[Segurança Informática] Como proteger a nossa rede Wireless*

Consulte aqui os tutoriais escritos pela nossa comunidade ou participe e escreva novos tutoriais!

Moderadores: Administradores, Moderadores

Mensagempor PapaGigas » Terça Abr 25, 2006 5:25

Seraf Escreveu:nada melhor que o belo do papel e caneta...(nada mais seguro)


err.. seguro?.. LOL.. nada a ver.. ou seja.. o que tu queres dizer é "nada mais prático" (não confundas as coisas).. :lol: :lol: :lol:
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

Re: Como proteger a nossa rede Wireless

Mensagempor blackspawn » Terça Abr 25, 2006 10:02

Tretabyte Escreveu:
    *Mudar os dados de Autenticação no router, isto é, Alterar Username e Password
    *Mudar e Desactivar o SSID
    *Mudar, Limitar e Desactivar o DHCP
    *Não usar WEP, mas sim activar com password alfa-numérica WPA-PSK
    *Activar MAC FILTER


Não querendo ofender ninguém creio que destas medidas todas as únicas que fornecem segurança real (e não apenas um obstáculo ultrapassável em "tempo útil") são:

a mudança de login/password do router
utilização de encriptação (de preferência WPA ou WPA2), com uma chave adequada (longa, alfanumérica e variada)
utilização de protocolos de autenticação (alguns não todos) com login/password

Todas as outras medidas são ilusórias na medida em que uma pessoa que esteja interessada em obter acesso à rede consegue muito facilmente ultrapassar esses obstáculos, além do que causam muitas vezes transtornos e dificuldades de uso da rede por utilizadores legítimos.
Claro que o utilizador casual a tentar usar a rede do vizinho poderá achar esses obstáculos difíceis de ultrapassar mas para esse tipo de "script kiddy" a encriptação chega para o impedir.

Simular um mac address é estremamente simples, o tal "hidden SSID" não existe (o SSID é sempre transmitido) e quanto ao DHCP qualquer pessoa com "know-how" consegue descobrir quais os IPs disponíveis e fazer uso deles.

O que eu estou a tentar dizer é que apenas medidas de segurança "real" valem apena aplicar, especialmente quando muitas das ditas "medidas de segurança" causam muito mais dificuldades em termos de usabilidade/facilidade de utilização do que segurança.

Vejam este artigo na zdnet: http://blogs.zdnet.com/Ou/index.php?p=43
"The only laws of matter are those which our minds must fabricate, and the only laws of the mind are fabricated by matter."
James Clerk Maxwell
blackspawn
Membro de Prata
Membro de Prata
 
Mensagens: 372
Registado: Segunda Dez 08, 2003 19:51
Localização: Porto

Re: Como proteger a nossa rede Wireless

Mensagempor PapaGigas » Terça Abr 25, 2006 11:22

blackspawn Escreveu:Simular um mac address é estremamente simples, o tal "hidden SSID" não existe (o SSID é sempre transmitido) e quanto ao DHCP qualquer pessoa com "know-how" consegue descobrir quais os IPs disponíveis e fazer uso deles.


Well.. imagina que queres entrar numa pequena rede doméstica onde tens:

1 router/gateway: 192.168.0.1

3 máquinas: 192.168.0.2 / 192.168.0.3 / 192.168.0.4

e uma subnet mask: 255.255.255.252

Agora imagina que nunca desligas as máquinas.. como é que entras se tens o MAC filter configurado.. e o DHCP desligado?.. :lol: :lol: :lol:

Claro que tens razão relativamente ao SSID.. mas lá está.. o proprósito de desactivar o broadcast do mesmo é evitar "detecção imediata".. :P

blackspawn Escreveu:Vejam este artigo na zdnet: http://blogs.zdnet.com/Ou/index.php?p=43


Queres que te seja sincero?.. esse gajo tem que largar a droga (ao principio é tudo bonito e tal.. mas depois f0de-lhe a cabeça toda).. :lol: :lol: :lol:
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

Mensagempor andyrock » Terça Abr 25, 2006 12:34

Eu continuo com a mesma opinião... Rede domestica: WPA-PSK com password forte

Rede empresarial: Radius, autenticações de servidor, bla bla bla.

Papagigas - o gajo do artigo tem razão! Quem for capaz de crackar um wpa (sem descobrir a pass não tou a ver como seja possivel) é tambem capaz de clonar MACs, descobrir o ssid oculto, mandar maquinas abaixo para poder "roubar-lhe" o IP, etc etc
andyrock
Membro de Ouro
Membro de Ouro
 
Mensagens: 782
Registado: Quinta Ago 25, 2005 12:54
Localização: Porto

Mensagempor PapaGigas » Terça Abr 25, 2006 12:43

Boas..

andyrock Escreveu:Eu continuo com a mesma opinião... Rede domestica: WPA-PSK com password forte


Continuo a afirmar que nem todos os dispositivos suportam WPA.. não te esqueças disso.. :roll:

andyrock Escreveu:Rede empresarial: Radius, autenticações de servidor, bla bla bla.


Não entres por ai.. LOL.. o que não faltam são dispositivos (lógicos/fisicos) de segurança empresarial.. mas não é disso que se trata.. :P

andyrock Escreveu:Papagigas - o gajo do artigo tem razão! Quem for capaz de crackar um wpa (sem descobrir a pass não tou a ver como seja possivel) é tambem capaz de clonar MACs, descobrir o ssid oculto, mandar maquinas abaixo para poder "roubar-lhe" o IP, etc etc


Mas achas que sim?.. LOL.. clonar MAC's é cagado.. descobrir o SSID tb.. mas isso de DoS ás máquinas não é ás 3 pancadas.. simples.. ;)
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

Mensagempor andyrock » Terça Abr 25, 2006 12:52

Eu de redes empresariais disse bla bla bla pq não tou minimamente a par :P
andyrock
Membro de Ouro
Membro de Ouro
 
Mensagens: 782
Registado: Quinta Ago 25, 2005 12:54
Localização: Porto

Mensagempor PapaGigas » Terça Abr 25, 2006 13:02

andyrock Escreveu:Eu de redes empresariais disse bla bla bla pq não tou minimamente a par :P


E o gajo que escreveu o artigo.. nem de redes domésticas percebe.. LOL.. ou então tá a pensar na rede do noob do vizinho dele.. :lol: :lol: :lol:
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

Mensagempor Kayn » Terça Abr 25, 2006 16:50

curti esse man da zdnet:

"The problem is that strong passwords are an impossibility for humans to deal with."

Que chato. vim a descobrir agora mesmo que porque sou humano (axo eu) nao consigo formular uma pass de jeito e permanecer com ela sem a tornar a falha de segurança da minha rede porque a escrevi num postit a vista de toda a gente ou por um motivo ainda mais estupido da minha parte.

o tipo podia, pelo menos, ser mais comedido no que diz. se ele tem razao no que ta a dizer sobre a seguranca do protocolo referido, nao sei, mas la porque ele é burro ao ponto de nao conseguir decorar uma palavra nao tem que extender o mesmo grau de estupidez ao resto do mundo.
Imagem
Imagem
Kayn
Gurus
Gurus
 
Mensagens: 3038
Registado: Quarta Ago 04, 2004 3:34

Mensagempor blackspawn » Terça Abr 25, 2006 17:32

É um problema frequente de segurança em qualquer empresa ou entidade o uso de passwords fracas, isto porque isso de fazer uma chave forte e introduzi-la UMA vez nos settings é muito fácil agora se for uma pass que tenhas de introduzir várias vezes e tiveres de ter 4 ou 5 passes diferentes para sitios diferentes (trabalhos, mail, online banking etc) então já não é tão simples quanto isso decorar palavras de 16 cracteres alfanuméricos aleatórios... (mas acredito que haja pessoas que tenham muito boa memória mas não axo que seja a maioria)

@PapaGigas

Ok era mais complicado ter que mandar um PC abaixo por DoS mas o que eu queria transmitir (não sei se ficou muito claro) era que qualquer pessoa que consiga quebrar uma encriptação WPA precebe do assunto e tem intenções menos boas (por assim dizer), e não vai ser o MAC filtering ou o desactivar do DHCP que o vai impedir (serão apenas pequenos contratempos). Era como se eu instala-se uma porta blindada em minha casa com uma fechadura de alta-segurança e depois fechasse a porta (feita de contraplacado) do quarto (onde estariam os valores) à chave. Quem quer que fosse arrombar a porta de entrada não era o facto da porta do quarto estar fechada que o iria deter...

A maioria dos routers e ap hoje em dia já tem suporte para WPA e a próxima geração já vem com suporte para WPA2 (axo que faz parte da especificação 802.11n)
"The only laws of matter are those which our minds must fabricate, and the only laws of the mind are fabricated by matter."
James Clerk Maxwell
blackspawn
Membro de Prata
Membro de Prata
 
Mensagens: 372
Registado: Segunda Dez 08, 2003 19:51
Localização: Porto

Mensagempor PapaGigas » Quarta Abr 26, 2006 8:47

blackspawn Escreveu:mas acredito que haja pessoas que tenham muito boa memória mas não axo que seja a maioria


Não é preciso memorizar todas.. lol.. basta criar um esquema de forma a tornar palavras simples.. em passwords complexas.. ;)

blackspawn Escreveu:Quem quer que fosse arrombar a porta de entrada não era o facto da porta do quarto estar fechada que o iria deter...


Eu compreendo onde queres chegar.. mas antes de mais recorda-te que não é qq um que te arromba a porta de entrada.. e mesmo que essa porta não existisse (nem todos os dispositivos suportam WPA).. muita gente ia ficar a ver navios se não tivesse a chave da porta do quarto.. :roll:

blackspawn Escreveu:A maioria dos routers e ap hoje em dia já tem suporte para WPA e a próxima geração já vem com suporte para WPA2 (axo que faz parte da especificação 802.11n)


Tens que te recordar das politicas de retrocompatibilidade (o ppl pensa só para a frente.. é um dos grandes males).. e ainda recordar que é mais facil crackar uma WPA fraquinha.. que fazer um DoS a uma das máquinas dentro da rede que demonstrei no exemplo anterior.. simples.. ;)

PS - Tens que ter em mente que estas medidas não se aplicam só a VLAN's (como tal devem ser todas elas tomadas em conta).. boa sorte.. 8)
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

Re: Como proteger a nossa rede Wireless

Mensagempor Tretabyte » Quarta Abr 26, 2006 10:13

Boas,
blackspawn Escreveu:
Tretabyte Escreveu:
    *Mudar os dados de Autenticação no router, isto é, Alterar Username e Password
    *Mudar e Desactivar o SSID
    *Mudar, Limitar e Desactivar o DHCP
    *Não usar WEP, mas sim activar com password alfa-numérica WPA-PSK
    *Activar MAC FILTER


Não querendo ofender ninguém creio que destas medidas todas as únicas que fornecem segurança real (e não apenas um obstáculo ultrapassável em "tempo útil") são:

a mudança de login/password do router
utilização de encriptação (de preferência WPA ou WPA2), com uma chave adequada (longa, alfanumérica e variada)
utilização de protocolos de autenticação (alguns não todos) com login/password

Todas as outras medidas são ilusórias na medida em que uma pessoa que esteja interessada em obter acesso à rede consegue muito facilmente ultrapassar esses obstáculos, além do que causam muitas vezes transtornos e dificuldades de uso da rede por utilizadores legítimos.
Claro que o utilizador casual a tentar usar a rede do vizinho poderá achar esses obstáculos difíceis de ultrapassar mas para esse tipo de "script kiddy" a encriptação chega para o impedir.

Simular um mac address é estremamente simples, o tal "hidden SSID" não existe (o SSID é sempre transmitido) e quanto ao DHCP qualquer pessoa com "know-how" consegue descobrir quais os IPs disponíveis e fazer uso deles.

O que eu estou a tentar dizer é que apenas medidas de segurança "real" valem apena aplicar, especialmente quando muitas das ditas "medidas de segurança" causam muito mais dificuldades em termos de usabilidade/facilidade de utilização do que segurança.

Vejam este artigo na zdnet: http://blogs.zdnet.com/Ou/index.php?p=43

por acaso estas errado, a medida real a nivel de wireless é não usar ponto
nao sei se leste tudo, mas eu proprio digo que nao existe segurança a 100%, as coisas complementam-se se usares o que recomendo, da mesma forma que digo RECOMENDO e nao FAZ E CALOU certo?

sem mais
Tretabyte
Avatar do Utilizador
Tretabyte
Gurus
Gurus
 
Mensagens: 5333
Registado: Sábado Jan 17, 2004 13:17
Localização: Lx

Re: Como proteger a nossa rede Wireless

Mensagempor PapaGigas » Quarta Abr 26, 2006 10:21

Tretabyte Escreveu:da mesma forma que digo RECOMENDO e nao FAZ E CALOU certo?


O Tretas quando acorda com os pés de fora da cama é pior que eu.. LOL.. mas pronto.. temos que ver que tem toda a razão no que disse.. ;)
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

Mensagempor Tretabyte » Quarta Abr 26, 2006 10:22

Boas,
ah é verdade blackspawn se achas que esta assim tao mau, faz tu um novo...

sem mais
Tretabyte
Avatar do Utilizador
Tretabyte
Gurus
Gurus
 
Mensagens: 5333
Registado: Sábado Jan 17, 2004 13:17
Localização: Lx

Mensagempor blackspawn » Quarta Abr 26, 2006 10:54

Tretabyte Escreveu:Boas,
ah é verdade blackspawn se achas que esta assim tao mau, faz tu um novo...

sem mais
Tretabyte


Man não é preciso ficar assim, eu não disse que o guia estava mau... apenas que certas medidas dão mais trabalho que benefícios (no meu router por exemplo desactivar a SSID faz com que o meu portátil não se consiga ligar ao AP)

Não era minha intenção xatear ninguém nem desaconcelhar pessoas a seguir o teu guia.
"The only laws of matter are those which our minds must fabricate, and the only laws of the mind are fabricated by matter."
James Clerk Maxwell
blackspawn
Membro de Prata
Membro de Prata
 
Mensagens: 372
Registado: Segunda Dez 08, 2003 19:51
Localização: Porto

Mensagempor PapaGigas » Quarta Abr 26, 2006 11:29

blackspawn Escreveu:no meu router por exemplo desactivar a SSID faz com que o meu portátil não se consiga ligar ao AP


Isso já é outra coisa (e um caso extraordinário.. não é recorrente).. como tal o melhor é abrires uma thread relativa a esse assunto.. ;)

blackspawn Escreveu:Não era minha intenção xatear ninguém nem desaconcelhar pessoas a seguir o teu guia.


Descansa.. lol.. já disse que ele não tem nada contra ti.. apenas acordou com os pés fora da cama (mas continua a ter razão no que disse).. ;)
If I offended you in anyway, please don't take it personally... it's not your fault you're an idiot!
PapaGigas
Gurus
Gurus
 
Mensagens: 4337
Registado: Sexta Out 22, 2004 2:54
Localização: Marrocos

AnteriorPróximo

Voltar para Tutoriais

Quem está ligado:

Utilizadores a ver este Fórum: Nenhum utilizador registado e 0 visitantes

cron