什麼是PPSK每設備密碼?
PPSK(Per-User/Per-Device Pre-Shared Key,每用戶/每設備獨立預享密鑰)是一種進階 Wi-Fi 認證方式:同一個 SSID(網絡名稱)之下,每位用戶或每部裝置獲分配一組獨立密碼,而非全體共用同一組密碼。本頁講解 PPSK 與傳統共用密碼及 802.1X 認證的分別、後台如何實現獨立密鑰管理,以及在商廈、屋苑與教育機構的實務應用。
PPSK 與傳統共用密碼的分別
傳統 WPA2 或 WPA3 個人模式(Personal Mode)在設定無線網絡時,只需設定一組預享密鑰(Pre-Shared Key),所有連線裝置一律輸入同一組密碼即可加入網絡。這種方式部署簡單,但存在明顯弊病:任何一部裝置的密碼外洩,等同全體密碼外洩,管理員必須更改密碼並重新通知所有合法用戶,才能撤銷外洩裝置的存取權;而且系統無法區分是哪一部裝置在連線,難以個別追蹤或限制。WPA2 與 WPA3 的加密機制屬於 IEEE 802.11 無線網絡標準的一部分,相關背景可參考 Wikipedia 對 Wi-Fi Protected Access(WPA)的說明,當中亦介紹了個人模式與企業模式的分別。
PPSK 正是為解決上述問題而設計的擴充功能:同一個 SSID 之下,每位用戶或每部裝置分配一組獨立密碼,用戶連線時輸入其專屬密碼即可,操作體驗與輸入一般 Wi-Fi 密碼完全一樣,毋須安裝證書,亦毋須部署 802.1X 企業級認證伺服器。這種「用戶體驗簡單、管理精細」的組合,是 PPSK 近年在中小企業、教育及物業管理場景日益普及的主要原因。
後台如何實現每設備獨立密鑰
PPSK 的實現依賴無線控制器或雲端管理平台在後台維護一份密鑰對照表,把每組獨立密碼與特定用戶身份或裝置記錄綁定。裝置連線時輸入其專屬密碼,無線控制器在鏈路層的四路交握(four-way handshake)驗證階段,能夠識別出這組密碼對應哪一筆記錄;即使多組密碼實際上共用同一個 SSID 廣播,系統仍可辨識是哪一組密碼在連線,並據此自動套用相應的 VLAN 分段、頻寬限制或防火牆規則。這意味著 PPSK 不只是「多組密碼」,而是把每組密碼變成一個可獨立管理的身份標識,讓網絡管理員在不部署複雜認證伺服器的前提下,仍能實現接近企業級的精細權限控制。
PPSK、傳統共用密碼與 802.1X 對比
| 比較項目 | 傳統共用密碼 | PPSK | 802.1X 企業認證 |
| 密碼數量 | 全網一組 | 每用戶/每裝置一組 | 個別帳號或證書 |
| 用戶操作 | 輸入密碼 | 輸入密碼(毋須額外設定) | 需帳號登入或安裝證書 |
| 額外基礎設施 | 毋須 | 需管理平台維護密鑰表 | 需 RADIUS 認證伺服器 |
| 撤銷單一裝置 | 需全體改密碼 | 個別停用,不影響其他裝置 | 個別停用帳號或證書 |
| 適用裝置 | 所有裝置 | 特別適合物聯網及不便裝證書裝置 | 支援 802.1X 的裝置 |
技術層面比較各有取捨:傳統共用密碼部署最簡單但管理最粗放;802.1X 安全性與可審計性最高,但部署與維護成本亦最高;PPSK 則在兩者之間取得平衡,特別適合裝置數量多、人員流動頻繁,又不便為每部裝置安裝證書的環境。三者並非互斥,實務上常見混合部署:核心辦公裝置採用 802.1X,訪客與物聯網裝置採用 PPSK。