Passer au contenu principal

Per-Device PSK par constructeur : iPSK, DPSK, MPSK et PPSK comparés (et support de WPA3)

Une comparaison complète des implémentations de per-device PSK chez Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet et Ubiquiti UniFi. Découvrez comment le WPA3-SAE impacte les stratégies de clés par appareil et quand déployer des modes de transition par rapport à une migration vers le 802.1X.

📖 6 min de lecture📝 1,316 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
PSK par appareil par constructeur : comparaison d'iPSK, DPSK, MPSK et PPSK, et support de WPA3. Un briefing technique Purple. Introduction et contexte. Bienvenue dans la série de briefings techniques Purple. Je vais vous présenter l'un des sujets les plus importants sur le plan pratique - et fréquemment mal compris - dans le domaine du WiFi d'entreprise à l'heure actuelle : les clés pré-partagées par appareil. Plus précisément, nous allons comparer la manière dont chacun des principaux constructeurs implémente cette fonctionnalité, comment ils la nomment, comment elle fonctionne réellement en coulisses et - point critique - ce qui se passe lorsque vous tentez de passer au WPA3. Si vous êtes responsable informatique, architecte réseau ou directeur des opérations de site gérant le WiFi sur un parc hôtelier, une chaîne de magasins, un stade ou un campus du secteur public, ce briefing vous est destiné. Vous avez probablement déjà rencontré cette profusion d'acronymes : iPSK, DPSK, MPSK, PPSK. Ils font tous référence au même concept - attribuer à chaque appareil ou utilisateur son propre mot de passe unique sur un seul SSID - mais les implémentations diffèrent considérablement, et ces différences comptent lorsque vous planifiez le renouvellement de votre infrastructure. Commençons par les fondamentaux, puis passons en revue chaque constructeur, et terminons par la question du WPA3 avec laquelle tout le monde se débat actuellement. Analyse technique approfondie. Alors, qu'est-ce que le PSK par appareil, et pourquoi existe-t-il ? Le WPA2-Personnel traditionnel utilise une seule phrase secrète partagée pour l'ensemble d'un SSID. Tous les utilisateurs de votre réseau invité utilisent le même mot de passe. Cela pose deux problèmes. Premièrement, vous ne pouvez pas révoquer l'accès d'un seul appareil sans modifier le mot de passe de tout le monde. Deuxièmement, vous n'avez aucune visibilité par appareil ni application de politique. Le PSK par appareil résout ces deux problèmes. Chaque appareil ou utilisateur obtient un identifiant unique. Vous pouvez en révoquer un sans toucher aux autres. Vous pouvez attribuer différents VLAN, politiques de bande passante ou horaires d'accès par clé. C'est le juste milieu entre la simplicité du WPA2-Personnel et la complexité d'une authentification d'entreprise 802.1X complète. Voyons maintenant comment chaque constructeur implémente cela. Cisco Meraki l'appelle iPSK - Identity Pre-Shared Key. Meraki prend en charge deux modes. Sans RADIUS, vous configurez jusqu'à cinq PSK uniques directement dans le tableau de bord Meraki, chacun associé à un VLAN. C'est rapide à configurer et cela ne nécessite aucune infrastructure externe. Avec RADIUS - généralement Cisco ISE - vous pouvez passer à des milliers de clés. Le client s'associe, l'AP envoie l'adresse MAC et un indice PSK au serveur RADIUS, le serveur renvoie la clé par appareil correcte, et la poignée de main standard à quatre voies WPA2 se termine en utilisant cette clé comme clé maîtresse par paire (PMK). L'élément clé ici est que le serveur RADIUS effectue la recherche, et non l'AP. L'AP ne fait que faciliter l'échange. HPE Aruba l'appelle MPSK - Multiple Pre-Shared Key. Aruba Central et Aruba Instant prennent en charge le MPSK sous deux modes : MPSK Local, où les clés sont stockées sur le contrôleur ou le cluster d'AP, et MPSK avec ClearPass, le moteur de politiques et de RADIUS d'Aruba. ClearPass peut héberger des dizaines de milliers de clés, attribuer des VLAN dynamiques et appliquer des politiques basées sur les rôles par clé. Le flux d'authentification est essentiellement le même que le mode RADIUS de Meraki - la recherche basée sur l'adresse MAC renvoie la clé par appareil avant la liaison à quatre voies (four-way handshake). Ruckus - qui fait désormais partie de CommScope - l'appelle DPSK, Dynamic Pre-Shared Key. C'est sans doute l'implémentation la plus mature du marché. Le DPSK de Ruckus est disponible depuis les débuts de SmartZone. En mode local, le service DPSK s'exécute sur le contrôleur et héberge la base de données de clés. En mode RADIUS, il s'intègre à Cloudpath, la propre plateforme de contrôle d'accès réseau de Ruckus. Ce qui rend Ruckus remarquable, c'est le DPSK3 - leur extension WPA3 du DPSK, sur laquelle nous reviendrons bientôt. Le DPSK3 est disponible sur les points d'accès Wi-Fi 6, 6E et 7 exécutant le firmware 7.0 ou ultérieur, et il fonctionne en mode mixte WPA2 / WPA3. Juniper Mist l'appelle PPSK - Private Pre-Shared Key - ou parfois Multi-PSK. Mist stocke les clés dans le cloud, dans la base de données de clés de l'organisation ou du site Mist, avec une limite de 5 000 clés par site. Les clés peuvent être attribuées par utilisateur, par appareil ou par groupe. Mist s'intègre également à son service Access Assurance - le NAC natif dans le cloud - qui ajoute une recherche PSK basée sur RADIUS. De plus, Juniper a annoncé la prise en charge de WPA3 RADIUS PSK via Access Assurance, permettant à un seul SSID WPA3-Personal de desservir plusieurs phrases de passe. C'est l'une des implémentations les plus tournées vers l'avenir sur le marché. Extreme Networks - qui a acquis Aerohive - l'appelle PPSK, Private Pre-Shared Key, via ExtremeCloud IQ. L'implémentation d'Extreme prend en charge le stockage local des clés sur l'AP lui-même, ce qui est utile pour les succursales ou les sites distants à connectivité limitée. Elle prend également en charge la recherche basée sur RADIUS via le service RADIUS cloud d'ExtremeCloud IQ. L'association MAC (MAC binding) est disponible, ce qui lie un PPSK à l'adresse MAC d'un appareil spécifique pour une sécurité accrue. Fortinet l'appelle MPSK, Multiple Pre-Shared Key, géré via FortiAP et le contrôleur sans fil FortiGate. L'implémentation de Fortinet se distingue car elle prend explicitement en charge les modes de sécurité WPA3-SAE et de transition WPA3-SAE dans ses profils MPSK - depuis le firmware FortiAP 8.0. Vous pouvez créer un profil MPSK avec des clés WPA3-SAE, les attribuer à un VAP et activer l'attribution dynamique de VLAN par clé. C'est l'une des implémentations MPSK WPA3 les plus abouties aujourd'hui. Ubiquiti UniFi l'appelle Private Pre-Shared Keys, ou Private PSK. L'implémentation de UniFi est uniquement locale - les clés sont stockées dans le contrôleur UniFi Network, et non dans un serveur RADIUS externe. Vous pouvez attribuer différents VLANs par clé et définir des limites de clients par clé. La limitation importante : à la mi-2026, le Private PSK de UniFi ne fonctionne que sur les réseaux WPA2 en 2,4 GHz et 5 GHz. Le WPA3 et le 6 GHz ne sont pas pris en charge. Pour les déploiements de petite taille, cela convient, mais c'est une contrainte qu'il convient de connaître avant de s'engager dans un parc UniFi à grande échelle. Maintenant, la question du WPA3. C'est là que cela devient techniquement intéressant. Le WPA2-Personal utilise une liaison à quatre voies (four-way handshake). Le client et l'AP dérivent une clé transitoire par paire (Pairwise Transient Key) à partir d'une clé maîtresse par paire (Pairwise Master Key) partagée, qui est elle-même dérivée de la phrase secrète. Comme la dérivation de la PMK se produit après la recherche RADIUS, l'AP peut y substituer une clé par appareil à ce moment-là. Le standard s'en moque - il voit simplement une PMK valide. Le WPA3-Personal remplace la liaison à quatre voies par le protocole SAE - Simultaneous Authentication of Equals. Le SAE est un protocole basé sur Diffie-Hellman. Les deux parties s'engagent sur un élément de mot de passe partagé dérivé de la phrase secrète avant que l'association ne se termine. La différence essentielle : le mot de passe doit être connu des deux parties avant le début de l'échange SAE. Il n'y a aucun moment dans le protocole où un serveur RADIUS peut injecter une clé différente par appareil. L'AP et le client effectuent déjà un échange cryptographique avec une valeur partagée unique. C'est pourquoi le WPA3 ne permet actuellement qu'une seule clé par SSID dans sa forme standard. Ce n'est pas une limitation du firmware. C'est une contrainte du protocole. Les solutions de contournement se classent en trois catégories. Premièrement, le mode de transition WPA3 - également appelé mode mixte WPA2 / WPA3. Le SSID diffuse à la fois le WPA2-PSK et le WPA3-SAE. Les clients WPA2 utilisent la liaison à quatre voies et peuvent recevoir des clés par appareil via RADIUS. Les clients WPA3 utilisent le SAE avec un mot de passe partagé unique. C'est l'approche la plus largement déployée aujourd'hui et elle est prise en charge par Cisco Meraki, HPE Aruba, Ruckus et d'autres. Deuxièmement, les extensions propriétaires. Le DPSK3 de Ruckus en est l'exemple le plus clair. En fonctionnant en mode mixte WPA2 / WPA3 avec Cloudpath comme backend RADIUS, le DPSK3 permet aux appareils compatibles WPA3 d'utiliser le SAE tandis que le système gère l'association des clés par appareil via l'intégration Cloudpath. Le WPA3 RADIUS PSK de Juniper Access Assurance adopte une approche similaire. Le MPSK de Fortinet avec le mode de transition WPA3-SAE vous permet de mélanger des clés WPA2-Personal et WPA3-SAE dans le même profil MPSK. Troisièmement, le passage au 802.1X. Pour les terminaux managés - ordinateurs portables d'entreprise, appareils du personnel, tout ce sur quoi vous pouvez déployer un certificat - le WPA3-Enterprise avec EAP-TLS est la réponse idéale. Il est entièrement compatible avec le WPA3 et le 6 GHz, fournit une identité par appareil et s'intègre à Microsoft Entra ID, Okta et Google Workspace. Le compromis réside dans la complexité du déploiement et la nécessité d'une infrastructure de certificats. Recommandations d'implémentation et pièges à éviter. Alors, que devriez-vous faire concrètement ? Si vous gérez un parc hôtelier comprenant un mélange d'appareils de clients, de capteurs IoT et d'appareils du personnel, la réponse pragmatique en 2026 est une conception SSID hybride. Conservez un SSID WPA2-Personal avec PSK par appareil pour l'IoT hérité et les appareils des clients. Configurez un SSID WPA3-Enterprise pour les appareils du personnel que vous contrôlez. Utilisez le mode de transition sur votre SSID principal pour les clients afin de prendre en charge à la fois les clients WPA2 et WPA3 sans fragmenter votre nombre de SSID. Si vous utilisez du matériel Ruckus et disposez d'équipements Wi-Fi 6 ou plus récents, DPSK3 en mode mixte WPA2 / WPA3 avec Cloudpath mérite d'être évalué. Cela vous offre ce qui se rapproche le plus du PSK natif par appareil WPA3 disponible aujourd'hui. Si vous utilisez Fortinet, le profil MPSK avec transition WPA3-SAE est simple à configurer et vous offre une voie de migration propre. Si vous êtes sur UniFi, indiquez clairement à vos parties prenantes que le Private PSK est exclusivement WPA2. Pour les sites déployant du Wi-Fi 6E ou Wi-Fi 7 avec des radios 6 GHz, vous aurez besoin d'une stratégie d'authentification différente pour cette bande. Le piège le plus courant que nous observons est de supposer que l'activation de WPA3 sur un SSID existant avec PSK par appareil fonctionnera tout simplement. Ce n'est pas le cas. Testez d'abord sur un site pilote. Vérifiez les versions du firmware de vos points d'accès — DPSK3 nécessite le firmware 7.0 ou ultérieur sur Ruckus, par exemple. Et vérifiez la compatibilité de votre serveur RADIUS — Ruckus DPSK3 en mode mixte nécessite spécifiquement Cloudpath, et non un serveur RADIUS générique. Un second piège est la prolifération des clés. Le PSK par appareil est excellent pour la traçabilité, mais uniquement si vous disposez d'un processus pour révoquer les clés lorsque les appareils sont mis hors service. Sans gestion du cycle de vie, vous vous retrouvez avec des milliers de clés orphelines et aucune piste d'audit. Intégrez l'attribution de vos clés à votre flux de travail de gestion des appareils dès le premier jour. Questions et Réponses en mode rapide. Puis-je utiliser le PSK par appareil sur un SSID 6 GHz ? Non. Le 6 GHz impose le WPA3 exclusif, et le WPA3 ne prend pas en charge nativement le PSK par appareil. Utilisez le 802.1X ou un SSID distinct 2,4 / 5 GHz pour les appareils qui nécessitent un PSK par appareil. Le PSK par appareil répond-il aux exigences de la norme GDPR ou de la conformité PCI DSS ? Le PSK par appareil sur WPA2 peut répondre aux exigences de segmentation réseau de PCI DSS 4.0 si chaque clé est associée à un VLAN isolé. Cependant, PCI DSS recommande fortement le 802.1X pour les environnements contenant des données de titulaires de cartes. Vérifiez auprès de votre QSA. Quel est le nombre maximal de clés par SSID ? Cela varie considérablement. Cisco Meraki avec ISE prend en charge de très grands déploiements. Ruckus DPSK prend en charge des dizaines de milliers de clés. Juniper Mist limite à 5 000 par site. UniFi est concrètement limité par la mémoire du contrôleur. Vérifiez toujours la documentation du fournisseur pour votre version spécifique de firmware.Comment Purple s'intègre-t-il dans ce schéma ? Purple se positionne comme une surcouche cloud au-dessus de votre infrastructure matérielle existante. Nous nous intégrons avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Pour les déploiements de Guest WiFi et de WiFi pour le personnel, Purple gère la couche d'identité - authentification, capture de données, gestion du consentement - et renvoie l'attribution de VLAN ou de politique appropriée à votre matériel via RADIUS ou API. Vous conservez votre infrastructure PSK existante par appareil ; Purple ajoute la couche d'identité et d'analytics par-dessus. Synthèse et prochaines étapes. Rassemblons ces éléments. Le PSK par appareil - que vous l'appeliez iPSK, DPSK, MPSK ou PPSK - est une fonctionnalité mature et parfaitement prise en charge par tous les principaux fournisseurs de WiFi d'entreprise. Les implémentations diffèrent selon l'endroit où les clés sont stockées, leur mise à l'échelle et leur intégration avec RADIUS. Le protocole SAE de WPA3 crée une véritable contrainte technique pour le PSK par appareil. La norme ne le prend pas en charge nativement. Les solutions pratiques actuelles sont le mode de transition, les extensions propriétaires comme DPSK3, ou la transition vers 802.1X pour les appareils qui le prennent en charge. La synthèse par fournisseur : l'iPSK de Cisco Meraki fonctionne bien avec ISE en mode RADIUS ; la prise en charge de WPA3 se fait via le mode de transition. L'MPSK de HPE Aruba avec ClearPass est hautement évolutif ; l'MPSK WPA3 est en cours de développement actif. Le DPSK3 de Ruckus est la solution PSK par appareil WPA3 la plus mature du marché. L'Access Assurance de Juniper Mist ajoute le RADIUS PSK WPA3. Fortinet MPSK prend explicitement en charge WPA3-SAE dans ses profils MPSK. L'PPSK d'Extreme est solide pour les modes local et RADIUS. L'UniFi Private PSK est exclusivement WPA2 et local uniquement. Pour vos prochaines étapes : auditez votre déploiement actuel de PSK par appareil, identifiez les appareils compatibles WPA3 et concevez une stratégie d'SSID hybride qui dessert les deux. Si vous planifiez un renouvellement de matériel, donnez la priorité aux points d'accès Wi-Fi 6 ou Wi-Fi 7 avec prise en charge confirmée de DPSK3 ou de l'MPSK WPA3. Si vous souhaitez comprendre comment Purple s'intègre à votre fournisseur de matériel spécifique pour ajouter la gestion de l'identité et l'analytics par-dessus votre déploiement PSK par appareil, visitez purple.ai ou contactez votre équipe de compte. C'est tout pour ce briefing. Merci pour votre écoute.

📚 Fait partie de notre série principale : Enterprise WiFi Security Guide

header_image.png

Executive Summary

Per-device Pre-Shared Key (PSK) is the essential transition technology for enterprise networks that need per-device visibility without the complexity of full 802.1X authentication. While vendors use different names - Cisco Meraki iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK - the fundamental goal is identical: assigning a unique password to every device on a single SSID.

However, the move to WPA3 introduces a significant architectural constraint. WPA3 replaces the traditional WPA2 four-way handshake with Simultaneous Authentication of Equals (SAE). SAE requires the password to be known by both the access point and the client before the exchange begins, which breaks the standard RADIUS-based lookup mechanism used by most per-device PSK implementations. This guide details how each major vendor handles per-device PSK, how they store and look up keys, and how they address the WPA3-SAE challenge - from WPA3 transition modes to proprietary extensions like Ruckus DPSK3.

Technical Deep-Dive

The Architecture of Per-Device PSK

Traditional WPA2-Personal uses a single shared passphrase for an entire SSID. Every device uses the same password, which means you cannot revoke access for one device without changing the password for everyone. Furthermore, you have no per-device visibility or policy enforcement.

Per-device PSK solves this by issuing a unique credential to each device or user. You can revoke one key without touching the others. You can assign different VLANs, bandwidth policies, or access schedules per key.

The technical mechanism relies on the WPA2 four-way handshake. When a client associates, the access point sends the client's MAC address to a RADIUS server (or a local database) in an Access-Request message. The RADIUS server returns an Access-Accept message containing the specific key for that device. The access point then completes the four-way handshake using that specific key to derive the Pairwise Master Key (PMK).

wpa2_vs_wpa3_psk_diagram.png

The WPA3-SAE Challenge

WPA3-Personal replaces the four-way handshake with SAE. SAE is a Diffie-Hellman-based protocol where both sides commit to a shared password element derived from the passphrase before the association completes.

The critical difference is that the password must be known to both sides before the SAE exchange begins. There is no point in the protocol where a RADIUS server can inject a different key per device. The access point and client are already executing a cryptographic exchange based on a single shared value. This is a protocol constraint defined by the IEEE 802.11 standard, not a vendor limitation.

Vendor Implementations Compared

Every major enterprise vendor supports per-device PSK, but their implementations and WPA3 readiness vary.

vendor_comparison_chart.png

Cisco Meraki (iPSK) Cisco Meraki calls it Identity Pre-Shared Key (iPSK). It supports two modes. Without RADIUS, you can configure up to five unique PSKs directly in the Meraki dashboard. With RADIUS - typically Cisco ISE - you can scale to 100,000 keys. The RADIUS server performs the lookup and returns the per-device key. For WPA3, Meraki relies on WPA3 transition mode (WPA2/WPA3 mixed mode), where WPA2 clients use the four-way handshake and receive per-device keys, while WPA3 clients use SAE with a single shared password.

HPE Aruba (MPSK) HPE Aruba calls it Multiple Pre-Shared Key (MPSK). Aruba supports MPSK Local, where keys are stored on the controller, and MPSK with ClearPass, which acts as the RADIUS and policy engine. ClearPass can hold tens of thousands of keys and assign dynamic VLANs. Like Meraki, WPA3 support is currently handled via transition mode.

Ruckus (DPSK and DPSK3) Ruckus calls it Dynamic Pre-Shared Key (DPSK). It is one of the most mature implementations, available since the early SmartZone days. In RADIUS mode, it integrates with Cloudpath. Ruckus is notable for DPSK3, their WPA3 extension. DPSK3 operates in WPA2/WPA3 mixed mode and requires Cloudpath as the RADIUS backend. It allows WPA3-capable devices to use SAE while the system manages per-device key binding through the Cloudpath integration.

Juniper Mist (PPSK / Multi-PSK) Juniper Mist calls it Private Pre-Shared Key (PPSK) or Multi-PSK. Mist stores keys in the cloud database, with a limit of 5,000 keys per site. Keys can be assigned per user, per device, or per group. Mist integrates with its Access Assurance service, which adds RADIUS-based PSK lookup. Juniper supports WPA3 RADIUS PSK through Access Assurance, allowing a single WPA3-Personal SSID to serve multiple passphrases.

Extreme Networks (PPSK) Extreme Networks calls it Private Pre-Shared Key (PPSK) through ExtremeCloud IQ. It supports local key storage on the access point itself, which is useful for remote sites, as well as RADIUS-based lookup via ExtremeCloud IQ's cloud RADIUS service. Extreme supports MAC binding to tie a PPSK to a specific device.

Fortinet (MPSK) Fortinet calls it Multiple Pre-Shared Key (MPSK), managed through FortiAP and the FortiGate wireless controller. Fortinet explicitly supports WPA3-SAE and WPA3-SAE Transition security modes in its MPSK profiles. You can create an MPSK profile with WPA3-SAE keys, assign them to a VAP, and enable dynamic VLAN assignment.

Ubiquiti UniFi (Private PSK) Ubiquiti UniFi calls it Private Pre-Shared Keys. The implementation is local only; keys are stored in the UniFi Network controller. You can assign different VLANs per key. However, UniFi Private PSK only works on WPA2 networks on 2.4 GHz and 5 GHz. WPA3 and 6 GHz are not supported.

Implementation Guide

When deploying per-device PSK, follow these steps to ensure a secure and scalable architecture.

  1. Audit Your Device Landscape: Identify which devices support WPA3 and which rely on WPA2. Legacy IoT devices will likely require WPA2 for the foreseeable future.
  2. Select the Right SSID Strategy: For a mixed environment, deploy a hybrid SSID design. Maintain a WPA2-Personal SSID with per-device PSK for legacy IoT and guest devices. Deploy a WPA3-Enterprise SSID for managed staff devices.
  3. Implement Transition Mode Carefully: If you use WPA3 transition mode on your primary guest SSID, ensure your access points and RADIUS servers are correctly configured to handle the mixed authentication flows.
  4. Integrate Identity Management: Do not manage keys manually. Integrate your key provisioning with your device management workflow or an identity provider like Microsoft Entra ID or Okta.
  5. Configure Dynamic VLANs: Map each per-device PSK to a specific VLAN to enforce network segmentation. This is critical for isolating IoT devices from guest traffic.

Best Practices

  • Enforce Lifecycle Management: Per-device PSK requires strict lifecycle management. You must have a process to revoke keys when devices are decommissioned to prevent key sprawl.
  • Use 802.1X for Managed Endpoints: For corporate laptops and staff devices, move to WPA3-Enterprise with EAP-TLS. It provides stronger security and native compatibility with zero-trust models.
  • Test WPA3 Upgrades: Never enable WPA3 on an existing per-device PSK SSID without testing in a pilot site. Verify firmware versions and RADIUS server compatibility.
  • Leverage Purple for Identity: Integrate Purple to handle the identity layer. Purple sits as a cloud overlay, providing authentication, data capture, and consent management, and passes the appropriate VLAN assignment back to your hardware via RADIUS. See Enterprise WiFi Security: A Complete Guide for 2026 for more details.

Troubleshooting & Risk Mitigation

  • Clients Failing to Connect on WPA3: If legacy devices fail to connect to a WPA3 transition mode SSID, it is often due to incompatible wireless drivers. Ensure client drivers are updated. If the issue persists, move legacy devices to a dedicated WPA2-only SSID.
  • RADIUS Timeouts: If the access point times out waiting for the per-device key from the RADIUS server, check the network path and ensure the RADIUS server is scaled to handle the authentication load.
  • VLAN Assignment Failures: If a device connects but receives the wrong IP address, verify the VLAN mapping in the RADIUS Access-Accept message and ensure the VLAN exists on the access point and switch port.

ROI & Business Impact

Implementing per-device PSK delivers measurable business value by reducing support tickets and improving security.

  • Reduced Helpdesk Load: Automating key provisioning and revocation eliminates manual password resets.
  • Improved Security Posture: Isolating devices onto separate VLANs based on their unique key reduces the blast radius of a compromised device.
  • Enhanced Visibility: Per-device keys provide granular visibility into network utilisation, allowing you to identify bandwidth hogs and optimise capacity planning.

Définitions clés

Per-Device PSK

Un mécanisme de sécurité qui attribue une clé pré-partagée unique à chaque appareil ou utilisateur sur un seul SSID, permettant une révocation individuelle et l'attribution dynamique de politiques.

Utilisé lorsque les équipes informatiques ont besoin d'une visibilité et d'un contrôle par appareil sans déployer d'authentification 802.1X complète.

WPA3-SAE

Simultaneous Authentication of Equals. Le protocole d'établissement de clé sécurisé utilisé dans le WPA3-Personal, remplaçant la poignée de main à quatre voies (four-way handshake) du WPA2.

Pertinent lors de la mise à niveau vers le WPA3 ou du déploiement de réseaux 6 GHz, car il modifie fondamentalement la manière dont les mots de passe sont authentifiés.

Transition Mode

Une configuration en mode mixte où un SSID annonce la prise en charge à la fois du WPA2-PSK et du WPA3-SAE, permettant aux clients anciens et modernes de se connecter au même nom de réseau.

L'approche standard pour migrer les réseaux existants vers le WPA3 sans abandonner les anciens appareils.

MAC Binding

Le processus d'association d'une clé Per-Device PSK spécifique à l'adresse MAC matérielle d'un appareil spécifique, empêchant l'utilisation de la clé sur un autre appareil.

Utilisé pour empêcher le partage d'identifiants et garantir un contrôle d'accès strict pour les appareils IoT.

Dynamic VLAN Assignment

La capacité d'attribuer un appareil à un VLAN (Virtual LAN) spécifique en fonction de ses identifiants d'authentification (comme sa clé Per-Device PSK), plutôt que du SSID auquel il se connecte.

Essentiel pour la segmentation du réseau, permettant à l'équipe informatique d'isoler le trafic invité du trafic d'entreprise sur le même point d'accès.

iPSK

Identity Pre-Shared Key. L'implémentation de la clé Per-Device PSK par Cisco Meraki.

Rencontré lors de la gestion de réseaux sans fil Cisco Meraki.

DPSK

Dynamic Pre-Shared Key. L'implémentation de la clé Per-Device PSK par Ruckus, la version DPSK3 étant compatible avec le WPA3.

Rencontré lors de la gestion de réseaux sans fil Ruckus.

MPSK

Multiple Pre-Shared Key. Le terme utilisé par HPE Aruba et Fortinet pour leurs implémentations de clé Per-Device PSK.

Rencontré lors de la gestion de réseaux sans fil HPE Aruba ou Fortinet.

Exemples concrets

Un hôtel de 200 chambres doit fournir un accès Guest WiFi sécurisé et isoler les téléviseurs intelligents de chaque chambre. Il utilise actuellement un seul mot de passe WPA2-Personal pour tous les clients et appareils.

Déployer le per-device PSK à l'aide d'un backend RADIUS. Intégrer Purple pour capturer les données des clients et attribuer un PSK unique à chaque client lors de son enregistrement. Pour les téléviseurs intelligents, générer un PSK unique pour chaque téléviseur et le mapper à un VLAN IoT dédié. Configurer les PSK des clients pour qu'ils soient mappés à un VLAN Guest distinct avec l'isolation des clients activée.

Commentaire de l'examinateur : Cette approche sécurise le réseau en isolant les appareils IoT du trafic des clients. L'utilisation de Purple automatise la mise à disposition des clés pour les clients, ce qui réduit les tickets d'assistance, tandis que le VLAN IoT dédié garantit que les téléviseurs intelligents ne sont pas accessibles par les clients.

Un campus universitaire passe au Wi-Fi 6E et doit prendre en charge le WPA3 sur la bande 6 GHz, mais il possède des milliers d'anciens appareils IoT qui ne prennent en charge que le WPA2.

Implémenter une conception d'SSID hybride. Créer un SSID WPA3-Enterprise pour les ordinateurs portables et smartphones des étudiants et du personnel, en utilisant le 802.1X pour l'authentification. Créer un SSID WPA2-Personal distinct avec per-device PSK sur les bandes 2,4 GHz et 5 GHz spécifiquement pour les anciens appareils IoT.

Commentaire de l'examinateur : Cette conception répond à l'exigence WPA3 pour la bande 6 GHz tout en maintenant la compatibilité pour les anciens appareils. Elle évite les complexités du mode de transition WPA3 et offre un chemin de migration clair vers le 802.1X pour les terminaux gérés.

Questions d'entraînement

Q1. Vous déployez des points d'accès Wi-Fi 6E et devez prendre en charge les clients 6 GHz. Votre réseau 5 GHz actuel utilise l'iPSK pour les appareils IoT. Pouvez-vous étendre la configuration iPSK à la bande 6 GHz ?

Conseil : Prenez en compte les protocoles de sécurité obligatoires pour la bande 6 GHz.

Voir la réponse type

Non. La bande 6 GHz impose le WPA3, et le WPA3-SAE ne prend pas en charge nativement la clé Per-Device PSK (iPSK). Vous devez maintenir les appareils IoT sur un SSID WPA2 2.4/5 GHz ou les migrer vers le 802.1X s'ils le prennent en charge.

Q2. Une chaîne de vente au détail utilise Aruba MPSK pour attribuer des clés uniques aux terminaux de point de vente. Elle souhaite mettre à niveau son SSID principal vers le WPA3 pour une meilleure sécurité. Quelle est l'approche recommandée ?

Conseil : La solution Aruba MPSK nécessite la poignée de main à quatre voies (four-way handshake) du WPA2.

Voir la réponse type

Activez le mode de transition WPA3 (mode mixte WPA2/WPA3) sur le SSID. Les terminaux de point de vente continueront à se connecter en utilisant le WPA2 et le MPSK, tandis que les appareils plus récents pourront se connecter en utilisant le WPA3-SAE avec un mot de passe partagé.

Q3. Vous gérez un réseau Ruckus et souhaitez déployer une clé Per-Device PSK pour les clients WPA3. Quelle configuration spécifique est requise ?

Conseil : Prenez en compte l'extension propriétaire proposée par Ruckus et ses exigences système d'arrière-plan.

Voir la réponse type

Vous devez déployer Ruckus DPSK3. Cela nécessite des points d'accès Wi-Fi 6 ou plus récents exécutant la version de micrologiciel 7.0 ou ultérieure, la configuration du SSID en mode mixte WPA2/WPA3, et l'utilisation de Ruckus Cloudpath comme serveur RADIUS.

Continuer la lecture de cette série

Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs

Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.

Lire le guide →

Passpoint et OpenRoaming : Le Guide Complet

Ce guide de référence technique fournit une analyse complète des frameworks Passpoint (Hotspot 2.0) et WBA OpenRoaming au sein des réseaux WiFi d'entreprise. Il détaille les protocoles d'authentification sous-jacents, les composants architecturaux et les stratégies de déploiement nécessaires pour établir une connectivité invité sécurisée et fluide. Les architectes réseau et les responsables informatiques apprendront à concevoir, implémenter et dépanner ces normes afin d'éliminer les obstacles à la connexion manuelle tout en maintenant une sécurité de niveau entreprise.

Lire le guide →

Comment implémenter SCEP pour un BYOD sécurisé et l'enregistrement réseau dans l'enseignement supérieur

Ce guide technique propose aux architectes réseau et aux responsables informatiques un modèle neutre vis-à-vis des fournisseurs pour déployer l'enregistrement de certificats basé sur SCEP afin de sécuriser les réseaux de campus de l'enseignement supérieur. Il détaille comment migrer du PEAP basé sur mot de passe vers le 802.1X EAP-TLS, automatiser l'intégration du BYOD et appliquer une segmentation VLAN robuste.

Lire le guide →