שליטה על משתמשים ברשת WIFI בחניון בית משותף

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4313
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #21 

12/04/2023 9:02  
oferlaor כתב:
לא הבנתי למה ssid חבוי עם WPS לא פותר את הבעיה?

מבחינה ניהולית קל מאוד וזה מספיק secure.
...
מבחינת למה WPS זה מאוד insecure, אני מקווה שאפילו אין צריך להסביר. אבל מבחינה ניהולית למה זה לא הגיוני אני אנסה אפילו רק מכמה היבטים מתוך כל אלה שרלוונטיים לכך:
דבר ראשון, WPS מצריך בהגדרה בכל הזדהות ראשונית לכל מכשיר שמתחבר ללחוץ על כפתור פיזי בנקודת גישה שעליה מתחברים. וזה "טיפה" מורכב לביצוע במקרה שמדובר על נקודת גישה שמותקנות למשל במקרה שלנו בחניון, במקום שבדרך כלל גבוהה מספיק בכדי לתת כיסוי נדרש ובכדי שאנשים לא רצויים לא יגעו בהן, לא יפרקו אותן ולא ישברו אותן. דבר שני, את התהליך זה צריך יהיה לעשות לא רק עם כל מכשיר שמתחבר, אלה עם כל מכשיר ועם כל נקודת גישה, בגלל שלא מדובר על הזדהות מרכזית במקרה זה וזה כבר הופך את הסיפור ללא הגיוני בעליל ולא רק ללא מאובטח.

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78934
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 792 פעמים
קיבל תודות: 5400 פעמים

שליחה #22 

זה לא אמור להיות secure. זה רק להרחקת אנשים לא מורשים, כך לפחות הבנתי.

מבחינת כפתור פיזי. יש ראוטרים רבים עם wps בתוכנה. תראה איך זה ב Asus וב deco
IMG_6036.jpeg
IMG_6035.jpeg

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4313
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #23 

12/04/2023 10:08  
silverbullet כתב:
את האמת זה רעיון טוב אם יהיה לפות"ש תקציב לציוד מתקדם.

אם אני זוכר נכון, ב-AP של חברת ARUBA (אפילו בדגמים ישנים מסדרת 300) ישנה אפשרות להגדיר Captive Portal וזה בהחלט יכול להקל על הקונפיגורציה. אם אני זוכר נכון ניתן להגדיר משתמשים באופן לוקאלי ולכן שימוש בשירות RADIUS הוא מיותר במקרה הזה (מה שגם RADIUS מסרבל עוד יותר את ההגדרות).
...
כל הרעיון בפתרון זה שאין שום צורך בשום ציוד מתקדם ומספיק כל ציוד של כל יצרן ובגלל זה גם לא נדרש תקציב גדול יותר ממה שנדרש בכל פתרון אחר. כל מה שנדרש במקרה זה, זה למשל כל מחשב פיזי או וירטואלי עם שני כרטיסי רשת, שהתוכנה כמו למשל pfSense במחשב זה תשמש נתב, חומת אש, שרת VPN, אם בהמשך יהיה צורך במצלמות אבטחה בחניון זה או בשימוש באינטרקום שהלקוח שלו מותקן על הפלאפונים. משמש גם כשרת RADIUS לצורך של WPA Enterprise. ואם לא משתמשים בפתרון של WPA Enterprise שקיים בכל ציוד, כולל בציוד ביתי כבר יותר מעשור וחצי, אלה פתרון של captive portal, אז התוכנה זו גם מספקת גם שירות זה. מחשב כזה יכול למשל להיות מערכת משובצת של INTEL X64 שרוכשים מ ALIEXPRESS במחיר של החל מ 300 דולר.

כל התוכנה זו היא גם חינמית לגמרי ולא מצריך שום רישיונות וגם שקוף לכל נקודות גישה שבשימוש ולא מצריך מהן שום הגדרות לצורך כך.

וכמובן כל הרעיון הוא בשני המקרים להשתמש בשרת RADIUS, דבר שמפשט את ההגדרות הראשוניות, תחזוקה בהמשך, מונע את הסרבול שבכפילות של הגדרות של המשתמשים בכל נקודות גישה ונותן אפשרות של ניהול מרכזי של כל הנקודות גישה ואת כל המשתמשים.
כמובן גם שבלי שרת RADIUS לא ניתן לממש כלל לא את שימוש ב WPA Enterprise ובטח לא את captive portal בצורה הגיונית.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4313
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #24 

12/04/2023 12:23  
oferlaor כתב:
זה לא אמור להיות secure. זה רק להרחקת אנשים לא מורשים, כך לפחות הבנתי.

מבחינת כפתור פיזי. יש ראוטרים רבים עם wps בתוכנה. תראה איך זה ב Asus וב deco
...
כל המושג של insecure הוא בכך שגם מי שלא מורשה להתחבר לרשת זו הוא יהיה מסוגל לעקוף את המנגנון WPS ובכל זאת להתחבר לרשת זו. כמובן שאני לא הולך לפרסם כאן את הכלים ל IOS או ל android שעושים את זה בלחיצת כפתור. :lol:

אם מדובר על כך שהכפתור בתוכנה, אז זה גם מגביל את הפתרון רק למכשירים שיש להם את אפשרות זה בתוכנה, וגם עדיין מצריך לבצע את כל תהליך של ההזדהות ראשונית זו מול כל אחת מהנקודות גישה בנפרד, דבר שמסורבל ביותר מבחינת המשתמש וגם מבחינת מי שצריך לנהל או לתחזק את המערכת זו.

silverbullet
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 498
הצטרף: מרץ 2021
נתן תודות: 62 פעמים
קיבל תודות: 48 פעמים

שליחה #25 

12/04/2023 12:25  
sys_admin כתב:
כל הרעיון בפתרון זה שאין שום צורך בשום ציוד מתקדם ומספיק כל ציוד של כל יצרן ובגלל זה גם לא נדרש תקציב גדול יותר ממה שנדרש בכל פתרון אחר. כל מה שנדרש במקרה זה, זה למשל כל מחשב פיזי או וירטואלי עם שני כרטיסי רשת, שהתוכנה כמו למשל pfSense במחשב זה תשמש נתב, חומת אש, שרת VPN, אם בהמשך יהיה צורך במצלמות אבטחה בחניון זה או בשימוש באינטרקום שהלקוח שלו מותקן על הפלאפונים. משמש גם כשרת RADIUS לצורך של WPA Enterprise. ואם לא משתמשים בפתרון של WPA Enterprise שקיים בכל ציוד, כולל בציוד ביתי כבר יותר מעשור וחצי, אלה פתרון של captive portal, אז התוכנה זו גם מספקת גם שירות זה. מחשב כזה יכול למשל להיות מערכת משובצת של INTEL X64 שרוכשים מ ALIEXPRESS במחיר של החל מ 300 דולר.

כל התוכנה זו היא גם חינמית לגמרי ולא מצריך שום רישיונות וגם שקוף לכל נקודות גישה שבשימוש ולא מצריך מהן שום הגדרות לצורך כך.

וכמובן כל הרעיון הוא בשני המקרים להשתמש בשרת RADIUS, דבר שמפשט את ההגדרות הראשוניות, תחזוקה בהמשך, מונע את הסרבול שבכפילות של הגדרות של המשתמשים בכל נקודות גישה ונותן אפשרות של ניהול מרכזי של כל הנקודות גישה ואת כל המשתמשים.
כמובן גם שבלי שרת RADIUS לא ניתן לממש כלל לא את שימוש ב WPA Enterprise ובטח לא את captive portal בצורה הגיונית.
...
אם פות"ש מוכן להתעסק עם PFSENSE, למה לא.
אני תמיד תומך בגישה המקצועית בלעשות את הדברים, השאלה אם באמת זה נחוץ במקרה הזה.

אני עובד עם RADIUS המון, אני מנהל מערכת NAC של ARUBA בארגון שלנו, מכיר את ה-RADIUS טוב :D

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78934
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 792 פעמים
קיבל תודות: 5400 פעמים

שליחה #26 

טוב. WPS לא רלוונטי, לא לקחתי בחשבון שאייפון בכלל לא תומך בזה 🤦

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4313
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #27 

12/04/2023 15:46  
silverbullet כתב:
אם פות"ש מוכן להתעסק עם PFSENSE, למה לא.
אני תמיד תומך בגישה המקצועית בלעשות את הדברים, השאלה אם באמת זה נחוץ במקרה הזה.

אני עובד עם RADIUS המון, אני מנהל מערכת NAC של ARUBA בארגון שלנו, מכיר את ה-RADIUS טוב :D
...
אם אתה עובד עם RADIUS המון, מנהל מערכת NAC של ARUBA בארגון שלכם, מכיר את ה-RADIUS טוב :D, אז לא מובן איך בכלל יכולת להגיע לתובנה ש: "שימוש בשירות RADIUS הוא מיותר במקרה הזה (מה שגם RADIUS מסרבל עוד יותר את ההגדרות)", אם כלל לא ניתן להשתמש ב WPA Enterprise ללא שימוש בשרת RADIUS. וגם, אם בוחרים בפתרון עם captive portal, אז גם שם הרכיב המרכזי במערכת הוא שרת RADIUS, שבמקרה זה הוא גם שקוף מבחינת נקודות גישה ולא מצריך בהן שום הגדרות ובמקרה של WPA Enterprise ההגדרה זו פשוטה ביותר וקיימת בכל ציוד, ציוד אפילו של יצרנים כמו TP-LINK או כל ציוד סיני עלום שם וזה מהסיבה הפשוטה שזה מוגדר כבר מראש בתקן WI-FI ובשיטות האבטחה עוד החל מ WPA , דרך WPA2 ו עד ל WPA3.

וכמובן pfSense זה רק דוגמה אחת של מערכת מוכנה וחינמית עם ניהול פשוט וזה יכולה להיות כל מערכת מתאימה, מ OPNsense ועד ל OpenWRT ששם גם זה אפשרי, אבל הרבה יותר מורכב למימוש וניהול או אפילו כל מערכת קניינית מתאימה עם רישיונות, שגם במערכת כזו נדרש להתעסק ובדרך כלל גם הרבה יותר מאשר ב pfSense. :lol:

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4313
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #28 

12/04/2023 16:26  
oferlaor כתב:
טוב. WPS לא רלוונטי, לא לקחתי בחשבון שאייפון בכלל לא תומך בזה 🤦
...
טוב, אם תבדוק את הנושא, תגלה מיד שגם ANDROID כמו גם מערכות אחרות רבות לא תומכות כבר מזמן ב WPS וזה בדיוק בגלל שאסור להשתמש בשיטה זו בגלל בעיות אבטחה חמורות:
Wi-Fi Protected Setup (WPS) is not secure, and the WPS button was removed from the Android operating system to help improve security..

mescaline
חבר ותיק
חבר ותיק
תגובות: 1900
הצטרף: ספטמבר 2018
נתן תודות: 58 פעמים
קיבל תודות: 138 פעמים

שליחה #29 

איזה הסתבכות, צריך פשוט נקודת גישה שתומכת בניהול משתמשים בלי כל הסיפור הזה, רוב הדיירים זה לא האקרים, ואם יש איזה ילדון שהוא האקר אז שיבושם לו שיהיה לו אינטרנט ואני מבטיח לשלוח לו שישיית מילקי כל יום שישב שם 24 שעות לגלוש בפרונו בחניון 😆

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4313
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #30 

16/04/2023 22:35  
mescaline כתב:
איזה הסתבכות, צריך פשוט נקודת גישה שתומכת בניהול משתמשים בלי כל הסיפור הזה, רוב הדיירים זה לא האקרים, ואם יש איזה ילדון שהוא האקר אז שיבושם לו שיהיה לו אינטרנט ואני מבטיח לשלוח לו שישיית מילקי כל יום שישב שם 24 שעות לגלוש בפרונו בחניון 😆
...
לא מובן במה הסתבכת בדיוק ואיך הצלחת בכלל אחרי כל ההסברים הפשוטים שנתתי כאן, אבל ליצור לעצמך כאב ראש מיותר של הגדרות משתמשים בכל נקודת גישה בנפרד זה דבר אחרון שמישהו יבחר לעצמו. במיוחד שזה פיצ'ר לא סטנדרטי שגם לא קיים ברוב הנקודות גישה, משאיר אותך עם ציוד מיוחד ולא עובד לפי התקן הקיים והפשוט של אבטחת WIFI, שבשימוש כבר כשני עשורים ושכל הציודים תומכים בו, כולל גם הכי זולים.

silverbullet
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 498
הצטרף: מרץ 2021
נתן תודות: 62 פעמים
קיבל תודות: 48 פעמים

שליחה #31 

ברגע שאתה עושה MESH בין נקודות הגישה אתה מנהל את כל הקונפיגורציה מה-MASTER.

mescaline
חבר ותיק
חבר ותיק
תגובות: 1900
הצטרף: ספטמבר 2018
נתן תודות: 58 פעמים
קיבל תודות: 138 פעמים

שליחה #32 

מדברים פה על התקנת שרת, רדיוס, פורטל, הגדרות מסובכות...

אני מדבר על הגדרה הכי פשוטה בממשק אפליקטיבי של הנקודות גישה והוא מעדכן את כל נקודות הגישה, לא מגדירים אחד אחד

מדובר סך הכל בבניין ולא בחברה עם משרדים ומחלקות ופוטנציאל לכופר על מחשבי המנכ'ל וגניבת נתונים מצוותי הפיתוח

כל ההגדרה הזו לא לקחה יותר מ 10 דקות בלי להחזיק אצבעות שזה יעבוד ולכל דבר להיות תלוי באיש תקשורת

האיש תקשורת בא לאפיין את ההתקנה, להתקין את נקודות הגישה, הגדיר מה שרצינו, נתן הדרכה ו סה-טו

ilanb0 פותח השרשור
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 703
הצטרף: פברואר 2006
נתן תודות: 4 פעמים
קיבל תודות: 1 פעם

שליחה #33 

חברים,
משום מה לא קיבלתי הודעות בדוא"ל על קבלת התגובות אז אני מגיב באיחור.
צודק ZIV.
אנחנו מסודרים בעניין השער. לכל המשתמשים משני הבניינים יש פתיחה סלולארית ואנחנו מוסיפים/מסירים משתמשים באמצעות מערכת ניהול.
השער הוא לא הפואנטה!! איך בכלל הדיון הגיע לשער....
הפואנטה היא מערכת סלולארית שעליה הבניין ששילם יוכל לשלוט בהוספה/הסרה של משתמשים.
ואם ריבוי משתמשים גם של בני משפחה ואורחים הוא בעייתי - אין בעיה. אגביל את הרישום/שימוש רק לדיירי הבניין.
אבל הכלל צ"ל - אני שולט על המשתמש!!
אין לי כל עניין שמי שלא שילם - ייהנה. זה עניין עקרוני (שמאחוריו יש גם עניין משפטי שמתנהל מול הבניין השני, אז בוודאי שאין לי כל עניין לחלק להם הטבה היכן שאינם מוכנים להשתתף)!!

אז מה הפתרון, שורה תחתונה? אם יש שורה תחתונה כזו..?!

NegativeIQ
חבר מביא חבר
חבר מביא חבר
תגובות: 4485
הצטרף: דצמבר 2005
נתן תודות: 12 פעמים
קיבל תודות: 578 פעמים

שליחה #34 

27/07/2023 21:00  
ilanb0 כתב:
חברים,
משום מה לא קיבלתי הודעות בדוא"ל על קבלת התגובות אז אני מגיב באיחור.
צודק ZIV.
אנחנו מסודרים בעניין השער. לכל המשתמשים משני הבניינים יש פתיחה סלולארית ואנחנו מוסיפים/מסירים משתמשים באמצעות מערכת ניהול.
השער הוא לא הפואנטה!! איך בכלל הדיון הגיע לשער....
הפואנטה היא מערכת סלולארית שעליה הבניין ששילם יוכל לשלוט בהוספה/הסרה של משתמשים.
ואם ריבוי משתמשים גם של בני משפחה ואורחים הוא בעייתי - אין בעיה. אגביל את הרישום/שימוש רק לדיירי הבניין.
אבל הכלל צ"ל - אני שולט על המשתמש!!
אין לי כל עניין שמי שלא שילם - ייהנה. זה עניין עקרוני (שמאחוריו יש גם עניין משפטי שמתנהל מול הבניין השני, אז בוודאי שאין לי כל עניין לחלק להם הטבה היכן שאינם מוכנים להשתתף)!!

אז מה הפתרון, שורה תחתונה? אם יש שורה תחתונה כזו..?!
...
יש לך שתי אפשרויות -
1. אבטחה מבוססת WPA2-Enterprise - בניגוד ל-WPA2-Personal, שרוב המשתמשים הביתיים משתמשים בה ושבה יש סיסמה אחת לכולם, ב-Enterprise יש מערכת הזדהות מורכבת שיכולה בין השאר התחברות עם משתמש וסיסמה שונה לכל משתמש. רוב הראוטרים תומכים בזה, אבל יש צורך בשרת RADIUS חיצוני לצורך האימות. בנוסף ההתחברות הראשונית לרשת טיפה יותר מורכבת מלרשת רגילה ויכול להיות שכמה סמארטפונים עתיקים (אנדרואיד 4 ומטה אם אני זוכר נכון) לא תומכים בזה בכלל.
2. Captive Portal - ברמת ההתחברות הרשת פתוחה או שההתחברות היא עם סיסמה רגילה אבל אחרי שאתה מתחבר נפתח דפדפן שאתה צריך למלא בו משתמש וסיסמה שלך, ואין אפשרות לגלוש לשום מקום אחר עד שעשית את זה. זה יותר קל למשתמש פשוט להבנה, אם כי זה יכול להיות קצת יותר מציק אם אתה צריך לעבור בפורטל הזה כל זמן מסויים (בשיטה הקודמת ההתחברות היא אוטומטית ברגע שהגדרת את זה פעם אחת, אלא אם שינית את הסיסמה שלך). לא כל ראוטר תומך בזה מהקופסה, אם כי לא קשה למצוא כאלה שכן, ובנוסף אפשר להשתמש גם בקושחת צד ג' בראוטרים שתומכים בהן. אתה עדיין צריך שרת RADIUS חיצוני לניהול המשתמשים, ובנוסף אתה צריך גם שרת HTTP שיארח את פורטל הגישה (זה יכול להיות אותו מחשב).

בכל מקרה אתה תצטרך שרת RADIUS שינהל את המשתמשים והסיסמאות. לרוב זה יהיה מחשב כלשהו שמחובר קווית לראוטר. אני לא מכיר ראוטרים שיכולים לעשות את זה עצמאית, למעט ראוטרים שתומכים בקושחת OpenWRT (ויש להם שטח אחסון מספיק גדול), שאז אפשר להתקין עליהם את תוכנת FreeRADIUS.
שרת ה-RADIUS מאפשר לך גם לשמור לוגים של מי התחבר ומתי, ככה שאם נראה לך שמישהו נתן את הסיסמה שלו למשתמש שלא שילם אתה תוכל להיעזר בזה כדי להבין מי זה היה ולחסום לו את המשתמש.

ilanb0 פותח השרשור
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 703
הצטרף: פברואר 2006
נתן תודות: 4 פעמים
קיבל תודות: 1 פעם

שליחה #35 

הרגת אותי...

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4313
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #36 

27/07/2023 21:00  
ilanb0 כתב:
חברים,
משום מה לא קיבלתי הודעות בדוא"ל על קבלת התגובות אז אני מגיב באיחור.
צודק ZIV.
אנחנו מסודרים בעניין השער. לכל המשתמשים משני הבניינים יש פתיחה סלולארית ואנחנו מוסיפים/מסירים משתמשים באמצעות מערכת ניהול.
השער הוא לא הפואנטה!! איך בכלל הדיון הגיע לשער....
הפואנטה היא מערכת סלולארית שעליה הבניין ששילם יוכל לשלוט בהוספה/הסרה של משתמשים.
ואם ריבוי משתמשים גם של בני משפחה ואורחים הוא בעייתי - אין בעיה. אגביל את הרישום/שימוש רק לדיירי הבניין.
אבל הכלל צ"ל - אני שולט על המשתמש!!
אין לי כל עניין שמי שלא שילם - ייהנה. זה עניין עקרוני (שמאחוריו יש גם עניין משפטי שמתנהל מול הבניין השני, אז בוודאי שאין לי כל עניין לחלק להם הטבה היכן שאינם מוכנים להשתתף)!!

אז מה הפתרון, שורה תחתונה? אם יש שורה תחתונה כזו..?!
...
משום מה לתומי חשבתי שנתתי לך כבר בעמוד הקודם את הסבר הפשוט לגמרי לפתרון ואפילו לא לאחד, אלה לשניים כאלה אפילו, כך שהשורה התחתונה, היא, עכשיו שיש לך כבר את כל הפרטים ולא רק פתרון אחד, אלה כמה לבחירתך, כל מה שנשאר לך זה רק ליישם אחד מהם, את זה שנראה לך הכי מתאים.

ilanb0 פותח השרשור
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 703
הצטרף: פברואר 2006
נתן תודות: 4 פעמים
קיבל תודות: 1 פעם

שליחה #37 

אני ראיתי הסבר של NegativeIQ. איפה ההסבר שלך, sys_admin?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4313
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #38 

27/07/2023 23:53  
ilanb0 כתב:
אני ראיתי הסבר של NegativeIQ. איפה ההסבר שלך, sys_admin?
...
אתן לך את ההסבר... היכן ואיך למצוא את ההסבר שלי. אתה נכנס לשרשור זה שפתחת, מגיע לתגובה ראשונה שלי בו ובה נמצא הסבר שלי.

ilanb0 פותח השרשור
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 703
הצטרף: פברואר 2006
נתן תודות: 4 פעמים
קיבל תודות: 1 פעם

שליחה #39 

😀 אוקיי.. יצאתי פיתה, אבל זה מגיע לי..

ilanb0 פותח השרשור
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 703
הצטרף: פברואר 2006
נתן תודות: 4 פעמים
קיבל תודות: 1 פעם

שליחה #40 

11/04/2023 21:31  
sys_admin כתב:
אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.

אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.

פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.
...
אוקיי, נראה לי שלצורך שלנו ובגלל שזה נראה יותר פשוט, אז הפתרון של captive portal עדיף. זה טוב לי גם כי אני יכול לנהל את זה ברשת (להכניס/להוציא משתמשים מרחוק).
אז מה המשמעות? צריך לרכוש מחשב נוסף שישמש שרת RADIUS ?
איפה מאחסנים אותו?
מי נותן שם משתמש וסיסמה לכל דייר? אני? או שהדייר יכול להחליט בעצמו על שם משתמש וסיסמה?
מה אני צריך לבקש ממי שמתקין לי את המערכת שירכוש בנוסף ושיבצע בהתקנה?
ואיך זה עובד בפועל לגבי הדייר? אחרי שהוא נותן שם משתמש וסיסמה, הוא נכנס לרשת רגיל, או שצריך כל פעם לבצע איזה פעולת התחברות (מה שמסבך את כל העניין..).
אני רוצה שכשהם נכנסים לחניון, לכל היותר קודם לכניסה, מנתקים שיחת סלולאר ומפעילים וויפי.
ואם מישהו נכנס בחניון לרכב, פותח וויפי ומתחבר לרשת - כמו שמתחבר לרשת וויפי בבית.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”