Что защищает Wi-Fi
Протокол безопасности шифрует трафик между устройством и роутером и проверяет пароль при подключении. Без него любой находящийся рядом сможет читать незашифрованный обмен. Старые протоколы WEP и WPA давно считаются небезопасными: их следует отключить. Актуальны WPA2 и WPA3.
WPA2 с шифрованием AES остаётся широко распространённым и при надёжном пароле подходит дому. WPA3 — более новый: он лучше защищает от подбора пароля офлайн и упрощает защиту в открытых сетях. Для использования WPA3 нужна поддержка на обеих сторонах.
Какой режим выбрать
Если все ваши устройства поддерживают WPA3, можно выбрать чистый WPA3. Но на практике в доме бывают старые клиенты, которые его не видят. Тогда используют смешанный режим WPA2/WPA3: современные устройства подключаются по WPA3, старые — по WPA2. Если это вызывает проблемы с отдельными устройствами, например умным домом, временно оставьте только WPA2 с шифрованием AES.
Следите за тем, чтобы шифрование было AES, а не TKIP: он устарел и ограничивает скорость.
Пароль и связанные настройки
Надёжность зависит и от пароля. Он должен быть длинным: набор из нескольких слов или случайная строка от двенадцати символов. Не используйте телефоны, имена и даты. Меняйте заводской пароль от самой панели роутера, а не только от Wi-Fi.
Функцию WPS с вводом PIN лучше отключить: реализации бывали уязвимыми к подбору. Отключите и удалённое управление роутером, если оно не нужно. После смены пароля переподключите все устройства, а забытые старые записи удалите.
Скрытие имени сети не является защитой: имя легко обнаружить по служебным кадрам.
Не используйте один и тот же пароль для Wi-Fi и для других сервисов. Если вы делитесь паролем с гостями, лучше выдавать им пароль от гостевой сети. Современные телефоны позволяют делиться доступом через код, который скрывает сам пароль. Периодически проверяйте список подключённых устройств в роутере и обращайте внимание на незнакомые. Если такие есть, смените пароль и перезагрузите роутер. Для важных данных дополнительно используйте защищённые соединения на уровне сайтов и приложений, потому что защита Wi-Fi действует лишь на участке до роутера.
Проверка и распространённые проблемы
После смены режима проверьте, что все устройства подключились. Если не подключается принтер, розетка или лампа, они могут поддерживать только WPA2 или даже только 2,4 ГГц. В таком случае удобнее вынести их в отдельную гостевую или IoT-сеть с изоляцией.
Обновляйте прошивку: уязвимости в реализации протоколов исправляются в обновлениях. Если роутер давно не получает обновлений, это повод задуматься о замене.
Если есть сомнения после смены настроек, откройте список клиентов роутера и убедитесь, что известные устройства подключены, а незнакомых нет. Если что-то не подключилось, вернитесь на смешанный режим, а не на слабые протоколы.
Что такое WPA3 на практике
Главное новшество WPA3 для домашних сетей — более стойкий способ проверки пароля, при котором перехваченный обмен нельзя использовать для подбора пароля на другом компьютере. Кроме того, WPA3 требует управляющие кадры с защитой, что снижает риск принудительного отключения клиентов. Для пользователя это выглядит так же, как WPA2: вы вводите пароль. Разница проявляется, когда пароль не самый сильный, поэтому WPA3 в целом безопаснее, но не заменяет длинный пароль.
Что делать с сетью для гостей и умной техникой
Умная техника нередко поддерживает только WPA2 и 2,4 ГГц. Чтобы не понижать защиту всей сети, создайте отдельную сеть с WPA2 для таких устройств и изолируйте её от основной. Основную сеть оставьте на смешанном режиме или WPA3. Для гостей используйте отдельный пароль. Раз в год пересматривайте список подключённых клиентов и удаляйте те, которыми давно не пользуетесь: чужое устройство в списке — повод сменить пароль.