Vai al contenuto principale

Come distribuire iPSK su Cisco Meraki, HPE Aruba e Ruckus

Questa guida pratica di riferimento mostra come distribuire iPSK su Cisco Meraki, MPSK su HPE Aruba Central e DPSK su Ruckus SmartZone, con una breve appendice su UniFi PPSK. Si concentra sull'emissione delle chiavi, sul posizionamento di VLAN o policy, sui flussi decisionali RADIUS e sui test di revoca che dimostrano il corretto funzionamento di una distribuzione in un ambiente reale.

Di Marketing TeamPubblicato Aggiornato
📖 13 minuti di lettura3,266 parole2 esempi pratici10 definizioni chiave

Video overview

Ascolta questa guida

Visualizza trascrizione del podcast
Benvenuto nel briefing di implementazione su iPSK per Cisco Meraki, HPE Aruba e Ruckus. Il problema operativo è noto. Hai più tipi di dispositivi di quanti SSID desideri. I dispositivi delle camere d'albergo, i dispositivi dei residenti, i sistemi dell'edificio, le apparecchiature dei fornitori e la tecnologia temporanea per eventi richiedono decisioni di accesso diverse. Una password condivisa non offre un percorso di disattivazione pulito. Un SSID separato per ogni coorte aggiunge sovraccarico radio e rende il servizio più difficile da gestire. Le implementazioni di chiavi precondivise basate sull'identità colmano questa lacuna. L'SSID condiviso rimane lo stesso, ma ogni dispositivo o gruppo riceve una chiave diversa. La chiave può portare a una VLAN, a una policy o a un ruolo diversi. I nomi variano a seconda del fornitore. Cisco Meraki utilizza iPSK con RADIUS. HPE Aruba utilizza MPSK. Ruckus utilizza DPSK. UniFi chiama la sua opzione locale Private Pre-Shared Keys, o PPSK. Il principio di funzionamento è lo stesso: si sostituisce un unico segreto condiviso con una decisione di accesso che è possibile emettere, ispezionare e revocare. Inizia con la progettazione cablata. Crea le VLAN di cui hai effettivamente bisogno e assicurati che ogni uplink dell'access point le trasporti. Non iniziare creando le chiavi in una dashboard. Concorda prima i risultati di accesso. In un edificio multitenant, questi potrebbero essere: residente, operazioni dell'edificio, dispositivo della camera e test. In un hotel, potrebbero essere: dispositivo della camera, back-office e fornitore. In uno stadio, potrebbero essere: produzione, operazioni dell'evento e dispositivo temporaneo. I nomi sono meno importanti del fatto che ognuno di essi abbia un proprietario chiaro e uno scopo definito. Quindi decidi quanto deve essere granulare la chiave. Una chiave specifica per dispositivo è più facile da revocare e analizzare. Una chiave di gruppo è più facile da distribuire, ma una fuga di notizie compromette tutti i dispositivi che la condividono. Questa distinzione è fondamentale soprattutto durante la disattivazione. Se un fornitore se ne va con una chiave di gruppo, potrebbe essere necessario ruotare un'intera coorte. Se il fornitore ha una chiave personale, puoi rimuovere un singolo record e preservare l'accesso di tutti gli altri. Cisco Meraki offre un percorso iPSK supportato da RADIUS. Nella Dashboard, vai su Wireless, Configure, Access control. Scegli il tuo SSID e seleziona Identity PSK con RADIUS. Imposta l'accesso diretto anziché una splash page, quindi configura il server RADIUS. Questo è il punto in cui occorre una proprietà chiara. L'access point è il client RADIUS. La tua piattaforma di autenticazione è il punto decisionale. Conserva il segreto condiviso RADIUS nel tuo archivio di segreti approvato. Non lasciarlo in un foglio di calcolo di implementazione. Meraki documenta un modello basato su MAC e un modello Easy PSK. Nel modello basato su MAC, il record RADIUS associa un indirizzo MAC del dispositivo alla chiave. Nel modello Easy PSK, l'AP inoltra materiale di handshake specifico a RADIUS. Il server RADIUS trova una chiave nota corrispondente e invia un Access-Accept contenente le informazioni sulla chiave che Meraki si aspetta. L'AP riavvia l'handshake e completa la connessione. Nei casi in cui la segmentazione è fondamentale, configura l'SSID Meraki in modalità bridge. Assegna una VLAN predefinita. Abilita quindi il RADIUS override documentato in modo che la risposta positiva possa sostituire il tag predefinito. È inoltre possibile applicare una group policy di Dashboard per il firewall o per i controlli del traffico. Il test non è completo finché il dispositivo non ottiene l'intervallo di indirizzi previsto e la policy desiderata. Un'approvazione RADIUS è necessaria, ma non rappresenta il risultato finale. Ci sono due limiti invalicabili nel flusso di lavoro Meraki citato. La funzionalità iPSK con RADIUS documentata non supporta il WPA3. Inoltre, non funziona quando l'SSID incanala il traffico verso un concentratore MX. Considera questi aspetti come decisioni da prendere prima del progetto pilota, non come ticket da risolvere dopo il lancio. HPE Aruba persegue lo stesso obiettivo tramite MPSK e ClearPass. In Aruba Central, accedi a Gestisci, Dispositivi, Access Point, Configurazione, quindi WLAN. Aggiungi o modifica l'SSID, apri Sicurezza, seleziona Personale, scegli MPSK-AES e seleziona ClearPass Policy Manager come server principale. Il flusso di lavoro spiega perché ClearPass è fondamentale. Un dispositivo si registra e riceve una passphrase specifica per il dispositivo o per il gruppo. Effettua l'associazione utilizzando WPA2-PSK-AES. L'AP esegue lo scambio di autenticazione MAC documentato con ClearPass. ClearPass restituisce un messaggio di Access-Accept con le informazioni di autorizzazione e un attributo della passphrase MPSK Aruba. L'AP genera la chiave e completa l'handshake a quattro vie. Se la passphrase è errata, o se ClearPass rifiuta il dispositivo, l'associazione non va a buon fine. Non aggiungere manualmente l'autenticazione MAC a una WLAN MPSK solo perché il processo utilizza una ricerca MAC. Aruba considera esplicitamente l'MPSK e l'autenticazione MAC manuale come mutuamente esclusivi. Identifica inoltre l'inserimento in blacklist e il server RADIUS interno come combinazioni incompatibili. Registra questi vincoli nella documentazione delle modifiche prima di intervenire su un profilo attivo. Un aspetto di Aruba merita particolare attenzione: il caching. Aruba documenta che un AP memorizza nella cache le informazioni MPSK per il roaming. Un record memorizzato nella cache può far sì che l'AP non esegua una nuova ricerca di autenticazione MAC. Questo è utile per il roaming. È anche il motivo per cui un tentativo rapido non costituisce una prova dell'avvenuta revoca. Torneremo sul piano di test tra un momento. Finora, il modello pratico è chiaro. Crea i segmenti di rete. Configura l'SSID condiviso. Imposta il percorso di ricerca delle chiavi del fornitore. Associa ogni chiave a un risultato di policy definito. Quindi dimostra che la decisione cambia quando la chiave scompare. Quest'ultima parte è il punto in cui molti progetti pilota, altrimenti validi, falliscono. Ora esaminiamo Ruckus, il concetto di mappatura RADIUS e VLAN, e il test di revoca che rende un'implementazione iPSK operativamente credibile. Su Ruckus SmartZone, verifica prima che la WLAN sia abilitata per DPSK. Quindi apri Sicurezza, Controllo Accessi, Dynamic PSK e scegli Genera DPSK. Seleziona la WLAN, scegli il numero di chiavi, inserisci o genera il nome utente e la passphrase, seleziona il ruolo utente, imposta l'ID della VLAN e decidi se la chiave è una DPSK di gruppo. Ruckus rende visibile il tipo di chiave nel modello operativo. Una DPSK slegata (unbound) diventa legata (bound) quando un dispositivo la utilizza per la prima volta. Una DPSK di gruppo rimane condivisibile. Una chiave legata può essere importata con un indirizzo MAC. Utilizza chiavi slegate per un passaggio controllato. Utilizza le chiavi di gruppo solo dove l'uso condiviso è intenzionale e il proprietario accetta le conseguenze della rotazione. Utilizza i record legati dove esiste già un inventario di dispositivi attendibili. La decisione sulla policy può risiedere nel ruolo o nella VLAN selezionata. Ruckus documenta che un ruolo utente comporta attributi e autorizzazioni, inclusi VLAN, UTP e restrizioni temporali. Consente inoltre di selezionare una VLAN durante la generazione della chiave. Qualunque sia il design scelto, mappalo nuovamente sulla configurazione dello switch e del gateway. Un record di chiave corretto non può superare una VLAN mancante su un uplink AP. Per una visione neutrale rispetto ai vendor, RADIUS trasporta un risultato di autenticazione e autorizzazione. Non costringe ogni controller a interpretarlo nello stesso modo. In Cisco Meraki, RADIUS può fornire le informazioni sulla chiave e sovrascrivere il tag VLAN predefinito del SSID. In Aruba, ClearPass restituisce la passphrase MPSK e le informazioni di autorizzazione. In Ruckus DPSK, SmartZone può utilizzare il proprio record DPSK, il ruolo utente e la scelta della VLAN. La specifica RFC 4675 descrive gli attributi RADIUS per l'assegnazione dinamica della VLAN nelle reti IEEE 802 e riconosce che un dispositivo WiFi può essere gestito come una porta virtuale. Ciò significa che le prove dei tuoi test devono attraversare quattro livelli. Primo, il dispositivo ha utilizzato il SSID e la chiave previsti. Secondo, l'access point o il controller ha accettato la chiave. Terzo, il servizio di policy ha restituito l'autorizzazione prevista. Quarto, il dispositivo è atterrato nella VLAN o nella policy prevista e ha potuto raggiungere solo i servizi consentiti. Se ti fermi all'evento del controller, non hai dimostrato la segmentazione. Il test di revoca è il tuo test di accettazione più importante. Inizia con un controllo positivo. Connetti un dispositivo di test con una chiave rilasciata. Cattura l'accettazione RADIUS o ClearPass dove pertinente, il record del client sul controller e la VLAN o policy osservata. Quindi revoca la chiave alla vera origine del controllo. Rimuovi o nega la mappatura RADIUS Meraki. Rimuovi la registrazione o l'autorizzazione ClearPass che fornisce la decisione Aruba. Elimina la DPSK Ruckus. In UniFi PPSK, rimuovi la mappatura password - VLAN utilizzando la guida alla configurazione UniFi corrente. Quindi forza una nuova associazione. Dissocia il SSID, oppure disabilita e riabilita il WiFi, e riprova con la vecchia chiave. La condizione di superamento del test è un nuovo tentativo di connessione negato e una voce di registro che spiega il motivo. Non utilizzare l'assenza di una chiave in una dashboard come risultato. Stai testando se la rete rifiuta l'accesso, non se un amministratore ha completato un modulo di eliminazione. Per Aruba, includi il comportamento della cache nel piano di test. Una MPSK memorizzata nella cache potrebbe evitare una nuova ricerca. Definisci la gestione della cache o la fase di scadenza nella procedura di produzione e solo allora esegui il test di associazione ex novo. Per ogni piattaforma, ripeti l'accesso con una chiave non interessata sullo stesso SSID. Dovrebbe funzionare comunque. Questo consente di individuare un profilo WLAN corrotto, una modifica RADIUS troppo ampia o una VLAN mancante nel percorso cablato. Una sequenza di implementazione breve funziona bene. Inizia con due risultati di policy e una manciata di dispositivi rappresentativi. Uno dovrebbe essere un dispositivo semplice, come un tablet gestito. L'altro dovrebbe essere un dispositivo difficile, come un controller d'ambiente più vecchio o un'unità IoT. Testa il rilascio, l'accesso consentito, il rifiuto per chiave errata, la revoca e la continuità con chiave non interessata. Registra l'identificativo del dispositivo, il proprietario della chiave, il nome della policy, l'ora di rilascio e la posizione delle prove. Solo allora passa a un gruppo più ampio. Per le attività in loco, mantieni breve la procedura di supporto. Il team di primo livello ha bisogno del nome SSID, di un identificativo del dispositivo, del proprietario della chiave rilasciata, dell'ora del guasto e delle istruzioni per non rilasciare nuovamente una chiave prima che l'evento del controller venga acquisito. L'ingegneria di rete deve avere la gestione di RADIUS, ClearPass, della mappatura dei ruoli SmartZone e del trasporto VLAN cablato. Questa suddivisione evita una tipica perdita di tempo: sostituire una chiave quando il guasto effettivo è un trunk AP o un ruolo applicato in modo errato. Un'ultima parola sull'ambito di applicazione. iPSK può supportare la segmentazione e il controllo degli accessi, ma non rende automaticamente una rete conforme al GDPR o allo standard PCI-DSS. Il GDPR richiede misure di sicurezza tecniche e organizzative adeguate. Lo standard PCI-DSS definisce i requisiti per la protezione dei dati dei conti di pagamento. Considera l'implementazione di iPSK come uno degli elementi del più ampio progetto di sicurezza e gestione dei dati, non come un certificato di conformità. Il passo successivo è pratico. Scegli un sito simile a quello di produzione, due risultati di policy e un dispositivo di test per ciascuno. Costruisci il percorso decisionale, acquisisci le prove ed esegui il test di revoca prima di rilasciare più di qualche chiave. Se il test funziona, avrai le basi per un servizio WiFi multi-tenant che è più facile da gestire, più facile da revocare e più chiaro da supportare.

Parte della nostra serie principale: Guida al WiFi multi-tenant →

Come distribuire iPSK su Cisco Meraki, HPE Aruba e Ruckus

Cisco Meraki, HPE Aruba e Ruckus consentono ciascuno di inserire diversi dispositivi o gruppi in policy differenti senza dover creare un SSID separato per ogni gruppo. Configura un SSID WPA2 Personal, crea o ottieni una chiave personale,ificala a una VLAN o a un ruolo, e poi verifica che l'eliminazione blocchi le nuove associazioni. 1 2 3

Cosa fa effettivamente una distribuzione iPSK?

Una Identity Pre-Shared Key, o iPSK, fornisce una password univoca a un dispositivo o a un gruppo mantenendo un SSID condiviso. I produttori utilizzano nomi diversi per questa funzione. Cisco Meraki chiama la sua opzione supportata da RADIUS iPSK. HPE Aruba la chiama Multi Pre-Shared Key, o MPSK. Ruckus la definisce Dynamic PSK, o DPSK. Ubiquiti UniFi chiama la sua opzione locale Private Pre-Shared Key, o PPSK.

Il risultato pratico è un accesso controllato su un'unica rete WiFi personale. È possibile segregare un dispositivo di una stanza, il dispositivo di un residente o un dispositivo operativo senza trasmettere un SSID separato per ogni caso d'uso. Il punto di controllo varia a seconda della piattaforma. Cisco Meraki può ottenere la chiave e l'override della VLAN tramite RADIUS. HPE Aruba recupera le passphrase crittografate e le informazioni di autorizzazione da ClearPass. Ruckus può inserire una DPSK direttamente in un ruolo utente o in una VLAN. UniFi PPSK mappa le password sulle VLAN localmente. 1 2 3 4

Questa non è un'alternativa a 802.1X. Lo standard IEEE 802.1X fornisce il controllo dell'accesso alla rete basato su porta, mentre iPSK è adatto per i dispositivi che richiedono un SSID condiviso e l'accesso tramite chiave personale. 5

Piattaforma Control Plane delle Credenziali Associazione Policy o VLAN Supportata tramite il Workflow Indicato Vincolo di Progettazione Chiave
Cisco Meraki RADIUS Esterno SSID in modalità Bridge con override VLAN RADIUS, oltre a Dashboard Group Policy iPSK con RADIUS non supporta WPA3 e non può funzionare su un SSID in tunnel verso un concentratore MX. 1
HPE Aruba ClearPass Policy Manager L'Access-Accept di ClearPass include le informazioni di autorizzazione e l'attributo passphrase Aruba MPSK MPSK utilizza WPA2-PSK-AES ed è mutuamente esclusivo con l'autenticazione MAC manuale. 2
Ruckus SmartZone SmartZone Dynamic PSK Store Ruolo utente e ID VLAN selezionati durante la creazione della DPSK La proprietà operativa delle chiavi associate, non associate e di gruppo varia. 3
Ubiquiti UniFi Configurazione di Rete UniFi Una password PPSK per ogni VLAN configurata PPSK è solo WPA2 e non funziona sulla banda a 6 GHz. 4

Di cosa hai bisogno prima di iniziare?

Inizia con un design di inoltro piuttosto che con la dashboard. Crea le VLAN di destinazione e assicurati che qualsiasi VLAN in grado di restituire un SSID sia attiva su ciascun uplink AP. Scegli risultati di policy che gli operatori possano spiegare, come resident, building operations, room device e test. Decidi se le chiavi saranno per singolo dispositivo o per gruppo controllato. Le chiavi per dispositivo consentono una revoca precisa, mentre le chiavi di gruppo riducono l'impegno di risoluzione dei problemi ma aumentano l'impatto di una fuga di dati. 3 Per un design basato su RADIUS, registra gli access point o la loro subnet di gestione come client RADIUS. Utilizza lo stesso segreto condiviso sugli access point e sul server RADIUS. Cisco Meraki documenta questa relazione nella configurazione del proprio server RADIUS. Conserva il codice segreto nel tuo archivio dei segreti approvato e imposta un proprietario designato per ciascun gruppo di chiavi. 1

Registra l'SSID, il risultato della policy, la sorgente della chiave, l'indirizzo MAC del dispositivo di test e il risultato della revoca, ove applicabile. La casualizzazione del MAC può complicare i flussi di lavoro legati al MAC, il che viene citato da Cisco Meraki come motivo per Easy PSK. 1

Come si configura Cisco Meraki iPSK con RADIUS?

Utilizza Cisco Meraki iPSK con RADIUS quando richiedi un controllo centralizzato. Nella dashboard, apri Wireless > Configura > Controllo di accesso, seleziona l'SSID di destinazione e scegli Identity PSK con RADIUS. Imposta la splash page su Nessuna (Accesso diretto), quindi aggiungi i dettagli del server RADIUS. La guida di Cisco Meraki include schermate ed esempi aggiornati. 1

Per i flussi di lavoro basati su MAC, il record RADIUS associa l'indirizzo MAC del client e la PSK tramite Tunnel-Password. In Easy PSK, l'AP fornisce gli attributi di handshake specifici del fornitore Meraki; RADIUS trova l'iPSK e invia un Access-Accept, dopodiché l'AP riavvia l'handshake della chiave. 1

Configura la modalità bridge dove richiedi il posizionamento della VLAN per dispositivo. Imposta la VLAN SSID predefinita in IP client e VLAN, quindi abilita l'override RADIUS documentato in modo che un Access-Accept possa sostituire quel tag VLAN predefinito. Se richiedi anche firewall, traffic-shaping o altre policy della dashboard, crea una policy di gruppo della dashboard corrispondente in A livello di rete > Configura > Policy di gruppo. La sequenza di convalida di Cisco Meraki consiste nel connettere un dispositivo di test, controllare i log in tempo reale di RADIUS e ispezionare il client nella dashboard. 1

Cisco Meraki non supporta questa funzionalità iPSK con RADIUS su WPA3 o su SSID incapsulati in un tunnel verso un MX Concentrator. Conferma entrambi gli aspetti prima di avviare un progetto pilota. 1

Come si configura HPE Aruba MPSK in Aruba Central?

Utilizza HPE Aruba MPSK con ClearPass quando richiedi che ClearPass rilasci passphrase e decisioni di autorizzazione specifiche per dispositivo o per gruppo. Il percorso documentato in Aruba Central è Gestisci > Dispositivi > Access Point > Config > WLAN. Aggiungi un SSID o modificane uno esistente, apri Sicurezza, seleziona Personale, seleziona MPSK-AES in gestione delle chiavi, seleziona ClearPass Policy Manager come server primario e salva. 2 Il flusso documentato è lineare. Un dispositivo si registra e riceve una passphrase. Si connette con WPA2-PSK-AES. L'AP esegue l'autenticazione MAC tramite ClearPass. ClearPass restituisce un Access-Accept con le informazioni di autorizzazione e l'attributo specifico del vendor Aruba-MPSK-Passphrase. L'AP genera la PSK e completa l'handshake a quattro vie. Una passphrase errata o un Access-Reject impediscono la connessione. 2 Non abilitare manualmente l'autenticazione MAC sulla WLAN solo perché il flusso include una ricerca MAC. Aruba dichiara che MPSK e l'autenticazione MAC manuale si escludono a vicenda. Specifica inoltre che MPSK si esclude a vicenda con la denylist e con i server RADIUS interni. Considera queste restrizioni come punti di controllo per la revisione del design prima di modificare i profili di produzione. 2

Pianifica la revoca in base alla cache. La documentazione di Aruba indica che l'AP memorizza la passphrase MPSK in una cache locale per il roaming e può saltare l'autenticazione MAC quando trova una voce corrispondente. Pertanto, la semplice eliminazione di una registrazione o la modifica di una policy non costituiscono una prova sufficiente. Il test di accettazione deve includere una nuova associazione dopo che lo stato memorizzato nella cache ha smesso di consentire la vecchia credenziale. Utilizza i documenti operativi aggiornati di Aruba e ClearPass per definire i processi di svuotamento o scadenza della cache per la tua release. 2

Come si generano le chiavi Ruckus DPSK su SmartZone?

Utilizza Ruckus DPSK quando SmartZone è il tuo punto di controllo operativo e desideri che il controller generi e revochi le chiavi. Per prima cosa, assicurati che la WLAN sia abilitata per DPSK. Successivamente, vai su Security > Access Control > Dynamic PSK e seleziona Generate DPSKs. Seleziona la WLAN, scegli il numero di chiavi, quindi inserisci o genera un nome utente e una passphrase. Seleziona un ruolo utente, imposta l'ID VLAN e scegli se la chiave è una DPSK di gruppo. 3

Scegli il tipo di DPSK con attenzione. Una chiave non associata viene associata al primo utilizzo, una chiave di gruppo può servire più dispositivi e una chiave associata può essere importata tramite indirizzo MAC utilizzando un file CSV. 3

Ruckus collega il ruolo utente selezionato agli attributi e ai permessi del ruolo stesso, che includono restrizioni di VLAN, UTP e orarie. È inoltre possibile impostare l'ID VLAN durante la creazione della chiave. Ciò consente di utilizzare un SSID coerente mantenendo la decisione sul controllo degli accessi legata al record DPSK o al suo ruolo. 3

Per la revoca, seleziona la DPSK nell'elenco Dynamic PSK e usa Delete. Testa l'eliminazione con lo stesso dispositivo utilizzato per emettere la chiave. Dissocia l'SSID o disconnettilo, quindi tenta una nuova connessione utilizzando la chiave rimossa. Registra una connessione negata come condizione di superamento del test. Non dichiarare il successo basandoti esclusivamente sull'assenza della chiave dall'elenco del controller. 3

In che modo RADIUS mappa una chiave a una VLAN o a una policy?

RADIUS non fa funzionare tutti i vendor allo stesso modo. Esso trasporta la decisione di autenticazione e autorizzazione. L'AP o il controller determina quali attributi restituiti supporta. La RFC 4675 descrive gli attributi RADIUS per l'assegnazione dinamica della VLAN nelle reti IEEE 802 e rileva che un dispositivo di rete wireless può trattare un'associazione di sicurezza come una porta virtuale. 6

Fase Cisco Meraki iPSK con RADIUS HPE Aruba MPSK Ruckus DPSK Cosa verificare
Il dispositivo avvia l'associazione Il client presenta la chiave PSK configurata; l'AP inoltra il materiale iPSK documentato a RADIUS. 1 Il client si associa con la passphrase MPSK. 2 Il client si associa con la WLAN abilitata per DPSK. 3 Vengono utilizzati l'SSID corretto e la chiave attuale.
Ricerca di autorizzazione RADIUS corrisponde al flusso della chiave e restituisce Access-Accept con le informazioni della chiave. 1 ClearPass restituisce Access-Accept con le informazioni di autorizzazione e la passphrase MPSK VSA. 2 SmartZone legge il record DPSK e il ruolo o la VLAN selezionati. 3 La sorgente di ricerca identifica il dispositivo o il gruppo di chiavi.
Risultato dell'accesso Il comando di override RADIUS può sostituire il tag VLAN predefinito dell'SSID; i criteri di gruppo di Dashboard possono applicare controlli aggiuntivi. 1 Aruba documenta le informazioni di autorizzazione da ClearPass. Crea e verifica la tua policy di ClearPass in modo indipendente. 2 Il ruolo utente trasferisce i suoi permessi, che includono la VLAN; la VLAN può anche essere selezionata al momento della generazione della chiave. 3 Il dispositivo riceve la sottorete e la policy previste.
Risultato negativo L'assenza di un'accettazione RADIUS valida comporta la mancata associazione iPSK. 1 Una passphrase errata o un Access-Reject fallisce l'autenticazione. 2 Elimina la DPSK, quindi testa la nuova associazione. 3 I log mostrano il rifiuto, non solo un errore lato client.

Per Cisco Meraki, testa sia la VLAN predefinita che i risultati di override di RADIUS, quindi inserisci la VLAN restituita e la configurazione del trunk AP in un record di modifica. Per Aruba, prova il risultato della policy ClearPass nel tuo ambiente. Per Ruckus, mantieni il ruolo o la VLAN selezionata durante la generazione della DPSK compatibile con il design dello switch e del gateway. 1 2 3

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Come testare se la revoca delle chiavi funziona?

Includi la revoca fin dalla primissima implementazione. Stai testando la risposta operativa a un dispositivo locale smarrito, a un collaboratore esterno disattivato o a una chiave emessa in modo errato. La condizione di successo non è "abbiamo eliminato il record". La condizione di successo è "il dispositivo non può completare una nuova associazione con la chiave rimossa e i log identificano il motivo".

Inizia con un test positivo. Connetti un dispositivo di prova utilizzando la chiave emessa. Acquisisci l'evento di accettazione del controller o del RADIUS, la policy del client assegnata e il segmento di rete osservato dal dispositivo. Per Cisco Meraki, controlla i dettagli del client in Dashboard e i log RADIUS. Per Ruckus, acquisisci il record DPSK, il ruolo o la VLAN e il risultato dell'associazione. Per Aruba, acquisisci il risultato di ClearPass e il risultato dell'AP. 1 2 3 Quindi revoca la chiave dalla sua fonte di verità. Rimuovi o nega la mappatura Cisco Meraki RADIUS corrispondente. Rimuovi la registrazione o l'autorizzazione ClearPass che fornisce la decisione Aruba MPSK. Elimina il Ruckus DPSK. Per UniFi PPSK, rimuovi la mappatura password-to-VLAN nella configurazione UniFi corrente e convalidala in base alla documentazione UniFi corrente prima di utilizzare il flusso di lavoro in un ambiente di produzione. 1 2 3 4 Forza una nuova associazione. Disabilita e riabilita il WiFi o dimentica l'SSID, quindi tenta di riconnetterti con la vecchia chiave. Controlla i log esatti. Per Aruba, è necessario considerare una memorizzazione nella cache aggiuntiva perché un MPSK memorizzato nella cache può aggirare una nuova ricerca di autenticazione MAC. Un nuovo test che utilizza uno stato memorizzato nella cache non dimostra una revoca tempestiva. 2

Infine, testa una chiave vicina non interessata sullo stesso SSID. Dovrebbe comunque connettersi e ricevere la policy prevista. In questo modo si intercettano modifiche troppo ampie nella WLAN, nella registrazione del client RADIUS o nei trunk dello switch. Registra il tempo che intercorre tra la revoca e la nuova associazione non riuscita. Questa misurazione indica ai gestori della sede cosa può effettivamente promettere il processo per i nuovi utenti, i trasferimenti e le dismissioni.

Come distribuire iPSK su Cisco Meraki, HPE Aruba e Ruckus - ipsk revocation test

Cosa va storto e come si risolve?

Sintomo Area di Configurazione Potenziale Primo Controllo
Il client non si connette mai con la chiave Cisco Meraki Modalità SSID o risposta RADIUS Conferma Identity PSK con RADIUS, accesso diretto, raggiungibilità RADIUS e risultato RADIUS previsto. 1
Il client si connette ma finisce sulla sottorete Cisco Meraki errata Override VLAN o uplink AP Confronta la VLAN SSID predefinita, il risultato dell'override RADIUS e l'abilitazione del trunk AP. 1
La connessione Aruba MPSK non riesce dopo la modifica del profilo Combinazione non supportata Conferma WPA2-PSK-AES, ClearPass come server primario e nessuna autenticazione MAC manuale, denylist o combinazione RADIUS interna. 2
La revoca Aruba sembra lenta Cache di roaming Verifica se l'AP ha utilizzato la cache MPSK locale documentata prima di dichiarare difettoso il design. 2
La chiave Ruckus viene condivisa in modo imprevisto Tipo di DPSK Verifica se è stato selezionato un DPSK di gruppo invece di una chiave destinata a essere vincolata. 3
UniFi PPSK mancante dal design a 6 GHz Modalità di sicurezza e banda PPSK è solo WPA2 e non funziona su 6 GHz. Utilizza la guida UniFi citata per riprogettare il metodo di accesso. 4

Qual è il ruolo di iPSK nel design del WiFi multi-tenant?

iPSK è un modello di controllo degli accessi, non un intero modello operativo WiFi. Trova applicazione nel WiFi multi-tenant dove residenti, sistemi dell'edificio e dispositivi del personale richiedono diverse decisioni di accesso. Associalo al Guest WiFi per i visitatori. Per le decisioni relative ai contratti dell'edificio, consulta Bulk internet agreement vs managed WiFi: which model fits your building.

Questo modello si applica nei settori Hospitality, Retail, Transport e Healthcare. Purple può distribuire il suo overlay cloud indipendente dall'hardware su infrastruttura Cisco Meraki, HPE Aruba, Ruckus o Ubiquiti UniFi. Per un contesto più ampio, consulta Guest WiFi Management: Smart Authentication & Segmentation e Cloud Wifi Management: Secure Enterprise Connectivity 2026.

Esempio dettagliato: Dispositivi in camera d'hotel e gestione dell'edificio

Un hotel da 200 camere richiede un SSID operativo per i dispositivi in camera e un segmento separato per la gestione dell'edificio, senza creare un SSID separato per ogni categoria di dispositivi. I progettisti di rete scelgono Cisco Meraki iPSK con RADIUS in modalità bridge. Il progetto RADIUS contiene un record di chiavi e la decisione della VLAN desiderata per ciascuna categoria di dispositivi. L'SSID ha una VLAN predefinita e solo le risposte RADIUS definite possono sovrascriverla. 1

Il set di accettazione misurabile è discreto. Un dispositivo di prova in camera deve connettersi con la chiave emessa e ricevere il segmento dei dispositivi in camera. Un dispositivo per la gestione dell'edificio deve ricevere il segmento operativo. Una chiave rimossa dal database RADIUS deve far fallire una nuova associazione. Un'altra chiave valida deve essere comunque in grado di connettersi. Ciò dimostra che i processi di accesso, segmentazione e revoca funzionano insieme anziché come dimostrazioni isolate.

Esempio dettagliato: Gestione dello stadio e dispositivi per eventi temporanei

Uno stadio utilizza Ruckus SmartZone per i team degli eventi temporanei che richiedono un accesso controllato durante l'allestimento. I tecnici generano DPSK non vincolate per passaggi di singoli dispositivi e DPSK di gruppo controllate in modo indipendente per le apparecchiature condivise. SmartZone contiene opzioni chiare di ruolo o VLAN per ogni chiave. 3

Il risultato misurabile è la matrice di associazione. Una chiave che si vincola dopo il primo utilizzo non deve concedere l'accesso a un secondo dispositivo non pianificato. Una chiave di gruppo deve instradare ciascun dispositivo autorizzato sulla VLAN prevista. Una volta concluso l'evento, la rimozione della chiave deve impedire una nuova associazione da parte del dispositivo di prova originale. Ciò offre alla gestione della struttura un controllo ripetibile di emissione e revoca senza la proliferazione di SSID.

Come distribuire iPSK su Cisco Meraki, HPE Aruba e Ruckus - radius lookup flow

Domande frequenti

Posso distribuire iPSK sugli access point Cisco Meraki esistenti?

Sì, Cisco Meraki documenta iPSK con RADIUS nella sua configurazione del controllo degli accessi wireless, soggetto ai limiti della funzionalità dichiarati. Configura l'SSID, i server RADIUS e le sovrascritture VLAN in modalità bridge dove richiesto nella Dashboard. Assicurati che l'SSID non sia incanalato verso un MX Concentrator e non pianificare WPA3 con il flusso di lavoro documentato di iPSK con RADIUS. 1

È richiesto ClearPass per HPE Aruba Central MPSK?

Sì, il flusso di lavoro HPE Aruba Central MPSK indicato seleziona ClearPass Policy Manager come server principale. ClearPass fornisce passkey specifiche per dispositivo o per gruppo e restituisce le informazioni di autorizzazione Access-Accept documentate. Verificare le combinazioni escluse da Aruba prima dell'implementazione, in particolare l'autenticazione MAC manuale, il denylisting e i server RADIUS interni. 2

Ruckus DPSK può collocare un dispositivo su una VLAN separata?

Sì, Ruckus SmartZone consente di selezionare un ID VLAN durante la generazione di una DPSK e consente di assegnare un ruolo utente le cui autorizzazioni includono una VLAN. È comunque necessario assicurarsi che la WLAN, gli uplink degli AP, gli switch e i gateway supportino tale segmento. Creare e testare una chiave per ciascun risultato di policy desiderato prima di emettere le chiavi su scala locale. 3

Le funzioni Ubiquiti UniFi Private PSK e le VLAN assegnate via RADIUS sono la stessa cosa?

No, UniFi descrive PPSK e le VLAN assegnate tramite RADIUS come opzioni separate. PPSK mappa le password su un SSID condiviso a una VLAN. Le VLAN assegnate tramite RADIUS utilizzano profili univoci e richiedono WPA2 Enterprise o WPA3 Enterprise. UniFi PPSK è solo WPA2 e non funziona sulla banda a 6 GHz. 4

Quanto impegno è richiesto per un'implementazione iPSK?

Un progetto pilota richiede un SSID definito, le VLAN di destinazione, una sorgente di controllo degli accessi, la connettività da AP a RADIUS nelle sedi pertinenti e un test di revoca. L'impegno aumenta con il numero di proprietari delle chiavi e con i risultati delle policy, non con il numero di SSID. Iniziare con due policy e pochi dispositivi, quindi documentare le fasi di emissione, supporto e offboarding prima di una diffusione più ampia.

iPSK può aiutare con la conformità GDPR o PCI-DSS?

iPSK può supportare la segmentazione e la progettazione del controllo degli accessi, ma non certifica la conformità. L'Articolo 32 del GDPR richiede misure di sicurezza tecniche e organizzative adeguate. Lo standard PCI-DSS definisce i requisiti tecnici e operativi per proteggere i dati dei conti. Valutare i flussi di dati effettivi, la registrazione, la conservazione, i diritti di accesso e l'ambiente dei pagamenti con il rispettivo responsabile della conformità. 7 8

Cosa si dovrebbe testare prima di rilasciare le chiavi a residenti o al personale?

Testare una connessione consentita, il risultato previsto in termini di VLAN o policy, una connessione negata con una chiave rimossa e una chiave non interessata sullo stesso SSID. Acquisire le prove del controller e di RADIUS o ClearPass per ciascun test. Le distribuzioni Aruba devono anche considerare la cache MPSK documentata, poiché una passphrase memorizzata nella cache può alterare ciò che viene dimostrato da un tentativo immediato di riprova. 1 2 3

References

Definizioni chiave

iPSK

Una chiave precondivisa distinta utilizzata su un SSID condiviso, che consente una decisione di accesso per dispositivo o per gruppo.

Utilizzarlo quando i dispositivi necessitano di un onboarding più semplice rispetto alle credenziali aziendali, ma è comunque necessaria l'emissione e la revoca tracciabile.

MPSK

La funzionalità Multi Pre-Shared Key di HPE Aruba, documentata con passphrase specifiche per dispositivo o per gruppo emesse da ClearPass.

Utilizzarlo in un design Aruba Central e ClearPass che richiede il controllo degli accessi tramite chiavi personali.

DPSK

Ruckus Dynamic PSK, creato e gestito in SmartZone per una WLAN abilitata per DPSK.

Utilizzarlo quando SmartZone è il punto di controllo per l'emissione, il vincolo e l'eliminazione delle chiavi.

PPSK

Le chiavi precondivise private di Ubiquiti UniFi, che mappano una password su una VLAN su un SSID condiviso.

Utilizzarlo per la segmentazione VLAN locale UniFi entro i vincoli documentati di WPA2 e banda.

RADIUS

Un protocollo e modello di servizio per le decisioni di autenticazione, autorizzazione e accounting tra un access point e un servizio di policy.

Utilizzarlo laddove la piattaforma documenta un flusso di lavoro iPSK o MPSK supportato da RADIUS e si rende necessario un controllo centrale.

VLAN

Un segmento di rete logico che separa i domini di trasmissione e può essere assegnato come parte di una decisione di accesso.

Utilizzarlo per mantenere il traffico dei residenti, degli ospiti, operativo e dei dispositivi su percorsi di policy distinti.

RADIUS Access-Accept

La risposta di successo da parte di un server RADIUS, che può includere informazioni sull'autorizzazione o chiavi specifiche del fornitore.

Esaminarlo durante la risoluzione dei problemi per capire perché un dispositivo si è associato, quale policy ha ricevuto o perché l'esito di una VLAN è cambiato.

RADIUS override

Una funzionalità della piattaforma che consente a una risposta RADIUS andata a buon fine di sostituire il tag VLAN predefinito di un SSID.

Utilizzarlo sui design in modalità bridge Cisco Meraki supportati quando la policy centrale deve controllare la VLAN del client.

Four-way key handshake

Lo scambio per lo stabilimento della chiave WPA utilizzato dopo l'associazione per stabilire le chiavi di protezione del traffico.

Spiega perché sono necessari sia una chiave personale corretta che un risultato di policy accettato prima che un client possa utilizzare la rete.

Revocation test

Un test controllato di nuova associazione che dimostra che una chiave rimossa o rifiutata non consente più l'accesso alla rete.

Eseguirlo prima di una distribuzione su vasta scala e dopo qualsiasi modifica al controllo degli accessi per testare il processo di ingresso, spostamento e uscita degli utenti.

Esempi pratici

Un hotel di 200 camere ha l'esigenza di collocare i dispositivi delle stanze e le operazioni dell'edificio su un unico SSID con segmenti di rete separati.

Configurare Cisco Meraki iPSK con RADIUS in modalità bridge. Mantenere un record RADIUS e la decisione della VLAN di destinazione per ciascuna categoria di dispositivi, impostare una VLAN SSID predefinita e abilitare il RADIUS override documentato. Validare l'associazione di un dispositivo della camera, l'associazione di un dispositivo operativo, il rifiuto di una chiave revocata e la connessione di una chiave non interessata. [1]

Uno stadio richiede l'accesso controllato per i dispositivi temporanei degli eventi senza dover creare molteplici SSID operativi.

In Ruckus SmartZone, generare DPSK non vincolati per il passaggio controllato a un singolo dispositivo e un DPSK di gruppo governato per le apparecchiature condivise. Assegnare il ruolo o la VLAN previsti al momento della generazione. Validare che una chiave appena vincolata rifiuti un secondo dispositivo non pianificato, che la chiave di gruppo riceva la sua policy e che l'eliminazione blocchi una nuova associazione dopo la disattivazione. [3]

Continua a leggere questa serie

Bulk internet agreement vs managed WiFi: quale modello si adatta al tuo edificio

Un riferimento pratico per gli approvvigionamenti di leader immobiliari, IT e operativi che confronta la banda larga retail a carico dei residenti, un bulk internet agreement e il managed WiFi. Chiarisce la proprietà, il trasloco dei residenti, la sicurezza, l'ambito dei costi e l'uscita contrattuale, utilizzando la terminologia statunitense bulk-internet e i corrispondenti equivalenti del Regno Unito.

Leggi la guida →

Soluzioni WiFi per appartamenti: una guida completa per le aziende

Questa guida copre l'architettura, l'implementazione e il business case per le soluzioni WiFi per appartamenti nelle proprietà Build to Rent e nelle unità abitative plurifamiliari. Spiega come la tecnologia Identity Pre-Shared Key (iPSK) crei bolle di rete sicure e isolate per ogni residente, supportando al contempo i dispositivi intelligenti e l'IoT. Gli sviluppatori immobiliari, i proprietari e gli operatori BTR troveranno indicazioni pratiche per l'implementazione, dati sul ROI e scenari di implementazione pratici.

Leggi la guida →

Cox business managed WiFi: una guida completa per le aziende

Questa guida spiega nel dettaglio come i promotori immobiliari e gli operatori BTR possano distribuire reti scalabili e sicure utilizzando il servizio Cox Business managed WiFi. Copre l'architettura di rete, la distribuzione di hardware indipendente dal fornitore e l'impatto aziendale della transizione della connettività da grattacapo operativo a infrastruttura affidabile.

Leggi la guida →

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.