WLAN access point capacity planner
Size access points, internet bandwidth, PoE and switch ports for a wireless LAN from floor area, users and WiFi generation, with the working shown.
How the numbers are reached
RF design for this venue
Recommended SSID and VLAN segmentation
| VLAN | Authentication | Who and what |
|---|---|---|
| VLAN 10: Management | Static IP / certificate | Access points, switches and PoE infrastructure |
| VLAN 20: Corporate staff | 802.1X EAP-TLS (Entra ID / Okta) | Employee laptops, tablets and managed mobiles |
| VLAN 30: Guest visitors | Captive portal + Passpoint | Visitors, clients and contractors, internet only |
| VLAN 40: Headless IoT | Identity PSK (iPSK) | Meeting room displays, lighting and printers |
Channel planning and RF tips
- Turn off the 2.4 GHz radio on a share of APs in dense floors: only three non-overlapping 20 MHz channels (1, 6, 11) exist.
- Use 802.1X certificate authentication pushed by Intune or Jamf so no shared password is ever issued.
- Enable 802.11k/v/r so Teams and Zoom calls survive roaming between APs.
- Raise the minimum basic data rate to 12 Mbps to cut beacon and management-frame airtime.
Method and assumptions: AP count is the larger of a coverage figure (typical usable cell per AP for this venue type) and a capacity figure (50 active clients per dual-radio AP, raised 15% for WiFi 6E and 25% for WiFi 7 for the extra 6 GHz radio), plus 15% for redundancy and awkward rooms. Bandwidth assumes 6 Mbps per active device with 45% of devices active at peak. PoE uses a typical maximum draw per AP; check the datasheet of the model you buy. This is a budget estimate, not a substitute for a predictive design and on-site survey.
Purple handles visitor onboarding with SSO sign-in (Entra ID, Okta, Google Workspace), so reception and IT stop issuing guest passwords.
无线局域网 (WLAN) 是一种企业网络架构,它利用 IEEE 802.11 标准系列定义的超高频无线电波,将客户端设备连接到本地网络和互联网,而无需物理线缆。在商业建筑、体育场馆、医疗机构和大学校园中,WLAN 将移动笔记本电脑、智能手机、销售点终端和物联网传感器连接到核心有线基础设施。本技术指南是我们关于 企业 WiFi 安全 和网络准入管理系列文章的一部分。
什么是无线局域网 (WLAN)?
无线局域网 (WLAN) 是一种基于无线电的局域网,在 IEEE 802.11 标准(包括 WiFi 6、6E 和 WiFi 7)下运行。与家用消费级路由器不同,企业级 WLAN 使用协同工作的接入点、中央网络控制器、RADIUS 认证服务器和 VLAN 划分,以在物理场所中提供安全、高密度的连接。
核心要点:无线局域网架构
- IEEE 802.11 基础:企业级 WLAN 运行在 2.4 GHz、5 GHz 和 6 GHz 频段,采用从 802.11n 到 802.11be (WiFi 7) 的技术标准。
- WLAN 与 WiFi:WLAN 是整体的技术网络架构,而 WiFi 是 802.11 互操作性设备的品牌标准。
- 企业级硬件:核心组件包括无线接入点 (AP)、无线局域网控制器 (WLC)、PoE 交换机和 RADIUS 认证引擎。
- 安全与准入控制:高可靠性的企业 WLAN 部署 WPA3-Enterprise、802.1X EAP-TLS 证书认证、动态 VLAN 分配和隔离的访客门户。
- 可扩展性与漫游:快速漫游协议 (802.11r、802.11k、802.11v) 可在用户于大型场所的接入点之间移动时,防止会话中断。
无线局域网的工作原理
从本质上讲,WLAN 用调制的无线电信号取代了物理铜缆以太网跳线。接入点通过以太网供电 (PoE) 直接连接到企业以太网交换机。它接收来自有线骨干网的数据包,将其编码为射频 (RF) 帧,并通过内置或外置天线进行广播。
配备无线网络接口卡 (NIC) 的客户端设备会在特定信道频率上进行侦听。当笔记本电脑或移动设备发送数据时,其无线网卡会将数字数据包转换为射频信号。最近的接入点捕获这些无线电波,将其转换回以太网帧,并通过本地网络路由器将其转发到目标位置。
企业级无线局域网(WLAN)必须应对信号干扰、墙壁衰减和高设备密度。先进的接入点(AP)使用多用户多输入多输出(MU-MIMO)和波束赋形技术,将定向射频信号精确发送至活动客户端,从而最大化吞吐量并减少同频干扰。
WLAN 对比 WiFi 对比有线以太网:核心区别
IT 团队在升级场地基础设施时,通常需要评估网络架构。下表概述了企业 WLAN 与传统有线以太网及蜂窝专用网络的对比情况。
| 功能 / 指标 | 无线局域网 (WLAN / WiFi) | 有线以太网 (LAN) | 蜂窝专用网络 (5G/LTE) |
|---|---|---|---|
| 介质 | 射频 (2.4/5/6 GHz) | 铜缆 (Cat6a) / 光纤 | 授权 / CBRS 无线电频谱 |
| 移动性 | 支持快速漫游的全场地移动性 | 固定办公桌 / 墙壁插座绑定 | 高速广域漫游 |
| 最大吞吐量 | 高达 46 Gbps (WiFi 7 理论峰值) | 每端口 10 Gbps 至 100 Gbps | 高达 10 Gbps |
| 部署成本 | 中低等综合布线成本 | 高昂的综合布线和插座安装成本 | 高昂的基础设施和频谱成本 |
| 安全层 | WPA3-Enterprise / 802.1X / Passpoint | 802.1X / 物理端口安全 | SIM / eSIM 密码学身份验证 |
| 主要场所用途 | 办公室、零售、医疗保健、酒店、教育 | 数据中心、固定服务器、高比特率视听设备 | 工业自动化、大型户外场地 |
企业级 WLAN 中 IEEE 802.11 标准的演进
企业级 WLAN 的性能在很大程度上取决于站点接入点所部署的底层 802.11 WiFi 联盟标准:
| 标准名称 | 发布年份 | 频段 | 最大物理速度 | 关键技术突破 |
|---|---|---|---|---|
| 802.11n (WiFi 4) | 2009 | 2.4 GHz, 5 GHz | 600 Mbps | 引入了 MIMO 多天线空间流 |
| 802.11ac (WiFi 5) | 2013 / 2016 | 5 GHz | 6.9 Gbps | 256-QAM 调制、160 MHz 信道、Wave 2 MU-MIMO |
| 802.11ax (WiFi 6 / 6E) | 2019 / 2021 | 2.4 GHz, 5 GHz, 6 GHz | 9.6 Gbps | OFDMA 子载波、1024-QAM、6 GHz 纯净频谱 |
| 802.11be (WiFi 7) | 2024 | 2.4 GHz, 5 GHz, 6 GHz | 46 Gbps | 320 MHz 信道、4096-QAM、多链路操作 (MLO) |
有关优化 5 GHz 频谱信道的详细指南,请阅读我们对 最佳 5 GHz WiFi 信道 的技术分析。
企业级 WLAN 的核心硬件组件
可靠的企业 WLAN 依赖于四个核心架构层:
- 无线接入点 (AP): 安装在天花板或墙壁上的收发器,用于将有线网络流量转换为无线电信号。现代企业 AP 包含专用的扫描无线电,以检测流氓接入点和射频干扰。
- 无线局域网控制器 (WLC): 集中管理 AP 配置、无线信道分配、发射功率水平和客户端负载均衡的设备(物理、虚拟或云端管理)。
- PoE 交换机和路由器: 提供以太网供电 (802.3at/802.3bt) 以驱动接入点,同时在内部 VLAN 之间路由流量的网络交换机。
- 身份与验证服务器: 集中式 RADIUS 服务器(如云 RADIUS),用于验证设备身份、执行 802.1X 验证并分配动态网络访问策略。关于访客接入,请参阅我们的 captive portal 指南。
正在管理多厂商企业级 WLAN 基础设施?
Purple 可跨 Cisco Meraki、HPE Aruba、Ruckus、Ubiquiti UniFi 和华为硬件进行无缝集成。无需升级现有接入点,即可提供安全的 802.1X 接入、品牌化 Captive Portal 以及合规性报告。
保护企业级 WLAN 安全
由于无线电波会穿透墙壁,如果不加以保护,开放式无线信号将构成主要的攻击面。企业级 WLAN 安全需要多层防护方法:
- WPA3-Enterprise:为企业设备标准化 192 位加密安全套件,即使密码凭据泄露,也能保护敏感的网络流量免受解密。
- 802.1X EAP-TLS 认证:用数字客户端证书取代共享的 WPA 密码。在授予网络端口访问权限之前,设备会针对 RADIUS 服务器进行认证。
- 网络分段和动态 VLAN:将企业笔记本电脑、IoT 设备传感器和访客隔离到独立的广播域中,防止威胁在网络中横向移动。
- Passpoint (Hotspot 2.0):使用蜂窝网络凭据或加密配置文件安装,实现安全、无缝的 WiFi 接入。请参阅我们的 Hotspot 2.0 技术 指南了解更多信息。
WLAN 漫游协议:802.11r、802.11k 和 802.11v
在医院、仓库或企业园区等大型场所,用户在连接 VoIP 通话或云端应用时需要不断移动。如果没有快速漫游协议,在接入点之间移动会导致 1 至 3 秒的切换延迟和通话掉线。
企业级 WLAN 通过三个协同工作的 IEEE 标准来解决切换延迟问题:
- 802.11k (辅助漫游):向客户端设备提供邻近接入点的精选列表,无需设备在漫游前扫描所有无线信道。
- 802.11r (快速转换):在邻近 AP 之间缓存 802.1X 加密密钥,将切换重认证时间从 1000 毫秒缩短至 50 毫秒以下。
- 802.11v (无线网络管理):允许网络控制器引导客户端设备连接到拥堵较少的接入点或更优的频段(频段引导)。
利用 Purple 变革您的场所 WLAN
Purple 将现有的场所接入点转变为安全、智能的无线网络。超过 80,000 个真实场所信任 Purple,在 Cisco Meraki、HPE Aruba、Ruckus 和 UniFi 基础设施上实现 RADIUS 认证、访客分析和合规性。
常见问题解答
WLAN 和 WiFi 之间有什么区别?
无线局域网 (WLAN) 是整体的技术网络类型 - 即通过无线电波连接的局域网。而 WiFi 是消费者品牌名称和认证标准,由 WiFi 联盟针对实施 IEEE 802.11 规范的设备而定义。在实际应用中,所有现代 WLAN 都使用 WiFi 技术。
无线局域网的主要优势是什么?
WLAN 的核心优势包括为员工和访客提供完全的移动连接、降低布线安装成本、快速网络扩展、集中式网络管理,以及支持物理设施内的高设备密度。
802.1X 安全在企业 WLAN 上是如何工作的?
在 802.1X 机制下,当设备连接到 WLAN 接入点时,AP 会阻止网络流量,直到设备使用数字证书 (EAP-TLS) 或安全凭据 (PEAP) 向中央 RADIUS 服务器完成认证。验证成功后,RADIUS 服务器会将设备分配到已授权的 VLAN。
企业级 WLAN 需要多少个接入点?
接入点的数量取决于楼层平方英尺数、墙壁建筑材料、预期的客户端设备密度以及带宽需求。专业的射频站点勘测可确定 AP 的部署位置,以防止覆盖盲区和同频干扰。




