第245篇:无线入侵检测(WIDS/WIPS)
关键词
WIDS、WIPS、无线入侵检测、非法AP、无线攻击、射频扫描、Deauth攻击、Evil Twin
一、无线安全威胁
1.1 无线攻击类型
无线网络面临多种特定攻击:
常见无线攻击:
-
非法 AP(Rogue AP) 未经授权接入企业网络的 AP 可能是有线端口的恶意接入 ┌──────────────┐ │ 非法 AP │── 员工私自接的 AP │ (无安全配置) │── 可能被用作跳板 └──────────────┘
-
Evil Twin(邪恶双子) 伪装成合法 SSID 的恶意 AP 用户连接后密码被窃取 | 合法 AP Company-WiFi (正常) | | Evil Twin Company-WiFi (信号更强,恶意) | | --- | --- | --- |
-
Deauth 攻击(断开攻击) 伪造 Deauth 帧强制客户端断开 可用于 DoS 或捕获握手包
-
中间人攻击 通过 Evil Twin 或 ARP 欺骗 窃听或篡改无线通信
-
无线 DoS 射频干扰 大量 AUTH 帧泛洪
1.2 无线攻击的风险
无线攻击的风险评估:
风险 1:数据泄露
非法 AP 无加密 → 所有流量明文
Evil Twin 捕获用户凭证
风险 2:合规违规
等保要求无线网络必须受控接入
非法 AP 可能导致等保不达标
风险 3:内部网络入侵
非法 AP 接入内网 → 绕过防火墙
攻击者通过无线进入内网
风险 4:服务中断
Deauth 攻击导致无线瘫痪
射频干扰影响正常通信
二、WIDS/WIPS 工作原理
2.1 WIDS vs WIPS
WIDS(无线入侵检测):
被动监听 → 检测威胁 → 告警
只检测不阻断
WIPS(无线入侵防御):
检测威胁 → 自动阻断
主动防御
检测能力 阻断能力 误报风险
WIDS ✅ ❌ 低
WIPS ✅ ✅ 中(可能误阻断)
WIDS 和 WIPS 通常在同一个系统中实现:
┌────────────────────────────────┐
│ WIDS/WIPS 管理平台 │
│ │
│ 扫描传感器 (AP 兼作) │
│ ├─ AP-1 (服务 + 扫描) │
│ ├─ AP-2 (服务 + 扫描) │
│ ├─ 专用传感器 (只扫描) │
│ └─ AP-3 (服务 + 扫描) │
│ │
│ 安全事件处理: │
│ 检测到恶意 AP → 告警(WIDS) │
│ → 自动阻断(WIPS) │
└────────────────────────────────┘
2.2 扫描方式
WIDS/WIPS 的扫描机制:
方式 1:AP 兼作传感器
华为 AP 在服务信道上的空闲时间扫描
不需要额外硬件
覆盖所有 AP 区域
扫描时间分配:
80% 时间:服务客户端
20% 时间:扫描其他信道
方式 2:专用传感器
部署只扫描的专用设备
持续扫描所有信道(2.4G + 5G)
检测能力最强
成本较高
方式 3:混合模式
AP 做基础扫描
关键区域部署专用传感器
扫描内容:
信道扫描(2.4G: 1-13, 5G: 36-165)
Beacon/Probe/Association 帧检测
MAC 地址分析
信号强度测量
AP 指纹识别
三、WIDS/WIPS 检测能力
3.1 检测对象
WIDS/WIPS 检测分类:
非法设备(Rogue Device):
├─ 非法 AP
│ └─ 连接到内网的未授权 AP
├─ 非法客户端
│ └─ 尝试连接非法 AP 的客户端
└─ Ad-hoc 网络
└─ 终端之间直接建立的点对点连接
攻击检测:
├─ Deauth 泛洪
├─ 伪造 AP(Evil Twin)
├─ 暴力破解(大量 AUTH 失败)
├─ 客户端伪装(MAC 地址克隆)
└─ 管理帧攻击
干扰检测:
├─ 同频干扰(其他 AP 同频)
├─ 非 WiFi 干扰(微波炉、蓝牙)
└─ 信号覆盖盲区
3.2 检测技术
WIDS 检测技术:
1. AP 指纹识别
每个 AP 的 Beacon 帧有独特参数
Beacon 间隔、DTIM 周期、速率集
合法 AP 的指纹已知 → 偏离检测
2. 信号分析
同 SSID 的不同 AP 信号强度差异
合法 AP 信号强度在正常范围
新出现信号强的"合法 SSID" → 可疑
3. MAC 地址分析
MAC OUI 识别厂商
常见 AP 厂商 OUI 白名单
未知 OUI 的 AP → 可疑
4. 行为分析
检测频繁的 Deauth 帧
检测 AUTH 风暴
检测 Probe 扫描
5. 有线侧检测
交换机检测未知 MAC
检测 DHCP 请求来自非法 AP
检测 BPDU 异常
四、WIPS 自动阻断
4.1 阻断措施
WIPS 针对不同威胁的阻断措施:
针对非法 AP:
方法 1:有线侧阻止
└─ 交换机自动关闭检测到非法 AP 的端口
└─ 需要使用 802.1X + MAC 通知
方法 2:无线侧阻止
└─ 发送 Deauth 帧断开非法 AP 上的客户端
└─ 模拟客户端发送取消关联帧
方法 3:射频干扰(仅专用 WIPS 设备)
└─ 在非法 AP 的信道上发送干扰信号
针对 Evil Twin:
└─ 检测到信号强度异常的合法 SSID
└─ 自动断开连接到 Evil Twin 的客户端
└─ 告警管理人员定位物理位置
针对 Deauth 攻击:
└─ 检测到大量 Deauth 帧
└─ 确定攻击源 MAC
└─ 在 AP 侧过滤该 MAC
4.2 华为 WIDS/WIPS 配置
# 华为 AC WIDS/WIPS 配置
# 使能 WIDS 功能
wids
enable
report-interval 30 # 上报间隔 30 秒
!
# 配置扫描信道
wids
scan-channel-set 2.4g
channel 1 6 11 # 扫描 1/6/11 信道
scan-channel-set 5g
channel 36 40 44 48 149 153 157 161 165
!
# 配置检测策略
wids
#
# 非法 AP 检测
rogue-ap detect enable
rogue-ap report enable
#
# 暴力破解检测
attack-detection brute-force enable
brute-force threshold 10 # 10 次失败触发
#
# Deauth 攻击检测
attack-detection deauth-flood enable
deauth-flood threshold 50 # 50 次/分触发
#
# Evil Twin 检测
attack-detection spoof-ssid enable
spoof-ssid action alarm
!
# WIPS 自动阻断
wips
#
# 非法 AP 自动阻断
rogue-ap containment enable # 自动阻断
rogue-ap containment mode deauth # 使用 Deauth 方式
#
# 客户端隔离
client-isolate enable
client-isolate mode all
!
五、华为 WLAN 安全方案
5.1 完整安全方案
华为 WLAN 安全整体方案:
┌──────────────────────────────┐
│ iMaster NCE-Campus │
│ (AC 管理 + WIDS/WIPS 管理) │
└──────────────┬───────────────┘
│ CAPWAP 管理
| ┌────┴────┐ ┌────┴────┐ ┌────┴────┐ | ||||
| AP-1 服务+扫描 | AP-2 服务+扫描 | AP-3 服务+扫描 |
安全功能集成: 接入安全:WPA2/WPA3/802.1X 检测能力:WIDS(非法AP/攻击检测) 防御能力:WIPS(自动阻断) 管理能力:AC 集中管控 + 射频管理 定位能力:非法 AP 物理定位
5.2 无线安全审计
无线安全审计命令:
# 查看扫描到的非法 AP
display wlan ids rogue-ap all
BSSID SSID Channel Type First Detected
00:11:22:33:44:55 TPLINK_123 6 Rogue AP 2024-03-15 10:00
AA:BB:CC:DD:EE:FF HUAWEI-DD 11 Rogue AP 2024-03-16 08:30
# 查看攻击事件
display wlan ids attack-event all
Time Type Source MAC Target SSID
2024-03-15 10:00 Deauth Flood 00:11:22:33:44:66 Company-WiFi
2024-03-15 10:05 Brute Force 00:11:22:33:44:77 Company-WiFi
# 查看射频扫描结果
display wlan ids scan-result
Channel Utilization(%) Noise(dBm)
1 45 -92
6 70 -85 # 干扰较大
11 30 -95
六、WIDS/WIPS 部署最佳实践
6.1 部署建议
WIDS/WIPS 部署建议:
1. 全面覆盖
每一个 AP 都应支持扫描
关键区域部署专用传感器
确保无扫描盲区
2. 基线建立
部署初期先以 WIDS 模式运行
建立正常无线环境基线
观察误报率
3. 逐步启用 WIPS
先处理高级别威胁(非法 AP)
逐步启用自动阻断
设置阻断白名单
4. 定期审查
每周审查 WIDS 告警
每月更新 AP 指纹库
每季度射频环境评估
6.2 常见误报处理
WIDS/WIPS 误报场景:
误报 1:邻居的 WiFi 被检测为非法 AP
原因:WIDS 检测到附近企业/家庭的 AP
处理:
├─ 将邻居 SSID 加入"Interfering"分类
└─ 非法 AP 只告警不自动阻断
误报 2:合法 AP 重启后触发 Deauth 告警
原因:AP 重启时发送 Deauth 帧
处理:
├─ 提高 Deauth 泛洪阈值(50→100)
└─ 过滤来自合法 AP 的 Deauth
误报 3:员工手机热点
原因:员工开启个人热点
处理:
├─ 策略禁止手机热点
└─ 关闭的端口对应位置检查
七、总结
| 知识点 | 核心要点 |
|---|---|
| WIDS | 无线入侵检测——监测+告警 |
| WIPS | 无线入侵防御——监测+自动阻断 |
| 检测类型 | 非法AP/Evil Twin/Deauth/暴力破解/干扰 |
| 扫描方式 | AP兼作传感器 vs 专用传感器 |
| 阻断措施 | 有线侧(关端口)、无线侧(Deauth/干扰) |
| 华为方案 | AC 集成 WIDS/WIPS,无需额外硬件 |
| 部署建议 | 先WIDS建立基线,再逐步启用WIPS |
八、思考
- WIDS 和 WIPS 的区别是什么?分别适用于什么安全策略?
- Evil Twin(邪恶双子)攻击是如何工作的?WIDS 如何检测 Evil Twin?
- 非法 AP 检测的几种技术分别是什么?为什么需要有线侧和无线侧双重检测?
- 华为 AC 上如何配置 WIPS 自动阻断非法 AP?有哪些阻断方式?
- 部署 WIDS/WIPS 的最佳实践是什么?为什么要先以 WIDS 模式运行一段时间?
下篇预告:第246篇《安全策略变更管理流程》——网络设备安全策略的变更审批、测试、执行和回滚流程。