Abres a configuración do router e ves unha nova opción: WPA3. O acendes e, dez minutos despois, un enchufe intelixente da sala de estar desconectase. O xoguete conectado dun neno négase a rematar o emparellamento.
Nada está roto. Os dispositivos simplemente non falan a linguaxe de seguridade na que insiste agora o teu router.
Esta guía explica que fan realmente WPA2 e WPA3, en que se diferencian e como elixir entre eles sen bloquear os dispositivos que tes.
WPA (acceso protexido por Wi-Fi) é o marco de seguridade que cifra os datos entre os teus dispositivos e o teu enrutador e decide quen pode unirse á rede.Está definido e certificado pola Wi-Fi Alliance.
Todos os dispositivos Wi-Fi que tes dependen del, incluídos teléfonos, portátiles, cámaras, enchufes, xoguetes e impresoras. A estrutura pasou por varias xeracións e cada unha delas solucionou os puntos débiles da anterior.
O WEP e o WPA orixinal xa non son seguros de usar.O WEP data de finais da década de 1990 e pódese piratear en minutos debido ás debilidades do seu deseño de clave estática.
O WPA chegou en 2003 como un parche rápido para o WEP. Engadía TKIP e comprobacións de integridade, pero só estaba pensado como unha solución temporal e o WPA2 substituíuno pouco despois.
WPA2 converteuse no estándar de seguridade Wi-Fi predeterminado en 2004 e segue a ser o máis empregado.A súa principal mellora é o cifrado AES mediante CCMP, que é moito máis forte que o TKIP empregado por WPA.
WPA2 vén en dous modos:
O WPA3, anunciado en 2018, mantén a mesma estrutura básica que o WPA2 pero corrixe os seus puntos débiles coñecidos.Desde 2020, a compatibilidade con WPA3 é obrigatoria para os dispositivos Wi-Fi recentemente certificados.
As súas características principais son:
WPA (acceso protexido por Wi-Fi) é o marco de seguridade que cifra os datos entre os teus dispositivos e o teu enrutador e decide quen pode unirse á rede.Está definido e certificado pola Wi-Fi Alliance.
Todos os dispositivos Wi-Fi que tes dependen del, incluídos teléfonos, portátiles, cámaras, enchufes, xoguetes e impresoras. A estrutura pasou por varias xeracións e cada unha delas solucionou os puntos débiles da anterior.
O WEP e o WPA orixinal xa non son seguros de usar.O WEP data de finais da década de 1990 e pódese piratear en minutos debido ás debilidades do seu deseño de clave estática.
O WPA chegou en 2003 como un parche rápido para o WEP. Engadía TKIP e comprobacións de integridade, pero só estaba pensado como unha solución temporal e o WPA2 substituíuno pouco despois.
WPA2 converteuse no estándar de seguridade Wi-Fi predeterminado en 2004 e segue a ser o máis empregado.A súa principal mellora é o cifrado AES mediante CCMP, que é moito máis forte que o TKIP empregado por WPA.
WPA2 vén en dous modos:
O WPA3, anunciado en 2018, mantén a mesma estrutura básica que o WPA2 pero corrixe os seus puntos débiles coñecidos.Desde 2020, a compatibilidade con WPA3 é obrigatoria para os dispositivos Wi-Fi recentemente certificados.
As súas características principais son:
O WPA3 substitúe o protocolo de enlace de contrasinal do WPA2 por SAE, engade segredo de reenvío e cifra as redes abertas; ambos estándares aínda dependen do cifrado baseado en AES para os seus datos.A táboa seguinte resume as diferenzas.
| Característica | WPA2 | WPA3 |
|---|---|---|
| Introducido | 2004 | 2018 |
| Obrigatorio para novos dispositivos con certificación Wi-Fi | Non | Si, desde 2020 |
| Autenticación en modo persoal | PSK (apretón de mans de 4 vías) | SAE |
| Adiviñación de contrasinais sen conexión | Posible se se captura un aperto de mans | Fortemente resistido |
| Secreto directo | Non | Si |
| Protección de rede aberta | Ningún | Cifrado individualizado (OWE) |
| Opción empresarial | 802.1X | 802.1X máis modo opcional de 192 bits |
| Compatibilidade do dispositivo | Case universal | Só dispositivos máis novos |
SAE fai que adiviñar o contrasinal sexa moito máis difícil porque cada adiviñamento require interacción en directo coa rede.Unha analoxía axuda aquí.
Con WPA2-Personal, un atacante que capture un aperto de mans pode levalo para a casa e probar millóns de contrasinais sen conexión, como fotografar unha fechadura e probar chaves toda a noite. Con WPA3-Personal, todas as adiviñas deben facerse na porta, polo que o atacante se ralentiza e pode ser detectado.
Polo tanto, unha frase de contrasinal débil ou reutilizada supón un risco moito maior en WPA2 que en WPA3.
O segredo directo significa que un contrasinal comprometido non se pode usar para descifrar o tráfico rexistrado anteriormente.WPA3 xera claves de sesión novas para cada conexión.
En WPA2, un atacante que rexistra o tráfico hoxe e coñece o contrasinal máis tarde pode ser capaz de descifrar o que almacenou. Isto adoita denominarse ataque "roubar agora, descifrar máis tarde" e WPA3 está deseñado para frustralo.
OWE proporciona a cada usuario nunha rede aberta a súa propia clave de cifrado, sen necesidade de contrasinal.Imaxina unha cafetería onde cada hóspede teña unha cabina telefónica privada en vez de berrar nunha habitación compartida.
OWE protexe contra a escoita pasiva en redes wifi públicas en lugares como hoteis, aeroportos e cafeterías. WPA2 non ten equivalente, polo que as redes abertas da era WPA2 envían os datos sen problemas.
WPA3-Enterprise engade un modo opcional de 192 bits aliñado co conxunto CNSA, pensado para entornos altamente sensibles.Emprega GCMP-256, HMAC-SHA384 e unha curva elíptica de 384 bits para o establecemento de claves.
Este modo é principalmente relevante para o goberno, a defensa, as finanzas e a saúde. Non ten modo de transición, polo que todos os clientes desa rede deben admitilo antes de activalo.
Si, o WPA2 segue sendo razoablemente seguro cando se configura correctamente e se mantén actualizado.O protocolo ten debilidades coñecidas, pero son manexables na maioría dos entornos domésticos e de pequenas empresas.
Dous riscos son os máis importantes:
Para reforzar unha rede WPA2:
A principal razón pola que a xente segue usando WPA2 non é a seguridade; é que algúns dos seus dispositivos non se poden conectar a nada máis.Un enrutador configurado só para WPA3 simplemente rexeitará un dispositivo só para WPA2.
Comprender por que ocorre isto facilita moito a elección.
Moitos dispositivos foron deseñados antes de que existise WPA3 e o seu hardware ou firmware non se pode actualizar para admitilo.Isto é especialmente común con produtos domésticos intelixentes de baixo custo, cámaras antigas, impresoras, escáneres portátiles e terminais de punto de venda.
Algúns carecen da memoria ou da potencia de procesamento. Outros usan chips e software dunha xeración anterior. Mesmo un fabricante que queira engadir WPA3 pode non ter unha ruta de actualización para as unidades que xa están no mercado.
O modo mixto permite que os dispositivos WPA3 e WPA2 compartan un nome de rede, pero a rede só é tan segura como WPA2.Os novos dispositivos conéctanse con WPA3 e os máis antigos volven a WPA2.
Resolve un problema real: pódese migrar sen substituír todo á vez. Non resolve a brecha de seguridade, porque un atacante pode atacar a ruta WPA2 máis débil. Por ese motivo, os SSID separados para os dispositivos WPA2 e WPA3 adoitan ser a opción máis forte.
Se un dispositivo non se conecta despois dun cambio, a causa case sempre é unha discrepancia entre o modo compatible e a configuración do teu enrutador.As causas comúns inclúen:
Cambiar o enrutador ao modo mixto WPA2/WPA3 ou mover o dispositivo a unha rede WPA2 separada resolve a maioría destes casos.
Usa WPA3 sempre que todos os dispositivos o admitan e usa WPA2 reforzado para calquera cousa que non o sexa.A resposta correcta depende dos dispositivos da túa rede e da sensibilidade dos teus datos.
| Situación | Configuración recomendada |
|---|---|
| Todos os dispositivos admiten WPA3 | Só WPA3-Persoal |
| Mestura de dispositivos antigos e novos | Redes separadas; modo mixto se a separación non é posible |
| O enrutador ou a maioría dos dispositivos son só WPA2 | WPA2 (AES), contrasinal forte, firmware actual |
| Wi-Fi para convidados ou pública | WPA3 Enhanced Open (OWE) onde estea dispoñible |
| Empresa ou entorno regulado | WPA3-Enterprise ou WPA2-Enterprise con 802.1X e certificados |
Para a maioría dos fogares, WPA3 ou o modo mixto é a opción correcta se o enrutador o admite.Comproba que os teus teléfonos, portátiles e dispositivos intelixentes sigan conectados despois do cambio.
Se fallan algúns dispositivos, mantéñelos nunha rede WPA2 en lugar de debilitar toda a rede doméstica.
As pequenas empresas deberían separar o tráfico de persoal, convidados e dispositivos antes de preocuparse pola versión do protocolo.A segmentación limita os danos se algún dispositivo se ve comprometido.
Sempre que sexa posible, use WPA3 para os dispositivos do persoal e manteña os equipos máis antigos nunha rede WPA2 restrinxida con acceso só ao que precisen.
As redes de hóspedes benefícianse máis de OWE, porque cifra o tráfico sen pedirlles aos visitantes que escriban un contrasinal.Esta é unha clara mellora da privacidade sobre unha rede aberta simple.
Se OWE non está dispoñible, un contrasinal WPA2 ou WPA3 sinxelo compartido cos visitantes segue sendo mellor que unha rede sen cifrar.
As organizacións que manexan datos confidenciais deben usar 802.1X baseado en certificados, con WPA3-Enterprise onde os seus clientes o admitan.Os certificados eliminan por completo os contrasinais compartidos.
O modo de 192 bits só paga a pena consideralo se todos os clientes o admiten, xa que non se pode optar por el de reserva.
Nos produtos conectados, o modo de seguranza que escolla ten que funcionar cos dispositivos que xa posúen os seus clientes.Algúns escenarios xorden repetidamente.
Unha casa intelixente típica ten dispositivos que se compran con anos de diferenza, polo que WPA3 só funciona raramente o primeiro día.Os enchufes, interruptores, sensores e fechaduras adoitan conectarse a través de 2,4 GHz con WPA2.
Unha rede de IoT separada, ou un modo mixto como solución provisional, mantén todo funcionando mentres os dispositivos máis novos obteñen unha protección máis forte. O nosofogar intelixenteo traballo regular implica planificar exactamente para esta situación.
Os pais adoitan configurar os xoguetes conectados no enrutador que xa teñan, polo que o emparellamento ten que funcionar na rede tal como está.Un fallo de emparellamento despois dun cambio de enrutador é unha das queixas de soporte máis comúns.
Unhas instrucións de configuración claras e unha nota sobre a compatibilidade da rede aforran moita frustración ás familias e aos equipos de soporte. Esta é unha consideración práctica na nosaXoguete de IAproxectos.
Os aparcadoiros adoitan combinar equipos instalados en diferentes anos, cunha política de rede establecida por un administrador da propiedade ou un equipo de TI.Os sotos e os terreos exteriores engaden os seus propios desafíos de conectividade.
Acordar o modo de seguridade co propietario da rede do sitio web canto antes evita sorpresas na instalación. Forma parte da nosa maneira de abordar as cousas.aparcamento intelixenteproxectos.
A estratexia de seguridade da rede é máis doada de decidir na fase de deseño que despois de que os dispositivos estean no campo.Unha vez que as unidades se envían, cambiar o que admiten pode ser difícil ou imposible.
Decide cedo con que modos deben funcionar os teus dispositivos, como se aprovisionarán e como recibirán actualizacións.
Só podes confirmar o teu modo de seguranza actual na configuración do teu enrutador, non nos teus dispositivos.Un dispositivo compatible con WPA3 aínda se conectará con WPA2 se o enrutador está configurado para iso.
Se non atopas a configuración, o manual do teu enrutador ou a páxina de soporte do fabricante conterán pasos específicos do modelo.
A migración máis segura é gradual: primeiro identifica os teus dispositivos e despois móveos en grupos.Apagar todo á vez é o que causa a maioría das avarías.
A migración máis segura é gradual: primeiro identifica os teus dispositivos e despois móveos en grupos.Apagar todo á vez é o que causa a maioría das avarías.
O WPA3 é o mellor estándar e o WPA2 segue sendo aceptable unha vez reforzado. A elección correcta depende dos teus dispositivos, non da opción máis recente do menú.
Comeza por descubrir que hai realmente na túa rede. Separa os dispositivos antigos dos novos e cambia a WPA3 segundo o teu equipo o permita.
Traballas nun produto conectado?
Se estás a planear un proxecto para unha casa intelixente, un xoguete conectado ou un aparcadoiro intelixente e queres falar sobre a configuración da rede e a conectividade dos dispositivos, non dubides en poñerte en contacto connosco. Cóntanos un pouco sobre o teu proxecto e nós encargarémonos de todo.
Contactar con Joinet