Guide: Sätta upp ett säkert trådlöst nätverk

Permalänk
Medlem

Guide: Sätta upp ett säkert trådlöst nätverk

Guide: Sätta upp ett säkert trådlöst nätverk.

Hej, jag tänkte här gå igenom lite saker man bör tänka på och vara medveten om när man sätter upp ett trådlöst nätverk hemma.
Det första man bör tänka på är att (min titel till trots) ett trådlöst nätverk aldrig är säkert. Att all data skickas ut i en stor radie till alla som känner för att lyssna gör att man aldrig bör ha nån form av känslig data på ett trådlöst nät.
Har du något väldigt känsligt på ditt nätverk bör du dra kablar istället!

Val av Accesspunkt
En Accesspunkt är den enhet som håller uppe hela det trådlösa nätverket och som alla enheter som vill vara en del av nätverket ansluter till.
Jag tänker inte gå in närmare på hur du väljer en accesspunkt då det finns hundratals olika modeller med olika hastigheter och så vidare.
Ta reda på vad du har för krav på din accesspunkt gällande hastighet och räckvidd osv och posta på ett forum så får du snabbt hjälp att hitta en bra.

Val av SSID

Det första du bör välja är ett bra SSID, alltså namnet på ditt nätverk.
Det man bör tänka på här är att inte välja något "vanligt" namn, tex. "default", "d-link", "linksys" och andra standardnamn skall undvikas då SSIDt är med i framtagandet av nätverksnyckeln i många av krypteringarna därför finns det många färdiguträknade nycklar för dessa nätverksnamn.
Du bör alltså komma på ett namn som ingen annan kan tänkas döpa sitt nät till eller iallafall inte kan tänkas finns med bland dom top 1000 vanligaste SSIDna som du kan hitta här.

SSID Broadcast
Den här funktionen finns på det flesta accesspunkter och styr om man vill att nätet skall annonseras ut, dvs dyka upp när folk söker efter trådlösa nät i närheten. Många tycker om att stänga av detta för att göra ens nät 'osynligt' för andra. Men detta är egentligen en falsk säkerhet då det är väldigt enkelt för någon som letar att upptäcka nätet ändå och framförallt är detta en stor säkerhetsrisk för din egna dator då den hela tiden kommer skicka ut förfrågningar ifall detta nät finns i närheten vilket gör det möjligt att sätta upp falska nät som din dator luras in på vilket öppnar för så kallade man-in-the-middle attack. Sen brukar också en del enheter krångla när man försöker ansluta dem till ett dolt nätverk.
Därför är det starkt rekommenderat att inte dölja sitt SSID.

Val av Kanal

Härnäst skall vi välja en kanal som din accesspunkt skall kommunicera på.
Accesspunkter pratar med radiovågor (2,4Ghz bandet och vissa även 5Ghz bandet) och fungerar lite som komradios. Så fort någon enhet på nätverket sänder så kan ingen annan enhet som ligger på samma kanal sända samtidigt.
Detta gör att har du en granne som också har ett trådlöst nätverk och ni båda har valt att jobba på samma kanal så kommer den enes hela nät få vänta på att enheten på det andra nätet pratat klart innan den kan börja sända även om ni alltså har två helt åtskilda nät. Detta försämrar prestandan på hela nätet och det vill man såklart undvika.

2,4Ghz bandet som är det vanligaste idag har totalt 14 kanaler att välja mellan av vilka 3 inte överlappar varandra. Dessa kanaler är 1, 6 och 11, deras specifika frekvens kan ses här:

Källa: Wikipedia

OBS, Kanal 14 är lite speciell då den i princip enbart används i Japan, få europeiska produkter kan använda denna kanal.

Nu gäller det alltså att välja en kanal som inte används eller som så få som möjligt använder.
När man köper ett löst trådlöst nätverkskort så får man ofta med nån programvara till denna för att hitta och ansluta till trådlösa nät, dessa kan ofta också kunna visa signalstyrkan och kanalen på näten i din närhet när man scannar efter dom.
Windows inbyggda tjänst för att hitta nät gör det tyvärr inte.
Finns dock bra gratisprogram som kan göra detta, bland annat inSSIDer som funkar utmärkt i Vista/Win7 och ger en mycket bra översiktsbild över vilka kanaler som är upptagna. Detta program kan laddas ned här: http://www.metageek.net/products/inssider

När vi scannat vår omgivning och har vår lilla lista med nät och kanaler dom använder så ser vi exemplet här ovan att det är ett antal nät på kanal 1, ett på kanal 6 och på kanal 11 är det helt tomt.
Då väljer vi kanal 11 där det iallafall just nu inte finns några andra nät som kan störa vårt eget.

OBS!
Om du tex. har 3 grannar som använder kanal 1, 6 och 11 respektive så bör du inte försöka välja en kanal i mitten av dom utan välj då istället samma kanal som någon av dom.
I annat fall kan din AP råka missa när en annan AP sänder eftersom dom inte ligger på precis samma kanal och då får du krockar om flera APs sänder samtidigt vilket kan ge sämre prestanda en när du får vänta på att den andra APn sänt klart.

Val av Kryptering

En modern accesspunkt idag klarar en hel hög krypteringar, dom vanligaste är WEP, WPA Personal (ibland kallat WPA-PSK), WPA Enterprise, WPA2 Personal (ibland kallat WPA2-PSK) och WPA2 Enterprise.

WEP är en gammal svag kryptering som inte skall användas under några omständigheter, den är så svag att det går att få tag i nyckeln till nätverket på under 1 minut oavsett vad du valt att sätta för nyckel, för en person som kan googla lite på nätet är ett WEP krypterat nät i princip samma sak som ett helt öppet nät.

WPA Personal är en betydligt säkrare kryptering men som ändå innehåller en del svagheter. Anledningen till att man välja denna är ifall man har vissa enheter i nätet som inte stödjer WPA2.

WPA2 Personal är det bästa alternativet i dagsläget, så länge alla enheter du tänker ansluta till nätet stödjer detta så skall du köra WPA2.

WPA/WPA2 Enterprise är ett serverbaserat alternativ ämnat för företag och inget man sätter upp i nätverk hemma.

När du nu valt WPA eller WPA2 kommer du också få välja vilket säkerhetsprotokoll du vill använda, vanligtvis finns det TKIP och AES att välja på. Här väljer vi AES som är ett mycket säkert säkerhetsprotokoll. TKIP i kombination med WPA har en del brister och skall undvikas.

Val av Nätverksnyckel

När du väljer din nyckel eller lösenord till ditt nätverk så gäller samma regler som när du väljer lösenord till vad som helst, alltså blandade siffror, bokstäver och specialtecken. Se gärna till att klämma in åäö någonstans också då väldigt få bruteforecing (bruteforce = när man låter sin dator testa alla olika kombinationer av siffror och bokstäver för att hitta det korrekta lösenordet) program letar efter dessa tecken även om man väljer att inkludera specialtecken.

En WPA/WPA2 nyckel måste vara minst 8 tecken lång, jag skulle rekommendera 10 tecken eller fler, då kan inte ens en datorfarm modell större knäcka nyckeln inom någon rimlig tid. Den enda effektiva attacken mot ett sånt här nät är ordlistor, därför vill jag igen understryka att man inte bör använda något ord, även modifierat med till exempel siffror istället för vissa bokstäver då många ordlister redan har med sådana alternativ.
Fullständigt slumpade tecken är det enda som är helt säkert, till skillnad från andra lösenord kan man dock utan större risk skriva ner lösenordet till sitt nätverk och spara vid datorn för att enkelt kunna visa för gäster som vill få tillgång till ditt nät eftersom någon som illvilligt vill ta sig in på ditt nät troligen aldrig kommer att besöka ditt hem.

Övrig säkerhet
Nu har vi satt upp ett relativt säkert trådlöst nät som man inte kan bryta sig in på i första taget. Det finns dock lite andra småsaker för ytterligare säkerhet som kan vara bra att använda sig av.

Lösenord till Accesspunkten
Något man inte får glömma är att ändra lösenordet för att ändra inställningarna till själva accesspunkten. Se till att välja ett säkert lösenord även här.

MAC-lås
Varje enskilt nätverkskort har en egen unik MAC adress som används när dom kommunicerar. De flesta accesspunkter idag kan välja att låsa så enbart vissa MAC adresser tillåts på nätverket. Detta är också en falsk säkerhet. Funktionen är från början gjord för trådade nätverk där man inte kan så någon trafik innan man kommer in på nätverksenheten och således inte vet vilka MAC-adresser som tillåts. Denna funktion har man helt enkelt flyttat över till trådlösa enheter också utan att tänka efter ordentlig. Eftersom trådlösa enheter skickar ut all data över radio till alla som vill lyssna är det en mycket enkel match att helt enkelt lyssna i luften och se vilka MAC-adresser som använder nätet, sedan helt enkelt byta din egen MAC-adress till någon av dessa och surfa fritt. Det är också jobbigt att behöva manuellt lägga till adressen på sin kompis mobil eller laptop som skall få ansluta till nätet.
Hela funktionen innebär bara mer jobb och tillför ingen säkerhet.

WPS
WPS som står för Wifi Protected Setup är en funktion som började läggas till på de flesta hemmaroutrar under 2008 och skall underlätta för användare att konfigurera upp sitt trådlösa nätverk. Tyvärr är de allra flesta implementationer av funktionen mycket dålig och utgör en stor säkerhetsrisk. PIN-koden som man använder för att styra sin router är ganska lätt att bruteforcea. När man väl fått fram PIN-koden för WPS kan man sen bara fråga accesspunkten vilket nätverksnamn och vilket lösenord den använder vilket gör att alla annan säkerhet faller.
Se därför till att stänga av denna funktion om möjligt. Tyvärr finns det faktiskt en del routrar (bland annat Linksys) där man ser ut att kunna stänga av funktionen men som helt enkelt inte gör det. Sårbarheten finns fortfarande kvar och kan utnyttjas trots att man valt att deaktivera WPS i webbinterfacet.

ACK Timing
Den här funktionen finns sällan på accesspunkter men skulle du hitta den så är den lite praktisk. Den låter dig ställa in hur långt bort från accesspunkten man får befinna sig och kontrollerar det genom att mäta tiden det tar för vissa paket att komma till accesspunkten och tillbaka.
Detta hindrar folk från att använda kraftfulla riktade antenner för att komma åt ditt nätverk på långt avstånd.

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem

Mycket kompetent guide.

Permalänk
Medlem

Väldigt bra skrivet!

Har en fråga dock: Du skriver att de tre kanaler som inte överlappar varandra är kanal 1, 6 och 11. Vad innebär det rent praktiskt? Är användning av dessa kanaler att föredra framför, säg, kanal 5? Varför/varför inte?

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av usb
Väldigt bra skrivet!

Har en fråga dock: Du skriver att de tre kanaler som inte överlappar varandra är kanal 1, 6 och 11. Vad innebär det rent praktiskt? Är användning av dessa kanaler att föredra framför, säg, kanal 5? Varför/varför inte?

Alla kanaler går egentligen lika bra att använda, att just 1, 6 och 11 är standard beror på att det är bara 1-11 som kan användas i hela världen, kanal 12 tex används inte i USA, även 13 och 14 är inte tillgängliga i alla länder. Vill man alltså köra 3 olika kanaler som inte överlappar varandra så skall man välja kanal 1, 6 och 11. I Europa finns 12 och 13 också så här skulle man egentligen kunna köra kanal 2, 7 och 12 om man känner för det, dom kommer inte överlappa varandra. Men detta funkar inte i USA då eftersom man inte använder kanal 12 där.

Att kanalerna överlappa varandra ser du på den lilla bilden i guiden, det du ser där är att varje kanal har 22Mhz bred frekvens och överlappar således närliggande kanaler. Sätter du en enhet på kanal 6 så kommer den störa enheter på alla kanaler utom just kanal 1 och 11 då dom ligger tillräckligt långt ifrån samma frekvens, du ser dom små bågarna på bilden för hur bred frekvensen är.

Har du en stuga ute i skogen där inga andra nät finns och du vill sätta upp 2st olika nät av nån anledning skulle du kunna lägga dom på tex kanal 4 och 10 om du känner för det, då kommer dom inte heller störa varandra.

Hoppas det förtydligade lite

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem

Tack för det!

Permalänk
Medlem

Om det nu finns svaga existerande nät på både kanal 1, 6 och även kanal 11 kan det då inte vara bättre att välja typ kanal 3 och låta de svaga näten endast störa litegrann i utkanten av spektrat? I och för sig är det bara att testa och se vilket som funkar bäst...

Eventuellt kan det finnas andra radioströrningar som inte är trådlösa nätverk så om det krånglar kan det ändå vara lönt att testa med någon annan kanal även om det inte syns något när man scannar.

Hur är det med nätverk som kör dold ssid, syns de också när man scannar? En del väljer ju att dölja sin ssid i tron att det blir högre säkerhet, men samtidigt försvårar man ju för grannarna och man riskerar att grannarna sätter upp nätverk som stör ens eget eftersom de inte kunde se det när de scannade sin omgivning.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av ronnylov
Om det nu finns svaga existerande nät på både kanal 1, 6 och även kanal 11 kan det då inte vara bättre att välja typ kanal 3 och låta de svaga näten endast störa litegrann i utkanten av spektrat? I och för sig är det bara att testa och se vilket som funkar bäst...

Eventuellt kan det finnas andra radioströrningar som inte är trådlösa nätverk så om det krånglar kan det ändå vara lönt att testa med någon annan kanal även om det inte syns något när man scannar.

Hur är det med nätverk som kör dold ssid, syns de också när man scannar? En del väljer ju att dölja sin ssid i tron att det blir högre säkerhet, men samtidigt försvårar man ju för grannarna och man riskerar att grannarna sätter upp nätverk som stör ens eget eftersom de inte kunde se det när de scannade sin omgivning.

sant som du säger, eftersom 2,4Ghz bandet är fritt att använda är det mycket som använder sig av det. Trådlösa telefoner, trådlös videoöverföring till TVn och mikrovågsugnar bland annat och stör således trådlösa nätverk.

Nej, dolda nät syns i regel inte när man scannar vilket som du säger kan försvåra när man vill sätta upp ett nät. För att hitta dom måste man ha lite mer avancerade scanners.

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av ZerxXxes
sant som du säger, eftersom 2,4Ghz bandet är fritt att använda är det mycket som använder sig av det. Trådlösa telefoner, trådlös videoöverföring till TVn och mikrovågsugnar bland annat och stör således trådlösa nätverk.

Nej, dolda nät syns i regel inte när man scannar vilket som du säger kan försvåra när man vill sätta upp ett nät. För att hitta dom måste man ha lite mer avancerade scanners.

Finn det någon typ av standardisering kring vilka kanaler diverse utrustningar använder sig av?

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av usb
Finn det någon typ av standardisering kring vilka kanaler diverse utrustningar använder sig av?

Nej, inte vad jag vet.
De flesta tillverkare använder antingen kanal 1, 6 eller 11 som standard men tror inte det är med standardiserat en så...

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Arvid Nordqvist-mannen

Mycket trevlig guide:)

Även om jag inte har användning för den kommer många andra ha det!.

Såna här ska nog fan klistras

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av tcntad
Mycket trevlig guide:)

Även om jag inte har användning för den kommer många andra ha det!.

Såna här ska nog fan klistras

tackar!

Har för övrigt uppdatera lite om kanalvalen i guiden, annars har jag inte mycket att tillägga så jag markerar guiden som slutgiltig

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem

Trevlig guide, intressant var den :)!
Har du något tips på ett program för att göra en mer "avancerad" scan än Windows egna, just för att se vad grannar ligger på för kanaler? Vore ju inte allt för dumt att kolla upp det där faktiskt.

Permalänk
Medlem

http://www.netstumbler.com
skall funka bra om man har hårdvara som stödjer det.
Har inte testat det själv dock...

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem

Grym tråd !!

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av ZerxXxes
sant som du säger, eftersom 2,4Ghz bandet är fritt att använda är det mycket som använder sig av det. Trådlösa telefoner, trådlös videoöverföring till TVn och mikrovågsugnar bland annat och stör således trådlösa nätverk.

Nej, dolda nät syns i regel inte när man scannar vilket som du säger kan försvåra när man vill sätta upp ett nät. För att hitta dom måste man ha lite mer avancerade scanners.

Beror ju på vilka enheter man skannar med, i min nokia telefon så visar den "dold nät" när jag scannar och den hittar dolda nätverk. Då får man ange ssid samt lösen då

Visa signatur

R.I.P Robert 2004-01-29 (klasskompis) Läs: Artikel Nr 1. | Artikel Nr 2. | Artikel Nr 3.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av RoleX
Beror ju på vilka enheter man skannar med, i min nokia telefon så visar den "dold nät" när jag scannar och den hittar dolda nätverk. Då får man ange ssid samt lösen då

sant.
Kan dyka upp som <no ssid> i en del scanners också.

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem

Vid det näst sista stycket, med MAC adresser. Tycker att du ska skriva att om man byter dator så får man ta bort skyddet först och sedan göra om eller så resettar man routern och gör om nätverksinställningnarna på nytt.

Eftersom att det känns som att det är inriktat mot nybörjare så kunde det vara bra att ha med

Visa signatur

//The Mighty Spawn Of Lille Skutt

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av schkutt
Vid det näst sista stycket, med MAC adresser. Tycker att du ska skriva att om man byter dator så får man ta bort skyddet först och sedan göra om eller så resettar man routern och gör om nätverksinställningnarna på nytt.

Eftersom att det känns som att det är inriktat mot nybörjare så kunde det vara bra att ha med

nja, du kan ju alltid bara plugga in datorn i routern med en kabel och ändra isåfall, MAC-låset sitter ju bara på WLANet så resetta routern behöver du aldrig göra för det...

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem

*UPDATE*
uppdaterade lite info om att dölja sitt SSID

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem
Citat:

Varje enskilt nätverkskort har en egen unik MAC adress som används när dom kommunicerar. De flesta accesspunkter idag kan välja att låsa så enbart vissa MAC adresser tillåts på nätverket. Detta är ingen jättesäker låsning då det är lätt för en inkräktare att se vilka MAC adresser som datorerna som befinner sig på nätet har och sen förfalska sin egen till någon av dom adresserna. Fördelen kan vara om man för tillfället inte har någon dator uppkopplad till sitt nät, då vet inte inkräktaren vilken MAC som får användas på nätet. Jag väljer att ha denna funktion påslagen då den endå ger en liten form av kontroll och är lätt att administrera.

Tänkte bara skriva hur jag tänker ang. mac-låset. Jag är en av dom som kör utan och det är för att lättare ska kunna upptäcka om någon annan är uppkopplad då dom kanske använder sin egen mac-adress istället för att kopiera någon dators mac-adress som ska ha tillgång.

Men det är som sagt smak-sak.

Visa signatur

|| MSI GE60 0ND, Core i5 3230m, 8GB RAM, GTX 660m ||
|| Samsung Galaxy Tab 7.7 ||
|| Läst: CCNA 1,2,3,4 CCNP Routing, Switching ||

Permalänk
Medlem
Skrivet av darkadde:

Tänkte bara skriva hur jag tänker ang. mac-låset. Jag är en av dom som kör utan och det är för att lättare ska kunna upptäcka om någon annan är uppkopplad då dom kanske använder sin egen mac-adress istället för att kopiera någon dators mac-adress som ska ha tillgång.

Men det är som sagt smak-sak.

Mjo, det är en bra poäng. Jag har faktiskt själv ändrat uppfattning där sen jag skrev guiden och kör nu utan mac-lås
Kanske lika bra att skriva om den delen i guiden...

*edit*
darkadde: lite väl off topic men du har inte pluggat på MDH va?

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem

Okey :P.

Ja jag har pluggat på mdh :P.

Visa signatur

|| MSI GE60 0ND, Core i5 3230m, 8GB RAM, GTX 660m ||
|| Samsung Galaxy Tab 7.7 ||
|| Läst: CCNA 1,2,3,4 CCNP Routing, Switching ||

Permalänk
Medlem
Skrivet av darkadde:

Okey :P.

Ja jag har pluggat på mdh :P.

ååh, nice. Vilka år pluggade du? Någon man känner igen kanske? Medlem i Dalo hoppas jag?

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem
Skrivet av ZerxXxes:

ååh, nice. Vilka år pluggade du? Någon man känner igen kanske? Medlem i Dalo hoppas jag?

Har precis hoppat av och börjat jobba, var sista halvåret nu. Hur menar du medlem i Dalo ?

Visa signatur

|| MSI GE60 0ND, Core i5 3230m, 8GB RAM, GTX 660m ||
|| Samsung Galaxy Tab 7.7 ||
|| Läst: CCNA 1,2,3,4 CCNP Routing, Switching ||

Permalänk

Fina fisken

Visa signatur

By CrowZoneMan

Permalänk
Medlem

hittade ett utmärkt program till att scanna efter andra trådlösa nätverk för windows:
http://www.metageek.net/products/inssider

lade till detta i guiden

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem

Nu är denna tråd supergammal men frågar här ändå. Detta med vilken kanal din accesspunkt ska kommunicera på. Använder man mer än en kanal? Varför/när gör man det isf?

Jättebra guide förresten!

Visa signatur

Guru Fire IV (i7 3610QM CPU, 7970m GPU, 12GB RAM, Samsung 830 256GB SSD)
HTC One X

Permalänk
Medlem

Man använder bara en kanal. Dock så överlappar alltid den kanalen med de omruntliggande kanalerna. Du vill alltid ligga på en kanal med så lite trafik i luften som möjligt för att öka prestandan på ditt trådlösa nät.

Man kan ibland sätta sin router på auto(eller liknande). Då kommer den scanna av luften och lägga sig på en kanal med så lite trafik på som möjligt.

Visa signatur

Cisco-certifierad nätverksspecialist
Bygger globalt spelservernätverk på dathost.net

Permalänk
Medlem

Nej Välj den kanal som har lägst antal överlappande nätverk för att minska mängden störningar i nätverket.

Permalänk
Medlem

Bra guide

En så bra guide att jag nästan blir tårögd.
Kom upp som första alternativ när jag googlade om åäö fungerar i lösenordet till trådlösa, men nu har jag läst hela och lärt mig en del nytt.