[Segurança Informática] Como proteger a nossa rede Wireless*

Consulte aqui os tutoriais escritos pela nossa comunidade ou participe e escreva novos tutoriais!

Moderadores: Administradores, Moderadores

[Segurança Informática] Como proteger a nossa rede Wireless*

Mensagempor Tretabyte » Quinta Nov 25, 2004 2:41

Boas,

Vou tentar explicar da melhor maneira possível como podemos proteger a nossa rede wireless, existem muitas opções que se pode fazer e usar, umas boas, outras já ultrapassadas mas que por um lado pode-se ainda usar. Existem muitas coisas e por isso vou tentar explicar o melhor delas de modo a se poder perceber o que cada uma é e o que cada uma faz.
Relembro também que as coisas que aqui vou falar são de um tipo geral, existem equipamentos que permitem fazer este tipo de configurações e outros não, como não vou falar especificamente em equipamentos, falo de um modo geral nas opções que apresentam.
Numa Rede Wireless existem basicamente 3 factores comuns, a propagação do nome da rede (SSID), a rede em si (DHCP) e outros critérios.

SSID Service Set IDentifier: isto basicamente é o que identifica a nossa rede wireless, é isso que o router ou as placas em modo AD-HOC "espalham" de modo a poderem ser captadas. Primeiro passo é alterar o nome de fabrica que o nosso router tem a nivel do seu SSID, coloquem algo que seja fácil de lembrar e, o mais importante, desactive o Broadcast, desactivando isto só as pessoas que saibam o nome da rede a podem identificar. Porquê se deve de desligar? simples, geralmente o uso nao autorizado das redes wireless é feito devido à rede estar a ser anunciada a todos, se desligarem o Broadcast do SSID e alterarem o seu nome, torna-se bastante mais difícil a identificação e ligação à vossa rede.

WEP Wired Equivalent Privacy: basicamente é um protocolo de encriptação, isto devia de ser usado para encriptar a vossa ligação tornando-a mais segura pois, so seria possível ligar-se e receber informação da rede se tivessem o conhecimento da key de encriptação. Este método tornou-se obsoleto à ja algum tempo, qualquer computador hoje em dia consegue desencriptar uma key de 128bits muito rapidamente, no entanto usar uma rede com WEP activo serve geralmente para correr com aqueles nossos vizinhos abelhudos que gostam de andar a tentar ligar-se às redes alheias NO ENTANTO, como se trata de protocolos de encriptação, para que a ligação funciona em óptimas condições é preciso que o router esteja em óptimo estado e que, acima de tudo, o Sistema Operativos das maquinas ligadas à rede estejam em perfeitas condições, isto pq, sempre que existe troca de informação entre router e pcs e vice versa, ambas as maquinas têm de encriptar e desencriptar toda a informação que passa, se alguma estiver com problemas toda a rede vai sofrer uma enorme quebra de performance, toda a situação agrava-se mais com o aumento do nível de encriptação. Eu nao recomendo o uso de WEP pois ja esta mais que ultrapassado.

WPA Wi-Fi Protected Access: este método de encriptação é uma versão bastante melhorada do WEP pois ja tem autenticação. Existem 2 métodos de WAP, o Radius (que necessita de uma 3ª maquina a fazer de servidor de autenticação) e WPA-PSK que basicamente é criar uma Password encriptada de acesso à rede. Visto que ter uma terceira maquina para servidor e autenticação é algo que muitos ainda não podem ter, o ideal pode ser em activar unicamente a WPA-PSK e na sua configuração criar uma password Alpha-Numerica, não muito directa, de modo a que, so sabendo essa password é possível estabelecer uma ligacao segura à rede.

DHCP Dynamic Host Configuration Protocol: O servidor que fornece IP's às maquinas que se ligam à nossa Rede Wireless, uma das seguranças mais importantes da nossa rede é limitar o numero de ligações à mesma, como tal, um dos métodos que se deve de usar é, 1º Mudar a gama de IP's que o router ira usar, geralmente a gama de ips é 192.168.xxx.xxx, o ideal é mudar essa gama de IP's para algo fora desse Standard MAS mantendo a classe de IP's.


Explicação

Para quem não sabe, existem regras a nível da atribuição de IP's pois, caso não existisse a Internet e tudo o que mexe com IP's seria um perfeito CAOS, como tal, foram criadas regras:
A IANA Internet Assigned Numbers Authority criou uma serie de Standards que se deve de guiar para não criar confusão, como tal foi estabelecido que, para redes privadas, deveria de ser usado 3 gamas de ips:
10.0.0.0 - 10.255.255.255
172.16.0.0 - 172.31.255.255
192.168.0.0 - 192.168.255.255
Ninguem nos obriga a usar exclusivamente estas gamas MAS usando estas não iremos ter problemas de acesso a paginas existentes na Internet. Exemplo: estou a configurar a minha rede privada e escolho, em vez de ips destas 3 gamas, usar por exemplo ips da gama 213.22.xxx.xxx, ora se existirem paginas na Internet que usem também estas gamas, sempre que um pc da minha rede privada quiser aceder a essas paginas ira pensar que as mesmas se encontram dentro da rede privada e, como tal, nunca as ira conseguir abrir. Foi para evitar estes problemas que foram criadas estas regras/standards.
mais informações:
http://www.iana.org/faqs/abuse-faq.htm
http://www.isi.edu/in-notes/rfc1918.txt
http://www.rfc-editor.org/rfc/rfc3330.txt (IPV4 Geral)
http://www.rfc-editor.org/rfc/rfc2373.txt (IPV6 Geral)


EOF

Seguindo ainda dentro do DHCP, para alem de se mudar a gama, devemos de LIMITAR também quantos ips o servidor devera distribuir, como sabemos quantos? fazendo uma estimativa de quantos pcs se irão ligar à rede e depois acrescentar +1, por exemplo, a nossa rede vai ter 3 maquinas ligadas, devemos de limitar o DHCP a 4 IP's e nada mais, caso seja preciso depois no futuro podemos sempre acrescentar mais entradas.
Por fim, devemos de DESLIGAR o DHCP, sendo este um dos passos mais importantes pois, com a gama de ips mudada, com o DHCP limitado e desligado, so as pessoas com conhecimento das condições de como a rede esta montada se podera ligar à mesma.

MAC Address FILTER Media Access Control ADDRESS FIlter: Filtrar as placas que têm autorização para se ligar à nossa rede, hoje em dia já todos ou quase todos os routers wireless têm esta opção, a ideia é SÓ permitir a entrada na nossa rede, aquelas placas que têm explicita AUTORIZAÇÃO para se ligar nela, existem sempre algures nos routers ou AP's uma listagem chamada de MAC FILTER que permite colocar-se os MACs das placas que queremos.
Como descobrir o MAC Adress das vossas placas? vejam esta pagina que explica bastante bem, em vários sistemas, como o fazer.

Por Ultimo: Dados de Autenticação no Router este é dos pontos mais importantes, alias, deve de ser o primeiro e não o ultimo ponto a ser feito, deve-se de imediatamente alterar os dados de login que o router trás de fabrica pois assim, só nos, sabendo os novos dados, podemos mexer no router.

Outros Métodos: existem mais métodos de protecção, mas todos eles implicam a existência de terceiras maquinas a fazer de servidor de autenticação, podemos montar Servidores em Active Directory fazendo autenticação por Certificado Digital, por autenticação de maquina, por Radius server (que já mencionei), por n maneiras diferentes aos quais não irei falar pois, para um user comum não são opções validas.

Generalizando e Concluído:
Para protegerem a vossa rede, na minha humilde opinião, deverão fazer as seguintes Opções: Mudar os dados de Autenticação no router, isto é, Alterar o Username e Password; mudar e desactivar o SSID; mudar, limitar e desactivar o DHCP; não usar WEP mas sim activar com password Alpha-Numerica WPA-PSK e por ultimo activar MAC FILTER.
Muitos vão dizer que todas estas opções são possível de serem ultrapassadas, sim é verdade, mas para o fazer o user terá bastante trabalho, hoje em dia, não existem 100% de segurança quando falamos de coisas informáticas MAS é sempre possível aumentar essa segurança ou pelo menos dificultar a vida a quem a tenta quebrar.
Espero ter sido o mais esclarecedor possível, estamos a falar de um tópico bastante extenso que eu tentei minimizar e esclarecer o melhor possível neste momento, se quiserem dar as vossas opiniões e/ou completar estejam à vontade.

sem mais
Tretabyte
Editado pela última vez por Tretabyte em Terça Fev 13, 2007 17:48, num total de 2 vezes.
Avatar do Utilizador
Tretabyte
Gurus
Gurus
 
Mensagens: 5333
Registado: Sábado Jan 17, 2004 13:17
Localização: Lx

Mensagempor rosas » Quarta Fev 23, 2005 20:45

Tetra, uma pergunta.
Pq em DHCP permitir x ligaçoes +1?
A q se deve este +1?
rosas
Membro Diamante
Membro Diamante
 
Mensagens: 1092
Registado: Terça Fev 10, 2004 12:10
Localização: Porto

Mensagempor Tretabyte » Quarta Fev 23, 2005 23:52

Boas,
nada de especial, poderes sempre adicionar uma maquina assim rapidamente sem grandes mexidas, tipo imagina que vai um amigo la a casa com 1 portatil, em vez de teres de andar a mexer aqui, ali e alem, bsta meteres o mac e pronto, o dhcp ja o vai aceitar.

sem mais
Tretabyte
Avatar do Utilizador
Tretabyte
Gurus
Gurus
 
Mensagens: 5333
Registado: Sábado Jan 17, 2004 13:17
Localização: Lx

Mensagempor Knyght » Quinta Nov 24, 2005 21:57

É um bom texto principalmente para quem se quer desenrascar rapido e não percebe muito de segurança em redes.
Cumpz
P.S:. É possivel falsificar o mac adress é que liguei o portatil e limitei-o logo akela placa e mudei a password do router (mudei tão bem que já não me lembro lolololol)
Editado pela última vez por Knyght em Sábado Mar 11, 2006 19:50, num total de 1 vez.
Knyght
Membro de Prata
Membro de Prata
 
Mensagens: 276
Registado: Quarta Jun 29, 2005 19:50

Mensagempor PapaGigas » Sexta Jan 13, 2006 21:08

Boas..

Tava a dar uma olhadela nesta thread.. e.. well.. reparei que o UPnP passou ao lado de toda a gente.. LOL.. esta é uma das maiores falhas de segurança que conheço a nivél de routers (wireless ou não).. e quem o tiver activo no seu que o "desactive".. leiam bem a razão do porquê: :roll:

Microsoft Escreveu:"NAT Traversal is a set of capabilities that allows network-aware applications to discover they are behind a NAT device, learn the external IP address, and configure port mappings to forward packets from the external port of the NAT to the internal port used by the application – all in an automated fashion so the user does not have to manually configure port mappings or other such mechanisms."


PS - Quem se fia nesta mer** deste protocolo.. aposto que tb se fia nos belos "ActiveX".. LOL.. e se for esse o caso.. well.. "coitados".. :lol: :lol: :lol:
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

Mensagempor banido » Sábado Jan 14, 2006 22:41

...concordo.

...mas na maioria dos routers, esse "convite", vem desactivado por defeito.
banido
Membro de Prata
Membro de Prata
 
Mensagens: 298
Registado: Sexta Jul 01, 2005 23:18

Mensagempor PapaGigas » Quarta Jan 18, 2006 7:08

banido Escreveu:...concordo.

...mas na maioria dos routers, esse "convite", vem desactivado por defeito.


Boas..

Compreendo o que queres dizer.. mas tudo depende da versão do firmware.. ou seja.. só as versões mais recentes é que tão "prevenidas".. ;)

PS - Ao principio a politica era enviá-los para o mercado com o UPnP activo.. para evitar ter o "tótós" todos á perna.. LOL.. se é que percebes.. :roll:
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

problema

Mensagempor icedriff » Sábado Fev 11, 2006 14:15

Oi!

Comprei um router wireless da smc (SMCWBR14-G ou qq coisa parecida :? ) e fiz várias alterações (segundo este tópico) para obter uma maior protecção.

Ao princípio não conseguia ligá-los mas depois alterei o LAN IP, na configuração do router, para o mesmo que o portátil tinha e consegui aceder a net.

Mas quando reiniciei o portátil ele deixou de se ligar porque os valores xxx tinham mudado ???.???.xxx.xxx e como os xxx estavam fixo na configuração do router ele deixou de funcionar.

Alguém tem uma ideia de como resolver isto?

PS: tenho ligação por netcabo, tenho o portátil ligado por rj45 ao router e a funcionar e o portátil é um asus a6vm.

PPS: tenho a dizer que sou um grande nabo nestas cenas por isso... take it easy :lol:
icedriff
Aprendiz
Aprendiz
 
Mensagens: 22
Registado: Quinta Fev 02, 2006 23:13
Localização: Lisboa

Mensagempor icedriff » Sábado Fev 11, 2006 14:56

Está resolvido... tive que fixar os ip's do portátil... com o gateway predefinido e o DNS preferido iguais ao ip do router... era aqui que estava o busílis :) (dica neste post http://www.hardware.com.pt/forum/viewto ... 115#339115)

Uff!!
icedriff
Aprendiz
Aprendiz
 
Mensagens: 22
Registado: Quinta Fev 02, 2006 23:13
Localização: Lisboa

Mensagempor andyrock » Domingo Fev 12, 2006 12:24

Eu resumia o post original ao seguinte:

Proteger uma rede sem fios doméstica:

WPA-PSK com uma password do tipo m2nDl4_, .stklPQ.$ mYu0dv74.t; 5rTnLsiB82-kWvb


Feito :)

O resto so serve para dar trabalho aos utilizadores legitimos, visto que o WPA não tem vulnerabilidades conhecidas não é preciso andar com mais trabalhos que nem sequer iriam aumentar a segurança.
andyrock
Membro de Ouro
Membro de Ouro
 
Mensagens: 782
Registado: Quinta Ago 25, 2005 12:54
Localização: Porto

Mensagempor PapaGigas » Quinta Fev 23, 2006 6:44

andyrock Escreveu:O resto so serve para dar trabalho aos utilizadores legitimos, visto que o WPA não tem vulnerabilidades conhecidas não é preciso andar com mais trabalhos que nem sequer iriam aumentar a segurança.


Tens razão parcial.. no entanto estamos a falar segurança wireless.. onde todos os campos abrangidos neste tutorial são fundamentais.. alguns deles até fundamentais á segurança de quaquer rede (como a desactivação do protocolo UPnP.. configuração do MAC address filter.. etc).. ;)

Em qq dos casos recorda-te que nem todos os dispositivos móveis dispõem de WPA (apenas de WEP).. como tal há que tomar providencias.. :roll:

PS - Se quizerem criar uma password segura.. podem sempre utilizar o generador de passwords do gibson: https://www.grc.com/passwords :)

PS 2 - Hoje até tou inspirado e vou dar mais um conselho porreiro á malta: guardem a password gerada num .txt.. coloquem-na dentro de uma pen usb protegida por outra password (partindo de uma palavra simples.. e complexando a mesma através de um esquema qq ao vosso critério).. ganhando desta forma em 2 aspectos fundamentais: ganham portabilidade (o que torna muito mais simples adicionar maquinas á rede).. e vantagem de fazer um copy paste da chave directamente do .txt (evitando assim uma possivél falha de segurança devido a keyloggers).. ;)
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

Mensagempor Tretabyte » Quinta Fev 23, 2006 11:02

Boas,
isso tem piada é quando o ppl perde a password de proteccao da pen que esta a proteger as outras passwords hehehe

sem mais
Tretabyte
Avatar do Utilizador
Tretabyte
Gurus
Gurus
 
Mensagens: 5333
Registado: Sábado Jan 17, 2004 13:17
Localização: Lx

Mensagempor PapaGigas » Sexta Fev 24, 2006 5:08

Tretabyte Escreveu:isso tem piada é quando o ppl perde a password de proteccao da pen que esta a proteger as outras passwords hehehe


Eu tou farto de levar com esse filme.. por isso é que referi o pormenor de usarem uma palavra "SIMPLES".. LOL.. depois é só complexar a mesma (de modo a que não exista uma falha de segurança flagrante).. tipo.. até pode ser um nome próprio.. mas em linguagem 1337 (por exemplo).. ;)

PS - Claro que nunca na vida iria usar um nome próprio numa PWD.. LOL.. mas pronto.. isto serve apenas para demonstrar a ideia da coisa.. ;)
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

Mensagempor Tretabyte » Sexta Fev 24, 2006 15:04

Boas,
depois é preciso usar um password cracks para crackar a password para ver a password...
da um belo filme da "em busca da password perdida"

sem mais
Tretabyte
Avatar do Utilizador
Tretabyte
Gurus
Gurus
 
Mensagens: 5333
Registado: Sábado Jan 17, 2004 13:17
Localização: Lx

Mensagempor Seraf » Terça Abr 25, 2006 0:04

Boas,

Tretabyte, tenho de te dar os parabens, tens aqui uma bela introdução a redes wireless, esta muito fixe...

Em relação ao lugar onde guardar a password, nada melhor que o belo do papel e caneta...(nada mais seguro)pelo menos se não perderes o papel.

Mas claro cada um faz o que quer!!!

:D

Cumps
AMD 64b 3000+ vinice939
Asus A8V Deluxe
GeXcube Ati9600Pro (256mb)
1Gb - ddr (Pc400)
Disco Sata Samsung 160Gb
Disco Sata WD 250Gb
Seraf
Novato
Novato
 
Mensagens: 9
Registado: Sexta Nov 04, 2005 14:06

Próximo

Voltar para Tutoriais

Quem está ligado:

Utilizadores a ver este Fórum: Nenhum utilizador registado e 0 visitantes

cron