+ Odpowiedz na ten temat
Pokaż wyniki 1 do 11 z 11

Temat: Zabezpieczenia WLAN TKIP/AES

  1. #1
    mit
    mit jest offline
    UPl user mit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jest Avatar mit

    Rejestracja
    Mar 2004
    Skąd
    Lublin
    Postów
    239
    Dzięki!
    0
    Podziękował 0 razy w 0 Postach
    Siła Reputacji
    8

    Zabezpieczenia WLAN TKIP/AES

    Witam,
    mam takie pytanie do znawców tematu sieci komputerowych. Od niedawna mam w domu minisieć 2 komputerów. Łączę się za pomocą routera TP-LINK (model chyba nie istotny). Chodzi o to by dobrze zabezpieczyć sieć przed włamaniem. Mam w bloku kilku domorosłych "hakierów" którzy chyba za cel postawili sobie włam do mojej sieci. Nic nie daje MAC address filtering, zakładanie firewalli i innych zabezpieczeń jakie znam. Znalazłem w moim routerze opcję zabezpieczenia właśnie jednym z tych protokołów (czy to protokoły? wybacznie mój laicyzm w temacie...) TKIP lub AES. Który lepszy? Na innych forach wyczytałem że AES jest "silniejszy" i dla przeciętnego zjadacza chleba praktycznie nie do złamania. Z resztą VISTA na lapku taką właśnie opcję domyślnie wybrała. Jak na razie użyłem tej opcji i włamań nie widzę, ale obawiam się że może to być kwestią czasu bo bachory na wakacjach nie mają co robić więc siedzą w chałupach i wymyślają jak tu się mitowi włamać. Nie wiem założyli się czy co...?
    Oczywiście hasło wybrałem niesłownikowe i składające się z kilkunastu znaków - literki i cyfry.
    Będę wdzięczny za rozwinięcie tematu.
    Z góry dzięk.
    Pozdrawiam.

  2. #2
    Koniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W Dechę Avatar Koniu

    Rejestracja
    Jun 2005
    Skąd
    ns | wawa
    Postów
    2,061
    Dzięki!
    78
    Podziękował 43 razy w 42 Postach
    Siła Reputacji
    10
    sam korzystam z TKIP i bardzo długiego klucza + mac filtering. oczywiście nie są to zabezpieczenia nie do złamania.....
    by utrudnić ludkom życie zmień nazwę sieci i daj na ukrytą, zmień adresy na mniej standardowe i daj by nie ustawiały się automatycznie, a musiały być wpisane ręcznie.

    To view links or images in signatures your post count must be 10 or greater. You currently have 0 posts.
    :deal:

    Co jest najśmieszniejsze w ludziach - zawsze myślą na odwrót:
    spieszy im sie do dorosłości, a potem wzdychają za utraconym dzieciństwem.
    Tracą zdrowie by zdobyć pieniądze, potem traca pieniądze by odzyskac zdrowie.
    Żyją jakby nigdy nie mieli umrzec, a umierają jakby nigdy nie żyli.

  3. #3
    mit
    mit jest offline
    UPl user mit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jest Avatar mit

    Rejestracja
    Mar 2004
    Skąd
    Lublin
    Postów
    239
    Dzięki!
    0
    Podziękował 0 razy w 0 Postach
    Siła Reputacji
    8
    hmm zmienić nazwę ok, to nie problem ale jak zrobić żeby była ukryta? nie bardzo widzę tę opcję. Co do adresów to nie jestem pewien czy ich zmiana cokolwiek da. Bo jak przecież już dostaną się do routera to sieć widać jak na dłoni włącznie z adresami.
    Oczywiście mogę się mylić - jestem początkujący w tych sprawach i uczę się na własnych błędach.

  4. #4
    Koniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W DechęKoniu Poziom 4 : Jest W Dechę Avatar Koniu

    Rejestracja
    Jun 2005
    Skąd
    ns | wawa
    Postów
    2,061
    Dzięki!
    78
    Podziękował 43 razy w 42 Postach
    Siła Reputacji
    10
    tak jak się dostaną, ale jeśli zmienisz adres routera z domyślnego 192.168.1.1 na np. 111.222.333.444 to już tak łatwo nie wpadną na pomysł by sprawdzić taki adres. nie wiem jak jest w tp-linkach, ja w d-linku i linksysie mam opcje "ukryj sieć", "wyłącz/włącz rozgłaszanie sieci/SSID" więc popatrz w ustawieniach sieci bezprzewodowej. wtedy w swoich komputerach dajesz by połączyły się z siecią, podajesz nazwe i łączą się, pomimo tego że sieci nie widać

    To view links or images in signatures your post count must be 10 or greater. You currently have 0 posts.
    :deal:

    Co jest najśmieszniejsze w ludziach - zawsze myślą na odwrót:
    spieszy im sie do dorosłości, a potem wzdychają za utraconym dzieciństwem.
    Tracą zdrowie by zdobyć pieniądze, potem traca pieniądze by odzyskac zdrowie.
    Żyją jakby nigdy nie mieli umrzec, a umierają jakby nigdy nie żyli.

  5. #5
    Ginekolog <-> tapicer thomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajny Avatar thomas.night

    Rejestracja
    Jun 2003
    Skąd
    EdgeHill
    Postów
    2,010
    Wpisów
    2
    Dzięki!
    4
    Podziękował 22 razy w 19 Postach
    Siła Reputacji
    10
    Wróćmy do ksiąg: http://pl.wikipedia.org/wiki/TKIP
    TKIP ma zapewniać zgodność wstecz ze sprzętem nie wyposażonym w obsługę AES (z winy producenta czy też niewystarczalnej wydajności).

    A co do sieci... przede wszystkim potrzebujesz szyfrowania WPA2 (to podstawa)
    - mocne hasło (zmieniane w regularnych odstępach czasu)
    - MAC filtring (może znacząco utrudnić włam)
    - ukrycie sieci (czyli ukrywanie broadcastingu SSID... czynność raczej kosmetyczna, ale zamyka oCka n00bom)
    i (dla desperatów) wyłączenie DHCP... o ile nie jest Ci tak naprawdę potrzebne.

    Ostatnio w nowszych routerach D-linka zauważyłem opcję isolation mode przy parametrach wifi, oznacza to uruchomienie AP w trybie bramy niepozwalającej łączenie się z jakimkolwiek userem sieci wewnętrznej (to również może się przydać), można też stworzyć kilka wirtualnych APków (dla mnie bomba).

    A teraz kroki dla hardkorowców. Odpalasz sobie na jakimś laptopie NetworkStumbler'a.
    Zadaniem tego progsa jest zlistowanie wszystkich AP w zasięgu i pokazanie ich mocy.
    Dzięki temu będziesz miał obraz tego jak możesz zmniejszyć moc nadawania sygnału urządzenia, tak by nikt go nie wykrył (i nie wziął w obroty )


    Teraz jak to złamać...
    Liczenie WPA2 to w normalnych warunkach dość ciężkie zadanie, aczkolwiek dzięki nieszablonowemu wykorzystaniu
    technologii Nvidia PhysiX i odpowiednio ATI Havoc (tak, tak, symulacji fizyki nam się zachciało , aczkolwiek to działa tylko na silnych układach GFX w/w firm) można znacząco usprawnić cały proces.
    Jak bardzo? Tak bardzo: http://www.elcomsoft.com/ewsa.html
    ... bądź też klasycznie z użyciem livecd z linuxem http://www.remote-exploit.org/backtrack.html aczkolwiek tutaj domortosły hakier napotka na problem niedostatku mocy swego narzędzia zagładyyyy (tzn kompa ) chyba że będzie miał sygnał w zaciszu własnego domostwa, ale o ukrucaniu sygnału pisałem już wyżej.

    Na wstęp do tematu chyba powinno wystarczyć, w razie problemów służę radą...
    Ostatnio edytowane przez: thomas.night : 05-07-09 - 01:32
    ... jak w statusie, wyk. też spirale z materiału powierzonego
    To view links or images in signatures your post count must be 10 or greater. You currently have 0 posts.

    night_cr0wler / astar0th

  6. #6
    mit
    mit jest offline
    UPl user mit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jest Avatar mit

    Rejestracja
    Mar 2004
    Skąd
    Lublin
    Postów
    239
    Dzięki!
    0
    Podziękował 0 razy w 0 Postach
    Siła Reputacji
    8
    thomas liczyłem że wypowiesz się w tym temacie. Twoja wiedza zawsze wprawiała mnie w podziw. Żebym miał jej choć dziesiątą część...
    To tyle wazelinki, co do tematu to chyba okazało się że domorośli hakierzy nie są tacy mocni jak im się wydaje bo:
    1) WPA2
    2) MAC filtering
    3) kilkunastoznakowe hasło
    4) wyłączenie SSID
    na razie wystarczyło. DHCP wyłączać się boję gdyż nie wiem jakie to będzie miało skutki. Po prostu jestem cienki i nie chcę nic namieszać. Sieć działa mi ładnie i wolałbym nic nie zmieniać w ustawieniach o ile nie będzie to konieczne.
    W każdym razie wielkie dzięki wszystkim. Myślę że temat ciekawy i godny szerszej dyskusji. Ja na razie mam spokój (albo to co zrobiłem wystarczyło albo gnojarstwo gdzieś wyjechało). W razie dalszych problemów pozwolę sobie zawrócić Wam jeszcze raz głowę.
    Pozdrawiam i jeszcze raz THX!

  7. #7
    ADMINISTRATOR Trescom Poziom 1 : Buduje reputacjęTrescom Poziom 1 : Buduje reputację Avatar Trescom

    Rejestracja
    Nov 2002
    Skąd
    Szczecin
    Postów
    1,369
    Dzięki!
    30
    Podziękował 34 razy w 30 Postach
    Siła Reputacji
    10
    mit podaj Ty lepiej dokładny model swojego routera Komu jak komu, ale mi ułatwi to określenie jakie opcje zabezpieczeń dla Ciebie będą dostępne, a jakie nie (sądzę, że nightowi również).
    Generalnie dodawać do posta nighta wiele nie muszę, poza małą drobnostką, która jest imo bardzo przydatna (aczkolwiek medal ma dwie strony), mianowicie blokowanie pingowania WAN IP.
    Pingowanie publicznego adresu IP WAN jest często wykorzystywaną metodą "hakierów" w celu sprawdzenia poprawności/dostępności Twojego adresu (na przykład urządzenia). Dlatego, jeśli urządzenie na to pozwala, dobrze jest tą opcję włączyć.

    IMO najprostszą metodą sprawdzenia, czy owy/owi "hakierzy" ewidentnie chcą się do nas "przyczepić" jest tylko wyłączenie nadawania SSID. Jeśli pomimo tego zauważysz w logach obce połączenia, wtedy dopiero bawiłbym się w filtrowanie MAC, zmniejszenie ilości połączeń poprzez DHCP (w zależności ile masz w domu urządzeń tudzież na ile maksymalnie połączeń chcesz zezwolić), zaawansowane skrypty szyfrowania.
    Dlaczego? Ano dlatego, że na przykład w przypadku szyfrowania WPA2 nie wszystkie urządzenia sieciowe są z nim kompatybilne Ale to już tylko moje skromne, mało znaczące zdanie na ten temat

    Z drugiej strony, jeśli obecne ustawienia nie sprawiają problemów (głównie szyfrowanie) to znaczy, że zamierzony efekt został osiągnięty i nie warto tego ruszać
    Ostatnio edytowane przez: Trescom : 05-07-09 - 15:58

  8. #8
    mit
    mit jest offline
    UPl user mit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jest Avatar mit

    Rejestracja
    Mar 2004
    Skąd
    Lublin
    Postów
    239
    Dzięki!
    0
    Podziękował 0 razy w 0 Postach
    Siła Reputacji
    8
    model mojego routera to TP-LINK TL-WR340G W logach obecnie nie widzę żadnych prób, przynajmniej od wczoraj... Jak pisałem powyżej SSID wyłączyłem. W domu mam 2 komputery, z tym że tylko w lapku korzystam z wifi, drugi - pecet - jest podłączony przez kabel.
    Mam ustawione rozdzielenie na tylko 2 adresy i często miewałem tak, że po prostu wywalało mnie bo był konflikt adresów. Tak się działo właśnie w momentach gdy ktoś właził mi na router.
    Jeszcze co do filtrowania, to mam możliwość wpisania tylko 16 adresów i już wszystko zapełnione...

  9. #9
    ADMINISTRATOR Trescom Poziom 1 : Buduje reputacjęTrescom Poziom 1 : Buduje reputację Avatar Trescom

    Rejestracja
    Nov 2002
    Skąd
    Szczecin
    Postów
    1,369
    Dzięki!
    30
    Podziękował 34 razy w 30 Postach
    Siła Reputacji
    10
    Jeśli wszystko działa to zostaw tak jak jest.
    Generalnie zawęź przedział połączeń dla DHCP.
    Np. pula xxx.xxx.xxx.100 - xxx.xxx.xxx.105 (naturalnie klasa według swojego upodobania).

  10. #10
    Ginekolog <-> tapicer thomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajnythomas.night Poziom 3 : Jest Naprawdę Fajny Avatar thomas.night

    Rejestracja
    Jun 2003
    Skąd
    EdgeHill
    Postów
    2,010
    Wpisów
    2
    Dzięki!
    4
    Podziękował 22 razy w 19 Postach
    Siła Reputacji
    10
    W domu mam 2 komputery, z tym że tylko w lapku korzystam z wifi, drugi - pecet - jest podłączony przez kabel
    ... więc łatwo zapanujesz nad siecią po wyłączeniu DHCP


    Przykład (załóżmy, że...)


    IP Routera: 192.168.1.1

    dla WinXP
    Start -> Panel sterowania -> Połączenie sieciowe->prawy klik w połączenie, Właściwości
    Protokół TCP/IP -> Właściwości

    dla Visty
    Start -> Panel sterowania -> Centrum sieci i udostępniania->
    teraz odszukaj plecenie, które pokaże Ci wszystkie połączenia->prawy klik w połączenie, Właściwości
    Protokół TCP/IP -> Właściwości


    Komp1 (np. kabel)
    Adres IP 192.168.1.2 (bądź dowolny, inny z puli 192.168.1.X)
    Maska podsieci: 255.255.255.0 (pozostaje niezmiennie dla puli 192.168.1.X)
    Brama domyślna: 192.168.1.1 (musi wskazywać na router)

    DNS1: 192.168.1.1 (może wskazywać na router, choć nie musi)
    DNSy (alternatywnie, czyli OpenDNS)
    DNS1: 208.67.222.222
    DNS2: 208.67.220.220


    Komp2 (np. wifi)
    Adres IP 192.168.1.3 (bądź dowolny, inny z puli 192.168.1.X)
    Maska podsieci: 255.255.255.0 (pozostaje niezmiennie dla puli 192.168.1.X)
    Brama domyślna: 192.168.1.1 (musi wskazywać na router)

    DNS identycznie jak dla Kompa1.
    To by było na tyle odnośnie DHCP


    Jeszcze co do filtrowania, to mam możliwość wpisania tylko 16 adresów i już wszystko zapełnione...
    Z tego co widziałem w specyfikacji routera możesz ustalić listę o odwrotnym działaniu, tzn wpuszczać tylko kompy z listy, a resztę odrzucać.
    Przyjrzyj się dokładnie http://img138.imageshack.us/i/macwifiwh8.jpg/
    Pozdro
    Ostatnio edytowane przez: thomas.night : 05-07-09 - 18:35 Powód: Errata
    ... jak w statusie, wyk. też spirale z materiału powierzonego
    To view links or images in signatures your post count must be 10 or greater. You currently have 0 posts.

    night_cr0wler / astar0th

  11. #11
    mit
    mit jest offline
    UPl user mit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jestmit Poziom 2 : Fajny jest Avatar mit

    Rejestracja
    Mar 2004
    Skąd
    Lublin
    Postów
    239
    Dzięki!
    0
    Podziękował 0 razy w 0 Postach
    Siła Reputacji
    8
    Z tego co widziałem w specyfikacji routera możesz ustalić listę o odwrotnym działaniu, tzn wpuszczać tylko kompy z listy, a resztę odrzucać.
    HAH widzisz jak to lajkonik ma trudno w życiu rzeczywiście jest jak piszesz a tak proste rozwiązanie nie przyszło mi do głowy.
    Dzięki wielkie dla Ciebie i Tresa. Ustawiam wszystko tak jak poradziliście i niech no mi tu teraz który podskoczy

+ Odpowiedz na ten temat

Informacje o Temacie

Users Browsing this Thread

Osób przeglądających obecnie ten temat: 1. (Użytkowników: 0, Gości: 1)

     

Podobne wątki

  1. Konflikt HDD z kartą WLAN
    Przez Tomcjusz na Forum Systemy Windows - Rozwiązywanie Problemów
    Odpowiedzi: 10
    Ostatni Post / Autor: 03-04-08, 22:44
  2. Szantażyści złamali zabezpieczenia strony MEN
    Przez asdty34 na Forum Bezpieczeństwo
    Odpowiedzi: 1
    Ostatni Post / Autor: 07-04-07, 23:54
  3. Darmowe zabezpieczenia od PC Tools
    Przez pytonss na Forum Bezpieczeństwo
    Odpowiedzi: 0
    Ostatni Post / Autor: 04-04-07, 21:04
  4. Zabezpieczenia w płytach Blu ray i HD-DVD złamane
    Przez wyyzy na Forum Sprzęt i technologie
    Odpowiedzi: 0
    Ostatni Post / Autor: 14-02-07, 12:59
  5. Linux na Serwer Sieci WLAN
    Przez torz na Forum Systemy Linux - Rozwiązywanie Problemów
    Odpowiedzi: 3
    Ostatni Post / Autor: 30-05-06, 23:46

Zasady Postowania

  • Nie możesz zakładać nowych tematów
  • Nie możesz pisać wiadomości
  • Nie możesz dodawać załączników
  • Nie możesz edytować swoich postów