O WPA2 ainda é comum em implantações MikroTik, mas tem fraquezas conhecidas — ataques de dicionário offline contra um handshake capturado, a principal — que a nova troca de chaves do WPA3 (SAE, Simultaneous Authentication of Equals) fecha. Se os seus access points suportam, migrar para WPA3 (ou um modo misto WPA2/WPA3 enquanto os clientes antigos vão saindo de uso) é um passo de hardening direto.
Veja se o seu pacote sem fio suporta WPA3
equipamentos mais novos com o driver wifiwave2 suportam WPA3 nativamente; os que ainda usam o pacote wireless legado têm suporte mais limitado. Confira o que o seu hardware oferece com /interface wifi print (wifiwave2) ou /interface wireless print (legado) antes de assumir que o WPA3 está disponível.
Crie um perfil de segurança WPA3
no wifiwave2:
/interface wifi security add name=wpa3-profile authentication-types=wpa3-psk wpa3-passphrase=SuaFraseForteo pacote wireless legado usa uma estrutura parecida de security-profiles com authentication-types=wpa3-psk, dependendo da versão do RouterOS.
Use um perfil misto WPA2/WPA3 se ainda tiver clientes antigos
alguns celulares e dispositivos IoT de antes de ~2020 simplesmente não suportam WPA3 e vão falhar ao conectar se você forçá-lo. Um modo misto de transição mantém os dois funcionando enquanto você vai substituindo o hardware mais antigo:
/interface wifi security set wpa3-profile authentication-types=wpa2-psk,wpa3-pskAplique o perfil ao seu SSID
associe o novo perfil de segurança à configuração ou interface wifi que realmente transmite a rede, e aplique a mudança — os clientes vão precisar se reconectar e digitar a senha de novo se você também a trocou.
Confirme que todos os clientes reconectaram
confira a lista de clientes alguns minutos depois de aplicar a mudança. Qualquer dispositivo que desapareça em silêncio em vez de reconectar vale a pena investigar individualmente — geralmente é hardware antigo que não suporta WPA3 e precisa do perfil misto, ou precisa ser substituído.
Por que fazer assim
a troca de chaves SAE do WPA3 fecha especificamente o ataque de dicionário offline que torna uma senha WPA2 fraca quebrável assim que alguém captura um handshake — a senha em si não precisa vazar, só precisa ser adivinhada contra uma cópia dessa troca capturada. Usar o modo misto durante a migração em vez de forçar o WPA3 em tudo já no primeiro dia evita deixar de fora silenciosamente dispositivos clientes que não têm como reconectar, o que é uma queda pior do que ficar mais um tempo no WPA2.
Como o MoniTik ajuda
o monitoramento de dispositivos do MoniTik não muda qual protocolo de segurança o seu Wi-Fi usa, mas o histórico de conexão dele é útil bem nesse tipo de migração — se um cliente cair em silêncio, o MoniTik mostra quando isso aconteceu e deixa você correlacionar com o momento em que aplicou o novo perfil de segurança, em vez de ficar adivinhando depois por que um dispositivo ficou offline.