» Poradna » Programy

Jak zabezpečit wifi síť, aby si nikdo jiný ani neškrkl?

 | 

Jde to vůbec (s vynaložením rozumných finančních prostředků)? WEP klíč odolá tak 10 minut, WPA o něco déle, filtrování MAC je na kočku, skrytí SSID je zcela k ničemu...Směrové antény - snad trochu pomohou, Nápady? 

Mohlo by vás také zajímat

Odpovědi na otázku

 | 

Ty umíš hacknout WPA? To jsi borec..

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | 

Ale můžeš zkusit WPA2

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

taky by me zajimalo

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Tak z důvodu že většina domácích AP má heslo slovníkovýho typu tak to až tak velkej problém neni.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | 

Vzhledem k tomu, že Vladimír chce mít síť zabezpečenou, by zřerjmě heslo slovníkového typu nevolil, přesto tvrdí, že to trvá něco přes 10 minut..

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

No, přiznám se, neumím. Ještě jsem to ani nezkoušel, ale zrovna jsem si půjčil Ovislinka 5460, kterého nasadím místo Dlink 810-ky (která uměla jenom WEP), takže zakóduju svou síť WPA (WPA2 to neumí) a zkusím nechat ten SW, co jsem našel na Internetu dělat, co umí...

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | 

Tak potom dej vědět, jestli to prolomil, sám jsem zvědavý..

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Jasně...

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

tak tomu říkám "hacking for dummies" v praxi ... nemas paru jak "ten soft" pracuje, ale pokud nezafunguje, bude ti jasné že máš nehacknutelnou sít )

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Nejbezpečnější je autentizace proti Radiusu.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

To je fakt borec,hackne WPA za cca 15 minut,to je fakt v pici. Klaniam sa...

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Dobře, ne za 15 minut, ale jde to (při troše štěstí) prolomit.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | 

Ano, pokud máš hodně drahé vybavení, tak WPA2 při troše štěstí za pár desítek let prolomíš. Pokud teda nezměníš hesla..

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

o WPA2 mluvíš ty, já jsem se zmiňoval (teoreticky, přiznávám) o WPA...

Souhlasím  |  Nesouhlasím  |  Odpovědět
 | 

To máš pravdu, ale ani prolomení WPA není otázka desítek minut..

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

O.K., beru na vědomí, ale AP běží celé dny a noci, takže teoreticky na to má případný "zájemce o konektivitu" celé týdny... (jasně, nevím, jestli týdny stačí...) Vyzkouším, napíšu, co jsem zjistil.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Nezná někdo nějaké jednoduché řešení, jak posílat buď -data do AP už zakódovaná a před počítačem je dekódovat (něco takového dělá Cisco, slyšel jsem, ale to jsou desetitisíce Kč)nebo-kódovat je ve specielně upraveném AP a dekódovat v přijímacím klientovi (taktéž upraveném , firmware)? To by nemuselo být teoreticky žádné velké kódování, jenom třeba negovat některé datové bity . I když pak někdo prolomí kódování kódování WiFi sítě, uvidí jenom změť bitů a to by obyčejného člověka mělo odradit.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

K tomuhle snad slouzi sifrovane tunely ne?? Umi je i Mikrotik neboli CISCO pro chude. :)

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Nějak to u Microtiku nemůžu najít... (U Cisca stojí VPN řešení v nejlevnější verzi od 7500 britských liber a to je "trochu" více, než míním investovat...)

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Mikrotik umi napr. PPTP coz je presne to co hledáte, ne?? Sifrovani se nastavuje v ppp profiles... Popis najdete v manuálu zde: http://www.routeros.cz/documents.phpJinac MK umi temer to same co CISCO jen je o par korun levnejsi. Na spojeni P2P doporucuji pouzit RB112 s kartou CM9 a chipsetem Atheros.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Ten RB 112 vypadá velmi dobře (cena cca 2800Kč včetně DPH včetně licence) + wifi karta + bedna - to by šlo. Musím si to ještě nastudovat - ale DÍKY MOC, tohle řešení se mi předběžně moc líbí.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Takže jsem nahodil WPA-PSK a testoval. Pro začátek jedna špatná zpráva - pro lámání WPA-kódů nemusí být vetřelec trvale na signálu, stačí mu zapnout wifi-monitor a vyvolat deautentizační útok. To trvá několik vteřin, pak už může v klidu monitor vypnout a začít pracovat někde úplně jinde, na jiném počítači (nebo i několika počítačích, pokud je má k dispozici). Ostatní zprávy jsou dobré. Program Aircrack, který jsem zatím stačil krátce vyzkoušet, provádí slovníkové útoky. Má sice několik zajímavých voleb (jako například lámání čistě číselných kódů, které jsou defaultně na Fritz-boxech), ale tyto volby se mi nepodařilo (zatím?) rozchodit - vždy to skončilo u slovníku. Otestoval jsem jeho rychlost. Na mém Pentiu 4 3,2GHz je rychlost testování cca 10000 kódů za minutu. Slovník se 144 000 výrazy byl dokončen za cca 14 minut. Jako WPA - passphrase jsem použil úmyslně "slabý" kód "vladimir". Pokud se ve slovníku toto slovo nachází, je kód prolomen. Pokud se ve slovníku nachází pouze slovo "Vladimir" (s velkým písmenem na začátku), kód není prolomen.   Úvaha o bruteforce: Nejkratší možná passphraze je 8 znaků. Pokud se omezíme na číselné heslo z 8-mi číslic, máme 1E+8 možností, což je dekódováno za 166 hodin. Takové heslo nepoužívat. (Na druhou stranu, to by někdo musel vědět, že jde o číselné krátké heslo) Pokud omezíme hledání na malá písmena abecedy, to značí 26 znaků, jde o 1.1E+11 možností, což dává při rychlosti 10000 kódů za minutu teoreticky 953 let. Při použití kombinací malých a velkých písmen, číslic a spec. znaků (závorky, podtržítka atd) doba pro dekódování prudce narůstá. Takže tudy cesta (naštěstí) taky nevede. Můj závěr: pro zabezpečení soukromé sítě stačí použít kódování WPA-PSK, klíč dostatečně dlouhý (nemusí to být zrovna 63 znaků, na druhou stranu, proč ne?) a hlavně: heslo musí být neslovníkového typu, tedy kombinace písmen a čísel a popřípadě i speciálnách znaků.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

ty jses chytrej ze je mi z tebe zle, noobe

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Pekna studia.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

dalsi moznost je na kazde strane pred AP postavit VPN server ( openVPN napriklad ).. pak ti staci jen WEP na to, aby to nebylo mozne rozlouskat

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Přesně toto umí například i ten Microtic RouterOS, co rahil někdo o pár příspěvků výše - v rámci jednoho zařízení. Jak jsem se ale díval, v okamžiku, kdy má fungovat jako AP je potřeba licence typu 4, tedy cca 2300 Kč vč. DPH jenom za software.Samozřejmě přichází i otázka, jestli nepřijde levněji normální AP + nejaké PC s linuxem pro kódování, ale v neposlední řadě tu je i otázka spotřeby elektřiny, pokud to má běžet 24 hodin denně celý rok...

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Ja mam doma jako router mini pocitac s amd Geode procesorem a ten ma necelych 15W prikon. Je to sice jen 266MHz, ale na tohle to naprosto bez problemu staci.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Zajimalo by me proc je mapovani MAC adres na kocku.Podle me je to nejbezpecnejsi co muze byt.jinak sifrovani je pekna vec ale s rostoucim poctem uzivatelu rapidne klesa prenosova rychlost

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

No protože nastavit si MAC shodnou s některým z povolených počítačů je triviální záležitost. Zjištění povolených MAC-adres je takté jednoduché, v okamžiku, kdy spustíš nějaký skenovací program (například typu airodump), okamžitě ti vyskočí MAC adresy AP i s nimi komunikujících počítačů, a to bez ohledu na to, zda je síť kódovaná WEP, WPA nebo nekódovaná. MAC se přenášejí v nekódované podobě - je to fyzická (nejnižší) vrstva protokolu.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Ke skenování je potřeba určitý typ karty, ale není ji vůbec  problém sehnat. Cenově patří ke "střední třídě" - o pár stokorun dražší než nejlevnější karty...

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

tato mirkova spamovací poradna už stojí totálně za hovno, ale dík za pěkný příspěvek.(odesláním souhlasím s podmínkami pro přispívání do diskusí, a odkaz na tuto poradnu ze svojí startpage mažu)

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

??? S Mirkem nemám nic společného. (To si jako myslíš, že každý delší thread založil Mirek?)

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

To nie je Mirek, ten ma podstatne blbsie otazky a aj odpovede.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Díky za uznání.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Ale pokud se do sítě naloguje další klient se stejnou MAC adresou jako klient kterému právem tato MAC adresa patří, tak nebude možné aby fungovali oba uživatelé současně. Jeden z nich "nepojede". To znamená, že by se na to rychle muselo přijít, ne?Vetřelec by tedy musel surfovat opatrně v tu dobu, kdy tam daná MAC zrovna není.

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

Ne, kupodivu pojedou bez problémů oba současně. Podmínkou je stejná MAC a IP-adresa na obou počítačích

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

oba nepojedou, to je blbost

Souhlasím  |  Nesouhlasím  |  Odpovědět
 |   | 

To nejde. Na stejne siti nemuzes mit dva pocitace se stejnou IP.

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
 | 

Dvě MAC adresy na síti mohou bez problému být, jen musí mít jinou IP, sám jsem to takhle nějakou dobu provozoval. Jen upozorňuji na to, že je to značně nespolehlivé a v případě brouzdání po netu dochází k výpadkům, popřípadě k nedočítání stránek (musí se refreshovat). Jo a pak eště se teda ti dva na síti nevidí a nemůžou se pingovat, jinak to funguje celkem dobře

Souhlasím  |  Nesouhlasím  |  Odpovědět

Související témata: WiFi síť, VLADIMIR, Filtrování