İletişim

Okuma: ~3 dk

Multi-PSK (PPSK/MPSK/DPSK): Cisco, Aruba, RUCKUS ve Extreme Nasıl Uyguluyor?

Her istemciye veya kullanıcı grubuna farklı paylaşımlı anahtar atanmasını sağlayan Multi-PSK yaklaşımının mantığı; başlıca üreticilerin bu özelliği hangi isim ve mekanizmayla sunduğu.

  • Teknik inceleme bekliyor

Multi-PSK neden gerekli olur?

Klasik WPA2/WPA3-Personal ağlarda tek bir SSID için tek bir paylaşımlı anahtar (PSK) kullanılır; bu basit modelde bir kullanıcı ayrıldığında veya anahtar sızdığında tüm ağ için şifrenin değiştirilmesi gerekir, bu da özellikle çok sayıda IoT cihazı veya misafir bulunan ortamlarda operasyonel yük yaratır. Multi-PSK yaklaşımı, aynı SSID altında her istemciye veya kullanıcı grubuna farklı bir paylaşımlı anahtar atanmasına imkan tanır; böylece bir anahtarın iptali diğer kullanıcıları etkilemez ve kullanıcı/cihaz bazlı VLAN veya politika ataması da mümkün hale gelir.

Bu yaklaşım özellikle 802.1X/RADIUS tabanlı kurumsal kimlik doğrulamanın karmaşık geldiği ancak tek bir ortak şifrenin de yetersiz kaldığı ortamlarda (IoT cihaz filosu, misafir ağı, küçük işletme) tercih edilir; 802.1X'in sunduğu kimlik bazlı ayrıştırmaya daha basit bir alternatif sunar. Ancak Multi-PSK, 802.1X'in sağladığı sertifika tabanlı güçlü kimlik doğrulamanın yerini tam olarak tutmaz; bu nedenle yüksek güvenlik gereksinimi olan kurumsal kullanıcı erişiminde hala 802.1X tercih edilir.

Multi-PSK çalışma mantığı
  1. 1 İstemci/cihaz kaydı

    Her istemciye veya gruba ayrı anahtar atanır

  2. 2 Bağlantı isteği

    İstemci kendi PSK'sı ile bağlanır

  3. 3 Anahtar eşleştirme

    AP/denetleyici doğru anahtarı ve politikayı bulur

  4. 4 VLAN/politika ataması

    Anahtara bağlı VLAN veya erişim politikası uygulanır

  5. 5 İptal esnekliği

    Tek anahtar iptali diğerlerini etkilemez

Üreticilerin isimlendirme ve uygulama farkları

Büyük üreticiler bu özelliği farklı isimlerle sunar ve alt mimari detayları bu isimler arasında küçük farklar içerebilir. Örneğin bazı üreticiler bunu 'Identity PSK' veya benzeri bir isimle, bazıları 'Multi-PSK (MPSK)', bazıları ise 'Dynamic PSK (DPSK)' gibi bir terimle pazarlar. İsim farklı olsa da temel fikir ortaktır: aynı SSID'de birden fazla anahtar tanımlı olması ve her anahtarın kendi politikasına sahip olması. Ancak anahtarların nasıl oluşturulduğu (manuel liste mi, self-servis portal mı, RADIUS entegrasyonu mu) üreticiye göre değişir ve bu fark operasyonel kolaylığı doğrudan etkiler.

Bazı üretici mimarilerinde Multi-PSK, yerel bir anahtar veritabanı üzerinden yönetilirken, bazılarında RADIUS sunucusuyla entegre çalışarak anahtar/politika eşlemesini merkezi bir kimlik sistemi üzerinden yapar. RADIUS entegre yaklaşım, büyük ölçekli dağıtımlarda ve çok sayıda anahtarın yönetilmesi gereken senaryolarda daha sürdürülebilir olabilir; yerel veritabanı yaklaşımı ise küçük ölçekli, basit kurulumlar için yeterli kalabilir. Doğru seçim, kurumun ölçeğine ve mevcut kimlik altyapısına bağlıdır.

Kullanım senaryoları ve sınırlar

Multi-PSK'nin en yaygın kullanım alanı, 802.1X çalıştıramayan veya desteklemeyen IoT cihazlarının (akıllı kilit, sensör, kamera gibi) ağa dahil edilmesidir; her cihaz tipine veya cihaz grubuna ayrı bir anahtar ve VLAN ataması yapılarak segmentasyon sağlanır. Misafir ve BYOD senaryolarında da her kullanıcıya veya gruba özel anahtar üretmek, ortak bir misafir şifresinin sınırsız paylaşılması riskini azaltabilir; ancak bu modelin ölçeklenebilirliği, anahtar sayısı arttıkça yönetim karmaşıklığının da artmasıyla sınırlıdır.

Multi-PSK'nin güvenlik seviyesi, 802.1X/EAP-TLS gibi sertifika tabanlı kimlik doğrulamanın sunduğu seviyenin altındadır; çünkü paylaşımlı anahtar modeli temelde hala bir 'sır paylaşımı' prensibine dayanır ve anahtar yanlışlıkla paylaşılırsa o anahtara bağlı cihazlar etkilenebilir. Bu nedenle Multi-PSK, 802.1X'in uygulanamadığı ara/geçiş senaryolarında pratik bir çözüm olarak değerlendirilmeli, yüksek güvenlik gerektiren kurumsal kullanıcı erişiminin birincil yöntemi olarak görülmemelidir.

Multi-PSK üretici yaklaşımları karşılaştırması
ÜreticiYaygın adlandırmaAnahtar yönetim mekanizması
CiscoIdentity PSK (iPSK) yaklaşımıYerel liste veya RADIUS/ISE entegrasyonu
HPE ArubaMulti-PSK yaklaşımıClearPass veya yerel yönetim üzerinden
RUCKUSDPSK (Dynamic PSK) yaklaşımıDenetleyici/SmartZone üzerinden anahtar üretimi
Extreme NetworksMPSK yaklaşımıYönetim platformu üzerinden anahtar/politika ataması

Uygulama için pratik öneri

Multi-PSK uygulamaya karar verilmeden önce, bu özelliğin kurumun seçtiği spesifik ürün ailesinde hangi isim altında ve hangi mekanizmayla (yerel veritabanı veya RADIUS entegre) sunulduğu teknik dokümandan doğrulanmalıdır; çünkü anahtar sayısı arttıkça yönetim şekli operasyonel sürdürülebilirliği doğrudan etkiler. Büyük ölçekli IoT filosu planlanan projelerde RADIUS entegre yaklaşım tercih edilmeli, küçük ölçekli basit senaryolarda yerel yönetim yeterli olabilir.

F2 ekibi, Multi-PSK'yi 802.1X'in yerine değil tamamlayıcısı olarak konumlandırır: 802.1X destekleyen kurumsal cihazlarda sertifika tabanlı kimlik doğrulama, 802.1X desteklemeyen IoT ve misafir senaryolarında ise Multi-PSK kullanılması önerilir. Bu katmanlı yaklaşım, güvenlik seviyesini cihaz kapasitesine göre optimize ederken operasyonel karmaşıklığı da makul seviyede tutar.

  • Multi-PSK'yi 802.1X'in alternatifi değil, 802.1X desteklemeyen cihazlar için tamamlayıcı olarak konumlandırın.
  • Anahtar yönetim mekanizmasının (yerel/RADIUS entegre) ölçeğinize uygun olduğunu doğrulayın.
  • Her anahtara bağlı VLAN/politika atamasını segmentasyon stratejinizle hizalayın.
  • Üreticinin isimlendirmesinden çok alt mimarisini (DPSK, iPSK, MPSK mantığı) inceleyin.
  • Anahtar sayısı arttıkça operasyonel yönetim yükünü proje başında planlayın.