Sie öffnen die Router-Einstellungen und sehen eine neue Option: WPA3. Sie aktivieren sie, und zehn Minuten später verliert eine smarte Steckdose im Wohnzimmer die Verbindung. Ein Kinderspielzeug lässt sich nicht mehr koppeln.
Es ist nichts kaputt. Die Geräte sprechen einfach nicht die Sicherheitssprache, die Ihr Router jetzt verlangt.
Dieser Leitfaden erklärt, was WPA2 und WPA3 genau leisten, worin sie sich unterscheiden und wie Sie zwischen ihnen wählen können, ohne Ihre eigenen Geräte auszusperren.
WPA (Wi-Fi Protected Access) ist das Sicherheitsframework, das die Daten zwischen Ihren Geräten und Ihrem Router verschlüsselt und festlegt, wer dem Netzwerk beitreten darf.Es ist von der Wi-Fi Alliance definiert und zertifiziert.
Alle Ihre WLAN-fähigen Geräte, darunter Handys, Laptops, Kameras, Steckdosen, Spielzeug und Drucker, nutzen dieses System. Das Framework wurde über mehrere Generationen hinweg weiterentwickelt, wobei jede Generation die Schwachstellen der vorherigen behoben hat.
Die Verwendung von WEP und dem ursprünglichen WPA ist nicht mehr sicher.WEP stammt aus den späten 1990er Jahren und kann aufgrund von Schwächen in seinem statischen Schlüsseldesign innerhalb von Minuten geknackt werden.
WPA wurde 2003 als schneller Patch für WEP eingeführt. Es fügte TKIP und Integritätsprüfungen hinzu, war aber nur als vorübergehende Lösung gedacht und wurde bald darauf durch WPA2 ersetzt.
WPA2 wurde 2004 zum Standard-WLAN-Sicherheitsstandard und ist bis heute der am weitesten verbreitete.Die wichtigste Verbesserung besteht in der AES-Verschlüsselung mit CCMP, die wesentlich stärker ist als die von WPA verwendete TKIP-Verschlüsselung.
WPA2 gibt es in zwei Modi:
WPA3, das 2018 angekündigt wurde, behält die gleiche Grundstruktur wie WPA2 bei, behebt aber dessen bekannte Schwachstellen.Seit 2020 ist die Unterstützung von WPA3 für neu zertifizierte Wi-Fi-Geräte obligatorisch.
Die wichtigsten Merkmale sind:
WPA (Wi-Fi Protected Access) ist das Sicherheitsframework, das die Daten zwischen Ihren Geräten und Ihrem Router verschlüsselt und festlegt, wer dem Netzwerk beitreten darf.Es ist von der Wi-Fi Alliance definiert und zertifiziert.
Alle Ihre WLAN-fähigen Geräte, darunter Handys, Laptops, Kameras, Steckdosen, Spielzeug und Drucker, nutzen dieses System. Das Framework wurde über mehrere Generationen hinweg weiterentwickelt, wobei jede Generation die Schwachstellen der vorherigen behoben hat.
Die Verwendung von WEP und dem ursprünglichen WPA ist nicht mehr sicher.WEP stammt aus den späten 1990er Jahren und kann aufgrund von Schwächen in seinem statischen Schlüsseldesign innerhalb von Minuten geknackt werden.
WPA wurde 2003 als schneller Patch für WEP eingeführt. Es fügte TKIP und Integritätsprüfungen hinzu, war aber nur als vorübergehende Lösung gedacht und wurde bald darauf durch WPA2 ersetzt.
WPA2 wurde 2004 zum Standard-WLAN-Sicherheitsstandard und ist bis heute der am weitesten verbreitete.Die wichtigste Verbesserung besteht in der AES-Verschlüsselung mit CCMP, die wesentlich stärker ist als die von WPA verwendete TKIP-Verschlüsselung.
WPA2 gibt es in zwei Modi:
WPA3, das 2018 angekündigt wurde, behält die gleiche Grundstruktur wie WPA2 bei, behebt aber dessen bekannte Schwachstellen.Seit 2020 ist die Unterstützung von WPA3 für neu zertifizierte Wi-Fi-Geräte obligatorisch.
Die wichtigsten Merkmale sind:
WPA3 ersetzt den Passwort-Handshake von WPA2 durch SAE, fügt Vorwärtsgeheimhaltung hinzu und verschlüsselt offene Netzwerke; beide Standards setzen weiterhin auf AES-basierte Verschlüsselung für Ihre Daten.Die Unterschiede sind in der folgenden Tabelle zusammengefasst.
| Besonderheit | WPA2 | WPA3 |
|---|---|---|
| Eingeführt | 2004 | 2018 |
| Erforderlich für neue Wi-Fi-zertifizierte Geräte | NEIN | Ja, seit 2020 |
| Authentifizierung im persönlichen Modus | PSK (Vier-Wege-Handschlag) | SAE |
| Offline-Passwortraten | Möglich, wenn ein Handshake erfasst wird | Stark widerstanden |
| Vorwärtsgeheimhaltung | NEIN | Ja |
| Offener Netzwerkschutz | Keiner | Individualisierte Verschlüsselung (OWE) |
| Unternehmensoption | 802.1X | 802.1X plus optionaler 192-Bit-Modus |
| Gerätekompatibilität | Nahezu universell | Nur für neuere Geräte |
SAE macht das Erraten von Passwörtern viel schwieriger, da jeder Versuch eine Live-Interaktion mit dem Netzwerk erfordert.Eine Analogie hilft hier.
Mit WPA2-Personal kann ein Angreifer, der einen einzigen Handshake abfängt, diesen mit nach Hause nehmen und offline Millionen von Passwörtern testen – ähnlich wie beim Fotografieren eines Schlosses und dem Ausprobieren von Schlüsseln die ganze Nacht. Mit WPA3-Personal muss jeder Versuch direkt an der Haustür erfolgen, wodurch der Angreifer ausgebremst und entdeckt werden kann.
Eine schwache oder wiederverwendete Passphrase stellt daher bei WPA2 ein viel größeres Risiko dar als bei WPA3.
Forward Secrecy bedeutet, dass ein kompromittiertes Passwort nicht zur Entschlüsselung zuvor aufgezeichneter Daten verwendet werden kann.WPA3 generiert für jede Verbindung neue Sitzungsschlüssel.
Bei WPA2 kann ein Angreifer, der den Datenverkehr aufzeichnet und später das Passwort erfährt, die gespeicherten Daten möglicherweise entschlüsseln. Dies wird oft als „Steal now, decrypt later“-Angriff bezeichnet, und WPA3 ist darauf ausgelegt, diesen zu verhindern.
OWE stellt jedem Benutzer in einem offenen Netzwerk einen eigenen Verschlüsselungsschlüssel zur Verfügung, ohne dass ein Passwort erforderlich ist.Stellen Sie sich ein Café vor, in dem jeder Gast eine eigene Telefonzelle hat, anstatt sich durch einen gemeinsamen Raum anschreien zu müssen.
OWE schützt vor passivem Abhören in öffentlichen WLAN-Netzen, beispielsweise in Hotels, Flughäfen und Cafés. WPA2 hat kein Äquivalent, daher werden Daten in offenen Netzwerken aus der WPA2-Ära unverschlüsselt übertragen.
WPA3-Enterprise bietet zusätzlich einen optionalen 192-Bit-Modus, der mit der CNSA-Suite kompatibel ist und für hochsensible Umgebungen vorgesehen ist.Es verwendet GCMP-256, HMAC-SHA384 und eine 384-Bit-elliptische Kurve zur Schlüsselerzeugung.
Dieser Modus ist hauptsächlich für Regierungsbehörden, Verteidigung, Finanzwesen und Gesundheitswesen relevant. Er verfügt über keinen Übergangsmodus; daher muss jeder Client in diesem Netzwerk ihn unterstützen, bevor er aktiviert werden kann.
Ja, WPA2 ist nach wie vor recht sicher, wenn es korrekt konfiguriert und auf dem neuesten Stand gehalten wird.Das Protokoll weist bekannte Schwächen auf, die jedoch in den meisten privaten Haushalten und kleinen Unternehmen beherrschbar sind.
Zwei Risiken sind von größter Bedeutung:
So härten Sie ein WPA2-Netzwerk ab:
Der Hauptgrund, warum die Leute bei WPA2 bleiben, ist nicht die Sicherheit; es ist vielmehr die Tatsache, dass einige ihrer Geräte keine Verbindung zu anderen Systemen herstellen können.Ein Router, der ausschließlich auf WPA3 eingestellt ist, weist ein Gerät, das nur WPA2 unterstützt, einfach ab.
Wenn man versteht, warum das passiert, wird die Entscheidung viel einfacher.
Viele Geräte wurden vor der Einführung von WPA3 entwickelt, und ihre Hardware oder Firmware kann nicht aktualisiert werden, um WPA3 zu unterstützen.Dies kommt besonders häufig bei preisgünstigen Smart-Home-Produkten, älteren Kameras, Druckern, Handscannern und Kassenterminals vor.
Manche Geräte verfügen nicht über genügend Speicher oder Rechenleistung. Andere verwenden Chips und Software einer älteren Generation. Selbst ein Hersteller, der WPA3 nachrüsten möchte, hat möglicherweise keine Möglichkeit, bereits im Einsatz befindliche Geräte zu aktualisieren.
Im gemischten Modus können WPA3- und WPA2-Geräte einen gemeinsamen Netzwerknamen verwenden, das Netzwerk ist jedoch nur so sicher wie WPA2.Neue Geräte verbinden sich mit WPA3, ältere Geräte greifen auf WPA2 zurück.
Es löst ein reales Problem: Man kann migrieren, ohne alles auf einmal ersetzen zu müssen. Die Sicherheitslücke wird dadurch jedoch nicht geschlossen, da Angreifer den schwächeren WPA2-Pfad ausnutzen können. Aus diesem Grund sind separate SSIDs für WPA2- und WPA3-Geräte in der Regel die sicherere Option.
Wenn sich ein Gerät nach einer Änderung nicht mehr verbinden kann, liegt die Ursache fast immer in einer Diskrepanz zwischen dem unterstützten Modus des Geräts und den Einstellungen Ihres Routers.Häufige Ursachen sind:
Durch Umschalten des Routers auf den gemischten WPA2/WPA3-Modus oder durch Verschieben des Geräts in ein separates WPA2-Netzwerk lassen sich die meisten dieser Fälle beheben.
Verwenden Sie WPA3, wo immer es von allen Geräten unterstützt wird, und gehärtetes WPA2 für alle anderen Geräte.Die richtige Antwort hängt von den Geräten in Ihrem Netzwerk und der Sensibilität Ihrer Daten ab.
| Situation | Empfohlene Konfiguration |
|---|---|
| Alle Geräte unterstützen WPA3. | WPA3-Personal |
| Mischung aus alten und neuen Geräten | Getrennte Netzwerke; Mischbetrieb, falls eine Trennung nicht möglich ist |
| Router oder die meisten Geräte unterstützen nur WPA2. | WPA2 (AES), starke Passphrase, aktuelle Firmware |
| Gast- oder öffentliches WLAN | WPA3 Enhanced Open (OWE), sofern verfügbar |
| Unternehmens- oder reguliertes Umfeld | WPA3-Enterprise oder WPA2-Enterprise mit 802.1X und Zertifikaten |
Für die meisten Haushalte ist WPA3 oder der gemischte Modus die richtige Wahl, sofern der Router dies unterstützt.Prüfen Sie, ob Ihre Telefone, Laptops und Smart-Geräte nach dem Wechsel noch verbunden sind.
Wenn einige Geräte ausfallen, sollten diese in einem WPA2-Netzwerk verbleiben, anstatt das gesamte Heimnetzwerk zu schwächen.
Kleinunternehmen sollten den Datenverkehr von Mitarbeitern, Gästen und Geräten trennen, bevor sie sich Gedanken über die Protokollversion machen.Durch die Segmentierung wird der Schaden begrenzt, falls ein einzelnes Gerät kompromittiert wird.
Wo immer möglich, sollte WPA3 für Mitarbeitergeräte verwendet und ältere Geräte in einem eingeschränkten WPA2-Netzwerk mit nur dem benötigten Zugriff betrieben werden.
Gastnetzwerke profitieren am meisten von OWE, da es den Datenverkehr verschlüsselt, ohne dass Besucher ein Passwort eingeben müssen.Dies stellt eine deutliche Verbesserung des Datenschutzes gegenüber einem einfachen offenen Netzwerk dar.
Falls OWE nicht verfügbar ist, ist ein einfaches WPA2- oder WPA3-Passwort, das mit Besuchern geteilt wird, immer noch besser als ein unverschlüsseltes Netzwerk.
Organisationen, die sensible Daten verarbeiten, sollten zertifikatsbasierte 802.1X-Verschlüsselung verwenden, wobei WPA3-Enterprise von ihren Clients unterstützt wird.Zertifikate eliminieren gemeinsam genutzte Passwörter vollständig.
Der 192-Bit-Modus ist nur dann sinnvoll, wenn ihn jeder Client unterstützen kann, da er keinen Fallback bietet.
Bei vernetzten Produkten muss der gewählte Sicherheitsmodus mit den Geräten kompatibel sein, die Ihre Kunden bereits besitzen.Einige Szenarien treten immer wieder auf.
In einem typischen Smart Home sind die Geräte über Jahre hinweg angeschafft worden, sodass WPA3-only selten gleich am ersten Tag funktioniert.Steckdosen, Schalter, Sensoren und Schlösser verbinden sich häufig über 2,4 GHz mit WPA2.
Ein separates IoT-Netzwerk oder ein übergangsweiser Mischmodus sorgt dafür, dass alles funktioniert, während neuere Geräte einen stärkeren Schutz erhalten.Smart HomeZum Arbeitsalltag gehört es regelmäßig, genau für solche Situationen zu planen.
Vernetzte Spielzeuge werden üblicherweise von den Eltern über den bereits vorhandenen Router eingerichtet, daher muss die Kopplung im bestehenden Netzwerk funktionieren.Ein Verbindungsfehler nach einem Routerwechsel gehört zu den häufigsten Support-Beschwerden.
Klare Installationsanweisungen und ein Hinweis zur Netzwerkkompatibilität ersparen Familien und Supportteams viel Frust. Dies ist ein praktischer Aspekt in unserem Unternehmen.KI-SpielzeugProjekte.
Auf Parkplätzen werden häufig Geräte kombiniert, die in verschiedenen Jahren installiert wurden, wobei die Netzwerkrichtlinien von einem Immobilienverwalter oder einem IT-Team festgelegt werden.Keller und Außengrundstücke bringen ihre eigenen Herausforderungen an die Konnektivität mit sich.
Eine frühzeitige Abstimmung des Sicherheitsmodus mit dem Netzwerkbetreiber des Standorts vermeidet Überraschungen bei der Installation. Dies ist Teil unserer Vorgehensweise.intelligentes ParkenProjekte.
Die Vorgehensweise für die Netzwerksicherheit lässt sich in der Entwurfsphase leichter festlegen als nachdem die Geräte bereits im Einsatz sind.Sobald die Geräte ausgeliefert sind, kann es schwierig oder unmöglich sein, die unterstützten Funktionen zu ändern.
Legen Sie frühzeitig fest, in welchen Modi Ihre Geräte funktionieren müssen, wie sie bereitgestellt werden und wie sie Updates erhalten.
Den aktuellen Sicherheitsmodus können Sie nur in den Einstellungen Ihres Routers überprüfen, nicht auf Ihren Geräten.Ein Gerät, das WPA3 unterstützt, verbindet sich trotzdem mit WPA2, wenn der Router auf WPA2 eingestellt ist.
Falls Sie die Einstellung nicht finden können, finden Sie modellspezifische Schritte im Handbuch Ihres Routers oder auf der Supportseite des Herstellers.
Die sicherste Migration erfolgt schrittweise: Identifizieren Sie zuerst Ihre Geräte und verschieben Sie sie dann in Gruppen.Das gleichzeitige Umschalten aller Komponenten ist die häufigste Ursache für Stromausfälle.
Die sicherste Migration erfolgt schrittweise: Identifizieren Sie zuerst Ihre Geräte und verschieben Sie sie dann in Gruppen.Das gleichzeitige Umschalten aller Komponenten ist die häufigste Ursache für Stromausfälle.
WPA3 ist der bessere Standard, und WPA2 ist bei entsprechender Absicherung weiterhin akzeptabel. Die richtige Wahl hängt von Ihren Geräten ab, nicht von der neuesten Option im Menü.
Ermitteln Sie zunächst, welche Geräte sich tatsächlich in Ihrem Netzwerk befinden. Trennen Sie alte von neuen Geräten und wechseln Sie zu WPA3, sobald Ihre Geräte dies unterstützen.
Sie arbeiten an einem vernetzten Produkt?
Planen Sie ein Smart-Home-, vernetztes Spielzeug- oder Smart-Parking-Projekt und möchten Sie die Netzwerkeinrichtung und Geräteanbindung besprechen? Dann kontaktieren Sie uns gerne. Erzählen Sie uns etwas über Ihr Projekt, und wir kümmern uns um den Rest.
Kontaktieren Sie Joinet