无线安全WPA3与802.1X
导语:无线是边界最柔软处。WPA3 解决弱口令被破解,802.1X 实现按身份入网。二者结合,让无线从"共享密码"升级为"个人凭证+加密",是办公与等保的必选项。
一、为什么要关注
- WPA2 弱口令易被字典破解;
- 共享 PSK 一人泄露全网失守;
- 等保要求无线采用强认证加密。 无线安全决定内网第一道门的成色。
二、核心原理(多厂商客观对比)
WPA3 引入 SAE(抗暴力)、管理帧加密;802.1X 用 RADIUS 做每用户认证,各厂商一致。
| 厂商 | 能力 | 命令风格特点 | 适用场景 |
|---|---|---|---|
| 华为 | WPA3 + 802.1X | 接口/SSID级 | 大型企业 |
| 新华三 H3C | WPA3 + 1X | 类华为 | 园区/政务 |
| 锐捷 | WPA3 + 1X | 类 Cisco | 教育/企业 |
| 思科 | WPA3 + ISE | 方案化 | 跨国部署 |
| 迈普 | 国产无线安全 | 信创体系 | 政务内网 |
| 信创国产 | 各有实现 | 自主可控 | 内网无线 |
三、落地做法/步骤(各厂商命令语法略有差异,以下为通用思路)
- 办公 SSID 启用 WPA3 + 802.1X(RADIUS);
- 每人独立凭证,离职即吊销;
- 访客 SSID 用 Portal,隔离且仅互联网;
- 关弱加密(WPA/WEP),开管理帧保护;
- 验证:抓包确认加密、身份独立。 通用建议:过渡期可 WPA2/WPA3 兼容,但尽快切纯 WPA3。
四、网络如何为数据存储/备份提供安全底座
五、常见误区
- 仍用共享 PSK,离职难回收;
- 无线与存储同 VLAN,终端直连备份;
- 关掉管理帧保护,易被 deauth 攻击。
六、小结与行动建议
无线安全 = WPA3 加密 + 802.1X 身份 + 分域隔离。把无线关在独立域,是保护存储备份平面的"最后一段防线"。