Table of Contents
Wi-Fi-Netzwerke sind zum Rückgrat moderner Konnektivität geworden, die einen nahtlosen drahtlosen Datenaustausch für Milliarden von Geräten weltweit ermöglicht. Die IEEE 802.11-Standardfamilie definiert die technischen Grundlagen dieser Netzwerke, und im Mittelpunkt der sicheren drahtlosen Kommunikation steht der Handshake-Prozess. Dieses kryptographische Protokoll ist der Gatekeeping-Mechanismus, der Clients authentifiziert, Verschlüsselungsschlüssel aushandelt und eine vertrauenswürdige Sitzung zwischen einer Station (STA) und einem Access Point (AP) einrichtet. Ohne einen ordnungsgemäß ausgeführten Handshake wären die Vertraulichkeit und Integrität von Daten in einem Wi-Fi-Netzwerk gefährlich dem Abhören und der Manipulation ausgesetzt.
Grundlagen des IEEE 802.11 Handshake
Der Handshake-Prozess existiert nicht isoliert; er ist Teil einer breiteren Abfolge von Verfahren, die im IEEE-Standard 802.11 für die Verwaltung des drahtlosen Zugriffs definiert sind. Bevor Datenrahmen fließen können, muss die Station zunächst eine Reihe von Management-Frame-Austauschen für Scannen, Authentifizierung und Zuordnung durchführen. Diese vorbereitenden Schritte bilden die Bühne für den nachfolgenden Sicherheits-Handshake, der formell als 4-Wege-Handshake in WPA- und WPA2-Protokollen bekannt ist.
Authentifizierungs- und Assoziationsphasen
Bevor eine Verschlüsselung ausgehandelt werden kann, muss ein Gerät ein Netzwerk lokalisieren (per passivem oder aktivem Scannen), einen Zugangspunkt auswählen und eine offene Systemauthentifizierung abschließen - die trotz ihres Namens keine wirkliche Sicherheit bietet - gefolgt von einer Assoziationsanforderung und -antwort. Erst nach der Assoziation beginnt der strengere Sicherheits-Handshake. Es ist wichtig, diesen geschichteten Verlauf zu verstehen, da der Handshake selbst auf der voreingestellten Assoziationskennung (AID) und dem paarweisen Masterschlüssel (PMK) beruht, der entweder von einem Pre-Shared-Schlüssel (PSK) im persönlichen Modus oder von einem Authentifizierungsserver über 802.1X im Unternehmensmodus abgeleitet wird.
Der WPA / WPA2 4-Wege-Handshake: Eine detaillierte Aufschlüsselung
Der 4-Wege-Handshake ist der am weitesten verbreitete Sicherheitsverhandlungsmechanismus in Wi-Fi-Netzwerken. Er arbeitet zwischen dem Supplicant (Client) und dem Authentifikator (Access Point), um sitzungsspezifische Verschlüsselungsschlüssel zu generieren und zu verifizieren, ohne jemals das PMK über die Luft zu übertragen. Der Handshake besteht aus vier Nachrichten mit jeweils einem bestimmten kryptographischen Zweck.
Nachricht 1: Der Authentifizierungs-Nnce (ANonce)
Der Access Point initiiert den Handshake, indem er einen EAPOL-Key-Rahmen an den Client sendet, der eine zufällige einmalige Nummer namens ANonce (Authenticator Nonce) enthält. Die Schlüsseleigenschaft einer Nonce ist ihre Einzigartigkeit; sie wird nie über Sitzungen hinweg wiederholt. Der Client erhält die ANonce und besitzt nun einen der beiden kritischen Zufallswerte, die zur Berechnung des Pairwise Transient Key (PTK) benötigt werden. Wichtig ist, dass der AP auch seinen Key Replay Counter in dieser Nachricht enthält, der hilft, Wiederholungsangriffe zu verhindern.
Nachricht 2: The Supplicant Nonce (SNonce) und PTK-Ableitung
Nach Erhalt der ANonce erzeugt der Client seine eigene Zufalls-Nonce, die SNonce (SupplicantNonce), wobei sowohl ANonce als auch SNonce zusammen mit dem PMK, den MAC-Adressen beider Geräte und den Noce-Längen den PTK ableiten. Das PTK ist ein zusammengesetzter Schlüssel, der mehrere Subschlüssel enthält, die jeweils für verschiedene Aufgaben verantwortlich sind: Der Key Confirmation Key (KCK) wird zur Überprüfung der Nachrichtenintegrität verwendet, der Key Encryption Key (KEK) wird verwendet, um weiteres Schlüsselmaterial zu verschlüsseln, und die Temporal Keys (TK) werden verwendet, um den Datenverkehr zu verschlüsseln und zu entschlüsseln. Der Client sendet dann einen eigenen EAPOL-Key-Rahmen, der den SNonce und einen Message Integrity Code (MIC) enthält, berechnet mit dem KCK. Dieses MIC beweist dem AP, dass der Client das richtige PMK besitzt.
Nachricht 3: Schlüsselinstallation und GTK-Lieferung
Der Access Point empfängt die Antwort des Clients und leitet unabhängig voneinander die gleiche PTK ab. Er überprüft das MIC mit dem KCK. Wenn das MIC übereinstimmt, weiß der AP, dass der Client legitim ist. An dieser Stelle sendet der AP einen dritten EAPOL-Key-Rahmen. Diese Nachricht enthält denselben ANonce, der früher gesendet wurde (um dem Client die Konsistenz zu bestätigen), den Key Replay Counter, ein Flag, das anzeigt, dass die zeitlichen Schlüssel installiert werden sollen, und den Group Temporal Key (GTK), der mit dem KEK verschlüsselt ist. Der GTK ist ein gemeinsamer Schlüssel, der für Multicast- und Broadcast-Verkehr verwendet wird, um sicherzustellen, dass alle legitimen Clients gruppenadressierte Frames entschlüsseln können. Der AP enthält auch ein MIC, um die gesamte Nachricht zu schützen.
Meldung 4: Bestätigung der Schlüsselinstallation
Im abschließenden Austausch sendet der Client einen vierten EAPOL-Key-Rahmen zurück zum Access Point, der als einfache Bestätigung dient, dass die Zeitschlüssel auf der Clientseite erfolgreich installiert wurden, ein MIC enthält, aber kein neues Schlüsselmaterial enthält. Sobald der AP diese Bestätigung erhält, schließt er seine eigene Schlüsselinstallation ab und beide Seiten beginnen, die TK für die Unicast-Datenverschlüsselung zu verwenden (typischerweise über AES-CCMP in WPA2 oder TKIP in früheren WPA-Implementierungen). Die drahtlose Verbindung ist nun vollständig gesichert und alle nachfolgenden Datenrahmen werden mit dem paarweisen und Gruppenschlüssel verschlüsselt.
Kryptographische Operationen während des Handshake
Die Stärke des 4-Wege-Handshakes liegt in der Verwendung von Pseudozufallsfunktionen und Schlüsselableitungsalgorithmen, die in IEEE 802.11 definiert sind.
PTK = PRF-X(PMK, “Pairwise key expansion”, Min(AA, SPA) || Max(AA, SPA) || Min(ANonce, SNonce) || Max(ANonce, SNonce)]
Hier ist AA die MAC-Adresse des Authentifikators, SPA die MAC-Adresse des Supplicanten und PRF-X eine Pseudozufallsfunktion, die die Eingaben in einen Schlüssel mit der Länge X Bits streckt. Wenn die MACs und Nonces in einer kanonischen Reihenfolge sortiert werden, wird sichergestellt, dass beide Seiten das gleiche Ergebnis ohne Mehrdeutigkeit berechnen. Die Verwendung von Nonces verhindert die Wiederverwendung von Sitzungsschlüsseln, selbst wenn das PMK statisch ist, wie in einem persönlichen PSK-Netzwerk.
Sicherheitsüberlegungen und bekannte Schwachstellen
Der 4-Wege-Handshake ist zwar robust, aber nicht immun gegen Angriffe auf Protokollebene. „Diese Schwächen zu verstehen, ist für den Einsatz sicherer Wi-Fi-Netzwerke und für die Wertschätzung der Verbesserungen, die in späteren Standards eingeführt wurden, unerlässlich.
Pre-Shared Key Cracking und Brute Force
Im persönlichen WPA/WPA2-Modus wird das PMK direkt vom PSK über PBKDF2 abgeleitet (Password-Based Key Derivation Function 2). Wenn ein Angreifer den vollständigen 4-Wege-Handshake erfasst - insbesondere die Nonces, MAC-Adressen und MIC -, kann er einen Offline-Wörterbuchangriff versuchen, um das PSK wiederherzustellen. Der erfasste Handshake ermöglicht es dem Angreifer, Kandidatenpasswörter auszuprobieren, das PTK neu abzuleiten und zu überprüfen, ob das MIC übereinstimmt. Dieser Angriff ist der Hauptgrund, warum schwache oder übliche Passwörter katastrophal für die Wi-Fi-Sicherheit sind. Tools wie Aircrack-ng und Hashcat automatisieren diesen Prozess mit hoher Effizienz.
Key Reinstallation Attacks (KRACK)
Im Jahr 2017 hat die KRACK-Schwachstelle einen grundlegenden Fehler in der dritten Nachricht des 4-Wege-Handshakes aufgedeckt. Durch die erneute Übertragung von Nachricht 3 könnte ein Angreifer in Funkreichweite einen Client dazu veranlassen, das PTK neu zu installieren, wodurch der vom Verschlüsselungsprotokoll verwendete Nonce- und Replay-Zähler zurückgesetzt wird. Dies führte zur Wiederverwendung von Verschlüsselungsschlüsseln, was die Paketentschlüsselung und -fälschung ermöglicht. Der Angriff zeigte, dass selbst mathematisch fundierte Protokolle durch Implementierungsschwächen im Zustandsmanagement untergraben werden können. Die Industrie reagierte mit Patches, die eine ordnungsgemäße Annahme und Installation von Schlüsselmaterial auch bei doppelten Nachrichten erzwingen.
Man-in-the-Middle und Rogue AP Bedrohungen
Ohne gegenseitige Authentifizierung könnte ein Client dazu verleitet werden, sich mit einem Rogue-Access-Point zu verbinden, der seinen eigenen Handshake initiiert. In WPA2-Enterprise wird dies durch die EAP-Schicht (Extensible Authentication Protocol) gemildert, die serverseitige Zertifikate in Modi wie EAP-TLS erfordert. Im persönlichen Modus hat der Client jedoch keine Möglichkeit, die Identität des AP über den Netzwerknamen hinaus zu überprüfen, wodurch er anfällig für böse Zwillingsangriffe wird, bei denen ein Angreifer ein vertrauenswürdiges Netzwerk darstellt.
Der Handshake in WPA3: Evolution zu SAE
Um die inhärenten Schwächen des PSK-basierten 4-Way Handshake zu beheben, hat die Wi-Fi Alliance 2018 WPA3 eingeführt. WPA3 ersetzt den 4-Way Handshake durch das Simultaneous Authentication of Equals (SAE) Protokoll, das in IEEE 802.11-2016 als Libellen-Handshake definiert ist. SAE bietet Geheimhaltung und Widerstand gegen Offline-Wörterbuchangriffe, auch wenn das Passwort schwach ist.
Wie SAE sich vom 4-Wege-Handshake unterscheidet
Anstatt ein PMK direkt von einem PSK abzuleiten, verwendet SAE einen passwort-authentifizierten Schlüsselaustausch auf der Grundlage von Finite Field Cryptography (Dragonfly). Sowohl der Client als auch der AP leiten unabhängig voneinander einen Seed-Wert aus dem Passwort ab und führen dann einen Commit-and-Confirm-Austausch durch. In der Commit-Phase sendet jede Partei eine kryptographische Verpflichtung (ein Skalar und ein Element), die verhindern, dass beide Parteien die Sitzungsschlüssel ohne das Passwort berechnen können. Die Bestätigungsphase überprüft, dass beide Parteien an demselben gemeinsamen Geheimnis angekommen sind, ohne jemals das Passwort selbst zu übertragen. Dieser Austausch ist immun gegen Offline-Brutto-Force, da der erfasste Datenverkehr nicht zum Testen von Passwörtern verwendet werden kann; ein Angreifer müsste für jede Vermutung eine teure Online-Interaktion durchführen.
Forward Secrecy und Future-Proofing
Der SAE-Handshake von WPA3 stellt sicher, dass auch bei späterer Beeinträchtigung eines Passworts vergangene Sitzungen geschützt bleiben, da jede Sitzung ephemere Schlüssel verwendet, die unabhängig vom Langzeit-Passwort sind. Dies ist eine grundlegende Verbesserung gegenüber WPA2, wo ein Angreifer, der einen 4-Wege-Handshake erfasst und später das PSK erhält, alle zuvor aufgezeichneten Sitzungen entschlüsseln kann. In WPA3 werden erfasste Handshake-Daten nach Beendigung der Sitzung wertlos.
Praktische Implikationen für Netzwerkadministratoren
Das Verständnis des Handshake-Prozesses ist nicht nur eine akademische Übung; es hat direkte Konsequenzen für die Sicherheitslage eines drahtlosen Einsatzes. Netzwerkadministratoren sollten die folgenden Praktiken basierend auf dem technischen Verhalten des Handshakes priorisieren:
- Verwende WPA3, wo immer möglich. Moderne Hardware unterstützt SAE und eliminiert den primären Angriffsvektor des Offline-PSK-Crackings.
- Erzwinge eine starke PSK-Komplexität in WPA2-Netzwerken. Da der Handshake das PSK offline-brute force aussetzt, sollten Passwörter mindestens 14 Zeichen aus einem vollständigen Zeichensatz sein.
- Die Bereitstellung von 802.1X/EAP in Unternehmensumgebungen. Die Verwendung von Benutzeranmeldeinformationen und gegenseitiger Authentifizierung über zertifikatsbasierte EAP-Methoden verhindert viele der passiven und aktiven Angriffe, die auf den Handshake abzielen.
- Ermöglicht Client-Isolation und Management-Frame-Schutz (MFP/802.11w). Diese Funktionen reduzieren die Auswirkungen von Handshake-spezifischen Angriffen, indem sie die Fähigkeit von nicht authentifizierten Geräten zur Interaktion mit legitimen Stationen einschränken.
- Monitor für abnormale EAPOL-Key-Frame-Sequenzen. Ein ungewöhnlich hohes Volumen von Message 1 oder Message 3 Retransmissionen kann auf einen Angriffsversuch im KRACK-Stil hinweisen.
Der Handshake und Performance Überlegungen
Die vollständige Handshake-Sequenz - einschließlich Scannen, offene Authentifizierung, Zuordnung und 4-Wege-Handshake - dauert unter normalen Bedingungen etwa 50 bis 200 Millisekunden. In überlasteten Umgebungen oder wenn ein Client zwischen Access Points streifen kann diese Verzögerung Echtzeitanwendungen wie Sprache oder Video beeinträchtigen. Fast Basic Service Set Transition (FT oder 802.11r) wurde eingeführt, um den Handshake während des Roamings zu optimieren, indem die Schlüsselverhandlungen auf einen einzigen Austausch reduziert werden. FT stützt sich auf ein zwischengespeichertes PMK und die Verwendung einer Roaming-Schlüsselhierarchie, so dass ein Client eine verkürzte Version des 4-Wege-Handshake mit einem neuen Access Point durchführen kann, während die Sicherheitsgarantien des vollständigen Protokolls erhalten bleiben.
Zukünftige Richtungen: Handshake in Next Generation Wi-Fi
Da sich der IEEE 802.11-Standard mit Änderungen wie 802.11ax (Wi-Fi 6) und 802.11be (Wi-Fi 7) weiterentwickelt, basieren die zugrunde liegenden Handshake-Protokolle weiterhin auf WPA3/SAE für die Sicherheit, aber neue Erweiterungen zielen darauf ab, die Latenz weiter zu reduzieren und die Skalierbarkeit zu verbessern. Für Umgebungen mit hoher Dichte wie Stadien oder Unternehmensetagen werden die Vor-Authentifizierung und das PMK-Caching weiter verfeinert. Die Einführung des 6-GHz-Betriebs in Wi-Fi 6E brachte neue Anforderungen an Opportunistic Wireless Encryption (OWE), die unauthentifizierte, aber verschlüsselte Verbindungen über einen Diffie-Hellman-Handshake bietet - effektiv ein "Handshake ohne Passwort" für offene Netzwerke. OWE verhindert passives Abhören auch auf öffentlichem Wi-Fi, eine dramatische Verbesserung gegenüber den völlig ungeschützten offenen Netzwerken der Vergangenheit.
Forscher erforschen auch post-quantenkryptographische Handshakes zukunftssicheres WLAN gegen die mögliche Bedrohung durch Quantencomputer, die in der Lage sind, den Austausch von Diffie-Hellman und elliptischen Kurven zu unterbrechen. Obwohl noch keine Standards abgeschlossen sind, wird der Standardisierungsprozess von NIST Post-Quantum Cryptography wahrscheinlich die nächste große Überarbeitung der IEEE 802.11-Sicherheitsprotokolle beeinflussen.
Schlussfolgerung
Der Handshake-Prozess in Wi-Fi-Netzwerken, vom klassischen WPA/WPA2 4-Wege-Handshake bis zum modernen SAE-Austausch in WPA3, stellt eine kritische Schnittstelle zwischen drahtlosem Protokoll-Engineering und angewandter Kryptographie dar. Es ist der Mechanismus, der ein gemeinsames Geheimnis oder eine Reihe von Anmeldeinformationen in einen sicheren, sitzungsspezifischen Tunnel für die Datenübertragung verwandelt, der als primäres Verteidigungsbarriere gegen Abfangen, Injektion und Nachahmung gilt. Da sich drahtlose Standards weiter zu höheren Geschwindigkeiten und dichteren Bereitstellungen entwickeln, bleibt die grundlegende Rolle des Handshake unverändert: eine vertrauenswürdige Grundlage zu schaffen, auf der alle anderen Kommunikationen beruhen. Das Verständnis seiner inneren Funktionsweise ist für jeden, der für die Bereitstellung, Verwaltung oder Sicherung moderner drahtloser Netzwerke verantwortlich ist.
Für diejenigen, die tiefere technische Details suchen, ist die maßgebliche Quelle der IEEE 802.11-2020-Standard, insbesondere Klausel 12 zur Sicherheit. Darüber hinaus bietet die Wi-Fi Alliance Sicherheitsseite Compliance-Informationen und NISTs Special Publication 800-97 bietet einen umfassenden Leitfaden für drahtlose Sicherheitstests. Das Verständnis dieser Referenzen wird jeden Netzwerkexperten ausstatten, die Handshake-Protokolle zu bewerten und zu implementieren, die jeden Tag Milliarden von drahtlosen Verbindungen schützen.