آموزش میکروتیک MTCNA؛ شب ۱۵: امنیت بیسیم، ACL، WPS و Registration
فهرست نوشته
رمز Wi-Fi، فهرست MAC و جداسازی کلاینت سه ابزار برای سه مسئلهاند. امشب امنیت لینک را از سیاست پذیرش و ابزار مشاهده جدا میکنیم.
این نوشته بخشی از دورهٔ MTCNA در ۳۰ شب است. مبنای مثالها RouterOS 7 و آزمایشگاه ایزولهٔ دوره است؛ پیش از تغییر، Snapshot و دسترسی Console داشته باشید.
رمزنگاری و سیاست پذیرش#
برای آزمایشگاه Legacy، WPA2-PSK همراه AES-CCM و رمز تازه انتخاب شده است. WPA-PSK قدیمی و TKIP را برای شناخت سرفصل بررسی کنید؛ هدف ساخت شبکهٔ جدید با آنها نیست. در Driver جدید، قابلیتهای WPA3 را بهعنوان تکمیل و با توجه به کلاینتها ببینید.
Access List در AP پذیرش و ویژگیهای کلاینت را کنترل میکند. Connect List در Station تصمیم میگیرد به کدام AP و با چه ویژگیهایی وصل شود. در Legacy، default-authentication پذیرش عمومی و default-forwarding عبور مستقیم بین کلاینتهای بیسیم را کنترل میکند. MAC قابل جعل است؛ ACL جای رمزنگاری و احراز هویت نیست.
آزمایشگاه ACL روی AP Legacy#
دو کلاینت A و B را به AP وصل کنید. MAC واقعی رادیوی A را از Registration table بخوانید. در Wireless → Access List، برای A یک Rule محدود به wlan1 با Authentication و Forwarding مجاز بسازید. ترتیب Ruleها و Default را ثبت کنید.
سپس روی AP آزمایشی و با مدیریت Ethernet:
/interface wireless set [find default-name="wlan1"] default-authentication=no
/interface wireless registration-table print stats
کلاینتها را عمداً Disconnect و Reconnect کنید. A باید با Rule معتبر وصل شود و B بدون Rule مناسب رد شود. اتصال قبلی را معیار اجرای سیاست جدید نگیرید. برای بازگشت، مقدار Default را به وضعیت ثبتشده برگردانید و Rule آزمایشی را حذف کنید.
در Station، Connect List محدود به SSID و AP مورد نظر بسازید و اتصال به AP دیگر با SSID یکسان را آزمایش کنید. در Driver جدید، از Access List و ویژگیهای همان منو استفاده کنید؛ نامهای Default خانوادهٔ Legacy را Paste نکنید.
WPS و ابزار مشاهده#
WPS accept و WPS client در Outline آمدهاند. روی دستگاه آزمایشی، محل فرمان یا دکمه و مدل Push-button را بشناسید و رفتار اتصال را با یک کلاینت بدون دادهٔ واقعی مشاهده کنید. پس از تمرین WPS را Disable نگه دارید؛ آن را برای راحتی ورود، در شبکهٔ عملیاتی دائماً باز نگذارید.
Registration table هویت، کیفیت لینک و آمار Session را نشان میدهد. Snooper در Driver Legacy تصویری از فعالیت رادیویی میدهد؛ اجرای ابزار ممکن است سرویس را تحت تأثیر قرار دهد. با مدیریت کابلی، خروجی کوتاه بگیرید و ابزار را متوقف کنید. در WiFi جدید، ابزارهای موجود همان Driver را بهکار ببرید.
شواهد و خودآزمایی#
برای A و B، نتیجهٔ Authentication و ارتباط با یکدیگر را ثبت کنید. Default Forwarding را روی Clone تغییر دهید و جداشدن دو کلاینت را بسنجید؛ این گزینه لزوماً تمام مسیرهای برگشت از شبکهٔ سیمی را حذف نمیکند.
آیا مخفی کردن SSID رمزنگاری است؟ چرا Allow کردن MAC هویت قوی نمیسازد؟ تفاوت Connect List و Access List چیست؟ چرا نتیجهٔ Session قبلی با اتصال تازه مقایسه میشود؟