Pular para o conteúdo principal

Como implantar iPSK no Cisco Meraki, HPE Aruba e Ruckus

Este guia de referência prático mostra como implantar iPSK no Cisco Meraki, MPSK no HPE Aruba Central e DPSK no Ruckus SmartZone, com um breve apêndice do UniFi PPSK. Ele se concentra na emissão de chaves, atribuição de VLAN ou política, fluxos de decisão RADIUS e testes de revogação que comprovam o funcionamento de uma implantação em um local real.

Por Marketing TeamPublicado Atualizado
📖 13 min de leitura3,429 palavras2 exemplos práticos10 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Boas-vindas ao briefing de implantação do iPSK para Cisco Meraki, HPE Aruba e Ruckus. O problema operacional é conhecido. Você tem mais tipos de dispositivos do que gostaria de ter de SSIDs. Dispositivos de quartos de hotel, dispositivos de residentes, sistemas prediais, equipamentos de prestadores de serviços e tecnologias de eventos temporários precisam de decisões de acesso diferentes. Uma senha compartilhada não oferece um caminho limpo para a revogação de acessos. Um SSID separado para cada grupo adiciona sobrecarga de rádio e torna o serviço mais difícil de operar. As implantações de chaves pré-compartilhadas de identidade resolvem essa lacuna. O SSID compartilhado permanece o mesmo, mas cada dispositivo ou grupo recebe uma chave diferente. A chave pode direcionar para uma VLAN, política ou função diferente. Os nomes variam de acordo com o fabricante. O Cisco Meraki usa iPSK com RADIUS. O HPE Aruba usa MPSK. O Ruckus usa DPSK. O UniFi chama sua opção local de Private Pre-Shared Keys, ou PPSK. O princípio de funcionamento é o mesmo: você substitui um único segredo compartilhado por uma decisão de acesso que pode emitir, inspecionar e revogar. Comece pelo design da rede cabeada. Crie as VLANs que você realmente precisa e garanta que cada uplink de AP as transporte. Não comece criando chaves em um painel. Defina primeiro os resultados de acesso desejados. Em um edifício multi-inquilino, isso pode ser residente, operações prediais, dispositivo de quarto e teste. Em um hotel, poderia ser dispositivo de quarto, back-office e prestador de serviços. Em um estádio, poderia ser produção, operações de eventos e dispositivo temporário. Os nomes são menos importantes do que o fato de cada um ter um proprietário claro e um propósito definido. Em seguida, decida o quão granular a chave deve ser. Uma chave específica para cada dispositivo é mais fácil de revogar e investigar. Uma chave de grupo é mais fácil de distribuir, mas um vazamento afeta todos os dispositivos que a compartilham. Essa distinção é mais importante durante a desativação de acessos. Se um prestador de serviços sai com uma chave de grupo, você pode precisar rotacionar as chaves de um grupo inteiro. Se o prestador de serviços tiver uma chave pessoal, você pode remover apenas um registro e preservar o acesso de todos os outros. O Cisco Meraki oferece uma rota de iPSK baseada em RADIUS. No Dashboard, vá em Wireless, Configure, Access control. Escolha o seu SSID e selecione Identity PSK com RADIUS. Defina o acesso direto em vez de uma splash page, e depois configure o servidor RADIUS. Este é o ponto onde você precisa de uma definição clara de propriedade. O ponto de acesso é o cliente RADIUS. Sua plataforma de autenticação é o ponto de decisão. Mantenha o segredo compartilhado do RADIUS em seu gerenciador de segredos aprovado. Não o deixe em uma planilha de implantação. A Meraki documenta um modelo baseado em MAC e um modelo Easy PSK. No modelo baseado em MAC, o registro RADIUS associa o endereço MAC de um dispositivo à chave. No modelo Easy PSK, o AP encaminha o material específico de handshake para o RADIUS. O servidor RADIUS encontra uma chave conhecida correspondente e envia um Access-Accept contendo as informações da chave que a Meraki espera. O AP reinicia o handshake e conclui a conexão. Onde a segmentação é importante, execute o SSID Meraki no modo bridge. Atribua a ele uma VLAN padrão. Em seguida, habilite a substituição de RADIUS documentada para que a resposta bem-sucedida possa substituir essa tag padrão. Você também pode aplicar uma política de grupo do Dashboard para firewall ou controles de tráfego. O teste não estará concluído até que o dispositivo tenha a faixa de endereços pretendida e a política esperada. Um aceite de RADIUS é necessário. Não é o resultado final. Existem duas barreiras rígidas no fluxo de trabalho Meraki citado. O iPSK documentado com capacidade RADIUS não suporta WPA3. Ele também não funciona quando o SSID direciona o tráfego por túnel para um MX Concentrator. Trate isso como decisões tomadas antes do piloto, não como um ticket descoberto após o lançamento. A HPE Aruba aborda o mesmo objetivo por meio de MPSK e ClearPass. No Aruba Central, abra Gerenciar, Dispositivos, Pontos de Acesso, Configuração e depois WLANs. Adicione ou edite o SSID, abra Segurança, selecione Pessoal, escolha MPSK-AES e selecione o ClearPass Policy Manager como o servidor primário. O fluxo de trabalho explica por que o ClearPass é importante. Um dispositivo se registra e recebe uma senha específica do dispositivo ou do grupo. Ele se conecta usando WPA2-PSK-AES. O AP realiza a troca de autenticação MAC documentada com o ClearPass. O ClearPass retorna um Access-Accept com informações de autorização e um atributo de senha Aruba MPSK. O AP gera a chave e conclui o handshake de quatro vias. Se a senha estiver incorreta ou o ClearPass rejeitar o dispositivo, a conexão falhará. Não adicione manualmente a autenticação MAC a uma WLAN MPSK apenas porque o processo usa uma busca de MAC. A Aruba trata explicitamente o MPSK e a autenticação MAC manual como mutuamente exclusivos. Ela também identifica listas de bloqueio e o servidor RADIUS interno como combinações incompatíveis. Registre essas restrições no registro de alterações antes de tocar em um perfil ativo. Um ponto da Aruba merece atenção extra: o cache. A Aruba documenta que um AP armazena informações de MPSK em cache para roaming. Um registro em cache pode significar que o AP não realiza uma nova busca de autenticação MAC. Isso é útil para roaming. Também é por isso que uma repetição rápida não é prova de revogação. Voltaremos ao plano de teste em um momento. Até aqui, o padrão prático está claro. Construa os segmentos de rede. Defina o SSID compartilhado. Configure o caminho de busca de chave do fabricante. Associe cada chave a um resultado de política definido. Depois, prove que a decisão muda quando a chave desaparece. Essa última parte é onde muitos pilotos, que de outra forma seriam sólidos, falham. Agora, vamos olhar para a Ruckus, o conceito de mapeamento de RADIUS e VLAN, e o teste de revogação que torna uma implantação de iPSK operacionalmente confiável. No Ruckus SmartZone, primeiro você confirma se a WLAN está com o DPSK habilitado. Em seguida, abra Segurança, Controle de Acesso, PSK Dinâmico e escolha Gerar DPSKs. Selecione a WLAN, escolha o número de chaves, insira ou gere o nome de usuário e a senha, selecione a função do usuário, defina o ID da VLAN e decida se a chave é um DPSK de grupo. A Ruckus torna o tipo de chave visível no modelo operacional. Uma DPSK não vinculada torna-se vinculada quando um dispositivo a usa pela primeira vez. Uma DPSK de grupo permanece compartilhável. Uma chave vinculada pode ser importada com um endereço MAC. Use chaves não vinculadas para transferência controlada. Use chaves de grupo apenas onde o uso compartilhado for intencional e o proprietário aceitar as consequências da rotação. Use registros vinculados onde já exista um inventário de dispositivos confiáveis. A decisão de política pode residir na função ou na VLAN selecionada. A Ruckus documenta que uma função de usuário carrega atributos e permissões, incluindo VLAN, restrições de UTP e de horário. Ela também permite que você selecione uma VLAN durante a geração da chave. Independentemente do design escolhido, mapeie-o de volta para a configuração do switch e do gateway. Um registro de chave correto não pode superar uma VLAN ausente em um uplink de AP. Para a visão neutra em relação ao fornecedor, o RADIUS carrega um resultado de autenticação e autorização. Ele não força cada controladora a interpretá-lo da mesma maneira. No Cisco Meraki, o RADIUS pode fornecer as informações da chave e substituir a tag de VLAN padrão do SSID. No Aruba, o ClearPass retorna a senha MPSK e as informações de autorização. No Ruckus DPSK, o SmartZone pode usar seu próprio registro DPSK, função de usuário e escolha de VLAN. A RFC 4675 descreve os atributos RADIUS para atribuição dinâmica de VLAN em redes IEEE 802 e reconhece que um dispositivo WiFi pode ser tratado como uma porta virtual. Isso significa que suas evidências de teste devem cruzar quatro camadas. Primeiro, o dispositivo usou o SSID e a chave pretendidos. Segundo, o ponto de acesso ou controladora aceitou a chave. Terceiro, o serviço de política retornou a autorização esperada. Quarto, o dispositivo chegou na VLAN ou política pretendida e pôde alcançar apenas os serviços permitidos lá. Se você parar no evento da controladora, não terá provado a segmentação. O teste de revogação é o seu teste de aceitação mais importante. Comece com um controle positivo. Conecte um dispositivo de teste com uma chave emitida. Capture a aceitação do RADIUS ou ClearPass onde for relevante, o registro do cliente na controladora e a VLAN ou política observada. Em seguida, revogue a chave na verdadeira origem do controle. Remova ou negue o mapeamento do Meraki RADIUS. Remova o registro ou autorização do ClearPass que fornece a decisão do Aruba. Exclua a Ruckus DPSK. No UniFi PPSK, remova o mapeamento de senha para VLAN usando as orientações atuais de configuração do UniFi. Em seguida, force uma nova associação. Esqueça o SSID, ou desative e reative o WiFi, e tente novamente com a chave antiga. A condição de aprovação é uma nova adesão negada e uma entrada de log que explica o motivo. Não use a ausência de uma chave em um painel como resultado. Você está testando se a rede rejeita o acesso, não se um administrador preencheu um formulário de exclusão.Para Aruba, inclua o comportamento de cache no design de teste. Uma MPSK em cache pode evitar uma nova consulta. Defina a etapa de manipulação ou expiração de cache em seu procedimento de produção e, somente então, execute o teste de nova associação. Para cada plataforma, repita a associação com uma chave não afetada no mesmo SSID. Ela ainda deve funcionar. Isso detecta um perfil WLAN corrompido, uma alteração de RADIUS excessivamente ampla ou uma VLAN ausente no caminho com fio. Uma sequência de implantação curta funciona bem. Comece com dois resultados de política e alguns dispositivos representativos. Um deve ser um dispositivo fácil, como um tablet gerenciado. O outro deve ser um dispositivo difícil, como um controlador de sala ou unidade IoT mais antiga. Teste a emissão, o acesso permitido, a negação por chave incorreta, a revogação e a continuidade com chave não afetada. Anote o identificador do dispositivo, o proprietário da chave, o nome da política, a hora da emissão e o local da evidência. Só então passe para um grupo maior. Para operações no local, mantenha o procedimento de suporte breve. A equipe de primeiro nível precisa do nome do SSID, de um identificador de dispositivo, do proprietário da chave emitida, da hora da falha e de instruções para não reemitir uma chave antes que o evento do controlador seja capturado. A engenharia de rede precisa ser responsável pelo RADIUS, ClearPass, mapeamento de funções do SmartZone e transporte de VLAN com fio. Essa divisão evita um desperdício de tempo familiar: substituir uma chave quando a falha real é um tronco de AP ou uma função aplicada incorretamente. Uma palavra final sobre o escopo. O iPSK pode oferecer suporte à segmentação e ao controle de acesso, mas não torna uma rede automaticamente em conformidade com o GDPR ou PCI-DSS. O GDPR exige medidas de segurança técnicas e organizacionais adequadas. O PCI-DSS fornece requisitos para proteger os dados de contas de pagamento. Trate a implantação do iPSK como uma entrada para o design mais amplo de segurança e tratamento de dados, e não como um certificado de conformidade. O próximo passo é prático. Escolha um local semelhante ao de produção, dois resultados de política e um dispositivo de teste para cada um. Crie o caminho de decisão, capture a evidência e execute o teste de revogação antes de emitir mais do que algumas chaves. Se esse teste funcionar, você terá as bases para um serviço de WiFi multi-tenant que é mais fácil de operar, mais fácil de revogar e mais claro de oferecer suporte.

Parte da nossa série principal: Guia de WiFi Multi-Tenant →

Como implantar iPSK no Cisco Meraki, HPE Aruba e Ruckus

A Cisco Meraki, a HPE Aruba e a Ruckus permitem, cada uma, colocar diferentes dispositivos ou grupos em políticas distintas sem a necessidade de criar um SSID separado para cada grupo. Configure um SSID WPA2 Personal, crie ou obtenha uma chave pessoal, associe-a a uma VLAN ou função e, em seguida, comprove que a exclusão bloqueia novas associações. 1 2 [3]

O que uma implantação de iPSK realmente faz?

Uma Identity Pre-Shared Key, ou iPSK, fornece uma senha exclusiva para um dispositivo ou grupo, mantendo um SSID compartilhado. Os fabricantes utilizam nomes diferentes para isso. A Cisco Meraki chama sua opção baseada em RADIUS de iPSK. A HPE Aruba chama isso de Multi Pre-Shared Key, ou MPSK. A Ruckus chama de Dynamic PSK, ou DPSK. A Ubiquiti UniFi chama sua opção local de Private Pre-Shared Key, ou PPSK.

O resultado prático disso é o controle de acesso em uma única rede WiFi pessoal. Você pode segregar um dispositivo de sala, dispositivo de residente ou dispositivo operacional sem transmitir um SSID separado para cada caso de uso. O ponto de controle varia de acordo com a plataforma. A Cisco Meraki pode obter substituições de chaves e VLAN por meio de RADIUS. A HPE Aruba recupera senhas criptografadas e informações de autorização do ClearPass. A Ruckus pode colocar um DPSK diretamente em uma função de usuário ou VLAN. O PPSK da UniFi mapeia senhas para VLANs localmente. 1 2 [3] [4]

Esta não é uma alternativa ao 802.1X. O IEEE 802.1X fornece controle de acesso à rede baseado em porta, enquanto o iPSK é adequado para dispositivos que exigem um SSID compartilhado e acesso por chave pessoal. [5]

Plataforma Plano de Controle de Credenciais Associação de Política ou VLAN Suportada via Fluxo de Trabalho Indicado Principal Restrição de Design
Cisco Meraki RADIUS Externo SSID em modo Bridge com substituição de VLAN por RADIUS, além de Política de Grupo do Dashboard O iPSK com RADIUS não suporta WPA3 e não pode operar em um SSID encapsulado para um MX Concentrator. 1
HPE Aruba ClearPass Policy Manager O ClearPass Access-Accept inclui informações de autorização e o atributo de senha MPSK da Aruba O MPSK usa WPA2-PSK-AES e é mutuamente exclusivo com a autenticação MAC manual. 2
Ruckus SmartZone SmartZone Dynamic PSK Store Função de usuário e ID de VLAN selecionados durante a criação do DPSK A propriedade operacional das chaves vinculadas, não vinculadas e de grupo varia. [3]
Ubiquiti UniFi Configuração de Rede UniFi Uma senha PPSK para cada VLAN configurada O PPSK é apenas WPA2 e não funciona na banda de 6 GHz. [4]

O que você precisa antes de começar?

Comece com um design de encaminhamento em vez do dashboard. Crie VLANs de destino e garanta que qualquer VLAN que possa retornar um SSID esteja ativa em cada uplink de AP. Escolha resultados de política que os operadores possam explicar, como residente, operações do edifício, dispositivo do quarto e teste. Decida se as chaves serão por dispositivo ou por grupo controlado. Chaves por dispositivo permitem a revogação precisa, enquanto chaves de grupo reduzem o esforço de solução de problemas, mas aumentam o impacto de um vazamento. [3] Para um design baseado em RADIUS, registre os pontos de acesso ou sua sub-rede de gerenciamento como clientes RADIUS. Use o mesmo segredo compartilhado nos pontos de acesso e no servidor RADIUS. A Cisco Meraki documenta essa relação em sua configuração de servidor RADIUS. Mantenha o código secreto em seu repositório de segredos aprovado e defina um proprietário designado para cada população de chaves. 1

Registre o SSID, o resultado da política, a origem da chave, o endereço MAC do dispositivo de teste e o resultado da revogação, onde aplicável. A randomização de MAC pode complicar os fluxos de trabalho vinculados ao MAC, o que é citado pela Cisco Meraki como um motivo para o Easy PSK. 1

Como configurar o Cisco Meraki iPSK com RADIUS?

Use o Cisco Meraki iPSK com RADIUS quando precisar de controle centralizado. No dashboard, abra Wireless > Configure > Access control, selecione o SSID de destino e escolha Identity PSK with RADIUS. Defina a splash page para None (Direct access) e, em seguida, adicione os detalhes do servidor RADIUS. O guia da Cisco Meraki inclui telas e exemplos atuais. 1

Para fluxos de trabalho baseados em MAC, seu registro RADIUS vincula o endereço MAC do cliente e o PSK por meio de Tunnel-Password. No Easy PSK, o AP fornece atributos de handshake específicos do fornecedor Meraki; o RADIUS localiza o iPSK e envia um Access-Accept, após o qual o AP reinicia o handshake de chave. 1

Configure o modo bridge onde você precisa de atribuição de VLAN por dispositivo. Defina a VLAN padrão do SSID em Client IP and VLAN e, em seguida, ative a substituição de RADIUS documentada para que um Access-Accept possa substituir essa tag de VLAN padrão. Se você também precisar de firewall, modelagem de tráfego ou outras políticas do dashboard, crie uma política de grupo do dashboard correspondente em Network-wide > Configure > Group Policies. A sequência de validação da Cisco Meraki consiste em conectar um dispositivo de teste, verificar os logs em tempo real do RADIUS e inspecionar o cliente no dashboard. 1

A Cisco Meraki não oferece suporte a essa funcionalidade de iPSK com RADIUS em WPA3 ou em SSIDs tunelados para um MX Concentrator. Confirme ambos antes de iniciar um projeto piloto. 1

Como configurar o HPE Aruba MPSK no Aruba Central?

Use o HPE Aruba MPSK com ClearPass quando precisar que o ClearPass emita senhas e decisões de autorização específicas do dispositivo ou do grupo. O caminho documentado no Aruba Central é Manage > Devices > Access Points > Config > WLANs. Adicione um SSID ou edite um SSID existente, abra Security, selecione Personal, selecione MPSK-AES em gerenciamento de chaves, selecione o ClearPass Policy Manager como servidor primário e salve. 2 O fluxo documentado é simples. Um dispositivo se registra e recebe uma senha. Ele se conecta com WPA2-PSK-AES. O AP realiza a autenticação MAC contra o ClearPass. O ClearPass retorna um Access-Accept com informações de autorização e o atributo específico do fornecedor Aruba-MPSK-Passphrase. O AP gera a PSK e conclui o four-way key exchange. Uma senha incorreta ou um Access-Reject impede a conexão. 2 Não ative manualmente a autenticação MAC na WLAN apenas porque o fluxo inclui uma busca MAC. A Aruba afirma que o MPSK e a autenticação MAC manual são mutuamente exclusivos. Também observa que o MPSK é mutuamente exclusivo com denylisting e servidores RADIUS internos. Considere essas restrições como pontos de verificação na revisão do design antes de alterar os perfis de produção. 2

Planeje a revogação com base no cache. A documentação da Aruba afirma que o AP armazena a senha MPSK em um cache local para roaming e pode ignorar a autenticação MAC quando encontra uma entrada correspondente. Portanto, simplesmente excluir um registro ou alterar uma política não é prova suficiente. Seu teste de aceitação deve incluir uma nova associação após o estado em cache ter deixado de permitir a credencial antiga. Use os documentos operacionais atuais da Aruba e do ClearPass para definir os processos de limpeza ou expiração do cache para a sua versão. 2

Como você gera chaves Ruckus DPSK no SmartZone?

Use Ruckus DPSK quando o SmartZone for o seu ponto de controle operacional e você desejar que o controlador gere e revogue chaves. Primeiro, certifique-se de que a WLAN está com o DPSK ativado. Em seguida, acesse Security > Access Control > Dynamic PSK e selecione Generate DPSKs. Selecione a WLAN, escolha o número de chaves, depois insira ou gere um nome de usuário e uma senha. Selecione uma função de usuário, defina a ID da VLAN e escolha se a chave é um DPSK de grupo. [3]

Escolha o tipo de DPSK com cuidado. Uma chave não vinculada é vinculada no primeiro uso, uma chave de grupo pode atender a vários dispositivos e uma chave vinculada pode ser importada por endereço MAC usando um CSV. [3]

A Ruckus vincula a função de usuário selecionada aos atributos e permissões da função, que incluem VLAN, UTP e restrições de tempo. Você também pode definir a ID da VLAN durante a criação da chave. Isso permite que você use um SSID consistente enquanto mantém a decisão de controle de acesso vinculada ao registro DPSK ou à sua função. [3]

Para revogação, selecione o DPSK na lista Dynamic PSK e use Delete. Teste a exclusão com o mesmo dispositivo usado para emitir a chave. Esqueça o SSID ou desconecte-o, depois tente uma nova conexão usando a chave removida. Registre uma recusa de entrada como uma condição de aprovação. Não declare sucesso apenas com base na ausência da chave na lista do controlador. [3]

Como o RADIUS mapeia uma chave para uma VLAN ou política?

O RADIUS não faz com que todos os fornecedores funcionem da mesma maneira. Ele transporta a decisão de autenticação e autorização. O AP ou controladora determina quais atributos retornados eles suportam. O RFC 4675 descreve os atributos RADIUS para atribuição dinâmica de VLAN em redes IEEE 802 e observa que um dispositivo de rede sem fio pode tratar uma associação de segurança como uma porta virtual. [6]

Fase Cisco Meraki iPSK com RADIUS HPE Aruba MPSK Ruckus DPSK O que você deve verificar
Dispositivo inicia a associação O cliente apresenta sua PSK configurada; o AP encaminha o material iPSK documentado para o RADIUS. 1 O cliente se associa com a senha MPSK. 2 O cliente se associa com o WLAN habilitado para DPSK. [3] O SSID correto e a chave atual são utilizados.
Busca de autorização O RADIUS corresponde ao fluxo da chave e retorna Access-Accept com as informações da chave. 1 O ClearPass retorna Access-Accept com informações de autorização e a VSA da senha MPSK. 2 O SmartZone lê o registro DPSK e a função ou VLAN selecionada. [3] A fonte de busca identifica o dispositivo ou grupo de chaves.
Resultado do acesso A sobreposição do RADIUS pode substituir a tag de VLAN padrão do SSID; a política de grupo do Dashboard pode aplicar controles adicionais. 1 A Aruba documenta as informações de autorização do ClearPass. Crie e verifique sua política do ClearPass de forma independente. 2 A função do usuário transfere suas permissões, que incluem VLAN; a VLAN também pode ser selecionada na geração da chave. [3] O dispositivo recebe a sub-rede e a política esperadas.
Resultado negativo A ausência de uma aceitação RADIUS válida significa que não há associação iPSK bem-sucedida. 1 Senha incorreta ou Access-Reject falha na autenticação. 2 Exclua o DPSK e, em seguida, teste a nova associação. [3] Os logs mostram a negação, não apenas o erro no lado do cliente.

Para Cisco Meraki, teste tanto a VLAN padrão quanto os resultados de sobreposição de RADIUS, depois insira a VLAN retornada e a configuração de trunk do AP em um registro de alteração. Para Aruba, comprove o resultado da política do ClearPass em seu próprio ambiente. Para Ruckus, mantenha a função ou VLAN selecionada durante a geração do DPSK compatível com o design do switch e do gateway. 1 2 [3]

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Como você testa se a revogação de chave funciona?

Inclua a revogação logo na primeira implantação. Você está testando a resposta operacional a um dispositivo local perdido, um prestador de serviço desligado ou uma chave emitida incorretamente. A condição de sucesso não é "nós excluímos o registro". A condição de sucesso é "o dispositivo não consegue concluir uma nova associação com a chave removida, e os logs identificam o motivo".

Comece com um teste positivo. Conecte um dispositivo de teste usando a chave emitida. Capture o evento de aceitação da controladora ou do RADIUS, a política de cliente atribuída e o segmento de rede observado pelo dispositivo. Para Cisco Meraki, verifique os detalhes do cliente no Dashboard e seus logs do RADIUS. Para Ruckus, capture o registro DPSK, a função ou VLAN e o resultado da associação. Para Aruba, capture o resultado do ClearPass, bem como o resultado do AP. 1 2 [3]

Depois revogue a chave a partir da sua fonte de verdade. Remova ou negue o mapeamento correspondente do Cisco Meraki RADIUS. Remova o registro ou autorização do ClearPass que fornece a decisão de MPSK da Aruba. Exclua a DPSK da Ruckus. Para PPSK da UniFi, remova o mapeamento de senha para VLAN na configuração atual da UniFi e valide-o de acordo com a documentação atual da UniFi antes de usar o fluxo de trabalho em um ambiente de produção. 1 2 [3] [4] Force uma nova associação. Desative e reative o WiFi ou esqueça o SSID, depois tente se reconectar com a chave antiga. Verifique os logs exatos. Para Aruba, o cache adicional deve ser considerado porque uma MPSK em cache pode ignorar uma nova consulta de autenticação MAC. Um novo teste que usa um estado em cache não demonstra uma revogação em tempo hábil. 2

Finalmente, teste uma chave próxima não afetada no mesmo SSID. Ela ainda deve se conectar e receber a política pretendida. Isso detecta alterações excessivamente amplas na WLAN, no registro de cliente RADIUS ou nos trunks de switch. Registre o tempo decorrido da revogação até a falha na nova associação. Essa medição informa às operações do local o que o processo de novos usuários, mudanças e desligamentos pode realmente prometer.

Como implantar iPSK no Cisco Meraki, HPE Aruba e Ruckus - ipsk revocation test

O que dá errado e como corrigir?

Sintoma Área Potencial de Configuração Primeira Verificação
O cliente nunca se conecta com a chave Cisco Meraki Modo SSID ou retorno do RADIUS Confirme Identity PSK com RADIUS, acesso direto, alcançabilidade do RADIUS e o resultado esperado do RADIUS. 1
O cliente se conecta, mas cai na sub-rede incorreta da Cisco Meraki Sobrescrita de VLAN ou uplink do AP Compare a VLAN do SSID padrão, o resultado da sobrescrita do RADIUS e a permissão de trunk do AP. 1
A conexão Aruba MPSK falha após a edição do perfil Combinação não suportada Confirme WPA2-PSK-AES, ClearPass como servidor primário e nenhuma autenticação MAC manual, lista de bloqueio ou combinação interna de RADIUS. 2
A revogação da Aruba parece lenta Cache de roaming Estabeleça se o AP usou o cache MPSK local documentado antes de declarar o design como defeituoso. 2
A chave Ruckus é compartilhada inesperadamente Tipo de DPSK Revise se uma DPSK de grupo foi selecionada em vez de uma chave destinada a ser vinculada. [3]
PPSK da UniFi ausente no design de 6 GHz Modo de segurança e banda O PPSK é apenas WPA2 e não funciona em 6 GHz. Use a orientação citada da UniFi para redesenhar o método de acesso. [4]

Onde o iPSK se encaixa no design de WiFi Multi-Tenant?

O iPSK é um padrão de controle de acesso, não um modelo operacional de WiFi completo. Ele se encaixa no WiFi Multi-Tenant onde residentes, sistemas prediais e dispositivos de funcionários exigem decisões de acesso diferentes. Combine-o com o Guest WiFi para visitantes. Para decisões de contratos prediais, consulte Acordo de internet em lote vs WiFi gerenciado: qual modelo se adapta ao seu edifício. Este padrão se aplica em Hotelaria, Varejo, Transporte e Saúde. A Purple pode entregar seu overlay de nuvem independente de hardware em infraestruturas Cisco Meraki, HPE Aruba, Ruckus ou Ubiquiti UniFi. Veja Guest WiFi Management: Smart Authentication & Segmentation e Cloud Wifi Management: Secure Enterprise Connectivity 2026 para um contexto mais amplo.

Exemplo detalhado: Dispositivos de quartos de hotel e operações prediais

Um hotel de 200 quartos exige um SSID operacional para dispositivos nos quartos e um segmento separado para operações prediais, sem a necessidade de criar um SSID separado para cada categoria de dispositivo. Os arquitetos de rede selecionam Cisco Meraki iPSK com RADIUS em modo bridge. O design do RADIUS contém um registro de chave e a decisão de VLAN desejada para cada categoria de dispositivo. O SSID possui uma VLAN padrão, e apenas respostas RADIUS definidas podem substituí-la. 1

O conjunto de aceitação mensurável é discreto. Um dispositivo de teste do quarto deve se conectar com sua chave emitida e receber o segmento de dispositivos do quarto. Um dispositivo de operações prediais deve receber o segmento de operações. Uma chave removida do armazenamento RADIUS deve falhar em uma nova associação. Outra chave válida deve continuar conseguindo se conectar. Isso prova que os processos de acesso, segmentação e revogação funcionam juntos, em vez de demonstrações isoladas.

Exemplo detalhado: Operações de estádios e dispositivos temporários de eventos

Um estádio utiliza Ruckus SmartZone para equipes de eventos temporários que exigem acesso controlado durante a configuração. Os engenheiros geram DPSKs não vinculados para entregas de dispositivos únicos e DPSKs de grupo controlados de forma independente para equipamentos compartilhados. O SmartZone contém opções claras de função ou VLAN para cada chave. [3]

O resultado mensurável é a matriz de adesão. Uma chave que se vincula após o primeiro uso não deve conceder acesso a um segundo dispositivo não planejado. Uma chave de grupo deve direcionar cada dispositivo autorizado à sua VLAN pretendida. Assim que o evento for concluído, a remoção da chave deve impedir uma nova associação pelo dispositivo de teste original. Isso proporciona às operações do local um controle repetível de emissão e revogação sem a proliferação de SSIDs.

Como implantar iPSK no Cisco Meraki, HPE Aruba e Ruckus - radius lookup flow

Perguntas frequentes

Posso implantar iPSK em access points Cisco Meraki existentes?

Sim, a Cisco Meraki documenta o iPSK com RADIUS em sua configuração de controle de acesso sem fio, sujeito aos limites de recursos declarados. Você configura o SSID, os servidores RADIUS e as substituições de VLAN em modo bridge onde for necessário no Dashboard. Certifique-se de que o SSID não esteja tunelado para um MX Concentrator e não planeje o uso de WPA3 com o fluxo de trabalho documentado de iPSK com RADIUS. 1

O ClearPass é obrigatório para o HPE Aruba Central MPSK?

Sim, o fluxo de trabalho HPE Aruba Central MPSK indicado seleciona o ClearPass Policy Manager como o servidor primário. O ClearPass fornece senhas específicas de dispositivos ou grupos e retorna informações de autorização Access-Accept documentadas. Verifique as combinações excluídas pela Aruba antes da implantação, especificamente autenticação manual de MAC, denylisting e servidores RADIUS internos. 2

O Ruckus DPSK pode colocar um dispositivo em uma VLAN separada?

Sim, o Ruckus SmartZone permite que você selecione um VLAN ID ao gerar um DPSK e permite atribuir uma função de usuário cujas permissões incluam uma VLAN. Você ainda deve garantir que a WLAN, uplinks de AP, switches e gateways transportem esse segmento. Crie e teste uma chave para cada resultado de política desejado antes de emitir chaves em escala de local. [3]

O Ubiquiti UniFi Private PSK e as VLANs atribuídas por RADIUS são iguais?

Não, a UniFi descreve PPSK e VLANs atribuídas por RADIUS como opções separadas. O PPSK mapeia senhas em um SSID compartilhado para uma VLAN. As VLANs atribuídas por RADIUS usam perfis exclusivos e exigem WPA2 Enterprise ou WPA3 Enterprise. O UniFi PPSK é apenas WPA2 e não funciona na banda de 6 GHz. [4]

Quanto esforço é necessário para uma implantação de iPSK?

Um piloto exige um SSID definido, VLANs de destino, uma fonte de controle de acesso, conectividade AP-para-RADIUS nos locais relevantes e um teste de revogação. O esforço escala com o número de proprietários de chaves e resultados de políticas, não com o número de SSIDs. Comece com duas políticas e alguns dispositivos, depois documente as etapas de emissão, suporte e desativação antes de uma implantação mais ampla.

O iPSK pode ajudar na conformidade com a GDPR ou PCI-DSS?

O iPSK pode apoiar o design de segmentação e controle de acesso, mas não certifica a conformidade. O Artigo 32 do GDPR exige medidas técnicas e organizacionais de segurança apropriadas. O PCI-DSS fornece requisitos técnicos e operacionais para proteger os dados da conta. Avalie seus fluxos de dados reais, logs, retenção, direitos de acesso e ambiente de pagamento com o proprietário de conformidade relevante. [7] [8]

O que devo testar antes de emitir chaves para residentes ou funcionários?

Teste uma conexão permitida, a VLAN ou resultado de política esperado, uma conexão negada com uma chave removida e uma chave não afetada no mesmo SSID. Capture evidências do controlador e do RADIUS ou ClearPass para cada teste. As implantações da Aruba também devem considerar o cache MPSK documentado, pois uma senha em cache pode alterar o que é comprovado por uma nova tentativa imediata. 1 2 [3]

References

[3]: https://docs.commscope.com/bundle/sz-700-wlanmanagementguide-sz300vszh/page/GUID-1A5752B1-CAEC-467B-8BE8-F058DA93EE4A.html "Ruckus SmartZone generating Dynamic PSKs"[4]: https://help.ui.com/hc/en-us/articles/29887064407319-Using-PPSK-RADIUS-for-Multiple-VLANs-On-an-SSID-in-UniFi-Network "Ubiquiti UniFi PPSK e RADIUS VLANs" [5]: https://www.rfc-editor.org/info/rfc3580 "RFC 3580: Diretrizes de uso do IEEE 802.1X RADIUS" [6]: https://datatracker.ietf.org/doc/html/rfc4675 "RFC 4675: Atributos RADIUS para suporte a VLAN e prioridade" [7]: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng "Regulamento Geral de Proteção de Dados, Artigo 32" [8]: https://blog.pcisecuritystandards.org/pci-dss-v4-0-resource-hub "Central de Recursos PCI DSS v4.x"

Definições principais

iPSK

Uma chave pré-compartilhada distinta usada em um SSID compartilhado, permitindo uma decisão de acesso por dispositivo ou grupo.

Use quando os dispositivos precisarem de uma integração mais simples do que as credenciais corporativas, mas você ainda precisar de emissão e revogação rastreáveis.

MPSK

A capacidade Multi Pre-Shared Key da HPE Aruba, documentada com senhas específicas por dispositivo ou grupo emitidas pelo ClearPass.

Use em um design de Aruba Central e ClearPass que necessite de controle de acesso por chave pessoal.

DPSK

Ruckus Dynamic PSK, criada e gerenciada no SmartZone para uma WLAN habilitada para DPSK.

Use quando o SmartZone for o ponto de controle para emitir, vincular e excluir chaves.

PPSK

Ubiquiti UniFi Private Pre-Shared Keys, que mapeiam uma senha para uma VLAN em um SSID compartilhado.

Use para segmentação de VLAN local no UniFi dentro das restrições documentadas de WPA2 e banda.

RADIUS

Um protocolo e modelo de serviço para decisões de autenticação, autorização e tarifação entre um ponto de acesso e um serviço de política.

Use onde a plataforma documenta um fluxo de iPSK ou MPSK baseado em RADIUS e você precisa de controle central.

VLAN

Um segmento de rede lógico que separa domínios de transmissão e pode ser atribuído como parte de uma decisão de acesso.

Use para manter o tráfego de residentes, visitantes, operacional e de dispositivos em caminhos de política distintos.

RADIUS Access-Accept

A resposta de sucesso de um servidor RADIUS, que pode incluir informações de autorização ou chaves específicas do fabricante.

Inspecione ao diagnosticar por que um dispositivo se conectou, qual política ele recebeu ou por que o resultado de uma VLAN mudou.

RADIUS override

Uma capacidade de plataforma que permite que uma resposta RADIUS bem-sucedida substitua a tag de VLAN padrão de um SSID.

Use em designs de modo bridge suportados do Cisco Meraki quando a política central deve controlar a VLAN do cliente.

Four-way key handshake

A troca de estabelecimento de chave WPA usada após a associação para estabelecer as chaves de proteção de tráfego.

Explica por que uma chave pessoal correta e um resultado de política aceito são necessários antes que um cliente possa usar a rede.

Revocation test

Um teste controlado de nova associação que mostra que uma chave removida ou negada não permite mais o acesso à rede.

Execute antes de uma implantação mais ampla e após qualquer alteração de controle de acesso para comprovar o processo de novos usuários, mudanças e desligamentos.

Exemplos práticos

Um hotel de 200 quartos precisa de dispositivos dos quartos e operações do edifício em um único SSID com segmentos de rede separados.

Configure o Cisco Meraki iPSK com RADIUS no modo bridge. Mantenha um registro RADIUS e a decisão de VLAN pretendida para cada categoria de dispositivo, defina uma VLAN padrão para o SSID e ative o RADIUS override documentado. Valide a conexão de um dispositivo de quarto, a conexão de um dispositivo de operações, a recusa de uma chave revogada e a conexão de uma chave não afetada. [1]

Um estádio precisa de acesso controlado para dispositivos temporários de eventos sem a necessidade de criar múltiplos SSIDs operacionais.

No Ruckus SmartZone, gere DPSKs não vinculadas para entrega controlada de dispositivo único e uma DPSK de grupo gerenciada para equipamentos compartilhados. Atribua a função ou VLAN pretendida durante a geração. Valide se uma chave recém-vinculada rejeita um segundo dispositivo não planejado, se a chave de grupo recebe sua política e se a exclusão bloqueia uma nova conexão após o encerramento do evento. [3]

Continue a ler esta série

Bulk internet agreement vs managed WiFi: qual modelo se adequa ao seu edifício

Uma referência prática de compras para líderes de propriedades, TI e operações comparando banda larga residencial individual, bulk internet agreement e managed WiFi. O material esclarece propriedade, mudança de residentes, segurança, escopo de custos e saída contratual, utilizando termos de bulk-internet dos EUA e seus equivalentes no Reino Unido.

Ler o guia →

Soluções de WiFi para apartamentos: um guia completo para empresas

Este guia aborda a arquitetura, a implantação e o caso de negócios para soluções de WiFi para apartamentos em propriedades Build to Rent e unidades multifamiliares. Ele explica como a tecnologia Identity Pre-Shared Key (iPSK) cria bolhas de rede seguras e isoladas para cada residente, ao mesmo tempo que oferece suporte a dispositivos inteligentes e IoT. Desenvolvedores imobiliários, proprietários e operadores de BTR encontrarão orientações de implantação práticas, dados de ROI e cenários reais de implementação.

Ler o guia →

Cox business managed WiFi: um guia completo para empresas

Este guia detalha como desenvolvedores imobiliários e operadoras BTR podem implantar redes seguras e escaláveis usando o Cox Business managed WiFi. Ele abrange a arquitetura de rede, a implantação de hardware neutro em relação ao fornecedor e o impacto comercial da transição da conectividade de uma dor de cabeça operacional para uma infraestrutura confiável.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.