按设备 PSK 的厂商对比:iPSK、DPSK、MPSK 和 PPSK 对比(及 WPA3 支持)
全面对比 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Extreme、Fortinet 和 Ubiquiti UniFi 的按设备 PSK 实现。了解 WPA3-SAE 如何影响按设备密钥策略,以及何时部署过渡模式与何时转向 802.1X。
收听本指南
查看播客转录
📚 核心系列的一部分:Enterprise WiFi Security Guide →

执行摘要
单设备预共享密钥(PSK)是企业网络必不可少的过渡技术,适用于需要单设备可视性而又不想承担完整 802.1X 认证复杂性的场景。虽然不同厂商的称呼有所不同 - Cisco Meraki 称为 iPSK,HPE Aruba 称为 MPSK,Ruckus 称为 DPSK,Juniper Mist 称为 PPSK - 但其根本目标是一致的:在单个 SSID 上为每个设备分配一个唯一的密码。
然而,向 WPA3 的演进引入了重大的架构限制。WPA3 用对等同时认证(SAE)取代了传统的 WPA2 四次握手。SAE 要求在交换开始前,接入点和客户端都必须已知该密码,这打破了大多数单设备 PSK 实现所使用的标准基于 RADIUS 的查找机制。本指南详细介绍了各大主流厂商如何处理单设备 PSK、他们如何存储和查找密钥,以及他们如何应对 WPA3-SAE 挑战 - 从 WPA3 过渡模式到诸如 Ruckus DPSK3 等专有扩展。
技术深度剖析
单设备 PSK 的架构
传统的 WPA2-Personal 为整个 SSID 使用单个共享密码。每个设备都使用相同的密码,这意味着您在不为所有人更改密码的情况下,无法撤销单个设备的访问权限。此外,您也无法实现单设备的可视性或策略执行。
单设备 PSK 通过向每个设备或用户颁发唯一的凭据来解决这一问题。您可以撤销单个密钥而不影响其他密钥。您可以为每个密钥分配不同的 VLAN、带宽策略或访问日程表。
其技术机制依赖于 WPA2 四次握手。当客户端关联时,接入点会在 Access-Request 消息中将客户端的 MAC 地址发送给 RADIUS 服务器(或本地数据库)。RADIUS 服务器返回一个 Access-Accept 消息,其中包含该设备的特定密钥。然后,接入点使用该特定密钥完成四次握手,以推导生成成对主密钥(PMK)。

WPA3-SAE 挑战
WPA3-Personal 用 SAE 取代了四次握手。SAE 是一种基于 Diffie-Hellman 的协议,在关联完成之前,双方都会承诺使用源自该密码的共享密码元素。
关键的区别在于,在 SAE 交换开始之前,双方都必须已知该密码。在协议运行过程中,没有哪个环节可以让 RADIUS 服务器为每个设备注入不同的密钥。接入点和客户端已经基于单个共享值执行加密交换。这是由 IEEE 802.11 标准定义的协议限制,而非厂商自身的局限性。
各厂商实现方案对比
每家主流企业级厂商都支持单设备 PSK,但它们的具体实现和 WPA3 就绪程度有所不同。

Cisco Meraki (iPSK) Cisco Meraki 将其称为 Identity Pre-Shared Key (iPSK)。它支持两种模式。在没有 RADIUS 的情况下,您最多可以直接在 Meraki 仪表板中配置五个唯一的 PSK。配合 RADIUS - 通常是 Cisco ISE - 您可以扩展到 100,000 个密钥。RADIUS 服务器执行查找并返回单设备密钥。对于 WPA3,Meraki 依赖 WPA3 过渡模式(WPA2/WPA3 混合模式),其中 WPA2 客户端使用四次握手并接收单设备密钥,而 WPA3 客户端则使用带有单个共享密码的 SAE。
HPE Aruba (MPSK) HPE Aruba 将其称为 Multiple Pre-Shared Key (MPSK)。Aruba 支持 MPSK Local(密钥存储在控制器上)以及配合 ClearPass 的 MPSK(充当 RADIUS 和策略引擎)。ClearPass 可以保存数万个密钥并分配动态 VLAN。与 Meraki 类似,WPA3 支持目前通过过渡模式处理。
Ruckus (DPSK 和 DPSK3) Ruckus 将其称为 Dynamic Pre-Shared Key (DPSK)。这是最成熟的实现方案之一,自早期 SmartZone 时代起便已提供。在 RADIUS 模式下,它与 Cloudpath 集成。Ruckus 因 DPSK3(其 WPA3 扩展)而备受关注。DPSK3 运行在 WPA2/WPA3 混合模式下,并需要 Cloudpath 作为 RADIUS 后端。它允许支持 WPA3 的设备使用 SAE,同时系统通过 Cloudpath 集成管理单设备密钥绑定。
Juniper Mist (PPSK / Multi-PSK) Juniper Mist 将其称为 Private Pre-Shared Key (PPSK) 或 Multi-PSK。Mist 将密钥存储在云端数据库中,每个站点限制 5,000 个密钥。密钥可以按用户、按设备或按组进行分配。Mist 与其 Access Assurance 服务集成,该服务增加了基于 RADIUS 的 PSK 查找。Juniper 通过 Access Assurance 支持 WPA3 RADIUS PSK,允许单个 WPA3-Personal SSID 对应多个密码。
Extreme Networks (PPSK) Extreme Networks 通过 ExtremeCloud IQ 将其称为 Private Pre-Shared Key (PPSK)。它支持在接入点本身进行本地密钥存储(这对于远程站点非常有用),以及通过 ExtremeCloud IQ 的云 RADIUS 服务进行基于 RADIUS 的查找。Extreme 支持 MAC 绑定,以将 PPSK 绑定到特定设备。
Fortinet (MPSK) Fortinet 将其称为 Multiple Pre-Shared Key (MPSK),通过 FortiAP 和 FortiGate 无线控制器进行管理。Fortinet 在其 MPSK 配置文件中明确支持 WPA3-SAE 和 WPA3-SAE 过渡安全模式。您可以创建带有 WPA3-SAE 密钥的 MPSK 配置文件,将其分配给 VAP,并启用动态 VLAN 分配。
Ubiquiti UniFi (Private PSK) Ubiquiti UniFi 将其称为 Private Pre-Shared Keys(私有预共享密钥)。其实现仅在本地进行;密钥存储在 UniFi 网络控制器中。您可以为每个密钥分配不同的 VLAN。但是,UniFi Private PSK 仅适用于 2.4 GHz 和 5 GHz 的 WPA2 网络。不支持 WPA3 和 6 GHz。
实施指南
在部署单设备 PSK 时,请遵循以下步骤以确保架构的安全性和可扩展性。
- 审计您的设备现状:确定哪些设备支持 WPA3,哪些依赖 WPA2。在可预见的未来,传统 IoT 设备可能仍需要 WPA2。
- 选择正确的 SSID 策略:对于混合环境,请部署混合 SSID 设计。为传统 IoT 和访客设备保留一个使用单设备 PSK 的 WPA2-Personal SSID。为托管的员工设备部署 WPA3-Enterprise SSID。
- 谨慎实施过渡模式:如果您在主要访客 SSID 上使用 WPA3 过渡模式,请确保您的接入点和 RADIUS 服务器配置正确,以处理混合身份验证流。
- 整合身份管理:不要手动管理密钥。将您的密钥配置与设备管理工作流或 Microsoft Entra ID 或 Okta 等身份提供商进行整合。
- 配置动态 VLAN:将每个单设备 PSK 映射到特定的 VLAN,以实施网络隔离。这对于将 IoT 设备与访客流量相隔离至关重要。
最佳实践
- 实施生命周期管理:单设备 PSK 需要严格的生命周期管理。您必须在设备报废时有撤销密钥的流程,以防止密钥蔓延。
- 对托管端点使用 802.1X:对于公司笔记本电脑和员工设备,请迁移到使用 EAP-TLS 的 WPA3-Enterprise。它提供了更强的安全性和与零信任模型的原生兼容性。
- 测试 WPA3 升级:切勿在未在试点网站进行测试的情况下,在现有的单设备 PSK SSID 上启用 WPA3。验证固件版本和 RADIUS 服务器兼容性。
- 利用 Purple 进行身份识别:整合 Purple 来处理身份层。Purple 作为云覆盖层,提供身份验证、数据捕获和同意管理,并通过 RADIUS 将相应的 VLAN 分配传递回您的硬件。有关更多详细信息,请参阅 企业 WiFi 安全:2026年完整指南 。
故障排除与风险缓解
- 客户端无法在 WPA3 上连接:如果传统设备无法连接到 WPA3 过渡模式 SSID,通常是由于不兼容的无线驱动程序造成的。确保更新客户端驱动程序。如果问题仍然存在,请将传统设备移动到专用的仅限 WPA2 的 SSID。
- RADIUS 超时:如果接入点在等待来自 RADIUS 服务器的单设备密钥时超时,请检查网络路径并确保 RADIUS 服务器已扩展以处理身份验证负载。
- VLAN 分配失败:如果设备已连接但获取了错误的 IP 地址,请验证 RADIUS Access-Accept 消息中的 VLAN 映射,并确保该 VLAN 存在于接入点和交换机端口上。
ROI 与业务影响
通过减少支持工单和提高安全性,实施单设备 PSK 可提供可衡量的业务价值。
- 降低服务台负载:自动化的密钥配置和撤销消除了手动重置密码的工作。
- 改善安全状况:根据设备唯一的密钥将设备隔离到不同的 VLAN 中,可减少设备受损时的波及范围。
- 增强可见性:单设备密钥提供了对网络利用率的细粒度可见性,使您能够识别带宽占用者并优化容量规划。
关键定义
按设备 PSK
一种安全机制,在单个 SSID 上为每个设备或用户分配唯一的预共享密钥,从而允许进行单独撤销和动态策略分配。
在 IT 团队需要按设备可见性和控制而无需部署完整的 802.1X 身份验证时使用。
WPA3-SAE
对等实体同时身份验证(Simultaneous Authentication of Equals)。WPA3-Personal 中使用的安全密钥建立协议,取代了 WPA2 四次握手。
在升级到 WPA3 或部署 6 GHz 网络时非常重要,因为它从根本上改变了密码的身份验证方式。
过渡模式
一种混合模式配置,其中 SSID 广播对 WPA2-PSK 和 WPA3-SAE 的支持,允许传统和现代客户端连接到相同的网络名称。
将现有网络迁移到 WPA3 且不遗留传统设备的标准方法。
MAC 绑定
将特定的按设备 PSK 与特定设备的硬件 MAC 地址进行关联的过程,防止该密钥在其他设备上使用。
用于防止凭据共享,并确保对 IoT 设备实施严格的访问控制。
动态 VLAN 分配
根据设备的身份验证凭据(例如其按设备 PSK)将设备分配到特定的虚拟局域网(VLAN)的能力,而不是根据其连接的 SSID。
对于网络分段至关重要,允许 IT 在同一个接入点上将访客流量与企业流量隔离。
iPSK
身份预共享密钥(Identity Pre-Shared Key)。Cisco Meraki 对按设备 PSK 的实现。
在管理 Cisco Meraki 无线网络时会遇到。
DPSK
动态预共享密钥(Dynamic Pre-Shared Key)。Ruckus 对按设备 PSK 的实现,其中 DPSK3 是兼容 WPA3 的版本。
在管理 Ruckus 无线网络时会遇到。
MPSK
多重预共享密钥(Multiple Pre-Shared Key)。HPE Aruba 和 Fortinet 对其按设备 PSK 实现的称呼。
在管理 HPE Aruba 或 Fortinet 无线网络时会遇到。
应用实例
一个拥有 200 间客房的酒店需要提供安全的 Guest WiFi 并隔离每间客房的智能电视。他们目前对所有访客和设备使用单一的 WPA2-Personal 密码。
使用 RADIUS 后端部署按设备 PSK。集成 Purple 以捕获访客数据,并在注册时为每位访客颁发唯一的 PSK。针对智能电视,为每台电视生成唯一的 PSK 并将其映射到专用的 IoT VLAN。将访客 PSK 配置为映射到启用了客户端隔离的独立 Guest VLAN。
某大学校园正在升级到 Wi-Fi 6E,并且必须在 6 GHz 频段上支持 WPA3,但他们有数千个仅支持 WPA2 的传统 IoT 设备。
实现混合 SSID 设计。为学生和教职工的笔记本电脑及智能手机创建一个 WPA3-Enterprise SSID,使用 802.1X 进行身份验证。专门为传统 IoT 设备在 2.4 GHz 和 5 GHz 频段上创建一个使用按设备 PSK 的独立 WPA2-Personal SSID。
练习题
Q1. 您正在部署 Wi-Fi 6E 接入点,并且需要支持 6 GHz 客户端。您现有的 5 GHz 网络对 IoT 设备使用 iPSK。您可以将 iPSK 配置扩展到 6 GHz 频段吗?
提示:考虑 6 GHz 频段强制实施的安全协议。
Q2. 某零售连锁店使用Aruba MPSK为销售点终端分配唯一密钥。他们希望将主SSID升级到WPA3以提高安全性。推荐的方法是什么?
提示:Aruba MPSK需要WPA2四次握手。
查看标准答案
在SSID上启用WPA3过渡模式(WPA2/WPA3混合模式)。销售点终端将继续使用WPA2和MPSK进行连接,而较新的设备可以使用WPA3-SAE和共享密码进行连接。
Q3. 您管理着一个Ruckus网络,并希望为WPA3客户端部署单设备PSK。需要进行哪些具体配置?
提示:考虑Ruckus提供的专有扩展及其后端要求。
查看标准答案
您必须部署Ruckus DPSK3。这需要运行固件7.0或更高版本的WiFi 6或更新的接入点,将SSID配置为WPA2/WPA3混合模式,并使用Ruckus Cloudpath作为RADIUS服务器。
继续阅读本系列
为访客和员工 WiFi 网络配置 RADIUS 认证
本技术参考指南概述了企业访客和员工 WiFi 网络的 RADIUS 认证架构、配置和部署。它为网络架构师和 IT 经理提供了构建安全、可扩展的无线访问控制系统所需的准确协议、安全标准和故障排除方法。
Passpoint and OpenRoaming: 完整指南
本技术参考指南对企业 WiFi 网络中的 Passpoint (Hotspot 2.0) 和 WBA OpenRoaming 框架进行了全面分析。它详细介绍了建立安全、无摩擦访客连接所需的底层身份验证协议、架构组件和部署策略。网络架构师和 IT 负责人将学习如何设计、实施这些标准并对其进行故障排除,从而在保持企业级安全性的同时消除手动登录障碍。
如何面向高等教育机构实施 SCEP 以实现安全的 BYOD 和网络注册
本技术指南为网络架构师和 IT 经理提供了一个与厂商无关的蓝图,用于部署基于 SCEP 的证书注册,以保障高等教育校园网络的安全。它详细介绍了如何从基于密码的 PEAP 迁移到 802.1X EAP-TLS、自动执行 BYOD 引导以及实施强大的 VLAN 细分。