שליטה על משתמשים ברשת WIFI בחניון בית משותף
- silverbullet
- חבר פעיל מאוד

- תגובות: 498
- הצטרף: מרץ 2021
- נתן תודות: 62 פעמים
- קיבל תודות: 48 פעמים
ניהול משתמשים דורש יכולות מתקדמות בנתב או אפילו התקנת ציוד נוסף עם יכולות הזדהות אפליקטיביות וזה כבר מעיק ומסורבל לתחזוקה.
לא הכי מומלץ, אתה תמיד יכול להסתיר את הרשת שיצרת ואז לפרסמה לאנשים הרלוונטים.
אתה יכול להשתמש ב-WPA3-PERSONAL כדי ליצור רשת מאובטחת ומוגנת יותר, אבל סביר להניח שלא כל המכשירים הסמארט יתמכו (למרות שקשה לי להאמין שמישהו כיום מחזיק מכשיר מהעשור הקודם).
ממה החשש ומה המטרה בסופו של דבר?
לא הכי מומלץ, אתה תמיד יכול להסתיר את הרשת שיצרת ואז לפרסמה לאנשים הרלוונטים.
אתה יכול להשתמש ב-WPA3-PERSONAL כדי ליצור רשת מאובטחת ומוגנת יותר, אבל סביר להניח שלא כל המכשירים הסמארט יתמכו (למרות שקשה לי להאמין שמישהו כיום מחזיק מכשיר מהעשור הקודם).
ממה החשש ומה המטרה בסופו של דבר?
אנחנו 2 בניינים שלכל אחד חניון נפרד, אבל הכניסה היא אחת לשני הבניינים. יוצא שהחניון התת קרקעי שלנו משותף לבניין השני. אלא מה, הם אינם מעוניינים להצטרף לעלויות של הקמת מערכת WIFI בחניון ואני לא רוצה שתהיה להם היכולת להתחבר למערכת בלי שיקבלו הרשאה.
מדובר בעשרות (מאות אם מכלילים את כל אלו שיש להם הרשאה לכניסה לחניון - באמצעות מערכת ניהול שער החניון) שאין סיבה שיוכלו ליהנות ממערכת שלא השתתפו בעלויות הקמתה.
מדובר בעשרות (מאות אם מכלילים את כל אלו שיש להם הרשאה לכניסה לחניון - באמצעות מערכת ניהול שער החניון) שאין סיבה שיוכלו ליהנות ממערכת שלא השתתפו בעלויות הקמתה.
- UriM
- חבר פעיל במיוחד

- תגובות: 746
- הצטרף: יולי 2007
- שם מלא: אורי
- נתן תודות: 43 פעמים
- קיבל תודות: 102 פעמים
כמו שנכתב מעלי, זה כאב ראש להתאים את המשתמש למכשיר בקבוצה גדולה, שלא תמיד זמינה. אנשים מחליפים מכשירים וצריך לנהל מעקב אחרי כל העניין.
חוץ מזה, אני לא בטוח שניהול לפי כתובת MAC אפשרי. בטלפונים של אפל ה-MAC משתנה בכל התחברות וכך גם בפיקסל של גוגל ואולי אצל עוד חברות.
לדעתי, תגדירו הרשת עם SSID מוסתר. אחת לתקופה (נניח כל 3 חודשים) תחליפו סיסמא.
חוץ מזה, אני לא בטוח שניהול לפי כתובת MAC אפשרי. בטלפונים של אפל ה-MAC משתנה בכל התחברות וכך גם בפיקסל של גוגל ואולי אצל עוד חברות.
לדעתי, תגדירו הרשת עם SSID מוסתר. אחת לתקופה (נניח כל 3 חודשים) תחליפו סיסמא.
- ziv_r
- עורך ראשי HTmag

- תגובות: 46364
- הצטרף: ינואר 2005
- נתן תודות: 1966 פעמים
- קיבל תודות: 5077 פעמים
הקמת רשת כזאת שלא תהיה משותפת לכולם במרחב המשותף תיצור אנטגוניזם עם הבניין שלא השתתף בעלויות הקמת הרשת, דבר שיוביל לונדליזם של ציוד הרשת.
דעתי היא שמראש אל תכנס לזה אם אין תמיכה מכל הצדדים.
דעתי היא שמראש אל תכנס לזה אם אין תמיכה מכל הצדדים.
- ziv_r
- עורך ראשי HTmag

- תגובות: 46364
- הצטרף: ינואר 2005
- נתן תודות: 1966 פעמים
- קיבל תודות: 5077 פעמים
כמו שכתבתי אפשר לנהל רשימה של מספרים white list שרק להם השער יענה - זה משהו סטנדרטי במערכות האלה....
מעבר לזה שזה מאפשר לפתוח את החנייה לאורח גם אם אתה גר בקומה 30 או לא בבית.
לדוגמא
https://ofergates.com/cat_product/%D7%9 ... %99%D7%AA/
נערך לאחרונה על ידי ilane ב 08/04/2023 14:55, נערך פעם 1 בסך הכל.
- ziv_r
- עורך ראשי HTmag

- תגובות: 46364
- הצטרף: ינואר 2005
- נתן תודות: 1966 פעמים
- קיבל תודות: 5077 פעמים
ilane,
ברור, אבל בכל מקרה הוא צריך לתת גישה לפתיחת השער לכולם, אז לא ברור מה נותנת ההצעה שלך.
פותח השרשור מדבר על הגבלת הגישה לרשת אלחוטית שהוא יקים, לא לשער.
ברור, אבל בכל מקרה הוא צריך לתת גישה לפתיחת השער לכולם, אז לא ברור מה נותנת ההצעה שלך.
פותח השרשור מדבר על הגבלת הגישה לרשת אלחוטית שהוא יקים, לא לשער.
מערכת כזו היא מערכת משולבת שלט/סלולר/אפליקציה.
מי שלא מעוניין עדיין יכול להשתמש בשלט.
https://ofergates.com/cat_product/%D7%9 ... %99%D7%AA/
המטרה בwifi בסופו של דבר לשלוט בשער, ולא לגלישה או דברים אחרים, זה מיותר לחלוטין.
מי שלא מעוניין עדיין יכול להשתמש בשלט.
https://ofergates.com/cat_product/%D7%9 ... %99%D7%AA/
המטרה בwifi בסופו של דבר לשלוט בשער, ולא לגלישה או דברים אחרים, זה מיותר לחלוטין.
- ziv_r
- עורך ראשי HTmag

- תגובות: 46364
- הצטרף: ינואר 2005
- נתן תודות: 1966 פעמים
- קיבל תודות: 5077 פעמים
אני מכיר את המערכת של PalGate (אני Admin של כזאת), אבל כיצד התקנה של מערכת כזאת תעזור לפותח השרשור?
ועד בית אחד ישלם על כל המערכת ואז גם הבניין שלא שילם יהנה - ועדיין אין לזה קשר למה שפותח השרשור ביקש.
ועד בית אחד ישלם על כל המערכת ואז גם הבניין שלא שילם יהנה - ועדיין אין לזה קשר למה שפותח השרשור ביקש.
- ziv_r
- עורך ראשי HTmag

- תגובות: 46364
- הצטרף: ינואר 2005
- נתן תודות: 1966 פעמים
- קיבל תודות: 5077 פעמים
על מערכת ה- Wi-Fi רק בניין אחד רוצה לשלם. השני לא רוצה לשלם והוא מבקש בקרת גישה לרשת האלחוטית.
בקרת גישה לבקר שער החניון לא תועיל.
בקרת גישה לבקר שער החניון לא תועיל.
אצלנו התקינו בחניון והגדירו למשל שניתן להתשמש ברשת ל20 דקות כל שעה ועוד מגבלה יומית (ככה שמישהו לא ישב שם ויתחיל לעבוד או שמישהו יחבר את האוטו שלו 24 שעות ביממה) ועוד איזושהיא חלוקה שלא יחנקו את הרוחב פס
פשוט עשו זאת עם מכשיר מנוהל.
לא יודע את פרטי המכשיר, אבל יודע מי עשה ויכול להמליץ בפרטי
פשוט עשו זאת עם מכשיר מנוהל.
לא יודע את פרטי המכשיר, אבל יודע מי עשה ויכול להמליץ בפרטי
- oferlaor
- מנהל

- תגובות: 78860
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 785 פעמים
- קיבל תודות: 5391 פעמים
אני יכול לחשוב על כמה שיטות
1. להסתיר את ה ssid (זה ימנע את האנטגוניזם שרשת גלויה תייצר) ולתת את הסיסמא רק למשלמים (פשוט צור קבוצת WhatsApp רק איתם ותשתף איתם את הסיסמא). אפשר להחליף פעם בחודש סיסמא.
2. במקום סיסמא אפשר להשתמש ב certificate. זה דורש enterprise wpa2 router או wpa3
3. אפשר בכלל לא לשתף סיסמא. במקום זה להפעיל WPS (אפשר גם מרחוק) כל פעם שמישהו צריך לחבר מכשיר. זה יבטיח שלא ידליפו את הסיסמא או את ה certificate.
1. להסתיר את ה ssid (זה ימנע את האנטגוניזם שרשת גלויה תייצר) ולתת את הסיסמא רק למשלמים (פשוט צור קבוצת WhatsApp רק איתם ותשתף איתם את הסיסמא). אפשר להחליף פעם בחודש סיסמא.
2. במקום סיסמא אפשר להשתמש ב certificate. זה דורש enterprise wpa2 router או wpa3
3. אפשר בכלל לא לשתף סיסמא. במקום זה להפעיל WPS (אפשר גם מרחוק) כל פעם שמישהו צריך לחבר מכשיר. זה יבטיח שלא ידליפו את הסיסמא או את ה certificate.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.
אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.
פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.
אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.
פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים.
- oferlaor
- מנהל

- תגובות: 78860
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 785 פעמים
- קיבל תודות: 5391 פעמים
לא הבנתי למה ssid חבוי עם WPS לא פותר את הבעיה?
מבחינה ניהולית קל מאוד וזה מספיק secure.
מבחינה ניהולית קל מאוד וזה מספיק secure.
- silverbullet
- חבר פעיל מאוד

- תגובות: 498
- הצטרף: מרץ 2021
- נתן תודות: 62 פעמים
- קיבל תודות: 48 פעמים
את האמת זה רעיון טוב אם יהיה לפות"ש תקציב לציוד מתקדם.11/04/2023 21:31sys_admin כתב: אנסה להסביר איך הכי פשוט ונוח לעשות את מה שהפוטח הדיון מבקש. דבר ראשון מה לא אפשרי ולא היגיוני. למשל לא אפשרי ולא הגיוני, כפי שהמליצו כאן לסנן לפי MAC וזה מסיבה פשוטה ביותר והיא שהיום כל מכשירי IOS וגם ANDROID בכל התחברות מייצרים מספר MAC דינאמי. כך גם המערות הפעלה של מחשבים, גם WINDOWS וגם MACOS. גם לא הגיוני להשתמש ב certificate וזה מכמה סיבות. אחת היא שצריך לרכוש סרטיפיקט כזה וגם לשלם על חידוש שלו, סיבה נוספת היא, שצריך להטמיע סרטיפיקט זה לכל מכשיר שרוצה להתחבר וזה אחרי שמייצרים בשביל כל מכשיר סרטיפיקט ייחודי. זה לא מעשי בגלל שיש אנשים שלא ירצו שיתעסקו להם במכשירים, מסרבל את כל העסק וכו'. גם פתרון כמו להחביא את SSID, זה גם לא עוזר, ממספר סיבות מוכרות.
אז מה כן אפשרי. הפתרון הפשוט, מאובטח ונוח ביותר הוא שימוש באבטחה של WPA Enterprise, שקיימת בכל נתב או בכל נקודת גישה בעשור וחצי האחרון.
זה נותן אפשרות שלכל משתמש יש שם משתמש וסיסמה ייחודיים, כך, אם אחד מהמשתמשים מוסר את הפרטים שלו, ישר אפשר לדעת את זה, לחסום רק משתמש ספציפי זה, כי רואים מי מחובר ולא צריך להחליף את את הסיסמה לכולם. כמו כן, בדרך כלל במקום כמו חניון נדרש יותר מנקודת גישה אחת, אז בשיטה זו, לא נדרש להגדיר את פרטי הזדהות בכולם בנפרד, אלה שכל הנקודות גישה מקבלות את הפרטי הזדהות מאותו המקור. מעבר לכך ניתן לצורת זה להשתמש בפתרון חינמי שעובד עם ציוד של כל היצרנים המוכרים.
פתרון נוסף הוא captive portal, שגם הוא משתמש באותו שרת RADIUS כמו ה WPA Enterprise וגם הוא יכול להיות חינמי לגמרי ומנוהל ממשק וובי גרפי פשוט. הוא בכלל שקוף לנקודות גישה ונתמך בכל המערכות הפעלה שבשימוש בעשורים אחרונים. גם במכשירים ניידים וגם במחשבים שונים. גם כאן לכל משתמש יש שם משתמש וסיסמה אישיים....
אם אני זוכר נכון, ב-AP של חברת ARUBA (אפילו בדגמים ישנים מסדרת 300) ישנה אפשרות להגדיר Captive Portal וזה בהחלט יכול להקל על הקונפיגורציה. אם אני זוכר נכון ניתן להגדיר משתמשים באופן לוקאלי ולכן שימוש בשירות RADIUS הוא מיותר במקרה הזה (מה שגם RADIUS מסרבל עוד יותר את ההגדרות).
