Saltar al contenido principal

Cómo implementar iPSK en Cisco Meraki, HPE Aruba y Ruckus

Esta guía de referencia práctica muestra cómo implementar iPSK en Cisco Meraki, MPSK en HPE Aruba Central y DPSK en Ruckus SmartZone, con un breve apéndice para UniFi PPSK. Se centra en la emisión de claves, asignación de VLAN o políticas, flujos de decisión RADIUS y pruebas de revocación que demuestran el funcionamiento de una implementación en un entorno real.

Por Marketing TeamPublicado Actualizado
📖 13 min de lectura3,441 palabras2 ejemplos resueltos10 definiciones clave

Video overview

Escucha esta guía

Ver transcripción del podcast
Bienvenido a la sesión informativa sobre el despliegue de iPSK para Cisco Meraki, HPE Aruba y Ruckus. El problema operativo es familiar. Tiene más tipos de dispositivos que SSID deseados. Los dispositivos de habitaciones de hotel, los dispositivos de residentes, los sistemas de edificios, los equipos de contratistas y la tecnología para eventos temporales necesitan diferentes decisiones de acceso. Una contraseña compartida no le brinda una ruta de baja limpia. Un SSID independiente para cada grupo agrega sobrecarga de radio y dificulta la operación del servicio. Los despliegues de claves precompartidas de identidad abordan esa brecha. El SSID compartido sigue siendo el mismo, pero cada dispositivo o grupo recibe una clave diferente. La clave puede dirigir a una VLAN, política o rol diferente. Los nombres difieren según el proveedor. Cisco Meraki utiliza iPSK con RADIUS. HPE Aruba utiliza MPSK. Ruckus utiliza DPSK. UniFi llama a su opción local Private Pre-Shared Keys, o PPSK. El principio de funcionamiento es el mismo: se reemplaza un secreto compartido con una decisión de acceso que se puede emitir, inspeccionar y revocar. Comience con el diseño cableado. Construya las VLAN que realmente necesita y asegúrese de que cada enlace ascendente de AP las transporte. No empiece creando claves en un panel de control. Primero acuerde los resultados de acceso. En un edificio de múltiples inquilinos, eso podría ser residente, operaciones del edificio, dispositivo de habitación y prueba. En un hotel, podría ser dispositivo de habitación, administración y contratista. En un estadio, podría ser producción, operaciones del evento y dispositivo temporal. Los nombres son menos importantes que el hecho de que cada uno tenga un propietario claro y un propósito definido. Luego decida qué tan granular debe ser la clave. Una clave específica para el dispositivo es más fácil de revocar e investigar. Una clave de grupo es más fácil de distribuir, pero una filtración afecta a todos los dispositivos que la comparten. Esta distinción es más importante durante la baja del servicio. Si un contratista se va con una clave de grupo, es posible que deba rotar a todo un grupo de usuarios. Si el contratista tiene una clave personal, puede eliminar un solo registro y preservar el acceso de todos los demás. Cisco Meraki le ofrece una ruta de iPSK respaldada por RADIUS. En el Dashboard, vaya a Wireless, Configure, Access control. Elija su SSID y seleccione Identity PSK con RADIUS. Configure el acceso directo en lugar de una página de portal, luego configure el servidor RADIUS. Este es el punto donde necesita una propiedad clara. El punto de acceso es el cliente RADIUS. Su plataforma de autenticación es el punto de decisión. Guarde el secreto compartido de RADIUS en su almacén de secretos aprobado. No lo deje en una hoja de cálculo de despliegue. Meraki documenta un modelo basado en MAC y un modelo Easy PSK. En el modelo basado en MAC, el registro RADIUS asocia la dirección MAC de un dispositivo con la clave. En el modelo Easy PSK, el AP reenvía material de handshake específico a RADIUS. El servidor RADIUS encuentra una clave conocida que coincide y envía un Access-Accept que contiene la información de la clave que Meraki espera. El AP reinicia el handshake y completa la conexión. Donde la segmentación importa, ejecute el SSID de Meraki en modo puente. Asígnele una VLAN predeterminada. Luego, habilite la anulación de RADIUS documentada para que la respuesta exitosa pueda reemplazar esa etiqueta predeterminada. También puede aplicar una política de grupo de Dashboard para el firewall o los controles de tráfico. La prueba no está completa hasta que el dispositivo tenga el rango de direcciones previsto y la política esperada. Una aceptación de RADIUS es necesaria. No es el resultado final. Hay dos filtros estrictos en el flujo de trabajo de Meraki citado. La capacidad iPSK con RADIUS documentada no es compatible con WPA3. Tampoco funciona cuando el SSID tuneliza el tráfico a un MX Concentrator. Trate esto como decisiones tomadas antes del piloto y no como un ticket descubierto después del lanzamiento. HPE Aruba aborda el mismo objetivo a través de MPSK y ClearPass. En Aruba Central, abra Administrar, Dispositivos, Puntos de Acceso, Configuración y luego WLAN. Agregue o edite el SSID, abra Seguridad, seleccione Personal, elija MPSK-AES y seleccione ClearPass Policy Manager como el servidor primario. El flujo de trabajo explica por qué ClearPass es importante. Un dispositivo se registra y recibe una frase de contraseña específica del dispositivo o del grupo. Se une utilizando WPA2-PSK-AES. El AP realiza el intercambio de autenticación MAC documentado con ClearPass. ClearPass devuelve un Access-Accept con información de autorización y un atributo de frase de contraseña MPSK de Aruba. El AP genera la clave y completa el saludo de cuatro vías. Si la frase de contraseña es incorrecta o ClearPass rechaza el dispositivo, la conexión falla. No agregue manualmente la autenticación MAC a una WLAN MPSK solo porque el proceso utiliza una búsqueda de MAC. Aruba trata explícitamente MPSK y la autenticación MAC manual como mutuamente excluyentes. También identifica la lista de denegación y el servidor RADIUS interno como combinaciones incompatibles. Registre esas restricciones en el registro de cambios antes de modificar un perfil en vivo. Un punto de Aruba merece atención adicional: el almacenamiento en caché. Aruba documenta que un AP almacena en caché la información de MPSK para el roaming. Un registro almacenado en caché puede significar que el AP no realiza una nueva búsqueda de autenticación MAC. Esto es útil para el roaming. También es la razón por la cual un reintento rápido no es prueba de revocación. Volveremos al plan de pruebas en un momento. Hasta ahora, el patrón práctico está claro. Construya los segmentos de red. Configure el SSID compartido. Configure la ruta de búsqueda de claves del proveedor. Asocie cada clave con un resultado de política definido. Luego, demuestre que la decisión cambia cuando la clave desaparece. En esa última parte es donde fallan muchos pilotos que, de otro modo, serían sólidos. Ahora, analicemos Ruckus, el concepto de mapeo de RADIUS y VLAN, y la prueba de revocación que hace que una implementación de iPSK sea operativamente creíble. En Ruckus SmartZone, primero confirme que la WLAN tenga DPSK habilitado. Luego abra Seguridad, Control de Acceso, PSK Dinámico y elija Generar DPSK. Seleccione la WLAN, elija el número de claves, ingrese o genere el nombre de usuario y la frase de contraseña, seleccione el rol de usuario, configure el ID de VLAN y decida si la clave es un DPSK de grupo. Ruckus hace que el tipo de clave sea visible en el modelo operativo. Una DPSK desvinculada se vincula cuando un dispositivo la utiliza por primera vez. Una DPSK grupal sigue siendo compartible. Una clave vinculada se puede importar con una dirección MAC. Utilice claves desvinculadas para transferencias controladas. Utilice claves grupales únicamente cuando el uso compartido sea intencional y el propietario acepte las consecuencias de la rotación. Utilice registros vinculados donde ya exista un inventario de dispositivos de confianza. La decisión de la política puede residir en el rol o en la VLAN seleccionada. Ruckus documenta que un rol de usuario contiene atributos y permisos que incluyen VLAN, UTP y restricciones de tiempo. También le permite seleccionar una VLAN durante la generación de claves. Independientemente del diseño que elija, reconéctelo con la configuración del switch y de la puerta de enlace. Un registro de clave correcto no puede solucionar la falta de una VLAN en un enlace ascendente de un AP. Para la perspectiva neutral del proveedor, RADIUS transporta un resultado de autenticación y autorización. No obliga a todos los controladores a interpretarlo de la misma manera. En Cisco Meraki, RADIUS puede proporcionar la información de la clave y anular la etiqueta VLAN predeterminada del SSID. En Aruba, ClearPass devuelve la frase de contraseña MPSK y la información de autorización. En Ruckus DPSK, SmartZone puede utilizar su propio registro DPSK, rol de usuario y elección de VLAN. El RFC 4675 describe los atributos RADIUS para la asignación dinámica de VLAN en redes IEEE 802 y reconoce que un dispositivo WiFi se puede gestionar como un puerto virtual. Eso significa que sus pruebas de ensayo deben abarcar cuatro capas. Primero, el dispositivo utilizó el SSID y la clave previstos. Segundo, el punto de acceso o controlador aceptó la clave. Tercero, el servicio de políticas devolvió la autorización esperada. Cuarto, el dispositivo llegó a la VLAN o política prevista y solo pudo acceder a los servicios permitidos allí. Si se detiene en el evento del controlador, no ha demostrado la segmentación. La prueba de revocación es su prueba de aceptación más importante. Comience con un control positivo. Conecte un dispositivo de prueba con una clave emitida. Capture la aceptación de RADIUS o ClearPass según corresponda, el registro del cliente del controlador y la VLAN o política observada. Luego, revoque la clave en la verdadera fuente de control. Elimine o deniegue el mapeo de Meraki RADIUS. Elimine el registro o la autorización de ClearPass que proporciona la decisión de Aruba. Elimine la Ruckus DPSK. En UniFi PPSK, elimine el mapeo de contraseña a VLAN siguiendo la guía de configuración actual de UniFi. Luego, fuerce una nueva asociación. Olvide el SSID, o desactive y vuelva a activar el WiFi, e inténtelo de nuevo con la clave anterior. La condición de aprobación es un rechazo de la nueva incorporación y una entrada en el registro que le indique el motivo. No utilice la ausencia de una clave en un tablero como resultado. Está probando si la red rechaza el acceso, no si un administrador completó un formulario de eliminación.Para Aruba, incluya el comportamiento de la caché en el diseño de la prueba. Una MPSK en caché puede evitar una nueva búsqueda. Defina el paso de manejo de caché o expiración en su procedimiento de producción y solo entonces ejecute la prueba de asociación nueva. Para cada plataforma, repita la asociación con una clave no afectada en el mismo SSID. Aún debería funcionar. Esto detecta un perfil WLAN roto, un cambio de RADIUS demasiado amplio o la falta de una VLAN en la ruta cableada. Una secuencia de implementación corta funciona bien. Comience con dos resultados de política y un puñado de dispositivos representativos. Uno debe ser un dispositivo fácil, como una tableta administrada. Otro debe ser un dispositivo difícil, como un controlador de sala más antiguo o una unidad de IoT. Pruebe la emisión, el acceso permitido, la denegación por clave incorrecta, la revocación y la continuidad de la clave no afectada. Anote el identificador del dispositivo, el propietario de la clave, el nombre de la política, la hora de emisión y la ubicación de la evidencia. Solo entonces pase a un grupo más grande. Para las operaciones del sitio, mantenga el procedimiento de soporte breve. El equipo de primera línea necesita el nombre del SSID, un identificador de dispositivo, el propietario de la clave emitida, la hora de la falla y las instrucciones de no volver a emitir una clave antes de que se capture el evento del controlador. La ingeniería de red necesita la propiedad de RADIUS, ClearPass, el mapeo de roles de SmartZone y el transporte de VLAN cableado. Esa división evita una pérdida de tiempo común: reemplazar una clave cuando la falla real es un troncal de AP o un rol mal aplicado. Una última palabra sobre el alcance. iPSK puede admitir la segmentación y el control de acceso, pero no hace que una red cumpla automáticamente con GDPR o PCI-DSS. El GDPR exige medidas de seguridad técnicas y organizativas adecuadas. PCI-DSS establece los requisitos para proteger los datos de las cuentas de pago. Trate la implementación de iPSK como un insumo para el diseño más amplio de seguridad y manejo de datos, no como un certificado de cumplimiento. El siguiente paso es práctico. Elija un sitio similar al de producción, dos resultados de política y un dispositivo de prueba para cada uno. Cree la ruta de decisión, capture la evidencia y ejecute la prueba de revocación antes de emitir más de unas pocas claves. Si esa prueba funciona, tendrá las bases para un servicio de WiFi multi-tenant que es más fácil de operar, más fácil de revocar y más claro de soportar.

Parte de nuestra serie principal: Guía de WiFi Multinquilino →

Cómo implementar iPSK en Cisco Meraki, HPE Aruba y Ruckus

Cisco Meraki, HPE Aruba y Ruckus permiten colocar diferentes dispositivos o grupos en diferentes políticas sin tener que crear un SSID independiente para cada grupo. Configure un SSID WPA2 Personal, cree u obtenga una clave personal, asóciela con una VLAN o rol y luego compruebe que la eliminación bloquea las nuevas asociaciones. 1 2 3

¿Qué hace realmente una implementación de iPSK?

Una clave precompartida de identidad, o iPSK, proporciona una contraseña única a un dispositivo o grupo mientras mantiene un SSID compartido. Los proveedores utilizan diferentes nombres para esto. Cisco Meraki llama a su opción respaldada por RADIUS iPSK. HPE Aruba llama a esto clave precompartida múltiple, o MPSK. Ruckus llama a esto PSK dinámico, o DPSK. Ubiquiti UniFi llama a su opción local clave precompartida privada, o PPSK.

El resultado práctico de esto es un acceso controlado en una sola red WiFi personal. Puede segregar un dispositivo de sala, un dispositivo residente o un dispositivo operativo sin transmitir un SSID independiente para cada caso de uso. El punto de control varía según la plataforma. Cisco Meraki puede obtener la clave y las anulaciones de VLAN a través de RADIUS. HPE Aruba recupera contraseñas cifradas e información de autorización de ClearPass. Ruckus puede colocar una DPSK directamente en un rol de usuario o VLAN. UniFi PPSK asigna contraseñas a VLANs localmente. 1 2 3 4

Esto no es una alternativa a 802.1X. El estándar IEEE 802.1X proporciona control de acceso a la red basado en puertos, mientras que iPSK es adecuado para dispositivos que requieren un SSID compartido y acceso con clave personal. 5

Plataforma Plano de control de credenciales Política admitida o asociación de VLAN a través del flujo de trabajo indicado Restricción clave de diseño
Cisco Meraki RADIUS externo SSID en modo puente con anulación de VLAN por RADIUS, más política de grupo en el Dashboard iPSK con RADIUS no es compatible con WPA3 y no puede funcionar en un SSID tunelizado a un concentrador MX. 1
HPE Aruba ClearPass Policy Manager El Access-Accept de ClearPass incluye información de autorización y el atributo de contraseña Aruba MPSK MPSK utiliza WPA2-PSK-AES y es mutuamente excluyente con la autenticación MAC manual. 2
Ruckus SmartZone Almacén SmartZone Dynamic PSK Rol de usuario e ID de VLAN seleccionados durante la creación de la DPSK La propiedad operativa de las claves vinculadas, no vinculadas y de grupo varía. 3
Ubiquiti UniFi Configuración de red de UniFi Una contraseña PPSK por cada VLAN configurada PPSK es solo WPA2 y no funciona en la banda de 6 GHz. 4

¿Qué necesita antes de comenzar?

Comience con un diseño de reenvío en lugar del dashboard. Cree VLANs de destino y asegúrese de que cualquier VLAN que pueda devolver un SSID esté activa en cada enlace ascendente de AP. Elija resultados de políticas que los operadores puedan explicar, como residente, operaciones del edificio, dispositivo de habitación y prueba. Decida si las claves serán por dispositivo o por grupo controlado. Las claves por dispositivo permiten una revocación precisa, mientras que las claves de grupo reducen el esfuerzo de resolución de problemas pero aumentan el impacto de una filtración. 3 Para un diseño respaldado por RADIUS, registre los puntos de acceso o su subred de administración como clientes RADIUS. Use el mismo secreto compartido en los puntos de acceso y en el servidor RADIUS. Cisco Meraki documenta esta relación en la configuración de su servidor RADIUS. Guarde el código secreto en su almacén de secretos aprobado y establezca un propietario designado para cada población de claves. 1

Registre el SSID, el resultado de la política, la fuente de la clave, la dirección MAC del dispositivo de prueba y el resultado de la revocación cuando corresponda. La aleatorización de MAC puede complicar los flujos de trabajo vinculados a MAC, lo cual es citado por Cisco Meraki como una razón para usar Easy PSK. 1

¿Cómo se configura Cisco Meraki iPSK con RADIUS?

Use Cisco Meraki iPSK con RADIUS cuando requiera un control centralizado. En el dashboard, abra Wireless > Configure > Access control, seleccione el SSID de destino y elija Identity PSK with RADIUS. Establezca la Splash Page en None (Direct access), luego agregue los detalles del servidor RADIUS. La guía de Cisco Meraki incluye pantallas y ejemplos actuales. 1

Para flujos de trabajo basados en MAC, su registro RADIUS vincula la dirección MAC del cliente y la PSK a través de Tunnel-Password. En Easy PSK, el AP proporciona atributos de saludo específicos del proveedor Meraki; RADIUS busca la iPSK y envía un Access-Accept, después de lo cual el AP reinicia el saludo de clave. 1

Configure el modo puente donde requiera la asignación de VLAN por dispositivo. Establezca la VLAN del SSID predeterminada en Client IP and VLAN, luego habilite la anulación de RADIUS documentada para que un Access-Accept pueda reemplazar esa etiqueta de VLAN predeterminada. Si también requiere políticas de firewall, modelado de tráfico u otras políticas del dashboard, cree una política de grupo del dashboard coincidente en Network-wide > Configure > Group Policies. La secuencia de validación de Cisco Meraki consiste en conectar un dispositivo de prueba, verificar los registros en vivo de RADIUS e inspeccionar el cliente en el dashboard. 1

Cisco Meraki no admite esta capacidad de iPSK con RADIUS en WPA3 ni en SSIDs tunelizados a un MX Concentrator. Confirme ambos aspectos antes de comenzar un proyecto piloto. 1

¿Cómo se configura HPE Aruba MPSK en Aruba Central?

Use HPE Aruba MPSK con ClearPass cuando requiera que ClearPass emita frases de contraseña y decisiones de autorización específicas para dispositivos o grupos. La ruta documentada en Aruba Central es Manage > Devices > Access Points > Config > WLANs. Agregue un SSID o edite un SSID existente, abra Security, seleccione Personal, elija MPSK-AES en la administración de claves, seleccione ClearPass Policy Manager como el servidor primario y guarde los cambios. 2 El flujo documentado es sencillo. Un dispositivo se registra y recibe una frase de contraseña. Se conecta con WPA2-PSK-AES. El AP realiza la autenticación MAC contra ClearPass. ClearPass devuelve un Access-Accept con información de autorización y el atributo específico del proveedor Aruba-MPSK-Passphrase. El AP genera la PSK y completa el intercambio de claves de cuatro vías. Una frase de contraseña incorrecta o un Access-Reject impiden la conexión. 2 No habilite manualmente la autenticación MAC en la WLAN solo porque el flujo incluye una búsqueda MAC. Aruba establece que MPSK y la autenticación MAC manual son mutuamente excluyentes. También señala que MPSK es mutuamente excluyente con la lista de denegación y los servidores RADIUS internos. Considere esas restricciones como puntos de control de revisión de diseño antes de cambiar los perfiles de producción. 2

Planifique la revocación en función de la caché. La documentación de Aruba establece que el AP almacena la frase de contraseña MPSK en una caché local para el roaming y puede omitir la autenticación MAC cuando encuentra una entrada coincidente. Por lo tanto, simplemente eliminar un registro o cambiar una política no es prueba suficiente. Su prueba de aceptación debe incluir una nueva asociación después de que el estado en caché haya dejado de permitir la credencial anterior. Utilice los documentos operativos actuales de Aruba y ClearPass para definir los procesos de borrado o vencimiento de la caché para su versión. 2

¿Cómo se generan las claves Ruckus DPSK en SmartZone?

Utilice Ruckus DPSK cuando SmartZone sea su punto de control operativo y desee que el controlador genere y revoque las claves. Primero, asegúrese de que la WLAN tenga habilitado DPSK. Luego vaya a Security > Access Control > Dynamic PSK y seleccione Generate DPSKs. Seleccione la WLAN, elija la cantidad de claves, luego ingrese o genere un nombre de usuario y una frase de contraseña. Seleccione un rol de usuario, configure el VLAN ID y elija si la clave es una DPSK de grupo. 3

Elija el tipo de DPSK con cuidado. Una clave no vinculada se vincula al primer uso, una clave de grupo puede servir a múltiples dispositivos y una clave vinculada se puede importar por dirección MAC utilizando un archivo CSV. 3

Ruckus vincula el rol de usuario seleccionado a los atributos y permisos del rol, que incluyen VLAN, UTP y restricciones de tiempo. También puede configurar el VLAN ID durante la creación de la clave. Esto le permite utilizar un SSID consistente mientras mantiene la decisión de control de acceso vinculada al registro DPSK o a su rol. 3

Para la revocación, seleccione la DPSK en la lista de Dynamic PSK y utilice Delete. Pruebe la eliminación con el mismo dispositivo utilizado para emitir la clave. Olvide la red SSID o desconéctela, luego intente una nueva conexión utilizando la clave eliminada. Registre una unión denegada como condición de aprobación. No declare el éxito basándose únicamente en la ausencia de la clave en la lista del controlador. 3

¿Cómo asigna RADIUS una clave a una VLAN o política?

RADIUS no hace que todos los proveedores funcionen de la misma manera. Este transporta la decisión de autenticación y autorización. El AP o controlador determina qué atributos devueltos admite. El RFC 4675 describe los atributos RADIUS para la asignación dinámica de VLAN en redes IEEE 802 y señala que un dispositivo de red inalámbrica puede tratar una asociación de seguridad como un puerto virtual. 6

Fase Cisco Meraki iPSK con RADIUS HPE Aruba MPSK Ruckus DPSK Qué debe verificar
El dispositivo inicia la asociación El cliente presenta su PSK configurada; el AP reenvía el material de iPSK documentado a RADIUS. 1 El cliente se asocia con la frase de contraseña de MPSK. 2 El cliente se asocia con la WLAN habilitada para DPSK. 3 Se utilizan el SSID correcto y la clave actual.
Búsqueda de autorización RADIUS coincide con el flujo de claves y devuelve Access-Accept con información de la clave. 1 ClearPass devuelve Access-Accept con información de autorización y el VSA de la frase de contraseña de MPSK. 2 SmartZone lee el registro de DPSK y el rol o VLAN seleccionados. 3 La fuente de búsqueda identifica el dispositivo o el grupo de claves.
Resultado de acceso La invalidación de RADIUS puede reemplazar la etiqueta VLAN predeterminada del SSID; la política de grupo del Dashboard puede aplicar controles adicionales. 1 Aruba documenta la información de autorización de ClearPass. Cree y verifique su política de ClearPass de forma independiente. 2 El rol de usuario transfiere sus permisos, que incluyen la VLAN; la VLAN también se puede seleccionar al generar la clave. 3 El dispositivo recibe la subred y la política esperadas.
Resultado negativo La ausencia de una aceptación de RADIUS válida significa que no hay una asociación iPSK exitosa. 1 Una frase de contraseña incorrecta o un Access-Reject falla la autenticación. 2 Elimine la DPSK, luego pruebe la nueva asociación. 3 Los registros muestran la denegación, no solo un error del lado del cliente.

Para Cisco Meraki, pruebe tanto la VLAN predeterminada como los resultados de invalidación de RADIUS, luego coloque la VLAN devuelta y la configuración del tronco del AP en un registro de cambios. Para Aruba, demuestre el resultado de la política de ClearPass en su propio entorno. Para Ruckus, mantenga el rol o la VLAN seleccionados durante la generación de DPSK compatibles con el diseño del switch y la puerta de enlace. 1 2 3

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

¿Cómo se prueba si funciona la revocación de claves?

Incluya la revocación en la primerísima implementación. Está probando la respuesta operativa ante un dispositivo local perdido, un contratista desvinculado o una clave emitida incorrectamente. La condición de éxito no es "eliminamos el registro". La condición de éxito es "el dispositivo no puede completar una nueva asociación con la clave eliminada y los registros identifican el motivo".

Comience con una prueba positiva. Conecte un dispositivo de prueba utilizando la clave emitida. Capture el evento de aceptación del controlador o RADIUS, la política de cliente asignada y el segmento de red observado por el dispositivo. Para Cisco Meraki, verifique los detalles del cliente en el Dashboard y sus registros de RADIUS. Para Ruckus, capture el registro de DPSK, el rol o la VLAN y el resultado de la asociación. Para Aruba, capture el resultado de ClearPass así como el resultado del AP. 1 2 3

Luego revoque la clave de su origen de datos real. Elimine o deniegue la asignación de RADIUS de Cisco Meraki correspondiente. Elimine el registro o la autorización de ClearPass que proporciona la decisión de MPSK de Aruba. Elimine la DPSK de Ruckus. Para UniFi PPSK, elimine la asignación de contraseña a VLAN en la configuración actual de UniFi y valídela de acuerdo con la documentación actual de UniFi antes de usar el flujo de trabajo en un entorno de producción. 1 2 3 4 Fuerce una nueva asociación. Desactive y vuelva a activar el WiFi o elimine el SSID, luego intente volver a unirse con la clave anterior. Revise los registros exactos. Para Aruba, se debe considerar el almacenamiento en caché adicional porque una MPSK almacenada en caché puede eludir una nueva búsqueda de autenticación MAC. Una nueva prueba que utiliza un estado almacenado en caché no demuestra una revocación oportuna. 2

Finalmente, pruebe una clave cercana que no esté afectada en el mismo SSID. Aún debería unirse y recibir la política prevista. Esto detecta cambios demasiado amplios en la WLAN, el registro del cliente RADIUS o los troncales de los switches. Registre el tiempo desde la revocación hasta la nueva asociación fallida. Esa medición le dice a la administración del sitio lo que el proceso de altas, bajas y cambios realmente puede prometer.

Cómo implementar iPSK en Cisco Meraki, HPE Aruba y Ruckus - ipsk revocation test

¿Qué puede salir mal y cómo se soluciona?

Síntoma Área de configuración potencial Primera comprobación
El cliente nunca se une con la clave de Cisco Meraki Modo SSID o respuesta de RADIUS Confirme Identity PSK con RADIUS, acceso directo, accesibilidad de RADIUS y el resultado esperado de RADIUS. 1
El cliente se une pero cae en una subred de Cisco Meraki incorrecta Anulación de VLAN o enlace ascendente de AP Compare la VLAN de SSID predeterminada, el resultado de la anulación de RADIUS y la asignación del troncal del AP. 1
La unión de MPSK de Aruba falla después de editar el perfil Combinación no compatible Confirme WPA2-PSK-AES, ClearPass como servidor primario y que no haya autenticación MAC manual, lista de denegación o combinación interna de RADIUS. 2
La revocación de Aruba parece lenta Caché de roaming Determine si el AP utilizó la caché de MPSK local documentada antes de declarar que el diseño es defectuoso. 2
La clave de Ruckus se comparte de forma inesperada Tipo de DPSK Revise si se seleccionó una DPSK de grupo en lugar de una clave destinada a ser vinculada. 3
Falta UniFi PPSK en el diseño de 6 GHz Modo de seguridad y banda PPSK es solo WPA2 y no funciona en 6 GHz. Utilice la guía de UniFi citada para rediseñar el método de acceso. 4

¿Dónde encaja iPSK en el diseño de WiFi multiinquilino?

iPSK es un patrón de control de acceso, no un modelo operativo de WiFi completo. Encaja en el WiFi multiinquilino donde los residentes, los sistemas del edificio y los dispositivos del personal requieren diferentes decisiones de acceso. Combine esto con Guest WiFi para visitantes. Para decisiones de contratos de construcción, consulte Bulk internet agreement vs managed WiFi: which model fits your building.

Este patrón se aplica en Hospitality, Retail, Transport y Healthcare. Purple puede ofrecer su overlay de nube agnóstico de hardware en infraestructura Cisco Meraki, HPE Aruba, Ruckus o Ubiquiti UniFi. Consulte Guest WiFi Management: Smart Authentication & Segmentation y Cloud Wifi Management: Secure Enterprise Connectivity 2026 para obtener un contexto más amplio.

Ejemplo detallado: Dispositivos de hotel en la habitación y operaciones del edificio

Un hotel de 200 habitaciones requiere un SSID operativo para los dispositivos de las habitaciones y un segmento operativo de edificio independiente, sin necesidad de crear un SSID distinto para cada categoría de dispositivo. Los arquitectos de red seleccionan Cisco Meraki iPSK con RADIUS en modo puente (bridge mode). El diseño RADIUS contiene un registro de clave y la decisión de VLAN deseada para cada categoría de dispositivo. El SSID tiene una VLAN predeterminada y solo las respuestas RADIUS definidas pueden anularla. 1

El conjunto de aceptación medible es discreto. Un dispositivo de prueba de habitación debe conectarse con su clave emitida y recibir el segmento de dispositivo de habitación. Un dispositivo de operaciones de edificio debe recibir el segmento de operaciones. Una clave eliminada del almacén RADIUS debe fallar en una nueva asociación. Otra clave válida aún debe poder conectarse. Esto demuestra que los procesos de acceso, segmentación y revocación funcionan de manera conjunta y no como demostraciones aisladas.

Ejemplo detallado: Operaciones de estadios y dispositivos para eventos temporales

Un estadio utiliza Ruckus SmartZone para equipos de eventos temporales que requieren acceso controlado durante la configuración. Los ingenieros generan DPSK no vinculadas para entregas de un solo dispositivo y DPSK grupales controladas de forma independiente para equipos compartidos. SmartZone contiene opciones claras de rol o VLAN para cada clave. 3

El resultado medible es la matriz de unión. Una clave que se vincula después del primer uso no debe otorgar acceso a un segundo dispositivo no planificado. Una clave grupal debe dirigir a cada dispositivo autorizado a su VLAN correspondiente. Una vez que concluye el evento, la eliminación de la clave debe evitar una nueva asociación por parte del dispositivo de prueba original. Esto proporciona a las operaciones del recinto un control de emisión y revocación repetible sin la saturación de SSID.

Cómo implementar iPSK en Cisco Meraki, HPE Aruba y Ruckus - radius lookup flow

Preguntas frecuentes

¿Puedo implementar iPSK en los puntos de acceso Cisco Meraki existentes?

Sí, Cisco Meraki documenta iPSK con RADIUS en su configuración de control de acceso inalámbrico, sujeto a los límites de funciones establecidos. Usted configura el SSID, los servidores RADIUS y las anulaciones de VLAN en modo puente donde sea necesario en el Dashboard. Asegúrese de que el SSID no esté tunelizado a un MX Concentrator y no planifique WPA3 con el flujo de trabajo documentado de iPSK con RADIUS. 1

¿Se requiere ClearPass para HPE Aruba Central MPSK?

Sí, el flujo de trabajo de HPE Aruba Central MPSK indicado selecciona ClearPass Policy Manager como el servidor principal. ClearPass proporciona contraseñas específicas de dispositivo o de grupo y devuelve información de autorización Access-Accept documentada. Verifique las combinaciones excluidas por Aruba antes de la implementación, específicamente la autenticación MAC manual, la lista de denegación y los servidores RADIUS internos. 2

¿Puede Ruckus DPSK colocar un dispositivo en una VLAN separada?

Sí, Ruckus SmartZone le permite seleccionar un ID de VLAN al generar una DPSK y le permite asignar un rol de usuario cuyas autorizaciones incluyen una VLAN. Aún debe asegurarse de que la WLAN, los enlaces ascendentes de los AP, los switches y los gateways admitan ese segmento. Cree y pruebe una clave para cada resultado de política deseado antes de emitir claves a escala en el sitio. 3

¿Son lo mismo el PSK privado de Ubiquiti UniFi y las VLAN asignadas por RADIUS?

No, UniFi describe PPSK y las VLAN asignadas por RADIUS como opciones independientes. PPSK asocia contraseñas de un SSID compartido a una VLAN. Las VLAN asignadas por RADIUS utilizan perfiles únicos y requieren WPA2 Enterprise o WPA3 Enterprise. UniFi PPSK es solo WPA2 y no funciona en la banda de 6 GHz. 4

¿Cuánto esfuerzo se requiere para una implementación de iPSK?

Un piloto requiere un SSID definido, VLAN de destino, una fuente de control de acceso, conectividad de AP a RADIUS en las ubicaciones relevantes y una prueba de revocación. El esfuerzo escala con el número de propietarios de claves y los resultados de las políticas, no con el número de SSIDs. Comience con dos políticas y unos pocos dispositivos, luego documente los pasos de emisión, soporte y baja antes de una implementación más amplia.

¿Puede iPSK ayudar con el cumplimiento de GDPR o PCI-DSS?

iPSK puede respaldar el diseño de segmentación y control de acceso, pero no certifica el cumplimiento. El Artículo 32 de GDPR exige medidas de seguridad técnicas y organizativas adecuadas. PCI-DSS proporciona requisitos técnicos y operativos para proteger los datos de las cuentas. Evalúe sus flujos de datos reales, registro, retención, derechos de acceso y entorno de pago con su responsable de cumplimiento correspondiente. 7 8

¿Qué debo probar antes de emitir claves a residentes o personal?

Pruebe una conexión permitida, la VLAN o el resultado de política esperado, una conexión denegada con una clave eliminada y una clave no afectada en el mismo SSID. Capture la evidencia del controlador y de RADIUS o ClearPass para cada prueba. Las implementaciones de Aruba también deben considerar la caché MPSK documentada, ya que una contraseña almacenada en caché puede alterar lo que se demuestra en un reintento inmediato. 1 2 3

Referencias

Definiciones clave

iPSK

Una clave precompartida distintiva utilizada en un SSID compartido, lo que permite tomar una decisión de acceso por dispositivo o grupo.

Úselo cuando los dispositivos requieran un proceso de incorporación más simple que las credenciales empresariales, pero de igual forma necesite una emisión y revocación rastreables.

MPSK

La capacidad de clave precompartida múltiple de HPE Aruba, documentada con contraseñas específicas para dispositivos o grupos emitidas por ClearPass.

Úselo en un diseño de Aruba Central y ClearPass que requiera control de acceso mediante claves personales.

DPSK

Ruckus Dynamic PSK, creada y administrada en SmartZone para una WLAN habilitada con DPSK.

Úselo cuando SmartZone sea el punto de control para emitir, vincular y eliminar claves.

PPSK

Ubiquiti UniFi Private Pre-Shared Keys, que asocian una contraseña a una VLAN en un SSID compartido.

Úselo para la segmentación de VLAN local de UniFi dentro de las restricciones documentadas de WPA2 y de banda.

RADIUS

Un protocolo y modelo de servicio para las decisiones de autenticación, autorización y contabilidad entre un punto de acceso y un servicio de políticas.

Úselo donde la plataforma documente un flujo de trabajo iPSK o MPSK respaldado por RADIUS y requiera un control central.

VLAN

Un segmento de red lógico que separa los dominios de difusión y puede asignarse como parte de una decisión de acceso.

Úsela para mantener el tráfico de residentes, invitados, operativo y de dispositivos en rutas de políticas distintas.

RADIUS Access-Accept

La respuesta de éxito de un servidor RADIUS, que puede incluir información de clave o autorización específica del proveedor.

Inspecciónelo al solucionar problemas de por qué se conectó un dispositivo, qué política recibió o por qué cambió el resultado de una VLAN.

RADIUS override

Una capacidad de la plataforma que permite que una respuesta RADIUS exitosa reemplace la etiqueta VLAN predeterminada de un SSID.

Úselo en diseños compatibles de modo bridge de Cisco Meraki cuando la política central deba controlar la VLAN del cliente.

Four-way key handshake

El intercambio de establecimiento de claves WPA utilizado después de la asociación para establecer las claves de protección del tráfico.

Explica por qué se necesitan tanto una clave personal correcta como un resultado de política aceptado antes de que un cliente pueda usar la red.

Revocation test

Una prueba de nueva asociación controlada que demuestra que una clave eliminada o rechazada ya no permite el acceso a la red.

Ejecútela antes de un despliegue más amplio y después de cualquier cambio en el control de acceso para comprobar el proceso de ingresos, traslados y bajas.

Ejemplos resueltos

Un hotel de 200 habitaciones necesita dispositivos de habitaciones y operaciones del edificio en un solo SSID con segmentos de red separados.

Configure Cisco Meraki iPSK con RADIUS en modo bridge. Mantenga un registro de RADIUS y la decisión de VLAN prevista para cada categoría de dispositivo, establezca una VLAN de SSID predeterminada y habilite el desvío de RADIUS documentado. Valide la conexión de un dispositivo de habitación, la conexión de un dispositivo de operaciones, el rechazo de una clave revocada y la conexión de una clave no afectada. [1]

Un estadio necesita acceso controlado para dispositivos de eventos temporales sin crear múltiples SSID operativos.

En Ruckus SmartZone, genere DPSKs no vinculadas para la entrega controlada de un solo dispositivo y una DPSK de grupo regulada para equipos compartidos. Asigne el rol o la VLAN previstos al momento de la generación. Valide que una clave recién vinculada rechace un segundo dispositivo no planificado, que la clave de grupo reciba su política y que la eliminación bloquee una nueva conexión después de la desmantelación. [3]

Continúe leyendo esta serie

Bulk internet agreement vs managed WiFi: qué modelo se adapta a su edificio

Una referencia práctica de adquisición para líderes de propiedades, TI y operaciones que compara la banda ancha minorista pagada por el residente, un bulk internet agreement y el managed WiFi. Aclara la propiedad, la mudanza del residente, la seguridad, el alcance de los costos y la salida contractual, utilizando el marco de bulk-internet de EE. UU. y sus equivalentes del Reino Unido.

Leer la guía →

Soluciones de WiFi para departamentos: una guía completa para empresas

Esta guía cubre la arquitectura, la implementación y el caso de negocio de las soluciones de WiFi para departamentos en propiedades Build to Rent (BTR) y unidades multi-residenciales (MDU). Explica cómo la tecnología Identity Pre-Shared Key (iPSK) crea burbujas de red seguras y aisladas para cada residente, al tiempo que admite dispositivos inteligentes e IoT. Los desarrolladores inmobiliarios, arrendadores y operadores de BTR encontrarán orientación práctica para la implementación, datos de ROI y escenarios de implementación resueltos.

Leer la guía →

Cox business managed WiFi: una guía completa para empresas

Esta guía detalla cómo los desarrolladores inmobiliarios y operadores de BTR pueden implementar redes escalables y seguras utilizando Cox Business managed WiFi. Cubre la arquitectura de red, la implementación de hardware independiente del proveedor y el impacto comercial de transformar la conectividad de un dolor de cabeza operativo a una infraestructura confiable.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.