跳至主要内容

如何在不购买新接入点的情况下提高 WiFi 速度

本指南详细介绍了企业场所如何在不购买新接入点的情况下,收回 30% 以上的 WiFi 带宽。通过实施 DNS 过滤、频段导航和 QoS 策略,IT 团队可以延长硬件寿命、降低 CapEx,并提高网络性能与安全性。

发布于 更新于
📖 4 分钟阅读124 2 应用实例3 练习题8 关键定义

Video overview

收听本指南

查看播客转录
如何无需购买新接入点即可提高 WiFi 速度 Purple 技术简报 — 大约 10 分钟 --- 导言与背景(约 1 分钟) --- 欢迎来到 Purple 技术简报系列。我是你们的主持人,今天我们要解决的是我和企业场馆的 IT 总监及 CTO 们交流中最常见的话题之一 — WiFi 容量问题。 你拥有一家酒店、一个零售物业、一个会议中心或一个体育场。你的访客和员工正在抱怨 WiFi 速度慢。你的第一直觉 — 坦率地说,也是你的基础设施供应商所期盼的直觉 — 就是购买更多的接入点。新硬件、更大规模的部署、更贵的账单。 但事实是这样的。在我评估过的大多数案例中,问题根本不在于接入点本身。问题在于通过它们运行的数据流量。而这是一个软件问题,这意味着它需要通过软件解决方案来解决。 今天,我将向你详细介绍 DNS 过滤和软件层优化如何确切地为你挽回 30% 或更多的现有带宽 — 而无需触碰任何一个硬件设备。我们将涵盖技术架构、实际部署场景,以及你可以向 CFO 汇报的商业案例。 让我们开始吧。 --- 技术深挖(约 5 分钟) --- 首先,让我们确立核心问题。当你查看典型的企业访客 WiFi 网络上实际消耗带宽的内容时,其分解结果真的会让大多数人感到惊讶。 广告网络和第三方追踪器 — 即每个设备上的每个应用都在不断发送的后台遥测数据 — 占到了典型访客网络上 25% 到 40% 的 DNS 查询量。这些并不是你的访客有意识发起的请求。它们是自动进行的。每当有人在手机上打开新闻应用、社交媒体平台或零售应用时,该应用就会向广告服务器、分析平台和追踪像素发送数十个 DNS 查询。这些流量没有一个能为你的访客带来价值,却都在消耗你的上行链路容量。 最重要的是,你还要面对恶意软件和僵尸网络流量。受感染的设备 — 在一个大型访客网络中,你不可避免地会遇到受感染的设备 — 正在不断尝试向命令与控制服务器进行回连呼叫。这些流量不仅浪费带宽,更是一项合规性与安全性的隐患。 因此,在任何合法的流量 — 视频通话、网页、支付交易 — 甚至还没有到达你的上行链路之前,你就已经在这些噪音上烧掉了三分之一到二分之一的可用容量。现在,DNS 过滤在解析层运行。每个互联网请求都始于一个 DNS 查询 - 即将域名转换为 IP 地址的查询。DNS 过滤在查询到达您的上行链路之前拦截该查询。如果域名解析为广告网络、已知的恶意软件主机或受策略限制的类别,则该查询将在 DNS 层被阻止。设备会收到空响应。不传输任何数据,也不消耗任何带宽。 这与防火墙或代理有着本质的区别。防火墙在数据包到达后对其进行检查。代理在传输过程中拦截流量。而 DNS 过滤在请求开始之前就将其阻止 - 这就是为什么带宽回收如此显著的原因。您不是在清理已经到达的流量,而是在一开始就阻止其被请求。 从架构的角度来看,部署非常简单。您只需配置 DHCP 服务器,将客户端设备指向您的 DNS 过滤解析器,而不是 ISP 的默认 DNS 即可。这通常只需在 DHCP 配置中更改两行代码。过滤规则集中维护 - 根据您的合规性要求,可以部署在云端或本地 - 并统一应用于所有连接的设备,无论它们与哪个接入点相关联。 这对于多网点运营商来说是一个关键点。拥有两百家门店的零售连锁店,或拥有五十家物业的酒店集团,可以从单一管理控制台在整个区域内部署一致的 DNS 过滤策略。无需现场工程访问。无需针对每个站点进行配置。策略更改可在几分钟内传播完毕。 现在,这里有一个重要的技术考量,我想为在座的架构师指出。DNS over HTTPS (DoH) 的出现给传统的 DNS 过滤带来了挑战。当设备使用 DoH 时,它会加密其 DNS 查询并将其直接发送到特定的解析器(通常由浏览器供应商运营),从而完全绕过您的网络级 DNS。这意味着您的过滤规则会被规避。 解决方案是在网络层面强制执行 DoH 拦截。这涉及识别 DoH 流量(该流量在端口 443 上运行到已知的解析器 IP 范围),并将其阻止或重定向到您自己的支持 DoH 的过滤解析器。这是一种更高级的配置,但对于在 Chrome、Firefox 和 iOS 越来越默认使用加密 DNS 的现代网络上保持过滤效果至关重要。Purple 已经发布了一份关于 DNS over HTTPS 对公共 WiFi 过滤影响的详细指南,我建议在阅读本简报的同时阅读该指南。 除了 DNS 过滤之外,还有几种互补的软件层优化值得并行实施。 双频合一(Band steering)是影响最显著的手段之一。大多数现代接入点都同时支持 2.4 GHz 和 5 GHz 频段。5 GHz 频段虽然传输距离较短,但能提供明显更高的吞吐量。若不启用主动双频合一,设备(尤其是旧款设备和物联网硬件)通常会默认关联到 2.4 GHz 频段,导致本就充斥着传统流量的频段更加拥堵。在无线控制器中启用双频合一,可以将支持该功能的设备引导至 5 GHz,从而为真正需要 2.4 GHz 的设备释放空间。 SSID 整合是另一个能快速见效的方案。您广播的每个 SSID 都会通过信标帧(每个范围内的设备都必须处理的管理流量)消耗空口时间。如果一个场所为不同的部门、承包商和访客级别运行八到十个 SSID,那么管理开销就会白白消耗掉相当比例的空口时间。将 SSID 整合为三到四个 - 分别用于访客、员工、物联网和管理,并使用 VLAN 标记进行细分(而非使用独立的 SSID),可以立即收回这部分空口时间。 QoS - 服务质量 - 策略执行是第三个杠杆。如果没有 QoS,单个流式传输 4K 视频的访客就可能让整个无线信道饱和,从而降低该接入点上所有其他设备的体验。实施针对每个客户端的速率限制和流量优先级排序 - 将 VoIP 和 POS 交易流量的优先级提高到大流量视频传输之上 - 可以确保即使在峰值负载下,业务关键型流量也能得到保护。 最后是信道规划和发射功率优化。这些设置通常在初始部署后就被遗忘,再也无人问津。随着射频环境的变化(新建筑、新干扰源、设备密度的变化),您的信道分配可能会产生同频干扰,从而严重降低吞吐量。进行被动射频勘测并重新优化信道分配是一种零成本的干预措施,可以带来显著的吞吐量提升。 - 实施建议与常见陷阱 - 让我为您提供一个中型场所(例如拥有 200 间客房的酒店或区域性零售配送中心)的实际部署顺序。 从基准测量开始。在更改任何设置之前,请配置您的网络以按类别捕获 DNS 查询量、单客户端带宽消耗以及按时间段划分的上行链路利用率。这可以为您提供计算投资回报率(ROI)的“更改前”状态。大多数企业级 WiFi 分析平台都会原生呈现这些数据 - 例如,Purple 的分析平台提供设备级的可视性,使这一基准评测工作变得非常简单。 第二步:在监控模式下部署 DNS 过滤。大多数企业级 DNS 过滤解决方案都支持被动模式,在该模式下,查询会被记录和分类但不会被拦截。在强制执行任何策略之前,运行此模式四十八到七十二小时,以了解您的流量构成。这可以防止误报在第一天就干扰合法的流量。 第三步:分阶段启用拦截。从置信度最高的类别开始 - 已知的恶意软件域名、僵尸网络命令与控制以及广告网络。这些是低风险的拦截,但对带宽有很大的影响。在第一周内每天查看日志,以捕获任何意外的拦截。 第四步:分层加入 QoS 和频段引导。一旦 DNS 过滤稳定运行,实施单客户端速率限制和频段引导。在非高峰时段测试这些更改,并验证 POS 终端、VoIP 话机和其他业务关键型设备是否运行正常。 第五步:记录和衡量。三十天后,提取您的带宽利用率指标并与您的基准进行比较。在大多数部署中,您会看到上行链路利用率减少二十到四十个百分点。这就是您的投资回报率(ROI)数据。 现在,来看看那些陷阱。我见过的最常见的一个陷阱是过度拦截。如果您在未先查看日志的情况下就启用激进的内容过滤类别,您将会拦截合法的服务。云存储、企业 SaaS 应用程序、甚至某些支付处理域名都可能出现在广泛的类别拦截中。始终要从保守开始,逐步扩大范围。 第二个陷阱是忽略 DoH 绕过。如果您在部署 DNS 过滤时不解决 DoH 问题,随着更多设备默认使用加密 DNS,您的过滤效果会随着时间的推移而下降。从第一天起就在网络策略级别解决这个问题。 第三个陷阱是未能对 IoT 流量进行细分。IoT 设备 - 智能电视、建筑管理系统、数字标牌 - 通常会向制造商的遥测服务器产生大量的 DNS 流量。如果您没有将 IoT 细分到具有自身过滤策略的独立 VLAN 中,那么在您收紧过滤规则时,可能会在无意中拦截设备的功能。 --- 快速问答(约 1 分钟) --- 让我快速解答一下我最常遇到的几个问题。 “DNS 过滤会影响访客体验吗?”在实际应用中,访客绝不会注意到。被拦截的域名是后台遥测,而不是他们主动请求的内容。如果有任何变化,他们的体验反而会变好,因为有更多带宽可用于他们真正想要做的事情。 “这需要对我们的接入点进行更改吗?”不需要。DNS 过滤是在 DHCP 和 DNS 解析器层配置的。您的接入点无需做任何改动。 “这是否符合 GDPR 规定?”DNS 过滤仅记录域名查询,不记录具体内容。您并没有进行深度包检测。只要您制定了适当的数据保留政策,并且您的隐私声明中涵盖了网络监控(无论如何都应该涵盖),DNS 过滤就与 GDPR 完全兼容。对于公共部门和医疗机构的部署,这通常是合规性要求,而不仅是一个可选项。 “那么 PCI-DSS 呢?”DNS 过滤通过阻止持卡人数据环境与已知的恶意域名进行通信,实际上加强了您的 PCI-DSS 安全态势。这是一种积极的控制措施,而不是一种风险。 - 总结与后续步骤(约 1 分钟) - 归纳一下:大多数企业 WiFi 性能问题并不是硬件问题。它们是软件问题 - 具体来说,是缺乏 DNS 层的智能流量管理。 通过部署 DNS 过滤,您可以收回 30% 或更多的现有带宽,将当前接入点基础设施的使用寿命延长两到四年,并同时改善您的安全和合规态势。部署时间以小时计,而不是以月计。资本支出仅为硬件更新换代的一小部分。 实际的后续步骤非常简单。本周在您的网络上运行一次 DNS 流量审计 - 大多数企业平台无需任何额外工具即可为您提供这些数据。找出占用带宽最多的前几大域名类别。然后针对这些类别评估 DNS 过滤解决方案。 如果您正在大规模运营访客 WiFi 网络 - 涵盖酒店、零售、活动、公共部门 - Purple 的平台可将 DNS 过滤与访客 WiFi 管理和分析集成在单一的部署中。这意味着您可以从一个平台而不是三个平台获得带宽回收、合规性控制和访客数据洞察。 感谢收听 Purple 技术简报。随附的书面指南中提供了完整的实施指南、架构图和实用案例。我们下期再见。

核心系列的一部分:Guest WiFi 指南

如何在不购买新接入点的情况下提高 WiFi 速度

执行摘要

对于管理大型场所网络的 IT 总监和 CTO 而言,当带宽耗尽时,购买新硬件往往是成本高昂的默认选择。然而,通常高达 40% 的访客网络带宽会被无用的后台遥测、广告跟踪器和恶意软件流量所消耗。通过实施软件层优化 - 特别是通过 DNS 过滤、智能频段引导和 QoS 策略强制执行 - 场所可以在不增加任何新接入点的情况下,收回 30% 以上的现有带宽。

本指南详细介绍了如何实施这些优化,以延长现有硬件的使用寿命、降低资本支出(CapEx),并提升 酒店住宿零售医疗保健交通运输 环境中的用户体验。

技术深度剖析

带宽浪费:遥测和跟踪器

在分析典型 Guest WiFi 网络的流量特征时,非用户发起的流量比例非常显著。广告网络和第三方跟踪器占 DNS 查询量的 25% 至 40%。每次启动应用程序时,后台都会为分析平台和跟踪像素发起数十次查找,这对于访客毫无益处,却消耗了上行链路容量。

此外,网络中受损的设备会产生恶意软件和僵尸网络流量,不断尝试与命令和控制服务器联系。这不仅浪费了带宽,还带来了严重的合规和安全风险。

如何在不购买新接入点的情况下提高 WiFi 速度 - dns bandwidth breakdown

DNS 过滤解决方案

DNS 过滤在解析层运行。它在 DNS 查询到达上行链路之前进行拦截。如果域名与广告网络、已知的恶意软件主机或受策略限制的类别相关联,则该查询将被阻止,且设备会收到空响应。没有数据传输,也不消耗带宽。

与接收数据包后进行检测的防火墙或在传输途中进行拦截的代理相比,DNS 过滤从一开始就阻止了请求的发起。这一架构优势在回收带宽方面极其高效。

管理 DNS over HTTPS (DoH)

一个关键的技术考量是日益普及的DNS over HTTPS (DoH)。DoH对DNS查询进行加密,绕过网络层DNS并规避了传统的过滤规则。为了保持过滤的有效性,网络必须实施DoH拦截,方法是识别DoH流量(通常在已知解析器的443端口上)并将其重定向到支持DoH的过滤解析器。有关更多详细信息,请参阅我们的指南 DNS Over HTTPS (DoH): Implications for Public WiFi Filtering (或葡萄牙语版本:DNS Over HTTPS (DoH): Implicações para a Filtragem de WiFi Público)。

如何在不购买新接入点的情况下提高 WiFi 速度 - architecture overview

实施指南

部署软件层优化非常简单,多场所运营商可以使用像 WiFi Analytics 这样的平台进行集中管理,以监控其影响。

  1. 基准测量:配置网络以按类别捕获DNS查询量以及每个客户端的带宽使用情况。这为投资回报率(ROI)计算奠定了基准。
  2. 监控模式:将DNS过滤部署在被动监控模式下运行48 - 72小时,以便在不进行拦截的情况下了解流量模式,并避免误报。
  3. 分阶段拦截:首先对高置信度类别(例如已知恶意软件、僵尸网络、广告网络)启用拦截。每日审查日志以调整策略。
  4. 辅助优化
    • 频段引导:将支持的双频设备引导至5GHz频段,以减少拥挤的2.4GHz频段上的信道拥堵。
    • SSID整合:通过整合 SSID 并使用 VLAN 标记进行细分来减少管理开销。
    • QoS执行:实施单客户端速率限制,以保护业务关键型流量(例如VoIP、POS)免受重度视频流的影响。
  5. 记录与测量:30天后,将带宽使用情况与基准进行对比,以量化投资回报率(ROI)。

最佳实践

  • 细分IoT流量:IoT设备经常产生大量的遥测数据。将它们保持在独立的 VLAN 上并配备适当的过滤策略,以便在收紧规则的同时避免干扰其正常功能。
  • 避免过度拦截:从保守的拦截策略开始,以避免干扰合法的业务 SaaS 应用程序,并根据日志审查逐步扩大拦截范围。
  • 定期RF勘测:定期重新优化信道分配和发射功率,以在物理环境发生变化时将同频干扰降至最低。

故障排除与风险缓解

  • 合法服务被拦截:如果用户报告应用程序无法正常工作,请检查DNS日志中是否存在影响所需域名(例如云存储、支付网关)的宽泛类别拦截,并将其加入白名单。* 过滤效果降低:如果带宽使用率再次飙升,请验证 DoH 旁路策略是否正在主动拦截并重定向加密的 DNS 查询。
  • 传统设备的连接问题:如果启用频段引导后传统设备难以连接,请确保 2.4GHz 频段仍有足够的可用空间,并考虑调整引导的积极程度。

投资回报率(ROI)与业务影响

软件优化可带来即时投资回报。硬件升级可能需要花费 50,000 至 200,000 英镑且需要数月时间部署,而 DNS 过滤和配置更改的成本仅为其一小部分,且可在数小时内完成部署。场所通常可以看到上行链路利用率减少 30% 至 40%,从而使现有 AP 的使用寿命延长 2 至 4 年,同时加强了 GDPR 和 PCI-DSS 合规性。

如何在不购买新接入点的情况下提高 WiFi 速度 - roi comparison chart

听听我们的完整技术简报:

关键定义

DNS 过滤

在 DNS 解析阶段阻止访问某些域名的过程,在数据传输之前阻止连接。

用于在广告、追踪器和恶意软件流量消耗上行容量之前将其拦截,从而收回带宽。

频段导航

一种无线网络功能,旨在引导支持双频的客户端连接到较为空闲的 5GHz 频段,而不是 2.4GHz 频段。

在密集环境中优化空口时间并提高吞吐量的关键。

DNS over HTTPS (DoH)

一种通过 HTTPS 协议执行远程域名系统解析以对数据进行加密的协议。

由于它可以绕过传统的未加密 DNS 过滤控制,给网络管理员带来了挑战。

SSID 合并

减少广播网络名称(SSID)的数量,以尽量减少管理帧的开销。

每个 SSID 都会消耗空口时间;较少的 SSID 意味着有更多的空口时间可用于实际数据传输。

服务质量 (QoS)

管理数据流量以减少网络上的丢包、延迟和抖动技术。

用于将关键业务流量(如 POS 交易)置于访客流媒体之上的优先级。

VLAN 标记

在数据包头中插入 VLAN ID,以识别该数据包属于哪个虚拟局域网的做法。

允许对网络流量进行逻辑细分(例如,Guest 与 Staff),而无需单独的物理网络或 SSID。

信标帧

基于 IEEE 802.11 的 WLAN 中包含网络信息的管理帧。

广播过多的 SSID 会产生过多的信标帧,消耗宝贵的空口时间并降低网络速度。

同频干扰

两个使用相同频率信道的不同无线电发射器之间的串扰。

通过合理的信道规划和发射功率优化来缓解,以确保 AP 之间不会相互干扰。

应用实例

一家拥有 200 间客房的酒店在晚上高峰期遭遇了严重的 WiFi 投诉。基础设施供应商建议进行价值 80,000 英镑的 AP 升级。软件优化如何解决这个问题?

  1. 部署 DNS 过滤以阻止广告网络和恶意软件,收回约 30% 的带宽。2. 启用频段导航,将支持该功能的设备转移到 5GHz。3. 实施 QoS,将每个客户端的视频流限制在 5Mbps,并优先处理 VoIP 和运营流量。4. 使用 VLAN 标记将 8 个 SSID 合并为 3 个。
考官评语: 这种方法针对的是根本原因(流量构成和射频管理开销)而非症状。它在延迟 8 万英镑 CapEx 的同时,实现了即时性能提升。

一家拥有 500 家门店的大型零售连锁店需要提高 POS 终端的网络性能,同时仍需提供 Guest WiFi。

  1. 将 POS 设备和 Guest WiFi 细分到不同的 VLAN 上。2. 在 Guest VLAN 上应用高强度的 DNS 过滤,以阻止高带宽的非必要流量。3. 配置严格的 QoS 规则,将 POS VLAN 流量的优先级置于 Guest VLAN 之上。4. 通过统一的仪表板集中管理策略。
考官评语: 集中式管理对于零售规模至关重要。这在不牺牲 Guest WiFi 体验的前提下,确保了 POS 的可靠性(保护收入),从而避免了每个门店的硬件升级。

练习题

Q1. 体育场网络在 2.4GHz 频段上遭遇了严重拥堵,而 5GHz 频段却未得到充分利用。最直接的软件层操作是什么?

提示:考虑如何强制支持双频的设备使用更好的频率。

查看标准答案

在无线控制器上启用并配置频段导航,主动将支持双频的客户端推送到 5GHz 频段,从而为传统设备释放 2.4GHz 的容量。

Q2. 在部署 DNS 过滤后,您发现总带宽消耗仅下降了 5%,远低于预期的 30%。这最可能的网络技术原因是什么?

提示:思考现代浏览器关于 DNS 的默认行为。

查看标准答案

客户端设备可能正在使用 DNS over HTTPS (DoH),绕过了网络标准的 DNS 解析器。必须配置网络以拦截 DoH 流量,并将其重定向至过滤解析器。

Q3. 一家医院的 IT 团队希望实施 DNS 过滤,但担心会阻止来自 IoT 设备的关键医疗遥测数据。他们应该如何设计部署架构?

提示:如何对不同类型的设备应用不同的规则?

查看标准答案

将 IoT 设备划分到专用的 VLAN 中。对该 IoT VLAN 应用高度特定的、宽松的 DNS 过滤策略以允许所需的遥测流量,同时对访客和员工 VLAN 应用更严格的广告和恶意软件拦截策略。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。