【论坛话题】无线防火墙需要单独购置吗?
【 IT168 网友问】各位大侠好,小弟最近想组建一个家庭无线网络,可听说无线网络安全难保障,不知需要另行购置无线放火墙否?什么样的防火墙比较好呢?急!急!!急!!!
【IT168 网友解答】可以肯定地说家庭组建无线网络,不需要另行购买无线防火墙,现在市面上有许多无线产品都集成了防火墙功能,性价比非常高,如果你关注安全,可优先考虑这方面的产品,至于什么样的防火墙比较好,可参考下文赘述!
安全隐患
无线网络给我们带来的便利不用多说,但安全至今仍是它的软肋,随着我们学习、工作及日常活动对网络依赖程度的增加,安全将越发显得重要。当前的标准(802.11b)允许的带宽达11MBps。如果受攻击的无线网络使用缺省设置值,则在带宽上将没有限制,它意味着攻击者能拥有完全的存取能力。
通俗地讲,就是如果你在家里无线上网,未对你的账号、密码进行保护,或者你根本没有做好安全设置,而不幸的是你的隔壁住了一个网络高手,则你电脑里面的资料在他面前将一览无遗。
|
常言道:知己知彼,百战不殆。这些“网络高手”都用什么手段进行攻击的呢?目前成功率比较高的无线网络攻击手段主要有那几种呢?
1、 AP欺骗
攻击者在你的附近设置一台AP,当该AP的信号强于你的AP信号时,你的计算机将会联接到攻击者的Ap中。而连接一旦建立,攻击者就能很容易偷窃你的口令,享有使用权限及设置后门等。
2、MAC地址窥探
这主要是将无线网卡设置成允许通过软件更换MAC地址造成的漏洞,攻击者利用这个“特性”通过对网卡的编程伪装成有效的MAC地址,进入并享有网络。另外攻击者也可通过使用捕获包软件的方式,来获得一个的有效的MAC地址包。
3、 WEP攻击
WEP攻击分明文攻击和密文再利用两种,以盗取加密文本的密钥为目的。第一种情况攻击者在截取明文本消息和其加密文本的拷贝后,运用字典攻击等破解密钥;后一种是指从WEP包中截取密钥流,使用这个密钥流,攻击者可在没有被认证的情况下进入无线网络。
4、 破解密码
该项攻击技术的着眼点是RC4密钥排列算法[Key Scheduling Algorithm (KSA)]的缺陷,以破解WEP(24位长)及WEP2(128位长)的密码为目的。
5、ARP欺骗
这种攻击手段与AP欺骗类似,它利用IP与以太网协议间相互作用的关系,建立一个与目标网络具有相同类型的个人虚拟网络服务器,但被攻击者试图连接上真实服务器时,伪装的服务器首先响应,并将它连向假冒的服务器。
道高一尺,魔高一丈,攻击与防守的对抗永远不会停止,限于篇幅,笔者不再穷举赘述。
安全措施:
虽然无线网络的安全另人担忧,但总不至于因噎废食,何况也并非束手无策。
目前无线安全可分成四类,一是无安全,主要是考虑使用过于复杂和对于效率产生的负面影响,导致用户不愿意使用安全特性。二是基本安全,使用802.11的认证和WEP加密解决无线的安全问题;三是加强安全,通过802.1x EAP框架认证技术,使"重放攻击"变得不可行;四是专业安全,使用专业的安全手段,建立端到端的虚拟专网(VPN)安全隧道,使得处于公共场景的用户通过安全隧道来访问企业网,同时配置设备和用户身份认证、加密、完整性校验、防火墙、入侵检测、网络管理等安全措施。而我们自行配备的无线防火墙数于专业安全手段的一种。
网络安全是一个系统工程,针对前面所提及网络攻击,从规划天线的放置到使用WEP、变更SSID及禁止SSID广播、禁用DHCP以及MAC地址过滤,直至配备无线防火墙,都多少对恶意攻击有着不同级别的防护。
虽然使用防火墙来阻止对无线网络的非法存取可能是唯一的可靠手段。但相关资料显示被攻击者盯上的无线网络有95%是完全无防卫意识的,也就是说连基本的安全设置也没有启动。
和专业防火墙相比,我们推荐的集成产品在功能上确有欠缺,但低廉的价格和高性价比却是个人用户可以接受。换句话说,没有攻不破的堡垒,多强大的产品也难免有漏洞,攻与守之间的矛盾永远不会消失,重要的是我们的得有安全意识。
有了安全意识,就有了双层保障,再加上一款不错的集成式防火墙,你的无线网络也可以鼓吹为“固若金汤”。
产品推荐:
NETGEAR WG602
![]() |
(WG602)
WG602是NETGEAR公司推出的一款802.11g 54M无线局域网接入点(AP),提供目前市场上较高级别的业界标准WEP加密:同时为802.11b和802.11g设备提供128位加密。
MAC地址验证可确保只有授权用户能够访问网络,从而增强了安全性。此外通过免费软件升级可以支持802.1x 和WPA。
参考价位:950元
WBR-G54:
![]() |
(WBR-G54)
WBR-G54是在无线网络市场出货量排名中,仅次于CISCO的Buffalo公司出品的一款802.11g无线路由器,具有4个本地有线连接接口和一个上级有线网络接口。
该产品提供了许多强大且专业功能来满足用户的全方面需求。用户可自由设置AP的无线模式、ESSID标示、工作频道以及加密方式等。
WBR-G54支持64位和128位的WEP加密,支持ASCII的密匙,便于记忆。可以通过MAC地址来管理用户的连接。从功能角度来看,WBR-G54的表现非常出色,不仅内建DHCP服务器,支持UPnp、NAT。
同时它还是个全功能的路由器,具备包过滤、入侵检测等功能,另外PPPoE的支持也为家庭用户带来便利。
此外还有一个非常体贴的功能,就如果你没有启用AP的WEP加密功能做基本的安全保护,BUFFALO的配套网卡会弹出一个警告,提醒使用者。
参考价位:1280元
TFW3000 :
![]() |
(TFW3000)
TFW3000是清华同方的一款支持IEEE 802.11b标准的宽频无线防火墙路由器,除了提供网关、无线A P、交换机功能外,TFW3000还具备了打印服务器,是一款全能型产品。
在无线网络安全方面,TFW3000可以为用户提供64或者128位的WEP加密连接方式,也可以对固定的无线客户端进行MAC地址过滤。
当连接到外部Internet时,TFW3000提供了Locale Server以及DMZ主机功能,可以让用户更好地利用内网或者WAN的IP地址服务。当受到外部的恶意攻击,TFW3000可以自行封闭一些受到攻击的端口,而且可以通过E-mail方式来警告管理员。
针对不同的需要,你可以设置WAN到LAN、LAN到WAN的不同过滤规则,而针对一些应该受到限制的网址和关键词,TFW3000也提供了屏蔽功能。其Web过滤功中还有一些比较有用的选项,可对网页上的Active控件、Cookie等内嵌程序进行屏蔽。先进的Stateful Packet Inspection防火墙技术,可以防护Denial of Service (DoS)的攻击。
参考价位:¥560
WL-500b:
![]() |
(WL-500b)
WL-500b是华硕推出的一款11M无线路由器,内置防火墙和路由功能,具有4个LAN接口、1个WAN接口,以及USB和并口,可以用来连接网络打印机。
使用WL-500b可以方便建立小型局域网络,实现多用户共享上网。
在网络安全方面,WL-500b 支持128位和64位WEP加密。固件升级支持WPA;只允许在接入控制列表(ACL)中出现的无线客户端MAC地址接入网络;具有NAT(地址转换) 天然防火墙功能,SPI(全状态检测型)防火墙可用来有效阻挡来自Internet可能的攻击。
该产品与WL-103b无线网卡配合正在促销,在6月23日到8月6日期间用户只需666元便可获得。
TENDA TWL2216AR :
![]() |
(TWL2216AR)
TENDA TWL2216AR是由深圳市吉祥腾达科技有限公司(简称“腾达公司”)新近推出的一款支持IEEE802.11b网络标准的无线路由器,能够实现真正的无瓶颈带宽,可以多机共享访问因特网。
它集成了四端口10/100M交换机,支持虚拟服务器和DWZ主机功能,以及支持DHCP服务等。
TWL2216AR内置防火墙,可防范黑客攻击,支持的地址转换功能,可防范入侵,让你的局域网更安全。
当局域网内电脑对外提供WWW,FTP及其它服务时,可通过设置TWL2216-AR实现这些服务;也可将局域网内一台电脑完全暴露给INTERNET,实现特殊应用。
此外,支持禁止局域网用户访问因特网,即可以控制局域网内电脑的上网。该产品现在也在进行暑假促销活动。
总结篇:
就目前无线安全的解决办法来看,无外乎从认证、加密及入侵侦测三个角度出发。其实各个产品做的基本都较全面,只是市面上的标准与安全解决方案太杂,而且产品厂商为了打造自己的特色,在安全主题上又创造了太多的口号,使得市场上的专有技术名词看得令人眼花撩乱,使用户无所适从。
NETGEAR WG602是一款AP产品;WBR-G54则是集成防火墙功能无线路由器,两者属于802.11g产品,相对来讲后者在入侵检测方面更胜一筹;TENDA TWL2216AR、WL-500b、TFW3000均属于802.11b无线路由器,三者中TFW3000是款全能产品,TWL2216AR在价格及配套网卡方面有优势,WL-500b则适合笔记本用户选用。
最后,有必要提及一下软件防火墙,其实传统的个人防火墙、杀毒软件,也可以在无线网络大展身手。
无线网络与有线网络的区别只在于传播的介质不一样,有线网络借助铜线传输数据,而无线借助电磁波,至于入侵的方法、途径跟传统网络没什么两样,普通的防火墙可以监视异常的程序运行、非法的数据写入。在无线网络时代,软件防火墙同样可以起到良好的安全防范作用。
