On Sat, 25 Jan 2003 21:56:47 -0800 "AM" <[EMAIL PROTECTED]> wrote:
> ... si hay un punto de acceso > remoto que de IP por dhcp, tal vez usando un radius o con pppoe > tambien. > Lo m�s f�cil (pues es transparente para los usuarios) y relativamente seguro es utilizar un servidor radius para que autentique por direcci�n mac cada tarjeta que intenta conectarse al AP, el �nico inconveniente es que el AP debe soportar esto, pero en estos momentos casi todos los ap pueden hacerlo, si el tuyo no lo puede hacer busca las actualizaciones m�s nuevas para el software del equipo para ver si se puede hacer. Con pppoe es posible, necesitas el software de Roaring Penguin [1] rp-pppoe, el cual adem�s de proveer un cliente para linux te da la posibilidad de montar tu propio servidor en linux, a trav�s de pppd permitiendo as� autenticar por muchos medios (passwd file, radius, ldap, etc). La configuraci�n para el servidor est� muy poco documentada, si mal no recuerdo necesitas una versi�n espec�fica de pppd y un par de daemons corriendo, el truco est� en configurar pppoe para que llame a pppd cuando ve el request, y una l�nea como "pty ="/usr/sbin/pppoe -I eth1" en el "/etc/ppp/options" de pppd. La desventaja en este caso es que se necesita reconfigurar cada una de las m�quinas y entrenar a los usuarios para que hagan el "dial-up", adem�s que en versiones viejas de windows se complica el caso, en 95 se necesitan varios parches y los m�s viejos es b�sicamente imposible. Al tener que usar un cliente para autenticar en el lado de el usuario se pone un l�mite a los clientes que pueden conectarse, con la condici�n de que existe un cliente pppoe para la plataforma que se quiera conectar, buena suerte si hay pda's por ahi. Como nunca hay suficiente seguridad, y es relativamente f�cil sniffear estas conexiones (y ver el password de pppoe) o "inventarse" un mac para cualquier tarjeta (que elimina la seguridad del radius+mac-addy), lo m�s recomendable es poner la mayor cantidad de puntos de validaci�n posibles, sin hacerle la vida imposible al usuario. Otras opciones que puedes investigar son el pptp (pppd puede servir esto), con el que se pasan passwords encriptados, pero limita los sistemas operativos con cliente aun m�s; y las opciones de seguridad que tenga tu AP, en estos d�as todos traen algo "mejor" que WEP, pero no est�ndar; y las combinaciones de todas estas. Tal vez lo m�s importante es alg�n m�todo de monitoreo para poder saber qui�n est� conectado en qu� momento, para poder vigilar la red con ojos humanos, en tiempo real y por per�odos, radius puede ser de gran ayuda para esto, si el AP lo permite(repito). Federico Figueroa C. Inalambrica.net [1] http://www.roaringpenguin.com/pppoe/ -- Desuscripci�n: escriba a [EMAIL PROTECTED], tema 'unsubscribe' Problemas a: [EMAIL PROTECTED] http://www.linux.or.cr/listas
