Vi malfermas la agordojn de via rutero kaj vidas novan opcion: WPA3. Vi ŝaltas ĝin, kaj dek minutojn poste inteligenta ŝtopilo en la salono malkonektiĝas. La konektita ludilo de infano rifuzas fini la pariĝon.
Nenio estas rompita. La aparatoj simple ne parolas la sekurecan lingvon, kiun via rutero nun insistas uzi.
Ĉi tiu gvidilo klarigas kion WPA2 kaj WPA3 efektive faras, kie ili diferencas, kaj kiel elekti inter ili sen ŝlosi la aparatojn, kiujn vi posedas.
WPA (Wi-Fi Protected Access) estas la sekureca kadro, kiu ĉifras datumojn inter viaj aparatoj kaj via enkursigilo kaj decidas, kiu rajtas aliĝi al la reto.Ĝi estas difinita kaj atestita de la Wi-Fi Alliance.
Ĉiu Wi-Fi-aparato, kiun vi posedas, dependas de ĝi, inkluzive de telefonoj, tekokomputiloj, fotiloj, konektiloj, ludiloj kaj presiloj. La kadro trairis plurajn generaciojn, kaj ĉiu el ili riparis malfortojn en la lasta.
WEP kaj la originala WPA jam ne estas sekuraj por uzi.WEP datiĝas de la malfruaj 1990-aj jaroj kaj povas esti fendita en minutoj pro malfortecoj en ĝia senmova ŝlosila dezajno.
WPA alvenis en 2003 kiel rapida flikaĵo por WEP. Ĝi aldonis TKIP kaj integreckontrolojn, sed ĝi estis nur celita kiel provizora solvo, kaj WPA2 anstataŭigis ĝin baldaŭ poste.
WPA2 fariĝis la defaŭlta sekurecnormo por Wi-Fi en 2004 kaj ankoraŭ estas la plej vaste deplojita.Ĝia ĉefa plibonigo estas AES-ĉifrado uzante CCMP, kiu estas multe pli forta ol la TKIP uzata de WPA.
WPA2 haveblas en du reĝimoj:
WPA3, anoncita en 2018, konservas la saman bazan strukturon kiel WPA2 sed riparas ĝiajn konatajn malfortajn punktojn.Ekde 2020, WPA3-subteno estas deviga por nove atestitaj Wi-Fi-aparatoj.
Ĝiaj ĉefaj trajtoj estas:
WPA (Wi-Fi Protected Access) estas la sekureca kadro, kiu ĉifras datumojn inter viaj aparatoj kaj via enkursigilo kaj decidas, kiu rajtas aliĝi al la reto.Ĝi estas difinita kaj atestita de la Wi-Fi Alliance.
Ĉiu Wi-Fi-aparato, kiun vi posedas, dependas de ĝi, inkluzive de telefonoj, tekokomputiloj, fotiloj, konektiloj, ludiloj kaj presiloj. La kadro trairis plurajn generaciojn, kaj ĉiu el ili riparis malfortojn en la lasta.
WEP kaj la originala WPA jam ne estas sekuraj por uzi.WEP datiĝas de la malfruaj 1990-aj jaroj kaj povas esti fendita en minutoj pro malfortecoj en ĝia senmova ŝlosila dezajno.
WPA alvenis en 2003 kiel rapida flikaĵo por WEP. Ĝi aldonis TKIP kaj integreckontrolojn, sed ĝi estis nur celita kiel provizora solvo, kaj WPA2 anstataŭigis ĝin baldaŭ poste.
WPA2 fariĝis la defaŭlta sekurecnormo por Wi-Fi en 2004 kaj ankoraŭ estas la plej vaste deplojita.Ĝia ĉefa plibonigo estas AES-ĉifrado uzante CCMP, kiu estas multe pli forta ol la TKIP uzata de WPA.
WPA2 haveblas en du reĝimoj:
WPA3, anoncita en 2018, konservas la saman bazan strukturon kiel WPA2 sed riparas ĝiajn konatajn malfortajn punktojn.Ekde 2020, WPA3-subteno estas deviga por nove atestitaj Wi-Fi-aparatoj.
Ĝiaj ĉefaj trajtoj estas:
WPA3 anstataŭigas la pasvortan manpremon de WPA2 per SAE, aldonas antaŭenan sekretecon, kaj ĉifras malfermajn retojn; ambaŭ normoj ankoraŭ dependas de AES-bazita ĉifrado por viaj datumoj.La suba tabelo resumas la diferencojn.
| Trajto | WPA2 | WPA3 |
|---|---|---|
| Enkondukita | 2004 | 2018 |
| Necesa por novaj Wi-Fi-atestitaj aparatoj | Ne | Jes, ekde 2020 |
| Personreĝima aŭtentigo | PSK (4-voja manpremo) | SAE |
| Divenado de pasvortoj senrete | Ebla se manpremo estas kaptita | Forte rezistis |
| Antaŭen sekreteco | Ne | Jes |
| Malferma retprotekto | Neniu | Individuigita ĉifrado (OWE) |
| Enterprise-opcio | 802.1X | 802.1X plus laŭvola 192-bita reĝimo |
| Aparata kongruo | Preskaŭ universala | Nur pli novaj aparatoj |
SAE multe malfaciligas la divenadon de pasvortoj, ĉar ĉiu diveno postulas vivan interagon kun la reto.Analogaĵo helpas ĉi tie.
Kun WPA2-Persona, atakanto kiu kaptas unu manpremon povas preni ĝin hejmen kaj testi milionojn da pasvortoj senkonekte, ekzemple foti seruron kaj provi ŝlosilojn la tutan nokton. Kun WPA3-Persona, ĉiu diveno devas esti farita ĉe la pordo, do la atakanto estas malrapidigita kaj povas esti detektita.
Malforta aŭ recikligita pasfrazo estas tial multe pli granda risko ĉe WPA2 ol ĉe WPA3.
Antaŭa sekreteco signifas, ke kompromitita pasvorto ne povas esti uzata por deĉifri trafikon registritan pli frue.WPA3 generas freŝajn seancoŝlosilojn por ĉiu konekto.
Per WPA2, atakanto kiu registras trafikon hodiaŭ kaj poste lernas la pasvorton eble povos malĉifri tion, kion ili stokis. Ĉi tio ofte nomiĝas atako "ŝteli nun, malĉifri poste", kaj WPA3 estas desegnita por venki ĝin.
OWE donas al ĉiu uzanto en malferma reto sian propran ĉifran ŝlosilon, sen postuli pasvorton.Pensu pri kafejo, kie ĉiu gasto ricevas privatan telefonbudon anstataŭ krii trans komuna ĉambro.
OWE protektas kontraŭ pasiva subaŭskultado de publikaj Wi-Fi-retoj en lokoj kiel hoteloj, flughavenoj kaj kafejoj. WPA2 ne havas ekvivalenton, do malfermaj retoj el la WPA2-epoko sendas datumojn klare.
WPA3-Enterprise aldonas laŭvolan 192-bitan reĝimon akordigitan kun la CNSA-serio, destinita por tre sentemaj medioj.Ĝi uzas GCMP-256, HMAC-SHA384 kaj 384-bitan elipsan kurbon por ŝlosila establado.
Ĉi tiu reĝimo estas ĉefe rilata al registaro, defendo, financo kaj sanservo. Ĝi ne havas transiran reĝimon, do ĉiu kliento en tiu reto devas subteni ĝin antaŭ ol vi ŝaltos ĝin.
Jes, WPA2 estas ankoraŭ sufiĉe sekura kiam ĝi estas ĝuste agordita kaj ĝisdatigita.La protokolo havas konatajn malfortojn, sed ili estas regeblaj en la plej multaj hejmaj kaj malgrand-entreprenaj kontekstoj.
Du riskoj gravas plej multe:
Por plifortigi WPA2-reton:
La ĉefa kialo, kial homoj restas ĉe WPA2, ne estas sekureco; ĝi estas, ke iuj el iliaj aparatoj ne povas konektiĝi al io alia.Enkursigilo agordita al nur WPA3 simple malakceptos nur WPA2-aparaton.
Kompreni kial tio okazas multe faciligas la elekton.
Multaj aparatoj estis desegnitaj antaŭ ol WPA3 ekzistis, kaj ilia aparataro aŭ firmvaro ne povas esti ĝisdatigitaj por subteni ĝin.Ĉi tio estas aparte ofta ĉe malaltkostaj inteligentaj hejmaj produktoj, pli malnovaj fotiloj, presiloj, porteblaj skaniloj kaj vendlokaj terminaloj.
Kelkaj mankas la memoron aŭ la pretigpovon. Aliaj uzas blatojn kaj programaron de pli frua generacio. Eĉ fabrikanto, kiu volas aldoni WPA3, eble ne havas ĝisdatigan vojon por aparatoj jam ekzistantaj.
Miksita reĝimo permesas al WPA3 kaj WPA2 aparatoj dividi unu retnomon, sed la reto estas nur tiel sekura kiel WPA2.Novaj aparatoj konektiĝas per WPA3 kaj pli malnovaj revenas al WPA2.
Ĝi solvas realan problemon: oni povas migri sen anstataŭigi ĉion samtempe. Ĝi ne solvas la sekurecan mankon, ĉar atakanto povas celi la pli malfortan WPA2-padon. Pro tio, apartaj SSID-oj por WPA2- kaj WPA3-aparatoj estas kutime la pli forta opcio.
Se aparato ne konektiĝas post ŝanĝo, la kaŭzo preskaŭ ĉiam estas miskongruo inter ĝia subtenata reĝimo kaj la agordo de via rutero.Oftaj kaŭzoj inkluzivas:
Ŝanĝi la enkursigilon al miksita reĝimo WPA2/WPA3, aŭ movi la aparaton al aparta WPA2-reto, solvas la plej multajn el ĉi tiuj kazoj.
Uzu WPA3 kie ajn aparato subtenas ĝin, kaj uzu harditan WPA2 por ĉio, kio ne subtenas ĝin.La ĝusta respondo dependas de la aparatoj en via reto kaj kiom sentemaj estas viaj datumoj.
| Situacio | Rekomendita aranĝo |
|---|---|
| Ĉiuj aparatoj subtenas WPA3 | Nur WPA3-Persona |
| Miksaĵo de malnovaj kaj novaj aparatoj | Apartaj retoj; miksita reĝimo se apartigo ne eblas |
| Enkursigilo aŭ plej multaj aparatoj estas nur por WPA2 | WPA2 (AES), forta pasfrazo, aktuala firmvaro |
| Gasto aŭ publika Wifi | WPA3 Plibonigita Malferma (OWE) kie havebla |
| Entreprena aŭ reguligita medio | WPA3-Enterprise, aŭ WPA2-Enterprise kun 802.1X kaj atestiloj |
Por plej multaj hejmoj, WPA3 aŭ miksita reĝimo estas la ĝusta elekto se la enkursigilo subtenas ĝin.Kontrolu, ke viaj telefonoj, tekokomputiloj kaj inteligentaj aparatoj ankoraŭ konektiĝas post la ŝanĝo.
Se kelkaj aparatoj paneas, lasu ilin en WPA2-reto anstataŭ malfortigi la tutan hejman reton.
Malgrandaj entreprenoj devus apartigi dungitaron, gastojn kaj aparatan trafikon antaŭ ol zorgi pri la protokolversio.Segmentado limigas la damaĝon se iu ajn unuopa aparato estas kompromitita.
Kie eble, uzu WPA3 por dungitaraj aparatoj kaj konservu pli malnovajn ekipaĵojn en limigita WPA2-reto kun aliro nur al tio, kion ili bezonas.
Gastaj retoj plej multe profitas de OWE, ĉar ĝi ĉifras trafikon sen peti vizitantojn tajpi pasvorton.Ĉi tio estas klara plibonigo de privateco kompare kun simpla malferma reto.
Se OWE ne haveblas, simpla WPA2- aŭ WPA3-pasvorto dividita kun vizitantoj estas ankoraŭ pli bona ol neĉifrita reto.
Organizoj, kiuj pritraktas sentemajn datumojn, devus uzi atestil-bazitan 802.1X, kun WPA3-Enterprise kie iliaj klientoj subtenas ĝin.Atestiloj tute forigas komunajn pasvortojn.
La 192-bita reĝimo valoras konsideri nur se ĉiu kliento povas subteni ĝin, ĉar ĝi ne povas reiri al alia.
En konektitaj produktoj, la sekureca reĝimo, kiun vi elektas, devas funkcii kun la aparatoj, kiujn viaj klientoj jam posedas.Kelkaj scenaroj aperas plurfoje.
Tipa inteligenta hejmo havas aparatojn aĉetitajn jarojn intertempe, do nur WPA3 malofte funkcias en la unua tago.Ŝtopiloj, ŝaltiloj, sensiloj kaj seruroj ofte konektiĝas super 2.4 GHz per WPA2.
Aparta IoT-reto, aŭ miksita reĝimo kiel provizora solvo, tenas ĉion funkcianta dum pli novaj aparatoj akiras pli fortan protekton. Niainteligenta hejmolaboro regule implikas planadon por ĝuste ĉi tiu situacio.
Konektitajn ludilojn gepatroj kutime starigas per kia ajn enkursigilo, kiun ili jam havas, do la parigo devas funkcii en la reto kiel ĝi estas.Pariĝa malsukceso post ŝanĝo de enkursigilo estas unu el la plej oftaj plendoj pri subteno.
Klaraj agordaj instrukcioj, kaj noto pri retkongruo, ŝparas al familioj kaj subtenteamoj multan frustriĝon. Ĉi tio estas praktika konsidero en niaAI-ludiloprojektoj.
Parkejoj ofte kombinas ekipaĵon instalitan en malsamaj jaroj, kun retpolitiko starigita de posedaĵadministranto aŭ IT-teamo.Keloj kaj subĉielaj terenoj aldonas siajn proprajn konekteblecajn defiojn.
Frua interkonsento kun la retposedanto de la retejo pri la sekureca reĝimo evitas surprizojn dum instalado. Ĝi estas parto de nia alproksimiĝo.inteligenta parkumadoprojektoj.
La aliro al retosekureco estas pli facile decidi en la dezajna stadio ol post kiam aparatoj estas surloke.Post kiam unuoj estas senditaj, ŝanĝi tion, kion ili subtenas, povas esti malfacile aŭ neeble.
Decidu frue, kun kiuj reĝimoj viaj aparatoj devas funkcii, kiel ili estos provizitaj, kaj kiel ili ricevos ĝisdatigojn.
Vi povas konfirmi vian nunan sekurecan reĝimon nur en la agordoj de via enkursigilo, ne en viaj aparatoj.Aparato kiu subtenas WPA3 ankoraŭ konektos per WPA2 se tio estas kion la enkursigilo estas agordita.
Se vi ne povas trovi la agordon, la manlibro de via rutero aŭ la subtenpaĝo de la fabrikanto havos paŝojn specifajn por la modelo.
La plej sekura migrado estas laŭgrada: unue identigu viajn aparatojn, poste movu ilin grupe.Ŝalti ĉion samtempe estas tio, kio kaŭzas la plej multajn paneojn.
La plej sekura migrado estas laŭgrada: unue identigu viajn aparatojn, poste movu ilin grupe.Ŝalti ĉion samtempe estas tio, kio kaŭzas la plej multajn paneojn.
WPA3 estas la pli bona normo, kaj WPA2 restas akceptebla kiam ĝi estas plifortigita. La ĝusta elekto dependas de viaj aparatoj, ne de la plej nova opcio en la menuo.
Komencu per ekscii kio efektive estas en via reto. Disigu malnovajn aparatojn de novaj, kaj ŝanĝu al WPA3 kiam via ekipaĵo permesas.
Ĉu vi laboras pri konektita produkto?
Se vi planas projekton pri inteligenta hejmo, konektita ludilo, aŭ inteligenta parkumejo kaj volas diskuti pri reto-agordo kaj aparata konektebleco, bonvolu kontakti nin. Rakontu al ni iom pri via projekto kaj ni prizorgos ĝin de tie.
Kontaktu Joinet