Na pohybel hakerom - bezpieczne Wi-Fi

Testowaliśmy już ruteromodemy neostrady tp, jeździliśmy po Warszawie w poszukiwaniu kiepskich zabezpieczeń, słowem: biliśmy na alarm. Nadszedł czas odpokutowania za wszystkie grzechy: stajemy po drugiej stronie barykady i pomagamy we właściwym zabezpieczeniu sieci Wi-Fi. Uporządkowaliśmy zbiór porad od najważniejszych i kluczowych w kwestiach bezpieczeństwa, do tych mniej istotnych, ale dodających dodatkową warstwę. Pierwsze trzy kroki każdy posiadacz sieci bezprzewodowej czy urządzenia wielofunkcyjnego (ruter Wi-Fi) musi przejść - jeśli tylko chce się czuć bezpiecznie. Co z pozostałymi? Porad jest dziesięć, jak w dekalogu, możemy się więc do nich zastosować, ale nie musimy...
Wystarczyła krótka przejażdżka z laptopem i kartą Wi-Fi po Warszawie, by znaleźć kilkanaście niezabezpieczonych sieci, w których każda udostępniała przechodniom darmowy, szerokopasmowy dostęp do Internetu (patrz artykuł: "Wardriving dla każdego"). Po półgodzinnym konfigurowaniu laptopa byliśmy w stanie zwabić do naszego oszukanego hot-spota użytkownika, który cieszył się szybkim i niezakłóconym Internetem, a nam "sprzedawał" swoje rozmowy na GG i hasła pocztowe (patrz artykuł: "Wardriving dla każdego - część druga i ostatnia"). Szybka przebieżka po Internecie udowodniła nam, że podpinane do Sieci urządzenia - w tym modemy DSL z ruterami wykorzystywane bardzo często w usłudze neostrada tp - nierzadko nie korzystają z żadnych zabezpieczeń (patrz artykuł: "Jak łatwo być intruzem"). Pojawiły się prośby o pokazanie poprawnej konfiguracji zabezpieczeń. Ten poradnik stanowi na nie odpowiedź.

Zakładamy, że wszystkie urządzenia zostały już podłączone i skonfigurowane do wspólnej pracy. Wcielamy się w rolę speca od zabezpieczeń, przypominamy sobie model cebuli (= im więcej warstw zabezpieczeń, tym lepiej) i... zaczynamy.

Po pierwsze: zmień nazwę i hasło

Konfiguracja SSID-a w urządzeniu LinksysaKliknij, aby powiększyćKonfiguracja SSID-a w urządzeniu LinksysaUrządzenia Wi-Fi skonfigurowane są do rozgłaszania identyfikatora sieci (tzw. SSID). Wielu użytkowników pozostawia nazwę przydzieloną przez producenta, czyli np. "DI-524" albo "linksys". Teoretycznie rozgłaszanie domyślnej nazwy nie powinno nam zaszkodzić, jednak dla potencjalnych włamywaczy jej obecność stanowi bardzo cenną wskazówkę. Widzą oni mianowicie, z jakim sprzętem mają do czynienia i jak z nim postępować. Gdyby SSID został zmieniony na inny, np. "Siec_domowa", ich praca byłaby dużo trudniejsza. Zwłaszcza, że użytkownik, który nie zmienił SSID-a z pewnością nie zmodyfikował także domyślnego loginu i hasła...

Po drugie: włącz zabezpieczenia

Konfiguracja routera DI-524 firmy D-LinkKliknij, aby powiększyćKonfiguracja routera DI-524 firmy D-LinkJeśli uważnie dokonywaliśmy zakupów, nasze urządzenia będą potrafiły współpracować z protokołem WPA. Pamiętajmy, karty i punkt dostępowy obsługują WPA, koniecznie trzeba go włączyć. Zwykle mamy też wtedy możliwość ustawienia jednej z dwóch metod szyfrowania: TKIP (Temporal Key Integrity Protocol), która zapewnia wyższy poziom bezpieczeństwa oraz AES (Advanced Encryption System).

W przypadku starszych urządzeń pozostanie nam tylko WEP o długości klucza 40(64) lub 104(128) bitów. Nie jest to najnowsza technologia - do jej złamania wystarczy zwykle od godziny do kilku dni - ale jeśli nie mamy pod ręką niczego innego, skorzystajmy z niej. Brak szyfrowania to proszenie się o kłopoty: wszystkie nasze dane lecą w takim wypadku czystym tekstem, ich przechwycenie to kwestia podejścia pod dom z laptopem albo ukrytym w kieszeni PDA.

Konfiguracja stacji roboczychKliknij, aby powiększyćKonfiguracja stacji roboczychTeraz musimy dostosować maszyny klienckie, czyli stacji robocze z kartami Wi-Fi. Wybieramy właściwości połączenia sieci bezprzewodowej, następnie na zakładce Sieci bezprzewodowe klikamy nazwę naszej sieci i wybieramy Właściwości. Z list rozwijalnych wybieramy rodzaj uwierzytelniania (WPA-PSK) oraz metodę szyfrowania (TKIP). Pozostaje nam jedynie wpisać i potwierdzić klucz sieciowy. Po zatwierdzeniu wprowadzonych zmian powinniśmy na liście dostępnych sieci zauważyć, że jest ona w tej chwili zabezpieczona poprzez WPA.

Tagi: wi-fi, zabezpieczanie sieci, bezpieczeństwo wi-fi
Ocena:
Twoja ocena:

Komentarze (22)

~Miras1990

31-03-2011 22:18

Takie zmiany nic nie dadzą ponieważ jest system linuxowy dzięki któremu możemy złamać klucz wep, wpa, wpa/psk. Nic wam nie pomoże. Złamanie takiego kodu jest proste i trwa kilka minut:p

freenet

21-12-2008 08:50

Generalnie art. jest OK zakładając iż jest adresowany do ludzi o niewielkiej wiedzy o zagrożeniach. Ja wyszłem z założenia iż "co w powietrzu" lata tego nie upilnujesz i nie pomogą zabezpieczenia. Postawiłem na bezpieczeństwo nadajników ale bardziej na bezpieczeństwo serwera i porządny firewall. Jeszcze jedno do kolegi z bulami o jego adres IP, że mu ktos się wbija bo komentarz zostawił i IP było widać - dobry człowieku jak ci zalezy na anonimowości to sobie sygnał przepuść przez serwer PROXY, albo wyłącz komputer.

lopez

28-06-2007 17:37

napisz do mnie na gg 2060777 to pomogę

El Autentico

09-06-2007 22:28

artykuł w sumie może być, tylko że jakiś czas temu w piśmie haking był ten temat wałkowany od drugiej strony, czyli jak sie włamać. opis dosyć szczegółowy.I teraz każdy dzieciak z lapkiem może to zrobić. ale ogólnie lepsze jakiekolwiek zabezpieczenie niż żadne.

zoom

01-05-2007 14:55

wprowadzenie tych wszystkich haseł i zabezpieczeń to dla mnie czarna magia.mam komputer od miesiąca i jestem ,,zielony,,jak liść.Nigdzie nie udało mi się znaleść informacji dla takiego dyletanta jak ja jak w prosty i zrozumiały sposób dokonać tego z moim dlink di-524.Korzystam z ,,kablówki,,.Jeśli ktoś mógłby pomóc byłbym wdzięczny.zoom

Poquelin

15-12-2006 11:18

Porady słuszne, ale niewystarczające, jeśli chcemy mieć naprawdę bezpieczną sieć. Dla kogoś, kto wie, na czym polega szyfrowanie w sieciach WiFi obejście tego zabezpieczenia to kwestia pół godziny, adres MAC można podsłuchać. Nie ma na to rady. Dobrym rozwiązaniem może być VPN, ale to już wiedza bardziej zaawansowana, no i rzadko spotyka się punkty dostępowe z obsługą tej technologii. A szkoda.

cabi

15-03-2006 18:15

Tw Wi-Fi, to nie dla mnie

bryno

30-10-2005 23:06

Wybaczcie, ale jak dla mnie te porady sa dla dzieci, nie ochronia zadnej sieci przed gosciem co poprostu wie o co chodzi. Nie zartujcie sobie z prawdziwych hakerow, bo oni sie smieja, az tu slysze :) ale w sumie warto sie zastosowac do tych porad, na lamerow wystarczy!!

Adamski

20-09-2005 08:55

@Azureus: dzieki, porady w sumie zbieżne;-) Ciekawe kiedy wymyślą coś mocniejszego. Jak na razie uważam że sieć bezprzewodowa nie nadaje się do firmy...

Azureus

19-09-2005 15:24

Adamski: np http://ipsec.pl/wlan/ jest jeszcze cos w dziale Biblioteka

Adamski

19-09-2005 14:30

@carstein: a znasz jakieś pełniejsze kompendium wiedzy o zabezpieczeniach sieci WiFi? Najlepiej w formie poradnika, bo walczę z tematem od dawna i wciąż nie jestem zadowolony z efektów.... Pzdr

carstein

17-09-2005 13:48

Ten tryb to się nazywa 'promiscious'. Generalnie temat bezpieczeństwa sieci wifi jest rozległy - to co przedstawiono w artykule to całkiem niezłe sposoby na podniesienie zabezpieczeń (ale nie na kompletne zabezpieczenie). Prezentowane techniki są jednak kompletnie niewystarczające, jeśli chcemy chronić choćby małe przedsiębiorstwo.

bossot

14-09-2005 09:21

re mario skoro jest sprawdzanie adresów mac, to musi być on tą siecią przesyłany. a skoro tak to starczy przełączyć karte w tryb promise (czyli odbiera wszystko co do niech dochodzi niezależnie od tego do kogo przeznaczone) i stosownym sniferem (ręcznie by nas mógło zalać morze informacji) wyciągnąc stamtąd numery mac uprawnionych siecówek. teraz tylko poczekać aż któraś przestanie nadawać i sie pod nią podszyć. nie zapomnij że akceptowalny mac jest potrzebny tylko do tego żeby acces point przyjoł nasze pakiety. odierać te nadane przez innych możemy do woli bez niego.

Raaf

14-09-2005 09:04

Do mario: www.google.pl "MAC spoofing" i wszystko jasne

mario

14-09-2005 08:42

witajcie w jaki sposób ktos może podłaczyc sie do sieci w której jest filtrowanie adresów MAC?? Piszą że wystarczy zmienic adres karty sieciowej - przecież skąd włamywacz ma wiedzieć jaki jest adres jest dopuszczony? w/g mnie to jest najbezpieczniejsze zabezpieczenie !!!

bossot

14-09-2005 06:24

re solarsky proponuje poczytać o serwerach proxy. zaś jesli masz dobrze zabezpieczony system, to ci script-kids nie wlezą (a tacy sie najczęsciej na domowe kompy włamują). starczy miec windowsa w innym katalogu niż c:\windows i już im automat zgłupieje. a że ich "crackerska" wiedza ogranicza sie od obsługi włamujących sie za nich gotowych programów nic na to nie poradzą.

linman

13-09-2005 23:46

Solarsky: po pierwsze, hakerzy się nie włamuję -- chodziło Ci zapewne o krakerów. A co do pozostawiania IP -- czy to coś złego ? Toż to tylko identyfikator. No... chyba, że masz zainstalowane wszystkie możliwe konie trojańskie a o firewallu Twój system nigdy nie słyszał.

Solarsky

13-09-2005 23:32

CO???Jeszcze przedwczoraj tam wchodziłem!!!Co za JANY!!!Uusneli stronke...I nam nic nie zostało...NIC!!!I nakarm głodne dziecko!!! Jakieś TORENTREACTOR sobie istnije a Polska strone usuneli.... ----------------------- A jeszcze jedno!!!Czy wy z IDG.pl 3mu dajecie adresy IP przy komentarzach!!!Normalnie komus przywalić za to!!!I reklamują BEZPIECZEŃSTWO.IDG.PL..tak bo jka wejdziesz na idg umiescisz komenta to pózniej haker ma twe IP i masz sie bezpieczęństwo.... I hakerzy sie włamuja!!!Ostatni raz składam tu komentarz!!!

JĄX

13-09-2005 22:56

No nic moze ktos jeszcze otworzy podobny i bedzie sie chcial nim zajmowac w taki sposob jak grupa TDT. Tylko jedna rada na przyszlosc - Nie robcie sondazy!!! to zabija ducha walki ;(

bossot

13-09-2005 21:55

re xxx jak byś sie poświecił i przeczytał, to byś wiedział że mac można softwareowo (a wiec bez problemów) zfałszować.

xxx

13-09-2005 20:10

Buhaha. Jasne, jakby nazwa SSID coś zmieniała. Istnieje jeszcze coś takiego jak MAC, który jednoznacznie określa z jakim sprzętam mamy doczynienia, tzn, kto go produkował. Dalej nie czytałem bo szkoda oczu.

Mark

13-09-2005 18:33

Widzieliscie co sie stalo ze stroną www.tdt.org.pl? Dla mnie szok!

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »