按厂商划分的每设备 PSK:iPSK、DPSK、MPSK 和 PPSK 对比(及 WPA3 支持)
全面对比 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Extreme、Fortinet 和 Ubiquiti UniFi 的每设备 PSK 实现方案。了解 WPA3-SAE 如何影响每设备密钥策略,以及何时部署过渡模式或转向 802.1X。
收听本指南
查看播客转录

执行摘要
单设备预共享密钥(PSK)是企业网络必不可少的过渡技术,适用于需要单设备可见性但又不想引入完整 802.1X 认证复杂性的场景。虽然各厂商的命名不尽相同——Cisco Meraki 称为 iPSK、HPE Aruba 称为 MPSK、Ruckus 称为 DPSK、Juniper Mist 称为 PPSK——但其根本目标是完全一致的:在单个 SSID 上为每个设备分配一个唯一的密码。
然而,向 WPA3 的迁移引入了重大的架构限制。WPA3 用对等同时认证(SAE)取代了传统的 WPA2 四次握手。SAE 要求接入点和客户端在交换开始前都必须已知密码,这破坏了大多数单设备 PSK 实现所使用的标准基于 RADIUS 的查询机制。本指南详细介绍了各主流厂商如何处理单设备 PSK、他们如何存储和查询密钥,以及他们如何应对 WPA3-SAE 挑战——从 WPA3 过渡模式到诸如 Ruckus DPSK3 之类的专有扩展。
技术深度解析
单设备 PSK 的架构
传统的 WPA2-Personal 在整个 SSID 中使用单个共享密码。每个设备都使用相同的密码,这意味着如果不为所有人更改密码,就无法撤销单个设备的访问权限。此外,您也无法实现单设备可见性或策略执行。
单设备 PSK 通过为每个设备或用户颁发唯一的凭据来解决这个问题。您可以撤销单个密钥而不影响其他密钥。您可以为每个密钥分配不同的 VLAN、带宽策略或访问日程。
其技术机制依赖于 WPA2 四次握手。当客户端关联时,接入点会在 Access-Request 消息中将客户端的 MAC 地址发送到 RADIUS 服务器(或本地数据库)。RADIUS 服务器返回一个 Access-Accept 消息,其中包含该设备的特定密钥。然后,接入点使用该特定密钥完成四次握手,以派生成对主密钥(PMK)。

WPA3-SAE 挑战
WPA3-Personal 用 SAE 取代了四次握手。SAE 是一种基于 Diffie-Hellman 的协议,在关联完成之前,双方都承诺使用从密码派生的共享密码元素。
关键的区别在于,在 SAE 交换开始之前,双方必须都已经知道密码。在协议执行过程中,RADIUS 服务器无法为每个设备注入不同的密钥。接入点和客户端已经在基于单个共享值执行加密交换。这是由 IEEE 802.11 标准定义的协议限制,而非厂商限制。
各厂商实现方案对比
各大主流企业级厂商均支持单设备 PSK,但其具体实现方式以及对 WPA3 的支持程度各有不同。

Cisco Meraki (iPSK) Cisco Meraki 将其称为身份预共享密钥 (iPSK)。它支持两种模式。在不使用 RADIUS 的情况下,您最多可以直接在 Meraki 控制面板中配置五个唯一的 PSK。配合 RADIUS(通常为 Cisco ISE)使用时,密钥规模可扩展至 100,000 个。RADIUS 服务器执行查找并返回单设备密钥。对于 WPA3,Meraki 依赖于 WPA3 过渡模式(WPA2/WPA3 混合模式),其中 WPA2 客户端使用四次握手并接收单设备密钥,而 WPA3 客户端则使用带有单个共享密码的 SAE。
HPE Aruba (MPSK) HPE Aruba 将其称为多预共享密钥 (MPSK)。Aruba 支持 MPSK Local(密钥存储在控制器上)以及配合 ClearPass(充当 RADIUS 和策略引擎)使用的 MPSK。ClearPass 可以保存数万个密钥并分配动态 VLAN。与 Meraki 类似,其 WPA3 支持目前也是通过过渡模式来处理的。
Ruckus (DPSK 和 DPSK3) Ruckus 将其称为动态预共享密钥 (DPSK)。这是最成熟的实现方案之一,自早期的 SmartZone 时代起就已提供。在 RADIUS 模式下,它与 Cloudpath 集成。Ruckus 因其 WPA3 扩展技术 DPSK3 而备受瞩目。DPSK3 运行在 WPA2/WPA3 混合模式下,并且需要 Cloudpath 作为 RADIUS 后端。它允许支持 WPA3 的设备使用 SAE,同时系统通过 Cloudpath 集成来管理单设备密钥绑定。
Juniper Mist (PPSK / Multi-PSK) Juniper Mist 将其称为专用预共享密钥 (PPSK) 或 Multi-PSK。Mist 将密钥存储在云端数据库中,每个站点限制为 5,000 个密钥。密钥可以按用户、按设备或按组进行分配。Mist 与其 Access Assurance 服务集成,从而增加了基于 RADIUS 的 PSK 查找功能。Juniper 通过 Access Assurance 支持 WPA3 RADIUS PSK,允许单个 WPA3-Personal SSID 服务于多个密码。
Extreme Networks (PPSK) Extreme Networks 通过 ExtremeCloud IQ 将其称为专用预共享密钥 (PPSK)。它支持在接入点本地存储密钥(这对于远程站点非常有用),同时也支持通过 ExtremeCloud IQ 的云 RADIUS 服务进行基于 RADIUS 的查找。Extreme 支持 MAC 绑定,以将 PPSK 与特定设备进行绑定。
Fortinet (MPSK) Fortinet 将其称为多预共享密钥 (MPSK),通过 FortiAP 和 FortiGate 无线控制器进行管理。Fortinet 在其 MPSK 配置文件中明确支持 WPA3-SAE 和 WPA3-SAE 过渡安全模式。您可以创建带有 WPA3-SAE 密钥的 MPSK 配置文件,将其分配给 VAP,并启用动态 VLAN 分配。
Ubiquiti UniFi (Private PSK) Ubiquiti UniFi 称之为专用预共享密钥(Private Pre-Shared Keys)。该实现仅在本地进行;密钥存储在 UniFi Network 控制器中。您可以为每个密钥分配不同的 VLAN。然而,UniFi Private PSK 仅适用于 2.4 GHz 和 5 GHz 的 WPA2 网络。不支持 WPA3 和 6 GHz。
实施指南
在部署单设备 PSK 时,请遵循以下步骤以确保架构的安全性和可扩展性。
- 审核您的设备现状:确定哪些设备支持 WPA3,哪些依赖 WPA2。在可预见的未来,传统物联网(IoT)设备可能仍需要 WPA2。
- 选择正确的 SSID 策略:对于混合环境,部署混合 SSID 设计。为传统 IoT 和访客设备保留一个启用单设备 PSK 的 WPA2-Personal SSID。为受管理的员工设备部署一个 WPA3-Enterprise SSID。
- 谨慎实施过渡模式:如果您在主要访客 SSID 上使用 WPA3 过渡模式,请确保您的接入点和 RADIUS 服务器配置正确,以处理混合认证流程。
- 整合身份管理:不要手动管理密钥。将您的密钥配置与设备管理工作流或身份提供商(如 Microsoft Entra ID 或 Okta)进行整合。
- 配置动态 VLAN:将每个单设备 PSK 映射到特定的 VLAN,以实施网络隔离。这对于将 IoT 设备与访客流量隔离开来至关重要。
最佳实践
- 强制执行生命周期管理:单设备 PSK 需要严格的生命周期管理。您必须建立一个在设备报废时撤销密钥的流程,以防止密钥泛滥。
- 对受管终端使用 802.1X:对于企业笔记本电脑和员工设备,请迁移到带有 EAP-TLS 的 WPA3-Enterprise。它提供了更强的安全性,并与零信任模型原生兼容。
- 测试 WPA3 升级:在未于试点站点进行测试之前,切勿在现有的单设备 PSK SSID 上启用 WPA3。验证固件版本和 RADIUS 服务器的兼容性。
- 利用 Purple 进行身份识别:整合 Purple 来处理身份层。Purple 作为云端覆盖层,提供认证、数据捕获和合规同意管理,并通过 RADIUS 将相应的 VLAN 分配传回您的硬件。欲了解更多详情,请参阅 企业 WiFi 安全:2026年完整指南 。
故障排除与风险缓解
- 客户端无法连接 WPA3:如果传统设备无法连接到 WPA3 过渡模式的 SSID,通常是由于无线驱动程序不兼容所致。请确保更新客户端驱动程序。如果问题仍然存在,请将传统设备移动到专用的仅限 WPA2 的 SSID。
- RADIUS 超时:如果接入点在等待 RADIUS 服务器提供单设备密钥时超时,请检查网络路径并确保 RADIUS 服务器已进行扩容以处理认证负载。
- VLAN 分配失败:如果设备已连接但获取了错误的 IP 地址,请验证 RADIUS Access-Accept 消息中的 VLAN 映射,并确保该 VLAN 存在于接入点和交换机端口上。
ROI 与业务影响
实施单设备 PSK 可通过减少支持工单和提高安全性来提供可衡量的业务价值。
- 减轻服务台负载:自动化的密钥分发和撤销消除了手动重置密码的工作。
- 提升安全态势:根据设备的唯一密钥将设备隔离到不同的 VLAN 中,可缩小受损设备的影响范围。
- 增强可见性:单设备密钥提供了对网络利用率的细粒度可见性,使您能够识别带宽占用者并优化容量规划。
关键定义
Per-Device PSK
一种安全机制,在单个 SSID 上为每个设备或用户分配唯一的预共享密钥(Pre-Shared Key),从而允许单独撤销和动态策略分配。
适用于 IT 团队在无需部署完整 802.1X 认证的情况下,需要实现单设备可见性与控制的场景。
WPA3-SAE
对等实体同时认证(Simultaneous Authentication of Equals)。WPA3-Personal 中使用的安全密钥协商协议,用于取代 WPA2 的四次握手。
在升级到 WPA3 或部署 6 GHz 网络时非常重要,因为它从根本上改变了密码的认证方式。
Transition Mode
一种混合模式配置,其中 SSID 宣告同时支持 WPA2-PSK 和 WPA3-SAE,允许老旧客户端和现代客户端连接到同一个网络名称。
将现有网络迁移到 WPA3 且不遗留老旧设备的标准方法。
MAC Binding
将特定的 Per-Device PSK 与特定设备的硬件 MAC 地址相关联的过程,防止该密钥在其他设备上使用。
用于防止凭据共享,并确保对物联网设备进行严格的访问控制。
Dynamic VLAN Assignment
根据设备的认证凭据(例如其 Per-Device PSK)将设备分配到特定虚拟局域网(VLAN)的能力,而不是根据其连接的 SSID。
对网络分段至关重要,允许 IT 在同一个接入点上将访客流量与企业流量隔离开来。
iPSK
身份预共享密钥(Identity Pre-Shared Key)。Cisco Meraki 对 Per-Device PSK 的实现方式。
在管理 Cisco Meraki 无线网络时会遇到。
DPSK
动态预共享密钥(Dynamic Pre-Shared Key)。Ruckus 对 Per-Device PSK 的实现方式,其中 DPSK3 是兼容 WPA3 的版本。
在管理 Ruckus 无线网络时会遇到。
MPSK
多预共享密钥(Multiple Pre-Shared Key)。HPE Aruba 和 Fortinet 对其 Per-Device PSK 实现所使用的术语。
在管理 HPE Aruba 或 Fortinet 无线网络时会遇到。
应用实例
一家拥有 200 间客房的酒店需要提供安全的访客 WiFi,并隔离每间客房内的智能电视。他们目前对所有访客和设备使用单一的 WPA2-Personal 密码。
使用 RADIUS 后端部署每设备 PSK。集成 Purple 以捕获访客数据,并在注册时向每位访客发放唯一的 PSK。针对智能电视,为每台电视生成唯一的 PSK,并将其映射到专用的 IoT VLAN。配置访客 PSK 以映射到启用了客户端隔离的独立访客 VLAN。
某大学校园正在升级到 Wi-Fi 6E,并且必须在 6 GHz 频段上支持 WPA3,但他们有数千个仅支持 WPA2 的传统 IoT 设备。
实施混合 SSID 设计。为学生和教职工的笔记本电脑及智能手机创建一个 WPA3-Enterprise SSID,使用 802.1X 进行身份验证。在 2.4 GHz 和 5 GHz 频段上创建一个带有每设备 PSK 的独立 WPA2-Personal SSID,专门用于传统 IoT 设备。
练习题
Q1. 您正在部署 Wi-Fi 6E 接入点,并且需要支持 6 GHz 客户端。您现有的 5 GHz 网络对物联网设备使用 iPSK。您能否将 iPSK 配置扩展到 6 GHz 频段?
提示:考虑 6 GHz 频段的强制性安全协议。
Q2. 某零售连锁店使用 Aruba MPSK 为收银终端分配唯一密钥。他们希望将其主 SSID 升级到 WPA3 以获得更好的安全性。推荐的方法是什么?
提示:Aruba MPSK 需要 WPA2 四次握手。
查看标准答案
在 SSID 上启用 WPA3 过渡模式(WPA2/WPA3 混合模式)。收银终端将继续使用 WPA2 和 MPSK 进行连接,而较新的设备可以使用共享密码通过 WPA3-SAE 进行连接。
Q3. 您管理着一个 Ruckus 网络,并希望为 WPA3 客户端部署 Per-Device PSK。需要进行哪些具体配置?
提示:考虑 Ruckus 提供的专有扩展及其后端要求。
查看标准答案
您必须部署 Ruckus DPSK3。这需要运行固件 7.0 或更高版本的 Wi-Fi 6 或更新的接入点,将 SSID 配置为 WPA2/WPA3 混合模式,并使用 Ruckus Cloudpath 作为 RADIUS 服务器。
继续阅读本系列
Captive Portal 认证方式对比
本权威技术参考指南评估了五种核心 Captive Portal 认证方式在架构、运营和合规性方面的权衡。它为网络架构师、IT 总监和营销经理提供了平衡访客接入摩擦与企业场所数据收集需求所需的定量数据和决策框架。
什么是MAC地址认证?何时使用它以及何时避免使用它
本权威技术参考指南涵盖了企业WiFi环境中的MAC地址认证——基于RADIUS的MAC认证如何在第2层工作,其固有的安全漏洞(包括MAC欺骗和操作系统级MAC随机化的影响),以及它仍然是管理IoT和无头设备的有效工具的精确运营上下文。它为酒店业、零售业、医疗保健和公共部门场所的IT经理和网络架构师提供了可操作的部署指导,包含真实世界的工作示例、决策框架,以及与Purple的Guest WiFi和分析平台的集成上下文。
如何在 iOS 和 macOS 上使用 802.1X 设置企业 WiFi
本权威指南为高级 IT 领导提供在 iOS 和 macOS 设备上部署 802.1X 企业 WiFi 的可行步骤。它涵盖了基于证书的认证(EAP-TLS)、MDM 配置描述文件以及架构集成,以保护企业网络,同时支持 BYOD 计划。