跳至主要内容

WPA3 过渡模式连接失败:Cisco Meraki、HPE Aruba 和 Ruckus 的部署检查清单

使用此检查清单来诊断设备在 WPA3 SAE 过渡模式 SSID 上连接失败的原因,并在 Cisco Meraki、HPE Aruba 或 Ruckus 上进行修复。您将把 802.11 状态码与原因进行匹配,隔离 PMF、802.11r 和 6GHz 问题,并决定何时切换到仅限 WPA3 的 SSID。

作者:Tom Hackett发布于
📖 10 分钟阅读610 字3 应用实例11 关键定义

核心系列的一部分:企业 WiFi 安全指南 →

Cisco Meraki 网络上出现 WPA3 过渡模式连接失败,通常是由于传统客户端驱动程序对过渡标准的处理不当。这经常会触发状态码 43 错误,尤其是在启用 IEEE 802.11r 的情况下。解决这些故障的方法包括禁用快速过渡,或将旧设备划分到专用的 WPA2 网络中。

什么是 WPA3 过渡模式连接失败?

其表现规律非常一致。当您将 WPA2 SSID 切换到 WPA3 过渡模式时,大多数设备仍能正常工作。极少数设备会停止加入,且这些设备通常具有共同特征:相同的型号、驱动程序或操作系统版本。

典型症状包括:

  • SSID 消失:尽管邻近的设备可以看到该 SSID,但它在目标设备的网络列表中消失了。
  • 显示“无法加入”或“密码错误”:即使密码并未更改,也会出现此类错误。
  • 设备加入后立即掉线:通常会在数秒内掉线,并陷入循环。
  • 漫游中断:设备可以在一个接入点连接,但在移动到下一个接入点时失败。
  • 6GHz 上无显示:新的 WiFi 6E 设备在 6GHz 频段上永远看不到该 SSID。

要了解其原因,我们需要看看过渡模式在空中接口上实际发送了什么。对等实体同时身份验证 (SAE) 网络是 WPA3-Personal 用于替代 WPA2 预共享密钥 (PSK) 握手的技术。

在过渡模式下,接入点的 RSN 元素会列出两种身份验证和密钥管理 (AKM) 套件:PSK 和 SAE。它还会将受保护的管理帧 (PMF,在 IEEE 802.11w 中定义) 设置为“兼容”(capable) 而非“强制”(required)。WPA3 设备会选择 SAE 并且必须使用 PMF;WPA2 设备则选择 PSK,并可以跳过 PMF。

通常是什么原因导致 WPA3 SAE 过渡模式失败?

较旧的驱动程序无法正确处理混合密钥管理套件

一些较旧的客户端驱动程序在编写时,默认每个网络仅有一个 AKM 套件。当它们遇到包含多个套件的 RSN 元素时,就会解析错误。它们可能会隐藏该网络、将其拒绝为不受支持,或者选择了错误的套件从而导致握手失败。嵌入式设备最容易出现这种情况:例如条形码扫描枪、支付终端、打印机以及多年前就停止固件更新的物联网传感器。

受保护的管理帧被设置为“兼容”

PMF 会对取消身份验证和取消关联帧进行加密,从而防止攻击者通过欺骗这些帧来使设备离线。过渡模式将 PMF 设置为“兼容”。运行良好的 WPA2 设备会忽略该标记,但一些较旧的驱动程序会错误处理 PMF 兼容性位并拒绝关联,即使 PMF 对它们而言是可选的。

快速过渡 (802.11r) 与 SAE 结合使用

快速过渡 (IEEE 802.11r) 通过在接入点之间缓存密钥来缩短漫游时间。当您在过渡模式 SSID 上启用它时,接入点最多可以广播四种 AKM 套件:PSK、SAE、FT-PSK 和 FT-SAE。不支持 802.11r 的设备可能会仅因 FT 套件而连接失败。这也是导致 802.11r 在混合设备网络中存在风险的相同原因。在此基础上引入 SAE,会进一步增加可能出现问题的驱动程序范围。### 6GHz,不允许使用过渡模式

WPA3 规范禁止在 6GHz 上使用 WPA2。6GHz 射频必须使用 WPA3-Personal (SAE)、WPA3-Enterprise 或 Enhanced Open,且必须启用 PMF。6GHz 上的 SAE 还必须使用 hash-to-element (H2E) 方法进行密码推导。根据设备厂商的不同,过渡模式 SSID 要么不在 6GHz 上广播,要么在 6GHz 上被静默转换为仅限 WPA3 模式。无论哪种方式,其行为都与在 2.4GHz 和 5GHz 上的表现不同。

如何确定您遇到了哪种原因?

首先从您的厂商控制面板中的接入点事件日志或客户端连接历史记录开始。筛选受影响的设备,并查看与失败相关的 IEEE 802.11 状态码或原因码。

日志显示内容 可能的原因 首要操作
状态码 43 (无效的 AKMP) 驱动程序无法处理播发的密钥管理套件,通常发生在启用 802.11r 之后 在 SSID 上禁用 802.11r 并重新测试
状态码 31 (管理帧策略违规) 设备与接入点之间的 PMF 不匹配 确认 PMF 设置为 "支持" (capable),而非 "必须" (required)
重复出现状态码 30 (暂时拒绝) 上一次会话后的 PMF 安全关联查询循环 在设备上忽略该网络并重新加入
状态码 77 (不支持的有限循环群) 设备和接入点在 SAE 群组上不一致 检查 SAE 群组配置和设备固件
原因码 15 (4向握手超时) 密码错误,或 WPA2 设备无法正确处理混合的 RSN 元素 验证密码,然后在仅限 WPA2 的 SSID 上测试该设备
完全没有关联尝试 设备无法解析信标,或者设备处于没有 WPA2 选项的 6GHz 频段 检查频段并在仅限 WPA2 的 SSID 上进行测试

一个快速的隔离测试可以解决大多数问题。将出现故障的设备连接到一个临时、仅限 WPA2 且禁用 PMF 并关闭 802.11r 的 SSID。然后一次重新开启一项功能。导致连接中断的那项功能即为原因所在。

如何在 Cisco Meraki、HPE Aruba 和 Ruckus 上进行修复?

尽管各厂商的标签因固件版本而异,但这三家厂商都提供了相同的底层控制功能。在更改生产 SSID 之前,请查看每个厂商对应您具体版本的文档。

设置 Cisco Meraki HPE Aruba Ruckus
过渡模式 SSID 关联设置中的 WPA3 过渡模式 在 WLAN 上启用过渡选项的 WPA3-Personal WLAN 上的 WPA2/WPA3 混合加密
过渡模式的 PMF 启用 802.11w (支持),而非必须 管理帧保护可选 支持 802.11w
仅限 WPA3 选项 仅限 WPA3,且必须使用 802.11w 无过渡的 WPA3-Personal WPA3 加密,且必须使用 802.11w
过渡 SSID 上的 802.11r 关闭,除非该 SSID 上的每个设备都已针对其进行了测试 关闭,除非该 SSID 上的每个设备都已针对其进行了测试 关闭,除非该 SSID 上的每个设备都已针对其进行了测试

解决方法源自诊断:

  1. **驱动程序故障:**首先更新设备固件。如果没有可用的更新,请将这些设备移至隔离 VLAN(划分其流量的虚拟局域网)上的专用 WPA2 SSID。
  2. **PMF 故障:**确认过渡 SSID 上的 PMF 设置为“支持(capable)”。将其设置为“必须(required)”会锁定所有 WPA2 设备。
  3. **802.11r 故障:**在过渡模式 SSID 上禁用快速过渡。如果您需要为语音手持设备实现快速漫游,请将它们放置在经过所有型号测试的独立 SSID 上。Purple 的 WiFi 漫游与切换指南深入介绍了 802.11r、802.11k 和 802.11v 之间的权衡。
  4. **6GHz 故障:**创建一个包含 6GHz 的仅限 WPA3 的 SSID,并要求启用 PMF 且启用 H2E。

实际案例:一家拥有 200 间客房的酒店

以一家拥有 200 间客房的酒店为例,该酒店在已开启 802.11r 的情况下在其员工 SSID 上启用了过渡模式。运行较旧 Android 版本的客房部手持设备停止连接。事件日志显示每个受影响设备的错误代码为 43。IT 团队在该 SSID 上关闭了 802.11r,手持设备在同一个维护窗口内重新连接。前台笔记本电脑继续协调 SAE,因此该酒店在不失去旧设备的情况下,在其新设备上获得了 WPA3。有关该行业连接性的更多信息,请参阅 酒店餐饮。

实际案例:拥有 120 家门店的零售连锁店

一家拥有 120 家门店的零售连锁店使用 WiFi 6E 接入点更新了其门店。由于过渡模式 SSID 未在该频段上广播,门店平板电脑在 6GHz 上从未发现员工网络。该团队在所有三个频段上创建了一个仅限 WPA3 的 SSID,要求启用 PMF 且启用 H2E。在推广该 SSID 之前,它在五家门店进行了试点。传统刷卡终端仍留在细分的 WPA2 SSID 上,这使其保持在连锁店已经审计的 PCI-DSS 范围内。请参阅 零售 了解连锁店如何处理这一问题。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

您应该使用过渡模式还是单独的仅限 WPA3 的 SSID?

过渡模式是过渡桥梁,而不是终点。它使 WPA2 保持在线状态,因此攻击者仍可以针对较弱的握手发起攻击。2019 年以 Dragonblood 命名发布的研究展示了针对过渡模式网络的降级攻击。WPA3 规范随后添加了 Transition Disable(过渡禁用)指示。它告诉支持该功能的设备在通过 WPA3 连接后停止在该网络上使用 WPA2。

您的现状 建议 原因
大多为现代笔记本电脑和手机,少数未知设备 过渡模式,关闭 802.11r,支持 PMF 升级大多数设备,同时不锁定任何人
在混合套件上失败的传统嵌入式设备 仅限 WPA3 的 SSID 加上细分的 WPA2 SSID 移除驱动程序无法解析的混合 RSN 元素
WiFi 6E 接入点和支持 6GHz 的设备 包含 6GHz 的仅限 WPA3 的 SSID 6GHz 上不允许使用 WPA2 和过渡模式
处理敏感数据的员工设备 采用 IEEE 802.1X 的 WPA3-Enterprise 给予每个人专属的凭据,而非共享密码

增加 SSID 会消耗空中时间,因为每个 SSID 都会单独发送信标。请保持 SSID 总数较少,并在最后一个设备被替换后停用 WPA2 SSID。

如何防止此类情况再次发生?

在每次进行 WPA3 更改前,请运行以下检查清单:

  1. 按驱动程序而非数量盘点设备。 列出该 SSID 上的每个型号、操作系统版本和固件版本。
  2. 先在实验室 SSID 中进行测试。 完全镜像生产环境设置,包括 802.11r、802.11k、802.11v 和 PMF 设置。
  3. 每次仅更改一个变量。 在关闭 802.11r 的情况下启用过渡模式,然后在测试通过后再添加其他功能。
  4. 单独规划 6GHz。 从第一天起就将 6GHz 视为仅限 WPA3。
  5. 在一个站点进行试点。 观察一个完整业务周期(包括轮班变化)中的关联失败代码。
  6. 隔离无法升级的设备。 将老旧设备分配到它们自己的 WPA2 SSID 和 VLAN,并设定退役日期。
  7. 减少对共享密码的依赖。 无论使用何种握手协议保护,当员工离职时,共享密钥都会泄露。

最后一点是大多数场所的最终选择。Purple 的 Staff WiFi 使用基于身份的网络,将访问权限与个人绑定,而非共享密钥。您可以将其连接到 Microsoft Entra ID、Okta 或 Google Workspace;请参阅 如何启用单点登录。当有人离职时,您只需注销其身份一次,其在所有站点的访问权限就会随之终止。Purple 的 SecurePass 使用 WPA2/WPA3-Enterprise;请查看 安全与硬件兼容性 文章以了解支持的接入点和 Passpoint 要求。Passpoint (Hotspot 2.0) 是允许设备使用存储的凭据自动加入网络的标准。

常见问题解答

WPA3 过渡模式在 6GHz 上有效吗?

不支持,6GHz 上不允许使用 WPA3 过渡模式。WPA3 规范要求 6GHz 网络必须使用 WPA3-Personal、WPA3-Enterprise 或 Enhanced Open,且必须启用受保护的管理帧。6GHz 上的 SAE 还必须使用 hash-to-element 方法。根据您的厂商不同,过渡模式的 SSID 要么不在 6GHz 上广播,要么在该频段上被转换为仅限 WPA3。如果您希望您的 WiFi 6E 接入点为 6GHz 上的设备提供服务,请规划仅限 WPA3 的 SSID。

启用 WPA3 过渡模式会破坏我较旧的设备吗?

可以,但只有少数设备会受到影响,通常是较旧的嵌入式型号。如果驱动程序无法正确处理多个密钥管理套件或支持 PMF 的标志,可能会拒绝加入。同时启用 802.11r 会增加这种可能性。请先在实验 SSID 中测试每个设备型号。将所有失败的设备移动到隔离的 WPA2 SSID 中,而不是为了它们而推迟所有其他设备的升级。

我应该使用过渡模式还是独立的仅限 WPA3 SSID?

请将过渡模式作为临时的桥梁,并在设备库存允许时迁移到仅限 WPA3 的模式。过渡模式会使 WPA2 保持广播状态,这为降级攻击留下了空间。独立的仅限 WPA3 SSID 能够提供完整的保护,并且是 6GHz 所必需的。常见的最终状态是一个仅限 WPA3 的 SSID 加上一个用于传统设备的小型、隔离的 WPA2 SSID,并设定停用日期。

Purple 员工 WiFi 是否可以与我现有的接入点配合使用?

是的,Purple 与硬件无关,可作为云端叠加层在您现有的网络上运行。Purple 可与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 配合工作。您可以保留现有的接入点和控制器,由 Purple 在其上添加基于身份的访问控制。请查阅安全和硬件兼容性支持文章,以确认哪些型号支持 SecurePass 和 Passpoint。

PCI DSS 是否要求使用 WPA3?

不,PCI DSS 没有指明要求 WPA3,但它要求在传输持卡人数据的无线网络上使用强密码学。WPA3 比 WPA2-PSK 更能轻松达到这一标准,尤其是为每个人提供唯一的凭据时。如果您在 WPA2 上保留了传统的支付终端,请将它们隔离到各自的 SSID 和 VLAN 中。这可以让您的评估人员清晰地界定持卡人数据环境的范围。

我可以保留具有 WPA3 的 802.11r 快速漫游吗?

是的,WPA3 通过 FT-SAE 密钥管理套件支持快速过渡,但请务必仔细测试。在过渡模式的 SSID 上,802.11r 可能会广播四个密钥管理套件,这会混淆较旧的驱动程序。在过渡模式的 SSID 上请保持关闭 802.11r。如果语音手持设备需要快速漫游,请将它们放在专用的 SSID 上,并在该 SSID 上对启用了 FT-SAE 的每个型号进行测试。

如何在不破坏旧设备的情况下部署 WPA3?

分阶段部署 WPA3:清点库存、实验室测试、单站点试点,然后进行更广泛的部署。首先从过渡模式开始,关闭 802.11r 且 PMF 设置为“支持”。在试点期间阅读控制面板中的关联失败代码。将仍然失败的设备移动到隔离的 WPA2 SSID。为 6GHz 以及处理敏感数据的设备添加一个仅限 WPA3 的 SSID。

关键定义

SAE (Simultaneous Authentication of Equals)

IEEE 802.11 中定义且 WiFi 联盟 WPA3-Personal 规范强制要求的密码认证密钥交换。它用基于 Dragonfly 的交换取代了 WPA2 PSK 4次握手推导,可抵抗离线字典攻击。

WPA3 设备会在过渡 SSID 上选择 SAE。状态码 77 表示设备与接入点在 SAE 组上未达成一致。

WPA3 过渡模式

一种 WiFi 联盟 WPA3-Personal 配置,其中单个 SSID 同时宣告 PSK 和 SAE AKM 套件,且 PMF 为兼容模式而非强制要求。WPA3 设备使用 SAE 加入,而 WPA2 设备则降级使用 PSK。

启用它可以升级大多数设备,而不会将任何设备拒之门外。它保持 WPA2 处于广播状态,因此应将其视为过渡桥梁,而非最终目的地。

AKM 套件 (身份验证与密钥管理)

用于标识站点如何进行身份验证和推导密钥的 IEEE 802.11 选择器,例如 PSK、SAE、FT-PSK 或 FT-SAE。接入点在其 RSN 元素中列出支持的套件。

较旧的驱动程序期望每个网络只有一个套件。当遇到多个套件时,它们会隐藏 SSID 或因状态码 43(无效的 AKMP)而连接失败。

RSN 元素

由 IEEE 802.11i 引入并在信标和探测响应中携带的强健安全网络信息元素。它宣告加密套件、AKM 套件和 PMF 能力位。

混合 RSN 元素是旧版条形码扫描枪、支付终端和物联网传感器在过渡模式 SSID 上经常错误解析的内容。

PMF (受保护的管理帧)

由 IEEE 802.11w 定义,PMF 能够保护去身份验证和去关联帧免受欺骗。它增加了一个安全关联查询来验证会话。WPA3 强制要求 PMF,而过渡模式会将其设置为 capable(支持)。

状态码 31 指向 PMF 不匹配。重复出现的状态码 30 指向 SA 查询循环,可通过忽略并重新加入网络来清除。

快速过渡 (802.11r)

IEEE 802.11r 通过使用 FT AKM 套件在接入点之间缓存密钥来缩短漫游时间。在过渡 SSID 上,它可以添加 FT-PSK 和 FT-SAE,从而在空气中放置多达四个 AKM 套件。

这是 WPA3 更改后引发状态代码 43 最常见的原因。在过渡 SSID 上请保持关闭,并为语音手持设备提供专用的、经过测试的 SSID。

H2E (hash-to-element)

添加到 IEEE 802.11 中的 SAE 密码元素推导方法,用于取代迭代的“狩猎与啄食”(hunting-and-pecking)方法。WPA3 规范要求在 6GHz 上的 SAE 必须使用该方法。

当您在 Cisco Meraki、HPE Aruba 或 Ruckus 上为 6GHz 构建仅限 WPA3 的 SSID 时,必须启用 H2E,否则 6GHz 设备将无法加入。

过渡禁用指示 (Transition Disable)

这是 WPA3 规范的一项功能,在 2019 年 Dragonblood 研究之后添加,用于告知支持该功能的设备在通过 WPA3 连接到网络后停止使用 WPA2。

它减少了过渡模式 SSID 上的降级攻击暴露,但不会从空气中为其他设备移除 WPA2。

Enhanced Open

IETF RFC 8110 中指定的自适应无线加密(Opportunistic Wireless Encryption)的 WiFi Alliance 认证。它在没有密码的情况下对开放网络上的流量进行加密,是 6GHz 上允许的三种安全模式之一。

在 6GHz 射频上,您的选项是 WPA3-Personal、WPA3-Enterprise 或 Enhanced Open,每种都必须开启 PMF。不允许使用 WPA2。

采用 IEEE 802.1X 的 WPA3-Enterprise

使用基于端口的网络访问控制 IEEE 802.1X 的 WPA3 企业模式,通常搭配 RADIUS 服务器(远程用户拨号认证服务)和 EAP 方法,为每个人提供唯一的凭据。

它适用于处理敏感数据的员工设备。Purple 的 SecurePass 使用 WPA2/WPA3-Enterprise 来消除员工离职时会泄露的共享密码。

Passpoint (Hotspot 2.0)

基于 IEEE 802.11u 的 WiFi Alliance 认证,允许设备使用存储的凭据自动发现并加入网络。

在规划基于身份的访问之前,请查阅 Purple 安全与硬件兼容性文章,以确认哪些接入点支持 Passpoint。

应用实例

一家拥有 200 间客房的酒店在已启用 802.11r 的员工 SSID 上启用了 WPA3 过渡模式。运行较旧 Android 版本的客房服务手持设备停止接入,而前台笔记本电脑则继续正常工作。

IT 团队阅读了事件日志,发现每个受影响的手持设备都出现状态码 43(无效的 AKMP)。该代码指向无法处理所宣告的密钥管理套件的驱动程序。在启用 802.11r 的情况下,SSID 正在宣告 PSK、SAE、FT-PSK 和 FT-SAE。该团队在那个 SSID 上关闭了 802.11r,手持设备在同一个维护窗口内重新连接成功。前台笔记本电脑则继续协商 SAE。该物业在不丢失旧设备且不增加额外 SSID 的情况下,使其较新的设备获得了 WPA3 安全保护。

一家拥有 120 家分店的零售连锁店用 WiFi 6E 接入点对其门店进行了升级。门店平板电脑在 6GHz 频段上始终找不到员工网络,而旧版刷卡终端仍然需要 WPA2。

过渡模式 SSID 没有在 6GHz 频段上广播,因为 WPA3 规范不允许在该频段上使用 WPA2 或过渡模式。该团队在所有三个频段上创建了一个仅限 WPA3 的 SSID,其中要求 PMF 并启用了 H2E。该团队在五个门店试点运行了该 SSID,然后推广到全链。旧版刷卡终端保留在已隔离的 WPA2 SSID 上。这使它们保持在该连锁店已经审计过的 PCI-DSS 范围边界内,并从平板电脑的网络中移除了混合 RSN 元素。

单一设备型号无法加入过渡模式 SSID,且日志中完全没有显示任何关联尝试。

没有关联尝试意味着设备要么无法解析信标,要么处于没有 WPA2 选项的 6GHz 频段上。首先检查频段。然后将设备连接到临时禁用了 PMF 且关闭了 802.11r 的仅限 WPA2 的 SSID。如果连接成功,则逐个重新启用功能:PMF 兼容、然后是 SAE、最后是 802.11r。导致连接中断的功能就是原因所在。如果存在修复程序,请更新固件。如果没有,请将该型号移动到已隔离的 WPA2 SSID 和 VLAN 中,并设定淘汰日期。

常见问题

WPA3 过渡模式是否可以在 6GHz 上运行?

不,6GHz 上不允许使用 WPA3 过渡模式。WPA3 规范要求 6GHz 网络必须使用 WPA3-Personal、WPA3-Enterprise 或 Enhanced Open,并且必须启用受保护的管理帧。6GHz 上的 SAE 还必须使用 hash-to-element 方法。根据您的设备厂商,过渡模式 SSID 在 6GHz 上要么不进行广播,要么会被转换为仅限 WPA3。如果您希望您的 WiFi 6E 接入点为 6GHz 上的设备提供服务,请规划一个仅限 WPA3 的 SSID。

启用 WPA3 过渡模式会损坏我的旧设备吗?

确实会影响,但通常只有少数设备会受影响,且多为较旧的嵌入式型号。如果驱动程序无法正确处理多个密钥管理套件或支持 PMF 的标志,则可能会拒绝加入。同时启用 802.11r 会使这种情况更容易发生。请务必先在测试 SSID 中测试每种设备型号。对于任何出现故障的设备,应将其移至分段的 WPA2 SSID,而不是为了这些设备而推迟所有其他设备的升级。

我应该使用过渡模式还是独立的仅限 WPA3 SSID?

请将过渡模式作为临时桥梁,并在设备库存允许时转向仅限 WPA3 模式。过渡模式保持 WPA2 处于广播状态,这给降级攻击留下了空间。独立的仅限 WPA3 SSID 可以提供完全保护,并且是 6GHz 所必需的。通常的最终状态是一个仅限 WPA3 SSID 以及一个用于遗留设备的、带退役期限的、小型分段 WPA2 SSID。

Purple 员工 WiFi 能与我现有的接入点协同工作吗?

是的,Purple 与硬件无关,可在您现有的网络上作为云覆盖运行。Purple 与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 协同工作。您保留您的接入点和控制器,而 Purple 在其上层添加基于身份的访问。请查看“安全与硬件兼容性”支持文章,以确认哪些型号支持 SecurePass 和 Passpoint。

PCI-DSS 是否要求 WPA3?

不,PCI-DSS 并没有指明要求 WPA3,但它要求在传输持卡人数据的无线网络上使用强密码学。WPA3 比 WPA2-PSK 能够更轻松地满足这一标准,尤其是为每个人提供独特的凭据。如果您将遗留的支付终端保留在 WPA2 上,请将它们划分到独立的 SSID 和 VLAN 中。这可以让您的评估人员清晰地界定持卡人数据环境的边界。

我可以在 WPA3 中保留 802.11r 快速漫游吗?

是的,WPA3 通过 FT-SAE 密钥管理套件支持快速转换,但请务必进行仔细测试。在过渡模式的 SSID 上,802.11r 可能会广播四个密钥管理套件,这会混淆较旧的驱动程序。请在过渡模式的 SSID 上关闭 802.11r。如果语音手持设备需要快速漫游,请将它们置于已针对每种型号测试过启用 FT-SAE 的专用 SSID 中。

如何在不损坏旧设备的情况下部署 WPA3?

请分阶段部署 WPA3:盘点、实验室测试、单站点试点,然后进行更广泛的部署。从过渡模式、关闭 802.11r 并将 PMF 设置为“支持”开始。在试点期间,请在您的仪表板中读取关联失败代码。将仍然失败的设备移至分段的 WPA2 SSID。为 6GHz 以及处理敏感数据的设备添加一个仅限 WPA3 的 SSID。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。