【新手上路】无线路由参数详解二
【IT168 专稿】在【新手上路】无线路由参数详解一里我们介绍了无线路由器的初级参数的详解,这篇我们继续来看看无线路由器的其它参数的用处。
在无线路由器的设置中安全和便利看起来似乎是一对矛盾,但只要弄明白这些主要参数的含义并掌握设置方法,无线路由器无疑将能更好的发挥它的功用,做到矛与盾皆锐。
● 虚拟服务器
虚拟服务器(Virtual Server):对外它是单一的入口,对内有很多台计算机为它服务。对使用它的人来说,它是一台机器,有单一的入口点。具体的实现技术包括两种——应用层的虚拟服务器,网络层的虚拟服务器。应用层的虚拟服务器是利用应用层的转发实现的,相当于一台代理服务器,这正是经常提到的虚拟服务器。
以无线路由器来说,无线路由器一般都集成了防火墙功能,这样WAN(广域网)中的计算机要想通过无线路由器访问LAN(局域网)中的某些服务器,在默认情况下无法通过防火墙的保护,这就出现了矛盾——路由器即要保护LAN网络不被侵扰,又要方便WAN合法的访问,而虚拟服务器正可以解决这种矛盾,虚拟服务器可定义一个服务端口,所有对此端口的广域网服务请求都将被重新定位给通过IP指定的LAN中的服务器。
要使用虚拟服务器功能,需要在无线路由器中设定以下项目:WAN端服务端口,也就是路由器提供给广域网的服务端口,可输入单个端口值或端口段,端口段输入格式为“开始端口-结束端口”;局域网中做为服务器的电脑的IP地址;选择协议数据包的类型,如TCP、UDP等。
![]() |
| 虚拟服务器 |
以TP-LINK的无线路由器为例,在“常用服务端口”中列出了常用的协议的端口,你可以直接在其中选择一个,然后在ID中选择一个序列号,再点“填空到”就能将这个端口自动添加到列表中。例如您的FTP服务器IP地址为191.168.1.2(端口号为21),HTTP服务器地址为191.168.1.3(端口号为80),POP3服务器地址为191.168.1.4(端口号为110),便可在虚拟服务器填上相应的值即可。设置好后,在LAN做服务器的那台电脑上进行相应的设置,WAN中的电脑就可访问到您LAN中的服务器上了。
● DMZ主机
DMZ(Demilitarized Zone)不设防区域,也被称为非防护区、非军事区,使用DMZ主机窗口可把局域网上的一台或者多台计算机开放给因特网。这个功能在局域网内其它重要电脑需要更好的安全,该计算机设置为DMZ主机后,不再受到防火墙的保护,但其它计算机则相对更为安全;而在P2P下载(BT等)、游戏中也要经常使用DMZ功能,因为P2P和游戏应用常常要求不受限制的双向通讯,通过把一台电脑开放为DMZ主机而轻松的实现了LAN网内的那一台电脑与WAN的全方位连接。
![]() |
| DMZ主机 |
每个DMZ电脑都需要一个不同的广域网IP地址,多数无线路由器只支持1台DMZ主机,少数中高档无线路由器支持多台DMZ主机,但需要需要有多个广域网IP地址。各种无线路由器的DMZ主机设置都很简单,只需在无线路由器的WEB页面中找到DMZ选项,然后“启用”DMZ功能,在DMZ主机的IP地址栏中输入你想设为DMZ主机的那台LAN内电脑的IP地址,“保存”设置即可。
● UPnP
UPnP通用即插即用(Universal Plug and Play)是基于TCP/IP协议和针对设备彼此间通讯而制订的新的Internet协议。它是一种用于PC机和智能设备或仪器的常见对等网络连接的体系结构,尤其是在个人和办公应用中颇为实用。UPnP以Internet标准和技术(例如TCP/IP、HTTP和XML)为基础,使相关的设备和软件通过自动端口映射彼此可自动连接和更好的协同工作,从而使LAN网络在使用时更方便更便捷。
对无线路由器组成的小型LAN网络的设置来说,通过在无线路由器中开启UPnP功能进行自动端口转换,使得WAN上的外部主机能够按需防问本地LAN主机上的内部资源并加快传送速度,这项设置对于BT、MSN等P2P软件和Internet网上的TCP/IP游戏十分有用,而其可使局域网内的电脑都享受到这项服务,所以其在功能要比单开一台的DMZ主机更强。
![]() |
| 开启UPnP后让BT、eMule等P2P软件更畅通无阻 |
UPnP的设置很简单,只需选择“开启”即可,开启后BT、MSN等P2P软件再使用UPnP功能时点击“刷新”按钮可以看到端口映射信息。当然,要实现,UPnP功能除了路由器和软件支持外,还需操作系统支持(Windows ME/2000/XP/2003皆可)。
● 防火墙
无线路由器都具备简单的防火墙功能。什么是防火墙呢?防火墙就是一个位于内部LAN网络与Internet之间的网络安全系统,是按照一定的安全策略建立起来的硬件或软件的有机组成体,以防止黑客的攻击,保护内部网络的安全运行。
![]() |
| 防火墙设置 |
防火墙可以被安装在一个单独的路由器中,用来过滤不想要的信息包,也可以被安装主机中,发挥更直接的网络安全保护作用。防火墙被广泛用来让用户在一个安全屏障后接入互联网,可把一家企业的公共网络服务器和企业内部网络隔开,也可被用来保护企业内部网络某一个部分的安全。无线路由器中要使用防火墙功能很简单,只需将防火墙选项选上打上勾和设为“开启”即可。
● IP地址过滤
IP地址过滤是在网络的适当位置对数据IP包实施有选择的过滤和转发的简单技术,可用来阻挡某些特定的对网络有损害的外部IP地址,也可以设置限制内部网对外部的访问权限。在互联网上使用的防火墙内容过滤技术主要是DNS过滤和IP地址过滤,过滤的依据由系统事先设定或者根据需要临时确定,具体形式一般是设置一张过滤逻辑表(也称接入控制表),对通过防火墙的IP包的地址、TCP/UDP的Port ID(端口号)及ICMP进行检查,规定哪些数据包可以通过防火墙等等。只有满足过滤逻辑的数据包才被转发,否则被过滤丢弃。例如对端口23即Telnet加以限制,可以防止黑客利用不安全的服务对内部网络进行攻击。
![]() |
| IP地址过滤 |
IP地址过滤即可以对LAN和WAN单个IP地址及端口号进行过滤,也可对一个或整个IP地址段和端口段进行过滤,例如过滤202.98.78.1-202.98.78.254或192.168.1.101-192.168.1.131/端口段25-110。也可单独或整个禁止LAN的IP地址访问某个网站(IP地址)或整个互联网,或通过端口封杀设定单个或所有LAN中的计算机禁用收发邮件、FTP、浏览网页等功能。
● MAC地址过滤
MAC地址就是网卡的物理地址(网卡的身份证),无线AP或无线路由器的MAC地址过滤(网卡物理地址过滤控制)是采用硬件控制的机制来实现对接入无线终端识别的功能。由于无线网卡都具备唯一的MAC地址,因此可以通过检查无线网卡数据包的源MAC地址来识别无线终端的合法性,在小型局域网中MAC地址过滤是一项非常实用的简单过滤技术。
当然有利也会有弊,对于重要的LAN网络而言,比如无线网卡的MAC地址较容易被非法入侵者从开放的无线电波中截获并识别,从而被非法入侵者伪装。此外,对于较大型的LAN网络,电脑台数过多、新增电脑不断让MAC地址列表更新成为一件较繁琐的事。
![]() |
| MAC地址过滤 |
要实现MAC地址过滤需先在无线AP或无线路由器中“开启防火墙”再“开启MAC地址过滤”,在“过滤规则”中选择“仅允许已设MAC地址列表中已生效的MAC地址访问无线网络”这类的选项。将需要过滤的MAC地址填入其中,设置好后“保存”即可。
● 域名过滤
大家知道,域名的英文为DomainName,它是用于映射国际互联网上服务器的IP地址,再连接到这些服务器,说白了域名就是网站的名称。互联网(Internet)中的网站并不都是健康向上的,以传播色情、暴力、反动、赌博、毒品等有害内容为主的网站充斥其中,为了让自己的家人有一个更健康的上网环境,或让自己公司的员工不误为一些带木马的黑网站(关于这类网站可查查公安部公布的恶意网站黑名单),在路由器中对这类域名进行设定过滤,就是大家常说的域名过滤功能。
![]() |
| 域名过滤 |
例如你要禁止LAN网中的计算机访问www.***sex.com、www.***girl.net之类的网站,或你想禁止防问.jp(原因无它,大家都知道很多黄色网站都是这种后缀名)为后缀名的网站,就可在“添加或添加新条目”中填入相关名称,然后再选中“生效或使所有条目生效”选项,这样凡是符合这些条件的网站都将被无线路由器拒之门外。
