等等:WPA3 连接在 11 小时后失败
某些基于 Broadcom/Infineon 的设备上的 WPA3 Wi‑Fi 连接据称会在运行约 11 小时后掉线,原因很可能是芯片组或驱动在密钥重密钥或计数器方面的 bug,而不是 WPA3 本身存在固有缺陷。评论者提出了定时重启或退回 WPA2 等变通办法,并将批评扩展到更广泛的 Wi‑Fi 生态:不透明的固件二进制、长期厂商支持薄弱,以及鼓励推出新标准而不是充分测试的经济激励。多人建议使用稍旧但支持良好的硬件,以及像 OpenWrt 这样的开源栈以提高可靠性,同时指出完全开放的 Wi‑Fi 芯片在实践和监管上都面临障碍。
关于 11 小时 WPA3 失败的根因假设
- 许多人怀疑这是一个“运行时长 bug”:Broadcom/Cypress/Infineon 的 Wi‑Fi 芯片/驱动组合中存在整数溢出或计数器回绕。
- 也有人认为这具体是重密钥(rekeying)问题:
- GTK/SAE 的重密钥间隔通常约为 3600 秒;有人提出在大约 10 次成功重密钥后,第 11 次失败,这与 11 小时的症状相符。
- 有人建议 hostapd 的一个补丁(更改密钥生命周期,默认约 12 小时)可能是修复方案,不过时间点并不完全吻合。
- 简单的 16 位秒计数器与 11 小时并不完全对应;有人推测可能是其他计时粒度或帧计数器的问题。
- 共识是:更可能是客户端/驱动 bug,而不是 WPA3 规范本身有普遍缺陷;据称厂商驱动是可工作的,这意味着存在一种变通办法。
硬件、驱动和生态批评
- Broadcom/Cypress/Infineon 的 Wi‑Fi 生态被形容为“被诅咒的”:二进制固件、对 Linux 支持差、厂商参与度极低。
- 有人替 Raspberry Pi 辩护,认为“就这个价格来说还不错”;也有人批评它不可靠,组件廉价且测试极少。
- 多人推荐 Intel PCIe Wi‑Fi 网卡,认为更稳定;但也有人提到 Intel 近期问题,以及较新芯片缺少 AP 模式支持。
- ath9k 和 OpenWrt 等开源栈因稳定性受到称赞,但它们依赖较旧硬件或受限芯片组。
变通方案与实用建议
- 讨论了可自动化的变通方案:
- 在故障窗口前定时重启(cron/systemd 定时器)。
- 监测连接状态(例如 ping),在失败时重置接口。
- 调整 WPA 重密钥间隔,或在可能时坚持使用 WPA2。
- 使用开放/OWE Wi‑Fi,再叠加 WireGuard 之类的 VPN 以保证安全。
- 有人警告说,公布变通方案可能会让厂商把 bug 标记为“不会修复(wontfix)”。
Wi‑Fi 标准成熟度与部署策略
- 来自 Wi‑Fi 从业者的建议:为了可靠性,使用比前沿标准落后一两代的方案(例如 802.11ac + WPA2,而不是最前沿的 WPA3/6E/7)。
- 也有人认为 Wi‑Fi 6/ax 现在已经足够成熟;Wi‑Fi 7 则被认为还太早。
- 企业级与消费级:企业设备往往会获得真正的 bug 修复;消费级路由器则常通过自动重启功能来绕过不稳定性。
关于开源 Wi‑Fi 硬件的讨论
- 完全开放的 Wi‑Fi 芯片被认为在经济和监管上都很困难:
- 规范极其复杂,认证负担沉重。
- FCC 规则反对用户可修改的发射行为。
- 利润率低,芯片经济依赖出货量。
- 基于 FPGA 的开源 Wi‑Fi 项目确实存在,作为研究平台使用,但目前还不是现实可行的大规模替代方案。