Avaat reitittimen asetukset ja näet uuden vaihtoehdon: WPA3. Kytket sen päälle, ja kymmenen minuuttia myöhemmin olohuoneen älypistoke katkeaa. Lapsen verkkoon yhdistetty lelu ei suostu yhdistämään reititintä loppuun.
Mikään ei ole rikki. Laitteet eivät yksinkertaisesti puhu sitä tietoturvakieltä, jota reitittimesi nyt vaatii.
Tämä opas selittää, mitä WPA2 ja WPA3 oikeastaan tekevät, missä ne eroavat toisistaan ja miten voit valita niiden välillä lukitsematta omistamiasi laitteita.
WPA (Wi-Fi Protected Access) on suojausjärjestelmä, joka salaa tiedot laitteidesi ja reitittimesi välillä ja päättää, kuka saa liittyä verkkoon.Sen on määritellyt ja sertifioinut Wi-Fi Alliance.
Jokainen omistamasi Wi-Fi-laite, kuten puhelimet, kannettavat tietokoneet, kamerat, pistokkeet, lelut ja tulostimet, on riippuvainen siitä. Järjestelmä on käynyt läpi useita sukupolvia, ja jokainen niistä on korjannut heikkouksia edellisessä.
WEP ja alkuperäinen WPA eivät ole enää turvallisia käyttää.WEP on peräisin 1990-luvun lopulta, ja se voidaan murtaa minuuteissa sen staattisen avaimen suunnittelun heikkouksien vuoksi.
WPA tuli vuonna 2003 nopeana korjauksena WEP:lle. Se lisäsi TKIP:n ja eheystarkistukset, mutta se oli tarkoitettu vain väliaikaiseksi korjaukseksi, ja WPA2 korvasi sen pian sen jälkeen.
WPA2:sta tuli Wi-Fi-verkkojen oletusarvoinen suojausstandardi vuonna 2004, ja se on edelleen laajimmin käytetty.Sen tärkein parannus on CCMP:tä käyttävä AES-salaus, joka on paljon vahvempi kuin WPA:n käyttämä TKIP.
WPA2-suojausta on saatavilla kahdessa tilassa:
Vuonna 2018 julkistettu WPA3 säilyttää saman perusrakenteen kuin WPA2, mutta korjaa sen tunnetut heikkoudet.Vuodesta 2020 lähtien WPA3-tuki on ollut pakollinen uusille Wi-Fi-laitteille.
Sen pääominaisuudet ovat:
WPA (Wi-Fi Protected Access) on suojausjärjestelmä, joka salaa tiedot laitteidesi ja reitittimesi välillä ja päättää, kuka saa liittyä verkkoon.Sen on määritellyt ja sertifioinut Wi-Fi Alliance.
Jokainen omistamasi Wi-Fi-laite, kuten puhelimet, kannettavat tietokoneet, kamerat, pistokkeet, lelut ja tulostimet, on riippuvainen siitä. Järjestelmä on käynyt läpi useita sukupolvia, ja jokainen niistä on korjannut heikkouksia edellisessä.
WEP ja alkuperäinen WPA eivät ole enää turvallisia käyttää.WEP on peräisin 1990-luvun lopulta, ja se voidaan murtaa minuuteissa sen staattisen avaimen suunnittelun heikkouksien vuoksi.
WPA tuli vuonna 2003 nopeana korjauksena WEP:lle. Se lisäsi TKIP:n ja eheystarkistukset, mutta se oli tarkoitettu vain väliaikaiseksi korjaukseksi, ja WPA2 korvasi sen pian sen jälkeen.
WPA2:sta tuli Wi-Fi-verkkojen oletusarvoinen suojausstandardi vuonna 2004, ja se on edelleen laajimmin käytetty.Sen tärkein parannus on CCMP:tä käyttävä AES-salaus, joka on paljon vahvempi kuin WPA:n käyttämä TKIP.
WPA2-suojausta on saatavilla kahdessa tilassa:
Vuonna 2018 julkistettu WPA3 säilyttää saman perusrakenteen kuin WPA2, mutta korjaa sen tunnetut heikkoudet.Vuodesta 2020 lähtien WPA3-tuki on ollut pakollinen uusille Wi-Fi-laitteille.
Sen pääominaisuudet ovat:
WPA3 korvaa WPA2:n salasanakättelyn SAE:llä, lisää eteenpäin suuntautuvan salauksen ja salaa avoimet verkot; molemmat standardit käyttävät edelleen AES-pohjaista salausta tietojesi suojaamiseksi.Alla oleva taulukko tiivistää erot.
| Ominaisuus | WPA2 | WPA3 |
|---|---|---|
| Esitelty | 2004 | 2018 |
| Pakollinen uusille Wi-Fi-sertifioiduille laitteille | Ei | Kyllä, vuodesta 2020 lähtien |
| Henkilökohtaisen tilan todennus | PSK (neljän osapuolen kättely) | SAE |
| Offline-salasanan arvaaminen | Mahdollista, jos kädenpuristus tallentuu | Vastusti voimakkaasti |
| Eteenpäin salassapito | Ei | Kyllä |
| Avoimen verkon suojaus | Ei mitään | Yksilöllinen salaus (OWE) |
| Yritysvaihtoehto | 802.1X | 802.1X ja valinnainen 192-bittinen tila |
| Laitteiden yhteensopivuus | Lähes universaali | Vain uudemmissa laitteissa |
SAE tekee salasanan arvaamisesta paljon vaikeampaa, koska jokainen arvaus vaatii reaaliaikaista vuorovaikutusta verkon kanssa.Analogia auttaa tässä.
WPA2-Personalin avulla hyökkääjä voi yhden kädenpuristuksen kaappaamalla viedä sen kotiin ja testata miljoonia salasanoja offline-tilassa, kuten valokuvata lukkoa ja kokeilla avaimia koko yön. WPA3-Personalin avulla jokainen arvaus on tehtävä ovella, joten hyökkääjä hidastuu ja hänet voidaan havaita.
Heikko tai uudelleenkäytetty salasana on siksi paljon suurempi riski WPA2:ssa kuin WPA3:ssa.
Salassapito tarkoittaa, että murrettua salasanaa ei voida käyttää aiemmin tallennetun liikenteen salauksen purkamiseen.WPA3 luo uudet istuntoavaimet jokaista yhteyttä varten.
WPA2-salauksella hyökkääjä, joka tallentaa liikennettä tänään ja saa salasanan selville myöhemmin, saattaa pystyä purkamaan tallentamansa tiedon salauksen. Tätä kutsutaan usein "varasta nyt, pura salaus myöhemmin" -hyökkäykseksi, ja WPA3 on suunniteltu torjumaan se.
OWE antaa jokaiselle avoimen verkon käyttäjälle oman salausavaimen ilman salasanaa.Ajattele kahvilaa, jossa jokaisella asiakkaalla on oma puhelinkoppi sen sijaan, että he huutaisivat yhteisessä huoneessa.
OWE suojaa passiiviselta salakuuntelulta julkisissa Wi-Fi-verkoissa esimerkiksi hotelleissa, lentokentillä ja kahviloissa. WPA2:lla ei ole vastinetta, joten WPA2-aikakauden avoimet verkot lähettävät tietoja salassa.
WPA3-Enterprise lisää valinnaisen 192-bittisen tilan, joka on linjassa CNSA-paketin kanssa ja on tarkoitettu erittäin herkkiin ympäristöihin.Se käyttää GCMP-256:ta, HMAC-SHA384:ää ja 384-bittistä elliptistä käyrää avaimen muodostamiseen.
Tämä tila on pääasiassa merkityksellinen hallinnolle, puolustusalalle, rahoitukselle ja terveydenhuollolle. Siinä ei ole siirtymätilaa, joten jokaisen verkon asiakkaan on tuettava sitä ennen kuin se otetaan käyttöön.
Kyllä, WPA2 on edelleen kohtuullisen turvallinen, kun se on määritetty oikein ja pidetään ajan tasalla.Protokollalla on tunnettuja heikkouksia, mutta ne ovat hallittavissa useimmissa koti- ja pienyritysympäristöissä.
Kaksi riskiä on merkittävimpiä:
WPA2-verkon vahvistamiseksi:
Tärkein syy siihen, miksi ihmiset pysyvät WPA2:ssa, ei ole turvallisuus; se on se, että jotkut heidän laitteestaan eivät voi muodostaa yhteyttä mihinkään muuhun.Reititin, joka on asetettu käyttämään vain WPA3-salausta, hylkää vain WPA2-laitteet.
Ymmärtämällä, miksi näin tapahtuu, valinta helpottuu huomattavasti.
Monet laitteet suunniteltiin ennen WPA3:n olemassaoloa, eikä niiden laitteistoa tai laiteohjelmistoa voida päivittää tukemaan sitä.Tämä on erityisen yleistä edullisten älykotituotteiden, vanhempien kameroiden, tulostimien, kannettavien skannerien ja kassapäätteiden kanssa.
Joistakin puuttuu muistia tai prosessointitehoa. Toiset käyttävät aiemman sukupolven siruja ja ohjelmistoja. Jopa valmistajalla, joka haluaa lisätä WPA3:n, ei välttämättä ole päivityspolkua jo kentällä oleville laitteille.
Sekatilassa WPA3- ja WPA2-laitteet voivat jakaa saman verkkonimen, mutta verkko on yhtä turvallinen kuin WPA2.Uudet laitteet muodostavat yhteyden WPA3-salauksella ja vanhemmat käyttävät WPA2-salausta.
Se ratkaisee todellisen ongelman: voit siirtyä korvaamatta kaikkea kerralla. Se ei ratkaise tietoturva-aukkoa, koska hyökkääjä voi kohdistaa hyökkäyksen heikompaan WPA2-polkuun. Tästä syystä erilliset SSID:t WPA2- ja WPA3-laitteille ovat yleensä vahvempi vaihtoehto.
Jos laite ei muodosta yhteyttä muutoksen jälkeen, syynä on lähes aina sen tuetun tilan ja reitittimesi asetusten välinen ero.Yleisiä syitä ovat:
Reitittimen vaihtaminen WPA2/WPA3-sekoitustilaan tai laitteen siirtäminen erilliseen WPA2-verkkoon ratkaisee useimmat näistä tapauksista.
Käytä WPA3-salausta kaikkialla, missä kaikki laitteet sitä tukevat, ja käytä kovetettua WPA2-salausta kaikkeen, missä se ei ole käytössä.Oikea vastaus riippuu verkossasi olevista laitteista ja siitä, kuinka arkaluontoisia tietosi ovat.
| Tilanne | Suositeltu kokoonpano |
|---|---|
| Kaikki laitteet tukevat WPA3:a | Vain WPA3-Personal |
| Vanhojen ja uusien laitteiden yhdistelmä | Erilliset verkot; sekamuoto, jos erottelu ei ole mahdollista |
| Reititin tai useimmat laitteet ovat vain WPA2-suojattuja | WPA2 (AES), vahva salasana, uusin laiteohjelmisto |
| Vieras- tai julkinen Wi-Fi | WPA3 Enhanced Open (OWE), jos saatavilla |
| Yritys- tai säännelty ympäristö | WPA3-Enterprise tai WPA2-Enterprise, jossa on 802.1X ja sertifikaatit |
Useimmissa kodeissa WPA3 tai sekatila on oikea valinta, jos reititin tukee sitä.Tarkista, että puhelimesi, kannettavat tietokoneesi ja älylaitteesi ovat edelleen yhteydessä verkkoon vaihdon jälkeen.
Jos muutama laite lakkaa toimimasta, pidä ne WPA2-verkossa sen sijaan, että heikentäisit koko kotiverkkoa.
Pienten yritysten tulisi erottaa henkilöstö-, vieras- ja laiteliikenne ennen kuin he murehtivat protokollaversiosta.Segmentointi rajoittaa vahinkoja, jos jokin yksittäinen laite vaarantuu.
Käytä mahdollisuuksien mukaan WPA3-salausta henkilökunnan laitteille ja säilytä vanhemmat laitteet rajoitetussa WPA2-verkossa, jossa on pääsy vain tarvitsemiinsa laitteisiin.
Vierailijaverkot hyötyvät OWE:stä eniten, koska se salaa liikenteen pyytämättä vierailijoita kirjoittamaan salasanaa.Tämä on selvä yksityisyyden parannus verrattuna avoimeen verkkoon.
Jos OWE ei ole käytettävissä, yksinkertainen WPA2- tai WPA3-salasana, joka jaetaan vierailijoiden kanssa, on silti parempi kuin salaamaton verkko.
Arkaluonteisia tietoja käsittelevien organisaatioiden tulisi käyttää varmennepohjaista 802.1X-salausta ja WPA3-Enterprise-salausta, jos niiden asiakkaat tukevat sitä.Varmenteet poistavat jaetut salasanat kokonaan.
192-bittistä tilaa kannattaa harkita vain, jos jokainen asiakas tukee sitä, koska se ei voi varautua vanhaan tilaan.
Yhdistetyissä tuotteissa valitsemasi suojaustilan on toimittava asiakkaidesi jo omistamien laitteiden kanssa.Muutama skenaario toistuu toistuvasti.
Tyypillisessä älykodissa laitteet ostetaan vuosien välein, joten WPA3-suojaus toimii harvoin heti ensimmäisenä päivänä.Pistokkeet, kytkimet, anturit ja lukot muodostavat usein yhteyden 2,4 GHz:n taajuudella WPA2:n avulla.
Erillinen IoT-verkko tai väliaikaisena ratkaisuna toimiva sekatila pitää kaiken toiminnassa, kun taas uudemmat laitteet saavat vahvemman suojauksen. Meidänälykotityöhön kuuluu säännöllisesti suunnittelua juuri tätä tilannetta varten.
Verkossa olevat lelut asentavat yleensä vanhemmat käyttämällä jo olemassa olevaa reititintä, joten pariliitoksen on toimittava verkossa sellaisenaan.Reitittimen vaihdon jälkeinen laiteparin muodostuksen epäonnistuminen on yksi yleisimmistä tukivalituksista.
Selkeät asennusohjeet ja huomautus verkon yhteensopivuudesta säästävät perheitä ja tukitiimejä paljolta turhautumiselta. Tämä on käytännöllinen näkökohta meidän näkökulmastamme.Tekoälyleluprojekteja.
Pysäköintialueilla on usein eri vuosina asennettuja laitteita, ja kiinteistömanageri tai IT-tiimi on asettanut verkkopolitiikan.Kellarit ja ulkotontit lisäävät omat yhteyshaasteensa.
Suojaustilan sopiminen sivuston verkon omistajan kanssa ajoissa estää yllätyksiä asennuksen yhteydessä. Se on osa lähestymistapaamme.älykäs pysäköintiprojekteja.
Verkkoturvallisuuden lähestymistapa on helpompi päättää suunnitteluvaiheessa kuin sen jälkeen, kun laitteet ovat kentällä.Kun yksiköt on toimitettu, niiden tukemien ominaisuuksien muuttaminen voi olla vaikeaa tai mahdotonta.
Päätä ajoissa, missä tiloissa laitteidesi on toimittava, miten ne valmistellaan ja miten ne vastaanottavat päivityksiä.
Voit vahvistaa nykyisen suojaustilasi vain reitittimesi asetuksista, et laitteillasi.WPA3-salausta tukeva laite muodostaa silti yhteyden WPA2-salauksella, jos reititin on asetettu käyttämään sitä.
Jos et löydä asetusta, reitittimesi käyttöoppaassa tai valmistajan tukisivulla on mallikohtaisia ohjeita.
Turvallisin siirto on asteittaista: tunnista laitteesi ensin ja siirrä ne sitten ryhmissä.Kaiken samanaikainen vaihtaminen aiheuttaa useimpia sähkökatkoksia.
Turvallisin siirto on asteittaista: tunnista laitteesi ensin ja siirrä ne sitten ryhmissä.Kaiken samanaikainen vaihtaminen aiheuttaa useimpia sähkökatkoksia.
WPA3 on parempi standardi, ja WPA2 pysyy hyväksyttävänä kovennettuna. Oikea valinta riippuu laitteistasi, ei valikon uusimmasta vaihtoehdosta.
Aloita selvittämällä, mitä verkossasi oikeasti on. Erottele vanhat laitteet uusista ja siirry WPA3:een, jos laitteesi sen sallivat.
Työskenteletkö verkkoon yhdistetyn tuotteen parissa?
Jos suunnittelet älykoti-, älylelu- tai pysäköintiprojektia ja haluat keskustella verkon asennuksesta ja laitteiden liitettävyydestä, ota rohkeasti yhteyttä. Kerro meille hieman projektistasi, niin me hoidamme homman.
Ota yhteyttä Joinetiin