Passer au contenu principal

Comment déployer l'iPSK sur Cisco Meraki, HPE Aruba et Ruckus

Ce guide de référence pratique explique comment déployer l'iPSK sur Cisco Meraki, le MPSK sur HPE Aruba Central et le DPSK sur Ruckus SmartZone, avec une brève annexe sur le PPSK UniFi. Il se concentre sur l'émission des clés, l'attribution des VLAN ou des politiques, les flux de décision RADIUS et les tests de révocation prouvant le bon fonctionnement d'un déploiement sur un site actif.

By Marketing TeamPublished
📖 13 min de lecture2,855 mots2 exemples concrets10 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans cette présentation sur le déploiement d'iPSK pour Cisco Meraki, HPE Aruba et Ruckus. Le problème opérationnel est bien connu. Vous possédez plus de types d'appareils que vous ne souhaitez de SSIDs. Les équipements des chambres d'hôtel, les appareils des résidents, les systèmes du bâtiment, le matériel des prestataires et la technologie événementielle temporaire nécessitent des décisions d'accès différentes. Un mot de passe partagé ne permet pas de gérer proprement les départs d'utilisateurs. De plus, créer un SSID distinct pour chaque profil génère une surcharge radio et complique l'exploitation du service. Les déploiements de clés prépartagées basées sur l'identité répondent à ce besoin. Le SSID partagé reste le même, mais chaque appareil ou groupe reçoit une clé différente. Cette clé peut mener à un VLAN, une politique ou un rôle distinct. Les noms varient selon les constructeurs. Cisco Meraki utilise l'iPSK avec RADIUS. HPE Aruba utilise le MPSK. Ruckus utilise le DPSK. UniFi qualifie son option locale de Private Pre-Shared Keys, ou PPSK. Le principe de fonctionnement reste identique : vous remplacez un secret partagé unique par une décision d'accès que vous pouvez attribuer, inspecter et révoquer. Commencez par concevoir le réseau filaire. Créez les VLANs dont vous avez réellement besoin et assurez-vous que chaque liaison montante de point d'accès les transporte. Ne commencez pas par créer des clés dans un tableau de bord. Définissez d'abord les objectifs d'accès. Dans un bâtiment partagé, il peut s'agir des profils résident, gestion technique du bâtiment, équipement de chambre et test. Dans un hôtel, il pourrait s'agir d'équipement de chambre, d'administration et de prestataire. Dans un stade, il pourrait s'agir de production, de gestion d'événement et d'appareil temporaire. L'important n'est pas le nom choisi, mais le fait que chaque profil ait un propriétaire identifié et un but précis. Décidez ensuite du niveau de précision requis pour la clé. Une clé propre à chaque appareil est plus facile à révoquer et à auditer. Une clé de groupe est plus facile à distribuer, mais une fuite compromet l'ensemble des appareils qui la partagent. Cette distinction est cruciale lors du départ d'un utilisateur. Si un prestataire s'en va avec une clé de groupe, vous devrez peut-être renouveler la clé de toute une catégorie d'utilisateurs. Si le prestataire dispose d'une clé individuelle, vous pouvez supprimer son unique enregistrement tout en préservant l'accès des autres. Cisco Meraki propose une méthode iPSK basée sur RADIUS. Dans le tableau de bord, accédez à Wireless, Configure, Access control. Choisissez votre SSID et sélectionnez Identity PSK with RADIUS. Optez pour un accès direct plutôt qu'une page d'accueil (splash page), puis configurez le serveur RADIUS. C'est à cette étape qu'une responsabilité claire est indispensable. Le point d'accès joue le rôle de client RADIUS. Votre plateforme d'authentification constitue le point de décision. Conservez le secret partagé RADIUS dans votre coffre-fort de mots de passe approuvé. Ne le laissez pas dans un fichier de déploiement. Meraki documente un modèle basé sur l'adresse MAC et un modèle Easy PSK. Dans le modèle basé sur l'adresse MAC, l'enregistrement RADIUS associe l'adresse MAC d'un appareil à la clé. Dans le modèle Easy PSK, le point d'accès transmet les données d'échange initiales au RADIUS. Le serveur RADIUS identifie une clé connue correspondante et renvoie un message Access-Accept contenant les informations de clé attendues par Meraki. Le point d'accès relance alors l'échange de sécurité et établit la connexion.Là où la segmentation est essentielle, configurez le SSID Meraki en mode bridge. Attribuez-lui un VLAN par défaut. Activez ensuite la surcharge RADIUS documentée afin que la réponse positive puisse remplacer cette balise par défaut. Vous pouvez également appliquer une politique de groupe Dashboard pour le pare-feu ou le contrôle du trafic. Le test n'est pas terminé tant que l'appareil ne dispose pas de la plage d'adresses prévue et de la politique attendue. Une acceptation RADIUS est nécessaire. Ce n'est pas le résultat final. Il existe deux barrières majeures dans le flux de travail Meraki cité. L'iPSK documenté avec fonction RADIUS ne prend pas en charge le WPA3. Il ne fonctionne pas non plus lorsque le SSID achemine le trafic via un tunnel vers un concentrateur MX. Considérez cela comme des décisions à prendre avant le pilote, et non comme un ticket d'incident découvert après le lancement. HPE Aruba aborde le même objectif via le MPSK et ClearPass. Dans Aruba Central, ouvrez Manage, Devices, Access Points, Config, puis WLANs. Ajoutez ou modifiez le SSID, ouvrez Security, sélectionnez Personal, choisissez MPSK-AES et sélectionnez ClearPass Policy Manager comme serveur principal. Le flux de travail explique pourquoi ClearPass est essentiel. Un appareil s'enregistre et reçoit une clé de passe spécifique à l'appareil ou au groupe. Il se connecte en utilisant WPA2-PSK-AES. L'AP effectue l'échange d'authentification MAC documenté avec ClearPass. ClearPass renvoie un Access-Accept avec les informations d'autorisation et un attribut de clé de passe Aruba MPSK. L'AP génère la clé et finalise la liaison à quatre voies. Si la clé de passe est incorrecte, ou si ClearPass rejette l'appareil, la connexion échoue. 'nN'ajoutez pas manuellement l'authentification MAC à un WLAN MPSK sous le seul prétexte que le processus utilise une recherche MAC. Aruba traite explicitement le MPSK et l'authentification MAC manuelle comme mutuellement exclusifs. Il identifie également la mise sur liste noire et le serveur RADIUS interne comme des combinaisons incompatibles. Consignez ces contraintes dans le registre des modifications avant de toucher à un profil de production. Un point concernant Aruba mérite une attention particulière : la mise en cache. Aruba documente qu'un AP met en cache les informations MPSK pour l'itinérance. Un enregistrement mis en cache peut signifier que l'AP n'effectue pas de nouvelle recherche d'authentification MAC. C'est utile pour l'itinérance. C'est aussi pourquoi un nouvel essai rapide n'est pas une preuve de révocation. Nous reviendrons sur le plan de test dans un instant. Jusqu'ici, le modèle pratique est clair. Créez les segments réseau. Configurez le SSID partagé. Configurez le chemin de recherche de clé du fournisseur. Associez chaque clé à un résultat de politique précis. Prouvez ensuite que la décision change lorsque la clé disparaît. C'est sur cette dernière partie que de nombreux pilotes par ailleurs solides échouent. Examinons maintenant Ruckus, le concept de mappage RADIUS et VLAN, ainsi que le test de révocation qui rend un déploiement iPSK opérationnellement crédible. Sur Ruckus SmartZone, confirmez d'abord que le WLAN est compatible DPSK. Ouvrez ensuite Security, Access Control, Dynamic PSK et choisissez Generate DPSKs. Sélectionnez le WLAN, choisissez le nombre de clés, saisissez ou générez l'identifiant et la clé de passe, sélectionnez le rôle utilisateur, définissez l'ID VLAN et déterminez si la clé est une DPSK de groupe. Ruckus rend le type de clé visible dans le modèle opérationnel. Une DPSK non liée devient liée lorsqu'un appareil l'utilise pour la première fois. Une DPSK de groupe reste partageable. Une clé liée peut être importée avec une adresse MAC. Utilisez des clés non liées pour un transfert contrôlé. Utilisez des clés de groupe uniquement lorsque l'utilisation partagée est intentionnelle et que le propriétaire accepte les conséquences de la rotation. Utilisez des enregistrements liés lorsqu'un inventaire d'appareils de confiance existe déjà. La décision de politique peut se situer au niveau du rôle ou du VLAN sélectionné. Ruckus documente qu'un rôle d'utilisateur porte des attributs et des autorisations, notamment des restrictions de VLAN, d'UTP et de temps. Il vous permet également de sélectionner un VLAN lors de la génération de la clé. Quel que soit le modèle choisi, mappez-le à la configuration du commutateur et de la passerelle. Un enregistrement de clé correct ne peut pas compenser un VLAN manquant sur une liaison montante d'AP. Pour une vision neutre vis-à-vis des fournisseurs, RADIUS porte un résultat d'authentification et d'autorisation. Il ne force pas chaque contrôleur à l'interpréter de la même manière. Dans Cisco Meraki, RADIUS peut fournir les informations de clé et remplacer la balise VLAN par défaut du SSID. Dans Aruba, ClearPass renvoie la phrase de passe MPSK et les informations d'autorisation. Dans Ruckus DPSK, SmartZone peut utiliser son propre enregistrement DPSK, son rôle d'utilisateur et son choix de VLAN. La RFC 4675 décrit les attributs RADIUS pour l'attribution dynamique de VLAN dans les réseaux IEEE 802 et reconnaît qu'un appareil WiFi peut être géré comme un port virtuel. Cela signifie que vos preuves de test doivent traverser quatre couches. Premièrement, l'appareil a utilisé le SSID et la clé prévus. Deuxièmement, le point d'accès ou le contrôleur a accepté la clé. Troisièmement, le service de politique a renvoyé l'autorisation attendue. Quatrièmement, l'appareil s'est retrouvé dans le VLAN ou la politique prévu et n'a pu atteindre que les services qui y sont autorisés. Si vous vous arrêtez à l'événement du contrôleur, vous n'avez pas prouvé la segmentation. Le test de révocation est votre test d'acceptation le plus important. Commencez par un contrôle positif. Connectez un appareil de test avec une clé émise. Capturez l'acceptation RADIUS ou ClearPass le cas échéant, l'enregistrement client du contrôleur et le VLAN ou la politique observé. Révoquez ensuite la clé à la source réelle du contrôle. Supprimez ou refusez le mappage RADIUS Meraki. Supprimez l'enregistrement ou l'autorisation ClearPass qui fournit la décision Aruba. Supprimez la Ruckus DPSK. Dans UniFi PPSK, supprimez le mappage mot de passe-vers-VLAN en utilisant le guide de configuration actuel de UniFi. Forcez ensuite une nouvelle association. Oubliez le SSID, ou désactivez et réactivez le WiFi, puis réessayez avec l'ancienne clé. La condition de réussite est un refus de nouvelle connexion et une entrée de journal qui vous explique pourquoi. N'utilisez pas l'absence d'une clé dans un tableau de bord comme résultat. Vous testez si le réseau rejette l'accès, et non si un administrateur a rempli un formulaire de suppression.Pour Aruba, incluez le comportement du cache dans la conception du test. Une clé MPSK mise en cache peut éviter une nouvelle recherche. Définissez l'étape de gestion du cache ou d'expiration dans votre procédure de production, puis exécutez le test d'association initiale. Pour chaque plateforme, répétez l'association avec une clé non affectée sur le même SSID. Cela devrait toujours fonctionner. Cela permet de détecter un profil WLAN défaillant, une modification RADIUS trop large ou un VLAN manquant sur le chemin câblé. Une séquence de déploiement courte fonctionne bien. Commencez par deux résultats de politique et une poignée d'appareils représentatifs. L'un doit être un appareil facile, comme une tablette managée. L'autre doit être un appareil difficile, comme un contrôleur de salle plus ancien ou une unité IoT. Testez l'attribution, l'accès autorisé, le refus de clé erronée, la révocation et la continuité des clés non affectées. Notez l'identifiant de l'appareil, le propriétaire de la clé, le nom de la politique, l'heure d'attribution et l'emplacement des preuves. Ce n'est qu'après cela que vous pourrez passer à une cohorte plus large. Pour la gestion du site, simplifiez la procédure d'assistance. L'équipe de premier niveau a besoin du nom du SSID, d'un identifiant d'appareil, du propriétaire de la clé attribuée, de l'heure de la panne et d'instructions pour ne pas réattribuer de clé avant que l'événement du contrôleur ne soit capturé. L'ingénierie réseau doit gérer RADIUS, ClearPass, le mappage des rôles SmartZone et le transport VLAN câblé. Cette répartition évite une perte de temps classique : remplacer une clé alors que le problème réel provient d'un trunk d'AP ou d'un rôle mal appliqué. Un dernier mot sur la portée. L'iPSK peut prendre en charge la segmentation et le contrôle d'accès, mais il ne rend pas automatiquement un réseau conforme aux normes GDPR ou PCI-DSS. Le GDPR exige des mesures de sécurité techniques et organisationnelles appropriées. Le PCI-DSS fournit des exigences pour la protection des données de compte de paiement. Traitez le déploiement iPSK comme un élément de la conception globale de la sécurité et de la gestion des données, et non comme un certificat de conformité. La prochaine étape est pratique. Choisissez un site représentatif de la production, deux résultats de politique et un appareil de test pour chacun. Créez le chemin de décision, capturez les preuves et exécutez le test de révocation avant d'attribuer plus de quelques clés. Si ce test réussit, vous disposez des bases d'un service WiFi multi-tenant plus facile à gérer, plus facile à révoquer et plus simple à prendre en charge.

Fait partie de notre série principale : Guide WiFi multi-locataire

Comment déployer l'iPSK sur Cisco Meraki, HPE Aruba et Ruckus

Cisco Meraki, HPE Aruba आणि Ruckus यापैकी प्रत्येक तुम्हाला प्रत्येक गटासाठी स्वतंत्र SSID तयार न करता वेगवेगळ्या उपकरणांना किंवा गटांना वेगवेगळ्या पॉलिसींवर ठेवण्याची परवानगी देतात. एक WPA2 पर्सनल SSID कॉन्फिगर करा, वैयक्तिक की तयार करा किंवा मिळवा, तिला VLAN किंवा रोलशी जोडणी करा, आणि नंतर हे सिद्ध करा की डिलीट केल्याने नवीन जोडणी ब्लॉक होते. 1 2 3

iPSK डिप्लॉयमेंट प्रत्यक्षात काय करते?

एक आयडेंटिटी प्री - शेअर्ड की, म्हणजेच iPSK, सामायिक SSID राखून एखाद्या उपकरणाला किंवा गटाला एक वेगळा पासवर्ड प्रदान करते. व्हेंडर्स यासाठी वेगवेगळी नावे वापरतात. Cisco Meraki याच्या RADIUS - बॅक्ड पर्यायाला iPSK असे म्हणते. HPE Aruba याला मल्टी प्री - शेअर्ड की, म्हणजेच MPSK म्हणते. Ruckus याला डायनॅमिक PSK, म्हणजेच DPSK म्हणते. Ubiquiti UniFi याच्या स्थानिक पर्यायाला प्रायव्हेट प्री - शेअर्ड की, म्हणजेच PPSK म्हणते.

याचा व्यावहारिक परिणाम म्हणजे एकाच वैयक्तिक WiFi नेटवर्कवर नियंत्रित प्रवेश मिळणे. तुम्ही प्रत्येक वापराच्या स्थितीनुसार स्वतंत्र SSID प्रसिद्ध न करता एखादे रूम डिव्हाइस, रेसिडेंट डिव्हाइस किंवा ऑपरेशनल डिव्हाइस वेगळे करू शकता. नियंत्रण बिंदू प्लॅटफॉर्मनुसार भिन्न असतो. Cisco Meraki हे RADIUS च्या माध्यमातून की आणि VLAN ओव्हरराइड मिळवू शकते. HPE Aruba हे ClearPass कडून एनक्रिप्टेड पासफ्रेज आणि ऑथोरायझेशन माहिती मिळवते. Ruckus हे DPSK ला थेट युझर रोल किंवा VLAN मध्ये ठेवू शकते. UniFi PPSK स्थानिक पातळीवर पासवर्डला VLAN शी मॅप करते. 1 2 3 4

हे 802.1X चे पर्याय नाही. IEEE 802.1X हे पोर्ट - आधारित नेटवर्क ऍक्सेस कंट्रोल प्रदान करते, तर iPSK अशा उपकरणांसाठी योग्य आहे ज्यांना सामायिक SSID आणि वैयक्तिक - की ऍक्सेसची आवश्यकता असते. 5

प्लॅटफॉर्म क्रेडेंशियल कंट्रोल प्लेन नमूद केलेल्या वर्कफ्लोद्वारे समर्थित पॉलिसी किंवा VLAN असोसिएशन महत्त्वाचे डिझाइन बंधन
Cisco Meraki बाह्य RADIUS RADIUS VLAN ओव्हरराइडसह ब्रिज - मोड SSID, तसेच डॅशबोर्ड ग्रुप पॉलिसी RADIUS सह iPSK हे WPA3 ला सपोर्ट करत नाही, आणि ते MX कंसन्ट्रेटरला टनेल केलेल्या SSID वर ऑपरेट होऊ शकत नाही. 1
HPE Aruba ClearPass पॉलिसी मॅनेजर ClearPass Access-Accept मध्ये ऑथोरायझेशन माहिती आणि Aruba MPSK पासफ्रेज ॲट्रिब्युट समाविष्ट असते MPSK हे WPA2-PSK-AES वापरते आणि मॅन्युअल MAC ऑथेंटिकेशनसह परस्पर अनन्य असते. 2
Ruckus SmartZone SmartZone डायनॅमिक PSK स्टोअर DPSK तयार करताना निवडलेला युझर रोल आणि VLAN ID बाउंड, अनबाउंड आणि ग्रुप कीजची ऑपरेशनल मालकी वेगवेगळी असते. 3
Ubiquiti UniFi UniFi नेटवर्क कॉन्फिगरेशन प्रत्येक कॉन्फिगर केलेल्या VLAN साठी एक PPSK पासवर्ड PPSK हे फक्त WPA2 आहे आणि ते 6 GHz बँडवर काम करत नाही. 4

सुरू करण्यापूर्वी तुम्हाला कशाची आवश्यकता आहे?

डॅशबोर्ड ऐवजी फॉरवर्डिंग डिझाइनपासून सुरुवात करा. टार्गेट VLANs तयार करा आणि याची खात्री करा की प्रत्येक AP अपलिंकवर असा कोणताही VLAN कार्यरत आहे जो एखादा SSID परत करू शकतो. अशा पॉलिसीचे परिणाम निवडा जे ऑपरेटर्स स्पष्ट करू शकतील, जसे की रेसिडेंट, बिल्डिंग ऑपरेशन्स, रूम डिव्हाइस आणि टेस्ट. कीज प्रति उपकरण असणार आहेत की नियंत्रित गटानुसार असणार आहेत हे ठरवा. प्रति - उपकरण कीज अचूक रिव्होकेशन (रद्द करणे) करण्यास परवानगी देतात, तर ग्रुप कीज त्रुटींचे निवारण करण्याचे श्रम कमी करतात परंतु लीक होण्याचा प्रभाव वाढवतात. 3 RADIUS-backed डिझाइनसाठी, ऍक्सेस पॉईंट्स किंवा त्यांच्या मॅनेजमेंट सबनेटची RADIUS क्लायंट म्हणून नोंदणी करा. ऍक्सेस पॉईंट्स आणि RADIUS सर्व्हरवर तोच शेअर केलेला गुप्त कोड (shared secret) वापरा. Cisco Meraki त्याच्या RADIUS सर्व्हर कॉन्फिगरेशनमध्ये या संबंधाचे दस्तऐवजीकरण करते. गुप्त कोड तुमच्या मंजूर सिक्रेट्स स्टोअरमध्ये ठेवा आणि प्रत्येक की पॉप्युलेशनसाठी नियुक्त मालक सेट करा. 1

लागू असेल तेथे SSID, पॉलिसी आउटकम, की सोर्स, चाचणी डिव्हाइसचा MAC ॲड्रेस आणि रिव्होकेशन रिझल्टची नोंद ठेवा. MAC रँडमायझेशनमुळे MAC-बाउंड वर्कफ्लो क्लिष्ट होऊ शकतो, ज्याला Cisco Meraki द्वारे Easy PSK चे एक कारण म्हणून ओळखले जाते. 1

तुम्ही RADIUS सह Cisco Meraki iPSK कसे कॉन्फिगर करता?

जेव्हा तुम्हाला केंद्रीय नियंत्रणाची आवश्यकता असेल तेव्हा RADIUS सह Cisco Meraki iPSK वापरा. डॅशबोर्डमध्ये, Wireless > Configure > Access control उघडा, लक्ष्यित SSID निवडा आणि Identity PSK with RADIUS निवडा. स्प्लॅश पेज None (Direct access) वर सेट करा, नंतर RADIUS सर्व्हरचे तपशील जोडा. Cisco Meraki च्या मार्गदर्शकामध्ये सध्याचे स्क्रीन्स आणि उदाहरणे समाविष्ट आहेत. 1

MAC-आधारित वर्कफ्लोसाठी, तुमचे RADIUS रेकॉर्ड क्लायंट MAC ॲड्रेस आणि PSK ला Tunnel-Password द्वारे बाइंड करते. Easy PSK मध्ये, AP हा Meraki व्हेंडर-विशिष्ट हँडशेक ॲट्रिब्युट्स पुरवतो; RADIUS ला iPSK सापडते आणि तो Access-Accept पाठवतो, त्यानंतर AP की हँडशेक रीस्टार्ट करतो. 1

जिथे तुम्हाला प्रति-डिव्हाइस VLAN प्लेसमेंटची आवश्यकता असेल तिथे ब्रिज मोड कॉन्फिगर करा. Client IP and VLAN अंतर्गत डीफॉल्ट SSID VLAN सेट करा, नंतर दस्तऐवजीकरण केलेले RADIUS ओव्हरराइड सक्षम करा जेणेकरून एखादे Access-Accept त्या डीफॉल्ट VLAN टॅगला बदलू शकेल. तुम्हाला फायरवॉल, ट्रॅफिक-शेपिंग किंवा इतर डॅशबोर्ड पॉलिसीची देखील आवश्यकता असल्यास Network-wide > Configure > Group Policies अंतर्गत मॅचिंग डॅशबोर्ड ग्रुप पॉलिसी तयार करा. Cisco Meraki चा व्हॅलिडेशन सिक्वेन्स म्हणजे चाचणी डिव्हाइस कनेक्ट करणे, RADIUS लाइव्ह लॉग तपासणे आणि डॅशबोर्डमध्ये क्लायंट तपासणे. 1

Cisco Meraki हे WPA3 वर किंवा MX Concentrator वर टनेल केलेल्या SSID वर या RADIUS सह iPSK क्षमतेला सपोर्ट करत नाही. पायलट प्रोजेक्ट सुरू करण्यापूर्वी दोन्ही गोष्टींची खात्री करा. 1

तुम्ही Aruba Central मध्ये HPE Aruba MPSK कसे कॉन्फिगर करता?

जेव्हा तुम्हाला डिव्हाइस-विशिष्ट किंवा ग्रुप-विशिष्ट पासफ्रेज आणि ऑथरायझेशन निर्णय जारी करण्यासाठी ClearPass ची आवश्यकता असेल तेव्हा ClearPass सह HPE Aruba MPSK वापरा. Aruba Central मधील दस्तऐवजीकरण केलेला मार्ग Manage > Devices > Access Points > Config > WLANs असा आहे. एखादा SSID जोडा किंवा सध्याचा SSID संपादित करा, Security उघडा, Personal निवडा, की मॅनेजमेंट अंतर्गत MPSK-AES निवडा, प्रायमरी सर्व्हर म्हणून ClearPass Policy Manager निवडा आणि सेव्ह करा. 2

दस्तऐवजीकरण केलेला प्रवाह सुस्पष्ट आहे. एखादे डिव्हाइस नोंदणी करते आणि पासफ्रेज प्राप्त करते. ते WPA2-PSK-AES सह कनेक्ट होते. AP हा ClearPass विरुद्ध MAC ऑथेंटिकेशन करतो. ClearPass ऑथरायझेशन माहिती आणि Aruba-MPSK-Passphrase व्हेंडर-विशिष्ट ॲट्रिब्युटसह Access-Accept परत करतो. AP हा PSK जनरेट करतो आणि फोर-वे की एक्सचेंज पूर्ण करतो. चुकीचा पासफ्रेज किंवा Access-Reject कनेक्शन रोखतो. 2 केवळ फ्लोमध्ये MAC लुकअप समाविष्ट आहे म्हणून WLAN वर मॅन्युअली MAC ऑथेंटिकेशन सक्षम करू नका. Aruba चे असे म्हणणे आहे की MPSK आणि मॅन्युअल MAC ऑथेंटिकेशन हे परस्पर अनन्य (mutually exclusive) आहेत. हे असेही नमूद करते की MPSK हे डिनायलिस्टिंग आणि अंतर्गत RADIUS सर्व्हरसोबत परस्पर अनन्य आहे. तुम्ही प्रॉडक्शन प्रोफाइल बदलण्यापूर्वी त्या निर्बंधांना डिझाइन रिव्ह्यू चेकपॉइंट म्हणून विचारात घ्या. 2

कॅशच्या (cache) आधारे रिव्होकेशनचे नियोजन करा. Aruba चे दस्तऐवजीकरण सांगते की AP हा रोमिंगसाठी स्थानिक कॅशमध्ये MPSK पासफ्रेज स्टोअर करतो आणि जेव्हा त्याला संबंधित एन्ट्री सापडते तेव्हा तो MAC ऑथेंटिकेशन वगळू शकतो. त्यामुळे, केवळ नोंदणी हटवणे किंवा पॉलिसी बदलणे हा पुरेसा पुरावा नाही. तुमच्या एक्सेप्टन्स टेस्टमध्ये संबंधित कॅश केलेली स्थिती जुन्या क्रेडेंशियलला परवानगी देणे बंद केल्यानंतर नवीन असोसिएशन समाविष्ट असणे आवश्यक आहे. तुमच्या रिलीजसाठी कॅश-क्लिअरिंग किंवा एक्स्पायरी प्रक्रिया परिभाषित करण्यासाठी सध्याचे Aruba आणि ClearPass ऑपरेटिंग दस्तऐवज वापरा. 2

तुम्ही SmartZone वर Ruckus DPSK की कशा तयार करता?

जेव्हा SmartZone हा तुमचा ऑपरेशनल कंट्रोल पॉइंट असतो आणि तुम्हाला कंट्रोलरने की तयार कराव्यात आणि काढून टाकाव्यात असे वाटत असेल तेव्हा Ruckus DPSK वापरा. प्रथम WLAN हे DPSK-सक्षम असल्याची खात्री करा. त्यानंतर Security > Access Control > Dynamic PSK वर जा आणि Generate DPSKs निवडा. WLAN निवडा, की ची संख्या निवडा, नंतर युझरनेम आणि पासफ्रेज प्रविष्ट करा किंवा जनरेट करा. युझर रोल निवडा, VLAN ID सेट करा आणि ती की ग्रुप DPSK आहे की नाही ते निवडा. 3

DPSK चा प्रकार काळजीपूर्वक निवडा. न बांधलेली (unbound) की पहिल्या वापराच्या वेळी बांधली (bound) जाते, ग्रुप की एकाधिक डिव्हाइसेसना सेवा देऊ शकते आणि बाउंड की CSV वापरून MAC ॲड्रेसद्वारे इंपोर्ट केली जाऊ शकते. 3

Ruckus निवडलेला युझर रोल हा रोलचे गुणधर्म आणि परवानग्यांशी जोडतो, ज्यामध्ये VLAN, UTP आणि वेळेचे निर्बंध समाविष्ट असतात. की तयार करताना तुम्ही VLAN ID देखील सेट करू शकता. यामुळे तुम्हाला ॲक्सेस कंट्रोल निर्णय हा DPSK रेकॉर्ड किंवा त्याच्या रोलशी जोडलेला ठेवून एक सुसंगत SSID वापरण्याची परवानगी मिळते. 3

रिव्होकेशनसाठी, Dynamic PSK सूचीमध्ये DPSK निवडा आणि Delete वापरा. की जारी करण्यासाठी वापरलेल्या त्याच डिव्हाइससह डिलीशनची चाचणी घ्या. SSID विसरून जा (forget) किंवा ते डिस्कनेक्ट करा, त्यानंतर काढून टाकलेल्या कीचा वापर करून नवीन कनेक्शनचा प्रयत्न करा. पास कंडिशन म्हणून नाकारलेला प्रवेश (denied join) रेकॉर्ड करा. कंट्रोलर सूचीमध्ये केवळ की नसण्यावर आधारित यश घोषित करू नका. 3

RADIUS एखाद्या की ला VLAN किंवा पॉलिसीशी कसे मॅप करतो?

RADIUS प्रत्येक व्हेंडरला एकाच पद्धतीने काम करायला लावत नाही. हे ऑथेंटिकेशन आणि ऑथोरायझेशनचा निर्णय वाहून नेते. AP किंवा कंट्रोलर हे ठरवतात की ते कोणत्या रिटर्न केलेल्या ॲट्रिब्यूट्सना सपोर्ट करतात. RFC 4675 हे IEEE 802 नेटवर्कमधील डायनॅमिक VLAN असाइनमेंटसाठी RADIUS ॲट्रिब्यूट्सचे वर्णन करते आणि नमूद करते की वायरलेस नेटवर्क डिव्हाइस सिक्युरिटी असोसिएशनला व्हर्च्युअल पोर्ट म्हणून मानू शकते. 6

टप्पा RADIUS सह Cisco Meraki iPSK HPE Aruba MPSK Ruckus DPSK तुम्ही काय व्हेरिफाय केले पाहिजे
डिव्हाइस जोडणी सुरू करते क्लायंट त्याचा कॉन्फिगर केलेला PSK सादर करतो; AP दस्तऐवजीकरण केलेले iPSK साहित्य RADIUS कडे फॉरवर्ड करतो. 1 क्लायंट MPSK पासफ्रेससह जोडला जातो. 2 क्लायंट DPSK-सक्षम WLAN मध्ये जोडला जातो. 3 अचूक SSID आणि वर्तमान की वापरली जाते.
अधिकृतता शोध RADIUS की फ्लो जुळवतो आणि की माहितीसह Access-Accept परत करतो. 1 ClearPass अधिकृतता माहिती आणि MPSK पासफ्रेस VSA सह Access-Accept परत करतो. 2 SmartZone DPSK रेकॉर्ड आणि निवडलेली भूमिका किंवा VLAN वाचतो. 3 शोध स्रोत डिव्हाइस किंवा की समूह ओळखतो.
प्रवेशाचा परिणाम RADIUS ओव्हरराइड SSID डीफॉल्ट VLAN टॅग बदलू शकतो; Dashboard गट पॉलिसी अतिरिक्त नियंत्रणे लागू करू शकते. 1 Aruba ClearPass कडील अधिकृतता माहिती दस्तऐवजीकरण करते. तुमची ClearPass पॉलिसी स्वतंत्रपणे तयार करा आणि सत्यापित करा. 2 वापरकर्त्याची भूमिका तिच्या परवानग्या हस्तांतरित करते, ज्यामध्ये VLAN चा समावेश आहे; की जनरेशनच्या वेळी देखील VLAN निवडले जाऊ शकते. 3 डिव्हाइसला अपेक्षित सबनेट आणि पॉलिसी मिळते.
नकारात्मक परिणाम कोणतीही वैध RADIUS स्वीकृती नसणे म्हणजे कोणतीही यशस्वी iPSK असोसिएशन नसणे. 1 चुकीचा पासफ्रेस किंवा Access-Reject प्रमाणीकरण अयशस्वी करतो. 2 DPSK हटवा, नंतर नवीन जोडणीची चाचणी घ्या. 3 लॉग नाकारल्याचे दर्शवतात, केवळ क्लायंट-साइड एरर नाही.

Cisco Meraki साठी, डीफॉल्ट VLAN आणि RADIUS-ओव्हरराइड परिणाम दोन्हीची चाचणी घ्या, नंतर परत आलेले VLAN आणि AP ट्रंक कॉन्फिगरेशन एका बदल रेकॉर्डमध्ये ठेवा. Aruba साठी, तुमच्या स्वतःच्या वातावरणात ClearPass पॉलिसीचा निकाल सिद्ध करा. Ruckus साठी, DPSK जनरेशन दरम्यान निवडलेली भूमिका किंवा VLAN हे स्विच आणि गेटवे डिझाइनशी सुसंगत ठेवा. 1 2 3

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

की रिव्होकेशन (रद्दीकरण) कार्य करते की नाही हे तुम्ही कसे तपासता?

पहिल्या उपयोजनातच (deployment) रद्दीकरण समाविष्ट करा. तुम्ही गमावलेले स्थानिक डिव्हाइस, ऑफबोर्ड केलेला कंत्राटदार किंवा चुकीच्या पद्धतीने जारी केलेली की यावरील ऑपरेशनल प्रतिसादाची चाचणी घेत आहात. यशस्वी होण्याची अट "आम्ही रेकॉर्ड हटवले" ही नाही. यशस्वी होण्याची अट ही आहे की "डिव्हाइस काढलेल्या की सह नवीन जोडणी पूर्ण करू शकत नाही आणि लॉग त्याचे कारण ओळखतात".

सकारात्मक चाचणीने सुरुवात करा. जारी केलेली की वापरून चाचणी डिव्हाइस कनेक्ट करा. कंट्रोलर किंवा RADIUS स्वीकृती इव्हेंट, नियुक्त केलेली क्लायंट पॉलिसी आणि डिव्हाइसद्वारे निरीक्षण केलेला नेटवर्क विभाग कॅप्चर करा. Cisco Meraki साठी, Dashboard क्लायंट तपशील आणि तुमचे RADIUS लॉग तपासा. Ruckus साठी, DPSK रेकॉर्ड, भूमिका किंवा VLAN आणि जोडणीचा निकाल कॅप्चर करा. Aruba साठी, ClearPass निकाल तसेच AP निकाल कॅप्चर करा. 1 2 3

त्यानंतर की तिच्या मूळ स्त्रोतावरून (source of truth) रद्द करा. संबंधित Cisco Meraki RADIUS मॅपिंग काढा किंवा नाकारा. Aruba MPSK निर्णय पुरवणारे ClearPass नोंदणी किंवा अधिकृतता काढून टाका. Ruckus DPSK हटवा. UniFi PPSK साठी, सध्याच्या UniFi कॉन्फिगरेशनमधील पासवर्ड-टू-VLAN मॅपिंग काढा आणि उत्पादन वातावरणात वर्कफ्लो वापरण्यापूर्वी सध्याच्या UniFi दस्तऐवजांनुसार त्याचे प्रमाणीकरण करा. 1 2 3 4 नवीन असोसिएशन जबरदस्तीने लागू करा. WiFi अक्षम करा आणि पुन्हा सक्षम करा किंवा SSID विसरून जा, नंतर जुन्या की (key) सह पुन्हा सामील व्हा. अचूक लॉग्स तपासा. Aruba साठी अतिरिक्त कॅशे विचारात घेणे आवश्यक आहे कारण कॅश केलेले MPSK नवीन MAC ऑथेंटिकेशन लुकअप टाळू शकते. कॅश केलेल्या स्टेटचा वापर करणारी नवीन चाचणी वेळेवर रिव्होकेशन (रद्द करणे) दर्शवत नाही. 2

शेवटी, त्याच SSID वरील जवळच्या अप्रभावित कीची चाचणी घ्या. ती अद्याप जॉइन झाली पाहिजे आणि तिची इच्छित पॉलिसी प्राप्त झाली पाहिजे. यामुळे WLAN, RADIUS क्लायंट रजिस्ट्रेशन किंवा स्विच ट्रंकमधील अति-व्यापक बदल लक्षात येतात. रिव्होकेशनपासून अयशस्वी नवीन असोसिएशनपर्यंतचा वेळ रेकॉर्ड करा. ते मोजमाप वेन्यू ऑपरेशन्सना सांगते की जॉइनर्स, मूव्हर्स आणि लीव्हर्स प्रक्रिया प्रत्यक्षात काय वचन देऊ शकते.

Comment déployer l'iPSK sur Cisco Meraki, HPE Aruba et Ruckus - ipsk revocation test

काय चुकते, आणि तुम्ही ते कसे दुरुस्त करता?

लक्षण संभाव्य कॉन्फिगरेशन क्षेत्र पहिली तपासणी
क्लायंट कधीही Cisco Meraki की सह जॉइन होत नाही SSID मोड किंवा RADIUS रिटर्न Identity PSK with RADIUS, थेट ॲक्सेस, RADIUS पोहोच आणि अपेक्षित RADIUS निकालाची पुष्टी करा. 1
क्लायंट जॉइन होतो परंतु चुकीच्या Cisco Meraki सबनेटवर पोहोचतो VLAN ओव्हरराइड किंवा AP अपलिंक डीफॉल्ट SSID VLAN, RADIUS ओव्हरराइड निकाल आणि AP ट्रंक अलाउन्सची तुलना करा. 1
प्रोफाइल एडिट केल्यानंतर Aruba MPSK जॉइन अयशस्वी होतो असमर्थित संयोजन WPA2-PSK-AES, प्राथमिक सर्व्हर म्हणून ClearPass आणि कोणतेही मॅन्युअल MAC ऑथेंटिकेशन, डिनायलिसिटंग किंवा अंतर्गत RADIUS संयोजन नसल्याची पुष्टी करा. 2
Aruba रिव्होकेशन धीमे असल्याचे दिसते रोमिंग कॅशे डिझाइन सदोष घोषित करण्यापूर्वी AP ने दस्तऐवजीकरण केलेले स्थानिक MPSK कॅशे वापरले आहे की नाही ते स्थापित करा. 2
Ruckus की अनपेक्षितपणे शेअर केली जाते DPSK प्रकार बाउंड होण्याच्या उद्देशाने असलेल्या की ऐवजी ग्रुप DPSK निवडला गेला होता का याचे पुनरावलोकन करा. 3
6 GHz डिझाइनमधून UniFi PPSK गहाळ आहे सुरक्षा मोड आणि बँड PPSK केवळ WPA2 आहे आणि 6 GHz वर काम करत नाही. ॲक्सेस पद्धतीची पुनर्रचना करण्यासाठी उद्धृत केलेल्या UniFi मार्गदर्शनाचा वापर करा. 4

Multi-Tenant WiFi डिझाइनमध्ये iPSK कुठे बसते?

iPSK हा एक ॲक्सेस-कंट्रोल पॅटर्न आहे, संपूर्ण WiFi ऑपरेटिंग मॉडेल नाही. हे Multi-Tenant WiFi मध्ये बसते जिथे रहिवासी, बिल्डिंग सिस्टम्स आणि कर्मचारी उपकरणांना वेगवेगळ्या ॲक्सेस निर्णयांची आवश्यकता असते. अभ्यागतांसाठी Guest WiFi सह त्याची जोडी बनवा. बिल्डिंग कॉन्ट्रॅक्टच्या निर्णयासाठी, Bulk internet agreement vs managed WiFi: which model fits your building पहा.

हा पॅटर्न Hospitality , Retail , Transport आणि Healthcare मध्ये लागू होतो. Purple त्याचे हार्डवेअर-अज्ञेयवादी क्लाउड ओव्हरले Cisco Meraki, HPE Aruba, Ruckus किंवा Ubiquiti UniFi इन्फ्रास्ट्रक्चरवर देऊ शकते. अधिक विस्तृत संदर्भासाठी Guest WiFi Management: Smart Authentication & Segmentation आणि Cloud Wifi Management: Secure Enterprise Connectivity 2026 पहा.

सविस्तर उदाहरण: हॉटेल रूममधील उपकरणे आणि इमारत कामकाज

एका २०० खोल्यांच्या हॉटेलला रूममधील उपकरणांसाठी एक ऑपरेशनल SSID आणि स्वतंत्र इमारत कामकाज (building operations) विभाग हवा आहे, तोही प्रत्येक उपकरण श्रेणीसाठी स्वतंत्र SSID न बनवता. नेटवर्क आर्किटेक्ट ब्रिज मोडमध्ये RADIUS सह Cisco Meraki iPSK निवडतात. RADIUS डिझाइनमध्ये प्रत्येक उपकरण श्रेणीसाठी एक की (key) रेकॉर्ड आणि इच्छित VLAN चा निर्णय असतो. SSID मध्ये एक डीफॉल्ट VLAN असते, आणि केवळ परिभाषित केलेले RADIUS प्रतिसाद त्यामध्ये बदल करू शकतात. 1

मोजता येण्याजोगा स्वीकृती संच मर्यादित आहे. एका चाचणी रूम उपकरणाने त्याच्या जारी केलेल्या की सह कनेक्ट करणे आवश्यक आहे आणि रूम-डिव्हाइस विभाग प्राप्त करणे आवश्यक आहे. इमारत कामकाज उपकरणाला कामकाज विभाग प्राप्त झाला पाहिजे. RADIUS स्टोअरमधून काढून टाकलेली की नवीन जोडणीमध्ये अयशस्वी ठरली पाहिजे. दुसरी वैध की अद्याप कनेक्ट होण्यास सक्षम असावी. यामुळे हे सिद्ध होते की प्रवेश, विभाजन (segmentation) आणि रद्द करण्याची प्रक्रिया स्वतंत्र प्रात्यक्षिकांऐवजी एकत्र काम करतात.

सविस्तर उदाहरण: स्टेडियम कामकाज आणि तात्पुरती इव्हेंट उपकरणे

एक स्टेडियम तात्पुरत्या इव्हेंट टीमसाठी Ruckus SmartZone वापरते ज्यांना सेटअप दरम्यान नियंत्रित प्रवेश आवश्यक असतो. अभियंता सिंगल-डिव्हाइस हँडओव्हरसाठी अनबाउंड DPSK आणि सामायिक उपकरणांसाठी स्वतंत्रपणे नियंत्रित ग्रुप DPSK तयार करतात. SmartZone मध्ये प्रत्येक की साठी स्पष्ट भूमिका किंवा VLAN पर्याय असतो. 3

मोजता येणारा परिणाम म्हणजे जॉइन मॅट्रिक्स. पहिल्या वापरानंतर बाउंड होणाऱ्या की ने अनियोजित दुसऱ्या उपकरणाला प्रवेश देऊ नये. ग्रुप की ने प्रत्येक अधिकृत उपकरणासाठी त्याच्या इच्छित VLAN वर पोहोचले पाहिजे. कार्यक्रम संपल्यानंतर, की काढून टाकल्याने मूळ चाचणी उपकरणाद्वारे नवीन जोडणी होण्यास प्रतिबंध झाला पाहिजे. यामुळे वेन्यू ऑपरेशन्सना SSID न वाढवता वारंवार वापरता येणारे जारी-आणि-रद्द करण्याचे नियंत्रण मिळते.

Comment déployer l'iPSK sur Cisco Meraki, HPE Aruba et Ruckus - radius lookup flow

वारंवार विचारले जाणारे प्रश्न

मी विद्यमान Cisco Meraki ॲक्सेस पॉइंट्सवर iPSK तैनात करू शकतो का?

होय, Cisco Meraki त्याच्या वायरलेस ॲक्सेस-कंट्रोल कॉन्फिगरेशनवर RADIUS सह iPSK चे दस्तऐवजीकरण करते, जे त्याच्या नमूद केलेल्या वैशिष्ट्य मर्यादांच्या अधीन असते. तुम्ही Dashboard मध्ये SSID, RADIUS सर्व्हर आणि आवश्यक असेल तिथे ब्रिज-मोड VLAN ओव्हरराइड कॉन्फिगर करता. SSID एका MX Concentrator ला टनेल केलेले नाही याची खात्री करा आणि दस्तऐवजीकरण केलेल्या RADIUS सह iPSK वर्कफ्लोसाठी WPA3 चे नियोजन करू नका. 1

HPE Aruba Central MPSK साठी ClearPass आवश्यक आहे का?

होय, नमूद केलेला HPE Aruba Central MPSK वर्कफ्लो मुख्य सर्व्हर म्हणून ClearPass पॉलिसी मॅनेजर निवडतो. ClearPass उपकरण-विशिष्ट किंवा ग्रुप-विशिष्ट पासफ्रेज पुरवतो आणि दस्तऐवजीकरण केलेली Access-Accept अधिकृतता माहिती परत करतो. रोलआउटपूर्वी Aruba ने वगळलेले कॉम्बिनेशन्स तपासा, विशेषतः मॅन्युअल MAC ऑथेंटिकेशन, डिनायलिसकटिंग आणि अंतर्गत RADIUS सर्व्हर. 2

Ruckus DPSK उपकरणाला वेगळ्या VLAN वर ठेवू शकते का?

होय, Ruckus SmartZone तुम्हाला DPSK जनरेट करताना VLAN ID निवडण्याची परवानगी देते आणि तुम्हाला अशी युझर भूमिका नियुक्त करण्याची परवानगी देते ज्याच्या परवानग्यांमध्ये VLAN समाविष्ट आहे. तरीही आपण WLAN, AP अपलिंक्स, स्विचेस आणि गेटवे त्या सेगमेंटला वाहून नेतात याची खात्री केली पाहिजे. ठिकाणाच्या प्रमाणात की जारी करण्यापूर्वी प्रत्येक इच्छित पॉलिसी परिणामासाठी एक की तयार करा आणि तिची चाचणी घ्या. 3

Ubiquiti UniFi Private PSK आणि RADIUS-assigned VLANs एकच आहेत का?

नाही, UniFi PPSK आणि RADIUS-assigned VLANs चे वर्णन स्वतंत्र पर्याय म्हणून करते. PPSK एका शेअर्ड SSID वरील पासवर्डला VLAN सोबत मॅप करते. RADIUS-assigned VLANs युनिक प्रोफाइल्स वापरतात आणि त्यासाठी WPA2 Enterprise किंवा WPA3 Enterprise आवश्यक असते. UniFi PPSK हे केवळ WPA2 आहे आणि ते 6 GHz बँडवर काम करत नाही. 4

iPSK च्या उपयोजनासाठी (deployment) किती प्रयत्नांची आवश्यकता असते?

पायलटसाठी एक परिभाषित SSID, लक्ष्यित VLANs, एक ॲक्सेस कंट्रोल सोर्स, संबंधित ठिकाणी AP-to-RADIUS कनेक्टिव्हिटी आणि रिव्होकेशन चाचणी आवश्यक असते. की मालकांच्या संख्येनुसार आणि पॉलिसीच्या परिणामांनुसार प्रयत्न वाढतात, SSIDs च्या संख्येनुसार नाही. दोन पॉलिसी आणि काही उपकरणांसह प्रारंभ करा, नंतर व्यापक रोलआउटपूर्वी जारी करणे, सपोर्ट आणि ऑफबोर्डिंग पायऱ्यांचे दस्तऐवजीकरण करा.

GDPR किंवा PCI-DSS अनुपालनात iPSK मदत करू शकते का?

iPSK सेगमेंटेशन आणि ॲक्सेस कंट्रोल डिझाइनला सपोर्ट करू शकते, परंतु ते अनुपालन प्रमाणित करत नाही. GDPR कलम ३२ साठी योग्य तांत्रिक आणि संस्थात्मक सुरक्षा उपायांची आवश्यकता असते. PCI-DSS खाते डेटा सुरक्षित ठेवण्यासाठी तांत्रिक आणि कार्यात्मक आवश्यकता प्रदान करते. संबंधित अनुपालन मालकासह आपल्या वास्तविक डेटा प्रवाह, लॉगिंग, धारणा, प्रवेश अधिकार आणि पेमेंट वातावरणाचे मूल्यांकन करा. 7 8

रहिवासी किंवा कर्मचाऱ्यांना की जारी करण्यापूर्वी मी काय चाचणी घेतली पाहिजे?

एका परवानगी असलेल्या जॉईनची, अपेक्षित VLAN किंवा पॉलिसी परिणामाची, काढून टाकलेल्या की सह नाकारलेल्या जॉईनची आणि त्याच SSID वरील एका अप्रभावित की ची चाचणी घ्या. प्रत्येक चाचणीसाठी कंट्रोलर आणि RADIUS किंवा ClearPass चे पुरावे कॅप्चर करा. Aruba उपयोजनांमध्ये दस्तऐवजीकरण केलेल्या MPSK कॅशेचा देखील विचार केला पाहिजे, कारण कॅशे केलेली पासफ्रेज तात्काळ पुन्हा केलेल्या प्रयत्नातून सिद्ध होणाऱ्या गोष्टी बदलू शकते. 1 2 3

References

Définitions clés

iPSK

Une clé pré-partagée distincte utilisée sur un SSID partagé, permettant une décision d'accès par appareil ou par groupe.

Utilisez-le lorsque les appareils ont besoin d'une intégration plus simple que les identifiants d'entreprise, mais que vous devez tout de même assurer le suivi de l'émission et de la révocation.

MPSK

La fonctionnalité Multi Pre-Shared Key d'HPE Aruba, documentée avec des phrases de passe spécifiques aux appareils ou aux groupes émises par ClearPass.

Utilisez-le dans une architecture Aruba Central et ClearPass nécessitant un contrôle d'accès par clé personnelle.

DPSK

Le Dynamic PSK de Ruckus, créé et géré dans SmartZone pour un réseau WLAN compatible DPSK.

Utilisez-le lorsque SmartZone est le point de contrôle pour émettre, lier et supprimer des clés.

PPSK

Les Private Pre-Shared Keys d'Ubiquiti UniFi, qui associent un mot de passe à un VLAN sur un SSID partagé.

Utilisez-le pour la segmentation VLAN locale UniFi dans le respect des contraintes de bande et de WPA2 documentées.

RADIUS

Un protocole et un modèle de service pour les décisions d'authentification, d'autorisation et de comptabilisation entre un point d'accès et un service de politique.

Utilisez-le lorsque la plateforme documente un flux iPSK ou MPSK s'appuyant sur RADIUS et que vous avez besoin d'un contrôle centralisé.

VLAN

Un segment de réseau logique qui isole les domaines de diffusion et peut être attribué dans le cadre d'une décision d'accès.

Utilisez-le pour maintenir le trafic des résidents, des invités, des opérations et des appareils sur des chemins de politique distincts.

RADIUS Access-Accept

La réponse de succès d'un serveur RADIUS, qui peut inclure des informations d'autorisation ou de clé spécifiques au constructeur.

Inspectez-le lors du dépannage pour comprendre pourquoi un appareil s'est connecté, quelle politique il a reçue ou pourquoi le VLAN attribué a changé.

RADIUS override

Une fonctionnalité de plateforme permettant à une réponse RADIUS réussie de remplacer le tag VLAN par défaut d'un SSID.

Utilisez-le sur les architectures en mode pont Cisco Meraki prises en charge lorsqu'une politique centralisée doit contrôler le VLAN du client.

Four-way key handshake

L'échange d'établissement de clé WPA utilisé après l'association pour définir les clés de protection du trafic.

Il explique pourquoi une clé personnelle correcte et un résultat de politique accepté sont tous deux nécessaires avant qu'un client ne puisse utiliser le réseau.

Revocation test

Un test d'association récente contrôlé démontrant qu'une clé supprimée ou refusée ne permet plus d'accéder au réseau.

Exécutez-le avant un déploiement à grande échelle et après toute modification du contrôle d'accès pour valider le processus d'arrivée, de transfert et de départ des utilisateurs.

Exemples concrets

Un hôtel de 200 chambres a besoin de connecter les appareils des chambres et les systèmes d'exploitation du bâtiment sur un seul SSID avec des segments réseau distincts.

Configurez l'iPSK Cisco Meraki avec RADIUS en mode pont. Gérez un enregistrement RADIUS et une décision de VLAN cible pour chaque catégorie d'appareils, définissez un VLAN par défaut pour le SSID et activez la dérogation RADIUS documentée. Validez l'association d'un appareil de chambre, d'un appareil opérationnel, le rejet d'une clé révoquée et la connexion d'une clé non affectée. [1]

Un stade a besoin d'un accès contrôlé pour des appareils temporaires d'événementiel sans avoir à créer plusieurs SSID opérationnels.

Dans Ruckus SmartZone, générez des DPSK non liés pour un transfert contrôlé d'appareil unique et un DPSK de groupe encadré pour les équipements partagés. Attribuez le rôle ou le VLAN cible lors de la génération. Validez qu'une clé nouvellement liée rejette un second appareil non prévu, que la clé de groupe reçoit sa politique et que la suppression bloque une nouvelle association après le démontage. [3]

Continuer la lecture de cette série

Bulk internet agreement vs managed WiFi : quel modèle convient à votre bâtiment

Une référence pratique d'approvisionnement pour les responsables immobiliers, IT et des opérations, comparant le haut débit résidentiel payé individuellement, un bulk internet agreement et le managed WiFi. Il clarifie la propriété, l'emménagement des résidents, la sécurité, la portée des coûts et la sortie contractuelle, en utilisant la terminologie américaine bulk internet agreement et ses équivalents britanniques.

Lire le guide →

Solutions WiFi pour appartements : un guide complet pour les entreprises

Ce guide couvre l'architecture, le déploiement et l'analyse de rentabilité des solutions WiFi pour appartements dans l'immobilier locatif géré (Build to Rent) et les résidences collectives. Il explique comment la technologie iPSK (Identity Pre-Shared Key) crée des bulles de réseau sécurisées et isolées pour chaque résident tout en prenant en charge les appareils intelligents et l'IoT. Les promoteurs immobiliers, les propriétaires et les opérateurs de BTR y trouveront des conseils de déploiement pratiques, des données sur le ROI et des scénarios de mise en œuvre concrets.

Lire le guide →

WiFi pour centre commercial : Le guide du gestionnaire immobilier

Ce guide fournit un plan technique et commercial complet pour le déploiement d'un réseau WiFi à l'échelle d'un centre commercial. Il couvre l'architecture réseau à trois niveaux, la conception RF haute densité, la capture de données conforme au GDPR et les stratégies de monétisation des médias de vente au détail. Les gestionnaires immobiliers, les équipes IT et les directeurs technologiques y trouveront des conseils de déploiement concrets ainsi qu'un cadre de retour sur investissement clair pour transformer la connectivité des visiteurs en un actif de données de première main.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.