本站已运行

攻城狮论坛

作者: newxi2003
查看: 2142|回复: 14

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[综合] 关于cisco无线AP的工作总结

[复制链接]
查看: 2142|回复: 14
开通VIP 免金币+免回帖+批量下载+无广告
坛子里面的好贴越来越少,希望大家多交留。小虾这几天总结了部分AP相关的资料。忘大家多交留MSN:CCIE1980@hotmail.com
胖垂头丧气地找到强强说:“我刚到某大型企业应聘网管,主管问了我一个企业多AP应用的问题,虽然我也了解一点但不透彻,结果没成功。”
  
  强强看着失落的好友说道:“多AP的应用一般都是出现在企业中,家庭很少会接触到。而企业中应用多个AP,大多都是因为单AP覆盖面积有限,为了扩展无线网络的覆盖范围,达到客户端能够在网络中无缝漫游的目的。”
  
  强强为了避免好友小胖下次再遇上同类难题,决定将企业多AP的应用方案详细告知小胖,同时将自己的应用经验也告诉了他。
  
  无线漫游模式
  
  这种情况多是由于原有的WLAN覆盖范围比较小,而现在需要增大覆盖范围,所以要再加入1个AP来扩大无线覆盖范围(加入多个AP时解决方式相同),使客户端能在整个WLAN中漫游,在改变接入AP时能无缝切换。
  
  这种需求中应用最多的就是无线漫游模式(如图1)。此模式下,多台AP都通过网线连接入局域网的交换机中,此时所有的AP都采用“AP(Access Point)模式”,所有的AP构成一个无线工作组,因此它们的SSID必须相同,其他的认证、加密模式的设置也都需要相同。而由于相同或相邻的信道(Channel)存在相互干扰,有必要将相邻的AP使用不同的信道,而且最好信道号间隔5个,这样干扰最少,如:1、6、11。
  
 

  强强经验:如果AP默认开启了DHCP功能,要将其关闭,最好在所有AP连接的交换机上层另外设置一台DHCP服务器。因为用户切换AP时,不同的AP各自启用了DHCP,很可能造成IP冲突。
  
  这种漫游模式不仅能扩展无线覆盖范围,还能在信号重叠区域提供冗余性保障,设置相对简单,所以被广泛采用。
  
  强强提示:AP模式又被称为基础架构模式,所有的无线通讯都经过AP完成。这是最基本的工作模式,大多数AP默认都是在“AP模式”下工作的,而家用的SOHO级AP大多只支持此模式,所以无需设置。
  
  无线AP中继模式
  
  这种“中继模式”(如图2)不是所有的AP都支持,一般的SOHO级AP都不支持此模式,高端商用AP则大多支持。此方案中,一个接入有线局域网的AP作为中心AP,根据需要可采用“AP模式”或 “桥接模式(Wireless Bridge)”。
  
 

  一般我们的中心AP也要提供对客户端的接入服务,所以选择“AP模式”,而充当中继器的AP不接入有线网络,只接电源,使用“中继模式(Repeater)”,并填入“远程AP的MAC地址(Remote AP MAC)”即可。
  
  强强经验:中继AP将可与中心AP之间进行桥接(注意中继AP要放置在中心AP的覆盖范围内),同时也可提供自身信号覆盖范围内的客户端接入,从而延伸覆盖范围。一般中心AP最多支持四个远端中继AP接入。此时全部AP须使用相同的SSID、认证模式、密钥和信道,还要将AP的IP设置为同一网段且不要开DHCP。客户端还是会认为这是一个大范围AP,所以客户端设置还是跟单一AP的情况相同。
  
  这种中继模式虽然使无线覆盖变得更容易和灵活,但是却需要高档AP支持,而且如果中心AP出了问题,则整个WLAN将瘫痪,冗余性无法保障,所以在应用中最常见的是“无线漫游模式”,而这种“中继模式”则只用在没法进行网络布线的特殊情况下,如:空旷的厂房和露天广场类的地方。
  
  强强提示:在一些高端商用AP中(如CISCO的Aironet 1200系列),如果AP身处WLAN覆盖中,且只连接电源没有接入有线网络,则自动设置为“AP中继模式”,十分智能化。
  
  另外,上面方案的中继应用目的是增大无线覆盖面积,拓展无线接入范围。而中继模式更多的应用在单纯延长无线传输的距离。这种应用多用于两个局域网相隔比较远,或者中间有障碍无法直接做桥接的情况,所以需要在中间加一个中继AP,如图3所示。
  
 

  图3中两栋建筑物各有一个局域网LAN 1和LAN 2需要互联在一起,但是由于信号传输距离的原因无法连接,这时就可以通过加入一个中继AP(即图3中的AP-B)来达到成倍延长传输距离的目的。此时中继AP-B只需要设置成“中继模式(Repeater)”即可。而其他两个AP-A和AP-C则应接入各自局域网的交换机中并设置为点对点桥接模式,“Remote Bridge MAC”一项中都填入中继AP的MAC地址。此时,所有AP必须同在一个IP段内,且使用相同的信道。
  
  AP的其他几种工作模式
  
  高档商用AP除了支持“AP模式”和“无线中继模式”以外,还支持“点对点桥接模式”、“点对多点桥接模式”、“AP Client客户端模式”等。它的Web管理界面中会有一项“AP工作模式(AP Mode)”的高级选项来设置这些模式。下面我将对这几种工作模式作一个简单的介绍,并给出设置时的一些注意要点。
  
  1.AP Client客户端模式
  
  在此模式下工作的AP会被主AP看做一台无线客户端,也就是跟一个无线网卡的地位相同,即俗称的“主从模式”。这种方式的好处是方便网管能统一管理子网络,应用示意如图4。
  
 

  图4中整个LAN 2对主AP而言,相当于一个无线客户端,主AP将只会为这个“无线客户端”分配一个IP地址。这时要注意,既然AP Client只是一个客户端,那么它只能接入交换机,不能为其他无线客户端提供接入的服务。
  
  这种工作模式下的主AP设置,跟最基本的单AP设置相同,而AP Client的设置也很简单。在从AP的管理设置页中将“Mode”选择为“无线客户端(Wireless Client)”,然后点击其后的“接入点搜寻(Site Survey)”,就可以像设置无线网卡一样,找到可用的无线AP了。如果有必要还需要在“远程AP的MAC地址(Remote AP MAC)”一栏中填入主AP的MAC地址。
  
  强强经验:跟单AP环境中AP和无线网卡的设置类似,所有的AP必须具有统一的SSID,IP地址必须位于同一IP地址段,并且使用相同的信道。
  
  2.点对点桥接模式
  
  这种模式多应用于两个局域网距离并不很远,但由于中间的地带有阻碍,不方便布线连接的情况(如隔河相对的两栋建筑物)。那么利用无线来替代有线的连接是简单易行的低成本解决方案。
  
  其应用示意如图5,两栋建筑物内各有一个局域网:LAN1和LAN2,两个AP:AP- A和AP-B使用点对点桥接模式相连。两个AP都各自连入本地LAN的交换机中,此时这两个AP起到的作用其实就相当于一根“无形的网线”和桥接器了。A和B两个AP的设置方式相同,都是在AP的管理界面中选择“桥接模式”,并在“远程桥接MAC地址(Remote Bridge MAC)”中输入对方AP的MAC地址。注意两个AP的IP要在同一网段,且使用相同的信道。
  
 

  强强经验:由于这种应用一般都是将AP置于室外,其环境多变,请使用专用的室外无线AP,并建议安装定向天线。它的高集中定向传输,适合这种应用环境,有利于提高信号强度保障稳定性。同时,AP之间不要有障碍物阻挡,否则衰减会比较严重。
  
  3.点对多点桥接模式
  
  这种点对多点的模式,相对于上面的点对点模式,每个AP都能对应更多的连接点,类似于有线网络中的两两互联结构。这种模式多应用于多个不便布线的建筑物之间互联,应用示意如图6。
  


  在这种模式下工作的所有AP设置都一样,都选择“点对多点桥接(Multi-Point Bridge)”模式即可(有个别产品必须使用一主多从的方式,类似于星型结构)。其他的参数类似于无线漫游设置,所有AP使用相同的SSID,各AP的IP地址位于同一IP段。在信道设置上,点对多点桥接模式下的所有AP必须使用相同的信道。
  
  强强经验:此种应用环境中位于中心位置的AP要使用全向天线,而其他AP建议使用定向天线朝向中心AP。
  
  编后: WLAN只是将网络的传输介质由有形的网线变为无形的电波。只要清楚了这点,那么有线网络中的桥接、中继等应用体现在无线网络上就没有什么复杂的了。希望每个读者都能对AP的应用了然于胸,让网络覆盖联通到每一个需要的角落,不论固定点还是移动客户端都能畅然其间,真正做到“网覆无际,动静自然”。













简介
  
  在家庭和小型企业中使用无线网络具有明显的优点。 使用无线网络时,您就不必安装电缆来将单独的计算机连接在一起,而便携式计算机(比如膝上计算机和笔记本计算机)就能够在屋里或小型企业办公室中漫游,同时保持它们的网络连接。
  
  虽然存在多种可用于创建无线网络的无线网络技术,但是本文将描述电气和电子工程师协会 (IEEE) 802.11 标准的使用。
  
  IEEE 802.11 概述
  
  IEEE 802.11 是一组用于共享无线局域网 (WLAN) 技术的行业标准,其中使用得最普遍的是 IEEE 802.11b(也称为 Wi-Fi)。 IEEE 802.11b 使用 2.4-2.5 GHz S-Band 工业、科学和医学 (ISM) 频段,以 1、2、5.5 或 11 Mbps 的速度传输数据。 诸如微波炉、无绳电话、无线视频摄像机之类的其他无线设备,以及使用名为“篮牙”(Bluetooth) 的另一种无线技术的设备也使用 S-Band ISM.
  
  在近距离和没有衰减或干扰源的理想条件下,IEEE 802.11b 速度可达 11 Mbps,高于 10 Mbps 有线以太网的位速率。 在不太理想的条件下,它将使用 5.5 Mbps、2 Mbps 和 1 Mbps 的较低速率。
  
  IEEE 802.11a 标准具有最高 54 Mbps 的位速率,并且使用 5.725-5.875 GHz C-Band ISM 频段。 这种更高速的技术使得无线 LAN 网络在视频和会议应用方面表现更为出色。 由于与篮牙或微波炉位于不同的频段,IEEE 802.11a 同时提供了更高的数据传输率和更清晰的信号。
  
  IEEE 802.11g 标准具有最高 54 Mbps 的位速率,并且使用 S-Band ISM. 本文中关于配置无线节点的所有指导都适用于基于 IEEE 802.11b、802.11a 和 802.11g 的无线网络。
  
  基础结构模式
  
  IEEE 802.11 标准指定了两种操作模式:基础结构模式和特定模式。
  
  基础结构模式用于将具有无线网络适配器的计算机(也称为无线客户端)连接到现有的有线网络。 例如,家庭或小型企业办公室可能拥有现有的以太网络。 有了基础结构模式,不具备有线以太网连接的膝上计算机或其他台式计算机就能够无缝地连接到现有的网络。 称为无线访问点 (AP) 的网络节点用于桥接有线网络和无线网络。 图 1 显示了一个基础结构模式的无线网络。
  
 
  图1 基础结构模式的无线网络

  
  在基础结构模式下,无线客户端与其他无线客户端和有线网段上的节点之间发送的数据首先被发送到无线 AP. 然后无线 AP 再将数据转发到适当的目的地。
  
  特定模式
  
  特定模式用于将无线客户端直接连接在一起,不需要无线 AP 或者到现有有线网络的连接。 特定网络最多包含 9 个无线客户端,这些客户端直接相互发送数据。 图 2 显示了一个特定模式的无线网络。
  
 
  图 2 特定模式的无线网络

  
  命名无线网络
  
  不管是操作在基础结构模式下还是操作在特定模式下,无线网络都使用一个称为“服务设置标识”(SSID) 的名称来标识特定的无线网络。 当无线客户端首次启动时,它们扫描无线频带以获得无线 AP 或特定模式下的无线客户端发送的特定信号帧 (beacon frame)。 信号帧包含 SSID(也称为无线网络名称)。 在从扫描过程期间收集到的无线网络名称的累积列表中,无线客户端可以判断某个连接要尝试连接到的无线网络。 配置无线网络的要素之一是为无线网络选择一个名称。 如果是在创建一个新的无线网络,您选择的名称应该与扫描范围内的其他所有无线网络的名称不同。 例如,如果是在家中创建一个无线网络,而您的邻居已经创建了一个名为 HOME 的无线网络,您就必须选择一个不同于 HOME 的其他名称。
  
  在选择无线网络名称并为无线 AP(基础结构模式)或无线客户端(特定模式)作好配置之后,就可以从任何 IEEE 无线节点上看见这个名称。 “沿街扫描”(War driving) 是一种在驾车围绕企业或住所邻里时扫描无线网络名称的活动。 驾车经过您的无线网络附近的人也许能够看到您的无线网络名称,至于他们除了看到您的无线网络名称之外是否还能够做其他事情,这取决于您的无线网络安全性的设置。
  
  在启用并正确配置无线安全性的情况下,沿街扫描者将看到您的网络名称并加入您的网络,但是不能发送数据、解释您的无线网络上发送的数据、访问您的无线网络或有线网络上的资源(共享文件、专用 Web 站点),或使用您的 Internet 连接。
  
  如果没有启用并正确配置无线安全性,沿街扫描者将能发送数据、解释您的无线网络上发送的数据、访问您的无线或有线网络上的共享资源(共享文件、专用 Web 站点)、安装病毒、修改或销毁保密数据,并在您不知晓或不同意的情况下使用您的 Internet 连接。 例如,恶意用户可能使用您的 Internet 连接来发送电子邮件或向其他计算机发动攻击。 那些恶意流量可能追溯回您的家庭或小型企业。
  
  正是由于这些原因,Microsoft 强烈建议您启用并正确地配置无线安全性。
  
  无线安全性
  
  IEEE 802.11 的安全性包括加密和身份验证。 加密用于在通过无线网络发送无线帧之前加密或编码帧中的数据。 身份验证要求无线客户端首先验证它们自己的身份,然后才允许它们加入无线网络。
  
  加密
  
  可以对 802.11 网络使用下列类型的加密:
  
  WEP
  
  WPA
  
  WEP 加密
  
  为了加密无线数据,802.11 标准定义了有线对等保密 (WEP)。 由于无线 LAN 网络的性质,保护网络的物理访问很困难。 与需要直接物理连接的有线网络不同,无线 AP 或无线客户端范围内的任何人都能够发送和接收帧以及侦听正在发送的其他帧,这使得无线网络帧的偷听和远程嗅探变得非常容易。
  
  WEP 使用共享的机密密钥来加密发送节点的数据。 接收节点使用相同的 WEP 密钥来解密数据。 对于基础结构模式,必须在无线 AP 和所有无线客户端上配置 WEP 密钥。 对于特定模式,必须在所有无线客户端上配置 WEP 密钥。
  
  按照 IEEE 802.11 标准的规定,WEP 使用 40-位机密密钥。 IEEE 802.11 的大多数无线硬件还支持使用 104-位 WEP 密钥。 如果您的硬件同时支持这两种密钥,请使用 104-位密钥。
  
  注意有些无线提供商在推广使用 128-位无线加密密钥。 这是在 104-位的 WEP 密钥的基础上增添了另一个在加密过程中使用的数字,称为初始化向量(一个 24-位的数字)。 而且,最近的某些无线 AP 还支持使用 152-位无线加密密钥。 这是 128-位的 WEP 密钥再加上24-位的初始化向量。 Windows XP 配置对话框不支持 128-位 WEP 密钥。 如果必须使用 152-位无线加密密钥,可通过在“网络连接”中的无线连接属性的“无线网络配置”选项卡上清除“使用 Windows 来配置我的无线网络设置”复选框来禁用“无线自动配置”,然后使用随无线网络适配器提供的配置实用程序。
  
  选择 WEP 密钥WEP
  
  密钥应该是键盘字符(大小写字母、数字和标点符号)或十六进制数字(数字 0-9 和字母 A-F)的随机序列。 WEP 密钥越具有随机性,使用起来就越安全。
  
  基于单词(比如小型企业的公司名称或家庭的姓氏)或易于记忆的短语的 WEP 密钥很容易被破解。 一旦恶意用户破解了 WEP 密钥,他们就能解密用 WEP 加密的帧,正确地加密 WEP 帧,并且开始攻击您的网络。
  
  即使您的 WEP 密钥是随机的,如果收集并分析使用相同的密钥来加密的大量数据,密钥仍然很容易被破解。 因此,建议您定期把 WEP 密钥更改为一个新的随机序列,例如每三个月更改一次。
  
  WPA 加密
  
  IEEE 802.11i 是一个新标准,它规定了对无线 LAN 网络安全的改进。 802.11i 标准解决了原先的 802.11 标准的许多安全问题。 虽然新的 IEEE 802.11i 标准正在批准过程中,但是无线供应商已经就一个称为“Wi-Fi 受保护的访问”(WPA) 的可互操作中间标准达成一致。
  
  对于 WPA,加密是使用“临时密钥完整性协议”(TKIP) 来完成的,该协议使用更强的加密算法代替了 WEP. 与 WEP 不同,TKIP 为每次身份验证提供唯一起始单播加密密钥的确定,以及为每个帧提供单播加密密钥的同步变更。 由于 TKIP 密钥是自动确定的,因此不需要为 WPA 配置一个加密密钥。
  
  Microsoft 为运行 Windows XP SP2 的计算机提供了 WPA 支持。 对于运行 Windows XP SP2 的计算机,您必须获得并安装 Windows XP 中的“WPA 无线安全更新”— 这是来自 Microsoft 的一个免费下载组件。
  
  有关更多信息,请参见“Wi-Fi Protected Access (WPA) Overview”: http://www.microsoft.com/technet/com...uy/cg0303.mspx.
  
  身份验证可以对 802.11 网络使用下列类型的身份验证:
  
  开放系统
  
  共享密钥
  
  IEEE 802.1X
  
  带预共享密钥的 WPA
  
  开放系统
  
  开放系统身份验证并不真正是身份验证,因为它所做的不过是使用无线适配器硬件地址来识别无线节点。 硬件地址是在制造期间指派给网络适配器的地址,它用于识别无线帧的源和目的地址。
  
  对于基础结构模式,虽然有些无线 AP 允许您配置一系列允许的硬件地址来进行开放系统身份验证,但是恶意用户可以轻而易举地捕捉到无线网络上发送的帧,并确定出允许的无线节点的硬件地址,然后使用该硬件地址来执行开放系统身份验证并加入您的无线网络。
  
  对于特定模式,Windows XP 中不存在与配置一系列允许的硬件地址相等价的方法。 因此,任何硬件地址都可用于执行开放系统身份验证和加入基于特定模式的无线网络。
  
  共享的密钥
  
  共享密钥身份验证检验加入无线网络的无线客户端是否知道某个机密密钥。 在身份验证过程中,无线客户端证明自己知道机密密钥,而不实际发送机密密钥。 对于基础结构模式,所有无线客户端和无线 AP 都使用相同的共享密钥。 对于特定模式,特定模式无线网络的所有无线客户端都使用相同的共享机密。
  
  IEEE 802.1X
  
  在网络节点能够开始与网络交换数据之前,IEEE 802.1X 标准强制该节点进行身份验证。 如果身份验证过程失败,与网络交换帧的尝试将被拒绝。 虽然这个标准是为有线以太网设计的,但是它已经过调整,以供 802.11 使用。 IEEE 802.1X 使用可扩展身份验证协议 (Extensible Authentication Protocol,EAP) 和称为 EAP 类型的特定身份验证方法来对网络节点进行身份验证。
  
  IEEE 802.1X 提供了比开放系统或共享密钥强得多的身份验证机制,而用于 Windows XP 无线客户端的推荐解决方案是使用“EAP-传输级别安全性”(EAP-Transport Level Security) 和数字证书来进行身份验证。 为了将 EAP-TLS 身份验证用于无线连接,您必须创建一个包含 Active Directory 域、“远程身份验证拨入用户服务”(RADIUS) 服务器以及向 RADIUS 服务器和无线客户端颁发证书的证书颁发机构 (CA) 的身份验证基础结构。 这种身份验证基础结构适用于大型企业和企业级组织,但是不适用于家庭和小型企业办公室。
  
  将 IEEE 802.1X 和 EAP-TLS 用于中小企业的解决方案是“受保护的 EAP”(PEAP) 和“Microsoft 质询-握手身份验证协议第2版”(MS-CHAP v2) EAP 类型。 使用 PEAP-MS-CHAP v2,安全的无线访问可通过以下途径实现:在 RADIUS 服务器上安装购买的证书,并使用名称和密码凭据来进行身份验证。 Windows XP SP2、Windows XP SP1、Windows Server 2003 和 Windows 2000 Service Pack 4 (SP4) 均支持 PEAP-MS-CHAP v2.
  
  带预共享密钥的 WPA
  
  对于无法进行 802.1X 身份验证的中小企业,WPA 为基础结构模式的无线网络提供了一种预共享密钥身份验证方法。 预共享密钥配置在无线 AP 和每个无线客户端上。 初始的 WPA 加密密钥来自身份验证过程,该过程同时检验无线客户端和无线 AP 是否具有预共享密钥。 每个初始的 WPA 加密密钥都是唯一的。
  
  WPA 预共享密钥应该是至少 20 个字符长度的键盘字符(大小写字母、数字和标点符号)或至少 24 个十六进制数字长度的十六进制数字(数字 0-9,字母 A-F)的随机序列。WPA 预共享密钥越具有随机性,使用起来就越安全。 与 WEP 密钥不同,WPA 预共享密钥不易通过收集大量加密的数据来破解。 因此,您不需要经常更改 WPA 预共享密钥。
  
  推荐的身份验证方法
  
  对于包含一个域控制器和一个 RADIUS 服务器的小型企业网络,推荐使用 PEAP-MS-CHAP v2 身份验证。 有关部署 PEAP-MS-CHAP v2 身份验证的更多信息,请参见“Enterprise Deployment of Secure 802.11 Networks Using Microsoft Windows”: http://www.microsoft.com/windowsxp/p...ss/default.asp.
  
  对于无法使用 IEEE 802.1X 身份验证但是支持 WPA 的安全无线网络,推荐使用带预共享密钥的 WPA 身份验证。
  
  对于无法使用 IEEE 802.1X 身份验证并且也不支持 WPA 的安全无线网络,推荐使用开放系统身份验证。 从表面上看,这似乎有点矛盾,因为开放系统身份验证并不真正是身份验证,而是身份识别,而共享密钥身份验证需要知道共享的机密密钥。 与开放系统身份验证相比,共享密钥身份验证也许是更强的身份验证方法,但是共享密钥身份验证的使用使得无线通信不太安全。
  
  对于大多数实现(包括 Windows XP),共享密钥身份验证机密密钥与 WEP 加密密钥相同。 共享密钥身份验证过程包括两条消息:一条身份验证者发送的质询消息和一条正在进行身份验证的无线客户端发送的质询响应消息。 同时捕捉到这两条消息的恶意用户能够使用密码分析学方法来确定共享密钥身份验证机密密钥,从而确定 WEP 加密密钥。 一旦确定了 WEP 加密密钥,恶意用户就拥有对网络的完全访问权限,就像没有启用 WEP 加密一样。 因此,尽管共享密钥身份验证比开放系统身份验证更强,但是它削弱了 WEP 加密。
  
  使用开放系统身份验证的问题在于,除非无线 AP 具备根据硬件地址来配置一系列允许的无线客户端的能力,否则任何人都能够容易地加入您的网络。 通过加入网络,恶意用户就占用了一个可用的无线连接。 然而,如果没有 WEP 加密密钥,他们就不能发送和接收无线帧。
  
  无线 AP 和 Windows XP 支持开放系统身份验证。 使用开放系统身份验证的一个优点在于,它总是对 Windows XP 无线客户端启用的。 不需要附加的身份验证配置。
  
  Windows XP 无线自动配置
  
  “Windows XP 无线自动配置”通过“无线零配置”服务来启用,它提供了一种自动配置无线网络设置的办法。 当无线网络适配器(其驱动程序支持“无线零配置”)扫描无线网络时,找到的无线网络的名称将传递给“无线自动配置”服务。 Windows XP 维护着一个首选无线网络的列表。 Windows XP 尝试将找到的无线网络按首选顺序与首选网络列表相匹配。 如果找到一个匹配的网络名称,Windows XP 将使用该无线网络的设置来尝试建立连接。 如果没有找到匹配的网络,Windows XP 将通过一条通知栏消息发出提示,询问您是否想要连接到其中一个找到的无线网络。
  
  对于家庭或小型办公无线网络,您将使用“无线自动配置”来发现无线网络,但是由于无线网络的默认设置是使用 WEP 并自动确定 WEP 密钥,您将不得不手动配置无线网络的设置。
  
  使用无线访问点的无线网络
  
  本节描述如何在使用无线 AP 的情况下设置用于家庭和小型企业的无线网络。
  
  为了保护基础结构模式的家庭和小型企业无线网络,您必须使用开放系统身份验证或 WEP 加密,或者使用 WPA 预共享密钥身份验证和 TKIP 加密。
  
  配置无线 AP(无 WPA)
  
  对于开放系统身份验证和 WEP 加密,您必须配置无线 AP 的以下设置:
  
  无线网络名称 (SSID)
  
  启用开放系统身份验证
  
  启用 WEP
  
  选择一种 WEP 密钥格式
  
  如果使用键盘 (ASCII) 字符键入 WEP 密钥,您必须为 40-位 WEP 密钥键入 5 个字符,为 104-位 WEP 密钥键入 13 个字符。 如果是使用十六进制数字来键入 WEP 密钥,您必须为 40-位密钥键入 10 个十六进制数字,为 104-位密钥键入 26 个十六进制数字。 如果能够选择 WEP 密钥的格式,应该选择十六进制。 键盘字符没有多大的随机性,而十六进制数字更具有随机性。 WEP 密钥的随机性越高,使用起来就越安全。
  
  选择 WEP 加密密钥编号
  
  您必须指定要使用哪个密钥。 IEEE 802.11 允许最多使用 4 个不同的 WEP 密钥。 在无线 AP 和无线客户端之间交换流量时使用的是单个 WEP 密钥。 该密钥存储在一个特定的内存位置。 为了使接收者正确地解密传入的帧,发送者和接收者都必须使用相同内存位置的相同加密密钥。
  
  虽然为无线 AP 配置全部四个密钥并让不同的客户端使用不同的密钥是可能的,但是这样可能导致配置上的混淆。 相反,应该选择一个特定的密钥和一个特定的内存位置来供无线 AP 和所有无线客户端使用。
  
  由于没有安装 Service Pack 的 Windows XP 使用一个“密钥索引”来引用加密密钥内存位置,并从 0 开始为密钥索引编号,而有些无线 AP 把加密密钥内存位置称作“加密密钥”,并从1开始为密钥编号,这使得特定内存位置的选择复杂化。在这样的情况下,您必须使得没有安装 Service Pack 的 Windows XP 密钥索引编号与无线 AP 上的加密密钥编号表示相同的加密密钥内存位置,否则无线 AP 和无线客户端将不能通信。 表 1 显示了这种关系。
  
 
  表 1 没有安装 Service Pack 的 Windows XP 密钥索引和无线 AP 加密密钥编号

  
  最容易的配置是使用第一个加密密钥内存位置,该位置对应于没有安装 Service Pack 的 Windows XP 密钥索引 0 和无线 AP 加密密钥 1.
  
  Windows XP SP2 和 Windows XP SP1 的加密密钥索引从 1 开始编号。
  
  键入 WEP 密钥
  
  配置无线 AP (带 WPA)
  
  对于 WPA 预共享密钥身份验证和 TKIP 加密,您必须配置无线 AP 的以下设置:
  
  无线网络名称 (SSID)
  
  启用带 TKIP 加密的 WPA
  
  启用 WPA 预共享密钥身份验证
  
  键入 WPA 预共享密钥
  
  注意WAP 预共享密钥应该是至少 20 个字符长度的键盘字符(大小写字母、数字和标点符号)或至少 24 个十六进制数字的随机序列。
  
  配置 Windows XP 无线客户端(无 WPA)
  
  用于开放系统身份验证和 WEP 的 Windows XP 无线客户端的配置取决于无线网络适配器驱动程序是否支持“无线自动配置”,以及您使用的是 Windows XP SP2、Windows XP SP1,还是没有安装 Service Pack 的 Windows XP.
  
  无线网络适配器驱动程序支持 Windows XP SP2 的“无线自动配置”
  
  当无线网络适配器驱动程序支持 Windows XP SP2 的“无线自动配置”时,请使用以下过程来为基础结构模式的无线网络配置 Windows XP SP2:
  
  1.在 Windows XP SP2 中安装无线网络适配器。 这个过程包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为一个无线连接出现。
  
  2.当计算机在家庭或小型企业的无线 AP 范围内时,Windows XP 应该检测到它,并在任务栏的通知区域使用一条“检测到无线网络”消息来发出提示。
  
  3.请单击这个通知消息。 如果没有看到通知,请在“网络连接”中右键单击无线网络适配器,然后单击“查看可用的无线连接”。 在上述任一情况下,您都应该看到一个带有无线连接名称的对话框。
  
  4.双击您的无线网络名称。 Windows XP 将尝试连接到该无线网络。
  
  5.由于 Windows XP 还没有配置用于该无线网络的 WEP 加密密钥,连接尝试将会失败,Windows XP 将使用一个“无线网络连接”对话框来发出提示。 在“网络密钥”和“确认网络密钥”中键入 WEP 密钥,然后单击 “连接”。
  
  6.如果在“无线网络连接”对话框中无线网络的状态消息是“已连接”,那么连接就成功了。如果“无线网络连接”对话框中无线网络的消息是“身份验证没有成功”,请在“相关任务”列表中单击“更改首选网络的顺序”。 从无线网络适配器属性的“无线网络配置”选项卡上,在“首选网络”列表中单击您的无线网络名称,然后单击“属性”。
  
  7.在“网络身份验证”中,单击“打开”。 在“数据加密”中,单击 WEP. 在“网络密钥”和“确认网络密钥”中,键入无线 AP 上配置的 WEP 加密密钥。
  
  8.在“密钥索引”中,选择对应于无线 AP 上配置的加密密钥内存位置的密钥索引。
  
  9.单击“确定”来保存对无线网络的更改。
  
  10.单击“确定”来保存对无线网络适配器的更改。
  
  图 3显示了一个具有如下配置的家庭无线网络的 Windows XP SP2“无线网络属性”对话框的示例:
  
  SSID 为 HOME-AP
  
  启用了开放系统身份验证。
  
  启用了 WEP.
  
  WEP 加密密钥为 104 位长度的十六进制数字,使用密钥索引 1(第一个加密密钥位置),包含序列“8e7cd510fba7f71ef29abc63ce”。
  
 
  图 3 使用 Windows XP SP2 WEP 的基础结构模式无线网络的示例属性

  
  无线网络适配器驱动程序支持 Windows XP SP1 的“无线自动配置”
  
  当无线网络适配器支持 Windows XP SP2 的“无线自动配置”时,请使用以下过程来为基础结构模式的无线网络配器配置 Windows XP SP1:
  
  1.在 Windows XP SP1 中安装无线网络适配器。 这个过程包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线连接出现。
  
  2.当计算机在家庭或小型企业的无线 AP 范围之内时,Windows XP 应该会检测到它,并使用一条消息在任务栏的通知区域发出提示。
  
  3.请单击这个通知消息。 如果没有看到通知,请在“网络连接”中右键单击无线网络适配器,然后单击“查看可用的无线连接”。。 在上述任一情况下,您都应该会看到一个带有无线连接名称的对话框。
  
  4.单击您的无线网络的名称,在“网络密钥” 和“确认网络密钥”中键入 WEP 密钥,然后单击“连接”。
  
  5.或者单击“高级”。 在无线网络适配器属性对话框中,单击您的无线网络名称,然后单击“配置”。
  
  6.在“无线网络属性”对话框的“关联”选项卡上,清除“自动为我提供此密钥”复选框。
  
  7.在“网络密钥”和“确认网络密钥”中,键入无线 AP 上配置的 WEP 加密密钥。
  
  8.在“密钥索引”中,选择对应于无线 AP 上配置的加密密钥内存位置的密钥索引。
  
  9.单击“确定”来保存对无线网络的更改。
  
  10.单击“确定”来保存对无线网络适配器的更改。
  
  图 4 显示了一个具有以下配置的家庭无线网络的 Windows XP SP1“无线网络属性”对话框的示例:
  
  SSID 为 HOME-AP
  
  启用了开放系统身份验证。
  
  启用了 WEP
  
  WEP 密钥为 104 位长度的十六进制数字,使用密钥索引 1(第一个加密密钥位置),包含序列“8e7cd510fba7f71ef29abc63ce”。
  
 
  图 4 使用 Windows XP SP1 WEP 的基础结构模式无线网络的示例属性

  
  无线网络适配器驱动程序支持没有安装 Service Pack 的 Windows XP 的“无线自动配置”
  
  下面的过程为基础结构模式的无线网络配置没有安装 Service Pack 的 Windows XP:
  
  1.在没有安装 Service Pack 的 Windows XP 中安装无线网络适配器。 这包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线网络适配器出现。
  
  2.一旦计算机在家庭或小型企业的无线 AP 范围之内,没有安装 Service Pack 的 Windows XP 就应该会检测到它,并使用一条消息在任务栏的通知区域发出提示。
  
  3.请单击这个通知消息。 如果没有看到通知,请在“网络连接”中右键单击无线网络适配器,然后单击“查看可用的无线连接”。 在上述任一情况下,您都应该看到一个“连接到无线网络”对话框。
  
  4.在“网络密钥”中键入 WEP 密钥,然后单击“连接”。
  
  5.或者单击“高级”。
  
  6.在无线网络适配器属性对话框中,单击您的无线网络的名称,然后单击“配置”。
  
  7.在“无线网络属性”对话框中,清除“自动为我提供此密钥”复选框。
  
  8.在“密钥格式”中,选择无线 AP 上配置的加密密钥格式。
  
  9.在“密钥长度”中,选择无线 AP 上配置的密钥长度。
  
  10.在“网络密钥”中,键入无线 AP 上配置的密钥。
  
  11.在“密钥索引”中,选择对应于无线 AP 上配置的加密密钥内存位置的密钥索引。
  
  12.单击“确定”来保存对无线网络的更改。
  
  13.单击“确定”来保存对无线网络适配器的更改。
  
  图 5 显示了一个具有以下配置的家庭无线网络 Windows XP(没有安装 Service Pack)“无线网络属性”对话框的示例:
  
  SSID 为 HOME-AP
  
  启用了 WEP
  
  WEP 加密密钥为 104 位长度的十六进制格式,使用密钥索引 0(第一个加密密钥位置),包含序列“8e7cd510fba7f71ef29abc63ce”。
  
 
  图 5 使用 Windows XP(没有安装 Service Pack)WEP 的基础结构模式无线网络的示例属性

  
  无线网络适配器驱动程序不支持“无线自动配置”
  
  如果无线网络适配器驱动程序不支持“无线自动配置”,则将出现以下情况:
  
  网络适配器没有在“网络连接”中作为无线网络适配器出现。 它作为一个 LAN 适配器出现,类似于一个以太网连接。
  
  无线连接的属性没有“无线网络配置”选项卡。
  
  您不会收到一条表明有无线网络可用的 Windows XP 通知条消息。
  
  为了体验 Windows XP 带来的无线功能,您应该联系无线网络适配器供应商,以获得支持“无线自动配置”的用于 Windows XP 的最新驱动程序版本。 如果新的驱动程序不可用,或者您想在获得驱动程序的同时将计算机连接到无线网络,就必须使用随无线网络适配器一起提供的配置软件来手动配置无线网络设置。
  
  请使用配置软件来为无线网络适配器配置以下设置:
  
  无线网络的 SSID
  
  SSID 必须与无线 AP上的配置相同。
  
  开放系统身份验证
  
  启用 WEP 加密
  
  WEP 密钥长度
  
  选择无线 AP 上配置的密钥长度。 如果无线网络适配器不支持与无线 AP 相同的加密茉砍ざ龋??匦胫匦屡渲梦尴?AP. 例如,如果无线 AP 支持 40-位和 104-位 WEP 密钥长度,而无线网络适配器仅支持 40-位密钥,您就必须将无线 AP 重新配置为使用 40-位 WEP 密钥。
  
  WEP 密钥格式
  
  选择与无线 AP 上的配置相同的格式。 如果无线网络适配器不支持与无线 AP 相同的加密密钥格式,您必须重新配置无线 AP. 例如,如果无线 AP 支持键盘 (ASCII) 和十六进制 WEP 密钥格式,而无线网络适配器仅支持键盘格式,您就必须将无线 AP 重新配置为使用键盘格式的加密密钥。
  
  WEP 密钥
  
  在与无线 AP 上配置的相同的加密密钥内存位置中键入相同的加密密钥。
  
  配置 Windows XP 无线客户端(带 WPA)
  
  用于 TKIP 加密和 WPA 预共享密钥身份验证的 Windows XP 无线客户端的配置取决于您是在使用 Windows XP SP2 还是在使用 Windows XP SP1,以及无线网络适配器驱动程序是否支持“无线自动配置”。
  
  无线网络适配器驱动程序支持 Windows XP SP2 的“无线自动配置”
  
  当无线网络适配器驱动程序支持 Windows XP SP2 的“无线自动配置”时,请使用以下过程来为基础结构模式的无线网络配置 Windows XP SP2:
  
  1.在 Windows XP SP2 中安装无线网络适配器。 这个过程包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线连接出现。
  
  2.当计算机在家庭或小型企业的无线 AP 范围内时,Windows XP 应该会检测到它,并在任务栏的通知区域使用一条“检测到无线网络”消息来发出提示。
  
  3.请单击这个通知消息。 如果没有看到通知,请在“网络连接”中右键单击无线网络适配器,然后单击“查看可用的无线连接”。 在上述任一情况下,您都应该看到一个带有您的无线网络名称的“无线网络连接”对话框。
  
  4.双击您的无线网络名称。 Windows XP 将尝试连接到该无线网络。
  
  5.由于 Windows XP 还没有配置用于该无线网络的 WEP 加密密钥,连接尝试将会失败,Windows XP 将使用一个“无线网络连接”对话框来发出提示。 在“网络密钥”和“确认网络密钥”中键入 WEP 密钥,然后单击 “连接”。
  
  6.如果在“无线网络连接”对话框中无线网络的状态消息是“已连接”,那么连接就成功了。 如果在“无线网络连接”对话框中无线网络的消息是“身份验证没有成功”,请在“相关任务”列表中单击“更改首选网络的顺序”。 从无线网络适配器属性的“无线网络”选项卡上,在“首选网络”列表中单击您的无线网络名称,然后单击“属性”。
  
  7.在“网络身份验证”中,单击WPA-PSK. 在“数据加密”中,单击TKIP.
  
  8.在“网络密钥”中,键入无线 AP 上配置的 WPA 预共享密钥。 在“确认网络密钥”中,再次键入 WPA 预共享密钥。
  
  9.单击“确定”来保存对无线网络的更改。
  
  10.单击“确定”来保存对无线网络适配器的更改。
  
  图 6 显示了一个具有如下配置的家庭网络的 Windows XP SP2“无线网络属性”对话框的示例:
  
  SSID 为 HOME-AP
  
  启用了预共享密钥身份验证的 WPA.
  
  启用了 TKIP
  
  一个 WPA 预共享密钥
  
 
  图 6 使用 Windows XPSP2 WPA-PSK 的基础结构模式无线网络的示例属性

  
  无线网络适配器支持 Windows XP SP1 的“无线自动配置”
  
  下面的过程为基础结构模式的无线网络配置 Windows SP1:
  
  1.获得并安装 Windows XP 中的“WPA 无线安全更新”。
  
  2.在 Windows XP 中安装无线网络适配器。 这包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线网络适配器出现。
  
  3.一旦计算机在家庭或小型企业的无线 AP 范围之内,Windows XP 就应该会检测到它,并使用一条消息在任务栏的通知区域发出提示。
  
  4.请单击这个通知消息。 如果没有看到通知,请在“网络连接”中右键单击无线网络适配器,然后单击“查看可用的无线连接”。。 您应该会看到一个带有无线连接名称的对话框。
  
  5.单击您的无线网络的名称,在“网络密钥” 和“确认网络密钥”中键入 WPA 密钥,然后单击“连接”。
  
  6.或者单击“高级”。 在无线网络适配器属性对话框中,单击您的无线网络名称,然后单击“配置”。
  
  7.在“关联” 选项卡上,在“网络身份验证”中选择WPA-PSK,在“数据加密”中选择 TKIP.
  
  8.在“网络密钥”中,键入无线 AP 上配置的 WPA 预共享密钥。
  
  9.在“确认网络密钥”中,再次键入 WPA 预共享密钥。
  
  10.单击“确定”来保存对无线网络的更改。
  
  11.单击“确定”保存对无线网络适配器的更改。
  
  图 7 显示了一个具有如下配置的家庭无线网络的“无线网络属性”对话框的示例:
  
  SSID 为 HOME-AP
  
  启用了预共享密钥身份验证的 WPA.
  
  启用了 TKIP
  
  一个 WPA 预共享密钥
  
 
  图 7 使用 Windows XP SP1 WPA-PSK 的基础结构模式无线网络的示例属性

  
  无线网络适配器驱动程序不支持“无线自动配置”
  
  如果无线网络适配器驱动程序不支持“无线自动配置”,则将出现以下情况:
  
  网络适配器没有在“网络连接”中作为无线网络适配器出现。 它作为一个 LAN 适配器出现,类似于一个以太网连接。
  
  无线连接的属性没有“无线网络配置”选项卡。
  
  您没有收到一条表明有无线网络可用的 Windows XP 通知条消息。
  
  为了体验 Windows XP 带来的无线功能,您应该联系无线网络适配器供应商,以获得支持“无线自动配置”的用于 Windows XP 的最新驱动程序版本。 如果新的驱动程序不可用,或者您想在获得驱动程序的同时将计算机连接到无线网络,就必须使用随无线网络适配器一起提供的配置软件来手动配置无线网络设置。
  
  请使用配置软件来为无线网络适配器配置以下设置:
  
  无线网络的 SSID
  
  SSID 必须与无线 AP上的配置相同。
  
  启用带预共享密钥身份验证的 WPA
  
  启用 TKIP 加密
  
  WPA 预共享密钥
  
  键入无线 AP 上配置的相同 WPA 预共享密钥。
  
  没有使用无线访问点的无线网络
  
  本节描述如何在没有使用无线 AP(特定模式)的情况下设置用于家庭和小型企业的无线网络。 对于特定模式的无线网络,您必须设置一个初始的无线客户端来承担无线 AP 的某些职责(这些职责与向其他无线网络客户端发送特定模式无线网络的名称信标有关)。
  
  为了保护特定模式的家庭或小型企业无线网络,您必须使用开放系统身份验证和 WEP 加密。
  
  配置初始无线客户端
  
  用于开放系统身份验证和 WEP 加密的初始 Windows XP 无线客户端的配置取决于无线网络适配器驱动程序是否支持“无线自动配置”,以及您使用的是 Windows XP SP2、Windows XP SP1,还是没有安装 Service Pack 的 Windows XP.
  
  无线网络适配器驱动程序支持 Windows XP SP2 的“无线自动配置”
  
  下面的过程在初始无线客户端上为特定模式的无线网络配置 Windows XP SP2:
  
  1.在 Windows XP SP2 中安装无线网络适配器。 这包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线网络适配器出现。
  
  2.由于您的家庭和小型企业位置可能不存在任何无线网络,任务栏的通知区域可能不会出现提示消息。
  
  3.在“网络连接”中右键单击无线网络适配器,然后单击“属性”。 单击“无线网络” 选项卡。
  
  4.从无线网络适配器属性对话框中,单击“首选网络”下面的“添加”。
  
  5.在“关联”选项卡上,在“网络名称(SSID)”中键入您的特定模式无线网络的名称。
  
  6.选中“这是一个计算机到计算机(特定)网络”复选框,同时清除“自动为我提供密钥”复选框。
  
  7.在“网络身份验证”中,单击“打开”。 在“数据加密”中,单击WEP.
  
  8.在“网络密钥”中,键入 WEP 密钥。 在“确认网络密钥”中再次键入 WEP 密钥。
  
  9.在“密钥索引”中,选择 1.
  
  10.单击“确定”来保存对无线网络的更改。
  
  11.单击“确定”保存对无线网络适配器的更改。
  
  图 8 显示了一个具有以下配置的家庭特定无线网络的 Windows XP SP2“无线网络属性”对话框的例子:
  
  SSID 为 HOME-AD HOC
  
  启用了开放系统身份验证
  
  启用了 WEP
  
  启用了特定模式
  
  WEP 加密密钥为104位长度的十六进制格式,使用密钥索引 1(第一个加密密钥位置),包含序列“19a8bce753ed4e6a410b730fa4”。
  
 
  图 8 Windows XP SP2特定模式无线网络的例子属性

  
  无线网络适配器支持 Windows XP SP1“无线自动配置”
  
  下面的过程在初始无线客户端上为特定模式的无线网络配置 Windows XP SP1:
  
  1.在带 SP1 的 Windows XP 中安装无线网络适配器。 这包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线网络适配器出现。
  
  2.由于您的家庭和小型企业位置可能不存在任何无线网络,任务栏的通知区域可能不会出现提示消息。
  
  3.在“网络连接”中右键单击无线网络适配器,然后单击“属性”。 单击“无线网络” 选项卡。
  
  4.从无线网络适配器属性对话框中,单击“首选网络”下面的“添加”。
  
  5.在“关联”选项卡上,在“网络名称 (SSID)”中键入您的特定模式无线网络的名称。
  
  6.选中“数据加密(启用 WEP)和”这是一个计算机到计算机(特定)网络“复选框,同时清除”自动为我提供密钥“复选框。
  
  7.在“网络密钥”中,键入 WEP 密钥。
  
  8.在“确认网络密钥”中再次键入 WEP 密钥。
  
  9.在“密钥索引”中,选择 1.
  
  10.单击“确定”来保存对无线网络的更改。
  
  11.单击“确定”来保存对无线网络适配器的更改。
  
  图 9 显示了一个具有以下配置的家庭特定无线网络的 Windows XP SP1“无线网络属性”对话框的示例:
  
  SSID 为 HOME-AD HOC
  
  启用了 WEP
  
  启用了特定模式
  
  WEP 加密密钥为 104 位长度的十六进制格式,使用密钥索引 1(第一个加密密钥位置),包含序列“19a8bce753ed4e6a410b730fa4”。
  
 
  图 9 Windows XP SP1 特定模式无线网络的示例属性

  
  无线网络适配器驱动程序支持没有安装 Service Pack 的 Windows XP 的“无线自动配置”
  
  下面的过程在初始无线客户端上为特定模式的无线网络配置没有安装 Service Pack 的 Windows XP:
  
  1.在没有安装 Service Pack 的 Windows XP 中安装无线网络适配器。 这包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线网络适配器出现。
  
  2.由于您的家庭和小型企业位置可能不存在任何无线网络,任务栏的通知区域可能不会出现提示消息。
  
  3.在“网络连接”中右键单击无线网络适配器,然后单击“属性”。 单击“无线网络” 选项卡。
  
  4.从无线网络适配器属性对话框中,单击“首选网络”下面的“添加”。
  
  5.在“无线网络属性”对话框中,在“网络名称 (SSID)”中键入您的特定模式无线网络的名称。
  
  6.选中“数据加密(启用 WEP)和”这是一个计算机到计算机(特定)网络“复选框,同时清除”自动为我提供密钥“复选框。
  
  7.在“密钥格式”中,选择一种密钥格式。
  
  8.在“密钥长度”中,选择一个密钥长度。
  
  9.在“网络密钥”中,键入 WEP 密钥。
  
  10.在“密钥索引”中,选择 0.
  
  11.单击“确定”来保存对无线网络的更改。
  
  12.单击“确定”来保存对无线网络适配器的更改。
  
  图 10 显示了一个具有以下配置的家庭特定无线网络的 Windows XP(没有安装 Service Pack)的“无线网络属性”对话框的示例:
  
  SSID 为 HOME-AD HOC
  
  启用了 WEP
  
  启用了特定模式
  
  WEP 加密密钥为 104 位长度的十六进制格式,使用密钥索引 0(第一个加密密钥位置),包含序列“19a8bce753ed4e6a410b730fa4”。
  
 
  图 10 没有安装 Service Pack 的 Windows XP 特定模式无线网络的示例属性

  
  无线网络适配器驱动程序不支持“无线自动配置”
  
  如果无线网络适配器驱动程序不支持“无线自动配置”,则将出现以下情况:
  
  网络适配器没有在“网络连接”中作为无线网络适配器出现。 它作为一个 LAN 适配器出现。
  
  无线连接的属性没有“无线网络配置”选项卡。
  
  您不会收到一条表明有无线网络可用的 Windows XP 通知条消息。
  
  为了体验 Windows XP 带来的无线功能,您应该联系无线网络适配器供应商,以获得支持“无线自动配置”的用于 Windows XP 的最新驱动程序版本。 如果新的驱动程序不可用,或者您想在获得驱动程序的同时将计算机连接到无线网络,就必须使用随无线网络适配器一起提供的配置软件来手动配置无线网络设置。
  
  请使用配置软件来配置无线网络适配器的以下设置:
  
  特定无线网络的 SSID
  
  特定无线网络模式
  
  开放系统身份验证
  
  启用 WEP 加密
  
  WEP 密钥长度
  
  为了实现最高的安全性,请选择 104-位 WEP 密钥。
  
  WEP 密钥格式
  
  为实现最高的安全性,请选择十六进制格式 .
  
  WEP 加密密钥内存位置
  
  为了实现最简单的配置,请选择第一个加密密钥内存位置。
  
  WEP 加密密钥
  
  配置其他 Windows XP 无线客户端
  
  用于开放系统身份验证和 WEP 加密的 Windows XP 无线客户端的配置取决于无线网络适配器驱动程序是否支持“无线自动配置”。
  
  无线网络适配器驱动程序支持“无线自动配置”
  
  对于支持“无线自动配置”的无线网络适配器,配置过程有所不同,具体取决于您使用的是 Windows XP SP2、Windows XP SP1,还是使用没有安装 Service Pack 的 Windows XP.
  
  下面的过程为特定模式无线网络配置 Windows XP SP2:
  
  1.在带 SP2 的 Windows XP 中安装无线网络适配器。 这包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线网络适配器出现。
  
  2.一旦计算机在家庭或小型企业的初始客户端范围内,Windows XP 就应该会检测到它,并在任务栏的通知区域使用一条“检测到无线网络”消息来发出提示。
  
  3.请单击这个通知消息。 如果没有看到通知,请在“网络连接”中右键单击无线网络适配器,然后单击“查看可用的无线连接”。。 在上述任一情况下,您都应该看到一个带有您的无线网络名称的“无线网络连接”对话框。
  
  4.双击您的特定无线网络名称。 Windows XP 将尝试连接到您的特定无线网络。
  
  5.由于 Windows XP SP2 还没有配置用于特定无线网络的 WEP 加密密钥,该连接尝试将会失败,Windows XP 将使用一个“无线网络连接”对话框来发出提示。 在“网络密钥”和“确认网络密钥”中键入 WEP 密钥,然后单击 “连接”。
  
  6.在无线网络适配器属性对话框中,单击您的无线网络名称,然后单击“配置”。
  
  7.如果在“无线网络连接”对话框中无线网络的状态消息是“已连接”,那么连接就成功了。 如果在“无线网络连接”对话框中无线网络的消息是“身份验证没有成功”,请在“相关任务”列表中单击“更改首选网络的顺序”。 从无线网络适配器属性的“无线网络”选项卡上,在“首选网络”列表中单击您的特定无线网络名称,然后单击“属性”。
  
  8.在“网络身份验证”中,单击“打开”。 在“数据加密”中,单击WEP.
  
  9.在“网络密钥”和“确认网络密钥”中,键入初始 Windows XP 无线客户端上配置的加密密钥。
  
  10.在“密钥索引”中,选择与初始 Windows XP无线客户端上配置的密钥索引位置相匹配的密钥索引编号。
  
  11.单击“确定”来保存对无线网络的更改。
  
  12.单击“确定”来保存对无线网络适配器的更改。
  
  下面的过程为特定模式无线网络配置 Windows XP SP1:
  
  1.在 Windows XP 中安装无线网络适配器。 这包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线网络适配器出现。
  
  2.一旦计算计在家庭或小型企业的初始无线客户端范围之内,Windows XP 就应该会检测到它,并使用一条消息在任务栏的通知区域发出提示。
  
  3.请单击这个通知消息。 如果没有看到通知,请在“网络连接”中右键单击无线网络适配器,然后单击“查看可用的无线连接”。。 您应该会看到一个带有无线连接名称的对话框。
  
  4.单击您的特定无线网络的名称,在“网络密钥” 和“确认网络密钥”中键入 WEP 密钥,然后单击“连接”。
  
  5.或者单击“高级”。
  
  6.在无线网络适配器属性的“无线网络”选项卡上,单击您的无线网络名称,然后单击“属性”。
  
  7.在“关联”选项卡上,选中“数据加密(启用 WEP)”复选框,同时清除“自动为我提供此密钥”复选框。
  
  8.在“网络密钥”和“确认网络密钥”中,键入初始无线客户端上配置的 WEP 密钥。
  
  9.在“密钥索引”中,选择与初始 Windows XP无线客户端上配置的密钥索引位置相匹配的密钥索引编号。 Windows XP SP1 的密钥索引从 1 开始编号。
  
  10.单击“确定”来保存对无线网络的更改。
  
  11.单击“确定”来保存对无线网络适配器的更改。
  
  下面的过程为特定模式无线网络配置没有安装 Service Pack 的 Windows XP:
  
  1.在 Windows XP 中安装无线网络适配器。 这包括为无线网络适配器安装正确的驱动程序,以便它在“网络连接”中作为无线网络适配器出现。
  
  2.一旦计算计在家庭或小型企业的初始无线客户端范围之内,Windows XP 就应该会检测到它,并使用一条消息在任务栏的通知区域发出提示。
  
  3.请单击这个通知消息。 如果没有看到通知,请在“网络连接”中右键单击无线网络适配器,然后单击“查看可用的无线连接”。。 您应该看到一个“连接到无线网络”对话框。
  
  4.在“网络密钥”中键入 WEP 密钥,然后单击“连接”。
  
  5.或者单击“高级”。
  
  6.在无线网络适配器属性对话框中,单击您的无线网络名称,然后单击“配置”。
  
  7.在“无线网络属性”对话框中,选中“数据加密(启用 WEP)”复选框,同时清除“自动为我提供此密钥”复选框。
  
  8.在“密钥格式”中,选择初始无线客户端上配置的加密密钥格式。
  
  9.在“密钥长度”中,选择初始无线客户端上配置的密钥长度。
  
  10.在“网络密钥”中,键入初始无线客户端上配置的密钥。
  
  11.在“密钥索引”中,选择与初始 Windows XP无线客户端上配置的密钥索引位置相匹配的密钥索引编号。 没有安装 Service Pack 的 Windows XP 从0开始对密钥索引进行编号。
  
  12.单击“确定”来保存对无线网络的更改。
  
  13.单击“确定”来保存对无线网络适配器的更改。
  
  无线网络适配器驱动程序不支持“无线自动配置”
  
  请使用配置软件来为无线网络适配器配置以下设置:
  
  特定无线网络的 SSID
  
  该 SSID 必须与初始无线客户端上的配置相同。
  
  特定无线网络模式
  
  开放系统身份验证
  
  启用 WEP 加密
  
  WEP 密钥长度
  
  请选择初始无线客户端上配置的密钥长度。 如果无线网络适配器不支持与初始无线客户端相同的加密密钥长度,您必须重新配置初始无线客户端。 例如,如果初始无线客户端支持 40-位和 104-位 WEP 密钥长度,而无线网络适配器仅支持 40-位密钥,您就必须将初始无线客户端重新配置为使用 40-位 WEP 密钥。
  
  WEP 密钥格式
  
  选择与初始无线客户端上的配置相同的格式。 如果无线网络适配器不支持与初始无线客户端相同的加密密钥格式,您必须重新配置初始无线客户端。 例如,如果初始无线客户端支持键盘 (ASCII) 和十六进制 WEP 密钥格式,而无线网络适配器仅支持键盘格式,您就必须将初始无线客户端重新配置为使用键盘格式的加密密钥。
  
  WEP 密钥
  
  在与初始无线客户端上的配置相同的加密密钥内存位置中键入相同的加密密钥。
  
  结束语
  
  无线网络使得位置对于家庭或小型企业中的网络连接来说变得不再重要,并提供了漫游支持。 您可以使用无线 AP(基础结构模式)或仅使用无线客户端(特定模式)来配置无线网络。 无线网络还可能允许意外的网络访问。 为了给不适合使用 802.1X 身份验证的家庭和小型办公无线网络提供安全性,您必须使用开放系统身份验证和 WEP 加密(对于基础结构或特定模式),或者使用 WPA 预共享密钥和 TKIP 加密(对于基础结构模式)。





设计 RADIUS 基础结构
当使用 AS 来支持基于 802.1X 的 WLAN 访问时,必须制定许多设计决策。本部分描述了其中的几个决策,并讨论了在此解决方案中选择的选项。应评估其中的每个决策是否适用于您的环境。
决定使 IAS 充当 RADIUS 服务器这一角色
可以部署 IAS 服务器,使其充当下面的三个概念性 RADIUS 角色中的某一个:
?        RADIUS 服务器
?        RADIUS 代理
?        RADIUS 服务器和代理
注意:在整个指南中,术语“RADIUS 服务器”和“RADIUS 代理”都是指被配置用来执行这些任务的 IAS 服务器。
下表详细说明了被配置用来执行这些任务的服务器的部分功能,并指出了它们在现实方案中的作用。
表 2:IAS RADIUS 角色
IAS RADIUS 角色        容量        方案
RADIUS 服务器        --直接在 Active Directory 中检查凭据
--利用 RAP 来确定网络访问        所有网络访问管理方案都需要
RADIUS 代理        --基于请求属性来路由请求
--可以在传输过程中修改请求的 RADIUS 属性
--为 RADIUS 服务器组提供 RADIUS 请求负载平衡功能        --在共享网络访问设备的多目录林方案中很有用
--对于部署高级别的前端/后端网络 AAA 体系结构很有用
RADIUS 服务器和代理        组合了前两者的功能        组合了前两种方案
不是所有的网络访问管理访问都需要所有的 RADIUS 角色。例如,对于许多组织而言,实现 WLAN 访问管理只需要 RADIUS 服务器角色。但是,如果您的组织计划使用无线网络基础结构来为多个 Active Directory 目录林中的用户和设备提供服务,那么您还需要 RADIUS 代理角色,以便将请求路由到各个目录林中的独立 RADIUS 服务器。
本解决方案仅包括将 IAS 服务器配置为 RADIUS 服务器,而不将 IAS 作为 RADIUS 代理实现。
了解服务器故障转移和负载平衡
对于任何基于 802.1X 的 WLAN 访问管理解决方案而言,RADIUS 都是一个至关重要的组件。IAS 服务器对于使用方无线 AP 的可用性决定了 WLAN 对于最终用户的可用性。因此,在建立 RADIUS 基础结构时,应小心谨慎,以确保任何时候都有两个或更多的 IAS 服务器供使用方无线 AP 使用。大多数新型的无线 AP 都能够分别针对身份验证和记帐各配置两个 RADIUS 服务器。这确保了在与一个 RADIUS 服务器的连接断开的情况下,不会影响到为 WLAN 客户端提供服务。
当为获得恢复性而实现多个服务器时,许多组织都希望选择一种方案,使多个 RADIUS 服务器所收到的来自无线 AP(配置为 RADIUS 客户端)的请求平衡,从而确保任何一台服务器都不独占资源。
在选择负载平衡策略之前,很重要的一点是了解到 802.1X 在无线 AP 与 RADIUS 服务器之间实现 RADIUS 内的 EAP (EAP-RADIUS) 。虽然 RADIUS 利用了无连接的用户数据报协议 (UDP),但是 EAP 是面向会话的协议,该协议在 RADIUS 内部建立隧道。这意味着必须确保在身份验证失败的情况下,组成单个身份验证操作的多个 EAP-RADIUS 数据包返回同一台 RADIUS 服务器。
在确保 RADIUS 客户端能够利用多个 RADIUS 服务器来实现恢复性和 RADIUS 请求负载平衡时,可以选择必要的选项。下表举例说明了其中的几个选项。
表 3:EAP-RADIUS 故障转移和负载平衡选项
故障转移和负载平衡方法        优点        缺点
IAS 代理与 RADIUS 服务器组        --RADIUS 服务故障检测与故障转移和故障回复。
--基于通信属性来分配通信负载。
--平衡负载的同时保持 EAP 会话状态。
--可基于优先级和权值设置来配置服务器之间的请求分配。        需要额外的 IAS 服务器。
无线 AP 上的主要和辅助 RADIUS 服务器设置        --配置很简单,适用于小型环境。
--无线 AP 检测通信故障并执行故障转移。利用本地的无线 AP 功能。        --需要进行仔细的规划并监视所选择的主要和辅助 RADIUS 服务器。
--许多无线 AP 不支持可能导致服务器负载不平衡的故障回复功能。
企业组织和大型网络服务提供商应考虑利用 RADIUS 代理来接受从 RADIUS 客户端发出的请求,并在 RADIUS 服务器(可以配置成 RADIUS 服务器组)之间分配负载。除了优先级和权值外,还可以基于可配置项(如 RADIUS 通信类型和 RADIUS 属性)的数目在 RADIUS 服务器组中的 RADIUS 服务器之间分配通信负载。然后,每个 RADIUS 服务器组中的 RADIUS 服务器都可以针对域或整个目录林中的用户和设备来执行核心身份验证和授权。这将有效地创建前端/后端体系结构来处理 RADIUS 请求,并提供最灵活的负载平衡和缩放选项。

图 1
使用 RADIUS 代理的故障转移和负载平衡
但是,新型无线 AP 中的本地 RADIUS 服务器故障转移功能为大多数组织提供所需的最小功能级别,以确保最终用户可持续地访问 WLAN。此外,从基于无线 AP 的 RADIUS 故障转移和负载平衡策略迁移到基于 RADIUS 代理的故障转移和负载平衡策略相对而言较为简单。使用基于无线 AP 的故障转移和负载平衡策略的一个缺点是需要额外的管理开销,例如,将无线 AP 与 RADIUS 服务器配对、监视 RADIUS 服务器是否存在负载不均衡现象,以及在必要时进行修改。使用基于无线 AP 的策略的另一个缺点是许多无线 AP 不支持故障回复。这可能导致这样一种情形:所有无线 AP 都无法连接到单个 RADIUS 服务器,而需要管理员干预。
在本地有多个 RADIUS 服务器可用的情况下,通过使用基于无线 AP 的故障转移策略来实现负载平衡:
?        将每个位置的一半无线 AP 配置为首先使用主 RADIUS 服务器,只有在主服务器出现故障时才使用辅助 RADIUS 服务器。
?        将每个位置的另一半无线 AP 配置为首先使用辅助 RADIUS 服务器,只有在辅助服务器出现故障时才使用主 RADIUS 服务器。

图 2
基于无线 AP 的故障转移和负载平衡
假定存在这样一个分办事处:该办事处本地有一台 RADIUS 服务器,但还可以使用一台远程 RADIUS 服务器。在这种情况下,要使用基于无线 AP 的故障转移策略来实现负载平衡,应配置分办事处的所有无线 AP 都将本地 RADIUS 服务器用作主服务器。然后将远程 RADIUS 服务器配置为在主服务器出现故障时使用的辅助服务器。

图 3
基于无线 AP 的故障转移和负载平衡(使用远程 RADIUS 服务器)
对于分办事处方案,应确保无线 AP 能够在主 RADIUS 服务器恢复服务时回复到该服务器。否则,将需要通过手动来重新配置无线 AP,以避免不必要地跨越广域网 (WAN) 来使用 RADIUS 服务。
分办事处的 RADIUS 服务器是可选的。如果打算在 WAN 中使用集中式的 RADIUS 服务器,则应避免使用此类服务器。但是,缺乏本地 RADIUS 服务器意味着对本地 WLAN 的访问依赖于 WAN 的可用性。
本解决方案的设计是,利用基于无线 AP 的服务器故障转移和手动配置来实现负载平衡。有关利用 RADIUS 代理来实现服务器故障转移和负载平衡的 RADIUS 基础结构的详细信息,请参阅 Microsoft Windows Server 2003 Deployment Kit 中的“Deploying IAS”一书,网址为 http://go.microsoft.com/fwlink/?LinkId=4716(英文)。
确定日志记录需求
可以配置 IAS 服务器记录两种类型的可选信息:
?        成功的和被拒绝的身份验证事件
?        RADIUS 身份验证和记帐信息
默认情况下,设备所产生的成功的和被拒绝的身份验证事件以及用户所尝试的 WLAN 访问记录在 Windows Server 2003 系统事件日志的 IAS 部分。尽管身份验证事件日志信息也可以用于安全审核和报警目的,但它最大的用途是在排除身份验证问题上。
最初应使成功和拒绝事件日志记录保持启用状态,但在系统稳定后,可以考虑禁用成功事件。如果启用了 RADIUS 身份验证请求日志记录,则成功的 WLAN 访问事件会迅速充满系统事件日志,并且从安全的角度来讲可能没有必要。
企业应考虑利用 Microsoft Operations Manager (MOM) 等企业监视工具,以便使用自定义脚本来针对系统事件日志中的 IAS 事件采取行动。例如,自定义 MOM 脚本可能检测到与被拒绝的身份验证尝试有关的 IAS 事件增加,并通知管理员采取行动。
IAS 还提供以 RADIUS 请求日志的形式保存身份验证和网络访问会话信息的功能。可以选择性地启用和禁用 RADIUS 请求日志中的下列信息:
?        记帐请求--例如,指出网络访问会话开始和结束的记帐开始和停止消息。
?        身份验证请求--例如,指出身份验证尝试成功或失败的访问被接受或访问被拒绝消息。
?        中间状态--例如,某些网络访问设备发送的中间记帐请求。此信息通常不是必需的。
RADIUS 请求日志对于根据网络使用情况而向客户收取费用的组织(如网络服务提供商)而言是最有用的。但是,RADIUS 请求日志还可以用于安全目的。特别需指出的是,安全审核人员可以借助 RADIUS 身份验证和记帐日志确定下面的信息:
?        未经授权而试图通过 WLAN 身份验证的事件的详细信息。
?        被接受的 WLAN 连接的持续时间。
默认情况下,在 IAS 上禁止以文本的形式记录 RADIUS 身份验证和记帐信息。启用基于文本的 RADIUS 日志记录前,应:
?        告诉安全人员了解 WLAN 访问信息跟踪要求,以及要求哪些详细信息。
?        执行 RADIUS 文本日志记录的实验室测试,以了解在 WLAN 用户加载期间的服务器硬件要求(磁盘和 CPU)。WLAN 访问会产生比其他类型的网络访问多得多的信息。
?        评估哪些 RADIUS 请求信息(身份验证、记帐和周期状态)是必需的,哪些不是必需的。WLAN 访问会产生可迅速消耗掉磁盘空间的大量信息。
?        确定与访问、存储和存档 RADIUS 请求日志信息有关的策略。RADIUS 请求日志信息可以作为文本文件保存在每个 IAS 服务器的硬盘上,也可以保存到 Microsoft SQL Server? 数据库中。
已确定需要使用 RADIUS 记帐日志的企业需要考虑利用 IAS 的 SQL Server 日志记录功能。可以将 RADIUS 记帐信息记录到各个 IAS 服务器上的 SQL Server Desktop Engine (MSDE 2000) 中,然后再复制到中心的 Microsoft SQL Server 2000 群集中。此策略提供 RADIUS 记帐数据的集中化和结构化存储,以便于查询、保存和存档。在本地 MSDE 数据库中执行 SQL Server 日志记录还消除了这样一种可能性:由于网络问题而使得 IAS 无法记录信息从而拒绝网络访问请求。
即便组织没有 SQL Server 2000 或有关的人员来执行 RADIUS 请求日志的定期查询、报告和存档,也需要考虑记录此信息,以便于在出现安全事件时帮助调查事件原因。下表指出,应评估本解决方案中制定的几个设计决策,以确定是否适用于您的环境。
表 4:IAS 日志记录设计决策
IAS 日志记录设计决策        备注
已增加了“Windows Server 2003 Security Guide”(英文)中的 IAS 组策略模板的默认系统事件日志大小,以便可以容纳 IAS 事件。        如果选择不启用 RADIUS 身份验证请求日志记录,那么系统事件日志将是 WLAN 访问安全事件的主要记录。请仔细考虑各个设置,如默认的“按需要覆盖事件”设置。
启用了将 RADIUS 身份验证和记帐请求日志记录到文本文件中的设置。        此决策引入了对 IAS 服务器的 CPU 负载和磁盘空间要求。
如果无法执行日志记录,IAS 将停止接受身份验证和记帐请求;因此,应考虑到在日志文件磁盘已满时会导致拒绝服务 (DoS) 攻击。
本指南中的 IAS 服务器硬件规范包含这样一条:使用单独物理磁盘上的单独磁盘卷来存放日志文件。        此决策确保了将 RADIUS 请求日志文件的写入性能对 RADIUS 网络访问管理性能的影响控制在最小。此决策还确保了导致日志充满磁盘卷的事件不会影响到服务器的可恢复性。
选择了 RADIUS 身份验证和记帐项,而未选择周期状态。        选择此决策确保了只记录确定身份验证状态和会话持续时间所需的基本信息。忽略了周期状态,以减少日志文件要求。
对 RADIUS 身份验证和记帐日志文件选择了与 ODBC(开放式数据库连接)兼容的数据库格式。        此决策使得管理员可以很容易地将日志文件导入到与 ODBC 兼容的数据库中,以便于分析。这一决策通常被视为最佳实施细则。此外,可以使用 Windows Server 2003 支持工具中的 IASPARSE.EXE 来浏览文件。
将创建新日志文件的间隔设置为“每月”。        选择产生较少日志文件的间隔有助于将日志文件导入到数据库,或者使用 IASPARSE.EXE 来浏览日志文件(在未使用 SQL Server 日志记录的情况下)。应将此选项与单个日志文件充满硬盘所带来的风险加以权衡。
设置了 RADIUS 请求日志记录,以便在磁盘已满时删除最早的日志文件。        此默认设置的风险是,在日志文件磁盘已满时可能丢失安全信息。选择了此设置,以尽量减少 IAS 服务器在管理松散的环境中停止工作的风险。如果获得更高的安全性比维持服务可用性更为重要,那么应考虑禁用此选项。
选择集中式还是分布式服务器
决定使用集中式还是分布式 IAS 服务器部分取决于组织的地理分布,以及组织的信息技术 (IT) 基础结构部署策略。应考虑您的组织必须严格遵守下面的三个 IT 基础结构策略类型中的哪一个:
?        集中式 IT 基础结构
?        分布式 IT 基础结构
?        混合集中式和分布式 IT 基础结构
现代企业 IT 组织努力提供数量更少、容错性更强且集中化程度更高的 IT 基础结构组件。实现这一目标需要在容错性强的高速 WAN 基础结构上进行大量的投资,以确保分办事处的用户所收到的 IT 服务与中心位置的用户收到的 IT 服务具有相同的级别。此策略的一个优点是可以将构建分布式服务器基础结构的成本转移到网络基础结构和带宽上。此外,服务器基础结构位于训练有素的数据中心操作和工程人员的附近;因此可以达到更高级别的可用性。
建议在具有可恢复的高速 WAN 的组织中集中 IAS 服务器,并将这作为设计企业 RADIUS 服务器的第一步。RADIUS 协议并不十分占用带宽,并且在 WAN 链路上可以工作得很好。但是,在 IAS 服务器与域控制器(包含用于确定网络访问的用户和组)之间拥有高性能的连接很重要。通过确保 IAS 服务器与 Active Directory 之间的高速通信,可以避免与 802.1X 网络有关的许多潜在问题。
许多非企业组织所面临的问题是:带宽成本、复杂的网络设备以及冗余的 WAN 连接使得无法建立集中式的 IT 基础结构模型。这些组织选择建立分布式的 IT 基础结构模型,并使服务器基础结构分布到分办事处,从而确保在 WAN 出现故障的情况下,仍然能够提供 IT 服务。
如果组织选择在可能的情况下集中 IT 基础结构,而在需要时则分散 IT 基础结构,那么还存在第三种 IT 基础结构策略。采用此策略,可以组织中心位置的大部分 IT 基础结构,以便为中心位置的用户以及连接到该中心的小型办事处的用户提供服务。同时,此模型还使得服务器基础结构可以分散到拥有大量最终用户的分办事处。下图说明了此类组织的一个示例。

图 4
同时具有集中式和分布式 IT 基础结构的组织
在本解决方案中,可以通过提供下列指导来适应集中式、分布式以及混合式服务器基础结构部署模型:
?        配置具有两台 RADIUS 服务器的大型中心办事处,这两台服务器可以为本地请求以及来自没有服务器基础结构的办事处的请求提供服务。
?        配置具有可选的分办事处 RADIUS 服务器的大型分办事处。
注意:对 WLAN 的访问取决于 WAN 对于没有服务器基础结构的小型分办事处的可用性。
确定服务器的数量和位置
每个独立的 Active Directory 目录林都至少应有两台 IAS 服务器充当目录林用户和设备的 RADIUS 服务器。这确保了在其中一台 RADIUS 服务器不可用时网络访问请求能继续得到处理。
拥有许多用户的总部很适合于部署两台或两台以上的 RADIUS 服务器。如果在具有 RADIUS 服务器的多个中心位置之间都拥有高速带宽,那么可以配置无线 AP 将故障跨越 WAN 转移到其他 RADIUS 服务器。但是,在跨越 WAN 使用 RADIUS 服务器之前,应考虑 RADIUS 服务器与包含用户和组信息(控制网络访问)的域控制器的接近程度。此外,应在无线 AP 和客户端计算机上测试超时值,并在必要的情况下进行修改。
如果分办事处足够大,以致于有必要部署域控制器,而与中心位置没有可恢复的 WAN 连接,那么可以考虑部署本地 RADIUS 服务器。如果您的组织没有 WAN 恢复性,那么应评估分办事处 IAS 服务器的初期和中期成本,并将其与出现 WAN 问题时无法访问无线网络的无线用户所损失的成本进行比较。
决定使 IAS 与其他服务共存
由于 IAS 服务器需要与 Active Directory 域控制器进行大量的交互,因此,如果使其与域控制器共存在同一个硬件上,那么 IAS 服务器会由于避免了跨越网络而获得大幅度的性能改善。但是,应仔细考虑使 IAS 也位于域控制器上意味着什么。下表详细说明了其中部分需考虑的因素。
表 5:关于 IAS 与域控制器共存一处的考虑因素
IAS 位置        优点        缺点
共存于域控制器上        --用户和计算机的身份验证和授权的性能得到改善
--需要的服务器硬件减少        无法将 IAS 管理员与域管理员分开
与域控制器分开        --IAS 管理员与域管理员分开
--IAS 负载和行为不影响 Active Directory 服务        需要额外的服务器硬件
Active Directory 域控制器是至关重要的 IT 基础结构,应十分小心地对待。许多企业组织都对域控制器实施了最少附加软件或服务策略,以确保服务持续性具有最高的可靠性。
此外,许多企业的 RADIUS 基础结构管理员都与 Active Directory 基础结构管理员分开。IAS 是可选的 Windows 组件,因此 IAS 管理并不是天然地从 Windows 本地管理员职责中分离出来的。这意味着,如果 IAS 也位于域控制器上,那么域管理员需要将 IAS 管理员添加到 Administrators 安全组(在域中的所有域控制器上是共享的)中。
此外,还应考虑一个事实,即本解决方案要求 Windows Server 2003 版的 IAS。因此,需要首先将可能共存的 Windows 2000 Server 域控制器升级到 Windows Server 2003,然后再安装并配置 IAS。在将任何 Windows 2000 Server 域控制器升级到 Windows Server 2003 之前,应考虑下列先决条件。
表 6:Windows Server 2003 域控制器先决条件
问题        先决条件        注释
Windows Server 2003 域控制器默认情况下要求服务器消息块 (SMB) 签名,从而会导致某些早期版本的 Windows 客户端出现问题。        应至少将所有客户端计算机升级到具有 Active Directory 客户端的 Microsoft Windows 95 操作系统,或者具有 Service Pack 4 (SP4) 或更高版本的 Mic
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

寂寞 [Lv4 初露锋芒] 发表于 2013-9-11 21:24:05 | 显示全部楼层
不错,最好贴几个典型配置出来就更好了!
回复 支持 反对

使用道具 举报

KACHEN [Lv4 初露锋芒] 发表于 2013-9-11 21:35:49 | 显示全部楼层
谢谢楼主了,学习!
回复 支持 反对

使用道具 举报

艾祖雲 [Lv4 初露锋芒] 发表于 2013-9-11 21:41:41 | 显示全部楼层
不错不错
回复 支持 反对

使用道具 举报

藍色書皮 [Lv4 初露锋芒] 发表于 2013-9-11 21:45:12 | 显示全部楼层
怎么没图啊?
回复 支持 反对

使用道具 举报

yuan1981 [Lv4 初露锋芒] 发表于 2013-9-11 21:47:48 | 显示全部楼层
楼主能否发一个包含图片的文档附件呢, 这个文章实在写的非常的好,而且很实用,希望楼主能帮忙发一个文档附件,或者email给我:wxzloveyou@yahoo.com,谢谢!
回复 支持 反对

使用道具 举报

cx19810901 [Lv4 初露锋芒] 发表于 2013-9-11 21:50:25 | 显示全部楼层
写的非常好! 如果能够发一个有图形的文件给我,非常感谢!
tiejun_wang2000@yahoo.com.cn
回复 支持 反对

使用道具 举报

9664 [Lv4 初露锋芒] 发表于 2013-9-11 21:57:14 | 显示全部楼层
楼主好人啊
回复 支持 反对

使用道具 举报

richardryp [Lv4 初露锋芒] 发表于 2013-9-11 22:00:46 | 显示全部楼层
收了,正准备考无线呢,有用啊,谢谢楼主
回复 支持 反对

使用道具 举报

lewis_1023 [Lv4 初露锋芒] 发表于 2013-9-11 22:00:50 | 显示全部楼层
这是位高手
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2026-9-12 04:13 , Processed in 0.121377 second(s), 15 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn