Зависит. Обычно есть — и чем больше антенн — тем лучше. Если, конечно, производитель эти антенны не для красоты поставил :)
Используются для улучшения приема и передачи, но по-разному для 802.11a/g и 802.11n
Ну, Хабр, вроде, не физический журнал :) Проблема сильного сигнала тоже есть, если стоять сильно близко к точке. Точно так же, как если стоять под прожектором в луче света — все настолько светло, что ничего не видно. Да и физика процесса сходна. В данном случае задача таки «заставить подойти поближе, чтобы было лучше слышно».
Неплохая обзорная статья. Но есть небольшие неточности:
1. Беспроводная безопасность это не только AAA и шифрование. Многие «непробиваемые» вещи очень даже пробиваются.
2. Переборщили с контроллерами — все прекрасно работает и без них. Просто надо пользоваться правильным железом. :)
3. PEAP-MSCHAPv2 работает и без сертификата сервера, но уязвим.
>>Получить доступ к сети, защищенной EAP-FAST, EAP-TTLS, PEAP-MSCHAPv2 можно, только зная логин-пароль пользователя (взлом как таковой невозможен).
Не все так просто.
EAP-FAST имеет довольно хорошо известную дырищу: если используется Auto-PAC Provisioning доступ к сети может получить кто угодно (при определенном навыке). :) А если не используется — нафига нужен EAP-FAST?? Пережиток прошлого и еще один способ Cisco замкнуть пользователя на проприетарную технологию.
PEAP-MSCHAPv2 ломается, но не прямой атакой на крипту. Ставится точка-имперсонатор и «свой» RADIUS-сервер. Клиент коннетится, шлет (шифрованные, конечно) credentials. Которые успешно распаковываются, используя известные уязвимости в MS-CHAP (т.к. EAP-тнелль замыкается на нас). Дальше, просто идем с этими данными на исходную точку :) Спасает установка сертификатов на точки и RADIUS-серверы и тотальная их проверка на клиенте.
Вычислить PSK и PTK по пакетам собранным «из воздуха» для WPA2-PSK вполне возможно. Особенно, если используется уязвимый PSK, доступный в Rainbow Tables. Дальше можно проводить дешифрацию в реальном времени и делать все, что угодно :)
Так что, одним шифрованием и аутентификацией Wi-Fi не защитить, хотя в целом с вашим конечным тезисом согласен…
Логика примерно такая:
Уменьшим мощность — упадет прием на клиенте (или вообще исчезнет), клиент подтянется ближе к точке — улучшится прием клиента на точке.
Как и все остальные нюансы — у этого есть границы применимости (если ваше мобильное устройство работает в основном на прием, например).
Основным посылом было показать, что выкручивать мощность точки на полную катушку не всегда рационально.
Желательно до объема, превышающего объемы SSD последних MBA и MBP. Чтобы хомяки наконец поняли, что синхронизация в iTunes — не такая уж и хорошая вещь, а без синхронизации — iTunes и iPod — не такие уж и хорошие штуки. :)
Думаю, именно поэтому мы и не увидим более вместительных плееров.
Расскажите тем, у кого регулярно слетает Album Art.
Apple делает хорошие вещи, не спорю, и инновации у них есть. Но если посмотреть на ВСЮ их историю, увидите, что инновационные вещи у них неизменно проваливались (их же «правильные» сверхдорогие Маки, NextOS, Newton), а успехом пользовался ширпотреб, вовремя выпущенный на рынок под инновационным маркетингом.
Абсолютно согласен с «They let their competitors do their market research for them.»
Были компы с труднопонимаемым CLI — давайте выпустим GUI в массы. Кто придумал GUI?
Были программы с кучей функций и перегруженными меню — давайте выкинем функций, упростим меню и добавим анимаций для гламура.
Были корявые MP3 плееры — давайте выпустим нормальный. Кто придумал мобильные винчестеры? А на фотоаппараты Canon с колесом смотрели?
Были телефоны на WM с ОЧЕНЬ странной концепцией OS и UX — давайте выпустим нормальный. Не важно, что кастрированый (кто мог поменять рингтон на SMS?).
Были магазины электроники, где телефоны продавались так же, как и холодильники — давайте сделаем бутики Apple. Чем они отличаются от бутиков ювелирки и часов?
И т.д.
Но, давайте продолжим. Выпустили iPhone без приложений (Web Apps помните) — появился Installer, многие делали jailbreak только из-за этого (я уже был готов продать свой iPod Touch 1G, когда мне показали jail, Installer и консольку). Результат? IOS2 уже с AppStore, с концепцией iTunes store, и на всю голову [здесь много матов] механизмом синхронизации приложений, который сих пор работает через [здесь тоже много матов]. Проблемы самого AppStore тоже хорошо известны.
Были попытки сунуться в корпоративный сегмент (при чем почти с самого начала жизни iPhone), но там быстро объяснили, что «смартфон бизнес-класса [понты]» не имеет ничего общего с "мобильным устройством для бизнеса", и гламурненькой IOS еще есть куда рости в этом плане по сравнению с «уродской» WM/CE.
Как было замечено выше, многие «улучшения» в IOS приходят из Cydia, а туда многие из них приходят с других платформ (аналог Swype, например).
Как видим, логика проста — если это популярно, мы это сделаем. Иначе — все идут в сад. Я вот, так и не знаю, получают ли авторы твиков, которые Apple заимствует, за свои труды, или нет?
Если брать реальные инновации — то скорее это умение остановиться, глянуть на рынок и понять, как сделать НОРМАЛЬНУЮ вещь, которую купит обычный рядовой человек, а не гик:
плеер, в который влазит больше 2 часов музыки;
смартфон, в котором не надо копаться в менюшках и думать, почему кнопка «ОК» чаще всего выполняет функции ESC; программы (неактуально после выхода iTunes for Windows);
iTunesStore и AppStore, как механизм простой доставки контента без геморроя (с моей точки зрения — самая сильная вещь, стоящая всего остального).
Все это было по-отдельности и вместе, но Apple довела его до ума. Если из 256 рецептов стейков выбрать все самое лучшее (то, что большее всего нравится едокам стейков) — у вас получится самый лучший и самый вкусный супер-стейк, который схавают и будут расхваливать миллионы пипла. Но будет ли он инновационным?
Решать вам, лично для меня это таки да Достижение (честь и почет), но не Инновация.
если у вас соотношение сигнал-шум (помехи от соседей) везде около30dB — смело выключайте b/g protection (у вас же нет ни одного a/b/g устройства) и переезжайте на канал 6 или 11 (чтобы соседям меньше мешать — для вас все равно).
Вижу два интересных направления на поиск уязвимости:
* Man in the Middle
* Выполнение операций над исходным сообщением для приведения его в состоянее, позволяющее быстро вычислить ключ.
Похоже, всю эту гомоморфную крипту придется все равно подписывать старой доброй ЭЦП.
MikroTik уважаю. RouterOS местами умеет то, чего не умеют некоторые Tier1 вендоры. Очень хороши как CPE. Некоторые на них провайдерские сети строят. Давно хотел себе взять, но если попытаться собрать достойную dual-radio точку доступа 2.4+5GHz (RB433/435 мать + 2xR52N-m + корпус + антенны = ) оказывается, что не так он и дешев… Да и взаимодействия между точками никакого.
Согласен про проводные сети.
А что подразумевается под «доступом» — точка будет дропать пакеты (WLAN-WLAN) или только трафик LAN-WLAN? Работает ли это с FlexConnect (H-REAP)?
Забавно, что сама Cisco рекомендует его отключать: «The DHCP required state can cause traffic to not be forwarded properly if a client is deauthenticated or removed. To overcome this problem, ensure that the DHCP required state is always disabled.» (WLC Configuration Guide 7.2). Вот тут читал, что возникают проблемы при роуминге (если клиент не делает renew). До сих пор так?
Я работаю с железом Motorola. Посмотрите, доступны ли вам точки AP-6511 или AP-6521. Сеть до 24х точек работает без контроллера (распределенный форвардинг, одна из точек — виртуальный контроллер) с хотспотами, радиусами, роумингом, согласованием покрытия и прочими плюшками (полноценный роутер, stateful FW, и даже небольшой IPS в комплекте). Несколько ограничена по гибкости, по сравнению с решениями на «полновесном» контроллере, но лучше, чем отдельно стоящие точки. Цена — подороже, чем SOHO, но подешевле чем Cisco & Co.
AP-6511 сделана в формате телефонной розетки — специально для гостиниц (там есть некоторые интересные нюансы с размещением точек в гостиницах). Ставится за 2 минуты. Я когда-то писал статью на эту тему пару лет назад, но не уверен, что она актуальна для Хабра. AP-6521 — то же железо, но в стандартном исполнении.
Есть еще более забавное решение, работающее по телефонной паре (если в гостинице есть только телефония): MC-802. По-сути точки и контроллер с VDSL, точка ставится вместо телефонной розетки, контроллер «интегрируется» на кросс АТС. Но, говорят, по лапше работает плохо — нужен хотя бы Cat3.
В США Motorola уже выпустила «cloud controller» — нужны только точки и содинение с Internet (при разрыве все работает, просто теряется интерфейс управления), но когда оно доползет до СНГ — ХЗ.
Правильно. Безнаказанность рассматривалась в сценарии «один PSK на всех» (перечитайте), и именно как следствие рекомендовалось ввести Captive Portal, которого в гостинице не было.
Это AP isolation, он убивает все коммуникации на корню — было бы странно, если бы его не было :)
А можно именно ACL на WLAN повесить, чтобы выборочно трафик фильтровать?
Используются для улучшения приема и передачи, но по-разному для 802.11a/g и 802.11n
1. Беспроводная безопасность это не только AAA и шифрование. Многие «непробиваемые» вещи очень даже пробиваются.
2. Переборщили с контроллерами — все прекрасно работает и без них. Просто надо пользоваться правильным железом. :)
3. PEAP-MSCHAPv2 работает и без сертификата сервера, но уязвим.
>>Получить доступ к сети, защищенной EAP-FAST, EAP-TTLS, PEAP-MSCHAPv2 можно, только зная логин-пароль пользователя (взлом как таковой невозможен).
Не все так просто.
EAP-FAST имеет довольно хорошо известную дырищу: если используется Auto-PAC Provisioning доступ к сети может получить кто угодно (при определенном навыке). :) А если не используется — нафига нужен EAP-FAST?? Пережиток прошлого и еще один способ Cisco замкнуть пользователя на проприетарную технологию.
PEAP-MSCHAPv2 ломается, но не прямой атакой на крипту. Ставится точка-имперсонатор и «свой» RADIUS-сервер. Клиент коннетится, шлет (шифрованные, конечно) credentials. Которые успешно распаковываются, используя известные уязвимости в MS-CHAP (т.к. EAP-тнелль замыкается на нас). Дальше, просто идем с этими данными на исходную точку :) Спасает установка сертификатов на точки и RADIUS-серверы и тотальная их проверка на клиенте.
Вычислить PSK и PTK по пакетам собранным «из воздуха» для WPA2-PSK вполне возможно. Особенно, если используется уязвимый PSK, доступный в Rainbow Tables. Дальше можно проводить дешифрацию в реальном времени и делать все, что угодно :)
Так что, одним шифрованием и аутентификацией Wi-Fi не защитить, хотя в целом с вашим конечным тезисом согласен…
Уменьшим мощность — упадет прием на клиенте (или вообще исчезнет), клиент подтянется ближе к точке — улучшится прием клиента на точке.
Как и все остальные нюансы — у этого есть границы применимости (если ваше мобильное устройство работает в основном на прием, например).
Основным посылом было показать, что выкручивать мощность точки на полную катушку не всегда рационально.
Думаю, именно поэтому мы и не увидим более вместительных плееров.
Apple делает хорошие вещи, не спорю, и инновации у них есть. Но если посмотреть на ВСЮ их историю, увидите, что инновационные вещи у них неизменно проваливались (их же «правильные» сверхдорогие Маки, NextOS, Newton), а успехом пользовался ширпотреб, вовремя выпущенный на рынок под инновационным маркетингом.
Абсолютно согласен с «They let their competitors do their market research for them.»
Были компы с труднопонимаемым CLI — давайте выпустим GUI в массы. Кто придумал GUI?
Были программы с кучей функций и перегруженными меню — давайте выкинем функций, упростим меню и добавим анимаций для гламура.
Были корявые MP3 плееры — давайте выпустим нормальный. Кто придумал мобильные винчестеры? А на фотоаппараты Canon с колесом смотрели?
Были телефоны на WM с ОЧЕНЬ странной концепцией OS и UX — давайте выпустим нормальный. Не важно, что кастрированый (кто мог поменять рингтон на SMS?).
Были магазины электроники, где телефоны продавались так же, как и холодильники — давайте сделаем бутики Apple. Чем они отличаются от бутиков ювелирки и часов?
И т.д.
Но, давайте продолжим. Выпустили iPhone без приложений (Web Apps помните) — появился Installer, многие делали jailbreak только из-за этого (я уже был готов продать свой iPod Touch 1G, когда мне показали jail, Installer и консольку). Результат? IOS2 уже с AppStore, с концепцией iTunes store, и на всю голову [здесь много матов] механизмом синхронизации приложений, который сих пор работает через [здесь тоже много матов]. Проблемы самого AppStore тоже хорошо известны.
Были попытки сунуться в корпоративный сегмент (при чем почти с самого начала жизни iPhone), но там быстро объяснили, что «смартфон бизнес-класса [понты]» не имеет ничего общего с "мобильным устройством для бизнеса", и гламурненькой IOS еще есть куда рости в этом плане по сравнению с «уродской» WM/CE.
Как было замечено выше, многие «улучшения» в IOS приходят из Cydia, а туда многие из них приходят с других платформ (аналог Swype, например).
Как видим, логика проста — если это популярно, мы это сделаем. Иначе — все идут в сад. Я вот, так и не знаю, получают ли авторы твиков, которые Apple заимствует, за свои труды, или нет?
Если брать реальные инновации — то скорее это умение остановиться, глянуть на рынок и понять, как сделать НОРМАЛЬНУЮ вещь, которую купит обычный рядовой человек, а не гик:
плеер, в который влазит больше 2 часов музыки;
смартфон, в котором не надо копаться в менюшках и думать, почему кнопка «ОК» чаще всего выполняет функции ESC;
программы(неактуально после выхода iTunes for Windows);iTunesStore и AppStore, как механизм простой доставки контента без геморроя (с моей точки зрения — самая сильная вещь, стоящая всего остального).
Все это было по-отдельности и вместе, но Apple довела его до ума. Если из 256 рецептов стейков выбрать все самое лучшее (то, что большее всего нравится едокам стейков) — у вас получится самый лучший и самый вкусный супер-стейк, который схавают и будут расхваливать миллионы пипла. Но будет ли он инновационным?
Решать вам, лично для меня это таки да Достижение (честь и почет), но не Инновация.
Вижу два интересных направления на поиск уязвимости:
* Man in the Middle
* Выполнение операций над исходным сообщением для приведения его в состоянее, позволяющее быстро вычислить ключ.
Похоже, всю эту гомоморфную крипту придется все равно подписывать старой доброй ЭЦП.
habrahabr.ru/post/139765/
habrahabr.ru/post/136728/
habrahabr.ru/post/144050/
Смысла в еще одной статье, да еще и копипасте?
А что подразумевается под «доступом» — точка будет дропать пакеты (WLAN-WLAN) или только трафик LAN-WLAN? Работает ли это с FlexConnect (H-REAP)?
Забавно, что сама Cisco рекомендует его отключать: «The DHCP required state can cause traffic to not be forwarded properly if a client is deauthenticated or removed. To overcome this problem, ensure that the DHCP required state is always disabled.» (WLC Configuration Guide 7.2). Вот тут читал, что возникают проблемы при роуминге (если клиент не делает renew). До сих пор так?
AP-6511 сделана в формате телефонной розетки — специально для гостиниц (там есть некоторые интересные нюансы с размещением точек в гостиницах). Ставится за 2 минуты. Я когда-то писал статью на эту тему пару лет назад, но не уверен, что она актуальна для Хабра. AP-6521 — то же железо, но в стандартном исполнении.
Есть еще более забавное решение, работающее по телефонной паре (если в гостинице есть только телефония): MC-802. По-сути точки и контроллер с VDSL, точка ставится вместо телефонной розетки, контроллер «интегрируется» на кросс АТС. Но, говорят, по лапше работает плохо — нужен хотя бы Cat3.
В США Motorola уже выпустила «cloud controller» — нужны только точки и содинение с Internet (при разрыве все работает, просто теряется интерфейс управления), но когда оно доползет до СНГ — ХЗ.
А можно именно ACL на WLAN повесить, чтобы выборочно трафик фильтровать?