Guia de Segurança WPA3: SAE, OWE, Modo Enterprise de 192-Bit e PMF Explicados
Saiba como os upgrades de segurança de WiFi do WPA3 aprimoram a proteção da rede com SAE, OWE, Protected Management Frames (PMF) e o modo WPA3-Enterprise de 192-bit.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de Segurança de WiFi Enterprise →
Resumo executivo - Melhorias de segurança WiFi WPA3
- Simultaneous Authentication of Equals (SAE): Substitui a Pre-Shared Key (PSK) do WPA2 por um protocolo de troca de chaves Dragonfly que resiste a ataques de dicionário offline e oferece forward secrecy.
- Opportunistic Wireless Encryption (OWE): Fornece criptografia de sessão não autenticada (RFC 8110) para redes WiFi públicas abertas sem exigir senhas ou chaves compartilhadas.
- Protected Management Frames (PMF): Obrigatório sob a norma IEEE 802.11w no WPA3 para evitar ataques de desautenticação, desassociação e falsificação de frames de gerenciamento.
- Modo WPA3-Enterprise de 192 bits: Alinha-se com a suite Commercial National Security Algorithm (CNSA), utilizando GCMP-256 e HMAC-SHA384 para ambientes corporativos de alta segurança.
O que é a segurança WiFi WPA3?
O WPA3 (WiFi Protected Access 3) é a terceira geração de padrões de segurança sem fio definidos pela Wi-Fi Alliance. Projetado para substituir o WPA2 (introduzido em 2004), o WPA3 apresenta proteções criptográficas mais robustas, criptografia obrigatória de quadros de gerenciamento e mecanismos de troca de chaves que protegem as redes sem fio contra interceptações e ataques de força bruta.
À medida que as redes corporativas fazem a transição para uma arquitetura de confiança zero, o WPA3 fornece a base para o acesso sem fio seguro em escritórios corporativos, instalações de saúde, campi de ensino superior e locais públicos. Para explorar uma arquitetura de segurança mais ampla, consulte nosso guia de segurança WiFi corporativo.
Comparação geral: Segurança WiFi WPA2 vs WPA3
A tabela abaixo detalha as principais diferenças técnicas e melhorias de segurança introduzidas pelo WPA3 em relação às redes WPA2 legadas:
| Recurso de Segurança | WPA2 (Padrão Legado) | WPA3 (Padrão Moderno) | Principal Vantagem Técnica |
|---|---|---|---|
| Handshake Pessoal | 4-Way Handshake (PSK) | SAE (Handshake Dragonfly) | Bloqueia quebra de dicionário offline e adiciona sigilo de encaminhamento |
| WiFi Público Aberto | Não criptografado (Texto claro) | OWE (Enhanced Open) | Criptografa sessões individuais de usuários sem senhas |
| Quadros de Gerenciamento | Opcional (IEEE 802.11w) | PMF Obrigatório | Evita spoofing de desautenticação e desassociação |
| Suite Empresarial | AES-CCMP de 128 bits | GCMP-256 de 192 bits (CNSA) | Criptografia de alto nível para conformidade corporativa e governamental |
Simultaneous Authentication of Equals (SAE): Como o WPA3 Personal impede ataques de dicionário
No WPA2-Personal, os dispositivos clientes se conectam usando uma senha compartilhada por meio de um Handshake de 4 vias. Os invasores podem capturar esse handshake inicial passivamente pelo ar e tentar ataques de dicionário offline para decifrar senhas fracas sem interagir novamente com o ponto de acesso (AP).
O WPA3-Personal substitui o PSK pela Autenticação Simultânea de Iguais (SAE), uma implementação do algoritmo de troca de chaves Dragonfly (RFC 7664). O SAE fornece duas grandes garantias de segurança:
- Proteção contra dicionário offline: A troca de chaves exige uma interação ativa de prova de conhecimento zero para cada tentativa de senha. Os invasores não conseguem decifrar senhas offline a partir de pacotes capturados.
- Sigilo de encaminhamento (Forward secrecy): As chaves de sessão são derivadas de forma independente para cada conexão. Mesmo que um invasor descubra a senha da rede no futuro, ele não conseguirá descriptografar o tráfego gravado anteriormente.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Opportunistic Wireless Encryption (OWE): Criptografia sem assistência para WiFi público
As redes WiFi de convidados abertas tradicionais transmitem dados totalmente sem criptografia, deixando os visitantes vulneráveis à interceptação de pacotes (packet sniffing) e ataques man-in-the-middle em redes públicas. Embora os portais de convidados forneçam controle de acesso, historicamente eles não ofereciam criptografia de link no ar antes do login.
O WPA3 introduz o Opportunistic Wireless Encryption (OWE), também conhecido como Wi-Fi Enhanced Open (definido na RFC 8110). O OWE utiliza a troca de chaves Diffie-Hellman para estabelecer sessões criptografadas entre cada cliente e AP automaticamente - fornecendo privacidade em redes de convidados abertas sem exigir que os usuários insiram uma senha. Estabelecimentos que implantam portais cativos podem aprender mais sobre conformidade de privacidade em nosso guia de Captive Portal.
Protected Management Frames (PMF): Neutralizando ataques de desautenticação
Os quadros de gerenciamento (como quadros de beacon, probe request, autenticação e desautenticação) direcionam a conectividade do cliente. Nos padrões legados do 802.11, os quadros de gerenciamento eram enviados sem criptografia e sem autenticação, permitindo que agentes mal-intencionados lançassem ataques simples de negação de serviço ao forjar quadros de desautenticação de um AP.
O WPA3 torna os Quadros de Gerenciamento Protegidos (PMF) - padronizados pela norma IEEE 802.11w - obrigatórios em todas as conexões. As assinaturas criptográficas PMF impedem que dispositivos não autorizados forjem comandos de desconexão, garantindo conexões estáveis para hardware corporativo de missão crítica, dispositivos médicos e terminais de ponto de venda.
WPA3-Enterprise e arquitetura do conjunto de segurança de 192 bits
Enquanto o WPA3-Personal protege redes pequenas, o WPA3-Enterprise aprimora a autenticação 802.1X EAP para redes corporativas. O WPA3-Enterprise oferece um modo de segurança opcional de 192 bits alinhado com as diretrizes do Commercial National Security Algorithm (CNSA):
- GCMP-256: Galois/Counter Mode Protocol com criptografia simétrica de 256 bits para proteção de carga útil de dados.
- HMAC-SHA384: Hash-based Message Authentication Code com SHA-384 para derivação de chaves e verificações de integridade.
- ECDSA P-384: Elliptic Curve Digital Signature Algorithm com curvas primas de 384 bits para validação de certificados.
- EAP-TLS: Autenticação mútua por certificado digital que elimina completamente as senhas corporativas.
Considerações sobre a implantação do modo de transição WPA3 vs apenas WPA3
Migrar a infraestrutura de WiFi corporativa para o WPA3 exige equilibrar a compatibilidade de hardware de clientes legados com a aplicação de segurança. Os gerenciadores de rede podem selecionar dois modelos principais de implantação:
- Modo de Transição WPA3: Transmite um SSID que suporta tanto WPA2-PSK quanto WPA3-SAE na mesma WLAN. Dispositivos legados conectam-se usando WPA2, enquanto dispositivos modernos negociam WPA3. No entanto, o PMF permanece opcional para clientes WPA2, deixando-os expostos a falsificação de desautenticação.
- Modo Apenas WPA3: Impõe SAE e PMF obrigatórios em toda a WLAN. Clientes legados que não possuem suporte de firmware para WPA3 não conseguem se conectar, tornando este modo ideal para SSIDs corporativos dedicados ou locais recém-configurados.
Como o Purple simplifica a transição do WPA3 corporativo e o gerenciamento de RADIUS
A atualização de redes sem fio para WPA3-Enterprise e Passpoint (802.11u) requer orquestração de RADIUS em nuvem, mapeamento dinâmico de VLAN e gerenciamento de identidade simplificado. A Purple oferece autenticação 802.1X nativa em nuvem integrada diretamente com pontos de acesso sem fio Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti UniFi e Mist.
Com o Purple, as equipes de TI corporativas eliminam os servidores RADIUS legados locais ao mesmo tempo que aplicam autenticação de certificado zero-trust, provisionamento SCEP automatizado e sincronização de identidade com o Microsoft Entra ID, Google Workspace e Okta.
Definições principais
WPA3 (WiFi Protected Access 3)
A última geração de segurança WiFi certificada pela WiFi Alliance, introduzindo atualizações criptográficas significativas em relação ao WPA2.
Quando as equipes de TI estão atualizando o hardware de rede ou as políticas de segurança para atender aos padrões modernos de conformidade.
SAE (Simultaneous Authentication of Equals)
Um protocolo seguro de estabelecimento de chaves usado no WPA3-Personal que substitui o método de chave pré-compartilhada (PSK), oferecendo resistência contra ataques de dicionário offline.
Ao configurar o método de autenticação para novos SSIDs, garantindo uma proteção robusta contra tentativas de adivinhação de senhas por força bruta.
OWE (Opportunistic Wireless Encryption)
Um padrão que fornece criptografia de dados individualizada para redes WiFi abertas sem exigir autenticação do usuário.
Ao implantar WiFi público para hóspedes em ambientes de varejo ou hotelaria, onde o acesso sem atrito deve ser equilibrado com a privacidade do usuário.
Forward Secrecy
Um recurso criptográfico que garante que as chaves de sessão não sejam comprometidas mesmo que a senha mestra de longo prazo seja descoberta posteriormente.
Ao avaliar o risco de espionagem passiva de longo prazo e interceptação de dados em ambientes corporativos.
WPA3 Transition Mode
Uma configuração que permite que um único SSID ofereça suporte simultâneo a clientes WPA2 e WPA3.
Ao planejar uma migração em fases para o WPA3 em um ambiente com uma mistura de dispositivos clientes modernos e legados.
Ataque de Downgrade
Uma exploração de segurança na qual um invasor força um sistema a abandonar um modo de operação de alta segurança (como o WPA3) em favor de um padrão mais antigo e vulnerável (como o WPA2).
Ao avaliar os riscos de operar em WPA3 Transition Mode por períodos prolongados.
CNSA (Commercial National Security Algorithm)
Um conjunto de algoritmos criptográficos promulgados pela NSA para proteger informações confidenciais, suportado pelo modo WPA3-Enterprise de 192 bits.
Ao projetar redes para setores altamente regulamentados, como governo, defesa ou saúde.
Segmentação de VLAN
A prática de dividir uma rede física em múltiplas redes lógicas para isolar o tráfego e melhorar a segurança.
Ao isolar dispositivos IoT legados vulneráveis das redes corporativas ou de convidados principais durante uma migração para WPA3.
Exemplos práticos
Um hotel com 200 quartos precisa atualizar seu WiFi de hóspedes para WPA3, mas possui um número significativo de smart TVs legadas nos quartos que suportam apenas WPA2. Como o arquiteto de rede deve proceder?
O arquiteto deve implementar uma estratégia de SSID dividido. Primeiro, crie um SSID oculto dedicado, configurado estritamente para WPA2-Personal, e atribua-o a uma VLAN isolada, sem acesso à rede corporativa ou a outros dispositivos de hóspedes. Conecte todas as smart TVs legadas a este SSID. Segundo, configure o SSID principal de hóspedes, voltado para o público, para usar o WPA3 Transition Mode (ou WPA3 puro se todos os dispositivos dos hóspedes forem modernos) e direcione esse tráfego através do captive portal da Purple para autenticação e análise de dados.
Uma grande rede de varejo deseja implementar um WiFi sem atrito para os clientes, sem a necessidade de senha, mas o CISO está preocupado com a conformidade com a GDPR e com a transmissão de dados em texto simples em redes abertas. Qual é a arquitetura recomendada?
A implantação deve utilizar o WPA3 Opportunistic Wireless Encryption (OWE), também conhecido como WiFi Certified Enhanced Open. Os pontos de acesso transmitirão um SSID aberto, permitindo que os clientes se conectem sem senha. No entanto, o OWE negociará automaticamente sessões criptografadas exclusivas para cada cliente. Uma vez conectado, o tráfego é direcionado através da plataforma de WiFi de hóspedes da Purple para apresentar um captive portal onde os usuários aceitam os termos de serviço e fornecem consentimento para o processamento de dados.
Questões práticas
Q1. O campus da sua universidade está implantando uma nova rede sem fio para os alunos. Você deseja garantir a máxima segurança para os notebooks dos alunos, permitindo que consoles de jogos mais antigos se conectem. Qual estratégia de implantação você deve escolher?
Dica: Considere as limitações do Modo de Transição do WPA3 e os benefícios da segmentação de rede.
Ver resposta modelo
Implante dois SSIDs separados. A rede principal de alunos deve usar WPA3-Enterprise (ou WPA3-Personal) para garantir a máxima segurança e Forward Secrecy para notebooks e smartphones modernos. Um segundo SSID oculto deve ser configurado com WPA2-Personal em uma VLAN isolada especificamente para consoles de jogos legados. Isso evita ataques de downgrade na rede principal, mantendo a compatibilidade.
Q2. Um diretor de TI de um estádio percebe que, durante grandes eventos, os pontos de acesso que atendem ao corredor principal estão apresentando uma utilização de CPU extraordinariamente alta desde que o Modo de Transição do WPA3 foi ativado. Qual é a causa provável?
Dica: Pense nos processos criptográficos envolvidos na autenticação do cliente.
Ver resposta modelo
A alta utilização de CPU é provavelmente causada pelo processamento computacional dos handshakes de Simultaneous Authentication of Equals (SAE) em um ambiente de alta densidade, combinado com o processamento de modo misto das conexões WPA2. O diretor de TI deve monitorar o desempenho do AP e considerar o ajuste do balanceamento de carga de clientes ou a atualização do hardware do AP se a utilização impactar a taxa de transferência.
Q3. Você está configurando uma rede WiFi pública em um aeroporto movimentado. O departamento jurídico exige que o tráfego dos usuários seja protegido contra interceptação passiva (sniffing), mas o departamento de marketing insiste que os usuários não precisem digitar uma senha para se conectar. Como você satisfaz ambos os requisitos?
Dica: Procure um recurso do WPA3 projetado especificamente para redes abertas.
Ver resposta modelo
Implemente Opportunistic Wireless Encryption (OWE). Isso permite que os usuários se conectem à rede sem digitar uma senha, atendendo ao requisito do departamento de marketing de um acesso sem fricção. Simultaneamente, o OWE criptografa automaticamente os dados transmitidos entre o cliente e o ponto de acesso, satisfazendo a exigência do departamento jurídico de proteção contra interceptação passiva de pacotes.
Continue a ler esta série
WPA, WPA2 e WPA3: Qual é a Diferença e Qual Você Deve Usar?
Este guia de referência técnica autoritativo explora as diferenças arquitetônicas entre os protocolos de segurança WPA, WPA2 e WPA3. Ele fornece recomendações de implantação práticas para gerentes de TI e arquitetos de rede protegerem ambientes de WiFi corporativo e de visitantes, garantindo conformidade e desempenho ideal.
Garantindo a segurança de redes com WiFi 7: Uma análise técnica profunda
Este guia fornece uma referência técnica abrangente sobre os recursos de segurança do WiFi 7 para equipes de TI empresariais, cobrindo a imposição obrigatória da criptografia WPA3, as implicações de segurança do Multi-Link Operation (MLO) e os desafios práticos de oferecer suporte a dispositivos legados durante a migração. Ele equipa arquitetos de rede, gerentes de TI e CTOs em hotéis, redes de varejo, estádios e organizações do setor público com estratégias de implantação práticas, orientações de conformidade alinhadas ao PCI-DSS e GDPR, e estudos de caso do mundo real com resultados mensuráveis. Compreender essas mudanças é fundamental para qualquer organização que esteja planejando uma atualização de infraestrutura sem fio este ano, pois o WiFi 7 representa uma mudança fundamental no patamar de segurança para redes sem fio corporativas.
A linha do tempo definitiva do WiFi: do ALOHAnet ao WiFi 7 e além
Acompanhe a história completa dos padrões WiFi, desde o ALOHAnet de 1971 até o WiFi 7 e WiFi 8, passando pelas iterações do 802.11. Um guia de planejamento estratégico para líderes de TI e operadores de locais de grande circulação.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.