Saltar para o conteúdo principal

Como implementar iPSK em Cisco Meraki, HPE Aruba e Ruckus

Este guia de referência prático mostra como implementar iPSK em Cisco Meraki, MPSK em HPE Aruba Central e DPSK em Ruckus SmartZone, com um breve apêndice sobre UniFi PPSK. Foca-se na emissão de chaves, colocação de VLAN ou de políticas, fluxos de decisão RADIUS e testes de revogação que comprovam o funcionamento de uma implementação num espaço real.

By Marketing TeamPublished
📖 13 min de leitura2,855 palavras2 exemplos práticos10 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao briefing de implementação sobre iPSK para Cisco Meraki, HPE Aruba e Ruckus. O problema operacional é familiar. Tem mais tipos de dispositivos do que os SSIDs que deseja. Os dispositivos de quartos de hotel, dispositivos de residentes, sistemas de edifícios, equipamentos de prestadores de serviços e tecnologia de eventos temporários necessitam de decisões de acesso diferentes. Uma palavra-passe partilhada não lhe oferece um caminho de desativação limpo. Um SSID separado para cada grupo adiciona sobrecarga de rádio e torna o serviço mais difícil de operar. As implementações de chave pré-partilhada de identidade resolvem essa lacuna. O SSID partilhado permanece o mesmo, mas cada dispositivo ou grupo recebe uma chave diferente. A chave pode levar a uma VLAN, política ou função diferente. Os nomes diferem conforme o fabricante. A Cisco Meraki utiliza iPSK com RADIUS. A HPE Aruba utiliza MPSK. A Ruckus utiliza DPSK. A UniFi chama à sua opção local Chaves Pré-Partilhadas Privadas, ou PPSK. O princípio de funcionamento é o mesmo: substitui um segredo partilhado por uma decisão de acesso que pode emitir, inspecionar e revogar. Comece com o design com fios. Aloque as VLANs de que realmente necessita e certifique-se de que cada uplink de AP as transporta. Não comece por criar chaves num painel. Combine primeiro os resultados de acesso. Num edifício multi-inquilino, isso pode ser residente, operações do edifício, dispositivo de quarto e teste. Num hotel, pode ser dispositivo de quarto, back-office e prestador de serviços. Num estádio, pode ser produção, operações do evento e dispositivo temporário. Os nomes são menos importantes do que o facto de cada um ter um proprietário claro e um propósito definido. Em seguida, decida quão granular a chave deve ser. Uma chave específica do dispositivo é mais fácil de revogar e investigar. Uma chave de grupo é mais fácil de distribuir, mas uma fuga afeta todos os dispositivos que a partilham. Esta distinção é mais importante durante a desativação. Se um prestador de serviços sair com uma chave de grupo, poderá ter de rodar todo um grupo. Se o prestador de serviços tiver uma chave pessoal, pode remover um único registo e preservar o acesso de todos os outros. A Cisco Meraki oferece-lhe uma rota iPSK baseada em RADIUS. No Dashboard, aceda a Wireless, Configurar, Controlo de acesso. Escolha o seu SSID e selecione Identity PSK com RADIUS. Defina o acesso direto em vez de uma página splash e, em seguida, configure o servidor RADIUS. Este é o ponto em que precisa de uma propriedade clara. O ponto de acesso é o cliente RADIUS. A sua plataforma de autenticação é o ponto de decisão. Guarde o segredo partilhado RADIUS no seu armazenamento de segredos aprovado. Não o deixe numa folha de cálculo de implementação. A Meraki documenta um modelo baseado em MAC e um modelo Easy PSK. No modelo baseado em MAC, o registo RADIUS associa o endereço MAC de um dispositivo à chave. No modelo Easy PSK, o AP encaminha o material de handshake específico para o RADIUS. O servidor RADIUS encontra uma chave conhecida correspondente e envia um Access-Accept contendo as informações da chave que a Meraki espera. O AP reinicia o handshake e conclui a ligação. Onde a segmentação é importante, execute o SSID Meraki em modo bridge. Atribua-lhe uma VLAN predefinida. Em seguida, ative a sobreposição de RADIUS documentada para que a resposta bem-sucedida possa substituir essa etiqueta predefinida. Também pode aplicar uma política de grupo do Dashboard para controlos de firewall ou de tráfego. O teste não está concluído até que o dispositivo tenha o intervalo de endereços pretendido e a política esperada. Um RADIUS accept é necessário. Não é o resultado final. Existem duas barreiras rígidas no fluxo de trabalho Meraki citado. O iPSK com capacidade RADIUS documentado não suporta WPA3. Também não funciona quando o SSID canaliza o tráfego para um MX Concentrator. Trate estes pontos como decisões tomadas antes do projeto-piloto, e não como um ticket descoberto após o lançamento. A HPE Aruba aborda o mesmo objetivo através de MPSK e ClearPass. No Aruba Central, abra Gerir, Dispositivos, Pontos de Acesso, Configuração e, em seguida, WLANs. Adicione ou edite o SSID, abra Segurança, selecione Pessoal, escolha MPSK-AES e selecione ClearPass Policy Manager como o servidor primário. O fluxo de trabalho explica por que razão o ClearPass é importante. Um dispositivo regista-se e recebe uma palavra-passe específica do dispositivo ou do grupo. Associa-se utilizando WPA2-PSK-AES. O AP realiza a troca de autenticação MAC documentada com o ClearPass. O ClearPass devolve um Access-Accept com informações de autorização e um atributo de palavra-passe Aruba MPSK. O AP gera a chave e conclui o handshake de quatro vias. Se a palavra-passe estiver incorreta, ou se o ClearPass rejeitar o dispositivo, a associação falha. Não adicione manualmente a autenticação MAC a uma WLAN MPSK apenas porque o processo utiliza uma consulta MAC. A Aruba trata explicitamente a MPSK e a autenticação MAC manual como mutuamente exclusivas. Também identifica a colocação em lista de bloqueio e o servidor RADIUS interno como combinações incompatíveis. Registe essas restrições no registo de alterações antes de tocar num perfil ativo. Um ponto da Aruba merece atenção extra: o caching. A Aruba documenta que um AP armazena em cache informações de MPSK para roaming. Um registo em cache pode significar que o AP não realiza uma nova consulta de autenticação MAC. Isso é útil para o roaming. É também a razão pela qual uma nova tentativa rápida não é prova de revogação. Voltaremos ao plano de testes daqui a pouco. Até agora, o padrão prático é claro. Construa os segmentos de rede. Defina o SSID partilhado. Configure o caminho de consulta de chave do fornecedor. Associe cada chave a um resultado de política definido. Depois, prove que a decisão muda quando a chave desaparece. É nesta última parte que muitos projetos-piloto, de outra forma sólidos, falham. Agora, vejamos a Ruckus, o conceito de mapeamento de RADIUS e VLAN, e o teste de revogação que torna uma implementação de iPSK operacionalmente credível. No Ruckus SmartZone, primeiro confirme que a WLAN está com o DPSK ativado. Depois, abra Segurança, Controlo de Acesso, Dynamic PSK e escolha Gerar DPSKs. Selecione a WLAN, escolha o número de chaves, introduza ou gere o nome de utilizador e a palavra-passe, selecione a função do utilizador, defina o ID da VLAN e decida se a chave é um DPSK de grupo. A Ruckus torna o tipo de chave visível no modelo operacional. Uma DPSK não vinculada passa a estar vinculada quando um dispositivo a utiliza pela primeira vez. Uma DPSK de grupo permanece partilhável. Uma chave vinculada pode ser importada com um endereço MAC. Utilize chaves não vinculadas para uma transferência controlada. Utilize chaves de grupo apenas onde a utilização partilhada for intencional e o proprietário aceite as consequências da rotação. Utilize registos vinculados onde já exista um inventário de dispositivos fidedignos. A decisão de política pode residir na função ou na VLAN selecionada. A Ruckus documenta que uma função de utilizador acarreta atributos e permissões, incluindo restrições de VLAN, UTP e tempo. Também lhe permite selecionar uma VLAN durante a geração da chave. Independentemente do design que escolher, mapeie-o de volta para a configuração do comutador e do gateway. Um registo de chave correto não consegue superar uma VLAN em falta num uplink de AP. Para a perspetiva neutra em termos de fornecedor, o RADIUS acarreta um resultado de autenticação e autorização. Não obriga cada controlador a interpretá-lo da mesma forma. No Cisco Meraki, o RADIUS pode fornecer as informações da chave e substituir a etiqueta de VLAN predefinida do SSID. No Aruba, o ClearPass devolve a frase de passe MPSK e as informações de autorização. No Ruckus DPSK, o SmartZone pode utilizar o seu próprio registo DPSK, função de utilizador e escolha de VLAN. O RFC 4675 descreve os atributos RADIUS para atribuição dinâmica de VLAN em redes IEEE 802 e reconhece que um dispositivo WiFi pode ser tratado como uma porta virtual. Isso significa que as suas provas de teste devem cruzar quatro camadas. Primeiro, o dispositivo utilizou o SSID e a chave pretendidos. Segundo, o ponto de acesso ou controlador aceitou a chave. Terceiro, o serviço de política devolveu a autorização esperada. Quarto, o dispositivo aterrou na VLAN ou política pretendida e conseguiu alcançar apenas os serviços aí permitidos. Se parar no evento do controlador, não provou a segmentação. O teste de revogação é o seu teste de aceitação mais importante. Comece com um controlo positivo. Ligue um dispositivo de teste com uma chave emitida. Registe a aceitação do RADIUS ou ClearPass sempre que relevante, o registo de cliente do controlador e a VLAN ou política observada. Em seguida, revogue a chave na verdadeira origem de controlo. Remova ou negue o mapeamento RADIUS do Meraki. Remova o registo ou autorização do ClearPass que fornece a decisão do Aruba. Elimine o Ruckus DPSK. No UniFi PPSK, remova o mapeamento de palavra-passe para VLAN utilizando as orientações de configuração atuais do UniFi. Depois force uma nova associação. Esqueça o SSID, ou desative e reative o WiFi, e tente novamente com a chave antiga. A condição de aprovação é uma nova ligação negada e uma entrada de registo que explica o motivo. Não utilize a ausência de uma chave num painel como resultado. Está a testar se a rede rejeita o acesso, não se um administrador preencheu um formulário de eliminação. Para Aruba, inclua o comportamento de cache no desenho do teste. Um MPSK em cache pode evitar uma nova consulta. Defina o passo de gestão de cache ou expiração no seu procedimento de produção e só depois execute o teste de associação limpo. Para cada plataforma, repita a ligação com uma chave não afetada no mesmo SSID. Esta deverá continuar a funcionar. Isto deteta um perfil WLAN danificado, uma alteração de RADIUS demasiado abrangente ou uma VLAN em falta no caminho com fios. Uma sequência de implementação curta funciona bem. Comece com dois resultados de política e um punhado de dispositivos representativos. Um deve ser um dispositivo fácil, como um tablet gerido. Outro deve ser um dispositivo difícil, como um controlador de sala antigo ou uma unidade IoT. Teste a emissão, o acesso permitido, a negação por chave incorreta, a revogação e a continuidade de chaves não afetadas. Registe o identificador do dispositivo, o proprietário da chave, o nome da política, a hora de emissão e a localização da evidência. Só depois deve avançar para um grupo maior. Para as operações no local, mantenha o procedimento de suporte breve. A equipa de primeira linha necessita do nome do SSID, de um identificador do dispositivo, do proprietário da chave emitida, da hora da falha e de instruções para não reemitir uma chave antes que o evento do controlador seja registado. A engenharia de rede necessita da propriedade do RADIUS, ClearPass, mapeamento de funções SmartZone e transporte de VLAN com fios. Esta divisão evita uma perda de tempo comum: substituir uma chave quando a falha real é um trunk de AP ou uma função mal aplicada. Uma palavra final sobre o âmbito. O iPSK pode suportar a segmentação e o controlo de acessos, mas não torna uma rede automaticamente em conformidade com o GDPR ou PCI-DSS. O GDPR exige medidas de segurança técnicas e organizacionais adequadas. O PCI-DSS fornece requisitos para proteger os dados das contas de pagamento. Trate a implementação do iPSK como um contributo para o desenho mais amplo de segurança e tratamento de dados, e não como um certificado de conformidade. O passo seguinte é prático. Escolha um local semelhante ao de produção, dois resultados de política e um dispositivo de teste para cada. Construa o caminho de decisão, registe as evidências e execute o teste de revogação antes de emitir mais do que algumas chaves. Se esse teste funcionar, terá as bases para um serviço de WiFi Multi-Tenant que é mais fácil de operar, mais fácil de revogar e mais claro de suportar.

Parte da nossa série principal: Guia de WiFi Multi-Tenant

Como implementar iPSK em Cisco Meraki, HPE Aruba e Ruckus

Cisco Meraki, HPE Aruba आणि Ruckus यापैकी प्रत्येक तुम्हाला प्रत्येक गटासाठी स्वतंत्र SSID तयार न करता वेगवेगळ्या उपकरणांना किंवा गटांना वेगवेगळ्या पॉलिसींवर ठेवण्याची परवानगी देतात. एक WPA2 पर्सनल SSID कॉन्फिगर करा, वैयक्तिक की तयार करा किंवा मिळवा, तिला VLAN किंवा रोलशी जोडणी करा, आणि नंतर हे सिद्ध करा की डिलीट केल्याने नवीन जोडणी ब्लॉक होते. 1 2 3

iPSK डिप्लॉयमेंट प्रत्यक्षात काय करते?

एक आयडेंटिटी प्री - शेअर्ड की, म्हणजेच iPSK, सामायिक SSID राखून एखाद्या उपकरणाला किंवा गटाला एक वेगळा पासवर्ड प्रदान करते. व्हेंडर्स यासाठी वेगवेगळी नावे वापरतात. Cisco Meraki याच्या RADIUS - बॅक्ड पर्यायाला iPSK असे म्हणते. HPE Aruba याला मल्टी प्री - शेअर्ड की, म्हणजेच MPSK म्हणते. Ruckus याला डायनॅमिक PSK, म्हणजेच DPSK म्हणते. Ubiquiti UniFi याच्या स्थानिक पर्यायाला प्रायव्हेट प्री - शेअर्ड की, म्हणजेच PPSK म्हणते.

याचा व्यावहारिक परिणाम म्हणजे एकाच वैयक्तिक WiFi नेटवर्कवर नियंत्रित प्रवेश मिळणे. तुम्ही प्रत्येक वापराच्या स्थितीनुसार स्वतंत्र SSID प्रसिद्ध न करता एखादे रूम डिव्हाइस, रेसिडेंट डिव्हाइस किंवा ऑपरेशनल डिव्हाइस वेगळे करू शकता. नियंत्रण बिंदू प्लॅटफॉर्मनुसार भिन्न असतो. Cisco Meraki हे RADIUS च्या माध्यमातून की आणि VLAN ओव्हरराइड मिळवू शकते. HPE Aruba हे ClearPass कडून एनक्रिप्टेड पासफ्रेज आणि ऑथोरायझेशन माहिती मिळवते. Ruckus हे DPSK ला थेट युझर रोल किंवा VLAN मध्ये ठेवू शकते. UniFi PPSK स्थानिक पातळीवर पासवर्डला VLAN शी मॅप करते. 1 2 3 4

हे 802.1X चे पर्याय नाही. IEEE 802.1X हे पोर्ट - आधारित नेटवर्क ऍक्सेस कंट्रोल प्रदान करते, तर iPSK अशा उपकरणांसाठी योग्य आहे ज्यांना सामायिक SSID आणि वैयक्तिक - की ऍक्सेसची आवश्यकता असते. 5

प्लॅटफॉर्म क्रेडेंशियल कंट्रोल प्लेन नमूद केलेल्या वर्कफ्लोद्वारे समर्थित पॉलिसी किंवा VLAN असोसिएशन महत्त्वाचे डिझाइन बंधन
Cisco Meraki बाह्य RADIUS RADIUS VLAN ओव्हरराइडसह ब्रिज - मोड SSID, तसेच डॅशबोर्ड ग्रुप पॉलिसी RADIUS सह iPSK हे WPA3 ला सपोर्ट करत नाही, आणि ते MX कंसन्ट्रेटरला टनेल केलेल्या SSID वर ऑपरेट होऊ शकत नाही. 1
HPE Aruba ClearPass पॉलिसी मॅनेजर ClearPass Access-Accept मध्ये ऑथोरायझेशन माहिती आणि Aruba MPSK पासफ्रेज ॲट्रिब्युट समाविष्ट असते MPSK हे WPA2-PSK-AES वापरते आणि मॅन्युअल MAC ऑथेंटिकेशनसह परस्पर अनन्य असते. 2
Ruckus SmartZone SmartZone डायनॅमिक PSK स्टोअर DPSK तयार करताना निवडलेला युझर रोल आणि VLAN ID बाउंड, अनबाउंड आणि ग्रुप कीजची ऑपरेशनल मालकी वेगवेगळी असते. 3
Ubiquiti UniFi UniFi नेटवर्क कॉन्फिगरेशन प्रत्येक कॉन्फिगर केलेल्या VLAN साठी एक PPSK पासवर्ड PPSK हे फक्त WPA2 आहे आणि ते 6 GHz बँडवर काम करत नाही. 4

सुरू करण्यापूर्वी तुम्हाला कशाची आवश्यकता आहे?

डॅशबोर्ड ऐवजी फॉरवर्डिंग डिझाइनपासून सुरुवात करा. टार्गेट VLANs तयार करा आणि याची खात्री करा की प्रत्येक AP अपलिंकवर असा कोणताही VLAN कार्यरत आहे जो एखादा SSID परत करू शकतो. अशा पॉलिसीचे परिणाम निवडा जे ऑपरेटर्स स्पष्ट करू शकतील, जसे की रेसिडेंट, बिल्डिंग ऑपरेशन्स, रूम डिव्हाइस आणि टेस्ट. कीज प्रति उपकरण असणार आहेत की नियंत्रित गटानुसार असणार आहेत हे ठरवा. प्रति - उपकरण कीज अचूक रिव्होकेशन (रद्द करणे) करण्यास परवानगी देतात, तर ग्रुप कीज त्रुटींचे निवारण करण्याचे श्रम कमी करतात परंतु लीक होण्याचा प्रभाव वाढवतात. 3 RADIUS-backed डिझाइनसाठी, ऍक्सेस पॉईंट्स किंवा त्यांच्या मॅनेजमेंट सबनेटची RADIUS क्लायंट म्हणून नोंदणी करा. ऍक्सेस पॉईंट्स आणि RADIUS सर्व्हरवर तोच शेअर केलेला गुप्त कोड (shared secret) वापरा. Cisco Meraki त्याच्या RADIUS सर्व्हर कॉन्फिगरेशनमध्ये या संबंधाचे दस्तऐवजीकरण करते. गुप्त कोड तुमच्या मंजूर सिक्रेट्स स्टोअरमध्ये ठेवा आणि प्रत्येक की पॉप्युलेशनसाठी नियुक्त मालक सेट करा. 1

लागू असेल तेथे SSID, पॉलिसी आउटकम, की सोर्स, चाचणी डिव्हाइसचा MAC ॲड्रेस आणि रिव्होकेशन रिझल्टची नोंद ठेवा. MAC रँडमायझेशनमुळे MAC-बाउंड वर्कफ्लो क्लिष्ट होऊ शकतो, ज्याला Cisco Meraki द्वारे Easy PSK चे एक कारण म्हणून ओळखले जाते. 1

तुम्ही RADIUS सह Cisco Meraki iPSK कसे कॉन्फिगर करता?

जेव्हा तुम्हाला केंद्रीय नियंत्रणाची आवश्यकता असेल तेव्हा RADIUS सह Cisco Meraki iPSK वापरा. डॅशबोर्डमध्ये, Wireless > Configure > Access control उघडा, लक्ष्यित SSID निवडा आणि Identity PSK with RADIUS निवडा. स्प्लॅश पेज None (Direct access) वर सेट करा, नंतर RADIUS सर्व्हरचे तपशील जोडा. Cisco Meraki च्या मार्गदर्शकामध्ये सध्याचे स्क्रीन्स आणि उदाहरणे समाविष्ट आहेत. 1

MAC-आधारित वर्कफ्लोसाठी, तुमचे RADIUS रेकॉर्ड क्लायंट MAC ॲड्रेस आणि PSK ला Tunnel-Password द्वारे बाइंड करते. Easy PSK मध्ये, AP हा Meraki व्हेंडर-विशिष्ट हँडशेक ॲट्रिब्युट्स पुरवतो; RADIUS ला iPSK सापडते आणि तो Access-Accept पाठवतो, त्यानंतर AP की हँडशेक रीस्टार्ट करतो. 1

जिथे तुम्हाला प्रति-डिव्हाइस VLAN प्लेसमेंटची आवश्यकता असेल तिथे ब्रिज मोड कॉन्फिगर करा. Client IP and VLAN अंतर्गत डीफॉल्ट SSID VLAN सेट करा, नंतर दस्तऐवजीकरण केलेले RADIUS ओव्हरराइड सक्षम करा जेणेकरून एखादे Access-Accept त्या डीफॉल्ट VLAN टॅगला बदलू शकेल. तुम्हाला फायरवॉल, ट्रॅफिक-शेपिंग किंवा इतर डॅशबोर्ड पॉलिसीची देखील आवश्यकता असल्यास Network-wide > Configure > Group Policies अंतर्गत मॅचिंग डॅशबोर्ड ग्रुप पॉलिसी तयार करा. Cisco Meraki चा व्हॅलिडेशन सिक्वेन्स म्हणजे चाचणी डिव्हाइस कनेक्ट करणे, RADIUS लाइव्ह लॉग तपासणे आणि डॅशबोर्डमध्ये क्लायंट तपासणे. 1

Cisco Meraki हे WPA3 वर किंवा MX Concentrator वर टनेल केलेल्या SSID वर या RADIUS सह iPSK क्षमतेला सपोर्ट करत नाही. पायलट प्रोजेक्ट सुरू करण्यापूर्वी दोन्ही गोष्टींची खात्री करा. 1

तुम्ही Aruba Central मध्ये HPE Aruba MPSK कसे कॉन्फिगर करता?

जेव्हा तुम्हाला डिव्हाइस-विशिष्ट किंवा ग्रुप-विशिष्ट पासफ्रेज आणि ऑथरायझेशन निर्णय जारी करण्यासाठी ClearPass ची आवश्यकता असेल तेव्हा ClearPass सह HPE Aruba MPSK वापरा. Aruba Central मधील दस्तऐवजीकरण केलेला मार्ग Manage > Devices > Access Points > Config > WLANs असा आहे. एखादा SSID जोडा किंवा सध्याचा SSID संपादित करा, Security उघडा, Personal निवडा, की मॅनेजमेंट अंतर्गत MPSK-AES निवडा, प्रायमरी सर्व्हर म्हणून ClearPass Policy Manager निवडा आणि सेव्ह करा. 2

दस्तऐवजीकरण केलेला प्रवाह सुस्पष्ट आहे. एखादे डिव्हाइस नोंदणी करते आणि पासफ्रेज प्राप्त करते. ते WPA2-PSK-AES सह कनेक्ट होते. AP हा ClearPass विरुद्ध MAC ऑथेंटिकेशन करतो. ClearPass ऑथरायझेशन माहिती आणि Aruba-MPSK-Passphrase व्हेंडर-विशिष्ट ॲट्रिब्युटसह Access-Accept परत करतो. AP हा PSK जनरेट करतो आणि फोर-वे की एक्सचेंज पूर्ण करतो. चुकीचा पासफ्रेज किंवा Access-Reject कनेक्शन रोखतो. 2 केवळ फ्लोमध्ये MAC लुकअप समाविष्ट आहे म्हणून WLAN वर मॅन्युअली MAC ऑथेंटिकेशन सक्षम करू नका. Aruba चे असे म्हणणे आहे की MPSK आणि मॅन्युअल MAC ऑथेंटिकेशन हे परस्पर अनन्य (mutually exclusive) आहेत. हे असेही नमूद करते की MPSK हे डिनायलिस्टिंग आणि अंतर्गत RADIUS सर्व्हरसोबत परस्पर अनन्य आहे. तुम्ही प्रॉडक्शन प्रोफाइल बदलण्यापूर्वी त्या निर्बंधांना डिझाइन रिव्ह्यू चेकपॉइंट म्हणून विचारात घ्या. 2

कॅशच्या (cache) आधारे रिव्होकेशनचे नियोजन करा. Aruba चे दस्तऐवजीकरण सांगते की AP हा रोमिंगसाठी स्थानिक कॅशमध्ये MPSK पासफ्रेज स्टोअर करतो आणि जेव्हा त्याला संबंधित एन्ट्री सापडते तेव्हा तो MAC ऑथेंटिकेशन वगळू शकतो. त्यामुळे, केवळ नोंदणी हटवणे किंवा पॉलिसी बदलणे हा पुरेसा पुरावा नाही. तुमच्या एक्सेप्टन्स टेस्टमध्ये संबंधित कॅश केलेली स्थिती जुन्या क्रेडेंशियलला परवानगी देणे बंद केल्यानंतर नवीन असोसिएशन समाविष्ट असणे आवश्यक आहे. तुमच्या रिलीजसाठी कॅश-क्लिअरिंग किंवा एक्स्पायरी प्रक्रिया परिभाषित करण्यासाठी सध्याचे Aruba आणि ClearPass ऑपरेटिंग दस्तऐवज वापरा. 2

तुम्ही SmartZone वर Ruckus DPSK की कशा तयार करता?

जेव्हा SmartZone हा तुमचा ऑपरेशनल कंट्रोल पॉइंट असतो आणि तुम्हाला कंट्रोलरने की तयार कराव्यात आणि काढून टाकाव्यात असे वाटत असेल तेव्हा Ruckus DPSK वापरा. प्रथम WLAN हे DPSK-सक्षम असल्याची खात्री करा. त्यानंतर Security > Access Control > Dynamic PSK वर जा आणि Generate DPSKs निवडा. WLAN निवडा, की ची संख्या निवडा, नंतर युझरनेम आणि पासफ्रेज प्रविष्ट करा किंवा जनरेट करा. युझर रोल निवडा, VLAN ID सेट करा आणि ती की ग्रुप DPSK आहे की नाही ते निवडा. 3

DPSK चा प्रकार काळजीपूर्वक निवडा. न बांधलेली (unbound) की पहिल्या वापराच्या वेळी बांधली (bound) जाते, ग्रुप की एकाधिक डिव्हाइसेसना सेवा देऊ शकते आणि बाउंड की CSV वापरून MAC ॲड्रेसद्वारे इंपोर्ट केली जाऊ शकते. 3

Ruckus निवडलेला युझर रोल हा रोलचे गुणधर्म आणि परवानग्यांशी जोडतो, ज्यामध्ये VLAN, UTP आणि वेळेचे निर्बंध समाविष्ट असतात. की तयार करताना तुम्ही VLAN ID देखील सेट करू शकता. यामुळे तुम्हाला ॲक्सेस कंट्रोल निर्णय हा DPSK रेकॉर्ड किंवा त्याच्या रोलशी जोडलेला ठेवून एक सुसंगत SSID वापरण्याची परवानगी मिळते. 3

रिव्होकेशनसाठी, Dynamic PSK सूचीमध्ये DPSK निवडा आणि Delete वापरा. की जारी करण्यासाठी वापरलेल्या त्याच डिव्हाइससह डिलीशनची चाचणी घ्या. SSID विसरून जा (forget) किंवा ते डिस्कनेक्ट करा, त्यानंतर काढून टाकलेल्या कीचा वापर करून नवीन कनेक्शनचा प्रयत्न करा. पास कंडिशन म्हणून नाकारलेला प्रवेश (denied join) रेकॉर्ड करा. कंट्रोलर सूचीमध्ये केवळ की नसण्यावर आधारित यश घोषित करू नका. 3

RADIUS एखाद्या की ला VLAN किंवा पॉलिसीशी कसे मॅप करतो?

RADIUS प्रत्येक व्हेंडरला एकाच पद्धतीने काम करायला लावत नाही. हे ऑथेंटिकेशन आणि ऑथोरायझेशनचा निर्णय वाहून नेते. AP किंवा कंट्रोलर हे ठरवतात की ते कोणत्या रिटर्न केलेल्या ॲट्रिब्यूट्सना सपोर्ट करतात. RFC 4675 हे IEEE 802 नेटवर्कमधील डायनॅमिक VLAN असाइनमेंटसाठी RADIUS ॲट्रिब्यूट्सचे वर्णन करते आणि नमूद करते की वायरलेस नेटवर्क डिव्हाइस सिक्युरिटी असोसिएशनला व्हर्च्युअल पोर्ट म्हणून मानू शकते. 6

टप्पा RADIUS सह Cisco Meraki iPSK HPE Aruba MPSK Ruckus DPSK तुम्ही काय व्हेरिफाय केले पाहिजे
डिव्हाइस जोडणी सुरू करते क्लायंट त्याचा कॉन्फिगर केलेला PSK सादर करतो; AP दस्तऐवजीकरण केलेले iPSK साहित्य RADIUS कडे फॉरवर्ड करतो. 1 क्लायंट MPSK पासफ्रेससह जोडला जातो. 2 क्लायंट DPSK-सक्षम WLAN मध्ये जोडला जातो. 3 अचूक SSID आणि वर्तमान की वापरली जाते.
अधिकृतता शोध RADIUS की फ्लो जुळवतो आणि की माहितीसह Access-Accept परत करतो. 1 ClearPass अधिकृतता माहिती आणि MPSK पासफ्रेस VSA सह Access-Accept परत करतो. 2 SmartZone DPSK रेकॉर्ड आणि निवडलेली भूमिका किंवा VLAN वाचतो. 3 शोध स्रोत डिव्हाइस किंवा की समूह ओळखतो.
प्रवेशाचा परिणाम RADIUS ओव्हरराइड SSID डीफॉल्ट VLAN टॅग बदलू शकतो; Dashboard गट पॉलिसी अतिरिक्त नियंत्रणे लागू करू शकते. 1 Aruba ClearPass कडील अधिकृतता माहिती दस्तऐवजीकरण करते. तुमची ClearPass पॉलिसी स्वतंत्रपणे तयार करा आणि सत्यापित करा. 2 वापरकर्त्याची भूमिका तिच्या परवानग्या हस्तांतरित करते, ज्यामध्ये VLAN चा समावेश आहे; की जनरेशनच्या वेळी देखील VLAN निवडले जाऊ शकते. 3 डिव्हाइसला अपेक्षित सबनेट आणि पॉलिसी मिळते.
नकारात्मक परिणाम कोणतीही वैध RADIUS स्वीकृती नसणे म्हणजे कोणतीही यशस्वी iPSK असोसिएशन नसणे. 1 चुकीचा पासफ्रेस किंवा Access-Reject प्रमाणीकरण अयशस्वी करतो. 2 DPSK हटवा, नंतर नवीन जोडणीची चाचणी घ्या. 3 लॉग नाकारल्याचे दर्शवतात, केवळ क्लायंट-साइड एरर नाही.

Cisco Meraki साठी, डीफॉल्ट VLAN आणि RADIUS-ओव्हरराइड परिणाम दोन्हीची चाचणी घ्या, नंतर परत आलेले VLAN आणि AP ट्रंक कॉन्फिगरेशन एका बदल रेकॉर्डमध्ये ठेवा. Aruba साठी, तुमच्या स्वतःच्या वातावरणात ClearPass पॉलिसीचा निकाल सिद्ध करा. Ruckus साठी, DPSK जनरेशन दरम्यान निवडलेली भूमिका किंवा VLAN हे स्विच आणि गेटवे डिझाइनशी सुसंगत ठेवा. 1 2 3

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

की रिव्होकेशन (रद्दीकरण) कार्य करते की नाही हे तुम्ही कसे तपासता?

पहिल्या उपयोजनातच (deployment) रद्दीकरण समाविष्ट करा. तुम्ही गमावलेले स्थानिक डिव्हाइस, ऑफबोर्ड केलेला कंत्राटदार किंवा चुकीच्या पद्धतीने जारी केलेली की यावरील ऑपरेशनल प्रतिसादाची चाचणी घेत आहात. यशस्वी होण्याची अट "आम्ही रेकॉर्ड हटवले" ही नाही. यशस्वी होण्याची अट ही आहे की "डिव्हाइस काढलेल्या की सह नवीन जोडणी पूर्ण करू शकत नाही आणि लॉग त्याचे कारण ओळखतात".

सकारात्मक चाचणीने सुरुवात करा. जारी केलेली की वापरून चाचणी डिव्हाइस कनेक्ट करा. कंट्रोलर किंवा RADIUS स्वीकृती इव्हेंट, नियुक्त केलेली क्लायंट पॉलिसी आणि डिव्हाइसद्वारे निरीक्षण केलेला नेटवर्क विभाग कॅप्चर करा. Cisco Meraki साठी, Dashboard क्लायंट तपशील आणि तुमचे RADIUS लॉग तपासा. Ruckus साठी, DPSK रेकॉर्ड, भूमिका किंवा VLAN आणि जोडणीचा निकाल कॅप्चर करा. Aruba साठी, ClearPass निकाल तसेच AP निकाल कॅप्चर करा. 1 2 3

त्यानंतर की तिच्या मूळ स्त्रोतावरून (source of truth) रद्द करा. संबंधित Cisco Meraki RADIUS मॅपिंग काढा किंवा नाकारा. Aruba MPSK निर्णय पुरवणारे ClearPass नोंदणी किंवा अधिकृतता काढून टाका. Ruckus DPSK हटवा. UniFi PPSK साठी, सध्याच्या UniFi कॉन्फिगरेशनमधील पासवर्ड-टू-VLAN मॅपिंग काढा आणि उत्पादन वातावरणात वर्कफ्लो वापरण्यापूर्वी सध्याच्या UniFi दस्तऐवजांनुसार त्याचे प्रमाणीकरण करा. 1 2 3 4 नवीन असोसिएशन जबरदस्तीने लागू करा. WiFi अक्षम करा आणि पुन्हा सक्षम करा किंवा SSID विसरून जा, नंतर जुन्या की (key) सह पुन्हा सामील व्हा. अचूक लॉग्स तपासा. Aruba साठी अतिरिक्त कॅशे विचारात घेणे आवश्यक आहे कारण कॅश केलेले MPSK नवीन MAC ऑथेंटिकेशन लुकअप टाळू शकते. कॅश केलेल्या स्टेटचा वापर करणारी नवीन चाचणी वेळेवर रिव्होकेशन (रद्द करणे) दर्शवत नाही. 2

शेवटी, त्याच SSID वरील जवळच्या अप्रभावित कीची चाचणी घ्या. ती अद्याप जॉइन झाली पाहिजे आणि तिची इच्छित पॉलिसी प्राप्त झाली पाहिजे. यामुळे WLAN, RADIUS क्लायंट रजिस्ट्रेशन किंवा स्विच ट्रंकमधील अति-व्यापक बदल लक्षात येतात. रिव्होकेशनपासून अयशस्वी नवीन असोसिएशनपर्यंतचा वेळ रेकॉर्ड करा. ते मोजमाप वेन्यू ऑपरेशन्सना सांगते की जॉइनर्स, मूव्हर्स आणि लीव्हर्स प्रक्रिया प्रत्यक्षात काय वचन देऊ शकते.

Como implementar iPSK em Cisco Meraki, HPE Aruba e Ruckus - ipsk revocation test

काय चुकते, आणि तुम्ही ते कसे दुरुस्त करता?

लक्षण संभाव्य कॉन्फिगरेशन क्षेत्र पहिली तपासणी
क्लायंट कधीही Cisco Meraki की सह जॉइन होत नाही SSID मोड किंवा RADIUS रिटर्न Identity PSK with RADIUS, थेट ॲक्सेस, RADIUS पोहोच आणि अपेक्षित RADIUS निकालाची पुष्टी करा. 1
क्लायंट जॉइन होतो परंतु चुकीच्या Cisco Meraki सबनेटवर पोहोचतो VLAN ओव्हरराइड किंवा AP अपलिंक डीफॉल्ट SSID VLAN, RADIUS ओव्हरराइड निकाल आणि AP ट्रंक अलाउन्सची तुलना करा. 1
प्रोफाइल एडिट केल्यानंतर Aruba MPSK जॉइन अयशस्वी होतो असमर्थित संयोजन WPA2-PSK-AES, प्राथमिक सर्व्हर म्हणून ClearPass आणि कोणतेही मॅन्युअल MAC ऑथेंटिकेशन, डिनायलिसिटंग किंवा अंतर्गत RADIUS संयोजन नसल्याची पुष्टी करा. 2
Aruba रिव्होकेशन धीमे असल्याचे दिसते रोमिंग कॅशे डिझाइन सदोष घोषित करण्यापूर्वी AP ने दस्तऐवजीकरण केलेले स्थानिक MPSK कॅशे वापरले आहे की नाही ते स्थापित करा. 2
Ruckus की अनपेक्षितपणे शेअर केली जाते DPSK प्रकार बाउंड होण्याच्या उद्देशाने असलेल्या की ऐवजी ग्रुप DPSK निवडला गेला होता का याचे पुनरावलोकन करा. 3
6 GHz डिझाइनमधून UniFi PPSK गहाळ आहे सुरक्षा मोड आणि बँड PPSK केवळ WPA2 आहे आणि 6 GHz वर काम करत नाही. ॲक्सेस पद्धतीची पुनर्रचना करण्यासाठी उद्धृत केलेल्या UniFi मार्गदर्शनाचा वापर करा. 4

Multi-Tenant WiFi डिझाइनमध्ये iPSK कुठे बसते?

iPSK हा एक ॲक्सेस-कंट्रोल पॅटर्न आहे, संपूर्ण WiFi ऑपरेटिंग मॉडेल नाही. हे Multi-Tenant WiFi मध्ये बसते जिथे रहिवासी, बिल्डिंग सिस्टम्स आणि कर्मचारी उपकरणांना वेगवेगळ्या ॲक्सेस निर्णयांची आवश्यकता असते. अभ्यागतांसाठी Guest WiFi सह त्याची जोडी बनवा. बिल्डिंग कॉन्ट्रॅक्टच्या निर्णयासाठी, Bulk internet agreement vs managed WiFi: which model fits your building पहा.

हा पॅटर्न Hospitality , Retail , Transport आणि Healthcare मध्ये लागू होतो. Purple त्याचे हार्डवेअर-अज्ञेयवादी क्लाउड ओव्हरले Cisco Meraki, HPE Aruba, Ruckus किंवा Ubiquiti UniFi इन्फ्रास्ट्रक्चरवर देऊ शकते. अधिक विस्तृत संदर्भासाठी Guest WiFi Management: Smart Authentication & Segmentation आणि Cloud Wifi Management: Secure Enterprise Connectivity 2026 पहा.

सविस्तर उदाहरण: हॉटेल रूममधील उपकरणे आणि इमारत कामकाज

एका २०० खोल्यांच्या हॉटेलला रूममधील उपकरणांसाठी एक ऑपरेशनल SSID आणि स्वतंत्र इमारत कामकाज (building operations) विभाग हवा आहे, तोही प्रत्येक उपकरण श्रेणीसाठी स्वतंत्र SSID न बनवता. नेटवर्क आर्किटेक्ट ब्रिज मोडमध्ये RADIUS सह Cisco Meraki iPSK निवडतात. RADIUS डिझाइनमध्ये प्रत्येक उपकरण श्रेणीसाठी एक की (key) रेकॉर्ड आणि इच्छित VLAN चा निर्णय असतो. SSID मध्ये एक डीफॉल्ट VLAN असते, आणि केवळ परिभाषित केलेले RADIUS प्रतिसाद त्यामध्ये बदल करू शकतात. 1

मोजता येण्याजोगा स्वीकृती संच मर्यादित आहे. एका चाचणी रूम उपकरणाने त्याच्या जारी केलेल्या की सह कनेक्ट करणे आवश्यक आहे आणि रूम-डिव्हाइस विभाग प्राप्त करणे आवश्यक आहे. इमारत कामकाज उपकरणाला कामकाज विभाग प्राप्त झाला पाहिजे. RADIUS स्टोअरमधून काढून टाकलेली की नवीन जोडणीमध्ये अयशस्वी ठरली पाहिजे. दुसरी वैध की अद्याप कनेक्ट होण्यास सक्षम असावी. यामुळे हे सिद्ध होते की प्रवेश, विभाजन (segmentation) आणि रद्द करण्याची प्रक्रिया स्वतंत्र प्रात्यक्षिकांऐवजी एकत्र काम करतात.

सविस्तर उदाहरण: स्टेडियम कामकाज आणि तात्पुरती इव्हेंट उपकरणे

एक स्टेडियम तात्पुरत्या इव्हेंट टीमसाठी Ruckus SmartZone वापरते ज्यांना सेटअप दरम्यान नियंत्रित प्रवेश आवश्यक असतो. अभियंता सिंगल-डिव्हाइस हँडओव्हरसाठी अनबाउंड DPSK आणि सामायिक उपकरणांसाठी स्वतंत्रपणे नियंत्रित ग्रुप DPSK तयार करतात. SmartZone मध्ये प्रत्येक की साठी स्पष्ट भूमिका किंवा VLAN पर्याय असतो. 3

मोजता येणारा परिणाम म्हणजे जॉइन मॅट्रिक्स. पहिल्या वापरानंतर बाउंड होणाऱ्या की ने अनियोजित दुसऱ्या उपकरणाला प्रवेश देऊ नये. ग्रुप की ने प्रत्येक अधिकृत उपकरणासाठी त्याच्या इच्छित VLAN वर पोहोचले पाहिजे. कार्यक्रम संपल्यानंतर, की काढून टाकल्याने मूळ चाचणी उपकरणाद्वारे नवीन जोडणी होण्यास प्रतिबंध झाला पाहिजे. यामुळे वेन्यू ऑपरेशन्सना SSID न वाढवता वारंवार वापरता येणारे जारी-आणि-रद्द करण्याचे नियंत्रण मिळते.

Como implementar iPSK em Cisco Meraki, HPE Aruba e Ruckus - radius lookup flow

वारंवार विचारले जाणारे प्रश्न

मी विद्यमान Cisco Meraki ॲक्सेस पॉइंट्सवर iPSK तैनात करू शकतो का?

होय, Cisco Meraki त्याच्या वायरलेस ॲक्सेस-कंट्रोल कॉन्फिगरेशनवर RADIUS सह iPSK चे दस्तऐवजीकरण करते, जे त्याच्या नमूद केलेल्या वैशिष्ट्य मर्यादांच्या अधीन असते. तुम्ही Dashboard मध्ये SSID, RADIUS सर्व्हर आणि आवश्यक असेल तिथे ब्रिज-मोड VLAN ओव्हरराइड कॉन्फिगर करता. SSID एका MX Concentrator ला टनेल केलेले नाही याची खात्री करा आणि दस्तऐवजीकरण केलेल्या RADIUS सह iPSK वर्कफ्लोसाठी WPA3 चे नियोजन करू नका. 1

HPE Aruba Central MPSK साठी ClearPass आवश्यक आहे का?

होय, नमूद केलेला HPE Aruba Central MPSK वर्कफ्लो मुख्य सर्व्हर म्हणून ClearPass पॉलिसी मॅनेजर निवडतो. ClearPass उपकरण-विशिष्ट किंवा ग्रुप-विशिष्ट पासफ्रेज पुरवतो आणि दस्तऐवजीकरण केलेली Access-Accept अधिकृतता माहिती परत करतो. रोलआउटपूर्वी Aruba ने वगळलेले कॉम्बिनेशन्स तपासा, विशेषतः मॅन्युअल MAC ऑथेंटिकेशन, डिनायलिसकटिंग आणि अंतर्गत RADIUS सर्व्हर. 2

Ruckus DPSK उपकरणाला वेगळ्या VLAN वर ठेवू शकते का?

होय, Ruckus SmartZone तुम्हाला DPSK जनरेट करताना VLAN ID निवडण्याची परवानगी देते आणि तुम्हाला अशी युझर भूमिका नियुक्त करण्याची परवानगी देते ज्याच्या परवानग्यांमध्ये VLAN समाविष्ट आहे. तरीही आपण WLAN, AP अपलिंक्स, स्विचेस आणि गेटवे त्या सेगमेंटला वाहून नेतात याची खात्री केली पाहिजे. ठिकाणाच्या प्रमाणात की जारी करण्यापूर्वी प्रत्येक इच्छित पॉलिसी परिणामासाठी एक की तयार करा आणि तिची चाचणी घ्या. 3

Ubiquiti UniFi Private PSK आणि RADIUS-assigned VLANs एकच आहेत का?

नाही, UniFi PPSK आणि RADIUS-assigned VLANs चे वर्णन स्वतंत्र पर्याय म्हणून करते. PPSK एका शेअर्ड SSID वरील पासवर्डला VLAN सोबत मॅप करते. RADIUS-assigned VLANs युनिक प्रोफाइल्स वापरतात आणि त्यासाठी WPA2 Enterprise किंवा WPA3 Enterprise आवश्यक असते. UniFi PPSK हे केवळ WPA2 आहे आणि ते 6 GHz बँडवर काम करत नाही. 4

iPSK च्या उपयोजनासाठी (deployment) किती प्रयत्नांची आवश्यकता असते?

पायलटसाठी एक परिभाषित SSID, लक्ष्यित VLANs, एक ॲक्सेस कंट्रोल सोर्स, संबंधित ठिकाणी AP-to-RADIUS कनेक्टिव्हिटी आणि रिव्होकेशन चाचणी आवश्यक असते. की मालकांच्या संख्येनुसार आणि पॉलिसीच्या परिणामांनुसार प्रयत्न वाढतात, SSIDs च्या संख्येनुसार नाही. दोन पॉलिसी आणि काही उपकरणांसह प्रारंभ करा, नंतर व्यापक रोलआउटपूर्वी जारी करणे, सपोर्ट आणि ऑफबोर्डिंग पायऱ्यांचे दस्तऐवजीकरण करा.

GDPR किंवा PCI-DSS अनुपालनात iPSK मदत करू शकते का?

iPSK सेगमेंटेशन आणि ॲक्सेस कंट्रोल डिझाइनला सपोर्ट करू शकते, परंतु ते अनुपालन प्रमाणित करत नाही. GDPR कलम ३२ साठी योग्य तांत्रिक आणि संस्थात्मक सुरक्षा उपायांची आवश्यकता असते. PCI-DSS खाते डेटा सुरक्षित ठेवण्यासाठी तांत्रिक आणि कार्यात्मक आवश्यकता प्रदान करते. संबंधित अनुपालन मालकासह आपल्या वास्तविक डेटा प्रवाह, लॉगिंग, धारणा, प्रवेश अधिकार आणि पेमेंट वातावरणाचे मूल्यांकन करा. 7 8

रहिवासी किंवा कर्मचाऱ्यांना की जारी करण्यापूर्वी मी काय चाचणी घेतली पाहिजे?

एका परवानगी असलेल्या जॉईनची, अपेक्षित VLAN किंवा पॉलिसी परिणामाची, काढून टाकलेल्या की सह नाकारलेल्या जॉईनची आणि त्याच SSID वरील एका अप्रभावित की ची चाचणी घ्या. प्रत्येक चाचणीसाठी कंट्रोलर आणि RADIUS किंवा ClearPass चे पुरावे कॅप्चर करा. Aruba उपयोजनांमध्ये दस्तऐवजीकरण केलेल्या MPSK कॅशेचा देखील विचार केला पाहिजे, कारण कॅशे केलेली पासफ्रेज तात्काळ पुन्हा केलेल्या प्रयत्नातून सिद्ध होणाऱ्या गोष्टी बदलू शकते. 1 2 3

References

Definições Principais

iPSK

Uma chave pré-partilhada distinta utilizada num SSID partilhado, permitindo uma decisão de acesso por dispositivo ou grupo.

Utilize quando os dispositivos necessitarem de uma integração mais simples do que as credenciais corporativas, mas continuar a precisar de emissão e revogação rastreáveis.

MPSK

A funcionalidade Multi Pre-Shared Key da HPE Aruba, documentada com palavras-passe específicas de dispositivo ou grupo emitidas pelo ClearPass.

Utilize numa arquitetura Aruba Central e ClearPass que necessite de controlo de acesso por chave pessoal.

DPSK

Ruckus Dynamic PSK, criado e gerido no SmartZone para um WLAN com DPSK ativado.

Utilize quando o SmartZone for o ponto de controlo para emitir, associar e eliminar chaves.

PPSK

Ubiquiti UniFi Private Pre-Shared Keys, que mapeiam uma palavra-passe para uma VLAN num SSID partilhado.

Utilize para segmentação de VLAN local UniFi dentro das restrições documentadas de WPA2 e de banda.

RADIUS

Um protocolo e modelo de serviço para decisões de autenticação, autorização e auditoria entre um ponto de acesso e um serviço de políticas.

Utilize onde a plataforma documente um fluxo de trabalho iPSK ou MPSK suportado por RADIUS e necessite de controlo central.

VLAN

Um segmento de rede lógico que separa domínios de difusão e pode ser atribuído como parte de uma decisão de acesso.

Utilize para manter o tráfego de residentes, convidados, operacional e de dispositivos em caminhos de políticas distintos.

RADIUS Access-Accept

A resposta de sucesso de um servidor RADIUS, que pode incluir informações de autorização ou chave específicas do fornecedor.

Inspecione ao diagnosticar a razão pela qual um dispositivo se ligou, qual a política que recebeu ou porque é que o resultado de uma VLAN mudou.

RADIUS override

Uma funcionalidade da plataforma que permite que uma resposta RADIUS bem-sucedida substitua a etiqueta de VLAN predefinida de um SSID.

Utilize em arquiteturas Cisco Meraki em modo bridge suportadas quando a política central deve controlar a VLAN do cliente.

Four-way key handshake

A troca de estabelecimento de chave WPA utilizada após a associação para estabelecer chaves de proteção de tráfego.

Explica a razão pela qual uma chave pessoal correta e um resultado de política aceite são ambos necessários antes de um cliente poder utilizar a rede.

Revocation test

Um teste controlado de nova associação que mostra que uma chave removida ou negada já não permite o acesso à rede.

Execute-o antes de um lançamento mais amplo e após qualquer alteração de controlo de acesso para comprovar o processo de entradas, transferências e saídas.

Exemplos Práticos

Um hotel com 200 quartos precisa de dispositivos de quarto e operações do edifício no mesmo SSID com segmentos de rede separados.

Configure o Cisco Meraki iPSK com RADIUS em modo bridge. Mantenha um registo RADIUS e a decisão de VLAN pretendida para cada categoria de dispositivo, defina uma VLAN de SSID predefinida e ative o RADIUS override documentado. Valide a ligação de um dispositivo de quarto, a ligação de um dispositivo de operações, a rejeição de uma chave revogada e uma ligação de chave não afetada. [1]

Um estádio necessita de acesso controlado para dispositivos temporários de eventos sem criar múltiplos SSIDs operacionais.

No Ruckus SmartZone, gere DPSKs não associados para entrega controlada de dispositivo único e um DPSK de grupo regulado para equipamentos partilhados. Atribua a função ou VLAN pretendida no momento da geração. Valide que uma chave recém-associada rejeita um segundo dispositivo não planeado, que a chave de grupo recebe a sua política e que a eliminação bloqueia uma nova ligação após a desmontagem. [3]

Continue a ler esta série

Bulk internet agreement vs managed WiFi: qual o modelo ideal para o seu edifício

Uma referência prática de aquisição para líderes de propriedade, TI e operações, que compara a banda larga de retalho paga pelo residente, um bulk internet agreement e o managed WiFi. Esclarece a propriedade, a entrada do residente, a segurança, o âmbito dos custos e a saída contratual, utilizando o enquadramento de bulk internet dos EUA e equivalentes do Reino Unido.

Ler o guia →

Soluções de WiFi para apartamentos: um guia completo para empresas

Este guia aborda a arquitetura, a implementação e o caso de negócio para soluções de WiFi em apartamentos em empreendimentos Build to Rent e edifícios multifamiliares. Explica como a tecnologia Identity Pre-Shared Key (iPSK) cria bolhas de rede seguras e isoladas para cada residente, ao mesmo tempo que suporta dispositivos inteligentes e IoT. Promotores imobiliários, proprietários e operadores de BTR encontrarão orientações práticas de implementação, dados de ROI e cenários reais de implementação.

Ler o guia →

Shopping Centre WiFi: O Guia do Administrador de Propriedades

Este guia fornece um modelo técnico e comercial abrangente para implementar WiFi em todo o espaço de um shopping centre. Abrange a arquitetura de rede em três camadas, design de RF de alta densidade, captura de dados em conformidade com o GDPR e estratégias de monetização de meios de retalho. Os administradores de propriedades, equipas de TI e CTOs encontrarão orientações de implementação práticas, juntamente com uma estrutura clara de ROI para transformar a conectividade dos visitantes num ativo de dados primários.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.