LINUX.ORG.RU

Расскажите нубу о защите Wi-Fi


0

3

в прошлом треде о Wi-Fi я эпично слился, потому что ничерта не понимаю в беспроводных сетях.

знакомый поведал, что когда два устройства устанавливают соединение - открыто обмениваются данными, и каждый на своей стороне шифрует ключик wpa2, результат шифрования которого затем передают друг другу и так устанавливается соединения в случае успеха.

еще сказал. что wpa + wpa2 снижает защиту, т.к. wpa легче взломать. а за ним сразу же wpa2: так ли это? то есть, в hostapd лучше вместо wpa=3 (оба) ставить wpa=2 (только wpa2)?

а как же быть с акцесс листами по мак адресу? мак адрес передается в открытом виде? то есть, в процессе обмена данными между устройствами, сниффая пакет аутефикации, в котором мак адреса передаются открыто - смысл делать фильтрацию по mac вообще отпадает?

в итоге знакомый подвел к выводу, что смысл имеет строго wpa2 + длинный сложный пароль, все остальное тщетно. это так?

кастую специалистов в этой области. какие способы защиты wi-fi вы поведуете?

сейчас настроил hostapd, включил wpa2 + фильтрацию по mac. ip выдает isc dhcpd.

★★★★★

все остальное тщетно

и даже более того, может только усугубить защиту, если допустим добавить wpa или wep, которые легко взламываются. то есть, только строго wpa2 и ничего кроме.

еще в качестве некоторой меры можно уменьшить мощность сигнала адаптера, если вы недалеко от своей точки доступа - в одной комнате, например.

# iwconfig wlan0 txpower 10mW

Spoofing ★★★★★
() автор топика
Ответ на: комментарий от fornlr

ясно, понятно. спрашивать почему не буду, поверю на слово. отключаю.

Spoofing ★★★★★
() автор топика

Эндрю Таненбаум - Компьютерные сети.

DeadEye ★★★★★
()

ну как вариант еще наверное настроить какой-нибудь vpn или ipsec на роутере. это если хочется покрасноглазить.

crowbar
()

Spoofing, я поражаюсь и закрываю лицо рукой с каждой твоей новой темой все больше и больше. (хоть и стараюсь так совсем не делать) И поражаюсь, как тебя еще не забанили. Впрочем именно это мне и нравится в лоре. Наверно, на самом деле ты работаешь в «Google», а на лор заходишь чисто тупо толсто посмеяться с нас калек.
Другого логичного объяснению я не нахожу, особенно после недавней темы по dhclient. В следующий раз ты наверно однострочник на перле запустишь и будешь удивляться почему тебе снесло пол корня, пока ты его не остановил, или я не знаю, ты решишь fsck на запущенной системе попробовать и рассказать что реально это не так плохо, что совсем убийственно.

anonymous_sama ★★★★★
()

Так поставь тип шифрования wpa2-enterprise (а не wpa2-psk ) подними простенький radius-сервер, сгенери сертификаты (и клиентские не забудь!), настрой EAP-TLS и вероятность взлома упадет во много раз.

vel ★★★★★
()

WPA2+PSK но в зависимости от модели роутера\маршрутизатора

У меня стоит D-Link DAP 1360 сигнал не огонь конечно но на квартиру хватает, поэтому о безопасности нет смысла париться. Если же жильцов много и думаешь что к тебе будут подсоединяться то ставь длинный и сложный пароль + длинный и сложный пароль на саму админку роутера. Я думаю раньше сдадутся чем взломают. Защита WPA2+PSK стоит, пока полёт нормальный. + ещё можешь ограничить в настройках количество подключений одновременное. На некоторых роутерах есть такая настройка. Ставишь 1 и будет тебе щастье.

TheDD
()

eap-tls — просто, кроссплатформенно, надёжно.

anonymous
()

VPN поверх wi-fi. Есть много весомых мнений, что WPA2 даже как-то не очень защищено.

mithron
()
Ответ на: комментарий от vel

Вот этого плюсую. Мне совершенно непонятно, почему в SoHo-роутерах еще нет простенького WPA-Enterprise прямо на роутере.

Плюс такого подхода, кстати, в том, что в WPA2-PSK окружениях, если злоумышленник знает PSK, то он может прослушивать трафик всей сети (если хендшейк тоже успел перехватить), а вот при использовании EAP-TLS (ну и некоторых других EAP) такое невозможно.

ValdikSS ★★★★★
()

Я откручиваю антенны и заворачиваю точку в фольгу. Никто не взломал !

handbrake ★★★
()
Ответ на: комментарий от ValdikSS

По-умолчанию в openwrt стоит урезанный hostapd. Если поставить полный, то будет и WPA[2]-Enterprise

vel ★★★★★
()

Перепись параноиков в треде. Закрывать свою точку доступа в доме не имеет смысла. Даёшь свободный wi-fi! Жалко что-ли делиться своим инетом? Или боитесь, что вас будет ддосить жирный дядя вася из соседнего подъезда? Вот так всегда: прихожу домой в гости к кому-нибудь, и вокруг 5 сетей, все запаролены. Вот м%@ки! Нет бы, как я, открыть инет хотя бы для тех, кто читает или юзает скайп, 1 Мбита хватит с головой. За город выехал на дачу, покатался поискал wi-fi сети. Из 20 сетей только 2-е открытые, народ жадный стал до ужаса, никакой взаимопомощи :-&

menangen ★★★★★
()
Ответ на: комментарий от PolarFox

А если от твоей? У меня весь трафик от точки заворачивается в vpn, который зашифрован, разбери что там к чему.

menangen ★★★★★
()
Ответ на: комментарий от darkenshvein

А чем болеете? VPN client vs VPN server за рубежом и точка доступа с pptp/l2tp по сертификатам? Можешь вбить это всё в гугл - там полно точек доступа с openwrt, сервак за рубежом ищется, например, здесь: http://lowendstock.com/

menangen ★★★★★
()

в прошлом треде о Wi-Fi я эпично слился, потому что ничерта не понимаю в беспроводных сетях.

знакомый поведал, что когда два устройства устанавливают соединение - открыто обмениваются данными, и каждый на своей стороне шифрует ключик wpa2, результат шифрования которого затем передают друг другу и так устанавливается соединения в случае успеха.

еще сказал. что wpa + wpa2 снижает защиту, т.к. wpa легче взломать. а за ним сразу же wpa2: так ли это?

Cамая надёжная защита — это выкинуть компьютер и залечь на дно моря или океана.

Deathstalker ★★★★★
()
Ответ на: комментарий от darkenshvein

Фанатизм тут не к месту. Напиши более грамотную статью, но что-то мне подсказывает, что ты не способен.

Ywka
()
Ответ на: комментарий от menangen

У меня весь трафик от точки заворачивается в vpn, который зашифрован, разбери что там к чему.

Придут к VPN-провайдеру и попросят/изымут логи.

Раздавать свой интернет это конечно здорово, но не в наших реалиях.

edigaryev ★★★★★
()
Ответ на: комментарий от MyTrooName

Например, чтобы каждая дырка в твоём ПК/мобильнике/whatever не была способом рутить раутер.

x3al ★★★★★
()
Ответ на: комментарий от anonymous_sama

Мне как-то случалось сделать fsck на образе диска, с которого был запущен QEMU. Вроде бы ничего фатального, данные не потерял. (Сразу же после факапа процесс qemu, естественно, был подвергнут kill -9.)

intelfx ★★★★★
()
Последнее исправление: intelfx (всего исправлений: 1)
Ответ на: комментарий от edigaryev

В Канаду? Логи чего? Ддоса американского посольства? Хватит уже параноить. В крайнем случае, юзайте тор. Я, к примеру, держу ещё и выходной релей, и таких людей куча, всех не пересадят, чем больше открытости, тем больше свободы. А, если каждый будет жаться типа моя хата с краю, мой интернет и только для меня, другим не дам, то закроют всех быстро и загонят в стойбище.

menangen ★★★★★
()

Можно включать только в определенное время с помощью скриптов. Можно включать вручную по необходимости, что в этом такого? Вы же радио, когда послушаете, выключаете.

Deleted
()
Ответ на: комментарий от menangen

А с чего ты взял, что кто-то должен делиться тем, за что заплатил? Я если и открою свою сетку, то с целью как-нибудь поиздеваться над подключившимися. Ибо нафиг.

Valdor ★★
()
Ответ на: комментарий от MyTrooName

Знаю что звучит глупо

На всякий случай ;) «Лучше когда презерватив толще» =)

TheDD
()
Ответ на: комментарий от menangen

Зачем мне это нужно?

Во всем должен быть смысл. Ничего бессмысленного я стараюсь не делать - от мучения животных и до благотворительности.

Valdor ★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.