Nach zweieinhalbjähriger Entwicklung wurde die Version hostapd/wpa_supplicant 2.11 veröffentlicht, ein Paket zur Unterstützung der Wireless-Protokolle IEEE 802.1X, WPA, WPA2, WPA3 und EAP. Das Paket umfasst die Anwendung wpa_supplicant zur Verbindung mit einem WLAN als Client und den Hintergrundprozess hostapd zur Bereitstellung des Zugangspunkts und des Authentifizierungsservers, einschließlich Komponenten wie WPA Authenticator, RADIUS-Authentifizierungsclient/-server und EAP-Server. Die Quelltexte des Projekts werden unter der BSD-Lizenz verbreitet.
Die wichtigsten Änderungen in den neuen Versionen von hostapd und wpa_supplicant:
- Die anfängliche Unterstützung für Wi-Fi 7 (EHT/IEEE 802.11be) wurde hinzugefügt und die Unterstützung für Wi-Fi 6 (HE/IEEE 802.11ax) verbessert.
- Die Unterstützung für die dritte Version des DPP-Protokolls (Device Provisioning Protocol), bekannt als "Wi-Fi Easy Connect", wurde hinzugefügt. Zudem wurde die Möglichkeit geschaffen, Wi-Fi-Einstellungen über DPP zu übertragen. Das DPP-Protokoll ermöglicht eine vereinfachte Konfiguration von drahtlosen Geräten ohne Bildschirmoberfläche unter Verwendung eines anderen, bereits mit dem drahtlosen Netzwerk verbundenen, fortschrittlichen Geräts. DPP basiert auf der Verwendung von Public-Key-Authentifizierung, zum Beispiel können Parameter für IoT-Geräte ohne Bildschirm über ein Smartphone eingegeben werden, basierend auf einem QR-Code, der auf dem Gehäuse aufgedruckt und den öffentlichen Schlüssel kodiert.
- Die Unterstützung für API-Änderungen wurde hinzugefügt, die im Branch der kryptografischen Bibliothek OpenSSL 3.0 vorgeschlagen wurden.
- In der Implementierung der EAP-SIM (Extensible Authentication Protocol — Subscriber Identity Module) und EAP-AKA (Extensible Authentication Protocol — Authentication and Key Agreement) Authentifizierungsprotokolle wurde die Unterstützung für den Mechanismus zum Schutz der Identität des Mobilfunkabonnenten hinzugefügt, der die Offenlegung der IMSI beim Verbinden mit einem Zugangspunkt ausschließt.
- Die Unterstützung für Betriebsmodi des SAE AKM (Simultaneous Authentication of Equals — Authentication and Key Management) mit variabler Schlüssellänge wurde hinzugefügt.
- Die Unterstützung für die AKM-Variante (Authentication and Key Management) basierend auf SHA384-Hashes wurde hinzugefügt.
- In der Implementierung des PASN-Mechanismus (Pre Association Security Negotiation), der zur Einrichtung einer sicheren Verbindung und zum Schutz des Austauschs von Steuerrahmen in der frühen Phase der Verbindung verwendet wird, wurde die Unterstützung für die Technologie "secure ranging" zur sicheren Bestimmung der Entfernung zwischen zwei Wi-Fi-Geräten gewährleistet.
- Es wurde Unterstützung für den USD-Mechanismus (Unsynchronized Service Discovery) hinzugefügt, der das Auffinden von Diensten durch drahtlose Geräte erleichtert.
- Die Unterstützung für den expliziten Schutz von SSID bei einer vierstufigen Verbindung wurde hinzugefügt. Der Schutz wird durch die Option „ssid_protection=1“ aktiviert und blockiert die Sicherheitsanfälligkeit CVE-2023-52424, die eine Verbindung zu weniger sicheren drahtlosen Netzwerken ermöglicht.
- Änderungen, die spezifisch für hostapd sind:
- Die Unterstützung für die Hintergrunderkennung von Störungen durch Radarsysteme, die im selben Frequenzbereich arbeiten, wurde hinzugefügt (bei Erkennung erfolgt ein Wechsel zu anderen Frequenzen). Außerdem wurde Unterstützung für den CAC-Mechanismus (Channel Availability Check) hinzugefügt, der dazu dient, den Kanal vor der Nutzung zu überwachen, um dessen Belegung durch ein Radarsystem zu überprüfen.
- Die Implementierung des SAE-Methoden (Simultaneous Authentication of Equals) ermöglicht nun die Anforderung eines Kennworts beim RADIUS-Server.
- Die Unterstützung für ACL- (Access-Control List) und PSK- (Pre-Shared Key) Überprüfungen unter Verwendung des RADIUS-Protokolls während der Verbindungsvereinbarung (wpa_psk_radius=3) wurde hinzugefügt.
- Bei der Implementierung des ACS-Mechanismus (Automatic Channel Selection) wird bei der Wahl des verwendeten Kanals die Bandbreite und die Typen der Kanäle berücksichtigt.
- Die Unterstützung für die Verwendung mehrerer BSSID-Identifikatoren (Basic Service Set Identifier) an einem einzigen Access Point wurde erweitert, um den Betrieb virtueller drahtloser Netzwerke zu ermöglichen.
- Die anfängliche Unterstützung für die Verwendung von TLS zur Verschlüsselung von Anfragen über das RADIUS-Protokoll wurde hinzugefügt.
- Änderungen, die speziell für wpa_supplicant gelten:
- In der Implementierung des MACsec-Standards (IEEE 802.1AE), der Mittel zum Schutz von Datenübertragungskanälen bereitstellt, wurde die Möglichkeit zur Verwendung des GCM-AES-256 Verschlüsselungsschemas hinzugefügt, sowie Unterstützung für Hardwarebeschleunigung durch Auslagerung von Operationen auf die Seite des Netzwerkadapters.
- Für TLSv1.3 wurde die Unterstützung für EAP-TLS verbessert.
- Der Schutz gegen DoS-Angriffe bei Verwendung von PMF (Protected Management Frames) wurde verstärkt.
- Das Roaming zwischen AKM (Authentication and Key Management) bei der Auswahl des SME/BSS (Service Management Entity/Basic Service Set) Treibers wurde verbessert.
- Es wurde die Möglichkeit hinzugefügt, den PASN-Mechanismus (Protected Access Secure Negotiation) mit externen Programmen zu verwenden.
- Unterstützung für die Verwendung vorab generierter MAC-Adressen (mac_addr=3) anstelle der Generierung zufälliger MAC-Adressen für jedes Netzwerk wurde hinzugefügt.
- Die Verwendung der zweiten Authentifizierungsphase (phase2_auth=1) für das EAP-PEAP-Protokoll ist standardmäßig aktiviert und bedeutet, dass die Authentifizierung des Clients innerhalb eines geschützten Tunnels erfolgt.
- Die Unterstützung der MSCS-Technologie (Multi-Streaming Channel Switching) wurde erweitert, was es dem Gerät ermöglicht, zwischen mehreren Kanälen zu wechseln.
- Die Unterstützung der SCS-Technologie (Spatial Channel Switching) wurde erweitert, um wichtigen Datenverkehr bei der Verwendung von QoS priorisiert zu verarbeiten.
Quelle: opennet.ru
