אתם פותחים את הגדרות הנתב שלכם ורואה אפשרות חדשה: WPA3. אתם מפעילים אותו, ועשר דקות לאחר מכן, שקע חכם בסלון מתנתק. צעצוע מחובר של ילד מסרב לסיים את ההתאמה.
שום דבר לא שבור. המכשירים פשוט לא מדברים את שפת האבטחה שהנתב שלך מתעקש עליה כעת.
מדריך זה מסביר מה באמת עושים WPA2 ו-WPA3, במה הם שונים, וכיצד לבחור ביניהם מבלי לנעול את המכשירים שבבעלותך.
WPA (Wi-Fi Protected Access) היא מסגרת האבטחה שמצפינה נתונים בין המכשירים שלך לנתב שלך ומחליטה מי רשאי להצטרף לרשת.הוא מוגדר ומאושר על ידי Wi-Fi Alliance.
כל מכשיר Wi-Fi שבבעלותכם מסתמך על זה, כולל טלפונים, מחשבים ניידים, מצלמות, שקעים, צעצועים ומדפסות. המערכת עברה מספר דורות, וכל אחד מהם תיקן נקודות תורפה בקודמו.
WEP ו-WPA המקורי אינם בטוחים עוד לשימוש.WEP מתוארך לסוף שנות ה-90 וניתן לפרוץ אותו תוך דקות בגלל חולשות בתכנון המפתח הסטטי שלו.
WPA הגיע בשנת 2003 כתיקון מהיר עבור WEP. הוא הוסיף בדיקות TKIP ותקינות, אך הוא נועד רק כתיקון זמני, ו-WPA2 החליף אותו זמן קצר לאחר מכן.
WPA2 הפך לתקן אבטחת ה-Wi-Fi המוגדר כברירת מחדל בשנת 2004 והוא עדיין הנפוץ ביותר.השיפור העיקרי שלו הוא הצפנת AES באמצעות CCMP, שהיא חזקה בהרבה מה-TKIP בו משתמש WPA.
WPA2 מגיע בשני מצבים:
WPA3, שהוכרז בשנת 2018, שומר על אותו מבנה בסיסי כמו WPA2 אך מתקן את נקודות התורפה הידועות שלו.מאז 2020, תמיכה ב-WPA3 היא חובה עבור מכשירי Wi-Fi שאושרו לאחרונה.
המאפיינים העיקריים שלה הם:
WPA (Wi-Fi Protected Access) היא מסגרת האבטחה שמצפינה נתונים בין המכשירים שלך לנתב שלך ומחליטה מי רשאי להצטרף לרשת.הוא מוגדר ומאושר על ידי Wi-Fi Alliance.
כל מכשיר Wi-Fi שבבעלותכם מסתמך על זה, כולל טלפונים, מחשבים ניידים, מצלמות, שקעים, צעצועים ומדפסות. המערכת עברה מספר דורות, וכל אחד מהם תיקן נקודות תורפה בקודמו.
WEP ו-WPA המקורי אינם בטוחים עוד לשימוש.WEP מתוארך לסוף שנות ה-90 וניתן לפרוץ אותו תוך דקות בגלל חולשות בתכנון המפתח הסטטי שלו.
WPA הגיע בשנת 2003 כתיקון מהיר עבור WEP. הוא הוסיף בדיקות TKIP ותקינות, אך הוא נועד רק כתיקון זמני, ו-WPA2 החליף אותו זמן קצר לאחר מכן.
WPA2 הפך לתקן אבטחת ה-Wi-Fi המוגדר כברירת מחדל בשנת 2004 והוא עדיין הנפוץ ביותר.השיפור העיקרי שלו הוא הצפנת AES באמצעות CCMP, שהיא חזקה בהרבה מה-TKIP בו משתמש WPA.
WPA2 מגיע בשני מצבים:
WPA3, שהוכרז בשנת 2018, שומר על אותו מבנה בסיסי כמו WPA2 אך מתקן את נקודות התורפה הידועות שלו.מאז 2020, תמיכה ב-WPA3 היא חובה עבור מכשירי Wi-Fi שאושרו לאחרונה.
המאפיינים העיקריים שלה הם:
WPA3 מחליף את לחיצת הסיסמה של WPA2 ב-SAE, מוסיף סודיות קדימה ומצפין רשתות פתוחות; שני הסטנדרטים עדיין מסתמכים על הצפנה מבוססת AES עבור הנתונים שלך.הטבלה שלהלן מסכמת את ההבדלים.
| תכונה | WPA2 | WPA3 |
|---|---|---|
| הוצג | 2004 | 2018 |
| נדרש עבור מכשירים חדשים בעלי תו תקן Wi-Fi | לֹא | כן, מאז 2020 |
| אימות במצב אישי | PSK (לחיצת יד 4-כיוונית) | SAE |
| ניחוש סיסמאות במצב לא מקוון | אפשרי אם לחיצת יד נלכדת | התנגדו בתוקף |
| סודיות קדימה | לֹא | כֵּן |
| הגנה על רשת פתוחה | אַף לֹא אֶחָד | הצפנה מותאמת אישית (OWE) |
| אפשרות ארגונית | 802.1X | 802.1X בתוספת מצב 192 סיביות אופציונלי |
| תאימות מכשירים | כמעט אוניברסלי | מכשירים חדשים יותר בלבד |
SAE מקשה הרבה יותר על ניחוש סיסמאות מכיוון שכל ניחוש דורש אינטראקציה חיה עם הרשת.אנלוגיה עוזרת כאן.
עם WPA2-Personal, תוקף שמצלם לחיצת יד אחת יכול לקחת אותה הביתה ולבדוק מיליוני סיסמאות במצב לא מקוון, כמו צילום מנעול וניסיון מפתחות כל הלילה. עם WPA3-Personal, כל ניחוש צריך להיעשות בדלת, כך שהתוקף מואט וניתן לזהותו.
לכן, סיסמה חלשה או סיסמה שנעשה בה שימוש חוזר מהווה סיכון גדול בהרבה ב-WPA2 מאשר ב-WPA3.
סודיות קדימה פירושה שלא ניתן להשתמש בסיסמה שנחשפה כדי לפענח תעבורה שנרשמה קודם לכן.WPA3 מייצר מפתחות הפעלה חדשים עבור כל חיבור.
ב-WPA2, תוקף שמקליט תעבורה היום ולומד את הסיסמה מאוחר יותר עשוי להיות מסוגל לפענח את מה שאחסן. לעתים קרובות זו נקראת מתקפת "לגנוב עכשיו, לפענח אחר כך", ו-WPA3 נועד להביס אותה.
OWE מעניקה לכל משתמש ברשת פתוחה מפתח הצפנה משלו, מבלי לדרוש סיסמה.תחשבו על בית קפה שבו כל אורח מקבל תא טלפון פרטי במקום לצעוק ברחבי חדר משותף.
OWE מגן מפני האזנות סתר פסיבית ברשתות Wi-Fi ציבוריות במקומות כמו בתי מלון, שדות תעופה ובתי קפה. ל-WPA2 אין מקבילה, כך שרשתות פתוחות מתקופת WPA2 שולחות נתונים בצורה חלקה.
WPA3-Enterprise מוסיף מצב אופציונלי של 192 סיביות המותאם לחבילת CNSA, המיועד לסביבות רגישות במיוחד.הוא משתמש ב-GCMP-256, HMAC-SHA384 ועקומה אליפטית של 384 סיביות לקביעת מפתחות.
מצב זה רלוונטי בעיקר לממשלה, ביטחון, פיננסים ובריאות. אין לו מצב מעבר, כך שכל לקוח ברשת זו חייב לתמוך בו לפני הפעלתו.
כן, WPA2 עדיין מאובטח למדי כאשר הוא מוגדר כהלכה ומתעדכן.לפרוטוקול יש חולשות ידועות, אך הן ניתנות לניהול ברוב המסגרות הביתיות והעסקים הקטנים.
שני סיכונים החשובים ביותר:
כדי להקשיח רשת WPA2:
הסיבה העיקרית לכך שאנשים נשארים על WPA2 אינה אבטחה; אלא שחלק מהמכשירים שלהם לא יכולים להתחבר לשום דבר אחר.נתב המוגדר ל-WPA3 בלבד פשוט ידחה מכשיר התומך ב-WPA2 בלבד.
הבנת הסיבות לכך הופכת את הבחירה להרבה יותר קלה.
מכשירים רבים תוכננו לפני ש-WPA3 היה קיים, ולא ניתן לשדרג את החומרה או הקושחה שלהם כדי לתמוך בו.זה נפוץ במיוחד עם מוצרים לבית חכם בעלות נמוכה, מצלמות ישנות יותר, מדפסות, סורקים ניידים ומסופים בנקודות מכירה.
לחלקם חסר הזיכרון או כוח העיבוד. אחרים משתמשים בשבבים ובתוכנה מדור קודם. אפילו ליצרן שרוצה להוסיף WPA3 ייתכן שאין נתיב עדכון ליחידות שכבר קיימות בשטח.
מצב מעורב מאפשר למכשירי WPA3 ו-WPA2 לשתף שם רשת אחד, אך הרשת מאובטחת רק כמו WPA2.מכשירים חדשים מתחברים באמצעות WPA3 וישנים יותר חוזרים ל-WPA2.
זה פותר בעיה אמיתית: אפשר להעביר בלי להחליף הכל בבת אחת. זה לא פותר את פער האבטחה, כי תוקף יכול לכוון את נתיב ה-WPA2 החלש יותר. מסיבה זו, SSID נפרדים עבור התקני WPA2 ו-WPA3 הם בדרך כלל האפשרות החזקה יותר.
אם מכשיר נכשל בחיבור לאחר שינוי, הסיבה היא כמעט תמיד אי התאמה בין המצב הנתמך שלו לבין הגדרת הנתב שלך.סיבות נפוצות כוללות:
העברת הנתב למצב מעורב WPA2/WPA3, או העברת המכשיר לרשת WPA2 נפרדת, פותרת את רוב המקרים הללו.
השתמש ב-WPA3 בכל מקום שכל מכשיר תומך בו, והשתמש ב-WPA2 מחוזק עבור כל דבר שלא.התשובה הנכונה תלויה במכשירים ברשת שלך ובמידת הרגישות של הנתונים שלך.
| מַצָב | הגדרה מומלצת |
|---|---|
| כל המכשירים תומכים ב-WPA3 | WPA3 - אישי בלבד |
| שילוב של מכשירים ישנים וחדשים | רשתות נפרדות; מצב מעורב אם הפרדה אינה אפשרית |
| הנתב או רוב המכשירים הם WPA2 בלבד | WPA2 (AES), סיסמה חזקה, קושחה עדכנית |
| Wi-Fi לאורחים או לציבור | WPA3 משופר פתוח (OWE) היכן שזמין |
| סביבה ארגונית או סביבה מוסדרת | WPA3-Enterprise, או WPA2-Enterprise עם 802.1X ותעודות |
עבור רוב הבתים, WPA3 או מצב מעורב הם הבחירה הנכונה אם הנתב תומך בכך.ודאו שהטלפונים, המחשבים הניידים והמכשירים החכמים שלכם עדיין מחוברים לאחר המעבר.
אם כמה מכשירים מתקלקלים, השאירו אותם ברשת WPA2 במקום להחליש את כל הרשת הביתית.
עסקים קטנים צריכים להפריד בין תעבורת עובדים, אורחים ומכשירים לפני שהם דואגים לגרסת הפרוטוקול.פילוח מגביל את הנזק אם מכשיר בודד נפגע.
במידת האפשר, השתמשו ב-WPA3 עבור מכשירי הצוות ושמרו ציוד ישן יותר ברשת WPA2 מוגבלת עם גישה רק למה שהוא צריך.
רשתות אורחים מרוויחות הכי הרבה מ-OWE, משום שהיא מצפינה תעבורה מבלי לבקש מהמבקרים להקליד סיסמה.זהו שיפור ברור בפרטיות לעומת רשת פתוחה רגילה.
אם OWE אינו זמין, סיסמת WPA2 או WPA3 פשוטה המשותפת עם מבקרים עדיין עדיפה על רשת לא מוצפנת.
ארגונים המטפלים במידע רגיש צריכים להשתמש בתקן 802.1X מבוסס תעודות, עם WPA3-Enterprise במידה ותומכים בכך אצל לקוחותיהם.תעודות מסירות סיסמאות משותפות לחלוטין.
כדאי לשקול את מצב 192 הסיביות רק אם כל לקוח יכול לתמוך בו, מכיוון שלא ניתן להשתמש בו בחזרה.
במוצרים מחוברים, מצב האבטחה שתבחרו חייב לעבוד עם המכשירים שכבר בבעלות הלקוחות שלכם.כמה תרחישים חוזרים על עצמם שוב ושוב.
בבית חכם טיפוסי יש מכשירים שנרכשים זה מזה שנים, כך ש-WPA3 בלבד כמעט ולא עובד ביום הראשון.תקעים, מתגים, חיישנים ומנעולים מתחברים לעתים קרובות דרך 2.4 גיגה-הרץ עם WPA2.
רשת IoT נפרדת, או מצב מעורב כאמצעי זמני, שומרת על הכל פועל בעוד שמכשירים חדשים יותר זוכים להגנה חזקה יותר. שלנובית חכםעבודה באופן קבוע כרוכה בתכנון בדיוק למצב הזה.
צעצועים מחוברים בדרך כלל מוגדרים על ידי הורים על כל נתב שכבר יש להם, כך שהצימוד צריך לעבוד ברשת כפי שהוא.כשל צימוד לאחר החלפת נתב הוא אחת מתלונות התמיכה הנפוצות ביותר.
הוראות התקנה ברורות והערה לגבי תאימות רשת חוסכות למשפחות ולצוותי תמיכה הרבה תסכול. זהו שיקול מעשי אצלנו.צעצוע בינה מלאכותיתפרויקטים.
אתרי חניה משלבים לעיתים קרובות ציוד שהותקן בשנים שונות, עם מדיניות רשת שנקבעה על ידי מנהל הנכס או צוות IT.מרתפים ומגרשים חיצוניים מוסיפים אתגרי קישוריות משלהם.
הסכמה מוקדמת על מצב האבטחה עם בעל הרשת של האתר מונעת הפתעות בהתקנה. זהו חלק מהגישה שלנו.חניה חכמהפרויקטים.
קל יותר להחליט על גישת אבטחת הרשת בשלב התכנון מאשר לאחר שהמכשירים נמצאים בשטח.ברגע שיחידות נשלחות, שינוי מה שהן תומכות בו יכול להיות קשה או בלתי אפשרי.
החליטו מראש אילו מצבים המכשירים שלכם חייבים לעבוד איתם, כיצד הם יוקצו וכיצד הם יקבלו עדכונים.
ניתן לאשר את מצב האבטחה הנוכחי שלך רק בהגדרות הנתב שלך, לא במכשירים שלך.מכשיר שתומך ב-WPA3 עדיין יתחבר ל-WPA2 אם זה מה שהנתב מוגדר אליו.
אם אינך מצליח למצוא את ההגדרה, מדריך ההוראות של הנתב שלך או דף התמיכה של היצרן יציגו שלבים ספציפיים לדגם.
ההעברה הבטוחה ביותר היא הדרגתית: זהו תחילה את המכשירים שלכם, ולאחר מכן העבירו אותם בקבוצות.החלפת הכל בבת אחת היא הגורמת לרוב הפסקות החשמל.
ההעברה הבטוחה ביותר היא הדרגתית: זהו תחילה את המכשירים שלכם, ולאחר מכן העבירו אותם בקבוצות.החלפת הכל בבת אחת היא הגורמת לרוב הפסקות החשמל.
WPA3 הוא הסטנדרט הטוב יותר, ו-WPA2 נשאר מקובל גם לאחר התקשות. הבחירה הנכונה תלויה במכשירים שלך, לא באפשרות החדשה ביותר בתפריט.
התחילו בלגלות מה באמת נמצא ברשת שלכם. הפרידו מכשירים ישנים מהחדשים, ועברו ל-WPA3 ככל שהציוד שלכם יאפשר זאת.
עובדים על מוצר מחובר?
אם אתם מתכננים פרויקט של בית חכם, צעצוע מחובר או חניה חכמה ורוצים לדבר על הגדרת רשת וקישוריות מכשירים, אל תהססו ליצור קשר. ספרו לנו קצת על הפרויקט שלכם ומשם נמשיך הלאה.
צור קשר עם ג'וינט