Otvarate postavke rutera i vidite novu opciju: WPA3. Uključujete ga i deset minuta kasnije pametna utičnica u dnevnoj sobi se isključuje s mreže. Djetetova povezana igračka odbija dovršiti uparivanje.
Ništa nije pokvareno. Uređaji jednostavno ne govore sigurnosnim jezikom na kojem vaš ruter sada inzistira.
Ovaj vodič objašnjava što WPA2 i WPA3 zapravo rade, gdje se razlikuju i kako birati između njih bez zaključavanja uređaja koje posjedujete.
WPA (Wi-Fi Protected Access) je sigurnosni okvir koji šifrira podatke između vaših uređaja i usmjerivača te odlučuje tko se smije pridružiti mreži.Definiran je i certificiran od strane Wi-Fi Alliancea.
Svaki Wi-Fi uređaj koji posjedujete oslanja se na njega, uključujući telefone, prijenosna računala, kamere, utičnice, igračke i pisače. Okvir je prošao kroz nekoliko generacija, a svaka od njih je ispravila slabosti u posljednjoj.
WEP i izvorni WPA više nisu sigurni za korištenje.WEP datira iz kasnih 1990-ih i može se probiti za nekoliko minuta zbog slabosti u dizajnu statičkog ključa.
WPA se pojavio 2003. godine kao brza zakrpa za WEP. Dodao je TKIP i provjere integriteta, ali je bio zamišljen samo kao privremeno rješenje, a WPA2 ga je ubrzo nakon toga zamijenio.
WPA2 je postao zadani Wi-Fi sigurnosni standard 2004. godine i još uvijek je najrašireniji.Njegovo ključno poboljšanje je AES enkripcija pomoću CCMP-a, koja je daleko jača od TKIP-a koji koristi WPA.
WPA2 dolazi u dva načina rada:
WPA3, najavljen 2018. godine, zadržava istu osnovnu strukturu kao WPA2, ali ispravlja njegove poznate slabosti.Od 2020. godine, podrška za WPA3 je obavezna za novo certificirane Wi-Fi uređaje.
Njegove glavne značajke su:
WPA (Wi-Fi Protected Access) je sigurnosni okvir koji šifrira podatke između vaših uređaja i usmjerivača te odlučuje tko se smije pridružiti mreži.Definiran je i certificiran od strane Wi-Fi Alliancea.
Svaki Wi-Fi uređaj koji posjedujete oslanja se na njega, uključujući telefone, prijenosna računala, kamere, utičnice, igračke i pisače. Okvir je prošao kroz nekoliko generacija, a svaka od njih je ispravila slabosti u posljednjoj.
WEP i izvorni WPA više nisu sigurni za korištenje.WEP datira iz kasnih 1990-ih i može se probiti za nekoliko minuta zbog slabosti u dizajnu statičkog ključa.
WPA se pojavio 2003. godine kao brza zakrpa za WEP. Dodao je TKIP i provjere integriteta, ali je bio zamišljen samo kao privremeno rješenje, a WPA2 ga je ubrzo nakon toga zamijenio.
WPA2 je postao zadani Wi-Fi sigurnosni standard 2004. godine i još uvijek je najrašireniji.Njegovo ključno poboljšanje je AES enkripcija pomoću CCMP-a, koja je daleko jača od TKIP-a koji koristi WPA.
WPA2 dolazi u dva načina rada:
WPA3, najavljen 2018. godine, zadržava istu osnovnu strukturu kao WPA2, ali ispravlja njegove poznate slabosti.Od 2020. godine, podrška za WPA3 je obavezna za novo certificirane Wi-Fi uređaje.
Njegove glavne značajke su:
WPA3 zamjenjuje rukovanje lozinkom WPA2 s SAE-om, dodaje tajnost prema naprijed i šifrira otvorene mreže; oba standarda se i dalje oslanjaju na AES-bazirano šifriranje za vaše podatke.Donja tablica sažima razlike.
| Značajka | WPA2 | WPA3 |
|---|---|---|
| Uvedeno | 2004. | 2018. |
| Obavezno za nove Wi-Fi certificirane uređaje | Ne | Da, od 2020. |
| Autentifikacija u osobnom načinu rada | PSK (četverosmjerno rukovanje) | SAE |
| Pogađanje lozinke izvan mreže | Moguće ako se snimi rukovanje | Snažno se opirao |
| Tajnost unaprijed | Ne | Da |
| Zaštita otvorene mreže | Ništa | Individualizirano šifriranje (OWE) |
| Opcija za poduzeća | 802.1X | 802.1X plus opcionalni 192-bitni način rada |
| Kompatibilnost uređaja | Gotovo univerzalno | Samo noviji uređaji |
SAE znatno otežava pogađanje lozinke jer svako pogađanje zahtijeva interakciju uživo s mrežom.Ovdje pomaže analogija.
S WPA2-Personal, napadač koji uhvati samo jedan stisak ruke može ga ponijeti kući i testirati milijune lozinki izvan mreže, poput fotografiranja brave i isprobavanja ključeva cijelu noć. S WPA3-Personal, svako pogađanje mora se napraviti na vratima, tako da je napadač usporen i može se otkriti.
Slaba ili ponovno korištena lozinka stoga predstavlja puno veći rizik na WPA2 nego na WPA3.
Tajnost unaprijed znači da kompromitirana lozinka ne može biti korištena za dešifriranje prometa zabilježenog ranije.WPA3 generira nove ključeve sesije za svaku vezu.
Na WPA2, napadač koji danas snimi promet i kasnije sazna lozinku može dešifrirati ono što je pohranio. To se često naziva napadom "ukradi sada, dešifriraj kasnije", a WPA3 je osmišljen da ga porazi.
OWE daje svakom korisniku na otvorenoj mreži vlastiti ključ za šifriranje, bez potrebe za lozinkom.Zamislite kafić u kojem svaki gost ima vlastitu telefonsku govornicu umjesto da viče preko zajedničke prostorije.
OWE štiti od pasivnog prisluškivanja javnih Wi-Fi mreža na mjestima kao što su hoteli, zračne luke i kafići. WPA2 nema ekvivalent, pa otvorene mreže iz WPA2 ere šalju podatke bez ikakvih problema.
WPA3-Enterprise dodaje opcionalni 192-bitni način rada usklađen s CNSA paketom, namijenjen za vrlo osjetljiva okruženja.Koristi GCMP-256, HMAC-SHA384 i 384-bitnu eliptičku krivulju za uspostavljanje ključa.
Ovaj način rada uglavnom je relevantan za vladu, obranu, financije i zdravstvo. Nema prijelazni način rada, pa ga svaki klijent na toj mreži mora podržavati prije nego što ga uključite.
Da, WPA2 je i dalje razumno siguran kada je ispravno konfiguriran i ažuriran.Protokol ima poznate slabosti, ali one su upravljive u većini kućnih i malih poslovnih okruženja.
Dva su rizika najvažnija:
Za ojačanje WPA2 mreže:
Glavni razlog zašto ljudi ostaju na WPA2 nije sigurnost; to je taj što se neki od njihovih uređaja ne mogu povezati ni s čim drugim.Ruter postavljen samo na WPA3 jednostavno će odbiti uređaj koji podržava samo WPA2.
Razumijevanje zašto se to događa znatno olakšava izbor.
Mnogi uređaji su dizajnirani prije nego što je WPA3 postojao, a njihov hardver ili firmware ne mogu se nadograditi da bi ga podržavali.To je posebno uobičajeno kod jeftinih pametnih kućanskih proizvoda, starijih kamera, pisača, ručnih skenera i POS terminala.
Nekima nedostaje memorije ili procesorske snage. Drugi koriste čipove i softver iz ranije generacije. Čak i proizvođač koji želi dodati WPA3 možda nema putanju ažuriranja za uređaje koji su već u upotrebi.
Mješoviti način rada omogućuje WPA3 i WPA2 uređajima da dijele jedno mrežno ime, ali mreža je sigurna samo koliko i WPA2.Novi uređaji se povezuju s WPA3, a stariji se vraćaju na WPA2.
Rješava pravi problem: možete migrirati bez zamjene svega odjednom. Ne rješava sigurnosnu prazninu, jer napadač može ciljati slabiji WPA2 put. Zbog toga su odvojeni SSID-ovi za WPA2 i WPA3 uređaje obično jača opcija.
Ako se uređaj ne uspije povezati nakon promjene, uzrok je gotovo uvijek neusklađenost između podržanog načina rada i postavki vašeg usmjerivača.Uobičajeni uzroci uključuju:
Prebacivanje rutera na miješani WPA2/WPA3 način rada ili premještanje uređaja na zasebnu WPA2 mrežu rješava većinu ovih slučajeva.
Koristite WPA3 gdje god ga svaki uređaj podržava, a ojačani WPA2 za sve što ga ne podržava.Točan odgovor ovisi o uređajima na vašoj mreži i koliko su vaši podaci osjetljivi.
| Situacija | Preporučena postavka |
|---|---|
| Svi uređaji podržavaju WPA3 | Samo WPA3-Personal |
| Kombinacija starih i novih uređaja | Odvojene mreže; miješani način rada ako odvajanje nije moguće |
| Ruter ili većina uređaja podržavaju samo WPA2 | WPA2 (AES), jaka lozinka, trenutni firmver |
| Gostujući ili javni Wi-Fi | WPA3 Enhanced Open (OWE) gdje je dostupno |
| Poduzeće ili regulirano okruženje | WPA3-Enterprise ili WPA2-Enterprise s 802.1X i certifikatima |
Za većinu domova, WPA3 ili miješani način rada je pravi izbor ako ga ruter podržava.Provjerite jesu li vaši telefoni, prijenosna računala i pametni uređaji i dalje povezani nakon prebacivanja.
Ako nekoliko uređaja zakaže, držite ih na WPA2 mreži umjesto da slabite cijelu kućnu mrežu.
Mala poduzeća trebala bi odvojiti promet osoblja, gostiju i uređaja prije nego što se počnu brinuti o verziji protokola.Segmentacija ograničava štetu ako je bilo koji pojedinačni uređaj kompromitiran.
Kad god je moguće, koristite WPA3 za uređaje osoblja, a stariju opremu držite na ograničenoj WPA2 mreži s pristupom samo onome što joj je potrebno.
Gostne mreže imaju najviše koristi od OWE-a, jer šifrira promet bez traženja od posjetitelja da unesu lozinku.Ovo je jasno poboljšanje privatnosti u odnosu na običnu otvorenu mrežu.
Ako OWE nije dostupan, jednostavna WPA2 ili WPA3 lozinka podijeljena s posjetiteljima i dalje je bolja od nešifrirane mreže.
Organizacije koje rukuju osjetljivim podacima trebale bi koristiti 802.1X temeljen na certifikatima, s WPA3-Enterprise tamo gdje to njihovi klijenti podržavaju.Certifikati u potpunosti uklanjaju dijeljene lozinke.
192-bitni način rada vrijedi razmotriti samo ako ga svaki klijent može podržati, budući da se ne može vratiti na prethodno stanje.
U povezanim proizvodima, odabrani sigurnosni način rada mora funkcionirati s uređajima koje vaši kupci već posjeduju.Nekoliko scenarija se ponavlja više puta.
Tipičan pametni dom ima uređaje kupljene u razmaku od nekoliko godina, tako da WPA3-only rijetko radi prvog dana.Utičnice, prekidači, senzori i brave često se povezuju preko 2,4 GHz s WPA2.
Odvojena IoT mreža ili mješoviti način rada kao privremeno rješenje osiguravaju da sve radi, dok noviji uređaji dobivaju jaču zaštitu.pametni domPosao redovito uključuje planiranje upravo za ovu situaciju.
Povezane igračke obično postavljaju roditelji na usmjerivaču koji već imaju, tako da uparivanje mora funkcionirati na mreži kakva jest.Neuspjeh uparivanja nakon promjene usmjerivača jedna je od najčešćih pritužbi na podršku.
Jasne upute za postavljanje i napomena o kompatibilnosti s mrežom štede obiteljima i timovima za podršku mnogo frustracija. Ovo je praktično razmatranje u našemIgračka s umjetnom inteligencijomprojekti.
Parkirna mjesta često kombiniraju opremu instaliranu u različitim godinama, a mrežnu politiku postavlja upravitelj imovine ili IT tim.Podrumi i vanjske parcele dodaju vlastite izazove povezivosti.
Rani dogovor o sigurnosnom načinu rada s vlasnikom mreže web-mjesta izbjegava iznenađenja prilikom instalacije. To je dio našeg pristupapametno parkiranjeprojekti.
Pristup mrežnoj sigurnosti lakše je odlučiti u fazi projektiranja nego nakon što su uređaji već na terenu.Nakon što se jedinice isporuče, promjena onoga što podržavaju može biti teška ili nemoguća.
Unaprijed odlučite s kojim načinima rada vaši uređaji moraju raditi, kako će biti opremljeni i kako će primati ažuriranja.
Trenutni sigurnosni način možete potvrditi samo u postavkama usmjerivača, a ne na svojim uređajima.Uređaj koji podržava WPA3 i dalje će se povezati s WPA2 ako je to ono na što je usmjerivač postavljen.
Ako ne možete pronaći postavku, upute za uporabu vašeg usmjerivača ili stranica za podršku proizvođača sadržavat će korake specifične za model.
Najsigurnija migracija je postupna: prvo identificirajte svoje uređaje, a zatim ih premještajte u grupama.Prebacivanje svega odjednom uzrokuje većinu prekida.
Najsigurnija migracija je postupna: prvo identificirajte svoje uređaje, a zatim ih premještajte u grupama.Prebacivanje svega odjednom uzrokuje većinu prekida.
WPA3 je bolji standard, a WPA2 ostaje prihvatljiv kada se ojača. Pravi izbor ovisi o vašim uređajima, a ne o najnovijoj opciji u izborniku.
Započnite tako što ćete saznati što se zapravo nalazi na vašoj mreži. Odvojite stare uređaje od novih i prijeđite na WPA3 ako vam to vaša oprema dopušta.
Radite na povezanom proizvodu?
Ako planirate projekt pametnog doma, povezane igračke ili pametnog parkiranja i želite razgovarati o postavljanju mreže i povezivosti uređaja, slobodno nas kontaktirajte. Recite nam nešto o svom projektu i mi ćemo preuzeti daljnji rad.
Kontaktirajte Joineta