Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SEC_WIFI_PMF_ERR Сетевое оборудование и VPN

Защита Wi-Fi: настройка WPA3-Enterprise и PMF Protected Management Frames (802.11w)

Обновлено: 25.08.2026 · Официальная документация ↗
  • Постоянные обрывы Wi-Fi соединений у пользователей из-за атак деаутентификации (Deauth Attack / Wifite / Aircrack-ng).
  • Уязвимость WPA2-Personal/Enterprise к перехвату 4-стороннего рукопожатия (4-Way Handshake) и словарному подбору.
  • Невозможность подключения устаревших IoT-устройств при включении обязательного режима PMF (Protected Management Frames).
  • Ошибки авторизации 802.1X при передаче клиентских сертификатов на RADIUS-сервер.

1. Назначение технологии PMF (IEEE 802.11w)

Стандарт 802.11w (PMF) криптографически шифрует служебные управляющие фреймы (Deauthentication, Disassociation, Robust Action Frames). Злоумышленник больше не может отправить поддельный фрейм с MAC-адреса точки доступа и принудительно отключить клиента от сети.

2. Настройка профиля безопасности WPA3 + PMF в MikroTik (CAPsMAN / WiFiWave2)

/interface wifi security
add name="WPA3_Enterprise_Secure" \
    authentication-types=wpa3-eap \
    encryption=gcmp-256,ccmp-128 \
    management-protection=required \
    eap-methods=eap-tls,eap-peap \
    eap-accounting=yes \
    eap-radius-accounting=yes

3. Конфигурация Cisco Catalyst Wireless LAN Controller (WLC CLI)

# Вход в профиль WLAN
WLC(config)# wlan Corporate_WPA3 10 Corporate_SSID
WLC(config-wlan)# security wpa akm 802.1x
WLC(config-wlan)# security wpa wpa3
WLC(config-wlan)# security pmf mandatory
WLC(config-wlan)# no shutdown

4. Режимы совместимости PMF

  • Optional / Capable: Разрешает подключение старых устройств WPA2 (без PMF) и новых клиентов WPA3 (с включенным PMF). Рекомендуется на этапе миграции.
  • Required / Mandatory: Жестко запрещает ассоциацию клиентов, не поддерживающих IEEE 802.11w. Требуется для полной безопасности.
💡 Практика специалистов: Не переводите параметр management-protection (PMF) в статус 'Required' без предварительного аудита парка клиентских устройств. Начните с режима 'Optional', проанализируйте логи RADIUS и только после обновления драйверов включайте обязательное шифрование фреймов.

Частые вопросы (FAQ)

Почему некоторые старые принтеры и сканеры не видят Wi-Fi сеть после включения WPA3?

Устаревшие чипы Wi-Fi не поддерживают обработку фреймов 802.11w и 192-битные наборы шифров CNSA. Для таких устройств создают отдельный изолированный SSID в выделенном IoT VLAN с режимом WPA2-PSK и ограничением в фаерволе.

Защищает ли PMF широковещательные фреймы Beacon и Probe Request?

Фреймы Beacon и Probe Request остаются незашифрованными для обеспечения обнаружения сети, но защищаются с помощью контрольной подписи BIP (Broadcast Integrity Protocol) с использованием ключа IGTK.

В чем главное преимущество WPA3-Enterprise по сравнению с WPA2-Enterprise?

WPA3-Enterprise обязывает использовать защищенные фреймы PMF, исключает устаревшие алгоритмы шифрования (TKIP/WEP) и вводит 192-битный режим Suite-B (GCMP-256) для критически важных инфраструктур.

Какой метод EAP считается наиболее безопасным в WPA3-Enterprise?

EAP-TLS, так как он использует взаимную проверку подлинности на основе сертификатов открытых ключей (x509) как на сервере RADIUS, так и на клиентском устройстве.

Полезные материалы
Рекомендуем