web-dev-qa-db-ja.com

ルーターのパスワードとMACフィルタリング?

Galaxy S4を購入したばかりで、家のWIFIに接続できませんでした(14ドルのルーターがあります)。少しテストした後、パスワードなしで接続を開いたままにすることにしましたが、デバイスをホワイトリストに登録されたMACアドレスに手動で追加しました。

  • 通常のパスワードよりも安全ですか、ブルートフォースやその他の手法で破られる可能性がありますか?

  • 私の携帯電話をルーターに接続してみることができる他の解決策はありますか?

私が得たエラーは"getting IP Address"で、その後"error:connection too slow ...."でした。接続が良好です。

24
jcho360

MACフィルタリングは802.11仕様の一部ではなく、代わりに(ほとんどの)ベンダーによってワイヤレスルーターに押し込まれています。 802.11仕様の一部ではない理由は、それが真のセキュリティを提供しないためですkerckhoffの原理 を介して)。

ワイヤレスが機能するために、MACアドレスはプレーンテキストで交換されます(WEP、WPA、WPA2、またはOPEN APを使用しているかどうかに関係なく)。暗号化されたワイヤレスの場合、MACアドレスは、初期のハンドシェイク(セッションキーの導出に使用)の一部であるか、暗号化前の通信中に公開されます。これらすべての理由に加えて、MACフィルタリングは、WPA2-PSKのようなものを導入するよりも、維持するための大きな負担になります。

簡単に言うと、MACフィルタリングは「クラック」する必要があるものではありません。オープンネットワークでは、人々は単に空気を嗅ぐだけで、どのデバイスが機能しているかを確認でき、次に oneofmany多数 MACアドレスを変更するための非常にシンプルなツール。暗号化されたネットワークでは、新しいハンドシェイクを傍受して取得する必要があります(これは deauth attack で簡単に強制できます)。そこから、彼らはあなたのネットワークにアクセスできます。

私の提案は、パーソナルネットワークには強力なキーを備えたWPA2-PSKを使用するか、エンタープライズネットワークには強力なEAPモード(PEAPまたはTLS)を備えたWPA2-エンタープライズを使用することです。認証と承認の方法を除いて、これら2つの主な違いは、WPA2-PSKでは、誰かがPSKを知っていてユーザーのハンドシェイクをキャプチャできる場合、ストリームを復号化できることです。 WPA2-エンタープライズでは、EAPモードを介して個人ごとに異なる暗号化キーを持つEAPを使用するため、これは不可能です。ネットワークにアクセスできる人だけがCEOのワイヤレス通信を解読できるようにしたくないので、これは重要です。

また、WPA2-PSKでは、次の理由により、ESSIDがネットワークのセキュリティに役割を果たすことに注意することも重要です。

DK = PBKDF2(HMAC-SHA1、パスフレーズ、essid、4096、256)

基本的に、WPA2-PSKはPBKDF2の実行時にソルトとしてESSIDを使用します。このため、 Rainbow tables を使用した攻撃を回避するために、ESSIDを一意に保つようにする必要もあります。

まとめると
-MACフィルタリングは、「真の」セキュリティレベルを提供しません
-可能であればWPA2-PSKを使用します(ほとんどのスマートフォンがサポートしています)
-ユニークなものにしてください [〜#〜] essid [〜#〜]

41
JZeolla

まず、ネットワーク上のデータを保護することはありません。次に、MACアドレスは簡単に偽装される可能性があり、有効なMACアドレスは、ネットワークに接続されているすべてのデバイスから盗聴される可能性があります。最も基本的な侵入者(つまり、技術的でなく、無料のwifiを探している人)だけを排除します。MACフィルタリングを使用するだけでは深刻な保護は提供されず、可能な限り最も基本的な保護しか提供されません。

6
AJ Henderson

'password'のWEP/WPAパスワードでも、パスワードがないよりも優れていますトラフィックが暗号化されるためです。

パスワードがない場合は、SSLで保護されたサイトを除いて、トラフィックはそのまま公開されます。

MACアドレスは自由に変更でき、Steel City Hackerが述べたように、すぐに盗聴することができます。

バックトラックディストリビューションで近所を探索するがどのように機能するかを確認することをお勧めします。

2
MattPark

私に任せてください。私のようなカフェを経営しているクライアントがいて、そのクライアントがLANに移行したくない場合は、MACフィルターとwpsの組み合わせで問題ないでしょう。

たとえば、私のクライアントは、彼の見習いの友人が彼らの(見習い)システムでパスワードを取得するだけで彼のネットワークに接続すると不平を言っています。 macテーブルでmacを認証した後でも、wpsなどの他のセキュリティと組み合わせると、macアドレスが少し安全だと感じます。完全にログインするにはwpsが必要です。

0