ADG Оставить заявку
Блог Инфраструктура 5 мин чтения

WPA3-Enterprise: сертификация завершена, первые точки доступа дорогие, 192-битный режим интересен не всем

Разобрали миграционный путь с WPA2 на WPA3 для корпоративного WLAN: 192-битный режим реален, но оборудование пока кусается по цене.

Контекст момента

Wi-Fi Alliance завершает сертификацию WPA3, первые корпоративные точки доступа с поддержкой стандарта

Wi-Fi Alliance закрыл программу сертификации WPA3 - и несколько крупных вендоров уже анонсировали первые корпоративные точки доступа с сертификатом. Мы поработали с документацией, пообщались с несколькими производителями и прошлись по инфраструктуре нескольких клиентов, чтобы понять: насколько реальна миграция прямо сейчас и кому она вообще нужна в первую очередь.

Что изменилось в WPA3

WPA3 - это не просто «новый WPA2». Стандарт разбит на два профиля: Personal и Enterprise. Нас интересует Enterprise, потому что именно там изменения содержательные.

В WPA3-Enterprise обновлён метод аутентификации на основе EAP: теперь требуется взаимная аутентификация сервера и клиента, что закрывает класс атак с поддельными точками доступа. В WPA2-Enterprise формально тоже была взаимная аутентификация, но на практике клиенты часто принимали любой сертификат без проверки - и это был известный вектор для evil twin атак.

Второй и более интересный элемент - 192-битный режим безопасности (WPA3-Enterprise 192-bit mode). Это дополнительный уровень поверх стандартного WPA3-Enterprise, ориентированный на контуры с повышенными требованиями: государственные структуры, оборонная промышленность, финансовый сектор. Он включает:

  • GCMP-256 вместо CCMP-128 для шифрования трафика.
  • HMAC-SHA-384 для целостности ключей управления.
  • ECDH и ECDSA на кривых P-384 для обмена ключами и аутентификации.
  • BIP-GMAC-256 для защиты управляющих фреймов.

Это поднимает криптографическую планку до уровня, совместимого с Suite B NSA - что важно для организаций, которым нужна именно такая документальная база.

Кому это нужно прямо сейчас

Честный ответ: не всем. Для обычного офиса из двухсот человек, где WLAN используется для почты и видеозвонков, переход на WPA3 - это работа ради работы. WPA2-Enterprise с корректно настроенным RADIUS, проверкой сертификата сервера на клиентах и нормальными EAP-методами (EAP-TLS или хотя бы PEAP с правильными настройками) - вполне достаточная защита.

Но есть ситуации, где разговор становится другим:

  • Контуры с требованиями по ИБ выше среднего - субъекты КИИ, государственные организации, финансы. Там 192-битный режим может быть прямо указан в политиках безопасности или аудиторских требованиях.
  • Беспроводные сегменты рядом с чувствительными данными - когда рядом с точками доступа проходят трубопроводы с данными, которые стоит защищать серьёзнее.
  • Организации, которые проходят сертификацию - ISO 27001, специфические отраслевые стандарты. WPA3 с 192-битным режимом - это аргумент для аудитора.

Что с оборудованием

Вот здесь всё пока непросто. Первые точки доступа с сертификатом WPA3 - это флагманские линейки от Cisco (Aironet/Catalyst серии), Aruba, Ruckus. Все они уже анонсированы или начинают поставляться. Но цена входа - это верхние сегменты каталогов, и разрыв с предыдущим поколением заметный.

У нас не было возможности потрогать живое железо на пилоте - поставки только начинаются, а те точки, что видели на демо у дистрибьютора, были в режиме «смотри, не трогай». Поэтому про реальное поведение в продакшене сказать нечего - только то, что следует из документации и разговоров с инженерами вендоров.

Ещё одна засада: клиентская сторона. Точка доступа с WPA3 - это полдела. Ноутбуки, телефоны, принтеры, IoT-устройства в сети - всё это должно поддерживать WPA3 на уровне драйвера и ОС. Windows 10 версии 1903 добавила поддержку WPA3, у Android поддержка заявлена в следующих версиях. Но парк устройств в реальной сети неоднороден, и часть устройств с WPA3 работать не умеет.

Это значит, что в большинстве реальных сетей WPA3 появится в режиме совместимости - точка работает и с WPA2, и с WPA3 одновременно. WPA3 Transition Mode. Это нормально с точки зрения плавного перехода, но одновременно означает, что часть защиты WPA3 - особенно в части предотвращения downgrade-атак - работает только между устройствами с поддержкой нового стандарта.

Миграционный путь как мы его видим

Для клиентов, которых мы сопровождаем в рамках managed-обслуживания, мы сформулировали примерно такой путь:

Первое - аудит клиентского парка. Прежде чем говорить о точках доступа, нужно понять, сколько процентов устройств в сети вообще умеют WPA3. Если больше половины - не умеет, то торопиться с заменой оборудования смысла мало.

Второе - оценка контура. Если в организации есть сегменты с повышенными требованиями ИБ, имеет смысл смотреть на 192-битный режим целенаправленно - и закладывать бюджет на соответствующее железо. Если требований нет, стандартный WPA3-Enterprise без 192-битного режима - вполне достаточно.

Третье - RADIUS-инфраструктура. WPA3-Enterprise требует EAP с взаимной аутентификацией. Если в сети до сих пор используется PEAP с паролями без проверки сертификата - это нужно починить в любом случае, независимо от перехода на WPA3. Это базовая гигиена.

Четвёртое - не спешить со сменой железа. Оборудование первой волны стоит дорого, его мало в наличии, и реального опыта эксплуатации в продакшене почти ни у кого нет. Подождать полгода-год, пока рынок насытится и появятся реальные отзывы - разумная позиция для большинства.

Про 192-битный режим отдельно

Этот режим действительно интересен в контексте нарастающих требований к защите беспроводных сетей - особенно в свете того, что происходит с регуляторной рамкой по КИИ. Если организация строит контур, в котором беспроводная сеть касается критичных систем, то криптографически более сильный протокол - это аргумент при категорировании и при взаимодействии с аудиторами.

Минус простой: даже у крупных вендоров поддержка 192-битного режима пока заявлена только в топовых моделях. Это означает либо дорогое железо везде, либо сегментацию - отдельный SSID на отдельных точках только для чувствительного контура, с нормальным WPA3 на остальных. Последнее выглядит рабочим вариантом для переходного периода.

Итог пока такой: WPA3 как стандарт готов, первые продукты появляются, но для большинства корпоративных сетей прямо сейчас это вопрос планирования на горизонте двух-трёх лет, а не срочная задача на следующий квартал.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.