On Sat, 25 Jan 2003 21:56:47 -0800
"AM" <[EMAIL PROTECTED]> wrote:

> ... si hay un punto de acceso
> remoto que de IP por dhcp, tal vez usando un radius o con pppoe
> tambien.
> 
Lo m�s f�cil (pues es transparente para los usuarios) y relativamente
seguro es utilizar un servidor radius para que autentique por direcci�n
mac cada tarjeta que intenta conectarse al AP, el �nico inconveniente es
que el AP debe soportar esto, pero en estos momentos casi todos los ap
pueden hacerlo, si el tuyo no lo puede hacer busca las actualizaciones
m�s nuevas para el software del equipo para ver si se puede hacer.  

Con pppoe es posible, necesitas el software de Roaring Penguin [1]
rp-pppoe, el cual adem�s de proveer un cliente para linux te da la
posibilidad de montar tu propio servidor en linux, a trav�s de pppd
permitiendo as� autenticar por muchos medios (passwd file, radius, ldap,
etc).  La configuraci�n para el servidor est� muy poco documentada, si
mal no recuerdo necesitas una versi�n espec�fica de pppd y un par de
daemons corriendo, el truco est� en configurar pppoe para que llame a
pppd cuando ve el request, y una l�nea como "pty ="/usr/sbin/pppoe -I
eth1" en el "/etc/ppp/options" de pppd.  La desventaja en este caso es
que se necesita reconfigurar cada una de las m�quinas y entrenar a los
usuarios para que hagan el "dial-up", adem�s que en versiones viejas de
windows se complica el caso, en 95 se necesitan varios parches y los m�s
viejos es b�sicamente imposible. Al tener que usar un cliente para
autenticar en el lado de el usuario se pone un l�mite a los clientes que
pueden conectarse, con la condici�n de que existe un cliente pppoe para
la plataforma que se quiera conectar, buena suerte si hay pda's por ahi.

Como nunca hay suficiente seguridad, y es relativamente f�cil sniffear
estas conexiones (y ver el password de pppoe) o "inventarse" un mac para
cualquier tarjeta (que elimina la seguridad del radius+mac-addy), lo m�s
recomendable es poner la mayor cantidad de puntos de validaci�n
posibles, sin hacerle la vida imposible al usuario.  Otras opciones que
puedes investigar son el pptp (pppd puede servir esto), con el que se
pasan passwords encriptados, pero limita los sistemas operativos con
cliente aun m�s; y las opciones de seguridad que tenga tu AP, en estos
d�as todos traen algo "mejor" que WEP, pero no est�ndar; y las
combinaciones de todas estas. Tal vez lo m�s importante es alg�n m�todo
de monitoreo para poder saber qui�n est� conectado en qu� momento, para
poder vigilar la red con ojos humanos, en tiempo real y por per�odos,
radius puede ser de gran ayuda para esto, si el AP lo permite(repito).

Federico Figueroa C.
Inalambrica.net

[1] http://www.roaringpenguin.com/pppoe/

-- 
Desuscripci�n: escriba a [EMAIL PROTECTED], tema 'unsubscribe'
Problemas a: [EMAIL PROTECTED]  http://www.linux.or.cr/listas

Responder a