無線安全與 WLC 設定
WPA、WPA2、WPA3 的差別,以及 PSK 跟 Enterprise 到底差在哪。
約 11 分鐘
| 標準 | 年代 | 加密演算法 | 完整性 | 評價 |
|---|---|---|---|---|
| WEP | 1999 | RC4(弱) | CRC-32 | 已破解,絕對不要用 |
| WPA | 2003 | TKIP + RC4 | MIC | 過渡方案,已淘汰 |
| WPA2 | 2004 | AES-CCMP | CCMP | 目前主流 |
| WPA3 | 2018 | AES-GCMP | GCMP | 最新,加入 SAE |
Personal 與 Enterprise
| 模式 | 驗證方式 | 每人密碼 | 適用 |
|---|---|---|---|
| Personal (PSK) | 共用一組預先分享金鑰 | 全部一樣 | 家用、小型辦公室 |
| Enterprise (802.1X) | 每人自己的帳密,透過 RADIUS 驗證 | 每人不同 | 企業 |
Enterprise 模式牽涉三個角色:Supplicant(要連的裝置)、Authenticator(AP 或交換器,負責轉傳)、Authentication Server(RADIUS 伺服器,真正做驗證的)。
WLC 上建立一個 WLAN 的流程
- 建立介面(Interface):對應到一個 VLAN 和一段 IP,這是客戶端流量落地的地方。
- 建立 WLAN:填 SSID 名稱與 Profile 名稱。
- 綁定介面:在 WLAN 的 General 分頁把它指到剛才建的介面。
- 設定安全性:Security 分頁選 WPA2/WPA3、選 PSK 或 802.1X(後者要先設好 RADIUS 伺服器)。
- 設定 QoS 與進階選項:語音 SSID 通常設 Platinum。
- 啟用 WLAN:General 分頁把 Status 打勾。
實驗 7-1:Packet Tracer 上的 WLC
目標:建出一個 WPA2-PSK 的 WLAN,讓筆電連上並取得 IP。
- 拉一台 WLC-3504、一台輕量式 AP(LAP)、一台交換器、一台筆電(要加無線網卡模組)。
- 交換器上建 VLAN 1(管理)與 VLAN 10(無線客戶端),AP 那個埠設 access VLAN 1,WLC 那個埠設 trunk。
- 給 WLC 管理介面一個 IP,等 AP 自動找到 WLC 並註冊(狀態會變 Registered)。
- 瀏覽器連到 WLC 的管理 IP,登入。
- CONTROLLER → Interfaces → New,建一個對應 VLAN 10 的動態介面。
- WLANs → Create New,SSID 填
LAB-WIFI,綁到剛才的介面。 - Security → Layer 2 選 WPA2 + PSK,設一組密碼。
- 筆電的 Desktop → PC Wireless,搜尋並連上 LAB-WIFI。
怎麼確認做對了:
筆電應該拿到 VLAN 10 網段的 IP(記得在該網段設 DHCP)。AP 沒註冊到 WLC 的話,檢查 AP 是不是拿得到 IP、以及 WLC 管理介面和 AP 是不是同網段。
筆電應該拿到 VLAN 10 網段的 IP(記得在該網段設 DHCP)。AP 沒註冊到 WLC 的話,檢查 AP 是不是拿得到 IP、以及 WLC 管理介面和 AP 是不是同網段。
立即測驗這一節(2 題)