Смотрите здесь
Сети будут видны, просто вместо имени будет стоять «неизвестная сеть».
Хорошие утилиты еще и со временем имя покажут, при определенных условиях. :)
Скрытие SSID — не защита вообще, а так…
Раз уж меня призвали… Хотите перестать получать негативные отзывы и портить имидж своей конторы?
Рекомендую заменить
На скриншоте программы WiFi Explorer видно, что две сети Asus293 и r-r-r...miau близки по уровню сигнала друг к другу и может возникать конфликт, но они находятся на разных каналах, первая сеть на 11, вторая на 12 канале, что решает проблему.
На
На скриншоте программы WiFi Explorer видно, что две сети Asus293 и r-r-r...miau близки по уровню сигнала друг к другу и их каналы значительно перекрываются, что будет приводить к конфликтам. В данной ситуации в эфире полный бардак, но наименьшим злом, вероятно, будет перейти на канал 1, где мощность соседей весьма мала.
Также, в
Сейчас подавляющая часть оборудования Wi-Fi работает в частоте 2,4 ГГц, всего на данной частоте есть 14 каналов на которых могут работать беспроводные устройства.
замените на «13 каналов» — 14й канал разрешен только в Японии и еще нескольких местах.
Уже такого добра полно: Ubiquiti, Meraki, WiNG Express. И все говорят «Wi-Fi for non-IT guy».
Потом non-IT guy закупает 25 точек и ставит их в один зал. Потому, что ему сказали «на точке комфортно работает 20 (суть не важно) пользователей» — а у него задача обечпечить Wi-Fi в конференц-зале на 400+ человек.
Результат немного предсказуем :)
Ну и надо было вам написать, что это всё же корпоративный сегмент, хоть и low-end. Наш SMB сидит на ASUS и TP-Link :)
Если nss.0=3, значит — 3SS. В 1SS наверняка идет служебный трафик — ACK'и, Beacon'ы и проч.
Теперь сделайте дамп при скачивании с NAS и посмотрите, что там. Если тоже 3ss — то проблемы в высших уровнях (т.е., возможно, apple таки нифига не пофиксила). Пригласите друзей с Виндой/Линуксом и попробуйте оттуда. Не уверен, что из виртуалки получится чистый опыт, но можно попробовать и отписаться :)
А лучше — сделайте одну капчу и с iPerf и с NAS (по-очереди) и выложите куда-то. Ссылку в личку — погляжу.
rMBP, вроде 3ss, как и RT-AC86U? В любом случае медленновато для 80MHz. Соседи на перекрывающихся каналах есть?
Учитывая, что это Apple — сказать наверняка ничего не могу. Apple славится кривыми дровами к Wi-Fi.
Попробуйте пособирать пакеты, если Wireshark под MacOS работает и поддерживает режим сниффера на карточке. Тогда можно увидеть реальные datarate в заголовках 802.11 и понять количество потоков. Если с datarate всё в порядке — смотрите на TCP уровень и на прикладные протоколы.
Вы iPerf между чем и чем конкретно гоняете? Если у вас USB-винчестер, воткнутый прямо в роутер по USB 2.0 — то затык в USB, а не в WiFi.
Вообще-то, при переходе с Win7 на Win8 драйверную модель немного обновили, и немало драйверов полегло. Я возился с четырьмя поколениями ноутов HP и исключительно из-за драйверов два пришлось откатить на Win7, включая один официально выпускающийся с Win8 (меня хватило на неделю отпадающего Wi-Fi, теряющейся регулировки яркости экрана и прочих приятностей).
Подключаться не обязательно. Главное, чтобы Wi-Fi был включенный. Равно как и с BT, телефон периодически сканирует Wi-Fi, и его можно отслеживать. Есть и гибридные схемы с использованием Wi-Fi + BT Push: mpact.motorolasolutions.com/
А зачем тогда вообще вся эта морока с сертификатами
Я понимаю ваше искреннее недоумение и недовольство порядком вещей, но мир сложился именно так. Если вам не нравится — начинайте мир менять, только не надо жаловаться мне — от этого мир не изменится :)
Вы когда-нибудь получали письмо от банка «Уважаемый клиент, наш HTTPS-фронтенд переехал в облако CloudFlare. Если вы не знаете, что такое HTTPS, фронт-енд или Cloudflare — на сайте банка вы можете скачать небольшой учебник по проектированию, поддержке и обеспечению безопасности распределенных высоконагруженных систем клиент-банк с учетом последних веяний мод в законодательстве. Спасибо за внимание, с любовью...»
Скорее будет так: при следующем логике в клиент-банк попросят принять новые правила пользования, которые никто не читает (вы читаете?). А потом будет поздно :)
Существует возможность перехвата активной SSL сессии
Вообще-то, статья о том, что можно в сессию вставить два TMITM-proxy да так, что рядовой юзер и не заметит…
Конечно, с точки зрения обеспечения безопасности ключей, схема хороша. Обманывать сервер не придется, если получится взломать прокси. Ведь сервер доверяет прокси. И юзер доверяет прокси. И не надо никаких сессий перехватывать — сессия заказчивается на прокси.
А вот с точки зрения возможных проблем с компенсацией ущерба — неоднозначно. Но вам, гипотетически, волноваться не о чем, пока всё работает «как оно должно быть». Надеюсь, ваше «как оно должно быть» совпадает с мнением банка :)
Своим логом, в котором написано, что пользователь Х, авторизованный согласно процедурам, и потому идентифицированный и аутентифицированный как клиент Вася Пупкин, через онлайн-банкинг попросил банк перевести Y денег на счет Z.
Проблема как раз будет на вашей стороне — доказать банку, что имел место, скажем, увод сессии, и это у них уязвимость, а не у вас преступный умысел.
Всё будет не так: как вы докажете банку, что это вас хакнули по их вине/недосмотру, а не вы сами перевели куда-то деньги и теперь пытаетесь развести банк на бабло?
Я бы посмотрел, как вы эту «печать» будете в суде предъявлять, и что вам ответят на это.
Особенно с учетом того, что ломать вас будут явно не во время вашего соединения с банком. Самый простой вариант — вашу сессию перехватили и мониторят, вы работу закончили, нажали «Logout», вам страничку Logout'а показали (но с прокси) — и понеслось… В следующий раз вы логинитесь через неделю и наблюдаете картину: на сбер счетах нули, на текущих минмальные остатки (чтобы жертва не получила алерт стразу после хака, а чуть позже) и три ипотеки :)
Что будете предъявлять? Подписанные и проштампованные распечатки скриншотов дампов всего трафика с прошлой недели?
А вообще, обезопасить связку CF <-> банк гораздо проще, чем общедоступный HTTPS сервер.
Конечно, но вы забываете, что «общедоступный HTTPS сервер» никуда не делся, и его всё еще необходимо защищать — просто теперь от стоит на площадке CloudFlare, а не банка. Так что теперь вместо одного элемента нужно защищать как минимум два. И как минимум над одним из них банк не имеет контроля и значит, скорее всего, «ответственности не несет».
Это соединение не может контролироваться банком, т.к. банк не в состоянии контролировать ни прокси моего работодателя/оператора (пользуемся лочеными телефонами с операторскими прошивками?), ни CloudFlare, ни Интернет между ними. Банк просто «подписывается» за сервер CloudFlare, разрешая тому выступать в роли HTTPS-фронтенда банка.
Дальше вопрос выходит из технической плоскости в организационную: банк может заключить с CF некий контракт с SLA и компенсациями, но контролем я бы это не называл. Если что-то навернется или утечет по вине CF — банк этого предотвратить не сможет.
Сети будут видны, просто вместо имени будет стоять «неизвестная сеть».
Хорошие утилиты еще и со временем имя покажут, при определенных условиях. :)
Скрытие SSID — не защита вообще, а так…
Рекомендую заменить
На
Также, в
замените на «13 каналов» — 14й канал разрешен только в Японии и еще нескольких местах.
Потом non-IT guy закупает 25 точек и ставит их в один зал. Потому, что ему сказали «на точке комфортно работает 20 (суть не важно) пользователей» — а у него задача обечпечить Wi-Fi в конференц-зале на 400+ человек.
Результат немного предсказуем :)
Ну и надо было вам написать, что это всё же корпоративный сегмент, хоть и low-end. Наш SMB сидит на ASUS и TP-Link :)
Теперь сделайте дамп при скачивании с NAS и посмотрите, что там. Если тоже 3ss — то проблемы в высших уровнях (т.е., возможно, apple таки нифига не пофиксила). Пригласите друзей с Виндой/Линуксом и попробуйте оттуда. Не уверен, что из виртуалки получится чистый опыт, но можно попробовать и отписаться :)
А лучше — сделайте одну капчу и с iPerf и с NAS (по-очереди) и выложите куда-то. Ссылку в личку — погляжу.
Учитывая, что это Apple — сказать наверняка ничего не могу. Apple славится кривыми дровами к Wi-Fi.
Попробуйте пособирать пакеты, если Wireshark под MacOS работает и поддерживает режим сниффера на карточке. Тогда можно увидеть реальные datarate в заголовках 802.11 и понять количество потоков. Если с datarate всё в порядке — смотрите на TCP уровень и на прикладные протоколы.
Вы iPerf между чем и чем конкретно гоняете? Если у вас USB-винчестер, воткнутый прямо в роутер по USB 2.0 — то затык в USB, а не в WiFi.
Я понимаю ваше искреннее недоумение и недовольство порядком вещей, но мир сложился именно так. Если вам не нравится — начинайте мир менять, только не надо жаловаться мне — от этого мир не изменится :)
Скорее будет так: при следующем логике в клиент-банк попросят принять новые правила пользования, которые никто не читает (вы читаете?). А потом будет поздно :)
Вообще-то, статья о том, что можно в сессию вставить два TMITM-proxy да так, что рядовой юзер и не заметит…
Конечно, с точки зрения обеспечения безопасности ключей, схема хороша. Обманывать сервер не придется, если получится взломать прокси. Ведь сервер доверяет прокси. И юзер доверяет прокси. И не надо никаких сессий перехватывать — сессия заказчивается на прокси.
А вот с точки зрения возможных проблем с компенсацией ущерба — неоднозначно. Но вам, гипотетически, волноваться не о чем, пока всё работает «как оно должно быть». Надеюсь, ваше «как оно должно быть» совпадает с мнением банка :)
Проблема как раз будет на вашей стороне — доказать банку, что имел место, скажем, увод сессии, и это у них уязвимость, а не у вас преступный умысел.
Я бы посмотрел, как вы эту «печать» будете в суде предъявлять, и что вам ответят на это.
Особенно с учетом того, что ломать вас будут явно не во время вашего соединения с банком. Самый простой вариант — вашу сессию перехватили и мониторят, вы работу закончили, нажали «Logout», вам страничку Logout'а показали (но с прокси) — и понеслось… В следующий раз вы логинитесь через неделю и наблюдаете картину: на сбер счетах нули, на текущих минмальные остатки (чтобы жертва не получила алерт стразу после хака, а чуть позже) и три ипотеки :)
Что будете предъявлять? Подписанные и проштампованные распечатки скриншотов дампов всего трафика с прошлой недели?
Конечно, но вы забываете, что «общедоступный HTTPS сервер» никуда не делся, и его всё еще необходимо защищать — просто теперь от стоит на площадке CloudFlare, а не банка. Так что теперь вместо одного элемента нужно защищать как минимум два. И как минимум над одним из них банк не имеет контроля и значит, скорее всего, «ответственности не несет».
Дальше вопрос выходит из технической плоскости в организационную: банк может заключить с CF некий контракт с SLA и компенсациями, но контролем я бы это не называл. Если что-то навернется или утечет по вине CF — банк этого предотвратить не сможет.