Wi-Fi Certified Passpoint: зигзагообразное движение к успеху

Запущенная отраслевой организацией Wi-Fi Alliance программа сертификации Passpoint в первой редакции после некоторого колебания рынка смогла перевесить чаши весов в свою пользу и, в конечном итоге, стала обязательной для всех новых телефонов. Но Passpoint во второй редакции имеет все шансы так и не быть принятым рынком.
Как далеко лидер должен зайти, чтобы поменять общественное мнение, став его направляющим острием, а не покорно волочиться за ним на поводке? Когда-то Авраам Линкольн сказал свою знаменитую фразу: «Всему, что поддерживается общественным мнением, гарантирован успех. Без поддержки общественного мнения успеха не будет». С другой стороны, мало кто знает, что его авторству принадлежат также слова: «Тот, кто сможет формировать настроение общества… получает возможность принимать решения». Однако, это все тема для непрекращающихся дебатов в глубине научного общества, куда инженеры попадают редко.
Но в мире стандартов все происходит подобным образом. Обычно новый стандарт в одном пакете содержит базовую, универсальную функциональность на пару с большим количеством декоративных дополнений, которые, зачастую, предлагают трансформационные усовершенствования, но интересные только меньшинству пользователей. В такой ситуации всегда присутствует риск, что бремя реализации этой дополнительной функциональности станет сдерживающим фактором для части производителей, и они станут игнорировать весь стандарт в целом. Таким образом, если слишком увлечься дополнениями для меньшинства, стандарт может потерпеть крах на рынке.
Это очень тонкая грань. С одной стороны, простой стандарт, который отражает то, что продакт-менеджеры желают сегодня видеть в своих решениях, может быть быстро принят рынком и получить широкое распространение, но при этом он не сможет дать индустрии толчок вперед. С другой стороны, чрезмерно амбиционный стандарт, скорее всего, ждет неудача, если у производителей останутся сомнения, что будущие выгоды превысят затраты на его внедрение.
Wi-Fi Alliance и сертификация Passpoint
Wi-Fi Alliance однажды уже попадал на это минное поле, когда выводил на рынок сертификацию Passpoint. Разработка стандартов Passpoint была вдохновлена системой роуминга в сотовой связи, в которой телефон, не находивший свой домашний сигнал, автоматически искал альтернативные варианты, сортировал их в соответствии с приоритетом и, определив лучший выбор из доступных сетей, подключался к этой точке доступа.
Чтобы реализовать это для Wi-Fi, точки доступа должны передавать в эфир информацию о том, клиентов каких операторов они могут подключить к «предварительной ассоциации». Таким образом клиентское устройство получает возможность провести быстрое сканирование и увидеть, какие варианты для подключения у него есть. Затем точки доступа позволяют таким устройствам пройти аутентификацию в домашней сети провайдера и получить доступ к Интернет, полностью зашифрованный для гарантированного соблюдения конфиденциальности и безопасности передаваемой информации.
Wi-Fi Alliance опубликовал дополнение к стандарту 802.11u IEEE в начале 2011 года, которое он затем использовал для реализации программы «Wi-Fi Certified Passpoint» (в первой редакции), также известной как «Hotspot 2.0», запущенной к середине 2012 года.
К сожалению, производители телефонов ее проигнорировали. Даже через год после запуска программы сертификации найти и купить сертифицированное мобильное устройство для вас бы стало настоящей проблемой.
Был ли стандарт очень сложен в реализации? Или просто никто из мира смартфонов не был заинтересован в Wi-Fi-роуминге? А может Wi-Fi Alliance прогадал с балансом?
Когда многие из нас, сразу заинтригованные, а потом с нетерпением ожидавшие появление в нашей жизни Wi-Fi-роуминга, уже были готовы были похоронить Passpoint, внезапно случился прогресс. В конце 2013 года компания Apple добавила поддержку Passpoint в iOS 7. Так, буквально за одну ночь популяция совместимых с Passpoint устройств выросла от близких к нулю до 50 процентов. (Точки доступа уровня «Enterprise» получили сертификацию Passpoint изначально; процесс тормозился исключительно за счет отставания производителей телефонов). Вскоре после этого корпорация Samsung вышла с реализацией поддержки сертификации на Android.
Эти прорывы дали толчок к появлению целого ряда коммерческих сетевых зон доступа с поддержкой Passpoint. Но, тем не менее, вопрос о том, получил ли стандарт необходимый импульс, все еще оставался открытым. Наконец, в конце 2015 года подтянулась корпорация Google, которая добавила поддержку Passpoint в базовую загрузку Android, в частности, в Android M и N.
На сегодняшний день все смартфоны серии iPhone и большинство устройств на базе Android поддерживают Passpoint в первой редакции. Это, конечно, не вся вселенная используемых мобильных устройств, но отстающие вскорости должны также присоединиться — в том числе и корпорация Microsoft с их Windows 10. Таким образом, перспективы для Passpoint в первой редакции, сперва в течение первых трех лет очень туманные, сейчас выглядят весьма радужными.
История повторяется с Passpoint во второй редакции
Но сейчас история опять повторяется, и мы видим, что стандарты и рынок снова двигаются вперед с разными скоростями. Работа с оригинальными стандартами Passpoint вызвала сильное возбуждение среди многих сервис-провайдеров, и, непосредственно после выхода первой редакции, Wi-Fi Alliance начал работу над последующим развитием стандарта, которая, в итоге, вылилась в публикацию требований к программе сертификации Passpoint во второй редакции. Новая функциональность, в частности, позволяет осуществлять регистрацию онлайн: способ стандартизировать и автоматизировать инициализацию со стартовой страницы, которую вы видите на телефоне, например, когда заходите в аэропорт, демонстрирующую различные доступные варианты подписки на услуги.
Программа сертификации соответствия стандартам Passpoint во второй редакции стартовала в конце 2014 года, через два года после выхода первого релиза. И сейчас мы наблюдаем повторение истории. К середине 2016 года, почти через два года после старта программы Passpoint во второй редакции, на рынке нет доступных устройств с маркировкой Passpoint релиз 2. Но тут самое время задаться вопросом: причина задержки состоит в том, что вторая редакция содержит слишком много возможностей, не интересных для массового рынка, либо новые стандарты просто оказались слишком далеко впереди остального рынка? Ведь может случиться так, что им так и не суждено будет оказаться востребованными.
И, возможно, руководствуясь именно этим принципом неопределенности, Wi-Fi Alliance сделал слишком амбициозный шаг. В начале 2016 года эта отраслевая организация отказалась от программы сертификации Passpoin в первой редакции, ориентируя все новые устройства на соответствие всему комплекту требований из второй редакции.
Их намерение состояло в том, чтобы заставить производителей реализовать поддержку всего набора возможностей, заложенных в требованиях стандарта Passpoint во второй редакции. Фактический результат — на сегодняшний день — полный отказ производителей от сертификации. Они заявляют, что расходы, связанные с реализаций поддержки Passpoint во второй редакции, превышают их выгоду. В итоге, в то время как многие новые телефоны поддерживают Passpoint в первой редакции, ни один из них так и не получил сертификат соответствия требованиям релиза 2.
Что же в итоге мы имеем? Требования стандарта Passpoint — заложенная функциональность в первой редакции — уже перетянули чаши весов в свою сторону и станут обязательной особенностью для всех новых телефонов. Это хорошая новость для сервис-провайдеров Wi-Fi и потребителей, потому что они смогут двигаться вперед, используя безопасный, автоматический, стандартизированный Wi-Fi-роуминг.
Но программа сертификации Passpoint во второй редакции может так никогда и не быть принятой рынком, поскольку производители телефонов разрабатывают свои собственные методы инициализации, использование которых, вполне вероятно, может укорениться.
И поэтому существует реальный риск, что ни одно из новых устройств так и не получит маркировку «Wi-Fi CERTIFIED Passpoint». Таким образом, вопрос, должно ли это нас волновать, пока остается открытым.
«Wi-Fi Альянс» представит хотспот 2.0
Подключение к Wi-Fi без введения пароля, но при помощи сертификата подлинности – это, по мнение Wi-Fi Альянса является безопасным будущим.

17 октября 2013
Удивительное дело, но крупный консорциум связи, технологий и производства под названием «Wi-Fi Альянс» запускает собственную инициативу по укреплению безопасности и надежности публичных беспроводных сетей. Программа, получившая название Passpoint, создана для более простого и безопасного подключения к Wi-Fi в кафе, аэропортах и прочих общественных местах.

«Сегодня чаще всего, когда мы обмениваемся какими-то данными через общественные беспроводные сети, мы делаем это, не заботясь о защите этих данных. Passpoint не только позволяет надежно соединяться с такими сетями, но и шифрует все передаваемые данные», — сказал в интервью службе новостей IDG генеральный директор «Wi-Fi Альянса» Эдгар Фигейро.
Возможно, это прорыв в области безопасности. В настоящее время подключение к общественному Wi-Fi, особенно не защищенному паролем, является весьма рискованным мероприятием, поэтому рекомендуется только в самом крайнем случае. Даже если вы не собираетесь передавать что-то секретное или важное, а всего лишь хотите почитать статью в «Википедии», посмотреть видео очередного котика или даже подборку гифок со спортивными курьезами и опасными моментами. И вот инициатива с Passpoint, использующей технологии Hotspot 2.0, призвана как раз вернуть доверие общественным сетям.
Passpoint будет работать как программа сертификации. «Wi-Fi Альянс» предоставит Passpoint-сертификаты для провайдеров, которые отвечают спецификациям Hotspot 2.0. По их словам, Hotspot 2.0 является основной технологической спецификацией, разработанной членами «Wi-Fi Альянса», охраняется авторским правом и принадлежит «Wi-Fi Альянсу». Кстати, Passpoint-сертифицированные Wi-Fi-сети будут по умолчанию защищены сильным WPA2-шифрованием всех данных, перемещаемых по данной беспроводной сети.
В то время как мы в первую очередь сосредоточены на безопасности конкретной точки, эта программа может похвастаться тем, что по мере распространения сертификации провайдеров может появиться и такая услуга, как Wi-Fi-роуминг, которая позволит пользоваться услугами своего провайдера, находясь далеко от дома, по принципу роуминга в сотовых сетях. Кроме того, Passpoint позволит вашему устройству автоматически проходить проверку подлинности в таких сетях.
Остался не совсем понятным вопрос о том, как будет работать эта система. Мы обратились к «Wi-Fi Альянсу» за разъяснениями, но там пока не дали никаких комментариев. Если я правильно понимаю, то система Passpoint устраняет необходимость использования пароля, вместо которого будет использоваться этот самый сертификат подлинности. Непонятно только, каким именно образом устройство будет автоматически подключаться к сертифицированной сети. Кроме того, неясным остался вопрос о том, как «Wi-Fi Альянс» собирается препятствовать злоумышленникам, которые будут развертывать свои вредоносные сети, используя сертификат Passpoint.
Развенчание мифов о безопасности Wi-Fi®: общедоступные точки доступа Wi-Fi небезопасны
Одним из самых больших преимуществ Wi-Fi® является практически повсеместный доступ, обеспечиваемый через общедоступныеточки доступа Wi-Fi. То, что изначально начиналось как услуга, предоставляемая горсткой нишевых предприятий, быстро превратилось в модель де-факто для отелей, кафе, ресторанов и других предприятий. Однако по мере того, как общедоступные точки доступа Wi-Fi становились популярными, рос и миф о том, что они по своей сути небезопасны и их следует избегать.
Общедоступные точки доступа Wi-Fi можно разделить на две категории: открытые (или не прошедшие проверку подлинности) и безопасные (или прошедшие проверку подлинности). Открытые сети Wi-Fi вообще не защищены. Для присоединения не требуется пароль — вы можете просто подключиться. С другой стороны, безопасная общедоступная точка доступа аутентифицирует пользователей с помощью пароля и шифрует беспроводной трафик.
Честно говоря, ранее подключение к открытой сети Wi-Fi в общественном месте подвергало пользователей повышенному риску по нескольким причинам. Незашифрованные данные и мошеннические точки доступа — это проблемы, которые в некоторой степени уникальны для подключения к открытым общедоступным точкам доступа Wi-Fi. Предприятия, предоставляющие открытые сети Wi-Fi, решили сделать подключение максимально простым и удобным за счет повышения безопасности.
Первая проблема заключается в том, что соединения с открытыми точками доступа Wi-Fi, как правило, не шифровались. Ценность открытой сети заключается в том, что она позволяет пользователям подключать устройства без какой-либо аутентификации. Однако природа сети и протокола TCP/IP позволяет любому другому устройству, подключенному к той же сети, потенциально перехватывать данные. Поскольку соединение между устройством и точкой беспроводного доступа не зашифровано, конфиденциальная информация, такая как имена пользователей и пароли или банковская и финансовая информация, может быть раскрыта, если пользователь не заходит на веб-сайты с использованием HTTPS или VPN.
Другая проблема заключается в том, чтобы просто убедиться, что вы подключаетесь к законной общедоступной точке доступа Wi-Fi, а не к мошеннической точке доступа. Сегодня во многих общественных местах нередко можно найти несколько открытых сетей на выбор. Ваш ноутбук или мобильное устройство обнаружит и отобразит каждую сеть в пределах досягаемости, поэтому вы можете увидеть доступные сети для отеля, сети быстрого питания, кафе и других сетей.
Однако большинство людей не очень разборчивы. Основная цель — подключиться к сети Wi-Fi и получить доступ к интернет-соединению. Если люди торопятся, они могут не заметить, что подключаются к мошеннической точке доступа — эти мошеннические точки доступа часто называют как-то очень похоже на законную точку доступа — например, используя SSID, например «strbucks» или «starbcks» в диапазон реального Starbucks, где пользователи будут искать общедоступную точку доступа Wi-Fi.
В любом случае третья сторона или киберпреступник потенциально могут перехватить ваши незашифрованные данные.
Простое осознание проблем, связанных с незашифрованными данными и мошенническими точками доступа, является важным шагом на пути к защите от них, и существуют простые решения для смягчения и минимизации этих рисков при подключении к открытой сети Wi-Fi.
- Компании или города, развертывающие общедоступные сети Wi-Fi, должны обязательно развернуть Passpoint®, федеративные программы, основанные на Passpoint®, такие как OpenRoaming, Wi-Fi Enhanced Open или WPA3 (подробнее об этом позже!) для дополнительных мер безопасности.
- Используйте VPN для шифрования вашего трафика и предотвращения его перехвата другими пользователями, подключенными к открытой сети.
- Подключайтесь к веб-сайтам HTTPS для безопасного сеанса
- Отключите функции, которые автоматически подключаются к любой доступной открытой сети без вмешательства пользователя.
- Включите персональный брандмауэр для защиты от несанкционированного доступа к вашему устройству.
Публичные сети Wi-Fi никуда не денутся, и миф о том, что общедоступные точки доступа Wi-Fi небезопасны, очень мало повлиял на доступность или использование этих сетей. Пользователи получают доступ к общедоступным сетям Wi-Fi практически в любом месте — отелях, торговых центрах, транспортных узлах, ресторанах и кафе, муниципальных учреждениях. А множество новых технологий безопасности теперь делают общедоступный Wi-Fi еще более безопасным. Wi-Fi Alliance осознал как ценность, так и потенциальный риск общедоступных сетей Wi-Fi, поэтому они внедрили такие технологии, как Wi-Fi Enhanced Open™ и Passpoint®, а также усовершенствованный WPA3™. По мере более широкого развертывания этих технологий общедоступный Wi-Fi будет становиться все более безопасным.
WPA3 улучшает шифрование WPA2, чтобы сделать сети Wi-Fi более безопасными, чем когда-либо прежде. WPA3 использует 128-битное шифрование и заменяет обмен предварительным общим ключом (PSK) одновременной аутентификацией равных (SAE) для более безопасного метода обмена исходным ключом. Дополнительная функция открытого ключа SAE (SAE-PK) снижает вероятность мошеннических атак на точку доступа или «злого близнеца», обеспечивая асимметричную аутентификацию точки доступа путем кодирования отпечатка пальца открытого ключа в пароле.
подробнее о сертификации Wi-Fi WPA3™
Каждая публичная сеть , которые хотят предложить безопасные общественные потребности опыта Wi-Fi для развертывания PassPoint ® или WPA3 с открытым ключом. Passpoint® — это вариант безопасности, доступный для общедоступных или гостевых сетей, который включает в себя безопасность WPA3™-Enterprise с защищенными кадрами управления (PMF) и дополнительными механизмами безопасности, определенными Wi-Fi Alliance. С Passpoint® , пользователи могут легко проверить подлинность их устройств в сети или подключаться через учетные данные Утвержденный поставщик услуг. В следующий раз, когда они посетят ту же сеть, клиентское устройство с поддержкой Passpoint® автоматически подключится и обеспечит безопасное подключение к сети Wi-Fi. Wi-Fi CERTIFIED Passpoint® обеспечивает более безопасное соединение и предотвращает возможность случайного подключения к мошеннической точке доступа.
Несмотря на потенциальный риск компрометации данных, существует множество ситуаций, когда открытая сеть Wi-Fi просто более удобна или может быть единственным доступным вариантом.
В ситуациях, когда общедоступная сеть обязательно должна быть без аутентификации, существует Wi-Fi Enhanced Open , и сетевые операторы открытых сетей Wi-Fi должны использовать эту функцию. Wi-Fi Enhanced Open снижает риск раскрытия или кражи данных, сохраняя при этом удобство возможности простого подключения к открытой сети через общедоступную точку доступа Wi-Fi. Открытый Wi-Fi раньше означал «незашифрованный Wi-Fi», но теперь сети Wi-Fi Enhanced Open предоставляют пользователям шифрование данных без проверки подлинности. На основе оппортунистического беспроводного шифрования (OWE), определенного в спецификации RFC8110 Инженерной группы Интернета (IETF) и Спецификации оппортунистического беспроводного шифрования Wi-Fi Alliance ., Wi-Fi Enhanced Open приносит пользу пользователям, обеспечивая шифрование данных без проверки подлинности, сохраняя при этом простоту использования открытых сетей. Эта возможность прозрачна для пользователей и выгодна сетевым провайдерам, поскольку нет общедоступных парольных фраз, которые нужно поддерживать, делиться или управлять ими.
Распространенный миф о небезопасности общедоступных точек доступа Wi-Fi преувеличен, но в нем есть доля правды. Важно помнить о потенциальных проблемах безопасности и предпринимать соответствующие шаги, например, включать такие технологии, как Passpoint®, на вашем устройстве, чтобы гарантировать, что ваши данные не будут перехвачены или скомпрометированы при подключении к общедоступным сетям Wi-Fi. Wi-Fi продолжает поднимать планку безопасности общедоступных сетей Wi-Fi.
На пути к выгрузке трафика из сетей LTE в Wi-Fi
Быстро прирастающая нагрузка на сети мобильной связи подталкивала мобильных операторов разворачивать hotspot Wi-Fi сети в местах скопления абонентов, чтобы те при первой же возможности освобождали сети мобильной связи от тяжелого трафика.

Это высоко оправданный шаг оператора, учитывая что затраты на развертывание Wi-Fi существенно ниже чем на уплотнение 3G/4G. При этом наиболее дорогим оказывается частотный ресурс мобильного оператора, в то время как для Wi-Fi частоты не лицензируются. Кроме того, Wi-Fi может существенно повысить скорость доступа к данным, где сигнал сотовой связи не идеален.
Wi-Fi Certified Passpoint ™
Wi-Fi Alliance предлагает новое решение для пользователей общественных сетей Wi-Fi – Hotspot 2.0. Спецификация стандарта Passpoint предполагает такое же быстрое и бесшовное переключение абонента между сотовыми и Wi-Fi сетями, как хэндовер абонента при перемещении между БС оператора мобильной связи. Акцент делается на быстром и удобном подключении и безопасности использования таких hotspot’ов.

Стандарт разработан Wi-Fi Alliance в рамках партнерских отношений между производителями мобильных устройств, сетевого оборудования и мобильными операторами. Passpoint направлен на упрощение использования hotspot’ов, имеет своей целью упрощение работы с сотовыми сетями как со стороны пользователей, так и операторов.
Пользователи смартфонов, планшетов и других WiFi-оснащенных устройств, смогут пользоваться общественными точками доступа без ввода имени пользователя и пароля, позволив операторам в “живом” режиме переводить сотовых абонентов, качающих интернет-трафик из 3G/4G в Wi-Fi и обратно.
Hotspot 2.0

Спецификация Passpoint – Hotspot 2.0 – базируется на новом расширении группы стандартов 802.11 – 802.11u, рассчитанном на взаимодействие с не-802 сетями (например, сотовые сети).
802.11u дает возможность Wi-Fi сети определить устройство и предоставить ему информацию о том, что сеть есть и доступна, а также передавать доступные сервисы в данной точке.
Возможности интеграции сети Wi-Fi с сетью мобильного оператора ранее уже реализовалась первой спецификацией Hotspot. Задача которую призвана решить технология Hotspot 2.0 – выбор абонентским устройством без вмешательства пользователя правильной сети Wi-Fi из множества доступных. Причем это должно происходить столь же просто, как сейчас происходит при доступе к мобильной сети связи.
О подключении к сетям выгрузки

В очень упрощенной форме процесс получения доступа в сеть выглядит так, что клиентское устройство будет отправлять запрос к точке доступа на получение списка имен всех операторов, абоненты которых имеют право на автоматический вход в данный hotspot. Если имя вашего оператора есть в этом списке, то устройство будет автоматически аутентифицировано и получит доступ с фактическим запуском выгрузки трафика в сеть Wi-Fi.
Для аутентификации Wi-Fi-подключений в Hotspot 2.0 используется SIM-карта, а для дополнительной защиты – электронные сертификаты. Оба этих метода работают со всеми современными смартфонами и не требуют больших затрат сотовых компаний для реализации.
Аутентификация

Процесс аутентификации состоит из следующих стадий:
- Абонентское устройство может послать запрос на аутентификацию (EAP-start message) в сторону точки доступа.
- Точка доступа в ответ посылает клиенту запрос на идентификацию клиента (EAP-request/identity message). Точка доступа может послать EAP-request самостоятельно, если увидит, что какой-либо из его портов перешел в активное состояние.
- Абонентское устройство в ответ высылает EAP-response packet с нужными данными, который точка доступа перенаправляет в сторону RADIUS-сервера.
- RADIUS-сервер посылает AP Challenge packet (запрос информации о подлинности клиента). Точка доступа пересылает его абонентскому устройству.
- Далее происходит процесс взаимной идентификации RADIUS-сервера и абонентского устройства. Количество стадий пересылки пакетов туда-сюда варьируется в зависимости от метода EAP (-TLS, -TTLS, -PEAP).
- На следующий стадии, RADIUS-сервер, получив от абонентского устройства необходимую информацию, разрешает или запрещает тому доступ, с пересылкой данного сообщения точке доступа. Точка доступа открывает порт для абонентского устройства, если со стороны RADIUS-сервера пришел положительный ответ.
- Порт открывается, точка доступа пересылает абонентскому устройству сообщение об успешном завершении процесса, и открывает доступ в сеть.
Заключительное слово
Технология Hotspot 2.0 еще совсем молодая. Из устройств на сегодняшний день ее поддерживающих вам могут быть известны Motorola Moto x, Apple iPhone (iOS 7), Samsung Galaxy S4/S5.
Научно-образовательным центром “Беспроводные инфотелекоммуникационные сети” СПбГУТ в данный момент реализуется проект по созданию в стенах ВУЗа тестовой сети выгрузки мобильного трафика из LTE в Wi-Fi.