WPA2 edelleen turvallinen? Ja WiFi-reitittimen suojauksen muuta parantamista...

Liittynyt
12.10.2021
Viestejä
3 323
Ihmetellessäni 600Mbit/s kaapelimodeemiyhteyteni hidastelua (sain speedtest.net vain n. 200Mbit/s) havaitsin että wifi-tukiasemaani oli tunnistamieni koneiden ja tablettien lisäksi yksi nimetön, "Unknown" wifi-käyttäjä mitä en millään keksinyt mikä laitteeni olisi, IoT-telkkarini ja pyykinpesukoneenikin tunnistin. Tuossa yhteydenottajassa oli sekin outous että ilmeisesti sillä oli vain IPv6 käytössä, ainakaan reititin ei ollut jakanut sille mitään IPv4 NAT-osoitetta kuten kaikille muille laitteille.

Ainoaksi selitykseksi keksin että joku naapuri on onnistunut bruteforcettamaan wifi-salasanani, joten vaihdoin sen toiseen ei niin hirmuisen pitkään mutta mutta ei ihan lyhyeenkään. Myöhemmin sama "unknown" ilmestyi uudestaan, tällä kertaa laitoin MAC-osoitteen eston päälle mutta seuraavana päivänä tuli takaisin uudella MAC-osoitteella.

Aika turhaahan tuo MAC-filtteröinti tuntuu nykyaikana olevan, poikani tabletitkin ilmeisesti arpovat uuden MAC-osoitteen joka kerta ja ulkopuolinen pystyy näkemään reitittimessä kiinni olevat MAC-osoitteet ja käyttämään niitä, jos internettiä on uskominen...

Joten nyt sitten laitoin oikein tosi tosi pitkän ja monimutkaisen salasanan, katsotaan pysyykö tunkeilija nyt kauemmin poissa. Ainakin on nyt kaksi päivää pysynyt poissa, en halua kustantaa muiden Neflixin katsomista tai torrenttipiratismia.

Mutta mites turvallinen WPA2 enää on pitämään bruteforcettajat ulkona, onko kohta taas takaisin vaikka olisi 62-merkkinen salasana? Tässä operaattorin toimittamassa reitittimessä ei ole WPA3-tukea joten pitäisikö vaihtaa uudempaan jossa sellaisen tuki on, mutta osaavatko yhtään vanhemmat tabletit ja läppärit sitten ottaa yhteyttä reitittimeen ollenkaan? Käsitin Wikipediasta että WPA3 tuki tuli pakolliseksi "Wi-Fi Certified"-laitteille vasta 2020. Toki voisihan sitä asettaa että hitaampi 2G kaista olisi sitten WPA2 ja uudemmat laitteet voivat käyttää 5G/WPA3... Sitten kun kaikki omat laitteet ovat niin uusia että osaavat WPA3, voisi 2G/WPA2 sulkea kokonaan reitittimestä.

Mulle kelpaisi vaikka joku varmennesysteemi missä yhteyttä ottavalla laitteella pitää olla hyväksytty varmenne (vähän kuin ssh-avain), käsittääkseni WPA2:n (ja 3:n) yritysversiossa on tällainen mahdollisuus mutta kotiversiossa ei, siinä mennään vain salasanalla? Ei ole tarvetta päästää kuin omat tietyt laitteet wifillä nettiin, kaikilla vierailla on puhelimissaan jo omat nettiyhteydet niin ei tarvitse yhteyttä ulkopuolisille lainailla kuten joskus 10-15 vuotta sitten jolloin vieraat aina kysyivät wifi-salasanaa jollekin tuliterälle iPad 1:lleen.

Muita ideoita wifi-reitittimen koventamiseksi? Nykyinen reititin on pari vuotta vanha ja käsittääkseni mahdolliset firmispäivitykset tulevat operaattorilta, en tiedä milloin tullut viimeksi mutta ainakin valmistajan logossa on vuosiluku 2024 joten aiemmin tänä vuonna luullakseni päivittynyt. Operaattori myös myy WPA3-tuellista kaapelimodeemia, ehkä pitää kysäistä saako vanha asiakas sellaista jollain hyvällä diilillä vai uhkaanko vaihtaa toiselle operaattorille...

Se minkä option yritän myös löytää ettei reitittimen hallintasivulle pääsisi muulla kuin eth-kaapelilla, kuten edellisessä reitittimessä oli. Tässä pääsee mikä tahansa wifillä kiinni oleva kone hallintasivulle jos tietää salasanan, onhan se kätevää mutta mieluummin rajoittaisin pääsyn vain fyysisesti reitittimessä kaapelilla kiinni olevaan PC:seeni.
 
Viimeksi muokattu:
Kerro nyt toki, että mikä AP sulla on käytössä.

Jotenkin kuitenkin vähän epäuskottavalta kuulostaisi, että joku sun random-naapuri bruteforcettaisi juuri sun Wifin. Asutko okt/kt/rt/vaimikä?
Oliko tuolla tuntemattomalla laitteella edes verkkoliikennettä?

Itse menen vieläkin WPA2, kun ei tunnu vieläkään kaikki härvelit WPA3 tukea. Mutta eipä ole kyllä ylimääräisiä vierailijoita näkynyt, ja wifin passu nyt ei ole kuin yli 10 merkkiä, mutta alle 20.
 
Kerro nyt toki, että mikä AP sulla on käytössä.

Jotenkin kuitenkin vähän epäuskottavalta kuulostaisi, että joku sun random-naapuri bruteforcettaisi juuri sun Wifin. Asutko okt/kt/rt/vaimikä?
Oliko tuolla tuntemattomalla laitteella edes verkkoliikennettä?

Itse menen vieläkin WPA2, kun ei tunnu vieläkään kaikki härvelit WPA3 tukea. Mutta eipä ole kyllä ylimääräisiä vierailijoita näkynyt, ja wifin passu nyt ei ole kuin yli 10 merkkiä, mutta alle 20.
Siis laitteen merkki ja malli?

Kerrostalossa asun joten en viitsi heti mennä seinänaapurin ovea ringuttelemaan keskellä yötä kysymään että mitäs vettua. Varmasti kuitenkin tässä talossa, jos siis tunkeilija on. Ellei tuolla kadulla ole sitten joku Supon paku tarkkailemassa verkkoliikennettäni.

En minäkään hevin uskonut että joku ulkopuolinen olisi kiinni mutta kun en millään tunnistanut tuota "Unknown"-yhteydenottajaa jolle kelpasi vain IPv6 ilmeisesti, joka tuli viiveellä takaisin keskimittaisen salasanan vaihdon ja MAC-filtteröinnin jälkeen, ja joka nyt on pysynyt kauemmin poissa paljon pidemmän ja monimutkaisemman salasanan myötä. Ainakaan vielä en ole huomannut että joku kodin internet-laitteista olisi lakannut toimimasta, jopa Switch ja LG-telkkari ovat kiinni netissä, Miele-pyykinpesukonetta en ole jaksanut yhdistää takaisin reitittimeen pitkään aikaan.

Mitä netistä googletin, WPA2 salasanan bruteforcettaminen on kai ihan tätä päivää joten ei kai siihen muuta tarvita kuin joku nörtti naapuri. En tiedä kauanko menisi esim. 12-merkkisen ei erikoismerkkejä sisältävän heikohkon salasanan bruteforcettamiseen, päivä, viikko, vuosia?

Tietty jos tämä ratkesi nyt sillä että on vaan tarpeeksi pitkä WPA2 AES-salasana niin bruteforcettamiseen menisi miljoona vuotta, mennään sitten tällä... Tuon kyllä haluaisin vielä rajoittaa ettei hallintasivulle pääsisi wifi-yhteydellä, vaadittaisiin eth-kaapeli.

Ai niin ja sanottakoon että kun ekan kerran muutin salasanani (taisin tehdä muitakin muutoksia reitittimeen), netti tuntui nopeutuvan speedtest.net mukaan, aloit taas päästä jonnekin 580Mbit/s tasolle. En voi tietenkään varmaksi sanoa johtuiko mahdollisen tunkeilijan ulospotkimisesta vai muusta, mutta sattui sopivasti. En tullut tarkistaneeksi paljonko ko. yhteydenottaja siirsi, en totta puhuen helposti nähnytkään paljonko kukakin kone käyttää internettiä, ehkä sen jostain näkee.

EDIT: Unohdin pojan kellopuhelimen, sekin taisi olla reitittimeen yhteydessä, mutta tuskin sekään olisi osannut ottaa yhteyttä uudestaan ekan salasanan vaihdon jälkeen...
 
Viimeksi muokattu:
Niin sen laitteen merkki ja malli.
FAST3686 V2.0

Yksi nimetön wifi-yhteydenottaja muuten on Nintendo Switch. Se ei tunnu kertovat reitittimelle muuta kuin MAC-osoitteensa, siinä missä kaikki muut, jopa telkkarini ja pojan kellopuhelin, antavat jonkin muunkin selväkielisen tunnisteen itsestään.

Mielestäni tuo ei kuitenkaan ole se aiempi "Unknown"-niminen jolla oli jostain syystä käytössä vain IPv6-osoite. Nintendo Switch nimikenttä on tyhjä ja se käyttää IPv4, ainakin nyt. Tunnistin MAC-osoitteen perusteella, en tiedä vaihteleeko Switch MAC-osoitettaan välillä mutta äsken ei niin tehnyt ainakaan kun ajoin sille power down ja takaisin ylös; voisi ehkä tarkistaa vaikka puhelimella internettiä jakamalla, vaihtaako se sen aina jos on uuteen wifiin yhteydessä.

No, ainakin nyt tunnistan jokaisen laitteen yhteyslistassa, katsotaan tuleeko sinne näiden (myös Switch) lisäksi mitään mitä en tunnista. Ja tulipahan nyt vaihdettua turvallisempaan salasanaankin.
 
Googlen eka osuma vei dna sivuille joka sanoo;
Laitteen ohjelmistoa ei enää päivitetä aktiivisesti. Suosittelemme vaihtamaan uuteen laitteeseen, jotta tietoturva ja suorituskyky ovat varmasti ajan tasalla.

onko sulla ipv6lle oikeasti käyttöä kun se päällä on?
 
Netin mukaan Nintendo Switch osaisi kyllä myös IPv6 joten periaatteessa mahdollista että se olisi aiemmin käyttänyt sitä. Tosin nyt se ei sitten varaa itselleen ilmeisesti ollenkaan IPv6 osoitetta vaan ainoastaan IPv4.

Pidän mahdollisena että Switch oli tuo tunnistamaton "tunkeilija"... mutta osaako se muka vaihtaa MAC-osoitettaan lennossa jos sen pääsyn estää MAC-filtteröinnillä?

No sama se, mennään näillä ja tarkistetaan välillä onko ketään (muuta) tunnistamatonta kiinni reitittimessä.
 
Googlen eka osuma vei dna sivuille joka sanoo;
Laitteen ohjelmistoa ei enää päivitetä aktiivisesti. Suosittelemme vaihtamaan uuteen laitteeseen, jotta tietoturva ja suorituskyky ovat varmasti ajan tasalla.

onko sulla ipv6lle oikeasti käyttöä kun se päällä on?
Katsoin että viimeksi tuolle olisi tullut päivitys 9.4.2024, DNA-sivujen mukaan.

Voishan sitä miettiä uudempaan vaihtamista, en tiedä mikä on DNA:n politiikka eli tarjoavatko he asiakkaalleen uutta koska tietoturva on niin tärkeää meille kaikille mummosta vaariin, vai pitääkö se aina osata ostaa heiltä. Maksaako saman verran jos ostaisi itse jostain, tosin en tiedä onko kaapelimodeemireitittimiä kuinka hyvin tarjolla. DNA:lla näyttäisi kyllä olevan joku WPA3-kykeneväinen kaapelimodeemi.
 
onko sulla ipv6lle oikeasti käyttöä kun se päällä on?
Ei taida olla. Mielestäni joskus sen disabloinkin joko reitittimellä tai jossain Wintoosassa (liekö tullut reitittimellä takaisin jonkun päivityksen yhteydessä?), voisi koittaa jos sen saa tuosta helposti pois.
 
WPA2:ssa käytettyä riittävän pitkää (yli 14 merkkiä) ja kryptistä salasanaa ei bruteforcella murreta nykypäivän kuluttajalaitteilla missään järkevässä ajassa.

IPv6 kannattaa ottaa reitittimen asetuksista pois käytöstä, jos sitä ei erityisesti tiedä tarvitsevansa. Windowsissa sen poistaminen ei auta.
 

Uusimmat viestit

Statistiikka

Viestiketjuista
262 144
Viestejä
4 547 570
Jäsenet
74 921
Uusin jäsen
Zaikka2013

Hinta.fi

Back
Ylös Bottom