Pular para o conteúdo principal

PSK por Dispositivo por Fabricante: Comparativo entre iPSK, DPSK, MPSK e PPSK (e Suporte a WPA3)

Uma comparação abrangente das implementações de PSK por dispositivo no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet e Ubiquiti UniFi. Saiba como o WPA3-SAE impacta as estratégias de chaves por dispositivo e quando implantar modos de transição em vez de migrar para o 802.1X.

Por Iain JewittPublicado
📖 6 min de leitura1,578 palavras2 exemplos práticos3 questões práticas8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
PSK por Dispositivo por Fabricante: Comparação entre iPSK, DPSK, MPSK e PPSK, e Suporte a WPA3. Um Informativo Técnico da Purple. Introdução e Contexto. Boas-vindas à série de informativos técnicos da Purple. Vou guiar você por um dos tópicos mais importantes na prática - e frequentemente incompreendido - em WiFi corporativo atualmente: chaves pré-compartilhadas por dispositivo. Especificamente, vamos comparar como cada um dos principais fabricantes implementa essa capacidade, como eles a chamam, como ela realmente funciona nos bastidores e - fundamentalmente - o que acontece quando você tenta migrar para o WPA3. Se você é um gerente de TI, arquiteto de rede ou diretor de operações de instalações que gerencia WiFi em uma rede de hotéis, varejo, estádio ou campus do setor público, este informativo é para você. Você provavelmente já se deparou com a sopa de letrinhas: iPSK, DPSK, MPSK, PPSK. Todas se referem ao mesmo conceito - fornecer a cada dispositivo ou usuário sua própria senha exclusiva em um único SSID - mas as implementações diferem significativamente, e essas diferenças importam quando você está planejando sua próxima atualização de infraestrutura. Vamos começar com os fundamentos, depois passar por cada fabricante e terminar com a questão do WPA3 com a qual todos estão lidando agora. Análise Técnica Detalhada. Então, o que é PSK por dispositivo e por que ele existe? O WPA2-Personal tradicional usa uma única senha compartilhada para um SSID inteiro. Todos na sua rede de convidados usam a mesma senha. Isso cria dois problemas. Primeiro, você não pode revogar o acesso de um dispositivo sem alterar a senha de todos. Segundo, você não tem visibilidade por dispositivo ou aplicação de políticas. O PSK por dispositivo resolve ambos. Cada dispositivo ou usuário recebe uma credencial exclusiva. Você pode revogar uma sem afetar as outras. Você pode atribuir diferentes VLANs, políticas de largura de banda ou horários de acesso por chave. É o meio-termo entre a simplicidade do WPA2-Personal e a complexidade da autenticação corporativa 802.1X completa. Agora vamos ver como cada fabricante implementa isso. A Cisco Meraki chama isso de iPSK - Identity Pre-Shared Key. A Meraki suporta dois modos. Sem RADIUS, você configura até cinco PSKs exclusivas diretamente no painel da Meraki, cada uma mapeada para uma VLAN. É rápido de configurar e não requer infraestrutura externa. Com RADIUS - normalmente Cisco ISE - você pode escalar para milhares de chaves. O cliente se associa, o AP envia o endereço MAC e uma dica de PSK para o servidor RADIUS, o servidor retorna a chave por dispositivo correta e o handshake de quatro vias padrão do WPA2 é concluído usando essa chave como a Pairwise Master Key. O ponto principal aqui é que o servidor RADIUS faz a busca, não o AP. O AP apenas facilita a troca. HPE Aruba chama de MPSK - Multiple Pre-Shared Key. O Aruba Central e o Aruba Instant suportam MPSK em dois modos: MPSK Local, onde as chaves são armazenadas na controladora ou no cluster de APs, e MPSK com ClearPass, o RADIUS e mecanismo de políticas da Aruba. O ClearPass pode conter dezenas de milhares de chaves, atribuir VLANs dinâmicas e aplicar políticas baseadas em funções por chave. O fluxo de autenticação é essencialmente o mesmo que o modo RADIUS da Meraki - a consulta baseada em MAC retorna a chave por dispositivo antes do handshake de quatro vias. A Ruckus - agora parte da CommScope - chama de DPSK, Dynamic Pre-Shared Key. Esta é indiscutivelmente a implementação mais madura do mercado. O Ruckus DPSK está disponível desde os primeiros dias do SmartZone. No modo local, o serviço DPSK roda na controladora e mantém o banco de dados de chaves. No modo RADIUS, ele se integra com o Cloudpath, a própria plataforma de controle de acesso à rede da Ruckus. O que torna a Ruckus notável é o DPSK3 - sua extensão WPA3 do DPSK, sobre a qual falaremos em breve. O DPSK3 está disponível em pontos de acesso WiFi 6, 6E e 7 que executam o firmware 7.0 ou posterior, e opera no modo misto WPA2 / WPA3. A Juniper Mist chama de PPSK - Private Pre-Shared Key - ou às vezes Multi-PSK. A Mist armazena as chaves na nuvem, no banco de dados de chaves da organização ou do site da Mist, com um limite de 5.000 chaves por site. As chaves podem ser atribuídas por usuário, por dispositivo ou por grupo. A Mist também se integra ao seu serviço Access Assurance - o NAC nativo da nuvem - que adiciona consulta de PSK baseada em RADIUS. Fundamentalmente, a Juniper anunciou o suporte a WPA3 RADIUS PSK por meio do Access Assurance, permitindo que um único SSID WPA3-Personal atenda a várias senhas. Esta é uma das implementações mais inovadoras do mercado. A Extreme Networks - que adquiriu a Aerohive - chama de PPSK, Private Pre-Shared Key, através do ExtremeCloud IQ. A implementação da Extreme suporta o armazenamento local de chaves no próprio AP, o que é útil para filiais ou locais remotos com conectividade limitada. Também suporta consulta baseada em RADIUS através do serviço RADIUS em nuvem do ExtremeCloud IQ. A vinculação de MAC está disponível, o que associa um PPSK a um endereço MAC de dispositivo específico para segurança adicional. A Fortinet chama de MPSK, Multiple Pre-Shared Key, gerenciado através do FortiAP e da controladora sem fio FortiGate. A implementação da Fortinet é notável porque suporta explicitamente os modos de segurança WPA3-SAE e WPA3-SAE Transition em seus perfis MPSK - a partir do firmware FortiAP 8.0. Você pode criar um perfil MPSK com chaves WPA3-SAE, atribuí-las a um VAP e habilitar a atribuição dinâmica de VLAN por chave. Esta é uma das implementações mais limpas de WPA3 MPSK disponíveis hoje. A Ubiquiti UniFi chama isso de Private Pre-Shared Keys, ou PPSK. A implementação da UniFi é apenas local - as chaves são armazenadas no controlador UniFi Network, não em um servidor RADIUS externo. Você pode atribuir diferentes VLANs por chave e definir limites de clientes por chave. A limitação significativa: a partir de meados de 2026, o PPSK da UniFi funciona apenas em redes WPA2 nas frequências de 2.4 GHz e 5 GHz. WPA3 e 6 GHz não são suportados. Para implantações menores isso é perfeitamente aceitável, mas é uma restrição que vale a pena conhecer antes de se comprometer com uma infraestrutura UniFi em escala. Agora, a questão do WPA3. É aqui que as coisas ficam tecnicamente interessantes. O WPA2-Personal utiliza um handshake de quatro vias. O cliente e o AP derivam uma Pairwise Transient Key de uma Pairwise Master Key compartilhada, que por sua vez é derivada da senha de acesso. Como a derivação da PMK ocorre após a consulta ao RADIUS, o AP pode substituir por uma chave por dispositivo nesse momento. O padrão não se importa - ele apenas vê uma PMK válida. O WPA3-Personal substitui o handshake de quatro vias pelo SAE - Simultaneous Authentication of Equals. O SAE é um protocolo baseado em Diffie-Hellman. Ambas as partes se comprometem com um elemento de senha compartilhado derivado da senha de acesso antes que a associação seja concluída. A diferença crítica: a senha deve ser conhecida por ambas as partes antes que a troca de SAE comece. Não há ponto no protocolo em que um servidor RADIUS possa injetar uma chave diferente por dispositivo. O AP e o cliente já estão realizando uma dança criptográfica com um único valor compartilhado. É por isso que o WPA3 atualmente permite apenas uma chave por SSID em sua forma padrão. Não é uma limitação de firmware. É uma restrição do protocolo. As soluções alternativas dividem-se em três categorias. Primeira, o modo de transição WPA3 - também chamado de modo misto WPA2 / WPA3. O SSID anuncia tanto WPA2-PSK quanto WPA3-SAE. Os clientes WPA2 usam o handshake de quatro vias e podem receber chaves por dispositivo via RADIUS. Os clientes WPA3 usam SAE com uma única senha compartilhada. Esta é a abordagem mais implantada atualmente e é suportada por Cisco Meraki, HPE Aruba, Ruckus e outros. Segunda, extensões proprietárias. O Ruckus DPSK3 é o exemplo mais claro. Ao operar no modo misto WPA2 / WPA3 com o Cloudpath como backend RADIUS, o DPSK3 permite que dispositivos compatíveis com WPA3 usem SAE enquanto o sistema gerencia a associação de chaves por dispositivo por meio da integração com o Cloudpath. O WPA3 RADIUS PSK do Juniper Access Assurance adota uma abordagem semelhante. O MPSK da Fortinet com modo WPA3-SAE Transition permite misturar chaves WPA2-Personal e WPA3-SAE no mesmo perfil MPSK. Terceira, migrar para o 802.1X. Para endpoints gerenciados - notebooks corporativos, dispositivos de funcionários, qualquer coisa na qual você possa instalar um certificado - o WPA3-Enterprise com EAP-TLS é a resposta ideal. Ele é totalmente compatível com WPA3 e 6 GHz, fornece identidade por dispositivo e se integra ao Microsoft Entra ID, Okta e Google Workspace. O contraponto é a complexidade de implantação e a necessidade de uma infraestrutura de certificados. Recomendações de Implantação e Armadilhas. Então, o que você deve realmente fazer? Se você gerencia uma rede hoteleira com uma mistura de dispositivos de hóspedes, sensores IoT e dispositivos da equipe, a resposta pragmática em 2026 é um design de SSID híbrido. Mantenha um SSID WPA2-Personal com PSK por dispositivo para IoT legados e dispositivos de hóspedes. Execute um SSID WPA3-Enterprise para os dispositivos da equipe que você controla. Use o modo de transição no seu SSID de hóspedes principal para oferecer suporte a clientes WPA2 e WPA3 sem fragmentar sua contagem de SSID. Se você usa Ruckus e possui hardware Wi-Fi 6 ou mais recente, vale a pena avaliar o DPSK3 no modo misto WPA2 / WPA3 com Cloudpath. Ele oferece o que há de mais próximo do PSK por dispositivo nativo do WPA3 disponível hoje. Se você usa Fortinet, o perfil MPSK com transição WPA3-SAE é simples de configurar e oferece um caminho de migração limpo. Se você usa UniFi, seja explícito com seus stakeholders de que o Private PSK funciona apenas com WPA2. Para locais que estão implantando Wi-Fi 6E ou Wi-Fi 7 com rádios de 6 GHz, você precisará de uma estratégia de autenticação diferente para essa banda. O maior erro que vemos são equipes presumindo que ativar o WPA3 em um SSID de PSK por dispositivo existente simplesmente funcionará. Não vai. Teste em um local piloto primeiro. Verifique as versões do firmware do seu AP - o DPSK3 requer firmware 7.0 ou posterior na Ruckus, por exemplo. E verifique a compatibilidade do seu servidor RADIUS - o Ruckus DPSK3 no modo misto exige especificamente o Cloudpath, e não um servidor RADIUS genérico. Um segundo erro é a proliferação de chaves. O PSK por dispositivo é excelente para a prestação de contas, mas apenas se você tiver um processo para revogar chaves quando os dispositivos forem desativados. Sem o gerenciamento do ciclo de vida, você acaba com milhares de chaves órfãs e nenhuma trilha de auditoria. Integre o provisionamento de chaves ao seu fluxo de trabalho de gerenciamento de dispositivos desde o primeiro dia. Perguntas e Respostas Rápidas. Posso usar PSK por dispositivo em um SSID de 6 GHz? Não. O 6 GHz exige WPA3-only, e o WPA3 não suporta nativamente PSK por dispositivo. Use 802.1X ou um SSID separado de 2.4 / 5 GHz para dispositivos que precisam de PSK por dispositivo. O PSK por dispositivo atende aos requisitos do PCI-DSS? O PSK por dispositivo no WPA2 pode atender aos requisitos de segmentação de rede do PCI-DSS 4.0 se cada chave for mapeada para uma VLAN isolada. Mas o PCI-DSS recomenda fortemente o 802.1X para ambientes com dados de titulares de cartão. Verifique com seu QSA. Qual é o número máximo de chaves por SSID? Varia significativamente. Cisco Meraki com ISE suporta implantações muito grandes. Ruckus DPSK suporta dezenas de milhares de chaves. Juniper Mist tem um limite de 5.000 por site. O UniFi é limitado de forma efetiva pela memória do controlador. Sempre verifique a documentação do fabricante para a sua versão de firmware específica. Como o Purple se encaixa nisso? O Purple funciona como uma sobreposição em nuvem no topo do seu hardware existente. Nós nos integramos com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Para implantações de Guest WiFi e Staff WiFi, o Purple gerencia a camada de identidade - autenticação, captura de dados, gestão de consentimento - e passa a VLAN apropriada ou atribuição de política de volta para o seu hardware via RADIUS ou API. Você mantém sua infraestrutura PSK por dispositivo existente; o Purple adiciona a camada de identidade e analytics por cima. Resumo e Próximos Passos. Vamos consolidar isso. PSK por dispositivo - quer você chame de iPSK, DPSK, MPSK ou PPSK - é um recurso maduro e bem suportado por todos os principais fabricantes de WiFi corporativo. As implementações diferem em relação a onde as chaves são armazenadas, como escalam e como se integram com o RADIUS. O protocolo SAE do WPA3 cria uma limitação técnica real para o PSK por dispositivo. O padrão não oferece suporte nativo a isso. As respostas práticas hoje são o modo de transição, extensões proprietárias como DPSK3 ou a mudança para o 802.1X para dispositivos que o suportam. O resumo por fabricante: o Cisco Meraki iPSK funciona bem com o ISE no modo RADIUS; o suporte ao WPA3 é feito via modo de transição. O HPE Aruba MPSK com ClearPass é altamente escalável; o WPA3 MPSK está em desenvolvimento ativo. O Ruckus DPSK3 é a solução de PSK por dispositivo WPA3 mais madura disponível. O Juniper Mist Access Assurance adiciona o WPA3 RADIUS PSK. O Fortinet MPSK suporta explicitamente o WPA3-SAE em seus perfis MPSK. O Extreme PPSK é robusto para os modos local e RADIUS. O UniFi Private PSK é apenas WPA2 e apenas local. Para os seus próximos passos: faça uma auditoria na sua implantação atual de PSK por dispositivo, identifique quais dispositivos são compatíveis com WPA3 e planeje uma estratégia híbrida de SSID que atenda a ambos. Se você estiver planejando uma atualização de hardware, priorize APs de Wi-Fi 6 ou Wi-Fi 7 com suporte confirmado para DPSK3 ou WPA3 MPSK. Se você deseja entender como o Purple se integra ao seu fabricante de hardware específico para adicionar gestão de identidade e analytics sobre sua implantação de PSK por dispositivo, visite purple.ai ou fale com sua equipe de conta. Isso é tudo para este briefing. Obrigado por ouvir.

Parte da nossa série principal: Enterprise WiFi Security Guide

PSK por Dispositivo por Fabricante: Comparativo entre iPSK, DPSK, MPSK e PPSK (e Suporte a WPA3)

Resumo Executivo

O Pre-Shared Key (PSK) por dispositivo é a tecnologia de transição essencial para redes corporativas que precisam de visibilidade por dispositivo sem a complexidade da autenticação 802.1X completa. Embora os fabricantes utilizem nomes diferentes - Cisco Meraki iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK - o objetivo fundamental é idêntico: atribuir uma senha exclusiva para cada dispositivo em um único SSID.

No entanto, a mudança para o WPA3 apresenta uma limitação arquitetônica significativa. O WPA3 substitui o handshake tradicional de quatro vias do WPA2 pelo Simultaneous Authentication of Equals (SAE). O SAE exige que a senha seja conhecida tanto pelo ponto de acesso quanto pelo cliente antes do início da troca, o que quebra o mecanismo padrão de consulta baseado em RADIUS utilizado pela maioria das implementações de PSK por dispositivo. Este guia detalha como cada um dos principais fabricantes lida com o PSK por dispositivo, como eles armazenam e consultam as chaves, e como abordam o desafio do WPA3-SAE - desde os modos de transição WPA3 até extensões proprietárias como o Ruckus DPSK3.

Detalhamento Técnico

A Arquitetura do PSK por Dispositivo

O WPA2-Personal tradicional usa uma única senha compartilhada para todo o SSID. Cada dispositivo usa a mesma senha, o que significa que você não pode revogar o acesso de um dispositivo sem alterar a senha de todos. Além disso, você não tem visibilidade por dispositivo ou aplicação de políticas.

O PSK por dispositivo resolve isso emitindo uma credencial exclusiva para cada dispositivo ou usuário. Você pode revogar uma chave sem afetar as outras. É possível atribuir diferentes VLANs, políticas de largura de banda ou agendamentos de acesso por chave.

O mecanismo técnico baseia-se no handshake de quatro vias do WPA2. Quando um cliente se associa, o ponto de acesso envia o endereço MAC do cliente para um servidor RADIUS (ou um banco de dados local) em uma mensagem Access-Request. O servidor RADIUS retorna uma mensagem Access-Accept contendo a chave específica para aquele dispositivo. O ponto de acesso então conclui o handshake de quatro vias usando essa chave específica para derivar a Pairwise Master Key (PMK).

PSK por Dispositivo por Fabricante: Comparativo entre iPSK, DPSK, MPSK e PPSK (e Suporte a WPA3) - wpa2 vs wpa3 psk diagram

O Desafio do WPA3-SAE

O WPA3-Personal substitui o handshake de quatro vias pelo SAE. O SAE é um protocolo baseado em Diffie-Hellman onde ambos os lados se comprometem com um elemento de senha compartilhado derivado da senha antes que a associação seja concluída.

A diferença crítica é que a senha deve ser conhecida por ambos os lados antes do início da troca SAE. Não há nenhum ponto no protocolo onde um servidor RADIUS possa injetar uma chave diferente por dispositivo. O ponto de acesso e o cliente já estão executando uma troca criptográfica baseada em um único valor compartilhado. Esta é uma limitação de protocolo definida pelo padrão IEEE 802.11, não uma limitação do fabricante.

Comparação de Implementações de Fabricantes

Todos os grandes fabricantes corporativos oferecem suporte a PSK por dispositivo, mas suas implementações e preparação para WPA3 variam.

PSK por Dispositivo por Fabricante: Comparativo entre iPSK, DPSK, MPSK e PPSK (e Suporte a WPA3) - vendor comparison chart

Cisco Meraki (iPSK) A Cisco Meraki chama isso de Identity Pre-Shared Key (iPSK). Suporta dois modos. Sem RADIUS, você pode configurar até cinco PSKs exclusivas diretamente no painel do Meraki. Com RADIUS - normalmente o Cisco ISE - você pode escalar para até 100.000 chaves. O servidor RADIUS realiza a busca e retorna a chave por dispositivo. Para WPA3, a Meraki depende do modo de transição WPA3 (modo misto WPA2/WPA3), onde clientes WPA2 usam o handshake de quatro vias e recebem chaves por dispositivo, enquanto clientes WPA3 usam SAE com uma única senha compartilhada.

HPE Aruba (MPSK) A HPE Aruba chama isso de Multiple Pre-Shared Key (MPSK). A Aruba suporta MPSK Local, onde as chaves são armazenadas na controladora, e MPSK com ClearPass, que atua como o mecanismo de política e RADIUS. O ClearPass pode conter dezenas de milhares de chaves e atribuir VLANs dinâmicas. Assim como a Meraki, o suporte ao WPA3 é atualmente tratado via modo de transição.

Ruckus (DPSK e DPSK3) A Ruckus chama isso de Dynamic Pre-Shared Key (DPSK). É uma das implementações mais maduras, disponível desde os primeiros dias do SmartZone. No modo RADIUS, ela se integra ao Cloudpath. A Ruckus se destaca pelo DPSK3, sua extensão WPA3. O DPSK3 opera em modo misto WPA2/WPA3 e requer o Cloudpath como backend RADIUS. Ele permite que dispositivos compatíveis com WPA3 usem SAE enquanto o sistema gerencia a vinculação de chaves por dispositivo por meio da integração com o Cloudpath.

Juniper Mist (PPSK / Multi-PSK) A Juniper Mist chama isso de Private Pre-Shared Key (PPSK) ou Multi-PSK. A Mist armazena chaves no banco de dados na nuvem, com um limite de 5.000 chaves por site. As chaves podem ser atribuídas por usuário, por dispositivo ou por grupo. A Mist se integra ao seu serviço Access Assurance, que adiciona busca de PSK baseada em RADIUS. A Juniper suporta RADIUS PSK WPA3 por meio do Access Assurance, permitindo que um único SSID WPA3-Personal atenda a várias senhas.

Extreme Networks (PPSK) A Extreme Networks chama isso de Private Pre-Shared Key (PPSK) por meio do ExtremeCloud IQ. Ela suporta o armazenamento local de chaves no próprio ponto de acesso, o que é útil para sites remotos, bem como busca baseada em RADIUS através do serviço de cloud RADIUS do ExtremeCloud IQ. A Extreme suporta vinculação de MAC para associar um PPSK a um dispositivo específico.

Fortinet (MPSK) A Fortinet chama isso de Multiple Pre-Shared Key (MPSK), gerenciado através do FortiAP e da controladora sem fio FortiGate. A Fortinet suporta explicitamente os modos de segurança WPA3-SAE e WPA3-SAE Transition em seus perfis MPSK. Você pode criar um perfil MPSK com chaves WPA3-SAE, atribuí-las a um VAP e habilitar a atribuição dinâmica de VLAN.

Ubiquiti UniFi (Private PSK) A Ubiquiti UniFi chama isso de Private Pre-Shared Keys. A implementação é apenas local; as chaves são armazenadas no controlador UniFi Network. Você pode atribuir diferentes VLANs por chave. No entanto, o UniFi Private PSK funciona apenas em redes WPA2 em 2.4 GHz e 5 GHz. WPA3 e 6 GHz não são suportados.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Guia de Implementação

Ao implantar o PSK por dispositivo, siga estas etapas para garantir uma arquitetura segura e escalonável.

  1. Audite o Cenário de Dispositivos: Identifique quais dispositivos suportam WPA3 e quais dependem de WPA2. Dispositivos de IoT legados provavelmente exigirão WPA2 no futuro próximo.
  2. Selecione a Estratégia de SSID Correta: Para um ambiente misto, implante um design de SSID híbrido. Mantenha um SSID WPA2-Personal com PSK por dispositivo para IoT legados e dispositivos de visitantes. Implante um SSID WPA3-Enterprise para dispositivos gerenciados de funcionários.
  3. Implemente o Modo de Transição com Cuidado: Se você usar o modo de transição WPA3 no seu SSID de visitante principal, garanta que seus access points e servidores RADIUS estejam configurados corretamente para lidar com os fluxos de autenticação mistos.
  4. Integre a Gestão de Identidade: Não gerencie as chaves manualmente. Integre o provisionamento de suas chaves com o fluxo de trabalho de gerenciamento de dispositivos ou com um provedor de identidade como Microsoft Entra ID ou Okta.
  5. Configure VLANs Dinâmicas: Mapeie cada PSK por dispositivo para uma VLAN específica para aplicar a segmentação de rede. Isso é essencial para isolar dispositivos de IoT do tráfego de visitantes.

Boas Práticas

  • Aplique a Gestão do Ciclo de Vida: O PSK por dispositivo exige uma gestão de ciclo de vida rigorosa. Você deve ter um processo para revogar chaves quando os dispositivos forem desativados para evitar a proliferação descontrolada de chaves.
  • Use 802.1X para Endpoints Gerenciados: Para notebooks corporativos e dispositivos de funcionários, mude para WPA3-Enterprise com EAP-TLS. Isso oferece maior segurança e compatibilidade nativa com modelos de zero-trust.
  • Teste Upgrades do WPA3: Nunca ative o WPA3 em um SSID de PSK por dispositivo existente sem testar em um site piloto. Verifique as versões de firmware e a compatibilidade do servidor RADIUS.
  • Aproveite o Purple para Identidade: Integre o Purple para lidar com a camada de identidade. O Purple atua como uma sobreposição em nuvem, oferecendo autenticação, captura de dados e gestão de consentimento, e retorna a atribuição de VLAN apropriada para o seu hardware via RADIUS. Consulte Enterprise WiFi Security: A Complete Guide for 2026 para mais detalhes.

Solução de Problemas e Mitigação de Riscos

  • Dispositivos com Falha ao Conectar no WPA3: Se dispositivos legados não conseguirem se conectar a um SSID no modo de transição WPA3, isso geralmente ocorre devido a drivers sem fio incompatíveis. Certifique-se de que os drivers dos dispositivos estejam atualizados. Se o problema persistir, mova os dispositivos legados para um SSID dedicado apenas para WPA2.
  • Timeouts de RADIUS: Se o access point expirar esperando pela chave por dispositivo do servidor RADIUS, verifique o caminho da rede e garanta que o servidor RADIUS esteja dimensionado para lidar com a carga de autenticação.
  • Falhas de Atribuição de VLAN: Se um dispositivo se conectar mas receber o endereço IP incorreto, verifique o mapeamento de VLAN na mensagem RADIUS Access-Accept e garanta que a VLAN exista no ponto de acesso e na porta do switch.

ROI e Impacto nos Negócios

A implementação de PSK por dispositivo oferece valor comercial mensurável ao reduzir os chamados de suporte e melhorar a segurança.

  • Redução da Carga do Helpdesk: A automação do provisionamento e da revogação de chaves elimina as redefinições manuais de senha.
  • Melhoria na Postura de Segurança: O isolamento de dispositivos em VLANs separadas com base em suas chaves exclusivas reduz o raio de alcance de um dispositivo comprometido.
  • Maior Visibilidade: As chaves por dispositivo fornecem visibilidade granular sobre a utilização da rede, permitindo identificar gargalos de largura de banda e otimizar o planejamento de capacidade.

Definições principais

PSK por Dispositivo

Um mecanismo de segurança que atribui uma Pre-Shared Key exclusiva para cada dispositivo ou usuário em um único SSID, permitindo revogação individual e atribuição de políticas dinâmicas.

Utilizado quando as equipes de TI precisam de visibilidade e controle por dispositivo sem implantar a autenticação 802.1X completa.

WPA3-SAE

Simultaneous Authentication of Equals. O protocolo seguro de estabelecimento de chaves usado no WPA3-Personal, substituindo o handshake de quatro vias do WPA2.

Relevante ao atualizar para o WPA3 ou ao implantar redes de 6 GHz, pois altera fundamentalmente a forma como as senhas são autenticadas.

Modo de Transição

Uma configuração de modo misto onde um SSID anuncia suporte tanto para WPA2-PSK quanto para WPA3-SAE, permitindo que clientes legados e modernos se conectem ao mesmo nome de rede.

A abordagem padrão para migrar redes existentes para o WPA3 sem deixar dispositivos legados sem conexão.

Vinculação de MAC

O processo de associar uma PSK por dispositivo específica ao endereço MAC de hardware de um dispositivo específico, impedindo que a chave seja usada em outro dispositivo.

Utilizado para evitar o compartilhamento de credenciais e garantir um controle de acesso rigoroso para dispositivos de IoT.

Atribuição Dinâmica de VLAN

A capacidade de atribuir um dispositivo a uma VLAN específica com base em suas credenciais de autenticação (como sua PSK por dispositivo), em vez do SSID ao qual ele se conecta.

Essencial para a segmentação de rede, permitindo que a TI isole o tráfego de hóspedes do tráfego corporativo no mesmo ponto de acesso.

iPSK

Identity Pre-Shared Key. A implementação de PSK por dispositivo da Cisco Meraki.

Encontrado ao gerenciar redes sem fio Cisco Meraki.

DPSK

Dynamic Pre-Shared Key. A implementação de PSK por dispositivo da Ruckus, sendo a DPSK3 a versão compatível com WPA3.

Encontrado ao gerenciar redes sem fio Ruckus.

MPSK

Multiple Pre-Shared Key. O termo usado pela HPE Aruba e Fortinet para suas implementações de PSK por dispositivo.

Encontrado ao gerenciar redes sem fio HPE Aruba ou Fortinet.

Exemplos práticos

Um hotel de 200 quartos precisa fornecer Guest WiFi seguro e isolar as smart TVs de cada quarto. Atualmente, eles usam uma única senha WPA2-Personal para todos os hóspedes e dispositivos.

Implante o PSK por dispositivo usando um backend RADIUS. Integre o Purple para capturar os dados dos hóspedes e emitir uma PSK exclusiva para cada hóspede após o registro. Para as smart TVs, gere uma PSK exclusiva para cada TV e mapeie-a para uma VLAN de IoT dedicada. Configure as PSKs dos hóspedes para serem mapeadas para uma VLAN de Hóspedes separada com isolamento de cliente ativado.

Comentário do examinador: Essa abordagem protege a rede isolando os dispositivos de IoT do tráfego de hóspedes. O uso do Purple automatiza o fornecimento de chaves para hóspedes, reduzindo os chamados de suporte, enquanto a VLAN de IoT dedicada garante que as smart TVs não possam ser acessadas pelos hóspedes.

Um campus universitário está atualizando para o WiFi 6E e precisa oferecer suporte ao WPA3 na banda de 6 GHz, mas possui milhares de dispositivos de IoT legados que suportam apenas WPA2.

Implemente um design de SSID híbrido. Crie um SSID WPA3-Enterprise para notebooks e smartphones de estudantes e funcionários, utilizando 802.1X para autenticação. Crie um SSID WPA2-Personal separado com PSK por dispositivo nas bandas de 2.4 GHz e 5 GHz especificamente para os dispositivos de IoT legados.

Comentário do examinador: Esse design atende ao requisito de WPA3 para a banda de 6 GHz, mantendo a compatibilidade para dispositivos legados. Ele evita as complexidades do modo de transição do WPA3 e fornece um caminho de migração claro para o 802.1X para endpoints gerenciados.

Questões práticas

Q1. Você está implantando pontos de acesso WiFi 6E e precisa oferecer suporte a clientes de 6 GHz. Sua rede atual de 5 GHz usa iPSK para dispositivos de IoT. É possível estender a configuração de iPSK para a banda de 6 GHz?

Dica: Considere os protocolos de segurança obrigatórios para a banda de 6 GHz.

Ver resposta modelo

Não. A banda de 6 GHz exige WPA3, e o WPA3-SAE não oferece suporte nativo a PSK por dispositivo (iPSK). Você deve manter os dispositivos IoT em um SSID WPA2 de 2.4/5 GHz ou migrá-los para 802.1X, caso seja compatível.

Q2. Uma rede de varejo usa Aruba MPSK para atribuir chaves exclusivas aos terminais de ponto de venda. Eles desejam atualizar seu SSID principal para WPA3 para obter melhor segurança. Qual é a abordagem recomendada?

Dica: O Aruba MPSK requer o handshake de quatro vias do WPA2.

Ver resposta modelo

Habilite o modo de transição WPA3 (modo misto WPA2/WPA3) no SSID. Os terminais de ponto de venda continuarão a se conectar usando WPA2 e MPSK, enquanto os dispositivos mais novos poderão se conectar usando WPA3-SAE com uma senha compartilhada.

Q3. Você gerencia uma rede Ruckus e deseja implantar PSK por dispositivo para clientes WPA3. Qual configuração específica é necessária?

Dica: Considere a extensão proprietária que a Ruckus oferece e seus requisitos de backend.

Ver resposta modelo

Você deve implantar o Ruckus DPSK3. Isso requer pontos de acesso WiFi 6 ou mais recentes executando o firmware 7.0 ou posterior, configurando o SSID para o modo misto WPA2/WPA3 e usando o Ruckus Cloudpath como o servidor RADIUS.

Continue a ler esta série

Configurando Autenticação RADIUS para Redes WiFi de Convidados e Funcionários

Este guia de referência técnica descreve a arquitetura, configuração e implantação da autenticação RADIUS para redes WiFi corporativas de convidados e funcionários. Ele fornece aos arquitetos de rede e gerentes de TI os protocolos exatos, padrões de segurança e metodologias de solução de problemas necessários para criar sistemas de controle de acesso sem fio seguros e escaláveis.

Ler o guia →

Passpoint and OpenRoaming: Complete Guide

Este guia de referência técnica fornece uma análise abrangente das estruturas Passpoint (Hotspot 2.0) e WBA OpenRoaming em redes WiFi corporativas. Ele detalha os protocolos de autenticação subjacentes, componentes de arquitetura e estratégias de implantação necessárias para estabelecer uma conectividade de visitantes segura e sem atrito. Arquitetos de rede e líderes de TI aprenderão como projetar, implementar e solucionar problemas desses padrões para eliminar as barreiras de login manual, mantendo a segurança de nível empresarial.

Ler o guia →

Server RADIUS: um guia completo para empresas

Este guia fornece a gerentes de TI, arquitetos de rede e CTOs uma referência técnica definitiva sobre autenticação de server RADIUS para WiFi corporativo. Ele aborda a estrutura AAA, arquitetura 802.1X, seleção de método EAP, compensações de implantação em nuvem versus local e atribuição dinâmica de VLAN. Operadores de locais nos setores de hospitalidade, varejo, eventos e setor público encontrarão orientações práticas de implementação, estudos de caso do mundo real e as estruturas de decisão necessárias para migrar de chaves pré-compartilhadas inseguras para uma arquitetura de controle de acesso à rede segura e orientada por identidade.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.