La flexibilidad y movilidad de la
tecnología WLAN puede traer ventajas competitivas
significativas, pero, debido a que esta tecnología se
basa en transmisiones de ondas de radio, ha originado
serias preocupaciones sobre la seguridad de la red.
Tales preocupaciones han sido dirigidas por la
especificación de seguridad de Acceso Protegido Wi-Fi
(WPA) desarrollada por el Instituto de Ingeniería
Eléctrica y Electrónica (IEEE) conjuntamente con la
Alianza Wi-Fi. El Acceso Protegido Wi-Fi (WPA) no solo
ofrece una fuerte encriptación de los datos para
corregir las debilidades de la Privacidad Equivalente
Cableada (WEP), agrega además la autenticación del
usuario que se perdió.
El estándar LAN
inalámbrico 802.11 original incorpora, entre otros
mecanismos, la encriptación y autenticación WEP. En el
2001, los grupos de investigación en UC Berkeley y la
Universidad de Maryland publicaron trabajos separados
que revelaban las fallas de seguridad en la WEP 802.11,
lo que originó una serie de acciones por parte del IEEE
y participantes de la industria para mejorar la
seguridad de WLAN. El Acceso Protegido Wi-Fi (WPA) es
una ejemplo relevante de los mecanismos de seguridad
puestos en su lugar por la industria de la computación.
Términos de Seguridad WLANNavegar
la sopa de letras de la Red de Área Local Inalámbrica
(WLAN) puede ser atemorizante. Refiérase a la siguiente
lista de términos muy similares, a menudo no
relacionados entre si, utilizados para describir los
variados estándares y protocolos de seguridad utilizados
en la industria de la WLAN. Algunas definiciones
comprenden importantes interdependencias entre unos y
otros.
- 802.11 del IEEE: La familia de
estándares del Instituto de Ingeniería Eléctrica y
Electrónica (IEEE) para las redes WLAN, la cual fue por
primera vez introducido en 1997. El 802.11b es un
estándar endosado y bajo registro de marca Wi-Fi por la
Alianza Wi-Fi.
- 802.1X del IEEE: Un estándar de
seguridad que se caracteriza por tener una estructura de
autenticación basada en puerto y una distribución
dinámica de llaves de sesión para encriptación WEP. Se
requiere de un servidor RADIUS.
- 802.11i del
IEEE: Un venidero estándar de seguridad que el IEEE está
actualmente desarrollando; se caracteriza por las
protecciones de autenticación 802.1X y agrega el
estándar de encriptación de avance (AES)1 para la
protección de encriptación junto a otras
mejoras.
- WPA: El Acceso Protegido Wi-Fi (WPA)
es un estándar de seguridad de la Alianza Wi-Fi que
resuelve los inconvenientes de la encriptación de la
Privacidad Equivalente Cableada (WEP), utilizando el
Protocolo de Integridad de Llave temporal (TKIP), el
cual se envuelve alrededor de la WEP y cierra sus hoyos
de seguridad. El Acceso Protegido Wi-Fi (WPA), incluye
además los beneficios de autenticación del estándar
802.1X.
- EAP2: El Protocolo de Autenticación
Extensible (EAP) es un protocolo punto a punto que
soporta métodos de autenticación múltiples. El soporte
para los tipos de EAP depende del OS que se
soporta.
- TKIP: El Protocolo de Integridad de
Llave Temporal es utilizado por los estándares 802.1X y
WPA para autenticar. Diseñado por los mejores
criptógrafos ofrece un recubrimiento alrededor de la
WEP, cerrando los hoyos de seguridad de la
misma.
- WEP: La Privacidad Equivalente Cableada
(WEP) es el protocolo de seguridad 802.11 original para
las redes inalámbricas.
- VPN3: La Tecnología de
la Red Privada Virtual (VPN) ofrece protección WLAN
adicional importante para datos criticos. La red privada
virtual (VPN) protege una WLAN creando un túnel que
resguarda los datos del mundo exterior.
-
RADIUS4: El Servicio al Usuario de Marcado de
Autenticación Remota (RADIUS) es un servidor de punto
final que desempeña la autenticación utilizando el
Protocolo de Autenticación Extensible (EAP). Este es un
requerimiento del estándar de seguridad 802.1X del
IEEE.
Plan de Implementación de Seguridad
WLANLa especificación 802.11 del IEEE
original utilizó tres mecanismos para proteger las redes
LAN inalámbricas.
- El Identificador Fijo del
Servicio (SSID) es una simple contraseña que identifica
la WLAN. Los clientes deben estar configurados con el
SSID correcto para acceder su WLAN.
- El Control
de Acceso al Medio (MAC) direcciona el filtrado que
restringe el acceso WLAN a aquellas computadoras que se
encuentran en la lista creada por usted para cada punto
de acceso en su WLAN.
- La Privacidad Equivalente
Cableada (WEP) es un esquema de encriptación que protege
las corrientes de datos WLAN entre los clientes y los
puntos de acceso (APs), según lo especifica el estándar
802.11. Se encontraron
fallas.
802.1XPara dirigir las
fallas de seguridad de la Privacidad Equivalente
Cableada (WEP), el IEEE trajo su estándar 802.1X. El
mismo fue implementado ampliamente por los fabricantes
de redes de área local inalámbricas (WLAN) a finales del
2001 y a lo largo del 2002.
- El estándar 802.1X
del IEEE es una estructura diseñada para ofrecer control
de acceso al puerto entre las PCs inalámbricas de los
clientes, puntos de acceso y servidores. Emplea llaves
dinámicas en lugar de las llaves estáticas utilizadas en
la autenticación de la WEP, y requiere un protocolo de
autenticación para la autenticación mutua. Para que la
autenticación funcione, la transmisión del usuario debe
efectuarse a través de un punto de acceso LAN
inalámbrico para alcanzar el servidor de punto final del
Servicio al Usuario de Marcado de Autenticación Remota
(RADIUS) que lleva a cabo la
autenticación.
Acceso Protegido
Wi-FiEl Acceso Protegido Wi-Fi (WPA) está
siendo desplegado en los productos LAN inalámbricos como
una característica del estándar y gracias a los
fabricantes esta protección se encuentra disponible
bajando un programa.
- El Acceso Protegido Wi-Fi
(WPA) implementa los beneficios de encriptación del
protocolo TKIP. Este protocolo fue construido basado en
el estándar de la WEP y fue diseñando y evaluado por los
mejores criptógrafos para posteriormente dar apoyo a la
protección que ofrecen las redes de área local
inalámbricas (WLAN).
802.11iEl
802.11I del IEEE es un estándar de seguridad que se
espera esté terminado para finales del 2003 y que
promoverá las mejoras alcanzadas en la autenticación y
encriptación implementadas por el WPA. Más importante
aún, añadirá un estándar de encriptación conocido como
Estándar de Encriptación Avanzado (AES), así como
también otras ampliaciones.
Otras
Consideraciones de Seguridad- Punto de
Acceso sin Autorización (Rogue): Efectúe auditorías
regulares de red para identificar los puntos de acceso
sin autorización y desactivarlos o reconfigurarlos de
manera apropiada. Los puntos de acceso Rogue son
aquellos que se instalan sin el conocimiento de los
departamentos IT, y no están por lo general configurados
con algún mecanismo de seguridad, lo cual deja abierta
la posibilidad de una acceso no autorizado.
- Red
Privada Virtual (VPN): Esta tecnología ofrece seguridad
adicional ya que crea un túnel que protege sus datos del
mundo exterior. Una política de seguridad común para
muchas organizaciones es solicitarles a los clientes la
utilización de la VPN para acceder la red corporativa a
través de cualquier punto de acceso
inalámbrico.
Alexandra
KreftGerente de Desarrollo de Negocios
Anew e-Business
Distribution