Progettazione di un'architettura WiFi multi-tenant per MDU
Questa guida autorevole fornisce un modello architetturale per l'implementazione di reti WiFi scalabili, sicure e isolate in più unità all'interno di un MDU. Copre considerazioni critiche tra cui la segmentazione VLAN, la pianificazione RF, l'autenticazione 802.1X e come bilanciare l'isolamento dei tenant con la gestione centralizzata per un ROI migliore.
Ascolta questa guida
Visualizza trascrizione del podcast
Parte della nostra serie principale: Multi-Tenant WiFi Guide →
- Executive Summary
- Technical Deep Dive
- The Cornerstone: Logical Segmentation via VLANs
- Authentication and Encryption Standards
- Guest and IoT Isolation
- Implementation Guide
- Step 1: Logical Network Design
- Step 2: RF Planning and Site Survey
- Step 3: Infrastructure Configuration
- Best Practices
- Troubleshooting and Risk Mitigation
- Common Failure Modes
- ROI and Business Impact

Executive Summary
CTOs and lead architects managing multi-dwelling units (MDUs) - whether they are vast hospitality complexes, mixed-use retail environments, or public sector housing - face the same constant challenge: delivering secure, high-performance connectivity to independent tenants over a shared physical infrastructure. Traditional single-tenant network designs collapse under the weight of MDU requirements, leading to security vulnerabilities, broadcast domain saturation, and unsustainable support overhead.
Designing a multi-tenant WiFi architecture requires a shift from physical isolation to logical segmentation. This reference guide outlines the definitive architectural blueprint for MDU deployments. We will examine the implementation of IEEE 802.1Q VLAN tagging for strict traffic isolation, the necessity of 802.1X RADIUS authentication for access control, and the critical role of centralised cloud controllers in maintaining operational visibility. By adopting these vendor-neutral principles, venue operators can mitigate compliance risks (such as PCI DSS and GDPR), reduce operational expenditure (OpEx), and transform connectivity from a cost centre into a monetisable service layer.
Technical Deep Dive
The Cornerstone: Logical Segmentation via VLANs
The cornerstone of any multi-tenant architecture is rigorous network segmentation. In a shared physical environment, deploying separate switches and cabling for each tenant is commercially impractical. Instead, isolation is achieved at Layer 2 using IEEE 802.1Q Virtual Local Area Networks (VLANs).
In this model, a single Access Point (AP) broadcasts multiple Service Set Identifiers (SSIDs) to serve different tenant profiles, or utilises dynamic VLAN assignment via RADIUS. When a client connects to the network, their traffic is tagged with a specific VLAN ID at the AP edge. This tag persists as the frame traverses trunk links across the shared switch fabric, ensuring that Tenant A (e.g., VLAN 10) remains completely isolated from Tenant B (e.g., VLAN 20) at the data link layer.
However, VLANs provide isolation, not inherent security. To prevent lateral movement between tenant networks, inter-VLAN routing must be strictly controlled via firewall policies at the distribution or core layer. A Zero Trust approach dictates that traffic between tenant VLANs is completely denied unless explicitly permitted for specific, necessary services.

Authentication and Encryption Standards
For enterprise-grade multi-tenant environments, Pre-Shared Keys (PSKs) are inadequate. They are easily shared, difficult to change without impacting all users, and offer no individual accountability. The architectural standard is IEEE 802.1X with RADIUS authentication.
Under 802.1X, each user or device authenticates individually using unique credentials or digital certificates. The RADIUS server not only verifies identity but can also return Vendor-Specific Attributes (VSAs) to the authenticator (AP or switch), dynamically assigning the user to their designated VLAN regardless of which SSID they connect to. This significantly reduces SSID sprawl, which is critical for maintaining airtime efficiency.
For encryption, WPA3-Enterprise is the current mandate. It provides a robust 192-bit security suite for highly sensitive environments and mitigates offline dictionary attacks that plagued WPA2.
Guest and IoT Isolation
Beyond corporate or tenant traffic, an MDU architecture must accommodate two distinct traffic profiles: guest and Internet of Things (IoT) devices.
- Guest Network: Guests require frictionless internet access but must be completely isolated from tenant data. This is typically handled via a Captive Portal. For detailed insights on managing this layer and leveraging it for business intelligence, see our comprehensive overview of Guest WiFi and associated WiFi Analytics capabilities.
- IoT Devices: Modern MDUs are equipped with smart thermostats, IP cameras, and building management systems. These devices are often headless, difficult to patch, and present a large attack surface. They must be isolated on dedicated IoT VLANs with strict egress filtering, permitting communication only with specific management servers.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.
Implementation Guide
Deploying this architecture requires a systematic approach, moving from logical design to physical validation.
Step 1: Logical Network Design
Begin by defining the IP addressing scheme and VLAN mapping. A structured approach prevents overlapping subnets and simplifies routing.
- Management VLAN (e.g., VLAN 1): Strictly for network infrastructure (APs, switches). No user access.
- Tenant VLANs (e.g., VLANs 100-199): Dedicated subnets for individual tenants or business units.
- Guest VLAN (e.g., VLAN 200): Internet-only access, highly restricted.
- IoT/Facilities VLAN (e.g., VLAN 300): For building management systems.
Step 2: RF Planning and Site Survey
In high-density environments such as Hospitality or Retail, co-channel interference (CCI) is the primary driver of poor performance. A predictive survey is insufficient; an active, on-site RF survey is mandatory to account for wall attenuation and neighbouring interference.
- 5 GHz / 6 GHz Prioritisation: Push clients to the 5 GHz band, or the 6 GHz band when using WiFi 6E, to leverage more non-overlapping channels. For a deeper understanding of spectrum management, review our guide on Wi Fi Frequencies: A Guide to Wi-Fi Frequencies in 2026.
- Channel Widths: In dense MDUs, restrict channel widths to 20 MHz on the 2.4 GHz band and 40 MHz on the 5 GHz band to maximise channel reuse.
- If you are experiencing performance issues in an existing deployment, consult How to Analyze and Change Your WiFi Channel for Maximum Speed (or the Italian version: Come analizzare e modificare il canale WiFi per la massima velocità).
Step 3: Infrastructure Configuration
- Switch Fabric: Carefully configure trunk ports. Ensure only required VLANs are allowed on uplinks between access switches and the core.
- Access Points: Deploy APs capable of supporting multiple BSSIDs and integrating with the cloud controller. Limit the number of broadcast SSIDs to a maximum of 3-4 per radio to conserve airtime.
- Controller Policies: Define bandwidth limits per tenant or per user to prevent a single aggressive client from saturating the shared WAN uplink.

Best Practices
- Centralised Cloud Management: The operational overhead of managing a distributed MDU environment without a single pane of glass is unsustainable. A cloud controller enables zero-touch provisioning, firmware management, and centralised policy enforcement.
- Dynamic VLAN Assignment: Instead of broadcasting "Tenant_A_WiFi", "Tenant_B_WiFi", etc., broadcast a single "MDU_Secure" SSID and use 802.1X/RADIUS to dynamically assign authenticated users to their correct VLAN. This significantly reduces beacon overhead.
- Location-Based Services: Leverage integrated BLE (Bluetooth Low Energy) in modern APs for asset tracking or wayfinding. To learn more about this, read BLE Low Energy Explained for Enterprise.
- Optimise for the Environment: An MDU office space requires specific tuning tailored to its physical layout. See Office Wi Fi: Optimize Your Modern Office Wi-Fi Network for environment-specific adjustments.
Troubleshooting and Risk Mitigation
Common Failure Modes
- Trunk Port Misconfiguration: The most common cause of "connected, no internet" in multi-tenant setups. If a VLAN is missing from the trunk link between the AP and the gateway, DHCP requests will fail.
- Mitigation: Implement automated configuration auditing and strictly document the spanning tree topology.
- SSID Overhead: Broadcasting 10 SSIDs on a single AP means the radio spends a significant portion of its time transmitting beacon frames alone, leaving very little airtime for actual data transmission.
- Mitigation: Consolidate SSIDs and use dynamic VLAN assignment.
- Management Plane Exposure: If a tenant can ping or access the management interface of an AP or switch, the network is fundamentally compromised.
- Mitigation: Use a dedicated, out-of-band management VLAN and implement strict Access Control Lists (ACLs) blocking all RFC 1918 traffic from tenant subnets to the management subnet.
ROI and Business Impact
Transitioning to a robust multi-tenant architecture transforms the network from a necessary evil into a strategic asset.
- Reduced OpEx: Centralised management and logical segmentation reduce the need for on-site visits (truck rolls). Support desks can diagnose issues remotely, identifying whether the fault lies within the shared infrastructure or the tenant's specific configuration.
- Compliance and Risk Reduction: By isolating Payment Card Industry (PCI) data (e.g., in retail units) or sensitive patient data (e.g., in Healthcare facilities located in mixed-use buildings), the scope of compliance audits is significantly reduced, saving substantial consultancy fees.
- Monetisation: With a stable, segmented architecture, venue operators can offer tier-based bandwidth packages to tenants, generating recurring revenue. Furthermore, the guest network can be leveraged for data capture and marketing, turning footfall into actionable intelligence.
Listen to our technical briefing podcast below for an in-depth discussion on these architectural principles:
Definizioni chiave
VLAN (Virtual Local Area Network)
Un raggruppamento logico di dispositivi di rete che appaiono come se fossero sulla stessa LAN locale, indipendentemente dalla loro posizione fisica.
Utilizzato nelle MDU per separare logicamente il traffico di diversi inquilini che condividono gli stessi switch fisici e AP, riducendo il traffico di broadcast e migliorando le prestazioni.
IEEE 802.1Q
Lo standard di rete che supporta le VLAN su una rete Ethernet inserendo un tag a 32 bit nel frame Ethernet.
Questo è il protocollo sottostante che consente a un singolo cavo trunk di trasportare il traffico per più reti di inquilini isolate.
IEEE 802.1X
Uno standard IEEE per il controllo dell'accesso alla rete basato su porta (PNAC), che fornisce un meccanismo di autenticazione ai dispositivi che desiderano connettersi a una LAN o WLAN.
Essenziale per le distribuzioni MDU aziendali, consente l'autenticazione dei singoli utenti (tramite RADIUS) anziché affidarsi a una password condivisa, abilitando l'assegnazione dinamica della VLAN.
RADIUS (Remote Authentication Dial-In User Service)
Un protocollo di rete che fornisce una gestione centralizzata di autenticazione, autorizzazione e contabilità (AAA) per gli utenti che si connettono e utilizzano un servizio di rete.
Il componente server in una distribuzione 802.1X che verifica le credenziali e indica all'AP quale VLAN assegnare al dispositivo dell'inquilino.
Trunk Port
Una porta dello switch di rete configurata per trasportare contemporaneamente il traffico di più VLAN, utilizzando i tag 802.1Q per mantenere separato il traffico.
Il collegamento critico tra gli switch di accesso e la rete centrale. La configurazione errata di una porta trunk è la causa più comune di errore di connettività degli inquilini.
Co-Channel Interference (CCI)
Interferenza che si verifica quando due o più access point trasmettono sullo stesso canale di frequenza a distanza di rilevamento l'uno dall'altro.
Un problema importante nelle MDU ad alta densità (come hotel o condomini) che costringe i dispositivi ad attendere che il canale si liberi, riducendo drasticamente la velocità di trasmissione della rete.
Dynamic VLAN Assignment
Il processo in cui un server RADIUS indica al dispositivo di accesso alla rete (AP o switch) di inserire un utente autenticato in una VLAN specifica in base alla sua identità.
Consente ai gestori delle strutture di trasmettere un unico SSID sicuro per tutti gli inquilini, assegnandoli alle loro reti isolate dopo l'autenticazione, risparmiando così tempo di trasmissione RF.
Captive Portal
Una pagina web che l'utente di una rete ad accesso pubblico è obbligato a visualizzare e con cui deve interagire prima che venga concesso l'accesso.
Utilizzato sulla VLAN Guest in una MDU per applicare i termini di servizio, raccogliere dati di marketing o elaborare pagamenti prima di concedere l'accesso a Internet.
Esempi pratici
Un complesso a uso misto, commerciale e uffici (MDU), deve fornire un servizio WiFi sicuro a 15 tenant commerciali indipendenti, a uno spazio ufficio aziendale condiviso e un servizio WiFi per ospiti pubblici. L'operatore della struttura desidera utilizzare un'unica infrastruttura di rete fisica per ridurre i costi, ma deve garantire la conformità PCI DSS per i commercianti.
- Distribuire AP di livello enterprise gestiti da un controller cloud centrale.
- Creare una VLAN "Management" (VLAN 10) esclusivamente per i dispositivi di rete.
- Creare una VLAN "Guest" (VLAN 20) con isolamento dei client abilitato e un Captive Portal. Instradare questo traffico direttamente a Internet, bypassando le reti interne.
- Per lo spazio uffici, creare una VLAN "Corporate" (VLAN 30) utilizzando l'autenticazione 802.1X.
- Per i tenant commerciali, implementare l'assegnazione dinamica della VLAN (Dynamic VLAN Assignment). Trasmettere un singolo SSID "Retail_Secure" utilizzando 802.1X. Quando un dispositivo retail si autentica tramite il server RADIUS centrale, il server passa un attributo specifico del fornitore (VSA) che assegna il dispositivo alla sua specifica VLAN tenant (ad esempio, VLAN 101-115).
- Configurare il firewall principale per bloccare tutto l'instradamento inter-VLAN tra le VLAN retail, garantendo il rigoroso isolamento richiesto per lo standard PCI DSS.
Un hotel da 400 camere ([Hospitality](/industries/hospitality)) sta aggiornando la propria rete. Deve supportare i dispositivi degli ospiti, i tablet del personale per le pulizie e i nuovi termostati intelligenti IoT in ogni camera. Attualmente si verificano frequenti interruzioni di connessione durante le ore di punta serali.
- Condurre un rilevamento RF attivo del sito per identificare le interferenze e pianificare il posizionamento degli AP (probabilmente passando da installazioni nei corridoi a installazioni in camera o a camere alterne per gestire la densità).
- Segmentare il traffico in modo logico: Guest (VLAN 100), Staff (VLAN 200), IoT (VLAN 300).
- Implementare la limitazione della larghezza di banda per utente sull'SSID Guest (ad es. 10 Mbps in download / 5 Mbps in upload) per evitare che pochi utenti intensivi saturino il collegamento WAN durante le ore di punta.
- Per i termostati IoT, utilizzare un SSID nascosto dedicato con WPA3-Personal (se supportato) o MAC Authentication Bypass (MAB) se mancano di supplicant avanzati. Applicare un filtraggio rigoroso in uscita sulla VLAN 300 in modo che i termostati possano comunicare solo con lo specifico server di gestione cloud.
Domande di esercitazione
Q1. Stai progettando l'architettura WiFi per un nuovo complesso residenziale di lusso da 50 unità. Lo sviluppatore desidera offrire il "Gigabit WiFi incluso" come punto di forza. Propone di installare un router wireless standard di livello consumer nell'armadio telecomunicazioni di ciascun appartamento, tutti cablati verso uno switch centrale non gestito. Quali sono i principali difetti architetturali di questa proposta e qual è l'alternativa enterprise?
Suggerimento: Considera l'interferenza RF, il sovraccarico di gestione e la dimensione del dominio di trasmissione.
Visualizza risposta modello
Il design proposto presenta gravi difetti. 1) Interferenza RF: 50 router consumer indipendenti causeranno una massiccia interferenza co-canale (CCI), degradando gravemente le prestazioni. 2) Gestione: non c'è visibilità centrale; la risoluzione dei problemi richiede l'accesso a 50 singoli router. 3) Sicurezza: uno switch non gestito significa che tutti gli appartamenti condividono un unico dominio di trasmissione, consentendo agli inquilini di intercettare potenzialmente il traffico reciproco.
L'alternativa enterprise consiste nell'implementare AP di livello enterprise gestiti centralmente (ad es. Wi-Fi 6/6E) negli appartamenti, collegati a switch PoE gestiti. Implementa l'autenticazione 802.1X con Dynamic VLAN Assignment in modo che ogni inquilino sia logicamente isolato sulla propria VLAN, indipendentemente dall'AP a cui si connette. Ciò fornisce visibilità centrale, coordinamento RF e un rigoroso isolamento di sicurezza.
Q2. Durante la fase di collaudo di un edificio per uffici multi-tenant, il Tenant A (sulla VLAN 10) segnala di non poter accedere a Internet. Verifichi che l'AP stia trasmettendo l'SSID, che il client si connetta correttamente e che l'autenticazione 802.1X vada a buon fine. Tuttavia, il dispositivo client si assegna un indirizzo APIPA (169.254.x.x). Qual è l'errore di configurazione più probabile nell'infrastruttura?
Suggerimento: Segui il percorso della richiesta DHCP dall'AP al server DHCP.
Visualizza risposta modello
Il problema più probabile è una porta trunk configurata in modo errato tra l'Access Point e l'Access Switch, o tra l'Access Switch e lo switch Core/Distribution. Poiché il client riceve un indirizzo APIPA, il broadcast DHCP Discover non raggiunge il server DHCP. Se l'autenticazione passa, il server RADIUS sta assegnando correttamente la VLAN 10, ma se la VLAN 10 non è esplicitamente consentita sui collegamenti trunk 802.1Q lungo il percorso, il traffico viene scartato sulla porta dello switch. L'ingegnere deve verificare la configurazione "switchport trunk allowed vlan" su tutti gli uplink.
Q3. Uno stadio (hub di [Trasporto](/industries/transport) / spazio per eventi) richiede una rete multi-tenant per il personale operativo, i venditori di biglietti e il WiFi pubblico per gli ospiti. Per risparmiare tempo, l'ingegnere junior suggerisce di creare tre SSID utilizzando WPA2-PSK, con una password diversa per ciascun gruppo. Perché questo non è accettabile per i venditori di biglietti e cosa deve essere implementato invece?
Suggerimento: Considera i requisiti di conformità per l'elaborazione dei pagamenti.
Visualizza risposta modello
L'uso di WPA2-PSK non è accettabile per i venditori di biglietti perché elaborano pagamenti, il che li rende soggetti alla conformità PCI DSS (Payment Card Industry Data Security Standard). Le PSK offrono una sicurezza debole, sono facilmente condivisibili e non forniscono una responsabilità individuale dell'utente. Inoltre, una rete PSK condivisa non impedisce intrinsecamente ai dispositivi di comunicare tra loro (client isolation).
Invece, l'architettura deve implementare 802.1X con autenticazione RADIUS (preferibilmente utilizzando WPA3-Enterprise) per fornire un accesso individuale e verificabile. I venditori di biglietti devono essere inseriti in una VLAN dedicata e rigorosamente isolata, con regole del firewall centrale che neghino esplicitamente qualsiasi instradamento tra la VLAN dei biglietti e le VLAN degli ospiti o delle operazioni.
Continua a leggere questa serie
Gestione della larghezza di banda nelle reti di alloggi per studenti
Questa guida fornisce ai responsabili IT, agli architetti di rete e ai direttori delle operazioni immobiliari un riferimento tecnico indipendente dai fornitori per la gestione della larghezza di banda WiFi in ambienti ad alta densità come gli alloggi per studenti. Copre la segmentazione VLAN, la progettazione delle policy di Quality of Service (QoS), il traffic shaping basato sull'identità e la visibilità a livello applicativo - i quattro pilastri di una rete scalabile e ad accesso equo. Con scenari di implementazione reali, risultati misurabili e framework decisionali, questo è il manuale operativo per qualsiasi team responsabile dell'infrastruttura di rete residenziale su larga scala.
WPA2-Enterprise vs Personal per appartamenti e co-working
Questa guida tecnica di riferimento valuta WPA2-Enterprise rispetto a WPA2-Personal per ambienti multi-tenant come appartamenti e spazi di co-working. Fornisce ai network architect e ai responsabili IT informazioni pratiche sull'autenticazione 802.1X, l'assegnazione dinamica delle VLAN e la conformità della sicurezza, dimostrando perché le password condivise introducono rischi inaccettabili nei moderni spazi condivisi. I gestori delle strutture troveranno linee guida concrete per l'implementazione, casi di studio reali e analisi del ROI per supportare una decisione di migrazione in questo trimestre.
Best practice di micro-segmentazione per reti WiFi condivise
Questa guida di riferimento tecnica fornisce strategie pratiche per implementare la micro-segmentazione su infrastrutture WiFi condivise. Descrive dettagliatamente come i responsabili IT e gli architetti di rete possono isolare in modo sicuro il traffico di ospiti, IoT e personale per mitigare i rischi, garantire la conformità e ottimizzare le prestazioni della rete.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.