Stránka 1 z 1

Zabezpečení domácí WiFi

Napsal: ned 7. led 2007, 22:52
od hanz
Zkoušel jsem svůj dotaz připsat ke staršímu threadu, ale odpovědi jsem se nedočkal, tak zkusím založit nový thread. Třeba uspěju víc.

Mám doma router ASUS WL-500g Deluxe. Na něm jsem si rozjel LAN se dvěma PC a WLAN s jedním NTB (občas PDA). Chci svoji WLAN síť zabezpečit co nejlépe a dle různých doporučení jsem jí nakonfiguroval takto:

- skryl jsem SSID (které je složené z malých a velkých písme a číslic)
- vypnul jsem DHCP v routeru
- samozřejmě mám v routeru aktivní firewall
- zapnul jsem filtraci MAC adres
- ověřování jsem použil WPA-PSK
- šifrování dat TKIP+AES
- síťovej klíč jsem mám 64znakovej (zcela nesrozumitelná a náhodná kombinace vygenerovaných znaků - velká, malá písmenka a číslice)
- změnil jsem defaultní síť, co router tvoří (192.168.xx.xx) na 10.xx.xx.xx (je tam až 256krát víc kombinací) a je méně častější

Je takto zabezpečená domácí síť dostačující, nebo byste něco změnili či doporučili?

Mám jeden dotaz: v tom ASUSu je u Wireless položka Network Key Rotation Interval: a u ní čas v sekundách (dle lokální nápovědy to znamená čas, po kterém se při použití WPA bude měnit síťový klíč). Jak se může měnit síťový klíč, když je pevně zvolen a zadán jak do routeru, tak do NTB (nebo to špatně chápu). Když zadám cokoli než 0 (tzn. nebude měněn), tak mi vždy NTB po nějakém čase ztratí spojení se sítí a musí ručně obnovovat a až pak se spojí.

Napsal: pon 8. led 2007, 07:13
od pavel.minarik
zabezpečení je vícce než dostačující, takhle to leckdy nemají ani firmy
co se týká té rotace, tak to asi nepodporují ovladače Tvé wifi síťovky a nějak to zlobí, můžeš zkusit třeba novější verzi
otázka je, jak moc vyhovuje implementace této funkcionality v tom WL-500g

Napsal: pon 8. led 2007, 08:21
od Bajgy
tu polozku Network Key Rotation Interval nechej asi na defaultu, leda bys byl prilis paranoidni tak ji muzes snizit treba na polovic.

Jde o to, ze po urcitem case (nekdy je volba i po urcitem poctu prenesenych dat) se zmeni klic, kterym je sifrovana komunikace, ale tento klic je generovan z tebou zadaneho hesla. Jde o to, ze tento klic je po urcitem case mozne rozlousknout, kdyz mas dostatek nachytanych dat (hrubou silou). Pak by bylo mozne na zaklade toho klice odposlouchavat data. ale protoze to trva relativne dlouho i na rychlych pocitacich (az desitky let pri tvem hesle) neni treba se obavat.

Napsal: pon 8. led 2007, 23:53
od hanz
Díky za odpovědi.
No jsem rád, že jsem udělal tedy maximum co jsem mohl (a co mi moje zařízení umožňuje).
No právě že ovladač síťovky na tom NTB mám poslední (původní ovladač neuměl ani WPA, ale jen WEP).
Zvláštní je, že defaultní hodnota toho Network Key Rotation Interval je 0 (to znamená, že to nemění nikdy - a to buď vůbec nikdy a nebo během jedné session (to nevím). Ale ať nastavím, co nastavím (krom 0) dělá to problémy.

Rozhodně ten NTB tu není připojen pořád (den co den je odnášen a zase přinášen a znovu spojován), tak snad nebude mít nikdo dostatek času....

Napsal: úte 9. led 2007, 07:58
od pavel.minarik
hlavně si uvědom, že to nebude nikoho zajímat ...

Napsal: úte 9. led 2007, 10:51
od Baneshee
Nejsi kapku paranoidni? Ja mam blokovano akorat na MAC adresy a myslim ze to na domaci sit staci, kdo by lovil hesla kdyz chce pripojit dalsi komp. Je spusta siti uplne bez zabezpeceni, takze kdo se chce nekam dostat tak se radeji pripoji k nim a ma to bez prace. Vsichni hackeri prahnou po pecku co mas v PC :-D

Napsal: úte 9. led 2007, 13:47
od hanz
Já netvrdím, že se všichni chtějí dostat do mojí sítě - proč taky, že? No a když už by to náhodou někoho napadlo, tak mu to chci jen maximálně znepříjemnit - to je celé.
Ovšem nechápu proč tvrdíte, že jsem paranoidní. Já si přeci nekupuju nějaký speciální drahý hardware, já se jen snažím využít možností, které nabízí můj router, který mám doma. Takže VYUŽITÍ VŠECHN FUNKCÍ NENI PARANOIA myslím!

2Baneshee: to jak máš zabezpečenou síť Ty je jen a jen Tvoje věc a neznamená to, že je to obecná pravda a taky se Tě neptám, jestli Nejsi kapku lehkomyslný? Nevím jestli mnou použité bezp. funkce Tvoje zařízení neumí nebo je jen Ty nechceš nebo neumíš nastavit.

Jen jsem se chtěl prostě zeptat, jestli to co jsem udělal, je správné a jestli ano, tak že by to třeba mohlo jiným (podle někoho) paranoidním lidem třeba pomoct v tom, co mají udělat. To je celý.....

Napsal: úte 9. led 2007, 13:58
od Bajgy
ono je to vzdy i o tom jak vidis rovnici bezpecnost vs. pohodli.
Tvoje zabezpeceni je sice dokonale (v ramci moznosti), ale prinasi urcite nepohodli.

1) musis nekde mit ulozene to heslo (bezpecnostni dira)
2) musis pokazde lezt do konfigurace MAC adres, kdyz se ti bude chtit pripojit nove zarizeni
3) musis rucne nastavovat IP parametry....


muj nazor je, ze pokud mas nastaveno WPA a nemas velmi vysoke prenosy dat, je to dostatecne zabezpeceni. Ostatni jsou jen tresnicky na dortu, protze ten kdo ti prolomi ten WPA nebude mit zadny problem s ostatnimi zalezitostmi. Jen ty se budes trapit navic.

Napsal: úte 9. led 2007, 14:07
od hanz
No naštěstí v mých podmínkách to pohodlí příliš ovlivněno není, protože:

ad 1) heslo musím mít uložené, to je jasné (mám na to specielní soft na uchovávání hesel a heslo do toho softu také splňuje parametry tzv. "bezpečného hesla" a to nosím v hlavě -> a poté již lze pouze Ctrl+C, Ctrl+V) - není to ideální, ale jinak to nejde
ad 2) protože se jedná o domácí síť, tak se obvykle nestává, že by tu byla nějaké výrazná fluktuace zařízení. A když už jednou za čas přijde kámoš s NTB (což je opravdu občas), tak přidání MAC adresy je otázkou 30 sek)
ad 3) musím, ale udělám to na svých zařízeních jednou a tím to hasne (a popravdě nastavit síťové připojení v PC ve WinXP, kde není již nutný restart je také otázku několika okamžiků

Třešinky na dortu to jsou, ale minimálně ono prolomení WPA znepříjemňují. Ale když se najde někdo takový, tak proti němu se neubrání ani NASA :-D :-D :-D a natož domácí user jako jsem já.

Rozhodně si ale myslím, že těchto pár jednoduchých (i když pro někoho možná otrávných) kroků rozhodně není paranoia!!!

Napsal: úte 9. led 2007, 14:17
od Bajgy
hanz píše:
Třešinky na dortu to jsou, ale minimálně ono prolomení WPA znepříjemňují. Ale když se najde někdo takový, tak proti němu se neubrání ani NASA :-D :-D :-D a natož domácí user jako jsem já.
Presne jak jsi napsal.... jen mu to trosku zneprijemnis, ale nezabranis tomu. Tedy dle me logiky veci je to zbytecne. (zvlast pro domaciho uzivatele jako jsem ja)
A samozrejme netvrdim, ze je to paranoia. :-D