Saltar la navegación

4.2. Seguridad en los protocolos para comunicaciones inalámbricas

Las comunicaciones inalámbricas, sobre todo las que utilizan radiofrecuencia, tienen su principal vulnerabilidad en el hecho de que cualquier nodo de la red puede recibir información de otro nodo que esté a su alcance.

En un edificio en el que conviven varias redes inalámbricas pertenecientes a varios usuarios, cualquiera de ellos tiene la posibilidad física de acceder a una red en la que no esté autorizado, incluso desde fuera del edificio.

Un punto de acceso inalámbrico mal configurado es un agujero de seguridad para la red corporativa, puesto que cualquiera que consiga entrar en su radio de cobertura, podrá aprovecharse de todas sus vulnerabilidades, el peligro puede estar hasta en un visitante ocasional con un teléfono de última generación.

Para mejorar la seguridad de las redes inalámbricas se pueden seguir las siguientes pautas:

  1. Configurar en la medida de lo posible las ondas utilizadas en la transmisión
  2. Utilizar mecanismos de autenticación red-cliente
  3. Cifrar la información transmitida

Los dispositivos de conexión inalámbrica incluyen diversas opciones para poder conseguir que su configuración sea segura.

  • Filtrado de direcciones MAC
  • Algoritmo WEP
  • VPN
  • Estándar 802.1x y servidores RADIUS
  • WPA, WPA2, WPA3
  • Portal cautivo

El filtrado de direcciones MAC no es una buena solución si la red es muy grande, porque hay que editar las direcciones de cada tarjeta, además de que el formato de las direcciones no es demasiado fácil de manejar. Si en la red cambian los equipos que forman parte de ella o se añaden nuevos, también implica la modificación manual de la tabla de direcciones. Además de todo lo anterior, las direcciones MAC viajan sin encriptar por la red, por lo que un atacante con conocimientos suficientes tendría la posibilidad de clonar dicha dirección.

Los sistemas de cifrado empleados para autenticación como encriptación en redes inalámbricas son:

  • Sistema abierto u OpenSystem : es decir sin autenticación en el control de acceso a la red, normalmente realizado por el punto de acceso, ni cifrado en las comunicaciones.
  • WEP o Wired Equivalent Privacy o Privacidad Equivalente a Cableado: sistema estándar diseñado en la norma básica de redes inalámbricas 802.11. Emplea para la encriptación de los mensajes claves de 13 (104 bits) o 5 (40 bits) caracteres, también denominadas WEP 128 o WEP 64 respectivamente. Existen también dispositivos que permiten configuraciones de 152 y 256 bits. En cuanto a la autenticación existen 2 métodos:
    • Sistema abierto u Opensystem, el cliente no se tiene que identificar en el Punto de Acceso durante la autenticación. Después de la autenticación y la asociación a la red, el cliente tendrá que tener la clave WEP correcta.
    • Claves precompartidas, Pre-Shared Keys o PSK. En la autenticación mediante clave precompartida, se envía la mism a clave de cifrado WEP para la autenticación, verificando y controlando el acceso de este modo el punto de acceso.
  • WPA o Wi-Fi Protected Access o Acceso Protegido Wi-Fi: creado para corregir las deficiencias del sistema previo WEP. Se han realizado 2 publicaciones del están dar WPA como solución intermedia, y el definitivo WPA2 bajo el estándar 802.11i. Se proponen 2 soluciones según el ámbito de aplicación:
    • WPA Empresarial o WPA-Enterprise (grandes empresas): la autenticación es mediante el uso de un servidor RADIUS, donde se almacenan las credenciales y contraseñas de los usuarios de la red.
    • WPA Personal (pequeñas empresas y hogar): la autenticación se realiza mediante clave precompartida, de un modo similar al WEP.

Una de las mejoras de WPA sobre WEP, es la implementación del protocolo de integridad de clave tem poral (TKIP - Temporal Key Integrity Protocol), que cambia claves dinámicamente a medida que el sistema es utilizado.

Aportando un mayor nivel de seguridad en el cifrado, es posible emplear el algoritmo de cifrado simétrico AES, más robusto y complejo que TKIP, aunque su implementación requiere de hardware más potente por lo que no se encuentra disponible en todos los dispositivos.

WPA3

Antes de seguir, recomiendo la lectura del siguiente artículo: Caos en la seguridad WiFi donde se muestra los problemas existentes en los diferentes métodos de encriptación WEP, WPA y WPA2.

Es por ello que, en 2017, aparece la tecnología de seguridad WPA3 que, aunque se encontraron algunos fallos de diseño, su implantación es casi imparable.

El estándar WPA3 añade cuatro características que no se encuentran en el WPA2.

  • Privacidad en las redes públicas de Wi-Fi. WPA3 cuenta con el uso de “encriptación de datos individualizados”. Cuando te conectas a una red Wi-Fi abierta, el tráfico entre el dispositivo y el punto de acceso Wi-Fi se encripta, aunque no hayas introducido una frase de contraseña en el momento de la conexión. Esto hará que las redes Wi-Fi públicas y abiertas sean mucho más privadas. Será imposible para la gente fisgonear sin romper la encriptación.
  • Protección contra los ataques de fuerza bruta. Cuando un dispositivo se conecta a un punto de acceso Wi-Fi, los dispositivos realizan un emparejamiento (conocido como handshake o apretón de manos) que garantiza que se ha utilizado la contraseña correcta para conectarse y negocia el cifrado que se utilizará para asegurar la conexión. WPA3 define un nuevo “apretón de manos” que ofrece protección más avanzada incluso cuando los usuarios eligen contraseñas poco seguras.
  • Conexión más fácil para los dispositivos sin pantallas. Hoy en día, es común ver dispositivos con Wi-Fi sin pantalla (impresoras, robot aspiradores, Amazon Echo, Google Home, enchufes inteligentes, bombillas, etc.). Y conectar esos dispositivos a la red Wi-Fi suele ser muy incómodo ya que no tienen pantallas ni teclados para escribir la contraseña. WPA3 incluye una función para simplificar el proceso de configuración de los dispositivos que tienen una interfaz de visualización limitada o inexistente.
  • Mayor seguridad. WPA3 utiliza algoritmos de cifrado o encriptación (de los que hemos hablado antes) de 192 bits en lugar de los 128 bits del WPA2. Esto significa que el cifrado es mucho más robusto y seguro (a niveles de cifrado de agencias gubernamentales).

Para saber más...

El siguiente enlace es la Guía de Seguridad en Redes WiFi elaborada por el Instituto Nacional de Ciberseguridad (INCIBE).

Guía de Seguridad en Redes WiFi