28.08.2009, 10:01

Jacqueline Pohl

WLAN-Gefahren

So vermeiden Sie Sicherheitslücken im Wlan

Wir sagen Ihnen, welche Gefahren bei der Benutzung von Wlan drohen und wie Sie sich schützen.

Kaum ein Unternehmen kommt heute ohne Wireless LAN aus. Mobile Mitarbeiter nutzen es unterwegs ausgiebig, Geschäftspartner greifen in Konferenzräumen darauf zu und in den Büros klinken sich Notebooks drahtlos ins LAN ein, wenn kein Netzwerkkabel mehr frei ist. Kurz: An Funknetzwerken führt kein Weg vorbei – an den Sicherheitseinrichtungen des Unternehmens aber womöglich schon. Ein Security-Fiasko muss es aber nicht geben, wenn IT-Verantwortliche die richtigen Vorkehrungen treffen.
Mal abgesehen von Schusselfehlern bei der Administration, wie dem nie geänderten Standard-Passwort für den Wireless-Router oder der aktivierten Fernwartung mit leicht zu knackendem Passwort, die man als Einladung an Hacker verstehen kann, gehen mit WLANs grundsätzlich zwei Bedrohungen einher:
  • Gefahren fürs Netzwerk durch Eindringlinge
  • Gefahren fürs Netzwerk durch mobile Mitarbeiter
Funknetze machen im Gegensatz zu drahtgebundenen Netzen an den Gebäudegrenzen Ihres Unternehmenssitzes nicht Halt. Und WLANs haben die Angewohnheit, unberechenbar weit zu funken – 100 Meter im Umkreis bei schwächer werdender Signalstärke sind keine Seltenheit. Doch das reicht Außenstehenden, um kostenlos huckepack mitzusurfen oder im Extremfall die Firmenkommunikation abzuhören.
Die Bedrohung durch Hacker und Trittbrettsurfer lässt sich durch Verschlüsselung einfach abschalten, denken Sie? Hier muss man schon etwas differenzieren. Eine schwache Verschlüsselung lässt sich beispielsweise mit frei verfügbaren Tools in Minuten knacken. Auch die Authentifizierung ist nicht ohne Mängel. MAC-Adressen-Filter, die nur bestimmte Geräte mit einem eindeutigen Gerätecode ins Netz lassen, können ebenfalls leicht ausgetrickst werden. Entscheidend ist die Kombination verschiedener Schutzmechanismen.
WLAN nur WPA-verschlüsselt

Bei der Verschlüsselung ist heute WPA2 state-of-the-art. Neuere Access Points (AP) unterstützen WPA2 und bringen auch leistungsstarke Hardware dafür mit, während sich ältere Geräte zwar oft per Firmware-Upgrade von WPA auf WPA 2 aufrüsten lassen, aber durch die anspruchsvolleren Berechnungen zum Flaschenhals der WLAN-Kommunikation werden können. Ebenso wie beim Funkstandard gilt bei der Verschlüsselung: nur wenn alle Clients WPA2 unterstützen, kann der Administrator ruhig schlafen. Mehrere Verschlüsselungsmethoden gleichzeitig können die meisten APs nicht bereitstellen - den kleinsten gemeinsamen Nenner setzen die Clients. Um sicherzustellen, dass alle Notebooks WPA2 unterstützen, sollte unter Windows XP mindestens das Servicepack 2 eingespielt werden. Windows Vista unterstützt WPA2 von Haus aus.
Einige WLAN-APs können immerhin WPA2 und den ebenfalls sehr sicheren Vorgänger WPA in einem Shared Mode parallel anbieten. Für beide WPA-Versionen gibt es bisher keine Angriffsmethoden außer Passwort-Attacken. Mit einem langen Passwort mit mindestens 63 Zeichen, das nicht im Wörterbuch zu finden ist, haben Hacker das Nachsehen. Tabu ist das leicht zu knackende WEP. Ein Designfehler in dieser Sicherheitstechnik erlaubt es nämlich, die generierten Schlüssel leicht zu erraten.
Alternativ können IT-Administratoren auch zur Verschlüsselung der Funkübertragungen auf IP-Technologie zurückgreifen und das WLAN komplett per IPSec oder VPN absichern. Die getunnelten Verbindungen haben den Vorteil, dass keine Schlüssel zum Verbindungsaufbau ausgetauscht werden müssen, die von einem Hacker abgehört werden könnten. Client und Server sind vorab eingerichtet und aufeinander eingestellt. Damit können auch mobile User sicher ins Internet gelangen – über den gesicherten Umweg übers Firmennetzwerk. Gastzugänge sind auf diese Weise aber etwas aufwändiger zu realisieren.
Benutzerauthentifizierung
Für die Einwahl ins lokale Funknetz stehen neben dem Pre-shared Key (PSK) - also dem Passwort, aus dem der Schlüssel generiert wird - weitere Schutzmethoden zur Verfügung. Am geeignetsten ist die zentrale Benutzerverwaltung, die von einem RADIUS-Server gesteuert wird. Der RADIUS-Server kann auf eigene Datenbanken zugreifen oder Verzeichnisdienste im Netz anzapfen und die Zugangsdaten und Berechtigungen der Clients überprüfen.

Ein reiner MAC-Adressenfilter ist durch gefälschte MAC-Adressen leicht auszuhebeln. Ein Angreifer kann die MAC-Adressen von genehmigten Clients auslesen und mit Hilfsprogrammen diese Gerätecodes auf andere Hardware übertragen, beispielsweise auf sein Notebook.
Lesen Sie auf der nächsten Seite:
Vorherige Seite
Seite 1 von 2
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

CosmosDirekt

CosmosDirekt Riesterrente
Mit der Riester-Rente privat mit hohen staatlichen Zulagen fürs Alter vorsorgen.

35246
Content Management by InterRed