WRT54GL seadme kasutamine DD-WRT tarkvaraga Access Point režiimis
Sissejuhatus
Linksys WRT54GL ruuter http://en.wikipedia.org/wiki/Linksys_WRT54G_series on suhteliselt odav nö kodus või väikekontoris kasutamiseks mõeldud ruuter. Käesolevas tekstis kirjeldatakse, kuidas seda seadet kasutada DD-WRT tarkvara abil Access Point režiimis.
Enne kui saab DD-WRT tarkvara kasutama asuda, tuleb see seadmele paigalda nt tekstis DD-WRT tarkvara paigaldamine WRT54GL seadmele kirjeldatud viisil.
Wireless access point
Wireless access point http://www.dd-wrt.com/wiki/index.php/Wireless_Access_Point wireless seadmed, wrt seadme lan pordid ning wrt vaikelüüs on kõik ühes subnetis
Wifi ruuteri seadistamine
dd-wrt seadistamine toimub reeglina veebipõhise kasutajaliidese abil
kus
- kasutatakse dd-wrt tarkvara pakendust 'mini', versioon v24-sp2, 10. oktoober 2009; 24 viitab asjaolule, et kasutatakse tuuma v. 2.4
- parasjagu on avatud Wireless sakk, ja Basic Settings alamsakk
- seadme on seadistatud käima Access Point'ina
- WAN on välja lülitatud
Erinevatel nö ekraanidel tehtud muudatusi saab salvestada öeldes Save ning kõik tehtud muudatused korraga kehtestada öeldes kuskil Apply Settings.
- AP Isolation - AP kasutajad ei näe üksteist
Wireless -> Advanced Settings -> AP Isolation
- Logiserverisse logimiseks
Services -> Services -> System Log
ning nt
Security -> Firewall -> Log Management
- ruuting vs nat seadistamine
Setup -> Advanced Routing -> Operating Mode -> Router | Gateway
- selleks, et saaks ssh kliendiga võtme abil sisse logida tuleb vastav avalik võti ruuterisse salvestada valides
Services -> Secure Shell -> Authorized Keys
ning vastav avalik võti sinna lahtrisse kopeerida.
Ümbruses olevate wifi seadmete avastamine
dd-wrt sisaldab Wi-viz komponenti, mis jälgib eetrit ja esitab ümbruses avastatud wifi seadmed graafiliselt
kus
- reaalselt need vigurid ringlevad Wi-viz aknas, Access Pointid on tähtistatud ühteviisi ja muud teisiti
- kui mõni seade hiirega valida, siis avaneb paremal info tema kohta, nt mac aadress, signaali tugevus, millise AP külge on klient ühendatud jms
- seadmete juures olevad mac aadressid aitavad hästi hinnata wifi levi kvaliteeti ühe või teise seadme suhtes
Kasutamine
$ telnet 172.16.1.253 Trying 172.16.1.253... Connected to 172.16.1.253. Escape character is '^]'.
DD-WRT v24-sp2 mini (c) 2009 NewMedia-NET GmbH Release: 10/10/09 (SVN revision: 13064)
auul login: root Password: ==========================================================
____ ___ __ ______ _____ ____ _ _ | _ \| _ \ \ \ / / _ \_ _| __ _|___ \| || | || | || ||____\ \ /\ / /| |_) || | \ \ / / __) | || |_ ||_| ||_||_____\ V V / | _ < | | \ V / / __/|__ _| |___/|___/ \_/\_/ |_| \_\|_| \_/ |_____| |_|
DD-WRT v24-sp2
http://www.dd-wrt.com
==========================================================
BusyBox v1.13.4 (2009-10-10 01:26:36 CEST) built-in shell (ash) Enter 'help' for a list of built-in commands.
Riistvara on MISP platvorm
# uname -a Linux auul 2.4.37 #7581 Sat Oct 10 01:29:13 CEST 2009 mips unknown
# nvram show
wl on üks tubli programm
# wl -i eth1 status SSID: "loomaaed" Mode: Managed RSSI: 0 dBm noise: 0 dBm Channel: 6 BSSID: 00:21:29:99:39:62 Capability: ESS ShortSlot Supported Rates: [ 1(b) 2(b) 5.5(b) 6 9 11(b) 12 18 24 36 48 54 ]
backup ja restore
Administration -> Backup
Wifi raadioühenduse füüsikalised omadused
WRT54GL seadme Wifi liidese ja seda kasutavate klientide raadioühenduste kohta saab infot valides DD-WRT haldusliideses
Status -> Wireless
kus
- TX Power - 71 mW -
- Rate - parajagu läbi Wifi liidese toimuva andmevahetuse kiirus
Oluline on panna tähele AP külge ühendatus klientide raadioühenduste kvaliteeti puudutavaid andmeid sektsioonis Wireless Nodes
- MAC Address identifitseerib kliendi
- Interface - WRT54GL ruuteri wifi seade
- Signal - kliendist ruuterini jõudva raadiosignaali kvaliteet detsibellides (dBw); -60 - -80 väärtusi peetaks normaalseks, mida positiivsem arv, seda parem; alla -90 dBw signaaliga klient praktiliselt enam ei saa võrku kasutada
- Noise - AP antenni ümber olev müratase, -92 dB peetakse veel normaalseks, mida negatiivsem, seda parem
- SNR (Signal Noise Relation) - signaali ja müra suhe, põhiliselt määrab see ühenduse kvaliteedi
- Signal Quality - Signal, Noise ja SNR põhjal arvutatud suurus
Mõni wifi seade on võimalik lülitada käima nn Monitor režiimis öeldes
# iwconfig wlan0 Monitor # iwconfig wlan0 up
Tulemusena
# iwconfig wlan0
wlan0 IEEE 802.11abg Mode:Monitor Tx-Power=20 dBm
Retry long limit:7 RTS thr:off Fragment thr:off
Power Management:off
Seejärel saab nt wireshark või tcpdump programmiga kuulata võrku pealt kusjuures esitatakse ka 802.11 päised, nt
# tcpdump -nei wlan0 ... tcpdump: listening on wlan0, link-type IEEE802_11_RADIO (802.11 plus radiotap header), capture size 65535 bytes 23:17:30.810684 39231219462us tsft 1.0 Mb/s 2412 MHz 11b -33dB signal -95dB noise antenna 1 [bit 14] RA:00:12:17:c7:a1:e8 Acknowledgment 23:17:30.810695 39231227706us tsft 1.0 Mb/s 2412 MHz 11b -32dB signal -95dB noise antenna 1 [bit 14] RA:00:26:44:72:73:c0 Acknowledgment 23:17:30.810707 39231230742us tsft 1.0 Mb/s 2412 MHz 11b -32dB signal -95dB noise antenna 1 [bit 14] RA:00:26:44:72:73:c0 Acknowledgment
Virtuaalse Wifi seadme kasutamine
TODO
Debian Squeeze kliendi kasutamine
Tuuma mooduli laadimine
Laadida tuuma moodul, katsetades maksab nö puhta alguse jaoks draiver rmmod abil eemaldada ja seejärel uuesti laadida
# modprobe ipw2200
Lülitada raadio sisse
# ifconfig eth1 up
iwlist scanning
# iwlist scanning
eth1 Scan completed :
Cell 01 - Address: 00:21:29:99:39:62
ESSID:"auul"
Protocol:IEEE 802.11bg
Mode:Master
Frequency:2.437 GHz (Channel 6)
Encryption key:on
Bit Rates:1 Mb/s; 2 Mb/s; 5.5 Mb/s; 6 Mb/s; 9 Mb/s
11 Mb/s; 12 Mb/s; 18 Mb/s; 24 Mb/s; 36 Mb/s
48 Mb/s; 54 Mb/s
Quality=78/100 Signal level=-50 dBm
IE: IEEE 802.11i/WPA2 Version 1
Group Cipher : CCMP
Pairwise Ciphers (1) : CCMP
Authentication Suites (1) : PSK
Extra: Last beacon: 232ms ago
kus
- Mode:Master
- Encryption key:on
- AP toetab WPA2 kasutamist
Ühenduse tekitamine AP'ga
Kasutada nt sellist seadistusfaili
ctrl_interface=/var/run/wpa_supplicant
network={
ssid="auul"
psk="parool"
key_mgmt=WPA-PSK
proto=WPA RSN
pairwise=CCMP TKIP
group=CCMP TKIP
}
Tekitada ühendus AP'ga
# wpa_supplicant -D wext -i eth1 -c /etc/wpa_supplicant.conf Trying to associate with 00:21:29:99:39:62 (SSID='auul' freq=2437 MHz) Associated with 00:21:29:99:39:62 WPA: Key negotiation completed with 00:21:29:99:39:62 [PTK=CCMP GTK=CCMP] CTRL-EVENT-CONNECTED - Connection to 00:21:29:99:39:62 completed (auth) [id=0 id_str=]
Tulemusena tekib nt selliste omadustega wifi võrguseade
eth1 IEEE 802.11g ESSID:"auul"
Mode:Managed Frequency:2.437 GHz Access Point: 00:21:29:99:39:62
Bit Rate:54 Mb/s Tx-Power=20 dBm Sensitivity=8/0
Retry limit:7 RTS thr:off Fragment thr:off
Encryption key:89D8-B16C-9416-B661-8B9C-CCC9-1111-CC33 Security mode:open
Power Management:off
Link Quality=80/100 Signal level=-49 dBm Noise level=-92 dBm
Rx invalid nwid:0 Rx invalid crypt:0 Rx invalid frag:0
Tx excessive retries:0 Invalid misc:0 Missed beacon:0
kus
- Security mode:open
Alternatiiviks on kasutada /etc/network/interfaces faili seadistamiseks
iface eth1 inet static
address 172.16.1.77
netmask 255.255.255.0
wpa-key-mgmt WPA-PSK
wpa-pairwise TKIP CCMP
wpa-group TKIP CCMP
wpa-proto WPA RSN
wpa-driver wext
wpa-ssid auul
wpa-psk parool
ning öelda
# ifup eth1
ja kasutamise lõpetamiseks
# ifdown eth1
IP seadistamine
Seadistada võrguseadmele ip aadress
# ifconfig eth1 172.16.1.77/24
Probleemid
- Vale psk kasutamisel saab sellise teate
# wpa_supplicant -D wext -c /etc/wpa_supplicant.conf -i wlan0 Trying to associate with 00:21:29:99:39:62 (SSID='auul' freq=2437 MHz) Associated with 00:21:29:99:39:62 WPA: 4-Way Handshake failed - pre-shared key may be incorrect CTRL-EVENT-DISCONNECTED - Disconnect event - remove keys CTRL-EVENT-DISCONNECTED - Disconnect event - remove keys Authentication with 00:00:00:00:00:00 timed out. ...
OpenVPN serveri kasutamine
OpenVPN serveri kasutamiseks peab olema paigaldatud nt vpn_generic build (sama build sisaldab ka OpenVPN klienti). OpenVPN serveri saab seadistada veebiliidese abil valides
Services -> VPN -> OpenVPN Daemon
kus tuleb lahtritesse sisestada PEM formaadis sertifikaadid, BEGIN ja END read kaasaarvatud
- CA Cert - mitu sertifikaati, nt kolm, Juur-LOOMAAED, KLASS3-LOOMAAED ja VPN-LOOMAAED eeldusel, et OpenVPN serveri sertifikaat on väljastatud KLASS3 suhtes ja kasutajate sertifikaadid VPN suhtes
- Certificate Revoke List - tühistusnimekiri
- Public Client Cert - OpenVPN serveri sertifikaat
- Public Client Key - OpenVPN serveri sertifikaadile vastav salajane võti
- DH PEM - Diffie-Hellman parameetrid
- OpenVPN Config - OpenVPN serveri seadistusfaili sisu
push "route 192.168.54.0 255.255.255.0" server 192.168.66.0 255.255.255.0
dev tun0 proto udp keepalive 10 120 dh /tmp/openvpn/dh.pem ca /tmp/openvpn/ca.crt cert /tmp/openvpn/cert.pem key /tmp/openvpn/key.pem
# Only use crl-verify if you are using the revoke list - otherwise leave it commented out crl-verify /tmp/openvpn/ca.crl
# management parameter allows DD-WRT's OpenVPN Status web page to access the server's management port # port must be 5001 for scripts embedded in firmware to work management localhost 5001
- OpenVPN TLS Auth - selle võib jätta tühjaks, vt man openvpn '--tls-auth'
Kuna WRT54GL seadmel ei ole ressurssi palju, siis tundub, et parem on kasutada 1024 bitiseid võtmeid ning jälgida, et vaba ruumi oleks öeldes ruuteris
# nvram show | grep sizesize: 27597 bytes (5171 left)
Veebiliideses salvestatud OpenVPN andmed asuvad failisüsteemis kataloogis /tmp/openvpn
# find /tmp/openvpn /tmp/openvpn /tmp/openvpn/ca.crl /tmp/openvpn/dh.pem /tmp/openvpn/ca.crt /tmp/openvpn/key.pem /tmp/openvpn/openvpn.conf /tmp/openvpn/route-down.sh /tmp/openvpn/route-up.sh /tmp/openvpn/cert.pem
ning vastav protsess on
# ps | grep openvpn 10947 root 2548 S openvpn --config /tmp/openvpn/openvpn.conf \ --route-up /tmp/openvpn/route-up.sh --down /tmp/openvpn/route-down.sh --daemon
ning nt selline võrguseade
# ifconfig tun0
tun0 Link encap:UNSPEC HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00
inet addr:192.168.66.1 P-t-P:192.168.66.2 Mask:255.255.255.255
UP POINTOPOINT RUNNING NOARP MULTICAST MTU:1500 Metric:1
RX packets:0 errors:0 dropped:0 overruns:0 frame:0
TX packets:0 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:100
RX bytes:0 (0.0 B) TX bytes:0 (0.0 B)
Alternatiiv on käivitada OpenVPN bridge režiimis.
WPA2-Enterprise kasutamine
Kasulikud lisamaterjalid
- https://kb.meraki.com/knowledge_base/enabling-wpa2-enterprise-in-windows-vista-and-windows-7
- http://www.privacywonk.net/2010/10/security-how-to-wpa2-enterprise-on-your-home-network.php
SNMP
SNMP teenuse saab käivitada valides
Services -> Services -> SNMP
ja kasutamiseks öelda nt
$ snmpwalk -v 1 -c public 172.16.1.253 SNMPv2-SMI::mib-2.25.1.1.0 SNMPv2-SMI::mib-2.25.1.1.0 = Timeticks: (28842955) 3 days, 8:07:09.55
Kasulikud lisamaterjalid
Kasulikud lisamaterjalid
- http://en.wikipedia.org/wiki/DD-WRT
- http://www.dd-wrt.com/wiki/index.php/Main_Page
- http://en.wikipedia.org/wiki/Wireless_LAN
- http://en.wikipedia.org/wiki/Hotspot_%28Wi-Fi%29
- http://www.chillispot.info/
- http://meanderingpassage.com/2007/04/15/dd-wrt-setting-up-a-home-wireless-distribution-system-wds/
- http://www.dd-wrt.com/phpBB2/
- https://wiki.itcollege.ee/index.php/DD-WRT
- http://en.wikipedia.org/wiki/FSF_vs._Cisco
- http://www.youtube.com/watch?v=Kesp4pgICrk ('wrt54gl dd-wrt')
- http://www.dd-wrt.com/wiki/index.php/VPN_%28the_easy_way%29_v24%2B
- Hacking Exposed™ Wireless: Wireless Security Secrets & Solutions, Second Edition; Johnny Cache; Joshua Wright; Vincent Liu; 2010
- http://linuxwireless.org/en/users/Documentation/iw


