Passer au contenu principal

Comment déployer iPSK sur Cisco Meraki, HPE Aruba et Ruckus

Ce guide de référence pratique explique comment déployer iPSK sur Cisco Meraki, MPSK sur HPE Aruba Central et DPSK sur Ruckus SmartZone, avec une brève annexe sur UniFi PPSK. Il se concentre sur l'émission de clés, l'attribution de VLAN ou de politiques, les flux de décision RADIUS et les tests de révocation qui prouvent le bon fonctionnement du déploiement dans un site réel.

Par Marketing TeamPublié le Mis à jour le
📖 13 min de lecture3,576 mots2 exemples concrets10 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans cette présentation sur le déploiement d'iPSK pour Cisco Meraki, HPE Aruba et Ruckus. Le problème opérationnel est bien connu. Vous possédez plus de types d'appareils que vous ne souhaitez de SSIDs. Les équipements des chambres d'hôtel, les appareils des résidents, les systèmes du bâtiment, le matériel des prestataires et la technologie événementielle temporaire nécessitent des décisions d'accès différentes. Un mot de passe partagé ne permet pas de gérer proprement les départs d'utilisateurs. De plus, créer un SSID distinct pour chaque profil génère une surcharge radio et complique l'exploitation du service. Les déploiements de clés prépartagées basées sur l'identité répondent à ce besoin. Le SSID partagé reste le même, mais chaque appareil ou groupe reçoit une clé différente. Cette clé peut mener à un VLAN, une politique ou un rôle distinct. Les noms varient selon les constructeurs. Cisco Meraki utilise l'iPSK avec RADIUS. HPE Aruba utilise le MPSK. Ruckus utilise le DPSK. UniFi qualifie son option locale de Private Pre-Shared Keys, ou PPSK. Le principe de fonctionnement reste identique : vous remplacez un secret partagé unique par une décision d'accès que vous pouvez attribuer, inspecter et révoquer. Commencez par concevoir le réseau filaire. Créez les VLANs dont vous avez réellement besoin et assurez-vous que chaque liaison montante de point d'accès les transporte. Ne commencez pas par créer des clés dans un tableau de bord. Définissez d'abord les objectifs d'accès. Dans un bâtiment partagé, il peut s'agir des profils résident, gestion technique du bâtiment, équipement de chambre et test. Dans un hôtel, il pourrait s'agir d'équipement de chambre, d'administration et de prestataire. Dans un stade, il pourrait s'agir de production, de gestion d'événement et d'appareil temporaire. L'important n'est pas le nom choisi, mais le fait que chaque profil ait un propriétaire identifié et un but précis. Décidez ensuite du niveau de précision requis pour la clé. Une clé propre à chaque appareil est plus facile à révoquer et à auditer. Une clé de groupe est plus facile à distribuer, mais une fuite compromet l'ensemble des appareils qui la partagent. Cette distinction est cruciale lors du départ d'un utilisateur. Si un prestataire s'en va avec une clé de groupe, vous devrez peut-être renouveler la clé de toute une catégorie d'utilisateurs. Si le prestataire dispose d'une clé individuelle, vous pouvez supprimer son unique enregistrement tout en préservant l'accès des autres. Cisco Meraki propose une méthode iPSK basée sur RADIUS. Dans le tableau de bord, accédez à Wireless, Configure, Access control. Choisissez votre SSID et sélectionnez Identity PSK with RADIUS. Optez pour un accès direct plutôt qu'une page d'accueil (splash page), puis configurez le serveur RADIUS. C'est à cette étape qu'une responsabilité claire est indispensable. Le point d'accès joue le rôle de client RADIUS. Votre plateforme d'authentification constitue le point de décision. Conservez le secret partagé RADIUS dans votre coffre-fort de mots de passe approuvé. Ne le laissez pas dans un fichier de déploiement. Meraki documente un modèle basé sur l'adresse MAC et un modèle Easy PSK. Dans le modèle basé sur l'adresse MAC, l'enregistrement RADIUS associe l'adresse MAC d'un appareil à la clé. Dans le modèle Easy PSK, le point d'accès transmet les données d'échange initiales au RADIUS. Le serveur RADIUS identifie une clé connue correspondante et renvoie un message Access-Accept contenant les informations de clé attendues par Meraki. Le point d'accès relance alors l'échange de sécurité et établit la connexion.Là où la segmentation est essentielle, configurez le SSID Meraki en mode bridge. Attribuez-lui un VLAN par défaut. Activez ensuite la surcharge RADIUS documentée afin que la réponse positive puisse remplacer cette balise par défaut. Vous pouvez également appliquer une politique de groupe Dashboard pour le pare-feu ou le contrôle du trafic. Le test n'est pas terminé tant que l'appareil ne dispose pas de la plage d'adresses prévue et de la politique attendue. Une acceptation RADIUS est nécessaire. Ce n'est pas le résultat final. Il existe deux barrières majeures dans le flux de travail Meraki cité. L'iPSK documenté avec fonction RADIUS ne prend pas en charge le WPA3. Il ne fonctionne pas non plus lorsque le SSID achemine le trafic via un tunnel vers un concentrateur MX. Considérez cela comme des décisions à prendre avant le pilote, et non comme un ticket d'incident découvert après le lancement. HPE Aruba aborde le même objectif via le MPSK et ClearPass. Dans Aruba Central, ouvrez Manage, Devices, Access Points, Config, puis WLANs. Ajoutez ou modifiez le SSID, ouvrez Security, sélectionnez Personal, choisissez MPSK-AES et sélectionnez ClearPass Policy Manager comme serveur principal. Le flux de travail explique pourquoi ClearPass est essentiel. Un appareil s'enregistre et reçoit une clé de passe spécifique à l'appareil ou au groupe. Il se connecte en utilisant WPA2-PSK-AES. L'AP effectue l'échange d'authentification MAC documenté avec ClearPass. ClearPass renvoie un Access-Accept avec les informations d'autorisation et un attribut de clé de passe Aruba MPSK. L'AP génère la clé et finalise la liaison à quatre voies. Si la clé de passe est incorrecte, ou si ClearPass rejette l'appareil, la connexion échoue. 'nN'ajoutez pas manuellement l'authentification MAC à un WLAN MPSK sous le seul prétexte que le processus utilise une recherche MAC. Aruba traite explicitement le MPSK et l'authentification MAC manuelle comme mutuellement exclusifs. Il identifie également la mise sur liste noire et le serveur RADIUS interne comme des combinaisons incompatibles. Consignez ces contraintes dans le registre des modifications avant de toucher à un profil de production. Un point concernant Aruba mérite une attention particulière : la mise en cache. Aruba documente qu'un AP met en cache les informations MPSK pour l'itinérance. Un enregistrement mis en cache peut signifier que l'AP n'effectue pas de nouvelle recherche d'authentification MAC. C'est utile pour l'itinérance. C'est aussi pourquoi un nouvel essai rapide n'est pas une preuve de révocation. Nous reviendrons sur le plan de test dans un instant. Jusqu'ici, le modèle pratique est clair. Créez les segments réseau. Configurez le SSID partagé. Configurez le chemin de recherche de clé du fournisseur. Associez chaque clé à un résultat de politique précis. Prouvez ensuite que la décision change lorsque la clé disparaît. C'est sur cette dernière partie que de nombreux pilotes par ailleurs solides échouent. Examinons maintenant Ruckus, le concept de mappage RADIUS et VLAN, ainsi que le test de révocation qui rend un déploiement iPSK opérationnellement crédible. Sur Ruckus SmartZone, confirmez d'abord que le WLAN est compatible DPSK. Ouvrez ensuite Security, Access Control, Dynamic PSK et choisissez Generate DPSKs. Sélectionnez le WLAN, choisissez le nombre de clés, saisissez ou générez l'identifiant et la clé de passe, sélectionnez le rôle utilisateur, définissez l'ID VLAN et déterminez si la clé est une DPSK de groupe. Ruckus rend le type de clé visible dans le modèle opérationnel. Une DPSK non liée devient liée lorsqu'un appareil l'utilise pour la première fois. Une DPSK de groupe reste partageable. Une clé liée peut être importée avec une adresse MAC. Utilisez des clés non liées pour un transfert contrôlé. Utilisez des clés de groupe uniquement lorsque l'utilisation partagée est intentionnelle et que le propriétaire accepte les conséquences de la rotation. Utilisez des enregistrements liés lorsqu'un inventaire d'appareils de confiance existe déjà. La décision de politique peut se situer au niveau du rôle ou du VLAN sélectionné. Ruckus documente qu'un rôle d'utilisateur porte des attributs et des autorisations, notamment des restrictions de VLAN, d'UTP et de temps. Il vous permet également de sélectionner un VLAN lors de la génération de la clé. Quel que soit le modèle choisi, mappez-le à la configuration du commutateur et de la passerelle. Un enregistrement de clé correct ne peut pas compenser un VLAN manquant sur une liaison montante d'AP. Pour une vision neutre vis-à-vis des fournisseurs, RADIUS porte un résultat d'authentification et d'autorisation. Il ne force pas chaque contrôleur à l'interpréter de la même manière. Dans Cisco Meraki, RADIUS peut fournir les informations de clé et remplacer la balise VLAN par défaut du SSID. Dans Aruba, ClearPass renvoie la phrase de passe MPSK et les informations d'autorisation. Dans Ruckus DPSK, SmartZone peut utiliser son propre enregistrement DPSK, son rôle d'utilisateur et son choix de VLAN. La RFC 4675 décrit les attributs RADIUS pour l'attribution dynamique de VLAN dans les réseaux IEEE 802 et reconnaît qu'un appareil WiFi peut être géré comme un port virtuel. Cela signifie que vos preuves de test doivent traverser quatre couches. Premièrement, l'appareil a utilisé le SSID et la clé prévus. Deuxièmement, le point d'accès ou le contrôleur a accepté la clé. Troisièmement, le service de politique a renvoyé l'autorisation attendue. Quatrièmement, l'appareil s'est retrouvé dans le VLAN ou la politique prévu et n'a pu atteindre que les services qui y sont autorisés. Si vous vous arrêtez à l'événement du contrôleur, vous n'avez pas prouvé la segmentation. Le test de révocation est votre test d'acceptation le plus important. Commencez par un contrôle positif. Connectez un appareil de test avec une clé émise. Capturez l'acceptation RADIUS ou ClearPass le cas échéant, l'enregistrement client du contrôleur et le VLAN ou la politique observé. Révoquez ensuite la clé à la source réelle du contrôle. Supprimez ou refusez le mappage RADIUS Meraki. Supprimez l'enregistrement ou l'autorisation ClearPass qui fournit la décision Aruba. Supprimez la Ruckus DPSK. Dans UniFi PPSK, supprimez le mappage mot de passe-vers-VLAN en utilisant le guide de configuration actuel de UniFi. Forcez ensuite une nouvelle association. Oubliez le SSID, ou désactivez et réactivez le WiFi, puis réessayez avec l'ancienne clé. La condition de réussite est un refus de nouvelle connexion et une entrée de journal qui vous explique pourquoi. N'utilisez pas l'absence d'une clé dans un tableau de bord comme résultat. Vous testez si le réseau rejette l'accès, et non si un administrateur a rempli un formulaire de suppression.Pour Aruba, incluez le comportement du cache dans la conception du test. Une clé MPSK mise en cache peut éviter une nouvelle recherche. Définissez l'étape de gestion du cache ou d'expiration dans votre procédure de production, puis exécutez le test d'association initiale. Pour chaque plateforme, répétez l'association avec une clé non affectée sur le même SSID. Cela devrait toujours fonctionner. Cela permet de détecter un profil WLAN défaillant, une modification RADIUS trop large ou un VLAN manquant sur le chemin câblé. Une séquence de déploiement courte fonctionne bien. Commencez par deux résultats de politique et une poignée d'appareils représentatifs. L'un doit être un appareil facile, comme une tablette managée. L'autre doit être un appareil difficile, comme un contrôleur de salle plus ancien ou une unité IoT. Testez l'attribution, l'accès autorisé, le refus de clé erronée, la révocation et la continuité des clés non affectées. Notez l'identifiant de l'appareil, le propriétaire de la clé, le nom de la politique, l'heure d'attribution et l'emplacement des preuves. Ce n'est qu'après cela que vous pourrez passer à une cohorte plus large. Pour la gestion du site, simplifiez la procédure d'assistance. L'équipe de premier niveau a besoin du nom du SSID, d'un identifiant d'appareil, du propriétaire de la clé attribuée, de l'heure de la panne et d'instructions pour ne pas réattribuer de clé avant que l'événement du contrôleur ne soit capturé. L'ingénierie réseau doit gérer RADIUS, ClearPass, le mappage des rôles SmartZone et le transport VLAN câblé. Cette répartition évite une perte de temps classique : remplacer une clé alors que le problème réel provient d'un trunk d'AP ou d'un rôle mal appliqué. Un dernier mot sur la portée. L'iPSK peut prendre en charge la segmentation et le contrôle d'accès, mais il ne rend pas automatiquement un réseau conforme aux normes GDPR ou PCI-DSS. Le GDPR exige des mesures de sécurité techniques et organisationnelles appropriées. Le PCI-DSS fournit des exigences pour la protection des données de compte de paiement. Traitez le déploiement iPSK comme un élément de la conception globale de la sécurité et de la gestion des données, et non comme un certificat de conformité. La prochaine étape est pratique. Choisissez un site représentatif de la production, deux résultats de politique et un appareil de test pour chacun. Créez le chemin de décision, capturez les preuves et exécutez le test de révocation avant d'attribuer plus de quelques clés. Si ce test réussit, vous disposez des bases d'un service WiFi multi-tenant plus facile à gérer, plus facile à révoquer et plus simple à prendre en charge.

Fait partie de notre série principale : Guide WiFi multi-tenant →

Comment déployer iPSK sur Cisco Meraki, HPE Aruba et Ruckus

Cisco Meraki, HPE Aruba et Ruckus permettent chacun de placer différents appareils ou groupes sur des politiques différentes sans créer de SSID distinct pour chaque groupe. Configurez un SSID WPA2 Personnel, créez ou obtenez une clé personnelle, associez-la à un VLAN ou à un rôle, puis prouvez que la suppression bloque les nouvelles associations. 1 2 [3]

À quoi sert concrètement un déploiement iPSK ?

Une clé prépartagée d'identité, ou iPSK, fournit un mot de passe unique à un appareil ou à un groupe tout en maintenant un SSID partagé. Les constructeurs utilisent différents noms pour cela. Cisco Meraki appelle son option basée sur RADIUS iPSK. HPE Aruba appelle cela Multi Pre-Shared Key, ou MPSK. Ruckus appelle cela Dynamic PSK, ou DPSK. Ubiquiti UniFi appelle son option locale Private Pre-Shared Key, ou PPSK.

Le résultat pratique est un contrôle d'accès sur un unique réseau WiFi personnel. Vous pouvez isoler un appareil de salle, un appareil de résident ou un appareil opérationnel sans diffuser de SSID distinct pour chaque cas d'usage. Le point de contrôle varie selon la plateforme. Cisco Meraki peut obtenir des clés et des surcharges de VLAN via RADIUS. HPE Aruba récupère les phrases secrètes chiffrées et les informations d'autorisation depuis ClearPass. Ruckus peut attribuer une DPSK directement à un rôle utilisateur ou à un VLAN. UniFi PPSK associe les mots de passe aux VLAN localement. 1 2 [3] [4]

Ceci n'est pas une alternative à 802.1X. La norme IEEE 802.1X fournit un contrôle d'accès réseau basé sur les ports, tandis que l'iPSK convient aux appareils nécessitant un SSID partagé et un accès par clé personnelle. [5]

Plateforme Plan de contrôle des identifiants Association de politique ou de VLAN prise en charge via le workflow indiqué Contrainte de conception clé
Cisco Meraki RADIUS externe SSID en mode pont avec surcharge de VLAN RADIUS, plus politique de groupe Dashboard L'iPSK avec RADIUS ne prend pas en charge le WPA3, et ne peut pas fonctionner sur un SSID tunnelisé vers un concentrateur MX. 1
HPE Aruba ClearPass Policy Manager L'Access-Accept de ClearPass inclut les informations d'autorisation et l'attribut de phrase secrète Aruba MPSK MPSK utilise le WPA2-PSK-AES et est mutuellement exclusif avec l'authentification MAC manuelle. 2
Ruckus SmartZone SmartZone Dynamic PSK Store Rôle utilisateur et ID de VLAN sélectionnés lors de la création de la DPSK La gestion opérationnelle des clés liées, non liées et de groupe varie. [3]
Ubiquiti UniFi Configuration réseau UniFi Un mot de passe PPSK pour chaque VLAN configuré PPSK est uniquement en WPA2 et ne fonctionne pas sur la bande 6 GHz. [4]

De quoi avez-vous besoin avant de commencer ?

Commencez par une conception de transfert plutôt que par le tableau de bord. Créez des VLAN cibles et assurez-vous que tout VLAN pouvant renvoyer un SSID est actif sur chaque liaison montante d'AP. Choisissez des résultats de politique que les opérateurs peuvent expliquer, tels que résident, opérations du bâtiment, appareil de chambre et test. Décidez si les clés seront par appareil ou par groupe contrôlé. Les clés par appareil permettent une révocation précise, tandis que les clés de groupe réduisent l'effort de dépannage mais augmentent l'impact d'une fuite. [3] Pour une conception basée sur RADIUS, enregistrez les points d'accès ou leur sous-réseau de gestion en tant que clients RADIUS. Utilisez le même secret partagé sur les points d'accès et le serveur RADIUS. Cisco Meraki documente cette relation dans la configuration de son serveur RADIUS. Conservez le code secret dans votre magasin de secrets approuvé et définissez un propriétaire désigné pour chaque population de clés. 1

Enregistrez le SSID, le résultat de la politique, la source de la clé, l'adresse MAC de l'appareil de test et le résultat de la révocation, le cas échéant. La randomisation MAC peut compliquer les flux de travail liés aux adresses MAC, ce qui est cité par Cisco Meraki comme une raison d'adopter Easy PSK. 1

Comment configurer Cisco Meraki iPSK avec RADIUS ?

Utilisez Cisco Meraki iPSK avec RADIUS lorsque vous avez besoin d'un contrôle centralisé. Dans le tableau de bord, ouvrez Wireless > Configure > Access control, sélectionnez le SSID cible et choisissez Identity PSK with RADIUS. Définissez la splash page sur None (Direct access), puis ajoutez les détails du serveur RADIUS. Le guide de Cisco Meraki comprend des écrans et des exemples actuels. 1

Pour les flux de travail basés sur MAC, votre enregistrement RADIUS associe l'adresse MAC du client et la PSK via Tunnel-Password. Dans Easy PSK, l'AP fournit les attributs de poignée de main spécifiques au fournisseur Meraki ; RADIUS trouve l'iPSK et envoie un Access-Accept, après quoi l'AP redémarre la poignée de main de la clé. 1

Configurez le mode pont là où vous avez besoin d'un placement de VLAN par appareil. Définissez le VLAN SSID par défaut sous Client IP and VLAN, puis activez la dérogation RADIUS documentée afin qu'un Access-Accept puisse remplacer cette balise VLAN par défaut. Si vous avez également besoin de politiques de pare-feu, de limitation de trafic ou d'autres politiques du tableau de bord, créez une politique de groupe de tableau de bord correspondante sous Network-wide > Configure > Group Policies. La séquence de validation de Cisco Meraki consiste à connecter un appareil de test, à vérifier les journaux en direct de RADIUS et à inspecter le client dans le tableau de bord. 1

Cisco Meraki ne prend pas en charge cette fonctionnalité iPSK avec RADIUS sur WPA3 ni sur les SSID tunnelisés vers un concentrateur MX. Confirmez ces deux points avant de démarrer un projet pilote. 1

Comment configurer HPE Aruba MPSK dans Aruba Central ?

Utilisez HPE Aruba MPSK avec ClearPass lorsque vous avez besoin que ClearPass émette des phrases de passe et des décisions d'autorisation spécifiques à un appareil ou à un groupe. Le chemin documenté dans Aruba Central est Manage > Devices > Access Points > Config > WLANs. Ajoutez un SSID ou modifiez un SSID existant, ouvrez Security, sélectionnez Personal, sélectionnez MPSK-AES sous la gestion des clés, sélectionnez ClearPass Policy Manager comme serveur principal et enregistrez. 2 Le flux documenté est simple. Un appareil s'enregistre et reçoit une phrase secrète. Il se connecte en WPA2-PSK-AES. L'AP effectue une authentification MAC auprès de ClearPass. ClearPass renvoie un Access-Accept contenant des informations d'autorisation et l'attribut spécifique au fournisseur Aruba-MPSK-Passphrase. L'AP génère la clé PSK et termine l'échange de clés en quatre étapes. Une phrase secrète incorrecte ou un Access-Reject empêche la connexion. 2 N'activez pas manuellement l'authentification MAC sur le WLAN sous le seul prétexte que le flux comprend une recherche MAC. Aruba indique que le MPSK et l'authentification MAC manuelle s'excluent mutuellement. Il est également précisé que le MPSK s'exclut mutuellement avec la mise sur liste noire et les serveurs RADIUS internes. Considérez ces restrictions comme des points de contrôle de révision de conception avant de modifier les profils de production. 2

Planifiez la révocation en fonction du cache. La documentation de Aruba indique que l'AP stocke la phrase secrète MPSK dans un cache local pour l'itinérance et peut contourner l'authentification MAC lorsqu'il trouve une entrée correspondante. Par conséquent, la simple suppression d'un enregistrement ou la modification d'une politique ne constitue pas une preuve suffisante. Votre test d'acceptation doit inclure une nouvelle association après que l'état mis en cache a cessé d'autoriser l'ancien identifiant. Utilisez les documents d'exploitation actuels de Aruba et ClearPass pour définir les processus d'effacement ou d'expiration du cache pour votre version. 2

Comment générer des clés Ruckus DPSK sur SmartZone ?

Utilisez Ruckus DPSK lorsque SmartZone est votre point de contrôle opérationnel et que vous souhaitez que le contrôleur génère et révoque les clés. Tout d'abord, assurez-vous que le WLAN est compatible avec le DPSK. Allez ensuite dans Sécurité > Contrôle d'accès > Dynamic PSK et sélectionnez Générer des DPSK. Sélectionnez le WLAN, choisissez le nombre de clés, puis saisissez ou générez un nom d'utilisateur et une phrase secrète. Sélectionnez un rôle utilisateur, définissez l'ID de VLAN et choisissez si la clé est un DPSK de groupe. [3]

Choisissez le type de DPSK avec soin. Une clé non liée est liée lors de sa première utilisation, une clé de groupe peut desservir plusieurs appareils, et une clé liée peut être importée par adresse MAC à l'aide d'un fichier CSV. [3]

Ruckus lie le rôle d'utilisateur sélectionné aux attributs et autorisations de ce rôle, qui incluent le VLAN, l'UTP et les restrictions de temps. Vous pouvez également définir l'ID de VLAN lors de la création de la clé. Cela vous permet d'utiliser un SSID cohérent tout en gardant la décision de contrôle d'accès liée à l'enregistrement DPSK ou à son rôle. [3]

Pour la révocation, sélectionnez le DPSK dans la liste Dynamic PSK et utilisez Supprimer. Testez la suppression avec le même appareil utilisé pour émettre la clé. Oubliez le SSID ou déconnectez-le, puis tentez une nouvelle connexion en utilisant la clé supprimée. Enregistrez un refus d'association comme une condition de réussite. Ne déclarez pas la réussite sur la seule base de l'absence de la clé dans la liste du contrôleur. [3]

Comment RADIUS associe-t-il une clé à un VLAN ou à une politique ?

RADIUS ne fait pas fonctionner tous les constructeurs de la même manière. Il transporte la décision d'authentification et d'autorisation. L'AP ou le contrôleur détermine les attributs retournés qu'il prend en charge. La RFC 4675 décrit les attributs RADIUS pour l'attribution dynamique de VLAN dans les réseaux IEEE 802 et note qu'un équipement réseau sans fil peut traiter une association de sécurité comme un port virtuel. [6]

Phase Cisco Meraki iPSK avec RADIUS HPE Aruba MPSK Ruckus DPSK Ce que vous devez vérifier
L'appareil initie l'association Le client présente sa PSK configurée ; l'AP transmet les éléments iPSK documentés au RADIUS. 1 Le client s'associe avec la clé MPSK. 2 Le client s'associe au WLAN compatible DPSK. [3] Le SSID correct et la clé actuelle sont utilisés.
Recherche d'autorisation RADIUS fait correspondre le flux de clés et renvoie un Access-Accept avec les informations de clé. 1 ClearPass renvoie un Access-Accept avec les informations d'autorisation et la clé MPSK VSA. 2 SmartZone lit l'enregistrement DPSK et le rôle ou le VLAN sélectionné. [3] La source de recherche identifie l'appareil ou le groupe de clés.
Résultat de l'accès La surcharge RADIUS peut remplacer le tag VLAN par défaut du SSID ; la politique de groupe du Dashboard peut appliquer des contrôles supplémentaires. 1 Aruba documente les informations d'autorisation de ClearPass. Créez et vérifiez votre politique ClearPass de manière indépendante. 2 Le rôle de l'utilisateur transfère ses autorisations, qui incluent le VLAN ; le VLAN peut également être sélectionné lors de la génération de la clé. [3] L'appareil reçoit le sous-réseau et la politique attendus.
Résultat négatif L'absence d'acceptation RADIUS valide signifie qu'aucune association iPSK ne réussit. 1 Une phrase de passe incorrecte ou un Access-Reject fait échouer l'authentification. 2 Supprimez la DPSK, puis testez une nouvelle association. [3] Les journaux affichent un refus, et pas seulement une erreur côté client.

Pour Cisco Meraki, testez à la fois le VLAN par défaut et les résultats de surcharge RADIUS, puis consignez le VLAN renvoyé et la configuration du tronc de l'AP dans un registre de modifications. Pour Aruba, prouvez le résultat de la politique ClearPass dans votre propre environnement. Pour Ruckus, veillez à ce que le rôle ou le VLAN sélectionné lors de la génération de la DPSK reste compatible avec la conception du commutateur et de la passerelle. 1 2 [3]

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Comment tester si la révocation des clés fonctionne ?

Intégrez la révocation dès le tout premier déploiement. Vous testez la réponse opérationnelle à la perte d'un appareil local, au départ d'un prestataire ou à une clé émise par erreur. La condition de réussite n'est pas "nous avons supprimé l'enregistrement". La condition de réussite est "l'appareil ne peut pas établir de nouvelle association avec la clé supprimée, et les journaux en identifient la raison".

Commencez par un test positif. Connectez un appareil de test en utilisant la clé émise. Capturez l'événement d'acceptation du contrôleur ou du RADIUS, la politique client attribuée et le segment réseau observé par l'appareil. Pour Cisco Meraki, vérifiez les détails du client dans le Dashboard et vos journaux RADIUS. Pour Ruckus, capturez l'enregistrement DPSK, le rôle ou le VLAN, et le résultat de l'association. Pour Aruba, capturez le résultat de ClearPass ainsi que le résultat de l'AP. 1 2 [3]

Révoquez ensuite la clé depuis sa source de vérité. Supprimez ou refusez le mappage RADIUS Cisco Meraki correspondant. Supprimez l'enregistrement ou l'autorisation ClearPass qui fournit la décision Aruba MPSK. Supprimez le Ruckus DPSK. Pour UniFi PPSK, supprimez le mappage mot de passe-vers-VLAN dans la configuration UniFi actuelle et validez-le conformément à la documentation UniFi actuelle avant d'utiliser le flux de travail dans un environnement de production. 1 2 [3] [4] Forcez une nouvelle association. Désactivez et réactivez le WiFi ou oubliez l'SSID, puis tentez de vous reconnecter avec l'ancienne clé. Vérifiez les journaux exacts. Pour Aruba, un cache supplémentaire doit être pris en compte car un MPSK mis en cache peut contourner une nouvelle recherche d'authentification MAC. Un nouveau test utilisant un état mis en cache ne démontre pas une révocation rapide. 2

Enfin, testez une clé non affectée à proximité sur le même SSID. Elle doit toujours pouvoir se connecter et recevoir sa politique prévue. Cela permet de détecter les modifications trop larges dans le WLAN, l'enregistrement des clients RADIUS ou les trunks de commutateurs. Enregistrez le temps écoulé entre la révocation et l'échec de la nouvelle association. Cette mesure indique aux opérations du site ce que le processus de gestion des arrivées, des mobilités et des départs peut réellement promettre.

Comment déployer iPSK sur Cisco Meraki, HPE Aruba et Ruckus - ipsk revocation test

Qu'est-ce qui ne va pas et comment le résoudre ?

Symptôme Zone de configuration potentielle Premier contrôle
Le client ne se connecte jamais avec la clé Cisco Meraki Mode SSID ou retour RADIUS Confirmez Identity PSK avec RADIUS, l'accès direct, l'accessibilité RADIUS et le résultat RADIUS attendu. 1
Le client se connecte mais atterrit sur le mauvais sous-réseau Cisco Meraki Surcharge de VLAN ou liaison montante du point d'accès Comparez le VLAN SSID par défaut, le résultat de la surcharge RADIUS et l'autorisation du trunk de l'AP. 1
La connexion Aruba MPSK échoue après la modification du profil Combinaison non prise en charge Confirmez WPA2-PSK-AES, ClearPass comme serveur principal, et l'absence d'authentification MAC manuelle, de liste noire ou de combinaison RADIUS interne. 2
La révocation Aruba semble lente Cache d'itinérance Établissez si le point d'accès a utilisé le cache MPSK local documenté avant de déclarer la conception défectueuse. 2
La clé Ruckus est partagée de manière inattendue Type de DPSK Vérifiez si un DPSK de groupe a été sélectionné à la place d'une clé destinée à être liée. [3]
UniFi PPSK absent de la conception 6 GHz Mode de sécurité et bande de fréquence Le PPSK est WPA2 uniquement et ne fonctionne pas sur la bande 6 GHz. Utilisez les directives UniFi citées pour repenser la méthode d'accès. [4]

Quelle est la place de l'iPSK dans la conception du WiFi multi-locataire ?

L'iPSK est un modèle de contrôle d'accès, et non un modèle de fonctionnement WiFi complet. Il s'intègre dans le WiFi multi-locataire là où les résidents, les systèmes du bâtiment et les appareils du personnel nécessitent des décisions d'accès différentes. Associez-le au Guest WiFi pour les visiteurs. Pour les décisions relatives aux contrats du bâtiment, consultez l'article Contrat internet de gros vs WiFi géré : quel modèle convient à votre bâtiment.

Ce modèle s'applique dans les secteurs de l'Hôtellerie, de la Vente au détail, des Transports et de la Santé. Purple peut déployer sa solution cloud indépendante du matériel sur des infrastructures Cisco Meraki, HPE Aruba, Ruckus ou Ubiquiti UniFi. Consultez Guest WiFi Management: Smart Authentication & Segmentation et Cloud Wifi Management: Secure Enterprise Connectivity 2026 pour un contexte plus large.

Exemple détaillé : Équipements en chambre d'hôtel et opérations techniques du bâtiment

Un hôtel de 200 chambres nécessite un SSID opérationnel pour les équipements en chambre et un segment distinct pour les opérations techniques du bâtiment, sans créer un SSID distinct pour chaque catégorie d'appareil. Les architectes réseau sélectionnent l'iPSK de Cisco Meraki avec RADIUS en mode bridge. La configuration RADIUS contient un enregistrement de clé et une décision de VLAN cible pour chaque catégorie d'appareil. Le SSID possède un VLAN par défaut, et seules les réponses RADIUS définies peuvent le remplacer. 1

L'ensemble de critères d'acceptation mesurables est précis. Un appareil de test en chambre doit se connecter avec la clé qui lui a été attribuée et être placé dans le segment d'équipement de chambre. Un appareil des opérations techniques du bâtiment doit être placé dans le segment des opérations. Une clé supprimée de la base RADIUS doit faire échouer toute nouvelle tentative d'association. Une autre clé valide doit toujours pouvoir se connecter. Cela prouve que les processus d'accès, de segmentation et de révocation fonctionnent de manière intégrée et non comme des démonstrations isolées.

Exemple détaillé : Opérations de stade et appareils événementiels temporaires

Un stade utilise Ruckus SmartZone pour les équipes événementielles temporaires nécessitant un accès contrôlé pendant la phase de configuration. Les ingénieurs génèrent des DPSK non liées pour les remises à un seul appareil, et des DPSK de groupe gérées indépendamment pour les équipements partagés. SmartZone contient des options claires de rôles ou de VLAN pour chaque clé. [3]

Le résultat mesurable est la matrice de connexion. Une clé qui s'associe après sa première utilisation ne doit pas accorder d'accès à un second appareil non prévu. Une clé de groupe doit diriger chaque appareil autorisé vers le VLAN qui lui est destiné. Une fois l'événement terminé, la suppression de la clé doit empêcher toute nouvelle association par l'appareil de test d'origine. Cela offre aux équipes d'exploitation du site un contrôle reproductible de distribution et de révocation, sans prolifération de SSID.

Comment déployer iPSK sur Cisco Meraki, HPE Aruba et Ruckus - radius lookup flow

Questions fréquemment posées

Puis-je déployer l'iPSK sur des points d'accès Cisco Meraki existants ?

Oui, Cisco Meraki documente l'iPSK avec RADIUS dans sa configuration de contrôle d'accès sans fil, sous réserve des limites de fonctionnalités indiquées. Vous configurez le SSID, les serveurs RADIUS et les remplacements de VLAN en mode bridge si nécessaire dans le Dashboard. Assurez-vous que le SSID n'est pas acheminé via un tunnel vers un concentrateur MX, et ne planifiez pas de WPA3 avec le processus iPSK avec RADIUS documenté. 1

ClearPass est-il requis pour le MPSK de HPE Aruba Central ?

Oui, le flux de travail HPE Aruba Central MPSK indiqué sélectionne ClearPass Policy Manager comme serveur principal. ClearPass fournit des phrases de passe spécifiques à un appareil ou à un groupe et renvoie des informations d'autorisation Access-Accept documentées. Vérifiez les combinaisons exclues par Aruba avant le déploiement, en particulier l'authentification MAC manuelle, la mise sur liste noire et les serveurs RADIUS internes. 2

Le Ruckus DPSK peut-il placer un appareil sur un VLAN distinct ?

Oui, Ruckus SmartZone vous permet de sélectionner un ID de VLAN lors de la génération d'un DPSK et vous permet d'attribuer un rôle d'utilisateur dont les autorisations incluent un VLAN. Vous devez toujours vous assurer que le WLAN, les liaisons montantes des AP, les commutateurs et les passerelles transportent ce segment. Créez et testez une clé pour chaque résultat de politique souhaité avant de distribuer des clés à l'échelle du site. [3]

Les technologies Ubiquiti UniFi Private PSK et les VLAN attribués par RADIUS sont-elles identiques ?

Non, UniFi décrit les PPSK et les VLAN attribués par RADIUS comme des options distinctes. Le PPSK associe des mots de passe sur un SSID partagé à un VLAN. Les VLAN attribués par RADIUS utilisent des profils uniques et nécessitent WPA2 Enterprise ou WPA3 Enterprise. Le PPSK de UniFi est uniquement WPA2 et ne fonctionne pas sur la bande 6 GHz. [4]

Quel effort est requis pour un déploiement iPSK ?

Un projet pilote nécessite un SSID défini, des VLAN cibles, une source de contrôle d'accès, une connectivité AP-vers-RADIUS sur les sites concernés et un test de révocation. L'effort varie selon le nombre de propriétaires de clés et de résultats de politiques, et non selon le nombre de SSID. Commencez avec deux politiques et quelques appareils, puis documentez les étapes de délivrance, d'assistance et de désactivation avant un déploiement plus large.

L'iPSK peut-il aider à la conformité GDPR ou PCI-DSS ?

L'iPSK peut soutenir la conception de la segmentation et du contrôle d'accès, mais il ne certifie pas la conformité. L'article 32 du GDPR exige des mesures de sécurité techniques et organisationnelles appropriées. Le PCI-DSS fournit des exigences techniques et opérationnelles pour sécuriser les données de compte. Évaluez vos flux de données réels, la journalisation, la conservation, les droits d'accès et votre environnement de paiement avec votre responsable de la conformité concerné. [7] [8]

Que dois-je tester avant de distribuer des clés aux résidents ou au personnel ?

Testez une connexion autorisée, le VLAN ou le résultat de politique attendu, une connexion refusée avec une clé supprimée, et une clé non affectée sur le même SSID. Capturez les preuves du contrôleur et de RADIUS ou ClearPass pour chaque test. Les déploiements Aruba doivent également prendre en compte le cache MPSK documenté, car une phrase de passe mise en cache peut modifier ce qui est prouvé par une tentative de reconnexion immédiate. 1 2 [3]

Références

[3]: https://docs.commscope.com/bundle/sz-700-wlanmanagementguide-sz300vszh/page/GUID-1A5752B1-CAEC-467B-8BE8-F058DA93EE4A.html "Ruckus SmartZone génération de Dynamic PSK"[4]: https://help.ui.com/hc/en-us/articles/29887064407319-Using-PPSK-RADIUS-for-Multiple-VLANs-On-an-SSID-in-UniFi-Network "Ubiquiti UniFi PPSK et RADIUS VLANs" [5]: https://www.rfc-editor.org/info/rfc3580 "RFC 3580 : Directives d'utilisation de IEEE 802.1X RADIUS" [6]: https://datatracker.ietf.org/doc/html/rfc4675 "RFC 4675 : Attributs RADIUS pour la prise en charge des VLAN et des priorités" [7]: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng "Règlement général sur la protection des données, Article 32" [8]: https://blog.pcisecuritystandards.org/pci-dss-v4-0-resource-hub "Centre de ressources PCI DSS v4.x"

Définitions clés

iPSK

Une clé pré-partagée distincte utilisée sur un SSID partagé, permettant une décision d'accès par appareil ou par groupe.

Utilisez-le lorsque les appareils ont besoin d'une intégration plus simple que des identifiants d'entreprise, tout en conservant une traçabilité de l'émission et de la révocation.

MPSK

La fonctionnalité Multi Pre-Shared Key d'HPE Aruba, documentée avec des phrases secrètes spécifiques à un appareil ou à un groupe émises par ClearPass.

Utilisez-le dans une architecture Aruba Central et ClearPass qui nécessite un contrôle d'accès par clé personnelle.

DPSK

Ruckus Dynamic PSK, créé et géré dans SmartZone pour un réseau WLAN compatible DPSK.

Utilisez-le lorsque SmartZone est le point de contrôle pour l'émission, la liaison et la suppression des clés.

PPSK

Les clés privées pré-partagées Ubiquiti UniFi, qui associent un mot de passe à un VLAN sur un SSID partagé.

Utilisez-le pour la segmentation VLAN locale avec UniFi dans le respect des contraintes de WPA2 et de bandes de fréquences documentées.

RADIUS

Un protocole et modèle de service pour les décisions d'authentification, d'autorisation et de comptabilité entre un point d'accès et un service de politique.

Utilisez-le lorsque la plateforme documente un workflow iPSK ou MPSK s'appuyant sur RADIUS et que vous avez besoin d'un contrôle centralisé.

VLAN

Un segment de réseau logique qui sépare les domaines de diffusion (broadcast) et peut être attribué dans le cadre d'une décision d'accès.

Utilisez-le pour maintenir le trafic des résidents, des invités, des opérations et des appareils sur des chemins de politique distincts.

RADIUS Access-Accept

La réponse de succès d'un serveur RADIUS, qui peut inclure des informations d'autorisation ou des clés spécifiques au constructeur.

Inspectez-le lors du dépannage pour comprendre pourquoi un appareil s'est connecté, quelle politique il a reçue ou pourquoi le VLAN attribué a changé.

RADIUS override

Une fonctionnalité de la plateforme qui permet à une réponse RADIUS positive de remplacer la balise VLAN par défaut d'un SSID.

Utilisez-le sur les architectures en mode bridge Cisco Meraki compatibles lorsque la politique centrale doit contrôler le VLAN du client.

Four-way key handshake

L'échange d'établissement de clé WPA utilisé après l'association pour définir les clés de protection du trafic.

Il explique pourquoi une clé personnelle correcte et un résultat de politique accepté sont tous deux nécessaires avant qu'un client puisse utiliser le réseau.

Revocation test

Un test d'association récente contrôlé démontrant qu'une clé supprimée ou refusée ne permet plus l'accès au réseau.

Exécutez-le avant un déploiement à grande échelle et après tout changement de contrôle d'accès pour valider le processus d'arrivée, de transfert et de départ des utilisateurs.

Exemples concrets

Un hôtel de 200 chambres a besoin que les appareils des chambres et les opérations du bâtiment partagent un même SSID avec des segments réseau séparés.

Configurez Cisco Meraki iPSK avec RADIUS en mode bridge. Associez un enregistrement RADIUS et une décision de VLAN cible pour chaque catégorie d'appareils, définissez un VLAN de SSID par défaut et activez la substitution (override) RADIUS documentée. Validez la connexion d'un appareil de chambre, la connexion d'un appareil opérationnel, le rejet d'une clé révoquée et la connexion persistante d'une clé non affectée. [1]

Un stade a besoin de contrôler l'accès pour les appareils temporaires d'un événement sans avoir à créer plusieurs SSID opérationnels.

Dans Ruckus SmartZone, générez des DPSK non liés pour une remise contrôlée à un seul appareil et un DPSK de groupe régi pour les équipements partagés. Attribuez le rôle ou le VLAN cible lors de la génération. Validez qu'une clé nouvellement liée rejette un second appareil non planifié, que la clé de groupe reçoit bien sa politique et que la suppression de la clé bloque une nouvelle connexion après le démontage. [3]

Continuer la lecture de cette série

Accord internet groupé vs WiFi géré : quel modèle convient à votre bâtiment

Une référence pratique d'approvisionnement pour les responsables immobiliers, informatiques et opérationnels, comparant le haut débit résidentiel payé par l'habitant, un accord internet groupé et le WiFi géré. Elle clarifie la propriété, l'emménagement des résidents, la sécurité, l'étendue des coûts et la sortie contractuelle, en utilisant le concept américain de bulk internet et ses équivalents britanniques.

Lire le guide →

Solutions WiFi pour appartements : un guide complet pour les entreprises

Ce guide couvre l'architecture, le déploiement et l'analyse de rentabilisation des solutions WiFi pour appartements dans les résidences services, le locatif privé et les immeubles collectifs. Il explique comment la technologie iPSK (Identity Pre-Shared Key) crée des bulles de réseau sécurisées et isolées pour chaque résident, tout en prenant en charge les appareils intelligents et l'IoT. Les promoteurs immobiliers, les propriétaires et les exploitants trouveront des conseils de déploiement pratiques, des données sur le ROI et des scénarios d'implémentation concrets.

Lire le guide →

Cox business managed WiFi : un guide complet pour les entreprises

Ce guide détaille comment les promoteurs immobiliers et les opérateurs BTR peuvent déployer des réseaux évolutifs et sécurisés grâce à Cox Business managed WiFi. Il couvre l'architecture réseau, le déploiement de matériel indépendant du fournisseur, et l'impact commercial de la transition d'une connectivité complexe vers une infrastructure fiable.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.