loading

WPA2 проти WPA3: у чому різниця та який із них слід використовувати?

Зміст

Ви відкриваєте налаштування роутера та бачите нову опцію: WPA3. Ви вмикаєте його, а через десять хвилин розумна розетка у вітальні відключається від мережі. Підключена дитяча іграшка відмовляється завершити сполучення.

Нічого не зламано. Пристрої просто не розмовляють мовою безпеки, на якій наполягає ваш маршрутизатор.

У цьому посібнику пояснюється, що насправді роблять WPA2 та WPA3, чим вони відрізняються та як вибрати між ними, не блокуючи пристрої, якими ви володієте.

Ключові висновки

  • WPA3 — це надійніший стандарт. Він запобігає підбору пароля в автономному режимі, захищає попередні сеанси та шифрує відкриті мережі.
  • WPA2 все ще прийнятний, якщо встановлено лише AES, захищений довгою парольною фразою та оновлений за допомогою прошивки.
  • WEP та оригінальний WPA застаріли та не повинні використовуватися.
  • Сумісність, а не безпека, є головною перешкодою для переходу. Багато пристроїв підтримують лише WPA2.
  • Змішаний режим WPA2/WPA3 – це міст, а не оновлення безпеки. Окремі мережі для старих і нових пристроїв безпечніші.

Що таке WPA?

WPA (Wi-Fi Protected Access) – це система безпеки, яка шифрує дані між вашими пристроями та маршрутизатором і вирішує, кому дозволено підключатися до мережі.Він визначений та сертифікований Альянсом Wi-Fi.

Кожен ваш Wi-Fi-пристрій, включаючи телефони, ноутбуки, камери, розетки, іграшки та принтери, залежить від нього. Ця система пройшла через кілька поколінь, і кожне з них виправляло недоліки в останньому.

WEP та WPA: Чому вони виведені з експлуатації

WEP та оригінальний WPA більше не є безпечними для використання.WEP існує з кінця 1990-х років і може бути зламаний за лічені хвилини через слабкі місця в його конструкції зі статичним ключем.

WPA з'явився у 2003 році як швидке виправлення для WEP. Він додав TKIP та перевірки цілісності, але це було лише тимчасове рішення, і WPA2 невдовзі замінив його.

WPA2: Довготривалий стандарт

WPA2 став стандартом безпеки Wi-Fi за замовчуванням у 2004 році та досі є найпоширенішим.Його ключовим покращенням є шифрування AES з використанням CCMP, яке набагато сильніше за TKIP, що використовується WPA.

WPA2 доступний у двох режимах:

  • Особистий (PSK):один спільний пароль для всіх у мережі.
  • Підприємство (802.1X):кожен користувач або пристрій має власні облікові дані, що перевіряються сервером RADIUS.

WPA3: Що змінилося

WPA3, анонсований у 2018 році, зберігає ту ж базову структуру, що й WPA2, але виправляє його відомі слабкі місця.З 2020 року підтримка WPA3 є обов'язковою для нещодавно сертифікованих пристроїв Wi-Fi.

Його головні особливості:

  • SAE(Одночасна автентифікація рівних), яка замінює попередньо підключений ключ WPA2.
  • Передова секретність, що захищає раніше захоплений трафік.
  • OWE(Опортуністичне бездротове шифрування, що продається як Wi-Fi Enhanced Open), яке шифрує відкриті мережі.
  • Додатковий 192-бітний режим безпекидля WPA3-Enterprise.

Що таке WPA?

WPA (Wi-Fi Protected Access) – це система безпеки, яка шифрує дані між вашими пристроями та маршрутизатором і вирішує, кому дозволено підключатися до мережі.Він визначений та сертифікований Альянсом Wi-Fi.

Кожен ваш Wi-Fi-пристрій, включаючи телефони, ноутбуки, камери, розетки, іграшки та принтери, залежить від нього. Ця система пройшла через кілька поколінь, і кожне з них виправляло недоліки в останньому.

WEP та WPA: Чому вони виведені з експлуатації

WEP та оригінальний WPA більше не є безпечними для використання.WEP існує з кінця 1990-х років і може бути зламаний за лічені хвилини через слабкі місця в його конструкції зі статичним ключем.

WPA з'явився у 2003 році як швидке виправлення для WEP. Він додав TKIP та перевірки цілісності, але це було лише тимчасове рішення, і WPA2 невдовзі замінив його.

WPA2: Довготривалий стандарт

WPA2 став стандартом безпеки Wi-Fi за замовчуванням у 2004 році та досі є найпоширенішим.Його ключовим покращенням є шифрування AES з використанням CCMP, яке набагато сильніше за TKIP, що використовується WPA.

WPA2 доступний у двох режимах:

  • Особистий (PSK):один спільний пароль для всіх у мережі.
  • Підприємство (802.1X):кожен користувач або пристрій має власні облікові дані, що перевіряються сервером RADIUS.

WPA3: Що змінилося

WPA3, анонсований у 2018 році, зберігає ту ж базову структуру, що й WPA2, але виправляє його відомі слабкі місця.З 2020 року підтримка WPA3 є обов'язковою для нещодавно сертифікованих пристроїв Wi-Fi.

Його головні особливості:

  • SAE(Одночасна автентифікація рівних), яка замінює попередньо підключений ключ WPA2.
  • Передова секретність, що захищає раніше захоплений трафік.
  • OWE(Опортуністичне бездротове шифрування, що продається як Wi-Fi Enhanced Open), яке шифрує відкриті мережі.
  • Додатковий 192-бітний режим безпекидля WPA3-Enterprise.

WPA2 проти WPA3: ключові відмінності

WPA3 замінює технологію рукостискання пароля WPA2 на SAE, додає пряму секретність та шифрує відкриті мережі; обидва стандарти все ще використовують шифрування на основі AES для ваших даних.У таблиці нижче підсумовано відмінності.

Функція WPA2 WPA3
Представлено 2004 рік 2018 рік
Обов'язково для нових пристроїв із сертифікацією Wi-Fi Ні Так, з 2020 року
Автентифікація в особистому режимі PSK (4-стороннє рукостискання) SAE
Підбір пароля офлайн Можливо, якщо рукостискання зафіксовано Рішуче чинив опір
Передова секретність Ні Так
Захист відкритої мережі Жоден Індивідуалізоване шифрування (OWE)
Варіант для підприємств 802.1X 802.1X плюс додатковий 192-бітний режим
Сумісність пристроїв Майже універсальний Тільки новіші пристрої

Захист паролем: PSK проти SAE

SAE значно ускладнює підбір пароля, оскільки кожен підбір вимагає живої взаємодії з мережею.Тут допоможе аналогія.

Завдяки WPA2-Personal зловмисник, який перехопив одне рукостискання, може взяти його додому та перевірити мільйони паролів офлайн, наприклад, сфотографувавши замок і пробуючи ключі всю ніч. З WPA3-Personal кожна спроба вгадати пароль має бути зроблена біля дверей, тому зловмисник уповільнюється та його можна виявити.

Тому слабка або повторно використана парольна фраза становить набагато більший ризик для WPA2, ніж для WPA3.

Пряма секретність: чому старий трафік залишається безпечним

Пряма секретність означає, що скомпрометований пароль не може бути використаний для розшифрування трафіку, записаного раніше.WPA3 генерує нові ключі сеансу для кожного підключення.

У випадку з WPA2 зловмисник, який записує трафік сьогодні та дізнається пароль пізніше, може розшифрувати збережені дані. Це часто називають атакою «вкрасти зараз, розшифрувати пізніше», і WPA3 розроблено для її подолання.

Відкриті мережі та OWE

OWE надає кожному користувачеві у відкритій мережі власний ключ шифрування, не вимагаючи пароля.Уявіть собі кафе, де кожен гість має окрему телефонну будку, а не кричить через усю спільну кімнату.

OWE захищає від пасивного прослуховування громадських Wi-Fi мереж у таких місцях, як готелі, аеропорти та кафе. WPA2 не має еквівалента, тому відкриті мережі епохи WPA2 надсилають дані у відкритому вигляді.

Режим підприємства та додатковий 192-розрядний пакет

WPA3-Enterprise додає додатковий 192-бітний режим, узгоджений з пакетом CNSA, призначений для високочутливих середовищ.Він використовує GCMP-256, HMAC-SHA384 та 384-бітну еліптичну криву для встановлення ключів.

Цей режим головним чином стосується уряду, оборони, фінансів та охорони здоров'я. Він не має перехідного режиму, тому кожен клієнт у цій мережі повинен підтримувати його, перш ніж його ввімкнути.

Чи WPA2 все ще безпечний?

Так, WPA2 все ще є досить безпечним, якщо його правильно налаштувати та постійно оновлювати.Протокол має відомі слабкі місця, але з ними можна впоратися в більшості домашніх та малих бізнес-середовищ.

Два ризики мають найбільше значення:

  • Атаки на офлайн-паролі:Зафіксоване рукостискання можна перевірити на наявність слабких або повторно використаних парольних фраз.
  • Атаки в стилі KRACK:Як було розкрито у 2017 році, вони використовують рукостискання, щоб примусово використовувати ключі повторно. Патчі постачальників виправляють їх, але патчі потрібно встановити як на маршрутизатор, так і на клієнт.

Щоб посилити мережу WPA2:

  • Використовуйте лише WPA2 з AES (CCMP) та вимкніть резервні варіанти WEP, WPA та TKIP.
  • Вимкніть WPS (захищене налаштування Wi-Fi).
  • Виберіть довгу, унікальну парольну фразу, яку ви не використовуватимете повторно в інших місцях.
  • Регулярно оновлюйте прошивку роутера та пристрою.
  • Розмістіть гості та смарт-пристрої на окремому SSID або VLAN.

Справжній виклик: сумісність

Основна причина, чому люди залишаються на WPA2, не безпека, а те, що деякі їхні пристрої не можуть підключитися ні до чого іншого.Маршрутизатор, налаштований лише на WPA3, просто відхилить пристрій, налаштований лише на WPA2.

Розуміння того, чому це відбувається, значно полегшує вибір.

Чому деякі пристрої не підтримують WPA3

Багато пристроїв було розроблено до появи WPA3, і їхнє апаратне забезпечення або прошивку неможливо оновити для його підтримки.Це особливо поширене явище для недорогих продуктів для розумного дому, старіших камер, принтерів, портативних сканерів та терміналів POS.

Деяким бракує пам’яті або обчислювальної потужності. Інші використовують чіпи та програмне забезпечення попереднього покоління. Навіть виробник, який хоче додати WPA3, може не мати шляху оновлення для пристроїв, які вже використовуються.

Змішаний режим WPA2/WPA3: що він вирішує, а що ні

Змішаний режим дозволяє пристроям WPA3 та WPA2 використовувати одне мережеве ім'я, але мережа захищена лише настільки, наскільки захищено WPA2.Нові пристрої підключаються за допомогою WPA3, а старіші переходять на WPA2.

Це вирішує реальну проблему: ви можете перенести дані, не замінюючи все одразу. Це не вирішує проблему безпеки, оскільки зловмисник може націлитися на слабший шлях WPA2. З цієї причини окремі SSID для пристроїв WPA2 та WPA3 зазвичай є надійнішим варіантом.

Чому пристрій може не підключитися після перемикання

Якщо пристрій не вдається підключитися після зміни, причиною майже завжди є невідповідність між його підтримуваним режимом і налаштуваннями вашого маршрутизатора.До поширених причин належать:

  • Роутер налаштовано лише на WPA3, але пристрій підтримує лише WPA2.
  • У налаштуваннях пристрою заявлена ​​підтримка WPA2/WPA3, але є помилка зі змішаним режимом. Деякі старі планшети поводяться саме так.
  • Пристрій працює лише на частоті 2,4 ГГц, а назва мережі або керування діапазоном створюють перешкоди.
  • Маршрутизатор насправді не застосував новий режим, тому пристрій підключається з іншими налаштуваннями, ніж ви очікуєте.

Перемикання маршрутизатора в змішаний режим WPA2/WPA3 або перенесення пристрою в окрему мережу WPA2 вирішує більшість цих випадків.

Який з них вам слід використовувати?

Використовуйте WPA3 скрізь, де його підтримують всі пристрої, і використовуйте захищений WPA2 для всього, де його немає.Правильна відповідь залежить від пристроїв у вашій мережі та того, наскільки чутливі ваші дані.

Ситуація Рекомендоване налаштування
Усі пристрої підтримують WPA3 Тільки WPA3-Personal
Поєднання старих та нових пристроїв Окремі мережі; змішаний режим, якщо розділення неможливе
Маршрутизатор або більшість пристроїв підтримують лише WPA2 WPA2 (AES), надійний пароль, поточна прошивка
Гостьовий або публічний Wi-Fi WPA3 Enhanced Open (OWE), де доступно
Підприємство або регульоване середовище WPA3-Enterprise або WPA2-Enterprise з 802.1X та сертифікатами

Домашні мережі

Для більшості будинків WPA3 або змішаний режим є правильним вибором, якщо маршрутизатор його підтримує.Перевірте, чи ваші телефони, ноутбуки та смарт-пристрої все ще підключаються після перемикання.

Якщо кілька пристроїв вийдуть з ладу, залишайте їх у мережі WPA2, а не послаблюйте всю домашню мережу.

Малий бізнес та комерційні сайти

Малому бізнесу слід розділяти трафік персоналу, гостей та пристроїв, перш ніж турбуватися про версію протоколу.Сегментація обмежує пошкодження, якщо будь-який окремий пристрій буде скомпрометовано.

По можливості використовуйте WPA3 для пристроїв персоналу, а старе обладнання зберігайте в обмеженій мережі WPA2 з доступом лише до того, що йому потрібно.

Гостьові та загальнодоступні мережі

Гостьові мережі отримують найбільшу користь від OWE, оскільки він шифрує трафік, не вимагаючи від відвідувачів введення пароля.Це явне покращення конфіденційності порівняно зі звичайною відкритою мережею.

Якщо OWE недоступний, простий пароль WPA2 або WPA3, наданий відвідувачам, все одно кращий за незашифровану мережу.

Корпоративне та регульоване середовище

Організаціям, що обробляють конфіденційні дані, слід використовувати 802.1X на основі сертифікатів з WPA3-Enterprise, якщо їхні клієнти його підтримують.Сертифікати повністю видаляють спільні паролі.

192-бітний режим варто розглядати лише за умови, що кожен клієнт може його підтримувати, оскільки він не може бути відкатом від попереднього.

WPA2 та WPA3 у підключених продуктах: поширені сценарії

У підключених продуктах обраний вами режим безпеки має працювати з пристроями, якими вже володіють ваші клієнти.Кілька сценаріїв виникають неодноразово.

Розумний дім: багато пристроїв різних років в одній мережі

У типовому розумному будинку пристрої купуються з різницею в роки, тому захист лише WPA3 рідко працює з першого дня.Розетки, вимикачі, датчики та замки часто підключаються на частоті понад 2,4 ГГц за допомогою WPA2.

Окрема мережа Інтернету речей або змішаний режим як тимчасовий варіант забезпечує роботу всього обладнання, а новіші пристрої отримують сильніший захист. Нашрозумний дімробота регулярно передбачає планування саме такої ситуації.

Підключені іграшки: налаштування батьками домашніх маршрутизаторів

Підключені іграшки зазвичай налаштовуються батьками на тому маршрутизаторі, який у них вже є, тому сполучення має працювати в мережі як є.Збій сполучення після зміни маршрутизатора є однією з найпоширеніших скарг служби підтримки.

Чіткі інструкції з налаштування та примітка щодо сумісності з мережею позбавляють родини та команди підтримки багатьох розчарувань. Це практичний момент, який ми враховуємо.Іграшка зі штучним інтелектомпроекти.

Розумне паркування: керовані майданчики зі змішаним обладнанням

На паркувальних майданчиках часто поєднується обладнання, встановлене в різні роки, а мережева політика встановлюється керуючим нерухомістю або ІТ-командою.Підвали та відкриті ділянки створюють власні проблеми з підключенням.

Заздалегідь узгодження режиму безпеки з власником мережі сайту дозволяє уникнути несподіванок під час встановлення. Це частина нашого підходу.розумне паркуванняпроекти.

Індивідуальні проекти Інтернету речей: вибір підходу до мережевої безпеки на ранній стадії

Підхід до мережевої безпеки легше визначити на етапі проектування, ніж після того, як пристрої вже встановлені в польових умовах.Після відправлення одиниць змінити те, що вони підтримують, може бути складно або неможливо.

Заздалегідь визначте, з якими режимами мають працювати ваші пристрої, як вони будуть налаштовані та як вони отримуватимуть оновлення.

Як перевірити та змінити режим безпеки вашого маршрутизатора

Ви можете підтвердити свій поточний режим безпеки лише в налаштуваннях маршрутизатора, а не на своїх пристроях.Пристрій, що підтримує WPA3, все одно підключатиметься з WPA2, якщо на маршрутизаторі налаштовано саме цей режим.

  1. Відкрийте браузер і введіть IP-адресу вашого маршрутизатора.
  2. Увійдіть, використовуючи свої облікові дані адміністратора.
  3. Перейдіть до налаштувань бездротового зв'язку або безпеки.
  4. Знайдіть опцію режиму безпеки або типу автентифікації.
  5. Виберіть WPA3, змішаний режим WPA2/WPA3 або WPA2 (AES) відповідно.
  6. Збережіть зміни та знову підключіть пристрої.

Якщо ви не можете знайти це налаштування, інструкції для вашої моделі можна знайти в інструкції до маршрутизатора або на сторінці підтримки виробника.

Як перейти з WPA2 на WPA3 крок за кроком

Найбезпечніша міграція — поступова: спочатку визначте свої пристрої, а потім переміщуйте їх групами.Одночасне перемикання всього є причиною більшості збоїв.

  1. Проведіть інвентаризацію своїх пристроїв.Перелічіть, які з них підтримують WPA3, а які – лише WPA2.
  2. Увімкнути змішаний режим в одній мережі.Слідкуйте за тим, які пристрої підключаються за яким протоколом.
  3. Розділіть тих, хто опирається.Створіть SSID або VLAN лише з WPA2 для пристроїв, які не можна оновити.
  4. Переведіть конфіденційні мережі лише на WPA3.Робіть це під час оновлення або заміни пристроїв.
  5. Встановіть дату огляду.Виведіть з експлуатації мережу WPA2, оскільки термін служби старих пристроїв закінчується.

Як перейти з WPA2 на WPA3 крок за кроком

Найбезпечніша міграція — поступова: спочатку визначте свої пристрої, а потім переміщуйте їх групами.Одночасне перемикання всього є причиною більшості збоїв.

  1. Проведіть інвентаризацію своїх пристроїв.Перелічіть, які з них підтримують WPA3, а які – лише WPA2.
  2. Увімкнути змішаний режим в одній мережі.Слідкуйте за тим, які пристрої підключаються за яким протоколом.
  3. Розділіть тих, хто опирається.Створіть SSID або VLAN лише з WPA2 для пристроїв, які не можна оновити.
  4. Переведіть конфіденційні мережі лише на WPA3.Робіть це під час оновлення або заміни пристроїв.
  5. Встановіть дату огляду.Виведіть з експлуатації мережу WPA2, оскільки термін служби старих пристроїв закінчується.

Часті запитання

1
Яка різниця між WPA2 та WPA3?
WPA3 використовує SAE замість попереднього ключа WPA2, що запобігає підбору пароля в автономному режимі. Він також додає пряму секретність, OWE для відкритих мереж та додатковий 192-бітний режим Enterprise.
2
Чи WPA3 сумісний з WPA2?
Не сама по собі. Мережа, що підтримує лише WPA3, відхиляє пристрої, що підтримують лише WPA2. Більшість сучасних маршрутизаторів пропонують змішаний режим WPA2/WPA3, який дозволяє обом типам підключатися до однієї мережі.
3
Чи безпечно використовувати WPA2?
Так, якщо ви використовуєте лише AES, довгу унікальну парольну фразу та оновлену прошивку, а також вимкнете WPS. Він має відомі слабкі місця, які усуває WPA3, але за замовчуванням не є небезпечним.
4
Чи безпечний змішаний режим WPA2/WPA3?
Це зручно, але лише так само надійно, як WPA2, оскільки старіші пристрої підключаються за допомогою слабшого протоколу. Окремі мережі для пристроїв WPA2 та WPA3 є надійнішим підходом.
5
Чому мій пристрій не підключається до мережі WPA3?
Чому мій пристрій не підключається до мережі WPA3?
6
Чи уповільнює WPA3 Wi-Fi?
У більшості випадків помітної різниці немає. Деякі користувачі повідомляють про проблеми зі старими пристроями, змішаним режимом або ранньою прошивкою WPA3.
7
Чи потрібен мені новий роутер для WPA3?
Ваш маршрутизатор має підтримувати WPA3. Деякі маршрутизатори отримують його через оновлення прошивки, але багато старіших моделей – ні. Перевірте сторінку підтримки виробника для вашої моделі.

Висновок

WPA3 – кращий стандарт, а WPA2 залишається прийнятним навіть після посилення захисту. Правильний вибір залежить від ваших пристроїв, а не від найновішого параметра в меню.

Почніть зі з’ясування того, що насправді є у вашій мережі. Відокремте старі пристрої від нових і перейдіть на WPA3, якщо це дозволяє ваше обладнання.

Працюєте над підключеним продуктом?

Якщо ви плануєте проект «розумного дому», «підключеної іграшки» або «розумного паркування» та хочете обговорити налаштування мережі та підключення пристроїв, зв’яжіться з нами. Розкажіть нам трохи про свій проект, і ми візьмемося за нього.

Зв'яжіться з Жуанетом
попереджати
Готові рішення проти індивідуального ODM-виробництва для іграшок зі штучним інтелектом: як вибрати правильний шлях виробництва
рекомендовано для вас
Зв'яжіться з нами
Незалежно від того, чи потрібен вам спеціальний модуль IoT, послуги з інтеграції дизайну чи повні послуги з розробки продукту, виробник пристроїв Joinet IoT завжди використовуватиме власний досвід, щоб відповідати концепціям дизайну та конкретним вимогам до продуктивності клієнтів.
Зв'яжіться з нами
Контактна особа: Сільвія Сан
Тел: +86 199 2771 4732
WhatsApp: +86 199 2771 4732
Електронна пошта:sylvia@joinetmodule.com
Фабричне додавання:
Технологічний парк Чжунгненг, 168 Танлонг Північна дорога, місто Танчжоу, місто Чжуншан, провінція Гуандунг

Авторське право © Guangdong Joinet IOT Technology Co., Ltd, 2024 | joinetmodule.com
Customer service
detect