大多数热情的用户(即使他们不是专业人士)是否可以使用众所周知的技术来突破普通家用路由器的安全性?
一些基本的安全选项是:
- 具有多种加密方法的强大网络密码
- 自定义路由器访问密码
- WPS
- 没有SSID广播
- MAC地址过滤
这些措施是否受到损害?如何使家庭网络更安全?
大多数热情的用户(即使他们不是专业人士)是否可以使用众所周知的技术来突破普通家用路由器的安全性?
一些基本的安全选项是:
这些措施是否受到损害?如何使家庭网络更安全?
Answers:
无需争论语义,是的,陈述是正确的。
WIFI加密有多种标准,包括WEP,WPA和WPA2。WEP受到了威胁,因此,即使您使用强密码,也可能会轻易破坏它。我认为,虽然WPA很难破解(但是您可能会遇到与WPS相关的安全性问题,而绕过此问题),并且自2017年10月起,WPA2还提供了可疑的安全性。而且,即使是相当硬的密码也可以被强行使用-Moxie Marlinspike-一个著名的黑客提供了一项使用云计算的服务,价格为17美元-尽管不能保证。
强大的路由器密码无法阻止WIFI端的某人通过路由器传输数据,因此这是无关紧要的。
隐藏的网络是一个神话-尽管有一些框使网络不出现在站点列表中,但客户端信标WIFI路由器,因此可以轻而易举地检测到它的存在。
MAC过滤很容易,因为可以对许多(大多数/全部?)WIFI设备进行编程/重新编程,以克隆现有的MAC地址并绕过MAC过滤。
网络安全是一个大主题,不是超级用户问题所能解决的问题,但基本原理是安全性是分层构建的,因此即使某些安全隐患也并非全部被破坏,而且,只要有足够的时间和资源,任何系统都可以被渗透。和知识,因此安全性实际上不是“可以被黑客入侵”的问题,而是“需要多长时间”进行黑客攻击。WPA和安全密码可防止“ Joe Average”。
如果您想增强对WIFI网络的保护,则可以将其仅视为传输层,并对经过该层的所有内容进行加密和过滤。对于绝大多数人来说,这太过分了,但是您可以采用的一种方法是将路由器设置为仅允许访问您控制下的给定VPN服务器,并要求每个客户端通过VPN上的WIFI连接进行身份验证-因此,即使WIFI受到威胁,也要击败其他[更难]的层。这种行为的一部分在大型公司环境中并不罕见。
更好地保护家庭网络的一种更简单的选择是完全放弃WIFI,仅需要有线解决方案。如果您拥有手机或平板电脑之类的东西,则可能不切实际。在这种情况下,您可以通过降低路由器的信号强度来减轻风险(一定不能消除风险)。您还可以屏蔽房屋,以减少频率泄漏-我还没有做到,但有谣言(经研究)表明,即使房屋外部的铝网(如防蝇网)也能良好接地逃逸的信号量的差异。[但是,当然,再见的手机报道]
在保护方面,另一种选择可能是让您的路由器(如果能够做到,大多数则不能,但是我想运行openwrt的路由器,也许tomato / dd-wrt可以)记录通过网络的所有数据包并密切注意-地狱,即使只是监视各种接口进出总字节的异常情况,也可以为您提供良好的保护。
归根结底,也许要问的问题是:“我需要做些什么,才能使他们不值得随意的黑客时间来渗透我的网络”或“让我的网络受到破坏的真正成本是多少?”从那里。没有快速简便的答案。
大多数使用WPA2的客户端(除非进行了修补)都可以使用“密钥重新安装攻击-KRACK”以明文形式公开其流量, 这是WPA2标准的一个弱点。值得注意的是,这不会仅允许目标设备的流量访问网络或PSK。
就像其他人所说的,SSID隐藏是很简单的。实际上,即使您的网络没有广播其SSID,它也会默认显示在Windows 8网络列表中。网络仍然通过信标帧广播其存在。如果选中该选项,它只是在信标帧中不包括SSID。从现有的网络流量中获取SSID很简单。
MAC过滤也不是非常有用。这可能会暂时降低下载WEP破解程序的脚本小子的速度,但绝对不会阻止任何知道自己在做什么的人,因为他们可以欺骗合法的MAC地址。
就WEP而言,它已被完全破坏。您的密码强度在这里无关紧要。如果您使用的是WEP,则即使您拥有强大的密码,任何人都可以下载将很快打入您网络的软件。
WPA比WEP安全得多,但仍然被认为是无效的。如果您的硬件支持WPA但不支持WPA2,那总比没有好,但是坚定的用户可能可以使用正确的工具来破解它。
WPS(无线保护设置)是网络安全的祸根。无论您使用哪种网络加密技术,都请禁用它。
WPA2-尤其是使用AES的版本-非常安全。如果您有一个不错的密码,那么您的朋友在没有获得密码的情况下不会进入您的WPA2安全网络。现在,如果NSA试图进入您的网络,那是另一回事。然后,您应该完全关闭无线设备。可能还有您的Internet连接和所有计算机。如果有足够的时间和资源,WPA2(以及其他任何东西)可能会被黑客入侵,但与您的普通业余爱好者相比,它可能需要更多的时间和更多的功能。
正如David所说,真正的问题不是'这可以被黑客入侵吗?' 但是,相反,“拥有一套特定功能的人需要多长时间才能破解它?” 显然,该问题的答案在特定的功能集方面有很大的不同。他也绝对正确地认为安全性应该分层进行。您关心的东西不应该先加密就不能通过网络。因此,如果有人确实闯入了您的无线网络,那么他们可能除了使用您的Internet连接之外,还无法进入其他有意义的事物。任何需要确保安全的通信仍应使用可能通过TLS或某些此类PKI方案设置的强大加密算法(例如AES)。确保您的电子邮件和其他任何敏感的网络流量都已加密,并且您没有
更新2017年10月17日-此答案反映了最近发现一个同时影响WPA和WPA2的重大新漏洞之前的情况。所述密钥重新安装攻击(KRACK)发生在用于Wi-Fi的握手协议中的漏洞的优势。无需深入研究混乱的密码学细节(您可以在链接的网站上了解),在修补所有Wi-Fi网络之前,无论它们使用哪种特定的加密算法,都应将其视为已损坏。
有关KRACK的相关InfoSec.SE问题:
WPA2 KRACK攻击的
后果当我买不起VPN时,如何保护自己免受KRACK的侵害?
由于此线程上的其他答案都不错,我认为,对于那些要求具体答案的人(嗯……这是SuperUser,不是吗?),问题可以轻松地翻译为:“我应该知道些什么才能使我的WiFi网络安全吗?” 。
在不排除(也不确认)任何其他答案的情况下,这是我的简短答案:
密码学家Bruce Schenier的话对于许多用户来说可能是值得记住的建议:
唯一真正的解决方案是拔下电源线。
这通常可以应用于无线网络:我们是否一直需要它工作?
许多路由器都有一个WiFi按钮来启用/禁用无线功能,例如D-Link DSL-2640B。
如果不是这样,您始终可以使用 Windows上的iMacros(可作为Firefox的扩展或独立程序)和Windows上的许多其他工具,自动执行Web启用/禁用无线的功能。
这是创建WPA(请忘记WEP)密码(创建一个不错的WPA密码会使攻击非常困难)的两个技巧(不要保留默认密码):
而且,为了上帝的缘故:立即停用WPS!这是完全有缺陷的。
Yh2sa3c,aylt.
,暴力破解的估计时间将超过10年(即使使用您今天买得起的最快的个人计算机之一)。
这是一个很大的问题,拥有非常安全的无线网络的准则应该是众所周知的。配置路由器/网关/ AP,以便:
而已!出于所有实际目的,您现在拥有了完全安全的无线网络。
在思科学习网络论坛上,一个线程启动器询问:
WPA / TKIP可以破解吗?我旅馆的某个人用完了80份数据,或者附近有人破解了密码并使用了它。我怀疑旅馆里有人,因为我很难相信WPA / TKIP会被破解,即使可以破解也很难。破解WPA / TKIP到底有多困难?我仍然想为他们更改密码,我可以使用-和_和吗?角色?
一个显然很聪明的人,名为“ Zach”,发表了这篇帖子,线程启动器在这里(以及其他人,如果他们有兴趣的话)也应该阅读。
特别要注意的是,从他发表的文章的大约三分之二的内容开始,以“解决方案:”开头。
我正在使用网关的“ WPA-PSK(TKIP)/ WPA2-PSK(AES) ”设置。为了配合Zach的发布...
将路由器的名称更改为唯一的名称。您的WLAN请求方会将您的ESSID用作PMK上的加密盐。更改此设置将消除预计算攻击。
...我长期以来一直使用自己的唯一ESSID。此外,为了配合他的...
制作一个包含唯一字符,数字和大写字母的唯一密码。多个单词和小写字母。这比长度更重要。增加密码的长度只会增加密码的强度,而不必太长。力量在于潜力的变化。这将消除字典攻击,并在没有超级计算机的情况下使暴力破解成为不可能。
... mine是25个字符,由字母,数字,大小写和特殊字符组成。它的任何部分都不会拼写任何东西。
我还要做Zach所做的和未列举的其他几件事;但是除了以上所说的,还有其他的话,至少本着他在这里写的精神...
启用详细日志记录,并在可能的情况下将其转发到您的电子邮件。
...我很早以前写了一些脚本代码,这些代码可以在Windows启动时自动启动,并且仅在系统托盘中运行;全天定期刷新哪些代码,然后解析我的网关中的网页,其中列出了所有已连接的设备;然后它告诉我,这两个声音是在台式机和笔记本电脑上弹出的,通过主板扬声器发出三声哔哔声(不是普通的音频扬声器,以防万一它们被静音或其他)。屏幕,以及通过短信发送到我的手机(位于我皮带上的一个小袋中,或者离我至少不超过5英尺,24/7/365),如果有任何新的情况出现。
对于那些没有这种技能的人,那里有几个“谁在我的WI-FI上”类型的应用程序,其中一些是免费的。一个好简单的人是[这个坏男孩] [3]。只需使用Windows自动启动它,将其放在系统托盘中,并告诉它“在新设备上蜂拥而至”,您将获得与我的脚本相似的内容(除了它将不会向您发送短信)。但是,使用[简单的脚本工具] [5],当LAN上的新设备使应用程序发出哔哔声时,您可以使SMS或电子邮件发送到您的手机。
希望能有所帮助。
令人怀疑。
我不同意大卫的回答。尽管对此进行了充分的研究,并且我同意他的大部分信息,但我认为这有些悲观。
其他答案已经涵盖了WPA2中的漏洞。但是,这些都不是不可避免的。
特别要注意的是,davidgo提到的蛮力攻击是对MS-CHAPv2弱点的攻击。请参阅引用的作者参考[ https://www.cloudcracker.com/blog/2012/07/29/cracking-ms-chap-v2/ ]。如果不使用Ms-CHAP,则无法利用此弱点。
(根据作者的评论删除-错误的参考)
使用正确的密码,SSID并避免技术受到损害,我认为目前没有理由无法证明使用AES256的WPA2安全网络不安全。对这样的网络进行暴力攻击是不可行的,甚至Moxy Marlinspike也提出了这一建议。
但是,我同意davidgo的回答的是,大多数用户没有做出这些努力。我知道可以利用我自己的家庭网络,即使我知道如何修复它,但这也不值得我花费时间和精力。