Вы вводите пароль в смартфоне, нажимаете кнопку «Подключиться» и через секунду видите активный значок сети в углу экрана. Этот процесс кажется мгновенным, но за доли секунды между устройством и роутером происходит сложный технический диалог. Многие пользователи не задумываются о том, что происходит при подключении к вай фай, считая, что пароль просто передается по воздуху в открытом виде.
Такой вопрос возникает часто, так как безопасность беспроводных сетей сейчас волнует каждого, кто пользуется интернетом вне кабеля. В этой статье я разобрал пошагово, что происходит в эфире при вводе пароля Wi-Fi, как работает шифрование и почему ваш пароль остается в секрете даже при перехвате трафика.
Обнаружение доступных сетей и роль SSID
Процесс начинается с того, что сетевой адаптер вашего устройства сканирует радиоэфир на разных частотах. Роутер в это время работает как радиостанция, которая постоянно рассылает специальные служебные пакеты — «маяки» (beacon frames). Эти пакеты содержат базовую информацию о сети, включая её имя, которое называется SSID (Service Set Identifier), и поддерживаемые стандарты шифрования.
Когда вы открываете список доступных сетей в настройках, вы видите именно эти SSID. В момент выбора конкретной сети из списка происходит следующее:
- Устройство фиксирует MAC-адрес точки доступа.
- Определяется канал связи, на котором работает роутер.
- Считываются параметры безопасности (например, WPA2 или WPA3).
- Устройство подготавливает запрос на установление соединения.
- Сетевой адаптер переключается на частоту выбранного роутера.
Секреты передачи пароля и механизм хэширования
Распространенное заблуждение заключается в том, что введенный вами пароль отправляется на роутер в текстовом виде. На самом деле, сам пароль никогда не «летает» по воздуху. Для защиты используется хэширование — процесс превращения пароля в уникальную строку символов с помощью математической функции. Обратно превратить хэш в пароль невозможно.
Я заметил, что многие путают хэш с шифрованием, но это разные вещи. В Wi-Fi пароль и SSID объединяются и пропускаются через алгоритм, чтобы создать PMK (Pairwise Master Key) — предварительный ключ. Этот ключ хранится и в памяти роутера, и в памяти вашего устройства. Именно PMK служит фундаментом для всей дальнейшей авторизации.
Важные особенности создания ключа:
- Используется SSID как «соль» (дополнительная строка), чтобы одинаковые пароли в разных сетях создавали разные хэши.
- PMK не передается по сети ни при каких условиях.
- Если вы измените хотя бы один символ в SSID роутера, PMK изменится, и старый пароль перестанет работать.
- Процесс вычисления хэша занимает миллисекунды.
- Безопасность зависит от сложности пароля: чем он длиннее, тем сложнее подобрать хэш методом перебора.
Первый этап рукопожатия: получение Anonce
Когда устройство заявляет о желании подключиться, начинается процесс, называемый 4-Way Handshake (четырехэтапное рукопожатие). Это серия из четырех пакетов, которые позволяют обеим сторонам подтвердить знание пароля, не раскрывая его.
- Роутер генерирует случайное число, которое называется Anonce (Authenticator Nonce).
- Этот пакет отправляется на устройство клиента.
- Устройство получает Anonce и сохраняет его в памяти.
- Теперь клиент имеет все данные для создания временного сеансового ключа: PMK, Anonce и свой собственный MAC-адрес.
Результатом этого шага становится инициация процесса, где роутер говорит: «Я готов к проверке, вот тебе случайное число для расчетов».
Второй этап рукопожатия: ответ Snonce
Теперь очередь устройства доказать, что оно знает пароль. Для этого клиент создает свое случайное число — Snonce (Supplicant Nonce).
- Устройство вычисляет временный ключ сессии (PTK), используя PMK, Anonce и Snonce.
- Клиент отправляет роутеру свой Snonce.
- Вместе с числом передается MIC (Message Integrity Check) — специальный код подтверждения.
- MIC создается на основе PTK, что доказывает: устройство владеет правильным паролем.
После получения этого пакета роутер делает свои расчеты. Если его MIC совпал с тем, что прислал клиент, значит, пароль введен верно. Я считаю этот этап самым критическим, так как именно здесь происходит фактическая проверка подлинности.
Третий этап рукопожатия: передача группового ключа GTK
Когда роутер убедился, что клиент «свой», он подтверждает успешную авторизацию и передает дополнительные данные для работы в сети.
- Роутер отправляет третье сообщение, подтверждающее правильность вычислений клиента.
- В этом же пакете передается GTK (Group Temporal Key) — групповой временный ключ.
- GTK зашифрован с помощью уже созданного сеансового ключа PTK.
- Этот ключ нужен для расшифровки общих данных, которые роутер рассылает всем устройствам в сети (например, широковещательные запросы).
В этот момент устройство понимает, что доступ разрешен, и готово принимать общие пакеты данных.
Четвертый этап: финальное подтверждение
Завершающий шаг нужен для того, чтобы роутер был уверен, что клиент успешно получил групповой ключ и готов к полноценной работе.
- Устройство отправляет короткий финальный пакет подтверждения (ACK).
- Этот пакет сигнализирует: «Все ключи получены, шифрование настроено, я в сети».
- Роутер закрывает процесс авторизации и открывает доступ к передаче пользовательского трафика.
- Сетевой адаптер переходит в режим передачи данных.
После этого шага значок Wi-Fi на вашем экране становится активным, и вы можете открывать сайты.
Сводная таблица процесса 4-Way Handshake
| Этап | Кто отправляет | Что передается | Цель этапа |
|---|---|---|---|
| 1 | Роутер $ ightarrow$ Клиент |
Anonce (случайное число) | Инициация создания сеансового ключа |
| 2 | Клиент $ ightarrow$ Роутер |
Snonce + MIC (код проверки) | Доказательство знания пароля без его передачи |
| 3 | Роутер $ ightarrow$ Клиент |
Подтверждение + GTK (групповой ключ) | Передача ключа для общих данных сети |
| 4 | Клиент $ ightarrow$ Роутер |
Финальное подтверждение | Завершение авторизации и запуск трафика |
Шифрование данных после успешного входа
Когда «рукопожатие» завершено, начинается передача самого интернета. Чтобы ваши данные не прочитал сосед, используется шифрование. Каждый сеанс подключения уникален: даже если вы подключаетесь с тем же паролем второй раз, сеансовые ключи (PTK) будут другими из-за новых случайных чисел Anonce и Snonce.
В современных сетях используются два основных стандарта:
- AES (Advanced Encryption Standard) — очень надежный алгоритм, который практически невозможно взломать перебором. Используется в WPA2 и WPA3.
- TKIP (Temporal Key Integrity Protocol) — устаревший стандарт, который создавался как временная замена для дырявого WEP. Сейчас считается небезопасным.
Данные разбиваются на пакеты, каждый из которых зашифровывается с помощью сеансового ключа. Если злоумышленник перехватит такой пакет, он увидит лишь набор случайных символов. Расшифровать их можно только имея тот самый временный ключ, который существует только в памяти вашего устройства и роутера до момента отключения от сети.
Безопасность и риски перехвата данных
Хакеры не могут «услышать» ваш пароль в эфире, но они могут перехватить пакеты рукопожатия (4-Way Handshake). Если злоумышленник запишет эти четыре пакета, он может попытаться подобрать пароль на своем мощном компьютере, перебирая миллионы вариантов и сравнивая resulting хэш с тем, что был в перехваченном пакете. Это называется «брутфорс» или перебор по словарю.
Сравнение уровней защиты:
| Протокол | Тип шифрования | Уровень защиты | Уязвимость |
|---|---|---|---|
| WEP | RC4 (статичный) | Очень низкий | Взламывается за минуты |
| WPA | TKIP | Низкий | Уязвим к определенным атакам |
| WPA2 | AES (CCMP) | Высокий | Возможен перебор пароля по хэшу |
| WPA3 | SAE (Simultaneous Authentication of Equals) | Очень высокий | Защита от офлайн-перебора паролей |
WPA3 гораздо безопаснее, так как он меняет сам принцип рукопожатия. В нем используется протокол SAE, который делает перебор паролей по перехваченным пакетам практически бесполезным. Даже если у вас простой пароль, взломать WPA3 значительно сложнее, чем WPA2.
Часто задаваемые вопросы (FAQ)
Можно ли перехватить пароль в эфире при вводе?
Нет, в открытом виде пароль не передается. Перехватить можно только хэш (результат математической функции), который затем пытаются расшифровать методом перебора.
Чем отличается WEP от WPA?
WEP использовал один и тот же ключ для всех данных, что позволяло взломать его за считанные минуты. WPA и последующие версии создают уникальные временные ключи для каждой сессии.
Почему иногда появляется «Ошибка аутентификации»?
Это происходит, если MIC (код проверки) на втором этапе рукопожатия не совпал. Причины: неправильный пароль, сильные помехи в эфире или сбой в работе роутера.
Помогает ли скрытие SSID (скрытая сеть) от хакеров?
Почти нет. Специальные программы все равно видят «маяки» роутера и могут определить SSID в момент подключения любого легального устройства.
Нужно ли менять пароль, если я использую WPA2?
Да, если пароль простой (например, 12345678), его легко подобрать по перехваченному рукопожатию. Рекомендую использовать сложные комбинации из букв и цифр.
Что будет, если в сети два устройства с одинаковым паролем?
Для каждого устройства будет создано свое уникальное рукопожатие с разными Anonce и Snonce, поэтому сеансовые ключи будут разными, и устройства не смогут «подслушивать» друг друга.



