跳至主要内容

Arti iPSK:企业综合指南

Arti iPSK 提供企业级网络安全,并具有家庭 WiFi 密码的简便性。本指南详细介绍了如何实施自动化的 Identity Pre-Shared Key 架构,以在多租户环境中提供安全的、针对每个用户的 VLAN 隔离,同时不破坏 IoT 设备的兼容性。

📖 6 分钟阅读📝 1,392 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
Speak in British English with a confident, authoritative, conversational tone - like a senior network consultant briefing a CTO before a board meeting. Measured pace, clear diction, occasional dry wit. Not a lecture. A briefing: 欢迎来到 Purple 技术简报。[short pause] 今天我们要探讨的是 arti iPSK - 如果您还没有接触过这个词,它是指自动化或人工智能辅助的身份预共享密钥(Identity Pre-Shared Key)管理。[short pause] 这听起来有些拗口,但概念其实很直观。在接下来的十分钟结束时,您将完全明确本季度它是否应该出现在您的网络设计中。 让我先来铺垫一下场景。[short pause] 假设您是一家房地产开发商、一家 BTR 运营商,或者是负责整栋多租户建筑网络连接的 IT 总监。您有数百名住户,每个人拥有 15 到 25 台设备 - 手机、笔记本电脑、智能电视、游戏机、智能扬声器、恒温器。他们都需要 WiFi。他们都期望网络能像私有家庭网络一样运行。而您需要确保住户 A 永远无法看到、访问或干扰住户 B 的设备。[short pause] 这就是痛点所在。iPSK 是解决这一问题的架构。而 arti iPSK 则是对该架构的生命周期管理进行大规模自动化时的产物。 [medium pause] 好。让我们深入探讨一下技术架构,因为这也是大多数采购谈判容易出现偏差的地方。 [short pause] 标准的 WPA2-Personal - 即路由器背面的密码 - 只提供一个由所有人共享的密钥。在一个拥有 200 个套间的 BTR 项目中,这意味着 200 个家庭、多达 4,000 台设备都在使用相同的凭据进行身份验证。如果有一个住户泄露了该密码,您就失去了对网络边界的控制。如果某位住户搬走,而您需要撤销其访问权限,您就不得不更改整栋大楼的密码。这不是网络管理策略。这是一项隐患。 [short pause] 在光谱的另一端,您有使用 IEEE 802.1X 的 WPA3-Enterprise - 企业标准。它要求每个设备都有唯一的用户名和密码,或数字证书。它非常安全。但问题在于:无源设备 - 游戏机、智能电视、Amazon Echo、Chromecast - 无法处理 802.1X 证书。它们根本无法连接。在住宅环境中,这是无法妥协的缺陷。 [short pause] iPSK 正好处于中间位置。Identity Pre-Shared Key 为每个居民或设备组分配一个唯一的 WiFi 密码,而所有这些都在单个 SSID 上。从设备的角度来看,它只是在使用预共享密钥连接到一个标准的 WPA2 或 WPA3 网络。没有证书,没有复杂的引导过程。但在幕后,您的无线控制器 - 无论是 Cisco Meraki、HPE Aruba、Ruckus 还是 Juniper Mist - 都维护着一个包含唯一密钥的数据库,每个居民一个。当设备连接并提供其密钥时,控制器会将其与身份记录进行匹配,并应用相应的网络策略:VLAN 分配、带宽限制、访问控制。 [medium pause] 现在,真正强大的部分是在 VLAN 层发生的事情。[short pause] 在 BTR 开发中,您至少需要四个网络细分。用于个人设备的居民 VLAN。用于大楼管理的员工 VLAN。用于大楼管理系统、CCTV 和智能门锁的 IoT VLAN。以及用于公共区域的访客 VLAN。使用单个共享 PSK,如果不部署多个 SSID,您就无法区分这些群体 - 而这会造成射频干扰和管理开销。借助 iPSK,单个 SSID 可以根据设备提供的密钥,动态地将每个连接的设备引导至正确的 VLAN。干净、可扩展、操作简单。 [short pause] 这也创造了我们所说的私有区域网络(Private Area Network) - 围绕每个居民设备的 WiFi 气泡。在气泡内部,第 2 层隔离处于禁用状态,因此 mDNS 反射可以工作。居民的 iPhone 可以发现他们自己的 Chromecast 或无线打印机,就像在家庭路由器上一样。在气泡外部,则严格执行第 2 层隔离。居民 A 无法看到、投屏到或与居民 B 的设备进行交互,即使他们连接到走廊中同一个物理接入点。这就是符合 GDPR 规范的多租户 WiFi 架构。 [medium pause] 那么,“arti”部分是在哪里引入的呢?[short pause] Arti iPSK 指的是核心 iPSK 架构之上的自动化和智能层。手动管理数千个唯一的密钥 - 生成它们、分发它们、在租约结束时撤销它们 - 在大规模情况下是根本行不通的。一个拥有 500 个床位、租期周期为 52 周的开发项目意味着每年有数百次密钥生命周期事件。如果您的团队在电子表格中管理这些,您就是在制造运营风险。 [short pause] 该自动化层将您的无线控制器连接到您的身份提供商 - Microsoft Entra ID、Okta 或 Google Workspace - 并通过 REST API 连接到您的物业管理系统。当新居民添加到您的租约系统时,系统会自动生成一个唯一的 iPSK 密钥,并通过 Purple 应用、欢迎电子邮件或入住卡上的二维码进行分发。当租约结束时,该密钥会自动撤销。无需人工干预。无需支持工单。不会积累孤立的凭据并造成安全隐患。 [short pause] Purple 的 Multi-Tenant WiFi 平台可作为现有硬件上的云叠加层,处理这整个生命周期。我们可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上运行 - 因此您不会被锁定在特定供应商中。该平台已通过 ISO 27001 认证,符合 GDPR 和 CCPA,并在 80,000 个活跃场所中实现了 99.999% 的正常运行时间。 [medium pause] 让我为您提供两个实际场景,使其更加具体。 [short pause] 场景一:曼彻斯特一个拥有 300 套住宅的 Build-to-Rent(建设出租)开发项目。开发商在整栋大楼内指定了 Cisco Meraki 接入点 - 每个走廊一个 AP,高密度区域每层两个。Purple 的云叠加层通过 RADIUS 和 API 连接到 Meraki 控制器。当新居民在物业管理系统中签署租约时,Purple 会自动生成一个唯一的 32 位字符 iPSK 密钥,并通过 QR 码发送到居民的电子邮件中。在入住当天,居民用手机扫描 QR 码。随后他们使用该密钥连接的每个设备 - 笔记本电脑、智能电视、游戏机、智能音箱 - 都会进入其私有 VLAN。他们的 Chromecast 可以正常工作。他们的 PlayStation 可以获得干净的 NAT 类型。他们的邻居看不到他们的任何设备。当他们搬出时,在物业管理系统更新租期截止日期后的几分钟内,该密钥就会被撤销。下一位居民在抵达前会获得一个全新的密钥。 [short pause] 场景二:一家拥有 250 间客房的酒店。过去,该酒店使用 Captive Portal - 住客必须每 24 小时通过网页登录一次。住客最常投诉的是 WiFi 重新连接的繁琐。房间里的 Apple TV 根本无法工作,因为 Captive Portal 会破坏设备配对。该酒店将他们的物业管理系统与 Purple 进行了集成。在办理入住时,PMS 会自动触发密钥生成。住客在入住确认信中收到其唯一的 iPSK 密钥。他们只需连接一次。在入住期间,他们的设备会一直保持连接状态。密钥在退房时自动过期。部署后的第一季度,住客对 WiFi 的满意度评分提高了 34% - 这是来自 Purple 自身实施的数据。 [medium pause] 好的。实施建议以及需要避免的陷阱。 [short pause] 第一:密钥生成。您的 iPSK 密钥长度至少需要 20 个字符,最好是 32 个字符,并且是密码学随机的。不要让居民选择自己的密钥。不要使用顺序或可预测的模式。通过程序生成它们并进行安全分发。 [short pause] 第二:控制器支持。并非所有无线控制器都以相同的方式实现 iPSK。Cisco 将其称为 iPSK 或个人专用网络。Aruba 将其称为 MPSK - 多 PSK。Ruckus 将其称为 DPSK - 动态 PSK。各平台和固件版本之间的扩展限制、API 功能和 VLAN 引导粒度均有所不同。在选定平台之前,请验证每个 SSID 支持的最大唯一密钥数量。一些较旧的平台将其限制在几百个,这对于大型开发项目来说是不够的。 [short pause] 第三:每个密钥的设备限制。学生和居民会连接多个设备。如果您不配置每个密钥的设备限制,单个 iPSK 可能会扩散到数十台设备上,从而削弱您准确归属流量的能力。建议将每个密钥的设备限制设置为四到六台,并在控制器端强制执行。 [short pause] 第四:DHCP 范围规划。在高密度住宅环境中,您会迅速耗尽 IP 地址。计划每个家庭 15 到 25 台设备。使用四到八小时的 DHCP 租约时间,而不是默认的 24 小时,以便高效回收地址。 [short pause] 最需要避免的陷阱:在没有记录密钥生命周期流程的情况下部署 iPSK。从未撤销的密钥会随着时间的推移而累积,并成为安全隐患。请在上线前构建好撤销工作流,而不是在上线后。 [medium pause] 快速问答。[short pause] iPSK 是否需要在客户端设备上安装证书?不需要。客户端设备会看到标准的 WPA2 或 WPA3 密码提示。无需证书,无需请求方配置。[short pause] 您可以限制每个居民的带宽吗?可以。RADIUS 服务器可以识别特定居民,并将速率限制策略属性推回控制器。[short pause] 如果居民共享他们的密钥,是否安全?比标准 PSK 安全得多。新设备仅加入该居民隔离的个人区域网络 - 而不是更广泛的大楼网络或其他居民的设备。并且您可以设置每个密钥的并发 MAC 地址限制。[short pause] iPSK 是否支持 WPA3?支持。在受支持的硬件上,WPA3-SAE 可以与 iPSK 结合使用,从而增加前向保密性并抵抗离线字典攻击。 [medium pause] 总结一下。[short pause] Arti iPSK - 自动化身份预共享密钥管理 - 是适用于任何多租户 WiFi 部署的正确架构,在这些部署中,您需要针对每个居民进行问责,而无需复杂的完整 802.1X 基础设施。它为您提供每个居民的唯一凭据、动态 VLAN 引导、细粒度的生命周期管理以及符合合规要求的审计跟踪 - 所有这些都伴随着与输入 WiFi 密码一样简单的设备引导体验。 [short pause] 商业案例显而易见。在 BTR 领域,托管 WiFi 作为一项便利设施,可支持每套公寓每月 15 到 30 英镑的租金溢价,并将空置期缩短 5 到 10 天 - 英国房地产联合会行业研究。对于一个拥有 200 套公寓的开发项目来说,这是对净营运收入的显著贡献。 [short pause] 自 2012 年以来,Purple 已在 80,000 多个场所运行托管 WiFi。我们已获得 ISO 27001 认证,符合 GDPR 和 CCPA 标准,并获得了 B Corp 认证。我们的多租户 WiFi 平台可处理完整的居民生命周期 - 入职引导、凭据管理、IoT 支持、分析和合规性 - 作为您已拥有或正在规划的硬件之上的云覆盖层。 [short pause] 如果您正处于 BTR 开发项目的设计阶段,或者正在评估某个性能不佳的现有网络,请访问 purple dot ai 获取完整的书面指南、架构图和投资回报率 (ROI) 计算器。[short pause] 感谢收听。

header_image.png

概述

在多租户环境中提供安全、高性能的 WiFi 往往面临妥协。您要么选择共享密码(WPA2-Personal)的简便性(但其安全性与隔离性为零),要么选择 802.1X 企业认证的复杂性(其虽提供出色的安全性,但完全不兼容游戏机、智能电视和物联网传感器等无屏设备)。

Arti iPSK(自动化身份预共享密钥)消除了这种折中妥协。它在单个共享 SSID 上为每位居民或用户分配一个唯一的 WiFi 密码。当设备连接时,RADIUS 服务器会动态地将其引导至专用的 VLAN 中,从而为该特定用户创建一个私有区域网络(PAN)。该架构既提供了企业级网络的安全性和单用户控制,又保持了 100% 的设备兼容性。本指南为寻求大规模部署 iPSK 的物业开发商、BTR(新建出租)运营商和酒店 IT 团队详细介绍了技术架构、部署策略和商业案例。

技术深度剖析:iPSK 架构

iPSK 部署的核心依赖于无线局域网控制器(或云控制器)与 RADIUS 认证服务器之间的集成。

认证流程

当设备尝试连接到共享 SSID 时,它会提供其唯一的预共享密钥。接入点会向 RADIUS 服务器发送一个认证请求,其中通常包含该设备的 MAC 地址。RADIUS 服务器会检索其数据库。如果该密钥和 MAC 地址与有效配置文件匹配,它将向控制器返回一个 Access-Accept 消息。

重要的是,此响应中包含作为厂商特定属性的特定网络策略。其中最关键的是 VLAN 分配。

architecture_overview.png

私有区域网络(PAN)的优势

在拥有 200 个房间的酒店或新建出租物业等多租户环境中,在相同的物理接入点上可能连接有数千台设备。通过 iPSK,RADIUS 服务器可以动态地将每个居民的设备分配到其专用的 VLAN 中。这在该用户周围创建了一个虚拟的 WiFi 隔离罩。

在此隔离罩内,Layer 2 隔离是禁用的。这意味着 mDNS 反射功能可以完美运行。居民的 iPhone 可以发现他们自己的 Chromecast 或无线打印机,就像在私人家庭路由器上一样。在气泡外,Layer 2 隔离被严格执行。住户 A 无法看到、投屏到或与住户 B 的设备进行交互,即使他们连接到走廊里的同一个接入点也是如此。这解决了多租户 WiFi 中最大的痛点:设备发现。您既能保持公共或共享场所所需的严格安全和隔离,又能提供用户所期望的无缝、互联体验。

兼容性对比

comparison_chart.png

如对比所示,iPSK 弥补了消费者便利性与企业级控制之间的差距。与 WPA3-Enterprise 不同,它原生支持无法处理 802.1X 证书的无界面的物联网设备。

实施指南

成功部署 iPSK 需要在射频(RF)设计、控制器配置和身份集成方面进行精心规划。

1. RF 现场勘测和密度规划

在确定接入点之前,先进行预测性射频设计。Ekahau 等工具可以模拟穿过您建筑物特定材料的信号传播。规划高设备密度:现代 BTR(建房出租)公寓每户平均拥有 15 - 25 台连接设备。您的网络架构需要从第一天起就能够处理这种密度。

2. 流量分类和 VLAN 设计

记录您环境中的每种设备类型和用户群。住户、员工、访客、物联网设备、CCTV 和楼宇管理系统分别需要专用的 VLAN、子网和防火墙策略。

在 VLAN 之间实施“默认拒绝、明确允许”的防火墙策略。您的访客 VLAN 应该只具有出网互联网访问权限,别无其他。确保没有从访客网络到住户或员工子网的路由。

3. 控制器配置

保持较低的 SSID 数量。每个射频频段广播不超过三个 SSID:住户(iPSK)、员工(802.1X)和访客(Captive PortalPasspoint)。每个额外的 SSID 都会消耗信标帧的空中时间,这在密集部署中会明显降低吞吐量。

4. 自动化生命周期(Arti iPSK 中的 "Arti")

对于 IT 团队来说,手动管理数千个独特的密钥是不可能的。您必须实现生命周期自动化。通过 REST API 将您的无线控制器与您的身份提供商(Microsoft Entra ID、Okta)和您的物业管理系统进行集成。

当系统添加新住户时,自动生成一个唯一的、加密随机的 32 位字符密钥。通过 Purple 应用程序或安全的欢迎电子邮件发送该密钥。当租约结束时,立即通过 API 撤销该密钥。这可确保在不增加管理开销的情况下实现网络访问的零信任方法。

真实案例研究

建房出租 (BTR) 部署

一个拥有 300 套住宅的 BTR 运营商部署了 Cisco Meraki 接入点,并使用 Purple 的云端覆盖层管理 iPSK 生命周期。当住户签署协议时,Purple 会生成一个唯一的密钥。在入住当天,住户可以使用该单一密钥连接智能手机、智能电视和游戏机。所有设备都将置于其私有 VLAN 中。他们的 PlayStation 可以在在线游戏中获得清晰的 NAT 类型。当他们搬出时,系统会通过与物业管理系统的 API 集成自动撤销该密钥。该运营商实现了“即开即用”的体验,使住户无需自行安排宽带,从而支持了每月 25 英镑的租金溢价。

酒店部署

一家拥有 250 间客房的酒店在历史上一直依赖 Captive Portal,要求住客每 24 小时登录一次。这造成了极大的不便,并导致住客无法使用 Apple TV 或 Chromecast。该酒店将他们的物业管理系统与 Purple 进行了集成。在办理入住时,PMS 会触发生成一个唯一的 iPSK 密钥,该密钥印在房卡套上。住客只需连接一次,其设备在整个住宿期间都将保持连接,且该密钥在退房时会自动失效。部署后的第一季度,住客对 WiFi 的满意度评分提高了 34%。

最佳实践

  • 自动配置: 绝不要在电子表格中手动管理密钥。使用与 PMS 或 IdP 的 API 集成来自动生成和撤销密钥。
  • 强制执行设备限制: 配置每个密钥的并发设备限制(通常个人为 4 - 6 台设备,家庭为 15 - 25 台设备),以防止未经授权的凭据共享。
  • 优化 DHCP 租约范围: 在高密度住宅部署中,使用 4 - 8 小时的 DHCP 租约时间,而不是默认的 24 小时,以防止 IP 地址耗尽。
  • 生成强密钥: 密钥必须是密码学随机的,且长度至少为 20 个字符(最好是 32 个字符)。绝不要使用顺序模式或允许用户自行选择密钥。
  • 使用支持的硬件: 确保您的接入点和控制器支持通过 RADIUS 进行动态 VLAN 分配。Purple 可作为硬件无关的云端覆盖层部署在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上。

故障排除与风险缓解

风险:IP 地址耗尽 在多租户大楼中,设备会频繁连接和断开。如果 DHCP 租约时间过长,您的子网中将用尽 IP 地址。 缓解措施: 根据预期的设备密度合理规划子网大小,并将 DHCP 租约时间缩短至 4 小时。

风险:孤立凭据 生成但从未撤销的密钥随着时间的推移会成为重大的安全隐患。 缓解措施: 在上线前构建撤销工作流。将密钥过期时间直接与管理系统中的租期结束日期或退房日期绑定。

风险:来自消费级路由器的射频干扰 如果托管 WiFi 体验不佳,居民将接入自己的家用路由器,从而产生巨大的射频干扰,降低所有人的网络性能。 *缓解措施:*自首日起提供完美无瑕的 Instant-On 体验。使用 iPSK 确保智能设备完美运行,消除居民部署流氓硬件的动机。

ROI 与业务影响

转向 iPSK 将 WiFi 从成本中心转变为价值驱动器。

对于 IT 团队而言,它大幅减少了支持工单。您无需再手动轮换密码,也不再会接到关于游戏机无法连接到 802.1X 网络的频繁电话。

对于场所运营商(特别是“建房出租”领域),将托管 WiFi 作为一项便利设施可以持续推高租金溢价并缩短空置期。英国房地产联合会的行业研究表明,托管 WiFi 可使每套公寓每月产生 15 - 30 英镑的租金溢价,并将空置期缩短 5 - 10 天。通过提供现代租户所需的高性能、安全连接,您可以实现物业的差异化并提高净营运收入。

如需阅读有关相关架构的更多内容,请查看我们关于公共区域 Guest WiFi 的指南,或探索这如何与 WiFi Analytics 集成以了解空间利用率。在 酒店业零售业 领域,这些洞察能显著提高运营效率。您还可以在我们的博客文章 三个统领一切的 SSID:guest、Passpoint 和 IoT WiFi 中阅读有关 SSID 策略的更多信息。

关键定义

iPSK (Identity Pre-Shared Key)

一种安全机制,可在单一 SSID 上为每个单独的用户或设备分配唯一的 WiFi 密码,无需 802.1X 的复杂性即可提供针对每个用户的控制。

当 IT 团队需要保护多租户环境安全,但必须支持游戏机等无屏幕设备时。

RADIUS

远程用户拨号认证服务(Remote Authentication Dial-In User Service)。一种提供集中式认证、授权和计费管理的核心网络协议。

检查 iPSK 密钥并告知无线控制器应将用户分配到哪个 VLAN 的后端引擎。

VLAN 引导 (VLAN Steering)

根据连接设备的身份验证凭据,动态将该设备分配到特定虚拟局域网(Virtual Local Area Network)的过程。

用于在相同的物理接入点上将居民流量与员工流量隔离开来。

PAN (Private Area Network)

由 iPSK 创建的逻辑网络段,它将单个用户的设备与共享基础设施上的所有其他用户隔离开来。

在共享大楼中提供私密、家一般的 WiFi 体验的关键所在。

mDNS 反射 (mDNS Reflection)

一种网络功能,允许组播流量(如 Apple Bonjour 或 Chromecast 发现)安全地跨越网络边界。

允许居民将视频从手机投屏到智能电视所需的关键技术。

无屏幕设备 (Headless Device)

没有传统屏幕或键盘界面的网络连接设备,例如 IoT 传感器、智能音箱或恒温器。

这些设备通常无法处理 captive portals 或 802.1X 证书,这使得 iPSK 成为它们唯一可行的企业安全方案。

Layer 2 Isolation

一种安全设置,用于防止连接到同一接入点的设备之间直接进行通信。

必须在住户之间启用以确保安全,但在住户的 PAN 内禁用,以便其设备可以进行交互。

BTR (Build-to-Rent)

专为出租而非出售而量身定制的住宅物业,通常由单一机构房东拥有和管理。

推动采用托管 WiFi 和 iPSK 架构的主要房地产领域。

应用实例

一个拥有 400 个床位的学生公寓目前使用单一共享的 WPA2-Personal 密码。学生们抱怨由于启用了设备隔离而无法投屏到电视上。IT 部门抱怨,当有学生退学时,他们无法在不更改所有 400 名学生密码的情况下撤销其访问权限。该如何重新规划此架构?

部署 iPSK 架构。广播单一的 “Resident WiFi” SSID。通过 API 将无线控制器与学生公寓管理系统集成。当学生注册时,生成一个唯一的 32 位 iPSK 密钥。RADIUS 服务器将使用此密钥将该学生的设备分配到唯一的 VLAN(创建一个 Private Area Network)。在 VLAN 内禁用第 2 层隔离以使投屏正常工作,但在 VLAN 之间强制执行隔离。当学生离开时,通过 API 撤销其特定密钥。

考官评语: 这种方法既解决了用户体验问题,又满足了安全要求。它提供了学生所需的 “家一般” 的投屏体验,同时为 IT 部门提供了他们所需的细粒度、针对每个用户的撤销控制,而无需游戏机无法处理的复杂 802.1X 证书。

一家房地产开发商正在为一栋全新的“建设出租(Build-to-Rent)”公寓大楼规划网络。他们需要支持居民、大楼员工、IoT 大楼管理系统(HVAC、智能锁)以及大堂的访客 WiFi。应该如何结构化 SSID 和 VLAN?

广播正好三个 SSID,以最大限度地减少管理开销和射频拥塞:“Resident WiFi”(使用 iPSK)、“Staff WiFi”(使用 802.1X)和 “Guest WiFi”(使用 Captive Portal)。创建四个不同的 VLAN:VLAN 10(居民)、VLAN 20(员工)、VLAN 30(IoT)和 VLAN 40(访客)。配置防火墙,在 VLAN 之间执行默认拒绝策略。使用专用 iPSK 密钥将无屏幕 IoT 设备连接到 “Resident WiFi” SSID,将它们具体引导至 VLAN 30。

考官评语: 这是最佳的企业架构。它最大限度地减少了 SSID 的扩散(节省空口时间),同时保持了流量类型之间的严格逻辑隔离。对 IoT 设备使用 iPSK 避免了对专用 IoT SSID 的需求,从而进一步优化了射频环境。

练习题

Q1. 您正在养老院部署 WiFi。住户需要连接医疗 IoT 设备、智能电视和平板电脑。设施经理希望使用 802.1X 企业级安全保障来提供最大程度的保护。这个计划中的架构缺陷是什么?

提示:考虑住户携带的设备的能力。

查看标准答案

缺陷在于 802.1X 需要数字证书或复杂的用户名/密码身份验证。像医疗 IoT 传感器和智能电视这样的无头设备无法处理这些凭据,从而导致连接失败。必须改用 iPSK,在保持与这些设备兼容的同时,提供企业级的每用户隔离。

Q2. 一家 BTR 运营商报告称,每周三其 DHCP 池都会耗尽,导致新住户无法连接。他们为 200 名住户使用 /23 子网(510 个可用 IP)。需要进行什么配置更改?

提示:思考设备断开连接后 IP 地址会保留多长时间。

查看标准答案

DHCP 租期可能被设置为了默认的 24 小时(或更长)。在设备频繁离开和返回的高密度环境中,IP 地址被无谓地占用了。将 DHCP 租期缩短至 4 - 8 小时,以更主动地回收地址。此外,如果 200 名住户平均每人拥有 3 台设备,/23 子网可能太小了;可能需要扩展到 /22 子网。

Q3. 一位 IT 经理希望广播 6 个不同的 SSID 来区分不同的流量:住户、员工、IoT、HVAC、访客和管理。为什么这是一个糟糕的射频(RF)设计,以及 iPSK 如何解决这个问题?

提示:考虑无线频谱上信标帧(beacon frames)的开销。

查看标准答案

广播 6 个 SSID 会在无线电频谱上产生过多的管理开销。每个 SSID 都会不断广播信标帧,即使在没有客户端连接时也会消耗宝贵的空口时间,从而降低整体网络吞吐量。iPSK 通过允许您广播单个 SSID 并使用唯密钥在后端动态地将设备引导到其各自的 VLAN(住户、IoT、HVAC)中来解决此问题。