跳至主要内容

PPSK usm: 比较功能和部署模式

本技术指南详细介绍了多租户 WiFi 环境下 PPSK 和统一安全模型 (USM) 的部署架构及商业影响。它为 IT 经理和物业运营商提供了与 802.1X 和共享 PSK 的清晰对比,并包含实际实施案例和与厂商无关的建议。

📖 5 分钟阅读📝 1,102 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
欢迎收听 Purple WiFi 智能播客。我是您的主持人。今天,我们将探讨一个在与房地产开发商、房东和 BTR 运营商规划新住宅 WiFi 部署时,几乎每次对话都会提到的话题。 这个话题就是 PPSK 和 USM - 私有预共享密钥以及背后的统一安全模型(Unified Security Model)。如果您目前在整栋大楼中运行单个共享的 WiFi 密码,或者正在努力决定是否真的需要 802.1X 企业认证的完整复杂性,本期内容将为您提供一个清晰、实用的答案。 我们将深入探讨 PPSK 究竟是什么、USM 如何改变运营模式、两者相互之间以及与 802.1X 相比有何异同,以及如何在部署时避免大多数团队会遇到的陷阱。最后,我们还会进行快速问答环节。让我们正式开始吧。 首先,让我们从 PPSK 和 USM 解决的问题开始,因为理解问题就等于解决了一半。 在标准的 WPA2-Personal 部署中 - 也就是大多数人所认为的普通 WiFi 网络 - 连接到该 SSID 的每个设备都使用相同的预共享密钥。一个密码,所有人共享。在拥有 200 个单元的建设出租(BTR)项目中,这意味着每个居民、每个员工、大楼里的每个 IoT 设备以及每一个去过现场的承包商,都在使用相同的凭据进行身份验证。 这带来的安全隐患是显而易见的。如果一位居民向外泄露了该密码,您就失去了对网络边界的控制。而如果您需要撤销访问权限 - 例如,有居民搬走 - 您就必须更改所有人的密码。这意味着每个其他居民都必须重新连接他们拥有的每一个设备。这不叫网络管理,这是一种隐患。 在另一个极端,是 802.1X - 基于端口的网络访问控制的 IEEE 标准。802.1X 非常出色。它为您提供单用户身份验证、基于证书的身份识别、细粒度的策略执行。但它需要 RADIUS 服务器基础设施,需要每个设备上的客户端配置,而对于居民会携带个人电脑、手机、智能电视、游戏机和智能音箱等设备(其中许多设备对 802.1X 客户端的支持有限或根本不支持)的住宅环境,其入网体验确实非常痛苦。您无法要求居民在连接 WiFi 之前在个人设备上安装证书。 PPSK 正好介于这两种方法之间。以下是它在技术上的工作原理。 使用 PPSK,您仍运行 WPA2-Personal SSID - 从而在设备看来,它正在使用预共享密钥连接到标准的 WiFi 网络。无需证书、无需 RADIUS 请求方、无需复杂的引导流程。住户只需输入密码即可联网。但在幕后,无线控制器或云管理平台维护着一个唯一预共享密钥的数据库 - 每个住户、每个单元或每个设备组一个密钥,您可以根据需要进行架构。当设备连接并提供其密钥时,控制器将该密钥与身份记录进行匹配,并应用相应的网络策略 - 包括 VLAN 分配、带宽限制、访问控制列表。 这里的关键在于凭据的唯一性是在控制器级别实现的,而不是在设备级别。设备不需要知道自己拥有唯一的密钥。它只需正常连接。但您的网络能准确知道该设备属于谁,并能相应地执行策略。 现在,术语可能会令人混淆,因为不同的厂商对同一个概念使用了不同的名称。 Cisco 称之为 iPSK - Identity PSK。 HPE Aruba 称之为 MPSK - Multi-PSK。 Ruckus 称之为 DPSK - Dynamic PSK。 Juniper Mist 则使用 ePSK。其底层原理是完全相同的。虽然具体实现细节略有不同,特别是在 RADIUS 属性的架构方式上,但架构是一样的。 现在让我们来谈谈 USM - 统一安全模型。这就是运营图景发生重大变化的地方。 USM 是位于 PPSK 凭据存储之上的管理层。它是处理密钥生成、分发、生命周期管理、策略分配和注销的系统 - 理想情况下是通过与您的物业管理系统或身份提供商进行 API 集成来实现。 没有 USM,PPSK 就只是电子表格中一堆唯一的密码。有了 USM,它就会变成一个自动化的、可审计的、策略驱动的访问控制系统。运营开销方面的差异是巨大的。 在实施良好的 USM 部署中,当新住户签署租约时,物业管理系统会触发对 USM 平台的 API 调用。该平台将生成唯一的 PPSK,将其分配给该住户的 VLAN,设置带宽策略,并通过电子邮件或二维码将凭证发送给住户 - 所有这些都无需 IT 团队进行任何手动干预。当他们搬走时,相同的集成会触发注销。他们的密钥就会失效,而其他住户不会受到任何影响。 将此与在电子表格中管理 200 个唯一的密码、并在住户离开时手动注销它们进行对比,您就会开始明白为什么在任何有意义的规模下,USM 都是必不可少的。 让我来谈谈 VLAN 引导,因为这就是 PPSK 和 USM 在多租户环境中真正发挥价值的地方。 在 BTR 开发项目中,您通常至少需要四个网络网段:用于个人设备的住户 VLAN、用于建筑管理和行政的员工 VLAN、用于建筑管理系统、CCTV 和智能锁的 IoT VLAN,以及用于短期访客的访客 VLAN。如果使用单一的共享 PSK,如果不部署多个 SSID,您就无法区分这些群体,而这会造成射频拥堵和管理开销。借助 PPSK 和 USM,单个 SSID 可以根据连接设备所出示的密钥,动态地将其引导至正确的 VLAN 中。干净、可扩展且操作简便。 从合规性角度来看 - 这对 GDPR 以及任何通过网络处理个人数据的运营商来说尤为重要 - 结合了 USM 的 PPSK 能够提供共享 PSK 根本无法提供的审计追踪。您可以将网络活动归因于特定的凭据,从而归因于特定的租户记录。这不仅是良好实践;在某些监管背景下,这更是一项要求。 现在,我给您举两个真实世界的场景,让这一点更加具体。 第一种场景:一个拥有 300 个单元的 BTR 开发项目。运营商此前在整栋大楼内一直使用单一的共享 WiFi 密码。每隔六个月,当有大量住户搬走时,他们就会更换密码 - 并在接下来的两周内处理来自无法重新连接设备的住户的支持电话。智能家居设备是一个特别棘手的问题:Chromecast、Amazon Echo 和智能照明每次都需要手动重新配置。 在部署了与他们的物业管理系统相集成的 PPSK 和 USM 之后,搬出变成了一个零干扰事件。搬走住户的密钥在租约结束时会自动被撤销。新住户通过物业管理系统发送的欢迎邮件接收其独特的密钥。智能家居设备保持连接状态,因为它们都位于同一个住户 VLAN 上,彼此可以发现,但对其他住户是不可见的。该运营商报告称,在部署后的第一个季度,与 WiFi 相关的支持工单减少了 90%。 第二种场景:一个拥有 500 个床位的专用学生公寓楼。那里的挑战是学生群体的流转 - 每年八月,500 名学生搬走,500 名新学生搬入,通常是在同一周内。如果使用共享 PSK,那一周简直就是噩梦。通过将 PPSK 和 USM 集成到学生管理系统中,整个学生群体在抵达前的欢迎包中就收到了各自独特的密钥。在入住当天,他们立即连接成功。网络团队报告称,在大楼历史上首次实现了入住周期间的零投诉升级。 好,下面我们来谈谈部署。有几件事从一开始就必须做好。 首先,密钥生成与分发。您的 PPSK 密钥需要足够长且随机 - 最少 20 个字符,理想情况下为 32 个。使用密码学上安全的随机数生成器以编程方式生成它们。不要让居民自行选择密钥。分发机制同样重要。通过电子邮件发送安全链接、在迎新卡上提供二维码、或者通过 API 与您的租赁管理系统集成,都是可行的方法。 其次,控制器支持。并非所有的无线控制器对 PPSK 的实现都完全相同。Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 都有相关的实现方案,但其规模限制、API 能力和 VLAN 引导粒度各有不同。在决定选用某个平台之前,请先确认每个 SSID 支持的最大唯一密钥数量。一些较旧的平台将此限制在几百个,这对于大型开发项目来说远远不够。 第三(这也是最常见的陷阱)- MAC 地址随机化。现代操作系统,包括 iOS 14 及更高版本、Android 10 及更高版本、Windows 11,默认都会使用 MAC 地址随机化。如果您的 PPSK 实现依赖于 MAC 地址查找,那么呈现随机 MAC 地址的设备将无法被找到并会被拒绝。从第一天起就针对这一点做好规划。 第四,每个密钥的设备限制。设置一个合理的限制(通常是每个密钥 4 到 6 台设备),并在控制器端强制执行。如果没有这个限制,单个 PPSK 可能会在几十台设备上扩散,从而削弱您准确归属流量的能力。 最需要避免的陷阱:在没有文档化密钥生命周期流程的情况下部署 PPSK。从未被撤销的密钥会随着时间的推移不断累积,从而带来安全隐患。在上线之前建立好撤销工作流,而不是在上线之后。 我们来进行一些快速问答。 PPSK 与 iPSK、MPSK 以及 DPSK 是一样的吗?从功能上来说,是的。只是不同厂商的品牌名称不同,核心概念是一样的。 PPSK 支持 WPA3 吗?部分支持。大多数现代控制器在 WPA2 和 WPA3 过渡模式下支持 PPSK。纯 WPA3 支持因厂商而异 - 请检查您的硬件兼容性矩阵。 PPSK 可以在没有云控制器的情况下工作吗?一些本地控制器支持它,但云端管理可以显著简化生命周期运营以及与 USM 的集成。 PPSK 适用于 GDPR 合规吗?结合了 USM 的 PPSK 能够提供支持 GDPR 合规的单用户审计追踪。它应该作为更广泛的数据治理框架的一部分,而不是被视为独立的合规解决方案。 每个 SSID 支持的最大唯一密钥数量是多少?这取决于控制器。企业级平台通常支持数千个。实际限制通常取决于您身份存储库的查询性能。 总结一下。对于任何需要针对每个居民进行责任追踪、而又不想引入复杂的 802.1X 基础设施的多租户住宅 WiFi 部署而言,结合 USM 的 PPSK 都是最合适的架构。它能为每位居民提供专属的凭证、动态 VLAN 引导、细粒度的生命周期管理以及符合合规要求的审计跟踪 - 而这一切所带来的设备入网体验,就像输入 WiFi 密码一样简单。 如果您正在规划新的 BTR(长租公寓)或学生宿舍部署,或者希望升级现有的共享 PSK 网络,切实可行的后续步骤包括:审计您当前的无线控制器平台是否支持 PPSK,定义您的 VLAN 细分模型,绘制从预配到撤销的关键生命周期工作流,并从第一天起就针对 MAC 地址随机化进行规划。 Purple 的平台提供了介于您的身份提供商和无线基础设施之间的 USM 编排层,用以自动执行完整的 PPSK 密钥生命周期 - 从入住时的预配到搬出时的撤销,并在此基础上提供完整的分析和报告,已在全球 80,000 个活跃场所中运行。 如需了解更多关于多租户 WiFi 架构的信息,请参阅节目简介中的链接。感谢收听,我们下期再见。

header_image.png

概述

在多住宅单元 (MDU)、建房出租 (BTR) 物业和学生公寓中管理无线接入,面临着独特的架构挑战。您必须在居民期望的消费级入网体验,与合规所需的企业级安全性、问责制和网络隔离之间取得平衡。标准的 WPA2-Personal(单一共享密码)无法提供用户问责制或动态网络隔离。企业级 802.1X (RADIUS) 提供了出色的安全性,但在住宅环境中让游戏机、智能电视和物联网硬件等常见无屏设备入网时,会带来极大的摩擦。

通过统一安全模型 (USM) 管理的私有预共享密钥 (PPSK) 弥补了这一差距。它既提供了 WPA2-Personal 的无缝入网体验,又具备了 802.1X 架构专属的单用户问责制。本指南将 PPSK/USM 与其他部署模型进行了对比,详细介绍了其底层架构,并为希望部署多租户 WiFi 的物业运营商提供了可操作的实施策略。

Your browser does not support the audio element.

技术深度剖析

共享 PSK 和 802.1X 的局限性

在标准的 WPA2-Personal 部署中,连接到 SSID 的每个设备都使用相同的预共享密钥。在拥有 200 个单元的 BTR 项目中,这意味着居民、员工和物联网设备都使用相同的凭据进行身份验证。如果有一位居民将密码泄露出去,您就会失去对网络边界的控制。要撤销其访问权限,需要为所有人更改密码,从而迫使所有其他居民重新连接其设备。

相反,802.1X 依赖于基于端口的网络准入控制,使用用户凭据或证书进行身份验证。虽然安全性极高,但它需要 RADIUS 服务器基础设施,并要在每个设备上进行客户端配置。对于居民携带对 802.1X 支持有限的个人设备的住宅环境来说,这种入网体验是行不通的。

PPSK 架构

PPSK 在 WPA2-Personal 框架内运行,使其符合 IEEE 802.11 标准。从设备角度来看,它使用预共享密钥连接到标准的 WiFi 网络,不需要证书或 RADIUS 客户端。

在幕后,无线控制器维护着一个由唯一预共享密钥组成的数据库。当设备连接时,控制器会将所提供的密钥与身份记录进行匹配,并应用相应的网络策略。凭证的唯一性存在于控制器层,而非设备层。

各厂商对这一概念的使用术语有所不同:Cisco Meraki 称其为 Identity PSK (iPSK),HPE Aruba 使用 Multi-PSK (MPSK),而 Ruckus 则使用 Dynamic PSK (DPSK)。但其底层架构都是相同的。

统一安全模型 (USM)

USM 是位于 PPSK 凭证存储之上的管理层。它负责处理密钥的生成、分发、生命周期管理、策略分配和撤销。没有 USM,PPSK 只是密码的集合。有了 USM,它就变成了一个自动化的、可审计的、策略驱动的访问控制系统。

在 USM 部署中,当居民签署租房协议时,物业管理系统 (PMS) 会触发指向 USM 平台的 API 调用。该平台将生成一个唯一的 PPSK,将其分配给该居民的 VLAN,设置带宽策略并分发凭证。当租约结束时,集成会自动触发凭证撤销。

architecture_overview.png

动态 VLAN 转向

结合了 USM 的 PPSK 能够通过单个 SSID 实现动态 VLAN 转向。在 BTR 住宅开发中,您通常需要独立的网络细分:居民 VLAN、员工 VLAN、IoT VLAN 和访客 VLAN。单个 SSID 会根据所提供的密钥,将每个连接的设备动态转向至正确的 VLAN 中。与部署多个 SSID 相比,这减少了射频拥堵和管理开销。

实施指南

密钥生成与分发

PPSK 密钥必须是加密安全的随机字符串,最小长度为 20 个字符(最好是 32 个)。请勿让居民选择自己的密钥。通过与您的 PMS 集成来自动化分发,通过欢迎礼包中的安全电子邮件链接或二维码交付密钥。

控制器支持与规模

验证您的无线控制器上每个 SSID 支持的最大唯一密钥数量。来自 Cisco Meraki、HPE Aruba、Ruckus 和 Juniper Mist 的企业级平台支持数千个密钥,但较旧的平台对于大型 MDU 部署可能会有不够用的限制。

管理 MAC 地址随机化

现代操作系统(iOS 14+、Android 10+、Windows 11)默认使用 MAC 地址随机化。如果您的 PPSK 实施依赖于 RADIUS 身份存储中的 MAC 地址查找,则呈现随机 MAC 的设备将无法通过身份验证。请配置您的 SSID 以要求客户端使用其永久 MAC 地址,或者实施预注册工作流程。

实施设备限制

配置每个密钥的设备限制(通常为四到六台设备)并在控制器端强制执行。如果不执行此策略,单个 PPSK 可能会在数十台设备上泛滥,从而损害网络归属和审计的完整性。

最佳实践

自动化密钥生命周期

在没有记录和自动化的密钥生命周期流程的情况下部署 PPSK 会带来安全隐患。未撤销的密钥会随着时间的推移而累积。在上线前构建好撤销工作流,将 USM 平台与您的 PMS 直接集成。

弹性 RADIUS 设计

您的 PPSK 部署依赖于您的 RADIUS 基础设施。如果 RADIUS 服务器不可用,新设备将无法进行身份验证。通过主、备 RADIUS 服务器进行冗余设计,并在您的无线控制器上配置适当的故障转移。

WPA3 过渡

为新部署指定兼容 WPA3 的接入点。WPA3-SAE 增加了前向保密性并能抵御离线字典攻击。大多数现代控制器都支持 WPA2/WPA3 过渡模式下的 PPSK,从而使您的网络基础设施面向未来。

comparison_chart.png

故障排除与风险缓解

身份验证失败

PPSK 部署中身份验证失败最常见的原因是 MAC 地址随机化。确保您的入网说明文档明确指导住户针对大楼网络禁用私有 WiFi 地址。

密钥滥用泛滥

如果不强制执行设备限制,住户可能会与非住户共享其 PPSK。监控每个密钥的并发设备数量,并对超过定义阈值的密钥实施自动警报。

智能家居设备发现

住户经常报告 Chromecast 或智能音箱无法连接的问题。当投屏设备和智能音箱被分配到不同的 VLAN 时,就会发生这种情况。确保使用特定住户 PPSK 的所有设备都被引导至同一个隔离的住户 VLAN。

ROI 与业务影响

将托管 WiFi 作为一项便利设施并配合 PPSK/USM 进行部署,能为 BTR 和 PBSA 运营商带来可衡量的商业回报。

  • 溢价房租:运营商可凭借即开即用、高性能的 WiFi 获得每套房每月 15 到 30 英镑的房租溢价。
  • 缩短空置期:即时连接可将空置期缩短 5 到 10 天。
  • 运营效率:与共享 PSK 网络相比,通过 USM 自动执行入网和撤销可将 WiFi 相关的支持工单减少多达 90%。
  • 合规性:PPSK 提供了 GDPR 合规所需的单用户审计追踪,将网络活动归属到特定的租约记录中。

Purple 的多租户 WiFi 解决方案可安全隔离流量并支持住户的智能设备,提供自动化完整 PPSK 密钥生命周期的 USM 编排层。

关键定义

PPSK (Private Pre-Shared Key)

一种身份验证方法,在单个 SSID 上为每个用户或设备提供唯一的预共享密钥,从而在无需 802.1X 复杂性的情况下实现个人问责制和动态策略分配。

用于多租户环境,以取代不安全的共享密码,同时避免基于证书的身份验证带来的接入障碍。

USM (Unified Security Model)

自动化生成、分发、生命周期管理和撤销 PPSK 凭证的管理和编排层。

对于在 BTR 和学生公寓中扩展 PPSK 部署至关重要,可直接与物业管理系统集成。

动态 VLAN 引导

根据连接设备出示的唯一 PPSK,自动将该设备分配给特定虚拟局域网 (VLAN) 的过程。

允许运营商广播单个 SSID,同时安全地隔离居民流量、员工流量和建筑 IoT 系统。

802.1X

一种基于端口的网络访问控制 IEEE 标准,可提供对企业网络的身份验证访问,通常需要 RADIUS 服务器和客户端。

由于难以引导游戏主机和智能电视等无屏幕设备,该标准高度安全但通常不适用于住宅 WiFi。

MAC Address Randomisation

现代操作系统中的一种隐私功能,可为设备加入的每个 WiFi 网络生成一个临时的随机 MAC 地址。

可能会导致依赖 MAC 地址查询的 PPSK 部署中出现身份验证失败,需要运营商指示居民使用永久地址。

iPSK / MPSK / DPSK

Private Pre-Shared Keys 供应商专有的术语。iPSK (Cisco Meraki),MPSK (HPE Aruba),以及 DPSK (Ruckus)。

评估硬件供应商的 IT 团队必须明白,这些术语指的是相同的基础架构概念。

Headless Device

一种连接到网络的设备,缺乏用于进行复杂配置的传统屏幕或用户界面,例如智能音箱、物联网传感器或游戏主机。

这些设备在进行 802.1X 身份验证时很困难,但使用 PPSK 可以无缝连接。

WPA3-SAE

Simultaneous Authentication of Equals,WPA3 中使用的安全密钥建立协议,可提供前向保密并防止离线字典攻击。

应为新的 PPSK 部署指定的现代安全标准,以确保基础设施的长期可行性。

应用实例

曼彻斯特一个拥有 300 套住宅的 BTR(面向租赁建造)开发项目目前在整栋大楼中运行单个共享 WiFi 密码。每六个月,当大量居民迁出时,运营商就会轮换密码。这导致在两周内出现大量来自无法重新连接设备的居民的支持电话,尤其是像 Chromecast 和 Amazon Echo 这样的智能家居硬件。运营商应该如何解决这个问题?

运营商必须从共享 PSK 迁移到由 USM 平台管理的 PPSK 架构。

  1. 通过 API 将 USM 平台与大楼的物业管理系统 (PMS) 集成。
  2. 配置无线控制器以在单个大楼范围的 SSID 上支持 PPSK。
  3. 定义动态 VLAN 引导规则,将每个居民的 PPSK 分配给隔离的居民 VLAN。
  4. 在下一个租期循环期间,PMS 将自动触发 USM 为新居民生成并分发唯一的 PPSK。
  5. 当居民迁出时,PMS 集成会自动撤销其特定的 PPSK,从而对其他居民造成零干扰。
考官评语: 这种方法消除了对大楼范围密码轮换的需求。通过使用唯一的 PPSK 将居民的所有设备放置在隔离的 VLAN 上,智能家居设备彼此之间保持可发现,但对其他居民不可见,从而解决了 Chromecast 问题。自动化的生命周期管理降低了支持开销。

一个拥有 500 个床位的专用学生公寓大楼在 8 月份的学生更替期间经历了严重的网络拥堵和支持升级,当时有 500 名学生搬出,另有 500 名新学生在同一周内搬入。目前的 802.1X 部署导致游戏机等无头设备的接入遇到障碍。推荐的架构是什么?

运营商应部署带有 USM 的 PPSK,并集成到学生管理系统中。

  1. 在到达之前为整个迁入的学生群体生成唯一的 PPSK。
  2. 将这些密钥作为数字到达前欢迎包的一部分进行分发。
  3. 配置无线控制器以实施严格的设备限制(例如,每个密钥限制 5 台设备),以防止凭证共享。
  4. 设置 USM 平台在合同结束日期自动撤销迁出的学生群体的密钥。
考官评语: 该解决方案提供了 802.1X 的安全性和问责制,而没有接入障碍。学生可以在入住当天使用标准 WiFi 密码流程立即连接笔记本电脑、手机和无头游戏机。自动化的配置和撤销高效地处理了大规模的人员更替。

练习题

Q1. 您正在为一个拥有 150 个单元的新 BTR 项目部署 WiFi。硬件供应商建议广播三个独立的 SSID:'BTR-Resident'、'BTR-Staff' 和 'BTR-IoT'。该建议在架构上有什么缺陷,PPSK 又是如何解决它的?

提示:考虑多个 SSID 对射频性能和管理开销的影响。

查看标准答案

广播多个 SSID 会增加管理开销,并造成不必要的射频拥塞(信标开销),从而降低整体网络性能。推荐的方法是广播单个 SSID,并使用带有动态 VLAN 引导的 PPSK。无线控制器将根据身份验证期间出示的唯一密钥,自动将居民设备分配给居民 VLAN,将员工设备分配给员工 VLAN,将大楼系统分配给物联网 VLAN。

Q2. 一位居民报告称,他们可以使用分配的 PPSK 将智能手机连接到网络,但他们的新智能电视却无法通过身份验证。IT 团队确认该 PPSK 有效且处于激活状态。此问题最可能的原因是什么?

提示:思考限制与单个凭据相关联的硬件地址数量的安全策略。

查看标准答案

最可能的原因是该居民已达到无线控制器上为其特定 PPSK 配置的并发设备限制。如果限制设置为四台设备,而居民已经连接了手机、笔记本电脑、平板电脑和智能音箱,则控制器将拒绝该智能电视。运营商必须增加设备限制策略,或者指示居民断开旧设备的连接。

Q3. 在合规性审核期间,物业运营商被要求证明在特定日期源自特定 IP 地址的网络活动可以归因于单个居民。为什么共享 PSK 网络无法通过此审核,而 PPSK/USM 如何满足该要求?

提示:重点关注身份验证凭据与身份记录之间的关系。

查看标准答案

共享 PSK 网络无法通过审核,因为所有用户都使用相同的凭据进行身份验证,没有机制来区分是哪个居民产生了流量。PPSK/USM 满足了该要求,因为系统会向每位居民发放一个独特的、加密安全的密钥,该密钥与他们在 USM 平台中的身份记录相关联。无线控制器会记录用于获取 IP 租约的特定 PPSK,从而提供将网络活动与个人居民联系起来的确凿审计追踪。