Du åbner dine routerindstillinger og ser en ny indstilling: WPA3. Du tænder den, og ti minutter senere mister et smartstik i stuen forbindelsen. Et barns tilsluttede legetøj nægter at afslutte parringen.
Intet er i stykker. Enhederne taler simpelthen ikke det sikkerhedssprog, som din router nu insisterer på.
Denne guide forklarer, hvad WPA2 og WPA3 rent faktisk gør, hvor de adskiller sig, og hvordan du vælger mellem dem uden at låse dine ejere ude.
WPA (Wi-Fi Protected Access) er den sikkerhedsstruktur, der krypterer data mellem dine enheder og din router og bestemmer, hvem der har tilladelse til at oprette forbindelse til netværket.Det er defineret og certificeret af Wi-Fi Alliance.
Alle Wi-Fi-enheder, du ejer, er afhængige af det, inklusive telefoner, bærbare computere, kameraer, stik, legetøj og printere. Systemet har gennemgået flere generationer, og hver af dem har rettet svagheder i den forgangne.
WEP og den originale WPA er ikke længere sikre at bruge.WEP stammer fra slutningen af 1990'erne og kan knækkes på få minutter på grund af svagheder i dets statiske nøgledesign.
WPA kom i 2003 som en hurtig programrettelse til WEP. Den tilføjede TKIP og integritetstjek, men det var kun ment som en midlertidig løsning, og WPA2 erstattede den kort efter.
WPA2 blev standard Wi-Fi-sikkerhedsstandarden i 2004 og er stadig den mest udbredte.Dens vigtigste forbedring er AES-kryptering ved hjælp af CCMP, som er langt stærkere end den TKIP, der bruges af WPA.
WPA2 findes i to tilstande:
WPA3, der blev annonceret i 2018, beholder den samme grundlæggende struktur som WPA2, men retter sine kendte svagheder.Siden 2020 har WPA3-understøttelse været obligatorisk for nyligt certificerede Wi-Fi-enheder.
Dens hovedfunktioner er:
WPA (Wi-Fi Protected Access) er den sikkerhedsstruktur, der krypterer data mellem dine enheder og din router og bestemmer, hvem der har tilladelse til at oprette forbindelse til netværket.Det er defineret og certificeret af Wi-Fi Alliance.
Alle Wi-Fi-enheder, du ejer, er afhængige af det, inklusive telefoner, bærbare computere, kameraer, stik, legetøj og printere. Systemet har gennemgået flere generationer, og hver af dem har rettet svagheder i den forgangne.
WEP og den originale WPA er ikke længere sikre at bruge.WEP stammer fra slutningen af 1990'erne og kan knækkes på få minutter på grund af svagheder i dets statiske nøgledesign.
WPA kom i 2003 som en hurtig programrettelse til WEP. Den tilføjede TKIP og integritetstjek, men det var kun ment som en midlertidig løsning, og WPA2 erstattede den kort efter.
WPA2 blev standard Wi-Fi-sikkerhedsstandarden i 2004 og er stadig den mest udbredte.Dens vigtigste forbedring er AES-kryptering ved hjælp af CCMP, som er langt stærkere end den TKIP, der bruges af WPA.
WPA2 findes i to tilstande:
WPA3, der blev annonceret i 2018, beholder den samme grundlæggende struktur som WPA2, men retter sine kendte svagheder.Siden 2020 har WPA3-understøttelse været obligatorisk for nyligt certificerede Wi-Fi-enheder.
Dens hovedfunktioner er:
WPA3 erstatter WPA2's password handshake med SAE, tilføjer forward secrecy og krypterer åbne netværk; begge standarder er stadig afhængige af AES-baseret kryptering til dine data.Tabellen nedenfor opsummerer forskellene.
| Funktion | WPA2 | WPA3 |
|---|---|---|
| Introduceret | 2004 | 2018 |
| Påkrævet for nye Wi-Fi-certificerede enheder | Ingen | Ja, siden 2020 |
| Godkendelse i personlig tilstand | PSK (4-vejs håndtryk) | SAE |
| Gætning af offline adgangskoder | Muligt, hvis et håndtryk optages | Stærkt modstået |
| Fremadrettet hemmeligholdelse | Ingen | Ja |
| Beskyttelse af åbent netværk | Ingen | Individualiseret kryptering (OWE) |
| Enterprise-mulighed | 802.1X | 802.1X plus valgfri 192-bit tilstand |
| Enhedskompatibilitet | Næsten universel | Kun nyere enheder |
SAE gør det meget sværere at gætte adgangskoder, fordi hvert gæt kræver live interaktion med netværket.En analogi hjælper her.
Med WPA2-Personal kan en angriber, der opfanger ét håndtryk, tage det med hjem og teste millioner af adgangskoder offline, f.eks. ved at fotografere en lås og prøve nøgler hele natten. Med WPA3-Personal skal hvert gæt foretages ved døren, så angriberen bliver langsommere og kan opdages.
En svag eller genbrugt adgangskode er derfor en meget større risiko på WPA2 end på WPA3.
Fremadrettet hemmeligholdelse betyder, at en kompromitteret adgangskode ikke kan bruges til at dekryptere trafik, der er registreret tidligere.WPA3 genererer nye sessionsnøgler for hver forbindelse.
På WPA2 kan en angriber, der registrerer trafik i dag og senere lærer adgangskoden, muligvis dekryptere det, de har gemt. Dette kaldes ofte et "stjæl nu, dekrypter senere"-angreb, og WPA3 er designet til at bekæmpe det.
OWE giver hver bruger på et åbent netværk sin egen krypteringsnøgle uden at kræve en adgangskode.Tænk på en café, hvor alle gæster får en privat telefonboks i stedet for at skulle råbe på tværs af et fælles rum.
OWE beskytter mod passiv aflytning på offentlige Wi-Fi-netværk på steder som hoteller, lufthavne og caféer. WPA2 har ingen tilsvarende funktion, så åbne netværk fra WPA2-æraen sender data uden problemer.
WPA3-Enterprise tilføjer en valgfri 192-bit-tilstand, der er tilpasset CNSA-pakken og er beregnet til meget følsomme miljøer.Den bruger GCMP-256, HMAC-SHA384 og en 384-bit elliptisk kurve til nøgleetablering.
Denne tilstand er primært relevant for regeringen, forsvaret, finansverdenen og sundhedsvæsenet. Den har ingen overgangstilstand, så alle klienter på det pågældende netværk skal understøtte den, før du aktiverer den.
Ja, WPA2 er stadig rimelig sikkert, når det er korrekt konfigureret og holdes opdateret.Protokollen har kendte svagheder, men de er håndterbare i de fleste hjemme- og små virksomheder.
To risici er vigtigst:
Sådan hærder du et WPA2-netværk:
Hovedårsagen til, at folk bliver på WPA2, er ikke sikkerhed; det er, at nogle af deres enheder ikke kan oprette forbindelse til noget andet.En router, der er indstillet til kun WPA3, vil simpelthen afvise en enhed, der kun er WPA2.
At forstå hvorfor dette sker gør valget meget nemmere.
Mange enheder blev designet før WPA3 eksisterede, og deres hardware eller firmware kan ikke opgraderes til at understøtte det.Dette er især almindeligt med billige smart home-produkter, ældre kameraer, printere, håndholdte scannere og salgsterminaler.
Nogle mangler hukommelse eller processorkraft. Andre bruger chips og software fra en tidligere generation. Selv en producent, der ønsker at tilføje WPA3, har muligvis ingen opdateringssti til enheder, der allerede er i brug.
Blandet tilstand lader WPA3- og WPA2-enheder dele ét netværksnavn, men netværket er kun så sikkert som WPA2.Nye enheder opretter forbindelse med WPA3, og ældre enheder bruger WPA2.
Det løser et reelt problem: du kan migrere uden at erstatte alt på én gang. Det løser ikke sikkerhedshullet, fordi en angriber kan målrette den svagere WPA2-sti. Derfor er separate SSID'er til WPA2- og WPA3-enheder normalt den stærkere løsning.
Hvis en enhed ikke kan oprette forbindelse efter en ændring, er årsagen næsten altid en uoverensstemmelse mellem dens understøttede tilstand og din routers indstilling.Almindelige årsager omfatter:
At skifte routeren til WPA2/WPA3 blandet tilstand eller flytte enheden til et separat WPA2-netværk løser de fleste af disse tilfælde.
Brug WPA3, hvor alle enheder understøtter det, og brug forstærket WPA2 til alt, der ikke gør.Det rigtige svar afhænger af enhederne på dit netværk og hvor følsomme dine data er.
| Situation | Anbefalet opsætning |
|---|---|
| Alle enheder understøtter WPA3 | WPA3 - Kun personlig |
| Blanding af gamle og nye apparater | Separate netværk; blandet tilstand, hvis separation ikke er mulig |
| Routeren eller de fleste enheder er kun WPA2-baserede | WPA2 (AES), stærk adgangskode, aktuel firmware |
| Gæste- eller offentlig Wi-Fi | WPA3 Enhanced Open (OWE), hvor tilgængelig |
| Virksomheds- eller reguleret miljø | WPA3-Enterprise eller WPA2-Enterprise med 802.1X og certifikater |
For de fleste hjem er WPA3 eller blandet tilstand det rigtige valg, hvis routeren understøtter det.Kontroller, at dine telefoner, bærbare computere og smartenheder stadig har forbindelse efter skift.
Hvis et par enheder går i stykker, så hold dem på et WPA2-netværk i stedet for at svække hele hjemmenetværket.
Små virksomheder bør adskille personale-, gæste- og enhedstrafik, før de bekymrer sig om protokolversionen.Segmentering begrænser skaden, hvis en enkelt enhed kompromitteres.
Brug hvor det er muligt WPA3 til medarbejdernes enheder, og opbevar ældre udstyr på et begrænset WPA2-netværk med kun adgang til det, det har brug for.
Gæstenetværk drager størst fordel af OWE, fordi det krypterer trafik uden at bede besøgende om at indtaste en adgangskode.Dette er en klar forbedring af privatlivets fred i forhold til et almindeligt åbent netværk.
Hvis OWE ikke er tilgængelig, er en simpel WPA2- eller WPA3-adgangskode, der deles med besøgende, stadig bedre end et ukrypteret netværk.
Organisationer, der håndterer følsomme data, bør bruge certifikatbaseret 802.1X med WPA3-Enterprise, hvor deres kunder understøtter det.Certifikater fjerner delte adgangskoder helt.
192-bit-tilstanden er kun værd at overveje, hvis alle klienter kan understøtte den, da den ikke kan falde tilbage.
I forbundne produkter skal den sikkerhedstilstand, du vælger, fungere med de enheder, dine kunder allerede ejer.Et par scenarier dukker op gentagne gange.
Et typisk smart hjem har enheder, der købes med flere års mellemrum, så WPA3-only virker sjældent på dag ét.Stik, afbrydere, sensorer og låse forbindes ofte over 2,4 GHz med WPA2.
Et separat IoT-netværk, eller en blandet tilstand som en midlertidig løsning, holder alt kørende, mens nyere enheder får stærkere beskyttelse.smart hjemArbejdet involverer regelmæssigt planlægning til netop denne situation.
Forældre konfigurerer normalt forbundne legetøj på den router, de allerede har, så parringen skal fungere på netværket, som den er.En parringsfejl efter et routerskift er en af de mest almindelige supportklager.
Tydelige opsætningsvejledninger og en bemærkning om netværkskompatibilitet sparer familier og supportteams for en masse frustration. Dette er en praktisk overvejelse i voresAI-legetøjprojekter.
Parkeringspladser kombinerer ofte udstyr installeret i forskellige år med en netværkspolitik fastsat af en ejendomsadministrator eller et IT-team.Kældre og udendørs grunde tilføjer deres egne tilslutningsudfordringer.
At aftale sikkerhedstilstanden med webstedets netværksejer tidligt undgår overraskelser ved installationen. Det er en del af vores tilgang.intelligent parkeringprojekter.
Netværkssikkerhedstilgangen er lettere at beslutte i designfasen end efter enhederne er i felten.Når enhederne er sendt, kan det være svært eller umuligt at ændre, hvad de understøtter.
Beslut tidligt, hvilke tilstande dine enheder skal fungere med, hvordan de skal klargøres, og hvordan de skal modtage opdateringer.
Du kan kun bekræfte din nuværende sikkerhedstilstand i din routers indstillinger, ikke på dine enheder.En enhed, der understøtter WPA3, vil stadig oprette forbindelse med WPA2, hvis det er det, routeren er indstillet til.
Hvis du ikke kan finde indstillingen, vil din routers manual eller producentens supportside indeholde modelspecifikke trin.
Den sikreste migrering er gradvis: Identificer dine enheder først, og flyt dem derefter i grupper.At skifte alt på én gang er det, der forårsager de fleste afbrydelser.
Den sikreste migrering er gradvis: Identificer dine enheder først, og flyt dem derefter i grupper.At skifte alt på én gang er det, der forårsager de fleste afbrydelser.
WPA3 er den bedre standard, og WPA2 forbliver acceptabel, når den er hærdet. Det rigtige valg afhænger af dine enheder, ikke af den nyeste indstilling i menuen.
Start med at finde ud af, hvad der rent faktisk er på dit netværk. Adskil gamle enheder fra nye, og skift til WPA3, hvis dit udstyr tillader det.
Arbejder du på et forbundet produkt?
Hvis du planlægger et projekt med et smart hjem, et opkoblet legetøj eller et smart parkeringsprojekt og ønsker at drøfte netværksopsætning og enhedsforbindelse, er du velkommen til at kontakte os. Fortæl os lidt om dit projekt, så tager vi den derfra.
Kontakt Joinet