Beveiliging draadloos netwerkTrefwoorden: WPA, WEP, Encryptie, Draadloos, Wireless, Netwerken, SSID, Router, Access Point, BeveiligingInhoudsopgave1. Inleiding 2. Beveiligingsmethodes: de theorie 2.1. SSID Broadcast 2.2. MAC adres filteren 2.3. Wachtwoorden 2.4. Gebruik encryptie 2.5. DHCP (redelijk geavanceerd) 3. Beveiligingsmethodes: de praktijk! 3.1. Surfen naar de router 3.2. SSID Broadcast 3.3. MAC adres filteren 3.4. Wachtwoorden 3.5. Gebruik encryptie 3.6. DHCP 4. Vragen en opmerkingen 1. InleidingDoordat draadloos internet meer en meer geïnstalleerd en gebruikt wordt, is het noodzakelijk om dit te beveiligen. De meeste verkopers zwijgen over de beveiliging en laten de klant zomaar doen. In dit artikel zullen we de beveiliging die een thuisrouter heeft onder de loep nemen. Met de nodige voorbeelden zullen we je hopelijk goed verder helpen om de indringers van je netwerk te houden. 2. Beveiligingsmethodes: de theorieHier gaan we even uitleggen welk methodes je hebt. Als je wil kan je deze stap overslagen. Het is immers een introductie in wat er zal gebeuren en de gevolgen ervan. 2.1. SSID BroadcastDit is een handige feature waarmee computers in de omgeving direct op de hoogte gesteld worden van de aanwezigheid van een draadloos netwerk met het bijbehorende SSID. Als er geen encryptie is ingesteld kan iedereen zich zonder problemen met jouw accespoint (of router) verbinden. Het uitzenden van het SSID is wel handig, maar duidelijk minder veilig. Het gevolg zal dus simpel zijn, als je graag connectie wilt maken met je draadloos netwerk moet je de SSID zelf invullen. 2.2. MAC adres filterenElke draadloze netwerkkaart is voorzien van zijn eigen ingebakken MAC adres (of 'fysiek adres'). Je kunt in nieuwere routers en access points MAC adressen specificeren die wel of geen toegang mogen hebben tot het netwerk. Het is voor een potentiële inbreker dan moeilijker om toegang te krijgen omdat zijn/haar netwerkkaart niet het juiste MAC adres heeft. Deze methode is helaas niet waterdicht maar kan wel al de vele 'gewone' mensen buiten sluiten. Echter als je vaak mensen uitnodigt om op het draadloos netwerk te zitten is het een iets minder leuke manier. Je moet immers altijd zijn MAC adres ingeven (zien we later in het artikel). 2.3. WachtwoordenEen access point of een draadloze router kan je vaak beheren via de web browser of via een ander soort client. Het apparaat hier daarom bijna altijd een wachtwoord, maar basis is dit meestal wel Admin (gebruikersnaam) en admin (wachtwoord). Enorm onveilig aangezien je veel producenten dit wachtwoord gebruiken. Veranderen is dus een must! 2.4. Gebruik encryptieHet gebruik van encryptie op een draadloos netwerk zorgt ook voor grotere veiligheid, doordat netwerkverkeer niet direct als leesbare informatie over het netwerk reist. Het wordt versleuteld verzonden. De meeste routers zijn tegenwoordig standaard uitgerust met WEP en bijna altijd met WPA encryptie. We adviseren om echt de WPA encryptie te gebruiken. WEP is zeer zwak en kan in 5 minuten ontcijferd worden. De modernere routers of access points zijn dan ook uitgerust met WPA (helaas ook met WEP waardoor nog veel mensen dit kiezen omdat het als eerst in het lijstje staat). 2.5. DHCP (redelijk geavanceerd)Het Dynamic Host Configuration Protocol doet wat zijn naam belooft: het configureert automatisch netwerkcomputers om toegang tot het netwerk te krijgen. Meer specifiek betekent dit dat een netwerkcomputer via DHCP zijn tcp/ip instellingen krijgt toegewezen, zoals het ip adres, subnet masker, gateway adres en dns adressen. Een DHCP server kan je opvatten als een beveiligingsprobleem, omdat de toegang tot het netwerk vergemakkelijkt wordt. Als je DHCP uit zet, moet je op elke computer die toegang wil hebben tot het netwerk de tcp/ip instellingen doen die anders via DHCP waren gedaan. Voor een mogelijke hacker betekent dit dat hij/zij eerst moet raden welk ip adres geaccepteerd zal worden op het netwerk. 3. Beveiligingsmethodes: de praktijk!Nu je ongeveer weet wat er allemaal mogelijk is kan je nu beginnen om het in te stellen. In onze testomgeving hebben we gekozen voor de standaard thuisrouter van MSI (kostprijs iets van een €55). Hij had alles dat we in de theorieles hebben besproken. De kans dat je dus nu nog een router of acces point vindt zonder deze beveiligingsmethodes is wel bijzonder klein. NB: de kans dat jouw router of access point identiek hetzelfde is als ons systeem is vrij klein. Je zal dus zelf ook nog moeten zoeken naar de opties, wij geven gewoon eens tonen hoe het in de praktijk gedaan wordt. 3.1. Surfen naar de routerOm iets te configureren moet je er ook een configuratiescherm hebben. Bij de meeste thuisrouters of access points is dit via de browser. Bij het aansluiten krijgt het apparaat een IP adres. Dit is een vast IP adres dat meestal wel in de handleiding staat. Uit ervaring blijkt dit meestal wel X.X.X.1 of X.X.X.254 te zijn, maar zoek het toch op in de handleiding ipv te beginnen zoeken ![]() In onze handleiding vonden we dit meteen: screenshot Zoals je kan zien op de screenshot moeten we meestal ook een wachtwoord intypen. Dit staat dus ook in de handleiding (op ons testmachine was het dus admin admin) Eens ingelogd zie je het beginscherm van de router of access point. Voor de volgende stappen kiezen we voor Customized Configuration. We gaan er immers vanuit dat je al volledig toegang hebt, maar nog geen beveiliging. Moest dit dus niet het geval zijn, ben je verkeerd Stel dan je vraag op het forum ![]() 3.2. SSID BroadcastVoor de SSID moesten we op de testrouter wel even zoeken, maar na enige tijd hadden we het toch wel gevonden .Het was verstopt bij de geavanceerde instellingen onder de naam Broadcast SSID Screenshot Hier kunnen we dus kiezen voor Aan of uit. Als je kiest voor Uit moet je dan wel zelf de SSID invullen, wil je connectie maken. 3.3. MAC adres filterenPersoonlijk een van de betere technieken (maar je gebruikt hem best in combinatie met een encryptie). Op ons testsysteem vonden we het snel terug onder WLAN filtering. Meestal zal MAC adres filtering enkel op het draadloze connectie gebeuren. Het is dus onnodig om het MAC adres van je 'vast' systeem ook bij te zetten. Om deze manier te gebruiken moet je echter wel het MAC adres weten. Bij vele netwerkkaarten die je in een laptop of desktop plugt staat dit geschreven. Maar voor alle zekerheid is er nog een andere waterdichte manier. Ga naar de computer en ga naar Start > uitvoeren > cmd (typ) > ipconfig /all (typ) Je krijgt dan iets in de aard van: CODE
Hier is het Physical Address ons MAC adres. Indien je meerdere netwerkkaarten hebt (vaak zo bij laptops) moet je dus de draadloze netwerkkaart zijn MAC adres nemen, natuurlijk niet de andere ![]() Eens dit gevonden kan je het invullen in de configuratischerm van de router of access point. Op de schreenshot kan je dus zien dat ik op mijn netwerk 2 draadloze verbinding toelaat. Al de andere connectie worden resoluut geweigerd, al hebben ze de juist SSID, encryptiesleutel, ... Om deze methode te breken moet de indringer een MAC adres te weten komen van iemand dat toelating krijgt. Als dat dan nog niet genoeg is moet hij het uniek MAC adres van zijn eigen netwerkkaart gaan veranderen, om zo toegang te krijgen. Over het algemeen is dit dus een zeer handige en goede methode (maar best in combinatie met een encryptie). 3.4. WachtwoordenZoals we al vaker gezegd hebben, Verander het standaard wachtwoord van je access point of router!!!. Op ons testsysteem konden we zelf de gebruikersnaam wijzigen. Dit maakt het dus nog een beetje moeilijker aangezien je niet alleen het wachtwoord moet breken maar ook de gebruikersnaam. Deze broodnodige optie konden we terugvinden bij de Administratie. Een schermadruk voor de duidelijkheid ![]() Hier worden geen woorden aan verspild, veranderen die handel! 3.5. Gebruik encryptieZoals al gezegd heb je 2 grote varianten, de WEP en WPA. Wij kozen natuurlijk voor WPA omdat ons systeem dit aankon. Kiezen voor WEP zou een dommere keuze zijn ![]() Deze functie konden wij terugvinden onder Wireless (screenshot), wij kiezen daar voor Change. Dan komen we in een menu waar we de code's mogen invullen. Het instellen is helemaal niet moeilijk, de moeilijkheid zit hem erin om het wachtwoord niet te vergeten . Het wachtwoord moet immers minimum 8 tekens lang zijn.Wij kiezen voor een leuk wachtwoord dat een zin moet voorstellen (een van de betere methodes om een wachtwoord te onthouden). De schermafdruk laat zien dat ik gebruik maak van WPA(TKIP) met het wachtwoord IgndWm7. (dit moet 'Ik ga naar de Winkel met Luc.' voorstellen). Eenmaal op Save gedrukt en je draadloos netwerk is beveiligd met een encryptie. Je moet nu op iedere computer dat wenst in te loggen je wachtwoord invullen. Als je toch gebruik moet maken van WEP (wat we zeer afraden maar als er niets anders is toch beter WEP dan niets), gebruik dan 128bits versie. Zorg eveneens voor een niet makkelijk te raden wachtwoord! 3.6. DHCPDHCP kan je uitschakelen zodat iedereen die wilt inloggen, vast IP's moet instellen. Hij moet dus raden welke IP's jij hebt ingesteld voor Default gateway. Deze methode is niet echt zo krachtig en niet echt de moeite om het toe te passen. Toch zullen we het op ons testsysteem even tonen met een schermafdruk. 4. Vragen en opmerkingenHeb je vragen, kan je een functie niet terugvinden, ... wie weet weten wij het wel . Stel je vraag dan even op het forum.Opmerkingen kan je, naar goede gewoonte, hieronder plaatsen.Dit artikel werd geschreven door SMG op maandag 30 mei 2005 om 11:35 en werd sindsdien 54556 keer gelezen.
| |||||||||||||||||||||||||||||||||||||||||||||||||