Стандарт, который стал базовым для домашних сетей
WPA2 — это сертификация Wi-Fi Alliance, основанная на поправке 802.11i, принятой в 2004 году. Она пришла на смену WPA и WEP и десятилетиями оставалась обязательной для любого роутера. Если на вашем устройстве написано «WPA2-PSK (AES)», речь идёт именно об этой схеме: общий пароль на всю сеть и шифрование трафика между устройством и точкой доступа.
Важно понимать границу защиты. WPA2 закрывает только радиоучасток: от ноутбука до роутера. Дальше пакеты идут к провайдеру и в интернет уже без этого слоя, поэтому для защиты соединения с сайтом по-прежнему нужен TLS.
Рукопожатие и ключи
Из пароля и имени сети (SSID) по функции PBKDF2 с 4096 итерациями вычисляется 256-битный мастер-ключ PMK. Сам пароль по воздуху не передаётся. Вместо этого клиент и точка доступа обмениваются случайными числами и в четыре сообщения доказывают друг другу, что знают PMK, после чего получают временный ключ сессии PTK. Именно им шифруется одноадресный трафик.
Для шифрования используется режим CCMP на основе AES: он одновременно шифрует данные и проверяет их целостность. Более старый TKIP остался только для совместимости и в современных сетях отключается: смешанный режим «WPA/WPA2» заставляет сеть поддерживать слабую схему ради старых устройств.
Где WPA2 уязвим
Главная слабость личного режима PSK — подбор пароля офлайн. Достаточно перехватить рукопожатие в момент подключения любого клиента, а потом перебирать варианты на своём компьютере, сколько угодно долго и без ограничений со стороны роутера. Короткий или словарный пароль так и вскрывается; длинная случайная фраза делает перебор непрактичным. Схожую роль играет и захват PMKID, при котором клиент вовсе не нужен.
Вторая проблема — отсутствие прямой секретности. Кто узнал пароль сети (сосед, бывший гость, сотрудник), при наличии записи рукопожатия может расшифровать и записанный ранее трафик. Кроме того, все участники сети знают один и тот же пароль и теоретически могут разбирать чужие сессии.
KRACK и его последствия
В 2017 году была описана атака KRACK: злоумышленник в зоне радиодоступа заставляет клиента повторно установить уже использованный ключ и сбросить счётчики. Ошибка была в самой спецификации четырёхэтапного обмена, а не в отдельной прошивке, поэтому затронула почти все реализации. Исправления вышли в виде обновлений операционных систем и прошивок клиентов и точек доступа.
Практический вывод: WPA2 остаётся приемлемым при условии, что устройства обновлены, пароль длинный, а WPS отключён. Подробнее о его преемнике — в статье про WPA3, а о корпоративной схеме без общего пароля — в материале про WPA-Enterprise.
Проверка своей сети
Откройте веб-интерфейс роутера и найдите раздел безопасности беспроводной сети. Нужно увидеть режим WPA2-Personal (или WPA2/WPA3), шифрование AES, а не TKIP. Если стоит «WPA/WPA2 mixed» или «TKIP+AES», переключите на чистый AES и проверьте, что все устройства переподключаются.
Пароль стоит делать не короче 12–16 символов, лучше в виде фразы из нескольких слов. Менять его имеет смысл после того, как сетью пользовались посторонние люди.
Как подобрать пароль и не ошибиться
Стойкость сети в личном режиме определяется почти целиком паролем. Перебор идёт по словарям, в которые входят распространённые слова, даты, имена, номера телефонов и типичные замены букв цифрами, поэтому «Password2024» и «Ivan1990!» вскрываются быстро, несмотря на «сложный» вид. Куда надёжнее длина: случайная фраза из четырёх-пяти несвязанных слов запоминается легче, чем набор символов, и заметно труднее для перебора.
Не используйте один и тот же пароль для Wi-Fi и для аккаунтов. Не оставляйте заводской пароль с наклейки, если он выводится по известной схеме от серийного номера или MAC-адреса: у части моделей такие схемы были восстановлены, и код можно вычислить. Гостям лучше выдавать отдельный ключ в гостевой сети, а не основной. Если сеть охватывает много устройств и людей, разумно перейти на режим с индивидуальными учётными записями либо на WPA3, где перехват рукопожатия не даёт материала для перебора. Пароль стоит сменить после ухода жильцов, окончания ремонта с посторонними мастерами или подозрения, что сеть использовал кто-то чужой.