WPA2 todavía es común en despliegues MikroTik, pero tiene debilidades conocidas — ataques de diccionario offline contra un handshake capturado, la principal — que el nuevo intercambio de claves de WPA3 (SAE, Simultaneous Authentication of Equals) cierra. Si tus access points lo soportan, pasar a WPA3 (o a un modo mixto WPA2/WPA3 mientras se van dando de baja los clientes viejos) es un paso de hardening directo.
Fijate si tu paquete inalámbrico soporta WPA3
los equipos más nuevos con el driver wifiwave2 soportan WPA3 de forma nativa; los que siguen con el paquete wireless legacy tienen soporte más limitado. Revisá qué te ofrece tu hardware con /interface wifi print (wifiwave2) o /interface wireless print (legacy) antes de asumir que WPA3 está disponible.
Creá un perfil de seguridad WPA3
en wifiwave2:
/interface wifi security add name=wpa3-profile authentication-types=wpa3-psk wpa3-passphrase=TuFraseFuerteel paquete wireless legacy usa una estructura parecida de security-profiles con authentication-types=wpa3-psk, según la versión de RouterOS.
Usá un perfil mixto WPA2/WPA3 si todavía tenés clientes viejos
algunos celulares y dispositivos IoT de antes de ~2020 directamente no soportan WPA3 y simplemente van a fallar al conectarse si lo forzás. Un modo mixto transicional mantiene a los dos funcionando mientras vas dando de baja el hardware más viejo:
/interface wifi security set wpa3-profile authentication-types=wpa2-psk,wpa3-pskAplicá el perfil a tu SSID
asociá el nuevo perfil de seguridad a la configuración o interfaz wifi que realmente transmite la red, y aplicá el cambio — los clientes van a necesitar reconectarse y volver a ingresar la frase si además la cambiaste.
Confirmá que todos los clientes se reconectaron
revisá la lista de clientes unos minutos después de aplicar el cambio. Cualquier dispositivo que desaparezca en silencio en vez de reconectarse vale la pena investigarlo puntualmente — normalmente es hardware viejo que no soporta WPA3 y necesita el perfil mixto, o hay que reemplazarlo.
Por qué hacerlo así
el intercambio de claves SAE de WPA3 cierra específicamente el ataque de diccionario offline que hace crackeable una frase WPA2 débil una vez que alguien captura un handshake — la frase en sí no tiene que filtrarse, solo hay que adivinarla contra una copia de ese intercambio capturado. Usar el modo mixto durante la migración en vez de forzar WPA3 en todos lados desde el día uno evita dejar afuera en silencio a dispositivos cliente que no tienen forma de reconectarse, que es una caída peor que quedarte un rato más en WPA2.
Cómo te ayuda MoniTik
el monitoreo de dispositivos de MoniTik no cambia qué protocolo de seguridad usa tu WiFi, pero su historial de conexión es útil justo en este tipo de migración — si un cliente se cae en silencio, MoniTik te muestra cuándo y te deja correlacionarlo con el momento en que aplicaste el perfil de seguridad nuevo, en vez de andar adivinando después por qué un dispositivo quedó offline.