{"id":1951,"date":"2018-01-01T16:59:29","date_gmt":"2018-01-01T22:59:29","guid":{"rendered":"https:\/\/www.lastdragon.net\/?p=1951"},"modified":"2018-01-01T16:59:29","modified_gmt":"2018-01-01T22:59:29","slug":"wpa2-enterprise-con-free-radius-en-gnu-linux-centos-7","status":"publish","type":"post","link":"https:\/\/www.lastdragon.net\/?p=1951","title":{"rendered":"WPA2 + Enterprise con Free Radius en GNU\/Linux CentOS 7"},"content":{"rendered":"<p>Manual de configuraci\u00f3n de WPA2+Enterprise para iniciar el a\u00f1o.<\/p>\n<p><strong>\u00bf Usos de WPA2 + Enterprise ?<\/strong><\/p>\n<p>Cuando invitamos amigos a nuestra casa es com\u00fan que nos pidan la contrase\u00f1a para conectarnos a internet, la mayor\u00eda de las conexiones a internet en casa ( domesticas ) son un simple password por lo que cuando se lo hemos dado a una persona tenemos que confiar que esta persona no va a d\u00e1rsela a otras mas como el vecino o a la vecina que le hable mas bonito, en un descuido toda la colonia podr\u00eda tener nuestra clave WI-FI.<\/p>\n<p>Sucede lo mismo en las oficinas, cuando llega un visitante suelen pedir internet para bajar documentos de sus nubes privadas y si es una clave entonces ya le hemos abierto las puertas a intrusiones de compa\u00f1\u00edas rivales.<\/p>\n<p>En ambos casos solo basta con que una persona mal intencionada este al alcance de la se\u00f1al WIFI para poderse conectar sabiendo la clave de acceso, la cual una vez confiada en alguna persona es muy f\u00e1cil de divulgar. Un simple me permites la clave para enviar un correo es toda la ingenier\u00eda social que se necesita para que el que sabe la clave la entregue incluso sin preguntarle al due\u00f1o del acceso Access point.<\/p>\n<p><strong>Desventaja de tener solo una clave de acceso<\/strong><\/p>\n<p>Al ser solo una clave adem\u00e1s de lo ya escrito en los p\u00e1rrafos anteriores, al ser una \u00fanica clave de igual forma pudiera ser vulnerable a ataques de diccionario, donde el que intenta entrar a la red simplemente pasa un diccionario y podr\u00eda lograr adivinar la contrase\u00f1a lo cual es un problema incluso si nadie le da la contrase\u00f1a tiene la oportunidad de adivinarla.<\/p>\n<p><strong>Ventajas de tener WPA2 + Enterprise<\/strong><\/p>\n<p>Se puede tener un usuario y contrase\u00f1a para cada persona que vaya a conectar al Access Point , La conexi\u00f3n puede ser auditada en que IP fue asignada, La conexi\u00f3n puede ser tarificada en cuanto tiempo duro la conexi\u00f3n, ETC.<\/p>\n<p><strong>Requerimientos<\/strong><\/p>\n<p>Free Radius en CentOS 7, un Access Point con la IP 192.168.1.1 en este ejemplo es un Linksys, GNU\/Linux CentOS 7 con la IP 192.168.1.253<\/p>\n<p><em>Instalar Free Radius desde los repositorios<\/em><\/p>\n<p>1 <code>yum install freeradius<\/code><\/p>\n<p>los archivos de configuracion de Radius estan en \/etc\/raddb\/<\/p>\n<p>2 Archivo users <\/p>\n<p>cada usuario es una l\u00ednea como la siguiente, Cada usuario es una cuenta que puede acceder por alg\u00fan cliente.<\/p>\n<p><code>lastdragon Cleartext-Password := \"yosoylastdragon\"<\/code><\/p>\n<p>3 archivo clients.conf , Cada Access Point se considera un cliente de Radius <\/p>\n<p><code>client 192.168.1.1 {<br \/>\n        secret = passwordlinksys<br \/>\n        shortname = linksyssala<br \/>\n}<\/code><\/p>\n<p>La cerpeta certs contiene certificados que vienen por default, para generar propios ejecutar<\/p>\n<p><code>rm -f *.pem *.der *.csr *.crt *.key *.p12 serial* index.txt*<\/code><\/p>\n<p>Esto borra los certificados default pero conserva los script para generar nuevos si es que se desean usar o se pueden hacer manualmente con el openssl creando una CA ROOT y un Cert Server firmado por CA ROOT<\/p>\n<p>el CA debe estar en<br \/>\n<code>\/etc\/raddb\/certs\/ca.pem<\/code><br \/>\nEl cert server debe estar en<br \/>\n<code>\/etc\/raddb\/certs\/server.pem<\/code><\/p>\n<p>la llave privada debe adjuntarse en server.pem<\/p>\n<p>Los certificados para clientes son obligatorios en EAP-TLS pero opcionales en  EAP-TTLS<br \/>\nand PEAP<\/p>\n<p>Im\u00e1genes de como se ve una autenticaci\u00f3n via WPA2 + Enterprise en un Android, En un GNU\/Linux Ubuntu y la configuraci\u00f3n del Linksys para ser cliente de Radius.<\/p>\n<p><a href=\"https:\/\/www.lastdragon.net\/misarchivos\/radius\/usuarioandroid1.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.lastdragon.net\/misarchivos\/radius\/usuarioandroid1.jpg\" alt=\"\" width=\"425\" height=\"350\" \/><\/a><\/p>\n<p><a href=\"https:\/\/www.lastdragon.net\/misarchivos\/radius\/usuarioandroid2.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.lastdragon.net\/misarchivos\/radius\/usuarioandroid2.jpg\" alt=\"\" width=\"425\" height=\"350\" \/><\/a><\/p>\n<p><a href=\"https:\/\/www.lastdragon.net\/misarchivos\/radius\/usuarioubuntu.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.lastdragon.net\/misarchivos\/radius\/usuarioubuntu.jpg\" alt=\"\" width=\"425\" height=\"350\" \/><\/a><\/p>\n<p><a href=\"https:\/\/www.lastdragon.net\/misarchivos\/radius\/clienteradius.jpg\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.lastdragon.net\/misarchivos\/radius\/clienteradius.jpg\" alt=\"\" width=\"425\" height=\"350\" \/><\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Manual de configuraci\u00f3n de WPA2+Enterprise para iniciar el a\u00f1o. \u00bf Usos de WPA2 + Enterprise ? Cuando invitamos amigos a nuestra casa es com\u00fan que nos pidan la contrase\u00f1a para conectarnos a internet, la mayor\u00eda de las conexiones a internet en casa ( domesticas ) son un simple password por lo que cuando se lo&#8230;<\/p>\n","protected":false},"author":1,"featured_media":1952,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[],"class_list":["post-1951","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-consultoria-y-manuales"],"_links":{"self":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts\/1951","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1951"}],"version-history":[{"count":1,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts\/1951\/revisions"}],"predecessor-version":[{"id":1953,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/posts\/1951\/revisions\/1953"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=\/wp\/v2\/media\/1952"}],"wp:attachment":[{"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1951"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1951"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lastdragon.net\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1951"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}