
امنیت وای فای شرکت ها یکی از مهمترین بخشهای حفاظت از شبکه، اطلاعات و تجهیزات سازمانی است. اگر شبکه بیسیم با رمز ضعیف، تنظیمات پیشفرض و دسترسی مشترک کاربران راهاندازی شود، افراد غیرمجاز ممکن است به اینترنت، فایلها، پرینترها یا سرویسهای داخلی دسترسی پیدا کنند. بنابراین برای ایجاد یک شبکه بیسیم امن باید رمزنگاری، رمز عبور، تنظیمات اکسس پوینت و تفکیک کاربران بهدرستی مدیریت شوند. علاوه بر این، مانیتورینگ دستگاههای متصل و بهروزرسانی تجهیزات نیز نقش مهمی در کاهش خطر نفوذ دارند.
امنیت وای فای شرکت ها چیست؟
امنیت وای فای شرکت ها شامل مجموعه اقداماتی است که برای جلوگیری از اتصال کاربران غیرمجاز، شنود ترافیک، سرقت اطلاعات و دسترسی ناخواسته به شبکه داخلی انجام میشود.
شبکه بیسیم برخلاف شبکه کابلی از امواج رادیویی استفاده میکند و محدوده آن ممکن است از فضای داخل شرکت فراتر برود. به همین دلیل، فرد مهاجم برای تلاش جهت اتصال به شبکه الزاماً نیازی به حضور داخل ساختمان ندارد.
برای افزایش امنیت شبکه بیسیم باید این بخشها مورد توجه قرار گیرند:
-
رمزنگاری ارتباط
-
احراز هویت کاربران
-
کنترل سطح دسترسی
-
تفکیک شبکه مهمان
-
بهروزرسانی تجهیزات
-
مانیتورینگ دستگاههای متصل
-
محدود کردن ارتباط با شبکه داخلی
-
ثبت و بررسی رخدادها
امنیت وای فای شرکت ها زمانی مناسب خواهد بود که این اقدامات بهصورت یکپارچه اجرا شوند.
چرا امنیت شبکه بی سیم برای شرکت ها مهم است؟
بسیاری از کارکنان، لپتاپها، تلفنهای همراه، پرینترها و دوربینها از وای فای استفاده میکنند. در نتیجه، اگر یک دستگاه غیرمجاز به شبکه متصل شود، ممکن است بتواند سایر تجهیزات را شناسایی کند یا از منابع داخلی سوءاستفاده کند.
از سوی دیگر، ضعف امنیت شبکه بیسیم فقط باعث مصرف غیرمجاز اینترنت نمیشود؛ بلکه میتواند دسترسی به فایلها، پرینترها، دوربینها و نرمافزارهای سازمانی را نیز امکانپذیر کند. بنابراین وای فای نباید فقط بر اساس پوشش و سرعت طراحی شود، بلکه امنیت آن نیز باید بخشی از طراحی زیرساخت باشد.
ضعف امنیت شبکه بیسیم میتواند پیامدهای زیر را ایجاد کند:
-
دسترسی غیرمجاز به شبکه
-
سرقت یا شنود اطلاعات
-
مصرف غیرمجاز اینترنت
-
دسترسی به فایلها و پرینترها
-
نفوذ به دوربینهای تحت شبکه
-
ایجاد اختلال در سرویسها
-
انتشار بدافزار در شبکه
-
کاهش سرعت کاربران
-
استفاده از شبکه شرکت برای فعالیتهای غیرمجاز
بنابراین وای فای نباید فقط بر اساس پوشش و سرعت طراحی شود؛ امنیت آن نیز باید بخشی از طراحی زیرساخت باشد.
تنظیمات مهم برای امنیت وای فای شرکت ها
امنیت مناسب فقط با انتخاب یک رمز قوی ایجاد نمیشود. مجموعهای از تنظیمات باید در روتر، اکسس پوینت، سوییچ، فایروال و سامانه مدیریت کاربران اعمال شود.
مهمترین تنظیمات عبارتاند از:
-
استفاده از WPA2-AES یا WPA3
-
انتخاب رمز عبور قدرتمند
-
تغییر رمز پنل مدیریت
-
غیرفعال کردن WPS
-
ایجاد شبکه مهمان
-
تفکیک شبکهها با VLAN
-
محدود کردن دسترسی مدیریتی
-
بهروزرسانی Firmware
-
مانیتورینگ دستگاههای متصل
-
ثبت لاگها و تلاشهای ناموفق
-
محدود کردن قدرت سیگنال در صورت نیاز
-
حذف حسابها و دسترسیهای قدیمی
این تنظیمات باید متناسب با اندازه شرکت، تعداد کاربران و حساسیت اطلاعات انتخاب شوند.
استفاده از WPA2 و WPA3 در وای فای سازمانی
یکی از مهمترین تنظیمات امنیتی، انتخاب استاندارد رمزنگاری مناسب است. برای مثال، استانداردهای قدیمی مانند WEP امنیت کافی ندارند و نباید در شبکههای سازمانی استفاده شوند.
در شبکههای کوچک ممکن است WPA2 یا WPA3 با رمز قوی کافی باشد. با این حال، در سازمانهای بزرگتر بهتر است از حالت Enterprise و سرور RADIUS استفاده شود؛ زیرا در این روش هر کاربر حساب جداگانه دارد و دسترسی او مستقل مدیریت میشود.
همچنین باید از حالتهای قدیمی مانند WPA و TKIP خودداری کرد، چون این روشها در برابر تهدیدهای جدید مقاومت کافی ندارند.
گزینههای مناسب عبارتاند از:
-
WPA2-AES
-
WPA3-Personal
-
WPA2-Enterprise
-
WPA3-Enterprise
در شبکههای کوچک ممکن است WPA2 یا WPA3 با رمز قوی کافی باشد. در سازمانهای بزرگتر، استفاده از حالت Enterprise و سرور RADIUS امکان مدیریت جداگانه کاربران را فراهم میکند.
از حالتهایی مانند WEP، WPA قدیمی و رمزنگاری TKIP باید اجتناب شود؛ زیرا در برابر حملات جدید مقاومت کافی ندارند.
انتخاب رمز عبور قوی برای شبکه بی سیم
رمز عبور وای فای باید طول مناسب و ترکیبی از حروف، اعداد و نشانهها داشته باشد. استفاده از شماره تلفن، نام شرکت، آدرس یا رمزهایی مانند 12345678 امنیت شبکه را کاهش میدهد.
ویژگیهای رمز مناسب عبارتاند از:
-
حداقل ۱۲ تا ۱۶ کاراکتر
-
غیرقابل حدس بودن
-
استفاده نکردن از اطلاعات عمومی شرکت
-
متفاوت بودن با رمز پنل مدیریت
-
تغییر پس از خروج کارکنان حساس
-
اشتراکگذاری محدود
-
ذخیره نشدن در محل عمومی
-
استفاده نکردن در سرویسهای دیگر
در شبکههای سازمانی بهتر است هر کاربر حساب جداگانه داشته باشد تا نیازی به اشتراک یک رمز میان همه کارکنان نباشد.
تغییر نام کاربری و رمز پنل مدیریت
بسیاری از روترها و اکسس پوینتها با نام کاربری و رمز پیشفرض عرضه میشوند. باقی ماندن این اطلاعات میتواند امکان ورود افراد غیرمجاز به پنل مدیریت را فراهم کند.
پس از نصب تجهیزات باید:
-
رمز پیشفرض تغییر کند.
-
رمز مدیریت با رمز وای فای متفاوت باشد.
-
دسترسی مدیریت از اینترنت غیرفعال شود.
-
پنل فقط از شبکه مدیریتی قابل دسترسی باشد.
-
حسابهای اضافی حذف شوند.
-
در صورت امکان احراز هویت چندمرحلهای فعال شود.
-
ورودهای ناموفق در لاگ ثبت شوند.
دسترسی به پنل مدیریت یعنی امکان تغییر رمز، خاموش کردن شبکه، مشاهده کاربران و تغییر تنظیمات امنیتی؛ بنابراین این دسترسی باید بهشدت محدود باشد.
ایجاد شبکه مهمان برای افزایش امنیت وای فای
مهمانان، مراجعهکنندگان و پیمانکاران نباید به همان شبکهای متصل شوند که کاربران و سرورهای شرکت از آن استفاده میکنند.
شبکه مهمان باید:
-
از شبکه داخلی جدا باشد.
-
فقط به اینترنت دسترسی داشته باشد.
-
امکان مشاهده دستگاههای دیگر را نداشته باشد.
-
سرعت و حجم مصرفی آن محدود شود.
-
رمز جداگانه داشته باشد.
-
دسترسی آن در صورت نیاز زماندار باشد.
-
به سرورها، دوربینها و پرینترها متصل نشود.
ایجاد شبکه مهمان یکی از مؤثرترین اقدامات برای امنیت وای فای شرکت ها است؛ زیرا دستگاههای ناشناس را از شبکه اصلی جدا نگه میدارد.
تفکیک وای فای سازمانی با VLAN
در شرکتهای حرفهای بهتر است کاربران، مهمانان، دوربینها، VoIP و تجهیزات مدیریتی در VLANهای جداگانه قرار بگیرند.
برای نمونه میتوان این ساختار را ایجاد کرد:
-
VLAN کاربران سازمانی
-
VLAN مهمانان
-
VLAN دوربینها
-
VLAN تلفنهای تحت شبکه
-
VLAN تجهیزات مدیریتی
-
VLAN دستگاههای IoT
ارتباط میان این بخشها باید توسط فایروال کنترل شود. تفکیک شبکه باعث میشود نفوذ به یک بخش، دسترسی مستقیم به کل زیرساخت را فراهم نکند.
برای مثال، شبکه مهمان نباید به فایلسرور دسترسی داشته باشد و دوربینها نیز فقط باید با NVR و سرویسهای لازم ارتباط برقرار کنند.
مخفی کردن SSID کافی نیست
برخی مدیران تصور میکنند مخفی کردن نام شبکه وای فای امنیت را افزایش میدهد. مخفی کردن SSID ممکن است شبکه را در فهرست عادی نمایش ندهد، اما ابزارهای بررسی شبکه همچنان میتوانند وجود آن را شناسایی کنند.
این قابلیت نباید جایگزین موارد زیر شود:
-
رمزنگاری مناسب
-
رمز عبور قوی
-
کنترل دسترسی
-
تفکیک VLAN
-
مانیتورینگ
-
بهروزرسانی تجهیزات
-
مدیریت کاربران
مخفی کردن SSID فقط یک تنظیم جانبی است و بهتنهایی امنیت واقعی ایجاد نمیکند.
غیرفعال کردن WPS
WPS برای اتصال سریع دستگاهها طراحی شده است، اما در برخی تجهیزات میتواند ریسک امنیتی ایجاد کند. اگر استفاده از WPS ضروری نیست، بهتر است غیرفعال شود.
اتصال کاربران باید با رمز عبور قوی، حساب سازمانی یا روشهای احراز هویت امن انجام شود. در شبکههای حساس، هر قابلیت سادهسازی اتصال باید از نظر امنیتی بررسی شود.
غیرفعال کردن WPS یکی از تنظیمات سادهای است که میتواند سطح امنیت وای فای شرکت ها را افزایش دهد.
به روز رسانی Firmware تجهیزات
روترها، کنترلرها و اکسس پوینتها نیز مانند سرورها و کامپیوترها ممکن است آسیبپذیری امنیتی داشته باشند. تولیدکنندگان برای رفع مشکلات، نسخههای جدید Firmware منتشر میکنند.
فرایند مناسب بهروزرسانی شامل این مراحل است:
-
بررسی نسخه فعلی
-
مطالعه تغییرات نسخه جدید
-
تهیه نسخه پشتیبان از تنظیمات
-
دانلود فایل از سایت رسمی
-
اجرای آپدیت در زمان کمترافیک
-
بررسی عملکرد پس از بهروزرسانی
-
ثبت تغییرات انجامشده
تجهیزات بسیار قدیمی که دیگر بهروزرسانی دریافت نمیکنند، بهتر است تعویض شوند.
محدود کردن قدرت سیگنال و محدوده پوشش
قدرت بیشتر سیگنال همیشه بهتر نیست. اگر پوشش وای فای بیش از حد از ساختمان خارج شود، افراد بیشتری میتوانند شبکه را مشاهده کنند و برای اتصال به آن تلاش کنند.
طراحی پوشش باید بر اساس این موارد انجام شود:
-
نقشه محیط
-
تعداد کاربران
-
ضخامت دیوارها
-
محل قرارگیری اکسس پوینتها
-
تداخل شبکههای اطراف
-
نیاز هر بخش
-
محدوده واقعی شرکت
-
تراکم کاربران
قرار دادن اکسس پوینت در محل مناسب، تنظیم توان ارسال و انجام بررسی پوشش میتواند امنیت و کیفیت ارتباط را بهتر کند.
مانیتورینگ امنیت وای فای شرکت ها
برای حفظ امنیت وای فای شرکت ها باید دستگاههای متصل به شبکه بهصورت دورهای بررسی شوند. وجود یک دستگاه ناشناس میتواند نشانه اشتراکگذاری رمز یا دسترسی غیرمجاز باشد.
موارد مهم برای مانیتورینگ عبارتاند از:
-
نام دستگاه
-
آدرس MAC
-
آدرس IP
-
زمان اتصال
-
میزان مصرف پهنای باند
-
اکسس پوینت متصل
-
تلاشهای ناموفق
-
تغییرات غیرعادی
-
دستگاههای ناشناس
-
مصرف زیاد و غیرمعمول
راهکارهای مدیریتی حرفهای میتوانند هنگام اتصال دستگاه جدید یا مشاهده رفتار غیرعادی هشدار ارسال کنند.
محدود کردن دسترسی دستگاه های شخصی
اتصال تلفنها و لپتاپهای شخصی کارکنان میتواند خطر ورود بدافزار یا نشت اطلاعات را افزایش دهد. شرکت باید سیاست مشخصی برای استفاده از تجهیزات شخصی یا BYOD داشته باشد.
راهکارهای پیشنهادی عبارتاند از:
-
ایجاد شبکه جدا برای دستگاههای شخصی
-
محدود کردن دسترسی به سرورها
-
الزام به قفل صفحه و آنتیویروس
-
جلوگیری از ذخیره اطلاعات حساس
-
تعریف سطح دسترسی محدود
-
حذف دسترسی پس از خروج کارمند
-
استفاده از سامانه مدیریت دستگاه در سازمانهای بزرگ
دستگاه شخصی نباید بدون کنترل به منابع حساس شبکه متصل شود.
استفاده از احراز هویت سازمانی
در شبکههای بزرگ، استفاده از یک رمز مشترک برای همه کاربران مدیریت را دشوار میکند. با WPA2-Enterprise یا WPA3-Enterprise میتوان هر کاربر را با حساب جداگانه احراز هویت کرد.
این روش مزایای زیر را دارد:
-
هر کاربر حساب مخصوص دارد.
-
دسترسی فردی قابل قطع است.
-
نیازی به تغییر رمز برای همه نیست.
-
رخدادها به نام کاربر ثبت میشوند.
-
امکان اتصال به Active Directory وجود دارد.
-
سیاستهای مختلف برای گروهها قابل اجرا است.
-
کاربران سابق سریعتر غیرفعال میشوند.
این ساختار معمولاً با RADIUS و سرویسهای هویتی پیادهسازی میشود.
امنیت اکسس پوینت های سازمانی
اکسس پوینت سازمانی باید در محل امن نصب شود و تنظیمات آن فقط در اختیار افراد مجاز باشد. تجهیزاتی که در دسترس فیزیکی قرار دارند، ممکن است ریست یا از شبکه جدا شوند.
برای محافظت بیشتر باید:
-
اکسس پوینت در محل مناسب نصب شود.
-
کابل شبکه آن محافظت شود.
-
پورت سوییچ محدود شود.
-
تنظیمات مدیریتی روی VLAN جدا قرار گیرد.
-
Firmware بهروز باشد.
-
رمز پنل مدیریت قوی باشد.
-
کنترلر و لاگها بررسی شوند.
-
دسترسی مدیریتی از شبکه مهمان مسدود باشد.
امنیت فیزیکی تجهیزات بیسیم نیز بخشی از امنیت شبکه است.
ارتباط امنیت وای فای با فایروال و شبکه داخلی
امنیت شبکه بیسیم فقط در تنظیمات اکسس پوینت خلاصه نمیشود. فایروال باید ارتباط کاربران بیسیم با سرورها، دوربینها و سایر VLANها را کنترل کند.
برای مثال:
-
کاربران مهمان فقط به اینترنت دسترسی داشته باشند.
-
تجهیزات شخصی به فایلسرور متصل نشوند.
-
شبکه دوربینها از کاربران جدا باشد.
-
پنلهای مدیریتی فقط برای تیم IT باز باشند.
-
ترافیک مشکوک ثبت و مسدود شود.
-
ارتباط میان VLANها فقط در موارد ضروری مجاز باشد.
ترکیب تنظیمات وای فای، VLAN و فایروال سطح امنیت بیشتری ایجاد میکند.
اشتباهات رایج در امنیت وای فای شرکت ها
اشتباهات زیر میتوانند امنیت شبکه بیسیم را کاهش دهند:
-
استفاده از رمز ساده
-
باقی گذاشتن تنظیمات پیشفرض
-
استفاده از WEP یا WPA قدیمی
-
فعال بودن WPS
-
نبود شبکه مهمان
-
اتصال همه تجهیزات به یک شبکه
-
استفاده از یک رمز برای مدت طولانی
-
بهروزرسانی نکردن Firmware
-
دسترسی پنل مدیریت از اینترنت
-
نبود مانیتورینگ
-
استفاده از تجهیزات خانگی در شبکه سازمانی
-
اشتراک رمز با افراد متعدد
-
نبود مستندات
-
قرار دادن اکسس پوینت در محل نامناسب
بررسی دورهای این موارد میتواند بسیاری از ریسکهای امنیتی را کاهش دهد.
چه زمانی تنظیمات شبکه بی سیم باید بازبینی شوند؟
در شرایط زیر بهتر است تنظیمات و ظرفیت شبکه بررسی شوند:
-
افزایش تعداد کاربران
-
اضافه شدن اکسس پوینت جدید
-
کاهش سرعت یا قطع و وصل
-
مشاهده دستگاه ناشناس
-
خروج کارکنان از شرکت
-
تغییر دفتر یا چیدمان محیط
-
اضافه شدن شبکه مهمان
-
راهاندازی دوربین یا VoIP
-
انتشار Firmware جدید
-
مشاهده تلاشهای ورود مشکوک
-
تغییر ساختار VLANها
-
اضافه شدن تجهیزات IoT
بازبینی دورهای باعث میشود امنیت وای فای شرکت ها با نیازهای جدید سازمان هماهنگ باقی بماند.
جمعبندی امنیت وای فای شرکت ها
امنیت وای فای شرکت ها فقط به انتخاب یک رمز عبور محدود نمیشود. برای ایجاد یک شبکه بیسیم امن باید از WPA2 یا WPA3، شبکه مهمان، VLAN، فایروال و مانیتورینگ استفاده شود.
علاوه بر این، بهروزرسانی Firmware، غیرفعال کردن WPS و محدود کردن دسترسی مدیریتی نیز اهمیت زیادی دارند. در نتیجه، کاربران مجاز دسترسی پایدارتر و امنتری خواهند داشت و احتمال اتصال دستگاههای ناشناس کاهش پیدا میکند.
با این حال، تنظیمات امنیتی باید بهصورت دورهای بازبینی شوند؛ زیرا تعداد کاربران، تجهیزات و نیازهای سازمان در طول زمان تغییر میکنند. بنابراین مدیریت امنیت وای فای باید یک فرایند مداوم باشد، نه یک اقدام یکباره.



