مخفی کردن شبکه Wi-Fi کمی شبیه خاموش کردن چراغ جلوی خانه است؛ خانه همچنان سر جای خودش قرار دارد، فقط ممکن است در نگاه اول کمتر به چشم بیاید. مخفی کردن SSID هیچوقت یک راهکار امنیتی واقعی محسوب نمیشود، اما بررسی اینکه با فعال کردن گزینه Hidden network دقیقاً چه چیزی از دید دستگاههای اطراف ناپدید میشود، میتواند جالب باشد.
برای بررسی این موضوع، یک هاتاسپات با نام Nothing-To-See-Here ایجاد و یک Intel NUC قدیمی با نسخه Live سیستمعامل Kali Linux آماده شد. هدف این آزمایش فقط بررسی هاتاسپات شخصی و مشاهده فریمهای بیسیم مربوط به آن بود.
در لپتاپ ویندوزی، شبکه موردنظر دیگر با نام اصلی خود در فهرست شبکههای Wi-Fi نمایش داده نمیشد و به شکل «Hidden Network» ظاهر شد. اما وقتی همان شبکه با لینوکس کالی بررسی شد، مشخص بود که پنهان نشده است. اطلاعاتی مانند BSSID، کانال، قدرت سیگنال و نوع امنیت همچنان قابل مشاهده بود. جالبتر اینکه پس از اتصال iPad به شبکه مخفی، نام واقعی SSID نیز در یک درخواست اتصال قابل مشاهده شد.
با گیم پلنت همراه باشید تا در مورد مخفی کردن نام شبکهی وای-فای و اثر ناچیزی که در افزایش امنیت دارد، بیشتر بدانیم.
مخفی کردن SSID فقط نام شبکه را از فهرست معمولی حذف میکند
شبکه ناپدید نمیشود؛ فقط یکی از اطلاعات قابل نمایش تغییر میکند
برای شروع آزمایش، یک هاتاسپات اندرویدی با نام Nothing-To-See-Here ایجاد شد. ابتدا شبکه به صورت عادی فعال بود تا BSSID و کانال آن مشخص شود. BSSID یک شناسه منحصربهفرد برای نقطه دسترسی بیسیم است و با نام قابل نمایش شبکه یا SSID تفاوت دارد.
پس از آن گزینه Hidden network فعال شد و هاتاسپات دوباره راهاندازی شد. در لپتاپ ویندوزی، نام اصلی شبکه دیگر در فهرست شبکههای موجود دیده نمیشد و به جای آن عنوان «Hidden Network» نمایش داده شد.
در نگاه اول شاید به نظر برسد شبکه واقعاً ناپدید شده است؛ اما این فقط نحوه نمایش شبکه برای کاربر عادی را تغییر میدهد.
برای مشاهده جزئیات بیشتر، به یک آداپتور بیسیم مجهز به قابلیت Monitor Mode نیاز است. آداپتور MediaTek موجود در لپتاپ آزمایششده از این قابلیت پشتیبانی نمیکرد؛ بنابراین از یک USB با لینوکس کالی و آداپتور سازگار استفاده شد.
Monitor Mode به آداپتور اجازه میدهد فریمهای 802.11 موجود در محیط را مشاهده کند، بدون اینکه لازم باشد مانند یک کلاینت معمولی به شبکه متصل شود. در این آزمایش، فقط هاتاسپات متعلق به آزمایش بررسی شد و هیچ دستگاهی از شبکههای اطراف قطع یا داده محافظتشدهای رهگیری نشد.
پس از آمادهسازی رابط مانیتورینگ، Airodump-ng برای اسکن شبکههای بیسیم مورد استفاده قرار گرفت.
sudo nmcli device set wlan0 managed no
sudo ip link set wlan0 down
sudo iw dev wlan0 del
sudo iw phy phy0 interface add mon0 type monitor flags otherbss
sudo ip link set mon0 up
سپس محدوده منطقهای آداپتور تنظیم و اسکن باندهای Wi-Fi انجام شد:
sudo iw reg set AU
sudo airodump-ng --band abg mon0
در این مرحله مشخص شد که مخفی کردن SSID تقریباً هیچکدام از اطلاعات اصلی شبکه را پنهان نمیکند. موارد زیر همچنان قابل مشاهده بودند:
- BSSID
- کانال Wi-Fi
- قدرت سیگنال
- نوع امنیت WPA
- ایستگاههای متصل
- فعالیت شبکه
در واقع، فقط نام قابل نمایش شبکه از بخشی از اطلاعات حذف شده بود.
مایکروسافت نیز در مستندات پشتیبانی خود صراحتاً هشدار میدهد که استفاده از SSID مخفی راهکار امنیتی مناسبی نیست و توصیه میکند شبکههای بیسیم به جای آن با استانداردهای امنیتی جدیدتر مانند WPA3 محافظت شوند.
یک دستگاه متصل میتواند نام شبکه مخفی را فاش کند
درخواست اتصال Wi-Fi میتواند SSID واقعی را آشکار کند
بعد از شناسایی هاتاسپات، آداپتور روی BSSID و کانال موردنظر قفل شد تا اسکن شبکههای دیگر باعث از دست رفتن فریمهای مربوط به هاتاسپات نشود.
sudo airodump-ng \
--bssid E6:B6:E3:XX:XX:XX \
--channel 6 \
--write hidden-hotspot \
mon0
گزینه --write نیز اطلاعات مشاهدهشده را در یک فایل Capture ذخیره میکند تا بتوان آنها را بعداً با Wireshark بررسی کرد.
در ابتدا نام شبکه به شکل یک شبکه مخفی نمایش داده میشد. اما در همین زمان، iPad به تنظیمات Wi-Fi رفت و شبکه موردنظر به صورت دستی با انتخاب گزینه Other اضافه شد. نام واقعی شبکه یعنی Nothing-To-See-Here در دستگاه وارد شد و اتصال انجام گرفت.
در همان لحظه، نام کامل SSID در خروجی ابزار مشاهده شد!
نکته مهم این است که برای آشکار شدن نام شبکه نیازی به شکستن رمز عبور یا حمله پیچیده وجود نداشت. یک کلاینت مجاز هنگام اتصال باید مشخص کند که قصد اتصال به کدام شبکه را دارد و همین فرآیند میتواند اطلاعات مربوط به SSID را در فریمهای مدیریتی Wi-Fi آشکار کند.
در ادامه فایل Capture با Wireshark بررسی شد. برای پیدا کردن فریمهای مرتبط با SSID موردنظر میتوان از فیلترهای مربوط به فریمهای Association، Reassociation و Probe استفاده کرد.
در آزمایش انجامشده، یکی از فریمها یک Association Request از iPad بود. این فریم شامل اطلاعات مختلفی مانند نرخهای انتقال پشتیبانیشده، کانالهای مورد پشتیبانی، اطلاعات امنیتی RSN، قابلیتهای HT و برخی اطلاعات اختصاصی سازنده بود.
مهمتر از همه، اطلاعات SSID نیز در همان فریم قابل مشاهده بود:
Tag: SSID parameterset: "Nothing-To-See-Here"
بنابراین حتی اگر نام شبکه در فهرست معمولی Wi-Fi نمایش داده نشود، یک دستگاه نزدیک که ترافیک بیسیم را بررسی میکند میتواند در جریان اتصال کلاینت، نام واقعی شبکه را مشاهده کند.
نکته مهم این است که این موضوع به معنی شکسته شدن WPA2 یا WPA3 نیست. رمزنگاری همچنان میتواند از ترافیک شبکه محافظت کند؛ مسئله فقط این است که نام شبکه یک راز امنیتی محسوب نمیشود.
شبکه Wi-Fi مخفی بیشتر یک روش مبهمسازی است تا قابلیت امنیتی
پنهان کردن نام شبکه جلوی اسکن هدفمند را نمیگیرد
فعال کردن Hidden SSID میتواند یک مزیت محدود داشته باشد. کاربری که به صورت عادی فهرست شبکههای Wi-Fi اطراف را باز میکند، احتمالاً نام شبکه را نمیبیند. این موضوع ممکن است فهرست شبکهها را خلوتتر کند یا باعث شود یک نام شخصی مانند نام خانوادگی در معرض دید افراد عادی قرار نگیرد.
اما این موضوع با امنیت شبکه تفاوت دارد.
نقطه دسترسی همچنان سیگنال Wi-Fi منتشر میکند و اطلاعاتی مانند BSSID، کانال و سایر مشخصات رادیویی آن قابل مشاهده هستند. بنابراین فردی که عمداً به دنبال شبکههای بیسیم اطراف باشد، صرفاً با مخفی بودن SSID متوقف نمیشود.
حتی در برخی شرایط، مخفی کردن SSID میتواند اتصال دستگاههای جدید را دشوارتر کند؛ زیرا کاربر باید نام شبکه را به صورت دستی وارد کند.
مایکروسافت در راهنمای امنیت شبکه Wi-Fi نیز توصیه میکند به جای تکیه بر مخفی کردن نام شبکه، از یک کلید امنیتی مناسب استفاده شود و در صورت پشتیبانی روتر و دستگاهها، WPA3 به کار گرفته شود.
برای محافظت واقعی از Wi-Fi چه کار کنیم؟
رمزنگاری قوی و تنظیمات درست، بسیار مهمتر از مخفی کردن SSID هستند
اگر هدف افزایش امنیت شبکه Wi-Fi است، بهتر است تمرکز روی مواردی باشد که واقعاً از دسترسی غیرمجاز جلوگیری میکنند.
- از WPA3 استفاده کنید.
- اگر روتر و دستگاههای شما از WPA3 پشتیبانی میکنند، این استاندارد گزینه بهتری نسبت به استانداردهای قدیمیتر است. مایکروسافت نیز WPA3 را استاندارد فعلی و ترجیحی معرفی میکند.
- رمز عبور طولانی و غیرقابل حدس انتخاب کنید.
- مخفی کردن نام شبکه جایگزین یک رمز عبور قوی نیست. رمز عبور باید طولانی، منحصربهفرد و غیرقابل حدس باشد.
- استانداردهای قدیمی را کنار بگذارید.
- WEP و روشهای امنیتی قدیمیتر دارای ضعفهای شناختهشده هستند و نباید برای شبکههای جدید مورد استفاده قرار بگیرند.
- WPS را در صورت عدم نیاز غیرفعال کنید.
- اگر از WPS استفاده نمیکنید، خاموش کردن آن میتواند سطح حمله غیرضروری را کاهش دهد.
- Firmware روتر را بهروز نگه دارید.
- بهروزرسانیهای Firmware میتوانند مشکلات امنیتی و آسیبپذیریهای شناختهشده روتر را برطرف کنند.
- شبکه مهمان جداگانه ایجاد کنید.
- دستگاههایی مانند تلویزیون هوشمند، دوربین، لوازم خانگی هوشمند و سایر تجهیزات IoT بهتر است در صورت امکان روی شبکهای جدا از دستگاههای اصلی قرار بگیرند.
- فایروال را فعال نگه دارید.
فایروال نیز یکی از لایههای مهم دفاعی است و میتواند ارتباطات ناخواسته را محدود کند. مایکروسافت توصیه میکند Microsoft Defender Firewall در ویندوز فعال باشد.
آیا اصلاً باید SSID را مخفی کنیم؟
اگر هدف امنیت است، پاسخ کوتاه «خیر» است
اگر صرفاً میخواهید نام شبکه شما در فهرست معمولی Wi-Fi نمایش داده نشود، مخفی کردن SSID میتواند چنین ظاهری ایجاد کند. اما نباید تصور کنید که با فعال کردن این گزینه، شبکه از دید افراد متخصص یا ابزارهای تحلیل Wi-Fi ناپدید میشود.
حتی خود مایکروسافت نیز در راهنمای مربوط به شبکههای Wi-Fi، استفاده از SSID مخفی را در میان روشهایی قرار داده که نباید به عنوان راهکار امنیتی روی آنها حساب کرد.
به بیان ساده، SSID مثل آدرس یا نام شبکه است، نه رمز عبور آن. پنهان کردن نام شبکه تقریباً همانند این است که پلاک یک خانه را از روی تابلو بردارید؛ خود خانه و نشانههای وجود آن همچنان قابل مشاهده هستند.
یک آزمایش ساده، واقعیت شبکههای Wi-Fi مخفی را نشان میدهد
این آزمایش نشان میدهد گزینه Hidden network بیشتر از آنکه یک قابلیت امنیتی باشد، نوعی مبهمسازی برای کاربران عادی است.
با فعال کردن آن، نام شبکه از فهرست معمولی Wi-Fi حذف میشود، اما خود نقطه دسترسی همچنان به فعالیت خود ادامه میدهد. ابزارهای تحلیل Wi-Fi میتوانند وجود شبکه را تشخیص دهند و زمانی که یک دستگاه به آن متصل میشود، نام SSID نیز ممکن است در فریمهای مدیریتی مربوط به اتصال آشکار شود.
بنابراین اگر هدف شما محافظت از شبکه خانگی است، بهتر است زمان خود را صرف مخفی کردن SSID نکنید. استفاده از WPA3، رمز عبور قوی، Firmware بهروز، WPS غیرفعال و شبکه جداگانه برای دستگاههای غیرقابل اعتماد بسیار مهمتر است.
در نهایت، جذابترین بخش این آزمایش شاید همین باشد که برای پیدا کردن نام شبکه مخفی، هیچ رمزنگاری شکسته نشد و حمله پیچیدهای نیز انجام نشد؛ یک دستگاه مجاز به شبکه متصل شد و همین اتصال اطلاعاتی را آشکار کرد که گزینه Hidden network قرار بود پنهان کند.
گیم پلنت

