PMK, PTK и GTK в Wi-Fi: зачем одной сессии несколько ключей

В настройке виден один пароль. В рабочем соединении используется несколько производных ключей с разными ролями.

Начинайте с PMK

Pairwise Master Key появляется из PSK или результата успешной 802.1X-аутентификации и служит основой для дальнейшего создания ключей конкретной сессии. Им напрямую кадры не шифруют.

Защищайте unicast через PTK

Pairwise Transient Key уникален для пары клиент и точка, поскольку вычисление учитывает адреса и случайные nonce текущего подключения. Соседний клиент получает другой PTK.

Отделяйте групповой трафик

Group Temporal Key применяется к broadcast и multicast, поэтому точка безопасно передает его каждому авторизованному клиенту внутри защищенного key exchange. При смене GTK нужна синхронизация.

При анализе capture сначала определите тип кадра и нужный ему ключ. Иначе успешную unicast-сессию легко ошибочно принять за доказательство исправной доставки всего группового трафика каждому подключенному клиенту WLAN во время очередного обновления GTK в большой сети.

Момент установки разобран в статье про 4-Way Handshake. Назначение PTK и передаваемого GTK объясняет официальный материал Cisco.