Jump to content

Recommended Posts

Posted

Существует задача закрыть несколько торговых центров своими hotspot-ами, есть свои карточки по которым продаем диалап.

 

Хотелось бы сделать возможность по этим же карточкам пользоваться услугами wi-fi в этих торговых центрах на максимально широком количестве устройств. Биллинг свой прикрутить карты можем к чему угодно. вопрос скорей в другом.. а как обеспечить максимальную безопасность авторизации? Дабы пионер вася пупкин засев с ноутбуком не смог насобирать мешок пинкодов к картам и потом пользоавться другими услугами по этим картам?

Что предложите использовать с целью и авторизацию безопасно провести и сохранить максимально возможный круг устройств.

Posted

Отсекаются только те, кто не поддерживает сертификаты. Очень тяжело организовать хоть как-то безопасную сеть, если туда должны коннектится всякие микроволновки.

Posted

Как раз сертификаты и спасут. Придётся жертвовать либо безопасностью, либо зоопарком подключаемых устройств.

Posted

Блин, из за жары мысли путаются....

Собственно, система авторизации для хотспотов в общемировой практике стандартна.... Вам нужно какие то особые вензеля?

Posted
Как раз сертификаты и спасут. Придётся жертвовать либо безопасностью, либо зоопарком подключаемых устройств.

А как же быть? Нужна же массовость и простота...

Posted
Какое железо для хот спотов планируете использовать?
А разве есть какая-то разница? Вроде радиочасть в данном случае значения не имеет...

предположительно будет линксис или длинк

Posted
Блин, из за жары мысли путаются....

Собственно, система авторизации для хотспотов в общемировой практике стандартна.... Вам нужно какие то особые вензеля?

Просто не владею вопросом по общемировой практики авторизации на хотспотах.

Если не трудно, просвятите пожайлуста. Особых вензелей мне не надо.. просто чтобы не было вороства пинкодов и все.

 

Пока на ум приходят варианты типа WAP \WEP + тунель по PPPoE (похоже поддерживается всем зоопарком что я встречал)

Posted (edited)

Для полной безопасности необходима проверка авторизатора, точнее его принадлежности к вашей сети.

Сертификаты даже в Windows Mobile 5 работают, например WPA EAP-TLS. Длинки EAP-TLS + radius понимают, ЛинкСиськи тоже.

Естественно от поддержки древних устройств прийдется отказаться.

Edited by nuclearcat
Posted

Блин, из за жары мысли путаются....

Собственно, система авторизации для хотспотов в общемировой практике стандартна.... Вам нужно какие то особые вензеля?

Просто не владею вопросом по общемировой практики авторизации на хотспотах.

Если не трудно, просвятите пожайлуста. Особых вензелей мне не надо.. просто чтобы не было вороства пинкодов и все.

 

Пока на ум приходят варианты типа WAP \WEP + тунель по PPPoE (похоже поддерживается всем зоопарком что я встречал)

В Windows Mobile я его так и не нашел.
Posted

Как бы ни банально это звучало я советую ставить микротик, в котором хот спот реализован так как надо. То есть при подключении абонент попадает на окно авторизации по имени и паролю. Насколько я помню авторизация идет по ssl. Сертификаты, на мой взгляд, излишни.

Posted
Как бы ни банально это звучало я советую ставить микротик, в котором хот спот реализован так как надо. То есть при подключении абонент попадает на окно авторизации по имени и паролю. Насколько я помню авторизация идет по ssl. Сертификаты, на мой взгляд, излишни.

А почему-бы васе пупкину с ноутбуком не настроить у себя АП с Вашим ссидом и предоставлять такую-же страничку, собирая при этом пасворды|пинкоды ? Там хоть ССЛ, хоть трипл-дес

Posted

Ну знаете ли начинается.... От атаки мэн ин а мидл не застрахована ни одна из систем в том числе и сертификаты...

Posted
Ну знаете ли начинается.... От атаки мэн ин а мидл не застрахована ни одна из систем в том числе и сертификаты...
Криптостойкие сертификаты - застрахованы. Расскажите мне как проломить сертификат при PEAP авторизации?

 

Это при том, что даже в PEAPv0 пароль никак не схаваешь, ну поставит себе хакер похожий сертификат, допустим, и клиент полный лопух, и в лучшем случае получит хеш через CHAP/MSCHAP. Номер карточки(или логин-пасс) он никак не получит.

 

SSL просто секурный способ передачи информации, вопрос авторизации он никак не решает.

Posted
Как бы ни банально это звучало я советую ставить микротик, в котором хот спот реализован так как надо. То есть при подключении абонент попадает на окно авторизации по имени и паролю. Насколько я помню авторизация идет по ssl. Сертификаты, на мой взгляд, излишни.

Можно использовать так же Chillispot(chillispot.org) + Radius + Mysql + биллинг (свой или готовый)

причем это все можно засетапить на PC либо выносить сам chillispot на Wifi AP, В моем случае это Buffalo AirStation WHR-G54S с DD-WRT на борту.

Posted
Можно использовать так же Chillispot(chillispot.org) + Radius + Mysql + биллинг (свой или готовый)

причем это все можно засетапить на PC либо выносить сам chillispot на Wifi AP, В моем случае это Buffalo AirStation WHR-G54S с DD-WRT на борту.

А безопасность?
Posted

Логично что SSL не более чем средство организации канала. Я сделал на нем акцент чтобы уточнить что какое то подобие тунеля при авторизации используется.

Хотя, если мы все ещё говорим о сферической лошади в вакууме то давайте все таки раздельно обсуждать авторизацию и аутентификацию. Для авторизации все таки достаточно логина и пароля, а вот аутентифицировать пользователя и базу, вот это уже второй вопрос. Насколько я понимаю стандартных средств вообщем то два потому и начинаются извраты. Городить огород из криптостойких сертификатов не имеет смысла. Мы упираемся в совместимость и совместность использования этих средств. Кто его знает какая ОС у меня на буке. Работать не будет, реноме хот спота пострадает, а деньги я уже заплатил.

На мой взгляд решение вопроса лежит в плоскости социальной инженерии, а не технических прибамбасах. Как таковой пароль от перехвата защитили. Надо подумать о том как клиенту аутентифицировать АР.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.