2023年11月26日发(作者:)

构建⼩型⽆线局域⽹实验报告

构建⼩型局域⽹实验报告

实验名称:构建⼩型局域⽹实训

实验起⽌⽇期:

⼩组成员:

实验内容:

1.知识回顾

a)对⽐组建微型局域⽹多种⽅式的优劣性

i.有线局域⽹的缺点

1.在某些场合——如展览馆、野外环境等环境——难以布线,或

者说难以周全布线。

2.布线改线⼯程量⼤。有线带宽不断的增加,只是线变得越来越

粗,那时换线⼯作将会⽆⽐艰巨。

3.线路容易损坏,⼀旦出错将不得不换掉整条线,维护不易。

4.⽹中的各节点不可移动。特别是当要把相离较远的节点联结起

来时,敷设专⽤通讯线路布线施⼯难度之⼤,费⽤、耗时之多,

实是令⼈⽣畏。

5.⽽且如果室内的布局需要调整不便捷。

ii.⽆线局域⽹优点

1.安装便捷、⽆缝漫游,灵活性和移动性相对于有线⽹络来说,

⽆线局域⽹的组建、配置和维护都较为容易。⽆线局域⽹可以免

线组⽹(接⼊)的主要维护开⽀,⽽这些在⽆线组⽹(接⼊)是完全

可以节省的。⽆线组⽹(接⼊)的主要开⽀在于设备及天线和铁塔

的维护,相⽐较⽽⾔费⽤要低很多。有线电缆和明线容易发⽣故

障,查找困难,且易受雷击、⽕灾等灾害影响,安全性差。⽆线

系统抗灾能⼒强,容易设置备⽤系统,可以在很⼤程度上提⾼⽹

络的安全性。

b)常⽤⽆线⽹络互联设备

i.路由器(Router)(⼯作在OSI第三层(⽹络层))

1.路由器的功能:

a)在⽹络之间转发⽹络分组;

b)为⽹络分组寻找最佳传输路径;

c)实现⼦⽹隔离,限制⼴播风暴;

d)提供逻辑地址,以识别互联⽹上的主机;

e)提供⼴域⽹服务。

2.路由器的应⽤:

LAN连⼊⼴域⽹或作为⼴域⽹的核⼼连接设备。

3.⽤路由器进⾏⽹络互联的特点:

⽤路由器连接起来的若⼲个⽹络,它们仍是各⾃独⽴的。要

想从⼀个⽹络访问⽤路由器连接起来的另⼀个⽹络中的站

点,必须指定该站点的逻辑地址(IP地址),通过⼴播是⽆

法与之进⾏通信的。

4.路由表

路由表是保存到达其他⽹络的路由信息的数据库,包含

⽬的⽹络地址(号)、传输路径、传输开销等。根据⽬的⽹络地址查找路由表并确定分组转发路径的过程称为路由选择

Routing)。

路由表的信息随⽹络拓扑的变化⽽变化——建⽴、更新路由表的算法称为路由算法(Routing Algorithm):

⽹络中的每个路由器都会根据路由算法定时地或在⽹络拓扑发⽣变化时更新其路由表;

静态路由:由⽹络管理员预先⼿⼯设置路由信息;

动态路由:由路由器在运⾏时动态地建⽴与更新。

⾃动学习、记忆⽹络的变化并根据路由算法重新计算路由的协议称为路由选择协议(Routing Protocol)。

5.路由器的路由选择过程

采⽤存储转发的⽅法:

如果⽬的⽹络地址就是与输⼊接⼝连接的⽹络,则丢弃;

如果⽬的⽹络地址就是与输出接⼝连接的⽹络,则直接递交;

如果找到匹配项,则通过对应接⼝转发出去;

如果有默认路径,则通过与默认路径对应的接⼝转发出去;

未查到,丢弃该分组。

6.路由器的优缺点

a)优点

限制了冲突域;

可以⽤于LAN WAN的环境;

可以连接不同介质的⽹络和不同体系结构的⽹络;

起的⽹络设备,特别适合于家庭或

⼩型办公室环境的组⽹,使多台计

算机共享⼀条宽带连接。

8.常见⽆线路由器的基本配置:

⽀持IEEE802.11 b/g⽆线接⼝;

110/100M WAN接⼝,410/100M LAN接⼝;

⽀持CSMA/CACSMA/CDTCP/IPDHCPICMPNAT

PPPoE等协议;

⽀持VPNQoS、内置防⽕墙;

⽀持64/128/152WEPWPAIEEE 802.1XTKIPAES

等加密与安全机制;

⽀持远程和Web管理。

ii.交换机

1.交换机的特点

交换机通过内部的交换矩阵把⽹络划分为多个⽹段——每个端⼝为⼀个冲突域;

交换机能够同时在多对端⼝间⽆冲突地交换帧。

2.交换机的三种转发⽅式

a)存储转发(Store and forward

整个帧完整接收后,对帧进⾏差错检验,然后再进⾏转发操作

优点:进⾏差错校验,错误不会扩散到⽬的⽹段

缺点:延迟⽐较⼤

b)直通转发(Cut-through

只要收到帧的前6个字节(⽬的MAC地址),就开始进⾏转发操作

优点:交换延迟⼩。

缺点:⽆法进⾏差错校验,帧错误会扩散到⽬的⽹

段。

c)⽆碎⽚直通转发(Fragment free cut-through

接收到⼀帧的前64字节后,再进⾏转发操作。⼩于64字节的帧不转发,⼩于64字节的帧⼀般是冲突造成

的帧碎⽚(错误帧)

优点:交换速度较快,并且降低了错误帧转发的概

缺点:长度⼤于64字节的错误帧仍会转发,转发延

时⼤于直通转发

d)使⽤⽹络交换机的好处

i.分割冲突(碰撞)域——减少了冲突

ii.允许建⽴多个连接——提⾼了⽹络总体带宽

iii.减少了每个⽹段中的站点数——提⾼了站点平均拥

有带宽

iv.允许全双⼯连接——提⾼带宽、消除冲突

v.能够连接不同速度的⽹段

iii.⽆线接⼊点(AP

的概念

AP是位于⽆线局域⽹拓扑中⼼位置的⽆线基站设备

的功能

AP的功能是实现⽆线客户端之间以及⽆线局域⽹和有

线局域⽹之间的互联

的通信端⼝

a)符合IEEE 802.3标准的有线以太⽹端⼝

b)符合IEEE 802.11标准的WLAN端⼝

802.11b:⽆线传输速率最⾼为11Mb/s

802.11g:⽆线传输速率最⾼为54Mb/s

802.11n:⽆线传输速率最⾼约为300Mb/s

的基本配置

a)天线:802.11b/g标准的AP往往只有1根天线,⽽

802.11n标准的AP则具有2根以上的天线

b)有线⽹络接⼝:包括局域⽹端⼝和⼴域⽹端⼝

i.局域⽹接⼝类型⼀般都是以太⽹接⼝

ii.⼴域⽹接⼝类型根据所连⽹络不同⽽有所不同

Phone/ISDN接⼝:⽤于通过电话线连⽹

以太⽹接⼝:⽤于通过园区局域⽹或ADSL连⽹

USB端⼝(某些AP配置):连接打印机,实现⽆线打

印功能,连接外置硬盘,实现⽹络存储或P2P下载

功能

的⼯作模式

AP可⽀持的组⽹⽅式包括:

基础架构模式

点对点桥接模式

点对多点桥接模式

⽆线中继模式

c)⽆线⽹络的标准(常见标准有以下⼏种)

802.11a :使⽤5GHz频段,传输速度54Mbps,与802.11b

不兼容

802.11b :使⽤2.4GHz频段,传输速度11Mbps

802.11g :使⽤2.4GHz频段,传输速度主要有54Mbps108Mbps,可向下兼容802.11b

802.11n草案:使⽤2.4GHz频段,传输速度可达300Mbps,⽬前标准尚为草案,但产品已层出不穷

⽬前IEEE 802.11b最常⽤,但IEEE 802.11g更具下⼀代标准的实⼒,802.11n也在快速发展中。

IEEE 802.11b标准含有确保访问控制和加密的两个部分,这两个部分必须在⽆线LAN中的每个设备上配置。拥有成百上千台

⽆线LAN⽤户的公司需要可靠的安全解决⽅案,可以从⼀个控制

中⼼进⾏有效的管理。缺乏集中的安全控制是⽆线LAN只在⼀些

相对较的⼩公司和特定应⽤中得到使⽤的根本原因。

IEEE 802.11b标准定义了两种机理来提供⽆线LAN的访问控制和保密:服务配置标识符(SSID)和有线等效保密(WEP)。

有⼀种加密的机制是通过透明运⾏在⽆线LAN上的虚拟专⽹

VPN)来进⾏的。

SSID ,⽆线LAN中经常⽤到的⼀个特性是称为SSID的命名编号,它提供低级别上的访问控制。SSID通常是⽆线LAN⼦系

统中设备的⽹络名称;它⽤于在本地分割⼦系统。

WEP IEEE802.11b标准规定了⼀种称为有线等效保密(或称为

WEP)的可选加密⽅案,提供了确保⽆线LAN数据流的机制。WEP

利⽤⼀个对称的⽅案,在数据的加密和解密过程中使⽤相同的密

钥和算法。

d)IP地址A-E类地址的区分

IP地址被⽤来给Internet上的电脑⼀个编号。⼤家⽇常见到的情况是每台联⽹的PC上都需要有IP地址,才能正常通信。我们可

以把个⼈电脑⽐作⼀台电话,那么“IP地址就相当于电话号码,⽽Internet中的路由器,就相当于电信局的程控式交换

IP地址是⼀个32位的⼆进制数,通常被分割为4“8位⼆进制数(也就是4个字节)。IP地址通常⽤点分⼗进制表⽰成

d)的形式,其中,a,b,c,d都是0~255之间的⼗进制

整数。例:点分⼗进IP地址(100.4.5.6),实际上是32位⼆进制

数(01100100.00000100.00000101.00000110)。

⽬前使⽤的IPV4,就是有4段数字,每⼀段最⼤不超过255

国际规定:把所有的IP地址划分为 ABCDE

A类地址:范围从0-1270是保留的并且表⽰所有IP地址,⽽127也是保留的地址,并且是⽤于测试环回⽤的。因此A类地址

的范围其实是从1-126之间。

如:10.0.0.1,第⼀段号码为⽹络号码,剩下的三段号码为本地计算机的号码。地址范围从0.0.0.1 126.0.0.0。可⽤的A

类⽹络有126个,每个⽹络能容纳1亿多个主机(224次⽅的主

机数⽬)。以⼦⽹掩码来进⾏区别:255.0.0.0

B类地址:范围从128-191,如172.168.1.1,第⼀和第⼆段号码为⽹络号码,剩下的2段号码为本地计算机的号码。地址范围

128.0.0.0191.255.255.255。可⽤的B类⽹络有16382个,每个⽹络能容纳6万多个主机。以⼦⽹掩码来进⾏区别:

255.255.0.0

C类地址:范围从192-223,如192.168.1.1,第⼀,第⼆,第三段号码为⽹络号码,剩下的最后⼀段号码为本地计算机的号

码。

范围从192.0.0.0223.255.255.255C类⽹络可达209万余个,

每个⽹络能容纳254个主机。以⼦⽹掩码来进⾏区别:

255.255.255.0

D类地址:范围从224-239DIP地址第⼀个字节以“1110”

开始,它是⼀个专门保留的地址。它并不指向特定的⽹络,⽬前这

⼀类地址被⽤在多点⼴播(Multicast)中。多点⼴播地址⽤来⼀次

寻址⼀组计算机,它标识共享同⼀协议的⼀组计算机。

E类地址:范围从240-254,以“11110”开始,为将来使⽤保留。全零(“0.0.0.0”)地址对应于当前主机。全“1”IP地址

(“255.255.255.255”)是当前⼦⽹的⼴播地址。

e)⽆线⽹络安全技术

i.插⼊攻击:插⼊攻击以部署⾮授权的设备或创建新的⽆线⽹络为

基础,这种部署或创建往往没有经过安全过程或安全检查。可对

接⼊点进⾏配置,要求客户端接⼊时输⼊⼝令。如果没有⼝令,

⼊侵者就可以通过启⽤⼀个⽆线客户端与接⼊点通信,从⽽连接

到内部⽹络。但有些接⼊点要求的所有客户端的访问⼝令竟然完

全相同。这是很危险的。

ii.漫游攻击者:攻击者没有必要在物理上位于企业建筑物内部,他们可以使⽤⽹络扫描器,如Netstumbler等⼯具。可以在移动

交通⼯具上⽤笔记本电脑或其它移动设备嗅探出⽆线⽹络,这种

活动称为“wardriving ”;⾛在⼤街上或通过企业⽹站执⾏

同样的任务,这称为“warwalking”

iii.欺诈性接⼊点:所谓欺诈性接⼊点是指在未获得⽆线⽹络所有者的许可或知晓的情况下,就设置或存在的接⼊点。⼀些雇员

有时

安装欺诈性接⼊点,其⽬的是为了避开公司已安装的安全⼿段,

创建隐蔽的⽆线⽹络。这种秘密⽹络虽然基本上⽆害,但它却可

以构造出⼀个⽆保护措施的⽹络,并进⽽充当了⼊侵者进⼊企业

⽹络的开放门户。

iv.双⾯恶魔攻击:这种攻击有时也被称为⽆线钓鱼,双⾯恶魔其实就是⼀个以邻近的⽹络名称隐藏起来的欺诈性接⼊点。双

恶魔等待着⼀些盲⽬信任的⽤户进⼊错误的接⼊点,然后窃取个

别⽹络的数据或攻击计算机。

v.窃取⽹络资源:有些⽤户喜欢从邻近的⽆线⽹络访问互联⽹,即使他们没有什么恶意企图,但仍会占⽤⼤量的⽹络带宽,严

重影

响⽹络性能。⽽更多的不速之客会利⽤这种连接从公司范围内发

送邮件,或下载盗版内容,这会产⽣⼀些法律问题。

vi.对⽆线通信的劫持和监视:正如在有线⽹络中⼀样,劫持和监视通过⽆线⽹络的⽹络通信是完全可能的。它包括两种情况,

⼀是

⽆线数据包分析,即熟练的攻击者⽤类似于有线⽹络的技术捕获

⽆线通信。其中有许多⼯具可以捕获连接会话的最初部分,⽽其

数据⼀般会包含⽤户名和⼝令。攻击者然后就可以⽤所捕获的信

息来冒称⼀个合法⽤户,并劫持⽤户会话和执⾏⼀些⾮授权的命

令等。第⼆种情况是⼴播包监视,这种监视依赖于集线器,所以

很少见。

vii.当然,还有其它⼀些威胁,如客户端对客户端的攻击(包括拒绝服务攻击)、⼲扰、对加密系统的攻击、错误的配置等,这都

于可给⽆线⽹络带来风险的因素。

2.⽅案实施

a)⽆线⽹络拓扑结构

b)安装⽆线路由器

将⽹络接⼊点引出的线接到路由器的WAN⼝接着把电脑的⽹线接到路由器上,⽆线路由器配置成功后,即可将⽹络线拔出

c)⽆线路由器的设置(TP-Link的⽆线路由为例)

i.配置⽤于管理路由器的电脑IP:现在的路由器设置,多是通过

WEB进⾏设置。由于路由器在没有正确设置以前,⽆线功能可能

⽆法使⽤,因此在通过WEB设置路由器时,⽤于设置路由器的电

脑的IP地址,必须设置成与路由器同⼀⽹关中;通常路由器IP

址是192.168.1.1(这可以从路由器的说明书上查到),因此与之联

接的电脑的IP可设置成192.168.1.2192.168.1.255之间任⼀地

址。具体步骤:

在桌⾯⽹上邻居的图标上单击⿏标右键选择属性”,接着

本地连接的图标上单击⿏标右键选择属性,在弹出

的对话框⾥双击“Internet协议(TCP/IP)”打开属性页,单击使

⽤下⾯的IP地址”,IP地址输⼊:192.168.1.2192.168.1.255之间

任⼀地址,192.168.1.10,⼦⽹掩码输⼊255.255.255.0,默认⽹关

输⼊192.168.1.1即路由器的IP地址。

ii.⽆线路由器的设置:以⽬前最为普及宽带接⼊⽅式——ADSL虚拟拨号(PPPoE)的拨号⽅式为例:

在上⽹浏览器(IE)地址栏中输⼊路由器的IP:192.168.1.1,输⼊

管理员密码(如第⼀次输⼊,查看说明书,输⼊原始密码),就进⼊

设置向导页。根据提⽰,单击下⼀步”,选择ADSL虚拟拨

(PPPoE),输⼊拨号上⽹的账户名和密码再下⼀步”,“⽆线状

:”选择为开启”,“SSID:”输⼊该⽆线局域⽹的组名,

:WlanHome09,单击下⼀步”,完成账号设置。

由于新设置了路由器,因此路由器会重新联接,如果正确启动,

择设置界⾯上的运⾏状态”,应正确显⽰路由器当时状态,如果

WAN⼝状态显⽰错误,或者IP显⽰数据为0.0.0.0,则表⽰设置错

,须重新设置。

如果想让客户机⽅便地配置⽹络,可以在路由器中打开DHCP

务。这样,所有与路由器联接的局域⽹中的电脑的TCP/IP协议设

置为⾃动获得IP地址”,路由器即可⾃动为每台机器配置⽹络。

这样⽆需每台机器分别指定IP地址。当然,就是打开了DHCP

,也可⼿动为每台电脑指定IP地址。

开启DHCP服务的过程:进⼊路由器管理页⾯选择“DHCP服务

菜单,启⽤DHCP服务器,输⼊地址池开始地址,

:192.168.1.200及地址池结束地址,:192.168.1.220,保存DHCP

服务器的设置即可。

d)⽆线⽹卡设置

i.正确安装⽆线⽹卡的驱动,如安装程序带有配套的应⽤程序也⼀

起安装,⽆线⽹卡⾃带的应⽤程序可使⽆线上⽹更加便捷

ii.⽆线⽹卡IP设置(如开启了DHCP服务则不需要进⾏该操作)

在桌⾯⽹上邻居的图标上单击⿏标右键选择属性”,接着在⽆线⽹络连接的图标上单击⿏标右键选择属性,

在弹出的对话框⾥双击“Internet协议(TCP/IP)”打开属性页,

使⽤下⾯的IP地址”,IP地址输⼊:192.168.1.2192.168.1.255

之间任⼀地址,192.168.1.100,⼦⽹掩码输⼊255.255.255.0,默认

⽹关输⼊192.168.1.1即路由器的IP地址。

iii.设置⽹卡的⽆线⽹络配置

在桌⾯⽹上邻居的图标上单击⿏标右键选择属性”,

接着在⽆线⽹络连接的图标上单击⿏标右键选择属性,

在弹出的对话框⾥选择⽆线⽹络配置标签页,单击添加

按钮,输⼊同路由器⾥设置⼀样的⽆线⽹的SSID,

:WlanHome09,勾选即使此⽹络未⼴播,也进⾏连接”,⽹络⾝

份验证⽅式:选择“WAP2-PSK”,数据加密⽅式:选择“AES”,

后输⼊⽹络密钥,再确认⽹络密钥,单击确定即可完成⽆线⽹

卡的⽆线⽹络配置。注意:

(1)如果在选择刷新⽹络列表中,⽆法检测到⽆线⽹络,请检查

⽆线路由器中的⽆线⽹络是否打开,电脑上的⽆线⽹卡是否打开。

如果是第⼀次使⽤⽆线上⽹最好先将SSID⼴播开启,待⽆线⽹

卡连接正常后再关闭SSID⼴播;

(2)⽆线⽹络有⼀定的传输距离,只有在有效距离内,才可能正

常联接。

e)⽆线⽹络安全设置

i.安全的防范点

对于⼩型⽆线局域⽹⽽⾔,安全的防范点主要在于:

未经授权⽤户的接⼊

⽹上邻居的攻击

⾮法⽤户截取⽆线链路中的数据

ii.针对这些安全防范点的相应措施

1.更改路由器管理⽤户名及密码

这是保证⽆线局域⽹不被未经授权⽤户接⼊乃⾄⼊侵路由器的第⼀道屏障,⼀旦路由器的⽤户名及密码被破解,任何

基于路由器的安全策略将会全部失效。具体的设置如下:进⼊

路由器管理页⾯,选择系统⼯具菜单,单击修改登陆⼝

”,根据提⽰更改路由器的⽤户名及⼝令,注意⽤户名不要

过于简单,英⽂字母尽量要有⼤⼩写混合,密码应是8位以上

强密码,设置完成后保存对⽤户名和⼝令的更改即可。

访问控制

SSID(⽹络名称)不要过于简单,不要使⽤⾃⼰的名字或者地址作为SSID名称。另外,SSID⼴播也要禁⽤。这样可以创

建⼀个独⽴的⽹络,*的客户端访问都必须输⼊正确的

SSID才能登录。配置⽅法:

进⼊路由器管理页⾯,选择⽆线参数菜单,“SSID:”

框中输⼊合适的SSID名称,:WlanHome09,清除允许SSID ⼴播选项前的“√”,勾选开启安全设置”,安全类型选择:WPA-

PSK/WPA2-PSK,安全选项选择:WPA2-PSK,加密⽅法选择:AES,最后输⼊PSK密码并保存设置。

地址过滤

每个⽆线客户端⽹卡都有唯⼀的⼀个物理地址即MAC 地址,因此可以通过⼿⼯的⽅式在⽆线路由器中设置⼀组允许访问的MAC

地址访问控制表,进⾏IPMAC绑定,实现物理地址过滤,确保只有允许的设备才能进⼊⽹络。

⽹卡MAC地址的查看:在桌⾯⽹上邻居的图标上单击⿏标右键选择属性”,接着在⽆线⽹络连接的图标上单击⿏标右键选择

,选择⽀持选项卡,单击详细信息”,“实际地址即⽹卡的MAC地址。

MAC地址过滤⽅法:进⼊路由器管理页⾯,选择⽆线参数菜单,选择“MAC地址过滤,单击启⽤过滤过滤”,选中禁⽌列表中⽣效

规则之外的MAC地址访问本⽆线⽹络”,单击添加新条⽬”,正确输⼊⽹卡的MAC地址后保存设置,如果多台电脑⽆线上⽹则重复进

添加新条⽬的操作。

注意:如果开启了⽆线⽹络的MAC地址过滤功能,并且过滤规则选择了禁⽌列表中⽣效规则之外的MAC地址访问本⽆线⽹络”,

过滤列表中⼜没有任何⽣效的条⽬,那么任何主机都不可以访问本⽆线⽹络。

4.加密技术

使⽤先进的加密技术,使得⾮法⽤户即使截取⽆线链路中的数据也⽆法破译基本的WEP加密。相对于WEP加密⽅式,WPA2-

PSK加密⽅式⽀持AES加密算法,安全性更⾼。如果路由器硬件能够⽀持,尽量选择这种加密⽅式。具体配置如下:

进⼊路由器管理页⾯,选择⽆线参数菜单,勾选开启安全设置”,安全类型选择:WPA-PSK/WPA2-PSK,安全选项选择:WPA2-

PSK,加密⽅法选择:AES,最后输⼊PSK密码并保存设置。

3.实验⼼得

**:本次实验我主要负责的是常⽤⽹络互联设备和internet的接⼊⽅式两个模块。通过查找相关资料,使我明⽩了解了常⽤的⼀

些⽹络互联设备的功能,优缺点,⼯作环境和internet的具体接⼊⽅式及每种接⼊⽅式的具体选择。另外,在本次实验中,很好

的锻炼了我的团队协作能⼒,是我深刻的认识到团队协作能⼒在我以后⼯作中的重要性。

**:我主要负责本次实验的⽹络拓扑结构,因此这段时间我主要⽤visio 画⽹络拓扑图,对我来说这个软件是完全陌⽣的,我通

过看⽹上的教程,终于成功的完成了队长分配的任务,同时熟悉了visio的⼀般操作。对于本次实验我感觉学有所得。

**:本次试验中我主要负责整合⼤家查阅的资料和制作PPT。整合资料使我作为⼀个终结者的⾓⾊来整理、总结、压缩⼤家提

供的资料,锻炼了我的全局统筹能⼒。制作PPT,让我明⽩了,⼀份漂亮的、美观的、⼤⽅的PPT是需要付出许多汗⽔的,但

是当你成功完成时,就会感觉这⼀切都是值得的。

**:本次实验中我主要负责微型局域⽹组建⽅式的优劣性和IP地址的分类。通过上⽹查阅资料,让我知道了原来组建⼀个微型

局域⽹是需要根据多⽅⾯因素,才能最终确定组建⽅式的。经过激烈的讨论,我们最终确定组建⼀个微型⽆线局域⽹。在整个

讨论过程中,我们理解了各种组建⽅式的优缺点。