Comment déployer iPSK sur Cisco Meraki, HPE Aruba et Ruckus
Ce guide de référence pratique explique comment déployer iPSK sur Cisco Meraki, MPSK sur HPE Aruba Central et DPSK sur Ruckus SmartZone, avec une brève annexe sur UniFi PPSK. Il se concentre sur l'émission de clés, l'attribution de VLAN ou de politiques, les flux de décision RADIUS et les tests de révocation qui prouvent le bon fonctionnement du déploiement dans un site réel.
Écouter ce guide
Voir la transcription du podcast
Fait partie de notre série principale : Guide WiFi multi-tenant →
- À quoi sert concrètement un déploiement iPSK ?
- De quoi avez-vous besoin avant de commencer ?
- Comment configurer Cisco Meraki iPSK avec RADIUS ?
- Comment configurer HPE Aruba MPSK dans Aruba Central ?
- Comment générer des clés Ruckus DPSK sur SmartZone ?
- Comment RADIUS associe-t-il une clé à un VLAN ou à une politique ?
- Comment tester si la révocation des clés fonctionne ?
- Qu'est-ce qui ne va pas et comment le résoudre ?
- Quelle est la place de l'iPSK dans la conception du WiFi multi-locataire ?
- Exemple détaillé : Équipements en chambre d'hôtel et opérations techniques du bâtiment
- Exemple détaillé : Opérations de stade et appareils événementiels temporaires
- Questions fréquemment posées
- Puis-je déployer l'iPSK sur des points d'accès Cisco Meraki existants ?
- ClearPass est-il requis pour le MPSK de HPE Aruba Central ?
- Le Ruckus DPSK peut-il placer un appareil sur un VLAN distinct ?
- Les technologies Ubiquiti UniFi Private PSK et les VLAN attribués par RADIUS sont-elles identiques ?
- Quel effort est requis pour un déploiement iPSK ?
- L'iPSK peut-il aider à la conformité GDPR ou PCI-DSS ?
- Que dois-je tester avant de distribuer des clés aux résidents ou au personnel ?
- Références

Cisco Meraki, HPE Aruba et Ruckus permettent chacun de placer différents appareils ou groupes sur des politiques différentes sans créer de SSID distinct pour chaque groupe. Configurez un SSID WPA2 Personnel, créez ou obtenez une clé personnelle, associez-la à un VLAN ou à un rôle, puis prouvez que la suppression bloque les nouvelles associations. 1 2 [3]
À quoi sert concrètement un déploiement iPSK ?
Une clé prépartagée d'identité, ou iPSK, fournit un mot de passe unique à un appareil ou à un groupe tout en maintenant un SSID partagé. Les constructeurs utilisent différents noms pour cela. Cisco Meraki appelle son option basée sur RADIUS iPSK. HPE Aruba appelle cela Multi Pre-Shared Key, ou MPSK. Ruckus appelle cela Dynamic PSK, ou DPSK. Ubiquiti UniFi appelle son option locale Private Pre-Shared Key, ou PPSK.
Le résultat pratique est un contrôle d'accès sur un unique réseau WiFi personnel. Vous pouvez isoler un appareil de salle, un appareil de résident ou un appareil opérationnel sans diffuser de SSID distinct pour chaque cas d'usage. Le point de contrôle varie selon la plateforme. Cisco Meraki peut obtenir des clés et des surcharges de VLAN via RADIUS. HPE Aruba récupère les phrases secrètes chiffrées et les informations d'autorisation depuis ClearPass. Ruckus peut attribuer une DPSK directement à un rôle utilisateur ou à un VLAN. UniFi PPSK associe les mots de passe aux VLAN localement. 1 2 [3] [4]
Ceci n'est pas une alternative à 802.1X. La norme IEEE 802.1X fournit un contrôle d'accès réseau basé sur les ports, tandis que l'iPSK convient aux appareils nécessitant un SSID partagé et un accès par clé personnelle. [5]
| Plateforme | Plan de contrôle des identifiants | Association de politique ou de VLAN prise en charge via le workflow indiqué | Contrainte de conception clé |
|---|---|---|---|
| Cisco Meraki | RADIUS externe | SSID en mode pont avec surcharge de VLAN RADIUS, plus politique de groupe Dashboard | L'iPSK avec RADIUS ne prend pas en charge le WPA3, et ne peut pas fonctionner sur un SSID tunnelisé vers un concentrateur MX. 1 |
| HPE Aruba | ClearPass Policy Manager | L'Access-Accept de ClearPass inclut les informations d'autorisation et l'attribut de phrase secrète Aruba MPSK | MPSK utilise le WPA2-PSK-AES et est mutuellement exclusif avec l'authentification MAC manuelle. 2 |
| Ruckus SmartZone | SmartZone Dynamic PSK Store | Rôle utilisateur et ID de VLAN sélectionnés lors de la création de la DPSK | La gestion opérationnelle des clés liées, non liées et de groupe varie. [3] |
| Ubiquiti UniFi | Configuration réseau UniFi | Un mot de passe PPSK pour chaque VLAN configuré | PPSK est uniquement en WPA2 et ne fonctionne pas sur la bande 6 GHz. [4] |
De quoi avez-vous besoin avant de commencer ?
Commencez par une conception de transfert plutôt que par le tableau de bord. Créez des VLAN cibles et assurez-vous que tout VLAN pouvant renvoyer un SSID est actif sur chaque liaison montante d'AP. Choisissez des résultats de politique que les opérateurs peuvent expliquer, tels que résident, opérations du bâtiment, appareil de chambre et test. Décidez si les clés seront par appareil ou par groupe contrôlé. Les clés par appareil permettent une révocation précise, tandis que les clés de groupe réduisent l'effort de dépannage mais augmentent l'impact d'une fuite. [3] Pour une conception basée sur RADIUS, enregistrez les points d'accès ou leur sous-réseau de gestion en tant que clients RADIUS. Utilisez le même secret partagé sur les points d'accès et le serveur RADIUS. Cisco Meraki documente cette relation dans la configuration de son serveur RADIUS. Conservez le code secret dans votre magasin de secrets approuvé et définissez un propriétaire désigné pour chaque population de clés. 1
Enregistrez le SSID, le résultat de la politique, la source de la clé, l'adresse MAC de l'appareil de test et le résultat de la révocation, le cas échéant. La randomisation MAC peut compliquer les flux de travail liés aux adresses MAC, ce qui est cité par Cisco Meraki comme une raison d'adopter Easy PSK. 1
Comment configurer Cisco Meraki iPSK avec RADIUS ?
Utilisez Cisco Meraki iPSK avec RADIUS lorsque vous avez besoin d'un contrôle centralisé. Dans le tableau de bord, ouvrez Wireless > Configure > Access control, sélectionnez le SSID cible et choisissez Identity PSK with RADIUS. Définissez la splash page sur None (Direct access), puis ajoutez les détails du serveur RADIUS. Le guide de Cisco Meraki comprend des écrans et des exemples actuels. 1
Pour les flux de travail basés sur MAC, votre enregistrement RADIUS associe l'adresse MAC du client et la PSK via Tunnel-Password. Dans Easy PSK, l'AP fournit les attributs de poignée de main spécifiques au fournisseur Meraki ; RADIUS trouve l'iPSK et envoie un Access-Accept, après quoi l'AP redémarre la poignée de main de la clé. 1
Configurez le mode pont là où vous avez besoin d'un placement de VLAN par appareil. Définissez le VLAN SSID par défaut sous Client IP and VLAN, puis activez la dérogation RADIUS documentée afin qu'un Access-Accept puisse remplacer cette balise VLAN par défaut. Si vous avez également besoin de politiques de pare-feu, de limitation de trafic ou d'autres politiques du tableau de bord, créez une politique de groupe de tableau de bord correspondante sous Network-wide > Configure > Group Policies. La séquence de validation de Cisco Meraki consiste à connecter un appareil de test, à vérifier les journaux en direct de RADIUS et à inspecter le client dans le tableau de bord. 1
Cisco Meraki ne prend pas en charge cette fonctionnalité iPSK avec RADIUS sur WPA3 ni sur les SSID tunnelisés vers un concentrateur MX. Confirmez ces deux points avant de démarrer un projet pilote. 1
Comment configurer HPE Aruba MPSK dans Aruba Central ?
Utilisez HPE Aruba MPSK avec ClearPass lorsque vous avez besoin que ClearPass émette des phrases de passe et des décisions d'autorisation spécifiques à un appareil ou à un groupe. Le chemin documenté dans Aruba Central est Manage > Devices > Access Points > Config > WLANs. Ajoutez un SSID ou modifiez un SSID existant, ouvrez Security, sélectionnez Personal, sélectionnez MPSK-AES sous la gestion des clés, sélectionnez ClearPass Policy Manager comme serveur principal et enregistrez. 2
Le flux documenté est simple. Un appareil s'enregistre et reçoit une phrase secrète. Il se connecte en WPA2-PSK-AES. L'AP effectue une authentification MAC auprès de ClearPass. ClearPass renvoie un Access-Accept contenant des informations d'autorisation et l'attribut spécifique au fournisseur Aruba-MPSK-Passphrase. L'AP génère la clé PSK et termine l'échange de clés en quatre étapes. Une phrase secrète incorrecte ou un Access-Reject empêche la connexion. 2
N'activez pas manuellement l'authentification MAC sur le WLAN sous le seul prétexte que le flux comprend une recherche MAC. Aruba indique que le MPSK et l'authentification MAC manuelle s'excluent mutuellement. Il est également précisé que le MPSK s'exclut mutuellement avec la mise sur liste noire et les serveurs RADIUS internes. Considérez ces restrictions comme des points de contrôle de révision de conception avant de modifier les profils de production. 2
Planifiez la révocation en fonction du cache. La documentation de Aruba indique que l'AP stocke la phrase secrète MPSK dans un cache local pour l'itinérance et peut contourner l'authentification MAC lorsqu'il trouve une entrée correspondante. Par conséquent, la simple suppression d'un enregistrement ou la modification d'une politique ne constitue pas une preuve suffisante. Votre test d'acceptation doit inclure une nouvelle association après que l'état mis en cache a cessé d'autoriser l'ancien identifiant. Utilisez les documents d'exploitation actuels de Aruba et ClearPass pour définir les processus d'effacement ou d'expiration du cache pour votre version. 2
Comment générer des clés Ruckus DPSK sur SmartZone ?
Utilisez Ruckus DPSK lorsque SmartZone est votre point de contrôle opérationnel et que vous souhaitez que le contrôleur génère et révoque les clés. Tout d'abord, assurez-vous que le WLAN est compatible avec le DPSK. Allez ensuite dans Sécurité > Contrôle d'accès > Dynamic PSK et sélectionnez Générer des DPSK. Sélectionnez le WLAN, choisissez le nombre de clés, puis saisissez ou générez un nom d'utilisateur et une phrase secrète. Sélectionnez un rôle utilisateur, définissez l'ID de VLAN et choisissez si la clé est un DPSK de groupe. [3]
Choisissez le type de DPSK avec soin. Une clé non liée est liée lors de sa première utilisation, une clé de groupe peut desservir plusieurs appareils, et une clé liée peut être importée par adresse MAC à l'aide d'un fichier CSV. [3]
Ruckus lie le rôle d'utilisateur sélectionné aux attributs et autorisations de ce rôle, qui incluent le VLAN, l'UTP et les restrictions de temps. Vous pouvez également définir l'ID de VLAN lors de la création de la clé. Cela vous permet d'utiliser un SSID cohérent tout en gardant la décision de contrôle d'accès liée à l'enregistrement DPSK ou à son rôle. [3]
Pour la révocation, sélectionnez le DPSK dans la liste Dynamic PSK et utilisez Supprimer. Testez la suppression avec le même appareil utilisé pour émettre la clé. Oubliez le SSID ou déconnectez-le, puis tentez une nouvelle connexion en utilisant la clé supprimée. Enregistrez un refus d'association comme une condition de réussite. Ne déclarez pas la réussite sur la seule base de l'absence de la clé dans la liste du contrôleur. [3]
Comment RADIUS associe-t-il une clé à un VLAN ou à une politique ?
RADIUS ne fait pas fonctionner tous les constructeurs de la même manière. Il transporte la décision d'authentification et d'autorisation. L'AP ou le contrôleur détermine les attributs retournés qu'il prend en charge. La RFC 4675 décrit les attributs RADIUS pour l'attribution dynamique de VLAN dans les réseaux IEEE 802 et note qu'un équipement réseau sans fil peut traiter une association de sécurité comme un port virtuel. [6]
| Phase | Cisco Meraki iPSK avec RADIUS | HPE Aruba MPSK | Ruckus DPSK | Ce que vous devez vérifier |
|---|---|---|---|---|
| L'appareil initie l'association | Le client présente sa PSK configurée ; l'AP transmet les éléments iPSK documentés au RADIUS. 1 | Le client s'associe avec la clé MPSK. 2 | Le client s'associe au WLAN compatible DPSK. [3] | Le SSID correct et la clé actuelle sont utilisés. |
| Recherche d'autorisation | RADIUS fait correspondre le flux de clés et renvoie un Access-Accept avec les informations de clé. 1 | ClearPass renvoie un Access-Accept avec les informations d'autorisation et la clé MPSK VSA. 2 | SmartZone lit l'enregistrement DPSK et le rôle ou le VLAN sélectionné. [3] | La source de recherche identifie l'appareil ou le groupe de clés. |
| Résultat de l'accès | La surcharge RADIUS peut remplacer le tag VLAN par défaut du SSID ; la politique de groupe du Dashboard peut appliquer des contrôles supplémentaires. 1 | Aruba documente les informations d'autorisation de ClearPass. Créez et vérifiez votre politique ClearPass de manière indépendante. 2 | Le rôle de l'utilisateur transfère ses autorisations, qui incluent le VLAN ; le VLAN peut également être sélectionné lors de la génération de la clé. [3] | L'appareil reçoit le sous-réseau et la politique attendus. |
| Résultat négatif | L'absence d'acceptation RADIUS valide signifie qu'aucune association iPSK ne réussit. 1 | Une phrase de passe incorrecte ou un Access-Reject fait échouer l'authentification. 2 | Supprimez la DPSK, puis testez une nouvelle association. [3] | Les journaux affichent un refus, et pas seulement une erreur côté client. |
Pour Cisco Meraki, testez à la fois le VLAN par défaut et les résultats de surcharge RADIUS, puis consignez le VLAN renvoyé et la configuration du tronc de l'AP dans un registre de modifications. Pour Aruba, prouvez le résultat de la politique ClearPass dans votre propre environnement. Pour Ruckus, veillez à ce que le rôle ou le VLAN sélectionné lors de la génération de la DPSK reste compatible avec la conception du commutateur et de la passerelle. 1 2 [3]
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Comment tester si la révocation des clés fonctionne ?
Intégrez la révocation dès le tout premier déploiement. Vous testez la réponse opérationnelle à la perte d'un appareil local, au départ d'un prestataire ou à une clé émise par erreur. La condition de réussite n'est pas "nous avons supprimé l'enregistrement". La condition de réussite est "l'appareil ne peut pas établir de nouvelle association avec la clé supprimée, et les journaux en identifient la raison".
Commencez par un test positif. Connectez un appareil de test en utilisant la clé émise. Capturez l'événement d'acceptation du contrôleur ou du RADIUS, la politique client attribuée et le segment réseau observé par l'appareil. Pour Cisco Meraki, vérifiez les détails du client dans le Dashboard et vos journaux RADIUS. Pour Ruckus, capturez l'enregistrement DPSK, le rôle ou le VLAN, et le résultat de l'association. Pour Aruba, capturez le résultat de ClearPass ainsi que le résultat de l'AP. 1 2 [3]
Révoquez ensuite la clé depuis sa source de vérité. Supprimez ou refusez le mappage RADIUS Cisco Meraki correspondant. Supprimez l'enregistrement ou l'autorisation ClearPass qui fournit la décision Aruba MPSK. Supprimez le Ruckus DPSK. Pour UniFi PPSK, supprimez le mappage mot de passe-vers-VLAN dans la configuration UniFi actuelle et validez-le conformément à la documentation UniFi actuelle avant d'utiliser le flux de travail dans un environnement de production. 1 2 [3] [4] Forcez une nouvelle association. Désactivez et réactivez le WiFi ou oubliez l'SSID, puis tentez de vous reconnecter avec l'ancienne clé. Vérifiez les journaux exacts. Pour Aruba, un cache supplémentaire doit être pris en compte car un MPSK mis en cache peut contourner une nouvelle recherche d'authentification MAC. Un nouveau test utilisant un état mis en cache ne démontre pas une révocation rapide. 2
Enfin, testez une clé non affectée à proximité sur le même SSID. Elle doit toujours pouvoir se connecter et recevoir sa politique prévue. Cela permet de détecter les modifications trop larges dans le WLAN, l'enregistrement des clients RADIUS ou les trunks de commutateurs. Enregistrez le temps écoulé entre la révocation et l'échec de la nouvelle association. Cette mesure indique aux opérations du site ce que le processus de gestion des arrivées, des mobilités et des départs peut réellement promettre.

Qu'est-ce qui ne va pas et comment le résoudre ?
| Symptôme | Zone de configuration potentielle | Premier contrôle |
|---|---|---|
| Le client ne se connecte jamais avec la clé Cisco Meraki | Mode SSID ou retour RADIUS | Confirmez Identity PSK avec RADIUS, l'accès direct, l'accessibilité RADIUS et le résultat RADIUS attendu. 1 |
| Le client se connecte mais atterrit sur le mauvais sous-réseau Cisco Meraki | Surcharge de VLAN ou liaison montante du point d'accès | Comparez le VLAN SSID par défaut, le résultat de la surcharge RADIUS et l'autorisation du trunk de l'AP. 1 |
| La connexion Aruba MPSK échoue après la modification du profil | Combinaison non prise en charge | Confirmez WPA2-PSK-AES, ClearPass comme serveur principal, et l'absence d'authentification MAC manuelle, de liste noire ou de combinaison RADIUS interne. 2 |
| La révocation Aruba semble lente | Cache d'itinérance | Établissez si le point d'accès a utilisé le cache MPSK local documenté avant de déclarer la conception défectueuse. 2 |
| La clé Ruckus est partagée de manière inattendue | Type de DPSK | Vérifiez si un DPSK de groupe a été sélectionné à la place d'une clé destinée à être liée. [3] |
| UniFi PPSK absent de la conception 6 GHz | Mode de sécurité et bande de fréquence | Le PPSK est WPA2 uniquement et ne fonctionne pas sur la bande 6 GHz. Utilisez les directives UniFi citées pour repenser la méthode d'accès. [4] |
Quelle est la place de l'iPSK dans la conception du WiFi multi-locataire ?
L'iPSK est un modèle de contrôle d'accès, et non un modèle de fonctionnement WiFi complet. Il s'intègre dans le WiFi multi-locataire là où les résidents, les systèmes du bâtiment et les appareils du personnel nécessitent des décisions d'accès différentes. Associez-le au Guest WiFi pour les visiteurs. Pour les décisions relatives aux contrats du bâtiment, consultez l'article Contrat internet de gros vs WiFi géré : quel modèle convient à votre bâtiment.
Ce modèle s'applique dans les secteurs de l'Hôtellerie, de la Vente au détail, des Transports et de la Santé. Purple peut déployer sa solution cloud indépendante du matériel sur des infrastructures Cisco Meraki, HPE Aruba, Ruckus ou Ubiquiti UniFi. Consultez Guest WiFi Management: Smart Authentication & Segmentation et Cloud Wifi Management: Secure Enterprise Connectivity 2026 pour un contexte plus large.
Exemple détaillé : Équipements en chambre d'hôtel et opérations techniques du bâtiment
Un hôtel de 200 chambres nécessite un SSID opérationnel pour les équipements en chambre et un segment distinct pour les opérations techniques du bâtiment, sans créer un SSID distinct pour chaque catégorie d'appareil. Les architectes réseau sélectionnent l'iPSK de Cisco Meraki avec RADIUS en mode bridge. La configuration RADIUS contient un enregistrement de clé et une décision de VLAN cible pour chaque catégorie d'appareil. Le SSID possède un VLAN par défaut, et seules les réponses RADIUS définies peuvent le remplacer. 1
L'ensemble de critères d'acceptation mesurables est précis. Un appareil de test en chambre doit se connecter avec la clé qui lui a été attribuée et être placé dans le segment d'équipement de chambre. Un appareil des opérations techniques du bâtiment doit être placé dans le segment des opérations. Une clé supprimée de la base RADIUS doit faire échouer toute nouvelle tentative d'association. Une autre clé valide doit toujours pouvoir se connecter. Cela prouve que les processus d'accès, de segmentation et de révocation fonctionnent de manière intégrée et non comme des démonstrations isolées.
Exemple détaillé : Opérations de stade et appareils événementiels temporaires
Un stade utilise Ruckus SmartZone pour les équipes événementielles temporaires nécessitant un accès contrôlé pendant la phase de configuration. Les ingénieurs génèrent des DPSK non liées pour les remises à un seul appareil, et des DPSK de groupe gérées indépendamment pour les équipements partagés. SmartZone contient des options claires de rôles ou de VLAN pour chaque clé. [3]
Le résultat mesurable est la matrice de connexion. Une clé qui s'associe après sa première utilisation ne doit pas accorder d'accès à un second appareil non prévu. Une clé de groupe doit diriger chaque appareil autorisé vers le VLAN qui lui est destiné. Une fois l'événement terminé, la suppression de la clé doit empêcher toute nouvelle association par l'appareil de test d'origine. Cela offre aux équipes d'exploitation du site un contrôle reproductible de distribution et de révocation, sans prolifération de SSID.

Questions fréquemment posées
Puis-je déployer l'iPSK sur des points d'accès Cisco Meraki existants ?
Oui, Cisco Meraki documente l'iPSK avec RADIUS dans sa configuration de contrôle d'accès sans fil, sous réserve des limites de fonctionnalités indiquées. Vous configurez le SSID, les serveurs RADIUS et les remplacements de VLAN en mode bridge si nécessaire dans le Dashboard. Assurez-vous que le SSID n'est pas acheminé via un tunnel vers un concentrateur MX, et ne planifiez pas de WPA3 avec le processus iPSK avec RADIUS documenté. 1
ClearPass est-il requis pour le MPSK de HPE Aruba Central ?
Oui, le flux de travail HPE Aruba Central MPSK indiqué sélectionne ClearPass Policy Manager comme serveur principal. ClearPass fournit des phrases de passe spécifiques à un appareil ou à un groupe et renvoie des informations d'autorisation Access-Accept documentées. Vérifiez les combinaisons exclues par Aruba avant le déploiement, en particulier l'authentification MAC manuelle, la mise sur liste noire et les serveurs RADIUS internes. 2
Le Ruckus DPSK peut-il placer un appareil sur un VLAN distinct ?
Oui, Ruckus SmartZone vous permet de sélectionner un ID de VLAN lors de la génération d'un DPSK et vous permet d'attribuer un rôle d'utilisateur dont les autorisations incluent un VLAN. Vous devez toujours vous assurer que le WLAN, les liaisons montantes des AP, les commutateurs et les passerelles transportent ce segment. Créez et testez une clé pour chaque résultat de politique souhaité avant de distribuer des clés à l'échelle du site. [3]
Les technologies Ubiquiti UniFi Private PSK et les VLAN attribués par RADIUS sont-elles identiques ?
Non, UniFi décrit les PPSK et les VLAN attribués par RADIUS comme des options distinctes. Le PPSK associe des mots de passe sur un SSID partagé à un VLAN. Les VLAN attribués par RADIUS utilisent des profils uniques et nécessitent WPA2 Enterprise ou WPA3 Enterprise. Le PPSK de UniFi est uniquement WPA2 et ne fonctionne pas sur la bande 6 GHz. [4]
Quel effort est requis pour un déploiement iPSK ?
Un projet pilote nécessite un SSID défini, des VLAN cibles, une source de contrôle d'accès, une connectivité AP-vers-RADIUS sur les sites concernés et un test de révocation. L'effort varie selon le nombre de propriétaires de clés et de résultats de politiques, et non selon le nombre de SSID. Commencez avec deux politiques et quelques appareils, puis documentez les étapes de délivrance, d'assistance et de désactivation avant un déploiement plus large.
L'iPSK peut-il aider à la conformité GDPR ou PCI-DSS ?
L'iPSK peut soutenir la conception de la segmentation et du contrôle d'accès, mais il ne certifie pas la conformité. L'article 32 du GDPR exige des mesures de sécurité techniques et organisationnelles appropriées. Le PCI-DSS fournit des exigences techniques et opérationnelles pour sécuriser les données de compte. Évaluez vos flux de données réels, la journalisation, la conservation, les droits d'accès et votre environnement de paiement avec votre responsable de la conformité concerné. [7] [8]
Que dois-je tester avant de distribuer des clés aux résidents ou au personnel ?
Testez une connexion autorisée, le VLAN ou le résultat de politique attendu, une connexion refusée avec une clé supprimée, et une clé non affectée sur le même SSID. Capturez les preuves du contrôleur et de RADIUS ou ClearPass pour chaque test. Les déploiements Aruba doivent également prendre en compte le cache MPSK documenté, car une phrase de passe mise en cache peut modifier ce qui est prouvé par une tentative de reconnexion immédiate. 1 2 [3]
Références
[3]: https://docs.commscope.com/bundle/sz-700-wlanmanagementguide-sz300vszh/page/GUID-1A5752B1-CAEC-467B-8BE8-F058DA93EE4A.html "Ruckus SmartZone génération de Dynamic PSK"[4]: https://help.ui.com/hc/en-us/articles/29887064407319-Using-PPSK-RADIUS-for-Multiple-VLANs-On-an-SSID-in-UniFi-Network "Ubiquiti UniFi PPSK et RADIUS VLANs" [5]: https://www.rfc-editor.org/info/rfc3580 "RFC 3580 : Directives d'utilisation de IEEE 802.1X RADIUS" [6]: https://datatracker.ietf.org/doc/html/rfc4675 "RFC 4675 : Attributs RADIUS pour la prise en charge des VLAN et des priorités" [7]: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng "Règlement général sur la protection des données, Article 32" [8]: https://blog.pcisecuritystandards.org/pci-dss-v4-0-resource-hub "Centre de ressources PCI DSS v4.x"
Définitions clés
iPSK
Une clé pré-partagée distincte utilisée sur un SSID partagé, permettant une décision d'accès par appareil ou par groupe.
Utilisez-le lorsque les appareils ont besoin d'une intégration plus simple que des identifiants d'entreprise, tout en conservant une traçabilité de l'émission et de la révocation.
MPSK
La fonctionnalité Multi Pre-Shared Key d'HPE Aruba, documentée avec des phrases secrètes spécifiques à un appareil ou à un groupe émises par ClearPass.
Utilisez-le dans une architecture Aruba Central et ClearPass qui nécessite un contrôle d'accès par clé personnelle.
DPSK
Ruckus Dynamic PSK, créé et géré dans SmartZone pour un réseau WLAN compatible DPSK.
Utilisez-le lorsque SmartZone est le point de contrôle pour l'émission, la liaison et la suppression des clés.
PPSK
Les clés privées pré-partagées Ubiquiti UniFi, qui associent un mot de passe à un VLAN sur un SSID partagé.
Utilisez-le pour la segmentation VLAN locale avec UniFi dans le respect des contraintes de WPA2 et de bandes de fréquences documentées.
RADIUS
Un protocole et modèle de service pour les décisions d'authentification, d'autorisation et de comptabilité entre un point d'accès et un service de politique.
Utilisez-le lorsque la plateforme documente un workflow iPSK ou MPSK s'appuyant sur RADIUS et que vous avez besoin d'un contrôle centralisé.
VLAN
Un segment de réseau logique qui sépare les domaines de diffusion (broadcast) et peut être attribué dans le cadre d'une décision d'accès.
Utilisez-le pour maintenir le trafic des résidents, des invités, des opérations et des appareils sur des chemins de politique distincts.
RADIUS Access-Accept
La réponse de succès d'un serveur RADIUS, qui peut inclure des informations d'autorisation ou des clés spécifiques au constructeur.
Inspectez-le lors du dépannage pour comprendre pourquoi un appareil s'est connecté, quelle politique il a reçue ou pourquoi le VLAN attribué a changé.
RADIUS override
Une fonctionnalité de la plateforme qui permet à une réponse RADIUS positive de remplacer la balise VLAN par défaut d'un SSID.
Utilisez-le sur les architectures en mode bridge Cisco Meraki compatibles lorsque la politique centrale doit contrôler le VLAN du client.
Four-way key handshake
L'échange d'établissement de clé WPA utilisé après l'association pour définir les clés de protection du trafic.
Il explique pourquoi une clé personnelle correcte et un résultat de politique accepté sont tous deux nécessaires avant qu'un client puisse utiliser le réseau.
Revocation test
Un test d'association récente contrôlé démontrant qu'une clé supprimée ou refusée ne permet plus l'accès au réseau.
Exécutez-le avant un déploiement à grande échelle et après tout changement de contrôle d'accès pour valider le processus d'arrivée, de transfert et de départ des utilisateurs.
Exemples concrets
Un hôtel de 200 chambres a besoin que les appareils des chambres et les opérations du bâtiment partagent un même SSID avec des segments réseau séparés.
Configurez Cisco Meraki iPSK avec RADIUS en mode bridge. Associez un enregistrement RADIUS et une décision de VLAN cible pour chaque catégorie d'appareils, définissez un VLAN de SSID par défaut et activez la substitution (override) RADIUS documentée. Validez la connexion d'un appareil de chambre, la connexion d'un appareil opérationnel, le rejet d'une clé révoquée et la connexion persistante d'une clé non affectée. [1]
Un stade a besoin de contrôler l'accès pour les appareils temporaires d'un événement sans avoir à créer plusieurs SSID opérationnels.
Dans Ruckus SmartZone, générez des DPSK non liés pour une remise contrôlée à un seul appareil et un DPSK de groupe régi pour les équipements partagés. Attribuez le rôle ou le VLAN cible lors de la génération. Validez qu'une clé nouvellement liée rejette un second appareil non planifié, que la clé de groupe reçoit bien sa politique et que la suppression de la clé bloque une nouvelle connexion après le démontage. [3]
Sources
- Cisco Meraki: iPSK with RADIUS authentication
- HPE Aruba: Support for MPSK in WLAN SSID
- Ruckus SmartZone: Generating Dynamic PSKs
- Ubiquiti UniFi: PPSK and RADIUS for multiple VLANs
- RFC 3580: IEEE 802.1X RADIUS usage guidelines
- RFC 4675: RADIUS attributes for VLAN and priority support
- EUR-Lex: General Data Protection Regulation
- PCI Security Standards Council: PCI Data Security Standard
Continuer la lecture de cette série
Accord internet groupé vs WiFi géré : quel modèle convient à votre bâtiment
Une référence pratique d'approvisionnement pour les responsables immobiliers, informatiques et opérationnels, comparant le haut débit résidentiel payé par l'habitant, un accord internet groupé et le WiFi géré. Elle clarifie la propriété, l'emménagement des résidents, la sécurité, l'étendue des coûts et la sortie contractuelle, en utilisant le concept américain de bulk internet et ses équivalents britanniques.
Solutions WiFi pour appartements : un guide complet pour les entreprises
Ce guide couvre l'architecture, le déploiement et l'analyse de rentabilisation des solutions WiFi pour appartements dans les résidences services, le locatif privé et les immeubles collectifs. Il explique comment la technologie iPSK (Identity Pre-Shared Key) crée des bulles de réseau sécurisées et isolées pour chaque résident, tout en prenant en charge les appareils intelligents et l'IoT. Les promoteurs immobiliers, les propriétaires et les exploitants trouveront des conseils de déploiement pratiques, des données sur le ROI et des scénarios d'implémentation concrets.
Cox business managed WiFi : un guide complet pour les entreprises
Ce guide détaille comment les promoteurs immobiliers et les opérateurs BTR peuvent déployer des réseaux évolutifs et sécurisés grâce à Cox Business managed WiFi. Il couvre l'architecture réseau, le déploiement de matériel indépendant du fournisseur, et l'impact commercial de la transition d'une connectivité complexe vers une infrastructure fiable.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.