Vamos a ver...
Evidentemente, es aconsejable activar WEP antes que no establecer ningún parámetro de seguridad, pero no nos engañemos...
El wep tiene un cifrado de 64/128 y en el mejor de los casos 256. Hasta ahi, correcto, pero tiene un algoritmo tan sumamente facil que en menos de 10 minutos un usuario con un pentium III y 128MB de RAM además de ciertos programitas (existen aplicaciones para Linux y Windows como AiroPeek,Kismet, AirSnort, AirMagnet o WEPCrack que, escaneando el suficiente número de paquetes de información, he comprobado que funciona), tiene tu clave.
Esos programas son capaces de resolver de manera pasiva las claves que son ejecutadas en las WLAN bajo WEP, aprovechando sus debilidades de encriptación.
Para hallar el rango de ips de una red wireless, el kismet que te da bastante información sobre la red, entre ella:
IP del router,
canal,
encriptacion (si tiene o no),
los paquetes que se trasnmiten,
Si ademas eres impaciente, algunos programas te van dando posibilidades, normalmente si en las operaciones que hace da mas de 2 veces el mismo resultado (palabra de paso) ya la tienes y eso lo consigues en menos de 5 min.
Comprobado.
Para evitarlo lo de la mac es una solución muy liviana... por fortuna los equipos modernos llevan implementado WAP que es mucho mas seguro con un algoritmo mas fuerte .
Al romper la WEP de la red, es posible hacerse pasar como usuario legítimo, y observar y modificar los datos del resto de los miembros de la conexión.
Por otro lado, una vez destruido WEP, las filtraciones MAC de los usuarios, en caso de utilizarse, son visibles.
El filtrado usando la MAC no sirve de mucho, cualquiera puede bajarse programas como macchanger y cambiar temporalmente la MAC de su dispositivo. Asimismo, cualquer programa de flasheado, como el Winupdate, permite cambiar la MAC de cualquer tarjeta con Chipset Prism.
Hay otras soluciones mas ¿seguras? como las comentadas anteriormente por otros usuarios (tunnel IPSEC, radius), pero estan fuera del alcande de un usuario normal con pocos conocimientos de redes.
Yo sinceramente lo veo demasiado complicado
Por tanto, mi consejo, echando mano de los pocos conocimientos de un usuario medio, y de lo que nos ofrecen los equipos propios, es la siguiente:
1- Activar SIEMPRE la encriptacion WEP mas alta de la que dispongas (128 mejor que 64) o WPA o mejor aun WPA2 si se dispone de ella, y paranoicamente hablando, cambiarla periodicamente.
2- Activar SIEMPRE el filtrado MAC
3- Desactivar servidor DHCP (mejor si no le configuramos automaticamente la red al intruso) y utilizar IP´s fijas
4- Utilizar IP´s raras (aparte de la 192.168... existen otros rangos disponibles)
5- Desactivar el broadcasting de SSID si se dispone de dicha posibilidad (si no ven la red, menos ataques tendras)
6 -Utilizar canal 14 (configuracion Japon. Ver mas abajo la explicacion)
7- Apaga el AP cuando no lo utilices, sobre todo en largos periodos de inactividad. Es un coñazo, pero eficaz.
8- No compartas recursos. Unicamente los necesarios, y la posible informacion delicada bajo password.
9- Cambiar el login/password por defecto del AP, y a ser posible la ip que viene por defecto en el (192.168.1.1 o similar)
10- No utilices potencias excesivas. Si tu AP dispone de regulacion de potencia, utiliza la mas baja que te sea posible.
Particularmente, yo dispongo de otra regla de seguridad muy curiosa, que aunque no implica una seguridad del 100%, si me permite filtrar "posibilidades" de ataque.
Se trata de poner el AP en un canal RARO (fuera de norma europea), cosa que se puede. Me explico:
Todos conocemos que la norma americana tiene 11 canales, la europea 13.
Evidentemente hay muchas tarjetas configuradas en modo americano, que solo llegan hasta el canal 11, por lo que si configuramos nuestra red en un canal superior (12 o 13), dichas tarjetas no podran ni tan siquiera ver nuestra red.
Pero yo he ido un poco mas lejos configurando mis tarjetas en el modo japones que permite un canal 14 (del 1 al 14).
Ojo, dicha configuracion se sale de la legalidad en España.
Las tarjetas que yo conozco que se pueden configurar facilmente en ese sistema, son las Senao y las Orinoco. Yo lo tengo asi.
Si la configuracion de un posible atacante, no dispone de la posibilidad de trabajar en canal 14, ni tan siquiera podra ver nuestra red.
Lo dicho... no es seguro, pero pones trabas y eliminas posibilidades de atacantes.
No vamos a ser paranoicos en cuanto a la seguridad, pero quien te dice que no tienes de vecino al tipico nene de 15 años, que no tiene otra cosa que hacer que andar jodiendo al personal.