Skip to content

امنیت وای‌فای شرکت‌ها؛ تنظیمات مهم Wi-Fi

امنیت وای فای شرکت‌ها شامل رمز قوی، شبکه مهمان، غیرفعال کردن WPS، کنترل کاربران و به‌روزرسانی تجهیزات بی‌سیم است.

امنیت وای فای شرکت ها و تنظیمات شبکه بی سیم سازمانی

امنیت وای فای شرکت ها یکی از مهم‌ترین بخش‌های حفاظت از شبکه، اطلاعات و تجهیزات سازمانی است. اگر شبکه بی‌سیم با رمز ضعیف، تنظیمات پیش‌فرض و دسترسی مشترک کاربران راه‌اندازی شود، افراد غیرمجاز ممکن است به اینترنت، فایل‌ها، پرینترها یا سرویس‌های داخلی دسترسی پیدا کنند. بنابراین برای ایجاد یک شبکه بی‌سیم امن باید رمزنگاری، رمز عبور، تنظیمات اکسس پوینت و تفکیک کاربران به‌درستی مدیریت شوند. علاوه بر این، مانیتورینگ دستگاه‌های متصل و به‌روزرسانی تجهیزات نیز نقش مهمی در کاهش خطر نفوذ دارند.

امنیت وای فای شرکت ها چیست؟

امنیت وای فای شرکت ها شامل مجموعه اقداماتی است که برای جلوگیری از اتصال کاربران غیرمجاز، شنود ترافیک، سرقت اطلاعات و دسترسی ناخواسته به شبکه داخلی انجام می‌شود.

شبکه بی‌سیم برخلاف شبکه کابلی از امواج رادیویی استفاده می‌کند و محدوده آن ممکن است از فضای داخل شرکت فراتر برود. به همین دلیل، فرد مهاجم برای تلاش جهت اتصال به شبکه الزاماً نیازی به حضور داخل ساختمان ندارد.

برای افزایش امنیت شبکه بی‌سیم باید این بخش‌ها مورد توجه قرار گیرند:

  • رمزنگاری ارتباط

  • احراز هویت کاربران

  • کنترل سطح دسترسی

  • تفکیک شبکه مهمان

  • به‌روزرسانی تجهیزات

  • مانیتورینگ دستگاه‌های متصل

  • محدود کردن ارتباط با شبکه داخلی

  • ثبت و بررسی رخدادها

امنیت وای فای شرکت ها زمانی مناسب خواهد بود که این اقدامات به‌صورت یکپارچه اجرا شوند.

چرا امنیت شبکه بی سیم برای شرکت ها مهم است؟

بسیاری از کارکنان، لپ‌تاپ‌ها، تلفن‌های همراه، پرینترها و دوربین‌ها از وای فای استفاده می‌کنند. در نتیجه، اگر یک دستگاه غیرمجاز به شبکه متصل شود، ممکن است بتواند سایر تجهیزات را شناسایی کند یا از منابع داخلی سوءاستفاده کند.

از سوی دیگر، ضعف امنیت شبکه بی‌سیم فقط باعث مصرف غیرمجاز اینترنت نمی‌شود؛ بلکه می‌تواند دسترسی به فایل‌ها، پرینترها، دوربین‌ها و نرم‌افزارهای سازمانی را نیز امکان‌پذیر کند. بنابراین وای فای نباید فقط بر اساس پوشش و سرعت طراحی شود، بلکه امنیت آن نیز باید بخشی از طراحی زیرساخت باشد.

ضعف امنیت شبکه بی‌سیم می‌تواند پیامدهای زیر را ایجاد کند:

  • دسترسی غیرمجاز به شبکه

  • سرقت یا شنود اطلاعات

  • مصرف غیرمجاز اینترنت

  • دسترسی به فایل‌ها و پرینترها

  • نفوذ به دوربین‌های تحت شبکه

  • ایجاد اختلال در سرویس‌ها

  • انتشار بدافزار در شبکه

  • کاهش سرعت کاربران

  • استفاده از شبکه شرکت برای فعالیت‌های غیرمجاز

بنابراین وای فای نباید فقط بر اساس پوشش و سرعت طراحی شود؛ امنیت آن نیز باید بخشی از طراحی زیرساخت باشد.

تنظیمات مهم برای امنیت وای فای شرکت ها

امنیت مناسب فقط با انتخاب یک رمز قوی ایجاد نمی‌شود. مجموعه‌ای از تنظیمات باید در روتر، اکسس پوینت، سوییچ، فایروال و سامانه مدیریت کاربران اعمال شود.

مهم‌ترین تنظیمات عبارت‌اند از:

  • استفاده از WPA2-AES یا WPA3

  • انتخاب رمز عبور قدرتمند

  • تغییر رمز پنل مدیریت

  • غیرفعال کردن WPS

  • ایجاد شبکه مهمان

  • تفکیک شبکه‌ها با VLAN

  • محدود کردن دسترسی مدیریتی

  • به‌روزرسانی Firmware

  • مانیتورینگ دستگاه‌های متصل

  • ثبت لاگ‌ها و تلاش‌های ناموفق

  • محدود کردن قدرت سیگنال در صورت نیاز

  • حذف حساب‌ها و دسترسی‌های قدیمی

این تنظیمات باید متناسب با اندازه شرکت، تعداد کاربران و حساسیت اطلاعات انتخاب شوند.

استفاده از WPA2 و WPA3 در وای فای سازمانی

یکی از مهم‌ترین تنظیمات امنیتی، انتخاب استاندارد رمزنگاری مناسب است. برای مثال، استانداردهای قدیمی مانند WEP امنیت کافی ندارند و نباید در شبکه‌های سازمانی استفاده شوند.

در شبکه‌های کوچک ممکن است WPA2 یا WPA3 با رمز قوی کافی باشد. با این حال، در سازمان‌های بزرگ‌تر بهتر است از حالت Enterprise و سرور RADIUS استفاده شود؛ زیرا در این روش هر کاربر حساب جداگانه دارد و دسترسی او مستقل مدیریت می‌شود.

همچنین باید از حالت‌های قدیمی مانند WPA و TKIP خودداری کرد، چون این روش‌ها در برابر تهدیدهای جدید مقاومت کافی ندارند.

گزینه‌های مناسب عبارت‌اند از:

  • WPA2-AES

  • WPA3-Personal

  • WPA2-Enterprise

  • WPA3-Enterprise

در شبکه‌های کوچک ممکن است WPA2 یا WPA3 با رمز قوی کافی باشد. در سازمان‌های بزرگ‌تر، استفاده از حالت Enterprise و سرور RADIUS امکان مدیریت جداگانه کاربران را فراهم می‌کند.

از حالت‌هایی مانند WEP، WPA قدیمی و رمزنگاری TKIP باید اجتناب شود؛ زیرا در برابر حملات جدید مقاومت کافی ندارند.

انتخاب رمز عبور قوی برای شبکه بی سیم

رمز عبور وای فای باید طول مناسب و ترکیبی از حروف، اعداد و نشانه‌ها داشته باشد. استفاده از شماره تلفن، نام شرکت، آدرس یا رمزهایی مانند 12345678 امنیت شبکه را کاهش می‌دهد.

ویژگی‌های رمز مناسب عبارت‌اند از:

  • حداقل ۱۲ تا ۱۶ کاراکتر

  • غیرقابل حدس بودن

  • استفاده نکردن از اطلاعات عمومی شرکت

  • متفاوت بودن با رمز پنل مدیریت

  • تغییر پس از خروج کارکنان حساس

  • اشتراک‌گذاری محدود

  • ذخیره نشدن در محل عمومی

  • استفاده نکردن در سرویس‌های دیگر

در شبکه‌های سازمانی بهتر است هر کاربر حساب جداگانه داشته باشد تا نیازی به اشتراک یک رمز میان همه کارکنان نباشد.

تغییر نام کاربری و رمز پنل مدیریت

بسیاری از روترها و اکسس پوینت‌ها با نام کاربری و رمز پیش‌فرض عرضه می‌شوند. باقی ماندن این اطلاعات می‌تواند امکان ورود افراد غیرمجاز به پنل مدیریت را فراهم کند.

پس از نصب تجهیزات باید:

  • رمز پیش‌فرض تغییر کند.

  • رمز مدیریت با رمز وای فای متفاوت باشد.

  • دسترسی مدیریت از اینترنت غیرفعال شود.

  • پنل فقط از شبکه مدیریتی قابل دسترسی باشد.

  • حساب‌های اضافی حذف شوند.

  • در صورت امکان احراز هویت چندمرحله‌ای فعال شود.

  • ورودهای ناموفق در لاگ ثبت شوند.

دسترسی به پنل مدیریت یعنی امکان تغییر رمز، خاموش کردن شبکه، مشاهده کاربران و تغییر تنظیمات امنیتی؛ بنابراین این دسترسی باید به‌شدت محدود باشد.

ایجاد شبکه مهمان برای افزایش امنیت وای فای

مهمانان، مراجعه‌کنندگان و پیمانکاران نباید به همان شبکه‌ای متصل شوند که کاربران و سرورهای شرکت از آن استفاده می‌کنند.

شبکه مهمان باید:

  • از شبکه داخلی جدا باشد.

  • فقط به اینترنت دسترسی داشته باشد.

  • امکان مشاهده دستگاه‌های دیگر را نداشته باشد.

  • سرعت و حجم مصرفی آن محدود شود.

  • رمز جداگانه داشته باشد.

  • دسترسی آن در صورت نیاز زمان‌دار باشد.

  • به سرورها، دوربین‌ها و پرینترها متصل نشود.

ایجاد شبکه مهمان یکی از مؤثرترین اقدامات برای امنیت وای فای شرکت ها است؛ زیرا دستگاه‌های ناشناس را از شبکه اصلی جدا نگه می‌دارد.

تفکیک وای فای سازمانی با VLAN

در شرکت‌های حرفه‌ای بهتر است کاربران، مهمانان، دوربین‌ها، VoIP و تجهیزات مدیریتی در VLANهای جداگانه قرار بگیرند.

برای نمونه می‌توان این ساختار را ایجاد کرد:

  • VLAN کاربران سازمانی

  • VLAN مهمانان

  • VLAN دوربین‌ها

  • VLAN تلفن‌های تحت شبکه

  • VLAN تجهیزات مدیریتی

  • VLAN دستگاه‌های IoT

ارتباط میان این بخش‌ها باید توسط فایروال کنترل شود. تفکیک شبکه باعث می‌شود نفوذ به یک بخش، دسترسی مستقیم به کل زیرساخت را فراهم نکند.

برای مثال، شبکه مهمان نباید به فایل‌سرور دسترسی داشته باشد و دوربین‌ها نیز فقط باید با NVR و سرویس‌های لازم ارتباط برقرار کنند.

مخفی کردن SSID کافی نیست

برخی مدیران تصور می‌کنند مخفی کردن نام شبکه وای فای امنیت را افزایش می‌دهد. مخفی کردن SSID ممکن است شبکه را در فهرست عادی نمایش ندهد، اما ابزارهای بررسی شبکه همچنان می‌توانند وجود آن را شناسایی کنند.

این قابلیت نباید جایگزین موارد زیر شود:

  • رمزنگاری مناسب

  • رمز عبور قوی

  • کنترل دسترسی

  • تفکیک VLAN

  • مانیتورینگ

  • به‌روزرسانی تجهیزات

  • مدیریت کاربران

مخفی کردن SSID فقط یک تنظیم جانبی است و به‌تنهایی امنیت واقعی ایجاد نمی‌کند.

غیرفعال کردن WPS

WPS برای اتصال سریع دستگاه‌ها طراحی شده است، اما در برخی تجهیزات می‌تواند ریسک امنیتی ایجاد کند. اگر استفاده از WPS ضروری نیست، بهتر است غیرفعال شود.

اتصال کاربران باید با رمز عبور قوی، حساب سازمانی یا روش‌های احراز هویت امن انجام شود. در شبکه‌های حساس، هر قابلیت ساده‌سازی اتصال باید از نظر امنیتی بررسی شود.

غیرفعال کردن WPS یکی از تنظیمات ساده‌ای است که می‌تواند سطح امنیت وای فای شرکت ها را افزایش دهد.

به روز رسانی Firmware تجهیزات

روترها، کنترلرها و اکسس پوینت‌ها نیز مانند سرورها و کامپیوترها ممکن است آسیب‌پذیری امنیتی داشته باشند. تولیدکنندگان برای رفع مشکلات، نسخه‌های جدید Firmware منتشر می‌کنند.

فرایند مناسب به‌روزرسانی شامل این مراحل است:

  • بررسی نسخه فعلی

  • مطالعه تغییرات نسخه جدید

  • تهیه نسخه پشتیبان از تنظیمات

  • دانلود فایل از سایت رسمی

  • اجرای آپدیت در زمان کم‌ترافیک

  • بررسی عملکرد پس از به‌روزرسانی

  • ثبت تغییرات انجام‌شده

تجهیزات بسیار قدیمی که دیگر به‌روزرسانی دریافت نمی‌کنند، بهتر است تعویض شوند.

محدود کردن قدرت سیگنال و محدوده پوشش

قدرت بیشتر سیگنال همیشه بهتر نیست. اگر پوشش وای فای بیش از حد از ساختمان خارج شود، افراد بیشتری می‌توانند شبکه را مشاهده کنند و برای اتصال به آن تلاش کنند.

طراحی پوشش باید بر اساس این موارد انجام شود:

  • نقشه محیط

  • تعداد کاربران

  • ضخامت دیوارها

  • محل قرارگیری اکسس پوینت‌ها

  • تداخل شبکه‌های اطراف

  • نیاز هر بخش

  • محدوده واقعی شرکت

  • تراکم کاربران

قرار دادن اکسس پوینت در محل مناسب، تنظیم توان ارسال و انجام بررسی پوشش می‌تواند امنیت و کیفیت ارتباط را بهتر کند.

مانیتورینگ امنیت وای فای شرکت ها

برای حفظ امنیت وای فای شرکت ها باید دستگاه‌های متصل به شبکه به‌صورت دوره‌ای بررسی شوند. وجود یک دستگاه ناشناس می‌تواند نشانه اشتراک‌گذاری رمز یا دسترسی غیرمجاز باشد.

موارد مهم برای مانیتورینگ عبارت‌اند از:

  • نام دستگاه

  • آدرس MAC

  • آدرس IP

  • زمان اتصال

  • میزان مصرف پهنای باند

  • اکسس پوینت متصل

  • تلاش‌های ناموفق

  • تغییرات غیرعادی

  • دستگاه‌های ناشناس

  • مصرف زیاد و غیرمعمول

راهکارهای مدیریتی حرفه‌ای می‌توانند هنگام اتصال دستگاه جدید یا مشاهده رفتار غیرعادی هشدار ارسال کنند.

محدود کردن دسترسی دستگاه های شخصی

اتصال تلفن‌ها و لپ‌تاپ‌های شخصی کارکنان می‌تواند خطر ورود بدافزار یا نشت اطلاعات را افزایش دهد. شرکت باید سیاست مشخصی برای استفاده از تجهیزات شخصی یا BYOD داشته باشد.

راهکارهای پیشنهادی عبارت‌اند از:

  • ایجاد شبکه جدا برای دستگاه‌های شخصی

  • محدود کردن دسترسی به سرورها

  • الزام به قفل صفحه و آنتی‌ویروس

  • جلوگیری از ذخیره اطلاعات حساس

  • تعریف سطح دسترسی محدود

  • حذف دسترسی پس از خروج کارمند

  • استفاده از سامانه مدیریت دستگاه در سازمان‌های بزرگ

دستگاه شخصی نباید بدون کنترل به منابع حساس شبکه متصل شود.

استفاده از احراز هویت سازمانی

در شبکه‌های بزرگ، استفاده از یک رمز مشترک برای همه کاربران مدیریت را دشوار می‌کند. با WPA2-Enterprise یا WPA3-Enterprise می‌توان هر کاربر را با حساب جداگانه احراز هویت کرد.

این روش مزایای زیر را دارد:

  • هر کاربر حساب مخصوص دارد.

  • دسترسی فردی قابل قطع است.

  • نیازی به تغییر رمز برای همه نیست.

  • رخدادها به نام کاربر ثبت می‌شوند.

  • امکان اتصال به Active Directory وجود دارد.

  • سیاست‌های مختلف برای گروه‌ها قابل اجرا است.

  • کاربران سابق سریع‌تر غیرفعال می‌شوند.

این ساختار معمولاً با RADIUS و سرویس‌های هویتی پیاده‌سازی می‌شود.

امنیت اکسس پوینت های سازمانی

اکسس پوینت سازمانی باید در محل امن نصب شود و تنظیمات آن فقط در اختیار افراد مجاز باشد. تجهیزاتی که در دسترس فیزیکی قرار دارند، ممکن است ریست یا از شبکه جدا شوند.

برای محافظت بیشتر باید:

  • اکسس پوینت در محل مناسب نصب شود.

  • کابل شبکه آن محافظت شود.

  • پورت سوییچ محدود شود.

  • تنظیمات مدیریتی روی VLAN جدا قرار گیرد.

  • Firmware به‌روز باشد.

  • رمز پنل مدیریت قوی باشد.

  • کنترلر و لاگ‌ها بررسی شوند.

  • دسترسی مدیریتی از شبکه مهمان مسدود باشد.

امنیت فیزیکی تجهیزات بی‌سیم نیز بخشی از امنیت شبکه است.

ارتباط امنیت وای فای با فایروال و شبکه داخلی

امنیت شبکه بی‌سیم فقط در تنظیمات اکسس پوینت خلاصه نمی‌شود. فایروال باید ارتباط کاربران بی‌سیم با سرورها، دوربین‌ها و سایر VLANها را کنترل کند.

برای مثال:

  • کاربران مهمان فقط به اینترنت دسترسی داشته باشند.

  • تجهیزات شخصی به فایل‌سرور متصل نشوند.

  • شبکه دوربین‌ها از کاربران جدا باشد.

  • پنل‌های مدیریتی فقط برای تیم IT باز باشند.

  • ترافیک مشکوک ثبت و مسدود شود.

  • ارتباط میان VLANها فقط در موارد ضروری مجاز باشد.

ترکیب تنظیمات وای فای، VLAN و فایروال سطح امنیت بیشتری ایجاد می‌کند.

اشتباهات رایج در امنیت وای فای شرکت ها

اشتباهات زیر می‌توانند امنیت شبکه بی‌سیم را کاهش دهند:

  • استفاده از رمز ساده

  • باقی گذاشتن تنظیمات پیش‌فرض

  • استفاده از WEP یا WPA قدیمی

  • فعال بودن WPS

  • نبود شبکه مهمان

  • اتصال همه تجهیزات به یک شبکه

  • استفاده از یک رمز برای مدت طولانی

  • به‌روزرسانی نکردن Firmware

  • دسترسی پنل مدیریت از اینترنت

  • نبود مانیتورینگ

  • استفاده از تجهیزات خانگی در شبکه سازمانی

  • اشتراک رمز با افراد متعدد

  • نبود مستندات

  • قرار دادن اکسس پوینت در محل نامناسب

بررسی دوره‌ای این موارد می‌تواند بسیاری از ریسک‌های امنیتی را کاهش دهد.

چه زمانی تنظیمات شبکه بی سیم باید بازبینی شوند؟

در شرایط زیر بهتر است تنظیمات و ظرفیت شبکه بررسی شوند:

  • افزایش تعداد کاربران

  • اضافه شدن اکسس پوینت جدید

  • کاهش سرعت یا قطع و وصل

  • مشاهده دستگاه ناشناس

  • خروج کارکنان از شرکت

  • تغییر دفتر یا چیدمان محیط

  • اضافه شدن شبکه مهمان

  • راه‌اندازی دوربین یا VoIP

  • انتشار Firmware جدید

  • مشاهده تلاش‌های ورود مشکوک

  • تغییر ساختار VLANها

  • اضافه شدن تجهیزات IoT

بازبینی دوره‌ای باعث می‌شود امنیت وای فای شرکت ها با نیازهای جدید سازمان هماهنگ باقی بماند.

جمع‌بندی امنیت وای فای شرکت ها

امنیت وای فای شرکت ها فقط به انتخاب یک رمز عبور محدود نمی‌شود. برای ایجاد یک شبکه بی‌سیم امن باید از WPA2 یا WPA3، شبکه مهمان، VLAN، فایروال و مانیتورینگ استفاده شود.

علاوه بر این، به‌روزرسانی Firmware، غیرفعال کردن WPS و محدود کردن دسترسی مدیریتی نیز اهمیت زیادی دارند. در نتیجه، کاربران مجاز دسترسی پایدارتر و امن‌تری خواهند داشت و احتمال اتصال دستگاه‌های ناشناس کاهش پیدا می‌کند.

با این حال، تنظیمات امنیتی باید به‌صورت دوره‌ای بازبینی شوند؛ زیرا تعداد کاربران، تجهیزات و نیازهای سازمان در طول زمان تغییر می‌کنند. بنابراین مدیریت امنیت وای فای باید یک فرایند مداوم باشد، نه یک اقدام یک‌باره.

صفحه اصلی مسلم خسروی

مسلم خسروی

irannetwork.net

ایران نتورک

خدمات شبکه و امنیت

چک لیست امنیت شبکه

فایروال چیست

VPN سازمانی

پشتیبانی شبکه چیست

مانیتورینگ شبکه و سرور

پروژه‌های شبکه

مقالات شبکه و امنیت

ارتباط با من

Leave a Reply

Your email address will not be published. Required fields are marked *