11/04/2023 21:31
sys_admin כתב:
אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.
אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.
פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.
...