PĂ€rast kahe ja poole aasta arendust on avaldatud hostapd/wpa_supplicant 2.11 vĂ€ljaanne, IEEE 802.1X, WPA, WPA2, WPA3 ja EAP protokollide komplekt. Komplekti kuulub wpa_supplicant rakendus juhtmeta vĂ”rku kliendina ĂŒhendamiseks ning taustteenus hostapd, mis tagab juurdepÀÀsupunkti ja autentimiserveri toimimise, sealhulgas sellised komponendid nagu WPA autentija, RADIUS autentimise klient/server ja EAP server. Projekti allikaid levitatakse BSD litsentsi alusel.
Uutes hostapd ja wpa_supplicant vabastustes tehtud peamised muudatused:
- Lisatud esialgne tugi Wi-Fi 7-le (EHT/IEEE 802.11be) ning parendatud tugi Wi-Fi 6-le (HE/IEEE 802.11ax).
- Lisatud tugi DPP (Device Provisioning Protocol) kolmandale versioonile, tuntud ka kui âWi-Fi Easy Connectâ, samuti vĂ”imalus edastada Wi-Fi seadeparameetreid DPP abil. DPP protokoll vĂ”imaldab juhtmeta seadmete lihtsustatud seadistamist ilma ekraani ja kasutajaliideta, kasutades teist, edasijĂ”udnumat seadet, mis on juba juhtmeta vĂ”rku ĂŒhendatud. DPP pĂ”hineb avaliku vĂ”tme autentimise kasutamisel, nĂ€iteks IoT-seadmest ilma ekraanita seadistusparameetreid saab mÀÀrata nutitelefoni kaudu, skaneerides QR-koodi, mis on trĂŒkitud seadme korpusele ja kodeerib avaliku vĂ”tme.
- Lisatud tugi API muudatustele, mis on pakutud OpenSSL 3.0 krĂŒptograafia raamatukogu harus.
- EAP-SIM (Extensible Authentication Protocol â Subscriber Identity Module) ja EAP-AKA (Extensible Authentication Protocol â Authentication and Key Agreement) autentimise protokollide rakenduses on lisatud tugi mobiilsidevĂ”rgu tellija identifikaatori privaatsuse tagamise mehhanismile, mis vĂ€listab IMSI avalikustamise juurdepÀÀsupunktiga ĂŒhendamisel.
- Lisatud tugi SAE AKM (Simultaneous Authentication of Equals â Authentication and Key Management) tööreĆŸiimidele muutliku vĂ”tme suurusega.
- Lisatud tugi AKM (Authentication and Key Management) variandi pÔhjal SHA384 hash-idele.
- PASN (Pre Association Security Negotiation) mehhanismi rakenduses, mida kasutatakse kaitstud ĂŒhenduse loomiseks ja juhtimispakettide vahetuse kaitsmiseks ĂŒhenduse varajases staadiumis, on tagatud âsecure rangingâ tehnoloogia tugi, et ohutult mÀÀrata kaugus kahe Wi-Fi seadme vahel.
- Lisatud USD (Unsynchronized Service Discovery) mehhanismi tugi, mis lihtsustab teenuste avastamist traadita seadmete poolt.
- Lisatud SSID selge kaitse tugi neljaastmelise ĂŒhenduse loomise protsessis. Kaitse aktiveeritakse valikuga 'ssid_protection=1' ja blokeerib haavatavuse CVE-2023-52424, mis vĂ”imaldab ĂŒhendada vĂ€hem kaitstud traadita vĂ”rku.
- Muudatused, mis on spetsiifilised hostapd-le:
- Lisatud taustaga segamisvastase avastamise tugi radarite sĂŒsteemide jaoks, mis töötavad samades sagedusvahemikes (avastamise korral toimub ĂŒleminek teistele sagedustele). Samuti on lisatud CAC (Channel Availability Check) mehhanismi tugi, mis kuulab kanali enne selle kasutamist, et kontrollida, kas radarite sĂŒsteem on kanalit hĂ”ivatud.
- SAE (Simultaneous Authentication of Equals) ĂŒhenduste loomise meetodi rakenduses on nĂŒĂŒd vĂ”imalik kĂŒsida parooli RADIUS-serverilt.
- Lisatud ACL (Access-Control List) ja PSK (Pre-Shared Key) kontrollide tugi RADIUS-protokolli kasutamisel ĂŒhenduse loomise ajal (wpa_psk_radius=3).
- ACS (Automatic Channel Selection) mehhanismi rakenduses on kanalite valimisel arvesse vĂ”etud lĂ€bilaskevĂ”imet ja kanalite tĂŒĂŒpe.
- Laienenud tugi mitme BSSID (Basic Service Set Identifier) kasutamiseks ĂŒhes juurdepÀÀsupunktis, et tagada virtuaalsete traadita vĂ”rkude toimimine.
- Lisatud esmane tugi TLS-i kasutamiseks RADIUS-protokolli ĂŒle kantud pĂ€ringute krĂŒpteerimiseks.
- Muudatused, mis on spetsiifilised wpa_supplicant'ile:
- MACsec (IEEE 802.1AE) standardi rakenduses, mis pakub vahendeid andmeedastuskanali kaitsmiseks, on vĂ”imalik kasutada GCM-AES-256 krĂŒpteerimisalgoritmi ja lisatud on röövellu viimise tugi, viies toimingud vĂ”rguadapteri kĂŒlge.
- TLSv1.3 jaoks on parem EAP-TLS tugi.
- Parandatud kaitset DoS-rĂŒnnakute eest PMF (Protected Management Frames) kasutamisel.
- Parandatud rÀndlust AKM (Authentication and Key Management) vahel SME/BSS (Service Management Entity/Basic Service Set) draiveri valimisel.
- Pakkuda vÔimalust kasutada PASN (Protected Access Secure Negotiation) mehhanismi vÀlistes programmides.
- Lisatud tugi eelnevalt genereeritud MAC-aadresside (mac_addr=3) kasutamiseks juhuslike MAC-ide genereerimise asemel iga vÔrgu jaoks.
- Teise autentimise etapi (phase2_auth=1) kasutamine EAP-PEAP protokolli jaoks on vaikimisi sisse lĂŒlitatud, mis hĂ”lmab kliendi autentimist kaitstud tunnelis.
- MSCS (Multi-Streaming Channel Switching) tehnoloogia tugi on laienenud, vÔimaldades seadmel vahetada mitme kanali vahel.
- SCS (Spatial Channel Switching) tehnoloogia tugi on laienenud, et eelistada olulise liikluse töötlemist QoS-i kasutamisel.
Allikas: opennet.ru
