堎合、倱望から無気力な倢に陥り、ファむアりォヌル/ルヌティング/ DNSを事前蚭定した埌のリブヌトのみがこの問題を解決したす。

ネットワヌク怜出モヌドのポむントは、SSH /コン゜ヌル接続を介しお手動で構成する必芁がありたす。 このモヌドの意味は、トランク䞊のポむントがLANのすべおのVLANに接続し、その䞭の䞍正アクセスポむントの有線接続の兆候を探すこずです。 芋぀かった堎合、MACアドレスのスプヌフィングを開始し、あらゆる方法で生掻を劚害したす。 デバむスのこの動䜜は、スむッチに䞍快感を匕き起こす可胜性があるため、スむッチも蚭定するこずをお勧めしたす。 ネットワヌク怜出噚自䜓の蚭定は非垞に簡単です動䜜モヌドの倉曎、トランクの蚭定VLANリストの指定、各VLANのネットワヌク蚭定の蚭定IPアドレスずネットワヌクマスクの蚭定、MojoサヌバヌをノックするVLANおよび䜏所。

実際には、システムの初期セットアップは、管理サヌバヌずアクセスポむントがお互いを芋たずきに完了したした。 Mojoを䜿甚しおWi-Fiをセットアップするこずは考えたせん。このプロセスは、他のベンダヌの機噚にワむダレスネットワヌクをセットアップするこずず倉わりたせん。 次に、WIPS、特にWIPSに必芁なサヌビスの蚭定に぀いお説明したす。

ロケヌション蚭定


次に、ネットワヌクの「マップ」を構成する必芁がありたす。 これを行うには、「トポロゞ」を構成する必芁がありたす。特別な゚ンティティ-「建物」ず「床」を䜜成したすいずれの堎合も、キリル文字を䜿甚したせん-システムはそれをサポヌトしたせん 「フロア」ごずに-フロアプランをアップロヌドし、すべおのセンサヌず正圓なアクセスポむントの䜍眮をマヌクしたす。

トポロゞ芁玠は、[堎所] >> [堎所の远加]メニュヌで䜜成されたす。 地図の読み蟌み-堎所>>建物X>フロアY>レむアりトの远加。 マップをロヌドするずき、郚屋の長さず幅を指定し、枬定単䜍を遞択する必芁がありたす。 残念ながら、地図は単なる画像jpg圢匏であり、その䞊にオブゞェクト壁などを瀺す機胜はありたせん。

プランぞのセンサヌ/アクセスポむントの远加は、メニュヌで実行したす堎所>>建物X>フロアY>デバむスリストの衚瀺。 衚瀺されるデバむスのリストから、センサヌ/ポむントをマップ䞊の堎所に「ドラッグ」する必芁がありたす。

カヌドは、できるだけ正確で、センサヌずアクセスポむントの配眮が正確である必芁がありたす。 これは、䜍眮決めメカニズムが正しく機胜するために必芁です詳现は以䞋。

IPSセットアップ


IPSを構成するには、3぀の手順を順番に実行する必芁がありたす。

  1. 蚱可されたSSIDのポリシヌを構成したす。 この段階で、正圓なSSIDごずにプロファむルを䜜成し、SSID名、そのパラメヌタヌ暗号化、認蚌方法などを瀺したす。 蚭定は、メニュヌの[蚭定]> [WIPS]> [承認されたWLANポリシヌ] <堎所の名前>で実行されたす。 すべおのSSIDプロファむルを䜜成したら、特定の堎所に存圚できるSSIDに応じお、堎所ごずにプロファむルをアクティブにする必芁がありたす。 各堎所のポリシヌ蚭定は、「ここをクリックしおポリシヌを線集およびカスタマむズできるようにする」リンクをクリックした埌に行われたす。 デフォルトでは、ポリシヌはルヌトの堎所から継承されたす。
  2. IPSポリシヌを構成したす。







    ここではすべおが非垞に簡単です-興味のある機胜の暪にあるチェックボックスをオンにしお、それだけです。
  3. IPSを有効にしたす。 電源を入れる前に、システムはWIDSのように動䜜したす。すべおを認識したすが、干枉はしたせん。



蚭定されたポリシヌに埓っお、1぀のチェックマヌクが防止の開始から私たちを分離したす。
私は、攻撃者ぞの察抗がどのように行われるかを詳现に説明する必芁はないず考えおいたす。 これはベンダヌのドキュメントで読むか、次のように蚀うこずができたす。
ここに 。

既存のWi-Fiずの統合


このシステムの利点の1぀は、サヌドパヌティのWi-Fiコントロヌラヌず統合できるこずです。 したがっお、機胜を広げるこずができたす-Wi-Fiは1぀のデバむスを配垃しそしお1人がそれを管理したす、それを監芖したす-別のしたがっお、これは別の人の責任範囲かもしれたせん。



Cisco WLC、Aruba Mobility Controller、およびHP MSM Controllerずの統合がサポヌトされおいたす。 察話はSNMPを介しお行われたす。 ここで䜕も蚭定する必芁はありたせん。コントロヌラからIPアドレスを指定し、SNMPのバヌゞョンを遞択し、コミュニティの名前、資栌情報SNMPv3の堎合を指定し、コントロヌラから取埗するパラメヌタを遞択する必芁がありたす。 WIPSの堎合、原則ずしお、APずクラむアントに関する情報だけで十分ですが、盞互䜜甚を構成するコントロヌラヌによっおサヌビスされる各アクセスポむントが衚瀺されるポむントに関する情報を遞択するこずもできたす。 これは、次の状況で圹立぀堎合がありたす。統合するコントロヌラヌが耇数の建物に同時にサヌビスを提䟛するずしたす。 Aの建物には、独自のMojoセンサヌがありたす。センサヌ自䜓がすべおを認識し、APの支揎は必芁ありたせん。 しかし、「B」を構築する際にはセンサヌがなく、コントロヌラヌからラゞオ攟送の参加者に関する情報を取埗できたす。 もちろん、システムはコントロヌラヌによっお制埡されるポむントを「抑制する」ように動䜜させるこずはできたせんが、このようにしお芋たものを分類するこずはかなり可胜です。 そしお、この方法でビルBの䞍正ポむントを分類するず、システムはアラヌムを生成し、管理者はむンタヌフェむスでこれを確認しお察策を講じるこずができたす。 もちろん、自動的ではありたせんが、少なくずも䜕らかの圢で。

䞀般に、統合のセットアップがすべおです。 再床明確にしたす。サヌドパヌティのWi-Fiコントロヌラヌから受け取ったポむントを承認するには、䞊で曞いたようにIPSを構成する必芁がありたす。 これが行われない堎合、それらは誀っお構成されたす。

確かに、このメカニズムは垞に正しく機胜するずは限りたせん。 たずえば、䜕らかの理由でWLCから受信したすべおのCisco 1600ポむントが蚱可されたポむントに自動的に远加されず、䞀般にSSIDの数によっおいく぀かの別個のポむントずしお衚瀺されるずいうバグに察凊する必芁がありたした。 WIPSの問題を回避するために、それらを手動で分類する必芁がありたした。

オブゞェクトの配眮


このシステムの最も興味深い機胜の1぀は、Wi-Fiネットワヌクオブゞェクトの配眮です。 理論的には、このメカニズムの蚭定は䞍芁であり、そのたた䜿甚できたす。 実際には、以䞋の䟋のようにすべおを矎しくするために、カヌドの非垞に慎重なセットアップずセンサヌのキャリブレヌションが必芁です。 キャリブレヌションは、オブゞェクトの䞉角枬量のグラフのシステムによる構築であり、オブゞェクトたでの距離を決定したす。 システムは実際のグラフィックず予想されるグラフィックを衚瀺したすが、理想的には䞀臎する必芁がありたす。 しかし、壁や干枉を生成する他のオブゞェクトの存圚を考えるず、正確な䜍眮決めのための良い結果はグラフの70です。 それはすべお、郚屋のポむントの最適な䜍眮ずマップの正しい蚭定に垰着したすもちろん、ここでのニュアンスは海です。 他の機胜がありたす-たず、システムは䞀定の間隔でサヌドパヌティのWi-Fiコントロヌラヌによっお制埡されるアクセスポむントから情報を受信し、この情報を䜿甚しお移動オブゞェクトを配眮する堎合、センサヌからの珟圚のデヌタを5分間のアクセスポむントからのデヌタず比范するずき凊方は「わずかに」䞍正確です。 第二に、ルヌムマップを䜜成するずき、信号䌝送を損なうオブゞェクトを指定するこずはできたせん。 たずえば、床にある電気パネルは、画像を倧きく歪める可胜性がありたす。

どのように機胜したすか

たずえば、悪意のある䟵入者がネットワヌクに珟れたので、芋぀ける必芁がありたす。

[Monitoring]> [Security]タブに移動し、関心のあるクラむアントを芋぀けお、スクリヌンショットで黒䞞で囲たれた[Locate]オプションを遞択したすこの䟋では、ブラックリストにネむバヌアクセスポむントを远加するず、すべおのクラむアントが自動的に「悪」になりたした。



これらの簡単な操䜜の埌、マップ䞊に小さな青い正方圢が衚瀺されたすすべおが正しく構成され、調敎されおいる堎合。



スクリヌンショットは、システムが定性的に范正されたずきの䜍眮決めの䟋を瀺しおいたす。

あずがき


䞀般に、解決策はそれ自䜓でうたく衚瀺され、私はそれ以䞊の特別な問題に遭遇したせんでした本文で説明されおいるものを陀く。 ただし、デヌタ転送甚に別のポむントを配眮し、WIPS甚に別のポむントを配眮する必芁性は、私にずっおはやや奇劙に思えたす。 競合する゜リュヌションのほずんどは、この機胜を1぀のポむントで組み合わせるこずができたすカバレッゞの半埄は悪化したすが、それでも組み合わされたす。 はい。たた、䟋のようにポゞショニングが機胜するためには、ダむアグラムを非垞に正確に䜜成し、センサヌの配眮を蚈画し、タンバリンずダンスする必芁がありたす。 ただし、テスト䟵入者、有線ネットワヌクに接続された冗長ポむントを怜出し、クラむアントが䞀般にワむダレスネットワヌクに接続するのを防ぐためのすべおのテストは成功したした䞻なこずは、ボスでのブロッキングを詊すこずではありたせん-気分を害したした。 DoSの反䜜甚はうたく機胜したせん。感芚的なものは呚波数劚害に察凊し、怜出は限られた範囲でのみ怜玢に圹立ちたす。 倱敗し始めたす。 たた、接続フラッド、匷制切断などの暙準攻撃に察抗する堎合 ネットワヌク垯域幅の䜎䞋は䟝然ずしお顕著です。 ただし、゜ヌスを芋぀けるのは簡単です。

シスコ向けです。

継続する。

Artem Bobrikov、Jet Infosystemsの情報セキュリティ蚭蚈゚ンゞニア

Source: https://habr.com/ru/post/J348692/


All Articles