跳至主要内容

如何设置访客 WiFi:企业网络分段指南

本指南详细介绍了构建安全、分段的企业 WiFi 网络所需的技术架构、认证标准和部署方法。您将学习如何实施三 SSID 模型、部署 802.1X 进行员工认证、配置符合 GDPR 规范的访客接入 Captive Portal,以及缩小 PCI-DSS 评估范围。

📖 7 分钟阅读📝 1,604 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
请以自信、权威的英式英语口音,以及资深顾问简报的语气进行讲解 - 沉稳、清晰且具有对话感。这不是授课,而是直接的专家简报。节奏平稳,各部分之间有自然停顿: 欢迎来到 Purple 技术简报系列。我将带您逐步了解如何确切建立一个经过合理细分、安全且具有商业价值的宾客 WiFi 网络。这不是新手教程。您是一位 IT 经理、网络架构师或 CTO,并且您需要在本季度做出决策。所以,让我们直接进入正题。 [中度停顿] 大多数场所面临的问题不是缺少 WiFi。而是他们只有一个扁平的网络,宾客、员工和 IoT 设备都共享同一个广播域。这是一个合规风险、安全风险,坦率地说,也是一个错失的商业机会。一家拥有 200 间客房的酒店、一家拥有 50 家门店的零售连锁、一个容纳 40,000 名球迷的体育场 - 所有这些都需要同样的基本要素:合理的网络细分。 [中度停顿] 让我们谈谈细分在实际中究竟意味着什么。其核心是,您利用 VLAN - 虚拟局域网在相同的物理基础设施上创建逻辑上独立的网络。在 IEEE 802.1Q 下定义的 VLAN 会对以太网帧进行标记,以便来自不同网络细分段的数据流量在数据链路层保持隔离,即使它们穿越相同的物理交换机或接入点。您为每个细分分配一个 VLAN ID - 例如,员工使用 VLAN 10,IoT 设备使用 VLAN 20,宾客使用 VLAN 30 - 然后配置您的管理型交换机和接入点以强制执行该隔离。 [中度停顿] 现在,关键问题是:您到底需要多少个 SSID?对于大多数企业级场所,答案是三个。一个用于宾客,一个用于员工,一个用于 IoT。每个 SSID 映射到其自身的 VLAN。宾客只能访问互联网,没有路由通往您的企业网络。员工通过 802.1X 针对 RADIUS 服务器进行身份验证 - 我们稍后会回到这个问题 - 并获得内部资源的访问权限。IoT 设备,例如您的闭路电视摄像头、暖通空调传感器、智能显示屏,则位于其自身隔离的细分段上,并具有受到严格控制的出口规则。如果您想深入了解三 SSID 模型,Purple 针对这种确切的架构提供了详细指南。 [中度停顿] 让我们来谈谈认证,因为这是大多数部署出错的地方。特别是对于访客 WiFi,您有四个切合实际的选择。第一,带 Captive Portal 的开放网络 - 这是最常见的方法,也是需要根据 GDPR 收集同意和第一方数据的场所的正确选择。访客进行连接,跳转到品牌展示页面,通过社交登录、电子邮件或 SMS 进行身份验证,然后您就能捕获经过验证的身份。第二,WPA2-PSK - 共享密码。虽然简单,但它无法提供个人身份,没有同意机制,并且在不为所有人更改密码的情况下,您无法撤销特定设备的访问权限。第三,WPA3-SAE,它是 WPA2 的现代替代者,消除了离线字典攻击漏洞。第四,带有 RADIUS 的 802.1X - 这是员工网络的黄金标准,每个用户都针对 Microsoft Entra ID 或 Okta 等目录进行单独的身份验证,并获得唯一的会话凭据。对于访客 WiFi,在底层 SSID 上采用 WPA3 加密的 Captive Portal 方法是正确的组合:您可以同时获得身份捕获、同意和现代加密。 [medium pause] 现在,RADIUS。IEEE 802.1X 是基于端口的访问控制标准。它定义了一个三方模型:申请者(即尝试连接的设备)、认证者(即您的接入点或交换机)以及认证服务器(即您的 RADIUS 服务器)。当员工进行连接时,他们的设备会通过 EAP(可扩展身份验证协议)发送凭据。EAP-TLS 使用相互的基于证书的身份验证,这是最安全的选择。PEAP 将 EAP 封装在 TLS 隧道中,并允许您针对 Active Directory 或 Entra ID 使用用户名和密码凭据。对于大多数企业部署,针对 Microsoft Entra ID 或 Okta 的 PEAP-MSCHAPv2 是切实可行的选择。它在所有主流硬件 - Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi 上都得到了很好的支持,并且可以与您现有的身份提供商干净地集成。 [medium pause] 让我来为您介绍一个具体的实施案例。以一家拥有 200 间客房的酒店为例。您在客房、走廊、会议设施和后勤区域部署了 Cisco Meraki 接入点。您在 Meraki 控制面板上配置了三个 SSID。访客 SSID - 假设我们以酒店名称命名 - 是开放的,标记为 VLAN 30,并带有一个重定向到 Purple 的 Portal 页面的 Captive Portal。访客通过电子邮件或社交媒体登录进行身份验证。Purple 会获取他们的同意、存储个人档案并自动触发一封欢迎电子邮件。员工 SSID 为 WPA2-Enterprise,标记为 VLAN 10,通过 RADIUS 针对酒店的 Microsoft Entra ID 租户进行身份验证。IoT SSID 是一个隐藏网络,采用 WPA2-PSK 和强随机密码,标记为 VLAN 20,并带有仅允许每种设备类型所需特定出站端口的防火墙规则。在 Meraki 防火墙上,您添加了一条 explicit 阻止 VLAN 间流量的三层规则。访客无法访问员工网络。除非您明确允许,否则员工无法访问 IoT 分段。至关重要的一点是,一个受损的 IoT 设备 - 例如,一个带有未修补漏洞的智能电视 - 无法转向访问您的 PMS 或您的支付系统。 [medium pause] 最后一点对于 PCI-DSS 合规性至关重要。如果您的支付卡处理系统与访客 WiFi 处于同一网络,那么您的整个 WiFi 基础设施都将纳入 PCI-DSS 的评估范围。正确的 VLAN 分段,结合记录在册的防火墙规则和访问控制,是缩小 PCI-DSS 评估范围的主要机制。PCI 安全标准委员会对此有明确说明:网络分段虽不是 PCI-DSS 的强制要求,但它能减少纳入评估范围的系统组件数量。做好这一点,您可以大幅简化您的年度评估。 [medium pause] 我们再来看第二个场景:一家拥有 50 家门店的零售连锁店。每家门店都混合了访客顾客、使用手持设备进行库存管理和 POS 的员工,以及包括数字标牌和环境传感器在内的 IoT 终端。这里的挑战在于规模和一致性。您无法手动配置每家门店的网络。您需要一个云管理平台,使您能够从单一控制面板将一致的配置模板推送到所有 50 个站点。HPE Aruba Central、Cisco Meraki Dashboard 和 Juniper Mist 都支持这种模式。您只需定义一次 VLAN 结构和 SSID 配置,然后将其作为模板进行推送,每个站点就会自动继承正确的分段。Purple 作为云覆盖层与所有这些平台集成 - 这意味着您无需更换现有硬件,只需在之上添加 Purple 的 Captive Portal 和分析层。在这 50 家门店中,您将获得统一的访客数据、一致的品牌形象和集中的同意管理。Purple 在全球拥有超过 80,000 个活跃场所,仅在 2024 年就处理了 4.4 亿次登录,因此该平台专为这种多站点规模而构建。 [medium pause] 现在让我介绍一下我最常遇到的实施陷阱。首先:忘记在访客 SSID 上启用客户端隔离。客户端隔离可以防止一个访客设备与同一 SSID 上的另一个设备直接通信。如果没有它,怀有恶意意图的访客就可以扫描并攻击其他访客的设备。请启用它。每个主流平台都支持此功能。第二:DHCP 范围配置错误。每个 VLAN 都需要有自己的 DHCP 范围,并配置正确的网关和 DNS 设置。一个常见错误是将访客 VLAN 的 DHCP 指向企业 DNS 服务器,这会导致内部主机名泄露。对于访客流量,请使用公共 DNS 解析器 - 或者更佳选择是使用过滤型 DNS 服务。第三:部署后未测试 VLAN 间路由。配置好您的 VLAN,然后实际从访客设备进行测试,确保无法访问员工网络。使用类似 nmap 的工具,或者直接尝试浏览内部 IP。记录测试结果。第四:忽视带宽管理。扁平网络上的访客 WiFi 可能会使您的上行链路饱和,并降低员工和业务流量的质量。请应用针对每个客户端和每个 SSID 的带宽限制。在 Cisco Meraki 上,这是每个 SSID 的单项设置。在 HPE Aruba 上,您可以使用应用感知型流量整形策略。 [medium pause] 关于 GDPR:如果您在英国或欧盟运营,您的 Captive Portal 必须在收集任何个人数据之前提供清晰、肯定的同意机制。在 UK GDPR 下,预先勾选的框不是有效的同意。同意必须是细粒度的 - 营销沟通与网络访问日志记录的同意需要分开。Purple 的 Conscious-Choice 选择性同意正是为此设计的:访客做出明确、知情的前提选择,且 Purple 会存储包含时间戳以及他们同意的具体同意文本版本的同意记录。如果 ICO 上门审计,该审计追踪就是您所需要的。 [medium pause] 好了,现在让我们针对我最常被问到的问题进行快速问答。 [short pause] 我是否需要为每个 SSID 使用单独的物理接入点?不需要。现代企业级接入点支持在单个射频上运行多个 SSID。在由于管理帧开销而开始降低空口效率之前,实际限制是每个射频运行大约三到四个 SSID。三个 SSID - 访客、员工、物联网 - 是合适的数量。 [short pause] 我可以使用消费级路由器来提供访客 WiFi 吗?在企业级场所中不行。消费级路由器不支持 VLAN 标记、802.1X 或云管理。您需要管理型硬件。Ubiquiti UniFi 是小型场所的入门选择;对于拥有 20 个以上接入点的任何场所,则需要 Cisco Meraki、HPE Aruba 或 Ruckus。 [short pause] 我该如何处理 Passpoint 和 OpenRoaming?Passpoint - 也称为 Hotspot 2.0,在 IEEE 802.11u 下定义 - 允许设备使用已在设备上的凭据自动连接到 WiFi 网络,无需 Captive Portal。OpenRoaming 是基于 Passpoint 构建的全球联盟。Purple 在 Connect 计划下支持 OpenRoaming,充当身份提供商。对于机场和交通枢纽等场所,这日益成为实现旅客无缝连接的正确方案。 [short pause] 那么访客网络的 DNS 过滤呢?这是强制性的。过滤后的 DNS 解析器可阻止恶意软件命令和控制域名、钓鱼网站和不当内容。它还为您提供用于安全监控的 DNS 查询日志。Purple 的 Shield 插件将 DNS 过滤作为访客网络安全堆栈的一部分提供。 [medium pause] 总结一下:为您访客的 WiFi 网络设置三个 VLAN - 访客在 VLAN 30 上,员工在 VLAN 10 上,IoT 在 VLAN 20 上。对访客使用带有明确 GDPR 同意书的 Captive Portal。通过 802.1X 针对您的身份提供商对员工进行身份验证。通过严格的出口规则隔离 IoT 设备。在访客 SSID 上启用客户端隔离。应用带宽限制。在每次配置更改后测试跨 VLAN 路由。并使用云管理平台,以便您可以从一个地方在每个站点执行一致的配置。 [medium pause] 如果您想更进一步,Purple 的访客 WiFi 平台可运行在您现有的硬件之上 - 无论是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 还是 Ubiquiti UniFi - 并添加 Captive Portal、同意管理、分析和营销自动化层,将您的 WiFi 基础设施转变为第一方数据资产。我们的网址是 purple.ai。包含架构图、工作示例和配置清单的完整书面指南已在节目单中链接。 感谢收听。

header_image.png

执行摘要

企业 WiFi 部署中的主要故障模式是扁平网络拓扑。当您将访客、员工和 IoT 设备置于同一个广播域时,会引入重大的合规和安全风险,同时还会损害网络的商业实用性。一个经过合理分段的网络会在数据链路层使用虚拟局域网(VLAN)隔离流量,从而确保受损的 IoT 传感器无法转向您的物业管理系统,且恶意访客无法扫描您的企业服务器。

本指南详细介绍了构建安全、分段的企业 WiFi 网络所需的技术架构、认证标准和部署方法。您将学习如何实施三 SSID 模型、部署 802.1X 进行员工认证、配置强制门户(captive portals)以实现符合 GDPR 的访客访问,以及通过明确的网络隔离来减少您的 PCI DSS 范围。Purple 在全球 80,000 多个活跃场馆运行,每年处理 4.4 亿次登录;这里描述的架构正是我们为全球零售、酒店和交通品牌部署的精确模型。

技术深潜:三 SSID 架构

企业 WiFi 分段的核心原则是将不同的用户群组映射到隔离的网络段。最有效的方法是三 SSID 模型,它在安全要求与空口时间效率之间取得了平衡。接入点广播的每一个额外 SSID 都会消耗管理帧开销,从而降低整体网络容量。将部署限制为三个 SSID 可以在保持严格逻辑隔离的同时保留性能。

访客 WiFi (VLAN 30)

访客网段仅需要互联网访问。您必须为该 VLAN 配置明确的防火墙规则,丢弃所有发往内部 RFC 1918 IP 地址空间(10.0.0.0/8、172.16.0.0/12、192.168.0.0/16)的流量。

访客认证面临着特定的挑战。您需要平衡便捷访问与安全及数据捕获要求。推荐的方法是通过 Captive Portal 进行安全保护的开放式网络。当用户连接时,接入点会将其 HTTP 请求重定向到品牌展示页面。用户通过社交媒体登录、电子邮件或短信进行认证。该机制允许您根据 GDPR 捕获用于数据处理的明确且细致的同意。Purple 的 Guest WiFi 平台可集中处理此身份捕获和同意记录,并存储用户同意的准确同意文本版本。

对于交通枢纽和大型公共场所,Passpoint (Hotspot 2.0) 提供了替代 Captive Portal 的方案。Passpoint 允许设备使用已存储在设备上的凭据进行自动身份验证。在我们的 Connect 计划下,Purple 作为 OpenRoaming 的身份提供商,可实现无缝、安全的连接,无需人工干预。

员工 / 企业 (VLAN 10)

员工分段需要访问内部企业资源。您必须使用 WPA2-Enterprise 或 WPA3-Enterprise 来保护该分段的安全,并通过 802.1X 通过 RADIUS 服务器进行身份验证。

当员工设备尝试连接时,接入点(认证器)将凭据传递给 RADIUS 服务器(认证服务器)。RADIUS 服务器会根据您的身份提供商(例如 Microsoft Entra ID 或 Okta)验证这些凭据。推荐的协议是 PEAP-MSCHAPv2,它将身份验证交换封装在安全的 TLS 隧道中。这种方法可确保每位员工都使用唯一的凭据,使您能够在他们离职时立即吊销单个用户的访问权限。

IoT 设备 (VLAN 20)

IoT 分段隔离了无头设备:CCTV 摄像头、智能电视、HVAC 传感器和数字标牌。这些设备通常缺乏通过 802.1X 或 Captive Portal 进行身份验证的能力。您必须使用 WPA2-PSK 或 WPA3-SAE 以及强大、复杂的密码来保护该分段的安全。

至关重要的是,您必须对 IoT VLAN 应用严格的出口防火墙规则。智能电视只需要与其特定的内容分发网络进行通信;它不需要无限制的互联网访问,更不需要访问您的员工 VLAN。通过限制出站端口和目的地,如果 IoT 设备受到损害,您可以控制受影响范围。

architecture_overview.png

实施指南

部署此架构需要跨接入点、托管交换机和防火墙进行协调配置。具体步骤因供应商而异,但无论是部署 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 还是 Ubiquiti UniFi,其方法论都是一致的。

步骤 1:定义 VLAN 结构

使用所需的 VLAN 配置您的核心交换机和防火墙。为每个 VLAN 分配一个专用的子网和 DHCP 范围。

  • VLAN 10 (员工): 10.10.0.0/16
  • VLAN 20 (IoT): 10.20.0.0/16
  • VLAN 30 (访客): 10.30.0.0/16

步骤 2:配置 Trunk 端口

将连接到接入点的交换机端口配置为 802.1Q trunk 端口。trunk 端口必须允许所有三个 VLAN 的流量在接入点和交换机之间通过。

步骤 3:构建 SSID

在您的无线管理控制面板中,创建三个 SSID 并将它们映射到其各自的 VLAN。

  • 将“Corporate” SSID 映射到 VLAN 10。配置 802.1X 身份验证,并将接入点指向您的 RADIUS 服务器 IP 地址。
  • 将“IoT” SSID 映射到 VLAN 20。配置 WPA2-PSK 并设置强密码。隐藏 SSID 广播以减少干扰。
  • 将“Guest” SSID 映射到 VLAN 30。配置一个开放网络,并将 Captive Portal 重定向 URL 指向您的 Purple 登录页面。

步骤 4:强制执行 Layer 3 隔离

配置您的防火墙或 Layer 3 交换机以阻止跨 VLAN 路由。创建显式拒绝规则:

  • 拒绝从 VLAN 30 到 VLAN 10 和 VLAN 20 的流量。
  • 拒绝从 VLAN 20 到 VLAN 10 和 VLAN 30 的流量。
  • 如果需要,仅允许特定管理 IP 地址从 VLAN 10 访问 VLAN 20 的流量。

步骤 5:启用客户端隔离

在 Guest SSID 上启用客户端隔离(有时称为 Layer 2 隔离或 AP 隔离)。此设置可防止连接到同一接入点的设备之间直接通信,从而降低访客之间横向攻击的风险。

comparison_chart.png

最佳实践

部署过滤 DNS

您必须为访客网络部署过滤 DNS 解析器。过滤 DNS 服务可阻止对已知恶意软件命令与控制域名、钓鱼网站和不当内容的查询。这可以保护您的访客并减少您场所的法律责任。Purple 的 Shield 插件包括直接集成到访客认证流程中的全面 DNS 过滤。有关实施此操作的更多详细信息,请参阅我们的 最佳 DNS 过滤:企业全面指南 指南。

实施带宽管理

访客 WiFi 流量很容易使您的 WAN 上行链路饱和,从而降低关键员工和业务系统的性能。您必须实施带宽限制。应用单客户端限制(例如,下行 5 Mbps / 上行 2 Mbps)以确保访客之间的公平使用。应用单 SSID 限制(例如,总 WAN 容量的 50%)以保证员工和 IoT VLAN 的带宽。

集中式配置管理

对于 零售酒店 行业的多站点部署,您无法手动配置单个接入点。您必须使用云管理平台集中定义您的 VLAN 和 SSID 模板。当您开设新站点时,应用该模板,接入点将自动继承正确的配置。Purple 作为整个资产的云覆盖层,无论底层硬件供应商如何,都能确保一致的 Captive Portal 品牌形象和集中式数据收集。

故障排除与风险缓解

DHCP 地址池枯竭

在体育场或大型 交通 枢纽等高人流量场所中,一种常见的故障模式是 DHCP 地址池耗尽。如果您的访客 VLAN 使用 /24 子网,则您只有 253 个可用 IP 地址。当第 254 位访客连接时,他们将无法获取 IP 地址。 **缓解措施:**合理规划您的访客 DHCP 地址池大小。对于大型场所,使用 /22 或 /21 子网。将 DHCP 租期缩短至 30 分钟或 1 小时,以便在访客离开场所时将 IP 地址快速释放回地址池。

内部主机名泄露

如果您将访客 VLAN 的 DHCP 地址池指向内部企业 DNS 服务器,访客就可以解析内部主机名,从而暴露您的网络拓扑。 **缓解措施:**务必将访客 DHCP 地址池配置为分配公共 DNS 服务器(例如 8.8.8.8 或 1.1.1.1)或专用的过滤 DNS 服务。切勿将内部 Active Directory DNS 服务器用于访客客户端。

Captive Portal 拦截

现代操作系统使用特定的 URL(例如 captive.apple.com)来检测 Captive Portal。如果您的防火墙阻止了这些检测 URL,Captive Portal 将无法加载,访客将看到“无互联网连接”错误。 **缓解措施:**确保您的“围墙花园”(walled garden)或预认证防火墙规则明确允许流量访问 Apple、Android 和 Windows 设备使用的 Captive Portal 检测 URL。Purple 针对所有支持的硬件厂商提供了一份已记录的所需围墙花园域名列表。

投资回报率与业务影响

合理的网络分段可通过三个维度带来可衡量的业务价值:

1. 缩小 PCI-DSS 范围 如果您的刷卡机终端与访客 WiFi 共享网络,则您的整个无线基础设施都属于 PCI-DSS 合规性评估范围。通过实施严格的 VLAN 分段和防火墙规则,您可以隔离支付环境。这减少了需要接受年度 PCI-DSS 评估的系统数量,从而显著降低您的合规成本和审计复杂度。

2. 第一方数据获取 开放的访客网络提供连接,但没有商业回报。通过将访客流量引导通过 Captive Portal,您可以将 IT 成本中心转变为营销资产。Purple 的 WiFi Analytics 平台可收集经验证的人口统计数据、联系信息和场所到访频率。对于零售连锁店,这些第一方数据可直接注入 CRM 系统,从而根据实际的线下到访行为而不是仅根据在线浏览行为来实现精准营销。

3. 运营效率 在员工网络中部署 802.1X 可以消除管理共享 PSK 的运营开销。当员工离职时,您只需在 Microsoft Entra ID 中禁用其账户,其在所有办公场所的 WiFi 访问权限就会立即被撤销。您无需再在数百台设备上更新共享密码,从而减少了 IT 服务台的工作量,并提升了整体安全态势。

关键定义

VLAN (虚拟局域网)

在物理交换机和接入点上创建的逻辑网络段,在 IEEE 802.1Q 下定义。

VLAN 是网络分段的基础构建块,允许您在相同的物理硬件上隔离访客、员工和物联网流量。

802.1X

一个基于端口的网络访问控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供认证机制。

这是员工 WiFi 认证的金本位标准,它用经验证的个人凭据(针对 Microsoft Entra ID 等目录)取代了共享密码。

RADIUS

远程用户拨号认证服务;一种提供集中式认证、授权和计费管理的网络协议。

当员工通过 802.1X 进行身份验证时,RADIUS 服务器充当接入点和身份提供商之间的中间人。

Captive Portal

公共访问网络的用户在获得访问权限之前,必须查看并与之交互 commercial 网页。

Captive Portal 是 Purple 获取用户身份、确保符合 GDPR 同意要求以及在授予互联网访问权限之前展示场所品牌形象的平台。

客户端隔离

一种无线网络安全功能,可防止连接到同一接入点的设备相互直接通信。

这对于访客网络至关重要,可以防止恶意攻击者扫描或攻击其他访客的笔记本电脑或智能手机。

Passpoint (Hotspot 2.0)

一种标准,使移动设备能够自动发现并连接到安全的 WiFi 网络,而无需通过 Captive Portal 进行交互。

用于交通枢纽和大型场所,利用用户设备上已有的凭据提供无缝、安全的连接。

Walled Garden

在用户完全通过身份验证之前,限制其访问网络内容和服务的有限环境。

在用户登录之前,您必须配置 walled garden,以允许访问操作系统 Captive Portal 检测 URL 和 Purple 认证服务器。

PCI DSS 范围

与持卡人数据安全交互或可能影响持卡人数据安全的系统、人员和流程。

适当的 VLAN 划分可确保您的访客 WiFi 网络不属于 PCI DSS 范围,从而大幅降低合规成本。

应用实例

一家拥有 200 间客房的酒店需要在客房、员工办公室和会议设施中部署 WiFi。他们拥有现有的 Cisco Meraki 硬件,但目前使用的是共享 WPA2 密码的单一扁平网络。他们应该如何对该网络进行分段以确保安全性和合规性?

该酒店必须部署三 SSID 架构。首先,在核心交换机和防火墙上配置 VLAN 10(员工)、VLAN 20(物联网)和 VLAN 30(访客)。其次,配置 Meraki 接入点以广播三个 SSID。访客 SSID 映射到 VLAN 30,使用开放网络,并重定向到 Purple Captive Portal 进行认证和 GDPR 同意。员工 SSID 映射到 VLAN 10,并使用 WPA2-Enterprise,通过 RADIUS 对酒店的 Microsoft Entra ID 租户进行身份验证。物联网 SSID 映射到 VLAN 20,并使用带有隐藏广播的 WPA2-PSK。最后,在 Meraki 安全设备上配置 3 层防火墙规则,以显式阻止所有 VLAN 间路由。

考官评语: 这种方法解决了扁平网络的安全风险。通过将员工迁移到 802.1X,酒店获得了个人责任追踪和即时撤销凭证的能力。隔离物联网设备限制了任何受损智能电视或传感器的受波及范围。至关重要的是,在访客细分网络上实施 Captive Portal 允许酒店在 GDPR 框架下合法捕获第一方数据。

一家拥有 50 家门店的全国性零售连锁店需要实施访客 WiFi,以捕获顾客数据并输入其 CRM 系统。他们的销售点 (POS) 终端目前运行在相同的网络基础设施上。他们如何在不将整个网络纳入 PCI-DSS 评估范围的情况下部署访客 WiFi?

该零售商必须使用 VLAN 实施严格的逻辑分段。POS 终端必须放置在专用的、高度受限的 VLAN(例如 VLAN 40)上,该 VLAN 仅允许向外流向支付处理商的流量。访客 WiFi 必须在单独的 VLAN(例如 VLAN 30)上运行。核心防火墙必须配置显式拒绝规则,以阻止访客 VLAN 和 POS VLAN 之间的所有流量。然后,必须在访客 VLAN 上配置与 Purple 集成的 Captive Portal,以捕获顾客数据并通过 API 将其传输至 CRM 系统。

考官评语: 网络分段是缩小 PCI-DSS 评估范围的主要机制。通过证明访客网络没有通往支付网络的逻辑路由,零售商可以使其访客 WiFi 基础设施不属于年度 PCI 评估范围。这种架构既满足了营销对数据捕获的需求,又满足了支付安全合规性的要求。

练习题

Q1. 某体育场 IT 总监计划在重大活动前部署单个 WPA2-PSK 网络,同时用于销售点终端和访客 WiFi,以简化部署。这种方法的主要风险是什么?

提示:考虑合规性的影响以及受损设备的影响范围。

查看标准答案

这种方法将整个体育场的 WiFi 基础设施纳入 PCI DSS 合规范围,从而极大地增加了审计成本和法律责任。此外,它允许访客设备直接与支付终端通信,从而造成严重的安全漏洞。该总监必须为 POS 和访客流量部署独立的 VLAN,并在防火墙上阻断 VLAN 间路由。

Q2. 访客正在连接到开放的 WiFi 网络,但他们的设备显示“无互联网连接”错误,并且 Captive Portal 无法加载。使用 802.1X 网络的工作人员则没有遇到任何问题。最可能的配置错误是什么?

提示:思考现代设备在身份验证完成前是如何检测 Captive Portal 的。

查看标准答案

认证前的“walled garden”防火墙规则配置错误。接入点正在阻止访问 Apple、Android 和 Windows 设备用于检测 Captive Portal 存在特定 URL(例如 captive.apple.com)。IT 团队必须更新 walled garden,以允许这些检测 URL 和 Purple 认证域名。

Q3. 某大学部署了一个使用 /24 子网进行 DHCP 的访客 WiFi 网络。在开放日期间,用户抱怨无法连接,即使信号强度非常好。问题是什么,应该如何解决?

提示:考虑 /24 子网的数学限制以及临时访客的行为。

查看标准答案

该网络正在经历 DHCP 地址池耗尽。一个 /24 子网仅提供 253 个可用 IP 地址,这对于高人流量的活动来说是不够的。该大学必须将 DHCP 范围扩大到 /22 或 /21 子网,以提供更多的 IP 地址。他们还应该将 DHCP 租约时间缩短至 30 或 60 分钟,以确保在访客离开时能快速回收 IP 地址。