- Purple
- Enterprise WiFi security and authentication: a complete guide
- Falhas de conexão no modo de transição WPA3: um checklist de implantação para Cisco Meraki, HPE Aruba e Ruckus
Falhas de conexão no modo de transição WPA3: um checklist de implantação para Cisco Meraki, HPE Aruba e Ruckus
Use este checklist para diagnosticar por que os dispositivos falham em um SSID de modo de transição WPA3 SAE e corrija o problema no Cisco Meraki, HPE Aruba ou Ruckus. Você associará códigos de status 802.11 às causas, isolará problemas de PMF, 802.11r e 6GHz, e decidirá quando migrar para um SSID exclusivo WPA3.
Parte da nossa série principal: Guia de segurança WiFi corporativo →
- Como são as falhas de conexão no modo de transição WPA3?
- O que geralmente causa falhas no modo de transição WPA3 SAE?
- Drivers mais antigos que lidam incorretamente com pacotes mistos de gerenciamento de chaves
- Frames de gerenciamento protegidos definidos como compatíveis
- Fast transition (802.11r) combinado com SAE
- Como identificar qual é a causa do seu problema?
- Como corrigir isso no Cisco Meraki, HPE Aruba e Ruckus?
- Cenário real: um hotel de 200 quartos
- Cenário real: uma rede de varejo com 120 lojas
- Você deve usar o modo de transição ou um SSID separado apenas WPA3?
- Como evitar que isso aconteça novamente?
- Perguntas frequentes
- O modo de transição WPA3 funciona em 6GHz?
- Ativar o modo de transição WPA3 vai quebrar meus dispositivos mais antigos?
- Devo usar o modo de transição ou um SSID separado apenas para WPA3?
- O Purple Staff WiFi funciona com meus pontos de acesso existentes?
- O PCI-DSS exige WPA3?
- Posso manter o roaming rápido 802.11r com WPA3?
- Como faço para implantar o WPA3 sem desconectar os dispositivos legados?
Falhas de conexão no modo de transição WPA3 em redes Cisco Meraki ocorrem quando drivers de clientes legados lidam incorretamente com o padrão de transição. Isso frequentemente gera erros com o código de status 43, especialmente quando o IEEE 802.11r está ativado. Resolver essas falhas envolve desativar o fast transition ou segmentar dispositivos mais antigos para uma rede WPA2 dedicada.
Como são as falhas de conexão no modo de transição WPA3?
O padrão é consistente. Você altera um SSID WPA2 para o modo de transição WPA3 e a maioria dos dispositivos continua funcionando. Uma minoria para de se conectar, e esses dispositivos geralmente têm algo em comum: o mesmo modelo, driver ou versão do sistema operacional.
Os sintomas típicos incluem:
- O SSID desaparece da lista de redes do dispositivo, embora os dispositivos vizinhos consigam visualizá-lo.
- Erros de "Não foi possível conectar" ou "senha incorreta" aparecem, mesmo que a senha não tenha sido alterada.
- Dispositivos se conectam e depois desconectam em segundos, frequentemente em loop.
- O roaming falha. Os dispositivos se conectam em um ponto de acesso, mas falham ao se moverem para o próximo.
- Nada aparece em 6GHz. Novos dispositivos WiFi 6E nunca visualizam o SSID na banda de 6GHz.
Para entender o motivo, observe o que o modo de transição realmente transmite no ar. Uma rede de Autenticação Simultânea de Iguais (SAE) é a substituta do WPA3-Personal para o handshake de chave pré-compartilhada (PSK) do WPA2.
No modo de transição, o elemento RSN do ponto de acesso lista dois pacotes de gerenciamento de chaves e autenticação (AKM): PSK e SAE. Ele também define os frames de gerenciamento protegidos (PMF, definidos no IEEE 802.11w) como compatíveis, em vez de obrigatórios. Um dispositivo WPA3 escolhe SAE e deve usar PMF. Um dispositivo WPA2 escolhe PSK e pode ignorar o PMF.
O que geralmente causa falhas no modo de transição WPA3 SAE?
Drivers mais antigos que lidam incorretamente com pacotes mistos de gerenciamento de chaves
Alguns drivers de clientes mais antigos foram programados esperando um pacote AKM por rede. Quando encontram um elemento RSN que carrega vários pacotes, eles o analisam incorretamente. Eles podem ocultar a rede, rejeitá-la como não compatível ou escolher o pacote errado e falhar no handshake. Dispositivos incorporados causam isso com mais frequência: leitores de código de barras, terminais de pagamento, impressoras e sensores IoT cujo firmware parou de receber atualizações há anos.
Frames de gerenciamento protegidos definidos como compatíveis
O PMF criptografa frames de desautenticação e desassociação, para que um invasor não possa forjá-los para desconectar os dispositivos. O modo de transição define o PMF como compatível. Dispositivos WPA2 com bom comportamento ignoram essa flag. Alguns drivers mais antigos lidam incorretamente com os bits de capacidade do PMF e se recusam a associar, embora o PMF seja opcional para eles.
Fast transition (802.11r) combinado com SAE
O fast transition (IEEE 802.11r) encurta o roaming fazendo o cache de chaves entre os pontos de acesso. Quando você o ativa em um SSID no modo de transição, o ponto de acesso pode anunciar até quatro pacotes AKM: PSK, SAE, FT-PSK e FT-SAE. Dispositivos sem suporte ao 802.11r podem falhar apenas com os pacotes FT. Este é o mesmo problema que torna o 802.11r arriscado em redes com dispositivos mistos. Adicionar o SAE a isso amplia o conjunto de drivers que podem apresentar falhas.### 6GHz, onde o modo de transição não é permitido
A especificação WPA3 proíbe WPA2 em 6GHz. Um rádio de 6GHz deve usar WPA3-Personal (SAE), WPA3-Enterprise ou Enhanced Open, com PMF obrigatório. O SAE em 6GHz também deve usar o método hash-to-element (H2E) para derivação de senha. Dependendo do fabricante, um SSID em modo de transição não é transmitido em 6GHz ou é convertido silenciosamente para WPA3-only nessa frequência. De qualquer forma, ele não se comportará como em 2.4GHz e 5GHz.
Como identificar qual é a causa do seu problema?
Comece pelo log de eventos do ponto de acesso ou pelo histórico de conexão do cliente no painel do seu fabricante. Filtre por um dispositivo afetado e leia o código de status ou motivo IEEE 802.11 associado à falha.
| O que o log mostra | Causa provável | Primeira ação |
|---|---|---|
| Código de status 43 (AKMP inválido) | O driver não consegue lidar com as suítes de gerenciamento de chaves anunciadas, frequentemente após o 802.11r ser ativado | Desative o 802.11r no SSID e teste novamente |
| Código de status 31 (violação da política de frame de gerenciamento) | Incompatibilidade de PMF entre o dispositivo e o ponto de acesso | Confirme se o PMF está configurado como compatível (capable), não obrigatório |
| Código de status 30 (rejeitado temporariamente) repetindo | Loop de consulta de associação de segurança PMF após uma sessão anterior | Esqueça a rede no dispositivo e conecte-se novamente |
| Código de status 77 (grupo cíclico finito não suportado) | O dispositivo e o ponto de acesso não concordam com o grupo SAE | Verifique a configuração do grupo SAE e o firmware do dispositivo |
| Código de motivo 15 (timeout do handshake de 4 vias) | Senha incorreta, ou um dispositivo WPA2 lidando incorretamente com o elemento RSN misto | Verifique a senha e, em seguida, teste o dispositivo em um SSID WPA2-only |
| Nenhuma tentativa de associação | O dispositivo não consegue analisar o beacon, ou está em 6GHz sem opção WPA2 | Verifique a banda e teste em um SSID WPA2-only |
Um teste rápido de isolamento resolve a maioria dos casos. Coloque o dispositivo com falha em um SSID WPA2-only temporário com PMF desativado e 802.11r desligado. Em seguida, reative os recursos um de cada vez. O recurso que interromper a conexão é a sua causa.
Como corrigir isso no Cisco Meraki, HPE Aruba e Ruckus?
Todos os três fabricantes expõem os mesmos controles subjacentes, embora os rótulos variem de acordo com a versão do firmware. Verifique a documentação de cada fabricante para a sua versão exata antes de alterar os SSIDs de produção.
| Configuração | Cisco Meraki | HPE Aruba | Ruckus |
|---|---|---|---|
| Modo de transição | Modo de transição WPA3 nas configurações de associação do SSID | WPA3-Personal com a opção de transição ativada na WLAN | Criptografia mista WPA2/WPA3 na WLAN |
| PMF para modo de transição | 802.11w ativado (compatível/capable), não obrigatório | Proteção de frame de gerenciamento opcional | 802.11w compatível (capable) |
| Opção WPA3-only | Apenas WPA3, com 802.11w obrigatório | WPA3-Personal sem transição | Criptografia WPA3, com 802.11w obrigatório |
| 802.11r em SSIDs de transição | Desativado, a menos que todos os dispositivos no SSID sejam testados com ele | Desativado, a menos que todos os dispositivos no SSID sejam testados com ele | Desativado, a menos que todos os dispositivos no SSID sejam testados com ele |
| Comportamento em 6GHz | Apenas WPA3, PMF obrigatório | Apenas WPA3, PMF obrigatório | Apenas WPA3, PMF obrigatório |
A correção segue o diagnóstico:
- Falhas de driver: atualize o firmware do dispositivo primeiro. Se nenhuma atualização existir, mova esses dispositivos para um SSID WPA2 dedicado em uma VLAN isolada (uma LAN virtual que segmenta o tráfego deles).
- Falhas de PMF: confirme se o PMF está definido como compatível no SSID de transição. Definir como obrigatório bloqueia todos os dispositivos WPA2.
- Falhas de 802.11r: desative a transição rápida no SSID de modo de transição. Se você precisar de roaming rápido para aparelhos de voz, coloque-os em um SSID separado onde cada modelo seja testado. O guia de roaming e handoff de WiFi da Purple aborda detalhadamente os prós e contras de 802.11r, 802.11k e 802.11v.
- Falhas de 6GHz: crie um SSID apenas WPA3 que inclua 6GHz, com PMF obrigatório e H2E ativado.
Cenário real: um hotel de 200 quartos
Considere um hotel de 200 quartos que ativou o modo de transição no SSID de sua equipe com o 802.11r já ligado. Os dispositivos portáteis de governança em uma versão mais antiga do Android pararam de se conectar. O log de eventos mostrou o código de status 43 para cada dispositivo afetado. A equipe de TI desligou o 802.11r nesse SSID e os dispositivos se reconectaram na mesma janela de manutenção. Os notebooks da recepção continuaram negociando SAE, de modo que a propriedade obteve WPA3 em seus dispositivos mais novos sem perder os mais antigos. Para saber mais sobre conectividade neste setor, consulte Hospitality.
Cenário real: uma rede de varejo com 120 lojas
Uma rede de varejo com 120 lojas atualizou suas lojas com pontos de acesso WiFi 6E. Os tablets das lojas nunca viram a rede da equipe em 6GHz porque o SSID de modo de transição não era transmitido nessa banda. A equipe criou um SSID apenas WPA3 em todas as três bandas, com PMF obrigatório e H2E ativado. Eles testaram o SSID em cinco lojas antes de implementá-lo. As maquininhas de cartão legadas permaneceram em um SSID WPA2 segmentado, o que as manteve dentro do limite de escopo do PCI DSS que a rede já auditava. Veja Retail para entender como as redes abordam isso.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Você deve usar o modo de transição ou um SSID separado apenas WPA3?
O modo de transição é uma ponte, não o destino final. Ele mantém o WPA2 no ar, de modo que um invasor ainda pode visar o handshake mais fraco. Pesquisas publicadas em 2019 sob o nome Dragonblood mostraram ataques de downgrade contra redes em modo de transição. A especificação WPA3 posteriormente adicionou uma indicação de Transition Disable. Ela instrui os dispositivos compatíveis a pararem de usar WPA2 nessa rede após terem se conectado com WPA3.
| Sua situação | Recomendação | Por quê |
|---|---|---|
| Principalmente notebooks e celulares modernos, alguns dispositivos desconhecidos | Modo de transição, 802.11r desligado, PMF compatível | Atualiza a maioria dos dispositivos sem bloquear ninguém |
| Dispositivos legados incorporados que falham em suítes mistas | SSID apenas WPA3 mais um SSID WPA2 segmentado | Remove o elemento RSN misto que os drivers não conseguem analisar |
| Pontos de acesso WiFi 6E e dispositivos compatíveis com 6GHz | SSID apenas WPA3 incluindo 6GHz | WPA2 e modo de transição não são permitidos em 6GHz |
| Telefones de voz que dependem de 802.11r | SSID dedicado com FT, testado por modelo | Mantém o roaming rápido longe de drivers não testados |
| Dispositivos de funcionários que lidam com dados confidenciais | WPA3-Enterprise com IEEE 802.1X | Fornece a cada pessoa sua própria credencial em vez de uma senha compartilhada |
Adicionar um SSID consome tempo de transmissão, pois cada SSID transmite beacons separadamente. Mantenha o total baixo e desative o SSID WPA2 assim que seu último dispositivo for substituído.
Como evitar que isso aconteça novamente?
Execute esta lista de verificação antes de cada alteração de WPA3:
- Inventarie os dispositivos por driver, não por contagem. Liste cada modelo, compilação de sistema operacional e versão de firmware no SSID.
- Teste em um SSID de laboratório primeiro. Espelhe exatamente as configurações de produção, incluindo 802.11r, 802.11k, 802.11v e a configuração de PMF.
- Altere uma variável de cada vez. Ative o modo de transição com 802.11r desativado e adicione recursos somente após testá-los.
- Planeje a frequência de 6GHz separadamente. Trate a de 6GHz como exclusiva de WPA3 desde o primeiro dia.
- Faça um piloto em um local. Observe os códigos de falha de associação durante um ciclo comercial completo, incluindo mudanças de turno.
- Segmente o que não pode ser atualizado. Coloque os dispositivos legados em seu próprio SSID e VLAN WPA2, com uma data de desativação definida.
- Reduza a dependência de senhas compartilhadas. Uma chave compartilhada vaza quando os funcionários saem, independentemente do handshake que a protege.
Esse último ponto é onde a maioria dos locais acaba chegando. O Staff WiFi da Purple usa redes baseadas em identidade (Identity-Based Networks), que vinculam o acesso a uma pessoa e não a uma chave compartilhada. Você pode conectá-lo ao Microsoft Entra ID, Okta ou Google Workspace; consulte Como Ativar o Single Sign-On. Quando alguém sai, você revoga sua identidade uma única vez e o acesso dessa pessoa é encerrado em todos os locais. O SecurePass da Purple usa WPA2/WPA3-Enterprise; consulte o artigo de Compatibilidade de Segurança e Hardware para ver os pontos de acesso compatíveis e os requisitos de Passpoint. O Passpoint (Hotspot 2.0) é o padrão que permite que os dispositivos se conectem a uma rede automaticamente usando credenciais armazenadas.
Perguntas frequentes
O modo de transição WPA3 funciona em 6GHz?
Não, o modo de transição WPA3 não é permitido em 6GHz. A especificação WPA3 exige que as redes de 6GHz usem WPA3-Personal, WPA3-Enterprise ou Enhanced Open, com quadros de gerenciamento protegidos obrigatórios. O SAE em 6GHz também deve usar o método hash-to-element. Dependendo do seu fabricante, um SSID em modo de transição não é transmitido em 6GHz ou é convertido para apenas WPA3 nessa faixa. Planeje um SSID exclusivo para WPA3 se quiser que seus pontos de acesso WiFi 6E atendam dispositivos em 6GHz.
Ativar o modo de transição WPA3 vai quebrar meus dispositivos mais antigos?
Isso pode acontecer, mas apenas com uma minoria de dispositivos, geralmente modelos embarcados mais antigos. Drivers que gerenciam incorretamente múltiplos pacotes de gerenciamento de chaves ou a flag de capacidade PMF podem se recusar a conectar. Ativar o 802.11r ao mesmo tempo torna isso mais provável. Teste cada modelo de dispositivo em um SSID de laboratório primeiro. Mova qualquer falha para um SSID WPA2 segmentado em vez de atrasar a atualização para todos os outros.
Devo usar o modo de transição ou um SSID separado apenas para WPA3?
Use o modo de transição como uma ponte temporária e mude para apenas WPA3 quando seu inventário de dispositivos permitir. O modo de transição mantém o WPA2 no ar, o que deixa margem para ataques de downgrade. Um SSID separado apenas para WPA3 oferece proteção total e é obrigatório para 6GHz. O estado final comum é um SSID exclusivo para WPA3 e um SSID WPA2 pequeno e segmentado para dispositivos legados, com uma data definida para sua desativação.
O Purple Staff WiFi funciona com meus pontos de acesso existentes?
Sim, o Purple é agnóstico em relação ao hardware e roda como uma sobreposição na nuvem sobre sua rede existente. O Purple funciona com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Você mantém seus pontos de acesso e controladoras, e o Purple adiciona acesso baseado em identidade por cima. Verifique o artigo de suporte sobre Compatibilidade de Hardware e Segurança para confirmar quais modelos suportam SecurePass e Passpoint.
O PCI-DSS exige WPA3?
Não, o PCI-DSS não cita nominalmente o WPA3, mas exige criptografia forte em redes sem fio que transportam dados de titulares de cartões. O WPA3 atende a esse requisito com mais facilidade do que o WPA2-PSK, especialmente com uma credencial exclusiva para cada pessoa. Se você mantiver terminais de pagamento legados em WPA2, segmente-os em seu próprio SSID e VLAN. Isso mantém o ambiente de dados do titular do cartão claramente delimitado para o seu avaliador.
Posso manter o roaming rápido 802.11r com WPA3?
Sim, o WPA3 suporta transição rápida por meio do pacote de gerenciamento de chaves FT-SAE, mas teste isso com cuidado. Em um SSID de modo de transição, o 802.11r pode colocar quatro pacotes de gerenciamento de chaves no ar, o que confunde os drivers mais antigos. Mantenha o 802.11r desativado em SSIDs de modo de transição. Se os aparelhos de voz precisarem de roaming rápido, coloque-os em um SSID dedicado onde você tenha testado todos os modelos com o FT-SAE ativado.
Como faço para implantar o WPA3 sem desconectar os dispositivos legados?
Implante o WPA3 em etapas: inventário, teste de laboratório, piloto em um único site e, em seguida, implantação mais ampla. Comece com o modo de transição, 802.11r desativado e PMF definido como capaz. Leia os códigos de falha de associação em seu painel durante o piloto. Mova os dispositivos que ainda apresentarem falhas para um SSID WPA2 segmentado. Adicione um SSID apenas WPA3 para 6GHz e para dispositivos que lidam com dados confidenciais.
Definições principais
SAE (Simultaneous Authentication of Equals)
A troca de chaves autenticada por senha definida no IEEE 802.11 e exigida pela especificação WPA3-Personal da WiFi Alliance. Ela substitui a derivação do handshake de 4 vias do WPA2 PSK por uma troca baseada em Dragonfly que resiste a ataques de dicionário offline.
Dispositivos WPA3 escolhem SAE em um SSID de transição. O código de status 77 sinaliza que o dispositivo e o ponto de acesso discordam sobre o grupo SAE.
Modo de transição WPA3
Uma configuração WPA3-Personal da WiFi Alliance onde um único SSID anuncia tanto as suítes AKM PSK quanto SAE, com PMF em modo compatível em vez de obrigatório. Dispositivos WPA3 se conectam com SAE e dispositivos WPA2 recorrem ao PSK.
Você o ativa para atualizar a maioria dos dispositivos sem bloquear ninguém. Ele mantém o WPA2 no ar, portanto, trate-o como uma ponte e não como um destino final.
Suíte AKM (autenticação e gerenciamento de chaves)
O seletor IEEE 802.11 que identifica como uma estação se autentica e deriva chaves, por exemplo, PSK, SAE, FT-PSK ou FT-SAE. O ponto de acesso lista as suítes suportadas em seu elemento RSN.
Drivers mais antigos esperam uma suíte por rede. Quando encontram várias, ocultam o SSID ou falham com o código de status 43 (AKMP inválido).
Elemento RSN
O elemento de informação Robust Security Network introduzido pelo IEEE 802.11i e transportado em beacons e respostas de sondagem. Ele anuncia suítes de cifra, suítes AKM e bits de capacidade PMF.
Um elemento RSN misto é o que scanners de código de barras legados, terminais de pagamento e sensores IoT analisam incorretamente em SSIDs de modo de transição.
PMF (protected management frames)
Definido no IEEE 802.11w, o PMF protege quadros de desautenticação e desassociação contra spoofing. Ele adiciona uma consulta de associação de segurança para validar as sessões. O WPA3 exige PMF, e o modo de transição o define como compatível.
O código de status 31 aponta para uma incompatibilidade de PMF. O código de status 30 repetido aponta para um loop de consulta SA, resolvido ao esquecer e reconectar-se à rede.
Fast transition (802.11r)
O IEEE 802.11r reduz o tempo de roaming armazenando chaves em cache nos pontos de acesso usando suítes FT AKM. Em um SSID de transição, ele pode adicionar FT-PSK e FT-SAE, transmitindo até quatro suítes AKM simultaneamente.
É o gatilho mais comum para o código de status 43 após uma alteração de WPA3. Mantenha-o desativado em SSIDs de transição e forneça aos telefones de voz um SSID dedicado e testado.
H2E (hash-to-element)
O método de derivação de elemento de senha SAE adicionado ao IEEE 802.11 para substituir o método interativo de hunting-and-pecking. A especificação WPA3 o exige para SAE em 6GHz.
Ao criar um SSID exclusivo para WPA3 para 6GHz no Cisco Meraki, HPE Aruba ou Ruckus, você deve habilitar o H2E ou os dispositivos de 6GHz não se conectarão.
Indicação de Transition Disable
Um recurso da especificação WPA3, adicionado após a pesquisa Dragonblood de 2019, que instrui um dispositivo compatível a parar de usar WPA2 em uma rede assim que se conectar com WPA3.
Reduz a exposição a ataques de downgrade em SSIDs em modo de transição, mas não remove o WPA2 do ar para outros dispositivos.
Enhanced Open
A certificação da WiFi Alliance para Opportunistic Wireless Encryption, especificada na IETF RFC 8110. Ela criptografa o tráfego em redes abertas sem uma senha, sendo um dos três modos de segurança permitidos em 6GHz.
Em rádios de 6GHz, suas opções são WPA3-Personal, WPA3-Enterprise ou Enhanced Open, todos com PMF obrigatório. WPA2 não é permitido.
WPA3-Enterprise com IEEE 802.1X
Modo WPA3 empresarial que utiliza controle de acesso à rede baseado em porta IEEE 802.1X, normalmente com um servidor RADIUS (Remote Authentication Dial-In User Service) e um método EAP, para fornecer a cada pessoa uma credencial exclusiva.
É ideal para dispositivos de funcionários que lidam com dados confidenciais. O SecurePass do Purple usa WPA2/WPA3-Enterprise para eliminar senhas compartilhadas que vazam quando os funcionários saem.
Passpoint (Hotspot 2.0)
A certificação da WiFi Alliance baseada no IEEE 802.11u que permite que os dispositivos descubram e se conectem a uma rede de forma automática usando credenciais armazenadas.
Consulte o artigo de Compatibilidade de Hardware e Segurança do Purple para confirmar quais pontos de acesso oferecem suporte ao Passpoint antes de planejar o acesso baseado em identidade.
Exemplos práticos
Um hotel de 200 quartos ativou o modo de transição WPA3 no SSID de sua equipe com o 802.11r já ligado. Os dispositivos portáteis de governança em uma versão mais antiga do Android pararam de se conectar, enquanto os notebooks da recepção continuaram funcionando.
A equipe de TI leu o log de eventos e encontrou o código de status 43 (AKMP inválido) para cada dispositivo portátil afetado. Esse código aponta para um driver que não consegue lidar com as suítes de gerenciamento de chaves anunciadas. Com o 802.11r ativado, o SSID estava anunciando PSK, SAE, FT-PSK e FT-SAE. A equipe desligou o 802.11r nesse SSID, e os dispositivos portáteis se reconectaram na mesma janela de manutenção. Os notebooks da recepção continuaram negociando SAE. A propriedade obteve o WPA3 em seus dispositivos mais novos sem perder os mais antigos e sem adicionar outro SSID.
Uma rede de varejo com 120 lojas atualizou suas lojas com pontos de acesso WiFi 6E. Os tablets das lojas nunca viam a rede da equipe em 6GHz, e os terminais de cartão legados ainda precisavam de WPA2.
O SSID em modo de transição não era transmitido em 6GHz, porque a especificação WPA3 não permite WPA2 ou modo de transição nessa banda. A equipe criou um SSID exclusivo WPA3 em todas as três bandas, com PMF obrigatório e H2E ativado. O SSID foi testado em cinco lojas antes de ser implantado em toda a rede. Os terminais de cartão legados permaneceram em um SSID WPA2 segmentado. Isso os manteve dentro do limite de escopo do PCI DSS que a rede já auditava, e removeu o elemento RSN misto da rede dos tablets.
Um único modelo de dispositivo falha ao se conectar a um SSID em modo de transição, e o log não mostra nenhuma tentativa de associação.
Nenhuma tentativa de associação significa que o dispositivo não consegue analisar o beacon ou está em 6GHz sem opção WPA2. Primeiro verifique a banda. Em seguida, coloque o dispositivo em um SSID temporário exclusivo WPA2 com PMF desativado e 802.11r desligado. Se ele se conectar, ative os recursos novamente um por um: compatível com PMF, depois SAE, depois 802.11r. O recurso que quebrar a conexão é a sua causa. Atualize o firmware se houver uma correção. Se não houver, mova o modelo para um SSID e VLAN WPA2 segmentados com uma data de desativação planejada.
Perguntas frequentes
O modo de transição WPA3 funciona em 6GHz?
Não, o modo de transição WPA3 não é permitido em 6GHz. A especificação WPA3 exige que as redes de 6GHz utilizem WPA3-Personal, WPA3-Enterprise ou Enhanced Open, com quadros de gerenciamento protegidos obrigatórios. O SAE em 6GHz também deve usar o método hash-to-element. Dependendo do seu fabricante, um SSID em modo de transição não será transmitido em 6GHz ou será convertido para o modo exclusivo WPA3 nessa frequência. Planeje um SSID exclusivo para WPA3 se desejar que seus pontos de acesso WiFi 6E atendam a dispositivos em 6GHz.
A ativação do modo de transição WPA3 quebrará meus dispositivos mais antigos?
Pode quebrar, mas apenas uma minoria de dispositivos, geralmente modelos embarcados mais antigos. Drivers que manipulam incorretamente múltiplas suítes de gerenciamento de chaves ou o sinalizador de compatibilidade com PMF podem se recusar a conectar. Ativar o 802.11r ao mesmo tempo torna isso mais provável. Teste cada modelo de dispositivo em um SSID de laboratório primeiro. Mova quaisquer falhas para um SSID WPA2 segmentado em vez de reter a atualização para todos os outros.
Devo usar o modo de transição ou um SSID separado apenas WPA3?
Use o modo de transição como uma ponte temporária e mude para WPA3-only quando o inventário de seus dispositivos permitir. O modo de transição mantém o WPA2 no ar, o que deixa margem para ataques de downgrade. Um SSID separado apenas WPA3 oferece proteção total e é obrigatório para 6GHz. O estado final comum é um SSID apenas WPA3 mais um SSID WPA2 pequeno e segmentado para dispositivos legados, com uma data para sua desativação.
O Purple Staff WiFi funciona com meus pontos de acesso existentes?
Sim, o Purple é agnóstico em relação ao hardware e funciona como uma sobreposição em nuvem na sua rede existente. O Purple funciona com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Você mantém seus pontos de acesso e controladoras, e o Purple adiciona o acesso baseado em identidade por cima. Verifique o artigo de suporte sobre Segurança e Compatibilidade de Hardware para confirmar quais modelos oferecem suporte ao SecurePass e Passpoint.
O PCI-DSS exige WPA3?
Não, o PCI-DSS não nomeia o WPA3, mas exige criptografia forte em redes sem fio que transportam dados de titulares de cartão. O WPA3 atende a esse requisito com mais facilidade do que o WPA2-PSK, especialmente com uma credencial exclusiva para cada pessoa. Se você mantiver terminais de pagamento legados no WPA2, segmente-os em seu próprio SSID e VLAN. Isso mantém o ambiente de dados de titulares de cartão claramente delimitado para o seu avaliador.
Posso manter o roaming rápido 802.11r com WPA3?
Sim, o WPA3 suporta transição rápida por meio da suíte de gerenciamento de chaves FT-SAE, mas teste com cuidado. Em um SSID em modo de transição, o 802.11r pode colocar quatro suítes de gerenciamento de chaves no ar, o que confunde drivers mais antigos. Mantenha o 802.11r desativado em SSIDs em modo de transição. Se os aparelhos de voz precisarem de roaming rápido, coloque-os em um SSID dedicado onde você tenha testado cada modelo com o FT-SAE ativado.
Como faço para implementar o WPA3 sem quebrar dispositivos legados?
Implemente o WPA3 em etapas: inventário, teste de laboratório, piloto em um local e, em seguida, implantação mais ampla. Comece com o modo de transição, 802.11r desativado e PMF definido como compatível. Leia os códigos de falha de associação em seu painel durante o piloto. Mova os dispositivos que ainda falharem para um SSID WPA2 segmentado. Adicione um SSID apenas WPA3 para 6GHz e para dispositivos que lidam com dados confidenciais.
Fontes
- WiFi Alliance: WPA3 and Enhanced Open security
- Dragonblood: analysing WPA3 SAE and transition mode (Vanhoef and Ronen, 2019)
- PCI Security Standards Council document library (PCI DSS)
- Cisco Meraki documentation
- Ruckus support and documentation
- Purple support: Security and Hardware Compatibility
- Purple: How to Enable Single Sign On
Continue a ler esta série
Como Segmentar Redes WiFi de Funcionários e Convidados com Segurança: Melhores Práticas para LANs Corporativas
Este guia fornece aos gerentes de TI e arquitetos de rede um modelo técnico e neutro em relação a fornecedores para proteger LANs corporativas por meio da segmentação adequada do tráfego WiFi de funcionários e convidados. O conteúdo aborda autenticação 802.1X, RADIUS em nuvem, isolamento de VLAN e o gerenciamento do ciclo de vida de credenciais necessário para eliminar senhas compartilhadas e proteger os ativos corporativos.
Melhor filtragem de DNS: um guia completo para empresas
Este guia de referência técnica explica como a filtragem de DNS empresarial protege redes públicas bloqueando domínios maliciosos na camada de resolução - antes mesmo que uma conexão seja estabelecida. Ele oferece aos diretores de TI, arquitetos de rede e equipes de operações de locais a arquitetura de implantação, a configuração de firewall e o contexto de conformidade necessários para proteger o WiFi de convidados em ambientes de hotelaria, varejo e setor público. O Purple Shield bloqueia malware, botnets e conteúdo inadequado no nível de DNS em mais de 80.000 locais ativos.
Entendendo o Cisco SUDI: Identidade Ancorada em Hardware no Controle de Acesso a Redes Seguras
Este guia explica como o Cisco SUDI fornece uma identidade criptograficamente segura e ancorada em hardware para a infraestrutura de rede corporativa. Saiba como substituir endereços MAC clonáveis por certificados 802.1AR imutáveis para proteger o controle de acesso à rede do seu local.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.