Abres la configuración de tu router y ves una nueva opción: WPA3. La activas y, diez minutos después, un enchufe inteligente en la sala se desconecta. El juguete conectado de tu hijo se niega a completar el emparejamiento.
Nada está roto. Simplemente, los dispositivos no son compatibles con el protocolo de seguridad que ahora exige tu router.
Esta guía explica qué hacen realmente WPA2 y WPA3, en qué se diferencian y cómo elegir entre ellos sin bloquear los dispositivos que posees.
WPA (Wi-Fi Protected Access) es el marco de seguridad que cifra los datos entre tus dispositivos y tu router, y decide quién tiene permiso para conectarse a la red.Está definido y certificado por la Wi-Fi Alliance.
Todos tus dispositivos Wi-Fi dependen de él, incluyendo teléfonos, portátiles, cámaras, enchufes, juguetes e impresoras. La infraestructura ha pasado por varias generaciones, y cada una corrigió las deficiencias de la anterior.
El protocolo WEP y el WPA original ya no son seguros de usar.WEP data de finales de la década de 1990 y puede ser descifrado en minutos debido a las debilidades en su diseño de clave estática.
WPA llegó en 2003 como una solución provisional para WEP. Añadió TKIP y comprobaciones de integridad, pero solo se concibió como una solución temporal, y WPA2 la reemplazó poco después.
WPA2 se convirtió en el estándar de seguridad Wi-Fi predeterminado en 2004 y sigue siendo el más utilizado.Su principal mejora reside en el cifrado AES mediante CCMP, que es mucho más robusto que el TKIP utilizado por WPA.
WPA2 viene en dos modos:
WPA3, anunciado en 2018, mantiene la misma estructura básica que WPA2, pero corrige sus puntos débiles conocidos.Desde 2020, la compatibilidad con WPA3 es obligatoria para los dispositivos Wi-Fi recién certificados.
Sus características principales son:
WPA (Wi-Fi Protected Access) es el marco de seguridad que cifra los datos entre tus dispositivos y tu router, y decide quién tiene permiso para conectarse a la red.Está definido y certificado por la Wi-Fi Alliance.
Todos tus dispositivos Wi-Fi dependen de él, incluyendo teléfonos, portátiles, cámaras, enchufes, juguetes e impresoras. La infraestructura ha pasado por varias generaciones, y cada una corrigió las deficiencias de la anterior.
El protocolo WEP y el WPA original ya no son seguros de usar.WEP data de finales de la década de 1990 y puede ser descifrado en minutos debido a las debilidades en su diseño de clave estática.
WPA llegó en 2003 como una solución provisional para WEP. Añadió TKIP y comprobaciones de integridad, pero solo se concibió como una solución temporal, y WPA2 la reemplazó poco después.
WPA2 se convirtió en el estándar de seguridad Wi-Fi predeterminado en 2004 y sigue siendo el más utilizado.Su principal mejora reside en el cifrado AES mediante CCMP, que es mucho más robusto que el TKIP utilizado por WPA.
WPA2 viene en dos modos:
WPA3, anunciado en 2018, mantiene la misma estructura básica que WPA2, pero corrige sus puntos débiles conocidos.Desde 2020, la compatibilidad con WPA3 es obligatoria para los dispositivos Wi-Fi recién certificados.
Sus características principales son:
WPA3 reemplaza el protocolo de enlace de contraseñas de WPA2 con SAE, agrega confidencialidad directa y cifra las redes abiertas; ambos estándares aún se basan en el cifrado basado en AES para sus datos.La tabla que aparece a continuación resume las diferencias.
| Característica | WPA2 | WPA3 |
|---|---|---|
| Introducido | 2004 | 2018 |
| Requerido para dispositivos nuevos con certificación Wi-Fi. | No | Sí, desde 2020 |
| Autenticación en modo personal | PSK (apretón de manos de cuatro vías) | SAE |
| Adivinar contraseñas sin conexión | Posible si se captura un apretón de manos | Fuerte resistencia |
| Secreto hacia adelante | No | Sí |
| Protección de red abierta | Ninguno | Cifrado individualizado (OWE) |
| Opción empresarial | 802.1X | 802.1X más modo opcional de 192 bits |
| Compatibilidad del dispositivo | Casi universal | Solo dispositivos más nuevos |
SAE dificulta mucho más la adivinación de contraseñas, ya que cada intento requiere una interacción en tiempo real con la red.Una analogía puede ser útil en este caso.
Con WPA2-Personal, un atacante que capture un intercambio de claves puede llevárselo a casa y probar millones de contraseñas sin conexión, como si fotografiara una cerradura y probara llaves toda la noche. Con WPA3-Personal, cada intento debe hacerse en la puerta, por lo que el atacante se ve ralentizado y puede ser detectado.
Por lo tanto, una contraseña débil o reutilizada supone un riesgo mucho mayor en WPA2 que en WPA3.
El secreto hacia adelante significa que una contraseña comprometida no se puede utilizar para descifrar el tráfico registrado anteriormente.WPA3 genera nuevas claves de sesión para cada conexión.
En WPA2, un atacante que registre el tráfico hoy y obtenga la contraseña más tarde podría descifrar la información almacenada. Esto se conoce como un ataque de "robar ahora, descifrar después", y WPA3 está diseñado para contrarrestarlo.
OWE proporciona a cada usuario de una red abierta su propia clave de cifrado, sin necesidad de contraseña.Imagínese una cafetería donde cada cliente tenga una cabina telefónica privada en lugar de tener que gritar de un lado a otro en una sala compartida.
OWE protege contra la interceptación pasiva en redes Wi-Fi públicas en lugares como hoteles, aeropuertos y cafeterías. WPA2 no tiene un equivalente, por lo que las redes abiertas de la era WPA2 envían datos sin cifrar.
WPA3-Enterprise añade un modo opcional de 192 bits compatible con el conjunto de protocolos CNSA, destinado a entornos de alta sensibilidad.Utiliza GCMP-256, HMAC-SHA384 y una curva elíptica de 384 bits para el establecimiento de claves.
Este modo es relevante principalmente para el gobierno, la defensa, las finanzas y la sanidad. No tiene modo de transición, por lo que todos los clientes de la red deben ser compatibles antes de activarlo.
Sí, WPA2 sigue siendo razonablemente seguro cuando está configurado correctamente y se mantiene actualizado.El protocolo tiene puntos débiles conocidos, pero son manejables en la mayoría de los entornos domésticos y de pequeñas empresas.
Dos riesgos son los que más importan:
Para reforzar la seguridad de una red WPA2:
La principal razón por la que la gente sigue usando WPA2 no es la seguridad, sino que algunos de sus dispositivos no pueden conectarse a ningún otro sistema.Un router configurado solo para WPA3 simplemente rechazará un dispositivo configurado solo para WPA2.
Comprender por qué sucede esto facilita mucho la elección.
Muchos dispositivos fueron diseñados antes de que existiera WPA3, y su hardware o firmware no se pueden actualizar para que sean compatibles con este protocolo.Esto es especialmente común en productos domésticos inteligentes de bajo coste, cámaras antiguas, impresoras, escáneres portátiles y terminales de punto de venta.
Algunos carecen de memoria o capacidad de procesamiento. Otros utilizan chips y software de una generación anterior. Incluso un fabricante que desee incorporar WPA3 podría no tener una ruta de actualización para las unidades que ya están en funcionamiento.
El modo mixto permite que los dispositivos WPA3 y WPA2 compartan un mismo nombre de red, pero la seguridad de la red depende del nivel de seguridad WPA2.Los dispositivos nuevos se conectan mediante WPA3 y los más antiguos recurren a WPA2.
Resuelve un problema real: permite migrar sin reemplazar todo a la vez. Sin embargo, no soluciona la brecha de seguridad, ya que un atacante puede aprovechar la ruta WPA2, que es más débil. Por ello, usar SSID separados para dispositivos WPA2 y WPA3 suele ser la opción más segura.
Si un dispositivo no se conecta después de un cambio, la causa casi siempre es una incompatibilidad entre su modo compatible y la configuración de su enrutador.Las causas comunes incluyen:
Cambiar el router al modo mixto WPA2/WPA3 o conectar el dispositivo a una red WPA2 independiente soluciona la mayoría de estos problemas.
Utilice WPA3 siempre que todos los dispositivos lo admitan, y utilice WPA2 reforzado para todo aquello que no lo admita.La respuesta correcta depende de los dispositivos de tu red y de la sensibilidad de tus datos.
| Situación | Configuración recomendada |
|---|---|
| Todos los dispositivos son compatibles con WPA3. | Solo para uso personal (WPA3) |
| Mezcla de dispositivos antiguos y nuevos | Redes separadas; modo mixto si la separación no es posible. |
| El router o la mayoría de los dispositivos solo admiten WPA2. | WPA2 (AES), contraseña segura, firmware actualizado |
| Wi-Fi para invitados o público | WPA3 Enhanced Open (OWE) donde esté disponible |
| Entorno empresarial o regulado | WPA3-Enterprise o WPA2-Enterprise con 802.1X y certificados. |
Para la mayoría de los hogares, WPA3 o el modo mixto son la opción correcta si el router lo admite.Comprueba que tus teléfonos, ordenadores portátiles y dispositivos inteligentes sigan conectados después del cambio.
Si fallan algunos dispositivos, manténgalos en una red WPA2 en lugar de debilitar toda la red doméstica.
Las pequeñas empresas deberían separar el tráfico de personal, invitados y dispositivos antes de preocuparse por la versión del protocolo.La segmentación limita los daños en caso de que alguno de los dispositivos se vea comprometido.
Siempre que sea posible, utilice WPA3 para los dispositivos del personal y mantenga los equipos más antiguos en una red WPA2 restringida con acceso únicamente a lo necesario.
Las redes de invitados son las que más se benefician de OWE, ya que cifra el tráfico sin pedir a los visitantes que introduzcan una contraseña.Esto supone una clara mejora en materia de privacidad con respecto a una red abierta convencional.
Si OWE no está disponible, una contraseña WPA2 o WPA3 sencilla compartida con los visitantes sigue siendo mejor que una red no cifrada.
Las organizaciones que manejan datos confidenciales deben usar el protocolo 802.1X basado en certificados, con WPA3-Enterprise cuando sus clientes lo admitan.Los certificados eliminan por completo las contraseñas compartidas.
El modo de 192 bits solo merece la pena considerarlo si todos los clientes pueden soportarlo, ya que no permite recurrir a versiones anteriores.
En los productos conectados, el modo de seguridad que elijas debe ser compatible con los dispositivos que tus clientes ya poseen.Algunos escenarios se repiten con frecuencia.
En un hogar inteligente típico, los dispositivos se compran con años de diferencia, por lo que la compatibilidad con WPA3 rara vez funciona desde el primer día.Los enchufes, interruptores, sensores y cerraduras suelen conectarse a través de la red de 2,4 GHz con WPA2.
Una red IoT independiente, o un modo mixto como solución provisional, mantiene todo funcionando mientras los dispositivos más nuevos obtienen una mayor protección.casa inteligenteEl trabajo implica habitualmente planificar precisamente para esta situación.
Los padres suelen configurar los juguetes conectados a la red en el router que ya tienen, por lo que el emparejamiento debe funcionar en la red tal cual.Un fallo en el emparejamiento tras un cambio de router es una de las quejas más comunes al servicio de asistencia técnica.
Las instrucciones de configuración claras y una nota sobre la compatibilidad de la red ahorran mucha frustración a las familias y a los equipos de soporte. Esta es una consideración práctica en nuestrajuguete de IAproyectos.
Los aparcamientos suelen combinar equipos instalados en diferentes años, con una política de red establecida por el administrador de la propiedad o el equipo de TI.Los sótanos y los terrenos exteriores plantean sus propios desafíos de conectividad.
Acordar el modo de seguridad con el propietario de la red del sitio con anticipación evita sorpresas durante la instalación. Es parte de cómo abordamosaparcamiento inteligenteproyectos.
Es más fácil decidir el enfoque de seguridad de la red en la fase de diseño que una vez que los dispositivos están en funcionamiento.Una vez que las unidades se envían, cambiar lo que admiten puede ser difícil o imposible.
Decida con antelación en qué modos deben funcionar sus dispositivos, cómo se configurarán y cómo recibirán las actualizaciones.
Solo puedes confirmar tu modo de seguridad actual en la configuración de tu router, no en tus dispositivos.Un dispositivo compatible con WPA3 seguirá conectándose mediante WPA2 si el router está configurado para ello.
Si no encuentra la configuración, el manual de su enrutador o la página de soporte del fabricante le proporcionarán los pasos específicos para su modelo.
La migración más segura es gradual: primero identifica tus dispositivos y luego muévelos en grupos.Cambiar todo a la vez es lo que provoca la mayoría de las interrupciones.
La migración más segura es gradual: primero identifica tus dispositivos y luego muévelos en grupos.Cambiar todo a la vez es lo que provoca la mayoría de las interrupciones.
WPA3 es el estándar superior, y WPA2 sigue siendo aceptable si se refuerza su seguridad. La elección correcta depende de tus dispositivos, no de la opción más reciente del menú.
Empiece por averiguar qué dispositivos hay realmente en su red. Separe los dispositivos antiguos de los nuevos y migre a WPA3 en cuanto su equipo lo permita.
¿Estás trabajando en un producto conectado?
Si estás planificando un proyecto de hogar inteligente, juguetes conectados o estacionamiento inteligente y quieres hablar sobre la configuración de la red y la conectividad de los dispositivos, no dudes en contactarnos. Cuéntanos un poco sobre tu proyecto y a partir de ahí, te ayudaremos.
Contacta con Joinet