Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Устройства не могут подключиться, несмотря на режим перехода WPA3, UniFi Network
 
Недавно обновился до версии 1.9.0.3413 ПО для UDMP и решил попробовать WPA3 в своей IoT-сети. Включил поддержку WPA3 и WPA2 на одном и том же SSID. К сожалению, примерно половина моих IoT-устройств от разных производителей потерялись в сети и отказались подключаться. Я понимаю, что IoT-устройства порой непредсказуемы, и многие из них не поддерживают WPA3, но ведь откат на WPA2 должен был сохранить работоспособность старых устройств, верно? Всё вернулось в норму после отключения WPA3. AP: UAP-nanoHD, 5.43.23.12533
 
Вопрос к вам: зачем заморачиваться с режимом перехода? Пока WPA2 существует, ни один умный хакер не полезет на WPA3, они сразу пойдут на WPA2.
 
Я тестировал улучшения Multicast и ARP, как вдруг WPA3 отключился в моей сети WPA2/WPA3. Переключение на WPA3-only и обратно на WPA2/WPA3 решило проблему (и всё работает с улучшениями Multicast и ARP).
 
Для меня режим перехода WPA3 и опциональный PMF работали нормально до недавнего времени. Но пару дней назад они внезапно перестали работать с некоторыми клиентами WPA2, хотя никаких изменений или обновлений не было последние недели... Очень запутанно. Я тоже просто вернулся к WPA2 без PMF. Наверное, это лучший вариант на данный момент.
 
Вот что я сделал. Я пытался использовать переходный режим, чтобы понять, какие устройства не будут работать с WPA3, и думал, что переходный режим будет менее проблемным. Но это не сработало — как из-за бага с требованием использовать PMF, так и потому, что в интерфейсе нет никакой информации о том, какой тип аутентификации использует клиент, WPA2 или WPA3 в данном случае. В итоге некоторые устройства отказывались подключаться, и я просто отключил WPA3 и PMF. Когда-нибудь мы перейдём на WPA3, но не сегодня. Unifi могло бы сделать всё это гораздо проще.
 
Не заморачивайся с режимом перехода. Он никак не повышает безопасность твоей сети. Взломщик сразу полезет на WPA2, которую ты включил, и полностью проигнорирует WPA3. Пока ты не сможешь использовать WPA3 без WPA2, просто оставайся на WPA2. И еще отключи PMF.
 
У меня есть U6-Lite на версии 5.60.18 и AC-Mesh на 5.43.51. После каждого из последних обновлений я пробовал режим WPA3 Transition. Каждый раз мои устройства на Android не могут подключиться, пока я не переключусь обратно на WPA2. Пожалуйста, исправьте это!
 
Та же проблема у меня (с двумя умными розетками Wemo Mini и старым принтером HP), только у меня точка доступа u6-lite (5.43.23.12533), которая не получила прошивку 5.43.36... Надеюсь, что версия 5.60.1, которая сейчас в релиз-кандидате, это исправит...
 
Исправлено в версии 5.43.36 для тех, кто играет дома.
 
Отлично подмечено! Надеюсь, это скоро исправят! Очень хотелось бы включить режим перехода, чтобы при этом клиенты без WPA2 (в основном IoT-устройства) не отключались.
 
Речь здесь не о том, что клиент "не любит" PMF, а скорее о баге в Ubiquiti. В режиме WPA3 Transition PMF, по всей видимости, обязателен, хотя установлен как опциональный. Вот gdoc с скриншотами pcap, но суть такова:

Probe response содержит MFPR=0, MFPC=1 для AP  
Associate request содержит MFPR=0, MFPC=0 для STA  
Associate response возвращает "Robust Management frame policy violation"

Это нарушает спецификацию, которая должна позволять установку соединения при таких условиях. Обратите внимание, что AP ведёт себя корректно, если WPA3 отключён, но PMF установлен как опциональный.
 
Пока что я думаю над таким решением/обходным путём: поскольку режим перехода на WPA3, судя по всему, не даёт серьёзного преимущества в безопасности (по сравнению с WPA2, из-за возможных атак по понижению уровня защиты), я бы создал ещё одну SSID/сеть WiFi для старых устройств в той же VLAN. Таким образом, я смогу подключать устройства, полностью поддерживающие WPA3, к основной сети (только WPA3, с обязательным PMF), а остальные — к новой сети (только WPA2, PMF — по желанию). Кроме того, гостьевые и IoT-сети пока оставлю на WPA2 (только WPA2, PMF — по желанию), потому что долго ещё будут устройства, не поддерживающие WPA3/PMF. Как вам такое решение? Правильно ли я понимаю, что это даже лучше, чем использовать режим перехода WPA3?
 
Это тоже никак не может быть правдой: раньше, когда я ставил PMF в режим «обязательно», все устройства без поддержки PMF блокировались (как и ожидалось). Значит, PMF должен был быть доступен и работать и раньше, а клиенты без поддержки PMF, по всей видимости, нормально справлялись с ситуацией, когда в контроллере выставлялось «опционально». Надо добавить, что эту сеть я строил совсем недавно, так что начинал с поздней версии 5.x или даже ранней 6.x контроллера. Но это неважно для самой проблемы.
 
В более старых версиях прошивки точек доступа (AP) PMF не были включены, даже если вы могли активировать их в контроллере. Это могло создавать впечатление, что клиенты работают с PMF в режиме optional, хотя на самом деле PMF не использовались. В последних версиях прошивки 5.x PMF включены для большинства точек доступа. Очень вероятно, что некоторые клиенты откажутся подключаться даже при включённых PMF optional и режиме перехода.
 
Я с этим не согласен. Раньше у меня всегда был включён PMF (опционально) с предыдущей конфигурацией WPA2, и ни одно устройство не испытывало проблем с подключением, даже те, которые не поддерживают PMF. Но после включения WPA3 + режим перехода + PMF (всё ещё опционально!) все устройства, не поддерживающие PMF, блокируются. Я прочитал много документации, и, насколько я понимаю, в режиме перехода WPA3 с включённым опциональным PMF любое устройство, работающее с WPA2, всё равно должно подключаться! Думаю, Ubiquiti здесь нужно что-то доработать. Я использую финальный релиз нового контроллера с поддержкой WPA3 + UAP Lite 6 с последней прошивкой.
 
Если это было адресовано мне, то я здесь просто потому, что один из моих клиентов сообщил о проблеме, которую я смог воспроизвести.
Страницы: 1
Читают тему (гостей: 1)