Где проходит граница между поколениями
WPA2 много лет был основой защиты домашних сетей. Он использует шифрование AES и общий пароль, из которого получается ключ сеанса. Слабое место не в шифре, а в том, как ключ выводится: перехватив рукопожатие при подключении, злоумышленник может подбирать пароль на своём оборудовании столько, сколько захочет, без обращения к вашей сети.
WPA3 меняет именно этот этап. В персональном режиме он использует обмен SAE, в котором каждая попытка проверки пароля требует участия настоящего роутера. Перехваченный трафик уже нельзя подбирать офлайн, что резко снижает риск слабого пароля.
Важно понимать, что оба режима относятся к защите беспроводного участка и не затрагивают остальной путь данных.
Защита от подбора и от расшифровки записанного трафика
В WPA2 запись трафика с рукопожатием, сделанная сегодня, может быть расшифрована позже, если пароль когда-нибудь станет известен. В WPA3 применяется прямая секретность: ключи сеанса уникальны, и знание пароля позже не открывает старые записи.
Другое улучшение касается открытых сетей, например в кафе. Для них предусмотрен режим Enhanced Open, который шифрует трафик каждого клиента отдельно, даже без пароля. Это не заменяет аутентификацию сети, но избавляет от пассивного прослушивания соседом по залу.
Ещё одна особенность: защищённые кадры управления в WPA3 обязательны, что осложняет поддельные команды отключения клиентов.
Совместимость: почему нельзя просто включить WPA3
Старые телефоны, принтеры, лампы и телевизоры не знают WPA3. Если включить только его, такие устройства не смогут подключиться. Поэтому роутеры предлагают смешанный режим WPA2/WPA3: новые клиенты используют более безопасный вариант, старые остаются на WPA2.
У смешанного режима есть оборотная сторона. Общая сеть по-прежнему допускает WPA2, а значит, злоумышленник может попытаться заставить клиента использовать более слабую схему. Эффект ограничен, но защита определяется самым слабым допустимым режимом.
Кроме того, у некоторых устройств встречаются ошибки реализации: они видят сеть и не подключаются в смешанном режиме. Помогает обновление прошивки клиента или роутера.
Настройка и роль пароля
Даже WPA3 не спасает от очень простого пароля, который известен всем вокруг. SAE усложняет офлайн-подбор, но не отменяет разумную длину и непредсказуемость. Пароль из нескольких слов, содержащий знаки, подходит в обоих режимах.
Порядок действий при обновлении такой. Проверьте, поддерживает ли WPA3 роутер и основные клиенты. Обновите прошивку. Включите смешанный режим и подключите устройства. Отдельно проверьте технику, которая часто теряет связь. Если все устройства работают, переведите сеть на чистый WPA3. Для «капризной» техники оставьте отдельную гостевую сеть на WPA2 с изоляцией.
Не забывайте сменить и пароль администратора роутера: он не связан с паролем сети, но даёт полный контроль над устройством. Пароль по умолчанию, напечатанный на наклейке, лучше заменить на собственный.
Какие ограничения остаются
Ни один из режимов не защищает данные после роутера: трафик в интернете защищается уже прикладными протоколами, например TLS. Wi-Fi шифрует только участок между устройством и точкой доступа.
Не защищают режимы и от слабой прошивки роутера, включённой функции быстрой настройки WPS или пароля администратора по умолчанию. Часто именно они становятся причиной взлома, а не тип шифрования.
Наконец, WPA3 не спасёт, если пароль сети раздан десяткам людей: любой из них знает ключ. Для таких случаев подходит индивидуальная аутентификация, о ней говорится в сравнении персонального и корпоративного режимов.
Итоговая рекомендация
Если все устройства поддерживают WPA3, выбирайте его и задайте длинный уникальный пароль. Если есть смесь старого и нового, используйте переходный режим и планируйте замену устаревших клиентов. Если в доме есть только техника до определённого года выпуска, оставайтесь на WPA2 с AES и сильным паролем, отключив устаревшие режимы вроде TKIP и функцию WPS.
Советуем регулярно обновлять прошивку роутера: именно она определяет, насколько корректно и надёжно реализованы оба стандарта.
Проверьте и параметры гостевой сети: для неё нужна такая же аккуратность, как и для основной, хотя бы в части шифрования и изоляции клиентов друг от друга.