WPA3 on juba vastu vĂ”etud ja alates juulist 2020 on see kohustuslik seadmetele, mis saavad WiFi-aliansi sertifikaadi. WPA2 ei ole kaotatud ja seda ei plaanita ka tulevikus. Samas toetavad nii WPA2 kui ka WPA3 töötamist PSK ja Enterprise reĆŸiimides, kuid meie soovitame oma artiklis tutvuda Private PSK tehnoloogiaga ja selle kaudu saadavate eelistega.

WPA2-Personaliga seotud probleemid on juba ammu tuntud ja ĂŒldiselt on need enamasti lahendatud (Priority Management Frames, parandused KRACK haavatavusele jne). Peamine jÀÀnud puudus WPA2 PSK kasutamisel on see, et nĂ”rgad paroolid on seejuures suhteliselt lihtne murda sĂ”nastiku rĂŒnnaku abil. Kui parool on kompromiseeritud ja see on vahetatud uue vastu, tuleb kĂ”ik ĂŒhendatud seadmed (ja juurdepÀÀsupunktid) uuesti konfigureerida, mis vĂ”ib osutuda vĂ€ga ajakulukaks protsessiks. WiFi-alians soovitab ânĂ”rkade paroolideâ probleemide lahendamiseks kasutada parooli, mille pikkus on vĂ€hemalt 20 tĂ€hemĂ€rki.
Teine probleem, mida ei saa alati WPA2-Personaliga lahendada, on erinevate profiilide (vlan, QoS, tulemĂŒĂŒr jne) mÀÀramine seadmegruppidele, mis on ĂŒhendatud sama SSID-ga.
WPA2-Enterprise aitab lahendada kĂ”ik ĂŒlalnimetatud probleemid, kuid selle hind on:
- PKI (Public Key Infrastructure) ja turvavÔtmete vajadus vÔi juurutamine;
- Installimisega vÔivad tekkida raskused;
- TÔrkeotsinguga vÔivad tekkida raskused;
- Ei ole optimaalne lahendus IoT-seadmete vĂ”i kĂŒlalisjuurdepÀÀsu jaoks.
WPA2-Personali probleemide leidmiseks radikaalsemaks lahenduseks on ĂŒleminek WPA3-le, mille peamine tĂ€iendus on SAE (Simultaanne TĂ€iendav Autentimine) ja staatilised PSK-d. WPA3-Personal lahendab 'sĂ”nastiku rĂŒnnaku' probleemi, kuid ei taga ainulaadset identifitseerimist autentimise ajal ja seega profiilide mÀÀramise vĂ”imalust (kuna kasutatakse endiselt ĂŒhist staatilist parooli).

Samuti tuleb arvesse vÔtta, et rohkem kui 95% olemasolevatest klientidest ei toeta praegu WPA3 ja SAE ning WPA2 töötab edukalt miljardites juba vÀljastatud seadmetes.
Extreme Networks on vĂ€lja töötanud Private Pre-Shared Key (PPSK) tehnoloogia, et lahendada eespool kirjeldatud olemasolevaid vĂ”i potentsiaalseid probleeme. PPSK on ĂŒhilduv igasuguste Wi-Fi klientidega, mis toetavad WPA2-PSK-d, ja vĂ”imaldab saavutada taset turvalisusest, mis on vĂ”rreldav WPA2-Enterprise kasutamisega, ilma et oleks vaja ehitada 802.1X/EAP infrastruktuuri. Private PSK on sisuliselt WPA2-PSK, kuid igal kasutajal (vĂ”i kasutajate rĂŒhmal) vĂ”ib olla oma dĂŒnaamiliselt genereeritud parool. PPSK haldamine ei erine PSK haldamisest, kuna kogu protsess on automatiseeritud. vĂ”tmeandmebaasi saab hoida kohapeal juurdepÀÀsupunktides vĂ”i pilves.

Paroolid vÔivad olla automaatselt genereeritud, on vÔimalus paindlikult mÀÀrata nende pikkus/tugevus, periood vÔi aegumistÀhtaeg, samuti kasutajale edastamise viis (e-post vÔi SMS):


Saate samuti seadistada maksimaalne klientide arv, kes saavad ĂŒhele PPSK-le ĂŒhenduda vĂ”i isegi seadistada MAC-aadresside sidumise ĂŒhendatud seadmetele. VĂ”rguhalduri korral saab mis tahes vĂ”tme lihtsalt tagasi vĂ”tta, ja juurdepÀÀs vĂ”rku keelatakse ilma, et oleks vaja kĂ”ik ĂŒlejÀÀnud seadmed uuesti konfigureerida. Kui vĂ”tmise ajal on klient juba ĂŒhendatud, lĂŒlitab juurdepÀÀsupunkt ta automaatselt vĂ€lja.
PPSK peamised eelised on:
- lihtne kasutada kÔrge turvalisuse tasemega;
- sĂ”nastiku rĂŒnnakutele vastamine pika ja tugevate paroolide abil, mida ExtremeCloudIQ suudab automaatselt genereerida ja jagada;
- erinevate turvaprofiilide mÀÀramine eri seadmetele, mis on ĂŒhendatud ĂŒhe SSID-ga;
- suurepĂ€rane turvalise kĂŒlalispÀÀsu jaoks;
- sobib suurepÀraselt turvaliseks juurdepÀÀsuks, kui seadmed ei toeta 802.1X / EAP (kÀeshoitavad skannerid vÔi IoT / VoWiFi seadmed);
- edukas kasutamine ja tĂ€iustamine ĂŒle 10 aasta jooksul.
KĂŒsimusi, mis tekivad vĂ”i jÀÀvad, saab alati esitada meie kontori töötajatele â .
Allikas: habr.com
