Mục lục bài viết
Không ít người gõ đúng mật khẩu Wi-Fi từng ký tự nhưng điện thoại vẫn báo “sai mật khẩu” hoặc đứng im ở bước xác thực. Nguyên nhân thường không nằm ở mật khẩu mà ở một quy trình bắt tay bảo mật diễn ra ngầm ngay sau khi nhập đúng mật khẩu, gọi là 4-way handshake.
4-way handshake là bước xác thực sau khi đã “biết” mật khẩu
Với mạng WPA2 hoặc WPA3, mật khẩu Wi-Fi (PSK) không được gửi trực tiếp qua sóng để xác thực. Thay vào đó, cả router và thiết bị cùng dùng mật khẩu kết hợp với tên mạng để tính ra một khóa chủ (PMK) giống nhau một cách độc lập. Bốn gói tin trao đổi qua lại giữa router và thiết bị (nên gọi là 4-way handshake) dùng để hai bên chứng minh cho nhau rằng cùng sở hữu khóa PMK đó, đồng thời thống nhất một khóa phiên (PTK) riêng cho phiên kết nối, mà không cần truyền mật khẩu gốc qua sóng.
Vì sao lỗi “sai mật khẩu” thực chất là lỗi kiểm tra MIC
Trong quá trình bắt tay, mỗi gói tin đi kèm một mã kiểm tra toàn vẹn gọi là MIC (Message Integrity Code), được tính từ khóa PTK. Nếu mật khẩu người dùng nhập sai, khóa PMK hai bên tính ra sẽ khác nhau, kéo theo PTK khác nhau, và MIC không khớp ở bước kiểm tra cuối. Thiết bị diễn giải sự không khớp này thành thông báo “sai mật khẩu” hiển thị cho người dùng, dù về bản chất đây là lỗi xác thực mật mã chứ không phải hệ thống so sánh chuỗi ký tự trực tiếp.
Những nguyên nhân khiến handshake thất bại dù mật khẩu đúng
Vì quy trình phụ thuộc vào việc trao đổi trọn vẹn bốn gói tin trong thời gian ngắn, một số tình huống khiến handshake thất bại dù mật khẩu chính xác: tín hiệu yếu hoặc nhiễu làm rớt gói tin giữa chừng; router chạy band steering ép thiết bị nhảy giữa 2.4GHz và 5GHz đúng lúc đang bắt tay; bộ nhớ đệm mật khẩu cũ trên thiết bị chưa xóa sau khi đổi mật khẩu router; hoặc firmware router lỗi khi có quá nhiều thiết bị xác thực cùng lúc. Khởi động lại Wi-Fi trên thiết bị hoặc quên mạng rồi kết nối lại thường giải quyết được vì buộc quy trình bắt tay chạy lại từ đầu.
WPA3 thay đổi gì trong bước bắt tay
WPA3 thay thế cơ chế trao đổi khóa của WPA2 bằng SAE (Simultaneous Authentication of Equals), chống lại kiểu tấn công dò mật khẩu ngoại tuyến tốt hơn vì kẻ tấn công không thể thu thập gói handshake rồi thử mật khẩu offline như với WPA2. Bước bắt tay bốn chiều để tạo PTK vẫn diễn ra sau đó, nhưng khóa PMK ban đầu được tạo an toàn hơn.
Hiểu nhầm thường gặp
“Báo lỗi sai mật khẩu nghĩa là chắc chắn gõ nhầm ký tự” là suy nghĩ không đầy đủ. Vì thông báo lỗi này thực chất phản ánh việc MIC không khớp ở bước handshake, nó có thể xuất hiện do tín hiệu chập chờn làm rớt gói tin xác thực, do thiết bị lưu thông tin mạng cũ, hoặc do xung đột band steering, chứ không nhất thiết là người dùng gõ sai. Xóa mạng đã lưu và kết nối lại là cách kiểm tra nhanh trước khi kết luận mật khẩu sai.
Xem thêm
Nội dung này thuộc cụm bài Wi-Fi & Bluetooth ổn định: tổng hợp bài viết. Xem thêm WPA2 và WPA3 khác nhau thế nào, điện thoại cũ có kết nối được mạng WPA3 không.
