Binuksan mo ang mga setting ng iyong router at nakakita ka ng isang bagong opsyon: WPA3. Binuksan mo ito, at pagkalipas ng sampung minuto, isang smart plug sa sala ang nawalan ng koneksyon. Ang nakakonektang laruan ng isang bata ay ayaw tapusin ang pagpapares.
Walang sira. Hindi lang talaga nagsasalita ang mga device ng wikang pangseguridad na ginagamit ngayon ng router mo.
Ipinapaliwanag ng gabay na ito kung ano talaga ang ginagawa ng WPA2 at WPA3, kung saan sila nagkakaiba, at kung paano pumili sa pagitan ng mga ito nang hindi nala-lock ang mga device na pagmamay-ari mo.
Ang WPA (Wi-Fi Protected Access) ay ang security framework na nag-e-encrypt ng data sa pagitan ng iyong mga device at ng iyong router at nagpapasya kung sino ang pinapayagang sumali sa network.Ito ay tinukoy at sertipikado ng Wi-Fi Alliance.
Bawat Wi-Fi device na pagmamay-ari mo ay nakasalalay dito, kabilang ang mga telepono, laptop, camera, plug, laruan at printer. Ang balangkas ay dumaan sa ilang henerasyon, at bawat isa ay naayos ang mga kahinaan sa mga nakaraang henerasyon.
Hindi na ligtas gamitin ang WEP at ang orihinal na WPA.Ang WEP ay nagmula pa noong huling bahagi ng dekada 1990 at maaaring ma-crack sa loob lamang ng ilang minuto dahil sa mga kahinaan sa disenyo ng static-key nito.
Dumating ang WPA noong 2003 bilang isang mabilisang patch para sa WEP. Nagdagdag ito ng TKIP at mga pagsusuri sa integridad, ngunit pansamantala lamang itong solusyon, at hindi nagtagal ay pinalitan ito ng WPA2.
Ang WPA2 ang naging default na pamantayan sa seguridad ng Wi-Fi noong 2004 at ito pa rin ang pinakamalawak na ginagamit.Ang pangunahing pagpapabuti nito ay ang AES encryption gamit ang CCMP, na mas malakas kaysa sa TKIP na ginagamit ng WPA.
Ang WPA2 ay may dalawang mode:
Ang WPA3, na inanunsyo noong 2018, ay nagpapanatili ng parehong pangunahing istruktura gaya ng WPA2 ngunit inaayos ang mga kilalang kahinaan nito.Simula noong 2020, ang suporta sa WPA3 ay naging mandatory para sa mga bagong sertipikadong Wi-Fi device.
Ang mga pangunahing tampok nito ay:
Ang WPA (Wi-Fi Protected Access) ay ang security framework na nag-e-encrypt ng data sa pagitan ng iyong mga device at ng iyong router at nagpapasya kung sino ang pinapayagang sumali sa network.Ito ay tinukoy at sertipikado ng Wi-Fi Alliance.
Bawat Wi-Fi device na pagmamay-ari mo ay nakasalalay dito, kabilang ang mga telepono, laptop, camera, plug, laruan at printer. Ang balangkas ay dumaan sa ilang henerasyon, at bawat isa ay naayos ang mga kahinaan sa mga nakaraang henerasyon.
Hindi na ligtas gamitin ang WEP at ang orihinal na WPA.Ang WEP ay nagmula pa noong huling bahagi ng dekada 1990 at maaaring ma-crack sa loob lamang ng ilang minuto dahil sa mga kahinaan sa disenyo ng static-key nito.
Dumating ang WPA noong 2003 bilang isang mabilisang patch para sa WEP. Nagdagdag ito ng TKIP at mga pagsusuri sa integridad, ngunit pansamantala lamang itong solusyon, at hindi nagtagal ay pinalitan ito ng WPA2.
Ang WPA2 ang naging default na pamantayan sa seguridad ng Wi-Fi noong 2004 at ito pa rin ang pinakamalawak na ginagamit.Ang pangunahing pagpapabuti nito ay ang AES encryption gamit ang CCMP, na mas malakas kaysa sa TKIP na ginagamit ng WPA.
Ang WPA2 ay may dalawang mode:
Ang WPA3, na inanunsyo noong 2018, ay nagpapanatili ng parehong pangunahing istruktura gaya ng WPA2 ngunit inaayos ang mga kilalang kahinaan nito.Simula noong 2020, ang suporta sa WPA3 ay naging mandatory para sa mga bagong sertipikadong Wi-Fi device.
Ang mga pangunahing tampok nito ay:
Pinapalitan ng WPA3 ang password handshake ng WPA2 ng SAE, nagdaragdag ng forward secrecy, at ine-encrypt ang mga bukas na network; parehong pamantayan ay umaasa pa rin sa AES-based encryption para sa iyong data.Ang talahanayan sa ibaba ay nagbubuod ng mga pagkakaiba.
| Tampok | WPA2 | WPA3 |
|---|---|---|
| Ipinakilala | 2004 | 2018 |
| Kinakailangan para sa mga bagong device na may sertipikasyon ng Wi-Fi | Hindi | Oo, simula noong 2020 |
| Pagpapatotoo sa personal na mode | PSK (4-way na pakikipagkamay) | SAE |
| Paghula ng password nang offline | Posible kung may nakuhanang pakikipagkamay | Mariing lumaban |
| Paglihim sa hinaharap | Hindi | Oo |
| Proteksyon sa bukas na network | Wala | Indibidwal na pag-encrypt (OWE) |
| Opsyon sa negosyo | 802.1X | 802.1X kasama ang opsyonal na 192-bit na mode |
| Pagkakatugma ng aparato | Halos pangkalahatan | Mga mas bagong device lamang |
Mas pinahihirapan ng SAE ang paghula ng password dahil ang bawat paghula ay nangangailangan ng live na pakikipag-ugnayan sa network.Makakatulong dito ang isang analohiya.
Gamit ang WPA2-Personal, ang isang attacker na nakakuha ng isang pakikipagkamay ay maaaring iuwi ito at subukan ang milyun-milyong password offline, tulad ng pagkuha ng litrato ng kandado at pagsubok ng mga susi buong gabi. Gamit ang WPA3-Personal, ang bawat hula ay kailangang gawin sa pinto, kaya ang attacker ay pinabagal at maaaring matukoy.
Samakatuwid, ang isang mahina o muling ginamit na passphrase ay mas malaking panganib sa WPA2 kaysa sa WPA3.
Ang "forward secrecy" ay nangangahulugan na ang isang nakompromisong password ay hindi maaaring gamitin upang i-decrypt ang trapikong naitala kanina.Bumubuo ang WPA3 ng mga bagong session key para sa bawat koneksyon.
Sa WPA2, ang isang attacker na nagtatala ng trapiko ngayon at nalalaman ang password sa ibang pagkakataon ay maaaring ma-decrypt ang kanilang nakaimbak. Ito ay madalas na tinatawag na "steal now, decrypt later" na atake, at ang WPA3 ay idinisenyo upang talunin ito.
Binibigyan ng OWE ang bawat user na nasa isang bukas na network ng sarili nilang encryption key, nang hindi nangangailangan ng password.Mag-isip ng isang café kung saan ang bawat bisita ay may pribadong phone booth sa halip na sumigaw sa isang pinagsasaluhang silid.
Pinoprotektahan ng OWE ang mga ito laban sa pasibong pakikinig sa pampublikong Wi-Fi sa mga lugar tulad ng mga hotel, paliparan, at mga café. Walang katumbas ang WPA2, kaya ang mga bukas na network mula sa panahon ng WPA2 ay nagpapadala ng data nang malinaw.
Nagdaragdag ang WPA3-Enterprise ng opsyonal na 192-bit mode na nakahanay sa CNSA suite, na inilaan para sa mga lubos na sensitibong kapaligiran.Gumagamit ito ng GCMP-256, HMAC-SHA384 at isang 384-bit elliptic curve para sa pagtatatag ng susi.
Ang mode na ito ay pangunahing may kaugnayan sa gobyerno, depensa, pananalapi, at pangangalagang pangkalusugan. Wala itong transition mode, kaya dapat itong suportahan ng bawat kliyente sa network na iyon bago mo ito paganahin.
Oo, ang WPA2 ay ligtas pa rin kahit na ito ay na-configure nang tama at pinapanatiling napapanahon.Ang protokol ay may mga kilalang kahinaan, ngunit mapapamahalaan ang mga ito sa karamihan ng mga setting ng tahanan at maliliit na negosyo.
Dalawang panganib ang pinakamahalaga:
Para patigasin ang isang WPA2 network:
Ang pangunahing dahilan kung bakit nananatili ang mga tao sa WPA2 ay hindi ang seguridad; ito ay dahil ang ilan sa kanilang mga device ay hindi makakonekta sa anumang bagay.Ang isang router na nakatakda sa WPA3-only ay basta na lang tatanggihan ang isang WPA2-only na device.
Ang pag-unawa kung bakit ito nangyayari ay ginagawang mas madali ang pagpili.
Maraming device ang dinisenyo bago pa man umiral ang WPA3, at ang kanilang hardware o firmware ay hindi maaaring i-upgrade upang suportahan ito.Karaniwan ito lalo na sa mga murang produktong smart home, mga lumang camera, printer, handheld scanner at mga point-of-sale terminal.
Ang ilan ay kulang sa memorya o lakas sa pagproseso. Ang iba naman ay gumagamit ng mga chip at software mula sa mas naunang henerasyon. Kahit ang isang tagagawa na gustong magdagdag ng WPA3 ay maaaring walang update path para sa mga unit na nasa field na.
Ang mixed mode ay nagbibigay-daan sa mga WPA3 at WPA2 device na magbahagi ng iisang pangalan ng network, ngunit ang network ay kasing-secure lamang ng WPA2.Ang mga bagong device ay kumokonekta sa WPA3 at ang mga luma ay babalik sa WPA2.
Nalulutas nito ang isang tunay na problema: maaari kang mag-migrate nang hindi pinapalitan ang lahat nang sabay-sabay. Hindi nito nalulutas ang kakulangan sa seguridad, dahil maaaring i-target ng isang attacker ang mas mahinang WPA2 path. Dahil dito, ang magkakahiwalay na SSID para sa mga WPA2 at WPA3 device ay karaniwang mas malakas na opsyon.
Kung ang isang device ay hindi makakonekta pagkatapos ng isang pagbabago, ang sanhi ay halos palaging hindi pagtutugma sa pagitan ng sinusuportahang mode nito at sa mga setting ng iyong router.Kabilang sa mga karaniwang sanhi ang:
Ang paglipat ng router sa WPA2/WPA3 mixed mode, o paglipat ng device sa isang hiwalay na WPA2 network, ay nakakalutas sa karamihan ng mga kasong ito.
Gamitin ang WPA3 saanman sinusuportahan ito ng bawat device, at gamitin ang hardened WPA2 para sa anumang hindi sumusuporta dito.Ang tamang sagot ay nakadepende sa mga device sa iyong network at kung gaano sensitibo ang iyong data.
| Sitwasyon | Inirerekomendang pag-setup |
|---|---|
| Sinusuportahan ng lahat ng device ang WPA3 | WPA3-Personal lamang |
| Pinagsama-samang luma at bagong mga aparato | Hiwalay na mga network; mixed mode kung hindi posible ang paghihiwalay |
| Ang router o karamihan sa mga device ay WPA2-lamang | WPA2 (AES), malakas na passphrase, kasalukuyang firmware |
| Wi-Fi para sa bisita o pampublikong lugar | WPA3 Enhanced Open (OWE) kung saan magagamit |
| Kapaligiran ng negosyo o regulasyon | WPA3-Enterprise, o WPA2-Enterprise na may 802.1X at mga sertipiko |
Para sa karamihan ng mga tahanan, ang WPA3 o mixed mode ang tamang pagpipilian kung sinusuportahan ito ng router.Tiyaking nakakonekta pa rin ang iyong mga telepono, laptop, at smart device pagkatapos lumipat.
Kung may ilang device na masira, panatilihin ang mga ito sa isang WPA2 network sa halip na pahinain ang buong home network.
Dapat paghiwalayin ng maliliit na negosyo ang trapiko ng mga tauhan, bisita, at device bago mag-alala tungkol sa bersyon ng protocol.Nililimitahan ng segmentasyon ang pinsala kung may isang device na nakompromiso.
Hangga't maaari, gamitin ang WPA3 para sa mga device ng kawani at panatilihin ang mga lumang kagamitan sa isang pinaghihigpitang WPA2 network na may access lamang sa kung ano ang kailangan nito.
Ang mga guest network ang pinakanakikinabang sa OWE, dahil ine-encrypt nito ang trapiko nang hindi hinihiling sa mga bisita na mag-type ng password.Ito ay isang malinaw na pagpapabuti sa privacy kumpara sa isang simpleng bukas na network.
Kung hindi available ang OWE, mas mainam pa rin ang simpleng WPA2 o WPA3 password na ibinahagi sa mga bisita kaysa sa isang hindi naka-encrypt na network.
Ang mga organisasyong humahawak ng sensitibong datos ay dapat gumamit ng certificate-based na 802.1X, na may WPA3-Enterprise kung saan sinusuportahan ito ng kanilang mga kliyente.Ganap na inaalis ng mga sertipiko ang mga nakabahaging password.
Ang 192-bit mode ay sulit lamang isaalang-alang kung kayang suportahan ito ng bawat kliyente, dahil hindi ito maaaring umatras.
Sa mga konektadong produkto, ang security mode na pipiliin mo ay kailangang gumana sa mga device na pagmamay-ari na ng iyong mga customer.Paulit-ulit na lumalabas ang ilang mga senaryo.
Ang isang karaniwang smart home ay may mga device na nabibili nang ilang taon ang pagitan, kaya bihirang gumana ang WPA3 sa unang araw pa lang.Ang mga plug, switch, sensor, at kandado ay kadalasang kumokonekta sa bilis na higit sa 2.4 GHz gamit ang WPA2.
Ang isang hiwalay na IoT network, o mixed mode bilang pansamantalang solusyon, ay nagpapanatili sa lahat ng bagay na gumagana habang ang mga mas bagong device ay nakakakuha ng mas matibay na proteksyon.matalinong tahananAng regular na gawain ay kinabibilangan ng pagpaplano para mismo sa sitwasyong ito.
Ang mga nakakonektang laruan ay karaniwang inaayos ng mga magulang sa anumang router na mayroon na sila, kaya ang pagpapares ay kailangang gumana sa network kung ano ito.Ang pagkabigo ng pagpapares pagkatapos magpalit ng router ay isa sa mga pinakakaraniwang reklamo sa suporta.
Ang malinaw na mga tagubilin sa pag-setup, at isang tala tungkol sa pagiging tugma ng network, ay nakakatipid sa mga pamilya at mga support team ng maraming pagkadismaya. Ito ay isang praktikal na konsiderasyon sa amingLaruang AImga proyekto.
Kadalasang pinagsasama ng mga lugar ng paradahan ang mga kagamitang naka-install sa iba't ibang taon, na may patakaran sa network na itinakda ng isang property manager o IT team.Ang mga basement at mga lote sa labas ay nagdaragdag ng sarili nilang mga hamon sa koneksyon.
Ang maagang pagsang-ayon sa may-ari ng network ng site tungkol sa security mode ay nakakaiwas sa mga sorpresa sa pag-install. Bahagi ito ng kung paano namin nilalapitan angmatalinong paradahanmga proyekto.
Mas madaling magpasya sa pamamaraan ng seguridad ng network sa yugto ng disenyo kaysa pagkatapos mailagay ang mga device sa larangan.Kapag naipadala na ang mga unit, maaaring maging mahirap o imposibleng baguhin ang mga sinusuportahan nito.
Magpasya nang maaga kung aling mga mode ang dapat gamitin ng iyong mga device, paano ito ipo-provision, at paano ito makakatanggap ng mga update.
Maaari mo lang kumpirmahin ang kasalukuyan mong security mode sa mga setting ng iyong router, hindi sa iyong mga device.Ang isang device na sumusuporta sa WPA3 ay kokonekta pa rin sa WPA2 kung iyon ang nakatakda sa router.
Kung hindi mo mahanap ang setting, ang manwal ng iyong router o ang pahina ng suporta ng gumawa ay may mga hakbang na partikular sa modelo.
Ang pinakaligtas na paglipat ay unti-unti: tukuyin muna ang iyong mga device, pagkatapos ay ilipat ang mga ito nang pangkat-pangkat.Ang pagpapalit ng lahat nang sabay-sabay ang siyang sanhi ng karamihan sa mga pagkawala ng kuryente.
Ang pinakaligtas na paglipat ay unti-unti: tukuyin muna ang iyong mga device, pagkatapos ay ilipat ang mga ito nang pangkat-pangkat.Ang pagpapalit ng lahat nang sabay-sabay ang siyang sanhi ng karamihan sa mga pagkawala ng kuryente.
Ang WPA3 ang mas mainam na pamantayan, at ang WPA2 ay nananatiling katanggap-tanggap kapag pinatigas na. Ang tamang pagpili ay nakasalalay sa iyong mga device, hindi sa pinakabagong opsyon sa menu.
Magsimula sa pamamagitan ng pag-alam kung ano talaga ang nasa iyong network. Paghiwalayin ang mga lumang device mula sa mga bago, at lumipat sa WPA3 kung kaya ng iyong kagamitan.
Nagtatrabaho sa isang konektadong produkto?
Kung nagpaplano ka ng isang smart home, konektadong laruan, o proyektong smart parking at nais mong pag-usapan ang tungkol sa pag-setup ng network at pagkakakonekta ng device, huwag mag-atubiling makipag-ugnayan sa amin. Magkwento ka ng kaunti tungkol sa iyong proyekto at aayusin namin ito mula roon.
Kontakin ang Joinet