Protokoły bezpieczeństwa Wi-Fi: WEP, WPA2, WPA3
Prześledzą Państwo ewolucję od złamanego standardu WEP przez WPA2-PSK i wersję Enterprise aż po uzgadnianie SAE wprowadzone w WPA3.
Protokoły bezpieczeństwa Wi-Fi: WEP, WPA2, WPA3 to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Dlaczego bezpieczeństwo sieci bezprzewodowych jest wyjątkowe
Sieci bezprzewodowe rozgłaszają sygnały w powietrzu, przekraczając fizyczne granice, które respektują sieci przewodowe. Każda osoba znajdująca się w zasięgu sygnału Wi-Fi może próbować nawiązać połączenie lub przechwycić ruch bez fizycznego dostępu do budynku. Sprawia to, że sieci bezprzewodowe są z natury bardziej narażone na ataki niż sieci przewodowe. Protokoły bezpieczeństwa — WEP, WPA, WPA2 i WPA3 — opracowywano stopniowo, aby eliminować słabości ich poprzedników. Zrozumienie tej ewolucji ma kluczowe znaczenie zarówno na egzaminie Security+, jak i podczas audytowania rzeczywistych środowisk bezprzewodowych.
WEP: złamany standard
WEP (Wired Equivalent Privacy) był pierwszym standardem bezpieczeństwa 802.11, wprowadzonym w 1997 roku. Wykorzystywał klucz 40-bitowy (później 104-bitowy), szyfr strumieniowy RC4 oraz 24-bitowy wektor inicjalizacyjny (IV). IV był zdecydowanie za krótki — przy zaledwie 16 milionach możliwych wartości wektory IV szybko się powtarzają w obciążonych sieciach. Atakujący mogli przechwycić wystarczającą liczbę ramek z powtarzającymi się wartościami IV, aby odzyskać tajny klucz za pomocą analizy statystycznej. Narzędzia takie jak Aircrack-ng potrafią złamać WEP w ciągu kilku minut, przechwytując zaledwie 50 000 pakietów. WEP jest całkowicie złamany i nie wolno go używać.
# WEP weaknesses:
# - 24-bit IV too small (reuses within hours)
# - RC4 key scheduling vulnerability
# - No MIC (message integrity check) — bit-flipping possible
# - No replay protection
#
# Cracking WEP with aircrack-ng:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aircrack-ng capture-01.capWPA: zabezpieczenie przejściowe
WPA (Wi-Fi Protected Access) został wydany w 2003 roku jako awaryjna poprawka, podczas gdy finalizowano standard 802.11i. WPA wprowadził TKIP (Temporal Key Integrity Protocol), który dodał funkcję mieszania klucza dla każdego pakietu oraz licznik sekwencji, aby rozwiązać problem ponownego używania IV w WEP. Dodano także mechanizm Message Integrity Check (MIC) o nazwie Michael, służący do wykrywania modyfikacji pakietów. TKIP nadal jednak wykorzystuje RC4 i dziedziczy niektóre jego słabości. WPA zaprojektowano tak, aby działał na istniejącym sprzęcie WEP po aktualizacji oprogramowania układowego, jednak obecnie uznaje się go za przestarzały.
# WPA-TKIP improvements over WEP:
# + Per-packet key mixing (changes key per frame)
# + 48-bit IV (larger IV space)
# + Michael MIC (message integrity check)
# + Sequence counter (replay protection)
# - Still uses RC4 cipher (inherently weaker than AES)
# - TKIP has known theoretical attacks (ChopChop, Beck-Tews)WPA2: główny standard
WPA2 implementuje pełny standard IEEE 802.11i i w 2004 roku zastąpił WPA jako główny protokół bezpieczeństwa Wi-Fi. Najważniejszym usprawnieniem jest CCMP (Counter Mode with CBC-MAC Protocol), który zamiast RC4 wykorzystuje AES. AES-CCMP zapewnia zarówno szyfrowanie, jak i ochronę integralności przy użyciu klucza 128-bitowego. WPA2 ma dwa tryby: Personal (PSK) wykorzystuje współdzielone hasło i nadaje się do domów oraz małych biur, natomiast Enterprise (802.1X/RADIUS) używa indywidualnych certyfikatów lub danych uwierzytelniających dla każdego użytkownika w środowiskach firmowych.
# WPA2 comparison:
# WPA2-Personal (PSK):
# - Pre-Shared Key (passphrase)
# - All devices share the same key
# - Vulnerable to offline dictionary attacks on 4-way handshake
# WPA2-Enterprise (802.1X):
# - Each user authenticates individually
# - No shared secret; uses EAP + RADIUS
# - Much more secure for organizationsUwierzytelnianie 4-way handshake i atak PMKID
Bezpieczeństwo WPA2-PSK opiera się na mechanizmie 4-way handshake, który zachodzi podczas łączenia klienta z siecią. Punkt dostępowy i klient potwierdzają znajomość klucza Pre-Shared Key, wymieniając wartości nonce i obliczając Pairwise Transient Key (PTK). Atakujący, który przechwyci ten proces, może przeprowadzić offline dictionary attack — testując miliony haseł — bez komunikowania się z punktem dostępowym. Nowszy PMKID attack (2018) pozwala wyodrębnić pojedynczą ramkę PMKID z pierwszej wiadomości EAPOL, eliminując konieczność przechwycenia pełnego uwierzytelniania klienta, dzięki czemu do łamania WPA2-PSK nie jest potrzebne pasywne przechwytywanie.
# Capturing WPA2 4-way handshake:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF wlan0
# aircrack-ng -w wordlist.txt capture-01.cap
# PMKID attack (no deauth needed):
# hcxdumptool -i wlan0 -o pmkid.pcapng --enable_status=1
# hcxpcapngtool pmkid.pcapng -o hash.txt
# hashcat -m 22000 hash.txt wordlist.txtWPA3: nowoczesny standard
WPA3 wprowadzono w 2018 roku, aby wyeliminować słabości WPA2. Najważniejszym usprawnieniem jest zastąpienie uwierzytelniania 4-way handshake PSK mechanizmem SAE (Simultaneous Authentication of Equals), nazywanym także Dragonfly. SAE zapewnia forward secrecy — przechwyconego ruchu nie można odszyfrować wstecznie, nawet jeśli hasło zostanie później ujawnione — oraz uniemożliwia ataki słownikowe offline, ponieważ każda próba logowania wymaga komunikacji z punktem dostępowym. WPA3-Enterprise wymaga zestawu zabezpieczeń 192-bitowych w środowiskach przetwarzających poufne dane. WPA3 wprowadza również funkcję Enhanced Open (OWE), która szyfruje otwarte sieci bez konieczności używania hasła.
# WPA3 improvements over WPA2:
# + SAE replaces PSK 4-way handshake
# + Forward secrecy (unique session keys per connection)
# + No offline dictionary attacks (active interaction required)
# + 192-bit mode for WPA3-Enterprise (CNSA suite)
# + OWE encrypts open/captive-portal networks
# + PMF (Protected Management Frames) mandatoryChronione ramki zarządzania (PMF)
PMF (Protected Management Frames), zdefiniowane w standardzie 802.11w, zapewnia ochronę integralności ramek zarządzania, takich jak ramki rozłączania z uwierzytelnianiem i asocjacją. Bez PMF te ramki nie są uwierzytelniane i każda osoba w zasięgu radiowym może je sfałszować, umożliwiając ataki deauthentication, które wyrzucają klientów z sieci. PMF jest opcjonalne w WPA2, ale obowiązkowe w WPA3. Włączenie PMF w sieciach WPA2 blokuje większość ataków opartych na deauthentication, w tym etap przygotowawczy wielu ataków evil twin i ataków polegających na przechwytywaniu handshake.
# Hostapd configuration with PMF:
# /etc/hostapd/hostapd.conf
# wpa=2
# wpa_key_mgmt=WPA-PSK
# ieee80211w=2 <- 0=disabled, 1=optional, 2=required
# wpa_pairwise=CCMP
# PMF=2 (required) blocks deauthentication spoofing attacksLuki w zabezpieczeniach WPS
WPS (Wi-Fi Protected Setup) zaprojektowano w celu uproszczenia podłączania urządzeń do sieci WPA2 za pomocą 8-cyfrowego kodu PIN lub przycisku. Metoda z kodem PIN ma krytyczną wadę: 8-cyfrowy kod PIN składa się w rzeczywistości z dwóch niezależnych 4-cyfrowych kodów PIN, które są sprawdzane osobno. Zmniejsza to przestrzeń kluczy ze 100 milionów do 11 000 kombinacji. Narzędzia Reaver i Bully mogą złamać kod PIN WPS metodą brute force w ciągu kilku godzin. Nawet po zablokowaniu niektóre punkty dostępowe resetują licznik blokady. Funkcję WPS opartą na kodzie PIN należy całkowicie wyłączyć; WPS uruchamiany przyciskiem ma krótsze okno podatności, ale nadal wiąże się z ryzykiem.
# WPS PIN brute-force:
# reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv
# Disable WPS in router admin interface
# OR verify via:
nmap -p 80 --script http-wps-detect 192.168.1.1
# WPS enabled and PIN mode = HIGH RISK, disable immediatelyWybór klucza szyfrowania sieci bezprzewodowej
Wybór silnego szyfrowania dla sieci bezprzewodowej wymaga wskazania odpowiedniego protokołu i konfiguracji. Zalecana hierarchia — od najsilniejszej do najsłabszej opcji — wygląda następująco: WPA3-Enterprise > WPA3-Personal > WPA2-Enterprise > WPA2-Personal. W przypadku WPA2/3-Personal należy używać hasła składającego się z co najmniej 20 losowych znaków, aby utrudnić słownikowe ataki offline. Należy całkowicie unikać TKIP — używać wyłącznie CCMP/AES. Zestawy szyfrów należy konfigurować jawnie, zamiast zezwalać na tryb mieszany, który ze względu na zgodność ze starszymi urządzeniami może wynegocjować słabsze szyfry.
# Recommended hostapd/wpa_supplicant settings:
# Protocol: WPA3 (wpa=3) or WPA2 (wpa=2)
# Key mgmt: WPA-PSK-SHA256 or SAE (WPA3)
# Pairwise: CCMP (AES) only
# Avoid: TKIP, WEP, mixed WPA+WPA2
# Passphrase: >= 20 random characters for PSK
# WPS: DisabledPorównanie standardów na egzamin
Na egzaminie Security+ często sprawdzana jest umiejętność porównywania protokołów bezprzewodowych. Najważniejsze różnice: WEP używa RC4 i krótkiego, złamanego IV — zawsze jest niewłaściwym wyborem. WPA/TKIP jest przestarzały i również wykorzystuje RC4. WPA2/CCMP używa AES i stanowi obecnie minimalny akceptowalny standard. WPA3/SAE zapewnia forward secrecy i eliminuje słownikowe ataki offline. Tryb Enterprise (802.1X/RADIUS) jest zawsze bezpieczniejszy niż tryb Personal/PSK w organizacjach. Należy zapamiętać te różnice oraz powody wprowadzenia poszczególnych standardów.
Wymogi regulacyjne i zgodności
Wiele struktur zgodności wymaga stosowania określonych mechanizmów zabezpieczeń sieci bezprzewodowych. PCI-DSS wymaga standardu WPA2 lub nowszego z szyfrowaniem AES dla każdej sieci bezprzewodowej objętej zakresem dotyczącym danych posiadaczy kart. Organizacje muszą także co kwartał zinwentaryzować wszystkie bezprzewodowe punkty dostępowe i przeprowadzać testy pod kątem nieautoryzowanych punktów dostępowych. HIPAA wymaga szyfrowania danych bezprzewodowych zawierających PHI. Audytorzy sprawdzają dokumentację sieci, standardy szyfrowania, programy wykrywania nieautoryzowanych punktów dostępowych oraz okresowe oceny podatności sieci bezprzewodowych. Brak przejścia z WEP lub WPA/TKIP na nowsze rozwiązanie w środowisku PCI może skutkować wysokimi karami.
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji poznali Państwo następujące zagadnienia: WEP jest całkowicie złamany z powodu krótkiego IV i słabości RC4, dlatego nie wolno go używać; WPA2/CCMP wykorzystuje AES, ale WPA2-Personal jest podatny na słownikowe ataki offline przeprowadzane na podstawie przechwyconego uwierzytelniania 4-way handshake; natomiast WPA3/SAE zapewnia forward secrecy i zapobiega łamaniu offline, wymagając aktywnej komunikacji z punktem dostępowym. Następnie omówimy konkretne ataki na sieci bezprzewodowe, w tym techniki evil twin i deauthentication.
Często zadawane pytania
Czy lekcja „Protokoły bezpieczeństwa Wi-Fi: WEP, WPA2, WPA3” jest bezpłatna?
Tak — pełny tekst „Protokoły bezpieczeństwa Wi-Fi: WEP, WPA2, WPA3” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Protokoły bezpieczeństwa Wi-Fi: WEP, WPA2, WPA3”?
Prześledzą Państwo ewolucję od złamanego standardu WEP przez WPA2-PSK i wersję Enterprise aż po uzgadnianie SAE wprowadzone w WPA3. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Protokoły bezpieczeństwa Wi-Fi: WEP, WPA2, WPA3”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Protokoły bezpieczeństwa Wi-Fi: WEP, WPA2, WPA3
- Ataki na sieci bezprzewodowe: Evil Twin, deautoryzacja i fałszywe punkty dostępowe
- Firmowe sieci bezprzewodowe: 802.1X i RADIUS
- Zagrożenia bezprzewodowe Bluetooth i IoT