Rogue AP(非法接入點)指未經網絡管理員授權而接入網絡的無線接入點——可以是攻擊者假冒公司 SSID 的陷阱,也可以是員工私接的家用路由器。Rogue AP 偵測就是持續掃描無線環境、識別及處置這些設備的保安機制。本頁講解 Rogue AP 的種類與風險、偵測原理、WIPS 無線入侵防禦系統及應對流程。
Rogue AP 的定義與種類
按行業定義,Rogue AP 是在安全網絡上、未獲本地網絡管理員明確授權而安裝的無線接入點——不論安裝者是善意的員工還是惡意的攻擊者。常見種類如下:
類型
來源
典型情況
風險
員工私接 AP
內部,無惡意
員工帶家用路由器插上公司網口
開放或弱加密,繞過防火牆的後門
Evil Twin 孿生假冒
外部,惡意
假 AP 廣播與公司相同的 SSID
截取流量、竊取憑證、中間人攻擊
Soft AP 軟接入點
內部裝置
員工電腦開啟熱點分享並橋接公司網絡
與私接 AP 類似的旁路風險
鄰居 AP
外部,無關
隔壁公司的正常 AP 訊號滲入
本身無害,但需分類排除以免誤報
要留意:即使公司完全沒有部署無線網絡,只要有人把一個 AP 插上內部交換機,攻擊者便可從街外無線接入內網——「無 Wi-Fi 政策」同樣需要 Rogue AP 偵測來執行。
偵測原理:掃描、比對、分類
射頻掃描——企業級 AP 在服務客戶端的空隙背景掃描其他頻道,收集鄰近 AP 廣播的信標幀(Beacon),記錄 SSID、BSSID(MAC 地址)、頻道與訊號強度;高要求環境可部署專職監聽的感應器 AP 全時間掃描。
不一定。Rogue AP 的定義是「未經網絡管理員授權而接入網絡的無線接入點」,來源可以是惡意攻擊者,也可以是好心辦壞事的員工——例如自行帶回一部家用路由器插上公司網口方便手機上網。後者雖無惡意,但通常設定為開放或弱加密,等同在企業防火牆內開了一道不設防的後門,風險同樣嚴重,因此不論來源都必須偵測及處理。
什麼是 Evil Twin(孿生假冒 AP)攻擊?
攻擊者架設一個廣播相同 SSID 名稱的假 AP,誘使用戶裝置自動連上,從而截取流量、竊取登入憑證或進行中間人攻擊。由於裝置一般以 SSID 名稱記認網絡,訊號較強的假 AP 很容易得手。Evil Twin 是 Rogue AP 偵測的重點對象:系統把「廣播我方 SSID 但 BSSID(MAC)不在授權清單」的 AP 標記為高危。
企業 AP 如何一邊服務一邊偵測 Rogue AP?
主流企業級 AP 支援背景頻譜掃描:在服務客戶端的空隙短暫跳到其他頻道監聽信標與探測幀,收集鄰近 AP 的 SSID、BSSID、頻道與訊號強度上報控制器分析;部分方案另設專職監聽的感應器 AP,全時間掃描而不服務客戶端。控制器把掃描結果與授權 AP 清單比對,不在清單者列為未知或 Rogue,再按規則分類告警。
偵測到 Rogue AP 之後,系統可以怎樣處置?
第一步是定位與核實:透過多個 AP 收到的訊號強度估算位置,判斷是隔壁公司的正常 AP 還是插在我方網絡的違規設備;對接在我方交換機的 Rogue AP,可經交換機埠追蹤直接封鎖該埠。具備 WIPS 功能的系統亦有無線反制手段,但反制可能影響他人合法網絡,使用前必須確認目標確屬己方網絡內的違規設備並符合法規。行政上應同時制訂無線使用政策,從源頭減少員工私接。
小型公司沒有專業 WIPS,可以怎樣簡單防範?
可以做四件事:一、選用內置 Rogue AP 偵測功能的商用 AP 系統,大部分主流品牌管理平台已附帶基本掃描與告警;二、管理交換機啟用埠安全,未登記的裝置接入即封埠,堵截有線接入途徑;三、定期用手機或手提電腦的 Wi-Fi 掃描工具巡查,核對現場廣播的 SSID 與 BSSID 是否全部屬於公司;四、制訂明文政策,禁止員工私接無線設備。
需要為企業無線網絡做保安加固?
我們的工程師可為辦公室規劃具 Rogue AP 偵測功能的無線系統、交換機埠安全與網絡分段方案,由設計到部署一站式完成,歡迎查詢及免費報價。