跳至主要內容

各廠商單一裝置 PSK 比較:iPSK、DPSK、MPSK 與 PPSK 對比(及 WPA3 支援)

這是一份針對 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Extreme、Fortinet 與 Ubiquiti UniFi 的單一裝置 PSK 實作進行的全面比較。深入了解 WPA3-SAE 如何影響單一裝置金鑰策略,以及何時該部署過渡模式或改用 802.1X。

📖 6 分鐘閱讀📝 396 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
Per-Device PSK by Vendor: iPSK, DPSK, MPSK and PPSK Compared, and WPA3 Support. A Purple Technical Briefing. Introduction and Context. 歡迎閱讀 Purple 技術簡報系列。我將帶您深入了解目前企業 WiFi 中最實用、最重要且最常被誤解的主題之一:單一裝置預先共用金鑰。具體而言,我們將比較各大廠商如何實現此功能、他們的命名、背後的實際運作原理,以及至關重要的問題 - 當您嘗試升級到 WPA3 時會發生什麼事。 如果您是 IT 經理、網路架構師,或是在飯店、零售連鎖、體育場或公共部門園區管理 WiFi 的場域營運總監,這份簡報就是為您準備的。您可能已經接觸過這些繁雜的縮寫:iPSK、DPSK、MPSK、PPSK。它們指的都是同一個概念 - 在單一 SSID 上為每個裝置或使用者提供其專屬的密碼 - 但各家的實作方式有很大的不同,而當您在規劃下一次基礎設施更新時,這些差異至關重要。 讓我們從基本原理開始,然後逐一剖析各家廠商,最後探討目前每個人都在面臨的 WPA3 轉移問題。 Technical Deep-Dive. 那麼,什麼是單一裝置 PSK?它為什麼存在? 傳統的 WPA2-Personal 在整個 SSID 中使用單一的共用密碼。您訪客網路上的每個人都使用同一個密碼。這會帶來兩個問題。第一,您無法在不為所有人變更密碼的情況下,單獨撤銷某個裝置的存取權限。第二,您無法針對單一裝置進行可見性控管或原則強制執行。單一裝置 PSK 解決了這兩個問題。每個裝置或使用者都會獲得唯一的憑證。您可以撤銷其中一個,而不會影響其他裝置。您可以為每個金鑰指派不同的 VLAN、頻寬原則或存取時間排程。它是介於 WPA2-Personal 的簡易性與完整 802.1X 企業驗證的複雜性之間的折衷方案。 現在讓我們來看看各家廠商是如何實現這項技術的。 Cisco Meraki 將其稱為 iPSK - Identity Pre-Shared Key。Meraki 支援兩種模式。在沒有 RADIUS 的情況下,您最多可以直接在 Meraki 儀表板中設定五個唯一的 PSK,每個 PSK 對應到一個 VLAN。這非常容易設定,且不需要外部基礎設施。搭配使用 RADIUS (通常是 Cisco ISE) 時,您可以擴展到數千個金鑰。用戶端進行關聯,AP 將 MAC 位址和 PSK 提示傳送到 RADIUS 伺服器,伺服器傳回正確的單一裝置金鑰,然後使用該金鑰作為 Pairwise Master Key 來完成標準的 WPA2 四向交握。這裡的關鍵在於,是由 RADIUS 伺服器進行查閱,而不是 AP。AP 只是協助完成這個交換過程。HPE Aruba 稱其為 MPSK - 多重預先共用金鑰 (Multiple Pre-Shared Key)。Aruba Central 與 Aruba Instant 支援兩種模式的 MPSK:MPSK Local (金鑰儲存在控制器或 AP 叢集上) 以及搭配 ClearPass (Aruba 的 RADIUS 與策略引擎) 的 MPSK。ClearPass 可容納數萬個金鑰、分配動態 VLAN 並針對每個金鑰套用角色型策略。其驗證流程與 Meraki 的 RADIUS 模式基本相同 - 在四向交握之前,透過基於 MAC 的查閱傳回每台裝置的金鑰。 Ruckus (現為 CommScope 旗下品牌) 稱其為 DPSK - 動態預先共用金鑰 (Dynamic Pre-Shared Key)。這可說是市場上最成熟的實作方式。Ruckus DPSK 自早期的 SmartZone 時代起即已推出。在本地模式下,DPSK 服務在控制器上執行並持有金鑰資料庫。在 RADIUS 模式下,它與 Ruckus 自家的網路存取控制平台 Cloudpath 整合。Ruckus 的獨特之處在於 DPSK3 - 這是他們對 DPSK 的 WPA3 擴充,我們稍後會再提及。DPSK3 適用於執行韌體 7.0 或更新版本的 WiFi 6、6E 和 7 無線基地台,並在 WPA2 / WPA3 混合模式下運作。 Juniper Mist 稱其為 PPSK - 個人預先共用金鑰 (Private Pre-Shared Key) - 有時也稱為 Multi-PSK。Mist 將金鑰儲存在雲端,即 Mist 組織或站點金鑰資料庫中,每個站點限制為 5,000 個金鑰。金鑰可按使用者、按裝置或按群組進行分配。Mist 還與其 Access Assurance 服務 (雲端原生 NAC) 整合,增加了基於 RADIUS 的 PSK 查閱。關鍵在於,Juniper 已宣佈透過 Access Assurance 支援 WPA3 RADIUS PSK,允許單一 WPA3-Personal SSID 服務多個密碼。這是市場上較具前瞻性的實作之一。 Extreme Networks (已併購 Aerohive) 稱其為 PPSK - 個人預先共用金鑰 (Private Pre-Shared Key),透過 ExtremeCloud IQ 管理。Extreme 的實作支援在 AP 本地儲存金鑰,這對於連線能力有限的分支機構或遠端站點非常有用。它還支援透過 ExtremeCloud IQ 的雲端 RADIUS 服務進行基於 RADIUS 的查閱。此外還提供 MAC 綁定功能,可將 PPSK 綁定到特定裝置的 MAC 位址,以提高安全性。 Fortinet 稱其為 MPSK - 多重預先共用金鑰 (Multiple Pre-Shared Key),透過 FortiAP 和 FortiGate 無線控制器進行管理。Fortinet 實作的矚目之處在於,自 FortiAP 韌體 8.0 起,其 MPSK 設定檔中明確支援 WPA3-SAE 和 WPA3-SAE Transition 安全模式。您可以建立包含 WPA3-SAE 金鑰的 MPSK 設定檔,將其分配給 VAP,並啟用每個金鑰的動態 VLAN 分配。這是目前最乾淨俐落的 WPA3 MPSK 實作之一。 Ubiquiti UniFi 稱其為 Private Pre-Shared Keys 或 Private PSK。UniFi 的實作僅限於本地 - 金鑰儲存在 UniFi Network 控制器中,而非外部 RADIUS 伺服器中。您可以為每個金鑰分配不同的 VLAN,並設定每個金鑰的使用端限制。這其中有重大的限制:截至 2026 年年中,UniFi Private PSK 僅適用於 2.4 GHz 和 5 GHz 上的 WPA2 網路。不支援 WPA3 和 6 GHz。對於較小規模的部署,這沒問題,但在您大規模投入 UniFi 設備之前,這是一個值得了解的限制。 現在,關於 WPA3 的問題。這是技術上有趣的地方。 WPA2-Personal 使用四向交握(four-way handshake)。使用端與 AP 從共用的 Pairwise Master Key 衍生出 Pairwise Transient Key,而該金鑰本身又是從密碼衍生而來。由於 PMK 的衍生是在 RADIUS 查詢之後進行,因此 AP 可以在該點替換為單一裝置金鑰。標準並不在乎 - 它只看是否存在有效的 PMK。 WPA3-Personal 將四向交握替換為 SAE - Simultaneous Authentication of Equals。SAE 是一種基於 Diffie-Hellman 的協定。在關聯完成之前,雙方都會確認一個由密碼衍生出的共用密碼元素。關鍵差異在於:在 SAE 交換開始之前,雙方都必須已知該密碼。在該協定中,RADIUS 伺服器無法在任何時間點為每個裝置注入不同的金鑰。AP 和使用端已經在使用單一共用值進行加密編排。 這就是為什麼 WPA3 目前在其標準形式中,每個 SSID 僅允許一個金鑰。這不是韌體限制。這是協定限制。 解決方案分為以下三類: 第一,WPA3 過渡模式 - 也稱為 WPA2 / WPA3 混合模式。SSID 同時宣告 WPA2-PSK 和 WPA3-SAE。WPA2 使用端使用四向交握,並可透過 RADIUS 接收單一裝置金鑰。WPA3 使用端則使用具有單一共用密碼的 SAE。這是目前部署最廣泛的方法,並受到 Cisco Meraki、HPE Aruba、Ruckus 等支援。 第二,專利擴充功能。Ruckus DPSK3 是最明顯 class 的例子。透過以 Cloudpath 作為 RADIUS 後端運行於 WPA2 / WPA3 混合模式,DPSK3 允許具備 WPA3 功能的裝置使用 SAE,同時系統透過 Cloudpath 整合管理單一裝置的金鑰綁定。Juniper 的 Access Assurance WPA3 RADIUS PSK 也採用類似的方法。Fortinet 的 MPSK 搭配 WPA3-SAE 過渡模式,可讓您在同一個 MPSK 設定檔中混合使用 WPA2-Personal 和 WPA3-SAE 金鑰。 第三,轉移到 802.1X。對於受管終端 - 企業筆記型電腦、員工裝置,以及任何您可以推送憑證的裝置 - 搭配 EAP-TLS 的 WPA3-Enterprise 是最乾淨俐落的解答。它完全相容於 WPA3 和 6 GHz,提供單一裝置的身分識別,並與 Microsoft Entra ID、Okta 及 Google Workspace 整合。折衷之處在於部署的複雜性以及對憑證基礎架構的需求。 實作建議與常見陷阱。 那麼,您實際上應該怎麼做? 如果您正在運營擁有客用設備、IoT 感測器和員工設備混合環境的飯店物業,2026 年最務實的答案是採用混合 SSID 設計。為傳統的 IoT 和客用設備保留一個使用每設備 PSK 的 WPA2-Personal SSID。為您控制的員工設備運作一個 WPA3-Enterprise SSID。在您的主要客用 SSID 上使用過渡模式,以支援 WPA2 和 WPA3 用戶端,而不會使您的 SSID 數量變得碎片化。 如果您使用 Ruckus 且運作 Wi-Fi 6 或更新的硬體,採用 Cloudpath 的 WPA2/WPA3 混合模式 DPSK3 值得評估。它為您提供了當今最接近原生 WPA3 每設備 PSK 的解決方案。 如果您使用 Fortinet,具有 WPA3-SAE 過渡的 MPSK 設定檔配置起來非常簡單,並為您提供了清晰的遷移路徑。 如果您使用 UniFi,請向您的利害關係人明確說明 Private PSK 僅限 WPA2。對於部署具有 6 GHz 射頻的 Wi-Fi 6E 或 Wi-Fi 7 的場地,您需要針對該頻段採用不同的驗證策略。 我們看到的最大陷阱是團隊假設在現有的每設備 PSK SSID 上啟用 WPA3 就能直接運作。這行不通。請先在試點站點進行測試。檢查您的 AP 韌體版本 - 例如,Ruckus 上的 DPSK3 需要 7.0 或更高版本的韌體。並檢查您的 RADIUS 伺服器相容性 - 混合模式下的 Ruckus DPSK3 專門需要 Cloudpath,而不是通用的 RADIUS 伺服器。 第二個陷阱是金鑰擴張。每設備 PSK 對於責任歸屬非常有用,但前提是您必須擁有在設備報廢時撤銷金鑰的流程。如果沒有生命週期管理,您最終會擁有數千個孤立的金鑰且沒有稽核追蹤。從第一天起就將您的金鑰發放與設備管理工作流程整合。 快速問答。 我可以在 6 GHz SSID 上使用每設備 PSK 嗎?不行。6 GHz 強制要求僅限 WPA3,且 WPA3 原生不支援每設備 PSK。對於需要每設備 PSK 的設備,請使用 802.1X 或獨立的 2.4/5 GHz SSID。 每設備 PSK 是否符合 PCI-DSS 要求?如果每個金鑰都對應到隔離的 VLAN,則 WPA2 上的每設備 PSK 可以滿足 PCI-DSS 4.0 網路分段要求。但 PCI-DSS 強烈建議在持卡人數據環境中使用 802.1X。請與您的 QSA 確認。 每個 SSID 的最大金鑰數量是多少?這有很大的差異。搭配 ISE 的 Cisco Meraki 支援非常大型的部署。Ruckus DPSK 支援數萬個金鑰。Juniper Mist 的上限是每個站點 5,000 個。UniFi 實際上受限於控制器記憶體。請務必針對您特定的韌體版本查閱廠商文件。Purple 在這當中扮演什麼角色?Purple 作為雲端重疊層,架設在您現有的硬體之上。我們與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 整合。針對 Guest WiFi 與員工 WiFi 部署,Purple 負責處理身份層(包括驗證、資料收集、同意管理),並透過 RADIUS 或 API 將適當的 VLAN 或策略分配傳回您的硬體。您可保留現有的每台裝置 PSK 基礎架構;Purple 則在上方增添身份與分析層。 摘要與後續步驟。 讓我們進行總結。 每台裝置 PSK(無論您稱之為 iPSK、DPSK、MPSK 還是 PPSK)是所有主要企業級 WiFi 廠商皆提供、技術成熟且支援完善的功能。其各家實作差異在於金鑰儲存位置、擴充方式以及如何與 RADIUS 整合。 WPA3 的 SAE 協定對每台裝置 PSK 造成了實質的技術限制。該標準本身並不原生支援此功能。目前的實際解決方案是使用過渡模式、如 DPSK3 的專利延伸功能,或是針對支援的裝置改用 802.1X。 各廠商摘要:Cisco Meraki iPSK 在 RADIUS 模式下與 ISE 配合良好;WPA3 支援是透過過渡模式。HPE Aruba MPSK 搭配 ClearPass 具有高度可擴充性;WPA3 MPSK 目前正在積極開發中。Ruckus DPSK3 是目前最成熟的 WPA3 每台裝置 PSK 解決方案。Juniper Mist Access Assurance 增加了 WPA3 RADIUS PSK。Fortinet MPSK 在其 MPSK 設定檔中明確支援 WPA3-SAE。Extreme PPSK 在本地和 RADIUS 模式下表現穩定。UniFi Private PSK 僅限 WPA2 且僅限本地。 您的後續步驟:審查您目前的每台裝置 PSK 部署,識別哪些裝置支援 WPA3,並設計一個能同時滿足兩者的混合 SSID 策略。如果您正在規劃硬體汰換更新,請優先考慮經確認支援 DPSK3 或 WPA3 MPSK 的 Wi-Fi 6 或 Wi-Fi 7 AP。 如果您想了解 Purple 如何與您的特定硬體廠商整合,以在每台裝置 PSK 部署之上增添身份管理與分析層,請造訪 purple.ai 或聯絡您的客戶代表團隊。 本次簡報到此結束。感謝您的聆聽。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

單一裝置預先共用金鑰(PSK)是企業網路不可或缺的過渡技術,適合需要單一裝置可見度卻又不想承受完整 802.1X 驗證複雜度的網路。雖然各家廠商使用的名稱不同 - 例如 Cisco Meraki iPSK、HPE Aruba MPSK、Ruckus DPSK、Juniper Mist PPSK - 但其根本目標是相同的:在單一 SSID 上為每個裝置分配一個唯一的密碼。

然而,向 WPA3 的轉移帶來了重大的架構限制。WPA3 以對等同時驗證(SAE)取代了傳統的 WPA2 四向交握。SAE 要求在交換開始之前,存取點和用戶端都必須知道該密碼,這破壞了大多數單一裝置 PSK 實作所使用的標準 RADIUS 查閱機制。本指南詳細介紹了各主要廠商如何處理單一裝置 PSK、他們如何儲存和查閱金鑰,以及他們如何應對 WPA3-SAE 挑戰 - 從 WPA3 過渡模式到 Ruckus DPSK3 等專有擴充功能。

技術深度剖析

單一裝置 PSK 的架構

傳統的 WPA2-Personal 在整個 SSID 中使用單一的共用密碼。每個裝置都使用相同的密碼,這意味著您無法在不為所有人更改密碼的情況下,撤銷單一裝置的存取權限。此外,您無法獲得單一裝置的可見度或實施原則控制。

單一裝置 PSK 透過向每個裝置或使用者發行唯一的憑證來解決此問題。您可以撤銷單一金鑰而不影響其他金鑰。您可以為每個金鑰分配不同的 VLAN、頻寬原則或存取排程。

其技術機制依賴於 WPA2 四向交握。當用戶端建立關聯時,存取點會在 Access-Request 訊息中將用戶端的 MAC 位址傳送到 RADIUS 伺服器(或本機資料庫)。RADIUS 伺服器會傳回包含該裝置特定金鑰的 Access-Accept 訊息。然後,存取點使用該特定金鑰完成四向交握,以衍生出成對主金鑰(PMK)。

wpa2_vs_wpa3_psk_diagram.png

WPA3-SAE 的挑戰

WPA3-Personal 以 SAE 取代了四向交握。SAE 是一種基於 Diffie-Hellman 的通訊協定,雙方在關聯完成之前,會致力於使用從密碼衍生的共用密碼元素。

關鍵的差異在於,在 SAE 交換開始之前,雙方都必須已知密碼。在該通訊協定中,RADIUS 伺服器沒有任何時機可以為每個裝置植入不同的金鑰。存取點和用戶端已經在執行基於單一共用值的密碼編譯交換。這是由 IEEE 802.11 標準定義的通訊協定限制,而非廠商的限制。

各廠商實作比較

每家主要的企業級廠商都支援單一裝置 PSK,但其實作方式和 WPA3 準備就緒程度各不相同。

vendor_comparison_chart.png

Cisco Meraki (iPSK) Cisco Meraki 稱其為 Identity Pre-Shared Key (iPSK)。它支援兩種模式。在不使用 RADIUS 的情況下,您最多可以直接在 Meraki 儀表板中設定五個唯一的 PSK。搭配 RADIUS(通常為 Cisco ISE)時,您可以擴充至 100,000 個金鑰。RADIUS 伺服器會執行查閱並傳回單一裝置金鑰。對於 WPA3,Meraki 仰賴 WPA3 過渡模式(WPA2/WPA3 混合模式),其中 WPA2 用戶端使用四向交握並接收單一裝置金鑰,而 WPA3 用戶端則使用含有單一共享密碼的 SAE。

HPE Aruba (MPSK) HPE Aruba 稱其為 Multiple Pre-Shared Key (MPSK)。Aruba 支援將金鑰儲存在控制器上的 MPSK Local,以及搭配 ClearPass(作為 RADIUS 和原則引擎)的 MPSK。ClearPass 可以儲存數萬個金鑰並分配動態 VLAN。與 Meraki 類似,WPA3 支援目前是透過過渡模式來處理。

Ruckus (DPSK 與 DPSK3) Ruckus 稱其為 Dynamic Pre-Shared Key (DPSK)。這是最成熟的實作之一,自早期 SmartZone 時代起就已提供。在 RADIUS 模式下,它與 Cloudpath 整合。Ruckus 以其 WPA3 延伸功能 DPSK3 而聞名。DPSK3 運作於 WPA2/WPA3 混合模式,並且需要 Cloudpath 作為 RADIUS 後端。它允許支援 WPA3 的裝置使用 SAE,同時系統透過 Cloudpath 整合來管理單一裝置的金鑰綁定。

Juniper Mist (PPSK / Multi-PSK) Juniper Mist 稱其為 Private Pre-Shared Key (PPSK) 或 Multi-PSK。Mist 將金鑰儲存在雲端資料庫中,每個站點限制為 5,000 個金鑰。金鑰可以按使用者、按裝置或按群組進行分配。Mist 與其 Access Assurance 服務整合,該服務新增了基於 RADIUS 的 PSK 查閱功能。Juniper 透過 Access Assurance 支援 WPA3 RADIUS PSK,允許單一 WPA3-Personal SSID 服務多個密碼。

Extreme Networks (PPSK) Extreme Networks 透過 ExtremeCloud IQ 稱其為 Private Pre-Shared Key (PPSK)。它支援在無線基地台本機上儲存金鑰(這對於遠端站點非常有用),以及透過 ExtremeCloud IQ 的雲端 RADIUS 服務進行基於 RADIUS 的查閱。Extreme 支援 MAC 綁定,以將 PPSK 綁定到特定裝置。

Fortinet (MPSK) Fortinet 稱其為 Multiple Pre-Shared Key (MPSK),透過 FortiAP 和 FortiGate 無線控制器進行管理。Fortinet 在其 MPSK 設定檔中明確支援 WPA3-SAE 和 WPA3-SAE 過渡安全性模式。您可以建立包含 WPA3-SAE 金鑰的 MPSK 設定檔,將其分配給 VAP,並啟用動態 VLAN 分配。

Ubiquiti UniFi (Private PSK) Ubiquiti UniFi 稱其為 Private Pre-Shared Keys。此實作僅限於本地;金鑰存儲在 UniFi Network 控制器中。您可以為每個金鑰分配不同的 VLAN。然而,UniFi Private PSK 僅適用於 2.4 GHz 和 5 GHz 頻段上的 WPA2 網路。不支援 WPA3 和 6 GHz。

實作指南

在部署單一裝置 PSK 時,請遵循以下步驟以確保架構安全且具備擴充性。

  1. 稽核您的裝置現況:識別哪些裝置支援 WPA3 以及哪些裝置依賴 WPA2。傳統的 IoT 裝置在可預見的未來可能仍需要 WPA2。
  2. 選擇正確的 SSID 策略:針對混合環境,部署混合的 SSID 設計。為傳統 IoT 和訪客裝置保留使用單一裝置 PSK 的 WPA2-Personal SSID。為託管的員工裝置部署 WPA3-Enterprise SSID。
  3. 謹慎實作過渡模式:如果您在主要的訪客 SSID 上使用 WPA3 過渡模式,請確保您的無線基地台和 RADIUS 伺服器已正確設定,以處理混合的驗證流程。
  4. 整合身分識別管理:請勿手動管理金鑰。將您的金鑰佈署與您的裝置管理工作流程,或與 Microsoft Entra ID 或 Okta 等身分識別提供者進行整合。
  5. 設定動態 VLAN:將每個單一裝置 PSK 對應到特定的 VLAN,以強制執行網路分段。這對於將 IoT 裝置與訪客流量進行隔離至關重要。

最佳實踐

  • 強制執行生命週期管理:單一裝置 PSK 需要嚴格的生命週期管理。您必須在裝置報廢時提供撤銷金鑰的流程,以防止金鑰過度蔓延。
  • 針對託管端點使用 802.1X:對於企業筆記型電腦和員工裝置,請改用帶有 EAP-TLS 的 WPA3-Enterprise。它提供了更強的安全性,並與零信任模型原生相容。
  • 測試 WPA3 升級:切勿在未於試點場所測試的情況下,在現有的單一裝置 PSK SSID 上啟用 WPA3。驗證韌體版本和 RADIUS 伺服器相容性。
  • 利用 Purple 進行身分識別:整合 Purple 以處理身分識別層。Purple 作為雲端覆蓋層,提供驗證、數據收集和同意管理,並透過 RADIUS 將適當的 VLAN 分配傳回給您的硬體。欲了解更多詳細資訊,請參閱 Enterprise WiFi Security: A Complete Guide for 2026

疑難排解與風險緩釋

  • 用戶端無法在 WPA3 上連線:如果傳統裝置無法連線到 WPA3 過渡模式 SSID,通常是由於不相容的無線驅動程式所致。請確保更新用戶端驅動程式。如果問題仍未解決,請將傳統裝置移動到專用的 WPA2 專用 SSID。
  • RADIUS 逾時:如果無線基地台在等待來自 RADIUS 伺服器的單一裝置金鑰時逾時,請檢查網路路徑並確保 RADIUS 伺服器已進行擴充以處理驗證負載。
  • VLAN 分配失敗:如果裝置已連線但收到錯誤的 IP 位址,請驗證 RADIUS Access-Accept 訊息中的 VLAN 對應,並確保該 VLAN 存在於存取點和交換器連接埠上。

投資報酬率與商業效益

實作每裝置 PSK 可透過減少支援工單和提高安全性,帶來可衡量的商業價值。

  • 減輕服務台負載:自動化金鑰佈署與撤銷可免除手動重設密碼的麻煩。
  • 提升安全態勢:根據裝置的專屬金鑰將其隔離到不同的 VLAN,可減少裝置遭受入侵時的波及範圍。
  • 增強可視性:每裝置金鑰提供對網路利用率的精細可視性,讓您能夠識別佔用頻寬的裝置並最佳化容量規劃。

關鍵定義

單一裝置 PSK

一種安全機制,可在單一 SSID 上為每個裝置或使用者分配唯一的預共用金鑰,從而實現個別撤銷和動態原則分配。

當 IT 團隊需要單一裝置的可視性與控制,但又不想部署完整的 802.1X 驗證時使用。

WPA3-SAE

對等同體驗證。WPA3-Personal 中使用的安全金鑰建立協定,取代了 WPA2 的四向交握。

在升級至 WPA3 或部署 6 GHz 網路時非常重要,因為它從根本上改變了密碼驗證的方式。

過渡模式

一種混合模式配置,其中 SSID 會同時宣告支援 WPA2-PSK 與 WPA3-SAE,允許舊型和現代用戶端連接到相同的網路名稱。

將現有網路遷移至 WPA3 且不遺留舊型裝置的標準方法。

MAC 綁定

將特定的單一裝置 PSK 與特定裝置的硬體 MAC 位址關聯的過程,可防止該金鑰在其他裝置上使用。

用於防止憑證共用,並確保對 IoT 裝置進行嚴格的存取控制。

動態 VLAN 分配

根據裝置的驗證憑證(例如其單一裝置 PSK),將裝置分配到特定虛擬區域網路(VLAN)的能力,而非根據其連接的 SSID。

對於網路分割至關重要,可讓 IT 人員在同一個存取點上將客用流量與企業流量隔離。

iPSK

身分預共用金鑰。Cisco Meraki 的單一裝置 PSK 實作。

管理 Cisco Meraki 無線網路時會遇到。

DPSK

動態預共用金鑰。Ruckus 的單一裝置 PSK 實作,其中 DPSK3 為相容 WPA3 的版本。

管理 Ruckus 無線網路時會遇到。

MPSK

多重預共用金鑰。HPE Aruba 與 Fortinet 對其單一裝置 PSK 實作採用的術語。

管理 HPE Aruba 或 Fortinet 無線網路時會遇到。

範例

一家擁有 200 間客房的飯店需要提供安全的客用 WiFi,並隔離每間客房內之智慧電視。他們目前針對所有房客和裝置均使用單一的 WPA2-Personal 密碼。

使用 RADIUS 後端部署單一裝置 PSK。整合 Purple 以收集房客資料,並在註冊時向每位房客發行唯一的 PSK。針對智慧電視,則為每台電視產生一個唯一的 PSK,並將其對應至專用的 IoT VLAN。配置房客 PSK 以對應至已啟用用戶端隔離的獨立客用 VLAN。

考官評語: 此方法透過將 IoT 裝置與客用流量隔離來確保網路安全。使用 Purple 可自動化房客金鑰配發,減少技術支援工單,而專用的 IoT VLAN 則可確保房客無法存取智慧電視。

某大學校園正升級至 Wi-Fi 6E,且必須在 6 GHz 頻段上支援 WPA3,但他們有數千台僅支援 WPA2 的舊型 IoT 裝置。

實作混合 SSID 設計。為學生與教職員的筆記型電腦和智慧型手機建立一個 WPA3-Enterprise SSID,並使用 802.1X 進行驗證。另建一個獨立的 WPA2-Personal SSID,並在 2.4 GHz 和 5 GHz 頻段上使用單一裝置 PSK,專門給舊型 IoT 裝置使用。

考官評語: 此設計既能滿足 6 GHz 頻段對 WPA3 的要求,又保留了對舊型裝置的相容性。它避免了 WPA3 過渡模式的複雜性,並為託管終端裝置提供了清晰的 802.1X 升級路徑。

練習題

Q1. 您正在部署 Wi-Fi 6E 存取點,並需要支援 6 GHz 用戶端。您現有的 5 GHz 網路對 IoT 裝置使用 iPSK。您可以將 iPSK 配置擴充到 6 GHz 頻段嗎?

提示:請考慮 6 GHz 頻段強制要求的安全性協定。

查看標準答案

否。6 GHz 頻段強制要求使用 WPA3,且 WPA3-SAE 原生不支援每台裝置獨立 PSK (iPSK)。您必須將 IoT 裝置保留在 WPA2 2.4/5 GHz SSID 上,或者在支援的情況下將其遷移至 802.1X

Q2. 某零售連鎖店使用 Aruba MPSK 為銷售點 (POS) 終端機分配唯一金鑰。他們希望將其主要 SSID 升級為 WPA3 以提高安全性。推薦的做法是什麼?

提示:Aruba MPSK 需要 WPA2 四向交握。

查看標準答案

在 SSID 上啟用 WPA3 轉換模式 (WPA2/WPA3 混合模式)。銷售點終端機將繼續使用 WPA2 和 MPSK 進行連線,而較新的裝置則可以使用 WPA3-SAE 與共用密碼進行連線。

Q3. 您管理一個 Ruckus 網路,並希望為 WPA3 用戶端佈署每台裝置獨立 PSK。需要進行哪些特定的設定?

提示:請考慮 Ruckus 提供的專有擴充功能及其後端需求。

查看標準答案

您必須佈署 Ruckus DPSK3。這需要運行韌體 7.0 或更新版本的 Wi-Fi 6 或更全新型號的無線基地台,將 SSID 設定為 WPA2/WPA3 混合模式,並使用 Ruckus Cloudpath 作為 RADIUS 伺服器。