LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Середній рівень 9 хв читання

Wi-Fi безпека: протоколи WEP, WPA2, WPA3

WEP, WPA, WPA2 і WPA3 — кожен є стрибком у безпеці Wi-Fi. Дізнайтеся різницю між протоколами шифрування і чому перехід на WPA3 захищає вашу мережу.

1 грудня 2026 р.

Чому вибір протоколу Wi-Fi має значення

Коли Ви підключаєтеся до мережі Wi-Fi, все, що Ви надсилаєте через цю мережу — вебсторінки, паролі, повідомлення, файли — передається у вигляді радіохвиль через повітря. Без шифрування будь-хто в радіусі дії з бездротовим адаптером і безкоштовним програмним забезпеченням може перехоплювати та читати цей трафік. Протоколи безпеки Wi-Fi визначають, чи захищені ці дані і наскільки надійно.

Еволюція від WEP до WPA3 являє собою майже 30 років криптографічного розвитку, значною мірою обумовленого виявленням того, що попередній стандарт є зламаним.

WEP: Wired Equivalent Privacy (1997–2004)

Статус: Зламаний. Не використовуйте.

WEP був оригінальним стандартом шифрування Wi-Fi, розробленим у 1997 році. Його метою було забезпечити безпеку, еквівалентну дротовій мережі. Він катастрофічно не впорався з цим завданням.

WEP використовує потоковий шифр RC4 з 40-бітним або 104-бітним ключем у поєднанні з 24-бітним вектором ініціалізації (IV). IV є фатальним недоліком: він має лише 24 біти, тому в зайнятих мережах часто повторюється. Коли IV повторюються, статистичний аналіз шифртексту розкриває ключ.

У 2001 році дослідники опублікували атаку, яка відновлює ключ WEP шляхом збору достатньої кількості пакетів — процес, що займає хвилини з сучасними інструментами. Атаки FMS та наступні зробили WEP абсолютно марним. Інструменти на кшталт Aircrack-ng можуть зламати WEP менш ніж за п'ять хвилин на сучасному ноутбуці.

Якщо Ви бачите WEP як варіант на роутері, це ознака дуже старого роутера. Замініть його.

WPA: Wi-Fi Protected Access (2003–2004)

Статус: Слабкий. Уникайте, якщо можливо.

WPA був швидкою екстреною відповіддю на крах WEP, розробленою для роботи на наявному обладнанні. Він використовував Temporal Key Integrity Protocol (TKIP), який вирішував проблему повторення IV шляхом динамічної зміни ключів для кожного пакета.

TKIP був тимчасовим рішенням. Він зберіг RC4 як базовий шифр і був розроблений із зворотною сумісністю з апаратним забезпеченням WEP. Це спадщина принесла слабкості. Перевірка цілісності повідомлень TKIP Michael була вразлива до атак, що дозволяли впровадження коротких пакетів. WPA з TKIP був оголошений застарілим у 2012 році і не повинен використовуватися.

WPA також вийшов у двох версіях:

  • WPA-Personal (WPA-PSK): використовує спільну парольну фразу
  • WPA-Enterprise: використовує сервер RADIUS для автентифікації кожного користувача

WPA2: Wi-Fi Protected Access 2 (2004 — теперішній час)

Статус: Безпечний при правильному налаштуванні. Широко використовується і прийнятний.

WPA2 замінив TKIP на AES-CCMP (Advanced Encryption Standard у режимі лічильника з протоколом CBC-MAC). AES — це надійний, добре вивчений блочний шифр. WPA2-AES не має практичних криптографічних слабкостей — саме шифрування залишається надійним.

Вразливості WPA2 є проблемами реалізації та протоколу:

KRACK (Key Reinstallation Attack, 2017)

Дослідники виявили, що чотиристороннє рукостискання WPA2 — процес, за допомогою якого пристрій і точка доступу узгоджують ключі шифрування — можна маніпулювати для повторної установки вже використовуваного ключа, скидаючи нонси та лічильники відтворення. Це дозволяло розшифровувати трафік і, у деяких реалізаціях, впроваджувати трафік.

Патчі були випущені для всіх основних платформ. Якщо Ви застосовували оновлення безпеки у 2017 році або пізніше, Ваші пристрої захищені. Атака вимагає, щоб зловмисник перебував у радіусі дії.

Атака PMKID (2018)

Нова техніка дозволяє офлайн-атаки повного перебору проти WPA2-PSK без захоплення чотиристороннього рукостискання — потрібне лише поле PMKID з одного кадру. Це значно пришвидшує словникові атаки проти слабких паролів.

Висновок: якщо Ваша парольна фраза WPA2 є словниковим словом, ім'ям або простою фразою, її можна зламати офлайн. Використовуйте випадкову парольну фразу довжиною 15+ символів.

Кращі практики WPA2

  • Використовуйте лише WPA2-AES; вимкніть режими сумісності TKIP та WEP
  • Встановіть парольну фразу щонайменше з 15 випадкових символів (не слово чи фраза)
  • Для бізнесу використовуйте WPA2-Enterprise з обліковими даними для кожного користувача
  • Тримайте прошивку роутера оновленою

WPA3: Wi-Fi Protected Access 3 (2018 — теперішній час)

Статус: Сучасний стандарт. Використовуйте, якщо Ваше обладнання підтримує.

WPA3 був затверджений у 2018 році і став обов'язковим для пристроїв із сертифікацією Wi-Fi CERTIFIED у 2020 році. Він усуває основні слабкості WPA2:

Одночасна автентифікація рівних (SAE)

WPA3-Personal замінює рукостискання PSK на SAE, також відоме як Dragonfly. SAE забезпечує пряму секретність: навіть якщо зловмисник записує Ваш зашифрований трафік сьогодні й пізніше отримує Ваш пароль, він не зможе розшифрувати старий трафік. Кожна сесія використовує унікальний похідний ключ.

SAE також усуває офлайн-словникові атаки — протокол вимагає взаємодії з точкою доступу для вгадування паролів, що робить повний перебір неймовірно повільним.

Enhanced Open (OWE)

WPA3 включає Opportunistic Wireless Encryption для відкритих мереж. Wi-Fi у кав'ярні тепер може шифрувати трафік без пароля, запобігаючи пасивному підслуховуванню між клієнтами навіть у публічній мережі.

Пакет безпеки 192 біт

WPA3-Enterprise додає опціональний режим безпеки 192 біт із використанням AES-256 та SHA-384, що підходить для організацій, які обробляють конфіденційні дані.

Перехідний режим WPA3

Більшість сучасних роутерів підтримують WPA3 поряд із WPA2 у перехідному режимі. Пристрої з підтримкою WPA3 використовують WPA3; старі пристрої повертаються до WPA2. Це дозволяє поступову міграцію без відключення старого обладнання.

Що налаштувати на Вашому роутері сьогодні

  1. Увійдіть до панелі адміністрування роутера (зазвичай 192.168.1.1 або 192.168.0.1)
  2. Перейдіть до налаштувань бездротової безпеки
  3. Оберіть WPA3, якщо доступний, або перехідний режим WPA2/WPA3
  4. Явно вимкніть режими WEP та WPA/TKIP
  5. Встановіть надійну парольну фразу: щонайменше 15 випадкових символів, не слово чи фразу — наприклад, thunder-pine-47-circuit
  6. Оновіть прошивку роутера: перевірте сайт виробника або панель адміністрування на наявність оновлень
  7. Вимкніть WPS (Wi-Fi Protected Setup): він має відомі вразливості і повинен бути вимкнений

Короткий довідник

Протокол Рік Шифр Висновок
WEP 1997 RC4 Зламаний — ніколи не використовуйте
WPA/TKIP 2003 RC4 Застарілий — уникайте
WPA2-AES 2004 AES-128 Прийнятний із надійним паролем
WPA3-SAE 2018 AES-128/256 Сучасна найкраща практика

Надійність протоколу має менше значення, ніж Ви могли б очікувати, якщо Ваш пароль слабкий. WPA3 зі слабкою парольною фразою все одно вразливий до атак у фізичній близькості. Починайте з надійного пароля, а потім увімкніть найнадійніший протокол, що підтримують Ваші пристрої.

#Wi-Fi#WPA3#encryption#network security