Moderna trådlösa nätverk använder idag främst säkerhetsstandarderna WPA2 och WPA3. Båda standarderna kan konfigureras med två olika autentiseringslägen: Personal och Enterprise.
Skillnaden mellan dessa lägen ligger inte i krypteringen av den trådlösa trafiken, utan i hur användare autentiseras innan de får ansluta till nätverket.
I mindre nätverk är det vanligt att alla användare delar samma lösenfras. I större organisationer används i stället individuell autentisering där varje användare loggar in med egna inloggningsuppgifter eller certifikat.
WPA-Personal
WPA-Personal, även kallat Pre-Shared Key (PSK), bygger på att alla användare använder samma lösenfras för att ansluta till det trådlösa nätverket. När en klient ansluter anger användaren den gemensamma lösenfrasen. Om lösenfrasen är korrekt genomförs autentiseringen och klienten kan därefter etablera en krypterad anslutning till accesspunkten.
Eftersom alla användare delar samma lösenfras är WPA-Personal enkelt att konfigurera och administrera. Det gör metoden lämplig för hemnätverk, mindre kontor och små företag där antalet användare är begränsat.
Nackdelen är att samma lösenfras används av alla. Om en användare lämnar organisationen eller om lösenfrasen sprids till obehöriga måste den ändras på samtliga klienter och accesspunkter.
WPA-Enterprise
WPA-Enterprise använder inte en gemensam lösenfras. I stället autentiseras varje användare individuellt med hjälp av IEEE 802.1X och en RADIUS-server.
När en användare försöker ansluta vidarebefordrar accesspunkten autentiseringsinformationen till RADIUS-servern, som kontrollerar användarens identitet. Om autentiseringen lyckas får användaren åtkomst till nätverket och unika krypteringsnycklar skapas för den aktuella sessionen.
Eftersom varje användare har egna inloggningsuppgifter blir säkerheten betydligt högre än med en gemensam lösenfras. En användares konto kan spärras utan att andra användare påverkas.
WPA-Enterprise används därför främst i företag, myndigheter, universitet och andra större organisationer där höga krav ställs på säkerhet och administration.
När används respektive metod?
Valet mellan WPA-Personal och WPA-Enterprise beror främst på nätverkets storlek och säkerhetskrav.
I ett hemnätverk eller ett mindre företag är WPA-Personal ofta tillräckligt eftersom nätverket har få användare och administrationen är enkel.
I större organisationer med många användare är WPA-Enterprise den rekommenderade lösningen eftersom den ger individuell autentisering, bättre åtkomstkontroll och enklare administration.
Jämförelse mellan WPA-Personal och WPA-Enterprise
| Egenskap | WPA-Personal | WPA-Enterprise |
|---|---|---|
| Autentisering | Gemensam lösenfras (PSK) | Individuella användarkonton |
| Autentiseringsserver | Behövs inte | RADIUS-server |
| IEEE 802.1X | Nej | Ja |
| Administration | Enkel | Mer avancerad |
| Säkerhet | God | Mycket hög |
| Typiska miljöer | Hem och mindre företag | Företag, skolor och universitet |
Exempel:
En familj installerar ett trådlöst nätverk i hemmet. Alla familjemedlemmar använder samma lösenfras för att ansluta till Wi-Fi. Detta är ett typiskt exempel på WPA-Personal.
Ett universitet har däremot tusentals studenter och anställda som använder det trådlösa nätverket. Varje användare loggar in med sitt eget användarkonto, och autentiseringen sker mot en RADIUS-server. Detta är ett exempel på WPA-Enterprise.
Sammanfattning
WPA-Personal och WPA-Enterprise använder samma säkerhetsstandarder, men skiljer sig åt i hur användare autentiseras. WPA-Personal bygger på en gemensam lösenfras och lämpar sig för mindre nätverk, medan WPA-Enterprise använder individuell autentisering med IEEE 802.1X och en RADIUS-server. Därför är WPA-Enterprise den vanligaste lösningen i större organisationer där kraven på säkerhet och administration är högre.