LINUX.ORG.RU

Как обезопасить свою wifi-точку

 ,


1

2

У меня конкретно в последнее время стал подтупливать интернет. При чём только беспроводной.

Первое что пришло в голову - не я один пользуюсь им.

Решил создать эту тему, чтобы посоветоваться и поделиться методами защиты, которые я предпринял.

1. Поменял пароль (в случае с WPA чем длиннее - тем лучше)
2. Скрыл SSID
3. Поменял имя SSID
4. Авторизация WPA2-PSK (знаю что не самый лучший вариант, может лучше юзать mixed wpa2/wpa-psk?). Обязательное условие для меня - вход по паролю, ключи это очень сложно для новых девайсов (иногда приходят ко мне друзья).
5. WPA-Encription: TKIP+AES
6. Ну и одно из самых главных фишек для квартиры - поменял дальность действия wifi. Выставил со 100% в 60%. Со всеми закрытыми комнатными дверями в пределах квартиры вайфай тянет, но уже очень-очень слабо, а через соседские стены так вообще фиг пройдёт.

ЗЫ фильтрацию по макам не выставлял, потому что это школьничество, да и гемора много когда новые гости приходят.

А какие методы для защиты применяете вы?

UPDATE: да, логи роутера проверил и был замечен один левый MAC

★★★★★

Последнее исправление: soko1 (всего исправлений: 4)

не я один пользуюсь им

Может быть купить канал пошире?

UNiTE ★★★★★
()
Ответ на: комментарий от Kalashnikov

Ага, а 6 пунктов агонии вахтёрства - не школьничество?

Ок, предложи тогда свой вариант, профессор :)

Ясен перец что ни один из вариантов не идеален, но в сочетании друг с другом - ок. И мак-фильтрация в сочитанием с этим всем дополнительный замок, но с ней много неприятного гемора.

soko1 ★★★★★
() автор топика
Последнее исправление: soko1 (всего исправлений: 1)

меня одно время что-то заставило настроить авторизацию на точке 802.1 EAP по сертификату, а доступ в интернет через vpn, опять же, с авторизацией по сертификату, плюс фильтрация по MAC. Но вскоре отпустило и я вернул WPA/WPA2 PSK и пароль из 8 символов.

ukr_unix_user ★★★★
()
Ответ на: комментарий от ukr_unix_user

Угу, у меня тоже бывают подобного рода приступы паранойи, а потом резкий спад :)

soko1 ★★★★★
() автор топика

5. WPA-Encription: TKIP+AES

TKIP давно взломали, на ЛОРе новость была. ИМХО, только AES лучше оставить.

shahid ★★★★★
()
Ответ на: комментарий от shahid

Сейчас поменяю, спасибо!

soko1 ★★★★★
() автор топика

Возможная причина: кто-то занял всю полосу пропускания на твоей частоте. Лишний mac в логах, возможно, просто совпадение. (То есть, wi-fi действительно взломали, но причина не в этом). В пользу этого говорит то, что лагает только беспроводная связь.

DinoAsm
()
Ответ на: комментарий от shahid

TKIP давно взломали

Не прошло и двух страниц, как кто-то заметил главный косяк.

anonymous
()

UPDATE: да, логи роутера проверил и был замечен один левый MAC

Может это из гостей твоих кто-то?

anonymous
()
Ответ на: комментарий от anonymous

Народ, да КАКАЯ РАЗНИЦА взломали меня или нет? :) Даже если не взломали нет никаких преград для того, чтобы лишний раз себя обезопасить.

soko1 ★★★★★
() автор топика
Ответ на: комментарий от DinoAsm

Нет, это исключено. Я анализирую периодически ближайшие вайфай точки и выставляю канал, который меньше всего повторяется.

soko1 ★★★★★
() автор топика

Скрывать имя точки не имеет смысла. Брутофорсом сломать пароль быстро можно если пароль в первых строчках словаря. На обычном ноуте перебор 10 гб словаря займет в среднем до трех месяцев, а то и поболее. Если относительно часто менять пароль, то Антон Павлович Чехов хацкеру, а не доступ к точке. WPS сломать быстрее, поэтому его лучше отключить. В тп-линках это называется QSS. Ну и уязвимости в прошивках. Можно ограничить число пользователей для wi-fi. То есть одновременно wi-fi смогут использовать только ты. Я бы обновил прошивку с сайта производителя. И поискал бы на предмет уязвимости данной модели. Оставил бы только веб доступ для администрирования и только по шнурку из локалки для какого-то одного устройства.

Deleted
()
Последнее исправление: igor822605 (всего исправлений: 1)
Ответ на: комментарий от Deleted

Хорошие советы. Спасибо!

soko1 ★★★★★
() автор топика
Ответ на: комментарий от system-root

сидя на длинковском роутере

На моем 320 достаточно
192.168.0.1/model/__show_info.php?REQUIRE_FILE=/var/etc/httpasswd
и получаем незашифрованный логин + пасс

censured
()
Ответ на: комментарий от soko1

Ну, потому что это определяется трансмиттером соседа (%

vasily_pupkin ★★★★★
()

На практике, сейчас поломать можно только WPS. А вообще, вайфай должен быть свободным, как линакс :)

vasily_pupkin ★★★★★
()

Как вариант поставь себе VPN и суппер защиту, а друзьям выдай пасс от соседского вай фая

Такого не практиковал, а что если свалять wi-fi honeypot?

censured
()

есть ещё вариант WPA2 Enterprise с RADIUS-сервером или даже одноразовыми парами ключей

Spider_xp
()

все полный бред. скрывать ssid не имеет никакого практического смысла.

не бред только про увеличение длинны ключа

Gordon01 ★★
()

фильтрацию по макам не выставлял, потому что это школьничество, да и гемора много когда новые гости приходят.

ну и зря, потому что узнать мак при подключении - это тоже дополнительный геморрой для взломщика(не сильный, но он есть)

Pinkbyte ★★★★★
()

Я обезопасился просто: все девайсы захардкодил по МАК-адресу :) А дабы ломать желания не было, сделал еще 2 сети (2,4 и 5 GHz) с именами FREE_WIFI и FREE_WIFI_5GHZ. Пусть соседи юзают, чо. Моя домашняя сетка от них зарезана огнестеном, канал в инет 80 мбит., я его один не выедаю даже наполовину.

one117 ★★★★★
()
Ответ на: комментарий от Valkeru

Вот-вот! Я так отрубал негодяя, который качал торренты с нашей мега-wifi открытой сети (покрывала квадрат 400x400 метров) :)

menangen ★★★★★
()

Параноя во все поля.

1.

иногда приходят ко мне друзья

логи роутера проверил и был замечен один левый MAC

/0. К тому же, можно забыть про валяющийся где-то телефон с wi-fi. Бывало такое, не мог понять, что за *** пингуется в локалке.

2.

Выставил со 100% в 60%

Теперь сделай обратно, выйди на лестничную клетку, с иммитировав соседа и попробуй wi-fi'ем попользоваться. Да, возможно, подключится, возможно, даже ip-ник получит, но какая будет скорость соединения и какие провалы? Думаю, что не более 1,5 мегабита на соединении, а реальная скорость и того меньше. При канале в > 5 мегабит вряд ли наличие такого иждивенца будет заметно.

3. Если человек смог взломать твой пароль, то он достоен помучаться со своим трофеем.

Jurik_Phys ★★★★★
()

А какие методы для защиты применяете вы?

никаких особенных, wpa2, но пароль уже несколько лет не менялся

lazyklimm ★★★★★
()

а скрыть и поменять ssid не школьничество? kismet'y на это сиравно

flant ★★★★
()
Ответ на: комментарий от censured

Ну если ты прошивку не обновляешь с момента покупки, то ССЗБ. На моем 620 такое не прокатит.

eagleivg ★★★★★
()
Ответ на: комментарий от lazyklimm

Если сосед начнет детскую порнуху через эту халявную сеть выкладывать, к кому приедут менты?

anonymous
()
Ответ на: комментарий от anonymous

Вово, имхо - бредовая идея.

soko1 ★★★★★
() автор топика

А как ломать-то?

Вот у родителей в квартире я ловил сигналы от трех рутеров. Один с шифрованием WPA2, зато у двух — обычный WPA.

Вопрос: можно ли чем-нибудь "крякнуть" пароль за разумное время? А то приходилось для интернета пользоваться "свистком" МТСовским, который 3G дает только рано утром и поздно вечером ☹

Anon
()
Ответ на: комментарий от Anon

Взламывает ключи WEP и WPA (Перебор по словарю).

Так там шифрование более-менее приличное что ли?

Ну, так дело не пойдет. Это же помрешь раньше, чем пароль подберешь…

Anon
()
Ответ на: комментарий от one117

А дабы ломать желания не было, сделал еще 2 сети (2,4 и 5 GHz) с именами FREE_WIFI и FREE_WIFI_5GHZ. Пусть соседи юзают, чо.

клево. можно гугл парсить, спамить и цп качать.

xtraeft ★★☆☆
()
Ответ на: комментарий от Deleted

Я просто думал, что WPA ломается без подбора пароля. А подбором неинтересно — слишком долго.

Anon
()
Ответ на: комментарий от flant

Конечно дамплю. От вконтактиков уже кукисы есть и еще паролей кучка откуда - то.

one117 ★★★★★
()
13 июня 2015 г.
Ответ на: комментарий от anonymous

Ты очень вовремя. Эту тему (небезопасность TKIP) уже в этом топике обсудили не раз и ей почти год :)

soko1 ★★★★★
() автор топика

Не включай её.

Всегда твой Генераллисимус Очевидность.

init_6 ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.