Развенчание мифов о безопасности Wi-Fi®: общедоступные точки доступа Wi-Fi небезопасны
Одним из самых больших преимуществ Wi-Fi® является практически повсеместный доступ, обеспечиваемый через общедоступныеточки доступа Wi-Fi. То, что изначально начиналось как услуга, предоставляемая горсткой нишевых предприятий, быстро превратилось в модель де-факто для отелей, кафе, ресторанов и других предприятий. Однако по мере того, как общедоступные точки доступа Wi-Fi становились популярными, рос и миф о том, что они по своей сути небезопасны и их следует избегать.
Общедоступные точки доступа Wi-Fi можно разделить на две категории: открытые (или не прошедшие проверку подлинности) и безопасные (или прошедшие проверку подлинности). Открытые сети Wi-Fi вообще не защищены. Для присоединения не требуется пароль — вы можете просто подключиться. С другой стороны, безопасная общедоступная точка доступа аутентифицирует пользователей с помощью пароля и шифрует беспроводной трафик.
Честно говоря, ранее подключение к открытой сети Wi-Fi в общественном месте подвергало пользователей повышенному риску по нескольким причинам. Незашифрованные данные и мошеннические точки доступа — это проблемы, которые в некоторой степени уникальны для подключения к открытым общедоступным точкам доступа Wi-Fi. Предприятия, предоставляющие открытые сети Wi-Fi, решили сделать подключение максимально простым и удобным за счет повышения безопасности.
Первая проблема заключается в том, что соединения с открытыми точками доступа Wi-Fi, как правило, не шифровались. Ценность открытой сети заключается в том, что она позволяет пользователям подключать устройства без какой-либо аутентификации. Однако природа сети и протокола TCP/IP позволяет любому другому устройству, подключенному к той же сети, потенциально перехватывать данные. Поскольку соединение между устройством и точкой беспроводного доступа не зашифровано, конфиденциальная информация, такая как имена пользователей и пароли или банковская и финансовая информация, может быть раскрыта, если пользователь не заходит на веб-сайты с использованием HTTPS или VPN.
Другая проблема заключается в том, чтобы просто убедиться, что вы подключаетесь к законной общедоступной точке доступа Wi-Fi, а не к мошеннической точке доступа. Сегодня во многих общественных местах нередко можно найти несколько открытых сетей на выбор. Ваш ноутбук или мобильное устройство обнаружит и отобразит каждую сеть в пределах досягаемости, поэтому вы можете увидеть доступные сети для отеля, сети быстрого питания, кафе и других сетей.
Однако большинство людей не очень разборчивы. Основная цель — подключиться к сети Wi-Fi и получить доступ к интернет-соединению. Если люди торопятся, они могут не заметить, что подключаются к мошеннической точке доступа — эти мошеннические точки доступа часто называют как-то очень похоже на законную точку доступа — например, используя SSID, например «strbucks» или «starbcks» в диапазон реального Starbucks, где пользователи будут искать общедоступную точку доступа Wi-Fi.
В любом случае третья сторона или киберпреступник потенциально могут перехватить ваши незашифрованные данные.
Простое осознание проблем, связанных с незашифрованными данными и мошенническими точками доступа, является важным шагом на пути к защите от них, и существуют простые решения для смягчения и минимизации этих рисков при подключении к открытой сети Wi-Fi.
- Компании или города, развертывающие общедоступные сети Wi-Fi, должны обязательно развернуть Passpoint®, федеративные программы, основанные на Passpoint®, такие как OpenRoaming, Wi-Fi Enhanced Open или WPA3 (подробнее об этом позже!) для дополнительных мер безопасности.
- Используйте VPN для шифрования вашего трафика и предотвращения его перехвата другими пользователями, подключенными к открытой сети.
- Подключайтесь к веб-сайтам HTTPS для безопасного сеанса
- Отключите функции, которые автоматически подключаются к любой доступной открытой сети без вмешательства пользователя.
- Включите персональный брандмауэр для защиты от несанкционированного доступа к вашему устройству.
Публичные сети Wi-Fi никуда не денутся, и миф о том, что общедоступные точки доступа Wi-Fi небезопасны, очень мало повлиял на доступность или использование этих сетей. Пользователи получают доступ к общедоступным сетям Wi-Fi практически в любом месте — отелях, торговых центрах, транспортных узлах, ресторанах и кафе, муниципальных учреждениях. А множество новых технологий безопасности теперь делают общедоступный Wi-Fi еще более безопасным. Wi-Fi Alliance осознал как ценность, так и потенциальный риск общедоступных сетей Wi-Fi, поэтому они внедрили такие технологии, как Wi-Fi Enhanced Open™ и Passpoint®, а также усовершенствованный WPA3™. По мере более широкого развертывания этих технологий общедоступный Wi-Fi будет становиться все более безопасным.
WPA3 улучшает шифрование WPA2, чтобы сделать сети Wi-Fi более безопасными, чем когда-либо прежде. WPA3 использует 128-битное шифрование и заменяет обмен предварительным общим ключом (PSK) одновременной аутентификацией равных (SAE) для более безопасного метода обмена исходным ключом. Дополнительная функция открытого ключа SAE (SAE-PK) снижает вероятность мошеннических атак на точку доступа или «злого близнеца», обеспечивая асимметричную аутентификацию точки доступа путем кодирования отпечатка пальца открытого ключа в пароле.
подробнее о сертификации Wi-Fi WPA3™
Каждая публичная сеть , которые хотят предложить безопасные общественные потребности опыта Wi-Fi для развертывания PassPoint ® или WPA3 с открытым ключом. Passpoint® — это вариант безопасности, доступный для общедоступных или гостевых сетей, который включает в себя безопасность WPA3™-Enterprise с защищенными кадрами управления (PMF) и дополнительными механизмами безопасности, определенными Wi-Fi Alliance. С Passpoint® , пользователи могут легко проверить подлинность их устройств в сети или подключаться через учетные данные Утвержденный поставщик услуг. В следующий раз, когда они посетят ту же сеть, клиентское устройство с поддержкой Passpoint® автоматически подключится и обеспечит безопасное подключение к сети Wi-Fi. Wi-Fi CERTIFIED Passpoint® обеспечивает более безопасное соединение и предотвращает возможность случайного подключения к мошеннической точке доступа.
Несмотря на потенциальный риск компрометации данных, существует множество ситуаций, когда открытая сеть Wi-Fi просто более удобна или может быть единственным доступным вариантом.
В ситуациях, когда общедоступная сеть обязательно должна быть без аутентификации, существует Wi-Fi Enhanced Open , и сетевые операторы открытых сетей Wi-Fi должны использовать эту функцию. Wi-Fi Enhanced Open снижает риск раскрытия или кражи данных, сохраняя при этом удобство возможности простого подключения к открытой сети через общедоступную точку доступа Wi-Fi. Открытый Wi-Fi раньше означал «незашифрованный Wi-Fi», но теперь сети Wi-Fi Enhanced Open предоставляют пользователям шифрование данных без проверки подлинности. На основе оппортунистического беспроводного шифрования (OWE), определенного в спецификации RFC8110 Инженерной группы Интернета (IETF) и Спецификации оппортунистического беспроводного шифрования Wi-Fi Alliance ., Wi-Fi Enhanced Open приносит пользу пользователям, обеспечивая шифрование данных без проверки подлинности, сохраняя при этом простоту использования открытых сетей. Эта возможность прозрачна для пользователей и выгодна сетевым провайдерам, поскольку нет общедоступных парольных фраз, которые нужно поддерживать, делиться или управлять ими.
Распространенный миф о небезопасности общедоступных точек доступа Wi-Fi преувеличен, но в нем есть доля правды. Важно помнить о потенциальных проблемах безопасности и предпринимать соответствующие шаги, например, включать такие технологии, как Passpoint®, на вашем устройстве, чтобы гарантировать, что ваши данные не будут перехвачены или скомпрометированы при подключении к общедоступным сетям Wi-Fi. Wi-Fi продолжает поднимать планку безопасности общедоступных сетей Wi-Fi.
что такое pmf в wifi
Сегодня найдется не так много людей, которые не знают о том, что такое Wi-Fi. Беспроводные сети прочно засели в наших домах, рабочих помещениях, супермаркетах и еще много где. За создание этой самой беспроводной Wi-Fi сети отвечает такое одновременно простое и сложное устройство, как точка доступа (Access Point).
Человек решивший установить себе точку доступа (в любом ее проявлении), в большинстве своем, довольно смутно представляет, что же это такое на самом деле, и что конкретно ему от нее нужно. А ведь без этого вероятность правильно подобрать необходимое устройство крайне невысока, даже с помощью квалифицированного консультанта. А посему, давайте узнаем, что же такое точка доступа, ее функционал и характеристики.
Беспроводная (WI-Fi) точка доступа (ТД) – это устройство, предназначенное для беспроводного подключения клиентов к уже существующей проводной или беспроводной сети. На самом деле все не так страшно, как это звучит. Точка доступа просто берет «интернет», например, с кабеля от ADSL модема/маршрутизатора/. и передает его на беспроводные девайсы, подключенные к этой ТД.
Не стоит путать Wi-Fi точку доступа и Wi-Fi маршрутизатор, поскольку маршрутизатор является более «продвинутым» устройством. Он уже поддерживает создание подключения по различным протоколам (PPPoE, L2TP, PPTP), маршрутизацию трафика, родительский контроль, брандмауэр и т.д.
Зачем же тогда покупать точку доступа, если можно взять маршрутизатор? Причин может быть несколько. Технологии беспроводной передачи довольно быстро совершенствуются и в один прекрасный (на самом деле не очень) момент может наступить осознание, что вам не хватает возможностей нынешнего маршрутизатора, например, поддержки новых стандартов или зоны покрытия.
В обиходе термин точка доступа часто применяют и для маршрутизаторов. Это неправильно и зачастую вносит немалую путаницу.
Режимы работы
Режим точка доступа (Access Point)
![]()
В этом режиме устройство подключается к проводной сети и преобразует сигнал в беспроводной.
Режим повторителя/репитера/расширение сети (repeater)
![]()
В данном режиме устройство расширяет зону покрытия родительской сети Wi-Fi, путем ее ретрансляции (повторения). Существует отдельный тип точек доступа, который так и называют повторители или расширители беспроводной сети. Некоторые модели могут работать только в этом режиме, а некоторые и, например, в режиме точки доступа.
Режим клиента (Access Point Client/ Wireless Client)
![]()
В режиме клиента точка доступа работает как беспроводной сетевой адаптер, получая сигнал беспроводной сети. Клиент подключаются к порту Lan.
Беспроводной мост (Wireless Bridge)
![]()
Позволяет беспроводной точке обмениваться данными с другой точкой доступа (маршрутизатором), используется для соединения двух удаленных проводных сетей, посредством Wi-Fi.
Мост с точкой доступа (Bridge with AP)
![]()
Аналогичен предыдущему режиму, но дополнительно позволяет создать локальную беспроводную сеть для всех устройств Wi-Fi.
Multi-SSID
В этом режиме устройство может создать до 4 (в большинстве случаев) беспроводных сетей, помеченных различными SSID, и назначить каждому SSID различные настройки безопасности или VLAN. Особенно полезно в ситуации, когда требуются различные политики доступа и функции.
Используемые частоты
Точки доступа Wi-Fi в настоящее время используют две основных частоты: 2.4 ГГц и 5 ГГц. Обычно более дешевые устройства используют только 2.4 ГГц диапазон, более дорогие 5 ГГц, или оба сразу.
![]()
Стандарты
![]()
За время своего существования c 1996 года Wi-Fi (точнее IEEE 802.11), как и любая технология, прошла несколько стадий своего развития. Соответственно появлялись и различные ее версии. Тестирование на совместимость и сертификацией беспроводных устройств, занимается отдельная организация WECA (Wireless Ethernet Compatibility Alliance) более известная как Wi-Fi Alliance.
— Wi-Fi 802.11n – поддерживаются и 2.4 и 5 ГГц диапазон, обратно совместим с 802.11a/b/g. Максимальная скорость до 600 Мбит/с, при использовании технологии MIMO (точнее SU-MIMO);
— Wi-Fi 802.11ad – эксплуатирует частоту в 60 ГГц, пропускная способность до 7 Гбит/с;
Скорость передачи данных
Как вы могли заметить, по мере внедрения новых версий стандарта увеличивалась максимальная пропускная способность Wi-Fi, причем как интенсивными (увеличение скорости на 1 антенну), так и экстенсивными (увеличением количества антенн) методами. Заявленные цифры приведены в таблице ниже.
| 802.11a | до 54 Мбит/с |
| 802.11b | до 11 Мбит/с |
| 802.11g | до 54 Мбит/с |
| 802.11n | до 600 Мбит |
| 802.11ac | до 6,77 Гбит/с |
Но даже если устройство, на котором, к примеру, гордо будет указана скорость до 300 Мбит/с, то вы получите максимум 50-60% от заявленной величины. При увеличении расстояния между приемником и передатчиком, появлении помех на пути следования сигнала, эта величина станет еще меньше.
Антенны
Конструктивное исполнение
Различают внутренние (расположенные в корпусе устройства) и внешние антенны. Внутренние не увеличивают габариты устройства, но в большинстве своем менее мощные (чем внешние) и ориентированы в пространстве только в одном положении. Внешние имеют шарнир с несколькими степенями свободы, что позволяет повернуть или отклонить антенну в нужное положение.
Внешние, в свою очередь, могут быть съемными и не съемными. Преимуществом съемных моделей является возможность их замены на аналогичные, с большим коэффициентом усиления или другой диаграммой направленности (включая уличные варианты), в случае повреждения или желания увеличить радиус действия сети.
Также внешние антенны различаются конструктивно: если раньше это был специальный проводник, то сейчас нередко используются печатные платы.
![]()
![]()
Такие антенны являются всенаправленными, т.е. имеющими покрытие 360 градусов в горизонтальной плоскости.
![]()
![]()
На рисунках ниже упрощенно изображено распространение сигнала при вертикальной ориентации антенны и при наклоне на 45°.
![]()
![]()
Количество антенн
Как вы могли видеть, при описании стандартов Wi-Fi скорость передачи данных варьируется в зависимости от количества антенн. Так в стандарте n максимальное число антенн равно 4, а в ac – 8. Но устройство принимающее сигнал от точки доступа также должен оснащаться таким же количеством антенн, иначе скорость будет ограничена стороной с меньшим их количеством. Но в любом случае, большее количество антенн добавляет чувствительности (дальности) Wi-Fi.
![]()
![]()
![]()
Увеличение пропускной способности Wi-Fi сети при использовании нескольких антенн, описанное чуть выше, появилось благодаря внедрению технологии MIMO.
MIMO – это технология одновременной передачи нескольких информационных потоков по одному беспроводному каналу. В стандарте 802.11n использовался SU-MIMO (Single-user MIMO) и он отлично работал, когда клиент в сети только один. Если же клиентов становилось хотя бы 2, то точка доступа обслуживала их по очереди, что отнюдь не прибавляло скорости.
Поэтому в стандарте 802.11ac Wave 2 появился усовершенствованный вариант MU-MIMO (Multi-user MIMO). Теперь точка доступа может одновременно передавать данные на несколько (по числу используемых антенн) устройств, что позволяет более полно утилизировать пропускную способность сети, улучшить качество голосовых (VOIP) и видеозвонков.
Стандарты безопасности
Надеюсь, все понимают, зачем нужно устанавливать пароль на вашу беспроводную сеть. Современные точки доступа предлагают несколько типов стандарта шифрования.
WEP – появился самым первым, на сегодняшний день использование его крайне не рекомендуется, ввиду его ненадежности.
WPA – и WPA2 в частности, являются более совершенными алгоритмами на сегодняшний день. Все современные точки доступа используют данный стандарт, взломать его гораздо труднее (но не невозможно), но все же, чем больше символов (букв, цифр, спецсимволов) будет содержать ваш пароль тем лучше. Стандарт, кстати, рекомендует использовать последовательность из не менее чем 20! символов, иначе пароль считается не надежным.
В профессиональных моделях предусмотрены и другие способы защиты доступа: например, доступ к сети с использованием персональных сертификатов.
LAN порты и их скорость
Для точек доступа характерен только один порт LAN, который предназначается для подключения к существующей проводной сети, или к клиентскому устройству, в зависимости от режима работы. В бюджетных моделях, скорость проводного подключения ограничена 100 Мбит/с. В более дорогих моделях используют порты с пропускной способностью 1 Гбит/с, что необходимо как для доступа в интернет на тарифах свыше 100 Мбит/с, но и для организации быстрой локальной сети как проводной, так и беспроводной (при использовании стандарта 802.11ac).
![]()
![]()
На сегодняшний день, можно встретить модели с 2 и более Ethernet портами. Один из них «входной» (для подключения в существующую сеть), а остальные работают как неуправляемый коммутатор (к ним можно подключать другие устройства).
PoE – Power over Ethernet
Технология, позволяющая передавать по Ethernet кабелю не только информацию, но и питание для работы устройства. Очень полезная вещь, особенно для уличных вариантов или моделей для больших помещений, ввиду специфики их расположения.
Варианты исполнения
Точки доступа производятся как для размещения внутри помещений, так и для внешней установки. Если для первых характерен температурный режим о 0 до 40 °С и настольное размещение, то вторые могут работать при температурах ниже нуля, оснащаются более крепким и герметичным корпусом, креплением на кронштейн и т.п. Также модели эксплуатируемые в помещении могут крепиться на стену, при помощи соответствующих креплений, а некоторые созданы для монтажа на потолок.
![]()
![]()
![]()
Область покрытия
Один из самых частых вопросов у покупателей, это какую площадь покроет сигнал от точки доступа, и почему этих данных нет в характеристиках. Но этот показатель зависит от стольких параметров, что посчитать его очень проблематично. И какие-то приблизительные цифры можно сказать, лишь имея некоторый практический опыт. Однако некоторые вещи можно констатировать однозначно.
1. Любые препятствия снижают мощность сигнала (для уличных ТД сюда же добавляем атмосферные осадки), тем самым уменьшая радиус покрытия сети;
2. Согласно закону физики сигнал сети 2.4 ГГц диапазона меньше гасится, проходя через препятствие, чем аналогичный по мощности сигнал от 5 ГГц излучателя;
3. Сигналы от других точек доступа также будут «мешать» сигналу вашего устройства.
Ниже приведена таблица с приблизительными потерями эффективности сигнала Wi-Fi с частотой 2.4 ГГц при прохождении через различные препятствия.
![]()
Человеческое тело, кстати, тоже уменьшает силу сигнала, на 3-5 дБ.
Есть некоторые принципы, следуя которым вы сможете получить максимальную отдачу от выбранной модели.
— Старайтесь расположить ТД ближе к центру зоны необходимой для покрытия сигналом;
— Избегайте соседства ТД с другими источниками излучений: другая ТД, микроволновая печь и т.д.;
— Если антенна вынесена из корпуса, ориентируйте ее вертикально;
— Отдалите от больших металлических поверхностей;
— Не устанавливайте вплотную в угол, оставляйте 30-50 см до стен.
Что же выбрать?
Для корректного выбора нужного именно вам устройства, для начала необходимо определиться с требованиями, которые к нему должны предъявляться. Необходимо ли вам создать новую беспроводную сеть, заменить старую точку доступа на более функциональную и мощную или расширить зону покрытия сигнала.
![]()
В начальном ценовом диапазоне от 1000 рублей расположены простые модели домашних точек доступа поддерживающих стандарт 802.11n (b/g конечно тоже) со скоростью до 300 Мбит/с, имеют две антенны (реже одну) и 100 Мбит LAN-порты. Такое устройство обеспечит покрытие небольшого помещения (например, 1-, 2-х комнатной квартиры) беспроводной связью и оптимален, если скорость интернета по вашему тарифному плану меньше 100 Мбит.
![]()
Если же в дальних уголках вашей квартиры уровень сигнала далек от желаемого, то обратите внимание на повторители беспроводного сигнала. Это компактные, простые в настройке устройства идеальны для решения подобных задач.
![]()
Если вы живете в многоквартирном доме, то обратите свое внимание на модели с поддержкой диапазонов 2.4 и 5 ГГц. Если эфир 2.4 ГГц канала будет слишком зашумлен другими сетями, а ваши устройства обладают поддержкой 5 ГГц сети, то его использование будет лучшим выбором.
Точки доступа, поддерживающие стандарт 802.11ac будут отличным решением для пользователей, передающих большие объемы информации между клиентами беспроводной сети.
А если же ваш провайдер предоставляет вам скорость более 100 Мбит/с, вам нужно копировать большие объемы информации как по локальной сети, так и по Wi-Fi, то выбирайте из моделей с портами 1000 Мбит/c LAN и Wi-Fi 802.11ac.
![]()
Для создания беспроводной связи между отдельными зданиями отлично подходят уличные точки доступа, способные работать и в режиме точки доступа, и клиента, и повторителя. Но тут необходимо помнить о том, что на сети вне помещений необходимо получать разрешения.
![]()
Точки доступа с креплением к потолку ориентированы на помещения в публичных заведениях не обремененные перегородками. А технология PoE позволит обеспечить питание устройства через один единственный кабель, не привязывая установку устройства к ближайшей розетке.
А для решения задачи создания нескольких беспроводных сетей, с разными настройками безопасности, для различных групп клиентов, то без моделей поддерживающих режим мульти-SSID вам не обойтись.
Обзор-инструкция пользователя по настройке сети предприятия на основе оборудования Ubiquiti Networks UniFi®. Часть 3. Настройка беспроводной сети на уровне сайта и индивидуальные настройки точек доступа UniFi.
Одним из основных компонентов (и первым по времени разработки) в рамках сети UniFi являются беспроводные точки доступа. Часть параметров Wi-Fi сети задается на уровне контроллера и сайта UniFi и применяется одновременно к многочисленным точкам доступа. Другие параметры задаются индивидуально для каждой точки. В данной части обзора-инструкции будет рассмотрена работа с беспроводными сетями на этих двух уровнях.
«Глобальные» настройки параметров беспроводных сетей на уровне сайта.
Основные настройки параметров беспроводных сетей делаются на уровне сайта сети UniFi в разделе ‘Wireless Networks’. Параметр «Группа беспроводных сетей» (WLAN Group) позволяет объединять до 4 Wi-Fi сетей. Эти настройки группы затем применяются на уровне точек доступа к каждому радио-модулю (2.4 и 5 ГГц). Таким образом, каждая одно-диапазонная точка доступа UniFi может одновременно поддерживать до 4 различных сетей (SSID), а двух-диапазонная до 8. При создании и начальной настройке контроллера создается группа «По умолчанию», которая автоматически применяется ко всем адаптированным точкам доступа. Созданные заново группы необходимо применять к точкам доступа принудительно в индивидуальных настройках каждой точки.
Рисунок 1. Настройка Wi-Fi на уровне сайта.
При создании или редактировании параметров группы беспроводных сетей можно изменить рад параметров, которые будут распространяться на все Wi-Fi-сети данной группы. Среди них возможность ограничения максимального числа клиентов на точку доступа для балансировки нагрузки и возможность поддержки устаревших клиентов, использующих стандарт 802.11b. Поддержку устаревших клиентов необходимо включать только в случае необходимости, так как эта опция оказывает отрицательное воздействие на производительность Wi-Fi сети в целом.
Ранее в данном разделе также активировалась опция бесшовного роуминга «Zero Handoff». Однако в последних версиях контроллера компания Ubiquiti отказалась от поддержки этой устаревшей технологии и перешла на использование стандарта «Fast Roaming» 802.11r.
Дополнительные возможности позволяют скопировать настройки Wi-Fi сетей как шаблон из уже существующей группы. Еще одна настройка позволяет активировать защиту управляющих фреймов (Protected Management Frames, PMF, 802.11w). Она позволяет предотвращать атаки, направленные на принудительное отключение клиента от легитимной точки доступа и переподключение к нелегитимной. Однако эта опция требует осторожного использования, так как может вызвать снижение производительности. Также, данная возможность применяется только к точкам доступа 3-го поколения.
Рисунок 2. Настройки группы беспроводных сетей.
При создании новой Wi-Fi сети в выбранной группе, можно выбрать как базовые настройки, так и ряд расширенных настроек. Базовые включают имя сети (SSID), тип и ключ шифрования, а также применения гостевых настроек сети. Гостевые настройки и портал будут рассмотрены в одной из следующих частей обзора. Если контроллер настроен «по умолчанию» и не имеет гостевого портала, то к гостевой сети применяются ограничения доступа, при которых клиент сети имеет только доступ в Интернет, но не может использовать «внутренние» ресурсы или видеть других клиентов («изоляция клиента»). Новая сеть может быть немедленно включена или создана в неактивном состоянии для использования в будущем (опция «Enable this wireless network»).
Расширенные настройки позволяют настроить ряд дополнительных параметров. Среди них: фильтрация широковещательного трафика (позволяет ограничить широковещательные запросы в беспроводной сети только определенным списком устройств, по умолчанию в список включен только шлюз USG, опция не действует, если на уровне сайта уже включен режим автоматической оптимизации сети, если USG не используется в список как минимум должен быть включен DHCP-сервер), VLAN, создание скрытой сети, дополнительные настройки шифрования. Следует отметить, что в современных условиях для обеспечения высокой безопасности и производительности рекомендуется использовать только режим WPA2/AES.
Для сети Wi-Fi система UniFi предлагает стандарт «быстрого роуминга» 802.11r вместо устаревшей технологии «Zero Handoff» (которая к тому же работала только в точках первого поколения). Данный стандарт позволяет значительно сократить время переподключения клиентов к следующей точке доступа. Тем не менее, по заявлению разработчиков, даже стандартных возможностей роуминга в сети UniFi вполне достаточно для большинства сценариев. «Быстрый роуминг» должен применяться только в случае необходимости, так как требует поддержки со стороны клиентов. Старые беспроводные устройства без поддержки данной технологии наоборот могут испытывать проблемы с подключением при активации 802.11r.
Скорость клиентских подключений можно регулировать двумя способами. Один из них будет рассмотрен в настройках гостевой сети. Второй осуществляется с помощью пользовательских групп. Каждой Wi-Fi сети можно назначить определенную группу пользователей с заранее определенной скоростью приема и передачи. В группу пользователей также можно включить и индивидуального клиента, тогда настройка группы в рамках Wi-Fi сети для этого клиента не будет действовать.
Другие продвинутые настройки позволяют активировать расписание работы беспроводной сети, разделить SSID для сетей 2.4 и 5 ГГц (в этом случае к имени сети 2.4 ГГц будет добавлен определенный суффикс, например, «_2G») и ряд других настроек.
Рисунок 3. Создание новой Wi-Fi сети, базовые и расширенные настройки.
Среди других продвинутых настроек в группе «802.11 Rate and beacon control» можно настроить параметры DTIM (Delivery Traffic Indication Message). Данный параметр периодически информирует клиентов о наличии буферизованного мультикаст/широковещательного трафика и после сообщения передает его по назначению. Увеличение значения позволяет сократить потребление энергии, но за счет некоторого увеличения задержки. Также в данной группе настроек можно ограничить использование низких модуляций при передаче данных. Эти настройки выполняются раздельно для сетей 2.4 и 5 ГГц и позволяют увеличить производительность сети. Однако, более старые клиенты могут быть несовместимы с данной настройкой, а для более новых может быть ограничена дальность действия сети.
Раздел «MAC Filter» позволяет создать черный или белый список MAC-адресов клиентов. В разделе «RADIUS MAC Authentication» можно настроить аутентификацию на внешнем RADIUS-сервере при условии, что в разделе Profiles создан соответствующий профиль RADIUS-сервера.
Рисунок 4. Создание новой Wi-Fi сети, расширенные настройки (продолжение).
Параметры индивидуальной настройки точек доступа.
Открыть индивидуальные настройки для каждой точки можно из раздела «устройства». По умолчанию, окно свойств открывается справа экрана, но может быть отсоединено и перемещено в другое место. Поведение окна свойств устройства настраивается в общих настройках контроллера в разделе «User Interface».
Первая закладка в окне устройства – «Details» – информация о текущем состоянии. Для точек доступа с подключенными клиентами отображается график «Wi-Fi Experience» наглядно показывающий качество связи. Любые «отрицательные» события типа долгой ассоциации устройства с точкой, потерь пакетов, аномалий трафика, а также появления «плохих» Wi-Fi клиентов со слабым сигналом оказывают влияние на «Wi-Fi Experience». Низкие значения параметра должны являться поводом для расследования причин и возможного внесения изменений в настройки.
Рисунок 5. Информация о точке доступа. Wi-Fi Experience.
Данные об утилизации канала показывают, сколько данных принимает и отдает точка доступа, а также насколько велики помехи. Высокий уровень загрузки может служить показателем избыточного количества клиентов или наличия конкурирующих точек доступа на том же канале.
Рисунок 6. Информация о точке доступа. Утилизация канала.
В разделе «Overview» можно просмотреть общие данные об устройстве, включая модель устройства, версию ПО, IP- и MAC-адреса, время непрерывной работы, количество клиентов и ряд других параметров текущей работы.
Рисунок 7. Информация о точке доступа. Общие данные.
Раздел «Uplink (Wired)» показывает текущие характеристики вышестоящего проводного подключения. Если точка доступа подключена напрямую к коммутатору UniFi, отображается подробная информация, включая имя коммутатора и порт, данные PoE, сведения о скорости соединения и трафике. Если используется стороннее оборудование, то отображаются только данные о скорости и трафике.
Рисунок 8. Информация о точке доступа. Проводное подключение.
В разделах «Downlink» и «Uplink (Wireless)» отображаются данные о входящих и исходящих подключениях точек доступа по беспроводной сети. Более подробно эти параметры уже были рассмотрены во второй части обзора.
Рисунок 9. Информация о точке доступа. Беспроводное входящее и исходящее подключение.
В разделе «Radio» доступна информация об используемых стандартах Wi-Fi, частотном канале, мощности излучения, объеме переданных данных, количестве клиентов. Информация предоставлена раздельно для радио-модулей 2.4 и 5 ГГц. Мощность отображается двумя значениями. Первое – мощность самого радио-модуля. Второе – суммарная мощность (EIRP) складывающаяся из мощности радио и усиления антенны.
Рисунок 10. Информация о точке доступа. Радио-модуль 2.4 ГГц.
Рисунок 11. Информация о точке доступа. Радио-модуль 5 ГГц.
В разделе WLANS доступна информация об активных на данной точке доступа Wi-Fi сетях.
Рисунок 12. Информация о точке доступа. Беспроводные сети.
В пункте «Clients» доступны данные о клиентах беспроводной сети, включая принадлежность к основной или гостевой сети, уровне сигнала на клиенте и скорости подключения. Данные об уровне сигнала могут быть использованы в дальнейшем для оценки и указания параметров Minimum RSSI и Cell Size Tuning.
Рисунок 13. Информация о подключенных клиентах.
Достаточно большой объем настроек точек доступа может быть выполнен в разделе «Config». Первая из этих настроек – возможность сменить имя устройства для более легкого поиска в списке.
Рисунок 14. Настройки точки доступа. Имя устройства («Alias»).
Настройки применяются в два приема. На первом вносятся необходимые изменения в конфигурацию. Изменения сохраняются в очереди настроек по кнопке «Queue Changes». После этого они могут быть распространены на точки доступа по кнопке «Apply Changes». Такое разделение может быть важным, поскольку при применении настроек точка доступа временно перестает транслировать Wi-Fi сеть.
Рисунок 15. Настройки точки доступа. Радио-модули.
Настройки Главные настройки конфигурации выполняются в разделе «Radios» отдельно для диапазонов 2.4 и 5 ГГц. Ряд настроек будут доступны, только если на уровне сайта была активирована опция «Advanced Features» (подробное описание в первой части обзора). Для удобства представления рисунок 16 выполнен композитным с одновременным отображением всех параметров.
Рисунок 16. Настройки точки доступа. Частотные каналы, мощность и минимальный уровень клиентского сигнала (Minimum RSSI).
В разделе WLANS можно при необходимости задать настройки, отличные от заданных на уровне сайта. Для каждого радио-модуля можно отключить трансляцию Wi-Fi сети, использовать определенный VLAN ID, переименовать сети и указать отличающийся ключ шифрования.
Рисунок 17. Настройки точки доступа. Беспроводные Wi-Fi сети.
Настройки сервисов позволяют указать параметры VLAN для управляющей сети. Доступные сетевые настройки позволяют выбрать статический адрес или автоматическое назначение адреса по DHCP для точки доступа. По умолчанию, адрес назначается по DHCP, но в более-менее крупных сетях рекомендуется использовать постоянные адреса. Для точек UAP-AC-HD и UAP AC SHD доступна опция «Port Aggregation», позволяющая объединить оба сетевых порта устройства. После применения на точке, естественно, подобная настройка должна быть активирована и на коммутаторе к которому подключена эта точка. Настройка Band Steering применяется для двухдиапазонных точек и позволяет направить клиентов, поддерживающих оба диапазона, на предпочитаемую частоту. При выборе учитывается утилизация каналов и оценка качества сигнала, включая RSSI. При выборе сбалансированного варианта клиент направляется на сеть с наименьшей загрузкой. При выборе предпочитаемой частоты 5 ГГц клиент будет направляться на эту сеть даже при более высокой загрузке канала. Следует отметить, что использование Band Steering имеет ряд ограничений. Во первых, окончательный выбор остается за клиентским устройством. Во вторых, все точки, участвующие в группе беспроводных сетей, должны иметь одинаковый SSID для 2.4 и 5 ГГц и на всех должна использоваться настройка Band Steering. Также, ни на одной из точек группы не должно использоваться переименование сети.
Рисунок 18. Настройки точки доступа. Сервисы, настройки сети, Band Steering.
В разделе обслуживания («Manage Device») можно скопировать конфигурацию с одной точки доступа на другую (только для однотипных устройств), обновить прошивку на нестандартную (например, бета версию), принудительно передать настройки на устройство. Также возможно временно отключить точку доступа (она перестает транслировать Wi-Fi сеть, исключается из статистики, LED индикатор перестает светиться, но точка по-прежнему будет доступна для настройки в контроллере) или окончательно удалить точку из контроллера (такая точка также сбрасывается к заводским настройкам).
Рисунок 19. Настройки точки доступа. Airtime Fairness и обслуживание устройства.
В разделе инструментов «Tools» для точек доступа 2 и 3 поколений имеется частотный сканер, позволяющий оценить текущее состояние радио эфира. Для всех точек кроме UAP-AC-SHD работа сканера обеспечивается штатным радио-модулем, поэтому во время сканирования точка перестает обслуживать клиентов. Работа сканера в точке UAP-AC-SHD обеспечивается отдельным радио-модулем, поэтому такая точка более удобна для постоянного мониторинга. Данные сканирования предоставляются для всех доступных частотных каналов и наглядно показывают утилизацию канала и текущий уровень помех.
Рисунок 20. Частотный сканер. Данные для сети 2.4 ГГц.
Рисунок 21. Частотный сканер. Данные для сети 5 ГГц.
Также в разделе инструментов «Tools» можно получить доступ непосредственно к точке доступа через терминал. Окно терминала доступно также при клике по IP адресу точки в списке устройств. Экран терминала тот же, что доступен при подключении к точке по протоколу SSH.
Рисунок 22. Терминальный доступ к устройству.
Для точек доступа 3-го поколения с выделенным радио-модулем безопасности (например, UAP-AC-SHD) в разделе «Tools» также доступны инструменты AIRTIME и AIRVIEW. Более подробно о них можно узнать в обзоре точки UniFi AP AC Security HD на нашем сайте.
Наконец, последний раздел в интерфейсе настройки точки доступа – статистические графики. Они показывают загрузку процессора и памяти устройства, количество пользователей, утилизацию канала, а также количество повторных и отброшенных пакетов. Такие данные могут помочь в решении возможных проблем.
Рисунок 23. Статистические данные о точке доступа.
Рисунок 24. Статистические данные о точке доступа, продолжение.
Wifi pmf что это
Развенчание мифов о безопасности Wi-Fi®: общедоступные точки доступа Wi-Fi небезопасны
- Компании или города, развертывающие общедоступные сети Wi-Fi, должны обязательно развернуть Passpoint®, федеративные программы, основанные на Passpoint®, такие как OpenRoaming, Wi-Fi Enhanced Open или WPA3 (подробнее об этом позже!) для дополнительных мер безопасности.
- Используйте VPN для шифрования вашего трафика и предотвращения его перехвата другими пользователями, подключенными к открытой сети.
- Подключайтесь к веб-сайтам HTTPS для безопасного сеанса
- Отключите функции, которые автоматически подключаются к любой доступной открытой сети без вмешательства пользователя.
- Включите персональный брандмауэр для защиты от несанкционированного доступа к вашему устройству.
WLAN by german engineering
All about Wireless LAN (IEEE 802.11) from a german/european perspective
Protected Management Frames (802.11w)
For a long time in the 802.11 space it is possible to encrypt data transmissions, however we were lacking encryption of the management frames. The IEEE 802.11w amendment added this functionality to the 802.11 standard and since July 1st 2014, the Wi-Fi Alliance (WFA) made the support of Protected Management Frames (PMF) mandatory to pass 802.11ac or Passpoint aka HotSpot2.0 R2 interoperability certification. So we will see a much greater adoption of this feature in the near future. The time has come to go deep into this feature and show you what has changed, what to look for in packet captures and how to set up an example for yourself.
This post is more or less based on the slides I showed in my WLPC_EU presentation, I will link the video here as soon as it becomes available.
Protected Management Frames
From now on you can protect the following management frames:
- Disassociate
- Deauthenticate
- Action Frames: Block ACK Request/Response (AddBA), QoS Admission Control, Radio Measurement, Spectrum Management, Fast BSS Transition
- Channel Switch Announcement directed to a client (Unicast)
Management frames that are required before AP and client have exchanged the transmission keys via the 4 way handshake remain unprotected:
- Beacons
- Probes
- Authentication
- Association
- Announcement Traffic Indication Message
- Channel Switch Announcement as Broadcast
Although it is said that frame headers are protected, this is only true for a certain part of the header, Radiotap and 802.11 Data header still remain unprotected.
New Encryption Mechanisms
These are the mechanisms used to protect unicasts as well as multi-/broadcasts:
Unicast Management Frames:
- Use same PTK as for data frames
- Protect the previously unencrypted frame header via additional authentication data (AAD)
- Extended AES-CCM to handle unicast management frames
- Separate Receive Sequence Counter (RSC) for replay protection
Broad-/Multicasts Management Frames:
- Use new Integrity Group Temporal Key (IGTK) received during WPA key handshake
- New Algorithm: Broadcast Integrity Protocol (BIP)
- New Inforamtion Element: Management MIC IE with Sequence Number + Cryptographic Hash (AES128-CMAC based)
Here is an example for a protected and valid Disassociate with the protected flag set and a valid management sequence counter:

PMF in Information Element(s)
The support for 802.11w is signalized within theAuth Key Management (AKM) of the 802.11i Information Element called Robust Security Network (RSN) found in Beacons or Probes. Without any PMF support, the IE looks kind of like this (WPA2-only):

RSN element with optional PMF support:

RSN element with required/mandatory PMF support:

As there are three options, the possible outcome of AP and client settings is given in the following table.

AP Scenario 1 (No Attack)
A client might lose its encryption keys due to a card reset or reboot and needs to (re-)associate itself. Since he lost all his keys, he sends an unprotected Association Request Frame. The AP still has a valid association from the client with keys in his client table, so the AP will first of all reject the Association and tell the client to try again in “X” seconds. After that, the AP tries to find out if this is an attack and the actual client can still answer protected frames.
The mechanism for that check is the Security Association (SA) Query phase, which starts with a protected SA Query Request from the AP to the client. If the client is unable to answer them until the comeback timeout “X” expires, the AP will send out a protected Disassociate and discards the keys for the no longer valid association of the client. As of now, a new (unprotected) Association Request from the client will be accepted.
The protected Disassociation is sent out to prohibit that a client with a valid association, which might be unable to answer SA Query Request due to low SNR or blocked transmission opportunity, knows that his association is no longer valid.

AP Scenario 2 (Attack)
If an attacker tries to associate with a spoofed MAC of a connected client. The AP will again start the SA Query phase, which the actual client can answer by an SA Query Response, so the AP just ignores the spoofed Association Request from the attacker.

Client Scenario 1 (No Attack)
An AP might lose its encryption keys due to a card reset or reboot and as soon as a previously associated client sends an encrypted data frame, the AP will try to force a reassociation by sending an unprotected Disassociate frame to the client. The client still has a valid association with the AP including the keys, so he tries to figure out if this is an attack and the actual AP can still answer protected frames.
The mechanism for that check is again the Security Association (SA) Query, which starts with a protected SA Query Request in this case from the client to the AP. If the AP is unable to answer them until the SA Query timeout “X” expires, the client discards the keys for the no longer valid association to the AP. As of now, the client needs to send an unprotected Association Request for a new association to the AP.

Client Scenario 2 (Attack)
If an attacker tries to disassociate a client or multiple clients via Broadcast with a spoofed MAC of the AP. The client will again start the SA Query phase, which the actual AP can answer by an SA Query Response, so the client just ignores the spoofed Disassociation from the attacker.
An unprotected Disassociate without no given reason code will be ignored by a .11w client, so a valid reason code for an attack would be 6 or 7 (Class 2/3 frame received from nonauthenticated STA).


Hard-/Software Support
This feature is supported by the following enterprise APs (feel free to mention more AP vendors in your comment and I will add them):
- Aerohive
- AirTight/mojo/Arrista
- Aruba Networks
- Cisco Systems
- LANCOM Systems
- Motorola/Symbol
- Ruckus
- Xirrus
Client support (feel free to mention more client vendors in your comment and I will add them):
- Microsoft Windows since Windows 8
- Intel since 726x-series
- Qualcomm Atheros since AR5BxB92 “Merlin”
- Samsung Galasy S6
- Playstation 4
See also reference [1] or use the WFA certification search: http://goo.gl/3Gk5lG
Conclusion
We finally see some encryption for management frames, which has been desired for a longer time. With the requirement for WFA certification of PMF for 11n, 11ac and Passpoint, we should be able to set this feature to optional, the required/mandatory flag can only be used if the client support is assured. It may be a rare case, but some hackers use the disassociate attacks to move clients to their own AP, which can now be prevented. An attacker can still send channel switch announcements to steer clients to his AP and of course as soon as an attacker is connected to the network with PMF, he or she is able to perform attacks with protected frames as well. So the remaining disturbance of client connections/transmissions without a network connection are RF jamming and CTS control frames with long reservation times.
References
Updates
*2014-10-22 Update 1: Added Conclusion*
*2019-01-03 Update 2: Use the correct term “Security Association”*
Угрозы для беспроводной корпоративной сети WPA2-Enterprise и способы защиты
Не так давно совместно с Digital Security мы провели пентест своей корпоративной wi-fi-сети. Сегодня с коллегами расскажем, что может угрожать беспроводной сети, построенной на базе WPA2-Enterprise с аутентификацией по доменному аккаунту, и как от этого защититься.
Про WPA2-Enterprise
Прежде чем рассказывать про атаки и способы защиты от них, вспомним основные особенности стандарта WPA2-Enterprise.
Аутентификация. Для того чтобы подключиться к сети, клиент должен аутентифицироваться на ААА-сервере. Часто в качестве такового выступает RADIUS-сервер. Аутентификацию можно пройти с помощью доменного пароля, клиентского сертификата и пр. (EAP).
Шифрование. Организовано по алгоритму AES. Ключ шифрования динамический, индивидуальный для каждого клиента (802.1X), генерируется в момент аутентификации на RADIUS-сервере. Этот ключ может периодически обновляться по ходу работы без разрыва соединения.
Схема работы WPA2-Enterprise.
Процесс подключения клиента к беспроводной сети кратко можно описать так.
При подключении данные клиента передаются на точку доступа/контроллер при участии протокола 802.1x. Далее информация отправляется на RADIUS-сервер, где происходит аутентификация клиента: RADIUS-сервер проверяет, есть ли в его списках такой клиент с указанным логином и паролем и можно ли его подключать.
После успешной аутентификации точка доступа подключает клиента в сеть.
Рассмотрим подробнее процесс аутентификации на RADIUS-сервере:
- Клиент, желающий пройти аутентификацию, дает запрос на начало сеанса связи.
- В ответ на это вызываемая сторона (RADIUS-сервер) посылает произвольную, но всякий раз разную информацию (challenge) клиенту.
- Клиент добавляет к полученному запросу пароль и от этой строки вычисляет хэш.
- RADIUS-cервер проделывает с отправленным значением аналогичные действия и сравнивает результат. Если значения хэшей совпадают, то аутентификация считается успешной.
Периодически RADIUS-сервер отправляет клиенту новый challenge, и процедура аутентификации повторяется снова.
Такой механизм аутентификации называется “challenge–response” и происходит по одному из протоколов EAP – PEAP-MSCHAPv2.
От чего защищаемся
Врага надо знать в лицо, поэтому ниже кратко пройдемся по механике возможных атак против сети WPA2-Enterprise с аутентификацией по доменным аккаунтам.
Подключение клиентов к ложной точке доступа. Зная имя сети SSID (ESSID, если сеть построена на нескольких точках доступа) и MAC-адрес точки доступа (BSSID), злоумышленник может развернуть нелегитимную точку доступа.
Чтобы увеличить свои шансы на успех, злоумышленники используют следующие нехитрые приемы:
- нелегитимная точка доступа обладает более мощным сигналом, чем легитимная;
- нелегитимная точка доступа развернута там, куда не доходит сигнал легитимных точек доступа, но где есть клиенты, которые обычно подключаются к этой сети.
Чтобы было куда подключить эту точку доступа, злоумышленник разворачивает свой RADIUS-сервер, к которому будет подключаться нелегетимная точка доступа. У этого RADIUS-сервера нет задачи аутентифицировать клиента и проверить, указал ли он правильный пароль. Главное – получить от клиента авторизационные данные, логин и ответ на предоставленный ложным Radius-сервером challenge. Их злоумышленник будет использовать для оффлайн подбора пароля и последующего подключения к целевой корпоративной беспроводной сети.
Без мониторинга эфира обнаружить местонахождение нелегитимной точки доступа не всегда просто. Злоумышленник вряд ли будет выглядеть, как человек с огромным рюкзаком, кучей антенн и дизель-генератором на тележке.
Например, для своих пентестов коллеги из Digital Security используют портативный бытовой роутер со встроенной батарейкой (типа этого). Перепрошивают с помощью OpenWRT и устанавливают кастомный пакет. На выходе получается точка доступа со встроенным RADIUS-сервером, которая может при необходимости прослушивать эфир и собирать данные. При желании можно и вовсе воспользоваться обычным телефоном.
Места размещения таких точек доступа ограничиваются только изобретательностью взломщика. Если офис жертвы находится в бизнес-центре, то можно развернуть точку доступа в фойе до турникетов или лобби с диванчиками. Удобно разместить такую точку доступа в кабине лифта: она с большой скоростью удаляется от легитимных точек доступа, поэтому клиентское устройство оказывается в ловушке и с большой вероятностью подключится к ложной точке доступа. Злоумышленник может даже кататься с ложной точкой доступа на корпоративном транспорте, который развозит сотрудников до метро после работы.
Принудительная деаутентификация. Если клиент уже подключен к легитимной точке доступа, то его нужно как-то отключить от нее (принудительно деаутентифицировать), чтобы переподключить к ложной. Злоумышленник прослушивает эфир. Для этого он переводит свой wi-fi-адаптер в режим monitor-mode. Обычно для этого используют набор утилит aicrack-ng. С его же помощью злоумышленник начинает рассылать беспроводным клиентам сообщения о том, что легитимная точка доступа, к которой уже подключен клиент, отключается и уходит из эфира. Такой эффект достигается с помощью инъекции фреймов управления wi-fi (Management Frame), а именно: фреймов деассоциации и деаутентификации.
В результате клиент отключается от точки доступа и начинает искать новую точку доступа с таким же ESSID. В этой ситуации как раз пригождается точка доступа с более мощным сигналом. Клиентское устройство пытается к ней подключиться. Если клиент пройдет аутентификацию на ложном RADIUS-сервере, злоумышленник может захватить имя пользователя и аутентификационную MSCHAPv2-сессию.
Как защищаемся
Рассмотренные атаки можно предотвратить, если использовать следующие меры защиты:
| Атака | Мера |
|---|---|
| Подключение клиентов к ложной точке доступа | мониторинг эфира для выявления фейковых точек доступа; аутентификация пользователей с использованием клиентских сертификатов |
| Принудительная деаутентификация клиента | мониторинг эфира для выявления попыток принудительной деаутентификации клиентов беспроводных сетей; активация 802.11w (Protected Management Frames, PMF) на контроллере |
Далее расскажем, как реализован каждый из способов защиты в нашем случае.
Мониторинг эфира и выявление ложных точек доступа. Организовать мониторинг эфира можно с помощью штатных средств точек доступа и контроллера WLAN. Далее речь пойдет об устройствах Cisco.
Для этого на точках доступа активируется механизм Off Channel Scanning, в котором он периодически сканирует эфир по всем каналам. В результате такого мониторинга он выявляет наименее загруженный канал и сторонние точки доступа (в терминологии Cisco – Rogue AP). Данные с точек доступа отправляются на контроллер, к которому они подключены.
На самом контроллере настраивается правило классификации сторонних точек доступа, согласно которому все посторонние точки доступа с SSID, эквивалентным нашему, считаются нелегитимными (malicious в терминологии Cisco). Подробно о настройке контроллера Cisco можете почитать в этой серии статей.
Так выглядит сообщение о найденной нелегитимной точке доступа в веб-интерфейсе контроллера.
681 Mon Apr 10 12:10:55 2017 Rogue AP: 14:2d:27:ef:f8:2b with Contained mode added to the Classified AP List.
682 Mon Apr 10 12:10:55 2017 Rogue AP 14:2d:27:ef:f8:2b is advertising our SSID. Auto containing as per WPS policy
Сообщения в логах контроллера при обнаружении нелегитимной точки доступа.
В системе мониторинга (в нашем случае это Nagios) настроен SNMP-опрос контроллера. При обнаружении нелегитимной точки доступа на экран мониторинга выводится сообщение, содержащее:
- МАС-адрес нелегитимной точки доступа;
- МАС-адрес точки доступа, которая ее обнаружила.
С помощью таблицы соответствия MAC-адреса точки доступа и ее месторасположения можно определить примерное расположение нелегитимной точки доступа.
Сообщение в системе мониторинга о том, что была зафиксирована нелегитимная точка доступа.
Мониторинг эфира на предмет попыток принудительной деаутентификации беспроводных клиентов. В рамках системы обнаружения вторжений (intrusion detection system, IDS) у контроллера Cisco есть штатный набор стандартных сигнатур, с помощью которых он может распознавать потенциально опасное поведение клиентов и соседских точек доступа. Сюда как раз относятся множественные попытки деаутентификации, аутентификации, ассоциации и пр.
Wed Apr 12 10:17:53 2017 IDS Signature attack detected. Signature Type: Standard, Name: Auth flood, Description: Authentication Request flood, Track: per-signature, Detecting AP Name: OST_Reception, Radio Type: 802.11b/g, Preced: 5, Hits: 500, Channel: 11, srcMac: 14:2d:27:ef:f8:2b
Сообщения о множественной аутентификации в логах контроллера Cisco
Рассматриваемый контроллер также имеет механизмы предотвращения вторжений (IPS). Например, при выявлении нелегитимной точки доступа можно противодействовать вторжению теми же средствами, которые используются и при атаках, – деаутентификацией и деассоциацией. Контроллер можно настроить так, что при появлении точки доступа с SSID, совпадающим с анонсируемым контроллером, будет запускаться механизм auto contain: точки доступа, фиксирующие сигнал нелегитимной точки доступа, начинают отправлять клиентам кадры деаутентификации от имени этой точки доступа. В результате клиенту становится очень сложно работать и передавать данные нелегитимной точке доступа.

Настройка автоматической деаутентификации клиентов, подключившихся к нелегитимной точке доступа, на контроллере Cisco.
Получать информацию от контроллера о событиях IDS можно двумя способами: отправка SNMP-трапов в систему мониторинга или парсинг журнала контроллера.
В систему мониторинга также приходит сообщение с МАС-адресом нелегитимной точки доступа и МАС-адрес легитимной точки доступа, которая ее обнаружила.
Для защиты от принудительной деаутентификации на контроллере активируется 802.11w (Protected Management Frames, PMF). Этот режим предотвращает атаки, направленные на принудительное отключение клиента от легитимной точки доступа и переподключение к нелегитимной. При использовании 802.11w фреймы Disassociation, Reassociation, Deauthentication подписываются ключом, известным только авторизованным клиентам и легитимным точкам доступа. В результате клиент может определить, получен данный фрейм от легитимной точки или нет.

Активация 802.11w PMF в веб-интерфейсе контроллера Cisco.
Аутентификация по пользовательским сертификатам. Суть метода заключается в том, что клиент аутентифицируется по пользовательскому сертификату, выписанному доверенным удостоверяющим центром. Этот сертификат помещается в пользовательского хранилище сертификатов каждого беспроводного устройства. При подключении сервер аутентификации (AAA-сервер) сверяет сертификат, предъявленный устройством, с установленными политиками.
Проникнуть в сеть с аутентификацией под клиентским сертификатом злоумышленник сможет, только украв устройство с сертификатом и имея логин/пароль для входа на устройство. Но и здесь лазейка быстро закрывается: когда о краже станет известно, сертификат можно быстро отозвать в удостоверяющем центре. Сервер аутентификации оповещается о том, что сертификат отозван, соответственно злоумышленник не сможет с помощью сертификата подключиться к целевой сети.
Ниже схема того, как беспроводная сеть WPA2-Enterprise c аутентификацией по пользовательским сертификатам реализована у нас.
Рассмотрим подробнее следующие составляющие этой схемы.
RADIUS-сервер. Принимает запросы от устройств на подключение беспроводных устройств (radius-clients).
Network Policy Server, NPS. Выполняет аутентификацию и проверку подлинности. Здесь же настраиваются условия подключения к беспроводной сети. Например:
- запрос сертификата;
- издатель сертификата;
- расписание подключения.
Доменный сервер Active Directory (AD DS). Содержит базу с учетными записями пользователей и групп пользователей. Чтобы NPS мог получать данные о пользователях, необходимо зарегистрировать NPS на AD DS.
Active Directory Certificate services. Инфраструктура открытых ключей (Public Key Infrastructure, PKI).
Root-сервер. Корневой удостоверяющий центр. Здесь на основе закрытого ключа генерируется сертификат удостоверяющего центра. С помощью этого сертификата подписывается сертификат для промежуточного удостоверяющего центра.
Обычно этот сертификат вместе с ключом экспортируют на флешку, прячут в подвал, в сейф, чтобы к нему не было никакого физического доступа для посторонних. Сам сервер отключают.
Схема с subordinate-сервером выгодна тем, что при компрометации промежуточного сертификата корневой сертификат никак не будет затронут. В этом случае скомпрометированный сертификат просто отзывается через root-сервер, а subordinate-сервер удаляется.