loading

WPA2とWPA3:違いは何?どちらを使うべきか?

目次

ルーターの設定を開くと、WPA3という新しいオプションが表示されます。それをオンにすると、10分後にリビングのスマートプラグがオフラインになり、子供のおもちゃは接続が完了せず、動作しなくなります。

何も故障していません。単に、お使いのルーターが要求するセキュリティ言語にデバイスが対応していないだけです。

このガイドでは、WPA2とWPA3が実際にどのような仕組みで動作するのか、両者の違いはどこにあるのか、そして所有するデバイスをロックアウトすることなくどちらを選択すべきかを説明します。

主なポイント

  • WPA3はより強力な規格です。オフラインでのパスワード推測に強く、過去のセッションを保護し、オープンネットワークを暗号化します。
  • WPA2は、AESのみに設定し、長いパスフレーズで保護し、ファームウェアを最新の状態に保っていれば、依然として許容範囲内です。
  • WEPおよびオリジナルのWPAは旧式であり、使用すべきではありません。
  • セキュリティではなく、互換性が移行の主な障害となっている。多くのデバイスはWPA2しかサポートしていない。
  • WPA2/WPA3混合モードは、セキュリティの向上ではなく、あくまで橋渡し的な機能です。旧型機器と新型機器でネットワークを分ける方が安全です。

WPAとは何ですか?

WPA(Wi-Fi Protected Access)は、デバイスとルーター間のデータを暗号化し、ネットワークへの参加を許可するユーザーを決定するセキュリティフレームワークです。Wi-Fi Allianceによって定義され、認証されています。

スマートフォン、ノートパソコン、カメラ、プラグ、おもちゃ、プリンターなど、あなたが所有するすべてのWi-Fi機器は、この技術に依存しています。このフレームワークは幾世代にもわたり進化を遂げており、それぞれの世代で前世代の弱点が修正されてきました。

WEPとWPA:廃止された理由

WEPおよびオリジナルのWPAは、もはや安全に使用できません。WEPは1990年代後半に開発されたもので、静的鍵設計の弱点のため、数分で解読されてしまう可能性がある。

WPAは2003年にWEPの応急処置として登場した。TKIPと整合性チェック機能を追加したが、あくまで一時的な修正策であり、その後すぐにWPA2に取って代わられた。

WPA2:長年にわたり使われてきた標準規格

WPA2は2004年にWi-Fiの標準セキュリティ規格となり、現在でも最も広く普及している。その主な改良点は、CCMPを用いたAES暗号化であり、これはWPAで使用されているTKIPよりもはるかに強力である。

WPA2には2つのモードがあります。

  • 個人用(PSK):ネットワーク上の全員が共有するパスワードが1つ。
  • エンタープライズ(802.1X):各ユーザーまたはデバイスは、RADIUSサーバーによって検証される独自の認証情報を持っています。

WPA3:何が変わったのか

2018年に発表されたWPA3は、WPA2と同じ基本構造を維持しつつ、既知の弱点を修正している。2020年以降、新たに認証されたWi-Fi機器にはWPA3のサポートが必須となっている。

主な特徴は以下のとおりです。

  • SAE(同時認証方式)は、WPA2の事前共有鍵ハンドシェイクに代わるものです。
  • 前方機密これは、以前にキャプチャされたトラフィックを保護します。
  • OWE(オポチュニスティック無線暗号化、Wi-Fi Enhanced Openとして販売されている)は、オープンネットワークを暗号化する技術です。
  • オプションの192ビットセキュリティモードWPA3エンタープライズ向け。

WPAとは何ですか?

WPA(Wi-Fi Protected Access)は、デバイスとルーター間のデータを暗号化し、ネットワークへの参加を許可するユーザーを決定するセキュリティフレームワークです。Wi-Fi Allianceによって定義され、認証されています。

スマートフォン、ノートパソコン、カメラ、プラグ、おもちゃ、プリンターなど、あなたが所有するすべてのWi-Fi機器は、この技術に依存しています。このフレームワークは幾世代にもわたり進化を遂げており、それぞれの世代で前世代の弱点が修正されてきました。

WEPとWPA:廃止された理由

WEPおよびオリジナルのWPAは、もはや安全に使用できません。WEPは1990年代後半に開発されたもので、静的鍵設計の弱点のため、数分で解読されてしまう可能性がある。

WPAは2003年にWEPの応急処置として登場した。TKIPと整合性チェック機能を追加したが、あくまで一時的な修正策であり、その後すぐにWPA2に取って代わられた。

WPA2:長年にわたり使われてきた標準規格

WPA2は2004年にWi-Fiの標準セキュリティ規格となり、現在でも最も広く普及している。その主な改良点は、CCMPを用いたAES暗号化であり、これはWPAで使用されているTKIPよりもはるかに強力である。

WPA2には2つのモードがあります。

  • 個人用(PSK):ネットワーク上の全員が共有するパスワードが1つ。
  • エンタープライズ(802.1X):各ユーザーまたはデバイスは、RADIUSサーバーによって検証される独自の認証情報を持っています。

WPA3:何が変わったのか

2018年に発表されたWPA3は、WPA2と同じ基本構造を維持しつつ、既知の弱点を修正している。2020年以降、新たに認証されたWi-Fi機器にはWPA3のサポートが必須となっている。

主な特徴は以下のとおりです。

  • SAE(同時認証方式)は、WPA2の事前共有鍵ハンドシェイクに代わるものです。
  • 前方機密これは、以前にキャプチャされたトラフィックを保護します。
  • OWE(オポチュニスティック無線暗号化、Wi-Fi Enhanced Openとして販売されている)は、オープンネットワークを暗号化する技術です。
  • オプションの192ビットセキュリティモードWPA3エンタープライズ向け。

WPA2とWPA3:主な違い

WPA3は、WPA2のパスワードハンドシェイクをSAEに置き換え、前方秘匿性を追加し、オープンネットワークを暗号化します。ただし、どちらの規格もデータ暗号化にはAESベースの暗号化方式を使用しています。下記の表に、それらの違いをまとめました。

特徴 WPA2 WPA3
紹介された 2004 2018
新しいWi-Fi認証デバイスに必要 いいえ はい、2020年から
個人モード認証 PSK(4者間ハンドシェイク) SAE
オフラインパスワード推測 握手が撮影された場合は可能 強く抵抗した
前方機密 いいえ はい
オープンネットワーク保護 なし 個別暗号化(OWE)
エンタープライズオプション 802.1X 802.1X(オプションで192ビットモードも利用可能)
デバイス互換性 ほぼ普遍的 最新機種のみ

パスワード保護:PSKとSAEの比較

SAEでは、パスワード推測のたびにネットワークとのリアルタイムなやり取りが必要となるため、パスワード推測が非常に困難になります。たとえ話を使うと分かりやすいでしょう。

WPA2-Personalでは、攻撃者はハンドシェイクを一度傍受するだけで、自宅に持ち帰ってオフラインで何百万ものパスワードを試すことができます。これは、鍵穴を撮影して一晩中鍵を試し続けるようなものです。一方、WPA3-Personalでは、パスワードの推測はすべて玄関先で行う必要があるため、攻撃者の行動は遅くなり、検知されやすくなります。

したがって、脆弱なパスフレーズや使い回しのパスフレーズは、WPA3よりもWPA2の方がはるかに大きなリスクとなる。

前方秘匿性:古いトラフィックが安全である理由

前方秘匿性とは、漏洩したパスワードを使って以前に記録された通信を復号化することができないことを意味する。WPA3は接続ごとに新しいセッションキーを生成します。

WPA2では、攻撃者が今日通信を記録し、後でパスワードを知った場合、記録した内容を復号できる可能性があります。これは「今盗んで後で復号する」攻撃と呼ばれることが多く、WPA3はこの攻撃に対抗するために設計されています。

オープンネットワークとOWE

OWEは、オープンネットワーク上の各ユーザーに、パスワードを必要とせずに独自の暗号化キーを提供する。カフェで、共有スペースで大声で話す代わりに、すべてのお客さんが個室の電話ブースを利用できるような場所を想像してみてください。

OWEは、ホテル、空港、カフェなどの公共Wi-Fiにおける受動的な盗聴から保護します。WPA2にはこれに相当するものがないため、WPA2時代のオープンネットワークではデータが暗号化されずに送信されます。

エンタープライズモードとオプションの192ビットスイート

WPA3-Enterpriseは、CNSAスイートに準拠したオプションの192ビットモードを追加しており、これは機密性の高い環境向けに設計されています。鍵確立には、GCMP-256、HMAC-SHA384、および384ビットの楕円曲線を使用します。

このモードは主に政府機関、国防機関、金融機関、医療機関で使用されます。移行モードがないため、有効にする前に、そのネットワーク上のすべてのクライアントがこのモードをサポートしている必要があります。

WPA2は今でも安全ですか?

はい、WPA2は正しく設定され、常に最新の状態に保たれていれば、依然として十分に安全です。このプロトコルには既知の弱点があるが、ほとんどの家庭や小規模事業所では対処可能な範囲である。

最も重要なリスクは次の2つです。

  • オフラインパスワード攻撃:キャプチャされたハンドシェイクは、脆弱なパスフレーズや使い回されたパスフレーズに対してテストすることができる。
  • KRACKスタイルの攻撃:2017年に明らかになったこの攻撃は、ハンドシェイクの仕組みを悪用して鍵の再利用を強制するものです。ベンダーが提供するパッチで修正できますが、ルーターとクライアントの両方にパッチを適用する必要があります。

WPA2ネットワークを強化するには:

  • WPA2はAES(CCMP)のみを使用し、WEP、WPA、TKIPのフォールバックを無効にしてください。
  • WPS(Wi-Fi Protected Setup)をオフにしてください。
  • 他の場所で使い回さない、長くて固有のパスフレーズを選んでください。
  • ルーターとデバイスのファームウェアは定期的に更新してください。
  • ゲストやスマートデバイスは、別のSSIDまたはVLANに接続してください。

真の課題:互換性

人々がWPA2を使い続ける主な理由はセキュリティではなく、一部のデバイスが他のプロトコルに接続できないからである。WPA3のみに設定されたルーターは、WPA2のみのデバイスを拒否します。

なぜこのようなことが起こるのかを理解すれば、選択ははるかに容易になる。

一部のデバイスがWPA3をサポートしない理由

多くの機器はWPA3が登場する以前に設計されたものであり、ハードウェアやファームウェアをアップグレードしてWPA3に対応させることはできません。これは特に、低価格のスマートホーム製品、旧型のカメラ、プリンター、携帯型スキャナー、POS端末などでよく見られる現象です。

メモリ容量や処理能力が不足しているものもあれば、旧世代のチップやソフトウェアを使用しているものもある。WPA3を追加したいと考えているメーカーであっても、既に市場に出回っている機器向けのアップデートパスを用意していない場合もある。

WPA2/WPA3混合モード:解決できることと解決できないこと

混合モードでは、WPA3とWPA2のデバイスが同じネットワーク名を共有できますが、ネットワークのセキュリティはWPA2と同等のレベルになります。新しいデバイスはWPA3で接続し、古いデバイスはWPA2に切り替わります。

これは、すべてを一度に交換することなく移行できるという、現実的な問題を解決します。しかし、攻撃者が脆弱なWPA2経路を標的にする可能性があるため、セキュリティ上の脆弱性は解消されません。そのため、WPA2デバイスとWPA3デバイスにそれぞれ別のSSIDを使用する方が、通常はより安全な選択肢となります。

切り替え後にデバイスが接続できなくなる理由

変更後にデバイスが接続できなくなった場合、原因はほぼ間違いなく、デバイスがサポートするモードとルーターの設定との不一致です。一般的な原因としては、以下のようなものがあります。

  • ルーターはWPA3のみに設定されていますが、デバイスはWPA2のみをサポートしています。
  • このデバイスは設定画面でWPA2/WPA3対応と謳っているが、混合モードで不具合が発生する。一部の旧型タブレットも同様の動作を示す。
  • このデバイスは2.4GHz帯でのみ動作し、ネットワーク名またはバンドステアリングが干渉しています。
  • ルーターが実際には新しいモードを適用していないため、デバイスは想定とは異なる設定で接続されています。

ルーターをWPA2/WPA3混合モードに切り替えるか、デバイスを別のWPA2ネットワークに移動することで、これらの問題のほとんどが解決します。

どちらを使うべきか?

すべてのデバイスがWPA3に対応している場合はWPA3を使用し、対応していないデバイスには強化版WPA2を使用してください。最適な答えは、ネットワーク上のデバイスの種類とデータの機密性によって異なります。

状況 推奨設定
すべてのデバイスがWPA3をサポートしています WPA3 - 個人専用
新旧の機器が混在している 別々のネットワークを使用する。分離が不可能な場合は混合モードを使用する。
ルーターまたはほとんどのデバイスはWPA2のみに対応しています WPA2(AES)、強力なパスフレーズ、最新ファームウェア
ゲスト用または公共のWi-Fi 利用可能な場合はWPA3拡張オープン(OWE)
企業環境または規制環境 WPA3-Enterprise、または802.1Xと証明書を使用したWPA2-Enterprise

ホーム ネットワーク

ほとんどの家庭では、ルーターが対応していれば、WPA3または混合モードが適切な選択肢です。切り替え後も、スマートフォン、ノートパソコン、スマートデバイスが正常に接続できることを確認してください。

一部のデバイスが故障した場合は、ホームネットワーク全体を弱体化させるのではなく、それらのデバイスをWPA2ネットワークに接続したままにしておくようにしてください。

中小企業および商業施設

小規模企業は、プロトコルのバージョンを気にする前に、従業員、来客、およびデバイスのトラフィックを分離すべきである。セグメンテーションは、いずれかのデバイスが侵害された場合の被害を最小限に抑える。

可能な限り、職員用デバイスにはWPA3を使用し、古い機器は必要な情報のみにアクセスできる制限付きWPA2ネットワークに接続してください。

ゲストネットワークとパブリックネットワーク

OWEは、訪問者にパスワードの入力を求めることなく通信を暗号化するため、ゲストネットワークにとって最も大きなメリットとなります。これは、単純なオープンネットワークに比べて明らかにプライバシーが向上している。

OWEが利用できない場合でも、訪問者と共有する単純なWPA2またはWPA3パスワードは、暗号化されていないネットワークよりはましです。

企業環境および規制環境

機密データを扱う組織は、証明書ベースの802.1Xを使用し、クライアントがサポートしている場合はWPA3-Enterpriseを使用すべきです。証明書は共有パスワードを完全に排除します。

192ビットモードは、すべてのクライアントがそれをサポートできる場合にのみ検討する価値があります。なぜなら、192ビットモードはフォールバックできないからです。

接続製品におけるWPA2とWPA3:一般的なシナリオ

コネクテッド製品においては、選択するセキュリティモードは、顧客が既に所有しているデバイスと互換性がある必要があります。いくつかのシナリオが繰り返し発生する。

スマートホーム:異なる年代の様々なデバイスを1つのネットワークで接続

一般的なスマートホームでは、デバイスは数年おきに購入されるため、WPA3のみでは初日から動作することはほとんどありません。プラグ、スイッチ、センサー、ロックなどは、多くの場合、2.4GHz帯のWPA2で接続されます。

別のIoTネットワーク、または暫定的な混合モードにより、新しいデバイスがより強力な保護を受ける間、すべてが機能し続けることができます。スマートホーム仕事には、まさにこのような状況を想定した計画を立てることが日常的に含まれます。

スマート玩具:保護者がホームルーターにセットアップ

スマート玩具は通常、親が既に持っているルーター上で設定するため、ペアリングは既存のネットワーク上でそのまま機能する必要がある。ルーターの変更後にペアリングが失敗するという問題は、最もよくあるサポート依頼の一つです。

明確なセットアップ手順とネットワーク互換性に関する注記は、家族やサポートチームの多くのストレスを軽減します。これは、当社のAI玩具プロジェクト。

スマートパーキング:様々な設備を備えた管理型駐車場

駐車場では、異なる年に設置された機器が混在していることが多く、ネットワークポリシーは施設管理者またはITチームによって設定される。地下室や屋外の敷地は、接続に関して独自の課題を抱えている。

サイトのネットワーク所有者とセキュリティモードについて早期に合意しておくことで、インストール時の予期せぬ事態を回避できます。これは、当社のアプローチ方法の一部です。スマートパーキングプロジェクト。

カスタムIoTプロジェクト:ネットワークセキュリティのアプローチを早期に選択する

ネットワークセキュリティのアプローチは、機器が現場に導入された後よりも、設計段階で決定する方が容易です。いったんユニットが出荷されると、そのサポート対象を変更することは困難、あるいは不可能になる場合がある。

デバイスがどのモードで動作する必要があるか、どのようにプロビジョニングされるか、そしてどのようにアップデートを受信するかを早めに決定してください。

ルーターのセキュリティモードを確認および変更する方法

現在のセキュリティモードは、ルーターの設定画面でのみ確認でき、デバイス上では確認できません。WPA3に対応したデバイスでも、ルーターの設定がWPA2になっている場合は、WPA2で接続されます。

  1. ブラウザを開き、ルーターのIPアドレスを入力してください。
  2. 管理者権限でログインしてください。
  3. ワイヤレス設定またはセキュリティ設定に移動してください。
  4. セキュリティモードまたは認証タイプのオプションを探してください。
  5. 状況に応じて、WPA3、WPA2/WPA3混合モード、またはWPA2(AES)を選択してください。
  6. 変更を保存して、デバイスを再接続してください。

設定が見つからない場合は、ルーターのマニュアルまたはメーカーのサポートページに、機種ごとの手順が記載されています。

WPA2からWPA3への移行手順(ステップバイステップ)

最も安全な移行方法は段階的に行うことです。まずデバイスを特定し、次にそれらをグループごとに移行してください。全てを一度に切り替えることが、ほとんどの停電の原因となる。

  1. デバイスのリストを作成してください。WPA3に対応しているものと、WPA2のみに対応しているものをリストアップしてください。
  2. 1つのネットワークで混合モードを有効にする。どのデバイスがどのプロトコルで接続するかを監視してください。
  3. 反対派を分離する。アップグレードできないデバイス用に、WPA2専用のSSIDまたはVLANを作成します。
  4. 機密性の高いネットワークはWPA3のみを使用するように変更してください。デバイスの更新や交換の際には、この作業を行ってください。
  5. レビュー日を設定してください。古い機器の耐用年数が過ぎたら、WPA2ネットワークを廃止してください。

WPA2からWPA3への移行手順(ステップバイステップ)

最も安全な移行方法は段階的に行うことです。まずデバイスを特定し、次にそれらをグループごとに移行してください。全てを一度に切り替えることが、ほとんどの停電の原因となる。

  1. デバイスのリストを作成してください。WPA3に対応しているものと、WPA2のみに対応しているものをリストアップしてください。
  2. 1つのネットワークで混合モードを有効にする。どのデバイスがどのプロトコルで接続するかを監視してください。
  3. 反対派を分離する。アップグレードできないデバイス用に、WPA2専用のSSIDまたはVLANを作成します。
  4. 機密性の高いネットワークはWPA3のみを使用するように変更してください。デバイスの更新や交換の際には、この作業を行ってください。
  5. レビュー日を設定してください。古い機器の耐用年数が過ぎたら、WPA2ネットワークを廃止してください。

よくある質問

1
WPA2とWPA3の違いは何ですか?
WPA3は、WPA2の事前共有鍵ハンドシェイクの代わりにSAEを使用することで、オフラインでのパスワード推測を困難にしています。また、前方秘匿性、オープンネットワーク向けのOWE、およびオプションの192ビットエンタープライズモードも追加されています。
2
WPA3はWPA2との下位互換性がありますか?
それだけではダメです。WPA3専用ネットワークは、WPA2専用デバイスを拒否します。最新のルーターのほとんどは、WPA2/WPA3混合モードに対応しており、両方のタイプのデバイスを同じネットワーク名に接続できます。
3
WPA2は今でも安全に使用できますか?
はい、AESのみを使用し、長くて固有のパスフレーズを設定し、ファームウェアを最新の状態に保って、WPSを無効にすれば安全です。WPA3で対処されている既知の脆弱性はありますが、デフォルト設定では安全でないわけではありません。
4
WPA2/WPA3混合モードは安全ですか?
便利ではあるが、古いデバイスはより脆弱なプロトコルで接続するため、セキュリティレベルはWPA2と同程度にとどまる。WPA2デバイスとWPA3デバイス用に別々のネットワークを用意する方が、より安全な方法である。
5
なぜ私のデバイスはWPA3ネットワークに接続できないのですか?
なぜ私のデバイスはWPA3ネットワークに接続できないのですか?
6
WPA3はWi-Fiの速度を低下させますか?
ほとんどの場合、目立った違いはありません。ただし、一部のユーザーからは、古いデバイス、混合モード、または初期のWPA3ファームウェアで問題が発生するという報告があります。
7
WPA3に対応するには新しいルーターが必要ですか?
お使いのルーターはWPA3に対応している必要があります。ファームウェアのアップデートで対応できるルーターもありますが、多くの旧型機種は対応していません。お使いの機種については、メーカーのサポートページをご確認ください。

結論

WPA3はより優れた規格であり、WPA2もセキュリティを強化すれば許容範囲内です。最適な選択は、メニューの最新オプションではなく、お使いのデバイスによって異なります。

まずは、ネットワーク上に実際に何が接続されているかを把握しましょう。古い機器と新しい機器を分けて、機器の性能に応じてWPA3に移行してください。

コネクテッド製品の開発に取り組んでいますか?

スマートホーム、コネクテッドトイ、スマートパーキングなどのプロジェクトを計画中で、ネットワーク設定やデバイス接続についてご相談されたい場合は、お気軽にご連絡ください。プロジェクトの概要をお聞かせいただければ、そこから一緒に進めていきます。

Joinetに問い合わせる
prev prev
AI玩具における既製品とカスタムODM:最適な製造方法の選び方
あなたへのおすすめ
お問い合わせください
カスタム IoT モジュール、設計統合サービス、または完全な製品開発サービスが必要な場合でも、ジョイネット IoT デバイス メーカーは常に社内の専門知識を活用して、顧客の設計コンセプトと特定のパフォーマンス要件を満たします。
私達との接触
連絡先担当者: シルビア・サン
電話:86 199 2771 4732
ワッツアップ:+86 199 2771 4732
Eメール:sylvia@joinetmodule.com
工場出荷時の追加:
Zhongneng Technology Park、168 Tanlong North Road、Tanzhou Town、Zhongshan City、広東省

著作権 © 2024 広東ジョイネット IOT テクノロジー株式会社 |ジョイントモジュール.com
Customer service
detect