LINUXSOFT.cz Přeskoč levou lištu
Uživatel: Heslo:  
   CZUKPL

> Zabezpečte si síť - III

Dnešní díl se zabývá problematikou zabezpečení bezdrátových WiFi sítí. Dozvíte se, čeho se při zabezpečování vyvarovat a jak se nedopustit chyb, které mohou vést k narušení vašeho soukromí.

10.8.2010 20:00 | Petr Martinek | Články autora | přečteno 4029×

Znemožnit záškodníkovi odposlech drátové sítě je relativně triviální záležitost, kabely a přípojky sítě jsou obehnány zdmi. U bezdrátové sítě to je mírně obtížnější. Rádiové vlny bezdrátové sítě a v nich obsažené informace, které by měly zůstat uvnitř, prostupují daleko za zdi budov, kde se vystavují citlivým anténám lidí, kteří jsou v jejich dosahu. V horším případě lidem, kteří z toho chtějí něco mít, lidem, co mají nutkání „chytnout“ si nějaká ta data, která přece „jen tak letí kolem“, vytáhnout z nich zajímavé informace a ty potom použít ve svůj prospěch (ve váš neprospěch).

Dva díly z seriálu Zabezpečte si síť věnuji právě problematice bezpečnosti bezdrátových WiFi sítí. V tomto díle vám ukážu, čeho se vyvarovat. Pokud vás po přečtení tohoto dílu opustí „falešný pocit bezpečí“, doporučuji přečíst i díl příští, ve kterém budu řešit už technicky vyspělé šifrovací algoritmy, díky kterým lze zabránit nechtěnému počinu, jenž by se dal přirovnat k rozházení papírů z vašeho šuplete po ulicích kolem domu.

Za prvé chci vyvrátit jednu „pověru“ o bezpečnosti sítě.

Zneužití ARP protokolu v bezdrátové síti

Předvedu na naší (fiktivní) síti (kterou jsem vám představil v prvním díle). Mnoho lidí nevynakládá dostatečné úsilí na zabezpečení své bezdrátové sítě i z toho důvodu, protože si myslí, že když síť není velká a není v ní moc počítačů, je tam třeba jeden jeden notebook nebo mobilní telefon, z kterého se stejně neprovádějí žádné „super tajné“ datové přenosy, ty se přece provádějí na počítačích připojených na drátovou síť, tím pádem citlivá data nelétají jen tak vzduchem a nemůže je nikdo na dálku odposlechnout.

Pravda je ale opakem. Útočník může zneužít ve svůj prospěch (již známou) slabinu v ARP protokolu, díky které dokáže na sebe přesměrovat veškerou komunikaci v síti, tudíž zdůrazňuji i komunikaci v drátové síti. Je to takřka nepředstavitelné, ale záškodník tímto dosáhne toho, že data, která původně „nerušeně“ proudila po drátě, najednou bez naší vůle letí vzduchem a ještě skrz záškodníkův počítač.

Proto doporučuji, nebrat toto na lehkou váhu a zbavit se této zranitelnosti, kterou jsem již řešil v prvním díle, dále toto doporučuji aplikovat i na bezdrátovou síť.

Předpokládám, že na vaší síti již nějaký ten obraný mechanizmus používáte, proto si můžete udělat představu o tom, jestli je pro vás dostatečný, popřípadě zvolit lepší řešení.

Filtrování počítačů pomocí MAC adres

Tento obranný mechanizmus je založen na identifikaci každého počítače svojí jedinečnou MAC adresou. Nepohodlné je to ale proto, že musíte každý nový počítač nastavovat. Nastavení spočívá v tom, že vy nadefinujete routeru povolené MAC adresy. To provedete v nastavení routeru. Nastavení hledejte pod názvem „MAC Filtering“. Nejdříve musíte zjistit MAC adresy všech počítačů, které se budou do bezdrátové sítě připojovat. To provedete například známým příkazem:

Linux: ifconfig

Windows: ipconfig /all

Dále zadáte všechny zjištěné MAC adresy do MAC adres filtru, bude to vypadat asi jako na tomto obrázku.

Poté musíte ještě nastavit, aby MAC adres filtr odmítal všechny ostatní počítače.

Doporučuji tento způsob zabezpečení brát s rezervou popřípadě ho vůbec nepoužívat nebo ho použít pouze v kombinaci s jiným zabezpečením, je totiž velice chabý, vysvětlím proč.

Myslím, že nemusím připomínat, že vůbec neřeší obranu proti odposlechu. Řeší pouze to, aby se do sítě nepřipojil nezvaný host. Ale pokud se onen nezvaný host trochu vyzná, může odposlechnout a zjistit z probíhající komunikace v síti MAC adresy počítačů. Poté si změní svoji MAC adresu na adresu nějakého počítače v síti, za který se může vydávat, tudíž se může plnohodnotně připojit do sítě.

I přesto, že bych tento obranný mechanizmus vůbec nezařadil do kolonky zabezpečení, se docela hojně používá, dokonce i u větších sítí.

Poznámka:

Záškodník může z probíhající komunikace zjistit MAC adresy počítačů, i když je síť chráněna šifrovacím algoritmem (např. WEP).

Verze pro tisk

pridej.cz

 

DISKUZE

Zneužití ARP protokolu v bezdrátové síti 11.8.2010 11:46 Vojtěch Jaroš
  |- MAC + WPA2/PSK 11.8.2010 12:01 Radim Kolář
  |- Re: Zneužití ARP protokolu v bezdrátové síti 11.8.2010 13:31 Petr Martinek
  L Re: Zneužití ARP protokolu v bezdrátové síti 13.8.2010 22:25 Slavko
    |- Re: Zneužití ARP protokolu v bezdrátové síti 16.8.2010 10:37 Petr Martinek
    | L Re: Zneužití ARP protokolu v bezdrátové síti 16.8.2010 12:44 Vojtěch Jaroš
    L Re: Zneužití ARP protokolu v bezdrátové síti 26.8.2010 09:17 Martin 'Armitt' Bartovský




Příspívat do diskuze mohou pouze registrovaní uživatelé.
> Vyhledávání software
> Vyhledávání článků

8.5.2016 17:19 /Redakce Linuxsoft.cz
PR: Dne 26.5.2016 proběhne v Praze konference Cloud computing v praxi. Tématy bude např. nejnovější trendy v oblasti cloudu a cloudových řešení, cloudové služby, infrastruktura cloudu, efektivní využití cloudu, možné nástrahy cloudů a jak se jim vyhnout
Přidat komentář

21.4.2016 8:01 /František Kučera
Spolek OpenAlt zve na 127. distribuovaný sraz příznivců svobodného softwaru a otevřených technologií (hardware, 3D tisk, SDR, DIY, makers…), který se bude konat ve čtvrtek 28. dubna od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5).
Přidat komentář

2.3.2016 22:41 /Ondřej Čečák
Letošní ročník konference InstallFest již tento víkend!
Přidat komentář

14.2.2016 16:39 /Redakce Linuxsoft.cz
O víkendu 5. a 6. března 2016 proběhne na pražském Strahově 8. ročník tradiční konference InstallFest. Celkem za dva dny uvidíte ​30 přednášek​ a ​6 workshopů.
Přidat komentář

5.2.2016 17:38 /Petr Ježek
Utilitka z XFce "xfce4-power-manager" nejen umožňuje nastavení lhůty pro uspání či hybernaci, ale i zapínání a vypínání prezentačního módu pro nerušené sledování videí. Stačí ji nastavit v každém vybavenějším panelu a v jakémkoli nontiled WM/DE.
Přidat komentář

10.1.2016 11:32 /Pavel `Goldenfish' Kysilka
LinuxMarket změnil provozovatele. Nově jej provozuje Marek Pszczolka. Více info a detaily #1 a #2.
Přidat komentář

29.12.2015 11:38 /Ondřej Čečák
Ještě posledních pár dní můžete přidávat příspěvky nebo nápady na Install Fest 2016, který se bude konat 5. a 6. března 2016.
Přidat komentář

8.12.2015 11:36 /Petr Ježek
Logické se stává realitou. LibreOffice a Thunderbird se mají dle článku na Redditu stát protiváhou MS řešení (MS Office a Outlook).
Přidat komentář

   Více ...   Přidat zprávičku

> Poslední diskuze

10.6.2016 21:10 / pavel riha
FreeBSD 10.3 a virtualizace

8.6.2016 21:56 / Milan Gallas
Nevalidní prefix m

7.5.2016 14:58 / Teodor Komárek
Soubory

20.4.2016 0:07 / Jakub Cleing
Sázkový panel PHP FUSION

9.4.2016 9:43 / jiwopene@gmail.com
Re: problém s dpkg a nemožností instalovat

Více ...

ISSN 1801-3805 | Provozovatel: Pavel Kysilka, IČ: 72868490 (2003-2016) | mail at linuxsoft dot cz | Design: www.megadesign.cz | Textová verze