Lansarea hostapd și wpa_supplicant 2.11, implementarea stivei de protocoale wireless

După două ani și jumătate de dezvoltare, a fost lansat hostapd/wpa_supplicant 2.11, un set pentru implementarea protocoalelor wireless IEEE 802.1X, WPA, WPA2, WPA3 și EAP. Setul include aplicația wpa_supplicant pentru conectarea la rețeaua wireless în rol de client și procesul de fundal hostapd pentru administrarea punctului de acces și serverului de autentificare, inclusiv componente precum WPA Authenticator, client/server RADIUS pentru autentificare și server EAP. Codurile sursă ale proiectului sunt distribuite sub licența BSD.

Principalele schimbări în noile versiuni hostapd și wpa_supplicant:

  • A fost adăugată suportul inițial pentru Wi-Fi 7 (EHT/IEEE 802.11be) și a fost îmbunătățit suportul pentru Wi-Fi 6 (HE/IEEE 802.11ax).
  • A fost adăugat suport pentru a treia versiune a protocolului DPP (Device Provisioning Protocol), cunoscut sub numele de „Wi-Fi Easy Connect”, precum și a fost oferită posibilitatea de a transmite parametrii cu setările Wi-Fi prin DPP. Protocolul DPP permite configurarea ușoară a dispozitivelor wireless fără interfață de ecran, folosind un alt dispozitiv mai avansat, deja conectat la rețeaua wireless. DPP se bazează pe autentificarea prin chei publice, de exemplu, parametrii pentru dispozitive IoT fără ecran pot fi setați de pe un smartphone pe baza unei imagini QR tipărite pe carcasă care codifică cheia publică.
  • A fost adăugat suport pentru modificările API sugerate în ramura bibliotecii criptografice OpenSSL 3.0.
  • În implementarea protocoalelor de autentificare EAP-SIM (Extensible Authentication Protocol — Subscriber Identity Module) și EAP-AKA (Extensible Authentication Protocol — Authentication and Key Agreement), a apărut suport pentru mecanismul de asigurare a confidențialității identificatorului utilizatorului de mobil, excluzând divulgarea IMSI la conectarea la punctul de acces.
  • A fost adăugat suport pentru modurile de operare SAE AKM (Simultaneous Authentication of Equals — Authentication and Key Management) cu dimensiuni variabile ale cheilor.
  • A fost adăugat suport pentru varianta AKM (Authentication and Key Management) bazată pe hash-uri SHA384.
  • În implementarea mecanismului PASN (Pre Association Security Negotiation), utilizat pentru stabilirea unei conexiuni protejate și protejarea schimbului de cadre de control în stadiul inițial al conectării, a fost asigurat suport pentru tehnologia „secure ranging” pentru determinarea sigură a distanței dintre două dispozitive Wi-Fi.
  • A fost adăugat suport pentru mecanismul USD (Unsynchronized Service Discovery), care simplifică detectarea serviciilor de către dispozitivele wireless.
  • A fost adăugat suport pentru protecția explicită a SSID-ului în timpul negocierii conexiunii în patru etape. Protecția se activează prin opțiunea „ssid_protection=1” și blochează vulnerabilitatea CVE-2023-52424, care permite conectarea la o rețea wireless mai puțin protejată.
  • Modificări specifice pentru hostapd:
    • A fost adăugat suport pentru detectarea în fundal a interferențelor de la sistemele radar care operează în aceleași intervale de frecvență (la detectare, se trece pe alte frecvențe). De asemenea, a fost adăugat suport pentru mecanismul CAC (Channel Availability Check), destinat monitorizării canalului înainte de utilizare pentru a verifica ocuparea acestuia de către sistemul radar.
    • În implementarea metodei de negociere a conexiunilor SAE (Simultaneous Authentication of Equals) a apărut posibilitatea de a solicita parola de la serverul RADIUS.
    • A fost adăugat suport pentru verificările ACL (Access-Control List) și PSK (Pre-Shared Key) utilizând protocolul RADIUS în timpul negocierii conexiunii (wpa_psk_radius=3).
    • În implementarea mecanismului ACS (Automatic Channel Selection), la alegerea canalului utilizat s-a asigurat luarea în considerare a lățimii de bandă și tipurilor de canal.
    • A fost extins suportul pentru utilizarea mai multor identificatori BSSID (Basic Service Set Identifier) pe un singur punct de acces pentru a susține funcționarea rețelelor wireless virtuale.
    • A fost adăugat un suport inițial pentru utilizarea TLS pentru criptarea cererilor prin protocolul RADIUS.
  • Modificări specifice pentru wpa_supplicant:
    • În implementarea standardului MACsec (IEEE 802.1AE), care oferă mijloace de protecție a canalului de transmisie a datelor, a fost posibilă utilizarea setului de cifruri GCM-AES-256 și a fost adăugat suport pentru accelerarea hardware-ului prin externalizarea operațiunilor către adaptorul de rețea.
    • Pentru TLSv1.3, suportul pentru EAP-TLS a fost îmbunătățit.
    • A fost întărită protecția împotriva atacurilor DoS atunci când se utilizează PMF (Protected Management Frames).
    • A fost îmbunătățit roamingul între AKM (Authentication and Key Management) în timpul alegerii SME/BSS (Service Management Entity/Basic Service Set) de către driver.
    • A fost oferită posibilitatea utilizării mecanismului PASN (Protected Access Secure Negotiation) cu programe externe.
    • A fost adăugat suport pentru utilizarea adreselor MAC generate anterior (mac_addr=3) în locul generării unei adrese MAC aleatorii pentru fiecare rețea.
    • Activarea implicită a celei de-a doua etape de autentificare (phase2_auth=1) pentru protocolul EAP-PEAP, care presupune autentificarea clientului într-un tunel protejat.
    • Suport extins pentru tehnologia MSCS (Multi-Streaming Channel Switching), permițând dispozitivului să comute între mai multe canale.
    • Suport extins pentru tehnologia SCS (Spatial Channel Switching) pentru procesarea prioritară a traficului important atunci când se utilizează QoS.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster