মূল কন্টেন্টে যান

ভেন্ডর অনুযায়ী প্রতি-ডিভাইস PSK: iPSK, DPSK, MPSK এবং PPSK-এর তুলনা (এবং WPA3 সাপোর্ট)

Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet এবং Ubiquiti UniFi-এর প্রতি-ডিভাইস PSK ইমপ্লিমেন্টেশনের একটি বিস্তারিত তুলনা। জানুন কীভাবে WPA3-SAE প্রতি-ডিভাইস কী (key) কৌশলগুলোকে প্রভাবিত করে এবং কখন ট্রানজিশন মোড স্থাপন করতে হবে বনাম 802.1X-এ স্থানান্তরিত হতে হবে।

📖 6 মিনিট পাঠ📝 1,350 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Per-Device PSK by Vendor: iPSK, DPSK, MPSK and PPSK Compared, and WPA3 Support. A Purple Technical Briefing. Introduction and Context. Welcome to the Purple technical briefing series. I'm going to walk you through one of the most practically important - and frequently misunderstood - topics in enterprise WiFi right now: per-device pre-shared keys. Specifically, we're going to compare how each of the major vendors implements this capability, what they call it, how it actually works under the hood, and - critically - what happens when you try to move to WPA3. If you're an IT manager, network architect, or venue operations director running WiFi across a hotel estate, a retail chain, a stadium, or a public-sector campus, this briefing is for you. You've probably already encountered the alphabet soup: iPSK, DPSK, MPSK, PPSK. They all refer to the same concept - giving each device or user its own unique password on a single SSID - but the implementations differ significantly, and those differences matter when you're planning your next infrastructure refresh. Let's start with the fundamentals, then work through each vendor, and finish with the WPA3 question that everyone is wrestling with right now. Technical Deep-Dive. So what is per-device PSK, and why does it exist? Traditional WPA2-Personal uses a single shared passphrase for an entire SSID. Everyone on your guest network uses the same password. That creates two problems. First, you can't revoke access for one device without changing the password for everyone. Second, you have no per-device visibility or policy enforcement. Per-device PSK solves both. Each device or user gets a unique credential. You can revoke one without touching the others. You can assign different VLANs, bandwidth policies, or access schedules per key. It's the middle ground between the simplicity of WPA2-Personal and the complexity of full 802.1X enterprise authentication. Now let's look at how each vendor implements this. Cisco Meraki calls it iPSK - Identity Pre-Shared Key. Meraki supports two modes. Without RADIUS, you configure up to five unique PSKs directly in the Meraki dashboard, each mapped to a VLAN. It's quick to set up and requires no external infrastructure. With RADIUS - typically Cisco ISE - you can scale to thousands of keys. The client associates, the AP sends the MAC address and a PSK hint to the RADIUS server, the server returns the correct per-device key, and the standard WPA2 four-way handshake completes using that key as the Pairwise Master Key. The key insight here is that the RADIUS server is doing the lookup, not the AP. The AP just facilitates the exchange. HPE Aruba calls it MPSK - Multiple Pre-Shared Key. Aruba Central and Aruba Instant support MPSK in two modes: MPSK Local, where keys are stored on the controller or AP cluster, and MPSK with ClearPass, Aruba's RADIUS and policy engine. ClearPass can hold tens of thousands of keys, assign dynamic VLANs, and apply role-based policies per key. The authentication flow is essentially the same as Meraki's RADIUS mode - MAC-based lookup returns the per-device key before the four-way handshake. Ruckus - now part of CommScope - calls it DPSK, Dynamic Pre-Shared Key. This is arguably the most mature implementation in the market. Ruckus DPSK has been available since the early SmartZone days. In local mode, the DPSK service runs on the controller and holds the key database. In RADIUS mode, it integrates with Cloudpath, Ruckus's own network access control platform. What makes Ruckus notable is DPSK3 - their WPA3 extension of DPSK, which we'll come back to shortly. DPSK3 is available on Wi-Fi 6, 6E, and 7 access points running firmware 7.0 or later, and it operates in WPA2 slash WPA3 mixed mode. Juniper Mist calls it PPSK - Private Pre-Shared Key - or sometimes Multi-PSK. Mist stores keys in the cloud, in the Mist organisation or site key database, with a limit of 5,000 keys per site. Keys can be assigned per user, per device, or per group. Mist also integrates with its Access Assurance service - the cloud-native NAC - which adds RADIUS-based PSK lookup. Critically, Juniper has announced WPA3 RADIUS PSK support through Access Assurance, allowing a single WPA3-Personal SSID to serve multiple passphrases. This is one of the more forward-looking implementations in the market. Extreme Networks - which acquired Aerohive - calls it PPSK, Private Pre-Shared Key, through ExtremeCloud IQ. Extreme's implementation supports local key storage on the AP itself, which is useful for branch or remote sites with limited connectivity. It also supports RADIUS-based lookup via ExtremeCloud IQ's cloud RADIUS service. MAC binding is available, which ties a PPSK to a specific device MAC address for additional security. Fortinet calls it MPSK, Multiple Pre-Shared Key, managed through FortiAP and the FortiGate wireless controller. Fortinet's implementation is notable because it explicitly supports WPA3-SAE and WPA3-SAE Transition security modes in its MPSK profiles - as of FortiAP firmware 8.0. You can create an MPSK profile with WPA3-SAE keys, assign them to a VAP, and enable dynamic VLAN assignment per key. This is one of the cleaner WPA3 MPSK implementations available today. Ubiquiti UniFi calls it Private Pre-Shared Keys, or Private PSK. UniFi's implementation is local only - keys are stored in the UniFi Network controller, not in an external RADIUS server. You can assign different VLANs per key and set client limits per key. The significant limitation: as of mid-2026, UniFi Private PSK only works on WPA2 networks on 2.4 GHz and 5 GHz. WPA3 and 6 GHz are not supported. For smaller deployments this is fine, but it's a constraint worth knowing before you commit to a UniFi estate at scale. Now, the WPA3 question. This is where it gets technically interesting. WPA2-Personal uses a four-way handshake. The client and AP derive a Pairwise Transient Key from a shared Pairwise Master Key, which itself is derived from the passphrase. Because the PMK derivation happens after the RADIUS lookup, the AP can substitute a per-device key at that point. The standard doesn't care - it just sees a valid PMK. WPA3-Personal replaces the four-way handshake with SAE - Simultaneous Authentication of Equals. SAE is a Diffie-Hellman-based protocol. Both sides commit to a shared password element derived from the passphrase before the association completes. The critical difference: the password must be known to both sides before the SAE exchange begins. There's no point in the protocol where a RADIUS server can inject a different key per device. The AP and client are already doing a cryptographic dance with a single shared value. This is why WPA3 currently only allows one key per SSID in its standard form. It's not a firmware limitation. It's a protocol constraint. The workarounds fall into three categories. First, WPA3 transition mode - also called WPA2 slash WPA3 mixed mode. The SSID advertises both WPA2-PSK and WPA3-SAE. WPA2 clients use the four-way handshake and can receive per-device keys via RADIUS. WPA3 clients use SAE with a single shared password. This is the most widely deployed approach today and is supported by Cisco Meraki, HPE Aruba, Ruckus, and others. Second, proprietary extensions. Ruckus DPSK3 is the clearest example. By running in WPA2 slash WPA3 mixed mode with Cloudpath as the RADIUS backend, DPSK3 allows WPA3-capable devices to use SAE while the system manages per-device key binding through the Cloudpath integration. Juniper's Access Assurance WPA3 RADIUS PSK takes a similar approach. Fortinet's MPSK with WPA3-SAE Transition mode lets you mix WPA2-Personal and WPA3-SAE keys in the same MPSK profile. Third, moving to 802.1X. For managed endpoints - corporate laptops, staff devices, anything you can push a certificate to - WPA3-Enterprise with EAP-TLS is the clean answer. It's fully compatible with WPA3 and 6 GHz, provides per-device identity, and integrates with Microsoft Entra ID, Okta, and Google Workspace. The trade-off is deployment complexity and the need for a certificate infrastructure. Implementation Recommendations and Pitfalls. So what should you actually do? If you're running a hotel estate with a mix of guest devices, IoT sensors, and staff devices, the pragmatic answer in 2026 is a hybrid SSID design. Keep a WPA2-Personal SSID with per-device PSK for legacy IoT and guest devices. Run a WPA3-Enterprise SSID for staff devices you control. Use transition mode on your primary guest SSID to support both WPA2 and WPA3 clients without fragmenting your SSID count. If you're on Ruckus and running Wi-Fi 6 or newer hardware, DPSK3 in WPA2 slash WPA3 mixed mode with Cloudpath is worth evaluating. It gives you the closest thing to native WPA3 per-device PSK available today. If you're on Fortinet, the MPSK profile with WPA3-SAE Transition is straightforward to configure and gives you a clean migration path. If you're on UniFi, be explicit with your stakeholders that Private PSK is WPA2-only. For venues deploying Wi-Fi 6E or Wi-Fi 7 with 6 GHz radios, you'll need a different authentication strategy for that band. The biggest pitfall we see is teams assuming that enabling WPA3 on an existing per-device PSK SSID will just work. It won't. Test in a pilot site first. Check your AP firmware versions - DPSK3 requires firmware 7.0 or later on Ruckus, for example. And check your RADIUS server compatibility - Ruckus DPSK3 in mixed mode requires Cloudpath specifically, not a generic RADIUS server. A second pitfall is key sprawl. Per-device PSK is excellent for accountability, but only if you have a process to revoke keys when devices are decommissioned. Without lifecycle management, you end up with thousands of orphaned keys and no audit trail. Integrate your key provisioning with your device management workflow from day one. Rapid-Fire Questions and Answers. Can I use per-device PSK on a 6 GHz SSID? No. 6 GHz mandates WPA3-only, and WPA3 doesn't natively support per-device PSK. Use 802.1X or a separate 2.4 slash 5 GHz SSID for devices that need per-device PSK. Does per-device PSK satisfy PCI DSS requirements? Per-device PSK on WPA2 can satisfy PCI DSS 4.0 network segmentation requirements if each key maps to an isolated VLAN. But PCI DSS strongly recommends 802.1X for cardholder data environments. Check with your QSA. What's the maximum number of keys per SSID? It varies significantly. Cisco Meraki with ISE supports very large deployments. Ruckus DPSK supports tens of thousands of keys. Juniper Mist caps at 5,000 per site. UniFi is effectively limited by controller memory. Always check vendor documentation for your specific firmware version. How does Purple fit into this? Purple sits as a cloud overlay on top of your existing hardware. We integrate with Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet. For Guest WiFi and Staff WiFi deployments, Purple handles the identity layer - authentication, data capture, consent management - and passes the appropriate VLAN or policy assignment back to your hardware via RADIUS or API. You keep your existing per-device PSK infrastructure; Purple adds the identity and analytics layer on top. Summary and Next Steps. Let's pull this together. Per-device PSK - whether you call it iPSK, DPSK, MPSK, or PPSK - is a mature, well-supported capability across all major enterprise WiFi vendors. The implementations differ in where keys are stored, how they scale, and how they integrate with RADIUS. WPA3's SAE protocol creates a genuine technical constraint for per-device PSK. The standard doesn't support it natively. The practical answers today are transition mode, proprietary extensions like DPSK3, or moving to 802.1X for devices that support it. The vendor-by-vendor summary: Cisco Meraki iPSK works well with ISE in RADIUS mode; WPA3 support is via transition mode. HPE Aruba MPSK with ClearPass is highly scalable; WPA3 MPSK is in active development. Ruckus DPSK3 is the most mature WPA3 per-device PSK solution available. Juniper Mist Access Assurance adds WPA3 RADIUS PSK. Fortinet MPSK explicitly supports WPA3-SAE in its MPSK profiles. Extreme PPSK is solid for local and RADIUS modes. UniFi Private PSK is WPA2-only and local-only. For your next steps: audit your current per-device PSK deployment, identify which devices are WPA3-capable, and design a hybrid SSID strategy that serves both. If you're planning a hardware refresh, prioritise Wi-Fi 6 or Wi-Fi 7 APs with confirmed DPSK3 or WPA3 MPSK support. If you want to understand how Purple integrates with your specific hardware vendor to add identity management and analytics on top of your per-device PSK deployment, visit purple.ai or speak to your account team. That's it for this briefing. Thanks for listening.

header_image.png

এক্সিকিউটিভ সামারি

প্রতি-ডিভাইস Pre-Shared Key (PSK) হলো এন্টারপ্রাইজ নেটওয়ার্কগুলোর জন্য একটি অপরিহার্য ট্রানজিশন প্রযুক্তি, যাদের সম্পূর্ণ 802.1X অথেন্টিকেশনের জটিলতা ছাড়াই প্রতি-ডিভাইস ভিজিবিলিটি প্রয়োজন। যদিও ভেন্ডররা বিভিন্ন নাম ব্যবহার করে - Cisco Meraki iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK - মূল লক্ষ্যটি অভিন্ন: একটি একক SSID-তে প্রতিটি ডিভাইসের জন্য একটি ইউনিক পাসওয়ার্ড অ্যাসাইন করা।

তবে, WPA3-তে স্থানান্তর একটি উল্লেখযোগ্য আর্কিটেকচারাল সীমাবদ্ধতা তৈরি করে। WPA3 প্রথাগত WPA2 ফোর-ওয়ে হ্যান্ডশেককে (four-way handshake) Simultaneous Authentication of Equals (SAE) দ্বারা প্রতিস্থাপন করে। SAE-এর ক্ষেত্রে এক্সচেঞ্জ শুরু হওয়ার আগেই অ্যাক্সেস পয়েন্ট এবং ক্লায়েন্ট উভয়ের কাছে পাসওয়ার্ডটি জানা থাকা প্রয়োজন, যা বেশিরভাগ প্রতি-ডিভাইস PSK ইমপ্লিমেন্টেশন দ্বারা ব্যবহৃত স্ট্যান্ডার্ড RADIUS-ভিত্তিক লুকআপ মেকানিজমকে ব্যাহত করে। এই গাইডে বিস্তারিত আলোচনা করা হয়েছে কীভাবে প্রতিটি প্রধান ভেন্ডর প্রতি-ডিভাইস PSK পরিচালনা করে, কীভাবে তারা কী (key) সংরক্ষণ ও লুকআপ করে এবং কীভাবে তারা WPA3-SAE চ্যালেঞ্জ মোকাবেলা করে - WPA3 ট্রানজিশন মোড থেকে শুরু করে Ruckus DPSK3-এর মতো প্রোপ্রাইটারি এক্সটেনশন পর্যন্ত।

টেকনিক্যাল ডিপ-ডাইভ

প্রতি-ডিভাইস PSK-এর আর্কিটেকচার

প্রথাগত WPA2-Personal একটি সম্পূর্ণ SSID-এর জন্য একটি একক শেয়ারড পাসফ্রেজ ব্যবহার করে। প্রতিটি ডিভাইস একই পাসওয়ার্ড ব্যবহার করে, যার অর্থ হলো সবার জন্য পাসওয়ার্ড পরিবর্তন না করে আপনি একটি একক ডিভাইসের অ্যাক্সেস বাতিল করতে পারবেন না। তাছাড়া, আপনার কোনো প্রতি-ডিভাইস ভিজিবিলিটি বা পলিসি এনফোর্সমেন্ট থাকে না।

প্রতি-ডিভাইস PSK প্রতিটি ডিভাইস বা ব্যবহারকারীকে একটি ইউনিক ক্রেডেনশিয়াল প্রদান করে এই সমস্যার সমাধান করে। আপনি অন্যগুলোকে স্পর্শ না করেই একটি কী (key) বাতিল করতে পারেন। আপনি প্রতি কী (key) অনুযায়ী আলাদা VLAN, ব্যান্ডউইথ পলিসি বা অ্যাক্সেস শিডিউল অ্যাসাইন করতে পারেন।

টেকনিক্যাল মেকানিজমটি WPA2 ফোর-ওয়ে হ্যান্ডশেকের ওপর নির্ভর করে। যখন একটি ক্লায়েন্ট যুক্ত হয়, তখন অ্যাক্সেস পয়েন্ট একটি Access-Request মেসেজে ক্লায়েন্টের MAC অ্যাড্রেস একটি RADIUS সার্ভারে (অথবা একটি লোকাল ডেটাবেসে) পাঠায়। RADIUS সার্ভার একটি Access-Accept মেসেজ ফেরত পাঠায় যাতে সেই ডিভাইসের জন্য নির্দিষ্ট কী (key) থাকে। এরপর অ্যাক্সেস পয়েন্ট Pairwise Master Key (PMK) পাওয়ার জন্য সেই নির্দিষ্ট কী (key) ব্যবহার করে ফোর-ওয়ে হ্যান্ডশেক সম্পন্ন করে।

wpa2_vs_wpa3_psk_diagram.png

WPA3-SAE চ্যালেঞ্জ

WPA3-Personal ফোর-ওয়ে হ্যান্ডশেককে SAE দ্বারা প্রতিস্থাপন করে। SAE হলো একটি Diffie-Hellman-ভিত্তিক প্রোটোকল যেখানে অ্যাসোসিয়েশন সম্পন্ন হওয়ার আগে উভয় পক্ষই পাসফ্রেজ থেকে প্রাপ্ত একটি শেয়ারড পাসওয়ার্ড উপাদানের প্রতিশ্রুতি দেয়।

প্রধান পার্থক্য হলো SAE এক্সচেঞ্জ শুরু হওয়ার আগেই পাসওয়ার্ডটি উভয় পক্ষের জানা থাকতে হবে। প্রোটোকলের এমন কোনো পর্যায় নেই যেখানে একটি RADIUS সার্ভার প্রতি ডিভাইসের জন্য আলাদা কী (key) ইনজেক্ট করতে পারে। অ্যাক্সেস পয়েন্ট এবং ক্লায়েন্ট ইতিমধ্যে একটি একক শেয়ারড মানের ওপর ভিত্তি করে একটি ক্রিপ্টোগ্রাফিক এক্সচেঞ্জ সম্পাদন করছে। এটি IEEE 802.11 স্ট্যান্ডার্ড দ্বারা সংজ্ঞায়িত একটি প্রোটোকল সীমাবদ্ধতা, কোনো ভেন্ডর সীমাবদ্ধতা নয়।

ভেন্ডর ইমপ্লিমেন্টেশনের তুলনা

প্রতিটি প্রধান এন্টারপ্রাইজ ভেন্ডর প্রতি-ডিভাইস PSK সাপোর্ট করে, তবে তাদের ইমপ্লিমেন্টেশন এবং WPA3 প্রস্তুতি ভিন্ন ভিন্ন হয়।

vendor_comparison_chart.png

Cisco Meraki (iPSK) Cisco Meraki এটিকে Identity Pre-Shared Key (iPSK) বলে। এটি দুটি মোড সাপোর্ট করে। RADIUS ছাড়া, আপনি সরাসরি Meraki ড্যাশবোর্ডে পাঁচটি পর্যন্ত ইউনিক PSK কনফিগার করতে পারেন। RADIUS-এর সাথে - সাধারণত Cisco ISE - আপনি ১,০০,০০০ কী (key) পর্যন্ত স্কেল করতে পারেন। RADIUS সার্ভার লুকআপ সম্পাদন করে এবং প্রতি-ডিভাইস কী (key) ফেরত দেয়। WPA3-এর জন্য, Meraki WPA3 ট্রানজিশন মোডের (WPA2/WPA3 মিক্সড মোড) ওপর নির্ভর করে, যেখানে WPA2 ক্লায়েন্টরা ফোর-ওয়ে হ্যান্ডশেক ব্যবহার করে এবং প্রতি-ডিভাইস কী (key) পায়, অন্যদিকে WPA3 ক্লায়েন্টরা একটি একক শেয়ারড পাসওয়ার্ড সহ SAE ব্যবহার করে।

HPE Aruba (MPSK) HPE Aruba এটিকে Multiple Pre-Shared Key (MPSK) বলে। Aruba MPSK Local সাপোর্ট করে, যেখানে কী (key)গুলো কন্ট্রোলারে সংরক্ষিত থাকে, এবং ClearPass-এর সাথে MPSK সাপোর্ট করে, যা RADIUS এবং পলিসি ইঞ্জিন হিসেবে কাজ করে। ClearPass হাজার হাজার কী (key) ধারণ করতে পারে এবং ডাইনামিক VLAN অ্যাসাইন করতে পারে। Meraki-এর মতো, WPA3 সাপোর্ট বর্তমানে ট্রানজিশন মোডের মাধ্যমে পরিচালিত হয়।

Ruckus (DPSK এবং DPSK3) Ruckus এটিকে Dynamic Pre-Shared Key (DPSK) বলে। এটি অন্যতম পরিপক্ক ইমপ্লিমেন্টেশন, যা প্রথম দিকের SmartZone-এর দিনগুলো থেকেই উপলব্ধ। RADIUS মোডে, এটি Cloudpath-এর সাথে ইন্টিগ্রেট করে। Ruckus তাদের WPA3 এক্সটেনশন DPSK3-এর জন্য বিশেষভাবে পরিচিত। DPSK3 মূলত WPA2/WPA3 মিক্সড মোডে কাজ করে এবং এর জন্য RADIUS ব্যাকএন্ড হিসেবে Cloudpath-এর প্রয়োজন হয়। এটি WPA3-সক্ষম ডিভাইসগুলোকে SAE ব্যবহার করার অনুমতি দেয় এবং একই সাথে সিস্টেমটি Cloudpath ইন্টিগ্রেশনের মাধ্যমে প্রতি-ডিভাইস কী (key) বাইন্ডিং পরিচালনা করে।

Juniper Mist (PPSK / Multi-PSK) Juniper Mist এটিকে Private Pre-Shared Key (PPSK) বা Multi-PSK বলে। Mist ক্লাউড ডেটাবেসে কী (key) সংরক্ষণ করে, যার সীমা প্রতি সাইটে ৫,০০০ কী (key)। কী (key)গুলো প্রতি ব্যবহারকারী, প্রতি ডিভাইস বা প্রতি গ্রুপ অনুযায়ী অ্যাসাইন করা যেতে পারে। Mist এর Access Assurance সার্ভিসের সাথে ইন্টিগ্রেট করে, যা RADIUS-ভিত্তিক PSK লুকআপ যোগ করে। Juniper Access Assurance-এর মাধ্যমে WPA3 RADIUS PSK সাপোর্ট করে, যা একটি একক WPA3-Personal SSID-কে একাধিক পাসফ্রেজ পরিবেশন করার অনুমতি দেয়।

Extreme Networks (PPSK) Extreme Networks এটিকে ExtremeCloud IQ-এর মাধ্যমে Private Pre-Shared Key (PPSK) বলে। এটি সরাসরি অ্যাক্সেস পয়েন্টেই লোকাল কী (key) স্টোরেজ সাপোর্ট করে, যা রিমোট সাইটগুলোর জন্য দরকারী, পাশাপাশি ExtremeCloud IQ-এর ক্লাউড RADIUS সার্ভিসের মাধ্যমে RADIUS-ভিত্তিক লুকআপও সাপোর্ট করে। Extreme একটি নির্দিষ্ট ডিভাইসের সাথে একটি PPSK যুক্ত করতে MAC বাইন্ডিং সাপোর্ট করে।

Fortinet (MPSK) Fortinet এটিকে Multiple Pre-Shared Key (MPSK) বলে, যা FortiAP এবং FortiGate ওয়্যারলেস কন্ট্রোলারের মাধ্যমে পরিচালিত হয়। Fortinet এর MPSK প্রোফাইলগুলোতে স্পষ্টভাবে WPA3-SAE এবং WPA3-SAE Transition সিকিউরিটি মোড সাপোর্ট করে। আপনি WPA3-SAE কী (key) সহ একটি MPSK প্রোফাইল তৈরি করতে পারেন, সেগুলোকে একটি VAP-তে অ্যাসাইন করতে পারেন এবং ডাইনামিক VLAN অ্যাসাইনমেন্ট সক্ষম করতে পারেন।

Ubiquiti UniFi (Private PSK) Ubiquiti UniFi এটিকে Private Pre-Shared Keys বলে। ইমপ্লিমেন্টেশনটি কেবল লোকাল; কী (key)গুলো UniFi Network কন্ট্রোলারে সংরক্ষিত থাকে। আপনি আলাদা VLAকী প্রতি Ns। তবে, UniFi Private PSK শুধুমাত্র ২.৪ GHz এবং ৫ GHz-এর WPA2 নেটওয়ার্কে কাজ করে। WPA3 এবং ৬ GHz সমর্থিত নয়।

বাস্তবায়ন নির্দেশিকা

ডিভাইস-প্রতি PSK স্থাপন করার সময়, একটি নিরাপদ এবং স্কেলযোগ্য আর্কিটেকচার নিশ্চিত করতে এই পদক্ষেপগুলি অনুসরণ করুন।

  1. আপনার ডিভাইস ল্যান্ডস্কেপ অডিট করুন: কোন ডিভাইসগুলি WPA3 সমর্থন করে এবং কোনগুলি WPA2-এর উপর নির্ভর করে তা চিহ্নিত করুন। লিগ্যাসি IoT ডিভাইসগুলির জন্য অদূর ভবিষ্যতে WPA2-এর প্রয়োজন হতে পারে।
  2. সঠিক SSID কৌশল নির্বাচন করুন: একটি মিশ্র পরিবেশের জন্য, একটি হাইব্রিড SSID ডিজাইন স্থাপন করুন। লিগ্যাসি IoT এবং গেস্ট ডিভাইসের জন্য ডিভাইস-প্রতি PSK সহ একটি WPA2-Personal SSID বজায় রাখুন। পরিচালিত স্টাফ ডিভাইসগুলির জন্য একটি WPA3-Enterprise SSID স্থাপন করুন।
  3. ট্রানজিশন মোড সাবধানে প্রয়োগ করুন: আপনি যদি আপনার প্রাথমিক গেস্ট SSID-এ WPA3 ট্রানজিশন মোড ব্যবহার করেন, তবে মিশ্র প্রমাণীকরণ প্রবাহ পরিচালনা করতে আপনার অ্যাক্সেস পয়েন্ট এবং RADIUS সার্ভারগুলি সঠিকভাবে কনফিগার করা হয়েছে কিনা তা নিশ্চিত করুন।
  4. আইডেন্টিটি ম্যানেজমেন্ট সংহত করুন: ম্যানুয়ালি কীগুলি পরিচালনা করবেন না। আপনার ডিভাইস ম্যানেজমেন্ট ওয়ার্কফ্লো বা Microsoft Entra ID বা Okta-এর মতো আইডেন্টিটি প্রোভাইডারের সাথে আপনার কী প্রভিশনিং সংহত করুন।
  5. ডায়নামিক VLAN কনফিগার করুন: নেটওয়ার্ক সেগমেন্টেশন কার্যকর করতে প্রতিটি ডিভাইস-প্রতি PSK-কে একটি নির্দিষ্ট VLAN-এ ম্যাপ করুন। গেস্ট ট্রাফিক থেকে IoT ডিভাইসগুলিকে আলাদা করার জন্য এটি অত্যন্ত গুরুত্বপূর্ণ।

সর্বোত্তম অনুশীলনসমূহ

  • লাইফসাইকেল ম্যানেজমেন্ট কার্যকর করুন: ডিভাইস-প্রতি PSK-এর জন্য কঠোর লাইফসাইকেল ম্যানেজমেন্ট প্রয়োজন। কী-এর বিস্তার রোধ করতে ডিভাইসগুলি নিষ্ক্রিয় করার সময় কীগুলি প্রত্যাহার করার একটি প্রক্রিয়া আপনার থাকতে হবে।
  • পরিচালিত এন্ডপয়েন্টগুলির জন্য 802.1X ব্যবহার করুন: কর্পোরেট ল্যাপটপ এবং স্টাফ ডিভাইসগুলির জন্য, EAP-TLS সহ WPA3-Enterprise-এ স্থানান্তরিত হন। এটি আরও শক্তিশালী নিরাপত্তা এবং জিরো-ট্রাস্ট মডেলগুলির সাথে নেটিভ সামঞ্জস্য প্রদান করে।
  • WPA3 আপগ্রেড পরীক্ষা করুন: একটি পাইলট সাইটে পরীক্ষা না করে বিদ্যমান ডিভাইস-প্রতি PSK SSID-এ কখনই WPA3 সক্ষম করবেন না। ফার্মওয়্যার সংস্করণ এবং RADIUS সার্ভারের সামঞ্জস্যতা যাচাই করুন।
  • আইডেন্টিটির জন্য Purple ব্যবহার করুন: আইডেন্টিটি লেয়ার পরিচালনা করতে Purple সংহত করুন। Purple একটি ক্লাউড ওভারলে হিসেবে কাজ করে, যা প্রমাণীকরণ, ডেটা ক্যাপচার এবং সম্মতি ম্যানেজমেন্ট প্রদান করে এবং RADIUS-এর মাধ্যমে আপনার হার্ডওয়্যারে উপযুক্ত VLAN অ্যাসাইনমেন্ট ফেরত পাঠায়। আরও বিস্তারিত জানার জন্য Enterprise WiFi Security: A Complete Guide for 2026 দেখুন।

সমস্যা সমাধান ও ঝুঁকি হ্রাস

  • WPA3-এ ক্লায়েন্টরা সংযোগ করতে ব্যর্থ হচ্ছে: যদি লিগ্যাসি ডিভাইসগুলি একটি WPA3 ট্রানজিশন মোড SSID-এ সংযোগ করতে ব্যর্থ হয়, তবে এটি প্রায়শই বেমানান ওয়্যারলেস ড্রাইভারের কারণে হয়। ক্লায়েন্ট ড্রাইভার আপডেট করা হয়েছে তা নিশ্চিত করুন। সমস্যাটি অব্যাহত থাকলে, লিগ্যাসি ডিভাইসগুলিকে একটি ডেডিকেটেড শুধুমাত্র-WPA2 SSID-এ স্থানান্তরিত করুন।
  • RADIUS টাইমআউট: RADIUS সার্ভার থেকে ডিভাইস-প্রতি কী-এর জন্য অপেক্ষা করার সময় যদি অ্যাক্সেস পয়েন্টের সময় শেষ হয়ে যায়, তবে নেটওয়ার্ক পাথ পরীক্ষা করুন এবং প্রমাণীকরণ লোড পরিচালনা করার জন্য RADIUS সার্ভারটি স্কেল করা হয়েছে কিনা তা নিশ্চিত করুন।
  • VLAN অ্যাসাইনমেন্ট ব্যর্থতা: যদি একটি ডিভাইস সংযুক্ত হয় কিন্তু ভুল IP ঠিকানা পায়, তবে RADIUS Access-Accept মেসেজে VLAN ম্যাপিং যাচাই করুন এবং অ্যাক্সেস পয়েন্ট ও সুইচ পোর্টে VLAN বিদ্যমান কিনা তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

ডিভাইস-প্রতি PSK বাস্তবায়ন করা সাপোর্ট টিকিট কমিয়ে এবং নিরাপত্তা উন্নত করে পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে।

  • হেল্পডেস্কের কাজের চাপ হ্রাস: কী প্রভিশনিং এবং প্রত্যাহার স্বয়ংক্রিয় করার ফলে ম্যানুয়াল পাসওয়ার্ড রিসেটের প্রয়োজন হয় না।
  • উন্নত নিরাপত্তা ব্যবস্থা: ডিভাইসের অনন্য কী-এর উপর ভিত্তি করে সেগুলিকে পৃথক VLAN-এ আলাদা করা একটি আপোসকৃত ডিভাইসের ক্ষতিকর প্রভাবের পরিধি কমিয়ে দেয়।
  • উন্নত দৃশ্যমানতা: ডিভাইস-প্রতি কীগুলি নেটওয়ার্ক ব্যবহারের বিশদ দৃশ্যমানতা প্রদান করে, যা আপনাকে ব্যান্ডউইথ অপচয়কারী ডিভাইসগুলি সনাক্ত করতে এবং ধারণক্ষমতা পরিকল্পনা অপ্টিমাইজ করতে সহায়তা করে।

মূল সংজ্ঞাসমূহ

Per-Device PSK

A security mechanism that assigns a unique Pre-Shared Key to each device or user on a single SSID, allowing for individual revocation and dynamic policy assignment.

Used when IT teams need per-device visibility and control without deploying full 802.1X authentication.

WPA3-SAE

Simultaneous Authentication of Equals. The secure key establishment protocol used in WPA3-Personal, replacing the WPA2 four-way handshake.

Relevant when upgrading to WPA3 or deploying 6 GHz networks, as it fundamentally changes how passwords are authenticated.

Transition Mode

A mixed-mode configuration where an SSID advertises support for both WPA2-PSK and WPA3-SAE, allowing legacy and modern clients to connect to the same network name.

The standard approach for migrating existing networks to WPA3 without stranding legacy devices.

MAC Binding

The process of associating a specific per-device PSK with the hardware MAC address of a specific device, preventing the key from being used on another device.

Used to prevent credential sharing and ensure strict access control for IoT devices.

Dynamic VLAN Assignment

The ability to assign a device to a specific Virtual LAN based on its authentication credentials (such as its per-device PSK), rather than the SSID it connects to.

Essential for network segmentation, allowing IT to isolate guest traffic from corporate traffic on the same access point.

iPSK

Identity Pre-Shared Key. Cisco Meraki's implementation of per-device PSK.

Encountered when managing Cisco Meraki wireless networks.

DPSK

Dynamic Pre-Shared Key. Ruckus's implementation of per-device PSK, with DPSK3 being the WPA3-compatible version.

Encountered when managing Ruckus wireless networks.

MPSK

Multiple Pre-Shared Key. The term used by HPE Aruba and Fortinet for their per-device PSK implementations.

Encountered when managing HPE Aruba or Fortinet wireless networks.

সমাধানকৃত উদাহরণসমূহ

A 200-room hotel needs to provide secure Guest WiFi and isolate smart TVs in each room. They currently use a single WPA2-Personal password for all guests and devices.

Deploy per-device PSK using a RADIUS backend. Integrate Purple to capture guest data and issue a unique PSK to each guest upon registration. For the smart TVs, generate a unique PSK for each TV and map it to a dedicated IoT VLAN. Configure the guest PSKs to map to a separate Guest VLAN with client isolation enabled.

পরীক্ষকের মন্তব্য: This approach secures the network by isolating the IoT devices from the guest traffic. Using Purple automates the guest key provisioning, reducing helpdesk tickets, while the dedicated IoT VLAN ensures the smart TVs cannot be accessed by guests.

A university campus is upgrading to Wi-Fi 6E and must support WPA3 on the 6 GHz band, but they have thousands of legacy IoT devices that only support WPA2.

Implement a hybrid SSID design. Create a WPA3-Enterprise SSID for student and staff laptops and smartphones, using 802.1X for authentication. Create a separate WPA2-Personal SSID with per-device PSK on the 2.4 GHz and 5 GHz bands specifically for the legacy IoT devices.

পরীক্ষকের মন্তব্য: This design satisfies the WPA3 requirement for the 6 GHz band while maintaining compatibility for legacy devices. It avoids the complexities of WPA3 transition mode and provides a clear migration path to 802.1X for managed endpoints.

অনুশীলনী প্রশ্নসমূহ

Q1. You are deploying Wi-Fi 6E access points and need to support 6 GHz clients. Your existing 5 GHz network uses iPSK for IoT devices. Can you extend the iPSK configuration to the 6 GHz band?

ইঙ্গিত: Consider the mandatory security protocols for the 6 GHz band.

মডেল উত্তর দেখুন

No. The 6 GHz band mandates WPA3, and WPA3-SAE does not natively support per-device PSK (iPSK). You must keep the IoT devices on a WPA2 2.4/5 GHz SSID or migrate them to 802.1X if supported.

Q2. A retail chain uses Aruba MPSK to assign unique keys to point-of-sale terminals. They want to upgrade their primary SSID to WPA3 for better security. What is the recommended approach?

ইঙ্গিত: Aruba MPSK requires the WPA2 four-way handshake.

মডেল উত্তর দেখুন

Enable WPA3 transition mode (WPA2/WPA3 mixed mode) on the SSID. The point-of-sale terminals will continue to connect using WPA2 and MPSK, while newer devices can connect using WPA3-SAE with a shared password.

Q3. You manage a Ruckus network and want to deploy per-device PSK for WPA3 clients. What specific configuration is required?

ইঙ্গিত: Consider the proprietary extension Ruckus offers and its backend requirements.

মডেল উত্তর দেখুন

You must deploy Ruckus DPSK3. This requires Wi-Fi 6 or newer access points running firmware 7.0 or later, configuring the SSID for WPA2/WPA3 mixed mode, and using Ruckus Cloudpath as the RADIUS server.

এই সিরিজে পড়া চালিয়ে যান

MAC Address Authentication কী? কখন এটি ব্যবহার করবেন এবং কখন এড়িয়ে চলবেন

এই অথরিটেটিভ টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ WiFi এনভায়রনমেন্টে MAC অ্যাড্রেস অথেনটিকেশন কভার করে — কীভাবে RADIUS-ভিত্তিক MAC অথেনটিকেশন Layer 2-তে কাজ করে, এর অন্তর্নিহিত সিকিউরিটি দুর্বলতাগুলো (যার মধ্যে MAC স্পুফিং এবং OS-লেভেল MAC র‍্যান্ডমাইজেশনের প্রভাব অন্তর্ভুক্ত) এবং সুনির্দিষ্ট অপারেশনাল কনটেক্সট যেখানে এটি IoT এবং হেডলেস ডিভাইসগুলো ম্যানেজ করার জন্য একটি বৈধ টুল হিসেবে রয়ে গেছে। এটি হসপিটালিটি, রিটেইল, হেলথকেয়ার এবং পাবলিক-সেক্টর ভেন্যুগুলোর আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য রিয়েল-ওয়ার্ল্ড ওয়ার্কড এক্সাম্পল, ডিসিশন ফ্রেমওয়ার্ক এবং Purple-এর গেস্ট WiFi ও অ্যানালিটিক্স প্ল্যাটফর্মের ইন্টিগ্রেশন কনটেক্সটসহ অ্যাকশনেবল ডিপ্লয়মেন্ট গাইডেন্স প্রদান করে।

গাইডটি পড়ুন →

কীভাবে 802.1X এর মাধ্যমে iOS এবং macOS-এ এন্টারপ্রাইজ WiFi সেট আপ করবেন

এই প্রামাণিক গাইডটি সিনিয়র IT লিডারদের iOS এবং macOS ডিভাইসে 802.1X এন্টারপ্রাইজ WiFi ডিপ্লয় করার জন্য কার্যকর পদক্ষেপ প্রদান করে। এটি BYOD উদ্যোগগুলোকে সমর্থন করার পাশাপাশি কর্পোরেট নেটওয়ার্ক সুরক্ষিত করতে সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন (EAP-TLS), MDM কনফিগারেশন প্রোফাইল এবং আর্কিটেকচার ইন্টিগ্রেশন কভার করে।

গাইডটি পড়ুন →

EAP-TLS এর মাধ্যমে Android ডিভাইসে এন্টারপ্রাইজ WiFi কীভাবে সেট আপ করবেন

এই টেকনিক্যাল রেফারেন্স গাইডটি সিনিয়র আইটি লিডারদের Android ডিভাইসে 802.1X EAP-TLS অথেনটিকেশন ডিপ্লয় করার জন্য একটি বিস্তৃত ব্লুপ্রিন্ট প্রদান করে। এটি এন্টারপ্রাইজ ওয়্যারলেস নেটওয়ার্কগুলিকে সুরক্ষিত করার জন্য প্রয়োজনীয় আর্কিটেকচারাল মেকানিক্স, ম্যানুয়াল এবং MDM-চালিত ইমপ্লিমেন্টেশন কৌশল এবং ট্রাবলশুটিং পদ্ধতিগুলি কভার করে।

গাইডটি পড়ুন →