題:
公司聲稱硬線連接是安全問題
Erin B
2018-08-28 23:14:26 UTC
view on stackexchange narkive permalink

與我有關係的某人正在他們期望的職業的學習營中。這個人,我們叫她簡,應該嚴格研究兩個月。所提供的住房提供了無線互聯網連接,這些網絡參差不齊,甚至無法流暢地播放低質量的視頻,也無法進行其他有用的研究任務。參考資料,她需要訪問這些資料並且連接緩慢。沒有提供調製解調器或通過以太網進行其他連接的方式,大概是該學生可以使用某種形式的無線連接計算機。

現在,我希望簡擁有最好的學習經驗,並且我了解他們可能認為這種經歷是“最好的學習途徑”,因此我打電話並聲稱自己有興趣參加該訓練營,但是我只有一台台式機,沒有無線網卡,並且希望有有線連接。幾個小時後,我收到如下答复:

“由於病毒和其他原因,我們不提供與網絡的硬連線連接”

對於我而言,很明顯,我所傳達的信息是二手信息,但是由於意識到我無法改變任何人對此政策的看法,因此我來提出這個問題:

完全是僅提供無線連接會帶來什麼安全益處?

在這種情況下,我假設給出的答案是真實的,而不僅僅是他們不做額外工作或做任何事情的藉口

好吧,使用官方術語來說,“病毒和材料”對計算機非常不利。老實說,我希望不是IT做出回應(:
他們真的說“ *病毒和材料*”嗎?
這不是我聽過有人在IT中說過的最愚蠢的事情(我年紀大了,有一個/ lot /可供選擇),但是它就在那裡。
我去過旅館,他們講了類似的故事。他們通常有充分的理由,但解釋很糟糕。
考慮到USB Wi-Fi適配器的價格約為10美元,或者您可以以10美元左右的價格將其放入PC,我對他們選擇該答案感到有些驚訝。他們的回應可能是他們能夠記住他們的IT員工在培訓/入職培訓期間說出的話的最終結果,因此,這肯定是最方便的即席回答。
@Schwern是的,他們做到了,我不得不扼殺與他們通話的笑聲。
“我假設給我的答案是真實的,而不僅僅是他們不做額外工作或做任何此類事情的藉口”-從來沒有假設,而是從“ U”和“我`:-)
簡手機上的數據連接如何?她可以設置一個熱點嗎?
-1
@Mawg對不起,我剛輸入完第二條評論。簡與家人之間的數據聯繫有限,我認為她可以購買更多數據,但在我看來,您似乎不必在任何設施完善的城鎮都可以這樣做。
甚至可能希望學習營能夠提供所需的設施,特別是課程必須付費。
這聽起來似乎有些粗魯,但是我可以看到您得到的答案實際上是他們的錯誤的99%和您的錯誤的1%。您基本上提出了XY問題(https://meta.stackexchange.com/questions/66377/what-is-the-xy-problem)。您還假設自己知道解決方案,儘管可能並非如此簡單。您甚至以為您的電子郵件是由某些技術人員閱讀的。這兩個假設很可能是錯誤的。
有點離題,但是有理由假設,即使她將通過以太網連接,她將擁有更多的帶寬?
-1
為了解決您的實際問題(在筆記本電腦中不通過無線接口進行連接),請檢查以下有關Android網絡共享的問題:https://superuser.com/questions/881932/using-a-smartphone-as-a-wireless-router
也許他們想說“有線連接保留給受信任的/內部用戶,因為它們已連接到內部網絡,而您的用戶不符合該狀態”。可以改寫為“我們不希望您的用戶在我們的內部網絡中感染潛在病毒”
七 答案:
gowenfawr
2018-08-28 23:37:11 UTC
view on stackexchange narkive permalink

警告:猜想,因為我們每個人都不知道他們的實際設置。

該組織也很有可能擁有自己的網絡,該網絡也是硬連線的作為訪客網絡,這是僅無線的。兩者是獨立的網絡。這是一種常見的佈局,因為對您的員工而言,將電線鋪設到辦公桌上很昂貴,但值得。對於您的客人來說,廣播無線價格便宜,而且值得一分錢。

當您詢問硬連線連接時,他們正在回答您將使用哪個網絡,而不是您如何連接到網絡。而且,由於兩者相互纏繞(“硬線是我們的網絡,無線是訪客網絡”),因此他們的回答非常簡單。

從他們的角度來看,他們不想在組織網絡中的組織機器上,僅在來賓網絡上-因為存在病毒和其他東西。我們都知道,我們不希望隨機訪問我們的內部網絡,對嗎?因此,在這樣的背景下,他們的回答才有意義。

我建議您向他們解釋您的擔憂,看看他們是否可以提出解決方案,而不是問他們關於您期望使用的解決方案。可能是他們只希望客人需要足夠的連接才能進行電子郵件和輕鬆的Web瀏覽。如果您解釋說Jane需要更多的帶寬來滿足她的學習需求,並且可以說服他們這是一個合理的要求,那麼他們可能會找到某種幫助的方法-即使只是將Jane移到距離Wireless AP更近的房間。

那麼,在這種情況下,他們在功能上將對待客戶(學生)的重要性不如將其主要網絡用於什麼目的? 只是試圖確定是否值得為之奮鬥。
大約10年前,我曾經設法撤下了Moscone中心(位於舊金山的會議中心),因為他們沒有將辦公室網絡與為人們設置的硬電話隔離開。我問他們為什麼這麼做,他們的藉口是當思科和其他公司在那裡時,他們需要完全訪問權限。對於外部世界,也許……但是您可以保護辦公室網絡。(我正在發送DHCP,並且他們的計算機獲取的IP地址不正確)
-1
這是通過子網劃分,DMZ和ACL實現網絡隔離的地方。在受信任的網絡上使用802.1x身份驗證也將有所幫助。
@ErinB是重要的客戶,這並不意味著要為每個上鎖的房間提供鑰匙,也不意味著可以為員工定期提供的保險櫃提供鑰匙,不是嗎?
這是推測……但似乎是推測。
@Joe很奇怪。我當時是會議中心管理組織的IT人員,該組織的網絡(位於會議中心)與展示廳的可用網絡完全隔離-甚至具有單獨的Internet連接。最重要的是,唯一可以不受限制地訪問他們想要的東西的外部組織是美國特勤局。
我已經看到了這種實現方式…那裡的有線連接沒有額外的安全性,所以當一些學生插上電源時,這非常有趣!
Mike Ounsworth
2018-08-28 23:39:20 UTC
view on stackexchange narkive permalink

這實際上取決於他們如何設置他們的網絡,因此我們只能推測。但我可以提供類似的軼事。

我的本​​地圖書館有一個wifi,您可以使用借書卡登錄。幾個房間的牆壁上有以太網端口,但是當我問是否可以插入時,有人告訴我以太網直接進入後端網絡,可以訪問圖書館的數據庫,打印機等。不適合客戶使用。 / p>

通常的做法是為使用公司提供的防病毒軟件的“受信任”計算機保留單獨的網絡,並為公眾使用單獨的網絡。我想wifi與以太網是將其分開的好方法。

“ [...]我被告知,以太網直接進入後端網絡,可以訪問圖書館的數據庫,打印機等。不適合客戶使用。”<-...那...令人不安;我希望他們將MAC列入白名單嗎?
@redyoshi49q對此表示懷疑。我假設設計網絡的人都假定辦公室中只有以太網,而公共區域中沒有。
@redyoshi49q希望這些端口未在配線架上連接。
出於好奇-您是否曾經嘗試插入房間中的那些位置?他們可能只對員工“很重要”,但是我非常好奇是否除了“是否有以太網電纜”之外是否還有任何身份驗證或安全性。
@RoboBear是的,上網速度比wifi快。然後,圖書館管理員告訴我不要這樣做。我想我不應該告訴你我住的地方...
@AndrewMorton或在交換機上禁用。
Der Kommissar
2018-08-29 19:33:41 UTC
view on stackexchange narkive permalink

我將從網絡工程的角度來解決這個問題(全面披露:CCNA / N +,我在企業級網絡系統上工作,其中包括我們將在此處討論的複雜主題

每個網絡都不同,每個網絡設備都不同,但是有一些共同點:

  • 許多企業級別的設備(交換機)提供某種“ VLAN”(“虛擬LAN”),對於那些不熟悉的人,可以將其視為一種說法:“此交換端口在LAN X中,而另一個交換端口在LAN Y中。”,這使我們可以在邏輯上分離設備,以便您和我可以插入同一交換機,但通過MAC定位甚至看不到彼此;
  • 許多企業級設備(交換機)提供SNMP定位/觸發/“捕獲”以基於MAC地址等之類的東西在不同VLAN之間切換端口;

關於以太網/ RJ-45 / 100M / 10的事情00M連接:我們通常為此使用低端設備,因為我們經常“只是”需要回到路由器的基本連接。通常,它們不夠先進,並且不提供上述功能的高質量。 (通常,如今,幾乎在每台交換機上都會發現“ VLAN”隔離,但是要找到一個好的價格,SNMP觸發和定向要困難得多。)

當我在大學工作時,我們使用了一個軟件,該軟件可以查看交換端口和MAC地址(以太網端口的唯一硬件標識符),該軟件可以確定您所使用的“ VLAN”:訪客,員工,教師,學生,實驗室等。在許可和實施方面,這非常昂貴。儘管有很好的免費工具可以執行此操作,但是仍然很難設置,並且根據公司的目標可能不值得。 (該軟件眾所周知是不可靠的。)另一個問題是,經過足夠的工作,可以欺騙MAC地址,這使其與使用某人的全名一樣安全。

所以,我們必須做出決定,支持可能不穩定,不安全以及無法訪問特權資源的硬線連接?

即使我們擁有所有的網絡,也沒有絕對安全的網絡“受保護”網絡上的資源被鎖定,仍然存在將外部設備連接到網絡的風險。因此,我們經常做出諸如“任何BYOD連接到該無線網絡”之類的決策。我們可以通過不同的SSID和身份驗證機制將無線網絡轉變為“訪客” /“安全”網絡。這意味著我們可以將訪客和僱員兩者都連接到一個無線接入點。基礎架構成本較低,並且我們獲得了相同的安全性收益。

像其他答案一樣,這是猜測或推測,但是從我(專業)的經驗來看,這可能是解釋。支持硬連線連接的基礎架構成本太高,無法證明是合理的。 (由於如今人們使用的幾乎所有設備都具有無線功能,很難證明這一點。)考慮到甚至蘋果公司默認將MacBook Pro的以太網端口都從MacBook Pro中刪除,我們陷入“這是否值得?”情況。


TL; DR ;:以太網太昂貴,無法全面實現並且無法正確保護,而無線正變得越來越普遍,安全並且更易於分配訪問權限。

我認為對於公司而言,只要Wi-Fi速度是可以接受的(即流式傳輸視頻),並且預先確認這樣做是可以的,那麼我對這種方法就可以了。 我認為這種解決方案最麻煩,因為誘使人們進入“學習場所”,然後告訴他們學習工具是有限的,這似乎具有欺騙性。
@ErinB好,您必須問自己:您如何知道Wifi速度很差?如果您詢問流媒體視頻之類的問題,您認為Wifi上有多少其他人正在流媒體視頻?通常,在這些環境中,我們使用多通道漫遊訪問點,這意味著我們可以負載均衡它們,但是可能正要對Wifi /互聯網連接按用戶數量徵稅。(所有推測/假設,但提供另一種解釋。)
這是有道理的,但是那麼,您難道不希望這是因為任何IT部門都值得付出嗎?如果您的客戶無法完成他們要參加公司的一件事,那似乎會對業務造成很大的負面影響。在這種情況下,提供適應(例如以太網連接)將是一種合適的措施。
@ErinB啊哈,您已經進入“我們要做的取捨”。我也一直在它的業務方面(我通常是網絡/軟件工程和業務之間的橋樑),並且我們總是得到“不要緊,我們不想這樣做,因為___”,在那裡“ ___”幾乎總是$$。運行以太網是_expensive_,確保以太網是_expensive_,我們是否珍視這些費用帶來的好處?當然可以,但是有足夠的價值嗎?更多的以太網=更多的硬件,更多的維護,以及整個生命週期。
公平地說,我只能希望我通過打入電話並具體詢問來使他們意識到這些業務假設!
@ErinB我剛剛意識到註釋的格式很奇怪,用`因為”(其中是)替換“因為”,其中“是”。
我曾經工作過的那所大學到了這樣的地步:所有新來的學生都必須攜帶其計算機進行病毒掃描,然後才能將其計算機允許進入宿舍網絡(基於MAC的過濾,因此您無法走到任何地方。做到了)
@Joe我們安裝的軟件會定期掃描PC上是否存在有效的防病毒軟件。如果沒有軟件,您只能在我們的網絡上進行安裝該軟件。
在Microsoft圈子中稱為網絡訪問保護,您在服務器上設置了網絡訪問策略,該策略要求客戶端滿足該策略或限制客戶端可以在該網絡上執行的操作,直到客戶端遵守該策略。甚至可以將該策略設置為對客戶端進行自動修復以強制遵從。
@Davidw仍然不能減輕主要風險,即來賓設備訪問與受保護設備相同的LAN。這對於我訪問文件共享可能很好,但是如何訪問隔壁房間中的員工計算機呢?這就是SNMP陷阱的作用,但令人遺憾的是它不可靠,昂貴且難以維護。
那更多是一般性評論,而不是要解決這個問題。順便說一句,NAP已被折舊/淘汰,Windows 10不再支持它。
我不是CCNE,但我曾想過宿舍房間中的所有端口都將連接到來賓VLAN上的交換機。訪客臥室為什麼還需要其他東西?因此,無需進行VLAN交換甚至不需要MAC註冊-您插入那裡,就在訪客網絡中(無例外)。如果有CCTV攝像機或其他設備,則可以為該特定端口分配一個VLAN(或使用VLAN交換技術)。但是,如前所述,為房間佈線比投入無線AP更為昂貴。
@RalphBolton OP表示宿舍或學習區域中沒有以太網端口,並在詢問為什麼會這樣。您還仍然缺少運行所有以太網,保護它並維護它仍然很昂貴以及成本/價值折衷的想法。
令我驚訝的是,對於真正的RADIUS服務器和具有802.1X的交換機,您只有一個“非常昂貴且眾所周知的不可靠”選項...
dnavinci
2018-08-29 19:07:36 UTC
view on stackexchange narkive permalink

看起來像這樣可以解決,但是我想引入“無線AP隔離”的討論,這是對大多數廠商的中小型部署(如小型學校和酒店)的一鍵式單擊。

我很容易看到“夏令營”依賴於AP隔離,而不是依靠硬件網絡分段來阻止“病毒和垃圾”。

我不知道這是否真的是良好的防禦能力,或者是否容易被打破。

Meraki默認情況下已啟用網絡隔離。實際上,這很不錯,因為它可以保護用戶彼此之間。很好,直到您嘗試創建打印共享或其他共享資源,然後他們為您升級。
Jay
2018-08-30 21:54:26 UTC
view on stackexchange narkive permalink

我懷疑,真正的答案不是關於“病毒和材料”的任何安全問題,而是將以太網電纜連接到所有營員都太困難和昂貴。設置wifi路由器非常便宜且簡單:您將一根電纜從調製解調器連接到路由器,將其放在可以在所需區域內發出良好信號的地方,就可以完成。以太網電纜的串接工作很多:您必須為每個工作站鋪設電纜。取決於您希望得到的結果多麼漂亮,這可能意味著要撕掉牆壁以將電纜串起來。

Wifi具有固有的安全漏洞,可以用計算機進入信號範圍的任何人都可以侵入您的網絡。每當我打開計算機時,我都會從十幾個鄰居那裡接收信號。使用僅有線網絡,他們將不得不闖入您的建築物。儘管我承認我不是安全專家,但我想不出為什麼以太網比wifi更安全。

其他一些人提到他們的有線網絡可能比wifi網絡具有更大的訪問權限。可能。那裡的問題並不是真正的有線與wifi,而是一個網絡“巧合”地比另一個網絡具有更大的訪問權限,但是肯定有人在回答問題時就會想到這個。

SaltySub2
2018-09-02 13:08:56 UTC
view on stackexchange narkive permalink

如果像其他海報所述那樣,插入物理電纜是無線連接密碼的旁路,則將物理電纜僅在該位置的鎖定盒中連接至無線路由器。這樣,您既具有有線連接的可靠性和可擴展性,又具有無物理訪問的安全性(以下待處理的事項)。因此,您還可以輕鬆地為該偏遠地區的許多其他用戶提供服務。

當然,有線連接具有諸如物理(電纜)攔截和易受攻擊的路由器/集線器等漏洞。

spam spam bacon spam
2018-09-01 07:22:08 UTC
view on stackexchange narkive permalink

當我閱讀OP時,我立即想到的是物理訪問。 (OP一直在尋找銅纜(UTP電纜)比WiFi更具安全隱患的可能方案...)

關於IT的第一件事(也是第一件事)安全性是需要將物理網絡設備放置在“任何人都無法訪問”的地方。

通常的原因是,因為有討厭的東西可以如果可以“物理觸摸設備”,則可以對設備執行操作(例如關閉整個網絡)。您無法通過遠程連接執行的操作。

示例:在全新的Cisco設備上,您必須通過“控制台電纜”物理連接到該設備,以開始基本配置過程。設置遠程訪問,設置密碼等基礎知識。您也可以輕鬆擦除整個IOS映像,刪除運行配置等。

因此,為降低某些安全風險,您需要您的設備被鎖在門後,並僅向有需要的人授予對設備的訪問權限。

所以回到OP的問題,您可以說需要物理訪問設備才能插入設備使用跳線,而無需物理訪問即可建立無線連接。

在那種最基本的情況下,無線連接將帶來較少的安全風險。


是的,是的,我知道大多數物理連接都是通過牆式插座製成,因此您不需要直接訪問網絡設備本身,但是我提供的是一種簡單的方案,可以滿足OP的原始問題。

https://meta.stackexchange.com/questions/28005/can-i-prevent-others-from-editing-my-question


該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 4.0許可。
Loading...