WPA2與WPA3有何分別?
WPA2 與 WPA3 是 Wi-Fi Alliance 制定的兩代無線網絡安全標準。WPA3 以 SAE 握手取代沿用多年的 PSK 四次握手,杜絕離線暴力破解、提供前向保密,並強制啟用管理幀保護(PMF);配套的 Enhanced Open 更讓開放網絡也有加密。本頁逐項比較兩者原理與差異,並講解過渡模式部署與公司 WiFi 升級的實務考慮。
由 WPA2 到 WPA3:為什麼要升級
WPA2 自 2004 年推出以來一直是無線加密的主流,但其個人模式(WPA2-PSK)存在一個結構性弱點:客戶端與接入點以四次握手交換密鑰材料,攻擊者只需被動截獲一次握手封包,便可離線以字典或暴力方式嘗試還原密碼,全程不需再接觸目標網絡。密碼強度成為整個網絡安全的唯一防線,而現實中商舖與屋苑會所的 WiFi 密碼往往簡短易記,正好落入此弱點。2017 年公開的 KRACK 密鑰重裝攻擊亦暴露了四次握手實作上的問題。
根據維基百科對 WPA3 標準的整理,WPA3 以 SAE(Simultaneous Authentication of Equals,對等實體同時認證)取代 PSK 交換:雙方每次連接都即場協商出獨立的會話密鑰,截獲的握手資料不足以離線推算密碼,並且具備前向保密——即使密碼日後外洩,過往截獲的加密流量仍然無法解密,這是 WPA2 完全沒有的保障。根據 Wi-Fi Alliance 官方說明,WPA3 同時強制要求管理幀保護(PMF),對單播管理幀提供防竊聽與防偽造保護,令「偽造解除認證幀踢走用戶」一類常見攻擊失效;WPA3 網絡亦一律停用 TKIP、WEP 等過時演算法。
升級 WPA3 的建議步驟
- 盤點裝置支援度——列出全部無線裝置,查核何者支援 WPA3 與 PMF;重點留意打印機、POS、攝影機等長壽命裝置。
- 更新接入點韌體——大部分近年的商用接入點可經韌體更新獲得 WPA3 支援,升級前先在非繁忙時段測試。
- 啟用過渡模式——以 WPA2/WPA3 混合模式運行一段觀察期,同時把 PMF 設為「可選」以遷就舊裝置,記錄有否裝置斷線。
- 分隔舊裝置——無法升級的裝置移入獨立 SSID 與 VLAN,配合 ACL 限制其只可存取必要服務。
- 轉為純 WPA3——舊裝置淘汰後關閉 WPA2 兼容,改行純 WPA3 並強制 PMF,達到最高保障。
需要強調,過渡模式的安全下限仍是 WPA2:只要 SSID 仍接受 WPA2 連接,攻擊者便可針對該端握手離線破解,因此過渡期間密碼強度切勿鬆懈,並應訂立明確的純 WPA3 切換時間表。