跳至主要内容

按厂商划分的每设备 PSK:iPSK、DPSK、MPSK 和 PPSK 对比(及 WPA3 支持)

全面对比 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Extreme、Fortinet 和 Ubiquiti UniFi 的每设备 PSK 实现方案。了解 WPA3-SAE 如何影响每设备密钥策略,以及何时部署过渡模式或转向 802.1X。

📖 6 分钟阅读📝 1,350 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
各厂商的单设备 PSK:iPSK、DPSK、MPSK 和 PPSK 对比及 WPA3 支持。Purple 技术简报。 引言与背景。 欢迎阅读 Purple 技术简报系列。我将带您深入了解当前企业级 WiFi 中最实用、也最常被误解的主题之一:单设备预共享密钥(per-device pre-shared keys)。具体而言,我们将对比各大主流厂商如何实现这一功能、他们的命名方式、底层的实际工作原理,以及至关重要的一点——当您尝试过渡到 WPA3 时会发生什么。 如果您是 IT 经理、网络架构师,或是负责酒店集团、零售连锁、体育场馆或公共部门园区的场馆运营总监,那么这份简报就是为您准备的。您可能已经接触过这一堆首字母缩写:iPSK、DPSK、MPSK、PPSK。它们指的都是同一个概念——在单个 SSID 上为每个设备或用户提供其专属的唯一密码——但具体实现方式差异巨大,而这些差异在您规划下一次基础设施升级时至关重要。 让我们先从基础知识开始,然后逐一分析每个厂商,最后解答目前大家都在苦恼的 WPA3 问题。 技术深度解析。 那么,什么是单设备 PSK?它为什么存在? 传统的 WPA2-Personal 在整个 SSID 中使用单个共享密码。您访客网络上的每个人都使用相同的密码。这会带来两个问题:首先,您无法在不更改所有人密码的情况下撤销单个设备的访问权限;其次,您无法针对单个设备进行可见性管理或策略执行。单设备 PSK 解决了这两个问题。每个设备或用户都会获得一个唯一的凭据。您可以撤销其中一个,而无需影响其他设备。您可以为每个密钥分配不同的 VLAN、带宽策略或访问时间表。它是介于 WPA2-Personal 的简便性与完整 802.1X 企业级认证的复杂性之间的折中方案。 现在让我们来看看各厂商是如何实现这一功能的。 Cisco Meraki 将其称为 iPSK(Identity Pre-Shared Key,身份预共享密钥)。Meraki 支持两种模式。在不使用 RADIUS 的情况下,您最多可以直接在 Meraki 控制面板中配置五个唯一的 PSK,每个 PSK 映射到一个 VLAN。这种方式配置迅速,且不需要外部基础设施。在使用 RADIUS(通常是 Cisco ISE)的情况下,您可以扩展到数万个密钥。客户端进行关联,AP 将 MAC 地址和 PSK 提示发送给 RADIUS 服务器,服务器返回正确的单设备密钥,然后使用该密钥作为成对主密钥(Pairwise Master Key)完成标准的 WPA2 四次握手。这里的核心要点是,由 RADIUS 服务器进行查找,而不是 AP。AP 只是协助完成这一交互过程。 HPE Aruba 称其为 MPSK(多重预共享密钥)。Aruba Central 和 Aruba Instant 支持两种模式的 MPSK:MPSK Local(密钥存储在控制器或 AP 集群上)以及结合 ClearPass(Aruba 的 RADIUS 和策略引擎)的 MPSK。ClearPass 可以保存数万个密钥,分配动态 VLAN,并为每个密钥应用基于角色的策略。其身份验证流程与 Meraki 的 RADIUS 模式基本相同——在四次握手之前,基于 MAC 的查找会返回每台设备的密钥。 Ruckus(现为 CommScope 旗下)称其为 DPSK(动态预共享密钥)。这可以说是市场上最成熟的实现方案。Ruckus DPSK 自早期的 SmartZone 时代起就已推出。在本地模式下,DPSK 服务在控制器上运行并保存密钥数据库。在 RADIUS 模式下,它与 Ruckus 自己的网络准入控制平台 Cloudpath 集成。Ruckus 的特别之处在于 DPSK3——这是他们对 DPSK 的 WPA3 扩展,我们稍后会回到这一点。DPSK3 适用于运行固件 7.0 或更高版本的 Wi-Fi 6、6E 和 7 接入点,并以 WPA2/WPA3 混合模式运行。 Juniper Mist 称其为 PPSK(专用预共享密钥),有时也称为 Multi-PSK。Mist 将密钥存储在云端(Mist 组织或站点密钥数据库中),每个站点限制为 5,000 个密钥。密钥可以按用户、按设备或按组进行分配。Mist 还与其云原生 NAC 服务 Access Assurance 集成,从而增加了基于 RADIUS 的 PSK 查找。至关重要的是,Juniper 已宣布通过 Access Assurance 支持 WPA3 RADIUS PSK,允许单个 WPA3-Personal SSID 服务于多个密码。这是市场上最具前瞻性的实现方案之一。 Extreme Networks(已收购 Aerohive)通过 ExtremeCloud IQ 称其为 PPSK(专用预共享密钥)。Extreme 的实现方案支持在 AP 本地存储密钥,这对于连接受限的分支机构或远程站点非常有用。它还支持通过 ExtremeCloud IQ 的云 RADIUS 服务进行基于 RADIUS 的查找。此外还提供 MAC 绑定功能,可将 PPSK 与特定设备的 MAC 地址绑定,以提高安全性。 Fortinet 称其为 MPSK(多重预共享密钥),通过 FortiAP 和 FortiGate 无线控制器进行管理。Fortinet 的实现方案之所以引人注目,是因为自 FortiAP 固件 8.0 起,它在其 MPSK 配置文件中明确支持 WPA3-SAE 和 WPA3-SAE 过渡安全模式。您可以创建带有 WPA3-SAE 密钥的 MPSK 配置文件,将其分配给 VAP,并启用每个密钥的动态 VLAN 分配。这是目前最干净的 WPA3 MPSK 实现方案之一。 Ubiquiti UniFi 将其称为专用预共享密钥(Private Pre-Shared Keys),或 Private PSK。UniFi 的实现仅限本地——密钥存储在 UniFi Network 控制器中,而不是外部 RADIUS 服务器中。您可以为每个密钥分配不同的 VLAN,并设置每个密钥的客户端限制。一个重大限制是:截至 2026 年年中,UniFi Private PSK 仅适用于 2.4 GHz 和 5 GHz 上的 WPA2 网络。不支持 WPA3 和 6 GHz。对于较小规模的部署,这完全没有问题,但在您大规模投入 UniFi 设备之前,这是一个值得了解的限制。 现在,关于 WPA3 的问题。这是技术上最有趣的地方。 WPA2-Personal 使用四次握手。客户端和 AP 从共享的成对主密钥(PMK)中派生成对瞬态密钥(PTK),而 PMK 本身又是从密码派生而来的。由于 PMK 的派生发生在 RADIUS 查询之后,AP 可以在此时替换为每个设备的专属密钥。标准对此并不关心——它只看到一个有效的 PMK。 WPA3-Personal 用 SAE(同时对等身份验证)取代了四次握手。SAE 是一种基于 Diffie-Hellman 的协议。在关联完成之前,双方都会承诺使用一个由密码派生的共享密码元素。关键区别在于:在 SAE 交换开始之前,双方必须已经知道该密码。在协议中,RADIUS 服务器无法在任何时间点为每个设备注入不同的密钥。AP 和客户端已经在用一个共享值进行加密交互了。 这就是为什么 WPA3 在其标准形式下目前只允许每个 SSID 使用一个密钥。这不是固件限制,而是协议限制。 目前的解决方法分为以下三类。 第一,WPA3 过渡模式——也称为 WPA2/WPA3 混合模式。SSID 同时广播 WPA2-PSK 和 WPA3-SAE。WPA2 客户端使用四次握手,并可以通过 RADIUS 接收每个设备的专属密钥。WPA3 客户端则使用带有单一共享密码的 SAE。这是目前部署最广泛的方法,并得到了 Cisco Meraki、HPE Aruba、Ruckus 等厂商的支持。 第二,专有扩展。Ruckus DPSK3 是最典型的例子。通过在 WPA2/WPA3 混合模式下运行,并以 Cloudpath 作为 RADIUS 后端,DPSK3 允许支持 WPA3 的设备使用 SAE,同时系统通过 Cloudpath 集成来管理每个设备的密钥绑定。Juniper 的 Access Assurance WPA3 RADIUS PSK 也采用了类似的方法。Fortinet 带有 WPA3-SAE 过渡模式的 MPSK 允许您在同一个 MPSK 配置文件中混合使用 WPA2-Personal 和 WPA3-SAE 密钥。 第三,转向 802.1X。对于托管终端——公司笔记本电脑、员工设备以及任何您可以推送证书的设备——采用 EAP-TLS 的 WPA3-Enterprise 是最完美的解决方案。它完全兼容 WPA3 和 6 GHz,提供单设备身份识别,并可与 Microsoft Entra ID、Okta 和 Google Workspace 集成。其代价是部署复杂性以及对证书基础设施的需求。 实施建议与常见陷阱。 那么,您究竟应该怎么做呢? 如果您运营的酒店物业中混合了访客设备、IoT 传感器和员工设备,那么在 2026 年,最务实的解决方案是采用混合 SSID 设计。保留一个带有每设备 PSK 的 WPA2-Personal SSID,用于旧版 IoT 和访客设备。为受控的员工设备运行一个 WPA3-Enterprise SSID。在您的主要访客 SSID 上使用过渡模式,以同时支持 WPA2 和 WPA3 客户端,而不会使您的 SSID 数量碎片化。 如果您使用的是 Ruckus 并且运行的是 Wi-Fi 6 或更新的硬件,那么在 WPA2/WPA3 混合模式下结合 Cloudpath 使用 DPSK3 是非常值得评估的。它能为您提供目前最接近原生 WPA3 每设备 PSK 的体验。 如果您使用的是 Fortinet,带有 WPA3-SAE 过渡的 MPSK 配置文件配置起来非常简单,并能为您提供一条清晰的迁移路径。 如果您使用的是 UniFi,请向您的利益相关者明确说明 Private PSK 仅限 WPA2。对于部署了带有 6 GHz 频段的 Wi-Fi 6E 或 Wi-Fi 7 的场馆,您需要针对该频段采用不同的认证策略。 我们看到的最大陷阱是团队假设在现有的每设备 PSK SSID 上启用 WPA3 就能直接正常工作。事实并非如此。请先在试点站点进行测试。检查您的 AP 固件版本——例如,Ruckus 上的 DPSK3 需要固件 7.0 或更高版本。并检查您的 RADIUS 服务器兼容性——混合模式下的 Ruckus DPSK3 特别需要 Cloudpath,而不是通用的 RADIUS 服务器。 第二个陷阱是密钥扩张。每设备 PSK 对于责任追溯非常有用,但前提是您有一套在设备报废时撤销密钥的流程。如果没有生命周期管理,您最终会得到数千个孤立的密钥且没有审计追踪。从第一天起,就将您的密钥配置与您的设备管理工作流集成在一起。 快速问答。 我可以在 6 GHz SSID 上使用每设备 PSK 吗?不能。6 GHz 强制要求仅限 WPA3,而 WPA3 原生不支持每设备 PSK。对于需要每设备 PSK 的设备,请使用 802.1X 或单独的 2.4/5 GHz SSID。 每设备 PSK 是否符合 PCI DSS 要求?如果每个密钥都映射到隔离的 VLAN,则 WPA2 上的每设备 PSK 可以满足 PCI DSS 4.0 网络分段要求。但 PCI DSS 强烈建议在持卡人数据环境中使用 802.1X。请向您的 QSA 咨询。 每个 SSID 的最大密钥数量是多少?这有很大差异。结合 ISE 的 Cisco Meraki 支持非常大规模的部署。Ruckus DPSK 支持数万个密钥。Juniper Mist 每个站点上限为 5,000 个。UniFi 实际上受控制器内存限制。请务必针对您的特定固件版本查阅厂商文档。 Purple 在其中扮演什么角色?Purple 作为云端覆盖层运行在您现有的硬件之上。我们与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 进行集成。对于 Guest WiFi 和员工 WiFi 部署,Purple 负责处理身份层(身份验证、数据捕获、同意管理),并通过 RADIUS 或 API 将相应的 VLAN 或策略分配传回您的硬件。您保留现有的每设备 PSK 基础设施;Purple 则在之上添加身份和分析层。 总结与后续步骤。 让我们来总结一下。 每设备 PSK(无论您称其为 iPSK、DPSK、MPSK 还是 PPSK)是所有主流企业级 WiFi 厂商中一项成熟且支持良好的功能。其实现方式的区别在于密钥的存储位置、如何进行扩展以及如何与 RADIUS 集成。 WPA3 的 SAE 协议对每设备 PSK 构成了真正的技术限制。该标准本身并不支持它。目前的实际解决方案是过渡模式、像 DPSK3 这样的专利扩展技术,或者对于支持该技术的设备转向使用 802.1X。 各厂商总结:Cisco Meraki iPSK 在 RADIUS 模式下与 ISE 配合良好;WPA3 支持通过过渡模式实现。HPE Aruba MPSK 配合 ClearPass 具有极高的可扩展性;WPA3 MPSK 正在积极开发中。Ruckus DPSK3 是目前最成熟的 WPA3 每设备 PSK 解决方案。Juniper Mist Access Assurance 增加了 WPA3 RADIUS PSK。Fortinet MPSK 在其 MPSK 配置文件中明确支持 WPA3-SAE。Extreme PPSK 在本地和 RADIUS 模式下表现稳定。UniFi Private PSK 仅限 WPA2 且仅限本地。 关于您的后续步骤:审计您当前的每设备 PSK 部署,识别哪些设备支持 WPA3,并设计一个同时服务于两者的混合 SSID 策略。如果您正在计划硬件升级,请优先考虑已确认支持 DPSK3 或 WPA3 MPSK 的 Wi-Fi 6 或 Wi-Fi 7 AP。 如果您想了解 Purple 如何与您的特定硬件厂商集成,在您的每设备 PSK 部署之上添加身份管理和分析层,请访问 purple.ai 或联系您的客户团队。 本次简报到此结束。感谢您的收听。

header_image.png

执行摘要

单设备预共享密钥(PSK)是企业网络必不可少的过渡技术,适用于需要单设备可见性但又不想引入完整 802.1X 认证复杂性的场景。虽然各厂商的命名不尽相同——Cisco Meraki 称为 iPSK、HPE Aruba 称为 MPSK、Ruckus 称为 DPSK、Juniper Mist 称为 PPSK——但其根本目标是完全一致的:在单个 SSID 上为每个设备分配一个唯一的密码。

然而,向 WPA3 的迁移引入了重大的架构限制。WPA3 用对等同时认证(SAE)取代了传统的 WPA2 四次握手。SAE 要求接入点和客户端在交换开始前都必须已知密码,这破坏了大多数单设备 PSK 实现所使用的标准基于 RADIUS 的查询机制。本指南详细介绍了各主流厂商如何处理单设备 PSK、他们如何存储和查询密钥,以及他们如何应对 WPA3-SAE 挑战——从 WPA3 过渡模式到诸如 Ruckus DPSK3 之类的专有扩展。

技术深度解析

单设备 PSK 的架构

传统的 WPA2-Personal 在整个 SSID 中使用单个共享密码。每个设备都使用相同的密码,这意味着如果不为所有人更改密码,就无法撤销单个设备的访问权限。此外,您也无法实现单设备可见性或策略执行。

单设备 PSK 通过为每个设备或用户颁发唯一的凭据来解决这个问题。您可以撤销单个密钥而不影响其他密钥。您可以为每个密钥分配不同的 VLAN、带宽策略或访问日程。

其技术机制依赖于 WPA2 四次握手。当客户端关联时,接入点会在 Access-Request 消息中将客户端的 MAC 地址发送到 RADIUS 服务器(或本地数据库)。RADIUS 服务器返回一个 Access-Accept 消息,其中包含该设备的特定密钥。然后,接入点使用该特定密钥完成四次握手,以派生成对主密钥(PMK)。

wpa2_vs_wpa3_psk_diagram.png

WPA3-SAE 挑战

WPA3-Personal 用 SAE 取代了四次握手。SAE 是一种基于 Diffie-Hellman 的协议,在关联完成之前,双方都承诺使用从密码派生的共享密码元素。

关键的区别在于,在 SAE 交换开始之前,双方必须都已经知道密码。在协议执行过程中,RADIUS 服务器无法为每个设备注入不同的密钥。接入点和客户端已经在基于单个共享值执行加密交换。这是由 IEEE 802.11 标准定义的协议限制,而非厂商限制。

各厂商实现方案对比

各大主流企业级厂商均支持单设备 PSK,但其具体实现方式以及对 WPA3 的支持程度各有不同。

vendor_comparison_chart.png

Cisco Meraki (iPSK) Cisco Meraki 将其称为身份预共享密钥 (iPSK)。它支持两种模式。在不使用 RADIUS 的情况下,您最多可以直接在 Meraki 控制面板中配置五个唯一的 PSK。配合 RADIUS(通常为 Cisco ISE)使用时,密钥规模可扩展至 100,000 个。RADIUS 服务器执行查找并返回单设备密钥。对于 WPA3,Meraki 依赖于 WPA3 过渡模式(WPA2/WPA3 混合模式),其中 WPA2 客户端使用四次握手并接收单设备密钥,而 WPA3 客户端则使用带有单个共享密码的 SAE。

HPE Aruba (MPSK) HPE Aruba 将其称为多预共享密钥 (MPSK)。Aruba 支持 MPSK Local(密钥存储在控制器上)以及配合 ClearPass(充当 RADIUS 和策略引擎)使用的 MPSK。ClearPass 可以保存数万个密钥并分配动态 VLAN。与 Meraki 类似,其 WPA3 支持目前也是通过过渡模式来处理的。

Ruckus (DPSK 和 DPSK3) Ruckus 将其称为动态预共享密钥 (DPSK)。这是最成熟的实现方案之一,自早期的 SmartZone 时代起就已提供。在 RADIUS 模式下,它与 Cloudpath 集成。Ruckus 因其 WPA3 扩展技术 DPSK3 而备受瞩目。DPSK3 运行在 WPA2/WPA3 混合模式下,并且需要 Cloudpath 作为 RADIUS 后端。它允许支持 WPA3 的设备使用 SAE,同时系统通过 Cloudpath 集成来管理单设备密钥绑定。

Juniper Mist (PPSK / Multi-PSK) Juniper Mist 将其称为专用预共享密钥 (PPSK) 或 Multi-PSK。Mist 将密钥存储在云端数据库中,每个站点限制为 5,000 个密钥。密钥可以按用户、按设备或按组进行分配。Mist 与其 Access Assurance 服务集成,从而增加了基于 RADIUS 的 PSK 查找功能。Juniper 通过 Access Assurance 支持 WPA3 RADIUS PSK,允许单个 WPA3-Personal SSID 服务于多个密码。

Extreme Networks (PPSK) Extreme Networks 通过 ExtremeCloud IQ 将其称为专用预共享密钥 (PPSK)。它支持在接入点本地存储密钥(这对于远程站点非常有用),同时也支持通过 ExtremeCloud IQ 的云 RADIUS 服务进行基于 RADIUS 的查找。Extreme 支持 MAC 绑定,以将 PPSK 与特定设备进行绑定。

Fortinet (MPSK) Fortinet 将其称为多预共享密钥 (MPSK),通过 FortiAP 和 FortiGate 无线控制器进行管理。Fortinet 在其 MPSK 配置文件中明确支持 WPA3-SAE 和 WPA3-SAE 过渡安全模式。您可以创建带有 WPA3-SAE 密钥的 MPSK 配置文件,将其分配给 VAP,并启用动态 VLAN 分配。

Ubiquiti UniFi (Private PSK) Ubiquiti UniFi 称之为专用预共享密钥(Private Pre-Shared Keys)。该实现仅在本地进行;密钥存储在 UniFi Network 控制器中。您可以为每个密钥分配不同的 VLAN。然而,UniFi Private PSK 仅适用于 2.4 GHz 和 5 GHz 的 WPA2 网络。不支持 WPA3 和 6 GHz。

实施指南

在部署单设备 PSK 时,请遵循以下步骤以确保架构的安全性和可扩展性。

  1. 审核您的设备现状:确定哪些设备支持 WPA3,哪些依赖 WPA2。在可预见的未来,传统物联网(IoT)设备可能仍需要 WPA2。
  2. 选择正确的 SSID 策略:对于混合环境,部署混合 SSID 设计。为传统 IoT 和访客设备保留一个启用单设备 PSK 的 WPA2-Personal SSID。为受管理的员工设备部署一个 WPA3-Enterprise SSID。
  3. 谨慎实施过渡模式:如果您在主要访客 SSID 上使用 WPA3 过渡模式,请确保您的接入点和 RADIUS 服务器配置正确,以处理混合认证流程。
  4. 整合身份管理:不要手动管理密钥。将您的密钥配置与设备管理工作流或身份提供商(如 Microsoft Entra ID 或 Okta)进行整合。
  5. 配置动态 VLAN:将每个单设备 PSK 映射到特定的 VLAN,以实施网络隔离。这对于将 IoT 设备与访客流量隔离开来至关重要。

最佳实践

  • 强制执行生命周期管理:单设备 PSK 需要严格的生命周期管理。您必须建立一个在设备报废时撤销密钥的流程,以防止密钥泛滥。
  • 对受管终端使用 802.1X:对于企业笔记本电脑和员工设备,请迁移到带有 EAP-TLS 的 WPA3-Enterprise。它提供了更强的安全性,并与零信任模型原生兼容。
  • 测试 WPA3 升级:在未于试点站点进行测试之前,切勿在现有的单设备 PSK SSID 上启用 WPA3。验证固件版本和 RADIUS 服务器的兼容性。
  • 利用 Purple 进行身份识别:整合 Purple 来处理身份层。Purple 作为云端覆盖层,提供认证、数据捕获和合规同意管理,并通过 RADIUS 将相应的 VLAN 分配传回您的硬件。欲了解更多详情,请参阅 企业 WiFi 安全:2026年完整指南

故障排除与风险缓解

  • 客户端无法连接 WPA3:如果传统设备无法连接到 WPA3 过渡模式的 SSID,通常是由于无线驱动程序不兼容所致。请确保更新客户端驱动程序。如果问题仍然存在,请将传统设备移动到专用的仅限 WPA2 的 SSID。
  • RADIUS 超时:如果接入点在等待 RADIUS 服务器提供单设备密钥时超时,请检查网络路径并确保 RADIUS 服务器已进行扩容以处理认证负载。
  • VLAN 分配失败:如果设备已连接但获取了错误的 IP 地址,请验证 RADIUS Access-Accept 消息中的 VLAN 映射,并确保该 VLAN 存在于接入点和交换机端口上。

ROI 与业务影响

实施单设备 PSK 可通过减少支持工单和提高安全性来提供可衡量的业务价值。

  • 减轻服务台负载:自动化的密钥分发和撤销消除了手动重置密码的工作。
  • 提升安全态势:根据设备的唯一密钥将设备隔离到不同的 VLAN 中,可缩小受损设备的影响范围。
  • 增强可见性:单设备密钥提供了对网络利用率的细粒度可见性,使您能够识别带宽占用者并优化容量规划。

关键定义

Per-Device PSK

一种安全机制,在单个 SSID 上为每个设备或用户分配唯一的预共享密钥(Pre-Shared Key),从而允许单独撤销和动态策略分配。

适用于 IT 团队在无需部署完整 802.1X 认证的情况下,需要实现单设备可见性与控制的场景。

WPA3-SAE

对等实体同时认证(Simultaneous Authentication of Equals)。WPA3-Personal 中使用的安全密钥协商协议,用于取代 WPA2 的四次握手。

在升级到 WPA3 或部署 6 GHz 网络时非常重要,因为它从根本上改变了密码的认证方式。

Transition Mode

一种混合模式配置,其中 SSID 宣告同时支持 WPA2-PSK 和 WPA3-SAE,允许老旧客户端和现代客户端连接到同一个网络名称。

将现有网络迁移到 WPA3 且不遗留老旧设备的标准方法。

MAC Binding

将特定的 Per-Device PSK 与特定设备的硬件 MAC 地址相关联的过程,防止该密钥在其他设备上使用。

用于防止凭据共享,并确保对物联网设备进行严格的访问控制。

Dynamic VLAN Assignment

根据设备的认证凭据(例如其 Per-Device PSK)将设备分配到特定虚拟局域网(VLAN)的能力,而不是根据其连接的 SSID。

对网络分段至关重要,允许 IT 在同一个接入点上将访客流量与企业流量隔离开来。

iPSK

身份预共享密钥(Identity Pre-Shared Key)。Cisco Meraki 对 Per-Device PSK 的实现方式。

在管理 Cisco Meraki 无线网络时会遇到。

DPSK

动态预共享密钥(Dynamic Pre-Shared Key)。Ruckus 对 Per-Device PSK 的实现方式,其中 DPSK3 是兼容 WPA3 的版本。

在管理 Ruckus 无线网络时会遇到。

MPSK

多预共享密钥(Multiple Pre-Shared Key)。HPE Aruba 和 Fortinet 对其 Per-Device PSK 实现所使用的术语。

在管理 HPE Aruba 或 Fortinet 无线网络时会遇到。

应用实例

一家拥有 200 间客房的酒店需要提供安全的访客 WiFi,并隔离每间客房内的智能电视。他们目前对所有访客和设备使用单一的 WPA2-Personal 密码。

使用 RADIUS 后端部署每设备 PSK。集成 Purple 以捕获访客数据,并在注册时向每位访客发放唯一的 PSK。针对智能电视,为每台电视生成唯一的 PSK,并将其映射到专用的 IoT VLAN。配置访客 PSK 以映射到启用了客户端隔离的独立访客 VLAN。

考官评语: 该方法通过将 IoT 设备与访客流量隔离来确保网络安全。使用 Purple 可以自动进行访客密钥分发,从而减少服务台工单,而专用的 IoT VLAN 则确保访客无法访问智能电视。

某大学校园正在升级到 Wi-Fi 6E,并且必须在 6 GHz 频段上支持 WPA3,但他们有数千个仅支持 WPA2 的传统 IoT 设备。

实施混合 SSID 设计。为学生和教职工的笔记本电脑及智能手机创建一个 WPA3-Enterprise SSID,使用 802.1X 进行身份验证。在 2.4 GHz 和 5 GHz 频段上创建一个带有每设备 PSK 的独立 WPA2-Personal SSID,专门用于传统 IoT 设备。

考官评语: 该设计既满足了 6 GHz 频段的 WPA3 要求,又保持了与传统设备的兼容性。它避免了 WPA3 过渡模式的复杂性,并为受管终端提供了清晰的 802.1X 迁移路径。

练习题

Q1. 您正在部署 Wi-Fi 6E 接入点,并且需要支持 6 GHz 客户端。您现有的 5 GHz 网络对物联网设备使用 iPSK。您能否将 iPSK 配置扩展到 6 GHz 频段?

提示:考虑 6 GHz 频段的强制性安全协议。

查看标准答案

不能。6 GHz 频段强制要求使用 WPA3,而 WPA3-SAE 原生不支持 Per-Device PSK (iPSK)。您必须将物联网设备保留在 WPA2 2.4/5 GHz SSID 上,或者在支持的情况下将它们迁移到 802.1X

Q2. 某零售连锁店使用 Aruba MPSK 为收银终端分配唯一密钥。他们希望将其主 SSID 升级到 WPA3 以获得更好的安全性。推荐的方法是什么?

提示:Aruba MPSK 需要 WPA2 四次握手。

查看标准答案

在 SSID 上启用 WPA3 过渡模式(WPA2/WPA3 混合模式)。收银终端将继续使用 WPA2 和 MPSK 进行连接,而较新的设备可以使用共享密码通过 WPA3-SAE 进行连接。

Q3. 您管理着一个 Ruckus 网络,并希望为 WPA3 客户端部署 Per-Device PSK。需要进行哪些具体配置?

提示:考虑 Ruckus 提供的专有扩展及其后端要求。

查看标准答案

您必须部署 Ruckus DPSK3。这需要运行固件 7.0 或更高版本的 Wi-Fi 6 或更新的接入点,将 SSID 配置为 WPA2/WPA3 混合模式,并使用 Ruckus Cloudpath 作为 RADIUS 服务器。