Ver Feed RSS

Tecnologia de Redes, Mobilidade e Inovação

Campanha: Vamos Parar de Usar WEP em Wireless

Avaliação: 2 votos, 4,50 média.
O WEP é um protocolo de criptografia para wireless muito antigo, que possui falhas de segurança muito conhecidas e hoje é muito fácil de quebrar. O WPA e WPA2 são muito mais seguros, até agora ninguém encontrou uma maneira de quebra-lo (exceto pela força bruta) e já é suportado por todos os APs e placas de rede desde 2005.
Então porque tem gente que ainda usa WEP !!!???

Não consigo entender. Imagino que seja por preguiça de configurar...

O nosso amigo Abednego colocou um post, referente a um outro assunto, mas o interessante é que lá ele mostra o sniff de wireless da região aonde ele está:

Na prática, o que é um canal? - Página 2

É impressionante que temos 1 AP sem criptografia (esse deve estar provendo acesso para meio condomínio) e vários com WEP.

Antes que alguém comece com comentários do tipo "WPA também é fácil de quebrar" ou "o primo do avô do meu amigo conhece um vizinho que quebra qualquer WPA em 5 minutos", aqui vai uma nota: aqui não vale folclore, a unica forma documentada de quebrar WPA ou WPA2 é via força bruta, quem discordar por favor se baseie em fatos documentados.

Para os que não sabem o que é ataque de força bruta, ele consiste em tentar todas as combinações de senha possíveis com todas as combinações de caracteres. Algo que, se for feito com um supercomputador de bilhões de dólares, leva alguns milhões de anos.

Uma variação do ataque de força bruta é o ataque via dicionário, aonde se tenta as palavras e combinações de palavras mais comum, para quebrar chaves que tenham sido mal escolhidas pelo administrador.

Voltando ao assunto: não vejo porque alguém se arriscaria com WEP, que é fácil de se quebrar, ao invés de WPA que dá praticamente o mesmo trabalho de configuração.

Então, lanço aqui uma campanha: vamos abolir o WEP das redes. Se você tem uma rede usando WEP, toma vergonha e gasta meia hora para muda-la para WPA e reconfigurar os usuários.

Bonus: o IEEE 802.1i recomenda que as senhas WPA tenham pelo menos 20 caracteres. Isso porque a grande maioria dos administradores prefere senhas previsíveis (e que podem estar nos ataques de dicionário) como "senhaabc123" ao invés de algo mais seguro como "js6$lc@sdhd883", então com 20 caracteres, por mais preguiçoso que seja o administrador, ele deve gerar algo significamente difícil de quebrar. O WPA aceita até 64 caracteres de chave.

NOTA POSTERIOR: Após escrever este artigo, surgiram vários comentários sobre performance e, principalmente, sobre uso de criptografia em provedores (WISP) então resolvi estender um pouco este post.

Em primeiro lugar, não existe diferença de performance entre WEP e WPA. O WPA é o mesmo protocolo que o WEP, apenas sem a falha no vetor de inicialização. O WEP não é mais fraco que o WPA, são o mesmo protocolo. No entanto o WEP tem um erro de implementação que abriu uma brecha de segurança. Se o WEP não tivesse esse problema, nunca existiria o WPA.

Vale lembrar que o WPA2 sim é um protocolo melhor em vários aspectos.

Segundo ponto importante a se notar: provedor WISP usar criptografia, tem apenas um apelo psicológico. Ajuda a convencer o dono da padaria e o açougueiro da cidade a contratar o serviço, mas não tem nenhum efeito real. Vale sim o resto da segurança da rede dele (autenticação por exemplo). Isso porque todos os clientes tem que ser configurados com a senha, distribuindo para toda a cidade a chave de acesso. Mesmo que a senha WEP/WPA seja configurada pelo instalador, uma vez que o PC do usuário, com placa WiFi, foi configurado, o usuário poderá fazer duas coisas:
  • Fazer sniff de todos os pacotes que a AP central transmita.
  • Usar um dos vários programas na Internet que mostram qual a chave de segurança da rede sem fio que ele está utilizando.


Assim, é realmente verdade que usar WPA2, WPA2 ou WEP no provedor WISP vai dar na mesma. É apenas para dar uma falsa sensação de segurança aos clientes. Não nego que isso tenha seu valor psicológico, mas do ponto de vista de segurança, é igual deixar sem criptografia nenhuma, então não faz diferença.

Alguém pode comentar: mas eu não uso placa de rede, eu coloco um AP client no cliente, e a senha fica quardada dentro dele e só eu tenho o usuário e senha do AP. Neste caso o WPA2 com AES, que seguramente é feita em hardware no seu AP client e tem uma performance muito melhor que WEP ou WPA.

Atualizado 23-07-2009 em 09:33 por mlrodrig

Categorias
Não Categorizado

Comentários

  1. Avatar de darkhscosta
    Agora vai todo mundo brigar ... ô povim desunido esse, eu hein!!!
  2. Avatar de darkhscosta
    Sem contar q vai todo mundo se xingar agora, alegando trechos de apelo intelecto-cultural para justificar seus "elegantes" xingamentos uns aos outros ...

    Façam-me o favor: creio sim que, OU democraticamente, de uma forma mediada, justa, respeitável e equilibrada, TODOS exponham suas opiniõs, OU TODOS privem-se das oportunidades lançadas ao léu nesta estonteante briga de "rugidos".

    No popular, a quem servir:
    1) Em boca calada, não entra mosquito; e
    2) Não percam as oportunidades de ficarem calados.

    E Viva a Democracia!!! Abaixo o Comunismo! Viva os noivos!!!
  3. Avatar de Gustavinho
    Parabens pelo artigo, muito exclarecedor as informações.
  4. Avatar de stevens144
    As vulnerabilidades de uma rede com WEP e outra aberta são quase as mesmas!
  5. Avatar de lipeiori
    Citação Postado originalmente por stevens144
    As vulnerabilidades de uma rede com WEP e outra aberta são quase as mesmas!
    Uhuuum, até o João da padaria consegue quebrar o WEP....
  6. Avatar de hodesanionetx
    Fuçar, quebrar , na verdade nada é facil assim , depende de estudos, tentativas erros não estou na Defesa de nenhum tipo de criptografia,ou desses primos de amigo da escola de um amigo meu que consegue quebrar WEP, mas achar se uma é mais fácil de quebrar do que a outra eu já acho demais , sabemos que existem "programinhas" que fazem ou pelomenos tentam a quebra de Criptografia da rede como o conhecido WiFi Cracker ou como já citei o WIRESAHRK Pra mim cada um coloca a Criptografia que quiser, eu sei que o WEP é ultrapassado prefiro o WPA2 (AES) que tem sistema de autenticação mas se vocês quiserem tentar outro tipo, por mim...
  7. Avatar de Gustavinho
    Pra mim um cara que deixa uma rede onde se trafega diversas informações sem segurança alguma, como por exemplo manter a rede wireless sem criptografia, por mais fraca que seja...... esse cara não pode receber nome de Administrador de Redes
  8. Avatar de Magnun
    Pessoal, por favor vamos maneirar nos comentários! Se não será necessário que a moderação intervenha.

    Até mais...
  9. Avatar de magrock
    Citação Postado originalmente por darkhscosta
    Agora vai todo mundo brigar ... ô povim desunido esse, eu hein!!!
    Esse é o nosso Querido Pais, pessoas tão desunidas, que tem a capacidade de roubar a caneta do banco com capa de ferro e correntinha de papagaio.

    É lamentavél e entristece o coração

    :| Leiam e entenda porque o nosso pais não anda

    O Primo » Por que o Brasil não vai pra frente?
  10. Avatar de osmano807
    Viva o comunismo!
    ----

    WEP = se você não tem o equipamento apropriado (tipo, sua placa não é atheros), você não consegue por falta de software que te auxilie nessa tarefa!

    Eu já tentei uma vez entrar na rede do shopping, mas como minha placa é realtek, quebrei a cara, não funcionou. Fui no atendente e pedia a chave, e me conectei... (diversão mesmo!)

    ----

    Outra coisa, minha rede ficou aberta mais de 1 ano, com internet compartilhada via ICS do Windows! Nenhum acesso externo, e um monte de gente passa aqui na lan todo dia, e nem percebeu! Agora que eu instalei um AP, nem adianta mais...

+ Enviar Comentário