Odprete nastavitve usmerjevalnika in vidite novo možnost: WPA3. Vklopite ga in deset minut kasneje se pametna vtičnica v dnevni sobi izklopi iz omrežja. Otrokova povezana igrača noče dokončati seznanjanja.
Nič ni pokvarjeno. Naprave preprosto ne govorijo varnostnega jezika, ki ga zdaj zahteva vaš usmerjevalnik.
Ta priročnik pojasnjuje, kaj WPA2 in WPA3 dejansko počneta, kje se razlikujeta in kako izbirati med njima, ne da bi zaklenili naprave, ki jih imate.
WPA (Wi-Fi Protected Access) je varnostni okvir, ki šifrira podatke med vašimi napravami in usmerjevalnikom ter določa, kdo se lahko pridruži omrežju.Določila in certificirala ga je organizacija Wi-Fi Alliance.
Vsaka naprava Wi-Fi, ki jo imate, je odvisna od njega, vključno s telefoni, prenosniki, fotoaparati, vtičnicami, igračami in tiskalniki. Okvir je šel skozi več generacij in vsaka od njih je odpravila slabosti.
WEP in originalni WPA nista več varna za uporabo.WEP izvira iz poznih devetdesetih let prejšnjega stoletja in ga je mogoče zaradi slabosti v zasnovi statičnega ključa vlomiti v nekaj minutah.
WPA se je pojavil leta 2003 kot hitra popravka za WEP. Dodal je TKIP in preverjanja integritete, vendar je bil mišljen le kot začasna rešitev, WPA2 pa ga je kmalu zatem nadomestil.
WPA2 je leta 2004 postal privzeti varnostni standard za Wi-Fi in je še vedno najbolj razširjen.Njegova ključna izboljšava je šifriranje AES z uporabo CCMP, ki je veliko močnejše od TKIP, ki ga uporablja WPA.
WPA2 je na voljo v dveh načinih:
WPA3, predstavljen leta 2018, ohranja enako osnovno strukturo kot WPA2, vendar odpravlja njegove znane šibke točke.Od leta 2020 je podpora za WPA3 obvezna za novo certificirane naprave Wi-Fi.
Njegove glavne značilnosti so:
WPA (Wi-Fi Protected Access) je varnostni okvir, ki šifrira podatke med vašimi napravami in usmerjevalnikom ter določa, kdo se lahko pridruži omrežju.Določila in certificirala ga je organizacija Wi-Fi Alliance.
Vsaka naprava Wi-Fi, ki jo imate, je odvisna od njega, vključno s telefoni, prenosniki, fotoaparati, vtičnicami, igračami in tiskalniki. Okvir je šel skozi več generacij in vsaka od njih je odpravila slabosti.
WEP in originalni WPA nista več varna za uporabo.WEP izvira iz poznih devetdesetih let prejšnjega stoletja in ga je mogoče zaradi slabosti v zasnovi statičnega ključa vlomiti v nekaj minutah.
WPA se je pojavil leta 2003 kot hitra popravka za WEP. Dodal je TKIP in preverjanja integritete, vendar je bil mišljen le kot začasna rešitev, WPA2 pa ga je kmalu zatem nadomestil.
WPA2 je leta 2004 postal privzeti varnostni standard za Wi-Fi in je še vedno najbolj razširjen.Njegova ključna izboljšava je šifriranje AES z uporabo CCMP, ki je veliko močnejše od TKIP, ki ga uporablja WPA.
WPA2 je na voljo v dveh načinih:
WPA3, predstavljen leta 2018, ohranja enako osnovno strukturo kot WPA2, vendar odpravlja njegove znane šibke točke.Od leta 2020 je podpora za WPA3 obvezna za novo certificirane naprave Wi-Fi.
Njegove glavne značilnosti so:
WPA3 nadomešča rokovanje z geslom WPA2 s SAE, doda tajnost naprej in šifrira odprta omrežja; oba standarda se še vedno zanašata na šifriranje na osnovi AES za vaše podatke.Spodnja tabela povzema razlike.
| Funkcija | WPA2 | WPA3 |
|---|---|---|
| Predstavljeno | 2004 | 2018 |
| Zahtevano za nove naprave s certifikatom Wi-Fi | Ne | Da, od leta 2020 |
| Preverjanje pristnosti v osebnem načinu | PSK (4-smerno rokovanje) | SAE |
| Ugibanje gesla brez povezave | Možno, če je posneto rokovanje | Močno se je upiral |
| Zaupnost naprej | Ne | Da |
| Zaščita odprtega omrežja | Nobena | Individualizirano šifriranje (OWE) |
| Možnost za podjetja | 802.1X | 802.1X in opcijski 192-bitni način |
| Združljivost naprav | Skoraj univerzalno | Samo novejše naprave |
SAE precej otežuje ugibanje gesla, ker vsako ugibanje zahteva interakcijo v živo z omrežjem.Tukaj pomaga analogija.
Z WPA2-Personal lahko napadalec, ki zajame en sam stisk roke, to odnese domov in preizkusi milijone gesel brez povezave, na primer tako, da fotografira ključavnico in celo noč preizkuša ključe. Z WPA3-Personal je treba vsako ugibanje opraviti pri vratih, zato je napadalec upočasnjen in ga je mogoče odkriti.
Šibko ali ponovno uporabljeno geslo je zato pri WPA2 veliko večje tveganje kot pri WPA3.
Zasebnost naprej pomeni, da ogroženega gesla ni mogoče uporabiti za dešifriranje prej zabeleženega prometa.WPA3 za vsako povezavo ustvari nove ključe seje.
Pri WPA2 lahko napadalec, ki danes zabeleži promet in geslo izve kasneje, dešifrira shranjene podatke. Temu se pogosto reče napad »ukradi zdaj, dešifriraj pozneje«, WPA3 pa je zasnovan tako, da ga premaga.
OWE vsakemu uporabniku v odprtem omrežju dodeli svoj šifrirni ključ, ne da bi zahteval geslo.Predstavljajte si kavarno, kjer ima vsak gost zasebno telefonsko govorilnico, namesto da bi kričal čez skupni prostor.
OWE ščiti pred pasivnim prisluškovanjem javnim omrežjem Wi-Fi na mestih, kot so hoteli, letališča in kavarne. WPA2 nima enakovrednega protokola, zato odprta omrežja iz obdobja WPA2 pošiljajo podatke v jasni obliki.
WPA3-Enterprise dodaja izbirni 192-bitni način, usklajen s paketom CNSA, namenjen zelo občutljivim okoljem.Za vzpostavitev ključev uporablja GCMP-256, HMAC-SHA384 in 384-bitno eliptično krivuljo.
Ta način je pomemben predvsem za vlado, obrambo, finance in zdravstvo. Nima prehodnega načina, zato ga mora podpirati vsak odjemalec v tem omrežju, preden ga vklopite.
Da, WPA2 je še vedno razmeroma varen, če je pravilno konfiguriran in posodobljen.Protokol ima znane slabosti, vendar so obvladljive v večini domačih in malih poslovnih okolij.
Najpomembnejša sta dve tveganji:
Za utrjevanje omrežja WPA2:
Glavni razlog, zakaj ljudje ostajajo pri WPA2, ni varnost, temveč to, da se nekatere njihove naprave ne morejo povezati z ničemer drugim.Usmerjevalnik, ki je nastavljen samo na WPA3, bo preprosto zavrnil napravo, ki podpira samo WPA2.
Razumevanje, zakaj se to zgodi, močno olajša izbiro.
Številne naprave so bile zasnovane pred obstojem WPA3 in njihove strojne ali vdelane programske opreme ni mogoče nadgraditi, da bi ga podpirala.To je še posebej pogosto pri nizkocenovnih izdelkih za pametne domove, starejših fotoaparatih, tiskalnikih, ročnih skenerjih in prodajnih terminalih.
Nekaterim primanjkuje pomnilnika ali procesorske moči. Drugi uporabljajo čipe in programsko opremo iz prejšnje generacije. Tudi proizvajalec, ki želi dodati WPA3, morda nima poti za posodobitve za enote, ki so že v uporabi.
Mešani način omogoča napravam WPA3 in WPA2 skupno rabo enega omrežnega imena, vendar je omrežje le tako varno kot WPA2.Nove naprave se povezujejo z WPA3, starejše pa se vrnejo na WPA2.
Rešuje resničen problem: lahko selite, ne da bi naenkrat zamenjali vse. Ne rešuje pa varnostne vrzeli, saj lahko napadalec cilja na šibkejšo pot WPA2. Zaradi tega so ločeni SSID-ji za naprave WPA2 in WPA3 običajno močnejša možnost.
Če se naprava po spremembi ne poveže, je vzrok skoraj vedno neskladje med podprtim načinom in nastavitvijo usmerjevalnika.Pogosti vzroki vključujejo:
Večino teh primerov reši preklop usmerjevalnika na mešani način WPA2/WPA3 ali premik naprave v ločeno omrežje WPA2.
Uporabite WPA3 povsod, kjer ga podpira vsaka naprava, in uporabite utrjeni WPA2 za vse, kjer ga ne podpira.Pravilen odgovor je odvisen od naprav v vašem omrežju in od tega, kako občutljivi so vaši podatki.
| Situacija | Priporočena nastavitev |
|---|---|
| Vse naprave podpirajo WPA3 | Samo WPA3-Personal |
| Mešanica starih in novih naprav | Ločena omrežja; mešani način, če ločitev ni mogoča |
| Usmerjevalnik ali večina naprav podpira samo WPA2 | WPA2 (AES), močno geslo, trenutna vdelana programska oprema |
| Gostujoči ali javni Wi-Fi | WPA3 Enhanced Open (OWE), kjer je na voljo |
| Podjetniško ali regulirano okolje | WPA3-Enterprise ali WPA2-Enterprise z 802.1X in certifikati |
Za večino domov je WPA3 ali mešani način prava izbira, če ga usmerjevalnik podpira.Preverite, ali se vaši telefoni, prenosniki in pametne naprave po preklopu še vedno povezujejo.
Če nekaj naprav odpove, jih raje ohranite v omrežju WPA2, kot da oslabite celotno domače omrežje.
Mala podjetja bi morala ločiti promet zaposlenih, gostov in naprav, preden se obremenjujejo z različico protokola.Segmentacija omejuje škodo, če je ogrožena katera koli naprava.
Kjer je mogoče, za naprave zaposlenih uporabite WPA3, starejšo opremo pa hranite v omejenem omrežju WPA2, kjer lahko dostopate le do tistega, kar potrebuje.
Gostujoča omrežja imajo največ koristi od OWE, ker šifrira promet, ne da bi obiskovalci morali vnesti geslo.To je očitna izboljšava zasebnosti v primerjavi z navadnim odprtim omrežjem.
Če OWE ni na voljo, je preprosto geslo WPA2 ali WPA3, ki ga delite z obiskovalci, še vedno boljše kot nešifrirano omrežje.
Organizacije, ki obravnavajo občutljive podatke, bi morale uporabljati certifikat 802.1X, ki temelji na potrdilih, z WPA3-Enterprise, kjer ga njihove stranke podpirajo.Potrdila v celoti odstranijo skupna gesla.
192-bitni način je vreden razmisleka le, če ga podpira vsak odjemalec, saj se ne more vrniti na prejšnjo različico.
Pri povezanih izdelkih mora izbrani varnostni način delovati z napravami, ki jih vaše stranke že imajo.Nekaj scenarijev se pojavlja vedno znova.
Tipičen pametni dom ima naprave, kupljene z večletnim narazen, zato WPA3-only le redko deluje prvi dan.Vtiči, stikala, senzorji in ključavnice se pogosto povezujejo prek 2,4 GHz z WPA2.
Ločeno omrežje interneta stvari ali mešani način kot začasna rešitev zagotavlja delovanje vseh naprav, medtem ko novejše naprave dobijo močnejšo zaščito. Našepametni domDelo redno vključuje načrtovanje prav za to situacijo.
Povezane igrače starši običajno nastavijo na usmerjevalniku, ki ga že imajo, zato mora seznanjanje delovati v omrežju, kakršno je.Napaka pri seznanjanju po menjavi usmerjevalnika je ena najpogostejših pritožb glede podpore.
Jasna navodila za nastavitev in opomba o združljivosti omrežja družinam in podpornim ekipam prihranijo veliko frustracij. To je praktičen dejavnik v našemIgrača z umetno inteligencoprojektov.
Parkirna mesta pogosto združujejo opremo, nameščeno v različnih letih, omrežno politiko pa določi upravitelj nepremičnine ali IT ekipa.Kleti in zunanje parcele imajo svoje izzive pri povezovanju.
Zgodnji dogovor o varnostnem načinu z lastnikom omrežja lokacije preprečuje presenečenja pri namestitvi. To je del našega pristopa.pametno parkiranjeprojektov.
Pristop k omrežni varnosti je lažje določiti v fazi načrtovanja kot po tem, ko so naprave že na terenu.Ko so enote enkrat odposlane, je lahko spreminjanje njihove podpore težavno ali nemogoče.
Zgodaj se odločite, v katerih načinih morajo vaše naprave delovati, kako bodo na voljo in kako bodo prejemale posodobitve.
Trenutni varnostni način lahko potrdite samo v nastavitvah usmerjevalnika, ne pa v napravah.Naprava, ki podpira WPA3, se bo še vedno povezala z WPA2, če je usmerjevalnik nastavljen na to.
Če nastavitve ne najdete, so navodila za uporabo usmerjevalnika ali stran za podporo proizvajalca navedena za posamezen model.
Najvarnejša selitev je postopna: najprej prepoznajte svoje naprave in jih nato premikajte v skupinah.Večino izpadov povzroča hkratna zamenjava vsega naenkrat.
Najvarnejša selitev je postopna: najprej prepoznajte svoje naprave in jih nato premikajte v skupinah.Večino izpadov povzroča hkratna zamenjava vsega naenkrat.
WPA3 je boljši standard, WPA2 pa ostane sprejemljiv, ko je zavarovanje utrjeno. Prava izbira je odvisna od vaših naprav in ne od najnovejše možnosti v meniju.
Začnite tako, da ugotovite, kaj je dejansko v vašem omrežju. Ločite stare naprave od novih in preklopite na WPA3, če vam to vaša oprema dopušča.
Delate na povezanem izdelku?
Če načrtujete projekt pametnega doma, povezane igrače ali pametnega parkiranja in želite pogovoriti o nastavitvi omrežja in povezljivosti naprav, nas kontaktirajte. Povejte nam nekaj o svojem projektu in mi bomo prevzeli postopek.
Kontaktirajte Joineta