Вы адкрываеце налады маршрутызатара і бачыце новую опцыю: WPA3. Вы ўключаеце яго, і праз дзесяць хвілін разумная разетка ў гасцінай адключаецца ад сеткі. Падключаная дзіцячая цацка адмаўляецца завяршыць спалучэнне.
Нічога не парушана. Прылады проста не размаўляюць на мове бяспекі, на якой цяпер настойвае ваш маршрутызатар.
У гэтым кіраўніцтве тлумачыцца, што насамрэч робяць WPA2 і WPA3, чым яны адрозніваюцца і як выбраць адзін з іх, не блакуючы прылады, якімі вы валодаеце.
WPA (Wi-Fi Protected Access) — гэта сістэма бяспекі, якая шыфруе дадзеныя паміж вашымі прыладамі і маршрутызатарам і вырашае, хто можа падключацца да сеткі.Ён вызначаны і сертыфікаваны Wi-Fi Alliance.
Кожная ваша прылада Wi-Fi, у тым ліку тэлефоны, ноўтбукі, камеры, разеткі, цацкі і прынтары, залежыць ад яго. Гэтая сістэма прайшла праз некалькі пакаленняў, і кожнае з іх выпраўляла недахопы ў папярэднім.
WEP і арыгінальны WPA больш не бяспечныя для выкарыстання.WEP з'явіўся ў канцы 1990-х гадоў і можа быць узламаны за лічаныя хвіліны з-за недахопаў у яго канструкцыі са статычным ключом.
WPA з'явіўся ў 2003 годзе як хуткае замяненне WEP. Ён дадаў TKIP і праверкі цэласнасці, але гэта было толькі часовае рашэнне, і WPA2 неўзабаве замяніў яго.
WPA2 стаў стандартам бяспекі Wi-Fi па змаўчанні ў 2004 годзе і дагэтуль з'яўляецца найбольш распаўсюджаным.Яго ключавым паляпшэннем з'яўляецца шыфраванне AES з выкарыстаннем CCMP, якое значна мацнейшае за TKIP, які выкарыстоўваецца WPA.
WPA2 працуе ў двух рэжымах:
WPA3, абвешчаны ў 2018 годзе, захоўвае тую ж базавую структуру, што і WPA2, але выпраўляе яго вядомыя слабыя бакі.З 2020 года падтрымка WPA3 абавязковая для новых сертыфікаваных прылад Wi-Fi.
Яго галоўныя асаблівасці:
WPA (Wi-Fi Protected Access) — гэта сістэма бяспекі, якая шыфруе дадзеныя паміж вашымі прыладамі і маршрутызатарам і вырашае, хто можа падключацца да сеткі.Ён вызначаны і сертыфікаваны Wi-Fi Alliance.
Кожная ваша прылада Wi-Fi, у тым ліку тэлефоны, ноўтбукі, камеры, разеткі, цацкі і прынтары, залежыць ад яго. Гэтая сістэма прайшла праз некалькі пакаленняў, і кожнае з іх выпраўляла недахопы ў папярэднім.
WEP і арыгінальны WPA больш не бяспечныя для выкарыстання.WEP з'явіўся ў канцы 1990-х гадоў і можа быць узламаны за лічаныя хвіліны з-за недахопаў у яго канструкцыі са статычным ключом.
WPA з'явіўся ў 2003 годзе як хуткае замяненне WEP. Ён дадаў TKIP і праверкі цэласнасці, але гэта было толькі часовае рашэнне, і WPA2 неўзабаве замяніў яго.
WPA2 стаў стандартам бяспекі Wi-Fi па змаўчанні ў 2004 годзе і дагэтуль з'яўляецца найбольш распаўсюджаным.Яго ключавым паляпшэннем з'яўляецца шыфраванне AES з выкарыстаннем CCMP, якое значна мацнейшае за TKIP, які выкарыстоўваецца WPA.
WPA2 працуе ў двух рэжымах:
WPA3, абвешчаны ў 2018 годзе, захоўвае тую ж базавую структуру, што і WPA2, але выпраўляе яго вядомыя слабыя бакі.З 2020 года падтрымка WPA3 абавязковая для новых сертыфікаваных прылад Wi-Fi.
Яго галоўныя асаблівасці:
WPA3 замяняе тэхналогію перадачы пароляў WPA2 на SAE, дадае сакрэтнасць прамой сувязі і шыфруе адкрытыя сеткі; абодва стандарты па-ранейшаму выкарыстоўваюць шыфраванне на аснове AES для вашых дадзеных.У табліцы ніжэй падсумаваны адрозненні.
| Асаблівасць | WPA2 | WPA3 |
|---|---|---|
| Уведзены | 2004 год | 2018 год |
| Патрабуецца для новых прылад з сертыфікатам Wi-Fi | Не | Так, з 2020 года |
| Аўтэнтыфікацыя ў асабістым рэжыме | PSK (4-баковае рукостисканне) | SAE |
| Падбор пароляў у аўтаномным рэжыме | Магчыма, калі рукапацісканне зафіксавана | Рашуча супраціўляўся |
| Сакрэтнасць наперад | Не | Так |
| Адкрытая абарона сеткі | Няма | Індывідуальнае шыфраванне (OWE) |
| Варыянт для прадпрыемстваў | 802.1X | 802.1X плюс дадатковы 192-бітны рэжым |
| Сумяшчальнасць прылад | Амаль універсальны | Толькі новыя прылады |
SAE значна ўскладняе падбор пароляў, бо кожная спроба патрабуе жывога ўзаемадзеяння з сеткай.Тут дапаможа аналогія.
З дапамогай WPA2-Personal зламыснік, які зафіксаваў адзін поціск рукі, можа забраць яго дадому і праверыць мільёны пароляў у аўтаномным рэжыме, напрыклад, сфатаграфаваць замок і спрабаваць ключы ўсю ноч. З WPA3-Personal кожная здагадка павінна быць зроблена ля дзвярэй, таму зламыснік запавольваецца і яго можна выявіць.
Такім чынам, слабая або паўторна выкарыстаная парольная фраза ўяўляе значна большую рызыку для WPA2, чым для WPA3.
Прамая сакрэтнасць азначае, што скампраметаваны пароль нельга выкарыстоўваць для расшыфроўкі трафіку, запісанага раней.WPA3 генеруе новыя ключы сесіі для кожнага падключэння.
У выпадку з WPA2 зламыснік, які запісвае трафік сёння і пазней даведваецца пароль, можа расшыфраваць захаваныя дадзеныя. Гэта часта называюць атакай «скрасці зараз, расшыфраваць пазней», і WPA3 прызначаны для таго, каб пераадолець яе.
OWE дае кожнаму карыстальніку ў адкрытай сетцы свой уласны ключ шыфравання, не патрабуючы пароля.Уявіце сабе кафэ, дзе кожны госць мае асобную тэлефонную будку, а не крычыць праз увесь агульны пакой.
OWE абараняе ад пасіўнага праслухоўвання публічных сетак Wi-Fi у такіх месцах, як гатэлі, аэрапорты і кафэ. WPA2 не мае эквівалента, таму адкрытыя сеткі эпохі WPA2 адпраўляюць дадзеныя ў непрыкметным выглядзе.
WPA3-Enterprise дадае дадатковы 192-бітны рэжым, адпавядае пакету CNSA, прызначаны для высокаадчувальных асяроддзяў.Ён выкарыстоўвае GCMP-256, HMAC-SHA384 і 384-бітную эліптычную крывую для ўстанаўлення ключоў.
Гэты рэжым у асноўным актуальны для ўрада, абароны, фінансаў і аховы здароўя. Ён не мае пераходнага рэжыму, таму кожны кліент у гэтай сетцы павінен падтрымліваць яго, перш чым яго ўключыць.
Так, WPA2 усё яшчэ дастаткова бяспечны, калі ён правільна настроены і пастаянна абнаўляецца.Пратакол мае вядомыя недахопы, але з імі можна справіцца ў большасці хатніх і малых бізнес-асяроддзяў.
Найбольш важныя дзве рызыкі:
Каб узмацніць сетку WPA2:
Асноўная прычына, па якой людзі працягваюць выкарыстоўваць WPA2, — гэта не бяспека, а тое, што некаторыя з іх прылад не могуць падключыцца ні да чаго іншага.Маршрутызатар, настроены толькі на WPA3, проста адхіліць прыладу, якая падтрымлівае толькі WPA2.
Разуменне таго, чаму гэта адбываецца, значна палягчае выбар.
Шмат якія прылады былі распрацаваны да з'яўлення WPA3, і іх абсталяванне або прашыўку нельга абнавіць для яго падтрымкі.Гэта асабліва часта сустракаецца з недарагімі прыладамі для разумнага дома, старымі камерамі, прынтарамі, партатыўнымі сканерамі і тэрміналамі продажаў.
Некаторым не хапае памяці або вылічальнай магутнасці. Іншыя выкарыстоўваюць чыпы і праграмнае забеспячэнне папярэдняга пакалення. Нават вытворца, які хоча дадаць WPA3, можа не мець шляху абнаўлення для прылад, якія ўжо выкарыстоўваюцца.
Змяшаны рэжым дазваляе прыладам WPA3 і WPA2 выкарыстоўваць адну назву сеткі, але сетка бяспечная толькі да WPA2.Новыя прылады падключаюцца з выкарыстаннем WPA3, а старыя — з выкарыстаннем WPA2.
Гэта вырашае рэальную праблему: вы можаце міграваць, не замяняючы ўсё адразу. Гэта не вырашае праблему бяспекі, бо зламыснік можа нацэліцца на больш слабы шлях WPA2. Па гэтай прычыне асобныя SSID для прылад WPA2 і WPA3 звычайна з'яўляюцца больш мацным варыянтам.
Калі прылада не падключаецца пасля змены, прычынай амаль заўсёды з'яўляецца неадпаведнасць паміж яе падтрымоўваным рэжымам і наладамі вашага маршрутызатара.Звычайныя прычыны ўключаюць:
Пераключэнне маршрутызатара ў змешаны рэжым WPA2/WPA3 або перанос прылады ў асобную сетку WPA2 вырашае большасць гэтых выпадкаў.
Выкарыстоўвайце WPA3 усюды, дзе яго падтрымліваюць усе прылады, і выкарыстоўвайце ўзмоцнены WPA2 для ўсяго, дзе яго не падтрымліваюць.Правільны адказ залежыць ад прылад у вашай сетцы і таго, наколькі канфідэнцыйныя вашы дадзеныя.
| Сітуацыя | Рэкамендаваная налада |
|---|---|
| Усе прылады падтрымліваюць WPA3 | Толькі WPA3-Personal |
| Спалучэнне старых і новых прылад | Асобныя сеткі; змешаны рэжым, калі падзел немагчымы |
| Маршрутызатар або большасць прылад падтрымліваюць толькі WPA2 | WPA2 (AES), надзейная парольная фраза, бягучая прашыўка |
| Госцевы або публічны Wi-Fi | WPA3 Enhanced Open (OWE), дзе даступна |
| Прадпрыемства або рэгуляванае асяроддзе | WPA3-Enterprise або WPA2-Enterprise з 802.1X і сертыфікатамі |
Для большасці дамоў WPA3 або змешаны рэжым з'яўляецца правільным выбарам, калі маршрутызатар падтрымлівае яго.Праверце, ці падключаюцца вашы тэлефоны, ноўтбукі і разумныя прылады пасля пераключэння.
Калі некалькі прылад выйдуць з ладу, падключыце іх да сеткі WPA2, а не аслабляйце ўсю хатнюю сетку.
Малым прадпрыемствам варта раздзяляць трафік супрацоўнікаў, гасцей і прылад, перш чым турбавацца пра версію пратакола.Сегментацыя абмяжоўвае шкоду, калі ўзламаная адна прылада.
Па магчымасці выкарыстоўвайце WPA3 для прылад супрацоўнікаў і захоўвайце старое абсталяванне ў абмежаванай сетцы WPA2 з доступам толькі да таго, што яму трэба.
Гасцявыя сеткі атрымліваюць найбольшую карысць ад OWE, бо ён шыфруе трафік, не просячы наведвальнікаў уводзіць пароль.Гэта відавочнае паляпшэнне прыватнасці ў параўнанні са звычайнай адкрытай сеткай.
Калі OWE недаступны, просты пароль WPA2 або WPA3, якім падзяляюцца наведвальнікі, усё роўна лепшы, чым незашыфраваная сетка.
Арганізацыям, якія апрацоўваюць канфідэнцыйныя дадзеныя, варта выкарыстоўваць сертыфікаваны 802.1X з WPA3-Enterprise, калі кліенты яго падтрымліваюць.Сертыфікаты цалкам выдаляюць агульныя паролі.
192-бітны рэжым варта разглядаць толькі ў тым выпадку, калі кожны кліент можа яго падтрымліваць, бо адмовіцца ад яго немагчыма.
У падлучаных прадуктах абраны вамі рэжым бяспекі павінен працаваць з прыладамі, якімі ўжо валодаюць вашы кліенты.Некалькі сцэнарыяў узнікаюць неаднаразова.
У тыповым разумным доме прылады купляюцца з розніцай у гады, таму абарона толькі WPA3 рэдка працуе ў першы ж дзень.Разеткі, выключальнікі, датчыкі і замкі часта падключаюцца да сеткі з выкарыстаннем WPA2 на частаце больш за 2,4 ГГц.
Асобная сетка Інтэрнэту рэчаў або змешаны рэжым у якасці часовага рэзерву забяспечвае працу ўсяго абсталявання, у той час як новыя прылады атрымліваюць больш моцную абарону. Нашыразумны домрэгулярная праца прадугледжвае планаванне менавіта такой сітуацыі.
Падключаныя цацкі звычайна наладжваюцца бацькамі на тым маршрутызатары, які ў іх ужо ёсць, таму спалучэнне павінна працаваць у сетцы як ёсць.Памылка спалучэння пасля змены маршрутызатара — адна з найбольш распаўсюджаных скаргаў у службу падтрымкі.
Зразумелыя інструкцыі па ўсталёўцы і заўвага аб сумяшчальнасці з сеткай ратуюць сем'і і службы падтрымкі ад шматлікіх расчараванняў. Гэта практычны аспект у нашайцацка са штучным інтэлектампраекты.
На паркоўках часта спалучаецца абсталяванне, усталяванае ў розныя гады, а сеткавая палітыка ўстаноўлена кіраўніком маёмасці або ІТ-камандай.Падвалы і адкрытыя пляцоўкі ствараюць свае праблемы з падключэннем.
Загадзяшняе ўзгадненне рэжыму бяспекі з уладальнікам сеткі сайта дазваляе пазбегнуць нечаканасцяў пры ўсталёўцы. Гэта частка нашага падыходу.разумная паркоўкапраекты.
Падыход да бяспекі сеткі лягчэй вызначыць на этапе праектавання, чым пасля таго, як прылады ўжо ўстаноўлены ў эксплуатацыю.Пасля адпраўкі адзінак змяніць тое, што яны падтрымліваюць, можа быць складана або немагчыма.
Загадзя вызначцеся, у якіх рэжымах павінны працаваць вашы прылады, як яны будуць падрыхтаваны і як яны будуць атрымліваць абнаўленні.
Вы можаце пацвердзіць бягучы рэжым бяспекі толькі ў наладах маршрутызатара, а не на сваіх прыладах.Прылада, якая падтрымлівае WPA3, усё роўна будзе падключацца з WPA2, калі маршрутызатар настроены на гэты параметр.
Калі вы не можаце знайсці наладу, інструкцыі для канкрэтнай мадэлі будуць прыведзены ў кіраўніцтве да вашага маршрутызатара або на старонцы падтрымкі вытворцы.
Найбольш бяспечная міграцыя — паступовая: спачатку вызначце свае прылады, а потым перамяшчайце іх групамі.Адначасовае пераключэнне ўсяго абсталявання — вось што выклікае большасць збояў.
Найбольш бяспечная міграцыя — паступовая: спачатку вызначце свае прылады, а потым перамяшчайце іх групамі.Адначасовае пераключэнне ўсяго абсталявання — вось што выклікае большасць збояў.
WPA3 — лепшы стандарт, а WPA2 застаецца прымальным пры ўмацаванні. Правільны выбар залежыць ад вашых прылад, а не ад найноўшага параметра ў меню.
Пачніце з высвятлення таго, што насамрэч знаходзіцца ў вашай сетцы. Аддзяліце старыя прылады ад новых і перайдзіце на WPA3, калі дазваляе ваша абсталяванне.
Працуеце над падлучаным прадуктам?
Калі вы плануеце праект па стварэнні разумнага дома, падключанай цацкі або разумнай паркоўкі і хочаце абмеркаваць наладу сеткі і падключэнне прылад, звяжыцеся з намі. Раскажыце нам крыху пра свой праект, і мы возьмемся за яго далей.
Звязацца з Жуанетам