Après deux ans et demi de développement, la version 2.11 de hostapd/wpa_supplicant a été publiée. Ce kit permet de faire fonctionner les protocoles sans fil IEEE 802.1X, WPA, WPA2, WPA3 et EAP. Le kit comprend l'application wpa_supplicant pour se connecter à un réseau sans fil en tant que client et un processus en arrière-plan hostapd pour assurer le fonctionnement d'un point d'accès et d'un serveur d'authentification, incluant des composants tels que WPA Authenticator, authentification client/serveur RADIUS et serveur EAP. Les codes sources du projet sont distribués sous la licence BSD.
Principales modifications dans les nouvelles versions de hostapd et wpa_supplicant :
- Ajout du support initial pour le Wi-Fi 7 (EHT/IEEE 802.11be) et amélioration du support pour le Wi-Fi 6 (HE/IEEE 802.11ax).
- Ajout du support de la troisième version du protocole DPP (Device Provisioning Protocol), également connu sous le nom de « Wi-Fi Easy Connect », ainsi que la possibilité de transmettre des informations de connexion Wi-Fi via DPP. Le protocole DPP permet une configuration simplifiée des appareils sans fil sans interface d'écran, en utilisant un autre appareil plus avancé déjà connecté au réseau sans fil. DPP repose sur l'utilisation de l'authentification par clés publiques ; par exemple, les paramètres d'un appareil IoT sans écran peuvent être configurés à l'aide d'un smartphone basé sur un code QR imprimé sur le boîtier et codant la clé publique.
- Ajout du support des modifications de l'API proposées dans la branche de la bibliothèque cryptographique OpenSSL 3.0.
- Dans la mise en œuvre des protocoles d'authentification EAP-SIM (Extensible Authentication Protocol — Subscriber Identity Module) et EAP-AKA (Extensible Authentication Protocol — Authentication and Key Agreement), support du mécanisme de confidentialité de l'identifiant de l'abonné mobile, excluant la divulgation de l'IMSI lors de la connexion au point d'accès.
- Ajout du support des modes de fonctionnement SAE AKM (Simultaneous Authentication of Equals — Authentication and Key Management) avec taille de clé variable.
- Ajout du support de l'option AKM (Authentication and Key Management) basée sur les hachages SHA384.
- Dans la mise en œuvre du mécanisme PASN (Pre Association Security Negotiation), utilisé pour établir une connexion sécurisée et protéger l'échange de trames de contrôle à un stade précoce de la connexion, support de la technologie « secure ranging » pour déterminer en toute sécurité la distance entre deux appareils Wi-Fi.
- Ajout du support du mécanisme USD (Unsynchronized Service Discovery), simplifiant la découverte de services par les appareils sans fil.
- Ajout du support de la protection explicite SSID lors de la négociation de connexion en quatre étapes. La protection est activée grâce à l'option «ssid_protection=1» et bloque la vulnérabilité CVE-2023-52424, permettant de se connecter à un réseau sans fil moins sécurisé.
- Modifications spécifiques à hostapd :
- Ajout du support de la détection de bruit en arrière-plan provenant de systèmes radar fonctionnant dans les mêmes bandes de fréquence (lors de la détection, un changement vers d'autres fréquences est effectué). Ajout également du mécanisme CAC (Channel Availability Check), destiné à écouter le canal avant utilisation afin de vérifier son occupation par un système radar.
- Dans la mise en œuvre de la méthode de négociation de connexions SAE (Simultaneous Authentication of Equals), il est désormais possible de demander un mot de passe au serveur RADIUS.
- Ajout du support des vérifications ACL (Access-Control List) et PSK (Pre-Shared Key) utilisant le protocole RADIUS lors de la négociation de connexion (wpa_psk_radius=3).
- Dans la mise en œuvre du mécanisme ACS (Automatic Channel Selection), lors de la sélection du canal utilisé, la bande passante et les types de canaux sont pris en compte.
- Amélioration du support de plusieurs identifiants BSSID (Basic Service Set Identifier) sur un même point d'accès pour assurer le fonctionnement des réseaux sans fil virtuels.
- Ajout d'un support initial pour l'utilisation de TLS afin de chiffrer les appels via le protocole RADIUS.
- Modifications spécifiques à wpa_supplicant :
- Dans la mise en œuvre de la norme MACsec (IEEE 802.1AE), fournissant des moyens de protéger le canal de transmission de données, il est désormais possible d'utiliser l'ensemble de chiffrement GCM-AES-256 et d'ajouter un support pour l'accélération matérielle via la délocalisation des opérations vers l'adaptateur réseau.
- Pour TLSv1.3, amélioration du support de l'EAP-TLS.
- Renforcement de la protection contre les attaques DoS lors de l'utilisation de PMF (Protected Management Frames).
- Amélioration du roaming entre AKM (Authentication and Key Management) lors de la sélection du SME/BSS (Service Management Entity/Basic Service Set) par le pilote.
- Ajout de la possibilité d'utiliser le mécanisme PASN (Protected Access Secure Negotiation) avec des programmes externes.
- Ajout du support pour l'utilisation d'adresses MAC pré-générées (mac_addr=3) au lieu de générer une adresse MAC aléatoire pour chaque réseau.
- L'utilisation de la seconde phase d'authentification (phase2_auth=1) pour le protocole EAP-PEAP est activée par défaut, impliquant l'authentification du client à l'intérieur d'un tunnel sécurisé.
- Le support de la technologie MSCS (Multi-Streaming Channel Switching) a été étendu, permettant à l'appareil de basculer entre plusieurs canaux.
- Le support de la technologie SCS (Spatial Channel Switching) a été élargi pour traiter en priorité le trafic important lors de l'utilisation du QoS.
Source : opennet.ru
