Stránka 1 z 1

Zabezpečení Wi-Fi proti neautorizovanému přístupu

Napsal: ned 28. kvě 2006, 03:24
od ice2002
Mám takovej menší problém a to jak zajistit, aby se mi na moji malou wi-fi síť nemohl nikdo připojit.

Mám wi-fi router Ovislink WL-1000R. Wi-Fi síť je nastavená tak, že připojení je omezeno na MAC adresy, které jsem si zvolil, zabezpečení WPA-PSA (klíč má 32 znaků) a SSID jsem dal hide.
Bohužel i přes nastavení že SSID je skrytá, tak stejně když si dám vyhledat dostupné sítě tak vidím sítě 2 - 1. SSID not broadcast a 2. se správným jménem.
To opravdu nechápu. Protože, když se pak podívám do LOGu, tak se nestále někdo snaží připojit...

Tady dám pro příklad hodně zkrácený výpis:
27. května 2006 17:41:55 Unallowed access from WLAN 00-10-C6-35-32-7B
27. května 2006 17:43:07 Disassociated: 00-12-F0-84-29-9C
27. května 2006 17:44:24 Unallowed access from WLAN 00-10-C6-35-32-7B
27. května 2006 17:44:24 Unallowed access from WLAN 00-10-C6-35-32-7B
27. května 2006 17:44:26 Unallowed access from WLAN 00-10-C6-35-32-7B
27. května 2006 17:44:26 Unallowed access from WLAN 00-10-C6-35-32-7B
27. května 2006 17:44:28 Unallowed access from WLAN 00-10-C6-35-32-7B

Že by se někdo neustále snažil prolomit můj (teď už bývalý) WEP key? (btw. dá se zjistit podle MAC adresy IP adresa??)

Takže otázka zní, jak zajistit aby se na ni opravdu nikdo nemohl připojit? Fakt nechci totiž sdílet citlivá data s někým jiným...

Napsal: ned 28. kvě 2006, 11:38
od Bajgy
no myslim, ze vic pro svou sit udelat nemuzes.
jestli mas filtraci proti MAC adresam, mas nastaveny WEP a schovane SSID tak nic vic udelat nemuzes.

To ze v logu jsou pokusy o prunik je proste realita. Nekde se pokousi. Ale sanci mu moc nedavam.

BTW z MAC adresy v tvem pripade nemas sanci zjistit IP adresu, protoze se nekdo teprve pokousi pripojit a IP adresu jest vubec nema pridelenou. Jinak na siti pomoci RARP protokolu to mozne je.

Napsal: ned 28. kvě 2006, 16:10
od petzed
Skryti SSID je podle me ta nejvetsi prasarna co existuje a uz vubec bych to nepovazoval za nejakou ochranu.
:x

Napsal: ned 28. kvě 2006, 16:24
od Bajgy
petzed píše:Skryti SSID je podle me ta nejvetsi prasarna co existuje a uz vubec bych to nepovazoval za nejakou ochranu.
:x
mohl by jsi upresnit proc je to "ta nejvetsi prasarna co existuje?" ?

Napsal: ned 28. kvě 2006, 17:06
od petzed
Bajgy píše:
petzed píše:Skryti SSID je podle me ta nejvetsi prasarna co existuje a uz vubec bych to nepovazoval za nejakou ochranu.
:x
mohl by jsi upresnit proc je to "ta nejvetsi prasarna co existuje?" ?
Jiste, az budes mit vetsi sit, hodne spoju a znejakeho duvodu budes neco merit, opravovat nebo presmerovavat a tobe se ukaze nekolik spoju bez pojmenovani, tak v tom budes mit nehoraznej bordel a zmatek. Pokud v tvem okoli je treba takovych siti vice, vznika jeste vetsi chaos.
Ty si ted mozna budes myslet, ze chaos zmate pripadneho utocnika, ale utockovi je u prd*le kdo vlastni danou wifi, jestli to je czfree, nejaka firma nebo pepa z depa, chce to jen zkusit.

Napsal: ned 28. kvě 2006, 19:24
od pavel.minarik
nechápu v čem je problém pokud ty máš ve svých sítích pořádek a máš je dobře pojmenované

Napsal: ned 28. kvě 2006, 19:30
od Jerry.one
zkus nastavit WPA2 , ale NIKDY nepouzivej WEP nebo WPA-PSK

Napsal: ned 28. kvě 2006, 19:36
od petzed
pavel.minarik píše:nechápu v čem je problém pokud ty máš ve svých sítích pořádek a máš je dobře pojmenované
Ted to nechapu to je na me?
Ja/my mame spoje pojmenovane. Ja problemy nemam, ja jen vyslovil svuj nazor co se tyce skryti SSID.

Napsal: ned 28. kvě 2006, 20:58
od Bajgy
petzed píše: Jiste, az budes mit vetsi sit, hodne spoju a znejakeho duvodu budes neco merit, opravovat nebo presmerovavat a tobe se ukaze nekolik spoju bez pojmenovani, tak v tom budes mit nehoraznej bordel a zmatek. Pokud v tvem okoli je treba takovych siti vice, vznika jeste vetsi chaos.
Ty si ted mozna budes myslet, ze chaos zmate pripadneho utocnika, ale utockovi je u prd*le kdo vlastni danou wifi, jestli to je czfree, nejaka firma nebo pepa z depa, chce to jen zkusit.
hmm... pracoval jsem nejakou dobu u velkeho bezdratoveho ISP. Vim co to je mit v NetStumbleru 40+ siti. Ale problemy jsem s tim osobne moc nemel. Urcite ne takove abych je nazval "nejvetsi prasarnou co existuje". Pokud je potreba schovat sit pred obycejnymi sousedy, kteri znaji jen windows discovery utilitu ma to sve opodstatneni. Hlavne v admimistrativnich budovach.

Napsal: pon 29. kvě 2006, 11:11
od ice2002
Jerry.one píše:zkus nastavit WPA2 , ale NIKDY nepouzivej WEP nebo WPA-PSK
Proc nepouzivat WPA-PSK? Predtim jsem mel WEP ted mam tu WPA-PSK, protoze na obyc WPA to chtelo nejaky server (asi na sdileni klice), ktery samozrejme nemam....

Napsal: pon 29. kvě 2006, 17:07
od Bajgy
ano i ja si myslim ze WPA-PSK je na doma jedina moznost. Je to sice mene bezpecne nez situace s radius serverem, ktery generuje a prideluje hesla, ale pochybuju, ze ho nekdo doma ma.

Napsal: pon 29. kvě 2006, 17:48
od Highlander
muze me nekdo vysvetlit co je spatnyho na WEP?

Napsal: pon 29. kvě 2006, 22:15
od ice2002
Highlander píše:muze me nekdo vysvetlit co je spatnyho na WEP?
WEP ma staticky klic, ktery nekdo casem "lehce" prolomi...

Napsal: pon 29. kvě 2006, 23:10
od Bajgy
ono i WPA-PSK ma staticky klic, ale k prolomeni WEPu staci nachytat jen velmi malou cast zasifrovane komunikace. Existuji na to dostupne "hackerske" utilitky a obecne je to pro nekoho kdo opravdu chce tu sit napadnout dost jednoduche. Jako ochrana pred zvedavou sousedkou ale IMHO staci i WEP.

Napsal: úte 30. kvě 2006, 09:46
od sovicka
Bajgy píše:k prolomeni WEPu staci nachytat jen velmi malou cast zasifrovane komunikace.
Tak to je dost relativní, protože zrovna lamy co se to snaží dělat pod windows že potřebují většinou karty s chipsetem, který si běžný uživatel nekoupí, protože stojí dvakrát tolik co normální.

Pokud se bavíme o linuxu, je to mnohem snažší, ale stejně záleží na vytíženosti sítě - třeba pro domácí síť budeš muset snifflit klidně dva dny, než nachytáš dostatečné množství IV rámců, abys měl co crackovat.

Proto souhlasím, že pro zvědavou sousedku stačí jen WEP kombinovaný s dodatěčnou ochranou jako skrytí SSID a autorizace pomocí MAC adres.
BFU co si říkají "háčkeři" to odradí a profesionál ti pronikne i do WPA či radiusu - všechno má svoje slabiny.

Napsal: úte 30. kvě 2006, 18:40
od Jerry.one
ice2002 píše:
Jerry.one píše:zkus nastavit WPA2 , ale NIKDY nepouzivej WEP nebo WPA-PSK
Proc nepouzivat WPA-PSK? Predtim jsem mel WEP ted mam tu WPA-PSK, protoze na obyc WPA to chtelo nejaky server (asi na sdileni klice), ktery samozrejme nemam....
WPA-PSK je pro domaci uziti dobry, akorat musis mit silne neslovnikove heslo. Prave PSK je nachylny k dictionary utoku, protoze nekteri neznali useri pouziji dobre pamatovatelny klic, a to je spatne :)

Napsal: stř 31. kvě 2006, 17:18
od ice2002
Jerry.one píše:
ice2002 píše: Proc nepouzivat WPA-PSK? Predtim jsem mel WEP ted mam tu WPA-PSK, protoze na obyc WPA to chtelo nejaky server (asi na sdileni klice), ktery samozrejme nemam....
WPA-PSK je pro domaci uziti dobry, akorat musis mit silne neslovnikove heslo. Prave PSK je nachylny k dictionary utoku, protoze nekteri neznali useri pouziji dobre pamatovatelny klic, a to je spatne :)
No, ja si vytvarim klice tak ze nahodne klepu do klavesnice a pak to vypada nejak takhle: m.qdfkm36.,sjih287.mndh82kldnqt5re,0opxnzcv :)))

Napsal: stř 31. kvě 2006, 18:16
od Jerry.one
ice2002 píše:
Jerry.one píše: WPA-PSK je pro domaci uziti dobry, akorat musis mit silne neslovnikove heslo. Prave PSK je nachylny k dictionary utoku, protoze nekteri neznali useri pouziji dobre pamatovatelny klic, a to je spatne :)
No, ja si vytvarim klice tak ze nahodne klepu do klavesnice a pak to vypada nejak takhle: m.qdfkm36.,sjih287.mndh82kldnqt5re,0opxnzcv :)))
to jo, to je pouzitelny... :)