Пентест беспроводных сетей: Wi-Fi, WPA3, 802.1X и сегментация
Пентест беспроводной сети — контролируемая проверка Wi-Fi-инфраструктуры, клиентов и связанной проводной сети в пределах письменной авторизации. WPA3 улучшает аутентификацию, а client isolation ограничивает часть обмена, но ни одна настройка не заменяет проверку 802.1X, PMF, transition mode, прошивок, rogue AP, сегментации L2/L3, WIDS/WIPS и поведения клиентов. Радиосигнал выходит за физические границы площадки, поэтому активные тесты, особенно deauthentication и имитация точки доступа, требуют строгого scope, мониторинга и условий остановки.
Содержание
Ключевая информация
| Пункт | Детали |
|---|---|
| Определение пентеста Wi-Fi | Авторизованная проверка точек доступа, клиентов, аутентификации, радиоканала и связанной сегментации. |
| Проверка не сводится к паролю | Scope может включать PSK/SAE, 802.1X/EAP, PMF, rogue AP, WIDS/WIPS, клиентские профили и доступ между VLAN. |
| NIS2 не задаёт ежегодный пентест | Статья 21(2)(f) требует политик и процедур оценки эффективности мер; конкретный метод и частота следуют из риска, права и политики организации. |
| Client isolation — не полная граница безопасности | Исследование AirSnitch 2026 показало классы обхода в протестированных сетях; результат зависит от реализации и топологии, поэтому его нужно проверять. |
| Стенд уменьшает, но не отменяет риск | Cyber-range должен контролировать RF leakage, каналы, мощность, цели, данные и влияние на соседние сети; применимое право и разрешения сохраняются. |
Что включает пентест беспроводной сети
Это методическая оценка Wi-Fi в согласованной области: инвентаризация BSS/ESS и клиентов, аутентификация и шифрование, управляющие кадры, поведение профилей, rogue AP, WIDS/WIPS, доступ после подключения и сегментация. Перебор PSK — лишь один возможный тест и часто не главный.

Техническая база — IEEE 802.11 и конкретные реализации Wi-Fi. Поколения a/b/g/n/ac/ax/be различаются PHY/MAC, диапазонами и каналами, а безопасность оценивают по WPA2/WPA3, SAE, 802.1X/EAP, PMF, client profiles, прошивке AP и драйверам клиентов. Тестировщик должен различать management, control и data frames и знать, какие из них защищены.
Основные компоненты области:
Точки доступа (AP): BSSID/SSID, модель и прошивка, радио, режим безопасности, PMF, 802.1X, management plane и uplink.
Клиенты: утверждённые тестовые устройства, сохранённые профили, проверка сертификата, roaming, auto-join и реакция на rogue AP.
Сегментация: разрешённый доступ между клиентами, SSID, VLAN, VRF и сервисами на L2/L3 с проверкой с обеих сторон границы.
WIDS/WIPS: ожидаемые события, точность классификации, время обнаружения, реакция и безопасное восстановление после теста.
Client isolation — функция реализации, а не стандартизированная end-to-end-сегментация. Она может действовать только внутри AP или одного слоя. VLAN/VRF, правила firewall, private VLAN, корректная маршрутизация и end-to-end шифрование создают дополнительные границы, которые также необходимо проверить.
Практический совет: до теста составьте карту контроллеров, AP, BSSID/SSID, диапазонов, каналов, VLAN, методов EAP, PMF, клиентских профилей, WIDS/WIPS и владельцев активов. Отдельно укажите соседние сети, которые нельзя затрагивать.
Методы и инструменты проверки Wi-Fi
Метод выбирают по threat model и точной конфигурации, а не по списку эффектных атак.
PSK и SAE. Для WPA/WPA2-Personal EAPOL/PMKID-данные, захваченные с разрешения владельца, можно использовать для офлайн-проверки стойкости пароля. Чистый WPA3-SAE не допускает обычного пассивного офлайн-перебора по одному handshake; проверяйте transition mode, PMF, password policy, совместимость клиентов и известные ошибки конкретной реализации.
802.1X/EAP. Проверяйте цепочку доверия сертификата сервера, имя сервера, доверенные CA, допустимые EAP-методы, анонимную идентичность, provisioning и клиентские профили. Rogue RADIUS может получить данные только там, где клиент неправильно проверяет сервер или использует слабую внутреннюю схему; это не универсальная атака на 802.1X.
Evil Twin и rogue AP. Один SSID и сильный сигнал не гарантируют подключение. Результат зависит от сохранённого профиля, режима безопасности, проверки сертификата, auto-join и поведения ОС. Hostapd-wpe полезен на стенде для проверки ошибочных конфигураций EAP, но сценарий требует явного разрешения и тестовых идентичностей.
Deauthentication. Неподписанные management frames можно подделывать, если PMF не согласован или не обязателен. Это disruptive-тест, способный затронуть соседние устройства; проводите его только в изолированной радиосреде, с лимитом, наблюдением и stop condition.
Frame injection. Возможность передавать произвольные 802.11-кадры зависит от адаптера, драйвера, режима, диапазона и защиты кадра. Успешная injection не означает, что можно изменить зашифрованный пользовательский трафик; заранее определите конкретный кадр и ожидаемую реакцию.
| Инструмент | Применение | Ограничение или условие |
|---|---|---|
| Aircrack-ng | Захват и анализ 802.11; проверка WPA/WPA2 PSK по разрешённым данным | Поддержка зависит от адаптера, драйвера, диапазона и формата capture |
| Hashcat | Офлайн password recovery для поддерживаемых форматов WPA/WPA2 | Не превращает пассивный WPA3-SAE handshake в обычный офлайн-перебор |
| Hostapd-wpe | Лабораторная проверка клиентской конфигурации 802.1X/EAP | Нужны тестовые идентичности, rogue AP/RADIUS в scope и контролируемый RF |
| WPAxFuzz | Research/fuzzing поддерживаемых реализаций WPA | Нишевый исследовательский инструмент; проверяйте версию, paper и совместимость |
| Bl0ck | Исследование поведения Block Ack в 802.11 | Нишевый инструмент; не является стандартной частью каждого аудита |
| Wireshark | Декодирование и анализ захваченных кадров и протоколов | Видимость зависит от ключей, capture point, канала и возможностей адаптера |
Fuzzing и исследования отдельных 802.11-механизмов нужны только при наличии подходящей цели и лаборатории. WPAxFuzz и Bl0ck не заменяют инвентаризацию, аутентификацию, сегментацию и ручную проверку конфигурации.
Практический совет: активные радиотесты проводите только на утверждённых каналах, BSSID и тестовых клиентах в экранированной или иным образом контролируемой среде. Cyber-range не устраняет автоматически RF leakage и правовой риск.
Практические сценарии и их ограничения
Ниже приведены исследовательские и конфигурационные сценарии, которые нельзя переносить на любую сеть без проверки предпосылок.
AirSnitch и client isolation. Исследование NDSS 2026 выявило несколько классов обхода через group keys, routing и switching в протестированных домашних и корпоративных сетях. Это не означает, что каждый AP уязвим одинаково или что WPA3 «взломан»; нужно проверить конкретную реализацию, multi-AP topology и wired distribution system.
Evil Twin в 802.1X. Тест проверяет, отвергает ли клиент неподходящий сертификат и имя RADIUS-сервера, а также может ли пользователь обойти предупреждение. Само совпадение SSID или более сильный сигнал не достаточно; используйте только тестовые аккаунты и заранее подготовленную инфраструктуру.
PMF и deauthentication. При PMF disabled/optional часть клиентов может принимать незащищённые management frames. Для WPA3 PMF обязателен, но transition и legacy-клиенты нужно проверить отдельно. Захват reconnect не означает, что пароль можно восстановить; это зависит от режима и стойкости учётных данных.
WPA3 и реализации SAE. SAE устойчив к обычной пассивной офлайн-словарной атаке, однако прошивки и клиенты могли иметь конкретные CVE, downgrade или side-channel-проблемы. Проверяйте модель, версию, режим transition и бюллетени производителя, а не применяйте общий «WPA3 exploit».
Скомпрометированные маршрутизаторы могут использоваться злоумышленниками, но это не доказывает необходимую периодичность пентеста. План проверок строят по угрозам, изменениям, уязвимостям, критичности и обязательствам организации.
Deauth Detector может сигнализировать о совместимой активности deauthentication в радиосреде, но не определяет причину и не заменяет WIDS/WIPS или packet capture. Сигнал нужно сопоставить с BSSID, каналом, временем и другими данными.
Как организовать пентест Wi-Fi
Пентест — проект с определённым окном, а не непрерывный процесс. Непрерывными могут быть inventory, monitoring и control validation; полноценную проверку повторяют по риску, изменениям, инцидентам и применимым требованиям.
Пример фаз проекта
Фаза 1. Планирование и область (Scoping). Перечислите SSID/BSSID, AP, контроллеры, клиентов, VLAN, каналы, площадки, методы и запреты; получите действительную авторизацию. NIS2 Article 21(2)(f) требует policies and procedures для оценки эффективности мер, но не устанавливает ежегодный wireless pentest.
Фаза 2. Пассивная разведка (Reconnaissance). Зафиксируйте SSID, BSSID, каналы, beacon/probe information, режимы безопасности и vendor hints с помощью Kismet, airodump-ng или capture. «Пассивный» приём всё равно может собирать идентификаторы устройств и соседних сетей, поэтому применяйте scope и минимизацию данных.
Фаза 3. Enumeration и активные проверки. Подтвердите аутентификацию, PMF, клиентские профили, detection и сегментацию с утверждённых устройств. Disruptive-тесты выполняйте отдельно, с лимитами, наблюдением и возможностью немедленной остановки.
Фаза 4. Контролируемая валидация влияния. Докажите минимально необходимый результат: например доступ между сегментами или принятие rogue-сертификата тестовым клиентом. Перехват реальной сессии, чужих учётных данных или production traffic не нужен без прямого разрешения.
Фаза 5. Отчётность и retest. Укажите область, топологию, версии, методы, доказательства, ограничения, technical severity, business context и remediation. CVSS применим не ко всем ошибкам конфигурации; используйте прозрачные критерии и отдельно подтвердите исправление.
| Область аудита | Что проверяем | Ожидаемое доказательство |
|---|---|---|
| Аутентификация PSK/SAE | Режимы, policy пароля, PMF, transition и результат разрешённой проверки | Capture, конфигурация и подтверждённое поведение тестового клиента |
| Аутентификация 802.1X | CA, server name, EAP methods, client profile и границы identity | Результат тестового профиля без сбора реальных credentials |
| Сегментация L2/L3 | Доступ между клиентами, SSID, VLAN и сервисами на L2/L3 | Матрица разрешённых/запрещённых потоков с packet capture |
| Rogue AP / Evil Twin | Обнаружение, auto-join и проверка сертификата на тестовых клиентах | События клиента/WIDS и контролируемый результат |
| PMF (защитные управляющие кадры) | Required/optional/disabled для каждой BSS и категории клиента | Реакция на разрешённый management-frame test |
| WIDS/WIPS | Detection, классификация, время и процесс реагирования | Сопоставленные WIDS/WIPS, AP, client и SOC timestamps |
Практический совет: проверяйте сегментацию с тестового клиента каждого сегмента и в обоих направлениях, используя матрицу ожидаемых потоков. Ошибка может находиться в AP, controller, bridge, switch, gateway или firewall; само наличие VLAN не доказывает изоляцию.
Адаптер с подтверждённым monitor mode и frame injection нужен только для соответствующих сценариев. Совместимость зависит от точной модели, chipset, Linux kernel, driver, firmware, диапазона и канала. SDR-оборудование для пентеста полезно для spectrum/protocol research, но не является обязательным и не заменяет обычный Wi-Fi chipset.
Инженерные выводы без вымышленных историй
Главный риск — приписать маркетинговой метке гарантии, которых она не даёт. WPA3, client isolation, WIDS/WIPS и VLAN полезны только в конкретной реализации и топологии, проверенной на ожидаемое поведение.
Надпись WPA3 может означать pure SAE, Enterprise или WPA2/WPA3 transition. Проверяйте RSN information elements, PMF required/capable, фактические профили клиентов, firmware и возможность подключения более слабым режимом; не делайте вывод по одному экрану контроллера.
Шифрование радиоканала и сегментация решают разные задачи. WPA2 или WPA3 не исправляет плоскую LAN, а VLAN без правил не создаёт границы. Сравнивать «WPA2 с VLAN» и «WPA3 без VLAN» как универсально лучший вариант неверно: нужны оба корректно спроектированных слоя и end-to-end protection.
Контролируемый стенд повышает воспроизводимость: можно фиксировать AP, client, channel, power, firmware и capture. Но даже стенд должен ограничивать RF leakage, использовать собственные устройства и учитывать правила радиочастот и privacy.
Начинайте с 802.11, Linux networking, packet capture, аутентификации и PKI. Инструменты меняются, а понимание кадров, ключей, roaming, switching и routing позволяет объяснить результат и выбрать безопасный тест.
— инженерная редакция SAPSAN
Оборудование SAPSAN для лабораторных тестов Wi-Fi
Для monitor mode и injection важна не торговая марка, а точная комбинация chipset, kernel, driver, firmware и диапазона. Перед покупкой определите 2,4/5/6 ГГц, каналы, USB-интерфейс, разъёмы антенн, версию Linux и необходимый формат захвата; затем сверяйте текущую карточку и тестируйте адаптер на собственном стенде.
SAPSAN предлагает Wi-Fi-адаптеры и SDR-устройства с доставкой в страны ЕС и США. ALFA AWUS036ACHM использует MediaTek MT7610U, работает в 2,4/5 GHz и 802.11ac; карточка SAPSAN подтверждает monitor mode и injection в Linux. ALFA AWUS036AXML использует MediaTek MT7921AUN и поддерживает 2,4/5/6 ГГц Wi-Fi 6E, но требует совместимых драйверов и версии ядра. Для каждой модели проверяйте актуальную совместимость, а не переносите свойства одного адаптера на другой.
Часто задаваемые вопросы
Что такое пентест беспроводной сети?
Это авторизованная проверка Wi-Fi-инфраструктуры и клиентов: аутентификации, PMF, client profiles, rogue AP, WIDS/WIPS, прошивок, радиоканала и доступа к связанной сети.
Устраняет ли WPA3 необходимость проверки?
Нет. WPA3 улучшает аутентификацию и требует PMF для WPA3-соединения, но нужно проверить pure/transition mode, клиентов, сертификаты 802.1X, firmware, client isolation и сегментацию. WPA3 не исправляет ошибки L2/L3.
Какие инструменты нужны для пентеста Wi-Fi?
Минимум определяется задачей. Для capture нужен совместимый monitor-mode adapter и Wireshark/Kismet/airodump-ng; для разрешённой WPA/WPA2 PSK recovery — Aircrack-ng или Hashcat. SDR и active injection нужны не каждому проекту.
Как определить периодичность проверки Wi-Fi?
По оценке риска, критичности, изменениям AP/controller/client profiles, новым уязвимостям, инцидентам, договорам и применимому праву. NIS2 Article 21 не устанавливает универсальный ежегодный пентест; календарь должен иметь собственное обоснование.
Чем client isolation отличается от сетевой сегментации?
Client isolation пытается ограничить прямой обмен между Wi-Fi-клиентами и не стандартизирован одинаково у всех vendors. Сегментация использует VLAN/VRF, switching, routing и firewall policies. Оба слоя могут быть настроены неверно, поэтому их проверяют фактическими разрешёнными и запрещёнными потоками.
