Uu PPSK 2023: Vergleich von Funktionen und Bereitstellungsmodellen
Dieser technische Referenzleitfaden vergleicht die Unique per-User Private Pre-Shared Key (UU PPSK) WiFi-Architektur mit herkömmlichen gemeinsam genutzten PSK- und 802.1X-Implementierungen, mit einem besonderen Fokus auf der Landschaft der Anbieterimplementierungen und Plattformfunktionen im Jahr 2023. Er bietet Immobilienentwicklern, BTR-Betreibern und MDU-Vermietern umsetzbare Bereitstellungsstrategien, Anleitungen zur VLAN-Architektur und automatisierte Workflows für das Lifecycle-Management. Der Leitfaden deckt drei Bereitstellungsmodellen, Fallstudien aus der Praxis und die Compliance-Auswirkungen des jeweiligen Authentifizierungsansatzes ab.
Diesen Leitfaden anhören
Podcast-Transkript ansehen
- Management-Zusammenfassung
- Technische Vertiefung
- Der Authentifizierungsablauf
- Implementierungen und Terminologie der Hersteller im Jahr 2023
- WPA3 und Überlegungen zu 6 GHz
- Leitfaden zur Implementierung
- Phase 1: Logisches Design und VLAN-Architektur
- Phase 2: Hardware- und RADIUS-Konfiguration
- Phase 3: Automatisiertes Lifecycle-Management
- Best Practices
- Fehlerbehebung & Risikominderung
- ROI & geschäftliche Auswirkungen

Management-Zusammenfassung
Für IT-Manager und Netzwerkarchitekten, die mandantenfähige Umgebungen betreiben, stellt die Bereitstellung von sicherem, heimähnlichem WiFi in großem Maßstab eine besondere architektonische Herausforderung dar. Herkömmliche gemeinsam genutzte Passwörter bestehen keine Sicherheitsaudits und führen zu betrieblichen Engpässen bei Auszügen von Bewohnern. Die Standard-80ez-802.1X-Authentifizierung für Unternehmen erfordert einen RADIUS-Server und einen Supplicant auf jedem Gerät, was sie mit der überwiegenden Mehrheit der Smart-Home- und IoT-Hardware für Endverbraucher inkompatibel macht.
Der eindeutige, benutzerspezifische Private Pre-Shared Key (UU PPSK) schließt diese Lücke. Er bietet Netzwerkisolation pro Bewohner, automatisiert das Schlüssel-Lifecycle-Management und sorgt für ein sicheres WiFi-Erlebnis, das die 15 bis 25 Geräte eines typischen modernen Haushalts unterstützt. Im Jahr 2023 hat Ubiquiti UniFi native PPSK-Unterstützung hinzugefügt und damit das Bild über alle wichtigen Enterprise-Hardwareplattformen hinweg vervollständigt. Dieser Leitfaden beschreibt die Implementierung von UU PPSK im Detail, vergleicht herstellerspezifische Funktionen von Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks und Fortinet und skizziert die Bereitstellungsarchitektur, die für eine effiziente Unterstützung von mandantenfähigen Immobilien erforderlich ist. Weitere Informationen zum Thema PPSK finden Sie unter What is PPSK: comparing features and deployment models .
Technische Vertiefung
Der grundlegende Ansatz von UU PPSK ist einfach: Anstatt mehrere SSIDs auszustrahlen oder sich auf ein einziges gemeinsam genutztes Passwort zu verlassen, weist der Wireless-Controller jedem Bewohner oder jeder Gerätegruppe eine eindeutige Passphrase zu. Wenn sich ein Gerät mit seinem spezifischen Schlüssel authentifiziert, ordnet der Controller diese Verbindung einem dedizierten VLAN zu. Diese Architektur schafft eine WiFi-Blase für jeden Bewohner. Seine Geräte können sich gegenseitig erkennen, Medien streamen und Dateien austauschen, genau wie in einem Standard-Heimnetzwerk, während sie von allen anderen Bewohnern im Gebäude vollständig isoliert bleiben.
Der Authentifizierungsablauf
Wenn sich ein Gerät mit der SSID verbindet, fängt der Access Point die Assoziierungsanfrage ab. Während des WPA2- oder WPA3-Four-Way-Handshakes präsentiert das Gerät seinen Pre-Shared Key. Der Wireless-LAN-Controller (oder die Cloud-Management-Plattform) schlägt diesen Schlüssel in der PPSK-Datenbank nach. Wenn der Schlüssel gültig ist, identifiziert der Controller das zugehörige VLAN und markiert den Datenverkehr des Geräts ab diesem Zeitpunkt entsprechend.

Dieser Mechanismus unterscheidet sich grundlegend von 802.1X. Während 802.1X einen EAP-Austausch (Extensible Authentication Protocol) und einen clientseitigen Supplicant erfordert, arbeitet PPSK auf der WPA-Personal-Ebene. Das Gerät erkennt lediglich ein Standard-WiFi-Netzwerk, das ein Passwort erfordert. Dies gewährleistet die Kompatibilität mit Headless-IoT-Geräten, Smart-TVs und Spielekonsolen, die keine Enterprise-Zertifikate verarbeiten können. Für einen detaillierten Vergleich, wann 802.1X die richtige Wahl ist und wann PPSK, beschreibt der Leitfaden Three SSIDs to rule them all die Drei-SSID-Architektur im Detail.
Implementierungen und Terminologie der Hersteller im Jahr 2023
Der zugrunde liegende Mechanismus ist standardisiert, aber die Terminologie der Hersteller variiert erheblich. Das Verständnis, welcher Begriff welcher Plattform entspricht, ist bei der Bewertung von Hardware oder beim Lesen der Herstellerdokumentation von entscheidender Bedeutung.
| Hersteller | Name der Funktion | WPA3-Unterstützung | Max. Schlüssel (lokal) | RADIUS-gestützt |
|---|---|---|---|---|
| Cisco Meraki | iPSK (Identity PSK) | Ja (Übergangsmodus) | 5.000 pro Netzwerk | Ja (Cisco ISE) |
| HPE Aruba | MPSK / PPSK | Nur WPA2 für MPSK | Unbegrenzt über ClearPass | Ja (ClearPass) |
| Ruckus | DPSK (Dynamic PSK) | Ja (SmartZone 6.1+) | 10.000 pro Zone | Ja (SmartZone) |
| Juniper Mist | ePSK | Ja | Unbegrenzt über Mist Cloud | Ja (Mist Cloud) |
| Ubiquiti UniFi | PPSK | Nur WPA2 | 1.000 pro Netzwerk | Ja (externer RADIUS) |
| Cambium | ePSK | Ja | Unbegrenzt über cnMaestro | Ja (cnMaestro) |
| Extreme | Private PSK | Ja | Unbegrenzt über ExtremeCloud | Ja (ExtremeCloud) |
| Fortinet | MPSK | Ja | Unbegrenzt über FortiGate | Ja (FortiAuthenticator) |
Ein wichtiger Meilenstein im Jahr 2023 war die Bereitstellung der nativen PPSK-Unterstützung durch Ubiquiti UniFi im Oktober desselben Jahres. Dies vervollständigte die benutzerbezogene Schlüsselverwaltung der Enterprise-Klasse für den gesamten Hardware-Stack. Die UniFi-Implementierung ist derzeit auf WPA2 beschränkt, was bedeutet, dass sie im 6-GHz-Band nicht funktioniert. Bei Implementierungen, die WiFi 6E-Hardware erfordern, ist dies eine kritische Einschränkung, die vor der Entscheidung für eine Plattform bewertet werden muss.
WPA3 und Überlegungen zu 6 GHz
Die Einführung von WPA3 und dem 6-GHz-Band (WiFi 6E und WiFi 7) bringt neue Variablen mit sich. WPA3 ersetzt den traditionellen PSK-Handshake durch Simultaneous Authentication of Equals (SAE) und bietet so Schutz vor Offline-Wörterbuchangriffen. Allerdings unterstützen derzeit nicht alle PPSK-Implementierungen der Hersteller WPA3-SAE. Wenn Sie 6-GHz-Access-Points spezifizieren, die WPA3 vorschreiben, müssen Sie sicherstellen, dass Ihre gewählte Plattform PPSK über WPA3 unterstützt, da Sie andernfalls gezwungen sind, PPSK-Clients auf die 2,4-GHz- und 5-GHz-Bänder zu beschränken.

Leitfaden zur Implementierung
Die Bereitstellung von UU PPSK in einer Build-to-Rent- (BTR) oder Mehrfamilienhaus-Umgebung (MDU) erfordert eine sorgfältige Planung in drei Phasen: logisches Design, Hardwarekonfiguration und Onboarding der Bewohner.
Phase 1: Logisches Design und VLAN-Architektur
Beginnen Sie mit der Erfassung Ihrer Bewohnerzahl und Gerätekategorien. Eine standardmäßige BTR-Bereitstellung erfordert ein dediziertes VLAN für jede Wohneinheit. Für ein Gebäude mit 200 Einheiten benötigen Sie 200 Bewohner-VLANs. Darüber hinaus müssen Sie separate VLANs für Gebäudemanagementsysteme, IoT-Sensoren und das Guest WiFi in den Gemeinschaftsbereichen einrichten.
Planen Sie ausreichend IP-Adressen ein. Untersuchungen der British Property Federation zeigen, dass durchschnittlich 15 bis 25 verbundene Geräte pro Haushalt vorhanden sind. Ein /24-Subnetz pro Wohnung bietet 254 nutzbare Adressen, was zukünftige IoT-Erweiterungen problemlos ermöglicht, ohne den DHCP-Pool zu erschöpfen. Ein /23-Subnetz bietet 510 nutzbare Adressen für Haushalte mit höherer Gerätedichte.
Ein empfohlenes VLAN-Schema für ein BTR-Objekt mit 200 Einheiten:
| VLAN-Bereich | Zweck | Subnetzgröße |
|---|---|---|
| VLAN 10 bis 209 | Wohneinheiten (eine pro Wohnung) | /24 pro VLAN |
| VLAN 300 | Gebäudemanagementsysteme | /24 |
| VLAN 400 | IoT-Sensoren und Zutrittskontrolle | /24 |
| VLAN 500 | Gemeinschaftsbereich Guest WiFi | /23 |
| VLAN 600 | Personal- und Managementgeräte | /24 |
Phase 2: Hardware- und RADIUS-Konfiguration
Verlassen Sie sich bei Bereitstellungen mit mehr als 50 Einheiten auf RADIUS-gestütztes PPSK anstelle von lokalem Controller-Speicher. Verbinden Sie Ihre Access Points mit einem Cloud-RADIUS-Service. Konfigurieren Sie eine einzige SSID für das gesamte Objekt. Ordnen Sie die RADIUS-Attribute so zu, dass sie basierend auf dem authentifizierten Schlüssel die korrekte VLAN-ID zurückgeben. Stellen Sie sicher, dass alle Trunk-Ports zwischen den Access-Layer-Switchen und dem Distribution Core den gesamten Bereich der Bewohner-VLANs zulassen.
Aktivieren Sie die mDNS-Reflektion (Multicast DNS) innerhalb jedes Bewohner-VLANs. Dies ist der Schritt, der bei Ersteinrichtungen am häufigsten vergessen wird, und sein Fehlen ist die Hauptursache für Verbindungsfehler bei Chromecast, Apple TV und Sonos. Die mDNS-Reflektion ermöglicht es Geräten im selben VLAN, sich gegenseitig zu erkennen, während eine VLAN-übergreifende Erkennung verhindert wird.
Phase 3: Automatisiertes Lifecycle-Management
Die betriebliche Machbarkeit von UU PPSK hängt vollständig von einer automatisierten Schlüsselverwaltung ab. Integrieren Sie Ihr Property Management System (PMS) über eine REST API mit der WiFi-Authentifizierungsplattform. Wenn ein Mietvertrag unterzeichnet wird, muss das System automatisch einen eindeutigen Schlüssel generieren und ihn einem verfügbaren VLAN zuweisen. Stellen Sie dem Bewohner diesen Schlüssel vor dem Einzug per E-Mail oder über ein sicheres Bewohnerportal bereit. Wenn das Mietverhältnis endet, muss das System den Schlüssel sofort widerrufen, wodurch der Zugriff für alle zugehörigen Geräte ohne manuellen IT-Eingriff gesperrt wird.
Die Multi-Tenant-WiFi-Lösung von Purple bietet diese Orchestrierungsebene als Cloud-Overlay auf Ihrer bestehenden Hardware. Sie lässt sich über API in Property-Management-Systeme integrieren, automatisiert die Bereitstellung und den Widerruf von Schlüsseln und bietet das WiFi Analytics Dashboard zur Überwachung der Netzwerkleistung in allen Bewohner-VLANs.
Best Practices
Vermeiden Sie SSID-Proliferation. Senden Sie maximal drei SSIDs pro Funkmodul aus: eine für Bewohner (UU PPSK), eine für Personal und Management (802.1X) und eine für Gäste in Gemeinschaftsbereichen. Jede zusätzliche SSID verbraucht Sendezeit für Beacon-Frames. In einem dicht besiedelten Wohngebäude beeinträchtigen sechs oder acht SSIDs pro Access Point die Leistung für alle. Siehe Three SSIDs to rule them all für eine detaillierte Aufschlüsselung dieser Architektur.
Berücksichtigen Sie MAC-Randomisierung vom ersten Tag an. Moderne Betriebssysteme, darunter iOS 14 und neuer, Android 10 und neuer sowie Windows 11, verwenden standardmäßig zufällige MAC-Adressen. Implementieren Sie einen Vorregistrierungs-Workflow, bei dem Bewohner ihre Geräte registrieren, oder stellen Sie sicher, dass Ihr Portal sie anleitet, die private Adressierung für ihr Heimnetzwerk zu deaktivieren. Das Versäumnis, dies zu tun, ist die häufigste Ursache für Authentifizierungsfehler bei neuen Bereitstellungen.
Validieren Sie Trunk-Ports bei der Inbetriebnahme. Entwerfen Sie ein klares VLAN-Schema, stellen Sie die Access Points bereit und testen Sie dann vor dem Einzug der Bewohner ein Gerät in jedem VLAN. Stummer Datenverlust aufgrund unvollständiger Trunk-Port-Konfiguration ist die häufigste Fehlerquelle nach der Bereitstellung. Dokumentieren Sie jede Trunk-Port-Konfiguration und überprüfen Sie diese anhand Ihres VLAN-Schemas.
Dimensionieren Sie Ihre DHCP-Bereiche richtig. Ein Gebäude mit 200 Einheiten und 20 Geräten pro Haushalt erfordert eine DHCP-Kapazität für 4.000 Geräte. Stellen Sie sicher, dass Ihr DHCP-Server Lease-Verlängerungen im Umfang Ihrer Bereitstellung bewältigen kann, insbesondere bei Einzugswellen, wenn Hunderte von Geräten gleichzeitig versuchen, eine Verbindung herzustellen.
Fehlerbehebung & Risikominderung
Die häufigste Fehlerquelle bei UU-PPSK-Bereitstellungen ist der stumme Datenverlust aufgrund unvollständigen VLAN-Trunkings. Wenn sich ein Gerät erfolgreich authentifiziert, aber keine IP-Adresse erhält, überprüfen Sie, ob das zugewiesene VLAN auf allen Uplink-Ports vom Access Point zurück zum DHCP-Server zulässig ist.
Ein zweites häufiges Problem betrifft Smart-Home-Geräte, die keine Verbindung herstellen können. Dies tritt häufig auf, wenn Bewohner versuchen, reine 2,4-GHz-IoT-Geräte zu verbinden, während ihr Telefon mit dem 5-GHz-Band verbunden ist, und die Setup-App die Verbindung nicht überbrücken kann. Stellen Sie sicher, dass Ihre Access Points Band-Steering angemessen nutzen, oder stellen Sie eine dedizierte 2,4-GHz-IoT-Onboarding-SSID bereit, die demselben Bewohner-VLAN zugeordnet ist.
Fehler bei der MAC-Randomisierung äußern sich in sporadischen Authentifizierungsfehlern, bei denen sich ein Gerät beim ersten Versuch erfolgreich verbindet, bei nachfolgenden Verbindungen jedoch scheitert. Das Gerät präsentiert jedes Mal eine andere zufällige MAC-Adresse, was dazu führt, dass die RADIUS-Abfrage fehlschlägt. Die Lösung besteht darin, die SSID so zu konfigurieren, dass sie dauerhafte MAC-Adressen anfordert, oder einen Vorregistrierungs-Workflow für Geräte zu implementieren.
Für die GDPR Compliance muss ein vollständiges Audit-Protokoll der Schlüsselbereitstellungs- und Widerrufsereignisse geführt werden. Jede Verbindung muss auf einen bestimmten Bewohner-Schlüssel und einen Mietdatensatz rückverfolgbar sein. Mit einem gemeinsam genutzten PSK ist diese Rechenschaftspflicht unmöglich. UU PPSK ist die einzige Architektur, mit der Sie präzise auf Auskunftsbegehren oder Anfragen von Strafverfolgungsbehörden reagieren können.
ROI & geschäftliche Auswirkungen
Die Implementierung von UU PPSK liefert messbaren geschäftlichen Nutzen für Immobilienbetreiber. Durch den Wegfall gebäudeweiter Passwortänderungen und die Automatisierung der Schlüsselbereitstellung verzeichnen Betreiber in der Regel eine Reduzierung der WiFi-bezogenen Support-Tickets um 50 % bis 70 % während der Haupt-Einzugszeiten, basierend auf Bereitstellungsdaten von Purple Multi-Tenant WiFi Kunden.
Die Bereitstellung eines sicheren, leistungsstarken Netzwerks, das IoT-Geräte der Bewohner direkt unterstützt, erhöht die Zufriedenheit und Bindung der Mieter. Für BTR-Betreiber ist WiFi heute eine Standard-Annehmlichkeit, die in der Miete enthalten ist, und die Qualität dieses Service beeinflusst die Mietverlängerungsraten direkt.
Aus Compliance-Sicht stellt UU PPSK sicher, dass Sie die GDPR-Anforderungen an die Datenrechenschaftspflicht erfüllen. Da jede Verbindung an einen bestimmten Bewohner-Schlüssel gebunden ist, behalten Sie einen klaren Audit-Trail der Netzwerkaktivitäten. Mit WiFi Analytics können Sie die Netzwerkleistung und -auslastung effektiv überwachen, um sicherzustellen, dass Sie die im Mietvertrag versprochene Servicequalität liefern.
Für Betreiber im Gastgewerbe und Einzelhandel gilt dieselbe UU PPSK-Architektur für Personalnetzwerke, bei denen schlüsselbasierte Zugänge pro Mitarbeiter die gemeinsam genutzten Mitarbeiterpasswörter ersetzen und das Sicherheitsrisiko eliminieren, dass ehemalige Mitarbeiter nach ihrem Ausscheiden weiterhin Netzwerkzugriff haben.
Purple ist seit der Gründung im Jahr 2012 an über 80.000 Live-Standorten mit einer Betriebszeit von 99,999 % und einer ISO 27001 Zertifizierung im Einsatz. Das Multi-Tenant WiFi Produkt ist hardwareunabhängig und arbeitet als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet Infrastrukturen. Weitere Informationen zu den Funktionen von PPSK finden Sie unter Was ist PPSK: Vergleich der Funktionen und Bereitstellungsmodelle und in der spanischsprachigen Version Qué es PPSK: comparación de funciones y modelos de despliegue .
Schlüsseldefinitionen
UU PPSK (Unique per-User Private Pre-Shared Key)
Eine Authentifizierungsmethode, die jedem einzelnen Benutzer oder Haushalt auf einer einzigen SSID ein eindeutiges WiFi-Passwort zuweist. Jeder Schlüssel ist einem dedizierten VLAN zugeordnet, wodurch der Datenverkehr des Benutzers von allen anderen Benutzern auf derselben physischen Infrastruktur isoliert wird.
Wird in mandantenfähigen Umgebungen verwendet, um eine Netzwerkisolierung ohne die Erfordernis von Enterprise-802.1X-Zertifikaten bereitzustellen. Die Standardarchitektur für BTR- und MDU-WiFi-Bereitstellungen.
VLAN (Virtual Local Area Network)
Ein logisches Subnetzwerk, das eine Gruppe von Geräten zusammenfasst und deren Broadcast-Verkehr von anderen Geräten auf derselben physischen Infrastruktur isoliert.
In einer UU PPSK-Bereitstellung wird der eindeutige Schlüssel jedes Bewohners einem eigenen dedizierten VLAN zugeordnet, wodurch ein privates Netzwerksegment entsteht, das wie ein Heimrouter funktioniert.
RADIUS (Remote Authentication Dial-In User Service)
Ein Netzwerkprotokoll, das eine zentrale Authentifizierung, Autorisierung und Accounting-Verwaltung für Benutzer bietet, die sich mit einem Netzwerkdienst verbinden und diesen nutzen. Definiert in RFC 2865.
Enterprise PPSK-Bereitstellungen verwenden einen RADIUS-Server, um Schlüssel zu speichern und die korrekte VLAN-Zuweisung an den Access Point zurückzugeben. Cloud RADIUS-as-a-Service macht den Betrieb einer eigenen RADIUS-Infrastruktur überflüssig.
mDNS (Multicast DNS)
Ein Protokoll, das Hostnamen in kleinen Netzwerken, die keinen lokalen Nameserver enthalten, in IP-Adressen auflöst. Definiert in RFC 6762.
Muss aktiviert und innerhalb der Bewohner-VLANs gespiegelt werden, damit Geräte wie Apple TV, Chromecast und Sonos von Smartphones im selben VLAN erkannt werden können. Ohne mDNS-Spiegelung schlagen Streaming und Smart-Home-Kopplung fehl.
MAC-Randomisierung
Eine Datenschutzfunktion in modernen Betriebssystemen, die für jedes WiFi-Netzwerk, mit dem sich das Gerät verbindet, eine zufällige MAC-Adresse generiert, um ein Tracking über Netzwerke hinweg zu verhindern.
Kann PPSK-Authentifizierungsprozesse stören, die auf MAC-Adressabfragen basieren. Erfordert einen Vorregistrierungsprozess oder eine Konfiguration auf SSID-Ebene, um permanente MAC-Adressen anzufordern.
802.1X
Ein IEEE-Standard für portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die sich mit einem LAN oder WLAN verbinden möchten. Erfordert einen RADIUS-Server und einen clientseitigen Supplicant.
Die Enterprise-Alternative zu PPSK, geeignet für verwaltete Unternehmensgeräte. Nicht geeignet für Consumer-IoT-Geräte, Smart-TVs oder Spielekonsolen, die keinen Supplicant besitzen.
WPA3-SAE (Simultaneous Authentication of Equals)
Der in WPA3 Personal verwendete Authentifizierungsmechanismus, der den herkömmlichen PSK-Handshake durch einen Dragonfly-Schlüsselaustausch ersetzt, der Schutz vor Offline-Wörterbuchangriffen bietet.
Zwingend erforderlich für das 6-GHz-Band (WiFi 6E). Nicht alle PPSK-Implementierungen der Hersteller unterstützen WPA3-SAE, was PPSK-Clients auf WiFi 6E-Hardware auf die 2,4-GHz- und 5-GHz-Bänder beschränken kann.
SSID-Proliferation
Die negativen Leistungsauswirkungen, die durch das Senden von zu vielen Netzwerknamen von einem einzigen Access Point verursacht werden. Jede SSID verbraucht Sendezeit mit Beacon-Frames, was die verfügbare Bandbreite für den Datenverkehr verringert.
UU PPSK löst dieses Problem, indem Hunderte von isolierten Bewohnernetzwerken unter einer einzigen SSID betrieben werden können, anstatt eine separate SSID pro Bewohner oder Etage zu benötigen.
iPSK (Identity PSK)
Die Implementierung von Cisco Meraki für die Authentifizierung mit benutzerspezifischen Pre-Shared Keys. Funktionell äquivalent zu UU PPSK. Unterstützt bis zu 5.000 eindeutige Schlüssel pro Netzwerk und lässt sich mit Cisco ISE für RADIUS-gestützte Bereitstellungen integrieren.
Der in der Meraki-Dokumentation und im Meraki-Dashboard verwendete Begriff. Bei der Bewertung von Meraki-Hardware für eine BTR-Bereitstellung ist iPSK die zu spezifizierende Funktion.
DPSK (Dynamic PSK)
Die Implementierung von Ruckus Networks für die Authentifizierung mit benutzerspezifischen Pre-Shared Keys. Unterstützt bis zu 10.000 Schlüssel pro Zone in SmartZone-Bereitstellungen und lässt sich in den Cloud-RADIUS-Service von Purple integrieren.
Der in der Ruckus-Dokumentation verwendete Begriff. Ruckus SmartZone 6.1 und neuer fügt WPA3-Unterstützung für DPSK hinzu, was die Nutzung im 6-GHz-Band ermöglicht.
Ausgearbeitete Beispiele
Eine Build to Rent-Anlage mit 250 Einheiten in Manchester muss sicheres WiFi bereitstellen, das in der Miete inbegriffen ist. Die Bewohner erwarten, dass sie vom ersten Tag an Smart-TVs, Sonos-Lautsprecher und Spielekonsolen anschließen können. Das IT-Team möchte die Support-Tickets während der Einzugswelle im September minimieren und sicherstellen, dass beim Auszug eines Bewohners dessen Zugang gesperrt wird, ohne dass dies Auswirkungen auf andere Bewohner hat.
Stellen Sie eine einzige gebäudeweite SSID unter Verwendung von UU PPSK bereit, die durch den Cloud-RADIUS-Service von Purple unterstützt wird. Integrieren Sie die RADIUS-Plattform über eine REST-API in das Immobilienverwaltungssystem. Weisen Sie jeder der 250 Einheiten ein /24-Subnetz und ein dediziertes VLAN zu (VLAN 10 bis VLAN 259). Konfigurieren Sie die API-Integration so, dass bei der Unterzeichnung des Mietvertrags ein eindeutiger PPSK generiert und dem Bewohner per E-Mail mit einem QR-Code zugesendet wird. Aktivieren Sie die mDNS-Reflektion innerhalb jedes VLAN, um die Erkennung von Sonos, Chromecast und Apple TV zu unterstützen. Konfigurieren Sie die PMS-Integration so, dass der Schlüssel am Ende des Mietverhältnisses automatisch widerrufen wird. Verwenden Sie Cisco Meraki iPSK mit dem Meraki-Dashboard, das für die Schlüsselspeicherung und VLAN-Zuweisung mit dem Cloud-RADIUS von Purple verbunden ist.
Ein zweckgebundener Studentenwohnheimblock mit 400 Betten nutzt derzeit ein einziges gemeinsam genutztes Passwort. Studenten beklagen sich häufig darüber, dass sie die Chromecasts anderer Personen sehen können, und der Betreiber kann den Zugang für ausgezogene Studenten nicht sperren, ohne das Passwort für alle zu ändern. Der Betreiber muss außerdem den jährlichen Kohortenwechsel bewältigen, bei dem 400 Studenten ausziehen und 400 neue Studenten innerhalb derselben Woche einziehen.
Migrieren Sie vom gemeinsam genutzten PSK zu einer UU PPSK-Architektur unter Verwendung von Ruckus SmartZone mit DPSK, unterstützt durch den RADIUS-Service von Purple. Stellen Sie 400 eindeutige Schlüssel bereit, einen pro Studentenzimmer, die jeweils einem bestimmten VLAN zugeordnet sind. Verteilen Sie die Schlüssel während der Registrierung vor der Ankunft über das Portal des Studentenverwaltungssystems, zugestellt per E-Mail mit einem QR-Code. Konfigurieren Sie den automatischen Ablauf der Schlüssel entsprechend den Vertragsenddaten. Beim jährlichen Wechsel widerruft das System automatisch 400 abgelaufene Schlüssel und stellt über die Integration des Studentenverwaltungssystems automatisch 400 neue bereit.
Übungsfragen
Q1. Sie entwerfen das Netzwerk für ein Build to Rent Objekt mit 300 Wohneinheiten. Der Entwickler möchte Ubiquiti UniFi Access Points nutzen und die PPSK-Schlüssel lokal auf dem Controller speichern, um Kosten zu sparen. Was ist das Hauptrisiko dieses Ansatzes, und was würden Sie stattdessen empfehlen?
Hinweis: Berücksichtigen Sie die Skalierbarkeitsgrenzen lokaler Controller im Vergleich zu Cloud RADIUS sowie die betrieblichen Auswirkungen einer manuellen Schlüsselverwaltung bei einer Größenordnung von 300 Einheiten.
Musterlösung anzeigen
Die Hauptrisiken sind Skalierbarkeit und das Fehlen eines automatisierten Lifecycle-Managements. Die lokale PPSK-Implementierung von Ubiquiti UniFi unterstützt bis zu 1.000 Einträge pro Netzwerk. Ein Gebäude mit 300 Einheiten wird diese Grenze schnell erreichen, wenn man mehrere Geräte pro Haushalt einplant. Noch kritischer ist, dass die lokale Speicherung eine API-Integration mit dem Property Management System verhindert. Dies zwingt das IT-Team, Schlüssel bei jedem Ein- und Auszug manuell bereitzustellen und zu widerrufen. Bei 300 Einheiten mit den typischen BTR-Fluktuationen wird dies zu einer enormen operativen Belastung. Die Empfehlung lautet, die UniFi Hardware zu nutzen, diese jedoch über die RADIUS-Integrationsoption mit einem externen Cloud-RADIUS-Dienst zu verbinden, um ein automatisiertes Schlüssel-Lifecycle-Management über die PMS-API zu ermöglichen.
Q2. Ein Bewohner meldet, dass sich sein Smartphone perfekt mit dem UU PPSK-Netzwerk verbindet, er jedoch seine neuen Smart-Home-Glühbirnen nicht koppeln kann. Die Glühbirnen unterstützen nur 2,4 GHz, während das Smartphone mit dem 5 GHz Band verbunden ist. Wie sollten Sie dieses Problem lösen?
Hinweis: Denken Sie daran, wie die Setup-App des Herstellers während des ersten Kopplungsprozesses mit der Glühbirne kommuniziert und auf welchem Frequenzband sich beide Geräte gleichzeitig befinden müssen.
Musterlösung anzeigen
Das Problem besteht darin, dass die Setup-App des Smartphones während der Einrichtung direkt mit der Glühbirne kommunizieren muss, was voraussetzt, dass sich beide Geräte im selben Frequenzband befinden. Das Smartphone nutzt 5 GHz, die Glühbirne 2,4 GHz, und die Setup-App kann diese Lücke nicht überbrücken. Die Lösung besteht darin, das Band Steering für das VLAN des Bewohners vorübergehend zu deaktivieren oder eine dedizierte 2,4 GHz IoT-Onboarding-SSID bereitzustellen, die demselben Bewohner-VLAN zugeordnet ist. Sobald die Glühbirne eingerichtet und mit dem VLAN des Bewohners verbunden ist, kann das Smartphone wieder auf das 5 GHz Band wechseln und die Glühbirne über den Cloud-Dienst oder die mDNS-Erkennung innerhalb des VLANs steuern.
Q3. Ihre Organisation führt ein Upgrade auf WiFi 6E Access Points durch, die WPA3 für das 6 GHz Band erfordern. Sie planen, UU PPSK für die Authentifizierung der Bewohner zu nutzen. Welche kritische Kompatibilitätsprüfung müssen Sie vor dem Hardwarekauf durchführen, und was ist Ihre Ausweichlösung, falls die Prüfung fehlschlägt?
Hinweis: Nicht alle PPSK-Implementierungen der Hersteller unterstützen WPA3-SAE. Das 6 GHz Band schreibt WPA3 zwingend vor.
Musterlösung anzeigen
Sie müssen überprüfen, ob die PPSK-Implementierung des jeweiligen Herstellers WPA3-SAE auf dem 6 GHz Funkmodul unterstützt. Die PPSK-Implementierung von Ubiquiti UniFi unterstützt nur WPA2 und funktioniert nicht auf dem 6 GHz Band. MPSK von HPE Aruba weist ebenfalls WPA3-Einschränkungen auf. Ruckus SmartZone ab Version 6.1 bietet WPA3-Unterstützung für DPSK. Wenn Ihre gewählte Hardware kein PPSK auf WPA3 unterstützt, besteht die Ausweichlösung darin, das 6 GHz Funkmodul für reinen WPA3-Unternehmens- oder Mitarbeiterverkehr (802.1X) zu konfigurieren und den PPSK-Bewohnerverkehr über WPA2 auf die 2,4 GHz und 5 GHz Funkmodule zu beschränken. Dies ist eine valide Architektur, beschränkt die Geräte der Bewohner jedoch auf WiFi 6 Geschwindigkeiten statt WiFi 6E.
Q4. Sie erhalten eine DSGVO-Auskunftsanfrage von einem ehemaligen Bewohner, der alle mit seinem Mietverhältnis verknüpften Netzwerkaktivitätsdaten anfordert. Ihr Gebäude nutzt derzeit einen gemeinsam genutzten PSK. Können Sie diese Anfrage präzise beantworten, und welche architektonische Änderung würde Ihnen dies in Zukunft ermöglichen?
Hinweis: Überlegen Sie, wie Datenverkehr in einer gemeinsam genutzten PSK-Umgebung im Vergleich zu einer UU PPSK-Umgebung einzelnen Benutzern zugeordnet wird.
Musterlösung anzeigen
Mit einem gemeinsam genutzten PSK können Sie die Anfrage nicht präzise erfüllen. Da jedes Gerät im Netzwerk dieselben Anmeldedaten verwendet, ist es unmöglich, bestimmte Netzwerkaktivitäten einem bestimmten Bewohner zuzuordnen. Sie können den Datenverkehr zwar über die MAC-Adresse identifizieren, aber die MAC-Randomisierung macht selbst diese Methode unzuverlässig. Die Migration zu UU PPSK löst dieses Problem. Der eindeutige Schlüssel jedes Bewohners ist mit seinem Mietvertrag im Property-Management-System verknüpft. Jedes Verbindungsereignis wird unter diesem Schlüssel protokolliert, wodurch ein vollständiger Audit-Trail entsteht, der extrahiert und als Antwort auf eine Auskunftsanfrage bereitgestellt werden kann. Dies erfüllt auch den Grundsatz der Rechenschaftspflicht der GDPR gemäß Artikel 5 Absatz 2.
Weiterlesen in dieser Reihe
Uu PPSK pdf: Comparing Features and Deployment Models
Dieser technische Leitfaden vergleicht die Private Pre-Shared Key (PPSK) WiFi-Architektur mit herkömmlichen 802.1X- und Standard-PSK-Bereitstellungen. Er bietet Netzwerkarchitekten und IT-Managern herstellerunabhängige Implementierungsstrategien für Wohnanlagen mit mehreren Mietern, IoT- und BTR-Umgebungen.
PPSK xaverius: Vergleich von Funktionen und Bereitstellungsmodellen
Dieser fundierte Leitfaden untersucht die PPSK xaverius-Architektur für mandantenfähige Umgebungen wie Mietwohnanlagen (Build to Rent) und Studentenwohnheime. Er vergleicht Bereitstellungsmodelle, beschreibt Implementierungsstrategien im Detail und erklärt, wie die VLAN-Isolierung pro Wohneinheit ein heimisches WiFi-Erlebnis bietet und gleichzeitig die Enterprise-Sicherheit wahrt.
PPSK: Vergleich von Funktionen und Bereitstellungsmodellen
Dieses technische Referenzhandbuch vergleicht die Private Pre-Shared Key (PPSK) Architektur mit traditionellen 802.1X und Standard-PSK-Bereitstellungen. Es bietet Netzwerkarchitekten und IT-Managern herstellerunabhängige Implementierungsstrategien für Multi-Tenant-Wohnungen, IoT- und BTR-Umgebungen.