WPA2 e WPA3: sicurezza della rete Wi-Fi
WPA2 e WPA3 proteggono l’accesso e le comunicazioni della rete wireless, ma non funzionano esattamente nello stesso modo. Vediamo cosa cambia tra WPA2-Personal e WPA3-Personal, come funzionano AES e SAE, quando utilizzare la modalità mista e come configurare correttamente una rete Wi-Fi moderna.
Quando configuriamo una rete wireless, il router ci presenta normalmente diverse modalità di sicurezza: WPA2-Personal, WPA3-Personal, WPA2/WPA3 Mixed oppure, sui dispositivi più vecchi, protocolli ormai superati come WPA e WEP. La scelta non è soltanto una voce tecnica del menu, perché determina il modo in cui i dispositivi vengono autenticati e il traffico radio viene protetto.
Nelle reti domestiche moderne la scelta si concentra soprattutto tra WPA2 e WPA3. WPA2 continua a essere largamente supportato e rimane necessario per molti dispositivi meno recenti, mentre WPA3 introduce meccanismi più moderni progettati per migliorare la protezione dell’autenticazione wireless.
💡 Concetto chiave
WPA2 e WPA3 non indicano la velocità della rete Wi-Fi. Sono protocolli di sicurezza. Passare da WPA2 a WPA3 non trasforma una rete Wi-Fi 6 in Wi-Fi 7 e non aumenta automaticamente la velocità della connessione: cambia principalmente il modo in cui viene protetto l’accesso alla WLAN.
📈 Da WEP a WPA3: come si è evoluta la sicurezza Wi-Fi
La sicurezza delle reti wireless si è evoluta più volte nel corso degli anni. I protocolli utilizzati nelle prime generazioni Wi-Fi non sono più adeguati agli standard attuali e sono stati progressivamente sostituiti da sistemi più robusti.
| Protocollo | Generazione | Valutazione attuale |
|---|---|---|
| WEP | Prima generazione | Obsoleto e da evitare |
| WPA | Soluzione transitoria successiva a WEP | Obsoleto |
| WPA2 | Standard largamente diffuso | Ancora utilizzato, soprattutto per compatibilità |
| WPA3 | Generazione più recente | Preferibile con dispositivi compatibili |
2️⃣ Come funziona WPA2-Personal
WPA2-Personal è stato per molti anni la configurazione standard delle reti domestiche. Nella modalità Personal, detta anche PSK, l’accesso alla rete si basa su una password condivisa tra il router o access point e i dispositivi autorizzati.
Quando viene utilizzato con AES/CCMP, WPA2 rappresenta ancora una configurazione molto comune. Il punto particolarmente importante nelle reti WPA2-Personal è la qualità della password: una credenziale corta, comune o facilmente prevedibile riduce significativamente la protezione dell’accesso.
Il client seleziona la rete
Smartphone, computer o altro dispositivo individua l’SSID trasmesso dall’access point e richiede di collegarsi alla rete protetta.
Vengono utilizzate le credenziali della rete
Il dispositivo deve dimostrare di possedere le informazioni necessarie per partecipare alla rete senza che la password venga semplicemente trasmessa in chiaro attraverso il collegamento radio.
Vengono stabilite le chiavi della sessione
Router e client completano la procedura di autenticazione e derivazione delle chiavi necessarie per proteggere il traffico wireless della sessione.
🔒 WPA2, AES, CCMP e TKIP: cosa significano?
Nei pannelli dei router meno recenti è possibile trovare opzioni come AES, TKIP oppure TKIP+AES. Queste voci riguardano i meccanismi utilizzati per proteggere il traffico della rete wireless e non devono essere confuse con la semplice scelta della password.
| Voce | Significato pratico | Configurazione moderna |
|---|---|---|
| AES / CCMP | Protezione utilizzata normalmente con WPA2 moderno | Da preferire con WPA2 |
| TKIP | Meccanismo precedente mantenuto storicamente per compatibilità | Da evitare |
| TKIP + AES | Modalità di compatibilità presente su alcuni vecchi router | Da evitare quando non necessaria |
⚠️ Attenzione alle impostazioni legacy
Se il router propone ancora WPA/WPA2 con TKIP per supportare dispositivi molto vecchi, non scegliere automaticamente la modalità più compatibile. Mantenere protocolli obsoleti per un singolo client può peggiorare la configurazione dell’intera rete wireless.
3️⃣ Cosa cambia con WPA3-Personal
WPA3-Personal introduce un sistema di autenticazione chiamato SAE, Simultaneous Authentication of Equals, che sostituisce il meccanismo PSK tradizionalmente associato a WPA2-Personal. Lo scopo è rendere più robusta la fase attraverso la quale client e access point dimostrano di conoscere la password.
Uno dei vantaggi più importanti di SAE riguarda la resistenza ai tentativi di verifica offline delle password basati sull’acquisizione dello scambio di autenticazione. Con WPA3-SAE, un attaccante non può semplicemente catturare una procedura di autenticazione e provare successivamente un numero arbitrario di password offline nello stesso modo tipicamente associato alle reti WPA2-PSK.
✅ WPA3 migliora soprattutto l’autenticazione
Questo non significa che con WPA3 sia corretto utilizzare password come “password123”. Una credenziale lunga e non prevedibile rimane una buona pratica, ma SAE migliora il modo in cui quella password viene utilizzata durante l’autenticazione.
⚖️ WPA2 vs WPA3: differenze principali
| Caratteristica | WPA2-Personal | WPA3-Personal |
|---|---|---|
| Autenticazione domestica | PSK | SAE |
| Compatibilità | Molto elevata | Richiede dispositivi compatibili |
| Protezione moderna | Buona se configurato correttamente | Più evoluta |
| Attacchi offline alla password | La scelta della password è particolarmente importante | SAE offre una protezione più robusta contro questo scenario |
| Dispositivi molto vecchi | Generalmente più compatibile | Potrebbero non collegarsi |
| Scelta per una rete moderna | Valida quando serve compatibilità | Preferibile quando tutti i client sono compatibili |
⚙️ WPA2, WPA3 o modalità mista: quale scegliere?
WPA2-Personal
Utile quando nella rete sono presenti dispositivi che non supportano WPA3. Utilizzare una password robusta e AES/CCMP.
WPA3-Personal
Scelta preferibile quando tutti i dispositivi che devono collegarsi alla rete supportano correttamente WPA3.
WPA2/WPA3 Mixed
Permette normalmente ai dispositivi compatibili di utilizzare WPA3 e ai client più vecchi di continuare a collegarsi tramite WPA2.
La modalità mista è particolarmente utile durante la fase di transizione. In una casa possiamo avere smartphone e notebook recenti compatibili con WPA3 insieme a stampanti, dispositivi IoT o apparecchi meno recenti che supportano soltanto WPA2.
🔄 Come funziona WPA2/WPA3 Mixed Mode
La modalità WPA2/WPA3 Mixed, spesso chiamata anche Transition Mode, permette allo stesso SSID di accettare dispositivi appartenenti a entrambe le generazioni. Non significa che un dispositivo WPA2 venga magicamente trasformato in WPA3: ogni client utilizza il metodo compatibile con le proprie capacità e con la configurazione dell’access point.
Modalità mista non significa “tutta la rete usa WPA3”
È possibile che un telefono moderno sia collegato allo stesso SSID utilizzando WPA3 mentre un dispositivo più vecchio utilizza WPA2. Per sapere quale modalità sta utilizzando un singolo client bisogna controllare le informazioni mostrate dal router o dal dispositivo.
🔑 Anche con WPA3 serve una buona password
L’introduzione di SAE non rende inutile la qualità della password. Una credenziale wireless dovrebbe rimanere sufficientemente lunga, non prevedibile e diversa dalle password utilizzate per account importanti o per l’amministrazione del router.
È inoltre importante distinguere la password Wi-Fi dalla password amministrativa. La prima viene inserita su molti dispositivi e può essere condivisa con familiari o altri utenti, mentre la seconda permette di modificare direttamente la configurazione dell’infrastruttura.
- Utilizza una password Wi-Fi sufficientemente lunga.
- Evita nomi, numeri di telefono, indirizzi e date facilmente associabili alla rete.
- Non utilizzare la password amministrativa del router come password Wi-Fi.
- Non riutilizzare credenziali di email o altri servizi importanti.
- Per gli ospiti valuta una rete Guest separata.
📡 Nascondere l’SSID rende il Wi-Fi più sicuro?
Disattivare la normale trasmissione del nome della rete viene talvolta presentato come un sistema di sicurezza, ma non deve essere considerato un sostituto di WPA2, WPA3 o di una password robusta. Il fatto che un SSID non venga mostrato normalmente nell’elenco delle reti disponibili non equivale a rendere invisibile l’esistenza della WLAN.
SSID nascosto non significa rete invisibile
La sicurezza della rete deve dipendere dai protocolli di autenticazione e cifratura, non dalla speranza che nessuno conosca il nome dell’SSID. Nasconderlo può inoltre rendere meno comoda la configurazione dei client senza offrire una protezione paragonabile a quella di un protocollo moderno.
💻 Il filtro MAC sostituisce WPA2 o WPA3?
No. Il filtro MAC permette al router di autorizzare o bloccare determinati indirizzi MAC, ma non deve essere utilizzato come principale meccanismo di sicurezza della rete wireless. Gli indirizzi MAC fanno parte del normale funzionamento della rete e non costituiscono una credenziale segreta paragonabile a una password.
Il filtro può essere utile per alcune politiche di gestione, ma la protezione dell’accesso Wi-Fi deve continuare a essere affidata a WPA2 o WPA3 configurati correttamente.
🔌 WPA3 e WPS sono la stessa cosa?
No. WPS è un sistema pensato per semplificare l’associazione dei dispositivi alla rete, mentre WPA2 e WPA3 definiscono meccanismi di sicurezza della WLAN. Sono quindi funzioni differenti, anche se entrambe possono comparire nella stessa sezione del pannello Wi-Fi.
Se WPS non viene utilizzato, può essere valutata la sua disattivazione. Nei router che offrono diverse modalità WPS è utile controllare quali siano effettivamente abilitate.
🏠 E se un vecchio dispositivo non supporta WPA3?
Questo è uno dei problemi più comuni quando si tenta di utilizzare esclusivamente WPA3. Un vecchio televisore, una stampante, una videocamera IP o un dispositivo IoT può non riconoscere la rete oppure non riuscire a completare l’associazione.
La prima possibilità consiste nell’utilizzare WPA2/WPA3 Mixed Mode. In reti più evolute possiamo invece separare i dispositivi legacy in una WLAN dedicata, eventualmente associata a una rete Guest o a una VLAN, evitando di abbassare inutilmente la configurazione della rete principale.
| Scenario | Possibile configurazione |
|---|---|
| Tutti i dispositivi supportano WPA3 | WPA3-Personal |
| Client WPA2 e WPA3 insieme | WPA2/WPA3 Mixed Mode |
| Pochi dispositivi legacy | Valutare SSID separato WPA2 |
| Dispositivi IoT poco affidabili | SSID/VLAN IoT separata quando l’infrastruttura lo permette |
| Dispositivo compatibile soltanto con WEP | Valutare seriamente la sostituzione del dispositivo |
🛡️ Protected Management Frames: cosa sono?
Nelle impostazioni avanzate del Wi-Fi potresti trovare una voce chiamata PMF, Protected Management Frames, oppure 802.11w. Questa funzione protegge determinati frame di gestione utilizzati dalle reti wireless, aggiungendo protezioni contro alcuni tipi di manipolazione.
A seconda del router, PMF può essere indicato come Disabled, Capable/Optional oppure Required. Con WPA3 il supporto ai Protected Management Frames assume un ruolo importante e può essere gestito automaticamente dal firmware.
PMF Required può creare problemi ai vecchi client
Se stai utilizzando una modalità di transizione per mantenere dispositivi meno recenti, forzare alcune impostazioni avanzate senza verificarne la compatibilità può impedire a determinati client di collegarsi. Prima di modificare PMF controlla quindi il comportamento previsto dal router.
☕ WPA2/WPA3 e reti Wi-Fi pubbliche
La configurazione di una rete domestica con password non deve essere confusa con una rete pubblica aperta. Nei luoghi pubblici possiamo trovare WLAN senza password, captive portal oppure tecnologie più moderne progettate per migliorare la protezione delle reti aperte.
Il fatto che una rete utilizzi un portale Web per chiedere email, numero della stanza o accettazione delle condizioni non significa automaticamente che il collegamento radio sia protetto nello stesso modo di una WLAN WPA2-Personal o WPA3-Personal.
🚀 WPA3 rallenta il Wi-Fi?
Su hardware moderno non bisogna aspettarsi che il semplice passaggio da WPA2 a WPA3 provochi un evidente crollo della velocità della rete. Le prestazioni reali dipendono soprattutto da standard Wi-Fi, larghezza del canale, modulazione, qualità del segnale, interferenze, capacità radio del router e caratteristiche del client.
Se dopo una modifica della modalità di sicurezza un dispositivo presenta problemi di velocità o connessione, è più utile verificare compatibilità, driver, firmware e impostazioni del client piuttosto che concludere automaticamente che WPA3 sia più lento.
⚡ Controlla la sicurezza Wi-Fi in 5 minuti
- Entra nel pannello del router e apri la sezione Wi-Fi o Wireless Security.
- Controlla quale modalità è attualmente configurata.
- Se trovi WEP, WPA o TKIP, valuta una configurazione moderna.
- Se tutti i client sono compatibili, valuta WPA3-Personal.
- Se possiedi dispositivi WPA2 e WPA3, prova WPA2/WPA3 Mixed Mode.
- Controlla che la password wireless sia lunga e non prevedibile.
- Assicurati che la password Wi-Fi sia diversa dalla password amministrativa.
- Controlla WPS e disattivalo se non viene utilizzato.
- Verifica eventuali dispositivi legacy prima di forzare WPA3-only.
- Dopo la modifica prova smartphone, PC, TV e dispositivi IoT principali.
🧩 Quale modalità scegliere? Tabella pratica
| Configurazione trovata | Valutazione | Intervento |
|---|---|---|
| WEP | Obsoleto | Passare a WPA2/WPA3 e sostituire eventuali client incompatibili |
| WPA-TKIP | Legacy | Passare a una configurazione moderna |
| WPA2 + TKIP | Configurazione da rivedere | Preferire AES/CCMP |
| WPA2 + AES | Configurazione ancora utilizzabile | Valutare WPA3 in base ai client |
| WPA2/WPA3 Mixed | Buon compromesso | Utile con dispositivi di generazioni differenti |
| WPA3-Personal | Scelta moderna | Preferibile se tutti i client sono compatibili |
| WPA3 ma password molto debole | Configurazione migliorabile | Utilizzare comunque una password robusta |
| WPA3 con client che non si collegano | Probabile problema di compatibilità | Provare modalità mista o SSID separato |
⚠️ Errori comuni nella sicurezza Wi-Fi
- Utilizzare ancora WEP perché un vecchio dispositivo non supporta protocolli moderni.
- Configurare WPA2 con TKIP quando AES/CCMP è disponibile.
- Pensare che nascondere l’SSID renda inutile una password robusta.
- Considerare il filtro MAC come sostituto di WPA2 o WPA3.
- Utilizzare la stessa password per Wi-Fi e amministrazione del router.
- Attivare WPA3-only senza verificare prima la compatibilità dei dispositivi IoT.
- Credere che WPA3 renda sicura qualsiasi password, anche se corta e prevedibile.
- Confondere WPA3 con Wi-Fi 6, Wi-Fi 6E o Wi-Fi 7.
- Modificare contemporaneamente sicurezza, canali e larghezza di banda rendendo più difficile diagnosticare eventuali problemi.
🧪 Esempio pratico: casa con smartphone moderni e dispositivi IoT
Immaginiamo una rete con due smartphone recenti, un notebook moderno, una Smart TV di qualche anno fa, una stampante Wi-Fi e alcune prese intelligenti. Smartphone e notebook supportano WPA3, mentre stampante e dispositivi IoT funzionano soltanto con WPA2.
Impostando immediatamente WPA3-only potremmo ottenere una rete moderna ma perdere la connettività dei dispositivi meno recenti. Utilizzare WPA2 per tutto risolverebbe il problema di compatibilità, ma impedirebbe ai dispositivi moderni di sfruttare WPA3.
In una situazione del genere WPA2/WPA3 Mixed Mode può rappresentare una soluzione pratica. Se il router offre funzioni più evolute, possiamo anche valutare un SSID separato per i dispositivi IoT e mantenere WPA3 sulla rete principale.
✅ La configurazione migliore dipende dai client
Non esiste un vantaggio nel selezionare l’opzione tecnicamente più recente se metà dei dispositivi smette di funzionare. L’obiettivo è utilizzare il livello di sicurezza più moderno compatibile con l’infrastruttura, isolando quando possibile i dispositivi che richiedono configurazioni legacy.
🧠 Cosa devi ricordare
- WEP e WPA di prima generazione sono protocolli obsoleti e non dovrebbero essere utilizzati nelle reti moderne.
- WPA2-Personal rimane molto diffuso e deve essere utilizzato con una configurazione moderna come AES/CCMP.
- WPA3-Personal utilizza SAE e migliora il meccanismo di autenticazione rispetto a WPA2-PSK.
- WPA3 non rende inutile una password Wi-Fi lunga e non prevedibile.
- WPA2/WPA3 Mixed Mode è utile quando nella stessa rete sono presenti client moderni e dispositivi meno recenti.
- Un client WPA2 collegato a una rete mista non utilizza automaticamente WPA3.
- La password Wi-Fi deve essere diversa dalla password amministrativa del router.
- Nascondere l’SSID non sostituisce un protocollo di sicurezza moderno.
- Il filtro MAC non deve essere considerato un’alternativa a WPA2 o WPA3.
- I dispositivi IoT meno recenti possono essere separati su una WLAN dedicata quando il router lo permette.
❓ Domande frequenti
È meglio WPA2 o WPA3?
WPA3 è la generazione più recente e introduce miglioramenti importanti nell’autenticazione. Se tutti i dispositivi della rete sono compatibili, WPA3-Personal rappresenta normalmente la scelta preferibile. WPA2 rimane però necessario in molte reti con client meno recenti.
WPA2 è ancora sicuro?
WPA2-Personal configurato con AES/CCMP e una password robusta è ancora largamente utilizzato. Quando hardware e client lo permettono, tuttavia, è sensato migrare verso WPA3 oppure utilizzare temporaneamente una modalità di transizione WPA2/WPA3.
Che cos’è SAE?
SAE significa Simultaneous Authentication of Equals ed è il meccanismo utilizzato da WPA3-Personal per l’autenticazione basata sulla password. Sostituisce il tradizionale approccio PSK utilizzato da WPA2-Personal.
Che differenza c’è tra WPA3 e AES?
Non sono due alternative equivalenti. WPA3 definisce un insieme di meccanismi e requisiti di sicurezza per la rete wireless, mentre AES è un algoritmo crittografico utilizzato all’interno di specifici sistemi di protezione.
Cosa significa WPA2/WPA3 Mixed?
È una modalità di transizione che permette normalmente allo stesso SSID di accettare sia client WPA2 sia dispositivi compatibili con WPA3. Ogni client utilizza il metodo supportato.
Perché alcuni dispositivi non si collegano dopo aver attivato WPA3?
Il dispositivo potrebbe non supportare WPA3 oppure potrebbe avere firmware o driver non compatibili con la configurazione scelta. In questi casi si può verificare la disponibilità di aggiornamenti oppure utilizzare temporaneamente una modalità mista.
WPA3 rende il Wi-Fi più veloce?
No. WPA3 riguarda principalmente la sicurezza della rete e non rappresenta una nuova generazione radio. La velocità dipende da standard Wi-Fi, capacità del client, segnale, canali, interferenze e altre caratteristiche della connessione.
Nascondere il nome della rete aumenta la sicurezza?
Non in modo paragonabile all’utilizzo di WPA2 o WPA3. Un SSID nascosto non rende realmente inesistente la rete e non deve essere considerato un sostituto della corretta autenticazione.
Il filtro MAC rende inutile la password?
No. Gli indirizzi MAC non sono credenziali segrete e il filtro MAC non sostituisce i meccanismi di sicurezza forniti da WPA2 o WPA3.
Devo cambiare router per avere WPA3?
Dipende dal modello. Alcuni router hanno ricevuto WPA3 tramite aggiornamenti firmware, mentre altri non dispongono dell’hardware o del supporto software necessario. È quindi opportuno controllare le specifiche e gli aggiornamenti del produttore.
Wi-Fi 7 significa automaticamente WPA3?
Wi-Fi 7 descrive una generazione della tecnologia radio, mentre WPA3 riguarda la sicurezza. Sono concetti differenti, anche se i dispositivi Wi-Fi moderni adottano requisiti e funzionalità di sicurezza più recenti.
Posso creare una rete WPA2 separata solo per i dispositivi IoT?
Sì, se il router o gli access point supportano SSID multipli, reti Guest o VLAN. Questa soluzione può essere utile per separare i dispositivi meno recenti dalla rete principale e mantenere una configurazione più moderna per smartphone e computer.

