PPSK w UniFi: własne hasła Wi-Fi per urządzenie lub grupę
Tradycyjna sieć Wi-Fi z hasłem WPA2/WPA3-Personal ma jedno hasło dla wszystkich. Gdy ktoś odchodzi z firmy albo gość wyjeżdża z pokoju, zmiana hasła oznacza ponowne logowanie każdego urządzenia. Private PSK (PPSK) rozwiązuje to w prostszy sposób niż pełne WPA Enterprise: jedna nazwa sieci, wiele haseł, a każde hasło może prowadzić do innego VLAN-u.
Krótko
- Jedna sieć (SSID), wiele haseł. Każde hasło jest osobnym kluczem, który możesz dodać, zmienić lub usunąć bez ruszania pozostałych.
- Hasło decyduje o VLAN-ie. Urządzenie, które wpisze klucz dla księgowości, trafia do sieci księgowości, a klucz dla IoT do sieci IoT.
- Prostsze niż 802.1X. Nie potrzebujesz serwera RADIUS ani certyfikatów, ale też nie masz identyfikacji użytkownika.
- Dostępność zależy od wersji. Funkcja pojawia się w nowszych wersjach UniFi Network i firmware punktów dostępowych, a jej nazwa i miejsce w menu mogą się różnić. Sprawdź w swojej aplikacji, czy opcja jest w ustawieniach sieci Wi-Fi.
Jak to działa
Zwykle w ustawieniach sieci Wi-Fi wybierasz tryb bezpieczeństwa z kluczami per grupa (w opisie producenta bywa to Private Pre-Shared Keys). Dodajesz listę kluczy, a przy każdym wskazujesz sieć lub VLAN. Gdy klient się łączy, punkt dostępowy sprawdza, z którym kluczem urządzenie ustanowiło połączenie, i przypisuje je do odpowiedniej sieci. Dzięki temu nie musisz tworzyć osobnego SSID dla każdej grupy, co bardzo odciąża pasmo. Każdy dodatkowy SSID zwiększa narzut zarządzania, o czym piszemy w Optymalizacja Wi-Fi.
Klucz nie identyfikuje człowieka, tylko wiedzę o haśle. Jeśli ktoś udostępni hasło, nie dowiesz się, kto to zrobił. Dlatego nadawaj klucze możliwie wąskim grupom lub pojedynczym urządzeniom.
Kiedy PPSK się sprawdza
| Zastosowanie | Jak użyć |
|---|---|
| Hotel, pensjonat | Osobny klucz na pokój lub pobyt, usuwany po wyjeździe gościa |
| Biuro | Klucz dla pracowników, klucz dla drukarek i telefonów, osobny dla gości |
| Urządzenia IoT | Osobny klucz i VLAN dla urządzeń smart home, żeby nie widziały komputerów |
| Dom | Klucz dla domowników i osobny dla dzieci lub gości |
W obiektach noclegowych dobrze łączy się to z podziałem na sieć gości i sieć obiektu, o którym piszemy w Sieć w hotelu. Dla smart home zobacz Smart home a sieć Wi-Fi.
VLAN per klucz
Na każdym kluczu wskazujesz sieć docelową. Dopilnuj, żeby:
- Wcześniej utworzyć VLAN-y i ich reguły zapory. Opis w poradniku VLAN w UniFi.
- Porty switchy, do których podłączone są punkty dostępowe, przepuszczały te VLAN-y jako tagowane.
- Każdy VLAN miał własną pulę DHCP i osobne reguły dostępu do internetu oraz do innych sieci.
Zwróć uwagę na urządzenia z wieloma sieciami, takie jak telewizor i telefon do sterowania nim. Odkrywanie usług w sieci lokalnej (mDNS) nie przechodzi między VLAN-ami, więc przydzielenie ich do różnych kluczy może zepsuć rzutowanie ekranu. Rozwiązaniem bywa wspólna sieć dla takich urządzeń.
PPSK a WPA Enterprise
PPSK jest prostsze i wystarczy tam, gdzie liczy się podział na grupy. WPA Enterprise (802.1X) daje konto dla każdego użytkownika, wygodne wyłączanie pojedynczych osób i zapis zdarzeń, ale wymaga serwera RADIUS. Zobacz RADIUS i WPA Enterprise. Zasadą kciuka: kilka grup i kilkadziesiąt urządzeń to PPSK, setki osób z kontami to Enterprise.
Dobre praktyki
- Nadawaj klucze długie, losowe, najlepiej generowane. Wskazówki w poradniku Hasła do Wi-Fi.
- Prowadź listę: komu i do którego VLAN-u przypisano klucz.
- Odbieraj klucze, gdy urządzenie lub osoba znika z obiektu.
- Przed wdrożeniem przetestuj na jednym punkcie, bo starsze urządzenia klienckie mogą nie obsługiwać wszystkich trybów zabezpieczeń.
- Po zmianie ustawień sprawdź, czy działa roaming, patrz Roaming w biurze.
Najczęstsze błędy
- Wszystkie klucze trafiają do tego samego VLAN-u, więc cały podział jest pozorny.
- Jeden klucz rozdany wszystkim, co sprowadza PPSK do zwykłego hasła.
- Brak reguł zapory między VLAN-ami. Sam VLAN to jeszcze nie izolacja.
- Zakładanie, że funkcja jest we wszystkich wersjach, bez sprawdzenia wersji aplikacji i firmware.
Masz pytania?
Przy obiektach z wieloma gośćmi lub grupami urządzeń chętnie pomożemy dobrać sprzęt. Napisz do nas, a zacznij od bramy UCG-Max z kontrolerem.
Przygotowane przez AI, zredagowane przez człowieka