Maximal säkerhet på ditt wifi-nät hur uppnår du det?

Permalänk

Maximal säkerhet på ditt wifi-nät hur uppnår du det?

Om vi tänker oss att du vill ha maximamal säkerhet på ditt wifi-nät hur uppnår du det? Kan någon frivillig hjälpa??

Tacksam för hjälp!

Permalänk
Inaktiv

Så säkert lösenord som bara går. Alltså Sr2"¤4@##lOpKkK ..
Eller det var kanske inte så du menade?

Permalänk

@MickeMM: Ja, tack så mycket!

Permalänk
Medlem

RADIUS server eller Företags WPA2 säkerhet med server.

Om du tänker "hemma, gratis och privat bruk" så är WPA2, mac adress filter och bra lösenord en bra början iaf, men "maximal säkerhet" är det inte.

Se även till att stänga av allt vad heter WPS (Wi-Fi Protected Setup), för den är så enkel att knäcka att det är löjligt. http://www.alphr.com/realworld/374104/why-you-shouldnt-use-wp...
"It turns out that in order to crack this encryption via a standard brute-force attack, the hacker doesn’t need to uncover all eight digits, which would require a great deal of time and computing power. Instead, they have to decipher only the first four digits of the PIN. "

4 siffror... löjligt enkelt att bruteforce (tar under en minut, normalt sett).

Permalänk

@Paddanx: Tack så mycket, tack för hjälpen!

Permalänk
Inaktiv

upnp kan vara bra och stänga av oxå. Då är säkerheten ännu högre.

Permalänk
Skrivet av Brsakoskyy:

Om vi tänker oss att du vill ha maximamal säkerhet på ditt wifi-nät hur uppnår du det? Kan någon frivillig hjälpa??

Man....slår av det?

Om man vill kompromissa lite med den ultimentala säkerheten och erbjuda lite tillgänglighet och funktion finns lite olika vägar att gå (autentisering av anslutna enheter och användare med 802.1x, utökad loggning, flera lager av kryptering av trafiken etc.), men för att veta vad som funkar för dig får du allt ta och speca vad du vill använda nätet, till, vad du försöker skydda och mot vilken typ av angripare.

Permalänk
Medlem

Lägga till lista med godkända MAC-adresser? Notera frågetecknet, jag har ingen riktig koll.
Sedan ska man väl alltid stänga av WPS.

Permalänk
Medlem
Skrivet av Paddanx:

RADIUS server eller Företags WPA2 säkerhet med server.

Om du tänker "hemma, gratis och privat bruk" så är WPA2, mac adress filter och bra lösenord en bra början iaf, men "maximal säkerhet" är det inte.

Se även till att stänga av allt vad heter WPS (Wi-Fi Protected Setup), för den är så enkel att knäcka att det är löjligt. http://www.alphr.com/realworld/374104/why-you-shouldnt-use-wp...
"It turns out that in order to crack this encryption via a standard brute-force attack, the hacker doesn’t need to uncover all eight digits, which would require a great deal of time and computing power. Instead, they have to decipher only the first four digits of the PIN. "

4 siffror... löjligt enkelt att bruteforce (tar under en minut, normalt sett).

MAC-filter ger inte ökad säkerhet.

http://www.howtogeek.com/204458/why-you-shouldn%E2%80%99t-use...

Permalänk
Medlem
Skrivet av suhrim:

Vet, men det kräver ändå att du går på routern som enhet, och det kräver också lösenordet oavsett.
Vad mac filtrering dock gör är att slopa nybörjarna och oönskade enheter som automatiskt ansluter, utan att sänka prestandan på enheten eller din anslutning

Så du kan se det som första steget som skiljer noobs från hackers, utan egentlig nackdel utom när du ska lägga till en ny enhet.
WPS tex gör ju att du kommer direkt in...

Permalänk
Medlem
Skrivet av Paddanx:

Vet, men det kräver ändå att du går på routern som enhet, och det kräver också lösenordet oavsett.
Vad mac filtrering dock gör är att slopa nybörjarna och oönskade enheter som automatiskt ansluter, utan att sänka prestandan på enheten eller din anslutning

Så du kan se det som första steget som skiljer noobs från hackers, utan egentlig nackdel utom när du ska lägga till en ny enhet.
WPS tex gör ju att du kommer direkt in...

Har man bra säkerhet så tillför inte MAC-filter nåt, för du menar väl ändå inte att man bara ska köra med det?

Permalänk
Medlem
Skrivet av suhrim:

Har man bra säkerhet så tillför inte MAC-filter nåt, för du menar väl ändå inte att man bara ska köra med det?

Menar absolut inte att du bara ska köra med det, nej. Det är inte säkerhetshöjande, utan mer filter för onödigt skit.

Och som jag sa, det tillför visst saker, där de okunniga inte ens kommer in med rätt lösenord, och alla telefoner som försöker ansluta inte ens stör sändaren. Det är inte bara kunniga hackern du ska utesluta, utan även dessa 100-tal telefoner som ska ansluta till allt och alla.

Sidan du sa jämförde det med ett cykellås framför en bank. Jag skulle vilja påstå att det är mer som ett enkelt passerkort för att komma in. Det är inte garanterat säkert, men de som inte ens har kort, kommer inte in utan våld/hacka sig in, och stör inte dig i onödan.

Permalänk
Medlem
Skrivet av Paddanx:

Menar absolut inte att du bara ska köra med det, nej. Det är inte säkerhetshöjande, utan mer filter för onödigt skit.

Och som jag sa, det tillför visst saker, där de okunniga inte ens kommer in med rätt lösenord, och alla telefoner som försöker ansluta inte ens stör sändaren. Det är inte bara kunniga hackern du ska utesluta, utan även dessa 100-tal telefoner som ska ansluta till allt och alla.

Sidan du sa jämförde det med ett cykellås framför en bank. Jag skulle vilja påstå att det är mer som ett enkelt passerkort för att komma in. Det är inte garanterat säkert, men de som inte ens har kort, kommer inte in utan våld/hacka sig in, och stör inte dig i onödan.

Vad är det för telefoner som automatiskt försöker koppla upp sig mot krypterade WLAN? (som man inte lagt in i telefonen då dvs)

Visst det hindrar folk utan kunskap från att koppla upp sig även med rätt lösenord, men det betyder knappast att det skulle vara säkert vilket tråden handlar om.

Permalänk
Medlem

Ett lösenord som ingen kan memorera gör att det inte sprids muntligt. Undvik sedan o mejla det och skriv in det manuellt osv. Sedan kör igång wpa2 och stäng av wds.

Annars är wpa2-enterprise ett alternativ, då får man personliga lösenord. Men det är krångligare att administrera och sätta upp

Permalänk
Medlem

Kan man inte köra WiFi på DMZ?

Visa signatur

| ASUS ROG Crosshari VIII Dark Hero | AMD Ryzen 5950X | Noctua D15 Chromax | G.Skill TridentZ Royal Gold 32GB DDR4 @ 3600Mhz CL14 | PowerColor Radeon RX 9070 XT 16GB Reaper | 2x WD SN850 1TB @RAID 0 + 2x Samsung 860 EVO 1TB @RAID 0 | Corsair HX 1000W | Corsair Obsidian 1000D | LG 34GN850 |

Monitor Audio Platinum PL100 II + Marantz Cinema 60
Klipsch R-115SW
Sennheiser HD650

Permalänk
Avstängd

Inloggningsportal via TLS utöver sedvanlig WPA2 kryptering med certifikat. MAC-adress lås är tyvärr bara trams. Har man knäckt krypteringen så har MAC-adress låsen ingen verkan. Med inloggningsportal menar jag att man måste logga in via en webbläsare och därefter tillåts övriga typer av sessioner i 120-240 minuter innan man måste logga in i portalen på nytt. Surfar man så blir man dirigerad till sidan. Använder man ett annat program som nyttjar WiFi så kommer man märka att det tappar kontakt med Internet/övriga nätverket där hemma. Då får man helt enkelt öppna webbläsaren och surfa till valfri adress.

Visa signatur

Grundregel för felsökning: Bryt och begränsa.

Permalänk
Medlem
Skrivet av GarfieldPower:

Kan man inte köra WiFi på DMZ?

ja, men det blir inte säkrare vare sig för nätverket eller det som ansluts till det, tvärtom.

du tänker kanske på en ZON eller liknande? isf ja, många routrar har möjlighet att ha ett separat "virtuellt" nätverk för wifi endast tex, för prylar som behöver nätåtkomst men ingen till internt nätverk eller så.

Visa signatur

Operativsystemet som löser nästan alla problem: Mint

Permalänk
Medlem
Skrivet av AndreaX:

ja, men det blir inte säkrare vare sig för nätverket eller det som ansluts till det, tvärtom.

du tänker kanske på en ZON eller liknande? isf ja, många routrar har möjlighet att ha ett separat "virtuellt" nätverk för wifi endast tex, för prylar som behöver nätåtkomst men ingen till internt nätverk eller så.

Ja, det var vad jag menade, sorry för missförståndet.

Visa signatur

| ASUS ROG Crosshari VIII Dark Hero | AMD Ryzen 5950X | Noctua D15 Chromax | G.Skill TridentZ Royal Gold 32GB DDR4 @ 3600Mhz CL14 | PowerColor Radeon RX 9070 XT 16GB Reaper | 2x WD SN850 1TB @RAID 0 + 2x Samsung 860 EVO 1TB @RAID 0 | Corsair HX 1000W | Corsair Obsidian 1000D | LG 34GN850 |

Monitor Audio Platinum PL100 II + Marantz Cinema 60
Klipsch R-115SW
Sennheiser HD650

Permalänk
Medlem
Skrivet av Veni:

Inloggningsportal via TLS utöver sedvanlig WPA2 kryptering med certifikat. MAC-adress lås är tyvärr bara trams. Har man knäckt krypteringen så har MAC-adress låsen ingen verkan. Med inloggningsportal menar jag att man måste logga in via en webbläsare och därefter tillåts övriga typer av sessioner i 120-240 minuter innan man måste logga in i portalen på nytt. Surfar man så blir man dirigerad till sidan. Använder man ett annat program som nyttjar WiFi så kommer man märka att det tappar kontakt med Internet/övriga nätverket där hemma. Då får man helt enkelt öppna webbläsaren och surfa till valfri adress.

Samt att man ser till att om man inte är autentiserad så kan man inte använda DNS för att förhindra att man tunnlar ex TCP/IP över DNS.

Permalänk
Medlem
Skrivet av AndreaX:

ja, men det blir inte säkrare vare sig för nätverket eller det som ansluts till det, tvärtom.

du tänker kanske på en ZON eller liknande? isf ja, många routrar har möjlighet att ha ett separat "virtuellt" nätverk för wifi endast tex, för prylar som behöver nätåtkomst men ingen till internt nätverk eller så.

Din beskrivning är dmz så jag förstår inte din invändning.

Permalänk
Hedersmedlem

*Tagit bort off topic-inlägg (§1.6)*

Visa signatur

Danskjävel så krattar som en skrivare...

Permalänk
Medlem
Skrivet av Brsakoskyy:

Om vi tänker oss att du vill ha maximamal säkerhet på ditt wifi-nät hur uppnår du det? Kan någon frivillig hjälpa??

Tacksam för hjälp!

Stäng av WPS för det första.
Kör med mac låsning och tillåt bara att administrera routern från en dator eller några datorer du vet vilka de är.
Kör som någon skrev med radius, skulle dock rekommendera något liknande "mideye" där du får tre-stegs autentisering.
Du kan ju alltid gömma ssid, men det gör i stort sett ingen skillnad.
Lås kontot i typ 90 sekunder om man skriver fel lösenord 3 gånger. Detta för att förhindra bruteforcing, att banna ip är meningslöst, har man ett botnät så är det bara att ip-hoppa.
Kommer inte på något mer på rak arm och måste springa, men det är en bra start

I slutändan så får du bara acceptera att wifi är osäkert

Visa signatur

*Citera för svar*
Work smart, not hard.

Permalänk
Medlem
Skrivet av aluser:

Din beskrivning är dmz så jag förstår inte din invändning.

nej det är det inte.

såvida du nu inte räknar hela internet som en DMZ då, vilket det naturligtvis inte är.

DMZ är avsedd att släppa trafik till en viss del i ditt annars kontrollerade nät. en ZON är just bara det, en annan zon. men hela denna ZON kan behandlas som DMZ, eller inte. och oftast är nog "inte" fallet om den bara används för att ge enkel nätåtkomst för gästers mobiler och surfplattor tex.

Skrivet av Sushifrukt:

Du kan ju alltid gömma ssid, men det gör i stort sett ingen skillnad.

jo, fast inte mot det säkrare hållet.

det förhindrar att nätverket hamnar på radarn sas, men är istället en riskökning om det ändå upptäckts.

Visa signatur

Operativsystemet som löser nästan alla problem: Mint

Permalänk
Medlem
Skrivet av AndreaX:

nej det är det inte.

såvida du nu inte räknar hela internet som en DMZ då, vilket det naturligtvis inte är.

DMZ är avsedd att släppa trafik till en viss del i ditt annars kontrollerade nät. en ZON är just bara det, en annan zon. men hela denna ZON kan behandlas som DMZ, eller inte. och oftast är nog "inte" fallet om den bara används för att ge enkel nätåtkomst för gästers mobiler och surfplattor tex.

En dmz är för att isolera tjänster som skall nås från internet från ditt interna nät eller för att citera "building internet firewalls, 2nd edition"

"Perimeter network
A network added between a protected network and an external network, in order to provide an
additional layer of security. A perimeter network is sometimes called a DMZ, which stands for DeMilitarized
Zone (named after the zone separating North and South Korea). "

Du skall nå ut från interna nätverket till dmz och in och ut till internet från dmz men aldrig ha möjlighet att initiera anslutningar från dmz till ditt interna nätverk.

Så jag tippar på att vi har olika uppfattningar av vad en dmz är och jag kommer inte ändra min och jag lämnar samma möjlighet till dig och avslutar detta off-topic spår.

Permalänk
Medlem
Skrivet av Sushifrukt:

Stäng av WPS för det första.
Kör med mac låsning och tillåt bara att administrera routern från en dator eller några datorer du vet vilka de är.
Kör som någon skrev med radius, skulle dock rekommendera något liknande "mideye" där du får tre-stegs autentisering.
Du kan ju alltid gömma ssid, men det gör i stort sett ingen skillnad.
Lås kontot i typ 90 sekunder om man skriver fel lösenord 3 gånger. Detta för att förhindra bruteforcing, att banna ip är meningslöst, har man ett botnät så är det bara att ip-hoppa.
Kommer inte på något mer på rak arm och måste springa, men det är en bra start

I slutändan så får du bara acceptera att wifi är osäkert

Att köra med dolt SSID eller MAC-låsning är verkligen inget att rekomendera.

Permalänk
Medlem
Skrivet av suhrim:

Att köra med dolt SSID eller MAC-låsning är verkligen inget att rekomendera.

Läste det sen, hade helt glömt bort varför jag inte kör mac-låsning hemma.
Kan hålla med om att dolt SSID kan vara en trigger för vissa att targeta det nätet. Men det kan ju även hålla ute någon som inte alls vet vad dom håller på med. O andra sidan så kanske inte de är dom som är störst risk.

Visa signatur

*Citera för svar*
Work smart, not hard.

Permalänk

Se till att den ligger i ett annat subnät där du kan lägga in behörigheter, va den ska ha tillgång till osv! Du kan ju tillåta att den enbart kommer ut på world wide dvs port 80 och typ 443 och inte på ditt lan där du kanske har någon nas och stationär dator.

Visa signatur

MSI RTX 2070 Gaming z, Ryzen 5 2600x @4.2ghz 16gb LPX 3400mhz. osv | Plex, ubuntu, Transmission, pfsense, Nas-server virtualiserat på en G3220 m,m. Under Proxmox. https://www.skattbergdesign.se/

Permalänk
Medlem
Skrivet av suhrim:

Att köra med dolt SSID eller MAC-låsning är verkligen inget att rekomendera.

Varför inte?
Jag har ingen aning, jag undrar.

Permalänk
Medlem

Tänk på vilka enheter du tillåter på ditt WiFi.

Ha ett gästnätverk om du har många över ofta som behöver internet.
Byt lösenord så ofta du är bekväm med att göra det.

Skapa ett särskilt SSID för alla dina IoT prylar.
Många har väldigt dåliga lösningar (som en wifi lampa som hade ett fast lösenord som den använde för att kryptera WiFi lösenordet med så att den kunde skicka det vidare när man anslöt nya lampor - vilket gjorde det möjligt att spoofa att man är ny lampa, har läst ut ovan lösen från en annan lampa man har och vips så får man WiFi lösenordet).

Visa signatur

Dator: MSI X570 Tomahawk, AMD 5600x, 64 GB RAM, 2xNVMe, 2xSATA SSD, 10 GBit NIC, Grafik Nvidia 3060 12 GB RAM
Skärm: Dell U4025QW 40" ultrawide Bärbar dator: MBA M1
Synology DS1821+ (10Gbit) - Dockers, VM, Surveillance Station 11 kameror
DS3612xs (10Gbit) - Backup sparas till denna från ovan
Skrev jag något vettig? "Tumme up":a så vet jag att det fanns nytta i min post.

Permalänk
Medlem
Skrivet av Kilroy:

Varför inte?
Jag har ingen aning, jag undrar.

Det skyddar ingenting. När man väl knäckt krypteringen så är det en small sak att avlyssna trafiken och ändra MAC-addressen på hackarens dator till samma som en godkänd enhet.
Samma med SSID, när du knäcker ett nät så har du inget behov av det, med hackerverktygen så ser man wifi-näten ändå.

Som många redan nämnt. Använd WPA2 kryptering med ett långt lösenord på minst 20 tecken (stora/små bokstäver, siffror och specialtecken blandat). Då går det inte knäcka idagsläget.