Cómo implementar iPSK en Cisco Meraki, HPE Aruba y Ruckus
Esta guía de referencia práctica muestra cómo implementar iPSK en Cisco Meraki, MPSK en HPE Aruba Central y DPSK en Ruckus SmartZone, con un breve apéndice para UniFi PPSK. Se centra en la emisión de claves, asignación de VLAN o políticas, flujos de decisión RADIUS y pruebas de revocación que demuestran el funcionamiento de una implementación en un entorno real.
Video overview
Escucha esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de WiFi Multinquilino →
- ¿Qué hace realmente una implementación de iPSK?
- ¿Qué necesita antes de comenzar?
- ¿Cómo se configura Cisco Meraki iPSK con RADIUS?
- ¿Cómo se configura HPE Aruba MPSK en Aruba Central?
- ¿Cómo se generan las claves Ruckus DPSK en SmartZone?
- ¿Cómo asigna RADIUS una clave a una VLAN o política?
- ¿Cómo se prueba si funciona la revocación de claves?
- ¿Qué puede salir mal y cómo se soluciona?
- ¿Dónde encaja iPSK en el diseño de WiFi multiinquilino?
- Ejemplo detallado: Dispositivos de hotel en la habitación y operaciones del edificio
- Ejemplo detallado: Operaciones de estadios y dispositivos para eventos temporales
- Preguntas frecuentes
- ¿Puedo implementar iPSK en los puntos de acceso Cisco Meraki existentes?
- ¿Se requiere ClearPass para HPE Aruba Central MPSK?
- ¿Puede Ruckus DPSK colocar un dispositivo en una VLAN separada?
- ¿Son lo mismo el PSK privado de Ubiquiti UniFi y las VLAN asignadas por RADIUS?
- ¿Cuánto esfuerzo se requiere para una implementación de iPSK?
- ¿Puede iPSK ayudar con el cumplimiento de GDPR o PCI-DSS?
- ¿Qué debo probar antes de emitir claves a residentes o personal?
- Referencias

Cisco Meraki, HPE Aruba y Ruckus permiten colocar diferentes dispositivos o grupos en diferentes políticas sin tener que crear un SSID independiente para cada grupo. Configure un SSID WPA2 Personal, cree u obtenga una clave personal, asóciela con una VLAN o rol y luego compruebe que la eliminación bloquea las nuevas asociaciones. 1 2 3
¿Qué hace realmente una implementación de iPSK?
Una clave precompartida de identidad, o iPSK, proporciona una contraseña única a un dispositivo o grupo mientras mantiene un SSID compartido. Los proveedores utilizan diferentes nombres para esto. Cisco Meraki llama a su opción respaldada por RADIUS iPSK. HPE Aruba llama a esto clave precompartida múltiple, o MPSK. Ruckus llama a esto PSK dinámico, o DPSK. Ubiquiti UniFi llama a su opción local clave precompartida privada, o PPSK.
El resultado práctico de esto es un acceso controlado en una sola red WiFi personal. Puede segregar un dispositivo de sala, un dispositivo residente o un dispositivo operativo sin transmitir un SSID independiente para cada caso de uso. El punto de control varía según la plataforma. Cisco Meraki puede obtener la clave y las anulaciones de VLAN a través de RADIUS. HPE Aruba recupera contraseñas cifradas e información de autorización de ClearPass. Ruckus puede colocar una DPSK directamente en un rol de usuario o VLAN. UniFi PPSK asigna contraseñas a VLANs localmente. 1 2 3 4
Esto no es una alternativa a 802.1X. El estándar IEEE 802.1X proporciona control de acceso a la red basado en puertos, mientras que iPSK es adecuado para dispositivos que requieren un SSID compartido y acceso con clave personal. 5
| Plataforma | Plano de control de credenciales | Política admitida o asociación de VLAN a través del flujo de trabajo indicado | Restricción clave de diseño |
|---|---|---|---|
| Cisco Meraki | RADIUS externo | SSID en modo puente con anulación de VLAN por RADIUS, más política de grupo en el Dashboard | iPSK con RADIUS no es compatible con WPA3 y no puede funcionar en un SSID tunelizado a un concentrador MX. 1 |
| HPE Aruba | ClearPass Policy Manager | El Access-Accept de ClearPass incluye información de autorización y el atributo de contraseña Aruba MPSK | MPSK utiliza WPA2-PSK-AES y es mutuamente excluyente con la autenticación MAC manual. 2 |
| Ruckus SmartZone | Almacén SmartZone Dynamic PSK | Rol de usuario e ID de VLAN seleccionados durante la creación de la DPSK | La propiedad operativa de las claves vinculadas, no vinculadas y de grupo varía. 3 |
| Ubiquiti UniFi | Configuración de red de UniFi | Una contraseña PPSK por cada VLAN configurada | PPSK es solo WPA2 y no funciona en la banda de 6 GHz. 4 |
¿Qué necesita antes de comenzar?
Comience con un diseño de reenvío en lugar del dashboard. Cree VLANs de destino y asegúrese de que cualquier VLAN que pueda devolver un SSID esté activa en cada enlace ascendente de AP. Elija resultados de políticas que los operadores puedan explicar, como residente, operaciones del edificio, dispositivo de habitación y prueba. Decida si las claves serán por dispositivo o por grupo controlado. Las claves por dispositivo permiten una revocación precisa, mientras que las claves de grupo reducen el esfuerzo de resolución de problemas pero aumentan el impacto de una filtración. 3 Para un diseño respaldado por RADIUS, registre los puntos de acceso o su subred de administración como clientes RADIUS. Use el mismo secreto compartido en los puntos de acceso y en el servidor RADIUS. Cisco Meraki documenta esta relación en la configuración de su servidor RADIUS. Guarde el código secreto en su almacén de secretos aprobado y establezca un propietario designado para cada población de claves. 1
Registre el SSID, el resultado de la política, la fuente de la clave, la dirección MAC del dispositivo de prueba y el resultado de la revocación cuando corresponda. La aleatorización de MAC puede complicar los flujos de trabajo vinculados a MAC, lo cual es citado por Cisco Meraki como una razón para usar Easy PSK. 1
¿Cómo se configura Cisco Meraki iPSK con RADIUS?
Use Cisco Meraki iPSK con RADIUS cuando requiera un control centralizado. En el dashboard, abra Wireless > Configure > Access control, seleccione el SSID de destino y elija Identity PSK with RADIUS. Establezca la Splash Page en None (Direct access), luego agregue los detalles del servidor RADIUS. La guía de Cisco Meraki incluye pantallas y ejemplos actuales. 1
Para flujos de trabajo basados en MAC, su registro RADIUS vincula la dirección MAC del cliente y la PSK a través de Tunnel-Password. En Easy PSK, el AP proporciona atributos de saludo específicos del proveedor Meraki; RADIUS busca la iPSK y envía un Access-Accept, después de lo cual el AP reinicia el saludo de clave. 1
Configure el modo puente donde requiera la asignación de VLAN por dispositivo. Establezca la VLAN del SSID predeterminada en Client IP and VLAN, luego habilite la anulación de RADIUS documentada para que un Access-Accept pueda reemplazar esa etiqueta de VLAN predeterminada. Si también requiere políticas de firewall, modelado de tráfico u otras políticas del dashboard, cree una política de grupo del dashboard coincidente en Network-wide > Configure > Group Policies. La secuencia de validación de Cisco Meraki consiste en conectar un dispositivo de prueba, verificar los registros en vivo de RADIUS e inspeccionar el cliente en el dashboard. 1
Cisco Meraki no admite esta capacidad de iPSK con RADIUS en WPA3 ni en SSIDs tunelizados a un MX Concentrator. Confirme ambos aspectos antes de comenzar un proyecto piloto. 1
¿Cómo se configura HPE Aruba MPSK en Aruba Central?
Use HPE Aruba MPSK con ClearPass cuando requiera que ClearPass emita frases de contraseña y decisiones de autorización específicas para dispositivos o grupos. La ruta documentada en Aruba Central es Manage > Devices > Access Points > Config > WLANs. Agregue un SSID o edite un SSID existente, abra Security, seleccione Personal, elija MPSK-AES en la administración de claves, seleccione ClearPass Policy Manager como el servidor primario y guarde los cambios. 2
El flujo documentado es sencillo. Un dispositivo se registra y recibe una frase de contraseña. Se conecta con WPA2-PSK-AES. El AP realiza la autenticación MAC contra ClearPass. ClearPass devuelve un Access-Accept con información de autorización y el atributo específico del proveedor Aruba-MPSK-Passphrase. El AP genera la PSK y completa el intercambio de claves de cuatro vías. Una frase de contraseña incorrecta o un Access-Reject impiden la conexión. 2
No habilite manualmente la autenticación MAC en la WLAN solo porque el flujo incluye una búsqueda MAC. Aruba establece que MPSK y la autenticación MAC manual son mutuamente excluyentes. También señala que MPSK es mutuamente excluyente con la lista de denegación y los servidores RADIUS internos. Considere esas restricciones como puntos de control de revisión de diseño antes de cambiar los perfiles de producción. 2
Planifique la revocación en función de la caché. La documentación de Aruba establece que el AP almacena la frase de contraseña MPSK en una caché local para el roaming y puede omitir la autenticación MAC cuando encuentra una entrada coincidente. Por lo tanto, simplemente eliminar un registro o cambiar una política no es prueba suficiente. Su prueba de aceptación debe incluir una nueva asociación después de que el estado en caché haya dejado de permitir la credencial anterior. Utilice los documentos operativos actuales de Aruba y ClearPass para definir los procesos de borrado o vencimiento de la caché para su versión. 2
¿Cómo se generan las claves Ruckus DPSK en SmartZone?
Utilice Ruckus DPSK cuando SmartZone sea su punto de control operativo y desee que el controlador genere y revoque las claves. Primero, asegúrese de que la WLAN tenga habilitado DPSK. Luego vaya a Security > Access Control > Dynamic PSK y seleccione Generate DPSKs. Seleccione la WLAN, elija la cantidad de claves, luego ingrese o genere un nombre de usuario y una frase de contraseña. Seleccione un rol de usuario, configure el VLAN ID y elija si la clave es una DPSK de grupo. 3
Elija el tipo de DPSK con cuidado. Una clave no vinculada se vincula al primer uso, una clave de grupo puede servir a múltiples dispositivos y una clave vinculada se puede importar por dirección MAC utilizando un archivo CSV. 3
Ruckus vincula el rol de usuario seleccionado a los atributos y permisos del rol, que incluyen VLAN, UTP y restricciones de tiempo. También puede configurar el VLAN ID durante la creación de la clave. Esto le permite utilizar un SSID consistente mientras mantiene la decisión de control de acceso vinculada al registro DPSK o a su rol. 3
Para la revocación, seleccione la DPSK en la lista de Dynamic PSK y utilice Delete. Pruebe la eliminación con el mismo dispositivo utilizado para emitir la clave. Olvide la red SSID o desconéctela, luego intente una nueva conexión utilizando la clave eliminada. Registre una unión denegada como condición de aprobación. No declare el éxito basándose únicamente en la ausencia de la clave en la lista del controlador. 3
¿Cómo asigna RADIUS una clave a una VLAN o política?
RADIUS no hace que todos los proveedores funcionen de la misma manera. Este transporta la decisión de autenticación y autorización. El AP o controlador determina qué atributos devueltos admite. El RFC 4675 describe los atributos RADIUS para la asignación dinámica de VLAN en redes IEEE 802 y señala que un dispositivo de red inalámbrica puede tratar una asociación de seguridad como un puerto virtual. 6
| Fase | Cisco Meraki iPSK con RADIUS | HPE Aruba MPSK | Ruckus DPSK | Qué debe verificar |
|---|---|---|---|---|
| El dispositivo inicia la asociación | El cliente presenta su PSK configurada; el AP reenvía el material de iPSK documentado a RADIUS. 1 | El cliente se asocia con la frase de contraseña de MPSK. 2 | El cliente se asocia con la WLAN habilitada para DPSK. 3 | Se utilizan el SSID correcto y la clave actual. |
| Búsqueda de autorización | RADIUS coincide con el flujo de claves y devuelve Access-Accept con información de la clave. 1 | ClearPass devuelve Access-Accept con información de autorización y el VSA de la frase de contraseña de MPSK. 2 | SmartZone lee el registro de DPSK y el rol o VLAN seleccionados. 3 | La fuente de búsqueda identifica el dispositivo o el grupo de claves. |
| Resultado de acceso | La invalidación de RADIUS puede reemplazar la etiqueta VLAN predeterminada del SSID; la política de grupo del Dashboard puede aplicar controles adicionales. 1 | Aruba documenta la información de autorización de ClearPass. Cree y verifique su política de ClearPass de forma independiente. 2 | El rol de usuario transfiere sus permisos, que incluyen la VLAN; la VLAN también se puede seleccionar al generar la clave. 3 | El dispositivo recibe la subred y la política esperadas. |
| Resultado negativo | La ausencia de una aceptación de RADIUS válida significa que no hay una asociación iPSK exitosa. 1 | Una frase de contraseña incorrecta o un Access-Reject falla la autenticación. 2 | Elimine la DPSK, luego pruebe la nueva asociación. 3 | Los registros muestran la denegación, no solo un error del lado del cliente. |
Para Cisco Meraki, pruebe tanto la VLAN predeterminada como los resultados de invalidación de RADIUS, luego coloque la VLAN devuelta y la configuración del tronco del AP en un registro de cambios. Para Aruba, demuestre el resultado de la política de ClearPass en su propio entorno. Para Ruckus, mantenga el rol o la VLAN seleccionados durante la generación de DPSK compatibles con el diseño del switch y la puerta de enlace. 1 2 3
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.
¿Cómo se prueba si funciona la revocación de claves?
Incluya la revocación en la primerísima implementación. Está probando la respuesta operativa ante un dispositivo local perdido, un contratista desvinculado o una clave emitida incorrectamente. La condición de éxito no es "eliminamos el registro". La condición de éxito es "el dispositivo no puede completar una nueva asociación con la clave eliminada y los registros identifican el motivo".
Comience con una prueba positiva. Conecte un dispositivo de prueba utilizando la clave emitida. Capture el evento de aceptación del controlador o RADIUS, la política de cliente asignada y el segmento de red observado por el dispositivo. Para Cisco Meraki, verifique los detalles del cliente en el Dashboard y sus registros de RADIUS. Para Ruckus, capture el registro de DPSK, el rol o la VLAN y el resultado de la asociación. Para Aruba, capture el resultado de ClearPass así como el resultado del AP. 1 2 3
Luego revoque la clave de su origen de datos real. Elimine o deniegue la asignación de RADIUS de Cisco Meraki correspondiente. Elimine el registro o la autorización de ClearPass que proporciona la decisión de MPSK de Aruba. Elimine la DPSK de Ruckus. Para UniFi PPSK, elimine la asignación de contraseña a VLAN en la configuración actual de UniFi y valídela de acuerdo con la documentación actual de UniFi antes de usar el flujo de trabajo en un entorno de producción. 1 2 3 4 Fuerce una nueva asociación. Desactive y vuelva a activar el WiFi o elimine el SSID, luego intente volver a unirse con la clave anterior. Revise los registros exactos. Para Aruba, se debe considerar el almacenamiento en caché adicional porque una MPSK almacenada en caché puede eludir una nueva búsqueda de autenticación MAC. Una nueva prueba que utiliza un estado almacenado en caché no demuestra una revocación oportuna. 2
Finalmente, pruebe una clave cercana que no esté afectada en el mismo SSID. Aún debería unirse y recibir la política prevista. Esto detecta cambios demasiado amplios en la WLAN, el registro del cliente RADIUS o los troncales de los switches. Registre el tiempo desde la revocación hasta la nueva asociación fallida. Esa medición le dice a la administración del sitio lo que el proceso de altas, bajas y cambios realmente puede prometer.

¿Qué puede salir mal y cómo se soluciona?
| Síntoma | Área de configuración potencial | Primera comprobación |
|---|---|---|
| El cliente nunca se une con la clave de Cisco Meraki | Modo SSID o respuesta de RADIUS | Confirme Identity PSK con RADIUS, acceso directo, accesibilidad de RADIUS y el resultado esperado de RADIUS. 1 |
| El cliente se une pero cae en una subred de Cisco Meraki incorrecta | Anulación de VLAN o enlace ascendente de AP | Compare la VLAN de SSID predeterminada, el resultado de la anulación de RADIUS y la asignación del troncal del AP. 1 |
| La unión de MPSK de Aruba falla después de editar el perfil | Combinación no compatible | Confirme WPA2-PSK-AES, ClearPass como servidor primario y que no haya autenticación MAC manual, lista de denegación o combinación interna de RADIUS. 2 |
| La revocación de Aruba parece lenta | Caché de roaming | Determine si el AP utilizó la caché de MPSK local documentada antes de declarar que el diseño es defectuoso. 2 |
| La clave de Ruckus se comparte de forma inesperada | Tipo de DPSK | Revise si se seleccionó una DPSK de grupo en lugar de una clave destinada a ser vinculada. 3 |
| Falta UniFi PPSK en el diseño de 6 GHz | Modo de seguridad y banda | PPSK es solo WPA2 y no funciona en 6 GHz. Utilice la guía de UniFi citada para rediseñar el método de acceso. 4 |
¿Dónde encaja iPSK en el diseño de WiFi multiinquilino?
iPSK es un patrón de control de acceso, no un modelo operativo de WiFi completo. Encaja en el WiFi multiinquilino donde los residentes, los sistemas del edificio y los dispositivos del personal requieren diferentes decisiones de acceso. Combine esto con Guest WiFi para visitantes. Para decisiones de contratos de construcción, consulte Bulk internet agreement vs managed WiFi: which model fits your building.
Este patrón se aplica en Hospitality, Retail, Transport y Healthcare. Purple puede ofrecer su overlay de nube agnóstico de hardware en infraestructura Cisco Meraki, HPE Aruba, Ruckus o Ubiquiti UniFi. Consulte Guest WiFi Management: Smart Authentication & Segmentation y Cloud Wifi Management: Secure Enterprise Connectivity 2026 para obtener un contexto más amplio.
Ejemplo detallado: Dispositivos de hotel en la habitación y operaciones del edificio
Un hotel de 200 habitaciones requiere un SSID operativo para los dispositivos de las habitaciones y un segmento operativo de edificio independiente, sin necesidad de crear un SSID distinto para cada categoría de dispositivo. Los arquitectos de red seleccionan Cisco Meraki iPSK con RADIUS en modo puente (bridge mode). El diseño RADIUS contiene un registro de clave y la decisión de VLAN deseada para cada categoría de dispositivo. El SSID tiene una VLAN predeterminada y solo las respuestas RADIUS definidas pueden anularla. 1
El conjunto de aceptación medible es discreto. Un dispositivo de prueba de habitación debe conectarse con su clave emitida y recibir el segmento de dispositivo de habitación. Un dispositivo de operaciones de edificio debe recibir el segmento de operaciones. Una clave eliminada del almacén RADIUS debe fallar en una nueva asociación. Otra clave válida aún debe poder conectarse. Esto demuestra que los procesos de acceso, segmentación y revocación funcionan de manera conjunta y no como demostraciones aisladas.
Ejemplo detallado: Operaciones de estadios y dispositivos para eventos temporales
Un estadio utiliza Ruckus SmartZone para equipos de eventos temporales que requieren acceso controlado durante la configuración. Los ingenieros generan DPSK no vinculadas para entregas de un solo dispositivo y DPSK grupales controladas de forma independiente para equipos compartidos. SmartZone contiene opciones claras de rol o VLAN para cada clave. 3
El resultado medible es la matriz de unión. Una clave que se vincula después del primer uso no debe otorgar acceso a un segundo dispositivo no planificado. Una clave grupal debe dirigir a cada dispositivo autorizado a su VLAN correspondiente. Una vez que concluye el evento, la eliminación de la clave debe evitar una nueva asociación por parte del dispositivo de prueba original. Esto proporciona a las operaciones del recinto un control de emisión y revocación repetible sin la saturación de SSID.

Preguntas frecuentes
¿Puedo implementar iPSK en los puntos de acceso Cisco Meraki existentes?
Sí, Cisco Meraki documenta iPSK con RADIUS en su configuración de control de acceso inalámbrico, sujeto a los límites de funciones establecidos. Usted configura el SSID, los servidores RADIUS y las anulaciones de VLAN en modo puente donde sea necesario en el Dashboard. Asegúrese de que el SSID no esté tunelizado a un MX Concentrator y no planifique WPA3 con el flujo de trabajo documentado de iPSK con RADIUS. 1
¿Se requiere ClearPass para HPE Aruba Central MPSK?
Sí, el flujo de trabajo de HPE Aruba Central MPSK indicado selecciona ClearPass Policy Manager como el servidor principal. ClearPass proporciona contraseñas específicas de dispositivo o de grupo y devuelve información de autorización Access-Accept documentada. Verifique las combinaciones excluidas por Aruba antes de la implementación, específicamente la autenticación MAC manual, la lista de denegación y los servidores RADIUS internos. 2
¿Puede Ruckus DPSK colocar un dispositivo en una VLAN separada?
Sí, Ruckus SmartZone le permite seleccionar un ID de VLAN al generar una DPSK y le permite asignar un rol de usuario cuyas autorizaciones incluyen una VLAN. Aún debe asegurarse de que la WLAN, los enlaces ascendentes de los AP, los switches y los gateways admitan ese segmento. Cree y pruebe una clave para cada resultado de política deseado antes de emitir claves a escala en el sitio. 3
¿Son lo mismo el PSK privado de Ubiquiti UniFi y las VLAN asignadas por RADIUS?
No, UniFi describe PPSK y las VLAN asignadas por RADIUS como opciones independientes. PPSK asocia contraseñas de un SSID compartido a una VLAN. Las VLAN asignadas por RADIUS utilizan perfiles únicos y requieren WPA2 Enterprise o WPA3 Enterprise. UniFi PPSK es solo WPA2 y no funciona en la banda de 6 GHz. 4
¿Cuánto esfuerzo se requiere para una implementación de iPSK?
Un piloto requiere un SSID definido, VLAN de destino, una fuente de control de acceso, conectividad de AP a RADIUS en las ubicaciones relevantes y una prueba de revocación. El esfuerzo escala con el número de propietarios de claves y los resultados de las políticas, no con el número de SSIDs. Comience con dos políticas y unos pocos dispositivos, luego documente los pasos de emisión, soporte y baja antes de una implementación más amplia.
¿Puede iPSK ayudar con el cumplimiento de GDPR o PCI-DSS?
iPSK puede respaldar el diseño de segmentación y control de acceso, pero no certifica el cumplimiento. El Artículo 32 de GDPR exige medidas de seguridad técnicas y organizativas adecuadas. PCI-DSS proporciona requisitos técnicos y operativos para proteger los datos de las cuentas. Evalúe sus flujos de datos reales, registro, retención, derechos de acceso y entorno de pago con su responsable de cumplimiento correspondiente. 7 8
¿Qué debo probar antes de emitir claves a residentes o personal?
Pruebe una conexión permitida, la VLAN o el resultado de política esperado, una conexión denegada con una clave eliminada y una clave no afectada en el mismo SSID. Capture la evidencia del controlador y de RADIUS o ClearPass para cada prueba. Las implementaciones de Aruba también deben considerar la caché MPSK documentada, ya que una contraseña almacenada en caché puede alterar lo que se demuestra en un reintento inmediato. 1 2 3
Referencias
Definiciones clave
iPSK
Una clave precompartida distintiva utilizada en un SSID compartido, lo que permite tomar una decisión de acceso por dispositivo o grupo.
Úselo cuando los dispositivos requieran un proceso de incorporación más simple que las credenciales empresariales, pero de igual forma necesite una emisión y revocación rastreables.
MPSK
La capacidad de clave precompartida múltiple de HPE Aruba, documentada con contraseñas específicas para dispositivos o grupos emitidas por ClearPass.
Úselo en un diseño de Aruba Central y ClearPass que requiera control de acceso mediante claves personales.
DPSK
Ruckus Dynamic PSK, creada y administrada en SmartZone para una WLAN habilitada con DPSK.
Úselo cuando SmartZone sea el punto de control para emitir, vincular y eliminar claves.
PPSK
Ubiquiti UniFi Private Pre-Shared Keys, que asocian una contraseña a una VLAN en un SSID compartido.
Úselo para la segmentación de VLAN local de UniFi dentro de las restricciones documentadas de WPA2 y de banda.
RADIUS
Un protocolo y modelo de servicio para las decisiones de autenticación, autorización y contabilidad entre un punto de acceso y un servicio de políticas.
Úselo donde la plataforma documente un flujo de trabajo iPSK o MPSK respaldado por RADIUS y requiera un control central.
VLAN
Un segmento de red lógico que separa los dominios de difusión y puede asignarse como parte de una decisión de acceso.
Úsela para mantener el tráfico de residentes, invitados, operativo y de dispositivos en rutas de políticas distintas.
RADIUS Access-Accept
La respuesta de éxito de un servidor RADIUS, que puede incluir información de clave o autorización específica del proveedor.
Inspecciónelo al solucionar problemas de por qué se conectó un dispositivo, qué política recibió o por qué cambió el resultado de una VLAN.
RADIUS override
Una capacidad de la plataforma que permite que una respuesta RADIUS exitosa reemplace la etiqueta VLAN predeterminada de un SSID.
Úselo en diseños compatibles de modo bridge de Cisco Meraki cuando la política central deba controlar la VLAN del cliente.
Four-way key handshake
El intercambio de establecimiento de claves WPA utilizado después de la asociación para establecer las claves de protección del tráfico.
Explica por qué se necesitan tanto una clave personal correcta como un resultado de política aceptado antes de que un cliente pueda usar la red.
Revocation test
Una prueba de nueva asociación controlada que demuestra que una clave eliminada o rechazada ya no permite el acceso a la red.
Ejecútela antes de un despliegue más amplio y después de cualquier cambio en el control de acceso para comprobar el proceso de ingresos, traslados y bajas.
Ejemplos resueltos
Un hotel de 200 habitaciones necesita dispositivos de habitaciones y operaciones del edificio en un solo SSID con segmentos de red separados.
Configure Cisco Meraki iPSK con RADIUS en modo bridge. Mantenga un registro de RADIUS y la decisión de VLAN prevista para cada categoría de dispositivo, establezca una VLAN de SSID predeterminada y habilite el desvío de RADIUS documentado. Valide la conexión de un dispositivo de habitación, la conexión de un dispositivo de operaciones, el rechazo de una clave revocada y la conexión de una clave no afectada. [1]
Un estadio necesita acceso controlado para dispositivos de eventos temporales sin crear múltiples SSID operativos.
En Ruckus SmartZone, genere DPSKs no vinculadas para la entrega controlada de un solo dispositivo y una DPSK de grupo regulada para equipos compartidos. Asigne el rol o la VLAN previstos al momento de la generación. Valide que una clave recién vinculada rechace un segundo dispositivo no planificado, que la clave de grupo reciba su política y que la eliminación bloquee una nueva conexión después de la desmantelación. [3]
Fuentes
- Cisco Meraki: iPSK with RADIUS authentication
- HPE Aruba: Support for MPSK in WLAN SSID
- Ruckus SmartZone: Generating Dynamic PSKs
- Ubiquiti UniFi: PPSK and RADIUS for multiple VLANs
- RFC 3580: IEEE 802.1X RADIUS usage guidelines
- RFC 4675: RADIUS attributes for VLAN and priority support
- EUR-Lex: General Data Protection Regulation
- PCI Security Standards Council: PCI Data Security Standard
Continúe leyendo esta serie
Bulk internet agreement vs managed WiFi: qué modelo se adapta a su edificio
Una referencia práctica de adquisición para líderes de propiedades, TI y operaciones que compara la banda ancha minorista pagada por el residente, un bulk internet agreement y el managed WiFi. Aclara la propiedad, la mudanza del residente, la seguridad, el alcance de los costos y la salida contractual, utilizando el marco de bulk-internet de EE. UU. y sus equivalentes del Reino Unido.
Soluciones de WiFi para departamentos: una guía completa para empresas
Esta guía cubre la arquitectura, la implementación y el caso de negocio de las soluciones de WiFi para departamentos en propiedades Build to Rent (BTR) y unidades multi-residenciales (MDU). Explica cómo la tecnología Identity Pre-Shared Key (iPSK) crea burbujas de red seguras y aisladas para cada residente, al tiempo que admite dispositivos inteligentes e IoT. Los desarrolladores inmobiliarios, arrendadores y operadores de BTR encontrarán orientación práctica para la implementación, datos de ROI y escenarios de implementación resueltos.
Cox business managed WiFi: una guía completa para empresas
Esta guía detalla cómo los desarrolladores inmobiliarios y operadores de BTR pueden implementar redes escalables y seguras utilizando Cox Business managed WiFi. Cubre la arquitectura de red, la implementación de hardware independiente del proveedor y el impacto comercial de transformar la conectividad de un dolor de cabeza operativo a una infraestructura confiable.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.