Apri le impostazioni del router e vedi una nuova opzione: WPA3. La attivi e, dieci minuti dopo, una presa intelligente in soggiorno si disconnette. Un giocattolo connesso di un bambino non riesce a completare l'accoppiamento.
Non c'è niente di rotto. Semplicemente, i dispositivi non utilizzano il linguaggio di sicurezza che il router ora impone.
Questa guida spiega cosa fanno effettivamente WPA2 e WPA3, in cosa differiscono e come scegliere tra i due senza bloccare i dispositivi di tua proprietà.
WPA (Wi-Fi Protected Access) è il framework di sicurezza che crittografa i dati tra i dispositivi e il router e decide chi è autorizzato ad accedere alla rete.È definito e certificato dalla Wi-Fi Alliance.
Ogni dispositivo Wi-Fi che possiedi si basa su di esso, inclusi telefoni, computer portatili, fotocamere, prese, giocattoli e stampanti. L'infrastruttura ha attraversato diverse generazioni, e ognuna ha corretto le vulnerabilità della precedente.
Il protocollo WEP e il WPA originale non sono più sicuri da utilizzare.Il protocollo WEP risale alla fine degli anni '90 e può essere violato in pochi minuti a causa delle debolezze del suo sistema a chiave statica.
WPA è arrivato nel 2003 come soluzione rapida per WEP. Ha aggiunto TKIP e controlli di integrità, ma era concepito solo come una soluzione temporanea e WPA2 lo ha sostituito poco dopo.
WPA2 è diventato lo standard di sicurezza Wi-Fi predefinito nel 2004 ed è tuttora il più diffuso.Il suo miglioramento principale consiste nella crittografia AES tramite CCMP, che è di gran lunga più sicura del TKIP utilizzato da WPA.
WPA2 è disponibile in due modalità:
WPA3, annunciato nel 2018, mantiene la stessa struttura di base di WPA2 ma ne corregge i punti deboli noti.Dal 2020, il supporto WPA3 è obbligatorio per i dispositivi Wi-Fi di nuova certificazione.
Le sue caratteristiche principali sono:
WPA (Wi-Fi Protected Access) è il framework di sicurezza che crittografa i dati tra i dispositivi e il router e decide chi è autorizzato ad accedere alla rete.È definito e certificato dalla Wi-Fi Alliance.
Ogni dispositivo Wi-Fi che possiedi si basa su di esso, inclusi telefoni, computer portatili, fotocamere, prese, giocattoli e stampanti. L'infrastruttura ha attraversato diverse generazioni, e ognuna ha corretto le vulnerabilità della precedente.
Il protocollo WEP e il WPA originale non sono più sicuri da utilizzare.Il protocollo WEP risale alla fine degli anni '90 e può essere violato in pochi minuti a causa delle debolezze del suo sistema a chiave statica.
WPA è arrivato nel 2003 come soluzione rapida per WEP. Ha aggiunto TKIP e controlli di integrità, ma era concepito solo come una soluzione temporanea e WPA2 lo ha sostituito poco dopo.
WPA2 è diventato lo standard di sicurezza Wi-Fi predefinito nel 2004 ed è tuttora il più diffuso.Il suo miglioramento principale consiste nella crittografia AES tramite CCMP, che è di gran lunga più sicura del TKIP utilizzato da WPA.
WPA2 è disponibile in due modalità:
WPA3, annunciato nel 2018, mantiene la stessa struttura di base di WPA2 ma ne corregge i punti deboli noti.Dal 2020, il supporto WPA3 è obbligatorio per i dispositivi Wi-Fi di nuova certificazione.
Le sue caratteristiche principali sono:
WPA3 sostituisce l'handshake della password di WPA2 con SAE, aggiunge la forward secrecy e crittografa le reti aperte; entrambi gli standard si basano ancora sulla crittografia AES per i dati.La tabella seguente riassume le differenze.
| Caratteristica | WPA2 | WPA3 |
|---|---|---|
| Introdotto | 2004 | 2018 |
| Obbligatorio per i nuovi dispositivi certificati Wi-Fi | NO | Sì, dal 2020 |
| Autenticazione in modalità personale | PSK (handshake a 4 vie) | SAE |
| Tentativo di indovinare la password offline | Possibile se viene ripresa una stretta di mano | Forte resistenza |
| Segretezza a priori | NO | SÌ |
| Protezione della rete aperta | Nessuno | Crittografia individualizzata (OWE) |
| Opzione Enterprise | 802.1X | 802.1X più modalità opzionale a 192 bit |
| Compatibilità del dispositivo | Quasi universale | Solo dispositivi più recenti |
SAE rende molto più difficile indovinare le password perché ogni tentativo richiede un'interazione in tempo reale con la rete.Un'analogia può essere utile in questo caso.
Con WPA2-Personal, un malintenzionato che riesce a intercettare una singola sequenza di autenticazione può utilizzarla per testare milioni di password offline, un po' come fotografare una serratura e provare le chiavi per tutta la notte. Con WPA3-Personal, ogni tentativo deve essere effettuato all'ingresso, quindi l'attaccante viene rallentato e può essere individuato.
Una passphrase debole o riutilizzata rappresenta quindi un rischio molto maggiore con WPA2 rispetto a WPA3.
La forward secrecy significa che una password compromessa non può essere utilizzata per decrittografare il traffico registrato in precedenza.WPA3 genera nuove chiavi di sessione per ogni connessione.
Con WPA2, un malintenzionato che registra il traffico oggi e scopre la password in un secondo momento potrebbe essere in grado di decifrare i dati memorizzati. Questo tipo di attacco è spesso definito "ruba ora, decifra dopo" e WPA3 è progettato per contrastarlo.
OWE assegna a ciascun utente di una rete aperta una propria chiave di crittografia, senza richiedere una password.Immaginate un bar dove ogni cliente ha a disposizione una cabina telefonica privata, invece di dover urlare in una stanza condivisa.
OWE protegge dalle intercettazioni passive sulle reti Wi-Fi pubbliche in luoghi come hotel, aeroporti e bar. WPA2 non ha un equivalente, quindi le reti aperte dell'era WPA2 inviano i dati in chiaro.
WPA3-Enterprise aggiunge una modalità opzionale a 192 bit allineata con la suite CNSA, pensata per ambienti altamente sensibili.Utilizza GCMP-256, HMAC-SHA384 e una curva ellittica a 384 bit per la creazione della chiave.
Questa modalità è principalmente rilevante per i settori governativo, della difesa, finanziario e sanitario. Non prevede una modalità di transizione, quindi ogni client sulla rete deve supportarla prima di poterla attivare.
Sì, il protocollo WPA2 è ancora ragionevolmente sicuro se configurato correttamente e mantenuto aggiornato.Il protocollo presenta punti deboli noti, ma sono gestibili nella maggior parte degli ambienti domestici e delle piccole imprese.
Due rischi sono i più importanti:
Per rafforzare la sicurezza di una rete WPA2:
Il motivo principale per cui le persone continuano a usare il protocollo WPA2 non è la sicurezza, bensì il fatto che alcuni dei loro dispositivi non riescono a connettersi ad altre reti.Un router configurato solo per WPA3 rifiuterà semplicemente un dispositivo che supporta solo WPA2.
Capire perché ciò accade rende la scelta molto più semplice.
Molti dispositivi sono stati progettati prima dell'esistenza del protocollo WPA3 e il loro hardware o firmware non possono essere aggiornati per supportarlo.Questo problema è particolarmente comune con i prodotti per la casa intelligente a basso costo, le fotocamere, le stampanti, gli scanner portatili e i terminali POS più vecchi.
Alcuni dispositivi non dispongono di memoria o potenza di elaborazione sufficienti. Altri utilizzano chip e software di generazione precedente. Persino un produttore che desidera aggiungere il protocollo WPA3 potrebbe non prevedere un percorso di aggiornamento per le unità già in uso.
La modalità mista consente ai dispositivi WPA3 e WPA2 di condividere un unico nome di rete, ma la rete è sicura solo quanto WPA2.I dispositivi più recenti si connettono tramite WPA3, mentre quelli più vecchi passano automaticamente a WPA2.
Risolve un problema reale: permette di migrare senza dover sostituire tutto in una volta. Non risolve però la falla di sicurezza, perché un malintenzionato può prendere di mira il percorso WPA2, più debole. Per questo motivo, utilizzare SSID separati per i dispositivi WPA2 e WPA3 è solitamente la soluzione più sicura.
Se un dispositivo non riesce a connettersi dopo una modifica, la causa è quasi sempre un'incompatibilità tra la modalità supportata e le impostazioni del router.Le cause più comuni includono:
Nella maggior parte dei casi, il problema si risolve impostando il router in modalità mista WPA2/WPA3 o spostando il dispositivo su una rete WPA2 separata.
Utilizza WPA3 ovunque tutti i dispositivi lo supportino e usa la versione rafforzata di WPA2 per tutti i dispositivi che non lo supportano.La risposta corretta dipende dai dispositivi presenti nella rete e dal grado di sensibilità dei dati.
| Situazione | Configurazione consigliata |
|---|---|
| Tutti i dispositivi supportano WPA3 | WPA3 - Solo per uso personale |
| Un mix di dispositivi vecchi e nuovi | Reti separate; modalità mista se la separazione non è possibile |
| Il router o la maggior parte dei dispositivi supportano solo il protocollo WPA2. | WPA2 (AES), passphrase complessa, firmware attuale |
| Wi-Fi per ospiti o pubblico | WPA3 Enhanced Open (OWE) ove disponibile |
| Ambiente aziendale o regolamentato | WPA3-Enterprise o WPA2-Enterprise con 802.1X e certificati |
Per la maggior parte delle abitazioni, WPA3 o la modalità mista sono la scelta giusta se il router le supporta.Verifica che i tuoi telefoni, laptop e dispositivi smart continuino a connettersi dopo il passaggio.
Se alcuni dispositivi smettono di funzionare, è meglio mantenerli su una rete WPA2 piuttosto che indebolire l'intera rete domestica.
Le piccole imprese dovrebbero separare il traffico del personale, degli ospiti e dei dispositivi prima di preoccuparsi della versione del protocollo.La segmentazione limita i danni qualora un singolo dispositivo venga compromesso.
Ove possibile, utilizzare il protocollo WPA3 per i dispositivi del personale e mantenere le apparecchiature più vecchie su una rete WPA2 con accesso limitato, consentendo solo ciò che è necessario.
Le reti guest traggono il massimo vantaggio da OWE, perché crittografa il traffico senza chiedere ai visitatori di digitare una password.Questo rappresenta un netto miglioramento in termini di privacy rispetto a una semplice rete aperta.
Se OWE non è disponibile, una semplice password WPA2 o WPA3 condivisa con i visitatori è comunque preferibile a una rete non crittografata.
Le organizzazioni che gestiscono dati sensibili dovrebbero utilizzare il protocollo 802.1X basato su certificati, con WPA3-Enterprise laddove i loro client lo supportino.I certificati eliminano completamente la condivisione delle password.
La modalità a 192 bit è da prendere in considerazione solo se ogni client la supporta, poiché non è possibile ripiegare su una modalità alternativa.
Nei prodotti connessi, la modalità di sicurezza scelta deve essere compatibile con i dispositivi già in possesso dei clienti.Alcuni scenari si ripresentano ripetutamente.
In una tipica casa intelligente i dispositivi sono stati acquistati a distanza di anni, quindi la sola crittografia WPA3 raramente funziona al primo tentativo.Prese, interruttori, sensori e serrature spesso si connettono tramite la rete a 2,4 GHz con il protocollo WPA2.
Una rete IoT separata, o una modalità mista come soluzione temporanea, mantiene tutto in funzione mentre i dispositivi più recenti ottengono una protezione più robusta.casa intelligenteIl lavoro prevede regolarmente la pianificazione proprio per situazioni di questo tipo.
I giocattoli connessi vengono solitamente configurati dai genitori sul router di cui già dispongono, quindi l'accoppiamento deve funzionare sulla rete esistente.Il mancato collegamento dopo la sostituzione del router è una delle segnalazioni più frequenti all'assistenza clienti.
Istruzioni di configurazione chiare e una nota sulla compatibilità di rete risparmiano alle famiglie e ai team di supporto molta frustrazione. Questa è una considerazione pratica nel nostroGiocattolo basato sull'intelligenza artificialeprogetti.
Nei parcheggi spesso si trovano apparecchiature installate in anni diversi, con politiche di rete definite dal gestore della struttura o dal team IT.Gli scantinati e gli spazi esterni presentano ulteriori sfide in termini di connettività.
Concordare la modalità di sicurezza con il proprietario della rete del sito in anticipo evita sorprese durante l'installazione. Fa parte del nostro approccioparcheggio intelligenteprogetti.
È più facile definire l'approccio alla sicurezza di rete in fase di progettazione piuttosto che dopo che i dispositivi sono già stati installati.Una volta spedite le unità, modificarne le funzionalità supportate può risultare difficile o addirittura impossibile.
Decidete fin da subito con quali modalità dovranno funzionare i vostri dispositivi, come verranno configurati e come riceveranno gli aggiornamenti.
È possibile verificare la modalità di sicurezza corrente solo nelle impostazioni del router, non sui dispositivi.Un dispositivo che supporta WPA3 si connetterà comunque tramite WPA2 se il router è configurato su quest'ultimo.
Se non riesci a trovare l'impostazione, il manuale del router o la pagina di supporto del produttore conterranno le istruzioni specifiche per il modello.
La migrazione più sicura è quella graduale: prima identifica i tuoi dispositivi, poi spostali a gruppi.Cambiare tutto contemporaneamente è la causa più comune di interruzioni di servizio.
La migrazione più sicura è quella graduale: prima identifica i tuoi dispositivi, poi spostali a gruppi.Cambiare tutto contemporaneamente è la causa più comune di interruzioni di servizio.
WPA3 è lo standard migliore, e WPA2 rimane accettabile se protetto adeguatamente. La scelta giusta dipende dai dispositivi in uso, non dall'opzione più recente presente nel menu.
Iniziate scoprendo quali dispositivi sono effettivamente presenti nella vostra rete. Separate i dispositivi vecchi da quelli nuovi e passate al protocollo WPA3 non appena le vostre apparecchiature lo consentono.
Stai lavorando a un prodotto connesso?
Se stai progettando una casa intelligente, un giocattolo connesso o un parcheggio intelligente e desideri discutere della configurazione di rete e della connettività dei dispositivi, non esitare a contattarci. Descrivici brevemente il tuo progetto e ci occuperemo noi del resto.
Contatta Joinet