Cual es la forma más correcta de blindar una red wireless?

Amplificadores, receptores y emisores de radio, reproductores de música, sonido profesional, etc
Cerrado
Avatar de Usuario
almeraman
Reboleador
Mensajes: 463
Registrado: Lun Mar 05, 2012 1:47 am

Problema: una empresa que dispone de 6 ordenadores en red, ha sido hackeada. Decir que tenía un router movistar, con clave cambiada a la de fábrica en wpa2, wps estaba activado, y poco más q destacar.

Alguien sabe de algún router que vaya bien para administrarlo y ofrezca buenos parámetros para establecer la mayor seguridad posible?

También debe valer para configurar varias redes a la vez ( la privada de la empresa y una gratuita para los clientes.

Que es lo q ustedes aconsejan montar para ofrecer la mayor seguridad wireless a la empresa? Y en cuanto aa software (windows server)
:idea:
Cualquier idea agradecido de antemano.
<< No podrás convertirte en quien realmente quieres ser, si permaneces siendo el mismo de siempre >>

ESQUEMAS: http://reballing.es/viewtopic.php?f=22&t=561
Avatar de Usuario
cpt.charlie
Reboleador Extremo
Mensajes: 505
Registrado: Dom Abr 08, 2012 10:30 pm

Pues un router con DD-WRT cambinado con un servidor RADIUS, aunque el wifi es inseguro, por lo que donde esté un buen cable.......

Ah, y quita el WPS, puede caer en segundos.

Saludos.
Avatar de Usuario
aprendiz
ReballingAdicto!!
Mensajes: 2103
Registrado: Mar Jun 08, 2010 10:40 pm

Yo uso este............

http://www.linksys.com/mx/p/P-EA6500/

Tiene para red privada y para red publica independientes y ademas tiene la opción para un FTP montandole memorias USB, en mi caso puse un SSD de Macbook pro de retina con 128GB en el puerto USB y va de maravilla.............
Rework Arduino 1.0
Horno Arduino TJI-800


[infobox]Enlaces de interés [/infobox]
Avatar de Usuario
PatogomaII
ReballingAdicto!!
Mensajes: 2906
Registrado: Vie Mar 22, 2013 6:38 pm

La mejor forma de blindar una WiFi privada es usar cable. No hay más discusión. Si los empleados usan portátiles, al llegar a la oficina que les pinchen el cable. Todo lo demás es exponer innecesariamente los datos a cualquier avispado que busque por google cómo reventar wifis.
"Los técnicos existimos porque los ingenieros también necesitan héroes!!!"
(visto en una camiseta)
Avatar de Usuario
almeraman
Reboleador
Mensajes: 463
Registrado: Lun Mar 05, 2012 1:47 am

Con esto que me quieres decir que no hay sistema wifi seguro, pues vaya!!!! Es un tema complicado de tratar, ya que el wifi es bastante necesario.
Conozco herramientas de auditoría, por ejemplo wifislax y podría configurar la red e ir haciendo pruebas para ir fortaleciendo la seguridad, pero esto me llevaría mucho tiempo y no se yo hasta q punto puede ser eso rentable.

También se podría aplicar una política de contraseña ( cambiando la contraseña cada cierto tiempo).

Podría ponerlo todo por cable, pero necesitaría sacar del router principal un punto de acceso para dar cobertura a los clientes, pero claro salvo q pusieran dos adsl, estaría enganchado a la misma y con eso ya pondría en peligro la red privada cableada, o habría alguna forma?

En fin, namas que calentamientos de cabeza....... :( y todo porque un personaje esta aburrido y haciendo de las suyas.
<< No podrás convertirte en quien realmente quieres ser, si permaneces siendo el mismo de siempre >>

ESQUEMAS: http://reballing.es/viewtopic.php?f=22&t=561
Avatar de Usuario
bajinchi
Reboleador
Mensajes: 451
Registrado: Mié Mar 14, 2012 3:39 pm

Me sumo.

Un router con DD-WRT, Servidor Radius, Registrar las MAC de los equipos que usen la red, Ocultar la SSID de la red, Desactivar WPS, y si asi y todo quieren dar WiFi a los clientes, un segundo router en una VLAN separada. Asi y todo... no hay como un cable.

Saludos
Avatar de Usuario
josewxc
Reboleador
Mensajes: 347
Registrado: Dom Sep 22, 2013 10:06 pm

Router < Pc viejo con 2 tarjetas de red y el S.O. Pfsense < Asignacion de IP por Mac < usuario&contraseña.

Router lleva cable de red a Pfsense, Pfsense lleva la configuración de asignación de ip por mac y usuario&contraseña, incluso puedes hacer que el ancho de banda se divida según los equipos conectados, así aseguramos que cada equipo reciba su parte, la segunda tarjeta de red que lleva Pfsense la sacas a un router o ap, ( digo router porque todos tenemos y no hay necesidad de comprar otro ), al router o ap le desactivas el DHCP ( asignación automática de ip ), por supuesto le metes un rango diferente, le activas la wifi, una contraseña normalita y a volar.

Problemas de Pfsense:

Configuración de firewall con los puertos, ya que si alguien va a usar Skype puede convertise en un poco lio.

Una de las soluciones es la siguiente:

En el router principal ( ADSL ), haces una DMZ ( Desmilitarización de puertos ) a la ip que te genere PFsense, o le abres únicamente los puertos 80 udp y tcp más usados, etc..., por lo cual dejamos abierto el control a PFsense, y desde ahí tienes que interactuar con el router o ap asociado a la segunda tarjeta de red, para establecerle permisos de puertos en el firewall.

PFsense en esta caso actua como un Mann in the Middle, pero tu tienes el control.

Otra solución o alternativa a PFsense ( Más CARA ), Linksys RV041
Enfría tu bga mejor que de fabrica: viewtopic.php?f=22&t=8329
Lcd & Inverter tester casero: viewtopic.php?f=22&t=8342
Avatar de Usuario
almeraman
Reboleador
Mensajes: 463
Registrado: Lun Mar 05, 2012 1:47 am

Que opinan de este router (dual band), de precio ronda los 120 euros, parece q ofrece bastante calidad y no lo veo mal en el apartado de seguridad.Ver
Router ASUS RT-AC66U - Interfaz de Administración.
https://youtu.be/hrt2us3hPtc
<< No podrás convertirte en quien realmente quieres ser, si permaneces siendo el mismo de siempre >>

ESQUEMAS: http://reballing.es/viewtopic.php?f=22&t=561
Avatar de Usuario
cpt.charlie
Reboleador Extremo
Mensajes: 505
Registrado: Dom Abr 08, 2012 10:30 pm

Con un simple router con DD-WRT se pueden crear varias redes, por un lado tienes la oficina por cable y por otro tienes el wifi de los clientes con ap-isollation (para que no se vean entre ellos si lo necesitas) y por otro lado puenteas la vlan de los clientes sólo con la toma de internet, de ese modo quien esté en la red de cliente sólo puede salir a internet pero no interactuar con la red local.

saludos.
Avatar de Usuario
josewxc
Reboleador
Mensajes: 347
Registrado: Dom Sep 22, 2013 10:06 pm

Pos sabes que ?, que también tienes razón :mrgreen:
Enfría tu bga mejor que de fabrica: viewtopic.php?f=22&t=8329
Lcd & Inverter tester casero: viewtopic.php?f=22&t=8342
Cerrado