SAE anti-clogging в WPA3: как сеть сдерживает поток аутентификаций

Каждая новая SAE-сессия требует вычислений. Большой поток попыток способен занять ресурсы точки раньше обычного пользовательского трафика.

Включайте проверку после порога

Когда число незавершенных SAE-обменов превышает настроенное значение, механизм anti-clogging требует дополнительный token перед продолжением ресурсоемкой обработки каждого нового запроса. Клиент должен вернуть token.

Не лечите неверный пароль

Защита ограничивает перегрузку handshake, но не исправляет несовпадение паролей, Transition Mode или поддержку WPA3 в конкретной версии клиентского драйвера. Причина останется в журнале.

Настраивайте вместе с повторами

Порог, максимальные retries и retransmit timeout совместно меняют поведение сети во время массового пика подключений и при слабом сигнале на границе ячейки. Проведите два разных теста.

Сначала зафиксируйте нормальное число одновременных SAE-сессий, затем создайте контролируемый пик. Порог должен надежно защищать вычислительные ресурсы инфраструктуры, не превращая обычное утреннее массовое подключение сотрудников в заметную длинную очередь повторных попыток.

Миграционные риски собраны в статье про WPA3 Transition Mode. Параметры SAE anti-clogging и retransmission документирует официальное руководство Cisco.