ADG Оставить заявку
Блог Инфраструктура 5 мин чтения

WPA3-Enterprise + Wi-Fi 6: проектируем корпоративную беспроводную сеть и смотрим, что российское оборудование может предложить

Wi-Fi Alliance завершил сертификацию Wi-Fi 6E, отечественные вендоры начали поставки. Разбираемся, где российское железо реально заменяет Cisco, а где пока честнее не врать.

Контекст момента

Wi-Fi Alliance завершил сертификацию оборудования Wi-Fi 6E (6 ГГц диапазон), российские вендоры начали поставки первых сертифицированных устройств

Wi-Fi Alliance на прошлой неделе закрыл программу сертификации Wi-Fi 6E - это 6 ГГц диапазон поверх стандартного Wi-Fi 6. Сам по себе новость для нас умеренно интересная, но контекст делает её актуальной: несколько российских вендоров одновременно анонсировали начало поставок Wi-Fi 6 оборудования с сертификацией WPA3-Enterprise. И у нас как раз в работе проект корпоративной беспроводной сети для среднего производственного предприятия, где вопрос «берём Cisco или смотрим на российское» стоит вполне конкретно.

Делимся тем, что видим в процессе проектирования.

Что такое WPA3-Enterprise и почему это важно именно сейчас

WPA2-Enterprise работает уже почти двадцать лет, и для большинства корпоративных сетей это норма. WPA3-Enterprise добавляет несколько принципиальных вещей: обязательный PMF (Protected Management Frames), усиленные требования к EAP-методам и согласованию ключей сессии, и режим 192-bit Security для организаций с высокими требованиями к защите - там используются только Suite B криптоалгоритмы.

Для объектов, которые подпадают под 187-ФЗ или под требования приказа ФСТЭК №76, вопрос о протоколе аутентификации беспроводной сети перестал быть академическим. Если в здании есть Wi-Fi и это КИИ - аудиторы смотрят на него отдельно.

Wi-Fi 6 (802.11ax) здесь идёт вместе с WPA3 не по техническим причинам, а по рыночным: новое поколение оборудования идёт с поддержкой WPA3 из коробки, и разумно проектировать сразу под актуальный стандарт.

Архитектура: что нужно спроектировать

Корпоративная беспроводная сеть - это не просто «расставить точки доступа». Ключевые компоненты, которые нужно выбирать согласованно:

  • Контроллер беспроводной сети (WLC). Управляет точками, политиками, роумингом. Может быть физическим, виртуальным или облачным - это принципиальный выбор на этапе архитектуры.
  • Точки доступа. Wi-Fi 6 точки отличаются по мощности антенн, поддержке диапазонов (2.4/5 ГГц, и у Wi-Fi 6E добавляется 6 ГГц), поддержке MU-MIMO и OFDMA.
  • RADIUS-сервер. Без него WPA3-Enterprise не работает в принципе - это инфраструктура аутентификации по протоколу 802.1X. В корпоративной среде обычно интегрируется с Active Directory или FreeIPA.
  • PKI. Если делаем EAP-TLS (а именно этот метод рекомендован для WPA3-Enterprise 192-bit режима) - нужны клиентские сертификаты, центр сертификации, управление жизненным циклом сертификатов.

На проекте у нас около 300 рабочих мест, три здания, один склад с промышленным оборудованием. Классика.

Что российское оборудование может предложить

Честный ответ: по-разному, в зависимости от сегмента.

Точки доступа. Здесь российские производители двинулись заметнее всего. Eltex, например, имеет линейку WEP точек с Wi-Fi 6, контроллер EMS для централизованного управления. Upvel - тоже, хотя объём сертификаций у них скромнее. На уровне радиочасти разрыв с Cisco Catalyst 9100 или Aruba AP-5xx реально есть - MU-MIMO, плотность сети в конференц-залах, быстрый роуминг 802.11r - всё это работает, но ведёт себя менее предсказуемо при высокой нагрузке. Мы это видим по тестам, а не по маркетинговым листам.

Контроллер. Тут картина сложнее. Функциональность базовая есть, но уровень гибкости в настройке политик, QoS по приложениям, интеграция с NAC-системами - всё это у российских решений пока на уровне «работает для типового случая». Если задача нестандартная - придётся разбираться.

RADIUS и PKI. Это не «беспроводное» железо, это инфраструктура, и здесь выбор шире. FreeRADIUS под Linux прекрасно работает и не является российским или западным - это открытый стандарт. Для PKI можно использовать собственный CA на основе OpenSSL или Microsoft CA. Ни то ни другое не создаёт проблем с импортозамещением.

Где граница применимости

Грубо: для офисной среды с предсказуемой нагрузкой до 50-80 устройств на точку российское Wi-Fi 6 оборудование сейчас вполне работоспособно. Для плотного зала - конференц-центр, торговый зал, производственный цех с сотнями мобильных устройств одновременно - Cisco или Aruba по-прежнему дают более стабильный результат. Это не «санкции» и не «западное лучше по определению» - это конкретная дельта в алгоритмах управления радиоэфиром, которую российские производители объективно не успели закрыть за несколько месяцев.

На нашем производственном проекте мы пришли к гибридной схеме: административный корпус - российское оборудование Eltex, производственный цех и склад - оставляем оборудование Cisco, которое уже стоит (у клиента есть стек, и он работает). RADIUS и PKI - собственная инфраструктура на FreeRADIUS + FreeIPA, что полностью решает вопрос импортозамещения на уровне аутентификации.

EAP-методы: что выбрать

Для WPA3-Enterprise рекомендуется EAP-TLS - он требует клиентских сертификатов, зато убирает зависимость от паролей целиком. Альтернатива - PEAP-MSCHAPv2, проще в развёртывании, но слабее с точки зрения атак на аутентификацию. EAP-TTLS с PAP как внутренним методом используется иногда для совместимости с нестандартными клиентами.

На текущем проекте мы делаем EAP-TLS для корпоративного SSID (рабочие станции с сертификатами из домена) и PEAP для гостевого SSID с изоляцией. Это стандартная разумная конфигурация.


Управление корпоративной инфраструктурой включает в том числе проектирование и сопровождение беспроводных сетей - если задача стоит конкретно, можем обсудить её параметры.

Итог пока промежуточный: российское Wi-Fi 6 оборудование реально появилось и реально работает. Но «работает» и «полностью заменяет Cisco» - это разные утверждения, и смешивать их не стоит.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.