Kommer flytta till stan och mitt wifi kommer säkert synas av hundratals människor varje dag. Vilken router ska jag köpa och hur ska den ställas in?

Permalänk
Inaktiv

Kommer flytta till stan och mitt wifi kommer säkert synas av hundratals människor varje dag. Vilken router ska jag köpa och hur ska den ställas in?

Det kommer passera minst 100-500 människor förbi mitt hem varje dag. Jag måste ha wifi aktiverat och tänkte köpa den här https://www.inet.se/produkt/5413010/asus-tuf-ax3000-v2 men frågan är hur ska man ställa in den så folk inte kommer in så lätt?

Permalänk
Medlem

WPA2 räcker mer än väl.

Lite fler anledningar;

Det finns wifi överallt i staden, varför skulle dom lyssna på ditt nätverk?

Dom grejer som spelar roll är krypterade end-end.

Permalänk
Medlem

Man kan dölja SSID.

Permalänk
Hedersmedlem

Välj WPA3 med en lång nyckel, allt annat är hokus pokus. Om din router och dina enheter sänder någonting alls så syns de, finns inget du kan göra för att förhindra det. Det finns inställningar i många routrar som låter dig tro att du kan det, men de hjälper inte.

Ett tips om du har svårt att komma på en tillräckligt lång nyckel:

https://diceware.dmuth.org/

https://xkcd.com/936/

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Medlem

Saker du kan överväga:

  • Ställ ner sändningseffekten och kör bara på 5 GHz, så begränsas räckvidden.

  • Slå på client isolation eller liknande så att enheter på WiFi:t inte får prata med varandra.

  • Vitlista MAC-adresser så att bara dessa kan ansluta. Kan kräva att du ställer dina enheter på att inte slumpa fram MAC-adresser (slumpade MAC-adresser som används vid scanning är orelevant).

Ovanstående är att beteckna som "security by obscurity" och har diverse nackdelar.

Viktigast är antagligen att välja en tillverkare som har gott rykte vad gäller snabba säkerhetsuppdateringar under lång tid. Automatiska säkerhetsuppdateringar har ju också sina fördelar, men kan också ställa till problem, något som drabbade Asus nyligen.

Om man är verkligt intresserad och har tid över kan man skaffa en enhet som man kan köra 802.11x för att få en mer esoterisk setup. Kanske kan undvika en och annan script kiddie.

Jag tycker du ska utvärdera Turris Omnia. Inget jag kan rekommendera eftersom jag inte kör det själv, men de har automatiska uppdateringar, är rätt transparenta eftersom källkoden är tillgänglig och deras TurrisOS bygger på OpenWrt så det finns många roliga knappar att trycka på om man är lagd åt det hållet.

Permalänk
Medlem

Vitlista MAC-adresser så enbart betrodda enheter kan ansluta till ditt SSID.

Visa signatur

Intel i7 6700K @ 4,4 Ghz | MSI Z170 KRAIT GAMING 3X | be quiet! Dark Rock 4 | 16 GB Kingston HyperX Fury 2133 Mhz | Asus RTX 3060 OC | PNY XLR8 CS3030 500 GB | Samsung 860 QVO 1 TB

Permalänk
Hedersmedlem
Skrivet av PointMan:

Vitlista MAC-adresser så enbart betrodda enheter kan ansluta till ditt SSID.

Kul aktivitet för den som vill känna att de gör något handgripligt, men det är meningslöst om nätverket är krypterat.
Det enda det bidrar med är strul varje gång du vill släppa in en ny enhet på ditt nätverk.

https://linuxconfig.org/how-to-gain-access-to-a-mac-whitelist...

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Rekordmedlem
Skrivet av Spidey:

Man kan dölja SSID.

Det är ofta en dum ide då det bara ger en falskare trygghet, det blir inte svårare för en maskin att hitta din AP för det och det är inte en person som manuelllt kommer att försaöka hacka nått om det sker. Döljer man ssid kan det däremot bli svårare att välja vettiga kanaler så det går nästan bara att förlora på att inte sända ut det öppet.

Tvingas man använda wifi så försök i så fall att bara ha prylar som använder WPA3, i praktiken blir det ju bara helt nya och därmed också dyra prylar i lanet.
Det allra bästa är ju som vanligt att helt undvika wifi och använda kabel till allt eller i vart fall så mycket som möjligt.
Våga vägra wifi.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem
Skrivet av Aphex:

... men det är meningslöst om nätverket är krypterat.

WPA2 Personal och MAC filter, varför meningslöst?

Visa signatur

Intel i7 6700K @ 4,4 Ghz | MSI Z170 KRAIT GAMING 3X | be quiet! Dark Rock 4 | 16 GB Kingston HyperX Fury 2133 Mhz | Asus RTX 3060 OC | PNY XLR8 CS3030 500 GB | Samsung 860 QVO 1 TB

Permalänk
Arvid Nordqvist-mannen
Skrivet av Spidey:

Man kan dölja SSID.

Hindrar ingen från att faktiskt försöka attackera det

Permalänk
Arvid Nordqvist-mannen
Skrivet av PointMan:

WPA2 Personal och MAC filter, varför meningslöst?

För att det går att spoofa MAC's och det är helt enkelt inte nödvändigt

Permalänk
Skrivet av anon350625:

... så folk inte kommer in så lätt?...

Säkerheten är inte ett problem.

Prestanda kan du optimera. Minimera din wifi radio uteffekt genom att ha routern och klienten(er) väldigt nära varandra,genom att använda flera wifi access punkter, tex en separat access punkt i sovrum, vardagsrum och kök med varsin kabel till routern.

Eller använda det nya frekvensbandet 6Ghz som inte är så vanligt, folk som går förbi kommer förmodligen inte ha klienter som stödjer 6Ghz, samt att 6Ghz har kortare räckvidd. Nya standarden heter wifi 6e, observera "e" i namnet. Men och andra sidan måste ju du ha klienter och wifi access punkt(er) som stödjer 6Ghz.

Visa signatur

Sweclockers lurker när min plånbok behöver åsikter.

Permalänk
Medlem

Se till att välja ett roligt namn på nätverket bara, kanske ’Trojan.Virus.W32.exe’ eller liknande på alla olika nätverk du kan visa

Permalänk
Medlem
Skrivet av anon350625:

Det kommer passera minst 100-500 människor förbi mitt hem varje dag. Jag måste ha wifi aktiverat och tänkte köpa den här https://www.inet.se/produkt/5413010/asus-tuf-ax3000-v2 men frågan är hur ska man ställa in den så folk inte kommer in så lätt?

Oroa dig inte!
Du behöver göra två enkla saker för att den ska vara säker
1. Följ installationsguiden, den hjälper dig t.ex. att ställa in ett bra, långt lösenord. Standardinställningarna är väldigt säkra och inget man behöver justera.
2. Håll den uppdaterad. Helst genom automatiska uppdateringar eller att du manuellt kontrollerar efter uppdateringar. Minst varje månad, men väljer du manuella vägen är det också bra att hålla koll på nyhetsrapportering om kritiska sårbarheter som måste patchas omgående.
Kom ihåg att routrar inte uppdateras för evigt, så efter 3-5 år eller så när tillverkaren slutar stödja produkten med säkerhetsuppdateringar så är den skrot och måste pensioneras.

Mac-låsningar och dolt SSID är "security by obscurity" och nästan helt meningslöst. Wifi är såpass säkert att det inte går att hacka det på ett simpelt sätt, och är någon ute efter dig med en riktad attack så hjälper inte mac-lås eller dolt SSID eftersom de funktionerna är mycket lätta att kringgå.
Det kommer bara orsaka mer jobb och krångel för dig när du ska ansluta nya enheter eller har folk på besök.

Samma med klientisolering som någon nämnde. Det är till för att två datorer inte ska kunna prata med varandra. Bra om man t.ex. har ett gästnät där man inte vill att två okända gäster ska kunna infektera varandra med någonting men slår du på det på ditt hemnätverk kommer t.ex. din mobil inte kunna kommunicera med din chromecast och det vill man ju knappast förbjuda.

Sen kommer du antagligen få miljoner tips från folk här om att använda mac-låsning, klientisolering, sandboxade vlan och så vidare är ett absolut krav för att inte bli dödsägd på tre minuter. Det finns saker man kan göra och är du intresserad är det kul men det är absolut inte något krav för att du ska kunna sova tryggt.
Vill du öka din säkerhet hemma är första steget att säkra dina klienter, inte ditt wifi. Wifi är mycket säkert, men t.ex. en laptop utan uppdateringar som du surfar på nätet med är en säkerhetskatastrof.

Permalänk
Medlem
Skrivet av tcntad:

För att det går att spoofa MAC's och det är helt enkelt inte nödvändigt

Jo tack, jag fattar det.

Men jag köper det inte. Det är ännu ett hinder som någon måste klättra över för att faktiskt komma in på nätverket, ansluter det inte många nya enheter så är det väl ingen dum idé att ha både och?

Visa signatur

Intel i7 6700K @ 4,4 Ghz | MSI Z170 KRAIT GAMING 3X | be quiet! Dark Rock 4 | 16 GB Kingston HyperX Fury 2133 Mhz | Asus RTX 3060 OC | PNY XLR8 CS3030 500 GB | Samsung 860 QVO 1 TB

Permalänk
Avstängd

Håller med @Kamouflage Oroa dig inte, sätt ett bra lösenord på nätverket och följ instruktionerna (best practices), WPA 2 räcker rätt långt, även om WPA 3 försåts är bättre. Det viktigaste är att du ser till att uppdatera enheterna inklusive accesspunkt/router.

Jag ser många nät hemma och många ser nog mitt nät också, men hälften av näten jag ser har kvar standardnamnen, typ comhem_E367BD, COMHEM_FCE93A eller TN_wifi-617A33 för att ta tre faktiska exempel. Jag tror att någon som vill "hacka sig in i ett nät" för att få en anonym uppkoppling eller liknande nog väljer en av dem i första hand, både för att de sannolikt har kvar någon standardlösenord och för att de sannolikt har mindre koll på nätverket än någon som faktiskt har bytt i alla fall SSID.

Om någon ville spionera på mig däremot så hade kunnat sniffa trafiken från en strategisk plats och kanske komma åt något, knappast min trafik men kanske mitt nät vilket ju kan öppna upp för annat. Men sannolikheten för det är inte så hög IMHO, och dessutom använder jag 5 GHz som inte räcker långt utanför mina väggar, så det är typ grannarna ovanför eller under som möjligtvis skulle kunna göra det, eller kanske om någon typ stod på en stege utanför fönstret närmast routern, men det är svårt att göra så lång tid som det hade krävts.

Permalänk
Medlem
Skrivet av PointMan:

Men jag köper det inte. Det är ännu ett hinder som någon måste klättra över för att faktiskt komma in på nätverket, ansluter det inte många nya enheter så är det väl ingen dum idé att ha både och?

Det skadar så klart inte men det orsakar oftast mer huvudvärk än det löser säkerhetsproblem. Det blir lite sån här feeling, d.v.s att man egentligen bara orsakar problem för de som gör rätt medan eventuella hackare knappt kommer märka av det.

Spoofa mac är alltså ingen avancerad operation som är jobbigt på något sätt. Det finns en hel del färdiga pentestingverktyg om man vill testa själv och oftast är det i stil med en bockruta "vill du automatiskt spoofa en mac-adress?".

Permalänk
Medlem

Om ditt wifi kommer att synas av hundratals personer varje dag så finns det garanterat fullsmockat med wifis i närheten (och att just du skulle få "inbrott" mindre troligt). Ha en router med uppdaterad fw och ett lagom långt lösen till wifit https://xkcd.com/936/ och ha brandvägg på de enheter det går att ställa in på (har inte kollat upp hur det är med ios/android) som släpper igenom det du behöver. Säkra tjänster på lan:et. WPA3 är en bra idé om du inte har någon enhet som inte stödjer WPA3 (själv har jag flera, en majoritet).

I routrar finns ibland en "tillåt administrering över WAN", dvs administrationsgränssnittet över internet, den brukar inte vara på by default men kan vara värt att kontrollera. Sen se så https://www.grc.com/x/ne.dll?bh0bkyd2 inte rapporterar att något syns (som inte ska synas)

Visa signatur

| 212965 00 ] == :^D * ==)

Permalänk
Medlem

Föräldrarna har haft WiFi igång nära Hötorget i över 5år utan problem. Troligtvis sets av miljoner av mobiler, inte set någonting konstigt på deras nät som min backup server är på.

Permalänk
Medlem
Skrivet av Spidey:

Man kan dölja SSID.

Meningslöst, det t o m ökar risken i viss mån för en hackerattack.

Permalänk
Medlem
Skrivet av teejee:

[...]det t o m ökar risken i viss mån för en hackerattack.

Hur då?

Permalänk
Arvid Nordqvist-mannen
Skrivet av PointMan:

Jo tack, jag fattar det.

Men jag köper det inte. Det är ännu ett hinder som någon måste klättra över för att faktiskt komma in på nätverket, ansluter det inte många nya enheter så är det väl ingen dum idé att ha både och?

Tar ju praktiskt taget noll och inget i att kopiera en MAC iofs.

Det bästa man kan göra är att stänga av WAN-administration, ha långt/säkert lösenord, stänga av WPS, använda 5GHhz (då når man säkert inte nätverket utanför husväggen) och om man vill sätta isolera trådlösa klienter från att nå ens LAN och eventuellt varandra.

Permalänk
Medlem
Skrivet av Kamouflage:

När en enhet ska ansluta till ett dolt nätverk måste enheten fråga "Hej, SSID X är du där?", och det gör att enheten (t ex din mobiltelefon) hela tiden frågar efter SSID X t ex när du inte är hemma. Så någon som skannar wi-fi med lämpligt hacker verktyg ser alltså att en enhet vill ansluta till SSID X och kan låtsas vara ditt hemmanätverk.

Det kräver att de kan ditt lösenord, så svårt att utnyttja i praktiken. Men det är ju oavsett personligt kopplad information som din mobiltelefon spottar ur sig överallt.

Edit: lite osäker på om det här problemet kvarstår i WPA3 eller inte...

Permalänk
Medlem

Sätt ett starkt lösenord med WPA2/WPA3 och stäng av VPS om det finns på den och byt även lösenordet till adminpanelen. Det är allt som behövs. Sluta krångla till det med saker som gör marginell skillnad (dold SSID, MAC whitelist o.s.v).

Permalänk
Medlem
Skrivet av teejee:

Det kräver att de kan ditt lösenord, så svårt att utnyttja i praktiken. Men det är ju oavsett personligt kopplad information som din mobiltelefon spottar ur sig överallt.

Det är inga säkerhetsrisker dock, att din telefon skulle autoansluta till en hackares AP som kan ditt ssid och ditt lösenord är inget som blir värre av att du kör dolt ssid.

Att din telefon annonserar sitt SSID konstant är väl en marginell integritetsrisk men döper man det till FBI Surveillance Van som alla andra så kan det ju inte knytas till dig personligen

Skrivet av teejee:

Edit: lite osäker på om det här problemet kvarstår i WPA3 eller inte...

Jag tror det är samma. Du kanske tänker på möjligheten att köra krypterad trafik på ett öppet nätverk? Den delen är ju en riktigt fin förbättring

Permalänk
Medlem

Tycker inte du behöver göra särskilt mycket. Man får ut väldigt lite av att komma in på någons WiFi eftersom i princip allt ändå är krypterat idag (HTTPS o.s.v.) och det är extremt svårt att komma in om du har ett starkt lösenord/nyckel. De verkliga hoten finns ute på Internet i form av malware, botnät o.s.v, inte i form av någon mystisk herre som står utanför ditt fönster med hatt och solglasögon för att försöka få sig lite gratis surf via ditt Wifi.

Som någon nämnde, slå på WPA3 om alla dina enheter stödjer det. Annars duger WPA2 också utmärkt, se bara till att du har ett starkt lösenord som inte kan brute-forcas. Slå av WPS och håll routern uppdaterad. Vill du ha ett enklare lösenord att dela till t.ex. vänner på besök kan du skapa ett gästnät, men då gör du det även enklare för den hypotetiske mannen med solglasögon utanför ditt sovrumsfönster att få gratis surf. Fast står det en man i solglasögon utanför ditt sovrumsfönster har du nog större problem än WiFi-säkerheten att oroa dig för

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Avstängd
Skrivet av Kolsvart Katt:

Om ditt wifi kommer att synas av hundratals personer varje dag så finns det garanterat fullsmockat med wifis i närheten (och att just du skulle få "inbrott" mindre troligt). Ha en router med uppdaterad fw och ett lagom långt lösen till wifit https://xkcd.com/936/ och ha brandvägg på de enheter det går att ställa in på (har inte kollat upp hur det är med ios/android) som släpper igenom det du behöver. Säkra tjänster på lan:et. WPA3 är en bra idé om du inte har någon enhet som inte stödjer WPA3 (själv har jag flera, en majoritet).

I routrar finns ibland en "tillåt administrering över WAN", dvs administrationsgränssnittet över internet, den brukar inte vara på by default men kan vara värt att kontrollera. Sen se så https://www.grc.com/x/ne.dll?bh0bkyd2 inte rapporterar att något syns (som inte ska synas)

Rådet från XKCD är inte så bra längre då datorer har blivit en del snabbare på de tolv år som gått sedan den skrevs. För lösenordet för ett WiFi-nät är det väl acceptabelt fortfarande för risken att någon kommer över lösenordet hashat är förhoppningsvis inte så stor, men generellt är slumpade lösenord från en lösenordshanterare väldigt mycket bättre än en fras man har hittat på själv.

Annars är du helt korrekt. Stäng av admin-access utifrån, stäng av WPS, kör den bästa säkerhetslösningen som dina enheter stöder. Sen kan man göra annat för att undvika en del risker, som att ha ett separat gästnät utan access till dina grejer, som besökare får använda.

Permalänk
Medlem
Skrivet av snajk:

Rådet från XKCD är inte så bra längre då datorer har blivit en del snabbare på de tolv år som gått sedan den skrevs. För lösenordet för ett WiFi-nät är det väl acceptabelt fortfarande för risken att någon kommer över lösenordet hashat är förhoppningsvis inte så stor, men generellt är slumpade lösenord från en lösenordshanterare väldigt mycket bättre än en fras man har hittat på själv.

Annars är du helt korrekt. Stäng av admin-access utifrån, stäng av WPS, kör den bästa säkerhetslösningen som dina enheter stöder. Sen kan man göra annat för att undvika en del risker, som att ha ett separat gästnät utan access till dina grejer, som besökare får använda.

Utöver dina utmärkta råd tycker jag även man ska slå på strict management frames. Har lite olika namn hos olika leverantörer men med krypterade managment frames blir många wifi attacker mycket svårare.

Permalänk
Hedersmedlem
Skrivet av snajk:

Rådet från XKCD är inte så bra längre då datorer har blivit en del snabbare på de tolv år som gått sedan den skrevs. För lösenordet för ett WiFi-nät är det väl acceptabelt fortfarande för risken att någon kommer över lösenordet hashat är förhoppningsvis inte så stor, men generellt är slumpade lösenord från en lösenordshanterare väldigt mycket bättre än en fras man har hittat på själv.

Det är skrivet utifrån kravet att det ska gå att komma ihåg, lösenordshanterare är inte praktiska i alla situationer och du gör dig eventuellt beroende av en tredje part, vilket skulle kunna vara katastrofalt.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Avstängd
Skrivet av Aphex:

Det är skrivet utifrån kravet att det ska gå att komma ihåg, lösenordshanterare är inte praktiska i alla situationer och du gör dig eventuellt beroende av en tredje part, vilket skulle kunna vara katastrofalt.

Jo absolut. Men idag behöver man ju mer entropi än vad man behövde då helt enkelt. Och det är väldigt viktigt att faktiskt slumpa fram orden och så.

Min lösning för de ytterst få lösenord man behöver hålla i huvudet och också är till saker som är känsliga (som lösenordet för min lösenordshanterare) är att utgå från icke-ord jag har behövt lära mig förr. Typ mina föräldrars telefonnummer när jag var liten, mitt ICQ-nummer, konstiga epostadresser jag fått från olika universitet och liknande, förstås lite blandat och med några specialtecken (som inte ersätter liknande bokstäver). Och det viktigaste är förstås att aldrig återanvända lösenord som har använts till något känsligt.