WPA2與WPA3有何分別?

WPA2 與 WPA3 是 Wi-Fi Alliance 制定的兩代無線網絡安全標準。WPA3 以 SAE 握手取代沿用多年的 PSK 四次握手,杜絕離線暴力破解、提供前向保密,並強制啟用管理幀保護(PMF);配套的 Enhanced Open 更讓開放網絡也有加密。本頁逐項比較兩者原理與差異,並講解過渡模式部署與公司 WiFi 升級的實務考慮。

由 WPA2 到 WPA3:為什麼要升級

WPA2 自 2004 年推出以來一直是無線加密的主流,但其個人模式(WPA2-PSK)存在一個結構性弱點:客戶端與接入點以四次握手交換密鑰材料,攻擊者只需被動截獲一次握手封包,便可離線以字典或暴力方式嘗試還原密碼,全程不需再接觸目標網絡。密碼強度成為整個網絡安全的唯一防線,而現實中商舖與屋苑會所的 WiFi 密碼往往簡短易記,正好落入此弱點。2017 年公開的 KRACK 密鑰重裝攻擊亦暴露了四次握手實作上的問題。

根據維基百科對 WPA3 標準的整理,WPA3 以 SAE(Simultaneous Authentication of Equals,對等實體同時認證)取代 PSK 交換:雙方每次連接都即場協商出獨立的會話密鑰,截獲的握手資料不足以離線推算密碼,並且具備前向保密——即使密碼日後外洩,過往截獲的加密流量仍然無法解密,這是 WPA2 完全沒有的保障。根據 Wi-Fi Alliance 官方說明,WPA3 同時強制要求管理幀保護(PMF),對單播管理幀提供防竊聽與防偽造保護,令「偽造解除認證幀踢走用戶」一類常見攻擊失效;WPA3 網絡亦一律停用 TKIP、WEP 等過時演算法。

WPA2 與 WPA3 逐項比較

比較項目WPA2WPA3
個人模式握手PSK 四次握手,可被截獲後離線暴力破解SAE 握手,離線破解不可行,弱密碼風險大減
前向保密沒有;密碼外洩後過往流量可被解密有;每次連接獨立會話密鑰,過往流量安全
管理幀保護(PMF)可選(802.11w),大多數部署未啟用強制啟用,防偽造解除認證攻擊
開放網絡明文傳輸,同場可被竊聽配合 Enhanced Open(OWE)提供無密碼加密
企業模式802.1X+AES-CCMP802.1X 之上提供 192-bit 加密套件選項
過時演算法仍可能兼容 TKIP一律停用 TKIP/WEP 等舊演算法
裝置支援幾乎所有 WiFi 裝置約 2019 年後認證裝置;Wi-Fi CERTIFIED 新裝置強制支援

香港工程實務場景

① 商廈辦公室

員工自攜裝置眾多、人員流動頻繁,建議直接部署 WPA3-Enterprise 配合 802.1X 與 RADIUS,每人獨立帳戶,離職即時停用,毋須全網改密碼。

② 舖面與餐廳

POS 機、發票打印機等舊裝置未必支援 WPA3,可以過渡模式或獨立 WPA2 SSID 收容舊裝置並劃入受限 VLAN,訪客 WiFi 則採用 Enhanced Open 或獨立訪客網絡。

③ 屋苑會所與公共位置

會所 WiFi 用戶量大且密碼廣為人知,正是 WPA2 離線破解的高危場景;升級 WPA3 過渡模式後,支援 SAE 的住戶裝置即時受惠,舊裝置照常接入。

④ IP 攝影機與物聯網裝置

監控攝影機與感應器多數只支援 WPA2,且對 PMF 相容性參差。實務上應把此類裝置集中於獨立 SSID 及 VLAN,以強密碼配合網絡分段控制風險。

升級 WPA3 的建議步驟

  1. 盤點裝置支援度——列出全部無線裝置,查核何者支援 WPA3 與 PMF;重點留意打印機、POS、攝影機等長壽命裝置。
  2. 更新接入點韌體——大部分近年的商用接入點可經韌體更新獲得 WPA3 支援,升級前先在非繁忙時段測試。
  3. 啟用過渡模式——以 WPA2/WPA3 混合模式運行一段觀察期,同時把 PMF 設為「可選」以遷就舊裝置,記錄有否裝置斷線。
  4. 分隔舊裝置——無法升級的裝置移入獨立 SSID 與 VLAN,配合 ACL 限制其只可存取必要服務。
  5. 轉為純 WPA3——舊裝置淘汰後關閉 WPA2 兼容,改行純 WPA3 並強制 PMF,達到最高保障。

需要強調,過渡模式的安全下限仍是 WPA2:只要 SSID 仍接受 WPA2 連接,攻擊者便可針對該端握手離線破解,因此過渡期間密碼強度切勿鬆懈,並應訂立明確的純 WPA3 切換時間表。

權威資料依據

本文核對資料:Wi-Fi Alliance SecurityNIST SP 800-97

常見問題

WPA3 比 WPA2 安全在哪裏?
主要有三點。第一,WPA3-Personal 以 SAE(Simultaneous Authentication of Equals)握手取代 WPA2 的預共享密鑰(PSK)四次握手,攻擊者無法離線暴力破解截獲的握手封包,弱密碼的風險大幅降低。第二,SAE 提供前向保密:即使日後密碼外洩,過往截獲的流量亦無法解密,WPA2 則沒有此保障。第三,WPA3 強制啟用管理幀保護(PMF),防止偽造解除認證幀把用戶踢離網絡的攻擊。
什麼是 WPA3 過渡模式(Transitional Mode)?
過渡模式即 WPA2/WPA3 混合模式:同一 SSID 同時接受 WPA2-PSK 與 WPA3-SAE 客戶端連接,支援 WPA3 的裝置以 SAE 握手,舊裝置仍以 WPA2 接入。此模式方便新舊裝置並存的環境逐步升級,但整體安全性受制於 WPA2 一端——攻擊者仍可針對 WPA2 握手作離線破解,因此密碼仍需保持足夠強度,並應在舊裝置淘汰後改為純 WPA3。
什麼是 Enhanced Open?
Enhanced Open 是 Wi-Fi Alliance 基於 OWE(Opportunistic Wireless Encryption,機會性無線加密)技術的認證計劃,讓不設密碼的開放網絡亦能為每個用戶提供獨立加密。傳統開放 WiFi 的流量以明文傳送,同場任何人均可竊聽;Enhanced Open 在無需輸入密碼的前提下自動協商加密密鑰,特別適合商場、餐廳、診所等提供訪客 WiFi 的場所,兼顧方便與私隱。
舊裝置不支援 WPA3 怎麼辦?
大約 2019 年後出廠並獲 Wi-Fi CERTIFIED 認證的裝置普遍支援 WPA3;較舊的手提電腦、網絡打印機、IP 攝影機或 POS 終端則未必支援。實務做法是開啟 WPA2/WPA3 過渡模式,或把舊裝置集中到獨立 SSID 及 VLAN,以 WPA2 加強密碼並限制其網絡權限,新裝置則使用純 WPA3 SSID。部分舊裝置對 PMF 相容性欠佳,啟用過渡模式後若出現斷線,應檢查 PMF 設定。
公司網絡應該用 WPA3-Personal 還是 WPA3-Enterprise?
WPA3-Personal 全公司共用一組密碼,員工離職後需要全網改密碼,適合小型舖面。WPA3-Enterprise 配合 802.1X 與 RADIUS 伺服器,每名員工以獨立帳戶認證,可個別停用、集中審計,並提供更高強度的加密套件選項,適合有一定規模或需要合規審計的企業。若已部署 Windows 網域或雲端身份服務,啟用 802.1X 的額外成本不高,建議中型以上企業採用。

需要升級公司 WiFi 加密或部署 802.1X?

我們的工程師可為商廈、舖面與屋苑評估現有無線網絡的加密狀況,規劃 WPA3 升級、訪客網絡分隔與 802.1X 企業認證方案,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。