آموزشآموزش شبکه به زبان ساده

درس ۶۱ از ۹۹، شبکه و اینترنت، حدود ۱۱ دقیقه خواندن

امنیت وای‌فای: WPA2 و WPA3

جواب کوتاه

چون هر دستگاهی در برد وای‌فای همه‌ی پیام‌ها را می‌شنود، وای‌فای پیام‌ها را رمزنگاری می‌کند و فقط به کسی راه می‌دهد که رمز را بداند. WEP و WPA کهنه و ناامن‌اند. WPA2 (از ۲۰۰۴) با AES هنوز رایج است، ولی رمز ضعیفش حدس‌زدنی است و کسی که رمز را بداند می‌تواند ترافیک دیگران را بگشاید. WPA3 (از ۲۰۱۸) حدس زدن را سخت‌تر می‌کند و انتخاب پیشنهادی است. WPS را اگر نیاز ندارید خاموش کنید.

چرا رمز لازم است

در درس وای‌فای دیدید که در وای‌فای همه‌ی دستگاه‌های یک کانال هر پیام را می‌شنوند. کابل را باید به دیوار وصل کرد؛ ولی موج وای‌فای از دیوار می‌گذرد و به خیابان هم می‌رسد. پس دو چیز لازم است: فقط کسی وصل شود که اجازه دارد، و پیام‌ها طوری درهم شوند که شنیدنشان بی کلید فایده‌ای نداشته باشد.

پنج کلمه

  • رمزنگاریدرهم کردن پیام، تا فقط کسی که کلید دارد بتواند بخواندش.
  • WPA2روش امنیت وای‌فای از ۲۰۰۴، با رمزنگاری AES. هنوز بسیار رایج است.
  • WPA3نسل تازه‌تر از ۲۰۱۸؛ حدس زدن رمز را سخت‌تر می‌کند. انتخاب پیشنهادی.
  • شخصی و سازمانیشخصی (Personal یا PSK): یک رمز برای همه، برای خانه. سازمانی (Enterprise): هر کس با حساب خودش، با سرور.
  • WPSروش ساده‌ی وصل کردن دستگاه با یک دکمه یا یک PIN هشت‌رقمی؛ بخش PIN آن سوراخ امنیتی دارد.

سه نسل قفل

درِ حیاطی را در نظر بگیرید که در این سال‌ها سه جور قفل خورده است:

  1. WEP بخشی از نخستین وای‌فای بود، در ۱۹۹۷. کلیدش را دستی می‌زدند و هیچ‌وقت عوض نمی‌شد. در ۲۰۰۳ جایش را WPA گرفت و در ۲۰۰۴ رسما کنار گذاشته شد.
  2. WPA در ۲۰۰۳ گامی موقت بود: برای هر بسته کلید تازه می‌ساخت و درستی پیام را می‌سنجید، تا WPA2 برسد.
  3. WPA2 در ۲۰۰۴ آمد، با رمزنگاری AES و کلید ۱۲۸ بیتی؛ برای همین در تنظیمات مودم گاهی «WPA2-AES» می‌بینید. از ۲۰۰۶ همه‌ی دستگاه‌های گواهی‌شده آن را دارند.
  4. WPA3 در ۲۰۱۸ اعلام شد و از ژوئیه‌ی ۲۰۲۰ برای گواهی دستگاه‌ها لازم است. روش آغاز ارتباطش، SAE، امن‌تر است و پیام‌های مدیریتی شبکه را هم نگه می‌دارد.

دست‌دادن چهارمرحله‌ای

وقتی رمز وای‌فای را در گوشی می‌زنید، گوشی آن را برای مودم نمی‌فرستد. به‌جایش در WPA2 دو دستگاه چهار پیام ردوبدل می‌کنند و هر کدام نشان می‌دهد رمز را دارد، بی آنکه آن را بگوید (درس دست‌دادن TCP هم سه مرحله داشت، ولی کار دیگری می‌کرد):

از دو عدد تصادفی و رمز، هر دو سو یک کلید جلسه می‌سازند، و از آن پس پیام‌ها با همین کلید درهم می‌شوند. چون عددها هر بار تازه‌اند، کلید جلسه هم هر بار تازه است.

حدس زدن رمز

قفل محکم هم با رمز ساده باز می‌شود. در حالت شخصی WPA2، کسی که یک بار این دست‌دادن را ضبط کرده، می‌تواند در خانه‌ی خودش رمزهای رایج را یکی‌یکی امتحان کند؛ جدول‌های آماده برای رمزها و نام‌های رایج شبکه هم هست. WPA3 همین را عوض کرد:

WPA2: کسی که یک بار دست‌دادن را ضبط کرده، می‌تواند رمزهای ساده را دور از شبکه، یکی‌یکی امتحان کند.
WPA3: هر حدس باید با خود شبکه امتحان شود؛ حدس زدن دور از شبکه کار نمی‌کند.

در WPA3 هر حدس باید با خود شبکه امتحان شود، پس شمار حدس‌ها محدود می‌شود. در طراحی WPA3 هم ضعف‌هایی پیدا شد، پس رمز بلند و حدس‌نزدنی در هر دو لازم است.

وای‌فای عمومی

در کافه یا فرودگاه، رمز وای‌فای را به همه می‌دهند. در WPA2، هر کس رمز را بداند، می‌تواند ترافیک دیگران را هم بگشاید، حتی آنچه پیش‌تر ضبط کرده است. پس رمز وای‌فای فقط از بیرونی‌ها نگهداری می‌کند، نه از کسی که رمز را دارد:

راه‌حل، رمزنگاری روی رمزنگاری است: سایتی که HTTPS دارد، پیام شما را خودش هم قفل می‌کند، و کسی که رمز وای‌فای را دارد هنوز نمی‌تواند آن را بخواند (درس HTTPS). WPA3 هم این را بهتر کرده است، چون دانستن رمز به گشودن پیام‌های قبلی نمی‌رسد.

شخصی و سازمانی

شخصی (Personal، یا PSK یعنی کلید مشترک): یک رمز برای همه؛ برای خانه و دفتر کوچک، و سرور جدایی نمی‌خواهد. این همان است که بیشتر مردم دارند.

سازمانی (Enterprise): هر کس با حساب خودش وصل می‌شود، و یک سرور احراز هویت (به نام RADIUS، با استاندارد 802.1X) آن را می‌سنجد. پس اگر کارمندی برود، می‌شود فقط حساب او را بست، نه اینکه رمز همه عوض شود. این را در درس وای‌فای سازمانی کامل می‌بینید.

WPS

WPS راهی بود تا دستگاه بی زدن رمز وصل شود: با فشار یک دکمه روی مودم، یا با یک PIN هشت‌رقمی. در سال ۲۰۱۱ ضعفی در بخش PIN آن پیدا شد: کسی از دور می‌توانست PIN و بعد خود رمز وای‌فای را در چند ساعت پیدا کند، هر روش امنیتی که مودم داشت. بیشتر مودم‌ها این را پیش‌فرض روشن داشتند، و به کاربران توصیه شد خاموشش کنند. روش تازه‌تری هم برای وصل کردن ساده‌ی دستگاه‌ها آمده است.

چه کنم

  1. در تنظیمات مودم، امنیت را روی WPA3 بگذارید؛ اگر دستگاه کهنه‌ای WPA3 را نمی‌شناسد، WPA2 با AES.
  2. هرگز WEP یا WPA را انتخاب نکنید؛ هر دو کهنه‌اند.
  3. رمز بلند و حدس‌نزدنی بگذارید، نه کلمه‌ی رایج یا عدد ساده.
  4. اگر مودم WPS دارد و به آن نیاز ندارید، خاموشش کنید.
  5. در وای‌فای عمومی، فقط به سایت‌هایی که HTTPS دارند چیز حساس بدهید.

سه اشتباه

  • «وقتی وای‌فای رمز دارد، هر چه در آن می‌فرستم از همه پنهان است.»در WPA2 هر کس رمز را بداند، مثلا در کافه، می‌تواند ترافیک دیگران را بگشاید. HTTPS است که روی آن نگهداری می‌کند.
  • «WPA2 و WPA3 هر دو هر رمزی را امن می‌کنند.»رمز ضعیف در حالت شخصی WPA2 حدس‌زدنی است. WPA3 حدس زدن را سخت‌تر می‌کند، ولی رمز قوی هنوز لازم است.
  • «دکمه‌ی WPS فقط راحتی است و خطری ندارد.»بخش PIN آن ضعفی داشت که اجازه می‌داد PIN و بعد رمز وای‌فای در چند ساعت پیدا شود، هر روش امنیتی که داشتید.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • WEP (۱۹۹۷) و WPA (۲۰۰۳) کهنه‌اند؛ WPA2 (۲۰۰۴) با AES؛ WPA3 (۲۰۱۸) با SAE.
  • در دست‌دادن چهارمرحله‌ای، خود رمز هیچ‌وقت فرستاده نمی‌شود.
  • رمز ضعیف در WPA2 را می‌شود از روی دست‌دادن ضبط‌شده حدس زد؛ WPA3 جلوی این را می‌گیرد.
  • در WPA2 هر کس رمز را بداند، ترافیک دیگران را هم می‌تواند بگشاید؛ HTTPS نگهداری می‌کند.
  • شخصی: یک رمز برای همه؛ سازمانی: هر کس با حساب خودش و سرور.
  • WPS با PIN ضعف داشت؛ اگر نیاز ندارید خاموشش کنید.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد