Vai al contenuto principale

Errori di connessione in modalità di transizione WPA3: una checklist di implementazione per Cisco Meraki, HPE Aruba e Ruckus

Usa questa checklist per diagnosticare il motivo per cui i dispositivi non riescono a connettersi a un SSID in modalità di transizione WPA3 SAE e risolvere il problema su Cisco Meraki, HPE Aruba o Ruckus. Imparerai a far corrispondere i codici di stato 802.11 alle relative cause, a isolare i problemi di PMF, 802.11r e 6GHz, e a decidere quando passare a un SSID solo WPA3.

Di Tom HackettPubblicato
📖 10 minuti di lettura2,596 parole3 esempi pratici11 definizioni chiave

Parte della nostra serie principale: Guida alla sicurezza WiFi aziendale →

Gli errori di connessione in modalità di transizione WPA3 sulle reti Cisco Meraki si verificano quando i driver client legacy gestiscono in modo errato lo standard di transizione. Questo spesso attiva errori con codice di stato 43, specialmente quando IEEE 802.11r è abilitato. Risolvere questi problemi comporta la disattivazione del fast transition o la segmentazione dei dispositivi più vecchi su una rete WPA2 dedicata.

Come si presentano gli errori di connessione in modalità di transizione WPA3?

Il pattern è costante. Si passa un SSID WPA2 alla modalità di transizione WPA3 e la maggior parte dei dispositivi continua a funzionare. Una minoranza smette di connettersi e questi dispositivi di solito hanno qualcosa in comune: lo stesso modello, driver o build del sistema operativo.

I sintomi tipici includono:

  • L'SSID scompare dall'elenco delle reti del dispositivo, anche se i dispositivi vicini riescono a vederlo.
  • Errori come "Impossibile accedere alla rete" o "Password errata", anche se la passphrase non è cambiata.
  • I dispositivi si connettono e poi si disconnettono nel giro di pochi secondi, spesso in loop.
  • Il roaming si interrompe. I dispositivi si connettono a un access point ma falliscono quando si spostano su quello successivo.
  • Nulla appare su 6GHz. I nuovi dispositivi WiFi 6E non vedono mai l'SSID sulla banda a 6GHz.

Per capire il motivo, guarda cosa trasmette effettivamente la modalità di transizione. Una rete Simultaneous Authentication of Equals (SAE) è il sostituto WPA3-Personal dell'handshake con chiave pre-condivisa (PSK) di WPA2.

In modalità di transizione, l'elemento RSN dell'access point elenca due suite di autenticazione e gestione delle chiavi (AKM): PSK e SAE. Imposta inoltre i protected management frames (PMF, definiti in IEEE 802.11w) come facoltativi (capable) anziché obbligatori (required). Un dispositivo WPA3 sceglie SAE e deve utilizzare PMF. Un dispositivo WPA2 sceglie PSK e può ignorare PMF.

Cosa causa solitamente gli errori in modalità di transizione WPA3 SAE?

Driver più vecchi che gestiscono in modo errato le suite di gestione delle chiavi miste

Alcuni driver client più vecchi sono stati scritti aspettandosi una sola suite AKM per rete. Quando incontrano un elemento RSN che contiene diverse suite, lo analizzano in modo errato. Potrebbero nascondere la rete, rifiutarla come non supportata o scegliere la suite sbagliata fallendo l'handshake. I dispositivi embedded causano questo problema più spesso: scanner di codici a barre, terminali di pagamento, stampanti e sensori IoT il cui firmware ha smesso di ricevere aggiornamenti anni fa.

Protected management frames impostati su facoltativi (capable)

La funzionalità PMF crittografa i frame di deautenticazione e disassociazione, impedendo a un utente malintenzionato di camuffarli per disconnettere i dispositivi. La modalità di transizione imposta PMF su facoltativo. I dispositivi WPA2 che si comportano correttamente ignorano questo flag. Alcuni driver più vecchi gestiscono in modo errato i bit di funzionalità PMF e rifiutano di associarsi, anche se per loro la funzionalità PMF è opzionale.

Fast transition (802.11r) combinato con SAE

La funzionalità fast transition (IEEE 802.11r) riduce i tempi di roaming memorizzando nella cache le chiavi tra gli access point. Quando viene abilitata su un SSID in modalità di transizione, l'access point può annunciare fino a quattro suite AKM: PSK, SAE, FT-PSK e FT-SAE. I dispositivi che non supportano lo standard 802.11r potrebbero fallire solo sulle suite FT. Si tratta dello stesso problema che rende rischioso l'uso di 802.11r sulle reti con dispositivi misti. L'aggiunta di SAE amplia la gamma di driver che possono riscontrare problemi.### 6GHz, dove la modalità di transizione non è consentita

La specifica WPA3 vieta il WPA2 sulla banda a 6GHz. Una radio a 6GHz deve utilizzare WPA3-Personal (SAE), WPA3-Enterprise o Enhanced Open, con PMF obbligatorio. Il protocollo SAE a 6GHz deve inoltre utilizzare il metodo hash-to-element (H2E) per la derivazione delle password. A seconda del fornitore, un SSID in modalità di transizione non viene trasmesso sulla banda a 6GHz oppure viene convertito silenziosamente in solo WPA3. In ogni caso, non si comporterà come sulle bande a 2.4GHz e 5GHz.

Come capire qual è la causa del problema?

Inizia controllando il registro degli eventi dell'access point o la cronologia delle connessioni dei client nella dashboard del tuo fornitore. Applica un filtro su un dispositivo interessato e leggi il codice di stato o di motivo IEEE 802.11 associato al fallimento della connessione.

Cosa mostra il registro Causa probabile Prima azione
Codice di stato 43 (AKMP non valido) Il driver non è in grado di gestire le suite di gestione delle chiavi pubblicizzate, spesso dopo l'abilitazione di 802.11r Disabilita 802.11r sull'SSID e riprova il test
Codice di stato 31 (violazione della policy dei frame di gestione) Mancata corrispondenza PMF tra il dispositivo e l'access point Verifica che il PMF sia impostato su compatibile (capable) e non su richiesto (required)
Codice di stato 30 (rifiutato temporaneamente) ripetuto Loop della query di associazione di sicurezza PMF dopo una sessione precedente Dissocia la rete dal dispositivo e riconnettiti
Codice di stato 77 (gruppo ciclico finito non supportato) Disaccordo tra dispositivo e access point sul gruppo SAE Controlla la configurazione del gruppo SAE e il firmware del dispositivo
Codice motivo 15 (timeout dell'handshake a 4 vie) Password errata, o un dispositivo WPA2 che gestisce in modo errato l'elemento RSN misto Verifica la password, quindi testa il dispositivo su un SSID solo WPA2
Nessun tentativo di associazione rilevato Il dispositivo non riesce a decodificare il beacon, oppure si trova sulla banda a 6GHz senza opzione WPA2 Controlla la banda e prova a connetterti a un SSID solo WPA2

Un rapido test di isolamento risolve la maggior parte dei casi. Connetti il dispositivo che presenta il problema a un SSID temporaneo solo WPA2 con PMF disabilitato e 802.11r disattivato. Successivamente, riattiva le funzioni una alla volta. La funzione che interrompe la connessione sarà la causa del problema.

Come risolvere il problema su Cisco Meraki, HPE Aruba e Ruckus?

Tutti e tre i fornitori offrono gli stessi controlli di base, sebbene le etichette varino a seconda della versione del firmware. Consulta la documentazione di ciascun fornitore per la tua versione esatta prima di modificare gli SSID di produzione.

Impostazione Cisco Meraki HPE Aruba Ruckus
Modalità di transizione Modalità di transizione WPA3 nelle impostazioni di associazione dell'SSID WPA3-Personal con opzione di transizione abilitata sulla WLAN Crittografia mista WPA2/WPA3 sulla WLAN
PMF per modalità di transizione 802.11w abilitato (compatibile/capable), non richiesto Protezione dei frame di gestione opzionale 802.11w compatibile (capable)
Opzione solo WPA3 Solo WPA3, con 802.11w richiesto WPA3-Personal senza transizione Crittografia WPA3, con 802.11w richiesto
802.11r su SSID di transizione Disattivato a meno che ogni dispositivo sull'SSID non sia stato testato con esso Disattivato a meno che ogni dispositivo sull'SSID non sia stato testato con esso Disattivato a meno che ogni dispositivo sull'SSID non sia stato testato con esso
Comportamento 6GHz Solo WPA3, PMF richiesto Solo WPA3, PMF richiesto Solo WPA3, PMF richiesto

La soluzione deriva dalla diagnosi:

  1. Errori del driver: aggiornare prima il firmware del dispositivo. Se non esiste alcun aggiornamento, spostare tali dispositivi su un SSID WPA2 dedicato su una VLAN isolata (una LAN virtuale che segmenta il loro traffico).
  2. Errori PMF: verificare che il PMF sia impostato su "capable" sull'SSID di transizione. Impostarlo su "required" esclude qualsiasi dispositivo WPA2.
  3. Errori 802.11r: disabilitare il fast transition sull'SSID in modalità di transizione. Se si necessita del fast roaming per i telefoni cordless, posizionarli su un SSID separato in cui ogni modello sia testato. La guida al roaming e all'handoff WiFi di Purple tratta in modo approfondito i compromessi tra 802.11r, 802.11k e 802.11v.
  4. Errori 6GHz: creare un SSID solo WPA3 che includa i 6GHz, con PMF richiesto e H2E abilitato.

Scenario reale: un hotel di 200 camere

Si consideri un hotel di 200 camere che ha abilitato la modalità di transizione sull'SSID del personale con l'802.11r già attivo. I palmari del personale delle pulizie con una versione precedente di Android hanno smesso di connettersi. Il registro degli eventi mostrava il codice di stato 43 per ogni dispositivo interessato. Il team IT ha disattivato l'802.11r su quell'SSID e i palmari si sono riconnessi nella stessa finestra di manutenzione. I laptop della reception hanno continuato a negoziare SAE, così la struttura ha ottenuto il WPA3 sui suoi dispositivi più recenti senza perdere quelli più vecchi. Per saperne di più sulla connettività in questo settore, consultare Hospitality.

Scenario reale: una catena retail di 120 negozi

Una catena retail di 120 negozi ha rinnovato i propri punti vendita con access point WiFi 6E. I tablet dei negozi non rilevavano mai la rete del personale sui 6GHz, perché l'SSID in modalità di transizione non veniva trasmesso su quella banda. Il team ha creato un SSID solo WPA3 su tutte e tre le bande, con PMF richiesto e H2E abilitato. Ha testato l'SSID in cinque negozi pilota prima di distribuirlo su tutta la rete. I terminali POS legacy sono rimasti su un SSID WPA2 segmentato, il che li ha mantenuti all'interno del perimetro di conformità PCI-DSS già verificato dalla catena. Vedere Retail per capire come le catene affrontano questo aspetto.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Conviene usare la modalità di transizione o un SSID separato solo WPA3?

La modalità di transizione è un ponte, non una destinazione. Mantiene attivo il WPA2, consentendo a un utente malintenzionato di colpire comunque l'handshake più debole. Le ricerche pubblicate nel 2019 con il nome di Dragonblood hanno evidenziato attacchi di downgrade contro le reti in modalità di transizione. La specifica WPA3 ha successivamente aggiunto l'indicazione Transition Disable. Questa comunica ai dispositivi abilitati di smettere di usare il WPA2 su quella rete una volta che si sono connessi con WPA3.

La tua situazione Raccomandazione Perché
Per lo più laptop e telefoni moderni, pochi dispositivi sconosciuti Modalità di transizione, 802.11r disattivato, PMF capable Aggiorna la maggior parte dei dispositivi senza escludere nessuno
Dispositivi embedded legacy che falliscono con suite miste SSID solo WPA3 più un SSID WPA2 segmentato Rimuove l'elemento RSN misto che i driver non riescono a decodificare
Access point WiFi 6E e dispositivi compatibili con 6GHz SSID solo WPA3 che include i 6GHz Il WPA2 e la modalità di transizione non sono consentiti sui 6GHz
Ricevitori vocali che dipendono da 802.11r SSID dedicato con FT, testato per modello Mantiene il roaming rapido lontano dai driver non testati
Dispositivi del personale che gestiscono dati sensibili WPA3-Enterprise con IEEE 802.1X Fornisce a ciascuna persona la propria credenziale anziché una passphrase condivisa

Aggiungere un SSID consuma tempo di trasmissione (airtime), perché ogni SSID invia beacon separatamente. Mantieni il totale ridotto e ritira l'SSID WPA2 non appena l'ultimo dispositivo è stato sostituito.

Come evitare che accada di nuovo?

Esegui questa checklist prima di ogni modifica a WPA3:

  1. Crea un inventario dei dispositivi per driver, non per quantità. Elenca ogni modello, build del sistema operativo e versione del firmware sull'SSID.
  2. Effettua prima un test in un SSID di laboratorio. Riproduci esattamente le impostazioni di produzione, inclusi 802.11r, 802.11k, 802.11v e l'impostazione PMF.
  3. Modifica una variabile alla volta. Abilita la modalità di transizione con 802.11r disattivato, quindi aggiungi funzionalità solo dopo averle testate.
  4. Pianifica i 6GHz separatamente. Gestisci i 6GHz come WPA3-only fin dal primo giorno.
  5. Fai un progetto pilota in un solo sito. Monitora i codici di errore di associazione per un intero ciclo aziendale, inclusi i cambi di turno.
  6. Segmenta ciò che non può essere aggiornato. Posiziona i dispositivi legacy su un proprio SSID WPA2 e VLAN dedicati, con una data di dismissione.
  7. Riduci la dipendenza da passphrase condivise. Una chiave condivisa trapela quando il personale lascia l'azienda, indipendentemente dall'handshake che la protegge.

Quest'ultimo punto è dove finisce la maggior parte delle strutture. Il WiFi per il personale di Purple utilizza reti basate sull'identità (Identity-Based Networks), che collegano l'accesso a una persona piuttosto che a una chiave condivisa. Puoi connetterlo a Microsoft Entra ID, Okta o Google Workspace; vedi Come abilitare il Single Sign On. Quando qualcuno se ne va, revochi la sua identità una sola volta e il suo accesso termina in ogni sito. SecurePass di Purple utilizza WPA2/WPA3-Enterprise; consulta l'articolo sulla Compatibilità di Sicurezza e Hardware per gli access point supportati e i requisiti Passpoint. Passpoint (Hotspot 2.0) è lo standard che consente ai dispositivi di connettersi automaticamente a una rete utilizzando le credenziali memorizzate.

Domande frequenti

La modalità di transizione WPA3 funziona su 6GHz?

No, la modalità di transizione WPA3 non è consentita su 6GHz. La specifica WPA3 richiede che le reti a 6GHz utilizzino WPA3-Personal, WPA3-Enterprise o Enhanced Open, con frame di gestione protetti obbligatori. Anche l'SAE su 6GHz deve utilizzare il metodo hash-to-element. A seconda del fornitore, un SSID in modalità di transizione non viene trasmesso sui 6GHz oppure viene convertito in WPA3-only su tale frequenza. Pianifica un SSID WPA3-only se desideri che i tuoi access point WiFi 6E servano dispositivi sui 6GHz.

L'abilitazione della modalità di transizione WPA3 causerà problemi ai miei dispositivi più vecchi?

Sì, ma solo una minoranza di dispositivi, solitamente i modelli embedded più datati. I driver che gestiscono in modo errato le suite di gestione delle chiavi multiple o il flag PMF capace potrebbero rifiutare la connessione. L'abilitazione simultanea di 802.11r rende questo scenario più probabile. Testate prima ogni modello di dispositivo in un SSID di prova. Spostate eventuali errori su un SSID WPA2 segmentato anziché frenare l'aggiornamento per tutti gli altri utenti.

Dovrei utilizzare la modalità di transizione o un SSID dedicato solo a WPA3?

Utilizzate la modalità di transizione come ponte temporaneo e passate a un SSID esclusivo WPA3 non appena il vostro inventario di dispositivi lo consente. La modalità di transizione mantiene attivo il protocollo WPA2, lasciando spazio ad attacchi di downgrade. Un SSID separato solo WPA3 offre una protezione completa ed è obbligatorio per i 6GHz. Lo stato finale comune è un unico SSID solo WPA3 più un piccolo SSID WPA2 segmentato per i dispositivi legacy, con una data pianificata per la sua disattivazione.

Purple Staff WiFi funziona con i miei access point esistenti?

Sì, Purple è indipendente dall'hardware e funziona come un overlay cloud sulla rete esistente. Purple funziona con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Manterrete i vostri access point e controller, e Purple aggiungerà in primo piano l'accesso basato sull'identità. Consultate l'articolo di supporto sulla compatibilità hardware e di sicurezza per confermare quali modelli supportano SecurePass e Passpoint.

Lo standard PCI-DSS richiede il protocollo WPA3?

No, lo standard PCI-DSS non nomina esplicitamente il WPA3, ma richiede una crittografia forte sulle reti wireless che trasportano dati dei titolari di carta. Il protocollo WPA3 soddisfa questo requisito in modo più sicuro rispetto a WPA2-PSK, soprattutto grazie a una credenziale unica per ogni persona. Se mantenete i terminali di pagamento legacy su WPA2, segmentateli sul proprio SSID e VLAN. In questo modo l'ambiente dei dati dei titolari di carta rimarrà chiaramente delimitato per il vostro valutatore.

Posso mantenere il fast roaming 802.11r con il WPA3?

Sì, il WPA3 supporta la transizione rapida tramite la suite di gestione delle chiavi FT-SAE, ma è consigliabile testarlo attentamente. Su un SSID in modalità di transizione, lo standard 802.11r può attivare quattro suite di gestione delle chiavi contemporaneamente, il che confonde i driver più vecchi. Disattivate lo standard 802.11r sugli SSID in modalità di transizione. Se i telefoni VoIP necessitano di fast roaming, spostateli su un SSID dedicato dove avrete precedentemente testato ogni modello con FT-SAE abilitato.

Come posso implementare il WPA3 senza compromettere i dispositivi legacy?

Implementate il WPA3 a tappe: inventario, test in laboratorio, progetto pilota su un unico sito e infine distribuzione su larga scala. Iniziate con la modalità di transizione, lo standard 802.11r disattivato e il PMF impostato su capace. Analizzate i codici di errore di associazione nella vostra dashboard durante la fase pilota. Spostate i dispositivi che continuano a fallire la connessione su un SSID WPA2 segmentato. Aggiungete un SSID solo WPA3 per i 6GHz e per i dispositivi che gestiscono dati sensibili.

Definizioni chiave

SAE (Simultaneous Authentication of Equals)

Lo scambio di chiavi autenticato tramite password definito nello standard IEEE 802.11 e richiesto dalle specifiche WPA3-Personal della WiFi Alliance. Sostituisce la derivazione dell'handshake a 4 vie di WPA2 PSK con uno scambio basato su Dragonfly che resiste agli attacchi di dizionario offline.

I dispositivi WPA3 scelgono SAE su un SSID di transizione. Il codice di stato 77 indica che il dispositivo e l'access point non concordano sul gruppo SAE.

Modalità di transizione WPA3

Una configurazione WPA3-Personal della WiFi Alliance in cui un singolo SSID annuncia sia le suite AKM PSK che SAE, con PMF configurato come compatibile anziché richiesto. I dispositivi WPA3 si connettono con SAE, mentre i dispositivi WPA2 ripiegano su PSK.

Si abilita per aggiornare la maggior parte dei dispositivi senza escludere nessuno. Mantiene attivo il WPA2 nell'etere, pertanto va considerata come un ponte temporaneo piuttosto che come una soluzione definitiva.

Suite AKM (autenticazione e gestione delle chiavi)

Il selettore IEEE 802.11 che identifica il modo in cui una stazione si autentica e deriva le chiavi, ad esempio PSK, SAE, FT-PSK o FT-SAE. L'access point elenca le suite supportate nel suo elemento RSN.

I driver più vecchi si aspettano una sola suite per rete. Quando ne trovano diverse, nascondono l'SSID o falliscono con il codice di stato 43 (AKMP non valido).

Elemento RSN

L'elemento informativo Robust Security Network introdotto dallo standard IEEE 802.11i e trasmesso nei beacon e nelle risposte di probe. Annuncia le suite di cifratura, le suite AKM e i bit di funzionalità PMF.

Un elemento RSN misto è ciò che gli scanner di codici a barre legacy, i terminali di pagamento e i sensori IoT non riescono a elaborare correttamente sugli SSID in modalità di transizione.

PMF (protected management frames)

Definito in IEEE 802.11w, PMF protegge i frame di deautenticazione e disassociazione dallo spoofing. Aggiunge una query di associazione di sicurezza per convalidare le sessioni. WPA3 richiede PMF, e la modalità di transizione lo imposta su supportato.

Il codice di stato 31 indica una mancata corrispondenza PMF. Il codice di stato 30 ripetuto indica un ciclo di query SA, che si risolve dissociando e ricollegando il dispositivo alla rete.

Fast transition (802.11r)

IEEE 802.11r riduce i tempi di roaming memorizzando nella cache le chiavi tra gli access point tramite suite FT AKM. Su un SSID di transizione può aggiungere FT-PSK e FT-SAE, trasmettendo fino a quattro suite AKM.

È la causa più comune del codice di stato 43 dopo una modifica WPA3. Mantenerlo disattivato sugli SSID di transizione e assegnare ai telefoni voce un SSID dedicato e testato.

H2E (hash-to-element)

Il metodo di derivazione dell'elemento password SAE aggiunto a IEEE 802.11 per sostituire il metodo iterativo hunting-and-pecking. La specifica WPA3 lo richiede per SAE sui 6GHz.

Quando si crea un SSID solo WPA3 per i 6GHz su Cisco Meraki, HPE Aruba o Ruckus, è necessario abilitare H2E altrimenti i dispositivi a 6GHz non si connetteranno.

Indicazione Transition Disable

Una funzionalità della specifica WPA3, aggiunta dopo le ricerche Dragonblood del 2019, che indica a un dispositivo compatibile di interrompere l'uso di WPA2 su una rete una volta che si è connesso con WPA3.

Riduce l'esposizione agli attacchi di downgrade sugli SSID in modalità transizione, ma non elimina WPA2 dalle frequenze radio per gli altri dispositivi.

Enhanced Open

La certificazione WiFi Alliance per Opportunistic Wireless Encryption, specificata in IETF RFC 8110. Cifra il traffico sulle reti aperte senza una passphrase ed è una delle tre modalità di sicurezza consentite sui 6GHz.

Sulle frequenze a 6GHz, le opzioni sono WPA3-Personal, WPA3-Enterprise o Enhanced Open, ognuna con PMF richiesto. WPA2 non è consentito.

WPA3-Enterprise con IEEE 802.1X

Modalità enterprise WPA3 che utilizza il controllo dell'accesso alla rete basato su porte IEEE 802.1X, solitamente con un server RADIUS (Remote Authentication Dial-In User Service) e un metodo EAP, per assegnare a ogni persona una credenziale univoca.

È adatto ai dispositivi del personale che gestiscono dati sensibili. SecurePass di Purple utilizza WPA2/WPA3-Enterprise per eliminare le passphrase condivise che si diffondono quando il personale lascia l'azienda.

Passpoint (Hotspot 2.0)

La certificazione WiFi Alliance basata su IEEE 802.11u che consente ai dispositivi di rilevare e connettersi a una rete automaticamente utilizzando le credenziali memorizzate.

Consultare l'articolo Purple Security and Hardware Compatibility per verificare quali access point supportano Passpoint prima di pianificare l'accesso basato sull'identità.

Esempi pratici

Un hotel di 200 camere ha abilitato la modalità di transizione WPA3 sull'SSID del personale con lo standard 802.11r già attivo. I palmari del personale addetto alle pulizie, dotati di una versione precedente di Android, hanno smesso di connettersi, mentre i laptop della reception hanno continuato a funzionare.

Il team IT ha esaminato il registro degli eventi e ha riscontrato il codice di stato 43 (AKMP non valido) per ogni palmare interessato. Questo codice indica un driver che non è in grado di gestire le suite di gestione delle chiavi annunciate. Con lo standard 802.11r attivo, l'SSID annunciava PSK, SAE, FT-PSK e FT-SAE. Il team ha disattivato lo standard 802.11r su quell'SSID e i palmari si sono riconnessi durante la stessa finestra di manutenzione. I laptop della reception hanno continuato a negoziare SAE. La struttura ha così ottenuto il WPA3 sui dispositivi più recenti senza perdere quelli più vecchi e senza dover aggiungere un altro SSID.

Una catena di negozi con 120 punti vendita ha aggiornato i propri negozi con access point WiFi 6E. I tablet dei negozi non rilevavano mai la rete del personale sulla banda a 6GHz, e i terminali di pagamento legacy necessitavano ancora del WPA2.

L'SSID in modalità di transizione non veniva trasmesso sui 6GHz, poiché le specifiche WPA3 non consentono il WPA2 o la modalità di transizione su quella banda. Il team ha creato un SSID solo WPA3 su tutte e tre le bande, con PMF richiesto e H2E abilitato. Ha testato l'SSID in cinque negozi pilota prima di estenderlo a tutta la catena. I terminali di pagamento legacy sono rimasti su un SSID WPA2 segmentato. In questo modo sono rimasti all'interno del perimetro di conformità PCI-DSS già verificato dalla catena, eliminando l'elemento RSN misto dalla rete dei tablet.

Un singolo modello di dispositivo non riesce a connettersi a un SSID in modalità di transizione e il registro non mostra alcun tentativo di associazione.

L'assenza di tentativi di associazione indica che il dispositivo non è in grado di analizzare il beacon o si trova sulla banda a 6GHz senza l'opzione WPA2. Verifica innanzitutto la banda. Successivamente, connetti il dispositivo a un SSID temporaneo solo WPA2 con PMF disabilitato e 802.11r disattivato. Se si connette, riabilita le funzioni una alla volta: prima PMF compatibile, poi SAE, infine 802.11r. La funzionalità che interrompe la connessione identificherà la causa del problema. Aggiorna il firmware se è disponibile una correzione. In caso contrario, sposta il modello su un SSID e una VLAN WPA2 segmentati, pianificandone la dismissione.

Domande frequenti

La modalità di transizione WPA3 funziona sui 6GHz?

No, la modalità di transizione WPA3 non è consentita sui 6GHz. La specifica WPA3 richiede che le reti a 6GHz utilizzino WPA3-Personal, WPA3-Enterprise o Enhanced Open, con i frame di gestione protetti obbligatori. Anche SAE sui 6GHz deve utilizzare il metodo hash-to-element. A seconda del fornitore hardware, un SSID in modalità transizione non viene trasmesso sui 6GHz oppure viene convertito in modalità solo WPA3 su tale frequenza. Pianificare un SSID solo WPA3 se si desidera che i propri access point WiFi 6E servano i dispositivi sui 6GHz.

L'abilitazione della modalità di transizione WPA3 causerà problemi ai miei dispositivi più vecchi?

Può succedere, ma solo a una minoranza di dispositivi, solitamente modelli embedded più vecchi. I driver che gestiscono in modo errato le suite multiple di gestione delle chiavi o il flag PMF "capable" potrebbero rifiutare l'associazione. L'abilitazione simultanea di 802.11r rende questo scenario più probabile. Testate preventivamente ogni modello di dispositivo in un SSID di laboratorio. Spostate eventuali dispositivi incompatibili su un SSID WPA2 segmentato, anziché ritardare l'aggiornamento per tutti gli altri.

Dovrei utilizzare la modalità di transizione o un SSID separato solo WPA3?

Utilizzate la modalità di transizione come ponte temporaneo e passate alla modalità solo WPA3 non appena il vostro parco dispositivi lo consente. La modalità di transizione mantiene attivo il WPA2, lasciando spazio ad attacchi di downgrade. Un SSID separato solo WPA3 offre una protezione completa ed è richiesto per la banda a 6GHz. Lo stato finale comune prevede un SSID solo WPA3 affiancato da un piccolo SSID WPA2 segmentato per i dispositivi legacy, con una data pianificata per la sua dismissione.

Purple Staff WiFi funziona con i miei access point esistenti?

Sì, Purple è indipendente dall'hardware e funziona come overlay cloud sulla rete esistente. Purple funziona con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Mantenete i vostri access point e controller, e Purple aggiunge l'accesso basato sull'identità a livello superiore. Consultate l'articolo di supporto sulla compatibilità hardware e di sicurezza per confermare quali modelli supportano SecurePass e Passpoint.

Lo standard PCI-DSS richiede il WPA3?

No, lo standard PCI-DSS non menziona esplicitamente il WPA3, ma richiede una crittografia forte sulle reti wireless che trasmettono dati dei titolari di carta. Il WPA3 soddisfa questo requisito in modo più sicuro rispetto al WPA2-PSK, specialmente con una credenziale univoca per ogni persona. Se mantenete i terminali di pagamento legacy su WPA2, segmentateli su un SSID e una VLAN dedicati. Questo manterrà l'ambiente dei dati dei titolari di carta chiaramente delimitato per il vostro valutatore.

Posso mantenere il roaming rapido 802.11r con il WPA3?

Sì, WPA3 supporta la transizione rapida tramite la suite di gestione delle chiavi FT-SAE, ma è consigliabile testarla attentamente. Su un SSID in modalità di transizione, lo standard 802.11r può attivare quattro suite di gestione delle chiavi contemporaneamente, il che confonde i driver più vecchi. Disattivate l'802.11r sugli SSID in modalità di transizione. Se i terminali voce necessitano di roaming rapido, posizionateli su un SSID dedicato dove avrete testato ogni modello con l'FT-SAE abilitato.

Come posso implementare il WPA3 senza causare problemi ai dispositivi legacy?

Distribuite il WPA3 in più fasi: inventario, test in laboratorio, progetto pilota su un singolo sito e poi implementazione su scala più ampia. Iniziate con la modalità di transizione, 802.11r disattivato e PMF impostato su "capable". Analizzate i codici di errore di associazione nella dashboard durante la fase pilota. Spostate i dispositivi che continuano a fallire su un SSID WPA2 segmentato. Aggiungete un SSID solo WPA3 per la banda a 6GHz e per i dispositivi che gestiscono dati sensibili.

Continua a leggere questa serie

Come segmentare in sicurezza le reti WiFi del personale e degli ospiti: Best Practice per LAN aziendali

Questa guida fornisce ai responsabili IT e agli architetti di rete un progetto tecnico, indipendente dai vendor, per proteggere le LAN aziendali segmentando correttamente il traffico WiFi del personale e degli ospiti. Copre l'autenticazione 802.1X, il cloud RADIUS, l'isolamento VLAN e la gestione del ciclo di vita delle credenziali necessaria per eliminare le password condivise e proteggere le risorse aziendali.

Leggi la guida →

Il miglior filtro DNS: una guida completa per le aziende

Questa guida tecnica di riferimento spiega in che modo il filtraggio DNS aziendale protegge le reti pubbliche bloccando i domini dannosi a livello di risoluzione - prima ancora che venga stabilita una connessione. Fornisce ai direttori IT, agli architetti di rete e ai team operativi delle sedi l'architettura di implementazione, la configurazione del firewall e il contesto di conformità necessari per proteggere il WiFi per gli ospiti in ambienti alberghieri, retail e del settore pubblico. Purple Shield blocca malware, botnet e contenuti inappropriati a livello DNS in oltre 80.000 sedi attive.

Leggi la guida →

Comprensione di Cisco SUDI: Identità ancorata all'hardware nel controllo degli accessi di rete sicuro

Questa guida spiega come Cisco SUDI fornisca un'identità crittograficamente sicura e ancorata all'hardware per l'infrastruttura di rete aziendale. Scopri come sostituire gli indirizzi MAC facilmente falsificabili con certificati 802.1AR immutabili per proteggere il controllo degli accessi alla rete della tua struttura.

Leggi la guida →

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.