Mostrando postagens com marcador WIFI. Mostrar todas as postagens
Mostrando postagens com marcador WIFI. Mostrar todas as postagens

terça-feira, 10 de setembro de 2013

Quebrando redes sem fio: WPA/WPA2

Este material é um complemento ao material de quebra de redes sem fio, cuja primeira parte referia-se às redes WEP. Nesse post inclusive, partiremos diretamente para a quebra de protocolo propriamente dita, uma vez que os procedimentos para ativar a interface de monitoramento e spoofar o MAC Address dessa interface podem ser vistos no primeiro artigo.

O WPA (Wifi Protected Access ou Acesso Protegido de Redes Sem Fio) usa o algoritmo de criptografia TKIP (Temporal Key Integrity Protocol ou Protocolo de Integridade de Chave Temporária), que foi desenvolvido para aprimorar o protocolo WEP (Wired Equivalent Privacy) sem a necessidade de aquisição de um hardware totalmente novo para rodá-lo. Já o WPA2 usa o algoritmo de encriptação AES-CCMP (Advanced Encryption Standard - Counter Mode with Cipher Block Chaining Message Authentication Code Protocol ou Padrão de Encriptação Avançada - Modo de Contagem com Protocolo de Código de Autenticação de Mensagem CBC), que é muito mais poderoso e robusto que o TKIP e precisa de hardware específico. Ambos os mecanismos permitem autenticação baseada em EAP (Extensible Authentication Protocol ou Protocolo de Autenticação Extensível), utilizando um esquema de autenticação de servidores Radius (Enterprise) ou uma PSK (Pre-Shared Key ou Chave Pré Compartilhada). Nesse post discutiremos sobre a chave PSK.

O WPA/WPA2 PSK é vulnerável a ataques de dicionário, diferentemente do WEP que é suscetível a ataques de força bruta. A grosso modo, numa comunicação através do WPA uma combinação de "Passprhase" (frase-senha) e SSID são enviados através do PBKDF2 (Password Based Key Derivation Function ou Função de Derivação da Chave Baseada em Senha), onde a saída dessa combinação é a Pre-Shared Key 256 bits (ou chave compartilhada de 256-bits).


Para a autenticação são utilizados os seguintes parâmetros:
  • chave pré-compartilhada.
  • SSID da rede.
  • Anúncio do autenticador (Authenticator Nounce).
  • Anúncio do suplicante (Supplicant Nounce).
  • MAC Address do Autenticador (Authenticator MAC Address ou Access Point MAC).
  • MAC Address do Suplicante (Supplicant MAC Address ou Wi-fi Client MAC).

A combinação desses parâmetros irá gerar as chaves transitórias PTK (Pairwise Transient Key). A chave transitória PTK será então utilizada para verificar o MIC (Message Integrity Check ou Checagem de Integridade da Mensagem). Se a combinação bater, então a chave pré-compartilhada estava correta e o cliente será autenticado, caso contrário não.

Sniffando a rede, o único parâmetro que um atacante não consegue obter é a chave pré-compartilhada (pois não tem a passphrase para compô-la). Entretanto o SSID da rede, o anúncio do autenticador, o anúncio do suplicante, o MAC Address do autenticador e o MAC Address do suplicante podem ser obtidos sniffando-se a rede. Por isso realiza-se o ataque de dicionário, pois é a única maneira de gerar chaves pré-compartilhadas para tentar gerar PTKs que passem na checagem de integridade (MIC).  Dessa maneira, cada palavra no arquivo de dicionário será utilizada para a geração de uma chave que será testada contra o protocolo de autenticação. Logo, a qualidade do seu arquivo de dicionário é uma peça fundamental nesse tipo de ataque, uma vez que a senha deverá estar contida nele. Irrelevante dizer que o sucesso desse ataque, depende exclusivamente da qualidade da senha configurada na rede sem fio.
 

Muitos dos utilitários para ataques de dicionário  permitem que você especifique arquivos de dicionários de terceiros chamadas "wordlists", que você cria ou baixa da Internet. Aqui segue uma lista com alguns sites populares onde você pode baixar diversas wordlists:

ftp://ftp.cerias.purdue.edu/pub/dict
ftp://ftp.ox.ac.uk/pub/wordlists
http://packetstormsecurity.nl/Crackers/wordlists
http://www.outpost9.com/files/WordLists.html
http://rs159.rapidshare.com/files/184075601/BlackKnightList.rar
http://wordlist.sourceforge.net/

Note que estas listas estão todas em inglês, portanto é imprescindível que você procure por listas que utilizam palavras da língua portuguesa também bem como em outros idiomas (italiano, espanhol, "Klingon" ;o) e etc).

Uma outra possibilidade é utilizar programas que criam wordlists "personalizadas", como o "Cupp". O Cupp é uma ferramenta que roda em Python e já vem junto com o BT5. Para rodá-lo, você abre um terminal, entra no diretório "/pentest/passwords/cupp" e digita "./cupp.py" (sem as aspas).

Para gerar uma wordlist digite "./cupp.py -i". Ao rodar o programa, ele fará perguntas sobre a vítima como nome, sobrenome, apelido e data de nascimento do alvo, da esposa e do seu filho(a). O programa também pergunta o nome do animal de estimação do alvo e a empresa onde trabalha. É possível escolher se serão adicionadas algumas informações aleatórias sobre a vítima (aqui é possível inserir nomes de agremiações esportivas, ou outras palavras que são comumente associadas ao alvo, por exemplo), se é preciso adicionar números aleatórios ao final das palavras, entre outras opções.
Após fornecidas as informações sobre o usuário, será criada uma wordlist específica, personalizada para ele. No exemplo acima, apenas inserindo informações sobre a vítima, sem gerar caracteres aleatórios, foi criado um arquivo com 3400 palavras. Para exemplificarmos melhor o risco que é utilizar senhas inseguras, com nomes de familiares, datas de aniversário e etc, vamos supor que o nosso alvo chama-se "Francisco", é casado com a "Paula" e ambos têm um filho chamado "Guilherme" que nasceu em 01/02/2012. Como Francisco não tem muito conhecimento sobre como criar senhas fortes, ele cadastrou a senha da rede wifi como "Gu1lh3rm32012" (que é apenas Guilherme 2012, trocando-se alguns caracteres numéricos por letras).

Para esse cenário precisaremos de:
- um roteador wi-fi configurado com o protocolo WPA ou WPA2. 


- um computador/laptop com interface de rede sem fio, rodando o Linux BackTrack.
- um cliente legítimo conectado a esse roteador;

Uma vez que o BackTrack 5 já está bootado e com um adaptador sem fio funcional, vamos ao ataque ;)

Vamos utilizar o "airodump-ng" na interface "mon0" para verificar as redes disponíveis:

- airodump-ng mon0


A exemplo do ataque WEP, utilizaremos o airodump-ng para sniffar o tráfego da rede wi-fi:

– airodump-ng –c 9 –w CENARIO_WPA2 --bssid 00:1E:58:C3:2C:35 mon0 (lembrando que serão criados arquivos CENARIO_WPA2*)

Também como no cenário WEP, precisamos de um cliente conectado ao AP. Podemos esperar uma nova conexão ou forçar uma reconexão com um pacote de de-autenticação de broadcast, forçando os clientes atuais a se reconectarem.

- aireplay-ng -0 5 -a 00:1E:58:C3:2C:35 mon0


Tão logo conseguimos capturar o WPA Handshake, podemos finalizar a captura.


O próximo passo é tentar quebrar a o arquivo capturado, sempre lembrando que, a eficiência do ataque depende absolutamente do arquivo de dicionário utilizado. O Backtrack fornece um arquivo padrão (darkc0de.lst), mas é possível que ele seja insuficiente, principalmente porque questões regionais sempre devem ser levadas em consideração. O ideal é sempre procurarmos uma wordlist da região onde nos encontramos. Como o nosso caso é realizar um ataque personalizado, utilizaremos o arquivo "francisco.txt" que foi gerado com o "cupp".

De posse da wordlist, podemos tentar quebrar o arquivo com o aricrack-ng:

– aircrack-ng CENARIO_WPA2-01.cap –w /root/francisco.txt


Veja na imagem acima que a wordlist personalizada funcionou neste caso, encontrando a senha: Gu1lh3rm32012

Da mesma maneira que o WEP, se for necessário decriptografar os pacotes de dados capturados anteriormente, podemos utilizar o comando "airdecap-ng":

– airdecap-ng –p Gu1lh3rm32012 CENARIOWPA2-01.cap –e “CENARIO_WPA2”

O arquivo resultante CENARIO_WPA2-01-dec.cap, poderá ser aberto com o Wireshark ou outro sniffer.




Apesar de todo o procedimento aqui explicado ser amplamente difundido Internet afora, é sempre bom reforçar o caráter educacional desse post e recomendar o uso de todo e qualquer conhecimento, tanto obtido nesse artigo como em outras postagens, com responsabilidade. Não invada redes alheias e muito cuidado, até porque você nunca sabe quem pode estar do outro lado.

Importante ressaltar que, a vítima nesse cenário, apesar de usar uma senha relativamente forte (com 13 caracteres maiúsculos, minúsculos e números, faltando apenas algum símbolo), esqueceu-se de uma regra básica para a criação de senhas: jamais utilizar nomes de parentescos, datas de aniversários etc, nem mesmo combinadas, pois programas como o "Cupp", servem justamente para esse tipo de situação. Se o cenário fosse sobre uma quebra de senha por força bruta, segundo o site "How Secure is my Password" contabiliza, precisaríamos de 1 milhão de anos para quebrar essa senha utilizando o poder de processamento de um computador desktop comum (e veja que o site ainda sugere que sejam inseridos símbolos nessa senha).


Porém como esse foi um ataque de dicionário, e o usuário utilizava uma senha fraca, a quebra aconteceu em poucos minutos. Conscientize-se e crie senhas fortes. O WPA2 permite senhas de até 63 caracteres ASCII, se for necessário, utilize-os.


Bons estudos.

P.S.: No segundo parágrafo, como eram muitas referências a serem feitas e o objetivo do post não era fornecer documentação sobre cada protocolo específico e sim mostrar a quebra do WPA, foram utilizados diversos links que apontam apenas para a Wikipedia. Sugiro que você procure por fontes adicionais caso você queira se aprofundar em algum desses protocolos e não permaneça numa única fonte. 

t+
Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

Quebrando redes sem fio: WEP

Conforme combinado em aula segue um passo-a-passo de como quebrar o protocolo WEP utilizando o BackTrack. Clicando no logo abaixo, a página da ferramenta será aberta em outra aba.



Essas informações foram obtidas em diversos materiais de estudo e foram debatidos em aula. Para mais informações e futuras referências recomendo o livro BackTrack 5 Wireless Penetration Testing, já indicado aqui nesse blog. 

As falhas do protocolo WEP - Wired Equivalent Privacy (ou Privacidade Equivalente a Rede Cabeada), são conhecidas desde o ano 2000 (ou seja, há mais de 10 anos), e ainda hoje podemos encontrar ambientes utilizando esse protocolo de autenticação nas suas redes sem fio. Um projeto da TIRio em parceria com a Clavis Segurança da Informação chamado WAR Driving Day, mostrou que 43% das redes no centro do Rio de Janeiro estavam abertas e 3% (174 redes) usavam WEP. Sinceramente, acredito que a falsa sensação de segurança que um protocolo sabidamente inseguro proporciona, é ainda mais prejudicial do que não ter segurança alguma. Afinal, numa rede aberta o usuário não espera por segurança nenhuma mesmo, enquanto usar WEP é ter a sensação de um mínimo de segurança (e conforme veremos, é uma segurança "quebrável" em questão de poucos minutos). 

Para esse cenário precisaremos de:

- um roteador wi-fi configurado com o protocolo WEP;



- um computador/laptop com interface de rede sem fio, rodando o Linux BackTrack.
- um cliente legítimo conectado a esse roteador;


Você tanto pode optar por usar um Live CD do BT5 ou usá-lo numa máquina virtual (VM), porém com a pequena ressalva de que, se for utilizá-lo via VM, deverá obrigatoriamente utilizar um adaptador wireless externo conectado a uma porta USB, pois o BT5 não utilizará seu adaptador de rede sem fio local. Para mais informações, veja o item 18 - Why cant BackTrack use Wireless card "X" inside VMware or Virtual Box nas FAQs do BT5.

Após bootar com o CD do Backtrack, vamos verificar qual a interface sem fio presente no sistema (geralmente wlan0)com o comando:

– airmon-ng
 

Depois de verificada, iniciar a interface de monitoramento:

– airmon-ng start wlan0 


Execute o comando "ip a" e veja que agora você possui além da "wlan0" a interface "mon0", que será utilizada para o monitoramento. 
 

Porém note também que essa interface de monitoramento possui o mesmo MAC Address que a sua interface real (no meu caso: 34:08:04:32:a0:72). Vamos então alterar o endereço físico da interface de monitoramento para não utilizar seu endereço real na invasão. Pare a interface "mon0" para “spoofar” seu MAC Address. A alteração do MAC pode ser feita com o "macchanger". Depois de alterado o endereço, pode subir a interface novamente:

– ifconfig mon0 down
– macchanger –m 00:11:22:33:44:55 mon0

– ifconfig mon0 up


Executando o "ip a" novamente, vVeja que agora o MAC Address dessa interface foi alterado (spoofado).


Com as interfaces prontas, vamos agora rodar o airodump-ng para verificar quais redes estão disponíveis e protegidas com WEP. Este comando mostra SSID, dados trafegados, canais, tipo de criptografia, nome da rede, entre outros:

– airodump-ng mon0



Uma vez identificada a rede, vamos rodar o comando de captura de pacotes, salvando-os em arquivo para, caso necessário, posterior análise. Nesse exemplo, vamos capturar tráfego de uma rede chamada “CENARIO_WEP” que está no “canal 9” e tem “BSSID 00:1E:58:C3:2C:35”. As informações serão salvas em arquivos chamados “CENARIO_WEP*. Para capturar os pacotes executaremos o "airodump-ng" com o parâmetro -w para salvar em arquivo. 

– airodump-ng –c 9 -w CENARIO_WEP --bssid 00:1E:58:C3:2C:35 mon0


IMPORTANTE: Para esse ataque funcionar é preciso ter pelo menos um cliente conectado.

Se não for identificado um cliente conectado ao router, ou se não estiverem trafegando dados, execute numa outra janela (deixe o airodump-ng fazendo seu trabalho ;o)), o comando “aireplay” com a opção “-0” para de-autenticar clientes conectados, forçando-os a trocar pacotes com o router. Os pacotes de de-autenticação enviados forçarão todos os clientes legítimos a se desconectarem e conectarem-se novamente, permitindo que seus MAC Addresses sejam conhecidos.

– aireplay-ng -0 5 -a 00:1E:58:C3:2C:35 mon0



O "aireplay-ng" nos permitirá capturar pacotes ARP (Address Resolution Protocol) na rede Wifi e injetá-los de volta na rede para simular respostas ARP. Isso é possível pois o ARP é um protocolo de cabeçalho fixo e o tamanho de um pacote ARP pode ser facilmente determinado e usado para identifica-los, mesmo com tráfego criptografado. Repetindo esses pacotes algumas milhares de vezes (o que acontece relativamente rápido), geraremos bastante tráfego de dados na rede. Mesmo o aireplay-ng não sabendo a chave WEP, ele consegue identificar os pacotes ARP em função do tamanho dos mesmos. 

Para gerarmos tráfego ARP executaremos então:

– aireplay-ng -3 -b 00:1E:58:C3:2C:35 –h 00:1C:BF:65:C2:B9 mon0 onde:
  • a opção “-3” é para ARP replay.
  • a opção “-b” especifica o SSID da rede.
  • a opção “-h” especifica o MAC Address do cliente que estamos spoofando (neste ponto, é preciso colocar o MAC Address da máquina do atacante spoofando o cliente). É preciso fazer isso pois ataques de replay só funcionarão para MAC Addresses associados e autenticados.
  • a opção “mon0” especifica a interface do atacante.

A essa altura, o airodump-ng registrará uma boa quantidade de pacotes de dados, todos sendo armazenados em arquivos “CENARIO_WEP-*”.

Quando tivermos cerca de 50.000 pacotes de dados capturados, já podemos cancelar a captura.  Você pode conferir isso naquela janela do comando "airodump-ng" que você havia executado anteriormente.
 

Execute então o comando "aircrack-ng" no arquivo de captura:

– aircrakc-ng –a 1 –b 00:1E:58:C3:2C:35 CENARIO_WEP-01.cap 

INFORMAÇÃO: é possível executar os comandos  airodump-ng, aireplay-ng e aircrack-ng simultaneamente, em janelas separadas.

Quando a chave for encontrada, será exibida na tela:


Agora basta configurar uma nova conexão de rede sem fio a rede CENARIO_WEP usando como senha: "ABCDEFABCDEFABCDEFABCDEF01".

É importante salientar que qualquer chave WEP (não importa a complexidade), pode ser quebrada pelo aircrack-ng. O único pré-requisito é que um número suficiente de pacotes de dados encriptados com essa chave seja capturado.

Se quiser ainda decriptografar os pacotes que foram capturados na coleta é possível utilizar o comando "airdecap-ng":

– airdecap-ng –w ABCDEFABCDEFABCEDFABCDEFABCDEF01 CENARIO_WEP-01.cap


Esse comando criará o arquivo “CENARIO_WEP-01-dec.cap” que pode ser aberto com sniffers como o Wireshark conforme exibido nas telas abaixo:



É claro que a quantidade de pacotes ARP que existirá nesse arquivo de coleta é bastante grande, mas vale o filtro e o aprendizado. 

Bons estudos.

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles 

sexta-feira, 25 de maio de 2012

Livro indicado: Backtrack 5 Wireless Penetration testing

Costumo indicar para meus alunos alguns livros muito bons sobre assuntos relacionados a segurança. Eventualmente, vou postar alguns aqui no blog para referência futura pois como já comentei, minha memória não anda lá essas coisas.

Livro: Backtrack 5 Wireless Penetration Testing - Beginner's Guide
Autor: Vivek Ramachandran
Editora: Packt Publishing Ltd.
Edição: 1º
Data: setembro 2011
Porque ler: O livro aborda em detalhes o funcionamento das redes sem fio, suas vulnerabilidades conhecidas e protocolos criptográficos. A ideia é utilizar o antigo Backtrack (hoje Kali Linux) para realizar invasões em redes sem fio, fazer quebra dos protocolos WEP, WPA, WPA2. Também cobre os ataques avançados em WPA-Enterprise e RADIUS. Utilizo muito material dessa obra na disciplina de "Segurança de Redes" do curso Pós Técnico do Alcides Maya Tecnologia e é leitura obrigatória para quem quer saber mais.
Capa do distinto:


t+

Cristiano
"It's nothing but a network layer 8 issue"  -  "There's no place like 127.0.0.1"

domingo, 23 de novembro de 2008

Configurando redes WIFI domésticas

Com o grande avanço das tecnologias de rede sem fio, é comum vermos roteadores wireless nas empresas e residências. As redes sem fio são uma comodidade para o usuário pois evitam toda a parafernália de cabos espalhados pelo ambiente e possuem velocidade satisfatória se comparadas às redes cabeadas. O grande problema das redes sem fio é que muitas pessoas (e aqui não me refiro apenas ao usuário doméstico), adquirem um roteador sem fio, conectam-no à tomada, espetam o cabo do provedor de acesso ou da rede cabeada e pronto, utilizam o equipamento sem especificar um nível mínimo de configuração.

Redes sem fio podem vir a se tornar grandes dores de cabeça se não forem configuradas para poder navegar com segurança. O alcance do sinal das antenas dos roteadores mais modernos já ultrapassa os 150m, facilitando o emprego de uma técnica furtiva denominada “Wardriving” (onde pessoas saem dirigindo pela cidade com um laptop procurando por redes sem fio desprotegidas), que será debatida em posts futuros, e logo, um ponto de rede sem fio com pouca ou nenhuma configuração torna-se um alvo fácil.

Portanto esta postagem irá apresentar alguns pontos importantes para configurar um roteador wifi de forma segura no seu ambiente.

Recomendações:

1 – Alterar a senha do dispositivo

A grande maioria dos roteadores sem fio vêm com senhas padrões na sua configuração inicial, acessíveis via navegador. Roteadores da Dlink por exemplo, costumam vir com usuário padrão “admin” e senha padrão “admin”, ou em alguns modelos, a senha padrão costuma ser em branco (isso mesmo, sem senha). Já os roteadores da Linksys também usam “admin” como senha padrão dos seus roteadores e isso representa um risco enorme para a segurança da sua rede, visto que são características amplamente difundidas. Portanto o primeiro passo ao configurar uma rede sem fio, é entrar no roteador via interface web e alterar a senha padrão. Lembre-se de utilizar senhas fortes, com caracteres alfanuméricos e símbolos.
Para acessar o roteador, usando o seu navegador (Mozilla Firefox, Google Chrome, etc), acesse o endereço especificado no manual do seu dispositivo, geralmente http://192.168.0.1 para roteadores D-Link e forneça senha e usuários padrões especificados no manual do seu equipamento. Procure a opção de "alteração de senha" e defina uma senha forte para o seu roteador sem fio.

2 – Alterar o SSID da rede

Assim como a senha padrão, grande parte dos roteadores sem fio vem com seu SSID (Service Set Identifier) ou nome da rede, com uma string padrão de no máximo 32 caracteres que normalmente é o nome do fabricante (dlink, linksys, etc). O SSID é o nome público de uma rede sem fio e os dispositivos dessa rede precisam compartilhar o mesmo SSID para se comunicarem. O SSID é caso sensitivo, ou seja “REDECASA” e “redecasa” são SSIDs diferentes, logo, se o roteador estiver configurado como “REDECASA”, a conexão do computador também precisa ter o SSID “REDECASA”.
Alguns softwares como o Netstumbler (www.stumbler.net) são capazes de identificar redes sem fio próximas e mostrar seu SSID como mostra a imagem abaixo.



Redes com os nomes padrões são mais visadas pelos invasores, pois subentende-se que sofreram pouca ou nenhum tipo de configuração e logo são um alvo mais fácil de ser burlado. É recomendável que essa identificação da rede seja alterada

3 – Desabilitar o broadcast de SSID

Por padrão, roteadores sem fio ficam divulgando seu SSID em broadcast, ou seja, em difusão (para todas as direções). É por isso que quando você liga o dispositivo de rede sem fio do seu laptop, ele começa a receber e identificar redes sem fio, recebendo os sinais de roteadores próximos que estão enviando seus SSIDs bem como seu canal por difusão.
Esta opção pode e deve ser desabilitada no roteador, pois evita que sua rede seja descoberta por dispositivos sem fio nas redondezas, fazendo com que o usuário que deseja se conectar a essa rede saiba obrigatoriamente qual o nome e canal a ser confiurado na conexão.

4 – Usar filtro de MAC ADDRESS

De uma maneira bem resumida, cada hardware da rede (adaptadores de redes, interfaces de roteadores...), possui um endereço físico conhecido como MAC ADDRESS (Midia Access Control Address ou Endereço de Controle de Acesso da Mídia), que é um endereço único e exclusivo do hardware em questão que já vem configurado pelo fabricante (na teoria, pois na prática, o MAC ADDRESS pode ser alterado manualmente).
É possível cadastrar no roteador uma lista de endereços físicos que terão acesso a sua interface de rede, dessa maneira os roteadores podem filtrar os dispositivos que terão acesso a rede através dos seus respectivos endereços MAC.
Um dispositivo que tentar acessar a Internet através desse roteador e não tiver seu MAC cadastrado nessa lista, terá seu acesso bloqueado.

Abaixo um exemplo de como verificar o endereço MAC do seu adaptador de rede em ambientes Windows (através do prompt de comando, digite “ipconfig /all” sem as aspas).



No exemplo acima, o MAC é: 00-40-CA-7D-5A-38

Abaixo um exemplo de como verificar o endereço MAC do seu adaptador de rede em ambientes Linux (com o comando “ip a” caso tenha instalado o pacote iproute2 ou com o comando “ifconfig” sem as aspas).



No exemplo acima, o MAC do adaptador eth0 é 00:02:2A:D6:B0:9A

Abaixo segue o exemplo de um Roteador D-Link DIR-300 com filtro de MAC habilitado.



5 – Configurar o roteador para aceitar mudanças nas suas configurações apenas pela rede cabeada

Na maioria dos roteadores é possível especificar quais dispositivos terão acesso a configuração do roteador. É interessante permitir que modificações nas configurações do roteador sejam feitas apenas por um determinado computador na rede cabeada, impedindo que praticantes do wardriving ou demais pessoas com acesso não autorizado possam conectar-se no seu roteador e alterar configurações.

6 – Utilizar criptografia na comunicação

Esse é o aspecto mais importante a ser configurado no roteador. O protocolo de criptografia vai lhe fornecer um bom nível de segurança ao trafegar dados pela rede. Dê preferência ao protocolo WPA (Wi-fi Protected Access), ao invés do WEP, pois seu nível de proteção é maior. Se possível, use WPA2. Além disso, é possível definir o tipo de autenticação e cifragem utilizadas no protocolo. Uma boa recomendação é utilizar WPA2-PSK AES.

Apesar da recomendação de utilizar sempre WPA2, laptops mais antigos não trazem suporte a esse protocolo e se numa rede com 10 laptops wifi, um único não possua suporte a WPA2, o roteador deve ser configurado para um nível menor de segurança com algum protocolo suportado pelo dispositivo mais antigo, ou, o mais sensato, substituir esse dispositivo por algum laptop que suporte essas novas tecnologias (o que nem sempre é possível por razões financeiras).

7 – Utilizar senhas fortes na criptografia

Sempre bom lembrar que para chave da rede é preciso configurar senhas fortes, de preferência utilizando caracteres alfanuméricos, e símbolos.

Abaixo segue um exemplo de um router Dlink-DIR300 com algumas dicas de segurança aplicadas.



Além dessas recomendações, também é interessante desligar o roteador quando não estiver em uso para evitar riscos desnecessários. Além disso, essas recomendações servem para auxiliar a proteger seu roteador wi-fi de acessos não autorizados, mas é bom lembrar que você também deve ter muito cuidado ao acessar a rede de terceiros. Ter acesso a uma rede teoricamente “desprotegida”, não significa que ela não possa estar sendo “monitorada”. É preciso ter cuidado, pois voce pode julgar que está usando a rede wi-fi do vizinho “furtivamente” enquanto esse é que está na verdade "monitorando" sua navegação.
Related Posts Plugin for WordPress, Blogger...