Jeremy’s IT Lab lecture video:
Commands
No Commands :)
Wireless Security Info
Security is very important in wireless networks, because wireless signals are not contained within a wire, so, any device within range can pick up these signals and receive the traffic. That’s why we need to encrypt the traffic sent between the wireless devices and the AP.
- This is different to wired networks where traffic is only encrypted when sent over untrusted networks, such as the Internet.
Authentication
All clients must be authenticated before they can associate with an AP.
- In a corporate setting, only trusted users/devices should be given access to the network.
- A separate SSID which doesn’t have access to the corporate network can be provided for guest users.
- Ideally, clients should also authenticate the AP to avoid associating with a malicious AP.
- There are multiple ways to authenticate:
- Password
- Username/Password
- Certificates
Encryption
Traffic sent between clients and APs should be encrypted so that it can’t be read by anyone else except the AP and the client.
- All devices on the WLAN will use the same protocol, however, each client will use a unique encryption/decryption key so that other devices can’t read its traffic.
- A ‘group key’ is used by the AP to encrypt traffic that it wants to send to all of its clients.
- All of the clients associated with the AP keep that key so they can encrypt the traffic.
Integrity
Integrity ensures that a message is not modified by a third-party.
- The message that is sent by the source host should be the same as the message that is received by the destination host.
- A Message Integrity Check (MIC) is added to messages to help protect their integrity. This is done through a few steps:
- The sender calculates a MIC for the message and attaches it to the message.
- The sender encrypts the message and MIC and sends the frame.
- The recipient decrypts the message.
- The recipient independently calculates a MIC for the message (using the same protocol as the sender).
- If the two MICs are the same, the recipient assumes the message wasn’t tampered with. If the two MICs don’t match, the packet is simply discarded.
![]() |
|---|
| Integrity Demonstration |
Authentication Methods
There are many authentication methods available that provide devices access with the network. Some of them more secure than others. They include:
- Open Authentication
- WEP (Wired Equivalent Privacy)
- EAP (Extensible Authentication Protocol)
- LEAP (Lightweight EAP)
- EAP-FAST (EAP Flexible Authentication via Secure Tunneling)
- PEAP (Protected EAP)
- EAP-TLS (EAP Transport Layer Security)
1. Open Authentication
Included in the original 802.11 standard.
- The client sends an authentication request, and the AP accepts it.
- Not a secure authentication method.
- After the client is authenticated and associated with the AP, it’s possible to require the user to authenticate via other methods before access is granted to the network.
2. WEP (Wired Equivalent Privacy)
WEP is used to provide both authentication and encryption of wireless traffic.
- For encryption, WEP uses the RC4 algorithm.
- WEP encryption is not secure and can be easily cracked.
- WEP is a ‘shared-key’ protocol, requiring the sender and the receiver to have the same key.
- WEP keys can be 40 bits or 104 bits in length.
- These keys are combined with a 24 bit ‘Initialization Vector (IV)’ to bring the total length to 64 bits or 128 bits.
- These keys are combined with a 24 bit ‘Initialization Vector (IV)’ to bring the total length to 64 bits or 128 bits.
- WEP authentication can be done through the following steps:
- The AP sends a ‘challenge phrase’.
- The client encrypts the challenge phrase and using WEP keys and sends it back.
- The AP compares the client’s encrypted challenge phrase with the AP’s encrypted challenge phrase.
![]() |
|---|
| WEP Authentication Demonstration |
3. EAP (Extensible Authentication Protocol)
EAP is an authentication framework. It defines a standard set of authentication functions that are used by the various EAP Methods
- There are four EAP Methods: LEAP, EAP-FAST, PEAP, and EAP-TLS
- EAP is integrated with 802.1X, which provides port-based network access control.
802.1X Explanation
802.1X is used to limit network access for clients connected to a LAN or WLAN until they authenticate.
- Supplicant
- The device that wants to connect to the network.
- Authenticator
- The device that provides access to the network.
- Authentication Server (AS)
- The device that receives client credentials and permits/denies access.
- Usually a RADIUS server.
![]() |
|---|
| 802.1X Demonstration |
4. LEAP (Lightweight EAP)
LEAP was developed by Cisco as an improvement over WEP.
- Clients must provide a username and password to authenticate.
- In addition, mutual authentication is provided by both the client and server sending a challenge phrase to each other.
- Dynamic WEP keys are used, meaning that the WEP keys are changed frequently.
- Like WEP, LEAP is considered vulnerable and should not be used anymore.
![]() |
|---|
| LEAP Demonstration |
5. EAP-FAST (EAP Flexible Authentication via Secure Tunneling)
EAP-FAST was also developed by Cisco
- Consists of three phrases:
- A Protected Access Credentials (PAC) is generated and passed from the server to the client.
- A secure TLS tunnel is established between the client and authentication server.
- Inside of the secure (encrypted) TLS tunnel, the client and server communicate further and authenticate/authorize the client.
![]() |
|---|
| EAP-FAST Demonstration |
6. PEAP (Protected EAP)
Similarly to EAP-FAST, PEAP involves establishing a secure TLS tunnel between the client and server.
- Instead of a PAC, the server has a digital certificate.
- The client uses a digital certificate to authenticate the server.
- The certificate is also used to establish a TLS tunnel.
- Because only the server provides a certificate for authentication, the client must still be authenticated within the secure TLS tunnel, for example by using Microsoft Challenge-Handshake Authentication Protocol (MS-CHAP)
![]() |
|---|
| PEAP Demonstration |
7. EAP-TLS (EAP Transport Layer Security)
EAP-TLS is the most secure EAP Method, however, it is the hardest one to implement.
- Whereas PEAP only requires the Authentication Server (AS) to have a certificate, EAP-TLS requires a certificate on every single client.
- Because the client and server authenticate each other with digital certificates, there is no need to authenticate the client within the TLS tunnel.
- The TLS tunnel is still used to exchange encryption key information.
![]() |
|---|
| EAP-TLS Demonstration |
Encryption and Integrity Methods
There are three main encryption and integrity methods you need to know for the CCNA.
- TKIP (Temporal Key Integrity Protocol)
- CCMP (Counter/CBC-MAC Protocol)
- GCMP (Galois/Counter Mode Protocol)
1. TKIP (Temporal Key Integrity Protocol)
WEP was found to be vulnerable, but wireless hardware at the time was built to use WEP.
- TKIP was created as a temporary solution until a new a standard was created and new hardware was built.
- It is used in WPA version 1 (aka. WPA).
- TKIP adds various security features, including:
- A MIC to protect integrity.
- The MIC includes the sender MAC address.
- Timestamp has been added to the MIC.
- Key mixing algorithm to create unique WEP keys for each frame.
- Doubled the size of the Initialization Vector (IV).
- A TKIP sequence number is used to keep track of frames sent from each source MAC address.
2. CCMP (Counter/CBC-MAC Protocol)
CCMP was developed after TKIP and is more secure.
- It is used in WPA version 2 (aka. WPA2).
- To use CCMP, it must be supported by the device’s hardware.
- CCMP consists of two different algorithms to provide encryption and MIC:
- Advanced Encryption Standard (AES) counter mode
- AES is the most secure encryption protocol currently available.
- There are multiple modes of operation for AES. CCMP uses ‘counter mode’.
- Cipher Block Chaining Message Authentication Code (CBC-MAC)
- Used as a MIC to ensure the integrity of messages.
- Advanced Encryption Standard (AES) counter mode
3. GCMP (Galois/Counter Mode Protocol)
GCMP is more secure and efficient than CCMP.
- Its increased efficiency allows for higher data throughput than CCMP.
- It is used in WPA version 3 (aka. WPA3).
- GCMP consists of two different algorithms to provide encryption and MIC:
- Advanced Encryption Standard (AES) counter mode
- Galois Message Authentication Code (GMAC)
- Used as a MIC to ensure the integrity of messages.
Summary
- TKIP (Temporal Key Integrity Protocol)
- Based on WEP, but more secure.
- Should not be used in modern networks.
- Used in WPA
- CCMP (Counter/CBC-MAC Protocol)
- AES counter mode for encryption
- CBC-MAC for MIC
- Used in WPA2
- GCMP (Galois/Counter Mode Protocol)
- AES counter mode for encryption
- GMAC for MIC
- Used in WPA3
Wi-Fi Protected Access (WPA)
The Wi-Fi alliance has developed three WPA certifications for wireless devices
- WPA
- WPA2
- WPA3
- All of the above WPA versions support two authentication modes:
- Personal Mode
- A pre-shared key (PSK) is used for authentication. When you connect to a home Wi-Fi network, enter the password and are authenticated, that is personal mode.
- Common for small networks.
- The PSK itself is not sent over the air. A four-way handshake is used for authentication, and the PSK is used to generate encryption keys.
- Enterprise Mode
- 802.1X is used with an Authentication Server (AS) (RADIUS server).
- No specific EAP method is specified, so all are supported.
- Personal Mode
1. WPA
The WPA certification was developed after WEP was proven to be vulnerable and includes the following protocols:
- TKIP (based on WEP) provides encryption/MIC.
- 802.1X authentication (Enterprise mode)
ORPSK (Personal mode)
2. WPA2
WPA2 was released after WPA and includes the following protocols:
- CCMP provides encryption/MIC.
- 802.1X authentication (Enterprise mode)
ORPSK (Personal mode)
3. WPA3
WPA3 was released in 2018 and includes the following protocols:
- GCMP provides encryption/MIC.
- 802.1X authentication (Enterprise mode)
ORPSK (Personal mode) - WPA3 also provides several additional security features, for example:
- PMF (Protected Management Frames)
- Protecting 802.11 management frames from eavesdropping/forging.
- SAE (Simultaneous Authentication of Equals)
- Protects the four-way handshake when using personal mode authentication.
- Forward Secrecy
- Prevents data from being decrypted after it has been transmitted over the air. So, an attacker can’t capture wireless frames and then try to decrypt them later.
- PMF (Protected Management Frames)
Jeremy’s IT Lab előadásvideó:
57. Nap - Vezeték Nélküli Biztonság (Wireless Security)
Parancsok
Nincsenek parancsok :)
Vezeték Nélküli Biztonsági Információk
A biztonság kiemelten fontos a vezeték nélküli (wireless) hálózatokban, mert a rádiós jelek nincsenek fizikai kábelbe zárva, így bármely hatótávolságon belüli eszköz fogni és rögzíteni tudja a forgalmat. Emiatt elengedhetetlen a vezeték nélküli eszközök és az AP között továbbított forgalom titkosítása.
- Ez eltér a hagyományos vezetékes hálózatoktól, ahol az adatokat jellemzően csak akkor titkosítjuk, ha nem megbízható hálózaton (például az interneten) keresztül továbbítjuk őket.
Hitelesítés (Authentication)
Minden kliensnek hitelesítenie (authenticate) kell magát, mielőtt társulhatna (associate) egy AP-hoz.
- Vállalati környezetben kizárólag a megbízható felhasználók és eszközök kaphatnak hozzáférést a belső hálózathoz.
- A vendégfelhasználók számára külön vendég SSID biztosítható, amely el van zárva a vállalati belső hálózattól.
- Ideális esetben a klienseknek is hitelesíteniük kell az AP-t, hogy elkerüljék a rosszindulatú, hamis (rogue) AP-khoz való csatlakozást.
- A hitelesítés többféle módon történhet:
- Jelszó (Password / Pre-shared key)
- Felhasználónév és Jelszó (Username / Password)
- Digitális tanúsítványok (Certificates)
Titkosítás (Encryption)
A kliensek és az AP közötti forgalmat titkosítani kell, hogy a rádióadást lehallgató más eszközök ne tudják elolvasni.
- Bár a WLAN minden eszköze ugyanazt a biztonsági protokollt használja, minden egyes kliens egyedi titkosítási és visszafejtési kulccsal (unicast session key) rendelkezik, így más állomások nem olvashatják a forgalmát.
- Az AP egy külön „group key” (csoportkulcs) segítségével titkosítja a broadcast és multicast forgalmat, amelyet az összes csatlakozott kliensnek elküld.
- Az AP-hoz társult összes kliens megkapja ezt a közös csoportkulcsot, hogy képes legyen visszafejteni az ilyen üzeneteket.
Integritás (Integrity)
Az integritás biztosítja, hogy a továbbított üzenetet illetéktelen harmadik fél ne tudja észrevétlenül megváltoztatni az átvitel során.
- A forrás által elküldött üzenetnek bitről bitre meg kell egyeznie a célállomás által fogadott üzenettel.
- Az integritás védelmére egy Message Integrity Check (MIC) ellenőrző kód kerül a keretekhez, amely a következő lépések szerint működik:
- A küldő kiszámítja a MIC értéket az üzenetre, és hozzáfűzi a kerethez.
- A küldő titkosítja az üzenetet és a MIC-et, majd elküldi a keretet a levegőbe.
- A fogadó visszafejti az üzenetet.
- A fogadó a kapott adatokból önállóan is kiszámítja a MIC értéket (ugyanazzal az algoritmussal, mint a küldő).
- Ha a két MIC megegyezik, a fogadó biztos lehet abban, hogy az üzenet sértetlen maradt. Ha a két MIC nem egyezik, a csomagot azonnal eldobja.
![]() |
|---|
| Integritás (Integrity) Működésének Szemléltetése |
Hitelesítési Módszerek (Authentication Methods)
Számos hitelesítési módszer létezik a vezeték nélküli eszközök hálózati hozzáférésének biztosítására. Néhány módszer jóval biztonságosabb, mint a korábbiak:
- Open Authentication (Nyílt hitelesítés)
- WEP (Wired Equivalent Privacy)
- EAP (Extensible Authentication Protocol)
- LEAP (Lightweight EAP)
- EAP-FAST (EAP Flexible Authentication via Secure Tunneling)
- PEAP (Protected EAP)
- EAP-TLS (EAP Transport Layer Security)
1. Nyílt Hitelesítés (Open Authentication)
Az eredeti 802.11 szabvány része volt.
- A kliens küld egy authentication request kérést, és az AP feltétel nélkül elfogadja azt.
- Önmagában egyáltalán nem biztonságos hitelesítési módszer.
- Miután a kliens hitelesítve és társítva lett az AP-hoz, lehetséges más módszerekkel (pl. webes captive portal felületen) megkövetelni a felhasználó belépését a tényleges hálózati hozzáférés előtt.
2. WEP (Wired Equivalent Privacy)
A WEP mind hitelesítést, mind titkosítást biztosított a vezeték nélküli forgalomhoz.
- A titkosításhoz a WEP az RC4 algoritmust használja.
- A WEP titkosítása súlyos sebezhetőségeket tartalmaz, és rendkívül könnyen feltörhető.
- A WEP egy megosztott kulcsos („shared-key”) protokoll, ahol a küldőnek és a fogadónak ugyanazzal a kulccsal kell rendelkeznie.
- A WEP kulcsok hossza 40 bit vagy 104 bit lehet.
- Ezeket a kulcsokat egy 24 bites „Initialization Vector (IV)” kezdővektorral kombinálják, így a teljes kulcshossz 64 bit vagy 128 bit lesz.
- Ezeket a kulcsokat egy 24 bites „Initialization Vector (IV)” kezdővektorral kombinálják, így a teljes kulcshossz 64 bit vagy 128 bit lesz.
- A WEP hitelesítés a következő lépésekben zajlik:
- Az AP küld egy kihívási szöveget („challenge phrase”).
- A kliens a WEP kulcsával titkosítja a kihívási szöveget, és visszaküldi az AP-nak.
- Az AP összehasonlítja a kliens által visszaküldött titkosított szöveget a saját maga által titkosított szöveggel. Ha egyezik, a klienst sikeresen hitelesítettnek tekinti.
![]() |
|---|
| WEP Hitelesítés Szemléltetése |
3. EAP (Extensible Authentication Protocol)
Az EAP egy általános hitelesítési keretrendszer (framework). Szabványos hitelesítési funkciókat határoz meg, amelyeket a különböző speciális EAP Módszerek (EAP Methods) használnak.
- Négy fő EAP Módszer létezik: LEAP, EAP-FAST, PEAP és EAP-TLS.
- Az EAP integrálva van az 802.1X szabvánnyal, amely port-alapú hálózati hozzáférés-vezérlést biztosít.
802.1X Működésének Magyarázata
Az 802.1X korlátozza a vezetékes LAN-hoz vagy vezeték nélküli WLAN-hoz csatlakozó kliensek hálózati hozzáférését mindaddig, amíg sikeresen nem hitelesítik magukat.
- Supplicant (Kérvényező)
- Az az eszköz (kliens), amely csatlakozni kíván a hálózathoz.
- Authenticator (Hitelesítő)
- Az az eszköz (pl. switch vagy vezeték nélküli AP/WLC), amely kapuőrként közvetíti a hitelesítést a hálózat felé.
- Authentication Server (AS - Hitelesítési Szerver)
- A központi szerver, amely fogadja a kliens hitelesítő adatait, és engedélyezi vagy megtagadja a hozzáférést.
- Jellemzően egy RADIUS szerver (pl. Cisco ISE).
![]() |
|---|
| 802.1X Működésének Szemléltetése |
4. LEAP (Lightweight EAP)
A LEAP-et a Cisco fejlesztette ki a WEP hiányosságainak pótlására.
- A klienseknek felhasználónevet és jelszót kell megadniuk a hitelesítéshez.
- Emellett kölcsönös hitelesítést (mutual authentication) biztosít azáltal, hogy a kliens és a szerver is kihívási szöveget küld egymásnak.
- Dinamikus WEP kulcsokat használ, ami azt jelenti, hogy a WEP kulcsok rendszeresen cserélődnek.
- A WEP-hez hasonlóan a LEAP is sebezhetőnek számít, ezért ma már nem szabad használni.
![]() |
|---|
| LEAP Működésének Szemléltetése |
5. EAP-FAST (EAP Flexible Authentication via Secure Tunneling)
Az EAP-FAST protokollt szintén a Cisco fejlesztette ki a LEAP biztonságosabb utódjaként.
- Három fő fázisból áll:
- Egy Protected Access Credentials (PAC) azonosító fájl generálódik, amelyet a szerver átad a kliensnek.
- Egy biztonságos, titkosított TLS alagút épül ki a kliens és a hitelesítési szerver között.
- A biztonságos (titkosított) TLS alagúton belül a kliens és a szerver elvégzi a kliens végleges hitelesítését és feljogosítását.
![]() |
|---|
| EAP-FAST Működésének Szemléltetése |
6. PEAP (Protected EAP)
Az EAP-FAST-hoz hasonlóan a PEAP is egy biztonságos TLS alagút kiépítésével indul a kliens és a szerver között.
- A PAC helyett a szerver egy digitális tanúsítvánnyal (digital certificate) rendelkezik.
- A kliens a szerver digitális tanúsítványa alapján hitelesíti a szervert.
- A tanúsítvány segítségével felépül a biztonságos TLS alagút.
- Mivel kezdetben csak a szerver igazolta magát tanúsítvánnyal, a klienst magát a védett TLS alagúton belül kell hitelesíteni, például a Microsoft Challenge-Handshake Authentication Protocol (MS-CHAP) protokollal felhasználónév/jelszó alapján.
![]() |
|---|
| PEAP Működésének Szemléltetése |
7. EAP-TLS (EAP Transport Layer Security)
Az EAP-TLS a legbiztonságosabb EAP Módszer, ugyanakkor a legbonyolultabb a kiépítése és karbantartása.
- Míg a PEAP esetében kizárólag a Hitelesítési Szervernek (AS) kell tanúsítvánnyal rendelkeznie, az EAP-TLS minden egyes kliens eszközön megkövetel egy külön telepített digitális tanúsítványt.
- Mivel a kliens és a szerver közvetlenül tanúsítványok segítségével kölcsönösen hitelesítik egymást a kézfogáskor, nincs szükség külön belső klienshitelesítésre a TLS alagútban.
- A TLS alagút a session titkosítási kulcsok biztonságos kicserélésére szolgál.
![]() |
|---|
| EAP-TLS Működésének Szemléltetése |
Titkosítási és Integritás-védelmi Protokollok
Három fő titkosítási és integritási protokollt kell ismerni a CCNA vizsgához:
- TKIP (Temporal Key Integrity Protocol)
- CCMP (Counter/CBC-MAC Protocol)
- GCMP (Galois/Counter Mode Protocol)
1. TKIP (Temporal Key Integrity Protocol)
Miután a WEP sebezhetővé vált, de a meglévő hardvereket nem lehetett azonnal lecserélni, a TKIP-et tervezték átmeneti megoldásként.
- A TKIP egy ideiglenes áthidaló megoldás volt az új szabványok és a hardveres fejlesztések befejezéséig.
- A WPA verzió 1 (azaz a sima WPA) szabványban használatos.
- A TKIP számos új biztonsági elemet vezetett be:
- MIC integritás-ellenőrző kód.
- A MIC tartalmazza a küldő MAC címét is.
- Időbélyeg (timestamp) került a MIC-be a visszajátszásos támadások ellen.
- Kulcskeverő algoritmus (Key mixing algorithm), amely minden egyes kerethez egyedi WEP kulcsot állít elő.
- Megduplázott méretű Initialization Vector (IV).
- TKIP sorszám (sequence number) az egyes forrás MAC címekről érkező keretek pontos nyomon követésére.
2. CCMP (Counter/CBC-MAC Protocol)
A CCMP a TKIP után kifejlesztett, annál nagyságrendekkel biztonságosabb protokoll.
- A WPA verzió 2 (azaz WPA2) szabvány alapértelmezett titkosítása.
- A CCMP használatához hardveres támogatás szükséges a hálózati eszközökben.
- A CCMP két külön algoritmust kombinál a titkosítás és a MIC biztosítására:
- Advanced Encryption Standard (AES) counter mode
- Az AES a jelenleg legbiztonságosabb és legelterjedtebb szimmetrikus titkosítási szabvány.
- Az AES többféle működési móddal rendelkezik, a CCMP a számláló (counter) módot használja.
- Cipher Block Chaining Message Authentication Code (CBC-MAC)
- MIC-ként szolgál az üzenetek integritásának garantálására.
- Advanced Encryption Standard (AES) counter mode
3. GCMP (Galois/Counter Mode Protocol)
A GCMP még biztonságosabb és hatékonyabb, mint a CCMP.
- Megnövelt hatékonysága nagyobb adatátviteli sebességet és kisebb hardveres késleltetést tesz lehetővé a CCMP-hez képest.
- A WPA verzió 3 (azaz WPA3) szabvány része.
- A GCMP szintén két algoritmust egyesít a titkosítás és a MIC feladatára:
- Advanced Encryption Standard (AES) counter mode
- Galois Message Authentication Code (GMAC)
- Nagy sebességű MIC algoritmusként szolgál az üzenetek integritásának ellenőrzésére.
Összegzés (Summary)
- TKIP (Temporal Key Integrity Protocol)
- A WEP alapjaira épül, de annál biztonságosabb.
- Modern hálózatokban már tilos használni.
- WPA-ban használták.
- CCMP (Counter/CBC-MAC Protocol)
- AES counter mode a titkosításhoz.
- CBC-MAC a MIC integritás-ellenőrzéshez.
- WPA2-ben használt protokoll.
- GCMP (Galois/Counter Mode Protocol)
- AES counter mode a titkosításhoz.
- GMAC a MIC integritás-ellenőrzéshez.
- WPA3-ban használt legkorszerűbb protokoll.
Wi-Fi Protected Access (WPA)
A Wi-Fi Alliance három WPA tanúsítási generációt határozott meg a vezeték nélküli eszközökhöz:
- WPA
- WPA2
- WPA3
- Mindegyik fenti WPA verzió két fő hitelesítési módot támogat:
- Personal Mód (Személyes)
- Egy előre megosztott kulcsot (Pre-Shared Key / PSK) használ a hitelesítéshez. Amikor otthoni Wi-Fi-re csatlakozva beírjuk a jelszót, az a Personal mód.
- Kisméretű és otthoni hálózatokban elterjedt.
- Maga a PSK jelszó soha nem utazik át a levegőn. A hitelesítéshez egy négyutas kézfogás (four-way handshake) történik, és a PSK alapján generálódnak le a tényleges munkamenet-titkosítási kulcsok.
- Enterprise Mód (Vállalati)
- 802.1X szabványt és központi Hitelesítési Szervert (AS - RADIUS szerver) használ.
- Nincs egyetlen kötelező EAP módszer, bármelyik támogatott EAP típus használható.
- Personal Mód (Személyes)
1. WPA
A WPA tanúsítást a WEP sebezhetőségeinek kiváltására adták ki, a következő összetevőkkel:
- TKIP (a WEP alapjain) adja a titkosítást és a MIC-et.
- 802.1X hitelesítés (Enterprise mód)
VAGYPSK (Personal mód).
2. WPA2
A WPA2 a WPA továbbfejlesztett változata, a következő összetevőkkel:
- CCMP (AES alapon) adja a titkosítást és a MIC-et.
- 802.1X hitelesítés (Enterprise mód)
VAGYPSK (Personal mód).
3. WPA3
A WPA3-at 2018-ban adták ki a legújabb biztonsági követelményeknek megfelelően:
- GCMP adja a titkosítást és a MIC-et.
- 802.1X hitelesítés (Enterprise mód)
VAGYPSK (Personal mód). - A WPA3 számos további korszerű biztonsági funkciót tartalmaz:
- PMF (Protected Management Frames)
- Megvédi a 802.11 vezérlő és menedzsment kereteket a lehallgatástól és a hamisítástól.
- SAE (Simultaneous Authentication of Equals)
- Megvédi a négyutas kézfogást és kiküszöböli az offline szótáralapú jelszótörési kísérleteket Personal módban.
- Forward Secrecy (Továbbítási titoktartás)
- Megakadályozza a korábban rögzített rádiós forgalom utólagos visszafejtését, még akkor is, ha egy támadó később megszerezné a hálózati jelszót.
- PMF (Protected Management Frames)






