Sedan de första trådlösa nätverken introducerades har säkerheten utvecklats i flera steg. Varje ny säkerhetsstandard har tagits fram för att åtgärda brister och sårbarheter i den föregående.
De fyra viktigaste säkerhetsstandarderna är:
- WEP (Wired Equivalent Privacy)
- WPA (Wi-Fi Protected Access)
- WPA2 (Wi-Fi Protected Access 2)
- WPA3 (Wi-Fi Protected Access 3)
Idag rekommenderas WPA3 för nya installationer, medan WPA2 fortfarande används i många befintliga nätverk. WEP och WPA betraktas däremot som osäkra och bör inte längre användas.
WEP (Wired Equivalent Privacy)
WEP introducerades tillsammans med de första IEEE 802.11-standarderna i slutet av 1990-talet. Målet var att ge ett trådlöst nätverk en säkerhetsnivå som motsvarade ett traditionellt trådbundet nätverk.
WEP använder RC4 som krypteringsalgoritm och bygger på en delad hemlig nyckel mellan klienten och accesspunkten.
Det visade sig dock snabbt att WEP innehåller flera allvarliga säkerhetsbrister. Krypteringsnyckeln kan återanvändas och vissa delar av krypteringsprocessen är förutsägbara. En angripare kan därför samla in tillräckligt många datapaket och i många fall återskapa krypteringsnyckeln. Av dessa skäl anses WEP idag vara osäker och bör inte användas.
WPA (Wi-Fi Protected Access)
För att snabbt förbättra säkerheten utvecklades WPA som en övergångslösning medan nästa generation säkerhetsstandard färdigställdes.
WPA använder fortfarande RC4, men introducerar TKIP (Temporal Key Integrity Protocol) som förbättrar nyckelhanteringen genom att skapa nya krypteringsnycklar under kommunikationen. WPA innehåller även mekanismer för att kontrollera att data inte har ändrats under överföringen.
Även om WPA är betydligt säkrare än WEP bygger den fortfarande på RC4 och betraktas därför inte längre som tillräckligt säker.
WPA2 (Wi-Fi Protected Access 2)
WPA2 introducerades 2004 och blev snabbt den dominerande säkerhetsstandarden för trådlösa nätverk. Den viktigaste förbättringen är att RC4 och TKIP ersätts av AES (Advanced Encryption Standard) med CCMP (Counter Mode with Cipher Block Chaining Message Authentication Code Protocol).
AES-CCMP erbjuder betydligt starkare kryptering och bättre skydd mot avlyssning och manipulation av datatrafiken.
WPA2 finns i två varianter:
- WPA2-Personal (PSK) – använder en delad lösenfras och är vanlig i hem och mindre företag.
- WPA2-Enterprise – använder IEEE 802.1X och en RADIUS-server för individuell autentisering av varje användare. Denna variant används främst i företag, universitet och andra större organisationer.
Trots sin höga säkerhet har även WPA2 vissa kända svagheter, bland annat KRACK-attacken, som utnyttjar brister i nyckelhanteringen. Dessa sårbarheter kan dock i de flesta fall åtgärdas genom uppdaterad programvara.
WPA3 (Wi-Fi Protected Access 3)
WPA3 är den senaste generationen av WLAN-säkerhet och introducerades 2018. Standarden bygger vidare på WPA2 men innehåller flera viktiga förbättringar.
Den största förändringen är att WPA3-Personal ersätter den traditionella PSK-metoden med SAE (Simultaneous Authentication of Equals), även kallad Dragonfly Handshake.
SAE ger ett betydligt bättre skydd mot så kallade offline-ordboksattacker där en angripare försöker gissa lösenord genom att analysera inspelad trådlös trafik.
WPA3 erbjuder dessutom:
- starkare kryptering
- förbättrat skydd av lösenord
- Forward Secrecy, vilket innebär att tidigare kommunikation inte kan dekrypteras även om ett lösenord senare avslöjas
- förbättrad säkerhet i öppna nätverk genom Enhanced Open (OWE)
WPA3 rekommenderas för alla nya WLAN-installationer där både klienter och accesspunkter har stöd för standarden.
Jämförelse mellan säkerhetsstandarder
| Standard | Kryptering | Autentisering | Status |
|---|---|---|---|
| WEP | RC4 | Delad nyckel | Föråldrad – ska inte användas. |
| WPA | RC4 med TKIP | PSK eller 802.1X | Föråldrad – ska inte användas. |
| WPA2 | AES-CCMP | PSK eller 802.1X | Fortfarande vanlig och säker. |
| WPA3 | AES-GCMP | SAE eller 802.1X | Rekommenderas för nya installationer. |
Sammanfattning
Utvecklingen av WLAN-säkerhet har gått från den osäkra WEP-standarden till dagens WPA3. Varje ny generation har införts för att åtgärda säkerhetsbrister i den föregående och samtidigt förbättra autentisering och kryptering. Idag är WPA3 den rekommenderade säkerhetsstandarden, medan WPA2 fortfarande används i många befintliga nätverk. WEP och WPA bör inte längre användas eftersom de innehåller kända sårbarheter.