שליטה על משתמשים ברשת WIFI בחניון בית משותף

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
ilanb0 פותח השרשור
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 703
הצטרף: פברואר 2006
נתן תודות: 4 פעמים
קיבל תודות: 1 פעם

שליחה #1 

בכוונתנו להקים בבניין רשת WIFI לצורך תקשורת בחניון התת קרקעי שלנו.

האם יש דרך לשלוט על מי שנכנס לרשת ומשתמש בה (כלומר, סוג של ניהול משתמשים)?

האמור הוא בנוסף לאפשרות להכנס לרשת עם סיסמה.

silverbullet
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 498
הצטרף: מרץ 2021
נתן תודות: 62 פעמים
קיבל תודות: 48 פעמים

שליחה #2 

ניהול משתמשים דורש יכולות מתקדמות בנתב או אפילו התקנת ציוד נוסף עם יכולות הזדהות אפליקטיביות וזה כבר מעיק ומסורבל לתחזוקה.

לא הכי מומלץ, אתה תמיד יכול להסתיר את הרשת שיצרת ואז לפרסמה לאנשים הרלוונטים.

אתה יכול להשתמש ב-WPA3-PERSONAL כדי ליצור רשת מאובטחת ומוגנת יותר, אבל סביר להניח שלא כל המכשירים הסמארט יתמכו (למרות שקשה לי להאמין שמישהו כיום מחזיק מכשיר מהעשור הקודם).

ממה החשש ומה המטרה בסופו של דבר?

ilanb0 פותח השרשור
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 703
הצטרף: פברואר 2006
נתן תודות: 4 פעמים
קיבל תודות: 1 פעם

שליחה #3 

אנחנו 2 בניינים שלכל אחד חניון נפרד, אבל הכניסה היא אחת לשני הבניינים. יוצא שהחניון התת קרקעי שלנו משותף לבניין השני. אלא מה, הם אינם מעוניינים להצטרף לעלויות של הקמת מערכת WIFI בחניון ואני לא רוצה שתהיה להם היכולת להתחבר למערכת בלי שיקבלו הרשאה.
מדובר בעשרות (מאות אם מכלילים את כל אלו שיש להם הרשאה לכניסה לחניון - באמצעות מערכת ניהול שער החניון) שאין סיבה שיוכלו ליהנות ממערכת שלא השתתפו בעלויות הקמתה.

ilanb0 פותח השרשור
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 703
הצטרף: פברואר 2006
נתן תודות: 4 פעמים
קיבל תודות: 1 פעם

שליחה #4 

אם אני מפרסם את הרשת לאנשים רלוונטיים, ובכך מונע ממישהו אחר לראות את הרשת הזו - זה כבר סוג של ניהול משתמשים, לא? איך מבצעים דבר כזה? לפי מספר טלפון סלולארי של המשתמש שאני מעוניין לחבר?

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2656
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #5 

לפי Mac address
אבל זה חתיכת כאב ראש שמדובר בכל כך הרבה משתמשים

UriM
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 746
הצטרף: יולי 2007
שם מלא: אורי
נתן תודות: 43 פעמים
קיבל תודות: 102 פעמים

שליחה #6 

כמו שנכתב מעלי, זה כאב ראש להתאים את המשתמש למכשיר בקבוצה גדולה, שלא תמיד זמינה. אנשים מחליפים מכשירים וצריך לנהל מעקב אחרי כל העניין.
חוץ מזה, אני לא בטוח שניהול לפי כתובת MAC אפשרי. בטלפונים של אפל ה-MAC משתנה בכל התחברות וכך גם בפיקסל של גוגל ואולי אצל עוד חברות.

לדעתי, תגדירו הרשת עם SSID מוסתר. אחת לתקופה (נניח כל 3 חודשים) תחליפו סיסמא.

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 46364
הצטרף: ינואר 2005
נתן תודות: 1966 פעמים
קיבל תודות: 5077 פעמים

שליחה #7 

הקמת רשת כזאת שלא תהיה משותפת לכולם במרחב המשותף תיצור אנטגוניזם עם הבניין שלא השתתף בעלויות הקמת הרשת, דבר שיוביל לונדליזם של ציוד הרשת.
דעתי היא שמראש אל תכנס לזה אם אין תמיכה מכל הצדדים.

ilane
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 613
הצטרף: אפריל 2006
נתן תודות: 10 פעמים
קיבל תודות: 137 פעמים

שליחה #8 

עדיף ליצור מערכת סלולרית, פתיחה באמצעות חיוג למספר טלפון של השער.
ככה אתה יכול לנהל רשימת מורשים שרק למספרי הטלפון שלהם השער יפתח.

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 46364
הצטרף: ינואר 2005
נתן תודות: 1966 פעמים
קיבל תודות: 5077 פעמים

שליחה #9 

הוא לא יכול למנוע מדיירי הבניין שלא שילמו להשתמש בשער.

ilane
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 613
הצטרף: אפריל 2006
נתן תודות: 10 פעמים
קיבל תודות: 137 פעמים

שליחה #10 

08/04/2023 14:38  
ziv_r כתב:
הוא לא יכול למנוע מדיירי הבניין שלא שילמו להשתמש בשער.
...
כמו שכתבתי אפשר לנהל רשימה של מספרים white list שרק להם השער יענה - זה משהו סטנדרטי במערכות האלה.
מעבר לזה שזה מאפשר לפתוח את החנייה לאורח גם אם אתה גר בקומה 30 או לא בבית.

לדוגמא
https://ofergates.com/cat_product/%D7%9 ... %99%D7%AA/
נערך לאחרונה על ידי ilane ב 08/04/2023 14:55, נערך פעם 1 בסך הכל.

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 46364
הצטרף: ינואר 2005
נתן תודות: 1966 פעמים
קיבל תודות: 5077 פעמים

שליחה #11 

ilane,
ברור, אבל בכל מקרה הוא צריך לתת גישה לפתיחת השער לכולם, אז לא ברור מה נותנת ההצעה שלך.

פותח השרשור מדבר על הגבלת הגישה לרשת אלחוטית שהוא יקים, לא לשער.

ilane
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 613
הצטרף: אפריל 2006
נתן תודות: 10 פעמים
קיבל תודות: 137 פעמים

שליחה #12 

מערכת כזו היא מערכת משולבת שלט/סלולר/אפליקציה.

מי שלא מעוניין עדיין יכול להשתמש בשלט.

https://ofergates.com/cat_product/%D7%9 ... %99%D7%AA/

המטרה בwifi בסופו של דבר לשלוט בשער, ולא לגלישה או דברים אחרים, זה מיותר לחלוטין.

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 46364
הצטרף: ינואר 2005
נתן תודות: 1966 פעמים
קיבל תודות: 5077 פעמים

שליחה #13 

אני מכיר את המערכת של PalGate (אני Admin של כזאת), אבל כיצד התקנה של מערכת כזאת תעזור לפותח השרשור?
ועד בית אחד ישלם על כל המערכת ואז גם הבניין שלא שילם יהנה - ועדיין אין לזה קשר למה שפותח השרשור ביקש.

ilane
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 613
הצטרף: אפריל 2006
נתן תודות: 10 פעמים
קיבל תודות: 137 פעמים

שליחה #14 

ועל מערכת wifi לא ישלם רק בניין אחד?

ֿזה לא מה שהוא ביקש, זה מה ששהוא צריך, מה שהוא ביקש לא יעזור לו.

בנתיים נראה שאתה לא תורם שום דבר לדיון ולא קשור לשרשור.

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 46364
הצטרף: ינואר 2005
נתן תודות: 1966 פעמים
קיבל תודות: 5077 פעמים

שליחה #15 

על מערכת ה- Wi-Fi רק בניין אחד רוצה לשלם. השני לא רוצה לשלם והוא מבקש בקרת גישה לרשת האלחוטית.
בקרת גישה לבקר שער החניון לא תועיל.

mescaline
חבר ותיק
חבר ותיק
תגובות: 1900
הצטרף: ספטמבר 2018
נתן תודות: 58 פעמים
קיבל תודות: 138 פעמים

שליחה #16 

אצלנו התקינו בחניון והגדירו למשל שניתן להתשמש ברשת ל20 דקות כל שעה ועוד מגבלה יומית (ככה שמישהו לא ישב שם ויתחיל לעבוד או שמישהו יחבר את האוטו שלו 24 שעות ביממה) ועוד איזושהיא חלוקה שלא יחנקו את הרוחב פס

פשוט עשו זאת עם מכשיר מנוהל.

לא יודע את פרטי המכשיר, אבל יודע מי עשה ויכול להמליץ בפרטי

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78860
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5391 פעמים

שליחה #17 

אני יכול לחשוב על כמה שיטות
1. להסתיר את ה ssid (זה ימנע את האנטגוניזם שרשת גלויה תייצר) ולתת את הסיסמא רק למשלמים (פשוט צור קבוצת WhatsApp רק איתם ותשתף איתם את הסיסמא). אפשר להחליף פעם בחודש סיסמא.

2. במקום סיסמא אפשר להשתמש ב certificate. זה דורש enterprise wpa2 router או wpa3

3. אפשר בכלל לא לשתף סיסמא. במקום זה להפעיל WPS (אפשר גם מרחוק) כל פעם שמישהו צריך לחבר מכשיר. זה יבטיח שלא ידליפו את הסיסמא או את ה certificate.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #18 

אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.

אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.

פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78860
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5391 פעמים

שליחה #19 

לא הבנתי למה ssid חבוי עם WPS לא פותר את הבעיה?

מבחינה ניהולית קל מאוד וזה מספיק secure.

silverbullet
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 498
הצטרף: מרץ 2021
נתן תודות: 62 פעמים
קיבל תודות: 48 פעמים

שליחה #20 

11/04/2023 21:31  
sys_admin כתב:
אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.

אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.

פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.
...
את האמת זה רעיון טוב אם יהיה לפות"ש תקציב לציוד מתקדם.

אם אני זוכר נכון, ב-AP של חברת ARUBA (אפילו בדגמים ישנים מסדרת 300) ישנה אפשרות להגדיר Captive Portal וזה בהחלט יכול להקל על הקונפיגורציה. אם אני זוכר נכון ניתן להגדיר משתמשים באופן לוקאלי ולכן שימוש בשירות RADIUS הוא מיותר במקרה הזה (מה שגם RADIUS מסרבל עוד יותר את ההגדרות).

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”