Otvoríte nastavenia routera a uvidíte novú možnosť: WPA3. Zapnete ho a o desať minút neskôr sa inteligentná zásuvka v obývačke odpojí od siete. Pripojená detská hračka odmieta dokončiť párovanie.
Nič nie je pokazené. Zariadenia jednoducho nehovoria bezpečnostným jazykom, na ktorom teraz trvá váš smerovač.
Táto príručka vysvetľuje, čo WPA2 a WPA3 v skutočnosti robia, kde sa líšia a ako si medzi nimi vybrať bez toho, aby ste museli uzamknúť zariadenia, ktoré vlastníte.
WPA (Wi-Fi Protected Access) je bezpečnostný rámec, ktorý šifruje dáta medzi vašimi zariadeniami a smerovačom a rozhoduje o tom, kto sa môže pripojiť k sieti.Je definovaný a certifikovaný organizáciou Wi-Fi Alliance.
Každé Wi-Fi zariadenie, ktoré vlastníte, sa naň spolieha, vrátane telefónov, notebookov, fotoaparátov, zásuviek, hračiek a tlačiarní. Tento systém prešiel niekoľkými generáciami a každá z nich v poslednej odstránila svoje slabé stránky.
Používanie protokolov WEP a pôvodného WPA už nie je bezpečné.WEP pochádza z konca 90. rokov a kvôli slabinám v jeho dizajne so statickým kľúčom ho možno prelomiť v priebehu niekoľkých minút.
WPA sa objavilo v roku 2003 ako rýchla záplata pre WEP. Pridalo TKIP a kontroly integrity, ale malo to byť len dočasné riešenie a WPA2 ho čoskoro nato nahradilo.
WPA2 sa stal predvoleným bezpečnostným štandardom Wi-Fi v roku 2004 a stále je najrozšírenejším.Jeho kľúčovým vylepšením je šifrovanie AES pomocou CCMP, ktoré je oveľa silnejšie ako TKIP používaný protokolom WPA.
WPA2 sa dodáva v dvoch režimoch:
WPA3, oznámené v roku 2018, si zachováva rovnakú základnú štruktúru ako WPA2, ale opravuje jeho známe slabé stránky.Od roku 2020 je podpora WPA3 povinná pre novo certifikované zariadenia Wi-Fi.
Jeho hlavné črty sú:
WPA (Wi-Fi Protected Access) je bezpečnostný rámec, ktorý šifruje dáta medzi vašimi zariadeniami a smerovačom a rozhoduje o tom, kto sa môže pripojiť k sieti.Je definovaný a certifikovaný organizáciou Wi-Fi Alliance.
Každé Wi-Fi zariadenie, ktoré vlastníte, sa naň spolieha, vrátane telefónov, notebookov, fotoaparátov, zásuviek, hračiek a tlačiarní. Tento systém prešiel niekoľkými generáciami a každá z nich v poslednej odstránila svoje slabé stránky.
Používanie protokolov WEP a pôvodného WPA už nie je bezpečné.WEP pochádza z konca 90. rokov a kvôli slabinám v jeho dizajne so statickým kľúčom ho možno prelomiť v priebehu niekoľkých minút.
WPA sa objavilo v roku 2003 ako rýchla záplata pre WEP. Pridalo TKIP a kontroly integrity, ale malo to byť len dočasné riešenie a WPA2 ho čoskoro nato nahradilo.
WPA2 sa stal predvoleným bezpečnostným štandardom Wi-Fi v roku 2004 a stále je najrozšírenejším.Jeho kľúčovým vylepšením je šifrovanie AES pomocou CCMP, ktoré je oveľa silnejšie ako TKIP používaný protokolom WPA.
WPA2 sa dodáva v dvoch režimoch:
WPA3, oznámené v roku 2018, si zachováva rovnakú základnú štruktúru ako WPA2, ale opravuje jeho známe slabé stránky.Od roku 2020 je podpora WPA3 povinná pre novo certifikované zariadenia Wi-Fi.
Jeho hlavné črty sú:
WPA3 nahrádza handshake hesla z WPA2 štandardom SAE, pridáva utajenie dopredu a šifruje otvorené siete; oba štandardy sa stále spoliehajú na šifrovanie údajov založené na AES.V nasledujúcej tabuľke sú zhrnuté rozdiely.
| Funkcia | WPA2 | WPA3 |
|---|---|---|
| Predstavené | 2004 | 2018 |
| Vyžaduje sa pre nové zariadenia s certifikáciou Wi-Fi | Nie | Áno, od roku 2020 |
| Autentifikácia v osobnom režime | PSK (4-cestné handshake) | SAE |
| Hádanie hesla offline | Možné, ak sa zachytí podanie ruky | Silne odolal |
| Dopredné utajenie | Nie | Áno |
| Ochrana otvorenej siete | Žiadne | Individualizované šifrovanie (OWE) |
| Možnosť pre podniky | 802.1X | 802.1X plus voliteľný 192-bitový režim |
| Kompatibilita zariadení | Takmer univerzálny | Iba novšie zariadenia |
SAE značne sťažuje hádanie hesla, pretože každé hádanie vyžaduje živú interakciu so sieťou.Tu pomôže analógia.
Vďaka zabezpečeniu WPA2-Personal si útočník, ktorý zachytí jedno podanie ruky, môže toto podanie vziať domov a otestovať milióny hesiel offline, napríklad odfotiť zámok a celú noc skúšať kľúče. Vďaka zabezpečeniu WPA3-Personal sa každé hádanie musí vykonať pri dverách, takže útočník je spomalený a dá sa odhaliť.
Slabá alebo opakovane použitá prístupová fráza preto predstavuje oveľa väčšie riziko pri WPA2 ako pri WPA3.
Dopredné utajenie znamená, že kompromitované heslo nemožno použiť na dešifrovanie skôr zaznamenanej prevádzky.WPA3 generuje nové kľúče relácie pre každé pripojenie.
Pri použití WPA2 môže útočník, ktorý dnes zaznamená prevádzku a heslo zistí neskôr, dešifrovať uložené údaje. Toto sa často nazýva útok „ukradni teraz, dešifruj neskôr“ a WPA3 je navrhnuté tak, aby ho porazilo.
OWE poskytuje každému používateľovi v otvorenej sieti vlastný šifrovací kľúč bez nutnosti zadávania hesla.Predstavte si kaviareň, kde má každý hosť súkromnú telefónnu búdku namiesto kriku cez celú zdieľanú miestnosť.
OWE chráni pred pasívnym odpočúvaním verejných Wi-Fi sietí na miestach, ako sú hotely, letiská a kaviarne. WPA2 nemá ekvivalent, takže otvorené siete z éry WPA2 odosielajú dáta v otvorenej podobe.
WPA3-Enterprise pridáva voliteľný 192-bitový režim zosúladený so sadou CNSA, určený pre vysoko citlivé prostredia.Na stanovenie kľúča používa GCMP-256, HMAC-SHA384 a 384-bitovú eliptickú krivku.
Tento režim je relevantný najmä pre vládu, obranu, financie a zdravotníctvo. Nemá prechodný režim, takže ho musí pred zapnutím podporovať každý klient v danej sieti.
Áno, WPA2 je stále primerane bezpečné, ak je správne nakonfigurované a aktualizované.Protokol má známe slabé stránky, ale tie sú zvládnuteľné vo väčšine domácich a malých podnikových prostredí.
Najdôležitejšie sú dve riziká:
Ak chcete posilniť sieť WPA2:
Hlavným dôvodom, prečo ľudia zostávajú pri WPA2, nie je bezpečnosť; je to preto, že niektoré z ich zariadení sa nemôžu pripojiť k ničomu inému.Router nastavený iba na WPA3 jednoducho odmietne zariadenie s iba WPA2.
Pochopenie dôvodov, prečo sa to deje, značne uľahčuje výber.
Mnohé zariadenia boli navrhnuté ešte pred existenciou WPA3 a ich hardvér alebo firmvér nie je možné aktualizovať tak, aby ho podporovali.Toto je obzvlášť bežné pri lacných produktoch pre inteligentné domácnosti, starších fotoaparátoch, tlačiarňach, ručných skeneroch a pokladničných termináloch.
Niektorým chýba pamäť alebo výpočtový výkon. Iné používajú čipy a softvér zo staršej generácie. Dokonca aj výrobca, ktorý chce pridať WPA3, nemusí mať k dispozícii aktualizačnú cestu pre zariadenia, ktoré sú už v prevádzke.
Zmiešaný režim umožňuje zariadeniam s WPA3 a WPA2 zdieľať jeden názov siete, ale sieť je zabezpečená len tak, ako WPA2.Nové zariadenia sa pripájajú pomocou WPA3 a staršie sa vracajú k WPA2.
Rieši to skutočný problém: môžete migrovať bez toho, aby ste museli naraz nahradiť všetko. Nerieši to bezpečnostnú medzeru, pretože útočník sa môže zamerať na slabšiu cestu WPA2. Z tohto dôvodu sú samostatné SSID pre zariadenia s WPA2 a WPA3 zvyčajne silnejšou možnosťou.
Ak sa zariadenie po zmene nepodarí pripojiť, príčinou je takmer vždy nesúlad medzi jeho podporovaným režimom a nastavením vášho smerovača.Medzi bežné príčiny patria:
Prepnutie smerovača do zmiešaného režimu WPA2/WPA3 alebo presunutie zariadenia do samostatnej siete WPA2 vyrieši väčšinu týchto prípadov.
Používajte WPA3 všade tam, kde ho každé zariadenie podporuje, a na všetko, kde ho nepodporuje, použite zosilnené WPA2.Správna odpoveď závisí od zariadení vo vašej sieti a od toho, aké citlivé sú vaše údaje.
| Situácia | Odporúčané nastavenie |
|---|---|
| Všetky zariadenia podporujú WPA3 | Iba WPA3 – osobné |
| Kombinácia starých a nových zariadení | Samostatné siete; zmiešaný režim, ak oddelenie nie je možné |
| Router alebo väčšina zariadení podporuje iba WPA2 | WPA2 (AES), silná prístupová fráza, aktuálny firmvér |
| Hosťovská alebo verejná Wi-Fi sieť | WPA3 Enhanced Open (OWE), kde je k dispozícii |
| Podnikové alebo regulované prostredie | WPA3-Enterprise alebo WPA2-Enterprise s 802.1X a certifikátmi |
Pre väčšinu domácností je WPA3 alebo zmiešaný režim tou správnou voľbou, ak ho router podporuje.Skontrolujte, či sa vaše telefóny, notebooky a inteligentné zariadenia po prepnutí stále pripájajú.
Ak zlyhá niekoľko zariadení, ponechajte ich v sieti WPA2, namiesto toho, aby ste oslabovali celú domácu sieť.
Malé podniky by mali oddeliť prevádzku zamestnancov, hostí a zariadení skôr, ako sa budú obávať verzie protokolu.Segmentácia obmedzuje poškodenie, ak je napadnuté ktorékoľvek zariadenie.
Ak je to možné, používajte pre zariadenia zamestnancov ochranu WPA3 a staršie zariadenia uchovávajte v obmedzenej sieti WPA2 s prístupom iba k tomu, čo potrebujú.
Hosťovské siete profitujú z OWE najviac, pretože šifruje prevádzku bez toho, aby sa od návštevníkov vyžadovalo zadanie hesla.Toto je jasné zlepšenie súkromia oproti obyčajnej otvorenej sieti.
Ak OWE nie je k dispozícii, jednoduché heslo WPA2 alebo WPA3 zdieľané s návštevníkmi je stále lepšie ako nešifrovaná sieť.
Organizácie, ktoré pracujú s citlivými údajmi, by mali používať certifikát 802.1X s WPA3-Enterprise, ak ho ich klienti podporujú.Certifikáty úplne odstránia zdieľané heslá.
192-bitový režim sa oplatí zvážiť iba vtedy, ak ho podporuje každý klient, pretože sa nedá vrátiť späť k predchádzajúcemu režimu.
V pripojených produktoch musí zvolený bezpečnostný režim fungovať so zariadeniami, ktoré vaši zákazníci už vlastnia.Niekoľko scenárov sa opakuje.
Typická inteligentná domácnosť má zariadenia zakúpené s odstupom rokov, takže WPA3-only zriedka funguje hneď na prvý deň.Zásuvky, vypínače, senzory a zámky sa často pripájajú cez 2,4 GHz s WPA2.
Samostatná sieť IoT alebo zmiešaný režim ako dočasné riešenie zabezpečuje funkčnosť všetkých zariadení, zatiaľ čo novšie zariadenia získavajú silnejšiu ochranu. Našeinteligentná domácnosťPráca pravidelne zahŕňa plánovanie presne na túto situáciu.
Pripojené hračky si rodičia zvyčajne nastavujú na akomkoľvek routeri, ktorý už majú, takže párovanie musí fungovať v sieti tak, ako je.Zlyhanie párovania po zmene routera je jednou z najčastejších sťažností na podporu.
Jasné pokyny na nastavenie a poznámka o kompatibilite so sieťou ušetria rodinám a tímom podpory veľa frustrácie. Toto je praktické hľadisko v našomHračka s umelou inteligenciouprojekty.
Parkovacie miesta často kombinujú zariadenia nainštalované v rôznych rokoch, pričom sieťovú politiku stanovuje správca nehnuteľnosti alebo IT tím.Pivnice a vonkajšie pozemky prinášajú vlastné problémy s pripojením.
Včasná dohoda o bezpečnostnom režime s vlastníkom siete lokality predchádza prekvapeniam pri inštalácii. Je to súčasť nášho prístupu.inteligentné parkovanieprojekty.
Prístup k sieťovej bezpečnosti je jednoduchšie zvoliť vo fáze návrhu ako po nainštalovaní zariadení.Po odoslaní jednotiek môže byť zmena ich podpory náročná alebo nemožná.
V predstihu sa rozhodnite, s ktorými režimami musia vaše zariadenia pracovať, ako budú poskytované a ako budú prijímať aktualizácie.
Aktuálny bezpečnostný režim si môžete overiť iba v nastaveniach smerovača, nie na zariadeniach.Zariadenie, ktoré podporuje WPA3, sa bude stále pripájať s WPA2, ak je na to nastavený router.
Ak toto nastavenie nemôžete nájsť, pokyny pre daný model nájdete v návode na obsluhu smerovača alebo na stránke podpory výrobcu.
Najbezpečnejšia migrácia je postupná: najprv identifikujte svoje zariadenia a potom ich presúvajte v skupinách.Väčšinu výpadkov spôsobuje prepínanie všetkého naraz.
Najbezpečnejšia migrácia je postupná: najprv identifikujte svoje zariadenia a potom ich presúvajte v skupinách.Väčšinu výpadkov spôsobuje prepínanie všetkého naraz.
WPA3 je lepší štandard a WPA2 zostáva prijateľné aj po sprísnení. Správna voľba závisí od vašich zariadení, nie od najnovšej možnosti v ponuke.
Začnite tým, že zistíte, čo sa skutočne nachádza vo vašej sieti. Oddeľte staré zariadenia od nových a podľa možnosti prejdite na WPA3.
Pracujete na pripojenom produkte?
Ak plánujete projekt inteligentnej domácnosti, pripojenej hračky alebo inteligentného parkovania a chcete sa s nami porozprávať o nastavení siete a pripojení zariadení, neváhajte nás kontaktovať. Povedzte nám niečo o svojom projekte a my sa o to postaráme.
Kontaktujte Joineta