跳至主要内容

如何在不购买新接入点的情况下提高 WiFi 速度

本指南详细介绍了企业场馆如何在不购买新接入点的情况下收回 30% 以上的 WiFi 带宽。通过实施 DNS 过滤、频段引导和 QoS 策略,IT 团队可以延长硬件寿命,降低 CapEx(资本支出),并提高网络性能和安全性。

📖 4 分钟阅读📝 187 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
如何无需购买新接入点即可提高 WiFi 速度 Purple 技术简报 — 大约 10 分钟 --- 导言与背景 (大约 1 分钟) --- 欢迎来到 Purple 技术简报系列。我是您的主持人,今天我们将探讨我在企业场馆与 IT 总监及 CTO 沟通时最常遇到的一个问题 - WiFi 容量问题。 您的场馆可能是一家酒店、一家零售商铺、一个会议中心或一座体育场。您的访客和员工正在抱怨 WiFi 速度慢。您的第一直觉 - 坦白说,也是您的基础设施供应商所期望的直觉 - 就是购买更多的接入点。新的硬件、更大的部署规模、更巨额的账单。 但事实是这样的。在我评估过的大多数案例中,问题根本不在于接入点本身。问题在于通过这些接入点传输的内容。这是一个软件问题,这意味着它需要一个软件解决方案。 今天,我将向您详细介绍如何通过 DNS 过滤和软件层优化来回收百分之三十或更多的现有带宽 - 而无需动用任何一件硬件。我们将涵盖技术架构、实际部署场景以及您可以提交给 CFO 的商业案例。 让我们开始吧。 --- 技术深度剖析 (大约 5 分钟) --- 首先,让我们确立核心问题。当您查看在典型的企业访客 WiFi 网络上实际消耗带宽的内容时,其细分结果会让大多数人大吃一惊。 广告网络和第三方追踪器 - 即每个设备上的每个应用程序都在不断发送的后台遥测数据 - 在典型访客网络的 DNS 查询量中占到了百分之二十五到四十。这些并不是您的访客有意发起的请求。它们是自动进行的。每当有人在手机上打开新闻应用、社交媒体平台或零售应用时,该应用就会向广告服务器、分析平台和追踪像素发送数十个 DNS 查询。这些流量中没有一个是能为您的访客带来价值的。但所有这些都在消耗您的上行链路容量。 最重要的是,您还面临着恶意软件和僵尸网络流量。受感染的设备 - 在大型访客网络中,您肯定会遇到受感染的设备 - 正在不断尝试向命令和控制服务器发送心跳信号。这种流量不仅浪费带宽,还带来了合规性和安全性风险。 因此,在合法的流量(如视频通话、网页、支付交易)到达您的上行链路之前,您就已经在无用数据上消耗了三分之一到二分之一的可用容量。现在,DNS过滤在解析层运行。每个互联网请求都始于一个DNS查询 - 一种将域名转换为IP地址的查找。DNS过滤在查询到达您的上行链路之前将其拦截。如果该域名解析为广告网络、已知的恶意软件主机或受政策限制的类别,则该查询将在DNS层被拦截。设备将收到空响应。不传输任何数据。不消耗任何带宽。 这与防火墙或代理有着本质的区别。防火墙在数据包到达后对其进行检查。代理则在传输中途拦截流量。DNS过滤在请求开始之前就将其阻止 - 这就是为什么带宽回收如此显著的原因。您不是在清理已经到达的流量;而是在一开始就阻止其被请求。 从架构的角度来看,部署非常简单。您只需配置DHCP服务器,将客户端设备指向您的DNS过滤解析器,而不是ISP的默认DNS。这通常只需在您的DHCP配置中修改两行。过滤规则在中央进行维护 - 无论是部署在云端还是本地,具体取决于您的合规性要求 - 并在所有连接的设备上统一应用,而无需考虑它们与哪个接入点相关联。 这对于多场所运营商来说是一个关键点。一个拥有两百家门店的零售连锁店,或一个拥有五十家物业的酒店集团,可以从单一管理控制台在整个区域内部署一致的DNS过滤政策。无需现场工程师访问。无需逐个站点配置。政策变更在几分钟内即可传播完毕。 现在,这里有一个重要的技术注意事项,我想为在座的架构师们标记一下。DNS over HTTPS(DoH)的出现给传统DNS过滤带来了挑战。当设备使用DoH时,它会加密其DNS查询并将其直接发送到特定的解析器 - 通常由浏览器厂商运营 - 从而完全绕过您的网络级DNS。这意味着您的过滤规则会被规避。 解决方案是在网络级强制执行DoH拦截。这涉及识别DoH流量(该流量在指向已知解析器IP范围的443端口上运行),并将其阻止或重定向到您自己支持DoH的过滤解析器。这是一种更高级的配置,但对于在Chrome、Firefox和iOS日益默认使用加密DNS的现代网络上保持过滤效能至关重要。Purple已经发布了一份关于DNS over HTTPS对公共WiFi过滤影响的详细指南,我建议在阅读本简报的同时阅读该指南。 除了DNS过滤之外,还有几种互补的软件层优化值得并行实施。 双频合一(Band steering)是影响最深远的技术之一。大多数现代接入点都支持 2.4 GHz 和 5 GHz 频段。5 GHz 频段提供明显更高的吞吐量,但覆盖范围较短。在没有启用双频合一的情况下,设备通常会默认关联到 2.4 GHz 频段 - 尤其是较旧的设备和物联网硬件 - 从而在已经拥挤了传统流量的频段上造成拥堵。在无线控制器中启用双频合一可以引导具备能力的设备连接到 5 GHz,从而为真正需要它的设备释放 2.4 GHz 频段。 SSID 整合是另一个快速见效的方法。您广播的每个 SSID 都会通过信标帧消耗空口时间 - 这是覆盖范围内的每个设备都必须处理的管理流量。一个为不同部门、承包商和访客级别运行八个或十个 SSID 的场所在管理开销上消耗了可观比例的空口时间。将 SSID 整合为三到四个 - 访客(guest)、员工、物联网(IoT)和管理 - 并使用 VLAN 标记进行隔离,而不是使用独立的 SSID,可以立即收回这部分空口时间。 QoS - 服务质量 - 策略执行是第三个杠杆。如果没有 QoS,单个播放 4K 视频的访客就可能使无线电小区饱和,从而降低该接入点上所有其他设备的体验。实施单客户端速率限制和流量优先级排序 - 将 VoIP 和 POS 交易流量的优先级提高到大流量视频流之上 - 可以确保即使在峰值负载下,业务关键型流量也能得到保护。 最后,信道规划和发射功率优化。这些通常在初始部署期间一劳永逸地设置,之后再也不会重新评估。随着射频(RF)环境的变化 - 新建筑、新干扰源以及设备密度的变化 - 您的信道分配可能会产生同频干扰,从而显著降低吞吐量。进行被动射频勘测并重新优化信道分配是一项零成本的干预措施,可以带来实质性的吞吐量提升。 --- 实施建议与陷阱(约 2 分钟) --- 让我为您提供一个中型场所的实际部署顺序 - 例如,一个拥有两百间客房的酒店或一个区域性零售分销中心。 从基准测量开始。在更改任何内容之前,请配置您的网络以按类别捕获 DNS 查询量、单客户端带宽消耗以及按一天中不同时间的上行链路利用率。这为您计算投资回报率(ROI)提供了前置状态。大多数企业级 WiFi 分析平台都会原生呈现这些数据 - 例如,Purple 的分析平台提供设备级的可见性,使这项基准测试工作变得非常简单。 第二步:在监控模式下部署 DNS 过滤。大多数企业级 DNS 过滤解决方案都支持被动模式,即对查询进行记录和分类,但不进行拦截。在执行任何策略之前,请先运行 48 至 72 小时,以了解您的流量构成。这可以防止误报在第一天就干扰合法的流量。 第三步:分阶段启用拦截。从置信度最高的类别开始 - 诸如已知的恶意软件域名、僵尸网络命令与控制以及广告网络。这些都是具有高带宽影响的低风险拦截。在第一周内每天查看日志,以捕获任何意外的拦截。 第四步:分层引入 QoS 和频段引导。一旦 DNS 过滤稳定运行,请实施单客户端速率限制和频段引导。在非高峰时段测试这些更改,并验证 POS 终端、VoIP 话机和其他业务关键型设备是否运行正常。 第五步:记录和评估。30 天后,提取您的带宽利用率指标并与您的基线进行对比。在大多数部署中,您会看到上行链路利用率减少了 20% 到 40%。这就是您的投资回报率(ROI)数据。 现在来看看陷阱。我最常见的一个陷阱是过度拦截。如果您在未先查看日志的情况下就启用了激进的内容过滤类别,您将会拦截合法的服务。云存储、企业级 SaaS 应用程序甚至某些支付处理域名都可能会出现在宽泛的拦截类别中。请务必先从保守策略开始,然后逐步扩展。 第二个陷阱是忽视了 DoH 绕过。如果您在部署 DNS 过滤时没有解决 DoH 问题,随着越来越多设备默认使用加密 DNS,您会发现过滤效果随着时间的推移而下降。请从第一天起就从网络策略层面解决此问题。 第三个陷阱是未能对 IoT 流量进行隔离。IoT 设备 - 智能电视、楼宇管理系统、数字标牌 - 经常会向制造商的遥测服务器产生大量的 DNS 流量。如果您没有将 IoT 隔离到具有其自身过滤策略的独立 VLAN 中,那么当您收紧过滤规则时,可能会在无意中阻碍设备功能的正常运行。 --- 快速问答(约 1 分钟)--- 让我解答一下我最常遇到的问题。 “DNS 过滤会影响宾客体验吗?”在实际应用中,宾客根本不会注意到。被拦截的域名都是后台遥测数据,而不是他们主动请求的内容。如果有任何变化的话,他们的体验反而会变好,因为有更多的带宽可用于他们真正想要做的事情。 “这需要对我们的接入点进行更改吗?”不需要。DNS 过滤是在 DHCP 和 DNS 解析器层进行配置的。您的接入点不会受到任何影响。“这符合 GDPR 规范吗?” DNS 过滤仅记录域名查询,不记录具体内容。您并没有进行深度包检测。只要您有合适的数据保留政策,并且您的隐私声明中涵盖了网络监控(无论如何都应该涵盖),DNS 过滤就完全符合 GDPR。对于公共部门和医疗行业的部署,这通常是合规性要求,而不是可选方案。 “那么 PCI-DSS 呢?” DNS 过滤实际上通过阻止持卡人数据环境与已知的恶意域名进行通信,增强了您的 PCI-DSS 合规表现。这是一种积极的控制措施,而不是一种风险。 - 总结与后续步骤(约 1 分钟) - 归纳一下:大多数企业 WiFi 性能问题并非硬件问题。它们是软件问题 - 具体来说,是 DNS 层缺少智能流量管理。 通过部署 DNS 过滤,您可以回收百分之三十或更多的现有带宽,将现有接入点基础设施的使用寿命延长二至四年,并同时提升您的安全与合规表现。部署时间以小时计,而非以月计。资本支出仅为硬件更新换代的一小部分。 实际的后续步骤非常简单。本周在您的网络上运行一次 DNS 流量审计 - 大多数企业平台都无需任何额外工具即可为您提供这些数据。找出占用带宽最多的前几大域名类别。然后针对这些类别评估 DNS 过滤解决方案。 如果您正在大规模运营访客 WiFi 网络(如酒店、零售、活动、公共部门),Purple 的平台可在单一部署中将 DNS 过滤与访客 WiFi 管理和分析整合在一起。这意味着您可以通过一个平台,而不是三个平台,来实现带宽回收、合规性控制和访客数据洞察。 感谢收听 Purple 技术简报。随附的书面指南中提供了完整的实施指南、架构图和实际案例。我们下期再见。

header_image.png

执行摘要 (Executive Summary)

对于管理大型场所网络的 IT 总监和 CTO 而言,当带宽耗尽时,通常会选择购买新硬件这一昂贵方案。然而,访客网络带宽中通常有高达 40% 的部分是被无用的后台遥测、广告追踪器和恶意软件流量所消耗的。通过实施软件层优化 - 特别是通过 DNS 过滤、智能频段引导和 QoS 策略实施 - 场所在不增加任何新接入点的情况下,即可重新获取当前可用带宽中 30% 以上的带宽。

本指南详细阐述了如何实施这些优化,以延长现有硬件的使用寿命、降低 CapEx,并改善 HospitalityRetailHealthcare 以及 Transport 环境中的用户体验。

技术深度剖析 (Technical Deep-Dive)

带宽浪费:遥测与追踪器

在检查典型的 Guest WiFi 网络流量特征时,非用户主动发起的流量比例显着。广告网络和第三方追踪器占用了 25% 至 40% 的 DNS 查询量。每个 App 启动时,都会在后台为分析平台和追踪像素发起数十次查询,这并不能让访客获益,却消耗了上行链路容量。

此外,网络上受到安全威胁(compromised)的设备会产生恶意软件和僵尸网络流量,不断尝试与命令与控制服务器进行通信。这不仅浪费了带宽,还带来了严重的合规(compliance)与安全风险。

dns_bandwidth_breakdown.png

DNS 过滤解决方案

DNS 过滤运行在解析层。它在 DNS 查询到达上行链路之前就进行拦截。如果某个域名属于广告网络、已知恶意软件托管网站或政策限制类别,该查询就会被拦截,设备将收到空(null)响应。此时不会进行任何数据传输,不消耗任何带宽。

与在数据包到达后进行检查的防火墙或在传输路径中进行拦截的代理相比,DNS 过滤从请求(request)发起之初就予以阻止。这一架构优势在重新获取带宽方面极为高效。

DNS over HTTPS (DoH) 的管理

一个重要的技术考量是 DNS over HTTPS (DoH) 的日益普及。DoH 加密了 DNS 查询,这使得它可以绕过网络级 DNS 并规避传统的过滤规则。为了保持过滤的有效性,网络必须通过识别 DoH 流量(通常是针对已知解析器的 443 端口)并将其重定向到支持 DoH 过滤的解析器来实施 DoH 拦截。欲了解更多详情,请参阅我们的指南 DNS Over HTTPS (DoH): Implications for Public WiFi Filtering (或葡萄牙语版本: DNS Over HTTPS (DoH): Implicações para a Filtragem de WiFi Público )。

architecture_overview.png

实施指南 (Implementation Guide)

部署软件层优化非常简单,多分支机构运营商可以使用像 WiFi Analytics 这样的平台进行集中管理,以监控优化效果。

  1. 基线测量:准备好网络以捕获按类别分类的 DNS 查询量和每个客户端的带宽使用上限。这为计算 ROI 奠定了基线。
  2. 监控模式:在无阻断的情况下部署 DNS 过滤并处于被动监控模式 48 到 72 小时,以了解流量模式并避免误报(false positives)。
  3. 分阶段阻断:首先对高置信度类别(例如已知的恶意软件、僵尸网络、广告网络)启用阻断。每天审查日志以调整策略。
  4. 补充优化
    • 频段导航:将支持的设备引导至 5GHz 频段,以减轻拥挤的 2.4GHz 频段的负载。
    • SSID 整合:通过整合 SSID 并使用 VLAN 标记进行隔离来减少管理开销。
    • QoS 实施:实施每客户端速率限制,以保护业务关键型流量(例如 VoIP、POS)免受大流量视频流的影响。
  5. 记录与衡量:30 天后,将带宽使用情况与基线进行对比,以量化 ROI。

最佳实践 (Best Practices)

  • 隔离 IoT 流量:IoT 设备通常会产生大量的遥测数据。将它们放置在具有适当过滤策略的独立 VLAN 上,以避免在收紧规则时破坏其功能。
  • 避免过度阻断:从温和的阻断策略开始,以避免干扰合法的商业 SaaS 应用程序,并根据日志审查逐步扩大阻断范围。
  • 定期射频调查:随着物理环境的变化,定期重新优化信道分配和发射功率,以减少同信道干扰。

故障排除与风险缓解 (Troubleshooting & Risk Mitigation)

  • 合法服务被屏蔽:如果用户反馈应用程序无法运行,请检查 DNS 日志,找出影响必要域名(例如云存储、支付网关)的泛分类屏蔽,并将其加入白名单。
  • 过滤效果下降:如果带宽使用量再次飙升,请验证 DoH 绕过策略是否正在主动拦截并重定向加密的 DNS 查询。
  • 旧设备连接问题:如果启用频段引导(Band Steering)后旧设备连接困难,请确保 2.4GHz 频段仍有足够的可用空间,并考虑调低引导的积极度。

ROI 与业务影响 (ROI & Business Impact)

软件优化可以带来立竿见影的 ROI。硬件升级可能需要花费 £50,000 - £200,000 且需要数月时间来部署,而 DNS 过滤和配置更改的成本仅为其一小部分,且在数小时内即可部署完毕。各场所的物理链路使用率通常会降低 30-40%,从而使现有 AP 的使用寿命延长 2-4 年,同时也加强了 GDPR 和 PCI-DSS 合规性。

roi_comparison_chart.png

听听我们的完整技术简报:

关键定义

DNS 过滤

在 DNS 解析阶段阻止访问某些域的过程,在数据传输之前阻止连接。

用于在广告、追踪器和恶意软件流量消耗上行容量之前将其阻止,从而收回带宽。

频段引导

一种无线网络功能,旨在鼓励支持双频的客户端连接到较空闲的 5GHz 频段,而不是 2.4GHz 频段。

对于在密集环境中优化空口时间(airtime)和提高吞吐量至关重要。

DNS over HTTPS (DoH)

一种通过 HTTPS 协议执行远程域名系统解析以对数据进行加密的协议。

给网络管理员带来了挑战,因为它可以绕过传统的、未加密的 DNS 过滤控制。

SSID 整合

减少广播的网络名称(SSID)的数量,以尽量减少管理帧开销。

每个 SSID 都会消耗空口时间;较少的 SSID 意味着有更多的空口时间可用于实际数据传输。

服务质量 (QoS)

管理数据流量以减少网络上的丢包、延迟和抖动技术。

用于将关键业务流量(如 POS 交易)的优先级置于访客流媒体之上。

VLAN 标记

在数据包头中插入 VLAN ID 以识别该数据包属于哪个虚拟局域网的做法。

允许对网络流量进行逻辑细分(例如,访客与员工),而不需要单独的物理网络或 SSID。

信标帧

基于 IEEE 802.11 的 WLAN 中包含网络信息的管理帧。

广播过多的 SSID 会产生过多的信标帧,从而消耗宝贵的空口时间并降低网络速度。

同频干扰

来自使用相同频率信道的两个不同无线电发射器的串扰。

通过合理的信道规划和发射功率优化来缓解,以确保 AP 之间不会互相干扰。

应用实例

一家拥有 200 间客房的酒店在晚间高峰期遭遇严重的 WiFi 投诉。基础设施供应商建议进行价值 80,000 英镑的 AP 升级。软件优化如何解决这个问题?

  1. 部署 DNS 过滤以拦截广告网络和恶意软件,收回约 30% 的带宽。2. 启用频段引导以将支持该功能的设备转移到 5GHz。3. 实施 QoS 以将每个客户端的视频流限制在 5Mbps,优先保证 VoIP 和业务流量。4. 使用 VLAN 标记将 SSID 的数量从 8 个整合为 3 个。
考官评语: 这种方法针对的是根本原因(流量构成和射频管理开销),而不是表象。它在提供即时性能改进的同时,推迟了 8 万英镑的 CapEx。

一家拥有 500 家门店的大型零售连锁店需要提高 POS 终端的网络性能,同时仍需提供 Guest WiFi。

  1. 将 POS 设备和 Guest WiFi 细分到不同的 VLAN 上。2. 在 Guest VLAN 上应用积极的 DNS 过滤,以拦截高带宽的非必要流量。3. 配置严格的 QoS 规则,将 POS VLAN 流量的优先级置于 Guest VLAN 之上。4. 通过统一的控制面板集中管理策略。
考官评语: 集中管理对于零售规模至关重要。这确保了 POS 的可靠性(保护收入)而无需牺牲 Guest WiFi 体验,从而避免了每家门店的硬件升级。

练习题

Q1. 一个体育馆网络在 2.4GHz 频段上遇到了严重的拥堵,而 5GHz 频段却未得到充分利用。最直接的软件层操作是什么?

提示:考虑如何强制支持双频的设备使用更好的频率。

查看标准答案

在无线控制器上启用并配置频段引导,以主动将支持双频的客户端推送到 5GHz 频段,从而为传统设备释放出 2.4GHz 容量。

Q2. 在部署DNS过滤后,您发现整体带宽消耗仅下降了5%,远低于预期的30%。最可能的物理/技术原因是什么?

提示:思考现代浏览器关于 DNS 的默认行为。

查看标准答案

客户端设备可能正在使用基于HTTPS的DNS (DoH),从而绕过了网络标准的DNS解析器。必须配置网络以拦截DoH流量并将其重定向到过滤解析器。

Q3. 一家医院的IT团队希望实施DNS过滤,但担心会阻断来自IoT设备的关键医疗遥测数据。他们应该如何构建此部署架构?

提示:您如何对不同类型的设备应用不同的规则?

查看标准答案

将IoT设备隔离到专用的VLAN中。对IoT VLAN应用高针对性、高宽容度的DNS过滤策略以允许所需的遥测数据,同时对访客和员工VLAN应用更严格的广告/恶意软件阻断策略。

继续阅读本系列

深入了解 RSSI 和信号强度,实现最佳信道规划

本指南对 RSSI、信噪比 (SNR) 和 RF 传播原理进行了全面的技术深入探讨,以实现最佳信道规划。它为 IT 经理、网络架构师和场馆运营总监提供了切实可行的策略,以减轻同信道干扰和相邻信道干扰,优化 AP 部署,并利用分析在酒店、零售和公共部门环境中产生可衡量的业务影响。

阅读指南 →

20MHz 对比 40MHz 对比 80MHz:您应该使用哪种信道宽度?

本指南为 IT 经理、网络架构师和场所运营总监提供了一个确定性的、与厂商无关的技术参考,以帮助他们在酒店、零售、活动和公共部门环境的企业部署中选择正确的 WiFi 信道宽度(20MHz、40MHz 或 80MHz)。它涵盖了底层的 IEEE 802.11 机制、实际的容量权衡以及分步部署指导,以帮助团队在本季度做出正确的决策。理解信道宽度的选择是任何无线 LAN 设计中影响力最大的决策之一,它直接影响到吞吐量、干扰、客户端密度支持以及面向客人的服务的可靠性。

阅读指南 →

WiFi 6 对比 WiFi 5:它能解决信道干扰问题吗?

本指南深入探讨了 WiFi 6 (802.1X) 如何通过 OFDMA 和 BSS Coloring 技术,解决高密度企业环境中的信道干扰问题。它为 IT 经理、网络架构师和 CTO 提供了实用的部署策略、来自酒店和医疗行业的真实案例研究,以及一个用于评估无线性能至关重要的场所中基础设施升级投资回报率(ROI)的框架。

阅读指南 →
如何在不购买新接入点的情况下提高 WiFi 速度 | 技术指南 | Purple