Zum Hauptinhalt springen

Wie Sie iPSK auf Cisco Meraki, HPE Aruba und Ruckus bereitstellen

Diese praxisnahe Referenzanleitung zeigt, wie Sie iPSK auf Cisco Meraki, MPSK auf HPE Aruba Central und DPSK auf Ruckus SmartZone bereitstellen, ergänzt durch einen kurzen UniFi PPSK Anhang. Der Fokus liegt auf der Schlüsselausstellung, VLAN - oder Richtlinienzuweisung, RADIUS Entscheidungsabläufen und Widerrufstests, die beweisen, dass eine Bereitstellung im Live-Betrieb funktioniert.

Von Marketing TeamVeröffentlicht Aktualisiert
📖 13 Min. Lesezeit2,913 Wörter2 ausgearbeitete Beispiele10 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Willkommen zur Bereitstellungseinweisung über iPSK für Cisco Meraki, HPE Aruba und Ruckus. Das betriebliche Problem ist bekannt. Sie haben mehr Gerätetypen, als Sie SSIDs haben möchten. Hotelzimmergeräte, Geräte von Bewohnern, Gebäudesysteme, Auftragnehmergeräte und temporäre Veranstaltungstechnik erfordern unterschiedliche Zugriffsentscheidungen. Ein gemeinsames Passwort bietet Ihnen keinen sauberen Offboarding-Pfad. Eine eigene SSID für jede Kohorte erhöht den Funk-Overhead und erschwert den Betrieb des Dienstes. Bereitstellungen von Identity Pre-Shared Keys schließen diese Lücke. Die gemeinsame SSID bleibt dieselbe, aber jedes Gerät oder jede Gruppe erhält einen anderen Schlüssel. Der Schlüssel kann zu einem anderen VLAN, einer anderen Richtlinie oder einer anderen Rolle führen. Die Bezeichnungen variieren je nach Hersteller. Cisco Meraki verwendet iPSK mit RADIUS. HPE Aruba verwendet MPSK. Ruckus verwendet DPSK. UniFi nennt seine lokale Option Private Pre-Shared Keys, oder PPSK. Das Funktionsprinzip ist dasselbe: Sie ersetzen ein gemeinsames Geheimnis durch eine Zugriffsentscheidung, die Sie erteilen, überprüfen und widerrufen können. Beginnen Sie mit dem kabelgebundenen Design. Erstellen Sie die VLANs, die Sie wirklich benötigen, und stellen Sie sicher, dass jeder AP-Uplink diese überträgt. Beginnen Sie nicht mit dem Erstellen von Schlüsseln in einem Dashboard. Vereinbaren Sie zuerst die Zugriffsergebnisse. In einem Gebäude mit mehreren Mietern könnten dies Bewohner, Gebäudebetrieb, Zimmergerät und Test sein. In einem Hotel könnten es Zimmergerät, Backoffice und Auftragnehmer sein. In einem Stadion könnten es Produktion, Veranstaltungsbetrieb und temporäres Gerät sein. Die Namen sind weniger wichtig als die Tatsache, dass jeder einen klaren Eigentümer und einen definierten Zweck hat. Entscheiden Sie dann, wie feingranular der Schlüssel sein muss. Ein gerätespezifischer Schlüssel lässt sich leichter widerrufen und untersuchen. Ein Gruppenschlüssel ist einfacher zu verteilen, aber ein Datenleck betrifft jedes Gerät, das ihn teilt. Dieser Unterschied ist beim Offboarding am wichtigsten. Wenn ein Auftragnehmer das Unternehmen mit einem Gruppenschlüssel verlässt, müssen Sie möglicherweise eine gesamte Kohorte rotieren. Wenn der Auftragnehmer einen persönlichen Schlüssel hat, können Sie einen einzelnen Datensatz entfernen und den Zugriff aller anderen Personen aufrechterhalten. Cisco Meraki bietet Ihnen einen RADIUS-basierten iPSK-Weg. Gehen Sie im Dashboard auf Wireless, Configure, Access control. Wählen Sie Ihre SSID und wählen Sie Identity PSK mit RADIUS. Richten Sie den direkten Zugriff anstelle einer Splash-Page ein und konfigurieren Sie dann den RADIUS-Server. Dies ist der Punkt, an dem Sie eine klare Eigentümerschaft benötigen. Der Access Point ist der RADIUS-Client. Ihre Authentifizierungsplattform ist der Entscheidungspunkt. Bewahren Sie das gemeinsame RADIUS-Geheimnis in Ihrem genehmigten Secrets-Speicher auf. Lassen Sie es nicht in einer Bereitstellungs-Tabelle stehen. Meraki dokumentiert ein MAC-basiertes Modell und ein Easy PSK-Modell. Beim MAC-basierten Modell verknüpft der RADIUS-Datensatz eine Geräte-MAC-Adresse mit dem Schlüssel. Beim Easy PSK-Modell leitet der AP spezifisches Handshake-Material an RADIUS weiter. Der RADIUS-Server findet einen passenden bekannten Schlüssel und sendet ein Access-Accept mit den Schlüsselinformationen, die Meraki erwartet. Der AP startet den Handshake neu und stellt die Verbindung her. Wo Segmentierung eine Rolle spielt, betreiben Sie die Meraki SSID im Bridge-Modus. Weisen Sie ihr ein Standard-VLAN zu. Aktivieren Sie dann den dokumentierten RADIUS-Override, damit die erfolgreiche Antwort dieses Standard-Tag ersetzen kann. Sie können auch eine Dashboard-Gruppenrichtlinie für Firewall- oder Traffic-Kontrollen anwenden. Der Test ist erst abgeschlossen, wenn das Gerät den vorgesehenen Adressbereich und die erwartete Richtlinie aufweist. Ein RADIUS-Accept ist notwendig - es ist jedoch nicht das Endergebnis. Es gibt zwei feste Einschränkungen im genannten Meraki-Workflow. Das dokumentierte iPSK mit RADIUS-Funktion unterstützt kein WPA3. Es funktioniert auch nicht, wenn die SSID den Datenverkehr zu einem MX-Konzentrator tunnelt. Betrachten Sie dies als Entscheidungen, die vor dem Pilotprojekt getroffen werden müssen, und nicht als Ticket, das erst nach dem Start entdeckt wird. HPE Aruba nähert sich demselben Ziel über MPSK und ClearPass. Öffnen Sie in Aruba Central die Optionen "Verwalten", "Geräte", "Access Points", "Konfiguration" und dann "WLANs". Fügen Sie die SSID hinzu oder bearbeiten Sie sie, öffnen Sie "Sicherheit", wählen Sie "Personal", wählen Sie "MPSK-AES" und wählen Sie den ClearPass Policy Manager als primären Server aus. Der Workflow erklärt, warum ClearPass wichtig ist. Ein Gerät registriert sich und erhält eine gerätespezifische oder gruppenspezifische Passphrase. Es verbindet sich über WPA2-PSK-AES. Der AP führt den dokumentierten MAC-Authentifizierungsaustausch mit ClearPass durch. ClearPass gibt ein Access-Accept mit Autorisierungsinformationen und einem Aruba-MPSK-Passphrasen-Attribut zurück. Der AP generiert den Schlüssel und schließt den Four-Way-Handshake ab. Wenn die Passphrase falsch ist oder ClearPass das Gerät ablehnt, schlägt die Verbindung fehl. Fügen Sie einer MPSK-WLAN nicht manuell eine MAC-Authentifizierung hinzu, nur weil der Prozess eine MAC-Suche verwendet. Aruba behandelt MPSK und die manuelle MAC-Authentifizierung explizit als sich gegenseitig ausschließend. Es identifiziert auch Denylisting und den internen RADIUS-Server als inkompatible Kombinationen. Erfassen Sie diese Einschränkungen im Änderungsprotokoll, bevor Sie ein Live-Profil ändern. Ein Punkt bei Aruba verdient besondere Aufmerksamkeit: Caching. Aruba dokumentiert, dass ein AP MPSK-Informationen für das Roaming zwischenspeichert. Ein zwischengespeicherter Datensatz kann bedeuten, dass der AP keine neue MAC-Authentifizierungssuche durchführt. Das ist nützlich für das Roaming. Es ist aber auch der Grund, warum ein schneller erneuter Versuch kein Beweis für einen Widerruf ist. Wir werden gleich auf den Testplan zurückkommen. Bisher ist das praktische Muster klar. Erstellen Sie die Netzwerksegmente. Richten Sie die gemeinsam genutzte SSID ein. Konfigurieren Sie den Pfad für die Schlüsselsuche des Herstellers. Verknüpfen Sie jeden Schlüssel mit einem eindeutigen Richtlinienergebnis. Beweisen Sie dann, dass sich die Entscheidung ändert, wenn der Schlüssel verschwindet. Genau an diesem letzten Punkt scheitern viele ansonsten solide Pilotprojekte. Sehen wir uns nun Ruckus, das RADIUS- und VLAN-Mapping-Konzept sowie den Widerrufstest an, der eine iPSK-Bereitstellung im Betrieb glaubwürdig macht. Auf Ruckus SmartZone bestätigen Sie zunächst, dass das WLAN für DPSK aktiviert ist. Öffnen Sie dann "Sicherheit", "Zugangskontrolle", "Dynamisches PSK" und wählen Sie "DPSKs generieren". Wählen Sie das WLAN aus, bestimmen Sie die Anzahl der Schlüssel, geben Sie den Benutzernamen und die Passphrase ein oder generieren Sie diese, wählen Sie die Benutzerrolle, legen Sie die VLAN-ID fest und entscheiden Sie, ob der Schlüssel ein Gruppen-DPSK ist.Ruckus macht den Schlüsseltyp im Betriebsmodell sichtbar. Ein ungebundener DPSK wird gebunden, sobald ein Gerät ihn zum ersten Mal verwendet. Ein Gruppen-DPSK bleibt gemeinsam nutzbar. Ein gebundener Schlüssel kann mit einer MAC-Adresse importiert werden. Verwenden Sie ungebundene Schlüssel für eine kontrollierte Übergabe. Verwenden Sie Gruppenschlüssel nur dort, wo eine gemeinsame Nutzung beabsichtigt ist und der Eigentümer die Konsequenzen der Rotation akzeptiert. Verwenden Sie gebundene Datensätze, wenn bereits ein vertrauenswürdiges Geräteinventar vorhanden ist. Die Richtlinienentscheidung kann in der Rolle oder im ausgewählten VLAN liegen. Ruckus dokumentiert, dass eine Benutzerrolle Attribute und Berechtigungen einschließlich VLAN, UTP und Zeitbeschränkungen trägt. Sie ermöglicht es Ihnen auch, während der Schlüsselgenerierung ein VLAN auszuwählen. Unabhängig davon, für welches Design Sie sich entscheiden, müssen Sie es der Switch- und Gateway-Konfiguration zuordnen. Ein korrekter Datensatz für den Schlüssel kann ein fehlendes VLAN auf einem AP-Uplink nicht ausgleichen. Aus herstellerneutraler Sicht trägt RADIUS ein Authentifizierungs- und Autorisierungsergebnis. Es zwingt nicht jeden Controller, dieses auf dieselbe Weise zu interpretieren. Bei Cisco Meraki kann RADIUS die Schlüsselinformationen bereitstellen und den Standard-VLAN-Tag der SSID überschreiben. Bei Aruba gibt ClearPass die MPSK-Passphrase und die Autorisierungsinformationen zurück. Bei Ruckus DPSK kann SmartZone seinen eigenen DPSK-Datensatz, die Benutzerrolle und die VLAN-Auswahl verwenden. RFC 4675 beschreibt RADIUS-Attribute für die dynamische VLAN-Zuweisung in IEEE 802-Netzwerken und berücksichtigt, dass ein WiFi-Gerät wie ein virtueller Port behandelt werden kann. Das bedeutet, dass Ihre Testnachweise vier Ebenen durchlaufen müssen. Erstens: Das Gerät hat die beabsichtigte SSID und den Schlüssel verwendet. Zweitens: Der Access Point oder Controller hat den Schlüssel akzeptiert. Drittens: Der Richtliniendienst hat die erwartete Autorisierung zurückgegeben. Viertens: Das Gerät landete im vorgesehenen VLAN oder der Richtlinie und konnte nur die dort zugelassenen Dienste erreichen. Wenn Sie beim Controller-Ereignis aufhören, haben Sie die Segmentierung nicht bewiesen. Der Widerrufstest ist Ihr wichtigster Abnahmetest. Beginnen Sie mit einer positiven Kontrolle. Verbinden Sie ein Testgerät mit einem ausgestellten Schlüssel. Erfassen Sie gegebenenfalls die RADIUS- oder ClearPass-Akzeptanz, den Client-Datensatz des Controllers und das beobachtete VLAN oder die Richtlinie. Widerrufen Sie dann den Schlüssel an der tatsächlichen Kontrollquelle. Entfernen oder verweigern Sie das Meraki RADIUS-Mapping. Entfernen Sie die ClearPass-Registrierung oder -Autorisierung, die die Aruba-Entscheidung liefert. Löschen Sie den Ruckus DPSK. Entfernen Sie in UniFi PPSK die Passwort-zu-VLAN-Zuordnung gemäß den aktuellen UniFi-Konfigurationsrichtlinien. Erzwingen Sie dann eine neue Verbindung. Löschen Sie die SSID oder deaktivieren und reaktivieren Sie WiFi, und versuchen Sie es erneut mit dem alten Schlüssel. Die Bestehungsbedingung ist ein verweigerter neuer Beitritt und ein Protokolleintrag, der Ihnen den Grund nennt. Verwenden Sie nicht das Fehlen eines Schlüssels in einem Dashboard als Ergebnis. Sie testen, ob das Netzwerk den Zugriff ablehnt, und nicht, ob ein Administrator ein Löschformular ausgefüllt hat. Beziehen Sie bei Aruba das Cache-Verhalten in das Testdesign ein. Ein im Cache gespeicherter MPSK kann eine erneute Abfrage verhindern. Definieren Sie den Schritt zur Cache-Behandlung oder zum Ablauf in Ihrem Produktionsverfahren und führen Sie erst dann den Test für die neue Zuordnung durch. Wiederholen Sie für jede Plattform den Beitritt mit einem nicht betroffenen Schlüssel auf derselben SSID. Dies sollte weiterhin funktionieren. So erkennen Sie ein fehlerhaftes WLAN-Profil, eine zu weit gefasste RADIUS-Änderung oder ein fehlendes VLAN auf dem kabelgebundenen Pfad. Eine kurze Rollout-Sequenz hat sich bewährt. Beginnen Sie mit zwei Richtlinienergebnissen und einer Handvoll repräsentativer Geräte. Eines sollte ein unkompliziertes Gerät sein, wie z. B. ein verwaltetes Tablet. Eines sollte ein anspruchsvolles Gerät sein, wie z. B. eine ältere Raumsteuerung oder eine IoT-Einheit. Testen Sie die Ausstellung, den zulässigen Zugriff, die Verweigerung bei falschem Schlüssel, den Widerruf und die Kontinuität bei nicht betroffenen Schlüsseln. Notieren Sie die Gerätekennung, den Schlüsselinhaber, den Richtliniennamen, den Ausstellungszeitpunkt und den Ort des Nachweises. Gehen Sie erst danach zu einer größeren Gruppe über. Halten Sie das Support-Verfahren für den Standortbetrieb kurz. Das First-Line-Team benötigt den SSID-Namen, eine Gerätekennung, den Inhaber des ausgestellten Schlüssels, den Zeitpunkt des Fehlers und die Anweisung, keinen Schlüssel neu auszustellen, bevor das Controller-Ereignis erfasst wurde. Die Netzwerktechnik benötigt die Zuständigkeit für RADIUS, ClearPass, SmartZone-Rollen-Mapping und den kabelgebundenen VLAN-Transport. Diese Aufteilung verhindert einen bekannten Zeitverlust: das Ersetzen eines Schlüssels, wenn der eigentliche Fehler ein AP-Trunk oder eine falsch zugewiesene Rolle ist. Ein letztes Wort zum Umfang. iPSK kann Segmentierung und Zugriffskontrolle unterstützen, macht ein Netzwerk jedoch nicht automatisch konform mit der GDPR oder PCI-DSS. Die GDPR fordert angemessene technische und organisatorische Sicherheitsmaßnahmen. PCI-DSS liefert Anforderungen zum Schutz von Zahlungskontodaten. Betrachten Sie die iPSK-Bereitstellung als einen Teilbereich des umfassenderen Sicherheits- und Datenverarbeitungskonzepts, nicht als Compliance-Zertifikat. Der nächste Schritt ist praktischer Natur. Wählen Sie einen produktionsnahen Standort, zwei Richtlinienergebnisse und jeweils ein Testgerät aus. Erstellen Sie den Entscheidungspfad, erfassen Sie die Nachweise und führen Sie den Widerrufstest durch, bevor Sie mehr als nur ein paar Schlüssel ausstellen. Wenn dieser Test erfolgreich ist, haben Sie das Fundament für einen Multi-Tenant WiFi-Dienst gelegt, der einfacher zu betreiben, einfacher zu widerrufen und klarer zu unterstützen ist.

Teil unserer Kernserie: Multi-Tenant WiFi Leitfaden →

Wie Sie iPSK auf Cisco Meraki, HPE Aruba und Ruckus bereitstellen

Cisco Meraki, HPE Aruba und Ruckus ermöglichen es Ihnen jeweils, verschiedene Geräte oder Gruppen verschiedenen Richtlinien zuzuweisen, ohne für jede Gruppe eine eigene SSID zu erstellen. Konfigurieren Sie eine WPA2 Personal SSID, erstellen oder beschaffen Sie einen persönlichen Schlüssel, verknüpfen Sie ihn mit einem VLAN oder einer Rolle und weisen Sie anschliessend nach, dass eine Löschung neue Verknüpfungen blockiert. 1 2 3

Was genau bewirkt ein iPSK-Deployment?

Ein Identity Pre-Shared Key, oder iPSK, stellt einem Gerät oder einer Gruppe ein eindeutiges Passwort zur Verfügung, während eine gemeinsame SSID beibehalten wird. Die Hersteller verwenden hierfür unterschiedliche Bezeichnungen. Cisco Meraki nennt seine RADIUS-gestützte Option iPSK. HPE Aruba bezeichnet dies als Multi Pre-Shared Key oder MPSK. Ruckus nennt dies Dynamic PSK oder DPSK. Ubiquiti UniFi bezeichnet seine lokale Option als Private Pre-Shared Key oder PPSK.

Das praktische Ergebnis davon ist ein kontrollierter Zugriff in einem einzigen persönlichen WiFi-Netzwerk. Sie können ein Raumgerät, ein Gerät von Bewohnern oder ein betriebliches Gerät isolieren, ohne für jeden Anwendungsfall eine separate SSID auszustrahlen. Der Kontrollpunkt variiert je nach Plattform. Cisco Meraki kann Schlüssel- und VLAN-Overrides über RADIUS beziehen. HPE Aruba ruft verschlüsselte Passphrasen und Autorisierungsinformationen von ClearPass ab. Ruckus kann einen DPSK direkt einer Benutzerrolle oder einem VLAN zuweisen. UniFi PPSK ordnet Passwörter lokal VLANs zu. 1 2 3 4

Dies ist keine Alternative zu 802.1X. IEEE 802.1X bietet eine portbasierte Netzwerkzugriffskontrolle, während sich iPSK für Geräte eignet, die eine gemeinsame SSID und einen Zugriff per persönlichem Schlüssel erfordern. 5

Plattform Zugangsdaten-Control-Plane Unterstützte Richtlinien- oder VLAN-Verknüpfung über den angegebenen Workflow Wichtige Design-Einschränkung
Cisco Meraki Externer RADIUS SSID im Bridge-Modus mit RADIUS-VLAN-Override, plus Dashboard-Gruppenrichtlinie iPSK mit RADIUS unterstützt kein WPA3 und kann nicht auf einer SSID betrieben werden, die zu einem MX-Konzentrator getunnelt wird. 1
HPE Aruba ClearPass Policy Manager ClearPass Access-Accept enthält Autorisierungsinformationen und das Aruba MPSK-Passphrasen-Attribut MPSK verwendet WPA2-PSK-AES und schliesst sich mit einer manuellen MAC-Authentifizierung gegenseitig aus. 2
Ruckus SmartZone SmartZone Dynamic PSK Store Benutzerrolle und VLAN-ID werden während der DPSK-Erstellung ausgewählt Die betriebliche Verantwortung für gebundene, ungebundene und Gruppenschlüssel variiert. 3
Ubiquiti UniFi UniFi Netzwerkkonfiguration Ein PPSK-Passwort für jedes konfigurierte VLAN PPSK ist nur für WPA2 verfügbar und funktioniert nicht im 6-GHz-Band. 4

Was benötigen Sie, bevor Sie beginnen?

Beginnen Sie mit einem Weiterleitungsdesign anstelle des Dashboards. Erstellen Sie Ziel-VLANs und stellen Sie sicher, dass jedes VLAN, das eine SSID zurückgeben kann, auf jedem AP-Uplink aktiv ist. Wählen Sie Richtlinienergebnisse, die Betreiber erklären können, wie z. B. Bewohner, Gebäudebetrieb, Raumgerät und Test. Entscheiden Sie, ob Schlüssel pro Gerät oder pro kontrollierter Gruppe vergeben werden. Schlüssel pro Gerät ermöglichen eine präzise Sperrung, während Gruppenschlüssel den Aufwand bei der Fehlersuche verringern, aber die Auswirkungen eines Datenlecks erhöhen. 3 Für ein RADIUS-gestütztes Design registrieren Sie die Access Points oder deren Management-Subnetz als RADIUS-Clients. Verwenden Sie denselben Shared Secret auf den Access Points und dem RADIUS-Server. Cisco Meraki dokumentiert diese Beziehung in seiner RADIUS-Serverkonfiguration. Bewahren Sie den geheimen Code in Ihrem genehmigten Secrets-Speicher auf und legen Sie einen festgelegten Eigentümer für jeden Schlüsselbestand fest. 1

Erfassen Sie die SSID, das Richtlinienergebnis, die Schlüsselquelle, die MAC-Adresse des Testgeräts und gegebenenfalls das Ergebnis der Sperrung. Die MAC-Randomisierung kann MAC-gebundene Workflows verkomplizieren, was von Cisco Meraki als Grund für Easy PSK angeführt wird. 1

Wie konfiguriert man Cisco Meraki iPSK mit RADIUS?

Verwenden Sie Cisco Meraki iPSK mit RADIUS, wenn Sie eine zentrale Steuerung benötigen. Öffnen Sie im Dashboard Wireless > Configure > Access control, wählen Sie die Ziel-SSID aus und entscheiden Sie sich für Identity PSK with RADIUS. Stellen Sie die Splash-Page auf None (Direct access) ein und fügen Sie dann die RADIUS-Serverdetails hinzu. Das Handbuch von Cisco Meraki enthält aktuelle Ansichten und Beispiele. 1

Bei MAC-basierten Workflows verbindet Ihr RADIUS-Datensatz die Client-MAC-Adresse und den PSK über Tunnel-Password. Bei Easy PSK stellt der AP herstellerspezifische Handshake-Attribute von Meraki bereit; RADIUS findet den iPSK und sendet ein Access-Accept, woraufhin der AP den Schlüssel-Handshake neu startet. 1

Konfigurieren Sie den Bridge-Modus, wenn Sie eine VLAN-Zuweisung pro Gerät benötigen. Stellen Sie das Standard-SSID-VLAN unter Client IP and VLAN ein und aktivieren Sie dann den dokumentierten RADIUS-Override, sodass ein Access-Accept dieses Standard-VLAN-Tag ersetzen kann. Wenn Sie auch Firewall-, Traffic-Shaping- oder andere Dashboard-Richtlinien benötigen, erstellen Sie eine entsprechende Dashboard-Gruppenrichtlinie unter Network-wide > Configure > Group Policies. Die Validierungssequenz von Cisco Meraki besteht darin, ein Testgerät zu verbinden, die RADIUS-Live-Protokolle zu prüfen und den Client im Dashboard zu untersuchen. 1

Cisco Meraki unterstützt diese iPSK-mit-RADIUS-Funktion nicht auf WPA3 oder auf SSIDs, die zu einem MX Concentrator getunnelt sind. Bestätigen Sie beides, bevor Sie ein Pilotprojekt starten. 1

Wie konfiguriert man HPE Aruba MPSK in Aruba Central?

Verwenden Sie HPE Aruba MPSK mit ClearPass, wenn ClearPass gerätespezifische oder gruppenspezifische Passphrasen und Autorisierungsentscheidungen ausstellen soll. Der dokumentierte Pfad in Aruba Central lautet Manage > Devices > Access Points > Config > WLANs. Fügen Sie eine SSID hinzu oder bearbeiten Sie eine bestehende SSID, öffnen Sie Security, wählen Sie Personal, wählen Sie MPSK-AES unter Key Management, wählen Sie den ClearPass Policy Manager als primären Server aus und speichern Sie. 2 Der dokumentierte Ablauf ist unkompliziert. Ein Gerät registriert sich und erhält ein Passwort. Es verbindet sich mit WPA2-PSK-AES. Der AP führt eine MAC-Authentifizierung gegenüber ClearPass durch. ClearPass gibt ein Access-Accept mit Autorisierungsinformationen und dem herstellerspezifischen Attribut Aruba-MPSK-Passphrase zurück. Der AP generiert den PSK und schließt den 4-Wege-Handshake ab. Ein falsches Passwort oder ein Access-Reject verhindert die Verbindung. 2 Aktivieren Sie die MAC-Authentifizierung auf dem WLAN nicht manuell, nur weil der Ablauf eine MAC-Abfrage beinhaltet. Aruba gibt an, dass MPSK und manuelle MAC-Authentifizierung sich gegenseitig ausschließen. Es wird außerdem darauf hingewiesen, dass MPSK sich gegenseitig mit Denylisting und internen RADIUS-Servern ausschließt. Berücksichtigen Sie diese Einschränkungen als Prüfpunkte bei der Designüberprüfung, bevor Sie Produktionsprofile ändern. 2

Planen Sie den Widerruf basierend auf dem Cache. Die Dokumentation von Aruba besagt, dass der AP das MPSK-Passwort für das Roaming in einem lokalen Cache speichert und die MAC-Authentifizierung umgehen kann, wenn er einen passenden Eintrag findet. Daher ist das einfache Löschen einer Registrierung oder das Ändern einer Richtlinie kein ausreichender Nachweis. Ihr Abnahmetest muss eine neue Zuordnung beinhalten, nachdem der im Cache gespeicherte Status das alte Anmeldedokument nicht mehr zulässt. Verwenden Sie aktuelle Betriebsunterlagen von Aruba und ClearPass, um die Prozesse zum Löschen oder Ablaufen des Caches für Ihr Release zu definieren. 2

Wie generiert man Ruckus DPSK-Schlüssel auf der SmartZone?

Verwenden Sie Ruckus DPSK, wenn die SmartZone Ihr betrieblicher Kontrollpunkt ist und Sie möchten, dass der Controller Schlüssel generiert und widerruft. Stellen Sie zunächst sicher, dass das WLAN für DPSK aktiviert ist. Gehen Sie dann zu Sicherheit > Zugriffskontrolle > Dynamischer PSK und wählen Sie DPSKs generieren. Wählen Sie das WLAN aus, bestimmen Sie die Anzahl der Schlüssel und geben Sie einen Benutzernamen und ein Passwort ein oder generieren Sie diese. Wählen Sie eine Benutzerrolle aus, legen Sie die VLAN ID fest und wählen Sie aus, ob es sich bei dem Schlüssel um einen Gruppen-DPSK handelt. 3

Wählen Sie den DPSK-Typ sorgfältig aus. Ein ungebundener Schlüssel wird bei der ersten Verwendung gebunden, ein Gruppenschlüssel kann für mehrere Geräte verwendet werden und ein gebundener Schlüssel kann per MAC-Adresse mithilfe einer CSV-Datei importiert werden. 3

Ruckus verknüpft die ausgewählte Benutzerrolle mit den Attributen und Berechtigungen der Rolle, zu denen VLAN, UTP und Zeitbeschränkungen gehören. Sie können die VLAN ID auch während der Schlüsselerstellung festlegen. Dies ermöglicht Ihnen die Verwendung einer einheitlichen SSID, während die Entscheidung zur Zugriffskontrolle an den DPSK-Eintrag oder seine Rolle gebunden bleibt. 3

Für den Widerruf wählen Sie den DPSK in der Liste der dynamischen PSK aus und klicken Sie auf Löschen. Testen Sie das Löschen mit demselben Gerät, das für die Ausgabe des Schlüssels verwendet wurde. Löschen Sie die SSID oder trennen Sie die Verbindung, und versuchen Sie dann eine neue Verbindung mit dem entfernten Schlüssel. Protokollieren Sie eine verweigerte Verbindung als erfolgreiche Bedingung. Erklären Sie den Test nicht allein deshalb für erfolgreich, weil der Schlüssel nicht mehr in der Liste des Controllers aufgeführt ist. 3

Wie ordnet RADIUS einen Schlüssel einem VLAN oder einer Richtlinie zu?

RADIUS sorgt nicht dafür, dass jeder Hersteller gleich funktioniert. Es überträgt die Authentifizierungs- und Autorisierungsentscheidung. Der AP oder Controller bestimmt, welche zurückgegebenen Attribute unterstützt werden. RFC 4675 beschreibt RADIUS-Attribute für die dynamische VLAN-Zuweisung in IEEE 802-Netzwerken und stellt fest, dass ein Wireless-Netzwerkgerät eine Sicherheitsassoziation als virtuellen Port behandeln kann. 6

Phase Cisco Meraki iPSK mit RADIUS HPE Aruba MPSK Ruckus DPSK Was Sie überprüfen müssen
Gerät initiiert Zuordnung Client präsentiert seinen konfigurierten PSK; AP leitet dokumentiertes iPSK-Material an RADIUS weiter. 1 Client verbindet sich mit MPSK-Passphrase. 2 Client verbindet sich mit DPSK-aktiviertem WLAN. 3 Korrekte SSID und aktueller Schlüssel werden verwendet.
Autorisierungsabfrage RADIUS gleicht den Schlüsselfluss ab und gibt Access-Accept mit Schlüsselinformationen zurück. 1 ClearPass gibt Access-Accept mit Autorisierungsinformationen und MPSK-Passphrase-VSA zurück. 2 SmartZone liest den DPSK-Eintrag und die ausgewählte Rolle oder das VLAN. 3 Abfragequelle identifiziert Gerät oder Schlüsselgruppe.
Zugriffsergebnis RADIUS-Override kann den standardmäßigen VLAN-Tag der SSID ersetzen; die Dashboard-Gruppenrichtlinie kann zusätzliche Kontrollen anwenden. 1 Aruba dokumentiert Autorisierungsinformationen von ClearPass. Erstellen und überprüfen Sie Ihre ClearPass-Richtlinie unabhängig. 2 Die Benutzerrolle überträgt ihre Berechtigungen, einschließlich VLAN; das VLAN kann auch bei der Schlüsselgenerierung ausgewählt werden. 3 Das Gerät erhält das erwartete Subnetz und die Richtlinie.
Negatives Ergebnis Das Fehlen einer gültigen RADIUS-Zustimmung bedeutet keine erfolgreiche iPSK-Zuordnung. 1 Falsche Passphrase oder Access-Reject führt zu einer fehlgeschlagenen Authentifizierung. 2 Löschen Sie DPSK, und testen Sie dann die neue Zuordnung. 3 Protokolle zeigen die Ablehnung und nicht nur einen clientseitigen Fehler.

Testen Sie bei Cisco Meraki sowohl das Standard-VLAN- als auch das RADIUS-Override-Ergebnis und tragen Sie dann das zurückgegebene VLAN und die AP-Trunk-Konfiguration in ein Change-Protokoll ein. Weisen Sie bei Aruba das Ergebnis der ClearPass-Richtlinie in Ihrer eigenen Umgebung nach. Halten Sie bei Ruckus die bei der DPSK-Generierung ausgewählte Rolle oder das VLAN kompatibel mit dem Switch- und Gateway-Design. 1 2 3

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Wie testen Sie, ob der Schlüsselwiderruf funktioniert?

Integrieren Sie den Widerruf direkt in die allererste Bereitstellung. Sie testen damit die betriebliche Reaktion auf ein verlorenes lokales Gerät, einen ausgeschiedenen externen Mitarbeiter oder einen fälschlicherweise ausgestellten Schlüssel. Die Erfolgsbedingung lautet nicht "wir haben den Datensatz gelöscht". Die Erfolgsbedingung lautet "das Gerät kann keine neue Zuordnung mit dem entfernten Schlüssel herstellen, und die Protokolle geben den Grund an".

Beginnen Sie mit einem positiven Test. Verbinden Sie ein Testgerät mit dem ausgestellten Schlüssel. Erfassen Sie das Controller- oder RADIUS-Zustimmungsereignis, die zugewiesene Client-Richtlinie und das vom Gerät erkannte Netzwerksegment. Überprüfen Sie bei Cisco Meraki die Dashboard-Client-Details und Ihre RADIUS-Protokolle. Erfassen Sie bei Ruckus den DPSK-Eintrag, die Rolle oder das VLAN und das Zuordnungsergebnis. Erfassen Sie bei Aruba sowohl das ClearPass-Ergebnis als auch das AP-Ergebnis. 1 2 3 Widerrufen Sie dann den Schlüssel an seiner Quelle. Entfernen oder verweigern Sie die entsprechende Cisco Meraki RADIUS-Zuordnung. Entfernen Sie die ClearPass-Registrierung oder -Autorisierung, die die Aruba MPSK-Entscheidung bereitstellt. Löschen Sie den Ruckus DPSK. Für UniFi PPSK entfernen Sie die Passwort-zu-VLAN-Zuordnung in der aktuellen UniFi-Konfiguration und validieren Sie diese gemäß der aktuellen UniFi-Dokumentation, bevor Sie den Workflow in einer Produktionsumgebung verwenden. 1 2 3 4 Erzwingen Sie eine neue Zuordnung. Deaktivieren und aktivieren Sie WiFi erneut oder ignorieren Sie die SSID, und versuchen Sie dann, sich mit dem alten Schlüssel erneut anzumelden. Überprüfen Sie die genauen Protokolle. Bei Aruba muss ein zusätzliches Caching berücksichtigt werden, da ein im Cache gespeicherter MPSK eine neue MAC-Authentifizierungsabfrage umgehen kann. Ein neuer Test, der einen zwischengespeicherten Zustand verwendet, beweist keinen rechtzeitigen Widerruf. 2

Testen Sie schließlich einen in der Nähe befindlichen, nicht betroffenen Schlüssel auf derselben SSID. Dieser sollte sich weiterhin anmelden können und die vorgesehene Richtlinie erhalten. Dies fängt zu weit gefasste Änderungen im WLAN, bei der RADIUS-Client-Registrierung oder den Switch-Trunks ab. Erfassen Sie die Zeit vom Widerruf bis zur fehlgeschlagenen Neuanmeldung. Diese Messung zeigt den Standortbetreibern, was der Prozess für neue, wechselnde und ausscheidende Nutzer tatsächlich leisten kann.

Wie Sie iPSK auf Cisco Meraki, HPE Aruba und Ruckus bereitstellen - ipsk revocation test

Was kann schiefgehen und wie behebt man es?

Symptom Potenzielle Konfigurationsfehlerquelle Erste Prüfung
Client verbindet sich nie mit Cisco Meraki Schlüssel SSID-Modus oder RADIUS-Antwort Bestätigen Sie Identity PSK mit RADIUS, den direkten Zugriff, die RADIUS-Erreichbarkeit und das erwartete RADIUS-Ergebnis. 1
Client verbindet sich, landet aber im falschen Cisco Meraki Subnetz VLAN-Überschreibung oder AP-Uplink Vergleichen Sie das Standard-SSID-VLAN, das Ergebnis der RADIUS-Überschreibung und die AP-Trunk-Freigabe. 1
Aruba MPSK-Anmeldung schlägt nach Profilbearbeitung fehl Nicht unterstützte Kombination Bestätigen Sie WPA2-PSK-AES, ClearPass als primären Server und das Fehlen von manueller MAC-Authentifizierung, Denylisting oder einer internen RADIUS-Kombination. 2
Aruba-Widerruf erscheint langsam Roaming-Cache Stellen Sie fest, ob der AP den dokumentierten lokalen MPSK-Cache verwendet hat, bevor Sie das Design als fehlerhaft deklarieren. 2
Ruckus-Schlüssel wird unerwartet geteilt DPSK-Typ Überprüfen Sie, ob ein Gruppen-DPSK anstelle eines Schlüssels ausgewählt wurde, der gebunden werden sollte. 3
UniFi PPSK fehlt im 6-GHz-Design Sicherheitsmodus und Frequenzband PPSK ist nur für WPA2 verfügbar und funktioniert nicht auf 6 GHz. Nutzen Sie die genannte UniFi-Anleitung, um die Zugriffsmethode neu zu gestalten. 4

Wo fügt sich iPSK in das Multi-Tenant-WiFi-Design ein?

iPSK ist ein Zugriffskontrollmuster, kein vollständiges WiFi-Betriebsmodell. Es eignet sich für Multi-Tenant-WiFi, bei dem Bewohner, Gebäudesysteme und Geräte der Mitarbeiter unterschiedliche Zugriffsentscheidungen erfordern. Kombinieren Sie es mit Guest WiFi für Besucher. Für Entscheidungen zu Gebäudeverträgen siehe Sammelvertrag für Internet vs. Managed WiFi: Welches Modell passt zu Ihrem Gebäude. Dieses Muster gilt in der Hotellerie, im Einzelhandel, im Transportwesen und im Gesundheitswesen. Purple kann sein hardwareunabhängiges Cloud-Overlay auf einer Cisco Meraki-, HPE Aruba-, Ruckus- oder Ubiquiti UniFi-Infrastruktur bereitstellen. Siehe Guest WiFi Management: Smart Authentication & Segmentation und Cloud Wifi Management: Secure Enterprise Connectivity 2026 für einen breiteren Kontext.

Detailliertes Beispiel: Hotelzimmergeräte und Gebäudebetrieb

Ein Hotel mit 200 Zimmern benötigt eine betriebliche SSID für Geräte in den Zimmern und ein separates Segment für den Gebäudebetrieb, ohne für jede Gerätekategorie eine eigene SSID zu erstellen. Netzwerkarchitekten wählen Cisco Meraki iPSK mit RADIUS im Bridge-Modus. Das RADIUS-Design enthält einen Schlüsseldatensatz und die gewünschte VLAN-Entscheidung für jede Gerätekategorie. Die SSID verfügt über ein Standard-VLAN, das nur durch definierte RADIUS-Antworten überschrieben werden kann. 1

Die messbare Akzeptanzmenge ist diskret. Ein Testgerät im Zimmer muss sich mit seinem zugewiesenen Schlüssel verbinden und das Segment für Zimmergeräte erhalten. Ein Gerät für den Gebäudebetrieb muss das Segment für den Betrieb erhalten. Ein Schlüssel, der aus dem RADIUS-Speicher entfernt wurde, darf bei einer neuen Zuordnung keine Verbindung herstellen. Ein anderer gültiger Schlüssel muss weiterhin eine Verbindung herstellen können. Dies beweist, dass Zugriffs-, Segmentierungs- und Widerrufsprozesse zusammenarbeiten und nicht als isolierte Demonstrationen fungieren.

Detailliertes Beispiel: Stadionbetrieb und temporäre Event-Geräte

Ein Stadion nutzt Ruckus SmartZone für temporäre Event-Teams, die während des Aufbaus einen kontrollierten Zugriff benötigen. Ingenieure generieren ungebundene DPSKs für die Übergabe an einzelne Geräte und unabhängig kontrollierte Gruppen-DPSKs für gemeinsam genutzte Geräte. SmartZone enthält klare Rollen- oder VLAN-Optionen für jeden Schlüssel. 3

Das messbare Ergebnis ist die Join-Matrix. Ein Schlüssel, der nach der ersten Verwendung gebunden wird, darf keinem ungeplanten zweiten Gerät Zugriff gewähren. Ein Gruppenschlüssel muss jedes autorisierte Gerät in dem dafür vorgesehenen VLAN platzieren. Nach Abschluss der Veranstaltung muss das Entfernen des Schlüssels eine neue Zuordnung durch das ursprüngliche Testgerät verhindern. Dies gibt dem Stadionbetrieb eine wiederholbare Ausstellungs- und Widerrufskontrolle ohne SSID-Wildwuchs.

Wie Sie iPSK auf Cisco Meraki, HPE Aruba und Ruckus bereitstellen - radius lookup flow

Häufig gestellte Fragen

Kann ich iPSK auf vorhandenen Cisco Meraki Access Points bereitstellen?

Ja, Cisco Meraki dokumentiert iPSK mit RADIUS in seiner Konfiguration zur drahtlosen Zugriffskontrolle, vorbehaltlich der angegebenen Funktionsgrenzen. Sie konfigurieren die SSID, die RADIUS-Server und bei Bedarf die VLAN-Overrides im Bridge-Modus im Dashboard. Stellen Sie sicher, dass die SSID nicht zu einem MX-Konzentrator getunnelt wird, und planen Sie WPA3 nicht mit dem dokumentierten Workflow für iPSK mit RADIUS ein. 1

Ist ClearPass für HPE Aruba Central MPSK erforderlich?

Ja, der genannte HPE Aruba Central MPSK-Workflow wählt den ClearPass Policy Manager als primären Server aus. ClearPass stellt gerätespezifische oder gruppenspezifische Passphrasen bereit und gibt dokumentierte Access-Accept-Autorisierungsinformationen zurück. Prüfen Sie vor dem Rollout die von Aruba ausgeschlossenen Kombinationen, insbesondere die manuelle MAC-Authentifizierung, Denylisting und interne RADIUS-Server. 2

Kann Ruckus DPSK ein Gerät in einem separaten VLAN platzieren?

Ja, Ruckus SmartZone ermöglicht es Ihnen, bei der Generierung eines DPSK eine VLAN-ID auszuwählen und eine Benutzerrolle zuzuweisen, deren Berechtigungen ein VLAN umfassen. Sie müssen weiterhin sicherstellen, dass das WLAN, die AP-Uplinks, Switches und Gateways dieses Segment übertragen. Erstellen und testen Sie einen Schlüssel für jedes gewünschte Richtlinienergebnis, bevor Sie Schlüssel im großen Stil am Standort ausgeben. 3

Sind Ubiquiti UniFi Private PSK und RADIUS-zugewiesene VLANs dasselbe?

Nein, UniFi beschreibt PPSK und RADIUS-zugewiesene VLANs als separate Optionen. PPSK ordnet Passwörter auf einer gemeinsamen SSID einem VLAN zu. RADIUS-zugewiesene VLANs verwenden eindeutige Profile und erfordern WPA2 Enterprise oder WPA3 Enterprise. UniFi PPSK unterstützt nur WPA2 und funktioniert nicht im 6-GHz-Band. 4

Wie viel Aufwand ist für ein iPSK-Deployment erforderlich?

Ein Pilotprojekt erfordert eine definierte SSID, Ziel-VLANs, eine Zugriffskontrollquelle, eine AP-zu-RADIUS-Konnektivität an den relevanten Standorten und einen Widerrufstest. Der Aufwand skaliert mit der Anzahl der Schlüsselinhaber und Richtlinienergebnisse, nicht mit der Anzahl der SSIDs. Beginnen Sie mit zwei Richtlinien und einigen Geräten und dokumentieren Sie die Schritte für die Ausstellung, den Support und das Offboarding vor einem breiteren Rollout.

Kann iPSK bei der Einhaltung von GDPR oder PCI-DSS helfen?

iPSK kann das Segmentierungs- und Zugriffskontrollkonzept unterstützen, zertifiziert jedoch keine Compliance. GDPR Artikel 32 fordert geeignete technische und organisatorische Sicherheitsmaßnahmen. PCI-DSS bietet technische und betriebliche Anforderungen zur Sicherung von Kontodaten. Evaluieren Sie Ihre tatsächlichen Datenflüsse, die Protokollierung, Aufbewahrung, Zugriffsrechte und Ihre Zahlungsumgebung gemeinsam mit Ihrem zuständigen Compliance-Verantwortlichen. 7 8

Was sollte ich testen, bevor ich Schlüssel an Bewohner oder Mitarbeiter vergebe?

Testen Sie eine zulässige Verbindung, das erwartete VLAN- oder Richtlinienergebnis, eine abgelehnte Verbindung mit einem entfernten Schlüssel und einen unbeeinflussten Schlüssel auf derselben SSID. Erfassen Sie für jeden Test die Nachweise vom Controller und vom RADIUS- oder ClearPass-Server. Bei Aruba-Deployments muss zudem der dokumentierte MPSK-Cache berücksichtigt werden, da eine zwischengespeicherte Passphrase das Ergebnis eines sofortigen Wiederholungsversuchs verändern kann. 1 2 3

Referenzen

Schlüsseldefinitionen

iPSK

Ein eindeutiger Pre-Shared Key, der auf einer gemeinsam genutzten SSID verwendet wird und eine Zugriffsentscheidung pro Gerät oder Gruppe ermöglicht.

Verwenden Sie dies, wenn Geräte eine einfachere Anmeldung als Enterprise-Anmeldedaten benötigen, Sie aber dennoch eine nachvollziehbare Ausstellung und einen Widerruf benötigen.

MPSK

Die Multi Pre-Shared Key Funktion von HPE Aruba, dokumentiert mit ClearPass-ausgestellten geräte- oder gruppenspezifischen Passphrasen.

Verwenden Sie dies in einem Aruba Central und ClearPass Design, das eine Zugriffskontrolle mit persönlichen Schlüsseln erfordert.

DPSK

Ruckus Dynamic PSK, erstellt und verwaltet in SmartZone für ein DPSK-fähiges WLAN.

Verwenden Sie dies, wenn SmartZone der Kontrollpunkt für das Ausstellen, Binden und Löschen von Schlüsseln ist.

PPSK

Ubiquiti UniFi Private Pre-Shared Keys, die ein Passwort einem VLAN auf einer gemeinsam genutzten SSID zuordnen.

Verwenden Sie dies für die lokale UniFi VLAN Segmentierung innerhalb der dokumentierten WPA2 und Bandbeschränkungen.

RADIUS

Ein Protokoll und Servicemodell für Authentifizierungs-, Autorisierungs- und Accounting-Entscheidungen zwischen einem Access Point und einem Richtliniendienst.

Verwenden Sie dies, wenn die Plattform einen RADIUS-gestützten iPSK oder MPSK Workflow dokumentiert und Sie eine zentrale Kontrolle benötigen.

VLAN

Ein logisches Netzwerksegment, das Broadcast-Domänen trennt und als Teil einer Zugriffsentscheidung zugewiesen werden kann.

Verwenden Sie dies, um den Datenverkehr von Bewohnern, Gästen, Betrieb und Geräten auf unterschiedlichen Richtlinienpfaden zu halten.

RADIUS Access-Accept

Die Erfolgsantwort eines RADIUS Servers, die herstellerspezifische Schlüssel- oder Autorisierungsinformationen enthalten kann.

Überprüfen Sie dies bei der Fehlersuche, um festzustellen, warum ein Gerät verbunden wurde, welche Richtlinie es erhalten hat oder warum sich ein VLAN Ergebnis geändert hat.

RADIUS override

Eine Plattformfunktion, die es einer erfolgreichen RADIUS Antwort ermöglicht, das Standard-VLAN-Tag einer SSID zu ersetzen.

Verwenden Sie dies bei unterstützten Cisco Meraki Designs im Bridge-Modus, wenn die zentrale Richtlinie das Client-VLAN steuern soll.

Four-way key handshake

Der WPA-Schlüsselaustausch, der nach der Assoziierung verwendet wird, um Schlüssel zum Schutz des Datenverkehrs zu vereinbaren.

Dies erklärt, warum sowohl ein korrekter persönlicher Schlüssel als auch ein akzeptiertes Richtlinienergebnis erforderlich sind, bevor ein Client das Netzwerk nutzen kann.

Revocation test

Ein kontrollierter Test mit einer neuen Assoziierung, der zeigt, dass ein entfernter oder abgewiesener Schlüssel keinen Netzwerkzugriff mehr erlaubt.

Führen Sie diesen Test vor der breiteren Einführung und nach jeder Änderung der Zugriffskontrolle durch, um den Prozess für Neuzugänge, Wechsel und Abgänge zu überprüfen.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern benötigt Zimmergeräte und den Gebäudebetrieb auf einer gemeinsamen SSID mit getrennten Netzwerksegmenten.

Konfigurieren Sie Cisco Meraki iPSK mit RADIUS im Bridge-Modus. Führen Sie einen RADIUS Datensatz und die vorgesehene VLAN Zuweisung für jede Gerätekategorie, legen Sie ein Standard SSID VLAN fest und aktivieren Sie den dokumentierten RADIUS Override. Validieren Sie die Verbindung eines Zimmergeräts, eines Betriebsgeräts, die Verweigerung eines widerrufenen Schlüssels sowie eine unbeeinträchtigte Verbindung mit einem gültigen Schlüssel. [1]

Ein Stadion benötigt kontrollierten Zugriff für temporäre Eventgeräte, ohne mehrere operative SSIDs erstellen zu müssen.

Erstellen Sie in Ruckus SmartZone ungebundene DPSKs für die kontrollierte Übergabe einzelner Geräte sowie ein verwaltetes Gruppen-DPSK für gemeinsam genutzte Geräte. Weisen Sie die vorgesehene Rolle oder das VLAN bei der Generierung zu. Validieren Sie, dass ein neu gebundener Schlüssel ein ungeplantes zweites Gerät abweist, der Gruppenschlüssel seine Richtlinie erhält und das Löschen eine erneute Verbindung nach dem Abbau blockiert. [3]

Weiterlesen in dieser Reihe

Bulk internet agreement vs managed WiFi: welches Modell zu Ihrem Gebäude passt

Ein praktischer Beschaffungsleitfaden für Immobilien-, IT- und Betriebsleiter zum Vergleich von nutzerfinanziertem Retail-Breitband, einem Bulk internet agreement und managed WiFi. Er klärt Eigentumsverhältnisse, den Einzug der Bewohner, Sicherheit, Kostenumfang und vertragliche Ausstiege unter Verwendung von US-amerikanischen Bulk-Internet-Begriffen und britischen Entsprechungen.

Leitfaden lesen →

Apartment WiFi - Lösungen: Ein umfassender Leitfaden für Unternehmen

Dieser Leitfaden behandelt die Architektur, die Bereitstellung und den Business Case für Apartment WiFi - Lösungen in Build to Rent - und Mehrfamilienhaus-Objekten. Er erklärt, wie die iPSK-Technologie (Identity Pre-Shared Key) sichere, isolierte Netzwerksphären für jeden Bewohner schafft und gleichzeitig Smart-Geräte und IoT unterstützt. Projektentwickler, Vermieter und BTR-Betreiber erhalten hier praxisnahe Anleitungen zur Bereitstellung, ROI-Daten und konkrete Implementierungsszenarien.

Leitfaden lesen →

Cox Business Managed WiFi: Ein umfassender Leitfaden für Unternehmen

Dieser Leitfaden beschreibt detailliert, wie Immobilienentwickler und BTR-Betreiber skalierbare, sichere Netzwerke mit Cox Business Managed WiFi bereitstellen können. Er behandelt die Netzwerkarchitektur, die herstellerunabhängige Hardware-Bereitstellung und die geschäftlichen Auswirkungen des Übergangs von Konnektivität von einem betrieblichen Problem zu einer zuverlässigen Infrastruktur.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.