Saltar para o conteúdo principal

UniFi PPSK: comparando funcionalidades e modelos de implementação

Este guia de referência técnica detalha a arquitetura, limitações e modelos de implementação do UniFi Private Pre-Shared Key (PPSK). Fornece orientação prática para gestores de TI e operadores de BTR sobre como implementar redes WiFi multi-tenant seguras e isoladas.

📖 5 min de leitura📝 1,216 palavras🔧 2 exemplos práticos3 perguntas de prática📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao Purple Technical Briefing. Hoje vamos abordar o UniFi PPSK - o que é, onde se enquadra no seu conjunto de ferramentas de design de rede e, crucialmente, quando deve usá-lo em comparação com as alternativas. Deixe-me enquadrar o cenário. É um promotor imobiliário, um operador de BTR ou um gestor de TI responsável por um edifício com centenas de residentes ou inquilinos. Precisa de WiFi que isole cada agregado familiar dos outros, suporte dispositivos domésticos inteligentes e não exija a alteração de uma palavra-passe partilhada sempre que alguém se muda. Esse é o problema que o PPSK foi concebido para resolver - e vale a pena compreender tanto os seus pontos fortes como os seus limites estritos antes de se comprometer com ele. Então, o que é exatamente o PPSK? PPSK significa Private Pre-Shared Key. É uma funcionalidade integrada no UniFi Network que lhe permite executar um único SSID de WiFi com várias palavras-passe diferentes, em que cada palavra-passe mapeia para uma VLAN específica. O conceito é simples. Em vez de uma palavra-passe partilhada para todos, emite uma palavra-passe diferente para cada inquilino, cada grupo de dispositivos ou cada caso de utilização. Quando um dispositivo se liga usando essa palavra-passe, o controlador UniFi coloca-o automaticamente na VLAN correspondente. Sem necessidade de servidor RADIUS. Sem certificados. Sem infraestrutura complexa 802.1X. Ora, ouvirá chamar ao PPSK nomes diferentes dependendo do fabricante com quem estiver a falar. A Aruba chama-lhe MPSK. A Cisco Meraki chama-lhe iPSK. A Ruckus chama-lhe DPSK. O conceito subjacente é o mesmo em todos eles: um SSID, muitas chaves, cada chave associada a um segmento de rede. A implementação da UniFi chama-se PPSK e reside nativamente dentro do controlador UniFi Network sem custos adicionais de licenciamento. Vamos entrar na arquitetura técnica. Quando ativa o PPSK num SSID UniFi, está a criar uma rede WPA2-Personal com múltiplas chaves pré-partilhadas. Cada chave está associada a um ID de VLAN específico que já configurou no seu switch e controlador UniFi. Quando um dispositivo cliente se autentica usando uma dessas chaves, o ponto de acesso etiqueta o tráfego do cliente com o ID de VLAN correspondente antes de o encaminhar a montante. O cliente comporta-se exatamente como se estivesse numa VLAN dedicada - isolado de clientes noutras VLANs, com a sua própria gama de DHCP e as suas próprias regras de firewall. Isto é genuinamente útil para vários cenários. Num edifício residencial, atribui a cada apartamento o seu próprio PPSK. Todos os dispositivos desse apartamento - telemóveis, computadores portáteis, colunas inteligentes, consolas de videojogos - ligam-se usando a mesma chave e vão parar à mesma VLAN. Podem descobrir-se mutuamente, transmitir conteúdo entre si e emparelhar-se, exatamente como fariam numa rede doméstica. Mas estão completamente invisíveis para o apartamento ao lado. Num hotel, pode usar o PPSK para separar o tráfego de hóspedes do tráfego de funcionários e de dispositivos IoT, como smart TVs e fechaduras de portas - tudo num único SSID. Num ambiente de retalho, pode isolar os terminais de pagamento na sua própria VLAN para apoiar a conformidade com PCI-DSS, mantendo os dispositivos dos funcionários e o WiFi dos clientes em segmentos separados.Agora, aqui está a limitação crítica que precisa de compreender antes de continuar. O PPSK é uma funcionalidade exclusiva de WPA2. Não funciona com WPA3. E como a banda de 6 GHz - usada pelo WiFi 6E e WiFi 7 - exige WPA3, não pode utilizar PPSK em rádios de 6 GHz. Isto não é uma limitação específica da UniFi. É uma restrição fundamental do padrão 802.11. O WPA3 atualmente apenas permite uma única chave pré-partilhada por SSID, pelo que a arquitetura de chaves múltiplas em que o PPSK se baseia é simplesmente incompatível com WPA3. O que significa isto na prática? Se ativar o PPSK num SSID, esse SSID apenas irá transmitir em 2.4 GHz e 5 GHz. Os seus pontos de acesso WiFi 6E e WiFi 7 mais recentes não irão utilizar os seus rádios de 6 GHz para essa rede. Para a maioria das implementações residenciais atuais, isto é aceitável. Mas é uma restrição que precisa de considerar no seu plano de rede a cinco anos, particularmente à medida que a adoção do WiFi 7 acelera. Vamos comparar o PPSK diretamente com as duas principais alternativas: RADIUS com 802.1X, e uma solução iPSK gerida na nuvem como a Purple. O RADIUS com 802.1X - também chamado WPA2-Enterprise ou WPA3-Enterprise - é o padrão de excelência para a autenticação empresarial. Cada utilizador ou dispositivo tem credenciais exclusivas. O servidor RADIUS valida essas credenciais e atribui dinamicamente o cliente a uma VLAN. Suporta WPA3, funciona em 6 GHz e dimensiona-se para utilizadores ilimitados. A desvantagem é a complexidade. Precisa de um servidor RADIUS, local ou alojado na nuvem. Precisa de gerir certificados se estiver a utilizar EAP-TLS. E de forma crítica, muitos dispositivos IoT - colunas inteligentes, consolas de videojogos, sensores domésticos inteligentes - não conseguem de todo ligar-se a redes 802.1X. O UniFi PPSK situa-se no meio. É mais simples do que o RADIUS - sem necessidade de infraestrutura de servidor, sem certificados, funciona com todos os dispositivos. Mas é menos escalável. A implementação nativa de PPSK da UniFi armazena as chaves localmente no controlador. O limite prático para a maioria das implementações é de algumas centenas de chaves. Para um edifício BTR de 50 frações, é perfeitamente adequado. Para um empreendimento de 500 frações, irá encontrar fricção na gestão rapidamente. É aí que uma sobreposição na nuvem como a Purple altera a equação. A solução Multi-Tenant WiFi da Purple corre sobre o seu hardware UniFi existente. Gere o ciclo de vida das chaves de forma centralizada na nuvem. Quando um novo residente se muda, a Purple fornece a sua chave automaticamente. Quando sai, a Purple revoga-a. Os dispositivos do residente perdem o acesso imediatamente, sem afetar qualquer outro residente. A Purple integra-se com o Microsoft Entra ID e Okta para automatizar totalmente esse ciclo de vida. Agora vamos analisar dois cenários reais de implementação. Cenário um: um empreendimento de Build to Rent de 120 unidades. O operador pretende que os residentes tenham uma experiência de WiFi idêntica à de casa desde o primeiro dia - sem esperas por um técnico de banda larga, sem partilha de palavras-passe, com suporte total para smart home. O hardware é UniFi em toda a infraestrutura. Cada residente recebe uma chave única disponibilizada através da plataforma Purple, associada ao seu registo de arrendamento. Os seus dispositivos são direcionados para uma VLAN dedicada. O Chromecast funciona. As consolas de jogos obtêm NAT aberto. As colunas inteligentes emparelham corretamente. Quando um residente se muda, a chave é revogada em segundos. O operador reporta uma redução de 40% nos pedidos de suporte relacionados com WiFi nos primeiros três meses. Cenário dois: um hotel de 200 quartos que utiliza pontos de acesso UniFi. A equipa de TI necessita de segmentar o WiFi de convidados, o WiFi de funcionários e os dispositivos IoT - smart TVs, fechaduras eletrónicas, sensores HVAC - sem disponibilizar SSIDs separados para cada um. Ativam o PPSK nativamente no UniFi. Três chaves: uma para convidados, uma para funcionários e uma para IoT. Três VLANs. Um SSID. O resultado: um ambiente de RF limpo com menos SSIDs, segmentação de tráfego clara e conformidade PCI-DSS para os sistemas de pagamento na VLAN dos funcionários. Deixe-me apresentar os erros de implementação a evitar. Primeiro: configuração de VLAN antes do PPSK. Deve configurar as suas VLANs no switch e controlador UniFi antes de criar registos PPSK. Construa sempre a sua segmentação de rede primeiro. Segundo: a armadilha dos 6 GHz. Se estiver a implementar pontos de acesso WiFi 6E ou WiFi 7 e pretender utilizar 6 GHz para áreas de alta densidade, não poderá utilizar PPSK nessas redes. Planeie a sua arquitetura de SSID em conformidade. Terceiro: gestão de chaves em escala. Se estiver a gerir mais de 100 unidades nativamente no UniFi sem uma sobreposição na nuvem, sentirá rapidamente a dificuldade do aprovisionamento manual de chaves. Quarto: mDNS e deteção de dispositivos. Por predefinição, os dispositivos em VLANs diferentes não se conseguem detetar mutuamente. Se pretender que o Chromecast ou o AirPlay funcionem dentro da VLAN de um residente, necessita de ativar a reflexão mDNS. O UniFi suporta isto, mas tem de ser configurado explicitamente por VLAN. Perguntas rápidas. Posso utilizar PPSK e RADIUS no mesmo controlador UniFi? Sim. Pode executar um SSID PPSK e um SSID WPA2-Enterprise em simultâneo. O PPSK suporta o modo de transição WPA3? Não. O PPSK é apenas WPA2. Qual é o número máximo de chaves PPSK no UniFi? A experiência da comunidade sugere que o desempenho diminui além de algumas centenas de chaves num único SSID. Para grandes implementações, uma camada de gestão na nuvem é a resposta certa. Para concluir: o UniFi PPSK é uma ferramenta genuinamente útil para implementações de pequena a média dimensão onde necessita de segmentação por VLAN sem infraestrutura RADIUS. É a escolha certa para um edifício de 50 unidades, um hotel boutique ou um pequeno escritório com tipos de dispositivos mistos. Para implementações maiores - qualquer cenário acima de 100 unidades ou onde necessite de uma gestão automatizada do ciclo de vida - necessita de uma sobreposição na nuvem como a Purple para tornar o projeto operacionalmente viável. A estrutura de decisão fundamental é simples. Faça a si mesmo três perguntas. De quantas chaves exclusivas preciso? Se for menos de 100, o PPSK nativo funciona. Se for mais de 100, precisa de uma camada de gestão. Preciso de 6 GHz? Se sim, o PPSK não é a resposta. E preciso de aprovisionamento automatizado associado a um sistema de tenancy ou de RH? Se sim, uma sobreposição de nuvem como o Purple é a escolha certa. Para saber mais sobre a solução de WiFi Multi-Tenant do Purple e como se implementa em hardware UniFi, visite purple dot ai. Obrigado por ouvir o Purple Technical Briefing.

header_image.png

Resumo Executivo

O UniFi Private Pre-Shared Key (PPSK) é uma funcionalidade nativa do UniFi Network que permite múltiplas palavras-passe exclusivas num único SSID, mapeando cada palavra-passe para uma VLAN específica. Para promotores imobiliários, senhorios e operadores de Build to Rent (BTR), isto resolve o desafio fundamental do WiFi multi-inquilino: fornecer conectividade isolada, semelhante à de casa, sem a complexidade do RADIUS ou a insegurança de uma palavra-passe partilhada.

Este guia técnico compara o UniFi PPSK com o RADIUS 802.1X e sobreposições de iPSK geridas na nuvem. Detalha a arquitetura necessária para isolar o tráfego dos residentes de forma segura, as limitações do WPA3 na banda de 6 GHz e o modelo operacional para gerir chaves à escala. Para implementações com menos de 100 unidades, o PPSK nativo é frequentemente suficiente. Para empreendimentos maiores, a integração da sobreposição de nuvem agnóstica de hardware da Purple automatiza o ciclo de vida das chaves, integrando-se diretamente com os sistemas de gestão de propriedades para aprovisionar e revogar o acesso de forma dinâmica.

Análise Técnica Detalhada

O valor central do UniFi PPSK reside na sua simplicidade. Preenche a lacuna entre o WPA2-Personal e o WPA2-Enterprise ao permitir que um único SSID aceite centenas de palavras-passe diferentes.

A Arquitetura PPSK

Quando ativa o PPSK num SSID UniFi, cria uma rede WPA2-Personal com um dicionário de várias chaves. Cada chave no dicionário está associada a um ID de VLAN específico configurado no seu switch e controlador UniFi.

Quando um dispositivo cliente se autentica utilizando uma chave específica, o ponto de acesso UniFi etiqueta o tráfego do cliente com o ID de VLAN correspondente antes de o encaminhar para montante. O cliente comporta-se exatamente como se estivesse num segmento de rede física dedicado. Recebe um endereço IP do âmbito DHCP dessa VLAN, está sujeito às regras de firewall dessa VLAN e está isolado de clientes noutras VLANs.

architecture_overview.png

WPA3 e a Limitação de 6 GHz

Uma limitação crítica do UniFi PPSK é a sua incompatibilidade com o WPA3. O padrão 802.11 para WPA3 atualmente permite apenas uma chave pré-partilhada por SSID. Como o PPSK depende de múltiplas chaves, é estritamente uma funcionalidade WPA2.

Isto tem implicações imediatas para o design da rede. A banda de 6 GHz, utilizada pelo WiFi 6E e WiFi 7, exige o uso de WPA3. Portanto, não pode transmitir um SSID com PPSK ativado no rádio de 6 GHz de um ponto de acesso UniFi moderno. O SSID apenas será transmitido em 2.4 GHz e 5 GHz. Para a maioria das implementações BTR e multi-inquilino atuais, os 5 GHz oferecem capacidade de sobra, mas esta limitação deve ser considerada nos planos de infraestrutura a cinco anos.

Descoberta de Dispositivos e mDNS

Num ambiente residencial, os residentes esperam que os seus dispositivos comuniquem entre si. Um telemóvel precisa de transmitir para uma smart TV; uma coluna inteligente precisa de controlar uma tomada inteligente. Como o PPSK coloca todos os dispositivos de um residente na mesma VLAN, esta descoberta de Camada 2 funciona nativamente.

No entanto, se precisar que os dispositivos descubram serviços em diferentes VLANs - por exemplo, uma impressora partilhada do edifício - deve ativar o mDNS reflection no controlador UniFi e configurar regras de firewall precisas para permitir esse tráfego, mantendo o isolamento dos residentes.

Guia de Implementação

A implementação do UniFi PPSK requer uma abordagem estruturada para a configuração de VLAN e gestão de chaves.

Passo 1: Configurar a Segmentação de Rede

Antes de ativar o PPSK, deve construir a infraestrutura de rede subjacente. Crie as VLANs necessárias na aplicação UniFi Network (Definições > Redes). Defina a sub-rede, o intervalo de DHCP e o gateway para cada VLAN. Para uma propriedade BTR, isto significa tipicamente uma VLAN por apartamento, além de VLANs separadas para a gestão do edifício, sensores IoT e Guest WiFi .

Passo 2: Configurar Regras de Firewall

Por predefinição, a UniFi permite o encaminhamento inter-VLAN em redes corporativas. Deve criar regras de firewall para bloquear o tráfego entre as VLANs dos residentes. Crie uma regra na secção "LAN In" para rejeitar o tráfego onde a origem e o destino sejam ambos intervalos de IP privados RFC 1918, exceto o tráfego para o gateway.

Passo 3: Ativar o PPSK no SSID

Crie uma nova rede sem fios (Definições > WiFi). Defina o protocolo de segurança para WPA2. Ative a funcionalidade Private Pre-Shared Keys. Pode então começar a adicionar chaves, atribuindo uma palavra-passe e um ID de VLAN a cada entrada.

Passo 4: Dimensionar com uma Integração Cloud

O UniFi PPSK nativo armazena as chaves localmente no controlador. Gerir isto manualmente torna-se operacionalmente insustentável além de 50 a 100 unidades. Para implementações BTR maiores, integre uma solução na cloud. A solução multi-tenant da Purple funciona como a camada de orquestração. Utiliza a mesma tecnologia iPSK subjacente, mas automatiza o ciclo de vida. Quando um contrato de arrendamento de um residente começa no sistema de gestão de propriedades, a Purple gera automaticamente uma chave e disponibiliza-a via API. Quando o contrato termina, a Purple revoga a chave instantaneamente.

Boas Práticas

Para garantir uma implementação segura e fiável, siga estas boas práticas neutras em relação ao fabricante:

  • Isolar Interfaces de Gestão: Nunca coloque interfaces de gestão de switches ou pontos de acesso numa VLAN acessível através de uma chave PPSK. Utilize uma VLAN de gestão dedicada, exclusivamente com fios.
  • Limitar Partilha de Chaves: Instrua os residentes a não partilharem a sua chave PPSK com visitantes. Em vez disso, implemente uma rede Guest WiFi separada com um Captive Portal para visitantes temporários.
  • Monitorizar Tráfego de Broadcast: Um elevado número de VLANs num único ponto de acesso pode aumentar o tráfego de broadcast. Utilize o isolamento de portas onde for adequado e monitorize a utilização do tempo de antena.* Planeamento para IoT: Os dispositivos domésticos inteligentes requerem frequentemente 2.4 GHz. Certifique-se de que o seu SSID PPSK transmite tanto em 2.4 GHz como em 5 GHz para suportar hardware antigo e IoT. Para uma análise mais aprofundada sobre o design de redes IoT, leia o nosso guia sobre Três SSIDs para a todos governar: guest, Passpoint, e IoT WiFi .

comparison_chart.png

Resolução de Problemas e Mitigação de Riscos

Ao implementar PPSK, os operadores encontram tipicamente um conjunto específico de modos de falha.

Modo de Falha 1: O Cliente Não Consegue Obter um Endereço IP

Se um cliente se liga ao WiFi mas recebe um endereço APIPA (169.254.x.x), a atribuição de VLAN falhou ou o servidor DHCP está inacessível. Verifique se o ID de VLAN atribuído à chave PPSK corresponde exatamente a uma rede configurada no controlador UniFi, e se as portas do switch que ligam os pontos de acesso estão configuradas como trunks que permitem essa VLAN.

Modo de Falha 2: O Cliente Liga-se à Rede Errada

Se um cliente se autentica mas vai parar à rede predefinida sem tag em vez da VLAN pretendida, a configuração de PPSK está provavelmente incorreta. Isto acontece frequentemente se a chave for introduzida incorretamente ou se o firmware do controlador UniFi estiver desatualizado. Certifique-se de que o controlador e os pontos de acesso estão a correr a versão estável mais recente.

Modo de Falha 3: Dispositivos Inteligentes Não Conseguem Emparelhar

Se o telemóvel de um residente não conseguir detetar a sua coluna inteligente, verifique se ambos os dispositivos estão ligados utilizando exatamente a mesma chave PPSK. Se estiverem em chaves diferentes, estarão em VLANs diferentes e não se detetarão um ao outro.

Retorno de Investimento (ROI) e Impacto no Negócio

Tratar o WiFi como um serviço gerido, em vez de uma responsabilidade do inquilino, proporciona um impacto comercial mensurável para os operadores de BTR.

A investigação indica que um WiFi gerido de alta qualidade gera um prémio de arrendamento de £15 a £30 por unidade, por mês. Além disso, disponibilizar WiFi "instant-on" no momento da mudança reduz os períodos de desocupação numa média de 5 a 10 dias, uma vez que as unidades ficam imediatamente habitáveis.

A implementação de PPSK através de uma sobreposição na nuvem como a Purple reduz as despesas de capital por porta em 30% a 50% em comparação com a instalação de linhas de banda larga individuais e routers de consumo em cada unidade. Também fornece ao operador WiFi Analytics agregados sobre a utilização das áreas comuns, ajudando no planeamento do espaço e na atribuição de recursos. Ao possuir a infraestrutura, o proprietário retém o valor do ativo e controla a experiência do residente.

Definições Principais

PPSK (Private Pre-Shared Key)

Uma funcionalidade de segurança WiFi que permite que um único nome de rede (SSID) suporte múltiplas palavras-passe diferentes, atribuindo dispositivos a VLANs específicas com base na palavra-passe utilizada.

Utilizado por equipas de TI para segmentar o tráfego sem necessitar de uma infraestrutura complexa de certificados 802.1X.

iPSK (Identity Pre-Shared Key)

O termo neutro em relação ao fornecedor para PPSK. Associa uma identidade de utilizador ou dispositivo específico a uma palavra-passe WiFi única.

Frequentemente utilizado ao discutir sobreposições geridas na nuvem como a Purple que funcionam em múltiplos fornecedores de hardware.

VLAN (Virtual Local Area Network)

Uma subrede lógica que agrupa um conjunto de dispositivos, isolando o seu tráfego de outros dispositivos no mesmo hardware de rede física.

A base do WiFi multi-tenant; cada apartamento ou caso de utilização tem atribuída a sua própria VLAN para segurança e privacidade.

802.1X

Um padrão IEEE para controlo de acesso à rede baseado em portas, exigindo que os utilizadores ou dispositivos se autentiquem através de um servidor RADIUS utilizando credenciais exclusivas ou certificados digitais.

A alternativa empresarial ao PPSK. Altamente segura, mas frequentemente incompatível com dispositivos IoT sem ecrã, como colunas inteligentes.

RADIUS

Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Auditoria para utilizadores que se ligam a um serviço de rede.

Necessário para implementações 802.1X, mas totalmente contornado ao utilizar o UniFi PPSK nativo.

BTR (Build to Rent)

Empreendimentos residenciais construídos especificamente para arrendamento, em vez de venda.

O principal mercado para WiFi multi-tenant, onde os senhorios fornecem internet como um serviço gerido para aumentar o rendimento.

mDNS (Multicast DNS)

Um protocolo que resolve nomes de anfitrião para endereços IP dentro de pequenas redes que não incluem um servidor de nomes local.

Essencial for protocolos de descoberta de dispositivos como Apple AirPlay e Google Cast. Deve ser configurado cuidadosamente em ambientes segmentados por VLAN.

WPA3

A mais recente geração de segurança Wi-Fi, fornecendo uma encriptação mais forte e proteção contra ataques de força bruta.

Obrigatório para redes WiFi 6E e WiFi 7 de 6 GHz, mas fundamentalmente incompatível com arquiteturas PPSK.

Exemplos Práticos

Um operador de Build to Rent com 150 unidades precisa de fornecer WiFi "instant-on" para os residentes. Desejam evitar a instalação de routers individuais em cada apartamento para reduzir a interferência de RF, mas necessitam que os dispositivos domésticos inteligentes dos residentes comuniquem localmente enquanto permanecem isolados dos vizinhos. Estão a implementar pontos de acesso UniFi.

Implemente um único SSID para todo o edifício utilizando pontos de acesso UniFi. Configure uma VLAN dedicada para cada apartamento (por exemplo, VLANs 101 a 250). Implemente a sobreposição de nuvem multi-tenant da Purple para gerir o ciclo de vida do iPSK. Quando um contrato de arrendamento começa, a Purple fornece uma palavra-passe WPA2 exclusiva associada à VLAN do apartamento específico. O residente liga o seu telefone, smart TV e assistente de voz utilizando esta palavra-passe única. Todos os dispositivos entram na VLAN atribuída, permitindo a deteção local (Chromecast, AirPlay) enquanto as firewalls bloqueiam o encaminhamento inter-VLAN para garantir a privacidade em relação a outras unidades.

Comentário do Examinador: Esta abordagem elimina a necessidade de 150 pontos de acesso separados a transmitir 150 SSIDs diferentes, reduzindo drasticamente a interferência de canal partilhado. A utilização de uma sobreposição de nuvem em vez do UniFi PPSK nativo é necessária aqui porque a gestão manual de 150 chaves e a sua rotação no final de cada arrendamento é operacionalmente inviável.

O diretor de TI de um estádio precisa de implementar terminais de pagamento em 40 bancadas de concessão. Os terminais apenas suportam WPA2-Personal. A equipa de TI quer isolar este tráfego de pagamento do WiFi de convidados público e da rede operacional dos funcionários para manter a conformidade com o PCI DSS, mas não quer transmitir um SSID adicional especificamente para os terminais.

Configure o UniFi PPSK nativo no SSID de funcionários existente. Crie uma VLAN "Point of Sale" dedicada no controlador UniFi com regras de firewall estritas que neguem o acesso à internet e a outras subredes corporativas, permitindo o tráfego apenas para os endereços IP do gateway de pagamento. Gere uma palavra-passe PPSK específica atribuída a esta VLAN de POS. Ligue todos os 40 terminais de pagamento utilizando esta chave específica.

Comentário do Examinador: Isto cumpre o requisito de evitar a transmissão de um novo SSID, alcançando simultaneamente a segmentação de rede estrita exigida pelo PCI DSS. Como o número de chaves é reduzido (uma chave partilhada para todos os dispositivos POS, ou 40 chaves individuais), o UniFi PPSK nativo lida com isto confortavelmente sem necessitar de uma camada de gestão na nuvem.

Perguntas de Prática

Q1. Um operador de BTR pretende implementar pontos de acesso WiFi 7 num novo empreendimento de 200 frações. Pretendem utilizar a banda de 6 GHz para obter a máxima largura de banda nos apartamentos, e querem usar PPSK para isolar cada fração. Este design é viável?

Dica: Considere os requisitos do protocolo de segurança para a banda de 6 GHz.

Ver resposta modelo

Não, este design não é viável. A banda de 6 GHz exige o uso de WPA3. O PPSK baseia-se em múltiplas chaves pré-partilhadas por SSID, o que apenas é suportado em WPA2. Se o operador necessitar de conectividade de 6 GHz, deve utilizar WPA3-Enterprise (802.1X) ou WPA3-Personal padrão com uma única chave. Não podem utilizar PPSK no rádio de 6 GHz.

Q2. Um gestor de TI de um hotel configurou um SSID PPSK com uma chave atribuída à VLAN 40 para smart TVs. No entanto, quando uma TV se liga utilizando essa chave, recebe um endereço IP da LAN nativa predefinida (VLAN 1) em vez da VLAN 40. Qual é a causa mais provável?

Dica: Pense no caminho entre o ponto de acesso e o router.

Ver resposta modelo

A causa mais provável é que a porta do switch que liga o ponto de acesso UniFi não está configurada como uma porta trunk que permite a VLAN 40. Embora o AP esteja a etiquetar corretamente o tráfego com a VLAN 40 com base na chave PPSK, o switch está a rejeitar os frames etiquetados ou a remover a etiqueta, fazendo com que o tráfego reverta para a rede nativa não etiquetada.

Q3. Está a desenhar a rede para um espaço de coworking com 15 escritórios privados. Os membros trazem frequentemente dispositivos antigos e colunas inteligentes. Deve implementar PPSK nativo UniFi ou uma solução RADIUS 802.1X?

Dica: Avalie os tipos de dispositivos e a escala da implementação.

Ver resposta modelo

O PPSK nativo UniFi é a abordagem recomendada neste caso. A presença de dispositivos antigos e colunas inteligentes torna o 802.1X inadequado, uma vez que estes dispositivos frequentemente carecem dos suplicantes necessários para autenticar via RADIUS. Como existem apenas 15 escritórios privados, o número total de chaves necessárias é baixo, o que significa que a interface de gestão PPSK nativa do UniFi será suficiente sem necessitar de uma plataforma na nuvem adicional.