विक्रेत्यानुसार प्रति-डिव्हाइस PSK: iPSK, DPSK, MPSK आणि PPSK ची तुलना (आणि WPA3 सपोर्ट)
Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet आणि Ubiquiti UniFi मधील प्रति-डिव्हाइस PSK अंमलबजावणीची सर्वसमावेशक तुलना. WPA3-SAE चा प्रति-डिव्हाइस की (key) धोरणांवर कसा परिणाम होतो आणि ट्रान्झिशन मोड कधी लागू करायचे विरुद्ध 802.1X कडे कधी वळायचे ते जाणून घ्या.
हे मार्गदर्शक ऐका
पॉडकास्ट ट्रान्सक्रिप्ट पहा

Executive Summary
प्रति-डिव्हाइस प्री-शेअर्ड की (PSK) हे अशा एंटरप्राइझ नेटवर्कसाठी आवश्यक ट्रान्झिशन तंत्रज्ञान आहे ज्यांना संपूर्ण 802.1X ऑथेंटिकेशनच्या गुंतागुंतीशिवाय प्रति-डिव्हाइस व्हिजिबिलिटी हवी असते. जरी विक्रेते वेगवेगळी नावे वापरत असले - Cisco Meraki iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK - तरीही मूळ उद्दिष्ट एकच आहे: एकाच SSID वर प्रत्येक डिव्हाइसला एक युनिक पासवर्ड देणे.
तथापि, WPA3 कडे जाण्यामुळे एक महत्त्वपूर्ण आर्किटेक्चरल मर्यादा येते. WPA3 पारंपारिक WPA2 फोर-वे हँडशेकला सायमल्टेनियस ऑथेंटिकेशन ऑफ इक्वल्स (SAE) ने बदलते. SAE साठी एक्सचेंज सुरू होण्यापूर्वी ॲक्सेस पॉइंट आणि क्लायंट दोघांनाही पासवर्ड माहित असणे आवश्यक आहे, ज्यामुळे बहुतांश प्रति-डिव्हाइस PSK अंमलबजावणीद्वारे वापरली जाणारी मानक RADIUS-आधारित लुकअप यंत्रणा खंडित होते. हे मार्गदर्शक प्रत्येक प्रमुख विक्रेता प्रति-डिव्हाइस PSK कसा हाताळतो, ते की (keys) कशा स्टोअर करतात आणि शोधतात, आणि ते WPA3-SAE आव्हानाचा कसा सामना करतात - WPA3 ट्रान्झिशन मोडपासून ते Ruckus DPSK3 सारख्या प्रोप्रायटरी एक्सटेंशन्सपर्यंत - याचे तपशील देते.
Technical Deep-Dive
The Architecture of Per-Device PSK
पारंपारिक WPA2-Personal संपूर्ण SSID साठी एकच सामायिक पासफ्रेज वापरते. प्रत्येक डिव्हाइस एकच पासवर्ड वापरते, ज्याचा अर्थ असा आहे की तुम्ही सर्वांसाठी पासवर्ड बदलल्याशिवाय एका डिव्हाइसचा ॲक्सेस रद्द करू शकत नाही. शिवाय, तुमच्याकडे प्रति-डिव्हाइस व्हिजिबिलिटी किंवा पॉलिसी अंमलबजावणी नसते.
प्रति-डिव्हाइस PSK प्रत्येक डिव्हाइस किंवा वापरकर्त्याला एक युनिक क्रेडेंशियल देऊन हे सोडवते. तुम्ही इतरांना स्पर्श न करता एक की (key) रद्द करू शकता. तुम्ही प्रति की (key) नुसार भिन्न VLAN, बँडविड्थ पॉलिसी किंवा ॲक्सेस शेड्युल नियुक्त करू शकता.
तांत्रिक यंत्रणा WPA2 फोर-वे हँडशेकवर अवलंबून असते. जेव्हा एखादा क्लायंट जोडला जातो, तेव्हा ॲक्सेस पॉइंट क्लायंटचा MAC ॲड्रेस एका Access-Request मेसेजमध्ये RADIUS सर्व्हरला (किंवा स्थानिक डेटाबेस) पाठवतो. RADIUS सर्व्हर त्या डिव्हाइससाठी विशिष्ट की (key) असलेला Access-Accept मेसेज परत करतो. त्यानंतर ॲक्सेस पॉइंट पेअरवाइज मास्टर की (PMK) मिळवण्यासाठी त्या विशिष्ट की चा वापर करून फोर-वे हँडशेक पूर्ण करतो.

The WPA3-SAE Challenge
WPA3-Personal फोर-वे हँडशेकला SAE ने बदलते. SAE हा डिफी-हेलमन (Diffie-Hellman)-आधारित प्रोटोकॉल आहे जिथे असोसिएशन पूर्ण होण्यापूर्वी दोन्ही बाजू पासफ्रेजमधून मिळवलेल्या सामायिक पासवर्ड घटकासाठी वचनबद्ध असतात.
महत्त्वाचा फरक असा आहे की SAE एक्सचेंज सुरू होण्यापूर्वी दोन्ही बाजूंना पासवर्ड माहित असणे आवश्यक आहे. प्रोटोकॉलमध्ये असा कोणताही टप्पा नाही जिथे RADIUS सर्व्हर प्रति डिव्हाइस वेगळी की (key) समाविष्ट करू शकेल. ॲक्सेस पॉइंट आणि क्लायंट आधीच एका सामायिक मूल्यावर आधारित क्रिप्टोग्राफिक एक्सचेंज कार्यान्वित करत असतात. ही IEEE 802.11 मानकाद्वारे परिभाषित केलेली प्रोटोकॉल मर्यादा आहे, विक्रेत्याची मर्यादा नाही.
Vendor Implementations Compared
प्रत्येक प्रमुख एंटरप्राइझ विक्रेता प्रति-डिव्हाइस PSK ला सपोर्ट करतो, परंतु त्यांची अंमलबजावणी आणि WPA3 ची तयारी वेगवेगळी असते.

Cisco Meraki (iPSK) Cisco Meraki याला आयडेंटिटी प्री-शेअर्ड की (iPSK) म्हणतात. हे दोन मोडला सपोर्ट करते. RADIUS शिवाय, तुम्ही थेट Meraki डॅशबोर्डमध्ये पाच पर्यंत युनिक PSK कॉन्फिगर करू शकता. RADIUS सह - सामान्यतः Cisco ISE - तुम्ही १,००,००० की पर्यंत स्केल करू शकता. RADIUS सर्व्हर लुकअप करतो आणि प्रति-डिव्हाइस की परत करतो. WPA3 साठी, Meraki हे WPA3 ट्रान्झिशन मोडवर (WPA2/WPA3 मिक्स मोड) अवलंबून असते, जिथे WPA2 क्लायंट फोर-वे हँडशेक वापरतात आणि प्रति-डिव्हाइस की प्राप्त करतात, तर WPA3 क्लायंट एका सामायिक पासवर्डसह SAE वापरतात.
HPE Aruba (MPSK) HPE Aruba याला मल्टिपल प्री-शेअर्ड की (MPSK) म्हणतात. Aruba हे MPSK Local ला सपोर्ट करते, जिथे की (keys) कंट्रोलरवर स्टोअर केल्या जातात, आणि ClearPass सह MPSK ला सपोर्ट करते, जे RADIUS आणि पॉलिसी इंजिन म्हणून काम करते. ClearPass हजारो की स्टोअर करू शकते आणि डायनॅमिक VLAN नियुक्त करू शकते. Meraki प्रमाणेच, WPA3 सपोर्ट सध्या ट्रान्झिशन मोडद्वारे हाताळला जातो.
Ruckus (DPSK and DPSK3) Ruckus याला डायनॅमिक प्री-शेअर्ड की (DPSK) म्हणतात. ही सर्वात जुनी आणि प्रगत अंमलबजावणींपैकी एक आहे, जी सुरुवातीच्या SmartZone च्या काळापासून उपलब्ध आहे. RADIUS मोडमध्ये, हे Cloudpath सह इंटिग्रेट होते. Ruckus त्यांच्या WPA3 एक्सटेंशन DPSK3 साठी ओळखले जाते. DPSK3 हे WPA2/WPA3 मिक्स मोडमध्ये कार्य करते आणि यासाठी RADIUS बॅकएंड म्हणून Cloudpath आवश्यक आहे. हे WPA3-सक्षम डिव्हाइसेसना SAE वापरण्याची परवानगी देते तर सिस्टम Cloudpath इंटिग्रेशनद्वारे प्रति-डिव्हाइस की बाइंडिंग व्यवस्थापित करते.
Juniper Mist (PPSK / Multi-PSK) Juniper Mist याला प्रायव्हेट प्री-शेअर्ड की (PPSK) किंवा मल्टि-PSK म्हणतात. Mist क्लाउड डेटाबेसमध्ये की (keys) स्टोअर करते, ज्याची मर्यादा प्रति साइट ५,००० की आहे. की प्रति वापरकर्ता, प्रति डिव्हाइस किंवा प्रति ग्रुप नियुक्त केल्या जाऊ शकतात. Mist त्याच्या Access Assurance सेवेशी इंटिग्रेट होते, जे RADIUS-आधारित PSK लुकअप जोडते. Juniper हे Access Assurance द्वारे WPA3 RADIUS PSK ला सपोर्ट करते, ज्यामुळे एकाच WPA3-Personal SSID ला अनेक पासफ्रेज सर्व्ह करण्याची परवानगी मिळते.
Extreme Networks (PPSK) Extreme Networks याला ExtremeCloud IQ द्वारे प्रायव्हेट प्री-शेअर्ड की (PPSK) म्हणतात. हे स्वतः ॲक्सेस पॉइंटवर स्थानिक की स्टोरेजला सपोर्ट करते, जे रिमोट साइट्ससाठी उपयुक्त आहे, तसेच ExtremeCloud IQ च्या क्लाउड RADIUS सेवेद्वारे RADIUS-आधारित लुकअपला सपोर्ट करते. Extreme हे PPSK ला विशिष्ट डिव्हाइसशी जोडण्यासाठी MAC बाइंडिंगला सपोर्ट करते.
Fortinet (MPSK) Fortinet याला मल्टिपल प्री-शेअर्ड की (MPSK) म्हणतात, जे FortiAP आणि FortiGate वायरलेस कंट्रोलरद्वारे व्यवस्थापित केले जाते. Fortinet त्याच्या MPSK प्रोफाइलमध्ये WPA3-SAE आणि WPA3-SAE ट्रान्झिशन सुरक्षा मोडला स्पष्टपणे सपोर्ट करते. तुम्ही WPA3-SAE की सह MPSK प्रोफाइल तयार करू शकता, त्यांना VAP वर नियुक्त करू शकता आणि डायनॅमिक VLAN असाइनमेंट सक्षम करू शकता.
Ubiquiti UniFi (Private PSK) Ubiquiti UniFi याला प्रायव्हेट प्री-शेअर्ड की (Private PSK) म्हणतात. ही अंमलबजावणी केवळ स्थानिक (local) आहे; की UniFi Network कंट्रोलरमध्ये स्टोअर केल्या जातात. तुम्ही भिन्न VLAप्रति की (key) Ns. तथापि, UniFi Private PSK केवळ 2.4 GHz आणि 5 GHz वरील WPA2 नेटवर्कवर कार्य करते. WPA3 आणि 6 GHz समर्थित नाहीत.
अंमलबजावणी मार्गदर्शक
प्रति-डिव्हाइस PSK तैनात करताना, सुरक्षित आणि स्केलेबल आर्किटेक्चर सुनिश्चित करण्यासाठी या पायऱ्यांचे अनुसरण करा.
- तुमच्या डिव्हाइस लँडस्केपचे ऑडिट करा: कोणते डिव्हाइसेस WPA3 ला सपोर्ट करतात आणि कोणते WPA2 वर अवलंबून आहेत ते ओळखा. जुन्या IoT डिव्हाइसेसना नजीकच्या भविष्यात WPA2 ची आवश्यकता भासू शकते.
- योग्य SSID धोरण निवडा: मिश्र वातावरणासाठी, हायब्रिड SSID डिझाइन तैनात करा. जुन्या IoT आणि अतिथी डिव्हाइसेससाठी प्रति-डिव्हाइस PSK सह WPA2-Personal SSID ठेवा. व्यवस्थापित कर्मचारी डिव्हाइसेससाठी WPA3-Enterprise SSID तैनात करा.
- ट्रान्झिशन मोड काळजीपूर्वक लागू करा: तुम्ही तुमच्या प्राथमिक अतिथी SSID वर WPA3 ट्रान्झिशन मोड वापरत असल्यास, तुमचे ॲक्सेस पॉइंट्स आणि RADIUS सर्व्हर मिश्र ऑथेंटिकेशन फ्लो हाताळण्यासाठी योग्यरित्या कॉन्फिगर केलेले असल्याची खात्री करा.
- आयडेंटिटी मॅनेजमेंट समाविष्ट करा: कीज मॅन्युअली व्यवस्थापित करू नका. तुमचे की प्रोव्हिजनिंग तुमच्या डिव्हाइस मॅनेजमेंट वर्कफ्लोशी किंवा Microsoft Entra ID किंवा Okta सारख्या आयडेंटिटी प्रोव्हाइडरशी समाविष्ट करा.
- डायनॅमिक VLANs कॉन्फिगर करा: नेटवर्क सेगमेंटेशन लागू करण्यासाठी प्रत्येक प्रति-डिव्हाइस PSK ला विशिष्ट VLAN वर मॅप करा. IoT डिव्हाइसेसना अतिथी ट्रॅफिकपासून वेगळे करण्यासाठी हे अत्यंत महत्त्वाचे आहे.
सर्वोत्तम पद्धती
- लाइफसायकल मॅनेजमेंट लागू करा: प्रति-डिव्हाइस PSK ला कठोर लाइफसायकल मॅनेजमेंटची आवश्यकता असते. कीचा विस्तार रोखण्यासाठी डिव्हाइसेस डीकमिशन करताना कीज रद्द करण्याची प्रक्रिया तुमच्याकडे असणे आवश्यक आहे.
- व्यवस्थापित एंडपॉइंट्ससाठी 802.1X वापरा: कॉर्पोरेट लॅपटॉप आणि कर्मचारी डिव्हाइसेससाठी, EAP-TLS सह WPA3-Enterprise वर स्थलांतरित व्हा. हे अधिक मजबूत सुरक्षा आणि झिरो-ट्रस्ट मॉडेल्ससह नेटिव्ह सुसंगतता प्रदान करते.
- WPA3 अपग्रेड्सची चाचणी घ्या: पायलट साइटवर चाचणी केल्याशिवाय विद्यमान प्रति-डिव्हाइस PSK SSID वर कधीही WPA3 सक्षम करू नका. फर्मवेअर आवृत्त्या आणि RADIUS सर्व्हर सुसंगततेची पडताळणी करा.
- आयडेंटिटीसाठी Purple चा लाभ घ्या: आयडेंटिटी लेयर हाताळण्यासाठी Purple समाविष्ट करा. Purple क्लाउड ओव्हरले म्हणून काम करते, जे ऑथेंटिकेशन, डेटा कॅप्चर आणि संमती व्यवस्थापन प्रदान करते आणि RADIUS द्वारे तुमच्या हार्डवेअरला योग्य VLAN असाइनमेंट परत पाठवते. अधिक तपशिलांसाठी Enterprise WiFi Security: A Complete Guide for 2026 पहा.
ट्रबलशूटिंग आणि जोखीम निवारण
- क्लायंट WPA3 वर कनेक्ट होण्यास अपयशी ठरणे: जुने डिव्हाइसेस WPA3 ट्रान्झिशन मोड SSID शी कनेक्ट होण्यास अपयशी ठरल्यास, हे सहसा विसंगत वायरलेस ड्रायव्हर्समुळे होते. क्लायंट ड्रायव्हर्स अपडेट केल्याची खात्री करा. समस्या कायम राहिल्यास, जुन्या डिव्हाइसेसना समर्पित केवळ-WPA2 SSID वर हलवा.
- RADIUS टाइमआउट्स: RADIUS सर्व्हरकडून प्रति-डिव्हाइस की मिळण्याची वाट पाहत असताना ॲक्सेस पॉइंटचा वेळ संपल्यास, नेटवर्क पाथ तपासा आणि ऑथेंटिकेशन लोड हाताळण्यासाठी RADIUS सर्व्हर स्केल केला असल्याची खात्री करा.
- VLAN असाइनमेंट अपयश: एखादे डिव्हाइस कनेक्ट झाले परंतु त्याला चुकीचा IP पत्ता मिळाला, तर RADIUS Access-Accept मेसेजमधील VLAN मॅपिंगची पडताळणी करा आणि ॲक्सेस पॉइंट आणि स्विच पोर्टवर VLAN अस्तित्वात असल्याची खात्री करा.
ROI आणि व्यावसायिक प्रभाव
प्रति-डिव्हाइस PSK ची अंमलबजावणी केल्याने सपोर्ट तिकिटे कमी करून आणि सुरक्षा सुधारून मोजता येण्याजोगा व्यावसायिक मूल्य मिळते.
- हेल्पडेस्कवरील कमी झालेला भार: की प्रोव्हिजनिंग आणि रिव्होकेशन स्वयंचलित केल्याने मॅन्युअल पासवर्ड रीसेट करण्याची आवश्यकता उरत नाही.
- सुधारित सुरक्षा स्थिती: डिव्हाइसेसना त्यांच्या युनिक कीच्या आधारे वेगवेगळ्या VLANs वर वेगळे केल्याने तडजोड झालेल्या डिव्हाइसचा प्रभाव क्षेत्र कमी होतो.
- वर्धित दृश्यमानता: प्रति-डिव्हाइस कीज नेटवर्क वापरामध्ये तपशीलवार दृश्यमानता प्रदान करतात, ज्यामुळे तुम्हाला बँडविड्थचा जास्त वापर करणारे डिव्हाइसेस ओळखता येतात आणि क्षमता नियोजनाला अनुकूल करता येते.
महत्वाच्या व्याख्या
Per-Device PSK
A security mechanism that assigns a unique Pre-Shared Key to each device or user on a single SSID, allowing for individual revocation and dynamic policy assignment.
Used when IT teams need per-device visibility and control without deploying full 802.1X authentication.
WPA3-SAE
Simultaneous Authentication of Equals. The secure key establishment protocol used in WPA3-Personal, replacing the WPA2 four-way handshake.
Relevant when upgrading to WPA3 or deploying 6 GHz networks, as it fundamentally changes how passwords are authenticated.
Transition Mode
A mixed-mode configuration where an SSID advertises support for both WPA2-PSK and WPA3-SAE, allowing legacy and modern clients to connect to the same network name.
The standard approach for migrating existing networks to WPA3 without stranding legacy devices.
MAC Binding
The process of associating a specific per-device PSK with the hardware MAC address of a specific device, preventing the key from being used on another device.
Used to prevent credential sharing and ensure strict access control for IoT devices.
Dynamic VLAN Assignment
The ability to assign a device to a specific Virtual LAN based on its authentication credentials (such as its per-device PSK), rather than the SSID it connects to.
Essential for network segmentation, allowing IT to isolate guest traffic from corporate traffic on the same access point.
iPSK
Identity Pre-Shared Key. Cisco Meraki's implementation of per-device PSK.
Encountered when managing Cisco Meraki wireless networks.
DPSK
Dynamic Pre-Shared Key. Ruckus's implementation of per-device PSK, with DPSK3 being the WPA3-compatible version.
Encountered when managing Ruckus wireless networks.
MPSK
Multiple Pre-Shared Key. The term used by HPE Aruba and Fortinet for their per-device PSK implementations.
Encountered when managing HPE Aruba or Fortinet wireless networks.
सोडवलेली उदाहरणे
A 200-room hotel needs to provide secure Guest WiFi and isolate smart TVs in each room. They currently use a single WPA2-Personal password for all guests and devices.
Deploy per-device PSK using a RADIUS backend. Integrate Purple to capture guest data and issue a unique PSK to each guest upon registration. For the smart TVs, generate a unique PSK for each TV and map it to a dedicated IoT VLAN. Configure the guest PSKs to map to a separate Guest VLAN with client isolation enabled.
A university campus is upgrading to Wi-Fi 6E and must support WPA3 on the 6 GHz band, but they have thousands of legacy IoT devices that only support WPA2.
Implement a hybrid SSID design. Create a WPA3-Enterprise SSID for student and staff laptops and smartphones, using 802.1X for authentication. Create a separate WPA2-Personal SSID with per-device PSK on the 2.4 GHz and 5 GHz bands specifically for the legacy IoT devices.
सराव प्रश्न
Q1. You are deploying Wi-Fi 6E access points and need to support 6 GHz clients. Your existing 5 GHz network uses iPSK for IoT devices. Can you extend the iPSK configuration to the 6 GHz band?
टीप: Consider the mandatory security protocols for the 6 GHz band.
Q2. A retail chain uses Aruba MPSK to assign unique keys to point-of-sale terminals. They want to upgrade their primary SSID to WPA3 for better security. What is the recommended approach?
टीप: Aruba MPSK requires the WPA2 four-way handshake.
नमुना उत्तर पहा
Enable WPA3 transition mode (WPA2/WPA3 mixed mode) on the SSID. The point-of-sale terminals will continue to connect using WPA2 and MPSK, while newer devices can connect using WPA3-SAE with a shared password.
Q3. You manage a Ruckus network and want to deploy per-device PSK for WPA3 clients. What specific configuration is required?
टीप: Consider the proprietary extension Ruckus offers and its backend requirements.
नमुना उत्तर पहा
You must deploy Ruckus DPSK3. This requires Wi-Fi 6 or newer access points running firmware 7.0 or later, configuring the SSID for WPA2/WPA3 mixed mode, and using Ruckus Cloudpath as the RADIUS server.
या मालिकेमध्ये पुढे वाचा
MAC Address Authentication म्हणजे काय? ते कधी वापरावे आणि कधी टाळावे
हे अधिकृत तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi वातावरणातील MAC ऍड्रेस ऑथेंटिकेशन कव्हर करते — RADIUS-आधारित MAC ऑथेंटिकेशन लेयर 2 वर कसे काम करते, त्याच्या अंगभूत सुरक्षा भेद्यता (MAC स्पूफिंग आणि OS-स्तरीय MAC रँडमायझेशनच्या प्रभावासह), आणि अचूक ऑपरेशनल संदर्भ जिथे ते IoT आणि हेडलेस उपकरणांचे व्यवस्थापन करण्यासाठी एक वैध साधन राहते. हे हॉस्पिटॅलिटी, रिटेल, हेल्थकेअर आणि सार्वजनिक क्षेत्रातील व्हेन्यूजमधील IT मॅनेजर्स आणि नेटवर्क आर्किटेक्ट्ससाठी रिअल-वर्ल्ड उदाहरणे, निर्णय फ्रेमवर्क्स आणि Purple च्या अतिथी WiFi आणि ॲनालिटिक्स प्लॅटफॉर्मसाठी इंटिग्रेशन संदर्भासह कृतीयोग्य डिप्लॉयमेंट मार्गदर्शन प्रदान करते.
iOS आणि macOS वर 802.1X सह एंटरप्राइझ WiFi कसे सेट करावे
हे अधिकृत मार्गदर्शक वरिष्ठ IT लीडर्सना iOS आणि macOS डिव्हाइसेसवर 802.1X एंटरप्राइझ WiFi डिप्लॉय करण्यासाठी कृती करण्यायोग्य पायऱ्या प्रदान करते. हे BYOD उपक्रमांना सपोर्ट करताना कॉर्पोरेट नेटवर्क्स सुरक्षित करण्यासाठी सर्टिफिकेट-आधारित ऑथेंटिकेशन (EAP-TLS), MDM कॉन्फिगरेशन प्रोफाइल्स आणि आर्किटेक्चर इंटिग्रेशन कव्हर करते.
EAP-TLS सह Android डिव्हाइसेसवर एंटरप्राइझ WiFi कसे सेट करावे
हे तांत्रिक संदर्भ मार्गदर्शक वरिष्ठ IT नेत्यांना Android डिव्हाइसेसवर 802.1X EAP-TLS ऑथेंटिकेशन तैनात करण्यासाठी सर्वसमावेशक ब्ल्यूप्रिंट प्रदान करते. हे एंटरप्राइझ वायरलेस नेटवर्क्स सुरक्षित करण्यासाठी आवश्यक आर्किटेक्चरल मेकॅनिक्स, मॅन्युअल आणि MDM-चालित अंमलबजावणी धोरणे आणि ट्रबलशूटिंग पद्धती कव्हर करते.