رمز Wi-Fi، فهرست MAC و جداسازی کلاینت سه ابزار برای سه مسئله‌اند. امشب امنیت لینک را از سیاست پذیرش و ابزار مشاهده جدا می‌کنیم.

این نوشته بخشی از دورهٔ MTCNA در ۳۰ شب است. مبنای مثال‌ها RouterOS 7 و آزمایشگاه ایزولهٔ دوره است؛ پیش از تغییر، Snapshot و دسترسی Console داشته باشید.

رمزنگاری و سیاست پذیرش#

برای آزمایشگاه Legacy، WPA2-PSK همراه AES-CCM و رمز تازه انتخاب شده است. WPA-PSK قدیمی و TKIP را برای شناخت سرفصل بررسی کنید؛ هدف ساخت شبکهٔ جدید با آن‌ها نیست. در Driver جدید، قابلیت‌های WPA3 را به‌عنوان تکمیل و با توجه به کلاینت‌ها ببینید.

Access List در AP پذیرش و ویژگی‌های کلاینت را کنترل می‌کند. Connect List در Station تصمیم می‌گیرد به کدام AP و با چه ویژگی‌هایی وصل شود. در Legacy، default-authentication پذیرش عمومی و default-forwarding عبور مستقیم بین کلاینت‌های بی‌سیم را کنترل می‌کند. MAC قابل جعل است؛ ACL جای رمزنگاری و احراز هویت نیست.

آزمایشگاه ACL روی AP Legacy#

دو کلاینت A و B را به AP وصل کنید. MAC واقعی رادیوی A را از Registration table بخوانید. در Wireless → Access List، برای A یک Rule محدود به wlan1 با Authentication و Forwarding مجاز بسازید. ترتیب Ruleها و Default را ثبت کنید.

سپس روی AP آزمایشی و با مدیریت Ethernet:

/interface wireless set [find default-name="wlan1"] default-authentication=no
/interface wireless registration-table print stats

کلاینت‌ها را عمداً Disconnect و Reconnect کنید. A باید با Rule معتبر وصل شود و B بدون Rule مناسب رد شود. اتصال قبلی را معیار اجرای سیاست جدید نگیرید. برای بازگشت، مقدار Default را به وضعیت ثبت‌شده برگردانید و Rule آزمایشی را حذف کنید.

در Station، Connect List محدود به SSID و AP مورد نظر بسازید و اتصال به AP دیگر با SSID یکسان را آزمایش کنید. در Driver جدید، از Access List و ویژگی‌های همان منو استفاده کنید؛ نام‌های Default خانوادهٔ Legacy را Paste نکنید.

WPS و ابزار مشاهده#

WPS accept و WPS client در Outline آمده‌اند. روی دستگاه آزمایشی، محل فرمان یا دکمه و مدل Push-button را بشناسید و رفتار اتصال را با یک کلاینت بدون دادهٔ واقعی مشاهده کنید. پس از تمرین WPS را Disable نگه دارید؛ آن را برای راحتی ورود، در شبکهٔ عملیاتی دائماً باز نگذارید.

Registration table هویت، کیفیت لینک و آمار Session را نشان می‌دهد. Snooper در Driver Legacy تصویری از فعالیت رادیویی می‌دهد؛ اجرای ابزار ممکن است سرویس را تحت تأثیر قرار دهد. با مدیریت کابلی، خروجی کوتاه بگیرید و ابزار را متوقف کنید. در WiFi جدید، ابزارهای موجود همان Driver را به‌کار ببرید.

شواهد و خودآزمایی#

برای A و B، نتیجهٔ Authentication و ارتباط با یکدیگر را ثبت کنید. Default Forwarding را روی Clone تغییر دهید و جداشدن دو کلاینت را بسنجید؛ این گزینه لزوماً تمام مسیرهای برگشت از شبکهٔ سیمی را حذف نمی‌کند.

آیا مخفی کردن SSID رمزنگاری است؟ چرا Allow کردن MAC هویت قوی نمی‌سازد؟ تفاوت Connect List و Access List چیست؟ چرا نتیجهٔ Session قبلی با اتصال تازه مقایسه می‌شود؟

منابع#

Wireless Interface ، Quick Set و WPS .