Pas dyvë vite e gjysmë zhvillimi, është publikuar versioni hostapd/wpa_supplicant 2.11, një paketë për mbështetje të protokolleve wireless IEEE 802.1X, WPA, WPA2, WPA3 dhe EAP. Paketat përfshijnë aplikacionin wpa_supplicant për lidhje me rrjetin wireless si klient dhe procesin në sfond hostapd për mbështetje të pikës së aksesit dhe serverit të autentifikimit, që përfshin komponente si WPA Authenticator, klient/server autentifikimi RADIUS, dhe server EAP. Burimet e projektit shpërndahen nën licencën BSD.
Ndryshimet kryesore në versionet e reja hostapd dhe wpa_supplicant:
- Shtuar mbështetje fillestare për Wi-Fi 7 (EHT/IEEE 802.11be) dhe përmirësuar mbështetje për Wi-Fi 6 (HE/IEEE 802.11ax).
- Shtuar mbështetje për versionin e tretë të DPP (Device Provisioning Protocol), i njohur si "Wi-Fi Easy Connect", si dhe mundësia për të transferuar parametra me cilësimet Wi-Fi me anë të DPP. Protokolli DPP ofron mundësinë e konfigurimit të thjeshtë të pajisjeve wireless pa ndërfaqe ekranore, duke përdorur një pajisje tjetër më të avancuar, e cila tashmë është e lidhur me rrjetin wireless. DPP mbështetet në autentifikimin me çelësa publikë, për shembull, parametrat për një pajisje IoT pa ekran mund të konfigurohen nga një smartphone bazuar në një skanimin QR-kodi, i cili është printuar në trup dhe kodon çelësin publik.
- Shtuar mbështetje për ndryshimet API që u propozuan në degën e bibliotekës kriptografike OpenSSL 3.0.
- NĂ« implementimin e protokolleve tĂ« autentifikimit EAP-SIM (Extensible Authentication Protocol â Subscriber Identity Module) dhe EAP-AKA (Extensible Authentication Protocol â Authentication and Key Agreement), Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r mekanizmin qĂ« siguron konfidencialitetin e identitetit tĂ« abonentit tĂ« rrjetit celular, duke pĂ«rjashtuar zbulimin e IMSI gjatĂ« lidhjes me pikĂ«n e aksesit.
- Shtuar mbĂ«shtetje pĂ«r modet e punĂ«s SAE AKM (Simultaneous Authentication of Equals â Authentication and Key Management) me madhĂ«si çelĂ«si variable.
- Shtuar mbështetje për variantin AKM (Authentication and Key Management) bazuar në hash SHA384.
- Në implementimin e mekanizmit PASN (Pre Association Security Negotiation), i përdorur për të vendosur një lidhje të sigurt dhe mbrojtjen e shkëmbimeve të kuadrove të menaxhimit në fazat e hershme të lidhjes, është siguruar mbështetje për teknologjinë "secure ranging" për të përcaktuar në mënyrë të sigurt distancën midis dy pajisjeve Wi-Fi.
- Shtuar mbështetje për mekanizmin USD (Unsynchronized Service Discovery), që e thjeshton zbulimin e shërbimeve nga pajisjet wireless.
- Shtuar mbështetje për mbrojtjen e qartë të SSID gjatë katër fazave të negociatës për lidhje. Mbrojtja aktivizohet me opsionin "ssid_protection=1" dhe bllokon dobësinë CVE-2023-52424, e cila lejon lidhjen me një rrjet wireless më pak të mbrojtur.
- Ndryshimet specifike për hostapd:
- Shtuar mbështetje për zbulimin në sfond të ndërhyrjeve nga sistemet radarike, që veprojnë në të njëjtat intervale frekuencash (në rast zbulimi, përmbyllen në frekuenca të tjera). Gjithashtu, është shtuar mbështetje për mekanizmin CAC (Channel Availability Check), i destinuar për monitorimin e kanalit para përdorimit për të verifikuar nëse ai është i zënë nga sistemi radar.
- Në implementimin e metodës së negociatës për lidhjet SAE (Simultaneous Authentication of Equals), është dhënë mundësia për të kërkuar fjalëkalimin nga serveri RADIUS.
- Shtuar mbështetje për kontrollin e ACL (Access-Control List) dhe PSK (Pre-Shared Key) duke përdorur protokollin RADIUS gjatë negociatës për lidhje (wpa_psk_radius=3).
- Në implementimin e mekanizmit ACS (Automatic Channel Selection), gjatë zgjedhjes së kanalit të përdorur është marrë parasysh kapaciteti dhe llojet e kanaleve.
- Zgjeruar mbështetje për përdorimin e disa identifikatorëve BSSID (Basic Service Set Identifier) në një pikë akses për të mundësuar funksionimin e rrjeteve wireless virtuale.
- Shtuar mbështetje fillestare për përdorimin e TLS për enkriptimin e kërkesave për protokollin RADIUS.
- Ndryshime, specifike për wpa_supplicant:
- Në implementimin e standardit MACsec (IEEE 802.1AE), që ofron mjete për mbrojtjen e kanalit të transmetimit të të dhënave, është dhënë mundësia për përdorimin e grupit të cifrave GCM-AES-256 dhe është shtuar mbështetje për përshpejtimin harduerik përmes shfrytëzimit të operacioneve në anën e adapterit të rrjetit.
- Për TLSv1.3 është përmirësuar mbështetje për EAP-TLS.
- Forcuar mbrojtja nga sulmet DoS gjatë përdorimit të PMF (Protected Management Frames).
- Përmirësuar roamingun midis AKM (Authentication and Key Management) gjatë zgjedhjes SME/BSS (Service Management Entity/Basic Service Set) nga drejtuesi.
- Dhënë mundësinë e përdorimit të mekanizmit PASN (Protected Access Secure Negotiation) me programe të jashtme.
- Shtuar mbështetje për përdorimin e addr MAC të gjeneruar më parë (mac_addr=3) në vend të gjenerimit të addr MAC të rastit për çdo rrjet.
- Aktivizuar për default përdorimi i fazës së dytë të autentifikimit (phase2_auth=1) për protokollin EAP-PEAP, që nënkupton autentifikimin e klientit brenda një tuneli të mbrojtur.
- Mbështetje e zgjeruar për teknologjinë MSCS (Multi-Streaming Channel Switching), e cila i lejon pajisjes të kalojë midis kanaleve të shumta.
- Mbështetje e zgjeruar për teknologjinë SCS (Spatial Channel Switching) për trajtimin prioritar të trafikut të rëndësishëm kur përdoret QoS.
Burimi: opennet.ru
