Hostapd ja wpa_supplicant 2.11 väljaanne, juhtmevabade protokollide steki rakendused

Pärast kahte ja poole aasta arendust on välja antud hostapd/wpa_supplicant 2.11, pakett, mis tagab traadita protokollide IEEE 802.1X, WPA, WPA2, WPA3 ja EAP toimimise. Paketti kuulub rakendus wpa_supplicant, mis ühendab traadita võrku kliendina, ja taustaprotsess hostapd, mis loob juurdepääsupunkti ja autentimise serveri, kus on sellised komponendid nagu WPA autentikaator, RADIUS kliendi/serveri autentimine ja EAP server. Projekti lähtekoodid jagatakse BSD litsentsi alusel.

Uutes hostapd ja wpa_supplicant versioonides on peamised muudatused:

  • Lisatud esmane tugi Wi-Fi 7 (EHT/IEEE 802.11be) ja parandatud Wi-Fi 6 (HE/IEEE 802.11ax) tuge.
  • Tuged on lisatud DPP (Device Provisioning Protocol) kolmanda versiooni tugi, tuntud ka kui „Wi-Fi Easy Connect“, ning võimalus edastada Wi-Fi seadeid DPP abil. DPP-protokoll võimaldab traadita seadmete lihtsat seadistamist ilma ekraanivahendita, kasutades teist, juba traadita võrku ühendatud arenenumat seadet. DPP põhimõtted põhinevad avaliku võti autentimise kasutamisel, näiteks IoT-seadmest ilma ekraanita seadistamise võimalused on saadaval nutitelefoni kaudu QR-koodi pildi põhjal, mis on trükitud seadme korpusele ja sisaldab avalikku võtit.
  • Lisatud tugi OpenSSL 3.0 krüptograafia raamatukogu API muudatustele.
  • EAP-SIM (Extensible Authentication Protocol — Subscriber Identity Module) ja EAP-AKA (Extensible Authentication Protocol — Authentication and Key Agreement) autentimise protokollide teostamisel on lisatud tugi mobiilside võrgu tellija identifikaatori privaatsusmehhanismi, mis välistab IMSI paljastamise ligipääsupunkti ühendamisel.
  • Saadi toetust SAE AKM (Simultaneous Authentication of Equals — Authentication and Key Management) töörežiimidele, millel on muutuva võtme suurus.
  • Saadi toetust AKM (Authentication and Key Management) variandile, mis põhineb SHA384 räsi.
  • PASN (Pre Association Security Negotiation) mehhanismi rakendamisel, mis kasutatakse kaitstud ühenduse loomise ja juhtimisteadete vahetuse kaitsmiseks ühenduse varases staadiumis, on tagatud 'secure ranging' tehnoloogia toetus kahe Wi-Fi seadme vahemaa turvaliseks määramiseks.
  • Saadi toetust USD (Unsynchronized Service Discovery) mehhanismile, mis lihtsustab teenuste avastamist traadita seadmete poolt.
  • Saadi toetust SSID selgele kaitsele neljaastmelise ühenduse läbirääkimise ajal. Kaitse aktiveeritakse valiku 'ssid_protection=1' abil ja blokeerib haavatavuse CVE-2023-52424, mis võimaldab ühendada vähem turvalisse traadita võrku.
  • Muudatused, mis on spetsiifilised hostapd jaoks:
    • Lisatud tugi radarisüsteemide taustal häirete tuvastamiseks, mis töötavad samades sagedusvahemikes (tuvastamisel toimub üleminek teistele sagedustele). Samuti on lisatud tugi CAC (Channel Availability Check) mehhanismile, mis on mõeldud kanali kuulamiseks enne selle kasutamist, et kontrollida, kas see on radarisüsteemi poolt hõivatud.
    • SAE (Simultaneous Authentication of Equals) ühenduste kokkuleppe meetodi rakenduses on lisandunud võimalus küsida parooli RADIUS-serverilt.
    • Lisatud tugi ACL (Access-Control List) ja PSK (Pre-Shared Key) kontrollimiseks RADIUS-protokolli kasutamisel ühenduste kokkuleppe ajal (wpa_psk_radius=3).
    • ACS (Automatic Channel Selection) mehhanismi rakenduses on kanali valimisel arvesse võetud ribalaiust ja kanalite tüüpe.
    • Tugevdatud tugi mitme BSSID (Basic Service Set Identifier) kasutamiseks ühes juurdepääsupunktis, et tagada virtuaalsete traadita võrkude toimimine.
    • Lisatud algne tugi TLS-i kasutamiseks RADIUS-protokolli kaudu tehtavate päringute krüpteerimiseks.
  • Wpa_supplicant’ile spetsiifilised muudatused:
    • MACsec (IEEE 802.1AE) standard, which provides means for protecting data transmission channels, now includes the option to use the GCM-AES-256 cipher suite and adds support for hardware acceleration by offloading operations to the network adapter.
    • Support for EAP-TLS has been enhanced in TLSv1.3.
    • Protection against DoS attacks has been strengthened when using PMF (Protected Management Frames).
    • Improved roaming between AKM (Authentication and Key Management) when selecting SME/BSS (Service Management Entity/Basic Service Set) by the driver.
    • Support for using the PASN (Protected Access Secure Negotiation) mechanism with external programs has been provided.
    • Support for using pre-generated MAC addresses (mac_addr=3) instead of generating a random MAC for each network has been added.
    • By default, the use of the second phase of authentication (phase2_auth=1) for the EAP-PEAP protocol, which implies client authentication within a secure tunnel, is enabled.
    • Support for MSCS (Multi-Streaming Channel Switching) technology, which allows a device to switch between multiple channels, has been expanded.
    • Support for SCS (Spatial Channel Switching) technology has been enhanced for prioritizing important traffic when using QoS.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster