Saltar para o conteúdo principal

Falhas de ligação em modo de transição WPA3: uma checklist de implementação para Cisco Meraki, HPE Aruba e Ruckus

Utilize esta checklist para diagnosticar por que razão os dispositivos falham num SSID em modo de transição WPA3 SAE e resolva o problema em Cisco Meraki, HPE Aruba ou Ruckus. Irá associar códigos de estado 802.11 a causas, isolar problemas de PMF, 802.11r e 6GHz, e decidir quando mudar para um SSID exclusivo WPA3.

Por Tom HackettPublicado
📖 10 min de leitura2,576 palavras3 exemplos práticos11 definições principais

Parte da nossa série principal: Guia de segurança WiFi empresarial →

As falhas de ligação no modo de transição WPA3 em redes Cisco Meraki ocorrem quando os controladores de dispositivos antigos gerem incorretamente a norma de transição. Isto aciona frequentemente erros com o código de estado 43, especialmente quando o IEEE 802.11r está ativado. A resolução destas falhas envolve desativar a transição rápida ou segmentar os dispositivos mais antigos para uma rede WPA2 dedicada.

Como se manifestam as falhas de ligação no modo de transição WPA3?

O padrão é consistente. Altera um SSID WPA2 para o modo de transição WPA3 e a maioria dos dispositivos continua a funcionar. Uma minoria deixa de se associar e esses dispositivos costumam ter algo em comum: o mesmo modelo, controlador ou versão do sistema operativo.

Os sintomas típicos incluem:

  • O SSID desaparece da lista de redes do dispositivo, embora os dispositivos vizinhos o consigam ver.
  • Erros de "Impossível ligar" ou "palavra-passe incorreta" aparecem, mesmo que a frase de acesso não tenha sido alterada.
  • Os dispositivos ligam-se e depois caem em poucos segundos, muitas vezes num ciclo infinito.
  • O roaming falha. Os dispositivos ligam-se num ponto de acesso, mas falham quando se movem para o seguinte.
  • Nada aparece nos 6GHz. Os novos dispositivos WiFi 6E nunca veem o SSID na banda de 6GHz.

Para perceber o porquê, observe o que o modo de transição realmente emite no ar. Uma rede de Autenticação Simultânea de Iguais (SAE) é a substituta WPA3-Personal para o handshake de chave pré-partilhada (PSK) do WPA2.

No modo de transição, o elemento RSN do ponto de acesso lista duas suites de gestão de chaves e autenticação (AKM): PSK e SAE. Também define as tramas de gestão protegidas (PMF, definidas em IEEE 802.11w) como compatíveis em vez de obrigatórias. Um dispositivo WPA3 escolhe SAE e deve usar PMF. Um dispositivo WPA2 escolhe PSK e pode ignorar as PMF.

O que costuma causar as falhas no modo de transição WPA3 SAE?

Controladores antigos que gerem mal suites mistas de gestão de chaves

Alguns controladores de dispositivos mais antigos foram programados prevendo apenas uma suite AKM por rede. Quando encontram um elemento RSN que transporta várias suites, analisam-no incorretamente. Podem ocultar a rede, rejeitá-la por não ser suportada ou escolher a suite errada e falhar o handshake. Os dispositivos integrados causam isto com mais frequência: leitores de códigos de barras, terminais de pagamento, impressoras e sensores IoT cujo firmware deixou de receber atualizações há anos.

Tramas de gestão protegidas (PMF) definidas como compatíveis

As PMF encriptam as tramas de desautenticação e desassociação, para que um atacante não as consiga falsificar para desligar dispositivos. O modo de transição define as PMF como compatíveis. Os dispositivos WPA2 que cumprem as normas ignoram essa flag. Alguns controladores mais antigos gerem incorretamente os bits de capacidade PMF e recusam-se a associar, embora as PMF sejam opcionais para eles.

Transição rápida (802.11r) combinada com SAE

A transição rápida (IEEE 802.11r) reduz o tempo de roaming ao armazenar as chaves em cache nos vários pontos de acesso. Quando a ativa num SSID em modo de transição, o ponto de acesso pode anunciar até quatro suites AKM: PSK, SAE, FT-PSK e FT-SAE. Os dispositivos sem suporte para 802.11r podem falhar apenas com as suites FT. Este é o mesmo problema que torna o 802.11r arriscado em redes com dispositivos mistos. Adicionar o SAE a este cenário alarga o conjunto de controladores que podem falhar.

6GHz, onde o modo de transição não é permitido

A especificação WPA3 proíbe o WPA2 em 6GHz. Um rádio de 6GHz deve utilizar WPA3-Personal (SAE), WPA3-Enterprise ou Enhanced Open, sendo o PMF obrigatório. O SAE em 6GHz também deve utilizar o método hash-to-element (H2E) para a derivação de palavra-passe. Dependendo do fabricante, um SSID em modo de transição ou não é transmitido em 6GHz ou é convertido silenciosamente para apenas WPA3 nessa banda. De qualquer forma, não se comportará da mesma forma que em 2.4GHz e 5GHz.

Como descobrir qual é a causa do seu problema?

Comece pelo registo de eventos do ponto de acesso ou pelo histórico de ligação do dispositivo cliente no painel do seu fabricante. Filtre por um dispositivo afetado e leia o código de estado ou de motivo IEEE 802.11 associado à falha.

O que o registo mostra Causa provável Primeira ação
Código de estado 43 (AKMP inválido) O controlador não consegue processar as suites de gestão de chaves anunciadas, frequentemente após a ativação do 802.11r Desativar o 802.11r no SSID e testar novamente
Código de estado 31 (violação da política de tramas de gestão) Incompatibilidade de PMF entre o dispositivo e o ponto de acesso Confirmar que o PMF está definido como compatível, não como obrigatório
Código de estado 30 (rejeitado temporariamente) em repetição Ciclo de consulta de associação de segurança PMF após uma sessão anterior Esquecer a rede no dispositivo e voltar a ligar
Código de estado 77 (grupo cíclico finito não suportado) O dispositivo e o ponto de acesso não concordam com o grupo SAE Verificar a configuração do grupo SAE e o firmware do dispositivo
Código de motivo 15 (tempo limite do handshake de 4 vias excedido) Palavra-passe incorreta, ou um dispositivo WPA2 a processar incorretamente o elemento RSN misto Verificar a palavra-passe e depois testar o dispositivo num SSID apenas WPA2
Nenhuma tentativa de associação de todo O dispositivo não consegue analisar o beacon, ou está em 6GHz sem opção WPA2 Verificar a banda e testar num SSID apenas WPA2

Um teste rápido de isolamento resolve a maioria dos casos. Coloque o dispositivo com falha num SSID temporário apenas WPA2 com PMF desativado e 802.11r desligado. Em seguida, volte a ativar as funcionalidades uma a uma. A funcionalidade que interromper a ligação é a sua causa.

Como resolver isto em Cisco Meraki, HPE Aruba e Ruckus?

Todos os três fabricantes expõem os mesmos controlos subjacentes, embora as etiquetas variem de acordo com a versão do firmware. Verifique a documentação de cada fabricante para a sua versão exata antes de alterar os SSIDs de produção.

Definição Cisco Meraki HPE Aruba Ruckus
Modo de transição Modo de transição WPA3 nas definições de associação do SSID WPA3-Personal com a opção de transição ativada na WLAN Encriptação mista WPA2/WPA3 na WLAN
PMF para modo de transição 802.11w ativado (compatível), não obrigatório Proteção de tramas de gestão opcional 802.11w compatível
Opção apenas WPA3 Apenas WPA3, com 802.11w obrigatório WPA3-Personal sem transição Encriptação WPA3, com 802.11w obrigatório
802.11r em SSIDs de transição Desligado, a menos que todos os dispositivos no SSID sejam testados com o mesmo Desligado, a menos que todos os dispositivos no SSID sejam testados com o mesmo Desligado, a menos que todos os dispositivos no SSID sejam testados com o mesmo
Comportamento 6GHz Apenas WPA3, PMF obrigatório Apenas WPA3, PMF obrigatório Apenas WPA3, PMF obrigatório

A resolução decorre do diagnóstico:

  1. Falhas de controladores: atualize primeiro o firmware do dispositivo. Se não existir nenhuma atualização, mova esses dispositivos para um SSID WPA2 dedicado numa VLAN isolada (uma LAN virtual que segmenta o seu tráfego).
  2. Falhas de PMF: confirme se o PMF está configurado como compatível no SSID de transição. Defini-lo como obrigatório bloqueia todos os dispositivos WPA2.
  3. Falhas de 802.11r: desative a transição rápida no SSID em modo de transição. Se precisar de roaming rápido para terminais de voz, coloque-os num SSID separado onde todos os modelos sejam testados. O guia de roaming e handoff de WiFi da Purple aborda detalhadamente os compromissos do 802.11r, 802.11k e 802.11v.
  4. Falhas de 6GHz: crie um SSID apenas WPA3 que inclua 6GHz, com PMF obrigatório e H2E ativado.

Cenário prático: um hotel de 200 quartos

Considere um hotel de 200 quartos que ativou o modo de transição no seu SSID de funcionários com o 802.11r já ligado. Os terminais portáteis do serviço de quartos numa versão mais antiga do Android deixaram de se ligar. O registo de eventos mostrou o código de estado 43 em cada dispositivo afetado. A equipa de TI desativou o 802.11r nesse SSID, e os terminais portáteis voltaram a ligar-se na mesma janela de manutenção. Os computadores portáteis da receção continuaram a negociar SAE, pelo que a propriedade obteve WPA3 nos seus dispositivos mais recentes sem perder os mais antigos. Para saber mais sobre conectividade neste setor, consulte Hotelaria.

Cenário prático: uma cadeia de retalho com 120 lojas

Uma cadeia de retalho com 120 lojas atualizou as suas lojas com pontos de acesso WiFi 6E. Os tablets das lojas nunca viram a rede de funcionários na banda de 6GHz, porque o SSID em modo de transição não era transmitido nessa banda. A equipa criou um SSID apenas WPA3 nas três bandas, com PMF obrigatório e H2E ativado. Pilotou o SSID em cinco lojas antes de o implementar globalmente. Os terminais de pagamento antigos permaneceram num SSID WPA2 segmentado, o que os manteve dentro do limite do âmbito de conformidade PCI-DSS que a cadeia já auditava. Consulte Retalho para ver como as cadeias abordam esta questão.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Deve utilizar o modo de transição ou um SSID apenas WPA3 separado?

O modo de transição é uma ponte, não um destino. Mantém o WPA2 ativo, pelo que um atacante ainda pode visar o handshake mais fraco. Investigação publicada em 2019 sob o nome Dragonblood demonstrou ataques de downgrade contra redes em modo de transição. A especificação WPA3 adicionou mais tarde uma indicação de Transition Disable. Esta indicação indica aos dispositivos compatíveis para deixarem de utilizar WPA2 nessa rede após se terem ligado com WPA3.

A sua situação Recomendação Porquê
Maioritariamente computadores portáteis e telemóveis modernos, alguns dispositivos desconhecidos Modo de transição, 802.11r desativado, PMF compatível Atualiza a maioria dos dispositivos sem bloquear ninguém
Dispositivos integrados antigos que falham em pacotes mistos SSID apenas WPA3 mais um SSID WPA2 segmentado Remove o elemento RSN misto que os controladores não conseguem analisar
Pontos de acesso WiFi 6E e dispositivos compatíveis com 6GHz SSID apenas WPA3 incluindo 6GHz O WPA2 e o modo de transição não são permitidos em 6GHz
Dispositivos de funcionários que lidam com dados confidenciais WPA3-Enterprise com IEEE 802.1X Atribui a cada pessoa a sua própria credencial em vez de uma frase-passe partilhada

Adicionar um SSID consome tempo de transmissão (airtime), porque cada SSID emite beacons separadamente. Mantenha o total reduzido e desative o SSID WPA2 assim que o seu último dispositivo for substituído.

Como evitar que isto volte a acontecer?

Execute esta lista de verificação antes de cada alteração para WPA3:

  1. Inventarie os dispositivos por controlador (driver), não por contagem. Liste todos os modelos, compilações de sistema operativo e versões de firmware no SSID.
  2. Teste primeiro num SSID de laboratório. Espelhe exatamente as definições de produção, incluindo 802.11r, 802.11k, 802.11v e a definição de PMF.
  3. Altere uma variável de cada vez. Ative o modo de transição com o 802.11r desativado e, em seguida, adicione funcionalidades apenas após as testar.
  4. Planeie os 6GHz separadamente. Trate os 6GHz como sendo apenas WPA3 desde o primeiro dia.
  5. Pilote num único local. Observe os códigos de falha de associação durante um ciclo de negócios completo, incluindo as mudanças de turno.
  6. Segmente o que não pode ser atualizado. Coloque os dispositivos antigos no seu próprio SSID WPA2 e VLAN, com uma data de desativação.
  7. Reduza a dependência de frases-passe partilhadas. Uma chave partilhada é exposta quando os funcionários saem, independentemente do handshake que a protege.

Esse último ponto é onde a maioria dos locais acaba por chegar. O WiFi para funcionários da Purple utiliza Redes Baseadas em Identidade, que associam o acesso a uma pessoa em vez de a uma chave partilhada. Pode ligá-lo ao Microsoft Entra ID, Okta ou Google Workspace; consulte Como Ativar o Single Sign-On. Quando alguém sai, revoga a sua identidade uma única vez e o seu acesso termina em todos os locais. O SecurePass da Purple utiliza WPA2/WPA3-Enterprise; consulte o artigo Segurança e Compatibilidade de Hardware para pontos de acesso suportados e requisitos de Passpoint. O Passpoint (Hotspot 2.0) é a norma que permite aos dispositivos associarem-se a uma rede de forma automática utilizando credenciais armazenadas.

Perguntas frequentes

O modo de transição WPA3 funciona em 6GHz?

Não, o modo de transição WPA3 não é permitido em 6GHz. A especificação WPA3 exige que as redes de 6GHz utilizem WPA3-Personal, WPA3-Enterprise ou Enhanced Open, sendo obrigatório o uso de frames de gestão protegidos. O SAE em 6GHz também deve utilizar o método hash-to-element. Dependendo do seu fabricante, um SSID em modo de transição ou não é transmitido em 6GHz ou é convertido para apenas WPA3 nessa frequência. Planeie um SSID apenas WPA3 se pretender que os seus pontos de acesso WiFi 6E sirvam dispositivos em 6GHz.

Ativar o modo de transição WPA3 irá avariar os meus dispositivos mais antigos?

Pode, mas apenas uma minoria de dispositivos, normalmente modelos incorporados mais antigos. Os controladores que gerem incorretamente múltiplos pacotes de gestão de chaves ou a flag de capacidade PMF podem recusar a associação. Ativar o 802.11r em simultâneo torna isto mais provável. Teste primeiro cada modelo de dispositivo num SSID de laboratório. Mova quaisquer falhas para um SSID WPA2 segmentado em vez de atrasar a atualização para todos os outros.

Devo usar o modo de transição ou um SSID exclusivo para WPA3?

Use o modo de transição como uma ponte temporária e mude para um SSID exclusivo para WPA3 assim que o seu inventário de dispositivos o permitir. O modo de transição mantém o WPA2 ativo, o que deixa margem para ataques de downgrade. Um SSID exclusivo para WPA3 separado oferece proteção total e é obrigatório para 6GHz. O estado final comum é um SSID exclusivo para WPA3 mais um pequeno SSID WPA2 segmentado para dispositivos legados, com uma data para a sua desativação.

O Purple Staff WiFi funciona com os meus pontos de acesso existentes?

Sim, a Purple é agnóstica em termos de hardware e funciona como uma sobreposição de nuvem na sua rede existente. A Purple funciona com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Mantém os seus pontos de acesso e controladores, e a Purple adiciona acesso baseado em identidade por cima. Consulte o artigo de suporte de Segurança e Compatibilidade de Hardware para confirmar quais os modelos que suportam SecurePass e Passpoint.

O PCI DSS exige WPA3?

Não, o PCI DSS não nomeia o WPA3, mas exige criptografia forte em redes sem fios que transportam dados de titulares de cartões. O WPA3 cumpre esse requisito de forma mais confortável do que o WPA2-PSK, especialmente com uma credencial única para cada pessoa. Se mantiver terminais de pagamento legados em WPA2, segmente-os no seu próprio SSID e VLAN. Isso mantém o ambiente de dados dos titulares de cartões claramente delimitado para o seu avaliador.

Posso manter o roaming rápido 802.11r com WPA3?

Sim, o WPA3 suporta transição rápida através do pacote de gestão de chaves FT-SAE, mas teste-o com cuidado. Num SSID em modo de transição, o 802.11r pode colocar quatro pacotes de gestão de chaves ativos, o que confunde os controladores mais antigos. Mantenha o 802.11r desativado em SSIDs em modo de transição. Se os terminais de voz precisarem de roaming rápido, coloque-os num SSID dedicado onde tenha testado cada modelo com o FT-SAE ativado.

Como posso implementar o WPA3 sem afetar os dispositivos legados?

Implemente o WPA3 por fases: inventário, teste de laboratório, piloto num único local e, em seguida, implementação mais alargada. Comece com o modo de transição, 802.11r desativado e PMF definido como compatível. Leia os códigos de falha de associação no seu painel durante o piloto. Mova os dispositivos que ainda falham para um SSID WPA2 segmentado. Adicione um SSID exclusivo para WPA3 para 6GHz e para dispositivos que gerem dados confidenciais.

Definições Principais

SAE (Simultaneous Authentication of Equals)

A troca de chaves autenticada por palavra-passe definida na norma IEEE 802.11 e exigida pela especificação WPA3-Personal da WiFi Alliance. Substitui a derivação de handshake de 4 vias do WPA2 PSK por uma troca baseada em Dragonfly que resiste a ataques de dicionário offline.

Os dispositivos WPA3 escolhem SAE num SSID de transição. O código de estado 77 assinala que o dispositivo e o ponto de acesso não estão de acordo quanto ao grupo SAE.

Modo de transição WPA3

Uma configuração WPA3-Personal da WiFi Alliance onde um único SSID anuncia tanto os pacotes AKM PSK como SAE, com PMF definido como compatível em vez de obrigatório. Os dispositivos WPA3 ligam-se com SAE e os dispositivos WPA2 recorrem ao PSK.

Ative-o para atualizar a maioria dos dispositivos sem bloquear o acesso a nenhum utilizador. Mantém o WPA2 ativo, pelo que deve ser tratado como uma transição e não como um destino final.

Pacote AKM (autenticação e gestão de chaves)

O seletor IEEE 802.11 que identifica como uma estação se autentica e deriva chaves, por exemplo, PSK, SAE, FT-PSK ou FT-SAE. O ponto de acesso enumera os pacotes suportados no seu elemento RSN.

Os controladores mais antigos esperam um único pacote por rede. Quando encontram vários, ocultam o SSID ou falham com o código de estado 43 (AKMP inválido).

Elemento RSN

O elemento de informação de Rede de Segurança Robusta introduzido pela norma IEEE 802.11i e transmitido em beacons e respostas de sondagem (probe responses). Anuncia pacotes de cifra, pacotes AKM e bits de capacidade PMF.

Um elemento RSN misto é o que os leitores de códigos de barras antigos, terminais de pagamento e sensores de IoT analisam incorretamente em SSIDs em modo de transição.

PMF (protected management frames)

Definido em IEEE 802.11w, o PMF protege as tramas de desautenticação e desassociação contra falsificação. Adiciona uma consulta de associação de segurança para validar sessões. O WPA3 requer PMF, e o modo de transição define-o como capaz.

O código de estado 31 aponta para uma incompatibilidade de PMF. O código de estado 30 repetido aponta para um ciclo de consulta SA, resolvido ao esquecer e voltar a ligar à rede.

Fast transition (802.11r)

O IEEE 802.11r encurta o roaming ao armazenar chaves em cache nos pontos de acesso através de conjuntos FT AKM. Num SSID de transição, pode adicionar FT-PSK e FT-SAE, transmitindo até quatro conjuntos AKM.

É o gatilho mais comum para o código de estado 43 após uma alteração de WPA3. Mantenha-o desligado em SSIDs de transição e atribua aos terminais de voz um SSID dedicado e testado.

H2E (hash-to-element)

O método de derivação de elemento de palavra-passe SAE adicionado ao IEEE 802.11 para substituir o método iterativo de hunting-and-pecking. A especificação WPA3 exige-o para SAE em 6GHz.

Ao criar um SSID exclusivo para WPA3 de 6GHz em Cisco Meraki, HPE Aruba ou Ruckus, deve ativar o H2E ou os dispositivos de 6GHz não se irão ligar.

Indicação Transition Disable

Uma funcionalidade da especificação WPA3, adicionada após a investigação Dragonblood de 2019, que instrui um dispositivo compatível a parar de utilizar WPA2 numa rede assim que se ligue com WPA3.

Reduz a exposição a ataques de downgrade em SSIDs de modo de transição, mas não remove o WPA2 do ar para outros dispositivos.

Enhanced Open

A certificação da WiFi Alliance para Opportunistic Wireless Encryption, especificada no IETF RFC 8110. Encripta o tráfego em redes abertas sem uma frase-passe e é um dos três modos de segurança permitidos em 6GHz.

Nas antenas de 6GHz, as suas opções são WPA3-Personal, WPA3-Enterprise ou Enhanced Open, cada uma com PMF obrigatório. O WPA2 não é permitido.

WPA3-Enterprise com IEEE 802.1X

Modo enterprise do WPA3 que utiliza o controlo de acesso à rede baseado em portas IEEE 802.1X, normalmente com um servidor RADIUS (Remote Authentication Dial-In User Service) e um método EAP, para atribuir a cada pessoa uma credencial única.

Adequa-se aos dispositivos de funcionários que manuseiam dados sensíveis. O SecurePass da Purple utiliza WPA2/WPA3-Enterprise para eliminar frases-passe partilhadas que são expostas quando os funcionários saem.

Passpoint (Hotspot 2.0)

A certificação da WiFi Alliance baseada em IEEE 802.11u que permite aos dispositivos detetar e ligarem-se a uma rede automaticamente utilizando credenciais armazenadas.

Consulte o artigo de Compatibilidade de Hardware e Segurança da Purple para confirmar quais os pontos de acesso que suportam o Passpoint antes de planear o acesso baseado em identidade.

Exemplos Práticos

Um hotel de 200 quartos ativou o modo de transição WPA3 no seu SSID de funcionários com o 802.11r já ligado. Os terminais portáteis do serviço de limpeza com uma versão mais antiga do Android deixaram de se ligar, enquanto os computadores portáteis da receção continuaram a funcionar.

A equipa de TI analisou o registo de eventos e encontrou o código de estado 43 (AKMP inválido) em todos os terminais portáteis afetados. Esse código aponta para um controlador que não consegue processar os pacotes de gestão de chaves anunciados. Com o 802.11r ligado, o SSID estava a anunciar PSK, SAE, FT-PSK e FT-SAE. A equipa desligou o 802.11r nesse SSID e os terminais portáteis voltaram a ligar-se na mesma janela de manutenção. Os computadores portáteis da receção continuaram a negociar SAE. O estabelecimento obteve WPA3 nos seus dispositivos mais recentes sem perder os mais antigos e sem adicionar outro SSID.

Uma cadeia de lojas de retalho com 120 localizações renovou as suas lojas com pontos de acesso WiFi 6E. Os tablets das lojas nunca detetaram a rede de funcionários em 6GHz, e os terminais de pagamento antigos ainda necessitavam de WPA2.

O SSID em modo de transição não estava a ser transmitido em 6GHz, porque a especificação WPA3 não permite WPA2 ou modo de transição nessa banda. A equipa criou um SSID exclusivo WPA3 nas três bandas, com PMF obrigatório e H2E ativado. Testou o SSID em cinco lojas piloto antes de o implementar em toda a cadeia. Os terminais de pagamento antigos permaneceram num SSID WPA2 segmentado. Isso manteve-os dentro do limite de âmbito do PCI DSS que a cadeia de lojas já auditava, e removeu o elemento RSN misto da rede dos tablets.

Um único modelo de dispositivo falha ao ligar-se a um SSID em modo de transição e o registo não apresenta qualquer tentativa de associação.

A ausência de tentativa de associação significa que o dispositivo não consegue analisar o beacon ou está em 6GHz sem opção WPA2. Primeiro, verifique a banda. Em seguida, coloque o dispositivo num SSID temporário exclusivo WPA2 com PMF desativado e 802.11r desligado. Se este se ligar, ative as funcionalidades uma a uma: PMF compatível, depois SAE e, por fim, 802.11r. A funcionalidade que quebrar a ligação é a causa do problema. Atualize o firmware se existir uma correção. Caso contrário, mova o modelo para um SSID e uma VLAN segmentados em WPA2 com uma data de descontinuação definida.

Perguntas frequentes

O modo de transição WPA3 funciona em 6GHz?

Não, o modo de transição WPA3 não é permitido em 6GHz. A especificação WPA3 exige que as redes de 6GHz utilizem WPA3-Personal, WPA3-Enterprise ou Enhanced Open, com tramas de gestão protegidas obrigatórias. O SAE em 6GHz também deve utilizar o método hash-to-element. Dependendo do seu fabricante, um SSID em modo de transição ou não é transmitido em 6GHz ou é convertido para exclusivo de WPA3 nessa banda. Planeie um SSID exclusivo de WPA3 se pretender que os seus pontos de acesso WiFi 6E sirvam dispositivos em 6GHz.

A ativação do modo de transição WPA3 irá afetar o funcionamento dos meus dispositivos mais antigos?

Pode acontecer, mas apenas numa minoria de dispositivos, normalmente modelos incorporados mais antigos. Os drivers que gerem incorretamente múltiplos pacotes de gestão de chaves ou o sinal de compatibilidade PMF podem recusar a ligação. Ativar o 802.11r em simultâneo torna isto mais provável. Teste primeiro cada modelo de dispositivo num SSID de laboratório. Mova quaisquer falhas para um SSID WPA2 segmentado, em vez de atrasar a atualização para todos os outros.

Devo utilizar o modo de transição ou um SSID WPA3-only separado?

Utilize o modo de transição como uma ponte temporária e mude para WPA3-only assim que o seu inventário de dispositivos o permitir. O modo de transição mantém o WPA2 ativo, o que deixa margem para ataques de downgrade. Um SSID WPA3-only separado oferece proteção total e é obrigatório para 6GHz. O estado final comum é um SSID WPA3-only mais um pequeno SSID WPA2 segmentado para dispositivos antigos, com uma data para a sua desativação.

O Purple Staff WiFi funciona com os meus pontos de acesso existentes?

Sim, o Purple é agnóstico em relação ao hardware e funciona como uma sobreposição na nuvem na sua rede existente. O Purple funciona com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Mantém os seus pontos de acesso e controladores, e o Purple adiciona o acesso baseado em identidade por cima. Consulte o artigo de suporte de Compatibilidade de Segurança e Hardware para confirmar quais os modelos que suportam o SecurePass e o Passpoint.

O PCI-DSS exige o WPA3?

Não, o PCI-DSS não menciona explicitamente o WPA3, mas exige criptografia forte em redes sem fios que transmitam dados de titulares de cartões. O WPA3 cumpre esse requisito com maior segurança do que o WPA2-PSK, especialmente com uma credencial única para cada pessoa. Se mantiver terminais de pagamento antigos em WPA2, segmente-os no seu próprio SSID e VLAN. Isso mantém o seu ambiente de dados de titulares de cartões claramente delimitado para o seu auditor.

Posso manter o roaming rápido 802.11r com o WPA3?

Sim, o WPA3 suporta transição rápida através do pacote de gestão de chaves FT-SAE, mas teste-o com cuidado. Num SSID em modo de transição, o 802.11r pode colocar quatro pacotes de gestão de chaves ativos, o que confunde os drivers mais antigos. Mantenha o 802.11r desativado em SSIDs em modo de transição. Se os terminais de voz precisarem de roaming rápido, coloque-os num SSID dedicado onde tenha testado cada modelo com o FT-SAE ativado.

Como posso implementar o WPA3 sem afetar o funcionamento de dispositivos antigos?

Implemente o WPA3 por fases: inventário, teste de laboratório, projeto-piloto num local e, em seguida, implementação mais alargada. Comece com o modo de transição, o 802.11r desativado e o PMF definido como compatível. Analise os códigos de falha de associação no seu painel de controlo durante o projeto-piloto. Mova os dispositivos que continuarem a falhar para um SSID WPA2 segmentado. Adicione um SSID WPA3-only para 6GHz e para dispositivos que lidam com dados sensíveis.

Continue a ler esta série

Como Segmentar Redes WiFi de Colaboradores e de Convidados com Segurança: Melhores Práticas para LANs Empresariais

Este guia fornece aos gestores de TI e arquitetos de rede um modelo técnico e neutro em termos de fornecedor para proteger LANs empresariais através da segmentação correta do tráfego WiFi de colaboradores e convidados. Abrange a autenticação 802.1X, RADIUS na nuvem, isolamento de VLAN e a gestão do ciclo de vida das credenciais necessária para eliminar palavras-passe partilhadas e proteger os ativos corporativos.

Ler o guia →

Melhor filtragem DNS: um guia completo para empresas

Este guia de referência técnica explica como a filtragem DNS empresarial protege as redes públicas bloqueando domínios maliciosos na camada de resolução - antes de uma ligação ser estabelecida. Oferece aos diretores de TI, arquitetos de rede e equipas de operações de locais a arquitetura de implementação, configuração de firewall e contexto de conformidade necessários para proteger o Guest WiFi em ambientes de hotelaria, retalho e setor público. O Purple Shield bloqueia malware, botnets e conteúdos inadequados ao nível do DNS em mais de 80.000 locais ativos.

Ler o guia →

Compreender o Cisco SUDI: Identidade Ancorada em Hardware no Controlo de Acesso Seguro à Rede

Este guia explica como o Cisco SUDI fornece uma identidade criptograficamente segura e ancorada em hardware para a infraestrutura de rede empresarial. Saiba como substituir endereços MAC clonáveis por certificados 802.1AR imutáveis para proteger o controlo de acesso à rede do seu espaço.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.