WPA3 вече е приет и от юли 2020 г. е задължителен за устройства, които преминават сертификация в WiFi-Alliance. WPA2 никой не е отменял и не смята да отмени. И WPA2, и WPA3 предвиждат работа в режимите PSK и Enterprise, но предлагаме да разгледате в нашата статия технологията Private PSK, както и предимствата, които могат да бъдат постигнати с нейна помощ.

Проблемите с WPA2-Personal са известни отдавна и в основата си вече са коригирани (Priority Management Frames, корекции за уязвимостта KRACK и др.). Основният оставващ недостатък на WPA2 с използване на PSK е, че слаби пароли могат лесно да бъдат счупени чрез атака с речник. При компрометиране и смяна на паролата с нова, е необходимо да се рефигурират всички свързани устройства (и точки за достъп), което може да се окаже доста трудоемък процес (за решение на проблема с „слабата парола“ WiFi-Alliance препоръчва да се използват пароли с дължина поне 20 символа).
Още един въпрос, който понякога не може да бъде решен с помощта на WPA2-Personal, е назначаването на различни профили (vlan, QoS, защитна стена…) на групи устройства, свързани към едно и също SSID.
С помощта на WPA2-Enterprise е възможно да се решат всички описани по-горе проблеми, но цената за това ще бъде:
- Необходимостта от наличието или разгръщането на PKI (инфраструктура с публични ключове) и сертификати за безопасност;
- Могат да възникнат трудности при инсталацията;
- Могат да възникнат трудности при отстраняването на проблеми;
- Не оптимално решение за IoT устройства или за гостен достъп.
По-радикалното решение на проблемите с WPA2-Personal е преминаването на WPA3, основното подобрение на което е използването на SAE (Симултантна автентикация на равни) и статични PSK. WPA3-Personal решава проблема с „атака на речника“, но не осигурява уникална идентификация по време на автентикацията и съответно възможността за назначаване на профили (тъй като все още се използва общ статичен парола).

В същото време е необходимо да се има предвид, че повече от 95% от съществуващите клиенти в момента не поддържат WPA3 и SAE, докато WPA2 продължава успешно да работи на милиарди вече произведени устройства.
С цел да се решат описаните по-горе съществуващи или потенциално възможни проблеми, компанията Extreme Networks разработи технологията Private Pre-Shared Key (PPSK). PPSK е съвместима с всеки Wi-Fi клиент, който поддържа WPA2-PSK, и осигурява ниво на сигурност, сравнимо с това, което се постига при използването на WPA2-Enterprise, без необходимост от изграждане на инфраструктура 802.1X/EAP. Private PSK е по същество WPA2-PSK, но всеки потребител (или група от потребители) може да има собствено динамично генерирано парола. Управлението на PPSK е съвсем подобно на управлението на PSK, тъй като целият процес е автоматизиран. Базата данни с ключове може да се съхранява локално на точките за достъп или в облака.

Паролите могат да се генерират автоматично, има възможност гъвкаво да се задава дължината/устойчивостта им, периодът или срокът на действие, начините на доставка до потребителя (по имейл или SMS):


Също така може да се настрои максималния брой клиенти, които могат да се свържат с един PPSK или дори да бъде настроено 'MAC-binding' за свързващите се устройства. По команда на администратора на мрежата, всеки ключ може лесно да бъде отзован, а достъпът до мрежата ще бъде забранен, без необходимост от пре-конфигуриране на всички останали устройства. Ако клиентът е свързан по време на отзоваването на ключа, точката за достъп автоматично ще го изключи от мрежата.
От основните предимства на PPSK отбелязваме:
- леснота на използване при високо ниво на сигурност;
- отразяване на атаки с речникови атаки, което се решава с помощта на дълги и устойчиви пароли, които ExtremeCloudIQ може автоматично да генерира и изпраща;
- възможност за назначаване на различни профили на сигурност на различни устройства, свързани с един SSID;
- отлично решение за безопасен гостен достъп;
- отлично решение за безопасен достъп, когато устройствата не поддържат 802.1X/EAP (ръчни скенери или IoT/VoWiFi устройства);
- успешно използване и усъвършенстване през повече от 10 години.
Възникналите или останали въпроси винаги можете да зададете на служителите на нашия офис – .
Източник: habr.com
