Izolace AP ve Wi-Fi sítích: Zabezpečení a nastavení
Funkce izolace AP (Access Point Isolation) je klíčovým prvkem pro zabezpečení bezdrátových sítí, zejména v prostředích, kde se k síti připojuje mnoho uživatelů. Cílem této funkce je zabránit přímé komunikaci mezi bezdrátovými klienty připojenými ke stejnému přístupovému bodu (AP) nebo síti.
Co je funkce izolace AP?
Když je tato funkce povolena, bezdrátoví klienti nebo zařízení nebudou moci mezi sebou komunikovat. Tuto funkci můžete využít, pokud máte často mnoho hostů používajících vaši bezdrátovou síť. Oddělení klientů v jedné síti má nabízet výrazné bezpečnostní výhody. Izolace na 2. vrstvě zabraňuje komunikaci mezi zařízeními ve stejné doméně 2. vrstvy, například zařízeními připojenými ke stejnému přepínači, ale umožňuje komunikaci se zařízeními v různých doménách 2. vrstvy. Jak Intra-BSS Traffic Blocking, tak Layer-2 Isolation jsou cenné funkce, které pomáhají posílit zabezpečení a výkon sítě.
Doporučení pro optimální zabezpečení a výkon sítě
- Statické adresy IP pro zařízení napájená z baterie: Doporučujeme používat statické IP adresy pro zařízení napájená z baterie. Mezi výhody patří: U zařízení napájených z baterie se zkrátí doba připojení k síti a odesílání aktualizací. U některých modelů routerů a/nebo slabých signálů WiFi se ukázalo, že použití statické IP adresy zvyšuje spolehlivost. Při DDD (přímá komunikace mezi zařízeními "device-to device") je zaručeno, že IP adresa zůstane stejná. Bylo prokázáno, že statické adresování IP funguje v některých situacích lépe, pokud je současně obnoveno napájení zařízení a směrovače.
- Zakázání WMM a IGMP ve směrovači: V článku, na který odkazuje tento příspěvek domácí automatizace a úvahy o síti, jsou podrobně popsány důvody, proč WMM a IGMP nemusí být vhodné pro zařízení domácí automatizace připojená k WiFi.
- Ujistěte se, že váš přístupový bod umožňuje dostatek připojených klientů.
- Zvažte lepší router.
- Vyhněte se používání některých routerů.
- Orientace antény: Vestavěná anténa v zařízení Shelly a anténa na routeru nebo přístupovém bodu mají určitou polaritu a síla signálu se liší v závislosti na jejich vzájemné orientaci. Možná zjistíte, že změna polohy daného zařízení Shelly z vodorovné na svislou nebo naopak může pomoci vyřešit problémy se slabým signálem WiFi.
- Zvažte umístění routeru: Umístění a orientace antén na routeru nebo přístupovém bodu jsou pro spolehlivé připojení k síti Wi-Fi rozhodující.
- Během počátečního nastavení musí být telefon připojen k síti Wi-Fi. Zkuste vypnout mobilní data.
- Ujistěte se, že nemáte zapnutý režim „izolace Wi-Fi“ nebo „izolace přístupového bodu“ nebo „izolace klientů“.
- Během nastavení vypněte síť v pásmu 5 GHz.
- Upozornění na určitá omezení týkající se SSID a hesla: Někteří uživatelé hlásili problémy s délkou SSID (příliš krátký) nebo s nealfanumerickými znaky v SSID nebo heslech. Věnujte pozornost délce identifikátoru SSID a hesla. Musí mít délku od 3 do 36 znaků. Některé speciální znaky nejsou podporované.
- Vždy zkontrolujte heslo zadané při instalaci.
- Dočasné vypnutí filtrování adres MAC ve routeru.
- V systému iOS 13 povolte sdílení polohy během nastavení.
- Některé další funkce routeru, které můžete zkusit zakázat: Vypněte funkci "Blokovat vícesměrové vysílání a vysílání dat ze sítě LAN do sítě WLAN".
- Přiřazení kanálů v routeru: Vypněte "automatickou" volbu kanálu na routeru nebo přístupovém bodu. Nastavte šířku pásma na 20 MHz.
- Zařízení napájená z baterií a „roaming": Zařízení napájené z baterie buď nakonfigurujte v blízkosti místa, kde bude nainstalováno, nebo zvažte použití vyhrazených SSID.
- Používání vyhrazených SSID: Existují dva důvody, proč byste mohli uvažovat o použití více vyhrazených SSID v síti WiFi (za předpokladu, že máte více přístupových bodů nebo uzlů mesh). První důvod souvisí s bateriovými zařízeními Shelly. Druhým problémem, který je třeba zvážit, je kombinovaný síťový provoz, který zpracovává každý jednotlivý uzel v síti.
Nastavení izolace AP na routeru ASUS
Před nastavením je důležité provést následující kroky:
- Některé funkce bezdrátové sítě se mohou lišit v závislosti na verzi firmwaru.
- Nejprve si prosím nainstalujte aplikaci ASUS router do svého chytrého telefonu. Ujistěte se, že vaše verze ASUS Router App je aktuální.
- Aktualizujte firmware vašeho routeru na nejnovější verzi.
A. Pomocí aplikace ASUS Router App (podporuje routery s firmwarem novějším než 3.0.0.6.102_35404 (včetně))
- Přihlaste se do aplikace a klepněte na [Nastavení] > [Síť] > vyberte Hlavní síť, kterou chcete nastavit.
- Povolit [Nastavit izolaci AP] v pokročilých nastaveních, klepněte na [Použít] pro dokončení.
B. Pomocí webového rozhraní ASUS Router (Web GUI)
Rozhraní 1 (podporuje routery s firmwarem novějším než 3.0.0.6.102_35404 (včetně))
Níže uvádíme jako příklad router GS-BE18000:
- Zadejte uživatelské jméno a heslo routeru pro přihlášení.
- Klikněte na [Síť] > vyberte Hlavní síť, kterou chcete nastavit.
- Povolit [Nastavit AP izolaci] v pokročilých nastaveních, klepněte na [Použít] pro dokončení.
Rozhraní 2
Níže uvádíme router ZenWiFi XT9 jako příklad:
Čtěte také: Vlastnosti dřevovláknité izolace – požární odolnost
- Zadejte uživatelské jméno a heslo routeru pro přihlášení.
- Klikněte na [Bezdrátové] > [Profesionální]. Vyberte WiFi pásmo, které chcete nastavit (2,4 GHz nebo 5 GHz).
- Dále vyberte [Ano] u možnosti [Nastavit AP izolaci], klikněte na [Použít] pro dokončení.
Poznámka: Pokud zapomenete uživatelské jméno a/nebo heslo, obnovte router do továrního nastavení a proveďte nové nastavení. Podívejte se na [Bezdrátový router] Jak obnovit router do továrního nastavení? pro informace, jak obnovit výchozí stav routeru.
Často kladené dotazy (FAQ)
1. Je možné povolit funkci [AP izolace] pouze pro jedno zařízení?
Ne, tato funkce se momentálně vztahuje na všechna bezdrátová zařízení připojená k routeru a nelze ji omezit pouze na jedno zařízení.
2. Proč funkce stále nefunguje po dokončení nastavení, které zakazuje bezdrátovým uživatelům vzájemnou komunikaci?
Tato funkce nefunguje, když je router nebo zařízení připojeno přes kabelové připojení. Pro srovnání se prosím podívejte na dvě následující situace:
- Scénář 1: Kabelové připojení AP v režimu AP
Jsou zde dva ASUS routery. Router_A pracuje v režimu routeru, zatímco Router_B pracuje v režimu bezdrátového přístupového bodu (AP). Router_B je připojen k Router_A pomocí kabelu, protože pakety jsou přenášeny přes síťový kabel, izolace AP tedy nemá vliv. Protože kabelové propojení mezi Routerem a AP bude vnímáno jako stejná síť. Takže PC_A a PC_B si stále mohou navzájem předávat data.
Příklad: 2,4GHz klient (PC_A) <--WiFi--> [Router_A] <--síťový kabel--> [Router_B(AP)] <--WiFi--> 2,4GHz klient (PC_B) - Scénář 2: Bezdrátové připojení AP v režimu opakovače
Jsou zde dva ASUS routery. Router_A pracuje v režimu routeru, zatímco Router_B pracuje v režimu opakovače. Dva routery jsou propojeny bezdrátově.
Zranitelnosti a obcházení izolace klientů (AirSnitch)
Aby se zabránilo útokům mezi jednotlivými klienty bezdrátových sítí, nabízejí prakticky všichni dodavatelé takzvanou izolaci klientů. Jde o kombinaci mechanismů, které blokují přímou komunikaci mezi klienty. Tato izolace klientů vznikla za účelem zmírnění útoků zevnitř v sítích Wi-Fi, jako jsou otrávení ARP a přesměrování pomocí ICMP. Problém je, že se nejedná o řádně standardizovanou funkci, která by byla součástí norem IEEE 802.11.
Odborníci z Kalifornské univerzity a Katolické univerzity v Lovani provedli podrobnou analýzu této izolace klientů připojených pomocí Wi-Fi a odhalili nové typy útoků, které tuto ochranu obcházejí. Tyto útoky souhrnně nazvali AirSnitch. Nejde přitom o prolamování samotných šifer nebo překonávání autentizace, ale komunikace mezi klienty v různých sítích dovoluje přenášet data mezi různými BSSID, aniž by byl útočník do vedlejších sítí připojený.
Čtěte také: Kročejová izolace a její použití
Zjištěné zranitelnosti:
- Nesprávná práce s klíči: Bezdrátové sítě například špatně pracují s klíči, které chrání přenášené rámce.
- Izolace na úrovni MAC/IP: Izolace je také často vynucována pouze na úrovni MAC nebo IP, ale ne na obou síťových vrstvách.
- Zneužití sdíleného skupinového dočasného klíče (GTK): Většina implementací bezdrátové sítě používá sdílený GTK k ochraně vysílání nebo multicastové komunikace. To znamená, že tento klíč může být zneužít členem sítě k přímému vkládání paketů do komunikace obětí, čímž se obejde izolace klientů na přístupovém bodu.
- Izolace pouze na druhé vrstvě: Mnoho implementací vynucuje izolaci klientů pouze na druhé síťové vrstvě (MAC a link), ale nepřenáší ji na třetí vrstvu (IP vrstva). Tyto pakety jsou obvykle přijaty AP a předány bráně. Pokud brána nevynucuje izolaci klientů na IP vrstvě, předá datagram do jeho cíle, tedy cílového klienta v bezdrátové síti. To útočníkovi umožní dosáhnout na izolované klienty druhé vrstvy.
- Odražení provozu od brány: AP může blokovat přímé předávání Wi-Fi rámců mezi dvěma klienty připojenými ke stejnému AP, ale stále předává pakety, které jsou odeslány směrem do brány (směrovače). Útočník tak vytvoří rámec s cílovou adresou směrovače, ale dovnitř vloží paket pro zamýšlený cíl, od kterého je izolován.
- Podvržení MAC adresy: Podvržení MAC adresy oběti při připojení ke stejné síti (ale případně k jinému přístupovému bodu) umožňuje útočníkovi zachytit rámce určené původně pro oběť. I fyzicky oddělené přístupové body, vysílající různá SSID, poskytují neúčinnou izolaci, pokud jsou připojeny ke společnému distribučnímu systému.
Doporučená protiopatření:
- VLAN pro nedůvěryhodná BSSID: Pro lepší oddělení klientů na jednotlivých přístupových bodech je možné nedůvěryhodné BSSID (např. sítě pro hosty) zařadit do nezávislých sítí pomocí VLAN. Tím je možné oddělit segmenty sítě, kdy útočník v jedné VLAN nemůže odesílat provoz do jiné VLAN ani ji sledovat.
- Individuální VLAN pro každého klienta: Bylo by možné také umístit každého jednotlivého klienta do jeho jedinečné VLAN, což by bezpečně synchronizovalo ověřenou identitu klienta v rámci síťového stacku. To by ale znamenalo aktualizaci firmwaru v zařízeních, protože běžné přístupové body takovou možností nedisponují.
- Zabezpečení portů (Port Security): V drátových sítích se běžně používají obrany proti spoofingu na druhé vrstvě, jako je port security. Ve Wi-Fi sítích se ale nasazují jen zřídka kvůli virtuálním portům vázaným na BSSID.
- Odpojení klientů s duplicitními MAC adresami: Další účinnou politikou by bylo odpojení klientů, jejichž MAC adresa se objevuje na více BSSID. Tím by se zabránilo podvržení adres mezi BSSID.
- Náhodný GTK pro každého klienta: Přístupové body mohou také zabránit zneužití sdíleného skupinového klíče použitím náhodného GTK pro každého klienta zvlášť. Při této volbě je každému klientovi přidělen náhodný skupinový klíč, čímž je vlastně komunikace uvnitř skupiny znemožněna.
- Zero Trust model: Nejúčinnějším řešením by mohlo být přijetí bezpečnostního přístupu známého jako zero trust, který považuje každý uzel v síti za potenciálního protivníka, dokud neprokáže, že je důvěryhodný. Přijetí tohoto modelu je ovšem velmi náročné i pro dobře financované firmy.
Výše popsané útoky ovlivňují jak domácí, tak firemní sítě. Objevitelé výše uvedených zranitelností proto doporučují standardizovat bezpečnostní záruky, které by měla izolace klientů poskytovat. Někteří výrobci už začali uvolňovat aktualizovaný firmware pro své přístupové body, které by alespoň část problémů mohly odstranit. Některé systémové slabiny lze vyřešit pouze změnami v použitých čipech, které výrobci přístupových bodů nakupují od svých dodavatelů. V takovém případě nebude stačit aktualizovat software, ale bude potřeba vyměnit přístupové body za nové, které budou obsahovat opravené čipy.
Nastavení izolace klientů v prostředí UniFi
Pokud máte vytvořený Guest Network pro veřejnou WiFi a potřebujete, aby se jednotliví uživatelé na sebe neviděli a nemohli mezi sebou komunikovat, je klíčové správně nastavit izolaci klientů. V prostředí UniFi (které zahrnuje USG, UniFi Switch POE a AP) je situace následující:
- "Allow Guest Policy" zapne izolaci na AP (klienti na jednom AP nemohou spolu komunikovat).
- Pokud máte UniFi switch, izolace se aplikuje i v rámci portů switche (mezi více AP).
- Pokud nemáte UniFi switch, potřebujete switch, který podporuje private VLAN.
V UniFi funguje guest policy v podstatě jako client isolation v rámci jednoho AP. Pokud je více AP, musí se o to postarat zbytek sítě, což znamená izolaci/ACL na switchi. I když UniFi systémy mohou fungovat na určité úrovni stejně jako enterprise řešení, vyžadují specifický přístup k nastavení a více pozornosti než automatické nastavení enterprise systémů.
Typy širokopásmového připojení a jejich vliv na síť
Různé technologie širokopásmového připojení mají své vlastní charakteristiky, které mohou ovlivnit výkon a zabezpečení sítě. Ačkoli se přímo netýkají izolace AP, je dobré mít přehled o tom, jak různé technologie fungují.
| Technologie | Popis | Klady | Nevýhody |
|---|---|---|---|
| Měděné dráty (xDSL) | Staré telefonní nestíněné měděné kroucené páry. | Nízké investice do pasivní infrastruktury. | Rychlosti závisí na délce linky, výkon trpí v hlučném prostředí, asymetrická rychlost, vyšší investice do aktivního vybavení, infrastruktura stárne. |
| Koaxiální kabel (CATV) | Širokopásmový internet přes stávající síť kabelové televize. | Nízké investice do pasivní infrastruktury, méně rušivé pro koncové uživatele, vyšší rychlosti než telefonní linky. | Šířka pásma sdílená mezi uživateli, snižuje dostupnost během špičky, absence hospodářské soutěže. |
| Elektrické vedení (BPL) | Širokopásmové připojení přes stávající elektrické rozvodné sítě. | - | Ekonomicky životaschopné pouze s vhodnými transformátory, vyšší ceny pro koncové uživatele v jiných případech. |
| Optické vlákno (FTTx) | Kabely ze skleněných vláken připojené k domovům (FTTH), budovám (FTTB) nebo rozvodným skříním (FTTC). | Velmi vysoké přenosové rychlosti (1-10 Gb/s), široký rozsah účinnosti (10-60 km). | Vysoké náklady na zavedení, náročné na zdroje. |
| Zemské bezdrátové | Mobilní rádiová řešení, anténní místa pro spojení bod-více bodů. | Nejsou potřeba drátová připojení. | Sdílená šířka pásma, pokles signálu se vzdáleností, ovlivněno počasím, narušená viditelnost. |
| 5G | Standardy pro mobilní telekomunikace nad rámec 4G. | Zlepšení pokrytí, efektivita signalizace, přenosové rychlosti, snížená latence. | Mnohé služby dosud takovou rychlost nepotřebují, očekávaný nárůst poptávky s novými aplikacemi. |
| 6G | Nová generace mobilních telekomunikací. | Přesun z gigabitových na terabitové kapacity, doby odezvy pod milisekundou. | - |
| Družicové širokopásmové (GEO, MEO, LEO) | Internetové připojení přes komunikační družice. | Nízké investice do pasivní infrastruktury, pokrytí rozsáhlých a vzdálených oblastí. | Omezený počet uživatelů, vysoká latence signálu, vysoké investice do aktivních koncových zařízení, vliv počasí, potřeba rozsáhlé sítě satelitů. |
| High Altitude Platform Stations (HAPS) | Letecké platformy fungující jako létající základnové stanice. | Širší pokrytí ve srovnání s pozemními řešeními. | Náročné na splnění cílů spolehlivosti a dostupnosti. |
| Internetové balóny | Balóny ve stratosféře přenášející internetové signály. | Přinášejí internet do nejvzdálenějších částí planety. | Křehkost materiálu v chladu, vliv UV a kosmického záření, tlakové rozdíly. |
| LiFi | Obousměrná, vysokorychlostní bezdrátová komunikace pomocí viditelného světla. | Potenciálně rychlejší než WiFi (až 224 Gbps v laboratoři). | Pouze krátký dosah, nízká spolehlivost, vysoké náklady na instalaci. |
Čtěte také: Informace o úpravě povrchu dřevovláknité izolace
tags: #izolace #uzlu #wifi #vysvětlení

