Intrusos CONSTANTES en mi red

Buenas, necesito ayuda, a ver si me podeis ayudar, os cuento:

Tengo un router scientific atlanta 2320 de ono y desde hace tiempo a pesar de tenerlo con clave como es obvio, tengo que meter en acces control la ID de los 3 o 4 vecinos HIJOS DE **** que gorronean con algun desbloqueador de claves para denegarles el acceso. El caso es que cuando pasan un par de dias mas o menos sus ID desaparecen de mi lista no se el porque y tengo qu esperar a que gorroneen para volver a restringirles el acceso, por favor si alguien sabe alguna solucion que me la diga porque me hierve la sangre tener que estar constantemente asi y que me roben de esa manera. Muchas gracias.
WPA + filtrado mac + limitar el pool de ips de tu red local.
antonioc4 escribió:Buenas, necesito ayuda, a ver si me podeis ayudar, os cuento:

Tengo un router scientific atlanta 2320 de ono y desde hace tiempo a pesar de tenerlo con clave como es obvio, tengo que meter en acces control la ID de los 3 o 4 vecinos HIJOS DE **** que gorronean con algun desbloqueador de claves para denegarles el acceso. El caso es que cuando pasan un par de dias mas o menos sus ID desaparecen de mi lista no se el porque y tengo qu esperar a que gorroneen para volver a restringirles el acceso, por favor si alguien sabe alguna solucion que me la diga porque me hierve la sangre tener que estar constantemente asi y que me roben de esa manera. Muchas gracias.


Quita la mierda del cifrado WEP, pon WPA o WPA2 con una contraseña aleatoria y creada por tí (de muchos caracteres, 50-60, números y letras) , nada de la ful que viene de serie con ONO.

Con eso no te hace falta ni filtrado mac ni gaitas.
gracias a ambos, una duda, para poder poner la clave en WPA creo que necesito algun programa o drivers no ? porque no me deja crear clave, tengo windows XP por si es util el dato. Gracias
antonioc4 escribió:gracias a ambos, una duda, para poder poner la clave en WPA creo que necesito algun programa o drivers no ? porque no me deja crear clave, tengo windows XP por si es util el dato. Gracias


No necesitas nada, aparte de entrar en la pagina del router y habilitar el cifrado WPA.
Por lo general (no se si en ese modelo de router sera asi) tienes varias opciones de encriptado WIFI.

Y la opcion de conectarte por cable y deshabilitar el WIFI??

Un saludo!
Primero, olvida WPA, pones directamente WPA2-AES !
Si pones sólo WPA te pueden hacer putadas, que se pueden solucionar con filtrado MAC pero es un coñazo para conectarse con un dispositivo nuevo que no tengas en la lista.

Segundo, efectivamente SI tienes XP NECESITAS PARCHES,

Soporte WPA: http://www.microsoft.com/downloads/deta ... 4845dc9e91
Soporte WPA actualizado: http://www.microsoft.com/downloads/deta ... 5c9de0ace9
Sporte WPA2: http://www.microsoft.com/downloads/deta ... 59234f4483
Sporte WPA2 mejorado ( actualización ): http://www.microsoft.com/downloads/deta ... fc20195769

Se supone vienen incluidos en el SP3
Si tienes el SP2 o el SP1 necesitarás los parches según el que tengas instalado.

Un saludo.
naima escribió:Primero, olvida WPA, pones directamente WPA2-AES !
Si pones sólo WPA te pueden hacer putadas, que se pueden solucionar con filtrado MAC pero es un coñazo para conectarse con un dispositivo nuevo que no tengas en la lista.

Segundo, efectivamente SI tienes XP NECESITAS PARCHES,

Soporte WPA: http://www.microsoft.com/downloads/deta ... 4845dc9e91
Soporte WPA actualizado: http://www.microsoft.com/downloads/deta ... 5c9de0ace9
Sporte WPA2: http://www.microsoft.com/downloads/deta ... 59234f4483
Sporte WPA2 mejorado ( actualización ): http://www.microsoft.com/downloads/deta ... fc20195769

Se supone vienen incluidos en el SP3
Si tienes el SP2 o el SP1 necesitarás los parches según el que tengas instalado.

Un saludo.


Muchisimas gracias, me pondre a ello en cuanto tenga un buen rato, gracias de nuevo.
ahona escribió:No necesitas nada, aparte de entrar en la pagina del router y habilitar el cifrado WPA.

naima escribió:Segundo, efectivamente SI tienes XP NECESITAS PARCHES,


Coño que patinazo...la falta de costumbre de no utilizar el XP de forma habitual...sorry
Estas son mis propuestas:

1) Desactivar el DHCP. Todos tus pc's deben acceder con una IP única, toma las precauciones necesarias. Me explico, esto es muy común 192.168.0.1 o 192.168.1.1... cambia el tercer y cuarto trio de números para el router (si quieres no es necesario que juegues con la máscara y puedes dejar la típica 255.255.255.0). Estos cambios los haces en el router y en los ordenadores.

Ejemplo IP router: 192.168.111.99; ordenador A 192.168.111.100 ordenador B 192.168.111.101

2) Activas filtros MAC, sólo las macs de tus tarjetas de red podrán acceder a tu router

3) WEP, WPA, WPA2... son medidas para que no te gorroneen pero hay programas para explotarlas... mi consejo, depende de tu situación la cual desconozco, yo sólo activo el wifi cuando estrictamente lo necesito el resto del tiempo está apagado. Por ejemplo desde este PC que estoy escribiendo uso cable ethernet, desde el otro pc wifi pero como ahora está apagado, tengo desconectado el wifi del router.

En definitiva, los puntos 1 y 2 son fundamentales como comprobarás y el tercero lógico.

Finalmente te diré que tu red wifi tiene un SSID, ocúltalo (tendrás que tener alguna función en el router) y reduce la potencia wireless de tu router a lo mínimo operativo que puedas, te digo esto, porque algunos routers te dan el FULL wifi y eso hace que te llegue a muchos metros, tu lo reduces hasta que sea operativo en tu casa, te vas con el portátil dando vueltas por donde suelas ir y compruebas... que te llega señal, pues vas al router y le bajas potencia wireless hasta cierto punto pero no tengas en FULL, que mientras te llegue a las habitaciones de TU casa ya es suficiente, no tiene por que llegar a las vecino o incluso a la calle.

Espero que te sirva todo este rollo.

Un saludo

BY DERHYUS.[chulito]
DERHYUS escribió:Estas son mis propuestas:

1) Desactivar el DHCP. Todos tus pc's deben acceder con una IP única, toma las precauciones necesarias. Me explico, esto es muy común 192.168.0.1 o 192.168.1.1... cambia el tercer y cuarto trio de números para el router (si quieres no es necesario que juegues con la máscara y puedes dejar la típica 255.255.255.0). Estos cambios los haces en el router y en los ordenadores.

Ejemplo IP router: 192.168.111.99; ordenador A 192.168.111.100 ordenador B 192.168.111.101

2) Activas filtros MAC, sólo las macs de tus tarjetas de red podrán acceder a tu router

3) WEP, WPA, WPA2... son medidas para que no te gorroneen pero hay programas para explotarlas... mi consejo, depende de tu situación la cual desconozco, yo sólo activo el wifi cuando estrictamente lo necesito el resto del tiempo está apagado. Por ejemplo desde este PC que estoy escribiendo uso cable ethernet, desde el otro pc wifi pero como ahora está apagado, tengo desconectado el wifi del router.

En definitiva, los puntos 1 y 2 son fundamentales como comprobarás y el tercero lógico.

Finalmente te diré que tu red wifi tiene un SSID, ocúltalo (tendrás que tener alguna función en el router) y reduce la potencia wireless de tu router a lo mínimo operativo que puedas, te digo esto, porque algunos routers te dan el FULL wifi y eso hace que te llegue a muchos metros, tu lo reduces hasta que sea operativo en tu casa, te vas con el portátil dando vueltas por donde suelas ir y compruebas... que te llega señal, pues vas al router y le bajas potencia wireless hasta cierto punto pero no tengas en FULL, que mientras te llegue a las habitaciones de TU casa ya es suficiente, no tiene por que llegar a las vecino o incluso a la calle.

Espero que te sirva todo este rollo.

Un saludo

BY DERHYUS.[chulito]


Muchas gracias jefe. Mi situacion es que vivo en un piso de estudiantes con mi novia y un compañero mas, entonces tenemos los 3 portatiles y aparte mi XBOX 360, q es lo unico que usa cabla ethernet, asi q necesito si o si tener el wifi 24 horas, pero tomo nota sobre lo de recudir la potencia del wifi, muchisimas gracias por el apunte derhyus. :)
como dicen, ocultando el ssid, desactivar el dhcp del router, filtrado por mac tendrias que tener sufiente.
Importante que pongas un cifrado compatible con los dispositivos wifi que utilices.

Por cierto, desde fuera pueden acceder a la config del router? (Lo digo por si has puesto un user/pass por defecto), para que solo se pueda entrar desde la lan.

bye!
DERHYUS escribió:Estas son mis propuestas:

1) Desactivar el DHCP. Todos tus pc's deben acceder con una IP única, toma las precauciones necesarias. Me explico, esto es muy común 192.168.0.1 o 192.168.1.1... cambia el tercer y cuarto trio de números para el router (si quieres no es necesario que juegues con la máscara y puedes dejar la típica 255.255.255.0). Estos cambios los haces en el router y en los ordenadores.

Ejemplo IP router: 192.168.111.99; ordenador A 192.168.111.100 ordenador B 192.168.111.101


Con todos los respetos, pero eso es una tontería, un escaneo mediante el protocolo ARP te revelaría las direcciones IP. Un sniffer también te revelaría las direcciones IP.

DERHYUS escribió:2) Activas filtros MAC, sólo las macs de tus tarjetas de red podrán acceder a tu router


Es un coñazo cuando quieres conectar un nuevo dispositivo, pero lo más importante, las direcciones MAC son falsificables.
Puede eso sí complicar la vida a un asaltante novato.

DERHYUS escribió:3) WEP, WPA, WPA2... son medidas para que no te gorroneen pero hay programas para explotarlas... mi consejo, depende de tu situación la cual desconozco, yo sólo activo el wifi cuando estrictamente lo necesito el resto del tiempo está apagado. Por ejemplo desde este PC que estoy escribiendo uso cable ethernet, desde el otro pc wifi pero como ahora está apagado, tengo desconectado el wifi del router.


No existe hoy en día NADA que sea capaz de romper las protecciones WPA-WPA2 PSK, pero no evitan un ataque de negación de servicio.
Activar la conexión sólo cuando la necesitas es correcto, pero el problema es que no impide el acceso cuando estás conectado.

DERHYUS escribió:En definitiva, los puntos 1 y 2 son fundamentales como comprobarás y el tercero lógico.


El punto 1 es innecesario. El punto 2 puede evitar un asaltante novato. El único punto importante es el tercero, QUE NO ENTREN a la red WIFI. Eso sólo se consigue en la actualidad mediante un servidor RADIUS ( WPA2 Enterprise ). Con WPA-WPA2 PSK tampoco conseguirán entrar si la clave escogida es buena, pero existen ataque DOS.


DERHYUS escribió:Finalmente te diré que tu red wifi tiene un SSID, ocúltalo (tendrás que tener alguna función en el router) y reduce la potencia wireless de tu router a lo mínimo operativo que puedas, te digo esto, porque algunos routers te dan el FULL wifi y eso hace que te llegue a muchos metros, tu lo reduces hasta que sea operativo en tu casa, te vas con el portátil dando vueltas por donde suelas ir y compruebas... que te llega señal, pues vas al router y le bajas potencia wireless hasta cierto punto pero no tengas en FULL, que mientras te llegue a las habitaciones de TU casa ya es suficiente, no tiene por que llegar a las vecino o incluso a la calle.

Espero que te sirva todo este rollo.

Un saludo

BY DERHYUS.[chulito]


Vale, éste último punto es parcialmente correcto.
ERROR: Ocultar el SSID no sirve de nada.
CORRECTO: A ser posible evitar que la WIFI se extienda por el extranjero. Obviamente, si el vecino no tiene cobertura no puede hacer absolutamente nada, aunque la WIFI esté abierta.

Conclusión:
Lo dicho antes, cambia a WPA2-AES (PSK).
Por supuesto habilitar filtrado MAC aporta una capa adicional de protección contra novatos, siempre que no te sea molesto, hasta que el novato busque en google ...
Ocultar el SSID también podría servir contra un novato, hasta que encuentre en Internet como evadirlo.
Limitar la potencia SÍ es importante para evitar, no que accedan ( algo que con WPA2 no podrán ) pero sí para que lancen ataques deauth con el fin de molestar.

Un saludo.
Que de royos tiene esto del wifi, yo que tengo una WEP y nadie me toca las narices XD
Creo que os complicais la vida.
Si tu red esta protegida y entran los vecinos eso es delito,tan facil como colgar un letrero en el ascensor poniendo que al proximo que se le ocurra le vas a meter una denuncia.
En mi casa,filtrado web de 5 digitos y a tomar viento,no se conecta nadie,si alguno se conectase tendria su mac por lo que podria denunciarle.
Si no,vas a estar complicandote la vida y encima tu red mas de una vez va a saturarse si ellos se pican a inyectar paquetes para descubrir la clave,es un tira y afloja en el que tu legalmente tienes la razon.
naima escribió:
DERHYUS escribió:Estas son mis propuestas:

1) Desactivar el DHCP. Todos tus pc's deben acceder con una IP única, toma las precauciones necesarias. Me explico, esto es muy común 192.168.0.1 o 192.168.1.1... cambia el tercer y cuarto trio de números para el router (si quieres no es necesario que juegues con la máscara y puedes dejar la típica 255.255.255.0). Estos cambios los haces en el router y en los ordenadores.

Ejemplo IP router: 192.168.111.99; ordenador A 192.168.111.100 ordenador B 192.168.111.101


Con todos los respetos, pero eso es una tontería, un escaneo mediante el protocolo ARP te revelaría las direcciones IP. Un sniffer también te revelaría las direcciones IP.

DERHYUS escribió:2) Activas filtros MAC, sólo las macs de tus tarjetas de red podrán acceder a tu router


Es un coñazo cuando quieres conectar un nuevo dispositivo, pero lo más importante, las direcciones MAC son falsificables.
Puede eso sí complicar la vida a un asaltante novato.

DERHYUS escribió:3) WEP, WPA, WPA2... son medidas para que no te gorroneen pero hay programas para explotarlas... mi consejo, depende de tu situación la cual desconozco, yo sólo activo el wifi cuando estrictamente lo necesito el resto del tiempo está apagado. Por ejemplo desde este PC que estoy escribiendo uso cable ethernet, desde el otro pc wifi pero como ahora está apagado, tengo desconectado el wifi del router.


No existe hoy en día NADA que sea capaz de romper las protecciones WPA-WPA2 PSK, pero no evitan un ataque de negación de servicio.
Activar la conexión sólo cuando la necesitas es correcto, pero el problema es que no impide el acceso cuando estás conectado.

DERHYUS escribió:En definitiva, los puntos 1 y 2 son fundamentales como comprobarás y el tercero lógico.


El punto 1 es innecesario. El punto 2 puede evitar un asaltante novato. El único punto importante es el tercero, QUE NO ENTREN a la red WIFI. Eso sólo se consigue en la actualidad mediante un servidor RADIUS ( WPA2 Enterprise ). Con WPA-WPA2 PSK tampoco conseguirán entrar si la clave escogida es buena, pero existen ataque DOS.


DERHYUS escribió:Finalmente te diré que tu red wifi tiene un SSID, ocúltalo (tendrás que tener alguna función en el router) y reduce la potencia wireless de tu router a lo mínimo operativo que puedas, te digo esto, porque algunos routers te dan el FULL wifi y eso hace que te llegue a muchos metros, tu lo reduces hasta que sea operativo en tu casa, te vas con el portátil dando vueltas por donde suelas ir y compruebas... que te llega señal, pues vas al router y le bajas potencia wireless hasta cierto punto pero no tengas en FULL, que mientras te llegue a las habitaciones de TU casa ya es suficiente, no tiene por que llegar a las vecino o incluso a la calle.

Espero que te sirva todo este rollo.

Un saludo

BY DERHYUS.[chulito]


Vale, éste último punto es parcialmente correcto.
ERROR: Ocultar el SSID no sirve de nada.
CORRECTO: A ser posible evitar que la WIFI se extienda por el extranjero. Obviamente, si el vecino no tiene cobertura no puede hacer absolutamente nada, aunque la WIFI esté abierta.

Conclusión:
Lo dicho antes, cambia a WPA2-AES (PSK).
Por supuesto habilitar filtrado MAC aporta una capa adicional de protección contra novatos, siempre que no te sea molesto, hasta que el novato busque en google ...
Ocultar el SSID también podría servir contra un novato, hasta que encuentre en Internet como evadirlo.
Limitar la potencia SÍ es importante para evitar, no que accedan ( algo que con WPA2 no podrán ) pero sí para que lancen ataques deauth con el fin de molestar.

Un saludo.


Bueno pues gracias por todas las afirmaciones que obviamente son correctas, ahora bien eso sí, en ningún momento me había planteado que el usuario que hacía sus preguntas iba a luchar contra un super-hacker o hacker medio bueno, más bien contra un vecino gorrón que los hay en todos sitios y algún listillo de los que pasan por la calle al cual se le para en seco con lo de reducir la potencia wifi.

Finalmente reiterarme en que EL FILTRADO MAC SI ES NECESARIO... es cierto que te lo pueden falsificar (en caso de que no hayas reducido la potencia del wifi) pero ni de lejos es un coñazo, ya que no sé tú, pero yo no estoy comprando PC's o consolas o dispositivos móviles que tengan mac todos los días, y añadir una dirección mac nueva al router como sabrás son menos de 30 segundos, lo que tardes en teclear la MAC.

Pasa igual con las direcciones IP fijas... se ponen en 30 segundos y si vas a un sitio donde hay DHCP se conecta también en 5 segundos y tú sólo tienes que recordar la IP que usas en el piso.

En cuanto a los del cifrado WAP2, de acuerdo que es el mejor, pero lamentablemente no todos los demás dispositivos son compatibles con él. De hecho si el usuario que ponía las dudas quiere conectar una Nintendo DS (él ha dicho que tenía la XBOX 360) no podrá hacerlo si activa WAP2 debido a que no es compatible la NDS con WAP2.

Como puedes comprobar lo que yo le he dicho ha sido un par de nociones para enfrentarse a un vecino gorrón convencional equiparando el "mareo de cabeza" del usuario con los resultados antipiratería del wifi, para que sea lo más equilibrado posible y no sea un gran engorro. Tu es que directamente le dices cosas como si se tuviera que enfrentar a un gran superhacker y eso como comprenderás no es lo habitual.

Los puntos que yo le he dicho son supersuficientes y eficientes para evitar cualquier historia y que el usuario se sienta seguro que es lo importante: IP FIJA, MAC , APAGAR EL ROUTER CUANDO NO SE USE y finalmente, LIMITAR LA POTENCIA DEL WIFI A SÓLO LA CASA para que no le llegue la señal a los gorrones.

Un saludo

BY DERHYUS.[chulito]
Yo al final y después de mucho pepelar y calentarme la cabeza con esto me quedé con una clave wep de 13 digitos (o eran 11???) y filtrado MAC. Es tontería comerse la cabeza, llevo asi bastante tiempo y no he visto q se hayan conectado a mi red pero creo q es porq vivo en una urbanización donde mis vecinos serán unos paquetones y q hay por aqui una red WLAN abierta, por lo q supongo q se conectaran a esa jajaja.
Lo de WPA es super engorroso, yo probe todas las WPA posibles y era una mierda, la nintendo DS no te dejaba, la psp funcionaba fatal, la wii con WPA no te permitia jugar online y yo tampoco podia meterme en sitios q me pidieran contraseñas como por ejemplo el tuenti. Asiq me decante por WEP y filtrado MAC... y a no comerse la cabeza.
Al autor del hilo, no sera probable que los atacantes tengan tu user y pass del router y de esa manera hagan lo q les venga en gana?
Lo mejor es wpa2. La potencia obviamente también ayuda. Lo demás puede despistar a un novato.
Por cierto, doy por supuesto que no tienes la clave de acceso por defecto en tu router.
En mi caso también tengo limitado el acceso a la interfaz del router por wifi. Sólo cable.
gracias de nuevo a todos, veo que esto es un problema muy generalizado, en fin el mundo esta lleno de parasitos, de momento he reducido la potencia del wifi de un 100% q estaba a un 25% y la cosa va bien de momento sin intrusos, a ver si sigue asi la cosa !!
antonioc4 escribió:gracias de nuevo a todos, veo que esto es un problema muy generalizado, en fin el mundo esta lleno de parasitos, de momento he reducido la potencia del wifi de un 100% q estaba a un 25% y la cosa va bien de momento sin intrusos, a ver si sigue asi la cosa !!

La verdad es que sí es generalizado. Cuando no es el vecino que sabe 'algo', es el vecino que no sabe nada pero tiene un amigo que sí sabe ...
Teniendo en cuenta además que distros o mini-distros que estén preparadas para asaltar wifis existen a patadas, que con utilidades como Gerix-Wifi-Cracker se realiza todo desde una Gui superfácil ...
Pues SÍ, a la orden del día.

Lo peor de todo es que una vez hayan conseguido entrar estás completamente a su merced, por eso insisto tanto en que lo más importante es que no entren, por eso la preferencia por WPA2.
Que tienes dispositivos que no acceden a WPA2? pues WPA, pero WEP nunca.
Y con una buena clave ...

Un intruso una vez dentro tiene control total sobre lo que hacemos, pudiendo incluso alterar nuestra navegación. Puede robar contraseñas de todo tipo, desviar trafico ...
Por supuesto también puede explotar vulnerabilidades o jugar con la ingeniería social para 'colarnos' regalitos ...

Que no entren, no es ninguna broma.

Un saludo.
naima escribió:
antonioc4 escribió:gracias de nuevo a todos, veo que esto es un problema muy generalizado, en fin el mundo esta lleno de parasitos, de momento he reducido la potencia del wifi de un 100% q estaba a un 25% y la cosa va bien de momento sin intrusos, a ver si sigue asi la cosa !!

La verdad es que sí es generalizado. Cuando no es el vecino que sabe 'algo', es el vecino que no sabe nada pero tiene un amigo que sí sabe ...
Teniendo en cuenta además que distros o mini-distros que estén preparadas para asaltar wifis existen a patadas, que con utilidades como Gerix-Wifi-Cracker se realiza todo desde una Gui superfácil ...
Pues SÍ, a la orden del día.

Lo peor de todo es que una vez hayan conseguido entrar estás completamente a su merced, por eso insisto tanto en que lo más importante es que no entren, por eso la preferencia por WPA2.
Que tienes dispositivos que no acceden a WPA2? pues WPA, pero WEP nunca.
Y con una buena clave ...

Un intruso una vez dentro tiene control total sobre lo que hacemos, pudiendo incluso alterar nuestra navegación. Puede robar contraseñas de todo tipo, desviar trafico ...
Por supuesto también puede explotar vulnerabilidades o jugar con la ingeniería social para 'colarnos' regalitos ...

Que no entren, no es ninguna broma.

Un saludo.


Hombre, una vez dentro está dentro de tu red local. Puede hacer de todo relativamente. Depende de cómo tengas la seguridad en tu red local. Cierto que es más peligroso, pero como siempre si se trabaja en todos los aspectos de la seguridad pues ya es más complicado. Si tienes clave en tus cuentas, en tus recursos compartidos, si no permites accesos remotos, si el router tiene una clave segura y sólo admites acceso por cable...
Pero vamos que estoy de acuerdo con lo que dices ehh.

Lo primero wpa2 con clave complicada, que de poco vale poner eso si luego pones de password password.
Joder, pues yo no me complico la vida, antes usaba WEP, se me conectaban, así que cambie a WPA-PSK y ya ni lo intentan, se habrán buscado otra victima con WEP xD
20 respuestas