Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Veilige publieke hotspot onmogelijk?

Pagina: 1
Acties:

  • bartvb
  • Registratie: Oktober 1999
  • Laatst online: 27-11 18:10
Ik ben aan het kijken of het mogelijk is om een hotspot op te zetten die zowel makkelijk in gebruik is als veilig. Het lijkt er echter op dat veilig kan, makkelijk kan maar die twee combineren is een heel ander verhaal.

Makkelijk is een hotspot instellen met of zonder captive portal en geen WPA.

Veilig is een hotspot instellen met 802.11x en zorgen dat de bezoekers een gebruikersnaam/wachtwoord hebben. Dat is op zich nog te doen, maar het lijkt erop dat de bezoekers hiervoor eerste een certificaat moeten installeren. Niet bepaald gebruiksvriendelijk dus.

Zie ik iets over het hoofd? In theorie zou het mogelijk moeten zijn om per gebruiker een WPA2-AES pre-shared-key te genereren waarna de hotspot bij de eerste keer dat een nieuwe client verbinding maakt uitzoekt welke PSK er precies is gebruikt. Zolang het niet gaat over duizenden clients die maandenlang verbinding moeten houden zou dat (in theorie) mogelijk moeten zijn?

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

WPA-enterprise met een radiusserver die elke usernaam/wachtwoord accepteert en dat uiteraard aangeven.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Iooryz
  • Registratie: November 2010
  • Laatst online: 09-06 11:29

Iooryz

iooryz

Maar wat is je doel? Als we weten wat je er mee wilt bereiken, is het veel eenvoudiger om te helpen. Waartegen wil je het beveiligen? Wil je de toegang reguleren, en zo ja hoe? Wat is je budget?

  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 17-11 13:54
Certificaat installeren hoeft toch alleen als het niet van een trusted CA is (dus zelf signed, diginotar enz ;))

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Dat certificaat dient alleen maar om te verifiëren dat je je wachtwoord niet naar een untrusted server stuurt. Dat is dus niet relevant als je gewoon alle wachtwoorden accepteert.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • bartvb
  • Registratie: Oktober 1999
  • Laatst online: 27-11 18:10
De info die ik tot nu toe heb gevonden gebruikt altijd een client certificaat bij het gebruik van WPA-enterprise.

Een radius server die altijd 'ok, prima' roept zou best een oplossing zijn.

Het doel is het opzetten van een publieke hotspot en voorkomen dat gebruikers van de hotspot elkaar af kunnen luisteren. Met een open accesspoint is dat heel eenvoudig, WPA(2) helpt niet als iedereen het wachtwoord kent en client isolation is een lapmiddel dat vooral schijnveiligheid lijkt te geven. Budget is bij voorkeur 0 :) Liever een paar uur prutsen met een Linux machine dan honderden of duizenden euro's uitgeven aan een enterprise oplossing in dit geval.

Maar WPA-enterprise zou het dus moeten doen zonder het installeren van certificaten? De gebruiker maakt dan verbinding met het netwerk, wordt gevraagd om user/pass en daarna is de verbinding tussen gebruiker en AP zodanig versleuteld dat derden dit niet kunnen ontcijferen?

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

bartvb schreef op donderdag 11 september 2014 @ 00:30:
De info die ik tot nu toe heb gevonden gebruikt altijd een client certificaat bij het gebruik van WPA-enterprise.

Een radius server die altijd 'ok, prima' roept zou best een oplossing zijn.

Het doel is het opzetten van een publieke hotspot en voorkomen dat gebruikers van de hotspot elkaar af kunnen luisteren. Met een open accesspoint is dat heel eenvoudig, WPA(2) helpt niet als iedereen het wachtwoord kent en client isolation is een lapmiddel dat vooral schijnveiligheid lijkt te geven. Budget is bij voorkeur 0 :) Liever een paar uur prutsen met een Linux machine dan honderden of duizenden euro's uitgeven aan een enterprise oplossing in dit geval.

Maar WPA-enterprise zou het dus moeten doen zonder het installeren van certificaten? De gebruiker maakt dan verbinding met het netwerk, wordt gevraagd om user/pass en daarna is de verbinding tussen gebruiker en AP zodanig versleuteld dat derden dit niet kunnen ontcijferen?
Wel de bedoeling. Idee vrij naar 30c3 afgelopen jaar: https://events.ccc.de/congress/2013/wiki/Static:Network

All my posts are provided as-is. They come with NO WARRANTY at all.

Pagina: 1