Zum Hauptinhalt springen

Per-Device PSK nach Hersteller: iPSK, DPSK, MPSK und PPSK im Vergleich (und WPA3 Support)

Ein umfassender Vergleich der gerätespezifischen PSK-Implementierungen von Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet und Ubiquiti UniFi. Erfahren Sie, wie sich WPA3-SAE auf Strategien für gerätespezifische Schlüssel auswirkt und wann Sie Übergangsmodi einsetzen oder auf 802.1X umsteigen sollten.

Von Iain JewittVeröffentlicht Aktualisiert
📖 6 Min. Lesezeit1,373 Wörter2 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Per-Device PSK nach Hersteller: iPSK, DPSK, MPSK und PPSK im Vergleich, und WPA3-Support. Ein technisches Briefing von Purple. Einführung und Kontext. Willkommen zur Reihe der technischen Briefings von Purple. Ich werde Sie durch eines der praktisch wichtigsten - und am häufigsten missverstandenen - Themen im Bereich Enterprise-WiFi führen: gerätespezifische Pre-Shared Keys. Konkret vergleichen wir, wie die einzelnen großen Hersteller diese Funktion implementieren, wie sie sie nennen, wie sie unter der Haube tatsächlich funktioniert und - ganz entscheidend - was passiert, wenn Sie auf WPA3 umsteigen möchten. Wenn Sie IT-Manager, Netzwerkarchitekt oder Leiter des Standortbetriebs sind und WiFi in einem Hotelkomplex, einer Einzelhandelskette, einem Stadion oder einem Campus im öffentlichen Sektor betreiben, ist dieses Briefing genau das Richtige für Sie. Sie haben wahrscheinlich schon den Buchstabensalat gehört: iPSK, DPSK, MPSK, PPSK. Sie alle beziehen sich auf dasselbe Konzept - jedem Gerät oder Benutzer sein eigenes, eindeutiges Passwort auf einer einzigen SSID zuzuweisen - aber die Implementierungen unterscheiden sich erheblich, und diese Unterschiede spielen eine Rolle, wenn Sie Ihre nächste Infrastrukturaktualisierung planen. Lassen Sie uns mit den Grundlagen beginnen, uns dann durch die einzelnen Hersteller arbeiten und mit der WPA3-Frage abschließen, mit der sich derzeit alle beschäftigen. Technischer Deep-Dive. Was also ist ein gerätespezifischer PSK und warum gibt es ihn? Klassisches WPA2-Personal verwendet eine einzige gemeinsame Passphrase für eine gesamte SSID. Jeder in Ihrem Gastnetzwerk nutzt dasselbe Passwort. Das führt zu zwei Problemen. Erstens können Sie den Zugriff für ein einzelnes Gerät nicht widerrufen, ohne das Passwort für alle anderen zu ändern. Zweitens haben Sie keine gerätespezifische Sichtbarkeit oder Richtliniendurchsetzung. Ein gerätespezifischer PSK löst beide Probleme. Jedes Gerät oder jeder Benutzer erhält eigene Anmeldedaten. Sie können einen Key widerrufen, ohne die anderen zu beeinträchtigen. Sie können pro Key verschiedene VLANs, Bandbreitenrichtlinien oder Zugriffszeiten zuweisen. Es ist der Mittelweg zwischen der Einfachheit von WPA2-Personal und der Komplexität einer vollständigen 802.1X-Enterprise-Authentifizierung. Sehen wir uns nun an, wie die einzelnen Hersteller dies umsetzen. Cisco Meraki nennt es iPSK - Identity Pre-Shared Key. Meraki unterstützt zwei Modi. Ohne RADIUS konfigurieren Sie bis zu fünf eindeutige PSKs direkt im Meraki-Dashboard, die jeweils einem VLAN zugeordnet sind. Das ist schnell eingerichtet und erfordert keine externe Infrastruktur. Mit RADIUS - in der Regel Cisco ISE - können Sie auf Tausende von Keys skalieren. Der Client stellt eine Verbindung her, der AP sendet die MAC-Adresse und einen PSK-Hinweis an den RADIUS-Server, der Server gibt den korrekten gerätespezifischen Key zurück, und der standardmäßige WPA2-Vier-Wege-Handshake wird mit diesem Key als Pairwise Master Key abgeschlossen. Die entscheidende Erkenntnis hierbei ist, dass der RADIUS-Server die Abfrage durchführt, nicht der AP. Der AP ermöglicht lediglich den Austausch. HPE Aruba nennt es MPSK - Multiple Pre-Shared Key. Aruba Central und Aruba Instant unterstützen MPSK in zwei Modi: MPSK Local, bei dem die Schlüssel auf dem Controller oder AP-Cluster gespeichert werden, und MPSK mit ClearPass, der RADIUS- und Policy-Engine von Aruba. ClearPass kann Zehntausende von Schlüsseln verwalten, dynamische VLANs zuweisen und rollenbasierte Richtlinien pro Schlüssel anwenden. Der Authentifizierungsablauf entspricht im Wesentlichen dem RADIUS-Modus von Meraki - ein MAC-basierter Lookup gibt den gerätespezifischen Schlüssel vor dem Four-Way-Handshake zurück. Ruckus - heute Teil von CommScope - nennt es DPSK, Dynamic Pre-Shared Key. Dies ist wohl die ausgereifteste Implementierung auf dem Markt. Ruckus DPSK ist seit den frühen SmartZone-Tagen verfügbar. Im lokalen Modus läuft der DPSK-Dienst auf dem Controller und verwaltet die Schlüsseldatenbank. Im RADIUS-Modus lässt er sich in Cloudpath integrieren, die eigene Netzwerkzugriffskontrollplattform von Ruckus. Was Ruckus besonders macht, ist DPSK3 - ihre WPA3-Erweiterung von DPSK, auf die wir gleich noch zurückkommen werden. DPSK3 ist auf WiFi 6-, 6E- und 7-Access Points mit der Firmware 7.0 oder neuer verfügbar und läuft im WPA2 / WPA3-Mischmodus. Juniper Mist nennt es PPSK - Private Pre-Shared Key - oder manchmal Multi-PSK. Mist speichert Schlüssel in der Cloud, in der Mist-Organisations- oder Standort-Schlüsseldatenbank, mit einem Limit von 5.000 Schlüsseln pro Standort. Schlüssel können pro Benutzer, pro Gerät oder pro Gruppe zugewiesen werden. Mist lässt sich auch in seinen Access Assurance-Dienst - die Cloud-native NAC - integrieren, was einen RADIUS-basierten PSK-Lookup hinzufügt. Entscheidend ist, dass Juniper die WPA3 RADIUS PSK-Unterstützung durch Access Assurance angekündigt hat, sodass eine einzige WPA3-Personal SSID mehrere Passphrasen bedienen kann. Dies ist eine der zukunftsweisendsten Implementierungen auf dem Markt. Extreme Networks - die Aerohive übernommen haben - nennt es PPSK, Private Pre-Shared Key, über ExtremeCloud IQ. Die Implementierung von Extreme unterstützt die lokale Schlüsselspeicherung auf dem AP selbst, was für Filialen oder Außenstellen mit eingeschränkter Konnektivität nützlich ist. Sie unterstützt auch den RADIUS-basierten Lookup über den Cloud-RADIUS-Dienst von ExtremeCloud IQ. Eine MAC-Bindung ist verfügbar, die einen PPSK für zusätzliche Sicherheit an eine bestimmte Geräte-MAC-Adresse bindet. Fortinet nennt es MPSK, Multiple Pre-Shared Key, verwaltet über FortiAP und den drahtlosen Controller FortiGate. Die Implementierung von Fortinet ist bemerkenswert, da sie in ihren MPSK-Profilen - ab der FortiAP-Firmware 8.0 - explizit die Sicherheitsmodi WPA3-SAE und WPA3-SAE-Transition unterstützt. Sie können ein MPSK-Profil mit WPA3-SAE-Schlüsseln erstellen, diese einem VAP zuweisen und eine dynamische VLAN-Zuweisung pro Schlüssel aktivieren. Dies ist eine der saubereren WPA3 MPSK-Implementierungen, die heute verfügbar sind. Ubiquiti UniFi nennt es Private Pre-Shared Keys oder Private PSK. Die Implementierung von UniFi ist nur lokal - die Schlüssel werden im UniFi Network Controller gespeichert und nicht auf einem externen RADIUS-Server. Sie können pro Schlüssel verschiedene VLANs zuweisen und Client-Limits festlegen. Die wesentliche Einschränkung: Seit Mitte 2026 funktioniert UniFi Private PSK nur auf WPA2-Netzwerken mit 2,4 GHz und 5 GHz. WPA3 und 6 GHz werden nicht unterstützt. Für kleinere Implementierungen ist das in Ordnung, aber es ist eine Einschränkung, die man kennen sollte, bevor man sich für eine größere UniFi-Umgebung entscheidet. Nun zur WPA3-Frage. Hier wird es technisch interessant. WPA2-Personal nutzt einen Vier-Wege-Handshake. Der Client und der AP leiten einen Pairwise Transient Key von einem gemeinsamen Pairwise Master Key ab, der wiederum aus dem Passphrase abgeleitet wird. Da die PMK-Ableitung nach dem RADIUS-Lookup erfolgt, kann der AP an diesem Punkt einen gerätespezifischen Schlüssel einsetzen. Dem Standard ist das egal - er sieht einfach einen gültigen PMK. WPA3-Personal ersetzt den Vier-Wege-Handshake durch SAE - Simultaneous Authentication of Equals. SAE ist ein auf Diffie-Hellman basierendes Protokoll. Beide Seiten verpflichten sich auf ein gemeinsames Passwort-Element, das aus dem Passphrase abgeleitet wird, bevor die Zuordnung abgeschlossen ist. Der entscheidende Unterschied: Das Passwort muss beiden Seiten bekannt sein, bevor der SAE-Austausch beginnt. Es gibt im Protokoll keinen Punkt, an dem ein RADIUS-Server einen unterschiedlichen Schlüssel pro Gerät einschleusen kann. Der AP und der Client führen bereits einen kryptografischen Tanz mit einem einzigen gemeinsamen Wert auf. Aus diesem Grund erlaubt WPA3 in seiner Standardform derzeit nur einen Schlüssel pro SSID. Das ist keine Firmware-Einschränkung. Es ist eine Einschränkung des Protokolls. Die Workarounds lassen sich in drei Kategorien einteilen. Erstens: Der WPA3-Übergangsmodus - auch WPA2 / WPA3-Mischmodus genannt. Die SSID signalisiert sowohl WPA2-PSK als auch WPA3-SAE. WPA2-Clients nutzen den Vier-Wege-Handshake und können gerätespezifische Schlüssel über RADIUS erhalten. WPA3-Clients nutzen SAE mit einem einzigen gemeinsamen Passwort. Dies ist der heute am weitesten verbreitete Ansatz und wird unter anderem von Cisco Meraki, HPE Aruba und Ruckus unterstützt. Zweitens: Proprietäre Erweiterungen. Ruckus DPSK3 ist das deutlichste Beispiel. Durch den Betrieb im WPA2 / WPA3-Mischmodus mit Cloudpath als RADIUS-Backend ermöglicht DPSK3 WPA3-fähigen Geräten die Nutzung von SAE, während das System die gerätespezifische Schlüsselbindung über die Cloudpath-Integration verwaltet. Der WPA3 RADIUS PSK von Juniper Access Assurance verfolgt einen ähnlichen Ansatz. Fortinet MPSK mit WPA3-SAE-Übergangsmodus ermöglicht es Ihnen, WPA2-Personal- und WPA3-SAE-Schlüssel im selben MPSK-Profil zu mischen. Drittens: Der Wechsel zu 802.1X. Für verwaltete Endgeräte - Unternehmens-Laptops, Mitarbeitergeräte, alles, worauf Sie ein Zertifikat übertragen können - ist WPA3-Enterprise mit EAP-TLS die saubere Antwort. Es ist vollständig kompatibel mit WPA3 und 6 GHz, bietet eine gerätespezifische Identität und lässt sich in Microsoft Entra ID, Okta und Google Workspace integrieren. Der Kompromiss liegt in der Komplexität der Bereitstellung und der Notwendigkeit einer Zertifikatsinfrastruktur. Implementierungsempfehlungen und Fallstricke. Was sollten Sie also konkret tun? Wenn Sie eine Hotelanlage mit einer Mischung aus Gastgeräten, IoT-Sensoren und Mitarbeitergeräten betreiben, ist die pragmatische Antwort im Jahr 2026 ein hybrides SSID-Design. Behalten Sie eine WPA2-Personal SSID mit iPSK für ältere IoT- und Gastgeräte bei. Betreiben Sie eine WPA3-Enterprise SSID für Mitarbeitergeräte, die Sie kontrollieren. Nutzen Sie den Transition Mode auf Ihrer primären Gast-SSID, um sowohl WPA2- als auch WPA3-Clients zu unterstützen, ohne die Anzahl Ihrer SSIDs zu fragmentieren. Wenn Sie Ruckus verwenden und Wi-Fi 6 oder neuere Hardware betreiben, ist DPSK3 im WPA2 / WPA3 Mixed Mode mit Cloudpath eine Evaluierung wert. Es bietet Ihnen die am nächsten an ein natives WPA3 iPSK herankommende Lösung, die heute verfügbar ist. Wenn Sie Fortinet nutzen, ist das MPSK-Profil mit WPA3-SAE Transition einfach zu konfigurieren und bietet Ihnen einen sauberen Migrationspfad. Wenn Sie UniFi verwenden, machen Sie Ihren Stakeholdern unmissverständlich klar, dass Private PSK nur mit WPA2 funktioniert. Für Standorte, an denen Wi-Fi 6E oder Wi-Fi 7 mit 6-GHz-Funkmodulen bereitgestellt wird, benötigen Sie eine andere Authentifizierungsstrategie für dieses Frequenzband. Die größte Falle, die wir beobachten, ist die Annahme von Teams, dass die Aktivierung von WPA3 auf einer bestehenden iPSK SSID einfach so funktioniert. Das tut es nicht. Testen Sie dies zuerst an einem Pilotstandort. Überprüfen Sie Ihre AP-Firmware-Versionen - DPSK3 erfordert beispielsweise auf Ruckus die Firmware 7.0 oder höher. Und prüfen Sie die Kompatibilität Ihres RADIUS-Servers - Ruckus DPSK3 im Mixed Mode erfordert speziell Cloudpath und keinen generischen RADIUS-Server. Eine zweite Falle ist die unkontrollierte Zunahme von Schlüsseln. iPSK eignet sich hervorragend für die Rechenschaftspflicht, aber nur, wenn Sie einen Prozess haben, um Schlüssel zu widerrufen, wenn Geräte außer Betrieb genommen werden. Ohne Lifecycle-Management enden Sie mit Tausenden von verwaisten Schlüsseln und ohne Audit-Trail. Integrieren Sie Ihre Schlüsselbereitstellung vom ersten Tag an in Ihren Geräte-Management-Workflow. Schnelle Fragen und Antworten. Kann ich iPSK auf einer 6-GHz-SSID verwenden? Nein. 6 GHz schreibt ausschließlich WPA3 vor, und WPA3 unterstützt nativ kein iPSK. Verwenden Sie 802.1X oder eine separate 2,4 / 5 GHz SSID für Geräte, die iPSK benötigen. Erfüllt iPSK die PCI-DSS-Anforderungen? iPSK auf WPA2 kann die Anforderungen der Netzsegmentierung nach PCI-DSS 4.0 erfüllen, wenn jeder Schlüssel einem isolierten VLAN zugewiesen ist. PCI-DSS empfiehlt jedoch dringend 802.1X für Karteninhaber-Datenumgebungen. Stimmen Sie sich mit Ihrem QSA ab. Wie hoch ist die maximale Anzahl an Schlüsseln pro SSID? Dies variiert erheblich. Cisco Meraki mit ISE unterstützt sehr große Bereitstellungen. Ruckus DPSK unterstützt Zehntausende von Schlüsseln. Juniper Mist ist auf 5.000 pro Standort begrenzt. UniFi ist effektiv durch den Speicher des Controllers limitiert. Prüfen Sie immer die Dokumentation des Herstellers für Ihre spezifische Firmware-Version.Wie fügt sich Purple hier ein? Purple fungiert als Cloud-Overlay über Ihrer bestehenden Hardware. Wir integrieren uns mit Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Bei Implementierungen von Guest WiFi und Staff WiFi übernimmt Purple die Identitätsebene - Authentifizierung, Datenerfassung, Einwilligungsmanagement - und übergibt die entsprechende VLAN- oder Richtlinienzuweisung über RADIUS oder API zurück an Ihre Hardware. Sie behalten Ihre bestehende gerätespezifische PSK-Infrastruktur bei; Purple fügt die Identitäts- und Analyseebene darüber hinzu. Zusammenfassung und nächste Schritte. Fassen wir das Ganze zusammen. Gerätespezifisches PSK - ob Sie es nun iPSK, DPSK, MPSK oder PPSK nennen - ist eine ausgereifte, gut unterstützte Funktion bei allen großen Anbietern von Enterprise WiFi. Die Implementierungen unterscheiden sich darin, wo Schlüssel gespeichert werden, wie sie skalieren und wie sie sich in RADIUS integrieren. Das SAE-Protokoll von WPA3 stellt eine echte technische Einschränkung für gerätespezifisches PSK dar. Der Standard unterstützt dies nicht nativ. Die praktischen Lösungen heute sind der Übergangsmodus, proprietäre Erweiterungen wie DPSK3 oder der Wechsel zu 802.1X für Geräte, die dies unterstützen. Die Zusammenfassung nach Herstellern: Cisco Meraki iPSK funktioniert gut mit ISE im RADIUS-Modus; die WPA3-Unterstützung erfolgt über den Übergangsmodus. HPE Aruba MPSK mit ClearPass ist hochgradig skalierbar; WPA3 MPSK befindet sich in der aktiven Entwicklung. Ruckus DPSK3 ist die ausgereifteste verfügbare WPA3-Lösung für gerätespezifisches PSK. Juniper Mist Access Assurance fügt WPA3 RADIUS PSK hinzu. Fortinet MPSK unterstützt explizit WPA3-SAE in seinen MPSK-Profilen. Extreme PPSK ist solide für lokale und RADIUS-Modi. UniFi Private PSK ist nur für WPA2 und nur lokal verfügbar. Für Ihre nächsten Schritte: Überprüfen Sie Ihre aktuelle gerätespezifische PSK-Bereitstellung, identifizieren Sie, welche Geräte WPA3-fähig sind, und entwerfen Sie eine hybride SSID-Strategie, die beide bedient. Wenn Sie eine Hardware-Aktualisierung planen, priorisieren Sie WiFi 6 oder WiFi 7 APs mit bestätigter DPSK3- oder WPA3-MPSK-Unterstützung. Wenn Sie verstehen möchten, wie sich Purple in Ihren spezifischen Hardware-Hersteller integrieren lässt, um eine Identitätsverwaltung und Analyse auf Ihre gerätespezifische PSK-Bereitstellung aufzusetzen, besuchen Sie purple.ai oder sprechen Sie mit Ihrem Account-Team. Das war es für dieses Briefing. Vielen Dank fürs Zuhören.

Teil unserer Kernserie: Enterprise WiFi Security Guide →

Per-Device PSK nach Hersteller: iPSK, DPSK, MPSK und PPSK im Vergleich (und WPA3 Support)

Executive Summary

Der gerätespezifische Pre-Shared Key (PSK) ist die entscheidende Übergangstechnologie für Unternehmensnetzwerke, die eine Transparenz auf Geräteebene benötigen, ohne die Komplexität einer vollständigen 802.1X Authentifizierung in Kauf nehmen zu müssen. Während die Hersteller unterschiedliche Bezeichnungen verwenden - Cisco Meraki iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK - ist das grundlegende Ziel identisch: die Zuweisung eines eindeutigen Passworts für jedes Gerät auf einer einzigen SSID.

Der Übergang zu WPA3 bringt jedoch eine erhebliche architektonische Einschränkung mit sich. WPA3 ersetzt den traditionellen WPA2 Vier-Wege-Handshake durch Simultaneous Authentication of Equals (SAE). SAE erfordert, dass das Passwort sowohl dem Access Point als auch dem Client vor Beginn des Austauschs bekannt ist. Dies bricht den standardmäßigen RADIUS-basierten Abfragemechanismus, der von den meisten gerätespezifischen PSK-Implementierungen verwendet wird. Dieser Leitfaden beschreibt im Detail, wie die einzelnen großen Hersteller mit gerätespezifischen PSKs umgehen, wie sie Schlüssel speichern und abfragen und wie sie die Herausforderung von WPA3-SAE bewältigen - von WPA3-Übergangsmodi bis hin zu proprietären Erweiterungen wie Ruckus DPSK3.

Technische Detailanalyse

Die Architektur von gerätespezifischen PSKs

Klassisches WPA2-Personal verwendet eine einzige gemeinsame Passphrase für eine gesamte SSID. Jedes Gerät nutzt dasselbe Passwort, was bedeutet, dass Sie den Zugriff für ein einzelnes Gerät nicht widerrufen können, ohne das Passwort für alle anderen zu ändern. Darüber hinaus haben Sie keine Transparenz auf Geräteebene oder Richtliniendurchsetzung.

Der gerätespezifische PSK löst dies, indem er jedem Gerät oder Benutzer individuelle Zugangsdaten zuweist. Sie können einen einzelnen Schlüssel widerrufen, ohne die anderen zu beeinträchtigen. Sie können pro Schlüssel unterschiedliche VLANs, Bandbreitenrichtlinien oder Zugriffszeiten zuweisen.

Der technische Mechanismus basiert auf dem WPA2 Vier-Wege-Handshake. Wenn sich ein Client verbindet, sendet der Access Point die MAC-Adresse des Clients in einer Access-Request-Nachricht an einen RADIUS-Server (oder eine lokale Datenbank). Der RADIUS-Server antwortet mit einer Access-Accept-Nachricht, die den spezifischen Schlüssel für dieses Gerät enthält. Der Access Point schließt dann den Vier-Wege-Handshake unter Verwendung dieses spezifischen Schlüssels ab, um den Pairwise Master Key (PMK) abzuleiten.

Per-Device PSK nach Hersteller: iPSK, DPSK, MPSK und PPSK im Vergleich (und WPA3 Support) - wpa2 vs wpa3 psk diagram

Die WPA3-SAE Herausforderung

WPA3-Personal ersetzt den Vier-Wege-Handshake durch SAE. SAE ist ein auf Diffie-Hellman basierendes Protokoll, bei dem sich beide Seiten vor dem Abschluss der Verbindung auf ein gemeinsames Passwortelement festlegen, das von der Passphrase abgeleitet wird.

Der entscheidende Unterschied besteht darin, dass das Passwort beiden Seiten bekannt sein muss, bevor der SAE-Austausch beginnt. Es gibt im Protokoll keinen Punkt, an dem ein RADIUS-Server einen abweichenden Schlüssel pro Gerät einspeisen könnte. Der Access Point und der Client führen bereits einen kryptografischen Austausch durch, der auf einem einzigen gemeinsamen Wert basiert. Dies ist eine Protokolleinschränkung, die durch den Standard IEEE 802.11 definiert ist, und keine Einschränkung der Hersteller.### Hersteller-Implementierungen im Vergleich

Jeder führende Enterprise-Hersteller unterstützt gerätespezifische PSKs, allerdings unterscheiden sich deren Implementierungen und die WPA3-Kompatibilität.

Per-Device PSK nach Hersteller: iPSK, DPSK, MPSK und PPSK im Vergleich (und WPA3 Support) - vendor comparison chart

Cisco Meraki (iPSK) Cisco Meraki nennt diese Technologie Identity Pre-Shared Key (iPSK) und unterstützt zwei Betriebsmodi. Ohne RADIUS können Sie bis zu fünf eindeutige PSKs direkt im Meraki Dashboard konfigurieren. Mit RADIUS - typischerweise Cisco ISE - lässt sich das System auf bis zu 100.000 Schlüssel skalieren. Der RADIUS-Server übernimmt die Abfrage und gibt den gerätespezifischen Schlüssel zurück. Bei WPA3 setzt Meraki auf den WPA3-Transitionsmodus (WPA2/WPA3-Mischbetrieb), bei dem WPA2-Clients den Vier-Wege-Handshake nutzen und gerätespezifische Schlüssel erhalten, während WPA3-Clients SAE mit einem einzigen gemeinsamen Passwort verwenden.

HPE Aruba (MPSK) HPE Aruba bezeichnet dies als Multiple Pre-Shared Key (MPSK). Aruba unterstützt MPSK Local, bei dem die Schlüssel auf dem Controller gespeichert werden, sowie MPSK mit ClearPass, das als RADIUS- und Policy-Engine fungiert. ClearPass kann zehntausende Schlüssel verwalten und dynamische VLANs zuweisen. Wie bei Meraki wird die WPA3-Unterstützung derzeit über den Transitionsmodus gelöst.

Ruckus (DPSK und DPSK3) Ruckus nennt es Dynamic Pre-Shared Key (DPSK). Es ist eine der ausgereiftesten Implementierungen, die es bereits seit den Anfängen von SmartZone gibt. Im RADIUS-Modus lässt es sich in Cloudpath integrieren. Ruckus zeichnet sich besonders durch DPSK3 aus, ihre WPA3-Erweiterung. DPSK3 läuft im WPA2/WPA3-Mischbetrieb und setzt Cloudpath als RADIUS-Backend voraus. Dadurch können WPA3-fähige Geräte SAE nutzen, während das System die gerätespezifische Schlüsselbindung über die Cloudpath-Integration verwaltet.

Juniper Mist (PPSK / Multi-PSK) Juniper Mist bezeichnet die Technologie als Private Pre-Shared Key (PPSK) oder Multi-PSK. Mist speichert die Schlüssel in der Cloud-Datenbank mit einem Limit von 5.000 Schlüsseln pro Standort. Die Schlüssel können pro Benutzer, pro Gerät oder pro Gruppe zugewiesen werden. Mist lässt sich in den eigenen Dienst Access Assurance integrieren, was eine RADIUS-basierte PSK-Abfrage ermöglicht. Juniper unterstützt WPA3 RADIUS PSK über Access Assurance, wodurch eine einzige WPA3-Personal SSID mehrere Passphrasen bedienen kann.

Extreme Networks (PPSK) Extreme Networks nennt es Private Pre-Shared Key (PPSK) über ExtremeCloud IQ. Es unterstützt die lokale Schlüsselspeicherung direkt auf dem Access Point, was für Außenstellen praktisch ist, sowie die RADIUS-basierte Abfrage über den Cloud-RADIUS-Dienst von ExtremeCloud IQ. Extreme unterstützt MAC-Binding, um einen PPSK an ein bestimmtes Gerät zu koppeln.

Fortinet (MPSK) Fortinet nennt es Multiple Pre-Shared Key (MPSK), verwaltet über FortiAP und den drahtlosen Controller von FortiGate. Fortinet unterstützt explizit die Sicherheitsmodi WPA3-SAE und WPA3-SAE Transition in seinen MPSK-Profilen. Sie können ein MPSK-Profil mit WPA3-SAE-Schlüsseln erstellen, diese einer VAP zuweisen und die dynamische VLAN-Zuweisung aktivieren.

**Ubiquiti UniFi (Private PSK)**Ubiquiti UniFi nennt es Private Pre-Shared Keys. Die Implementierung erfolgt ausschließlich lokal; die Schlüssel werden im UniFi Network Controller gespeichert. Sie können jedem Schlüssel unterschiedliche VLANs zuweisen. UniFi Private PSK funktioniert jedoch nur in WPA2-Netzwerken auf 2,4 GHz und 5 GHz. WPA3 und 6 GHz werden nicht unterstützt.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Leitfaden zur Implementierung

Befolgen Sie bei der Bereitstellung von gerätespezifischen PSK diese Schritte, um eine sichere und skalierbare Architektur zu gewährleisten.

  1. Prüfen Sie Ihre Gerätelandschaft: Identifizieren Sie, welche Geräte WPA3 unterstützen und welche auf WPA2 angewiesen sind. Ältere IoT-Geräte werden auf absehbare Zeit wahrscheinlich WPA2 benötigen.
  2. Wählen Sie die richtige SSID-Strategie: Richten Sie für eine gemischte Umgebung ein hybrides SSID-Design ein. Betreiben Sie eine WPA2-Personal-SSID mit gerätespezifischem PSK für ältere IoT- und Gastgeräte. Stellen Sie eine WPA3-Enterprise-SSID für verwaltete Mitarbeitergeräte bereit.
  3. Implementieren Sie den Übergangsmodus sorgfältig: Wenn Sie den WPA3-Übergangsmodus auf Ihrer primären Gast-SSID verwenden, stellen Sie sicher, dass Ihre Access Points und RADIUS-Server korrekt konfiguriert sind, um die gemischten Authentifizierungsabläufe zu verarbeiten.
  4. Integrieren Sie das Identitätsmanagement: Verwalten Sie Schlüssel nicht manuell. Integrieren Sie Ihre Schlüsselbereitstellung in Ihren Geräteverwaltungs-Workflow oder einen Identity Provider wie Microsoft Entra ID oder Okta.
  5. Konfigurieren Sie dynamische VLANs: Ordnen Sie jeden gerätespezifischen PSK einem bestimmten VLAN zu, um die Netzwerktrennung durchzusetzen. Dies ist entscheidend, um IoT-Geräte vom Datenverkehr der Gäste zu isolieren.

Best Practices

  • Lebenszyklusmanagement durchsetzen: Gerätespezifische PSK erfordern ein striktes Lebenszyklusmanagement. Sie müssen über einen Prozess zum Widerrufen von Schlüsseln verfügen, wenn Geräte außer Betrieb genommen werden, um eine unkontrollierte Verbreitung von Schlüsseln zu verhindern.
  • Nutzen Sie 802.1X für verwaltete Endgeräte: Wechseln Sie für Unternehmens-Laptops und Mitarbeitergeräte zu WPA3-Enterprise mit EAP-TLS. Dies bietet stärkere Sicherheit und native Kompatibilität mit Zero-Trust-Modellen.
  • Testen Sie WPA3-Upgrades: Aktivieren Sie WPA3 niemals auf einer bestehenden SSID mit gerätespezifischem PSK, ohne dies in einer Pilotumgebung zu testen. Überprüfen Sie die Firmware-Versionen und die Kompatibilität der RADIUS-Server.
  • Nutzen Sie Purple für die Identität: Integrieren Sie Purple, um die Identitätsebene zu verwalten. Purple fungiert als Cloud-Overlay, das Authentifizierung, Datenerfassung und Einwilligungsmanagement bereitstellt und die entsprechende VLAN-Zuweisung über RADIUS an Ihre Hardware zurückgibt. Weitere Details finden Sie unter Enterprise WiFi Security: A Complete Guide for 2026.

Fehlerbehebung & Risikominderung

  • Clients können keine Verbindung über WPA3 herstellen: Wenn ältere Geräte keine Verbindung zu einer SSID im WPA3-Übergangsmodus herstellen können, liegt dies häufig an inkompatiblen WLAN-Treibern. Stellen Sie sicher, dass die Client-Treiber aktualisiert sind. Wenn das Problem weiterhin besteht, verschieben Sie ältere Geräte auf eine dedizierte reine WPA2-SSID.
  • RADIUS-Timeouts: Wenn der Access Point bei der Wartezeit auf den gerätespezifischen Schlüssel vom RADIUS-Server ein Timeout anzeigt, überprüfen Sie den Netzwerkpfad und stellen Sie sicher, dass der RADIUS-Server für die Authentifizierungslast entsprechend skaliert ist.* Fehler bei der VLAN-Zuweisung: Wenn sich ein Gerät verbindet, aber die falsche IP-Adresse erhält, überprüfen Sie die VLAN-Zuweisung in der RADIUS Access-Accept-Nachricht und stellen Sie sicher, dass das VLAN auf dem Access Point und dem Switch-Port vorhanden ist.

ROI & geschäftliche Auswirkungen

Die Implementierung von gerätespezifischen PSK bietet einen messbaren Mehrwert für Ihr Unternehmen, indem Support-Tickets reduziert und die Sicherheit erhöht werden.

  • Entlastung des Helpdesks: Die Automatisierung der Bereitstellung und des Entzugs von Schlüsseln macht manuelle Passwort-Zurücksetzungen überflüssig.
  • Verbesserte Sicherheitslage: Die Isolierung von Geräten in separate VLANs auf der Grundlage ihres eindeutigen Schlüssels reduziert den Schadensradius eines kompromittierten Geräts.
  • Erhöhte Transparenz: Gerätespezifische Schlüssel bieten eine detaillierte Transparenz der Netzwerkauslastung, sodass Sie Bandbreitenfresser identifizieren und die Kapazitätsplanung optimieren können.

Schlüsseldefinitionen

Per-Device PSK

Ein Sicherheitsmechanismus, der jedem Gerät oder Benutzer auf einer einzigen SSID einen eindeutigen Pre-Shared Key zuweist, was eine individuelle Sperrung und dynamische Richtlinienzuweisung ermöglicht.

Wird verwendet, wenn IT-Teams Transparenz und Kontrolle pro Gerät benötigen, ohne eine vollständige 802.1X-Authentifizierung zu implementieren.

WPA3-SAE

Simultaneous Authentication of Equals. Das in WPA3-Personal verwendete sichere Schlüsselaustauschprotokoll, das den WPA2-Vier-Wege-Handshake ersetzt.

Relevant beim Upgrade auf WPA3 oder bei der Bereitstellung von 6-GHz-Netzwerken, da es die Art und Weise der Passwort-Authentifizierung grundlegend ändert.

Transition Mode

Eine Mixed-Mode-Konfiguration, bei der eine SSID die Unterstützung für WPA2-PSK und WPA3-SAE signalisiert, sodass sich ältere und moderne Clients mit demselben Netzwerknamen verbinden können.

Der Standardansatz zur Migration bestehender Netzwerke auf WPA3, ohne ältere Geräte von der Verbindung auszuschließen.

MAC Binding

Der Prozess der Zuordnung eines bestimmten gerätespezifischen PSK zur Hardware-MAC-Adresse eines bestimmten Geräts, wodurch verhindert wird, dass der Schlüssel auf einem anderen Gerät verwendet wird.

Wird verwendet, um die Weitergabe von Anmeldedaten zu verhindern und eine strenge Zugriffskontrolle für IoT-Geräte zu gewährleisten.

Dynamic VLAN Assignment

Die Fähigkeit, ein Gerät basierend auf seinen Authentifizierungsdaten (wie dem gerätespezifischen PSK) einem bestimmten virtuellen LAN (VLAN) zuzuweisen, anstatt auf Basis der SSID, mit der es sich verbindet.

Unerlässlich für die Netzwerksegmentierung, damit die IT den Gästedatenverkehr vom Unternehmensdatenverkehr auf demselben Access Point isolieren kann.

iPSK

Identity Pre-Shared Key. Die Implementierung von per-device PSK von Cisco Meraki.

Wird bei der Verwaltung von drahtlosen Cisco Meraki-Netzwerken eingesetzt.

DPSK

Dynamic Pre-Shared Key. Die Implementierung von per-device PSK von Ruckus, wobei DPSK3 die WPA3-kompatible Version ist.

Wird bei der Verwaltung von drahtlosen Ruckus-Netzwerken eingesetzt.

MPSK

Multiple Pre-Shared Key. Der von HPE Aruba und Fortinet verwendete Begriff für ihre gerätespezifischen PSK-Implementierungen.

Wird bei der Verwaltung von drahtlosen HPE Aruba- oder Fortinet-Netzwerken eingesetzt.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern muss sicheres Guest WiFi bereitstellen und Smart-TVs in jedem Zimmer isolieren. Derzeit wird ein einziges WPA2-Personal-Passwort für alle Gäste und Geräte verwendet.

Implementieren Sie per-device PSK über ein RADIUS-Backend. Integrieren Sie Purple, um Gästedaten zu erfassen und jedem Gast bei der Registrierung einen eindeutigen PSK zuzuweisen. Generieren Sie für die Smart-TVs einen eindeutigen PSK pro TV und weisen Sie diesen einem dedizierten IoT-VLAN zu. Konfigurieren Sie die Gäste-PSKs so, dass sie einem separaten Guest-VLAN mit aktivierter Client-Isolierung zugewiesen werden.

Kommentar des Prüfers: Dieser Ansatz sichert das Netzwerk, indem der IoT-Datenverkehr vom Gästedatenverkehr isoliert wird. Die Nutzung von Purple automatisiert die Bereitstellung der Gästeschlüssel, was Helpdesk-Tickets reduziert, während das dedizierte IoT-VLAN sicherstellt, dass Gäste nicht auf die Smart-TVs zugreifen können.

Ein Universitätscampus rüstet auf WiFi 6E auf und muss WPA3 auf dem 6-GHz-Band unterstützen, verfügt jedoch über Tausende von älteren IoT-Geräten, die nur WPA2 unterstützen.

Implementieren Sie ein hybrides SSID-Design. Erstellen Sie eine WPA3-Enterprise-SSID für Laptops und Smartphones von Studenten und Mitarbeitern unter Verwendung von 802.1X zur Authentifizierung. Erstellen Sie eine separate WPA2-Personal-SSID mit per-device PSK auf den 2,4-GHz- und 5-GHz-Bändern speziell für die älteren IoT-Geräte.

Kommentar des Prüfers: Dieses Design erfüllt die WPA3-Anforderung für das 6-GHz-Band und behält gleichzeitig die Kompatibilität für ältere Geräte bei. Es vermeidet die Komplexität des WPA3-Übergangsmodus und bietet einen klaren Migrationspfad zu 802.1X für verwaltete Endgeräte.

Übungsfragen

Q1. Sie stellen WiFi 6E Access Points bereit und müssen 6-GHz-Clients unterstützen. Ihr bestehendes 5-GHz-Netzwerk verwendet iPSK für IoT-Geräte. Können Sie die iPSK-Konfiguration auf das 6-GHz-Band ausweiten?

Hinweis: Berücksichtigen Sie die obligatorischen Sicherheitsprotokolle für das 6-GHz-Band.

Musterlösung anzeigen

Nein. Das 6-GHz-Band schreibt WPA3 vor, und WPA3-SAE unterstützt per-device PSK (iPSK) nicht nativ. Sie müssen die IoT-Geräte auf einer WPA2 2,4/5 GHz SSID belassen oder sie auf 802.1X migrieren, sofern dies unterstützt wird.

Q2. Eine Einzelhandelskette nutzt Aruba MPSK, um Point-of-Sale-Terminals eindeutige Schlüssel zuzuweisen. Sie möchte ihre primäre SSID auf WPA3 aufrüsten, um eine bessere Sicherheit zu gewährleisten. Was ist der empfohlene Ansatz?

Hinweis: Aruba MPSK erfordert den WPA2-Vier-Wege-Handshake.

Musterlösung anzeigen

Aktivieren Sie den WPA3-Übergangsmodus (WPA2/WPA3-Mischbetrieb) auf der SSID. Die Point-of-Sale-Terminals verbinden sich weiterhin über WPA2 und MPSK, während neuere Geräte eine Verbindung über WPA3-SAE mit einem gemeinsam genutzten Passwort herstellen können.

Q3. Sie verwalten ein Ruckus-Netzwerk und möchten ein per-device PSK für WPA3-Clients bereitstellen. Welche spezifische Konfiguration ist erforderlich?

Hinweis: Berücksichtigen Sie die proprietäre Erweiterung, die Ruckus anbietet, sowie deren Backend-Anforderungen.

Musterlösung anzeigen

Sie müssen Ruckus DPSK3 bereitstellen. Dies erfordert WiFi 6 oder neuere Access Points mit der Firmware 7.0 oder höher, die Konfiguration der SSID für den WPA2/WPA3-Mischbetrieb und die Verwendung von Ruckus Cloudpath als RADIUS-Server.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.