WLAN verkon käyttöönotto ja tietoturvallisuus
2 Ohjeet langattoman WLAN-verkon käyttöönottoon Tärkeää tietoa tietoturvasta! Älä konfiguroi tietoturva-asetuksia langattomalla sovittimella. Jos kirjoitat jonkin asetuksen tai kirjaimen väärin, katkeaa hallintayhteys ja joudut resetoimaan laitteen kaikki asetukset tehdasasetuksiin Reset-painikkeella. Jos mahdollista, käytä verkkokorttia ja kaapelia langattomien tietoturva-asetusten tekoon. Laitteissa on oletusarvoisesti langattoman verkon mahdollistava WLAN-ominaisuus aktiivisena ilman tietoliikenteen salausta. Verkon nimeksi on asetettu ZyXEL. Langattoman verkon toiminta on hyvä testata oletusasetuksilla ennen tietoturva-asetusten käyttöönottoa. Lue huolellisesti alla olevat ohjeet, jotta saat langattomasta verkostasi tietoturvallisen. Jos et tarvitse langatonta verkkoa, kytke WLAN-ominaisuus kokonaan pois päältä. Suositeltava tietoturvataso: Salauksen voit tehdä allamainitulla OTIST toiminnolla tai määrittää allaolevat käsin Määritä langattomalle verkolle uusi nimi ja piilota se Ota käyttöön WPA-PSK salaus Ota käyttöön langattomien sovittimien MAC osoitteiden suodatus Katso tarkemmat ohjeet sivulta 2. Minimi tietoturvataso: Määritä langattomalle verkolle uusi nimi ja piilota se Ota käyttöön WPA-PSK salaus Katso tarkemmat ohjeet sivulta 6. Lisätietoa langattoman verkon tietoturvasta WLAN on nimensä mukaisesti langaton, radioteitse tietoa siirtävä, verkko ja se on ilman tietoliikenteen salausta ja muita turvamekanismeja tietoturvaton. Kuka tahansa verkon kantaman sisäpuolella, jolla on langaton verkkokortti, pääsee kirjautumaan suojaamattomaan langattomaan verkkoosi ja siten mahdollisesti käsiksi kaikkiin verkkoon liitettyihin tietokoneisiisi. Tämän vuoksi on erittäin tärkeää ottaa langattoman tukiaseman tietoturva-asetukset käyttöön, jotta luvattomat verkkovierailut sekä tietomurtoyritykset voidaan estää. Piilotetun verkkonimen (ESSID), WPA-PSK salauksen sekä MAC suodatuksen avulla saadaan aikaiseksi jo hyvin tietoturvallinen langaton verkko. Lisää aiheesta sivulla 9. 802.1x EAP RADIUS käyttäjätunnistuksella MACosoitteen suodatus WEP salaus min. 128-bit jaetulla avaimella Piilotettu Yksilöllinen yksilöllinen verkkonimi verkkonimi (ESSID) (ESSID) Langattoman verkon tietoturvallisuuden portaat. WPA-PSK TKIP salaus jaetulla avaimella WPA2-PSK AES salaus jaetulla avaimella
3 ZyXEL:in langattomien tukiasemien konfigurointi tapahtuu kaikissa malleissa hyvin samankaltaisesti. Laitteen mallista riippuen konfigurointiruuduissa saattaa olla ominaisuuksista johtuvia eroavaisuuksia. Tehdyt muutokset talletetaan aina painamalla Apply-painiketta. SUOSITELTAVA LANGATTOMAN VERKON TIETOTURVATASO Liitä tietokoneesi tukiasemaan verkkokaapelilla Liitä tietokoneesi verkkokortti verkkokaapelilla (RJ45) tukiasemasi tai reitittimesi Ethernet - porttiin (LAN). Nopein ja helpoin tapa asettaa yksilölliset tietoturva-asetukset ja salaus langattomaan verkkoon on OTIST-toiminto kun sekä tukiasema että langaton sovitin tukevat OTIST toimintoa. Laitteiden ominaisuudet löytyvät ZyXEL:in internet-sivuilta laitteen teknisistä tiedoista. OTIST:in käyttö One-Touch Intelligent Security Technology (OTIST) OTIST mahdollistaa sen, että ZyXEL -tukiasema tai langaton reititin määrittää oman SSID:n ja turvallisuusasetukset (WPA-PSK) langattomiin sovittimiin, jotka tukevat OTIST:ia ja ovat peittoalueella. Langattomissa sovittimissa täytyy myös olla OTIST otettuna käyttöön. Tämä korvaa ennalta määritetyt asetukset langattomissa sovittimissa. OTIST-asetusten määrittäminen OTIST-toiminto aktivoidaan joko OTIST- tai Reset- painiketta painamalla kolmen sekunnin ajan. Voit aktivoida toiminnon myös web-hallinnan kautta. Toiminto on aktivoitava samanaikaisesti langattomasta sovittimesta ja tukiasemasta Langattoman sovittimen OTIST-toiminnon aktivoiminen Avaa ZyXEL wireless adapter utilityn Adapter-valikko ja määritä OTIST-avain (Setup Key), jossa on oltava kahdeksan ASCII-merkkiä. Oletusavain on 01234567. Valitse OTIST (One-Touch Intelligent Security Technology) ja paina Start. Prosessi kestää kolmisen minuuttia. Prosessin onnistuminen edellyttää että myös tukiasemassa OTIST on tällä hetkellä aktivoitu. Tällöin langattomat sovittimet, joissa on otettu OTIST samanaikaisesti käyttöön, etsivät ja yrittävät kommunikoida tukiaseman kanssa.
4 Tarvittaessa kirjaudu sisään tukiaseman hallintaliittymään Reitittimen ja tukiaseman asetukset määritellään Internet-selaimella esim. Microsoft Internet Explorer. Internet-selaimen osoiteriville kirjoitetaan osoitteeksi 192.168.1.1 tai 192.168.1.2 tukiasemasta riippuen. Tarkista laitteesi IP-osoite englanninkielisestä pika-asennusoppaasta. salasanaksi kirjoitetaan: 1234 Jollet pääse hallintaan, tarkista koneen IP -asetukset. Voit määrittää koneelle IP - asetukset manuaalisesti. Tietokoneen IP:ksi on asetettava 192.168.1.30 ja aliverkon peitteeksi 255.255.255.0. Yhdyskäytäväksi on asetettava ADSL-reitittimen IP-osoite 192.168.1.1. Tehtyäsi laitteelle kaikki tarvittavat asetukset, määritetään tietokone hakemaan IPosoitteet automaattisesti ja poistetaan Yhdyskäytävä. Sisäänkirjautumisen jälkeen valitaan Advanced Setup ja jatketaan hallintaan klikkaamalla Apply
5 Tukiaseman OTIST toiminnon aktivointi web hallinnan kautta Avaa vasemmalla olevasta päävalikosta Network ja valitse Wireless LAN. Siirry OTISTvälilehdelle ja määritä OTIST-avain (Setup Key), jossa on oltava kahdeksan ASCII-merkkiä. Oletusavain on 01234567. Paina Start salataksesi verkkosi siirtämät tiedot OTIST avaimen avulla. Käynnistä OTISTtoiminto langattomista verkkokorteista samaan aikaan. OTIST-toiminnon käsittely tukiaseman ja langattomien verkkokorttien välillä kestää noin kolme minuttia. Langattoman verkon asennus on nyt valmis. Jollet käytä OTIST toimintoa, voit tehdä asetukset myös käsin.
6 Käsin tehtävät asetuksia Verkkonimen muuttaminen ja piilottaminen Avaa vasemmalla olevasta päävalikosta Network ja valitse Wireless LAN. Anna langattomalle verkolle uusi nimi (ESSID). Laita tämän jälkeen Hide ESSID valintaan rasti. Valitse Security Mode alasvetovalikosta WPA2-PSK. Jos langaton sovittimesi ei tue WPA2-PSK salausta, valitse WPA-PSK. Mikäli langaton sovittimesi ei tue WPA2- tai WPA-PSK salausta, katso ohjeet WEP salauksen käyttöönottoon sivulta 6. Kirjoita kohtaan Pre-Shared Key haluamasi salausavain. Salausavaimen on oltava 8-63 merkkiä pitkä, ei suoraan sanakirjasta oleva merkkiyhdistelmä. Voit käyttää myös numeroita ja erikoismerkkejä. Tarvitset WPA2-PSK salausavainta jotta saat langattoman verkkoyhteyden toimimaan. Salausavain on syötettävä tietokoneen langattoman verkon asetuksiin. Tallenna asetukset painamalla Apply-painiketta. Siirry sivulle 7.
7 LANGATTOMAN VERKON MINIMI TIETOTURVATASO, WEP-salaus Mikäli langaton sovittimesi ei tue WPA2- tai WPA-PSK salausta, käytetään verkossa WEP salausta. Avaa vasemmalla olevasta päävalikosta Network ja valitse Wireless Lan. Anna langattomalle verkolle uusi nimi (ESSID). Valitse tämän jälkeen Security Mode alasvetovalikosta kohta Static WEP. Kirjoita sitten WEP Keykenttään tarkalleen 13-merkkinen salausavain. Riippuen langattoman sovittimen tukemasta salaustasosta, voit käyttää myös 5- merkkiä pitkää salausavainta (40/64bit salaus), 13-merkkiä pitkää salausavainta (128bit salaus) tai 29-merkkiä pitkää salausavainta (256bit salaus). Tarvitset WEP salausavainta jotta saat langattoman verkkoyhteyden toimimaan. Salausavain on syötettävä tietokoneen langattoman verkon asetuksiin.
8 MAC-osoitteiden suodatuksen käyttöönotto Voit lisätä langattoman verkkosi tietoturvaa aktivoimalla MAC-osoitteiden suodatuksen. Langattoman sovittimen MAC-osoite on tiedettävä. Voit tarkistaa sen allaolevan ohjeen mukaan. Avaa vasemmalla olevasta päävalikosta Network ja valitse Wireless LAN. Siirry MAC Filter-välilehdelle. Aktivoi MAC-suodatus laittamalla rasti Active MAC Filter - ruutuun. Syötä haluamiesi langattomien sovittimien MAC-osoitteet listaan. Nyt ainoastaan listaan syötetyt langattomat sovittimet voivat ottaa yhteyden langattomaan verkkoon. Tallenna asetukset painamalla Apply-painiketta ja poistu hallintaliittymästä oikean yläkulman Logout-painikkeella.
9 Tietokoneesi langattoman sovittimen MAC osoitteen saat selville seuraavalla tavalla: Windows 7, Vista, Windows XP, Windows 2000 ja Windows ME Paina Windows- ja r-näppäimiä yhtäaikaa > Kirjoita CMD ja hyväksy painamalla Enternäppäintä. Kirjoita IPCONFIG /ALL ja paina Enter-näppäintä. tai Käynnistä (Start) > Suorita (Run) > Kirjoita CMD ja hyväksy painamalla Enter-näppäintä. Kirjoita IPCONFIG /ALL ja paina Enter näppäintä. Rivillä Fyysinen osoite (Physical Address) on langattoman sovittimen yksilöllinen MAC-osoite muodossa 00-A0-C5-A1-B2-C3 tai 00:13:49:A1:C2:B3. Windows 98 Käynnistä (Start) > Suorita (Run) > Kirjoita CMD ja hyväksy painamalla Enter-näppäintä. Kirjoita WINIPCFG ja paina Enter-näppäintä. Valitse alasvetovalikosta verkkosovitin ja napsauta All painiketta. Rivillä Fyysinen osoite (Physical Address) on langattoman sovittimen yksilöllinen MAC-osoite muodossa 00-A0-C5-A1-B2-C3 tai 00:13:49:A1:C2:B3. LISÄTIETOA TEKNIIKASTA JA TUKIASEMIEN WLAN-ASETUKSISTA Langattoman verkon WLAN-standardi 802.11b (g) käyttää noin 2.4 GHz taajuusaluetta, joka on altis ulkopuolisille sähköisille häiriöille. Esimerkiksi mikroaaltouunit ja monet tutkat käyttävät samaa taajuusaluetta. Tämän vuoksi langattomissa tukiasemissa on mahdollista valita taajuus eli kanava, jolla verkko toimii parhaiten. ETSI määräysten mukaan Suomessa on käytettävissä 13 eri kanavaa, jotka menevät osittain päällekkäin toistensa kanssa. Mikäli samassa tilassa halutaan käyttää useampaa langatonta verkkoa, tulee eri verkkojen kanavat määritellä niin, etteivät ne ole päällekkäin. Kolmen eri verkon tilanteessa tulee käyttää kanavia 1, 7 ja 13. Kaikki tilat ovat yksilöllisiä yksittäisenkin langattoman verkon rakentamisen kannalta. Väliseinät, ikkunat, huonekalut sekä sähköiset häiriöt esim. muuntajat, koneet, loisteputket jne. heikentävät signaalia. Parhaiten toimivan langattoman verkon saavuttaa vain kokeilemalla eri kanavia sekä kokeilemalla eri sijoituspaikkoja. Ominaisuus Selite Arvot (suositus lihavoituna) Active Wireless LAN Määrittelee langattoman verkon käytettävyyden Rasti = WLAN käytössä Tyhjä = WLAN ei käytössä ESSID Langattoman verkon nimi esim. Koti54Verkko Hide ESSID Verkkonimen piilottaminen Yes = Piilotettu No = Ei piilotettu Channel ID Kanavan valinta (1 13) Mikäli verkossa on ongelmia, kokeile toista kanavaa. RTS/CTS Treshold Ready To Send / Clear To Send langattoman verkon tiedonsiirtohäiriöiden korjaamiseen. Määritellään, kuinka ison datakehyksen Rasti = käytössä Tyhjä = ei käytössä
10 Fragmentation Treshold jälkeen tukiasema ja työasema tarkistavat siirtoluvan seuraavalle kehykselle. IP-kehyksen pilkkominen oletusta pienempiin osiin. Laajan ja häiriöisen verkon ongelmien korjaamiseen. Rasti = käytössä Tyhjä = ei käytössä WEP Encryption WEP-salaus Disable = ei käytössä 64-bit = 5 merkkiä pitkä avain 128-bit = 13 merkkiä pitkä avain 256-bit = 29 merkkiä pitkä avain Merkit voivat olla 0-9 ja A-F (esim. 123456789ABCD) WPA-PSK Wi-Fi Protected Access, salaus jaetulla avaimella 8 63 merkkiä pitkä jaettu salausavain, käyttää TKIP-salausta WPA WPA2-PSK WPA2 Wifi-Protected Access, vaatii Radius-palvelimen tunnistusta varten Wi-Fi Protected Access 2, salaus jaetulla avaimella Wi-Fi Protected Access 2, vaatii Radius-palvelimen tunnistusta varten WPA vaatii Radius-palvelimen verkkoon kirjautumisen varmistamikseksi ja salausavainten vaihtoon. Käyttää TKIPsalausta. 8-63 merkkiä pitkä jaettu salausavain, käyttää AES-salausta WPA2 vaatii Radiuspalvelimen verkkoon kirjautumisen varmentamiseksi ja salausavainten vaihtoon. Käyttää AESsalausta Loppusanat Langattoman verkkosi asennus on nyt valmis. Lisätietoja laitteista ja niiden ominaisuuksista sekä täydelliset englanninkieliset manuaalit löytyy internetissä osoitteista www.zyxel.com ja www.zyxel.fi. Langattoman verkkosi asennus on nyt valmis.
Muistiinpanoja: 11
12 Lisätietoja laitteista ja niiden ominaisuuksista sekä täydelliset englanninkieliset manuaalit löydät osoitteesta: www.zyxel.com Tuki ZyXEL-tuotteilla on ilmainen käyttöönottotuki, joka on voimassa kolme kuukautta ostopäivästä. Käyttöönottojakson jälkeen tuki on maksullinen. Käyttöönottotuki palvelee numerossa (09) 4780 8411 arkisin klo 10 16 (3 kk ostopäivästä). Käyttöönottojakson jälkeen tuki palvelee numerossa 0600 1 5511 arkisin klo 10 16 (0,95 /min + pvm). Huolto ZyXEL-tuotteilla on kahden vuoden korjaamotakuu. Epäillessäsi ZyXEL-laitetta vialliseksi ota yhteyttä ZyXEL-huoltoon joko puhelimitse (09) 4780 8411 tai sähköpostilla takuu@zyxel.fi. Seuraavat tiedot on esitettävä takuuta varten: Tuotenumero (esim. ES-1124) Sarjanumero (yleensä laitteen pohjassa) Kattava vikakuvaus Laitteen ostokuitti tai sen kopio ZyXEL Communications Pasilanraitio 9 B, 00240 Helsinki Puh. (09) 4780 8400 www.zyxel.fi