Как настроить PPSK с RADIUS (Unbound MAC) для сетей 6 ГГц

База знаний
Руководство по настройке
08-12-2026
17966
This Article Applies to

Содержание

Введение

Требования

Поддерживаемые модели

Обзор PPSK с RADIUS (Unbound MAC)

Подготовка RADIUS-сервера

Требования к RADIUS-серверу

Рабочий процесс RADIUS-сервера

Реализация RADIUS-сервера

Настройка

Заключение

Вопросы и ответы

 

Введение

С введением диапазона 6 ГГц (Wi-Fi 6E/7) для соответствия более высоким стандартам безопасности требуется WPA3. PPSK с RADIUS обеспечивает более безопасное и управляемое решение для доступа. Назначая уникальный пароль каждому клиенту и используя централизованное управление через RADIUS-сервер, достигается лучшая изоляция пользователей и более гибкий контроль доступа.

Поскольку сети 6 ГГц требуют WPA3, а WPA3 использует аутентификацию SAE, точке доступа необходимо определить, какой PSK связан с клиентом в процессе аутентификации SAE.

Однако при первоначальном подключении на стороне аутентификации ещё не установлена привязка MAC-адреса к PSK для клиента. Поэтому аутентификация не может полагаться на предварительно установленную привязку и должна выполняться через процесс Unbound MAC. После успешной аутентификации сторона аутентификации может установить привязку MAC-адреса клиента к PSK для последующих подключений.

В этой статье описывается настройка PPSK с RADIUS (Unbound MAC) для сетей 6 ГГц.

Требования

  • Контроллер Omada версии 6.2.10 или выше
  • Точки доступа Omada Wi-Fi 7 с поддержкой диапазона 6 ГГц, с прошивкой, полностью совместимой с контроллером Omada версии 6.2.10 (см. таблицу поддерживаемых моделей ниже для получения информации о поддерживаемых моделях и версиях прошивок).
  • Клиенты с поддержкой WPA3
  • RADIUS-сервер с поддержкой PPSK с RADIUS (Unbound MAC) для сетей 6 ГГц

(Подробности см. в разделе «Подготовка RADIUS-сервера».)

Поддерживаемые модели

Модель

Версия оборудования

Версия прошивки

EAP775-Wall

1.0 / 1.6

1.5.1 Build 20260415 Rel. 64731

EAP770

2.0 / 2.6 / 2.8

1.5.1 Build 20260415 Rel. 64731

EAP772-Outdoor

1.0 / 1.6

1.5.1 Build 20260415 Rel. 64731

EAP772

2.0 / 2.6

1.5.1 Build 20260415 Rel. 64731

EAP787

1.0 / 1.6

1.5.1 Build 20260415 Rel. 64731

AP9778

1.0

Будет выпущено позже

 

Обзор PPSK с RADIUS (Unbound MAC)


В сетях 6 ГГц (Wi-Fi 6E/7) для соответствия более высоким стандартам безопасности требуется WPA3. В этом сценарии при назначении уникальных Wi-Fi-паролей (PPSK) разным пользователям и включении централизованного управления аутентификация должна выполняться через RADIUS-сервер.

Как показано на рисунке, администраторы настраивают SSID и связанные функции на контроллере. Точка доступа (AP) перенаправляет запросы аутентификации клиентов на RADIUS-сервер, который хранит информацию о PPSK и выполняет проверку учётных данных. После успешной аутентификации RADIUS-сервер возвращает необходимую ключевую информацию на точку доступа.

PPSK с RADIUS (Unbound MAC) позволяет клиентам проходить начальную аутентификацию без предварительной привязки MAC-адресов. Когда клиент подключается к беспроводной сети и вводит пароль, точка доступа отправляет запрос аутентификации на RADIUS-сервер, где пароль проверяется и сопоставляется.

После успешной аутентификации система автоматически связывает MAC-адрес клиента с соответствующим PPSK для последующих подключений, что повышает эффективность доступа при сохранении безопасности.

Схема топологии сети для 6G PPSK.

 

Подготовка RADIUS-сервера

Требования к RADIUS-серверу

1. Поиск Unbound MAC

  • Точка доступа отправляет RADIUS Access-Request сообщения, идентичные процессу WPA2 PPSK Unbound.
  • Сервер должен уметь:
    • Сопоставлять правильный PSK
    • Возвращать Access-Accept сообщения, содержащие PMK, которые отправляются обратно на точку доступа по требованию

2. Установка привязок MAC и PSK

  • После завершения процесса запроса Unbound MAC:
    • Сервер должен автоматически создавать привязки между MAC-адресами и PSK
  • Эти привязки используются для обработки последующих запросов Bound MAC

3. Поиск Bound MAC

  • Точка доступа отправляет RADIUS Access-Request сообщения, идентичные процессу запроса WPA2 PPSK Bound MAC
  • Когда сервер находит соответствующую запись, он должен:
    • Возвращать правильный PSK через атрибут Tunnel-Password

4. Особенности реализации (для open-source RADIUS)

  • Некоторые RADIUS-серверы (например, FreeRADIUS) изначально не поддерживают поиск Unbound MAC
  • Может потребоваться дополнительная разработка для:
  • Поддержки аутентификации Unbound MAC
  • Реализации логики привязки MAC–PSK
  • Интеграции механизмов поиска на основе базы данных

Примечание: Коммерческие решения, такие как RG Nets, прошли проверку на соответствие этим требованиям. Решения с открытым исходным кодом могут требовать доработки.

Рабочий процесс RADIUS-сервера

Следующий рабочий процесс применим ко всем RADIUS-серверам, поддерживающим PPSK с RADIUS (Unbound MAC).

I. Когда клиент подключается к SSID в первый раз, точка доступа отправляет Access-Request (Unbound MAC) на RADIUS-сервер.

II. RADIUS-сервер сопоставляет PPSK и возвращает ответ Access-Accept.

III. После успешной аутентификации RADIUS-сервер устанавливает привязку между MAC-адресом клиента и PPSK.

IV. Для последующих подключений точка доступа отправляет Access-Request (Bound MAC), и RADIUS-сервер извлекает соответствующий PSK на основе сохранённого сопоставления MAC–PSK для завершения аутентификации.

Рабочий процесс RADIUS-сервера.

 

Реализация RADIUS-сервера

Подход к реализации зависит от того, поддерживает ли RADIUS-сервер изначально аутентификацию Unbound MAC.

 

I. Серверы с изначальной поддержкой (например, RG Nets)

Для RADIUS-серверов с изначальной поддержкой:
• Аутентификация Unbound MAC поддерживается «из коробки»
• Сопоставление PPSK и привязка MAC–PSK обрабатываются внутренне
Дополнительная настройка не требуется.

 

II. Серверы, требующие доработки (например, FreeRADIUS)

Для RADIUS-серверов без изначальной поддержки требуется дополнительная настройка для реализации описанного выше рабочего процесса:

  • Необходимо реализовать аутентификацию Unbound MAC для сопоставления на основе PPSK при первом подключении.
  • Сопоставление PPSK обычно зависит от внешней логики, такой как скрипты или интеграция с базой данных.
  • Привязка MAC–PSK должна устанавливаться после успешной аутентификации для поддержки последующих подключений.
  • Последующая аутентификация выполняется на основе поиска в базе данных по MAC-адресу клиента.

Настройка

Шаг 1. Настройка RADIUS-профиля

После того как точки доступа находятся под управлением контроллера Omada, запустите сайт и перейдите в представление сайта. Перейдите в: Настройка > Сетевые настройки > Профили > RADIUS-профиль. Нажмите Создать новый RADIUS-профиль, чтобы создать профиль, привязанный к RADIUS-серверу. При необходимости включите назначение VLAN для беспроводной сети.

Страница настройки RADIUS-профиля.


Примечание: Убедитесь, что настройки RADIUS-сервера (IP-адрес, порт аутентификации и пароль аутентификации) соответствуют конфигурации сервера.

Шаг 2. Создание беспроводной сети. Перейдите в: Настройка > Сетевые настройки > Настройки сети > WLAN. Нажмите Создать новую беспроводную сеть, чтобы создать новый SSID. Настройте имя SSID, выберите необходимые диапазоны (например, 2,4 ГГц + 6 ГГц, 5 ГГц + 6 ГГц или 2,4 ГГц + 5 ГГц + 6 ГГц), выберите PPSK с RADIUS в качестве режима безопасности и выберите RADIUS-профиль, настроенный в шаге 1. Тип аутентификации установлен в Generic RADIUS with unbound MAC. Настройте остальные параметры по необходимости, затем нажмите Применить, чтобы сохранить настройки.

Страница настройки SSID.

 

Примечание: Ограничения функций для SSID PPSK 6 ГГц
I. Опция 802.11r не поддерживается для SSID PPSK 6 ГГц. Это связано с тем, что PPSK 6 ГГц работает на основе PPSK с RADIUS (Unbound MAC), что может вызывать проблемы совместимости при обработке атрибутов RADIUS при включённом 802.11r.

II. Опция MLO не поддерживается для SSID PPSK 6 ГГц. MLO требует согласованных настроек безопасности в разных частотных диапазонах, что неприменимо в данном сценарии.

При создании многодиапазонного SSID (включая 6 ГГц) с безопасностью PPSK с RADIUS система автоматически создаёт дополнительные скрытые SSID в диапазонах, отличных от 6 ГГц, для аутентификации клиентов.

  • 2,4 ГГц + 6 ГГц: один скрытый SSID создаётся в диапазоне 2,4 ГГц
  • 5 ГГц + 6 ГГц: один скрытый SSID создаётся в диапазоне 5 ГГц
  • 2,4 ГГц + 5 ГГц + 6 ГГц: скрытые SSID создаются как в диапазоне 2,4 ГГц, так и в диапазоне 5 ГГц

Страница списка SSID.

 

Для точек доступа, которые поддерживают PPSK, но не поддерживают PPSK 6 ГГц, SSID будет применяться только как WPA2 PPSK with RADIUS (Unbound MAC). После применения конфигурации перейдите на страницу Устройства > Результат настройки, чтобы проверить статус; неподдерживаемые устройства будут отмечены как несовместимые, как показано ниже.

Страница результата настройки.

 

Шаг 3. Подключите клиента к SSID, созданному на шаге 2. Введите PPSK, настроенный на RADIUS-сервере, для завершения аутентификации. После успешного подключения аутентифицированный клиент будет отображаться в списке Клиенты.

Страница списка клиентов.

 

Примечание:
Следующие особенности на стороне клиента могут влиять на поведение подключения:
• Из-за ограничений клиента некоторые устройства (например, некоторые ноутбуки под Windows) могут не подключаться к диапазону 6 ГГц. Забывание SSID и повторное подключение могут помочь решить проблему.
• В некоторых случаях клиент может не подключиться с первой попытки. Повторное подключение обычно решает проблему.
• Функции управления диапазонами и балансировки нагрузки могут влиять на процесс начального присоединения и мешать регистрации PPSK на 6 ГГц. Для обеспечения успешной регистрации эти функции могут не действовать при первом подключении, но будут работать нормально впоследствии.
• После изменения PPSK клиенту может потребоваться подключиться более одного раза для завершения аутентификации. Новый пароль должен сначала быть зарегистрирован через скрытый SSID в диапазонах, отличных от 6 ГГц, прежде чем его можно будет использовать в других диапазонах.

Заключение

Выполнив указанные выше шаги, вы можете настроить аутентификацию PPSK с RADIUS (Unbound MAC) для сетей 6 ГГц в соответствии с требованиями вашей сети.

Чтобы узнать более подробную информацию о каждой функции и настройке, перейдите в Центр загрузок, чтобы загрузить руководство для вашего продукта.

Вопросы и ответы

Вопрос 1: Почему опция 802.11r недоступна для SSID PPSK 6 ГГц?

Ответ: 802.11r не поддерживается для SSID PPSK 6 ГГц, так как это может вызывать проблемы совместимости в процессе аутентификации на основе RADIUS.

 

Вопрос 2: Почему MLO не поддерживается для SSID PPSK 6 ГГц?

Ответ: MLO не поддерживается, так как требует согласованных настроек безопасности в разных частотных диапазонах. Это требование не выполняется в развёртываниях PPSK с RADIUS (Unbound MAC) для сетей 6 ГГц.

 

Вопрос 3: Почему клиент не подключается или требует нескольких попыток?

Ответ: При первоначальном подключении клиент может не завершить процесс аутентификации или регистрации успешно. Повторное подключение обычно решает проблему.

При необходимости забывание Wi-Fi-сети и повторное подключение могут помочь принудительно перезапустить процесс подключения клиента, позволяя завершить регистрацию или выбрать подходящий диапазон.

Если проблема сохраняется после нескольких попыток подключения, проверьте, использует ли клиент рандомизацию MAC-адреса или аналогичную функцию конфиденциальности для этой Wi-Fi-сети. Если это возможно, попробуйте отключить эту функцию для данной Wi-Fi-сети и подключиться заново. Это может помочь повысить стабильность аутентификации.

 

Вопрос 4: Почему управление диапазонами или балансировка нагрузки не действуют при первом подключении?
Ответ: Управление диапазонами и балансировка нагрузки могут влиять на процесс начального присоединения и мешать регистрации PPSK. Для обеспечения успешной регистрации эти функции могут не действовать при первом подключении, но будут работать нормально после успешной регистрации клиента.

 

Вопрос 5: Почему после изменения PPSK нужно подключаться несколько раз?
Ответ: После изменения PPSK клиент должен сначала пройти процесс регистрации через скрытый SSID в диапазонах, отличных от 6 ГГц. Если клиент пытается подключиться напрямую до завершения этого процесса, аутентификация может быть отклонена. Повторное подключение позволяет успешно завершить процесс регистрации.

Please Rate this Document

Сопутствующие документы

Как настроить аутентификацию по MAC-адресу на контроллере Omada

Руководство по настройке
Аутентификация
ACL
08-21-2026
65100

Как настроить M-LAG на коммутаторах Omada

Руководство по настройке
08-19-2026
21290

Как настроить тип установки для наружной точки доступа Omada

Руководство по устранению неполадок
08-20-2026
38013

Как настроить контроль скорости 802.11 на контроллере Omada

Руководство по настройке
Контроллер
08-21-2026
48673