NetBlade
Android Stap 6 van 6 ~10 min Gemiddeld

Een onbekend netwerk controleren voordat je het vertrouwt, op Android

In een hotel, bij een klant of op een nieuw kantoor? De controles die je met NetBlade op Android doet voordat je het netwerk vertrouwt, en wat je laat.

Als je verbinding maakt met een netwerk dat je niet zelf beheert, zoals in een hotel, op een luchthaven, op het kantoor van een klant of op een nieuwe werkplek, weet je niet wie het beheert of hoe. NetBlade heeft een reeks controles die de praktische vraag beantwoorden: is het veilig om hier te werken? Dit artikel geeft je een volgorde om ze uit te voeren, wat elk resultaat betekent en welke tools je op het netwerk van een ander beter niet gebruikt.

Voordat je begint

  • De telefoon verbonden met het netwerk dat je wilt controleren.
  • De locatiemachtiging voor de wifi-onderdelen. Android vereist die om wifigegevens te lezen.
  • “Controle onbekend netwerk”, “Mijn netwerk”, het tabblad Wi-Fi en “TLS-certificaat” zijn gratis. “LAN-dreigingsscan” is een geavanceerde functie, 24 uur ontgrendeld met een video of voorgoed met “Advertenties verwijderen”.

Waarschuwing: Alleen de controles hieronder die passief blijven, zijn geschikt voor een netwerk dat je niet zelf beheert. De apparaten van anderen scannen op het netwerk van een klant of een hotel kan tegen hun regels ingaan. Vraag het eerst.

1. Kijken waarmee je verbonden bent

Tik op het pictogram ⓘ “Mijn netwerk” in de bovenste balk. Je krijgt je IP, subnet, gateway, DNS en interface; voor wifi de SSID, het signaal, het kanaal en de verbindingssnelheid; en voor internet je publieke IP, provider en locatie.

Twee dingen om op te letten:

  • De DNS-servers. Op een hotelnetwerk zijn dat meestal de gateway of die van de provider. Iets onverwachts is geen bewijs van een probleem, maar houd het in gedachten voor stap 3.
  • Het publieke IP en de provider. Die vertellen je wiens verbinding je eigenlijk gebruikt.

2. De wifibeveiliging controleren

Open het tabblad “Wi-Fi” en tik op “Scannen”. Zoek het netwerk waarop je zit (gemarkeerd als verbonden) en lees de beveiliging:

  • Open: geen versleuteling in de lucht. Iedereen in de buurt kan onversleuteld verkeer zien.
  • WEP of het oude WPA: versleuteling die te kraken is.
  • WPA2 of WPA3: in orde op radioniveau.

Kijk ook of dezelfde netwerknaam twee keer voorkomt met verschillende beveiliging, bijvoorbeeld één beveiligd en één open. Dat is een klassiek teken van een “evil twin”, een nep-access point dat het echte nabootst.

3. De controle onbekend netwerk uitvoeren

Dit is de kerncontrole, gemaakt voor netwerken die je niet zelf beheert.

  1. “Extra” → “Controle onbekend netwerk” → “Uitvoeren”.
  2. Lees de drie resultaten:
    • “Publieke zichtbaarheid”: wat internet al weet over je publieke adres, inclusief poorten die van buitenaf bereikbaar zijn.
    • “DNS-integriteit”: of de resolver van het netwerk eerlijk antwoordt voor bekende namen. Een resolver die liegt, kan je naar nepsites sturen.
    • “TLS-onderschepping”: of iemand je verkeer onderweg naar buiten ontsleutelt.

Het scant of valt niets aan. Elk van de drie kan terugkomen als “Kon niet worden gecontroleerd”, bijvoorbeeld als het netwerk de testverbindingen blokkeert; dat is geen geslaagde controle.

Let op: Je publieke IP wordt naar Shodan InternetDB en ipinfo.io gestuurd om te weten wat er van buitenaf zichtbaar is. Verder verlaat niets over het netwerk de telefoon.

Tip: Sommige bedrijven ontsleutelen verkeer met opzet, met een beveiligingsproxy waarvan het certificaat op de bedrijfsapparaten is geïnstalleerd. Op een bedrijfsnetwerk kan “TLS-onderschepping” dus beleid zijn in plaats van een aanval; vraag het aan de IT-afdeling. Op het netwerk van een hotel of café is er geen goede reden voor.

4. Zoeken naar spoofing op het lokale netwerk

  1. “Extra” → “LAN-dreigingsscan” → “Netwerk analyseren”.
  2. Lees de bevindingen.

Het zoekt naar open, WEP, oud WPA of WPS op het netwerk waarop je zit, mogelijke evil twins, onveilige netwerken in de buurt en ARP-afwijkingen: hetzelfde MAC-adres op meerdere adressen, of mogelijke gateway-spoofing, het typische teken van een man-in-the-middle-aanval.

Let op: Op Android 10 en later hangt het ARP-deel af van hoeveel van de burentabel het systeem apps laat zien. Een DHCP-adres dat aan een ander apparaat is toegewezen kan ook een vals alarm geven, dus herhaal de controle voordat je conclusies trekt.

5. Het certificaat controleren van een site waarop je vertrouwt

Als stap 3 twijfels over TLS opriep, bevestig het dan op een dienst die je gebruikt:

  1. “Extra” → “TLS-certificaat”.
  2. Typ host:port, bijvoorbeeld example.com:443, en start.
  3. Kijk naar de uitgever. Als een bekende site een uitgever toont die je niet herkent, of NetBlade waarschuwt dat het certificaat niet bij de hostnaam past, zit er iemand tussen.

Wat je niet uitvoert op het netwerk van een ander

  • “Netwerkcijfer” en “Routerbeveiliging” proberen gangbare fabrieksaanmeldingen op de beheerpagina van de router. Voer ze alleen uit op netwerken die je zelf beheert.
  • Poortscans en LAN-scans van de apparaten van anderen. Blijf bij je eigen apparaten, tenzij de eigenaar je heeft gevraagd te kijken.

Controleren of het werkt

Na een paar minuten zou je het volgende moeten hebben:

  • De wifibeveiliging van het netwerk, zonder dubbele naam met zwakkere beveiliging.
  • Drie resultaten van “Controle onbekend netwerk”, bij voorkeur zonder waarschuwingen.
  • Een “LAN-dreigingsscan” die “Geen dreigingen gedetecteerd.” meldt.

Is dat allemaal schoon, dan gedraagt het netwerk zich eerlijk, voor zover de telefoon kan zien. Gebruik toch een vpn als je werk dat vereist.

Als er iets misgaat

  • Overal “Kon niet worden gecontroleerd”. Het netwerk heeft misschien een inlogportaal dat je nog niet hebt geaccepteerd. Open een browser, rond de aanmeldpagina af en voer de controle opnieuw uit.
  • Het tabblad Wi-Fi is leeg. Geef de locatiemachtiging en, op Android 13 of later, “Wifi-apparaten in de buurt”.
  • DNS-integriteit faalt. Log op dit netwerk nergens in. Moet je toch werken, gebruik dan een vpn of schakel over op mobiele data.
  • Gateway-spoofing wordt twee keer achter elkaar gemeld. Verbreek de verbinding. Op een netwerk dat je niet beheert kun je niets oplossen; laat het weten aan wie het beheert.

Verder

← Alle how-to-handleidingen Functiehandleiding → Het product: NetBlade Android →