💖 点赞 + 收藏 + 关注,WiFi 嵌入式物联网开发系列持续更新!

前面章节我们梳理完 WiFi 网络架构、802.11 帧结构、完整入网交互流程。本章聚焦WiFi 安全加密体系

绝大多数嵌入式开发者只是简单填入 WiFi 密码,对 WEP、WPA2‑PSK、WPA3 底层机制知之甚少。量产时经常遇到:路由器加密模式兼容问题、握手异常、安全漏洞风险。面试也高频考察各类加密的差异、漏洞、选型。

本章从原理、漏洞、工程限制、量产选型角度完整讲解,面向 IoT 嵌入式产品落地。


一、WiFi 安全模式演进总览

WiFi 安全标准迭代:开放网络 → WEP → WPA → WPA2 → WPA3,每一代都是修复上代致命缺陷。

物联网行业现状:

  • WEP:彻底废弃,禁止新项目使用
  • WPA:过渡版本,基本淘汰
  • WPA2‑PSK (AES‑CCMP):目前 IoT 量产主流,ESP32、大部分 WiFi 模块全部支持
  • WPA3:新一代标准,硬件有门槛,老 IoT 芯片不兼容

重要提醒:不要把链路层 802.11 认证和 WPA 密码认证混淆。链路认证只是二层握手;WPA/WPA2 才是密码校验与数据加密。


二、Open 开放网络(无加密)

原理

没有任何加密保护,802.11 数据帧全部明文传输。不需要密码,没有四次握手,扫描到即可直接关联入网。

允许使用场景

仅限临时调试场景:

  1. 设备配网阶段的临时 AP 热点
  2. 工厂产线调试
  3. 纯本地局域网,无敏感业务数据

安全风险

  1. 空中所有报文明文抓包,指令、数据全部可被窃听
  2. 任意设备都可以接入网络,可发起 ARP 欺骗、中间人攻击

量产强制要求:正式商用产品,业务运行状态下严禁使用开放网络。配网完成后必须切换到加密模式。


三、WEP 加密(初代加密,已淘汰)

WEP 是最早的 WiFi 加密方案,1999 年发布,RC4 加密算法。

工作机制

使用静态密钥,所有接入设备共用同一套密钥,没有会话动态密钥协商。

致命漏洞

  1. IV 初始化向量过短,很容易出现重复,攻击者抓取少量数据包即可推导出密钥。
  2. CRC32 校验只做错误校验,不具备防篡改能力,数据包可以被篡改伪造。
  3. 全局静态密钥,一旦泄露,整个网络全部暴露。

现在 ESP‑IDF、Linux 内核、手机系统均已经移除 WEP 支持,新项目完全不用考虑,仅作为面试考点记忆。


四、WPA / WPA2 加密体系(物联网主力)

为修复 WEP 的严重漏洞,Wi‑Fi 联盟推出 WPA 作为过渡版本,后续正式推出 WPA2。

版本加密套件说明
WPATKIP过渡方案,仍然存在安全缺陷,现已少用
WPA2AES‑CCMP正式标准,强加密,完整性校验、防重放,IoT 量产首选

WPA2 两种模式

1)WPA2‑PSK 预共享密钥模式(个人模式)

不需要额外认证服务器,路由器直接设置密码,ESP32、智能家居、民用路由全部使用该模式

核心流程就是我们上一章讲的四次握手

  1. AP 与 STA 基于 SSID + WiFi 密码生成 PMK 主密钥
  2. 两端交换随机数,动态生成 PTK 会话密钥
  3. PTK 用来加密本次会话的数据,每一次连接都会生成新密钥
  4. 同时完成密码校验、完整性校验、防重放攻击

关键点:密码本身不会在空中传输,攻击者抓包无法直接拿到 WiFi 密码,但可以做字典暴力破解。

2)WPA2‑Enterprise 企业模式

需要 RADIUS 认证服务器,每个用户独立账号密码。多用于企业、园区 WiFi,普通物联网产品几乎不用

WPA2 经典漏洞:KRACK 攻击

四次握手流程存在设计缺陷,攻击者可重放握手报文,重置 STA 的会话密钥,实现部分数据包解密。

✅工程规避:使用新版本固件,ESP‑IDF 新版本、主流路由器固件均已修复 KRACK 漏洞;量产不要使用老旧固件版本。

工程兼容坑点

很多路由器提供混合模式 WPA/WPA2‑PSK(TKIP/AES)

❗不建议 IoT 设备对接混合模式。部分模块在 TKIP 模式下速率会强制降低,同时安全性下降,路由器尽量设置纯 WPA2‑PSK (AES)


五、WPA3 新一代安全标准

WPA3 重构密钥协商流程,解决 WPA2 遗留安全缺陷。

WPA3 核心改进

  1. 彻底消除 KRACK 攻击漏洞,不再使用旧版四次握手
  2. 抗字典暴力破解:攻击者抓取握手报文,不能离线跑字典爆破密码
  3. 即使开放热点,空中报文也会加密,防止明文窃听
  4. 加密强度进一步提升,支持 128/256 位 AES

嵌入式开发重大限制

ESP32 硬件层面不支持 WPA3。属于 WiFi4 硬件,无论如何升级 ESP‑IDF 固件,都无法启用 WPA3。

只有新款 WiFi6 芯片才原生支持 WPA3,如 ESP32‑C6 等。

产品选型注意:如果客户现场路由器强制 WPA3,老 ESP32 设备将无法接入。


六、加密模式工程对比表

安全模式加密算法安全性IoT 是否推荐备注
Open 开放极低仅临时配网业务运行禁止使用
WEPRC4极低禁止使用已被各大系统移除支持
WPA‑PSKTKIP不推荐老旧遗留模式
WPA2‑PSK AES‑CCMPAES✅强烈推荐当前量产主流
WPA3‑PSKSAE 握手极高新硬件可选ESP32 不支持

、项目开发规范

  1. 业务运行模式必须使用 WPA2‑PSK AES‑CCMP
  2. 路由器配置不要开启 WPA/WPA2 混合模式,优先纯 WPA2;
  3. 配网时的 AP 热点可以临时开放网络,配网完成后设备必须切换加密 STA 模式;
  4. 若使用新款芯片(ESP32‑C6),可同时兼容 WPA2/WPA3,适配更多路由器;
  5. 固件保持更新,规避 KRACK 等历史漏洞;
  6. 不要依赖 WiFi 层加密保护业务数据,高安全业务建议上层再做 TLS/MQTT‑SSL。

重要认知:WPA2 保护的是空中无线链路。数据到达路由器之后就是以太网明文,所以敏感业务仍然需要应用层加密。


八、面试 & 排错高频问答

Q1:四次握手是用来传输 WiFi 密码吗? 不是。密码只在本地参与密钥计算,密码不会在空中发送。攻击者抓包拿到握手报文只能做字典爆破,不能直接得到密码。

Q2:ESP32 连不上开启 WPA3 的路由器怎么办? ESP32 硬件不支持 WPA3,路由器需要兼容 WPA2/WPA3 混合模式,或者降级 WPA2。

Q3:WPA2‑PSK AES 和 TKIP 区别? AES 安全性高、速率正常;TKIP 是旧方案,很多模块会降速,尽量避开 TKIP。

Q4:开放热点也会被窃听吗? 是的,所有数据明文。WPA3 的开放网络会做链路加密,但老设备不支持。

Q5:WPA2 足够安全吗? 对于绝大多数 IoT 场景足够。但依然存在字典暴力破解风险,所以 WiFi 密码不能过于简单;高安全业务上层需要 TLS 加密。


本章小结

  1. WEP 已经彻底淘汰,新项目不要使用;
  2. WPA2‑PSK AES‑CCMP 是当前嵌入式物联网量产的最优选择;
  3. 四次握手实现密码校验与会话动态密钥生成,密码不在空中传输;
  4. WPA3 安全性更强,但受硬件限制,ESP32 不支持;
  5. WiFi 链路加密不等于业务安全,敏感业务需要在应用层增加 TLS 加密。

下一章预告:第 06 章 WiFi 扫描机制深度剖析,被动扫描、主动扫描、国家码、信道、扫描参数调优,解决扫描慢、搜不到信号、信号跳变等量产问题。

💖 点赞 + 收藏 + 关注,WiFi 嵌入式物联网开发系列持续更新!

 

更多推荐