在家使用 WPA3 Enterprise 192 位模式

在家追求“NSA 级” Wi‑Fi,采用 WPA3 Enterprise、EAP‑TLS 和符合 CNSA 的 192 位加密,会在强认证与现实复杂度之间形成权衡。评论者指出,尽管基于证书的 Wi‑Fi 配合 RADIUS、VLAN 和按设备身份,确实能提升安全性与分段能力——尤其适合企业和高级用户——但如果外包给云端 AAA 提供商,就会变得脆弱;对消费级和 IoT 设备来说也难以配置,而且相较于 WPA3-Personal 加 VPN 和网络隔离等更简单方案,往往显得过度设计。许多人认为,家庭网络更实际的优先事项是稳健的路由器配置、访客与 IoT 的分段,以及把 LAN 视为不可信,而不是仅依赖越来越复杂的 Wi‑Fi 协议。

家庭网络分段与 IoT 处理

  • 许多人在同一个 AP 上配合 VLAN 运行多个 SSID:例如主网络、访客、IoT、工作、儿童。
  • 常见模式:
    • IoT 使用自己的 VLAN/SSID,通常没有互联网访问或仅有严格过滤的互联网访问,并且不能回访问受信任的 LAN。
    • 访客 SSID 采用客户端隔离且不允许访问 LAN;有些仍允许访客通过 mDNS/广播中继向电视投屏。
    • 有些人把 LAN 视为非敏感网络,而依赖更高层的安全机制。
  • 分段也用于避免在访客密码更改时轮换 IoT 凭据,并防止云设备“回传主页”。

WPA3 Enterprise / EAP-TLS 与 PSK

  • EAP-TLS 因其强认证能力,以及相较于基于密码的 EAP(如 PEAP)更能抵御“evil twin”/MITM 攻击而受到称赞。
  • 它支持单一 SSID 下的按设备身份、策略和动态 VLAN 分配。
  • 提到的限制包括:
    • 并不会从根本上阻止 MAC 欺骗;RFC5216 缺少信道绑定。
    • 据称某些 AP 会错误处理 RADIUS(例如对 RADIUS IP 进行 ARP 欺骗),从而导致严重漏洞。
    • 托管 RADIUS 可能会在 WAN/ISP 故障时使 WiFi 失效。

Multi-PSK、按设备凭据与 VLAN

  • 每个 SSID 的 Multi-PSK/PPSK 因其微分段和归因能力而受到重视,尤其适用于 BYOD。
  • 企业厂商广泛支持这一功能;Unifi 最近加入了基于 WPA2 的 PPSK。
  • WPA3 + PPSK 的支持有限;有些人建议在 WPA3 下直接使用多个 SSID。
  • hostapd 已支持多个 PSK/SAE 密码、按 MAC 以及按 VLAN 映射。

信任、CA 与托管服务

  • 对文章使用云端 RADIUS + CA 存在激烈争论:
    • 批评者担心信任外部根 CA、长期 SaaS 可行性,以及未充分警示根 CA 风险。
    • 支持者认为,大多数组织都能从外包复杂的 PKI/RADIUS 中受益,并指出也存在本地部署/开源方案。
  • 使用公共 CA(例如 ACME)与内部 PKI 之争同样激烈;有些人认为内部根更安全,另一些人则认为其运维上更脆弱。

兼容性、WPA3 局限与实际价值

  • 许多消费级/IoT 设备缺少 WPA3 或 WPA-Enterprise 支持;PMF 以及 WPA2/3 混合模式经常会破坏旧设备的连接。
  • 一些人认为家庭中的 WPA3/WPA3-Enterprise 属于过度设计或“安全毯”,更倾向于把所有 WiFi 都视为不可信,并依赖 TLS/VPN(例如 WireGuard)来提供真正保护。
  • 另一些人则认为,稳健的 WiFi 认证与分段是合理的第一层,尤其是在面对不可信的 IoT 和访客时。

配置、用户体验与缺失功能

  • 证书配置与客户端信任 UI(尤其在移动端)被普遍视为家庭中采用 EAP-TLS 的主要障碍。
  • 人们希望有:按设备的接入流程、短生命周期证书、原生按账户的 WiFi 策略,以及 WPA3 中的标准化配置机制。
  • WPS 被引用为一个“好主意但安全性/实现都很差”的例子;所提议的交互式审批方案可能会因反复连接尝试而面临 DoS 风险。