如何设置WiFi无线网络安全保护

Wi-Fi生来就容易受到黑客攻击和窃听。但是,如果你使用正确的安全措施,Wi-Fi可以是安全的。遗憾的是网站上充满了过

Wi-Fi生来就容易受到黑客攻击和窃听。但是,如果你使用正确的安全措施,Wi-Fi可以是安全的。遗憾的是网站上充满了过时的忠告和误区。下面是Wi-Fi安全中应该做的和不应该做的一些事情。

如何设置WiFi无线网络安全保护

1.不要使用WEPWEP(有线等效加密协议)安全早就死了。大多数没有经验的黑客能够迅速地和轻松地突破基本的加密。因此,你根本就不应该使用WEP。如果你使用WEP,请立即升级到具有802.1X身份识别功能的802.11i的WPA2(WiFi保护接入)协议。如果你有不支持WPA2的老式设备和接入点,你要设法进行固件升级或者干脆更换设备。

2.不要使用WPA/WPA2-PSKWPA/WPA2安全的预共享密钥(PSK)模式对于商务或者企业环境是不安全的。当使用这个模式的时候,同一个预共享密钥必须输入到每一个客户。因此,每当员工离职和一个客户丢失或失窃密钥时,这个PSK都要进行修改。这在大多数环境中是不现实的。

3.一定要应用802.11iWPA和WPA2安全的EAP(可扩展身份识别协议)模式使用802.1X身份识别,而不是PSK,向每一个用户和客户提供自己的登录证书的能力,如用户名和口令以及一个数字证书。
实际的加密密钥是在后台定期改变和交换的。因此,要改变或者撤销用户访问,你要做的事情就是在中央服务器修改登录证书,而不是在每一台客户机上改变PSK。这种独特的每个进程一个密钥的做法还防止用户相互窃听对方的通讯。现在,使用火狐的插件Firesheep和Android应用DroidSheep等工具很容易进行窃听。
要记住,为了达到尽可能最佳的安全,你应该使用带802.1X的WPA2。这个协议也称作802.1i。
要实现802.1X身份识别,你需要拥有一台RADIUS/AAA服务器。如果你在运行WindowsServer2008和以上版本的操作系统,你要考虑使用网络政策服务器(NPS)或者早期服务器版本的互联网身份识别服务(IAS)。如果你没有运行Windows服务器软件,你可以考虑使用开源FreeRADIUS服务器软件。
如果你运行WindowsServer2008R2或以上版本,你可以通过组策略把802.1X设置到区域连接在一起的客户机。否则,你可以考虑采用第三方解决方案帮助配置这些客户机。

4.一定要保证802.1X客户机设置的安全WPA/WPA2的EAP模式仍然容易受到中间人攻击。然而,你可以通过保证客户机EAP设置的安全来阻止这些攻击。例如,在Windows的EAP设置中,你可以通过选择CA证书、指定服务器地址和禁止它提示用户信任新的服务器或者CA证书等方法实现服务器证书验证。
你还可以通过组策略把802.1X设置推向区域连接在一起的客户机,或者使用Avenda公司的Quick1X等第三方解决方案。

5.一定要使用一个无线入侵防御系统保证WiFi网络安全比抗击那些直设法获取网络访问权限的企图要做更多的事情。例如,黑客可以建立一个虚假的接入点或者实施拒绝服务攻击。要帮助检测和对抗这些攻击,你应该应用一个无线入侵防御系统(WIPS)。厂商直接的WIPS系统的设计和方法是不同的,但是,这些系统一般都监视虚假的接入点或者恶意行动,向你报警和可能阻止这些恶意行为。有许多商业厂商提供WIPS解决方案,如AirMagnet和AirTightNeworks。还有Snort等开源软件的选择。

6.一定要应用NAP或者NAC除了802.11i和WIPS之外,你应该考虑应用一个NAP(网络接入保护)或者NAC(网络接入控制)解决方案。这些解决方案能够根据客户身份和执行定义的政策的情况对网络接入提供额外的控制。这些解决方案还包括隔离有问题的客户的能力以及提出补救措施让客户重新遵守法规的能力。
有些NAC解决方案可能包括网络入侵防御和检测功能。但是,你要保证这个解决方案还专门提供无线保护功能。
如果你的客户机在运行WindowsServer2008或以上版本以及WindowsVista或以上版本的操作系统,你可以使用微软的NAP功能。此外,你可以考虑第三方的解决方案,如开源软件的PacketFence。
7.不要信任隐藏的SSID无线安全的一个不实的说法是关闭接入点的SSID播出将隐藏你的网络,或者至少可以隐藏你的SSID,让黑客很难找到你的网络。然而,这种做法只是从接入点信标中取消了SSID。它仍然包含在802.11相关的请求之中,在某些情况下还包含在探索请求和回应数据包中。因此,窃听者能够使用合法的无线分析器在繁忙的网络中迅速发现“隐藏的”SSID。
一些人可能争辩说,关闭SSID播出仍然会提供另一层安全保护。但是,要记住,它能够对网络设置和性能产生负面影响。你必须手工向客户机输入SSID,这使客户机的配置更加复杂。这还会引起探索请求和回应数据包的增加,从而减少可用带宽。
8.不要信任MAC地址过滤无线安全的另一个不实的说法是启用MAC(媒体接入控制)地址过滤将增加另一层安全,控制哪一个客户机能够连接到这个网络。这有一些真实性。但是,要记住,窃听者很容易监视网络中授权的MAC地址并且随后改变自己的计算机的MAC地址。
因此,你不要以为MAC过滤能够为安全做许多事情而采用MAC地址过滤。不过,你可以把这种做法作为松散地控制用户可以使用哪一台客户机和设备进入网络的方法。但是,你还要考虑保持MAC列表处于最新状态所面临的管理难题。

9.一定要限制SSID用户能够连接的网络许多网络管理员忽略了一个简单而具有潜在危险的安全风险:用户故意地或者非故意地连接到临近的或者非授权的无线网络,使自己的计算机向可能的入侵敞开大门。然而,过滤SSID是防止发生这种情况的一个途径。例如,在WindowsVista和以上版本中,你可以使用netshwlan指令向用户能够看到和连接的那些SSID增加过滤器。对于台式电脑来说,你可以拒绝你的无线网络的那些SSID以外的所有的SSID。对于笔记本电脑来说,你可以仅仅拒绝临近网络的SSID,让它们仍然连接到热点和它们自己的网络

10.一定要物理地保护网络组件的安全
要记住,计算机安全并不仅仅是最新的技术和加密。物理地保证你的网络组件的安全同样重要。要保证接入点放置在接触不到的地方,如假吊顶上面或者考虑把接入点放置在一个保密的地方,然后在一个最佳地方使用一个天线。如果不安全,有人会轻松来到接入点并且把接入点重新设置到厂商默认值以开放这个接入点。

11.不要忘记保护移动客户
你的WiFi安全的担心不应该仅限于你的网络。使用智能手机、笔记本电脑和平板电脑的用户也许也要得到保护。但是,在他们连接到WiFi热点或者自己家里的路由器的时候会怎样呢?你要保证他们其它的WiFi连接也是安全的以防止入侵和窃听。
遗憾的是保证WiFi连接外部的安全并不是一件容易的事情。这需要采取综合性的方法,如提供和推荐解决方案以及教育用户有关WiFi安全风险和防御措施等。

首先,所有的笔记本电脑和上网本都应该有一个个人防火墙以防止入侵。如果你运行WindowsServe操作系统,你可以通过组策略强制执行这个功能,你还可以使用WindowsIntune等解决方案管理非范围内的名计算机。
其次,你需要保证用户的互联网通讯是加密的以防止本地窃听,同时在其它网络上提供访问你的网络的VPN(虚拟专用网)接入。如果你不为这种应用使用内部的VPN,可以考虑使用HotspotShield或者Witopia等外包服务。对于iOS(iPhone、iPad和iPodTouch)和Android设备来说,你可以使用这些设备本地的VPN客户端软件。然而,对于黑莓和WindowsPhone7设备来说,你必须设置一个消息服务器并且设置这个设备使用自己的VPN客户端软件。
你还应该保证你的面向互联网的服务是安全的,一旦用户在公共网络或者不可信任的网络上不能使用VPN的时候可以使用这个服务。例如,如果你提供你的局域网、广域网或者VPN以外的电子邮件地址,你要保证使用SSL加密以防止本地窃听者。在不可信任的网络中的窃听者能够捕获用户的登录证书或者信息

原创文章,作者:网络,如若转载,请注明出处:https://www.224m.com/16384.html

(0)
网络网络
解决家用无线路由器故障导致断网
上一篇 2020年8月22日 17:33
乐视路由器怎么设置无线上网
下一篇 2020年8月22日 17:38

相关推荐

  • 0x0000007b电脑蓝屏0x0000007b电脑蓝屏的解决方法(图)

    原标题:"0x0000007b电脑蓝屏?0x0000007b电脑蓝屏的解决方法"相关电脑问题教程分享。 - 来源:WiFi之家网。如何解决0x0000007b电脑蓝屏? 电脑蓝屏死机报错0x000000

    2021年7月1日
    2.3K
  • 网络延迟怎么测 ping网络延迟测试

    原标题:"网络延迟怎么测?告诉大家一招测试网络延迟的方法"关于电脑问题教程分享。 - 来源:WiFi之家网 - 编辑:小元。大多数人都碰到过网络延迟的问题,尤其在玩游戏时碰到网络延迟时非常烦躁的。如果电

    2021年7月1日
    54.9K
  • 华三路由器设置地址(华三企业路由器怎么设置)

    华三路由器设置地址(华三企业路由器怎么设置) 华三路由器是一款性能卓越的企业级路由器,适用于中小型企业、政府和教育机构等场所。以下是华三路由器设置地址的具体步骤: 步骤一:连接华三…

    网络 2025年11月15日
    274
  • 联通路由器安装设置密码(联通路由器灯亮的正常图)

    联通路由器安装设置密码(联通路由器灯亮的正常图) 联通路由器是一款常见的家庭网络设备,它可以将局域网内的多台电脑、手机、平板等设备连接到互联网上,让你的家庭更加智能化。以下是联通路…

    网络 2023年11月27日
    285
  • 192.168.0.1 打开登陆页面(360路由器怎么进入登录界面)

    本文目录1、192.168.0.1打开登陆页面,360路由器怎么进入登录界面?2、腾达路由器登录入口官网?3、loginasp为什么显示要密码登录我的密码是什么怎么找回?4、路由器19218601设置界面不能进入问题?5、水星路由器怎么进入登录界面?192.168.0.1打开登陆

    2023年6月20日
    150
  • 阿里妈妈推广步骤 阿里妈妈推广网站怎么注?

    阿里妈妈推广步骤 淘宝后台有一个我想推广的,里面有阿里妈妈,点进去默认你淘宝ID(day7时尚一线)登录,现在阿里妈妈修改了,不是直接到你想推广页面。可以点击进入我的联盟,切换到旧版本,点击淘宝店主

    投稿 2022年7月21日
    2.7K
  • 东莞电信宽带套餐

    东莞电信宽带套餐 随着互联网的发展,越来越多的人开始使用宽带网络。东莞电信宽带套餐是您上网的最佳选择。 套餐种类 20M宽带套餐 50M宽带套餐 100M宽带套餐 200M宽带套餐…

    网络 2023年9月2日
    147
  • 河北路由器参数设置(水星路由器参数设置)

    河北路由器参数设置(水星路由器参数设置) 河北路由器是一款功能强大的路由器,可以方便地设置各项参数,以满足不同用户的需求。本文将介绍如何进行水星路由器参数设置。 步骤一:登录路由器…

    网络 2025年12月17日
    0
  • 路由器端口设置超时怎么办(路由器端口速率怎么设置)

    当我们进行路由器端口设置时,有时会出现超时的情况,这可能是因为网络延迟或者是路由器设置的问题导致的。下面是一些解决方法,以及如何设置路由器端口速率。 解决方法: 检查网络延迟:在进…

    网络 2024年11月26日
    137
  • Win10系统下屏幕自动关闭的设置解决方法(图)

    原标题:"Win10系统下屏幕自动关闭的设置方法"相关电脑问题教程分享。 - 来源:WiFi之家网。现在很多用户都给自己的电脑设置有屏幕自动关闭,当长时间离开电脑,而又不能关机的情况下,很多用户都会这样

    2021年7月1日
    9.7K