loading

WPA2 與 WPA3:有什麼不同?你應該使用哪一個?

目錄

你打開路由器設置,發現一個新選項:WPA3。你開啟它,十分鐘後,客廳裡的一個智慧插座就斷線了。孩子的一個連網玩具也無法完成配對。

設備沒壞。只是這些設備不支援你路由器現在要求的安全協定。

本指南解釋了 WPA2 和 WPA3 的實際作用、它們之間的區別,以及如何在不鎖定您擁有的設備的情況下選擇它們。

重點總結

  • WPA3 是更強大的標準。它可以抵抗離線密碼猜測,保護過去的會話,並加密開放網路。
  • 當設定為僅 AES 加密、使用長密碼短語保護並保持韌體更新時,WPA2 仍然是可以接受的。
  • WEP 和最初的 WPA 已經過時,不應該再使用。
  • 相容性而非安全性才是切換的主要障礙。許多設備僅支援 WPA2。
  • WPA2/WPA3 混合模式是一種過渡方案,而非安全升級。新舊設備使用獨立的網路更安全。

什麼是WPA?

WPA(Wi-Fi Protected Access)是一種安全框架,用於加密設備和路由器之間的數據,並決定誰可以加入網路。它由 Wi-Fi 聯盟定義和認證。

你擁有的所有 Wi-Fi 設備都依賴它,包括手機、筆記型電腦、相機、插頭、玩具和印表機。該框架已經經歷了數代迭代,每一代都修復了上一代的缺陷。

WEP 和 WPA:為何它們被淘汰?

WEP 和最初的 WPA 加密方式已不再安全。WEP 誕生於 20 世紀 90 年代末,由於其靜態金鑰設計的缺陷,可以在幾分鐘內被破解。

WPA於2003年作為WEP的快速補丁問世。它增加了TKIP和完整性檢查,但這只是臨時解決方案,WPA2很快就取代了它。

WPA2:長期運作的標準

WPA2 於 2004 年成為預設的 Wi-Fi 安全標準,至今仍是應用最廣泛的標準。它的主要改進是使用 CCMP 的 AES 加密,這比 WPA 使用的 TKIP 加密要強大得多。

WPA2 有兩種模式:

  • 個人(PSK):網路中的所有人共用一個密碼。
  • 企業版(802.1X):每個使用者或裝置都有自己的憑證,由 RADIUS 伺服器進行驗證。

WPA3:有哪些變化

WPA3 於 2018 年發布,它保留了與 WPA2 相同的基本結構,但修復了其已知的弱點。自 2020 年起,新認證的 Wi-Fi 設備必須支援 WPA3。

其主要特點包括:

  • SAE(同等身份驗證同時進行),它取代了 WPA2 預共享金鑰握手。
  • 前向保密它可以保護之前捕獲的流量。
  • OWE(機會無線加密,以 Wi-Fi 增強開放的形式銷售),它對開放網路進行加密。
  • 可選的 192 位元安全模式適用於 WPA3-Enterprise。

什麼是WPA?

WPA(Wi-Fi Protected Access)是一種安全框架,用於加密設備和路由器之間的數據,並決定誰可以加入網路。它由 Wi-Fi 聯盟定義和認證。

你擁有的所有 Wi-Fi 設備都依賴它,包括手機、筆記型電腦、相機、插頭、玩具和印表機。該框架已經經歷了數代迭代,每一代都修復了上一代的缺陷。

WEP 和 WPA:為何它們被淘汰?

WEP 和最初的 WPA 加密方式已不再安全。WEP 誕生於 20 世紀 90 年代末,由於其靜態金鑰設計的缺陷,可以在幾分鐘內被破解。

WPA於2003年作為WEP的快速補丁問世。它增加了TKIP和完整性檢查,但這只是臨時解決方案,WPA2很快就取代了它。

WPA2:長期運作的標準

WPA2 於 2004 年成為預設的 Wi-Fi 安全標準,至今仍是應用最廣泛的標準。它的主要改進是使用 CCMP 的 AES 加密,這比 WPA 使用的 TKIP 加密要強大得多。

WPA2 有兩種模式:

  • 個人(PSK):網路中的所有人共用一個密碼。
  • 企業版(802.1X):每個使用者或裝置都有自己的憑證,由 RADIUS 伺服器進行驗證。

WPA3:有哪些變化

WPA3 於 2018 年發布,它保留了與 WPA2 相同的基本結構,但修復了其已知的弱點。自 2020 年起,新認證的 Wi-Fi 設備必須支援 WPA3。

其主要特點包括:

  • SAE(同等身份驗證同時進行),它取代了 WPA2 預共享金鑰握手。
  • 前向保密它可以保護之前捕獲的流量。
  • OWE(機會無線加密,以 Wi-Fi 增強開放的形式銷售),它對開放網路進行加密。
  • 可選的 192 位元安全模式適用於 WPA3-Enterprise。

WPA2 與 WPA3:主要區別

WPA3 以 SAE 取代了 WPA2 的密碼握手,增加了前向保密性,並對開放網路進行加密;這兩個標準仍然依賴基於 AES 的加密來保護您的資料。下表總結了這些差異。

特徵 WPA2 WPA3
引入 2004 2018
新的 Wi-Fi 認證設備需要此項 不 是的,自2020年以來
個人模式身份驗證 PSK(四次握手) SAE
離線密碼猜測 如果捕獲到握手訊息,則有可能。 強烈抵抗
前向保密 不 是的
開放網路防護 沒有任何 個性化加密(OWE)
企業選項 802.1X 802.1X 加上可選的 192 位元模式
設備相容性 幾乎普遍 僅限新設備

密碼保護:PSK 與 SAE 對比

SAE 讓密碼猜測變得更加困難,因為每次猜測都需要與網路即時互動。這裡可以用個比喻。

使用 WPA2-Personal,攻擊者只需截獲一次握手包,就能將其帶回家,離線測試數百萬個密碼,就像拍下鎖的照片,然後整晚嘗試用鑰匙開鎖一樣。而使用 WPA3-Personal,每次嘗試都必須在門外進行,因此攻擊者的速度會慢下來,也更容易被偵測到。

因此,弱密碼或重複使用的密碼短語在 WPA2 上的風險比在 WPA3 上的風險要大得多。

前向保密:為什麼舊流量仍然安全

前向保密意味著洩漏的密碼不能用於解密先前記錄的流量。WPA3 為每個連線產生新的會話金鑰。

在WPA2加密中,攻擊者如果今天記錄了網路流量,之後得知了密碼,就有可能解密他們儲存的資料。這通常被稱為「先竊取後解密」攻擊,而WPA3的設計目的就是為了防禦這種攻擊。

開放網路和OWE

OWE 為開放網路上的每個使用者提供自己的加密金鑰,而無需密碼。想像一下,在一家咖啡館裡,每個顧客都擁有一個私人電話亭,而不是在公共房間大聲喊叫。

OWE 可防止在飯店、機場和咖啡館等公共場所的 Wi-Fi 網路上遭到被動竊聽。 WPA2 沒有對應的安全機制,因此 WPA2 時代的開放式網路會以明文形式傳輸資料。

企業模式和可選的 192 位元套件

WPA3-Enterprise 增加了一個可選的 192 位元模式,該模式與 CNSA 套件一致,旨在用於高度敏感的環境。它使用 GCMP-256、HMAC-SHA384 和 384 位元橢圓曲線進行金鑰建立。

此模式主要適用於政府、國防、金融和醫療保健產業。它沒有過渡模式,因此在啟用此模式之前,網路上的所有用戶端都必須支援此模式。

WPA2 還安全嗎?

是的,如果配置正確並保持更新,WPA2 仍然相當安全。該協議存在一些已知的缺陷,但在大多數家庭和小型企業環境中,這些缺陷是可以控制的。

兩項風險最為重要:

  • 離線密碼攻擊:捕捉到的握手資訊可以用來測試弱密碼或重複使用的密碼短語。
  • KRACK式攻擊:這些漏洞於 2017 年被揭露,它們利用握手過程強制重複使用金鑰。廠商提供的修補程式可以修復這些漏洞,但路由器和用戶端都必須打補丁。

加固 WPA2 網路:

  • 僅使用帶有 AES (CCMP) 的 WPA2,並停用 WEP、WPA 和 TKIP 回退。
  • 關閉WPS(Wi-Fi保護設定)。
  • 選擇一個足夠長、獨一無二的密碼短語,並且不要在其他地方重複使用。
  • 定期更新路由器和設備韌體。
  • 將訪客設備和智慧型裝置放在單獨的 SSID 或 VLAN 中。

真正的挑戰:相容性

人們繼續使用 WPA2 的主要原因不是安全問題;而是他們的一些設備無法連接到其他任何網路。設定為僅支援 WPA3 的路由器將直接拒絕僅支援 WPA2 的裝置。

了解背後的原因會讓選擇變得容易得多。

為什麼有些設備不支援 WPA3

許多設備是在 WPA3 出現之前設計的,它們的硬體或韌體無法升級以支援 WPA3。這種情況在低成本智慧家庭產品、老式相機、印表機、手持掃描器和銷售終端中尤其常見。

有些設備記憶體或處理能力不足。另一些設備則使用上一代晶片和軟體。即使是想要新增 WPA3 功能的製造商,也可能沒有針對已上市設備的升級方案。

WPA2/WPA3 混合模式:它解決了什麼,又沒有解決什麼問題

混合模式允許 WPA3 和 WPA2 設備共享一個網路名稱,但網路的安全性僅與 WPA2 相當。新裝置使用 WPA3 連接,舊裝置則回退到 WPA2。

它解決了一個實際問題:您可以進行遷移而無需一次替換所有設備。但它並不能消除安全漏洞,因為攻擊者仍然可以攻擊安全性較低的 WPA2 路徑。因此,為 WPA2 和 WPA3 裝置設定不同的 SSID 通常更為安全。

為什麼切換設備後設備可能無法連接

如果裝置在變更設定後無法連接,原因幾乎總是其支援的模式與路由器的設定不符。常見原因包括:

  • 路由器設定為僅支援 WPA3,但設備僅支援 WPA2。
  • 該設備在其設定中聲稱支援 WPA2/WPA3,但在混合模式下存在 bug。一些老款平板電腦也存在這種問題。
  • 該設備只能在 2.4 GHz 頻段工作,網路名稱或頻段轉向存在幹擾。
  • 路由器實際上並未套用新模式,因此裝置連線的設定與您預期的不同。

將路由器切換到 WPA2/WPA3 混合模式,或將裝置移至單獨的 WPA2 網絡,可以解決大多數此類問題。

你應該使用哪一個?

在所有裝置都支援 WPA3 的情況下使用 WPA3,對於不支援 WPA3 的裝置使用強化版 WPA2。正確答案取決於您網路上的裝置以及您資料的敏感度。

情況 推薦設定
所有設備均支援 WPA3 僅限 WPA3-個人版
新舊設備混用 分別建立獨立網路;如果無法分離,則採用混合模式。
路由器或大多數裝置僅支援 WPA2 加密。 WPA2(AES)、強密碼短語、最新韌體
訪客或公共 Wi-Fi WPA3增強型開放式加密(OWE)(如有)
企業或受監管環境 WPA3-Enterprise 或 WPA2-Enterprise(支援 802.1X 和憑證)

家庭網絡

對於大多數家庭來說,如果路由器支持,WPA3 或混合模式都是正確的選擇。切換裝置後,請檢查您的手機、筆記型電腦和智慧型裝置是否仍可連線。

如果少數設備發生故障,請將它們保留在 WPA2 網路中,而不是削弱整個家庭網路。

小型企業和商業網站

小型企業應該在考慮協議版本之前,先將員工、訪客和設備流量分開。分段式架構可以限制單一設備受損時造成的損失。

盡可能對員工設備使用 WPA3,並將舊設備放在受限的 WPA2 網路中,只允許其存取所需的資源。

訪客和公共網絡

訪客網路從OWE中受益最大,因為它可以在不要求訪客輸入密碼的情況下加密流量。與普通的開放網路相比,這在隱私保護方面有了明顯的提升。

如果 OWE 不可用,與訪客共享的簡單 WPA2 或 WPA3 密碼仍然比未加密的網路更好。

企業和受監管環境

處理敏感資料的組織應使用基於憑證的 802.1X,如果其用戶端支援 WPA3-Enterprise,則應使用 WPA3-Enterprise。證書可以徹底消除共享密碼。

只有當每個客戶端都支援 192 位元模式時才值得考慮,因為它無法回退。

連網產品中的 WPA2 和 WPA3:常見場景

在連網產品中,您選擇的安全模式必須與您的客戶已擁有的裝置相容。有些情況會反覆出現。

智慧家庭:不同年份的多種設備連接到同一個網絡

典型的智慧家庭設備購買時間相隔數年,因此僅支援 WPA3 的設備很少能在第一天就正常運作。插頭、開關、感測器和鎖具通常透過 2.4 GHz 頻段使用 WPA2 進行連接。

一個獨立的物聯網網絡,或作為權宜之計的混合模式,可以確保所有設備正常運行,同時讓新設備獲得更強大的保護。智慧家庭工作中經常需要為這種情況做好計劃。

連網玩具:由家長在家用路由器上設置

連網玩具通常由家長在他們現有的路由器上進行設置,因此配對必須在現有的網路上正常運作。更換路由器後配對失敗是使用者最常遇到的支援問題之一。

清晰的設定說明和網路相容性提示,可以避免用戶和支援團隊遇到很多麻煩。這是我們在實際操作中考慮的因素。人工智慧玩具專案.

智慧停車:混合設備的管理式停車場

停車場通常會將不同年份安裝的設備組合在一起,網路策略由物業經理或 IT 團隊制定。地下室和室外場地帶來了各自獨特的連接挑戰。

儘早與站點網路所有者就安全模式達成一致,可以避免安裝過程中出現意外情況。這是我們方法的一部分。智慧停車專案.

客製化物聯網專案:儘早選擇網路安全方案

網路安全方案在設計階段比在設備投入使用後更容易確定。產品一旦發貨,更改其支援的功能可能會很困難甚至不可能。

儘早決定你的設備必須支援哪些模式、如何進行配置以及如何接收更新。

如何檢查和更改路由器的安全模式

您只能在路由器的設定中確認目前的安全模式,而無法在您的裝置上確認。支援 WPA3 的設備如果路由器設定為 WPA2,仍然可以連接到 WPA2。

  1. 開啟瀏覽器,輸入路由器的IP位址。
  2. 使用管理員憑證登入。
  3. 進入無線網路或安全設定。
  4. 找到安全模式或驗證類型選項。
  5. 根據情況選擇 WPA3、WPA2/WPA3 混合模式或 WPA2 (AES)。
  6. 儲存變更並重新連接裝置。

如果找不到該設置,請查看路由器手冊或製造商的支援頁面,那裡會有針對特定型號的步驟。

如何一步步從 WPA2 遷移到 WPA3

最安全的遷移方式是循序漸進:先確定您的設備,然後分批遷移。一次切換所有設備是造成大多數故障的原因。

  1. 清點您的設備。列出哪些設備支援 WPA3,哪些設備僅支援 WPA2。
  2. 在一個網路上啟用混合模式。觀察哪些設備使用哪些協定進行連接。
  3. 將那些頑固分子隔離開來。為無法升級的裝置建立僅支援 WPA2 的 SSID 或 VLAN。
  4. 將敏感網路遷移到僅支援 WPA3 的加密方式。設備更新或更換時,請執行此操作。
  5. 設定複審日期。隨著老舊設備達到使用壽命終點,WPA2 網路也應逐步淘汰。

如何一步步從 WPA2 遷移到 WPA3

最安全的遷移方式是循序漸進:先確定您的設備,然後分批遷移。一次切換所有設備是造成大多數故障的原因。

  1. 清點您的設備。列出哪些設備支援 WPA3,哪些設備僅支援 WPA2。
  2. 在一個網路上啟用混合模式。觀察哪些設備使用哪些協定進行連接。
  3. 將那些頑固分子隔離開來。為無法升級的裝置建立僅支援 WPA2 的 SSID 或 VLAN。
  4. 將敏感網路遷移到僅支援 WPA3 的加密方式。設備更新或更換時,請執行此操作。
  5. 設定複審日期。隨著老舊設備達到使用壽命終點,WPA2 網路也應逐步淘汰。

常見問題解答

1
WPA2 和 WPA3 有什麼不同?
WPA3 使用 SAE 而非 WPA2 的預共用金鑰握手,從而有效防止離線密碼猜測。此外,它還增加了前向保密、開放網路的 OWE 模式以及可選的 192 位元企業模式。
2
WPA3 向下相容 WPA2 嗎?
並非如此。僅支援 WPA3 的網路會拒絕僅支援 WPA2 的裝置。大多數現代路由器都提供 WPA2/WPA3 混合模式,允許兩種類型的裝置連接到同一個網路名稱。
3
WPA2現在還能安全使用嗎?
是的,如果您只使用 AES 加密、設定足夠長的唯一密碼、更新韌體並停用 WPS 功能,那麼它是安全的。雖然它存在 WPA3 所解決的已知漏洞,但預設情況下它並非不安全。
4
WPA2/WPA3混合模式安全嗎?
它雖然方便,但安全性僅與 WPA2 相當,因為舊設備使用的是安全性較低的協定進行連接。為 WPA2 和 WPA3 設備分別建立獨立的網路才是更安全的方案。
5
為什麼我的裝置無法連接到WPA3網路?
為什麼我的裝置無法連接到WPA3網路?
6
WPA3會降低Wi-Fi速度嗎?
大多數情況下,沒有明顯差異。但部分用戶反映,舊款設備、混合模式或早期 WPA3 韌體存在問題。
7
我需要一台支援WPA3的新路由器嗎?
您的路由器必須支援 WPA3。部分路由器可透過韌體更新獲得此功能,但許多舊路由器無法實現。請查看製造商的支援頁面,以了解您路由器型號的相關資訊。

結論

WPA3 是更好的標準,而 WPA2 在強化後仍然可用。正確的選擇取決於您的設備,而不是選單中最新的選項。

首先要弄清楚你的網路上實際上有哪些設備。將新舊設備分開,並根據設備情況逐步升級至 WPA3 加密。

正在開發互聯產品?

如果您正在規劃智慧家庭、智慧玩具或智慧停車項目,並希望探討網路設定和設備連接方面的問題,歡迎隨時與我們聯繫。請簡要介紹您的項目,我們將為您提供後續服務。

聯絡 Joinet
上一個
人工智慧玩具的現成產品與客製化ODM:如何選擇合適的製造路徑
為您推薦
請與我們聯繫
無論您需要客製化物聯網模組、設計整合服務或完整的產品開發服務,儒瓦內物聯網設備製造商將始終利用內部專業知識來滿足客戶的設計理念和特定效能要求。
與我們聯繫
聯絡人:孫女士
電話:86 199 2771 4732
微信:+86 199 2771 4732
電子郵件:sylvia@joinetmodule.com
工廠地址:
宗寧技術園,坦隆北路168

版權所有 © 2024 廣東久耐物聯科技股份有限公司 | joinetmodule.com
Customer service
detect