Безопасность Wi-Fi
Эти термины в основном про защиту беспроводных сетей. Базу Wi-Fi мы разбирали в модуле 1, теперь — подробнее.
При чём тут безопасность: Wi-Fi выходит за стены здания. Слабая настройка позволяет подключиться к сети с парковки.
WEP → WPA → WPA2 → WPA3
- WEP — первый стандарт, давно взломан: ключ восстанавливается за минуты. Использовать нельзя.
- WPA (TKIP) — временная замена, тоже устарел.
- WPA2 (AES-CCMP) — долго был основным. Режим Personal уязвим к подбору слабого пароля.
- WPA3 — современный: защищает от офлайн-подбора пароля (SAE).
EAP и PEAP
В компаниях используют WPA2/WPA3-Enterprise: каждый входит под своей учётной записью через стандарт 802.1X и RADIUS.
EAP — гибкий каркас для способов аутентификации. PEAP заворачивает EAP в зашифрованный TLS-туннель, чтобы защитить логин и пароль. Надёжнее всего EAP-TLS — вход по сертификатам.
WPS
WPS — «быстрое подключение» кнопкой или 8-значным PIN-кодом. PIN проверяется по половинам, поэтому его можно подобрать перебором и получить пароль сети.
Рекомендация простая: отключить WPS на роутере.
ACL в Wi-Fi
Точки доступа и контроллеры поддерживают списки доступа: например, запретить гостевой сети обращаться к внутренним адресам.
А вот ACL по MAC-адресам — слабая мера: MAC легко подделать (об этом был урок про MAC-фильтрацию).
Главное за урок
- WEP и WPA устарели; используй WPA2, а лучше WPA3.
- В компаниях — Enterprise с 802.1X; PEAP защищает вход TLS-туннелем.
- WPS отключай; ACL по MAC легко обойти.