- Purple
- Enterprise WiFi security and authentication: a complete guide
- WPA3 過渡模式連線失敗:Cisco Meraki、HPE Aruba 與 Ruckus 的部署檢查清單
WPA3 過渡模式連線失敗:Cisco Meraki、HPE Aruba 與 Ruckus 的部署檢查清單
使用此檢查清單來診斷裝置在 WPA3 SAE 過渡模式 SSID 上失敗的原因,並在 Cisco Meraki、HPE Aruba 或 Ruckus 上進行修復。您將把 802.11 狀態碼與原因進行比對,隔離 PMF、802.11r 與 6GHz 問題,並決定何時移動到僅限 WPA3 的 SSID。
核心系列的一部分:企業 WiFi 安全指南 →
- WPA3 轉換模式連線失敗是什麼樣子?
- 什麼原因通常會導致 WPA3 SAE 轉換模式失敗?
- 無法正確處理混合金鑰管理套件的舊版驅動程式
- 保護管理畫面 (PMF) 設定為相容
- 快速轉換 (802.11r) 結合 SAE
- 如何判斷您遇到的是哪種原因?
- 如何在 Cisco Meraki、HPE Aruba 和 Ruckus 上解決此問題?
- 實際案例:擁有 200 間客房的飯店
- 實際案例:擁有 120 家門市的零售連鎖店
- 您應該使用過渡模式,還是獨立的僅限 WPA3 SSID?
- 如何防止這種情況再次發生?
- 常見問題
- WPA3 過渡模式是否適用於 6GHz?
- 啟用 WPA3 過渡模式是否會中斷我較舊的裝置?
- 我應該使用過渡模式,還是使用獨立的 WPA3-only SSID?
- Purple 員工 WiFi 是否相容我現有的基地台?
- PCI DSS 是否要求使用 WPA3?
- 我可以將 802.11r 快速漫遊與 WPA3 結合使用嗎?
- 如何在不損壞舊版設備的情況下部署 WPA3?
Cisco Meraki 網路上的 WPA3 轉換模式連線失敗,通常發生在舊版用戶端驅動程式無法正確處理轉換標準時。這通常會觸發狀態碼 43 錯誤,尤其是在啟用 IEEE 802.11r 時。解決這些失敗的方法包括停用快速轉換,或將舊型裝置區隔至專用的 WPA2 網路。
WPA3 轉換模式連線失敗是什麼樣子?
其模式非常一致。當您將 WPA2 SSID 切換為 WPA3 轉換模式時,大多數裝置仍能正常運作。少數裝置會停止加入,且這些裝置通常具有共同點:相同的型號、驅動程式或作業系統版本。
典型的症狀包括:
- SSID 消失於裝置的網路清單中,即使鄰近的裝置仍能看到它。
- 出現 「無法加入」或「密碼不正確」 錯誤,即使密碼並未變更。
- 裝置加入後隨即斷開,通常在幾秒鐘內不斷循環。
- 漫遊中斷。 裝置在某個存取點可以連線,但在移動到下一個存取點時失敗。
- 6GHz 頻段無任何顯示。 新的 WiFi 6E 裝置在 6GHz 頻段上永遠看不到該 SSID。
要了解原因,請看看轉換模式實際上在空中傳送了什麼。對等實體同時驗證 (SAE) 網路是 WPA3-Personal 用於替代 WPA2 預共用金鑰 (PSK) 握手協定的技術。
在轉換模式下,存取點的 RSN 元素會列出兩種驗證與金鑰管理 (AKM) 套件:PSK 和 SAE。它還會將保護管理畫面 (PMF,於 IEEE 802.11w 中定義) 設定為「相容」(capable) 而非「強制」(required)。WPA3 裝置會選擇 SAE 且必須使用 PMF。WPA2 裝置則選擇 PSK 且可以跳過 PMF。
什麼原因通常會導致 WPA3 SAE 轉換模式失敗?
無法正確處理混合金鑰管理套件的舊版驅動程式
某些較舊的用戶端驅動程式在編寫時,預期每個網路只有一個 AKM 套件。當它們遇到包含多個套件的 RSN 元素時,會產生解析錯誤。它們可能會隱藏該網路、將其拒絕為不支援,或者選擇了錯誤的套件並導致握手失敗。嵌入式裝置最常發生這種情況:例如條碼掃描器、付款終端機、印表機和韌體在數年前就停止更新的 IoT 感測器。
保護管理畫面 (PMF) 設定為相容
PMF 會加密取消驗證和解除關聯畫面,因此攻擊者無法透過偽造這些畫面來使裝置斷線。轉換模式會將 PMF 設定為「相容」。運作良好的 WPA2 裝置會忽略該標記。某些較舊的驅動程式則無法正確處理 PMF 相容性位元,即使 PMF 對它們而言是選用的,也會拒絕關聯。
快速轉換 (802.11r) 結合 SAE
快速轉換 (IEEE 802.11r) 透過在存取點之間快取金鑰來縮短漫遊時間。當您在轉換模式的 SSID 上啟用此功能時,存取點最多可以廣播四種 AKM 套件:PSK、SAE、FT-PSK 和 FT-SAE。不支援 802.11r 的裝置可能單純在 FT 套件上就會失敗。這與導致 802.11r 在混合裝置網路中存在風險的問題相同。在此基礎上加入 SAE,會擴大可能發生錯誤的驅動程式範圍。### 不允許過渡模式的 6GHz
WPA3 規範禁止在 6GHz 上使用 WPA2。6GHz 無線電必須使用 WPA3-Personal (SAE)、WPA3-Enterprise 或 Enhanced Open,且必須啟用 PMF。6GHz 上的 SAE 還必須使用 Hash-to-Element (H2E) 方法進行密碼衍生。根據硬體廠商的不同,過渡模式的 SSID 在 6GHz 上要麼不進行廣播,要麼會自動轉換為僅限 WPA3。不論是哪種情況,它的運作方式都與 2.4GHz 和 5GHz 不同。
如何判斷您遇到的是哪種原因?
請從硬體廠商儀表板中的無線存取點事件記錄或用戶端連線歷程記錄開始。篩選受影響的裝置,並閱讀與失敗關聯的 IEEE 802.11 狀態或原因代碼。
| 記錄顯示內容 | 可能原因 | 首要行動 |
|---|---|---|
| 狀態碼 43 (無效的 AKMP) | 驅動程式無法處理宣告的金鑰管理套件,通常發生在啟用 802.11r 之後 | 在 SSID 上停用 802.11r 並重新測試 |
| 狀態碼 31 (違反管理畫面原則) | 裝置與無線存取點之間的 PMF 不相符 | 確認 PMF 設定為「可支援」(capable) 而非「強制要求」(required) |
| 重複出現狀態碼 30 (暫時拒絕) | 前一次工作階段後的 PMF 安全關聯查詢迴圈 | 在裝置上清除該網路並重新加入 |
| 狀態碼 77 (不支援的有限循環群組) | 裝置與無線存取點對 SAE 群組的認同不一致 | 檢查 SAE 群組設定與裝置韌體 |
| 原因碼 15 (四向交握逾時) | 密碼錯誤,或是 WPA2 裝置無法正確處理混合的 RSN 元素 | 驗證密碼,然後在僅限 WPA2 的 SSID 上測試該裝置 |
| 完全沒有關聯嘗試 | 裝置無法剖析信標,或者其處於不提供 WPA2 選項的 6GHz 頻段 | 檢查頻段並在僅限 WPA2 的 SSID 上進行測試 |
進行快速的隔離測試可以解決大部分的情況。將無法連線的裝置連至暫時的僅限 WPA2、停用 PMF 且關閉 802.11r 的 SSID。然後逐一重新啟用各項功能。導致連線中斷的那項功能就是您要尋找的原因。
如何在 Cisco Meraki、HPE Aruba 和 Ruckus 上解決此問題?
這三家廠商都提供相同的底層控制項,但標籤會因韌體版本而異。在變更正式生產的 SSID 之前,請先參閱各廠商針對您確切版本的說明文件。
| 設定 | Cisco Meraki | HPE Aruba | Ruckus |
|---|---|---|---|
| 過渡模式 | SSID 關聯設定中的 WPA3 過渡模式 | 在 WLAN 上啟用過渡選項的 WPA3-Personal | WLAN 上的 WPA2/WPA3 混合加密 |
| 過渡模式的 PMF | 啟用 802.11w (可支援),而非強制要求 | 管理畫面保護選用 (optional) | 支援 802.11w |
| 僅限 WPA3 選項 | 僅限 WPA3,強制要求 802.11w | 無過渡的 WPA3-Personal | WPA3 加密,強制要求 802.11w |
| 過渡 SSID 上的 802.11r | 關閉,除非該 SSID 上的每台裝置都已對其進行過測試 | 關閉,除非該 SSID 上的每台裝置都已對其進行過測試 | 關閉,除非該 SSID 上的每台裝置都已對其進行過測試 |
| 6GHz 行為 | 僅限 WPA3,需要 PMF | 僅限 WPA3,需要 PMF | 僅限 WPA3,需要 PMF |
解決方法取決於診斷結果:
- 驅動程式故障: 請先更新裝置韌體。若無可用更新,請將這些裝置移至隔離 VLAN(用於分割其流量的虛擬局域網)上專用的 WPA2 SSID。
- PMF 故障: 確認過渡 SSID 上的 PMF 已設定為支援(capable)。將其設定為必須(required)會將所有 WPA2 裝置拒之門外。
- 802.11r 故障: 在過渡模式 SSID 上停用快速過渡。如果您需要為語音手持裝置提供快速漫遊,請將其放置在已測試過所有型號的獨立 SSID 上。Purple 的 WiFi 漫遊與切換指南深入探討了 802.11r、802.11k 和 802.11v 之間的權衡。
- 6GHz 故障: 建立一個包含 6GHz 且僅限 WPA3 的 SSID,並需要 PMF 且啟用 H2E。
實際案例:擁有 200 間客房的飯店
考慮一家擁有 200 間客房的飯店,該飯店在已啟用 802.11r 的員工 SSID 上啟用了過渡模式。使用較舊 Android 版本的房務手持裝置停止連線。事件日誌顯示所有受影響裝置的狀態碼皆為 43。IT 團隊在該 SSID 上關閉了 802.11r,手持裝置便在同一個維護窗口內重新連線。前台筆記型電腦則繼續協商 SAE,因此該物業在不遺失較舊裝置的情況下,讓較新的裝置獲得了 WPA3 升級。欲瞭解此行業中連線能力的更多資訊,請參閱 Hospitality。
實際案例:擁有 120 家門市的零售連鎖店
一家擁有 120 家門市的零售連鎖店使用 WiFi 6E 無線基地台更新了門市。門市平板電腦在 6GHz 上從未偵測到員工網路,因為過渡模式 SSID 並未在該頻段上廣播。該團隊在所有三個頻段上建立了一個僅限 WPA3 的 SSID,並需要 PMF 且啟用 H2E。在推廣至所有門市之前,該團隊先在五家門市試行了此 SSID。舊型刷卡機保留在分割的 WPA2 SSID 上,這使它們保持在該連線已稽核的 PCI-DSS 範圍邊界之內。請參閱 Retail 以瞭解連鎖店如何應對此問題。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
您應該使用過渡模式,還是獨立的僅限 WPA3 SSID?
過渡模式是橋樑,而非終點。它讓 WPA2 保持運作,因此攻擊者仍可針對較弱的握手進行攻擊。2019 年以 Dragonblood 命名發表的防護研究顯示,存在針對過渡模式網路的降級攻擊。WPA3 規範隨後新增了過渡停用(Transition Disable)指示。它會告知具備能力的裝置,在以 WPA3 連線過一次後,停止在該網路上使用 WPA2。
| 您的情況 | 建議 | 原因 |
|---|---|---|
| 大多為現代筆記型電腦和手機,少數未知裝置 | 過渡模式,關閉 802.11r,PMF 設定為支援 | 升級大多數裝置,且不將任何人排除在外 |
| 在混合套件上失敗的舊型嵌入式裝置 | 僅限 WPA3 的 SSID,加上分割的 WPA2 SSID | 移除驅動程式無法解析的混合 RSN 元素 |
| WiFi 6E 無線基地台與支援 6GHz 的裝置 | 包含 6GHz 且僅限 WPA3 的 SSID | 6GHz 上不允許使用 WPA2 和過渡模式 |
| 依賴 802.11r 的語音手持裝置 | 具有 FT 的專用 SSID,按型號進行測試 | 讓快速漫遊遠離未經測試的驅動程式 |
| 處理敏感資料的員工裝置 | 搭配 IEEE 802.1X 的 WPA3-Enterprise | 賦予每個人專屬的憑證,而非共享密碼 |
新增 SSID 會消耗空中傳輸時間(Airtime),因為每個 SSID 都會單獨發送指標訊號(Beacon)。請保持較低的 SSID 總量,並在最後一台裝置被汰換後停用 WPA2 SSID。
如何防止這種情況再次發生?
在每次進行 WPA3 變更之前,請執行此檢核表:
- 按驅動程式(而非數量)清點裝置。 列出該 SSID 上的每個型號、作業系統版本和韌體版本。
- 先在實驗室 SSID 中進行測試。 完全複製生產環境設定,包括 802.11r、802.11k、802.11v 和 PMF 設定。
- 一次只變更一個變數。 在關閉 802.11r 的情況下啟用過渡模式,然後在測試後才新增功能。
- 單獨規劃 6GHz。 從第一天起就將 6GHz 視為僅限 WPA3。
- 在單一站點進行試點。 觀察一整個業務週期(包括輪班交接)的關聯失敗代碼。
- 隔離無法升級的裝置。 將舊版裝置放在獨立的 WPA2 SSID 和 VLAN 上,並設定淘汰日期。
- 減少對共享密碼的依賴。 不論使用何種交握機制保護,共享金鑰都會在員工離職時外洩。
最後一點是大多數場所最終面臨的問題。Purple 的 Staff WiFi 使用身分導向網路(Identity-Based Networks),將存取權限與個人綁定,而非共享金鑰。您可以將其連接至 Microsoft Entra ID、Okta 或 Google Workspace;請參閱 如何啟用單一登入。當有人離職時,您只需撤銷其身分一次,其在所有站點的存取權限即告終止。Purple 的 SecurePass 使用 WPA2/WPA3-Enterprise;請查看 安全性與硬體相容性 文章以瞭解支援的無線基地台和 Passpoint 需求。Passpoint (Hotspot 2.0) 是一項標準,可讓裝置使用儲存的憑證自動加入網路。
常見問題
WPA3 過渡模式是否適用於 6GHz?
不適用,6GHz 不允許使用 WPA3 過渡模式。WPA3 規範要求 6GHz 網路必須使用 WPA3-Personal、WPA3-Enterprise 或 Enhanced Open,且必須啟用受保護的管理訊框(PMF)。6GHz 上的 SAE 也必須使用 hash-to-element 方法。視您的供應商而定,過渡模式的 SSID 在 6GHz 上要麼不進行廣播,要麼在該頻段轉換為僅限 WPA3。如果您希望您的 WiFi 6E 無線基地台為 6GHz 上的裝置提供服務,請規劃僅限 WPA3 的 SSID。
啟用 WPA3 過渡模式是否會中斷我較舊的裝置?
它可以,但只有少數設備會受到影響,通常是較舊的嵌入式機型。若驅動程式無法正確處理多個金鑰管理套件或支援 PMF 的標記,可能會拒絕加入。同時啟用 802.11r 會增加這種情況發生的可能性。請先在實驗室 SSID 中測試每種設備機型。將任何連線失敗的設備移至隔離的 WPA2 SSID,而不是為了它們而推遲其他所有設備的升級。
我應該使用過渡模式,還是使用獨立的 WPA3-only SSID?
請將過渡模式作為暫時的過渡橋樑,並在您的設備清單允許時移至 WPA3-only。過渡模式會讓 WPA2 保持在線上,這會給降級攻擊留下空間。獨立的 WPA3-only SSID 可以提供完整的保護,且這是 6GHz 所必需的。常見的最終狀態是一個 WPA3-only SSID,再加上一個供舊版設備使用、帶有停用日期的中小型隔離 WPA2 SSID。
Purple 員工 WiFi 是否相容我現有的基地台?
是的,Purple 與硬體無關,它是作為雲端重疊網路在您現有的網路架構上運行。Purple 與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 相容。您可以保留現有的基地台和控制器,由 Purple 在其上增加基於身分識別的存取控制。請參閱安全性與硬體相容性支援文章,以確認哪些機型支援 SecurePass 和 Passpoint。
PCI DSS 是否要求使用 WPA3?
不,PCI DSS 沒有點名 WPA3,但它要求在傳輸持卡人資料的無線網路上使用強式密碼學。WPA3 比 WPA2-PSK 更能輕鬆達到該標準,尤其是為每個人提供唯一的憑證。如果您將舊款付款終端機保留在 WPA2 上,請將它們隔離到專屬的 SSID 和 VLAN 中。這可以為您的評估人員清晰界定持卡人資料環境的範圍。
我可以將 802.11r 快速漫遊與 WPA3 結合使用嗎?
是的,WPA3 透過 FT-SAE 金鑰管理套件支援快速轉換,但請仔細測試。在過渡模式的 SSID 上,802.11r 可能會讓四個金鑰管理套件同時在線上,這會使較舊的驅動程式產生混淆。在過渡模式的 SSID 上請關閉 802.11r。如果語音手持裝置需要快速漫遊,請將它們放在專用的 SSID 上,並在該 SSID 上測試啟用 FT-SAE 的每個機型。
如何在不損壞舊版設備的情況下部署 WPA3?
請分階段部署 WPA3:盤點、實驗室測試、單一站點試點,然後進行更大範圍的部署。從過渡模式開始,關閉 802.11r 並將 PMF 設定為支援。在試點期間,閱讀您控制面板中的關聯失敗代碼。將仍然失敗的設備移至隔離的 WPA2 SSID。為 6GHz 以及處理敏感資料的設備新增一個 WPA3-only SSID。
關鍵定義
SAE (Simultaneous Authentication of Equals)
IEEE 802.11 中定義且由 WiFi 聯盟 WPA3-Personal 規範強制執行的密碼驗證金鑰交換。它用基於 Dragonfly 的交換取代了 WPA2 PSK 4 向交握衍生,以抵禦離線字典攻擊。
WPA3 裝置在過渡 SSID 上選擇 SAE。狀態碼 77 表示裝置與基地台在 SAE 組上不一致。
WPA3 過渡模式
一種 WiFi 聯盟 WPA3-Personal 配置,其中一個 SSID 同時廣告 PSK 和 SAE AKM 套件,其中 PMF 為 capable 而非 required。WPA3 裝置使用 SAE 加入,而 WPA2 裝置則回退到 PSK。
您啟用它是為了升級大多數裝置而不會將任何人鎖在外面。它保持 WPA2 在空中傳播,因此請將其視為橋樑而不是終點。
AKM 套件 (驗證與金鑰管理)
IEEE 802.11 選擇器,用於識別用戶端如何進行驗證和衍生金鑰,例如 PSK、SAE、FT-PSK 或 FT-SAE。基地台在其 RSN 元素中列出支援的套件。
較舊的驅動程式預期每個網路只有一個套件。當它們遇到多個套件時,它們會隱藏 SSID 或失敗並顯示狀態碼 43(無效的 AKMP)。
RSN 元素
由 IEEE 802.11i 引入並在信標和探測回應中攜帶的安全網路資訊元素。它廣告加密套件、AKM 套件和 PMF 功能位元。
混合的 RSN 元素是傳統條碼掃描器、付款終端和 IoT 感測器在過渡模式 SSID 上錯誤解析的內容。
PMF (保護管理畫面)
定義於 IEEE 802.11w,PMF 可保護解除驗證與解除關聯框架免受欺騙。它增加了安全性關聯查詢以驗證工作階段。WPA3 要求必須啟用 PMF,而過渡模式則將其設置為支援(capable)。
狀態碼 31 指向 PMF 不匹配。重複的狀態碼 30 指向 SA 查詢迴圈,可透過忘記並重新加入網路來清除。
快速過渡 (802.11r)
IEEE 802.11r 透過使用 FT AKM 金鑰套件在基地台之間快取金鑰,縮短了漫遊時間。在過渡 SSID 上,它會增加 FT-PSK 與 FT-SAE,使空中廣播最多出現四個 AKM 套件。
這是變更為 WPA3 後最常觸發狀態碼 43 的原因。在過渡 SSID 上請保持關閉,並為語音手持裝置提供專用且經過測試的 SSID。
H2E (hash-to-element)
新增至 IEEE 802.11 中以取代反覆試探(hunting-and-pecking)方法的 SAE 密碼元素衍生方法。WPA3 規範要求 6GHz 上的 SAE 必須使用此方法。
當您在 Cisco Meraki、HPE Aruba 或 Ruckus 上建立用於 6GHz 的僅限 WPA3 SSID 時,必須啟用 H2E,否則 6GHz 裝置將無法加入。
過渡停用指示 (Transition Disable)
一項 WPA3 規範功能,於 2019 年 Dragonblood 研究後加入,當支援的裝置使用 WPA3 連線至網路後,該功能會通知其停止在該網路上使用 WPA2。
它能減少過渡模式 SSID 遭受降級攻擊的風險,但不會從空中為其他裝置移除 WPA2。
Enhanced Open
WiFi Alliance 針對機會性無線加密(Opportunistic Wireless Encryption)的認證,於 IETF RFC 8110 中規範。它可在無需密碼的情況下加密開放式網路上的流量,是 6GHz 上允許的三種安全模式之一。
在 6GHz 無線電上,您的選項有 WPA3-Personal、WPA3-Enterprise 或 Enhanced Open,且每種都必須啟用 PMF。不允許使用 WPA2。
搭配 IEEE 802.1X 的 WPA3-Enterprise
使用基於連接埠的網路存取控制 IEEE 802.1X 的 WPA3 企業模式,通常搭配 RADIUS 伺服器(遠端用戶撥入驗證服務)與 EAP 方法,為每個人提供專屬的憑證。
它適用於處理敏感資料的員工裝置。Purple 的 SecurePass 使用 WPA2/WPA3-Enterprise,以消除在員工離職時容易外洩的共用密碼。
Passpoint (Hotspot 2.0)
基於 IEEE 802.11u 的 WiFi Alliance 認證,可讓裝置使用儲存的憑證自動搜尋並加入網路。
在規劃基於身分的存取之前,請參閱 Purple 安全性與硬體相容性文章,以確認哪些基地台支援 Passpoint。
範例
一家擁有 200 間客房的酒店在已啟用 802.11r 的員工 SSID 上啟用了 WPA3 過渡模式。運行較舊 Android 版本的房務部手持裝置停止加入,而前台筆記型電腦則繼續正常工作。
IT 團隊閱讀了事件日誌,發現每個受影響的手持裝置都有狀態碼 43(無效的 AKMP)。該程式碼指向無法處理廣告金鑰管理套件的驅動程式。在啟用 802.11r 的情況下,SSID 正在廣告 PSK、SAE、FT-PSK 和 FT-SAE。團隊在該 SSID 上關閉了 802.11r,手持裝置在同一個維護窗口內重新連線。前台筆記型電腦繼續協商 SAE。該物業在其較新的裝置上獲得了 WPA3,而沒有丟失較舊的裝置,並且沒有增加另一個 SSID。
一家擁有 120 家分店的零售連鎖店使用 WiFi 6E 基地台更新了其門市。門市平板電腦在 6GHz 上從未看到員工網路,而傳統的刷卡機終端仍然需要 WPA2。
過渡模式的 SSID 沒有在 6GHz 上廣播,因為 WPA3 規範不允許在該頻段上使用 WPA2 或過渡模式。團隊在所有三個頻段上建立了一個僅限 WPA3 的 SSID,其中需要 PMF 並啟用了 H2E。在連鎖範圍內推廣之前,它在五家門市試點了該 SSID。傳統的刷卡機終端保留在隔離的 WPA2 SSID 上。這使它們保持在該連鎖店已經審計的 PCI DSS 範圍邊界內,並從平板電腦的網路中移除了混合的 RSN 元素。
單一裝置型號無法加入過渡模式的 SSID,且日誌中完全沒有顯示關聯嘗試。
沒有關聯嘗試意味著裝置要麼無法解析信標,要麼處於沒有 WPA2 選項的 6GHz 上。首先檢查頻段。然後將裝置放在停用了 PMF 且關閉了 802.11r 的臨時僅限 WPA2 的 SSID 上。如果它加入了,請一次重新啟用一個功能:PMF capable,然後是 SAE,最後是 802.11r。破壞連線的功能就是您的原因。如果存在修復程式,請更新韌體。如果沒有,請將該型號移至隔離的 WPA2 SSID 和 VLAN,並設定淘汰日期。
常見問題
WPA3 過渡模式可以在 6GHz 上運作嗎?
否,6GHz 不允許使用 WPA3 過渡模式。WPA3 規範要求 6GHz 網路必須使用 WPA3-Personal、WPA3-Enterprise 或 Enhanced Open,且必須啟用保護管理框架。6GHz 上的 SAE 也必須使用 hash-to-element 方法。根據您的硬體廠商,過渡模式 SSID 要麼不會在 6GHz 上廣播,要麼會在該頻段上轉換為僅限 WPA3。如果您希望您的 WiFi 6E 基地台為 6GHz 上的裝置提供服務,請規劃僅限 WPA3 的 SSID。
啟用 WPA3 轉換模式會損壞我的舊裝置嗎?
確實有可能,但這只會影響少數裝置,通常是較舊的嵌入式型號。若驅動程式無法正確處理多個金鑰管理套件或 PMF capable(具備 PMF 能力)旗標,可能會拒絕加入。同時啟用 802.11r 會增加此情況發生的機率。請務必先在測試環境的 SSID 中測試每種裝置型號。請將連線失敗的裝置移至隔離的 WPA2 SSID,而不要為了這些裝置而延後全體的升級計劃。
我應該使用轉換模式還是獨立的 WPA3-only SSID?
請將轉換模式視為過渡時期的臨時橋梁,並在裝置相容性允許時立即移轉至僅限 WPA3(WPA3-only)。轉換模式會使 WPA2 保持在空中傳輸狀態,這會給降級攻擊留下可乘之機。獨立的 WPA3-only SSID 可提供完整的保護,且這也是使用 6GHz 的必要條件。常見的最終配置是一組 WPA3-only SSID,外加一組用於舊型裝置的小型、隔離 WPA2 SSID,並設定後者的停用日期。
Purple 員工 WiFi 可以與我現有的無線基地台搭配工作嗎?
是的,Purple 與硬體無關,它是以雲端重疊(cloud overlay)的方式運作於您現有的網路。Purple 可與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 搭配使用。您可以保留現有的無線基地台與控制器,並由 Purple 在其上提供基於身分的存取控管。請參閱「安全性與硬體相容性」支援文章,以確認哪些型號支援 SecurePass 和 Passpoint。
PCI-DSS 是否要求使用 WPA3?
不,PCI-DSS 並未指名要求 WPA3,但它要求在傳輸持卡人資料的無線網路上必須使用強式加密。WPA3 比 WPA2-PSK 更能輕鬆達到此標準,尤其是為每個人提供專屬憑證時。如果您將舊型付款終端設備保留在 WPA2 上,請將它們隔離到專屬的 SSID 和 VLAN 中。這能為您的評估人員明確界定持卡人資料環境的範圍。
使用 WPA3 時,我還可以保留 802.11r 快速漫遊嗎?
是的,WPA3 透過 FT-SAE 金鑰管理套件支援快速轉換,但請務必仔細測試。在轉換模式的 SSID 上,802.11r 可能會將四個金鑰管理套件同時廣播到空氣中,這會使較舊的驅動程式產生混淆。在轉換模式的 SSID 上請關閉 802.11r。如果語音手持裝置需要快速漫遊,請將它們放在已針對每個型號測試過並啟用 FT-SAE 的專用 SSID 中。
如何在不損壞舊裝置的情況下逐步推廣 WPA3?
請分階段推廣 WPA3:盤點、實驗室測試、單一站點試點,然後進行更廣泛的部署。從轉換模式開始,關閉 802.11r,並將 PMF 設定為 capable。在試點期間,請閱讀儀表板中的關聯失敗代碼。將仍然失敗的裝置移至隔離的 WPA2 SSID。針對 6GHz 以及處理敏感資料的裝置,請另外新增一個 WPA3-only SSID。
參考來源
- WiFi Alliance: WPA3 and Enhanced Open security
- Dragonblood: analysing WPA3 SAE and transition mode (Vanhoef and Ronen, 2019)
- PCI Security Standards Council document library (PCI DSS)
- Cisco Meraki documentation
- Ruckus support and documentation
- Purple support: Security and Hardware Compatibility
- Purple: How to Enable Single Sign On
繼續閱讀本系列
如何安全地隔離員工與訪客 WiFi 網路:企業區域網路(LAN)最佳實踐
本指南為 IT 經理和網路架構師提供了一個與廠商無關的技術藍圖,旨在透過正確隔離員工與訪客 WiFi 流量來確保企業 LAN 的安全。內容涵蓋 802.1X 驗證、雲端 RADIUS、VLAN 隔離,以及消除共享密碼並保護企業資產所需的憑證生命週期管理。
最佳 DNS filtering:企業綜合指南
本技術參考指南說明企業級 DNS filtering 如何在建立連線之前的解析層阻擋惡意網域,進而保護公共網路的安全。它為 IT 總監、網路架構師和場所營運團隊提供了保護餐飲旅宿、零售和公共部門環境中 Guest WiFi 所需的佈署架構、防火牆設定以及合規性背景。Purple Shield 在 DNS 層級為超過 80,000 個實體場所阻擋惡意軟體、殭屍網路和不當內容。
深入理解 Cisco SUDI:安全網路存取控制中的硬體錨定身分驗證
本指南說明 Cisco SUDI 如何為企業網路基礎設施提供硬體錨定且具密碼編譯安全性的身分。了解如何以不可變的 802.1AR 憑證取代易遭偽造的 MAC 位址,以確保您場域的網路存取控制安全。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。