Sondeo de energía PPSK: comparación de funciones y modelos de implementación
Esta guía explica cómo la tecnología PPSK (Private Pre-Shared Key) ofrece aislamiento de red por residente en edificios de múltiples inquilinos, y cómo utilizarla como una sonda de energía de diagnóstico en vivo para validar la arquitectura de VLAN antes de la entrega. Compara las implementaciones en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme Networks y Ubiquiti UniFi, y detalla la arquitectura de RADIUS en la nube necesaria para implementaciones a escala en BTR, MDU y sector hotelero.
Escuchar esta guía
Ver transcripción del podcast
- Resumen ejecutivo
- Análisis técnico en profundidad
- Qué es PPSK y cómo funciona
- PPSK como una sonda de potencia
- La restricción de WPA3
- Comparativa de implementaciones de fabricantes
- Guía de implementación
- Paso 1: Elija su modelo de despliegue
- Paso 2: Diseñe su esquema de VLAN
- Paso 3: Integrar el aprovisionamiento de claves
- Paso 4: Puesta en marcha con la prueba de potencia PPSK
- Paso 5: Planifique su migración a WPA3
- Buenas prácticas
- Troubleshooting & risk mitigation
- ROI & business impact

Resumen ejecutivo
PPSK (Private Pre-Shared Key) sustituye la contraseña única de WiFi compartida por una credencial única por dispositivo o grupo de usuarios. Para promotores inmobiliarios, operadores de BTR y propietarios que gestionan edificios polivalentes, PPSK no es solo un mecanismo de autenticación, sino que funciona como una sonda de diagnóstico en tiempo real. La clave de cada residente valida la ruta de autenticación completa, la asignación de VLAN y la política de aislamiento de tráfico en tiempo real. Esta guía compara las implementaciones de PPSK en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme Networks y Ubiquiti UniFi, detalla la arquitectura RADIUS en la nube necesaria para despliegues a gran escala y explica cómo utilizar PPSK como herramienta de puesta en servicio antes de que los residentes se conecten. El WiFi multiinquilino de Purple se ejecuta como una capa superpuesta en la nube e independiente del hardware en las siete plataformas de hardware, gestionando el ciclo de vida de las claves, la autenticación RADIUS y la analítica sin necesidad de sustituir los puntos de acceso existentes.
Análisis técnico en profundidad
Qué es PPSK y cómo funciona
Las redes WPA2-Personal tradicionales utilizan una única frase de contraseña compartida. Si esa contraseña se ve comprometida, debe cambiarse para todos los dispositivos de la red simultáneamente. PPSK resuelve este problema emitiendo una clave única para cada residente, grupo de dispositivos o usuario. Cuando un residente se conecta, el punto de acceso utiliza su clave específica para identificarlo y asignarlo a su propia VLAN aislada. Al revocar una clave, solo pierde el acceso ese dispositivo concreto. Nadie más se ve afectado.
El flujo técnico principal depende del protocolo de enlace de cuatro vías de WPA2. Cuando un dispositivo se asocia, el punto de acceso envía la dirección MAC del dispositivo y una indicación de PSK a un servidor RADIUS. El servidor RADIUS busca la clave correcta por dispositivo en su base de datos y la devuelve al punto de acceso. El punto de acceso utiliza esa clave para completar el protocolo de enlace de cuatro vías, derivando la clave transitoria de par (Pairwise Transient Key) a partir de la clave maestra de par (Pairwise Master Key) devuelta. El servidor RADIUS también devuelve una asignación de VLAN a través del atributo Tunnel-Private-Group-ID. Esto crea una burbuja de WiFi por residente: los dispositivos del residente (teléfonos, portátiles, Smart TV, altavoces inteligentes) pueden descubrirse entre sí, pero son completamente invisibles para cualquier otro residente del edificio.
El término PPSK es una denominación genérica del sector. Cisco Meraki lo denomina iPSK (Identity Pre-Shared Key). HPE Aruba lo llama MPSK (Multiple Pre-Shared Key). Ruckus lo denomina DPSK (Dynamic Pre-Shared Key). Juniper Mist y Extreme Networks utilizan el término PPSK. Ubiquiti UniFi lo llama Private PSK. El concepto es idéntico en todos los proveedores; las diferencias radican en la ubicación del almacenamiento de las claves, los límites de escala y la compatibilidad con WPA3.

PPSK como una sonda de potencia
La frase "sonda de potencia PPSK" describe tanto una técnica de comisionamiento como una característica del producto. Cuando despliega PPSK en un edificio multifamiliar, cada clave activa es una sonda en vivo en la arquitectura de su red. Cada asociación registra qué VLAN fue asignada, qué punto de acceso gestionó la conexión, qué intensidad de señal se registró y si el apretón de manos de cuatro vías se completó limpiamente. Antes de entregar un edificio a los residentes, puede recorrer cada unidad con dispositivos de prueba utilizando claves PPSK activas y validar que el servidor RADIUS devuelva la VLAN correcta, que los puertos del conmutador estén realizando el trunking de las VLAN correctas y que el aislamiento de clientes funcione según lo diseñado. Esta técnica de sondeo detecta configuraciones erróneas de VLAN, errores de ámbito DHCP y fallas de atributos RADIUS antes de que se conviertan en tickets de soporte de los residentes.
La restricción de WPA3
WPA3-Personal reemplaza el apretón de manos de cuatro vías de WPA2 con SAE (Simultaneous Authentication of Equals). SAE es un protocolo basado en Diffie-Hellman. Tanto el cliente como el punto de acceso se comprometen con un elemento de contraseña compartida derivado de la frase de paso antes de que se complete la asociación. No hay ningún punto en el intercambio SAE donde un servidor RADIUS pueda inyectar una clave diferente por dispositivo. Por esto, el estándar WPA3 solo permite una clave por SSID. Es una restricción de protocolo, no una limitación de firmware.
La solución práctica para la mayoría de los despliegues en 2026 es el modo de transición WPA3 (modo mixto WPA2/WPA3). El SSID anuncia tanto WPA2-PSK como WPA3-SAE. Los clientes WPA2 utilizan el apretón de manos de cuatro vías y reciben claves por dispositivo a través de RADIUS. Los clientes WPA3 utilizan SAE con una única contraseña compartida. Ruckus DPSK3 extiende esto aún más: al ejecutarse en modo mixto WPA2/WPA3 con Cloudpath como backend de RADIUS, proporciona la aproximación más cercana disponible a la PSK por dispositivo nativa de WPA3 en hardware de WiFi 6, 6E y 7 con firmware 7.0 o posterior. Los perfiles MPSK de Fortinet con modo de transición WPA3-SAE ofrecen una capacidad similar a partir del firmware FortiAP 8.0.
Tenga en cuenta que las bandas de radio de 6 GHz exigen el funcionamiento exclusivo con WPA3. PPSK no es compatible con SSIDs de 6 GHz. Para los dispositivos que necesitan autenticación de clave por dispositivo en 6 GHz, la solución correcta es 802.1X con EAP-TLS, integrado con Microsoft Entra ID, Okta o Google Workspace.

Comparativa de implementaciones de fabricantes
Cisco Meraki (iPSK) admite dos modos. Sin RADIUS, se configuran hasta cinco PSK exclusivas directamente en el panel de control de Meraki, cada una asignada a una VLAN. Para un edificio BTR de 200 viviendas, se necesita el modo RADIUS, normalmente respaldado por Cisco ISE, que escala a decenas de miles de claves. La consulta RADIUS se realiza antes de que se complete el saludo de cuatro vías, lo que permite al AP sustituir la clave correcta por dispositivo en el momento preciso del protocolo.
HPE Aruba (MPSK) ofrece MPSK Local, donde las claves se almacenan en el controlador o en el clúster de AP, y MPSK con ClearPass, el motor de políticas y RADIUS de Aruba. ClearPass almacena decenas de miles de claves, asigna VLAN dinámicas y aplica políticas basadas en roles por clave. El soporte de WPA3 MPSK está en desarrollo a mediados de 2026.
Ruckus (DPSK) es la implementación de PSK por dispositivo más madura disponible. DPSK3 - la extensión WPA3 - funciona en modo mixto WPA2/WPA3 en puntos de acceso WiFi 6, 6E y 7 con firmware 7.0 o posterior. DPSK3 requiere Cloudpath como backend RADIUS; un servidor RADIUS genérico no es suficiente.
Juniper Mist (PPSK) almacena las claves en la nube, con un límite de 5.000 claves por sitio. El servicio Access Assurance de Mist añade la consulta de PSK basada en RADIUS y ha anunciado el soporte de WPA3 RADIUS PSK, lo que la convierte en una de las implementaciones con más futuro del mercado.
Extreme Networks (PPSK) a través de ExtremeCloud IQ admite el almacenamiento local de claves en el propio AP, muy útil para sitios remotos con conectividad limitada, así como la consulta basada en RADIUS a través del servicio RADIUS en la nube de ExtremeCloud IQ. El enlace MAC vincula una PPSK a la dirección MAC de un dispositivo específico para mayor seguridad.
Ubiquiti UniFi (Private PSK) almacena las claves localmente en el controlador UniFi Network. A mediados de 2026, Private PSK solo funciona en redes WPA2 en 2.4 GHz y 5 GHz. WPA3 y 6 GHz no son compatibles. Para despliegues más pequeños esto es aceptable, pero es una limitación importante para cualquier propiedad que planee una actualización a WiFi 6E o WiFi 7.
| Proveedor | Nombre de marca | Almacenamiento local | Soporte RADIUS | Soporte WPA3 | VLAN por clave |
|---|---|---|---|---|---|
| Cisco Meraki | iPSK | Hasta 5 claves | Sí (ISE) | Modo de transición | Sí |
| HPE Aruba | MPSK | Sí (controlador) | Sí (ClearPass) | En desarrollo | Sí |
| Ruckus | DPSK | Sí (controlador) | Sí (Cloudpath) | Modo mixto DPSK3 | Sí |
| Juniper Mist | PPSK | Sí (nube, 5.000/sitio) | Sí (Access Assurance) | Anunciado | Sí |
| Extreme Networks | PPSK | Sí (AP local) | Sí (ExtremeCloud IQ) | Parcial | Sí |
| Ubiquiti UniFi | Private PSK | Sí (controlador) | No | No | Sí |
Guía de implementación
Paso 1: Elija su modelo de despliegue
Para cualquier edificio con más de 50 viviendas, despliegue RADIUS en la nube. El hardware RADIUS local añade costes de mantenimiento, introduce un punto único de fallo y requiere acceso presencial para las actualizaciones. El servicio RADIUS en la nube proporciona un 99.999% de tiempo de actividad (el propio SLA de Purple) y una gestión centralizada de claves en múltiples propiedades desde un único panel de control.
Paso 2: Diseñe su esquema de VLAN
Asigne una VLAN por residente o por grupo de usuarios. En un edificio de 200 unidades, esto significa 200 VLANs. Asegúrese de que su switch central admita el rango de VLAN requerido y que todos los puertos troncales entre la capa de acceso y la capa de distribución transporten esas VLANs. Dimensione sus rangos de DHCP para 15 a 25 dispositivos por hogar; un edificio de 200 unidades necesita capacidad para entre 3.000 y 5.000 asociaciones de dispositivos simultáneas.
Paso 3: Integrar el aprovisionamiento de claves
Conecte su sistema de gestión de propiedades a la plataforma WiFi a través de una API. Cuando un residente firma un contrato de arrendamiento, el sistema genera automáticamente una PPSK única y se la envía al residente. Cuando el residente se muda, el sistema revoca la clave de forma automática. Esto elimina la acumulación descontrolada de claves y garantiza que su registro de auditoría sea preciso.
Paso 4: Puesta en marcha con la prueba de potencia PPSK
Antes de la entrega, recorra cada unidad con un dispositivo de prueba. Realice la asociación utilizando la PPSK asignada a la unidad y verifique lo siguiente: el dispositivo recibe una dirección IP de la subred correcta; los registros del servidor RADIUS muestran la asignación de VLAN correcta; el dispositivo no puede descubrir ningún dispositivo que utilice las claves de otros residentes. Documente los resultados por unidad. Este informe de puesta en marcha es su prueba de que la red está configurada correctamente.
Paso 5: Planifique su migración a WPA3
Para la mayoría de las implementaciones en 2026, el modo de transición WPA3 es la respuesta correcta. Habilite el modo mixto WPA2/WPA3 en su SSID. Realice pruebas en un sitio piloto antes de implementarlo en todo el edificio. Si utiliza hardware Ruckus con la versión de firmware 7.0 o posterior, evalúe DPSK3 con Cloudpath para obtener un soporte de claves por dispositivo WPA3 más cercano al nativo.
Buenas prácticas
Implemente la gestión del ciclo de vida de las claves. Una PPSK solo es segura si se revoca cuando ya no es necesaria. Automatice la revocación en el momento de la mudanza a través de la integración de su sistema de gestión de propiedades. Sin esto, acumulará claves huérfanas que representan tanto un riesgo de seguridad como una responsabilidad en las auditorías.
Segmente el tráfico IoT por separado. En entornos de hotelería, utilice niveles de PPSK independientes para los dispositivos de los huéspedes y los dispositivos IoT del establecimiento. Asigne a los huéspedes a una VLAN y los termostatos inteligentes, las cerraduras de las puertas y los sistemas IPTV a otra. Esto cumple con los requisitos de segmentación de red de PCI-DSS y evita que un dispositivo de huésped comprometido acceda a la infraestructura operativa. Consulte nuestra guía sobre tres SSIDs para gobernarlos a todos: guest, Passpoint, e IoT WiFi para conocer el marco de diseño completo de SSID.
Diseñe para la densidad de dispositivos. Los residentes de BTR tienen una media de 15 a 25 dispositivos por hogar. Un edificio de 200 unidades tiene entre 3.000 y 5.000 dispositivos conectados al WiFi en un momento dado. Dimensione sus rangos de DHCP, máscaras de subred y la capacidad de los AP de manera correspondiente. Una subred /24 por residente proporciona 254 direcciones útiles, lo cual es suficiente para el número actual de dispositivos con margen para el crecimiento.Use a hardware-agnostic cloud overlay. Purple runs as a cloud overlay on Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet. You retain your existing hardware investment. Purple adds the identity layer, RADIUS authentication, key lifecycle management, and WiFi Analytics on top. This is the correct architecture for operators managing multiple properties on mixed hardware estates.
Reference IEEE 802.11 and WPA3 standards. The WPA3 SAE constraint is defined in IEEE 802.11-2020. PCI DSS 4.0 network segmentation requirements apply to any network carrying cardholder data. GDPR Article 25 (data protection by design) applies to the resident data collected during WiFi onboarding. Ensure your PPSK deployment is reviewed against all three.
Troubleshooting & risk mitigation
The most common failure mode in PPSK deployments is VLAN misconfiguration. If the RADIUS server fails to return a VLAN attribute, or if the switch trunk ports are not configured to carry the required VLANs, the resident will fail to obtain an IP address or will be placed on a default VLAN shared with other residents. Use the PPSK power probe technique during commissioning to catch this before handover.
The second most common failure is key sprawl. Without automated revocation, orphaned keys accumulate over time. A building with 200 units and 20% annual turnover generates 40 orphaned keys per year. After five years, 200 former residents retain valid WiFi access. Integrate revocation with your property management system from day one.
The third failure mode is WPA3 compatibility assumptions. Teams enabling WPA3 on an existing PPSK SSID often assume per-device keys will continue to work. They will not, unless you are using a vendor-specific WPA3 mixed-mode implementation. Test in a pilot site first. Check AP firmware versions - DPSK3 requires Ruckus firmware 7.0 or later. Check RADIUS server compatibility.
For hospitality deployments, verify that your PMS integration handles key revocation at checkout, not just at check-in. A guest who extends their stay should retain their key; a guest who checks out should not. Test both scenarios during commissioning.
ROI & business impact
Treating WiFi as a managed amenity delivers measurable commercial returns in the BTR sector. Operators command a £15 to £30 per unit per month rent premium for high-quality, move-in-ready WiFi, according to British Property Federation sector research. Managed WiFi reduces void periods by 5 to 10 days, as residents do not need to wait for a broadband provider to install a connection. The cost per door is 30% to 50% lower than per-unit broadband contracts when WiFi is deployed as a software overlay on owned hardware.
En hostelería , PPSK reduce la sobrecarga de soporte de TI al eliminar las rotaciones de contraseñas en todo el edificio. En un edificio de BTR de 300 unidades, los tickets de soporte para Chromecast y emparejamiento de hogares inteligentes disminuyen de aproximadamente 15 por semana a menos de dos por semana cuando PPSK reemplaza una contraseña compartida - según los propios datos de implementación de Purple en más de 80.000 sedes activas.
Para entornos de comercio minorista y eventos, PPSK permite el acceso temporal de grupos que caduca automáticamente. El organizador de una conferencia puede aprovisionar claves PPSK para 500 asistentes que caducan al finalizar el evento, sin necesidad de realizar una limpieza manual.
Purple opera desde 2012 y ha recopilado 29.000 millones de puntos de datos en más de 80.000 sedes activas. Contamos con las certificaciones ISO 27001, GDPR, CCPA y Cyber Essentials. Nuestras plataformas de Guest WiFi y WiFi multiinquilino se ejecutan en el hardware que ya posee. Hable con uno de nuestros arquitectos de red para diseñar una implementación de PPSK para su propiedad específica. Consulte también nuestra guía de proveedores de WiFi gestionado para obtener un marco más amplio de evaluación de opciones de WiFi como servicio gestionado.
Definiciones clave
PPSK (Private Pre-Shared Key)
Un método de autenticación WiFi que asigna una contraseña única a cada usuario, dispositivo o grupo de dispositivos en un único SSID. El término es utilizado por Juniper Mist y Extreme Networks; otros proveedores utilizan iPSK, DPSK o MPSK para el mismo concepto.
Los equipos de TI se encuentran con PPSK al diseñar WiFi multiinquilino para BTR, MDU, sector hotelero o entornos de eventos donde se requiere aislamiento por usuario sin la complejidad de un 802.1X completo.
iPSK (Identity Pre-Shared Key)
La implementación de Cisco Meraki de PSK por dispositivo. Admite hasta cinco claves locales o claves ilimitadas a través de RADIUS (Cisco ISE). Cada clave se asigna a una VLAN.
Utilizado en implementaciones basadas en Meraki para WiFi de invitados, segmentación de IoT y redes residenciales multiinquilino.
DPSK (Dynamic Pre-Shared Key)
La implementación de Ruckus de PSK por dispositivo. Es la implementación más madura del mercado, con DPSK3 ampliando la compatibilidad al modo mixto WPA3 en hardware Wi-Fi 6, 6E y 7.
Preferido para implementaciones de BTR, MDU y sector hotelero a gran escala en hardware Ruckus, especialmente donde se planifica la migración a WPA3.
MPSK (Multiple Pre-Shared Key)
La implementación de HPE Aruba y Fortinet de PSK por dispositivo. MPSK de Aruba se integra con ClearPass para despliegues a escala empresarial. MPSK de Fortinet es compatible con el modo de transición WPA3-SAE a partir del firmware FortiAP 8.0.
Utilizado en entornos Aruba y Fortinet para la segmentación de red basada en roles y el aislamiento multi-inquilino.
Cloud RADIUS
Un servicio de autenticación RADIUS (Remote Authentication Dial-In User Service) entregado como una plataforma en la nube gestionada, en lugar de hardware local. Se encarga de AAA (autenticación, autorización y contabilidad) para clientes de WiFi.
Esencial para despliegues de PPSK a escala. Elimina el mantenimiento del servidor in situ y proporciona una gestión centralizada de claves en múltiples propiedades.
VLAN (Virtual Local Area Network)
Un segmento de red lógico que aísla el tráfico en la capa de enlace de datos (IEEE 802.1Q). Los dispositivos en diferentes VLAN no pueden comunicarse sin una decisión de enrutamiento de Capa 3.
En un despliegue de PPSK, la clave de cada residente se asigna a una VLAN única. Este es el mecanismo técnico que evita que un residente vea los dispositivos de otro.
SAE (Simultaneous Authentication of Equals)
El protocolo seguro de establecimiento de claves introducido en WPA3. Un protocolo de enlace basado en Diffie-Hellman que sustituye al protocolo de enlace de cuatro vías de WPA2. Ambas partes se comprometen a un elemento de contraseña compartido antes de que se complete la asociación.
El diseño de SAE evita que los servidores RADIUS inyecten claves por dispositivo a mitad del protocolo de enlace, razón por la cual WPA3 estándar solo admite una clave por SSID.
Modo de transición WPA3
Una configuración de SSID que anuncia tanto WPA2-PSK como WPA3-SAE simultáneamente. Los clientes WPA2 utilizan el protocolo de enlace de cuatro vías; los clientes WPA3 utilizan SAE. También llamado modo mixto WPA2/WPA3.
El enfoque recomendado para mantener la funcionalidad de PPSK al tiempo que se habilita la compatibilidad con WPA3 para los dispositivos cliente más nuevos en 2026.
Protocolo de enlace de cuatro vías
El intercambio de protocolos WPA2 que deriva la clave de tránsito por parejas (PTK) de la clave maestra por parejas (PMK). En un despliegue de PPSK, el servidor RADIUS devuelve la PMK por dispositivo antes de que se complete el protocolo de enlace.
Comprender el protocolo de enlace de cuatro vías explica por qué PPSK funciona en WPA2 pero no en WPA3-SAE.
Dispersión de claves
La acumulación de claves PPSK activas que ya no están asociadas a los residentes o dispositivos actuales, debido a la falta de procesos de revocación.
Un edificio con una rotación anual de residentes del 20 % genera 40 claves huérfanas al año sin revocación automatizada. Después de cinco años, 200 antiguos residentes conservan un acceso WiFi válido.
Ejemplos prácticos
Un operador de Build-to-Rent de 300 unidades utiliza una única contraseña de WiFi compartida en todo el edificio. Cada vez que un residente se muda, deben cambiar la contraseña y notificar a todos los residentes. Los tickets de soporte para Chromecast y el emparejamiento de hogares inteligentes rondan los 15 por semana. ¿Cómo deberían rediseñar la red?
Implementar PPSK a través de la superposición en la nube de Purple en los puntos de acceso Cisco Meraki existentes. Integrar el sistema de gestión de propiedades con la API de Purple para proporcionar automáticamente una iPSK única para cada residente al mudarse, asignada a una VLAN dedicada. Configurar ámbitos DHCP de /24 por residente para admitir de 15 a 25 dispositivos por hogar. Habilitar el descubrimiento de dispositivos IoT dentro de la VLAN de cada residente. Al mudarse, el sistema de gestión de propiedades activa la revocación automática de claves a través de la API.
Un grupo hotelero de 500 habitaciones que utiliza hardware Ruckus necesita proporcionar WiFi para los dispositivos de los huéspedes y los dispositivos IoT del establecimiento (termostatos inteligentes, controladores de cerraduras de puertas, sistemas de IPTV) en la misma infraestructura física, sin contaminación cruzada entre el tráfico de huéspedes y el operativo. El hotel también procesa pagos con tarjeta y debe cumplir con los requisitos de segmentación de red PCI-DSS 4.0.
Implementar DPSK de Ruckus con tres niveles de claves en un único SSID. Los huéspedes reciben una DPSK única por estancia, asignada a la VLAN 10, aprovisionada automáticamente por el PMS al registrarse y revocada al salir. Los dispositivos IoT reciben una DPSK independiente por categoría de dispositivo, asignada a la VLAN 20, aprovisionada una sola vez en la instalación. Los dispositivos del personal utilizan 802.1X en un SSID independiente asignado a la VLAN 30. Implementar Cloudpath como backend de RADIUS para admitir DPSK a escala. Configurar el enrutamiento inter-VLAN para denegar el tráfico entre la VLAN 10 y la VLAN 20.
Preguntas de práctica
Q1. Está desplegando WiFi multi-inquilino en un edificio BTR de 200 unidades utilizando puntos de acceso Cisco Meraki. Debe proporcionar a cada residente un segmento de red privado y asegurarse de que, cuando un residente se mude, se revoque su acceso sin afectar a ningún otro residente. ¿Qué función de Meraki debería utilizar y qué infraestructura de backend es necesaria?
Sugerencia: Tenga en cuenta la escala del despliegue y las limitaciones del almacenamiento local de claves en el hardware de Meraki.
Ver respuesta modelo
Utilice Cisco Meraki iPSK en modo RADIUS. El almacenamiento local de iPSK está limitado a cinco claves, lo cual es insuficiente para 200 unidades. Necesita un servidor Cloud RADIUS (como Cisco ISE o el cloud RADIUS de Purple) para almacenar todas las claves de los residentes y devolver la asignación de VLAN correcta durante la autenticación. Integre su sistema de gestión de propiedades con la plataforma RADIUS para automatizar el aprovisionamiento de claves al mudarse y la revocación al marcharse.
Q2. Un cliente desea actualizar su red PPSK existente a WPA3 para mejorar la seguridad. Espera que las claves por dispositivo sigan funcionando sin problemas después de la actualización. ¿Qué limitación técnica debe explicarle y cuál es el enfoque recomendado?
Sugerencia: Piense en la diferencia entre el protocolo de enlace de cuatro vías de WPA2 y el SAE de WPA3, y en qué momento puede intervenir el servidor RADIUS.
Ver respuesta modelo
WPA3 utiliza SAE (Simultaneous Authentication of Equals), que requiere que tanto el cliente como el punto de acceso se comprometan con una contraseña compartida antes de que se complete la asociación. No existe ningún enlace de protocolo donde un servidor RADIUS pueda inyectar una clave por dispositivo. El estándar WPA3 solo admite una clave por SSID. El enfoque recomendado es el modo de transición WPA3 (modo mixto WPA2/WPA3): los clientes WPA2 siguen recibiendo claves por dispositivo a través de RADIUS; los clientes WPA3 utilizan SAE con una única contraseña compartida. Realice pruebas en un sitio piloto antes de implementarlo en todo el edificio.
Q3. Durante la fase de puesta en marcha de un nuevo despliegue de MDU de 150 unidades, ¿cómo puede verificar que el truncamiento de puertos de switch y las asignaciones de VLAN de RADIUS estén configurados correctamente antes de que se muden los residentes? ¿Qué comprobaciones específicas debería incluir su proceso de puesta en marcha?
Sugerencia: Piense en el concepto de utilizar PPSK como una sonda de diagnóstico, no solo como un mecanismo de autenticación.
Ver respuesta modelo
Utilice claves PPSK activas como sonda de diagnóstico. Recorra cada unidad con un dispositivo de prueba y conéctese utilizando la PPSK asignada a la unidad. Verifique: (1) que el dispositivo reciba una dirección IP de la subred correcta para esa VLAN; (2) que los registros del servidor RADIUS muestren la asignación de VLAN correcta (atributo Tunnel-Private-Group-ID); (3) que el dispositivo no pueda descubrir ningún dispositivo en las claves de otros residentes; (4) que el dispositivo pueda acceder a internet. Documente los resultados por unidad. Cualquier unidad que falle la sonda indica una troncal VLAN mal configurada, un ámbito DHCP incorrecto o un error de atributo RADIUS que debe resolverse antes de la entrega.
Q4. Un operador hotelero que gestiona un hotel de 300 habitaciones con hardware Ruckus desea aislar los dispositivos de los huéspedes de los dispositivos IoT (termostatos inteligentes, cerraduras de puertas) y cumplir con los requisitos de segmentación de red de PCI DSS 4.0. Diseñe la arquitectura PPSK.
Sugerencia: Considere múltiples niveles de DPSK y el requisito de PCI DSS de segmentación de red entre los entornos de datos de titulares de tarjetas y otros sistemas.
Ver respuesta modelo
Implemente Ruckus DPSK con tres niveles de clave en un único SSID. Nivel 1: claves DPSK para huéspedes, únicas por estancia, asignadas a la VLAN 10, provistas por el PMS al registrarse y revocadas al salir. Nivel 2: claves DPSK para IoT, una por categoría de dispositivo, asignadas a la VLAN 20, provistas en el momento de la instalación. Nivel 3: dispositivos del personal en 802.1X en un SSID independiente, asignados a la VLAN 30. Despliegue Cloudpath como backend de RADIUS. Configure el enrutamiento inter-VLAN para denegar el tráfico entre la VLAN 10 y la VLAN 20. Esto cumple con los requisitos de segmentación de red de PCI DSS 4.0 al aislar el tráfico de los huéspedes del tráfico operativo de IoT sin necesidad de una red física independiente.
Continúe leyendo esta serie
PPSK WPA3: comparación de características y modelos de implementación
Esta guía de referencia técnica compara PPSK y WPA3-SAE, explicando sus diferencias arquitectónicas y modelos de implementación para entornos multi-inquilino. Ofrece orientación práctica para directores de TI y promotores inmobiliarios sobre cómo lograr redes WiFi seguras y aisladas utilizando las soluciones basadas en identidad de Purple.
PPSK en la práctica: comparación de funciones y modelos de implementación
Esta guía compara PPSK (Private Pre-Shared Key) con PSK estándar y 802.1X, detallando los modelos de implementación para entornos multi-inquilino. Equipa a los directores de IT y operadores de propiedades para implementar un WiFi seguro y aislado para los residentes, que admita dispositivos domésticos inteligentes y genere un valor comercial medible.
PPSK: comparación de características y modelos de implementación
Esta guía técnica detalla la implementación de arquitecturas de Clave Precompartida Privada (PPSK) y Clave Precompartida de Identidad (iPSK) en entornos de alta densidad multiinquilino. Proporciona estrategias de implementación prácticas para promotores inmobiliarios y directores de TI para proteger las redes de los residentes, admitir dispositivos IoT y generar un ROI positivo a través de WiFi gestionado.