跳至主要内容

如何安全地隔离员工与宾客 WiFi 网络:企业局域网的最佳实践

本指南为 IT 经理和网络架构师提供了一套独立于厂商的技术蓝图,旨在通过正确隔离员工和宾客 WiFi 流量来保障企业局域网的安全。内容涵盖 802.1X 认证、云 RADIUS、VLAN 隔离以及消除共享密码和保护企业资产所需的凭据生命周期管理。

📖 4 分钟阅读📝 280 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
使用自信、口语化的英式英语语气发言,就像一位高级顾问在向客户汇报。语速沉着稳重,既权威又平易近人。不使用冗余的废话。 --- 介绍与背景(约 1 分钟) --- 好的,让我们开始吧。如果您负责某个场所的网络 - 无论是酒店、零售连锁店、体育场还是地方政府大楼 - 有一个问题比其他任何问题都更常被提及:如何在不危及企业网络安全的前提下,为访客提供优质的 WiFi 访问? 简短的答案是隔离。但更长远的答案 - 也就是真正帮您实现安全、合规且易于管理的网络的方案 - 涉及 802.1X 身份验证、VLAN 隔离、云 RADIUS 以及不依赖于在员工离职时手动更改共享密码的凭证生命周期管理。 在接下来的十分钟里,我将带您详细了解如何架构和部署一个经过妥善隔离的网络。我们将涵盖技术基础、针对 Cisco Meraki 和 Juniper Mist 的特定厂商配置步骤、两个实际部署场景,以及大多数团队容易陷入的陷阱。让我们开始吧。 --- 技术深度剖析(约 5 分钟) --- 让我们先从基础知识开始。网络隔离意味着在物理上或逻辑上将您的员工流量和访客流量保持在完全独立的网络中,从而确保访客设备(或受损的访客设备)无法访问您的销售终端系统、您的 ERP、您的监控摄像头基础设施或企业局域网上的任何其他设备。 在第 2 层实现此操作的标准方法是使用 VLAN - 虚拟局域网。您将员工 SSID 分配给一个 VLAN(例如 VLAN 10),将访客 SSID 分配给另一个 VLAN(例如 VLAN 20)。您的托管交换机和无线接入点在硬件层面强制执行这种隔离。VLAN 20 上的访客只能被路由到互联网。而 VLAN 10 上的员工则根据您定义的任何防火墙规则,被路由到企业局域网和互联网。 这是基本模型。但以下是大多数场所容易失败的地方:他们在员工网络中使用了共享密码(即 PSK)。每个人都知道它。它被写在便签纸上。它从未改变。当有人离职时,该凭证依然有效。这不叫隔离。这只是一种虚假的安全感。 针对员工的正确方法是 802.1X(读作 "eight oh two dot one X"),这是用于基于端口的网络准入控制的 IEEE 标准。每个员工不再使用共享密码,而是使用自己的身份凭证进行身份验证 - 通常是来自 Microsoft Entra ID、Okta 或 Google Workspace 的企业目录账号。无线接入点将该身份验证请求发送给 RADIUS 服务器,该服务器会向您的身份提供商验证该请求,并授予或拒绝访问权限。没有共享密钥。员工离职后,凭证也不会继续有效。 在大多数企业部署中,最有效的身份验证方法是 EAP-TTLS - 扩展身份验证协议隧道传输层安全。它在设备和 RADIUS 服务器之间创建一个加密隧道,然后使用 PAP 在该隧道内进行身份验证。这意味着凭据永远不会在空中暴露。 现在,RADIUS 服务器本身是一个关键组件。传统上,您会运行自己的本地 RADIUS 服务器 - 例如 Cisco ISE、FreeRADIUS 设备等。但越来越多的组织正在转向云原生 RADIUS,这消除了对本地的依赖,提高了弹性并简化了管理。Purple 的 SecurePass 产品正是做到了这一点 - 它提供了一个云 RADIUS 服务,您的接入点可以通过 RadSec(即端口 2083 上基于 TLS 的 RADIUS)对其进行身份验证。这为您提供了加密的 RADIUS 流量,而不是传统的、以明文发送属性的基于 UDP 的 RADIUS。 对于访客端,模式则有所不同。访客没有企业目录账户。他们连接到独立的 SSID - 通常通过收集基于同意登录的 Captive Portal 进行安全保护,或者通过 Passpoint 进行连接(Passpoint 是 Wi-Fi Alliance 的 Hotspot 2.0 标准,可实现无无缝自动身份验证,无需展示页面)。Purple 的平台同时支持这两种方式。访客 SSID 位于其独立的 VLAN 上,仅路由到互联网,并与员工网络和企业局域网完全隔离。 让我谈谈 Passpoint,因为它正变得越来越重要。Passpoint - 也称为 Hotspot 2.0 或 OpenRoaming - 允许设备使用其已持有的凭据(例如移动运营商凭据或来自 Purple 应用程序的身份信息)自动连接到受信任的网络。设备和网络使用 EAP-TTLS 或 EAP-TLS 协商身份验证,而无需用户与展示页面进行交互。对于人流量大的场所 - 机场、体育场、购物中心 - 这在保持安全性的同时,显著提升了连接体验。 现在我们来谈谈两个特定的硬件平台:Cisco Meraki 和 Juniper Mist,因为这是我们在场所中最常见的两个企业级平台。 在 Cisco Meraki 上,您可以在无线、访问控制下配置员工 SSID。将安全性设置为带有我的 RADIUS 服务器的 Enterprise,仅限 WPA2,无展示页面。然后添加您的 RADIUS 服务器 - 在 Purple 的情况下,为 rad1-secure.purple.ai 和 rad2-secure.purple.ai,均位于端口 2083,并启用 RadSec。您还可以在无线、Hotspot 2.0 下配置 Hotspot 2.0 - 启用它,设置运营商名称、域名列表,并将 NAI 领域的方法设置为 EAP-TTLS。完整的逐步详细信息请参阅 Purple 的支持文档,我将在最后予以引用。 在 Juniper Mist 上,您依次进入 Network(网络)、WLANs,添加一个新的 WLAN,将安全类型设置为 WPA2 Enterprise 802.1X,启用 Passpoint,并将您的认证服务器配置为指向 Purple 基础设施的 RadSec。您还需要在 Organisation Settings(组织设置)中安装 RadSec 证书。同样,具体的配置值和步骤都在 Purple 的支持文章中 - 我始终建议遵循最新的在线文档,而不是硬编码播客中的数值。 凭据生命周期管理是 Identity-Based Networks 真正发挥价值的地方。当员工入职时,他们在 Microsoft Entra ID 或 Okta 中的账户会被自动开通,并自动获得 WiFi 访问权限。当他们变更角色时,其访问配置文件也会随之更新。当他们离职时 - 这是最关键的一点 - 他们的账户会被注销,Purple 会实时撤销其 WiFi 访问权限。无需更改共享密码。无需手动操作。没有安全漏洞窗口。这就是 Purple 所称的入职、调岗、离职(JML)工作流,也是真正安全的网络与仅仅看起来安全的网络之间的本质区别。 --- 实施建议与常见陷阱(约 2 分钟) --- 好,接下来我们聊聊实际操作中容易出现的问题,因为有几种失败模式我经常看到。 第一种是 VLAN 配置错误。您正确设置了 SSID,但交换机上的汇聚端口(trunk ports)没有同时承载这两个 VLAN,或者您的 VLAN 间路由规则过于宽松。结果导致 VLAN 20 上的访客能够 ping 通 VLAN 10 上的设备。部署后务必使用访客设备进行测试 - 尝试访问内部 IP 地址。如果您能访问,说明您的防火墙规则需要收紧。 第二种是 RADIUS 故障转移。如果您只配置了一个 RADIUS 服务器,一旦该服务器无法访问,员工将无法进行认证。请务必将 rad1-secure 和 rad2-secure 分别配置为主要和备用服务器。Purple 的云 RADIUS 基础设施旨在实现高可用性,但您的接入点需要同时知道这两个端点。 第三种 - 也是导致运营痛苦最多的一种 - 是没有从第一天起就与您的身份提供商进行集成。团队往往先从本地 RADIUS 账户开始,计划以后再迁移到 Entra ID 或 Okta。这种迁移是非常痛苦的。从一开始就做好它。单是 JML 自动化就足以证明这些付出的价值。 第四个陷阱是将访客网络视为事后才考虑的事情。您的访客 SSID 需要符合 GDPR 合规要求的同意书收集、防止单个访客占用全部链路的带宽管理,以及防止访客之间看到彼此设备的客户端隔离。Purple 的平台负责处理同意书和分析端。您的接入点负责处理客户端隔离 - 请确保已启用该功能。 在合规方面:如果您在同一个物理网络架构上的任何地方处理卡片支付,PCI-DSS 的范围是一个实实在在的问题。正确的 VLAN 划分,结合强制在访客和支付网络之间不进行跨 VLAN 传输的防火墙,是基本底线。您的 QSA 将需要看到这种划分的证据。记录您的 VLAN 分配、防火墙规则以及接入点配置。 --- 快速问答(大约 1 分钟) --- 一些我经常被问到的问题。 我可以在同一个接入点上运行员工和访客网络吗?可以 - 来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 等的现代企业接入点均支持在单个射频上进行带有 VLAN 标记的多 SSID。您不需要单独的硬件。 我需要 WPA3 吗?WPA3 是新部署的首选,特别是对于访客网络,因为它提供了前向保密并能防御离线字典攻击。但采用 802.1X 的 WPA2 企业版对于员工来说依然很强大,而且大多数企业硬件都支持它。如果您的硬件支持 WPA3,请启用它。 如果是 BYOD - 员工使用个人设备呢?这就是基于证书的身份验证(或 EAP-TLS)发挥价值的地方。您可以通过您的 MDM 向托管设备颁发设备证书,并将员工 WiFi 限制为仅允许证书认证的设备。未托管的个人设备则被引导至一个访问权限受到更多限制的独立 BYOD SSID。 Purple 的分析平台如何与网络划分协同工作?Purple 从访客 WiFi 登录中收集第一方数据 - 在获得同意的前提下 - 并通过 WiFi 分析平台将其呈现出来。员工流量是独立的,不受相同分析收集的影响。这两个网络在架构上是截然不同的,这正是它们应该有的状态。 --- 总结与后续步骤(大约 1 分钟) --- 总结一下。安全的员工和访客 WiFi 划分归结为以下五点: 第一:在交换机和接入点层面上对员工和访客流量实施独立的 VLAN 划分。 第二:使用带有 EAP-TTLS 的 802.1X 进行员工身份验证 - 无需共享密码。 第三:使用带有 RadSec 的云 RADIUS,以构建加密、富有弹性的身份验证基础设施。 第四:为访客提供 Passpoint 或 Captive Portal,并收集符合 GDPR 的同意声明。 第五:与身份提供商集成以实现自动化的入职、转岗、离职(JML)流程 - 这样离职人员在其账号被注销的瞬间就会失去访问权限。 如果您正在 Cisco Meraki 或 Juniper Mist 上进行部署,Purple 的支持文档中有具体的配置步骤。如果您正在评估更广泛的平台 - 包括用于员工身份验证的 SecurePass、用于访客洞察的 WiFi 分析,以及用于无缝 Passpoint 连接的 Purple 应用程序 - 那么最适合的起点就是 purple.ai。 今天的内容就到这里。如果您觉得这些内容有用,请分享给您的网络架构师或您的场所运营总监。如果您有想要我们讨论的特定部署场景,请与我们联系。

header_image.png

执行摘要

企业网络面临着越来越大的压力,既要为员工和访客提供无缝连接,又不能损害企业局域网的安全。IT经理面临的根本挑战是向不受信任的访客设备提供互联网访问,同时确保它们无法访问敏感基础设施,如销售终端(POS)系统、ERP平台或文件服务器。

为员工网络使用共享预共享密钥(PSK)的标准方法是一个关键漏洞。当使用共享密码时,该凭据在员工离职后很长一段时间内仍然有效,从而带来持续的风险。本指南详细介绍了使用基于身份的网络来正确细分这些网络所需的架构转变。通过为员工实施带有EAP-TTLS的802.1X身份验证(由云 RADIUS 基础设施提供支持),并通过专用 VLAN 上的 Captive PortalPasspoint 隔离访客流量,企业可以实现强大的安全性。这种方法使凭据生命周期自动化,确保符合 PCI-DSS 和 ISO 27001 等标准,并与 Microsoft Entra ID、Okta 和 Google Workspace 等现有身份提供商直接集成。

技术深度剖析

第2层的网络分段依赖于虚拟局域网(VLAN)来隔离流量。在架构合理的网络环境中,员工 SSID 映射到一个 VLAN(例如 VLAN 10),而访客 SSID 映射到另一个 VLAN(例如 VLAN 20)。网管交换机和接入点(AP)强制执行此隔离。访客流量直接路由到互联网,而员工流量则根据严格的防火墙策略获准访问企业局域网。

共享密码的失效

许多场所依赖单一的 WPA2 个人版(WPA2-Personal)密码进行员工访问。这种模式之所以失效,是因为凭证绑定的是网络,而不是个人。当员工离职时,必须在所有设备上更改密码才能撤销访问权限 - 这是一项极少被执行的运维负担。这使得网络暴露于前员工越权访问的风险之中。

802.1X 和云 RADIUS

安全的替代方案是基于 802.1X 端口的网络准入控制。员工使用其个人企业目录凭据进行身份验证。接入点充当身份验证器,将请求传递给 RADIUS 服务器。 现代部署采用云原生 RADIUS,例如 Purple 的 SecurePass。这消除了对 Cisco ISE 或 FreeRADIUS 等本地硬件的需求。接入点通过 RadSec(端口 2083 上的 RADIUS over TLS)与云 RADIUS 服务器进行通信,从而对认证流量进行加密。首选的认证方式是 EAP-TTLS,它在通过 PAP 传输凭据之前建立安全的 TLS 隧道,确保凭据绝不会在空中暴露。

architecture_overview.png

访客网络隔离

访客设备本质上是不可信的。它们连接到独立的 SSID 并被分配到隔离的 VLAN。认证通常通过收集符合 GDPR 合规同意书的 captive portal 专门处理,或者通过 Passpoint (Hotspot 2.0) 处理。Passpoint 能够利用现有凭据(例如移动运营商配置文件或 Purple 应用)自动建立安全连接,在完全绕过展示页面的同时,保持空中的 WPA2/WPA3 企业级加密。

实施指南

实施安全分段需要在身份提供商、云 RADIUS 服务以及无线接入点之间进行配置。Purple 兼容各种硬件,并与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 无缝集成。

场景 1:Cisco Meraki 部署

对于 Cisco Meraki 环境,员工 SSID 在 Wireless > Access Control(无线 > 访问控制)下进行配置。

  1. 将安全设置为 Enterprise with my RADIUS server(使用我的 RADIUS 服务器的企业级安全)并将 WPA 加密设置为 WPA2 only(仅限 WPA2)。
  2. 添加 Purple RADIUS 服务器:rad1-secure.purple.airad2-secure.purple.ai,两者的端口均为 2083,并启用 RadSec。
  3. 适当配置 NAS ID。

对于使用 Passpoint 的访客网络,请导航至 Wireless > Hotspot 2.0(无线 > 热门站点 2.0)。启用 Hotspot 2.0,配置运营商和场所名称,并设置域名列表和 NAI 域以匹配您的 Purple 配置。添加 EAP-TTLS 作为认证方法。

场景 2:Juniper Mist 部署

在 Juniper Mist 控制面板中,导航至 Network > WLANs(网络 > WLAN)并添加一个新的 WLAN。

  1. 将安全类型设置为 WPA2 Enterprise (802.1X)(WPA2 企业级 (802.1X))。
  2. 启用 Passpoint 并配置域名和 NAI 域设置。
  3. 在认证服务器下,选择 RadSec 并添加 Purple 终端(端口 2083 上的 rad1-secure.purple.airad2-secure.purple.ai)。
  4. 至关重要的是,您必须在 Organization Settings(组织设置)下安装 Purple RadSec 证书,以建立安全的 TLS 连接。

最佳实践

comparison_chart.png

  1. 自动化入职、调动、离职 (JML) 流程:将您的云 RADIUS 通过 SCIM 或 SAML 直接与 Microsoft Entra ID 或 Okta 集成。当员工在目录中被注销时,Purple 会立即撤销其 WiFi 访问权限。
  2. 强制执行客户端隔离:在访客 VLAN 上,在接入点级别启用客户端隔离。这可以防止访客设备之间进行通信,从而在设备受到损害时减轻横向移动风险。
  3. 部署冗余 RADIUS:始终配置主和备 RADIUS 服务器(rad1-securerad2-secure)。如果主端点无法访问,接入点必须无缝故障转移,以确保员工可以进行身份验证。
  4. 审核 跨-VLAN 路由:确保您的防火墙规则明确拒绝源自访客 VLAN 并以员工 VLAN 或企业子网为目的地的流量。

故障排除与风险缓解

  • VLAN 泄漏:如果访客设备可以 ping 通内部服务器,则您的交换机干道端口或防火墙规则配置错误。请验证访客 VLAN 是否严格路由到 WAN 接口。
  • 身份验证超时:如果员工在进行 802.1X 身份验证时遇到超时,请验证是否允许通过外围防火墙发往 TCP 端口 2083 的出站流量以访问云 RADIUS 服务器。
  • 证书错误:使用 EAP-TTLS 时,确保 RADIUS 服务器的证书受到客户端设备的信任,或使用 MDM 将必要的根 CA 证书推送到企业设备。

投资回报率与业务影响

合理的细分细分可带来可衡量的业务价值。它消除了手动轮换共享密码的 IT 开销。它减少了攻击面,通过证明将支付终端和企业数据与公共访问相隔离,直接支持符合 PCI-DSS 和 ISO 27001 标准。此外,通过在隔离的访客网络上叠加 Purple 的 访客 WiFiWiFi 分析 ,场所可以安全地捕获第一方数据以推动互动,尤其是在 零售酒店 环境中。

关键定义

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,为希望接入局域网或无线局域网的设备提供了一种身份验证机制。

对员工 WiFi 至关重要,因为它用个人身份验证取代了共享密码。

VLAN

虚拟局域网;一种逻辑子网,将来自不同物理局域网段的一组设备进行分组。

用于在相同的物理接入点上将宾客流量与员工及企业流量进行逻辑隔离。

RADIUS

远程用户拨号认证服务;一种提供集中式认证、授权和计费(AAA)管理的网络协议。

在授予网络访问权限之前,根据企业目录验证员工凭据的服务器。

RadSec

一种允许 RADIUS 数据包在 TLS 隧道上安全传输的协议(通常使用 TCP 端口 2083)。

对云 RADIUS 部署至关重要,可确保身份验证数据在互联网上传输时经过加密。

EAP-TTLS

扩展认证协议隧道传输层安全;一种建立安全 TLS 隧道进行客户端身份验证的 EAP 方法。

推荐用于员工设备的身份验证方法,可确保凭据不会在空中暴露。

Passpoint

也称为 Hotspot 2.0;WiFi 联盟的一项标准,使移动设备能够自动发现并安全地连接到 WiFi 网络。

用于为宾客提供无缝且加密的访问,而无需在每次访问时都通过 Captive Portal 登录。

JML

入职、异动、离职;管理员工访问权限的生命周期过程。

通过 SCIM 或 SAML 实现 JML 自动化,确保在员工离职时立即撤销网络访问权限。

Captive Portal

公共访问网络用户在获得访问权限之前必须查看并进行交互 beta 的网页。

在访客 VLAN 上使用,用于在允许访问互联网之前收集符合 GDPR 规范的同意书和第一方数据。

应用实例

一家拥有 200 间客房的酒店目前在员工和后勤系统中使用单一的 WPA2-Personal SSID,并为宾客提供独立的开放式 SSID。IT 经理需要在不更换现有 HPE Aruba 接入点的情况下,保障员工网络的安全以符合 PCI-DSS 标准。

IT 经理必须将员工网络迁移到 802.1X。他们使用 WPA2 企业级在 Aruba 控制器上配置新的 staff SSID。然后,将 Purple 的 SecurePass 云 RADIUS 与其 Microsoft Entra ID 租户进行集成。Aruba 控制器配置为通过 RadSec 向 rad1-secure.purple.ai 进行身份验证。员工现在使用其 Entra ID 凭据登录。宾客网络仍保留在独立的 VLAN 上,但更新为使用 Captive Portal 以实现符合 GDPR 要求的合规授权。

考官评语: 此方法在从根本上改变安全模型的同时,充分利用了现有的硬件(与硬件无关)。通过转向基于身份的验证,酒店消除了共享的预共享密钥(PSK),满足了 PCI-DSS 对访问控制和问责制的要求,同时实现了 JML 流程的自动化。

一家部署了 Cisco Meraki 的体育场希望为季票持有者提供无缝且安全的 WiFi,而无需他们每个比赛日都通过 Captive Portal 登录,同时保持此流量与票务基础设施隔离。

体育场在宾客 VLAN 上部署了 Passpoint (Hotspot 2.0)。球迷只需通过 Purple 应用程序下载一次配置文件。在随后的访问中,他们的设备会自动与 Meraki 接入点协商 EAP-TTLS 连接,并针对 Purple 的云 RADIUS 进行身份验证。Meraki 基础设施将此流量导入专用宾客 VLAN,该 VLAN 仅路由到互联网。

考官评语: Passpoint 提供了“具有企业级安全性的居家体验”。它在空中对宾客流量进行加密(不同于开放式网络),并消除了重复进行 Captive Portal 登录的繁琐操作,这对于体育场等高人流量环境至关重要。

练习题

Q1. 某零售连锁店正在部署 Juniper Mist 接入点。他们希望确保发送到 Purple 云端 RADIUS 的员工身份验证流量不会在互联网上被窃听。他们必须在接入点上配置哪种协议和端口?

提示:传统的 RADIUS 使用 UDP 端口 1812,且不加密整个有效载荷。

查看标准答案

他们必须配置 RadSec,该协议在 TCP 端口 2083 上使用 TLS 隧道。他们还必须在 Juniper Mist 组织设置中安装 Purple RadSec 证书以建立信任。

Q2. 一位 IT 经理注意到,连接到访客 SSID 的设备能够 ping 通本地打印服务器的 IP 地址。访客 SSID 已分配给 VLAN 20,而打印服务器位于 VLAN 10。最可能的原因是什么?

提示:考虑不同子网之间的路由决策是在哪里做出的。

查看标准答案

该站点防火墙或三层交换机上的跨 VLAN 路由规则过于宽松。应该有一条明确的拒绝规则,防止来自访客子网(VLAN 20)的流量到达企业子网(VLAN 10)。

Q3. 某个场馆希望为员工放弃使用共享的 WPA2 密码,但没有本地 Active Directory 服务器。他们使用 Google Workspace 进行电子邮件和文档存储。他们能否实施 802.1X?

提示:考虑云端 RADIUS 提供商的作用。

查看标准答案

可以。他们可以使用像 Purple SecurePass 这样的云端 RADIUS 服务,它能直接与 Google Workspace 集成。接入点向云端 RADIUS 进行身份验证,后者向 Google Workspace 验证凭据,从而无需本地目录硬件即可实现 802.1X