Saltar para o conteúdo principal
Andalucía Mesh Rede Meshtastic Regional
Criptografía y administración remota en Meshtastic 2.5+: canales simétricos frente a PKI

Criptografía y administración remota en Meshtastic 2.5+: canales simétricos frente a PKI

Seguridad PKI Cifrado AES Firmware 2.5 Administración Remota

Diferencias entre claves simétricas de canal y cifrado asimétrico PKI para mensajes directos y administración remota de nodos sin compartir contraseñas maestras.

La evolución de la privacidad y el control en la red mallada

Desde sus primeras versiones, Meshtastic incorporó cifrado simétrico mediante el algoritmo estándar AES (con variantes de 128 y 256 bits). Esto permitía que grupos de usuarios compartieran una misma contraseña o clave precompartida (PSK) para mantener conversaciones ilegibles para receptores externos.

Sin embargo, a medida que la red andaluza fue madurando y se instalaron repetidores solares permanentes en cumbres y torretas de difícil acceso físico, la gestión de esos equipos y la privacidad de los mensajes personales exigieron una arquitectura criptográfica más avanzada.

La llegada de la infraestructura de clave pública (PKI) en el firmware Meshtastic 2.5+ solucionó de raíz las limitaciones históricas del protocolo.


1. Canales de difusión: Cifrado simétrico AES

En los canales convencionales de difusión (broadcast), todos los participantes utilizan la misma clave secreta compartida:

  • Canal primario comunitario: Utiliza una clave por defecto estándar y pública (AQ==), de modo que cualquier radio sintonizada en la misma frecuencia y slot pueda descifrar los paquetes y participar en la conversación abierta.
  • Canales secundarios privados: Permiten a familias, asociaciones vecinales o agrupaciones de protección civil generar una clave AES aleatoria de 256 bits. Aunque los paquetes viajen por el aire a través de repetidores públicos comunitarios, los nodos repetidores solo actúan como enlaces ciegos: retransmiten la trama pero no pueden descifrar su contenido de texto.

2. Mensajería directa segura con PKI (Curve25519)

A partir de la versión 2.5, cada dispositivo Meshtastic genera localmente un par de claves criptográficas asimétricas al instalar el firmware:

  1. Clave privada: Reside de forma protegida en la memoria interna del microcontrolador y nunca abandona el dispositivo bajo ningún concepto.
  2. Clave pública: Se difunde de manera periódica y transparente a la red dentro del paquete de identidad del nodo (NodeInfo).

¿Cómo funciona un mensaje privado (DM)?

Cuando envías un mensaje directo a otro nodo de la malla:

  1. Tu radio utiliza la clave pública del receptor combinada con su propia clave privada para derivar un secreto compartido efímero mediante el algoritmo Diffie-Hellman en curva elíptica (ECDH / Curve25519).
  2. El mensaje se cifra con ese secreto exclusivo y se emite al aire.
  3. Únicamente el dispositivo destinatario —que posee la clave privada matemática complementaria— es capaz de desencriptar el mensaje.
  4. Candado verde verificado: En la interfaz de la aplicación móvil, los nodos con clave pública aprendida y verificada muestran un candado de seguridad, garantizando que nadie en la cadena de repetidores puede espiar la conversación ni suplantar la identidad del emisor.

3. Administración remota de repetidores de infraestructura

Gestionar un nodo situado en lo alto de una sierra por radiofrecuencia (Over-The-Air o OTA) requería antiguamente crear un canal secundario denominado admin con una clave compartida. Si esa clave se filtraba o caía en manos de terceros, cualquiera podía alterar la configuración del router o dejarlo fuera de servicio.

En el ecosistema moderno:

  • El administrador registra en el router la clave pública autorizada de su nodo de control personal (admin_key o lista de administradores autorizados).
  • Para enviar comandos de configuración o consultar estadísticas avanzadas de telemetría, la consola establece un intercambio criptográfico autenticado mediante una clave de sesión efímera (SessionKey).
  • Ningún usuario no autorizado puede enviar órdenes de administración aunque conozca el nombre del canal o la frecuencia de radio.

4. El temido «Código 39» (PKI Send Fail) y cómo resolverlo

Al interactuar con repetidores remotos o enviar mensajes directos, algunos operadores se encuentran con el siguiente aviso en consola:

[ERROR] ❌ Rechazo de enrutamiento [Código 39] (PKI_SEND_FAIL_PUBLIC_KEY)

¿Por qué ocurre?

Tu nodo emisor intenta transmitir un paquete cifrado con PKI dirigido a un nodo remoto, pero la memoria volátil de tu radio local todavía no ha recibido ni registrado la clave pública de ese destinatario.

Solución inmediata:

  1. Intercambio de identidad: Envía una solicitud de información de nodo (NodeInfo) hacia el router de destino.
  2. Espera de recepción: Cuando el router responda confirmando su identidad y entregando su clave pública, tu radio la almacenará en su base de datos interna de nodos (NodeDB).
  3. Reintento: A partir de ese instante, cualquier orden administrativa o mensaje directo cifrado con PKI se transmitirá con éxito de forma transparente.
Tópicos e palavras-chave: Seguridad PKI Cifrado AES Firmware 2.5 Administración Remota
← Voltar às páginas