Pular para o conteúdo principal

PPSK 12: comparando recursos e modelos de implantação

Este guia de referência técnica definitivo detalha a arquitetura PPSK 12, comparando modelos de implantação em nuvem, locais e híbridos. Ele fornece aos gerentes de TI e diretores de operações de locais orientações práticas sobre a implementação de isolamento de WiFi por residente em ambientes de build-to-rent, MDU e hotelaria.

📖 5 min de leitura📝 1,146 palavras🔧 2 exemplos práticos3 questões práticas📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao briefing técnico da Purple. Hoje abordaremos o PPSK 12 - que é a Private Pre-Shared Key com comprimento mínimo de chave de 12 caracteres - comparando seus recursos e modelos de implantação para incorporadores imobiliários, proprietários e operadores de build-to-rent. Vamos começar pelo contexto. Se você gerencia um edifício residencial com 50, 100 ou 300 unidades, você tem um problema de WiFi que nem uma senha compartilhada nem uma implantação corporativa completa do 802.1X resolvem de forma simples. Uma senha compartilhada significa que todos os moradores estão na mesma rede. Uma pessoa se muda, você altera a senha e interrompe a configuração de casa inteligente de todos os outros moradores. O 802.1X completo é o padrão de excelência para dispositivos gerenciados corporativos, mas exige uma infraestrutura de chave pública, gerenciamento de certificados e configuração de suplicante em cada dispositivo. Os Chromecasts, alto-falantes inteligentes e consoles de jogos dos seus moradores simplesmente não conseguem fazer isso. O PPSK fica exatamente entre esses dois extremos. Cada morador recebe sua própria chave pré-compartilhada exclusiva - com no mínimo 12 caracteres, misturando maiúsculas, minúsculas, números e símbolos. Todos os moradores se conectam ao mesmo SSID. Do ponto de vista do morador, a experiência é exatamente como a de uma rede WiFi residencial. Do seu ponto de vista como operador, cada conexão é identificada individualmente, criptografada individualmente e revogável individualmente. Seção um: a arquitetura técnica. Quando um dispositivo se conecta a um SSID habilitado para PPSK, o controlador de rede local sem fio intercepta a tentativa de conexão e encaminha o endereço MAC do dispositivo para um servidor RADIUS. O RADIUS - Remote Authentication Dial-In User Service - é o motor de autenticação. O servidor RADIUS pesquisa esse endereço MAC em seu banco de dados de identidade e retorna uma resposta Access-Accept. Incorporada nessa resposta está a chave pré-compartilhada exclusiva para aquele morador, além de uma atribuição de VLAN. O controlador valida a chave apresentada pelo dispositivo em relação à chave retornada pelo servidor RADIUS. Se elas coincidirem, o dispositivo se autentica e entra no segmento de rede correto. O resultado é o que chamamos de bolha de WiFi por morador. Cada dispositivo na chave do morador A vê todos os outros dispositivos na chave do morador A. O telefone dele descobre o Chromecast. O alto-falante inteligente emparelha com as lâmpadas. O console encontra a TV. Nenhum dispositivo na chave do morador A vê qualquer dispositivo em uma chave diferente. Os dispositivos do morador B são invisíveis para o morador A, mesmo que estejam no mesmo ponto de acesso físico. Os principais fornecedores implementam isso de forma ligeiramente diferente. A Cisco Meraki chama de iPSK - Identity PSK. A HPE Aruba chama de MPSK - Multi-PSK. A Ruckus chama de DPSK - Dynamic PSK. O Juniper Mist usa PPSK. O princípio subjacente é idêntico em todos os quatro. Os detalhes de implantação diferem em como os atributos RADIUS são estruturados e quantas chaves exclusivas um único SSID pode suportar. Sobre o comprimento da chave: o mínimo de 12 caracteres não é arbitrário. As chaves WPA2-PSK são derivadas usando PBKDF2 com 4.096 iterações de HMAC-SHA1. Uma chave com menos de 12 caracteres é vulnerável a ataques de dicionário offline, especialmente com ferramentas modernas de quebra aceleradas por GPU. Com 12 caracteres e classes de caracteres mistas, o keyspace é grande o suficiente para tornar os ataques de força bruta computacionalmente inviáveis. Algumas plataformas, incluindo UniFi, aplicam esse limite mínimo na interface do usuário. Você deve aplicá-lo em sua política de geração de chaves, independentemente de a plataforma exigir ou não. Seção dois: modelos de implantação. Existem três arquiteturas de implantação para PPSK, e a escolha da correta depende do seu portfólio de propriedades e da capacidade da sua equipe. A primeira é o RADIUS na nuvem. Seus pontos de acesso se autenticam em um serviço RADIUS hospedado na nuvem, normalmente em várias zonas de disponibilidade. Essa é a escolha certa para portfólios multi-site - um operador de BTR com propriedades em várias cidades, por exemplo. O RADIUS na nuvem elimina o hardware por local, automatiza a rotação de certificados e escala de forma elástica. A plataforma da Purple oferece 99,999% de tempo de atividade em sua infraestrutura de autenticação. A desvantagem é a dependência da rede WAN: se a conexão de internet em um local cair, novos dispositivos não poderão se autenticar até que a conectividade seja restaurada. Mitigue isso com SD-WAN e cache local de credenciais no controlador. A segunda é o RADIUS on-premise. Um servidor RADIUS - normalmente Microsoft NPS ou FreeRADIUS - roda em hardware ou em uma máquina virtual na propriedade. Isso oferece latência de autenticação de sub-milissegundos, soberania total de dados e nenhuma dependência de rede WAN. É a escolha certa para uma única propriedade grande com requisitos rígidos de residência de dados ou para ambientes onde a conectividade com a internet não é confiável. O custo operacional é maior: sua equipe gerencia a aplicação de patches, rotação de certificados e integridade do servidor. A expiração do certificado é a causa mais comum de interrupções completas de autenticação em implantações locais. Crie a renovação automatizada de certificados em seu guia de execução desde o primeiro dia. A terceira é a híbrida. O RADIUS na nuvem lida com SSIDs de visitantes e IoT. O RADIUS on-premise lida com qualquer SSID corporativo ou de equipe que se autentique em um Active Directory interno. Este é um modelo pragmático para empreendimentos de uso misto - um edifício BTR com varejo no térreo ou espaço de coworking, por exemplo. A plataforma da Purple oferece suporte nativo a esse modelo híbrido, rodando em pontos de acesso Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Seção três: gerenciamento do ciclo de vida das chaves. A tecnologia é a parte mais fácil. O gerenciamento do ciclo de vida das chaves é o ponto onde as implantações funcionam ou falham operacionalmente. No momento da mudança, uma chave exclusiva do residente é gerada e provisionada automaticamente - idealmente via integração de API com o seu sistema de gestão de propriedades. O residente recebe a chave por meio de um e-mail de boas-vindas ou do aplicativo do residente. Todos os seus dispositivos se conectam usando essa única chave. No momento da desocupação, a chave é revogada. Nenhum outro residente é afetado. Sem rotação de senhas. Sem chamados de suporte. No meio do contrato de locação, os residentes adicionam dispositivos. Um portal de autoatendimento ou aplicativo do residente que emite a chave existente do residente para um novo dispositivo - sem expor essa chave a outros residentes - é a abordagem correta. A plataforma da Purple oferece esse fluxo de trabalho de forma nativa. O risco operacional crítico é a randomização do endereço MAC. O iOS 14 e posterior, o Android 10 e posterior e o Windows 11 randomizam os endereços MAC por padrão por motivos de privacidade. Se um dispositivo apresentar um MAC randomizado, o seu servidor RADIUS não encontrará um registro correspondente e rejeitará a conexão. A solução é configurar o seu SSID para exigir que os clientes usem o endereço MAC permanente do dispositivo ou implementar um fluxo de trabalho de pré-registro. Isso precisa estar no seu plano de implantação desde o primeiro dia, e não ser descoberto durante a ativação. Seção quatro: WPA3 e a consideração de 6 GHz. Uma palavra sobre o WPA3, pois é aqui que vejo os operadores cometerem erros de planejamento. O PPSK, como implementado atualmente, depende do handshake de quatro vias do WPA2-PSK. O WPA3 introduz o SAE - Simultaneous Authentication of Equals - que altera o mecanismo de handshake. Atualmente, o SAE suporta apenas uma chave por SSID. Isso significa que um SSID puramente WPA3 não pode suportar várias chaves pré-compartilhadas exclusivas. Na banda de 6 GHz, introduzida com o WiFi 6E, o WPA3 é obrigatório. Você não pode executar o WPA2 de forma alguma na banda de 6 GHz. Portanto, se você estiver implantando pontos de acesso WiFi 6E ou WiFi 7 e quiser usar a banda de 6 GHz, o PPSK não está disponível lá hoje. A recomendação prática para implantações em 2025 e 2026 é uma estratégia de banda dupla. Execute o seu SSID PPSK em 2.4 GHz e 5 GHz no modo de transição WPA2 ou WPA2/WPA3. Use um SSID WPA3-Enterprise separado em 6 GHz para dispositivos gerenciados que o suportem. Isso oferece o isolamento por residente do PPSK para a ampla frota de dispositivos e a segurança aprimorada do WPA3 para dispositivos que podem usá-lo. Fabricantes como Cisco Meraki, HPE Aruba e Juniper Mist estão trabalhando ativamente em implementações PPSK compatíveis com WPA3. Seção cinco: conformidade e privacidade de dados. As implantações de PPSK em ambientes residenciais estão inseridas em um contexto de privacidade mais sensível do que o WiFi de visitantes. Os residentes têm um relacionamento contínuo com você, e a exposição de dados se estende por anos em vez de minutos. O isolamento de residentes é, por si só, um requisito de privacidade sob a GDPR. Você tem o dever de cuidado para evitar que um residente descubra ou interaja com os dispositivos de outro residente. O PPSK é o mecanismo técnico que entrega isso. A atribuição de VLAN por residente garante o isolamento de Camada 2 mesmo em uma infraestrutura física compartilhada. Os logs de autenticação devem ser retidos apenas pelo tempo necessário para segurança e operações. Seis meses é um limite comum para implantações residenciais. A Purple armazena dados em regiões selecionáveis, suportando os requisitos de residência de dados do Reino Unido, UE e EUA. Para operadoras de BTR com inquilinos de varejo ou de alimentos e bebidas no térreo, o PCI-DSS é relevante. O PPSK com atribuição de VLAN por inquilino permite demonstrar que os dispositivos de processamento de pagamentos estão em um segmento criptograficamente isolado, mesmo em uma infraestrutura física compartilhada. Essa é uma vantagem de conformidade significativa em relação a uma implantação de senha compartilhada. Seção seis: perguntas rápidas. Quantas chaves exclusivas um único SSID pode suportar? Isso depende do controlador. O Cisco Meraki suporta até 5.000 iPSKs por SSID sem RADIUS, e efetivamente ilimitado com RADIUS. O Ruckus DPSK suporta milhares por zona. Na prática, o fator limitante é a capacidade do banco de dados e o desempenho de consulta do seu servidor RADIUS, não o controlador sem fio. O PPSK funciona com dispositivos IoT? Sim. Dispositivos IoT - alto-falantes inteligentes, termostatos, sensores, fechaduras - conectam-se usando a chave do residente exatamente como qualquer outro dispositivo. Eles entram na VLAN do residente e podem descobrir outros dispositivos na mesma chave. Esse é o principal motivo pelo qual o PPSK é a arquitetura correta para implantações de BTR e MDU, onde 15 a 25 dispositivos por residência é agora a norma. Qual é o caso de negócios? Uma comodidade de WiFi gerenciada com isolamento por residente gera um prêmio de aluguel de £15 a £30 por unidade por mês em pesquisas de BTR da British Property Federation. Os períodos de inatividade reduzem de cinco a dez dias quando o WiFi de mudança está pronto no primeiro dia. O volume de chamados de suporte para problemas de Chromecast e casa inteligente cai para quase zero quando o PPSK é implantado corretamente. Resumo e próximos passos. O PPSK com um comprimento mínimo de chave de 12 caracteres é a arquitetura de autenticação WiFi correta para implantações de BTR, MDU, acomodação estudantil e habitação social. Ele oferece isolamento por residente, suporte completo a IoT e gerenciamento automatizado do ciclo de vida das chaves sem a sobrecarga de infraestrutura do 802.1X. Escolha o RADIUS em nuvem para portfólios multissite. Escolha o RADIUS local para propriedades grandes individuais com requisitos de soberania de dados. Use um modelo híbrido para desenvolvimentos de uso misto. Planeje a randomização de endereços MAC desde o primeiro dia. Construa uma estratégia dual band para implantações de WiFi 6E e WiFi 7 enquanto as implementações de PPSK compatíveis com WPA3 amadurecem. As três coisas a fazer neste trimestre: auditar seu modelo de autenticação atual em relação a esses critérios, avaliar sua infraestrutura RADIUS e definir seu fluxo de trabalho de gerenciamento de ciclo de vida de chaves, incluindo a integração com seu sistema de gestão de propriedades. A plataforma Multi-Tenant WiFi da Purple funciona nos pontos de acesso que você já possui, em 80.000 locais ativos, e oferece 99,999% de tempo de atividade em sua infraestrutura de autenticação. Obrigado por participar deste briefing técnico da Purple.

header_image.png

Resumo Executivo

Para gerentes de TI e arquitetos de rede que gerenciam propriedades construídas para aluguel (BTR), unidades multifamiliares (MDU) e ambientes de hospitalidade, fornecer um WiFi seguro e confiável apresenta um desafio estrutural. Uma senha compartilhada expõe todos os residentes entre si, enquanto uma implantação corporativa completa do 802.1X é complexa demais para dispositivos IoT de consumo. A Chave Pré-Compartilhada Privada (PPSK) com um comprimento mínimo de 12 caracteres resolve isso fornecendo a cada residente uma chave exclusiva em um único SSID compartilhado, criando um segmento de rede isolado por unidade.

Este guia detalha a arquitetura técnica do PPSK 12, compara modelos de implantação em nuvem, locais e híbridos, e fornece estratégias de implementação acionáveis. Você aprenderá como orquestrar o gerenciamento do ciclo de vida das chaves, navegar na transição para WPA3 e 6 GHz e garantir a conformidade com as normas de privacidade de dados. A Purple fornece a camada de orquestração para automatizar essas implantações em pontos de acesso Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet.

Ouça o Resumo

Mergulho Técnico Profundo: A Arquitetura PPSK 12

A Chave Pré-Compartilhada Privada (PPSK), conhecida de diversas formas como iPSK pela Cisco Meraki, MPSK pela HPE Aruba e DPSK pela Ruckus, é uma arquitetura de autenticação que preenche a lacuna entre a simplicidade do consumidor e a segurança corporativa. Ela permite que várias chaves pré-compartilhadas exclusivas funcionem em um único SSID.

O Fluxo de Autenticação

Quando um dispositivo se conecta a um SSID habilitado para PPSK, o processo de autenticação difere significativamente de uma rede WPA2-Personal padrão:

  1. Tentativa de Conexão: O dispositivo apresenta sua chave pré-compartilhada exclusiva ao ponto de acesso.
  2. Encaminhamento de MAC: O controlador de LAN sem fio intercepta a solicitação e encaminha o endereço MAC do dispositivo para o servidor RADIUS.
  3. Consulta de Identidade: O servidor RADIUS consulta seu banco de dados para encontrar o endereço MAC. Se encontrado, ele retorna uma resposta de Access-Accept contendo a chave pré-compartilhada específica atribuída àquele residente, junto com um atributo de atribuição de VLAN.
  4. Validação: O controlador compara a chave fornecida pelo dispositivo com a chave retornada pelo servidor RADIUS. Se elas coincidirem, a conexão é autorizada.
  5. Segmentação: O dispositivo é colocado na VLAN atribuída, criando um segmento de rede isolado criptograficamente.

ppsk_authentication_flow.png

O Padrão Mínimo de 12 Caracteres

A especificação de um mínimo de 12 caracteres para a chave pré-compartilhada é um controle de segurança crítico. As chaves WPA2-PSK são derivadas usando o algoritmo PBKDF2 com 4.096 iterações de HMAC-SHA1. Uma chave padrão de 8 caracteres é vulnerável a ataques de dicionário offline usando ferramentas modernas de quebra de senha aceleradas por GPU. Ao impor um mínimo de 12 caracteres que inclua uma mistura de letras maiúsculas, minúsculas, números e símbolos, o espaço de chaves se expande exponencialmente, tornando os ataques de força bruta computacionalmente inviáveis.

Comparando Modelos de Implantação

A escolha da arquitetura RADIUS correta dita a resiliência e a escalabilidade de sua implantação. Existem três modelos principais a avaliar.

deployment_models_comparison.png

Cloud RADIUS

Em um modelo cloud RADIUS, os pontos de acesso se autenticam em um serviço de autenticação distribuído globalmente.

  • Vantagens: Elimina os requisitos de hardware por site, automatiza a rotação de certificados e oferece escalabilidade elástica. A Purple oferece 99,999% de tempo de atividade em sua infraestrutura de autenticação em nuvem. É a escolha ideal para operadoras BTR multi-site e redes de varejo.
  • Desvantagens: Introduz uma dependência estrita da conexão WAN do site. Se o link de internet falhar, novos dispositivos não conseguirão se autenticar.
  • Mitigação: Implante SD-WAN para redundância de link e configure o cache local de credenciais no controlador wireless para resistir a interrupções temporárias.

On-Premise RADIUS

Uma implantação on-premise envolve a execução de um servidor RADIUS (como o Microsoft NPS ou FreeRADIUS) localmente em hardware ou em uma máquina virtual no local.

  • Vantagens: Oferece latência de autenticação abaixo de um milissegundo e garante soberania total de dados. Remove a dependência de WAN, tornando-o adequado para locais de escala massiva únicos, como estádios ou propriedades com conectividade de internet instável.
  • Desvantagens: Requer uma sobrecarga significativa de engenharia para gerenciar atualizações, integridade do servidor e rotação de certificados.
  • Mitigação: Implemente protocolos automatizados de renovação de certificados, pois a expiração de certificados é a principal causa de interrupções completas de autenticação em ambientes on-premise.

Arquitetura Híbrida

O modelo híbrido direciona o tráfego IoT de convidados e residentes para um serviço cloud RADIUS, enquanto direciona a autenticação corporativa ou de funcionários para um Active Directory on-premise. Esta abordagem é altamente eficaz para empreendimentos de uso misto, como uma torre residencial com lojas no térreo ou espaços de coworking.

Guia de Implementação: Gestão do Ciclo de Vida das Chaves

A configuração técnica do PPSK é simples; o desafio operacional reside na gestão do ciclo de vida das chaves. O provisionamento manual de chaves é inviável em escala e introduz riscos de segurança.

Provisionamento e Revogação Automatizados

Integre sua camada de orquestração de rede com o seu Property Management System (PMS). Quando um contrato de locação começar, o sistema deve gerar automaticamente uma chave exclusiva de 12 caracteres e distribuí-la ao morador via e-mail ou por um aplicativo de moradores. Quando a locação terminar, a API deve revogar a chave automaticamente. O Purple automatiza esse fluxo de trabalho, garantindo que a revogação do acesso de um morador tenha impacto zero sobre seus vizinhos.

Gerenciando a Adição de Dispositivos

Os moradores comprarão novos dispositivos durante a locação. Implemente um portal de autoatendimento que permita aos moradores recuperar sua chave existente com segurança para conectar novos dispositivos. Isso elimina chamados de suporte para a integração rotineira de dispositivos.

Gerenciando a Randomização de Endereços MAC

Sistemas operacionais modernos (iOS 14+, Android 10+, Windows 11) usam randomização de endereço MAC por padrão. Como o PPSK depende de consultas de endereço MAC no banco de dados RADIUS, um MAC randomizado resultará em uma falha de autenticação. Você deve configurar sua rede para exigir que os dispositivos usem seu endereço MAC de hardware permanente para o SSID do morador, ou implementar um fluxo de trabalho de pré-registro que capture o MAC randomizado durante a integração.

WPA3 e a Transição para 6 GHz

Os arquitetos de rede que planejam atualizações devem lidar com um conflito estrutural entre o PPSK e o WPA3. O WPA3 substitui o handshake de quatro vias do WPA2 pelo Simultaneous Authentication of Equals (SAE). Atualmente, o padrão SAE suporta apenas uma única chave por SSID. Consequentemente, uma rede WPA3 pura não pode suportar PPSK nativamente.

Isso se torna um problema de bloqueio ao implantar WiFi 6E ou WiFi 7, pois o WPA3 é obrigatório na banda de 6 GHz.

A Recomendação: Adote uma estratégia de banda dupla. Implante seu SSID PPSK nas bandas de 2.4 GHz e 5 GHz usando o WPA2 ou o modo de transição WPA2/WPA3 para suportar a maior parte dos dispositivos dos moradores, incluindo hardware IoT legado. Implante um SSID WPA3-Enterprise separado na banda de 6 GHz para dispositivos modernos e gerenciados que exigem maior segurança. Os fornecedores de hardware estão desenvolvendo ativamente implementações PPSK compatíveis com WPA3, mas a abordagem de banda dupla é a arquitetura mais estável para as implantações atuais.

ROI e Impacto nos Negócios

A implantação do PPSK transforma o WiFi de um serviço básico em uma comodidade gerenciada com retornos mensuráveis.

  • Prêmio de Aluguel: Pesquisas da British Property Federation indicam que uma comodidade de WiFi gerenciada e de alta qualidade gera um prêmio de aluguel de £15 a £30 por unidade por mês em empreendimentos BTR.
  • Eficiência Operacional: Ao eliminar rotações de senhas compartilhadas e resolver problemas de descoberta de Chromecast por meio do isolamento de VLAN por unidade, os operadores veem uma redução drástica nos chamados de suporte de TI.
  • Redução de Período de Vacância: Oferecer acesso à internet pronto para uso no primeiro dia de mudança reduz os períodos de vacância de 5 a 10 dias em comparação com a espera pelas instalações de banda larga de consumo.A Purple fornece a sobreposição de software necessária para orquestrar PPSK 12 em seu hardware existente, oferecendo isolamento de nível empresarial e gerenciamento automatizado de ciclo de vida sem substituir seus pontos de acesso.

Definições principais

PPSK (Private Pre-Shared Key)

Um método de autenticação que permite o uso de várias senhas exclusivas em um único nome de rede WiFi (SSID), identificando e isolando usuários individuais.

Usado para fornecer controle de acesso e segmentação de nível empresarial em ambientes onde os dispositivos não oferecem suporte a certificados 802.1X.

RADIUS

Remote Authentication Dial-In User Service. Um protocolo de rede que fornece gerenciamento centralizado de autenticação, autorização e contabilidade.

O mecanismo que armazena as chaves PPSK e informa ao ponto de acesso se um dispositivo tem permissão para se conectar e a qual VLAN ele pertence.

VLAN (Virtual Local Area Network)

Uma sub-rede lógica que agrupa uma coleção de dispositivos, isolando seu tráfego de outros dispositivos na mesma rede física.

O PPSK usa VLANs para garantir que a smart TV do Residente A não possa ser vista ou controlada pelo Residente B.

Dispositivo Sem Tela (Headless)

Um dispositivo sem uma interface tradicional de tela ou teclado, como um alto-falante inteligente, termostato ou sensor de IoT.

Esses dispositivos normalmente não oferecem suporte à autenticação 802.1X, tornando o PPSK a única maneira segura de conectá-los a uma rede corporativa.

Randomização de Endereço MAC

Um recurso de privacidade em sistemas operacionais modernos que gera um endereço de hardware temporário para o dispositivo ao se conectar a uma rede.

Isso quebra a autenticação PPSK, que depende de um endereço MAC estável para buscar a chave correta. As operadoras devem exigir que os dispositivos usem seu endereço MAC permanente.

WPA3 SAE

Simultaneous Authentication of Equals. O novo e mais seguro mecanismo de handshake introduzido no padrão WPA3.

O SAE atualmente suporta apenas uma chave por SSID, o que significa que uma rede WPA3 pura não pode executar PPSK nativamente. Isso exige que as operadoras usem estratégias de banda dupla.

MDU (Multi-Dwelling Unit)

Um edifício contendo várias unidades habitacionais separadas, como um bloco de apartamentos ou alojamento estudantil.

O principal ambiente alvo para implantações de PPSK, pois exige suporte a alta densidade de dispositivos e isolamento rígido de inquilinos.

Isolamento de Camada 2

Uma medida de segurança que impede que dispositivos no mesmo segmento de rede local se comuniquem diretamente entre si.

O PPSK usa isso para garantir a privacidade entre residentes que compartilham o mesmo ponto de acesso físico.

Exemplos práticos

Uma operadora de Build-to-Rent de 250 unidades precisa implantar WiFi para residentes. Atualmente, eles usam uma única senha compartilhada em todo o edifício. Os residentes reclamam que não conseguem transmitir conteúdo com segurança para suas smart TVs, e a TI gasta 10 horas por semana gerenciando rotações de senha quando os inquilinos se mudam.

Implante uma arquitetura Cloud RADIUS PPSK. Configure o controlador de LAN sem fio para encaminhar endereços MAC para o RADIUS em nuvem do Purple. Integre a Purple API ao Sistema de Gestão de Propriedade (PMS) da operadora. Quando um novo contrato de locação é assinado, o sistema gera automaticamente uma chave exclusiva de 12 caracteres e atribui uma VLAN dedicada para esse apartamento. O residente recebe a chave por meio do aplicativo de boas-vindas.

Comentário do examinador: Esta abordagem resolve ambos os problemas simultaneamente. A VLAN dedicada cria uma "bolha de WiFi", permitindo que o telefone do residente descubra sua smart TV enquanto permanece invisível para o apartamento ao lado. A integração com o PMS elimina a sobrecarga manual de TI da rotação de senhas, pois as chaves são revogadas automaticamente no final do aluguel, sem afetar outros residentes.

Um empreendimento de uso misto apresenta 100 apartamentos residenciais acima de um espaço de coworking corporativo no térreo. A operadora precisa proteger ambos os ambientes usando os mesmos pontos de acesso físicos Cisco Meraki.

Implemente uma arquitetura RADIUS híbrida. Configure os pontos de acesso para transmitir dois SSIDs principais. O SSID residencial usa iPSK (a implementação de PPSK da Meraki) autenticado em um serviço Cloud RADIUS para lidar com o alto volume de dispositivos IoT de consumo. O SSID de coworking usa 802.1X WPA3-Enterprise, autenticando em um servidor Active Directory local para proteger os notebooks corporativos.

Comentário do examinador: Este design maximiza a utilidade da infraestrutura física compartilhada. Ele aplica o modelo de segurança correto a cada grupo de usuários: conectividade simples e isolada para residentes e seus dispositivos sem tela, e autenticação estrita baseada em certificados para os usuários corporativos no espaço de coworking.

Questões práticas

Q1. Uma operadora de BTR com 15 propriedades no Reino Unido deseja implantar PPSK. Eles têm uma equipe de TI central enxuta de dois engenheiros. Qual modelo de implantação RADIUS eles devem escolher?

Dica: Considere o esforço operacional de gerenciar servidores em vários locais físicos.

Ver resposta modelo

Cloud RADIUS. Com 15 locais distribuídos e uma pequena equipe de TI, o esforço operacional de aplicar patches e gerenciar 15 servidores RADIUS locais é inviável. O Cloud RADIUS oferece gerenciamento centralizado, escalabilidade automatizada e elimina a carga de manutenção de hardware.

Q2. Você está implantando novos pontos de acesso WiFi 6E em um bloco de alojamento estudantil. O cliente deseja usar a banda de 6 GHz para todos os dispositivos usando PPSK. Como você o aconselha?

Dica: Lembre-se da relação entre a banda de 6 GHz, WPA3 e o mecanismo de handshake SAE.

Ver resposta modelo

Aconselhe o cliente que isso não é possível atualmente. A banda de 6 GHz exige segurança WPA3. O WPA3 usa o handshake SAE, que atualmente suporta apenas uma única chave por SSID e, portanto, não suporta PPSK. Recomende uma estratégia de banda dupla: PPSK em 2.4/5 GHz usando WPA2 e um SSID WPA3-Enterprise separado em 6 GHz para dispositivos compatíveis.

Q3. Um residente relata que seu alto-falante inteligente não consegue se conectar à rede PPSK, apesar de inserir a chave correta de 12 caracteres. Seu smartphone conectou sem problemas. Qual é a causa mais provável?

Dica: Pense nos recursos de privacidade dos sistemas operacionais modernos e em como o RADIUS identifica os dispositivos.

Ver resposta modelo

O alto-falante inteligente provavelmente está usando a randomização de endereço MAC. Como o PPSK depende do servidor RADIUS que consulta o endereço MAC específico do dispositivo para retornar a chave correta, um MAC randomizado não corresponderá ao registro do banco de dados. O residente precisa configurar o dispositivo para usar seu endereço MAC de hardware permanente.