Битлента
Словарь терминов3 мин чтения·

WPA2: как защищает Wi-Fi и в чём его слабые места

WPA2 шифрует Wi-Fi алгоритмом AES и проверяет пароль через четырёхэтапное рукопожатие. Разбираем устройство протокола, KRACK и атаки на слабый пароль.

Стандарт, который стал базовым для домашних сетей

WPA2 — это сертификация Wi-Fi Alliance, основанная на поправке 802.11i, принятой в 2004 году. Она пришла на смену WPA и WEP и десятилетиями оставалась обязательной для любого роутера. Если на вашем устройстве написано «WPA2-PSK (AES)», речь идёт именно об этой схеме: общий пароль на всю сеть и шифрование трафика между устройством и точкой доступа.

Важно понимать границу защиты. WPA2 закрывает только радиоучасток: от ноутбука до роутера. Дальше пакеты идут к провайдеру и в интернет уже без этого слоя, поэтому для защиты соединения с сайтом по-прежнему нужен TLS.

Рукопожатие и ключи

Из пароля и имени сети (SSID) по функции PBKDF2 с 4096 итерациями вычисляется 256-битный мастер-ключ PMK. Сам пароль по воздуху не передаётся. Вместо этого клиент и точка доступа обмениваются случайными числами и в четыре сообщения доказывают друг другу, что знают PMK, после чего получают временный ключ сессии PTK. Именно им шифруется одноадресный трафик.

Для шифрования используется режим CCMP на основе AES: он одновременно шифрует данные и проверяет их целостность. Более старый TKIP остался только для совместимости и в современных сетях отключается: смешанный режим «WPA/WPA2» заставляет сеть поддерживать слабую схему ради старых устройств.

Где WPA2 уязвим

Главная слабость личного режима PSK — подбор пароля офлайн. Достаточно перехватить рукопожатие в момент подключения любого клиента, а потом перебирать варианты на своём компьютере, сколько угодно долго и без ограничений со стороны роутера. Короткий или словарный пароль так и вскрывается; длинная случайная фраза делает перебор непрактичным. Схожую роль играет и захват PMKID, при котором клиент вовсе не нужен.

Вторая проблема — отсутствие прямой секретности. Кто узнал пароль сети (сосед, бывший гость, сотрудник), при наличии записи рукопожатия может расшифровать и записанный ранее трафик. Кроме того, все участники сети знают один и тот же пароль и теоретически могут разбирать чужие сессии.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

KRACK и его последствия

В 2017 году была описана атака KRACK: злоумышленник в зоне радиодоступа заставляет клиента повторно установить уже использованный ключ и сбросить счётчики. Ошибка была в самой спецификации четырёхэтапного обмена, а не в отдельной прошивке, поэтому затронула почти все реализации. Исправления вышли в виде обновлений операционных систем и прошивок клиентов и точек доступа.

Практический вывод: WPA2 остаётся приемлемым при условии, что устройства обновлены, пароль длинный, а WPS отключён. Подробнее о его преемнике — в статье про WPA3, а о корпоративной схеме без общего пароля — в материале про WPA-Enterprise.

Проверка своей сети

Откройте веб-интерфейс роутера и найдите раздел безопасности беспроводной сети. Нужно увидеть режим WPA2-Personal (или WPA2/WPA3), шифрование AES, а не TKIP. Если стоит «WPA/WPA2 mixed» или «TKIP+AES», переключите на чистый AES и проверьте, что все устройства переподключаются.

Пароль стоит делать не короче 12–16 символов, лучше в виде фразы из нескольких слов. Менять его имеет смысл после того, как сетью пользовались посторонние люди.

Как подобрать пароль и не ошибиться

Стойкость сети в личном режиме определяется почти целиком паролем. Перебор идёт по словарям, в которые входят распространённые слова, даты, имена, номера телефонов и типичные замены букв цифрами, поэтому «Password2024» и «Ivan1990!» вскрываются быстро, несмотря на «сложный» вид. Куда надёжнее длина: случайная фраза из четырёх-пяти несвязанных слов запоминается легче, чем набор символов, и заметно труднее для перебора.

Не используйте один и тот же пароль для Wi-Fi и для аккаунтов. Не оставляйте заводской пароль с наклейки, если он выводится по известной схеме от серийного номера или MAC-адреса: у части моделей такие схемы были восстановлены, и код можно вычислить. Гостям лучше выдавать отдельный ключ в гостевой сети, а не основной. Если сеть охватывает много устройств и людей, разумно перейти на режим с индивидуальными учётными записями либо на WPA3, где перехват рукопожатия не даёт материала для перебора. Пароль стоит сменить после ухода жильцов, окончания ремонта с посторонними мастерами или подозрения, что сеть использовал кто-то чужой.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
wi-fiшифрованиебезопасность

Часто задаваемые вопросы

Читайте также