Je opent de instellingen van je router en ziet een nieuwe optie: WPA3. Je schakelt het in en tien minuten later is een slimme stekker in de woonkamer offline. Een verbonden speeltje van een kind weigert het koppelingsproces te voltooien.
Er is niets kapot. De apparaten spreken simpelweg niet de beveiligingstaal die uw router nu vereist.
Deze handleiding legt uit wat WPA2 en WPA3 precies doen, waarin ze verschillen en hoe je ertussen kunt kiezen zonder je eigen apparaten te blokkeren.
WPA (Wi-Fi Protected Access) is het beveiligingsframework dat gegevens tussen uw apparaten en uw router versleutelt en bepaalt wie toegang tot het netwerk krijgt.Het wordt gedefinieerd en gecertificeerd door de Wi-Fi Alliance.
Elk Wi-Fi-apparaat dat je bezit, is ervan afhankelijk, inclusief telefoons, laptops, camera's, stekkers, speelgoed en printers. Het framework heeft verschillende generaties doorlopen, waarbij elke versie de zwakke punten van de vorige heeft verholpen.
WEP en het oorspronkelijke WPA zijn niet langer veilig om te gebruiken.WEP stamt uit de late jaren negentig en kan binnen enkele minuten worden gekraakt vanwege zwakke punten in het ontwerp met statische sleutels.
WPA werd in 2003 geïntroduceerd als een snelle oplossing voor WEP. Het voegde TKIP en integriteitscontroles toe, maar het was slechts bedoeld als een tijdelijke oplossing en werd al snel daarna vervangen door WPA2.
WPA2 werd in 2004 de standaard voor wifi-beveiliging en is nog steeds de meest gebruikte.De belangrijkste verbetering is de AES-encryptie met CCMP, die veel sterker is dan de TKIP die door WPA wordt gebruikt.
WPA2 is beschikbaar in twee modi:
WPA3, dat in 2018 werd aangekondigd, behoudt dezelfde basisstructuur als WPA2, maar verhelpt de bekende zwakke punten ervan.Sinds 2020 is WPA3-ondersteuning verplicht voor nieuw gecertificeerde Wi-Fi-apparaten.
De belangrijkste kenmerken zijn:
WPA (Wi-Fi Protected Access) is het beveiligingsframework dat gegevens tussen uw apparaten en uw router versleutelt en bepaalt wie toegang tot het netwerk krijgt.Het wordt gedefinieerd en gecertificeerd door de Wi-Fi Alliance.
Elk Wi-Fi-apparaat dat je bezit, is ervan afhankelijk, inclusief telefoons, laptops, camera's, stekkers, speelgoed en printers. Het framework heeft verschillende generaties doorlopen, waarbij elke versie de zwakke punten van de vorige heeft verholpen.
WEP en het oorspronkelijke WPA zijn niet langer veilig om te gebruiken.WEP stamt uit de late jaren negentig en kan binnen enkele minuten worden gekraakt vanwege zwakke punten in het ontwerp met statische sleutels.
WPA werd in 2003 geïntroduceerd als een snelle oplossing voor WEP. Het voegde TKIP en integriteitscontroles toe, maar het was slechts bedoeld als een tijdelijke oplossing en werd al snel daarna vervangen door WPA2.
WPA2 werd in 2004 de standaard voor wifi-beveiliging en is nog steeds de meest gebruikte.De belangrijkste verbetering is de AES-encryptie met CCMP, die veel sterker is dan de TKIP die door WPA wordt gebruikt.
WPA2 is beschikbaar in twee modi:
WPA3, dat in 2018 werd aangekondigd, behoudt dezelfde basisstructuur als WPA2, maar verhelpt de bekende zwakke punten ervan.Sinds 2020 is WPA3-ondersteuning verplicht voor nieuw gecertificeerde Wi-Fi-apparaten.
De belangrijkste kenmerken zijn:
WPA3 vervangt de wachtwoordhandshake van WPA2 door SAE, voegt forward secrecy toe en versleutelt open netwerken; beide standaarden maken nog steeds gebruik van AES-gebaseerde versleuteling voor uw gegevens.De tabel hieronder vat de verschillen samen.
| Functie | WPA2 | WPA3 |
|---|---|---|
| Geïntroduceerd | 2004 | 2018 |
| Vereist voor nieuwe Wi-Fi-gecertificeerde apparaten | Nee | Ja, sinds 2020 |
| authenticatie in persoonlijke modus | PSK (vierweg-handdruk) | SAE |
| Offline wachtwoord raden | Mogelijk als een handdruk wordt vastgelegd. | Sterk verzet geboden |
| Voorwaartse geheimhouding | Nee | Ja |
| Open netwerkbeveiliging | Geen | Geïndividualiseerde encryptie (OWE) |
| Bedrijfsoptie | 802.1X | 802.1X plus optionele 192-bits modus |
| Apparaatcompatibiliteit | Vrijwel universeel | Alleen nieuwere apparaten |
SAE maakt het raden van wachtwoorden veel moeilijker, omdat elke poging een directe interactie met het netwerk vereist.Een analogie kan hier helpen.
Met WPA2-Personal kan een aanvaller die één handshake onderschept, deze thuis gebruiken om miljoenen wachtwoorden offline te testen, net zoals je een slot fotografeert en de hele nacht sleutels uitprobeert. Met WPA3-Personal moet elke gok aan de deur worden gedaan, waardoor de aanvaller wordt vertraagd en kan worden opgespoord.
Een zwak of hergebruikt wachtwoord vormt daarom een veel groter risico bij WPA2 dan bij WPA3.
Forward secrecy betekent dat een gecompromitteerd wachtwoord niet kan worden gebruikt om eerder vastgelegde gegevens te decoderen.WPA3 genereert voor elke verbinding nieuwe sessiesleutels.
Bij WPA2 kan een aanvaller die vandaag het dataverkeer onderschept en later het wachtwoord achterhaalt, de opgeslagen gegevens mogelijk decoderen. Dit wordt vaak een "stelen nu, decoderen later"-aanval genoemd, en WPA3 is ontworpen om dit te voorkomen.
OWE geeft elke gebruiker op een open netwerk een eigen encryptiesleutel, zonder dat een wachtwoord vereist is.Denk aan een café waar elke gast een eigen telefooncel heeft in plaats van dat ze door een gedeelde ruimte heen moeten schreeuwen.
OWE beschermt tegen passief afluisteren van openbare wifi-netwerken op plekken zoals hotels, luchthavens en cafés. WPA2 heeft geen equivalent, dus open netwerken uit het WPA2-tijdperk verzenden gegevens onversleuteld.
WPA3-Enterprise voegt een optionele 192-bits modus toe, afgestemd op de CNSA-suite, bedoeld voor zeer gevoelige omgevingen.Het maakt gebruik van GCMP-256, HMAC-SHA384 en een 384-bits elliptische curve voor sleuteluitwisseling.
Deze modus is vooral relevant voor de overheid, defensie, financiële sector en gezondheidszorg. Er is geen overgangsmodus, dus elke client op dat netwerk moet deze modus ondersteunen voordat u hem inschakelt.
Ja, WPA2 is nog steeds redelijk veilig als het correct is geconfigureerd en up-to-date wordt gehouden.Het protocol kent bekende zwakheden, maar die zijn in de meeste thuissituaties en kleine bedrijven beheersbaar.
Twee risico's zijn het belangrijkst:
Om een WPA2-netwerk te beveiligen:
De belangrijkste reden waarom mensen WPA2 blijven gebruiken, is niet de beveiliging, maar het feit dat sommige van hun apparaten geen verbinding kunnen maken met andere netwerken.Een router die alleen op WPA3 is ingesteld, zal een apparaat dat alleen op WPA2 is ingesteld, simpelweg weigeren.
Als je begrijpt waarom dit gebeurt, wordt de keuze een stuk makkelijker.
Veel apparaten zijn ontworpen voordat WPA3 bestond, en hun hardware of firmware kan niet worden geüpgraded om het te ondersteunen.Dit komt vooral vaak voor bij goedkope slimme huisproducten, oudere camera's, printers, handscanners en kassaterminals.
Sommige apparaten missen het geheugen of de processorkracht. Andere gebruiken chips en software van een eerdere generatie. Zelfs een fabrikant die WPA3 wil toevoegen, heeft mogelijk geen updatemogelijkheid voor apparaten die al in gebruik zijn.
In de gemengde modus kunnen WPA3- en WPA2-apparaten één netwerknaam delen, maar de beveiliging van het netwerk is dan slechts zo goed als die van WPA2.Nieuwe apparaten maken verbinding met WPA3 en oudere apparaten schakelen terug naar WPA2.
Het lost een reëel probleem op: je kunt migreren zonder alles in één keer te hoeven vervangen. Het lost het beveiligingslek echter niet op, omdat een aanvaller het zwakkere WPA2-pad kan aanvallen. Daarom zijn aparte SSID's voor WPA2- en WPA3-apparaten meestal de veiligere optie.
Als een apparaat na een wijziging geen verbinding meer kan maken, ligt de oorzaak vrijwel altijd in een verschil tussen de ondersteunde modus en de instelling van uw router.Veelvoorkomende oorzaken zijn onder andere:
Het overschakelen van de router naar de WPA2/WPA3-mengmodus, of het verplaatsen van het apparaat naar een apart WPA2-netwerk, lost de meeste van deze problemen op.
Gebruik WPA3 overal waar alle apparaten dit ondersteunen, en gebruik de beveiligde WPA2-standaard voor apparaten die dit niet ondersteunen.Het juiste antwoord hangt af van de apparaten in uw netwerk en hoe gevoelig uw gegevens zijn.
| Situatie | Aanbevolen configuratie |
|---|---|
| Alle apparaten ondersteunen WPA3. | WPA3 - Alleen voor persoonlijk gebruik |
| Een mix van oude en nieuwe apparaten | Gescheiden netwerken; gemengde modus indien scheiding niet mogelijk is. |
| Routers of de meeste apparaten ondersteunen alleen WPA2. | WPA2 (AES), sterk wachtwoord, actuele firmware |
| Gast- of openbare wifi | WPA3 Enhanced Open (OWE) waar beschikbaar |
| Bedrijfs- of gereguleerde omgeving | WPA3-Enterprise, of WPA2-Enterprise met 802.1X en certificaten |
Voor de meeste huishoudens is WPA3 of de gemengde modus de juiste keuze, mits de router dit ondersteunt.Controleer of uw telefoons, laptops en andere slimme apparaten na het overschakelen nog steeds verbinding maken.
Als een paar apparaten uitvallen, houd ze dan aangesloten op een WPA2-netwerk in plaats van het hele thuisnetwerk te verzwakken.
Kleine bedrijven zouden het verkeer van personeel, gasten en apparaten eerst moeten scheiden voordat ze zich zorgen maken over de protocolversie.Door segmentatie wordt de schade beperkt als een enkel apparaat wordt gecompromitteerd.
Gebruik waar mogelijk WPA3 voor apparaten van medewerkers en houd oudere apparatuur op een beveiligd WPA2-netwerk met toegang alleen tot wat nodig is.
Gastnetwerken profiteren het meest van OWE, omdat het verkeer versleutelt zonder dat bezoekers een wachtwoord hoeven in te voeren.Dit is een duidelijke verbetering op het gebied van privacy ten opzichte van een gewoon open netwerk.
Als OWE niet beschikbaar is, is een eenvoudig WPA2- of WPA3-wachtwoord dat met bezoekers wordt gedeeld nog steeds beter dan een onversleuteld netwerk.
Organisaties die gevoelige gegevens verwerken, moeten gebruikmaken van certificaatgebaseerde 802.1X, met WPA3-Enterprise indien hun klanten dit ondersteunen.Certificaten maken het delen van wachtwoorden volledig overbodig.
De 192-bits modus is alleen het overwegen waard als elke client deze ondersteunt, aangezien er geen terugvalmogelijkheid is.
Bij verbonden producten moet de door u gekozen beveiligingsmodus compatibel zijn met de apparaten die uw klanten al bezitten.Een aantal scenario's komen steeds weer terug.
Een typisch smart home bestaat uit apparaten die met jaren tussenpozen zijn aangeschaft, waardoor WPA3-only zelden vanaf de eerste dag werkt.Stekkers, schakelaars, sensoren en sloten maken vaak verbinding via 2,4 GHz met WPA2.
Een apart IoT-netwerk, of een gemengde modus als tijdelijke oplossing, zorgt ervoor dat alles blijft werken terwijl nieuwere apparaten een betere beveiliging krijgen.slim huisHet werk houdt regelmatig in dat we precies voor dit soort situaties moeten plannen.
Speelgoed met internetverbinding wordt meestal door ouders ingesteld op de router die ze al hebben, dus het koppelen moet werken op het bestaande netwerk.Een koppelingsprobleem na een routerwissel is een van de meest voorkomende klachten bij de klantenservice.
Duidelijke installatie-instructies en een opmerking over netwerkcompatibiliteit besparen gezinnen en supportteams veel frustratie. Dit is een praktische overweging in onzeAI-speelgoedprojecten.
Parkeerterreinen combineren vaak apparatuur die in verschillende jaren is geïnstalleerd, waarbij het netwerkbeleid wordt bepaald door een vastgoedbeheerder of IT-team.Kelders en buitenterreinen brengen hun eigen uitdagingen met zich mee op het gebied van connectiviteit.
Door vroegtijdig met de netwerkbeheerder van de locatie overeenstemming te bereiken over de beveiligingsmodus, worden verrassingen tijdens de installatie voorkomen. Dit is onderdeel van onze werkwijze.slim parkerenprojecten.
De aanpak voor netwerkbeveiliging is gemakkelijker te bepalen in de ontwerpfase dan nadat de apparaten al in gebruik zijn genomen.Zodra de apparaten verzonden zijn, kan het lastig of zelfs onmogelijk zijn om de ondersteuning ervoor te wijzigen.
Bepaal tijdig met welke modi uw apparaten moeten werken, hoe ze geconfigureerd zullen worden en hoe ze updates zullen ontvangen.
Je kunt je huidige beveiligingsmodus alleen controleren in de instellingen van je router, niet op je apparaten.Een apparaat dat WPA3 ondersteunt, maakt nog steeds verbinding via WPA2 als de router daarop is ingesteld.
Als je de instelling niet kunt vinden, staan er in de handleiding van je router of op de ondersteuningspagina van de fabrikant modelspecifieke stappen beschreven.
De veiligste manier om een migratie uit te voeren is geleidelijk: identificeer eerst uw apparaten en verplaats ze vervolgens in groepen.Het tegelijkertijd omschakelen van alle apparaten is de oorzaak van de meeste storingen.
De veiligste manier om een migratie uit te voeren is geleidelijk: identificeer eerst uw apparaten en verplaats ze vervolgens in groepen.Het tegelijkertijd omschakelen van alle apparaten is de oorzaak van de meeste storingen.
WPA3 is de betere standaard, en WPA2 blijft acceptabel mits beveiligd. De juiste keuze hangt af van uw apparaten, niet van de nieuwste optie in het menu.
Begin met het in kaart brengen van de apparaten op je netwerk. Scheid oude apparaten van nieuwe en schakel over op WPA3 zodra je apparatuur dit toelaat.
Werk je aan een verbonden product?
Als u een smart home-, connected toy- of smart parking-project plant en de netwerkconfiguratie en apparaatconnectiviteit wilt bespreken, neem dan gerust contact met ons op. Vertel ons iets over uw project en wij helpen u graag verder.
Neem contact op met Joinet