Zum Hauptinhalt springen

So stellen Sie iPSK auf Cisco Meraki, HPE Aruba und Ruckus bereit

Dieser praxisorientierte Leitfaden zeigt die Bereitstellung von iPSK auf Cisco Meraki, MPSK auf HPE Aruba Central und DPSK auf Ruckus SmartZone, inklusive eines kurzen Anhangs zu UniFi PPSK. Der Fokus liegt auf der Schlüsselausstellung, VLAN- oder Richtlinienzuweisung, RADIUS-Entscheidungsflüssen und Widerrufstests, die belegen, dass eine Bereitstellung in einer Live-Umgebung funktioniert.

By Marketing TeamPublished
📖 13 Min. Lesezeit2,855 Wörter2 ausgearbeitete Beispiele10 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Willkommen zur Bereitstellungseinweisung über iPSK für Cisco Meraki, HPE Aruba und Ruckus. Das betriebliche Problem ist bekannt. Sie haben mehr Gerätetypen, als Sie SSIDs haben möchten. Hotelzimmergeräte, Geräte von Bewohnern, Gebäudesysteme, Auftragnehmergeräte und temporäre Veranstaltungstechnik erfordern unterschiedliche Zugriffsentscheidungen. Ein gemeinsames Passwort bietet Ihnen keinen sauberen Offboarding-Pfad. Eine eigene SSID für jede Kohorte erhöht den Funk-Overhead und erschwert den Betrieb des Dienstes. Bereitstellungen von Identity Pre-Shared Keys schließen diese Lücke. Die gemeinsame SSID bleibt dieselbe, aber jedes Gerät oder jede Gruppe erhält einen anderen Schlüssel. Der Schlüssel kann zu einem anderen VLAN, einer anderen Richtlinie oder einer anderen Rolle führen. Die Bezeichnungen variieren je nach Hersteller. Cisco Meraki verwendet iPSK mit RADIUS. HPE Aruba verwendet MPSK. Ruckus verwendet DPSK. UniFi nennt seine lokale Option Private Pre-Shared Keys, oder PPSK. Das Funktionsprinzip ist dasselbe: Sie ersetzen ein gemeinsames Geheimnis durch eine Zugriffsentscheidung, die Sie erteilen, überprüfen und widerrufen können. Beginnen Sie mit dem kabelgebundenen Design. Erstellen Sie die VLANs, die Sie wirklich benötigen, und stellen Sie sicher, dass jeder AP-Uplink diese überträgt. Beginnen Sie nicht mit dem Erstellen von Schlüsseln in einem Dashboard. Vereinbaren Sie zuerst die Zugriffsergebnisse. In einem Gebäude mit mehreren Mietern könnten dies Bewohner, Gebäudebetrieb, Zimmergerät und Test sein. In einem Hotel könnten es Zimmergerät, Backoffice und Auftragnehmer sein. In einem Stadion könnten es Produktion, Veranstaltungsbetrieb und temporäres Gerät sein. Die Namen sind weniger wichtig als die Tatsache, dass jeder einen klaren Eigentümer und einen definierten Zweck hat. Entscheiden Sie dann, wie feingranular der Schlüssel sein muss. Ein gerätespezifischer Schlüssel lässt sich leichter widerrufen und untersuchen. Ein Gruppenschlüssel ist einfacher zu verteilen, aber ein Datenleck betrifft jedes Gerät, das ihn teilt. Dieser Unterschied ist beim Offboarding am wichtigsten. Wenn ein Auftragnehmer das Unternehmen mit einem Gruppenschlüssel verlässt, müssen Sie möglicherweise eine gesamte Kohorte rotieren. Wenn der Auftragnehmer einen persönlichen Schlüssel hat, können Sie einen einzelnen Datensatz entfernen und den Zugriff aller anderen Personen aufrechterhalten. Cisco Meraki bietet Ihnen einen RADIUS-basierten iPSK-Weg. Gehen Sie im Dashboard auf Wireless, Configure, Access control. Wählen Sie Ihre SSID und wählen Sie Identity PSK mit RADIUS. Richten Sie den direkten Zugriff anstelle einer Splash-Page ein und konfigurieren Sie dann den RADIUS-Server. Dies ist der Punkt, an dem Sie eine klare Eigentümerschaft benötigen. Der Access Point ist der RADIUS-Client. Ihre Authentifizierungsplattform ist der Entscheidungspunkt. Bewahren Sie das gemeinsame RADIUS-Geheimnis in Ihrem genehmigten Secrets-Speicher auf. Lassen Sie es nicht in einer Bereitstellungs-Tabelle stehen. Meraki dokumentiert ein MAC-basiertes Modell und ein Easy PSK-Modell. Beim MAC-basierten Modell verknüpft der RADIUS-Datensatz eine Geräte-MAC-Adresse mit dem Schlüssel. Beim Easy PSK-Modell leitet der AP spezifisches Handshake-Material an RADIUS weiter. Der RADIUS-Server findet einen passenden bekannten Schlüssel und sendet ein Access-Accept mit den Schlüsselinformationen, die Meraki erwartet. Der AP startet den Handshake neu und stellt die Verbindung her. Wo Segmentierung eine Rolle spielt, betreiben Sie die Meraki SSID im Bridge-Modus. Weisen Sie ihr ein Standard-VLAN zu. Aktivieren Sie dann den dokumentierten RADIUS-Override, damit die erfolgreiche Antwort dieses Standard-Tag ersetzen kann. Sie können auch eine Dashboard-Gruppenrichtlinie für Firewall- oder Traffic-Kontrollen anwenden. Der Test ist erst abgeschlossen, wenn das Gerät den vorgesehenen Adressbereich und die erwartete Richtlinie aufweist. Ein RADIUS-Accept ist notwendig - es ist jedoch nicht das Endergebnis. Es gibt zwei feste Einschränkungen im genannten Meraki-Workflow. Das dokumentierte iPSK mit RADIUS-Funktion unterstützt kein WPA3. Es funktioniert auch nicht, wenn die SSID den Datenverkehr zu einem MX-Konzentrator tunnelt. Betrachten Sie dies als Entscheidungen, die vor dem Pilotprojekt getroffen werden müssen, und nicht als Ticket, das erst nach dem Start entdeckt wird. HPE Aruba nähert sich demselben Ziel über MPSK und ClearPass. Öffnen Sie in Aruba Central die Optionen "Verwalten", "Geräte", "Access Points", "Konfiguration" und dann "WLANs". Fügen Sie die SSID hinzu oder bearbeiten Sie sie, öffnen Sie "Sicherheit", wählen Sie "Personal", wählen Sie "MPSK-AES" und wählen Sie den ClearPass Policy Manager als primären Server aus. Der Workflow erklärt, warum ClearPass wichtig ist. Ein Gerät registriert sich und erhält eine gerätespezifische oder gruppenspezifische Passphrase. Es verbindet sich über WPA2-PSK-AES. Der AP führt den dokumentierten MAC-Authentifizierungsaustausch mit ClearPass durch. ClearPass gibt ein Access-Accept mit Autorisierungsinformationen und einem Aruba-MPSK-Passphrasen-Attribut zurück. Der AP generiert den Schlüssel und schließt den Four-Way-Handshake ab. Wenn die Passphrase falsch ist oder ClearPass das Gerät ablehnt, schlägt die Verbindung fehl. Fügen Sie einer MPSK-WLAN nicht manuell eine MAC-Authentifizierung hinzu, nur weil der Prozess eine MAC-Suche verwendet. Aruba behandelt MPSK und die manuelle MAC-Authentifizierung explizit als sich gegenseitig ausschließend. Es identifiziert auch Denylisting und den internen RADIUS-Server als inkompatible Kombinationen. Erfassen Sie diese Einschränkungen im Änderungsprotokoll, bevor Sie ein Live-Profil ändern. Ein Punkt bei Aruba verdient besondere Aufmerksamkeit: Caching. Aruba dokumentiert, dass ein AP MPSK-Informationen für das Roaming zwischenspeichert. Ein zwischengespeicherter Datensatz kann bedeuten, dass der AP keine neue MAC-Authentifizierungssuche durchführt. Das ist nützlich für das Roaming. Es ist aber auch der Grund, warum ein schneller erneuter Versuch kein Beweis für einen Widerruf ist. Wir werden gleich auf den Testplan zurückkommen. Bisher ist das praktische Muster klar. Erstellen Sie die Netzwerksegmente. Richten Sie die gemeinsam genutzte SSID ein. Konfigurieren Sie den Pfad für die Schlüsselsuche des Herstellers. Verknüpfen Sie jeden Schlüssel mit einem eindeutigen Richtlinienergebnis. Beweisen Sie dann, dass sich die Entscheidung ändert, wenn der Schlüssel verschwindet. Genau an diesem letzten Punkt scheitern viele ansonsten solide Pilotprojekte. Sehen wir uns nun Ruckus, das RADIUS- und VLAN-Mapping-Konzept sowie den Widerrufstest an, der eine iPSK-Bereitstellung im Betrieb glaubwürdig macht. Auf Ruckus SmartZone bestätigen Sie zunächst, dass das WLAN für DPSK aktiviert ist. Öffnen Sie dann "Sicherheit", "Zugangskontrolle", "Dynamisches PSK" und wählen Sie "DPSKs generieren". Wählen Sie das WLAN aus, bestimmen Sie die Anzahl der Schlüssel, geben Sie den Benutzernamen und die Passphrase ein oder generieren Sie diese, wählen Sie die Benutzerrolle, legen Sie die VLAN-ID fest und entscheiden Sie, ob der Schlüssel ein Gruppen-DPSK ist.Ruckus macht den Schlüsseltyp im Betriebsmodell sichtbar. Ein ungebundener DPSK wird gebunden, sobald ein Gerät ihn zum ersten Mal verwendet. Ein Gruppen-DPSK bleibt gemeinsam nutzbar. Ein gebundener Schlüssel kann mit einer MAC-Adresse importiert werden. Verwenden Sie ungebundene Schlüssel für eine kontrollierte Übergabe. Verwenden Sie Gruppenschlüssel nur dort, wo eine gemeinsame Nutzung beabsichtigt ist und der Eigentümer die Konsequenzen der Rotation akzeptiert. Verwenden Sie gebundene Datensätze, wenn bereits ein vertrauenswürdiges Geräteinventar vorhanden ist. Die Richtlinienentscheidung kann in der Rolle oder im ausgewählten VLAN liegen. Ruckus dokumentiert, dass eine Benutzerrolle Attribute und Berechtigungen einschließlich VLAN, UTP und Zeitbeschränkungen trägt. Sie ermöglicht es Ihnen auch, während der Schlüsselgenerierung ein VLAN auszuwählen. Unabhängig davon, für welches Design Sie sich entscheiden, müssen Sie es der Switch- und Gateway-Konfiguration zuordnen. Ein korrekter Datensatz für den Schlüssel kann ein fehlendes VLAN auf einem AP-Uplink nicht ausgleichen. Aus herstellerneutraler Sicht trägt RADIUS ein Authentifizierungs- und Autorisierungsergebnis. Es zwingt nicht jeden Controller, dieses auf dieselbe Weise zu interpretieren. Bei Cisco Meraki kann RADIUS die Schlüsselinformationen bereitstellen und den Standard-VLAN-Tag der SSID überschreiben. Bei Aruba gibt ClearPass die MPSK-Passphrase und die Autorisierungsinformationen zurück. Bei Ruckus DPSK kann SmartZone seinen eigenen DPSK-Datensatz, die Benutzerrolle und die VLAN-Auswahl verwenden. RFC 4675 beschreibt RADIUS-Attribute für die dynamische VLAN-Zuweisung in IEEE 802-Netzwerken und berücksichtigt, dass ein WiFi-Gerät wie ein virtueller Port behandelt werden kann. Das bedeutet, dass Ihre Testnachweise vier Ebenen durchlaufen müssen. Erstens: Das Gerät hat die beabsichtigte SSID und den Schlüssel verwendet. Zweitens: Der Access Point oder Controller hat den Schlüssel akzeptiert. Drittens: Der Richtliniendienst hat die erwartete Autorisierung zurückgegeben. Viertens: Das Gerät landete im vorgesehenen VLAN oder der Richtlinie und konnte nur die dort zugelassenen Dienste erreichen. Wenn Sie beim Controller-Ereignis aufhören, haben Sie die Segmentierung nicht bewiesen. Der Widerrufstest ist Ihr wichtigster Abnahmetest. Beginnen Sie mit einer positiven Kontrolle. Verbinden Sie ein Testgerät mit einem ausgestellten Schlüssel. Erfassen Sie gegebenenfalls die RADIUS- oder ClearPass-Akzeptanz, den Client-Datensatz des Controllers und das beobachtete VLAN oder die Richtlinie. Widerrufen Sie dann den Schlüssel an der tatsächlichen Kontrollquelle. Entfernen oder verweigern Sie das Meraki RADIUS-Mapping. Entfernen Sie die ClearPass-Registrierung oder -Autorisierung, die die Aruba-Entscheidung liefert. Löschen Sie den Ruckus DPSK. Entfernen Sie in UniFi PPSK die Passwort-zu-VLAN-Zuordnung gemäß den aktuellen UniFi-Konfigurationsrichtlinien. Erzwingen Sie dann eine neue Verbindung. Löschen Sie die SSID oder deaktivieren und reaktivieren Sie WiFi, und versuchen Sie es erneut mit dem alten Schlüssel. Die Bestehungsbedingung ist ein verweigerter neuer Beitritt und ein Protokolleintrag, der Ihnen den Grund nennt. Verwenden Sie nicht das Fehlen eines Schlüssels in einem Dashboard als Ergebnis. Sie testen, ob das Netzwerk den Zugriff ablehnt, und nicht, ob ein Administrator ein Löschformular ausgefüllt hat. Beziehen Sie bei Aruba das Cache-Verhalten in das Testdesign ein. Ein im Cache gespeicherter MPSK kann eine erneute Abfrage verhindern. Definieren Sie den Schritt zur Cache-Behandlung oder zum Ablauf in Ihrem Produktionsverfahren und führen Sie erst dann den Test für die neue Zuordnung durch. Wiederholen Sie für jede Plattform den Beitritt mit einem nicht betroffenen Schlüssel auf derselben SSID. Dies sollte weiterhin funktionieren. So erkennen Sie ein fehlerhaftes WLAN-Profil, eine zu weit gefasste RADIUS-Änderung oder ein fehlendes VLAN auf dem kabelgebundenen Pfad. Eine kurze Rollout-Sequenz hat sich bewährt. Beginnen Sie mit zwei Richtlinienergebnissen und einer Handvoll repräsentativer Geräte. Eines sollte ein unkompliziertes Gerät sein, wie z. B. ein verwaltetes Tablet. Eines sollte ein anspruchsvolles Gerät sein, wie z. B. eine ältere Raumsteuerung oder eine IoT-Einheit. Testen Sie die Ausstellung, den zulässigen Zugriff, die Verweigerung bei falschem Schlüssel, den Widerruf und die Kontinuität bei nicht betroffenen Schlüsseln. Notieren Sie die Gerätekennung, den Schlüsselinhaber, den Richtliniennamen, den Ausstellungszeitpunkt und den Ort des Nachweises. Gehen Sie erst danach zu einer größeren Gruppe über. Halten Sie das Support-Verfahren für den Standortbetrieb kurz. Das First-Line-Team benötigt den SSID-Namen, eine Gerätekennung, den Inhaber des ausgestellten Schlüssels, den Zeitpunkt des Fehlers und die Anweisung, keinen Schlüssel neu auszustellen, bevor das Controller-Ereignis erfasst wurde. Die Netzwerktechnik benötigt die Zuständigkeit für RADIUS, ClearPass, SmartZone-Rollen-Mapping und den kabelgebundenen VLAN-Transport. Diese Aufteilung verhindert einen bekannten Zeitverlust: das Ersetzen eines Schlüssels, wenn der eigentliche Fehler ein AP-Trunk oder eine falsch zugewiesene Rolle ist. Ein letztes Wort zum Umfang. iPSK kann Segmentierung und Zugriffskontrolle unterstützen, macht ein Netzwerk jedoch nicht automatisch konform mit der GDPR oder PCI-DSS. Die GDPR fordert angemessene technische und organisatorische Sicherheitsmaßnahmen. PCI-DSS liefert Anforderungen zum Schutz von Zahlungskontodaten. Betrachten Sie die iPSK-Bereitstellung als einen Teilbereich des umfassenderen Sicherheits- und Datenverarbeitungskonzepts, nicht als Compliance-Zertifikat. Der nächste Schritt ist praktischer Natur. Wählen Sie einen produktionsnahen Standort, zwei Richtlinienergebnisse und jeweils ein Testgerät aus. Erstellen Sie den Entscheidungspfad, erfassen Sie die Nachweise und führen Sie den Widerrufstest durch, bevor Sie mehr als nur ein paar Schlüssel ausstellen. Wenn dieser Test erfolgreich ist, haben Sie das Fundament für einen Multi-Tenant WiFi-Dienst gelegt, der einfacher zu betreiben, einfacher zu widerrufen und klarer zu unterstützen ist.

Teil unserer Kernserie: Multi-Tenant WiFi Guide

So stellen Sie iPSK auf Cisco Meraki, HPE Aruba und Ruckus bereit

Cisco Meraki, HPE Aruba आणि Ruckus यापैकी प्रत्येक तुम्हाला प्रत्येक गटासाठी स्वतंत्र SSID तयार न करता वेगवेगळ्या उपकरणांना किंवा गटांना वेगवेगळ्या पॉलिसींवर ठेवण्याची परवानगी देतात. एक WPA2 पर्सनल SSID कॉन्फिगर करा, वैयक्तिक की तयार करा किंवा मिळवा, तिला VLAN किंवा रोलशी जोडणी करा, आणि नंतर हे सिद्ध करा की डिलीट केल्याने नवीन जोडणी ब्लॉक होते. 1 2 3

iPSK डिप्लॉयमेंट प्रत्यक्षात काय करते?

एक आयडेंटिटी प्री - शेअर्ड की, म्हणजेच iPSK, सामायिक SSID राखून एखाद्या उपकरणाला किंवा गटाला एक वेगळा पासवर्ड प्रदान करते. व्हेंडर्स यासाठी वेगवेगळी नावे वापरतात. Cisco Meraki याच्या RADIUS - बॅक्ड पर्यायाला iPSK असे म्हणते. HPE Aruba याला मल्टी प्री - शेअर्ड की, म्हणजेच MPSK म्हणते. Ruckus याला डायनॅमिक PSK, म्हणजेच DPSK म्हणते. Ubiquiti UniFi याच्या स्थानिक पर्यायाला प्रायव्हेट प्री - शेअर्ड की, म्हणजेच PPSK म्हणते.

याचा व्यावहारिक परिणाम म्हणजे एकाच वैयक्तिक WiFi नेटवर्कवर नियंत्रित प्रवेश मिळणे. तुम्ही प्रत्येक वापराच्या स्थितीनुसार स्वतंत्र SSID प्रसिद्ध न करता एखादे रूम डिव्हाइस, रेसिडेंट डिव्हाइस किंवा ऑपरेशनल डिव्हाइस वेगळे करू शकता. नियंत्रण बिंदू प्लॅटफॉर्मनुसार भिन्न असतो. Cisco Meraki हे RADIUS च्या माध्यमातून की आणि VLAN ओव्हरराइड मिळवू शकते. HPE Aruba हे ClearPass कडून एनक्रिप्टेड पासफ्रेज आणि ऑथोरायझेशन माहिती मिळवते. Ruckus हे DPSK ला थेट युझर रोल किंवा VLAN मध्ये ठेवू शकते. UniFi PPSK स्थानिक पातळीवर पासवर्डला VLAN शी मॅप करते. 1 2 3 4

हे 802.1X चे पर्याय नाही. IEEE 802.1X हे पोर्ट - आधारित नेटवर्क ऍक्सेस कंट्रोल प्रदान करते, तर iPSK अशा उपकरणांसाठी योग्य आहे ज्यांना सामायिक SSID आणि वैयक्तिक - की ऍक्सेसची आवश्यकता असते. 5

प्लॅटफॉर्म क्रेडेंशियल कंट्रोल प्लेन नमूद केलेल्या वर्कफ्लोद्वारे समर्थित पॉलिसी किंवा VLAN असोसिएशन महत्त्वाचे डिझाइन बंधन
Cisco Meraki बाह्य RADIUS RADIUS VLAN ओव्हरराइडसह ब्रिज - मोड SSID, तसेच डॅशबोर्ड ग्रुप पॉलिसी RADIUS सह iPSK हे WPA3 ला सपोर्ट करत नाही, आणि ते MX कंसन्ट्रेटरला टनेल केलेल्या SSID वर ऑपरेट होऊ शकत नाही. 1
HPE Aruba ClearPass पॉलिसी मॅनेजर ClearPass Access-Accept मध्ये ऑथोरायझेशन माहिती आणि Aruba MPSK पासफ्रेज ॲट्रिब्युट समाविष्ट असते MPSK हे WPA2-PSK-AES वापरते आणि मॅन्युअल MAC ऑथेंटिकेशनसह परस्पर अनन्य असते. 2
Ruckus SmartZone SmartZone डायनॅमिक PSK स्टोअर DPSK तयार करताना निवडलेला युझर रोल आणि VLAN ID बाउंड, अनबाउंड आणि ग्रुप कीजची ऑपरेशनल मालकी वेगवेगळी असते. 3
Ubiquiti UniFi UniFi नेटवर्क कॉन्फिगरेशन प्रत्येक कॉन्फिगर केलेल्या VLAN साठी एक PPSK पासवर्ड PPSK हे फक्त WPA2 आहे आणि ते 6 GHz बँडवर काम करत नाही. 4

सुरू करण्यापूर्वी तुम्हाला कशाची आवश्यकता आहे?

डॅशबोर्ड ऐवजी फॉरवर्डिंग डिझाइनपासून सुरुवात करा. टार्गेट VLANs तयार करा आणि याची खात्री करा की प्रत्येक AP अपलिंकवर असा कोणताही VLAN कार्यरत आहे जो एखादा SSID परत करू शकतो. अशा पॉलिसीचे परिणाम निवडा जे ऑपरेटर्स स्पष्ट करू शकतील, जसे की रेसिडेंट, बिल्डिंग ऑपरेशन्स, रूम डिव्हाइस आणि टेस्ट. कीज प्रति उपकरण असणार आहेत की नियंत्रित गटानुसार असणार आहेत हे ठरवा. प्रति - उपकरण कीज अचूक रिव्होकेशन (रद्द करणे) करण्यास परवानगी देतात, तर ग्रुप कीज त्रुटींचे निवारण करण्याचे श्रम कमी करतात परंतु लीक होण्याचा प्रभाव वाढवतात. 3 RADIUS-backed डिझाइनसाठी, ऍक्सेस पॉईंट्स किंवा त्यांच्या मॅनेजमेंट सबनेटची RADIUS क्लायंट म्हणून नोंदणी करा. ऍक्सेस पॉईंट्स आणि RADIUS सर्व्हरवर तोच शेअर केलेला गुप्त कोड (shared secret) वापरा. Cisco Meraki त्याच्या RADIUS सर्व्हर कॉन्फिगरेशनमध्ये या संबंधाचे दस्तऐवजीकरण करते. गुप्त कोड तुमच्या मंजूर सिक्रेट्स स्टोअरमध्ये ठेवा आणि प्रत्येक की पॉप्युलेशनसाठी नियुक्त मालक सेट करा. 1

लागू असेल तेथे SSID, पॉलिसी आउटकम, की सोर्स, चाचणी डिव्हाइसचा MAC ॲड्रेस आणि रिव्होकेशन रिझल्टची नोंद ठेवा. MAC रँडमायझेशनमुळे MAC-बाउंड वर्कफ्लो क्लिष्ट होऊ शकतो, ज्याला Cisco Meraki द्वारे Easy PSK चे एक कारण म्हणून ओळखले जाते. 1

तुम्ही RADIUS सह Cisco Meraki iPSK कसे कॉन्फिगर करता?

जेव्हा तुम्हाला केंद्रीय नियंत्रणाची आवश्यकता असेल तेव्हा RADIUS सह Cisco Meraki iPSK वापरा. डॅशबोर्डमध्ये, Wireless > Configure > Access control उघडा, लक्ष्यित SSID निवडा आणि Identity PSK with RADIUS निवडा. स्प्लॅश पेज None (Direct access) वर सेट करा, नंतर RADIUS सर्व्हरचे तपशील जोडा. Cisco Meraki च्या मार्गदर्शकामध्ये सध्याचे स्क्रीन्स आणि उदाहरणे समाविष्ट आहेत. 1

MAC-आधारित वर्कफ्लोसाठी, तुमचे RADIUS रेकॉर्ड क्लायंट MAC ॲड्रेस आणि PSK ला Tunnel-Password द्वारे बाइंड करते. Easy PSK मध्ये, AP हा Meraki व्हेंडर-विशिष्ट हँडशेक ॲट्रिब्युट्स पुरवतो; RADIUS ला iPSK सापडते आणि तो Access-Accept पाठवतो, त्यानंतर AP की हँडशेक रीस्टार्ट करतो. 1

जिथे तुम्हाला प्रति-डिव्हाइस VLAN प्लेसमेंटची आवश्यकता असेल तिथे ब्रिज मोड कॉन्फिगर करा. Client IP and VLAN अंतर्गत डीफॉल्ट SSID VLAN सेट करा, नंतर दस्तऐवजीकरण केलेले RADIUS ओव्हरराइड सक्षम करा जेणेकरून एखादे Access-Accept त्या डीफॉल्ट VLAN टॅगला बदलू शकेल. तुम्हाला फायरवॉल, ट्रॅफिक-शेपिंग किंवा इतर डॅशबोर्ड पॉलिसीची देखील आवश्यकता असल्यास Network-wide > Configure > Group Policies अंतर्गत मॅचिंग डॅशबोर्ड ग्रुप पॉलिसी तयार करा. Cisco Meraki चा व्हॅलिडेशन सिक्वेन्स म्हणजे चाचणी डिव्हाइस कनेक्ट करणे, RADIUS लाइव्ह लॉग तपासणे आणि डॅशबोर्डमध्ये क्लायंट तपासणे. 1

Cisco Meraki हे WPA3 वर किंवा MX Concentrator वर टनेल केलेल्या SSID वर या RADIUS सह iPSK क्षमतेला सपोर्ट करत नाही. पायलट प्रोजेक्ट सुरू करण्यापूर्वी दोन्ही गोष्टींची खात्री करा. 1

तुम्ही Aruba Central मध्ये HPE Aruba MPSK कसे कॉन्फिगर करता?

जेव्हा तुम्हाला डिव्हाइस-विशिष्ट किंवा ग्रुप-विशिष्ट पासफ्रेज आणि ऑथरायझेशन निर्णय जारी करण्यासाठी ClearPass ची आवश्यकता असेल तेव्हा ClearPass सह HPE Aruba MPSK वापरा. Aruba Central मधील दस्तऐवजीकरण केलेला मार्ग Manage > Devices > Access Points > Config > WLANs असा आहे. एखादा SSID जोडा किंवा सध्याचा SSID संपादित करा, Security उघडा, Personal निवडा, की मॅनेजमेंट अंतर्गत MPSK-AES निवडा, प्रायमरी सर्व्हर म्हणून ClearPass Policy Manager निवडा आणि सेव्ह करा. 2

दस्तऐवजीकरण केलेला प्रवाह सुस्पष्ट आहे. एखादे डिव्हाइस नोंदणी करते आणि पासफ्रेज प्राप्त करते. ते WPA2-PSK-AES सह कनेक्ट होते. AP हा ClearPass विरुद्ध MAC ऑथेंटिकेशन करतो. ClearPass ऑथरायझेशन माहिती आणि Aruba-MPSK-Passphrase व्हेंडर-विशिष्ट ॲट्रिब्युटसह Access-Accept परत करतो. AP हा PSK जनरेट करतो आणि फोर-वे की एक्सचेंज पूर्ण करतो. चुकीचा पासफ्रेज किंवा Access-Reject कनेक्शन रोखतो. 2 केवळ फ्लोमध्ये MAC लुकअप समाविष्ट आहे म्हणून WLAN वर मॅन्युअली MAC ऑथेंटिकेशन सक्षम करू नका. Aruba चे असे म्हणणे आहे की MPSK आणि मॅन्युअल MAC ऑथेंटिकेशन हे परस्पर अनन्य (mutually exclusive) आहेत. हे असेही नमूद करते की MPSK हे डिनायलिस्टिंग आणि अंतर्गत RADIUS सर्व्हरसोबत परस्पर अनन्य आहे. तुम्ही प्रॉडक्शन प्रोफाइल बदलण्यापूर्वी त्या निर्बंधांना डिझाइन रिव्ह्यू चेकपॉइंट म्हणून विचारात घ्या. 2

कॅशच्या (cache) आधारे रिव्होकेशनचे नियोजन करा. Aruba चे दस्तऐवजीकरण सांगते की AP हा रोमिंगसाठी स्थानिक कॅशमध्ये MPSK पासफ्रेज स्टोअर करतो आणि जेव्हा त्याला संबंधित एन्ट्री सापडते तेव्हा तो MAC ऑथेंटिकेशन वगळू शकतो. त्यामुळे, केवळ नोंदणी हटवणे किंवा पॉलिसी बदलणे हा पुरेसा पुरावा नाही. तुमच्या एक्सेप्टन्स टेस्टमध्ये संबंधित कॅश केलेली स्थिती जुन्या क्रेडेंशियलला परवानगी देणे बंद केल्यानंतर नवीन असोसिएशन समाविष्ट असणे आवश्यक आहे. तुमच्या रिलीजसाठी कॅश-क्लिअरिंग किंवा एक्स्पायरी प्रक्रिया परिभाषित करण्यासाठी सध्याचे Aruba आणि ClearPass ऑपरेटिंग दस्तऐवज वापरा. 2

तुम्ही SmartZone वर Ruckus DPSK की कशा तयार करता?

जेव्हा SmartZone हा तुमचा ऑपरेशनल कंट्रोल पॉइंट असतो आणि तुम्हाला कंट्रोलरने की तयार कराव्यात आणि काढून टाकाव्यात असे वाटत असेल तेव्हा Ruckus DPSK वापरा. प्रथम WLAN हे DPSK-सक्षम असल्याची खात्री करा. त्यानंतर Security > Access Control > Dynamic PSK वर जा आणि Generate DPSKs निवडा. WLAN निवडा, की ची संख्या निवडा, नंतर युझरनेम आणि पासफ्रेज प्रविष्ट करा किंवा जनरेट करा. युझर रोल निवडा, VLAN ID सेट करा आणि ती की ग्रुप DPSK आहे की नाही ते निवडा. 3

DPSK चा प्रकार काळजीपूर्वक निवडा. न बांधलेली (unbound) की पहिल्या वापराच्या वेळी बांधली (bound) जाते, ग्रुप की एकाधिक डिव्हाइसेसना सेवा देऊ शकते आणि बाउंड की CSV वापरून MAC ॲड्रेसद्वारे इंपोर्ट केली जाऊ शकते. 3

Ruckus निवडलेला युझर रोल हा रोलचे गुणधर्म आणि परवानग्यांशी जोडतो, ज्यामध्ये VLAN, UTP आणि वेळेचे निर्बंध समाविष्ट असतात. की तयार करताना तुम्ही VLAN ID देखील सेट करू शकता. यामुळे तुम्हाला ॲक्सेस कंट्रोल निर्णय हा DPSK रेकॉर्ड किंवा त्याच्या रोलशी जोडलेला ठेवून एक सुसंगत SSID वापरण्याची परवानगी मिळते. 3

रिव्होकेशनसाठी, Dynamic PSK सूचीमध्ये DPSK निवडा आणि Delete वापरा. की जारी करण्यासाठी वापरलेल्या त्याच डिव्हाइससह डिलीशनची चाचणी घ्या. SSID विसरून जा (forget) किंवा ते डिस्कनेक्ट करा, त्यानंतर काढून टाकलेल्या कीचा वापर करून नवीन कनेक्शनचा प्रयत्न करा. पास कंडिशन म्हणून नाकारलेला प्रवेश (denied join) रेकॉर्ड करा. कंट्रोलर सूचीमध्ये केवळ की नसण्यावर आधारित यश घोषित करू नका. 3

RADIUS एखाद्या की ला VLAN किंवा पॉलिसीशी कसे मॅप करतो?

RADIUS प्रत्येक व्हेंडरला एकाच पद्धतीने काम करायला लावत नाही. हे ऑथेंटिकेशन आणि ऑथोरायझेशनचा निर्णय वाहून नेते. AP किंवा कंट्रोलर हे ठरवतात की ते कोणत्या रिटर्न केलेल्या ॲट्रिब्यूट्सना सपोर्ट करतात. RFC 4675 हे IEEE 802 नेटवर्कमधील डायनॅमिक VLAN असाइनमेंटसाठी RADIUS ॲट्रिब्यूट्सचे वर्णन करते आणि नमूद करते की वायरलेस नेटवर्क डिव्हाइस सिक्युरिटी असोसिएशनला व्हर्च्युअल पोर्ट म्हणून मानू शकते. 6

टप्पा RADIUS सह Cisco Meraki iPSK HPE Aruba MPSK Ruckus DPSK तुम्ही काय व्हेरिफाय केले पाहिजे
डिव्हाइस जोडणी सुरू करते क्लायंट त्याचा कॉन्फिगर केलेला PSK सादर करतो; AP दस्तऐवजीकरण केलेले iPSK साहित्य RADIUS कडे फॉरवर्ड करतो. 1 क्लायंट MPSK पासफ्रेससह जोडला जातो. 2 क्लायंट DPSK-सक्षम WLAN मध्ये जोडला जातो. 3 अचूक SSID आणि वर्तमान की वापरली जाते.
अधिकृतता शोध RADIUS की फ्लो जुळवतो आणि की माहितीसह Access-Accept परत करतो. 1 ClearPass अधिकृतता माहिती आणि MPSK पासफ्रेस VSA सह Access-Accept परत करतो. 2 SmartZone DPSK रेकॉर्ड आणि निवडलेली भूमिका किंवा VLAN वाचतो. 3 शोध स्रोत डिव्हाइस किंवा की समूह ओळखतो.
प्रवेशाचा परिणाम RADIUS ओव्हरराइड SSID डीफॉल्ट VLAN टॅग बदलू शकतो; Dashboard गट पॉलिसी अतिरिक्त नियंत्रणे लागू करू शकते. 1 Aruba ClearPass कडील अधिकृतता माहिती दस्तऐवजीकरण करते. तुमची ClearPass पॉलिसी स्वतंत्रपणे तयार करा आणि सत्यापित करा. 2 वापरकर्त्याची भूमिका तिच्या परवानग्या हस्तांतरित करते, ज्यामध्ये VLAN चा समावेश आहे; की जनरेशनच्या वेळी देखील VLAN निवडले जाऊ शकते. 3 डिव्हाइसला अपेक्षित सबनेट आणि पॉलिसी मिळते.
नकारात्मक परिणाम कोणतीही वैध RADIUS स्वीकृती नसणे म्हणजे कोणतीही यशस्वी iPSK असोसिएशन नसणे. 1 चुकीचा पासफ्रेस किंवा Access-Reject प्रमाणीकरण अयशस्वी करतो. 2 DPSK हटवा, नंतर नवीन जोडणीची चाचणी घ्या. 3 लॉग नाकारल्याचे दर्शवतात, केवळ क्लायंट-साइड एरर नाही.

Cisco Meraki साठी, डीफॉल्ट VLAN आणि RADIUS-ओव्हरराइड परिणाम दोन्हीची चाचणी घ्या, नंतर परत आलेले VLAN आणि AP ट्रंक कॉन्फिगरेशन एका बदल रेकॉर्डमध्ये ठेवा. Aruba साठी, तुमच्या स्वतःच्या वातावरणात ClearPass पॉलिसीचा निकाल सिद्ध करा. Ruckus साठी, DPSK जनरेशन दरम्यान निवडलेली भूमिका किंवा VLAN हे स्विच आणि गेटवे डिझाइनशी सुसंगत ठेवा. 1 2 3

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

की रिव्होकेशन (रद्दीकरण) कार्य करते की नाही हे तुम्ही कसे तपासता?

पहिल्या उपयोजनातच (deployment) रद्दीकरण समाविष्ट करा. तुम्ही गमावलेले स्थानिक डिव्हाइस, ऑफबोर्ड केलेला कंत्राटदार किंवा चुकीच्या पद्धतीने जारी केलेली की यावरील ऑपरेशनल प्रतिसादाची चाचणी घेत आहात. यशस्वी होण्याची अट "आम्ही रेकॉर्ड हटवले" ही नाही. यशस्वी होण्याची अट ही आहे की "डिव्हाइस काढलेल्या की सह नवीन जोडणी पूर्ण करू शकत नाही आणि लॉग त्याचे कारण ओळखतात".

सकारात्मक चाचणीने सुरुवात करा. जारी केलेली की वापरून चाचणी डिव्हाइस कनेक्ट करा. कंट्रोलर किंवा RADIUS स्वीकृती इव्हेंट, नियुक्त केलेली क्लायंट पॉलिसी आणि डिव्हाइसद्वारे निरीक्षण केलेला नेटवर्क विभाग कॅप्चर करा. Cisco Meraki साठी, Dashboard क्लायंट तपशील आणि तुमचे RADIUS लॉग तपासा. Ruckus साठी, DPSK रेकॉर्ड, भूमिका किंवा VLAN आणि जोडणीचा निकाल कॅप्चर करा. Aruba साठी, ClearPass निकाल तसेच AP निकाल कॅप्चर करा. 1 2 3

त्यानंतर की तिच्या मूळ स्त्रोतावरून (source of truth) रद्द करा. संबंधित Cisco Meraki RADIUS मॅपिंग काढा किंवा नाकारा. Aruba MPSK निर्णय पुरवणारे ClearPass नोंदणी किंवा अधिकृतता काढून टाका. Ruckus DPSK हटवा. UniFi PPSK साठी, सध्याच्या UniFi कॉन्फिगरेशनमधील पासवर्ड-टू-VLAN मॅपिंग काढा आणि उत्पादन वातावरणात वर्कफ्लो वापरण्यापूर्वी सध्याच्या UniFi दस्तऐवजांनुसार त्याचे प्रमाणीकरण करा. 1 2 3 4 नवीन असोसिएशन जबरदस्तीने लागू करा. WiFi अक्षम करा आणि पुन्हा सक्षम करा किंवा SSID विसरून जा, नंतर जुन्या की (key) सह पुन्हा सामील व्हा. अचूक लॉग्स तपासा. Aruba साठी अतिरिक्त कॅशे विचारात घेणे आवश्यक आहे कारण कॅश केलेले MPSK नवीन MAC ऑथेंटिकेशन लुकअप टाळू शकते. कॅश केलेल्या स्टेटचा वापर करणारी नवीन चाचणी वेळेवर रिव्होकेशन (रद्द करणे) दर्शवत नाही. 2

शेवटी, त्याच SSID वरील जवळच्या अप्रभावित कीची चाचणी घ्या. ती अद्याप जॉइन झाली पाहिजे आणि तिची इच्छित पॉलिसी प्राप्त झाली पाहिजे. यामुळे WLAN, RADIUS क्लायंट रजिस्ट्रेशन किंवा स्विच ट्रंकमधील अति-व्यापक बदल लक्षात येतात. रिव्होकेशनपासून अयशस्वी नवीन असोसिएशनपर्यंतचा वेळ रेकॉर्ड करा. ते मोजमाप वेन्यू ऑपरेशन्सना सांगते की जॉइनर्स, मूव्हर्स आणि लीव्हर्स प्रक्रिया प्रत्यक्षात काय वचन देऊ शकते.

So stellen Sie iPSK auf Cisco Meraki, HPE Aruba und Ruckus bereit - ipsk revocation test

काय चुकते, आणि तुम्ही ते कसे दुरुस्त करता?

लक्षण संभाव्य कॉन्फिगरेशन क्षेत्र पहिली तपासणी
क्लायंट कधीही Cisco Meraki की सह जॉइन होत नाही SSID मोड किंवा RADIUS रिटर्न Identity PSK with RADIUS, थेट ॲक्सेस, RADIUS पोहोच आणि अपेक्षित RADIUS निकालाची पुष्टी करा. 1
क्लायंट जॉइन होतो परंतु चुकीच्या Cisco Meraki सबनेटवर पोहोचतो VLAN ओव्हरराइड किंवा AP अपलिंक डीफॉल्ट SSID VLAN, RADIUS ओव्हरराइड निकाल आणि AP ट्रंक अलाउन्सची तुलना करा. 1
प्रोफाइल एडिट केल्यानंतर Aruba MPSK जॉइन अयशस्वी होतो असमर्थित संयोजन WPA2-PSK-AES, प्राथमिक सर्व्हर म्हणून ClearPass आणि कोणतेही मॅन्युअल MAC ऑथेंटिकेशन, डिनायलिसिटंग किंवा अंतर्गत RADIUS संयोजन नसल्याची पुष्टी करा. 2
Aruba रिव्होकेशन धीमे असल्याचे दिसते रोमिंग कॅशे डिझाइन सदोष घोषित करण्यापूर्वी AP ने दस्तऐवजीकरण केलेले स्थानिक MPSK कॅशे वापरले आहे की नाही ते स्थापित करा. 2
Ruckus की अनपेक्षितपणे शेअर केली जाते DPSK प्रकार बाउंड होण्याच्या उद्देशाने असलेल्या की ऐवजी ग्रुप DPSK निवडला गेला होता का याचे पुनरावलोकन करा. 3
6 GHz डिझाइनमधून UniFi PPSK गहाळ आहे सुरक्षा मोड आणि बँड PPSK केवळ WPA2 आहे आणि 6 GHz वर काम करत नाही. ॲक्सेस पद्धतीची पुनर्रचना करण्यासाठी उद्धृत केलेल्या UniFi मार्गदर्शनाचा वापर करा. 4

Multi-Tenant WiFi डिझाइनमध्ये iPSK कुठे बसते?

iPSK हा एक ॲक्सेस-कंट्रोल पॅटर्न आहे, संपूर्ण WiFi ऑपरेटिंग मॉडेल नाही. हे Multi-Tenant WiFi मध्ये बसते जिथे रहिवासी, बिल्डिंग सिस्टम्स आणि कर्मचारी उपकरणांना वेगवेगळ्या ॲक्सेस निर्णयांची आवश्यकता असते. अभ्यागतांसाठी Guest WiFi सह त्याची जोडी बनवा. बिल्डिंग कॉन्ट्रॅक्टच्या निर्णयासाठी, Bulk internet agreement vs managed WiFi: which model fits your building पहा.

हा पॅटर्न Hospitality , Retail , Transport आणि Healthcare मध्ये लागू होतो. Purple त्याचे हार्डवेअर-अज्ञेयवादी क्लाउड ओव्हरले Cisco Meraki, HPE Aruba, Ruckus किंवा Ubiquiti UniFi इन्फ्रास्ट्रक्चरवर देऊ शकते. अधिक विस्तृत संदर्भासाठी Guest WiFi Management: Smart Authentication & Segmentation आणि Cloud Wifi Management: Secure Enterprise Connectivity 2026 पहा.

सविस्तर उदाहरण: हॉटेल रूममधील उपकरणे आणि इमारत कामकाज

एका २०० खोल्यांच्या हॉटेलला रूममधील उपकरणांसाठी एक ऑपरेशनल SSID आणि स्वतंत्र इमारत कामकाज (building operations) विभाग हवा आहे, तोही प्रत्येक उपकरण श्रेणीसाठी स्वतंत्र SSID न बनवता. नेटवर्क आर्किटेक्ट ब्रिज मोडमध्ये RADIUS सह Cisco Meraki iPSK निवडतात. RADIUS डिझाइनमध्ये प्रत्येक उपकरण श्रेणीसाठी एक की (key) रेकॉर्ड आणि इच्छित VLAN चा निर्णय असतो. SSID मध्ये एक डीफॉल्ट VLAN असते, आणि केवळ परिभाषित केलेले RADIUS प्रतिसाद त्यामध्ये बदल करू शकतात. 1

मोजता येण्याजोगा स्वीकृती संच मर्यादित आहे. एका चाचणी रूम उपकरणाने त्याच्या जारी केलेल्या की सह कनेक्ट करणे आवश्यक आहे आणि रूम-डिव्हाइस विभाग प्राप्त करणे आवश्यक आहे. इमारत कामकाज उपकरणाला कामकाज विभाग प्राप्त झाला पाहिजे. RADIUS स्टोअरमधून काढून टाकलेली की नवीन जोडणीमध्ये अयशस्वी ठरली पाहिजे. दुसरी वैध की अद्याप कनेक्ट होण्यास सक्षम असावी. यामुळे हे सिद्ध होते की प्रवेश, विभाजन (segmentation) आणि रद्द करण्याची प्रक्रिया स्वतंत्र प्रात्यक्षिकांऐवजी एकत्र काम करतात.

सविस्तर उदाहरण: स्टेडियम कामकाज आणि तात्पुरती इव्हेंट उपकरणे

एक स्टेडियम तात्पुरत्या इव्हेंट टीमसाठी Ruckus SmartZone वापरते ज्यांना सेटअप दरम्यान नियंत्रित प्रवेश आवश्यक असतो. अभियंता सिंगल-डिव्हाइस हँडओव्हरसाठी अनबाउंड DPSK आणि सामायिक उपकरणांसाठी स्वतंत्रपणे नियंत्रित ग्रुप DPSK तयार करतात. SmartZone मध्ये प्रत्येक की साठी स्पष्ट भूमिका किंवा VLAN पर्याय असतो. 3

मोजता येणारा परिणाम म्हणजे जॉइन मॅट्रिक्स. पहिल्या वापरानंतर बाउंड होणाऱ्या की ने अनियोजित दुसऱ्या उपकरणाला प्रवेश देऊ नये. ग्रुप की ने प्रत्येक अधिकृत उपकरणासाठी त्याच्या इच्छित VLAN वर पोहोचले पाहिजे. कार्यक्रम संपल्यानंतर, की काढून टाकल्याने मूळ चाचणी उपकरणाद्वारे नवीन जोडणी होण्यास प्रतिबंध झाला पाहिजे. यामुळे वेन्यू ऑपरेशन्सना SSID न वाढवता वारंवार वापरता येणारे जारी-आणि-रद्द करण्याचे नियंत्रण मिळते.

So stellen Sie iPSK auf Cisco Meraki, HPE Aruba und Ruckus bereit - radius lookup flow

वारंवार विचारले जाणारे प्रश्न

मी विद्यमान Cisco Meraki ॲक्सेस पॉइंट्सवर iPSK तैनात करू शकतो का?

होय, Cisco Meraki त्याच्या वायरलेस ॲक्सेस-कंट्रोल कॉन्फिगरेशनवर RADIUS सह iPSK चे दस्तऐवजीकरण करते, जे त्याच्या नमूद केलेल्या वैशिष्ट्य मर्यादांच्या अधीन असते. तुम्ही Dashboard मध्ये SSID, RADIUS सर्व्हर आणि आवश्यक असेल तिथे ब्रिज-मोड VLAN ओव्हरराइड कॉन्फिगर करता. SSID एका MX Concentrator ला टनेल केलेले नाही याची खात्री करा आणि दस्तऐवजीकरण केलेल्या RADIUS सह iPSK वर्कफ्लोसाठी WPA3 चे नियोजन करू नका. 1

HPE Aruba Central MPSK साठी ClearPass आवश्यक आहे का?

होय, नमूद केलेला HPE Aruba Central MPSK वर्कफ्लो मुख्य सर्व्हर म्हणून ClearPass पॉलिसी मॅनेजर निवडतो. ClearPass उपकरण-विशिष्ट किंवा ग्रुप-विशिष्ट पासफ्रेज पुरवतो आणि दस्तऐवजीकरण केलेली Access-Accept अधिकृतता माहिती परत करतो. रोलआउटपूर्वी Aruba ने वगळलेले कॉम्बिनेशन्स तपासा, विशेषतः मॅन्युअल MAC ऑथेंटिकेशन, डिनायलिसकटिंग आणि अंतर्गत RADIUS सर्व्हर. 2

Ruckus DPSK उपकरणाला वेगळ्या VLAN वर ठेवू शकते का?

होय, Ruckus SmartZone तुम्हाला DPSK जनरेट करताना VLAN ID निवडण्याची परवानगी देते आणि तुम्हाला अशी युझर भूमिका नियुक्त करण्याची परवानगी देते ज्याच्या परवानग्यांमध्ये VLAN समाविष्ट आहे. तरीही आपण WLAN, AP अपलिंक्स, स्विचेस आणि गेटवे त्या सेगमेंटला वाहून नेतात याची खात्री केली पाहिजे. ठिकाणाच्या प्रमाणात की जारी करण्यापूर्वी प्रत्येक इच्छित पॉलिसी परिणामासाठी एक की तयार करा आणि तिची चाचणी घ्या. 3

Ubiquiti UniFi Private PSK आणि RADIUS-assigned VLANs एकच आहेत का?

नाही, UniFi PPSK आणि RADIUS-assigned VLANs चे वर्णन स्वतंत्र पर्याय म्हणून करते. PPSK एका शेअर्ड SSID वरील पासवर्डला VLAN सोबत मॅप करते. RADIUS-assigned VLANs युनिक प्रोफाइल्स वापरतात आणि त्यासाठी WPA2 Enterprise किंवा WPA3 Enterprise आवश्यक असते. UniFi PPSK हे केवळ WPA2 आहे आणि ते 6 GHz बँडवर काम करत नाही. 4

iPSK च्या उपयोजनासाठी (deployment) किती प्रयत्नांची आवश्यकता असते?

पायलटसाठी एक परिभाषित SSID, लक्ष्यित VLANs, एक ॲक्सेस कंट्रोल सोर्स, संबंधित ठिकाणी AP-to-RADIUS कनेक्टिव्हिटी आणि रिव्होकेशन चाचणी आवश्यक असते. की मालकांच्या संख्येनुसार आणि पॉलिसीच्या परिणामांनुसार प्रयत्न वाढतात, SSIDs च्या संख्येनुसार नाही. दोन पॉलिसी आणि काही उपकरणांसह प्रारंभ करा, नंतर व्यापक रोलआउटपूर्वी जारी करणे, सपोर्ट आणि ऑफबोर्डिंग पायऱ्यांचे दस्तऐवजीकरण करा.

GDPR किंवा PCI-DSS अनुपालनात iPSK मदत करू शकते का?

iPSK सेगमेंटेशन आणि ॲक्सेस कंट्रोल डिझाइनला सपोर्ट करू शकते, परंतु ते अनुपालन प्रमाणित करत नाही. GDPR कलम ३२ साठी योग्य तांत्रिक आणि संस्थात्मक सुरक्षा उपायांची आवश्यकता असते. PCI-DSS खाते डेटा सुरक्षित ठेवण्यासाठी तांत्रिक आणि कार्यात्मक आवश्यकता प्रदान करते. संबंधित अनुपालन मालकासह आपल्या वास्तविक डेटा प्रवाह, लॉगिंग, धारणा, प्रवेश अधिकार आणि पेमेंट वातावरणाचे मूल्यांकन करा. 7 8

रहिवासी किंवा कर्मचाऱ्यांना की जारी करण्यापूर्वी मी काय चाचणी घेतली पाहिजे?

एका परवानगी असलेल्या जॉईनची, अपेक्षित VLAN किंवा पॉलिसी परिणामाची, काढून टाकलेल्या की सह नाकारलेल्या जॉईनची आणि त्याच SSID वरील एका अप्रभावित की ची चाचणी घ्या. प्रत्येक चाचणीसाठी कंट्रोलर आणि RADIUS किंवा ClearPass चे पुरावे कॅप्चर करा. Aruba उपयोजनांमध्ये दस्तऐवजीकरण केलेल्या MPSK कॅशेचा देखील विचार केला पाहिजे, कारण कॅशे केलेली पासफ्रेज तात्काळ पुन्हा केलेल्या प्रयत्नातून सिद्ध होणाऱ्या गोष्टी बदलू शकते. 1 2 3

References

Schlüsseldefinitionen

iPSK

Ein individueller Pre-Shared Key, der auf einer gemeinsam genutzten SSID verwendet wird und eine Zugangsentscheidung pro Gerät oder Gruppe ermöglicht.

Verwenden Sie es, wenn Geräte eine einfachere Anmeldung als mit Enterprise-Anmeldedaten erfordern, Sie aber dennoch eine nachverfolgbare Ausstellung und einen Widerruf benötigen.

MPSK

Die Multi Pre-Shared Key Funktion von HPE Aruba, dokumentiert mit ClearPass-ausgestellten geräte- oder gruppenspezifischen Passphrasen.

Verwenden Sie es in einem Design mit Aruba Central und ClearPass, das eine Zugriffskontrolle über persönliche Schlüssel erfordert.

DPSK

Ruckus Dynamic PSK, erstellt und verwaltet in SmartZone für ein DPSK-fähiges WLAN.

Verwenden Sie es, wenn SmartZone als Kontrollpunkt für die Ausstellung, Bindung und Löschung von Schlüsseln dient.

PPSK

Ubiquiti UniFi Private Pre-Shared Keys, die ein Passwort einem VLAN auf einer gemeinsam genutzten SSID zuordnen.

Verwenden Sie es für die lokale UniFi VLAN-Segmentierung innerhalb der dokumentierten WPA2- und Bandbeschränkungen.

RADIUS

Ein Protokoll- und Dienstmodell für Authentifizierungs-, Autorisierungs- und Accounting-Entscheidungen zwischen einem Access Point und einem Richtliniendienst.

Verwenden Sie es dort, wo die Plattform einen RADIUS-basierten iPSK- oder MPSK-Workflow dokumentiert und Sie eine zentrale Kontrolle benötigen.

VLAN

Ein logisches Netzwerksegment, das Broadcast-Domänen trennt und als Teil einer Zugangsentscheidung zugewiesen werden kann.

Verwenden Sie es, um den Datenverkehr von Bewohnern, Gästen, Betrieb und Geräten auf unterschiedlichen Richtlinienpfaden zu halten.

RADIUS Access-Accept

Die Erfolgsantwort eines RADIUS-Servers, die herstellerspezifische Schlüssel- oder Autorisierungsinformationen enthalten kann.

Prüfen Sie dies bei der Fehlerbehebung, um festzustellen, warum sich ein Gerät verbunden hat, welche Richtlinie es erhalten hat oder warum sich ein VLAN-Ergebnis geändert hat.

RADIUS override

Eine Plattformfunktion, die es einer erfolgreichen RADIUS-Antwort ermöglicht, das Standard-VLAN-Tag einer SSID zu überschreiben.

Verwenden Sie es bei unterstützten Designs im Cisco Meraki Bridge-Modus, wenn die zentrale Richtlinie das Client-VLAN steuern soll.

Four-way key handshake

Der WPA-Schlüsselaustausch nach der Zuordnung, um die Schlüssel zum Schutz des Datenverkehrs zu etablieren.

Dies erklärt, warum sowohl ein korrekter persönlicher Schlüssel als auch ein akzeptiertes Richtlinienergebnis erforderlich sind, bevor ein Client das Netzwerk nutzen kann.

Revocation test

Ein kontrollierter Test mit einer neuen Zuordnung, der zeigt, dass ein entfernter oder abgelehnter Schlüssel keinen Netzwerkzugriff mehr erlaubt.

Führen Sie diesen Test vor einer breiteren Einführung und nach jeder Änderung der Zugriffskontrolle durch, um den Prozess für Neuzugänge, Wechsel und Abgänge zu überprüfen.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern benötigt Zimmergeräte und den Gebäudebetrieb auf einer einzigen SSID mit separaten Netzwerksegmenten.

Konfigurieren Sie Cisco Meraki iPSK mit RADIUS im Bridge-Modus. Hinterlegen Sie einen RADIUS-Datensatz und die gewünschte VLAN-Entscheidung für jede Gerätekategorie, legen Sie ein Standard-SSID-VLAN fest und aktivieren Sie den dokumentierten RADIUS-Override. Validieren Sie die Verbindung eines Zimmergeräts, die Verbindung eines Betriebsgeräts, die Ablehnung eines widerrufenen Schlüssels sowie eine unbeeinträchtigte Verbindung mit einem gültigen Schlüssel. [1]

Ein Stadion benötigt kontrollierten Zugang für temporäre Event-Geräte, ohne mehrere betriebliche SSIDs erstellen zu müssen.

Erstellen Sie in Ruckus SmartZone ungebundene DPSKs für die kontrollierte Übergabe einzelner Geräte sowie ein verwaltetes Gruppen-DPSK für gemeinsam genutzte Geräte. Weisen Sie bei der Generierung die gewünschte Rolle oder das VLAN zu. Überprüfen Sie, ob ein neu gebundener Schlüssel ein ungeplantes zweites Gerät abweist, ob der Gruppenschlüssel seine Richtlinie erhält und ob das Löschen eine erneute Anmeldung nach dem Abbau blockiert. [3]

Weiterlesen in dieser Reihe

Bulk-Internet-Vertrag vs. Managed WiFi: Welches Modell passt zu Ihrem Gebäude

Ein praktischer Leitfaden für die Beschaffung für Immobilien-, IT- und Betriebsleiter, der vom Bewohner bezahltes Breitband für Endkunden, einen Bulk-Internet-Vertrag und Managed WiFi vergleicht. Er klärt Eigentumsverhältnisse, den Einzug der Bewohner, Sicherheit, Kostenumfang und Vertragsausstieg anhand von US-amerikanischen Bulk-Internet-Strukturen und britischen Äquivalenten.

Leitfaden lesen →

Apartment WiFi - Lösungen: Ein umfassender Leitfaden für Unternehmen

Dieser Leitfaden behandelt die Architektur, die Bereitstellung und den Business Case für Apartment WiFi - Lösungen in Build to Rent - und Mehrfamilienhaus-Objekten. Er erklärt, wie die iPSK-Technologie (Identity Pre-Shared Key) sichere, isolierte Netzwerksphären für jeden Bewohner schafft und gleichzeitig Smart-Geräte und IoT unterstützt. Projektentwickler, Vermieter und BTR-Betreiber erhalten hier praxisnahe Anleitungen zur Bereitstellung, ROI-Daten und konkrete Implementierungsszenarien.

Leitfaden lesen →

Shopping Centre WiFi: Ein Leitfaden für Property Manager

Dieser Leitfaden bietet ein umfassendes technisches und kommerzielles Konzept für die Bereitstellung von flächendeckendem WiFi in einem Einkaufszentrum. Er deckt eine dreistufige Netzwerkarchitektur, High-Density-RF-Design, GDPR-konforme Datenerfassung und Monetarisierungsstrategien für Retail-Medien ab. Property Manager, IT-Teams und CTOs finden hier praxisnahe Bereitstellungsanleitungen sowie ein klares ROI-Framework, um die Konnektivität für Gäste in ein First-Party-Daten-Asset zu verwandeln.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.