跳至主要内容

如何在 Cisco Meraki、HPE Aruba 和 Ruckus 上部署 iPSK

本实用参考指南演示了如何在 Cisco Meraki 上部署 iPSK、在 HPE Aruba Central 上部署 MPSK 以及在 Ruckus SmartZone 上部署 DPSK,并附带简短的 UniFi PPSK 附录。本指南重点介绍密钥分发、VLAN 或策略分配、RADIUS 决策流以及证明部署在实际场所中正常工作的吊销测试。

By Marketing TeamPublished
📖 13 分钟阅读2,855 2 应用实例10 关键定义

收听本指南

查看播客转录
欢迎阅读针对 Cisco Meraki、HPE Aruba 和 Ruckus 的 iPSK 部署简报。 运营中面临的问题是大家所熟知的。您拥有的设备类型数量超出了您想要设置的 SSID 数量。酒店客房设备、住客设备、楼宇系统、承包商设备以及临时活动技术设备都需要不同的接入决策。共享密码无法为您提供干净利落的设备注销路径。为每个群体单独设置 SSID 会增加无线电开销,并使服务更难运营。 身份预共享密钥部署填补了这一空白。共享的 SSID 保持不变,但每个设备或群组都会收到不同的密钥。该密钥可以导向不同的 VLAN、策略或角色。不同厂商的命名有所不同。Cisco Meraki 使用带有 RADIUS 的 iPSK。HPE Aruba 使用 MPSK。Ruckus 使用 DPSK。UniFi 将其本地选项称为私有预共享密钥,即 PPSK。其工作原理是相同的:您用一个可以发布、检查和撤销的接入决策来代替单一的共享密钥。 从有线网络设计开始。构建您真正需要的 VLAN,并确保每个 AP 上行链路都承载这些 VLAN。不要一上来就在仪表板中创建密钥。先商定好接入结果。在多租户大楼中,这可能是住客、楼宇运营、客房设备和测试。在酒店中,可能是客房设备、后台和承包商。在体育场中,可能是生产、活动运营和临时设备。名称并不重要,重要的是每一个都有明确的所有者和定义好的用途。 然后决定密钥的细粒度程度。设备专属密钥更容易撤销和排查。群组密钥更容易分发,但一旦泄露会影响共享该密钥的所有设备。这种区别在设备注销时最为重要。如果承包商带着群组密钥离开,您可能需要更换整个群组的密钥。如果承包商拥有个人密钥,您只需删除一条记录,即可保留其他所有人的接入权限。 Cisco Meraki 为您提供基于 RADIUS 的 iPSK 路径。在 Dashboard 中,转到 Wireless - Configure - Access control。选择您的 SSID 并选择 Identity PSK with RADIUS。设置为直接接入而不是 引导页面,然后配置 RADIUS 服务器。在这一步您需要明确所有权。接入点是 RADIUS 客户端。您的认证平台是决策点。将 RADIUS 共享密钥保存在经批准的密钥库中。不要将其留在部署电子表格中。 Meraki 文档中记录了基于 MAC 的模型和 Easy PSK 模型。在基于 MAC 的模型中,RADIUS 记录将设备 MAC 地址与密钥相关联。在 Easy PSK 模型中,AP 将特定的握手材料转发给 RADIUS。RADIUS 服务器找到匹配的已知密钥,并发送包含 Meraki 所期望密钥信息的 Access-Accept。AP 重新启动握手并完成连接。 在需要进行分段的场景中,请在桥接模式下运行 Meraki SSID,并为其指定一个默认 VLAN。然后启用已记录的 RADIUS 覆盖,以便成功的响应可以替换该默认标记。您还可以应用 Dashboard 组策略以进行防火墙或流量控制。只有当设备获得预期的地址范围并应用了预期的策略时,测试才算完成。RADIUS 接受是必要条件,但并不是最终的完整结果。 在上述 Meraki 工作流中存在两个硬性限制。已记录的带 RADIUS 功能的 iPSK 不支持 WPA3,并且当 SSID 将流量通过隧道传输到 MX 集中器时也无法工作。请在试点前就做好这些决策,而不是在发布后才发现这些问题。 HPE Aruba 通过 MPSK 和 ClearPass 来实现相同的目标。在 Aruba Central 中,打开“管理”、“设备”、“接入点”、“配置”,然后打开 “WLAN”。添加或编辑 SSID,打开“安全”,选择“个人”,选择“MPSK-AES”,并选择“ClearPass Policy Manager”作为主服务器。 该工作流解释了 ClearPass 的重要性。设备注册并接收设备专用或组专用的密码,然后使用 WPA2-PSK-AES 加入网络。AP 与 ClearPass 进行已记录的 MAC 认证交换。ClearPass 返回包含授权信息和 Aruba MPSK 密码属性的 Access-Accept。AP 生成密钥并完成四次握手。如果密码错误,或者 ClearPass 拒绝该设备,则加入失败。 不要仅仅因为该过程使用了 MAC 查询就手动向 MPSK WLAN 添加 MAC 认证。Aruba 明确将 MPSK 和手动 MAC 认证视为互斥关系,同时也指出黑名单与内部 RADIUS 服务器是互不兼容的组合。在修改实时配置文件之前,请将这些限制记录在变更记录中。 有一个 Aruba 的细节需要特别注意:缓存。Aruba 文档指出 AP 会缓存 MPSK 信息以用于漫游。缓存的记录可能意味着 AP 不会执行新的 MAC 认证查询。这虽然对漫游很有用,但也是为什么快速重试不能作为撤销凭证的证据的原因。我们稍后会回到测试计划。 到目前为止,实际的模式已经很清晰。构建网络分段,设置共享的 SSID,配置厂商的密钥查询路径,将每个密钥与明确的策略结果相关联。然后证明当密钥消失时,决策会发生改变。最后这一点正是许多原本设计完善的试点项目失败的地方。 现在,让我们来看看 Ruckus、RADIUS 和 VLAN 映射的概念,以及使 iPSK 部署在运营上切实可信的撤销测试。 在 Ruckus SmartZone 上,您首先要确认 WLAN 已启用 DPSK。然后打开“安全”、“访问控制”、“动态 PSK”并选择“生成 DPSK”。选择 WLAN,选择密钥数量,输入或生成用户名和密码,选择用户角色,设置 VLAN ID,并确定该密钥是否为组 DPSK。Ruckus 使密钥类型在运行模式中可见。未绑定的 DPSK 在设备首次使用时变为绑定状态。组 DPSK 保持可共享状态。绑定密钥可以随 MAC 地址一起导入。使用未绑定的密钥进行受控交接。仅在有意共享且所有者接受轮换后果的情况下使用组密钥。在已存在可信设备资产的情况下使用绑定记录。 策略决策可以位于角色或选定的 VLAN 中。Ruckus 文档指出,用户角色带有属性和权限,包括 VLAN、UTP 和时间限制。它还允许您在密钥生成期间选择 VLAN。无论您选择哪种设计,都请将其映射回交换机和网关配置。正确的密钥记录无法解决 AP 上行链路上缺失 VLAN 的问题。 对于厂商中立的视角,RADIUS 承载认证和授权结果。它不会强制每个控制器都以相同的方式对其进行解释。在 Cisco Meraki 中,RADIUS 可以提供密钥信息并覆盖 SSID 的默认 VLAN 标签。在 Aruba 中,ClearPass 返回 MPSK 密码和授权信息。在 Ruckus DPSK 中,SmartZone 可以使用其自己的 DPSK 记录、用户角色和 VLAN 选择。RFC 4675 描述了 IEEE 802 网络中用于动态 VLAN 分配的 RADIUS 属性,并承认 WiFi 设备可以作为虚拟端口进行处理。 这意味着您的测试证据必须跨越四个层级。第一,设备使用了预期的 SSID 和密钥。第二,接入点或控制器接受了该密钥。第三,策略服务返回了预期的授权。第四,设备进入了预期的 VLAN 或策略,并且只能访问该处允许的服务。如果您仅止步于控制器事件,则尚未证明实现了隔离。 撤销测试是您最重要的验收测试。从正向控制开始。使用已签发的密钥连接测试设备。捕获相关的 RADIUS 或 ClearPass 接受信息、控制器客户端记录以及观察到的 VLAN 或策略。然后,在真实的控制源头撤销该密钥。删除或拒绝 Meraki RADIUS 映射。删除提供 Aruba 决策的 ClearPass 注册或授权。删除 Ruckus DPSK。在 UniFi PPSK 中,根据当前的 UniFi 配置指南删除密码到 VLAN 的映射。 然后强制进行全新关联。忽略该 SSID,或禁用并重新启用 WiFi,然后使用旧密钥重试。通过条件是拒绝全新的加入以及记录原因的日志条目。不要将仪表板中不存在密钥作为结果。您测试的是网络是否拒绝访问,而不是管理员是否完成了删除表单。 对于 Aruba,请在测试设计中加入缓存行为。已缓存的 MPSK 可能会避免重新进行查找。在您的生产流程中定义缓存处理或过期步骤,然后再运行全新的关联测试。对于每个平台,请在同一 SSID 上使用未受影响的密钥重复执行加入操作,该操作应仍能正常工作。这可以捕获损坏的 WLAN 配置文件、范围过宽的 RADIUS 更改或有线路径中缺失的 VLAN。 简短的部署顺序效果很好。首先从两个策略结果和少数代表性设备开始。一个应该是易于处理的设备,例如受管平板电脑。另一个应该是较难处理的设备,例如旧款房间控制器或 IoT 设备。测试颁发、允许的访问、错误密钥拒绝、撤销以及未受影响密钥的连续性。记录下设备标识符、密钥所有者、策略名称、颁发时间和证据位置。只有在此之后才能移动到更大的群组。 对于场所运营,请保持支持流程简明扼要。一线团队需要 SSID 名称、设备标识符、已颁发密钥的所有者、故障时间,以及在捕获控制器事件之前不要重新颁发密钥的说明。网络工程需要负责 RADIUS、ClearPass、SmartZone 角色映射和有线 VLAN 传输。这种职责划分可以避免常见的浪费时间行为:即在实际故障是 AP 汇聚链路或应用错误的角色时去更换密钥。 最后谈谈范围。iPSK 可以支持细分和访问控制,但它不会让网络自动符合 GDPR 或 PCI-DSS。GDPR 要求采取适当的技术和组织安全措施。PCI-DSS 提供了保护支付账户数据的要求。请将 iPSK 部署视为更广泛的安全和数据处理设计的一个输入,而不是合规证书。 下一步是进行实际操作。选择一个类似于生产环境的站点、两个策略结果,并为每个结果选择一个测试设备。在颁发超过几个密钥之前,构建决策路径、捕获证据并运行撤销测试。如果该测试成功,您就为 Multi-Tenant WiFi 服务奠定了基础,该服务将更易于运营、更易于撤销且更容易提供支持。

核心系列的一部分:多租户 WiFi 指南

如何在 Cisco Meraki、HPE Aruba 和 Ruckus 上部署 iPSK

Cisco Meraki, HPE Aruba आणि Ruckus यापैकी प्रत्येक तुम्हाला प्रत्येक गटासाठी स्वतंत्र SSID तयार न करता वेगवेगळ्या उपकरणांना किंवा गटांना वेगवेगळ्या पॉलिसींवर ठेवण्याची परवानगी देतात. एक WPA2 पर्सनल SSID कॉन्फिगर करा, वैयक्तिक की तयार करा किंवा मिळवा, तिला VLAN किंवा रोलशी जोडणी करा, आणि नंतर हे सिद्ध करा की डिलीट केल्याने नवीन जोडणी ब्लॉक होते. 1 2 3

iPSK डिप्लॉयमेंट प्रत्यक्षात काय करते?

एक आयडेंटिटी प्री - शेअर्ड की, म्हणजेच iPSK, सामायिक SSID राखून एखाद्या उपकरणाला किंवा गटाला एक वेगळा पासवर्ड प्रदान करते. व्हेंडर्स यासाठी वेगवेगळी नावे वापरतात. Cisco Meraki याच्या RADIUS - बॅक्ड पर्यायाला iPSK असे म्हणते. HPE Aruba याला मल्टी प्री - शेअर्ड की, म्हणजेच MPSK म्हणते. Ruckus याला डायनॅमिक PSK, म्हणजेच DPSK म्हणते. Ubiquiti UniFi याच्या स्थानिक पर्यायाला प्रायव्हेट प्री - शेअर्ड की, म्हणजेच PPSK म्हणते.

याचा व्यावहारिक परिणाम म्हणजे एकाच वैयक्तिक WiFi नेटवर्कवर नियंत्रित प्रवेश मिळणे. तुम्ही प्रत्येक वापराच्या स्थितीनुसार स्वतंत्र SSID प्रसिद्ध न करता एखादे रूम डिव्हाइस, रेसिडेंट डिव्हाइस किंवा ऑपरेशनल डिव्हाइस वेगळे करू शकता. नियंत्रण बिंदू प्लॅटफॉर्मनुसार भिन्न असतो. Cisco Meraki हे RADIUS च्या माध्यमातून की आणि VLAN ओव्हरराइड मिळवू शकते. HPE Aruba हे ClearPass कडून एनक्रिप्टेड पासफ्रेज आणि ऑथोरायझेशन माहिती मिळवते. Ruckus हे DPSK ला थेट युझर रोल किंवा VLAN मध्ये ठेवू शकते. UniFi PPSK स्थानिक पातळीवर पासवर्डला VLAN शी मॅप करते. 1 2 3 4

हे 802.1X चे पर्याय नाही. IEEE 802.1X हे पोर्ट - आधारित नेटवर्क ऍक्सेस कंट्रोल प्रदान करते, तर iPSK अशा उपकरणांसाठी योग्य आहे ज्यांना सामायिक SSID आणि वैयक्तिक - की ऍक्सेसची आवश्यकता असते. 5

प्लॅटफॉर्म क्रेडेंशियल कंट्रोल प्लेन नमूद केलेल्या वर्कफ्लोद्वारे समर्थित पॉलिसी किंवा VLAN असोसिएशन महत्त्वाचे डिझाइन बंधन
Cisco Meraki बाह्य RADIUS RADIUS VLAN ओव्हरराइडसह ब्रिज - मोड SSID, तसेच डॅशबोर्ड ग्रुप पॉलिसी RADIUS सह iPSK हे WPA3 ला सपोर्ट करत नाही, आणि ते MX कंसन्ट्रेटरला टनेल केलेल्या SSID वर ऑपरेट होऊ शकत नाही. 1
HPE Aruba ClearPass पॉलिसी मॅनेजर ClearPass Access-Accept मध्ये ऑथोरायझेशन माहिती आणि Aruba MPSK पासफ्रेज ॲट्रिब्युट समाविष्ट असते MPSK हे WPA2-PSK-AES वापरते आणि मॅन्युअल MAC ऑथेंटिकेशनसह परस्पर अनन्य असते. 2
Ruckus SmartZone SmartZone डायनॅमिक PSK स्टोअर DPSK तयार करताना निवडलेला युझर रोल आणि VLAN ID बाउंड, अनबाउंड आणि ग्रुप कीजची ऑपरेशनल मालकी वेगवेगळी असते. 3
Ubiquiti UniFi UniFi नेटवर्क कॉन्फिगरेशन प्रत्येक कॉन्फिगर केलेल्या VLAN साठी एक PPSK पासवर्ड PPSK हे फक्त WPA2 आहे आणि ते 6 GHz बँडवर काम करत नाही. 4

सुरू करण्यापूर्वी तुम्हाला कशाची आवश्यकता आहे?

डॅशबोर्ड ऐवजी फॉरवर्डिंग डिझाइनपासून सुरुवात करा. टार्गेट VLANs तयार करा आणि याची खात्री करा की प्रत्येक AP अपलिंकवर असा कोणताही VLAN कार्यरत आहे जो एखादा SSID परत करू शकतो. अशा पॉलिसीचे परिणाम निवडा जे ऑपरेटर्स स्पष्ट करू शकतील, जसे की रेसिडेंट, बिल्डिंग ऑपरेशन्स, रूम डिव्हाइस आणि टेस्ट. कीज प्रति उपकरण असणार आहेत की नियंत्रित गटानुसार असणार आहेत हे ठरवा. प्रति - उपकरण कीज अचूक रिव्होकेशन (रद्द करणे) करण्यास परवानगी देतात, तर ग्रुप कीज त्रुटींचे निवारण करण्याचे श्रम कमी करतात परंतु लीक होण्याचा प्रभाव वाढवतात. 3 RADIUS-backed डिझाइनसाठी, ऍक्सेस पॉईंट्स किंवा त्यांच्या मॅनेजमेंट सबनेटची RADIUS क्लायंट म्हणून नोंदणी करा. ऍक्सेस पॉईंट्स आणि RADIUS सर्व्हरवर तोच शेअर केलेला गुप्त कोड (shared secret) वापरा. Cisco Meraki त्याच्या RADIUS सर्व्हर कॉन्फिगरेशनमध्ये या संबंधाचे दस्तऐवजीकरण करते. गुप्त कोड तुमच्या मंजूर सिक्रेट्स स्टोअरमध्ये ठेवा आणि प्रत्येक की पॉप्युलेशनसाठी नियुक्त मालक सेट करा. 1

लागू असेल तेथे SSID, पॉलिसी आउटकम, की सोर्स, चाचणी डिव्हाइसचा MAC ॲड्रेस आणि रिव्होकेशन रिझल्टची नोंद ठेवा. MAC रँडमायझेशनमुळे MAC-बाउंड वर्कफ्लो क्लिष्ट होऊ शकतो, ज्याला Cisco Meraki द्वारे Easy PSK चे एक कारण म्हणून ओळखले जाते. 1

तुम्ही RADIUS सह Cisco Meraki iPSK कसे कॉन्फिगर करता?

जेव्हा तुम्हाला केंद्रीय नियंत्रणाची आवश्यकता असेल तेव्हा RADIUS सह Cisco Meraki iPSK वापरा. डॅशबोर्डमध्ये, Wireless > Configure > Access control उघडा, लक्ष्यित SSID निवडा आणि Identity PSK with RADIUS निवडा. स्प्लॅश पेज None (Direct access) वर सेट करा, नंतर RADIUS सर्व्हरचे तपशील जोडा. Cisco Meraki च्या मार्गदर्शकामध्ये सध्याचे स्क्रीन्स आणि उदाहरणे समाविष्ट आहेत. 1

MAC-आधारित वर्कफ्लोसाठी, तुमचे RADIUS रेकॉर्ड क्लायंट MAC ॲड्रेस आणि PSK ला Tunnel-Password द्वारे बाइंड करते. Easy PSK मध्ये, AP हा Meraki व्हेंडर-विशिष्ट हँडशेक ॲट्रिब्युट्स पुरवतो; RADIUS ला iPSK सापडते आणि तो Access-Accept पाठवतो, त्यानंतर AP की हँडशेक रीस्टार्ट करतो. 1

जिथे तुम्हाला प्रति-डिव्हाइस VLAN प्लेसमेंटची आवश्यकता असेल तिथे ब्रिज मोड कॉन्फिगर करा. Client IP and VLAN अंतर्गत डीफॉल्ट SSID VLAN सेट करा, नंतर दस्तऐवजीकरण केलेले RADIUS ओव्हरराइड सक्षम करा जेणेकरून एखादे Access-Accept त्या डीफॉल्ट VLAN टॅगला बदलू शकेल. तुम्हाला फायरवॉल, ट्रॅफिक-शेपिंग किंवा इतर डॅशबोर्ड पॉलिसीची देखील आवश्यकता असल्यास Network-wide > Configure > Group Policies अंतर्गत मॅचिंग डॅशबोर्ड ग्रुप पॉलिसी तयार करा. Cisco Meraki चा व्हॅलिडेशन सिक्वेन्स म्हणजे चाचणी डिव्हाइस कनेक्ट करणे, RADIUS लाइव्ह लॉग तपासणे आणि डॅशबोर्डमध्ये क्लायंट तपासणे. 1

Cisco Meraki हे WPA3 वर किंवा MX Concentrator वर टनेल केलेल्या SSID वर या RADIUS सह iPSK क्षमतेला सपोर्ट करत नाही. पायलट प्रोजेक्ट सुरू करण्यापूर्वी दोन्ही गोष्टींची खात्री करा. 1

तुम्ही Aruba Central मध्ये HPE Aruba MPSK कसे कॉन्फिगर करता?

जेव्हा तुम्हाला डिव्हाइस-विशिष्ट किंवा ग्रुप-विशिष्ट पासफ्रेज आणि ऑथरायझेशन निर्णय जारी करण्यासाठी ClearPass ची आवश्यकता असेल तेव्हा ClearPass सह HPE Aruba MPSK वापरा. Aruba Central मधील दस्तऐवजीकरण केलेला मार्ग Manage > Devices > Access Points > Config > WLANs असा आहे. एखादा SSID जोडा किंवा सध्याचा SSID संपादित करा, Security उघडा, Personal निवडा, की मॅनेजमेंट अंतर्गत MPSK-AES निवडा, प्रायमरी सर्व्हर म्हणून ClearPass Policy Manager निवडा आणि सेव्ह करा. 2

दस्तऐवजीकरण केलेला प्रवाह सुस्पष्ट आहे. एखादे डिव्हाइस नोंदणी करते आणि पासफ्रेज प्राप्त करते. ते WPA2-PSK-AES सह कनेक्ट होते. AP हा ClearPass विरुद्ध MAC ऑथेंटिकेशन करतो. ClearPass ऑथरायझेशन माहिती आणि Aruba-MPSK-Passphrase व्हेंडर-विशिष्ट ॲट्रिब्युटसह Access-Accept परत करतो. AP हा PSK जनरेट करतो आणि फोर-वे की एक्सचेंज पूर्ण करतो. चुकीचा पासफ्रेज किंवा Access-Reject कनेक्शन रोखतो. 2 केवळ फ्लोमध्ये MAC लुकअप समाविष्ट आहे म्हणून WLAN वर मॅन्युअली MAC ऑथेंटिकेशन सक्षम करू नका. Aruba चे असे म्हणणे आहे की MPSK आणि मॅन्युअल MAC ऑथेंटिकेशन हे परस्पर अनन्य (mutually exclusive) आहेत. हे असेही नमूद करते की MPSK हे डिनायलिस्टिंग आणि अंतर्गत RADIUS सर्व्हरसोबत परस्पर अनन्य आहे. तुम्ही प्रॉडक्शन प्रोफाइल बदलण्यापूर्वी त्या निर्बंधांना डिझाइन रिव्ह्यू चेकपॉइंट म्हणून विचारात घ्या. 2

कॅशच्या (cache) आधारे रिव्होकेशनचे नियोजन करा. Aruba चे दस्तऐवजीकरण सांगते की AP हा रोमिंगसाठी स्थानिक कॅशमध्ये MPSK पासफ्रेज स्टोअर करतो आणि जेव्हा त्याला संबंधित एन्ट्री सापडते तेव्हा तो MAC ऑथेंटिकेशन वगळू शकतो. त्यामुळे, केवळ नोंदणी हटवणे किंवा पॉलिसी बदलणे हा पुरेसा पुरावा नाही. तुमच्या एक्सेप्टन्स टेस्टमध्ये संबंधित कॅश केलेली स्थिती जुन्या क्रेडेंशियलला परवानगी देणे बंद केल्यानंतर नवीन असोसिएशन समाविष्ट असणे आवश्यक आहे. तुमच्या रिलीजसाठी कॅश-क्लिअरिंग किंवा एक्स्पायरी प्रक्रिया परिभाषित करण्यासाठी सध्याचे Aruba आणि ClearPass ऑपरेटिंग दस्तऐवज वापरा. 2

तुम्ही SmartZone वर Ruckus DPSK की कशा तयार करता?

जेव्हा SmartZone हा तुमचा ऑपरेशनल कंट्रोल पॉइंट असतो आणि तुम्हाला कंट्रोलरने की तयार कराव्यात आणि काढून टाकाव्यात असे वाटत असेल तेव्हा Ruckus DPSK वापरा. प्रथम WLAN हे DPSK-सक्षम असल्याची खात्री करा. त्यानंतर Security > Access Control > Dynamic PSK वर जा आणि Generate DPSKs निवडा. WLAN निवडा, की ची संख्या निवडा, नंतर युझरनेम आणि पासफ्रेज प्रविष्ट करा किंवा जनरेट करा. युझर रोल निवडा, VLAN ID सेट करा आणि ती की ग्रुप DPSK आहे की नाही ते निवडा. 3

DPSK चा प्रकार काळजीपूर्वक निवडा. न बांधलेली (unbound) की पहिल्या वापराच्या वेळी बांधली (bound) जाते, ग्रुप की एकाधिक डिव्हाइसेसना सेवा देऊ शकते आणि बाउंड की CSV वापरून MAC ॲड्रेसद्वारे इंपोर्ट केली जाऊ शकते. 3

Ruckus निवडलेला युझर रोल हा रोलचे गुणधर्म आणि परवानग्यांशी जोडतो, ज्यामध्ये VLAN, UTP आणि वेळेचे निर्बंध समाविष्ट असतात. की तयार करताना तुम्ही VLAN ID देखील सेट करू शकता. यामुळे तुम्हाला ॲक्सेस कंट्रोल निर्णय हा DPSK रेकॉर्ड किंवा त्याच्या रोलशी जोडलेला ठेवून एक सुसंगत SSID वापरण्याची परवानगी मिळते. 3

रिव्होकेशनसाठी, Dynamic PSK सूचीमध्ये DPSK निवडा आणि Delete वापरा. की जारी करण्यासाठी वापरलेल्या त्याच डिव्हाइससह डिलीशनची चाचणी घ्या. SSID विसरून जा (forget) किंवा ते डिस्कनेक्ट करा, त्यानंतर काढून टाकलेल्या कीचा वापर करून नवीन कनेक्शनचा प्रयत्न करा. पास कंडिशन म्हणून नाकारलेला प्रवेश (denied join) रेकॉर्ड करा. कंट्रोलर सूचीमध्ये केवळ की नसण्यावर आधारित यश घोषित करू नका. 3

RADIUS एखाद्या की ला VLAN किंवा पॉलिसीशी कसे मॅप करतो?

RADIUS प्रत्येक व्हेंडरला एकाच पद्धतीने काम करायला लावत नाही. हे ऑथेंटिकेशन आणि ऑथोरायझेशनचा निर्णय वाहून नेते. AP किंवा कंट्रोलर हे ठरवतात की ते कोणत्या रिटर्न केलेल्या ॲट्रिब्यूट्सना सपोर्ट करतात. RFC 4675 हे IEEE 802 नेटवर्कमधील डायनॅमिक VLAN असाइनमेंटसाठी RADIUS ॲट्रिब्यूट्सचे वर्णन करते आणि नमूद करते की वायरलेस नेटवर्क डिव्हाइस सिक्युरिटी असोसिएशनला व्हर्च्युअल पोर्ट म्हणून मानू शकते. 6

टप्पा RADIUS सह Cisco Meraki iPSK HPE Aruba MPSK Ruckus DPSK तुम्ही काय व्हेरिफाय केले पाहिजे
डिव्हाइस जोडणी सुरू करते क्लायंट त्याचा कॉन्फिगर केलेला PSK सादर करतो; AP दस्तऐवजीकरण केलेले iPSK साहित्य RADIUS कडे फॉरवर्ड करतो. 1 क्लायंट MPSK पासफ्रेससह जोडला जातो. 2 क्लायंट DPSK-सक्षम WLAN मध्ये जोडला जातो. 3 अचूक SSID आणि वर्तमान की वापरली जाते.
अधिकृतता शोध RADIUS की फ्लो जुळवतो आणि की माहितीसह Access-Accept परत करतो. 1 ClearPass अधिकृतता माहिती आणि MPSK पासफ्रेस VSA सह Access-Accept परत करतो. 2 SmartZone DPSK रेकॉर्ड आणि निवडलेली भूमिका किंवा VLAN वाचतो. 3 शोध स्रोत डिव्हाइस किंवा की समूह ओळखतो.
प्रवेशाचा परिणाम RADIUS ओव्हरराइड SSID डीफॉल्ट VLAN टॅग बदलू शकतो; Dashboard गट पॉलिसी अतिरिक्त नियंत्रणे लागू करू शकते. 1 Aruba ClearPass कडील अधिकृतता माहिती दस्तऐवजीकरण करते. तुमची ClearPass पॉलिसी स्वतंत्रपणे तयार करा आणि सत्यापित करा. 2 वापरकर्त्याची भूमिका तिच्या परवानग्या हस्तांतरित करते, ज्यामध्ये VLAN चा समावेश आहे; की जनरेशनच्या वेळी देखील VLAN निवडले जाऊ शकते. 3 डिव्हाइसला अपेक्षित सबनेट आणि पॉलिसी मिळते.
नकारात्मक परिणाम कोणतीही वैध RADIUS स्वीकृती नसणे म्हणजे कोणतीही यशस्वी iPSK असोसिएशन नसणे. 1 चुकीचा पासफ्रेस किंवा Access-Reject प्रमाणीकरण अयशस्वी करतो. 2 DPSK हटवा, नंतर नवीन जोडणीची चाचणी घ्या. 3 लॉग नाकारल्याचे दर्शवतात, केवळ क्लायंट-साइड एरर नाही.

Cisco Meraki साठी, डीफॉल्ट VLAN आणि RADIUS-ओव्हरराइड परिणाम दोन्हीची चाचणी घ्या, नंतर परत आलेले VLAN आणि AP ट्रंक कॉन्फिगरेशन एका बदल रेकॉर्डमध्ये ठेवा. Aruba साठी, तुमच्या स्वतःच्या वातावरणात ClearPass पॉलिसीचा निकाल सिद्ध करा. Ruckus साठी, DPSK जनरेशन दरम्यान निवडलेली भूमिका किंवा VLAN हे स्विच आणि गेटवे डिझाइनशी सुसंगत ठेवा. 1 2 3

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

की रिव्होकेशन (रद्दीकरण) कार्य करते की नाही हे तुम्ही कसे तपासता?

पहिल्या उपयोजनातच (deployment) रद्दीकरण समाविष्ट करा. तुम्ही गमावलेले स्थानिक डिव्हाइस, ऑफबोर्ड केलेला कंत्राटदार किंवा चुकीच्या पद्धतीने जारी केलेली की यावरील ऑपरेशनल प्रतिसादाची चाचणी घेत आहात. यशस्वी होण्याची अट "आम्ही रेकॉर्ड हटवले" ही नाही. यशस्वी होण्याची अट ही आहे की "डिव्हाइस काढलेल्या की सह नवीन जोडणी पूर्ण करू शकत नाही आणि लॉग त्याचे कारण ओळखतात".

सकारात्मक चाचणीने सुरुवात करा. जारी केलेली की वापरून चाचणी डिव्हाइस कनेक्ट करा. कंट्रोलर किंवा RADIUS स्वीकृती इव्हेंट, नियुक्त केलेली क्लायंट पॉलिसी आणि डिव्हाइसद्वारे निरीक्षण केलेला नेटवर्क विभाग कॅप्चर करा. Cisco Meraki साठी, Dashboard क्लायंट तपशील आणि तुमचे RADIUS लॉग तपासा. Ruckus साठी, DPSK रेकॉर्ड, भूमिका किंवा VLAN आणि जोडणीचा निकाल कॅप्चर करा. Aruba साठी, ClearPass निकाल तसेच AP निकाल कॅप्चर करा. 1 2 3

त्यानंतर की तिच्या मूळ स्त्रोतावरून (source of truth) रद्द करा. संबंधित Cisco Meraki RADIUS मॅपिंग काढा किंवा नाकारा. Aruba MPSK निर्णय पुरवणारे ClearPass नोंदणी किंवा अधिकृतता काढून टाका. Ruckus DPSK हटवा. UniFi PPSK साठी, सध्याच्या UniFi कॉन्फिगरेशनमधील पासवर्ड-टू-VLAN मॅपिंग काढा आणि उत्पादन वातावरणात वर्कफ्लो वापरण्यापूर्वी सध्याच्या UniFi दस्तऐवजांनुसार त्याचे प्रमाणीकरण करा. 1 2 3 4 नवीन असोसिएशन जबरदस्तीने लागू करा. WiFi अक्षम करा आणि पुन्हा सक्षम करा किंवा SSID विसरून जा, नंतर जुन्या की (key) सह पुन्हा सामील व्हा. अचूक लॉग्स तपासा. Aruba साठी अतिरिक्त कॅशे विचारात घेणे आवश्यक आहे कारण कॅश केलेले MPSK नवीन MAC ऑथेंटिकेशन लुकअप टाळू शकते. कॅश केलेल्या स्टेटचा वापर करणारी नवीन चाचणी वेळेवर रिव्होकेशन (रद्द करणे) दर्शवत नाही. 2

शेवटी, त्याच SSID वरील जवळच्या अप्रभावित कीची चाचणी घ्या. ती अद्याप जॉइन झाली पाहिजे आणि तिची इच्छित पॉलिसी प्राप्त झाली पाहिजे. यामुळे WLAN, RADIUS क्लायंट रजिस्ट्रेशन किंवा स्विच ट्रंकमधील अति-व्यापक बदल लक्षात येतात. रिव्होकेशनपासून अयशस्वी नवीन असोसिएशनपर्यंतचा वेळ रेकॉर्ड करा. ते मोजमाप वेन्यू ऑपरेशन्सना सांगते की जॉइनर्स, मूव्हर्स आणि लीव्हर्स प्रक्रिया प्रत्यक्षात काय वचन देऊ शकते.

如何在 Cisco Meraki、HPE Aruba 和 Ruckus 上部署 iPSK - ipsk revocation test

काय चुकते, आणि तुम्ही ते कसे दुरुस्त करता?

लक्षण संभाव्य कॉन्फिगरेशन क्षेत्र पहिली तपासणी
क्लायंट कधीही Cisco Meraki की सह जॉइन होत नाही SSID मोड किंवा RADIUS रिटर्न Identity PSK with RADIUS, थेट ॲक्सेस, RADIUS पोहोच आणि अपेक्षित RADIUS निकालाची पुष्टी करा. 1
क्लायंट जॉइन होतो परंतु चुकीच्या Cisco Meraki सबनेटवर पोहोचतो VLAN ओव्हरराइड किंवा AP अपलिंक डीफॉल्ट SSID VLAN, RADIUS ओव्हरराइड निकाल आणि AP ट्रंक अलाउन्सची तुलना करा. 1
प्रोफाइल एडिट केल्यानंतर Aruba MPSK जॉइन अयशस्वी होतो असमर्थित संयोजन WPA2-PSK-AES, प्राथमिक सर्व्हर म्हणून ClearPass आणि कोणतेही मॅन्युअल MAC ऑथेंटिकेशन, डिनायलिसिटंग किंवा अंतर्गत RADIUS संयोजन नसल्याची पुष्टी करा. 2
Aruba रिव्होकेशन धीमे असल्याचे दिसते रोमिंग कॅशे डिझाइन सदोष घोषित करण्यापूर्वी AP ने दस्तऐवजीकरण केलेले स्थानिक MPSK कॅशे वापरले आहे की नाही ते स्थापित करा. 2
Ruckus की अनपेक्षितपणे शेअर केली जाते DPSK प्रकार बाउंड होण्याच्या उद्देशाने असलेल्या की ऐवजी ग्रुप DPSK निवडला गेला होता का याचे पुनरावलोकन करा. 3
6 GHz डिझाइनमधून UniFi PPSK गहाळ आहे सुरक्षा मोड आणि बँड PPSK केवळ WPA2 आहे आणि 6 GHz वर काम करत नाही. ॲक्सेस पद्धतीची पुनर्रचना करण्यासाठी उद्धृत केलेल्या UniFi मार्गदर्शनाचा वापर करा. 4

Multi-Tenant WiFi डिझाइनमध्ये iPSK कुठे बसते?

iPSK हा एक ॲक्सेस-कंट्रोल पॅटर्न आहे, संपूर्ण WiFi ऑपरेटिंग मॉडेल नाही. हे Multi-Tenant WiFi मध्ये बसते जिथे रहिवासी, बिल्डिंग सिस्टम्स आणि कर्मचारी उपकरणांना वेगवेगळ्या ॲक्सेस निर्णयांची आवश्यकता असते. अभ्यागतांसाठी Guest WiFi सह त्याची जोडी बनवा. बिल्डिंग कॉन्ट्रॅक्टच्या निर्णयासाठी, Bulk internet agreement vs managed WiFi: which model fits your building पहा.

हा पॅटर्न Hospitality , Retail , Transport आणि Healthcare मध्ये लागू होतो. Purple त्याचे हार्डवेअर-अज्ञेयवादी क्लाउड ओव्हरले Cisco Meraki, HPE Aruba, Ruckus किंवा Ubiquiti UniFi इन्फ्रास्ट्रक्चरवर देऊ शकते. अधिक विस्तृत संदर्भासाठी Guest WiFi Management: Smart Authentication & Segmentation आणि Cloud Wifi Management: Secure Enterprise Connectivity 2026 पहा.

सविस्तर उदाहरण: हॉटेल रूममधील उपकरणे आणि इमारत कामकाज

एका २०० खोल्यांच्या हॉटेलला रूममधील उपकरणांसाठी एक ऑपरेशनल SSID आणि स्वतंत्र इमारत कामकाज (building operations) विभाग हवा आहे, तोही प्रत्येक उपकरण श्रेणीसाठी स्वतंत्र SSID न बनवता. नेटवर्क आर्किटेक्ट ब्रिज मोडमध्ये RADIUS सह Cisco Meraki iPSK निवडतात. RADIUS डिझाइनमध्ये प्रत्येक उपकरण श्रेणीसाठी एक की (key) रेकॉर्ड आणि इच्छित VLAN चा निर्णय असतो. SSID मध्ये एक डीफॉल्ट VLAN असते, आणि केवळ परिभाषित केलेले RADIUS प्रतिसाद त्यामध्ये बदल करू शकतात. 1

मोजता येण्याजोगा स्वीकृती संच मर्यादित आहे. एका चाचणी रूम उपकरणाने त्याच्या जारी केलेल्या की सह कनेक्ट करणे आवश्यक आहे आणि रूम-डिव्हाइस विभाग प्राप्त करणे आवश्यक आहे. इमारत कामकाज उपकरणाला कामकाज विभाग प्राप्त झाला पाहिजे. RADIUS स्टोअरमधून काढून टाकलेली की नवीन जोडणीमध्ये अयशस्वी ठरली पाहिजे. दुसरी वैध की अद्याप कनेक्ट होण्यास सक्षम असावी. यामुळे हे सिद्ध होते की प्रवेश, विभाजन (segmentation) आणि रद्द करण्याची प्रक्रिया स्वतंत्र प्रात्यक्षिकांऐवजी एकत्र काम करतात.

सविस्तर उदाहरण: स्टेडियम कामकाज आणि तात्पुरती इव्हेंट उपकरणे

एक स्टेडियम तात्पुरत्या इव्हेंट टीमसाठी Ruckus SmartZone वापरते ज्यांना सेटअप दरम्यान नियंत्रित प्रवेश आवश्यक असतो. अभियंता सिंगल-डिव्हाइस हँडओव्हरसाठी अनबाउंड DPSK आणि सामायिक उपकरणांसाठी स्वतंत्रपणे नियंत्रित ग्रुप DPSK तयार करतात. SmartZone मध्ये प्रत्येक की साठी स्पष्ट भूमिका किंवा VLAN पर्याय असतो. 3

मोजता येणारा परिणाम म्हणजे जॉइन मॅट्रिक्स. पहिल्या वापरानंतर बाउंड होणाऱ्या की ने अनियोजित दुसऱ्या उपकरणाला प्रवेश देऊ नये. ग्रुप की ने प्रत्येक अधिकृत उपकरणासाठी त्याच्या इच्छित VLAN वर पोहोचले पाहिजे. कार्यक्रम संपल्यानंतर, की काढून टाकल्याने मूळ चाचणी उपकरणाद्वारे नवीन जोडणी होण्यास प्रतिबंध झाला पाहिजे. यामुळे वेन्यू ऑपरेशन्सना SSID न वाढवता वारंवार वापरता येणारे जारी-आणि-रद्द करण्याचे नियंत्रण मिळते.

如何在 Cisco Meraki、HPE Aruba 和 Ruckus 上部署 iPSK - radius lookup flow

वारंवार विचारले जाणारे प्रश्न

मी विद्यमान Cisco Meraki ॲक्सेस पॉइंट्सवर iPSK तैनात करू शकतो का?

होय, Cisco Meraki त्याच्या वायरलेस ॲक्सेस-कंट्रोल कॉन्फिगरेशनवर RADIUS सह iPSK चे दस्तऐवजीकरण करते, जे त्याच्या नमूद केलेल्या वैशिष्ट्य मर्यादांच्या अधीन असते. तुम्ही Dashboard मध्ये SSID, RADIUS सर्व्हर आणि आवश्यक असेल तिथे ब्रिज-मोड VLAN ओव्हरराइड कॉन्फिगर करता. SSID एका MX Concentrator ला टनेल केलेले नाही याची खात्री करा आणि दस्तऐवजीकरण केलेल्या RADIUS सह iPSK वर्कफ्लोसाठी WPA3 चे नियोजन करू नका. 1

HPE Aruba Central MPSK साठी ClearPass आवश्यक आहे का?

होय, नमूद केलेला HPE Aruba Central MPSK वर्कफ्लो मुख्य सर्व्हर म्हणून ClearPass पॉलिसी मॅनेजर निवडतो. ClearPass उपकरण-विशिष्ट किंवा ग्रुप-विशिष्ट पासफ्रेज पुरवतो आणि दस्तऐवजीकरण केलेली Access-Accept अधिकृतता माहिती परत करतो. रोलआउटपूर्वी Aruba ने वगळलेले कॉम्बिनेशन्स तपासा, विशेषतः मॅन्युअल MAC ऑथेंटिकेशन, डिनायलिसकटिंग आणि अंतर्गत RADIUS सर्व्हर. 2

Ruckus DPSK उपकरणाला वेगळ्या VLAN वर ठेवू शकते का?

होय, Ruckus SmartZone तुम्हाला DPSK जनरेट करताना VLAN ID निवडण्याची परवानगी देते आणि तुम्हाला अशी युझर भूमिका नियुक्त करण्याची परवानगी देते ज्याच्या परवानग्यांमध्ये VLAN समाविष्ट आहे. तरीही आपण WLAN, AP अपलिंक्स, स्विचेस आणि गेटवे त्या सेगमेंटला वाहून नेतात याची खात्री केली पाहिजे. ठिकाणाच्या प्रमाणात की जारी करण्यापूर्वी प्रत्येक इच्छित पॉलिसी परिणामासाठी एक की तयार करा आणि तिची चाचणी घ्या. 3

Ubiquiti UniFi Private PSK आणि RADIUS-assigned VLANs एकच आहेत का?

नाही, UniFi PPSK आणि RADIUS-assigned VLANs चे वर्णन स्वतंत्र पर्याय म्हणून करते. PPSK एका शेअर्ड SSID वरील पासवर्डला VLAN सोबत मॅप करते. RADIUS-assigned VLANs युनिक प्रोफाइल्स वापरतात आणि त्यासाठी WPA2 Enterprise किंवा WPA3 Enterprise आवश्यक असते. UniFi PPSK हे केवळ WPA2 आहे आणि ते 6 GHz बँडवर काम करत नाही. 4

iPSK च्या उपयोजनासाठी (deployment) किती प्रयत्नांची आवश्यकता असते?

पायलटसाठी एक परिभाषित SSID, लक्ष्यित VLANs, एक ॲक्सेस कंट्रोल सोर्स, संबंधित ठिकाणी AP-to-RADIUS कनेक्टिव्हिटी आणि रिव्होकेशन चाचणी आवश्यक असते. की मालकांच्या संख्येनुसार आणि पॉलिसीच्या परिणामांनुसार प्रयत्न वाढतात, SSIDs च्या संख्येनुसार नाही. दोन पॉलिसी आणि काही उपकरणांसह प्रारंभ करा, नंतर व्यापक रोलआउटपूर्वी जारी करणे, सपोर्ट आणि ऑफबोर्डिंग पायऱ्यांचे दस्तऐवजीकरण करा.

GDPR किंवा PCI-DSS अनुपालनात iPSK मदत करू शकते का?

iPSK सेगमेंटेशन आणि ॲक्सेस कंट्रोल डिझाइनला सपोर्ट करू शकते, परंतु ते अनुपालन प्रमाणित करत नाही. GDPR कलम ३२ साठी योग्य तांत्रिक आणि संस्थात्मक सुरक्षा उपायांची आवश्यकता असते. PCI-DSS खाते डेटा सुरक्षित ठेवण्यासाठी तांत्रिक आणि कार्यात्मक आवश्यकता प्रदान करते. संबंधित अनुपालन मालकासह आपल्या वास्तविक डेटा प्रवाह, लॉगिंग, धारणा, प्रवेश अधिकार आणि पेमेंट वातावरणाचे मूल्यांकन करा. 7 8

रहिवासी किंवा कर्मचाऱ्यांना की जारी करण्यापूर्वी मी काय चाचणी घेतली पाहिजे?

एका परवानगी असलेल्या जॉईनची, अपेक्षित VLAN किंवा पॉलिसी परिणामाची, काढून टाकलेल्या की सह नाकारलेल्या जॉईनची आणि त्याच SSID वरील एका अप्रभावित की ची चाचणी घ्या. प्रत्येक चाचणीसाठी कंट्रोलर आणि RADIUS किंवा ClearPass चे पुरावे कॅप्चर करा. Aruba उपयोजनांमध्ये दस्तऐवजीकरण केलेल्या MPSK कॅशेचा देखील विचार केला पाहिजे, कारण कॅशे केलेली पासफ्रेज तात्काळ पुन्हा केलेल्या प्रयत्नातून सिद्ध होणाऱ्या गोष्टी बदलू शकते. 1 2 3

References

关键定义

iPSK

在共享 SSID 上使用的独立预共享密钥,可针对每个设备或设备组做出接入决策。

当设备需要比企业凭据更简单的准入方式,但您仍需要可追溯的签发和吊销时,请使用此功能。

MPSK

HPE Aruba 的多预共享密钥功能,通过 ClearPass 签发的设备专用或组专用密码进行记录。

在需要个人密钥访问控制的 Aruba Central 和 ClearPass 设计中使用它。

DPSK

Ruckus 动态 PSK,在 SmartZone 中针对启用 DPSK 的 WLAN 进行创建和管理。

当 SmartZone 作为签发、绑定和删除密钥的控制点时,请使用此功能。

PPSK

Ubiquiti UniFi 私有预共享密钥,将密码映射到共享 SSID 上的 VLAN。

在已记录的 WPA2 和频段限制内,使用它进行 UniFi 本地 VLAN 分段。

RADIUS

一种用于在接入点与策略服务之间进行身份验证、授权和计费决策的协议和服务模型。

在平台支持基于 RADIUS 的 iPSK 或 MPSK 工作流且您需要集中控制时使用它。

VLAN

一种逻辑网络分段,用于隔离广播域,并可作为接入决策的一部分进行分配。

使用它将居民、访客、运营和设备流量保持在不同的策略路径上。

RADIUS Access-Accept

来自 RADIUS 服务器的成功响应,其中可能包含特定于厂商的密钥或授权信息。

在排查设备为何加入、收到何种策略或 VLAN 结果为何改变时,请检查此项。

RADIUS override

一种平台功能,允许成功的 RADIUS 响应替换 SSID 的默认 VLAN 标记。

在支持的 Cisco Meraki 桥接模式设计中,当集中策略需要控制客户端 VLAN 时,请使用此功能。

Four-way key handshake

关联后用于建立流量保护密钥的 WPA 密钥建立交换过程。

它解释了为什么在客户端使用网络之前,既需要正确的个人密钥,也需要接受的策略结果。

Revocation test

一种受控的新关联测试,用于证明已删除或被拒绝的密钥不再允许访问网络。

在广泛推广之前以及任何访问控制更改之后运行它,以验证加入、变动和离开流程。

应用实例

一个拥有 200 间客房的酒店需要将客房设备和建筑运营设备置于同一个 SSID 上,但需采用不同的网络分段。

在桥接模式下配置带有 RADIUS 的 Cisco Meraki iPSK。为每个设备类别维护一份 RADIUS 记录和预期的 VLAN 决策,设置默认的 SSID VLAN 并启用已记录的 RADIUS 覆盖。验证客房设备加入、运营设备加入、已吊销密钥拒绝以及未受影响密钥的连接。 [1]

体育场需要控制临时活动设备的接入,而无需创建多个运营 SSID。

在 Ruckus SmartZone 中,生成未绑定的 DPSK 用于受控的单设备移交,并生成受管的组 DPSK 用于共享设备。在生成时分配预期的角色或 VLAN。验证新绑定的密钥是否拒绝计划外的第二台设备、组密钥是否收到其策略,以及删除操作是否在拆除后阻止新设备的加入。 [3]

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。