loading

WPA2 与 WPA3:有什么区别?你应该使用哪一个?

目录

你打开路由器设置,发现一个新选项:WPA3。你开启它,十分钟后,客厅里的一个智能插座就断线了。孩子的一个联网玩具也无法完成配对。

设备没坏。只是这些设备不支持你路由器现在要求的安全协议。

本指南解释了 WPA2 和 WPA3 的实际作用、它们之间的区别,以及如何在不锁定您拥有的设备的情况下选择它们。

要点总结

  • WPA3 是更强大的标准。它可以抵抗离线密码猜测,保护过去的会话,并加密开放网络。
  • 当设置为仅 AES 加密、使用长密码短语保护并保持固件更新时,WPA2 仍然是可以接受的。
  • WEP 和最初的 WPA 已经过时,不应该再使用。
  • 兼容性而非安全性才是切换的主要障碍。许多设备仅支持 WPA2。
  • WPA2/WPA3混合模式是一种过渡方案,而非安全升级。新旧设备使用独立的网络更安全。

什么是WPA?

WPA(Wi-Fi Protected Access)是一种安全框架,用于加密设备和路由器之间的数据,并决定谁可以加入网络。它由 Wi-Fi 联盟定义和认证。

你拥有的所有 Wi-Fi 设备都依赖于它,包括手机、笔记本电脑、相机、插头、玩具和打印机。该框架已经经历了数代迭代,每一代都修复了上一代的缺陷。

WEP 和 WPA:它们为何被淘汰?

WEP 和最初的 WPA 加密方式已不再安全。WEP 诞生于 20 世纪 90 年代末,由于其静态密钥设计的缺陷,可以在几分钟内被破解。

WPA于2003年作为WEP的快速补丁问世。它增加了TKIP和完整性检查,但这只是临时解决方案,WPA2很快就取代了它。

WPA2:长期运行的标准

WPA2 于 2004 年成为默认的 Wi-Fi 安全标准,至今仍是应用最广泛的标准。它的主要改进是使用 CCMP 的 AES 加密,这比 WPA 使用的 TKIP 强大得多。

WPA2 有两种模式:

  • 个人(PSK):网络中的所有人共用一个密码。
  • 企业版(802.1X):每个用户或设备都有自己的凭证,由 RADIUS 服务器进行验证。

WPA3:有哪些变化

WPA3 于 2018 年发布,它保留了与 WPA2 相同的基本结构,但修复了其已知的弱点。自 2020 年起,新认证的 Wi-Fi 设备必须支持 WPA3。

其主要特点包括:

  • SAE(同等身份验证同时进行),它取代了 WPA2 预共享密钥握手。
  • 前向保密它可以保护之前捕获的流量。
  • OWE(机会无线加密,以 Wi-Fi 增强型开放网络的名义进行销售),它对开放网络进行加密。
  • 可选的 192 位安全模式适用于 WPA3-Enterprise。

什么是WPA?

WPA(Wi-Fi Protected Access)是一种安全框架,用于加密设备和路由器之间的数据,并决定谁可以加入网络。它由 Wi-Fi 联盟定义和认证。

你拥有的所有 Wi-Fi 设备都依赖于它,包括手机、笔记本电脑、相机、插头、玩具和打印机。该框架已经经历了数代迭代,每一代都修复了上一代的缺陷。

WEP 和 WPA:它们为何被淘汰?

WEP 和最初的 WPA 加密方式已不再安全。WEP 诞生于 20 世纪 90 年代末,由于其静态密钥设计的缺陷,可以在几分钟内被破解。

WPA于2003年作为WEP的快速补丁问世。它增加了TKIP和完整性检查,但这只是临时解决方案,WPA2很快就取代了它。

WPA2:长期运行的标准

WPA2 于 2004 年成为默认的 Wi-Fi 安全标准,至今仍是应用最广泛的标准。它的主要改进是使用 CCMP 的 AES 加密,这比 WPA 使用的 TKIP 强大得多。

WPA2 有两种模式:

  • 个人(PSK):网络中的所有人共用一个密码。
  • 企业版(802.1X):每个用户或设备都有自己的凭证,由 RADIUS 服务器进行验证。

WPA3:有哪些变化

WPA3 于 2018 年发布,它保留了与 WPA2 相同的基本结构,但修复了其已知的弱点。自 2020 年起,新认证的 Wi-Fi 设备必须支持 WPA3。

其主要特点包括:

  • SAE(同等身份验证同时进行),它取代了 WPA2 预共享密钥握手。
  • 前向保密它可以保护之前捕获的流量。
  • OWE(机会无线加密,以 Wi-Fi 增强型开放网络的名义进行销售),它对开放网络进行加密。
  • 可选的 192 位安全模式适用于 WPA3-Enterprise。

WPA2 与 WPA3:主要区别

WPA3 用 SAE 取代了 WPA2 的密码握手,增加了前向保密性,并对开放网络进行加密;这两个标准仍然依赖于基于 AES 的加密来保护您的数据。下表总结了这些差异。

特征 WPA2 WPA3
引入 2004 2018
新的 Wi-Fi 认证设备需要此项 不 是的,自2020年以来
个人模式身份验证 PSK(四次握手) SAE
离线密码猜测 如果捕获到握手信息,则有可能。 强烈抵抗
前向保密 不 是的
开放网络保护 没有任何 个性化加密(OWE)
企业选项 802.1X 802.1X 加上可选的 192 位模式
设备兼容性 几乎普遍 仅限新设备

密码保护:PSK 与 SAE 对比

SAE 使密码猜测变得更加困难,因为每次猜测都需要与网络进行实时交互。这里可以用个比喻。

使用 WPA2-Personal,攻击者只需截获一次握手包,就能将其带回家,离线测试数百万个密码,就像拍下锁的照片,然后整晚尝试用钥匙开锁一样。而使用 WPA3-Personal,每次尝试都必须在门外进行,因此攻击者的速度会慢下来,也更容易被检测到。

因此,弱密码或重复使用的密码短语在 WPA2 上的风险比在 WPA3 上的风险要大得多。

前向保密:为什么旧流量仍然安全

前向保密意味着泄露的密码不能用于解密先前记录的流量。WPA3 为每个连接生成新的会话密钥。

在WPA2加密中,攻击者如果今天记录了网络流量,之后得知了密码,就有可能解密他们存储的数据。这通常被称为“先窃取后解密”攻击,而WPA3的设计目的就是为了防御这种攻击。

开放网络和OWE

OWE 为开放网络上的每个用户提供自己的加密密钥,而无需密码。想象一下,在一个咖啡馆里,每个顾客都拥有一个私人电话亭,而不是在公共房间里大声喊叫。

OWE 可防止在酒店、机场和咖啡馆等公共场所的 Wi-Fi 网络上遭到被动窃听。WPA2 没有对应的安全机制,因此 WPA2 时代的开放式网络会以明文形式传输数据。

企业模式和可选的 192 位套件

WPA3-Enterprise 增加了一个可选的 192 位模式,该模式与 CNSA 套件一致,旨在用于高度敏感的环境。它使用 GCMP-256、HMAC-SHA384 和 384 位椭圆曲线进行密钥建立。

此模式主要适用于政府、国防、金融和医疗保健行业。它没有过渡模式,因此在启用此模式之前,网络上的所有客户端都必须支持此模式。

WPA2 还安全吗?

是的,如果配置正确并保持更新,WPA2 仍然相当安全。该协议存在一些已知的缺陷,但在大多数家庭和小型企业环境中,这些缺陷是可以控制的。

两项风险最为重要:

  • 离线密码攻击:捕获到的握手信息可以用于测试弱密码或重复使用的密码短语。
  • KRACK式攻击:这些漏洞于 2017 年被披露,它们利用握手过程强制重用密钥。厂商提供的补丁可以修复这些漏洞,但路由器和客户端都必须打补丁。

加固 WPA2 网络:

  • 仅使用带 AES (CCMP) 的 WPA2,并禁用 WEP、WPA 和 TKIP 回退。
  • 关闭WPS(Wi-Fi保护设置)。
  • 选择一个足够长且独一无二的密码短语,不要在其他地方重复使用。
  • 定期更新路由器和设备固件。
  • 将访客设备和智能设备放在单独的 SSID 或 VLAN 中。

真正的挑战:兼容性

人们继续使用 WPA2 的主要原因不是安全问题;而是他们的一些设备无法连接到其他任何网络。设置为仅支持 WPA3 的路由器将直接拒绝仅支持 WPA2 的设备。

了解背后的原因会让选择变得容易得多。

为什么有些设备不支持 WPA3

许多设备是在 WPA3 出现之前设计的,它们的硬件或固件无法升级以支持 WPA3。这种情况在低成本智能家居产品、老式相机、打印机、手持扫描仪和销售终端中尤为常见。

有些设备内存或处理能力不足。另一些设备则使用上一代芯片和软件。即使是想要添加 WPA3 功能的制造商,也可能没有针对已上市设备的升级方案。

WPA2/WPA3混合模式:它解决了什么,又没有解决什么问题

混合模式允许 WPA3 和 WPA2 设备共享一个网络名称,但网络的安全性仅与 WPA2 相当。新设备使用 WPA3 连接,旧设备则回退到 WPA2。

它解决了一个实际问题:您可以进行迁移而无需一次性替换所有设备。但它并不能消除安全漏洞,因为攻击者仍然可以攻击安全性较低的 WPA2 路径。因此,为 WPA2 和 WPA3 设备设置不同的 SSID 通常更为安全。

为什么切换设备后设备可能无法连接

如果设备在更改设置后无法连接,原因几乎总是其支持的模式与路由器的设置不匹配。常见原因包括:

  • 路由器设置为仅支持 WPA3,但设备仅支持 WPA2。
  • 该设备在其设置中声称支持 WPA2/WPA3,但混合模式下存在 bug。一些老款平板电脑也存在这种现象。
  • 该设备只能在 2.4 GHz 频段工作,网络名称或频段转向存在干扰。
  • 路由器实际上并未应用新模式,因此设备连接的设置与您预期的不同。

将路由器切换到 WPA2/WPA3 混合模式,或者将设备移至单独的 WPA2 网络,可以解决大多数此类问题。

你应该使用哪一个?

在所有设备都支持 WPA3 的情况下使用 WPA3,对于不支持 WPA3 的设备使用强化版 WPA2。正确答案取决于您网络上的设备以及您数据的敏感程度。

情况 推荐设置
所有设备均支持 WPA3 仅限 WPA3-个人版
新旧设备混用 分别建立独立网络;如果无法分离,则采用混合模式。
路由器或大多数设备仅支持 WPA2 加密。 WPA2(AES)、强密码短语、当前固件
访客或公共 Wi-Fi WPA3增强型开放式加密(OWE)(如有)
企业或受监管环境 WPA3-Enterprise 或 WPA2-Enterprise(支持 802.1X 和证书)

家庭网络

对于大多数家庭来说,如果路由器支持,WPA3 或混合模式都是正确的选择。切换设备后,请检查您的手机、笔记本电脑和智能设备是否仍然可以连接。

如果少数设备出现故障,请将它们保留在 WPA2 网络中,而不是削弱整个家庭网络。

小型企业和商业网站

小型企业应该在考虑协议版本之前,先将员工、访客和设备流量分开。分段式架构可以限制单个设备受损时造成的损失。

尽可能对员工设备使用 WPA3,并将旧设备放在受限的 WPA2 网络中,只允许其访问所需的资源。

访客和公共网络

访客网络从 OWE 中受益最大,因为它可以在不要求访客输入密码的情况下加密流量。与普通的开放网络相比,这在隐私保护方面有了明显的提升。

如果 OWE 不可用,与访客共享的简单 WPA2 或 WPA3 密码仍然比未加密的网络要好。

企业和受监管环境

处理敏感数据的组织应使用基于证书的 802.1X,如果其客户端支持 WPA3-Enterprise,则应使用 WPA3-Enterprise。证书可以彻底消除共享密码。

只有当每个客户端都支持 192 位模式时才值得考虑,因为它无法回退。

联网产品中的 WPA2 和 WPA3:常见场景

在联网产品中,您选择的安全模式必须与您的客户已拥有的设备兼容。有些情况反复出现。

智能家居:不同年份的多种设备连接到同一个网络

典型的智能家居设备购买时间相隔数年,因此仅支持 WPA3 的设备很少能在第一天就正常工作。插头、开关、传感器和锁通常通过 2.4 GHz 频段使用 WPA2 进行连接。

一个独立的物联网网络,或者作为一种权宜之计的混合模式,可以保证所有设备正常运行,同时让新设备获得更强大的保护。智能家居工作中经常需要为这种情况做好计划。

联网玩具:由家长在家用路由器上设置

联网玩具通常由家长在他们现有的路由器上进行设置,因此配对必须在现有的网络上正常工作。更换路由器后配对失败是用户最常遇到的支持问题之一。

清晰的设置说明和网络兼容性提示,可以避免用户和支持团队遇到很多麻烦。这是我们在实际操作中考虑的一个因素。人工智能玩具项目。

智能停车:混合设备的管理式停车场

停车场通常会将不同年份安装的设备组合在一起,网络策略由物业经理或 IT 团队制定。地下室和室外场地带来了各自独特的连接挑战。

尽早与站点网络所有者就安全模式达成一致,可以避免安装过程中出现意外情况。这是我们方法的一部分。智能停车项目。

定制物联网项目:尽早选择网络安全方案

网络安全方案在设计阶段比在设备投入使用后更容易确定。产品一旦发货,更改其支持的功能可能会很困难甚至不可能。

尽早决定你的设备必须支持哪些模式、如何进行配置以及如何接收更新。

如何检查和更改路由器的安全模式

您只能在路由器的设置中确认当前的安全模式,而无法在您的设备上确认。支持 WPA3 的设备如果路由器设置为 WPA2,仍然可以连接到 WPA2。

  1. 打开浏览器,输入路由器的IP地址。
  2. 使用管理员凭据登录。
  3. 进入无线网络或安全设置。
  4. 找到安全模式或身份验证类型选项。
  5. 根据情况选择 WPA3、WPA2/WPA3 混合模式或 WPA2 (AES)。
  6. 保存更改并重新连接设备。

如果找不到该设置,请查看路由器手册或制造商的支持页面,那里会有针对特定型号的步骤。

如何一步步从 WPA2 迁移到 WPA3

最安全的迁移方式是循序渐进:先确定您的设备,然后分批迁移。一次性切换所有设备是造成大多数故障的原因。

  1. 清点您的设备。列出哪些设备支持 WPA3,哪些设备仅支持 WPA2。
  2. 在一个网络上启用混合模式。观察哪些设备使用哪些协议进行连接。
  3. 将那些顽固分子隔离开来。为无法升级的设备创建仅支持 WPA2 的 SSID 或 VLAN。
  4. 将敏感网络迁移到仅支持 WPA3 的加密方式。设备更新或更换时,请执行此操作。
  5. 设定复审日期。随着老旧设备达到使用寿命终点,WPA2 网络也应逐步淘汰。

如何一步步从 WPA2 迁移到 WPA3

最安全的迁移方式是循序渐进:先确定您的设备,然后分批迁移。一次性切换所有设备是造成大多数故障的原因。

  1. 清点您的设备。列出哪些设备支持 WPA3,哪些设备仅支持 WPA2。
  2. 在一个网络上启用混合模式。观察哪些设备使用哪些协议进行连接。
  3. 将那些顽固分子隔离开来。为无法升级的设备创建仅支持 WPA2 的 SSID 或 VLAN。
  4. 将敏感网络迁移到仅支持 WPA3 的加密方式。设备更新或更换时,请执行此操作。
  5. 设定复审日期。随着老旧设备达到使用寿命终点,WPA2 网络也应逐步淘汰。

常见问题解答

1
WPA2 和 WPA3 有什么区别?
WPA3 使用 SAE 而非 WPA2 的预共享密钥握手,从而有效防止离线密码猜测。此外,它还增加了前向保密、开放网络的 OWE 模式以及可选的 192 位企业模式。
2
WPA3 向下兼容 WPA2 吗?
并非如此。仅支持 WPA3 的网络会拒绝仅支持 WPA2 的设备。大多数现代路由器都提供 WPA2/WPA3 混合模式,允许两种类型的设备连接到同一个网络名称。
3
WPA2现在还能安全使用吗?
是的,如果您仅使用 AES 加密、设置一个足够长的唯一密码、更新固件并禁用 WPS 功能,那么它就是安全的。虽然它存在 WPA3 所解决的已知漏洞,但默认情况下它并非不安全。
4
WPA2/WPA3混合模式安全吗?
它虽然方便,但安全性仅与 WPA2 相当,因为老旧设备使用的是安全性较低的协议进行连接。为 WPA2 和 WPA3 设备分别建立独立的网络才是更安全的方案。
5
为什么我的设备无法连接到WPA3网络?
为什么我的设备无法连接到WPA3网络?
6
WPA3会降低Wi-Fi速度吗?
大多数情况下,没有明显区别。但部分用户反映,老款设备、混合模式或早期 WPA3 固件可能会出现问题。
7
我需要一台支持WPA3的新路由器吗?
您的路由器必须支持 WPA3。部分路由器可通过固件更新获得此功能,但许多老款路由器无法实现。请查看制造商的支持页面,了解您路由器型号的相关信息。

结论

WPA3 是更好的标准,而 WPA2 在强化后仍然可用。正确的选择取决于您的设备,而不是菜单中最新的选项。

首先要弄清楚你的网络上实际有哪些设备。将新旧设备分开,并根据设备情况逐步升级到 WPA3 加密。

正在开发互联产品?

如果您正在规划智能家居、智能玩具或智能停车项目,并希望探讨网络设置和设备连接方面的问题,欢迎随时联系我们。请简要介绍一下您的项目,我们将为您提供后续服务。

联系 Joinet
上一个
人工智能玩具的现成产品与定制ODM:如何选择合适的制造路径
为您推荐
请与我们联系
无论您需要定制物联网模块、设计集成服务还是完整的产品开发服务,儒瓦内物联网设备制造商将始终利用内部专业知识来满足客户的设计理念和特定性能要求。
与我们联系
联系人:孙女士
电话:86 199 2771 4732
微信:+86 199 2771 4732
电子邮件:sylvia@joinetmodule.com
工厂地址:
宗宁技术园,坦隆北路168

版权所有 © 2024 广东久耐物联科技有限公司 | joinetmodule.com
Customer service
detect