|
|
| 首页 | 技术文章 | 软件下载 | 博客 | 论坛 | 精品教程 | 黑客动画 | 视频资源 | 在线服务 | 黑客游戏 | | ||||
|
|
||||||||
|
||||||||
|
|||||
| 采取措施保障RADIUS服务器的自身安全性 | |||||
作者:佚名 文章来源:网络 点击数: 更新时间:2007-7-3 ![]() |
|||||
|
(Remote Authentication Dial In User Service (RADIUS) )服务器能用来验证、授权、审核使用 RADIUS 协议的终端。虽然对于任何保持安全的公司无线架构来说,使用802.1x进行身份验证是必须的,毕竟它提供了对身份证明的更精细的控制,并可提供对无线局域网使用情况的记录。对任何一个方面都进行设置将会是一个复杂的过程,其中主要是选择恰当的EAP类型,你的客户端和RADIUS服务器都支持,此外还要将一些EAP类型所需要的PKI基础结构进行恰当部署。在这整个的过程中,有一件事常常被忽略─RADIUS服务器自身的安全性。 不幸的是,这是任何安全WLAN部署的一个非常重要的方面,因为RADIUS服务器是整个运作的关键。RADIUS服务器(及其数据存储或后端身份验证)控制着对网络的访问,而且还要提供AP(访问点)和无线客户端所使用的密钥来加密特定工作站的数据通信。 首先你要保证用作RADIUS服务器的系统的安全。有各种各样的技术可以实现这一点,不过在最基本的层次上,你应该找一台独立的服务器来完成这个任务。这限制了RADIUS服务器的暴露程度,并保证运行在系统上的其它服务中的弱点不会传向RADIUS服务器。允许登录到服务器的账户也应被限制。 其次要限制与你的RADIUS服务器通信的内容。为此,RADIUS服务器需要与你的后端加密(例如, 一个 LDAP 或 SQL服务器)和你的每一个网络访问服务器(NAS,即无线网络中的访问点)通信。依据这个想法,防火墙规则应该增强这种需要,并保证其它的系统不能与你的RADIUS服务器通信。 此外,你会想到保护RADIUS服务器、后端身份验证和加密访问点之间的通信,对于你的RADIUS服务器和后端身份验证的连接来说,这可能意味着SSL或IPsec。例如,如果你正使用一个LDAP目录来存储验证信息,你可以轻易地使用SSL来加密数据通信。同样地,你也应该对访问点和IPsec之间的数据通信进行加密。 最后的但并非最不重要的一点,是你的RADIUS共享的保密,这被RADIUS服务器和NAS设备用来保证它们之间数据通信的安全。如果你能在服务器和访问点之间使用IPsec,那么这仅仅算是防御系统的额外一层。如果你不能做到这一点,那么,为每一个访问点选择唯一的共享保密并确保使用包含字母、数字和符号的强口令是至关重要的。此外,你还应该使用你的RADIUS服务器和访问点所允许的最大长度的口令。 使用上述任意一个方法都会增加你的RADIUS服务器的安全性;通过扩展你的无线网络的部署,将其集成起来作为一种分层的方法,它们就会显示出更强大的力量。 |
|||||
| 文章录入:IceRiver 责任编辑:IceRiver | |||||
| 【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口】 | |||||
| 最新热点 | 最新推荐 | 相关文章 | ||
| IBM警告:老蠕虫不会消失 企 联合国宣布采取措施防御黑客 十大安全措施 保证您的网络真 北京网通48小时断网措施一片 企业内部安全问题严重需采取 四类基本措施保证无线上网安 采取针对性措施保障 Unix 服 六项措施“紧急救护”受损Wi 做好防范措施 让你的MP3拒绝 采取措施安全配置 维护路由器 |
网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!) |
| 关于我们 - 版权声明 - 帮助(?) - 广告服务 - 联系我们 - 友情链接 - 用户注册 - | Powered by ICE RIVER - STUDIO |
| » CnXHacker.CoM | © CopyRight 2002-2006, CnXHacker.CoM™, Inc. All Rights Reserved. |