Защита Wi-Fi: настройка WPA3-Enterprise и PMF Protected Management Frames (802.11w)
- Постоянные обрывы Wi-Fi соединений у пользователей из-за атак деаутентификации (Deauth Attack / Wifite / Aircrack-ng).
- Уязвимость WPA2-Personal/Enterprise к перехвату 4-стороннего рукопожатия (4-Way Handshake) и словарному подбору.
- Невозможность подключения устаревших IoT-устройств при включении обязательного режима PMF (Protected Management Frames).
- Ошибки авторизации 802.1X при передаче клиентских сертификатов на RADIUS-сервер.
1. Назначение технологии PMF (IEEE 802.11w)
Стандарт 802.11w (PMF) криптографически шифрует служебные управляющие фреймы (Deauthentication, Disassociation, Robust Action Frames). Злоумышленник больше не может отправить поддельный фрейм с MAC-адреса точки доступа и принудительно отключить клиента от сети.
2. Настройка профиля безопасности WPA3 + PMF в MikroTik (CAPsMAN / WiFiWave2)
/interface wifi security
add name="WPA3_Enterprise_Secure" \
authentication-types=wpa3-eap \
encryption=gcmp-256,ccmp-128 \
management-protection=required \
eap-methods=eap-tls,eap-peap \
eap-accounting=yes \
eap-radius-accounting=yes3. Конфигурация Cisco Catalyst Wireless LAN Controller (WLC CLI)
# Вход в профиль WLAN
WLC(config)# wlan Corporate_WPA3 10 Corporate_SSID
WLC(config-wlan)# security wpa akm 802.1x
WLC(config-wlan)# security wpa wpa3
WLC(config-wlan)# security pmf mandatory
WLC(config-wlan)# no shutdown4. Режимы совместимости PMF
Optional / Capable: Разрешает подключение старых устройств WPA2 (без PMF) и новых клиентов WPA3 (с включенным PMF). Рекомендуется на этапе миграции.Required / Mandatory: Жестко запрещает ассоциацию клиентов, не поддерживающих IEEE 802.11w. Требуется для полной безопасности.
Частые вопросы (FAQ)
Почему некоторые старые принтеры и сканеры не видят Wi-Fi сеть после включения WPA3?
Устаревшие чипы Wi-Fi не поддерживают обработку фреймов 802.11w и 192-битные наборы шифров CNSA. Для таких устройств создают отдельный изолированный SSID в выделенном IoT VLAN с режимом WPA2-PSK и ограничением в фаерволе.
Защищает ли PMF широковещательные фреймы Beacon и Probe Request?
Фреймы Beacon и Probe Request остаются незашифрованными для обеспечения обнаружения сети, но защищаются с помощью контрольной подписи BIP (Broadcast Integrity Protocol) с использованием ключа IGTK.
В чем главное преимущество WPA3-Enterprise по сравнению с WPA2-Enterprise?
WPA3-Enterprise обязывает использовать защищенные фреймы PMF, исключает устаревшие алгоритмы шифрования (TKIP/WEP) и вводит 192-битный режим Suite-B (GCMP-256) для критически важных инфраструктур.
Какой метод EAP считается наиболее безопасным в WPA3-Enterprise?
EAP-TLS, так как он использует взаимную проверку подлинности на основе сертификатов открытых ключей (x509) как на сервере RADIUS, так и на клиентском устройстве.