Egyetlen SSID, vendégenként egyedi kulcs: biztonságosabb architektúra a szállodai wifihez

Sok szállodában, apartmanházban és több-bérlős ingatlanban a vendégwifi még ma is a megszokott modell szerint működik: egy hálózatnév, egy közös jelszó, és ugyanaz a hozzáférési mód mindenki számára. Egyszerű, kényelmes, és a recepción is könnyen elmagyarázható.

Csakhogy biztonsági architektúrának gyenge.

A probléma nem csupán az, hogy a jelszót kinyomtathatják, továbbküldhetik, újra használhatják, vagy kijelentkezés után is emlékezhetnek rá. Hanem hogy az egyetlen közös jelszó többnyire egyetlen közös biztonsági határt is jelent. Ha minden vendég ugyanahhoz a hálózati névhez (SSID-hoz) csatlakozik ugyanazzal a jelszóval, a hálózat a hitelesítés pillanatában nem tud érdemben különbséget tenni szoba, lakóegység vagy vendég között.

Szálláshelyi környezetben ez strukturális problémát okoz. Egy üzleti utazó laptopja, egy család tabletjei, egy vendég felügyelet nélküli IoT-eszköze és a szomszéd szobában lévő eszközök könnyen ugyanabba a logikai hálózati szegmensbe kerülhetnek, hacsak más szinten nem valósítottak meg gondos izolációt. Sok helyen a wifi jelszó nem egy adott szobához, tartózkodáshoz vagy felhasználói csoporthoz tartozó hozzáférési adat, hanem gyakorlatilag az egész ingatlanra érvényes belépő.

Erre a problémára ad választ a Multi-Pre-Shared Key, vagy röviden Multi-PSK.

A hagyományos közös jelszavas modell korlátai

A hagyományos WPA2-Personal modell azért vonzó, mert üzemeltetési szempontból egyszerű. A vendégek értik. A személyzet könnyen kommunikálja. Az eszközök széles körben támogatják. Nincs kliensoldali tanúsítvány, nincs vállalati hitelesítési beállítás, nincs bonyolult beléptetési folyamat. Ennek az egyszerűségnek azonban ára van.

Egyetlen közös jelszó esetén a vezeték nélküli hálózat nem kap hasznos identitásinformációt. Azt tudja, hogy a kliens ismeri a helyes jelszót, de azt nem, hogy a kliens a 201-es szobához, a 305-ös szobához, egy hosszú távú lakóhoz, egy látogatóhoz, egy személyzeti eszközhöz vagy egy tegnap kijelentkezett vendéghez tartozik-e. Emiatt a hálózat természetes módon nem tud szobánkénti vagy lakóegységenkénti szabályokat alkalmazni az alapján, hogy milyen hitelesítő adatot használtak.

Biztonsági architektúra szempontból a hitelesítés és az izoláció szétválik. A jelszó hozzáférést ad, de nem definiál érdemi hálózati határt.

Kisebb ingatlanoknál ez első pillantásra elfogadhatónak tűnhet. Nagyobb szállodákban, apartmanházakban, diákszállásokon, idősek otthonában vagy más több-bérlős környezetekben azonban a gyengesége hamar kiütközik. A hitelesítő adatok túl széles körben terjednek, túl ritkán változnak, és ritkán igazodnak az ingatlan valós foglaltsági életciklusához.

Miért nem skálázódik jól a szobánkénti SSID?

Az egyik kézenfekvő válasz az lenne, hogy minden szobához vagy lakóegységhez külön SSID-t hozunk létre. Minden szoba saját hálózatnevet, jelszót és VLAN-t kap. Elméletben ez tiszta kapcsolatot teremt a vendég, a vezeték nélküli hálózat és az izolált hálózati szegmens között.

A gyakorlatban azonban ez a megközelítés a szobák számának növekedésével egyre nehezebben tartható fenn.

Minden SSID akkor is foglal valamennyit a vezeték nélküli hálózat kapacitásából (airtime), amikor éppen nincs rajta aktív adatforgalom, mert a hozzáférési pontoknak rendszeresen jelezniük kell a hálózat jelenlétét (beacon frame). Minél több SSID-t hirdet egy hozzáférési pont, annál nagyobb többletterhelést visz be a rádiós környezetbe. Ez a többlet nemcsak az adott SSID-t használó klienseket érinti, hanem minden klienst a környezetben. Néhány SSID még kezelhető. Több tucat szobaspecifikus SSID egy szállodában már gyorsan hatékonysági és üzemeltetési problémává válik.

Emellett jelentős az adminisztratív teher is. Minden SSID-t konfigurálni, karbantartani, a megfelelő VLAN-hoz rendelni és a hozzáférési pontokon (AP-ken) konzisztensen kezelni kell. Sok szobával vagy gyakori változásokkal működő ingatlan esetén ez az üzemeltetési költség aránytalanul nagyra nőhet.

Az eredmény egy olyan architektúra, amely papíron technikailag tiszta lehet, de valós szálláshelyi környezetben nehezen üzemeltethető.

Miért nem mindig jó választás a 802.1X a vendégwifihez?

Tisztán vállalati biztonsági szempontból a 802.1X hitelesítés érett és bevált megoldás. Egyedi felhasználói vagy eszközszintű hitelesítést támogat, RADIUS-szal integrálható, és képes dinamikus hálózati szabályokat, például VLAN-hozzárendelést visszaadni.

Menedzselt vállalati eszközök esetén gyakran ez a helyes megközelítés.

Szállóvendégek esetén azonban többnyire nem az.

A vendégek saját telefonokkal, laptopokkal és tabletekkel érkeznek. Az ingatlan üzemeltetője nem felügyeli ezeket az eszközöket, nem tudja előre beállítani rajtuk a vállalati hitelesítést, és nem tud megbízhatóan tanúsítványokat vagy menedzselt profilokat telepíteni rájuk. Még a felhasználónév-jelszó alapú 802.1X is olyan beléptetési nehézségeket okozhat, amely üzemeltetői segítségkérésekhez, sikertelen csatlakozásokhoz és gyenge vendégélményhez vezet.

Szálláshelyi környezetben nem elég, ha egy architektúra technikailag jó. A hozzáférési módnak a vendég számára is egyszerűnek, a személyzet számára pedig könnyen támogathatónak kell lennie.

Itt kínál gyakorlati középutat a Multi-PSK.

Multi-PSK: egy SSID, több kulcs, izolált hálózati szegmensek

A Multi-PSK megtartja a WPA2-Personal felhasználói élményét: a vendég kiválasztja a wifi-hálózatot, és beír egy jelszót. A vendég szemszögéből semmi szokatlan nem történik.

A háttérben azonban az AP nincs egyetlen jelszóra korlátozva. Ehelyett egy érvényes kulcsokból álló készlet alapján tudja hitelesíteni a klienst. Minden kulcs hozzárendelhető egy adott szobához, lakóegységhez, előfizetőhöz vagy szabálycsoporthoz. Amikor a megfelelő kulcs illeszkedik, a hálózat a klienst a hozzá tartozó VLAN-ba helyezheti.

Ez érdemben megváltoztatja a biztonsági modellt.

Egy szálloda továbbra is kínálhat egyetlen, egyszerű SSID-t az egész épületben, miközben minden vendég vagy szoba külön hitelesítő adatot kaphat. A hálózat ezt a hitelesítő adatot használhatja arra, hogy az eszközt a megfelelő izolált szegmensbe helyezze. A 201-es és a 202-es szoba ugyanazt a wifi hálózatnevet láthatja, de a forgalmuk külön VLAN-on haladhat, és eltérő szabályok vonatkozhatnak rájuk.

Másképp fogalmazva: a Multi-PSK szétválasztja a felhasználó felé látható SSID-egyszerűséget a hálózat felé érvényes identitás- és szegmentációs modelltől.

Ez különösen hasznos szállodai, apartmanházi és több-bérlős ingatlanokban, ahol az üzemeltetőknek egyszerre van szükségük biztonságra, egyszerű működésre és kényelmes vendégélményre.

Multi-PSK OpenWiFi környezetben

A TIP OpenWiFi ökoszisztémában a Multi-PSK egy diszaggregált vezeték nélküli architektúra részeként használható. A hagyományos, zárt gyártói stackek helyett az OpenWiFi kontrolleralapú modellt kínál, amelyben az SSID-konfiguráció, a hozzáférési pontok beállítása és üzembe helyezése, valamint a szabályrendszer elemei központilag kezelhetők.

Helyi Multi-PSK modellben a kulcskészletet a kontroller kezeli, majd központilag kiosztja a hozzáférési pontokra. A készlet minden bejegyzése tartalmazhat kulcsazonosítót, jelszót és VLAN-hozzárendelést. Ez egyszerű megközelítés kisebb ingatlanok vagy olyan környezetek számára, ahol a kulcsrotáció adminisztratív felületen vagy API-n keresztül kezelhető.

Nagyobb szálláshelyi telepítéseknél a RADIUS-integrált Multi-PSK automatizáltabb utat biztosíthat. Ebben a változatban a kulcsadatbázist és a szabályokhoz kapcsolódó döntéseket külső RADIUS rendszer kezelheti. Ez megkönnyíti a wifi-hozzáférés szinkronizálását külső üzemeltetési rendszerekkel, például szálláshely-kezelő rendszerekkel, vagyis PMS-ekkel.

Manuális modellben a személyzetnek vagy az adminisztrátoroknak kell gondoskodniuk arról, hogy a hitelesítő adatok a megfelelő időben létrejöjjenek, eljussanak a vendéghez, cserélődjenek és érvénytelenné váljanak. Integrált modellben a wifi-hozzáférés automatikusan követheti a vendég bejelentkezését és kijelentkezését. Amikor egy vendég bejelentkezik, a rendszer létrehozhatja vagy aktiválhatja a megfelelő hitelesítő adatot. Amikor kijelentkezik, a hozzáférés automatikusan érvényteleníthető.

Ez az a pont, ahol a vendégwifi biztonsági állapota összhangba kerül az ingatlan tényleges foglaltsági állapotával.

Miért fontos ez a szálláshelyek üzemeltetőinek?

Szálláshelyi környezetben a vendégwifi akkor működik jól, ha a vendégek számára egyszerű marad, miközben az üzemeltető pontosabb kontrollt kap a hozzáférések és a hálózati szegmensek felett.

A Multi-PSK több régóta fennálló üzemeltetési problémát is kezelni tud.

A vendégek továbbra is ismerős, jelszóalapú folyamattal csatlakozhatnak. Az ingatlannak nem kell minden szobához külön SSID-t sugároznia. A hálózati csapat szobánkénti vagy lakóegységenkénti szegmentációt valósíthat meg. A hitelesítő adatok rotálhatók anélkül, hogy az egész ingatlan wifi jelszavát meg kellene változtatni. Megfelelő integrációval a wifi-hozzáférés életciklusa követheti a vendég tartózkodásának életciklusát.

Ez praktikusabb biztonsági modell, mint az egyetlen közös jelszó, és jobban skálázódó üzemeltetési modell, mint a szobánkénti SSID-k terjedése. Emellett elkerüli a 802.1X beléptetési komplexitását a nem menedzselt vendégeszközök esetén.

Ezért a Multi-PSK jól illeszkedik szállodák, apartmanházak, diákszállások és több-bérlős ingatlanok wifi-környezetébe: a vendég továbbra is egyetlen hálózatnevet lát, miközben az üzemeltető kulcsonként és szegmensenként szabályozhatja a hozzáférést.

A Multi-PSK gyakorlati jelentősége

A közös szállodai wifi jelszó azért maradt velünk ilyen sokáig, mert egyszerű. De az egyszerű használatnak nem kell azt jelentenie, hogy minden vendég ugyanazt a logikai biztonsági határt osztja meg.

A Multi-PSK lehetőséget ad arra, hogy megőrizzük a vendégek által elvárt egyszerűséget, miközben sokkal jobb alapot teremtünk az izolációhoz, a szabályok érvényesítéséhez és a hitelesítő adatok életciklus-kezeléséhez. OpenWiFi-alapú telepítésekben ez rugalmasan megvalósítható: a helyi kulcskészlet-kezeléstől a RADIUS-alapú és PMS-integrált munkafolyamatokig.

Azoknál az ingatlanoknál, ahol a vendégwifi korszerűsítése mellett fontos, hogy a csatlakozás a vendégek számára továbbra is egyszerű maradjon, a Multi-PSK komoly figyelmet érdemel.

Ez a cikk a teljes, részletes technikai háttéranyag rövidített áttekintése.

Hogyan lehet egyetlen SSID mellett vendégenként külön kulcsot használni, szobánként izolálni a forgalmat, és közben kezelni a WPA3/6 GHz korlátait is? A teljes technikai háttéranyag ezeket a kérdéseket részletesen tárgyalja.

Töltse le a PDF-et.