1
00:00:04,300 --> 00:00:09,140
 Hola y bienvenidos a este vÃ­deo titulado
 Consultas sobre PMF y SA.

2
00:00:09,140 --> 00:00:12,640
 En este vÃ­deo en particular vamos
 a hablar de aspectos especÃ­ficos.

3
00:00:12,640 --> 00:00:18,640
 de marcos de gestiÃ³n protegidos que protegen
 a los clientes y los puntos de acceso

4
00:00:18,640 --> 00:00:24,020
 contra actores maliciosos que intenten suplantar
 la identidad de un cliente y un socio.

5
00:00:24,020 --> 00:00:27,240
 Entremos entonces en los detalles.

6
00:00:27,240 --> 00:00:32,120
 AsÃ­ que antes de los marcos de gestiÃ³n
 protegidos, y si recuerdan, esto es un

7
00:00:32,120 --> 00:00:36,400
 Breve resumen de los marcos de gestiÃ³n protegidos
 que aprendimos en un anterior

8
00:00:36,400 --> 00:00:41,000
 En un vÃ­deo se explica que existen ciertos marcos
 de gestiÃ³n denominados gestiÃ³n robusta.

9
00:00:41,000 --> 00:00:47,060
 marcos como los de desautenticaciÃ³n,
 disociaciÃ³n y acciÃ³n.

10
00:00:47,060 --> 00:00:50,900
 Y los marcos de gestiÃ³n protegidos se
 diseÃ±aron para que el punto de acceso

11
00:00:50,900 --> 00:00:56,240
 podrÃ­a aÃ±adir un MIC, un cÃ³digo de integridad
 de mensajes, a esos marcos para que cuando

12
00:00:56,240 --> 00:01:00,140
 Un receptor los recibiÃ³ como tu cliente inalÃ¡mbrico;
 te dio una sensaciÃ³n cÃ¡lida y agradable.

13
00:01:00,140 --> 00:01:03,880
 que ese fotograma procedÃ­a realmente
 de un punto de acceso legÃ­timo y no

14
00:01:03,880 --> 00:01:07,780
 Un actor malicioso que actÃºa como
 un punto de acceso no autorizado.

15
00:01:07,780 --> 00:01:12,100
 Esto es algo que viene incluido con
 los marcos de gestiÃ³n protegidos.

16
00:01:12,100 --> 00:01:15,220
 AsÃ­ que, al habilitar los marcos de administraciÃ³n
 protegidos, esto viene incluido.

17
00:01:15,220 --> 00:01:18,560
 Ya estÃ¡ activado por defecto, aunque
 hay un par de temporizadores que

18
00:01:18,560 --> 00:01:23,740
 Vas a modificarlo y eso es lo
 que vamos a analizar aquÃ­.

19
00:01:23,740 --> 00:01:28,600
 AsÃ­ que, antes de que existieran los marcos de
 gestiÃ³n protegidos, si ya estabas asociado

20
00:01:28,600 --> 00:01:33,280
 Hablemos entonces de protocolos como WPA2
 o incluso del antiguo WPA original.

21
00:01:33,280 --> 00:01:37,620
 Si usted, un cliente legÃ­timo, estuviera
 asociado a su punto de acceso y entonces

22
00:01:37,620 --> 00:01:41,840
 Un atacante malintencionado realizÃ³ suplantaciÃ³n
 de identidad Wi-Fi y descubriÃ³ tu MAC.

23
00:01:41,840 --> 00:01:46,700
 direcciÃ³n, cambiaron su propia direcciÃ³n MAC para
 que se viera exactamente igual a la tuya y

24
00:01:46,700 --> 00:01:50,440
 Luego enviaron una solicitud de asociaciÃ³n
 al punto de acceso, que en realidad...

25
00:01:50,440 --> 00:01:54,760
 esto provoca que el punto de acceso te desconecte
 de la red LAN inalÃ¡mbrica y asÃ­ sucesivamente.

26
00:01:54,760 --> 00:01:56,840
 AsÃ­ es como funcionaba.

27
00:01:56,840 --> 00:02:01,900
 AquÃ­ tenemos una asociaciÃ³n de seguridad
 existente, una asociaciÃ³n existente

28
00:02:01,900 --> 00:02:04,840
 entre el punto de acceso y la estaciÃ³n,
 entonces, de repente, el malicioso

29
00:02:04,840 --> 00:02:09,220
 Actores a los que les gusta hablar de que cambiaron
 su direcciÃ³n MAC para que se viera exactamente como

30
00:02:09,220 --> 00:02:13,320
 La tuya y ellos envÃ­an su propia
 solicitud de asociaciÃ³n.

31
00:02:13,320 --> 00:02:16,260
 Bueno, llegado este punto, el punto
 de acceso se va a confundir un poco.

32
00:02:16,260 --> 00:02:19,680
 Creo que va a decir algo como "Espera un
 segundo, esta persona ya estÃ¡ asociada".

33
00:02:19,680 --> 00:02:24,520
 Mmm, tal vez algo pasÃ³, los expulsaron
 y ahora estÃ¡n asociados.

34
00:02:24,520 --> 00:02:29,160
 Nuevamente, la respuesta del punto de
 acceso serÃ­a conectarse para terminar

35
00:02:29,160 --> 00:02:33,180
 la conexiÃ³n, por lo que el cliente LAN legÃ­timo
 de Wiles de repente simplemente

36
00:02:33,180 --> 00:02:38,440
 perdieron su conexiÃ³n Wi-Fi y luego,
 en uno o dos segundos, les toma

37
00:02:38,440 --> 00:02:44,220
 Para volver a conectarse, el actor malicioso
 podrÃ­a asociarse con Ã©xito

38
00:02:44,220 --> 00:02:46,160
 a la red LAN inalÃ¡mbrica.

39
00:02:46,160 --> 00:02:50,100
 Ahora, afortunadamente para nosotros, cuando activas
 los marcos de administraciÃ³n protegidos, que

40
00:02:50,100 --> 00:02:55,380
 Se requiere para WPA3; tiene un mecanismo
 integrado del que trata este vÃ­deo.

41
00:02:55,380 --> 00:02:58,060
 para evitar ese tipo de cosas.

42
00:02:58,060 --> 00:02:59,960
 AsÃ­ es como funciona.

43
00:02:59,960 --> 00:03:04,320
 AsÃ­ que con marcos de gestiÃ³n protegidos
 tienes dos mecanismos:

44
00:03:04,320 --> 00:03:09,400
 un temporizador de retorno de asociaciÃ³n
 y un procedimiento de consulta SA, ambos

45
00:03:09,400 --> 00:03:13,420
 Fueron diseÃ±ados para prevenir ese tipo
 de ataque que acabo de mostrarte.

46
00:03:13,420 --> 00:03:16,480
 Hablemos primero del temporizador
 de regreso de la asociaciÃ³n.

47
00:03:16,480 --> 00:03:22,460
 Entonces, el funcionamiento es el siguiente: supongamos
 que se recibe una solicitud de asociaciÃ³n.

48
00:03:22,460 --> 00:03:27,160
 AsÃ­ que ahora el punto de acceso o el controlador
 de LAN inalÃ¡mbrica, o bien uno de los dos, es

49
00:03:27,160 --> 00:03:31,520
 Voy a comprobar si ya existe
 una asociaciÃ³n desde

50
00:03:31,520 --> 00:03:34,480
 Ese mismo cliente, desde
 la misma direcciÃ³n MAC.

51
00:03:34,480 --> 00:03:39,940
 Si existe, en lugar de simplemente expulsar
 a ese cliente, en realidad enviarÃ¡

52
00:03:39,940 --> 00:03:46,100
 una respuesta a esa solicitud de asociaciÃ³n
 en una respuesta de asociaciÃ³n

53
00:03:46,100 --> 00:03:50,440
 BÃ¡sicamente lo niega y muestra un cÃ³digo
 de estado 30, diciendo por favor.

54
00:03:50,440 --> 00:03:53,300
 Vuelve mÃ¡s tarde y asÃ­ es como se
 ve aquÃ­ en una versiÃ³n mÃ¡s rÃ­gida.

55
00:03:53,300 --> 00:03:57,100
 Disculpa, la imagen estÃ¡ un poco borrosa; no
 pude tomar una captura de pantalla nÃ­tida.

56
00:03:57,100 --> 00:04:01,720
 que esto, pero puedes ver arriba
 que dice respuesta de asociaciÃ³n.

57
00:04:01,720 --> 00:04:06,840
 Esto proviene de la solicitud de asociaciÃ³n
 del cÃ³digo de estado del punto de acceso.

58
00:04:06,840 --> 00:04:12,520
 Rechazado temporalmente. IntÃ©ntelo de nuevo
 mÃ¡s tarde. El cÃ³digo de estado es 30.

59
00:04:12,520 --> 00:04:19,840
 Ver 1e y hexadecimal es igual
 a 30 y luego abajo dice esto

60
00:04:19,840 --> 00:04:23,460
 Es resultado del tiempo de regreso de la asociaciÃ³n;
 dice que puedes intentarlo de nuevo.

61
00:04:23,460 --> 00:04:28,300
 Ahora bien, esto estÃ¡ en milisegundos, por lo
 que serÃ­a un segundo o 1000 milisegundos.

62
00:04:28,300 --> 00:04:33,160
 Ese temporizador de ahÃ­ es lo que puedes
 configurar, al menos en el Cisco.

63
00:04:33,160 --> 00:04:37,200
 Controladores LAN inalÃ¡mbricos 9800. Te mostrarÃ©
 cÃ³mo puedes configurar ese temporizador.

64
00:04:37,200 --> 00:04:40,040
 a un valor diferente si lo desea.

65
00:04:40,040 --> 00:04:44,460
 Bien, ahora hay otra cosa que sucede
 una vez que regresa esa asociaciÃ³n.

66
00:04:44,460 --> 00:04:48,940
 El temporizador se inicia en el punto de acceso
 y dice: "De acuerdo, no voy a permitir...".

67
00:04:48,940 --> 00:04:53,020
 Cualquier otra solicitud de asociaciÃ³n de este
 cliente en particular durante ese perÃ­odo

68
00:04:53,020 --> 00:04:59,220
 TambiÃ©n dice: hmm, tal vez deberÃ­a
 comprobar si el cliente real

69
00:04:59,220 --> 00:05:04,240
 Â¿Sigue estando realmente conectado conmigo
 o no? Ese es el propÃ³sito de

70
00:05:04,240 --> 00:05:11,820
 Esto es para que las consultas de asociaciÃ³n de seguridad vuelvan
 a aparecer una vez que se haya procesado dicha asociaciÃ³n.

71
00:05:11,820 --> 00:05:15,740
 El cronÃ³metro empieza a correr y recuerda
 que todo empezÃ³ porque alguien

72
00:05:15,740 --> 00:05:20,340
 Intentaban suplantar tu identidad y te enviaron
 una solicitud de asociaciÃ³n y acceso.

73
00:05:20,340 --> 00:05:24,520
 Point dijo que ya tenÃ­a uno para ese
 chico o esa chica, asÃ­ que empezÃ³

74
00:05:24,520 --> 00:05:30,500
 El temporizador de regreso de la asociaciÃ³n ahora,
 en el segundo en que se inicia, tambiÃ©n envÃ­a

75
00:05:30,500 --> 00:05:34,080
 un mensaje al cliente, el cliente legÃ­timo
 que realmente estÃ¡ asociado

76
00:05:34,080 --> 00:05:39,400
 Ahora, esto se denomina solicitud de consulta SA y se
 encuentra dentro de un marco de acciÃ³n especÃ­fico.

77
00:05:39,400 --> 00:05:42,840
 Ya sabes cuÃ¡l es un marco de gestiÃ³n, asÃ­ que
 esto entra dentro de la gestiÃ³n protegida.

78
00:05:42,840 --> 00:05:48,620
 Un marco de acciÃ³n es un tipo de marco
 de gestiÃ³n robusto y este es el

79
00:05:48,620 --> 00:05:52,080
 Los puntos de acceso son la forma que tienen de decir:
 "Oye, cliente, Â¿sigues aquÃ­ de verdad?", creo.

80
00:05:52,080 --> 00:05:57,300
 Tengo una relaciÃ³n contigo,
 pero Â¿estÃ¡s realmente aquÃ­?

81
00:05:57,300 --> 00:06:02,580
 un temporizador llamado intervalo de consulta SA, asÃ­
 que este es nuestro segundo temporizador ahora es

82
00:06:02,580 --> 00:06:06,940
 mÃ¡s corto obviamente que el temporizador de
 regreso de la asociaciÃ³n y el cliente si

83
00:06:06,940 --> 00:06:11,300
 Ãl realmente estÃ¡ asociado con el legÃ­timo
 que tiene que responder con un

84
00:06:11,300 --> 00:06:18,360
 Respuesta a la consulta SA, por lo que los datos
 dentro de estos marcos dentro de la consulta SA

85
00:06:18,360 --> 00:06:22,740
 La solicitud y la respuesta a la consulta SA
 recuerdan que esto es unidifusiÃ³n entre la

86
00:06:22,740 --> 00:06:26,720
 punto de acceso y cliente legÃ­timo, por
 lo que vamos a utilizar protecciÃ³n.

87
00:06:26,720 --> 00:06:30,700
 marcos de gestiÃ³n para proteger eso, de
 hecho, vamos a protegerlo de verdad.

88
00:06:30,700 --> 00:06:36,360
 encriptando el archivo, en este caso
 la clave temporal tk que se creÃ³

89
00:06:36,360 --> 00:06:39,900
 cuando ese cliente se asociÃ³ por primera vez
 y pasÃ³ por el apretÃ³n de manos terrestre

90
00:06:39,900 --> 00:06:46,400
 se utilizarÃ¡ para cifrar estas solicitudes
 y marcos de respuesta y

91
00:06:46,400 --> 00:06:50,480
 AquÃ­ tienen un ejemplo de cÃ³mo se ve
 esto. Una vez mÃ¡s, nuestro cliente

92
00:06:50,480 --> 00:06:54,620
 tiene una asociaciÃ³n vÃ¡lida y aparece
 el actor malicioso intentando

93
00:06:54,620 --> 00:06:59,160
 En este caso, al falsificarlo, el actor
 malicioso recuperarÃ¡ esa asociaciÃ³n.

94
00:06:59,160 --> 00:07:05,480
 respuesta diciendo rechazado, intente de nuevo mÃ¡s
 tarde, ahora pronto, eso sucede con la asociaciÃ³n

95
00:07:05,480 --> 00:07:09,720
 El tiempo de recuperaciÃ³n comienza; vimos en la
 diapositiva anterior que eran 1000 milisegundos.

96
00:07:09,720 --> 00:07:14,980
 o un segundo, pero eso es configurable,
 y luego, cuando eso comienza, el SA

97
00:07:14,980 --> 00:07:20,520
 El tiempo de consulta tambiÃ©n comenzarÃ¡, aunque
 serÃ¡ menor durante ese tiempo de consulta de SA.

98
00:07:20,520 --> 00:07:24,880
 el punto de acceso envÃ­a al cliente legÃ­timo
 una solicitud de consulta SA y

99
00:07:24,880 --> 00:07:28,660
 Con suerte, si ese cliente realmente
 existe y estÃ¡ realmente asociado,

100
00:07:28,660 --> 00:07:34,980
 Enviar una respuesta a la consulta SA ahora una vez que
 expire el temporizador de recuperaciÃ³n de la asociaciÃ³n.

101
00:07:34,980 --> 00:07:39,260
 El atacante siempre podrÃ­a intentarlo
 de nuevo y este proceso se repetirÃ­a.

102
00:07:39,260 --> 00:07:46,300
 AquÃ­ podemos ver que existe este tipo
 de ataque, mientras que el malicioso

103
00:07:46,300 --> 00:07:51,700
 El actor podrÃ­a haber tenido la intenciÃ³n original
 de usar esto para intentar provocar.

104
00:07:51,700 --> 00:07:55,540
 Un cliente Wi-Fi legÃ­timo; puede que el actor
 malicioso ni siquiera lo sea realmente.

105
00:07:55,540 --> 00:07:59,900
 Me preocupa conectarme realmente al Wi-Fi,
 quiero decir, despuÃ©s de todo...

106
00:07:59,900 --> 00:08:04,980
 Es posible que un atacante malicioso no posea la
 clave maestra de par ni el secreto compartido.

107
00:08:04,980 --> 00:08:09,520
 o cualquier otra cosa; su Ãºnica intenciÃ³n es
 intentar expulsar a un cliente legÃ­timo.

108
00:08:09,520 --> 00:08:14,400
 Y por eso lo estÃ¡ haciendo, para
 que asÃ­ no pueda empezar.

109
00:08:14,400 --> 00:08:18,640
 el cliente, pero hay un inconveniente: Â¿quÃ©
 sucede si ese actor malicioso decide...?

110
00:08:18,640 --> 00:08:22,280
 Â¿Sabes quÃ©? Voy a seguir haciendo
 esto cada segundo o cada

111
00:08:22,280 --> 00:08:25,460
 En medio segundo o algo asÃ­, voy
 a configurar algo automÃ¡tico.

112
00:08:25,460 --> 00:08:30,160
 Algo que imita a este cliente, ya sabes, tal
 vez este cliente sea mi director ejecutivo.

113
00:08:30,160 --> 00:08:34,400
 Y como no me cae bien mi director ejecutivo,
 voy a imitar su direcciÃ³n MAC.

114
00:08:34,400 --> 00:08:38,700
 DirecciÃ³n MAC y voy a enviar solicitudes
 de asociaciÃ³n cada 500.

115
00:08:38,700 --> 00:08:42,060
 milisegundos o algo asÃ­ una
 y otra vez, bueno, piÃ©nsalo.

116
00:08:42,060 --> 00:08:47,440
 Lo que estÃ¡ sucediendo en segundo plano requerirÃ¡
 cierto procesamiento de la CPU.

117
00:08:47,440 --> 00:08:52,900
 energÃ­a y algo de memoria en nombre
 del punto de acceso y del cliente

118
00:08:52,900 --> 00:08:56,120
 Un cliente legÃ­timo debe pasar por todo
 esto porque ese punto de acceso es

119
00:08:56,120 --> 00:08:59,520
 Tendremos que seguir enviando estas respuestas
 de la asociaciÃ³n denegadas

120
00:08:59,520 --> 00:09:04,360
 Al realizar las solicitudes de consulta de ensayos,
 el cliente va a estar constantemente

121
00:09:04,360 --> 00:09:08,260
 enviar una respuesta a la consulta del ensayo, asÃ­
 que si esto estÃ¡ sucediendo una y otra vez y

122
00:09:08,260 --> 00:09:12,860
 Una vez mÃ¡s, podrÃ­a agotar algunos
 recursos en el punto de acceso.

123
00:09:12,860 --> 00:09:16,460
 y el cliente y tal vez ralentizar la
 transmisiÃ³n real de datos legÃ­timos

124
00:09:16,460 --> 00:09:21,180
 Tramas Wi-Fi, por lo que esto podrÃ­a usarse en ese
 sentido como una especie de forma rudimentaria.

125
00:09:21,180 --> 00:09:24,720
 de un ataque de denegaciÃ³n de servicio, asÃ­ que
 no hay nada que puedas hacer al respecto.

126
00:09:24,720 --> 00:09:28,280
 Eso, pero al menos el cliente no estÃ¡
 siendo expulsado realmente de la

127
00:09:28,280 --> 00:09:33,440
 LAN inalÃ¡mbrica, asÃ­ que lo Ãºltimo que quiero
 mostrarte es cÃ³mo en el 9800 cÃ³mo...

128
00:09:33,440 --> 00:09:36,640
 Puedes gestionar esto, Â¿cÃ³mo puedes configurarlo?
 Como dije, cuando enciendes

129
00:09:36,640 --> 00:09:41,520
 Los marcos de gestiÃ³n protegidos que requieren
 esta funciÃ³n ya estÃ¡n disponibles.

130
00:09:41,520 --> 00:09:45,720
 Ahora bien, esto se encuentra en la secciÃ³n de ediciÃ³n
 de LAN inalÃ¡mbrica, obviamente, y usted puede

131
00:09:45,720 --> 00:09:49,660
 Mira, aquÃ­ estÃ¡n los dos temporizadores,
 asÃ­ que por defecto la asociaciÃ³n regresa

132
00:09:49,660 --> 00:09:54,760
 El temporizador serÃ¡ de un segundo y el temporizador
 de la consulta del ensayo serÃ¡ de 200 milisegundos.

133
00:09:54,760 --> 00:09:58,660
 Sin embargo, aquÃ­ puede ver, dentro de la asociaciÃ³n
 del temporizador de regreso, que usted...

134
00:09:58,660 --> 00:10:03,400
 Obtuve un rango, no muy amplio, sino de
 entre uno y veinte segundos, y el ensayo

135
00:10:03,400 --> 00:10:08,900
 El temporizador de consulta tiene un valor de entre
 100 y 500 milisegundos, asÃ­ que si le preocupa

136
00:10:08,900 --> 00:10:13,720
 sobre un actor malicioso que podrÃ­a estar enviando
 solicitudes de asociaciÃ³n falsificadas

137
00:10:13,720 --> 00:10:18,420
 una y otra vez, aumentando el
 uso de recursos, tal vez...

138
00:10:18,420 --> 00:10:21,740
 Lo que quieres hacer es tomar este temporizador
 de regreso de la asociaciÃ³n y aumentarlo.

139
00:10:21,740 --> 00:10:28,320
 De un segundo a quizÃ¡s 10 o 15 segundos
 si haces eso, entonces ni de lejos

140
00:10:28,320 --> 00:10:34,400
 Se tendrÃ¡n que generar tantas preguntas y respuestas
 de ensayos como sea necesario para que

141
00:10:34,400 --> 00:10:38,260
 Con esto concluye este video. Muchas gracias
 por verlo y espero que les haya gustado.
