Bạn mở cài đặt bộ định tuyến và thấy một tùy chọn mới: WPA3. Bạn bật nó lên, và mười phút sau, một ổ cắm thông minh trong phòng khách bị mất kết nối. Đồ chơi kết nối của con bạn không chịu hoàn tất quá trình ghép nối.
Không có gì bị hỏng cả. Đơn giản là các thiết bị không tương thích với ngôn ngữ bảo mật mà bộ định tuyến của bạn hiện đang yêu cầu.
Hướng dẫn này giải thích WPA2 và WPA3 thực sự làm gì, chúng khác nhau ở điểm nào và cách lựa chọn giữa chúng mà không làm khóa các thiết bị bạn sở hữu.
WPA (Wi-Fi Protected Access) là khung bảo mật mã hóa dữ liệu giữa các thiết bị của bạn và bộ định tuyến, đồng thời quyết định ai được phép tham gia mạng.Nó được định nghĩa và chứng nhận bởi Liên minh Wi-Fi.
Mọi thiết bị Wi-Fi bạn sở hữu đều dựa vào nó, bao gồm điện thoại, máy tính xách tay, máy ảnh, ổ cắm, đồ chơi và máy in. Khung phần mềm này đã trải qua nhiều thế hệ, và mỗi thế hệ đều khắc phục những điểm yếu của thế hệ trước.
WEP và WPA phiên bản gốc hiện không còn an toàn để sử dụng.WEP ra đời vào cuối những năm 1990 và có thể bị bẻ khóa chỉ trong vài phút do những điểm yếu trong thiết kế khóa tĩnh của nó.
WPA ra đời năm 2003 như một bản vá nhanh cho WEP. Nó bổ sung thêm TKIP và kiểm tra tính toàn vẹn, nhưng chỉ được coi là giải pháp tạm thời, và WPA2 đã thay thế nó ngay sau đó.
WPA2 trở thành tiêu chuẩn bảo mật Wi-Fi mặc định vào năm 2004 và vẫn là tiêu chuẩn được sử dụng rộng rãi nhất.Cải tiến quan trọng nhất của nó là mã hóa AES sử dụng CCMP, mạnh hơn nhiều so với TKIP được WPA sử dụng.
WPA2 có hai chế độ:
WPA3, được công bố vào năm 2018, giữ nguyên cấu trúc cơ bản của WPA2 nhưng khắc phục được những điểm yếu đã biết của nó.Từ năm 2020, việc hỗ trợ WPA3 đã trở thành bắt buộc đối với các thiết bị Wi-Fi mới được chứng nhận.
Các tính năng nổi bật của nó là:
WPA (Wi-Fi Protected Access) là khung bảo mật mã hóa dữ liệu giữa các thiết bị của bạn và bộ định tuyến, đồng thời quyết định ai được phép tham gia mạng.Nó được định nghĩa và chứng nhận bởi Liên minh Wi-Fi.
Mọi thiết bị Wi-Fi bạn sở hữu đều dựa vào nó, bao gồm điện thoại, máy tính xách tay, máy ảnh, ổ cắm, đồ chơi và máy in. Khung phần mềm này đã trải qua nhiều thế hệ, và mỗi thế hệ đều khắc phục những điểm yếu của thế hệ trước.
WEP và WPA phiên bản gốc hiện không còn an toàn để sử dụng.WEP ra đời vào cuối những năm 1990 và có thể bị bẻ khóa chỉ trong vài phút do những điểm yếu trong thiết kế khóa tĩnh của nó.
WPA ra đời năm 2003 như một bản vá nhanh cho WEP. Nó bổ sung thêm TKIP và kiểm tra tính toàn vẹn, nhưng chỉ được coi là giải pháp tạm thời, và WPA2 đã thay thế nó ngay sau đó.
WPA2 trở thành tiêu chuẩn bảo mật Wi-Fi mặc định vào năm 2004 và vẫn là tiêu chuẩn được sử dụng rộng rãi nhất.Cải tiến quan trọng nhất của nó là mã hóa AES sử dụng CCMP, mạnh hơn nhiều so với TKIP được WPA sử dụng.
WPA2 có hai chế độ:
WPA3, được công bố vào năm 2018, giữ nguyên cấu trúc cơ bản của WPA2 nhưng khắc phục được những điểm yếu đã biết của nó.Từ năm 2020, việc hỗ trợ WPA3 đã trở thành bắt buộc đối với các thiết bị Wi-Fi mới được chứng nhận.
Các tính năng nổi bật của nó là:
WPA3 thay thế cơ chế bắt tay bằng mật khẩu của WPA2 bằng SAE, bổ sung tính năng bảo mật chuyển tiếp và mã hóa các mạng mở; cả hai tiêu chuẩn này vẫn dựa trên mã hóa AES để bảo vệ dữ liệu của bạn.Bảng dưới đây tóm tắt những điểm khác biệt.
| Tính năng | WPA2 | WPA3 |
|---|---|---|
| Giới thiệu | 2004 | 2018 |
| Cần thiết cho các thiết bị được chứng nhận Wi-Fi mới | KHÔNG | Vâng, kể từ năm 2020. |
| Xác thực chế độ cá nhân | PSK (bắt tay bốn chiều) | SAE |
| Đoán mật khẩu ngoại tuyến | Điều này có thể xảy ra nếu bắt tay được ghi lại. | Phản đối mạnh mẽ |
| Bảo mật chuyển tiếp | KHÔNG | Đúng |
| Bảo vệ mạng mở | Không có | Mã hóa cá nhân hóa (OWE) |
| Tùy chọn doanh nghiệp | 802.1X | 802.1X cộng với chế độ 192-bit tùy chọn |
| Khả năng tương thích thiết bị | Gần như phổ biến | Chỉ dành cho các thiết bị đời mới |
SAE khiến việc đoán mật khẩu trở nên khó khăn hơn nhiều vì mỗi lần đoán đều yêu cầu tương tác trực tiếp với mạng.Một ví dụ tương tự sẽ giúp ích trong trường hợp này.
Với WPA2-Personal, kẻ tấn công chỉ cần bắt được một bản ghi bắt tay là có thể mang về nhà và thử hàng triệu mật khẩu ngoại tuyến, giống như chụp ảnh ổ khóa và thử chìa khóa cả đêm. Với WPA3-Personal, mọi phỏng đoán đều phải được thực hiện tại cửa, do đó kẻ tấn công bị chậm lại và có thể bị phát hiện.
Do đó, mật khẩu yếu hoặc được sử dụng lại tiềm ẩn rủi ro lớn hơn nhiều trên WPA2 so với WPA3.
Bảo mật chuyển tiếp có nghĩa là mật khẩu bị xâm phạm không thể được sử dụng để giải mã lưu lượng truy cập đã được ghi lại trước đó.WPA3 tạo ra các khóa phiên mới cho mỗi kết nối.
Trên WPA2, kẻ tấn công ghi lại lưu lượng truy cập hôm nay và biết được mật khẩu sau đó có thể giải mã những gì chúng đã lưu trữ. Điều này thường được gọi là tấn công "đánh cắp trước, giải mã sau", và WPA3 được thiết kế để chống lại kiểu tấn công này.
OWE cung cấp cho mỗi người dùng trên mạng mở một khóa mã hóa riêng, mà không cần mật khẩu.Hãy tưởng tượng một quán cà phê nơi mỗi khách hàng đều có một buồng điện thoại riêng thay vì phải hét qua không gian chung.
OWE bảo vệ chống lại việc nghe lén thụ động trên mạng Wi-Fi công cộng ở những nơi như khách sạn, sân bay và quán cà phê. WPA2 không có tính năng tương đương, vì vậy các mạng mở từ thời WPA2 truyền dữ liệu mà không ghi rõ nguồn.
WPA3-Enterprise bổ sung chế độ 192-bit tùy chọn, tương thích với bộ tiêu chuẩn CNSA, dành cho các môi trường có độ bảo mật cao.Nó sử dụng GCMP-256, HMAC-SHA384 và đường cong elip 384 bit để thiết lập khóa.
Chế độ này chủ yếu liên quan đến chính phủ, quốc phòng, tài chính và y tế. Nó không có chế độ chuyển tiếp, vì vậy mọi thiết bị khách trên mạng đó phải hỗ trợ chế độ này trước khi bạn kích hoạt nó.
Đúng vậy, WPA2 vẫn khá an toàn nếu được cấu hình đúng cách và cập nhật thường xuyên.Giao thức này có những điểm yếu đã biết, nhưng chúng có thể được khắc phục trong hầu hết các môi trường gia đình và doanh nghiệp nhỏ.
Hai rủi ro quan trọng nhất là:
Để tăng cường bảo mật cho mạng WPA2:
Lý do chính khiến mọi người vẫn sử dụng WPA2 không phải vì bảo mật; mà là vì một số thiết bị của họ không thể kết nối với bất kỳ giao thức nào khác.Bộ định tuyến được thiết lập chỉ hỗ trợ WPA3 sẽ từ chối thiết bị chỉ hỗ trợ WPA2.
Hiểu được lý do tại sao điều này xảy ra sẽ giúp việc lựa chọn trở nên dễ dàng hơn nhiều.
Nhiều thiết bị được thiết kế trước khi WPA3 ra đời, và phần cứng hoặc phần mềm của chúng không thể nâng cấp để hỗ trợ chuẩn này.Điều này đặc biệt phổ biến với các sản phẩm nhà thông minh giá rẻ, máy ảnh đời cũ, máy in, máy quét cầm tay và thiết bị bán hàng POS.
Một số thiết bị thiếu bộ nhớ hoặc sức mạnh xử lý. Một số khác sử dụng chip và phần mềm từ thế hệ cũ hơn. Ngay cả nhà sản xuất muốn bổ sung WPA3 cũng có thể không có bản cập nhật cho các thiết bị hiện có trên thị trường.
Chế độ hỗn hợp cho phép các thiết bị WPA3 và WPA2 chia sẻ cùng một tên mạng, nhưng độ bảo mật của mạng chỉ ở mức WPA2.Các thiết bị mới kết nối bằng WPA3, còn các thiết bị cũ hơn sẽ chuyển sang WPA2.
Nó giải quyết một vấn đề thực tế: bạn có thể chuyển đổi mà không cần thay thế mọi thứ cùng một lúc. Tuy nhiên, nó không giải quyết được lỗ hổng bảo mật, vì kẻ tấn công có thể nhắm mục tiêu vào đường dẫn WPA2 yếu hơn. Vì lý do đó, việc sử dụng các SSID riêng biệt cho thiết bị WPA2 và WPA3 thường là lựa chọn an toàn hơn.
Nếu thiết bị không kết nối được sau khi thay đổi, nguyên nhân hầu như luôn là do sự không tương thích giữa chế độ được hỗ trợ của thiết bị và cài đặt của bộ định tuyến.Các nguyên nhân phổ biến bao gồm:
Việc chuyển bộ định tuyến sang chế độ hỗn hợp WPA2/WPA3 hoặc chuyển thiết bị sang mạng WPA2 riêng biệt sẽ giải quyết được hầu hết các trường hợp này.
Hãy sử dụng WPA3 ở những nơi mà mọi thiết bị đều hỗ trợ, và sử dụng WPA2 được tăng cường bảo mật cho những thiết bị không hỗ trợ.Câu trả lời chính xác phụ thuộc vào các thiết bị trên mạng của bạn và mức độ nhạy cảm của dữ liệu.
| Tình huống | Cấu hình được đề xuất |
|---|---|
| Tất cả các thiết bị đều hỗ trợ WPA3. | Chỉ dành cho WPA3-Cá nhân |
| Sự kết hợp giữa các thiết bị cũ và mới | Các mạng riêng biệt; chế độ hỗn hợp nếu không thể tách biệt. |
| Bộ định tuyến hoặc hầu hết các thiết bị chỉ hỗ trợ WPA2. | WPA2 (AES), mật khẩu mạnh, firmware hiện tại |
| Wi-Fi dành cho khách hoặc Wi-Fi công cộng | WPA3 Enhanced Open (OWE) (nếu có) |
| Môi trường doanh nghiệp hoặc môi trường được quản lý | WPA3-Enterprise, hoặc WPA2-Enterprise với chuẩn 802.1X và chứng chỉ. |
Đối với hầu hết các gia đình, WPA3 hoặc chế độ hỗn hợp là lựa chọn phù hợp nếu bộ định tuyến hỗ trợ.Hãy kiểm tra xem điện thoại, máy tính xách tay và các thiết bị thông minh của bạn vẫn kết nối được sau khi chuyển đổi.
Nếu một vài thiết bị gặp sự cố, hãy giữ chúng trên mạng WPA2 thay vì làm suy yếu toàn bộ mạng gia đình.
Các doanh nghiệp nhỏ nên tách biệt lưu lượng truy cập của nhân viên, khách hàng và thiết bị trước khi quan tâm đến phiên bản giao thức.Phân vùng giúp hạn chế thiệt hại nếu bất kỳ thiết bị nào bị lỗi.
Nếu có thể, hãy sử dụng WPA3 cho các thiết bị của nhân viên và giữ các thiết bị cũ hơn trên mạng WPA2 có giới hạn quyền truy cập, chỉ cho phép chúng truy cập những gì cần thiết.
Mạng khách được hưởng lợi nhiều nhất từ OWE, vì nó mã hóa lưu lượng truy cập mà không yêu cầu khách truy cập nhập mật khẩu.Đây là một sự cải thiện rõ rệt về quyền riêng tư so với một mạng mở thông thường.
Nếu OWE không khả dụng, việc sử dụng mật khẩu WPA2 hoặc WPA3 đơn giản được chia sẻ với khách truy cập vẫn tốt hơn là sử dụng mạng không được mã hóa.
Các tổ chức xử lý dữ liệu nhạy cảm nên sử dụng chứng chỉ 802.1X, với WPA3-Enterprise nếu máy khách của họ hỗ trợ.Chứng chỉ loại bỏ hoàn toàn việc dùng chung mật khẩu.
Chế độ 192-bit chỉ đáng xem xét nếu mọi máy khách đều hỗ trợ nó, vì nó không thể chuyển đổi về chế độ cũ hơn.
Đối với các sản phẩm kết nối, chế độ bảo mật bạn chọn phải tương thích với các thiết bị mà khách hàng của bạn đã sở hữu.Một vài tình huống lặp đi lặp lại.
Một ngôi nhà thông minh điển hình có các thiết bị được mua cách nhau nhiều năm, vì vậy WPA3-only hiếm khi hoạt động ngay từ ngày đầu tiên.Các ổ cắm, công tắc, cảm biến và khóa thường kết nối qua tần số 2.4 GHz với chuẩn WPA2.
Một mạng IoT riêng biệt, hoặc chế độ hỗn hợp như một giải pháp tạm thời, giúp mọi thứ hoạt động bình thường trong khi các thiết bị mới hơn được trang bị khả năng bảo vệ mạnh mẽ hơn.nhà thông minhCông việc thường xuyên bao gồm việc lập kế hoạch cho chính tình huống này.
Đồ chơi kết nối thường được cha mẹ thiết lập trên bộ định tuyến mà họ đang sử dụng, vì vậy việc ghép nối phải hoạt động trên mạng hiện có.Lỗi ghép nối sau khi thay đổi bộ định tuyến là một trong những khiếu nại hỗ trợ phổ biến nhất.
Hướng dẫn thiết lập rõ ràng và lưu ý về khả năng tương thích mạng sẽ giúp các gia đình và đội ngũ hỗ trợ tránh được rất nhiều khó khăn. Đây là một yếu tố thực tiễn cần xem xét trong hệ thống của chúng tôi.Đồ chơi AIcác dự án.
Các bãi đỗ xe thường kết hợp các thiết bị được lắp đặt vào những năm khác nhau, với chính sách mạng do người quản lý bất động sản hoặc nhóm CNTT thiết lập.Tầng hầm và khu đất ngoài trời cũng đặt ra những thách thức riêng về kết nối.
Việc thống nhất chế độ bảo mật với chủ sở hữu mạng của địa điểm ngay từ đầu sẽ tránh được những bất ngờ trong quá trình cài đặt. Đó là một phần trong cách tiếp cận của chúng tôi.đỗ xe thông minhcác dự án.
Việc quyết định phương pháp bảo mật mạng sẽ dễ dàng hơn ở giai đoạn thiết kế so với việc quyết định sau khi các thiết bị đã được đưa vào sử dụng.Một khi sản phẩm đã được xuất xưởng, việc thay đổi những gì chúng hỗ trợ có thể khó khăn hoặc không thể thực hiện được.
Hãy quyết định sớm các chế độ hoạt động mà thiết bị của bạn cần hỗ trợ, cách thức cấu hình và cách nhận bản cập nhật.
Bạn chỉ có thể kiểm tra chế độ bảo mật hiện tại trong cài đặt của bộ định tuyến, chứ không phải trên các thiết bị của bạn.Thiết bị hỗ trợ WPA3 vẫn sẽ kết nối bằng WPA2 nếu bộ định tuyến được thiết lập ở chế độ đó.
Nếu bạn không tìm thấy cài đặt đó, hãy tham khảo sách hướng dẫn sử dụng bộ định tuyến hoặc trang hỗ trợ của nhà sản xuất để có các bước hướng dẫn cụ thể cho từng kiểu máy.
Cách di chuyển an toàn nhất là thực hiện từng bước: trước tiên hãy xác định các thiết bị của bạn, sau đó di chuyển chúng theo nhóm.Việc chuyển đổi mọi thứ cùng một lúc là nguyên nhân gây ra hầu hết các sự cố mất điện.
Cách di chuyển an toàn nhất là thực hiện từng bước: trước tiên hãy xác định các thiết bị của bạn, sau đó di chuyển chúng theo nhóm.Việc chuyển đổi mọi thứ cùng một lúc là nguyên nhân gây ra hầu hết các sự cố mất điện.
WPA3 là chuẩn tốt hơn, và WPA2 vẫn được chấp nhận khi được tăng cường bảo mật. Lựa chọn đúng đắn phụ thuộc vào thiết bị của bạn, chứ không phải tùy chọn mới nhất trong menu.
Hãy bắt đầu bằng cách tìm hiểu xem thực tế có những thiết bị nào đang kết nối với mạng của bạn. Tách riêng các thiết bị cũ và mới, và chuyển sang WPA3 khi thiết bị của bạn cho phép.
Bạn đang làm việc trên một sản phẩm kết nối?
Nếu bạn đang lên kế hoạch cho dự án nhà thông minh, đồ chơi kết nối hoặc bãi đỗ xe thông minh và muốn thảo luận về thiết lập mạng và kết nối thiết bị, đừng ngần ngại liên hệ với chúng tôi. Hãy cho chúng tôi biết một chút về dự án của bạn và chúng tôi sẽ hỗ trợ bạn từ đó.
Liên hệ Joinet