无线网络和有线网络最大的区别是传输介质——空气是共享的,谁都能收。你在办公室发的WiFi信号,隔壁公司的设备也能收到。所以无线安全的核心就是两件事:让不该连的连不上,让不该看的看不到内容。今天说说H3C无线安全怎么配,重点聊加密和认证。

无线安全的发展历程

无线安全经历了几个阶段。

WEP是最早的加密方式,用RC4算法加密,密钥固定不变。很快被发现有安全漏洞,通过抓一定量的加密包就能破解密钥。现在WEP已经被淘汰,不建议使用。

WPA是在WEP被发现不安全后推出的过渡方案,改进了密钥管理用TKIP加密,比WEP安全但还是不够。

WPA2是长期主流方案,用CCMP/AES加密,安全性大幅提升。WPA2的PSK模式(预共享密钥)在家庭和小企业最常见,802.1X模式在大企业用得多。

WPA3是最新的标准,2018年发布。针对WPA2的一些弱点做了改进。前向保密防止密码被破解后历史抓包被解密。SAE取代了PSK防止离线密码猜测攻击。192位安全套件满足高安全场景需求。现在新出的手机和笔记本都支持WPA3。

H3C设备上怎么配

H3C AC上配置WLAN安全策略:

wlan service-template 1

ssid my-wifi

akms mode wpa2

preshared-key pass-phrase mypassword123

cipher-suite ccmp

上面配置的含义:SSID是my-wifi,加密方式WPA2,预共享密钥是mypassword123,加密套件CCMP。

配WPA3:

wlan service-template 1

ssid my-wifi

akms mode wpa3

preshared-key pass-phrase mypassword123

cipher-suite ccmp

把mode改成wpa3即可。实际部署中建议用WPA2/WPA3混合模式,兼容新旧终端:

H3C无线安全配置 WPA3和加密认证

akms mode wpa2 wpa3

802.1X认证模式

大型企业通常用802.1X认证,每个员工有自己的账号,通过RADIUS服务器统一管理。

wlan service-template 1

ssid corp-wifi

akms mode wpa2

cipher-suite ccmp

authentication-method dot1x

配了802.1X后,终端连WiFi时弹出用户名密码输入框,AC把信息发给RADIUS服务器验证。好处是密码集中管理,员工离职删除账号即可。

隐藏SSID

默认情况下AP会广播SSID,附近设备能看到WiFi名称。隐藏SSID后AP不广播名称,设备需要手动输入SSID才能连接。

wlan service-template 1

ssid hidden-ssid

beacon ssid-hide

隐藏SSID不是真正的安全措施。隐藏的SSID在关联请求和响应中还是明文传输,有工具可以抓到。但对普通用户增加了一些门槛,减少被发现的机会。高安全场景不建议依赖隐藏SSID,应该靠加密和认证。

MAC白名单

只允许指定的MAC地址连接:

wlan service-template 1

client mac-filter permit mac-address 0011-2233-4455

client mac-filter permit mac-address 00aa-bbcc-ddee

MAC地址可以伪造,所以MAC白名单同样不是可靠的安全措施。适合作为辅助手段,比如防止陌生设备随意关联,但不能作为唯一安全防线。

企业级安全建议

实际企业部署建议多层安全:

第一层,加密用WPA3或WPA2-CCMP,不用WEP和TKIP。密钥要复杂且定期更换。

第二层,认证用802.1X配合RADIUS,每人有独立账号。不用共享PSK,密码泄露风险大。

第三层,AP上做客户端隔离,终端之间不能互访,防止一台被感染的终端攻击其他终端。

wlan service-template 1

client-isolation enable

第四层,配合Portal认证做二次认证或访客管理。内网员工走802.1X,访客走Portal。

第五层,AC上配置WIDS/WIPS,检测并抑制未授权AP和Ad-hoc网络,防止非法AP接入。

排障

终端连不上。检查终端是否支持配置的加密方式。老设备可能不支持WPA3或CCMP。如果终端只支持TKIP,AC和终端加密套件不匹配就连不上。

终端连上了但上不了网。检查802.1X认证是否通过,RADIUS配置是否正确。PSK模式下密码对不对。

终端掉线频繁。检查AP信号覆盖是否够。如果是802.1X认证,检查会话超时和RADIUS的Session-Timeout配置,超时太短会频繁重新认证。

WPA3兼容性问题。目前WPA3还处于过渡期,部分老终端不支持。建议先做兼容性测试,确认主要终端设备支持后再全面部署。不支持WPA3的可以继续用WPA2,安全性也够用。

H3CNE-RS+的GB0-192考试大纲中WLAN是考点。H3C的WLAN方案在市场占比高,无线安全是部署的必修课。润天教育作为H3C钻石级授权培训中心,无线课程中有完整的安全配置实验,千万级真机实验室有真实AP设备可以测试不同加密方式的兼容性和效果。