Airport op netwerk met WPA en AES Encryptie

Pagina: 1
Acties:
  • 147 views sinds 30-01-2008
  • Reageer

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Ik heb een iBook G4 met een Airport 54mbit WiFi. Nu wil ik inloggen op een wireless netwerk waar WPA met AES-256. Als ik wil inloggen zegt die dat

"the encryption method is not supported."


Ik neem aan dat dit slaat op AES-256, maar ik kan niet geloven dat mijn iBookje dat niet ondersteunt.

Ik heb al vanalles maar ik kom er niet uit.
Is er iemand die weet hoe ik dit op kan lossen? (zijn er ergens geavanceerde instellingen voor de wireless netwerk?)

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • Daedalus
  • Registratie: Mei 2002
  • Niet online

Daedalus

Moderator Apple Talk

Keep tryin'

Nee, WPA met AES-256 wordt niet door Mac OS X ondersteund. Wel WPA met TKIP.

“You know what I've noticed Hobbes? Things don't bug you if you don't think about them. So from now on, I simply won't think about anything I don't like, and I'll be happy all the time!” | 宇多田ヒカル \o/


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Daedalus schreef op donderdag 17 maart 2005 @ 17:05:
Nee, WPA met AES-256 wordt niet door Mac OS X ondersteund. Wel WPA met TKIP.
Ondersteunt Tiger straks wel AES-256? TKIP is niet al te veilig... :/

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • neh
  • Registratie: Juni 2001
  • Laatst online: 14-02 22:00

neh

Dirk-Jan schreef op donderdag 17 maart 2005 @ 22:20:
[...]

TKIP is niet al te veilig... :/
:O

XT, 640K ram, 20 MB harddisk, MS-DOS 4.0...


  • Daedalus
  • Registratie: Mei 2002
  • Niet online

Daedalus

Moderator Apple Talk

Keep tryin'

Dirk-Jan schreef op donderdag 17 maart 2005 @ 22:20:
[...]


Ondersteunt Tiger straks wel AES-256? TKIP is niet al te veilig... :/
Het is niet bekend of Tiger straks AES zal ondersteunen. Ik weet ook niet of er third-party clients zijn die dit mogelijk maken. Hoewel TKIP nog steeds gebruik maakt van RC4 is het een stuk beter dan WEP. WPA-TKIP is onderdeel van 802.11a, b en g. WPA-AES is dit officieel niet, maar wordt het met 802.11i wel. Overigens wordt WPA-AES ook niet ondersteund door een hoop Windows netwerk kaarten. Als WPA-TKIP niet voldoende is kun je misschien kijken naar 802.1X. Daarvoor zit nl. wel een client standaard in Mac OS X ingebouwd (maar weer niet in Windows :P).

“You know what I've noticed Hobbes? Things don't bug you if you don't think about them. So from now on, I simply won't think about anything I don't like, and I'll be happy all the time!” | 宇多田ヒカル \o/


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
sukkel, zeg dan niets. Je weet niet eens waar dit netwerk voor gebruikt wordt...
Daedalus schreef op donderdag 17 maart 2005 @ 23:08:
[...]

Het is niet bekend of Tiger straks AES zal ondersteunen. Ik weet ook niet of er third-party clients zijn die dit mogelijk maken. Hoewel TKIP nog steeds gebruik maakt van RC4 is het een stuk beter dan WEP. WPA-TKIP is onderdeel van 802.11a, b en g. WPA-AES is dit officieel niet, maar wordt het met 802.11i wel. Overigens wordt WPA-AES ook niet ondersteund door een hoop Windows netwerk kaarten. Als WPA-TKIP niet voldoende is kun je misschien kijken naar 802.1X. Daarvoor zit nl. wel een client standaard in Mac OS X ingebouwd (maar weer niet in Windows :P).
Na wat onderzoek ben ik erachter dat de Airport Extreme kaart AES niet ondersteunt. Dus het is wachten op een firmware upgrade.

(windows ondersteunt overigens wel 802.1x, Eigenschappen "Mijn netwerklocaties" --> Eigenschappen "LAN-verbinding" --> Verificatie)

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Ik ben al weer een stap verder.

Ik heb WPA met TKIP werkend, maar nu wil autenticatie tov. de radius niet lukken.
Ik heb een MS2003 IAS die EAP-PEAP met certificaten als autenticatiemethode gebruikt.

Ik heb in mijn client 802.1x authenticatie geconfigureerd met PEAP.

Vervolgens heb ik mijn persoonlijke certificaat in mijn certmanager geladen en ook het certificaat van de CA.

Als ik nu authenticeer in de radius dan stuurt de radius wel de certificaat authenticatie van de CA naar de client, maar de client stuurt niet de certificaatauthenticatie naar de radius.

Is er ergens in OS X nog een instelling waar ik kan kiezen welk certificaat ik voor welke verbinding wil gebruiken?

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • Daedalus
  • Registratie: Mei 2002
  • Niet online

Daedalus

Moderator Apple Talk

Keep tryin'

Dirk-Jan schreef op vrijdag 18 maart 2005 @ 08:44:
[...]
(windows ondersteunt overigens wel 802.1X, Eigenschappen "Mijn netwerklocaties" --> Eigenschappen "LAN-verbinding" --> Verificatie)
Ik dacht dat niet zo was, omdat hier op de TU men een onder Windows een 802.1X client (secureW2) moet installeren om via 802.1X het netwerk op te kunnen.

Misschien heb je hier wat aan voor WPA met Radius: http://www.laptop.lib.uta...t1x/macosx/panther1x.html

“You know what I've noticed Hobbes? Things don't bug you if you don't think about them. So from now on, I simply won't think about anything I don't like, and I'll be happy all the time!” | 宇多田ヒカル \o/


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Daedalus schreef op vrijdag 18 maart 2005 @ 15:09:
[...]

Ik dacht dat niet zo was, omdat hier op de TU men een onder Windows een 802.1X client (secureW2) moet installeren om via 802.1X het netwerk op te kunnen.

Misschien heb je hier wat aan voor WPA met Radius: http://www.laptop.lib.uta...t1x/macosx/panther1x.html
Ik heb nu inderdaad verbinding gemaakt via EAP-TLS. Ons hele netwerk draait echter op EAP-PEAP.
Het werkt wel en je wordt met certificaten geautenticeerd, maar helaas niet via PEAP. Maarjah, je kan niet alles hebben...

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • dawuss
  • Registratie: Maart 2001
  • Laatst online: 01-02 20:46

dawuss

gadgeteer

Misschien kun je in het vervolg ook even aangeven waarom je het er niet mee eens bent? Nu komt het namelijk nogal over alsof jij "het wel even beter weet", en daar maak je nooit vrienden mee ;)

micheljansen.org
Fulltime Verslaafde Commandline Fetisjist ©


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Daedalus schreef op donderdag 17 maart 2005 @ 23:08:
[...]
Als WPA-TKIP niet voldoende is kun je misschien kijken naar 802.1X. Daarvoor zit nl. wel een client standaard in Mac OS X ingebouwd (maar weer niet in Windows :P).
als dit topic toch weer omhoog geschopt wordt meteen even een verbetering ;)

WPA-TKIP en WPA-AES zijn encryptie, 802.1x is authenticatie, dat zijn twee verschillende dingen.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • Daedalus
  • Registratie: Mei 2002
  • Niet online

Daedalus

Moderator Apple Talk

Keep tryin'

Dirk-Jan schreef op zondag 20 maart 2005 @ 10:51:
[...]


als dit topic toch weer omhoog geschopt wordt meteen even een verbetering ;)

WPA-TKIP en WPA-AES zijn encryptie, 802.1x is authenticatie, dat zijn twee verschillende dingen.
Ah, weet ik dat ook weer. Dat is idd wel een verschil. Maar als 802.1x werkt, dan kun je voor de encryptie wellicht gebruik maken van VPN. 802.1x/VPN is misschien wat lastiger op te zetten, maar als je WPA-TKIP niet veilig genoeg vindt wellicht de enige oplossing.

“You know what I've noticed Hobbes? Things don't bug you if you don't think about them. So from now on, I simply won't think about anything I don't like, and I'll be happy all the time!” | 宇多田ヒカル \o/


  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 13-02 23:00
Daedalus schreef op zondag 20 maart 2005 @ 17:43:
[...]
Ah, weet ik dat ook weer. Dat is idd wel een verschil. Maar als 802.1x werkt, dan kun je voor de encryptie wellicht gebruik maken van VPN. 802.1x/VPN is misschien wat lastiger op te zetten, maar als je WPA-TKIP niet veilig genoeg vindt wellicht de enige oplossing.
Ander alternatief is om de re-key interval lager te zetten.

(op dit moment) publiek bekende aanvallen zullen niet slagen met minder dan 50.000 pakketen. Als je nu een tijd kiest waarin geen 50.000 pakketten langs kunnen komen ben je al weer iets veiliger. Ik weet zo snel niet hoeveel pakketten er gemiddeld per seconde door een wlan client heen kunnen, maar ik vermoed dat je met 900 seconden 'redelijk' veilig bent.

Overigens is het gebruik van 802.1x natuurlijk nog steeds een goed idee. Stel dat je PSK weet te vinden. Deze persoon moet nog steeds een geldige authenticatie sequence uitvoeren. Met PEAP of (T)TLS is dat best lastig :P

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Maarten.O schreef op zondag 20 maart 2005 @ 22:20:
[...]

Ander alternatief is om de re-key interval lager te zetten.

(op dit moment) publiek bekende aanvallen zullen niet slagen met minder dan 50.000 pakketen. Als je nu een tijd kiest waarin geen 50.000 pakketten langs kunnen komen ben je al weer iets veiliger. Ik weet zo snel niet hoeveel pakketten er gemiddeld per seconde door een wlan client heen kunnen, maar ik vermoed dat je met 900 seconden 'redelijk' veilig bent.
het gaat niet om de praktijk, het gaat om de theorie. bij 50.000 pakketten heb je een collision. brute force kan nog steeds veel sneller bij WEP en afgeleiden (TKIP).

Niet dat ik bang ben dat er iemand met een supercomputer onze wlans afluistert, maar met "in de praktijk" kan ik niet bij mijn baas aankomen.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Daedalus schreef op zondag 20 maart 2005 @ 17:43:
[...]

Ah, weet ik dat ook weer. Dat is idd wel een verschil. Maar als 802.1x werkt, dan kun je voor de encryptie wellicht gebruik maken van VPN. 802.1x/VPN is misschien wat lastiger op te zetten, maar als je WPA-TKIP niet veilig genoeg vindt wellicht de enige oplossing.
dan kom je uit bij dit topic: [rml][ W2K3ent] RRAS met L2TP connect niet, poort 1701 ook TCP?[/rml]
want daar had ik natuurlijk ook al aan gedacht ;)

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.

Pagina: 1