artículos
 comentarios

Migrar de WEP a WPA en 20 minutos

Como ya sabreis todos, el WEP (Wired Equivalent Privacy) está muerto. Ya había muerto varias veces antes, pero este debe ser el último clavo en el ataud. En resumen, ni el cifrado, ni el filtro por MAC, ni nada, puede impedir que alguien utilice tu red wifi. Vamos, como FON, pero sin tener que aguantar al Varsavsky… (ummm, ahora que lo pienso, ¡es una ventaja!)

D-Link DWL-2000AP+Confieso que hasta ahora, mi “seguridad” wireless se basaba en WEP de 128bit y filtros por MAC, así como monitorización semi-continua del syslog de mi router (un D-Link DWL-2000AP+ ya un poco vetusto, pero que me da muy buen resultado, a pesar de estar descontinuado)

Así que después de leer el post de Raúl Siles (a quién, por cierto, conocí en persona en SANS Amsterdam 2006), me dije a mi mismo, “ya está bien”. La verdad es que he tardado menos de 20 minutos en hacer el cambio a WPA. Así es cómo:

La Infraestructura

Lo primero, entré en la configuración del access point, y simplemente seleccioné WPA-PSK como tipo de autenticación.

Seleccionando WPA en el access point

Estoy de acuerdo en que el WPA real es más seguro que el WPA-PSK (Pre-Shared Key), pero ahora mismo no tengo ni ganas ni tiempo para montar un servidor de autenticación IEEE 802.1x. La ventaja del WPA-PSK es que permite utilizar una frase-clave (passphrase) compartida entre todos los dispositivos. Como en este caso, el número de dispositivos es pequeño, ningún problema. Para más información sobre cómo implementar una infraestructura de autenticación y autorización wireless, hace años escribí un articulillo sobre el tema llamado “Arquitectura Segura Wireless“.

Vale, tenemos a la red funcionando con WPA. Lo siguiente es configurar los clientes.

Los clientes Windows

En el caso de Windows, la configuración es trivial. Windows XP y Vista soportan WPA desde hace mucho. Seleccioné mi red (”NET21″), me pidió la clave, y voilà!

Los clientes Linux

En este caso la explicación está hecha para Ubuntu con Gnome. El soporte de WPA para Linux lo proporciona un paquete llamado “wpa_supplicant”. Primero nos aseguramos de que está instalado:

sudo apt-get install wpasupplicant

A continuación instalamos un applet de Gnome que nos permite gestionar nuestras conexiones de red de forma cómoda y sencilla, y que utiliza “wpa_supplicant” por debajo para configurar el acceso por WPA.

sudo apt-get install network-manager-gnome

Network Manager y WPAA continuación editamos el fichero /etc/network/interfaces y borramos (o comentamos con #) todas las líneas correspondientes a interfaces de red que queramos gestionar con Network Manager. En mi caso, comenté todas menos el interfaz “lo”. Para editar este fichero hay que ser “root” o hacerlo con “sudo”.

A continuación reinicia la sesión Gnome (Ctrl+Alt+Backspace) y después de hacer logon, aparecerá el iconito del Network Manager. Seleccionamos la red que queremos (la nuestra, en su defecto), y nos pedirá la clave de WPA. Con esto quedaremos conectados a la red.

Conclusión

Podemos comprobar en el log del access point que nuestros clientes se están conectando correctamente.Log del access point

¿Qué es lo siguiente? Me queda por probar el acceso desde la PDA. La tengo un poco abandonada (hace varios meses que ni la enciendo), pero debería funcionar con WPA el Windows Mobile.

Como veis, este mini-tutorial es un poco “nivel 101″, pero espero que os pueda ayudar.

9 respuestas a “Migrar de WEP a WPA en 20 minutos”

  1. 10 Apr 2007 11:21 am Fito

    Puf, yo tengo la red con filtro MAC a secas. Los vecinos que pudieran colárseme en la red ya tienen internet y viviendo en un piso 11 creo que no hay peligro de que se me cuele ningún transeúnte.

    El problema es que pasa mucha gente por casa y al que trae portátil hay que abrirle la puerta. Pero claro, la alternativa es escribir la clave en la pared del hall y tampoco es plan :D

    Creo que me seguiré confiando en Macario.

  2. 10 Apr 2007 11:38 am Alf

    En ese caso lo mejor es tener una wireless propia (con WPA), y una wireless para invitados, en otro canal, y abierta. Un pequeño firewall que te separe las dos y que solo permita acceso desde la de invitados a Internet :)

    A mi casa la gente viene sin portatil. Igual porque está en el culo del mundo :) Pero el otro día pillé a un vecino inyectando cienes y cienes de paquetes ARP en mi red, con objeto de obtener IVs para crackear la clave WEP.

    Seguramente lo hizo porque se lo hice yo a él unos días antes :D

    Así que por eso me he decidido…

    Alf

  3. 10 Apr 2007 12:50 pm meneame.net

    Migrar de WEP a WPA en 20 minutos…

    Cambiate de WEP a WPA en dos patadas :-) "Como ya sabreis todos, el WEP (Wired Equivalent Privacy) está muerto. Ya había muerto varias veces antes, pero este debe ser el último clavo en el ataud. En resumen, ni el cifrado, ni el filtro por MAC,…

  4. 10 Apr 2007 1:34 pm Bruno

    Yo me cambie a WPA hace cienes y cienes de años ya :-D aunque bueno, con la de viejitos que hay en mi piso hay poco problema de crackeo X-D

  5. 10 Apr 2007 1:44 pm Alf

    Ya, si me daba un poco de vergüenza escribir esto. Sobre todo después de haber escrito un artículo sobre Arquitectura Segura Wireless hace 4 años para una revista de seguridad (”Red Seguridad”)

    Pero el caso es que lo fui dejando y dejando…

  6. 10 Apr 2007 3:18 pm Fito

    Uy, quita, quita, dos redes distintas… Antes que eso debería mirarme el QoS del router para balancear el consumo de cada equipo.

    Bruno, tienes muchos viejitos en tu piso? Regentas acaso un asilo ilegal? :P

  7. 11 Apr 2007 3:16 pm Bruno

    Obviamente hablaba de mi edificio :-D

  8. [...] si usais drivers madwifi para vuestras conexiones wireless desde Linux. Al parecer tienen una vulnerabilidad de seguridad que se puede explotar de forma remota para tomar [...]

  9. [...] volver a instalar una distribución Linux, que hacía mucho que no me lanzaba a una. Como mi colega Alf usa Ubuntu, y he oido hablar tan bien de ella, pues me decido por la última version, la 7.04 [...]