一服務和性能的限制:由于物理層的開銷,無線局域網的傳輸帶寬是有限的,其實際最高的有效吞吐量只能達到標準的一半,該帶寬還是被AP所用用戶共享的。無線局域網的傳輸帶寬可以被幾種方式吞噬:
1來自有線網絡遠遠超過無線網絡帶寬的網絡流量,如果攻擊者從以太網發送大量的Ping流量,就會輕易地吞噬AP有限的帶寬。
2如果發送廣播流量,就會同時阻塞多個AP。
3攻擊者可以在和無線網絡相同的無線信道內發送信號,這樣被攻擊的網絡就會通過CSMA/CA機制進行自動適應,同樣影響無線網絡的傳輸。
對此,我們需要進行網絡檢測。定位性能故障應從監測和發現問題開始,據了解,大多AP可以通過SNMP報告來統計信息,但是其信息量十分有限,不能準確反映用戶的實際問題。但利用無線網絡測試儀能夠如實的反映當前位置信號的質量和網絡健康情況,可以有效識別網絡速度、幀等的類型,幫助進行故障定位。

二容易侵入:為了方便用戶發現無線網絡的存在,無線網絡需要發送特定參數的信標幀,而這給用戶提供便捷的同時,導致無線局域網非常容易被發現,給攻擊者提供了必要的網絡信息。入侵者可以利用高靈敏度的天線從樓宇、公路等其他任何地方對無線局域網發起攻擊,并不需要任何物理方式的侵入。對此,我們需要加強網絡訪問控制。容易訪問并不等于容易受到攻擊,針對侵入,有一種極端手段是通過房屋的電磁屏蔽來防止電磁波的泄露,當然通過強大的網絡訪問控制也可減少無線網絡配置的風險。將AP安置在防火墻這樣的網絡安全設備外面,最好能通過VPN技術連接到主干網絡,便能減少網絡侵入。如果可以,使用基于IEEE802.1x的新無線網絡產品,將會達到更好的效果,IEEE802.1x可以定義用戶級認證的新的幀的類型,通過企業網已經存在的用戶數據庫,將前端基于IEEE802.1X無線網絡的認證轉換到后端基于有線網絡的RASIUS認證。
三高級入侵:很多網絡都有較為保險的安全設備作為網絡的保護罩,以此來抵御非法攻擊,但是在保護罩內部的網絡確實非常容易攻擊的,一旦攻擊者破開保護罩進入無線網絡內部,將極易進一步入侵其他系統。即使有一定邊界安全設備的網絡,同樣也會使網絡暴露出來從而遭到攻擊。對此的解決方案是隔離無線網絡和核心網絡。很多企業將無線網絡布置在休息室、培訓室等公共區域,以此來為客戶提供接入方式,實際上,企業應將網絡布置在核心網絡保護罩的外面,接入訪問核心網絡采用VPN的方式,來隔離無線網絡和核心網絡,確保減少無線網絡的高級入侵。
四非法AP定位:無線局域網具有易于訪問、配置簡單的特性,并且計算機都可以通過自己購買的非法AP,不經授權而接入網絡,未經授權就自建無線局域網,將帶來很大的安全隱患。
針對非法AP定位,我們應定期進行的站點審查。通過物理站點的頻繁監測,可以增加發現非法站點的存在幾率,但由于其花費高、移動性差的缺點,一般不選用物理站點,而選擇小型的手持式檢測設備,網絡安全管理員可以通過該設備隨時到網絡的任何位置進行檢測。