Rilascio di hostapd e wpa_supplicant 2.11, implementazioni dello stack di protocolli wireless.

Dopo due anni e mezzo di sviluppo, è stato rilasciato il pacchetto hostapd/wpa_supplicant 2.11, un insieme per garantire il funzionamento dei protocolli wireless IEEE 802.1X, WPA, WPA2, WPA3 ed EAP. Il pacchetto include l'applicazione wpa_supplicant per collegarsi a una rete wireless come client e il processo in background hostapd per garantire il funzionamento del punto di accesso e del server di autenticazione, che comprende elementi come WPA Authenticator, client/server di autenticazione RADIUS e server EAP. I codici sorgente del progetto sono distribuiti sotto licenza BSD.

Principali modifiche nelle nuove versioni di hostapd e wpa_supplicant:

  • Aggiunta la supporto iniziale per Wi-Fi 7 (EHT/IEEE 802.11be) e migliorato il supporto per Wi-Fi 6 (HE/IEEE 802.11ax).
  • È stata aggiunta la supporto per la terza versione del protocollo DPP (Device Provisioning Protocol), comunemente noto come «Wi-Fi Easy Connect», e viene fornita la possibilità di trasferire le impostazioni Wi-Fi tramite DPP. Il protocollo DPP consente di configurare in modo semplificato i dispositivi wireless senza interfaccia a schermo, utilizzando un altro dispositivo più avanzato già connesso alla rete wireless. DPP si basa sull'uso dell'autenticazione a chiave pubblica, per esempio, le impostazioni per un dispositivo IoT senza schermo possono essere impostate tramite uno smartphone utilizzando un codice QR stampato sul dispositivo che codifica la chiave pubblica.
  • È stata aggiunta la supporto per le modifiche all'API proposte nella branch della libreria crittografica OpenSSL 3.0.
  • Nell'implementazione dei protocolli di autenticazione EAP-SIM (Extensible Authentication Protocol — Subscriber Identity Module) e EAP-AKA (Extensible Authentication Protocol — Authentication and Key Agreement), è stata introdotta la supporto per un meccanismo di protezione della riservatezza dell'identificatore dell'abbonato mobile, escludendo la divulgazione dell'IMSI durante la connessione al punto di accesso.
  • Aggiunta la supporto per le modalità di funzionamento SAE AKM (Simultaneous Authentication of Equals — Authentication and Key Management) con dimensioni di chiave variabili.
  • Aggiunta la supporto per la variante AKM (Authentication and Key Management) basata su hash SHA384.
  • Nell'implementazione del meccanismo PASN (Pre Association Security Negotiation), utilizzato per stabilire una connessione sicura e proteggere lo scambio di frame di controllo nelle fasi iniziali della connessione, è stato fornito supporto per la tecnologia «secure ranging» per la determinazione sicura della distanza tra due dispositivi Wi-Fi.
  • Aggiunta la supporto per il meccanismo USD (Unsynchronized Service Discovery), che semplifica la scoperta dei servizi da parte dei dispositivi wireless.
  • Aggiunta la supporto per la protezione esplicita dell'SSID tramite un accordo di connessione in quattro fasi. La protezione viene attivata mediante l'opzione «ssid_protection=1» e blocca la vulnerabilità CVE-2023-52424, che consente la connessione a reti wireless meno sicure.
  • Modifiche specifiche per hostapd:
    • È stata aggiunta la supporto per la rilevazione delle interferenze di sfondo da parte dei sistemi radar che operano nelle stesse bande di frequenza (in caso di rilevamento, si effettua il passaggio ad altre frequenze). È stata anche aggiunta la supporto per il meccanismo CAC (Channel Availability Check), destinato all'ascolto del canale prima dell'utilizzo per verificare la sua occupazione da parte del sistema radar.
    • Nell'implementazione del metodo di autenticazione simultanea SAE (Simultaneous Authentication of Equals) è stata introdotta la possibilità di richiedere una password al server RADIUS.
    • È stata aggiunta la supporto per i controlli ACL (Access-Control List) e PSK (Pre-Shared Key) utilizzando il protocollo RADIUS durante la negoziazione della connessione (wpa_psk_radius=3).
    • Nell'implementazione del meccanismo ACS (Automatic Channel Selection) è stata garantita la considerazione della larghezza di banda e dei tipi di canali nella selezione del canale utilizzato.
    • È stata ampliata la supporto per l'uso di più identificatori BSSID (Basic Service Set Identifier) su un singolo punto di accesso per garantire il funzionamento di reti wireless virtuali.
    • È stata introdotta la supporto iniziale per l'uso di TLS per la crittografia delle comunicazioni tramite il protocollo RADIUS.
  • Modifiche specifiche per wpa_supplicant:
    • Nell'implementazione dello standard MACsec (IEEE 802.1AE), che fornisce mezzi per proteggere il canale di trasmissione dei dati, è stata fornita la possibilità di utilizzare il set di cifratura GCM-AES-256 e aggiunto il supporto per l'accelerazione hardware attraverso l'estensione delle operazioni sul lato dell'adattatore di rete.
    • Per TLSv1.3 è stato migliorato il supporto per EAP-TLS.
    • Rafforzata la protezione contro gli attacchi DoS utilizzando PMF (Protected Management Frames).
    • Migliorato il roaming tra AKM (Authentication and Key Management) nella selezione del driver SME/BSS (Service Management Entity/Basic Service Set).
    • Fornita la possibilità di utilizzare il meccanismo PASN (Protected Access Secure Negotiation) con applicazioni esterne.
    • Aggiunto il supporto per l'uso di indirizzi MAC pre-generati (mac_addr=3) invece della generazione casuale di un MAC per ciascuna rete.
    • Attivato per impostazione predefinita l'uso della seconda fase di autenticazione (phase2_auth=1) per il protocollo EAP-PEAP, che prevede l'autenticazione del cliente all'interno di un tunnel protetto.
    • Espanso il supporto per la tecnologia MSCS (Multi-Streaming Channel Switching), che consente al dispositivo di passare tra più canali.
    • Espanso il supporto per la tecnologia SCS (Spatial Channel Switching) per la gestione prioritaria del traffico importante utilizzando QoS.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster