loading

WPA2 срещу WPA3: Каква е разликата и кой трябва да използвате?

Съдържание

Отваряте настройките на рутера си и виждате нова опция: WPA3. Включвате го и десет минути по-късно умен контакт в хола се изключва от мрежата. Свързаната играчка на дете отказва да завърши сдвояването.

Нищо не е повредено. Устройствата просто не говорят езика за сигурност, на който вашият рутер настоява.

Това ръководство обяснява какво всъщност правят WPA2 и WPA3, по какво се различават и как да избирате между тях, без да заключвате устройствата, които притежавате.

Ключови изводи

  • WPA3 е по-силният стандарт. Той е устойчив на отгатване на пароли офлайн, защитава минали сесии и криптира отворени мрежи.
  • WPA2 все още е приемлив, когато е настроен само на AES, защитен с дълга парола и актуализиран с фърмуера.
  • WEP и оригиналният WPA са остарели и не трябва да се използват.
  • Съвместимостта, а не сигурността, е основната пречка за преминаването към друг бранд. Много устройства поддържат само WPA2.
  • Смесеният режим WPA2/WPA3 е мост, а не подобрение на сигурността. Отделните мрежи за стари и нови устройства са по-безопасни.

Какво е WPA?

WPA (Wi-Fi Protected Access) е рамката за сигурност, която криптира данните между вашите устройства и вашия рутер и решава кой може да се присъедини към мрежата.Той е дефиниран и сертифициран от Wi-Fi Alliance.

Всяко Wi-Fi устройство, което притежавате, разчита на него, включително телефони, лаптопи, камери, контакти, играчки и принтери. Рамката е преминала през няколко поколения и всяко от тях е отстранявало слабости в последното.

WEP и WPA: Защо са пенсионирани

WEP и оригиналният WPA вече не са безопасни за употреба.WEP датира от края на 90-те години на миналия век и може да бъде разбит за минути поради слабости в дизайна му със статичен ключ.

WPA се появи през 2003 г. като бърза корекция за WEP. Тя добави TKIP и проверки за целостта, но беше замислена само като временно решение и WPA2 я замени скоро след това.

WPA2: Дългосрочният стандарт

WPA2 стана стандартът за сигурност по подразбиране за Wi-Fi през 2004 г. и все още е най-широко разпространеният.Ключовото му подобрение е AES криптирането, използващо CCMP, което е далеч по-силно от TKIP, използван от WPA.

WPA2 се предлага в два режима:

  • Личен (PSK):една споделена парола за всички в мрежата.
  • Предприятие (802.1X):Всеки потребител или устройство има свои собствени идентификационни данни, проверени от RADIUS сървър.

WPA3: Какво се промени

WPA3, обявен през 2018 г., запазва същата основна структура като WPA2, но поправя известните му слабости.От 2020 г. поддръжката на WPA3 е задължителна за новосертифицираните Wi-Fi устройства.

Основните му характеристики са:

  • SAE(Едновременно удостоверяване на равни), което замества предварително споделеното ръкостискане с ключ WPA2.
  • Предварителна секретност, което защитава предварително заснетия трафик.
  • OWE(Опортюнистично безжично криптиране, предлагано на пазара като Wi-Fi Enhanced Open), което криптира отворени мрежи.
  • Допълнителен 192-битов режим на сигурностза WPA3-Enterprise.

Какво е WPA?

WPA (Wi-Fi Protected Access) е рамката за сигурност, която криптира данните между вашите устройства и вашия рутер и решава кой може да се присъедини към мрежата.Той е дефиниран и сертифициран от Wi-Fi Alliance.

Всяко Wi-Fi устройство, което притежавате, разчита на него, включително телефони, лаптопи, камери, контакти, играчки и принтери. Рамката е преминала през няколко поколения и всяко от тях е отстранявало слабости в последното.

WEP и WPA: Защо са пенсионирани

WEP и оригиналният WPA вече не са безопасни за употреба.WEP датира от края на 90-те години на миналия век и може да бъде разбит за минути поради слабости в дизайна му със статичен ключ.

WPA се появи през 2003 г. като бърза корекция за WEP. Тя добави TKIP и проверки за целостта, но беше замислена само като временно решение и WPA2 я замени скоро след това.

WPA2: Дългосрочният стандарт

WPA2 стана стандартът за сигурност по подразбиране за Wi-Fi през 2004 г. и все още е най-широко разпространеният.Ключовото му подобрение е AES криптирането, използващо CCMP, което е далеч по-силно от TKIP, използван от WPA.

WPA2 се предлага в два режима:

  • Личен (PSK):една споделена парола за всички в мрежата.
  • Предприятие (802.1X):Всеки потребител или устройство има свои собствени идентификационни данни, проверени от RADIUS сървър.

WPA3: Какво се промени

WPA3, обявен през 2018 г., запазва същата основна структура като WPA2, но поправя известните му слабости.От 2020 г. поддръжката на WPA3 е задължителна за новосертифицираните Wi-Fi устройства.

Основните му характеристики са:

  • SAE(Едновременно удостоверяване на равни), което замества предварително споделеното ръкостискане с ключ WPA2.
  • Предварителна секретност, което защитава предварително заснетия трафик.
  • OWE(Опортюнистично безжично криптиране, предлагано на пазара като Wi-Fi Enhanced Open), което криптира отворени мрежи.
  • Допълнителен 192-битов режим на сигурностза WPA3-Enterprise.

WPA2 срещу WPA3: Ключови разлики

WPA3 замества ръкостискането на паролата на WPA2 със SAE, добавя секретност напред и криптира отворени мрежи; и двата стандарта все още разчитат на AES-базирано криптиране за вашите данни.Таблицата по-долу обобщава разликите.

Функция WPA2 WPA3
Въведено 2004 г. 2018 г.
Задължително за нови Wi-Fi сертифицирани устройства Не Да, от 2020 г.
Удостоверяване в личен режим PSK (4-странно ръкостискане) SAE
Отгатване на парола офлайн Възможно е, ако е заснето ръкостискане Силно се съпротивлявах
Предварителна секретност Не Да
Защита на отворената мрежа Няма Индивидуализирано криптиране (OWE)
Опция за предприятие 802.1X 802.1X плюс опционален 192-битов режим
Съвместимост на устройствата Почти универсален Само по-нови устройства

Защита с парола: PSK срещу SAE

SAE прави отгатването на пароли много по-трудно, защото всяко отгатване изисква взаимодействие на живо с мрежата.Тук помага една аналогия.

С WPA2-Personal, нападателят, който заснеме едно ръкостискане, може да го вземе вкъщи и да тества милиони пароли офлайн, като например да снима ключалка и да пробва ключове цяла нощ. С WPA3-Personal всяко предположение трябва да се прави на вратата, така че нападателят е забавен и може да бъде открит.

Следователно, слабата или повторно използвана парола е много по-голям риск за WPA2, отколкото за WPA3.

Предварителна секретност: Защо старият трафик остава безопасен

Предаваната секретност означава, че компрометирана парола не може да се използва за декриптиране на трафик, записан по-рано.WPA3 генерира нови ключове за сесия за всяка връзка.

При WPA2, нападател, който записва трафик днес и научава паролата по-късно, може да декриптира съхраненото от него. Това често се нарича атака „открадни сега, декриптирай по-късно“ и WPA3 е проектиран да я победи.

Отворени мрежи и OWE

OWE предоставя на всеки потребител в отворена мрежа собствен ключ за криптиране, без да изисква парола.Представете си кафене, където всеки гост получава самостоятелна телефонна кабина, вместо да вика през обща стая.

OWE предпазва от пасивно подслушване на обществени Wi-Fi мрежи на места като хотели, летища и кафенета. WPA2 няма еквивалент, така че отворените мрежи от ерата на WPA2 изпращат данни в чист вид.

Корпоративен режим и опционалният 192-битов пакет

WPA3-Enterprise добавя опционален 192-битов режим, съобразен с пакета CNSA, предназначен за силно чувствителни среди.Използва GCMP-256, HMAC-SHA384 и 384-битова елиптична крива за установяване на ключове.

Този режим е от значение главно за правителството, отбраната, финансите и здравеопазването. Той няма преходен режим, така че всеки клиент в тази мрежа трябва да го поддържа, преди да го включите.

WPA2 все още ли е сигурен?

Да, WPA2 все още е сравнително сигурен, когато е конфигуриран правилно и се актуализира.Протоколът има известни слабости, но те са управляеми в повечето домашни и малки бизнес условия.

Два риска са най-важни:

  • Атаки за офлайн пароли:Заснетото ръкостискане може да бъде тествано спрямо слаби или повторно използвани пароли.
  • Атаки в стил KRACK:Разкрити през 2017 г., те използват ръкостискането, за да принудят повторно използване на ключове. Пачове на доставчици ги поправят, но и рутерът, и клиентът трябва да бъдат обновени.

За да защитите WPA2 мрежа:

  • Използвайте само WPA2 с AES (CCMP) и деактивирайте резервните WEP, WPA и TKIP.
  • Изключете WPS (Wi-Fi Protected Setup).
  • Изберете дълга, уникална парола, която не използвате повторно другаде.
  • Актуализирайте редовно фърмуера на рутера и устройството.
  • Поставете гостите и смарт устройствата на отделен SSID или VLAN.

Истинското предизвикателство: Съвместимост

Основната причина хората да останат на WPA2 не е сигурността; а е, че някои от устройствата им не могат да се свържат с нищо друго.Рутер, настроен само на WPA3, просто ще отхвърли устройство, поддържащо само WPA2.

Разбирането защо това се случва значително улеснява избора.

Защо някои устройства не поддържат WPA3

Много устройства са проектирани преди съществуването на WPA3 и техният хардуер или фърмуер не могат да бъдат надстроени, за да го поддържат.Това е особено често срещано при евтини продукти за интелигентен дом, по-стари камери, принтери, ръчни скенери и терминали за продажба.

Някои нямат памет или процесорна мощност. Други използват чипове и софтуер от по-ранно поколение. Дори производител, който иска да добави WPA3, може да няма път за актуализиране за устройства, които вече са в употреба.

Смесен режим WPA2/WPA3: Какво решава и какво не

Смесеният режим позволява на WPA3 и WPA2 устройства да споделят едно мрежово име, но мрежата е толкова защитена, колкото WPA2.Новите устройства се свързват с WPA3, а по-старите се връщат към WPA2.

Това решава истински проблем: можете да мигрирате, без да подменяте всичко наведнъж. Не решава пропастта в сигурността, защото атакуващият може да се насочи към по-слабия WPA2 път. Поради тази причина отделните SSID за WPA2 и WPA3 устройства обикновено са по-силният вариант.

Защо устройството може да не успее да се свърже след превключване

Ако дадено устройство не успее да се свърже след промяна, причината почти винаги е несъответствие между поддържания режим и настройката на вашия рутер.Често срещани причини включват:

  • Рутерът е настроен само на WPA3, но устройството поддържа само WPA2.
  • Устройството твърди, че поддържа WPA2/WPA3 в настройките си, но има грешка със смесен режим. Някои по-стари таблети се държат по този начин.
  • Устройството работи само на 2,4 GHz и името на мрежата или управлението на честотната лента създават смущения.
  • Рутерът всъщност не е приложил новия режим, така че устройството се свързва с настройки, различни от очакваните.

Превключването на рутера в смесен режим WPA2/WPA3 или преместването на устройството в отделна WPA2 мрежа решава повечето от тези случаи.

Кой от тях трябва да използвате?

Използвайте WPA3 навсякъде, където всяко устройство го поддържа, и използвайте защитен WPA2 за всичко, което не го поддържа.Правилният отговор зависи от устройствата във вашата мрежа и от това колко чувствителни са вашите данни.

Ситуация Препоръчителна настройка
Всички устройства поддържат WPA3 Само WPA3-Personal
Смес от стари и нови устройства Отделни мрежи; смесен режим, ако разделянето не е възможно
Рутерът или повечето устройства са само с WPA2 WPA2 (AES), силна парола, актуален фърмуер
Гостева или обществена Wi-Fi мрежа WPA3 Enhanced Open (OWE), където е налично
Предприятие или регулирана среда WPA3-Enterprise или WPA2-Enterprise с 802.1X и сертификати

Домашни мрежи

За повечето домове WPA3 или смесеният режим е правилният избор, ако рутерът го поддържа.Проверете дали вашите телефони, лаптопи и смарт устройства все още се свързват след превключването.

Ако няколко устройства се повредят, дръжте ги в WPA2 мрежа, вместо да отслабвате цялата домашна мрежа.

Малък бизнес и търговски обекти

Малките предприятия трябва да разделят трафика на персонала, гостите и устройствата, преди да се притесняват за версията на протокола.Сегментирането ограничава щетите, ако едно-единствено устройство бъде компрометирано.

Когато е възможно, използвайте WPA3 за устройствата на персонала и съхранявайте по-старото оборудване в ограничена WPA2 мрежа с достъп само до това, от което се нуждае.

Гостеви и публични мрежи

Мрежите за гости се възползват най-много от OWE, защото криптира трафика, без да се изисква от посетителите да въвеждат парола.Това е очевидно подобрение на поверителността в сравнение с обикновена отворена мрежа.

Ако OWE не е наличен, обикновена WPA2 или WPA3 парола, споделена с посетителите, все още е по-добра от некриптирана мрежа.

Корпоративна и регулирана среда

Организациите, които обработват чувствителни данни, трябва да използват базиран на сертификати 802.1X, с WPA3-Enterprise, където техните клиенти го поддържат.Сертификатите премахват изцяло споделените пароли.

192-битовият режим си струва да се обмисли само ако всеки клиент може да го поддържа, тъй като не може да се върне към предишната версия.

WPA2 и WPA3 в свързани продукти: Често срещани сценарии

При свързаните продукти, избраният от вас режим на сигурност трябва да работи с устройствата, които вашите клиенти вече притежават.Няколко сценария се появяват многократно.

Умен дом: Много устройства от различни години в една мрежа

Типичният интелигентен дом има устройства, закупени с години разлика, така че WPA3-only рядко работи от първия ден.Щепсели, ключове, сензори и ключалки често се свързват над 2,4 GHz с WPA2.

Отделна IoT мрежа или смесен режим като временна мярка поддържат всичко работещо, докато по-новите устройства получават по-силна защита. Нашитеумен домработата редовно включва планиране точно за тази ситуация.

Свързани играчки: Настройка от родители на домашни рутери

Свързаните играчки обикновено се настройват от родителите на рутера, който вече имат, така че сдвояването трябва да работи в мрежата такава, каквато е.Неуспешно сдвояване след смяна на рутер е едно от най-често срещаните оплаквания от поддръжката.

Ясните инструкции за настройка и бележка за съвместимостта с мрежата спестяват много разочарования на семействата и екипите за поддръжка. Това е практическо съображение в нашитеиграчка с изкуствен интелектпроекти.

Интелигентно паркиране: Управлявани обекти със смесено оборудване

Паркоместата често комбинират оборудване, инсталирано през различни години, като мрежовата политика е определена от управител на имота или ИТ екип.Мазетата и откритите парцели добавят свои собствени предизвикателства за свързаността.

Ранното съгласуване на режима на сигурност със собственика на мрежата на обекта избягва изненади при инсталирането. Това е част от начина, по който подхождамеинтелигентно паркиранепроекти.

Персонализирани IoT проекти: Ранен избор на подход за мрежова сигурност

Подходът за мрежова сигурност е по-лесен за определяне на етапа на проектиране, отколкото след като устройствата са на място.След като устройствата бъдат доставени, промяната на това, което поддържат, може да бъде трудна или невъзможна.

Решете предварително с кои режими трябва да работят вашите устройства, как ще бъдат осигурени и как ще получават актуализации.

Как да проверите и промените режима на защита на вашия рутер

Можете да потвърдите текущия си режим на сигурност само в настройките на рутера, а не на устройствата си.Устройство, което поддържа WPA3, ще се свърже с WPA2, ако рутерът е настроен на това.

  1. Отворете браузър и въведете IP адреса на вашия рутер.
  2. Влезте с вашите администраторски идентификационни данни.
  3. Отидете на настройките за безжична връзка или сигурност.
  4. Намерете опцията за режим на сигурност или тип удостоверяване.
  5. Изберете WPA3, смесен режим WPA2/WPA3 или WPA2 (AES), според случая.
  6. Запазете промените и свържете отново устройствата си.

Ако не можете да намерите настройката, ръководството на вашия рутер или страницата за поддръжка на производителя ще съдържат специфични за модела стъпки.

Как да мигрирате от WPA2 към WPA3 стъпка по стъпка

Най-безопасната миграция е постепенна: първо идентифицирайте устройствата си, след което ги преместете на групи.Превключването на всичко наведнъж е причината за повечето прекъсвания.

  1. Инвентаризирайте устройствата си.Избройте кои поддържат WPA3 и кои са само WPA2.
  2. Активирайте смесен режим в една мрежа.Гледайте кои устройства се свързват с кой протокол.
  3. Разделете въздържателите.Създайте SSID или VLAN само за WPA2 за устройства, които не могат да се надстроят.
  4. Преместете чувствителните мрежи само на WPA3.Правете това, когато устройствата се актуализират или подменят.
  5. Задайте дата за преглед.Оттеглете WPA2 мрежата, тъй като по-старите устройства достигнат края на жизнения си цикъл.

Как да мигрирате от WPA2 към WPA3 стъпка по стъпка

Най-безопасната миграция е постепенна: първо идентифицирайте устройствата си, след което ги преместете на групи.Превключването на всичко наведнъж е причината за повечето прекъсвания.

  1. Инвентаризирайте устройствата си.Избройте кои поддържат WPA3 и кои са само WPA2.
  2. Активирайте смесен режим в една мрежа.Гледайте кои устройства се свързват с кой протокол.
  3. Разделете въздържателите.Създайте SSID или VLAN само за WPA2 за устройства, които не могат да се надстроят.
  4. Преместете чувствителните мрежи само на WPA3.Правете това, когато устройствата се актуализират или подменят.
  5. Задайте дата за преглед.Оттеглете WPA2 мрежата, тъй като по-старите устройства достигнат края на жизнения си цикъл.

Често задавани въпроси

1
Каква е разликата между WPA2 и WPA3?
WPA3 използва SAE вместо предварително споделеното ръкостискане на ключ WPA2, което предотвратява отгатването на парола офлайн. Освен това добавя секретност напред, OWE за отворени мрежи и опционален 192-битов Enterprise режим.
2
WPA3 обратно съвместим ли е с WPA2?
Не само по себе си. Мрежа, поддържаща само WPA3, отхвърля устройства, поддържащи само WPA2. Повечето съвременни рутери предлагат смесен режим WPA2/WPA3, който позволява и на двата типа устройства да се свързват с едно и също име на мрежа.
3
Безопасен ли е все още за използване WPA2?
Да, ако използвате само AES, дълга уникална парола и актуален фърмуер, и деактивирате WPS. Той има известни слабости, които WPA3 отстранява, но не е опасен по подразбиране.
4
Сигурен ли е смесеният режим WPA2/WPA3?
Удобно е, но е само толкова силно, колкото WPA2, защото по-старите устройства се свързват, използвайки по-слабия протокол. Отделните мрежи за WPA2 и WPA3 устройства са по-силният подход.
5
Защо устройството ми не се свързва с WPA3 мрежа?
Защо устройството ми не се свързва с WPA3 мрежа?
6
WPA3 забавя ли Wi-Fi?
В повечето случаи няма забележима разлика. Някои потребители съобщават за проблеми с по-стари устройства, смесен режим или ранен WPA3 фърмуер.
7
Трябва ли ми нов рутер за WPA3?
Вашият рутер трябва да поддържа WPA3. Някои рутери го получават чрез актуализация на фърмуера, но много по-стари модели не могат. Проверете страницата за поддръжка на производителя за вашия модел.

Заключение

WPA3 е по-добрият стандарт, а WPA2 остава приемлив, когато е защитен. Правилният избор зависи от вашите устройства, а не от най-новата опция в менюто.

Започнете, като разберете какво всъщност се намира във вашата мрежа. Разделете старите устройства от новите и преминете към WPA3, ако оборудването ви го позволява.

Работите върху свързан продукт?

Ако планирате проект за интелигентен дом, свързана играчка или интелигентно паркиране и искате да обсъдим настройката на мрежата и свързването на устройствата, не се колебайте да се свържете с нас. Разкажете ни малко за вашия проект и ние ще се погрижим за него.

Свържете се с Жуане
PREV
Готови продукти срещу персонализирани ODM продукти за играчки с изкуствен интелект: Как да изберете правилния производствен път
препоръчано за вас
Свържете се с нас
Независимо дали имате нужда от персонализиран IoT модул, услуги за интегриране на дизайна или цялостни услуги за разработване на продукти, производителят на устройства Joinet IoT винаги ще разчита на вътрешния опит, за да отговори на концепциите за дизайн на клиентите и специфичните изисквания за производителност.
Контакт с нас
Лице за контакт: Силвия Сън
Тел: +86 199 2771 4732
WhatsApp: +86 199 2771 4732
Електронна поща:sylvia@joinetmodule.com
Фабрично добавяне:
Технологичен парк Zhongneng, 168 Tanlong North Road, град Танжоу, град Джонгшан, провинция Гуандун

Авторско право © 2024 Guangdong Joinet IOT Technology Co., Ltd | joinetmodule.com
Customer service
detect