Вы открываете настройки роутера и видите новую опцию: WPA3. Вы включаете её, и через десять минут умная розетка в гостиной отключается от сети. Детская игрушка отказывается завершать сопряжение.
Ничего не сломано. Устройства просто не поддерживают тот язык безопасности, на котором теперь настаивает ваш маршрутизатор.
В этом руководстве объясняется, что на самом деле делают WPA2 и WPA3, в чем их различия и как выбрать между ними, не блокируя доступ к своим устройствам.
WPA (Wi-Fi Protected Access) — это система безопасности, которая шифрует данные между вашими устройствами и маршрутизатором и определяет, кому разрешено подключаться к сети.Он определен и сертифицирован альянсом Wi-Fi Alliance.
Каждое ваше устройство с поддержкой Wi-Fi зависит от него, включая телефоны, ноутбуки, камеры, розетки, игрушки и принтеры. Эта технология прошла несколько поколений, и каждое последующее поколение исправляло недостатки.
Использование WEP и оригинального WPA больше небезопасно.WEP появился в конце 1990-х годов и может быть взломан за считанные минуты из-за уязвимостей в его конструкции со статическим ключом.
WPA появился в 2003 году в качестве временного обновления для WEP. Он добавил TKIP и проверки целостности, но был задуман лишь как временное решение, и вскоре его заменил WPA2.
WPA2 стал стандартом безопасности Wi-Fi по умолчанию в 2004 году и до сих пор остается наиболее распространенным.Ключевое улучшение заключается в использовании шифрования AES с применением протокола CCMP, которое намного надежнее, чем TKIP, используемый в WPA.
WPA2 работает в двух режимах:
WPA3, анонсированный в 2018 году, сохраняет ту же базовую структуру, что и WPA2, но устраняет его известные слабые места.Начиная с 2020 года, поддержка WPA3 является обязательной для всех новых сертифицированных устройств Wi-Fi.
Его главные особенности:
WPA (Wi-Fi Protected Access) — это система безопасности, которая шифрует данные между вашими устройствами и маршрутизатором и определяет, кому разрешено подключаться к сети.Он определен и сертифицирован альянсом Wi-Fi Alliance.
Каждое ваше устройство с поддержкой Wi-Fi зависит от него, включая телефоны, ноутбуки, камеры, розетки, игрушки и принтеры. Эта технология прошла несколько поколений, и каждое последующее поколение исправляло недостатки.
Использование WEP и оригинального WPA больше небезопасно.WEP появился в конце 1990-х годов и может быть взломан за считанные минуты из-за уязвимостей в его конструкции со статическим ключом.
WPA появился в 2003 году в качестве временного обновления для WEP. Он добавил TKIP и проверки целостности, но был задуман лишь как временное решение, и вскоре его заменил WPA2.
WPA2 стал стандартом безопасности Wi-Fi по умолчанию в 2004 году и до сих пор остается наиболее распространенным.Ключевое улучшение заключается в использовании шифрования AES с применением протокола CCMP, которое намного надежнее, чем TKIP, используемый в WPA.
WPA2 работает в двух режимах:
WPA3, анонсированный в 2018 году, сохраняет ту же базовую структуру, что и WPA2, но устраняет его известные слабые места.Начиная с 2020 года, поддержка WPA3 является обязательной для всех новых сертифицированных устройств Wi-Fi.
Его главные особенности:
WPA3 заменяет процедуру установления пароля в WPA2 на SAE, добавляет прямую секретность и шифрует открытые сети; оба стандарта по-прежнему используют шифрование на основе AES для защиты ваших данных.В таблице ниже приведено краткое описание различий.
| Особенность | WPA2 | WPA3 |
|---|---|---|
| Введено | 2004 | 2018 |
| Требуется для новых устройств, сертифицированных по стандарту Wi-Fi. | Нет | Да, с 2020 года. |
| Аутентификация в персональном режиме | PSK (четырехстороннее рукопожатие) | SAE |
| Подбор паролей в автономном режиме | Возможно, если будет зафиксировано рукопожатие. | Оказало сильное сопротивление |
| Секретность на передовой | Нет | Да |
| Защита открытой сети | Никто | Индивидуальное шифрование (OWE) |
| Вариант для предприятий | 802.1X | 802.1X плюс опциональный 192-битный режим |
| Совместимость устройств | Практически повсеместно | Только для более новых устройств |
SAE значительно усложняет подбор паролей, поскольку каждая попытка угадать пароль требует прямого взаимодействия с сетью.Здесь поможет аналогия.
С WPA2-Personal злоумышленник, перехвативший одно рукопожатие, может забрать его домой и протестировать миллионы паролей в автономном режиме, подобно тому как фотографирует замок и перебирает ключи всю ночь. С WPA3-Personal каждая попытка угадать пароль должна быть предпринята у двери, поэтому злоумышленник замедляется и может быть обнаружен.
Поэтому использование слабой или повторно используемой парольной фразы представляет гораздо больший риск в сети WPA2, чем в сети WPA3.
Прямая секретность означает, что скомпрометированный пароль не может быть использован для расшифровки ранее записанного трафика.WPA3 генерирует новые сессионные ключи для каждого соединения.
В сети WPA2 злоумышленник, записавший трафик сегодня и узнавший пароль позже, может расшифровать сохраненные данные. Это часто называют атакой «укради сейчас, расшифруй позже», и сеть WPA3 разработана для противодействия ей.
OWE предоставляет каждому пользователю в открытой сети собственный ключ шифрования, не требуя пароля.Представьте себе кафе, где у каждого посетителя есть отдельная телефонная будка, вместо того чтобы кричать через общий зал.
OWE обеспечивает защиту от пассивного прослушивания в общедоступных сетях Wi-Fi в таких местах, как отели, аэропорты и кафе. У WPA2 нет аналога, поэтому открытые сети эпохи WPA2 передают данные в незашифрованном виде.
WPA3-Enterprise добавляет опциональный 192-битный режим, соответствующий пакету CNSA, предназначенный для сред с особо конфиденциальной информацией.Для установления ключа используются алгоритмы GCMP-256, HMAC-SHA384 и 384-битная эллиптическая кривая.
Этот режим в основном актуален для государственных учреждений, оборонного сектора, финансовой сферы и здравоохранения. В нем нет переходного режима, поэтому каждый клиент в этой сети должен поддерживать его, прежде чем вы его включите.
Да, WPA2 по-прежнему достаточно безопасен, если его правильно настроить и регулярно обновлять.У протокола есть известные недостатки, но в большинстве случаев их можно устранить дома или в условиях малого бизнеса.
Наиболее значимы два риска:
Для повышения безопасности сети WPA2:
Главная причина, по которой люди остаются на WPA2, заключается не в безопасности, а в том, что некоторые из их устройств не могут подключаться ни к чему другому.Маршрутизатор, настроенный на использование только WPA3, просто отклонит устройство, использующее только WPA2.
Понимание причин этого значительно упрощает выбор.
Многие устройства были разработаны до появления WPA3, и их аппаратное или программное обеспечение невозможно обновить для поддержки этой технологии.Это особенно часто встречается в случае с недорогими устройствами для умного дома, старыми камерами, принтерами, портативными сканерами и POS-терминалами.
Некоторым не хватает памяти или вычислительной мощности. Другие используют чипы и программное обеспечение более раннего поколения. Даже производитель, желающий добавить WPA3, может не иметь возможности обновления для устройств, уже находящихся в эксплуатации.
В смешанном режиме устройства с поддержкой WPA3 и WPA2 могут использовать одно и то же имя сети, но безопасность сети будет зависеть только от WPA2.Новые устройства подключаются по протоколу WPA3, а старые переключаются на WPA2.
Это решает реальную проблему: вы можете выполнить миграцию, не заменяя всё сразу. Однако это не решает проблему уязвимости безопасности, поскольку злоумышленник может использовать более слабый путь WPA2. По этой причине отдельные SSID для устройств WPA2 и WPA3 обычно являются более надёжным вариантом.
Если устройство не подключается после внесения изменений, причиной почти всегда является несоответствие между поддерживаемым им режимом и настройками вашего маршрутизатора.К распространённым причинам относятся:
В большинстве случаев это решается переключением маршрутизатора в смешанный режим WPA2/WPA3 или перемещением устройства в отдельную сеть WPA2.
Используйте WPA3 везде, где он поддерживается всеми устройствами, и усиленный WPA2 для всего, что его не поддерживает.Правильный ответ зависит от устройств в вашей сети и от того, насколько конфиденциальны ваши данные.
| Ситуация | Рекомендуемая настройка |
|---|---|
| Все устройства поддерживают WPA3. | WPA3-Только для личного использования |
| Сочетание старых и новых устройств | Раздельные сети; смешанный режим, если разделение невозможно. |
| Маршрутизаторы и большинство устройств поддерживают только WPA2. | WPA2 (AES), надежный пароль, актуальная прошивка |
| Гостевой или общедоступный Wi-Fi | WPA3 Enhanced Open (OWE) (где доступно) |
| Предприятие или регулируемая среда | WPA3-Enterprise или WPA2-Enterprise с 802.1X и сертификатами. |
Для большинства домов правильным выбором будет WPA3 или смешанный режим, если маршрутизатор их поддерживает.Убедитесь, что ваши телефоны, ноутбуки и смарт-устройства по-прежнему подключаются после переключения.
Если несколько устройств выйдут из строя, лучше оставить их в сети WPA2, чем ослаблять всю домашнюю сеть.
Малым предприятиям следует разделять трафик сотрудников, гостей и устройств, прежде чем беспокоиться о версии протокола.Сегментация ограничивает ущерб в случае компрометации какого-либо отдельного устройства.
По возможности используйте WPA3 для устройств персонала, а старое оборудование оставляйте в сети WPA2 с ограниченным доступом, предоставляя доступ только к необходимым ресурсам.
Гостевые сети получают наибольшую выгоду от OWE, поскольку эта технология шифрует трафик, не требуя от посетителей ввода пароля.Это явное улучшение в плане конфиденциальности по сравнению с обычной открытой сетью.
Если OWE недоступен, простой пароль WPA2 или WPA3, предоставленный посетителям, все равно лучше, чем незашифрованная сеть.
Организациям, работающим с конфиденциальными данными, следует использовать протокол 802.1X на основе сертификатов, а также WPA3-Enterprise там, где его поддерживают их клиенты.Сертификаты полностью исключают возможность использования общих паролей.
192-битный режим стоит рассматривать только в том случае, если его поддерживают все клиенты, поскольку в этом случае резервный режим невозможен.
В случае подключенных устройств выбранный вами режим безопасности должен работать с устройствами, которые уже есть у ваших клиентов.Некоторые сценарии повторяются неоднократно.
В типичном «умном доме» устройства приобретаются с разницей в несколько лет, поэтому режим работы только с WPA3 редко бывает эффективен с первого дня.Розетки, выключатели, датчики и замки часто подключаются через 2,4 ГГц с использованием протокола WPA2.
Отдельная сеть IoT или смешанный режим в качестве временного решения позволяют поддерживать работоспособность всей системы, пока новые устройства получают более надежную защиту. Нашаумный домВ ходе работы регулярно приходится планировать именно такие ситуации.
Обычно родители настраивают подключенные к сети игрушки через имеющийся у них роутер, поэтому сопряжение должно работать в существующей сети.Сбой сопряжения после смены маршрутизатора — одна из наиболее распространенных жалоб в службу поддержки.
Четкие инструкции по настройке и примечание о совместимости с сетью избавят семьи и службы поддержки от множества проблем. Это практический аспект в нашей работе.ИИ-игрушкапроекты.
На парковках часто используется оборудование, установленное в разные годы, а политика сети устанавливается управляющей компанией или ИТ-отделом.Наличие подвалов и открытых участков создает дополнительные сложности с точки зрения обеспечения связи.
Согласование режима безопасности с владельцем сети объекта на раннем этапе позволяет избежать неожиданностей при установке. Это часть нашего подхода.умная парковкапроекты.
Выбор подхода к обеспечению сетевой безопасности проще осуществить на этапе проектирования, чем после того, как устройства будут введены в эксплуатацию.После начала поставок устройств изменение поддерживаемых ими компонентов может быть затруднительным или невозможным.
Заранее определите, в каких режимах должны работать ваши устройства, как они будут настраиваться и как будут получать обновления.
Подтвердить текущий режим безопасности можно только в настройках маршрутизатора, а не на самих устройствах.Устройство, поддерживающее WPA3, всё равно будет подключаться по протоколу WPA2, если маршрутизатор настроен именно на этот протокол.
Если вы не можете найти нужную настройку, обратитесь к руководству пользователя вашего маршрутизатора или на страницу поддержки производителя, где описаны шаги, специфичные для вашей модели.
Наиболее безопасный способ миграции — постепенный: сначала определите свои устройства, а затем перемещайте их группами.Одновременная замена всего оборудования является причиной большинства сбоев.
Наиболее безопасный способ миграции — постепенный: сначала определите свои устройства, а затем перемещайте их группами.Одновременная замена всего оборудования является причиной большинства сбоев.
WPA3 — это более совершенный стандарт, а WPA2 остается приемлемым при повышенной защите. Правильный выбор зависит от ваших устройств, а не от самой новой опции в меню.
Начните с выяснения того, что именно находится в вашей сети. Отделите старые устройства от новых и переходите на WPA3 по мере возможности вашего оборудования.
Разрабатываете продукт, подключенный к сети?
Если вы планируете проект «умного дома», «умной игрушки» или «умной парковки» и хотите обсудить настройку сети и подключение устройств, свяжитесь с нами. Расскажите немного о вашем проекте, и мы продолжим работу.
Свяжитесь с Джойетом