不少老单位、老小区里还在跑那种七八年前买的无线路由器,设置的时候图省事直接选了WEP加密,觉得有个密码总比没密码强。其实WEP这个东西早就被"研究透了",懂行的人几分钟就能把密码跑出来,开了WEP基本等于没开,还会让人产生一种"我家WiFi很安全"的错觉。今天就聊聊WEP为什么不安全,以及家里和办公室的WiFi加密应该怎么升级。
WEP是Wired Equivalent Privacy的缩写,意思是"跟有线网等效的隐私",是802.11标准最早期的加密方案。它用的是RC4流加密算法,密钥是固定的40位或者104位,每个数据包用同一个密钥加一个24位的初始向量(IV)来加密。问题就出在这个IV太短了,而且生成方式很随意,IV重复的概率非常高,攻击者只要抓够几千个重复IV的数据包,就能用统计方法反推出密钥。
网上所谓的"WEP破解教程"其实十几年前就烂大街了,常用工具像Aircrack-ng,只要一张支持监听模式的无线网卡,抓包几分钟到十几分钟就能解出密码。更麻烦的是WEP没有完整性校验,攻击者不仅能看你的流量,还能篡改数据包里的内容,比如把HTTP请求改个地址,后果可想而知。所以别再觉得"我家没什么值得黑的",人家蹭你网干违法的事,最后锅可能还要你背。
比WEP强一档的是WPA(TKIP加密),但WPA同样已经被攻破了,现在只能作为过渡。目前主流的安全级别是WPA2-PSK(AES),家庭和小型办公室用这个基本够用,密码设复杂点(大小写+数字+符号,12位以上),定期改一次,能挡住绝大多数蹭网和攻击。但WPA2在2017年爆出过KRACK漏洞,虽然厂商都补了固件,但老设备没人维护的话还是有风险。
最新的标准是WPA3,2018年之后出的路由器和手机很多都支持。WPA3最直观的改进是防弱密码攻击——以前攻击者可以离线暴力猜密码,现在WPA3用了SAE握手,猜一次密码就得跟路由器交互一次,试错成本直接拉满,弱密码也比以前安全多了。另外WPA3还加了前向保密(OWE),就算将来路由器私钥泄露,之前抓的历史流量也解不开。
升级建议给得实在一点。第一步,登录路由器后台看加密方式,如果是WEP或者TKIP,立刻改成WPA2-PSK AES,设备新的话直接选WPA3/WPA2混合模式。第二步,WiFi密码别用生日、手机号、12345678,至少12位,建议用一句好记的话改一改,比如"我2026年在上海上班!"这种。第三步,关掉WPS/QSS按钮,这个功能为了图方便有很大漏洞,很多路由器的PIN码可以暴力跑出来。第四步,定期进后台看有没有陌生设备连进来,发现不认识的MAC地址直接拉黑。
最后再提一个常见误区:"把SSID隐藏起来就安全了"。其实隐藏SSID只能防小白,攻击者用监听工具照样能看到你的路由器在发Beacon帧,只是名字不显示而已。而且隐藏SSID会让手机每次连接都主动发探测请求,反而更容易被钓鱼热点冒充。真要安全,还是老老实实上WPA2/WPA3+强密码,这才是性价比最高的防护。
下一篇:没有了