Wydanie hostapd i wpa_supplicant 2.11, realizacje stosu protokołów bezprzewodowych

Po dwóch i pół roku prac, opublikowano wydanie hostapd/wpa_supplicant 2.11, zestawu zapewniającego działanie protokołów bezprzewodowych IEEE 802.1X, WPA, WPA2, WPA3 oraz EAP. W skład zestawu wchodzi aplikacja wpa_supplicant do łączenia z siecią bezprzewodową w roli klienta oraz proces w tle hostapd, który zapewnia działanie punktu dostępowego i serwera uwierzytelniania, obejmującego takie komponenty jak WPA Authenticator, klient/serwer uwierzytelniania RADIUS, serwer EAP. Kody źródłowe projektu są rozpowszechniane na licencji BSD.

Główne zmiany w nowych wydaniach hostapd i wpa_supplicant:

  • Dodano wstępną obsługę Wi-Fi 7 (EHT/IEEE 802.11be) oraz poprawiono obsługę Wi-Fi 6 (HE/IEEE 802.11ax).
  • Dodano wsparcie dla trzeciej wersji protokołu DPP (Device Provisioning Protocol), znanego jako „Wi-Fi Easy Connect”, oraz wprowadzono możliwość przesyłania parametrów związanych z ustawieniami Wi-Fi za pomocą DPP. Protokół DPP umożliwia uproszczoną konfigurację urządzeń bezprzewodowych bez interfejsu ekranowego, wykorzystując inne, bardziej zaawansowane urządzenie, które jest już podłączone do sieci bezprzewodowej. DPP opiera się na zastosowaniu uwierzytelniania opartego na kluczach publicznych, na przykład parametr dla urządzenia IoT bez wyświetlacza można ustawić za pomocą smartfona, skanując kod QR wydrukowany na obudowie, który koduje klucz publiczny.
  • Dodano wsparcie dla zmian API zaproponowanych w gałęzi biblioteki kryptograficznej OpenSSL 3.0.
  • W implementacji protokołów uwierzytelniania EAP-SIM (Extensible Authentication Protocol — Subscriber Identity Module) i EAP-AKA (Extensible Authentication Protocol — Authentication and Key Agreement) dodano wsparcie dla mechanizmu zapewniającego prywatność identyfikatora abonenta sieci komórkowej, eliminując odsłonięcie IMSI podczas łączenia z punktem dostępowym.
  • Dodano wsparcie dla trybów pracy SAE AKM (Simultaneous Authentication of Equals — Authentication and Key Management) z zmiennym rozmiarem kluczy.
  • Dodano wsparcie dla wariantu AKM (Authentication and Key Management) opartego na haszach SHA384.
  • W implementacji mechanizmu PASN (Pre Association Security Negotiation), stosowanego do nawiązywania zabezpieczonego połączenia i ochrony wymiany ramek kontrolnych na wczesnym etapie łączenia, zapewniono wsparcie dla technologii „secure ranging” w celu bezpiecznego określania odległości między dwoma urządzeniami Wi-Fi.
  • Dodano wsparcie dla mechanizmu USD (Unsynchronized Service Discovery), upraszczającego wykrywanie usług przez urządzenia bezprzewodowe.
  • Dodano wsparcie dla jawnej ochrony SSID podczas czterostopniowej procedury uzgadniania połączenia. Ochrona jest włączana za pomocą opcji „ssid_protection=1” i blokuje podatność CVE-2023-52424, która umożliwia połączenie z mniej zabezpieczoną siecią bezprzewodową.
  • Zmiany specyficzne dla hostapd:
    • Dodano wsparcie dla detekcji zakłóceń z systemów radarowych działających w tych samych pasmach częstotliwości (w przypadku wykrycia następuje przełączenie na inne częstotliwości). Dodano również wsparcie dla mechanizmu CAC (Channel Availability Check), który służy do monitorowania kanału przed użyciem w celu sprawdzenia jego zajętości przez system radarowy.
    • W realizacji metody uzgadniania połączeń SAE (Simultaneous Authentication of Equals) dodano możliwość żądania hasła od serwera RADIUS.
    • Dodano wsparcie dla kontroli ACL (Access-Control List) oraz PSK (Pre-Shared Key) z wykorzystaniem protokołu RADIUS podczas uzgadniania połączenia (wpa_psk_radius=3).
    • W realizacji mechanizmu ACS (Automatic Channel Selection) uwzględniono przepustowość oraz typy kanałów przy wyborze używanego kanału.
    • Rozszerzono wsparcie dla używania kilku identyfikatorów BSSID (Basic Service Set Identifier) na jednym punkcie dostępowym w celu obsługi wirtualnych sieci bezprzewodowych.
    • Dodano wstępne wsparcie dla używania TLS do szyfrowania zapytań za pośrednictwem protokołu RADIUS.
  • Zmiany specyficzne dla wpa_supplicant:
    • W realizacji standardu MACsec (IEEE 802.1AE), oferującego środki ochrony kanału transmisji danych, dodano możliwość użycia zestawu szyfrów GCM-AES-256 oraz wsparcie dla przyspieszenia sprzętowego poprzez odciążenie operacji na stronę adaptera sieciowego.
    • Dla TLSv1.3 poprawiono wsparcie dla EAP-TLS.
    • Wzmacniana ochrona przed atakami DoS przy użyciu PMF (Protected Management Frames).
    • Udoskonalono roaming między AKM (Authentication and Key Management) przy wyborze SME/BSS (Service Management Entity/Basic Service Set) przez sterownik.
    • Umożliwiono korzystanie z mechanizmu PASN (Protected Access Secure Negotiation) z zewnętrznymi programami.
    • Dodano wsparcie dla używania wcześniej wygenerowanych adresów MAC (mac_addr=3) zamiast generowania losowego adresu MAC dla każdej sieci.
    • Domyślnie włączono korzystanie z drugiej fazy uwierzytelniania (phase2_auth=1) dla protokołu EAP-PEAP, co zakłada uwierzytelnianie klienta wewnątrz zabezpieczonego tunelu.
    • Rozszerzona obsługa technologii MSCS (Multi-Streaming Channel Switching), umożliwiającej urządzeniu przełączanie się między wieloma kanałami.
    • Rozszerzona obsługa technologii SCS (Spatial Channel Switching) dla priorytetowego przetwarzania ważnego ruchu przy użyciu QoS.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster