امنیت وایفای: WPA2 و WPA3
جواب کوتاه
چون هر دستگاهی در برد وایفای همهی پیامها را میشنود، وایفای پیامها را رمزنگاری میکند و فقط به کسی راه میدهد که رمز را بداند. WEP و WPA کهنه و ناامناند. WPA2 (از ۲۰۰۴) با AES هنوز رایج است، ولی رمز ضعیفش حدسزدنی است و کسی که رمز را بداند میتواند ترافیک دیگران را بگشاید. WPA3 (از ۲۰۱۸) حدس زدن را سختتر میکند و انتخاب پیشنهادی است. WPS را اگر نیاز ندارید خاموش کنید.
چرا رمز لازم است
در درس وایفای دیدید که در وایفای همهی دستگاههای یک کانال هر پیام را میشنوند. کابل را باید به دیوار وصل کرد؛ ولی موج وایفای از دیوار میگذرد و به خیابان هم میرسد. پس دو چیز لازم است: فقط کسی وصل شود که اجازه دارد، و پیامها طوری درهم شوند که شنیدنشان بی کلید فایدهای نداشته باشد.
پنج کلمه
- رمزنگاریدرهم کردن پیام، تا فقط کسی که کلید دارد بتواند بخواندش.
- WPA2روش امنیت وایفای از ۲۰۰۴، با رمزنگاری AES. هنوز بسیار رایج است.
- WPA3نسل تازهتر از ۲۰۱۸؛ حدس زدن رمز را سختتر میکند. انتخاب پیشنهادی.
- شخصی و سازمانیشخصی (Personal یا PSK): یک رمز برای همه، برای خانه. سازمانی (Enterprise): هر کس با حساب خودش، با سرور.
- WPSروش سادهی وصل کردن دستگاه با یک دکمه یا یک PIN هشترقمی؛ بخش PIN آن سوراخ امنیتی دارد.
سه نسل قفل
درِ حیاطی را در نظر بگیرید که در این سالها سه جور قفل خورده است:
- WEP بخشی از نخستین وایفای بود، در ۱۹۹۷. کلیدش را دستی میزدند و هیچوقت عوض نمیشد. در ۲۰۰۳ جایش را WPA گرفت و در ۲۰۰۴ رسما کنار گذاشته شد.
- WPA در ۲۰۰۳ گامی موقت بود: برای هر بسته کلید تازه میساخت و درستی پیام را میسنجید، تا WPA2 برسد.
- WPA2 در ۲۰۰۴ آمد، با رمزنگاری AES و کلید ۱۲۸ بیتی؛ برای همین در تنظیمات مودم گاهی «WPA2-AES» میبینید. از ۲۰۰۶ همهی دستگاههای گواهیشده آن را دارند.
- WPA3 در ۲۰۱۸ اعلام شد و از ژوئیهی ۲۰۲۰ برای گواهی دستگاهها لازم است. روش آغاز ارتباطش، SAE، امنتر است و پیامهای مدیریتی شبکه را هم نگه میدارد.
دستدادن چهارمرحلهای
وقتی رمز وایفای را در گوشی میزنید، گوشی آن را برای مودم نمیفرستد. بهجایش در WPA2 دو دستگاه چهار پیام ردوبدل میکنند و هر کدام نشان میدهد رمز را دارد، بی آنکه آن را بگوید (درس دستدادن TCP هم سه مرحله داشت، ولی کار دیگری میکرد):
از دو عدد تصادفی و رمز، هر دو سو یک کلید جلسه میسازند، و از آن پس پیامها با همین کلید درهم میشوند. چون عددها هر بار تازهاند، کلید جلسه هم هر بار تازه است.
حدس زدن رمز
قفل محکم هم با رمز ساده باز میشود. در حالت شخصی WPA2، کسی که یک بار این دستدادن را ضبط کرده، میتواند در خانهی خودش رمزهای رایج را یکییکی امتحان کند؛ جدولهای آماده برای رمزها و نامهای رایج شبکه هم هست. WPA3 همین را عوض کرد:
در WPA3 هر حدس باید با خود شبکه امتحان شود، پس شمار حدسها محدود میشود. در طراحی WPA3 هم ضعفهایی پیدا شد، پس رمز بلند و حدسنزدنی در هر دو لازم است.
وایفای عمومی
در کافه یا فرودگاه، رمز وایفای را به همه میدهند. در WPA2، هر کس رمز را بداند، میتواند ترافیک دیگران را هم بگشاید، حتی آنچه پیشتر ضبط کرده است. پس رمز وایفای فقط از بیرونیها نگهداری میکند، نه از کسی که رمز را دارد:
راهحل، رمزنگاری روی رمزنگاری است: سایتی که HTTPS دارد، پیام شما را خودش هم قفل میکند، و کسی که رمز وایفای را دارد هنوز نمیتواند آن را بخواند (درس HTTPS). WPA3 هم این را بهتر کرده است، چون دانستن رمز به گشودن پیامهای قبلی نمیرسد.
شخصی و سازمانی
شخصی (Personal، یا PSK یعنی کلید مشترک): یک رمز برای همه؛ برای خانه و دفتر کوچک، و سرور جدایی نمیخواهد. این همان است که بیشتر مردم دارند.
سازمانی (Enterprise): هر کس با حساب خودش وصل میشود، و یک سرور احراز هویت (به نام RADIUS، با استاندارد 802.1X) آن را میسنجد. پس اگر کارمندی برود، میشود فقط حساب او را بست، نه اینکه رمز همه عوض شود. این را در درس وایفای سازمانی کامل میبینید.
WPS
WPS راهی بود تا دستگاه بی زدن رمز وصل شود: با فشار یک دکمه روی مودم، یا با یک PIN هشترقمی. در سال ۲۰۱۱ ضعفی در بخش PIN آن پیدا شد: کسی از دور میتوانست PIN و بعد خود رمز وایفای را در چند ساعت پیدا کند، هر روش امنیتی که مودم داشت. بیشتر مودمها این را پیشفرض روشن داشتند، و به کاربران توصیه شد خاموشش کنند. روش تازهتری هم برای وصل کردن سادهی دستگاهها آمده است.
چه کنم
- در تنظیمات مودم، امنیت را روی WPA3 بگذارید؛ اگر دستگاه کهنهای WPA3 را نمیشناسد، WPA2 با AES.
- هرگز WEP یا WPA را انتخاب نکنید؛ هر دو کهنهاند.
- رمز بلند و حدسنزدنی بگذارید، نه کلمهی رایج یا عدد ساده.
- اگر مودم WPS دارد و به آن نیاز ندارید، خاموشش کنید.
- در وایفای عمومی، فقط به سایتهایی که HTTPS دارند چیز حساس بدهید.
سه اشتباه
- «وقتی وایفای رمز دارد، هر چه در آن میفرستم از همه پنهان است.»در WPA2 هر کس رمز را بداند، مثلا در کافه، میتواند ترافیک دیگران را بگشاید. HTTPS است که روی آن نگهداری میکند.
- «WPA2 و WPA3 هر دو هر رمزی را امن میکنند.»رمز ضعیف در حالت شخصی WPA2 حدسزدنی است. WPA3 حدس زدن را سختتر میکند، ولی رمز قوی هنوز لازم است.
- «دکمهی WPS فقط راحتی است و خطری ندارد.»بخش PIN آن ضعفی داشت که اجازه میداد PIN و بعد رمز وایفای در چند ساعت پیدا شود، هر روش امنیتی که داشتید.
جمعبندی. آنچه از این درس با خودتان میبرید.
- WEP (۱۹۹۷) و WPA (۲۰۰۳) کهنهاند؛ WPA2 (۲۰۰۴) با AES؛ WPA3 (۲۰۱۸) با SAE.
- در دستدادن چهارمرحلهای، خود رمز هیچوقت فرستاده نمیشود.
- رمز ضعیف در WPA2 را میشود از روی دستدادن ضبطشده حدس زد؛ WPA3 جلوی این را میگیرد.
- در WPA2 هر کس رمز را بداند، ترافیک دیگران را هم میتواند بگشاید؛ HTTPS نگهداری میکند.
- شخصی: یک رمز برای همه؛ سازمانی: هر کس با حساب خودش و سرور.
- WPS با PIN ضعف داشت؛ اگر نیاز ندارید خاموشش کنید.
خودتان را بسنجید
۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را میبینید: چند درست، چند نادرست.