[WiFi]Soorten Beveiliging?

Pagina: 1
Acties:
  • 526 views sinds 30-01-2008

  • Lawrentium
  • Registratie: Oktober 2005
  • Laatst online: 10-11-2025
Ik heb thuis een vast en draadloos netwerkje liggen achter een ASUS WL-500G. Nu ben ik bezig om de draadloze verbinding te beveiligen. Ik heb de SSID broadcast al uitgezet en er worden maar een aantal MAC adressen geaccepteerd. Nu alleen nog de encryptie. Op dit moment gebruik ik WPA-PSK met TKIP, redelijk veilig dus, maar toch wil ik een stapje verder.

De router biedt onder andere:
1 WPA-PSK + AES
2 WPA-PSK + TKIP met AES
3 WPA + AES
4 WPA + TKIP
5 WPA + Radius 802.11x

Nu vraag ik me af, wat is nou het veiligst. De router biedt ook WEP, maar dit valt af omdat dit simpel te kraken is. Ik heb al gezocht naar documentatie, maar deze gaan vaak alleen maar over de algemene details van WEP en WPA, en zijn erg vaag. Als ik het logisch bekijk denk ik dat optie 2 of 3 het meest veilig is. Of maakt het allemaal niet zo veel uit kwa verschil/veiligheid?

Verwijderd

Als je al gebruik maakt van WPA, broadcast SSID uit heb staan en MAC filtering aan, loop je al bizar weinig risico. Ik weet niet wat voor netwerk het is, maar als het een thuisnetwerk is zou ik me qua beveiliging niet al teveel zorgen maken. Het is natuurlijk wel leuk om uit te zoeken, maar dan zou ik zelf lekker op zoek gaan :D

Verwijderd

Ik sluit me voor het thuisnetwerk aan bij bovenstaande.

Bedrijfsmatig zou je denk ik nog naar radius kunnen kijken

  • Lawrentium
  • Registratie: Oktober 2005
  • Laatst online: 10-11-2025
Verwijderd schreef op maandag 14 november 2005 @ 10:51:
Ik sluit me voor het thuisnetwerk aan bij bovenstaande.

Bedrijfsmatig zou je denk ik nog naar radius kunnen kijken
Het is gewoon een thuisnetwerkje, maar dit is meer gedreven door interesse dan noodzaak.

Verwijderd

Ik kan het zo snel niet op GoT vinden en niet op google.
Maar wat is nu het verschil tussen TKIP en AES en welke is nu echt veiliger?

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

http://www.os3.nl/2005-20...less%20security%203_0.pdf

sheet 31 t/m 39

Je hebt de volgende keuzes:
  • WPA of WPA2
  • AES of TKIP
  • PSK of Radius
- WPA of WPA2
WPA2 is veiliger. WPA2 is een compleet nieuw geschreven protocol, terwijl WPA een verbetering is van WEP (IV encrypted, key cycle, etc)

- AES of TKIP (encryptie)
AES is momenteel de defacto standaard voor symmetrische encryptie en daarom altijd aan te raden. TKIP is een variant van WEP waarbij de key elke 300 sec (5 min) cycled. Aangezien WEP binnen 5 minuten te kraken is, is TKIP ook niet al te veilig meer. Gelukkig ben je Eve na 5 minuten wel weer even kwijt.

-PSK of Radius of 802.1x (authenticatie)
PSK is het preshared key principe wat eigenlijk inhoud dat je aan allebei de kanten over dezelfde string moet beschikken om verbinding te kunnen maken. (vaak wordt de PSK ook gebruikt als key voor AES).
Radius daarintegen is stukken sterker omdat je je dient te authenticeren tegen een (hopelijk veilige) backend. Je hebt dus meer (lees: per gebruiker) beheer over de toegang.

Voor een thuisnetwerk raad ik WPA-PSK met AES aan als minimaal. Sommige kaartjes ondersteunen geen AES, dan kan je wel TKIP doen, maar liever niet. In een bedrijfsnetwerk minimaal WPA2 (windows wpa2 patch) met radius authenticatie.

[ Voor 100% gewijzigd door JackBol op 17-12-2005 15:36 ]

De actuele opbrengst van mijn Tibber Homevolt


  • Mr_gadget
  • Registratie: Juni 2004
  • Laatst online: 31-12-2025

Mr_gadget

C8H10N4O2 powered

ik neem aan dat je alleen WPA-PSK kan gebruiken, (PSK = pre-shared key) voor andere opties heb je een server nodig, radius in ieder geval...

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Mr_gadget schreef op zaterdag 17 december 2005 @ 15:28:
ik neem aan dat je alleen WPA-PSK kan gebruiken, (PSK = pre-shared key) voor andere opties heb je een server nodig, radius in ieder geval...
de linksyssen met de onofficiele os'en hebben vaak een radius server aan boord, dus dat hoeft je niet tegen te houden.

Hier is trouwens nog een leuk filmpje dat aangeeft waarom authenticatie op individuele basis erg belangrijk is... http://www.sydneyfilm.com.au/movs/TW5_Exam_high.mov >:) >:)

[ Voor 24% gewijzigd door JackBol op 17-12-2005 15:58 ]

De actuele opbrengst van mijn Tibber Homevolt


  • Lawrentium
  • Registratie: Oktober 2005
  • Laatst online: 10-11-2025
Mijn router heeft de mogelijkheid voor TKIP in combinatie met AES. Logischerwijs zou ik denken dat dit nog veiliger is dan AES alleen. Klopt dit? Ik zit er overigens aan te denken om gebruik te maken van een Radius server. Is dit gewoon mogelijk om via m'n Linux servertje te draaien die op m'n LAN aan is gesloten?

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

AES+TKIP staat voor dat de client kan negotiaten tussen RC4 met TKIP, of AES.

TKIP veranderd dev RC4 key elke x seconde.
AES XORt de key met de vorige ciphertext bij elk plaintext block.

AES is sterker dan RC4 met TKIP.

Als je niet per se backwards compatible hoeft te blijven met niet AES clients, kun je het beste AES forcen door alleen 'AES' te kiezen.

Een slimme MitM zou het voor elkaar kunnen krijgen om bij de negotiation de AP en client te tricken dat ze enkel RC4 met TKIP kunnen spreken, en daardoor het kraken van een pakketje zichzelf makkelijker kunnen maken.

De actuele opbrengst van mijn Tibber Homevolt


  • apNia
  • Registratie: Juli 2002
  • Laatst online: 31-12-2025

apNia

Schreeuwen en Nibbits eten!

Wat ik heb begrepen is dat RADIUS het veiligste is (werkt met login+pass). Zoals hierboven gezegd bieden veel homebrew firmwares een onboard RADIUS server, want dat is nodig. Weet niet of dat voor je ASUS beschikbaar is, maar misschien vind je 't de moeite waard een servertje op te zetten.
Zo niet, gewoon lekker MAC adressen filteren, SSID hiden en WPA aan =)

  • Lawrentium
  • Registratie: Oktober 2005
  • Laatst online: 10-11-2025
apNia schreef op donderdag 22 december 2005 @ 11:17:
Wat ik heb begrepen is dat RADIUS het veiligste is (werkt met login+pass). Zoals hierboven gezegd bieden veel homebrew firmwares een onboard RADIUS server, want dat is nodig. Weet niet of dat voor je ASUS beschikbaar is, maar misschien vind je 't de moeite waard een servertje op te zetten.
Zo niet, gewoon lekker MAC adressen filteren, SSID hiden en WPA aan =)
Dat is idd mijn bedoeling, om een Radius server in te stellen in combinatie met AES. De reden dat ik alles helemaal dicht wil hebben is omdat ik de buurt waar ik woon niet helemaal vertrouw. Ik merk dat meer WiFi verkeer is dan het verkeer van mijn laptop (of tenminste, poging tot...). Wil binnenkort ook maar eens ff een ritje door m'n buurt maken met Kismet.

  • apNia
  • Registratie: Juli 2002
  • Laatst online: 31-12-2025

apNia

Schreeuwen en Nibbits eten!

Ik ben er vrij zeker van dat ik de enige dork in m'n buurt ben die WEP zou kunnen kraken.. WPA nog niet mee bezig gehouden... maar keep in mind, hypotetisch gesproken kan je heel NL scannen he met een juiste antenne. Dus hou rekening met beyond your neighbourhood ;)

  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

Nee dat kan helemaal niet :P Jij kan hun bereiken dan maar zij jou niet-> geen communicatie.

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


  • Lawrentium
  • Registratie: Oktober 2005
  • Laatst online: 10-11-2025
apNia schreef op donderdag 22 december 2005 @ 19:53:
Ik ben er vrij zeker van dat ik de enige dork in m'n buurt ben die WEP zou kunnen kraken.. WPA nog niet mee bezig gehouden... maar keep in mind, hypotetisch gesproken kan je heel NL scannen he met een juiste antenne. Dus hou rekening met beyond your neighbourhood ;)
Dat gaat je niet lukken inderdaad. Jij kan wel een directionele antenne hebben, maar de andere kant niet.. In dat geval gaat het niet op. Wederzijdse communicatie is alleen mogelijk binnen het bereik van de zwakste zender.

  • Romke
  • Registratie: Januari 2004
  • Laatst online: 12-12-2025

Romke

Dieselhead

offtopic:
Meestal is met een juiste antenne de ontvangstgevoeligheid ook groter?
waardoor je dus uiteindelijk een beter bereik moet hebben.

If you buy a rubbish car, you say: I have no interest in cars. If you have no interest in cars, you have no interest in driving. And if you have no interest in something, it means you are no good at it, which means you must have your license taken away.


  • ChaserBoZ_
  • Registratie: September 2005
  • Laatst online: 06-09-2025
Via Radius is inderdaad erg veilig & flexibel. Als je toch al Linux gebruikt zou je www.freeradius.org eens moeten bekijken.

'Maar het heeft altijd zo gewerkt . . . . . . '


  • Lawrentium
  • Registratie: Oktober 2005
  • Laatst online: 10-11-2025
Anti-XP schreef op vrijdag 23 december 2005 @ 17:11:
offtopic:
Meestal is met een juiste antenne de ontvangstgevoeligheid ook groter?
waardoor je dus uiteindelijk een beter bereik moet hebben.
Wil je een groter bereik hebben, zul je vrijwel altijd 2 directionele antennes moeten hebben. Het probleem is dat het signaal van de zwakste zender waarschijnlijk dusdanig zwak is dat je er gewoon niets meer van ontvangt vanaf een bepaalde afstand, of je nou een directionele antenne hebt of niet.

Verwijderd

Ik heb ook nog een vraag over soorten WIFI beveiligingen voor ik mijn kabel uit de computer trek.

Ik heb een KPN Experia Box, ST780 (THOMSON SpeedTouch 780) modem en kan gebruik maken van de draadloze functies, maar ik lees op het forum het een en ander en heb wat vragen over het volgende:

1. Hoe zet je broadcast SSID uit?
2. Hoe zet ik MAC filtering aan?
3. Ik heb op dit moment WPA2-PSK met AES ingeschakeld. Ik zie dat ik ook de mogelijkheid heb om WPA2 802.1x in te schakelen. Ik vraag me alleen af of ik dat wel kan instellen, aangezien er in mijn handleidingen van Planet/KPN alleen maar wordt gesproken over WPA en WPA2 inclusief hoe deze in te schakelen.
Van wat ik gelezen heb hier op het forum is WPA2-PSK met AES voldoende, maar dan nog ben ik wel geïnteresseerd in Broadcast SSID en MAC filtering en hoe dat in te stellen.
Ik heb in mijn WIFI wel de mogelijkheid om Radio Off aan te vinken. Bewerkstelligt dit hetzelfde als Broadcast SSID uitschakelen.

Als ik trouwens via Ie naar mijn modem ga zie ik daar bij WLAN het volgende staan:
Beveiligingsmodus: WPA-PSK
En dus niet WPA2-PSK wat ik op mijn computer wel heb ingesteld.

[ Voor 8% gewijzigd door Verwijderd op 11-08-2008 09:19 ]


  • EnigmA-X
  • Registratie: Februari 2002
  • Laatst online: 20-12-2025
Allereerst hoop ik dat je je realiseert dat je op een topic van zo'n beetje 3 jaar geleden reageert. :/
Verwijderd schreef op maandag 11 augustus 2008 @ 09:10:


1. Hoe zet je broadcast SSID uit?
2. Hoe zet ik MAC filtering aan?
Wat heb je zelf al geprobeerd?
Dit zijn zaken die je gemakkelijk uit kunt proberen en anders kan Googlen. Gratis tip: handleiding!
Verwijderd schreef op maandag 11 augustus 2008 @ 09:10:

3. Ik heb op dit moment WPA2-PSK met AES ingeschakeld. Ik zie dat ik ook de mogelijkheid heb om WPA2 802.1x in te schakelen. Ik vraag me alleen af of ik dat wel kan instellen, aangezien er in mijn handleidingen van Planet/KPN alleen maar wordt gesproken over WPA en WPA2 inclusief hoe deze in te schakelen.
Doe gerust eens een stukje Googlen. Dan zie je zo wat je nodig hebt.
Verwijderd schreef op maandag 11 augustus 2008 @ 09:10:
Van wat ik gelezen heb hier op het forum is WPA2-PSK met AES voldoende, maar dan nog ben ik wel geïnteresseerd in Broadcast SSID en MAC filtering en hoe dat in te stellen.
Ik heb in mijn WIFI wel de mogelijkheid om Radio Off aan te vinken. Bewerkstelligt dit hetzelfde als Broadcast SSID uitschakelen.
Min of meer bereik je hier hetzelfde mee ja. Behalve dat je bij "Radio Off" je complete draadloze netwerk uit de lucht haalt. (Wél minimaal kans op misbruik!)
Verwijderd schreef op maandag 11 augustus 2008 @ 09:10:
Als ik trouwens via Ie naar mijn modem ga zie ik daar bij WLAN het volgende staan:
Beveiligingsmodus: WPA-PSK
En dus niet WPA2-PSK wat ik op mijn computer wel heb ingesteld.
Is dit een vaststelling of een vraag? Ik zou je adviseren om eens te kijken in de FAQ en de regels van dit forum onderdeel.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 23:58

Koffie

Koffiebierbrouwer

Braaimeneer

Een topic van 3 jaar oud voor zoiets omhoog schoppen is niet gewenst.
Je vragen zijn specifiek genoeg om er een nieuw topic voor te starten.

Tijd voor een nieuwe sig..

Pagina: 1

Dit topic is gesloten.