通过Linux工具来全面保障无线网络安全
二、客户机配置
由于,CIPE要求服务器和客户机的密匙完全相同所以,首先将密匙文件:options.cipcb从服务器复制到客户机主机的/etc/cipe/ 目录中。
|
# scp root@192.168.1.9:/etc/cipe/options.cipcb0 /etc/cipe/options.cipcb0
Are you sure you want to continue connecting (yes/no)? yes
Warning: Permanently added '192.168.1.9' (RSA) to the list of known hosts.
root@192.168.1.9's password:
options.cipcb0 100% |***************************************| 61 00:00 |
CIPE这个软件在服务器端和客户机使用相同的界面。方法和服务器端配置一样,接着点击确定按钮。最后选择“当计算机启动时激活该设备”。客户机配置结束。
三、VPN连接测试
在客户机进行连接测试,首先使用命令察看网络接口和路由表,如果看到VPN端口已经打开,路由表中包括CIPE服务器的远程虚拟地址。下面使用ping命令连接CIPE服务器的虚拟地址(10.0.0.1)进行测试。这里使用一个工具ethereal查看数据是否在VPN通道中经过。
Ethereal 是当前较为流行的一种计算机网络调试和数据包嗅探软件。Ethereal 基本类似于tcpdump,但 Ethereal 还具有设计完美的 GUI 和众多分类信息及过滤选项。用户通过 Ethereal,同时将网卡插入混合模式,可以查看到网络中发送的所有通信流量。
Ethereal 应用于无线故障修复、分析、软件和协议开发以及领域。它具有用户对协议分析器所期望的所有标准特征,并具有其它同类产品所不具备的有关特征。Ethereal 是一种开发源代码的许可软件,允许用户向其中添加改进方案。Ethereal 适用于当前所有流行的计算机系统,包括 Unix、Linux 和 Windows 。
Ethereal 主要具有以下特征:
• 在实时时间内,从现在网络连接处捕获数据,或者从被捕获文件处读取数据;
• Ethereal 可以读取从 tcpdump(libpcap)、网络通用嗅探器(被压缩和未被压缩)、SnifferTM 专业版、NetXrayTM、Sun snoop 和 atmsnoop、Shomiti/Finisar 测试员、AIX 的 iptrace、Microsoft 的网络监控器、Novell 的 LANalyzer、RADCOM 的 WAN/LAN 分析器、 ISDN4BSD 项目的 HP-UX nettl 和 i4btrace、Cisco 安全 IDS iplog 和 pppd 日志( pppdump 格式)、WildPacket 的 EtherPeek/TokenPeek/AiroPeek 或者可视网络的可视 UpTime 处捕获的文件。此外 Ethereal 也能从 Lucent/Ascend WAN 路由器和 Toshiba ISDN 路由器中读取跟踪报告,还能从 VMS 的 TCPIP 读取输出文本和 DBS Etherwatch。
• 从以太网、FDDI、PPP、令牌环、IEEE 802.11、ATM 上的 IP 和回路接口(至少是某些系统,不是所有系统都支持这些类型)上读取实时数据。
• 通过 GUI 或 TTY 模式 tethereal 程序,可以访问被捕获的网络数据。
• 通过 editcap 程序的命令行交换机,有计划地编辑或修改被捕获文件。
• 当前702协议可被分割。
• 输出文件可以被保存或打印为纯文本或 PostScript格式。
• 通过显示过滤器精确显示数据。
• 显示过滤器也可以选择性地用于高亮区和颜色包摘要信息。
• 所有或部分被捕获的网络跟踪报告都会保存到磁盘中。
在编译Ethereal之前应先确定已经安装pcap库(libpcap),这是编译Ethereal时所必需的。如果该库已经安装,就可以执行下面的命令来编译并安装Ethereal:
|
# cd ethereal-0.10.14;./configure
# make; make install |
设置Ethereal的过滤规则 :当编译并安装好Ethereal后,就可以执行“ethereal”命令来启动Ethereal。在用Ethereal截获数据包之前,应该为其设置相应的过滤规则,可以只捕获感兴趣的数据包。Ethereal使用与Tcpdump相似的过滤规则,并且可以很方便地存储已经设置好的过滤规则。要为Ethereal配置过滤规则,首先单击“Edit”选单,然后选择“Capture Filters...”菜单项,打开“Edit Capture Filter List”对话框。
因为此时还没有添加任何过滤规则,因而该对话框右侧的列表框是空的。在使用Ethereal捕捉无线局域网的数据包时,选择正确的无线网卡工作模式就是非常关键的了。下图是笔者在linux系统上使用Ethereal捕捉和分析无线局域网时的截图。
![]() |
| ethereal 工作界面 |
CIPE可以快速实现Linux服务器和主机之间的VPN连接。现在也有用于 Windows 的操作系统的CIPE的项目在开发中,详情查看:http://cipe-win32.sourceforge.net/。如果成功部署了VPN网络那么,802.11标准的本身三个安全缺陷:MAC地址欺骗、WEP漏洞、明文SSID将被修补。
(2)使用RADIUS认证技术
虽说RADIUS认证并没有包含在802.11b的标准里,不过有许多厂商都有在无线设备上面设计使用RADIUS进行存取验证。一些功能较强的AP可以设定成使用RADIUS服务器来进行使用者的验证,让无线网络卡在接上无线网络之前,必须先透过AP完成RADIUS上的使用者账号密码验证。如果无法通过,那么就表示无法连上无线网络。一般而言,使用RADIUS认证的方式都是以账号和密码的方式来进行,不过某一些AP还可以配合RADIUS进行无线网络卡的MAC地址检查。支持802.1x协议的RADIUS技术,可以提高WLAN的用户认证能力,通过802.1x技术能够为用户带来高效、灵活的无线网络安全解决方案。802.1x的认证过程见图。
![]() |
| 802.1x的认证过程 |
以上是通过Linux工具实现无线网络比较安全的方法和配置,它和简单网络相比比较复杂但是更安全。
