各大廠商的 Per-Device PSK 比較:iPSK、DPSK、MPSK 與 PPSK(以及 WPA3 支援)
針對 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Extreme、Fortinet 和 Ubiquiti UniFi 的 per-device PSK 實作進行全面比較。了解 WPA3-SAE 如何影響 per-device 金鑰策略,以及何時該部署過渡模式或轉移至 802.1X。
收聽此指南
查看播客逐字稿

執行摘要
單一裝置預共用金鑰 (Per-device PSK) 是企業網路不可或缺的過渡技術,適用於需要單一裝置可見性,但又不想承受完整 802.1X 驗證複雜性的網路環境。雖然各家廠商的命名有所不同(例如 Cisco Meraki iPSK、HPE Aruba MPSK、Ruckus DPSK、Juniper Mist PPSK),但其根本目標完全一致:在單一 SSID 上為每個裝置分配唯一的密碼。
然而,向 WPA3 的過渡引入了重大的架構限制。WPA3 以等同對等實體同時驗證 (SAE) 取代了傳統的 WPA2 四向交握。SAE 要求在交換開始之前,存取點 (AP) 和用戶端都必須已知密碼,這打破了大多數單一裝置 PSK 實作所使用的標準 RADIUS 查詢機制。本指南詳細介紹了各家主流廠商如何處理單一裝置 PSK、如何儲存和查詢金鑰,以及如何應對 WPA3-SAE 的挑戰(從 WPA3 過渡模式到 Ruckus DPSK3 等專有擴充功能)。
技術深度剖析
單一裝置 PSK 的架構
傳統的 WPA2-Personal 在整個 SSID 中使用單一共享密碼。每個裝置都使用相同的密碼,這意味著您無法在不變更所有人密碼的情況下,撤銷單一裝置的存取權限。此外,您也無法獲得單一裝置的可見性或進行原則強制執行。
單一裝置 PSK 透過向每個裝置或使用者發放唯一的憑證來解決此問題。您可以撤銷單一金鑰而不影響其他金鑰。您可以為每個金鑰分配不同的 VLAN、頻寬原則或存取排程。
其技術機制依賴於 WPA2 四向交握。當用戶端進行關聯時,存取點會在 Access-Request 訊息中將用戶端的 MAC 位址傳送到 RADIUS 伺服器(或本機資料庫)。RADIUS 伺服器會傳回一個 Access-Accept 訊息,其中包含該裝置的特定金鑰。接著,存取點使用該特定金鑰完成四向交握,以衍生出成對主金鑰 (PMK)。

WPA3-SAE 的挑戰
WPA3-Personal 以 SAE 取代了四向交握。SAE 是一種基於 Diffie-Hellman 的協定,雙方在關聯完成之前,必須先確認由密碼衍生出的共享密碼元素。
關鍵的差異在於,在 SAE 交換開始之前,雙方都必須已知密碼。在該協定中,RADIUS 伺服器無法在任何時間點為每個裝置注入不同的金鑰。存取點和用戶端已經在根據單一共享值執行密碼編譯交換。這是由 IEEE 802.11 標準定義的協定限制,而非廠商的限制。
各廠商實作比較
各大企業級廠商皆支援單一裝置專用 PSK,但其實作方式與 WPA3 整備度各有不同。

Cisco Meraki (iPSK) Cisco Meraki 稱其為 Identity Pre-Shared Key (iPSK)。它支援兩種模式。在不使用 RADIUS 的情況下,您最多可以直接在 Meraki 儀表板中設定五個唯一的 PSK。若搭配 RADIUS(通常為 Cisco ISE),則可擴充至 100,000 個金鑰。RADIUS 伺服器會執行查閱並傳回單一裝置專用金鑰。針對 WPA3,Meraki 依賴 WPA3 轉換模式(WPA2/WPA3 混合模式),其中 WPA2 用戶端使用四向交握並接收單一裝置專用金鑰,而 WPA3 用戶端則使用單一共享密碼的 SAE。
HPE Aruba (MPSK) HPE Aruba 稱其為 Multiple Pre-Shared Key (MPSK)。Aruba 支援 MPSK Local(金鑰儲存在控制器上)以及搭配 ClearPass(作為 RADIUS 和原則引擎)的 MPSK。ClearPass 可容納數萬個金鑰並指派動態 VLAN。與 Meraki 相同,目前 WPA3 支援是透過轉換模式來處理。
Ruckus (DPSK 與 DPSK3) Ruckus 稱其為 Dynamic Pre-Shared Key (DPSK)。這是最成熟的實作之一,自早期的 SmartZone 時代起即已提供。在 RADIUS 模式下,它與 Cloudpath 整合。Ruckus 以其 WPA3 擴充功能 DPSK3 著稱。DPSK3 運作於 WPA2/WPA3 混合模式,且需要 Cloudpath 作為 RADIUS 後端。它允許支援 WPA3 的裝置使用 SAE,同時系統透過 Cloudpath 整合來管理單一裝置專用的金鑰綁定。
Juniper Mist (PPSK / Multi-PSK) Juniper Mist 稱其為 Private Pre-Shared Key (PPSK) 或 Multi-PSK。Mist 將金鑰儲存在雲端資料庫中,每個站點限制為 5,000 個金鑰。金鑰可以按使用者、按裝置或按群組進行指派。Mist 與其 Access Assurance 服務整合,該服務增加了基於 RADIUS 的 PSK 查閱。Juniper 透過 Access Assurance 支援 WPA3 RADIUS PSK,允許單一 WPA3-Personal SSID 提供多個密碼。
Extreme Networks (PPSK) Extreme Networks 透過 ExtremeCloud IQ 稱其為 Private Pre-Shared Key (PPSK)。它支援在存取點本身進行本機金鑰儲存(這對遠端站點非常有用),以及透過 ExtremeCloud IQ 的雲端 RADIUS 服務進行基於 RADIUS 的查閱。Extreme 支援 MAC 綁定,以將 PPSK 綁定到特定裝置。
Fortinet (MPSK) Fortinet 稱其為 Multiple Pre-Shared Key (MPSK),透過 FortiAP 和 FortiGate 無線控制器進行管理。Fortinet 在其 MPSK 設定檔中明確支援 WPA3-SAE 和 WPA3-SAE 轉換安全模式。您可以建立具有 WPA3-SAE 金鑰的 MPSK 設定檔,將其指派給 VAP,並啟用動態 VLAN 指派。
Ubiquiti UniFi (Private PSK) Ubiquiti UniFi 稱其為私有預共用金鑰(Private Pre-Shared Keys)。其實作僅限於本地;金鑰儲存在 UniFi Network 控制器中。您可以為每個金鑰分配不同的 VLAN。然而,UniFi Private PSK 僅適用於 2.4 GHz 和 5 GHz 的 WPA2 網路。不支援 WPA3 和 6 GHz。
實作指南
在部署單一裝置 PSK 時,請遵循以下步驟以確保架構的安全與可擴充性。
- 稽核您的裝置現況:識別哪些裝置支援 WPA3,哪些依賴 WPA2。在可預見的未來,舊型 IoT 裝置可能仍需要 WPA2。
- 選擇正確的 SSID 策略:針對混合環境,部署混合 SSID 設計。為舊型 IoT 和訪客裝置保留一個啟用單一裝置 PSK 的 WPA2-Personal SSID。為受控的員工裝置部署 WPA3-Enterprise SSID。
- 謹慎實作過渡模式:如果您在主要的訪客 SSID 上使用 WPA3 過渡模式,請確保您的存取點(AP)和 RADIUS 伺服器已正確設定,以處理混合驗證流程。
- 整合身分識別管理:請勿手動管理金鑰。將您的金鑰佈建與裝置管理工作流程或身分識別提供者(如 Microsoft Entra ID 或 Okta)進行整合。
- 設定動態 VLAN:將每個單一裝置 PSK 對應到特定的 VLAN,以實施網路分割。這對於將 IoT 裝置與訪客流量進行隔離至關重要。
最佳實踐
- 強制執行生命週期管理:單一裝置 PSK 需要嚴格的生命週期管理。您必須建立一套流程,在裝置報廢時撤銷金鑰,以防止金鑰濫用與擴散。
- 針對受控端點使用 802.1X:對於企業筆記型電腦和員工裝置,請改用搭配 EAP-TLS 的 WPA3-Enterprise。它能提供更強的安全防護,並與零信任模型原生相容。
- 測試 WPA3 升級:切勿在未於試點區域進行測試的情況下,直接在現有的單一裝置 PSK SSID 上啟用 WPA3。請驗證韌體版本和 RADIUS 伺服器的相容性。
- 利用 Purple 進行身分識別:整合 Purple 來處理身分識別層。Purple 作為雲端重疊層,提供驗證、數據擷取和同意管理,並透過 RADIUS 將適當的 VLAN 分配傳回給您的硬體。欲了解更多詳情,請參閱 Enterprise WiFi Security: A Complete Guide for 2026 。
疑難排解與風險緩釋
- 用戶端無法連線至 WPA3:如果舊型裝置無法連線至 WPA3 過渡模式 SSID,通常是因為無線網路卡驅動程式不相容。請確保用戶端驅動程式已更新。如果問題持續存在,請將舊型裝置移至專用的僅限 WPA2 SSID。
- RADIUS 逾時:如果存取點在等待 RADIUS 伺服器提供單一裝置金鑰時逾時,請檢查網路路徑,並確保 RADIUS 伺服器的效能足以處理驗證負載。
- VLAN 指派失敗:如果裝置已連線但取得錯誤的 IP 位址,請驗證 RADIUS Access-Accept 訊息中的 VLAN 對應,並確保該 VLAN 存在於存取點(AP)和交換器連接埠上。
投資報酬率(ROI)與企業效益
導入每裝置專屬預共用金鑰(per-device PSK)能減少支援工單並提升安全性,進而帶來可衡量的商業價值。
- 減輕技術支援中心負擔:自動化金鑰佈署與撤銷,免除手動重設密碼的麻煩。
- 強化安全防護態勢:根據裝置的專屬金鑰將其隔離至不同的 VLAN,可縮小裝置受駭時的影響範圍。
- 提升可視性:每裝置專屬金鑰可針對網路使用狀況提供精細的可視性,便於您識別頻寬佔用者並最佳化容量規劃。
關鍵定義
Per-Device PSK
一種安全機制,可在單一 SSID 上為每個裝置或使用者分配唯一的預先共用金鑰,從而實現個別撤銷和動態策略分配。
適用於 IT 團隊在不部署完整 802.1X 驗證的情況下,需要針對單一裝置進行可視化與控制的場景。
WPA3-SAE
Simultaneous Authentication of Equals(對等實體同時驗證)。WPA3-Personal 中使用的安全金鑰建立協定,取代了 WPA2 的四向握手。
在升級至 WPA3 或部署 6 GHz 網路時非常重要,因為它從根本上改變了密碼驗證的方式。
Transition Mode
一種混合模式配置,其中 SSID 宣告同時支援 WPA2-PSK 和 WPA3-SAE,允許舊版與現代用戶端連線至相同的網路名稱。
將現有網路遷移至 WPA3 且不遺留舊版裝置的標準方法。
MAC Binding
將特定的 Per-Device PSK 與特定裝置的硬體 MAC 位址關聯的過程,以防止該金鑰在其他裝置上使用。
用於防止憑證共用,並確保對 IoT 裝置進行嚴格的存取控制。
Dynamic VLAN Assignment
根據裝置的驗證憑證(例如其 Per-Device PSK)將其分配至特定虛擬區域網路(VLAN)的能力,而非根據其連線的 SSID。
對網路分段至關重要,允許 IT 在同一個存取點上將訪客流量與企業流量隔離。
iPSK
Identity Pre-Shared Key。Cisco Meraki 對 Per-Device PSK 的實作方式。
在管理 Cisco Meraki 無線網路時會遇到。
DPSK
Dynamic Pre-Shared Key。Ruckus 對 Per-Device PSK 的實作方式,其中 DPSK3 為相容於 WPA3 的版本。
在管理 Ruckus 無線網路時會遇到。
MPSK
Multiple Pre-Shared Key。HPE Aruba 和 Fortinet 對其 Per-Device PSK 實作所使用的術語。
在管理 HPE Aruba 或 Fortinet 無線網路時會遇到。
範例
一家擁有 200 間客房的飯店需要提供安全的 Guest WiFi,並隔離每間客房內的智慧電視。他們目前對所有房客和裝置都使用單一的 WPA2-Personal 密碼。
使用 RADIUS 後端部署 per-device PSK。整合 Purple 以收集房客資料,並在房客註冊時為其發行唯一的 PSK。針對智慧電視,為每台電視產生唯一的 PSK,並將其對應到專用的 IoT VLAN。設定房客 PSK 以對應到啟用了用戶端隔離的獨立 Guest VLAN。
某大學校園正在升級至 Wi-Fi 6E,且必須在 6 GHz 頻段上支援 WPA3,但他們有數千台僅支援 WPA2 的舊型 IoT 裝置。
實施混合 SSID 設計。為學生和教職員的筆記型電腦和智慧型手機建立一個 WPA3-Enterprise SSID,並使用 802.1X 進行驗證。在 2.4 GHz 和 5 GHz 頻段上建立一個獨立的 WPA2-Personal SSID,並啟用 per-device PSK,專供舊型 IoT 裝置使用。
練習題
Q1. 您正在部署 Wi-Fi 6E 存取點,且需要支援 6 GHz 用戶端。您現有的 5 GHz 網路針對 IoT 裝置使用 iPSK。您可以將 iPSK 配置延伸至 6 GHz 頻段嗎?
提示:考慮 6 GHz 頻段的強制性安全協定。
Q2. 某零售連鎖店使用 Aruba MPSK 為銷售點(POS)終端機分配唯一金鑰。他們希望將其主要 SSID 升級至 WPA3 以獲得更好的安全性。推薦的方法是什麼?
提示:Aruba MPSK 需要 WPA2 四向握手。
查看標準答案
在 SSID 上啟用 WPA3 轉換模式(WPA2/WPA3 混合模式)。POS 終端機將繼續使用 WPA2 和 MPSK 進行連線,而較新的裝置則可以使用 WPA3-SAE 搭配共用密碼進行連線。
Q3. 您正在管理 Ruckus 網路,並希望為 WPA3 用戶端部署 Per-Device PSK。需要進行哪些特定配置?
提示:考慮 Ruckus 提供的專有擴充功能及其後端需求。
查看標準答案
您必須部署 Ruckus DPSK3。這需要執行韌體 7.0 或更新版本的 Wi-Fi 6 或更新型號的存取點,將 SSID 配置為 WPA2/WPA3 混合模式,並使用 Ruckus Cloudpath 作為 RADIUS 伺服器。
繼續閱讀本系列
Captive Portal 驗證方式比較
本權威技術參考指南評估了五種核心 Captive Portal 驗證方式在架構、營運及合規性方面的權衡。它為網路架構師、IT 總監和行銷經理提供了所需的量化數據與決策框架,以在企業場域中平衡訪客登入摩擦與數據收集需求。
什麼是 MAC 位址驗證?何時該使用以及何時該避免使用
本權威技術參考指南涵蓋企業 WiFi 環境中的 MAC 位址驗證 — 說明基於 RADIUS 的 MAC 驗證在 Layer 2 的運作方式、其固有的安全性漏洞(包括 MAC 欺騙以及作業系統層級 MAC 隨機化的影響),以及其作為管理 IoT 和無螢幕(headless)裝置有效工具的具體營運情境。本指南為餐飲旅宿、零售、醫療保健和公共場所的 IT 經理與網路架構師提供具體可行的部署指引,並包含實際案例、決策框架,以及與 Purple 的顧客 WiFi 和分析平台的整合情境。
如何在 iOS 和 macOS 上使用 802.1X 設定企業級 WiFi
本權威指南為高階 IT 主管提供在 iOS 和 macOS 裝置上部署 802.1X 企業級 WiFi 的具體執行步驟。內容涵蓋憑證驗證 (EAP-TLS)、MDM 組態設定檔以及架構整合,旨在保護企業網路安全,同時支援 BYOD 方案。