Private PSK (Pre-Shared Key) – Eigenschaften und Möglichkeiten der Plattform ExtremeCloud IQ

WPA3 wurde bereits eingeführt und ist seit Juli 2020 für Geräte, die von der WiFi-Allianz zertifiziert werden, verpflichtend. WPA2 wurde jedoch nicht abgeschafft und bleibt bestehen. Sowohl WPA2 als auch WPA3 bieten die Nutzung von PSK- und Enterprise-Modi an, doch in unserem Artikel möchten wir die Technologie Private PSK sowie die Vorteile, die damit erreicht werden können, näher betrachten.

Private PSK (Pre-Shared Key) – Eigenschaften und Möglichkeiten der Plattform ExtremeCloud IQ

Die Probleme mit WPA2-Personal sind gut bekannt und wurden größtenteils bereits behoben (Priority Management Frames, Fixes für die KRACK-Sicherheitsanfälligkeit usw.). Der Hauptnachteil von WPA2 mit PSK ist jedoch, dass schwache Passwörter relativ einfach durch eine Wörterbuchattacke geknackt werden können. Im Falle einer Kompromittierung und der Notwendigkeit, das Passwort zu ändern, müssen alle verbundenen Geräte (sowie die Zugangspunkte) neu konfiguriert werden, was ein recht aufwändiger Prozess sein kann. Um das Problem «schwaches Passwort» zu lösen, empfiehlt die WiFi-Allianz, Passwörter mit einer Länge von mindestens 20 Zeichen zu verwenden.

Ein weiteres Problem, das mit WPA2-Personal manchmal nicht gelöst werden kann, ist die Zuordnung verschiedener Profile (vlan, QoS, Firewall…) zu Gruppen von Geräten, die mit demselben SSID verbunden sind.

Mit WPA2-Enterprise können alle oben genannten Probleme gelöst werden, jedoch sind damit folgende Nachteile verbunden:

  • Die Notwendigkeit einer bestehenden oder der Einrichtung einer PKI (Public Key Infrastructure) und Sicherheitszertifikate;
  • Es kann zu Installationsschwierigkeiten kommen;
  • Es kann zu Problemen bei der Fehlersuche kommen;
  • Es ist keine optimale Lösung für IoT-Geräte oder Gästezugang.

Eine radikalere Lösung für die Probleme von WPA2-Personal besteht im Wechsel zu WPA3, dessen Hauptverbesserung die Verwendung von SAE (Simultaneous Authentication of Equals) und statischen PSKs ist. WPA3-Personal löst das Problem mit "Dictionary-Attacken", bietet jedoch keine eindeutige Identifikation bei der Authentifizierung und somit keine Möglichkeit zur Zuweisung von Profilen (da weiterhin ein gemeinsames, statisches Passwort verwendet wird).

Private PSK (Pre-Shared Key) – Eigenschaften und Möglichkeiten der Plattform ExtremeCloud IQ
Zudem ist zu beachten, dass mehr als 95 % der bestehenden Clients derzeit WPA3 und SAE nicht unterstützen, während WPA2 weiterhin auf Milliarden bereits veröffentlichter Geräte erfolgreich funktioniert.

Um die oben beschriebenen bestehenden oder potenziellen Probleme zu lösen, wurde von Extreme Networks die Technologie Private Pre-Shared Key (PPSK) entwickelt. PPSK ist kompatibel mit jedem Wi-Fi-Client, der WPA2-PSK unterstützt, und bietet ein Sicherheitsniveau, das mit dem von WPA2-Enterprise vergleichbar ist, ohne dass eine Infrastruktur mit 802.1X/EAP aufgebaut werden muss. Private PSK ist im Wesentlichen WPA2-PSK, jedoch kann jeder Benutzer (oder jede Benutzergruppe) ein eigenes, dynamisch generiertes Passwort haben. Die Verwaltung von PPSK unterscheidet sich nicht von der Verwaltung von PSK, da der gesamte Prozess automatisiert ist. Die Datenbank mit Schlüsseln kann lokal auf den Zugangspunkten oder in der Cloud gespeichert werden.

Private PSK (Pre-Shared Key) – Eigenschaften und Möglichkeiten der Plattform ExtremeCloud IQ
Passwörter können automatisch generiert werden, und es besteht die Möglichkeit, deren Länge/Sicherheit, Gültigkeit oder Laufzeit sowie die Zustellmethode an den Benutzer (per E-Mail oder SMS) flexibel festzulegen:

Private PSK (Pre-Shared Key) – Eigenschaften und Möglichkeiten der Plattform ExtremeCloud IQ
Private PSK (Pre-Shared Key) – Eigenschaften und Möglichkeiten der Plattform ExtremeCloud IQ
Es kann auch die maximale Anzahl von Clients konfiguriert werden, die sich mit einem einzigen PPSK verbinden können, oder sogar „MAC-Binding“ für die angebundenen Geräte eingerichtet werden. Auf Befehl des Netzwerkadministrators kann jeder Schlüssel problemlos widerrufen werden, und der Zugriff auf das Netzwerk wird gesperrt, ohne dass eine Neukonfiguration aller anderen Geräte erforderlich ist. Wenn ein Client zum Zeitpunkt des Widerrufs des Schlüssels verbunden ist, wird der Access Point ihn automatisch vom Netzwerk trennen.

Zu den wichtigsten Vorteilen von PPSK zählen:

  • Benutzerfreundlichkeit bei hohem Sicherheitsniveau;
  • Wörterbuchangriffe werden durch lange und resistente Passwörter entschärft, die ExtremeCloudIQ automatisch generieren und verteilen kann;
  • Die Möglichkeit, verschiedene Sicherheitsprofile für verschiedene Geräte, die mit einer SSID verbunden sind, zuzuweisen;
  • Ideal für sicheren Gästezugang;
  • Ideal für sicheren Zugang, wenn Geräte 802.1X / EAP nicht unterstützen (manuelle Scanner oder IoT-/VoWiFi-Geräte);
  • Erfolgreiche Nutzung und Weiterentwicklung über mehr als 10 Jahre.

Bei Fragen oder Anliegen können Sie sich jederzeit an unsere Büromitarbeiter wenden – cis@extremenetworks.com.

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster