把路由器的加密方式从 WPA2 换成 WPA3,是网上流传最广的家庭网络安全建议之一。很多人改完设置就认为万事大吉,然而家里一只上了年纪的智能插座、智能灯泡或摄像头,可能正悄悄让这次升级形同虚设。

问题的根源不在设备本身,而在于路由器上一个默认开启、名字很不起眼的选项——WPA3 过渡模式。How-To Geek 撰稿人 Monica J. White 梳理了这个容易被忽略的细节,以及正确的处理方式。
过渡模式究竟做了什么
WPA 全称 Wi-Fi Protected Access,是路由器用来管理设备认证方式和无线流量加密的安全标准。WPA2 沿用多年,WPA3 是更新的版本,在抵御密码猜解和若干无线攻击方面更强。
所谓过渡模式,是一种兼容性设置,让同一个 Wi-Fi 网络同时支持 WPA2 和 WPA3。它在路由器界面上还可能显示为「WPA2/WPA3 混合模式」或「WPA2/WPA3-Personal」。开启后,路由器不强制所有设备使用新标准,而是让每台设备用自己支持的版本接入——手机和笔记本走 WPA3,老旧的智能家居设备照样能用 WPA2 混进来。
麻烦就在于,路由器后台此时会显示”已启用 WPA3″,看上去安全升级已经完成,实际上网络仍在向所有 WPA2 设备敞开大门。
第一步:确认自己到底用的哪种模式
- 登录路由器管理后台,进入无线设置中的「无线安全」或「加密方式」页面;
- 逐个查看每个频段(2.4GHz 与 5GHz 往往需要分别设置)当前选中的具体模式。如果显示为「WPA2/WPA3-Personal」「混合模式」或「过渡模式」,说明路由器仍在同时广播两种标准;
- 如果路由器提供已连接设备列表,且能显示每台设备使用的协议,可直接对照查看。发现有设备仍在走 WPA2,就证明网络的兼容性比预想的宽松。
需要提醒的是,部分运营商配发的光猫一体机并不开放这项选择,只能沿用出厂设置。
第二步:把老设备赶到单独的网络
WPA3 采用名为 SAE 的新认证方式,让攻击者即便抓到握手包,也很难拿去离线爆破密码;它还强制启用受保护管理帧(PMF),可以防范一部分强制设备掉线的攻击。但只要 WPA2 通道还在,这些保护就无法覆盖整个网络。
直接切成 WPA3-only 固然干脆,可那些不支持 WPA3 的旧智能设备会集体失联。更稳妥的做法是分网:
- 进入路由器设置,找到创建访客网络、IoT 网络或副网络的选项;
- 给新网络起一个与主网络不同的名称(SSID),加密方式设为「WPA2-Personal」并采用 AES 加密;
- 只把那些确实不支持 WPA3 的老设备连到这个网络上;
- 如果路由器提供「客户端隔离」或”禁止访问主局域网”之类的开关,一并打开,让这些设备只能上网,无法在内网里随意访问电脑和存储设备;
- 老设备全部迁移完毕后,回到主网络的安全设置,把「WPA2/WPA3 过渡模式」改为「WPA3-Personal」,再让手机、电脑等设备重新连接主网络。
顺带一提,创建独立的 IoT 网络还有个附带好处:便于把设备在 2.4GHz 和 5GHz 之间分流管理。
注意事项
- 过渡模式并非什么会立刻引爆的安全灾难,对多数家庭来说,一只老旧插座未必造成实际损失,是否折腾取决于对安全的重视程度;
- 切换到 WPA3-only 之后,务必逐台确认常用设备都能正常连上,尤其是年份较早的打印机、电视盒子和摄像头;
- 修改加密方式通常会导致所有设备断开重连,建议在不用网的时段操作,并提前记好 Wi-Fi 密码。
来源:How-To Geek
发表回复