שליטה על משתמשים ברשת WIFI בחניון בית משותף
אצלנו התקינו בחניון והגדירו למשל שניתן להתשמש ברשת ל20 דקות כל שעה ועוד מגבלה יומית (ככה שמישהו לא ישב שם ויתחיל לעבוד או שמישהו יחבר את האוטו שלו 24 שעות ביממה) ועוד איזושהיא חלוקה שלא יחנקו את הרוחב פס
פשוט עשו זאת עם מכשיר מנוהל.
לא יודע את פרטי המכשיר, אבל יודע מי עשה ויכול להמליץ בפרטי
פשוט עשו זאת עם מכשיר מנוהל.
לא יודע את פרטי המכשיר, אבל יודע מי עשה ויכול להמליץ בפרטי
- oferlaor
- מנהל

- תגובות: 73659
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 572 פעמים
- קיבל תודות: 4464 פעמים
אני יכול לחשוב על כמה שיטות
1. להסתיר את ה ssid (זה ימנע את האנטגוניזם שרשת גלויה תייצר) ולתת את הסיסמא רק למשלמים (פשוט צור קבוצת WhatsApp רק איתם ותשתף איתם את הסיסמא). אפשר להחליף פעם בחודש סיסמא.
2. במקום סיסמא אפשר להשתמש ב certificate. זה דורש enterprise wpa2 router או wpa3
3. אפשר בכלל לא לשתף סיסמא. במקום זה להפעיל WPS (אפשר גם מרחוק) כל פעם שמישהו צריך לחבר מכשיר. זה יבטיח שלא ידליפו את הסיסמא או את ה certificate.
1. להסתיר את ה ssid (זה ימנע את האנטגוניזם שרשת גלויה תייצר) ולתת את הסיסמא רק למשלמים (פשוט צור קבוצת WhatsApp רק איתם ותשתף איתם את הסיסמא). אפשר להחליף פעם בחודש סיסמא.
2. במקום סיסמא אפשר להשתמש ב certificate. זה דורש enterprise wpa2 router או wpa3
3. אפשר בכלל לא לשתף סיסמא. במקום זה להפעיל WPS (אפשר גם מרחוק) כל פעם שמישהו צריך לחבר מכשיר. זה יבטיח שלא ידליפו את הסיסמא או את ה certificate.
- sys_admin
-
- חבר מביא חבר

- תגובות: 3320
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 9 פעמים
- קיבל תודות: 633 פעמים
אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.
אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.
פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.
אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.
פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.
- oferlaor
- מנהל

- תגובות: 73659
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 572 פעמים
- קיבל תודות: 4464 פעמים
לא הבנתי למה ssid חבוי עם WPS לא פותר את הבעיה?
מבחינה ניהולית קל מאוד וזה מספיק secure.
מבחינה ניהולית קל מאוד וזה מספיק secure.
- silverbullet
- חבר פעיל מאוד

- תגובות: 342
- הצטרף: מרץ 2021
- נתן תודות: 39 פעמים
- קיבל תודות: 36 פעמים
את האמת זה רעיון טוב אם יהיה לפות"ש תקציב לציוד מתקדם.11/04/2023 21:31sys_admin כתב: אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.
אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.
פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים....
אם אני זוכר נכון, ב-AP של חברת ARUBA (אפילו בדגמים ישנים מסדרת 300) ישנה אפשרות להגדיר Captive Portal וזה בהחלט יכול להקל על הקונפיגורציה. אם אני זוכר נכון ניתן להגדיר משתמשים באופן לוקאלי ולכן שימוש בשירות RADIUS הוא מיותר במקרה הזה (מה שגם RADIUS מסרבל עוד יותר את ההגדרות).
- sys_admin
-
- חבר מביא חבר

- תגובות: 3320
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 9 פעמים
- קיבל תודות: 633 פעמים
מבחינת למה WPS זה מאוד insecure, אני מקווה שאפילו אין צריך להסביר. אבל מבחינה ניהולית למה זה לא הגיוני אני אנסה אפילו רק מכמה היבטים מתוך כל אלה שרלוונטיים לכך:12/04/2023 9:02oferlaor כתב: לא הבנתי למה ssid חבוי עם WPS לא פותר את הבעיה?
מבחינה ניהולית קל מאוד וזה מספיק secure....
דבר ראשון, WPS מצריך בהגדרה בכל הזדהות ראשונית לכל מכשיר שמתחבר ללחוץ על כפתור פיזי בנקודת גישה שעליה מתחברים. וזה "טיפה" מורכב לביצוע במקרה שמדובר על נקודת גישה שמותקנות למשל במקרה שלנו בחניון, במקום שבדרך כלל גבוהה מספיק בכדי לתת כיסוי נדרש ובכדי שאנשים לא רצויים לא יגעו בהן, לא יפרקו אותן ולא ישברו אותן. דבר שני, את התהליך זה צריך יהיה לעשות לא רק עם כל מכשיר שמתחבר, אלה עם כל מכשיר ועם כל נקודת גישה, בגלל שלא מדובר על הזדהות מרכזית במקרה זה וזה כבר הופך את הסיפור ללא הגיוני בעליל ולא רק ללא מאובטח.
- oferlaor
- מנהל

- תגובות: 73659
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 572 פעמים
- קיבל תודות: 4464 פעמים
זה לא אמור להיות secure. זה רק להרחקת אנשים לא מורשים, כך לפחות הבנתי.
מבחינת כפתור פיזי. יש ראוטרים רבים עם wps בתוכנה. תראה איך זה ב Asus וב deco
מבחינת כפתור פיזי. יש ראוטרים רבים עם wps בתוכנה. תראה איך זה ב Asus וב deco
- sys_admin
-
- חבר מביא חבר

- תגובות: 3320
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 9 פעמים
- קיבל תודות: 633 פעמים
כל הרעיון בפתרון זה שאין שום צורך בשום ציוד מתקדם ומספיק כל ציוד של כל יצרן ובגלל זה גם לא נדרש תקציב גדול יותר ממה שנדרש בכל פתרון אחר. כל מה שנדרש במקרה זה, זה למשל כל מחשב פיזי או וירטואלי עם שני כרטיסי רשת, שהתוכנה כמו למשל pfSense במחשב זה תשמש נתב, חומת אש, שרת VPN, אם בהמשך יהיה צורך במצלמות אבטחה בחניון זה או בשימוש באינטרקום שהלקוח שלו מותקן על הפלאפונים. משמש גם כשרת RADIUS לצורך של WPA Enterprise. ואם לא משתמשים בפתרון של WPA Enterprise שקיים בכל ציוד, כולל בציוד ביתי כבר יותר מעשור וחצי, אלה פתרון של captive portal, אז התוכנה זו גם מספקת גם שירות זה. מחשב כזה יכול למשל להיות מערכת משובצת של INTEL X64 שרוכשים מ ALIEXPRESS במחיר של החל מ 300 דולר.12/04/2023 10:08silverbullet כתב: את האמת זה רעיון טוב אם יהיה לפות"ש תקציב לציוד מתקדם.
אם אני זוכר נכון, ב-AP של חברת ARUBA (אפילו בדגמים ישנים מסדרת 300) ישנה אפשרות להגדיר Captive Portal וזה בהחלט יכול להקל על הקונפיגורציה. אם אני זוכר נכון ניתן להגדיר משתמשים באופן לוקאלי ולכן שימוש בשירות RADIUS הוא מיותר במקרה הזה (מה שגם RADIUS מסרבל עוד יותר את ההגדרות)....
כל התוכנה זו היא גם חינמית לגמרי ולא מצריך שום רישיונות וגם שקוף לכל נקודות גישה שבשימוש ולא מצריך מהן שום הגדרות לצורך כך.
וכמובן כל הרעיון הוא בשני המקרים להשתמש בשרת RADIUS, דבר שמפשט את ההגדרות הראשוניות, תחזוקה בהמשך, מונע את הסרבול שבכפילות של הגדרות של המשתמשים בכל נקודות גישה ונותן אפשרות של ניהול מרכזי של כל הנקודות גישה ואת כל המשתמשים.
כמובן גם שבלי שרת RADIUS לא ניתן לממש כלל לא את שימוש ב WPA Enterprise ובטח לא את captive portal בצורה הגיונית.
- sys_admin
-
- חבר מביא חבר

- תגובות: 3320
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 9 פעמים
- קיבל תודות: 633 פעמים
כל המושג של insecure הוא בכך שגם מי שלא מורשה להתחבר לרשת זו הוא יהיה מסוגל לעקוף את המנגנון WPS ובכל זאת להתחבר לרשת זו. כמובן שאני לא הולך לפרסם כאן את הכלים ל IOS או ל android שעושים את זה בלחיצת כפתור.12/04/2023 12:23oferlaor כתב: זה לא אמור להיות secure. זה רק להרחקת אנשים לא מורשים, כך לפחות הבנתי.
מבחינת כפתור פיזי. יש ראוטרים רבים עם wps בתוכנה. תראה איך זה ב Asus וב deco...
אם מדובר על כך שהכפתור בתוכנה, אז זה גם מגביל את הפתרון רק למכשירים שיש להם את אפשרות זה בתוכנה, וגם עדיין מצריך לבצע את כל תהליך של ההזדהות ראשונית זו מול כל אחת מהנקודות גישה בנפרד, דבר שמסורבל ביותר מבחינת המשתמש וגם מבחינת מי שצריך לנהל או לתחזק את המערכת זו.
- silverbullet
- חבר פעיל מאוד

- תגובות: 342
- הצטרף: מרץ 2021
- נתן תודות: 39 פעמים
- קיבל תודות: 36 פעמים
אם פות"ש מוכן להתעסק עם PFSENSE, למה לא.12/04/2023 12:25sys_admin כתב: כל הרעיון בפתרון זה שאין שום צורך בשום ציוד מתקדם ומספיק כל ציוד של כל יצרן ובגלל זה גם לא נדרש תקציב גדול יותר ממה שנדרש בכל פתרון אחר. כל מה שנדרש במקרה זה, זה למשל כל מחשב פיזי או וירטואלי עם שני כרטיסי רשת, שהתוכנה כמו למשל pfSense במחשב זה תשמש נתב, חומת אש, שרת VPN, אם בהמשך יהיה צורך במצלמות אבטחה בחניון זה או בשימוש באינטרקום שהלקוח שלו מותקן על הפלאפונים. משמש גם כשרת RADIUS לצורך של WPA Enterprise. ואם לא משתמשים בפתרון של WPA Enterprise שקיים בכל ציוד, כולל בציוד ביתי כבר יותר מעשור וחצי, אלה פתרון של captive portal, אז התוכנה זו גם מספקת גם שירות זה. מחשב כזה יכול למשל להיות מערכת משובצת של INTEL X64 שרוכשים מ ALIEXPRESS במחיר של החל מ 300 דולר.
כל התוכנה זו היא גם חינמית לגמרי ולא מצריך שום רישיונות וגם שקוף לכל נקודות גישה שבשימוש ולא מצריך מהן שום הגדרות לצורך כך.
וכמובן כל הרעיון הוא בשני המקרים להשתמש בשרת RADIUS, דבר שמפשט את ההגדרות הראשוניות, תחזוקה בהמשך, מונע את הסרבול שבכפילות של הגדרות של המשתמשים בכל נקודות גישה ונותן אפשרות של ניהול מרכזי של כל הנקודות גישה ואת כל המשתמשים.
כמובן גם שבלי שרת RADIUS לא ניתן לממש כלל לא את שימוש ב WPA Enterprise ובטח לא את captive portal בצורה הגיונית....
אני תמיד תומך בגישה המקצועית בלעשות את הדברים, השאלה אם באמת זה נחוץ במקרה הזה.
אני עובד עם RADIUS המון, אני מנהל מערכת NAC של ARUBA בארגון שלנו, מכיר את ה-RADIUS טוב
- oferlaor
- מנהל

- תגובות: 73659
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 572 פעמים
- קיבל תודות: 4464 פעמים
- sys_admin
-
- חבר מביא חבר

- תגובות: 3320
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 9 פעמים
- קיבל תודות: 633 פעמים
אם אתה עובד עם RADIUS המון, מנהל מערכת NAC של ARUBA בארגון שלכם, מכיר את ה-RADIUS טוב12/04/2023 15:46silverbullet כתב: אם פות"ש מוכן להתעסק עם PFSENSE, למה לא.
אני תמיד תומך בגישה המקצועית בלעשות את הדברים, השאלה אם באמת זה נחוץ במקרה הזה.
אני עובד עם RADIUS המון, אני מנהל מערכת NAC של ARUBA בארגון שלנו, מכיר את ה-RADIUS טוב
...
וכמובן pfSense זה רק דוגמה אחת של מערכת מוכנה וחינמית עם ניהול פשוט וזה יכולה להיות כל מערכת מתאימה, מ OPNsense ועד ל OpenWRT ששם גם זה אפשרי, אבל הרבה יותר מורכב למימוש וניהול או אפילו כל מערכת קניינית מתאימה עם רישיונות, שגם במערכת כזו נדרש להתעסק ובדרך כלל גם הרבה יותר מאשר ב pfSense.
- sys_admin
-
- חבר מביא חבר

- תגובות: 3320
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 9 פעמים
- קיבל תודות: 633 פעמים
טוב, אם תבדוק את הנושא, תגלה מיד שגם ANDROID כמו גם מערכות אחרות רבות לא תומכות כבר מזמן ב WPS וזה בדיוק בגלל שאסור להשתמש בשיטה זו בגלל בעיות אבטחה חמורות:...
Wi-Fi Protected Setup (WPS) is not secure, and the WPS button was removed from the Android operating system to help improve security..
איזה הסתבכות, צריך פשוט נקודת גישה שתומכת בניהול משתמשים בלי כל הסיפור הזה, רוב הדיירים זה לא האקרים, ואם יש איזה ילדון שהוא האקר אז שיבושם לו שיהיה לו אינטרנט ואני מבטיח לשלוח לו שישיית מילקי כל יום שישב שם 24 שעות לגלוש בפרונו בחניון 

- sys_admin
-
- חבר מביא חבר

- תגובות: 3320
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 9 פעמים
- קיבל תודות: 633 פעמים
לא מובן במה הסתבכת בדיוק ואיך הצלחת בכלל אחרי כל ההסברים הפשוטים שנתתי כאן, אבל ליצור לעצמך כאב ראש מיותר של הגדרות משתמשים בכל נקודת גישה בנפרד זה דבר אחרון שמישהו יבחר לעצמו. במיוחד שזה פיצ'ר לא סטנדרטי שגם לא קיים ברוב הנקודות גישה, משאיר אותך עם ציוד מיוחד ולא עובד לפי התקן הקיים והפשוט של אבטחת WIFI, שבשימוש כבר כשני עשורים ושכל הציודים תומכים בו, כולל גם הכי זולים.16/04/2023 22:35mescaline כתב: איזה הסתבכות, צריך פשוט נקודת גישה שתומכת בניהול משתמשים בלי כל הסיפור הזה, רוב הדיירים זה לא האקרים, ואם יש איזה ילדון שהוא האקר אז שיבושם לו שיהיה לו אינטרנט ואני מבטיח לשלוח לו שישיית מילקי כל יום שישב שם 24 שעות לגלוש בפרונו בחניון
...
