Cómo implementar iPSK en Cisco Meraki, HPE Aruba y Ruckus
Esta guía de referencia práctica muestra cómo implementar iPSK en Cisco Meraki, MPSK en HPE Aruba Central y DPSK en Ruckus SmartZone, con un breve apéndice sobre UniFi PPSK. Se centra en la emisión de claves, la asignación de VLAN o de políticas, los flujos de decisión RADIUS y las pruebas de revocación que demuestran que una implementación funciona en un entorno real.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de WiFi multiinquilino →
- ¿Qué hace exactamente un despliegue de iPSK?
- ¿Qué necesita antes de comenzar?
- ¿Cómo se configura Cisco Meraki iPSK con RADIUS?
- ¿Cómo se configura HPE Aruba MPSK en Aruba Central?
- ¿Cómo se generan las claves Ruckus DPSK en SmartZone?
- ¿Cómo asocia RADIUS una clave a una VLAN o política?
- ¿Cómo se prueba si funciona la revocación de claves?
- ¿Qué puede salir mal y cómo solucionarlo?
- ¿Dónde encaja el iPSK en el diseño de WiFi multiinquilino?
- Ejemplo detallado: Dispositivos en habitaciones de hotel y operaciones del edificio
- Ejemplo detallado: Operaciones de estadios y dispositivos de eventos temporales
- Preguntas frecuentes
- ¿Puedo implementar iPSK en puntos de acceso Cisco Meraki existentes?
- ¿Es necesario ClearPass para MPSK en HPE Aruba Central?
- ¿Puede Ruckus DPSK colocar un dispositivo en una VLAN separada?
- ¿Son iguales UniFi Private PSK de Ubiquiti y las VLAN asignadas por RADIUS?
- ¿Cuánto esfuerzo requiere un despliegue de iPSK?
- ¿Puede iPSK ayudar con el cumplimiento de GDPR o PCI-DSS?
- ¿Qué debo probar antes de emitir claves a los residentes o al personal?
- Referencias

Cisco Meraki, HPE Aruba y Ruckus permiten colocar diferentes dispositivos o grupos en diferentes políticas sin tener que crear un SSID independiente para cada grupo. Configure un SSID WPA2 Personal, cree u obtenga una clave personal, asóciela a una VLAN o rol y, a continuación, compruebe que la eliminación bloquea las nuevas asociaciones. 1 2 3
¿Qué hace exactamente un despliegue de iPSK?
Una clave precompartida de identidad, o iPSK, proporciona una contraseña única a un dispositivo o grupo de dispositivos mientras se mantiene un SSID compartido. Los fabricantes utilizan diferentes nombres para esto. Cisco Meraki llama a su opción respaldada por RADIUS iPSK. HPE Aruba denomina a esto clave precompartida múltiple, o MPSK. Ruckus lo llama PSK dinámica, o DPSK. Ubiquiti UniFi llama a su opción local clave precompartida privada, o PPSK.
El resultado práctico de esto es un acceso controlado en una única red WiFi personal. Puede segregar un dispositivo de sala, un dispositivo residencial o un dispositivo operativo sin tener que transmitir un SSID independiente para cada caso de uso. El punto de control varía según la plataforma. Cisco Meraki puede obtener la clave y la anulación de VLAN a través de RADIUS. HPE Aruba recupera frases de contraseña cifradas e información de autorización desde ClearPass. Ruckus puede colocar una DPSK directamente en un rol de usuario o VLAN. UniFi PPSK asocia contraseñas a VLANs de forma local. 1 2 3 4
Esto no es una alternativa a 802.1X. El estándar IEEE 802.1X proporciona control de acceso a la red basado en puertos, mientras que iPSK es adecuado para dispositivos que requieren un SSID compartido y un acceso mediante clave personal. 5
| Plataforma | Plano de control de credenciales | Asociación de políticas o VLAN compatible mediante el flujo de trabajo indicado | Limitación de diseño de la clave |
|---|---|---|---|
| Cisco Meraki | RADIUS externo | SSID en modo puente con anulación de VLAN por RADIUS, además de política de grupo en el panel de control | iPSK con RADIUS no es compatible con WPA3 y no puede funcionar en un SSID tunelizado a un concentrador MX. 1 |
| HPE Aruba | ClearPass Policy Manager | El mensaje Access-Accept de ClearPass incluye información de autorización y el atributo de frase de contraseña MPSK de Aruba | MPSK utiliza WPA2-PSK-AES y es mutuamente excluyente con la autenticación MAC manual. 2 |
| Ruckus SmartZone | Almacén de PSK dinámica de SmartZone | Rol de usuario e ID de VLAN seleccionados durante la creación de la DPSK | La propiedad operativa de las claves vinculadas, no vinculadas y de grupo varía. 3 |
| Ubiquiti UniFi | Configuración de red de UniFi | Una contraseña PPSK para cada VLAN configurada | PPSK es solo para WPA2 y no funciona en la banda de 6 GHz. 4 |
¿Qué necesita antes de comenzar?
Comience con un diseño de reenvío en lugar de con el panel de control. Cree las VLAN de destino y asegúrese de que cualquier VLAN que pueda devolver un SSID esté activa en cada enlace ascendente de AP. Elija resultados de políticas que los operadores puedan explicar, como residente, operaciones del edificio, dispositivo de habitación y prueba. Decida si las claves serán por dispositivo o por grupo controlado. Las claves por dispositivo permiten una revocación precisa, mientras que las claves de grupo reducen el esfuerzo de resolución de problemas pero aumentan el impacto de una filtración. 3 Para un diseño respaldado por RADIUS, registre los puntos de acceso o su subred de gestión como clientes RADIUS. Utilice el mismo secreto compartido en los puntos de acceso y en el servidor RADIUS. Cisco Meraki documenta esta relación en la configuración de su servidor RADIUS. Guarde el código secreto en su almacén de secretos aprobado y establezca un propietario designado para cada población de claves. 1
Registre el SSID, el resultado de la política, la fuente de la clave, la dirección MAC del dispositivo de prueba y el resultado de la revocación cuando corresponda. La aleatorización de MAC puede complicar los flujos de trabajo vinculados a MAC, lo cual es citado por Cisco Meraki como una razón para Easy PSK. 1
¿Cómo se configura Cisco Meraki iPSK con RADIUS?
Utilice Cisco Meraki iPSK con RADIUS cuando requiera un control centralizado. En el panel de control, abra Wireless > Configure > Access control, seleccione el SSID de destino y elija Identity PSK with RADIUS. Establezca la página de inicio (splash page) en None (Direct access) y, a continuación, añada los detalles del servidor RADIUS. La guía de Cisco Meraki incluye pantallas y ejemplos actuales. 1
Para flujos de trabajo basados en MAC, su registro RADIUS vincula la dirección MAC del cliente y la PSK a través de Tunnel-Password. En Easy PSK, el AP proporciona los atributos de saludo específicos del proveedor de Meraki; RADIUS busca la iPSK y envía un Access-Accept, tras lo cual el AP reinicia el saludo de clave. 1
Configure el modo puente (bridge mode) cuando requiera una asignación de VLAN por dispositivo. Establezca la VLAN predeterminada del SSID en Client IP and VLAN y, a continuación, habilite la invalidación de RADIUS documentada para que un Access-Accept pueda reemplazar esa etiqueta de VLAN predeterminada. Si también requiere políticas de firewall, limitación de tráfico u otras políticas del panel de control, cree una política de grupo del panel de control que coincida en Network-wide > Configure > Group Policies. La secuencia de validación de Cisco Meraki consiste en conectar un dispositivo de prueba, comprobar los registros en tiempo real de RADIUS e inspeccionar el cliente en el panel de control. 1
Cisco Meraki no admite esta función de iPSK con RADIUS en WPA3 ni en SSID tunelizados a un MX Concentrator. Confirme ambos aspectos antes de comenzar un proyecto piloto. 1
¿Cómo se configura HPE Aruba MPSK en Aruba Central?
Utilice HPE Aruba MPSK con ClearPass cuando requiera que ClearPass emita contraseñas y decisiones de autorización específicas para dispositivos o grupos. La ruta documentada en Aruba Central es Manage > Devices > Access Points > Config > WLANs. Añada un SSID o edite un SSID existente, abra Security, seleccione Personal, seleccione MPSK-AES en la gestión de claves, seleccione ClearPass Policy Manager como servidor primario y guarde. 2
El flujo documentado es sencillo. Un dispositivo se registra y recibe una frase de contraseña. Se conecta con WPA2-PSK-AES. El punto de acceso realiza la autenticación MAC contra ClearPass. ClearPass devuelve un Access-Accept con información de autorización y el atributo específico de proveedor Aruba-MPSK-Passphrase. El punto de acceso genera la PSK y completa el intercambio de claves de cuatro vías. Una frase de contraseña incorrecta o un Access-Reject impiden la conexión. 2
No habilite manualmente la autenticación MAC en la WLAN solo porque el flujo incluya una búsqueda MAC. Aruba indica que MPSK y la autenticación MAC manual son mutuamente excluyentes. También señala que MPSK es mutuamente excluyente con las listas de denegación y los servidores RADIUS internos. Considere estas restricciones como puntos de control de revisión de diseño antes de cambiar los perfiles de producción. 2
Planifique la revocación en función de la caché. La documentación de Aruba indica que el punto de acceso almacena la frase de contraseña MPSK en una caché local para el roaming y puede omitir la autenticación MAC cuando encuentra una entrada coincidente. Por lo tanto, eliminar simplemente un registro o cambiar una política no es prueba suficiente. Su prueba de aceptación debe incluir una nueva asociación después de que el estado almacenado en caché haya dejado de permitir la credencial antigua. Utilice los documentos operativos actuales de Aruba y ClearPass para definir los procesos de borrado o expiración de la caché para su lanzamiento. 2
¿Cómo se generan las claves Ruckus DPSK en SmartZone?
Utilice Ruckus DPSK cuando SmartZone sea su punto de control operativo y desee que el controlador genere y revoque claves. En primer lugar, asegúrese de que la WLAN tiene DPSK habilitado. A continuación, vaya a Security > Access Control > Dynamic PSK y seleccione Generate DPSKs. Seleccione la WLAN, elija el número de claves y, a continuación, introduzca o genere un nombre de usuario y una frase de contraseña. Seleccione un rol de usuario, configure el ID de VLAN y elija si la clave es una DPSK de grupo. 3
Elija el tipo de DPSK con cuidado. Una clave no vinculada se vincula en el primer uso, una clave de grupo puede servir para varios dispositivos y una clave vinculada se puede importar por dirección MAC mediante un archivo CSV. 3
Ruckus vincula el rol de usuario seleccionado a los atributos y permisos del rol, que incluyen VLAN, UTP y restricciones temporales. También puede configurar el ID de VLAN durante la creación de la clave. Esto le permite utilizar un SSID consistente mientras mantiene la decisión de control de acceso vinculada al registro DPSK o a su rol. 3
Para la revocación, seleccione la DPSK en la lista Dynamic PSK y utilice Delete. Pruebe la eliminación con el mismo dispositivo utilizado para emitir la clave. Olvide el SSID o desconéctelo, y luego intente una nueva conexión utilizando la clave eliminada. Registre una unión denegada como condición de aprobado. No declare el éxito basándose únicamente en la ausencia de la clave en la lista del controlador. 3
¿Cómo asocia RADIUS una clave a una VLAN o política?
RADIUS no hace que todos los fabricantes funcionen de la misma manera. Se encarga de transmitir la decisión de autenticación y autorización. El AP o controlador determina qué atributos devueltos admite. RFC 4675 describe los atributos RADIUS para la asignación dinámica de VLAN en redes IEEE 802 y señala que un dispositivo de red inalámbrica puede tratar una asociación de seguridad como un puerto virtual. 6
| Fase | Cisco Meraki iPSK con RADIUS | HPE Aruba MPSK | Ruckus DPSK | Qué debe verificar |
|---|---|---|---|---|
| El dispositivo inicia la asociación | El cliente presenta su PSK configurada; el AP reenvía el material de iPSK documentado a RADIUS. 1 | El cliente se asocia con la frase de contraseña de MPSK. 2 | El cliente se asocia con la WLAN habilitada para DPSK. 3 | Se utilizan el SSID correcto y la clave actual. |
| Búsqueda de autorización | RADIUS coincide con el flujo de claves y devuelve Access-Accept con la información de la clave. 1 | ClearPass devuelve Access-Accept con información de autorización y la VSA de la frase de contraseña de MPSK. 2 | SmartZone lee el registro de DPSK y el rol o VLAN seleccionados. 3 | La fuente de búsqueda identifica el dispositivo o el grupo de claves. |
| Resultado del acceso | La invalidación de RADIUS puede reemplazar la etiqueta VLAN predeterminada del SSID; la política de grupo del Dashboard puede aplicar controles adicionales. 1 | Aruba documenta la información de autorización de ClearPass. Cree y verifique su política de ClearPass de forma independiente. 2 | El rol de usuario transfiere sus permisos, que incluyen la VLAN; la VLAN también se puede seleccionar al generar la clave. 3 | El dispositivo recibe la subred y la política esperadas. |
| Resultado negativo | La ausencia de una aceptación válida de RADIUS significa que no hay una asociación iPSK exitosa. 1 | Una frase de contraseña incorrecta o un Access-Reject fallan la autenticación. 2 | Elimine la DPSK, luego pruebe la nueva asociación. 3 | Los registros muestran la denegación, no solo un error del lado del cliente. |
Para Cisco Meraki, pruebe tanto la VLAN predeterminada como los resultados de la invalidación de RADIUS, luego guarde la VLAN devuelta y la configuración del troncal del AP en un registro de cambios. Para Aruba, demuestre el resultado de la política de ClearPass en su propio entorno. Para Ruckus, mantenga el rol o la VLAN seleccionados durante la generación de la DPSK de manera compatible con el diseño del switch y la puerta de enlace. 1 2 3
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
¿Cómo se prueba si funciona la revocación de claves?
Incluya la revocación en el primer despliegue. Está probando la respuesta operativa ante la pérdida de un dispositivo local, la desvinculación de un contratista o una clave emitida incorrectamente. La condición de éxito no es "hemos eliminado el registro". La condición de éxito es "el dispositivo no puede completar una nueva asociación con la clave eliminada y los registros identifican el motivo".
Comience con una prueba positiva. Conecte un dispositivo de prueba utilizando la clave emitida. Capture el evento de aceptación del controlador o de RADIUS, la política de cliente asignada y el segmento de red observado por el dispositivo. Para Cisco Meraki, verifique los detalles del cliente en el Dashboard y sus registros de RADIUS. Para Ruckus, capture el registro de DPSK, el rol o VLAN y el resultado de la asociación. Para Aruba, capture tanto el resultado de ClearPass como el del AP. 1 2 3 A continuación, revoque la clave desde su fuente de verdad. Elimine o deniegue la asignación de RADIUS de Cisco Meraki correspondiente. Elimine el registro o la autorización de ClearPass que proporciona la decisión de Aruba MPSK. Elimine la Ruckus DPSK. Para UniFi PPSK, elimine la asignación de contraseña a VLAN en la configuración actual de UniFi y valídela de acuerdo con la documentación actual de UniFi antes de utilizar el flujo de trabajo en un entorno de producción. 1 2 3 4 Fuerce una nueva asociación. Desactive y vuelva a activar el WiFi o olvide el SSID, luego intente volver a unirse con la clave antigua. Revise los registros exactos. Para Aruba, se debe considerar el almacenamiento en caché adicional porque una MPSK almacenada en caché puede eludir una nueva búsqueda de autenticación MAC. Una nueva prueba que utilice un estado almacenado en caché no demuestra una revocación oportuna. 2
Finalmente, pruebe una clave cercana que no esté afectada en el mismo SSID. Debería seguir uniéndose y recibir la política prevista. Esto detecta cambios demasiado amplios en la WLAN, el registro de clientes RADIUS o los enlaces troncales de los switches. Registre el tiempo transcurrido desde la revocación hasta el fallo de la nueva asociación. Esa medición indica a las operaciones del centro lo que el proceso de incorporaciones, traslados y bajas puede prometer realmente.

¿Qué puede salir mal y cómo solucionarlo?
| Síntoma | Área de configuración potencial | Primera comprobación |
|---|---|---|
| El cliente nunca se une con la clave de Cisco Meraki | Modo SSID o retorno de RADIUS | Confirme Identity PSK con RADIUS, el acceso directo, la accesibilidad de RADIUS y el resultado esperado de RADIUS. 1 |
| El cliente se une pero cae en una subred de Cisco Meraki incorrecta | Invalidación de VLAN o enlace ascendente de AP | Compare la VLAN de SSID predeterminada, el resultado de la invalidación de RADIUS y la asignación del enlace troncal del AP. 1 |
| La unión de Aruba MPSK falla después de editar el perfil | Combinación no compatible | Confirme WPA2-PSK-AES, ClearPass como servidor primario y que no haya autenticación MAC manual, lista de denegación o combinación interna de RADIUS. 2 |
| La revocación de Aruba parece lenta | Caché de roaming | Determine si el AP utilizó la caché local de MPSK documentada antes de declarar que el diseño es defectuoso. 2 |
| La clave de Ruckus se comparte de forma inesperada | Tipo de DPSK | Revise si se seleccionó una DPSK de grupo en lugar de una clave destinada a ser vinculada. 3 |
| Falta UniFi PPSK en el diseño de 6 GHz | Modo de seguridad y banda | PPSK es solo WPA2 y no funciona en 6 GHz. Utilice la guía de UniFi citada para rediseñar el método de acceso. 4 |
¿Dónde encaja el iPSK en el diseño de WiFi multiinquilino?
iPSK es un patrón de control de acceso, no un modelo operativo de WiFi completo. Encaja en el WiFi multiinquilino donde los residentes, los sistemas del edificio y los dispositivos del personal requieren diferentes decisiones de acceso. Combínelo con Guest WiFi para los visitantes. Para decisiones sobre contratos de edificios, consulte Bulk internet agreement vs managed WiFi: which model fits your building.
Este patrón se aplica en Hostelería, Retail, Transporte y Sanidad. Purple puede ofrecer su capa en la nube independiente del hardware sobre infraestructura Cisco Meraki, HPE Aruba, Ruckus o Ubiquiti UniFi. Consulte Gestión de WiFi para invitados: autenticación inteligente y segmentación y Gestión de WiFi en la nube: conectividad empresarial segura 2026 para obtener un contexto más amplio.
Ejemplo detallado: Dispositivos en habitaciones de hotel y operaciones del edificio
Un hotel de 200 habitaciones requiere un SSID operativo para los dispositivos de las habitaciones y un segmento de operaciones del edificio independiente, sin tener que crear un SSID distinto para cada categoría de dispositivo. Los arquitectos de red seleccionan Cisco Meraki iPSK con RADIUS en modo puente. El diseño de RADIUS contiene un registro de clave y la decisión de VLAN deseada para cada categoría de dispositivo. El SSID tiene una VLAN por defecto y solo las respuestas RADIUS definidas pueden anularla. 1
El conjunto de aceptación medible es discreto. Un dispositivo de habitación de prueba debe conectarse con su clave emitida y recibir el segmento de dispositivo de habitación. Un dispositivo de operaciones del edificio debe recibir el segmento de operaciones. Una clave eliminada del almacén RADIUS debe fallar en una nueva asociación. Otra clave válida debe poder seguir conectándose. Esto demuestra que los procesos de acceso, segmentación y revocación funcionan conjuntamente en lugar de ser demostraciones aisladas.
Ejemplo detallado: Operaciones de estadios y dispositivos de eventos temporales
Un estadio utiliza Ruckus SmartZone para equipos de eventos temporales que requieren acceso controlado durante el montaje. Los ingenieros generan DPSK no vinculadas para entregas de un solo dispositivo y DPSK de grupo controladas de forma independiente para equipos compartidos. SmartZone contiene opciones claras de rol o VLAN para cada clave. 3
El resultado medible es la matriz de unión. Una clave que se vincula tras el primer uso no debe conceder acceso a un segundo dispositivo no planificado. Una clave de grupo debe ubicar a cada dispositivo autorizado en su VLAN prevista. Una vez que concluye el evento, la eliminación de la clave debe impedir una nueva asociación por parte del dispositivo de prueba original. Esto proporciona a las operaciones del recinto un control repetible de emisión y revocación sin la saturación de SSID.

Preguntas frecuentes
¿Puedo implementar iPSK en puntos de acceso Cisco Meraki existentes?
Sí, Cisco Meraki documenta iPSK con RADIUS en su configuración de control de acceso inalámbrico, sujeto a los límites de funciones establecidos. Se configuran el SSID, los servidores RADIUS y las anulaciones de VLAN en modo puente donde sea necesario en el Dashboard. Asegúrese de que el SSID no esté tunelizado a un MX Concentrator y no planifique WPA3 con el flujo de trabajo documentado de iPSK con RADIUS. 1
¿Es necesario ClearPass para MPSK en HPE Aruba Central?
Sí, el flujo de trabajo de HPE Aruba Central MPSK indicado selecciona ClearPass Policy Manager como servidor principal. ClearPass proporciona contraseñas específicas para dispositivos o grupos y devuelve información de autorización Access-Accept documentada. Compruebe las combinaciones excluidas por Aruba antes del despliegue, específicamente la autenticación MAC manual, las listas de denegación y los servidores RADIUS internos. 2
¿Puede Ruckus DPSK colocar un dispositivo en una VLAN separada?
Sí, Ruckus SmartZone permite seleccionar un ID de VLAN al generar una DPSK y asignar un rol de usuario cuyos permisos incluyan una VLAN. No obstante, debe asegurarse de que la WLAN, los enlaces ascendentes de los AP, los switches y los gateways transporten ese segmento. Cree y pruebe una clave para cada resultado de política deseado antes de emitir claves a escala del recinto. 3
¿Son iguales UniFi Private PSK de Ubiquiti y las VLAN asignadas por RADIUS?
No, UniFi describe PPSK y las VLAN asignadas por RADIUS como opciones independientes. PPSK asocia contraseñas de un SSID compartido a una VLAN. Las VLAN asignadas por RADIUS utilizan perfiles únicos y requieren WPA2 Enterprise o WPA3 Enterprise. UniFi PPSK es únicamente para WPA2 y no funciona en la banda de 6 GHz. 4
¿Cuánto esfuerzo requiere un despliegue de iPSK?
Un piloto requiere un SSID definido, VLAN de destino, una fuente de control de acceso, conectividad de AP a RADIUS en las ubicaciones correspondientes y una prueba de revocación. El esfuerzo escala con el número de propietarios de claves y resultados de políticas, no con el número de SSID. Comience con dos políticas y unos pocos dispositivos, y luego documente los pasos de emisión, soporte y baja antes de un despliegue más amplio.
¿Puede iPSK ayudar con el cumplimiento de GDPR o PCI-DSS?
iPSK puede respaldar el diseño de segmentación y control de acceso, pero no certifica el cumplimiento. El artículo 32 de GDPR exige medidas de seguridad técnicas y organizativas adecuadas. PCI-DSS proporciona requisitos técnicos y operativos para proteger los datos de las cuentas. Evalúe sus flujos de datos reales, el registro, la retención, los derechos de acceso y el entorno de pago con el responsable de cumplimiento correspondiente. 7 8
¿Qué debo probar antes de emitir claves a los residentes o al personal?
Pruebe una conexión permitida, la VLAN o el resultado de política previsto, una conexión denegada con una clave eliminada y una clave no afectada en el mismo SSID. Registre las evidencias del controlador y de RADIUS o ClearPass para cada prueba. Los despliegues de Aruba también deben tener en cuenta la caché de MPSK documentada, ya que una contraseña almacenada en caché puede alterar lo que se demuestra en un reintento inmediato. 1 2 3
Referencias
Definiciones clave
iPSK
Una clave precompartida distinta utilizada en un SSID compartido, lo que permite una decisión de acceso por dispositivo o grupo.
Utilícelo cuando los dispositivos requieran una incorporación más sencilla que las credenciales corporativas, pero se siga necesitando un control trazable de la emisión y la revocación.
MPSK
La capacidad de clave precompartida múltiple de HPE Aruba, documentada con contraseñas específicas para dispositivos o grupos emitidas por ClearPass.
Utilícelo en un diseño de Aruba Central y ClearPass que requiera un control de acceso mediante claves personales.
DPSK
Ruckus Dynamic PSK, creada y gestionada en SmartZone para una WLAN habilitada con DPSK.
Utilícelo cuando SmartZone sea el punto de control para la emisión, vinculación y eliminación de claves.
PPSK
Ubiquiti UniFi Private Pre-Shared Keys, que asocian una contraseña a una VLAN en un SSID compartido.
Utilícelo para la segmentación local de VLAN en UniFi dentro de las limitaciones documentadas de WPA2 y bandas.
RADIUS
Un protocolo y modelo de servicio para decisiones de autenticación, autorización y contabilidad entre un punto de acceso y un servicio de políticas.
Utilícelo cuando la plataforma documente un flujo de trabajo iPSK o MPSK respaldado por RADIUS y necesite un control centralizado.
VLAN
Un segmento de red lógico que separa dominios de difusión y que puede asignarse como parte de una decisión de acceso.
Utilícela para mantener el tráfico de residentes, invitados, operaciones y dispositivos en rutas de políticas independientes.
RADIUS Access-Accept
La respuesta de éxito de un servidor RADIUS, que puede incluir información de autorización o de clave específica de cada fabricante.
Inspeciónelo al solucionar problemas de por qué se conectó un dispositivo, qué política recibió o por qué cambió el resultado de una VLAN.
RADIUS override
Una capacidad de la plataforma que permite que una respuesta RADIUS exitosa reemplace la etiqueta de VLAN por defecto de un SSID.
Utilícelo en diseños compatibles de Cisco Meraki en modo puente cuando la política central deba controlar la VLAN del cliente.
Four-way key handshake
El intercambio de establecimiento de claves WPA utilizado después de la asociación para establecer las claves de protección del tráfico.
Explica por qué se necesitan tanto una clave personal correcta como un resultado de política aceptado antes de que un cliente pueda utilizar la red.
Revocation test
Una prueba controlada de nueva asociación que demuestra que una clave eliminada o denegada ya no permite el acceso a la red.
Ejecútela antes de un despliegue más amplio y después de cualquier cambio en el control de acceso para validar el proceso de altas, bajas y modificaciones.
Ejemplos prácticos
Un hotel de 200 habitaciones necesita dispositivos de habitación y operaciones del edificio en un único SSID con segmentos de red separados.
Configure Cisco Meraki iPSK con RADIUS en modo puente. Mantenga un registro de RADIUS y la asignación de VLAN prevista para cada categoría de dispositivo, establezca una VLAN por defecto para el SSID y habilite la invalidación de RADIUS documentada. Valide la conexión de un dispositivo de habitación, la de un dispositivo de operaciones, la denegación por clave revocada y la conexión con una clave no afectada. [1]
Un estadio necesita acceso controlado para dispositivos temporales de eventos sin necesidad de crear múltiples SSID operativos.
En Ruckus SmartZone, genere DPSKs no vinculadas para la entrega controlada a un solo dispositivo y una DPSK de grupo gobernada para equipos compartidos. Asigne el rol o la VLAN previstos durante la generación. Valide que una clave recién vinculada rechace un segundo dispositivo no planificado, que la clave de grupo reciba su política y que la eliminación bloquee una nueva conexión tras el desmantelamiento. [3]
Fuentes
- Cisco Meraki: iPSK with RADIUS authentication
- HPE Aruba: Support for MPSK in WLAN SSID
- Ruckus SmartZone: Generating Dynamic PSKs
- Ubiquiti UniFi: PPSK and RADIUS for multiple VLANs
- RFC 3580: IEEE 802.1X RADIUS usage guidelines
- RFC 4675: RADIUS attributes for VLAN and priority support
- EUR-Lex: General Data Protection Regulation
- PCI Security Standards Council: PCI Data Security Standard
Continúe leyendo esta serie
Acuerdo de internet a granel frente a WiFi gestionado: qué modelo se adapta a su edificio
Una referencia práctica de adquisición para responsables de propiedades, TI y operaciones que compara la banda ancha minorista pagada por el residente, un acuerdo de internet a granel y el WiFi gestionado. Aclara la propiedad, la mudanza del residente, la seguridad, el alcance de los costes y la salida contractual, utilizando el marco de internet a granel de EE. UU. y sus equivalentes en el Reino Unido.
Soluciones de WiFi para apartamentos: una guía completa para empresas
Esta guía cubre la arquitectura, el despliegue y el caso de negocio de las soluciones de WiFi para apartamentos en propiedades de alquiler gestionado (Build to Rent) y viviendas plurifamiliares. Explica cómo la tecnología de clave precompartida de identidad (iPSK) crea burbujas de red seguras y aisladas para cada residente, al tiempo que admite dispositivos inteligentes e IoT. Los promotores inmobiliarios, propietarios y operadores de BTR encontrarán orientación de despliegue práctica, datos de ROI y escenarios de implementación resueltos.
WiFi gestionado de Cox Business: una guía completa para empresas
Esta guía detalla cómo los promotores inmobiliarios y los operadores de BTR pueden desplegar redes escalables y seguras utilizando el WiFi gestionado de Cox Business. Abarca la arquitectura de red, el despliegue de hardware independiente del proveedor y el impacto empresarial de transformar la conectividad de un dolor de cabeza operativo a una infraestructura fiable.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.