Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3
Проследите развитие от взломанного стандарта WEP через WPA2-PSK и корпоративный WPA2 до рукопожатия SAE, появившегося в WPA3.
«Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3» — бесплатный урок Security+ Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Почему безопасность беспроводных сетей уникальна
Беспроводные сети передают сигналы по воздуху, пересекающие физические границы, которые проводные сети соблюдают. Любой человек в зоне действия сигнала Wi-Fi может попытаться подключиться к сети или перехватить трафик, не получая физического доступа в здание. Поэтому беспроводные сети изначально более уязвимы, чем проводные. Протоколы безопасности — WEP, WPA, WPA2 и WPA3 — постепенно разрабатывались для устранения недостатков своих предшественников. Понимание этой эволюции крайне важно для экзамена Security+ и аудита реальных беспроводных сред.
WEP: сломанный стандарт
WEP (Wired Equivalent Privacy) был первым стандартом безопасности 802.11, представленным в 1997 году. Он использовал ключ длиной 40 бит (позднее 104 бита), поточный шифр RC4 и 24-битный вектор инициализации (IV). IV был слишком коротким: всего 16 миллионов возможных значений, поэтому в загруженных сетях IV быстро повторялись. Злоумышленники могли собрать достаточное количество кадров с повторяющимися IV и восстановить секретный ключ с помощью статистического анализа. Такие инструменты, как Aircrack-ng, позволяют взломать WEP за несколько минут, перехватив всего 50 000 пакетов. WEP полностью скомпрометирован и никогда не должен использоваться.
# WEP weaknesses:
# - 24-bit IV too small (reuses within hours)
# - RC4 key scheduling vulnerability
# - No MIC (message integrity check) — bit-flipping possible
# - No replay protection
#
# Cracking WEP with aircrack-ng:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aircrack-ng capture-01.capWPA: переходная защита
WPA (Wi-Fi Protected Access) был выпущен в 2003 году как экстренное решение на период завершения работы над стандартом 802.11i. В WPA появился TKIP (Temporal Key Integrity Protocol), добавивший функцию смешивания ключей для каждого пакета и счётчик последовательности, чтобы устранить проблему повторного использования IV в WEP. Также была добавлена проверка целостности сообщения (MIC) под названием Michael для обнаружения изменения пакетов. Однако TKIP по-прежнему использует RC4 и наследует некоторые его уязвимости. WPA разрабатывался для работы на существующем оборудовании WEP после обновления встроенного ПО и теперь считается устаревшим.
# WPA-TKIP improvements over WEP:
# + Per-packet key mixing (changes key per frame)
# + 48-bit IV (larger IV space)
# + Michael MIC (message integrity check)
# + Sequence counter (replay protection)
# - Still uses RC4 cipher (inherently weaker than AES)
# - TKIP has known theoretical attacks (ChopChop, Beck-Tews)WPA2: основной стандарт
WPA2 реализует полный стандарт IEEE 802.11i и в 2004 году заменил WPA в качестве основного протокола безопасности Wi-Fi. Ключевое улучшение — CCMP (Counter Mode with CBC-MAC Protocol), использующий AES вместо RC4. AES-CCMP обеспечивает шифрование и защиту целостности с помощью 128-битного ключа. У WPA2 есть два режима: Personal (PSK) использует общий пароль и подходит для домов и небольших офисов, а Enterprise (802.1X/RADIUS) использует отдельные сертификаты или учётные данные для каждого пользователя в корпоративных средах.
# WPA2 comparison:
# WPA2-Personal (PSK):
# - Pre-Shared Key (passphrase)
# - All devices share the same key
# - Vulnerable to offline dictionary attacks on 4-way handshake
# WPA2-Enterprise (802.1X):
# - Each user authenticates individually
# - No shared secret; uses EAP + RADIUS
# - Much more secure for organizationsЧетырёхэтапное рукопожатие и атака PMKID
Безопасность WPA2-PSK зависит от четырёхэтапного рукопожатия, происходящего при подключении клиента. AP и клиент доказывают, что знают предварительно установленный ключ, обмениваясь одноразовыми числами и вычисляя парный временный ключ (PTK). Перехватив это рукопожатие, злоумышленник может выполнить атаку по словарю в автономном режиме — проверить миллионы паролей, не взаимодействуя с AP. Более новая атака PMKID (2018) извлекает один кадр PMKID из первого сообщения EAPOL, устраняя необходимость перехватывать полную аутентификацию клиента и делая пассивный перехват ненужным для взлома WPA2-PSK.
# Capturing WPA2 4-way handshake:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF wlan0
# aircrack-ng -w wordlist.txt capture-01.cap
# PMKID attack (no deauth needed):
# hcxdumptool -i wlan0 -o pmkid.pcapng --enable_status=1
# hcxpcapngtool pmkid.pcapng -o hash.txt
# hashcat -m 22000 hash.txt wordlist.txtWPA3: современный стандарт
WPA3 был представлен в 2018 году для устранения недостатков WPA2. Самое важное улучшение — замена четырёхэтапного рукопожатия PSK на SAE (Simultaneous Authentication of Equals), также называемый Dragonfly. SAE обеспечивает прямую секретность: перехваченный трафик нельзя расшифровать задним числом, даже если пароль позднее будет скомпрометирован. Кроме того, SAE предотвращает атаки по словарю в автономном режиме, поскольку каждая попытка входа требует взаимодействия с AP. WPA3-Enterprise требует набор средств безопасности с уровнем 192 бита для сред с конфиденциальными данными. WPA3 также вводит Enhanced Open (OWE), шифрующий открытые сети без требования пароля.
# WPA3 improvements over WPA2:
# + SAE replaces PSK 4-way handshake
# + Forward secrecy (unique session keys per connection)
# + No offline dictionary attacks (active interaction required)
# + 192-bit mode for WPA3-Enterprise (CNSA suite)
# + OWE encrypts open/captive-portal networks
# + PMF (Protected Management Frames) mandatoryЗащищённые кадры управления (PMF)
PMF (Protected Management Frames), определённый в стандарте 802.11w, обеспечивает защиту целостности кадров управления, например кадров деаутентификации и разъединения. Без PMF такие кадры не проходят аутентификацию, и любой человек в зоне действия радиосигнала может подделать их, выполняя атаки деаутентификации, которые отключают клиентов от сети. PMF необязателен в WPA2, но обязателен в WPA3. Включение PMF в сетях WPA2 блокирует большинство атак на основе деаутентификации, включая подготовительный этап многих атак с двойником и атак с перехватом рукопожатия.
# Hostapd configuration with PMF:
# /etc/hostapd/hostapd.conf
# wpa=2
# wpa_key_mgmt=WPA-PSK
# ieee80211w=2 <- 0=disabled, 1=optional, 2=required
# wpa_pairwise=CCMP
# PMF=2 (required) blocks deauthentication spoofing attacksУязвимости WPS
WPS (Wi-Fi Protected Setup) был разработан для упрощения подключения устройств к сетям WPA2 с помощью 8-значного PIN-кода или кнопки. Метод с PIN-кодом имеет критический недостаток: 8-значный PIN фактически состоит из двух независимых 4-значных PIN-кодов, проверяемых отдельно, что сокращает пространство ключей со 100 миллионов до 11 000 комбинаций. Инструменты Reaver и Bully могут подобрать PIN-код WPS методом полного перебора за несколько часов. Даже после блокировки некоторые AP сбрасывают таймер блокировки. WPS на основе PIN-кода следует полностью отключить; WPS с кнопкой имеет более короткое окно для атаки, но всё равно создаёт риск.
# WPS PIN brute-force:
# reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv
# Disable WPS in router admin interface
# OR verify via:
nmap -p 80 --script http-wps-detect 192.168.1.1
# WPS enabled and PIN mode = HIGH RISK, disable immediatelyВыбор ключа шифрования беспроводной сети
Выбор надёжного шифрования для беспроводной сети включает подбор правильного протокола и конфигурации. Рекомендуемый порядок от самого надёжного к наименее надёжному таков: WPA3-Enterprise > WPA3-Personal > WPA2-Enterprise > WPA2-Personal. Для WPA2/3-Personal используйте парольную фразу длиной не менее 20 случайных символов, чтобы противостоять атакам по словарю в автономном режиме. Полностью избегайте TKIP — используйте только CCMP/AES. Настраивайте наборы шифров явно, а не разрешайте смешанный режим, который ради обратной совместимости со старыми устройствами может выбрать более слабые шифры.
# Recommended hostapd/wpa_supplicant settings:
# Protocol: WPA3 (wpa=3) or WPA2 (wpa=2)
# Key mgmt: WPA-PSK-SHA256 or SAE (WPA3)
# Pairwise: CCMP (AES) only
# Avoid: TKIP, WEP, mixed WPA+WPA2
# Passphrase: >= 20 random characters for PSK
# WPS: DisabledСравнение стандартов для экзамена
На экзамене Security+ часто проверяется умение сравнивать беспроводные протоколы. Основные различия: WEP использует RC4 и сломанный короткий IV — это всегда неправильный выбор. WPA/TKIP устарел и также использует RC4. WPA2/CCMP использует AES и является текущим минимально приемлемым стандартом. WPA3/SAE добавляет прямую секретность и устраняет атаки по словарю в автономном режиме. Режим Enterprise (802.1X/RADIUS) всегда безопаснее режима Personal/PSK для организаций. Запомните эти различия и причины появления каждого стандарта.
Нормативные требования и соответствие стандартам
Многие нормативные стандарты требуют определённых средств защиты беспроводных сетей. PCI-DSS требует WPA2 или более высокой версии с шифрованием AES для любой беспроводной сети, входящей в область действия требований к данным держателей карт. Организации также должны ежеквартально проводить инвентаризацию всех беспроводных точек доступа и проверять наличие Rogue AP. HIPAA требует шифровать беспроводные данные, содержащие PHI. Аудиторы проверяют документацию сети, стандарты шифрования, программы обнаружения Rogue AP и периодические оценки уязвимостей беспроводной сети. Отказ от перехода с WEP или WPA/TKIP в среде, подпадающей под PCI, может привести к значительным штрафам.
Быстрая проверка
Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что WEP полностью скомпрометирован из-за короткого IV и уязвимостей RC4 и никогда не должен использоваться; WPA2/CCMP использует AES, но WPA2-Personal уязвим для атак по словарю в автономном режиме на перехваченные четырёхэтапные рукопожатия; а WPA3/SAE обеспечивает прямую секретность и предотвращает автономный взлом, требуя активного взаимодействия с AP. Далее мы рассмотрим конкретные атаки на беспроводные сети, включая атаки с двойником и методы деаутентификации.
Изучай Security+ Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 30
- Уроки
- 120
Часто задаваемые вопросы
Урок «Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3» бесплатный?
Да — полный текст урока «Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3»?
Проследите развитие от взломанного стандарта WEP через WPA2-PSK и корпоративный WPA2 до рукопожатия SAE, появившегося в WPA3. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Протоколы безопасности Wi-Fi: WEP, WPA2, WPA3
- Атаки на беспроводные сети: Evil Twin, деаутентификация и мошеннические точки доступа
- Корпоративные беспроводные сети: 802.1X и RADIUS
- Угрозы беспроводным технологиям Bluetooth и IoT