Come distribuire iPSK su Cisco Meraki, HPE Aruba e Ruckus
Questa guida pratica di riferimento mostra come distribuire iPSK su Cisco Meraki, MPSK su HPE Aruba Central e DPSK su Ruckus SmartZone, con una breve appendice su UniFi PPSK. Si concentra sull'emissione delle chiavi, sul posizionamento di VLAN o policy, sui flussi decisionali RADIUS e sui test di revoca che dimostrano il corretto funzionamento di una distribuzione in un ambiente reale.
Video overview
Ascolta questa guida
Visualizza trascrizione del podcast
Parte della nostra serie principale: Guida al WiFi multi-tenant →
- Cosa fa effettivamente una distribuzione iPSK?
- Di cosa hai bisogno prima di iniziare?
- Come si configura Cisco Meraki iPSK con RADIUS?
- Come si configura HPE Aruba MPSK in Aruba Central?
- Come si generano le chiavi Ruckus DPSK su SmartZone?
- In che modo RADIUS mappa una chiave a una VLAN o a una policy?
- Come testare se la revoca delle chiavi funziona?
- Cosa va storto e come si risolve?
- Qual è il ruolo di iPSK nel design del WiFi multi-tenant?
- Esempio dettagliato: Dispositivi in camera d'hotel e gestione dell'edificio
- Esempio dettagliato: Gestione dello stadio e dispositivi per eventi temporanei
- Domande frequenti
- Posso distribuire iPSK sugli access point Cisco Meraki esistenti?
- È richiesto ClearPass per HPE Aruba Central MPSK?
- Ruckus DPSK può collocare un dispositivo su una VLAN separata?
- Le funzioni Ubiquiti UniFi Private PSK e le VLAN assegnate via RADIUS sono la stessa cosa?
- Quanto impegno è richiesto per un'implementazione iPSK?
- iPSK può aiutare con la conformità GDPR o PCI-DSS?
- Cosa si dovrebbe testare prima di rilasciare le chiavi a residenti o al personale?
- References

Cisco Meraki, HPE Aruba e Ruckus consentono ciascuno di inserire diversi dispositivi o gruppi in policy differenti senza dover creare un SSID separato per ogni gruppo. Configura un SSID WPA2 Personal, crea o ottieni una chiave personale,ificala a una VLAN o a un ruolo, e poi verifica che l'eliminazione blocchi le nuove associazioni. 1 2 3
Cosa fa effettivamente una distribuzione iPSK?
Una Identity Pre-Shared Key, o iPSK, fornisce una password univoca a un dispositivo o a un gruppo mantenendo un SSID condiviso. I produttori utilizzano nomi diversi per questa funzione. Cisco Meraki chiama la sua opzione supportata da RADIUS iPSK. HPE Aruba la chiama Multi Pre-Shared Key, o MPSK. Ruckus la definisce Dynamic PSK, o DPSK. Ubiquiti UniFi chiama la sua opzione locale Private Pre-Shared Key, o PPSK.
Il risultato pratico è un accesso controllato su un'unica rete WiFi personale. È possibile segregare un dispositivo di una stanza, il dispositivo di un residente o un dispositivo operativo senza trasmettere un SSID separato per ogni caso d'uso. Il punto di controllo varia a seconda della piattaforma. Cisco Meraki può ottenere la chiave e l'override della VLAN tramite RADIUS. HPE Aruba recupera le passphrase crittografate e le informazioni di autorizzazione da ClearPass. Ruckus può inserire una DPSK direttamente in un ruolo utente o in una VLAN. UniFi PPSK mappa le password sulle VLAN localmente. 1 2 3 4
Questa non è un'alternativa a 802.1X. Lo standard IEEE 802.1X fornisce il controllo dell'accesso alla rete basato su porta, mentre iPSK è adatto per i dispositivi che richiedono un SSID condiviso e l'accesso tramite chiave personale. 5
| Piattaforma | Control Plane delle Credenziali | Associazione Policy o VLAN Supportata tramite il Workflow Indicato | Vincolo di Progettazione Chiave |
|---|---|---|---|
| Cisco Meraki | RADIUS Esterno | SSID in modalità Bridge con override VLAN RADIUS, oltre a Dashboard Group Policy | iPSK con RADIUS non supporta WPA3 e non può funzionare su un SSID in tunnel verso un concentratore MX. 1 |
| HPE Aruba | ClearPass Policy Manager | L'Access-Accept di ClearPass include le informazioni di autorizzazione e l'attributo passphrase Aruba MPSK | MPSK utilizza WPA2-PSK-AES ed è mutuamente esclusivo con l'autenticazione MAC manuale. 2 |
| Ruckus SmartZone | SmartZone Dynamic PSK Store | Ruolo utente e ID VLAN selezionati durante la creazione della DPSK | La proprietà operativa delle chiavi associate, non associate e di gruppo varia. 3 |
| Ubiquiti UniFi | Configurazione di Rete UniFi | Una password PPSK per ogni VLAN configurata | PPSK è solo WPA2 e non funziona sulla banda a 6 GHz. 4 |
Di cosa hai bisogno prima di iniziare?
Inizia con un design di inoltro piuttosto che con la dashboard. Crea le VLAN di destinazione e assicurati che qualsiasi VLAN in grado di restituire un SSID sia attiva su ciascun uplink AP. Scegli risultati di policy che gli operatori possano spiegare, come resident, building operations, room device e test. Decidi se le chiavi saranno per singolo dispositivo o per gruppo controllato. Le chiavi per dispositivo consentono una revoca precisa, mentre le chiavi di gruppo riducono l'impegno di risoluzione dei problemi ma aumentano l'impatto di una fuga di dati. 3 Per un design basato su RADIUS, registra gli access point o la loro subnet di gestione come client RADIUS. Utilizza lo stesso segreto condiviso sugli access point e sul server RADIUS. Cisco Meraki documenta questa relazione nella configurazione del proprio server RADIUS. Conserva il codice segreto nel tuo archivio dei segreti approvato e imposta un proprietario designato per ciascun gruppo di chiavi. 1
Registra l'SSID, il risultato della policy, la sorgente della chiave, l'indirizzo MAC del dispositivo di test e il risultato della revoca, ove applicabile. La casualizzazione del MAC può complicare i flussi di lavoro legati al MAC, il che viene citato da Cisco Meraki come motivo per Easy PSK. 1
Come si configura Cisco Meraki iPSK con RADIUS?
Utilizza Cisco Meraki iPSK con RADIUS quando richiedi un controllo centralizzato. Nella dashboard, apri Wireless > Configura > Controllo di accesso, seleziona l'SSID di destinazione e scegli Identity PSK con RADIUS. Imposta la splash page su Nessuna (Accesso diretto), quindi aggiungi i dettagli del server RADIUS. La guida di Cisco Meraki include schermate ed esempi aggiornati. 1
Per i flussi di lavoro basati su MAC, il record RADIUS associa l'indirizzo MAC del client e la PSK tramite Tunnel-Password. In Easy PSK, l'AP fornisce gli attributi di handshake specifici del fornitore Meraki; RADIUS trova l'iPSK e invia un Access-Accept, dopodiché l'AP riavvia l'handshake della chiave. 1
Configura la modalità bridge dove richiedi il posizionamento della VLAN per dispositivo. Imposta la VLAN SSID predefinita in IP client e VLAN, quindi abilita l'override RADIUS documentato in modo che un Access-Accept possa sostituire quel tag VLAN predefinito. Se richiedi anche firewall, traffic-shaping o altre policy della dashboard, crea una policy di gruppo della dashboard corrispondente in A livello di rete > Configura > Policy di gruppo. La sequenza di convalida di Cisco Meraki consiste nel connettere un dispositivo di test, controllare i log in tempo reale di RADIUS e ispezionare il client nella dashboard. 1
Cisco Meraki non supporta questa funzionalità iPSK con RADIUS su WPA3 o su SSID incapsulati in un tunnel verso un MX Concentrator. Conferma entrambi gli aspetti prima di avviare un progetto pilota. 1
Come si configura HPE Aruba MPSK in Aruba Central?
Utilizza HPE Aruba MPSK con ClearPass quando richiedi che ClearPass rilasci passphrase e decisioni di autorizzazione specifiche per dispositivo o per gruppo. Il percorso documentato in Aruba Central è Gestisci > Dispositivi > Access Point > Config > WLAN. Aggiungi un SSID o modificane uno esistente, apri Sicurezza, seleziona Personale, seleziona MPSK-AES in gestione delle chiavi, seleziona ClearPass Policy Manager come server primario e salva. 2
Il flusso documentato è lineare. Un dispositivo si registra e riceve una passphrase. Si connette con WPA2-PSK-AES. L'AP esegue l'autenticazione MAC tramite ClearPass. ClearPass restituisce un Access-Accept con le informazioni di autorizzazione e l'attributo specifico del vendor Aruba-MPSK-Passphrase. L'AP genera la PSK e completa l'handshake a quattro vie. Una passphrase errata o un Access-Reject impediscono la connessione. 2
Non abilitare manualmente l'autenticazione MAC sulla WLAN solo perché il flusso include una ricerca MAC. Aruba dichiara che MPSK e l'autenticazione MAC manuale si escludono a vicenda. Specifica inoltre che MPSK si esclude a vicenda con la denylist e con i server RADIUS interni. Considera queste restrizioni come punti di controllo per la revisione del design prima di modificare i profili di produzione. 2
Pianifica la revoca in base alla cache. La documentazione di Aruba indica che l'AP memorizza la passphrase MPSK in una cache locale per il roaming e può saltare l'autenticazione MAC quando trova una voce corrispondente. Pertanto, la semplice eliminazione di una registrazione o la modifica di una policy non costituiscono una prova sufficiente. Il test di accettazione deve includere una nuova associazione dopo che lo stato memorizzato nella cache ha smesso di consentire la vecchia credenziale. Utilizza i documenti operativi aggiornati di Aruba e ClearPass per definire i processi di svuotamento o scadenza della cache per la tua release. 2
Come si generano le chiavi Ruckus DPSK su SmartZone?
Utilizza Ruckus DPSK quando SmartZone è il tuo punto di controllo operativo e desideri che il controller generi e revochi le chiavi. Per prima cosa, assicurati che la WLAN sia abilitata per DPSK. Successivamente, vai su Security > Access Control > Dynamic PSK e seleziona Generate DPSKs. Seleziona la WLAN, scegli il numero di chiavi, quindi inserisci o genera un nome utente e una passphrase. Seleziona un ruolo utente, imposta l'ID VLAN e scegli se la chiave è una DPSK di gruppo. 3
Scegli il tipo di DPSK con attenzione. Una chiave non associata viene associata al primo utilizzo, una chiave di gruppo può servire più dispositivi e una chiave associata può essere importata tramite indirizzo MAC utilizzando un file CSV. 3
Ruckus collega il ruolo utente selezionato agli attributi e ai permessi del ruolo stesso, che includono restrizioni di VLAN, UTP e orarie. È inoltre possibile impostare l'ID VLAN durante la creazione della chiave. Ciò consente di utilizzare un SSID coerente mantenendo la decisione sul controllo degli accessi legata al record DPSK o al suo ruolo. 3
Per la revoca, seleziona la DPSK nell'elenco Dynamic PSK e usa Delete. Testa l'eliminazione con lo stesso dispositivo utilizzato per emettere la chiave. Dissocia l'SSID o disconnettilo, quindi tenta una nuova connessione utilizzando la chiave rimossa. Registra una connessione negata come condizione di superamento del test. Non dichiarare il successo basandoti esclusivamente sull'assenza della chiave dall'elenco del controller. 3
In che modo RADIUS mappa una chiave a una VLAN o a una policy?
RADIUS non fa funzionare tutti i vendor allo stesso modo. Esso trasporta la decisione di autenticazione e autorizzazione. L'AP o il controller determina quali attributi restituiti supporta. La RFC 4675 descrive gli attributi RADIUS per l'assegnazione dinamica della VLAN nelle reti IEEE 802 e rileva che un dispositivo di rete wireless può trattare un'associazione di sicurezza come una porta virtuale. 6
| Fase | Cisco Meraki iPSK con RADIUS | HPE Aruba MPSK | Ruckus DPSK | Cosa verificare |
|---|---|---|---|---|
| Il dispositivo avvia l'associazione | Il client presenta la chiave PSK configurata; l'AP inoltra il materiale iPSK documentato a RADIUS. 1 | Il client si associa con la passphrase MPSK. 2 | Il client si associa con la WLAN abilitata per DPSK. 3 | Vengono utilizzati l'SSID corretto e la chiave attuale. |
| Ricerca di autorizzazione | RADIUS corrisponde al flusso della chiave e restituisce Access-Accept con le informazioni della chiave. 1 | ClearPass restituisce Access-Accept con le informazioni di autorizzazione e la passphrase MPSK VSA. 2 | SmartZone legge il record DPSK e il ruolo o la VLAN selezionati. 3 | La sorgente di ricerca identifica il dispositivo o il gruppo di chiavi. |
| Risultato dell'accesso | Il comando di override RADIUS può sostituire il tag VLAN predefinito dell'SSID; i criteri di gruppo di Dashboard possono applicare controlli aggiuntivi. 1 | Aruba documenta le informazioni di autorizzazione da ClearPass. Crea e verifica la tua policy di ClearPass in modo indipendente. 2 | Il ruolo utente trasferisce i suoi permessi, che includono la VLAN; la VLAN può anche essere selezionata al momento della generazione della chiave. 3 | Il dispositivo riceve la sottorete e la policy previste. |
| Risultato negativo | L'assenza di un'accettazione RADIUS valida comporta la mancata associazione iPSK. 1 | Una passphrase errata o un Access-Reject fallisce l'autenticazione. 2 | Elimina la DPSK, quindi testa la nuova associazione. 3 | I log mostrano il rifiuto, non solo un errore lato client. |
Per Cisco Meraki, testa sia la VLAN predefinita che i risultati di override di RADIUS, quindi inserisci la VLAN restituita e la configurazione del trunk AP in un record di modifica. Per Aruba, prova il risultato della policy ClearPass nel tuo ambiente. Per Ruckus, mantieni il ruolo o la VLAN selezionata durante la generazione della DPSK compatibile con il design dello switch e del gateway. 1 2 3
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.
Come testare se la revoca delle chiavi funziona?
Includi la revoca fin dalla primissima implementazione. Stai testando la risposta operativa a un dispositivo locale smarrito, a un collaboratore esterno disattivato o a una chiave emessa in modo errato. La condizione di successo non è "abbiamo eliminato il record". La condizione di successo è "il dispositivo non può completare una nuova associazione con la chiave rimossa e i log identificano il motivo".
Inizia con un test positivo. Connetti un dispositivo di prova utilizzando la chiave emessa. Acquisisci l'evento di accettazione del controller o del RADIUS, la policy del client assegnata e il segmento di rete osservato dal dispositivo. Per Cisco Meraki, controlla i dettagli del client in Dashboard e i log RADIUS. Per Ruckus, acquisisci il record DPSK, il ruolo o la VLAN e il risultato dell'associazione. Per Aruba, acquisisci il risultato di ClearPass e il risultato dell'AP. 1 2 3 Quindi revoca la chiave dalla sua fonte di verità. Rimuovi o nega la mappatura Cisco Meraki RADIUS corrispondente. Rimuovi la registrazione o l'autorizzazione ClearPass che fornisce la decisione Aruba MPSK. Elimina il Ruckus DPSK. Per UniFi PPSK, rimuovi la mappatura password-to-VLAN nella configurazione UniFi corrente e convalidala in base alla documentazione UniFi corrente prima di utilizzare il flusso di lavoro in un ambiente di produzione. 1 2 3 4 Forza una nuova associazione. Disabilita e riabilita il WiFi o dimentica l'SSID, quindi tenta di riconnetterti con la vecchia chiave. Controlla i log esatti. Per Aruba, è necessario considerare una memorizzazione nella cache aggiuntiva perché un MPSK memorizzato nella cache può aggirare una nuova ricerca di autenticazione MAC. Un nuovo test che utilizza uno stato memorizzato nella cache non dimostra una revoca tempestiva. 2
Infine, testa una chiave vicina non interessata sullo stesso SSID. Dovrebbe comunque connettersi e ricevere la policy prevista. In questo modo si intercettano modifiche troppo ampie nella WLAN, nella registrazione del client RADIUS o nei trunk dello switch. Registra il tempo che intercorre tra la revoca e la nuova associazione non riuscita. Questa misurazione indica ai gestori della sede cosa può effettivamente promettere il processo per i nuovi utenti, i trasferimenti e le dismissioni.

Cosa va storto e come si risolve?
| Sintomo | Area di Configurazione Potenziale | Primo Controllo |
|---|---|---|
| Il client non si connette mai con la chiave Cisco Meraki | Modalità SSID o risposta RADIUS | Conferma Identity PSK con RADIUS, accesso diretto, raggiungibilità RADIUS e risultato RADIUS previsto. 1 |
| Il client si connette ma finisce sulla sottorete Cisco Meraki errata | Override VLAN o uplink AP | Confronta la VLAN SSID predefinita, il risultato dell'override RADIUS e l'abilitazione del trunk AP. 1 |
| La connessione Aruba MPSK non riesce dopo la modifica del profilo | Combinazione non supportata | Conferma WPA2-PSK-AES, ClearPass come server primario e nessuna autenticazione MAC manuale, denylist o combinazione RADIUS interna. 2 |
| La revoca Aruba sembra lenta | Cache di roaming | Verifica se l'AP ha utilizzato la cache MPSK locale documentata prima di dichiarare difettoso il design. 2 |
| La chiave Ruckus viene condivisa in modo imprevisto | Tipo di DPSK | Verifica se è stato selezionato un DPSK di gruppo invece di una chiave destinata a essere vincolata. 3 |
| UniFi PPSK mancante dal design a 6 GHz | Modalità di sicurezza e banda | PPSK è solo WPA2 e non funziona su 6 GHz. Utilizza la guida UniFi citata per riprogettare il metodo di accesso. 4 |
Qual è il ruolo di iPSK nel design del WiFi multi-tenant?
iPSK è un modello di controllo degli accessi, non un intero modello operativo WiFi. Trova applicazione nel WiFi multi-tenant dove residenti, sistemi dell'edificio e dispositivi del personale richiedono diverse decisioni di accesso. Associalo al Guest WiFi per i visitatori. Per le decisioni relative ai contratti dell'edificio, consulta Bulk internet agreement vs managed WiFi: which model fits your building.
Questo modello si applica nei settori Hospitality, Retail, Transport e Healthcare. Purple può distribuire il suo overlay cloud indipendente dall'hardware su infrastruttura Cisco Meraki, HPE Aruba, Ruckus o Ubiquiti UniFi. Per un contesto più ampio, consulta Guest WiFi Management: Smart Authentication & Segmentation e Cloud Wifi Management: Secure Enterprise Connectivity 2026.
Esempio dettagliato: Dispositivi in camera d'hotel e gestione dell'edificio
Un hotel da 200 camere richiede un SSID operativo per i dispositivi in camera e un segmento separato per la gestione dell'edificio, senza creare un SSID separato per ogni categoria di dispositivi. I progettisti di rete scelgono Cisco Meraki iPSK con RADIUS in modalità bridge. Il progetto RADIUS contiene un record di chiavi e la decisione della VLAN desiderata per ciascuna categoria di dispositivi. L'SSID ha una VLAN predefinita e solo le risposte RADIUS definite possono sovrascriverla. 1
Il set di accettazione misurabile è discreto. Un dispositivo di prova in camera deve connettersi con la chiave emessa e ricevere il segmento dei dispositivi in camera. Un dispositivo per la gestione dell'edificio deve ricevere il segmento operativo. Una chiave rimossa dal database RADIUS deve far fallire una nuova associazione. Un'altra chiave valida deve essere comunque in grado di connettersi. Ciò dimostra che i processi di accesso, segmentazione e revoca funzionano insieme anziché come dimostrazioni isolate.
Esempio dettagliato: Gestione dello stadio e dispositivi per eventi temporanei
Uno stadio utilizza Ruckus SmartZone per i team degli eventi temporanei che richiedono un accesso controllato durante l'allestimento. I tecnici generano DPSK non vincolate per passaggi di singoli dispositivi e DPSK di gruppo controllate in modo indipendente per le apparecchiature condivise. SmartZone contiene opzioni chiare di ruolo o VLAN per ogni chiave. 3
Il risultato misurabile è la matrice di associazione. Una chiave che si vincola dopo il primo utilizzo non deve concedere l'accesso a un secondo dispositivo non pianificato. Una chiave di gruppo deve instradare ciascun dispositivo autorizzato sulla VLAN prevista. Una volta concluso l'evento, la rimozione della chiave deve impedire una nuova associazione da parte del dispositivo di prova originale. Ciò offre alla gestione della struttura un controllo ripetibile di emissione e revoca senza la proliferazione di SSID.

Domande frequenti
Posso distribuire iPSK sugli access point Cisco Meraki esistenti?
Sì, Cisco Meraki documenta iPSK con RADIUS nella sua configurazione del controllo degli accessi wireless, soggetto ai limiti della funzionalità dichiarati. Configura l'SSID, i server RADIUS e le sovrascritture VLAN in modalità bridge dove richiesto nella Dashboard. Assicurati che l'SSID non sia incanalato verso un MX Concentrator e non pianificare WPA3 con il flusso di lavoro documentato di iPSK con RADIUS. 1
È richiesto ClearPass per HPE Aruba Central MPSK?
Sì, il flusso di lavoro HPE Aruba Central MPSK indicato seleziona ClearPass Policy Manager come server principale. ClearPass fornisce passkey specifiche per dispositivo o per gruppo e restituisce le informazioni di autorizzazione Access-Accept documentate. Verificare le combinazioni escluse da Aruba prima dell'implementazione, in particolare l'autenticazione MAC manuale, il denylisting e i server RADIUS interni. 2
Ruckus DPSK può collocare un dispositivo su una VLAN separata?
Sì, Ruckus SmartZone consente di selezionare un ID VLAN durante la generazione di una DPSK e consente di assegnare un ruolo utente le cui autorizzazioni includono una VLAN. È comunque necessario assicurarsi che la WLAN, gli uplink degli AP, gli switch e i gateway supportino tale segmento. Creare e testare una chiave per ciascun risultato di policy desiderato prima di emettere le chiavi su scala locale. 3
Le funzioni Ubiquiti UniFi Private PSK e le VLAN assegnate via RADIUS sono la stessa cosa?
No, UniFi descrive PPSK e le VLAN assegnate tramite RADIUS come opzioni separate. PPSK mappa le password su un SSID condiviso a una VLAN. Le VLAN assegnate tramite RADIUS utilizzano profili univoci e richiedono WPA2 Enterprise o WPA3 Enterprise. UniFi PPSK è solo WPA2 e non funziona sulla banda a 6 GHz. 4
Quanto impegno è richiesto per un'implementazione iPSK?
Un progetto pilota richiede un SSID definito, le VLAN di destinazione, una sorgente di controllo degli accessi, la connettività da AP a RADIUS nelle sedi pertinenti e un test di revoca. L'impegno aumenta con il numero di proprietari delle chiavi e con i risultati delle policy, non con il numero di SSID. Iniziare con due policy e pochi dispositivi, quindi documentare le fasi di emissione, supporto e offboarding prima di una diffusione più ampia.
iPSK può aiutare con la conformità GDPR o PCI-DSS?
iPSK può supportare la segmentazione e la progettazione del controllo degli accessi, ma non certifica la conformità. L'Articolo 32 del GDPR richiede misure di sicurezza tecniche e organizzative adeguate. Lo standard PCI-DSS definisce i requisiti tecnici e operativi per proteggere i dati dei conti. Valutare i flussi di dati effettivi, la registrazione, la conservazione, i diritti di accesso e l'ambiente dei pagamenti con il rispettivo responsabile della conformità. 7 8
Cosa si dovrebbe testare prima di rilasciare le chiavi a residenti o al personale?
Testare una connessione consentita, il risultato previsto in termini di VLAN o policy, una connessione negata con una chiave rimossa e una chiave non interessata sullo stesso SSID. Acquisire le prove del controller e di RADIUS o ClearPass per ciascun test. Le distribuzioni Aruba devono anche considerare la cache MPSK documentata, poiché una passphrase memorizzata nella cache può alterare ciò che viene dimostrato da un tentativo immediato di riprova. 1 2 3
References
Definizioni chiave
iPSK
Una chiave precondivisa distinta utilizzata su un SSID condiviso, che consente una decisione di accesso per dispositivo o per gruppo.
Utilizzarlo quando i dispositivi necessitano di un onboarding più semplice rispetto alle credenziali aziendali, ma è comunque necessaria l'emissione e la revoca tracciabile.
MPSK
La funzionalità Multi Pre-Shared Key di HPE Aruba, documentata con passphrase specifiche per dispositivo o per gruppo emesse da ClearPass.
Utilizzarlo in un design Aruba Central e ClearPass che richiede il controllo degli accessi tramite chiavi personali.
DPSK
Ruckus Dynamic PSK, creato e gestito in SmartZone per una WLAN abilitata per DPSK.
Utilizzarlo quando SmartZone è il punto di controllo per l'emissione, il vincolo e l'eliminazione delle chiavi.
PPSK
Le chiavi precondivise private di Ubiquiti UniFi, che mappano una password su una VLAN su un SSID condiviso.
Utilizzarlo per la segmentazione VLAN locale UniFi entro i vincoli documentati di WPA2 e banda.
RADIUS
Un protocollo e modello di servizio per le decisioni di autenticazione, autorizzazione e accounting tra un access point e un servizio di policy.
Utilizzarlo laddove la piattaforma documenta un flusso di lavoro iPSK o MPSK supportato da RADIUS e si rende necessario un controllo centrale.
VLAN
Un segmento di rete logico che separa i domini di trasmissione e può essere assegnato come parte di una decisione di accesso.
Utilizzarlo per mantenere il traffico dei residenti, degli ospiti, operativo e dei dispositivi su percorsi di policy distinti.
RADIUS Access-Accept
La risposta di successo da parte di un server RADIUS, che può includere informazioni sull'autorizzazione o chiavi specifiche del fornitore.
Esaminarlo durante la risoluzione dei problemi per capire perché un dispositivo si è associato, quale policy ha ricevuto o perché l'esito di una VLAN è cambiato.
RADIUS override
Una funzionalità della piattaforma che consente a una risposta RADIUS andata a buon fine di sostituire il tag VLAN predefinito di un SSID.
Utilizzarlo sui design in modalità bridge Cisco Meraki supportati quando la policy centrale deve controllare la VLAN del client.
Four-way key handshake
Lo scambio per lo stabilimento della chiave WPA utilizzato dopo l'associazione per stabilire le chiavi di protezione del traffico.
Spiega perché sono necessari sia una chiave personale corretta che un risultato di policy accettato prima che un client possa utilizzare la rete.
Revocation test
Un test controllato di nuova associazione che dimostra che una chiave rimossa o rifiutata non consente più l'accesso alla rete.
Eseguirlo prima di una distribuzione su vasta scala e dopo qualsiasi modifica al controllo degli accessi per testare il processo di ingresso, spostamento e uscita degli utenti.
Esempi pratici
Un hotel di 200 camere ha l'esigenza di collocare i dispositivi delle stanze e le operazioni dell'edificio su un unico SSID con segmenti di rete separati.
Configurare Cisco Meraki iPSK con RADIUS in modalità bridge. Mantenere un record RADIUS e la decisione della VLAN di destinazione per ciascuna categoria di dispositivi, impostare una VLAN SSID predefinita e abilitare il RADIUS override documentato. Validare l'associazione di un dispositivo della camera, l'associazione di un dispositivo operativo, il rifiuto di una chiave revocata e la connessione di una chiave non interessata. [1]
Uno stadio richiede l'accesso controllato per i dispositivi temporanei degli eventi senza dover creare molteplici SSID operativi.
In Ruckus SmartZone, generare DPSK non vincolati per il passaggio controllato a un singolo dispositivo e un DPSK di gruppo governato per le apparecchiature condivise. Assegnare il ruolo o la VLAN previsti al momento della generazione. Validare che una chiave appena vincolata rifiuti un secondo dispositivo non pianificato, che la chiave di gruppo riceva la sua policy e che l'eliminazione blocchi una nuova associazione dopo la disattivazione. [3]
Fonti
- Cisco Meraki: iPSK with RADIUS authentication
- HPE Aruba: Support for MPSK in WLAN SSID
- Ruckus SmartZone: Generating Dynamic PSKs
- Ubiquiti UniFi: PPSK and RADIUS for multiple VLANs
- RFC 3580: IEEE 802.1X RADIUS usage guidelines
- RFC 4675: RADIUS attributes for VLAN and priority support
- EUR-Lex: General Data Protection Regulation
- PCI Security Standards Council: PCI Data Security Standard
Continua a leggere questa serie
Bulk internet agreement vs managed WiFi: quale modello si adatta al tuo edificio
Un riferimento pratico per gli approvvigionamenti di leader immobiliari, IT e operativi che confronta la banda larga retail a carico dei residenti, un bulk internet agreement e il managed WiFi. Chiarisce la proprietà, il trasloco dei residenti, la sicurezza, l'ambito dei costi e l'uscita contrattuale, utilizzando la terminologia statunitense bulk-internet e i corrispondenti equivalenti del Regno Unito.
Soluzioni WiFi per appartamenti: una guida completa per le aziende
Questa guida copre l'architettura, l'implementazione e il business case per le soluzioni WiFi per appartamenti nelle proprietà Build to Rent e nelle unità abitative plurifamiliari. Spiega come la tecnologia Identity Pre-Shared Key (iPSK) crei bolle di rete sicure e isolate per ogni residente, supportando al contempo i dispositivi intelligenti e l'IoT. Gli sviluppatori immobiliari, i proprietari e gli operatori BTR troveranno indicazioni pratiche per l'implementazione, dati sul ROI e scenari di implementazione pratici.
Cox business managed WiFi: una guida completa per le aziende
Questa guida spiega nel dettaglio come i promotori immobiliari e gli operatori BTR possano distribuire reti scalabili e sicure utilizzando il servizio Cox Business managed WiFi. Copre l'architettura di rete, la distribuzione di hardware indipendente dal fornitore e l'impatto aziendale della transizione della connettività da grattacapo operativo a infrastruttura affidabile.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.