Pas dy vite e gjysmë zhvillimi, u publikua versioni hostapd/wpa_supplicant 2.11, një paketë për mbështetje të protokolleve pa tela IEEE 802.1X, WPA, WPA2, WPA3 dhe EAP. Kjo paketë përfshin aplikacionin wpa_supplicant për lidhjen me rrjetin pa tel si klient dhe procesin në sfond hostapd për operimin e pikës së qasjes dhe serverit të autentifikimit, i cili përfshin komponentë si WPA Authenticator, klient/serverin e autentifikimit RADIUS dhe server EAP. Kodet burimore të projektit janë të shpërndara nën licencën BSD.
Ndryshimet kryesore në versionet e reja të hostapd dhe wpa_supplicant:
- Shtuar mbështetje fillestare për Wi-Fi 7 (EHT/IEEE 802.11be) dhe përmirësuar mbështetjen për Wi-Fi 6 (HE/IEEE 802.11ax).
- Shtuar mbështetje për versionin e tretë të protokollit DPP (Device Provisioning Protocol), i njohur si "Wi-Fi Easy Connect", si dhe ofruar mundësinë për të transmetuar parametra me konfigurime Wi-Fi përmes DPP. Protokolli DPP lejon konfigurimin e thjeshtuar të pajisjeve pa tel pa ndërfaqe ekrani, duke përdorur një pajisje tjetër më të avancuar që është tashmë e lidhur me rrjetin pa tel. DPP bazohet në përdorimin e autentifikimit me çelësa publikë, për shembull, parametrat për një pajisje IoT pa ekran mund të caktohen nga një smartphone në bazë të një kodi QR të printuar në trupin e saj, i cili kodon çelësin publik.
- Shtuar mbështetje për ndryshimet në API, të propozuara në degën e bibliotekës kriptografike OpenSSL 3.0.
- NĂ« implementimin e protokolleve tĂ« autentifikimit EAP-SIM (Extensible Authentication Protocol â Subscriber Identity Module) dhe EAP-AKA (Extensible Authentication Protocol â Authentication and Key Agreement), ka ardhur mbĂ«shtetje pĂ«r mekanizmin e sigurisĂ« sĂ« identitetit tĂ« abonentĂ«ve tĂ« rrjetit celular, duke shmangur zbulimin e IMSI gjatĂ« lidhjes me pikĂ«n e qasjes.
- Shtuar mbĂ«shtetje pĂ«r modalitetet e punĂ«s SAE AKM (Simultaneous Authentication of Equals â Authentication and Key Management) me çelĂ«sa tĂ« ndryshueshĂ«m.
- Shtuar mbështetje për variantin AKM (Authentication and Key Management) të bazuar në hash SHA384.
- Në implementimin e mekanizmit PASN (Pre Association Security Negotiation), i përdorur për vendosjen e një lidhjeje të sigurt dhe mbrojtjen e shkëmbimeve të kuadrove menaxheriale në fazën e hershme të lidhjes, është siguruar mbështetje për teknologjinë "secure ranging" për përcaktimin e sigurt të distancës midis dy pajisjeve Wi-Fi.
- Shtesa e mbështetjes për mekanizmin USD (Unsynchronized Service Discovery), që e lehtëson zbulimin e shërbimeve nga pajisjet pa tel.
- Shtesa e mbështetjes për mbrojtjen e qartë të SSID-it gjatë katër fazave të negociatës së lidhjes. Mbrojtja aktivizohet me opsionin «ssid_protection=1» dhe bllokon vulnerabilitetin CVE-2023-52424, që mundëson lidhjen me një rrjet pa tel më pak të sigurt.
- Ndryshimet specifike për hostapd:
- Shtesa e mbështetjes për zbulimin e sfidave nga sistemet radar që operojnë në të njëtat frekuenca (në zbulim, kalimi në frekuenca të tjera realizohet). Gjithashtu, është shtuar mbështetje për mekanizmin CAC (Channel Availability Check), i destinuar për të monitoruar kanalin para përdorimit për të verifikuar disponueshmërinë e tij nga sistemi radar.
- Në realizimin e metodës së negociatës së lidhjeve SAE (Simultaneous Authentication of Equals) është shtuar mundësia për të kërkuar fjalëkalimin nga serveri RADIUS.
- Shtesa e mbështetjes për verifikimet ACL (Access-Control List) dhe PSK (Pre-Shared Key) duke përdorur protokollin RADIUS gjatë negociatës së lidhjes (wpa_psk_radius=3).
- Në realizimin e mekanizmit ACS (Automatic Channel Selection) është marrë parasysh kapaciteti dhe llojet e kanaleve gjatë zgjedhjes së kanalit të përdorur.
- Zgjerimi i mbështetjes për përdorimin e disa identifikatorëve BSSID (Basic Service Set Identifier) në një pikë aksesi për të siguruar funksionimin e rrjeteve virtuale pa tel.
- Shtesa e mbështetjes fillestare për përdorimin e TLS për enkriptimin e kërkesave në protokollin RADIUS.
- Ndryshimet specifike për wpa_supplicant:
- Në realizimin e standardit MACsec (IEEE 802.1AE), që ofron mjete për mbrojtjen e kanalit të transmetimit të të dhënave, është mundësuar përdorimi i grupit të enkripcioneve GCM-AES-256 dhe është shtuar mbështetje për përshpejtimin harduerik përmes kalimit të operacioneve në anën e adaptorit të rrjetit.
- Për TLSv1.3 është përmirësuar mbështetje për EAP-TLS.
- Forcuar mbrojtja nga sulmet DoS gjatë përdorimit të PMF (Protected Management Frames).
- Përmirësuar roaming-un midis AKM (Authentication and Key Management) gjatë zgjedhjes së SME/BSS (Service Management Entity/Basic Service Set) nga drejtuesi.
- Ofrohet mundësia për përdorimin e mekanizmit PASN (Protected Access Secure Negotiation) me programe të jashtme.
- Shtesa e mbështetjes për përdorimin e adresave MAC të gjeneruara paraprakisht (mac_addr=3) në vend të gjenerimit të një adrese MAC të rastësishme për çdo rrjet.
- Aktivizimi i dy fazave të autentifikimit (phase2_auth=1) për protokollin EAP-PEAP është i aktivizuar si parazgjedhje, i cili përfshin autentikimin e klientit brenda një tuneli të sigurt.
- Zgjerimi i mbështetjes për teknologjinë MSCS (Multi-Streaming Channel Switching), e cila i lejon pajisjes të kalojë midis kanaleve të shumta.
- Zgjerimi i mbështetjes për teknologjinë SCS (Spatial Channel Switching) për përparimin e trajtimit të trafikut të rëndësishëm duke përdorur QoS.
Burimi: opennet.ru
