Deschizi setările routerului și vezi o nouă opțiune: WPA3. Îl activezi și, zece minute mai târziu, o priză inteligentă din sufragerie se deconectează. Jucăria conectată a unui copil refuză să finalizeze asocierea.
Nimic nu este stricat. Dispozitivele pur și simplu nu vorbesc limbajul de securitate pe care routerul tău insistă acum.
Acest ghid explică ce fac de fapt WPA2 și WPA3, unde diferă și cum să alegeți între ele fără a bloca dispozitivele pe care le dețineți.
WPA (Wi-Fi Protected Access) este cadrul de securitate care criptează datele dintre dispozitivele și router și decide cine are voie să se conecteze la rețea.Este definit și certificat de Wi-Fi Alliance.
Fiecare dispozitiv Wi-Fi pe care îl dețineți se bazează pe acesta, inclusiv telefoane, laptopuri, camere foto, prize, jucării și imprimante. Framework-ul a trecut prin mai multe generații, iar fiecare a remediat punctele slabe în ultima.
WEP și WPA original nu mai sunt sigure de utilizat.WEP datează de la sfârșitul anilor 1990 și poate fi spart în câteva minute din cauza slăbiciunilor designului său cu cheie statică.
WPA a apărut în 2003 ca un patch rapid pentru WEP. Acesta a adăugat TKIP și verificări de integritate, dar a fost conceput doar ca o soluție temporară, iar WPA2 l-a înlocuit la scurt timp după aceea.
WPA2 a devenit standardul implicit de securitate Wi-Fi în 2004 și este încă cel mai utilizat.Îmbunătățirea sa cheie este criptarea AES folosind CCMP, care este mult mai puternică decât TKIP utilizată de WPA.
WPA2 este disponibil în două moduri:
WPA3, anunțat în 2018, păstrează aceeași structură de bază ca WPA2, dar remediază punctele slabe cunoscute ale acestuia.Din 2020, suportul pentru WPA3 este obligatoriu pentru dispozitivele Wi-Fi recent certificate.
Caracteristicile sale principale sunt:
WPA (Wi-Fi Protected Access) este cadrul de securitate care criptează datele dintre dispozitivele și router și decide cine are voie să se conecteze la rețea.Este definit și certificat de Wi-Fi Alliance.
Fiecare dispozitiv Wi-Fi pe care îl dețineți se bazează pe acesta, inclusiv telefoane, laptopuri, camere foto, prize, jucării și imprimante. Framework-ul a trecut prin mai multe generații, iar fiecare a remediat punctele slabe în ultima.
WEP și WPA original nu mai sunt sigure de utilizat.WEP datează de la sfârșitul anilor 1990 și poate fi spart în câteva minute din cauza slăbiciunilor designului său cu cheie statică.
WPA a apărut în 2003 ca un patch rapid pentru WEP. Acesta a adăugat TKIP și verificări de integritate, dar a fost conceput doar ca o soluție temporară, iar WPA2 l-a înlocuit la scurt timp după aceea.
WPA2 a devenit standardul implicit de securitate Wi-Fi în 2004 și este încă cel mai utilizat.Îmbunătățirea sa cheie este criptarea AES folosind CCMP, care este mult mai puternică decât TKIP utilizată de WPA.
WPA2 este disponibil în două moduri:
WPA3, anunțat în 2018, păstrează aceeași structură de bază ca WPA2, dar remediază punctele slabe cunoscute ale acestuia.Din 2020, suportul pentru WPA3 este obligatoriu pentru dispozitivele Wi-Fi recent certificate.
Caracteristicile sale principale sunt:
WPA3 înlocuiește handshake-ul de parolă al WPA2 cu SAE, adaugă secretul direcționat și criptează rețelele deschise; ambele standarde se bazează în continuare pe criptarea bazată pe AES pentru datele dvs.Tabelul de mai jos sintetizează diferențele.
| Caracteristică | WPA2 | WPA3 |
|---|---|---|
| Introdus | 2004 | 2018 |
| Obligatoriu pentru dispozitivele noi certificate Wi-Fi | Nu | Da, din 2020 |
| Autentificare în modul personal | PSK (strângere de mână în 4 direcții) | SAE |
| Ghicirea parolei offline | Posibil dacă se capturează o strângere de mână | Rezistență puternică |
| Secretul înainte | Nu | Da |
| Protecție de rețea deschisă | Nici unul | Criptare individualizată (OWE) |
| Opțiune Enterprise | 802.1X | 802.1X plus mod opțional pe 192 de biți |
| Compatibilitatea dispozitivului | Aproape universal | Numai dispozitive mai noi |
SAE face mult mai dificilă ghicirea parolei, deoarece fiecare ghicire necesită interacțiune live cu rețeaua.O analogie ajută aici.
Cu WPA2-Personal, un atacator care capturează o singură strângere de mână o poate lua acasă și testa milioane de parole offline, cum ar fi fotografierea unei încuietori și încercarea cheilor toată noaptea. Cu WPA3-Personal, fiecare presupunere trebuie făcută la ușă, astfel încât atacatorul este încetinit și poate fi detectat.
Prin urmare, o parolă slabă sau reutilizată reprezintă un risc mult mai mare pe WPA2 decât pe WPA3.
Secretul direct înseamnă că o parolă compromisă nu poate fi utilizată pentru a decripta traficul înregistrat anterior.WPA3 generează chei de sesiune noi pentru fiecare conexiune.
Pe WPA2, un atacator care înregistrează traficul astăzi și află parola ulterior ar putea decripta ceea ce a stocat. Acesta este adesea numit atac de tipul „fură acum, decriptează mai târziu”, iar WPA3 este conceput pentru a-l dejuca.
OWE oferă fiecărui utilizator dintr-o rețea deschisă propria cheie de criptare, fără a necesita o parolă.Gândește-te la o cafenea unde fiecare oaspete are o cabină telefonică privată, în loc să țipe dintr-o cameră comună.
OWE protejează împotriva interceptării pasive a rețelelor Wi-Fi publice în locuri precum hoteluri, aeroporturi și cafenele. WPA2 nu are echivalent, așadar rețelele deschise din era WPA2 transmit datele în mod clar.
WPA3-Enterprise adaugă un mod opțional pe 192 de biți, aliniat cu suita CNSA, destinat mediilor extrem de sensibile.Folosește GCMP-256, HMAC-SHA384 și o curbă eliptică pe 384 de biți pentru stabilirea cheii.
Acest mod este relevant în principal pentru guvern, apărare, finanțe și asistență medicală. Nu are un mod de tranziție, așa că fiecare client din rețeaua respectivă trebuie să îl accepte înainte de a-l activa.
Da, WPA2 este încă destul de sigur atunci când este configurat corect și actualizat.Protocolul are puncte slabe cunoscute, dar acestea sunt gestionabile în majoritatea mediilor casnice și ale întreprinderilor mici.
Două riscuri contează cel mai mult:
Pentru a consolida o rețea WPA2:
Principalul motiv pentru care oamenii rămân la WPA2 nu este securitatea; este faptul că unele dintre dispozitivele lor nu se pot conecta la nimic altceva.Un router setat doar pe WPA3 va respinge pur și simplu un dispozitiv care acceptă doar WPA2.
Înțelegerea motivului pentru care se întâmplă acest lucru face alegerea mult mai ușoară.
Multe dispozitive au fost proiectate înainte de existența WPA3, iar hardware-ul sau firmware-ul lor nu pot fi actualizate pentru a-l suporta.Acest lucru este deosebit de comun în cazul produselor inteligente pentru casă ieftine, al camerelor foto mai vechi, al imprimantelor, al scanerelor portabile și al terminalelor POS.
Unele nu au memorie sau putere de procesare. Altele folosesc cipuri și software dintr-o generație anterioară. Chiar și un producător care dorește să adauge WPA3 s-ar putea să nu aibă o cale de actualizare pentru unitățile deja existente.
Modul mixt permite dispozitivelor WPA3 și WPA2 să partajeze un nume de rețea, dar rețeaua este la fel de sigură ca WPA2.Dispozitivele noi se conectează cu WPA3, iar cele mai vechi revin la WPA2.
Rezolvă o problemă reală: poți migra fără a înlocui totul dintr-o dată. Nu rezolvă problema securității, deoarece un atacator poate viza calea WPA2 mai slabă. Din acest motiv, SSID-urile separate pentru dispozitivele WPA2 și WPA3 sunt de obicei opțiunea mai puternică.
Dacă un dispozitiv nu se conectează după o modificare, cauza este aproape întotdeauna o nepotrivire între modul acceptat și setările routerului.Cauzele comune includ:
Comutarea routerului la modul mixt WPA2/WPA3 sau mutarea dispozitivului într-o rețea WPA2 separată rezolvă majoritatea acestor cazuri.
Folosește WPA3 oriunde dispozitivele îl acceptă și folosește WPA2 securizat pentru orice dispozitiv care nu îl acceptă.Răspunsul corect depinde de dispozitivele din rețeaua dvs. și de cât de sensibile sunt datele dvs.
| Situaţie | Configurare recomandată |
|---|---|
| Toate dispozitivele acceptă WPA3 | Numai WPA3-Personal |
| Amestec de dispozitive vechi și noi | Rețele separate; mod mixt dacă separarea nu este posibilă |
| Routerul sau majoritatea dispozitivelor sunt doar WPA2 | WPA2 (AES), parolă puternică, firmware actual |
| Wi-Fi pentru oaspeți sau public | WPA3 Enhanced Open (OWE) acolo unde este disponibil |
| Mediu de întreprindere sau reglementat | WPA3-Enterprise sau WPA2-Enterprise cu 802.1X și certificate |
Pentru majoritatea locuințelor, WPA3 sau modul mixt este alegerea potrivită dacă routerul îl acceptă.Verificați dacă telefoanele, laptopurile și dispozitivele inteligente se conectează în continuare după comutare.
Dacă câteva dispozitive se defectează, păstrați-le într-o rețea WPA2, în loc să slăbiți întreaga rețea de acasă.
Întreprinderile mici ar trebui să separe traficul dintre personal, oaspeți și dispozitive înainte de a-și face griji cu privire la versiunea protocolului.Segmentarea limitează daunele dacă un singur dispozitiv este compromis.
Pe cât posibil, utilizați WPA3 pentru dispozitivele personalului și păstrați echipamentele mai vechi într-o rețea WPA2 restricționată, cu acces doar la ceea ce au nevoie.
Rețelele de oaspeți beneficiază cel mai mult de OWE, deoarece criptează traficul fără a le cere vizitatorilor să introducă o parolă.Aceasta este o îmbunătățire clară a confidențialității față de o rețea deschisă simplă.
Dacă OWE nu este disponibil, o parolă simplă WPA2 sau WPA3 partajată cu vizitatorii este totuși mai bună decât o rețea necriptată.
Organizațiile care gestionează date sensibile ar trebui să utilizeze standardul 802.1X bazat pe certificate, cu WPA3-Enterprise acolo unde clienții lor îl acceptă.Certificatele elimină complet parolele partajate.
Modul pe 192 de biți merită luat în considerare numai dacă fiecare client îl poate suporta, deoarece nu poate fi folosit ca variantă de rezerve.
În cazul produselor conectate, modul de securitate ales trebuie să funcționeze cu dispozitivele pe care clienții le dețin deja.Câteva scenarii apar în mod repetat.
O casă inteligentă tipică are dispozitive cumpărate la intervale de ani, așa că WPA3 funcționează rareori doar în prima zi.Prizele, întrerupătoarele, senzorii și încuietorile se conectează adesea peste 2,4 GHz cu WPA2.
O rețea IoT separată, sau un mod mixt ca soluție temporară, menține totul funcțional, în timp ce dispozitivele mai noi beneficiază de o protecție mai puternică.casă inteligentăMunca implică în mod regulat planificarea exact pentru această situație.
Jucăriile conectate sunt de obicei configurate de părinți pe routerul pe care îl au deja, așa că asocierea trebuie să funcționeze în rețea ca atare.O eroare de conectare după schimbarea routerului este una dintre cele mai frecvente reclamații de asistență.
Instrucțiuni clare de configurare și o notă despre compatibilitatea rețelei scutesc familiile și echipele de asistență de multe frustrări. Aceasta este o considerație practică în...Jucărie cu inteligență artificialăproiecte.
Locurile de parcare combină adesea echipamente instalate în ani diferiți, cu o politică de rețea stabilită de un administrator de proprietate sau de o echipă IT.Subsolurile și terenurile exterioare adaugă propriile provocări de conectivitate.
Stabilirea din timp a modului de securitate cu proprietarul rețelei site-ului evită surprizele la instalare. Face parte din modul în care abordămparcare inteligentăproiecte.
Abordarea privind securitatea rețelei este mai ușor de decis în etapa de proiectare decât după ce dispozitivele sunt pe teren.Odată ce unitățile sunt livrate, schimbarea suporturilor pe care le oferă poate fi dificilă sau imposibilă.
Decideți din timp cu ce moduri trebuie să funcționeze dispozitivele dvs., cum vor fi furnizate și cum vor primi actualizări.
Poți confirma modul de securitate actual doar în setările routerului, nu și pe dispozitive.Un dispozitiv care acceptă WPA3 se va conecta în continuare cu WPA2 dacă acesta este setat pentru router.
Dacă nu găsești setarea, manualul routerului sau pagina de asistență a producătorului vor conține pași specifici modelului.
Cea mai sigură migrare este graduală: identificați mai întâi dispozitivele, apoi mutați-le în grupuri.Comutarea tuturor lucrurilor deodată este cauza celor mai multe întreruperi.
Cea mai sigură migrare este graduală: identificați mai întâi dispozitivele, apoi mutați-le în grupuri.Comutarea tuturor lucrurilor deodată este cauza celor mai multe întreruperi.
WPA3 este standardul mai bun, iar WPA2 rămâne acceptabil chiar și după securizarea securității. Alegerea corectă depinde de dispozitivele dvs., nu de cea mai nouă opțiune din meniu.
Începeți prin a afla ce se află de fapt în rețeaua dvs. Separați dispozitivele vechi de cele noi și treceți la WPA3, pe măsură ce echipamentul vă permite.
Lucrezi la un produs conectat?
Dacă plănuiți un proiect pentru o casă inteligentă, o jucărie conectată sau o parcare inteligentă și doriți să discutați despre configurarea rețelei și conectivitatea dispozitivelor, nu ezitați să ne contactați. Spuneți-ne câteva detalii despre proiectul dvs. și ne vom ocupa noi de asta.
Contactați-ne