Hostapd ja wpa_supplicant 2.11 väljaanne, juhtmeta protokollide virna rakendused

Pärast kahe ja poole aasta arendust on avaldatud hostapd/wpa_supplicant 2.11 väljaanne, IEEE 802.1X, WPA, WPA2, WPA3 ja EAP protokollide komplekt. Komplekti kuulub wpa_supplicant rakendus juhtmeta võrku kliendina ühendamiseks ning taustteenus hostapd, mis tagab juurdepääsupunkti ja autentimiserveri toimimise, sealhulgas sellised komponendid nagu WPA autentija, RADIUS autentimise klient/server ja EAP server. Projekti allikaid levitatakse BSD litsentsi alusel.

Uutes hostapd ja wpa_supplicant vabastustes tehtud peamised muudatused:

  • Lisatud esialgne tugi Wi-Fi 7-le (EHT/IEEE 802.11be) ning parendatud tugi Wi-Fi 6-le (HE/IEEE 802.11ax).
  • Lisatud tugi DPP (Device Provisioning Protocol) kolmandale versioonile, tuntud ka kui „Wi-Fi Easy Connect”, samuti võimalus edastada Wi-Fi seadeparameetreid DPP abil. DPP protokoll võimaldab juhtmeta seadmete lihtsustatud seadistamist ilma ekraani ja kasutajaliideta, kasutades teist, edasijõudnumat seadet, mis on juba juhtmeta võrku ühendatud. DPP põhineb avaliku võtme autentimise kasutamisel, näiteks IoT-seadmest ilma ekraanita seadistusparameetreid saab määrata nutitelefoni kaudu, skaneerides QR-koodi, mis on trükitud seadme korpusele ja kodeerib avaliku võtme.
  • Lisatud tugi API muudatustele, mis on pakutud OpenSSL 3.0 krüptograafia raamatukogu harus.
  • EAP-SIM (Extensible Authentication Protocol — Subscriber Identity Module) ja EAP-AKA (Extensible Authentication Protocol — Authentication and Key Agreement) autentimise protokollide rakenduses on lisatud tugi mobiilsidevõrgu tellija identifikaatori privaatsuse tagamise mehhanismile, mis välistab IMSI avalikustamise juurdepääsupunktiga ühendamisel.
  • Lisatud tugi SAE AKM (Simultaneous Authentication of Equals — Authentication and Key Management) töörežiimidele muutliku võtme suurusega.
  • Lisatud tugi AKM (Authentication and Key Management) variandi põhjal SHA384 hash-idele.
  • PASN (Pre Association Security Negotiation) mehhanismi rakenduses, mida kasutatakse kaitstud ühenduse loomiseks ja juhtimispakettide vahetuse kaitsmiseks ühenduse varajases staadiumis, on tagatud „secure ranging” tehnoloogia tugi, et ohutult määrata kaugus kahe Wi-Fi seadme vahel.
  • Lisatud USD (Unsynchronized Service Discovery) mehhanismi tugi, mis lihtsustab teenuste avastamist traadita seadmete poolt.
  • Lisatud SSID selge kaitse tugi neljaastmelise ühenduse loomise protsessis. Kaitse aktiveeritakse valikuga 'ssid_protection=1' ja blokeerib haavatavuse CVE-2023-52424, mis võimaldab ühendada vähem kaitstud traadita võrku.
  • Muudatused, mis on spetsiifilised hostapd-le:
    • Lisatud taustaga segamisvastase avastamise tugi radarite süsteemide jaoks, mis töötavad samades sagedusvahemikes (avastamise korral toimub üleminek teistele sagedustele). Samuti on lisatud CAC (Channel Availability Check) mehhanismi tugi, mis kuulab kanali enne selle kasutamist, et kontrollida, kas radarite süsteem on kanalit hõivatud.
    • SAE (Simultaneous Authentication of Equals) ühenduste loomise meetodi rakenduses on nüüd võimalik küsida parooli RADIUS-serverilt.
    • Lisatud ACL (Access-Control List) ja PSK (Pre-Shared Key) kontrollide tugi RADIUS-protokolli kasutamisel ühenduse loomise ajal (wpa_psk_radius=3).
    • ACS (Automatic Channel Selection) mehhanismi rakenduses on kanalite valimisel arvesse võetud läbilaskevõimet ja kanalite tüüpe.
    • Laienenud tugi mitme BSSID (Basic Service Set Identifier) kasutamiseks ühes juurdepääsupunktis, et tagada virtuaalsete traadita võrkude toimimine.
    • Lisatud esmane tugi TLS-i kasutamiseks RADIUS-protokolli üle kantud päringute krüpteerimiseks.
  • Muudatused, mis on spetsiifilised wpa_supplicant'ile:
    • MACsec (IEEE 802.1AE) standardi rakenduses, mis pakub vahendeid andmeedastuskanali kaitsmiseks, on võimalik kasutada GCM-AES-256 krüpteerimisalgoritmi ja lisatud on röövellu viimise tugi, viies toimingud võrguadapteri külge.
    • TLSv1.3 jaoks on parem EAP-TLS tugi.
    • Parandatud kaitset DoS-rünnakute eest PMF (Protected Management Frames) kasutamisel.
    • Parandatud rändlust AKM (Authentication and Key Management) vahel SME/BSS (Service Management Entity/Basic Service Set) draiveri valimisel.
    • Pakkuda võimalust kasutada PASN (Protected Access Secure Negotiation) mehhanismi välistes programmides.
    • Lisatud tugi eelnevalt genereeritud MAC-aadresside (mac_addr=3) kasutamiseks juhuslike MAC-ide genereerimise asemel iga võrgu jaoks.
    • Teise autentimise etapi (phase2_auth=1) kasutamine EAP-PEAP protokolli jaoks on vaikimisi sisse lülitatud, mis hõlmab kliendi autentimist kaitstud tunnelis.
    • MSCS (Multi-Streaming Channel Switching) tehnoloogia tugi on laienenud, võimaldades seadmel vahetada mitme kanali vahel.
    • SCS (Spatial Channel Switching) tehnoloogia tugi on laienenud, et eelistada olulise liikluse töötlemist QoS-i kasutamisel.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster