«Вестник» S-100
Базовый сенсор для офисных помещений и переговорных. Настенный или потолочный монтаж, питание по PoE.
- Диапазоны2,4 / 5 ГГц
- Радиомодули2 (скан + анализ)
- ПитаниеPoE 802.3af
Система предотвращения вторжений в беспроводные сети. Распределённые по площадке сенсоры разбирают кадры IEEE 802.11 прямо в эфире, центральный агрегатор ведёт базу видимых устройств, поднимает предупреждения по сигнатурам, отдаёт события в SIEM и блокирует нарушителя на контроллере Wi-Fi.
Централизованная схема: сенсоры слушают радиоэфир и применяют сигнатуры на месте, агрегатор управляет ими, хранит данные и связывает систему с остальной инфраструктурой.
Подключается витой парой в RJ-45 и питается по PoE 802.3af (15,4 Вт). Адрес агрегатора получает одним из трёх способов и сам держит с ним сессию.
conf.json, из 43-й опции DHCP (приоритетнее статики) или по имени aggregator.uchiit.local через DNSЦентральный сервер: веб-интерфейс по HTTPS, база данных, сборка сигнатурного движка и все внешние связи системы.
От инвентаризации эфира до активной реакции и сохранения доказательной базы по инциденту.
Данные всех сенсоров сводятся по MAC-адресу в одну запись, которую можно раскрыть и посмотреть картину с каждого сенсора отдельно: RSSI, канал и его ширина, поколение Wi-Fi и поддержанные поправки, число потоков, код страны, утилизация эфира, количество клиентов у точки доступа. Таблица фильтруется по любому столбцу и выгружается в CSV.
Сигнатура собирается из трёх частей: правило описывает поля кадра, сигнал задаёт порог срабатывания и реакцию, переменная хранит значения из прошлых кадров. Поля сравниваются операторами «равно», «больше», «меньше», регулярным выражением, проверкой существования или значением переменной — с отрицанием при необходимости.
Automatic Vulnerability Monitoring: постоянная проверка того, что защищаемая сеть настроена безопасно. Отдельная группа правил ловит WEP и WPA1, наборы шифров TKIP, отключённую или необязательную защиту кадров управления (PMF), включённый WPS, незакрытые переходные режимы WPA3 и OWE.
Сенсоры сверяют подключающиеся станции с уже известными: подмена MAC-адреса легитимного устройства обнаруживается и для точек доступа, и для клиентов. Отдельные теги кадров управления можно исключить из сверки, а маяки и зонды — брать выборочно, каждый десятый, чтобы снизить нагрузку на сенсор.
Кроме предупреждения сигнал умеет добавить MAC-адрес нарушителя в чёрный список контроллера Wi-Fi через его API и отправить в эфир кадры деаутентификации с того сенсора, который зафиксировал событие. Деаутентификация включается осознанно: в ряде случаев её применение ограничено законодательством.
Правило может писать совпавшие кадры в файл захвата с заданным именем — например EVIL_TWIN_AP_P.pcap. Дампы лежат на сенсоре в /var/log/wips/dumps, забираются по SFTP и разбираются в Wireshark, а очищаются одной кнопкой из настроек сенсора.
Администратор перечисляет сети площадки и выбирает для каждой режим работы. От режима зависят и классификация устройств, и то, какой комплекс сигнатур для этой сети работает.
Как заводится сеть. BSSID подтягиваются автоматически по имени сети из базы наблюдений, добавляются вручную или списком из текстового файла. Для защищаемых и инспектируемых сетей указываются шлюзы парами «IP — MAC», в том числе несколько, если одному SSID соответствует несколько VLAN.
Тип устройства определяется отдельно: точка доступа, станция, беспроводной мост или Ad-Hoc. Случайные MAC-адреса система распознаёт и помечает как Random.
Предустановленные правила разложены по группам: первая цифра номера — тип кадра, на который правило реагирует, вторая — класс проверки. Ниже классы проверок и правила, которые в них входят.
| Класс проверки | Что ищет | Примеры правил |
|---|---|---|
| Переполнение | лавины кадров, отключающие клиентов или забивающие эфир | BCAST-DEAUTH, UCAST-DISASSOCIATION, PS-POLL, EAPoL_START |
| Проверка безопасности | небезопасные настройки самой защищаемой сети | WEP_ENCRYPTION_AP, WPA1_CHECK, TKIP_P_SUITE_CHECK, PMF_REQUIRED_CHECK, PROTECTED_WPS |
| P2P | прямые соединения устройств в обход инфраструктуры | AD_HOC_P2P, AWDL_P2P, WI_FI_DIRECT |
| Неуправляемые | чужие и открытые точки доступа в зоне слышимости | OPEN_ROGUE, TOUR_HONEY_POT |
| Аномалия | некорректные, пустые и зарезервированные поля кадров | PMF_MALFORMED, RESERVED_MANAGEMENT_SUB-TYPE_7, ZERO_LENGHT_SSID_ELEMENT_PROBE_RESPONSE |
| Деградация | режимы соседей, роняющие скорость вашей сети | 40MHZ_INTOLERANCE, N_GREENFIELD |
| Разведка | сканеры эфира и сбор информации о сети | NETSTUMBLER_DETECTED, WELLENREITER_PROBE |
| Человек посередине | подмена точки доступа и приманки для клиентов | EVIL_TWIN_AP_P, EVIL_TWIN_PROBE_P, HONEY_POT_OPEN |
Сигнал считает совпавшие кадры в скользящем окне и срабатывает при превышении лимита. Счётчик можно разделить по любому полю кадра — например считать каждый MAC-адрес источника отдельно, — а интервал тишины не даёт одному и тому же событию заполнить базу предупреждений.
Текст предупреждения собирается из частей, в которые подставляются поля кадра, поэтому в ленте видно не только имя правила, но и конкретный SSID, BSSID или уровень сигнала. Собственные сигнатуры создаются в отдельной группе, чтобы не смешиваться с предустановленными.
Сенсоры подбираются под тип площадки и управляются из единого агрегатора. Все модели поддерживают одни и те же режимы сканирования эфира.
Подбор конфигурации. Количество и модели сенсоров зависят от площади, этажности, материалов стен и плотности точек доступа. Пришлите план помещений — рассчитаем схему размещения и подготовим спецификацию.
Каждый радиоинтерфейс сенсора настраивается отдельно: включается, получает режим, набор каналов и время нахождения в них. Ширина сканирования — HT20, HT40+ или HT40−, длительность задаётся в миллисекундах.
| Режим | Как ведёт себя интерфейс | Что задаёт администратор |
|---|---|---|
| Статичный | Постоянно слушает один канал | Канал и ширина |
| Полный | Последовательно обходит выбранные каналы | Диапазон, список каналов, ширина, время в канале |
| С основным каналом | Обходит выбранные каналы, возвращаясь в основной после каждого: 36 → X → 40 → X → 44 → X | Основной канал и время в нём, остальные каналы и время в них |
| Следование — статичный | Держит тот канал, на котором сейчас работает ведущая защищаемая точка доступа | Ведущая точка доступа, ширина автоматически или вручную |
| Следование — с основным | Канал ведущей точки доступа становится основным, между возвратами обходятся остальные | Ведущая точка доступа, время в основном канале, список остальных каналов |
Статус связи, время работы с последней инициализации, количество проверенных пакетов с момента сборки сигнатурного движка, текущий режим и канал сканирования с шириной и временем — по каждому сенсору отдельной строкой.
Новые образы загружаются в центр обновлений на самом агрегаторе. Сенсор берёт его адрес из своей конфигурации или из той же 43-й опции DHCP и подтягивает обновление после перезагрузки — достаточно выключить и включить PoE на порту коммутатора.
Агрегатор — единственная точка стыковки с внешними системами: события уходят туда, где их уже читают, а блокировка выполняется тем оборудованием, которое стоит в сети.
Что администратор настраивает один раз и чем пользуется каждый день.
Собирается из виджетов: точки доступа по каналам с уровнями сигнала, количественные диаграммы устройств, лента последних уведомлений и статус сенсоров. Размер, положение и интервал обновления запоминаются для каждого администратора.
Единая лента событий от сенсоров и самого агрегатора: имя сигнала и правила, группа, текст сообщения, сенсор-источник. Фильтруется кликом по значению и выгружается в CSV.
Две роли: главный администратор с правами на изменение и обычный — только чтение. Интерфейс переключается между русским и английским языком, пароль по умолчанию меняется при первом входе.
Настраивается срок хранения записей об устройствах, отдельно — об устройствах со случайными MAC-адресами, и срок жизни уведомлений. Разовая очистка по дате и полная зачистка выполняются с подтверждением паролем.
Функции заявлены в плане развития системы и в версии 1.04 ещё не реализованы.
Контроллер видит собственную сеть и обслуживает её клиентов. «Вестник» слушает эфир целиком: чужие и поддельные точки доступа, устройства вне вашей сети, прямые соединения в обход инфраструктуры и разведку сканерами. При этом контроллер остаётся исполнительным механизмом — именно через его API система блокирует нарушителя.
Да, интерфейс сигнатур для этого и предназначен. Администратор описывает поля кадра и операторы сравнения, задаёт порог и текст сообщения в сигнале, при необходимости сохраняет значения из кадров в переменные и использует их в других правилах. Собственные сигнатуры живут в отдельной группе номеров.
Кадры, совпавшие с правилом, пишутся в pcap-файл на том сенсоре, который их увидел. Файлы забираются по SFTP и разбираются в Wireshark. Место на накопителе сенсора ограничено, поэтому запись в файл включают на нужных правилах, а дампы периодически удаляют кнопкой в настройках сенсора.
Да, для этого сеть переводится в режим «Инспекция» и ей указывается PSK-ключ — сенсор расшифровывает трафик станций на канальном уровне. Режим сильно нагружает процессор сенсора, поэтому включается точечно и на время разбора.
Есть два действия: занесение MAC-адреса в чёрный список контроллера на заданное время и отправка кадров деаутентификации с сенсора. Второй вариант применяют с осторожностью — воздействие на радиоэфир может противоречить требованиям законодательства.