Del 5 – WLAN-säkerhet

Ett trådbundet nätverk kräver normalt fysisk åtkomst till en nätverksport eller en nätverkskabel för att någon ska kunna ansluta. I ett trådlöst nätverk skickas däremot informationen med radiovågor som sprids genom luften. Det innebär att signalerna kan tas emot av alla enheter som befinner sig inom accesspunktens täckningsområde.

Av den anledningen ställs betydligt högre krav på säkerheten i ett WLAN. Utan lämpliga skyddsåtgärder finns en risk att obehöriga användare ansluter till nätverket, avlyssnar trafiken eller försöker störa den trådlösa kommunikationen.

För att skydda ett WLAN används flera olika säkerhetsmekanismer. Dessa omfattar bland annat autentisering av användare, kryptering av datatrafik och metoder för att kontrollera vilka enheter som får ansluta till nätverket.

I detta kapitel beskrivs de vanligaste hoten mot trådlösa nätverk samt de tekniker som används för att skapa ett säkert WLAN. Ta som exempel följande scenario:

Ett mindre företag installerar ett trådlöst nätverk utan lösenord för att göra det enkelt för både personal och besökare att ansluta. Efter en tid märker företaget att internetuppkopplingen blivit långsam och att okända enheter regelbundet ansluter till nätverket.

Vilka säkerhetsrisker innebär ett öppet trådlöst nätverk? Hur kan nätverket skyddas mot obehöriga användare?

Varför är WLAN mer sårbart?

Till skillnad från ett trådbundet nätverk, där en angripare normalt behöver fysisk åtkomst till en nätverksport, kan ett trådlöst nätverk nås från alla platser där radiosignalen är tillräckligt stark. Det innebär att en person kan försöka ansluta till nätverket från exempelvis:

  • en parkeringsplats
  • ett närliggande kontor
  • ett kafé
  • en annan våning i byggnaden

Om nätverket saknar tillräckligt skydd kan obehöriga användare få åtkomst till interna resurser eller avlyssna den trådlösa kommunikationen.

Säkerhetsmål

Syftet med WLAN-säkerhet är att skydda både användare och information. Ett säkert trådlöst nätverk ska uppfylla flera grundläggande säkerhetsmål:

  • endast behöriga användare ska kunna ansluta
  • datatrafiken ska skyddas mot avlyssning
  • informationen ska inte kunna ändras under överföringen
  • nätverket ska vara tillgängligt för behöriga användare

Dessa mål uppnås genom en kombination av autentisering, kryptering och åtkomstkontroll.

Säkerhetsprinciper

För att uppnå dessa mål bygger moderna WLAN på tre grundläggande principer.

Autentisering

Autentisering används för att verifiera att en användare eller en enhet verkligen har rätt att ansluta till nätverket. Exempel på autentiseringsmetoder är:

  • delad lösenfras (Pre-Shared Key, PSK)
  • användarnamn och lösenord via 802.1X
  • certifikatbaserad autentisering

Kryptering

När en användare har autentiserats krypteras trafiken mellan klienten och accesspunkten. Krypteringen gör att informationen inte kan läsas av obehöriga även om radiotrafiken fångas upp.

Vanliga krypteringsstandarder är bland andra WPA2 och WPA3.

Åtkomstkontroll

Åtkomstkontroll avgör vilka resurser en användare får använda efter att anslutningen har godkänts.

Exempel: personal, gäster, IoT-enheter kan placeras i olika VLAN och få olika behörigheter.

Sammanfattning

WLAN-säkerhet är viktig eftersom trådlösa signaler sprids genom luften och kan nås av enheter utanför det fysiska nätverket. Till skillnad från ett trådbundet nätverk krävs ingen direkt kabelanslutning för att försöka ansluta eller avlyssna kommunikationen.

Ett säkert WLAN bygger därför på tre grundläggande principer: autentisering, kryptering och åtkomstkontroll. Autentisering kontrollerar vem som får ansluta, kryptering skyddar trafiken mot avlyssning och åtkomstkontroll avgör vilka resurser användaren får komma åt efter anslutning.

I nästa avsnitt studeras vanliga hot mot WLAN, till exempel avlyssning, Rogue AP, Evil Twin, MAC Spoofing och Denial of Service-attacker.