Otwierasz ustawienia routera i widzisz nową opcję: WPA3. Włączasz go, a dziesięć minut później inteligentna wtyczka w salonie zostaje wyłączona. Połączona zabawka dziecka nie chce zakończyć parowania.
Nic nie jest zepsute. Urządzenia po prostu nie obsługują języka zabezpieczeń, którego wymaga teraz Twój router.
W tym przewodniku wyjaśniono, co tak naprawdę robią protokoły WPA2 i WPA3, na czym polegają różnice między nimi i jak dokonać wyboru, nie blokując dostępu do posiadanych urządzeń.
WPA (Wi-Fi Protected Access) to protokół zabezpieczeń, który szyfruje dane przesyłane między urządzeniami a routerem i decyduje, kto ma dostęp do sieci.Jest on definiowany i certyfikowany przez Wi-Fi Alliance.
Każde Twoje urządzenie Wi-Fi jest od niego zależne, w tym telefony, laptopy, aparaty fotograficzne, wtyczki, zabawki i drukarki. System przeszedł przez kilka generacji, a każda z nich eliminowała słabości w poprzedniej.
Protokół WEP i oryginalny WPA nie są już bezpieczne w użyciu.Protokół WEP opracowano pod koniec lat 90. ubiegłego wieku, a złamanie go zajmuje zaledwie kilka minut ze względu na słabości konstrukcji klucza statycznego.
WPA pojawiło się w 2003 roku jako szybka łatka do WEP. Dodało TKIP i kontrolę integralności, ale miało to być tylko tymczasowe rozwiązanie, a wkrótce potem zastąpiło je WPA2.
WPA2 stał się domyślnym standardem zabezpieczeń Wi-Fi w 2004 r. i nadal jest najszerzej stosowanym.Najważniejszym udoskonaleniem jest szyfrowanie AES przy użyciu CCMP, które jest o wiele silniejsze niż TKIP używany w WPA.
Protokół WPA2 występuje w dwóch trybach:
Standard WPA3, ogłoszony w 2018 r., zachowuje tę samą podstawową strukturę co WPA2, lecz eliminuje jego znane słabe punkty.Od 2020 r. obsługa protokołu WPA3 jest obowiązkowa dla nowo certyfikowanych urządzeń Wi-Fi.
Jego główne cechy to:
WPA (Wi-Fi Protected Access) to protokół zabezpieczeń, który szyfruje dane przesyłane między urządzeniami a routerem i decyduje, kto ma dostęp do sieci.Jest on definiowany i certyfikowany przez Wi-Fi Alliance.
Każde Twoje urządzenie Wi-Fi jest od niego zależne, w tym telefony, laptopy, aparaty fotograficzne, wtyczki, zabawki i drukarki. System przeszedł przez kilka generacji, a każda z nich eliminowała słabości w poprzedniej.
Protokół WEP i oryginalny WPA nie są już bezpieczne w użyciu.Protokół WEP opracowano pod koniec lat 90. ubiegłego wieku, a złamanie go zajmuje zaledwie kilka minut ze względu na słabości konstrukcji klucza statycznego.
WPA pojawiło się w 2003 roku jako szybka łatka do WEP. Dodało TKIP i kontrolę integralności, ale miało to być tylko tymczasowe rozwiązanie, a wkrótce potem zastąpiło je WPA2.
WPA2 stał się domyślnym standardem zabezpieczeń Wi-Fi w 2004 r. i nadal jest najszerzej stosowanym.Najważniejszym udoskonaleniem jest szyfrowanie AES przy użyciu CCMP, które jest o wiele silniejsze niż TKIP używany w WPA.
Protokół WPA2 występuje w dwóch trybach:
Standard WPA3, ogłoszony w 2018 r., zachowuje tę samą podstawową strukturę co WPA2, lecz eliminuje jego znane słabe punkty.Od 2020 r. obsługa protokołu WPA3 jest obowiązkowa dla nowo certyfikowanych urządzeń Wi-Fi.
Jego główne cechy to:
Standard WPA3 zastępuje uzgadnianie hasła standardu WPA2 protokołem SAE, dodaje funkcję utajniania przekazywania i szyfruje otwarte sieci. Oba standardy nadal opierają się na szyfrowaniu danych opartym na algorytmie AES.Poniższa tabela podsumowuje różnice.
| Funkcja | WPA2 | WPA3 |
|---|---|---|
| Wprowadzono | 2004 | 2018 |
| Wymagane dla nowych urządzeń z certyfikatem Wi-Fi | NIE | Tak, od 2020 roku |
| Uwierzytelnianie w trybie osobistym | PSK (4-kierunkowe uzgadnianie) | SAE |
| Odgadywanie hasła offline | Możliwe, jeśli zostanie uchwycone uściśnięcie dłoni | Silny opór |
| Tajemnica przekazywania dalej | NIE | Tak |
| Otwarta ochrona sieci | Nic | Indywidualizowane szyfrowanie (OWE) |
| Opcja Enterprise | 802.1X | 802.1X plus opcjonalny tryb 192-bitowy |
| Zgodność urządzenia | Prawie uniwersalny | Tylko nowsze urządzenia |
SAE sprawia, że odgadywanie haseł jest dużo trudniejsze, ponieważ każde odgadnięcie wymaga ciągłej interakcji z siecią.Pomocna w tym przypadku będzie analogia.
Dzięki WPA2-Personal atakujący, który przechwyci jedno powitanie, może zabrać je do domu i przetestować miliony haseł offline, niczym fotografując zamek i próbując kluczy przez całą noc. Dzięki WPA3-Personal każde zgadywanie musi zostać wykonane przy drzwiach, co spowalnia atakującego i ułatwia jego wykrycie.
Słabe lub wielokrotnie użyte hasło jest zatem o wiele większym ryzykiem w przypadku protokołu WPA2 niż w przypadku protokołu WPA3.
Utajnienie przekazywania oznacza, że nie można użyć złamanego hasła do odszyfrowania wcześniej zarejestrowanych danych.WPA3 generuje nowe klucze sesji dla każdego połączenia.
W przypadku protokołu WPA2 atakujący, który zarejestruje ruch dzisiaj i pozna hasło później, może być w stanie odszyfrować zapisane dane. Ten typ ataku często nazywa się atakiem „kradzież teraz, odszyfrowanie później”, a protokół WPA3 został zaprojektowany, aby go pokonać.
OWE zapewnia każdemu użytkownikowi otwartej sieci własny klucz szyfrujący, bez konieczności podawania hasła.Wyobraź sobie kawiarnię, w której każdy gość ma prywatną budkę telefoniczną zamiast krzyczeć przez cały pokój.
OWE chroni przed pasywnym podsłuchem w publicznych sieciach Wi-Fi w miejscach takich jak hotele, lotniska i kawiarnie. WPA2 nie ma odpowiednika, dlatego otwarte sieci z ery WPA2 przesyłają dane w postaci jawnej.
WPA3-Enterprise dodaje opcjonalny tryb 192-bitowy zgodny z pakietem CNSA, przeznaczony dla środowisk o wysokiej wrażliwości.Do ustalania klucza wykorzystuje GCMP-256, HMAC-SHA384 i 384-bitową krzywą eliptyczną.
Ten tryb jest szczególnie istotny dla administracji publicznej, obronności, finansów i opieki zdrowotnej. Nie posiada trybu przejściowego, więc każdy klient w danej sieci musi go obsługiwać przed jego włączeniem.
Tak, protokół WPA2 jest nadal stosunkowo bezpieczny, gdy jest poprawnie skonfigurowany i aktualizowany.Protokół ten ma pewne słabości, ale można sobie z nimi poradzić w większości zastosowań domowych i małych firm.
Dwa ryzyka mają największe znaczenie:
Aby wzmocnić sieć WPA2:
Głównym powodem, dla którego ludzie pozostają przy protokole WPA2, nie jest bezpieczeństwo, ale fakt, że niektóre z ich urządzeń nie mogą połączyć się z żadnym innym protokołem.Router ustawiony wyłącznie na WPA3 po prostu odrzuci urządzenie obsługujące wyłącznie WPA2.
Zrozumienie, dlaczego tak się dzieje, znacznie ułatwi podjęcie decyzji.
Wiele urządzeń zaprojektowano przed wprowadzeniem standardu WPA3, a ich sprzętu lub oprogramowania sprzętowego nie da się uaktualnić w celu obsługi tego standardu.Jest to szczególnie powszechne w przypadku niedrogich inteligentnych urządzeń domowych, starszych aparatów fotograficznych, drukarek, skanerów ręcznych i terminali POS.
Niektórym brakuje pamięci lub mocy obliczeniowej. Inne korzystają z układów i oprogramowania starszej generacji. Nawet producent, który chce dodać WPA3, może nie mieć ścieżki aktualizacji dla urządzeń już działających.
Tryb mieszany pozwala urządzeniom WPA3 i WPA2 korzystać z jednej nazwy sieciowej, ale sieć jest tak bezpieczna, jak WPA2.Nowe urządzenia łączą się przy użyciu protokołu WPA3, a starsze wracają do protokołu WPA2.
Rozwiązuje to realny problem: można przeprowadzić migrację bez konieczności wymiany wszystkiego naraz. Nie rozwiązuje to jednak problemu z luką w zabezpieczeniach, ponieważ atakujący może wykorzystać słabszą ścieżkę WPA2. Z tego powodu oddzielne identyfikatory SSID dla urządzeń WPA2 i WPA3 są zazwyczaj lepszym rozwiązaniem.
Jeśli urządzenie nie może nawiązać połączenia po zmianie, przyczyną jest prawie na pewno niezgodność między obsługiwanym trybem a ustawieniami routera.Do najczęstszych przyczyn należą:
W większości przypadków problem można rozwiązać, przełączając router na tryb mieszany WPA2/WPA3 lub przenosząc urządzenie do oddzielnej sieci WPA2.
Stosuj protokół WPA3 wszędzie tam, gdzie jest on obsługiwany przez każde urządzenie, a w przypadku urządzeń, które go nie obsługują, stosuj wzmocniony protokół WPA2.Prawidłowa odpowiedź zależy od urządzeń w Twojej sieci i stopnia wrażliwości Twoich danych.
| Sytuacja | Zalecana konfiguracja |
|---|---|
| Wszystkie urządzenia obsługują WPA3 | Tylko WPA3-Personal |
| Mieszanka starych i nowych urządzeń | Sieci oddzielne; tryb mieszany, jeśli separacja nie jest możliwa |
| Router lub większość urządzeń obsługuje wyłącznie WPA2 | WPA2 (AES), silne hasło, aktualne oprogramowanie sprzętowe |
| Gościnna lub publiczna sieć Wi-Fi | WPA3 Enhanced Open (OWE) tam, gdzie jest dostępny |
| Przedsiębiorstwo lub środowisko regulowane | WPA3-Enterprise lub WPA2-Enterprise z 802.1X i certyfikatami |
W większości domów właściwym wyborem będzie tryb WPA3 lub tryb mieszany, o ile router go obsługuje.Sprawdź, czy po przełączeniu Twoje telefony, laptopy i urządzenia inteligentne nadal łączą się z siecią.
Jeśli kilka urządzeń ulegnie awarii, należy pozostawić je w sieci WPA2, zamiast osłabiać całą sieć domową.
Małe firmy powinny rozdzielić ruch pracowników, gości i urządzeń, zanim zaczną się martwić o wersję protokołu.Segmentacja ogranicza szkody w przypadku, gdy zagrożone zostanie pojedyncze urządzenie.
Jeżeli to możliwe, stosuj protokół WPA3 w przypadku urządzeń służbowych, a starszy sprzęt należy trzymać w ograniczonej sieci WPA2 z dostępem wyłącznie do niezbędnych funkcji.
Sieci gościnne czerpią największe korzyści z protokołu OWE, ponieważ szyfruje on ruch bez konieczności podawania hasła przez odwiedzających.Jest to wyraźna poprawa prywatności w porównaniu do zwykłej otwartej sieci.
Jeśli sieć OWE jest niedostępna, proste hasło WPA2 lub WPA3 udostępnione gościom nadal jest lepszym rozwiązaniem niż sieć niezaszyfrowana.
Organizacje przetwarzające poufne dane powinny używać opartego na certyfikacie protokołu 802.1X z protokołem WPA3-Enterprise, jeśli obsługują go ich klienci.Certyfikaty całkowicie usuwają współdzielone hasła.
Tryb 192-bitowy warto rozważyć tylko wtedy, gdy każdy klient będzie w stanie go obsłużyć, ponieważ nie ma możliwości powrotu do poprzedniego trybu.
W przypadku produktów podłączonych do sieci wybrany tryb bezpieczeństwa musi być zgodny z urządzeniami, które już posiadają Twoi klienci.Niektóre scenariusze powtarzają się wielokrotnie.
Typowy inteligentny dom składa się z urządzeń zakupionych kilka lat temu, więc protokół WPA3 rzadko działa od razu.Wtyczki, przełączniki, czujniki i zamki często łączą się przez 2,4 GHz z protokołem WPA2.
Oddzielna sieć IoT lub tryb mieszany jako rozwiązanie tymczasowe zapewniają ciągłą pracę wszystkich urządzeń, a nowsze urządzenia zyskują silniejszą ochronę.inteligentny dompraca regularnie wiąże się z planowaniem właśnie takiej sytuacji.
Zabawki podłączane do sieci są zazwyczaj konfigurowane przez rodziców na routerze, który już posiadają, więc parowanie musi działać w ramach istniejącej sieci.Niepowodzenie parowania po zmianie routera to jedna z najczęstszych skarg pomocy technicznej.
Przejrzyste instrukcje konfiguracji i informacja o kompatybilności sieciowej oszczędzają rodzinom i zespołom wsparcia wielu frustracji. To praktyczne rozwiązanie w naszym przypadku.Zabawka AIprojektowanie.
Miejsca parkingowe często łączą sprzęt zainstalowany w różnych latach, zgodnie z polityką sieciową ustaloną przez zarządcę nieruchomości lub zespół IT.Piwnice i działki na zewnątrz stwarzają dodatkowe wyzwania w zakresie łączności.
Wczesne uzgodnienie trybu bezpieczeństwa z właścicielem sieci witryny pozwala uniknąć niespodzianek podczas instalacji. To część naszego podejścia.inteligentne parkowanieprojektowanie.
Podejmowanie decyzji w sprawie bezpieczeństwa sieci jest łatwiejsze na etapie projektowania niż po uruchomieniu urządzeń.Po wysłaniu jednostek zmiana tego, co obsługują, może być trudna lub niemożliwa.
Zdecyduj już na wczesnym etapie, w jakich trybach mają pracować Twoje urządzenia, w jaki sposób będą one konfigurowane i w jaki sposób będą otrzymywać aktualizacje.
Aktualny tryb bezpieczeństwa możesz sprawdzić tylko w ustawieniach routera, a nie na swoich urządzeniach.Urządzenie obsługujące standard WPA3 będzie nadal łączyć się przy użyciu protokołu WPA2, jeżeli router jest na to ustawiony.
Jeśli nie możesz znaleźć odpowiedniego ustawienia, instrukcje dotyczące konkretnego modelu routera znajdziesz w instrukcji obsługi routera lub na stronie pomocy technicznej producenta.
Najbezpieczniejszą metodą migracji jest stopniowa migracja: najpierw zidentyfikuj urządzenia, a następnie przenoś je w grupach.Najczęstszą przyczyną przerw w dostawie prądu jest jednoczesne przełączanie wszystkich urządzeń.
Najbezpieczniejszą metodą migracji jest stopniowa migracja: najpierw zidentyfikuj urządzenia, a następnie przenoś je w grupach.Najczęstszą przyczyną przerw w dostawie prądu jest jednoczesne przełączanie wszystkich urządzeń.
WPA3 to lepszy standard, a WPA2 pozostaje akceptowalny po wzmocnieniu. Właściwy wybór zależy od urządzenia, a nie od najnowszej opcji w menu.
Zacznij od sprawdzenia, co tak naprawdę znajduje się w Twojej sieci. Oddziel stare urządzenia od nowych i przejdź na WPA3, jeśli Twój sprzęt na to pozwala.
Pracujesz nad produktem podłączonym do sieci?
Jeśli planujesz projekt inteligentnego domu, inteligentnej zabawki lub inteligentnego parkingu i chcesz omówić konfigurację sieci i łączność urządzeń, skontaktuj się z nami. Opowiedz nam trochę o swoim projekcie, a my zajmiemy się resztą.
Skontaktuj się z Joinet