Como implantar iPSK no Cisco Meraki, HPE Aruba e Ruckus
Este guia de referência prático mostra como implantar iPSK no Cisco Meraki, MPSK no HPE Aruba Central e DPSK no Ruckus SmartZone, com um breve apêndice do UniFi PPSK. Ele se concentra na emissão de chaves, atribuição de VLAN ou política, fluxos de decisão RADIUS e testes de revogação que comprovam o funcionamento de uma implantação em um local real.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de WiFi Multi-Tenant →
- O que uma implantação de iPSK realmente faz?
- O que você precisa antes de começar?
- Como configurar o Cisco Meraki iPSK com RADIUS?
- Como configurar o HPE Aruba MPSK no Aruba Central?
- Como você gera chaves Ruckus DPSK no SmartZone?
- Como o RADIUS mapeia uma chave para uma VLAN ou política?
- Como você testa se a revogação de chave funciona?
- O que dá errado e como corrigir?
- Onde o iPSK se encaixa no design de WiFi Multi-Tenant?
- Exemplo detalhado: Dispositivos de quartos de hotel e operações prediais
- Exemplo detalhado: Operações de estádios e dispositivos temporários de eventos
- Perguntas frequentes
- Posso implantar iPSK em access points Cisco Meraki existentes?
- O ClearPass é obrigatório para o HPE Aruba Central MPSK?
- O Ruckus DPSK pode colocar um dispositivo em uma VLAN separada?
- O Ubiquiti UniFi Private PSK e as VLANs atribuídas por RADIUS são iguais?
- Quanto esforço é necessário para uma implantação de iPSK?
- O iPSK pode ajudar na conformidade com a GDPR ou PCI-DSS?
- O que devo testar antes de emitir chaves para residentes ou funcionários?
- References

A Cisco Meraki, a HPE Aruba e a Ruckus permitem, cada uma, colocar diferentes dispositivos ou grupos em políticas distintas sem a necessidade de criar um SSID separado para cada grupo. Configure um SSID WPA2 Personal, crie ou obtenha uma chave pessoal, associe-a a uma VLAN ou função e, em seguida, comprove que a exclusão bloqueia novas associações. 1 2 [3]
O que uma implantação de iPSK realmente faz?
Uma Identity Pre-Shared Key, ou iPSK, fornece uma senha exclusiva para um dispositivo ou grupo, mantendo um SSID compartilhado. Os fabricantes utilizam nomes diferentes para isso. A Cisco Meraki chama sua opção baseada em RADIUS de iPSK. A HPE Aruba chama isso de Multi Pre-Shared Key, ou MPSK. A Ruckus chama de Dynamic PSK, ou DPSK. A Ubiquiti UniFi chama sua opção local de Private Pre-Shared Key, ou PPSK.
O resultado prático disso é o controle de acesso em uma única rede WiFi pessoal. Você pode segregar um dispositivo de sala, dispositivo de residente ou dispositivo operacional sem transmitir um SSID separado para cada caso de uso. O ponto de controle varia de acordo com a plataforma. A Cisco Meraki pode obter substituições de chaves e VLAN por meio de RADIUS. A HPE Aruba recupera senhas criptografadas e informações de autorização do ClearPass. A Ruckus pode colocar um DPSK diretamente em uma função de usuário ou VLAN. O PPSK da UniFi mapeia senhas para VLANs localmente. 1 2 [3] [4]
Esta não é uma alternativa ao 802.1X. O IEEE 802.1X fornece controle de acesso à rede baseado em porta, enquanto o iPSK é adequado para dispositivos que exigem um SSID compartilhado e acesso por chave pessoal. [5]
| Plataforma | Plano de Controle de Credenciais | Associação de Política ou VLAN Suportada via Fluxo de Trabalho Indicado | Principal Restrição de Design |
|---|---|---|---|
| Cisco Meraki | RADIUS Externo | SSID em modo Bridge com substituição de VLAN por RADIUS, além de Política de Grupo do Dashboard | O iPSK com RADIUS não suporta WPA3 e não pode operar em um SSID encapsulado para um MX Concentrator. 1 |
| HPE Aruba | ClearPass Policy Manager | O ClearPass Access-Accept inclui informações de autorização e o atributo de senha MPSK da Aruba | O MPSK usa WPA2-PSK-AES e é mutuamente exclusivo com a autenticação MAC manual. 2 |
| Ruckus SmartZone | SmartZone Dynamic PSK Store | Função de usuário e ID de VLAN selecionados durante a criação do DPSK | A propriedade operacional das chaves vinculadas, não vinculadas e de grupo varia. [3] |
| Ubiquiti UniFi | Configuração de Rede UniFi | Uma senha PPSK para cada VLAN configurada | O PPSK é apenas WPA2 e não funciona na banda de 6 GHz. [4] |
O que você precisa antes de começar?
Comece com um design de encaminhamento em vez do dashboard. Crie VLANs de destino e garanta que qualquer VLAN que possa retornar um SSID esteja ativa em cada uplink de AP. Escolha resultados de política que os operadores possam explicar, como residente, operações do edifício, dispositivo do quarto e teste. Decida se as chaves serão por dispositivo ou por grupo controlado. Chaves por dispositivo permitem a revogação precisa, enquanto chaves de grupo reduzem o esforço de solução de problemas, mas aumentam o impacto de um vazamento. [3] Para um design baseado em RADIUS, registre os pontos de acesso ou sua sub-rede de gerenciamento como clientes RADIUS. Use o mesmo segredo compartilhado nos pontos de acesso e no servidor RADIUS. A Cisco Meraki documenta essa relação em sua configuração de servidor RADIUS. Mantenha o código secreto em seu repositório de segredos aprovado e defina um proprietário designado para cada população de chaves. 1
Registre o SSID, o resultado da política, a origem da chave, o endereço MAC do dispositivo de teste e o resultado da revogação, onde aplicável. A randomização de MAC pode complicar os fluxos de trabalho vinculados ao MAC, o que é citado pela Cisco Meraki como um motivo para o Easy PSK. 1
Como configurar o Cisco Meraki iPSK com RADIUS?
Use o Cisco Meraki iPSK com RADIUS quando precisar de controle centralizado. No dashboard, abra Wireless > Configure > Access control, selecione o SSID de destino e escolha Identity PSK with RADIUS. Defina a splash page para None (Direct access) e, em seguida, adicione os detalhes do servidor RADIUS. O guia da Cisco Meraki inclui telas e exemplos atuais. 1
Para fluxos de trabalho baseados em MAC, seu registro RADIUS vincula o endereço MAC do cliente e o PSK por meio de Tunnel-Password. No Easy PSK, o AP fornece atributos de handshake específicos do fornecedor Meraki; o RADIUS localiza o iPSK e envia um Access-Accept, após o qual o AP reinicia o handshake de chave. 1
Configure o modo bridge onde você precisa de atribuição de VLAN por dispositivo. Defina a VLAN padrão do SSID em Client IP and VLAN e, em seguida, ative a substituição de RADIUS documentada para que um Access-Accept possa substituir essa tag de VLAN padrão. Se você também precisar de firewall, modelagem de tráfego ou outras políticas do dashboard, crie uma política de grupo do dashboard correspondente em Network-wide > Configure > Group Policies. A sequência de validação da Cisco Meraki consiste em conectar um dispositivo de teste, verificar os logs em tempo real do RADIUS e inspecionar o cliente no dashboard. 1
A Cisco Meraki não oferece suporte a essa funcionalidade de iPSK com RADIUS em WPA3 ou em SSIDs tunelados para um MX Concentrator. Confirme ambos antes de iniciar um projeto piloto. 1
Como configurar o HPE Aruba MPSK no Aruba Central?
Use o HPE Aruba MPSK com ClearPass quando precisar que o ClearPass emita senhas e decisões de autorização específicas do dispositivo ou do grupo. O caminho documentado no Aruba Central é Manage > Devices > Access Points > Config > WLANs. Adicione um SSID ou edite um SSID existente, abra Security, selecione Personal, selecione MPSK-AES em gerenciamento de chaves, selecione o ClearPass Policy Manager como servidor primário e salve. 2
O fluxo documentado é simples. Um dispositivo se registra e recebe uma senha. Ele se conecta com WPA2-PSK-AES. O AP realiza a autenticação MAC contra o ClearPass. O ClearPass retorna um Access-Accept com informações de autorização e o atributo específico do fornecedor Aruba-MPSK-Passphrase. O AP gera a PSK e conclui o four-way key exchange. Uma senha incorreta ou um Access-Reject impede a conexão. 2
Não ative manualmente a autenticação MAC na WLAN apenas porque o fluxo inclui uma busca MAC. A Aruba afirma que o MPSK e a autenticação MAC manual são mutuamente exclusivos. Também observa que o MPSK é mutuamente exclusivo com denylisting e servidores RADIUS internos. Considere essas restrições como pontos de verificação na revisão do design antes de alterar os perfis de produção. 2
Planeje a revogação com base no cache. A documentação da Aruba afirma que o AP armazena a senha MPSK em um cache local para roaming e pode ignorar a autenticação MAC quando encontra uma entrada correspondente. Portanto, simplesmente excluir um registro ou alterar uma política não é prova suficiente. Seu teste de aceitação deve incluir uma nova associação após o estado em cache ter deixado de permitir a credencial antiga. Use os documentos operacionais atuais da Aruba e do ClearPass para definir os processos de limpeza ou expiração do cache para a sua versão. 2
Como você gera chaves Ruckus DPSK no SmartZone?
Use Ruckus DPSK quando o SmartZone for o seu ponto de controle operacional e você desejar que o controlador gere e revogue chaves. Primeiro, certifique-se de que a WLAN está com o DPSK ativado. Em seguida, acesse Security > Access Control > Dynamic PSK e selecione Generate DPSKs. Selecione a WLAN, escolha o número de chaves, depois insira ou gere um nome de usuário e uma senha. Selecione uma função de usuário, defina a ID da VLAN e escolha se a chave é um DPSK de grupo. [3]
Escolha o tipo de DPSK com cuidado. Uma chave não vinculada é vinculada no primeiro uso, uma chave de grupo pode atender a vários dispositivos e uma chave vinculada pode ser importada por endereço MAC usando um CSV. [3]
A Ruckus vincula a função de usuário selecionada aos atributos e permissões da função, que incluem VLAN, UTP e restrições de tempo. Você também pode definir a ID da VLAN durante a criação da chave. Isso permite que você use um SSID consistente enquanto mantém a decisão de controle de acesso vinculada ao registro DPSK ou à sua função. [3]
Para revogação, selecione o DPSK na lista Dynamic PSK e use Delete. Teste a exclusão com o mesmo dispositivo usado para emitir a chave. Esqueça o SSID ou desconecte-o, depois tente uma nova conexão usando a chave removida. Registre uma recusa de entrada como uma condição de aprovação. Não declare sucesso apenas com base na ausência da chave na lista do controlador. [3]
Como o RADIUS mapeia uma chave para uma VLAN ou política?
O RADIUS não faz com que todos os fornecedores funcionem da mesma maneira. Ele transporta a decisão de autenticação e autorização. O AP ou controladora determina quais atributos retornados eles suportam. O RFC 4675 descreve os atributos RADIUS para atribuição dinâmica de VLAN em redes IEEE 802 e observa que um dispositivo de rede sem fio pode tratar uma associação de segurança como uma porta virtual. [6]
| Fase | Cisco Meraki iPSK com RADIUS | HPE Aruba MPSK | Ruckus DPSK | O que você deve verificar |
|---|---|---|---|---|
| Dispositivo inicia a associação | O cliente apresenta sua PSK configurada; o AP encaminha o material iPSK documentado para o RADIUS. 1 | O cliente se associa com a senha MPSK. 2 | O cliente se associa com o WLAN habilitado para DPSK. [3] | O SSID correto e a chave atual são utilizados. |
| Busca de autorização | O RADIUS corresponde ao fluxo da chave e retorna Access-Accept com as informações da chave. 1 | O ClearPass retorna Access-Accept com informações de autorização e a VSA da senha MPSK. 2 | O SmartZone lê o registro DPSK e a função ou VLAN selecionada. [3] | A fonte de busca identifica o dispositivo ou grupo de chaves. |
| Resultado do acesso | A sobreposição do RADIUS pode substituir a tag de VLAN padrão do SSID; a política de grupo do Dashboard pode aplicar controles adicionais. 1 | A Aruba documenta as informações de autorização do ClearPass. Crie e verifique sua política do ClearPass de forma independente. 2 | A função do usuário transfere suas permissões, que incluem VLAN; a VLAN também pode ser selecionada na geração da chave. [3] | O dispositivo recebe a sub-rede e a política esperadas. |
| Resultado negativo | A ausência de uma aceitação RADIUS válida significa que não há associação iPSK bem-sucedida. 1 | Senha incorreta ou Access-Reject falha na autenticação. 2 | Exclua o DPSK e, em seguida, teste a nova associação. [3] | Os logs mostram a negação, não apenas o erro no lado do cliente. |
Para Cisco Meraki, teste tanto a VLAN padrão quanto os resultados de sobreposição de RADIUS, depois insira a VLAN retornada e a configuração de trunk do AP em um registro de alteração. Para Aruba, comprove o resultado da política do ClearPass em seu próprio ambiente. Para Ruckus, mantenha a função ou VLAN selecionada durante a geração do DPSK compatível com o design do switch e do gateway. 1 2 [3]
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Como você testa se a revogação de chave funciona?
Inclua a revogação logo na primeira implantação. Você está testando a resposta operacional a um dispositivo local perdido, um prestador de serviço desligado ou uma chave emitida incorretamente. A condição de sucesso não é "nós excluímos o registro". A condição de sucesso é "o dispositivo não consegue concluir uma nova associação com a chave removida, e os logs identificam o motivo".
Comece com um teste positivo. Conecte um dispositivo de teste usando a chave emitida. Capture o evento de aceitação da controladora ou do RADIUS, a política de cliente atribuída e o segmento de rede observado pelo dispositivo. Para Cisco Meraki, verifique os detalhes do cliente no Dashboard e seus logs do RADIUS. Para Ruckus, capture o registro DPSK, a função ou VLAN e o resultado da associação. Para Aruba, capture o resultado do ClearPass, bem como o resultado do AP. 1 2 [3]
Depois revogue a chave a partir da sua fonte de verdade. Remova ou negue o mapeamento correspondente do Cisco Meraki RADIUS. Remova o registro ou autorização do ClearPass que fornece a decisão de MPSK da Aruba. Exclua a DPSK da Ruckus. Para PPSK da UniFi, remova o mapeamento de senha para VLAN na configuração atual da UniFi e valide-o de acordo com a documentação atual da UniFi antes de usar o fluxo de trabalho em um ambiente de produção. 1 2 [3] [4] Force uma nova associação. Desative e reative o WiFi ou esqueça o SSID, depois tente se reconectar com a chave antiga. Verifique os logs exatos. Para Aruba, o cache adicional deve ser considerado porque uma MPSK em cache pode ignorar uma nova consulta de autenticação MAC. Um novo teste que usa um estado em cache não demonstra uma revogação em tempo hábil. 2
Finalmente, teste uma chave próxima não afetada no mesmo SSID. Ela ainda deve se conectar e receber a política pretendida. Isso detecta alterações excessivamente amplas na WLAN, no registro de cliente RADIUS ou nos trunks de switch. Registre o tempo decorrido da revogação até a falha na nova associação. Essa medição informa às operações do local o que o processo de novos usuários, mudanças e desligamentos pode realmente prometer.

O que dá errado e como corrigir?
| Sintoma | Área Potencial de Configuração | Primeira Verificação |
|---|---|---|
| O cliente nunca se conecta com a chave Cisco Meraki | Modo SSID ou retorno do RADIUS | Confirme Identity PSK com RADIUS, acesso direto, alcançabilidade do RADIUS e o resultado esperado do RADIUS. 1 |
| O cliente se conecta, mas cai na sub-rede incorreta da Cisco Meraki | Sobrescrita de VLAN ou uplink do AP | Compare a VLAN do SSID padrão, o resultado da sobrescrita do RADIUS e a permissão de trunk do AP. 1 |
| A conexão Aruba MPSK falha após a edição do perfil | Combinação não suportada | Confirme WPA2-PSK-AES, ClearPass como servidor primário e nenhuma autenticação MAC manual, lista de bloqueio ou combinação interna de RADIUS. 2 |
| A revogação da Aruba parece lenta | Cache de roaming | Estabeleça se o AP usou o cache MPSK local documentado antes de declarar o design como defeituoso. 2 |
| A chave Ruckus é compartilhada inesperadamente | Tipo de DPSK | Revise se uma DPSK de grupo foi selecionada em vez de uma chave destinada a ser vinculada. [3] |
| PPSK da UniFi ausente no design de 6 GHz | Modo de segurança e banda | O PPSK é apenas WPA2 e não funciona em 6 GHz. Use a orientação citada da UniFi para redesenhar o método de acesso. [4] |
Onde o iPSK se encaixa no design de WiFi Multi-Tenant?
O iPSK é um padrão de controle de acesso, não um modelo operacional de WiFi completo. Ele se encaixa no WiFi Multi-Tenant onde residentes, sistemas prediais e dispositivos de funcionários exigem decisões de acesso diferentes. Combine-o com o Guest WiFi para visitantes. Para decisões de contratos prediais, consulte Acordo de internet em lote vs WiFi gerenciado: qual modelo se adapta ao seu edifício. Este padrão se aplica em Hotelaria, Varejo, Transporte e Saúde. A Purple pode entregar seu overlay de nuvem independente de hardware em infraestruturas Cisco Meraki, HPE Aruba, Ruckus ou Ubiquiti UniFi. Veja Guest WiFi Management: Smart Authentication & Segmentation e Cloud Wifi Management: Secure Enterprise Connectivity 2026 para um contexto mais amplo.
Exemplo detalhado: Dispositivos de quartos de hotel e operações prediais
Um hotel de 200 quartos exige um SSID operacional para dispositivos nos quartos e um segmento separado para operações prediais, sem a necessidade de criar um SSID separado para cada categoria de dispositivo. Os arquitetos de rede selecionam Cisco Meraki iPSK com RADIUS em modo bridge. O design do RADIUS contém um registro de chave e a decisão de VLAN desejada para cada categoria de dispositivo. O SSID possui uma VLAN padrão, e apenas respostas RADIUS definidas podem substituí-la. 1
O conjunto de aceitação mensurável é discreto. Um dispositivo de teste do quarto deve se conectar com sua chave emitida e receber o segmento de dispositivos do quarto. Um dispositivo de operações prediais deve receber o segmento de operações. Uma chave removida do armazenamento RADIUS deve falhar em uma nova associação. Outra chave válida deve continuar conseguindo se conectar. Isso prova que os processos de acesso, segmentação e revogação funcionam juntos, em vez de demonstrações isoladas.
Exemplo detalhado: Operações de estádios e dispositivos temporários de eventos
Um estádio utiliza Ruckus SmartZone para equipes de eventos temporários que exigem acesso controlado durante a configuração. Os engenheiros geram DPSKs não vinculados para entregas de dispositivos únicos e DPSKs de grupo controlados de forma independente para equipamentos compartilhados. O SmartZone contém opções claras de função ou VLAN para cada chave. [3]
O resultado mensurável é a matriz de adesão. Uma chave que se vincula após o primeiro uso não deve conceder acesso a um segundo dispositivo não planejado. Uma chave de grupo deve direcionar cada dispositivo autorizado à sua VLAN pretendida. Assim que o evento for concluído, a remoção da chave deve impedir uma nova associação pelo dispositivo de teste original. Isso proporciona às operações do local um controle repetível de emissão e revogação sem a proliferação de SSIDs.

Perguntas frequentes
Posso implantar iPSK em access points Cisco Meraki existentes?
Sim, a Cisco Meraki documenta o iPSK com RADIUS em sua configuração de controle de acesso sem fio, sujeito aos limites de recursos declarados. Você configura o SSID, os servidores RADIUS e as substituições de VLAN em modo bridge onde for necessário no Dashboard. Certifique-se de que o SSID não esteja tunelado para um MX Concentrator e não planeje o uso de WPA3 com o fluxo de trabalho documentado de iPSK com RADIUS. 1
O ClearPass é obrigatório para o HPE Aruba Central MPSK?
Sim, o fluxo de trabalho HPE Aruba Central MPSK indicado seleciona o ClearPass Policy Manager como o servidor primário. O ClearPass fornece senhas específicas de dispositivos ou grupos e retorna informações de autorização Access-Accept documentadas. Verifique as combinações excluídas pela Aruba antes da implantação, especificamente autenticação manual de MAC, denylisting e servidores RADIUS internos. 2
O Ruckus DPSK pode colocar um dispositivo em uma VLAN separada?
Sim, o Ruckus SmartZone permite que você selecione um VLAN ID ao gerar um DPSK e permite atribuir uma função de usuário cujas permissões incluam uma VLAN. Você ainda deve garantir que a WLAN, uplinks de AP, switches e gateways transportem esse segmento. Crie e teste uma chave para cada resultado de política desejado antes de emitir chaves em escala de local. [3]
O Ubiquiti UniFi Private PSK e as VLANs atribuídas por RADIUS são iguais?
Não, a UniFi descreve PPSK e VLANs atribuídas por RADIUS como opções separadas. O PPSK mapeia senhas em um SSID compartilhado para uma VLAN. As VLANs atribuídas por RADIUS usam perfis exclusivos e exigem WPA2 Enterprise ou WPA3 Enterprise. O UniFi PPSK é apenas WPA2 e não funciona na banda de 6 GHz. [4]
Quanto esforço é necessário para uma implantação de iPSK?
Um piloto exige um SSID definido, VLANs de destino, uma fonte de controle de acesso, conectividade AP-para-RADIUS nos locais relevantes e um teste de revogação. O esforço escala com o número de proprietários de chaves e resultados de políticas, não com o número de SSIDs. Comece com duas políticas e alguns dispositivos, depois documente as etapas de emissão, suporte e desativação antes de uma implantação mais ampla.
O iPSK pode ajudar na conformidade com a GDPR ou PCI-DSS?
O iPSK pode apoiar o design de segmentação e controle de acesso, mas não certifica a conformidade. O Artigo 32 do GDPR exige medidas técnicas e organizacionais de segurança apropriadas. O PCI-DSS fornece requisitos técnicos e operacionais para proteger os dados da conta. Avalie seus fluxos de dados reais, logs, retenção, direitos de acesso e ambiente de pagamento com o proprietário de conformidade relevante. [7] [8]
O que devo testar antes de emitir chaves para residentes ou funcionários?
Teste uma conexão permitida, a VLAN ou resultado de política esperado, uma conexão negada com uma chave removida e uma chave não afetada no mesmo SSID. Capture evidências do controlador e do RADIUS ou ClearPass para cada teste. As implantações da Aruba também devem considerar o cache MPSK documentado, pois uma senha em cache pode alterar o que é comprovado por uma nova tentativa imediata. 1 2 [3]
References
[3]: https://docs.commscope.com/bundle/sz-700-wlanmanagementguide-sz300vszh/page/GUID-1A5752B1-CAEC-467B-8BE8-F058DA93EE4A.html "Ruckus SmartZone generating Dynamic PSKs"[4]: https://help.ui.com/hc/en-us/articles/29887064407319-Using-PPSK-RADIUS-for-Multiple-VLANs-On-an-SSID-in-UniFi-Network "Ubiquiti UniFi PPSK e RADIUS VLANs" [5]: https://www.rfc-editor.org/info/rfc3580 "RFC 3580: Diretrizes de uso do IEEE 802.1X RADIUS" [6]: https://datatracker.ietf.org/doc/html/rfc4675 "RFC 4675: Atributos RADIUS para suporte a VLAN e prioridade" [7]: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng "Regulamento Geral de Proteção de Dados, Artigo 32" [8]: https://blog.pcisecuritystandards.org/pci-dss-v4-0-resource-hub "Central de Recursos PCI DSS v4.x"
Definições principais
iPSK
Uma chave pré-compartilhada distinta usada em um SSID compartilhado, permitindo uma decisão de acesso por dispositivo ou grupo.
Use quando os dispositivos precisarem de uma integração mais simples do que as credenciais corporativas, mas você ainda precisar de emissão e revogação rastreáveis.
MPSK
A capacidade Multi Pre-Shared Key da HPE Aruba, documentada com senhas específicas por dispositivo ou grupo emitidas pelo ClearPass.
Use em um design de Aruba Central e ClearPass que necessite de controle de acesso por chave pessoal.
DPSK
Ruckus Dynamic PSK, criada e gerenciada no SmartZone para uma WLAN habilitada para DPSK.
Use quando o SmartZone for o ponto de controle para emitir, vincular e excluir chaves.
PPSK
Ubiquiti UniFi Private Pre-Shared Keys, que mapeiam uma senha para uma VLAN em um SSID compartilhado.
Use para segmentação de VLAN local no UniFi dentro das restrições documentadas de WPA2 e banda.
RADIUS
Um protocolo e modelo de serviço para decisões de autenticação, autorização e tarifação entre um ponto de acesso e um serviço de política.
Use onde a plataforma documenta um fluxo de iPSK ou MPSK baseado em RADIUS e você precisa de controle central.
VLAN
Um segmento de rede lógico que separa domínios de transmissão e pode ser atribuído como parte de uma decisão de acesso.
Use para manter o tráfego de residentes, visitantes, operacional e de dispositivos em caminhos de política distintos.
RADIUS Access-Accept
A resposta de sucesso de um servidor RADIUS, que pode incluir informações de autorização ou chaves específicas do fabricante.
Inspecione ao diagnosticar por que um dispositivo se conectou, qual política ele recebeu ou por que o resultado de uma VLAN mudou.
RADIUS override
Uma capacidade de plataforma que permite que uma resposta RADIUS bem-sucedida substitua a tag de VLAN padrão de um SSID.
Use em designs de modo bridge suportados do Cisco Meraki quando a política central deve controlar a VLAN do cliente.
Four-way key handshake
A troca de estabelecimento de chave WPA usada após a associação para estabelecer as chaves de proteção de tráfego.
Explica por que uma chave pessoal correta e um resultado de política aceito são necessários antes que um cliente possa usar a rede.
Revocation test
Um teste controlado de nova associação que mostra que uma chave removida ou negada não permite mais o acesso à rede.
Execute antes de uma implantação mais ampla e após qualquer alteração de controle de acesso para comprovar o processo de novos usuários, mudanças e desligamentos.
Exemplos práticos
Um hotel de 200 quartos precisa de dispositivos dos quartos e operações do edifício em um único SSID com segmentos de rede separados.
Configure o Cisco Meraki iPSK com RADIUS no modo bridge. Mantenha um registro RADIUS e a decisão de VLAN pretendida para cada categoria de dispositivo, defina uma VLAN padrão para o SSID e ative o RADIUS override documentado. Valide a conexão de um dispositivo de quarto, a conexão de um dispositivo de operações, a recusa de uma chave revogada e a conexão de uma chave não afetada. [1]
Um estádio precisa de acesso controlado para dispositivos temporários de eventos sem a necessidade de criar múltiplos SSIDs operacionais.
No Ruckus SmartZone, gere DPSKs não vinculadas para entrega controlada de dispositivo único e uma DPSK de grupo gerenciada para equipamentos compartilhados. Atribua a função ou VLAN pretendida durante a geração. Valide se uma chave recém-vinculada rejeita um segundo dispositivo não planejado, se a chave de grupo recebe sua política e se a exclusão bloqueia uma nova conexão após o encerramento do evento. [3]
Fontes
- Cisco Meraki: iPSK with RADIUS authentication
- HPE Aruba: Support for MPSK in WLAN SSID
- Ruckus SmartZone: Generating Dynamic PSKs
- Ubiquiti UniFi: PPSK and RADIUS for multiple VLANs
- RFC 3580: IEEE 802.1X RADIUS usage guidelines
- RFC 4675: RADIUS attributes for VLAN and priority support
- EUR-Lex: General Data Protection Regulation
- PCI Security Standards Council: PCI Data Security Standard
Continue a ler esta série
Bulk internet agreement vs managed WiFi: qual modelo se adequa ao seu edifício
Uma referência prática de compras para líderes de propriedades, TI e operações comparando banda larga residencial individual, bulk internet agreement e managed WiFi. O material esclarece propriedade, mudança de residentes, segurança, escopo de custos e saída contratual, utilizando termos de bulk-internet dos EUA e seus equivalentes no Reino Unido.
Soluções de WiFi para apartamentos: um guia completo para empresas
Este guia aborda a arquitetura, a implantação e o caso de negócios para soluções de WiFi para apartamentos em propriedades Build to Rent e unidades multifamiliares. Ele explica como a tecnologia Identity Pre-Shared Key (iPSK) cria bolhas de rede seguras e isoladas para cada residente, ao mesmo tempo que oferece suporte a dispositivos inteligentes e IoT. Desenvolvedores imobiliários, proprietários e operadores de BTR encontrarão orientações de implantação práticas, dados de ROI e cenários reais de implementação.
Cox business managed WiFi: um guia completo para empresas
Este guia detalha como desenvolvedores imobiliários e operadoras BTR podem implantar redes seguras e escaláveis usando o Cox Business managed WiFi. Ele abrange a arquitetura de rede, a implantação de hardware neutro em relação ao fornecedor e o impacto comercial da transição da conectividade de uma dor de cabeça operacional para uma infraestrutura confiável.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.