WPA3 on juba vastu vĂ”etud ja alates juulist 2020 on see kohustuslik WiFi-Alliance'i sertifitseerimisega seadmete jaoks. WPA2 ei ole kehtetuks tunnistatud ega seda plaanita. Samas toetavad nii WPA2 kui ka WPA3 PSK ja Enterprise reĆŸiime, kuid me soovitame meie artiklis arutada Private PSK tehnoloogiat ning selle kaudu saavutatavaid eeliseid.

WPA2-Personal'i probleemid on juba vanad ja peamiselt on need juba parandatud (Priority Management Frames, KRACK haavatavuse parandamine jne). Peamine jÀÀv puudus WPA2 PSK kasutamisel on see, et nĂ”rgad paroolid on suhteliselt kergesti murdatev sĂ”nastikurĂŒnnaku abil. Kui parool on olnud ohustatud ja seda tuleb muuta, tuleb kĂ”ik ĂŒhendatud seadmed (ja juurdepÀÀsupunktid) uuesti konfigureerida, mis vĂ”ib osutuda vĂ€ga töömahukaks protsessiks (WiFi-Alliance soovitab nĂ”rkade paroolide probleemi lahendamiseks kasutada vĂ€hemalt 20 tĂ€hemĂ€rgist pikki paroole).
Teine kĂŒsimus, mida WPA2-Personal'i kaudu mĂ”nikord lahendada ei saa, on erinevate profiilide (vlan, QoS, tulemĂŒĂŒr jne) mÀÀramine seadme gruppidele, mis on ĂŒhendatud sama SSID'ga.
WPA2-Enterprise abil on vÔimalik lahendada kÔik eelnevalt nimetatud probleemid, kuid selle eest tuleb maksta:
- PKI (Public Key Infrastructure) ja turvasertifikaatide olemasolu vĂ”i ĂŒlesseadmine;
- VÔivad esineda raskused seadistamisel;
- VÔivad esineda raskused tÔrkeotsingul;
- Ei ole optimaalne lahendus IoT seadmete vĂ”i kĂŒlalisjuurdepÀÀsu jaoks.
Radikaalsem lahendus WPA2-Personal'i probleemidele on ĂŒleminek WPA3-le, mille peamine tĂ€iustamine on SAE (Simultaneous Authentication of Equals) ja staatilised PSK-d. WPA3-Personal lahendab sĂ”nastikurĂŒnnaku probleemi, kuid ei tagage ainulaadset tuvastamist autentimise kĂ€igus ning seega profiilide mÀÀramise vĂ”imalust (kuna kasutatakse endiselt ĂŒhiseid staatilisi paroole).

Lisaks tuleb arvestada, et enam kui 95% olemasolevatest klientidest ei toeta praegu WPA3 ja SAE, samas kui WPA2 töötab edukalt miljardites juba vÀlja antud seadmetes.
Kuna Extreme Networks on vĂ€lja töötanud Private Pre-Shared Key (PPSK) tehnoloogia, et lahendada eespool kirjeldatud olemasolevaid vĂ”i potentsiaalselt vĂ”imalikke probleeme. PPSK on ĂŒhilduv igasuguste Wi-Fi klientide kanssa, mis toetavad WPA2-PSK ning vĂ”imaldab saavutada turvalisust, mis on vĂ”rdne WPA2-Enterprise tasemega, ilma et oleks vaja rajada 802.1X/EAP infrastruktuuri. Private PSK on sisuliselt WPA2-PSK, kuid iga kasutaja (vĂ”i kasutajate grupp) vĂ”ib omada enda dĂŒnaamiliselt genereeritud parooli. PPSK haldamine ei erine PSK haldamisest, kuna kogu protsess on automatiseeritud. Paroolide andmebaasi saab hoida kas juurdepÀÀsupunktides kohapeal vĂ”i pilves.

Paroolid vÔivad olla genereeritud automaatselt, neid on vÔimalik paindlikult mÀÀrata pikkus/stabiilsus, kehtivusaeg ja kohaletoimetamise meetod (e-post vÔi SMS):


Samuti saab seadistada maksimaalse klientide arvu, kes saavad ĂŒhendada ĂŒhe PPSK kaudu, vĂ”i isegi seadistada âMAC-bindingâ ĂŒhendatud seadmetele. VĂ”rguhalduse administraatori kĂ€sul saab igat vĂ”tme kergesti tĂŒhistada ja juurdepÀÀs vĂ”rgule keelatakse ilma vajaduseta konfigureerida ĂŒmber kĂ”iki teisi seadmeid. Kui vĂ”tme tagasivĂ”tmise hetkel on klient ĂŒhendatud, siis juurdepÀÀsupunkt katkestab automaatselt tema ĂŒhenduse vĂ”rguga.
PPSK peamiste eeliste seas on:
- kasutamislihtsus kÔrge turvalisuse tasemel;
- sĂ”nade rĂŒnnakute peegeldamine lahendatakse pikkade ja vastupidavate paroolidega, mida ExtremeCloudIQ suudab automaatselt genereerida ja edastada;
- erinevate turvaprofiilide mÀÀramine erinevatele seadmetele, mis on ĂŒhendatud ĂŒhe SSID-ga;
- suurepĂ€rane lahendus turvaliseks kĂŒlalisi juurdepÀÀsuks;
- suurepÀrane lahendus turvaliseks juurdepÀÀsuks, kui seadmed ei toeta 802.1X / EAP (kÀeshoitavad skannerid vÔi IoT/VoWiFi seadmed);
- menetluse edukas kasutamine ja tĂ€iustamine ĂŒle 10 aasta.
Igasuguste tekkinud vĂ”i jÀÀnud kĂŒsimuste korral saate alati ĂŒhendust vĂ”tta meie kontori töötajatega â .
Allikas: habr.com
