Wie Sie iPSK auf Cisco Meraki, HPE Aruba und Ruckus bereitstellen
Diese praxisnahe Referenzanleitung zeigt, wie Sie iPSK auf Cisco Meraki, MPSK auf HPE Aruba Central und DPSK auf Ruckus SmartZone bereitstellen, ergänzt durch einen kurzen UniFi PPSK Anhang. Der Fokus liegt auf der Schlüsselausstellung, VLAN - oder Richtlinienzuweisung, RADIUS Entscheidungsabläufen und Widerrufstests, die beweisen, dass eine Bereitstellung im Live-Betrieb funktioniert.
Video overview
Diesen Leitfaden anhören
Podcast-Transkript ansehen
Teil unserer Kernserie: Multi-Tenant WiFi Leitfaden →
- Was genau bewirkt ein iPSK-Deployment?
- Was benötigen Sie, bevor Sie beginnen?
- Wie konfiguriert man Cisco Meraki iPSK mit RADIUS?
- Wie konfiguriert man HPE Aruba MPSK in Aruba Central?
- Wie generiert man Ruckus DPSK-Schlüssel auf der SmartZone?
- Wie ordnet RADIUS einen Schlüssel einem VLAN oder einer Richtlinie zu?
- Wie testen Sie, ob der Schlüsselwiderruf funktioniert?
- Was kann schiefgehen und wie behebt man es?
- Wo fügt sich iPSK in das Multi-Tenant-WiFi-Design ein?
- Detailliertes Beispiel: Hotelzimmergeräte und Gebäudebetrieb
- Detailliertes Beispiel: Stadionbetrieb und temporäre Event-Geräte
- Häufig gestellte Fragen
- Kann ich iPSK auf vorhandenen Cisco Meraki Access Points bereitstellen?
- Ist ClearPass für HPE Aruba Central MPSK erforderlich?
- Kann Ruckus DPSK ein Gerät in einem separaten VLAN platzieren?
- Sind Ubiquiti UniFi Private PSK und RADIUS-zugewiesene VLANs dasselbe?
- Wie viel Aufwand ist für ein iPSK-Deployment erforderlich?
- Kann iPSK bei der Einhaltung von GDPR oder PCI-DSS helfen?
- Was sollte ich testen, bevor ich Schlüssel an Bewohner oder Mitarbeiter vergebe?
- Referenzen

Cisco Meraki, HPE Aruba und Ruckus ermöglichen es Ihnen jeweils, verschiedene Geräte oder Gruppen verschiedenen Richtlinien zuzuweisen, ohne für jede Gruppe eine eigene SSID zu erstellen. Konfigurieren Sie eine WPA2 Personal SSID, erstellen oder beschaffen Sie einen persönlichen Schlüssel, verknüpfen Sie ihn mit einem VLAN oder einer Rolle und weisen Sie anschliessend nach, dass eine Löschung neue Verknüpfungen blockiert. 1 2 3
Was genau bewirkt ein iPSK-Deployment?
Ein Identity Pre-Shared Key, oder iPSK, stellt einem Gerät oder einer Gruppe ein eindeutiges Passwort zur Verfügung, während eine gemeinsame SSID beibehalten wird. Die Hersteller verwenden hierfür unterschiedliche Bezeichnungen. Cisco Meraki nennt seine RADIUS-gestützte Option iPSK. HPE Aruba bezeichnet dies als Multi Pre-Shared Key oder MPSK. Ruckus nennt dies Dynamic PSK oder DPSK. Ubiquiti UniFi bezeichnet seine lokale Option als Private Pre-Shared Key oder PPSK.
Das praktische Ergebnis davon ist ein kontrollierter Zugriff in einem einzigen persönlichen WiFi-Netzwerk. Sie können ein Raumgerät, ein Gerät von Bewohnern oder ein betriebliches Gerät isolieren, ohne für jeden Anwendungsfall eine separate SSID auszustrahlen. Der Kontrollpunkt variiert je nach Plattform. Cisco Meraki kann Schlüssel- und VLAN-Overrides über RADIUS beziehen. HPE Aruba ruft verschlüsselte Passphrasen und Autorisierungsinformationen von ClearPass ab. Ruckus kann einen DPSK direkt einer Benutzerrolle oder einem VLAN zuweisen. UniFi PPSK ordnet Passwörter lokal VLANs zu. 1 2 3 4
Dies ist keine Alternative zu 802.1X. IEEE 802.1X bietet eine portbasierte Netzwerkzugriffskontrolle, während sich iPSK für Geräte eignet, die eine gemeinsame SSID und einen Zugriff per persönlichem Schlüssel erfordern. 5
| Plattform | Zugangsdaten-Control-Plane | Unterstützte Richtlinien- oder VLAN-Verknüpfung über den angegebenen Workflow | Wichtige Design-Einschränkung |
|---|---|---|---|
| Cisco Meraki | Externer RADIUS | SSID im Bridge-Modus mit RADIUS-VLAN-Override, plus Dashboard-Gruppenrichtlinie | iPSK mit RADIUS unterstützt kein WPA3 und kann nicht auf einer SSID betrieben werden, die zu einem MX-Konzentrator getunnelt wird. 1 |
| HPE Aruba | ClearPass Policy Manager | ClearPass Access-Accept enthält Autorisierungsinformationen und das Aruba MPSK-Passphrasen-Attribut | MPSK verwendet WPA2-PSK-AES und schliesst sich mit einer manuellen MAC-Authentifizierung gegenseitig aus. 2 |
| Ruckus SmartZone | SmartZone Dynamic PSK Store | Benutzerrolle und VLAN-ID werden während der DPSK-Erstellung ausgewählt | Die betriebliche Verantwortung für gebundene, ungebundene und Gruppenschlüssel variiert. 3 |
| Ubiquiti UniFi | UniFi Netzwerkkonfiguration | Ein PPSK-Passwort für jedes konfigurierte VLAN | PPSK ist nur für WPA2 verfügbar und funktioniert nicht im 6-GHz-Band. 4 |
Was benötigen Sie, bevor Sie beginnen?
Beginnen Sie mit einem Weiterleitungsdesign anstelle des Dashboards. Erstellen Sie Ziel-VLANs und stellen Sie sicher, dass jedes VLAN, das eine SSID zurückgeben kann, auf jedem AP-Uplink aktiv ist. Wählen Sie Richtlinienergebnisse, die Betreiber erklären können, wie z. B. Bewohner, Gebäudebetrieb, Raumgerät und Test. Entscheiden Sie, ob Schlüssel pro Gerät oder pro kontrollierter Gruppe vergeben werden. Schlüssel pro Gerät ermöglichen eine präzise Sperrung, während Gruppenschlüssel den Aufwand bei der Fehlersuche verringern, aber die Auswirkungen eines Datenlecks erhöhen. 3 Für ein RADIUS-gestütztes Design registrieren Sie die Access Points oder deren Management-Subnetz als RADIUS-Clients. Verwenden Sie denselben Shared Secret auf den Access Points und dem RADIUS-Server. Cisco Meraki dokumentiert diese Beziehung in seiner RADIUS-Serverkonfiguration. Bewahren Sie den geheimen Code in Ihrem genehmigten Secrets-Speicher auf und legen Sie einen festgelegten Eigentümer für jeden Schlüsselbestand fest. 1
Erfassen Sie die SSID, das Richtlinienergebnis, die Schlüsselquelle, die MAC-Adresse des Testgeräts und gegebenenfalls das Ergebnis der Sperrung. Die MAC-Randomisierung kann MAC-gebundene Workflows verkomplizieren, was von Cisco Meraki als Grund für Easy PSK angeführt wird. 1
Wie konfiguriert man Cisco Meraki iPSK mit RADIUS?
Verwenden Sie Cisco Meraki iPSK mit RADIUS, wenn Sie eine zentrale Steuerung benötigen. Öffnen Sie im Dashboard Wireless > Configure > Access control, wählen Sie die Ziel-SSID aus und entscheiden Sie sich für Identity PSK with RADIUS. Stellen Sie die Splash-Page auf None (Direct access) ein und fügen Sie dann die RADIUS-Serverdetails hinzu. Das Handbuch von Cisco Meraki enthält aktuelle Ansichten und Beispiele. 1
Bei MAC-basierten Workflows verbindet Ihr RADIUS-Datensatz die Client-MAC-Adresse und den PSK über Tunnel-Password. Bei Easy PSK stellt der AP herstellerspezifische Handshake-Attribute von Meraki bereit; RADIUS findet den iPSK und sendet ein Access-Accept, woraufhin der AP den Schlüssel-Handshake neu startet. 1
Konfigurieren Sie den Bridge-Modus, wenn Sie eine VLAN-Zuweisung pro Gerät benötigen. Stellen Sie das Standard-SSID-VLAN unter Client IP and VLAN ein und aktivieren Sie dann den dokumentierten RADIUS-Override, sodass ein Access-Accept dieses Standard-VLAN-Tag ersetzen kann. Wenn Sie auch Firewall-, Traffic-Shaping- oder andere Dashboard-Richtlinien benötigen, erstellen Sie eine entsprechende Dashboard-Gruppenrichtlinie unter Network-wide > Configure > Group Policies. Die Validierungssequenz von Cisco Meraki besteht darin, ein Testgerät zu verbinden, die RADIUS-Live-Protokolle zu prüfen und den Client im Dashboard zu untersuchen. 1
Cisco Meraki unterstützt diese iPSK-mit-RADIUS-Funktion nicht auf WPA3 oder auf SSIDs, die zu einem MX Concentrator getunnelt sind. Bestätigen Sie beides, bevor Sie ein Pilotprojekt starten. 1
Wie konfiguriert man HPE Aruba MPSK in Aruba Central?
Verwenden Sie HPE Aruba MPSK mit ClearPass, wenn ClearPass gerätespezifische oder gruppenspezifische Passphrasen und Autorisierungsentscheidungen ausstellen soll. Der dokumentierte Pfad in Aruba Central lautet Manage > Devices > Access Points > Config > WLANs. Fügen Sie eine SSID hinzu oder bearbeiten Sie eine bestehende SSID, öffnen Sie Security, wählen Sie Personal, wählen Sie MPSK-AES unter Key Management, wählen Sie den ClearPass Policy Manager als primären Server aus und speichern Sie. 2
Der dokumentierte Ablauf ist unkompliziert. Ein Gerät registriert sich und erhält ein Passwort. Es verbindet sich mit WPA2-PSK-AES. Der AP führt eine MAC-Authentifizierung gegenüber ClearPass durch. ClearPass gibt ein Access-Accept mit Autorisierungsinformationen und dem herstellerspezifischen Attribut Aruba-MPSK-Passphrase zurück. Der AP generiert den PSK und schließt den 4-Wege-Handshake ab. Ein falsches Passwort oder ein Access-Reject verhindert die Verbindung. 2
Aktivieren Sie die MAC-Authentifizierung auf dem WLAN nicht manuell, nur weil der Ablauf eine MAC-Abfrage beinhaltet. Aruba gibt an, dass MPSK und manuelle MAC-Authentifizierung sich gegenseitig ausschließen. Es wird außerdem darauf hingewiesen, dass MPSK sich gegenseitig mit Denylisting und internen RADIUS-Servern ausschließt. Berücksichtigen Sie diese Einschränkungen als Prüfpunkte bei der Designüberprüfung, bevor Sie Produktionsprofile ändern. 2
Planen Sie den Widerruf basierend auf dem Cache. Die Dokumentation von Aruba besagt, dass der AP das MPSK-Passwort für das Roaming in einem lokalen Cache speichert und die MAC-Authentifizierung umgehen kann, wenn er einen passenden Eintrag findet. Daher ist das einfache Löschen einer Registrierung oder das Ändern einer Richtlinie kein ausreichender Nachweis. Ihr Abnahmetest muss eine neue Zuordnung beinhalten, nachdem der im Cache gespeicherte Status das alte Anmeldedokument nicht mehr zulässt. Verwenden Sie aktuelle Betriebsunterlagen von Aruba und ClearPass, um die Prozesse zum Löschen oder Ablaufen des Caches für Ihr Release zu definieren. 2
Wie generiert man Ruckus DPSK-Schlüssel auf der SmartZone?
Verwenden Sie Ruckus DPSK, wenn die SmartZone Ihr betrieblicher Kontrollpunkt ist und Sie möchten, dass der Controller Schlüssel generiert und widerruft. Stellen Sie zunächst sicher, dass das WLAN für DPSK aktiviert ist. Gehen Sie dann zu Sicherheit > Zugriffskontrolle > Dynamischer PSK und wählen Sie DPSKs generieren. Wählen Sie das WLAN aus, bestimmen Sie die Anzahl der Schlüssel und geben Sie einen Benutzernamen und ein Passwort ein oder generieren Sie diese. Wählen Sie eine Benutzerrolle aus, legen Sie die VLAN ID fest und wählen Sie aus, ob es sich bei dem Schlüssel um einen Gruppen-DPSK handelt. 3
Wählen Sie den DPSK-Typ sorgfältig aus. Ein ungebundener Schlüssel wird bei der ersten Verwendung gebunden, ein Gruppenschlüssel kann für mehrere Geräte verwendet werden und ein gebundener Schlüssel kann per MAC-Adresse mithilfe einer CSV-Datei importiert werden. 3
Ruckus verknüpft die ausgewählte Benutzerrolle mit den Attributen und Berechtigungen der Rolle, zu denen VLAN, UTP und Zeitbeschränkungen gehören. Sie können die VLAN ID auch während der Schlüsselerstellung festlegen. Dies ermöglicht Ihnen die Verwendung einer einheitlichen SSID, während die Entscheidung zur Zugriffskontrolle an den DPSK-Eintrag oder seine Rolle gebunden bleibt. 3
Für den Widerruf wählen Sie den DPSK in der Liste der dynamischen PSK aus und klicken Sie auf Löschen. Testen Sie das Löschen mit demselben Gerät, das für die Ausgabe des Schlüssels verwendet wurde. Löschen Sie die SSID oder trennen Sie die Verbindung, und versuchen Sie dann eine neue Verbindung mit dem entfernten Schlüssel. Protokollieren Sie eine verweigerte Verbindung als erfolgreiche Bedingung. Erklären Sie den Test nicht allein deshalb für erfolgreich, weil der Schlüssel nicht mehr in der Liste des Controllers aufgeführt ist. 3
Wie ordnet RADIUS einen Schlüssel einem VLAN oder einer Richtlinie zu?
RADIUS sorgt nicht dafür, dass jeder Hersteller gleich funktioniert. Es überträgt die Authentifizierungs- und Autorisierungsentscheidung. Der AP oder Controller bestimmt, welche zurückgegebenen Attribute unterstützt werden. RFC 4675 beschreibt RADIUS-Attribute für die dynamische VLAN-Zuweisung in IEEE 802-Netzwerken und stellt fest, dass ein Wireless-Netzwerkgerät eine Sicherheitsassoziation als virtuellen Port behandeln kann. 6
| Phase | Cisco Meraki iPSK mit RADIUS | HPE Aruba MPSK | Ruckus DPSK | Was Sie überprüfen müssen |
|---|---|---|---|---|
| Gerät initiiert Zuordnung | Client präsentiert seinen konfigurierten PSK; AP leitet dokumentiertes iPSK-Material an RADIUS weiter. 1 | Client verbindet sich mit MPSK-Passphrase. 2 | Client verbindet sich mit DPSK-aktiviertem WLAN. 3 | Korrekte SSID und aktueller Schlüssel werden verwendet. |
| Autorisierungsabfrage | RADIUS gleicht den Schlüsselfluss ab und gibt Access-Accept mit Schlüsselinformationen zurück. 1 | ClearPass gibt Access-Accept mit Autorisierungsinformationen und MPSK-Passphrase-VSA zurück. 2 | SmartZone liest den DPSK-Eintrag und die ausgewählte Rolle oder das VLAN. 3 | Abfragequelle identifiziert Gerät oder Schlüsselgruppe. |
| Zugriffsergebnis | RADIUS-Override kann den standardmäßigen VLAN-Tag der SSID ersetzen; die Dashboard-Gruppenrichtlinie kann zusätzliche Kontrollen anwenden. 1 | Aruba dokumentiert Autorisierungsinformationen von ClearPass. Erstellen und überprüfen Sie Ihre ClearPass-Richtlinie unabhängig. 2 | Die Benutzerrolle überträgt ihre Berechtigungen, einschließlich VLAN; das VLAN kann auch bei der Schlüsselgenerierung ausgewählt werden. 3 | Das Gerät erhält das erwartete Subnetz und die Richtlinie. |
| Negatives Ergebnis | Das Fehlen einer gültigen RADIUS-Zustimmung bedeutet keine erfolgreiche iPSK-Zuordnung. 1 | Falsche Passphrase oder Access-Reject führt zu einer fehlgeschlagenen Authentifizierung. 2 | Löschen Sie DPSK, und testen Sie dann die neue Zuordnung. 3 | Protokolle zeigen die Ablehnung und nicht nur einen clientseitigen Fehler. |
Testen Sie bei Cisco Meraki sowohl das Standard-VLAN- als auch das RADIUS-Override-Ergebnis und tragen Sie dann das zurückgegebene VLAN und die AP-Trunk-Konfiguration in ein Change-Protokoll ein. Weisen Sie bei Aruba das Ergebnis der ClearPass-Richtlinie in Ihrer eigenen Umgebung nach. Halten Sie bei Ruckus die bei der DPSK-Generierung ausgewählte Rolle oder das VLAN kompatibel mit dem Switch- und Gateway-Design. 1 2 3
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Wie testen Sie, ob der Schlüsselwiderruf funktioniert?
Integrieren Sie den Widerruf direkt in die allererste Bereitstellung. Sie testen damit die betriebliche Reaktion auf ein verlorenes lokales Gerät, einen ausgeschiedenen externen Mitarbeiter oder einen fälschlicherweise ausgestellten Schlüssel. Die Erfolgsbedingung lautet nicht "wir haben den Datensatz gelöscht". Die Erfolgsbedingung lautet "das Gerät kann keine neue Zuordnung mit dem entfernten Schlüssel herstellen, und die Protokolle geben den Grund an".
Beginnen Sie mit einem positiven Test. Verbinden Sie ein Testgerät mit dem ausgestellten Schlüssel. Erfassen Sie das Controller- oder RADIUS-Zustimmungsereignis, die zugewiesene Client-Richtlinie und das vom Gerät erkannte Netzwerksegment. Überprüfen Sie bei Cisco Meraki die Dashboard-Client-Details und Ihre RADIUS-Protokolle. Erfassen Sie bei Ruckus den DPSK-Eintrag, die Rolle oder das VLAN und das Zuordnungsergebnis. Erfassen Sie bei Aruba sowohl das ClearPass-Ergebnis als auch das AP-Ergebnis. 1 2 3 Widerrufen Sie dann den Schlüssel an seiner Quelle. Entfernen oder verweigern Sie die entsprechende Cisco Meraki RADIUS-Zuordnung. Entfernen Sie die ClearPass-Registrierung oder -Autorisierung, die die Aruba MPSK-Entscheidung bereitstellt. Löschen Sie den Ruckus DPSK. Für UniFi PPSK entfernen Sie die Passwort-zu-VLAN-Zuordnung in der aktuellen UniFi-Konfiguration und validieren Sie diese gemäß der aktuellen UniFi-Dokumentation, bevor Sie den Workflow in einer Produktionsumgebung verwenden. 1 2 3 4 Erzwingen Sie eine neue Zuordnung. Deaktivieren und aktivieren Sie WiFi erneut oder ignorieren Sie die SSID, und versuchen Sie dann, sich mit dem alten Schlüssel erneut anzumelden. Überprüfen Sie die genauen Protokolle. Bei Aruba muss ein zusätzliches Caching berücksichtigt werden, da ein im Cache gespeicherter MPSK eine neue MAC-Authentifizierungsabfrage umgehen kann. Ein neuer Test, der einen zwischengespeicherten Zustand verwendet, beweist keinen rechtzeitigen Widerruf. 2
Testen Sie schließlich einen in der Nähe befindlichen, nicht betroffenen Schlüssel auf derselben SSID. Dieser sollte sich weiterhin anmelden können und die vorgesehene Richtlinie erhalten. Dies fängt zu weit gefasste Änderungen im WLAN, bei der RADIUS-Client-Registrierung oder den Switch-Trunks ab. Erfassen Sie die Zeit vom Widerruf bis zur fehlgeschlagenen Neuanmeldung. Diese Messung zeigt den Standortbetreibern, was der Prozess für neue, wechselnde und ausscheidende Nutzer tatsächlich leisten kann.

Was kann schiefgehen und wie behebt man es?
| Symptom | Potenzielle Konfigurationsfehlerquelle | Erste Prüfung |
|---|---|---|
| Client verbindet sich nie mit Cisco Meraki Schlüssel | SSID-Modus oder RADIUS-Antwort | Bestätigen Sie Identity PSK mit RADIUS, den direkten Zugriff, die RADIUS-Erreichbarkeit und das erwartete RADIUS-Ergebnis. 1 |
| Client verbindet sich, landet aber im falschen Cisco Meraki Subnetz | VLAN-Überschreibung oder AP-Uplink | Vergleichen Sie das Standard-SSID-VLAN, das Ergebnis der RADIUS-Überschreibung und die AP-Trunk-Freigabe. 1 |
| Aruba MPSK-Anmeldung schlägt nach Profilbearbeitung fehl | Nicht unterstützte Kombination | Bestätigen Sie WPA2-PSK-AES, ClearPass als primären Server und das Fehlen von manueller MAC-Authentifizierung, Denylisting oder einer internen RADIUS-Kombination. 2 |
| Aruba-Widerruf erscheint langsam | Roaming-Cache | Stellen Sie fest, ob der AP den dokumentierten lokalen MPSK-Cache verwendet hat, bevor Sie das Design als fehlerhaft deklarieren. 2 |
| Ruckus-Schlüssel wird unerwartet geteilt | DPSK-Typ | Überprüfen Sie, ob ein Gruppen-DPSK anstelle eines Schlüssels ausgewählt wurde, der gebunden werden sollte. 3 |
| UniFi PPSK fehlt im 6-GHz-Design | Sicherheitsmodus und Frequenzband | PPSK ist nur für WPA2 verfügbar und funktioniert nicht auf 6 GHz. Nutzen Sie die genannte UniFi-Anleitung, um die Zugriffsmethode neu zu gestalten. 4 |
Wo fügt sich iPSK in das Multi-Tenant-WiFi-Design ein?
iPSK ist ein Zugriffskontrollmuster, kein vollständiges WiFi-Betriebsmodell. Es eignet sich für Multi-Tenant-WiFi, bei dem Bewohner, Gebäudesysteme und Geräte der Mitarbeiter unterschiedliche Zugriffsentscheidungen erfordern. Kombinieren Sie es mit Guest WiFi für Besucher. Für Entscheidungen zu Gebäudeverträgen siehe Sammelvertrag für Internet vs. Managed WiFi: Welches Modell passt zu Ihrem Gebäude. Dieses Muster gilt in der Hotellerie, im Einzelhandel, im Transportwesen und im Gesundheitswesen. Purple kann sein hardwareunabhängiges Cloud-Overlay auf einer Cisco Meraki-, HPE Aruba-, Ruckus- oder Ubiquiti UniFi-Infrastruktur bereitstellen. Siehe Guest WiFi Management: Smart Authentication & Segmentation und Cloud Wifi Management: Secure Enterprise Connectivity 2026 für einen breiteren Kontext.
Detailliertes Beispiel: Hotelzimmergeräte und Gebäudebetrieb
Ein Hotel mit 200 Zimmern benötigt eine betriebliche SSID für Geräte in den Zimmern und ein separates Segment für den Gebäudebetrieb, ohne für jede Gerätekategorie eine eigene SSID zu erstellen. Netzwerkarchitekten wählen Cisco Meraki iPSK mit RADIUS im Bridge-Modus. Das RADIUS-Design enthält einen Schlüsseldatensatz und die gewünschte VLAN-Entscheidung für jede Gerätekategorie. Die SSID verfügt über ein Standard-VLAN, das nur durch definierte RADIUS-Antworten überschrieben werden kann. 1
Die messbare Akzeptanzmenge ist diskret. Ein Testgerät im Zimmer muss sich mit seinem zugewiesenen Schlüssel verbinden und das Segment für Zimmergeräte erhalten. Ein Gerät für den Gebäudebetrieb muss das Segment für den Betrieb erhalten. Ein Schlüssel, der aus dem RADIUS-Speicher entfernt wurde, darf bei einer neuen Zuordnung keine Verbindung herstellen. Ein anderer gültiger Schlüssel muss weiterhin eine Verbindung herstellen können. Dies beweist, dass Zugriffs-, Segmentierungs- und Widerrufsprozesse zusammenarbeiten und nicht als isolierte Demonstrationen fungieren.
Detailliertes Beispiel: Stadionbetrieb und temporäre Event-Geräte
Ein Stadion nutzt Ruckus SmartZone für temporäre Event-Teams, die während des Aufbaus einen kontrollierten Zugriff benötigen. Ingenieure generieren ungebundene DPSKs für die Übergabe an einzelne Geräte und unabhängig kontrollierte Gruppen-DPSKs für gemeinsam genutzte Geräte. SmartZone enthält klare Rollen- oder VLAN-Optionen für jeden Schlüssel. 3
Das messbare Ergebnis ist die Join-Matrix. Ein Schlüssel, der nach der ersten Verwendung gebunden wird, darf keinem ungeplanten zweiten Gerät Zugriff gewähren. Ein Gruppenschlüssel muss jedes autorisierte Gerät in dem dafür vorgesehenen VLAN platzieren. Nach Abschluss der Veranstaltung muss das Entfernen des Schlüssels eine neue Zuordnung durch das ursprüngliche Testgerät verhindern. Dies gibt dem Stadionbetrieb eine wiederholbare Ausstellungs- und Widerrufskontrolle ohne SSID-Wildwuchs.

Häufig gestellte Fragen
Kann ich iPSK auf vorhandenen Cisco Meraki Access Points bereitstellen?
Ja, Cisco Meraki dokumentiert iPSK mit RADIUS in seiner Konfiguration zur drahtlosen Zugriffskontrolle, vorbehaltlich der angegebenen Funktionsgrenzen. Sie konfigurieren die SSID, die RADIUS-Server und bei Bedarf die VLAN-Overrides im Bridge-Modus im Dashboard. Stellen Sie sicher, dass die SSID nicht zu einem MX-Konzentrator getunnelt wird, und planen Sie WPA3 nicht mit dem dokumentierten Workflow für iPSK mit RADIUS ein. 1
Ist ClearPass für HPE Aruba Central MPSK erforderlich?
Ja, der genannte HPE Aruba Central MPSK-Workflow wählt den ClearPass Policy Manager als primären Server aus. ClearPass stellt gerätespezifische oder gruppenspezifische Passphrasen bereit und gibt dokumentierte Access-Accept-Autorisierungsinformationen zurück. Prüfen Sie vor dem Rollout die von Aruba ausgeschlossenen Kombinationen, insbesondere die manuelle MAC-Authentifizierung, Denylisting und interne RADIUS-Server. 2
Kann Ruckus DPSK ein Gerät in einem separaten VLAN platzieren?
Ja, Ruckus SmartZone ermöglicht es Ihnen, bei der Generierung eines DPSK eine VLAN-ID auszuwählen und eine Benutzerrolle zuzuweisen, deren Berechtigungen ein VLAN umfassen. Sie müssen weiterhin sicherstellen, dass das WLAN, die AP-Uplinks, Switches und Gateways dieses Segment übertragen. Erstellen und testen Sie einen Schlüssel für jedes gewünschte Richtlinienergebnis, bevor Sie Schlüssel im großen Stil am Standort ausgeben. 3
Sind Ubiquiti UniFi Private PSK und RADIUS-zugewiesene VLANs dasselbe?
Nein, UniFi beschreibt PPSK und RADIUS-zugewiesene VLANs als separate Optionen. PPSK ordnet Passwörter auf einer gemeinsamen SSID einem VLAN zu. RADIUS-zugewiesene VLANs verwenden eindeutige Profile und erfordern WPA2 Enterprise oder WPA3 Enterprise. UniFi PPSK unterstützt nur WPA2 und funktioniert nicht im 6-GHz-Band. 4
Wie viel Aufwand ist für ein iPSK-Deployment erforderlich?
Ein Pilotprojekt erfordert eine definierte SSID, Ziel-VLANs, eine Zugriffskontrollquelle, eine AP-zu-RADIUS-Konnektivität an den relevanten Standorten und einen Widerrufstest. Der Aufwand skaliert mit der Anzahl der Schlüsselinhaber und Richtlinienergebnisse, nicht mit der Anzahl der SSIDs. Beginnen Sie mit zwei Richtlinien und einigen Geräten und dokumentieren Sie die Schritte für die Ausstellung, den Support und das Offboarding vor einem breiteren Rollout.
Kann iPSK bei der Einhaltung von GDPR oder PCI-DSS helfen?
iPSK kann das Segmentierungs- und Zugriffskontrollkonzept unterstützen, zertifiziert jedoch keine Compliance. GDPR Artikel 32 fordert geeignete technische und organisatorische Sicherheitsmaßnahmen. PCI-DSS bietet technische und betriebliche Anforderungen zur Sicherung von Kontodaten. Evaluieren Sie Ihre tatsächlichen Datenflüsse, die Protokollierung, Aufbewahrung, Zugriffsrechte und Ihre Zahlungsumgebung gemeinsam mit Ihrem zuständigen Compliance-Verantwortlichen. 7 8
Was sollte ich testen, bevor ich Schlüssel an Bewohner oder Mitarbeiter vergebe?
Testen Sie eine zulässige Verbindung, das erwartete VLAN- oder Richtlinienergebnis, eine abgelehnte Verbindung mit einem entfernten Schlüssel und einen unbeeinflussten Schlüssel auf derselben SSID. Erfassen Sie für jeden Test die Nachweise vom Controller und vom RADIUS- oder ClearPass-Server. Bei Aruba-Deployments muss zudem der dokumentierte MPSK-Cache berücksichtigt werden, da eine zwischengespeicherte Passphrase das Ergebnis eines sofortigen Wiederholungsversuchs verändern kann. 1 2 3
Referenzen
Schlüsseldefinitionen
iPSK
Ein eindeutiger Pre-Shared Key, der auf einer gemeinsam genutzten SSID verwendet wird und eine Zugriffsentscheidung pro Gerät oder Gruppe ermöglicht.
Verwenden Sie dies, wenn Geräte eine einfachere Anmeldung als Enterprise-Anmeldedaten benötigen, Sie aber dennoch eine nachvollziehbare Ausstellung und einen Widerruf benötigen.
MPSK
Die Multi Pre-Shared Key Funktion von HPE Aruba, dokumentiert mit ClearPass-ausgestellten geräte- oder gruppenspezifischen Passphrasen.
Verwenden Sie dies in einem Aruba Central und ClearPass Design, das eine Zugriffskontrolle mit persönlichen Schlüsseln erfordert.
DPSK
Ruckus Dynamic PSK, erstellt und verwaltet in SmartZone für ein DPSK-fähiges WLAN.
Verwenden Sie dies, wenn SmartZone der Kontrollpunkt für das Ausstellen, Binden und Löschen von Schlüsseln ist.
PPSK
Ubiquiti UniFi Private Pre-Shared Keys, die ein Passwort einem VLAN auf einer gemeinsam genutzten SSID zuordnen.
Verwenden Sie dies für die lokale UniFi VLAN Segmentierung innerhalb der dokumentierten WPA2 und Bandbeschränkungen.
RADIUS
Ein Protokoll und Servicemodell für Authentifizierungs-, Autorisierungs- und Accounting-Entscheidungen zwischen einem Access Point und einem Richtliniendienst.
Verwenden Sie dies, wenn die Plattform einen RADIUS-gestützten iPSK oder MPSK Workflow dokumentiert und Sie eine zentrale Kontrolle benötigen.
VLAN
Ein logisches Netzwerksegment, das Broadcast-Domänen trennt und als Teil einer Zugriffsentscheidung zugewiesen werden kann.
Verwenden Sie dies, um den Datenverkehr von Bewohnern, Gästen, Betrieb und Geräten auf unterschiedlichen Richtlinienpfaden zu halten.
RADIUS Access-Accept
Die Erfolgsantwort eines RADIUS Servers, die herstellerspezifische Schlüssel- oder Autorisierungsinformationen enthalten kann.
Überprüfen Sie dies bei der Fehlersuche, um festzustellen, warum ein Gerät verbunden wurde, welche Richtlinie es erhalten hat oder warum sich ein VLAN Ergebnis geändert hat.
RADIUS override
Eine Plattformfunktion, die es einer erfolgreichen RADIUS Antwort ermöglicht, das Standard-VLAN-Tag einer SSID zu ersetzen.
Verwenden Sie dies bei unterstützten Cisco Meraki Designs im Bridge-Modus, wenn die zentrale Richtlinie das Client-VLAN steuern soll.
Four-way key handshake
Der WPA-Schlüsselaustausch, der nach der Assoziierung verwendet wird, um Schlüssel zum Schutz des Datenverkehrs zu vereinbaren.
Dies erklärt, warum sowohl ein korrekter persönlicher Schlüssel als auch ein akzeptiertes Richtlinienergebnis erforderlich sind, bevor ein Client das Netzwerk nutzen kann.
Revocation test
Ein kontrollierter Test mit einer neuen Assoziierung, der zeigt, dass ein entfernter oder abgewiesener Schlüssel keinen Netzwerkzugriff mehr erlaubt.
Führen Sie diesen Test vor der breiteren Einführung und nach jeder Änderung der Zugriffskontrolle durch, um den Prozess für Neuzugänge, Wechsel und Abgänge zu überprüfen.
Ausgearbeitete Beispiele
Ein Hotel mit 200 Zimmern benötigt Zimmergeräte und den Gebäudebetrieb auf einer gemeinsamen SSID mit getrennten Netzwerksegmenten.
Konfigurieren Sie Cisco Meraki iPSK mit RADIUS im Bridge-Modus. Führen Sie einen RADIUS Datensatz und die vorgesehene VLAN Zuweisung für jede Gerätekategorie, legen Sie ein Standard SSID VLAN fest und aktivieren Sie den dokumentierten RADIUS Override. Validieren Sie die Verbindung eines Zimmergeräts, eines Betriebsgeräts, die Verweigerung eines widerrufenen Schlüssels sowie eine unbeeinträchtigte Verbindung mit einem gültigen Schlüssel. [1]
Ein Stadion benötigt kontrollierten Zugriff für temporäre Eventgeräte, ohne mehrere operative SSIDs erstellen zu müssen.
Erstellen Sie in Ruckus SmartZone ungebundene DPSKs für die kontrollierte Übergabe einzelner Geräte sowie ein verwaltetes Gruppen-DPSK für gemeinsam genutzte Geräte. Weisen Sie die vorgesehene Rolle oder das VLAN bei der Generierung zu. Validieren Sie, dass ein neu gebundener Schlüssel ein ungeplantes zweites Gerät abweist, der Gruppenschlüssel seine Richtlinie erhält und das Löschen eine erneute Verbindung nach dem Abbau blockiert. [3]
Quellen
- Cisco Meraki: iPSK with RADIUS authentication
- HPE Aruba: Support for MPSK in WLAN SSID
- Ruckus SmartZone: Generating Dynamic PSKs
- Ubiquiti UniFi: PPSK and RADIUS for multiple VLANs
- RFC 3580: IEEE 802.1X RADIUS usage guidelines
- RFC 4675: RADIUS attributes for VLAN and priority support
- EUR-Lex: General Data Protection Regulation
- PCI Security Standards Council: PCI Data Security Standard
Weiterlesen in dieser Reihe
Bulk internet agreement vs managed WiFi: welches Modell zu Ihrem Gebäude passt
Ein praktischer Beschaffungsleitfaden für Immobilien-, IT- und Betriebsleiter zum Vergleich von nutzerfinanziertem Retail-Breitband, einem Bulk internet agreement und managed WiFi. Er klärt Eigentumsverhältnisse, den Einzug der Bewohner, Sicherheit, Kostenumfang und vertragliche Ausstiege unter Verwendung von US-amerikanischen Bulk-Internet-Begriffen und britischen Entsprechungen.
Apartment WiFi - Lösungen: Ein umfassender Leitfaden für Unternehmen
Dieser Leitfaden behandelt die Architektur, die Bereitstellung und den Business Case für Apartment WiFi - Lösungen in Build to Rent - und Mehrfamilienhaus-Objekten. Er erklärt, wie die iPSK-Technologie (Identity Pre-Shared Key) sichere, isolierte Netzwerksphären für jeden Bewohner schafft und gleichzeitig Smart-Geräte und IoT unterstützt. Projektentwickler, Vermieter und BTR-Betreiber erhalten hier praxisnahe Anleitungen zur Bereitstellung, ROI-Daten und konkrete Implementierungsszenarien.
Cox Business Managed WiFi: Ein umfassender Leitfaden für Unternehmen
Dieser Leitfaden beschreibt detailliert, wie Immobilienentwickler und BTR-Betreiber skalierbare, sichere Netzwerke mit Cox Business Managed WiFi bereitstellen können. Er behandelt die Netzwerkarchitektur, die herstellerunabhängige Hardware-Bereitstellung und die geschäftlichen Auswirkungen des Übergangs von Konnektivität von einem betrieblichen Problem zu einer zuverlässigen Infrastruktur.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.