-
-
-
-
-
-
-
•結論
ルーターの設定を開くと、WPA3という新しいオプションが表示されます。それをオンにすると、10分後にリビングのスマートプラグがオフラインになり、子供のおもちゃは接続が完了せず、動作しなくなります。
何も故障していません。単に、お使いのルーターが要求するセキュリティ言語にデバイスが対応していないだけです。
このガイドでは、WPA2とWPA3が実際にどのような仕組みで動作するのか、両者の違いはどこにあるのか、そして所有するデバイスをロックアウトすることなくどちらを選択すべきかを説明します。
WPA(Wi-Fi Protected Access)は、デバイスとルーター間のデータを暗号化し、ネットワークへの参加を許可するユーザーを決定するセキュリティフレームワークです。Wi-Fi Allianceによって定義され、認証されています。
スマートフォン、ノートパソコン、カメラ、プラグ、おもちゃ、プリンターなど、あなたが所有するすべてのWi-Fi機器は、この技術に依存しています。このフレームワークは幾世代にもわたり進化を遂げており、それぞれの世代で前世代の弱点が修正されてきました。
WEPおよびオリジナルのWPAは、もはや安全に使用できません。WEPは1990年代後半に開発されたもので、静的鍵設計の弱点のため、数分で解読されてしまう可能性がある。
WPAは2003年にWEPの応急処置として登場した。TKIPと整合性チェック機能を追加したが、あくまで一時的な修正策であり、その後すぐにWPA2に取って代わられた。
WPA2は2004年にWi-Fiの標準セキュリティ規格となり、現在でも最も広く普及している。その主な改良点は、CCMPを用いたAES暗号化であり、これはWPAで使用されているTKIPよりもはるかに強力である。
WPA2には2つのモードがあります。
2018年に発表されたWPA3は、WPA2と同じ基本構造を維持しつつ、既知の弱点を修正している。2020年以降、新たに認証されたWi-Fi機器にはWPA3のサポートが必須となっている。
主な特徴は以下のとおりです。
WPA(Wi-Fi Protected Access)は、デバイスとルーター間のデータを暗号化し、ネットワークへの参加を許可するユーザーを決定するセキュリティフレームワークです。Wi-Fi Allianceによって定義され、認証されています。
スマートフォン、ノートパソコン、カメラ、プラグ、おもちゃ、プリンターなど、あなたが所有するすべてのWi-Fi機器は、この技術に依存しています。このフレームワークは幾世代にもわたり進化を遂げており、それぞれの世代で前世代の弱点が修正されてきました。
WEPおよびオリジナルのWPAは、もはや安全に使用できません。WEPは1990年代後半に開発されたもので、静的鍵設計の弱点のため、数分で解読されてしまう可能性がある。
WPAは2003年にWEPの応急処置として登場した。TKIPと整合性チェック機能を追加したが、あくまで一時的な修正策であり、その後すぐにWPA2に取って代わられた。
WPA2は2004年にWi-Fiの標準セキュリティ規格となり、現在でも最も広く普及している。その主な改良点は、CCMPを用いたAES暗号化であり、これはWPAで使用されているTKIPよりもはるかに強力である。
WPA2には2つのモードがあります。
2018年に発表されたWPA3は、WPA2と同じ基本構造を維持しつつ、既知の弱点を修正している。2020年以降、新たに認証されたWi-Fi機器にはWPA3のサポートが必須となっている。
主な特徴は以下のとおりです。
WPA3は、WPA2のパスワードハンドシェイクをSAEに置き換え、前方秘匿性を追加し、オープンネットワークを暗号化します。ただし、どちらの規格もデータ暗号化にはAESベースの暗号化方式を使用しています。下記の表に、それらの違いをまとめました。
| 特徴 | WPA2 | WPA3 |
|---|---|---|
| 紹介された | 2004 | 2018 |
| 新しいWi-Fi認証デバイスに必要 | いいえ | はい、2020年から |
| 個人モード認証 | PSK(4者間ハンドシェイク) | SAE |
| オフラインパスワード推測 | 握手が撮影された場合は可能 | 強く抵抗した |
| 前方機密 | いいえ | はい |
| オープンネットワーク保護 | なし | 個別暗号化(OWE) |
| エンタープライズオプション | 802.1X | 802.1X(オプションで192ビットモードも利用可能) |
| デバイス互換性 | ほぼ普遍的 | 最新機種のみ |
SAEでは、パスワード推測のたびにネットワークとのリアルタイムなやり取りが必要となるため、パスワード推測が非常に困難になります。たとえ話を使うと分かりやすいでしょう。
WPA2-Personalでは、攻撃者はハンドシェイクを一度傍受するだけで、自宅に持ち帰ってオフラインで何百万ものパスワードを試すことができます。これは、鍵穴を撮影して一晩中鍵を試し続けるようなものです。一方、WPA3-Personalでは、パスワードの推測はすべて玄関先で行う必要があるため、攻撃者の行動は遅くなり、検知されやすくなります。
したがって、脆弱なパスフレーズや使い回しのパスフレーズは、WPA3よりもWPA2の方がはるかに大きなリスクとなる。
前方秘匿性とは、漏洩したパスワードを使って以前に記録された通信を復号化することができないことを意味する。WPA3は接続ごとに新しいセッションキーを生成します。
WPA2では、攻撃者が今日通信を記録し、後でパスワードを知った場合、記録した内容を復号できる可能性があります。これは「今盗んで後で復号する」攻撃と呼ばれることが多く、WPA3はこの攻撃に対抗するために設計されています。
OWEは、オープンネットワーク上の各ユーザーに、パスワードを必要とせずに独自の暗号化キーを提供する。カフェで、共有スペースで大声で話す代わりに、すべてのお客さんが個室の電話ブースを利用できるような場所を想像してみてください。
OWEは、ホテル、空港、カフェなどの公共Wi-Fiにおける受動的な盗聴から保護します。WPA2にはこれに相当するものがないため、WPA2時代のオープンネットワークではデータが暗号化されずに送信されます。
WPA3-Enterpriseは、CNSAスイートに準拠したオプションの192ビットモードを追加しており、これは機密性の高い環境向けに設計されています。鍵確立には、GCMP-256、HMAC-SHA384、および384ビットの楕円曲線を使用します。
このモードは主に政府機関、国防機関、金融機関、医療機関で使用されます。移行モードがないため、有効にする前に、そのネットワーク上のすべてのクライアントがこのモードをサポートしている必要があります。
はい、WPA2は正しく設定され、常に最新の状態に保たれていれば、依然として十分に安全です。このプロトコルには既知の弱点があるが、ほとんどの家庭や小規模事業所では対処可能な範囲である。
最も重要なリスクは次の2つです。
WPA2ネットワークを強化するには:
人々がWPA2を使い続ける主な理由はセキュリティではなく、一部のデバイスが他のプロトコルに接続できないからである。WPA3のみに設定されたルーターは、WPA2のみのデバイスを拒否します。
なぜこのようなことが起こるのかを理解すれば、選択ははるかに容易になる。
多くの機器はWPA3が登場する以前に設計されたものであり、ハードウェアやファームウェアをアップグレードしてWPA3に対応させることはできません。これは特に、低価格のスマートホーム製品、旧型のカメラ、プリンター、携帯型スキャナー、POS端末などでよく見られる現象です。
メモリ容量や処理能力が不足しているものもあれば、旧世代のチップやソフトウェアを使用しているものもある。WPA3を追加したいと考えているメーカーであっても、既に市場に出回っている機器向けのアップデートパスを用意していない場合もある。
混合モードでは、WPA3とWPA2のデバイスが同じネットワーク名を共有できますが、ネットワークのセキュリティはWPA2と同等のレベルになります。新しいデバイスはWPA3で接続し、古いデバイスはWPA2に切り替わります。
これは、すべてを一度に交換することなく移行できるという、現実的な問題を解決します。しかし、攻撃者が脆弱なWPA2経路を標的にする可能性があるため、セキュリティ上の脆弱性は解消されません。そのため、WPA2デバイスとWPA3デバイスにそれぞれ別のSSIDを使用する方が、通常はより安全な選択肢となります。
変更後にデバイスが接続できなくなった場合、原因はほぼ間違いなく、デバイスがサポートするモードとルーターの設定との不一致です。一般的な原因としては、以下のようなものがあります。
ルーターをWPA2/WPA3混合モードに切り替えるか、デバイスを別のWPA2ネットワークに移動することで、これらの問題のほとんどが解決します。
すべてのデバイスがWPA3に対応している場合はWPA3を使用し、対応していないデバイスには強化版WPA2を使用してください。最適な答えは、ネットワーク上のデバイスの種類とデータの機密性によって異なります。
| 状況 | 推奨設定 |
|---|---|
| すべてのデバイスがWPA3をサポートしています | WPA3 - 個人専用 |
| 新旧の機器が混在している | 別々のネットワークを使用する。分離が不可能な場合は混合モードを使用する。 |
| ルーターまたはほとんどのデバイスはWPA2のみに対応しています | WPA2(AES)、強力なパスフレーズ、最新ファームウェア |
| ゲスト用または公共のWi-Fi | 利用可能な場合はWPA3拡張オープン(OWE) |
| 企業環境または規制環境 | WPA3-Enterprise、または802.1Xと証明書を使用したWPA2-Enterprise |
ほとんどの家庭では、ルーターが対応していれば、WPA3または混合モードが適切な選択肢です。切り替え後も、スマートフォン、ノートパソコン、スマートデバイスが正常に接続できることを確認してください。
一部のデバイスが故障した場合は、ホームネットワーク全体を弱体化させるのではなく、それらのデバイスをWPA2ネットワークに接続したままにしておくようにしてください。
小規模企業は、プロトコルのバージョンを気にする前に、従業員、来客、およびデバイスのトラフィックを分離すべきである。セグメンテーションは、いずれかのデバイスが侵害された場合の被害を最小限に抑える。
可能な限り、職員用デバイスにはWPA3を使用し、古い機器は必要な情報のみにアクセスできる制限付きWPA2ネットワークに接続してください。
OWEは、訪問者にパスワードの入力を求めることなく通信を暗号化するため、ゲストネットワークにとって最も大きなメリットとなります。これは、単純なオープンネットワークに比べて明らかにプライバシーが向上している。
OWEが利用できない場合でも、訪問者と共有する単純なWPA2またはWPA3パスワードは、暗号化されていないネットワークよりはましです。
機密データを扱う組織は、証明書ベースの802.1Xを使用し、クライアントがサポートしている場合はWPA3-Enterpriseを使用すべきです。証明書は共有パスワードを完全に排除します。
192ビットモードは、すべてのクライアントがそれをサポートできる場合にのみ検討する価値があります。なぜなら、192ビットモードはフォールバックできないからです。
コネクテッド製品においては、選択するセキュリティモードは、顧客が既に所有しているデバイスと互換性がある必要があります。いくつかのシナリオが繰り返し発生する。
一般的なスマートホームでは、デバイスは数年おきに購入されるため、WPA3のみでは初日から動作することはほとんどありません。プラグ、スイッチ、センサー、ロックなどは、多くの場合、2.4GHz帯のWPA2で接続されます。
別のIoTネットワーク、または暫定的な混合モードにより、新しいデバイスがより強力な保護を受ける間、すべてが機能し続けることができます。スマートホーム仕事には、まさにこのような状況を想定した計画を立てることが日常的に含まれます。
スマート玩具は通常、親が既に持っているルーター上で設定するため、ペアリングは既存のネットワーク上でそのまま機能する必要がある。ルーターの変更後にペアリングが失敗するという問題は、最もよくあるサポート依頼の一つです。
明確なセットアップ手順とネットワーク互換性に関する注記は、家族やサポートチームの多くのストレスを軽減します。これは、当社のAI玩具プロジェクト。
駐車場では、異なる年に設置された機器が混在していることが多く、ネットワークポリシーは施設管理者またはITチームによって設定される。地下室や屋外の敷地は、接続に関して独自の課題を抱えている。
サイトのネットワーク所有者とセキュリティモードについて早期に合意しておくことで、インストール時の予期せぬ事態を回避できます。これは、当社のアプローチ方法の一部です。スマートパーキングプロジェクト。
ネットワークセキュリティのアプローチは、機器が現場に導入された後よりも、設計段階で決定する方が容易です。いったんユニットが出荷されると、そのサポート対象を変更することは困難、あるいは不可能になる場合がある。
デバイスがどのモードで動作する必要があるか、どのようにプロビジョニングされるか、そしてどのようにアップデートを受信するかを早めに決定してください。
現在のセキュリティモードは、ルーターの設定画面でのみ確認でき、デバイス上では確認できません。WPA3に対応したデバイスでも、ルーターの設定がWPA2になっている場合は、WPA2で接続されます。
設定が見つからない場合は、ルーターのマニュアルまたはメーカーのサポートページに、機種ごとの手順が記載されています。
最も安全な移行方法は段階的に行うことです。まずデバイスを特定し、次にそれらをグループごとに移行してください。全てを一度に切り替えることが、ほとんどの停電の原因となる。
最も安全な移行方法は段階的に行うことです。まずデバイスを特定し、次にそれらをグループごとに移行してください。全てを一度に切り替えることが、ほとんどの停電の原因となる。
WPA3はより優れた規格であり、WPA2もセキュリティを強化すれば許容範囲内です。最適な選択は、メニューの最新オプションではなく、お使いのデバイスによって異なります。
まずは、ネットワーク上に実際に何が接続されているかを把握しましょう。古い機器と新しい機器を分けて、機器の性能に応じてWPA3に移行してください。
コネクテッド製品の開発に取り組んでいますか?
スマートホーム、コネクテッドトイ、スマートパーキングなどのプロジェクトを計画中で、ネットワーク設定やデバイス接続についてご相談されたい場合は、お気軽にご連絡ください。プロジェクトの概要をお聞かせいただければ、そこから一緒に進めていきます。
Joinetに問い合わせる