WLAN - pewne zabezpieczenie



Widzisz wersję archiwalną tematu "WLAN - pewne zabezpieczenie" z forum pl.comp.security





Jan Werbiński - 18 Gru 2003, 03:18

Czy pewne zabezpieczenie sieci bezprzewodowej przed nieautoryzowanym
dostępem lub przechwyceniem informacji nie jest możliwe?

Załóżmy, że w danej sieci oprócz wyłączenia nadawania SSID, włączenia 256
WEP i filtracji MAC wymusimy, że wszyscy klienci Acces Point będą się łączyć
z serwerem przez tunel VPN. Na serwerze uruchomimy oprogramowanie
wymuszające logowanie każdego klienta do serwera i odrzucające komputery
nieautoryzowane. W całej sieci WLAN odbywałby się ruch wyłącznie szyfrowany
po VPN.
Czy jest to możliwe? Czy takie zabezpieczenie eliminuje wady bezpieczeństwa
WEP i WLAN? Po co stosować Radius?

Jak to rozwiązać jeżeli serwer jest na BSD/linux?



Paweł Krawczyk - 18 Gru 2003, 11:24


Jak to rozwiązać jeżeli serwer jest na BSD/linux?



Przypnij AP do serwera po crossie, włącz w/w zabezpieczenia na poziomie
WLAN i wpuszczaj tylko klientów wchodzących po IPSec z uwierzytelnieniem
po IKE - choćby i po preshared key, jeśli będą mieć stałe adresy IP.
Radius tutaj w ogóle nie jest potrzebny, chyba że czegoś nie
zrozumiałem.

RusH - 21 Gru 2003, 11:32


Załóżmy, że w danej sieci oprócz wyłączenia nadawania SSID,
włączenia 256 WEP i filtracji MAC wymusimy



[ciap]

nie wlaczaj niczego z powyszej (od wepa zwalnia siec,filtrowanie po
mac do chyba w ramach dowcipu, widoczne SSID jest dobra sprawa bo
wiesmaki nie beda cie zaklucac swoimi radiami jak sie im pokazes na
site survey) podepnij AP bezposrednio do servera (moze byc na vlanie,
wazne zeby za AP nic nie bylo widac) i zalatw wszystko jakims tunelem
z 3desem


Jan Werbiński - 3 Sty 2004, 03:14



| Załóżmy, że w danej sieci oprócz wyłączenia nadawania SSID,
| włączenia 256 WEP i filtracji MAC wymusimy
[ciap]

nie wlaczaj niczego z powyszej (od wepa zwalnia siec,filtrowanie po
mac do chyba w ramach dowcipu, widoczne SSID jest dobra sprawa bo
wiesmaki nie beda cie zaklucac swoimi radiami jak sie im pokazes na
site survey) podepnij AP bezposrednio do servera (moze byc na vlanie,
wazne zeby za AP nic nie bylo widac) i zalatw wszystko jakims tunelem
z 3desem



Na razie jest WEP i filtracja mac. SSID nadaje mój nr telefonu a wkrótce
jakiś tekst reklamowy w stylu "internet za 10 zł miesięcznie telxxxxx" ;-)
Jakie aplikacje pod FreeBSD oraz Windę po stronie klienta obsłużą tunel z
3des?



Jan Werbiński - 3 Sty 2004, 03:15



| Jak to rozwiązać jeżeli serwer jest na BSD/linux?

Przypnij AP do serwera po crossie, włącz w/w zabezpieczenia na poziomie
WLAN i wpuszczaj tylko klientów wchodzących po IPSec z uwierzytelnieniem
po IKE - choćby i po preshared key, jeśli będą mieć stałe adresy IP.
Radius tutaj w ogóle nie jest potrzebny, chyba że czegoś nie
zrozumiałem.



Sorry za ignorancję ale ja wciąż nie rozumiem po co jest ten Radius. Na
razie zastosuję standardowe zabezpieczenie  WEP 256 i filtracja MAC.
Nadawanie SSID tymczasowo włączyłem - reklamuje moją sieć która jest w
nazwie wraz z nr telefonu ;-)
Nie jestem pewien czy mój tani AP Planet 1966 nadaje się do IPSec. Chyba za
mało wiem na ten temat albo się nie nadaje.

Pytałem o silną kryptografię w kontekscie zabezp WLAN. WEP i filtracja MAC,
to jak wiadomo dobre dla przedszkolaków.
Czy (i jakimi aplikacjami pod FreeBSD) można zrobić coś, co w prostych,
chłopskich słowach opiszę:

Wygenerowany na komputerze klienta unikalny klucz prywatny, który jest
generowany częściowo losowo, a częściowo na podstawie jednego z elementów
hardwaru (tak jak xp, ale tylko na podstawie jednego z elementów). Klucz nie
będzie działał po skopiowaniu na inny komp. Klient po wymianie kompa będzie
musiał zgłosić się po nowy kluccz.

Ten oto klucz identyfikuje jednoznacznie komputer klienta w sieci i
wpuszczenie klienta do bramki internetowej jest możliwe tylko po
autentykacji.

Drugą funkcją klucza mogłoby być szyfrowanie przesyłanych eterem danych ale
to już chyba proste?

Teraz mam pytanko - czy to możliwe?
Jakie programy pod FreeBSD lub ew Linuksa spełnią ww funkcje?
Jakim programem pod Windę od strony klienta?


User Vatazhka - 3 Sty 2004, 04:40


Sorry za ignorancję ale ja wciąż nie rozumiem po co jest ten Radius.



RADIUS to protokół uwierzytelniania. W kontekście WLAN przewija się jako
jeden z możliwych sposobów uwierzytelniania (i zarazem dystrybucji
klucza) stacji klienckich, przewidzianych w IEEE 802.1X (a standard ten
wykorzystano w następcy IEEE 802.11 - IEEE 802.11i). Drugim sposobem
jest zastosowanie tzw. Pre-Shared Key, czyli mówiąc inaczej - ręczne
wprowadzenie klucza do AP i stacji.

Wygenerowany na komputerze klienta unikalny klucz prywatny, który jest
generowany częściowo losowo, a częściowo na podstawie jednego z elementów
hardwaru (tak jak xp, ale tylko na podstawie jednego z elementów). Klucz nie
będzie działał po skopiowaniu na inny komp. Klient po wymianie kompa będzie
musiał zgłosić się po nowy kluccz.



Klucze (hasła) możesz sobie wbić do serwera RADIUS.

Ten oto klucz identyfikuje jednoznacznie komputer klienta w sieci i
wpuszczenie klienta do bramki internetowej jest możliwe tylko po
autentykacji.



Tak to działa - kient bez klucza nie ma dostępu nawet na poziomie
warstwy 2 modelu OSI.

Drugą funkcją klucza mogłoby być szyfrowanie przesyłanych eterem danych ale
to już chyba proste?

Teraz mam pytanko - czy to możliwe?



Tak, według standardu IEEE 802.11i to całkiem realne (klucze szyfrujące
generowane są z klucza-hasła służącego do uwierzytelniania). Jeżeli twój
sprzęt nie obsługuje tego standardu (całkiem prawdopodobne), to być może
uda się go zmusić do pracy w standardzie WPA (to taka proteza między
IEEE 802.11 a IEEE 802.11i).

Jakie programy pod FreeBSD lub ew Linuksa spełnią ww funkcje?
Jakim programem pod Windę od strony klienta?



Z WPA zgodne są chyba sterowniki hostap. Windows XP potrafi obsługiwać
WPA po nałożeniu łaty, do innych Windows istnieją sterowniki płatne.


Paweł Krawczyk - 5 Sty 2004, 03:52


Wygenerowany na komputerze klienta unikalny klucz prywatny, kt?ry jest
generowany cz??ciowo losowo, a cz??ciowo na podstawie jednego z element?w
hardwaru (tak jak xp, ale tylko na podstawie jednego z element?w). Klucz nie
b?dzie dzia?a? po skopiowaniu na inny komp. Klient po wymianie kompa b?dzie
musia? zg?osi? si? po nowy kluccz.



Pod FreeBSD jest dobra implementacja IPSec, poszukaj na www.freebsd.org
howto. Jeśli klientami są Windy XP to mają one też wbudowany IPSec,
najmiejszm wspólnym mianownikiem byłby tutaj IKE z IPSec 3DES z
uwierzytelnieniem po preshared key, czyli hasłem związanym z adresem IP
klienta.
Czy pliki MS Access 95, sa dobrze zabezpieczone przed niepowolanym dostepem ?
czy mozna jakims programem zabezpieczyc dysk twardy przed odczytem?
zabezpiecznie w2k srv - server ftp - publiczny adres IP
Program zabezpieczajacy haslem HDD w W95 z 32bit FATem
  • gwiazdy;motywy;na;telefon
  • program formatowanie karty pamieci
  • pieczenie;po;albothylu
  • radia pioneer pioneer
  • koleda wesola nowine
  • bzwbkkonto 24
  • kody;do;sandals;and;sandals;ii
  • koszulki zostaly wyslane
  • marek wolanin
  • Katalog wypowiedzi z for internetowych ^^ Strona Główna