CIPA合规:场所运营商合规清单
您将能够确定您的WiFi是否受CIPA约束,然后进行网络细分、通过Purple Shield路由DNS并关闭绕过路径。您还将了解为Form 486或Form 479认证需要保留哪些证据。该清单为每个要求分配了责任人,因此您的下一个资助年度认证将毫无遗漏。
核心系列的一部分:Enterprise WiFi Security Guide →
- CIPA 合规对您的网络到底有什么要求?
- 谁在适用范围内
- 三项义务
- CIPA 不要求什么
- 在开始 CIPA 合规项目之前,您需要准备好哪些工作?
- 如何在公共和学生 WiFi 上设置 CIPA 过滤?
- 第 1 步:按受众细分网络
- 第 2 步:通过 Purple Shield 路由 DNS
- 第 3 步:关闭绕过路径
- 第 4 步:配置 Captive Portal
- 第 5 步:制定覆盖和解除阻止流程
- 第 6 步:记录并认证
- 哪种过滤方案适合您的网络?
- 您如何检查您的 CIPA 控制措施是否有效?
- CIPA 部署在实践中是什么样的?
- 场景 1:拥有 12 个分馆的县级图书馆系统
- 场景 2:内设公共图书馆商户的购物中心
- 场景 3:运营亲子友好型宾客 WiFi 的酒店集团
- CIPA 过滤会出现什么问题,如何解决?
- 过度过滤也是一个合规问题
- 从未成年人处收集了过多数据
- 什么是 CIPA 合规清单?
- CIPA 合规的成本是多少,您能获得什么回报?
- 成本方面
- 回报方面
- 常见问题解答
- CIPA 是否适用于酒店、零售或体育场的 WiFi?
- Purple Shield 是否支持我们现有的接入点?
- 仅凭 DNS 过滤是否足以满足 CIPA 要求?
- 成年人可以要求关闭过滤功能吗?
- CIPA 是否要求我们记录学生和顾客的浏览内容?
- Purple 如何处理在 WiFi 登录时收集的个人数据?
- CIPA 过滤的成本是多少?E-rate 可以为其提供资金吗?
- 从我们当前的过滤器迁移到 Purple Shield 需要多长时间?
为了符合 CIPA 规定,美国学校和图书馆必须履行三项核心义务:实施像 Purple Shield 这样的技术保护措施、采纳互联网安全政策并举行公开听证会。运营商还必须将合规记录保留 10 年,以确保获得其 E-rate 折扣。
CIPA 合规对您的网络到底有什么要求?
《儿童互联网保护法》(CIPA) 于 2000 年成为美国联邦法律。联邦通信委员会 (FCC) 通过 E-rate 项目强制执行该法,而通用服务管理公司 (USAC) 则负责管理 E-rate 资金。博物馆和图书馆服务协会 (IMLS) 将类似的规则应用于《图书馆服务与技术法》(LSTA) 资助。
谁在适用范围内
CIPA 约束那些利用 E-rate 折扣获取互联网接入或内部连接的 K-12 学校和公共图书馆。它还约束使用 LSTA 资金购买电脑或支付互联网接入费用的图书馆。酒店、零售商、体育场馆和会议中心不直接在受约束范围内。
场馆运营商仍通过以下三种常见方式来满足 CIPA 要求:
- 作为承包商、托管服务提供商或房东,您为图书馆或学校运行 WiFi。
- 您与图书馆分馆共享大楼或网络,例如购物中心或市民中心。
- 您将 CIPA 作为家庭友好型 WiFi 的公共基准,因为它是美国最著名的过滤标准。
三项义务
- 技术保护措施。 这意味着要使用能够拦截或过滤淫秽或展示儿童性虐待的视觉描述的过滤器。在未成年人使用的设备上,它还必须拦截对未成年人有害的内容。
- 互联网安全政策。 该政策必须解决未成年人接触不当材料的问题,以及未成年人使用电子邮件、聊天室和其他直接通信的安全性。它还必须涵盖黑客攻击和其他违法活动,以及未经授权披露未成年人个人信息的行为。
- 公开通知和听证会。 您必须提供合理的公开通知,并针对拟议的政策举行至少一次公开听证会或会议。
根据 2008 年《21世纪保护儿童法》,学校还承担另外两项职责。其政策必须涵盖对未成年人在线活动的监督。它还必须涵盖对未成年人进行适当在线行为的教育,包括社交网络、聊天室和网络欺凌防范意识。
申请人需在每个资助年度在 FCC Form 486 上证明其合规性。联盟成员需在 FCC Form 479 上向其领头方进行证明。
CIPA 不要求什么
CIPA 不要求您记录具体个人的浏览记录。FCC 已确认,监督职责并不意味着要针对可识别身份的未成年人或成年人记录其互联网活动。CIPA 允许授权人员为需要因善意研究或其他合法目的而获取访问权限的成年人停用该过滤器。您的过滤器设计必须使这种重置覆盖成为可能。
在开始 CIPA 合规项目之前,您需要准备好哪些工作?
在更改任何 SSID 之前,请先准备好以下六样东西。缺少其中任何一项通常是项目在认证阶段陷入停滞的原因。
- 资金确认。 确认哪些建筑物和服务使用了 E-rate 或 LSTA 资金。这将界定您的合规边界。
- 互联网安全政策草案。 法务或管理人员应负责文本内容。IT 部门提供过滤器的技术说明。
- 网络清单。 列出范围内的每个 SSID、VLAN(虚拟局域网,一种逻辑隔离的网络分段)、有线端口和互联网出口。
- 您的接入点和控制器厂商。 Purple 与硬件无关,可作为云叠加层运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上。
- 指定的取消阻止和覆盖请求负责人。 员工需要一条快速途径来重新分类被错误阻止的网站,并为成年人禁用过滤。
- 数据处理计划。 确定您的 WiFi 登录会收集哪些个人数据(尤其是未成年人的数据),以及您将如何回应访问和删除请求。
Purple 的 Connect 方案可以免费开始使用,为您提供一个安全的 Captive Portal,其中包含 25 种语言的品牌展示页面。Captive Portal 是设备在访问互联网之前看到的登录页面。Connect 入门文章 详细介绍了场所和硬件设置。
如何在公共和学生 WiFi 上设置 CIPA 过滤?
该架构分为三层:针对不同受众的隔离网络、每个网络上的过滤 DNS,以及阻止设备绕过过滤器的控制措施。
第 1 步:按受众细分网络
为每个需要不同策略的受众创建独立的 SSID 和 VLAN。一个典型的公共图书馆会运行以下三个:
- 读者 WiFi 供公众(包括未成年人)使用,启用完整的 CIPA 过滤。
- 员工 WiFi 供员工使用,具有成人过滤基线和覆盖流程。
- 设备网络 用于目录终端、打印机和楼宇系统,不提供公共访问。
网络分段可以防止一个网络上的过滤例外泄漏到另一个网络中。在向审计员展示过滤器涵盖哪些流量时,它还能为您提供清晰的边界。
第 2 步:通过 Purple Shield 路由 DNS
Purple Shield 在 DNS 级别阻止恶意软件、僵尸网络和不恰当的内容。DNS(域名系统)将网站名称转换为地址。在此时进行过滤可以在任何连接建立之前阻止被屏蔽的网站。
DNS 过滤覆盖了网络上的每一台设备,包括读者自有的手机和笔记本电脑。这些设备上无需安装任何软件。这非常重要,因为现在大多数图书馆和学校的 WiFi 流量都来自机构不拥有的设备。
第 3 步:关闭绕过路径
DNS 过滤器只有在设备使用您的 DNS 时才起作用。在您的防火墙或网关上添加以下三项控制措施:
- 阻止向外部解析器发送出站 DNS,这样设备就无法直接查询公共解析器。
- 使用 Firefox Canary 域名。 根据 Mozilla 的文档,当网络的解析器阻止 use-application-dns.net 时,Firefox 会关闭自动 DNS over HTTPS (DoH)。
- 在顾客和学生网络上限制 VPN 和代理服务,以符合您的互联网安全政策。
第 4 步:配置 Captive Portal
Purple 登录页面有三种类型,每种都适用于 CIPA:
- 离线页面。 这是登录页面。它位于围墙花园(walled garden)内,因此显示的内容有限且没有外部链接。请在此处放置一份通俗易懂的互联网安全政策摘要。
- 在线页面。 这个可选页面在登录后出现,可以包含外部链接。可在此处链接完整政策和申请解除阻止的途径。
- 非工作时间页面。 这可以防止在营业时间以外登录。它适用于不希望在夜间提供无人看管访问的图书馆和学校。
第 5 步:制定覆盖和解除阻止流程
记录谁可以为成年人停用过滤、他们如何核实申请以及他们的处理速度。设定一个目标(例如一个工作日)来审查被错误阻止的网站。记录每次决定的日期和原因,而不是申请人的浏览历史记录。
第 6 步:记录并认证
保留已通过的政策、公告、会议纪要以及您的过滤器配置说明。FCC 规则要求 E-rate 申请人自最后服务之日起将项目记录至少保存 10 年。然后,在 Form 486 上进行认证,如果您是联盟成员,则在 Form 479 上进行认证。
哪种过滤方案适合您的网络?
| 方案 | 所需硬件 | 覆盖顾客自带的设备 | 典型部署时间 | 主要绕过风险 | 最适合 |
|---|---|---|---|---|---|
| 云端 DNS 过滤 (Purple Shield) | 除现有接入点和网关外无其他硬件 | 是,网络上的所有设备 | DNS 重定向后,每个站点仅需数小时 | DoH、VPN、硬编码解析器 | 图书馆、多站点物业、共享建筑 |
| 防火墙网页过滤 (UTM) | 每个出站口需配备许可防火墙 | 是,通过防火墙的所有流量 | 每个站点数天至数周 | 无 TLS 检查的加密流量 | 拥有现场安全团队的单一大型校园 |
| 终端代理 | 网络上无需硬件,每台设备需安装代理 | 否,仅限机构拥有的设备 | 数周,与设备部署进度绑定 | 代理被卸载、非托管设备 | 1:1 学校笔记本电脑项目 |
| 带有 TLS 检查的前向代理 | 代理设备或云代理,设备上需安装证书 | 仅信任您证书的设备 | 数周至数月 | 证书绑定、非托管设备 | 拥有托管设备的员工网络 |
许多学校结合使用两个层级:在每个网络上进行 DNS 过滤,并在学校配发的笔记本电脑上安装终端代理。图书馆通常依赖 DNS 过滤,因为顾客会携带自己的设备。
您如何检查您的 CIPA 控制措施是否有效?
像审计人员一样测试控制措施。在未管理手机和未管理笔记本电脑上,对范围内的每个 SSID 运行各项检查。
- 类别测试。 请求访问每个被拦截类别中的测试网站。确认拦截页面在每个网络上都会显示。
- 解析器绕过测试。 手动将设备指向公共 DNS 解析器。查询应失败或超时。
- DoH 测试。 以默认设置打开 Firefox。确认金丝雀域名拦截了自动 DoH,且被过滤的网站保持被拦截状态。
- 隔离测试。 从顾客 WiFi 尝试访问员工打印机或图书目录终端。连接应当失败。
- 覆盖测试。 让获得授权的员工处理一次成人内容拦截覆盖。记录从请求到获得访问权限的时间。
- 非营业时间测试。 尝试在闭馆时间后登录。应显示非营业时间页面且无法开启访问。
- 数据请求测试。 提交一次测试访问请求和测试擦除请求,然后记录响应时间。
在任何固件升级、控制器更改或新增 SSID 后,请重复完整的测试。将测试结果与您的 CIPA 记录一起保存。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
CIPA 部署在实践中是什么样的?
以下三个场景仅作说明之用。它们展示了决策和需要报告的衡量指标,而非来自指定 Purple 部署的实际结果。
场景 1:拥有 12 个分馆的县级图书馆系统
现状。 每个分馆都运行自己的消费级路由器,并使用不同的过滤器。图书馆无法为其 Form 486 认证一致地描述其技术保护措施。读者对研究网站被拦截的投诉只能由当时值班的人员处理。
采取的措施。 图书馆在现有的接入点上对读者和员工 WiFi 进行隔离。它通过 Purple Shield 路由这两个网络,并在每个分馆网关处拦截外部 DNS。它将策略摘要移至离线登录页面,并添加了与分馆闭馆时间同步的非营业时间页面。
可衡量的结果。 现在,一个过滤策略即可应用于所有 12 个分馆。图书馆每季度向其董事会报告两个数据:在一个工作日内解决的取消拦截请求,以及通过绕过测试的分馆数量。这两项数据都直接导入下一年的认证归档中。
场景 2:内设公共图书馆商户的购物中心
现状。 购物中心运营商在整个商场内运行一个访客 WiFi 网络。一个县级图书馆在中心内开设了一个分馆,需要符合 CIPA 过滤要求的访问权限。图书馆无法对其无法控制的网络进行过滤认证。
采取的措施。 运营商在一个专用 VLAN 上添加了图书馆 SSID,仅由图书馆的接入点广播。该网络通过 Purple Shield 进行解析。商场顾客 WiFi 保持其自身的设置,因此运营商无需为顾客或零售商户更改任何内容。
可衡量的成果。 图书馆收到了其过滤网络的书面说明以供存档。运营商无需添加新硬件,直接使用其已拥有的接入点添加了该租户。同样的模式也适用于拥有市政或教育租户的 零售 物业。
场景 3:运营亲子友好型宾客 WiFi 的酒店集团
状况。 一家拥有 200 间客房的度假酒店每学期都会接待学校的寄宿旅行。学校询问 WiFi 是否为学生过滤内容。CIPA 并不约束该酒店,但酒店希望对每次预订咨询都有明确的答复。
采取的措施。 酒店以 CIPA 的内容类别为基准,为团体和家庭添加了一个过滤后的宾客网络。成年宾客仍使用标准网络。集团销售团队向学校发送了一份关于过滤器和过滤网络开放时间的一页说明。
可衡量的成果。 酒店通过书面政策而不是给 IT 部门打电话来回答过滤问题。它同比衡量学校团体的重复预订率。酒店 和 火车 的运营商可以将相同的基准应用于家庭和团体旅行。
CIPA 过滤会出现什么问题,如何解决?
| 问题 | 可能的原因 | 解决方法 |
|---|---|---|
| 被阻止的网站在某些设备上加载 | 设备使用 DoH 或硬编码的公共解析器 | 在网关处阻止外部 DNS 并阻止 Firefox canary 域名 |
| 学生通过 App 访问被阻止的内容 | VPN 或代理 App 绕过 DNS 建立隧道 | 在学生网络上限制已知的 VPN 和代理服务 |
| 研究或健康网站被阻止 | 类别对受众来说过于宽泛 | 审核该类别,允许该网站并记录该决定 |
| Captive Portal 未出现 | 设备缓存了 DNS 或 Walled Garden 配置错误 | 对照您的硬件厂商指南检查 Walled Garden 条目 |
| 员工网络继承了顾客规则 | 共享 VLAN 或共享 DNS 策略 | 将 SSID 隔离到它们自己的 VLAN 和策略中 |
| 认证证据不完整 | 政策、通知或会议记录未归档 | 在 Form 486 截止日期前建立记录文件 |
过度过滤也是一个合规问题
CIPA 要求您阻止特定的视觉内容,而不是每个边缘类别。过于宽泛的过滤会阻止顾客和学生有充分理由访问的健康、性教育和 LGBTQ+ 资源。保留一条简短且公开的途径来申请复核。在医疗服务场景中,对患者和访客 WiFi 应用相同的原则;医疗服务 页面涵盖了该受众。
从未成年人处收集了过多数据
收集儿童电子邮件地址的登录表单会带来数据保护风险。美国《儿童在线隐私保护法》(COPPA) 限制收集 13 岁以下儿童的个人信息。CIPA 自身的安全政策必须解决未经授权泄露未成年人个人信息的问题。在学生和读者网络上,请使用您能够证明其合理性的最简登录方式。
在您确实持有个人数据的情况下,Purple 为您提供了两条途径。访客可以通过 Profile Portal 查看、更新和请求删除其数据。管理员可以搜索访客、下载其个人资料以满足访问权请求,或对其进行匿名化处理。匿名化将永久且不可逆地删除个人身份信息。Purple 关于管理和删除访客个人数据的支持文章提供了具体步骤。
什么是 CIPA 合规清单?
| CIPA 要求 | 需保留的证据 | 所有者 |
|---|---|---|
| 技术保护措施到位 | 过滤器配置、网络拓扑图、测试结果 | IT 或网络经理 |
| 在未成年人使用的设备上过滤对未成年人有害的内容 | 显示已过滤网络的 SSID 和 VLAN 映射图 | IT 或网络经理 |
| 提供成人覆盖功能 | 书面的覆盖程序和决策日志 | 图书馆馆长或学校管理员 |
| 已采纳互联网安全政策 | 带有采纳日期的已签署政策 | 理事会 |
| 政策涵盖五个必要主题 | 对应每个主题的政策文本 | 合规或法律负责人 |
| 举行公开通知和听证会 | 通知副本和会议记录 | 理事会秘书 |
| 学校:监控和在线安全教育 | 课程计划和监控声明 | 校长或学区负责人 |
| 年度认证 | 已提交的 Form 486 或 Form 479 | E-rate 协调员 |
| 记录保留 | 上述所有项目的存档,保留 10 年 | E-rate 协调员 |
CIPA 合规的成本是多少,您能获得什么回报?
成本方面
E-rate 折扣范围从合格成本的 20% 到 90% 不等,具体取决于贫困水平和乡村状态。第二类 (Category Two) 内部连接的折扣上限为 85%。内容过滤不在 FCC 的合格服务清单上。请从您自己的资金中为过滤器做好预算。
Purple 的 Connect 计划是免费的,涵盖了 Captive Portal 和展示页面。Shield 是一款安全插件,其价格随您的 Purple 计划而定。由于 Purple 作为云叠加层运行,您可以保留现有的接入点和控制器。您无需进行硬件升级即可添加过滤功能。
回报方面
最主要的回报是受保护的资金。未通过认证的学校或图书馆将失去该资助年度的 E-rate 折扣。如果 USAC 在发放资金后发现违规行为,可以收回这些资金。
第二个回报是降低了运营工作量。在所有站点应用统一的 DNS 政策,代替了在每个路由器上进行过滤器配置。一个测试计划即可为每个分支机构提供证据。
第三项回报是数据保障。Purple 拥有 ISO 27001 和 Cyber Essentials 认证,并支持 GDPR 和 CCPA 合规。根据 Purple 自身的数据,Purple 在全球超过 80,000 个活跃场所运行,并在 2024 年记录了 4.4 亿次登录。当董事会询问该平台是否能够承受高负载时,这种业务规模极具说服力。
常见问题解答
CIPA 是否适用于酒店、零售或体育场的 WiFi?
不适用,CIPA 仅对接受 E-rate 折扣或 LSTA 资助的美国学校和图书馆具有约束力。酒店、零售商和体育场馆不在此范围内,除非它们为图书馆或学校运营 WiFi、与它们共享网络或根据合同交付网络。不过,许多场所运营商仍将 CIPA 的内容分类作为家庭友好型访客 WiFi 的基准,因为这是学校和家长都认可的标准。
Purple Shield 是否支持我们现有的接入点?
支持,Purple Shield 支持您目前运行的接入点。Purple 兼容各种硬件,可作为云端叠加层运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上。由于 Shield 在 DNS 级别进行过滤,因此无需在顾客或学生设备上安装任何软件,即可覆盖网络中的每台设备。您可以保留现有的控制器,避免硬件更新换代。
仅凭 DNS 过滤是否足以满足 CIPA 要求?
DNS 过滤可以作为您的技术保护措施,但仅靠过滤器本身并不能使您合规。您还需要通过一项互联网安全政策、发布公开通知、举行听证会并进行年度认证。在技术方面,需要阻止外部 DNS 解析器和通过 HTTPS 进行的自动 DNS。开展 1:1 笔记本电脑项目的学校通常会在学校发放的、在校外使用的设备上安装终端代理。
成年人可以要求关闭过滤功能吗?
可以,CIPA 允许授权人员为出于真实研究或其他合法目的的成年人禁用过滤器。您的互联网安全政策应指明谁可以授权该覆盖操作、他们如何验证请求以及其响应速度。将员工和顾客网络分开可以使覆盖操作的管理更加轻松。请记录该决定及其原因,而不是记录成年人的浏览历史记录。
CIPA 是否要求我们记录学生和顾客的浏览内容?
不要求,CIPA 不要求您记录可识别个人身份的浏览信息。学校必须制定一项政策来监控未成年人的在线活动,但 FCC 已表示这并不意味着要记录记名学生的互联网使用情况。请在网络级别保留过滤器日志,以用于安全和故障排除。在满足您目的的前提下,尽可能少地收集未成年人的个人数据,特别是在 COPPA 规定下。
Purple 如何处理在 WiFi 登录时收集的个人数据?
Purple 支持 GDPR 和 CCPA 合规性,并持有 ISO 27001 认证。访客可以通过个人资料门户查看、更新和请求删除其数据。管理员可以搜索访客、下载完整的个人资料以响应访问请求,或对个人资料进行匿名化处理。匿名化将永久且不可逆地从平台中删除个人身份信息。在未成年人使用的网络上,请使用您能证明其合理性的最轻量登录方式。
CIPA 过滤的成本是多少?E-rate 可以为其提供资金吗?
E-rate 不为内容过滤提供资金,因此您需要从自己的预算中支付过滤费用。E-rate 对符合条件的互联网接入和内部连接提供 20% 到 90% 的折扣。Purple 的 Connect 计划是免费的,涵盖了 Captive Portal 和展示页面。Shield 是一款安全附加组件,其定价与您的 Purple 计划挂钩。由于 Purple 运行在现有硬件上,因此过滤不会增加任何接入点成本。
从我们当前的过滤器迁移到 Purple Shield 需要多长时间?
大部分工作在于政策和测试,而不是配置。一旦您的网络资产清单完成,将 DNS 重定向到 Shield 并阻止外部解析器在每个站点仅需数小时。请留出时间在每个 SSID 上运行完整的测试计划、更新您的展示页面并刷新您的认证记录。在切换整个园区之前,先在一个试点站点上并行运行新旧过滤器。
关键定义
Children's Internet Protection Act (CIPA)
2000年颁布并编入《美国法典》第47卷第254(h)条的美国联邦法律。它以技术保护措施、互联网安全政策以及针对该政策进行至少一次听证会的公众通知为条件,来提供E-rate折扣和LSTA资助。
当学校或图书馆网络吸纳E-rate或LSTA资金时,IT团队就会遇到CIPA。它设定了合规边界,决定了哪些SSID需要过滤和证据。
E-rate
由联邦通信委员会(FCC)学校和图书馆通用服务计划(由通用服务管理公司(USAC)管理)提供。它对合格的互联网接入和内部连接提供20%至90%的折扣,其中第二类内部连接的折扣上限为85%。
E-rate资金是触发学校和图书馆适用CIPA的原因。内容过滤不在“合格服务清单”中,因此过滤器的预算需由您自己的资金承担。
Library Services and Technology Act (LSTA)
由博物馆和图书馆服务协会 (IMLS) 运营的联邦资助计划。IMLS 将 CIPA 规则应用于使用 LSTA 资金购买计算机或支付互联网接入费用的图书馆。
通过LSTA而非E-rate获得资助的图书馆仍属于适用范围,因此资金确认步骤必须对这两个计划进行检查。
技术保护措施
CIPA 对过滤器的称呼,该过滤器阻止或过滤淫秽、展示儿童性虐待以及在未成年人使用的设备上对未成年人有害的视觉描述。CIPA 允许授权人员出于真正的研究或其他合法目的为成人停用该过滤器。
这是 IT 部门负责的技术层。通过 Purple Shield 进行 DNS 过滤可以作为该措施,但设计还必须支持成人覆盖。
互联网安全政策
CIPA 要求的政策,涵盖未成年人接触不当材料、电子邮件、聊天和直接通信的安全、黑客攻击和违法活动,以及未经授权披露未成年人个人信息的行为。2008 年《21世纪保护儿童法案》为学校增加了监督和网络安全教育。
法律或管理人员负责文本,IT 部门提供过滤器描述。摘要应放在离线登录页面上,完整政策应放在在线页面上。
FCC 表格 486 和表格 479
FCC 认证表格。E-rate 申请人在每个资助年度通过表格 486 认证 CIPA 合规性;联盟成员通过表格 479 向其联盟负责人认证合规性。
遗漏或不支持的认证会导致失去当年的 E-rate 折扣,如果 USAC 稍后发现违规行为,可以追回已支付的资金。
DNS 过滤
在域名系统上应用的过滤,定义在 IETF RFC 1034 和 RFC 1035 中,用于将网站名称解析为地址。过滤解析器拒绝解析被阻止的域名,因此无法打开与该网站的连接。
DNS 过滤覆盖网络上的每台设备,包括顾客拥有的手机和笔记本电脑,无需安装任何软件。这是 Purple Shield 所采用的方法。
DNS over HTTPS (DoH)
在 IETF RFC 8484 中指定的基于 HTTPS 的加密 DNS 解析。浏览器可以使用它向公共解析器发送查询并绕过网络自身的 DNS。
DoH 是 DNS 过滤的主要绕过风险。Mozilla 文档指出,当网络解析器阻止金丝雀域名 use-application-dns.net 时,Firefox 会关闭自动 DoH。
VLAN
虚拟局域网,由 IEEE 802.1Q 标记定义的逻辑分离的网络段,可让一个物理网络为不同的受众承载隔离的流量。
每个受众 SSID 都映射到其自己的 VLAN,因此顾客规则、员工规则和设备网络保持分离,审计员可以看到清晰的过滤边界。
Captive Portal
设备在访问互联网前看到的登录页面,由围墙花园内部提供,该花园在登录完成前限制可访问的内容。
Purple 的离线、在线和非工作时间登录页面承载了政策摘要,链接了完整政策和解锁路径,并阻止了无人监管的隔夜访问。
儿童在线隐私保护法 (COPPA)
美国联邦法律,由联邦贸易委员会在 16 CFR Part 312 的 COPPA 规则中实施,限制收集 13 岁以下儿童的个人信息。
收集儿童电子邮件地址的 WiFi 登录会带来数据保护风险,因此学生和顾客网络应使用您可以证明其合理性的最简化的登录方式。
应用实例
一个拥有12个分馆的县级图书馆系统运行着消费级路由器,且每个分馆的过滤器都不同。它无法在Form 486中一致地描述其技术保护措施,并且解封投诉会直接转给值班人员。
该图书馆在其现有的接入点上对读者和员工的WiFi进行细分,并通过Purple Shield路由这两个网络。它在每个分馆的网关处阻止外部DNS,因此设备无法查询公共解析器。它将政策摘要移至离线展现门户(splash page),并添加了一个在分馆闭馆时生效的非营业时间页面。现在,一个过滤政策适用于所有12个分馆。图书馆每季度向其董事会报告两个数据:在一个工作日内解决的解封请求,以及通过绕过测试的分馆。这两项数据都直接归入下一年的认证文件中。
一家购物中心运营商在整个商场内运行一个访客WiFi网络。一个县级图书馆在中心内开设了一个分馆,需要经过CIPA过滤的访问,但无法对其无法控制的网络进行过滤认证。
运营商在专用VLAN上添加了一个图书馆SSID,仅从图书馆的接入点广播。该网络通过Purple Shield进行解析,而购物者WiFi保持其自身的设置,因此购物者或零售租户不会发生任何变化。网络细分为图书馆提供了一个清晰的边界,可以向审计人员进行描述。图书馆会收到一份关于其过滤网络的书面说明以供备案。运营商在不增加新硬件的情况下,使用其已有的接入点添加了该租户,并可以在拥有市政或教育租户的零售物业中重复使用此模式。
一家拥有200间客房的度假酒店每学期都会接待学校的寄宿旅行。学校会询问WiFi是否为他们的学生过滤了内容。CIPA并不约束该酒店,但它希望对每次预订咨询都有一个明确的答复。
该酒店为团体和家庭添加了一个经过过滤的访客网络,并以CIPA的内容类别作为基准,因为这是学校和家长认可的标准。成人宾客保持使用标准网络,因此他们的体验不会改变。团体销售团队向学校发送一份关于过滤器和已过滤网络开放时间的一页说明。现在,酒店用书面政策来回答过滤问题,而不是打电话给IT部门,并通过逐年衡量学校团体的重新预订率来追踪投资回报。
常见问题
CIPA是否适用于酒店、零售或体育场馆的WiFi?
不,CIPA仅约束接受E-rate折扣或LSTA资助的美国学校和图书馆。酒店、零售商和体育场馆不受其约束,除非它们为图书馆或学校运营WiFi、与其共享网络或根据合同交付网络。许多场所运营商仍将CIPA的内容类别作为家庭友好型访客WiFi的基准,因为这是学校和家长认可的标准。
Purple Shield能否与我们已有的接入点配合工作?
是的,Purple Shield可以与您已有的接入点配合工作。Purple与硬件无关,可作为云叠加层运行在Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks和Fortinet上。由于Shield在DNS级别进行过滤,它无需在读者或学生设备上安装软件即可覆盖网络上的每台设备。您可以保留现有的控制器,并避免硬件更新。
仅靠DNS过滤本身是否足以满足CIPA要求?
DNS过滤可以作为您的技术保护措施,但仅凭过滤器本身并不能让您合规。您还需要通过互联网安全政策、公开告示、听证会和年度认证。在技术方面,需阻止外部DNS解析器和自动DNS over HTTPS。开展1:1笔记本电脑项目的学校通常会为在校外使用的学校配发设备添加终端代理。
成年人可以要求关闭过滤功能吗?
是的,CIPA允许授权人员为具有真诚研究或其他合法目的的成年人禁用过滤器。您的互联网安全政策应指明谁可以批准覆盖、他们如何核实请求以及他们的响应速度。将教职工和读者网络分开可以使用户覆盖更易于管理。记录该决定及其原因,而不是成年人的浏览历史。
CIPA是否要求我们记录学生和读者的浏览内容?
不,CIPA不要求您记录可识别个人的浏览记录。学校必须制定一项涵盖监控未成年人在线活动的政策,但FCC表示,这并不意味着要记录特定姓名学生的互联网使用情况。在网络层面保留过滤器日志以用于安全和故障排除。在您的目的允许范围内,尽量少收集未成年人的个人数据,特别是在COPPA规定下。
Purple如何处理在WiFi登录时收集的个人数据?
Purple支持GDPR和CCPA合规,并持有ISO 27001认证。访客可以通过个人资料门户查看、更新和请求删除其数据。管理员可以搜索访客、下载完整个人资料以回应访问请求,或对个人资料进行匿名化处理。匿名化将永久且不可逆地从平台中删除个人身份信息。在未成年人使用的网络上,请使用您可以证明合理的最简登录方式。
CIPA过滤的成本是多少,E-rate可以资助它吗?
E-rate不资助内容过滤,因此您需要从自己的预算中支付过滤器费用。E-rate确实为符合条件的互联网接入和内部连接提供20%至90%的折扣。Purple的Connect方案是免费的,涵盖Captive Portal和引导页面。Shield是一款安全增值服务,与您的Purple方案一起定价。由于Purple运行在现有硬件上,过滤不会增加接入点成本。
从我们目前的过滤器迁移到 Purple Shield 需要多长时间?
大部分工作集中在策略制定和测试上,而非配置本身。一旦您的网络清单整理完毕,将 DNS 重定向至 Shield 并阻止外部解析服务器,每个站点仅需数小时。请留出足够的时间在每个 SSID 上运行完整的测试方案、更新您的 Splash 页面并更新您的认证记录。在切换整个网络之前,请先在一个试点站点上并行运行旧过滤器和新过滤器。
继续阅读本系列
WPA3 过渡模式连接失败:Cisco Meraki、HPE Aruba 和 Ruckus 的部署检查清单
使用此检查清单来诊断设备在 WPA3 SAE 过渡模式 SSID 上连接失败的原因,并在 Cisco Meraki、HPE Aruba 或 Ruckus 上进行修复。您将把 802.11 状态码与原因进行匹配,隔离 PMF、802.11r 和 6GHz 问题,并决定何时切换到仅限 WPA3 的 SSID。
最佳 DNS filtering:面向企业用户的全面指南
本技术参考指南阐述了企业级 DNS filtering 如何通过在解析层(即在建立连接之前)拦截恶意域名来保障公共网络的安全。它为 IT 总监、网络架构师和场所运营团队提供了在酒店、零售和公共部门环境中保护宾客 WiFi 所需的部署架构、防火墙配置以及合规性背景信息。Purple Shield 在 DNS 级别为超过 80,000 个实时场所拦截恶意软件、僵尸网络和不当内容。
企业级 SCEP 指南:部署简单证书注册协议以实现自动化园区 WiFi 安全
本技术参考指南为使用 SCEP 进行企业 WiFi 证书部署提供了权威的架构蓝图和分步实施策略。内容涵盖 SCEP 与 PKCS 之间的关键区别、成功部署所需的精确顺序,以及针对 IT 领导者的实际风险缓解策略。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。