Du åpner ruterinnstillingene og ser et nytt alternativ: WPA3. Du slår den på, og ti minutter senere mister en smartplugg i stuen sin forbindelse. Et barns tilkoblede leketøy nekter å fullføre paringen.
Ingenting er ødelagt. Enhetene snakker rett og slett ikke sikkerhetsspråket som ruteren din nå insisterer på.
Denne veiledningen forklarer hva WPA2 og WPA3 faktisk gjør, hvor de skiller seg fra hverandre, og hvordan du velger mellom dem uten å låse ute enhetene du eier.
WPA (Wi-Fi Protected Access) er sikkerhetsrammeverket som krypterer data mellom enhetene dine og ruteren din, og bestemmer hvem som får lov til å koble seg til nettverket.Den er definert og sertifisert av Wi-Fi Alliance.
Alle Wi-Fi-enheter du eier er avhengige av det, inkludert telefoner, bærbare datamaskiner, kameraer, plugger, leker og skrivere. Rammeverket har gått gjennom flere generasjoner, og hver av dem har rettet opp svakheter i det siste.
WEP og den opprinnelige WPA er ikke lenger trygge å bruke.WEP stammer fra slutten av 1990-tallet og kan knekkes på få minutter på grunn av svakheter i designet med statisk nøkkel.
WPA kom i 2003 som en rask oppdatering for WEP. Den la til TKIP og integritetskontroller, men det var bare ment som en midlertidig løsning, og WPA2 erstattet den kort tid etter.
WPA2 ble standard Wi-Fi-sikkerhetsstandard i 2004 og er fortsatt den mest distribuerte.Den viktigste forbedringen er AES-kryptering ved bruk av CCMP, som er langt sterkere enn TKIP som brukes av WPA.
WPA2 finnes i to moduser:
WPA3, som ble annonsert i 2018, beholder den samme grunnleggende strukturen som WPA2, men retter opp de kjente svakhetene.Siden 2020 har WPA3-støtte vært obligatorisk for nylig sertifiserte Wi-Fi-enheter.
Hovedfunksjonene er:
WPA (Wi-Fi Protected Access) er sikkerhetsrammeverket som krypterer data mellom enhetene dine og ruteren din, og bestemmer hvem som får lov til å koble seg til nettverket.Den er definert og sertifisert av Wi-Fi Alliance.
Alle Wi-Fi-enheter du eier er avhengige av det, inkludert telefoner, bærbare datamaskiner, kameraer, plugger, leker og skrivere. Rammeverket har gått gjennom flere generasjoner, og hver av dem har rettet opp svakheter i det siste.
WEP og den opprinnelige WPA er ikke lenger trygge å bruke.WEP stammer fra slutten av 1990-tallet og kan knekkes på få minutter på grunn av svakheter i designet med statisk nøkkel.
WPA kom i 2003 som en rask oppdatering for WEP. Den la til TKIP og integritetskontroller, men det var bare ment som en midlertidig løsning, og WPA2 erstattet den kort tid etter.
WPA2 ble standard Wi-Fi-sikkerhetsstandard i 2004 og er fortsatt den mest distribuerte.Den viktigste forbedringen er AES-kryptering ved bruk av CCMP, som er langt sterkere enn TKIP som brukes av WPA.
WPA2 finnes i to moduser:
WPA3, som ble annonsert i 2018, beholder den samme grunnleggende strukturen som WPA2, men retter opp de kjente svakhetene.Siden 2020 har WPA3-støtte vært obligatorisk for nylig sertifiserte Wi-Fi-enheter.
Hovedfunksjonene er:
WPA3 erstatter WPA2s passordhåndtrykk med SAE, legger til videregående hemmelighold og krypterer åpne nettverk; begge standardene er fortsatt avhengige av AES-basert kryptering for dataene dine.Tabellen nedenfor oppsummerer forskjellene.
| Trekk | WPA2 | WPA3 |
|---|---|---|
| Introdusert | 2004 | 2018 |
| Påkrevd for nye Wi-Fi-sertifiserte enheter | Ingen | Ja, siden 2020 |
| Autentisering i personlig modus | PSK (4-veis håndtrykk) | SAE |
| Gjetting av passord uten nett | Mulig hvis et håndtrykk blir fanget opp | Sterk motstand |
| Fremover hemmelighold | Ingen | Ja |
| Åpen nettverksbeskyttelse | Ingen | Individualisert kryptering (OWE) |
| Enterprise-alternativ | 802.1X | 802.1X pluss valgfri 192-bits modus |
| Enhetskompatibilitet | Nesten universell | Kun nyere enheter |
SAE gjør det mye vanskeligere å gjette passord fordi hver gjetning krever live-interaksjon med nettverket.En analogi hjelper her.
Med WPA2-Personal kan en angriper som fanger opp ett håndtrykk ta det med seg hjem og teste millioner av passord offline, som å fotografere en lås og prøve nøkler hele natten. Med WPA3-Personal må hver gjetning gjøres ved døren, slik at angriperen blir bremset og kan oppdages.
En svak eller gjenbrukt passordfrase er derfor en mye større risiko på WPA2 enn på WPA3.
Fremoverrettet sekreti betyr at et kompromittert passord ikke kan brukes til å dekryptere trafikk som er registrert tidligere.WPA3 genererer nye øktnøkler for hver tilkobling.
På WPA2 kan en angriper som registrerer trafikk i dag og får vite passordet senere, være i stand til å dekryptere det de lagret. Dette kalles ofte et «stjel nå, dekrypter senere»-angrep, og WPA3 er utviklet for å bekjempe det.
OWE gir hver bruker på et åpent nettverk sin egen krypteringsnøkkel, uten å kreve et passord.Tenk deg en kafé hvor hver gjest får en privat telefonkiosk i stedet for å rope over et delt rom.
OWE beskytter mot passiv avlytting på offentlige Wi-Fi-nettverk på steder som hoteller, flyplasser og kafeer. WPA2 har ingen tilsvarende funksjon, så åpne nettverk fra WPA2-æraen sender data uten problemer.
WPA3-Enterprise legger til en valgfri 192-biters modus som er justert med CNSA-pakken, beregnet på svært sensitive miljøer.Den bruker GCMP-256, HMAC-SHA384 og en 384-bit elliptisk kurve for nøkkeletablering.
Denne modusen er hovedsakelig relevant for myndigheter, forsvar, finans og helsevesen. Den har ingen overgangsmodus, så alle klienter på det nettverket må støtte den før du slår den på.
Ja, WPA2 er fortsatt rimelig sikkert når det er riktig konfigurert og holdt oppdatert.Protokollen har kjente svakheter, men de er håndterbare i de fleste hjemme- og småbedriftsmiljøer.
To risikoer er viktigst:
Slik herder du et WPA2-nettverk:
Hovedgrunnen til at folk holder seg på WPA2 er ikke sikkerhet; det er at noen av enhetene deres ikke kan koble seg til noe annet.En ruter som er satt til kun WPA3, vil ganske enkelt avvise en enhet som kun støtter WPA2.
Å forstå hvorfor dette skjer gjør valget mye enklere.
Mange enheter ble utviklet før WPA3 eksisterte, og maskinvaren eller fastvaren deres kan ikke oppgraderes for å støtte det.Dette er spesielt vanlig med rimelige smarthjem-produkter, eldre kameraer, skrivere, håndholdte skannere og kassaterminaler.
Noen mangler minne eller prosessorkraft. Andre bruker brikker og programvare fra en tidligere generasjon. Selv en produsent som ønsker å legge til WPA3, har kanskje ingen oppdateringsbane for enheter som allerede er i felten.
Blandet modus lar WPA3- og WPA2-enheter dele ett nettverksnavn, men nettverket er bare så sikkert som WPA2.Nye enheter kobler seg til med WPA3, og eldre enheter bruker WPA2.
Det løser et reelt problem: du kan migrere uten å erstatte alt på en gang. Det løser ikke sikkerhetsgapet, fordi en angriper kan målrette seg mot den svakere WPA2-banen. Derfor er separate SSID-er for WPA2- og WPA3-enheter vanligvis det sterkeste alternativet.
Hvis en enhet ikke kobler til etter en endring, er årsaken nesten alltid et avvik mellom den støttede modusen og ruterens innstilling.Vanlige årsaker inkluderer:
Å bytte ruteren til WPA2/WPA3 blandet modus, eller flytte enheten til et separat WPA2-nettverk, løser de fleste av disse tilfellene.
Bruk WPA3 der alle enheter støtter det, og bruk forsterket WPA2 for alt som ikke gjør det.Det riktige svaret avhenger av enhetene på nettverket ditt og hvor sensitive dataene dine er.
| Situasjon | Anbefalt oppsett |
|---|---|
| Alle enheter støtter WPA3 | WPA3 – Kun personlig |
| Blanding av gamle og nye enheter | Separate nettverk; blandet modus hvis separasjon ikke er mulig |
| Ruteren eller de fleste enhetene er kun WPA2-baserte | WPA2 (AES), sterk passordfrase, gjeldende fastvare |
| Gjeste- eller offentlig Wi-Fi | WPA3 Enhanced Open (OWE) der det er tilgjengelig |
| Bedrifts- eller regulert miljø | WPA3-Enterprise, eller WPA2-Enterprise med 802.1X og sertifikater |
For de fleste hjem er WPA3 eller blandet modus det riktige valget hvis ruteren støtter det.Sjekk at telefonene, bærbare datamaskinene og smartenhetene dine fortsatt er koblet til etter at du har byttet.
Hvis noen få enheter svikter, bør du la dem være på et WPA2-nettverk i stedet for å svekke hele hjemmenettverket.
Små bedrifter bør skille mellom ansatte, gjester og enheter før de bekymrer seg om protokollversjonen.Segmentering begrenser skaden hvis en enkelt enhet blir kompromittert.
Bruk WPA3 for ansattes enheter der det er mulig, og oppbevar eldre utstyr på et begrenset WPA2-nettverk med tilgang kun til det det trenger.
Gjestenettverk drar mest nytte av OWE, fordi det krypterer trafikk uten å be besøkende om å skrive inn et passord.Dette er en klar forbedring av personvernet i forhold til et vanlig åpent nettverk.
Hvis OWE ikke er tilgjengelig, er et enkelt WPA2- eller WPA3-passord som deles med besøkende fortsatt bedre enn et ukryptert nettverk.
Organisasjoner som håndterer sensitive data bør bruke sertifikatbasert 802.1X, med WPA3-Enterprise der kundene deres støtter det.Sertifikater fjerner delte passord fullstendig.
192-bitsmodus er bare verdt å vurdere hvis alle klienter støtter den, siden den ikke kan falle tilbake.
I tilkoblede produkter må sikkerhetsmodusen du velger fungere med enhetene kundene dine allerede eier.Noen få scenarier dukker opp gjentatte ganger.
Et typisk smarthjem har enheter som kjøpes med flere års mellomrom, så WPA3-only fungerer sjelden på dag én.Støpsler, brytere, sensorer og låser kobles ofte til over 2,4 GHz med WPA2.
Et separat IoT-nettverk, eller blandet modus som en midlertidig løsning, holder alt i gang mens nyere enheter får sterkere beskyttelse. Vårtsmart hjemArbeidet innebærer regelmessig planlegging for nettopp denne situasjonen.
Tilkoblede leker settes vanligvis opp av foreldre på den ruteren de allerede har, så paringen må fungere på nettverket som den er.En paringsfeil etter et ruterbytte er en av de vanligste klagene fra kundestøtte.
Tydelige oppsettinstruksjoner og en merknad om nettverkskompatibilitet sparer familier og supportteam for mye frustrasjon. Dette er en praktisk faktor i vårAI-leketøyprosjekter.
Parkeringsplasser kombinerer ofte utstyr installert i forskjellige år, med nettverkspolicy fastsatt av en eiendomsforvalter eller IT-team.Kjellere og utendørstomter gir sine egne tilkoblingsutfordringer.
Å bli enige om sikkerhetsmodusen med nettstedets nettverkseier tidlig unngår overraskelser ved installasjon. Det er en del av måten vi går frem på.smart parkeringprosjekter.
Det er enklere å bestemme seg for nettverkssikkerhetstilnærmingen i designfasen enn etter at enhetene er i felten.Når enheter sendes, kan det være vanskelig eller umulig å endre hva de støtter.
Bestem tidlig hvilke moduser enhetene dine må fungere med, hvordan de skal klargjøres og hvordan de skal motta oppdateringer.
Du kan bare bekrefte gjeldende sikkerhetsmodus i ruterens innstillinger, ikke på enhetene dine.En enhet som støtter WPA3 vil fortsatt koble til med WPA2 hvis det er det ruteren er satt til.
Hvis du ikke finner innstillingen, vil ruterens håndbok eller produsentens støtteside ha modellspesifikke trinn.
Den sikreste migreringen er gradvis: identifiser enhetene dine først, og flytt dem deretter i grupper.Å bytte alt på én gang er det som forårsaker de fleste driftsavbrudd.
Den sikreste migreringen er gradvis: identifiser enhetene dine først, og flytt dem deretter i grupper.Å bytte alt på én gang er det som forårsaker de fleste driftsavbrudd.
WPA3 er den bedre standarden, og WPA2 forblir akseptabel når den er herdet. Det riktige valget avhenger av enhetene dine, ikke av det nyeste alternativet i menyen.
Start med å finne ut hva som faktisk er på nettverket ditt. Skill gamle enheter fra nye, og bytt til WPA3 etter hvert som utstyret ditt tillater det.
Jobber du med et tilkoblet produkt?
Hvis du planlegger et smarthjem-, tilkoblet leketøy- eller smartparkeringsprosjekt og ønsker å snakke om nettverksoppsett og enhetstilkobling, er det bare å ta kontakt. Fortell oss litt om prosjektet ditt, så tar vi det derfra.
Kontakt Joinet