无线组网 频道

通过Linux工具来全面保障无线网络安全

    5. 使用KWiFiManager实时监控无线网络

    KWiFiManager 是一个用于在 Linux 上 KDE 环境中配置和监控您的无线 LAN PC 卡的工具;工具本身是为 3.x 版本的 KDE 所设计的。它使用了 Linux 核心无线扩展,所以大部分无线卡都得到了 pcmcia-cs 程序包的支持。不过,如果您的卡使用了来自 wlan-ng 项目的驱动程序,可能会有问题,因为这些驱动程序与无线扩展并不是百分之百相容。无论如何,您可以试一下,或者您可以为同一块卡使用 Host AP 驱动程序,这个驱动程序是与无线扩展相兼容的。

    KWiFiManager 以 RPM 程序包的形式发行;不过,有一些安装的先决条件。这些先决条件是 Qt 工具套件(版本 3.0.3 以上)、KDE 3.x 和 glibc2.2。这些程序包都具备后,标准的 ./configure make make install 会编译并安装这个工具。这个应用程序提供了一些显示接口:Signal Quality、Connection Speed、Current Configuration、Access Point monitor、Statistics Viewer 和 Configuration Editor(最后一个显示接口只有 root 用户才可以存取)。工作界面见下图。

KWiFiManager工作界面

    6. 使用VPN技术和使用RADIUS技术

    (1)VPN技术

    最好的Linux无线安全策略就是认为自己的网络是不安全的,将它和企业内部网络隔离,并且实施自己的安全方案。如果每一项安全措施都是阻挡黑客进入网络前门的门锁,如SSID的变化、MAC地址的过滤功能和动态改变的WEP加密,那么,虚拟网(VPN)则是保护网络后门安全的关键。VPN具有比WEP协议更高层的网络安全性(第三层),能够支持用户和网络间端到端的安全隧道连接。首先你需要一个理想的网络拓朴图,见图。

一个理想Linux VPN的网络拓朴

    图中显示我们在无线网络中使用了C类地址的保留IP地址 (192.168.0.0 - 192.168.255.555 ),RFC 1918规定了能够用于本地 TCP/IP网络使用的IP地址范围,这些IP地址不会在Internet上路由,因此不必注册这些地址。通过在该范围分配IP地址,可以有效地将网络流量限制在本地网络内。公司有线网络位于右侧,所有服务器、台式机和连接互联网的网络设备都在该网络中。通过路由器和新的子网(192.168.1.0/24)分开,新子网中只有一个主机即连接路由器的防火墙/VPN(192.168.254.254)。

    防火墙/VPN同时连接无线子网(192.168.254.0/24),其中无线AP支持所有的无线客户端计算机,由于多数AP还不能处理VPN数据包所以要把它配置为网桥形式而非NAT形式。AP运行DHCP服务向客户端计算机提供IP地址。当无线计算机连接AP时只能看到192.168.254.0/24网络。然后必须使用事先选择的VPN技术连接VPN防火墙。这个VPN防火墙负责建立所以无线客户端的VPN连接。

    因此客户端计算机将有两个IP地址:1、用于无线网络(192.168.254.*)2、用于VPN网络(192.168.1.*)的虚拟地址。VPN数据包加密后封装在VPN协议(IPsec等)中,所以不会被入侵者所发现。应当将VPN防火墙配置为只允许VPN报流向企业内部网络。对于使用何种VPN协议可以根据操作系统有很多种选择,Linux下的VPN技术主要有:

0
相关文章