Ви відкриваєте налаштування роутера та бачите нову опцію: WPA3. Ви вмикаєте його, а через десять хвилин розумна розетка у вітальні відключається від мережі. Підключена дитяча іграшка відмовляється завершити сполучення.
Нічого не зламано. Пристрої просто не розмовляють мовою безпеки, на якій наполягає ваш маршрутизатор.
У цьому посібнику пояснюється, що насправді роблять WPA2 та WPA3, чим вони відрізняються та як вибрати між ними, не блокуючи пристрої, якими ви володієте.
WPA (Wi-Fi Protected Access) – це система безпеки, яка шифрує дані між вашими пристроями та маршрутизатором і вирішує, кому дозволено підключатися до мережі.Він визначений та сертифікований Альянсом Wi-Fi.
Кожен ваш Wi-Fi-пристрій, включаючи телефони, ноутбуки, камери, розетки, іграшки та принтери, залежить від нього. Ця система пройшла через кілька поколінь, і кожне з них виправляло недоліки в останньому.
WEP та оригінальний WPA більше не є безпечними для використання.WEP існує з кінця 1990-х років і може бути зламаний за лічені хвилини через слабкі місця в його конструкції зі статичним ключем.
WPA з'явився у 2003 році як швидке виправлення для WEP. Він додав TKIP та перевірки цілісності, але це було лише тимчасове рішення, і WPA2 невдовзі замінив його.
WPA2 став стандартом безпеки Wi-Fi за замовчуванням у 2004 році та досі є найпоширенішим.Його ключовим покращенням є шифрування AES з використанням CCMP, яке набагато сильніше за TKIP, що використовується WPA.
WPA2 доступний у двох режимах:
WPA3, анонсований у 2018 році, зберігає ту ж базову структуру, що й WPA2, але виправляє його відомі слабкі місця.З 2020 року підтримка WPA3 є обов'язковою для нещодавно сертифікованих пристроїв Wi-Fi.
Його головні особливості:
WPA (Wi-Fi Protected Access) – це система безпеки, яка шифрує дані між вашими пристроями та маршрутизатором і вирішує, кому дозволено підключатися до мережі.Він визначений та сертифікований Альянсом Wi-Fi.
Кожен ваш Wi-Fi-пристрій, включаючи телефони, ноутбуки, камери, розетки, іграшки та принтери, залежить від нього. Ця система пройшла через кілька поколінь, і кожне з них виправляло недоліки в останньому.
WEP та оригінальний WPA більше не є безпечними для використання.WEP існує з кінця 1990-х років і може бути зламаний за лічені хвилини через слабкі місця в його конструкції зі статичним ключем.
WPA з'явився у 2003 році як швидке виправлення для WEP. Він додав TKIP та перевірки цілісності, але це було лише тимчасове рішення, і WPA2 невдовзі замінив його.
WPA2 став стандартом безпеки Wi-Fi за замовчуванням у 2004 році та досі є найпоширенішим.Його ключовим покращенням є шифрування AES з використанням CCMP, яке набагато сильніше за TKIP, що використовується WPA.
WPA2 доступний у двох режимах:
WPA3, анонсований у 2018 році, зберігає ту ж базову структуру, що й WPA2, але виправляє його відомі слабкі місця.З 2020 року підтримка WPA3 є обов'язковою для нещодавно сертифікованих пристроїв Wi-Fi.
Його головні особливості:
WPA3 замінює технологію рукостискання пароля WPA2 на SAE, додає пряму секретність та шифрує відкриті мережі; обидва стандарти все ще використовують шифрування на основі AES для ваших даних.У таблиці нижче підсумовано відмінності.
| Функція | WPA2 | WPA3 |
|---|---|---|
| Представлено | 2004 рік | 2018 рік |
| Обов'язково для нових пристроїв із сертифікацією Wi-Fi | Ні | Так, з 2020 року |
| Автентифікація в особистому режимі | PSK (4-стороннє рукостискання) | SAE |
| Підбір пароля офлайн | Можливо, якщо рукостискання зафіксовано | Рішуче чинив опір |
| Передова секретність | Ні | Так |
| Захист відкритої мережі | Жоден | Індивідуалізоване шифрування (OWE) |
| Варіант для підприємств | 802.1X | 802.1X плюс додатковий 192-бітний режим |
| Сумісність пристроїв | Майже універсальний | Тільки новіші пристрої |
SAE значно ускладнює підбір пароля, оскільки кожен підбір вимагає живої взаємодії з мережею.Тут допоможе аналогія.
Завдяки WPA2-Personal зловмисник, який перехопив одне рукостискання, може взяти його додому та перевірити мільйони паролів офлайн, наприклад, сфотографувавши замок і пробуючи ключі всю ніч. З WPA3-Personal кожна спроба вгадати пароль має бути зроблена біля дверей, тому зловмисник уповільнюється та його можна виявити.
Тому слабка або повторно використана парольна фраза становить набагато більший ризик для WPA2, ніж для WPA3.
Пряма секретність означає, що скомпрометований пароль не може бути використаний для розшифрування трафіку, записаного раніше.WPA3 генерує нові ключі сеансу для кожного підключення.
У випадку з WPA2 зловмисник, який записує трафік сьогодні та дізнається пароль пізніше, може розшифрувати збережені дані. Це часто називають атакою «вкрасти зараз, розшифрувати пізніше», і WPA3 розроблено для її подолання.
OWE надає кожному користувачеві у відкритій мережі власний ключ шифрування, не вимагаючи пароля.Уявіть собі кафе, де кожен гість має окрему телефонну будку, а не кричить через усю спільну кімнату.
OWE захищає від пасивного прослуховування громадських Wi-Fi мереж у таких місцях, як готелі, аеропорти та кафе. WPA2 не має еквівалента, тому відкриті мережі епохи WPA2 надсилають дані у відкритому вигляді.
WPA3-Enterprise додає додатковий 192-бітний режим, узгоджений з пакетом CNSA, призначений для високочутливих середовищ.Він використовує GCMP-256, HMAC-SHA384 та 384-бітну еліптичну криву для встановлення ключів.
Цей режим головним чином стосується уряду, оборони, фінансів та охорони здоров'я. Він не має перехідного режиму, тому кожен клієнт у цій мережі повинен підтримувати його, перш ніж його ввімкнути.
Так, WPA2 все ще є досить безпечним, якщо його правильно налаштувати та постійно оновлювати.Протокол має відомі слабкі місця, але з ними можна впоратися в більшості домашніх та малих бізнес-середовищ.
Два ризики мають найбільше значення:
Щоб посилити мережу WPA2:
Основна причина, чому люди залишаються на WPA2, не безпека, а те, що деякі їхні пристрої не можуть підключитися ні до чого іншого.Маршрутизатор, налаштований лише на WPA3, просто відхилить пристрій, налаштований лише на WPA2.
Розуміння того, чому це відбувається, значно полегшує вибір.
Багато пристроїв було розроблено до появи WPA3, і їхнє апаратне забезпечення або прошивку неможливо оновити для його підтримки.Це особливо поширене явище для недорогих продуктів для розумного дому, старіших камер, принтерів, портативних сканерів та терміналів POS.
Деяким бракує пам’яті або обчислювальної потужності. Інші використовують чіпи та програмне забезпечення попереднього покоління. Навіть виробник, який хоче додати WPA3, може не мати шляху оновлення для пристроїв, які вже використовуються.
Змішаний режим дозволяє пристроям WPA3 та WPA2 використовувати одне мережеве ім'я, але мережа захищена лише настільки, наскільки захищено WPA2.Нові пристрої підключаються за допомогою WPA3, а старіші переходять на WPA2.
Це вирішує реальну проблему: ви можете перенести дані, не замінюючи все одразу. Це не вирішує проблему безпеки, оскільки зловмисник може націлитися на слабший шлях WPA2. З цієї причини окремі SSID для пристроїв WPA2 та WPA3 зазвичай є надійнішим варіантом.
Якщо пристрій не вдається підключитися після зміни, причиною майже завжди є невідповідність між його підтримуваним режимом і налаштуваннями вашого маршрутизатора.До поширених причин належать:
Перемикання маршрутизатора в змішаний режим WPA2/WPA3 або перенесення пристрою в окрему мережу WPA2 вирішує більшість цих випадків.
Використовуйте WPA3 скрізь, де його підтримують всі пристрої, і використовуйте захищений WPA2 для всього, де його немає.Правильна відповідь залежить від пристроїв у вашій мережі та того, наскільки чутливі ваші дані.
| Ситуація | Рекомендоване налаштування |
|---|---|
| Усі пристрої підтримують WPA3 | Тільки WPA3-Personal |
| Поєднання старих та нових пристроїв | Окремі мережі; змішаний режим, якщо розділення неможливе |
| Маршрутизатор або більшість пристроїв підтримують лише WPA2 | WPA2 (AES), надійний пароль, поточна прошивка |
| Гостьовий або публічний Wi-Fi | WPA3 Enhanced Open (OWE), де доступно |
| Підприємство або регульоване середовище | WPA3-Enterprise або WPA2-Enterprise з 802.1X та сертифікатами |
Для більшості будинків WPA3 або змішаний режим є правильним вибором, якщо маршрутизатор його підтримує.Перевірте, чи ваші телефони, ноутбуки та смарт-пристрої все ще підключаються після перемикання.
Якщо кілька пристроїв вийдуть з ладу, залишайте їх у мережі WPA2, а не послаблюйте всю домашню мережу.
Малому бізнесу слід розділяти трафік персоналу, гостей та пристроїв, перш ніж турбуватися про версію протоколу.Сегментація обмежує пошкодження, якщо будь-який окремий пристрій буде скомпрометовано.
По можливості використовуйте WPA3 для пристроїв персоналу, а старе обладнання зберігайте в обмеженій мережі WPA2 з доступом лише до того, що йому потрібно.
Гостьові мережі отримують найбільшу користь від OWE, оскільки він шифрує трафік, не вимагаючи від відвідувачів введення пароля.Це явне покращення конфіденційності порівняно зі звичайною відкритою мережею.
Якщо OWE недоступний, простий пароль WPA2 або WPA3, наданий відвідувачам, все одно кращий за незашифровану мережу.
Організаціям, що обробляють конфіденційні дані, слід використовувати 802.1X на основі сертифікатів з WPA3-Enterprise, якщо їхні клієнти його підтримують.Сертифікати повністю видаляють спільні паролі.
192-бітний режим варто розглядати лише за умови, що кожен клієнт може його підтримувати, оскільки він не може бути відкатом від попереднього.
У підключених продуктах обраний вами режим безпеки має працювати з пристроями, якими вже володіють ваші клієнти.Кілька сценаріїв виникають неодноразово.
У типовому розумному будинку пристрої купуються з різницею в роки, тому захист лише WPA3 рідко працює з першого дня.Розетки, вимикачі, датчики та замки часто підключаються на частоті понад 2,4 ГГц за допомогою WPA2.
Окрема мережа Інтернету речей або змішаний режим як тимчасовий варіант забезпечує роботу всього обладнання, а новіші пристрої отримують сильніший захист. Нашрозумний дімробота регулярно передбачає планування саме такої ситуації.
Підключені іграшки зазвичай налаштовуються батьками на тому маршрутизаторі, який у них вже є, тому сполучення має працювати в мережі як є.Збій сполучення після зміни маршрутизатора є однією з найпоширеніших скарг служби підтримки.
Чіткі інструкції з налаштування та примітка щодо сумісності з мережею позбавляють родини та команди підтримки багатьох розчарувань. Це практичний момент, який ми враховуємо.Іграшка зі штучним інтелектомпроекти.
На паркувальних майданчиках часто поєднується обладнання, встановлене в різні роки, а мережева політика встановлюється керуючим нерухомістю або ІТ-командою.Підвали та відкриті ділянки створюють власні проблеми з підключенням.
Заздалегідь узгодження режиму безпеки з власником мережі сайту дозволяє уникнути несподіванок під час встановлення. Це частина нашого підходу.розумне паркуванняпроекти.
Підхід до мережевої безпеки легше визначити на етапі проектування, ніж після того, як пристрої вже встановлені в польових умовах.Після відправлення одиниць змінити те, що вони підтримують, може бути складно або неможливо.
Заздалегідь визначте, з якими режимами мають працювати ваші пристрої, як вони будуть налаштовані та як вони отримуватимуть оновлення.
Ви можете підтвердити свій поточний режим безпеки лише в налаштуваннях маршрутизатора, а не на своїх пристроях.Пристрій, що підтримує WPA3, все одно підключатиметься з WPA2, якщо на маршрутизаторі налаштовано саме цей режим.
Якщо ви не можете знайти це налаштування, інструкції для вашої моделі можна знайти в інструкції до маршрутизатора або на сторінці підтримки виробника.
Найбезпечніша міграція — поступова: спочатку визначте свої пристрої, а потім переміщуйте їх групами.Одночасне перемикання всього є причиною більшості збоїв.
Найбезпечніша міграція — поступова: спочатку визначте свої пристрої, а потім переміщуйте їх групами.Одночасне перемикання всього є причиною більшості збоїв.
WPA3 – кращий стандарт, а WPA2 залишається прийнятним навіть після посилення захисту. Правильний вибір залежить від ваших пристроїв, а не від найновішого параметра в меню.
Почніть зі з’ясування того, що насправді є у вашій мережі. Відокремте старі пристрої від нових і перейдіть на WPA3, якщо це дозволяє ваше обладнання.
Працюєте над підключеним продуктом?
Якщо ви плануєте проект «розумного дому», «підключеної іграшки» або «розумного паркування» та хочете обговорити налаштування мережі та підключення пристроїв, зв’яжіться з нами. Розкажіть нам трохи про свій проект, і ми візьмемося за нього.
Зв'яжіться з Жуанетом