《无线局域网的组建与安全设计毕业论文.doc》由会员分享,可在线阅读,更多相关《无线局域网的组建与安全设计毕业论文.doc(19页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。
1、 无线局域网的组建与安全设计 无线局域网络(Wireless Local Area Networks; WLAN)是相当便利的数据传输系统,它利用射频(Radio Frequency; RF)的技术,取代旧式碍手碍脚的双绞铜线(Coaxial)所构成的局域网络,使得无线局域网络能利用简单的存取架构让用户透过它,达到信息随身化、便利走天下的理想境界。 因其具有灵活性、可移动性及较低的投资成本等优势,无线局域网解决方案作为传统有线局域网络的补充和扩展,获得了中小型办公室用户、广大企业用户及家庭网络用户的青睐,得到了快速的应用。无线局域网可以提供传统LAN 技术(如以太网和令牌网) 所有功能和好处。
2、并且极大地提高经济效益,提高生产率48%,提高企业效率6%,改善收益与利润6%,降低成本40%。使用无线局域网不仅可以减少对布线的需求和与布线相关的一些开支,还可以为用户提供灵活性更高、移动性更强的信息获取方法。 近年来,无线局域网产品逐渐走向成熟,无线局域网带宽很宽,适合企业部门进行大量双向和多向的多媒体信息传输,正在以它的高速传输能力和灵活性发挥日益重要的作用。本文对部门办公无线局域网的基本结构做了介绍,并对该网络的组建及安全维护做了阐述,因为无线网络比有线网络更容易受到入侵。 前言 无线局域网是20世纪90年代计算机网络与无线通信技术相结合的产物,它使用无线电波代替双绞线、同轴电缆等设备
3、,提供了使用无线多址信道的一种有效方法来支持计算机之间的通信,并为通信的移动化、个人化和多媒体应用提供了潜在的手段1。它既可满足各类便携机的入网要求,也可实现计算机局域网远端接入、图文传真、电子邮件等功能。无线局域网技术作为一种网络接入手段,能迅速地应用于需要在移动中联网和在网间漫游的场合,并在不易架设有线的地方和远冲离的数据处理节点提供强大的网络支持。同时无线局域网的载频为公用频段,无需另外付费,因而使用无线局域网的成本较低。无线局域网带宽更会发展到上百兆的带宽,能够满足绝大多数企业的带宽要求。因此,WLAN已在许多行业中得到了应用。 人们生活在“移动”的世界中,越来越多的移动产品的出现,标
4、志着人们对快捷数据访问的需求在不断增加。近年来计算机局域网得到了很大的发展与普及,局域网已成为提高工作效率及生产率不可缺少的工具。通过无线局域网可以实现许多新的应用,这表明无线局域网的时代已经来临。 无线局域网在人们的印象中是价格昂贵的,但实际上,在购买时不能只考虑设备的价格,因为无线局域网可以在其它方面降低成本。根据无线局域网协会的调查表明,无线局域网可极大地提高经济效益,提高生产率48%,提高企业效率6%,改善收益与利润6%,降低成本40%。使用无线局域网不仅可以减少对布线的需求和与布线相关的一些开支,还可以为用户提供灵活性更高、移动性更强的信息获取方法。 目录 摘 要 . 2 . 3 一
5、、组建无线局域网的准备工作 . 5 (一)现有设备统计 . 5 (二)网络接入方式 . 5 (三)无线路由的安放位置 . 6 (四)组建设备 . 7 1. 无线网卡. 7 2. 无线路由器 . 7 3. 无线访问节点. 7 二、如何组建无线局域网 . 8 (一)设备的连接 . 8 (二)无线局域网的配置 . 8 1. 使用何种无线标准. 8 2. 选择加密方式. 9 (三)测试无线网络 . 9 1. 无线局域网安全测试方案设计思路 . 9 2. 无线局域网加密状况测试方案 . 10 3恶意攻击测试方案 三、无线局域网的安全配置 . (一)设置网络环境 . 11 (二)IP与MAC的相互绑定 .
6、 13 (三)防火墙 . 13 四、日常维护 . (一)备份 . 14 (二)密码变更 . 14 (三)设备维护 . 15 五、无线局域网故障排除 (一)检查AP的可连接性. 15 (二)WLAN网络配置问题 . 15 (三)AP无线信号强度 . 16 (四)改变无线信号频道 . 16 结 论 . 18 一、组建无线局域网的准备工作 (一)现有设备统计 为充分满足部门现有设备联网办公需要,建立无线局域网之前要对现有设备进行调查统计,然后再确定无线组网方案。 现有一公司位于新办公楼内,办公区域较分散,某些区域不能实施布线。其中一个部门共占2层,每层200平方,主要办公区域在2楼。网络内有20台台
7、式计算机、5台笔记本(全部配有内置无线网卡),全部安装了Windows XP操作系统,Internet接入采用以太网接入(10M)。但是工作要求在所有区域都能上网,同时,在办公楼的公共区域也要求能够提供无线接入。由于对网络灵活性的需求,使得无线网络成为构建网络的首选。 (二)网络接入方式 图1-1 Infrastructure模式结构示意图 无线局域网的组成包括无线网卡和无线接入点(Access Point,简称AP),无线接入点的作用是完成WLAN 和LAN 之间的桥接。无线局域网利用常规的局域网(如10/100/1000M以太网)及其互联设备(路由器、交换机)构成骨干支撑网。利用无线接入点
8、(AP)来支持移动终端(MT)的移动和漫游。配有无线网卡的台式PC机、笔记本电脑或其他设备就可以与无线网络连接起来。对于客户端,无线网卡作为无线网络的接口实现与无线网络的连接。 因此根据部门多台计算机的无线组网的实际情况选用Infrastructure模式, 计算机通过无线网卡与AP进行通讯,AP起到了有线网络中的作用。可以组建星型结构的无线局域网,所有传输的数据均需通过AP,由AP或路由器进行网络的控制管理。多个AP可以相互串联以形成更大规模的网络。 (三)无线路由的安放位置 由于主要办公区域在二层,因而将ADSL Modem与无线宽带路由器(无线HUB)放置于二层,并通过有线方式连接。如图
9、是该部门房间布置结构图,无线宽带HUB高达18dBm的输出功率可有效覆盖二层的全部无线网络环境。通过路由自动分配IP使得区域内的电脑即可实现随时随地互联、接入网络,可以不受场所或房间的限制进行连接以及共享文件、共享打印等。 一楼办公区域由于电脑位置分散,可通过补充一台商用型大功率蜂鸟系列无线网络接入点(无线AP)以达到更大的覆盖面积和更高的连接速率。无线AP拥有美观的外形、小巧的体积,决不占用过多空间,并可通过放置在天花板内减低对于环境美观造成的影响。 图1-2 房间布置结构图 (四)组建设备 除了配备无线路由器和AP外,还需要准备网线,用于连接无线路由器和AP,还需要为工作室的每台台式电脑配
10、备一块无线网卡。 1. 无线网卡 无线网卡(Wireless LAN Card)的作用类型类似于以太网中的网卡,作为无线局域网的接口,实现与无限局域网的连接。无线网卡是终端无线网络的设备,是在无线局域网的无线覆盖下通过无线连接网络进行上网使用的无线终端设备。无线网卡根据接口类型的不同,主要有三种类型:PCMCIA无线网卡(适用于笔记本电脑,支持热插拔)、PCI无线网卡(适用于台式机)和USB无线网卡(适用于笔记本电脑和台式机,支持热插拔)。 2. 无线路由器 无线宽带路由器是为家庭和小型办公室用户设计的一类无线产品,通常集成了无线AP、以太网交换机和IP路由器的功能,就是带有无线覆盖功能的路由
11、器,它主要应用于用户上网和无线覆盖。无线路由器还具有其它一些网络管理的功能,如DHCP服务、NAT防火墙、MAC地址过滤等功能。 3. 无线访问节点 即“Access Point”,简称AP 。它主要在媒体存取控制层MAC中扮演无线工作站与有线局域网络的桥梁。就像一般有线网络的HUB一般,无线工作站可以快速且轻易地与网络相连。有了无线网卡及AP,如此便能以无线的模式,配合既有的有线架构来分享网络资源。 在无线网的方案中全部选用高锐CELL系列无线网络产品:增强型802.11G/B 无线网络宽带路由器(无线宽带HUB)、802.11B/B+/G三模PCI接口无线网卡、802.11B商用型大功率蜂
12、鸟系列无线网络接入点(无线AP)。 其中增强型802.11G/B 无线网络宽带路由器可提供高达108Mbps的传输速率,完全可满足笔记本计算机在区域内移动无线高速上网的需求。台式机全部安装802.11B/B+/G三模PCI接口无线网卡,速率最高可达54Mbps,灵敏度高,输出功率17dBm,支持高达256-Bit的 WEP通讯加密。而且这款设备可与一切 802.11g、802.11b 及 802.11b+无线设备兼容,为最佳无线网络配置提供完美无隙的接合。无线访问点使用户能够自由调整网络结构和随意增加减少工位,提供随时随地的企业网络资源访问。 增强型802.11g/b 无线网络宽带路由器为办公
13、区域部署了增强型的无线安全网络,内建防火墙及NAT,能有效的阻挡来自Internet的安全性风险。基于硬件的128/254-Bit WEP传输加密,提供安全的数据通信能力。支持高度安全的802.1x 认证与Wi-Fi Protected Access (WPA and WPA-SDK)加密系统,能使网络免遭无线窃听者的攻击。MAC地址授权访问功能确保只有合法认证后的用户才能访问有效的网络资源,可以通过WEB进行配置管理。 二、如何组建无线局域网 (一)设备的连接 在工作室中,首先需要给每台台式安装PCI无线网卡,将PCI无线网卡和计算机的USB接口连接,Windows XP会自动提示发现新硬件
14、,并打开“找到新的硬件向导”对话框。将随网卡附带的驱动程序盘插入光驱,选择“自动安装软件”选项,然后点击“下一步”按钮即开始驱动程序的安装。这样,打开“网络连接”对话框就可以看到自动创建的“自动无线网络连接”。而且在系统“设备管理器”对话框中的“网络适配器”项中可以看到已经安装的 PCI无线网卡。 然后将无线路由器的端口和进入办公网络的Internet接口用网线连接,另外选择一个端口与无线接入点的端口连接。最后,分别接通无线路由器、AP电源就可以了。 (二)无线局域网的配置 1. 使用何种无线标准 根据各部门对网络的不同需求,要求无线网络能提供以下的应用:共享上网、从简单的文件共享与打印共享、
15、办公自动化,到复杂的电子商务等。由于网络内有大量Photoshop文档列印需求,有时还有网络视频应用,因而对网络质量和速率要求非常高,普通的802.11b网络的11Mbps传输速率无法满足实际需求。 而802.11n是最新的无线局域网标准。其独特的双频带工作模式(包含2. 4GHz和5GHz 两个工作频段),保障了与以往802.11a/b/g等标准的兼容,与以前的802.11协议相比,IEEE 802.11n无线局域网有两方面的优势。一是短期的优势,有较高的传输速率,数据传输速率达100Mbit/s以上,使无线局域网平滑地和有线网络结合,全面提升了网络吞吐量;二是长期的优势,今后无线局域网的产
16、品可以使用双频方式,基于MIMO技术(利用多天线来抑制信道衰落)和OFDM调制(正交频分复用技术)提高数据传输速率。同时,802.11n的传输距离更远,容易与无线广域网融合。在传输速率方面,802.11n可以将WLAN的传输速率由目前802.11a及802.11g提供的54Mbit/s、108Mbit/s,提高到300Mbit/s甚至高达600Mbit/s,传输速率提升了10倍。在覆盖范围方面,802.11n采用智能天线技术,通过多组独立天线组成的天线阵列,可以动态调整波束,保证让WLAN 用户接收到稳定的信号,并可以减少其他信号的干扰。因此其覆盖范围可以扩大到好几平方公里,使WLAN 移动性
17、极大提高。在兼容性方面,802.11n 它是一个完全可编程的硬件平台,使得不同系统的基站和终端都可以通过这一平台的不同软件实现互通和兼容,这使得WLAN 的兼容性得到极大改善2。 2. 选择加密方式 现在组建的无线局域网虽然实现了宽带共享功能,但是却非常不安全。附近任何的电脑只要安装了无线网卡,就可以不知不觉地入侵建立的无线局域网,甚至利用宽带接入上网。为了保证无线网络的安全,还有必要对网络进行加密。 Wi-Fi组织联合IEEE802.11i任务组另外提出了WPA标准,代替在设计上有缺陷的WEP协议,来缓解WLAN安全性的燃眉之急。该标准允许用户通过软件升级的方式,使早期的Wi-Fi产品兼容支
18、持WEP,保障用户的前期投资,持高度安全的802.1x身份认证与Wi-Fi Protected Access (WPA and WPA-SDK)加密系统在IEEE 802.11i 标准最终确定前,WPA(Wi-Fi Protected Access)技术将成为代替WEP的无线安全标准协议,为IEEE 802.11 无线局域网提供更强大的安全性能。WPA是IEEE802.11的一个子集,其核心就是IEEE 802.1x和TKIP。新一代的加密技术采用的TKIP(Temporary Key Integrity Protocol)协议与WEP一样基于RC4加密算法,且对现有的WEP进行了改进。在现有
19、的WEP加密引擎中增加了“密钥细分(每发一个包重新生成一个新的密钥)”、“消息完整性检查(MIC)”、“具有序列功能的初始向量”和“密钥生成和定期更新功能”等4种算法,极大地提高了加密安全强度。 WPA之所以比WEP更可靠,就是因为它改进了加密算法。WEP加密采用RSA开发的RC4对称加密算法,在链路层加密数据,采用静态的保密密钥,各WLAN终端使用相同的密钥访问无线网络。由于WEP密钥分配是静态的,黑客可以通过拦截和分析加密的数据,在很短的时间内就能破解密钥。而在使用WPA时,系统频繁地更新主密钥,确保每一个用户的数据分组使用不同的密钥加密,即使截获很多的数据,破解起来也非常地困难3。 (三
20、)测试无线网络 1. 无线局域网安全测试方案设计思路 无线网的安全问题始终是影响无线网络广泛应用的最大障碍。无线网的安全问题主要分为非法入侵和恶意攻击两大类。由于微波技术传输的特性,在某一空间内,微波信号能够被整个空间内所有的接收设备接受,信号干扰、非法入侵等与有线网络中完全不同的问题严重影响了网络性能,因此针对无线局域网的安全测试方案就是要在可能的情况下,发现并定位对网络实施攻击的可行性方案,该方案主要从以下两个方面进行: (1)物理隔离测试:物理隔离测试包括AP隔离测试,MAC(Medium Access Control)地址过滤测试。AP与用户两层隔离测试主要是为了对于不同的用户进行隔离
21、,以保证只有经过授权的用户才能与特定的AP进行连接。MAC地址过滤测试主要是通过MAC 址进行合法用户的筛选。 (2)加密与认证状况的测试:该测试主要是针对无线网络产品所采用的加密模式进行测试,认证测试是指对认证过程进行测试,主要是对802.1x认证过程进行测试。 随着安全技术的逐步成熟,困扰无线网络的安全问题从技术层面目前己经得到了一定程度的解决,现在主要安全问题来源于使用过程中人为的疏忽,因此必须建立行之有效的安全测试方案,降低由于人为疏忽的安全问题而引起网络性能下降的程度,本文在大量现场测试的基础之上,提出了一套以加密状况和恶意攻击测试为主的安全测试方案。 2. 无线局域网加密状况测试方
22、案 测试背景:在搭设无线网络之初,工程人员必须使用测试仪对周边环境进行信号测试,以确保环境内没有长期的射频干扰源,可以搭建无线网络。在WLAN建成之后,由于无线局域网的弱授权性,弱安全性,管理员必须时时对网络内的设备的加密情况进行测试,一方面监测长期使用本网的用户的加密状况,一方面还需要检测临时加入该网的用户的加密状况,从而能提醒网络管理员及时对未采取加密措施的设备进行加密处理,以避免给网络造成危险。因此,为了保证无线环境的相对安全性,应使用专业的无线网络测试仪对无线网络环境进行基本的安全测试,从而帮助网络管理员了解目前所处环境的基本无线网络安全状况,以便于管理员的管理和逐一对进行安全配置。
23、测试方案:(1)测试人员搜集所测试网络的基本拓扑结构。由于无线局域网的移动性,网络拓扑会由于设备的移动而发生改变,因此在网络投入使用之前,需要了解相对固定的网络结构,如AP的部署情况,信道的分布情况,在此阶段测试人员需要先期对网络进行基本的安全测试,以保证AP、重要的站点、长期利用网络工作的站点均使用了健全的安全机制。并设置管理权限以避免人为对设备进行重新配置。当网络投入使用之后,需要网管人员时时测试并监控网络,以保证流动性的站点在加入网络时也设置了相应的安全机制。网管人员需要利用软件被动监听整个无线网络的数据包,搜集所有的信标帧,过滤基于SSID、AP、信道和站点的安全漏洞。 (2)测试网络
24、中AP的加密状况,根据拓扑图测试人员了解AP的部署情况,由于允许通过WEP页面对AP进行配置,因此测试人员可以参照网络拓扑,对AP进行察看,需要的信息包括AP的IP地址,管理员用户名及密码。 (3)测试网络中流动站点的加密状况,由于站点具有流动性,每当有新的站点加入网络时,测试人员都需要对该站点的加密状况进行测试,测试方法可以对该站点返回的数据进行补包解码操作,分析该站点的加密状况。 3恶意攻击测试方案 测试背景:恶意攻击在无线网络中主要是非法设备的入侵和无线干扰攻击。由于MAC地址在网络中以明文的形式传输,所以黑客可以轻易的窃听用户的MAC地址, 装该地址进行攻击行为,另一方面攻击者还可以在
25、网络中偷偷放置一个AP,展开攻击。由于无线传输的特殊性,无线讯号的干扰不仅影响了无线系统的覆盖范围和容量,而且还限制了现有系统和新兴系统的效能。甚至能导致无线网络的彻底瘫痪。在无线局域网测试中必须采用无线勘测技术测试周围环境来发现无线干扰设备。 测试方案:通过下述四个参数确定探测到的设备为非法入侵者。 (l)测试人员以MAC地址为依据创建ACL表,用来过滤非法MAC地址,持续监测ACL表防止未经授权的AP入侵网络。测试首先会探测整个无线网络中的设备结构,在网络建成初期,由于没有设备加入ACL表,因此默认情形下所有的设备均被认为是非法设备,需要网络管理员人工将合法的站点或AP选入ACL。在ACL
26、表初始化后,需要测试人员根据网络拓扑将允许的设备添加到ACL表,如果出现新的设备,测试人员根据ACL表和该设备在无线网中的活动情况考核该设备的安全性,从而决定是否将设备纳入ACL表中。 (2)测试人员通过OUI(设备原厂ID)进行非法设备的测试。 (3)测试人员通过频谱分析进行无线干扰源分析从而发现干扰信号,测试采用先进的频谱分析芯片,可以采集无线网卡无法识别的RF信号,探测被测环境中是否存在蓝牙设备,微波炉等会对无线信号产生干扰的设备,并发出报警;合法的站点每30秒钟发送一次广播,每次探测两个信道,探测时间大约为一秒钟左右,测试设备探测连续的RF信号噪声以防止潜在的RF干扰攻击,若发现非法设
27、备持续跟AP进行连接,将发生报警。 一旦发现非法的未经审核的AP/客户端,测试产生自动报警,报警的严重程度可以通过颜色加以区分,之后测试人员通过查看安全警报日志获得详细信息,并根据经验及软件提供的解决方案,如可采用定向天线、频谱分析仪、功率强大的感应器等定位干扰源或非法设备。 一旦有未经授权的AP/客户端侵入有线网络,需要使用定向天线及测试设备来发现非法设备,测试时,测试人员需要掌握被测试环境的建筑图和无线网络的拓扑图,测试行走的路线通常采用以AP为圆心的圆形路线,测试信号指针越高,说明离非法设备越近。找到非法设备后。,测试人员可将非人为的干扰设备部署在无线网覆盖区域之外。若非法设备为人为原因
28、造成,测试人员可通过专业工具发出阻断包来阻断非法设备的入侵,或直接对攻击者的行为采取必要的法律措施4。 三、无线局域网的安全配置 (一)设置网络环境 在安装完网络设备后,还需要对无线AP 算机进行相应网络设置。 1.无线路由器设置 通过无线路由器组建的局域网中,除了进行常见的基本设置、DHCP设置,还需要进行WAN连接类型以及访问控制等内容的设置。 (1)基本设置 当连接到无线网络后,在局域网中的任何一台计算机中打开IE浏览器,首先在地址框中输入192. 168. 1. 1,再输入登录用户名和密码(用户名默认为空,密码为admin),点击“确定”按钮打开路由器设置页面。在左侧窗口点击“基本设置
29、”链接,在右侧的窗口中除了可以设置IP地址、是否允许无线设置、SSID名称、频道、WEP外,还可以为WAN口设置连接类型,包括自动获取IP、静态IP等。 DHCP的作用是实现在域中自动分配内网IP。在基本设置页面中,为了省去为办公网络中的每台计算机设置IP地址的操作,配置协议即自动从DHCP服务器中获取租用IP地址,使电脑用户在网络中断时自动获得新的IP地址以便继续工作,从而享受无缝漫游。但禁止DHCP对无线网络具有重要意义,采取这项措施,黑客不得不破译用户的IP地址、子网掩码及其他所需的TCP/IP参数。 把DHCP自动分配IP地址的功能关掉后,把路由器的IP地址改掉,因为一般的路由器分配的
30、IP地址都是“192. 168. 1. * ”,而且网关都是“192. 168. 1. 1”, 即使关掉DHCP自动分配有些人也可以进入网络,把路由器IP地址改掉,路由器的IP地址要和计算机的网关一致,路由器的IP地址要和计算机的IP地址在同一个网段。使用以太网方式接入Internet的网络,可以选择静态IP,然后输入WAN口IP地址、子网掩码、缺省网关、DNS服务器地址等内容。最后点击“应用”按钮完成设置。 (2)为网络环境设置访问控制 在办公网络中为了能有效地促进员工工作,提高工作效率,可以通过无线路由器提供的访问控制功能来限制员工对网络的访问。常见的操作包括IP访问控制、URL访问控制等
31、。 首先,在路由器管理页面左侧点击“访问控制”链接,接着在右侧的窗口中可以分别对IP访问、URL访问进行设置,在IP访问设置页面输入需要禁止的局域网IP地址和端口号,如果要禁止IP地址为192. 168. 1. 100到192. 168. 1. 102的计算机使用QQ,可以在“协议”列表中选择“UDP”选项,在“局域网IP范围”框中输入“192. 168. 1. 100192. 168. 1. 102”,在“禁止端口范围”框中分别输入“4000”、“8000”。最后点击“应用”按钮。这样的设置是因为QQ聊天软件使用的是UDP协议,4000(客户端)和8000(服务器端)端口。如果不确定哪种协议
32、的端口,可以在“协议”列表中选择“所有”选项,端口的范围在065535之间;要禁止某个端口,例如,FTP端口,可以在范围中输入2121。对于“冲击波”病毒使用的RPC服务端口可以输入135135。 要设置URL访问控制功能,在访问控制页面中点击“URL访问设置”链接,在打开的页面中点击“URL访问限制”选项中的“允许”选项。在“网站访问权限”选项中选择访问的权限,可以设置“允许访问”或“禁止访问”,例如,要禁止访问http:/www. xxxx. com这样的网站,就可以在 “限制访问网站”框中输入http:/www. xxxx. com。最后点击“应用”按钮即可。最多可以限制20个网站。 2
33、. 客户端设置 在办公无线局域网中,要注意工作室中的所有计算机需要设定相同的访问方式,例如,同为“仅访问点(结构)网络”或同为“任何可用的网络(首选访问点)”。另外,还要将每台计算机的工作组设置为相同的名称。可以在每一台计算机中设置共享文件夹,实现无线局域网中的文件的共享;设置共享打印机和传真机,实现无线局域网中的共享打印和传真等操作。 3. 无线访问节点设置 AP分为带网关和不带网关的,不带网关的AP相当于集线器。 进入AP的设置界面,点击“Configure”,进入配置窗口;在“General”项,Access Point Name和ESSID中可随意填写便于记忆的名称。Channel也可
34、任意选取,但笔记本电脑中的无线网卡要与其统一;“Rates”设为“Auto”;在“IP Setting”项,为了网络安全,各设备都需要指定IP地址,选择不使用DHCP(动态分配IP地址),选择关闭(Disable),然后为AP指定一个与局域网各机器同一网段,而且没有冲突的网址,而且子网掩码和默认网关栏的值也必需指定与局域网其他机器一样,AP设置完成。 打开“网上邻居”的“属性”到“无线网络连接状态”,在“属性”中的“无线网络连接属性”,点击“无线网络配置”,在“首选网络”下的“添加”点击“关联”项,将服务名SSID设为与AP的ESSID统一,全部设置完成。 (二)IP与MAC的相互绑定 WLA
35、N存在的安全风险和安全问题主要包括来自网络用户的进攻,未认证的用户获得访问权以及内部的窃听泄密等。针对这些威胁问题,IEEE 802.11技术本身设置了认证和加密功能,但还存在安全隐患,还需要采取物理地址过滤的方法,即每块网卡都有唯一的物理地址,在AP中设置允许访问的MAC地址列表,可实现属于硬件认证的物理地址过滤。 绑定MAC地址和IP地址功能时,选择不使用自动获取IP地址,关闭DHCP服务,并使用MAC地址过滤,记下各计算机的Internet Address及对应的Physical Address,然后在AP设置中的允许访问的MAC地址列表和指定IP地址区域输入所有用户的地址即可完成网关的
36、IP address与MAC address的绑定。 (三)防火墙 防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合。它可通过监测、限制、更改跨越防火墙的数据流,尽可能地对外部屏蔽网络内部的信息、结构和运行状况, 以此来实现网络的安全保护。通常一个路由器,也可以是一台运行防火墙软件的PC机。防火墙有选择地过滤或阻塞网络间的流量。它通常在Intranet和Internet的交接处,也可以在两个Intranet之间设立防火墙。防火墙一般是基于源地址和目的地址以及每个IP包的端口来做出禁止或允许判断。 为了保证网络的安全,无线路由器内置了防火墙功能。
37、防火墙功能一般包括LAN防火墙和WAN防火墙,前者可以采用IP地址限制、MAC过滤等手段来限制局域网内计算机访问Internet;后者可以采用网址过滤、数据包过滤等简单手段来阻止黑客攻击,保护网络传输安全。使用防火墙能够强化安全策略,能有效地记录网络上的活动,限制暴露用户点,同时防火墙是一个安全策略的检查站。 防火墙的实施就是把局域网和ISP之间的包过滤器换成防火墙就可以了。这是一个防火墙的最安全的应用,因为它保护了防火墙后面的所有计算机。值得注意的是,防火墙本身并没有保障安全的能力,需要定期的检查防火墙对可疑事件做出的日志记录,还需要去发现和使用软件的安全补丁。 四、日常维护 (一)备份 在
38、日常使用计算机的过程中,因为病毒的破坏或者误操作,以及其他意外情况的发生,都有可能导致文件和数据的破坏或丢失。通过备份可以事先将重要的或需要备份的文件和数据保存起来,或备份整个系统,一旦遇到上述情况,就可以将备份的文件还原过来,真正做到有备无患。 Windows XP是自带备份功能,在附件中进行备份,通过单击打开“开始程序附件系统工具”菜单项,在弹出的子菜单里选中“备份”命令来打开“备份或还原向导”窗口,通过这个向导模式,可以使用比较简洁的窗口来一步一步进行文件和目录和备份与还原。 还需要进行数据备份,企业部门可以采用访问控制、身份验证、数据加密、安全审计等技术手段保证数据的安全,也可以制定一
39、个有效的数据备份策略,这是企业部门局域网保护网络数据的较好方法。数据备份有完全备份、增量备份、指定备份等备份方式。企业部门可根据需要选择,重要数据应每天做数据备份,存放在光盘中。 (二)密码变更 密码设置完成后,还需要定期修改WEP密钥,因为WEP用来产生这些密钥的方法被发现具有可预测性,这样对于潜在的入侵者来说,就可以很容易的截取和破解这些密钥。所以为了无线网络的安全,需要定期修改密码。 (三)设备维护 对无线局域网设备进行维护需要对两方面进行维护:首先是联单无线接入点的维护,经常查看无线接入点的安全;其次是对无线局域网性能的监控及优化。安全与管理是两个需要同等重视的问题,而且是互相影响互相推动的。应该制定计划,支持多种安全策略应对不同的情况,从而提高无线局域网的性能,需要派专门人员对局域网进行维护和监控。加深管理员的安全意识,明白违规使用无线网络的危害性。 五、无线局域网故障排除 【导读】当进行W