Развенчание мифов о безопасности Wi-Fi®: общедоступные точки доступа Wi-Fi небезопасны
Одним из самых больших преимуществ Wi-Fi® является практически повсеместный доступ, обеспечиваемый через общедоступныеточки доступа Wi-Fi. То, что изначально начиналось как услуга, предоставляемая горсткой нишевых предприятий, быстро превратилось в модель де-факто для отелей, кафе, ресторанов и других предприятий. Однако по мере того, как общедоступные точки доступа Wi-Fi становились популярными, рос и миф о том, что они по своей сути небезопасны и их следует избегать.
1.2K открытий
Безопасность общественной точки доступа
Общедоступные точки доступа Wi-Fi можно разделить на две категории: открытые (или не прошедшие проверку подлинности) и безопасные (или прошедшие проверку подлинности). Открытые сети Wi-Fi вообще не защищены. Для присоединения не требуется пароль — вы можете просто подключиться. С другой стороны, безопасная общедоступная точка доступа аутентифицирует пользователей с помощью пароля и шифрует беспроводной трафик.
Честно говоря, ранее подключение к открытой сети Wi-Fi в общественном месте подвергало пользователей повышенному риску по нескольким причинам. Незашифрованные данные и мошеннические точки доступа — это проблемы, которые в некоторой степени уникальны для подключения к открытым общедоступным точкам доступа Wi-Fi. Предприятия, предоставляющие открытые сети Wi-Fi, решили сделать подключение максимально простым и удобным за счет повышения безопасности.
Первая проблема заключается в том, что соединения с открытыми точками доступа Wi-Fi, как правило, не шифровались. Ценность открытой сети заключается в том, что она позволяет пользователям подключать устройства без какой-либо аутентификации. Однако природа сети и протокола TCP/IP позволяет любому другому устройству, подключенному к той же сети, потенциально перехватывать данные. Поскольку соединение между устройством и точкой беспроводного доступа не зашифровано, конфиденциальная информация, такая как имена пользователей и пароли или банковская и финансовая информация, может быть раскрыта, если пользователь не заходит на веб-сайты с использованием HTTPS или VPN.
Другая проблема заключается в том, чтобы просто убедиться, что вы подключаетесь к законной общедоступной точке доступа Wi-Fi, а не к мошеннической точке доступа. Сегодня во многих общественных местах нередко можно найти несколько открытых сетей на выбор. Ваш ноутбук или мобильное устройство обнаружит и отобразит каждую сеть в пределах досягаемости, поэтому вы можете увидеть доступные сети для отеля, сети быстрого питания, кафе и других сетей.
Однако большинство людей не очень разборчивы. Основная цель — подключиться к сети Wi-Fi и получить доступ к интернет-соединению. Если люди торопятся, они могут не заметить, что подключаются к мошеннической точке доступа — эти мошеннические точки доступа часто называют как-то очень похоже на законную точку доступа — например, используя SSID, например «strbucks» или «starbcks» в диапазон реального Starbucks, где пользователи будут искать общедоступную точку доступа Wi-Fi.
В любом случае третья сторона или киберпреступник потенциально могут перехватить ваши незашифрованные данные.
Развенчание мифа
Простое осознание проблем, связанных с незашифрованными данными и мошенническими точками доступа, является важным шагом на пути к защите от них, и существуют простые решения для смягчения и минимизации этих рисков при подключении к открытой сети Wi-Fi.
- Компании или города, развертывающие общедоступные сети Wi-Fi, должны обязательно развернуть Passpoint®, федеративные программы, основанные на Passpoint®, такие как OpenRoaming, Wi-Fi Enhanced Open или WPA3 (подробнее об этом позже!) для дополнительных мер безопасности.
- Используйте VPN для шифрования вашего трафика и предотвращения его перехвата другими пользователями, подключенными к открытой сети.
- Подключайтесь к веб-сайтам HTTPS для безопасного сеанса
- Отключите функции, которые автоматически подключаются к любой доступной открытой сети без вмешательства пользователя.
- Включите персональный брандмауэр для защиты от несанкционированного доступа к вашему устройству.
Публичные сети Wi-Fi никуда не денутся, и миф о том, что общедоступные точки доступа Wi-Fi небезопасны, очень мало повлиял на доступность или использование этих сетей. Пользователи получают доступ к общедоступным сетям Wi-Fi практически в любом месте — отелях, торговых центрах, транспортных узлах, ресторанах и кафе, муниципальных учреждениях. А множество новых технологий безопасности теперь делают общедоступный Wi-Fi еще более безопасным. Wi-Fi Alliance осознал как ценность, так и потенциальный риск общедоступных сетей Wi-Fi, поэтому они внедрили такие технологии, как Wi-Fi Enhanced Open™ и Passpoint®, а также усовершенствованный WPA3™. По мере более широкого развертывания этих технологий общедоступный Wi-Fi будет становиться все более безопасным.
WPA3 улучшает шифрование WPA2, чтобы сделать сети Wi-Fi более безопасными, чем когда-либо прежде. WPA3 использует 128-битное шифрование и заменяет обмен предварительным общим ключом (PSK) одновременной аутентификацией равных (SAE) для более безопасного метода обмена исходным ключом. Дополнительная функция открытого ключа SAE (SAE-PK) снижает вероятность мошеннических атак на точку доступа или «злого близнеца», обеспечивая асимметричную аутентификацию точки доступа путем кодирования отпечатка пальца открытого ключа в пароле.
подробнее о сертификации Wi-Fi WPA3™
Каждая публичная сеть , которые хотят предложить безопасные общественные потребности опыта Wi-Fi для развертывания PassPoint ® или WPA3 с открытым ключом. Passpoint® — это вариант безопасности, доступный для общедоступных или гостевых сетей, который включает в себя безопасность WPA3™-Enterprise с защищенными кадрами управления (PMF) и дополнительными механизмами безопасности, определенными Wi-Fi Alliance. С Passpoint® , пользователи могут легко проверить подлинность их устройств в сети или подключаться через учетные данные Утвержденный поставщик услуг. В следующий раз, когда они посетят ту же сеть, клиентское устройство с поддержкой Passpoint® автоматически подключится и обеспечит безопасное подключение к сети Wi-Fi. Wi-Fi CERTIFIED Passpoint® обеспечивает более безопасное соединение и предотвращает возможность случайного подключения к мошеннической точке доступа.
Расширенный Wi-Fi Открыть
Несмотря на потенциальный риск компрометации данных, существует множество ситуаций, когда открытая сеть Wi-Fi просто более удобна или может быть единственным доступным вариантом.
В ситуациях, когда общедоступная сеть обязательно должна быть без аутентификации, существует Wi-Fi Enhanced Open , и сетевые операторы открытых сетей Wi-Fi должны использовать эту функцию. Wi-Fi Enhanced Open снижает риск раскрытия или кражи данных, сохраняя при этом удобство возможности простого подключения к открытой сети через общедоступную точку доступа Wi-Fi. Открытый Wi-Fi раньше означал «незашифрованный Wi-Fi», но теперь сети Wi-Fi Enhanced Open предоставляют пользователям шифрование данных без проверки подлинности. На основе оппортунистического беспроводного шифрования (OWE), определенного в спецификации RFC8110 Инженерной группы Интернета (IETF) и Спецификации оппортунистического беспроводного шифрования Wi-Fi Alliance ., Wi-Fi Enhanced Open приносит пользу пользователям, обеспечивая шифрование данных без проверки подлинности, сохраняя при этом простоту использования открытых сетей. Эта возможность прозрачна для пользователей и выгодна сетевым провайдерам, поскольку нет общедоступных парольных фраз, которые нужно поддерживать, делиться или управлять ими.
Используйте общедоступный Wi-Fi с уверенностью
Распространенный миф о небезопасности общедоступных точек доступа Wi-Fi преувеличен, но в нем есть доля правды. Важно помнить о потенциальных проблемах безопасности и предпринимать соответствующие шаги, например, включать такие технологии, как Passpoint®, на вашем устройстве, чтобы гарантировать, что ваши данные не будут перехвачены или скомпрометированы при подключении к общедоступным сетям Wi-Fi. Wi-Fi продолжает поднимать планку безопасности общедоступных сетей Wi-Fi.
Какую версию (стандарт) Wi-Fi выбрать?
С начала появления технологии wi-fi прошло почти 20 лет и за это время данное технологическое решение проникло почти в каждое современное электронное устройство. Сегодня точки доступа выполняют функции на высоких гигабитных скоростях, им свойственно управление диаграммой направленности и они могут обслуживать одновременно несколько абонентов. Комитет 802.11 уже использовал все буквы для обозначения всё новых технологических решений и соответствующих рабочих групп. Поэтому было принято решение перейти на двухбуквенные наименования. Всё сложнее становится ориентироваться в таком многообразии стандартов, последующих подстандартов, а еще и дополнений. Кроме уже внедренных технологий еще нужно принимать во внимание новые, что скоро появятся и предоставят скорость в 5, 10, а то и в 20 Гбит/с. Мы же живем сейчас и поэтому нас интересуют решения максимум на ближайшие 5 лет и чтобы без разочарований. Давайте сфокусируемся на этой задаче.
Какой стандарт выбрать — ac Wave 2, ac Wave 1, n?
Сегодня во время создания Wi-fi сети никак нельзя полностью отрекаться от стандарта n. Всё дело в том, что стандарты ac задействуют диапазон 5 ГГц, но многие конечные устройства работают только в диапазоне 2,4 ГГц. Поэтому новые точки в основном двух диапазонные с комбинацией n (2,4 ГГц) + ac Wave 1/2 (5 ГГц). Для офиса целесообразно установить ТД 802.11ac Wave 2. Ведь в ближайшем будущем все устройства будут поддерживать каналы 160 МГц и режим MU-MIMO. Если брать во внимание уличные сети, то в Украине будет мало пользы от ac Wave 2. В лучшем случае на одну точку доступа будет выделен канал 20 МГц для 5 ГГц и дополнительный 20 МГц для 2.4 ГГц, так как у устройства малый радиус действия. Помимо этого своё слово скажут и помехи, поэтому предпочтительней будет применить направленные антенны. О MU-MIMO лучше не думать.
Wi-Fi требует инфраструктуры
Каждая точка доступа должна быть снабжена кабелем от коммутирующей подсистемы. Для офисов используют в основном витую пару, а на улице или витую пару или оптику. В ближайшей перспективе вполне достаточно гигабитного канала. Хотя в описании стандартов и указывают высокие скорости, но все они говорят только о предельно возможной скорости и при передаче данных в радиоканале. А в реальных случаях трафик через порты Ethernet куда меньше заявленных.
Разные точки доступа можно объединить в одну систему по радио при помощи технологии Mesh/WDS. Вот по этой причине перед покупкой точек доступа лучше уточнить поддерживается ли эта функция. И уже на этапе раннего планирования будущей инфраструктуры необходимо обдумать питание. И если Ваш коммутатор не поддерживает PoE, тогда возле коммутатора или точки доступа необходимо будет разместить инжектор питания, для которого нужна розетка на 220 В.

О контроллерах Wi-fi
Контроллеры Wi-Fi не описываются стандартами 802.11. Из-за этого на рынке можно найти много решений. Современным контроллером выполняется 2 главные задачи, а именно управление Wi-Fi сетью и её мониторинг. Реализация контроллера может быть программная и аппаратная. Роль программного контроллера может выполнять ПО, что запущено на одной из ТД в сети (актуально для небольших сетей до 30 точек доступа) или же ПО, что установлено на сервере. Отдельно нужно отметить облачные решения ведь ряд вендоров предлагают такой тип сервиса. И пользователю нет необходимости в установке собственного сервера для сети и следить за обновлениями.
Аппаратный контроллер – это совершенно отдельное устройство и стоит выбирать того же производителя, что и точки доступа. Это точно такой же сервер управления, только маленький по размеру и отмечен логотипом вендора. Некоторые производители совмещали контроллер с коммутатором. Когда то даже использовали «тупые» точки доступа. Они передавали данные в необработанном виде на контроллер. А контроллер обрабатывал эти данные. Но такой подход не нашел поддержку.

Антенны
Современнее точки доступа снабжены большим количеством антенн и это необходимо, так как самым простым решением является использование отдельных внешних антенн на каждый приемопередатчик. Поэтому количество антенн может составлять 6 и даже 8 штук. Благодаря современным технологиям эти антенны размещаются внутри и точки доступы не выглядят как пауки. Внутри размещаются и направленные антенны с высоким коэффициентом усиления и даже антенны, что поддерживают MU-MIMO. Если в уличной или офисной сети будет высокая плотность размещения клиентов, тогда желательно выбирать устройства с антеннами с узкой диаграммой направленности.
Поддержка устаревших a/b/g
Массово эти устройства завершили производить еще 10 лет назад. По этой причине стоит просто отключить их поддержку. А вот если у Вас числится такое устаревшее устройство a/b/g, тогда в оборудовании должен быть режим Airtime Fairness. Проблему это в корне не решит, но выходом из ситуации станет.

Бесшовный роуминг
В наше время почти каждый владелец смартфона использует различные приложения с целью передачи голоса и видео в реальном времени. Среди них FB Messenger, Viber, WhatsApp, Telegram, Skype и другие. Во время перемещения абонента между зонами точек доступа может происходить задержка переключения. OPEN-аутентификация и доступ по паролю (PSK) способствует снижению времени задержек, конечно же, при условии хорошего оборудования. Так работа приложений не будет прерываться.
Механизмом обеспечения бесшовности выступает стандарт 802.11r. Главной его задачей является кеширование ключа на точках доступа с целью избавить абонента от повторных аутентификаций при смене точки доступа. 802.11r поддерживают только современные мобильные устройства. По этой причине передовые производители предлагают проприетарные способы для устаревших клиентов.

Большое количество функций
Чтобы описать все возможности новых точек доступа потребуется много времени. По этому укажем только основные, которые точно Вам пригодятся:
1. Автоматическое управление радиопараметрами. Точка доступа сканирует соседние каналы без сброса абонентского сеанса. Если помехи увеличиваются, то точкой доступа выбирается менее загруженный канал. Управление выходной мощностью, чтобы снизить внутрисистемные помехи или же с целью снижения/расширения территории.
2. Поддержка собственных гостевых порталов и возможности http/https редиректов на внешние гостевые порталы.
3. Band Steering. Необходим для подключения 2-ух диапазонных клиентов в частотном диапазоне 5 ГГц. Этот диапазон пока что менее загружен помехами.
4. Распределение нагрузки. Равномерно распределяются клиенты между задействованными точками доступа. Так в сети не будет проблем с перегрузкой точек доступа при присутствии соседних.
5. Passpoint. Эта технология очень помогает мобильным операторам, так как аутентифицирует абонентов на основе SIM-карты и позволяет направить мобильный трафик через сеть Wi-Fi при нахождении абонента в зоне действия.
6. API используется производителями тогда, когда сеть Wi-Fi нужна для решения нестандартных задач. К примеру, чтобы получить информацию о местоположении абонентов или для интерактивного приложения с учетом действий абонентов.
Цена
Весьма важная характеристика для покупателей. Ведь стоимость суммируется из цены точек доступа, использования лицензии для снятия блокировок с необходимого функционала, контроллера, услуг технической поддержки и так далее. Если Вам необходима многофункциональная сеть с массой возможностей и высочайшими скоростями, тогда придется дорого заплатить.
Технологией Wi-Fi осваиваются всё новые и новые территории, так как она помогает решить разные сложные задачи. Спрос на неё растет ежегодно. Wi-Fi Alliance прогнозирует, что новые стандарты Wi-Fi смогут справиться с задачами, где нужна высочайшая мощность и низкие задержки. Под эти задачи разрабатывается новое поколение сотовой связи 5G
Прогнозы на счет Wi-Fi очень оптимистичны. Уже сейчас количество работающих Wi-Fi устройств превышает количество населения Земли. По информации Wi-Fi Alliance за последний год было продано больше 3 миллиардов устройств с поддержкой Wi-Fi. И уже к концу года количество таких устройств превысит 9 миллиардов штук.
Как видим технологию Wi-Fi ждет только хорошее.
Стандарт Wi-Fi Passpoint вдохнёт новую жизнь в сети Wi-Fi
В июле этого года Альянс Wi-Fi запустит первую фразу программы Wi-Fi Certified Passpoint, которая упростит использования точек подключения Wi-Fi. Вторая фаза программы начнётся в следующем году.
Собственно цель программы Wi-Fi Certified Passpoint вполне ясна. Популярность мобильного ШПД растёт, однако узкий сотовый канал не всегда способен обеспечить требую производительность. По этой причине многие операторы всё активнее разворачивают для абонентов Wi-Fi-сети в городах, чтобы те при первой же возможности переходили на интернет-серфинг через Wi-Fi, а не через сотовый канал. Кроме того, Wi-Fi может быть полезен тогда, когда сотовый сигнал неустойчив или отсутствует.
Однако процесс переключения между сотовыми сетями и сетью Wi-Fi не всегда проходит гладко, особенно когда требуется сначала обнаружить новую сеть, а затем пройти сложную процедуру подключения с вводом логина и пароля. В Wi-Fi Alliance считают, что проект Wi-Fi Certified Passpoint сможет стандартизировать межсетевое взаимодействие между точками доступа и клиентскими устройствами от различных производителей. В документе Wi-Fi Alliance указывается что «…как общеотраслевое решение, Passpoint будет работать в любой сети и обойдет ограничения закрытых и несовместимых решений, предлагаемых некоторыми производителями».
Основным преимуществом Passpoint является прозрачная для пользователя работа системы. То есть мобильное устройство будет автоматически переключаться между сетями, подобно тому, как сотовый терминал сам переключается между базовыми станциями во время движения абонента. Благодаря Wi-Fi Certified Passpoint владельцы смартфонов, планшетов и других Wi-Fi-оснащенных устройств смогут пользоваться общественными точками доступа без ввода имени пользователя и пароля.
Для аутентификации Wi-Fi-подключений в Passpoint предлагается использовать стандартную пользовательскую SIM-карту, а для дополнительной защиты — электронные сертификаты. Оба этих метода работают со всеми современными смартфонами и не требуют больших затрат для сотовых компаний.
Кстати, на грядущем Конгрессе Mobile World Congress (пройдет в Барселоне с 27.02 по 01.03) многие производители оборудования намерены представить свои решения, так или иначе использующие вышеописанную технологию. Это и беспроводной доступ к сотовым радиосетям, и Wi Fi-доступ к малым сотовым базовым станциям для обеспечения связи внутри помещений, и пионерские решения по интеграции сервисов сотовых сетей с Wi-Fi и т. д. Сообщается, что компания Ericsson для усиления у себя направления Wi-Fi даже намеревается купить компанию BelAir Networks. В общем, не случайно аналитики уже окрестили конгресс как «Mobile Wi-Fi Congress». Именно эта технология «ближнего» доступа, похоже, станет «главным действующим лицом» мирового форума.
Отметим, что самая идея использования Wi-Fi-точек для разгрузки мобильных сетей далеко не нова. Многие производители телекоммуникационного оборудования уже предприняли попытки разработать собственные решения этой задачи. Например, на прошлой неделе Alcatel-Lucent представил новую технологию lightRadio Wi-Fi, которая оценивает возможности подключения к имеющимся точкам доступа Wi-Fi или сотовым сетям, находит оптимальную беспроводную широкополосную сеть и подключает к ней мобильный терминал. Пользовательское устройство автоматически переходит с сотовой сети на домашнюю или публичную сеть Wi-Fi, при этом ввод пароля не требуется. Такой результат достигается посредством трех методик: применение ПО для идентификации пользователей и автоматического подключения их к «доверенной» сети; внедрение в сетях операторов связи новых возможностей, позволяющих управлять перемещением устройств между сетями Wi-Fi и сотовыми сетями; интеграция Wi-Fi непосредственно в базовые станции малых сот и сотовые сети.
Вообще, технология Wi-Fi сегодня переживает подлинный ренессанс и рассматривается не только как средство для разгрузки сетей сотовой связи, но и как стратегия, обеспечивающая дополнительные возможности пользователям и, что немаловажно, дополнительные деньги операторам.
Passpoint в Wi-Fi Альянсе готова к сертификациям Hotspot 2.0 в июне
Программа Passpoint в Wi — Fi Альянсе готова к сертификациям устройств с Hotspot 2.0 в июне.
Passpoint это программа сертификации для устройств с поддержкой технологий Hotspot 2.0 (прим. komway.ru)
Новый Орлеан (США) – Программа сертификации устройств Wi — Fi « Passpoint », цель которой сделать хотспоты Wi — Fi более схожими с мобильными сетями, готова к работе и проведению сертификаций уже этим летом.
Коммерческий Директор Wi — Fi Альянса (СЕО) Эдгар Фигуэроа ( Edgar Figueroa ) в своем интервью для CTIA , Новый Орлеан, сказал, что их организация готова начать сертификацию сетевого оборудования и мобильных устройств начиная с июня и планирует выход устройств с сертификатами Passpoint как можно быстрее.
«Адаптация программы Passpoint потребует небольшого времени», сообщил Эдгар. «Первый релиз Passpoint доступен уже в июне и результаты станут доступны в течении следующих месяцев.. . Я не буду удивлен, если мы уже можем наблюдать роуминговые соглашения между операторами».
Комментарий Wi — Life . ru : Довольно странное заявление, учитывая, что в WBA (Wireless Broadband Alliance), который нацелен, прежде всего, на межсетевой роуминг для сетей стандарта Wi-Fi, уже участвуют десятки различных компаний, в том числе большое количество крупных операторов связи.
Инициатива Passpoint позволит создать базу данных хотспотов стандарта Wi Fi и даст возможность получать доступ в любой зоне, которая является частью программы. При этом доступ будет возможен без ввода логина или каких-либо данных для биллинга, учитывая, что программа поддерживает использование аутентификации по SIM-картам, которая применяется в настоящее время в мобильных сетях. Это также означает, что операторы могут заключить роуминговые соглашения для Wi-Fi друг с другом и это позволит, например, пользователям АТ& T получать доступ в хотспотах Verizon без необходимости вводить какую бы то ни было информацию или вручную выполнять присоединение к различным сетям.
С точки зрения конечного пользователя, как говорит Фигуэроа, любой кто хочет получить поддержку Passpoint на его смартфоне должен будет только инсталлировать специальное обновление ПО, которое «добавит функционал данной технологии на устройство».
Но пока устройства с сертификатами Passpoint еще в перспективе и только ожидаются этим летом, а также пока не ясно какое количество основных беспроводных операторов поддержут эту инициативу. До недавнего времени только T — Mobile был единственным из крупных мобильных операторов, кто публично подтвердил свой курс на поддержку устройств и инфраструктуры с сертификацией Passpoint. Вице-Президент по Сети в Verizon Ханс Леутенегер ( Hans Leutenegger ) заявил недавно, что он не в курсе каких бы то ни было обещаний развертывать решения с Passpoint и в целом испытывает скептицизм от идеи с заключением роуминговых соглашений по Wi-Fi с другими операторами.
«С того момента, как мы дадим возможность нашим пользователям находиться на чьей-либо еще Wi — Fi сети мы не будем знать, какой уровень сервиса они получают. Таким образом мы предпочитаем хранить наших пользователей на своей сети», заявил Ханс. «Если мы не можем контролировать уровень сервиса нашего пользователя и они получат плохие впечатления, то мы не сможем вернуть наших клиентов обратно».
Тем не менее, Фигуэроа сказал, что так как операторы все более зависят от Wi — Fi для оффлоада трафика мобильных данных из их сетей 3 G и 4 G , они все более осознают, что роуминговые соглашения по Wi — Fi являются важной составляющей управления сетью.
« Wi — Fi и Passpoint очень убедительны для операторов в силу того, что операторы имеют проблемы с передачей мобильных данных», добавил Фигурэоа. «Большое количество данных показывает , что потребители также интересуются тем, чтобы иметь нечно подобное для использования (хотспот с простотой доступа, как в мобильную сеть, прим. komway.ru).»
Больше информации о технологии Hotspot 2.0 можно найти в нашей статье здесь.
Оригинал данной статьи можно посмотреть здесь (англ).
Для получения анонсов при выходе новых тематических статей или появлении новых материалов на сайте предлагаем подписаться.
Присоединяйтесь к нашей группе на Facebook: www.facebook.com/Kom.Way.ru
Мы публикуем новости, информацию о выходе новых статей и расширении контента основных модулей ресурса komway.ru
Использование материалов этого сайта разрешено только с согласия komway.ru и наличии прямой ссылки на источник.
