WPA3 është tashmë i miratuar, dhe që nga korriku 2020 është i detyrueshëm për pajisjet që kalojnë certifikimin në WiFi-Alliance, WPA2 nuk është anuluar dhe s'ka për të u anuluar. Si WPA2, ashtu edhe WPA3 parashikojnë funksionimin në modet PSK dhe Enterprise, por ne propozojmë të shqyrtojmë në artikullin tonë teknologjinë Private PSK, si dhe avantajet që mund të arrihen me anë të saj.

Problemet me WPA2-Personal janë njohur prej kohësh dhe, në përgjithësi, tashmë janë rregulluar (Priority Management Frames, rregullime për dobësinë KRACK etj.). Dobësia kryesore e mbetur e WPA2 me përdorimin e PSK është se fjalëkalimet e dobëta janë mjaft lehtësisht të thyeshme përmes një sulmi me fjalë. Në rastin e kompromentimit dhe ndërrimit të fjalëkalimit me një të ri, do të nevojitet të ri-konfigurohen të gjitha pajisjet e lidhura (dhe pikat e qasjes), proces që mund të jetë shumë i mundimshëm (për zgjidhjen e problemit 'fjalëkalim i dobët', WiFi-Alliance rekomandon përdorimin e fjalëkalimeve me gjatësi minimale 20 karakteresh).
Një tjetër çështje, e cila ndonjëherë është e pamundur të zgjidhet me ndihmën e WPA2-Personal, është caktimi i profileve të ndryshme (vlan, QoS, firewall...) për grupet e pajisjeve të lidhura me të njëjtin SSID.
Me WPA2-Enterprise mund të zgjidhen të gjitha problemet e përmendura më sipër, por çmimi për këtë do të jetë:
- Nevoja për një infrastrukturë PKI (Public Key Infrastructure) dhe certifikata sigurie;
- Mund të ketë vështirësi me instalimin;
- Mund të ketë vështirësi me diagnostikimin e problemeve;
- Nuk është zgjidhja më optimale për pajisjet IoT ose aksesin e mysafirëve.
Një zgjidhje më radikale për problemet WPA2-Personal është kalimi në WPA3, përmirësimi kryesor i së cilës është përdorimi i SAE (Simultaneous Authentication of Equals) dhe PSK statike. WPA3-Personal zgjidh problemin e 'sulmit me fjalor', por nuk siguron identifikim unik gjatë autentikimit dhe për rrjedhojë mundësinë e caktimit të profileve (sepse përdoret akoma një fjalëkalim statik i përbashkët).

Në të njëjtën kohë, duhet marrë parasysh se më shumë se 95% e klientëve të ekzistueshëm aktualisht nuk e mbështesin WPA3 dhe SAE, ndërsa WPA2 vazhdon të funksionojë me sukses në miliarda pajisje të lëshuara tashmë.
Për të zgjidhur problemet e përmendura më parë, ose ato që mund të ndodhin, kompania Extreme Networks ka zhvilluar teknologjinë Private Pre-Shared Key (PPSK). PPSK është e pajtueshme me çdo klient Wi-Fi që mbështet WPA2-PSK dhe ofron një nivel sigurie të krahasueshëm me atë të arritur nga WPA2-Enterprise, pa pasur nevojë për ndërtimin e infrastrukturës 802.1X/EAP. Private PSK është esencialisht WPA2-PSK, por çdo përdorues (ose grup përdoruesish) mund të ketë fjalëkalimin e vet që krijohet dinamikisht. Menaxhimi i PPSK është i ngjashëm me menaxhimin e PSK, pasi e gjithë procedura është e automatizuar. Baza e të dhënave me çelësat mund të ruhet në mënyrë lokale në pika aksesi ose në cloud.

Fjalëkalimet mund të krijohen automatikisht, ka mundësi fleksibël për të përcaktuar gjatësi/resistencë, periudhën ose afatin e skadimit, si dhe mënyrën e dërgimit te përdoruesi (në email ose SMS):


Gjithashtu mund të konfigurohet numri maksimal i klientëve që mund të lidhën me një PPSK ose madje të konfigurohet "MAC-binding" për pajisjet që lidhen. Me urdhrin e administratorit të rrjetit, çelësi mund të tërhiqet lehtësisht, dhe q accessenja në rrjet do të ndalohet pa nevojën për ric konfigurimin e të gjitha pajisjeve të tjera. Nëse në momentin e tërheqjes së çelësit, klienti është i lidhur, pika e aksesit automatikisht do ta shkëputë nga rrjeti.
Disa nga avantajet kryesore të PPSK përfshijnë:
- lehtësinë e përdorimit me një nivel të lartë sigurie;
- është e mundur të adresohet sulmi i fjalorëve me fjalëkalime të gjata dhe të qëndrueshme, të cilat ExtremeCloudIQ mund t'i gjenerojë dhe dërgojë automatikisht;
- mundësia e caktimit të profileve të ndryshme të sigurisë për pajisje të ndryshme të lidhura me një SSID;
- është shumë e përshtatshme për qasje të sigurt të mysafirëve;
- është shumë e përshtatshme për qasje të sigurt, kur pajisjet nuk mbështesin 802.1X / EAP (skaner manualë ose pajisje IoT / VoWiFi);
- përdorim dhe përmirësim të suksesshëm për më shumë se 10 vjet.
Çdo pyetje që mund të keni gjithmonë mund ta drejtoni stafit tonë në zyrë – .
Burimi: habr.com
