Prywatny PSK (Pre-Shared Key) – cechy i możliwości platformy ExtremeCloud IQ

WPA3 został już przyjęty i od lipca 2020 roku jest obowiązkowy dla urządzeń certyfikowanych przez WiFi Alliance, WPA2 nie zostało anulowane i nie ma takich planów. Zarówno WPA2, jak i WPA3 przewidują pracę w trybach PSK i Enterprise, ale proponujemy rozważyć w naszym artykule technologię Private PSK oraz korzyści, które można zyskać dzięki niej.

Prywatny PSK (Pre-Shared Key) – cechy i możliwości platformy ExtremeCloud IQ

Problemy WPA2-Personal są dobrze znane i w większości zostały już naprawione (Priority Management Frames, poprawki dla podatności KRACK itp.). Głównym pozostałym problemem WPA2 przy użyciu PSK jest to, że słabe hasła można stosunkowo łatwo złamać atakiem słownikowym. W przypadku kompromitacji i zmiany hasła na nowe, konieczna będzie rekonfiguracja wszystkich podłączonych urządzeń (i punktów dostępowych), co może być czasochłonnym procesem (aby rozwiązać problem „słabego hasła”, WiFi Alliance zaleca stosowanie haseł o długości co najmniej 20 znaków).

Kolejnym problemem, który czasami nie może być rozwiązany za pomocą WPA2-Personal, jest przypisywanie różnych profili (vlan, QoS, firewall…) do grup urządzeń podłączonych do tego samego SSID.

Za pomocą WPA2-Enterprise można rozwiązać wszystkie opisane powyżej problemy, ale cena za to to:

  • Niezbędność posiadania lub wdrożenia PKI (Public Key Infrastructure) i certyfikatów bezpieczeństwa;
  • Mogą wystąpić trudności z instalacją;
  • Mogą wystąpić trudności z rozwiązywaniem problemów;
  • Nie jest to optymalne rozwiązanie dla urządzeń IoT lub dostępu gościnnego.

Bardziej radykalnym rozwiązaniem problemów WPA2-Personal jest przejście na WPA3, którego głównym udoskonaleniem jest stosowanie SAE (Simultaneous Authentication of Equals) i statycznych PSK. WPA3-Personal rozwiązuje problem ataku słownikowego, ale nie zapewnia unikalnej identyfikacji podczas uwierzytelniania oraz odpowiednio możliwości przypisania profili (ponieważ wciąż używane jest wspólne, statyczne hasło).

Prywatny PSK (Pre-Shared Key) – cechy i możliwości platformy ExtremeCloud IQ
Należy również pamiętać, że ponad 95% istniejących klientów obecnie nie obsługuje WPA3 i SAE, a WPA2 skutecznie działa na miliardach już wydanych urządzeń.

Aby rozwiązać opisane powyżej istniejące lub potencjalne problemy, firma Extreme Networks opracowała technologię Private Pre-Shared Key (PPSK). PPSK jest kompatybilna z każdym klientem Wi-Fi, który obsługuje WPA2-PSK, i pozwala uzyskać poziom bezpieczeństwa porównywalny z tym osiąganym przy użyciu WPA2-Enterprise, bez konieczności budowania infrastruktury 802.1X/EAP. Private PSK to w zasadzie WPA2-PSK, ale każdy użytkownik (lub grupa użytkowników) może mieć swój własny dynamicznie generowany klucz. Zarządzanie PPSK nie różni się od zarządzania PSK, ponieważ cały proces jest zautomatyzowany. Baza danych kluczy może być przechowywana lokalnie na punktach dostępu lub w chmurze.

Prywatny PSK (Pre-Shared Key) – cechy i możliwości platformy ExtremeCloud IQ
Hasła mogą być generowane automatycznie, istnieje możliwość elastycznego ustalania ich długości/trwałości, okresu lub terminu ważności oraz sposobu dostarczenia do użytkownika (na e-mail lub SMS):

Prywatny PSK (Pre-Shared Key) – cechy i możliwości platformy ExtremeCloud IQ
Prywatny PSK (Pre-Shared Key) – cechy i możliwości platformy ExtremeCloud IQ
Można również ustawić maksymalną liczbę klientów, którzy będą mogli połączyć się za pośrednictwem jednego PPSK, a nawet skonfigurować “MAC-binding” do podłączanych urządzeń. Na polecenie administratora sieci każdy klucz może być łatwo unieważniony, a dostęp do sieci zostanie zablokowany bez konieczności rekonfiguracji wszystkich pozostałych urządzeń. Jeśli w momencie unieważnienia klucza klient jest podłączony, punkt dostępu automatycznie odłączy go od sieci.

Do głównych zalet PPSK należą:

  • prosta obsługa przy wysokim poziomie bezpieczeństwa;
  • odporność na ataki słownikowe rozwiązana dzięki długim i odpornym hasłom, które ExtremeCloudIQ potrafi automatycznie generować i wysyłać;
  • możliwość przypisywania różnych profili bezpieczeństwa do różnych urządzeń podłączonych do jednego SSID;
  • doskonałe rozwiązanie dla bezpiecznego dostępu gości;
  • doskonałe rozwiązanie dla bezpiecznego dostępu, gdy urządzenia nie obsługują 802.1X/EAP (ręczne skanery lub urządzenia IoT/VoWiFi);
  • skuteczne wykorzystanie i doskonalenie przez ponad 10 lat.

Wszelkie powstałe lub pozostałe pytania zawsze można zadać pracownikom naszego biura – cis@extremenetworks.com.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster