跳至主要内容

按设备 PSK 的厂商对比:iPSK、DPSK、MPSK 和 PPSK 对比(及 WPA3 支持)

全面对比 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Extreme、Fortinet 和 Ubiquiti UniFi 的按设备 PSK 实现。了解 WPA3-SAE 如何影响按设备密钥策略,以及何时部署过渡模式与何时转向 802.1X。

📖 6 分钟阅读📝 399 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
各厂商独享 PSK 对比:iPSK、DPSK、MPSK 和 PPSK 差异以及 WPA3 支持。Purple 技术简报。 引言与背景。 欢迎阅读 Purple 技术简报系列。我将带您深入了解当前企业 WiFi 领域中最具实用价值、也是最常被误解的话题之一:每个设备独享的预共享密钥(per-device pre-shared keys)。具体而言,我们将对比各大主流厂商如何实现这一功能、他们的命名方式、其底层的实际运行原理,以及至关重要的一点 - 当您尝试迁移到 WPA3 时会发生什么。 如果您是一名 IT 经理、网络架构师,或是负责管理酒店、零售连锁店、体育场馆或公共部门园区 WiFi 的运营总监,那么本简报将对您大有裨益。您可能已经遇到过这一堆字母缩写:iPSK、DPSK、MPSK、PPSK。它们都指向同一个概念 - 在单个 SSID 上为每个设备或用户提供其专属的唯一密码 - 但具体的实现方式却大不相同,当您规划下一次基础设施升级时,这些差异将至关重要。 让我们先从基础知识开始,然后逐一分析各个厂商,最后探讨目前每个人都在努力解决的 WPA3 问题。 技术深度解析。 那么,什么是每个设备独享的 PSK?它为什么会存在? 传统的 WPA2 个人版(WPA2-Personal)在整个 SSID 中使用单个共享密码。您访客网络上的每个人都使用相同的密码。这会带来两个问题:首先,如果不更改每个人的密码,就无法撤销单个设备的访问权限;其次,无法实现针对单个设备的可见性或策略执行。而每个设备独享的 PSK 解决了这两个问题。每个设备或用户都会获得一个唯一的凭据,您可以在不影响其他设备的情况下撤销其中一个。您还可以根据不同的密钥分配不同的 VLAN、带宽策略或访问日程表。它是介于 WPA2 个人版的简便性与完整 802.1X 企业级认证的复杂性之间的一种折中方案。 现在让我们来看看各厂商是如何实现这一点的。 Cisco Meraki 将其称为 iPSK - 身份预共享密钥(Identity Pre-Shared Key)。Meraki 支持两种模式。在没有 RADIUS 的情况下,您可以直接在 Meraki 控制面板中配置多达五个唯一的 PSK,每个 PSK 映射到一个 VLAN。这便于快速设置,且不需要外部基础设施。在使用 RADIUS(通常为 Cisco ISE)的情况下,您可以扩展到成千上万个密钥。客户端建立关联时,AP 会向 RADIUS 服务器发送 MAC 地址和 PSK 提示信息,服务器返回正确的每个设备密钥,然后使用该密钥作为成对主密钥(Pairwise Master Key)来完成标准的 WPA2 四次握手。这里的核心要点在于,是由 RADIUS 服务器在进行查找,而不是 AP。AP 只是协助完成这一交互过程。HPE Aruba 称之为 MPSK - Multiple Pre-Shared Key。Aruba Central 和 Aruba Instant 支持两种模式的 MPSK:MPSK Local(密钥存储在控制器或 AP 集群上)以及结合了 Aruba RADIUS 和策略引擎 ClearPass 的 MPSK。ClearPass 可以保存数万个密钥,分配动态 VLAN,并为每个密钥应用基于角色的策略。其认证流程与 Meraki 的 RADIUS 模式基本相同 - 在四次握手之前,基于 MAC 的查找会返回每台设备的密钥。 Ruckus(现为 CommScope 旗下)称之为 DPSK - Dynamic Pre-Shared Key。这可以说是市场上最成熟的实现方案。Ruckus DPSK 自早期的 SmartZone 时代就已推出。在本地模式下,DPSK 服务在控制器上运行并保存密钥数据库。在 RADIUS 模式下,它与 Ruckus 自身的网络准入控制平台 Cloudpath 集成。Ruckus 的特别之处在于 DPSK3 - 即其 WPA3 版本的 DPSK,我们稍后会详细介绍。DPSK3 适用于运行 7.0 或更高版本固件的 WiFi 6、6E 和 7 接入点,并在 WPA2 / WPA3 混合模式下运行。 Juniper Mist 称之为 PPSK - Private Pre-Shared Key,有时也称为 Multi-PSK。Mist 将密钥存储在云端、Mist 组织或站点密钥数据库中,每个站点最多支持 5,000 个密钥。可以按用户、按设备或按组分配密钥。Mist 还与其云原生 NAC 服务 Access Assurance 集成,增加了基于 RADIUS 的 PSK 查找。至关重要的是,Juniper 已宣布通过 Access Assurance 支持 WPA3 RADIUS PSK,允许单个 WPA3-Personal SSID 对应多个密码。这是市场上最具前瞻性的实现方案之一。 Extreme Networks(已收购 Aerohive)通过 ExtremeCloud IQ 将其称为 PPSK - Private Pre-Shared Key。Extreme 的实现方案支持在 AP 本地存储密钥,这对于连接受限的分支机构或远程站点非常有用。它还支持通过 ExtremeCloud IQ 的云 RADIUS 服务进行基于 RADIUS 的查找。此外还提供 MAC 绑定功能,可将 PPSK 与特定的设备 MAC 地址绑定,以提供额外的安全性。 Fortinet 称之为 MPSK - Multiple Pre-Shared Key,通过 FortiAP 和 FortiGate 无线控制器进行管理。Fortinet 的实现方案非常引人注目,因为从 FortiAP 固件 8.0 开始,它在其 MPSK 配置文件中明确支持 WPA3-SAE 和 WPA3-SAE Transition 安全模式。您可以创建带有 WPA3-SAE 密钥的 MPSK 配置文件,将其分配给 VAP,并启用每个密钥的动态 VLAN 分配。这是目前最干净的 WPA3 MPSK 实现方案之一。 Ubiquiti UniFi 将其称为专用预共享密钥,即 Private PSK。UniFi 的实现仅限本地 - 密钥存储在 UniFi Network 控制器中,而不是外部 RADIUS 服务器中。您可以为每个密钥分配不同的 VLAN,并为每个密钥设置客户端限制。重大局限性在于:截至2026年中期,UniFi Private PSK 仅适用于 2.4 GHz 和 5 GHz 上的 WPA2 网络。不支持 WPA3 和 6 GHz。对于较小规模的部署来说,这没有问题,但在您大规模投入 UniFi 资产之前,这是一个值得了解的限制。 现在来看 WPA3 的问题。这是技术上最令人兴奋的地方。 WPA2-Personal 使用四步握手。客户端和 AP 从共享的成对主密钥(PMK)中派生成对临时密钥(PTK),而 PMK 本身又是从密码派生的。由于 PMK 派生发生在 RADIUS 查找之后,AP 可以在该点替换每个设备的密钥。标准并不关心这一点 - 它只看是否存在有效的 PMK。 WPA3-Personal 用 SAE(对等实体同时身份验证)取代了四步握手。SAE 是一种基于 Diffie-Hellman 的协议。在关联完成之前,双方都会致力于一个由密码派生的共享密码元素。关键区别在于:在 SAE 交换开始之前,双方都必须已知该密码。在该协议中,RADIUS 服务器无法在任何节点为每个设备注入不同的密钥。AP 和客户端已经在通过单个共享值进行加密交互。 这就是为什么 WPA3 在其标准形式下目前仅允许每个 SSID 使用一个密钥的原因。这不是固件限制,而是一种协议约束。 解决方法分为以下三类。 第一,WPA3 过渡模式 - 也称为 WPA2 / WPA3 混合模式。SSID 同时广播 WPA2-PSK 和 WPA3-SAE。WPA2 客户端使用四步握手,并可以通过 RADIUS 接收每个设备的密钥。WPA3 客户端使用具有单个共享密码的 SAE。这是目前部署最广泛的方法,并得到了 Cisco Meraki、HPE Aruba、Ruckus 等厂商的支持。 第二,专有扩展。Ruckus DPSK3 是最明确的例子。通过在 WPA2 / WPA3 混合模式下运行并以 Cloudpath 作为 RADIUS 后端,DPSK3 允许支持 WPA3 的设备使用 SAE,同时系统通过 Cloudpath 集成管理每个设备的密钥绑定。Juniper 的 Access Assurance WPA3 RADIUS PSK 也采用了类似的方法。Fortinet 带有 WPA3-SAE 过渡模式的 MPSK 允许您在同一个 MPSK 配置文件中混合使用 WPA2-Personal 和 WPA3-SAE 密钥。 第三,转向 802.1X。对于托管端点 - 企业笔记本电脑、员工设备以及任何您可以推送证书的设备 - 采用 EAP-TLS 的 WPA3-Enterprise 是最干净的解决方案。它完全兼容 WPA3 和 6 GHz,提供针对每个设备的身份识别,并与 Microsoft Entra ID、Okta 以及 Google Workspace 集成。权衡之下,其代价是部署复杂性以及对证书基础设施的需求。 实施建议与常见陷阱。 那么您实际应该怎么做呢? 如果您正在运营一家拥有混合访客设备、IoT 传感器和员工设备的酒店资产,那么在 2026 年,务实的解决方案是采用混合 SSID 设计。为传统 IoT 和访客设备保留一个使用每设备 PSK 的 WPA2-Personal SSID。为您控制的员工设备运行一个 WPA3-Enterprise SSID。在您的主要访客 SSID 上使用过渡模式,以同时支持 WPA2 和 WPA3 客户端,而不会增加您的 SSID 数量。 如果您使用的是 Ruckus 并且运行的是 Wi-Fi 6 或更新的硬件,那么在 WPA2 / WPA3 混合模式下使用 Cloudpath 的 DPSK3 值得评估。它为您提供了目前最接近原生 WPA3 每设备 PSK 的功能。 如果您使用的是 Fortinet,带有 WPA3-SAE 过渡的 MPSK 配置文件配置起来非常简单,并为您提供了一条清晰的迁移路径。 如果您使用的是 UniFi,请向您的利益相关者明确指出 Private PSK 仅限 WPA2。对于部署带有 6 GHz 频段的 Wi-Fi 6E 或 Wi-Fi 7 的场所,您需要针对该频段采用不同的认证策略。 我们看到的最大陷阱是团队假设在现有的每设备 PSK SSID 上启用 WPA3 就可以直接工作。事实并非如此。请先在试点站点进行测试。检查您的 AP 固件版本 - 例如,DPSK3 在 Ruckus 上需要固件 7.0 或更高版本。并检查您的 RADIUS 服务器兼容性 - 混合模式下的 Ruckus DPSK3 专门需要 Cloudpath,而不是通用的 RADIUS 服务器。 第二个陷阱是密钥蔓延。每设备 PSK 对于责任追溯非常有效,但前提是您拥有在设备退役时撤销密钥的流程。如果没有生命周期管理,您最终会得到数千个孤立的密钥且没有审计跟踪。从第一天起,就将您的密钥分配与您的设备管理工作流集成在一起。 快速问答。 我可以在 6 GHz SSID 上使用每设备 PSK 吗?不能。6 GHz 强制要求仅限 WPA3,而 WPA3 原生不支持每设备 PSK。对于需要每设备 PSK 的设备,请使用 802.1X 或单独的 2.4 / 5 GHz SSID。 每设备 PSK 是否符合 PCI-DSS 要求?如果每个密钥都映射到隔离的 VLAN,WPA2 上的每设备 PSK 可以满足 PCI-DSS 4.0 网络分段要求。但 PCI-DSS 强烈建议在持卡人数据环境中使用 802.1X。请向您的 QSA 咨询。 每个 SSID 的最大密钥数量是多少?这有很大的不同。配备 ISE 的 Cisco Meraki 支持非常大规模的部署。Ruckus DPSK 支持数万个密钥。Juniper Mist 的限制是每个站点 5,000 个。UniFi 实际上受到控制器内存的限制。请始终查阅适用于您特定固件版本的厂商文档。 Purple 在其中扮演什么角色?Purple 作为云端覆盖层运行在您现有的硬件之上。我们与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 进行集成。对于访客 WiFi 和员工 WiFi 部署,Purple 处理身份层 - 身份验证、数据捕获、同意管理 - 并通过 RADIUS 或 API 将相应的 VLAN 或策略分配传回您的硬件。您保留现有的单设备 PSK 基础设施;Purple 在其上添加了身份和分析层。 总结和后续步骤。 让我们总结一下。 单设备 PSK - 无论您将其称为 iPSK、DPSK、MPSK 还是 PPSK - 都是所有主流企业级 WiFi 厂商中成熟且支持良好的功能。其实现在于密钥存储位置、如何扩展以及如何与 RADIUS 集成方面有所不同。 WPA3 的 SAE 协议对单设备 PSK 造成了真正的技术限制。该标准原生不支持它。目前的实际解决方案是过渡模式、诸如 DPSK3 之类的专有扩展,或者对于支持的设备,转向使用 802.1X。 厂商总结:Cisco Meraki iPSK 在 RADIUS 模式下与 ISE 配合良好;WPA3 支持通过过渡模式进行。具有 ClearPass 的 HPE Aruba MPSK 具有高度可扩展性;WPA3 MPSK 正在积极开发中。Ruckus DPSK3 是目前最成熟的 WPA3 单设备 PSK 解决方案。Juniper Mist Access Assurance 增加了 WPA3 RADIUS PSK。Fortinet MPSK 在其 MPSK 配置文件中明确支持 WPA3-SAE。Extreme PPSK 在本地和 RADIUS 模式下都很稳定。UniFi 专用 PSK 仅限 WPA2 且仅限本地。 对于您的后续步骤:审核您当前的单设备 PSK 部署,确定哪些设备支持 WPA3,并设计一个同时支持两者的混合 SSID 策略。如果您正在计划硬件更新,请优先选择已确认支持 DPSK3 或 WPA3 MPSK 的 WiFi 6 或 WiFi 7 AP。 如果您想了解 Purple 如何与您的特定硬件厂商集成,在您的单设备 PSK 部署之上添加身份管理和分析,请访问 purple.ai 或联系您的客户团队。 本次简报到此结束。感谢收听。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

单设备预共享密钥(PSK)是企业网络必不可少的过渡技术,适用于需要单设备可视性而又不想承担完整 802.1X 认证复杂性的场景。虽然不同厂商的称呼有所不同 - Cisco Meraki 称为 iPSK,HPE Aruba 称为 MPSK,Ruckus 称为 DPSK,Juniper Mist 称为 PPSK - 但其根本目标是一致的:在单个 SSID 上为每个设备分配一个唯一的密码。

然而,向 WPA3 的演进引入了重大的架构限制。WPA3 用对等同时认证(SAE)取代了传统的 WPA2 四次握手。SAE 要求在交换开始前,接入点和客户端都必须已知该密码,这打破了大多数单设备 PSK 实现所使用的标准基于 RADIUS 的查找机制。本指南详细介绍了各大主流厂商如何处理单设备 PSK、他们如何存储和查找密钥,以及他们如何应对 WPA3-SAE 挑战 - 从 WPA3 过渡模式到诸如 Ruckus DPSK3 等专有扩展。

技术深度剖析

单设备 PSK 的架构

传统的 WPA2-Personal 为整个 SSID 使用单个共享密码。每个设备都使用相同的密码,这意味着您在不为所有人更改密码的情况下,无法撤销单个设备的访问权限。此外,您也无法实现单设备的可视性或策略执行。

单设备 PSK 通过向每个设备或用户颁发唯一的凭据来解决这一问题。您可以撤销单个密钥而不影响其他密钥。您可以为每个密钥分配不同的 VLAN、带宽策略或访问日程表。

其技术机制依赖于 WPA2 四次握手。当客户端关联时,接入点会在 Access-Request 消息中将客户端的 MAC 地址发送给 RADIUS 服务器(或本地数据库)。RADIUS 服务器返回一个 Access-Accept 消息,其中包含该设备的特定密钥。然后,接入点使用该特定密钥完成四次握手,以推导生成成对主密钥(PMK)。

wpa2_vs_wpa3_psk_diagram.png

WPA3-SAE 挑战

WPA3-Personal 用 SAE 取代了四次握手。SAE 是一种基于 Diffie-Hellman 的协议,在关联完成之前,双方都会承诺使用源自该密码的共享密码元素。

关键的区别在于,在 SAE 交换开始之前,双方都必须已知该密码。在协议运行过程中,没有哪个环节可以让 RADIUS 服务器为每个设备注入不同的密钥。接入点和客户端已经基于单个共享值执行加密交换。这是由 IEEE 802.11 标准定义的协议限制,而非厂商自身的局限性。

各厂商实现方案对比

每家主流企业级厂商都支持单设备 PSK,但它们的具体实现和 WPA3 就绪程度有所不同。

vendor_comparison_chart.png

Cisco Meraki (iPSK) Cisco Meraki 将其称为 Identity Pre-Shared Key (iPSK)。它支持两种模式。在没有 RADIUS 的情况下,您最多可以直接在 Meraki 仪表板中配置五个唯一的 PSK。配合 RADIUS - 通常是 Cisco ISE - 您可以扩展到 100,000 个密钥。RADIUS 服务器执行查找并返回单设备密钥。对于 WPA3,Meraki 依赖 WPA3 过渡模式(WPA2/WPA3 混合模式),其中 WPA2 客户端使用四次握手并接收单设备密钥,而 WPA3 客户端则使用带有单个共享密码的 SAE。

HPE Aruba (MPSK) HPE Aruba 将其称为 Multiple Pre-Shared Key (MPSK)。Aruba 支持 MPSK Local(密钥存储在控制器上)以及配合 ClearPass 的 MPSK(充当 RADIUS 和策略引擎)。ClearPass 可以保存数万个密钥并分配动态 VLAN。与 Meraki 类似,WPA3 支持目前通过过渡模式处理。

Ruckus (DPSK 和 DPSK3) Ruckus 将其称为 Dynamic Pre-Shared Key (DPSK)。这是最成熟的实现方案之一,自早期 SmartZone 时代起便已提供。在 RADIUS 模式下,它与 Cloudpath 集成。Ruckus 因 DPSK3(其 WPA3 扩展)而备受关注。DPSK3 运行在 WPA2/WPA3 混合模式下,并需要 Cloudpath 作为 RADIUS 后端。它允许支持 WPA3 的设备使用 SAE,同时系统通过 Cloudpath 集成管理单设备密钥绑定。

Juniper Mist (PPSK / Multi-PSK) Juniper Mist 将其称为 Private Pre-Shared Key (PPSK) 或 Multi-PSK。Mist 将密钥存储在云端数据库中,每个站点限制 5,000 个密钥。密钥可以按用户、按设备或按组进行分配。Mist 与其 Access Assurance 服务集成,该服务增加了基于 RADIUS 的 PSK 查找。Juniper 通过 Access Assurance 支持 WPA3 RADIUS PSK,允许单个 WPA3-Personal SSID 对应多个密码。

Extreme Networks (PPSK) Extreme Networks 通过 ExtremeCloud IQ 将其称为 Private Pre-Shared Key (PPSK)。它支持在接入点本身进行本地密钥存储(这对于远程站点非常有用),以及通过 ExtremeCloud IQ 的云 RADIUS 服务进行基于 RADIUS 的查找。Extreme 支持 MAC 绑定,以将 PPSK 绑定到特定设备。

Fortinet (MPSK) Fortinet 将其称为 Multiple Pre-Shared Key (MPSK),通过 FortiAP 和 FortiGate 无线控制器进行管理。Fortinet 在其 MPSK 配置文件中明确支持 WPA3-SAE 和 WPA3-SAE 过渡安全模式。您可以创建带有 WPA3-SAE 密钥的 MPSK 配置文件,将其分配给 VAP,并启用动态 VLAN 分配。

Ubiquiti UniFi (Private PSK) Ubiquiti UniFi 将其称为 Private Pre-Shared Keys(私有预共享密钥)。其实现仅在本地进行;密钥存储在 UniFi 网络控制器中。您可以为每个密钥分配不同的 VLAN。但是,UniFi Private PSK 仅适用于 2.4 GHz 和 5 GHz 的 WPA2 网络。不支持 WPA3 和 6 GHz。

实施指南

在部署单设备 PSK 时,请遵循以下步骤以确保架构的安全性和可扩展性。

  1. 审计您的设备现状:确定哪些设备支持 WPA3,哪些依赖 WPA2。在可预见的未来,传统 IoT 设备可能仍需要 WPA2。
  2. 选择正确的 SSID 策略:对于混合环境,请部署混合 SSID 设计。为传统 IoT 和访客设备保留一个使用单设备 PSK 的 WPA2-Personal SSID。为托管的员工设备部署 WPA3-Enterprise SSID。
  3. 谨慎实施过渡模式:如果您在主要访客 SSID 上使用 WPA3 过渡模式,请确保您的接入点和 RADIUS 服务器配置正确,以处理混合身份验证流。
  4. 整合身份管理:不要手动管理密钥。将您的密钥配置与设备管理工作流或 Microsoft Entra ID 或 Okta 等身份提供商进行整合。
  5. 配置动态 VLAN:将每个单设备 PSK 映射到特定的 VLAN,以实施网络隔离。这对于将 IoT 设备与访客流量相隔离至关重要。

最佳实践

  • 实施生命周期管理:单设备 PSK 需要严格的生命周期管理。您必须在设备报废时有撤销密钥的流程,以防止密钥蔓延。
  • 对托管端点使用 802.1X:对于公司笔记本电脑和员工设备,请迁移到使用 EAP-TLS 的 WPA3-Enterprise。它提供了更强的安全性和与零信任模型的原生兼容性。
  • 测试 WPA3 升级:切勿在未在试点网站进行测试的情况下,在现有的单设备 PSK SSID 上启用 WPA3。验证固件版本和 RADIUS 服务器兼容性。
  • 利用 Purple 进行身份识别:整合 Purple 来处理身份层。Purple 作为云覆盖层,提供身份验证、数据捕获和同意管理,并通过 RADIUS 将相应的 VLAN 分配传递回您的硬件。有关更多详细信息,请参阅 企业 WiFi 安全:2026年完整指南

故障排除与风险缓解

  • 客户端无法在 WPA3 上连接:如果传统设备无法连接到 WPA3 过渡模式 SSID,通常是由于不兼容的无线驱动程序造成的。确保更新客户端驱动程序。如果问题仍然存在,请将传统设备移动到专用的仅限 WPA2 的 SSID。
  • RADIUS 超时:如果接入点在等待来自 RADIUS 服务器的单设备密钥时超时,请检查网络路径并确保 RADIUS 服务器已扩展以处理身份验证负载。
  • VLAN 分配失败:如果设备已连接但获取了错误的 IP 地址,请验证 RADIUS Access-Accept 消息中的 VLAN 映射,并确保该 VLAN 存在于接入点和交换机端口上。

ROI 与业务影响

通过减少支持工单和提高安全性,实施单设备 PSK 可提供可衡量的业务价值。

  • 降低服务台负载:自动化的密钥配置和撤销消除了手动重置密码的工作。
  • 改善安全状况:根据设备唯一的密钥将设备隔离到不同的 VLAN 中,可减少设备受损时的波及范围。
  • 增强可见性:单设备密钥提供了对网络利用率的细粒度可见性,使您能够识别带宽占用者并优化容量规划。

关键定义

按设备 PSK

一种安全机制,在单个 SSID 上为每个设备或用户分配唯一的预共享密钥,从而允许进行单独撤销和动态策略分配。

在 IT 团队需要按设备可见性和控制而无需部署完整的 802.1X 身份验证时使用。

WPA3-SAE

对等实体同时身份验证(Simultaneous Authentication of Equals)。WPA3-Personal 中使用的安全密钥建立协议,取代了 WPA2 四次握手。

在升级到 WPA3 或部署 6 GHz 网络时非常重要,因为它从根本上改变了密码的身份验证方式。

过渡模式

一种混合模式配置,其中 SSID 广播对 WPA2-PSK 和 WPA3-SAE 的支持,允许传统和现代客户端连接到相同的网络名称。

将现有网络迁移到 WPA3 且不遗留传统设备的标准方法。

MAC 绑定

将特定的按设备 PSK 与特定设备的硬件 MAC 地址进行关联的过程,防止该密钥在其他设备上使用。

用于防止凭据共享,并确保对 IoT 设备实施严格的访问控制。

动态 VLAN 分配

根据设备的身份验证凭据(例如其按设备 PSK)将设备分配到特定的虚拟局域网(VLAN)的能力,而不是根据其连接的 SSID。

对于网络分段至关重要,允许 IT 在同一个接入点上将访客流量与企业流量隔离。

iPSK

身份预共享密钥(Identity Pre-Shared Key)。Cisco Meraki 对按设备 PSK 的实现。

在管理 Cisco Meraki 无线网络时会遇到。

DPSK

动态预共享密钥(Dynamic Pre-Shared Key)。Ruckus 对按设备 PSK 的实现,其中 DPSK3 是兼容 WPA3 的版本。

在管理 Ruckus 无线网络时会遇到。

MPSK

多重预共享密钥(Multiple Pre-Shared Key)。HPE Aruba 和 Fortinet 对其按设备 PSK 实现的称呼。

在管理 HPE Aruba 或 Fortinet 无线网络时会遇到。

应用实例

一个拥有 200 间客房的酒店需要提供安全的 Guest WiFi 并隔离每间客房的智能电视。他们目前对所有访客和设备使用单一的 WPA2-Personal 密码。

使用 RADIUS 后端部署按设备 PSK。集成 Purple 以捕获访客数据,并在注册时为每位访客颁发唯一的 PSK。针对智能电视,为每台电视生成唯一的 PSK 并将其映射到专用的 IoT VLAN。将访客 PSK 配置为映射到启用了客户端隔离的独立 Guest VLAN。

考官评语: 此方法通过将 IoT 设备与访客流量隔离来确保网络安全。使用 Purple 可以自动配置访客密钥,减少服务台工单,而专用的 IoT VLAN 则可确保访客无法访问智能电视。

某大学校园正在升级到 Wi-Fi 6E,并且必须在 6 GHz 频段上支持 WPA3,但他们有数千个仅支持 WPA2 的传统 IoT 设备。

实现混合 SSID 设计。为学生和教职工的笔记本电脑及智能手机创建一个 WPA3-Enterprise SSID,使用 802.1X 进行身份验证。专门为传统 IoT 设备在 2.4 GHz 和 5 GHz 频段上创建一个使用按设备 PSK 的独立 WPA2-Personal SSID。

考官评语: 此设计满足了 6 GHz 频段对 WPA3 的要求,同时保持了与传统设备的兼容性。它避免了 WPA3 过渡模式的复杂性,并为托管终端提供了通往 802.1X 的清晰迁移路径。

练习题

Q1. 您正在部署 Wi-Fi 6E 接入点,并且需要支持 6 GHz 客户端。您现有的 5 GHz 网络对 IoT 设备使用 iPSK。您可以将 iPSK 配置扩展到 6 GHz 频段吗?

提示:考虑 6 GHz 频段强制实施的安全协议。

查看标准答案

不。6 GHz频段强制要求使用WPA3,而WPA3-SAE原生不支持单设备PSK(iPSK)。您必须将IoT设备保留在WPA2 2.4/5 GHz SSID上,或者如果支持,将其迁移到802.1X

Q2. 某零售连锁店使用Aruba MPSK为销售点终端分配唯一密钥。他们希望将主SSID升级到WPA3以提高安全性。推荐的方法是什么?

提示:Aruba MPSK需要WPA2四次握手。

查看标准答案

在SSID上启用WPA3过渡模式(WPA2/WPA3混合模式)。销售点终端将继续使用WPA2和MPSK进行连接,而较新的设备可以使用WPA3-SAE和共享密码进行连接。

Q3. 您管理着一个Ruckus网络,并希望为WPA3客户端部署单设备PSK。需要进行哪些具体配置?

提示:考虑Ruckus提供的专有扩展及其后端要求。

查看标准答案

您必须部署Ruckus DPSK3。这需要运行固件7.0或更高版本的WiFi 6或更新的接入点,将SSID配置为WPA2/WPA3混合模式,并使用Ruckus Cloudpath作为RADIUS服务器。