Jūs atverat maršrutētāja iestatījumus un redzat jaunu opciju: WPA3. Jūs to ieslēdzat, un desmit minūtes vēlāk viedā kontaktligzda viesistabā pārstāj darboties. Bērna pievienotā rotaļlieta atsakās pabeigt savienošanu pārī.
Nekas nav salūzis. Ierīces vienkārši nerunā drošības valodā, kuru tagad pieprasa jūsu maršrutētājs.
Šajā rokasgrāmatā ir paskaidrots, ko WPA2 un WPA3 patiesībā dara, kur tie atšķiras un kā izvēlēties starp tiem, nebloķējot savas ierīces.
WPA (Wi-Fi Protected Access) ir drošības sistēma, kas šifrē datus starp jūsu ierīcēm un maršrutētāju un izlemj, kam ir atļauts pievienoties tīklam.To ir definējusi un sertificējusi Wi-Fi Alliance.
Katra jūsu Wi-Fi ierīce, tostarp tālruņi, klēpjdatori, kameras, kontaktdakšas, rotaļlietas un printeri, ir atkarīga no tā. Sistēma ir piedzīvojusi vairākas paaudzes, un katra no tām pēdējās ir novērsusi trūkumus.
WEP un oriģinālais WPA vairs nav droši lietojami.WEP radās 20. gs. deviņdesmito gadu beigās un to var uzlauzt dažu minūšu laikā tā statiskās atslēgas dizaina vājo vietu dēļ.
WPA parādījās 2003. gadā kā ātrs WEP ielāps. Tas pievienoja TKIP un integritātes pārbaudes, taču tas bija paredzēts tikai kā pagaidu risinājums, un drīz pēc tam to aizstāja WPA2.
WPA2 kļuva par noklusējuma Wi-Fi drošības standartu 2004. gadā un joprojām ir visplašāk izmantotais.Tā galvenais uzlabojums ir AES šifrēšana, izmantojot CCMP, kas ir daudz spēcīgāka nekā WPA izmantotais TKIP.
WPA2 ir pieejams divos režīmos:
WPA3, kas tika izziņots 2018. gadā, saglabā to pašu pamatstruktūru kā WPA2, bet novērš tā zināmās vājās vietas.Kopš 2020. gada WPA3 atbalsts ir obligāts jaunsertificētām Wi-Fi ierīcēm.
Tās galvenās iezīmes ir:
WPA (Wi-Fi Protected Access) ir drošības sistēma, kas šifrē datus starp jūsu ierīcēm un maršrutētāju un izlemj, kam ir atļauts pievienoties tīklam.To ir definējusi un sertificējusi Wi-Fi Alliance.
Katra jūsu Wi-Fi ierīce, tostarp tālruņi, klēpjdatori, kameras, kontaktdakšas, rotaļlietas un printeri, ir atkarīga no tā. Sistēma ir piedzīvojusi vairākas paaudzes, un katra no tām pēdējās ir novērsusi trūkumus.
WEP un oriģinālais WPA vairs nav droši lietojami.WEP radās 20. gs. deviņdesmito gadu beigās un to var uzlauzt dažu minūšu laikā tā statiskās atslēgas dizaina vājo vietu dēļ.
WPA parādījās 2003. gadā kā ātrs WEP ielāps. Tas pievienoja TKIP un integritātes pārbaudes, taču tas bija paredzēts tikai kā pagaidu risinājums, un drīz pēc tam to aizstāja WPA2.
WPA2 kļuva par noklusējuma Wi-Fi drošības standartu 2004. gadā un joprojām ir visplašāk izmantotais.Tā galvenais uzlabojums ir AES šifrēšana, izmantojot CCMP, kas ir daudz spēcīgāka nekā WPA izmantotais TKIP.
WPA2 ir pieejams divos režīmos:
WPA3, kas tika izziņots 2018. gadā, saglabā to pašu pamatstruktūru kā WPA2, bet novērš tā zināmās vājās vietas.Kopš 2020. gada WPA3 atbalsts ir obligāts jaunsertificētām Wi-Fi ierīcēm.
Tās galvenās iezīmes ir:
WPA3 aizstāj WPA2 paroles sasveicināšanās protokolu ar SAE, pievieno pārsūtīšanas slepenību un šifrē atvērtos tīklus; abi standarti joprojām izmanto uz AES balstītu datu šifrēšanu.Zemāk esošajā tabulā ir apkopotas atšķirības.
| Funkcija | WPA2 | WPA3 |
|---|---|---|
| Ieviests | 2004. gadā | 2018. gadā |
| Nepieciešams jaunām Wi-Fi sertificētām ierīcēm | Nē | Jā, kopš 2020. gada |
| Personālā režīma autentifikācija | PSK (4 pušu rokasspiediens) | SAE |
| Paroles minēšana bezsaistē | Iespējams, ja tiek uztverts rokasspiediens | Spēcīgi pretojās |
| Uz priekšu slepenība | Nē | Jā |
| Atvērtā tīkla aizsardzība | Neviens | Individualizēta šifrēšana (OWE) |
| Uzņēmuma opcija | 802.1X | 802.1X plus papildu 192 bitu režīms |
| Ierīču saderība | Gandrīz universāls | Tikai jaunākām ierīcēm |
SAE ievērojami apgrūtina paroles uzminēšanu, jo katrai minēšanai ir nepieciešama tieša mijiedarbība ar tīklu.Šeit palīdz analoģija.
Izmantojot WPA2-Personal, uzbrucējs, kurš notver vienu rokasspiedienu, var to paņemt līdzi uz mājām un bezsaistē pārbaudīt miljoniem paroļu, piemēram, fotografējot slēdzeni un visu nakti izmēģinot atslēgas. Izmantojot WPA3-Personal, katrs minējums ir jāizdara pie durvīm, tāpēc uzbrucējs tiek palēnināts un var tikt atklāts.
Tāpēc vāja vai atkārtoti izmantota parole rada daudz lielāku risku WPA2 nekā WPA3.
Pārsūtīšanas slepenība nozīmē, ka kompromitētu paroli nevar izmantot iepriekš ierakstītas datplūsmas atšifrēšanai.WPA3 katram savienojumam ģenerē jaunas sesijas atslēgas.
Izmantojot WPA2, uzbrucējs, kurš šodien ieraksta datplūsmu un vēlāk uzzina paroli, varētu atšifrēt saglabāto informāciju. To bieži sauc par uzbrukumu "nozagt tagad, atšifrēt vēlāk", un WPA3 ir paredzēts tā novēršanai.
OWE katram lietotājam atvērtā tīklā piešķir savu šifrēšanas atslēgu, neprasot paroli.Iedomājieties kafejnīcu, kur katram viesim ir sava telefona būdiņa, nevis jākliedz pāri koplietošanas telpai.
OWE aizsargā pret pasīvu noklausīšanos publiskajos Wi-Fi tīklos tādās vietās kā viesnīcas, lidostas un kafejnīcas. WPA2 nav līdzinieka, tāpēc atvērtie tīkli no WPA2 laikmeta pārsūta datus nesabojātā veidā.
WPA3-Enterprise pievieno papildu 192 bitu režīmu, kas ir saskaņots ar CNSA komplektu un paredzēts ļoti jutīgām vidēm.Atslēgu izveidei tas izmanto GCMP-256, HMAC-SHA384 un 384 bitu eliptisku līkni.
Šis režīms galvenokārt attiecas uz valdību, aizsardzību, finansēm un veselības aprūpi. Tam nav pārejas režīma, tāpēc pirms ieslēgšanas tas ir jāatbalsta katram klientam šajā tīklā.
Jā, WPA2 joprojām ir samērā drošs, ja tas ir pareizi konfigurēts un atjaunināts.Protokolam ir zināmas vājās vietas, taču tās ir pārvaldāmas lielākajā daļā mājas un mazo uzņēmumu iestatījumu.
Divi riski ir vissvarīgākie:
Lai nostiprinātu WPA2 tīklu:
Galvenais iemesls, kāpēc cilvēki paliek pie WPA2, nav drošība; tas ir tāpēc, ka dažas no viņu ierīcēm nevar izveidot savienojumu ar neko citu.Maršrutētājs, kas iestatīts tikai uz WPA3, vienkārši noraidīs tikai WPA2 iespējotas ierīces.
Izpratne par to, kāpēc tas notiek, ievērojami atvieglo izvēli.
Daudzas ierīces tika izstrādātas pirms WPA3 pastāvēšanas, un to aparatūru vai programmaparatūru nevar jaunināt, lai to atbalstītu.Tas ir īpaši izplatīts ar lētiem viedās mājas produktiem, vecākām kamerām, printeriem, rokas skeneriem un pārdošanas punktu termināļiem.
Dažām trūkst atmiņas vai apstrādes jaudas. Citi izmanto iepriekšējās paaudzes mikroshēmas un programmatūru. Pat ražotājam, kurš vēlas pievienot WPA3, var nebūt atjaunināšanas ceļa ierīcēm, kas jau ir pieejamas.
Jauktajā režīmā WPA3 un WPA2 ierīcēm ir koplietojams viens tīkla nosaukums, taču tīkls ir tikpat drošs kā WPA2.Jaunas ierīces izveido savienojumu ar WPA3, bet vecākas ierīces atgriežas pie WPA2.
Tas atrisina reālu problēmu: jūs varat migrēt, neaizstājot visu uzreiz. Tas neatrisina drošības nepilnības, jo uzbrucējs var mērķēt uz vājāku WPA2 ceļu. Šī iemesla dēļ atsevišķi SSID WPA2 un WPA3 ierīcēm parasti ir spēcīgāka iespēja.
Ja ierīce pēc izmaiņām neizdodas izveidot savienojumu, gandrīz vienmēr iemesls ir neatbilstība starp tās atbalstīto režīmu un maršrutētāja iestatījumu.Biežākie cēloņi ir:
Maršrutētāja pārslēgšana uz jaukto WPA2/WPA3 režīmu vai ierīces pārvietošana uz atsevišķu WPA2 tīklu atrisina lielāko daļu šo gadījumu.
Izmantojiet WPA3 visur, kur to atbalsta visas ierīces, un izmantojiet pastiprinātu WPA2 visur, kur to neatbalsta.Pareizā atbilde ir atkarīga no jūsu tīklā esošajām ierīcēm un jūsu datu jutīguma.
| Situācija | Ieteicamā iestatīšana |
|---|---|
| Visas ierīces atbalsta WPA3 | Tikai WPA3-Personal |
| Vecu un jaunu ierīču sajaukums | Atsevišķi tīkli; jaukts režīms, ja atdalīšana nav iespējama |
| Maršrutētājs vai lielākā daļa ierīču atbalsta tikai WPA2. | WPA2 (AES), spēcīga parole, jaunākā programmaparatūra |
| Viesu vai publiskais Wi-Fi | WPA3 uzlabotais atvērtais protokols (OWE), ja pieejams |
| Uzņēmuma vai regulētā vidē | WPA3-Enterprise vai WPA2-Enterprise ar 802.1X un sertifikātiem |
Lielākajai daļai māju WPA3 vai jauktais režīms ir pareizā izvēle, ja maršrutētājs to atbalsta.Pārbaudiet, vai jūsu tālruņi, klēpjdatori un viedierīces joprojām ir savienotas pēc pārslēgšanas.
Ja dažas ierīces nedarbojas, atstājiet tās WPA2 tīklā, nevis vājiniet visu mājas tīklu.
Mazajiem uzņēmumiem pirms uztraukties par protokola versiju, vajadzētu atdalīt darbinieku, viesu un ierīču datplūsmu.Segmentācija ierobežo bojājumus, ja tiek apdraudēta kāda atsevišķa ierīce.
Ja iespējams, personāla ierīcēm izmantojiet WPA3 un vecākas iekārtas glabājiet ierobežotā WPA2 tīklā, piekļūstot tikai tām ierīcēm, kas tām nepieciešamas.
Viesu tīkli gūst vislielāko labumu no OWE, jo tas šifrē datplūsmu, neprasot apmeklētājiem ievadīt paroli.Tas ir skaidrs privātuma uzlabojums salīdzinājumā ar vienkāršu atvērtu tīklu.
Ja OWE nav pieejams, vienkārša WPA2 vai WPA3 parole, kas tiek koplietota ar apmeklētājiem, joprojām ir labāka nekā nešifrēts tīkls.
Organizācijām, kas apstrādā sensitīvus datus, jāizmanto uz sertifikātiem balstīts 802.1X ar WPA3-Enterprise, ja to atbalsta viņu klienti.Sertifikāti pilnībā noņem koplietotās paroles.
192 bitu režīmu ir vērts apsvērt tikai tad, ja to atbalsta katrs klients, jo tas nevar izmantot rezerves kopiju.
Savienotajos produktos jūsu izvēlētajam drošības režīmam ir jādarbojas ar ierīcēm, kas jau pieder jūsu klientiem.Daži scenāriji atkārtojas atkārtoti.
Tipiskā viedajā mājā ierīces tiek iegādātas ar vairākiem gadiem atsevišķi, tāpēc WPA3 reti darbojas jau pirmajā dienā.Kontaktdakšas, slēdži, sensori un slēdzenes bieži izveido savienojumu ar WPA2, izmantojot 2,4 GHz frekvenci.
Atsevišķs lietu interneta tīkls vai jaukts režīms kā pagaidu risinājums nodrošina visu darbību, kamēr jaunākās ierīces iegūst spēcīgāku aizsardzību. Mūsuviedā mājadarbs regulāri ietver plānošanu tieši šādai situācijai.
Savienotās rotaļlietas parasti iestata vecāki, izmantojot jebkuru maršrutētāju, kas viņiem jau ir, tāpēc savienošanai pārī ir jādarbojas tīklā, kā tas ir.Pārī savienošanas kļūme pēc maršrutētāja maiņas ir viena no visbiežāk sastopamajām atbalsta dienesta sūdzībām.
Skaidras iestatīšanas instrukcijas un piezīme par tīkla saderību pasargā ģimenes un atbalsta komandas no daudzām raizēm. Mūsuprāt, tas ir praktisks apsvērums.Mākslīgā intelekta rotaļlietaprojekti.
Autostāvvietās bieži vien ir uzstādītas dažādos gados uzstādītas iekārtas, un tīkla politiku nosaka īpašuma pārvaldnieks vai IT komanda.Pagrabiem un āra zemes gabaliem ir savas savienojamības problēmas.
Drošības režīma savlaicīga saskaņošana ar vietnes tīkla īpašnieku ļauj izvairīties no pārsteigumiem instalēšanas laikā. Tā ir daļa no mūsu pieejas.viedā autostāvvietaprojekti.
Tīkla drošības pieeju ir vieglāk izlemt projektēšanas posmā nekā pēc tam, kad ierīces jau ir darbībā.Kad ierīces ir nosūtītas, to atbalsta mainīšana var būt sarežģīta vai neiespējama.
Jau laikus izlemiet, kādos režīmos jūsu ierīcēm jādarbojas, kā tās tiks nodrošinātas un kā tās saņems atjauninājumus.
Pašreizējo drošības režīmu var apstiprināt tikai maršrutētāja iestatījumos, nevis ierīcēs.Ierīce, kas atbalsta WPA3, joprojām izveidos savienojumu ar WPA2, ja maršrutētājs ir iestatīts uz WPA2.
Ja nevarat atrast iestatījumu, maršrutētāja rokasgrāmatā vai ražotāja atbalsta lapā būs sniegti konkrētajam modelim paredzētie norādījumi.
Drošākā migrācija ir pakāpeniska: vispirms identificējiet savas ierīces un pēc tam pārvietojiet tās grupās.Lielāko daļu pārtraukumu izraisa visu ierīču vienlaicīga pārslēgšana.
Drošākā migrācija ir pakāpeniska: vispirms identificējiet savas ierīces un pēc tam pārvietojiet tās grupās.Lielāko daļu pārtraukumu izraisa visu ierīču vienlaicīga pārslēgšana.
WPA3 ir labāks standarts, un WPA2 paliek pieņemams arī pēc pastiprinātas aizsardzības. Pareizā izvēle ir atkarīga no jūsu ierīcēm, nevis no jaunākās opcijas izvēlnē.
Sāciet ar to, ka noskaidrojat, kas patiesībā atrodas jūsu tīklā. Atdaliet vecās ierīces no jaunajām un pārejiet uz WPA3, ja jūsu aprīkojums to atļauj.
Strādājat pie savienota produkta?
Ja plānojat viedās mājas, viedās rotaļlietas vai viedās autostāvvietas projektu un vēlaties pārrunāt tīkla iestatīšanu un ierīču savienojamību, droši sazinieties ar mums. Pastāstiet mums nedaudz par savu projektu, un mēs to ķersimies pie darba.
Sazinieties ar Joinet