Saltar al contenido principal

Cómo implementar iPSK en Cisco Meraki, HPE Aruba y Ruckus

Esta guía de referencia práctica muestra cómo implementar iPSK en Cisco Meraki, MPSK en HPE Aruba Central y DPSK en Ruckus SmartZone, con un breve apéndice sobre UniFi PPSK. Se centra en la emisión de claves, la asignación de VLAN o de políticas, los flujos de decisión RADIUS y las pruebas de revocación que demuestran que una implementación funciona en un entorno real.

Por Marketing TeamPublicado Actualizado
📖 13 min de lectura3,512 palabras2 ejemplos prácticos10 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Bienvenido a la sesión informativa sobre el despliegue de iPSK para Cisco Meraki, HPE Aruba y Ruckus. El problema operativo es bien conocido. Tiene más tipos de dispositivos que SSIDs deseados. Los dispositivos de las habitaciones de hotel, los dispositivos de los residentes, los sistemas del edificio, los equipos de los contratistas y la tecnología temporal para eventos necesitan diferentes decisiones de acceso. Una contraseña compartida no ofrece una vía de baja limpia. Un SSID independiente para cada grupo añade sobrecarga de radio y dificulta la gestión del servicio. Los despliegues de claves precompartidas de identidad abordan este problema. El SSID compartido sigue siendo el mismo, pero cada dispositivo o grupo recibe una clave diferente. La clave puede dirigir a una VLAN, política o rol diferente. Los nombres varían según el proveedor. Cisco Meraki utiliza iPSK con RADIUS. HPE Aruba utiliza MPSK. Ruckus utiliza DPSK. UniFi denomina a su opción local claves precompartidas privadas, o PPSK. El principio de funcionamiento es el mismo: se sustituye un único secreto compartido por una decisión de acceso que se puede emitir, inspeccionar y revocar. Comience con el diseño de la red cableada. Cree las VLANs que realmente necesite y asegúrese de que cada enlace ascendente de punto de acceso las transporte. No empiece creando claves en un panel de control. Acuerde primero los resultados de acceso. En un edificio de varios inquilinos, podrían ser: residente, operaciones del edificio, dispositivo de habitación y pruebas. En un hotel, podría ser: dispositivo de habitación, administración y contratista. En un estadio, podría ser: producción, operaciones de eventos y dispositivo temporal. Los nombres son menos importantes que el hecho de que cada uno tenga un propietario claro y un propósito definido. A continuación, decida el nivel de detalle que debe tener la clave. Una clave específica para cada dispositivo es más fácil de revocar e investigar. Una clave de grupo es más fácil de distribuir, pero una filtración afecta a todos los dispositivos que la comparten. Esta distinción es especialmente importante durante la baja de usuarios. Si un contratista se marcha con una clave de grupo, es posible que tenga que renovar las claves de todo un colectivo. Si el contratista tiene una clave personal, puede eliminar un solo registro y mantener el acceso de todos los demás. Cisco Meraki le ofrece una vía iPSK respaldada por RADIUS. En el panel de control, vaya a Wireless, Configure, Access control. Elija su SSID y seleccione Identity PSK con RADIUS. Establezca el acceso directo en lugar de una página de portal cautivo (splash page) y, a continuación, configure el servidor RADIUS. Este es el punto en el que necesita una propiedad clara. El punto de acceso es el cliente RADIUS. Su plataforma de autenticación es el punto de decisión. Guarde el secreto compartido de RADIUS en su almacén de secretos aprobado. No lo deje en una hoja de cálculo de despliegue. Meraki documenta un modelo basado en MAC y un modelo Easy PSK. En el modelo basado en MAC, el registro de RADIUS asocia la dirección MAC de un dispositivo con la clave. En el modelo Easy PSK, el punto de acceso reenvía material de saludo específico a RADIUS. El servidor RADIUS busca una clave conocida que coincida y envía un Access-Accept que contiene la información de clave que Meraki espera. El punto de acceso reinicia el proceso de saludo y completa la conexión. Donde la segmentación sea importante, ejecute el SSID de Meraki en modo puente. Asígnele una VLAN predeterminada. A continuación, habilite la anulación de RADIUS documentada para que la respuesta correcta pueda sustituir a esa etiqueta predeterminada. También puede aplicar una política de grupo de Dashboard para controles de cortafuegos o tráfico. La prueba no estará completa hasta que el dispositivo tenga el rango de direcciones previsto y la política esperada. Una aceptación de RADIUS es necesaria. No es el resultado final. Hay dos puertas de enlace estrictas en el flujo de trabajo de Meraki citado. El iPSK documentado con capacidad RADIUS no es compatible con WPA3. Tampoco funciona cuando el SSID canaliza el tráfico a un MX Concentrator. Trate esto como decisiones tomadas antes del piloto, no como un ticket descubierto después del lanzamiento. HPE Aruba aborda el mismo objetivo a través de MPSK y ClearPass. En Aruba Central, abra Gestionar, Dispositivos, Puntos de acceso, Configuración y, a continuación, WLAN. Añada o edite el SSID, abra Seguridad, seleccione Personal, elija MPSK-AES y seleccione ClearPass Policy Manager como servidor principal. El flujo de trabajo explica por qué ClearPass es importante. Un dispositivo se registra y recibe una frase de contraseña específica del dispositivo o del grupo. Se conecta utilizando WPA2-PSK-AES. El punto de acceso realiza el intercambio de autenticación MAC documentado con ClearPass. ClearPass devuelve un Access-Accept con información de autorización y un atributo de frase de contraseña MPSK de Aruba. El punto de acceso genera la clave y completa el protocolo de enlace de cuatro vías. Si la frase de contraseña es incorrecta o ClearPass rechaza el dispositivo, la conexión falla. No añada manualmente la autenticación MAC a una WLAN MPSK solo porque el proceso utilice una búsqueda de MAC. Aruba trata explícitamente la MPSK y la autenticación MAC manual como mutuamente excluyentes. También identifica la lista de denegación y el servidor RADIUS interno como combinaciones incompatibles. Registre esas limitaciones en el registro de cambios antes de tocar un perfil activo. Un punto de Aruba merece especial atención: el almacenamiento en caché. Aruba documenta que un punto de acceso almacena en caché la información MPSK para la itinerancia. Un registro almacenado en caché puede significar que el punto de acceso no realiza una nueva búsqueda de autenticación MAC. Eso es útil para la itinerancia. También es la razón por la que un reintento rápido no es prueba de revocación. Volveremos al plan de pruebas en un momento. Hasta ahora, el patrón práctico está claro. Construya los segmentos de red. Establezca el SSID compartido. Configure la ruta de búsqueda de claves del proveedor. Asocie cada clave con un resultado de política definido. Luego demuestre que la decisión cambia cuando la clave desaparece. En esa última parte es donde fallan muchos pilotos que, por lo demás, serían sólidos. Ahora, veamos Ruckus, el concepto de asignación de VLAN y RADIUS, y la prueba de revocación que hace que un despliegue de iPSK sea operativamente creíble. En Ruckus SmartZone, primero confirme que la WLAN está habilitada para DPSK. A continuación, abra Seguridad, Control de acceso, Dynamic PSK y elija Generar DPSK. Seleccione la WLAN, elija el número de claves, introduzca o genere el nombre de usuario y la frase de contraseña, seleccione el rol de usuario, establezca el ID de VLAN y decida si la clave es una DPSK de grupo. Ruckus hace visible el tipo de clave en el modelo operativo. Una DPSK no vinculada pasa a estar vinculada cuando un dispositivo la utiliza por primera vez. Una DPSK de grupo sigue siendo compartible. Una clave vinculada se puede importar con una dirección MAC. Utilice claves no vinculadas para transferencias controladas. Utilice claves de grupo solo cuando el uso compartido sea intencionado y el propietario acepte las consecuencias de la rotación. Utilice registros vinculados cuando ya exista un inventario de dispositivos de confianza. La decisión de política puede residir en el rol o en la VLAN seleccionada. Ruckus documenta que un rol de usuario incluye atributos y permisos que abarcan la VLAN, el UTP y restricciones temporales. También le permite seleccionar una VLAN durante la generación de claves. Independientemente del diseño que elija, reconéctelo con la configuración del switch y de la puerta de enlace. Un registro de clave correcto no puede solucionar la falta de una VLAN en un enlace ascendente de AP. Desde una perspectiva neutral con respecto al fabricante, RADIUS gestiona el resultado de la autenticación y la autorización. No obliga a todos los controladores a interpretarlo de la misma manera. En Cisco Meraki, RADIUS puede proporcionar la información de la clave y anular la etiqueta de VLAN predeterminada del SSID. En Aruba, ClearPass devuelve la frase de contraseña MPSK y la información de autorización. En Ruckus DPSK, SmartZone puede utilizar su propio registro DPSK, el rol de usuario y la opción de VLAN elegida. RFC 4675 describe los atributos de RADIUS para la asignación dinámica de VLAN en redes IEEE 802 y reconoce que un dispositivo WiFi puede tratarse como un puerto virtual. Esto significa que sus pruebas de validación deben abarcar cuatro niveles. Primero, el dispositivo utilizó el SSID y la clave previstos. Segundo, el punto de acceso o el controlador aceptó la clave. Tercero, el servicio de políticas devolvió la autorización esperada. Cuarto, el dispositivo se ubicó en la VLAN o política prevista y solo pudo acceder a los servicios permitidos en ella. Si se detiene en el evento del controlador, no habrá demostrado la segmentación. La prueba de revocación es la prueba de aceptación más importante. Comience con un control positivo. Conecte un dispositivo de prueba con una clave emitida. Registre la aceptación de RADIUS o ClearPass según corresponda, el registro del cliente en el controlador y la VLAN o política detectada. A continuación, revoque la clave en el origen real del control. Elimine o deniegue la asignación de Meraki RADIUS. Elimine el registro o la autorización de ClearPass que proporciona la decisión de Aruba. Elimine la Ruckus DPSK. En UniFi PPSK, elimine la asignación de contraseña a VLAN siguiendo la guía de configuración actual de UniFi. A continuación, fuerce una nueva asociación. Olvide el SSID, o desactive y vuelva a activar el WiFi, e inténtelo de nuevo con la clave antigua. La condición de aprobado es la denegación de la nueva conexión y un registro en el historial que indique el motivo. No utilice la ausencia de una clave en un panel de control como resultado. Está probando si la red rechaza el acceso, no si un administrador ha completado un formulario de eliminación. Para Aruba, incluya el comportamiento de la caché en el diseño de la prueba. Una MPSK en caché puede evitar una nueva búsqueda. Defina el paso de gestión o expiración de la caché en su procedimiento de producción y solo entonces ejecute la prueba de asociación nueva. Para cada plataforma, repita la conexión con una clave no afectada en el mismo SSID. Debería seguir funcionando. Esto detecta un perfil de WLAN roto, un cambio de RADIUS demasiado amplio o una VLAN ausente en la ruta cableada. Una secuencia de despliegue corta funciona bien. Comience con dos resultados de políticas y un puñado de dispositivos representativos. Uno debería ser un dispositivo fácil, como una tableta gestionada. Otro debería ser un dispositivo difícil, como un controlador de sala antiguo o una unidad IoT. Pruebe la emisión, el acceso permitido, la denegación por clave incorrecta, la revocación y la continuidad de las claves no afectadas. Anote el identificador del dispositivo, el propietario de la clave, el nombre de la política, la hora de emisión y la ubicación de las pruebas. Solo entonces pase a un grupo más grande. Para las operaciones de las sedes, mantenga el procedimiento de soporte breve. El equipo de primera línea necesita el nombre del SSID, un identificador de dispositivo, el propietario de la clave emitida, la hora del fallo y las instrucciones de no volver a emitir una clave antes de que se capture el evento del controlador. El equipo de ingeniería de red necesita la propiedad de RADIUS, ClearPass, el mapeo de roles de SmartZone y el transporte de VLAN cableada. Esa división evita una pérdida de tiempo habitual: reemplazar una clave cuando el fallo real es un troncal de AP o un rol mal aplicado. Un último apunte sobre el alcance. iPSK puede admitir la segmentación y el control de acceso, pero no hace que una red cumpla automáticamente con el GDPR o PCI-DSS. El GDPR exige medidas de seguridad técnicas y organizativas adecuadas. El PCI-DSS proporciona requisitos para proteger los datos de las cuentas de pago. Trate el despliegue de iPSK como un elemento más del diseño general de seguridad y gestión de datos, no como un certificado de cumplimiento normativo. El siguiente paso es práctico. Elija un sitio similar al de producción, dos resultados de políticas y un dispositivo de prueba para cada uno. Construya la ruta de decisión, capture las pruebas y ejecute la prueba de revocación antes de emitir más de unas pocas claves. Si esa prueba funciona, tendrá las bases para un servicio de WiFi multiinquilino que es más fácil de operar, más fácil de revocar y más claro de soportar.

Parte de nuestra serie principal: Guía de WiFi multiinquilino →

Cómo implementar iPSK en Cisco Meraki, HPE Aruba y Ruckus

Cisco Meraki, HPE Aruba y Ruckus permiten colocar diferentes dispositivos o grupos en diferentes políticas sin tener que crear un SSID independiente para cada grupo. Configure un SSID WPA2 Personal, cree u obtenga una clave personal, asóciela a una VLAN o rol y, a continuación, compruebe que la eliminación bloquea las nuevas asociaciones. 1 2 3

¿Qué hace exactamente un despliegue de iPSK?

Una clave precompartida de identidad, o iPSK, proporciona una contraseña única a un dispositivo o grupo de dispositivos mientras se mantiene un SSID compartido. Los fabricantes utilizan diferentes nombres para esto. Cisco Meraki llama a su opción respaldada por RADIUS iPSK. HPE Aruba denomina a esto clave precompartida múltiple, o MPSK. Ruckus lo llama PSK dinámica, o DPSK. Ubiquiti UniFi llama a su opción local clave precompartida privada, o PPSK.

El resultado práctico de esto es un acceso controlado en una única red WiFi personal. Puede segregar un dispositivo de sala, un dispositivo residencial o un dispositivo operativo sin tener que transmitir un SSID independiente para cada caso de uso. El punto de control varía según la plataforma. Cisco Meraki puede obtener la clave y la anulación de VLAN a través de RADIUS. HPE Aruba recupera frases de contraseña cifradas e información de autorización desde ClearPass. Ruckus puede colocar una DPSK directamente en un rol de usuario o VLAN. UniFi PPSK asocia contraseñas a VLANs de forma local. 1 2 3 4

Esto no es una alternativa a 802.1X. El estándar IEEE 802.1X proporciona control de acceso a la red basado en puertos, mientras que iPSK es adecuado para dispositivos que requieren un SSID compartido y un acceso mediante clave personal. 5

Plataforma Plano de control de credenciales Asociación de políticas o VLAN compatible mediante el flujo de trabajo indicado Limitación de diseño de la clave
Cisco Meraki RADIUS externo SSID en modo puente con anulación de VLAN por RADIUS, además de política de grupo en el panel de control iPSK con RADIUS no es compatible con WPA3 y no puede funcionar en un SSID tunelizado a un concentrador MX. 1
HPE Aruba ClearPass Policy Manager El mensaje Access-Accept de ClearPass incluye información de autorización y el atributo de frase de contraseña MPSK de Aruba MPSK utiliza WPA2-PSK-AES y es mutuamente excluyente con la autenticación MAC manual. 2
Ruckus SmartZone Almacén de PSK dinámica de SmartZone Rol de usuario e ID de VLAN seleccionados durante la creación de la DPSK La propiedad operativa de las claves vinculadas, no vinculadas y de grupo varía. 3
Ubiquiti UniFi Configuración de red de UniFi Una contraseña PPSK para cada VLAN configurada PPSK es solo para WPA2 y no funciona en la banda de 6 GHz. 4

¿Qué necesita antes de comenzar?

Comience con un diseño de reenvío en lugar de con el panel de control. Cree las VLAN de destino y asegúrese de que cualquier VLAN que pueda devolver un SSID esté activa en cada enlace ascendente de AP. Elija resultados de políticas que los operadores puedan explicar, como residente, operaciones del edificio, dispositivo de habitación y prueba. Decida si las claves serán por dispositivo o por grupo controlado. Las claves por dispositivo permiten una revocación precisa, mientras que las claves de grupo reducen el esfuerzo de resolución de problemas pero aumentan el impacto de una filtración. 3 Para un diseño respaldado por RADIUS, registre los puntos de acceso o su subred de gestión como clientes RADIUS. Utilice el mismo secreto compartido en los puntos de acceso y en el servidor RADIUS. Cisco Meraki documenta esta relación en la configuración de su servidor RADIUS. Guarde el código secreto en su almacén de secretos aprobado y establezca un propietario designado para cada población de claves. 1

Registre el SSID, el resultado de la política, la fuente de la clave, la dirección MAC del dispositivo de prueba y el resultado de la revocación cuando corresponda. La aleatorización de MAC puede complicar los flujos de trabajo vinculados a MAC, lo cual es citado por Cisco Meraki como una razón para Easy PSK. 1

¿Cómo se configura Cisco Meraki iPSK con RADIUS?

Utilice Cisco Meraki iPSK con RADIUS cuando requiera un control centralizado. En el panel de control, abra Wireless > Configure > Access control, seleccione el SSID de destino y elija Identity PSK with RADIUS. Establezca la página de inicio (splash page) en None (Direct access) y, a continuación, añada los detalles del servidor RADIUS. La guía de Cisco Meraki incluye pantallas y ejemplos actuales. 1

Para flujos de trabajo basados en MAC, su registro RADIUS vincula la dirección MAC del cliente y la PSK a través de Tunnel-Password. En Easy PSK, el AP proporciona los atributos de saludo específicos del proveedor de Meraki; RADIUS busca la iPSK y envía un Access-Accept, tras lo cual el AP reinicia el saludo de clave. 1

Configure el modo puente (bridge mode) cuando requiera una asignación de VLAN por dispositivo. Establezca la VLAN predeterminada del SSID en Client IP and VLAN y, a continuación, habilite la invalidación de RADIUS documentada para que un Access-Accept pueda reemplazar esa etiqueta de VLAN predeterminada. Si también requiere políticas de firewall, limitación de tráfico u otras políticas del panel de control, cree una política de grupo del panel de control que coincida en Network-wide > Configure > Group Policies. La secuencia de validación de Cisco Meraki consiste en conectar un dispositivo de prueba, comprobar los registros en tiempo real de RADIUS e inspeccionar el cliente en el panel de control. 1

Cisco Meraki no admite esta función de iPSK con RADIUS en WPA3 ni en SSID tunelizados a un MX Concentrator. Confirme ambos aspectos antes de comenzar un proyecto piloto. 1

¿Cómo se configura HPE Aruba MPSK en Aruba Central?

Utilice HPE Aruba MPSK con ClearPass cuando requiera que ClearPass emita contraseñas y decisiones de autorización específicas para dispositivos o grupos. La ruta documentada en Aruba Central es Manage > Devices > Access Points > Config > WLANs. Añada un SSID o edite un SSID existente, abra Security, seleccione Personal, seleccione MPSK-AES en la gestión de claves, seleccione ClearPass Policy Manager como servidor primario y guarde. 2 El flujo documentado es sencillo. Un dispositivo se registra y recibe una frase de contraseña. Se conecta con WPA2-PSK-AES. El punto de acceso realiza la autenticación MAC contra ClearPass. ClearPass devuelve un Access-Accept con información de autorización y el atributo específico de proveedor Aruba-MPSK-Passphrase. El punto de acceso genera la PSK y completa el intercambio de claves de cuatro vías. Una frase de contraseña incorrecta o un Access-Reject impiden la conexión. 2 No habilite manualmente la autenticación MAC en la WLAN solo porque el flujo incluya una búsqueda MAC. Aruba indica que MPSK y la autenticación MAC manual son mutuamente excluyentes. También señala que MPSK es mutuamente excluyente con las listas de denegación y los servidores RADIUS internos. Considere estas restricciones como puntos de control de revisión de diseño antes de cambiar los perfiles de producción. 2

Planifique la revocación en función de la caché. La documentación de Aruba indica que el punto de acceso almacena la frase de contraseña MPSK en una caché local para el roaming y puede omitir la autenticación MAC cuando encuentra una entrada coincidente. Por lo tanto, eliminar simplemente un registro o cambiar una política no es prueba suficiente. Su prueba de aceptación debe incluir una nueva asociación después de que el estado almacenado en caché haya dejado de permitir la credencial antigua. Utilice los documentos operativos actuales de Aruba y ClearPass para definir los procesos de borrado o expiración de la caché para su lanzamiento. 2

¿Cómo se generan las claves Ruckus DPSK en SmartZone?

Utilice Ruckus DPSK cuando SmartZone sea su punto de control operativo y desee que el controlador genere y revoque claves. En primer lugar, asegúrese de que la WLAN tiene DPSK habilitado. A continuación, vaya a Security > Access Control > Dynamic PSK y seleccione Generate DPSKs. Seleccione la WLAN, elija el número de claves y, a continuación, introduzca o genere un nombre de usuario y una frase de contraseña. Seleccione un rol de usuario, configure el ID de VLAN y elija si la clave es una DPSK de grupo. 3

Elija el tipo de DPSK con cuidado. Una clave no vinculada se vincula en el primer uso, una clave de grupo puede servir para varios dispositivos y una clave vinculada se puede importar por dirección MAC mediante un archivo CSV. 3

Ruckus vincula el rol de usuario seleccionado a los atributos y permisos del rol, que incluyen VLAN, UTP y restricciones temporales. También puede configurar el ID de VLAN durante la creación de la clave. Esto le permite utilizar un SSID consistente mientras mantiene la decisión de control de acceso vinculada al registro DPSK o a su rol. 3

Para la revocación, seleccione la DPSK en la lista Dynamic PSK y utilice Delete. Pruebe la eliminación con el mismo dispositivo utilizado para emitir la clave. Olvide el SSID o desconéctelo, y luego intente una nueva conexión utilizando la clave eliminada. Registre una unión denegada como condición de aprobado. No declare el éxito basándose únicamente en la ausencia de la clave en la lista del controlador. 3

¿Cómo asocia RADIUS una clave a una VLAN o política?

RADIUS no hace que todos los fabricantes funcionen de la misma manera. Se encarga de transmitir la decisión de autenticación y autorización. El AP o controlador determina qué atributos devueltos admite. RFC 4675 describe los atributos RADIUS para la asignación dinámica de VLAN en redes IEEE 802 y señala que un dispositivo de red inalámbrica puede tratar una asociación de seguridad como un puerto virtual. 6

Fase Cisco Meraki iPSK con RADIUS HPE Aruba MPSK Ruckus DPSK Qué debe verificar
El dispositivo inicia la asociación El cliente presenta su PSK configurada; el AP reenvía el material de iPSK documentado a RADIUS. 1 El cliente se asocia con la frase de contraseña de MPSK. 2 El cliente se asocia con la WLAN habilitada para DPSK. 3 Se utilizan el SSID correcto y la clave actual.
Búsqueda de autorización RADIUS coincide con el flujo de claves y devuelve Access-Accept con la información de la clave. 1 ClearPass devuelve Access-Accept con información de autorización y la VSA de la frase de contraseña de MPSK. 2 SmartZone lee el registro de DPSK y el rol o VLAN seleccionados. 3 La fuente de búsqueda identifica el dispositivo o el grupo de claves.
Resultado del acceso La invalidación de RADIUS puede reemplazar la etiqueta VLAN predeterminada del SSID; la política de grupo del Dashboard puede aplicar controles adicionales. 1 Aruba documenta la información de autorización de ClearPass. Cree y verifique su política de ClearPass de forma independiente. 2 El rol de usuario transfiere sus permisos, que incluyen la VLAN; la VLAN también se puede seleccionar al generar la clave. 3 El dispositivo recibe la subred y la política esperadas.
Resultado negativo La ausencia de una aceptación válida de RADIUS significa que no hay una asociación iPSK exitosa. 1 Una frase de contraseña incorrecta o un Access-Reject fallan la autenticación. 2 Elimine la DPSK, luego pruebe la nueva asociación. 3 Los registros muestran la denegación, no solo un error del lado del cliente.

Para Cisco Meraki, pruebe tanto la VLAN predeterminada como los resultados de la invalidación de RADIUS, luego guarde la VLAN devuelta y la configuración del troncal del AP en un registro de cambios. Para Aruba, demuestre el resultado de la política de ClearPass en su propio entorno. Para Ruckus, mantenga el rol o la VLAN seleccionados durante la generación de la DPSK de manera compatible con el diseño del switch y la puerta de enlace. 1 2 3

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

¿Cómo se prueba si funciona la revocación de claves?

Incluya la revocación en el primer despliegue. Está probando la respuesta operativa ante la pérdida de un dispositivo local, la desvinculación de un contratista o una clave emitida incorrectamente. La condición de éxito no es "hemos eliminado el registro". La condición de éxito es "el dispositivo no puede completar una nueva asociación con la clave eliminada y los registros identifican el motivo".

Comience con una prueba positiva. Conecte un dispositivo de prueba utilizando la clave emitida. Capture el evento de aceptación del controlador o de RADIUS, la política de cliente asignada y el segmento de red observado por el dispositivo. Para Cisco Meraki, verifique los detalles del cliente en el Dashboard y sus registros de RADIUS. Para Ruckus, capture el registro de DPSK, el rol o VLAN y el resultado de la asociación. Para Aruba, capture tanto el resultado de ClearPass como el del AP. 1 2 3 A continuación, revoque la clave desde su fuente de verdad. Elimine o deniegue la asignación de RADIUS de Cisco Meraki correspondiente. Elimine el registro o la autorización de ClearPass que proporciona la decisión de Aruba MPSK. Elimine la Ruckus DPSK. Para UniFi PPSK, elimine la asignación de contraseña a VLAN en la configuración actual de UniFi y valídela de acuerdo con la documentación actual de UniFi antes de utilizar el flujo de trabajo en un entorno de producción. 1 2 3 4 Fuerce una nueva asociación. Desactive y vuelva a activar el WiFi o olvide el SSID, luego intente volver a unirse con la clave antigua. Revise los registros exactos. Para Aruba, se debe considerar el almacenamiento en caché adicional porque una MPSK almacenada en caché puede eludir una nueva búsqueda de autenticación MAC. Una nueva prueba que utilice un estado almacenado en caché no demuestra una revocación oportuna. 2

Finalmente, pruebe una clave cercana que no esté afectada en el mismo SSID. Debería seguir uniéndose y recibir la política prevista. Esto detecta cambios demasiado amplios en la WLAN, el registro de clientes RADIUS o los enlaces troncales de los switches. Registre el tiempo transcurrido desde la revocación hasta el fallo de la nueva asociación. Esa medición indica a las operaciones del centro lo que el proceso de incorporaciones, traslados y bajas puede prometer realmente.

Cómo implementar iPSK en Cisco Meraki, HPE Aruba y Ruckus - ipsk revocation test

¿Qué puede salir mal y cómo solucionarlo?

Síntoma Área de configuración potencial Primera comprobación
El cliente nunca se une con la clave de Cisco Meraki Modo SSID o retorno de RADIUS Confirme Identity PSK con RADIUS, el acceso directo, la accesibilidad de RADIUS y el resultado esperado de RADIUS. 1
El cliente se une pero cae en una subred de Cisco Meraki incorrecta Invalidación de VLAN o enlace ascendente de AP Compare la VLAN de SSID predeterminada, el resultado de la invalidación de RADIUS y la asignación del enlace troncal del AP. 1
La unión de Aruba MPSK falla después de editar el perfil Combinación no compatible Confirme WPA2-PSK-AES, ClearPass como servidor primario y que no haya autenticación MAC manual, lista de denegación o combinación interna de RADIUS. 2
La revocación de Aruba parece lenta Caché de roaming Determine si el AP utilizó la caché local de MPSK documentada antes de declarar que el diseño es defectuoso. 2
La clave de Ruckus se comparte de forma inesperada Tipo de DPSK Revise si se seleccionó una DPSK de grupo en lugar de una clave destinada a ser vinculada. 3
Falta UniFi PPSK en el diseño de 6 GHz Modo de seguridad y banda PPSK es solo WPA2 y no funciona en 6 GHz. Utilice la guía de UniFi citada para rediseñar el método de acceso. 4

¿Dónde encaja el iPSK en el diseño de WiFi multiinquilino?

iPSK es un patrón de control de acceso, no un modelo operativo de WiFi completo. Encaja en el WiFi multiinquilino donde los residentes, los sistemas del edificio y los dispositivos del personal requieren diferentes decisiones de acceso. Combínelo con Guest WiFi para los visitantes. Para decisiones sobre contratos de edificios, consulte Bulk internet agreement vs managed WiFi: which model fits your building.

Este patrón se aplica en Hostelería, Retail, Transporte y Sanidad. Purple puede ofrecer su capa en la nube independiente del hardware sobre infraestructura Cisco Meraki, HPE Aruba, Ruckus o Ubiquiti UniFi. Consulte Gestión de WiFi para invitados: autenticación inteligente y segmentación y Gestión de WiFi en la nube: conectividad empresarial segura 2026 para obtener un contexto más amplio.

Ejemplo detallado: Dispositivos en habitaciones de hotel y operaciones del edificio

Un hotel de 200 habitaciones requiere un SSID operativo para los dispositivos de las habitaciones y un segmento de operaciones del edificio independiente, sin tener que crear un SSID distinto para cada categoría de dispositivo. Los arquitectos de red seleccionan Cisco Meraki iPSK con RADIUS en modo puente. El diseño de RADIUS contiene un registro de clave y la decisión de VLAN deseada para cada categoría de dispositivo. El SSID tiene una VLAN por defecto y solo las respuestas RADIUS definidas pueden anularla. 1

El conjunto de aceptación medible es discreto. Un dispositivo de habitación de prueba debe conectarse con su clave emitida y recibir el segmento de dispositivo de habitación. Un dispositivo de operaciones del edificio debe recibir el segmento de operaciones. Una clave eliminada del almacén RADIUS debe fallar en una nueva asociación. Otra clave válida debe poder seguir conectándose. Esto demuestra que los procesos de acceso, segmentación y revocación funcionan conjuntamente en lugar de ser demostraciones aisladas.

Ejemplo detallado: Operaciones de estadios y dispositivos de eventos temporales

Un estadio utiliza Ruckus SmartZone para equipos de eventos temporales que requieren acceso controlado durante el montaje. Los ingenieros generan DPSK no vinculadas para entregas de un solo dispositivo y DPSK de grupo controladas de forma independiente para equipos compartidos. SmartZone contiene opciones claras de rol o VLAN para cada clave. 3

El resultado medible es la matriz de unión. Una clave que se vincula tras el primer uso no debe conceder acceso a un segundo dispositivo no planificado. Una clave de grupo debe ubicar a cada dispositivo autorizado en su VLAN prevista. Una vez que concluye el evento, la eliminación de la clave debe impedir una nueva asociación por parte del dispositivo de prueba original. Esto proporciona a las operaciones del recinto un control repetible de emisión y revocación sin la saturación de SSID.

Cómo implementar iPSK en Cisco Meraki, HPE Aruba y Ruckus - radius lookup flow

Preguntas frecuentes

¿Puedo implementar iPSK en puntos de acceso Cisco Meraki existentes?

Sí, Cisco Meraki documenta iPSK con RADIUS en su configuración de control de acceso inalámbrico, sujeto a los límites de funciones establecidos. Se configuran el SSID, los servidores RADIUS y las anulaciones de VLAN en modo puente donde sea necesario en el Dashboard. Asegúrese de que el SSID no esté tunelizado a un MX Concentrator y no planifique WPA3 con el flujo de trabajo documentado de iPSK con RADIUS. 1

¿Es necesario ClearPass para MPSK en HPE Aruba Central?

Sí, el flujo de trabajo de HPE Aruba Central MPSK indicado selecciona ClearPass Policy Manager como servidor principal. ClearPass proporciona contraseñas específicas para dispositivos o grupos y devuelve información de autorización Access-Accept documentada. Compruebe las combinaciones excluidas por Aruba antes del despliegue, específicamente la autenticación MAC manual, las listas de denegación y los servidores RADIUS internos. 2

¿Puede Ruckus DPSK colocar un dispositivo en una VLAN separada?

Sí, Ruckus SmartZone permite seleccionar un ID de VLAN al generar una DPSK y asignar un rol de usuario cuyos permisos incluyan una VLAN. No obstante, debe asegurarse de que la WLAN, los enlaces ascendentes de los AP, los switches y los gateways transporten ese segmento. Cree y pruebe una clave para cada resultado de política deseado antes de emitir claves a escala del recinto. 3

¿Son iguales UniFi Private PSK de Ubiquiti y las VLAN asignadas por RADIUS?

No, UniFi describe PPSK y las VLAN asignadas por RADIUS como opciones independientes. PPSK asocia contraseñas de un SSID compartido a una VLAN. Las VLAN asignadas por RADIUS utilizan perfiles únicos y requieren WPA2 Enterprise o WPA3 Enterprise. UniFi PPSK es únicamente para WPA2 y no funciona en la banda de 6 GHz. 4

¿Cuánto esfuerzo requiere un despliegue de iPSK?

Un piloto requiere un SSID definido, VLAN de destino, una fuente de control de acceso, conectividad de AP a RADIUS en las ubicaciones correspondientes y una prueba de revocación. El esfuerzo escala con el número de propietarios de claves y resultados de políticas, no con el número de SSID. Comience con dos políticas y unos pocos dispositivos, y luego documente los pasos de emisión, soporte y baja antes de un despliegue más amplio.

¿Puede iPSK ayudar con el cumplimiento de GDPR o PCI-DSS?

iPSK puede respaldar el diseño de segmentación y control de acceso, pero no certifica el cumplimiento. El artículo 32 de GDPR exige medidas de seguridad técnicas y organizativas adecuadas. PCI-DSS proporciona requisitos técnicos y operativos para proteger los datos de las cuentas. Evalúe sus flujos de datos reales, el registro, la retención, los derechos de acceso y el entorno de pago con el responsable de cumplimiento correspondiente. 7 8

¿Qué debo probar antes de emitir claves a los residentes o al personal?

Pruebe una conexión permitida, la VLAN o el resultado de política previsto, una conexión denegada con una clave eliminada y una clave no afectada en el mismo SSID. Registre las evidencias del controlador y de RADIUS o ClearPass para cada prueba. Los despliegues de Aruba también deben tener en cuenta la caché de MPSK documentada, ya que una contraseña almacenada en caché puede alterar lo que se demuestra en un reintento inmediato. 1 2 3

Referencias

Definiciones clave

iPSK

Una clave precompartida distinta utilizada en un SSID compartido, lo que permite una decisión de acceso por dispositivo o grupo.

Utilícelo cuando los dispositivos requieran una incorporación más sencilla que las credenciales corporativas, pero se siga necesitando un control trazable de la emisión y la revocación.

MPSK

La capacidad de clave precompartida múltiple de HPE Aruba, documentada con contraseñas específicas para dispositivos o grupos emitidas por ClearPass.

Utilícelo en un diseño de Aruba Central y ClearPass que requiera un control de acceso mediante claves personales.

DPSK

Ruckus Dynamic PSK, creada y gestionada en SmartZone para una WLAN habilitada con DPSK.

Utilícelo cuando SmartZone sea el punto de control para la emisión, vinculación y eliminación de claves.

PPSK

Ubiquiti UniFi Private Pre-Shared Keys, que asocian una contraseña a una VLAN en un SSID compartido.

Utilícelo para la segmentación local de VLAN en UniFi dentro de las limitaciones documentadas de WPA2 y bandas.

RADIUS

Un protocolo y modelo de servicio para decisiones de autenticación, autorización y contabilidad entre un punto de acceso y un servicio de políticas.

Utilícelo cuando la plataforma documente un flujo de trabajo iPSK o MPSK respaldado por RADIUS y necesite un control centralizado.

VLAN

Un segmento de red lógico que separa dominios de difusión y que puede asignarse como parte de una decisión de acceso.

Utilícela para mantener el tráfico de residentes, invitados, operaciones y dispositivos en rutas de políticas independientes.

RADIUS Access-Accept

La respuesta de éxito de un servidor RADIUS, que puede incluir información de autorización o de clave específica de cada fabricante.

Inspeciónelo al solucionar problemas de por qué se conectó un dispositivo, qué política recibió o por qué cambió el resultado de una VLAN.

RADIUS override

Una capacidad de la plataforma que permite que una respuesta RADIUS exitosa reemplace la etiqueta de VLAN por defecto de un SSID.

Utilícelo en diseños compatibles de Cisco Meraki en modo puente cuando la política central deba controlar la VLAN del cliente.

Four-way key handshake

El intercambio de establecimiento de claves WPA utilizado después de la asociación para establecer las claves de protección del tráfico.

Explica por qué se necesitan tanto una clave personal correcta como un resultado de política aceptado antes de que un cliente pueda utilizar la red.

Revocation test

Una prueba controlada de nueva asociación que demuestra que una clave eliminada o denegada ya no permite el acceso a la red.

Ejecútela antes de un despliegue más amplio y después de cualquier cambio en el control de acceso para validar el proceso de altas, bajas y modificaciones.

Ejemplos prácticos

Un hotel de 200 habitaciones necesita dispositivos de habitación y operaciones del edificio en un único SSID con segmentos de red separados.

Configure Cisco Meraki iPSK con RADIUS en modo puente. Mantenga un registro de RADIUS y la asignación de VLAN prevista para cada categoría de dispositivo, establezca una VLAN por defecto para el SSID y habilite la invalidación de RADIUS documentada. Valide la conexión de un dispositivo de habitación, la de un dispositivo de operaciones, la denegación por clave revocada y la conexión con una clave no afectada. [1]

Un estadio necesita acceso controlado para dispositivos temporales de eventos sin necesidad de crear múltiples SSID operativos.

En Ruckus SmartZone, genere DPSKs no vinculadas para la entrega controlada a un solo dispositivo y una DPSK de grupo gobernada para equipos compartidos. Asigne el rol o la VLAN previstos durante la generación. Valide que una clave recién vinculada rechace un segundo dispositivo no planificado, que la clave de grupo reciba su política y que la eliminación bloquee una nueva conexión tras el desmantelamiento. [3]

Continúe leyendo esta serie

Acuerdo de internet a granel frente a WiFi gestionado: qué modelo se adapta a su edificio

Una referencia práctica de adquisición para responsables de propiedades, TI y operaciones que compara la banda ancha minorista pagada por el residente, un acuerdo de internet a granel y el WiFi gestionado. Aclara la propiedad, la mudanza del residente, la seguridad, el alcance de los costes y la salida contractual, utilizando el marco de internet a granel de EE. UU. y sus equivalentes en el Reino Unido.

Leer la guía →

Soluciones de WiFi para apartamentos: una guía completa para empresas

Esta guía cubre la arquitectura, el despliegue y el caso de negocio de las soluciones de WiFi para apartamentos en propiedades de alquiler gestionado (Build to Rent) y viviendas plurifamiliares. Explica cómo la tecnología de clave precompartida de identidad (iPSK) crea burbujas de red seguras y aisladas para cada residente, al tiempo que admite dispositivos inteligentes e IoT. Los promotores inmobiliarios, propietarios y operadores de BTR encontrarán orientación de despliegue práctica, datos de ROI y escenarios de implementación resueltos.

Leer la guía →

WiFi gestionado de Cox Business: una guía completa para empresas

Esta guía detalla cómo los promotores inmobiliarios y los operadores de BTR pueden desplegar redes escalables y seguras utilizando el WiFi gestionado de Cox Business. Abarca la arquitectura de red, el despliegue de hardware independiente del proveedor y el impacto empresarial de transformar la conectividad de un dolor de cabeza operativo a una infraestructura fiable.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.