Você abre as configurações do seu roteador e vê uma nova opção: WPA3. Você a ativa e, dez minutos depois, uma tomada inteligente na sala de estar perde a conexão. Um brinquedo conectado do seu filho se recusa a concluir o pareamento.
Nada está quebrado. Os dispositivos simplesmente não falam a linguagem de segurança que seu roteador agora exige.
Este guia explica o que o WPA2 e o WPA3 realmente fazem, quais são as suas diferenças e como escolher entre eles sem bloquear os seus dispositivos.
WPA (Wi-Fi Protected Access) é a estrutura de segurança que criptografa os dados entre seus dispositivos e seu roteador e decide quem tem permissão para se conectar à rede.É definido e certificado pela Wi-Fi Alliance.
Todos os seus dispositivos Wi-Fi dependem dele, incluindo celulares, laptops, câmeras, tomadas, brinquedos e impressoras. O framework passou por diversas gerações, e cada uma delas corrigiu as deficiências da anterior.
WEP e o WPA original não são mais seguros para uso.O WEP data do final da década de 1990 e pode ser quebrado em minutos devido às fragilidades em seu projeto de chave estática.
O WPA surgiu em 2003 como uma solução rápida para o WEP. Ele adicionou o TKIP e verificações de integridade, mas era apenas uma correção temporária, e o WPA2 o substituiu logo em seguida.
O WPA2 tornou-se o padrão de segurança Wi-Fi em 2004 e continua sendo o mais amplamente utilizado.Sua principal melhoria é a criptografia AES usando CCMP, que é muito mais forte do que o TKIP usado pelo WPA.
O WPA2 possui dois modos:
O WPA3, anunciado em 2018, mantém a mesma estrutura básica do WPA2, mas corrige seus pontos fracos conhecidos.Desde 2020, o suporte a WPA3 é obrigatório para dispositivos Wi-Fi recém-certificados.
Suas principais características são:
WPA (Wi-Fi Protected Access) é a estrutura de segurança que criptografa os dados entre seus dispositivos e seu roteador e decide quem tem permissão para se conectar à rede.É definido e certificado pela Wi-Fi Alliance.
Todos os seus dispositivos Wi-Fi dependem dele, incluindo celulares, laptops, câmeras, tomadas, brinquedos e impressoras. O framework passou por diversas gerações, e cada uma delas corrigiu as deficiências da anterior.
WEP e o WPA original não são mais seguros para uso.O WEP data do final da década de 1990 e pode ser quebrado em minutos devido às fragilidades em seu projeto de chave estática.
O WPA surgiu em 2003 como uma solução rápida para o WEP. Ele adicionou o TKIP e verificações de integridade, mas era apenas uma correção temporária, e o WPA2 o substituiu logo em seguida.
O WPA2 tornou-se o padrão de segurança Wi-Fi em 2004 e continua sendo o mais amplamente utilizado.Sua principal melhoria é a criptografia AES usando CCMP, que é muito mais forte do que o TKIP usado pelo WPA.
O WPA2 possui dois modos:
O WPA3, anunciado em 2018, mantém a mesma estrutura básica do WPA2, mas corrige seus pontos fracos conhecidos.Desde 2020, o suporte a WPA3 é obrigatório para dispositivos Wi-Fi recém-certificados.
Suas principais características são:
O WPA3 substitui o handshake de senha do WPA2 pelo SAE, adiciona sigilo de encaminhamento e criptografa redes abertas; ambos os padrões ainda dependem da criptografia baseada em AES para seus dados.A tabela abaixo resume as diferenças.
| Recurso | WPA2 | WPA3 |
|---|---|---|
| Apresentado | 2004 | 2018 |
| Necessário para novos dispositivos com certificação Wi-Fi. | Não | Sim, desde 2020. |
| Autenticação em modo pessoal | PSK (aperto de mãos de 4 vias) | SAE |
| Adivinhação de senha offline | Possível se um aperto de mãos for registrado. | Resistiu fortemente. |
| Sigilo antecipado | Não | Sim |
| Proteção de rede aberta | Nenhum | Criptografia individualizada (OWE) |
| Opção empresarial | 802.1X | 802.1X com modo opcional de 192 bits |
| Compatibilidade do dispositivo | Quase universal | Apenas dispositivos mais recentes |
O SAE torna a adivinhação de senhas muito mais difícil, pois cada tentativa requer interação em tempo real com a rede.Uma analogia pode ajudar aqui.
Com o WPA2-Pessoal, um atacante que intercepta uma única autenticação pode levá-la para casa e testar milhões de senhas offline, como fotografar uma fechadura e tentar várias chaves a noite toda. Com o WPA3-Pessoal, cada tentativa precisa ser feita na porta, o que dificulta a ação do atacante e facilita sua detecção.
Uma senha fraca ou reutilizada representa, portanto, um risco muito maior no WPA2 do que no WPA3.
O sigilo de encaminhamento significa que uma senha comprometida não pode ser usada para descriptografar o tráfego registrado anteriormente.O WPA3 gera novas chaves de sessão para cada conexão.
Em uma rede WPA2, um atacante que registra o tráfego hoje e descobre a senha posteriormente pode ser capaz de descriptografar os dados armazenados. Isso é frequentemente chamado de ataque "roubar agora, descriptografar depois", e o WPA3 foi projetado para combatê-lo.
O OWE atribui a cada usuário em uma rede aberta sua própria chave de criptografia, sem exigir uma senha.Imagine um café onde cada cliente tem uma cabine telefônica privativa em vez de ter que gritar em um ambiente compartilhado.
O protocolo OWE protege contra a interceptação passiva de dados em redes Wi-Fi públicas, como hotéis, aeroportos e cafés. O WPA2 não possui equivalente, portanto, redes abertas da era WPA2 transmitem dados em texto não criptografado.
O WPA3-Enterprise adiciona um modo opcional de 192 bits alinhado com o pacote CNSA, destinado a ambientes altamente sensíveis.Ele utiliza GCMP-256, HMAC-SHA384 e uma curva elíptica de 384 bits para o estabelecimento da chave.
Este modo é relevante principalmente para os setores governamental, de defesa, financeiro e de saúde. Ele não possui modo de transição, portanto, todos os clientes na rede devem ser compatíveis com ele antes que você o ative.
Sim, o WPA2 ainda é razoavelmente seguro quando configurado corretamente e mantido atualizado.O protocolo apresenta algumas fragilidades conhecidas, mas estas são administráveis na maioria dos ambientes domésticos e de pequenas empresas.
Dois riscos são os mais importantes:
Para reforçar a segurança de uma rede WPA2:
O principal motivo pelo qual as pessoas continuam usando WPA2 não é a segurança, mas sim o fato de que alguns de seus dispositivos não conseguem se conectar a nenhum outro tipo de rede.Um roteador configurado para usar apenas WPA3 simplesmente rejeitará um dispositivo que suporte apenas WPA2.
Entender por que isso acontece torna a escolha muito mais fácil.
Muitos dispositivos foram projetados antes da existência do WPA3, e seu hardware ou firmware não podem ser atualizados para suportá-lo.Isso é especialmente comum em produtos domésticos inteligentes de baixo custo, câmeras mais antigas, impressoras, scanners portáteis e terminais de ponto de venda.
Alguns não possuem memória ou poder de processamento suficientes. Outros utilizam chips e software de uma geração anterior. Mesmo um fabricante que deseje adicionar o WPA3 pode não ter um caminho de atualização para unidades já em uso.
O modo misto permite que dispositivos WPA3 e WPA2 compartilhem um mesmo nome de rede, mas a rede terá a mesma segurança que o WPA2.Os dispositivos novos se conectam com WPA3 e os mais antigos utilizam WPA2.
Isso resolve um problema real: você pode migrar sem precisar substituir tudo de uma vez. No entanto, não resolve a falha de segurança, pois um atacante pode explorar a vulnerabilidade do WPA2. Por esse motivo, redes Wi-Fi separadas para dispositivos WPA2 e WPA3 costumam ser a opção mais segura.
Se um dispositivo não conseguir se conectar após uma alteração, a causa quase sempre é uma incompatibilidade entre o modo suportado pelo dispositivo e a configuração do seu roteador.As causas comuns incluem:
Alternar o roteador para o modo misto WPA2/WPA3 ou mover o dispositivo para uma rede WPA2 separada resolve a maioria desses casos.
Use WPA3 sempre que todos os dispositivos o suportarem e use WPA2 reforçado para tudo o que não o suportar.A resposta correta depende dos dispositivos em sua rede e do nível de sensibilidade dos seus dados.
| Situação | Configuração recomendada |
|---|---|
| Todos os dispositivos são compatíveis com WPA3. | WPA3 - Somente para uso pessoal |
| Mistura de dispositivos antigos e novos | Redes separadas; modo misto se a separação não for possível. |
| O roteador ou a maioria dos dispositivos são somente WPA2. | WPA2 (AES), senha forte, firmware atualizado |
| Wi-Fi para visitantes ou público | WPA3 Enhanced Open (OWE) onde disponível |
| Ambiente empresarial ou regulamentado | WPA3-Enterprise ou WPA2-Enterprise com 802.1X e certificados. |
Para a maioria das residências, o WPA3 ou o modo misto são as opções mais adequadas, caso o roteador seja compatível.Verifique se seus telefones, laptops e dispositivos inteligentes ainda se conectam após a troca.
Se alguns dispositivos falharem, mantenha-os em uma rede WPA2 em vez de enfraquecer toda a rede doméstica.
Pequenas empresas devem separar o tráfego de funcionários, visitantes e dispositivos antes de se preocuparem com a versão do protocolo.A segmentação limita os danos caso algum dispositivo individual seja comprometido.
Sempre que possível, utilize WPA3 para os dispositivos dos funcionários e mantenha os equipamentos mais antigos em uma rede WPA2 restrita, com acesso apenas ao necessário.
As redes de visitantes são as que mais se beneficiam do OWE, pois ele criptografa o tráfego sem exigir que os visitantes digitem uma senha.Isso representa uma clara melhoria em termos de privacidade em comparação com uma rede aberta comum.
Se o OWE não estiver disponível, uma senha simples de WPA2 ou WPA3 compartilhada com os visitantes ainda é melhor do que uma rede não criptografada.
Organizações que lidam com dados sensíveis devem usar o protocolo 802.1X baseado em certificado, com WPA3-Enterprise onde seus clientes o suportarem.Os certificados eliminam completamente as senhas compartilhadas.
O modo de 192 bits só vale a pena ser considerado se todos os clientes forem compatíveis com ele, já que não há como recorrer a um modo anterior.
Em produtos conectados, o modo de segurança escolhido precisa ser compatível com os dispositivos que seus clientes já possuem.Alguns cenários se repetem constantemente.
Uma casa inteligente típica possui dispositivos comprados com anos de diferença, então o WPA3 raramente funciona corretamente desde o primeiro dia.Tomadas, interruptores, sensores e fechaduras geralmente se conectam por meio de 2,4 GHz com WPA2.
Uma rede IoT separada, ou em modo misto como solução provisória, mantém tudo funcionando enquanto os dispositivos mais recentes obtêm maior proteção. Nossacasa inteligenteO trabalho geralmente envolve o planejamento para exatamente essa situação.
Os brinquedos conectados geralmente são configurados pelos pais no roteador que já possuem, portanto, o emparelhamento precisa funcionar na rede existente.Uma das reclamações mais comuns solicitadas ao suporte técnico é a falha no emparelhamento após a troca do roteador.
Instruções de configuração claras e uma nota sobre a compatibilidade da rede evitam muita frustração para as famílias e equipes de suporte. Esta é uma consideração prática em nosso [sistema/plataforma/etc.].brinquedo de IAprojetos.
Os estacionamentos frequentemente combinam equipamentos instalados em anos diferentes, com políticas de rede definidas por um administrador de imóveis ou equipe de TI.Os porões e os estacionamentos externos apresentam seus próprios desafios de conectividade.
Acordar o modo de segurança com o proprietário da rede do site logo no início evita surpresas na instalação. Isso faz parte da nossa abordagem.estacionamento inteligenteprojetos.
A abordagem de segurança de rede é mais fácil de definir na fase de projeto do que depois que os dispositivos já estão em uso.Depois que as unidades são enviadas, alterar o que elas suportam pode ser difícil ou impossível.
Decida desde o início em quais modos seus dispositivos devem operar, como serão provisionados e como receberão atualizações.
Você só pode confirmar seu modo de segurança atual nas configurações do seu roteador, não nos seus dispositivos.Um dispositivo compatível com WPA3 ainda se conectará com WPA2 se essa for a configuração do roteador.
Se não encontrar a configuração, o manual do seu roteador ou a página de suporte do fabricante terão instruções específicas para o seu modelo.
A migração mais segura é gradual: primeiro identifique seus dispositivos e, em seguida, mova-os em grupos.A maioria das interrupções ocorre quando tudo é desligado ao mesmo tempo.
A migração mais segura é gradual: primeiro identifique seus dispositivos e, em seguida, mova-os em grupos.A maioria das interrupções ocorre quando tudo é desligado ao mesmo tempo.
O WPA3 é o padrão melhor, e o WPA2 continua sendo aceitável quando configurado com medidas de segurança reforçadas. A escolha certa depende dos seus dispositivos, não da opção mais recente no menu.
Comece por descobrir o que realmente está conectado à sua rede. Separe os dispositivos antigos dos novos e migre para WPA3 conforme o seu equipamento permitir.
Está trabalhando em um produto conectado?
Se você está planejando um projeto de casa inteligente, brinquedo conectado ou estacionamento inteligente e deseja conversar sobre a configuração da rede e a conectividade dos dispositivos, entre em contato. Conte-nos um pouco sobre o seu projeto e nós cuidaremos do resto.
Entre em contato com Joinet