Du öppnar routerinställningarna och ser ett nytt alternativ: WPA3. Du slår på den, och tio minuter senare försvinner en smart kontakt i vardagsrummet. Ett barns uppkopplade leksak vägrar att slutföra parkopplingen.
Ingenting är trasigt. Enheterna talar helt enkelt inte det säkerhetsspråk som din router nu kräver.
Den här guiden förklarar vad WPA2 och WPA3 faktiskt gör, var de skiljer sig åt och hur du väljer mellan dem utan att låsa ute de enheter du äger.
WPA (Wi-Fi Protected Access) är det säkerhetsramverk som krypterar data mellan dina enheter och din router och avgör vem som får ansluta till nätverket.Det är definierat och certifierat av Wi-Fi Alliance.
Varje Wi-Fi-enhet du äger är beroende av det, inklusive telefoner, bärbara datorer, kameror, kontakter, leksaker och skrivare. Ramverket har gått igenom flera generationer, och var och en har åtgärdat svagheter under de senaste.
WEP och den ursprungliga WPA är inte längre säkra att använda.WEP dateras från slutet av 1990-talet och kan knäckas på några minuter på grund av svagheter i dess statiska nyckeldesign.
WPA kom 2003 som en snabb patch för WEP. Den lade till TKIP och integritetskontroller, men det var bara tänkt som en tillfällig lösning, och WPA2 ersatte det strax efteråt.
WPA2 blev standardsäkerhetsstandarden för Wi-Fi år 2004 och är fortfarande den mest spridda.Dess viktigaste förbättring är AES-kryptering med CCMP, vilket är mycket starkare än TKIP som används av WPA.
WPA2 finns i två lägen:
WPA3, som tillkännagavs 2018, behåller samma grundstruktur som WPA2 men åtgärdar dess kända svagheter.Sedan 2020 har WPA3-stöd varit obligatoriskt för nyligen certifierade Wi-Fi-enheter.
Dess huvudfunktioner är:
WPA (Wi-Fi Protected Access) är det säkerhetsramverk som krypterar data mellan dina enheter och din router och avgör vem som får ansluta till nätverket.Det är definierat och certifierat av Wi-Fi Alliance.
Varje Wi-Fi-enhet du äger är beroende av det, inklusive telefoner, bärbara datorer, kameror, kontakter, leksaker och skrivare. Ramverket har gått igenom flera generationer, och var och en har åtgärdat svagheter under de senaste.
WEP och den ursprungliga WPA är inte längre säkra att använda.WEP dateras från slutet av 1990-talet och kan knäckas på några minuter på grund av svagheter i dess statiska nyckeldesign.
WPA kom 2003 som en snabb patch för WEP. Den lade till TKIP och integritetskontroller, men det var bara tänkt som en tillfällig lösning, och WPA2 ersatte det strax efteråt.
WPA2 blev standardsäkerhetsstandarden för Wi-Fi år 2004 och är fortfarande den mest spridda.Dess viktigaste förbättring är AES-kryptering med CCMP, vilket är mycket starkare än TKIP som används av WPA.
WPA2 finns i två lägen:
WPA3, som tillkännagavs 2018, behåller samma grundstruktur som WPA2 men åtgärdar dess kända svagheter.Sedan 2020 har WPA3-stöd varit obligatoriskt för nyligen certifierade Wi-Fi-enheter.
Dess huvudfunktioner är:
WPA3 ersätter WPA2:s lösenordshandskakning med SAE, lägger till framåtriktad sekretess och krypterar öppna nätverk; båda standarderna förlitar sig fortfarande på AES-baserad kryptering för dina data.Tabellen nedan sammanfattar skillnaderna.
| Särdrag | WPA2 | WPA3 |
|---|---|---|
| Introducerad | 2004 | 2018 |
| Krävs för nya Wi-Fi-certifierade enheter | Inga | Ja, sedan 2020 |
| Autentisering i personligt läge | PSK (handskakning med fyra riktningar) | SAE |
| Gissning av lösenord offline | Möjligt om ett handslag fångas upp | Starkt motstånd |
| Sekretess framåt | Inga | Ja |
| Skydd av öppna nätverk | Ingen | Individualiserad kryptering (OWE) |
| Företagsalternativ | 802.1X | 802.1X plus valfritt 192-bitarsläge |
| Enhetskompatibilitet | Nästan universell | Endast nyare enheter |
SAE gör det mycket svårare att gissa lösenord eftersom varje gissning kräver direkt interaktion med nätverket.En analogi hjälper här.
Med WPA2-Personal kan en angripare som fångar ett handslag ta med sig det hem och testa miljontals lösenord offline, som att fotografera ett lås och testa nycklar hela natten. Med WPA3-Personal måste varje gissning göras vid dörren, så att angriparen saktas ner och kan upptäckas.
En svag eller återanvänd lösenfras är därför en mycket större risk på WPA2 än på WPA3.
Framåtriktad sekretess innebär att ett komprometterat lösenord inte kan användas för att dekryptera trafik som registrerats tidigare.WPA3 genererar nya sessionsnycklar för varje anslutning.
På WPA2 kan en angripare som registrerar trafik idag och får reda på lösenordet senare kunna dekryptera det som lagrats. Detta kallas ofta en "stjäl nu, dekryptera senare"-attack, och WPA3 är utformad för att besegra den.
OWE ger varje användare i ett öppet nätverk sin egen krypteringsnyckel, utan att det krävs ett lösenord.Tänk dig ett kafé där varje gäst får en privat telefonkiosk istället för att ropa tvärs över ett delat rum.
OWE skyddar mot passiv avlyssning på offentliga Wi-Fi-nätverk på platser som hotell, flygplatser och kaféer. WPA2 har ingen motsvarighet, så öppna nätverk från WPA2-eran skickar data utan stryk.
WPA3-Enterprise lägger till ett valfritt 192-bitarsläge i linje med CNSA-sviten, avsett för mycket känsliga miljöer.Den använder GCMP-256, HMAC-SHA384 och en 384-bitars elliptisk kurva för nyckeletablering.
Det här läget är främst relevant för myndigheter, försvar, finans och sjukvård. Det har inget övergångsläge, så varje klient i nätverket måste stödja det innan du aktiverar det.
Ja, WPA2 är fortfarande någorlunda säkert när det är korrekt konfigurerat och uppdaterat.Protokollet har kända svagheter, men de är hanterbara i de flesta hem- och småföretagsmiljöer.
Två risker är viktigast:
Så härdar du ett WPA2-nätverk:
Den främsta anledningen till att folk stannar kvar på WPA2 är inte säkerhet; det är att vissa av deras enheter inte kan ansluta till något annat.En router inställd på endast WPA3 kommer helt enkelt att avvisa en enhet som endast stöder WPA2.
Att förstå varför detta händer gör valet mycket enklare.
Många enheter designades innan WPA3 existerade, och deras hårdvara eller firmware kan inte uppgraderas för att stödja det.Detta är särskilt vanligt med billiga smarta hemprodukter, äldre kameror, skrivare, handhållna skannrar och kassaterminaler.
Vissa saknar minne eller processorkraft. Andra använder chips och programvara från en tidigare generation. Även en tillverkare som vill lägga till WPA3 kanske inte har någon uppdateringsväg för enheter som redan finns i fält.
Blandat läge låter WPA3- och WPA2-enheter dela ett nätverksnamn, men nätverket är bara så säkert som WPA2.Nya enheter ansluter med WPA3 och äldre enheter använder WPA2.
Det löser ett verkligt problem: du kan migrera utan att ersätta allt på en gång. Det löser inte säkerhetsluckan, eftersom en angripare kan rikta in sig på den svagare WPA2-sökvägen. Av den anledningen är separata SSID:er för WPA2- och WPA3-enheter vanligtvis det starkare alternativet.
Om en enhet inte kan ansluta efter en ändring är orsaken nästan alltid en avvikelse mellan det läge som stöds och din routers inställning.Vanliga orsaker inkluderar:
Att byta routern till blandat läge WPA2/WPA3, eller flytta enheten till ett separat WPA2-nätverk, löser de flesta av dessa fall.
Använd WPA3 där alla enheter stöder det, och använd förstärkt WPA2 för allt som inte gör det.Det rätta svaret beror på enheterna i ditt nätverk och hur känsliga dina data är.
| Situation | Rekommenderad installation |
|---|---|
| Alla enheter stöder WPA3 | WPA3 – Endast personligt |
| Blandning av gamla och nya apparater | Separata nätverk; blandat läge om separation inte är möjlig |
| Routern eller de flesta enheter är endast WPA2-baserade | WPA2 (AES), starkt lösenord, aktuell firmware |
| Gäst- eller offentligt Wi-Fi | WPA3 Enhanced Open (OWE) där det är tillgängligt |
| Företags- eller reglerad miljö | WPA3-Företag, eller WPA2-Företag med 802.1X och certifikat |
För de flesta hem är WPA3 eller blandat läge rätt val om routern stöder det.Kontrollera att dina telefoner, bärbara datorer och smarta enheter fortfarande är anslutna efter bytet.
Om några enheter går sönder, behåll dem i ett WPA2-nätverk istället för att försvaga hela hemnätverket.
Småföretag bör separera personal-, gäst- och enhetstrafik innan de oroar sig för protokollversionen.Segmentering begränsar skadan om någon enskild enhet komprometteras.
Använd där det är möjligt WPA3 för personalens enheter och förvara äldre utrustning på ett begränsat WPA2-nätverk med åtkomst endast till det den behöver.
Gästnätverk drar mest nytta av OWE, eftersom det krypterar trafik utan att besökare behöver skriva in ett lösenord.Detta är en tydlig förbättring av integriteten jämfört med ett vanligt öppet nätverk.
Om OWE inte är tillgängligt är ett enkelt WPA2- eller WPA3-lösenord som delas med besökare fortfarande bättre än ett okrypterat nätverk.
Organisationer som hanterar känsliga uppgifter bör använda certifikatbaserad 802.1X, med WPA3-Enterprise där deras kunder stöder det.Certifikat tar bort delade lösenord helt och hållet.
192-bitarsläget är bara värt att överväga om alla klienter kan stödja det, eftersom det inte kan användas som fallback.
I uppkopplade produkter måste säkerhetsläget du väljer fungera med de enheter som dina kunder redan äger.Några scenarier dyker upp gång på gång.
Ett typiskt smart hem har enheter som köps med flera år mellanrum, så WPA3-only fungerar sällan från dag ett.Kontakter, strömbrytare, sensorer och lås ansluts ofta över 2,4 GHz med WPA2.
Ett separat IoT-nätverk, eller ett blandat läge som en tillfällig lösning, håller allt igång medan nyare enheter får starkare skydd.smart hemArbetet innebär regelbundet att planera för just denna situation.
Uppkopplade leksaker konfigureras vanligtvis av föräldrar på den router de redan har, så parkopplingen måste fungera som den är i nätverket.Ett parkopplingsfel efter ett routerbyte är ett av de vanligaste supportklagomålen.
Tydliga installationsanvisningar och en anmärkning om nätverkskompatibilitet sparar familjer och supportteam mycket frustration. Detta är en praktisk faktor i vårAI-leksakprojekt.
Parkeringsplatser kombinerar ofta utrustning som installerats under olika år, med nätverkspolicyer som fastställts av en fastighetsförvaltare eller IT-avdelning.Källare och utomhustomter medför sina egna anslutningsutmaningar.
Att komma överens om säkerhetsläget med webbplatsens nätverksägare tidigt undviker överraskningar vid installationen. Det är en del av hur vi tillvägagångssättsmart parkeringprojekt.
Nätverkssäkerhetsmetoden är enklare att bestämma i designstadiet än efter att enheterna är ute i fält.När enheter väl har skickats kan det vara svårt eller omöjligt att ändra vad de stöder.
Bestäm tidigt vilka lägen dina enheter måste fungera med, hur de ska provisioneras och hur de ska ta emot uppdateringar.
Du kan bara bekräfta ditt nuvarande säkerhetsläge i routerns inställningar, inte på dina enheter.En enhet som stöder WPA3 kommer fortfarande att ansluta med WPA2 om det är vad routern är inställd på.
Om du inte hittar inställningen finns det modellspecifika steg i routerns manual eller tillverkarens supportsida.
Den säkraste migreringen är gradvis: identifiera dina enheter först och flytta dem sedan i grupper.Att byta allt på en gång är det som orsakar de flesta avbrott.
Den säkraste migreringen är gradvis: identifiera dina enheter först och flytta dem sedan i grupper.Att byta allt på en gång är det som orsakar de flesta avbrott.
WPA3 är den bättre standarden, och WPA2 förblir acceptabel även när den är härdad. Rätt val beror på dina enheter, inte på det senaste alternativet i menyn.
Börja med att ta reda på vad som faktiskt finns i ditt nätverk. Separera gamla enheter från nya och byt till WPA3 allt eftersom din utrustning tillåter.
Arbetar du på en uppkopplad produkt?
Om du planerar ett projekt kring smart hem, uppkopplad leksak eller smart parkering och vill diskutera nätverksinstallation och enhetsanslutning, tveka inte att kontakta oss. Berätta lite om ditt projekt så tar vi det därifrån.
Kontakta Joinet