Sicherheit im WLAN (1E07)

Ähnliche Dokumente
Technische Richtlinie Sicheres WLAN (TR-S-WLAN)

Aurorean Virtual Network

Positionierung von ProCurve Secure Router 7000dl. ProCurve Secure Router 7000dl Serie. IT-Symposium

Bibliografische Informationen digitalisiert durch

57. DFN-Betriebstagung Überblick WLAN Technologien

Dirk Becker. OpenVPN. Das Praxisbuch. Galileo Press

Ingentive Fall Studie. LAN Netzwerkdesign eines mittelständischen Unternehmens mit HP ProCurve. Februar ingentive.networks

Seite Access Point im Enterprise Mode (802.1x) 4.1 Einleitung

TechNet Webcast Aufbau eines sicheren WLANs. Wireless LAN. Page: 1

Neuigkeiten in Microsoft Windows Codename Longhorn Egon Pramstrahler - egon@pramstrahler.it

Best Practices WPA2 Enterprise und Radius-SSO

Mastervorlage zur Gestaltung von PowerPoint-Präsentationen

HowTo: Einrichtung von Roaming zwischen APs mittels des DWC-1000

Informationssicherheit: Fokus Drucker und Multifunktionsgeräte

Feature Notes LCOS

Absicherung der IT-Infrastruktur: einheitliche Zugangskontrolle für LAN, WLAN und VPN. Volker Kull

ALLNET ALL-WAP0558N / WLAN Outdoor Bridge/AP 300Mbit IP b/g/n 2, 4 u. 5 GHz

1) Konfigurieren Sie Ihr Netzwerk wie im nachfolgenden Schaubild dargestellt.

150Mbps Wireless N Mini Pocket Router

Angebot. Tel.: Fax: Website: Shop:

Kerio Control Workshop

HowTo: erweiterte VLAN Einrichtung & Management von APs mittels des DWC- 1000/DWS-4026/DWS-3160

Network Access Protection

Business Wireless Lösungen

Arbeitskreis Security

Aktuelle. Wireless LAN Architekturen

HP Thin Client Tools: kleine Tools, grosse Wirkung

RADIUS. Moritz Blanke (KaWo1) TANAG 2017

NBD-Artikel-Liste 2BD-Artikel-Liste Gültig ab November 2010 diese Liste ersetzt alle bisherigen Listen

1E05: VPN Verbindungen zwischen Data Center und Branch Office

Sicherheit, Identity Management und Remote Corporate Access

1) Konfigurieren Sie Ihr Netzwerk wie im nachfolgenden Schaubild dargestellt.

NNMi. Jetzt wechseln oder warten? Carsten Bernhardt Technical Presales Consultant, HP Software

Citrix Cloud Services und nlx.net im Vergleich für Ihren sicheren digitalen Arbeitsplatz

Information WLAN UniZH für Berater

Wireless LAN in öffentlich zugänglichen Gebäuden

Schwarm Intelligenz. Die controllerlose WLAN-Lösung Von Aerohive Networks. Georg Weltmaier Lead Systems Engineer CEUR

Einfach, sicher, schnell & unkompliziert! Mieten Sie einfach Ihre komplette HotSpot-Installation

Sweex Wireless BroadBand-Router + 4-Port-Switch + Printserver

ALLNET ALL0258n. Wireless N 150Mbit AP. 150 Mbit WEP Verschlüsselung WPA/ WPA 2 PSK Verschlüsselung LED Anzeige.

Mobile Security. Astaro 2011 MR Datentechnik 1

Virtual Private Networks Hohe Sicherheit wird bezahlbar

Einführung in 802.1x Organisatorische und technische Voraussetzungen Zertifikatsbasierte 802.1x Anwendung in der Praxis

WLAN an der Ruhr-Universität Bochum

Vorteile der Catalyst 3650 und 3850 Switches für Ihr Netzwerk

1 Port USB WLAN N b/g/n Printserver mit 10/100 Mb/s Ethernet Anschluss

NG-NAC, Auf der Weg zu kontinuierlichem

Netzwerklösungen für mittelständische Unternehmen

Schwarm Intelligenz. Die Macht hinter der Lösung. David Simon Systems Engineer CEUR

Avaya Wireless LAN 9100 Das drahtloses Netzwerk, das Ihre Arbeitsweise unterstützt

ALLNET ALL-WAP0358N / WLAN Outdoor Bridge/AP 300Mbit IP b/g/n 2, 4 GHz

Zertifikate Radius 50

ALLNET ALL0305. Wireless 54Mbit Dual-Radio Outdoor AP/Bridge. integrierter Blitzschutz wasserdichtes Outdoorgehäuse bis zu 8 Betriebsmodi

Identity Based Networking Services 2.0 an der Hochschule Luzern

Netzwerk-Zugangskontrolle mit FreeRADIUS und OpenLDAP Linux höchstpersönlich.

Forefront Threat Management Gateway (TMG) und Forefront Unified Access Gateway (UAG) Die perfekte Lösung

IPv6 journey of ETH Zurich. IPv6 journey of ETH Zurich

Wireless G 4-Port VPN Router 54 Mbit/s WLAN g, VPN, QoS, 4-Port 10/100 Mbit/s LAN-Switch Part No.:

Mobile Apps: Von der Entwicklung bis zum Test mit HP Software

Mai 09 Okt Markus Zack EDV-Kaufmann Hauptstraße Spannberg Mobil: / Mail: markus@zack.co.at.

Bridge/Bridge with AP Modus einrichten mit 3x DAP-1160

Merkmale: Spezifikationen: Standards IEEE 802.1d (Spanning Tree Protocol) IEEE a (54 Mbps Wireless LAN) IEEE b (11 Mbps Wireless LAN)

Virtuelle Private Netzwerke in der Anwendung

Sichere WLANs an UNI und UKM Dieter Frieler

Switching. Die 1. Klasse hat jetzt die Preise gesenkt!

Palo Alto Networks Innovative vs. Tradition. Matthias Canisius Country Manager DACH

Forefront Security. Helge Schroda Technologieberater Microsoft Deutschland

Fortgeschrittene Wireless Sicherheitsmechanismen

Agenda. Nächste Generation WLANs IT-Symposium 2007 IETF: IEEE: 1. HP User Society: IT Symposium 2007

Kommunikationsinfrastrukturen mit der Herausforderung: Mobilität, Multimedia und Sicherheit. Claus Meergans

Grundlagen der entfernten Authentifizierung und Autorisierung: Kerberos

Funktion USG 100 USG 200. Anzahl MAC Adressen 5 6. Flash size DRAM size Max. Anzahl VLAN Interface 32 32

300Mbps WLAN PoE Access Point

Sicher. Skalierbar. Schwarm Intelligenz. Verbinden, Entdecken, LOS Einfach. Schützen Sie Ihr Netzwerk Innen und Außen

Durchgängige WLAN Security mit Zentralem Management. Markus Kohlmeier DTS Systeme GmbH

Konfiguration des Wireless Breitband Routers.

Decus IT Symposium 2006

eduroam

Fachbereich Medienproduktion

sempre 150Mbps Wireless USB Adapter

Next Generation Firewalls. Markus Kohlmeier DTS Systeme GmbH

Security. Stefan Dahler. 6. Zone Defense. 6.1 Einleitung

mit Cisco Aironet 1100 Serie kabellos und sicher im Netz!

NETWORK BOX. Next Generation Managed Security. Network Box Germany More than a Partner. Hardware Programm. VPN-5 & S-Serie

Anwendung Rechnernetze. 7.Semester INF - WS 2005/2006 Vorstellung der Projekte (Prof. Dr. Uwe Heuert)

Wireless 150N 3G Router 150 Mbit/s, 3G, 4-Port 10/100 Mbit/s LAN Switch Part No.:

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein:

Herausforderung Multicast IPTV

Portal for ArcGIS - Eine Einführung

Fernzugriff auf die Unternehmens-EDV: Grenzenlose Flexibilität oder hohes Sicherheitsrisiko? Tobias Rademann

3E03: Layer 2 Redundanz im LAN mit Spanning Tree

tubit WirelessLAN 27. November 2008 eduroam Martin Schmidt IT Dienstleistungszentrum der TU Berlin

Neues in Hyper-V Version 2

LAN Konzept Bruno Santschi. LAN Konzept. Version 1.0 März LAN Konzept.doc Seite 1 von 10 hehe@hehe.ch

Title. Desktop Virtualisierung. Thomas Spandöck Presenter s. Presenter s Company 23. Februar 2007

Application Layer Gateway

Network Services Management

Ausfallsicherheit und hohe Verfügbarkeit in drahtlosen Industrienetzwerken

Transkript:

Sicherheit im WLAN (1E07) Jens-H. Egger Technical Consultant 2005 Hewlett-Packard Development Company, L.P. The information contained herein is subject to change without notice. Agenda Gefahren und Sicherheitsrisiken im wireless Netzwerk Lösung: Die HP ProCurve 700wl Serie In Verbindung mit dem Access Control Client Zusammenführung von Sicherheit und Mobilität Zentrales Management Sicherheit Mobilität Konvergenz 2 1

Die Gefahren Man in the Middle Abhören Backdoor Passwortdiebstahl Cracking Brute-Force Lexikon 3 Security Vorfälle Security Vorfälle Anzahl 180000 160000 140000 120000 100000 80000 60000 40000 20000 0 1988 1889 1990 1991 1992 1993 1994 1995 1996 Jahr 1997 1998 1999 2000 2001 2002 2003 Quelle Technik News 4 2

Aufgedeckte Schwachstellen Aufgedeckte Schwachstellen Anzahl 5000 4500 4000 3500 3000 2500 2000 1500 1000 500 0 1995 1996 1997 1998 1999 2000 2001 2002 2003 Jahr Quelle Technik News 5 Herausforderungen im WLAN Unsicherheit bzgl. Integration W LAN nicht gebraucht wenig eigene "Funkkompetenz" Hohe Betriebskosten Analyse der Gebäudestruktur zu viele Standards Konfigurationsprobleme Hohe Gerätekosten Multivendor Interoperabilität Unterstützung von Intranet Roaming wenig Budget Management W arten auf Produktreife Interferenzen/ Performance Sicherheitsbedenken 20 30 47 50 62 67 67 70 80 90 95 108 115 125 Sicherheit ist immer noch der größte Hemmschuh 0 100 200 300 310 Anzahl an Antworten Quelle: WLAN State of the Market Report, J. Wexler and S. Taylor, Network World, February 2004 6 3

Die Lösung: hp Serie 700wl Authentisierung und Autorisierung Wireless Client Mobility Datenschutz Wireless Data Privacy Policy Management 7 Serie 700wl - Varianten Authentication servers HP ProCurve 5300xl Access Control Server 740wl Access Controllers 720wl Access points Wireless notebook Wireless notebook Wireless PDA Wireless notebook 8 4

700 Serie Zentrales Management 720wl 4. Stock 720wl 4. Stock 740wl Secondary (Redundanter ACS) 720wl 3. Stock 720wl 3. Stock 720wl 2. Stock 720wl 2. Stock 740wl Primary ACS 720wl 1st Stock 720wl 1. Stock Gebäude 1 Zentrale Konfiguration, Management und Monitoring aller 700wl Serie Geräte Gebäude 2 9 Skalierbarkeit mit Failover Funktion Skalierbar bis 30Gbps Durchsatz Support von 20,000 Benutzer per Controler Failover Funktion für höchste Hochverfügbarkeit 740wl Redundant Access Control Server 740wl Access Control Server 10 5

Technologievergleich Feature Authentifizierung Verschluesselung (WEP, AES or WPA) Gast Zugang IPSec, L2TP/IPSec, PPtP, SSH inkl. Roaming Zugriffskontrolle basierend auf User+Ort+Zeit Layer 3 Roaming Bandbreiten Management Wireless LAN mit 802.1x (VLAN) 700wl mit 802.1x (zero config) 11 Sicherheit Architektur für sichere Zugangskontrollen HP ProCurve 5300 Serie (ggf. mit PoE) Workstation HP ProCurve 700Serie Access Controler Wireless PC RADIUS server Wireless PDA HP ProCurve Wireless Access Point 420wl Clients/Supplicants Windows XP, 2000, 98 Macintosh OS 10.2 Redhat Linux 802.1x Supplicant Switch/Access Point 802.1X Web/MAC auth. WLAN Access Controler WLAN Security Wireless Roaming Policybasierendes WLAN. Authentication server Microsoft IAS Free RADIUS Database LDAP Active directory Flat file 12 6

Bandbreitenmanagement für Gäste Bandbreitenmanagment pro Benutzer/Gruppe/Policy Bisher: Wer? darf Was?, Wann? und Wo? und Wie lange? Jetzt auch noch Wie viel? Access Policy Allowed Traffic Filter Redirected Traffic Filter Linger timer/timeouts HTTP Proxy NAT/IP address restric. Encryption settings Bandwidth restrictions 13 Bandbreitenmanagement Beispiel 14 7

Existierendes Netzwerk mit mehreren HP 720wl Access Controllern 740wl: Rechteverwaltung 720wl Verbindung zu AP und Clients Authentication Server: RADIUS LDAP Kerberos Active Directory Access Control Server 740wl Serie 5300xl Switch Serie 9300m Routing Switch Firewall Internet Serie 5300xl Switch Access Controller 720wl Access Controller 720wl RPS Series 2650-PWR und 2626-PWR Switche Wireless Access Point 420s Wireless Access Point 420s Wireless Access Point 520wl Wireless Access Point 420 15 Modifiziertes Netzwerk unter Verwendung des neuen Access Controller xl Moduls Das Access Controller xl Modul hat keine eigenen Ethernet- Ports. Es benutzt die vorhandenen, zugewiesenen Ports anderer Module. Access Controller xl Module Authentication servers: RADIUS LDAP Kerberos Active Directory Access Control Server 740wl Serie 5300xl Switch Serie 5300xl Switch Serie 9300m Routing Switch uplink network ports Firewall Internet Access Controller xl Module downlink client ports RPS downlink client port Serie 2650-PWR und 2626-PWR Switche Wireless Access Point 420s Wireless Access Point 420s Wireless Access Point 520wl Wireless Access Point 420 16 8

Access Controller xl Module Überblick Ermöglicht die sichere Verbindung mobiler User auf den Switch 5300xl am Edge des Netzwerkes Modulare Technologie, die Verbindung zwischen Wireless und kabelgebundenen Usern. Die Features der 700wl Serie nun auch im 5300xl Single slot Modul für die 5300xl Serie Maximal zwei Module pro Switch Zentrales Management wie bisher über den 740wl oder 760wl. J8162A 17 Front Panel Buttons und LEDs Module Fault LED Shutdown Module Button Reset Button Locate Accessible Ports button Activity LED - Transmission - Overall system load ranges Module Ready LED 18 9

Alle Module der Serie 5300xl ProCurve 24 10/100 PoE xl Module 19 Gemeinsame Features des Access Controller xl Moduls und des Access Controllers 720wl Identity basiertes Policy Management Basierend auf User, Lokation und Zeit Authentifizierungs-Methoden LDAP, RADIUS, Kerberos, Active Directory Windows logon, SSL browser, 802.1X, built-in DB 802.1Q VLAN Traffic Filter Proxy Umleitung VPN Tunnel Termination MAC-Adress Spoofing Schutz IPSec, L2TP+IPSec, PPTP, SSH Detailiertes Session logging Verschlüsselung Verschlüsselte Kommunikation zwischen (AES), Blowfish,CAST, DES, 3DES 720wl und 740wl/760wl Layer 3 roaming Browser-basiertes Management Interface 20 10

Access Controller xl Module Hardware Flash VPN Accelerator (unter dem Flash) Lithium 3V (CR 2032) 256 MB RAM AMD Athlon Mobile 2200 Processor Switch Fabric VPN Accelerator auf dem Unterdeck Flash auf dem Oberdeck Low-insertion-force Backplane Verbindung 21 Konfigurations Überblick Konfiguration des 5300xl Switches und der Ports Konfiguration des xl-moduls Konfiguration des 740wl/760wl 22 11

Konfiguration - Überblick: xl Modul Modulcheck Switch_01(config)# show modules Status and Counters Module Information Slot Module Description Serial Number ----- ------------------------------------ -------------- A HP J4802A XL 10/100-TX Module SG401KZ0G1 B HP J8162A XL Access Control Module SG449NS119 Beispiel eines Access Controller extended context Befehls Switch_01(config)# access-controller b Switch_01(access-controller-B)# enable extended Switch_01(access-controller-B-ext)# show version Version Build Date Install Date ------- -------------------- -------------------- Active: 4.1.3.79 hp Jan 5 01:09:49 2005 Feb 16 15:57:20 2005 Alt: 4.1.3.79 hp Jan 5 01:09:49 2005 Feb 16 16:05:09 2005 same 23 Standard Setup Switch_01(config)# access-controller b Switch_01(access-controller-B)# ip address 10.1.10.21/24 Switch_01(access-controller-B)# ip default-gateway 10.1.10.1 Switch_01(access-controller-B)# access-control-server ip 10.10.1.20 secret 77340h 77340h Typische Setup Befehle beim xl-modul, die Idee ist nicht anders als beim 720wl. 24 12

Edge Topologie Beispiel 5300xl mit ACM 5300xl mit ACM ACS 740wl ACM Uplinks downlink client ports downlink client ports Bis zu 24 APs Bis zu 24 APs 5300xl mit ACM Downlink client ports Bis zu 24 APs 25 Downlink Beispiel uuuups - inkl. VLANs 5300xl mit ACS 740wl ACM VLAN 2004, 2005 tagged BDP VLAN 10 untagged C1, BUP VLAN 2002, 2003 tagged BDP VLAN 2000, 2001 tagged 2650-PWR VLAN 2000, 2001 tagged BDP VLAN 2002, 2003 tagged VLAN 2004, 2005 tagged 2650-PWR VLAN 2002 untagged VLAN 2003 untagged 2626-PWR VLAN 2000 untagged VLAN 2001 untagged VLAN 2004 untagged VLAN 2005 untagged VLAN 50 untagged 26 13

HP ProCurve Access Control Client 2005 Hewlett-Packard Development Company, L.P. The information contained herein is subject to change without notice. Features des Clients Was macht dieser Client Implementation der Client-Seite von 802.1X Port basierendes Netzwerk Zugangs Protokoll Die Verbindung zum Netzwerk wird überwacht und authentifiziert Unterstützt Wireless LAN (802.11) und Ethernet (802.3) Feature Highlight Voll ProCurve kompatibel mit allen managebaren Switchen und den AccessPoints 28 14

Das Frontend des Clients 29 Features des Clients Feature Highlights Unterstützung des Extensible Authentication Protocols (EAP) Unterstützte Authentifizierungsmethoden CHAP/MD5 TLS TLLS PEAP Versionen 0 & 1 Kompatibel mit vielen Authentifizierungsservern Automatisches Profiling Zentrales Rollout-Tool 30 15

Features of the Win 2K/XP Client Feature Highlights Unterstützt Windows Single Sign-On Unterstützt Novell Client und Windows GINA Umfangreichere Benutzerabfragen, da just-in-time prompting Unterstützung mehrerer Authentifizierungszeiten Beim Booten Beim Logon (pre-desktop) Auf dem Desktop (post-logon) 31 Zusammenfassung Die Themen WLAN und Sicherheit gehören kategorisch zusammen. HP bietet mit der 700wl Serie die perfekte, auf Standards basierende Lösung. Zukunftsweisende Technologie im Sinne der Adaptive EDGE Architecture Intelligenz und Kontrolle to the EDGE Command from the Center Identitätsbezogenes Verhalten innerhalb des LAN und WLAN 32 16

The ProCurve Networking Adaptive EDGE Architecture TM makes your future applications possible. www.hp.com/go/procurve 33 34 17