Наша почта:
В Москве:
РФ (звонок бесплатный):
Wi-Fi. Вопросы безопасности. Защита периметра
{ Директов в УЧИИТ }
Антон Киструга

Видео доклада

Презентация спикера

Wi-Fi. Вопросы безопасности. Защита периметра
За последнее десятилетие Wi-Fi прошёл путь от опции класса nice-to-have до обязательного элемента большинства корпоративных сетей. Вместе с этим закономерно возникает вопрос: что происходит с безопасностью беспроводного сегмента и кто вообще за ней наблюдает?
Чтобы разобраться в теме, необходимо сначала провести черту между двумя разными зонами ответственности — WPA и WIPS, — а затем сфокусироваться на том, почему беспроводная система предотвращения вторжений устроена существенно сложнее, чем простое обнаружение rogue-точек.

WPA и WIPS: разные задачи

Основная задача WPA (WPA2, WPA3) — обеспечение безопасного доступа к среде передачи данных, то есть защита доступа к инфраструктуре и аутентификация сторон. При корректной настройке сторонние устройства не могут прочитать трафик пользователя, не могут отправлять данные от чужого имени, а станция проверяет, что подключилась к доверенной инфраструктуре и никто не имперсонифицирует сеть.
Задача WIPS принципиально иная — это защита периметра и выявление аномалий:
  • 1.
    постоянное наблюдение за эфиром в поисках посторонних устройств;
  • 2.
    внешний мониторинг корректности настроек методов защиты доступа, то есть наблюдение со стороны за деятельностью точек доступа и оценка по этой деятельности того, как настроена сеть и что происходит с WPA;
  • 3.
    обнаружение эксплуатации уязвимостей протокольной сигнализации.
Ключевое здесь
именно протокольная сигнализация, поскольку её не слышат другие представители класса IPS.

Чем беспроводная СПВ отличается от проводной IPS

Проводная IPS размещается на периметре сети, где проходит агрегированный трафик, покидающий сеть. Она наблюдает за всем трафиком из одной точки, несёт огромное количество сигнатур, анализирует трафик вплоть до прикладного уровня (L3–L7) и, как правило, весьма производительна: для неё есть место, питание и охлаждение.
Беспроводная система работает в принципиально других условиях.
  • Сигнализация Wi-Fi остаётся в радиоэфире.
    Всё, что происходит в радио, до проводной IPS на границе сети попросту не доходит. Это означает, что в эфире можно делать что угодно — корпоративная IPS об этом никому не сообщит.
  • Радиосеть распределённая.
    Проводная IPS принимает агрегированный трафик через одну-две точки, эфир же нужно слушать везде.
  • Радиоинтерфейс слышит только узкую полосу частот.
    Это не весь диапазон 2,4, 5 или 6 ГГц, а отдельные каналы в этих диапазонах. Пока сенсор слушает один канал, в остальных он не слышит ничего.
  • Проблема дата-рейтов.
    Близкие к точке доступа клиенты передают данные на высоких режимах модуляции, далёкие — на низких. Наблюдатель, удалённый от точки доступа, перестаёт слышать то, что происходит рядом с ней.
  • Анализируется второй уровень модели OSI
    и косвенная или прямая информация о состоянии физического уровня.
  • Постоянная мобильность устройств
    требует корреляции данных со множества сенсоров, а значит, отдельной системы управления.
  • Производительность сенсоров ограничена.
    Небольшие устройства, распределённые по организации, ограничены питанием и охлаждением, а анализировать эфир им нужно всерьёз.
Итог:
проводная IPS просто не видит беспроводную часть, а беспроводная система вынуждена решать целый комплекс собственных задач.

Классификация угроз

Инструментов для тестирования беспроводных сетей сегодня в мире более чем достаточно — того же Kali Linux хватает, чтобы при должном умении «решить» практически любую некорректно настроенную и незащищённую сеть. Угрозы условно делятся на три класса.
  • Зелёный класс
    автоматизированные инструменты уровня script kiddie: нашёл скрипт в интернете, запустил, что-то получилось. Они не безобидны, а в умелых руках перетекают в жёлтый класс. Важная оговорка: несмотря на то что эти угрозы хорошо известны и почти все точки доступа умеют их обнаруживать, существуют модификации, при которых даже классический Evil Twin не детектируется штатными средствами беспроводной инфраструктуры любого производителя. Всё зависит от того, насколько изысканно этот Evil Twin приготовлен.
  • Жёлтый класс
    атаки, требующие от злоумышленника навыков работы с оборудованием и понимания происходящего «под капотом»: корректное формирование пакетов, кастомизированные структуры и их внедрение в сеть. Точками доступа это практически не отслеживается, но может блокироваться особыми настройками. Именно особыми, а не правильными: скажем, по-хорошему следует включать P2P-блокинг (изоляцию клиентов), чтобы беспроводные пользователи не могли взаимодействовать напрямую. Но если этими двумя пользователями оказываются клиент и беспроводной принтер или телефония с peer-to-peer сценарием, то, казалось бы, безопасная настройка становится неприменимой. Подобных сценариев может быть довольно много.
  • Красный класс
    угрозы, требующие понимания не только протокольной, но и аппаратной составляющей. Радиоинтерфейс выставлен всем: если устройство ищет точку доступа, значит, его радиоинтерфейс включён, а значит, ему можно направить пакет с определённой комбинацией байт так, чтобы оно повело себя не по спецификации. Каждый месяц MediaTek, Qualcomm, Intel, Realtek, Broadcom публикуют бюллетени с CVE, в том числе касающимися беспроводных чипсетов. На детектирование таких вещей обычные точки доступа не рассчитаны в принципе — здесь требуется глубокий анализ и исследование.

Четыре архитектуры реализации WIPS

1. Средствами точки доступа с попеременным сканированием
Самый популярный сценарий: точка доступа работает в своём канале, обслуживает клиентов и время от времени уходит просканировать эфир. С ним всё плохо со всех сторон, включая статистику и теорию вероятностей.
Рассмотрим постоянную атаку — кадр в одном и том же канале два раза в секунду. Если интерфейс совмещает обслуживание клиентов со сканированием двух диапазонов (2,4 и 5 ГГц), такая атака обнаруживается с вероятностью 50% лишь через 170 секунд; когда будет достигнута стопроцентная вероятность, из графика неясно. Уверенное обнаружение в течение 10 секунд со стопроцентной вероятностью достигается только тогда, когда радиоинтерфейс занимается исключительно сканированием и не обслуживает клиентов. И это при постоянной атаке — а если интересующий кадр был всего один?

Но это не вся проблема. Даже если 50% через 170 секунд кого-то устраивают, остаётся влияние на клиентов. На дампе беспроводного трафика с обычным ICMP-пингом и точкой доступа Cisco 2700 видно следующее. По умолчанию у большинства производителей включён механизм управления радиоресурсами (RRM), в том числе off-channel сканирование: в случае Cisco — раз в 10 секунд уход в другой канал на 50 миллисекунд. Казалось бы, 10 секунд обслуживания и всего 50 миллисекунд отсутствия. График задержек показывает характерный «забор»: серьёзное ухудшение соединения плюс периодические дропы пакетов. Точка доступа ушла из канала, клиент передаёт данные и делает ретрансмиты, а acknowledgement ему никто не отправляет. При выключенном сканировании конференц-связь начинает работать без прерываний — и оказывается, что роуминг здесь ни при чём, дело именно в сканировании эфира.
2. Точка доступа с выделенным радиоинтерфейсом
Логичный следующий шаг — точка доступа не с двумя, а с тремя радиоинтерфейсами (а в современном мире, с появлением диапазона 6 ГГц, уже с четырьмя: 2,4, 5, 6 ГГц плюс сканирование). Нюансы здесь такие.
  • 1.
    Во-первых, точка доступа становится дороже.
  • 2.
    Во-вторых, это всего один интерфейс на задачи сканирования, а атака может быть не одна: если интерфейс «застрял» в канале, противодействуя обнаруженной угрозе, остальные каналы остаются без наблюдения.
  • 3.
    Во-третьих — и это главное — система управления беспроводным контроллером рассчитана на управление доступом к среде передачи и форвардингом трафика, а не на обнаружение угроз. Без адаптивных алгоритмов третий радиоинтерфейс просто последовательно перебирает каналы.
Наконец, встроенная система безопасности ориентирована только на ту сеть, которая создана и управляется этим контроллером. В условиях «зоопарка» производителей защитить сеть, управляемую сторонним контроллером, она не сможет.
3. Выделенная точка доступа в режиме сенсора
Отдельная точка доступа, целиком отданная под задачи защиты периметра, действительно быстрее обнаруживает простые rogue-точки и flood-атаки: она чаще появляется в каналах и дольше в них задерживается. Но проблема остаётся прежней — это точка доступа конкретного производителя, а система управления не заточена под адаптивное изменение каналов при детектировании угрозы. Вся эта система проектировалась для управления сетью доступа, а не системой безопасности.
Аналогия проста:
наличие межсетевого экрана не отменяет необходимости в IPS. Firewall — грубый фильтр, IPS — тонкий. Стандартные системы управления точками доступа способны отработать как грубый фильтр, но всех вопросов они не решают.
4. Оверлейная система
Оверлейная СПВ БС имеет отдельную систему управления и отдельные сенсоры, распределённые по организации и никак не связанные с обслуживанием клиентов.
Её преимущества:
  • отсутствие негативного влияния на производительность наблюдаемой сети;
  • несколько интерфейсов с адаптивным назначением каналов сканирования;
  • независимость от производителя: защита любых сетей, помеченных как защищаемые, с интеграцией сторонних контроллеров через API;
  • система управления и мониторинга, заточенная именно под эту функцию: поиск местоположения источника угрозы, создание и редактирование сигнатур, вывод графиков событий, настройка алгоритма выбора каналов;
  • специализированное наблюдение за эфиром в зонах, где покрытие не требуется или запрещено.

Сигнатуры

Любая WIPS-система должна как минимум обладать сигнатурами. По сути, сигнатура — это правило фильтрации, но не сводящееся к принципу «поймали трафик — молодцы».
Вся суть в действиях, которые следуют за срабатыванием:
  • запомнить переменную из пакета, по которому произошло срабатывание;
  • предупредить сторонние системы;
  • подключить дополнительные проверки и другие сигнатуры;
  • сохранить статистическую информацию о трафике;
  • посчитать контрольную сумму по группе полей для последующего сравнения.
Модель сигнатуры для WIPS должна поддерживать целую цепочку действий. Оверлейные системы, спроектированные под функцию IPS, это умеют. Решения, у которых IPS заявлена в документации производителя, как правило, ограничиваются простым шаблоном: такая-то последовательность байт встретилась столько-то раз в секунду — администратор предупреждён. Что администратору с этим делать дальше — непонятно.

Что ещё нужно беспроводной СПВ

  • Больше интерфейсов и адаптивные алгоритмы. Главная проблема — каналов много (порядка 60), а слушать одновременно можно единицы. Бесконечно наращивать число интерфейсов невозможно, поэтому необходимы адаптивные алгоритмы выбора текущего канала сканирования: где задержаться, когда вернуться, что делать, если наблюдать нужно за двумя каналами сразу. Без этого система становится малополезной. Чем больше интерфейсов, тем проще внедрять адаптивность; чем меньше — тем чаще приходится взвешивать, покинуть канал или остаться, оставив остальные без наблюдения.
  • Спектральный анализ эфира. Системы без встроенного спектрального анализатора видят только Wi-Fi-устройства в стандартных каналах. Но по спецификации каналы — это 36, 40, 44, 48, а работать устройство физически может и в 41-м, и в 38-м, и в 30-м. Просканировать все межканальные частоты не хватит ни интерфейсов, ни времени. Спектральный анализ позволяет по спектральной маске увидеть активность и прицельно направить сканирование на нужную частоту.
  • Дешифрование management- и broadcast-трафика. Часть атак направлена именно на management-кадры. При включённом Protected Management Frame защищённые management-кадры шифруются как юникастовые, а оверлейная система не участвовала в согласовании ключей и, следовательно, их не знает. Значит, WIPS должна дешифровать трафик на лету — это реализуемо, но даёт колоссальную нагрузку на CPU. Отсюда ответ на популярный вопрос, нельзя ли просто «накатить» WIPS-функциональность на обычную точку доступа с OpenWrt: не сработает, поскольку точки доступа ориентированы на форвардинг трафика, а не на локальную обработку. Отправлять же весь трафик со всех точек доступа на центральный сервер бессмысленно — объёмы не те, сервер такую обработку не выдержит.
  • Определение местоположения источника угрозы — алгоритмы трилатерации, позволяющие указать на карте, где находится источник.
Финал
Цели системы предотвращения вторжений в беспроводные сети — оперативное блокирование инцидентов, непрерывный мониторинг радиоинтерфейсов и автоматическое обнаружение угроз. Её задачи:
  • выявление активности нарушителя;
  • генерация отчётов для анализа инцидентов;
  • адаптивное распределение сканирования эфира — по сути, главное условие работоспособности всей системы;
  • мониторинг радиочастотного спектра на аномалии, в том числе спектральная картина;
  • контроль легитимных подключений и анализ методов подключения со стороны;
  • выявление нежелательных устройств.
Показательно, что функция, которая есть практически у всех производителей — обнаружение чужих точек, — стоит в этом списке последней. Это лишь одна из задач распределённой системы предотвращения вторжений, и она единственная, которую сегодня хоть как-то умеет решать штатная инфраструктура. Всё остальное, кроме специализированной системы, сделать пока не может никто.
Безопасность сети определяется её самым незащищённым сегментом. На данный момент таким сегментом является Wi-Fi.
В Москве:
РФ (звонок бесплатный):
Наша почта:
GetNet
Остались вопросы?
Группа компаний VoxLink © 2011-2026