שליטה על משתמשים ברשת WIFI בחניון בית משותף
-
ilanb0
-
- חבר פעיל במיוחד

- תגובות: 703
- הצטרף: פברואר 2006
בכוונתנו להקים בבניין רשת WIFI לצורך תקשורת בחניון התת קרקעי שלנו.
האם יש דרך לשלוט על מי שנכנס לרשת ומשתמש בה (כלומר, סוג של ניהול משתמשים)?
האמור הוא בנוסף לאפשרות להכנס לרשת עם סיסמה.
האם יש דרך לשלוט על מי שנכנס לרשת ומשתמש בה (כלומר, סוג של ניהול משתמשים)?
האמור הוא בנוסף לאפשרות להכנס לרשת עם סיסמה.
- silverbullet
-
- חבר פעיל מאוד

- תגובות: 498
- הצטרף: מרץ 2021
ניהול משתמשים דורש יכולות מתקדמות בנתב או אפילו התקנת ציוד נוסף עם יכולות הזדהות אפליקטיביות וזה כבר מעיק ומסורבל לתחזוקה.
לא הכי מומלץ, אתה תמיד יכול להסתיר את הרשת שיצרת ואז לפרסמה לאנשים הרלוונטים.
אתה יכול להשתמש ב-WPA3-PERSONAL כדי ליצור רשת מאובטחת ומוגנת יותר, אבל סביר להניח שלא כל המכשירים הסמארט יתמכו (למרות שקשה לי להאמין שמישהו כיום מחזיק מכשיר מהעשור הקודם).
ממה החשש ומה המטרה בסופו של דבר?
לא הכי מומלץ, אתה תמיד יכול להסתיר את הרשת שיצרת ואז לפרסמה לאנשים הרלוונטים.
אתה יכול להשתמש ב-WPA3-PERSONAL כדי ליצור רשת מאובטחת ומוגנת יותר, אבל סביר להניח שלא כל המכשירים הסמארט יתמכו (למרות שקשה לי להאמין שמישהו כיום מחזיק מכשיר מהעשור הקודם).
ממה החשש ומה המטרה בסופו של דבר?
-
ilanb0
-
- חבר פעיל במיוחד

- תגובות: 703
- הצטרף: פברואר 2006
אנחנו 2 בניינים שלכל אחד חניון נפרד, אבל הכניסה היא אחת לשני הבניינים. יוצא שהחניון התת קרקעי שלנו משותף לבניין השני. אלא מה, הם אינם מעוניינים להצטרף לעלויות של הקמת מערכת WIFI בחניון ואני לא רוצה שתהיה להם היכולת להתחבר למערכת בלי שיקבלו הרשאה.
מדובר בעשרות (מאות אם מכלילים את כל אלו שיש להם הרשאה לכניסה לחניון - באמצעות מערכת ניהול שער החניון) שאין סיבה שיוכלו ליהנות ממערכת שלא השתתפו בעלויות הקמתה.
מדובר בעשרות (מאות אם מכלילים את כל אלו שיש להם הרשאה לכניסה לחניון - באמצעות מערכת ניהול שער החניון) שאין סיבה שיוכלו ליהנות ממערכת שלא השתתפו בעלויות הקמתה.
-
ilanb0
-
- חבר פעיל במיוחד

- תגובות: 703
- הצטרף: פברואר 2006
אם אני מפרסם את הרשת לאנשים רלוונטיים, ובכך מונע ממישהו אחר לראות את הרשת הזו - זה כבר סוג של ניהול משתמשים, לא? איך מבצעים דבר כזה? לפי מספר טלפון סלולארי של המשתמש שאני מעוניין לחבר?
- OMRIJ
-
- חבר ותיק

- תגובות: 2683
- הצטרף: מרץ 2007
לפי Mac address
אבל זה חתיכת כאב ראש שמדובר בכל כך הרבה משתמשים
אבל זה חתיכת כאב ראש שמדובר בכל כך הרבה משתמשים
- UriM
-
- חבר פעיל במיוחד

- תגובות: 747
- הצטרף: יולי 2007
- שם מלא: אורי
כמו שנכתב מעלי, זה כאב ראש להתאים את המשתמש למכשיר בקבוצה גדולה, שלא תמיד זמינה. אנשים מחליפים מכשירים וצריך לנהל מעקב אחרי כל העניין.
חוץ מזה, אני לא בטוח שניהול לפי כתובת MAC אפשרי. בטלפונים של אפל ה-MAC משתנה בכל התחברות וכך גם בפיקסל של גוגל ואולי אצל עוד חברות.
לדעתי, תגדירו הרשת עם SSID מוסתר. אחת לתקופה (נניח כל 3 חודשים) תחליפו סיסמא.
חוץ מזה, אני לא בטוח שניהול לפי כתובת MAC אפשרי. בטלפונים של אפל ה-MAC משתנה בכל התחברות וכך גם בפיקסל של גוגל ואולי אצל עוד חברות.
לדעתי, תגדירו הרשת עם SSID מוסתר. אחת לתקופה (נניח כל 3 חודשים) תחליפו סיסמא.
- ziv_r
-
- עורך ראשי HTmag

- תגובות: 46457
- הצטרף: ינואר 2005
הקמת רשת כזאת שלא תהיה משותפת לכולם במרחב המשותף תיצור אנטגוניזם עם הבניין שלא השתתף בעלויות הקמת הרשת, דבר שיוביל לונדליזם של ציוד הרשת.
דעתי היא שמראש אל תכנס לזה אם אין תמיכה מכל הצדדים.
דעתי היא שמראש אל תכנס לזה אם אין תמיכה מכל הצדדים.
- ilane
-
- חבר פעיל במיוחד

- תגובות: 615
- הצטרף: אפריל 2006
עדיף ליצור מערכת סלולרית, פתיחה באמצעות חיוג למספר טלפון של השער.
ככה אתה יכול לנהל רשימת מורשים שרק למספרי הטלפון שלהם השער יפתח.
ככה אתה יכול לנהל רשימת מורשים שרק למספרי הטלפון שלהם השער יפתח.
- ziv_r
-
- עורך ראשי HTmag

- תגובות: 46457
- הצטרף: ינואר 2005
- ilane
-
- חבר פעיל במיוחד

- תגובות: 615
- הצטרף: אפריל 2006
כמו שכתבתי אפשר לנהל רשימה של מספרים white list שרק להם השער יענה - זה משהו סטנדרטי במערכות האלה....
מעבר לזה שזה מאפשר לפתוח את החנייה לאורח גם אם אתה גר בקומה 30 או לא בבית.
לדוגמא
https://ofergates.com/cat_product/%D7%9 ... %99%D7%AA/
נערך לאחרונה על ידי ilane ב 08/04/2023 14:55, נערך פעם 1 בסך הכל.
- ziv_r
-
- עורך ראשי HTmag

- תגובות: 46457
- הצטרף: ינואר 2005
ilane,
ברור, אבל בכל מקרה הוא צריך לתת גישה לפתיחת השער לכולם, אז לא ברור מה נותנת ההצעה שלך.
פותח השרשור מדבר על הגבלת הגישה לרשת אלחוטית שהוא יקים, לא לשער.
ברור, אבל בכל מקרה הוא צריך לתת גישה לפתיחת השער לכולם, אז לא ברור מה נותנת ההצעה שלך.
פותח השרשור מדבר על הגבלת הגישה לרשת אלחוטית שהוא יקים, לא לשער.
- ilane
-
- חבר פעיל במיוחד

- תגובות: 615
- הצטרף: אפריל 2006
מערכת כזו היא מערכת משולבת שלט/סלולר/אפליקציה.
מי שלא מעוניין עדיין יכול להשתמש בשלט.
https://ofergates.com/cat_product/%D7%9 ... %99%D7%AA/
המטרה בwifi בסופו של דבר לשלוט בשער, ולא לגלישה או דברים אחרים, זה מיותר לחלוטין.
מי שלא מעוניין עדיין יכול להשתמש בשלט.
https://ofergates.com/cat_product/%D7%9 ... %99%D7%AA/
המטרה בwifi בסופו של דבר לשלוט בשער, ולא לגלישה או דברים אחרים, זה מיותר לחלוטין.
- ziv_r
-
- עורך ראשי HTmag

- תגובות: 46457
- הצטרף: ינואר 2005
אני מכיר את המערכת של PalGate (אני Admin של כזאת), אבל כיצד התקנה של מערכת כזאת תעזור לפותח השרשור?
ועד בית אחד ישלם על כל המערכת ואז גם הבניין שלא שילם יהנה - ועדיין אין לזה קשר למה שפותח השרשור ביקש.
ועד בית אחד ישלם על כל המערכת ואז גם הבניין שלא שילם יהנה - ועדיין אין לזה קשר למה שפותח השרשור ביקש.
- ilane
-
- חבר פעיל במיוחד

- תגובות: 615
- הצטרף: אפריל 2006
ועל מערכת wifi לא ישלם רק בניין אחד?
ֿזה לא מה שהוא ביקש, זה מה ששהוא צריך, מה שהוא ביקש לא יעזור לו.
בנתיים נראה שאתה לא תורם שום דבר לדיון ולא קשור לשרשור.
ֿזה לא מה שהוא ביקש, זה מה ששהוא צריך, מה שהוא ביקש לא יעזור לו.
בנתיים נראה שאתה לא תורם שום דבר לדיון ולא קשור לשרשור.
- ziv_r
-
- עורך ראשי HTmag

- תגובות: 46457
- הצטרף: ינואר 2005
על מערכת ה- Wi-Fi רק בניין אחד רוצה לשלם. השני לא רוצה לשלם והוא מבקש בקרת גישה לרשת האלחוטית.
בקרת גישה לבקר שער החניון לא תועיל.
בקרת גישה לבקר שער החניון לא תועיל.
- mescaline
-
- חבר ותיק

- תגובות: 1900
- הצטרף: ספטמבר 2018
אצלנו התקינו בחניון והגדירו למשל שניתן להתשמש ברשת ל20 דקות כל שעה ועוד מגבלה יומית (ככה שמישהו לא ישב שם ויתחיל לעבוד או שמישהו יחבר את האוטו שלו 24 שעות ביממה) ועוד איזושהיא חלוקה שלא יחנקו את הרוחב פס
פשוט עשו זאת עם מכשיר מנוהל.
לא יודע את פרטי המכשיר, אבל יודע מי עשה ויכול להמליץ בפרטי
פשוט עשו זאת עם מכשיר מנוהל.
לא יודע את פרטי המכשיר, אבל יודע מי עשה ויכול להמליץ בפרטי
- oferlaor
-
- מנהל

- תגובות: 78943
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
אני יכול לחשוב על כמה שיטות
1. להסתיר את ה ssid (זה ימנע את האנטגוניזם שרשת גלויה תייצר) ולתת את הסיסמא רק למשלמים (פשוט צור קבוצת WhatsApp רק איתם ותשתף איתם את הסיסמא). אפשר להחליף פעם בחודש סיסמא.
2. במקום סיסמא אפשר להשתמש ב certificate. זה דורש enterprise wpa2 router או wpa3
3. אפשר בכלל לא לשתף סיסמא. במקום זה להפעיל WPS (אפשר גם מרחוק) כל פעם שמישהו צריך לחבר מכשיר. זה יבטיח שלא ידליפו את הסיסמא או את ה certificate.
1. להסתיר את ה ssid (זה ימנע את האנטגוניזם שרשת גלויה תייצר) ולתת את הסיסמא רק למשלמים (פשוט צור קבוצת WhatsApp רק איתם ותשתף איתם את הסיסמא). אפשר להחליף פעם בחודש סיסמא.
2. במקום סיסמא אפשר להשתמש ב certificate. זה דורש enterprise wpa2 router או wpa3
3. אפשר בכלל לא לשתף סיסמא. במקום זה להפעיל WPS (אפשר גם מרחוק) כל פעם שמישהו צריך לחבר מכשיר. זה יבטיח שלא ידליפו את הסיסמא או את ה certificate.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4316
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.
אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.
פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.
אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.
פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.
- oferlaor
-
- מנהל

- תגובות: 78943
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
לא הבנתי למה ssid חבוי עם WPS לא פותר את הבעיה?
מבחינה ניהולית קל מאוד וזה מספיק secure.
מבחינה ניהולית קל מאוד וזה מספיק secure.
- silverbullet
-
- חבר פעיל מאוד

- תגובות: 498
- הצטרף: מרץ 2021
את האמת זה רעיון טוב אם יהיה לפות"ש תקציב לציוד מתקדם.11/04/2023 21:31sys_admin כתב: אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.
אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.
פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים....
אם אני זוכר נכון, ב-AP של חברת ARUBA (אפילו בדגמים ישנים מסדרת 300) ישנה אפשרות להגדיר Captive Portal וזה בהחלט יכול להקל על הקונפיגורציה. אם אני זוכר נכון ניתן להגדיר משתמשים באופן לוקאלי ולכן שימוש בשירות RADIUS הוא מיותר במקרה הזה (מה שגם RADIUS מסרבל עוד יותר את ההגדרות).