Otvarate postavke rutera i vidite novu opciju: WPA3. Uključujete ga i deset minuta kasnije pametni utikač u dnevnoj sobi se isključuje iz mreže. Povezana dječija igračka odbija da završi uparivanje.
Ništa nije pokvareno. Uređaji jednostavno ne govore sigurnosnim jezikom na kojem vaš ruter sada insistira.
Ovaj vodič objašnjava šta WPA2 i WPA3 zapravo rade, gdje se razlikuju i kako birati između njih bez zaključavanja uređaja koje posjedujete.
WPA (Wi-Fi Protected Access) je sigurnosni okvir koji šifrira podatke između vaših uređaja i rutera i odlučuje ko se smije pridružiti mreži.Definisan je i certificiran od strane Wi-Fi Alliance.
Svaki Wi-Fi uređaj koji posjedujete oslanja se na njega, uključujući telefone, laptope, kamere, utičnice, igračke i štampače. Okvir je prošao kroz nekoliko generacija, a svaka od njih je ispravila slabosti u posljednjoj.
WEP i originalni WPA više nisu sigurni za korištenje.WEP datira iz kasnih 1990-ih i može se probiti za nekoliko minuta zbog slabosti u dizajnu statičkog ključa.
WPA se pojavio 2003. godine kao brza zakrpa za WEP. Dodao je TKIP i provjere integriteta, ali je bio zamišljen samo kao privremeno rješenje, a WPA2 ga je ubrzo nakon toga zamijenio.
WPA2 je postao zadani Wi-Fi sigurnosni standard 2004. godine i još uvijek je najšire korišten.Njegovo ključno poboljšanje je AES enkripcija korištenjem CCMP-a, koja je daleko jača od TKIP-a koji koristi WPA.
WPA2 dolazi u dva načina rada:
WPA3, najavljen 2018. godine, zadržava istu osnovnu strukturu kao WPA2, ali ispravlja njegove poznate slabe tačke.Od 2020. godine, podrška za WPA3 je obavezna za novo certificirane Wi-Fi uređaje.
Njegove glavne karakteristike su:
WPA (Wi-Fi Protected Access) je sigurnosni okvir koji šifrira podatke između vaših uređaja i rutera i odlučuje ko se smije pridružiti mreži.Definisan je i certificiran od strane Wi-Fi Alliance.
Svaki Wi-Fi uređaj koji posjedujete oslanja se na njega, uključujući telefone, laptope, kamere, utičnice, igračke i štampače. Okvir je prošao kroz nekoliko generacija, a svaka od njih je ispravila slabosti u posljednjoj.
WEP i originalni WPA više nisu sigurni za korištenje.WEP datira iz kasnih 1990-ih i može se probiti za nekoliko minuta zbog slabosti u dizajnu statičkog ključa.
WPA se pojavio 2003. godine kao brza zakrpa za WEP. Dodao je TKIP i provjere integriteta, ali je bio zamišljen samo kao privremeno rješenje, a WPA2 ga je ubrzo nakon toga zamijenio.
WPA2 je postao zadani Wi-Fi sigurnosni standard 2004. godine i još uvijek je najšire korišten.Njegovo ključno poboljšanje je AES enkripcija korištenjem CCMP-a, koja je daleko jača od TKIP-a koji koristi WPA.
WPA2 dolazi u dva načina rada:
WPA3, najavljen 2018. godine, zadržava istu osnovnu strukturu kao WPA2, ali ispravlja njegove poznate slabe tačke.Od 2020. godine, podrška za WPA3 je obavezna za novo certificirane Wi-Fi uređaje.
Njegove glavne karakteristike su:
WPA3 zamjenjuje WPA2 metodu rukovanja lozinkom sa SAE, dodaje tajnost unaprijed i šifrira otvorene mreže; oba standarda se i dalje oslanjaju na AES enkripciju za vaše podatke.Donja tabela sumira razlike.
| Značajka | WPA2 | WPA3 |
|---|---|---|
| Uvedeno | 2004. godine | 2018. |
| Obavezno za nove Wi-Fi certificirane uređaje | Ne | Da, od 2020. |
| Autentifikacija u ličnom režimu | PSK (rukovanje u 4 smjera) | SAE |
| Pogađanje lozinke van mreže | Moguće ako se snimi rukovanje | Snažno se opirao |
| Tajnost unaprijed | Ne | Da |
| Zaštita otvorene mreže | Nijedan | Individualizirano šifriranje (OWE) |
| Opcija za preduzeća | 802.1X | 802.1X plus opcioni 192-bitni način rada |
| Kompatibilnost uređaja | Gotovo univerzalno | Samo noviji uređaji |
SAE znatno otežava pogađanje lozinke jer svako pogađanje zahtijeva interakciju uživo s mrežom.Ovdje pomaže analogija.
Sa WPA2-Personal, napadač koji uhvati samo jedan stisak ruke može ga ponijeti kući i testirati milione lozinki van mreže, poput fotografisanja brave i isprobavanja ključeva cijelu noć. Sa WPA3-Personal, svako nagađanje mora se izvršiti na vratima, tako da je napadač usporen i može biti otkriven.
Slaba ili ponovo korištena lozinka stoga predstavlja mnogo veći rizik na WPA2 nego na WPA3.
Tajnost unaprijed znači da kompromitovana lozinka ne može biti korištena za dešifriranje ranije zabilježenog prometa.WPA3 generira nove ključeve sesije za svaku vezu.
Na WPA2, napadač koji danas snimi promet i kasnije sazna lozinku može dešifrirati ono što je pohranio. Ovo se često naziva napadom "ukradi sada, dešifriraj kasnije", a WPA3 je dizajniran da ga porazi.
OWE daje svakom korisniku na otvorenoj mreži vlastiti ključ za šifriranje, bez potrebe za lozinkom.Zamislite kafić u kojem svaki gost ima privatnu telefonsku govornicu umjesto da viče preko zajedničke prostorije.
OWE štiti od pasivnog prisluškivanja javnih Wi-Fi mreža na mjestima kao što su hoteli, aerodromi i kafići. WPA2 nema ekvivalent, tako da otvorene mreže iz WPA2 ere šalju podatke bez ikakvih ograničenja.
WPA3-Enterprise dodaje opcionalni 192-bitni način rada usklađen sa CNSA paketom, namijenjen za visoko osjetljiva okruženja.Koristi GCMP-256, HMAC-SHA384 i 384-bitnu eliptičku krivulju za uspostavljanje ključa.
Ovaj način rada je uglavnom relevantan za vladu, odbranu, finansije i zdravstvo. Nema prelazni način rada, tako da ga svaki klijent na toj mreži mora podržavati prije nego što ga uključite.
Da, WPA2 je i dalje razumno siguran kada je ispravno konfiguriran i ažuriran.Protokol ima poznate slabosti, ali one se mogu riješiti u većini kućnih i malih poslovnih okruženja.
Dva rizika su najvažnija:
Da biste ojačali WPA2 mrežu:
Glavni razlog zašto ljudi ostaju na WPA2 nije sigurnost; već to što se neki od njihovih uređaja ne mogu povezati ni sa čim drugim.Ruter postavljen samo na WPA3 će jednostavno odbaciti uređaj koji podržava samo WPA2.
Razumijevanje zašto se to dešava znatno olakšava izbor.
Mnogi uređaji su dizajnirani prije nego što je WPA3 postojao, a njihov hardver ili firmver se ne može nadograditi da bi ga podržavali.Ovo je posebno uobičajeno kod jeftinih pametnih kućnih proizvoda, starijih kamera, štampača, ručnih skenera i POS terminala.
Nekima nedostaje memorije ili procesorske snage. Drugi koriste čipove i softver iz ranije generacije. Čak i proizvođač koji želi dodati WPA3 možda nema putanju ažuriranja za uređaje koji su već u upotrebi.
Miješani način rada omogućava WPA3 i WPA2 uređajima da dijele jedno mrežno ime, ali mreža je sigurna samo koliko i WPA2.Novi uređaji se povezuju s WPA3, a stariji se vraćaju na WPA2.
Rješava pravi problem: možete migrirati bez zamjene svega odjednom. Ne rješava sigurnosnu prazninu, jer napadač može ciljati slabiju WPA2 putanju. Iz tog razloga, odvojeni SSID-ovi za WPA2 i WPA3 uređaje su obično jača opcija.
Ako se uređaj ne poveže nakon promjene, uzrok je gotovo uvijek neusklađenost između podržanog načina rada i postavki vašeg rutera.Uobičajeni uzroci uključuju:
Prebacivanje rutera na mješoviti WPA2/WPA3 način rada ili premještanje uređaja na zasebnu WPA2 mrežu rješava većinu ovih slučajeva.
Koristite WPA3 gdje god ga svaki uređaj podržava, a ojačani WPA2 za sve što ga ne podržava.Tačan odgovor zavisi od uređaja na vašoj mreži i koliko su vaši podaci osjetljivi.
| Situacija | Preporučena postavka |
|---|---|
| Svi uređaji podržavaju WPA3 | Samo WPA3-Personal |
| Mješavina starih i novih uređaja | Odvojene mreže; miješani način rada ako odvajanje nije moguće |
| Ruter ili većina uređaja podržavaju samo WPA2 | WPA2 (AES), jaka lozinka, trenutni firmver |
| Gost ili javni Wi-Fi | WPA3 Enhanced Open (OWE) gdje je dostupno |
| Preduzeće ili regulisano okruženje | WPA3-Enterprise ili WPA2-Enterprise sa 802.1X i certifikatima |
Za većinu domova, WPA3 ili miješani način rada je pravi izbor ako ga ruter podržava.Provjerite da li su vaši telefoni, laptopi i pametni uređaji i dalje povezani nakon prebacivanja.
Ako nekoliko uređaja ne uspije, ostavite ih na WPA2 mreži umjesto da slabite cijelu kućnu mrežu.
Mala preduzeća bi trebala odvojiti promet osoblja, gostiju i uređaja prije nego što se počnu brinuti o verziji protokola.Segmentacija ograničava štetu ako je bilo koji pojedinačni uređaj kompromitovan.
Kad god je moguće, koristite WPA3 za uređaje osoblja, a stariju opremu držite na ograničenoj WPA2 mreži s pristupom samo onome što joj je potrebno.
Gostne mreže imaju najviše koristi od OWE-a, jer šifrira promet bez traženja od posjetitelja da unesu lozinku.Ovo je očigledno poboljšanje privatnosti u odnosu na običnu otvorenu mrežu.
Ako OWE nije dostupan, jednostavna WPA2 ili WPA3 lozinka podijeljena s posjetiteljima je i dalje bolja od nešifrirane mreže.
Organizacije koje rukuju osjetljivim podacima trebale bi koristiti 802.1X protokol zasnovan na certifikatima, sa WPA3-Enterprise protokolom tamo gdje ga njihovi klijenti podržavaju.Certifikati u potpunosti uklanjaju dijeljene lozinke.
192-bitni način rada vrijedi razmotriti samo ako ga svaki klijent može podržati, budući da se ne može vratiti na prethodno stanje.
Kod povezanih proizvoda, odabrani sigurnosni način rada mora funkcionirati s uređajima koje vaši kupci već posjeduju.Nekoliko scenarija se ponavlja više puta.
Tipična pametna kuća ima uređaje kupljene u razmaku od nekoliko godina, tako da WPA3-only rijetko radi prvog dana.Utičnice, prekidači, senzori i brave se često povezuju preko 2,4 GHz sa WPA2.
Odvojena IoT mreža ili mješoviti način rada kao privremeno rješenje, održava sve u funkciji dok noviji uređaji dobijaju jaču zaštitu. Našpametni domRedovni posao uključuje planiranje upravo za ovu situaciju.
Povezane igračke obično postavljaju roditelji na ruteru koji već imaju, tako da uparivanje mora funkcionirati na mreži kakva jeste.Neuspjeh uparivanja nakon promjene rutera jedna je od najčešćih pritužbi na podršku.
Jasne upute za postavljanje i napomena o kompatibilnosti s mrežom štede porodicama i timovima za podršku mnogo frustracija. Ovo je praktično razmatranje u našemIgračka s umjetnom inteligencijomprojekti.
Parkirna mjesta često kombinuju opremu instaliranu u različitim godinama, a mrežnu politiku određuje upravitelj imovine ili IT tim.Podrumi i vanjske parcele dodatno povećavaju probleme s povezivanjem.
Rano dogovaranje sigurnosnog načina s vlasnikom mreže lokacije izbjegava iznenađenja prilikom instalacije. To je dio našeg pristupa.pametno parkiranjeprojekti.
Pristup mrežnoj sigurnosti je lakše odlučiti u fazi projektovanja nego nakon što su uređaji već na terenu.Nakon što se jedinice isporuče, promjena onoga što podržavaju može biti teška ili nemoguća.
Odlučite rano s kojim načinima rada vaši uređaji moraju raditi, kako će biti opremljeni i kako će primati ažuriranja.
Trenutni sigurnosni način možete potvrditi samo u postavkama rutera, a ne na svojim uređajima.Uređaj koji podržava WPA3 će se i dalje povezivati s WPA2 ako je ruter postavljen na to.
Ako ne možete pronaći postavku, upute za upotrebu vašeg rutera ili stranica za podršku proizvođača sadržavat će korake specifične za model.
Najsigurnija migracija je postepena: prvo identificirajte svoje uređaje, a zatim ih premještajte u grupama.Prebacivanje svega odjednom je ono što uzrokuje većinu prekida.
Najsigurnija migracija je postepena: prvo identificirajte svoje uređaje, a zatim ih premještajte u grupama.Prebacivanje svega odjednom je ono što uzrokuje većinu prekida.
WPA3 je bolji standard, a WPA2 ostaje prihvatljiv kada se ojača. Pravi izbor zavisi od vaših uređaja, a ne od najnovije opcije u meniju.
Počnite tako što ćete saznati šta se zapravo nalazi na vašoj mreži. Odvojite stare uređaje od novih i pređite na WPA3 ako vam to vaša oprema dozvoljava.
Radite na povezanom proizvodu?
Ako planirate projekat pametnog doma, povezane igračke ili pametnog parkinga i želite da razgovaramo o postavljanju mreže i povezivanju uređaja, slobodno nas kontaktirajte. Recite nam nešto o svom projektu i mi ćemo preuzeti dalje.
Kontaktirajte Joineta