Lëshimi i hostapd dhe wpa_supplicant 2.11, implementimi i kënvijes së protokolleve pa tel

Pas dy vite e gjysmë zhvillimi, u publikua versioni hostapd/wpa_supplicant 2.11, një paketë për mbështetje të protokolleve pa tela IEEE 802.1X, WPA, WPA2, WPA3 dhe EAP. Kjo paketë përfshin aplikacionin wpa_supplicant për lidhjen me rrjetin pa tel si klient dhe procesin në sfond hostapd për operimin e pikës së qasjes dhe serverit të autentifikimit, i cili përfshin komponentë si WPA Authenticator, klient/serverin e autentifikimit RADIUS dhe server EAP. Kodet burimore të projektit janë të shpërndara nën licencën BSD.

Ndryshimet kryesore në versionet e reja të hostapd dhe wpa_supplicant:

  • Shtuar mbĂ«shtetje fillestare pĂ«r Wi-Fi 7 (EHT/IEEE 802.11be) dhe pĂ«rmirĂ«suar mbĂ«shtetjen pĂ«r Wi-Fi 6 (HE/IEEE 802.11ax).
  • Shtuar mbĂ«shtetje pĂ«r versionin e tretĂ« tĂ« protokollit DPP (Device Provisioning Protocol), i njohur si "Wi-Fi Easy Connect", si dhe ofruar mundĂ«sinĂ« pĂ«r tĂ« transmetuar parametra me konfigurime Wi-Fi pĂ«rmes DPP. Protokolli DPP lejon konfigurimin e thjeshtuar tĂ« pajisjeve pa tel pa ndĂ«rfaqe ekrani, duke pĂ«rdorur njĂ« pajisje tjetĂ«r mĂ« tĂ« avancuar qĂ« Ă«shtĂ« tashmĂ« e lidhur me rrjetin pa tel. DPP bazohet nĂ« pĂ«rdorimin e autentifikimit me çelĂ«sa publikĂ«, pĂ«r shembull, parametrat pĂ«r njĂ« pajisje IoT pa ekran mund tĂ« caktohen nga njĂ« smartphone nĂ« bazĂ« tĂ« njĂ« kodi QR tĂ« printuar nĂ« trupin e saj, i cili kodon çelĂ«sin publik.
  • Shtuar mbĂ«shtetje pĂ«r ndryshimet nĂ« API, tĂ« propozuara nĂ« degĂ«n e bibliotekĂ«s kriptografike OpenSSL 3.0.
  • NĂ« implementimin e protokolleve tĂ« autentifikimit EAP-SIM (Extensible Authentication Protocol — Subscriber Identity Module) dhe EAP-AKA (Extensible Authentication Protocol — Authentication and Key Agreement), ka ardhur mbĂ«shtetje pĂ«r mekanizmin e sigurisĂ« sĂ« identitetit tĂ« abonentĂ«ve tĂ« rrjetit celular, duke shmangur zbulimin e IMSI gjatĂ« lidhjes me pikĂ«n e qasjes.
  • Shtuar mbĂ«shtetje pĂ«r modalitetet e punĂ«s SAE AKM (Simultaneous Authentication of Equals — Authentication and Key Management) me çelĂ«sa tĂ« ndryshueshĂ«m.
  • Shtuar mbĂ«shtetje pĂ«r variantin AKM (Authentication and Key Management) tĂ« bazuar nĂ« hash SHA384.
  • NĂ« implementimin e mekanizmit PASN (Pre Association Security Negotiation), i pĂ«rdorur pĂ«r vendosjen e njĂ« lidhjeje tĂ« sigurt dhe mbrojtjen e shkĂ«mbimeve tĂ« kuadrove menaxheriale nĂ« fazĂ«n e hershme tĂ« lidhjes, Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r teknologjinĂ« "secure ranging" pĂ«r pĂ«rcaktimin e sigurt tĂ« distancĂ«s midis dy pajisjeve Wi-Fi.
  • Shtesa e mbĂ«shtetjes pĂ«r mekanizmin USD (Unsynchronized Service Discovery), qĂ« e lehtĂ«son zbulimin e shĂ«rbimeve nga pajisjet pa tel.
  • Shtesa e mbĂ«shtetjes pĂ«r mbrojtjen e qartĂ« tĂ« SSID-it gjatĂ« katĂ«r fazave tĂ« negociatĂ«s sĂ« lidhjes. Mbrojtja aktivizohet me opsionin «ssid_protection=1» dhe bllokon vulnerabilitetin CVE-2023-52424, qĂ« mundĂ«son lidhjen me njĂ« rrjet pa tel mĂ« pak tĂ« sigurt.
  • Ndryshimet specifike pĂ«r hostapd:
    • Shtesa e mbĂ«shtetjes pĂ«r zbulimin e sfidave nga sistemet radar qĂ« operojnĂ« nĂ« tĂ« njĂ«tat frekuenca (nĂ« zbulim, kalimi nĂ« frekuenca tĂ« tjera realizohet). Gjithashtu, Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r mekanizmin CAC (Channel Availability Check), i destinuar pĂ«r tĂ« monitoruar kanalin para pĂ«rdorimit pĂ«r tĂ« verifikuar disponueshmĂ«rinĂ« e tij nga sistemi radar.
    • NĂ« realizimin e metodĂ«s sĂ« negociatĂ«s sĂ« lidhjeve SAE (Simultaneous Authentication of Equals) Ă«shtĂ« shtuar mundĂ«sia pĂ«r tĂ« kĂ«rkuar fjalĂ«kalimin nga serveri RADIUS.
    • Shtesa e mbĂ«shtetjes pĂ«r verifikimet ACL (Access-Control List) dhe PSK (Pre-Shared Key) duke pĂ«rdorur protokollin RADIUS gjatĂ« negociatĂ«s sĂ« lidhjes (wpa_psk_radius=3).
    • NĂ« realizimin e mekanizmit ACS (Automatic Channel Selection) Ă«shtĂ« marrĂ« parasysh kapaciteti dhe llojet e kanaleve gjatĂ« zgjedhjes sĂ« kanalit tĂ« pĂ«rdorur.
    • Zgjerimi i mbĂ«shtetjes pĂ«r pĂ«rdorimin e disa identifikatorĂ«ve BSSID (Basic Service Set Identifier) nĂ« njĂ« pikĂ« aksesi pĂ«r tĂ« siguruar funksionimin e rrjeteve virtuale pa tel.
    • Shtesa e mbĂ«shtetjes fillestare pĂ«r pĂ«rdorimin e TLS pĂ«r enkriptimin e kĂ«rkesave nĂ« protokollin RADIUS.
  • Ndryshimet specifike pĂ«r wpa_supplicant:
    • NĂ« realizimin e standardit MACsec (IEEE 802.1AE), qĂ« ofron mjete pĂ«r mbrojtjen e kanalit tĂ« transmetimit tĂ« tĂ« dhĂ«nave, Ă«shtĂ« mundĂ«suar pĂ«rdorimi i grupit tĂ« enkripcioneve GCM-AES-256 dhe Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r pĂ«rshpejtimin harduerik pĂ«rmes kalimit tĂ« operacioneve nĂ« anĂ«n e adaptorit tĂ« rrjetit.
    • PĂ«r TLSv1.3 Ă«shtĂ« pĂ«rmirĂ«suar mbĂ«shtetje pĂ«r EAP-TLS.
    • Forcuar mbrojtja nga sulmet DoS gjatĂ« pĂ«rdorimit tĂ« PMF (Protected Management Frames).
    • PĂ«rmirĂ«suar roaming-un midis AKM (Authentication and Key Management) gjatĂ« zgjedhjes sĂ« SME/BSS (Service Management Entity/Basic Service Set) nga drejtuesi.
    • Ofrohet mundĂ«sia pĂ«r pĂ«rdorimin e mekanizmit PASN (Protected Access Secure Negotiation) me programe tĂ« jashtme.
    • Shtesa e mbĂ«shtetjes pĂ«r pĂ«rdorimin e adresave MAC tĂ« gjeneruara paraprakisht (mac_addr=3) nĂ« vend tĂ« gjenerimit tĂ« njĂ« adrese MAC tĂ« rastĂ«sishme pĂ«r çdo rrjet.
    • Aktivizimi i dy fazave tĂ« autentifikimit (phase2_auth=1) pĂ«r protokollin EAP-PEAP Ă«shtĂ« i aktivizuar si parazgjedhje, i cili pĂ«rfshin autentikimin e klientit brenda njĂ« tuneli tĂ« sigurt.
    • Zgjerimi i mbĂ«shtetjes pĂ«r teknologjinĂ« MSCS (Multi-Streaming Channel Switching), e cila i lejon pajisjes tĂ« kalojĂ« midis kanaleve tĂ« shumta.
    • Zgjerimi i mbĂ«shtetjes pĂ«r teknologjinĂ« SCS (Spatial Channel Switching) pĂ«r pĂ«rparimin e trajtimit tĂ« trafikut tĂ« rĂ«ndĂ«sishĂ«m duke pĂ«rdorur QoS.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster