Битлента
Словарь терминов3 мин чтения·

WPA3: что изменилось по сравнению с WPA2 и что с совместимостью

WPA3 заменяет общий пароль обменом SAE, добавляет защиту от офлайн-подбора и прямую секретность. Что нового, как работает переходный режим и кто не подключится.

Зачем понадобился ещё один стандарт

Wi-Fi Alliance представил WPA3 в 2018 году. Главная цель — убрать самую уязвимую часть WPA2: возможность перехватить рукопожатие и спокойно перебирать пароли на своём компьютере. Ещё одна цель — защитить пользователей открытых сетей, где раньше трафик вообще не шифровался.

Для владельца сети это в основном означает, что слабый пароль перестаёт быть приговором, хотя выбирать его небрежно всё равно не стоит.

Впрочем, дело не только в паролях. Стандарт заодно закрепляет современные требования к шифрованию: минимальный уровень стойкости выше, чем у WPA2, а поддержка устаревших схем в сертифицированных режимах ограничена. Это упрощает жизнь производителям и снижает разброс качества между разными устройствами.

SAE вместо PSK

В личном режиме WPA3 использует SAE (Simultaneous Authentication of Equals), протокол на основе обмена Диффи — Хеллмана. Клиент и точка доступа доказывают знание пароля, не раскрывая по воздуху ничего, на чём можно строить офлайн-перебор. Каждая догадка требует нового взаимодействия с роутером, а значит, попытки видны и могут ограничиваться.

Побочный эффект — прямая секретность: даже если пароль позднее станет известен, записанный ранее трафик расшифровать по нему не удастся, потому что ключи сессий не выводятся из пароля напрямую. Кроме того, защита кадров управления (PMF) в WPA3 обязательна, что затрудняет принудительное отключение клиентов.

Открытые сети и корпоративный режим

Для кафе, аэропортов и гостевых сетей есть Enhanced Open на основе OWE: у каждого клиента отдельный ключ, и трафик шифруется без ввода пароля. Это защищает от пассивного подслушивания, но не от поддельной точки доступа с тем же именем, так как подлинность сети не проверяется.

В WPA3-Enterprise появился необязательный набор с 192-битной криптографией для сред с повышенными требованиями. Принцип входа по учётной записи и серверу RADIUS остаётся тем же, что и раньше.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Совместимость и переходный режим

Клиент должен поддерживать SAE. Как правило, это устройства выпуска примерно с 2019 года, а для сертифицированных Wi-Fi 6 устройств поддержка WPA3 входит в обязательную программу. Старые ноутбуки, телефоны, принтеры и «умные» розетки часто умеют только WPA2, а иногда получают поддержку лишь с обновлением драйвера или прошивки.

Поэтому существует переходный режим «WPA2/WPA3»: одна сеть принимает и тех, и других. Новые клиенты используют SAE, старые — привычный PSK. Плата за такой режим в том, что общий уровень определяется слабейшим звеном: атака на WPA2-часть остаётся возможной для тех, кто её использует.

Известные уязвимости ранних реализаций, объединённые названием Dragonblood (2019), были исправлены обновлениями.

Как включить и проверить

В настройках беспроводной сети выберите WPA3-Personal, если все устройства его поддерживают, или переходный режим при смешанном парке. Если какой-то гаджет перестал видеть сеть или бесконечно запрашивает пароль, значит, он не понимает SAE: временно вынесите такие устройства в отдельную гостевую сеть с WPA2.

Посмотреть используемый режим у себя можно в свойствах подключения: Windows показывает тип безопасности в сведениях о сети, а на Android и iOS он указан в деталях Wi-Fi.

Что WPA3 не решает

Новый режим не превращает домашнюю сеть в неуязвимую. Он защищает канал между устройством и точкой, но не шифрует путь дальше: провайдер и сайты по-прежнему видят то, что не закрыто протоколом уровня приложения, поэтому шифрование TLS остаётся необходимым. WPA3 не защищает и от вредоносного ПО на самом устройстве, от фишинговых страниц и слабого пароля администратора роутера.

Второй момент — реализации. Поддержка заявлена, а качество кода зависит от прошивки: в старых сборках встречались сбои при подключении, зависания при переходе между точками, несовместимость с некоторыми адаптерами. Поэтому после включения полезно понаблюдать за сетью несколько дней и обновить драйверы адаптеров на компьютерах.

Наконец, не стоит забывать про PMF. Защита служебных кадров в WPA3 обязательна, а в переходном режиме WPA2/WPA3 её включают опционально, и старые клиенты могут требовать её отключения. Это тонкость, на которую стоит обратить внимание при странных отключениях устройств от сети. Сравнение с предшественником и его слабыми местами — в статье про WPA2.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
wi-fiwpa3шифрование

Часто задаваемые вопросы

Читайте также