WPA3是什么?一种可强化连接的Wi-Fi安全协议

来源 :计算机世界 | 被引量 : 0次 | 上传用户:lmwtzw0n9c9
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  WPA3 Wi-Fi安全标准解决了WPA2的缺陷,可以更好地保护个人、企业和物联网无线网络的安全。
  Wi-Fi联盟在近14年的时间中首次对Wi-Fi进行了重大安全改进,即推出WPA3。新安全协议最重要的补充内容包括强化对简单密码的保护、针对个人和开放网络的个性化加密,以及为企业网络提供更为安全的加密措施。
  最初的Wi-Fi保护访问(WPA)标准发布于2003年,用以取代WEP,一年后推出了第二版WPA2。WPA的第三版可以说是一个期待已久且备受欢迎的更新,整个Wi-Fi行业、企业以及全球数百万普通的Wi-Fi用户都将从中受益。
  WPA3在今年1月份被公布,并在6月份正式推出了Wi-Fi联盟WPA3-Personal和WPA3-Enterprise认证计划,前者提供了更加个性化的加密,后者提升了传输敏感数据的网络的加密强度。除了这两种部署模式外,Wi-Fi联盟还推出了Wi-Fi Easy Connect和Wi-Fi Enhanced Open。其中,Wi-Fi Enhanced Open功能可以简化与物联网设备等无显示器的Wi-Fi设备的配对过程, Wi-Fi Enhanced Open为可选功能,允许在开放式Wi-Fi热点网络上进行无缝加密。
  解决WPA2的缺陷
  使用高級加密标准(AES)的WPA2协议确实修补了使用临时密钥完整性协议(TKIP)加密协议的原始WPA中的一些安全漏洞。WPA2被认为在安全性方面比早以被弃用的WEP更安全。 然而,WPA2在过去十年中仍然存出重大漏洞。
  对WPA2-Personal密码的暴力攻击破解是WPA2的一个关键漏洞。这种破解方式会一直对密码进行猜测直到找到匹配的密码为止。更糟的是,一旦黑客从无线传输链路中捕获到正确的数据,那么他们就可以在其他地点对这些密码进行猜测,这对于黑客来说更为实用。一旦被破解,黑客就可以解密他们在破解之前或之后捕获的任何数据。
  此外,WPA2-Personal密码的复杂性与破解工作的复杂性密切相关。因此,如果网络使用的是简单密码(大多数人都是这么做的),那么破解工作就更加容易了。
  WPA2-Personal的另一个主要漏洞是拥有网络密码的用户可以嗅探另一个用户的网络流量并执行攻击,尤其是在商业网络中。虽然WPA / WPA2的企业模式提供了防止用户对用户的嗅探保护,但是部署企业模式需要RADIUS服务器或云服务。
  Wi-Fi自全面启用以来最严重的缺陷是在开放的公共网络上缺乏任何内置的安全性、加密或隐私。任何拥有合适工具的人都可以对连接咖啡馆、酒店和其他公共区域的Wi-Fi热点的用户进行嗅探。这种嗅探可以是被动式的,例如监控访问过的网站或捕获不安全的电子邮件登录凭据,也可以是主动式攻击,例如会话劫持。
  WPA3-Personal可提供更高的安全性和个性化加密
  WPA3对Wi-Fi加密方式进行了改进,这要归功于使用对等实体同步验证(SAE)取代了以前WPA版本中使用的预共享密钥(PSK)身份验证方法。这使得使用简单密码的WPA3-Personal网络对于黑客来说再也无法像破解WPA / WPA2那样可以远程通过暴力和字典就可以轻松搞定。当然,用设备直接连接Wi-Fi时,有的人可以很容易地猜出非常简单的密码,但是这是一种不实用的破解方法。
  WPA3-Personal的加密非常个性化。即使用户拥有Wi-Fi密码并且已成功连接,WPA3-Personal网络上的用户也无法嗅探另一个WPA3-Personal流量。如果外人知道了密码,但是由于网络流量采用了前向保密,因此想被动地观察交换并确定会话密钥是不可能的。另外,他们也无法解密在破解之前捕获的任何数据。
  Wi-Fi Easy Connect为最近推出的一项可选功能,并很可能会出现在许多WPA3-Personal设备上,其可能会替代或是配合WPA/WPA2附带的Wi-Fi保护设置(WPS)功能。Wi-Fi Easy Connect旨在简化无显示设备和物联网设备与Wi-Fi的连接。连接方法除了类似于WPS的按钮配对方法外,还包括其他的方法,例如用智能手机扫描设备的二维码以便安全地连接设备。
  WPA3-Enterprise面向的是大规模Wi-Fi
  为了提供更好的保护,WPA3-Enterprise提供了一种可选的192位安全模式。对于政府机构、大型企业和其他高度敏感的环境而言,这可能是一种颇受欢迎的功能。但是,对于特定的RADIUS服务器部署,WPA3-Enterprise中的192位安全模式可能需要与RADIUS服务器的EAP服务器组件相关的更新。
  Wi-Fi Enhanced Open为公共网络提供加密
  Wi-Fi联盟做出的最大改进之一是Wi-Fi Enhanced Open,允许开放网络(没有设置任何密码的网络)的Wi-Fi通信在接入点和单个客户端之间通过“机会无线加密”(OWE)进行唯一加密,并使用“受保护的管理帧”(PMF)来保护接入点和用户设备之间管理流量的安全。
  Wi-Fi Enhanced Open可防止用户嗅探彼此的网络流量或执行会话劫持等攻击。它们会在后台完成所有这些工作,用户不必输入任何密码或做任何事情,就像我们以往连接开放网络那样。
  虽然Enhanced Open实际上并不是WPA3规范的正式部分,但是它们可能会与WPA3一起加入到产品中。供应商在其产品中可以包含这一可选功能。此外,对未加密的陈旧开放连接的支持也是可选的。因此,如果没有使用WPA3,那么未来某些AP和路由器供应商可能会强制使用 Wi-Fi Enhanced Open(或默认处于开启状态)。
  WPA3的普及可能需要数年时间   在时间方面,WPA3的广泛采用不会在一夜之间完成。支持WPA3的一些Wi-Fi设备应该会在2018年底出现,但支持WPA3可能仍然为一项可选功能。Wi-Fi联盟认证在两年内可能也不是强制性的。某些供应商可能会为现有产品发布支持WPA3的软件更新。需要注意的是某些WPA3功能可能需要在产品中进行硬件更新。
  消费者和企业的升级可能需要数年时间。
  虽然WPA3设备仍然能够连接到WPA2网络,但是如果用户购买了支持WPA3的笔记本电脑或智能手机,那么请记住网络必须也要支持WPA3才能使用这些安全改进。
  在家中,用户可以控制网络,并可以选择将路由器和设备升级到WPA3。然而,规模较大的网络所需的高昂成本可能意味着企业和公司采用WPA3需要很长的时间。即便是小型的公共Wi-Fi热点也可能出现这种情况,因为无线互联网通常是非营利性的便民设施。因此,那些在公共网络上通常使用VPN连接的具有较高安全意识的用户可能还需在未来的几年中继续使用VPN连接。
  为此,WPA3-Personal提供了一种过渡模式,允许在逐步向WPA3-Personal网络迁移的同时继续让WPA2-Personal设备接入。不过WPA3-Personal的全部优点只有在网络处于WPA3模式时才能完全实现。目前还不知道在过渡模式下哪些优点会无法实现以及会产生什么样的安全性影响。这可能是导致WPA3网络部署被推迟的原因之一,直到更多的WPA3终端用户设备进入市场情况才会出现改观。
  Wi-Fi Enhanced Open可能存在的限制
  关于Wi-Fi Enhanced Open需要考慮的另一个问题是,它们可能会给某些用户带来虚假的安全感。需要理解的是,尽管用户可通过个性化加密帮助阻止窃听他们流量的行为,但Wi-Fi Enhanced Open并不是绝对安全的,这一点非常重要。由于用户不需要像在WPA3网络上那样经过身份验证,所以与连接家庭、工作或学校专用网络相比,用户更容易受到攻击。
  在使用Wi-Fi Enhanced Open网络时,用户设备上任何开放的网络共享或许仍可连接。也就是说,由于访问权限没有密码保护,Wi-Fi Enhanced Open对防范伪装的“蜜罐”网络没有任何作用。
  目前,大多数Wi-Fi设备都没有明确标明网络上使用的Wi-Fi安全类型。这可能是Wi-Fi Enhanced Open存在的问题,因为即便对于使用受支持设备的用户来说,他们也不容易确定第三方网络(如公共热点)是否启用了相关的保护功能。这个问题的解决将取决于设备供应商和操作系统如何更好地显示网络的安全功能。例如,我们希望对网络是否启用Wi-Fi Enhanced Open有明显的提示,然后像没有设置安全措施的开放网络那样发出警告。
其他文献
通过在网络架构上提供高速和低延迟存储功能,基于架构的NVMe(NVMe over Fabric)有望进一步提升要求苛刻的应用程序的性能。本文介绍了一些你应该了解的相关内容。  令人非常吃惊的是,基于架构的快速非易失内存(NVMeoF)有可能成为固态硬盘(SSD)推出以来最具颠覆性的数据中心存储技术,有望进一步提高快速扩展的存储阵列的性能。  基于架构的NVMe设计用于通过网络架构实现高速和低延迟的
超融合架构(HCI)是一类可横向扩展的软件集成架构,利用统一管理的分布式横向构建模块实现了将模块化方案应用到计算、网络和标准硬件存储中。超融合架构厂商可以使用现有的常用基础设施(硬件、虚拟化、操作系统)打造自己的产品,也可以与系统厂商合作,让他们将自己的软件堆栈打包在一起。超融合架构厂商可直接将他们的软件销售给终端用户,或是通过分销商和集成商将他们的软件作为参考架构的一部分进行销售,再或是通过本地
5G、物联网、区块链、人工智能、3D打印技术正在成为驱动创新与实现数字化转型的重要力量。这些新技术都正与行业相融合,产生了前所未有的應用场景。展望2019,在不同领域有哪些趋势可见?我们诚邀业界大咖发表洞见,共话IT新趋势。  2019将迎来更海量的数据、更多的云以及更广泛的IT需求。多云和混合云模式将进一步演进,并将云计算功能赋予数据中心之旅的每一层,来应对每层固有的独特需求。这种向边缘转移的转
7月8日,腾讯云MySQL 8.0正式发布,在社区官方版本发布两年之后,腾讯云酝酿许久“姗姗来迟”,原因在于腾讯云不仅是发布一个产品或服务,更重要的是发布腾讯云数据库内核和基于该内核的系列产品生态。数据库四十年  上世纪80到90年代之间,Oracle等传统商业数据库集中诞生;1990年到2000年,我们所使用的大多数开源数据库均在这期间诞生;2010年以后是云数据库时代的契机,典型产品如微软的C
从物联网安全到重新培训IT人才,再到寻找新的收入来源,CIO们对于种种问题的担忧使他们辗转反侧。  每年,我们都会与技术领导者讨论他们在不久的将来将面临的大问题,我们从2018年的担忧看到了一些微妙的变化。  数据过载是12个月前的一个主要问题,随着新的数据需求工具和人工智能帮助理解数据并推动业务决策的发展而不断发展。今年,CIO们表示,他们更关心如何保护这些数据,因为公司正在努力满足新的隐私法规
对于完全在云中运行的企业而言,其所有业务都可能面临风险。监视和验证云安全配置能有所帮助。  去年秋天,一位安全研究人员发现四个亚马逊S3存储桶存放了高度敏感的数据,有客户凭证,还有一个备份数据库包含了4万个密码。埃森哲无意中把这些存储桶设置为允许公众访问,导致所有信息都被完全暴露了。研究人员将此事通知了埃森哲,埃森哲第二天便锁定了数据。  并非埃森哲一家是这样。其他将其亚马逊S3存储桶向公众开放的
早在三月份,我从几位首席信息安全官那里听说了新冠病毒是怎样破坏了他们网络安全计划以及怎样打乱了他们工作安排。几周后,我联系了一些首席信息安全官朋友,了解到他们在疫情第二阶段的最新情况。  虽然没有人知道新冠病毒的影响何时会结束,但大家真的认识了什么是新常态。以下是我预计的10种变化(顺序不分先后):  1.在家工作(WFH)成为默认模式。这是一个显而易见的假设,但我们可以用数据来佐证:据ESG的研
IT和业务决策者不会安于本地数据中心基础设施的低劣性能,同时他们也不应忽视自己的云服务提供商(CSP)架构中的内容。应用程序和服务的交付方式对于实现真正的商业价值而言关系重大。  为了实现数字化转型目标,IT必须要有能够推动边界的基础设施,这意味着能力、灵活性与容量。企业正逐步意识到自己可以通过云计算服务实现这些目标,与此同时云计算服务还可减轻IT的负担。  然而,云服务提供商对基础设施的选择将会
Gartner分析师认为,2019年整体IT支出将达到3.8万亿美元,企业软件和IT服务将占据主导地位。  Gartner研究副总裁John-David Lovelock表示,这些数字意味着企业的重点由所有权转向了服务,而这一转型将影响每个领域的预测。  Lovelock说:“这表明着企业将更多地使用云服务,而不是购买他们自己的服务器,企业正在转向云计算。随着数字化转型的推进,企业将持续转向“按使
在企业不断推进自动化的过程中,首席信息官们需要站出来帮助指导如何以及在哪里部署这些技术。  随着自动化技术逐渐渗透到几乎所有的企业当中,IT部门需要能够管理这些能力。首席信息官应当提供护栏,以确保自动化技术能够正常运行,前提是企业允许首席信息官这么做。  大多数业务部门都是在IT部门的指导下为自己的团队采购技术。一些IT领导者喜欢这种独立性,另一些IT领导者则认为这种独立性存在风险。不管怎样,机器