WPA2和WPA3有什么区别?开了WPA3老设备连不上,路由器加密这样选

上个月我把家里的主路由换成了小米AX3000T,进后台设置WiFi的时候,无线安全那一栏蹦出来三个选项:WPA2-PSK、WPA3-SAE、WPA2/WPA3混合。我当时想都没想,新的肯定比老的安全,直接选了WPA3,保存,重启。
十分钟后媳妇喊我:Kindle连不上网了。我跑去一看,监控摄像头App里也离线了,茶几上那台2015年的老笔记本还在转圈提示「无法连接到该网络」。折腾到半夜,加密选项来回改了三回,才把这事彻底搞明白。今天这篇就把WPA2和WPA3的区别、怎么选、坑在哪,一次讲清楚。
先说清楚,WPA2和WPA3到底差在哪
这俩名字看着像兄弟,其实是隔了一代的产物。WPA2是2004年定型的,陪你家路由器走过了二十来年;WPA3是WiFi联盟2018年才发布的标准,跟着WiFi6这一代设备慢慢普及。
核心区别就一条:密码在空中被「偷师」的难度完全不同。
WPA2连接时走的是「四次握手」,你的WiFi密码虽然没有明文传输,但握手包里带着足够的信息。隔壁技术宅只要在你家附近抓到一次握手包(哪怕就几秒钟),拿回家用跑字典软件慢慢试,密码是8位纯数字的话,几小时就能试出来。WPA3把这套握手换成了SAE(同步相等认证,外号「蜻蜓协议」),每次连接用的密钥都不一样,抓到的包里不再包含可反推密码的信息——等于把证据当场销毁了。
打个比方:WPA2像老式弹子锁,钥匙齿形是固定的,拍张照片就能去配一把;WPA3是每次进门锁芯都换新的,配了钥匙也没用。
另外还有几条顺带的升级:2017年曝光的KRACK攻击(专打WPA2四次握手的漏洞)对WPA3无效;在咖啡店这种公共网络里,WPA3还能给你的数据单独加密,别人抓不到你的明文——不过这条家用场景用不上,家里WiFi本来就没有陌生人。WPA3对短密码也更宽容一些,弱密码被跑字典的成本高了一大截。
但注意,这些都是「防技术型攻击」的升级。你家网络真正被蹭,九成不是因为加密被破解,而是密码本身太简单,或者WPS按钮没关。这个后面讲。
我踩的坑:开了WPA3,三台设备当场翻脸
回到我那晚的现场。选了WPA3-SAE之后,翻脸的三台设备各有各的死法:
老笔记本(2015年的戴尔,Win7)是一直转圈然后提示无法连接,连密码框都懒得再弹一次;小米云台摄像头(2018年买的)直接进配网死循环,App里进度条走到80%就重头来;Kindle Paperwhite 3最干脆,WiFi列表里能看到网络名字,点进去没有任何反应。
后来我总结出规律:2019年是一道坎。WPA3是2018年年中才发布的,设备的无线芯片和驱动都要硬件层面支持,不是升个固件就能补的。2019年之后发布的主流手机、笔记本基本都支持;智能设备就难说了,摄像头、扫地机、老插座这类,很多为了压成本用的还是几年前的WiFi模块,固件也没人再更新。
怎么判断自家设备支不支持?手机和电脑去官网规格页搜「WPA3」,支持会白纸黑字写出来;智能设备翻App里的固件更新日志,或者直接看商品详情页的「无线协议」一栏。嫌麻烦也有土办法:先改成WPA3试试,谁的图标灭了谁就不支持,再改回混合模式——反正就是多跑两趟后台的事。
正确姿势:WPA2/WPA3混合模式怎么设
三台设备翻脸之后,我把选项改成了第三档:WPA2/WPA3混合模式(有的品牌叫「过渡模式」或「Transition」)。原理一句话讲完:同一个WiFi名字,新设备上来走WPA3,老设备自动回落到WPA2,各走各的互不打扰。改完之后Kindle、摄像头、老笔记本全部满血复活,新手机照样享受WPA3。
各品牌后台的位置我列一下,省得你像我一样满菜单乱翻:
| 品牌 | 设置路径 | 选项叫法 |
| 小米/Redmi | 192.168.31.1后台或米家App,WiFi设置 | WPA2/WPA3个人版 |
| TP-LINK | 192.168.1.1,无线设置 | WPA2/WPA3混合加密 |
| 华硕 | 无线网络,认证方式下拉框 | WPA2/WPA3-Personal |
| 华为/荣耀 | 更多功能,WiFi安全 | WPA2/WPA3兼容模式 |
两个坑提前说。第一,少数上古设备连混合模式都握手失败——我遇到的是一台2014年的老打印机,混合模式下照样连不上,最后只能整个网络回落到WPA2-PSK。第二,不管选哪种,加密算法一定确认是AES,列表里要是看到TKIP千万别选,那是WPA1时代的遗产,选了之后整网速率会被锁死在54Mbps,WiFi6路由器直接变老年机。
什么家庭该开WPA3,什么人先别折腾
直接上对照表,对号入座:
| 家里设备情况 | 建议选项 | 理由 |
| 全是2019年后的新设备 | WPA3-SAE | 安全增益全吃到,没理由不开 |
| 新手机+老摄像头混住 | WPA2/WPA3混合 | 各走各的,兼顾两头 |
| 有设备连混合都失败 | WPA2-PSK + AES | 兼容优先,能用比什么都重要 |
| 出租屋/合租怕被蹭 | 混合 + 16位长密码 | 密码长度比加密版本更管用 |
说句实在话,家用场景下WPA2-AES并没有传闻中那么不堪。它被破解的前提是对方先在你家窗边抓到握手包,还得具备跑字典的技术和耐心——你邻居里这种人概率很低。真正敞开的门往往是密码本身:「13800001234」这种密码,WPA3也救不了你。想系统排查家里WiFi有没有被蹭,可以看我之前写的防蹭网三层防护那篇,思路比纠结加密版本实在。
顺手把这三个安全设置一起改了
既然都进后台了,比加密版本更要紧的三件事别漏掉,一次做完:
第一,把WPS一键连接关掉。WPS的PIN码是8位纯数字,暴力破解理论上几个小时就能跑完,这是比WPA2还是WPA3重要得多的开关,登录路由器后台之后的头几件事里就该有它,具体路径在登录后必做的安全设置那篇里写过。
第二,路由器管理密码别用默认的admin。WiFi密码设得再长,后台一句admin就能让人改你家DNS,等于把房门焊死、窗户大开。顺手把WiFi密码也过一遍,手机上操作几分钟的事,流程在手机改WiFi密码那篇里。
第三,密码长度拉到16位。门锁再高级,钥匙是123456也白搭。我的经验是「常用词+大小写+两位符号」凑够16位,比从WPA2升到WPA3的安全收益大得多。还有人喜欢把WiFi藏起来,可行性怎么样我在隐藏WiFi信号那篇里实测过,结论是:防顺路不防认真的人,16位密码才是主防线。
收尾:动手前的五分钟检查顺序
最后给个顺序,照着走不用来回折腾:
- 第一步:列设备清单——手机几台、笔记本几台、摄像头/扫地机/音箱这类智能设备全数出来
- 第二步:挨个查WPA3支持情况,官网规格页搜「WPA3」,智能设备看固件更新日志
- 第三步:全支持选WPA3-SAE,新老混住选WPA2/WPA3混合,别图省事直接选最激进的
- 第四步:保存后逐台验证,智能设备大概率要重新配网,预留半小时,配网老失败的看智能设备只认2.4G那篇再动手
- 第五步:真有一台死活连不上,再整体回落WPA2-PSK+AES,不丢人,兼容性永远排第一
加密版本这事,我的排序是:兼容性 > 安全性 > 强迫症。家里有老设备就大方用混合模式,它是专门为「新老混住家庭」准备的答案,不是什么将就。

发表评论