公司wifi安全

news/2024/11/16 7:47:10/

0x00 前言


很多的公司都没有安全团队,只有运维来负责整个公司的安全,从而安全问题也大打折扣。我最近一直在给各个公司做安全检测,就把自己的心得写下来,有什么不足之处还望补充。

0x01 无线安全


很多的公司都有不怎么注重公司的无线电安全,有钱的公司买设备,没钱的公司搞人力。但是人的技术在好,没有设备的辅助,人力在牛逼也没有个卵用。一个好的路由器、交换机、IDS就像你装备了 无尽、狂徒、杀人书一样的屌。

很多的公司WIFI认证基本都是WPA/WPA2然后加个WEB二次认证,认为这样就万无一失了,而其实这并没有什么卵用,破解WPA/WPA2,这大家都知道,可以使用aircrack-ng、airmon-ng、airodump-ng、aireplay-ng来实现暴力破解,没有好的密码破解,可以把cap的包发给“549011522”七元一次(本人没破过,不保证绝对不上当)。而大家也都知道有一款神奇叫做“wifi万能钥匙”,可以先去看看wifi万能钥匙能不能解,不能解的话再破。连上WIFI后,将会提示你需要进行WEB二次认证。这里你完全可以弃之不理,因为它并没有什么卵用。WEB二次认证说难听了,屁用没有。因为你是WPA/WPA2的认证方式,你连上WIFI之后,交换机就会马上分配给你一个内网IP(我遇到的是交换机,也可能是路由器)一个黑客要你外网干什么,他需要的是公司的内网资源。连不上网对黑客来说没有什么问题。我给某公司做安全检测的时候,万能钥匙破解—中间人嗅探。不到一分钟拿到了他们公司官网后台管理员的权限。WEB认证在我看来不是针对于黑客的,是针对于员工的,因为黑客不需要外网资源,但是员工需要。

下面是我画的图:

 思维导图URL:web二次认证的鸡肋 | ProcessOn免费在线作图,在线流程图,在线思维导图 |

黑客连入WIFI后,虽然WEB二次认证不了,但是黑客现在已经处于内网中,他可以访问内网的任何资源。

修复建议:

  1. 把WPA/WPA2无线认证换成802.1x认证方式(802.1x无线认证方式需要交换机的支持)
  2. 买针对无线检测/防御设备
  3. 无线不能访问内网资源,只有有线可以访问内网资源(从物理上隔绝问题)

关于802.1x认证方式,他的原理图是下面这样的:

 思维导图URL:802.1x无线认证的原理图 | ProcessOn免费在线作图,在线流程图,在线思维导图 |

黑客即使连上公司WIFI,但是无法通过802.1x认证,导致 公司设备(路由器、交换机)无法分配给你内网IP和外网出口IP的资格。

0x02 较为深入无线安全


像上面所讲,只是针对公司开放的WIFI进行管理。而上面的三个解决方案,只有第一个相比之下是比较方便还不用花钱的(机房设备需要支持802.1x无线协议,不支持还是要花钱)。

第二个,公司如果不想花钱是不会选择的,而且买了还要配置,前期工作量特别大。

第三个,工作量大,需要重新架构公司网络。

如果公司不想花钱或者运维不想重新架构的话,第一种是很好的选择,但是这里又有一个问题,360/百度随身WIFI,这个东西的存在,对那些本来就不怎么安全的公司更是雪上加霜。360/百度随身WIFI插入公司电脑后,会开启ICS服务,加上自带的无线网卡AP功能。当你连上这个随身WIFI之后,相当于一个小型的局域网。这时我们可以先入侵那个插了随身WIFI的PC电脑,通过它来入侵整个公司。如果你只需要某个接口,则不需要入侵插了随身WIFI的PC电脑。这里假设下“我需要的是这个网站的后台,可是想要登陆这个网站后台,需要出口IP是这个公司的外网IP”这样的话,我们则不需要入侵插了随身WIFI的PC电脑来。为什么呢?我画了一个图,大家看下。

 思维导图URL:公司随身WIFI访问某接口 | ProcessOn免费在线作图,在线流程图,在线思维导图 |

黑客连入WIFI后,无需进行WEB二次认证,因为它使用的是员工的网络,员工也肯定认证过了,员工使用的是公司内网,内网有个统一的出口IP,而服务器端也只认这个IP,其他IP连不上服务器。

解决办法,网上很多,可以参考网上的教程。

如果你又更好的解决方案,可以提出来。我个人的思路有限。有不足之处,还望见谅。

本文章来源于乌云知识库,文章版权归乌云知识库!


http://www.ppmy.cn/news/673364.html

相关文章

网络安全专家教你设置史上最安全的WiFi密码

通过设置强密码可以防止WiFi被蹭网现象的发生,保证WiFi网络安全。那么我们的WiFi密码怎么设置才最安全呢? 提供以下设置建议: 1、WiFi密码设置尽量使用字母、数字和字符组成的密码。这种密码强度高,不易被破解。越多的组合提供了更…

无线网络安全——1、WiFi安全基础知识

0x01 WiFi简介 智能手机的快速发展已将近十年左右,较之旧款的非智能手机,最大的区别应该是在于其强大的上网功能。在4G技术已经普及的今天,无奈国内的电信运营商们把移动联网流量的价格抬的让人无法深爱,加之家庭用户和企业用户对…

vue下基于elementui自定义表单-后端数据设计篇

vue下基于elementui自定义表单-后端篇 自定义表单目前数据表单设计是基于数据量不大的信息单据场景,因为不考虑数据量带来的影响。 数据表有: 1.表单模版表,2.表单实例表,3.表单实例项明细表,4表单审批设计绑定表 以FormJson存…

数据结构之栈

1.栈的定义 栈(Stack)是一种特殊的线性表,其插入和删除操作只允许在线性表的一端 进行。通常称允许插入、删除操作的这一端为栈顶(Top),不允许操作的一 端称为栈底(Bottom)。当表中没有元素时称为空栈。 2.栈的操作 入栈:每次插入(称为进栈…

敌退我进 锂电产业链中日韩三国演义

编者按 一个新技术,新产品,在中国人进来以前都是高端的,一旦中国人进入了该产业,该产业就会迅速白菜化。 如果说人类唯一一个随身携带的能源设备,那就是锂电池了,确切的说是锂离子电池。我们平时用的智能手…

初学spring5(二)快速上手Spring

学习回顾:初学spring5(一)概述及IOC理论推导 上一期中我们理解了IOC的基本思想,我们现在来看下Spring的应用: 一、HelloSpring 1、导入Jar包 注 : spring 需要导入commons-logging进行日志记录 . 我们利用maven , 他会…

CAD绘图技巧:如何用AutoCAD调整图纸绘图方向?

从事相关CAD设计的小伙伴们,可能大家都知道我们一般设计好的CAD图纸都是dwg格式的,有的时候我们为了查看方便需要把CAD图纸文件进行打印出来,但是如果我们在进行打印的时候想要把CAD图纸打印设置成纵向,具体要怎么操作&#xff1f…

如何将设计CAD图纸文件打印成纸质的图纸,并居中显示?

我们在CAD在绘图时候,可能也经常会出现一些小问题,比如我们将图纸设置打印的时候,图纸要不太靠上,在不就是显示不完整或者是打印预览是空白,那是什么原因?打印预览是空白很有可能是因为选择的打印范围中并没…