Chuyển sang mã hóa WPA/WPA2-Enterprise
- Chế độ Personal hoặc Pre-Shared Key (PSK): Chế độ này thích hợp với hầu hết các mạng gia đình – không thích hợp với các mạng doanh nghiệp. Bạn có thể định nghĩa mật khẩu mã hóa trên router không dây và các điểm truy cập (AP) khác. Sau đó mật khẩu phải được nhập vào bởi người dùng khi kết nối với mạng Wi-Fi.
Mặc dù chế độ này dường như rất dễ thực thi, nhưng nó không thể bảo đảm an toàn cho mạng doanh nghiệp. Không giống như chế độ Enterprise, truy cập không dây không mang tính riêng biệt hoặc có thể quản lý tập trung. Một mật khẩu được áp dụng cho tất cả người dùng. Nếu mật khẩu toàn cục cần phải thay đổi thì nó phải được thay đổi trên tất cả các AP và máy tính. Điều này sẽ gây ra rất nhiều khó khăn khi bạn cần thay đổi; cho ví dụ, khi một nhân viên nào đó rời công ty hoặc, khi có máy tính nào đó bị mất cắp hoặc bị thỏa hiệp.Không giống như chế độ Enterprise, mật khẩu mã hóa được lưu trên các máy tính. Mặc dù vậy, bất cứ ai trên máy tính – dù là nhân viên hay tội phạm – cũng đều có thể kết nối với mạng và cũng có thể khôi phục được mật khẩu mã hóa.
- Chế độ Enterprise (EAP/RADIUS): Chế độ này cung cấp khả năng bảo mật cần thiết cho các mạng không dây trong các môi trường doanh nghiệp. Mặc dù phức tạp trong thiết lập, nhưng chế độ bảo mật này cung cấp khả năng điều khiển tập trung và phân biệt trong việc truy cập mạng Wi-Fi. Người dùng được gán các thông tin đăng nhập mà họ cần phải nhập vào khi kết nối với mạng, các thông tin đăng nhập này có thể được thay đổi hoặc thu hồi bởi các quản trị viên bất cứ lúc nào.
Người dùng không cần quan tâm đến các khóa mã hóa thực sự. Chúng được tạo một cách an toàn và được gán trên mỗi session người dùng trong chế độ background sau khi một người dùng nào đó nhập vào các chứng chỉ đăng nhập của họ. Điều này sẽ tránh được việc ai đó có thể khôi phục lại khóa mạng từ các máy tính.
Máy chủ thẩm định (Authentication)
Có một số cách bạn có thể có được một máy chủ thẩm định 802.1X:
- FreeRADIUS: Đây là một trong những máy chủ AAA phổ biến nhất trên thế giới. Dù nó là một dự án mã nguồn mở, miễn phí, nhưng máy chủ này có nhiều điểm khá tiến bộ. Nó có sẵn cho các nền tảng khác nhau, gồm có Linux, Mac OS X, và Windows. Mặc định, bạn thay đổi các thiết lập này trong file cấu hình.
- Windows Server: Nếu đã thiết lập một Windows Server, bạn có thể sử dụng một Internet Authentication Service (IAS) có trong Windows Server 2003 hoặc Network Policy Server (NPS) trong Windows Server 2008.
- Outsourced Services: Các dịch vụ hosting, chẳng hạn như AuthenticateMyWiFi, là một trong những cách khá hay cho những ai không muốn đầu tư nhiều tiền của hoặc thời gian vào việc thiết lập một máy chủ RADIUS, có nhiều văn phòng, hoặc không có chuyên môn kỹ thuật sâu. Các dịch vụ này có thể cung cấp nhiều chức năng bổ sung cho các máy chủ RADIUS truyền thống.
Cho ví dụ, các AP không phải kết nối trực tiếp với Internet; chúng có thể được đặt phía sau các router NAT hoặc gateway, cho phép bạn có thể gán một bí mật duy nhất nào đó cho mỗi AP. Các dịch vụ này cũng có panel điều khiển trên web, do dó người dùng có thể dễ dàng cấu hình các thiết lập thẩm định.
Các ưu điểm khác của EAP
Bộ óc phía sau cơ chế thẩm định 802.1X chính là Extensible Authentication Protocol (EAP). Có khá nhiều ưu điểm khác của EAP. Nên sử dụng những tính năng nào trong mỗi tổ chức là hoàn toàn phụ thuộc vào mức bảo mật mong muốn, cũng như sự phức tạp ở một mức độ nào đó và các chi tiết kỹ thuật server/client.
Đây là các kiểu phổ biến nhất:
- PEAP (Protected EAP): Đây là một trong các phương pháp EAP phổ biến nhất và dễ thực thi. Nó có thể thẩm định người dùng thông qua username và password mà họ nhập vào khi kết nối với mạng.
Máy chủ thẩm định cũng có thể được hợp lệ hóa trong suốt quá trình thẩm định PEAP khi một chứng chỉ SSl được cài đặt trên máy chủ. Kiểu này được hỗ trợ mặc định trong Windows.
- TLS (Transport Layer Security): Là một trong những kiểu bảo mật an toàn nhất, tuy nhiên lại khá phức tạp trong vấn đề thực thi và bảo trì. Quá trình hợp lệ hóa máy chủ và khách đều cần được thực hiện thông qua chứng chỉ SSL. Thay vì phải cung cấp username và password khi kết nối, các thiết bị của người dùng hoặc các máy tính phải được load file chứng chỉ SSL vào máy khách 802.1X của nó.
Các quản trị viên có thể kiểm soát Certificate Authority (CA) và quản lý các chứng chỉ máy khách, điều này cho phép họ có nhiều quyền kiểm soát, nhưng cũng yêu cầu nhiều thời gian quản trị hơn.
- TTLS (Tunneled TLS): Một phiên bản được cải tiến của TLS, không yêu cầu chứng chỉ bảo mật phía máy khách, vấn đề này đã giảm được sự phức tạp trong việc quản lý mạng. Mặc dù vậy, kiểu EAP này không có sự hỗ trợ nguyên bản trong Windows; nó cần đến một máy khách thứ ba như SecureW2.
Các bước tiếp theo của bạn
Qua những gì chúng tôi giới thiệu cho các bạn ở trên, chắc chắn bạn đã biết được cơ chế thẩm định 802.1X làm cho mã hóa WPA/WPA2-Enterprise trở thành một cách có thể bảo mật các mạng Wi-Fi trong doanh nghiệp. Ngoài ra các bạn cũng biết được rằng để thực hiện chúng, ta cần có máy chủ thẩm định và PEAP, TLS, và TTLS là các kiểu EAP phổ biến.
Đây là một số mẹo có thể giúp bạn với các bước tiếp theo:
- Tìm và chọn một máy chủ RADIUS hoặc dịch vụ outsource.
- Thiết lập một máy chủ RADIUS với các thiết lập EAP, AP và người dùng.
- Cấu hình các AP với các thông tin mã hóa và máy chủ RADIUS.
- Cấu hình Windows (hoặc hệ điều hành khác) với các thiết lập mã hóa và 802.1X.
- Cuối cùng, kết nối với mạng Enterprise được bảo vệ của bạn!
Theo Quản Trị Mạng