WPA-Personal och WPA-Enterprise

Moderna trådlösa nätverk använder idag främst säkerhetsstandarderna WPA2 och WPA3. Båda standarderna kan konfigureras med två olika autentiseringslägen: Personal och Enterprise.

Skillnaden mellan dessa lägen ligger inte i krypteringen av den trådlösa trafiken, utan i hur användare autentiseras innan de får ansluta till nätverket.

I mindre nätverk är det vanligt att alla användare delar samma lösenfras. I större organisationer används i stället individuell autentisering där varje användare loggar in med egna inloggningsuppgifter eller certifikat.

WPA-Personal

WPA-Personal, även kallat Pre-Shared Key (PSK), bygger på att alla användare använder samma lösenfras för att ansluta till det trådlösa nätverket. När en klient ansluter anger användaren den gemensamma lösenfrasen. Om lösenfrasen är korrekt genomförs autentiseringen och klienten kan därefter etablera en krypterad anslutning till accesspunkten.

Eftersom alla användare delar samma lösenfras är WPA-Personal enkelt att konfigurera och administrera. Det gör metoden lämplig för hemnätverk, mindre kontor och små företag där antalet användare är begränsat.

Nackdelen är att samma lösenfras används av alla. Om en användare lämnar organisationen eller om lösenfrasen sprids till obehöriga måste den ändras på samtliga klienter och accesspunkter.

WPA-Enterprise

WPA-Enterprise använder inte en gemensam lösenfras. I stället autentiseras varje användare individuellt med hjälp av IEEE 802.1X och en RADIUS-server.

När en användare försöker ansluta vidarebefordrar accesspunkten autentiseringsinformationen till RADIUS-servern, som kontrollerar användarens identitet. Om autentiseringen lyckas får användaren åtkomst till nätverket och unika krypteringsnycklar skapas för den aktuella sessionen.

Eftersom varje användare har egna inloggningsuppgifter blir säkerheten betydligt högre än med en gemensam lösenfras. En användares konto kan spärras utan att andra användare påverkas.

WPA-Enterprise används därför främst i företag, myndigheter, universitet och andra större organisationer där höga krav ställs på säkerhet och administration.

När används respektive metod?

Valet mellan WPA-Personal och WPA-Enterprise beror främst på nätverkets storlek och säkerhetskrav.

I ett hemnätverk eller ett mindre företag är WPA-Personal ofta tillräckligt eftersom nätverket har få användare och administrationen är enkel.

I större organisationer med många användare är WPA-Enterprise den rekommenderade lösningen eftersom den ger individuell autentisering, bättre åtkomstkontroll och enklare administration.

Jämförelse mellan WPA-Personal och WPA-Enterprise

Egenskap WPA-Personal WPA-Enterprise
Autentisering Gemensam lösenfras (PSK) Individuella användarkonton
Autentiseringsserver Behövs inte RADIUS-server
IEEE 802.1X Nej Ja
Administration Enkel Mer avancerad
Säkerhet God Mycket hög
Typiska miljöer Hem och mindre företag Företag, skolor och universitet

Exempel:

En familj installerar ett trådlöst nätverk i hemmet. Alla familjemedlemmar använder samma lösenfras för att ansluta till Wi-Fi. Detta är ett typiskt exempel på WPA-Personal.

Ett universitet har däremot tusentals studenter och anställda som använder det trådlösa nätverket. Varje användare loggar in med sitt eget användarkonto, och autentiseringen sker mot en RADIUS-server. Detta är ett exempel på WPA-Enterprise.

Sammanfattning

WPA-Personal och WPA-Enterprise använder samma säkerhetsstandarder, men skiljer sig åt i hur användare autentiseras. WPA-Personal bygger på en gemensam lösenfras och lämpar sig för mindre nätverk, medan WPA-Enterprise använder individuell autentisering med IEEE 802.1X och en RADIUS-server. Därför är WPA-Enterprise den vanligaste lösningen i större organisationer där kraven på säkerhet och administration är högre.