Lanzamiento de hostapd y wpa_supplicant 2.11, implementaciones de la pila de protocolos inalámbricos

Después de dos años y medio de desarrollo, se publica la versión hostapd/wpa_supplicant 2.11, un conjunto para habilitar protocolos inalámbricos IEEE 802.1X, WPA, WPA2, WPA3 y EAP. El conjunto incluye la aplicación wpa_supplicant para conectarse a una red inalámbrica como cliente y el proceso en segundo plano hostapd para habilitar el funcionamiento de un punto de acceso y un servidor de autenticación, que incluye componentes como WPA Authenticator, autenticación cliente/servidor RADIUS y servidor EAP. El código fuente del proyecto se distribuye bajo la licencia BSD.

Los principales cambios en los nuevos lanzamientos de hostapd y wpa_supplicant:

  • Se ha añadido soporte inicial para Wi-Fi 7 (EHT/IEEE 802.11be) y se ha mejorado el soporte para Wi-Fi 6 (HE/IEEE 802.11ax).
  • Se ha añadido soporte para la tercera versión del protocolo DPP (Device Provisioning Protocol), comúnmente conocido como 'Wi-Fi Easy Connect', y también se ha proporcionado la posibilidad de transferir parámetros de configuración de Wi-Fi a través de DPP. El protocolo DPP permite una configuración simplificada de dispositivos inalámbricos sin interfaz de pantalla, utilizando otro dispositivo más avanzado que ya esté conectado a la red inalámbrica. DPP se basa en la autenticación de clave pública; por ejemplo, los parámetros para un dispositivo IoT sin pantalla se pueden establecer desde un smartphone utilizando una captura de un código QR impreso en el dispositivo que codifica la clave pública.
  • Se ha añadido soporte para cambios en la API propuestos en la rama de la biblioteca criptográfica OpenSSL 3.0.
  • En la implementación de los protocolos de autenticación EAP-SIM (Extensible Authentication Protocol — Subscriber Identity Module) y EAP-AKA (Extensible Authentication Protocol — Authentication and Key Agreement), se ha incorporado soporte para un mecanismo que garantiza la confidencialidad del identificador del abonado de la red móvil, evitando la divulgación del IMSI al conectarse a un punto de acceso.
  • Se ha añadido soporte para los modos de operación SAE AKM (Simultaneous Authentication of Equals — Authentication and Key Management) con tamaños de clave variables.
  • Se ha añadido soporte para una variante de AKM (Authentication and Key Management) basada en hash SHA384.
  • En la implementación del mecanismo PASN (Pre Association Security Negotiation), utilizado para establecer una conexión segura y proteger el intercambio de tramas de control en las primeras etapas de conexión, se ha garantizado soporte para la tecnología 'secure ranging' para determinar de manera segura la distancia entre dos dispositivos Wi-Fi.
  • Se ha añadido soporte para el mecanismo USD (Descubrimiento de Servicios No Sincronizado), facilitando la detección de servicios por dispositivos inalámbricos.
  • Se ha añadido soporte para la protección explícita del SSID mediante un acuerdo de conexión de cuatro etapas. La protección se activa utilizando la opción «ssid_protection=1» y bloquea la vulnerabilidad CVE-2023-52424, que permite la conexión a redes inalámbricas menos seguras.
  • Cambios específicos para hostapd:
    • Se ha añadido soporte para la detección de interferencias de sistemas de radar que operan en las mismas bandas de frecuencia (al detectar se realiza un cambio a otras frecuencias). También se ha añadido soporte para el mecanismo CAC (Verificación de Disponibilidad de Canal), destinado a escuchar el canal antes de usarlo para verificar su ocupación por un sistema de radar.
    • En la implementación del método de acuerdo de conexiones SAE (Autenticación Simultánea de Iguales) se ha añadido la posibilidad de solicitar una contraseña al servidor RADIUS.
    • Se ha añadido soporte para las verificaciones ACL (Lista de Control de Acceso) y PSK (Clave Precompartida) utilizando el protocolo RADIUS durante el acuerdo de conexión (wpa_psk_radius=3).
    • En la implementación del mecanismo ACS (Selección Automática de Canal) se ha considerado el ancho de banda y los tipos de canal al elegir el canal a utilizar.
    • Se ha ampliado el soporte para el uso de múltiples identificadores BSSID (Identificador de Conjunto de Servicio Básico) en un solo punto de acceso para permitir el funcionamiento de redes inalámbricas virtuales.
    • Se ha añadido soporte inicial para el uso de TLS para cifrar las solicitudes a través del protocolo RADIUS.
  • Cambios específicos para wpa_supplicant:
    • En la implementación del estándar MACsec (IEEE 802.1AE), que proporciona medios para proteger el canal de transmisión de datos, se ha agregado la posibilidad de utilizar el conjunto de cifrados GCM-AES-256 y se ha añadido soporte para la aceleración por hardware al realizar operaciones desde el adaptador de red.
    • Se ha mejorado el soporte de EAP-TLS para TLSv1.3.
    • Se ha reforzado la protección contra ataques DoS al utilizar PMF (Marco de Gestión Protegido).
    • Se ha mejorado el roaming entre AKM (Gestión de Autenticación y Clave) al seleccionar SME/BSS (Entidad de Gestión de Servicios/Conjunto de Servicios Básico) por el controlador.
    • Se ha permitido el uso del mecanismo PASN (Negociación Segura de Acceso Protegido) con programas externos.
    • Se ha añadido soporte para el uso de direcciones MAC pre-generadas (mac_addr=3) en lugar de la generación de una dirección MAC aleatoria para cada red.
    • La autenticación de la segunda fase está habilitada por defecto (phase2_auth=1) para el protocolo EAP-PEAP, lo que implica la autenticación del cliente dentro de un túnel protegido.
    • Se ha ampliado el soporte para la tecnología MSCS (Multi-Streaming Channel Switching), que permite al dispositivo cambiar entre múltiples canales.
    • Se ha ampliado el soporte para la tecnología SCS (Spatial Channel Switching) para el procesamiento prioritario del tráfico importante al usar QoS.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster