Vai al contenuto principale

Domina ogni type of security for wifi: Scegli e implementa le giuste protezioni

Di Iain Jeffery
18 March 2026
10 min di lettura
Master the type of security for wifi: Choose and implement the right protections

Per qualsiasi azienda, WPA3-Enterprise e l'autenticazione basata su certificati rappresentano lo standard di riferimento per la sicurezza WiFi. La protezione dell'infrastruttura di rete wireless richiede la scelta del corretto standard di crittografia, l'implementazione del controllo degli accessi basato sull'identità e l'eliminazione delle password condivise.

Le reti wireless trasmettono dati attraverso onde radio aperte, rendendo indispensabili la crittografia e la mutua autenticazione. Senza controlli di sicurezza adeguati, gli intercettatori possono catturare i dati dei pacchetti, i dispositivi non autorizzati possono accedere ai server interni e i malintenzionati possono lanciare attacchi man-in-the-middle.

L'evoluzione dei protocolli di sicurezza WiFi

Gli standard di sicurezza WiFi si sono evoluti continuamente per contrastare le crescenti minacce informatiche. Comprendere come i protocolli legacy abbiano fallito aiuta i leader IT a progettare architetture wireless moderne e zero-trust.

Pensa alla sicurezza WiFi come alla serratura di una porta. In vent'anni si è evoluta da un semplice chiavistello per il bagno a una moderna serratura intelligente crittografica.

WEP: il chiavistello rotto

Il Wired Equivalent Privacy (WEP) è stato il primo tentativo di sicurezza WiFi, introdotto nel 1999 insieme allo standard IEEE 802.11b. Il suo obiettivo era rendere una rete wireless privata tanto quanto una connessione ethernet cablata. Tuttavia, il WEP si affidava a piccoli vettori di inizializzazione (IV) a 24 bit abbinati a cifrari a flusso RC4, causando una rapida ripetizione delle chiavi di crittografia.

I malintenzionati hanno rapidamente violato la chiave di crittografia statica del WEP in pochi minuti utilizzando software gratuiti. Il WEP offriva un falso senso di sicurezza ed è ora completamente obsoleto. Implementare il WEP oggi lascia il perimetro della tua rete completamente esposto.

WPA e WPA2: la serratura standard

La WiFi Alliance ha introdotto il WiFi Protected Access (WPA) nel 2003 come soluzione temporanea per le falle di WEP. WPA ha introdotto il Temporal Key Integrity Protocol (TKIP), che generava dinamicamente nuove chiavi a 128 bit per ogni pacchetto dati.

Il protocollo WPA2 è arrivato nel 2004, definendo lo standard di sicurezza per oltre un decennio. Ha sostituito il TKIP con l'Advanced Encryption Standard (AES) operante in Counter Mode Cipher Block Chaining Message Authentication Code Protocol (CCMP). Lo standard AES rimane un sistema di crittografia approvato dai governi. Per anni, WPA2-Personal ha funzionato come un affidabile catenaccio sulle porte digitali.

Tuttavia, il WPA2 non era immune ad attacchi. La vulnerabilità Key Reinstallation Attack (KRACK) scoperta nel 2017 ha rivelato che l'handshake a quattro vie di WPA2 poteva essere manipolato per decifrare il traffico wireless. Questa vulnerabilità ha evidenziato il rischio di affidarsi a un'unica password condivisa in ambienti commerciali.

Protocollo Cifratura di crittografia Gestione delle chiavi Vulnerabilità note Implementazione consigliata
WEP RC4 (IV a 24 bit) Chiave statica pre-condivisa Riutilizzo dell'IV, recupero banale della chiave Obsoleto. Non implementare mai.
WPA RC4 + TKIP Rotazione delle chiavi per singolo pacchetto Attacchi MIC su TKIP, attacchi a dizionario per password Deprecato. Sostituire immediatamente.
WPA2-Personal AES-CCMP (128 bit) WPA-PSK condivisa KRACK, attacchi offline a dizionario e di forza bruta Livello di base legacy; migrare a WPA3.
WPA3-Personal AES-GCMP (128/256 bit) SAE (handshake Dragonfly) Protetto contro la decrittografia offline Standard per reti domestiche e piccoli uffici.
WPA3-Enterprise AES-GCMP (modalità a 192 bit) 802.1X EAP-TLS / RADIUS Nessun difetto architetturale importante Standard di riferimento per le reti aziendali.

WPA3: la moderna serratura intelligente

Rilasciato nel 2018, WPA3 affronta i punti deboli fondamentali di WPA2. Rende la sicurezza wireless più forte e più semplice sia per le configurazioni consumer che per le implementazioni commerciali su larga scala. WPA3 sostituisce i meccanismi di scambio delle chiavi vulnerabili con handshake crittografici robusti.

WPA3: il tuo nuovo standard di sicurezza minimo

WPA3 rappresenta il requisito fondamentale per la sicurezza del WiFi aziendale. Risolve vulnerabilità di lunga data e introduce protezioni essenziali per i dati aziendali, l'accesso del personale e il traffico dei visitatori.

Difese più forti contro gli attacchi alle password

Con il WPA2-Personal, i malintenzionati potevano catturare l'handshake di autenticazione iniziale a quattro vie tra un computer portatile e un access point. L'attaccante poteva quindi esportare questi dati acquisiti offline ed eseguire attacchi con dizionario, testando milioni di combinazioni di passphrase al secondo senza interagire con la rete.

Il protocollo WPA3 elimina questa vulnerabilità utilizzando il sistema Simultaneous Authentication of Equals (SAE), basato sullo scambio di chiavi Dragonfly. Il sistema SAE impone un meccanismo di dimostrazione a conoscenza zero durante la connessione. Anche se un utente malintenzionato intercetta il traffico dell'handshake, le chiavi di sessione non possono essere calcolate offline. Questo rende inefficaci gli attacchi di tipo brute-force a dizionario.

Garantire la sicurezza delle reti guest pubbliche aperte

Storicamente, le reti WiFi ospiti pubbliche funzionavano senza crittografia. I dati trasmessi su reti aperte non erano crittografati, esponendo i visitatori al packet sniffing e ad attacchi man-in-the-middle.

Il WPA3 risolve questo problema con Enhanced Open, utilizzando la tecnologia Opportunistic Wireless Encryption (OWE) basata su RFC 8110. OWE stabilisce automaticamente scambi di chiavi Diffie-Hellman univoci e non autenticati tra ciascun dispositivo client e l'access point. Gli ospiti ottengono una crittografia della sessione individuale senza richiedere una password complessa al momento della connessione.

Ciò offre vantaggi essenziali per la privacy in tutti i contesti commerciali:

  • Caffè e ristoranti: Crittografa il traffico dei clienti durante la navigazione, gli ordini da mobile e l'interazione social.
  • Hotel e ospitalità: Protegge le credenziali degli ospiti e le attività di pagamento senza attriti. Combinalo con un Captive Portal personalizzato per offrire un onboarding sicuro e fluido.
  • Centri commerciali: Mette in sicurezza le connessioni degli acquirenti consentendo al tempo stesso ai gestori delle strutture di raccogliere dati di prima parte conformi alle normative.

Proteggere la rete dalle interruzioni dei frame di gestione

Lo standard WPA3 impone l'uso dei Protected Management Frames (PMF) secondo la norma IEEE 802.11w. I frame di gestione regolano le operazioni di rete, incluse le richieste di associazione, autenticazione e disconnessione. Nelle reti legacy non crittografate, i malintenzionati potevano facilmente contraffare pacchetti di "deautenticazione" falsi per disconnettere i dispositivi dalla rete.

La funzione PMF firma crittograficamente i frame di gestione, bloccando le disconnessioni contraffatte e il camuffamento da access point non autorizzati. Ciò migliora il tempo di attività della rete e stabilizza le connessioni wireless.

Scegliere tra sicurezza personal ed enterprise

Durante la configurazione dell'infrastruttura wireless, i responsabili IT devono scegliere tra le modalità di sicurezza Personal ed Enterprise. Questa scelta determina il modo in cui le credenziali utente vengono gestite e autenticate.

I limiti di una singola password condivisa

Affidarsi a una singola chiave pre-condivisa (PSK) in un ambiente commerciale crea gravi problemi operativi e di sicurezza:

  1. Fuga delle credenziali: Una volta che un dipendente o un collaboratore esterno conosce la password del WiFi aziendale, può condividerla con dispositivi non autorizzati o terze parti.
  2. Difficoltà di offboarding: Quando un dipendente lascia l'organizzazione, gli amministratori IT devono riconfigurare ogni access point e ogni dispositivo aziendale per revocare l'accesso. Nella pratica, le password condivise vengono cambiate raramente, lasciando all'ex personale un accesso persistente.
  3. Nessuna responsabilità: Le reti PSK non possono attribuire l'attività di rete a utenti specifici, complicando gli audit forensi durante gli incidenti di sicurezza.
  4. Decrittografia dei pacchetti condivisi: Chiunque conosca la PSK condivisa può intercettare e decrittografare il traffico wireless degli utenti adiacenti sullo stesso segmento di rete.

WPA3-Enterprise e autenticazione senza password 802.1X

Per eliminare le vulnerabilità legate alle password condivise, le reti aziendali distribuiscono WPA3-Enterprise con autenticazione IEEE 802.1X. Invece di affidarsi a una chiave statica, l'802.1X convalida ciascun utente o dispositivo rispetto a un server RADIUS centralizzato e a un provider di identità cloud.

Lo standard di riferimento per le reti aziendali è EAP-TLS (Extensible Authentication Protocol - Transport Layer Security). EAP-TLS utilizza certificati digitali X.509 emessi per laptop gestiti ed endpoint mobili. I dispositivi si autenticano automaticamente in background senza password utente.

L'integrazione dell'autenticazione 802.1X con directory centrali come Microsoft Entra ID, Okta o Google Workspace offre un controllo degli accessi semplificato: quando un dipendente viene disattivato nel provider di identità, il suo accesso WiFi si interrompe istantaneamente in tutte le sedi.

Domande frequenti sui protocolli di sicurezza WiFi

Risposte tecniche dirette alle domande più comuni relative alla crittografia wireless, all'autenticazione 802.1X e agli aggiornamenti a WPA3.

Qual è la differenza principale tra WPA2-Personal e WPA2-Enterprise?

WPA2-Personal utilizza una singola chiave Pre-Shared Key (PSK) per tutti i dispositivi connessi. WPA2-Enterprise utilizza l'autenticazione IEEE 802.1X per verificare singolarmente ogni utente o dispositivo rispetto a un server RADIUS e a una directory centrale (come Microsoft Entra ID o Okta), generando chiavi di crittografia univoche per ogni sessione.

In che modo WPA3 SAE blocca gli attacchi con dizionario offline?

La funzionalità Simultaneous Authentication of Equals (SAE) di WPA3 utilizza un handshake crittografico a conoscenza zero (Dragonfly) che richiede un'interazione attiva con l'access point per ogni tentativo di inserimento della password. I malintenzionati non possono acquisire passivamente un handshake e tentare la decifrazione offline tramite dizionario.

Che cos'è la Opportunistic Wireless Encryption (OWE) nel WiFi ospiti?

La Opportunistic Wireless Encryption (OWE), nota anche come Enhanced Open, crittografa il traffico wireless sulle reti WiFi ospiti aperte senza richiedere agli utenti di digitare una password. Fornisce la privacy della singola sessione in luoghi pubblici come hotel, bar e negozi al dettaglio.

Perché il WEP è completamente obsoleto e non sicuro?

WEP utilizza vettori di inizializzazione a 24 bit deboli e chiavi di crittografia RC4 statiche che si ripetono frequentemente sotto il normale traffico di rete. Gli strumenti moderni possono ricostruire la chiave master WEP in pochi minuti raccogliendo un piccolo numero di pacchetti wireless.

In che modo 802.1X EAP-TLS elimina le password per il WiFi del personale?

EAP-TLS installa certificati digitali X.509 univoci sui dispositivi aziendali. Al momento della connessione all'SSID aziendale, il dispositivo e il server RADIUS eseguono una verifica crittografica reciproca, concedendo l'accesso automaticamente senza richiedere al personale di inserire o gestire le password.


Proteggi le tue sedi fisiche con la piattaforma WiFi di Purple

Sia che tu stia distribuendo l'autenticazione del personale 802.1X senza password, l'iPSK multi-tenant isolato per i residenti o i Captive Portal WiFi ospiti personalizzati con il tuo brand, Purple trasforma i tuoi access point esistenti in un servizio sicuro gestito in cloud.

Domande frequenti

Qual è la differenza principale tra WPA2-Personal e WPA2-Enterprise?

WPA2-Personal utilizza una singola chiave Pre-Shared Key (PSK) per tutti i dispositivi connessi. WPA2-Enterprise utilizza l'autenticazione IEEE 802.1X per verificare singolarmente ogni utente o dispositivo rispetto a un server RADIUS e a una directory centrale (come Microsoft Entra ID o Okta), generando chiavi di crittografia univoche per ogni sessione.

In che modo WPA3 SAE blocca gli attacchi con dizionario offline?

La funzionalità Simultaneous Authentication of Equals (SAE) di WPA3 utilizza un handshake crittografico a conoscenza zero (Dragonfly) che richiede un'interazione attiva con l'access point per ogni tentativo di inserimento della password. I malintenzionati non possono acquisire passivamente un handshake e tentare la decifrazione offline tramite dizionario.

Che cos'è la Opportunistic Wireless Encryption (OWE) nel WiFi ospiti?

La Opportunistic Wireless Encryption (OWE), nota anche come Enhanced Open, crittografa il traffico wireless sulle reti WiFi ospiti aperte senza richiedere agli utenti di digitare una password. Fornisce la privacy della singola sessione in luoghi pubblici come hotel, bar e negozi al dettaglio.

Perché il WEP è completamente obsoleto e non sicuro?

WEP utilizza vettori di inizializzazione a 24 bit deboli e chiavi di crittografia RC4 statiche che si ripetono frequentemente sotto il normale traffico di rete. Gli strumenti moderni possono ricostruire la chiave master WEP in pochi minuti raccogliendo un piccolo numero di pacchetti wireless.

In che modo 802.1X EAP-TLS elimina le password per il WiFi del personale?

EAP-TLS installa certificati digitali X.509 univoci sui dispositivi aziendali. Al momento della connessione all'SSID aziendale, il dispositivo e il server RADIUS eseguono una verifica crittografica reciproca, concedendo l'accesso automaticamente senza richiedere al personale di inserire o gestire le password.

Pronto per iniziare?

Prenota una demo con uno dei nostri esperti per scoprire come Purple può aiutarti a raggiungere i tuoi obiettivi di business.

Parla con un esperto