使用IAS和RADIUS加固企业无线网
【IT168 专稿】在企业中部署无线网络可能面临的最大的问题就是安全问题。对于企业的网管来说,最不想看到的一件事是公司外的人员利用无线网路侵入公司局域网,进而窃取公司的一些机密数据或文档(黑客可能并没有进入公司)。如果你了解无线安全方面的知识,我想你应该知道WEP加密,对于小企业、SOHO或个人无线网络来说,这是一种可行的解决方案,但是对于规模稍大的企业来说,实施和维护起来就略嫌麻烦了,那么这些企业的系统管理员该怎么做呢?
对于这种企业无线安全需求,微软有一套解决方案,即通过它的Internet验证服务(IAS)产品来对用户使用RADIUS认证。IAS功能被包含Windows 2003服务器中,可以和活动目录(AD)联合使用,这样认证客户端可以通过远程访问策略来管理。在本篇文章中,我们将看看如何基于活动目录和微软的IAS创建一个安全的无线网络。图1、
![]() |
网络拓扑示意图
1、配置RADIUS客户端
首先要做的第一件事就是配置你的RADIUS客户端。在这儿笔者需要告诉你的是,RADIUS客户端和无线客户端是不同的设备。无线客户端是将要连接到无线网络中的一台计算机;RADIUS客户端则是连接到RADIUS服务器(我们这儿就是IAS了)的一个无线AP或无线宽带路由器。不同型号的无线接入设备的配置不同,因此配置它们为RADIUS客户端的步骤也各不相同。但是,一般来说设置过程的原理是一样的。下面,我们用Linksys的一款设备为例进行设置。
进入无线设备的配置界面后,点击无线(Wireless)标签,确保安全模式使用WPA模式,加密算法选用TKIP。然后在RADIUS服务器IP地址部分输入你安装IAS的那台计算机。最后你需要输入一个共享密钥(shared secret),你可以把它看作一个允许RADIUS客户端与RADIUS服务器(IAS)进行交互的密码。※笔者注:考虑到不能让恶意攻击者轻松破译该密钥,建议该共享密钥设置一个长且复杂的字符串。图2、
![]() |
Linksys设备被配置成RADIUS客户端
如果你的无线网络中有多个无线接入设备的话,在每一台设备上重复类似的设置,以确保他们都能作为RADIUS客户端注册上来。
