• r00t Onliner FounderАвтор темы
    офлайн
    r00t Onliner Founder Автор темы

    14366

    23 года на сайте
    пользователь #1

    Профиль
    Написать сообщение

    14366
    # 8 апреля 2005 23:47 Редактировалось r00t, 1 раз.

    Кто-нибудь, обясните просто и доступно чем отличаются эти виды шифрования и как это юзается на практике.

    С WEP понятно, ключиками обменялся и ок. С WPA что? Почему WPA считается надежнее WEP? Что такое 802.1X security?

    А как сделать так чтобы к сети мог подключиться любой, но юзать WEB и расшарки - введя логин/пароль на web странице?

    Где найти хороший биллинг и аккаунтинг на RADIUS? Free или с кряком.

    Везде такая ботва понаписана. Похоже авторы сами с трудом понимают что и как.

    Unity in diversity
  • r00t Onliner FounderАвтор темы
    офлайн
    r00t Onliner Founder Автор темы

    14366

    23 года на сайте
    пользователь #1

    Профиль
    Написать сообщение

    14366
    # 8 апреля 2005 23:55

    Я вам больше скажу - даже те кто продает WiFi оборудование в массе своей нихрена не понимают как это работает.

    Unity in diversity
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    12519

    21 год на сайте
    пользователь #6965

    Профиль

    12519
    # 8 апреля 2005 23:58

    читай умные книжки или найми кого, тебе все отстроят

    НКХЖЕХВ
  • 7718 Senior Member
    офлайн
    7718 Senior Member

    3312

    21 год на сайте
    пользователь #7718

    Профиль
    Написать сообщение

    3312
    # 9 апреля 2005 00:22
    r00t:

    ...

    А как сделать так чтобы к сети мог подключиться любой, но юзать WEB и расшарки - введя логин/пароль на web странице?

    ...

    А ты попробуй организовать подобное решение с обычной сетью путём втыкания кабеля в комп. Сразу же поймёшь как это сделать с беспроводной сетью...

    r00t, в сети есть достаточно инфы, только её очень сложно найти. Когда мне понадобилось я всё нашёл и прочитал, но в связи с тем, что планы постройки сети провалились, то особенное углубление(закрепление) знаний не произошло.

    А вот парень с востока, он танцует жестоко, ему пара нужна. Только пары не видно и танцору обидно и уводит его старшина.(с) МВ
  • identifier Nokia Team
    офлайн
    identifier Nokia Team

    1478

    21 год на сайте
    пользователь #9490

    Профиль
    Написать сообщение

    1478
    # 9 апреля 2005 00:33

    Протокол WPA, утвержденный альянсом Wi-Fi в прошлом году, призван закрыть слабые места беспроводных сетей, где используется WEP. Например, новая спецификация требует, чтобы сетевые элементы были оснащены средствами динамической генерации ключей, использовали усовершенствованную схему шифрования данных RC4 на основе TKIP (Temporal Key Integrity Protocol — протокол краткосрочной целостности ключей) и обязательно производили аутентификацию 802.1х.

    В WPA получила дальнейшее развитие технология шифрования RC4, реализованная в виде TKIP. Таким способом удалось повысить защищенность пакетов и обеспечить обратную совместимость с WEP, пусть даже за счет дополнительной нагрузки на сетевые каналы. Кроме того, контрольные криптографические суммы в WPA рассчитываются по новому методу под названием Michael. В каждый кадр 802.11 здесь помещается специальный восьмибайтный код целостности сообщения, проверка которого позволяет отражать атаки с применением подложных пакетов.

    Аутентификация 802.1х основана на клиент-серверной архитектуре и использует три элемента: клиентский запросчик (client supplicant), аутентификатор и сервер аутентификации. Широкому применению этой технологии в корпоративных беспроводных ЛВС способствуют реализованная в ней модель централизованного управления безопасностью и возможность интеграции с действующими схемами корпоративной аутентификации.

  • VitMain Паяльник & Отвертка TEAM
    офлайн
    VitMain Паяльник & Отвертка TEAM

    3394

    21 год на сайте
    пользователь #10524

    Профиль
    Написать сообщение

    3394
    # 9 апреля 2005 01:25

    r00t, под юниксы хватает реализаций радиус серверов и биллингов смотри http://nibs.net.ua

    под винды не знаю не интересовало....

    Если оборудование поддерживает авторизацию через радиус то все нормально. хотя может быть что оно не кидает алив пакеты а кидает только старт-стоп. все это надо внимательно изучить и посмотреть

  • r00t Onliner FounderАвтор темы
    офлайн
    r00t Onliner Founder Автор темы

    14366

    23 года на сайте
    пользователь #1

    Профиль
    Написать сообщение

    14366
    # 9 апреля 2005 02:05

    читай умные книжки или найми кого, тебе все отстроят

    ну надо же самому вначале разобраться даже если кого-то нанимать. :wink: А умно нигде я по wireless не видел.

    Протокол WPA, утвержденный альянсом Wi-Fi в прошлом году, призван закрыть слабые места беспроводных сетей, где используется WEP. Например, новая спецификация требует, чтобы сетевые элементы были оснащены средствами динамической генерации ключей, использовали усовершенствованную схему шифрования данных RC4 на основе TKIP (Temporal Key Integrity Protocol — протокол краткосрочной целостности ключей) и обязательно производили аутентификацию 802.1х.

    В WPA получила дальнейшее развитие технология шифрования RC4, реализованная в виде TKIP. Таким способом удалось повысить защищенность пакетов и обеспечить обратную совместимость с WEP, пусть даже за счет дополнительной нагрузки на сетевые каналы. Кроме того, контрольные криптографические суммы в WPA рассчитываются по новому методу под названием Michael. В каждый кадр 802.11 здесь помещается специальный восьмибайтный код целостности сообщения, проверка которого позволяет отражать атаки с применением подложных пакетов.

    Аутентификация 802.1х основана на клиент-серверной архитектуре и использует три элемента: клиентский запросчик (client supplicant), аутентификатор и сервер аутентификации. Широкому применению этой технологии в корпоративных беспроводных ЛВС способствуют реализованная в ней модель централизованного управления безопасностью и возможность интеграции с действующими схемами корпоративной аутентификации.

    Ты сам понял что за копипейстил? Вот такой бодяги в инете и мануалах навалом. Пользы - ноль. Одни общие фразы. Мне нужно знать бенефиты и howto применительно к этому вопросу.

    А ты попробуй организовать подобное решение с обычной сетью путём втыкания кабеля в комп. Сразу же поймёшь как это сделать с беспроводной сетью...

    все давно организовано. и это называется WEP (Wired Equivalent Privacy). все предельно понтяно. я не понимаю че за WPA и как это юзать на практике.

    r00t, в сети есть достаточно инфы, только её очень сложно найти. Когда мне понадобилось я всё нашёл и прочитал, но в связи с тем, что планы постройки сети провалились, то особенное углубление(закрепление) знаний не произошло.

    с проводными сетями я дружу и роутер с NAT могу настроить. вопрос с беспроводными. я умею делать простые сети без шифрования и WEP. Теперь хочется пойти дальше в плане безопасности. насколько я знаю WEP ломается за сутки. а когда это корпоративная сеть - это проблема. особенно учитывая то что не нужен физический доступ к свитчу.

    Unity in diversity
  • Esdec Hattrick Team
    офлайн
    Esdec Hattrick Team

    3251

    21 год на сайте
    пользователь #6388

    Профиль
    Написать сообщение

    3251
    # 9 апреля 2005 16:50

    Конкретное тз не помешало бы ))

    Непонятно , что собственно нужно.

    "Где найти хороший биллинг и аккаунтинг на RADIUS? Free или с кряком. "

    что значит аккаунтинг в данном случае?

    Нам до собак еще расти, чтоб вровень встать с их благородством, а им вовек не доползти до человеческого скотства.
  • r00t Onliner FounderАвтор темы
    офлайн
    r00t Onliner Founder Автор темы

    14366

    23 года на сайте
    пользователь #1

    Профиль
    Написать сообщение

    14366
    # 9 апреля 2005 22:52

    http://www.hub.ru/modules.php?name=Pages&op=showpage&pid=31

    вот собсна че я хотел. однако тема WPA и 802.1X не раскрыта.

    Unity in diversity
  • r00t Onliner FounderАвтор темы
    офлайн
    r00t Onliner Founder Автор темы

    14366

    23 года на сайте
    пользователь #1

    Профиль
    Написать сообщение

    14366
    # 9 апреля 2005 23:39

    Спасение утопающих - дело рук самих утопающих.

    Итак, че я нарыл:

    1) Меняем ESSID чтобы он не был дефолтный

    2) Прячем ESSID от посторонних

    3) Заносим все компы в MAC Filter и пускаем только их

    4) Делаем 128 или 256 битный ключ WEP и прописываем на всех компах

    5) Ну и секьюрим аксесспоинт есессно

    Это базово для b стандарта чтобы получить более-менее защищенную сеть. Насколько я понял b девайсы не держат WPA.

    Думаю поменять в ноуте карточку на g и задействовать следующе вещи:

    802.1x/WPA

    Use this screen to enable / disable wireless client authentication.

    Local User Database

    Use this screen to set up built-in user profile for wireless client authentication.

    RADIUS

    Use this screen to set the external RADIUS server for wireless client authentication.

    OTIST

    Use this screen to set the OTIST.

    Как это юзать? По пунктам, как в начале мессаги плиз... :wink:

    Unity in diversity
  • Esdec Hattrick Team
    офлайн
    Esdec Hattrick Team

    3251

    21 год на сайте
    пользователь #6388

    Профиль
    Написать сообщение

    3251
    # 10 апреля 2005 00:20

    r00t, Ответы практически на все твои вопросы приведены в статье моего коллеги.

    http://www.securitylab.ru/52957.html

    Нам до собак еще расти, чтоб вровень встать с их благородством, а им вовек не доползти до человеческого скотства.
  • r00t Onliner FounderАвтор темы
    офлайн
    r00t Onliner Founder Автор темы

    14366

    23 года на сайте
    пользователь #1

    Профиль
    Написать сообщение

    14366
    # 10 апреля 2005 01:43

    Esdec, да 802.11b - это ж#па в плане секьюрити... :insane: считай что выставил свитч на улицу...

    Unity in diversity
  • Esdec Hattrick Team
    офлайн
    Esdec Hattrick Team

    3251

    21 год на сайте
    пользователь #6388

    Профиль
    Написать сообщение

    3251
    # 10 апреля 2005 12:03
    r00t:

    Esdec, да 802.11b - это ж#па в плане секьюрити... :insane: считай что выставил свитч на улицу...

    ну если все таки сделать авторизацию по радиус, менять ssid и т.д. можно говорить о какой то защищенности. Но в если брать частности то нужно представлять всю будущую или текущую топологию. (это я к тому, что работу лучше доверить специалистам по секюрити) .

    Нам до собак еще расти, чтоб вровень встать с их благородством, а им вовек не доползти до человеческого скотства.
  • r00t Onliner FounderАвтор темы
    офлайн
    r00t Onliner Founder Автор темы

    14366

    23 года на сайте
    пользователь #1

    Профиль
    Написать сообщение

    14366
    # 10 апреля 2005 14:33

    кстати, а держат ли карточки 802.11b протокол 802.1X ? Я не могу настроить авторизацию...

    Unity in diversity
  • r00t Onliner FounderАвтор темы
    офлайн
    r00t Onliner Founder Автор темы

    14366

    23 года на сайте
    пользователь #1

    Профиль
    Написать сообщение

    14366
    # 10 апреля 2005 15:12

    О! Прогресс... Настроил на локальную базу в точке доступа. При коннекте винда просит логин, пароль и домен. Че за домен? авторизация не проходит. :(

    Unity in diversity
  • Уралец Apple Team
    офлайн
    Уралец Apple Team

    6418

    22 года на сайте
    пользователь #5312

    Профиль
    Написать сообщение

    6418
    # 10 апреля 2005 18:32

    r00t, Суть отличия WPA от WEP в том, что WAP периодически меняет ключи, а WEP - нет.

    801.1x это аутентификация подключения к сети, в частности к WiFi. Пока пользователь не пройдёт аутентификацию он не сможет отправлять/принимать пакеты, причём блокировка эта на втором уровне (IP это третий, т.е. ещё до него).

    b или g к шифрованию не имеют прямого отношения, WPA есть и на b.

    801.1x поддерживается на уровне OS, так что (по идее) любая карточка в XP должна поддерживать 801.1x, а вот с WAP ситуация немного другая - требуется поддержка со стороны драйвера карточки (опять же - по идее).

    Кстати, проблема незащищённости беспроводных сетей с точки зрания безопасности решается не бесконечным наворачиванием шифрования, фильтрации и т.п., а выносом сегмента с беспроводной сетью в DMZ и контролем доступа на фиреволле кто и куда может ходить в локальную сеть их беспроводной сети. Опять же IPSec рулит...

    Делай что должно и будь что будет. Жизнь - это только то, что вы о ней думаете
  • r00t Onliner FounderАвтор темы
    офлайн
    r00t Onliner Founder Автор темы

    14366

    23 года на сайте
    пользователь #1

    Профиль
    Написать сообщение

    14366
    # 12 апреля 2005 02:43

    во прикол, новая карточка оказалсь не b/g а a/b :wink: Хоть те же 11 Мбит но уже держит WPA и даже AES шифрование :wink:

    Кстати вопрос, ставлю на AP режим Hide ESSID, а сетка все равно находится. На старой карточке все исправно пряталось. Не сталкивались с такой фигней?

    Unity in diversity