Obreixes la configuració del router i veus una nova opció: WPA3. L'actives i, deu minuts més tard, un endoll intel·ligent de la sala d'estar es desconnecta. La joguina connectada d'un nen es nega a acabar l'emparellament.
No hi ha res trencat. Els dispositius simplement no parlen el llenguatge de seguretat que ara insisteix el vostre encaminador.
Aquesta guia explica què fan realment WPA2 i WPA3, en què es diferencien i com triar entre ells sense bloquejar els dispositius que tens.
WPA (Wi-Fi Protected Access) és el marc de seguretat que xifra les dades entre els dispositius i l'encaminador i decideix qui pot unir-se a la xarxa.Està definit i certificat per la Wi-Fi Alliance.
Tots els dispositius Wi-Fi que tens en depenen, inclosos telèfons, ordinadors portàtils, càmeres, endolls, joguines i impressores. El marc de treball ha passat per diverses generacions i cadascuna ha corregit els punts febles de l'última.
El WEP i el WPA original ja no són segurs d'utilitzar.El WEP data de finals dels anys noranta i es pot desxifrar en qüestió de minuts a causa de les debilitats del seu disseny de clau estàtica.
El WPA va arribar el 2003 com un pegat ràpid per al WEP. Afegia TKIP i comprovacions d'integritat, però només estava pensat com una solució temporal, i el WPA2 el va substituir poc després.
WPA2 es va convertir en l'estàndard de seguretat Wi-Fi per defecte el 2004 i continua sent el més utilitzat.La seva millora clau és el xifratge AES mitjançant CCMP, que és molt més fort que el TKIP utilitzat per WPA.
WPA2 ve en dos modes:
El WPA3, anunciat el 2018, manté la mateixa estructura bàsica que el WPA2 però en corregeix els punts febles coneguts.Des del 2020, la compatibilitat amb WPA3 és obligatòria per als dispositius Wi-Fi recentment certificats.
Les seves característiques principals són:
WPA (Wi-Fi Protected Access) és el marc de seguretat que xifra les dades entre els dispositius i l'encaminador i decideix qui pot unir-se a la xarxa.Està definit i certificat per la Wi-Fi Alliance.
Tots els dispositius Wi-Fi que tens en depenen, inclosos telèfons, ordinadors portàtils, càmeres, endolls, joguines i impressores. El marc de treball ha passat per diverses generacions i cadascuna ha corregit els punts febles de l'última.
El WEP i el WPA original ja no són segurs d'utilitzar.El WEP data de finals dels anys noranta i es pot desxifrar en qüestió de minuts a causa de les debilitats del seu disseny de clau estàtica.
El WPA va arribar el 2003 com un pegat ràpid per al WEP. Afegia TKIP i comprovacions d'integritat, però només estava pensat com una solució temporal, i el WPA2 el va substituir poc després.
WPA2 es va convertir en l'estàndard de seguretat Wi-Fi per defecte el 2004 i continua sent el més utilitzat.La seva millora clau és el xifratge AES mitjançant CCMP, que és molt més fort que el TKIP utilitzat per WPA.
WPA2 ve en dos modes:
El WPA3, anunciat el 2018, manté la mateixa estructura bàsica que el WPA2 però en corregeix els punts febles coneguts.Des del 2020, la compatibilitat amb WPA3 és obligatòria per als dispositius Wi-Fi recentment certificats.
Les seves característiques principals són:
El WPA3 substitueix la protocol·lització de contrasenya del WPA2 per SAE, afegeix secret de transmissió i xifra les xarxes obertes; tots dos estàndards encara es basen en el xifratge basat en AES per a les vostres dades.La taula següent resumeix les diferències.
| Característica | WPA2 | WPA3 |
|---|---|---|
| Introduït | 2004 | 2018 |
| Obligatori per a nous dispositius amb certificació Wi-Fi | No | Sí, des del 2020 |
| Autenticació en mode personal | PSK (encaixada de mans a 4 vies) | SAE |
| Endevinació de contrasenyes fora de línia | Possible si es captura una encaixada de mans | Fortament resistit |
| Secret directe | No | Sí |
| Protecció de xarxa oberta | Cap | Xifratge individualitzat (OWE) |
| Opció empresarial | 802.1X | 802.1X més mode opcional de 192 bits |
| Compatibilitat del dispositiu | Gairebé universal | Només dispositius més nous |
SAE fa que endevinar contrasenyes sigui molt més difícil perquè cada endevinació requereix interacció en directe amb la xarxa.Una analogia ajuda aquí.
Amb WPA2-Personal, un atacant que captura una sola encaixada de mans pot emportar-se-la a casa i provar milions de contrasenyes fora de línia, com ara fotografiar un pany i provar claus tota la nit. Amb WPA3-Personal, cal fer totes les conjectures a la porta, de manera que l'atacant s'alenteix i es pot detectar.
Per tant, una contrasenya feble o reutilitzada és un risc molt més gran en WPA2 que en WPA3.
El secret directe significa que una contrasenya compromesa no es pot utilitzar per desxifrar el trànsit enregistrat anteriorment.WPA3 genera claus de sessió noves per a cada connexió.
Amb WPA2, un atacant que registra el trànsit avui i aprèn la contrasenya més tard pot ser capaç de desxifrar el que ha emmagatzemat. Això sovint s'anomena atac "robar ara, desxifrar més tard", i WPA3 està dissenyat per frustrar-lo.
OWE dóna a cada usuari d'una xarxa oberta la seva pròpia clau de xifratge, sense necessitat de contrasenya.Pensa en una cafeteria on cada client tingui una cabina telefònica privada en comptes de cridar a través d'una habitació compartida.
OWE protegeix contra les escoltes passives a les xarxes Wi-Fi públiques en llocs com ara hotels, aeroports i cafeteries. El WPA2 no té equivalent, de manera que les xarxes obertes de l'era del WPA2 envien dades sense cap problema.
WPA3-Enterprise afegeix un mode opcional de 192 bits alineat amb el conjunt CNSA, pensat per a entorns altament sensibles.Utilitza GCMP-256, HMAC-SHA384 i una corba el·líptica de 384 bits per a l'establiment de claus.
Aquest mode és principalment rellevant per al govern, la defensa, les finances i la sanitat. No té cap mode de transició, de manera que tots els clients d'aquesta xarxa l'han de donar suport abans que l'activeu.
Sí, el WPA2 encara és raonablement segur quan es configura correctament i es manté actualitzat.El protocol té punts febles coneguts, però són manejables a la majoria d'entorns domèstics i de petites empreses.
Dos riscos són els més importants:
Per reforçar una xarxa WPA2:
El motiu principal pel qual la gent es queda amb WPA2 no és la seguretat; és que alguns dels seus dispositius no es poden connectar a res més.Un encaminador configurat només per a WPA3 simplement rebutjarà un dispositiu només per a WPA2.
Entendre per què passa això fa que l'elecció sigui molt més fàcil.
Molts dispositius es van dissenyar abans que existís el WPA3 i el seu maquinari o firmware no es pot actualitzar per admetre-lo.Això és especialment comú amb productes domèstics intel·ligents de baix cost, càmeres antigues, impressores, escàners de mà i terminals de punt de venda.
Alguns no tenen la memòria o la potència de processament. D'altres utilitzen xips i programari d'una generació anterior. Fins i tot un fabricant que vulgui afegir WPA3 potser no tingui cap ruta d'actualització per a les unitats que ja existeixen.
El mode mixt permet que els dispositius WPA3 i WPA2 comparteixin un nom de xarxa, però la xarxa només és tan segura com la WPA2.Els nous dispositius es connecten amb WPA3 i els més antics tornen a WPA2.
Resol un problema real: es pot migrar sense substituir-ho tot alhora. No resol la bretxa de seguretat, perquè un atacant pot atacar la ruta WPA2 més feble. Per aquest motiu, els SSID separats per a dispositius WPA2 i WPA3 solen ser l'opció més forta.
Si un dispositiu no es connecta després d'un canvi, la causa gairebé sempre és una discrepància entre el mode compatible i la configuració del vostre encaminador.Les causes comunes inclouen:
Canviar el router al mode mixt WPA2/WPA3 o moure el dispositiu a una xarxa WPA2 separada resol la majoria d'aquests casos.
Feu servir WPA3 allà on tots els dispositius ho admetin i feu servir WPA2 reforçat per a tot allò que no ho admeti.La resposta correcta depèn dels dispositius de la vostra xarxa i de la sensibilitat de les vostres dades.
| Situació | Configuració recomanada |
|---|---|
| Tots els dispositius són compatibles amb WPA3 | Només WPA3-Personal |
| Barreja de dispositius antics i nous | Xarxes separades; mode mixt si la separació no és possible |
| El router o la majoria de dispositius només són WPA2 | WPA2 (AES), contrasenya forta, firmware actual |
| Wi-Fi per a convidats o pública | WPA3 Enhanced Open (OWE) on estigui disponible |
| Entorn empresarial o regulat | WPA3-Enterprise o WPA2-Enterprise amb 802.1X i certificats |
Per a la majoria de llars, el WPA3 o el mode mixt és l'opció correcta si el router ho admet.Comproveu que els vostres telèfons, ordinadors portàtils i dispositius intel·ligents encara es connecten després del canvi.
Si fallen alguns dispositius, mantingueu-los en una xarxa WPA2 en lloc de debilitar tota la xarxa domèstica.
Les petites empreses haurien de separar el trànsit de personal, convidats i dispositius abans de preocupar-se per la versió del protocol.La segmentació limita els danys si algun dispositiu es veu compromès.
Sempre que sigui possible, feu servir WPA3 per als dispositius del personal i manteniu els equips més antics en una xarxa WPA2 restringida amb accés només al que necessiten.
Les xarxes d'hostes es beneficien més d'OWE, ja que xifra el trànsit sense demanar als visitants que escriguin una contrasenya.Això és una clara millora de la privadesa respecte a una xarxa oberta.
Si OWE no està disponible, una simple contrasenya WPA2 o WPA3 compartida amb els visitants encara és millor que una xarxa sense xifrar.
Les organitzacions que gestionen dades sensibles haurien d'utilitzar 802.1X basat en certificats, amb WPA3-Enterprise on els seus clients ho admetin.Els certificats eliminen completament les contrasenyes compartides.
Només val la pena considerar el mode de 192 bits si tots els clients el poden admetre, ja que no hi ha alternativa.
En productes connectats, el mode de seguretat que trieu ha de funcionar amb els dispositius que ja tenen els vostres clients.Alguns escenaris apareixen repetidament.
Una casa intel·ligent típica té dispositius comprats amb anys de diferència, de manera que el WPA3 només funciona rarament el primer dia.Els endolls, interruptors, sensors i panys sovint es connecten a través de 2,4 GHz amb WPA2.
Una xarxa IoT separada, o un mode mixt com a solució provisional, manté tot funcionant mentre els dispositius més nous obtenen una protecció més forta. El nostrellar intel·ligentLa feina regular implica planificar exactament aquesta situació.
Les joguines connectades solen ser configurades pels pares al router que ja tinguin, de manera que l'emparellament ha de funcionar a la xarxa tal com és.Un error d'emparellament després d'un canvi d'encaminador és una de les queixes d'assistència més comunes.
Unes instruccions de configuració clares i una nota sobre la compatibilitat de xarxa estalvien molta frustració a les famílies i als equips d'assistència. Això és una consideració pràctica en el nostreJoguina d'IAprojectes.
Els aparcaments sovint combinen equips instal·lats en diferents anys, amb una política de xarxa establerta per un administrador de la propietat o un equip d'informàtica.Els soterranis i els solars exteriors afegeixen els seus propis reptes de connectivitat.
Acordar el mode de seguretat amb el propietari de la xarxa del lloc web aviat evita sorpreses durant la instal·lació. Forma part de la nostra manera d'abordar-ho.aparcament intel·ligentprojectes.
L'enfocament de seguretat de xarxa és més fàcil de decidir en la fase de disseny que després que els dispositius siguin sobre el terreny.Un cop s'envien les unitats, canviar el que admeten pot ser difícil o impossible.
Decideix aviat amb quins modes han de funcionar els teus dispositius, com es proveiran i com rebran actualitzacions.
Només pots confirmar el mode de seguretat actual a la configuració del router, no als teus dispositius.Un dispositiu compatible amb WPA3 encara es connectarà amb WPA2 si això és el que està configurat el router.
Si no trobeu la configuració, el manual del vostre encaminador o la pàgina d'assistència del fabricant tindran els passos específics del model.
La migració més segura és gradual: primer identifiqueu els vostres dispositius i després moveu-los en grups.Canviar-ho tot alhora és el que causa la majoria de les avaries.
La migració més segura és gradual: primer identifiqueu els vostres dispositius i després moveu-los en grups.Canviar-ho tot alhora és el que causa la majoria de les avaries.
El WPA3 és el millor estàndard i el WPA2 continua sent acceptable un cop endurit. L'elecció correcta depèn dels dispositius, no de l'opció més recent del menú.
Comença per esbrinar què hi ha realment a la teva xarxa. Separa els dispositius antics dels nous i canvia a WPA3 si el teu equipament ho permet.
Treballant en un producte connectat?
Si esteu planificant un projecte de casa intel·ligent, joguina connectada o aparcament intel·ligent i voleu parlar sobre la configuració de la xarxa i la connectivitat dels dispositius, no dubteu a posar-vos en contacte amb nosaltres. Expliqueu-nos una mica sobre el vostre projecte i nosaltres ho farem a partir d'aquí.
Contacta amb Joinet