Otevřete nastavení routeru a uvidíte novou možnost: WPA3. Zapnete ho a o deset minut později se chytrá zásuvka v obývacím pokoji odpojí od sítě. Připojená dětská hračka odmítá dokončit párování.
Nic není poškozené. Zařízení jednoduše nemluví bezpečnostním jazykem, na kterém nyní trvá váš router.
Tato příručka vysvětluje, k čemu WPA2 a WPA3 ve skutečnosti slouží, kde se liší a jak si mezi nimi vybrat, aniž byste museli zablokovat zařízení, která vlastníte.
WPA (Wi-Fi Protected Access) je bezpečnostní rámec, který šifruje data mezi vašimi zařízeními a routerem a rozhoduje o tom, kdo se může k síti připojit.Je definován a certifikován organizací Wi-Fi Alliance.
Každé Wi-Fi zařízení, které vlastníte, se na něm spoléhá, včetně telefonů, notebooků, fotoaparátů, zásuvek, hraček a tiskáren. Tento systém prošel několika generacemi a každá z nich v té poslední opravila slabiny.
Použití protokolů WEP a původního WPA již není bezpečné.WEP pochází z konce 90. let a kvůli slabinám v jeho statickém klíči jej lze prolomit během několika minut.
WPA se objevilo v roce 2003 jako rychlá záplata pro WEP. Přidalo TKIP a kontroly integrity, ale mělo to být pouze dočasné řešení a WPA2 ho brzy poté nahradilo.
WPA2 se stal výchozím bezpečnostním standardem Wi-Fi v roce 2004 a stále je nejrozšířenějším.Jeho klíčovým vylepšením je šifrování AES pomocí CCMP, které je mnohem silnější než TKIP používaný WPA.
WPA2 se dodává ve dvou režimech:
WPA3, oznámené v roce 2018, si zachovává stejnou základní strukturu jako WPA2, ale opravuje jeho známé slabiny.Od roku 2020 je podpora WPA3 povinná pro nově certifikovaná zařízení Wi-Fi.
Jeho hlavními rysy jsou:
WPA (Wi-Fi Protected Access) je bezpečnostní rámec, který šifruje data mezi vašimi zařízeními a routerem a rozhoduje o tom, kdo se může k síti připojit.Je definován a certifikován organizací Wi-Fi Alliance.
Každé Wi-Fi zařízení, které vlastníte, se na něm spoléhá, včetně telefonů, notebooků, fotoaparátů, zásuvek, hraček a tiskáren. Tento systém prošel několika generacemi a každá z nich v té poslední opravila slabiny.
Použití protokolů WEP a původního WPA již není bezpečné.WEP pochází z konce 90. let a kvůli slabinám v jeho statickém klíči jej lze prolomit během několika minut.
WPA se objevilo v roce 2003 jako rychlá záplata pro WEP. Přidalo TKIP a kontroly integrity, ale mělo to být pouze dočasné řešení a WPA2 ho brzy poté nahradilo.
WPA2 se stal výchozím bezpečnostním standardem Wi-Fi v roce 2004 a stále je nejrozšířenějším.Jeho klíčovým vylepšením je šifrování AES pomocí CCMP, které je mnohem silnější než TKIP používaný WPA.
WPA2 se dodává ve dvou režimech:
WPA3, oznámené v roce 2018, si zachovává stejnou základní strukturu jako WPA2, ale opravuje jeho známé slabiny.Od roku 2020 je podpora WPA3 povinná pro nově certifikovaná zařízení Wi-Fi.
Jeho hlavními rysy jsou:
WPA3 nahrazuje handshake hesla z WPA2 protokolem SAE, přidává utajení dopředu a šifruje otevřené sítě; oba standardy stále spoléhají na šifrování dat založené na AES.Níže uvedená tabulka shrnuje rozdíly.
| Funkce | WPA2 | WPA3 |
|---|---|---|
| Představeno | 2004 | 2018 |
| Vyžadováno pro nová zařízení s certifikací Wi-Fi | Žádný | Ano, od roku 2020 |
| Ověřování v osobním režimu | PSK (4cestné podání ruky) | SAE |
| Hádání hesla offline | Možné, pokud je zachyceno podání ruky | Silně odolal |
| Dopředné utajení | Žádný | Ano |
| Ochrana otevřené sítě | Žádný | Individualizované šifrování (OWE) |
| Podniková varianta | 802.1X | 802.1X plus volitelný 192bitový režim |
| Kompatibilita zařízení | Téměř univerzální | Pouze novější zařízení |
SAE značně ztěžuje hádání hesla, protože každé hádání vyžaduje živou interakci se sítí.Zde pomáhá analogie.
Díky WPA2-Personal si útočník, který zachytí jeden handshake, může vzít tento signál domů a otestovat miliony hesel offline, například vyfotografovat zámek a celou noc zkoušet klíče. S WPA3-Personal se každé hádání musí provést u dveří, takže je útočník zpomalen a lze jej odhalit.
Slabé nebo opakovaně použité heslo proto představuje u WPA2 mnohem větší riziko než u WPA3.
Dopředné utajení znamená, že kompromitované heslo nelze použít k dešifrování dříve zaznamenaného provozu.WPA3 generuje pro každé připojení nové klíče relace.
U WPA2 může útočník, který dnes zaznamenává provoz a heslo zjistí později, dešifrovat uložené údaje. Tomuto útoku se často říká „ukradení nyní, dešifrování později“ a WPA3 je navrženo tak, aby ho porazilo.
OWE poskytuje každému uživateli v otevřené síti vlastní šifrovací klíč, aniž by vyžadoval heslo.Představte si kavárnu, kde má každý host soukromou telefonní budku, místo aby křičel přes sdílenou místnost.
OWE chrání před pasivním odposlechem na veřejných Wi-Fi sítích v místech, jako jsou hotely, letiště a kavárny. WPA2 nemá ekvivalent, takže otevřené sítě z éry WPA2 odesílají data v čísté podobě.
WPA3-Enterprise přidává volitelný 192bitový režim sladěný se sadou CNSA, určený pro vysoce citlivá prostředí.Pro stanovení klíčů používá GCMP-256, HMAC-SHA384 a 384bitovou eliptickou křivku.
Tento režim je relevantní zejména pro vládu, obranu, finance a zdravotnictví. Nemá žádný přechodový režim, takže jej musí před zapnutím podporovat každý klient v dané síti.
Ano, WPA2 je stále poměrně bezpečné, pokud je správně nakonfigurované a aktualizované.Protokol má známé slabiny, ale ty jsou zvládnutelné ve většině domácích a malých firemních prostředí.
Dvě rizika jsou nejdůležitější:
Zpevnění sítě WPA2:
Hlavním důvodem, proč lidé zůstávají na WPA2, není bezpečnost; je to proto, že některá jejich zařízení se nemohou připojit k ničemu jinému.Router nastavený pouze na WPA3 jednoduše odmítne zařízení s WPA2.
Pochopení důvodů, proč se to děje, značně usnadní výběr.
Mnoho zařízení bylo navrženo před existencí WPA3 a jejich hardware nebo firmware nelze upgradovat tak, aby jej podporoval.To je obzvláště běžné u levných produktů pro chytrou domácnost, starších fotoaparátů, tiskáren, ručních skenerů a pokladních terminálů.
Některým chybí paměť nebo výpočetní výkon. Jiné používají čipy a software z dřívější generace. Ani výrobce, který chce přidat WPA3, nemusí mít k dispozici aktualizační cestu pro zařízení, která jsou již v provozu.
Smíšený režim umožňuje zařízením WPA3 a WPA2 sdílet jeden název sítě, ale síť je zabezpečená pouze do té míry, do jaké je zabezpečeno WPA2.Nová zařízení se připojují pomocí WPA3 a starší se vracejí k WPA2.
Řeší to skutečný problém: můžete migrovat, aniž byste museli najednou nahradit vše. Neřeší to však bezpečnostní mezeru, protože útočník se může zaměřit na slabší cestu WPA2. Z tohoto důvodu jsou samostatné SSID pro zařízení s WPA2 a WPA3 obvykle silnější možností.
Pokud se zařízení po změně nepodaří připojit, příčinou je téměř vždy nesoulad mezi jeho podporovaným režimem a nastavením vašeho routeru.Mezi běžné příčiny patří:
Většinu těchto případů vyřeší přepnutí routeru do smíšeného režimu WPA2/WPA3 nebo přesunutí zařízení do samostatné sítě WPA2.
Používejte WPA3 všude, kde ho všechna zařízení podporují, a pro vše, co ho nepodporuje, používejte zesílené WPA2.Správná odpověď závisí na zařízeních ve vaší síti a na tom, jak citlivá jsou vaše data.
| Situace | Doporučené nastavení |
|---|---|
| Všechna zařízení podporují WPA3 | Pouze WPA3-Personal |
| Mix starých a nových zařízení | Samostatné sítě; smíšený režim, pokud oddělení není možné |
| Router nebo většina zařízení podporuje pouze WPA2 | WPA2 (AES), silné heslo, aktuální firmware |
| Hostující nebo veřejná Wi-Fi | WPA3 Enhanced Open (OWE), kde je k dispozici |
| Podnikové nebo regulované prostředí | WPA3-Enterprise nebo WPA2-Enterprise s 802.1X a certifikáty |
Pro většinu domácností je WPA3 nebo smíšený režim tou správnou volbou, pokud jej router podporuje.Zkontrolujte, zda se vaše telefony, notebooky a chytrá zařízení po přepnutí stále připojují.
Pokud selže několik zařízení, ponechte je v síti WPA2, než abyste oslabovali celou domácí síť.
Malé firmy by měly oddělit provoz zaměstnanců, hostů a zařízení, než se začnou zabývat verzí protokolu.Segmentace omezuje poškození v případě ohrožení jakéhokoli jednotlivého zařízení.
Pokud je to možné, používejte pro zařízení zaměstnanců zabezpečení WPA3 a starší zařízení uchovávejte v omezené síti WPA2 s přístupem pouze k tomu, co potřebují.
Hostující sítě těží z OWE nejvíce, protože šifruje provoz, aniž by návštěvníky vyžadovalo zadání hesla.Toto je jasné zlepšení soukromí oproti obyčejné otevřené síti.
Pokud OWE není k dispozici, je jednoduché heslo WPA2 nebo WPA3 sdílené s návštěvníky stále lepší než nešifrovaná síť.
Organizace nakládající s citlivými daty by měly používat certifikát 802.1X s WPA3-Enterprise, pokud jej jejich klienti podporují.Certifikáty zcela odstraňují sdílená hesla.
192bitový režim stojí za zvážení pouze tehdy, pokud jej podporuje každý klient, protože se nelze vrátit k předchozí verzi.
U připojených produktů musí zvolený režim zabezpečení fungovat se zařízeními, která vaši zákazníci již vlastní.Některé scénáře se opakují.
Typická chytrá domácnost má zařízení zakoupená s odstupem let, takže WPA3-only málokdy funguje hned první den.Zásuvky, vypínače, senzory a zámky se často připojují přes 2,4 GHz s WPA2.
Samostatná síť IoT nebo smíšený režim jako dočasné řešení zajišťuje funkčnost všech zařízení, zatímco novější zařízení získávají silnější ochranu. Našechytrá domácnostPráce pravidelně zahrnuje plánování přesně pro tuto situaci.
Propojené hračky si rodiče obvykle nastavují na routeru, který již mají, takže párování musí fungovat v síti tak, jak je.Selhání párování po změně routeru je jednou z nejčastějších stížností na podporu.
Jasné pokyny k nastavení a poznámka o kompatibilitě sítě ušetří rodinám a podpůrným týmům spoustu frustrace. Toto je v našem případě praktický aspekt.Hračka s umělou inteligencíprojekty.
Parkovací místa často kombinují zařízení instalovaná v různých letech, přičemž síťovou politiku stanovuje správce nemovitosti nebo IT tým.Sklepy a venkovní pozemky přinášejí své vlastní problémy s konektivitou.
Včasná dohoda s vlastníkem sítě lokality na režimu zabezpečení předchází překvapením při instalaci. Je to součást našeho přístupu.chytré parkováníprojekty.
Přístup k zabezpečení sítě je snazší rozhodnout ve fázi návrhu než po instalaci zařízení v terénu.Jakmile jsou jednotky odeslány, může být změna jejich podpory obtížná nebo nemožná.
Včas se rozhodněte, ve kterých režimech musí vaše zařízení pracovat, jak budou zřizovány a jak budou přijímat aktualizace.
Aktuální režim zabezpečení si můžete ověřit pouze v nastavení routeru, nikoli na zařízeních.Zařízení, které podporuje WPA3, se bude stále připojovat s WPA2, pokud je na to router nastaven.
Pokud nastavení nemůžete najít, najdete kroky specifické pro daný model v manuálu k routeru nebo na stránce podpory výrobce.
Nejbezpečnější migrace je postupná: nejprve identifikujte svá zařízení a poté je přesouvejte ve skupinách.Většinu výpadků způsobuje přepínání všeho najednou.
Nejbezpečnější migrace je postupná: nejprve identifikujte svá zařízení a poté je přesouvejte ve skupinách.Většinu výpadků způsobuje přepínání všeho najednou.
WPA3 je lepší standard a WPA2 zůstává přijatelný i po posílení ochrany. Správná volba závisí na vašich zařízeních, nikoli na nejnovější možnosti v nabídce.
Začněte tím, že zjistíte, co se ve vaší síti skutečně nachází. Oddělte stará zařízení od nových a pokud to vaše zařízení umožňuje, přejděte na WPA3.
Pracujete na propojeném produktu?
Pokud plánujete projekt chytré domácnosti, propojené hračky nebo chytrého parkování a chcete probrat nastavení sítě a připojení zařízení, neváhejte nás kontaktovat. Řekněte nám něco o svém projektu a my se o to postaráme.
Kontaktujte Joineta