Класс WIPS · версия ПО 1.04 · 2025

СПВб «Вестник»

Система предотвращения вторжений в беспроводные сети. Распределённые по площадке сенсоры разбирают кадры IEEE 802.11 прямо в эфире, центральный агрегатор ведёт базу видимых устройств, поднимает предупреждения по сигнатурам, отдаёт события в SIEM и блокирует нарушителя на контроллере Wi-Fi.

2 уровнясенсоры в эфире и центральный агрегатор
5 режимовсканирования у радиоинтерфейса сенсора
57 правилпредустановлено в 16 группах сигнатур
26 параметровсобирается о каждом устройстве в эфире
Архитектура

Как устроена система

Централизованная схема: сенсоры слушают радиоэфир и применяют сигнатуры на месте, агрегатор управляет ими, хранит данные и связывает систему с остальной инфраструктурой.

Сенсор

Подключается витой парой в RJ-45 и питается по PoE 802.3af (15,4 Вт). Адрес агрегатора получает одним из трёх способов и сам держит с ним сессию.

  • Адрес агрегатора — статически в conf.json, из 43-й опции DHCP (приоритетнее статики) или по имени aggregator.uchiit.local через DNS
  • Сессия на порт 45000 с заданным числом попыток; если связь не восстановилась — сенсор переинициализируется
  • Свой интерфейс командной строки по SSH: статус связи, журнал событий, файлы захвата
  • Сигнатуры работают на самом сенсоре — совпавшие кадры сразу пишутся в pcap рядом с ним

Агрегатор

Центральный сервер: веб-интерфейс по HTTPS, база данных, сборка сигнатурного движка и все внешние связи системы.

  • Девять разделов интерфейса — панель управления, видимые устройства, сети под наблюдением, предупреждения, сенсоры, сигнатуры, администраторы и настройки
  • Управление сенсорами разных моделей — подтверждение подлинности, режимы сканирования, наборы сигнатур
  • Точка интеграции — Syslog, SNMPv3, контроллеры Wi-Fi, мессенджеры, проводное оборудование
  • Центр обновлений — реестр образов ПО сенсоров, из которого они обновляются после перезагрузки
Возможности

Что делает «Вестник»

От инвентаризации эфира до активной реакции и сохранения доказательной базы по инциденту.

Инвентаризация эфира

Данные всех сенсоров сводятся по MAC-адресу в одну запись, которую можно раскрыть и посмотреть картину с каждого сенсора отдельно: RSSI, канал и его ширина, поколение Wi-Fi и поддержанные поправки, число потоков, код страны, утилизация эфира, количество клиентов у точки доступа. Таблица фильтруется по любому столбцу и выгружается в CSV.

Сигнатурный движок

Сигнатура собирается из трёх частей: правило описывает поля кадра, сигнал задаёт порог срабатывания и реакцию, переменная хранит значения из прошлых кадров. Поля сравниваются операторами «равно», «больше», «меньше», регулярным выражением, проверкой существования или значением переменной — с отрицанием при необходимости.

AVM — контроль защищённости

Automatic Vulnerability Monitoring: постоянная проверка того, что защищаемая сеть настроена безопасно. Отдельная группа правил ловит WEP и WPA1, наборы шифров TKIP, отключённую или необязательную защиту кадров управления (PMF), включённый WPS, незакрытые переходные режимы WPA3 и OWE.

Проверка дубликатов MAC

Сенсоры сверяют подключающиеся станции с уже известными: подмена MAC-адреса легитимного устройства обнаруживается и для точек доступа, и для клиентов. Отдельные теги кадров управления можно исключить из сверки, а маяки и зонды — брать выборочно, каждый десятый, чтобы снизить нагрузку на сенсор.

Активная реакция

Кроме предупреждения сигнал умеет добавить MAC-адрес нарушителя в чёрный список контроллера Wi-Fi через его API и отправить в эфир кадры деаутентификации с того сенсора, который зафиксировал событие. Деаутентификация включается осознанно: в ряде случаев её применение ограничено законодательством.

Форензика инцидентов

Правило может писать совпавшие кадры в файл захвата с заданным именем — например EVIL_TWIN_AP_P.pcap. Дампы лежат на сенсоре в /var/log/wips/dumps, забираются по SFTP и разбираются в Wireshark, а очищаются одной кнопкой из настроек сенсора.

Сети под наблюдением

Система знает, что чьё

Администратор перечисляет сети площадки и выбирает для каждой режим работы. От режима зависят и классификация устройств, и то, какой комплекс сигнатур для этой сети работает.

  • Доверие — соседняя сеть, которая защиты не требует, но известна. Перестаёт считаться неуправляемой и не засоряет ленту предупреждений
  • Защита — основной режим: сеть и все взаимодействующие с ней устройства помечаются как защищаемые, для них работают механизмы обнаружения аномалий и главный набор сигнатур
  • Инспекция — то же плюс расшифровка трафика станций по известному PSK-ключу. Режим заметно нагружает процессор сенсора, поэтому включается точечно

Как заводится сеть. BSSID подтягиваются автоматически по имени сети из базы наблюдений, добавляются вручную или списком из текстового файла. Для защищаемых и инспектируемых сетей указываются шлюзы парами «IP — MAC», в том числе несколько, если одному SSID соответствует несколько VLAN.

Классы видимых устройств

  • Доверенное (T)известная чужая сеть
  • Защищаемое (P)ваша сеть под защитой
  • Инспектируемое (I)защита + расшифровка
  • Неуправляемое (R)rogue, вне списков
  • Неклассифицированное (U)данных пока мало

Тип устройства определяется отдельно: точка доступа, станция, беспроводной мост или Ad-Hoc. Случайные MAC-адреса система распознаёт и помечает как Random.

Обнаружение

База сигнатур из коробки

Предустановленные правила разложены по группам: первая цифра номера — тип кадра, на который правило реагирует, вторая — класс проверки. Ниже классы проверок и правила, которые в них входят.

Классы проверок предустановленных сигнатур и примеры правил
Класс проверки Что ищет Примеры правил
Переполнение лавины кадров, отключающие клиентов или забивающие эфир BCAST-DEAUTH, UCAST-DISASSOCIATION, PS-POLL, EAPoL_START
Проверка безопасности небезопасные настройки самой защищаемой сети WEP_ENCRYPTION_AP, WPA1_CHECK, TKIP_P_SUITE_CHECK, PMF_REQUIRED_CHECK, PROTECTED_WPS
P2P прямые соединения устройств в обход инфраструктуры AD_HOC_P2P, AWDL_P2P, WI_FI_DIRECT
Неуправляемые чужие и открытые точки доступа в зоне слышимости OPEN_ROGUE, TOUR_HONEY_POT
Аномалия некорректные, пустые и зарезервированные поля кадров PMF_MALFORMED, RESERVED_MANAGEMENT_SUB-TYPE_7, ZERO_LENGHT_SSID_ELEMENT_PROBE_RESPONSE
Деградация режимы соседей, роняющие скорость вашей сети 40MHZ_INTOLERANCE, N_GREENFIELD
Разведка сканеры эфира и сбор информации о сети NETSTUMBLER_DETECTED, WELLENREITER_PROBE
Человек посередине подмена точки доступа и приманки для клиентов EVIL_TWIN_AP_P, EVIL_TWIN_PROBE_P, HONEY_POT_OPEN

Как настраивается срабатывание

Сигнал считает совпавшие кадры в скользящем окне и срабатывает при превышении лимита. Счётчик можно разделить по любому полю кадра — например считать каждый MAC-адрес источника отдельно, — а интервал тишины не даёт одному и тому же событию заполнить базу предупреждений.

Текст предупреждения собирается из частей, в которые подставляются поля кадра, поэтому в ленте видно не только имя правила, но и конкретный SSID, BSSID или уровень сигнала. Собственные сигнатуры создаются в отдельной группе, чтобы не смешиваться с предустановленными.

Типы кадров, с которыми работают правила

  • Managementподключение и управление
  • Controlслужебные подтверждения
  • Data-Servслужебные данные
  • Data-Authаутентификация 802.1X
  • Dataпользовательский трафик
  • Extensionрасширения стандарта
Оборудование

Линейка сенсоров

Сенсоры подбираются под тип площадки и управляются из единого агрегатора. Все модели поддерживают одни и те же режимы сканирования эфира.

Внутренний

«Вестник» S-100

Базовый сенсор для офисных помещений и переговорных. Настенный или потолочный монтаж, питание по PoE.

  • Диапазоны2,4 / 5 ГГц
  • Радиомодули2 (скан + анализ)
  • ПитаниеPoE 802.3af
Внутренний · 6 ГГц

«Вестник» S-200

Сенсор для площадок с сетями Wi-Fi 6/6E: расширенный охват диапазонов и запас производительности под глубокий анализ.

  • Диапазоны2,4 / 5 / 6 ГГц
  • Радиомодули3 + BLE
  • ПитаниеPoE+ 802.3at
Уличный

«Вестник» S-300

Всепогодное исполнение для периметра, парковок, складских и промышленных площадок с внешними антеннами.

  • Диапазоны2,4 / 5 ГГц
  • ЗащитаIP67, −40…+60 °C
  • ПитаниеPoE+ / внешнее 12 В
Мобильный

«Вестник» S-50M

Переносной сенсор для выездных радиообследований и разовых проверок площадки без стационарного монтажа.

  • Диапазоны2,4 / 5 ГГц
  • ПодключениеWi-Fi / LTE-uplink
  • Питаниеаккумулятор
Radius

«Вестник» R-100

Пассивный Radius-сенсор: снимает трафик с зеркального порта и выгружает MSK-ключи беспроводных пользователей.

  • Назначениевыгрузка MSK
  • Режимпассивный съём
  • ПодключениеEthernet, SPAN/TAP

Подбор конфигурации. Количество и модели сенсоров зависят от площади, этажности, материалов стен и плотности точек доступа. Пришлите план помещений — рассчитаем схему размещения и подготовим спецификацию.

Сенсоры

Режимы сканирования эфира

Каждый радиоинтерфейс сенсора настраивается отдельно: включается, получает режим, набор каналов и время нахождения в них. Ширина сканирования — HT20, HT40+ или HT40−, длительность задаётся в миллисекундах.

Режимы сканирования радиоинтерфейса сенсора
Режим Как ведёт себя интерфейс Что задаёт администратор
Статичный Постоянно слушает один канал Канал и ширина
Полный Последовательно обходит выбранные каналы Диапазон, список каналов, ширина, время в канале
С основным каналом Обходит выбранные каналы, возвращаясь в основной после каждого: 36 → X → 40 → X → 44 → X Основной канал и время в нём, остальные каналы и время в них
Следование — статичный Держит тот канал, на котором сейчас работает ведущая защищаемая точка доступа Ведущая точка доступа, ширина автоматически или вручную
Следование — с основным Канал ведущей точки доступа становится основным, между возвратами обходятся остальные Ведущая точка доступа, время в основном канале, список остальных каналов

Подключение

  • ПортRJ-45 (8p8c)
  • ПитаниеPoE 802.3af, 15,4 Вт
  • Адрес агрегаторастатика, DHCP 43, DNS
  • Порт сессии45000
  • КонсольSSH

Что видно в таблице сенсоров

Статус связи, время работы с последней инициализации, количество проверенных пакетов с момента сборки сигнатурного движка, текущий режим и канал сканирования с шириной и временем — по каждому сенсору отдельной строкой.

Обновление ПО

Новые образы загружаются в центр обновлений на самом агрегаторе. Сенсор берёт его адрес из своей конфигурации или из той же 43-й опции DHCP и подтягивает обновление после перезагрузки — достаточно выключить и включить PoE на порту коммутатора.

Интеграции

Встраивается в существующий ИБ-контур

Агрегатор — единственная точка стыковки с внешними системами: события уходят туда, где их уже читают, а блокировка выполняется тем оборудованием, которое стоит в сети.

  • Syslog — отправка событий в SIEM по UDP или TCP, порт настраивается
  • SNMPv3 trap — сообщения в систему мониторинга, с аутентификацией MD5 или SHA и шифрованием DES или AES
  • Контроллер Wi-Fi — занесение MAC-адреса в чёрный список через API контроллера на заданное время; в текущей версии реализована интеграция с Ubiquiti UniFi
  • Мессенджеры — оповещения дежурной смене через API
  • Сетевое оборудование — контроллеры и проводные устройства сторонних производителей по SNMP, SSH и NetConf

Как выглядит срабатывание

  1. Сенсор ловит кадр, поля которого совпали со всеми условиями правила.
  2. Правило отправляет кадр в сигнал и одновременно пишет его в файл захвата на сенсоре.
  3. Сигнал считает такие кадры в своём окне и при превышении лимита формирует предупреждение с подставленными полями кадра.
  4. Предупреждение попадает в ленту агрегатора, уходит в SIEM по Syslog и в мессенджер дежурному.
  5. При включённой реакции MAC-адрес отправляется в чёрный список контроллера.
  6. Оператор забирает pcap с сенсора и разбирает эпизод в Wireshark.
Эксплуатация

Повседневная работа с системой

Что администратор настраивает один раз и чем пользуется каждый день.

Панель управления

Собирается из виджетов: точки доступа по каналам с уровнями сигнала, количественные диаграммы устройств, лента последних уведомлений и статус сенсоров. Размер, положение и интервал обновления запоминаются для каждого администратора.

Предупреждения

Единая лента событий от сенсоров и самого агрегатора: имя сигнала и правила, группа, текст сообщения, сенсор-источник. Фильтруется кликом по значению и выгружается в CSV.

Доступ администраторов

Две роли: главный администратор с правами на изменение и обычный — только чтение. Интерфейс переключается между русским и английским языком, пароль по умолчанию меняется при первом входе.

Чистка базы

Настраивается срок хранения записей об устройствах, отдельно — об устройствах со случайными MAC-адресами, и срок жизни уведомлений. Разовая очистка по дате и полная зачистка выполняются с подтверждением паролем.

Развитие

Дорожная карта

Функции заявлены в плане развития системы и в версии 1.04 ещё не реализованы.

  • В разработке ILL — Intruder Location Lock Определение физического местоположения подозрительных устройств по данным нескольких сенсоров.
  • В разработке APT — Automatic Penetration Test Автоматический пентест корпоративной беспроводной сети силами самой системы.
  • В разработке IRD — Infiltrated Rogue Detection Выявление rogue-точек доступа, физически подключённых к проводной сети компании.
  • В разработке ESAE — End-User Security Active Exhortation Автоматическая проверка того, насколько внимательны сотрудники к корпоративным политикам безопасности.
Вопросы

Частые вопросы

Чем WIPS отличается от штатных средств Wi-Fi контроллера?

Контроллер видит собственную сеть и обслуживает её клиентов. «Вестник» слушает эфир целиком: чужие и поддельные точки доступа, устройства вне вашей сети, прямые соединения в обход инфраструктуры и разведку сканерами. При этом контроллер остаётся исполнительным механизмом — именно через его API система блокирует нарушителя.

Можно ли создавать собственные правила обнаружения?

Да, интерфейс сигнатур для этого и предназначен. Администратор описывает поля кадра и операторы сравнения, задаёт порог и текст сообщения в сигнале, при необходимости сохраняет значения из кадров в переменные и использует их в других правилах. Собственные сигнатуры живут в отдельной группе номеров.

Что сохраняется для расследования инцидента?

Кадры, совпавшие с правилом, пишутся в pcap-файл на том сенсоре, который их увидел. Файлы забираются по SFTP и разбираются в Wireshark. Место на накопителе сенсора ограничено, поэтому запись в файл включают на нужных правилах, а дампы периодически удаляют кнопкой в настройках сенсора.

Можно ли расшифровывать трафик своей сети?

Да, для этого сеть переводится в режим «Инспекция» и ей указывается PSK-ключ — сенсор расшифровывает трафик станций на канальном уровне. Режим сильно нагружает процессор сенсора, поэтому включается точечно и на время разбора.

Система умеет отключать нарушителя от сети?

Есть два действия: занесение MAC-адреса в чёрный список контроллера на заданное время и отправка кадров деаутентификации с сенсора. Второй вариант применяют с осторожностью — воздействие на радиоэфир может противоречить требованиям законодательства.