El enmascaramiento de red es un método para proporcionar seguridad de red ocultando los dispositivos detrás de la puerta de enlace de la red .
Descripción general
El enmascaramiento de red puede proporcionar mayor seguridad operativa al ocultar los dispositivos a los piratas informáticos. Para acceder a una red protegida por una puerta de enlace, un usuario autorizado debe autenticarse ante ella antes de que la política de seguridad le permita ver los dispositivos a los que tiene acceso.
El enmascaramiento de red oculta los dispositivos mediante un sistema de enmascaramiento. Se diferencia de un cortafuegos, que permite el paso de tipos específicos de tráfico. El sistema no responde a los escaneos y los dispositivos que se encuentran detrás no pueden ser detectados ni analizados, lo que impide la explotación de vulnerabilidades conocidas o de día cero . No se puede acceder a los dispositivos internos a menos que estén conectados a través de un túnel seguro.
Uso secundario:
El término también se ha utilizado para referirse a la seguridad inalámbrica al ocultar el nombre de la red ( identificador del conjunto de servicios ) para que no se difunda públicamente. Muchos routers incluyen esta opción como una función estándar en el menú de configuración al que se accede a través de un navegador web .
El enmascaramiento de red puede impedir que los usuarios inexpertos accedan a una red, pero, por lo demás, debe considerarse una medida de seguridad mínima.
Entre las formas más seguras de seguridad inalámbrica se incluyen WPA y WPA2 . [ 1 ] WEP , WPA, WPA2 y otras tecnologías de cifrado se pueden utilizar junto con la ocultación del SSID .
Ventajas
Beneficio de seguridad leve
Ocultar el nombre de la red puede no disuadir a los atacantes de conectarse a ella. Ocultar el SSID lo elimina de las tramas de baliza , pero esta es solo una de las varias formas en que se puede descubrir un SSID. [ 1 ] Cuando los usuarios eligen ocultar el nombre de la red en la página de configuración del enrutador, este solo establecerá el SSID en la trama de baliza como nulo , pero existen otras cuatro formas en que se transmite el SSID. De hecho, ocultar la difusión del SSID en el enrutador puede provocar que el controlador de interfaz de red (NIC) revele constantemente el SSID, incluso cuando esté fuera de alcance. [ 2 ]
Mejora de la usabilidad
Ocultar el nombre de la red mejora la experiencia de los usuarios que se conectan a redes inalámbricas en zonas con alta densidad de usuarios. Cuando la red no está destinada al uso público y no emite su SSID, no aparecerá en la lista de redes disponibles en los dispositivos conectados. Esto simplifica la elección para los usuarios.
Las organizaciones pueden optar por ocultar el SSID de la red Wi-Fi destinada a los empleados y preconfigurada en los dispositivos corporativos, mientras que las redes destinadas a los visitantes (es decir, las "redes de invitados") mantienen visible el SSID. De esta forma, los usuarios autorizados se conectarán a la red corporativa preconfigurada, mientras que los visitantes solo verán la "red de invitados" y tendrán menos dudas sobre qué SSID usar.
Desventajas
Falsa sensación de seguridad
Aunque el enmascaramiento de red puede brindar una pequeña sensación de seguridad, es común que las personas no se den cuenta de lo fácil que es descubrir redes ocultas. Debido a las diversas formas en que se transmite un SSID, el enmascaramiento de red no se considera una medida de seguridad. Usar cifrado, preferiblemente WPA o WPA2, es más seguro. Incluso WEP, aunque débil y vulnerable, proporciona más seguridad que ocultar el SSID. Existen muchos programas que pueden escanear redes inalámbricas, incluidas las ocultas, y mostrar su información, como direcciones IP, SSID y tipos de cifrado. Estos programas son capaces de "rastrear" cualquier red inalámbrica dentro del alcance, esencialmente interceptando y analizando el tráfico y los paquetes de red para recopilar información sobre esas redes específicas. [ 3 ] [ 4 ] La razón por la que estos programas pueden rastrear las redes ocultas es que cuando el SSID se transmite en las diversas tramas, se muestra en texto plano (formato sin cifrar) y, por lo tanto, puede ser leído por cualquiera que lo encuentre. Un espía puede interceptar pasivamente el tráfico inalámbrico de esa red sin ser detectado (con software como Kismet ) y esperar a que alguien se conecte, revelando así el SSID. Alternativamente, existen métodos más rápidos (aunque detectables) en los que un atacante falsifica una "trama de desasociación" como si proviniera del puente inalámbrico y la envía a uno de los clientes conectados; el cliente se reconecta inmediatamente, revelando el SSID. [ 5 ] [ 6 ] Algunos ejemplos de estos programas de interceptación incluyen los siguientes:
Pasivo:
- KisMAC
- Destino
- Prads
- ESSID-Jack
Activo:
- NetStumbler
- inSSIDer
La desventaja del escaneo pasivo es que para recopilar información, un cliente ya conectado a esa red específica necesita generar y, por lo tanto, proporcionar tráfico de red para su análisis. [ 7 ] Estos programas pueden entonces descubrir las redes ocultas y sus SSID mediante la selección de tramas de información como: [ 8 ]
- Tramas de solicitud de sondeo. Las tramas de solicitud de sondeo son enviadas sin cifrar por el equipo cliente al intentar conectarse a una red. Esta trama de información desprotegida, que puede ser interceptada y leída fácilmente por alguien con la intención de hacerlo, contendrá el SSID.
- Tramas de respuesta de sondeo. En respuesta a la solicitud de sondeo, la estación solicitada enviará una trama de información que también contiene el SSID, así como otros detalles sobre la red.
- Tramas de solicitud de asociación. Una trama de solicitud de asociación inicia el proceso de inicialización de la relación entre el ordenador y el punto de acceso. Una vez asociado correctamente, el punto de acceso podrá asignar algunos de sus recursos al controlador de interfaz de red (NIC). Asimismo, durante este proceso se transmite el SSID.
- Tramas de solicitud de reasociación. Las tramas de solicitud de reasociación se transmiten cuando una tarjeta de red detecta una señal más fuerte de otro punto de acceso y cambia de la anterior. Este nuevo punto de acceso entonces "tomará el control" y gestionará los datos que aún puedan estar pendientes de la sesión anterior. La solicitud de una nueva conexión a una nueva señal de baliza requerirá, por supuesto, la transmisión de un nuevo SSID. [ 9 ]
Debido a estas múltiples formas en que el nombre de la red se sigue difundiendo mientras la red está "oculta", no está completamente fuera de la vista de los piratas informáticos persistentes.
Peor aún, dado que una estación debe sondear un SSID oculto, un punto de acceso falso puede ofrecer una conexión. [ 10 ] Existen programas que actúan como puntos de acceso falsos disponibles gratuitamente; por ejemplo, airbase-ng [ 11 ] y Karma . [ 12 ]
Referencias
- 1 2 Riley, Steve. "Mito vs. realidad: SSID inalámbricos" . Recuperado el 27 de enero de 2012 .
- ↑ Davies, Joe (31 de marzo de 2010). "Redes inalámbricas sin difusión con Microsoft Windows" . Microsoft Tech Net . Consultado el 5 de febrero de 2012 .
- ↑ Ritchey, Ronald; Brian O'Berry; Steven Noel (2002). "Representación de la conectividad TCP/IP para el análisis topológico de la seguridad de la red". 18.ª Conferencia Anual de Aplicaciones de Seguridad Informática, 2002. Actas . págs. 25–31 . doi : 10.1109/CSAC.2002.1176275 . ISBN 0-7695-1828-1.
- ↑ Robert Moskowitz (1 de diciembre de 2003). «Desmintiendo el mito de la ocultación del SSID» (PDF) . Asociación Internacional de Seguridad Informática . Consultado el 10 de julio de 2011.
[...] el SSID no es más que una etiqueta de grupo de espacio inalámbrico. No se puede ocultar con éxito. Los intentos de ocultarlo no solo fracasarán, sino que afectarán negativamente al rendimiento de la WLAN y pueden provocar una mayor exposición del SSID [...]
- ↑ Joshua Bardwell; Devin Akin (2005). Guía de estudio oficial de CWNA (Tercera ed.). McGraw-Hill . pág. 334. ISBN 978-0-07-225538-6.
- ↑ Vivek Ramachandran (21 de abril de 2011). "WLAN Security Megaprimer Part 6: Pwning hidden SSIDs" . SecurityTube . Consultado el 10 de julio de 2011 . Vídeo demostrativo del desenmascaramiento activo y pasivo de SSID.
- ↑ Mateti, Prabhaker. "Técnicas de pirateo en redes inalámbricas" . Departamento de Ciencias de la Computación e Ingeniería: Universidad Estatal de Wright. Archivado del original el 5 de marzo de 2010. Recuperado el 13 de febrero de 2012 .
- ↑ Ou, George. "Las seis formas más tontas de proteger una LAN inalámbrica" . ZDNet . Consultado el 28 de enero de 2012 .
- ↑ Geier, Jim. "Comprensión de los tipos de trama 802.11" . Consultado el 2 de febrero de 2012 .
- ↑ "Comportamiento de redes sin difusión con Windows XP y Windows Server 2003" . Microsoft Corporation. 19 de abril de 2007. Consultado el 10 de julio de 2011.
Se recomienda encarecidamente no utilizar redes inalámbricas sin difusión.
Nota: Aquí, el término "no difundido" se refiere a una red que no difunde su SSID o que difunde un SSID nulo en lugar del SSID real. - ↑ Vivek Ramachandran (25 de abril de 2011). "WLAN Security Megaprimer 10: Hacking isolated clients" . SecurityTube . Consultado el 10 de julio de 2011 . Demuestra el uso de "airbase-ng" para responder a cualquier baliza de solicitud de sondeo.
- ↑ Dookie2000ca (13-06-2009). "Karmetasploit (Karma y Metasploit 3)" . Recuperado el 10-07-2011 .
{{cite web}}: CS1 maint: nombres numéricos: lista de autores ( enlace ) Demuestra el uso de "Karma" para responder a cualquier baliza de solicitud de sondeo.
- seguridad de redes informáticas