שליטה על משתמשים ברשת WIFI בחניון בית משותף

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
mescaline
חבר ותיק
חבר ותיק
תגובות: 1834
הצטרף: ספטמבר 2018
נתן תודות: 56 פעמים
קיבל תודות: 138 פעמים

שרשור שלא נקרא #16 

אצלנו התקינו בחניון והגדירו למשל שניתן להתשמש ברשת ל20 דקות כל שעה ועוד מגבלה יומית (ככה שמישהו לא ישב שם ויתחיל לעבוד או שמישהו יחבר את האוטו שלו 24 שעות ביממה) ועוד איזושהיא חלוקה שלא יחנקו את הרוחב פס

פשוט עשו זאת עם מכשיר מנוהל.

לא יודע את פרטי המכשיר, אבל יודע מי עשה ויכול להמליץ בפרטי

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 73659
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 572 פעמים
קיבל תודות: 4464 פעמים

שרשור שלא נקרא #17 

אני יכול לחשוב על כמה שיטות
1. להסתיר את ה ssid (זה ימנע את האנטגוניזם שרשת גלויה תייצר) ולתת את הסיסמא רק למשלמים (פשוט צור קבוצת WhatsApp רק איתם ותשתף איתם את הסיסמא). אפשר להחליף פעם בחודש סיסמא.

2. במקום סיסמא אפשר להשתמש ב certificate. זה דורש enterprise wpa2 router או wpa3

3. אפשר בכלל לא לשתף סיסמא. במקום זה להפעיל WPS (אפשר גם מרחוק) כל פעם שמישהו צריך לחבר מכשיר. זה יבטיח שלא ידליפו את הסיסמא או את ה certificate.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #18 

אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.

אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.

פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 73659
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 572 פעמים
קיבל תודות: 4464 פעמים

שרשור שלא נקרא #19 

לא הבנתי למה ssid חבוי עם WPS לא פותר את הבעיה?

מבחינה ניהולית קל מאוד וזה מספיק secure.

silverbullet
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 342
הצטרף: מרץ 2021
נתן תודות: 39 פעמים
קיבל תודות: 36 פעמים

שרשור שלא נקרא #20 

11/04/2023 21:31  
sys_admin כתב:
אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.

אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.

פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.
...
את האמת זה רעיון טוב אם יהיה לפות"ש תקציב לציוד מתקדם.

אם אני זוכר נכון, ב-AP של חברת ARUBA (אפילו בדגמים ישנים מסדרת 300) ישנה אפשרות להגדיר Captive Portal וזה בהחלט יכול להקל על הקונפיגורציה. אם אני זוכר נכון ניתן להגדיר משתמשים באופן לוקאלי ולכן שימוש בשירות RADIUS הוא מיותר במקרה הזה (מה שגם RADIUS מסרבל עוד יותר את ההגדרות).

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #21 

12/04/2023 9:02  
oferlaor כתב:
לא הבנתי למה ssid חבוי עם WPS לא פותר את הבעיה?

מבחינה ניהולית קל מאוד וזה מספיק secure.
...
מבחינת למה WPS זה מאוד insecure, אני מקווה שאפילו אין צריך להסביר. אבל מבחינה ניהולית למה זה לא הגיוני אני אנסה אפילו רק מכמה היבטים מתוך כל אלה שרלוונטיים לכך:
דבר ראשון, WPS מצריך בהגדרה בכל הזדהות ראשונית לכל מכשיר שמתחבר ללחוץ על כפתור פיזי בנקודת גישה שעליה מתחברים. וזה "טיפה" מורכב לביצוע במקרה שמדובר על נקודת גישה שמותקנות למשל במקרה שלנו בחניון, במקום שבדרך כלל גבוהה מספיק בכדי לתת כיסוי נדרש ובכדי שאנשים לא רצויים לא יגעו בהן, לא יפרקו אותן ולא ישברו אותן. דבר שני, את התהליך זה צריך יהיה לעשות לא רק עם כל מכשיר שמתחבר, אלה עם כל מכשיר ועם כל נקודת גישה, בגלל שלא מדובר על הזדהות מרכזית במקרה זה וזה כבר הופך את הסיפור ללא הגיוני בעליל ולא רק ללא מאובטח.

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 73659
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 572 פעמים
קיבל תודות: 4464 פעמים

שרשור שלא נקרא #22 

זה לא אמור להיות secure. זה רק להרחקת אנשים לא מורשים, כך לפחות הבנתי.

מבחינת כפתור פיזי. יש ראוטרים רבים עם wps בתוכנה. תראה איך זה ב Asus וב deco
IMG_6036.jpeg
IMG_6035.jpeg

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #23 

12/04/2023 10:08  
silverbullet כתב:
את האמת זה רעיון טוב אם יהיה לפות"ש תקציב לציוד מתקדם.

אם אני זוכר נכון, ב-AP של חברת ARUBA (אפילו בדגמים ישנים מסדרת 300) ישנה אפשרות להגדיר Captive Portal וזה בהחלט יכול להקל על הקונפיגורציה. אם אני זוכר נכון ניתן להגדיר משתמשים באופן לוקאלי ולכן שימוש בשירות RADIUS הוא מיותר במקרה הזה (מה שגם RADIUS מסרבל עוד יותר את ההגדרות).
...
כל הרעיון בפתרון זה שאין שום צורך בשום ציוד מתקדם ומספיק כל ציוד של כל יצרן ובגלל זה גם לא נדרש תקציב גדול יותר ממה שנדרש בכל פתרון אחר. כל מה שנדרש במקרה זה, זה למשל כל מחשב פיזי או וירטואלי עם שני כרטיסי רשת, שהתוכנה כמו למשל pfSense במחשב זה תשמש נתב, חומת אש, שרת VPN, אם בהמשך יהיה צורך במצלמות אבטחה בחניון זה או בשימוש באינטרקום שהלקוח שלו מותקן על הפלאפונים. משמש גם כשרת RADIUS לצורך של WPA Enterprise. ואם לא משתמשים בפתרון של WPA Enterprise שקיים בכל ציוד, כולל בציוד ביתי כבר יותר מעשור וחצי, אלה פתרון של captive portal, אז התוכנה זו גם מספקת גם שירות זה. מחשב כזה יכול למשל להיות מערכת משובצת של INTEL X64 שרוכשים מ ALIEXPRESS במחיר של החל מ 300 דולר.

כל התוכנה זו היא גם חינמית לגמרי ולא מצריך שום רישיונות וגם שקוף לכל נקודות גישה שבשימוש ולא מצריך מהן שום הגדרות לצורך כך.

וכמובן כל הרעיון הוא בשני המקרים להשתמש בשרת RADIUS, דבר שמפשט את ההגדרות הראשוניות, תחזוקה בהמשך, מונע את הסרבול שבכפילות של הגדרות של המשתמשים בכל נקודות גישה ונותן אפשרות של ניהול מרכזי של כל הנקודות גישה ואת כל המשתמשים.
כמובן גם שבלי שרת RADIUS לא ניתן לממש כלל לא את שימוש ב WPA Enterprise ובטח לא את captive portal בצורה הגיונית.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #24 

12/04/2023 12:23  
oferlaor כתב:
זה לא אמור להיות secure. זה רק להרחקת אנשים לא מורשים, כך לפחות הבנתי.

מבחינת כפתור פיזי. יש ראוטרים רבים עם wps בתוכנה. תראה איך זה ב Asus וב deco
...
כל המושג של insecure הוא בכך שגם מי שלא מורשה להתחבר לרשת זו הוא יהיה מסוגל לעקוף את המנגנון WPS ובכל זאת להתחבר לרשת זו. כמובן שאני לא הולך לפרסם כאן את הכלים ל IOS או ל android שעושים את זה בלחיצת כפתור. :lol:

אם מדובר על כך שהכפתור בתוכנה, אז זה גם מגביל את הפתרון רק למכשירים שיש להם את אפשרות זה בתוכנה, וגם עדיין מצריך לבצע את כל תהליך של ההזדהות ראשונית זו מול כל אחת מהנקודות גישה בנפרד, דבר שמסורבל ביותר מבחינת המשתמש וגם מבחינת מי שצריך לנהל או לתחזק את המערכת זו.

silverbullet
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 342
הצטרף: מרץ 2021
נתן תודות: 39 פעמים
קיבל תודות: 36 פעמים

שרשור שלא נקרא #25 

12/04/2023 12:25  
sys_admin כתב:
כל הרעיון בפתרון זה שאין שום צורך בשום ציוד מתקדם ומספיק כל ציוד של כל יצרן ובגלל זה גם לא נדרש תקציב גדול יותר ממה שנדרש בכל פתרון אחר. כל מה שנדרש במקרה זה, זה למשל כל מחשב פיזי או וירטואלי עם שני כרטיסי רשת, שהתוכנה כמו למשל pfSense במחשב זה תשמש נתב, חומת אש, שרת VPN, אם בהמשך יהיה צורך במצלמות אבטחה בחניון זה או בשימוש באינטרקום שהלקוח שלו מותקן על הפלאפונים. משמש גם כשרת RADIUS לצורך של WPA Enterprise. ואם לא משתמשים בפתרון של WPA Enterprise שקיים בכל ציוד, כולל בציוד ביתי כבר יותר מעשור וחצי, אלה פתרון של captive portal, אז התוכנה זו גם מספקת גם שירות זה. מחשב כזה יכול למשל להיות מערכת משובצת של INTEL X64 שרוכשים מ ALIEXPRESS במחיר של החל מ 300 דולר.

כל התוכנה זו היא גם חינמית לגמרי ולא מצריך שום רישיונות וגם שקוף לכל נקודות גישה שבשימוש ולא מצריך מהן שום הגדרות לצורך כך.

וכמובן כל הרעיון הוא בשני המקרים להשתמש בשרת RADIUS, דבר שמפשט את ההגדרות הראשוניות, תחזוקה בהמשך, מונע את הסרבול שבכפילות של הגדרות של המשתמשים בכל נקודות גישה ונותן אפשרות של ניהול מרכזי של כל הנקודות גישה ואת כל המשתמשים.
כמובן גם שבלי שרת RADIUS לא ניתן לממש כלל לא את שימוש ב WPA Enterprise ובטח לא את captive portal בצורה הגיונית.
...
אם פות"ש מוכן להתעסק עם PFSENSE, למה לא.
אני תמיד תומך בגישה המקצועית בלעשות את הדברים, השאלה אם באמת זה נחוץ במקרה הזה.

אני עובד עם RADIUS המון, אני מנהל מערכת NAC של ARUBA בארגון שלנו, מכיר את ה-RADIUS טוב :D

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 73659
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 572 פעמים
קיבל תודות: 4464 פעמים

שרשור שלא נקרא #26 

טוב. WPS לא רלוונטי, לא לקחתי בחשבון שאייפון בכלל לא תומך בזה 🤦

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #27 

12/04/2023 15:46  
silverbullet כתב:
אם פות"ש מוכן להתעסק עם PFSENSE, למה לא.
אני תמיד תומך בגישה המקצועית בלעשות את הדברים, השאלה אם באמת זה נחוץ במקרה הזה.

אני עובד עם RADIUS המון, אני מנהל מערכת NAC של ARUBA בארגון שלנו, מכיר את ה-RADIUS טוב :D
...
אם אתה עובד עם RADIUS המון, מנהל מערכת NAC של ARUBA בארגון שלכם, מכיר את ה-RADIUS טוב :D, אז לא מובן איך בכלל יכולת להגיע לתובנה ש: "שימוש בשירות RADIUS הוא מיותר במקרה הזה (מה שגם RADIUS מסרבל עוד יותר את ההגדרות)", אם כלל לא ניתן להשתמש ב WPA Enterprise ללא שימוש בשרת RADIUS. וגם, אם בוחרים בפתרון עם captive portal, אז גם שם הרכיב המרכזי במערכת הוא שרת RADIUS, שבמקרה זה הוא גם שקוף מבחינת נקודות גישה ולא מצריך בהן שום הגדרות ובמקרה של WPA Enterprise ההגדרה זו פשוטה ביותר וקיימת בכל ציוד, ציוד אפילו של יצרנים כמו TP-LINK או כל ציוד סיני עלום שם וזה מהסיבה הפשוטה שזה מוגדר כבר מראש בתקן WI-FI ובשיטות האבטחה עוד החל מ WPA , דרך WPA2 ו עד ל WPA3.

וכמובן pfSense זה רק דוגמה אחת של מערכת מוכנה וחינמית עם ניהול פשוט וזה יכולה להיות כל מערכת מתאימה, מ OPNsense ועד ל OpenWRT ששם גם זה אפשרי, אבל הרבה יותר מורכב למימוש וניהול או אפילו כל מערכת קניינית מתאימה עם רישיונות, שגם במערכת כזו נדרש להתעסק ובדרך כלל גם הרבה יותר מאשר ב pfSense. :lol:

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #28 

12/04/2023 16:26  
oferlaor כתב:
טוב. WPS לא רלוונטי, לא לקחתי בחשבון שאייפון בכלל לא תומך בזה 🤦
...
טוב, אם תבדוק את הנושא, תגלה מיד שגם ANDROID כמו גם מערכות אחרות רבות לא תומכות כבר מזמן ב WPS וזה בדיוק בגלל שאסור להשתמש בשיטה זו בגלל בעיות אבטחה חמורות:
Wi-Fi Protected Setup (WPS) is not secure, and the WPS button was removed from the Android operating system to help improve security..

mescaline
חבר ותיק
חבר ותיק
תגובות: 1834
הצטרף: ספטמבר 2018
נתן תודות: 56 פעמים
קיבל תודות: 138 פעמים

שרשור שלא נקרא #29 

איזה הסתבכות, צריך פשוט נקודת גישה שתומכת בניהול משתמשים בלי כל הסיפור הזה, רוב הדיירים זה לא האקרים, ואם יש איזה ילדון שהוא האקר אז שיבושם לו שיהיה לו אינטרנט ואני מבטיח לשלוח לו שישיית מילקי כל יום שישב שם 24 שעות לגלוש בפרונו בחניון 😆

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #30 

16/04/2023 22:35  
mescaline כתב:
איזה הסתבכות, צריך פשוט נקודת גישה שתומכת בניהול משתמשים בלי כל הסיפור הזה, רוב הדיירים זה לא האקרים, ואם יש איזה ילדון שהוא האקר אז שיבושם לו שיהיה לו אינטרנט ואני מבטיח לשלוח לו שישיית מילקי כל יום שישב שם 24 שעות לגלוש בפרונו בחניון 😆
...
לא מובן במה הסתבכת בדיוק ואיך הצלחת בכלל אחרי כל ההסברים הפשוטים שנתתי כאן, אבל ליצור לעצמך כאב ראש מיותר של הגדרות משתמשים בכל נקודת גישה בנפרד זה דבר אחרון שמישהו יבחר לעצמו. במיוחד שזה פיצ'ר לא סטנדרטי שגם לא קיים ברוב הנקודות גישה, משאיר אותך עם ציוד מיוחד ולא עובד לפי התקן הקיים והפשוט של אבטחת WIFI, שבשימוש כבר כשני עשורים ושכל הציודים תומכים בו, כולל גם הכי זולים.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”