Отваряте настройките на рутера си и виждате нова опция: WPA3. Включвате го и десет минути по-късно умен контакт в хола се изключва от мрежата. Свързаната играчка на дете отказва да завърши сдвояването.
Нищо не е повредено. Устройствата просто не говорят езика за сигурност, на който вашият рутер настоява.
Това ръководство обяснява какво всъщност правят WPA2 и WPA3, по какво се различават и как да избирате между тях, без да заключвате устройствата, които притежавате.
WPA (Wi-Fi Protected Access) е рамката за сигурност, която криптира данните между вашите устройства и вашия рутер и решава кой може да се присъедини към мрежата.Той е дефиниран и сертифициран от Wi-Fi Alliance.
Всяко Wi-Fi устройство, което притежавате, разчита на него, включително телефони, лаптопи, камери, контакти, играчки и принтери. Рамката е преминала през няколко поколения и всяко от тях е отстранявало слабости в последното.
WEP и оригиналният WPA вече не са безопасни за употреба.WEP датира от края на 90-те години на миналия век и може да бъде разбит за минути поради слабости в дизайна му със статичен ключ.
WPA се появи през 2003 г. като бърза корекция за WEP. Тя добави TKIP и проверки за целостта, но беше замислена само като временно решение и WPA2 я замени скоро след това.
WPA2 стана стандартът за сигурност по подразбиране за Wi-Fi през 2004 г. и все още е най-широко разпространеният.Ключовото му подобрение е AES криптирането, използващо CCMP, което е далеч по-силно от TKIP, използван от WPA.
WPA2 се предлага в два режима:
WPA3, обявен през 2018 г., запазва същата основна структура като WPA2, но поправя известните му слабости.От 2020 г. поддръжката на WPA3 е задължителна за новосертифицираните Wi-Fi устройства.
Основните му характеристики са:
WPA (Wi-Fi Protected Access) е рамката за сигурност, която криптира данните между вашите устройства и вашия рутер и решава кой може да се присъедини към мрежата.Той е дефиниран и сертифициран от Wi-Fi Alliance.
Всяко Wi-Fi устройство, което притежавате, разчита на него, включително телефони, лаптопи, камери, контакти, играчки и принтери. Рамката е преминала през няколко поколения и всяко от тях е отстранявало слабости в последното.
WEP и оригиналният WPA вече не са безопасни за употреба.WEP датира от края на 90-те години на миналия век и може да бъде разбит за минути поради слабости в дизайна му със статичен ключ.
WPA се появи през 2003 г. като бърза корекция за WEP. Тя добави TKIP и проверки за целостта, но беше замислена само като временно решение и WPA2 я замени скоро след това.
WPA2 стана стандартът за сигурност по подразбиране за Wi-Fi през 2004 г. и все още е най-широко разпространеният.Ключовото му подобрение е AES криптирането, използващо CCMP, което е далеч по-силно от TKIP, използван от WPA.
WPA2 се предлага в два режима:
WPA3, обявен през 2018 г., запазва същата основна структура като WPA2, но поправя известните му слабости.От 2020 г. поддръжката на WPA3 е задължителна за новосертифицираните Wi-Fi устройства.
Основните му характеристики са:
WPA3 замества ръкостискането на паролата на WPA2 със SAE, добавя секретност напред и криптира отворени мрежи; и двата стандарта все още разчитат на AES-базирано криптиране за вашите данни.Таблицата по-долу обобщава разликите.
| Функция | WPA2 | WPA3 |
|---|---|---|
| Въведено | 2004 г. | 2018 г. |
| Задължително за нови Wi-Fi сертифицирани устройства | Не | Да, от 2020 г. |
| Удостоверяване в личен режим | PSK (4-странно ръкостискане) | SAE |
| Отгатване на парола офлайн | Възможно е, ако е заснето ръкостискане | Силно се съпротивлявах |
| Предварителна секретност | Не | Да |
| Защита на отворената мрежа | Няма | Индивидуализирано криптиране (OWE) |
| Опция за предприятие | 802.1X | 802.1X плюс опционален 192-битов режим |
| Съвместимост на устройствата | Почти универсален | Само по-нови устройства |
SAE прави отгатването на пароли много по-трудно, защото всяко отгатване изисква взаимодействие на живо с мрежата.Тук помага една аналогия.
С WPA2-Personal, нападателят, който заснеме едно ръкостискане, може да го вземе вкъщи и да тества милиони пароли офлайн, като например да снима ключалка и да пробва ключове цяла нощ. С WPA3-Personal всяко предположение трябва да се прави на вратата, така че нападателят е забавен и може да бъде открит.
Следователно, слабата или повторно използвана парола е много по-голям риск за WPA2, отколкото за WPA3.
Предаваната секретност означава, че компрометирана парола не може да се използва за декриптиране на трафик, записан по-рано.WPA3 генерира нови ключове за сесия за всяка връзка.
При WPA2, нападател, който записва трафик днес и научава паролата по-късно, може да декриптира съхраненото от него. Това често се нарича атака „открадни сега, декриптирай по-късно“ и WPA3 е проектиран да я победи.
OWE предоставя на всеки потребител в отворена мрежа собствен ключ за криптиране, без да изисква парола.Представете си кафене, където всеки гост получава самостоятелна телефонна кабина, вместо да вика през обща стая.
OWE предпазва от пасивно подслушване на обществени Wi-Fi мрежи на места като хотели, летища и кафенета. WPA2 няма еквивалент, така че отворените мрежи от ерата на WPA2 изпращат данни в чист вид.
WPA3-Enterprise добавя опционален 192-битов режим, съобразен с пакета CNSA, предназначен за силно чувствителни среди.Използва GCMP-256, HMAC-SHA384 и 384-битова елиптична крива за установяване на ключове.
Този режим е от значение главно за правителството, отбраната, финансите и здравеопазването. Той няма преходен режим, така че всеки клиент в тази мрежа трябва да го поддържа, преди да го включите.
Да, WPA2 все още е сравнително сигурен, когато е конфигуриран правилно и се актуализира.Протоколът има известни слабости, но те са управляеми в повечето домашни и малки бизнес условия.
Два риска са най-важни:
За да защитите WPA2 мрежа:
Основната причина хората да останат на WPA2 не е сигурността; а е, че някои от устройствата им не могат да се свържат с нищо друго.Рутер, настроен само на WPA3, просто ще отхвърли устройство, поддържащо само WPA2.
Разбирането защо това се случва значително улеснява избора.
Много устройства са проектирани преди съществуването на WPA3 и техният хардуер или фърмуер не могат да бъдат надстроени, за да го поддържат.Това е особено често срещано при евтини продукти за интелигентен дом, по-стари камери, принтери, ръчни скенери и терминали за продажба.
Някои нямат памет или процесорна мощност. Други използват чипове и софтуер от по-ранно поколение. Дори производител, който иска да добави WPA3, може да няма път за актуализиране за устройства, които вече са в употреба.
Смесеният режим позволява на WPA3 и WPA2 устройства да споделят едно мрежово име, но мрежата е толкова защитена, колкото WPA2.Новите устройства се свързват с WPA3, а по-старите се връщат към WPA2.
Това решава истински проблем: можете да мигрирате, без да подменяте всичко наведнъж. Не решава пропастта в сигурността, защото атакуващият може да се насочи към по-слабия WPA2 път. Поради тази причина отделните SSID за WPA2 и WPA3 устройства обикновено са по-силният вариант.
Ако дадено устройство не успее да се свърже след промяна, причината почти винаги е несъответствие между поддържания режим и настройката на вашия рутер.Често срещани причини включват:
Превключването на рутера в смесен режим WPA2/WPA3 или преместването на устройството в отделна WPA2 мрежа решава повечето от тези случаи.
Използвайте WPA3 навсякъде, където всяко устройство го поддържа, и използвайте защитен WPA2 за всичко, което не го поддържа.Правилният отговор зависи от устройствата във вашата мрежа и от това колко чувствителни са вашите данни.
| Ситуация | Препоръчителна настройка |
|---|---|
| Всички устройства поддържат WPA3 | Само WPA3-Personal |
| Смес от стари и нови устройства | Отделни мрежи; смесен режим, ако разделянето не е възможно |
| Рутерът или повечето устройства са само с WPA2 | WPA2 (AES), силна парола, актуален фърмуер |
| Гостева или обществена Wi-Fi мрежа | WPA3 Enhanced Open (OWE), където е налично |
| Предприятие или регулирана среда | WPA3-Enterprise или WPA2-Enterprise с 802.1X и сертификати |
За повечето домове WPA3 или смесеният режим е правилният избор, ако рутерът го поддържа.Проверете дали вашите телефони, лаптопи и смарт устройства все още се свързват след превключването.
Ако няколко устройства се повредят, дръжте ги в WPA2 мрежа, вместо да отслабвате цялата домашна мрежа.
Малките предприятия трябва да разделят трафика на персонала, гостите и устройствата, преди да се притесняват за версията на протокола.Сегментирането ограничава щетите, ако едно-единствено устройство бъде компрометирано.
Когато е възможно, използвайте WPA3 за устройствата на персонала и съхранявайте по-старото оборудване в ограничена WPA2 мрежа с достъп само до това, от което се нуждае.
Мрежите за гости се възползват най-много от OWE, защото криптира трафика, без да се изисква от посетителите да въвеждат парола.Това е очевидно подобрение на поверителността в сравнение с обикновена отворена мрежа.
Ако OWE не е наличен, обикновена WPA2 или WPA3 парола, споделена с посетителите, все още е по-добра от некриптирана мрежа.
Организациите, които обработват чувствителни данни, трябва да използват базиран на сертификати 802.1X, с WPA3-Enterprise, където техните клиенти го поддържат.Сертификатите премахват изцяло споделените пароли.
192-битовият режим си струва да се обмисли само ако всеки клиент може да го поддържа, тъй като не може да се върне към предишната версия.
При свързаните продукти, избраният от вас режим на сигурност трябва да работи с устройствата, които вашите клиенти вече притежават.Няколко сценария се появяват многократно.
Типичният интелигентен дом има устройства, закупени с години разлика, така че WPA3-only рядко работи от първия ден.Щепсели, ключове, сензори и ключалки често се свързват над 2,4 GHz с WPA2.
Отделна IoT мрежа или смесен режим като временна мярка поддържат всичко работещо, докато по-новите устройства получават по-силна защита. Нашитеумен домработата редовно включва планиране точно за тази ситуация.
Свързаните играчки обикновено се настройват от родителите на рутера, който вече имат, така че сдвояването трябва да работи в мрежата такава, каквато е.Неуспешно сдвояване след смяна на рутер е едно от най-често срещаните оплаквания от поддръжката.
Ясните инструкции за настройка и бележка за съвместимостта с мрежата спестяват много разочарования на семействата и екипите за поддръжка. Това е практическо съображение в нашитеиграчка с изкуствен интелектпроекти.
Паркоместата често комбинират оборудване, инсталирано през различни години, като мрежовата политика е определена от управител на имота или ИТ екип.Мазетата и откритите парцели добавят свои собствени предизвикателства за свързаността.
Ранното съгласуване на режима на сигурност със собственика на мрежата на обекта избягва изненади при инсталирането. Това е част от начина, по който подхождамеинтелигентно паркиранепроекти.
Подходът за мрежова сигурност е по-лесен за определяне на етапа на проектиране, отколкото след като устройствата са на място.След като устройствата бъдат доставени, промяната на това, което поддържат, може да бъде трудна или невъзможна.
Решете предварително с кои режими трябва да работят вашите устройства, как ще бъдат осигурени и как ще получават актуализации.
Можете да потвърдите текущия си режим на сигурност само в настройките на рутера, а не на устройствата си.Устройство, което поддържа WPA3, ще се свърже с WPA2, ако рутерът е настроен на това.
Ако не можете да намерите настройката, ръководството на вашия рутер или страницата за поддръжка на производителя ще съдържат специфични за модела стъпки.
Най-безопасната миграция е постепенна: първо идентифицирайте устройствата си, след което ги преместете на групи.Превключването на всичко наведнъж е причината за повечето прекъсвания.
Най-безопасната миграция е постепенна: първо идентифицирайте устройствата си, след което ги преместете на групи.Превключването на всичко наведнъж е причината за повечето прекъсвания.
WPA3 е по-добрият стандарт, а WPA2 остава приемлив, когато е защитен. Правилният избор зависи от вашите устройства, а не от най-новата опция в менюто.
Започнете, като разберете какво всъщност се намира във вашата мрежа. Разделете старите устройства от новите и преминете към WPA3, ако оборудването ви го позволява.
Работите върху свързан продукт?
Ако планирате проект за интелигентен дом, свързана играчка или интелигентно паркиране и искате да обсъдим настройката на мрежата и свързването на устройствата, не се колебайте да се свържете с нас. Разкажете ни малко за вашия проект и ние ще се погрижим за него.
Свържете се с Жуане