Cloud & IT Cert Prep · Урок

Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3

Проследите развитие от взломанного стандарта WEP через WPA2-PSK и корпоративный WPA2 до рукопожатия SAE, появившегося в WPA3.

Урок 1 из 413 шагов

«Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Почему безопасность беспроводных сетей уникальна

Беспроводные сети передают сигналы по воздуху, пересекающие физические границы, которые проводные сети соблюдают. Любой человек в зоне действия сигнала Wi-Fi может попытаться подключиться к сети или перехватить трафик, не получая физического доступа в здание. Поэтому беспроводные сети изначально более уязвимы, чем проводные. Протоколы безопасности — WEP, WPA, WPA2 и WPA3 — постепенно разрабатывались для устранения недостатков своих предшественников. Понимание этой эволюции крайне важно для экзамена Security+ и аудита реальных беспроводных сред.

WEP: сломанный стандарт

WEP (Wired Equivalent Privacy) был первым стандартом безопасности 802.11, представленным в 1997 году. Он использовал ключ длиной 40 бит (позднее 104 бита), поточный шифр RC4 и 24-битный вектор инициализации (IV). IV был слишком коротким: всего 16 миллионов возможных значений, поэтому в загруженных сетях IV быстро повторялись. Злоумышленники могли собрать достаточное количество кадров с повторяющимися IV и восстановить секретный ключ с помощью статистического анализа. Такие инструменты, как Aircrack-ng, позволяют взломать WEP за несколько минут, перехватив всего 50 000 пакетов. WEP полностью скомпрометирован и никогда не должен использоваться.

# WEP weaknesses:
# - 24-bit IV too small (reuses within hours)
# - RC4 key scheduling vulnerability
# - No MIC (message integrity check) — bit-flipping possible
# - No replay protection
#
# Cracking WEP with aircrack-ng:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aircrack-ng capture-01.cap

WPA: переходная защита

WPA (Wi-Fi Protected Access) был выпущен в 2003 году как экстренное решение на период завершения работы над стандартом 802.11i. В WPA появился TKIP (Temporal Key Integrity Protocol), добавивший функцию смешивания ключей для каждого пакета и счётчик последовательности, чтобы устранить проблему повторного использования IV в WEP. Также была добавлена проверка целостности сообщения (MIC) под названием Michael для обнаружения изменения пакетов. Однако TKIP по-прежнему использует RC4 и наследует некоторые его уязвимости. WPA разрабатывался для работы на существующем оборудовании WEP после обновления встроенного ПО и теперь считается устаревшим.

# WPA-TKIP improvements over WEP:
# + Per-packet key mixing (changes key per frame)
# + 48-bit IV (larger IV space)
# + Michael MIC (message integrity check)
# + Sequence counter (replay protection)
# - Still uses RC4 cipher (inherently weaker than AES)
# - TKIP has known theoretical attacks (ChopChop, Beck-Tews)

WPA2: основной стандарт

WPA2 реализует полный стандарт IEEE 802.11i и в 2004 году заменил WPA в качестве основного протокола безопасности Wi-Fi. Ключевое улучшение — CCMP (Counter Mode with CBC-MAC Protocol), использующий AES вместо RC4. AES-CCMP обеспечивает шифрование и защиту целостности с помощью 128-битного ключа. У WPA2 есть два режима: Personal (PSK) использует общий пароль и подходит для домов и небольших офисов, а Enterprise (802.1X/RADIUS) использует отдельные сертификаты или учётные данные для каждого пользователя в корпоративных средах.

# WPA2 comparison:
# WPA2-Personal (PSK):
#   - Pre-Shared Key (passphrase)
#   - All devices share the same key
#   - Vulnerable to offline dictionary attacks on 4-way handshake

# WPA2-Enterprise (802.1X):
#   - Each user authenticates individually
#   - No shared secret; uses EAP + RADIUS
#   - Much more secure for organizations

Четырёхэтапное рукопожатие и атака PMKID

Безопасность WPA2-PSK зависит от четырёхэтапного рукопожатия, происходящего при подключении клиента. AP и клиент доказывают, что знают предварительно установленный ключ, обмениваясь одноразовыми числами и вычисляя парный временный ключ (PTK). Перехватив это рукопожатие, злоумышленник может выполнить атаку по словарю в автономном режиме — проверить миллионы паролей, не взаимодействуя с AP. Более новая атака PMKID (2018) извлекает один кадр PMKID из первого сообщения EAPOL, устраняя необходимость перехватывать полную аутентификацию клиента и делая пассивный перехват ненужным для взлома WPA2-PSK.

# Capturing WPA2 4-way handshake:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF wlan0
# aircrack-ng -w wordlist.txt capture-01.cap

# PMKID attack (no deauth needed):
# hcxdumptool -i wlan0 -o pmkid.pcapng --enable_status=1
# hcxpcapngtool pmkid.pcapng -o hash.txt
# hashcat -m 22000 hash.txt wordlist.txt

WPA3: современный стандарт

WPA3 был представлен в 2018 году для устранения недостатков WPA2. Самое важное улучшение — замена четырёхэтапного рукопожатия PSK на SAE (Simultaneous Authentication of Equals), также называемый Dragonfly. SAE обеспечивает прямую секретность: перехваченный трафик нельзя расшифровать задним числом, даже если пароль позднее будет скомпрометирован. Кроме того, SAE предотвращает атаки по словарю в автономном режиме, поскольку каждая попытка входа требует взаимодействия с AP. WPA3-Enterprise требует набор средств безопасности с уровнем 192 бита для сред с конфиденциальными данными. WPA3 также вводит Enhanced Open (OWE), шифрующий открытые сети без требования пароля.

# WPA3 improvements over WPA2:
# + SAE replaces PSK 4-way handshake
# + Forward secrecy (unique session keys per connection)
# + No offline dictionary attacks (active interaction required)
# + 192-bit mode for WPA3-Enterprise (CNSA suite)
# + OWE encrypts open/captive-portal networks
# + PMF (Protected Management Frames) mandatory

Защищённые кадры управления (PMF)

PMF (Protected Management Frames), определённый в стандарте 802.11w, обеспечивает защиту целостности кадров управления, например кадров деаутентификации и разъединения. Без PMF такие кадры не проходят аутентификацию, и любой человек в зоне действия радиосигнала может подделать их, выполняя атаки деаутентификации, которые отключают клиентов от сети. PMF необязателен в WPA2, но обязателен в WPA3. Включение PMF в сетях WPA2 блокирует большинство атак на основе деаутентификации, включая подготовительный этап многих атак с двойником и атак с перехватом рукопожатия.

# Hostapd configuration with PMF:
# /etc/hostapd/hostapd.conf
# wpa=2
# wpa_key_mgmt=WPA-PSK
# ieee80211w=2       <- 0=disabled, 1=optional, 2=required
# wpa_pairwise=CCMP

# PMF=2 (required) blocks deauthentication spoofing attacks

Уязвимости WPS

WPS (Wi-Fi Protected Setup) был разработан для упрощения подключения устройств к сетям WPA2 с помощью 8-значного PIN-кода или кнопки. Метод с PIN-кодом имеет критический недостаток: 8-значный PIN фактически состоит из двух независимых 4-значных PIN-кодов, проверяемых отдельно, что сокращает пространство ключей со 100 миллионов до 11 000 комбинаций. Инструменты Reaver и Bully могут подобрать PIN-код WPS методом полного перебора за несколько часов. Даже после блокировки некоторые AP сбрасывают таймер блокировки. WPS на основе PIN-кода следует полностью отключить; WPS с кнопкой имеет более короткое окно для атаки, но всё равно создаёт риск.

# WPS PIN brute-force:
# reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv

# Disable WPS in router admin interface
# OR verify via:
nmap -p 80 --script http-wps-detect 192.168.1.1

# WPS enabled and PIN mode = HIGH RISK, disable immediately

Выбор ключа шифрования беспроводной сети

Выбор надёжного шифрования для беспроводной сети включает подбор правильного протокола и конфигурации. Рекомендуемый порядок от самого надёжного к наименее надёжному таков: WPA3-Enterprise > WPA3-Personal > WPA2-Enterprise > WPA2-Personal. Для WPA2/3-Personal используйте парольную фразу длиной не менее 20 случайных символов, чтобы противостоять атакам по словарю в автономном режиме. Полностью избегайте TKIP — используйте только CCMP/AES. Настраивайте наборы шифров явно, а не разрешайте смешанный режим, который ради обратной совместимости со старыми устройствами может выбрать более слабые шифры.

# Recommended hostapd/wpa_supplicant settings:
# Protocol:     WPA3 (wpa=3) or WPA2 (wpa=2)
# Key mgmt:     WPA-PSK-SHA256 or SAE (WPA3)
# Pairwise:     CCMP (AES) only
# Avoid:        TKIP, WEP, mixed WPA+WPA2
# Passphrase:   >= 20 random characters for PSK
# WPS:          Disabled

Сравнение стандартов для экзамена

На экзамене Security+ часто проверяется умение сравнивать беспроводные протоколы. Основные различия: WEP использует RC4 и сломанный короткий IV — это всегда неправильный выбор. WPA/TKIP устарел и также использует RC4. WPA2/CCMP использует AES и является текущим минимально приемлемым стандартом. WPA3/SAE добавляет прямую секретность и устраняет атаки по словарю в автономном режиме. Режим Enterprise (802.1X/RADIUS) всегда безопаснее режима Personal/PSK для организаций. Запомните эти различия и причины появления каждого стандарта.

Нормативные требования и соответствие стандартам

Многие нормативные стандарты требуют определённых средств защиты беспроводных сетей. PCI-DSS требует WPA2 или более высокой версии с шифрованием AES для любой беспроводной сети, входящей в область действия требований к данным держателей карт. Организации также должны ежеквартально проводить инвентаризацию всех беспроводных точек доступа и проверять наличие Rogue AP. HIPAA требует шифровать беспроводные данные, содержащие PHI. Аудиторы проверяют документацию сети, стандарты шифрования, программы обнаружения Rogue AP и периодические оценки уязвимостей беспроводной сети. Отказ от перехода с WEP или WPA/TKIP в среде, подпадающей под PCI, может привести к значительным штрафам.

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что WEP полностью скомпрометирован из-за короткого IV и уязвимостей RC4 и никогда не должен использоваться; WPA2/CCMP использует AES, но WPA2-Personal уязвим для атак по словарю в автономном режиме на перехваченные четырёхэтапные рукопожатия; а WPA3/SAE обеспечивает прямую секретность и предотвращает автономный взлом, требуя активного взаимодействия с AP. Далее мы рассмотрим конкретные атаки на беспроводные сети, включая атаки с двойником и методы деаутентификации.

Можно начать бесплатно

Изучай Cloud & IT Cert Prep с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
150
Уроки
600

Часто задаваемые вопросы

Урок «Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3» бесплатный?

Да — полный текст урока «Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3»?

Проследите развитие от взломанного стандарта WEP через WPA2-PSK и корпоративный WPA2 до рукопожатия SAE, появившегося в WPA3. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3
  2. Атаки на беспроводные сети: Evil Twin, деаутентификация и мошеннические точки доступа
  3. Корпоративные беспроводные сети: 802.1X и RADIUS
  4. Угрозы беспроводным технологиям Bluetooth и IoT
← Назад к Cloud & IT Cert Prep