اصول شبکه‌های بی‌سیم LAN: استانداردها، معماری، و پیکربندی پایه

شبکه‌سازی بی‌سیم یک محیط فیزیکی کاملاً متفاوت از اترنت کابلی که پیش‌تر در این مجموعه پوشش داده شد معرفی می‌کند، همراه با اصطلاحات، معماری، و ملاحظات امنیتی خودش. این مقاله تکامل استانداردهای بی‌سیم 802.11 را توضیح می‌دهد، معماری بی‌سیم متمرکز ساخته‌شده حول کنترل‌کننده‌های LAN بی‌سیم را پوشش می‌دهد، و پیکربندی یک شبکه بی‌سیم پایه با امنیت مناسب را مرور می‌کند.

LAN بی‌سیممعماری WLCامنیت WPA3

~6 دقیقه مطالعه · آخرین به‌روزرسانی ۱۹ شهریور ۱۴۰۵

چرا شبکه‌سازی بی‌سیم به تفکر متفاوتی نیاز دارد

هر چیزی که پیش‌تر در این مجموعه درباره اترنت پوشش داده شد، که به‌طور مفصل درباره کابل‌کشی و سوئیچینگ بحث شد، یک محیط فیزیکی، مشترک یا نقطه‌به‌نقطه را فرض می‌کرد. شبکه‌سازی بی‌سیم در عوض روی فضای فرکانس رادیویی باز منتقل می‌شود، و چالش‌هایی معرفی می‌کند که شبکه‌های کابلی هرگز با آن‌ها مواجه نمی‌شوند: تداخل سیگنال، محدودیت‌های پوشش، رقابت زمان-هوا مشترک در میان همه دستگاه‌های نزدیک، و ریسک امنیتی ذاتی یک محیط که هرکسی درون بازه می‌تواند بالقوه آن را رهگیری کند.

تکامل استانداردهای 802.11

802.11a (1999):  5 GHz، تا 54 Mbps
802.11b (1999):  2.4 GHz، تا 11 Mbps
802.11g (2003):  2.4 GHz، تا 54 Mbps
802.11n (2009):  2.4/5 GHz، تا 600 Mbps (Wi-Fi 4)
802.11ac (2013): 5 GHz، تا چند Gbps (Wi-Fi 5)
802.11ax (2019): 2.4/5/6 GHz، کارایی بالاتر،
                 به‌ویژه در محیط‌های متراکم (Wi-Fi 6)

دو باند فرکانس موجود یک مبادله بنیادین ارائه می‌دهند: 2.4 GHz فاصله بیشتری طی می‌کند و دیوارها را بهتر نفوذ می‌کند، اما کانال‌های غیرهم‌پوشان کمتری دارد و از تداخل بیشتری از سایر دستگاه‌های رایج رنج می‌برد؛ 5 GHz (و 6 GHz جدیدتر) کانال‌های بیشتری و تداخل کمتری ارائه می‌دهد، اما بازه کوتاه‌تری را با همان توان انتقال به‌دلیل اینکه فرکانس‌های بالاتر چگونه در فاصله تضعیف می‌شوند پوشش می‌دهد.

معماری بی‌سیم مستقل در مقابل متمرکز

استقرارهای بی‌سیم اولیه از Autonomous Access Points (اکسس‌پوینت‌های مستقل) استفاده می‌کردند، که هرکدام به‌طور مستقل به‌عنوان یک دستگاه مستقل پیکربندی و مدیریت می‌شدند — کاربردی برای تعداد کمی اکسس‌پوینت، اما در مقیاس سازمانی که ده‌ها یا صدها اکسس‌پوینت نیاز به پیکربندی سازگار و مدیریت رادیویی هماهنگ دارند غیرقابل‌مدیریت.

معماری متمرکز مدرن:

Wireless LAN Controller (WLC): به‌طور مرکزی
  پیکربندی، سیاست امنیتی، و هماهنگی فرکانس
  رادیویی را برای همه AP های متصل مدیریت می‌کند

Lightweight Access Points (LAPs): پیکربندی خودشان
  را کاملاً از WLC دریافت می‌کنند، و فقط انتقال
  و دریافت رادیویی واقعی را مدیریت می‌کنند،
  با حداقل هوش مستقل

CAPWAP (Control and Provisioning of Wireless
Access Points): پروتکل تونل‌سازی هم ترافیک
  کنترلی و هم (اغلب) ترافیک داده کلاینت بین
  هر LAP و WLC مرکزی

این مدل متمرکز، با استفاده از اکسس‌پوینت‌های سبک کنترل‌شده توسط یک WLC، معماری استاندارد در تقریباً همه استقرارهای بی‌سیم سازمانی امروزی است، چون اجازه می‌دهد یک مدیر صدها اکسس‌پوینت را از طریق یک رابط مدیریتی واحد مدیریت کند به‌جای پیکربندی جداگانه هرکدام.

اصطلاحات کلیدی بی‌سیم

SSID (Service Set Identifier): نام شبکه‌ای که
  توسط یک اکسس‌پوینت پخش می‌شود، آنچه کاربران
  هنگام انتخاب یک شبکه بی‌سیم برای پیوستن می‌بینند

BSS (Basic Service Set): یک اکسس‌پوینت و
  همه کلاینت‌های مرتبط با آن

ESS (Extended Service Set): چند اکسس‌پوینت
  که همان SSID را به اشتراک می‌گذارند، که اجازه
  می‌دهد یک کلاینت بین آن‌ها روم کند در حالی
  که روی همان شبکه بی‌سیم منطقی باقی می‌ماند

Roaming (روم): انتقال ارتباط یک کلاینت از
  یک اکسس‌پوینت به دیگری همان‌طور که فیزیکاً
  حرکت می‌کند، در حالت ایده‌آل بدون هیچ وقفه محسوسی

مفاهیم پیکربندی پایه WLC

-- گردش‌کار پیکربندی مفهومی WLC
-- (نحو دقیق بسته به پلتفرم کنترل‌کننده متفاوت است)

۱. یک Dynamic Interface پیکربندی کن، که به
   یک VLAN خاص روی شبکه کابلی نگاشت می‌شود

۲. یک WLAN بساز، که یک SSID را با موارد زیر مرتبط می‌کند:
   - اینترفیس پویا (کدام VLAN کلاینت‌ها
     روی آن قرار می‌گیرند)
   - سیاست امنیتی (WPA3، در ادامه توضیح داده می‌شود)
   - باندهای رادیویی‌ای که SSID روی آن‌ها پخش می‌شود

۳. یک گروه AP یا سیاست خاص-سایت اعمال کن،
   که تعیین می‌کند کدام اکسس‌پوینت‌های فیزیکی
   این SSID خاص را پخش می‌کنند

این مدل پیکربندی لایه‌ای معماری متمرکز توصیف‌شده در بالا را منعکس می‌کند: به‌جای پیکربندی هر اکسس‌پوینت جداگانه، یک مدیر WLAN را یک‌بار روی کنترل‌کننده تعریف می‌کند، و به‌طور خودکار به هر اکسس‌پوینتی که سیاست به آن اعمال می‌شود منتشر می‌شود.

امنیت بی‌سیم: از WEP تا WPA3

امنیت بی‌سیم از استانداردهای اولیه به‌طور قابل‌توجهی تکامل یافته، و استفاده از امنیت قدیمی همچنان یک آسیب‌پذیری رایج و جدی در شبکه‌هایی که به‌روزرسانی نشده‌اند باقی می‌ماند.

WEP (Wired Equivalent Privacy): استاندارد اصلی،
  اکنون کاملاً شکسته در نظر گرفته می‌شود —
  در چند دقیقه با استفاده از ابزارهای به‌طور گسترده
  در دسترس شکستنی، هرگز نباید تحت هیچ شرایطی استفاده شود

WPA (Wi-Fi Protected Access): یک بهبود موقت
  نسبت به WEP، که اکنون نیز قدیمی در نظر گرفته می‌شود

WPA2: رمزگذاری AES را معرفی کرد، یک بهبود
  رمزنگاری واقعی، به‌طور گسترده برای بیش از یک
  دهه مستقر شده، اما آسیب‌پذیر در برابر برخی
  حملات شناخته‌شده روی فرآیند دست‌دهی‌اش

WPA3: استاندارد فعلی، که ضعف‌های شناخته‌شده
  WPA2 را با یک فرآیند دست‌دهی مستحکم‌تر (SAE)
  و رمزگذاری قوی‌تر اجباری برطرف می‌کند،
  استاندارد توصیه‌شده برای هر استقرار جدید

پیکربندی امنیت WPA3 روی یک WLAN

-- پیکربندی امنیتی مفهومی
تنظیمات امنیت WLAN:
  امنیت لایه ۲: WPA3
  مدیریت کلید احراز هویت: SAE
  رمزگذاری: AES (GCMP-256 برای WPA3)

SAE (Simultaneous Authentication of Equals) دست‌دهی چهارمرحله‌ای آسیب‌پذیر WPA2 را با یک روش تبادل کلید اساساً امن‌تر جایگزین می‌کند، که به‌طور خاص برای مقاومت در برابر حملات حدس-رمز-عبور آفلاین که در برابر مکانیزم دست‌دهی قدیمی‌تر WPA2 عملی بودند طراحی شده.

تأیید وضعیت کلاینت بی‌سیم و اکسس‌پوینت

-- دستورات تأیید مفهومی
WLC# show ap summary

AP Name    Status    Radio Slots   Clients
AP-Floor1  Registered  2            14
AP-Floor2  Registered  2            9

WLC# show client summary

Client MAC          AP Name     SSID        Status
0050.56aa.1122       AP-Floor1   Corp-WiFi   Associated

این دستورات تأیید دو پرسش بنیادی‌ترین را هنگام عیب‌یابی اتصال بی‌سیم تأیید می‌کنند: آیا خود اکسس‌پوینت‌ها به‌درستی با کنترل‌کننده ثبت شده‌اند، و آیا کلاینت‌های خاص با موفقیت با شبکه مرتبط می‌شوند — معادل بی‌سیم تأیید اتصال فیزیکی و ورودی‌های جدول آدرس MAC در عیب‌یابی کابلی، که پیش‌تر در این مجموعه بحث شد.

چرا تسلط بر بی‌سیم روزافزون ضروری می‌شود

بی‌سیم به روش دسترسی اصلی برای دستگاه‌های کاربر-نهایی در بیشتر محیط‌های سازمانی مدرن تبدیل شده، که اصولی که در این مقاله پوشش داده شد — مبادلات باند فرکانس، معماری متمرکز WLC، و امنیت WPA3 مدرن — را به دانش پایه ضروری برای هر متخصص شبکه تبدیل می‌کند، نه یک حاشیه تخصصی جدا از مفاهیم شبکه‌سازی کابلی که در سراسر باقی این مجموعه پوشش داده شد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

Cisco Express Forwarding: روترهای مدرن چگونه بسته‌ها را در مقیاس فوروارد می‌کنند

روترهای سازمانی مدرن باید میلیون‌ها بسته را در ثانیه فوروارد کنند، بسیار فراتر از آنچه یک جستجوی جدول مسیریابی روی هر تک بسته می‌توانست پایدار نگه دارد، به همین دلیل Cisco Express Forwarding به‌عنوان معماری فوروارد‌کردن پیش‌فرض روی تقریباً همه دستگاه‌های سیسکو وجود دارد. این مقاله محدودیت‌های کارایی روش‌های فوروارد‌کردن قدیمی‌تر را توضیح می‌دهد، اینکه FIB و جدول adjacency در CEF چگونه فوروارد‌کردن سرعت-بالا را به دست می‌آورند مرور می‌کند، و دستورات ضروری برای تأیید عملیات CEF را پوشش می‌دهد.

ادامه

اصول اتوماسیون شبکه: API، فرمت‌های داده، و شبکه‌سازی مبتنی بر کنترل‌کننده

پیکربندی دستی دستگاه‌ها یک دستور در یک زمان از طریق CLI به شبکه‌های مدرن با صدها یا هزاران دستگاه مقیاس نمی‌یابد، که حرکت به‌سمت اتوماسیون برنامه‌ای را هدایت می‌کند. این مقاله تفاوت بین مدیریت سنتی CLI و اتوماسیون مبتنی‌بر-API را توضیح می‌دهد، فرمت‌های داده JSON و YAML مورد استفاده در سراسر ابزار اتوماسیون شبکه را پوشش می‌دهد، و شبکه‌سازی مبتنی بر کنترل‌کننده را به‌عنوان تغییر معماری زیربنای شبکه‌های خودکار مدرن معرفی می‌کند.

ادامه

اصول کیفیت سرویس: طبقه‌بندی و اولویت‌بندی ترافیک شبکه

همه ترافیک شبکه به‌یک‌اندازه به تأخیر حساس نیستند، و رفتار یکسان با یک تماس صوتی و یک دانلود فایل بزرگ در دوره‌های ازدحام تجربه ضعیفی برای هر دو تولید می‌کند. این مقاله توضیح می‌دهد چرا QoS اهمیت دارد، طبقه‌بندی و علامت‌گذاری ترافیک با استفاده از CoS و DSCP را پوشش می‌دهد، استراتژی‌های صف‌بندی که تعیین می‌کنند کدام ترافیک اول خدمت می‌گیرد را مرور می‌کند، و پیکربندی ضروری برای اعمال سیاست‌های QoS روی یک دستگاه سیسکو را پوشش می‌دهد.

ادامه

کاهش حملات لایه ۲: DHCP Snooping و Dynamic ARP Inspection

مکانیزم‌های یادگیری-MAC و ARP که شبکه‌های اترنت را به کار می‌اندازند اساساً اعتمادی نیز هستند، و روزنه‌هایی برای حملاتی که ترافیک را بدون هرگز لمس یک فایروال هدایت‌مجدد یا رهگیری می‌کنند ایجاد می‌کنند. این مقاله توضیح می‌دهد یک سرور DHCP سرکش یا حمله ARP spoofing چگونه کار می‌کند، و DHCP Snooping و Dynamic ARP Inspection چگونه با هم کار می‌کنند تا این آسیب‌پذیری‌های لایه ۲ را ببندند را پوشش می‌دهد.

ادامه

اصول امنیت شبکه: سخت‌سازی دستگاه و امنیت پورت

پیش از لایه‌گذاری ویژگی‌های امنیتی پیشرفته، هر دستگاه شبکه به سخت‌سازی پایه برای جلوگیری از دسترسی غیرمجاز و محافظت در برابر حملات رایج لایه ۲ نیاز دارد. این مقاله ایمن‌سازی دسترسی مدیریتی دستگاه با احراز هویت قوی، رمزگذاری رمزهای عبور ذخیره‌شده، و پیکربندی امنیت پورت برای محدودکردن اینکه کدام دستگاه‌ها می‌توانند به یک پورت سوئیچ متصل شوند را پوشش می‌دهد.

ادامه

اصول IPv6: آدرس‌دهی برای نسل بعدی اینترنت

فضای آدرس محدود IPv4 یک پروتکل جانشین را اجتناب‌ناپذیر کرد، و IPv6 فضای آدرسی به‌قدری عظیم فراهم می‌کند که اتمام آدرس دیگر یک نگرانی عملی نیست. این مقاله ساختار یک آدرس IPv6، قوانین نمادگذاری کوتاه‌شده مورد استفاده برای نوشتن فشرده آن، انواع مختلف آدرس IPv6، و دستورات ضروری برای پیکربندی و تأیید IPv6 روی یک دستگاه سیسکو را توضیح می‌دهد.

ادامه