Private PSK (Pre-Shared Key) – ExtremeCloud IQ platvormi omadused ja vĂ”imalused

WPA3 on juba vastu vĂ”etud ja alates juulist 2020 on see kohustuslik WiFi-Alliance'i sertifitseerimisega seadmete jaoks. WPA2 ei ole kehtetuks tunnistatud ega seda plaanita. Samas toetavad nii WPA2 kui ka WPA3 PSK ja Enterprise reĆŸiime, kuid me soovitame meie artiklis arutada Private PSK tehnoloogiat ning selle kaudu saavutatavaid eeliseid.

Private PSK (Pre-Shared Key) – ExtremeCloud IQ platvormi omadused ja vĂ”imalused

WPA2-Personal'i probleemid on juba vanad ja peamiselt on need juba parandatud (Priority Management Frames, KRACK haavatavuse parandamine jne). Peamine jÀÀv puudus WPA2 PSK kasutamisel on see, et nĂ”rgad paroolid on suhteliselt kergesti murdatev sĂ”nastikurĂŒnnaku abil. Kui parool on olnud ohustatud ja seda tuleb muuta, tuleb kĂ”ik ĂŒhendatud seadmed (ja juurdepÀÀsupunktid) uuesti konfigureerida, mis vĂ”ib osutuda vĂ€ga töömahukaks protsessiks (WiFi-Alliance soovitab nĂ”rkade paroolide probleemi lahendamiseks kasutada vĂ€hemalt 20 tĂ€hemĂ€rgist pikki paroole).

Teine kĂŒsimus, mida WPA2-Personal'i kaudu mĂ”nikord lahendada ei saa, on erinevate profiilide (vlan, QoS, tulemĂŒĂŒr jne) mÀÀramine seadme gruppidele, mis on ĂŒhendatud sama SSID'ga.

WPA2-Enterprise abil on vÔimalik lahendada kÔik eelnevalt nimetatud probleemid, kuid selle eest tuleb maksta:

  • PKI (Public Key Infrastructure) ja turvasertifikaatide olemasolu vĂ”i ĂŒlesseadmine;
  • VĂ”ivad esineda raskused seadistamisel;
  • VĂ”ivad esineda raskused tĂ”rkeotsingul;
  • Ei ole optimaalne lahendus IoT seadmete vĂ”i kĂŒlalisjuurdepÀÀsu jaoks.

Radikaalsem lahendus WPA2-Personal'i probleemidele on ĂŒleminek WPA3-le, mille peamine tĂ€iustamine on SAE (Simultaneous Authentication of Equals) ja staatilised PSK-d. WPA3-Personal lahendab sĂ”nastikurĂŒnnaku probleemi, kuid ei tagage ainulaadset tuvastamist autentimise kĂ€igus ning seega profiilide mÀÀramise vĂ”imalust (kuna kasutatakse endiselt ĂŒhiseid staatilisi paroole).

Private PSK (Pre-Shared Key) – ExtremeCloud IQ platvormi omadused ja vĂ”imalused
Lisaks tuleb arvestada, et enam kui 95% olemasolevatest klientidest ei toeta praegu WPA3 ja SAE, samas kui WPA2 töötab edukalt miljardites juba vÀlja antud seadmetes.

Kuna Extreme Networks on vĂ€lja töötanud Private Pre-Shared Key (PPSK) tehnoloogia, et lahendada eespool kirjeldatud olemasolevaid vĂ”i potentsiaalselt vĂ”imalikke probleeme. PPSK on ĂŒhilduv igasuguste Wi-Fi klientide kanssa, mis toetavad WPA2-PSK ning vĂ”imaldab saavutada turvalisust, mis on vĂ”rdne WPA2-Enterprise tasemega, ilma et oleks vaja rajada 802.1X/EAP infrastruktuuri. Private PSK on sisuliselt WPA2-PSK, kuid iga kasutaja (vĂ”i kasutajate grupp) vĂ”ib omada enda dĂŒnaamiliselt genereeritud parooli. PPSK haldamine ei erine PSK haldamisest, kuna kogu protsess on automatiseeritud. Paroolide andmebaasi saab hoida kas juurdepÀÀsupunktides kohapeal vĂ”i pilves.

Private PSK (Pre-Shared Key) – ExtremeCloud IQ platvormi omadused ja vĂ”imalused
Paroolid vÔivad olla genereeritud automaatselt, neid on vÔimalik paindlikult mÀÀrata pikkus/stabiilsus, kehtivusaeg ja kohaletoimetamise meetod (e-post vÔi SMS):

Private PSK (Pre-Shared Key) – ExtremeCloud IQ platvormi omadused ja vĂ”imalused
Private PSK (Pre-Shared Key) – ExtremeCloud IQ platvormi omadused ja vĂ”imalused
Samuti saab seadistada maksimaalse klientide arvu, kes saavad ĂŒhendada ĂŒhe PPSK kaudu, vĂ”i isegi seadistada „MAC-binding” ĂŒhendatud seadmetele. VĂ”rguhalduse administraatori kĂ€sul saab igat vĂ”tme kergesti tĂŒhistada ja juurdepÀÀs vĂ”rgule keelatakse ilma vajaduseta konfigureerida ĂŒmber kĂ”iki teisi seadmeid. Kui vĂ”tme tagasivĂ”tmise hetkel on klient ĂŒhendatud, siis juurdepÀÀsupunkt katkestab automaatselt tema ĂŒhenduse vĂ”rguga.

PPSK peamiste eeliste seas on:

  • kasutamislihtsus kĂ”rge turvalisuse tasemel;
  • sĂ”nade rĂŒnnakute peegeldamine lahendatakse pikkade ja vastupidavate paroolidega, mida ExtremeCloudIQ suudab automaatselt genereerida ja edastada;
  • erinevate turvaprofiilide mÀÀramine erinevatele seadmetele, mis on ĂŒhendatud ĂŒhe SSID-ga;
  • suurepĂ€rane lahendus turvaliseks kĂŒlalisi juurdepÀÀsuks;
  • suurepĂ€rane lahendus turvaliseks juurdepÀÀsuks, kui seadmed ei toeta 802.1X / EAP (kĂ€eshoitavad skannerid vĂ”i IoT/VoWiFi seadmed);
  • menetluse edukas kasutamine ja tĂ€iustamine ĂŒle 10 aasta.

Igasuguste tekkinud vĂ”i jÀÀnud kĂŒsimuste korral saate alati ĂŒhendust vĂ”tta meie kontori töötajatega – cis@extremenetworks.com.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster