Zum Hauptinhalt springen

Was ist WPA2 WiFi-Sicherheit und ist sie noch sicher?

Von Marketing Team
8 May 2026
4 Min. Lesezeit
What is the WPA2 Standard & Is It Still Secure?

WPA2 ist ein langjähriger WiFi-Sicherheitsstandard, der von 2006 bis 2020 für WiFi-zertifizierte Geräte obligatorisch war und nach wie vor 65 % des WiFi im öffentlichen Sektor im britischen Gesundheits- und Transportwesen unterstützt. Es verwendet eine starke AES-basierte Verschlüsselung zum Schutz des Datenverkehrs, aber seine Abhängigkeit von älteren Authentifizierungsmodellen, insbesondere von gemeinsam genutzten Passwörtern, macht es im Jahr 2026 zu einem veralteten Protokoll.

Wenn Sie das WiFi für ein Hotel, ein Einzelhandelsunternehmen, ein Krankenhaus, einen Verkehrsknotenpunkt oder eine Immobilie mit mehreren Mietern verwalten, ist WPA2 nicht automatisch ein Notfall. Die Abhängigkeit von gemeinsam genutzten Pre-Shared Keys (PSK) bringt jedoch betriebliche und sicherheitstechnische Risiken mit sich, die eine moderne Behebung erfordern.

Was ist WPA2 WiFi-Sicherheit?

WPA2 (WiFi Protected Access 2) wurde entwickelt, um WEP und WPA zu ersetzen. Es führte CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol) ein, das eine 128-Bit AES-Verschlüsselung verwendet. Zwei Jahrzehnte lang bot CCMP eine robuste Vertraulichkeit der Daten in drahtlosen Netzwerken.

WPA2 arbeitet in zwei Hauptmodi:

  • WPA2-Personal (WPA2-PSK): Verwendet ein einziges gemeinsames Passwort für jeden verbundenen Client. Es ist einfach bereitzustellen, stellt jedoch eine einzige Schwachstelle dar, wenn Anmeldedaten an Mitarbeiter, Gäste oder externe Dienstleister weitergegeben werden.
  • WPA2-Enterprise (802.1X): Authentifiziert jeden Benutzer individuell über einen RADIUS-Server und EAP-Protokolle (wie EAP-TLS oder PEAP) und vergibt eindeutige Sitzungsschlüssel pro Client.

Ist WPA2 WiFi für Unternehmensnetzwerke noch sicher?

Obwohl die AES-Verschlüsselung in WPA2 kryptografisch ungebrochen ist, leidet das Protokoll unter zwei großen strukturellen Schwachstellen:

  1. Offline-Wörterbuchangriffe: WPA2-Personal verwendet einen 4-Wege-Handshake, der für passives Abfangen anfällig ist. Angreifer, die den Handshake abfangen, können die gemeinsame Passphrase offline per Brute-Force-Methode knacken, ohne dass die Netzwerkadministratoren alarmiert werden.
  2. KRACK (Key Reinstallation Attacks): KRACK wurde 2017 entdeckt und zielt auf den 4-Wege-Handshake ab, um die Wiederverwendung von Nonces zu erzwingen. Dies ermöglicht es Angreifern, Pakete zu entschlüsseln, schädliche Daten einzuschleusen oder TCP-Verbindungen zu kapern.

In Unternehmen liegt die Hauptherausforderung oft im Authentifizierungsrisiko und nicht im reinen Verschlüsselungsrisiko. Die Verwaltung gemeinsam genutzter PSK-Passwörter für Hunderte von Mitarbeitern oder Gästen führt zu Datenlecks bei Anmeldedaten, manuellen Passwort-Resets und administrativem Aufwand.

Was ist der Unterschied zwischen WPA2- und WPA3-Sicherheit?

WPA3 führt SAE (Simultaneous Authentication of Equals) ein, um den anfälligen 4-Wege-Handshake bei passwortbasierten Verbindungen zu ersetzen. Dies bietet Perfect Forward Secrecy und Schutz vor Offline-Wörterbuchangriffen - selbst bei schwachen Passwörtern.

Feature WPA2 Personal (PSK) WPA2 Enterprise (802.1X) WPA3 Enterprise Passpoint / OpenRoaming
Verschlüsselung AES-CCMP (128-Bit) AES-CCMP (128-Bit) AES-GCMP-256 AES-256 + WPA3 Enterprise
Authentifizierung Gemeinsam genutzter Pre-Shared Key RADIUS / EAP-Zertifikate 192-Bit EAP Suite Identity Provider / Passpoint 3.0
Risiko von Datenlecks Hoch (gemeinsames Passwort) Niedrig (pro Benutzer / Zertifikat) Niedrig (pro Benutzer / Zertifikat) Keines (zertifikatsbasiert)
Kompatibilität mit Altsystemen Universell (100 % der Geräte) Breit Moderne APs & Clients Breit (über 80.000 Standorte weltweit)
Betrieblicher Aufwand Hohe Fluktuation bei Passwort-Resets Moderat für RADIUS-Wartung Moderat für RADIUS-Wartung Keine manuellen Passwort-Resets

Wie aktualisiert man die WPA2-Sicherheit, ohne die Netzwerkhardware auszutauschen?

Der Austausch aller Access Points in einem verteilten Standortnetzwerk ist selten praktikabel oder notwendig. Stattdessen modernisieren zukunftsorientierte IT-Verantwortliche die Authentifizierungsarchitektur, während die bestehende Hardware beibehalten wird:

  • Gemeinsam genutzte PSKs für Mitarbeiter abschaffen: Stellen Sie die Authentifizierung im Unternehmen auf zertifikatsbasierten Zugriff um, der an Microsoft Entra ID, Okta oder Google Workspace angebunden ist.
  • Ältere IoT-Geräte isolieren: Segmentieren Sie ältere Scanner, Drucker oder Legacy-Endpunkte in isolierte VLANs mit strengen Firewall-Regeln.
  • Passpoint 3.0 und OpenRoaming einführen: Ersetzen Sie Captive Portals und gemeinsam genutzte Passwörter für Gäste durch die automatische, verschlüsselte Bereitstellung von Passpoint-Profilen.
  • Lifecycle-Sperrung automatisieren: Stellen Sie sicher, dass der Netzwerkzugriff automatisch entzogen wird, sobald ein Mitarbeiter das Unternehmen verlässt oder ein Gerät nicht mehr verwaltet wird.

Häufig gestellte Fragen

Was ist WPA2 WiFi-Sicherheit?

WPA2 (WiFi Protected Access 2) wurde entwickelt, um WEP und WPA zu ersetzen. Es führte CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol) ein, das eine 128-Bit AES-Verschlüsselung verwendet. Zwei Jahrzehnte lang bot CCMP eine robuste Vertraulichkeit der Daten in drahtlosen Netzwerken. WPA2 arbeitet in zwei Hauptmodi: WPA2-Personal (WPA2-PSK): Verwendet ein einziges gemeinsames Passwort für jeden verbundenen Client. Es ist einfach bereitzustellen, stellt jedoch eine einzige Schwachstelle dar, wenn Anmeldedaten an Mitarbeiter, Gäste oder externe Dienstleister weitergegeben werden. WPA2-Enterprise ( 802.1X ): Authentifiziert jeden Benutzer individuell über einen RADIUS-Server und EAP-Protokolle (wie EAP-TLS oder PEAP) und vergibt eindeutige Sitzungsschlüssel pro Client.

Ist WPA2 WiFi für Unternehmensnetzwerke noch sicher?

Obwohl die AES-Verschlüsselung in WPA2 kryptografisch ungebrochen ist, leidet das Protokoll unter zwei großen strukturellen Schwachstellen: Offline-Wörterbuchangriffe: WPA2-Personal verwendet einen 4-Wege-Handshake, der für passives Abfangen anfällig ist. Angreifer, die den Handshake abfangen, können die gemeinsame Passphrase offline per Brute-Force-Methode knacken, ohne dass die Netzwerkadministratoren alarmiert werden. KRACK (Key Reinstallation Attacks): KRACK wurde 2017 entdeckt und zielt auf den 4-Wege-Handshake ab, um die Wiederverwendung von Nonces zu erzwingen. Dies ermöglicht es Angreifern, Pakete zu entschlüsseln, schädliche Daten einzuschleusen oder TCP-Verbindungen zu kapern. In Unternehmen liegt die Hauptherausforderung oft im Authentifizierungsrisiko und nicht im reinen Verschlüsselungsrisiko. Die Verwaltung gemeinsam genutzter PSK-Passwörter für Hunderte von Mitarbeitern oder Gästen führt zu Datenlecks bei Anmeldedaten, manuellen Passwort-Resets und administrativem Aufwand.

Was ist der Unterschied zwischen WPA2- und WPA3-Sicherheit?

WPA3 führt SAE (Simultaneous Authentication of Equals) ein, um den anfälligen 4-Wege-Handshake bei passwortbasierten Verbindungen zu ersetzen. Dies bietet Perfect Forward Secrecy und Schutz vor Offline-Wörterbuchangriffen - selbst bei schwachen Passwörtern. Feature WPA2 Personal (PSK) WPA2 Enterprise (802.1X) WPA3 Enterprise Passpoint / OpenRoaming Verschlüsselung AES-CCMP (128-Bit) AES-CCMP (128-Bit) AES-GCMP-256 AES-256 + WPA3 Enterprise Authentifizierung Gemeinsam genutzter Pre-Shared Key RADIUS / EAP-Zertifikate 192-Bit EAP Suite Identity Provider / Passpoint 3.0 Risiko von Datenlecks Hoch (gemeinsames Passwort) Niedrig (pro Benutzer / Zertifikat) Niedrig (pro Benutzer / Zertifikat) Keines (zertifikatsbasiert) Kompatibilität mit Altsystemen Universell (100 % der Geräte) Breit Moderne APs & Clients Breit (über 80.000 Standorte weltweit) Betrieblicher Aufwand Hohe Fluktuation bei Passwort-Resets Moderat für RADIUS-Wartung Moderat für RADIUS-Wartung Keine manuellen Passwort-Resets

Wie aktualisiert man die WPA2-Sicherheit, ohne die Netzwerkhardware auszutauschen?

Der Austausch aller Access Points in einem verteilten Standortnetzwerk ist selten praktikabel oder notwendig. Stattdessen modernisieren zukunftsorientierte IT-Verantwortliche die Authentifizierungsarchitektur, während die bestehende Hardware beibehalten wird: Gemeinsam genutzte PSKs für Mitarbeiter abschaffen: Stellen Sie die Authentifizierung im Unternehmen auf zertifikatsbasierten Zugriff um, der an Microsoft Entra ID, Okta oder Google Workspace angebunden ist. Ältere IoT-Geräte isolieren: Segmentieren Sie ältere Scanner, Drucker oder Legacy-Endpunkte in isolierte VLANs mit strengen Firewall-Regeln. Passpoint 3.0 und OpenRoaming einführen: Ersetzen Sie Captive Portals und gemeinsam genutzte Passwörter für Gäste durch die automatische, verschlüsselte Bereitstellung von Passpoint-Profilen. Lifecycle-Sperrung automatisieren: Stellen Sie sicher, dass der Netzwerkzugriff automatisch entzogen wird, sobald ein Mitarbeiter das Unternehmen verlässt oder ein Gerät nicht mehr verwaltet wird.

Bereit loszulegen?

Buchen Sie eine Demo mit einem unserer Experten, um zu sehen, wie Purple Ihnen helfen kann, Ihre Geschäftsziele zu erreichen.

Mit einem Experten sprechen