你打開路由器設置,發現一個新選項:WPA3。你開啟它,十分鐘後,客廳裡的一個智慧插座就斷線了。孩子的一個連網玩具也無法完成配對。
設備沒壞。只是這些設備不支援你路由器現在要求的安全協定。
本指南解釋了 WPA2 和 WPA3 的實際作用、它們之間的區別,以及如何在不鎖定您擁有的設備的情況下選擇它們。
WPA(Wi-Fi Protected Access)是一種安全框架,用於加密設備和路由器之間的數據,並決定誰可以加入網路。它由 Wi-Fi 聯盟定義和認證。
你擁有的所有 Wi-Fi 設備都依賴它,包括手機、筆記型電腦、相機、插頭、玩具和印表機。該框架已經經歷了數代迭代,每一代都修復了上一代的缺陷。
WEP 和最初的 WPA 加密方式已不再安全。WEP 誕生於 20 世紀 90 年代末,由於其靜態金鑰設計的缺陷,可以在幾分鐘內被破解。
WPA於2003年作為WEP的快速補丁問世。它增加了TKIP和完整性檢查,但這只是臨時解決方案,WPA2很快就取代了它。
WPA2 於 2004 年成為預設的 Wi-Fi 安全標準,至今仍是應用最廣泛的標準。它的主要改進是使用 CCMP 的 AES 加密,這比 WPA 使用的 TKIP 加密要強大得多。
WPA2 有兩種模式:
WPA3 於 2018 年發布,它保留了與 WPA2 相同的基本結構,但修復了其已知的弱點。自 2020 年起,新認證的 Wi-Fi 設備必須支援 WPA3。
其主要特點包括:
WPA(Wi-Fi Protected Access)是一種安全框架,用於加密設備和路由器之間的數據,並決定誰可以加入網路。它由 Wi-Fi 聯盟定義和認證。
你擁有的所有 Wi-Fi 設備都依賴它,包括手機、筆記型電腦、相機、插頭、玩具和印表機。該框架已經經歷了數代迭代,每一代都修復了上一代的缺陷。
WEP 和最初的 WPA 加密方式已不再安全。WEP 誕生於 20 世紀 90 年代末,由於其靜態金鑰設計的缺陷,可以在幾分鐘內被破解。
WPA於2003年作為WEP的快速補丁問世。它增加了TKIP和完整性檢查,但這只是臨時解決方案,WPA2很快就取代了它。
WPA2 於 2004 年成為預設的 Wi-Fi 安全標準,至今仍是應用最廣泛的標準。它的主要改進是使用 CCMP 的 AES 加密,這比 WPA 使用的 TKIP 加密要強大得多。
WPA2 有兩種模式:
WPA3 於 2018 年發布,它保留了與 WPA2 相同的基本結構,但修復了其已知的弱點。自 2020 年起,新認證的 Wi-Fi 設備必須支援 WPA3。
其主要特點包括:
WPA3 以 SAE 取代了 WPA2 的密碼握手,增加了前向保密性,並對開放網路進行加密;這兩個標準仍然依賴基於 AES 的加密來保護您的資料。下表總結了這些差異。
| 特徵 | WPA2 | WPA3 |
|---|---|---|
| 引入 | 2004 | 2018 |
| 新的 Wi-Fi 認證設備需要此項 | 不 | 是的,自2020年以來 |
| 個人模式身份驗證 | PSK(四次握手) | SAE |
| 離線密碼猜測 | 如果捕獲到握手訊息,則有可能。 | 強烈抵抗 |
| 前向保密 | 不 | 是的 |
| 開放網路防護 | 沒有任何 | 個性化加密(OWE) |
| 企業選項 | 802.1X | 802.1X 加上可選的 192 位元模式 |
| 設備相容性 | 幾乎普遍 | 僅限新設備 |
SAE 讓密碼猜測變得更加困難,因為每次猜測都需要與網路即時互動。這裡可以用個比喻。
使用 WPA2-Personal,攻擊者只需截獲一次握手包,就能將其帶回家,離線測試數百萬個密碼,就像拍下鎖的照片,然後整晚嘗試用鑰匙開鎖一樣。而使用 WPA3-Personal,每次嘗試都必須在門外進行,因此攻擊者的速度會慢下來,也更容易被偵測到。
因此,弱密碼或重複使用的密碼短語在 WPA2 上的風險比在 WPA3 上的風險要大得多。
前向保密意味著洩漏的密碼不能用於解密先前記錄的流量。WPA3 為每個連線產生新的會話金鑰。
在WPA2加密中,攻擊者如果今天記錄了網路流量,之後得知了密碼,就有可能解密他們儲存的資料。這通常被稱為「先竊取後解密」攻擊,而WPA3的設計目的就是為了防禦這種攻擊。
OWE 為開放網路上的每個使用者提供自己的加密金鑰,而無需密碼。想像一下,在一家咖啡館裡,每個顧客都擁有一個私人電話亭,而不是在公共房間大聲喊叫。
OWE 可防止在飯店、機場和咖啡館等公共場所的 Wi-Fi 網路上遭到被動竊聽。 WPA2 沒有對應的安全機制,因此 WPA2 時代的開放式網路會以明文形式傳輸資料。
WPA3-Enterprise 增加了一個可選的 192 位元模式,該模式與 CNSA 套件一致,旨在用於高度敏感的環境。它使用 GCMP-256、HMAC-SHA384 和 384 位元橢圓曲線進行金鑰建立。
此模式主要適用於政府、國防、金融和醫療保健產業。它沒有過渡模式,因此在啟用此模式之前,網路上的所有用戶端都必須支援此模式。
是的,如果配置正確並保持更新,WPA2 仍然相當安全。該協議存在一些已知的缺陷,但在大多數家庭和小型企業環境中,這些缺陷是可以控制的。
兩項風險最為重要:
加固 WPA2 網路:
人們繼續使用 WPA2 的主要原因不是安全問題;而是他們的一些設備無法連接到其他任何網路。設定為僅支援 WPA3 的路由器將直接拒絕僅支援 WPA2 的裝置。
了解背後的原因會讓選擇變得容易得多。
許多設備是在 WPA3 出現之前設計的,它們的硬體或韌體無法升級以支援 WPA3。這種情況在低成本智慧家庭產品、老式相機、印表機、手持掃描器和銷售終端中尤其常見。
有些設備記憶體或處理能力不足。另一些設備則使用上一代晶片和軟體。即使是想要新增 WPA3 功能的製造商,也可能沒有針對已上市設備的升級方案。
混合模式允許 WPA3 和 WPA2 設備共享一個網路名稱,但網路的安全性僅與 WPA2 相當。新裝置使用 WPA3 連接,舊裝置則回退到 WPA2。
它解決了一個實際問題:您可以進行遷移而無需一次替換所有設備。但它並不能消除安全漏洞,因為攻擊者仍然可以攻擊安全性較低的 WPA2 路徑。因此,為 WPA2 和 WPA3 裝置設定不同的 SSID 通常更為安全。
如果裝置在變更設定後無法連接,原因幾乎總是其支援的模式與路由器的設定不符。常見原因包括:
將路由器切換到 WPA2/WPA3 混合模式,或將裝置移至單獨的 WPA2 網絡,可以解決大多數此類問題。
在所有裝置都支援 WPA3 的情況下使用 WPA3,對於不支援 WPA3 的裝置使用強化版 WPA2。正確答案取決於您網路上的裝置以及您資料的敏感度。
| 情況 | 推薦設定 |
|---|---|
| 所有設備均支援 WPA3 | 僅限 WPA3-個人版 |
| 新舊設備混用 | 分別建立獨立網路;如果無法分離,則採用混合模式。 |
| 路由器或大多數裝置僅支援 WPA2 加密。 | WPA2(AES)、強密碼短語、最新韌體 |
| 訪客或公共 Wi-Fi | WPA3增強型開放式加密(OWE)(如有) |
| 企業或受監管環境 | WPA3-Enterprise 或 WPA2-Enterprise(支援 802.1X 和憑證) |
對於大多數家庭來說,如果路由器支持,WPA3 或混合模式都是正確的選擇。切換裝置後,請檢查您的手機、筆記型電腦和智慧型裝置是否仍可連線。
如果少數設備發生故障,請將它們保留在 WPA2 網路中,而不是削弱整個家庭網路。
小型企業應該在考慮協議版本之前,先將員工、訪客和設備流量分開。分段式架構可以限制單一設備受損時造成的損失。
盡可能對員工設備使用 WPA3,並將舊設備放在受限的 WPA2 網路中,只允許其存取所需的資源。
訪客網路從OWE中受益最大,因為它可以在不要求訪客輸入密碼的情況下加密流量。與普通的開放網路相比,這在隱私保護方面有了明顯的提升。
如果 OWE 不可用,與訪客共享的簡單 WPA2 或 WPA3 密碼仍然比未加密的網路更好。
處理敏感資料的組織應使用基於憑證的 802.1X,如果其用戶端支援 WPA3-Enterprise,則應使用 WPA3-Enterprise。證書可以徹底消除共享密碼。
只有當每個客戶端都支援 192 位元模式時才值得考慮,因為它無法回退。
在連網產品中,您選擇的安全模式必須與您的客戶已擁有的裝置相容。有些情況會反覆出現。
典型的智慧家庭設備購買時間相隔數年,因此僅支援 WPA3 的設備很少能在第一天就正常運作。插頭、開關、感測器和鎖具通常透過 2.4 GHz 頻段使用 WPA2 進行連接。
一個獨立的物聯網網絡,或作為權宜之計的混合模式,可以確保所有設備正常運行,同時讓新設備獲得更強大的保護。智慧家庭工作中經常需要為這種情況做好計劃。
連網玩具通常由家長在他們現有的路由器上進行設置,因此配對必須在現有的網路上正常運作。更換路由器後配對失敗是使用者最常遇到的支援問題之一。
清晰的設定說明和網路相容性提示,可以避免用戶和支援團隊遇到很多麻煩。這是我們在實際操作中考慮的因素。人工智慧玩具專案.
停車場通常會將不同年份安裝的設備組合在一起,網路策略由物業經理或 IT 團隊制定。地下室和室外場地帶來了各自獨特的連接挑戰。
儘早與站點網路所有者就安全模式達成一致,可以避免安裝過程中出現意外情況。這是我們方法的一部分。智慧停車專案.
網路安全方案在設計階段比在設備投入使用後更容易確定。產品一旦發貨,更改其支援的功能可能會很困難甚至不可能。
儘早決定你的設備必須支援哪些模式、如何進行配置以及如何接收更新。
您只能在路由器的設定中確認目前的安全模式,而無法在您的裝置上確認。支援 WPA3 的設備如果路由器設定為 WPA2,仍然可以連接到 WPA2。
如果找不到該設置,請查看路由器手冊或製造商的支援頁面,那裡會有針對特定型號的步驟。
最安全的遷移方式是循序漸進:先確定您的設備,然後分批遷移。一次切換所有設備是造成大多數故障的原因。
最安全的遷移方式是循序漸進:先確定您的設備,然後分批遷移。一次切換所有設備是造成大多數故障的原因。
WPA3 是更好的標準,而 WPA2 在強化後仍然可用。正確的選擇取決於您的設備,而不是選單中最新的選項。
首先要弄清楚你的網路上實際上有哪些設備。將新舊設備分開,並根據設備情況逐步升級至 WPA3 加密。