- Purple
- Enterprise WiFi security and authentication: a complete guide
- WPA3 Transition Mode Verbindungsfehler: Eine Bereitstellungs-Checkliste für Cisco Meraki, HPE Aruba und Ruckus
WPA3 Transition Mode Verbindungsfehler: Eine Bereitstellungs-Checkliste für Cisco Meraki, HPE Aruba und Ruckus
Nutzen Sie diese Checkliste, um zu diagnostizieren, warum Geräte auf einer WPA3 SAE Transition Mode SSID fehlschlagen, und beheben Sie das Problem auf Cisco Meraki, HPE Aruba oder Ruckus. Sie werden 802.11 Status-Codes den Ursachen zuordnen, PMF-, 802.11r- und 6GHz-Probleme isolieren und entscheiden, wann der Wechsel zu einer reinen WPA3 SSID sinnvoll ist.
Teil unserer Kernserie: Enterprise WiFi Sicherheitsleitfaden →
- Wie äußern sich WPA3 Transition Mode Verbindungsfehler?
- Was verursacht normalerweise WPA3 SAE Transition Mode Fehler?
- Ältere Treiber, die mit gemischten Key-Management-Suites überfordert sind
- Auf "fähig" eingestellte Protected Management Frames
- Fast Transition (802.11r) in Kombination mit SAE
- 6GHz, wo der Transition Mode nicht zulässig ist
- Wie finden Sie heraus, welche Ursache vorliegt?
- Wie behebt man das auf Cisco Meraki, HPE Aruba und Ruckus?
- Praxisbeispiel: Ein Hotel mit 200 Zimmern
- Praxisbeispiel: Eine Einzelhandelskette mit 120 Filialen
- Sollten Sie den Transition-Modus oder eine separate, reine WPA3-SSID verwenden?
- Wie verhindern Sie, dass es erneut passiert?
- Häufig gestellte Fragen
- Funktioniert der WPA3 Transition Mode auf 6GHz?
- Macht die Aktivierung des WPA3 Transition Mode meine älteren Geräte unbrauchbar?
- Sollte ich den Transition Mode oder eine separate reine WPA3-SSID verwenden?
- Funktioniert Purple Staff WiFi mit meinen vorhandenen Access Points?
- Erfordert PCI-DSS WPA3?
- Kann ich das schnelle Roaming nach 802.11r mit WPA3 beibehalten?
- Wie führe ich WPA3 ein, ohne ältere Geräte zu stören?
WPA3 Transition Mode Verbindungsfehler in Cisco Meraki Netzwerken treten auf, wenn ältere Client-Treiber den Übergangsstandard falsch verarbeiten. Dies löst häufig Fehler mit dem Statuscode 43 aus, insbesondere wenn IEEE 802.11r aktiviert ist. Zur Behebung dieser Fehler müssen Sie Fast Transition deaktivieren oder ältere Geräte in ein dediziertes WPA2 Netzwerk auslagern.
Wie äußern sich WPA3 Transition Mode Verbindungsfehler?
Das Muster ist konsistent. Sie stellen eine WPA2 SSID auf den WPA3 Transition Mode um und die meisten Geräte funktionieren weiterhin. Eine Minderheit kann sich nicht mehr verbinden, und diese Geräte haben meist etwas gemeinsam: dasselbe Modell, denselben Treiber oder denselben Betriebssystem-Build.
Typische Symptome sind:
- Die SSID verschwindet aus der Netzwerkliste des Geräts, obwohl benachbarte Geräte sie sehen können.
- "Verbindung nicht möglich" oder "Falsches Passwort" Fehler erscheinen, obwohl das Passwort nicht geändert wurde.
- Geräte verbinden sich und trennen die Verbindung innerhalb von Sekunden wieder, oft in einer Endlosschleife.
- Roaming schlägt fehl. Geräte verbinden sich an einem Access Point, scheitern aber, wenn sie sich zum nächsten bewegen.
- Kein Signal auf 6GHz. Neue WiFi 6E Geräte sehen die SSID auf dem 6GHz-Band überhaupt nicht.
Um zu verstehen, warum, muss man sich ansehen, was der Transition Mode tatsächlich sendet. Ein Simultaneous Authentication of Equals (SAE) Netzwerk ist der WPA3-Personal Ersatz für den WPA2 Pre-Shared Key (PSK) Handshake.
Im Transition Mode listet das RSN-Element des Access Points zwei Authentication and Key Management (AKM) Suites auf: PSK und SAE. Zudem wird Protected Management Frames (PMF, definiert in IEEE 802.11w) auf "fähig" statt auf "erforderlich" gesetzt. Ein WPA3 Gerät wählt SAE und muss PMF verwenden. Ein WPA2 Gerät wählt PSK und kann PMF überspringen.
Was verursacht normalerweise WPA3 SAE Transition Mode Fehler?
Ältere Treiber, die mit gemischten Key-Management-Suites überfordert sind
Einige ältere Client-Treiber wurden so programmiert, dass sie nur eine AKM-Suite pro Netzwerk erwarten. Wenn sie auf ein RSN-Element mit mehreren Suites stoßen, interpretieren sie es falsch. Sie blenden das Netzwerk möglicherweise aus, lehnen es als nicht unterstützt ab oder wählen die falsche Suite und scheitern beim Handshake. Am häufigsten wird dies durch Embedded-Geräte verursacht: Barcodescanner, Zahlungsterminals, Drucker und IoT-Sensoren, deren Firmware seit Jahren keine Updates mehr erhalten hat.
Auf "fähig" eingestellte Protected Management Frames
PMF verschlüsselt Deauthentifizierungs- und Disassoziierungs-Frames, damit Angreifer diese nicht fälschen können, um Geräte offline zu schalten. Der Transition Mode stellt PMF auf "fähig". Standardkonforme WPA2 Geräte ignorieren dieses Flag. Einige ältere Treiber verarbeiten die PMF-Fähigkeitsbits jedoch falsch und verweigern die Zuordnung, obwohl PMF für sie optional ist.
Fast Transition (802.11r) in Kombination mit SAE
Fast Transition (IEEE 802.11r) verkürzt das Roaming, indem Schlüssel über Access Points hinweg zwischengespeichert werden. Wenn Sie dies auf einer SSID im Transition Mode aktivieren, kann der Access Point bis zu vier AKM-Suites ankündigen: PSK, SAE, FT-PSK und FT-SAE. Geräte ohne 802.11r Unterstützung können bereits an den FT-Suites scheitern. Dies ist dasselbe Problem, das 802.11r in Netzwerken mit gemischten Geräten riskant macht. Die zusätzliche Integration von SAE vergrößert die Anzahl der Treiber, bei denen Fehler auftreten können.
6GHz, wo der Transition Mode nicht zulässig ist
Die WPA3-Spezifikation verbietet WPA2 auf 6GHz. Ein 6GHz-Funkmodul muss WPA3-Personal (SAE), WPA3-Enterprise oder Enhanced Open verwenden, wobei PMF zwingend erforderlich ist. SAE auf 6GHz muss zudem die Hash-to-Element-Methode (H2E) für die Kennwortableitung nutzen. Je nach Hersteller wird eine SSID im Transition Mode auf 6GHz entweder nicht ausgestrahlt oder dort automatisch in ein reines WPA3 umgewandelt. In jedem Fall verhält sie sich nicht so wie auf 2.4GHz und 5GHz.
Wie finden Sie heraus, welche Ursache vorliegt?
Beginnen Sie mit dem Ereignisprotokoll des Access Points oder dem Client-Verbindungsverlauf in Ihrem Hersteller-Dashboard. Filtern Sie nach einem betroffenen Gerät und lesen Sie den IEEE 802.11-Status- oder Ursachencode ab, der mit dem Fehler verknüpft ist.
| Was das Protokoll anzeigt | Wahrscheinliche Ursache | Erste Maßnahme |
|---|---|---|
| Statuscode 43 (ungültiges AKMP) | Der Treiber kann die angekündigten Key-Management-Suites nicht verarbeiten, häufig nachdem 802.11r aktiviert wurde | Deaktivieren Sie 802.11r auf der SSID und testen Sie erneut |
| Statuscode 31 (Richtlinienverletzung bei Management-Frames) | PMF-Diskrepanz zwischen Gerät und Access Point | Bestätigen Sie, dass PMF auf "Unterstützt" (capable) und nicht auf "Erforderlich" (required) eingestellt ist |
| Wiederholter Statuscode 30 (vorübergehend abgelehnt) | PMF-Sicherheitszuordnungs-Abfrageschleife nach einer vorherigen Sitzung | Löschen Sie das Netzwerk auf dem Gerät und verbinden Sie es neu |
| Statuscode 77 (nicht unterstützte endliche zyklische Gruppe) | Gerät und Access Point stimmen bei der SAE-Gruppe nicht überein | Überprüfen Sie die SAE-Gruppenkonfiguration und die Geräte-Firmware |
| Ursachencode 15 (4-Wege-Handshake-Zeitüberschreitung) | Falsches Passwort oder ein WPA2-Gerät verarbeitet das gemischte RSN-Element fehlerhaft | Überprüfen Sie das Passwort und testen Sie das Gerät anschließend auf einer reinen WPA2-SSID |
| Überhaupt kein Assoziierungsversuch | Das Gerät kann den Beacon nicht parsen oder befindet sich auf 6GHz ohne WPA2-Option | Überprüfen Sie das Frequenzband und testen Sie auf einer reinen WPA2-SSID |
Ein schneller Isolationstest klärt die meisten Fälle. Verbinden Sie das fehlerhafte Gerät mit einer temporären, reinen WPA2-SSID mit deaktiviertem PMF und ausgeschaltetem 802.11r. Aktivieren Sie die Funktionen dann nacheinander wieder. Die Funktion, die die Verbindung unterbricht, ist Ihre Ursache.
Wie behebt man das auf Cisco Meraki, HPE Aruba und Ruckus?
Alle drei Hersteller bieten dieselben grundlegenden Steuerungselemente, obwohl sich die Bezeichnungen je nach Firmware-Version unterscheiden können. Prüfen Sie die Dokumentation des jeweiligen Herstellers für Ihre genaue Version, bevor Sie produktive SSIDs ändern.
| Einstellung | Cisco Meraki | HPE Aruba | Ruckus |
|---|---|---|---|
| Transition Mode | WPA3 Transition Mode in den SSID-Assoziierungseinstellungen | WPA3-Personal mit aktivierter Transition-Option auf dem WLAN | WPA2/WPA3 gemischte Verschlüsselung auf dem WLAN |
| PMF für Transition Mode | 802.11w aktiviert (unterstützt / capable), nicht erforderlich | Schutz für Management-Frames optional | 802.11w unterstützt (capable) |
| Reine WPA3-Option | Nur WPA3, mit PMF (802.11w) erforderlich | WPA3-Personal ohne Transition | WPA3-Verschlüsselung, mit PMF (802.11w) erforderlich |
| 802.11r auf Transition-SSIDs | Aus, es sei denn, jedes Gerät auf der SSID wurde damit getestet | Aus, es sei denn, jedes Gerät auf der SSID wurde damit getestet | Aus, es sei denn, jedes Gerät auf der SSID wurde damit getestet |
| 6GHz-Verhalten | Nur WPA3, PMF erforderlich | Nur WPA3, PMF erforderlich | Nur WPA3, PMF erforderlich |
Die Lösung ergibt sich aus der Diagnose:
- Treiberfehler: Aktualisieren Sie zuerst die Geräte-Firmware. Wenn kein Update vorhanden ist, verschieben Sie diese Geräte auf eine dedizierte WPA2 SSID in einem isolierten VLAN (ein virtuelles LAN, das deren Datenverkehr segmentiert).
- PMF-Fehler: Vergewissern Sie sich, dass PMF auf der Transition-SSID auf "fähig" (capable) eingestellt ist. Die Einstellung "erforderlich" sperrt jedes WPA2-Gerät aus.
- 802.11r-Fehler: Deaktivieren Sie Fast Transition auf der SSID im Transition-Modus. Wenn Sie schnelles Roaming für Sprach-Handgeräte benötigen, platzieren Sie diese auf einer separaten SSID, auf der jedes Modell getestet wurde. Der Leitfaden von Purple zu WiFi Roaming und Handoff befasst sich ausführlich mit den Abwägungen zwischen 802.11r, 802.11k und 802.11v.
- 6GHz-Fehler: Erstellen Sie eine reine WPA3-SSID, die 6GHz einschließt, wobei PMF erforderlich und H2E aktiviert ist.
Praxisbeispiel: Ein Hotel mit 200 Zimmern
Ein Hotel mit 200 Zimmern hatte den Transition-Modus auf seiner Personal-SSID bei bereits aktiviertem 802.11r eingeschaltet. Die Handgeräte des Housekeepings mit einer älteren Android-Version konnten sich nicht mehr verbinden. Das Ereignisprotokoll zeigte den Statuscode 43 bei jedem betroffenen Gerät an. Das IT-Team schaltete 802.11r auf dieser SSID aus, und die Handgeräte verbanden sich noch im selben Wartungsfenster wieder. Die Laptops an der Rezeption handelten weiterhin SAE aus, sodass das Hotel WPA3 auf seinen neueren Geräten nutzen konnte, ohne die älteren zu verlieren. Weitere Informationen zur Konnektivität in dieser Branche finden Sie unter Hotellerie.
Praxisbeispiel: Eine Einzelhandelskette mit 120 Filialen
Eine Einzelhandelskette mit 120 Filialen stattete ihre Geschäfte mit WiFi 6E Access Points aus. Die Tablets in den Filialen sahen das Personalnetzwerk auf 6GHz überhaupt nicht, da die SSID im Transition-Modus auf diesem Frequenzband nicht ausgestrahlt wurde. Das Team erstellte eine reine WPA3-SSID über alle drei Bänder hinweg, wobei PMF erforderlich und H2E aktiviert war. Es testete die SSID in fünf Filialen, bevor sie flächendeckend eingeführt wurde. Ältere Kartenterminals verblieben auf einer segmentierten WPA2 SSID, wodurch sie innerhalb der PCI-DSS-Scope-Grenze blieben, die die Kette bereits auditierte. Unter Einzelhandel erfahren Sie, wie Ketten dies angehen.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Sollten Sie den Transition-Modus oder eine separate, reine WPA3-SSID verwenden?
Der Transition-Modus ist eine Übergangslösung, kein dauerhaftes Ziel. Er hält WPA2 in der Luft, sodass Angreifer immer noch den schwächeren Handshake ins Visier nehmen können. Eine im Jahr 2019 unter dem Namen Dragonblood veröffentlichte Forschungsarbeit zeigte Downgrade-Angriffe auf Netzwerke im Transition-Modus. Die WPA3-Spezifikation fügte später eine "Transition Disable"-Anweisung hinzu. Sie weist fähige Geräte an, die Verwendung von WPA2 in diesem Netzwerk einzustellen, sobald sie sich einmal mit WPA3 verbunden haben.
| Ihre Situation | Empfehlung | Warum |
|---|---|---|
| Hauptsächlich moderne Laptops und Telefone, wenige unbekannte Geräte | Transition-Modus, 802.11r aus, PMF fähig | Aktualisiert die meisten Geräte, ohne jemanden auszusperren |
| Ältere eingebettete Geräte, die bei gemischten Suiten fehlschlagen | Reine WPA3-SSID plus eine segmentierte WPA2 SSID | Entfernt das gemischte RSN-Element, das die Treiber nicht analysieren können |
| WiFi 6E Access Points und 6GHz-fähige Geräte | Reine WPA3-SSID inklusive 6GHz | WPA2 und der Transition-Modus sind auf 6GHz nicht zulässig |
| Sprach-Handsets, die auf 802.11r angewiesen sind | Dedizierte SSID mit FT, getestet pro Modell | Hält Fast Roaming von ungetesteten Treibern fern |
| Mitarbeitergeräte, die sensible Daten verarbeiten | WPA3-Enterprise mit IEEE 802.1X | Gibt jeder Person ihre eigene Anmeldeinformation anstelle eines gemeinsamen Passsatzes |
Das Hinzufügen einer SSID kostet Sendezeit (Airtime), da jede SSID separat Beacons sendet. Halten Sie die Gesamtzahl gering und nehmen Sie die WPA2 SSID außer Betrieb, sobald ihr letztes Gerät ausgetauscht wurde.
Wie verhindern Sie, dass es erneut passiert?
Gehen Sie vor jeder WPA3 Änderung diese Checkliste durch:
- Erfassen Sie Geräte nach Treibern, nicht nach Anzahl. Listen Sie jedes Modell, jeden Betriebssystem-Build und jede Firmware-Version auf der SSID auf.
- Testen Sie zuerst in einer Labor-SSID. Spiegeln Sie die Produktionseinstellungen exakt, einschließlich 802.11r, 802.11k, 802.11v und der PMF-Einstellung.
- Ändern Sie nur eine Variable zurzeit. Aktivieren Sie den Transition Mode mit deaktiviertem 802.11r und fügen Sie Funktionen erst hinzu, nachdem Sie sie getestet haben.
- Planen Sie 6GHz separat. Behandeln Sie 6GHz vom ersten Tag an als reines WPA3.
- Führen Sie ein Pilotprojekt an einem Standort durch. Beobachten Sie die Fehlercodes bei der Verbindungsherstellung über einen vollständigen Geschäftszyklus hinweg, einschließlich Schichtwechseln.
- Segmentieren Sie, was nicht aktualisiert werden kann. Verschieben Sie Legacy-Geräte auf eine eigene WPA2 SSID und ein eigenes VLAN mit einem festen Abschaltdatum.
- Reduzieren Sie die Abhängigkeit von gemeinsamen Passsätzen. Ein gemeinsam genutzter Schlüssel sickert durch, wenn Mitarbeiter das Unternehmen verlassen - unabhängig davon, welcher Handshake ihn schützt.
Dieser letzte Punkt ist das, wo die meisten Standorte letztendlich landen. Das Mitarbeiter-WiFi von Purple nutzt identitätsbasierte Netzwerke, die den Zugriff an eine Person statt an einen gemeinsamen Schlüssel binden. Sie können es mit Microsoft Entra ID, Okta oder Google Workspace verbinden; siehe How to Enable Single Sign On. Wenn jemand das Unternehmen verlässt, entziehen Sie der Identität einmalig die Berechtigung und der Zugriff endet an jedem Standort. SecurePass von Purple nutzt WPA2/WPA3-Enterprise; lesen Sie den Artikel Security and Hardware Compatibility für unterstützte Access Points und Passpoint Anforderungen. Passpoint (Hotspot 2.0) ist der Standard, mit dem Geräte einem Netzwerk mithilfe gespeicherter Anmeldeinformationen automatisch beitreten können.
Häufig gestellte Fragen
Funktioniert der WPA3 Transition Mode auf 6GHz?
Nein, der WPA3 Transition Mode ist auf 6GHz nicht zulässig. Die WPA3 Spezifikation erfordert, dass 6GHz-Netzwerke WPA3-Personal, WPA3-Enterprise oder Enhanced Open nutzen, wobei Protected Management Frames (PMF) zwingend erforderlich sind. SAE auf 6GHz muss zudem die Hash-to-Element-Methode verwenden. Je nach Anbieter wird eine SSID im Transition Mode auf 6GHz entweder nicht ausgestrahlt oder dort in eine reine WPA3-SSID umgewandelt. Planen Sie eine reine WPA3-SSID ein, wenn Ihre WiFi 6E Access Points Geräte auf 6GHz bedienen sollen.
Macht die Aktivierung des WPA3 Transition Mode meine älteren Geräte unbrauchbar?
Das kann vorkommen, betrifft jedoch nur eine Minderheit der Geräte, meist ältere Embedded-Modelle. Treiber, die mit mehreren Key-Management-Suites oder dem PMF-Capable-Flag nicht korrekt umgehen, verweigern unter Umständen die Verbindung. Die gleichzeitige Aktivierung von 802.11r erhöht diese Wahrscheinlichkeit. Testen Sie jedes Gerätemodell zuerst in einer Labor-SSID. Verschieben Sie alle fehlerhaften Geräte in eine segmentierte WPA2-SSID, anstatt das Upgrade für alle anderen aufzuschieben.
Sollte ich den Transition Mode oder eine separate reine WPA3-SSID verwenden?
Nutzen Sie den Transition Mode als temporäre Brücke und wechseln Sie zu reinem WPA3, sobald es Ihr Gerätebestand zulässt. Der Transition Mode hält WPA2 auf Sendung, was Raum für Downgrade-Angriffe lässt. Eine separate reine WPA3-SSID bietet vollen Schutz und ist für 6 GHz erforderlich. Der übliche Zielzustand ist eine reine WPA3-SSID plus eine kleine, segmentierte WPA2-SSID für Altsysteme mit einem festen Datum für deren Abschaffung.
Funktioniert Purple Staff WiFi mit meinen vorhandenen Access Points?
Ja, Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Ihrem bestehenden Netzwerk. Purple funktioniert mit Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks und Fortinet. Sie behalten Ihre Access Points und Controller, und Purple ergänzt diese um einen identitätsbasierten Zugriff. Lesen Sie den Support-Artikel zur Sicherheits- und Hardwarekompatibilität, um zu prüfen, welche Modelle SecurePass und Passpoint unterstützen.
Erfordert PCI-DSS WPA3?
Nein, PCI-DSS nennt WPA3 nicht explizit, fordert aber eine starke Kryptografie in drahtlosen Netzwerken, die Karteninhaberdaten übertragen. WPA3 erfüllt diese Anforderungen weitaus besser als WPA2-PSK, insbesondere mit individuellen Anmeldedaten für jede Person. Wenn Sie ältere Zahlungsterminals auf WPA2 belassen, segmentieren Sie diese in eine eigene SSID und ein eigenes VLAN. Dadurch bleibt Ihre Umgebung für Karteninhaberdaten für Ihren Auditor klar abgegrenzt.
Kann ich das schnelle Roaming nach 802.11r mit WPA3 beibehalten?
Ja, WPA3 unterstützt Fast Transition über die FT-SAE-Key-Management-Suite, testen Sie dies jedoch sorgfältig. Bei einer SSID im Transition Mode kann 802.11r vier Key-Management-Suites auf Sendung bringen, was ältere Treiber verwirrt. Lassen Sie 802.11r auf SSIDs im Transition Mode deaktiviert. Wenn Voice-Handsets schnelles Roaming benötigen, platzieren Sie diese auf einer dedizierten SSID, auf der Sie jedes Modell mit aktiviertem FT-SAE getestet haben.
Wie führe ich WPA3 ein, ohne ältere Geräte zu stören?
Führen Sie WPA3 schrittweise ein: Inventarisierung, Labortest, Pilotprojekt an einem Standort, gefolgt von einer breiteren Bereitstellung. Beginnen Sie mit dem Transition Mode, deaktiviertem 802.11r und PMF auf "capable" eingestellt. Analysieren Sie während der Pilotphase die Verbindungsfehlercodes in Ihrem Dashboard. Verschieben Sie Geräte, bei denen weiterhin Fehler auftreten, in eine segmentierte WPA2-SSID. Richten Sie eine reine WPA3-SSID für 6 GHz und für Geräte ein, die sensible Daten verarbeiten.
Schlüsseldefinitionen
SAE (Simultaneous Authentication of Equals)
Der passwortauthentifizierte Schlüsselaustausch, der in IEEE 802.11 definiert ist und durch die WiFi Alliance WPA3-Personal-Spezifikation vorgeschrieben wird. Er ersetzt die WPA2 PSK 4-Wege-Handshake-Ableitung durch einen auf Dragonfly basierenden Austausch, der resistent gegen Offline-Wörterbuchangriffe ist.
WPA3-Geräte wählen SAE auf einer Transition SSID. Der Status-Code 77 signalisiert, dass sich das Gerät und der Access Point nicht über die SAE-Gruppe einig sind.
WPA3 Transition Mode
Eine WiFi Alliance WPA3-Personal-Konfiguration, bei der eine SSID sowohl die PSK- als auch die SAE-AKM-Suites ankündigt, wobei PMF auf optional (capable) statt auf erforderlich (required) eingestellt ist. WPA3-Geräte verbinden sich über SAE, während WPA2-Geräte auf PSK zurückfallen.
Sie aktivieren diesen Modus, um die meisten Geräte zu aktualisieren, ohne jemanden auszuschließen. Er hält WPA2 auf Sendung und sollte daher eher als Brücke und nicht als dauerhaftes Ziel betrachtet werden.
AKM-Suite (Authentication and Key Management)
Der IEEE 802.11 Selektor, der angibt, wie eine Station sich authentifiziert und Schlüssel ableitet, zum Beispiel PSK, SAE, FT-PSK oder FT-SAE. Der Access Point listet die unterstützten Suites in seinem RSN-Element auf.
Ältere Treiber erwarten eine einzige Suite pro Netzwerk. Wenn sie auf mehrere stoßen, blenden sie die SSID aus oder schlagen mit dem Status-Code 43 (ungültiges AKMP) fehl.
RSN-Element
Das von IEEE 802.11i eingeführte Robust Security Network Informationselement, das in Beacons und Probe Responses übertragen wird. Es kündigt Cipher-Suites, AKM-Suites und PMF-Kapazitätsbits an.
Ein gemischtes RSN-Element ist das, was ältere Barcodescanner, Zahlungsterminals und IoT-Sensoren auf Transition-Mode-SSIDs fehlerhaft analysieren.
PMF (Protected Management Frames)
PMF ist in IEEE 802.11w definiert und schützt Deauthentifizierungs- und Disassoziierungsframes vor Spoofing. Es fügt eine Security Association Query hinzu, um Sitzungen zu validieren. WPA3 erfordert PMF, und der Transition Mode stellt es auf "fähig" (capable).
Der Status-Code 31 weist auf einen PMF-Konflikt hin. Ein wiederholter Status-Code 30 deutet auf eine SA-Query-Schleife hin, die durch Ignorieren und erneutes Verbinden mit dem Netzwerk behoben wird.
Fast Transition (802.11r)
IEEE 802.11r verkürzt das Roaming, indem es Schlüssel über Access Points hinweg mithilfe von FT AKM-Suites zwischenspeichert. Auf einer Transition-SSID kann es FT-PSK und FT-SAE hinzufügen, wodurch bis zu vier AKM-Suites auf Sendung gehen.
Dies ist der häufigste Auslöser für den Statuscode 43 nach einer WPA3-Änderung. Lassen Sie es auf Transition-SSIDs deaktiviert und geben Sie Sprach-Handsets eine eigene, getestete SSID.
H2E (hash-to-element)
Die Methode zur Ableitung des SAE-Passwortelements, die zu IEEE 802.11 hinzugefügt wurde, um die iterative Hunting-and-Pecking-Methode zu ersetzen. Die WPA3-Spezifikation erfordert sie für SAE auf 6GHz.
Wenn Sie eine reine WPA3-SSID für 6GHz auf Cisco Meraki, HPE Aruba oder Ruckus einrichten, müssen Sie H2E aktivieren, da sich 6GHz-Geräte sonst nicht verbinden.
Transition Disable Indication
Eine Funktion der WPA3-Spezifikation, die nach den Dragonblood-Untersuchungen im Jahr 2019 hinzugefügt wurde. Sie weist ein fähiges Gerät an, WPA2 im Netzwerk nicht mehr zu verwenden, sobald es sich einmal über WPA3 verbunden hat.
Sie reduziert das Risiko von Downgrade-Angriffen auf SSIDs im Transition Mode, entfernt WPA2 jedoch nicht für andere Geräte aus der Luft.
Enhanced Open
Die WiFi Alliance-Zertifizierung für Opportunistic Wireless Encryption, spezifiziert in IETF RFC 8110. Sie verschlüsselt den Datenverkehr in offenen Netzwerken ohne Passphrase und ist einer von drei Sicherheitsmodi, die auf 6GHz zulässig sind.
Auf 6GHz-Funkbändern haben Sie die Wahl zwischen WPA3-Personal, WPA3-Enterprise oder Enhanced Open, jeweils mit erforderlichem PMF. WPA2 ist nicht zulässig.
WPA3-Enterprise mit IEEE 802.1X
Der WPA3-Enterprise-Modus, der die portbasierte Netzwerkzugriffskontrolle nach IEEE 802.1X nutzt - in der Regel mit einem RADIUS-Server (Remote Authentication Dial-In User Service) und einer EAP-Methode -, um jedem Benutzer eindeutige Anmeldedaten zuzuweisen.
Es eignet sich für Endgeräte von Mitarbeitern, die mit sensiblen Daten arbeiten. SecurePass von Purple nutzt WPA2/WPA3-Enterprise, um gemeinsam genutzte Passphrasen zu eliminieren, die beim Ausscheiden von Mitarbeitern kompromittiert werden könnten.
Passpoint (Hotspot 2.0)
Die auf IEEE 802.11u basierende Zertifizierung der WiFi Alliance, die es Geräten ermöglicht, Netzwerke mithilfe gespeicherter Anmeldedaten automatisch zu erkennen und ihnen beizutreten.
Lesen Sie den Artikel zur Kompatibilität von Purple mit Sicherheitslösungen und Hardware, um zu prüfen, welche Access Points Passpoint unterstützen, bevor Sie den identitätsbasierten Zugriff planen.
Ausgearbeitete Beispiele
Ein Hotel mit 200 Zimmern hat den WPA3 Transition Mode auf seiner Personal-SSID aktiviert, während 802.11r bereits eingeschaltet war. Handgeräte des Housekeepings mit einer älteren Android Version konnten sich nicht mehr verbinden, während Laptops an der Rezeption weiterhin funktionierten.
Das IT-Team las das Ereignisprotokoll und fand den Status-Code 43 (ungültiges AKMP) für jedes betroffene Handgerät. Dieser Code deutet auf einen Treiber hin, der die angekündigten Key-Management-Suites nicht verarbeiten kann. Da 802.11r aktiviert war, kündigte die SSID PSK, SAE, FT-PSK und FT-SAE an. Das Team schaltete 802.11r auf dieser SSID aus, und die Handgeräte verbanden sich noch im selben Wartungsfenster wieder. Die Rezeptions-Laptops handelten weiterhin SAE aus. Das Hotel profitierte von WPA3 auf seinen neueren Geräten, ohne die älteren zu verlieren und ohne eine zusätzliche SSID einzurichten.
Eine Einzelhandelskette mit 120 Filialen hat ihre Standorte mit WiFi 6E Access Points modernisiert. Die Tablets in den Filialen sahen das Personalnetzwerk auf 6GHz überhaupt nicht, und ältere Kartenterminals benötigten weiterhin WPA2.
Die im Transition Mode betriebene SSID wurde nicht auf 6GHz ausgestrahlt, da die WPA3 Spezifikation kein WPA2 oder den Transition Mode auf diesem Frequenzband erlaubt. Das Team erstellte eine reine WPA3 SSID über alle drei Bänder mit erforderlichem PMF und aktiviertem H2E. Es testete die SSID in fünf Filialen als Pilotprojekt, bevor sie kettenweit eingeführt wurde. Ältere Kartenterminals verblieben auf einer segmentierten WPA2 SSID. Dadurch blieben sie innerhalb der bereits geprüften PCI-DSS Compliance-Grenze der Kette, und das gemischte RSN-Element wurde aus dem Netzwerk der Tablets entfernt.
Ein einzelnes Gerätemodell kann sich nicht mit einer Transition-Mode-SSID verbinden, und das Protokoll zeigt keinerlei Assoziierungsversuch an.
Kein Assoziierungsversuch bedeutet, dass das Gerät entweder das Beacon nicht parsen kann oder sich auf 6GHz ohne WPA2 Option befindet. Prüfen Sie zuerst das Frequenzband. Richten Sie dann für das Gerät eine temporäre, reine WPA2 SSID mit deaktiviertem PMF und ausgeschaltetem 802.11r ein. Wenn die Verbindung hergestellt wird, schalten Sie die Funktionen nacheinander wieder ein: zuerst PMF (capable), dann SAE, dann 802.11r. Die Funktion, die die Verbindung unterbricht, ist die Ursache. Aktualisieren Sie die Firmware, falls ein Fix existiert. Wenn nicht, verschieben Sie das Modell auf eine segmentierte WPA2 SSID und ein VLAN mit einem festgelegten End-of-Life-Datum.
Häufig gestellte Fragen
Funktioniert der WPA3-Transition-Mode auf 6GHz?
Nein, der WPA3-Transition-Mode ist auf 6GHz nicht zulässig. Die WPA3-Spezifikation schreibt vor, dass 6GHz-Netzwerke WPA3-Personal, WPA3-Enterprise oder Enhanced Open mit zwingend erforderlichen geschützten Management-Frames (PMF) nutzen müssen. Zudem muss SAE auf 6GHz die Hash-to-Element-Methode verwenden. Je nach Hersteller wird eine SSID im Transition Mode auf 6GHz entweder nicht ausgestrahlt oder dort in eine reine WPA3-SSID umgewandelt. Planen Sie eine reine WPA3-SSID, wenn Ihre WiFi 6E Access Points Geräte im 6GHz-Band bedienen sollen.
Führt die Aktivierung des WPA3-Übergangsmodus zu Problemen bei meinen älteren Geräten?
Das kann passieren, betrifft aber nur eine Minderheit der Geräte, meist ältere Embedded-Modelle. Treiber, die mehrere Key-Management-Suites oder das Flag für PMF-Fähigkeit nicht korrekt verarbeiten, verweigern möglicherweise die Verbindung. Die gleichzeitige Aktivierung von 802.11r erhöht diese Wahrscheinlichkeit. Testen Sie jedes Gerätemodell zuerst in einer Labor-SSID. Verschieben Sie alle fehlerhaften Geräte auf eine segmentierte WPA2-SSID, anstatt das Upgrade für alle anderen aufzuschieben.
Sollte ich den Übergangsmodus oder eine separate reine WPA3-SSID verwenden?
Nutzen Sie den Übergangsmodus als temporäre Brücke und wechseln Sie zu reinem WPA3, sobald Ihr Gerätebestand dies zulässt. Der Übergangsmodus hält WPA2 aktiv, was Raum für Downgrade-Angriffe lässt. Eine separate reine WPA3-SSID bietet vollen Schutz und ist für 6GHz erforderlich. Der übliche Endzustand ist eine reine WPA3-SSID plus eine kleine, segmentierte WPA2-SSID für Altsysteme mit einem festgelegten Abschaltdatum.
Funktioniert Purple Mitarbeiter-WiFi mit meinen bestehenden Access Points?
Ja, Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Ihrem bestehenden Netzwerk. Purple funktioniert mit Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Sie behalten Ihre Access Points und Controller, und Purple fügt darauf basierend einen identitätsbasierten Zugriff hinzu. Lesen Sie den Support-Artikel zur Sicherheits- und Hardwarekompatibilität, um zu bestätigen, welche Modelle SecurePass und Passpoint unterstützen.
Erfordert PCI-DSS die Nutzung von WPA3?
Nein, PCI-DSS nennt WPA3 nicht namentlich, erfordert aber eine starke Kryptographie in drahtlosen Netzwerken, die Karteninhaberdaten übertragen. WPA3 erfüllt diese Anforderungen deutlich besser als WPA2-PSK, insbesondere durch individuelle Anmeldedaten für jede Person. Wenn Sie ältere Zahlungsterminals auf WPA2 belassen, segmentieren Sie diese in eine eigene SSID und ein eigenes VLAN. Dadurch bleibt Ihre Karteninhaber-Datenumgebung für Ihren Auditor klar abgegrenzt.
Kann ich 802.11r Fast Roaming mit WPA3 beibehalten?
Ja, WPA3 unterstützt schnelles Roaming über die FT-SAE-Key-Management-Suite, aber testen Sie dies sorgfältig. Auf einer SSID im Übergangsmodus kann 802.11r vier Key-Management-Suites aktivieren, was ältere Treiber verwirrt. Lassen Sie 802.11r auf SSIDs im Übergangsmodus deaktiviert. Wenn Sprachtelefone schnelles Roaming benötigen, weisen Sie diese einer dedizierten SSID zu, auf der Sie jedes Modell mit aktiviertem FT-SAE getestet haben.
Wie führe ich WPA3 ein, ohne ältere Geräte zu beeinträchtigen?
Führen Sie WPA3 schrittweise ein: Bestandsaufnahme, Labortest, Pilotprojekt an einem Standort, dann breitere Bereitstellung. Beginnen Sie mit dem Übergangsmodus, deaktiviertem 802.11r und auf "fähig" gesetztem PMF. Analysieren Sie während der Pilotphase die Verbindungsfehlercodes in Ihrem Dashboard. Verschieben Sie Geräte, bei denen weiterhin Fehler auftreten, auf eine segmentierte WPA2-SSID. Richten Sie eine reine WPA3-SSID für 6GHz und für Geräte ein, die sensible Daten verarbeiten.
Quellen
- WiFi Alliance: WPA3 and Enhanced Open security
- Dragonblood: analysing WPA3 SAE and transition mode (Vanhoef and Ronen, 2019)
- PCI Security Standards Council document library (PCI DSS)
- Cisco Meraki documentation
- Ruckus support and documentation
- Purple support: Security and Hardware Compatibility
- Purple: How to Enable Single Sign On
Weiterlesen in dieser Reihe
Sichere Segmentierung von Mitarbeiter und Gast WiFi Netzwerken: Best Practices für Enterprise LANs
Dieser Leitfaden bietet IT-Managern und Netzwerkarchitekten ein herstellerneutrales, technisches Konzept zur Absicherung von Enterprise LANs durch die ordnungsgemäße Segmentierung des Datenverkehrs von Mitarbeitern und Gästen. Er behandelt die Themen 802.1X Authentifizierung, Cloud RADIUS, VLAN Isolation und das Lifecycle-Management von Zugangsdaten, das erforderlich ist, um gemeinsam genutzte Passwörter zu eliminieren und Unternehmensressourcen zu schützen.
Beste DNS-Filterung: Ein umfassender Leitfaden für Unternehmen
Dieser technische Leitfaden erklärt, wie DNS-Filterung der Enterprise-Klasse öffentliche Netzwerke sichert, indem bösartige Domains auf der Auflösungsebene blockiert werden - noch bevor eine Verbindung hergestellt wird. Er bietet IT-Leitern, Netzwerkarchitekten und Venue-Operations-Teams die Deployment-Architektur, Firewall-Konfiguration und den Compliance-Kontext, die sie benötigen, um Guest WiFi in der Hotellerie, im Einzelhandel und im öffentlichen Sektor zu schützen. Purple Shield blockiert Malware, Botnets und unangemessene Inhalte auf DNS-Ebene an über 80.000 Live-Standorten.
Cisco SUDI verstehen: Hardware-verankerte Identität bei der sicheren Netzwerk-Zugangskontrolle
Dieser Leitfaden erklärt, wie Cisco SUDI eine hardware-verankerte, kryptografisch sichere Identität für die IT-Infrastruktur von Unternehmen bereitstellt. Erfahren Sie, wie Sie fälschbare MAC-Adressen durch unveränderliche 802.1AR-Zertifikate ersetzen, um die Netzwerk-Zugangskontrolle Ihres Standorts zu sichern.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.