你打开路由器设置,发现一个新选项:WPA3。你开启它,十分钟后,客厅里的一个智能插座就断线了。孩子的一个联网玩具也无法完成配对。
设备没坏。只是这些设备不支持你路由器现在要求的安全协议。
本指南解释了 WPA2 和 WPA3 的实际作用、它们之间的区别,以及如何在不锁定您拥有的设备的情况下选择它们。
WPA(Wi-Fi Protected Access)是一种安全框架,用于加密设备和路由器之间的数据,并决定谁可以加入网络。它由 Wi-Fi 联盟定义和认证。
你拥有的所有 Wi-Fi 设备都依赖于它,包括手机、笔记本电脑、相机、插头、玩具和打印机。该框架已经经历了数代迭代,每一代都修复了上一代的缺陷。
WEP 和最初的 WPA 加密方式已不再安全。WEP 诞生于 20 世纪 90 年代末,由于其静态密钥设计的缺陷,可以在几分钟内被破解。
WPA于2003年作为WEP的快速补丁问世。它增加了TKIP和完整性检查,但这只是临时解决方案,WPA2很快就取代了它。
WPA2 于 2004 年成为默认的 Wi-Fi 安全标准,至今仍是应用最广泛的标准。它的主要改进是使用 CCMP 的 AES 加密,这比 WPA 使用的 TKIP 强大得多。
WPA2 有两种模式:
WPA3 于 2018 年发布,它保留了与 WPA2 相同的基本结构,但修复了其已知的弱点。自 2020 年起,新认证的 Wi-Fi 设备必须支持 WPA3。
其主要特点包括:
WPA(Wi-Fi Protected Access)是一种安全框架,用于加密设备和路由器之间的数据,并决定谁可以加入网络。它由 Wi-Fi 联盟定义和认证。
你拥有的所有 Wi-Fi 设备都依赖于它,包括手机、笔记本电脑、相机、插头、玩具和打印机。该框架已经经历了数代迭代,每一代都修复了上一代的缺陷。
WEP 和最初的 WPA 加密方式已不再安全。WEP 诞生于 20 世纪 90 年代末,由于其静态密钥设计的缺陷,可以在几分钟内被破解。
WPA于2003年作为WEP的快速补丁问世。它增加了TKIP和完整性检查,但这只是临时解决方案,WPA2很快就取代了它。
WPA2 于 2004 年成为默认的 Wi-Fi 安全标准,至今仍是应用最广泛的标准。它的主要改进是使用 CCMP 的 AES 加密,这比 WPA 使用的 TKIP 强大得多。
WPA2 有两种模式:
WPA3 于 2018 年发布,它保留了与 WPA2 相同的基本结构,但修复了其已知的弱点。自 2020 年起,新认证的 Wi-Fi 设备必须支持 WPA3。
其主要特点包括:
WPA3 用 SAE 取代了 WPA2 的密码握手,增加了前向保密性,并对开放网络进行加密;这两个标准仍然依赖于基于 AES 的加密来保护您的数据。下表总结了这些差异。
| 特征 | WPA2 | WPA3 |
|---|---|---|
| 引入 | 2004 | 2018 |
| 新的 Wi-Fi 认证设备需要此项 | 不 | 是的,自2020年以来 |
| 个人模式身份验证 | PSK(四次握手) | SAE |
| 离线密码猜测 | 如果捕获到握手信息,则有可能。 | 强烈抵抗 |
| 前向保密 | 不 | 是的 |
| 开放网络保护 | 没有任何 | 个性化加密(OWE) |
| 企业选项 | 802.1X | 802.1X 加上可选的 192 位模式 |
| 设备兼容性 | 几乎普遍 | 仅限新设备 |
SAE 使密码猜测变得更加困难,因为每次猜测都需要与网络进行实时交互。这里可以用个比喻。
使用 WPA2-Personal,攻击者只需截获一次握手包,就能将其带回家,离线测试数百万个密码,就像拍下锁的照片,然后整晚尝试用钥匙开锁一样。而使用 WPA3-Personal,每次尝试都必须在门外进行,因此攻击者的速度会慢下来,也更容易被检测到。
因此,弱密码或重复使用的密码短语在 WPA2 上的风险比在 WPA3 上的风险要大得多。
前向保密意味着泄露的密码不能用于解密先前记录的流量。WPA3 为每个连接生成新的会话密钥。
在WPA2加密中,攻击者如果今天记录了网络流量,之后得知了密码,就有可能解密他们存储的数据。这通常被称为“先窃取后解密”攻击,而WPA3的设计目的就是为了防御这种攻击。
OWE 为开放网络上的每个用户提供自己的加密密钥,而无需密码。想象一下,在一个咖啡馆里,每个顾客都拥有一个私人电话亭,而不是在公共房间里大声喊叫。
OWE 可防止在酒店、机场和咖啡馆等公共场所的 Wi-Fi 网络上遭到被动窃听。WPA2 没有对应的安全机制,因此 WPA2 时代的开放式网络会以明文形式传输数据。
WPA3-Enterprise 增加了一个可选的 192 位模式,该模式与 CNSA 套件一致,旨在用于高度敏感的环境。它使用 GCMP-256、HMAC-SHA384 和 384 位椭圆曲线进行密钥建立。
此模式主要适用于政府、国防、金融和医疗保健行业。它没有过渡模式,因此在启用此模式之前,网络上的所有客户端都必须支持此模式。
是的,如果配置正确并保持更新,WPA2 仍然相当安全。该协议存在一些已知的缺陷,但在大多数家庭和小型企业环境中,这些缺陷是可以控制的。
两项风险最为重要:
加固 WPA2 网络:
人们继续使用 WPA2 的主要原因不是安全问题;而是他们的一些设备无法连接到其他任何网络。设置为仅支持 WPA3 的路由器将直接拒绝仅支持 WPA2 的设备。
了解背后的原因会让选择变得容易得多。
许多设备是在 WPA3 出现之前设计的,它们的硬件或固件无法升级以支持 WPA3。这种情况在低成本智能家居产品、老式相机、打印机、手持扫描仪和销售终端中尤为常见。
有些设备内存或处理能力不足。另一些设备则使用上一代芯片和软件。即使是想要添加 WPA3 功能的制造商,也可能没有针对已上市设备的升级方案。
混合模式允许 WPA3 和 WPA2 设备共享一个网络名称,但网络的安全性仅与 WPA2 相当。新设备使用 WPA3 连接,旧设备则回退到 WPA2。
它解决了一个实际问题:您可以进行迁移而无需一次性替换所有设备。但它并不能消除安全漏洞,因为攻击者仍然可以攻击安全性较低的 WPA2 路径。因此,为 WPA2 和 WPA3 设备设置不同的 SSID 通常更为安全。
如果设备在更改设置后无法连接,原因几乎总是其支持的模式与路由器的设置不匹配。常见原因包括:
将路由器切换到 WPA2/WPA3 混合模式,或者将设备移至单独的 WPA2 网络,可以解决大多数此类问题。
在所有设备都支持 WPA3 的情况下使用 WPA3,对于不支持 WPA3 的设备使用强化版 WPA2。正确答案取决于您网络上的设备以及您数据的敏感程度。
| 情况 | 推荐设置 |
|---|---|
| 所有设备均支持 WPA3 | 仅限 WPA3-个人版 |
| 新旧设备混用 | 分别建立独立网络;如果无法分离,则采用混合模式。 |
| 路由器或大多数设备仅支持 WPA2 加密。 | WPA2(AES)、强密码短语、当前固件 |
| 访客或公共 Wi-Fi | WPA3增强型开放式加密(OWE)(如有) |
| 企业或受监管环境 | WPA3-Enterprise 或 WPA2-Enterprise(支持 802.1X 和证书) |
对于大多数家庭来说,如果路由器支持,WPA3 或混合模式都是正确的选择。切换设备后,请检查您的手机、笔记本电脑和智能设备是否仍然可以连接。
如果少数设备出现故障,请将它们保留在 WPA2 网络中,而不是削弱整个家庭网络。
小型企业应该在考虑协议版本之前,先将员工、访客和设备流量分开。分段式架构可以限制单个设备受损时造成的损失。
尽可能对员工设备使用 WPA3,并将旧设备放在受限的 WPA2 网络中,只允许其访问所需的资源。
访客网络从 OWE 中受益最大,因为它可以在不要求访客输入密码的情况下加密流量。与普通的开放网络相比,这在隐私保护方面有了明显的提升。
如果 OWE 不可用,与访客共享的简单 WPA2 或 WPA3 密码仍然比未加密的网络要好。
处理敏感数据的组织应使用基于证书的 802.1X,如果其客户端支持 WPA3-Enterprise,则应使用 WPA3-Enterprise。证书可以彻底消除共享密码。
只有当每个客户端都支持 192 位模式时才值得考虑,因为它无法回退。
在联网产品中,您选择的安全模式必须与您的客户已拥有的设备兼容。有些情况反复出现。
典型的智能家居设备购买时间相隔数年,因此仅支持 WPA3 的设备很少能在第一天就正常工作。插头、开关、传感器和锁通常通过 2.4 GHz 频段使用 WPA2 进行连接。
一个独立的物联网网络,或者作为一种权宜之计的混合模式,可以保证所有设备正常运行,同时让新设备获得更强大的保护。智能家居工作中经常需要为这种情况做好计划。
联网玩具通常由家长在他们现有的路由器上进行设置,因此配对必须在现有的网络上正常工作。更换路由器后配对失败是用户最常遇到的支持问题之一。
清晰的设置说明和网络兼容性提示,可以避免用户和支持团队遇到很多麻烦。这是我们在实际操作中考虑的一个因素。人工智能玩具项目。
停车场通常会将不同年份安装的设备组合在一起,网络策略由物业经理或 IT 团队制定。地下室和室外场地带来了各自独特的连接挑战。
尽早与站点网络所有者就安全模式达成一致,可以避免安装过程中出现意外情况。这是我们方法的一部分。智能停车项目。
网络安全方案在设计阶段比在设备投入使用后更容易确定。产品一旦发货,更改其支持的功能可能会很困难甚至不可能。
尽早决定你的设备必须支持哪些模式、如何进行配置以及如何接收更新。
您只能在路由器的设置中确认当前的安全模式,而无法在您的设备上确认。支持 WPA3 的设备如果路由器设置为 WPA2,仍然可以连接到 WPA2。
如果找不到该设置,请查看路由器手册或制造商的支持页面,那里会有针对特定型号的步骤。
最安全的迁移方式是循序渐进:先确定您的设备,然后分批迁移。一次性切换所有设备是造成大多数故障的原因。
最安全的迁移方式是循序渐进:先确定您的设备,然后分批迁移。一次性切换所有设备是造成大多数故障的原因。
WPA3 是更好的标准,而 WPA2 在强化后仍然可用。正确的选择取决于您的设备,而不是菜单中最新的选项。
首先要弄清楚你的网络上实际有哪些设备。将新旧设备分开,并根据设备情况逐步升级到 WPA3 加密。