机场 WiFi 安全:如何在公共网络上保护旅客
本技术参考指南详细介绍了机场 WiFi 的具体威胁格局,涵盖恶魔孪生(Evil Twin)接入点、恶意硬件和中间人攻击。它为 IT 经理、网络架构师和场所运营总监提供了可操作的架构策略 - 包括 WPA3 实施、VLAN 隔离、WIPS 部署和符合 GDPR 的 Captive Portal 设计 - 以在更大规模上保护旅客和企业基础设施。Purple 的客用 WiFi 和分析平台贯穿于每个问题领域的具体应用中。
收听本指南
查看播客转录
核心系列的一部分:Enterprise WiFi Security Guide →

执行摘要
对于管理高密度公共环境的 CTO 和 IT 总监而言,“机场 WiFi 安全吗”这个问题不仅仅是普通消费者的疑问,它更是一个直接带来合规和基础设施挑战的责任问题。机场网络呈现出一种独特且多变的攻击面:每小时有数千个临时连接,设备类型涵盖从普通消费级手机到企业级笔记本电脑,并且在往往落后于当前安全标准几年的基础设施上,混合了访客、员工、零售商户和运营技术流量。
主要的威胁 - 恶意的“双胞胎”接入点 (APs) 和非法硬件安装 - 属于低成本、高影响的攻击,实施这些攻击所需的专业技术微乎其微。如果不加以解决,旅客可能会面临凭证被盗和财务欺诈,而机场运营商则可能面临 GDPR 执法行动和名誉损失。通过应用具有机会性无线加密的 WPA3、实施严格的 VLAN 隔离、部署无线入侵防御系统 (WIPS) 并集成安全、符合 GDPR 的 访客 WiFi 平台,场馆运营商可以在保持无缝连接的同时保护旅客数据。Purple 的 WiFi 分析 层在此安全基础上增加了运营智能,将安全的接入流程转化为可量化的商业 ROI。
技术深度剖析:机场 WiFi 威胁图景
机场环境是无线攻击最常针对的公共场所之一。庞大的旅客流量、通常不会报告问题的临时用户以及传输敏感数据的企业出差人员 - 所有这些共同为恶意攻击者创造了一个理想的环境。设计有效的防御架构的前提是了解具体的威胁向量。

恶意的“双胞胎”接入点
邪恶孪生(Evil Twin)是一种恶意 AP,其配置用于广播与合法机场网络完全相同的服务集标识符(SSID) - 例如,"Airport Free WiFi" 或 "LHR_Passenger_WiFi"。由于标准客户端设备会根据 SSID 匹配和信号强度应用自动网络选择,因此如果邪恶孪生提供比合法基础设施更强的信号,旅客的设备将更倾向于连接到它。这非常容易实现:从附近的座位以最大功率广播的便携式路由器,很容易就能超过以受控功率水平运行的吸顶式企业级 AP。
一旦客户端连接到邪恶孪生,攻击者就可以发起几种类型的攻击。被动拦截可以捕获未加密的 HTTP 流量、DNS 查询和会话 Cookie。SSL 剥离实时将 HTTPS 连接降级为 HTTP,从而在不强制执行 HTTP 严格传输安全(HSTS)的网站上暴露凭据。DNS 欺骗将用户重定向到模仿银行门户或航空公司预订系统的钓鱼页面。由于邪恶孪生通过其自身的上游连接提供真实的互联网访问,因此旅客看不到任何警告指示,连接显得完全正常 - 攻击对终端用户来说完全是透明的。
攻击者的运营成本非常低:一个消费级的旅行路由器,一台运行开源工具的笔记本电脑,以及在离境休息室的一个座位。这种攻击不需要对机场的基础设施进行任何物理访问。
恶意接入点
恶意(Rogue)AP 是物理连接到机场有线网络基础设施的未经授权的设备。与完全在空中运行的邪恶孪生不同,恶意 AP 代表了一种内部人员威胁向量 - 它们需要对网络端口进行物理访问。然而,在拥有数百个零售特许经营商、服务承包商和清洁人员的大型机场环境中,获得网络端口的物理访问并不困难。
恶意 AP 最常见的来源不是恶意行为者,而是意图良好的工作人员。例如,在 3 号航站楼遇到 WiFi 信号覆盖较差的零售特许经营商购买了一台消费级路由器,并将其插入柜台后面的以太网端口。该路由器广播自己的 SSID,绕过了企业防火墙、网络访问控制(NAC)策略和 WPA3 企业级配置,并创建了一条从公共互联网到机场内部网络的直接、未托管的路径。从那时起,任何连接到该恶意 AP 的设备 - 无论是特许经营商的 POS 终端还是偶然连接的旅客 - 都有可能获得对本应完全隔离的系统的网络级访问权限。 对于 交通 运营商和机场 IT 团队而言,由于环境庞大,流氓 AP 问题变得更加复杂。在一个大型国际机场中,数以百计的网络端口可能分布在航站楼、零售店、贵宾室和后台区域。如果没有自动化检测工具,手动审计是行不通的。
中间人攻击
恶魔孪生和流氓 AP 两种场景都会引发中间人 (MitM) 攻击,攻击者会潜入客户端设备与合法网络之间。在 MitM 场景中,攻击者可以拦截、读取和修改双向的流量。现代 TLS 加密显著降低了 MitM 攻击对 HTTPS 流量的影响,但攻击面仍然不容忽视:未加密的协议、配置错误的 TLS 实现以及不强制执行证书验证的传统应用程序的使用 - 这些都创造了可被利用的漏洞。
对于企业出差人员(他们占机场 WiFi 用户的很大一部分)而言,旨在获取 VPN 凭证或劫持企业电子邮件会话的定向 MitM 攻击代表了一种高价值的攻击媒介,其危害远超个人旅客受损的影响。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
实施指南:安全架构
应对机场 WiFi 威胁格局需要分层的深度防御架构。单一的控制措施是不够的;目标是使后续的每一层攻击都变得越来越困难且易于检测。

第 1 层:加密和身份验证标准
向 WPA3 过渡是首要的要求。对于开放式公共网络,WPA3 引入了 机会性无线加密 (OWE),这在 IEEE 802.11-2020 中有明确定义。OWE 为每个客户端会话提供个性化加密,而无需共享密码或预共享密钥。每个客户端与 AP 的关联都会协商一个唯一的迪菲-赫尔曼密钥交换,这意味着即使攻击者捕获了整个航站楼的原始射频流量,他们也无法解密任何特定的会话。这直接缓解了被动窃听,消除了开放网络拦截的主要攻击媒介。
对于经过身份验证的网络分段(员工、运营、零售租户),采用 RADIUS 身份验证的 IEEE 802.1X 是正确的标准。802.1X 在授予网络访问权限之前强制执行单设备身份验证,其中每个身份验证事件都会被记录以进行合规性和审计。结合基于证书的可扩展身份验证协议 (EAP-TLS),它完全消除了针对员工网络的基于凭证的攻击。
对于寻求实现无缝旅客接入的场所,OpenRoaming(无线宽带联盟的联邦身份标准)提供了基于配置文件的身份验证,无需手动选择 SSID 即可将旅客自动连接到经过验证的网络。Purple 在其 Connect 许可下充当 OpenRoaming 生态系统内的免费身份提供商,使机场能够提供无缝、安全的连接,并消除网络选择中的人为失误因素。这与流氓 AP(Evil Twin)威胁直接相关:如果旅客的设备通过验证配置文件自动连接,则该设备绝不会与广播相同 SSID 的流氓 AP 连接。
第 2 层:网络分段与客户端隔离
必须在 AP 级别实施严格的 VLAN 标记,以确保访客流量与运营技术(OT)、员工网络和零售销售点(POS)系统完全隔离。机场环境的最低分段模型应包括:一个公共访客 VLAN(仅限互联网访问,无内部路由)、一个员工 VLAN(通过 802.1X 验证,可访问内部系统)、一个零售商户 VLAN(与访客和员工隔离,为 POS 系统提供互联网访问)以及一个运营 VLAN(物理隔离或实施严格防火墙,用于数字标牌、建筑管理和空侧系统)。
必须在访客 VLAN 上启用客户端隔离(同一 VLAN 内设备之间的第 2 层隔离)。如果没有客户端隔离,连接到同一访客网络的两名旅客可以在 IP 层直接通信,从而导致设备对设备的攻击。这是无线控制器中的一项配置设置,但在传统部署中经常被忽略。
对于在机场航站楼内运营的 酒店客房 和 零售 环境,同样适用上述分段原则。无论与机场运营商的商业关系如何,酒店空侧贵宾室或零售特许权都必须被视为不可信的网络分段。
第 3 层:无线入侵检测与防御(WIDS/WIPS)
无线入侵防御系统是抵御流氓 AP(Evil Twin 和 Rogue AP)威胁的首要自动化防御手段。必须配置 WIPS,以便在所有信道和频段(2.4 GHz、5 GHz 以及适用于 Wi-Fi 6E 部署的 6 GHz)上持续扫描射频环境,以检测未经授权的 SSID、MAC 地址欺骗和取消身份验证泛洪攻击。
在检测到邪恶孪生 AP 之后 — 其特征是 SSID 匹配但 BSSID 与托管基础设施中任何授权的 AP 都不匹配 — WIPS 应自动部署遏制。遏制包括向尝试与恶意 AP 关联的客户端发送针对性的 IEEE 802.11 取消身份验证帧,从而阻止成功连接。这是机器速度的自动化响应,比任何人类操作员的干预都要快得多。
对于流氓 AP 检测,WIPS 将空中观测与有线网络拓扑进行关联。空中广播的任何 AP,如果同时也作为有线网络上的连接设备出现 — 但不在授权的 AP 清单中 — 就会被标记为流氓设备。随后,系统可以触发托管交换机上的自动端口关闭,以便从物理上断开该设备。
第 4 层:DNS 过滤和安全 Captive Portal 设计
无论设备自身的安全状况如何,DNS 级过滤都提供了一项关键控制,可保护用户免受恶意域名的侵害。通过将所有 DNS 查询路由到过滤解析器,网络可以阻止对已知网络钓鱼域名、命令与控制基础设施以及恶意软件分发网站的解析。这在机场环境中尤为宝贵,因为旅客可能会连接在到达前就已被感染的受损设备。
正如我们的指南 用强大的 DNS 和安全保护您的网络 中详细阐述的那样,为解析器连接实施 DNS over HTTPS (DoH) 或 DNS over TLS (DoT) 可防止 DNS 查询在传输过程中被拦截或欺骗 — 当 WIPS 遏制未能立即捕获每个邪恶孪生 AP 时,这是一个重要的考量因素。
Captive Portal 是旅客的首要入网接触点,设计时必须将安全性作为第一要素,而不是事后才考虑。该门户必须通过 HTTPS 提供服务,并附带受信证书颁发机构颁发的有效证书。入网表单必须仅收集所述目的所需的数据(GDPR 第 5 条数据最小化原则),并且任何营销用途都必须具备明确、细致的同意机制。Purple 的 Captive Portal 平台专为这些合规性要求而设计,可提供符合 GDPR 的数据捕获、同意管理以及与分析层的无缝集成。有关其如何在多航站楼机场环境中进行扩展的背景信息,请参阅 机场 WiFi:运营商如何跨航站楼提供连接 及其意大利语对应版本 WiFi Aeroportuale。
第 5 层:分析、监控与持续改进
安全并非一次性的部署,而是需要持续的监控与迭代改进。Purple 的 WiFi 分析 平台提供了运营可视化层,将原始连接数据转化为可操作的情报。通过监控设备连接模式、停留时间和会话异常,网络运营团队可以识别出入侵迹象(IOC)— 例如异常的连接峰值、从非预期物理位置连接的设备,或者是暗示存在扫描攻击的身份验证失败模式。
分析层还为安全投资提供了商业合理性证明。由可信、安全的准入体验所带来的高旅客选择性加入(opt-in)率,能够生成更丰富的首方数据集。这些数据支持定向营销、零售客流分析和航站楼布局优化,从而为基础设施投资带来可衡量的 ROI。对于在机场医疗设施中运营 WiFi 的 医疗保健 环境,同样适用这一分析框架,并辅以额外的 GDPR 特殊类别数据控制。
最佳实践与风险规避
在技术层面强制执行零售商户网络策略。 仅有策略文件是不够的。必须为零售特许经营店提供托管的、隔离的网络访问 — 具有互联网访问权限且无内部路由的专用 VLAN — 并且必须通过 802.1X 端口身份验证或 MAC 地址允许列表配置其单元的物理网络端口,以拒绝未授权的硬件。通过提供充足且受管的连接,从根本上消除部署私设 AP 的动机。
定期进行 RF 站点勘测。 每季度进行一次物理和 RF 站点勘测,可以识别出由于信号衰减、物理阻挡或蓄意 RF 屏蔽而可能被 WIPS 遗漏的未授权硬件。勘测应覆盖所有航站楼、贵宾室、零售单元和后勤办公区域。记录已授权的 AP 清单,并将其与勘测结果进行比对。
为关键基础设施实施租用线路或专用的商业互联网连接。 正如我们在关于 什么是租用线路?专用商业互联网 指南中所探讨的,将关键业务流量隔离到专用的、无争用的连接中,可确保访客网络上的任何 DDoS 攻击或带宽耗尽事件都不会影响到空侧运营系统。
测试事件响应程序。 通过模拟恶意孪生 AP 检测事件来进行桌面演练。验证 WIPS 包含机制是否正常工作、NOC 团队是否熟悉升级程序,并准备好在可能需要暂时挂起访客网络的情况下向旅客发布的信息。
ROI 与业务影响
保障网络安全是商业价值的基石,而不是一个孤立的成本中心。一个安全、可靠且值得信赖的访客 WiFi 网络可直接提高旅客在 Captive Portal 上的选择加入率。更高的选择加入率可带来更庞大、更优质的第一方数据集。这些数据使机场运营商能够提供个性化的零售促销、根据真实的人流量数据优化航站楼布局,并创建推动持续互动的忠诚度计划。
发生安全事件的成本(包括 GDPR 执法行动、声誉受损以及事件响应的运营成本)远超部署本指南中所述安全控制措施的成本。英国信息专员办公室 (ICO) 曾因数据保护失效根据 UK GDPR 处以高达 1750 万英镑的罚款。对于每年处理数百万旅客连接的大型国际机场而言,风险敞口是巨大的。
Purple 的平台旨在将安全投资与商业成果结合起来。安全的 Captive Portal、符合 GDPR 的数据捕获和分析层是一个单一的集成部署,而不是三个独立的采购项目。这降低了总体拥有成本,同时加速了 IT 和营销团队的价值实现时间。
关键定义
邪恶双胞胎接入点
一种恶意的无线接入点,通过广播相同的 SSID 伪装成合法网络,旨在通过中间人攻击拦截用户数据。
常见于机场航站楼,攻击者利用设备根据信号强度自动连接到已知 SSID 的特性。通过 OWE 加密和 WIPS 遏制进行缓解。
流氓接入点
未经授权的无线接入点,物理连接到企业有线网络,绕过包括防火墙、NAC 策略和企业 WiFi 配置在内的安全控制。
通常由零售租户或寻求更好覆盖范围的员工安装。通过在所有以太网端口上运行 802.1X 端口认证和自动 WIPS 检测来解决。
机会性无线加密 (OWE)
IEEE 802.11-2020 中定义的 WPA3 功能,使用 Diffie-Hellman 密钥交换,为开放网络提供个性化的、会话唯一的加密,而无需共享密码。
公共机场访客网络的正确加密标准。消除被动窃听,且不会增加旅客的身份验证摩擦。
无线入侵防御系统 (WIPS)
网络基础设施,持续监测射频频谱以发现未经授权的接入点、邪恶双胞胎和攻击特征,并自动部署包括去身份验证帧在内的对策。
在高密度环境中对抗邪恶双胞胎和流氓 AP 威胁的主要自动防御手段。必须配置为覆盖所有频段,包括用于 Wi-Fi 6E 部署的 6 GHz。
客户端隔离
一种无线网络配置,可防止连接到同一 SSID 的设备在第 2 层直接相互通信,从而将所有流量限制在网关。
访客 VLAN 上的强制要求,以防止设备与设备之间的攻击。一个简单的配置设置,但在传统部署中经常缺失。
VLAN 隔离
使用 IEEE 802.1Q VLAN 标签将物理网络划分为多个逻辑网络的实践,以隔离流量类型并实施访问控制边界。
用于将不受信任的访客流量与安全的机场运营、员工系统和零售 POS 基础设施隔离开来。消除来自受损访客设备的横向移动风险。
IEEE 802.1X
基于端口的网络访问控制的 IEEE 标准,要求设备在获得网络访问权限之前进行身份验证,通常通过 RADIUS 服务器进行。
员工和运营 VLAN 的身份验证标准,以及零售以太网端口上的端口级执行,以防止部署流氓 AP。
OpenRoaming
无线宽带联盟(WBA)联邦标准,可使用预先配置的设备配置文件跨参与网络实现自动、无缝的 WiFi 身份验证,无需手动选择 SSID。
通过免去手动选择网络的步骤,直接缓解了邪恶双胞胎攻击。Purple 在其 Purple Connect 许可下,作为 OpenRoaming 生态系统中的免费身份提供商运行。
中间人 (MitM) 攻击
一种攻击形式,其中攻击者秘密拦截、转发并可能修改两方之间的通信,而这两方均认为他们正在直接通信。
部署邪恶双胞胎的主要目标。通过无线电层的 OWE 加密和应用层的 HSTS 强制执行来缓解。
Captive Portal
在获得互联网访问权限之前向公共网络的新用户显示的网页,用于身份验证、接受条款和收集数据。
主要的旅客准入接触点。必须通过带有有效证书的 HTTPS 提供服务,并设计为符合 GDPR,包括明确的同意机制。
应用实例
一家大型国际机场正在升级 3 号航站楼。当前的网络是扁平的 - 所有设备,包括零售 POS 系统、数字标牌和旅客设备,都共享同一个广播域。零售商户经常抱怨连接质量差,导致他们安装了自己的消费级路由器。IT 总监需要进行重新设计,在不干扰分阶段推广期间商业运营的情况下解决安全问题。
第一阶段 - VLAN 架构:设计四个 VLAN:公共客用(仅限互联网,启用客户端隔离)、员工(通过 802.1X 认证,内部访问)、零售租户(仅限互联网,与客用和员工隔离,所有零售以太网端口进行 802.1X 端口认证)以及运营(物理隔离,用于标牌和建筑管理)。第二阶段 - 消除恶意 AP:在所有零售以太网端口上启用 802.1X 端口认证。任何没有有效证书的设备都将被拒绝访问网络,从而消除插入未经授权路由器的能力。同时,为零售租户提供具有充足信号覆盖的托管零售租户 SSID,消除其使用恶意硬件的动机。第三阶段 - WIPS 部署:配置无线控制器以扫描未经授权的 SSID 并自动遏制恶魔孪生。设置向 NOC 发送有关任何恶意 AP 检测事件的警报。第四阶段 - Captive Portal 和分析:在客用 VLAN 上部署 Purple 的 Captive Portal,并集成了符合 GDPR 的引导流程、OWE 加密和分析集成。
一家区域机场的旅客在连接到客用 WiFi Captive Portal 时收到浏览器警告,营销团队报告称过去六个月的选择加入率下降了 40%。IT 团队怀疑 Captive Portal 上的 SSL 证书已过期。应该如何解决这个问题,以及应该对引导架构进行哪些更广泛的改进?
立即修复:更新 Captive Portal 服务器上的 SSL 证书,并实施自动证书更新(例如,通过带有自动更新脚本的 Let's Encrypt)以防止再次发生。更广泛的改进:1)将客用 SSID 升级为带有 OWE 的 WPA3,以在无线电层提供加密,现代移动操作系统将其作为积极的信任信号呈现。2)在 Captive Portal 域上实施 HSTS,以防止 SSL 剥离攻击。3)集成 Purple 的 Captive Portal 平台,该平台将证书生命周期、符合 GDPR 的同意流程和分析作为托管服务进行管理,从而减轻内部团队的运营负担。4)考虑为返回的旅客实施基于 OpenRoaming 配置文件的身份验证,从而为选择加入的用户完全免除门户交互。
练习题
Q1. 您的 WIPS 仪表板提醒您,在 2 号航站楼的一家零售咖啡店内,有一个新的 AP 正在广播机场的官方访客 SSID。该 AP 的 BSSID 未出现在您授权的 AP 清单中,且未连接到您的有线网络。这是什么类型的威胁?自动 WIPS 响应是什么?NOC 团队应采取什么后续行动?
提示:考虑该设备是物理连接到您的有线基础设施,还是完全通过无线运行。这种区别决定了威胁分类和补救途径。
查看标准答案
这是一个双面恶魔(Evil Twin)AP。由于它未连接到有线网络,因此它正试图通过模拟合法 SSID 来空中劫持客户端连接。WIPS 的自动响应应该是向试图与该特定 BSSID 关联的客户端发送去身份验证帧,以阻止成功连接。NOC 团队应派遣物理安保人员前往咖啡店位置以识别并移除该设备,记录该事件以供安全日志使用,并审查在激活控制之前是否有任何客户端成功连接到该双面恶魔 AP - 这些会话应被视为可能已受损。
Q2. 一个新航站楼将在六个月内启用。运营总监希望建立一个完全开放且没有 Captive Portal 的网络,以最大限度地提高旅客的便利性。营销总监希望最大化收集选择性加入的数据。CISO 希望实现 GDPR 合规性和加密。您如何在一个单一架构中满足所有三位利益相关者的需求?
提示:考虑使用 WPA3 OWE 来满足加密要求,使用 OpenRoaming 来满足无缝身份验证要求,以及使用 Purple 平台来满足数据收集和合规性要求。这些并不互相排斥。
查看标准答案
在公共 SSID 上部署带有 OWE 的 WPA3 - 这可以在不需要密码的情况下提供加密,在满足 CISO 加密要求的同时,保持运营总监所需的开放、无摩擦体验。通过 Purple 的身份提供商功能实施 OpenRoaming,以便拥有现有配置文件的回头客无需任何手动交互即可自动、安全地连接。对于新旅客,展示一个轻量级、符合 GDPR 的 Captive Portal,用于收集同意书和配置文件数据 - 这满足了营销总监的要求。最终结果是一个默认加密、对回头客无缝、对新用户可捕获数据且完全符合 GDPR 的网络。
Q3. 在季度射频现场调查期间,您的团队在后台服务走廊中发现了一个已连接到有线网络但未出现在授权 AP 清单中的 AP。它正在广播一个隐藏的 SSID,并且根据交换机端口日志,它已处于活动状态约三个月。其威胁分类是什么?紧急控制措施是什么?这三个月的时间窗口对您的事件响应流程意味着什么?
提示:该设备具有有线网络访问权限,使其与双面恶魔 AP 属于不同的威胁级别。根据 GDPR,这三个月的时间窗口对数据泄露通知义务具有特定影响。
查看标准答案
这是一个具有有线网络访问权限的 Rogue AP - 属于高严重性事件。立即遏制措施:关闭该设备所连接的交换机端口,物理拆除该设备,并将其保留为证据。三个月的活跃窗口意味着未知攻击者已拥有持久网络访问权限大约 90 天。根据 UK GDPR 第 33 条,如果个人数据泄露可能导致个人权利和自由受到风险,则必须在获悉后的 72 小时内向 ICO 报告。事件响应小组必须立即评估从该网络段可访问哪些数据,是否发生了任何外泄(查看该交换机端口的 NetFlow/IPFIX 日志),并在评估表明存在风险时准备泄露通知。此事件也表明 WIPS 配置存在缺陷 - 系统应该在安装后的数小时内检测到 Rogue AP 的有线存在和空中广播,而不是在三个月后。
继续阅读本系列
如何安全地隔离员工与宾客 WiFi 网络:企业局域网的最佳实践
本指南为 IT 经理和网络架构师提供了一套独立于厂商的技术蓝图,旨在通过正确隔离员工和宾客 WiFi 流量来保障企业局域网的安全。内容涵盖 802.1X 认证、云 RADIUS、VLAN 隔离以及消除共享密码和保护企业资产所需的凭据生命周期管理。
最佳 DNS filtering:面向企业用户的全面指南
本技术参考指南阐述了企业级 DNS filtering 如何通过在解析层(即在建立连接之前)拦截恶意域名来保障公共网络的安全。它为 IT 总监、网络架构师和场所运营团队提供了在酒店、零售和公共部门环境中保护宾客 WiFi 所需的部署架构、防火墙配置以及合规性背景信息。Purple Shield 在 DNS 级别为超过 80,000 个实时场所拦截恶意软件、僵尸网络和不当内容。
了解 Cisco SUDI:安全网络准入控制中的硬件锚定身份
本指南阐述了 Cisco SUDI 如何为企业网络基础设施提供硬件锚定且加密安全的身份。了解如何使用不可更改的 802.1AR 证书取代易受欺骗的 MAC 地址,以保障您场所的网络准入控制安全。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。