iphone4 ha scritto:pedros ha scritto:Aspettavo una risposta....comunque....illustro quello che sto facendo, magari così evitiamo di girarci intorno e magari mi dici quali altri problemi di sicurezza potrebbero esserci:
HOTSPOT:
Viene creata una pagina per il login e gli script necessari per inviare le richieste al server radius, in più lo script che rileva le autenticazioni riuscite e logga l'account (IP+MAC).
Il firewall controlla gli ip e i mac address dei client connessi alla porta lan, verifica se sono loggati e in caso fa passare il traffico. Altrimenti li rimanda alla pagina di login.
Qui si devono prevedere dei casi: un client connesso ma non loggato potrebbe sniffare il traffico...quindi servono delle regole mirate ad "isolare" i client (cosa non troppo difficile)....questo mi permettebbe anche di evitare che un client faccia uno scan degli indirizzi e veda quali client siano connessi alla rete per potergli rubare ip e mac.
Per maggiore sicurezza poi posso utilizzare la tecnica di zeroshell per evitare questo tipo di attacco, ovvero mandare dei pacchetti authenticator crittografati in AES al browser ogni minuto, in modo da poter verificare chi si è davvero loggato.
Se qualcuno del mestiere vuole darmi una mano, è ben accetto!
Ciao
Scusate l'intromissione, ma cercando informazioni sulla sicurezza di un Hotspot ho trovato questo post.
Quindi, da quello che dici la tua tecnica è più affidabile di un Hotspot Mikrotik?
Su Youtube si trovano un sacco di video che fanno vedere come bypassare il login... ma funzionano davvero? Eccone uno:
http://www.youtube.com/watch?v=1WlfLCfdzlY
Niente di nuovo... IP e MAC sono clonabili in modo banale.
Senza ulteriori check (coockies o altro), l'affidabilità di un captive portal è molto bassa, unito al fatto che nel 99% dei casi è una rete senza criptatura... tutto passa in chiaro, dalle password di posta (quasi nessuno usa l'accesso sicuro sulla posta) alle discussioni in chat o altro ancora.
Il login in HTTPS garantisce solo in fase di login la criptatura delle credenziali di accesso.