
在企業日常營運中,無線網路(Wi-Fi)早已是不可或缺的基礎架構。但是當員工或訪客連上公司無線網路時,你是否想過:空氣中飄送的商業機密、客戶資料與登入憑證,真的安全嗎?
公司的無線網路安全,取決於路由器或無線存取點(AP)所啟用的加密協議(Wi-Fi Security Protocol)。這就像是為數位大門裝上不同等級的鎖——有些是數秒內就能被駭客撬開的舊掛鎖,有些則是現代化的企業級數位金庫。
本文將帶你一次看懂 WEP、WPA、WPA2、WPA3 四大無線加密協議的演進與差異,幫助企業 IT 管理員評估現有環境風險,制定最安全的網路防禦策略。
快速總覽:四大 Wi-Fi 加密協議比較表
| 協議名稱 | 推出年份 | 安全等級 | 加密核心 / 技術特點 | 企業現狀與建議 |
|---|---|---|---|---|
| WEP | 1997 | 極弱(已淘汰) | 靜態金鑰、RC4 演算法 | 絕對禁止使用,幾分鐘內可被破解。 |
| WPA | 1999 | 弱(過渡方案) | TKIP 動態金鑰修補 | 早已過時,存在嚴重漏洞,應全面汰換。 |
| WPA2 | 2004 | 良好(主流標準) | AES 加密演算法 | 長期以來的企業與家用主流,但需防範共用密碼風險。 |
| WPA3 | 2018 | 極佳(現代首選) | SAE 協議(對等同步身份驗證) | 新世代網路部署標準,具備極強抗暴力破解能力。 |
一、Wi-Fi 安全協定的演進史:一場高強度的資安攻防戰
無線網路加密技術的發展,是一場標準制定者與惡意駭客之間不斷交手的貓鼠遊戲。每一個新協定的誕生,都是為了修補前一代無法彌補的致命漏洞。
1. WEP(Wired Equivalent Privacy,有線等效加密)
- 推出年份:1997 年
- 安全性評估:極度危險,形同虛設
- 解析:WEP 是最早期的加密標準,設計初衷是讓無線網路能達到跟有線網路一樣的安全水準。然而,由於其加密金鑰是靜態且容易被重複使用的,攻擊者只需利用免費的嗅探工具,在幾分鐘內就能攔截並破解封包。在現代網管環境中,如果您的設備還在使用 WEP,等於是將大門向駭客敞開。
2. WPA(Wi-Fi Protected Access,無線保護存取)
- 推出年份:1999 年
- 安全性評估:過渡期產物,防護力不足
- 解析:為了緊急填補 WEP 垮台後的空缺,Wi-Fi 聯盟推出了 WPA。它引入了 TKIP(暫時金鑰完整性協定),透過動態改變金鑰來增加破解難度。但它依然依賴許多舊有的硬體架構,很快就被證明容易受到密鑰重組攻擊(KRACK)等威脅,目前已被全面淘汰。
3. WPA2(Wi-Fi Protected Access 2,無線保護存取第二代)
- 推出年份:2004 年
- 強固,長年來企業與家庭的黃金標準
- 解析:WPA2 迎來了質的飛躍。它強制採用了 AES(高級加密標準),提供更強大的資料加密能力。在企業環境中,WPA2-Enterprise 透過 802.1X 認證機制,讓每位員工擁有獨立帳密,大幅提升安全性。不過,常見的 WPA2-Personal(預共用金鑰 PSK 模式)如果密碼設定過於簡單,仍有遭受離線字典攻擊的風險。
4. WPA3(Wi-Fi Protected Access 3,無線保護存取第三代)
- 推出年份: 2018 年
- 安全性評估: 頂級防護,現代聯網設備的最佳解
- 解析:這是目前最新的 Wi-Fi 安全協定。WPA3 針對個人與企業網路進行了全方位升級:
- 更強大的密碼防護:採用 SAE(對等同步身份驗證) 機制,徹底解決了 WPA2 時代容易被離線暴力猜解密碼的痛點。即使駭客在旁竊聽初始連線過程,也無法透過字典檔還原出您的無線網路密碼。
- 強化公共/開放網路:針對免密碼的公開 Wi-Fi,提供個別化的數據加密(Opportunistic Wireless Encryption),防止流量被輕易攔截。
- 企業級安全加強:企業模式提供相當於 192 位元密碼編譯強度,為關鍵基礎設施提供最高防禦級別。
二、 為什麼企業不能再忽視 Wi-Fi 加密?
對企業而言,無線網路防禦不只是「防止鄰居蹭網」,更是資安合規與防範勒索軟體的第一道防線:
1. 阻斷「無線中繼攻擊」與惡意攔截
辦公室周遭若有心懷不軌者,使用過時加密(如 WEP 或舊版 WPA)的路由器會讓企業內網的傳輸內容一覽無遺。
2. 防止駭客藉由弱點跳板入內網
許多企業總部與分公司架設了大量的 IoT 設備、智慧投影機或訪客網路。若無線加密等級不足,駭客往往能輕易從外圍突破,進而橫向移動(Lateral Movement)感染核心伺服器。
3. 符合資安稽核與框架要求
ISO 27001 或各產業的資安法規中,對於無線傳輸資料的加密強度都有明確規範。升級至 WPA2/WPA3 是通過資安檢核的基本門檻。
三、企業主與 IT 管理員的行動指南
面對不斷演進的網路威脅,建議企業採取以下步驟檢視現狀:
- WPA2/WPA3 混合相容模式(以照顧部分舊型辦公設備)。
- 淘汰老舊硬體:任何僅支援 WEP 或早期 WPA 的老舊網通設備應立即淘汰更換。
- 落實企業級認證(Enterprise Mode):避免全公司共用同一組簡單的 Wi-Fi 密碼,改採 802.1X 或結合身分識別管理,確保每位連線者的數位足跡可被追蹤。
打造滴水不漏的企業資安防線
無線網路的加密協議,往往是企業整體 IT 架構中最容易被忽略的隱形漏洞。從淘汰過時的 WEP/WPA,到全面導入支援 WPA3 的現代化網路設備,每一個細節都在為企業的資安底氣加分。