Zabezpečení domácí WiFi

Problematika připojení - hardware i software.

Moderátor: Don

Odpovědět
hanz
Začátečník
Začátečník
Uživatelský avatar
Registrován: 07. čer 2005
Bydliště: Praha
Kontaktovat uživatele:

Zabezpečení domácí WiFi

Příspěvek od hanz »

Zkoušel jsem svůj dotaz připsat ke staršímu threadu, ale odpovědi jsem se nedočkal, tak zkusím založit nový thread. Třeba uspěju víc.

Mám doma router ASUS WL-500g Deluxe. Na něm jsem si rozjel LAN se dvěma PC a WLAN s jedním NTB (občas PDA). Chci svoji WLAN síť zabezpečit co nejlépe a dle různých doporučení jsem jí nakonfiguroval takto:

- skryl jsem SSID (které je složené z malých a velkých písme a číslic)
- vypnul jsem DHCP v routeru
- samozřejmě mám v routeru aktivní firewall
- zapnul jsem filtraci MAC adres
- ověřování jsem použil WPA-PSK
- šifrování dat TKIP+AES
- síťovej klíč jsem mám 64znakovej (zcela nesrozumitelná a náhodná kombinace vygenerovaných znaků - velká, malá písmenka a číslice)
- změnil jsem defaultní síť, co router tvoří (192.168.xx.xx) na 10.xx.xx.xx (je tam až 256krát víc kombinací) a je méně častější

Je takto zabezpečená domácí síť dostačující, nebo byste něco změnili či doporučili?

Mám jeden dotaz: v tom ASUSu je u Wireless položka Network Key Rotation Interval: a u ní čas v sekundách (dle lokální nápovědy to znamená čas, po kterém se při použití WPA bude měnit síťový klíč). Jak se může měnit síťový klíč, když je pevně zvolen a zadán jak do routeru, tak do NTB (nebo to špatně chápu). Když zadám cokoli než 0 (tzn. nebude měněn), tak mi vždy NTB po nějakém čase ztratí spojení se sítí a musí ručně obnovovat a až pak se spojí.
pavel.minarik
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 03. čer 2003
Bydliště: Brno
Kontaktovat uživatele:

Příspěvek od pavel.minarik »

zabezpečení je vícce než dostačující, takhle to leckdy nemají ani firmy
co se týká té rotace, tak to asi nepodporují ovladače Tvé wifi síťovky a nějak to zlobí, můžeš zkusit třeba novější verzi
otázka je, jak moc vyhovuje implementace této funkcionality v tom WL-500g
Pavel Minarik @ Dell Latitude 7300 (bohužel moc topí, nedoporučuju)
Bajgy
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Uherské Hradiště

Příspěvek od Bajgy »

tu polozku Network Key Rotation Interval nechej asi na defaultu, leda bys byl prilis paranoidni tak ji muzes snizit treba na polovic.

Jde o to, ze po urcitem case (nekdy je volba i po urcitem poctu prenesenych dat) se zmeni klic, kterym je sifrovana komunikace, ale tento klic je generovan z tebou zadaneho hesla. Jde o to, ze tento klic je po urcitem case mozne rozlousknout, kdyz mas dostatek nachytanych dat (hrubou silou). Pak by bylo mozne na zaklade toho klice odposlouchavat data. ale protoze to trva relativne dlouho i na rychlych pocitacich (az desitky let pri tvem hesle) neni treba se obavat.
Toshiba Tecra A6
hanz
Začátečník
Začátečník
Uživatelský avatar
Registrován: 07. čer 2005
Bydliště: Praha
Kontaktovat uživatele:

Příspěvek od hanz »

Díky za odpovědi.
No jsem rád, že jsem udělal tedy maximum co jsem mohl (a co mi moje zařízení umožňuje).
No právě že ovladač síťovky na tom NTB mám poslední (původní ovladač neuměl ani WPA, ale jen WEP).
Zvláštní je, že defaultní hodnota toho Network Key Rotation Interval je 0 (to znamená, že to nemění nikdy - a to buď vůbec nikdy a nebo během jedné session (to nevím). Ale ať nastavím, co nastavím (krom 0) dělá to problémy.

Rozhodně ten NTB tu není připojen pořád (den co den je odnášen a zase přinášen a znovu spojován), tak snad nebude mít nikdo dostatek času....
pavel.minarik
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 03. čer 2003
Bydliště: Brno
Kontaktovat uživatele:

Příspěvek od pavel.minarik »

hlavně si uvědom, že to nebude nikoho zajímat ...
Pavel Minarik @ Dell Latitude 7300 (bohužel moc topí, nedoporučuju)
Baneshee
Moderátor
Moderátor
Uživatelský avatar
Registrován: 12. dub 2005
Bydliště: Brno
Kontaktovat uživatele:

Příspěvek od Baneshee »

Nejsi kapku paranoidni? Ja mam blokovano akorat na MAC adresy a myslim ze to na domaci sit staci, kdo by lovil hesla kdyz chce pripojit dalsi komp. Je spusta siti uplne bez zabezpeceni, takze kdo se chce nekam dostat tak se radeji pripoji k nim a ma to bez prace. Vsichni hackeri prahnou po pecku co mas v PC :-D
Ryzen 7800X3D | Noctua C12P SE14 | 2x32GB Kingston Fury 6000MHz | Sapphire Pulse 9070XT 16GB | ASRock X870 Pro RS | Micron 2TB NVMe & Kingston KC3000 4TB | FD North Black TG | Seasonic GX 750W | Dell G3223Q
hanz
Začátečník
Začátečník
Uživatelský avatar
Registrován: 07. čer 2005
Bydliště: Praha
Kontaktovat uživatele:

Příspěvek od hanz »

Já netvrdím, že se všichni chtějí dostat do mojí sítě - proč taky, že? No a když už by to náhodou někoho napadlo, tak mu to chci jen maximálně znepříjemnit - to je celé.
Ovšem nechápu proč tvrdíte, že jsem paranoidní. Já si přeci nekupuju nějaký speciální drahý hardware, já se jen snažím využít možností, které nabízí můj router, který mám doma. Takže VYUŽITÍ VŠECHN FUNKCÍ NENI PARANOIA myslím!

2Baneshee: to jak máš zabezpečenou síť Ty je jen a jen Tvoje věc a neznamená to, že je to obecná pravda a taky se Tě neptám, jestli Nejsi kapku lehkomyslný? Nevím jestli mnou použité bezp. funkce Tvoje zařízení neumí nebo je jen Ty nechceš nebo neumíš nastavit.

Jen jsem se chtěl prostě zeptat, jestli to co jsem udělal, je správné a jestli ano, tak že by to třeba mohlo jiným (podle někoho) paranoidním lidem třeba pomoct v tom, co mají udělat. To je celý.....
Bajgy
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Uherské Hradiště

Příspěvek od Bajgy »

ono je to vzdy i o tom jak vidis rovnici bezpecnost vs. pohodli.
Tvoje zabezpeceni je sice dokonale (v ramci moznosti), ale prinasi urcite nepohodli.

1) musis nekde mit ulozene to heslo (bezpecnostni dira)
2) musis pokazde lezt do konfigurace MAC adres, kdyz se ti bude chtit pripojit nove zarizeni
3) musis rucne nastavovat IP parametry....


muj nazor je, ze pokud mas nastaveno WPA a nemas velmi vysoke prenosy dat, je to dostatecne zabezpeceni. Ostatni jsou jen tresnicky na dortu, protze ten kdo ti prolomi ten WPA nebude mit zadny problem s ostatnimi zalezitostmi. Jen ty se budes trapit navic.
Toshiba Tecra A6
hanz
Začátečník
Začátečník
Uživatelský avatar
Registrován: 07. čer 2005
Bydliště: Praha
Kontaktovat uživatele:

Příspěvek od hanz »

No naštěstí v mých podmínkách to pohodlí příliš ovlivněno není, protože:

ad 1) heslo musím mít uložené, to je jasné (mám na to specielní soft na uchovávání hesel a heslo do toho softu také splňuje parametry tzv. "bezpečného hesla" a to nosím v hlavě -> a poté již lze pouze Ctrl+C, Ctrl+V) - není to ideální, ale jinak to nejde
ad 2) protože se jedná o domácí síť, tak se obvykle nestává, že by tu byla nějaké výrazná fluktuace zařízení. A když už jednou za čas přijde kámoš s NTB (což je opravdu občas), tak přidání MAC adresy je otázkou 30 sek)
ad 3) musím, ale udělám to na svých zařízeních jednou a tím to hasne (a popravdě nastavit síťové připojení v PC ve WinXP, kde není již nutný restart je také otázku několika okamžiků

Třešinky na dortu to jsou, ale minimálně ono prolomení WPA znepříjemňují. Ale když se najde někdo takový, tak proti němu se neubrání ani NASA :-D :-D :-D a natož domácí user jako jsem já.

Rozhodně si ale myslím, že těchto pár jednoduchých (i když pro někoho možná otrávných) kroků rozhodně není paranoia!!!
Bajgy
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Uherské Hradiště

Příspěvek od Bajgy »

hanz píše:
Třešinky na dortu to jsou, ale minimálně ono prolomení WPA znepříjemňují. Ale když se najde někdo takový, tak proti němu se neubrání ani NASA :-D :-D :-D a natož domácí user jako jsem já.
Presne jak jsi napsal.... jen mu to trosku zneprijemnis, ale nezabranis tomu. Tedy dle me logiky veci je to zbytecne. (zvlast pro domaciho uzivatele jako jsem ja)
A samozrejme netvrdim, ze je to paranoia. :-D
Toshiba Tecra A6
Odpovědět

Zpět na „Sítě, modemy a Internet“