Открыть сервис

WPA3

WPA3 (Wi-Fi Protected Access 3) — это протокол безопасности для беспроводных сетей Wi-Fi, разработанный альянсом Wi-Fi Alliance как преемник WPA2. Представленный в 2018 году, WPA3 призван устранить уязвимости предыдущего стандарта, в частности, атаки на протокол рукопожатия (handshake) и слабые пароли, а также обеспечить более высокий уровень криптографической защиты для персональных и корпоративных сетей.

История

Разработка WPA3 началась на фоне выявления критических уязвимостей в WPA2, наиболее известной из которых стала атака KRACK (Key Reinstallation Attack), опубликованная в 2017 году. Эта атака позволяла злоумышленнику перехватывать и расшифровывать трафик в сетях WPA2, манипулируя ключами шифрования. В ответ на это Wi-Fi Alliance, отраслевая организация, объединяющая производителей оборудования, анонсировала WPA3 в январе 2018 года. Первые сертифицированные устройства появились в середине 2018 года. Протокол стал обязательным для сертификации новых устройств Wi-Fi с 2020 года, хотя поддержка WPA2 сохраняется для обратной совместимости.

Основные улучшения по сравнению с WPA2

WPA3 вводит несколько ключевых изменений, направленных на повышение безопасности:

1. Протокол аутентификации SAE (Simultaneous Authentication of Equals)

SAE, реализованный в WPA3-Personal, заменяет устаревший протокол четырёхстороннего рукопожатия (4-Way Handshake) WPA2. Вместо обмена хэшами пароля в открытом виде, SAE использует криптографию на основе эллиптических кривых (Dragonfly Key Exchange). Это делает протокол устойчивым к атакам на офлайн-подбор пароля (brute-force) и атакам типа KRACK. Даже если злоумышленник перехватит процесс аутентификации, он не сможет восстановить пароль без участия в реальном времени.

2. Индивидуальное шифрование данных (OWE — Opportunistic Wireless Encryption)

Для открытых сетей (без пароля) WPA3 вводит OWE, который обеспечивает шифрование трафика между клиентом и точкой доступа без необходимости ввода пароля. Это предотвращает пассивное прослушивание (сниффинг) в общественных сетях, таких как кафе или аэропорты. OWE заменяет устаревший механизм открытой аутентификации WPA2.

3. Усиленная защита для корпоративных сетей (WPA3-Enterprise)

Для корпоративного сегмента WPA3 предлагает 192-битный режим безопасности (WPA3-Enterprise 192-bit), соответствующий стандартам CNSA (Commercial National Security Algorithm Suite) США. Он использует более длинные ключи шифрования (AES-256-GCM для шифрования данных и HMAC-SHA384 для целостности) и более строгие требования к сертификатам. Это обеспечивает защиту от атак, направленных на государственные и финансовые учреждения.

4. Защита от атак на перебор паролей (SAE Anti-Clogging)

SAE включает механизм защиты от атак типа «отказ в обслуживании» (DoS), направленных на исчерпание вычислительных ресурсов точки доступа. При неудачных попытках аутентификации точка доступа может временно блокировать запросы от конкретного клиента.

Режимы работы

WPA3 поддерживает два основных режима, аналогичных WPA2:

WPA3-Personal

Предназначен для домашних и малых офисных сетей. Использует SAE для аутентификации и шифрование AES-CCMP (128-бит) или AES-GCMP (128-бит) для данных. Требует пароль длиной не менее 8 символов (рекомендуется 12+).

WPA3-Enterprise

Для организаций и предприятий. Поддерживает аутентификацию через RADIUS-сервер с использованием EAP (Extensible Authentication Protocol) и 192-битный режим для максимальной безопасности. Включает обязательную поддержку PMF (Protected Management Frames) для защиты управляющих кадров.

Технические детали

Криптографические алгоритмы

  • Шифрование данных: AES (Advanced Encryption Standard) в режимах GCM (Galois/Counter Mode) или CCM (Counter with CBC-MAC). Для WPA3-Personal — 128-битные ключи, для WPA3-Enterprise 192-bit — 256-битные ключи.
  • Аутентификация: SAE на основе эллиптических кривых (Dragonfly), использующий кривые P-256 или P-384.
  • Целостность: HMAC-SHA256 (для WPA3-Personal) или HMAC-SHA384 (для WPA3-Enterprise 192-bit).
  • Генерация ключей: Используется протокол PTK (Pairwise Transient Key) и GTK (Group Temporal Key), генерируемые после успешного SAE.

Обратная совместимость

WPA3 несовместим с WPA2 на уровне протокола аутентификации. Однако большинство точек доступа поддерживают режим «Mixed Mode» (WPA2/WPA3), где клиенты могут подключаться по любому из протоколов. При этом безопасность сети снижается до уровня WPA2, если используется хотя бы один клиент WPA2, так как злоумышленник может атаковать слабейшее звено.

Применение

WPA3 используется в:

  • Домашних маршрутизаторах (с 2019 года).
  • Корпоративных точках доступа (например, Cisco, Aruba, Ubiquiti).
  • Общественных Wi-Fi-сетях (аэропорты, отели, стадионы) — через OWE.
  • Устройствах IoT (умные колонки, камеры) — для повышения безопасности при ограниченных вычислительных ресурсах.
  • Государственных и военных сетях — через 192-битный режим.

Критика и ограничения

Несмотря на улучшения, WPA3 имеет ряд недостатков:

1. Уязвимости в реализации

В 2019 году исследователи обнаружили атаки на ранние реализации SAE (например, атака «Dragonblood»), позволяющие подбирать пароль офлайн. Проблема была устранена в обновлениях прошивок, но подчеркивает сложность корректной реализации протокола.

2. Отсутствие обязательной поддержки

Многие старые устройства (смартфоны, ноутбуки, IoT-гаджеты) не поддерживают WPA3, что вынуждает использовать смешанный режим, снижающий общую безопасность.

3. Проблемы с производительностью

SAE требует больше вычислительных ресурсов, чем WPA2, что может замедлить подключение на слабых устройствах (например, на старых роутерах или датчиках).

4. Отсутствие защиты от атак на уровне сети

WPA3 не защищает от атак, направленных на протоколы более высокого уровня (например, HTTPS, DNS), или от атак типа «человек посередине» (MITM) на уровне приложений.

Будущее

WPA3 остаётся основным стандартом безопасности Wi-Fi на 2025 год. Однако Wi-Fi Alliance уже работает над следующим поколением — WPA4, который, как ожидается, будет включать квантово-устойчивые алгоритмы шифрования и улучшенную поддержку IoT. Внедрение WPA3 продолжает расти, особенно в корпоративном и государственном секторах, где требования к безопасности наиболее высоки.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →