跳至主要内容

Dekan PPSK USM:功能与部署模型对比

本权威指南深入探讨了 Dekan PPSK USM,详细介绍了 Private Pre-Shared Keys 和 Unified Security Management 如何为多租户环境提供安全的、按户进行的网络隔离。它为 IT 领导者和 BTR 运营商提供了实用的部署策略、架构对比以及最佳实践,以减少支持开销并提升住户体验。

📖 5 分钟阅读📝 1,009 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
你是一位资深网络顾问,正以自信、权威的口吻向客户进行英式英语汇报。请用清晰、从容的英国口音发言 - 知识渊博、冷静且直接。这是一次专业的汇报,而非讲课。语速平稳,充满对话感,就像顾问在会议桌旁交谈一样: 欢迎来到 Purple 技术简报。今天我们将介绍 Dekan PPSK USM - 统一安全管理框架下的私有预共享密钥认证 - 探讨它在实际应用中的意义、不同部署模式的对比,以及它如何契合房地产开发商、业主和长租公寓(build-to-rent)运营商的需求。 [中顿] 让我们先从这种架构所解决的问题开始。在传统的共享密码 WiFi 部署中,网络中的每台设备都使用相同的密码。这在单一家庭中是完全可以接受的。但在一个拥有两百套房源的长租公寓项目、学生公寓大楼或具有共享基础设施的多户住宅中,这就是一种安全隐患。当有一位住户搬走时,你将面临抉择:是更改所有人的密码 - 从而导致其他所有住户的智能电视、温控器、游戏机和流媒体播放棒连接中断 - 还是让搬走的住户继续访问网络。在规模化运营中,这两种选择都不可接受。 [短停] PPSK(Private Pre-Shared Key,私有预共享密钥)解决了这一难题,它为每位住户、每个公寓或每个设备组分配其专有的独特 WiFi 密钥。所有设备都连接到同一个网络名称 - 即同一个 SSID - 但每个密钥都映射到独立的 VLAN。12 号公寓位于 VLAN 10。13 号公寓位于 VLAN 20。物联网设备位于 VLAN 99。接入点会自动处理密钥与 VLAN 之间的映射。住户的体验与连接家用路由器完全相同。他们的 Chromecast 可以正常工作,智能音箱可以配对,游戏机可以获得正确的 NAT 类型。一切运行一如预期 - 因为从设备的角度来看,这就是一个私有的家庭网络。 [中顿] 那么,USM 适用于何处?统一安全管理是位于单个接入点配置之上的运营层。在多租户环境下,USM 意味着跨您资产组合中的每栋建筑(而不单单是某一个站点)实施集中式的策略执行、集中式的密钥生命周期管理以及集中式的审计日志记录。Dekan PPSK USM 组合特别适用于那些需要从单一管理平台管理跨多个站点的成百上千个住户连接,并且需要与他们的物业管理系统进行自动关联配置的物业运营商。 [短停] 让我们对术语保持精确,因为厂商的命名各不相同,这会引起真正的混淆。HPE Aruba 称其为 PPSK。Cisco Meraki 称其为 iPSK - Identity PSK。Juniper Mist 使用 ePSK。Ruckus 称其为 DPSK - Dynamic PSK。Ubiquiti UniFi 简称为 PPSK。Cambium 也使用 ePSK。所有这些背后的基本机制都是相同的:一个 SSID,多个唯一的密钥,每个密钥绑定到一个 VLAN 或策略组。 [medium pause] 第二部分:技术架构。 [short pause] 当设备连接到启用 PPSK 的 SSID 时,它会在 WPA2 四步握手期间提供其预共享密钥。接入点 - 或其背后的云控制器 - 会在 PPSK 存储中查找该密钥,识别其映射到哪个 VLAN,并相应地对该设备的流量进行标记。在基于 RADIUS 的部署中,无线局域网控制器将设备的 MAC 地址转发给 RADIUS 服务器,RADIUS 服务器返回一个 Access-Accept 响应,其中包含作为厂商特定属性的唯一密码。WLC 根据返回的密码验证设备提供的密钥。如果匹配,设备将通过身份验证并被放置在正确的网络段中。 [short pause] 这是与 IEEE 802.1X 的关键区别,后者是员工网络和企业环境的企业标准。802.1X 需要 RADIUS 服务器、身份提供商 - Microsoft Entra ID、Okta 或 Google Workspace - 以及每台设备上的客户端软件。每台托管的笔记本电脑、每部公司电话都有一个。而您住户的智能冰箱没有。您建筑的 HVAC 控制器没有。您的 IoT 传感器也没有。PPSK 适用于所有这些设备,因为它在 WPA 个人级(WPA Personal)上运行,而不是在 WPA 企业级(WPA Enterprise)上运行。 [medium pause] 这把我们带到了专有局域网(Private Area Network)的概念。PPSK 实现了用户之间的二层(Layer 2)隔离。尽管数百台设备共享相同的物理基础设施和相同的 SSID,但每个住户的流量都在加密层面上与其他每个住户的流量隔离开来。在启用 mDNS 反射的情况下,住户仍然可以发现并使用自己的设备 - 投屏到他们的智能电视、连接到他们的便携式扬声器 - 而没有任何邻居看到或访问这些设备的风险。这就是实践中的专有局域网。 [short pause] 第三部分:部署模式。 [short pause] 目前在生产环境中有三种主要的 PPSK 部署模式。 [medium pause] 第一种是云控制器模式,这是新建 build-to-rent 部署中最常见的模式。您的接入点 - 无论是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 还是 Fortinet - 都会连接到一个云管理平台。PPSK 密钥库存储在云控制器中。当您配置新住户时,您在门户中创建一个密钥,将其分配给一个 VLAN,然后控制器会将该策略推送到大楼中的每个接入点。住户会通过电子邮件、短信或欢迎包中的二维码收到他们的密钥。当他们搬出时,您只需删除该密钥。他们的设备就会停止连接。其他任何人都不受影响。 [short pause] 第二种模式是带有本地 RADIUS 后端的 PPSK。这为您提供了集中式日志记录、审计跟踪以及与身份管理平台的集成。虽然这增加了基础设施的开销,但它为您提供了 802.1X 的可追溯性以及 PPSK 的设备兼容性。对于混合环境,这是正确的模式 - 例如同时拥有托管企业设备和会员自备 IoT 设备的联合办公空间,或者运营商需要符合 GDPR 规范的审计跟踪的大型学生公寓楼。 [medium pause] 第三种是混合模式:住户和 IoT 使用 PPSK,员工和管理系统使用 802.1X。这是 Purple 为 build-to-rent 和多住户单元部署推荐的架构。住户使用 PPSK。楼宇管理系统、闭路电视 (CCTV) 和门禁控制使用带有 PPSK 的专用 IoT VLAN。物业管理团队的设备则通过 802.1X 对接 Microsoft Entra ID 或 Okta。三种不同的认证模式,三个不同的 VLAN,一套物理基础设施。 您是一位资深网络顾问,正在以英式英语向客户进行自信且权威的汇报。请用清晰、沉稳的英国口音发言 - 显得专业、冷静且直接。这是一次专业的汇报,而不是讲课。语速要平稳且具有对话感,就像一位顾问在会议桌旁交谈一样: 第四部分:实施指南。 [short pause] 如果您正在为 build-to-rent 项目部署 PPSK,以下是实际工作中行之有效的步骤。 在接触硬件之前,先从逻辑设计开始。规划出您的住户数量、您的 IoT 设备分类以及任何员工或管理系统。分配 VLAN。一个典型的 BTR 部署如下所示:从 VLAN 10 到您根据单元数量为住户所需分配的任何 VLAN - 每个公寓一个 VLAN,或者根据您的密度每个楼层一个 VLAN。VLAN 99 用于 IoT。VLAN 100 用于楼宇管理。VLAN 200 用于公共区域的访客 WiFi。 [short pause] 然后记录您的 IP 编址方案。在一个拥有 200 个单元的建筑中,您需要应对在任何给定时间内网络上都有 3000 到 5000 台设备的情况。您的 DHCP 作用域需要适应这一需求。使用具有每个 VLAN 足够子网大小的 RFC 1918 私有编址。/24 提供 254 个可用地址。/23 提供 510 个。据此调整大小。 [medium pause] 关于硬件选择:所有主流企业级接入点平台均支持 PPSK。Cisco Meraki 通过 Meraki 仪表板将其实现为 iPSK。HPE Aruba 在 ArubaOS 和 Aruba Central 中原生实现。Ruckus 通过 SmartZone 和 Ruckus Cloud 平台支持。Juniper Mist 使用结合了 AI 驱动 RF 管理的 ePSK。Ubiquiti UniFi 自 2023 年起已支持 PPSK,但请注意目前仅支持 WPA2 且无法在 6 GHz 频段上运行。Cambium 和 Extreme 均通过各自的云平台提供支持。 [short pause] 第五部分:实施陷阱。 [short pause] 让我分享一下在生产部署中屡见不鲜的故障模式。 [medium pause] 首先是 SSID 泛滥。您广播的每个 SSID 都会消耗信标帧的空口时间。在密集住宅建筑中,如果每个接入点广播六个或八个 SSID,您就会降低每个人的性能。将每个射频的 SSID 数量限制在最多四个。使用 PPSK 通过单个 SSID 为多个居民群体提供服务,而不是为每个公寓或每个楼层创建单独的 SSID。 [short pause] 第二个陷阱是干道端口配置不足。您设计了一个干净的 VLAN 方案并部署了接入点,然后流量却无声无息地中断了,因为有人忘记在分发交换机和接入层之间的干道链路上允许相关的 VLAN。在调试期间验证每个干道端口。记录下来。在居民入住之前,用每个 VLAN 上的设备进行测试。 [short pause] 第三个陷阱是密钥分发。生成密钥很简单。以安全且在运营上可管理的方式将密钥发送给居民则比较困难。在迎新礼包中放一个二维码非常适合入住当天。而一个居民门户,让他们可以找回密钥并添加新设备,则更适合日常运营。在部署之前建立密钥分发工作流,而不是在部署之后。 [medium pause] 第四个陷阱是 MAC 地址随机化。出于隐私原因,现代操作系统默认使用 MAC 地址随机化。如果设备呈现随机的 MAC 地址,您的 RADIUS 服务器将找不到匹配的记录并拒绝连接。配置您的 SSID,要求客户端使用其设备的永久 MAC 地址,或者实施预注册工作流,让用户在连接之前注册其设备。这必须从第一天起就包含在您的部署计划中。 [short pause] 现在让我们来看看两个现实世界中的场景。 [medium pause] 场景一:位于市中心拥有180套住宅的建房出租(build-to-rent)开发项目。运营商希望将 WiFi 作为一项便利设施包含在租金中,并在入住当天激活并提供完整的智能家居支持。他们部署了通过 Aruba Central 管理的 HPE Aruba 接入点。每个公寓都获得了在签订租约时生成的唯一 PPSK 密钥。该密钥通过电子邮件发送给住户,并附带一个二维码。住户扫描二维码后,其所有设备均连接成功,其 Chromecast、智能音箱和游戏机也立即投入使用。当住户搬离时,物业经理在门户网站中删除了该密钥。新住户在入住时会收到一个新的密钥。零密码轮换问题。运营商报告称,与之前共享密码的部署相比,WiFi 相关的支持工单减少了30%。 [short pause] 场景二:拥有400张床位的专属学生公寓。面临的挑战是迎新入住周,数百名学生同时到达,所有人都试图同时连接数十台设备。运营商使用了配备 SmartZone 的 Ruckus 接入点,为每个房间部署了分配一个密钥的 PPSK。密钥是预先生成的,并包含在抵达前发送的迎新包中。学生在抵达时扫描二维码,数秒内即可完成连接。网络顺利应对了入住高峰,且性能未出现下降,因为每个学生的流量都被隔离在自己的 VLAN 网段内。 [medium pause] 第六部分:快速问答。 [short pause] 单个接入点可以处理多少个 PPSK 密钥?大多数企业级平台在每个 SSID 上支持数千个密钥。Cisco Meraki 每个网络支持多达5000个 iPSK 条目。Aruba 支持类似的规模。Ubiquiti UniFi 每个网络支持多达1000个 PPSK 条目。对于一个拥有200套住宅的建筑,您在任何平台上都完全在限制范围之内。 [short pause] PPSK 是否适用于 WPA3?是的,在大多数企业级平台上均适用。与 WPA2-PSK 相比,WPA3-SAE 提供了更强大的抗离线字典攻击保护,因此在您的客户端设备支持的情况下,在 WPA3 上部署 PPSK 是正确的方法。唯一例外的是 UniFi,它目前在 PPSK 上仅支持 WPA2。 [short pause] PPSK 是否符合 GDPR 规范?PPSK 本身是一种网络认证机制,而不是数据收集工具。GDPR 合规性完全取决于您如何管理 RADIUS 或身份管理平台中与这些密钥关联的身份数据。Purple 本身支持此功能,并拥有 ISO 27001 认证和符合 GDPR 标准的数据驻留控制。 [short pause] 我可以将 PPSK 与我的物业管理系统集成吗?是的,可以通过服务商的 API 进行集成。Aruba Central、Meraki、Ruckus 和 Mist 都为 PPSK 密钥管理提供了 REST API。Purple 的平台提供了编排层,可将您的物业管理系统连接到网络,从而在入住时自动配置密钥,并在退房时自动撤销密钥。 [medium pause] 总结一下:Dekan PPSK USM 弥补了共享密码的简便性与 802.1X 企业级认证安全性之间的差距。对于多租户、长租公寓和学生公寓环境,这是保护多样化设备群安全,同时保持消费级住户体验的最有效方式。 [简短停顿] 今天的三个核心要点。第一:从第一天起就实现密钥生命周期自动化 - 手动密钥管理无法扩展。第二:在上线前规划好 MAC 地址随机化。第三:在接触硬件之前设计好您的 VLAN 方案和 DHCP 作用域。在接入点挂墙之前,网络逻辑必须正确。 [简短停顿] 感谢您参加本次 Purple 技术简报。如果您正在规划长租公寓或多住户单元部署,请通过 purple.ai 联系 Purple 团队,了解我们的多租户 WiFi 平台如何简化您整个投资组合中的密钥生命周期管理。

header_image.png

核心摘要

对于房地产开发商和 BTR 运营商而言,管理住户的网络连接在历史上一直被迫在两种存在缺陷的模式之间做出选择。您可以部署一个易于使用但无法保障安全的共享密码网络,或者部署一个安全性极高但与住户实际拥有的智能家居设备不兼容的 802.1X 企业网络。Dekan PPSK USM 解决了这一两难境地。通过在统一安全管理(USM)框架内分发唯一的个人预共享密钥(PPSK),运营商可以在共享硬件上提供按户的网络隔离。这种架构既提供了住户所期望的“即开即用”的简便性,又提供了 IT 团队所要求的集中式访问控制。本指南详细介绍了在多租户环境中部署 Dekan PPSK USM 的技术架构、实施策略和业务优势,在显著降低支持开销的同时,确保符合数据保护标准。

技术深度剖析

要理解 Dekan PPSK USM 的架构基础,需要分析与传统模式相比,它是如何处理身份验证和网络分段的。

身份验证机制

当设备连接到启用 PPSK 的 SSID 时,它会在 WPA2 或 WPA3 四次握手期间出示其预共享密钥。接入点(AP)或管理它的云控制器会根据 PPSK 存储库验证此密钥。在基于 RADIUS 的部署中,无线局域网控制器将设备 MAC 地址转发给 RADIUS 服务器。RADIUS 服务器返回一个包含唯一密码作为厂商特定属性的 Access-Accept 响应。如果密钥匹配,设备即通过身份验证。

该机制与 802.1X 有着本质的区别。802.1X 需要诸如 Microsoft Entra ID 或 Okta 之类的身份提供商以及客户端设备上的软件客户端软件,而 PPSK 完全在 WPA 个人级(WPA Personal)层面上运行。这意味着它支持 100% 的消费级设备,从游戏机到智能恒温器 - 这些设备通常缺乏处理企业级证书交换的能力。

二层隔离与私有局域网

Dekan PPSK USM 的核心价值在于其网络分段方法。每个唯一的密钥都映射到特定的 VLAN 或策略组。例如,12 号公寓被分配到 VLAN 10,13 号公寓被分配到 VLAN 20。接入点会自动处理这种密钥到 VLAN 的映射。

这将为每位住户创建一个 Private Area Network。尽管成百上千台设备共享相同的物理基础设施和相同的 SSID,但第 2 层隔离(Layer 2 isolation)可确保每位住户的流量在密码学上进行隔离。通过启用 mDNS 反射,住户可以发现并投屏到自己的设备,而无需担心与邻居的硬件发生任何交互风险。

architecture_overview.png

实施指南

在配置任何硬件之前,部署 Dekan PPSK USM 需要进行精确的逻辑设计。

步骤 1:逻辑网络设计

首先将您的住户数量、IoT 设备类别和管理系统映射到特定的 VLAN。标准的多租户部署结构应如下所示:

  • VLAN 10 - 199:住户网络(每个公寓或楼层一个 VLAN)
  • VLAN 99:高风险 IoT 设备
  • VLAN 100:楼宇管理系统
  • VLAN 200:公共区域访客 WiFi

步骤 2:IP 地址分配策略

记录您的 IP 地址方案,以适应高设备密度。英国房地产联合会的数据表明,在现代 BTR 开发项目中,每个家庭平均有 15 到 25 台连接设备。使用具有足够子网大小的 RFC 1918 私有地址。/24 子网提供 254 个可用地址,而 /23 子网提供 510 个。调整您的 DHCP 作用域大小,以处理晚间高峰时段的并发连接。

步骤 3:硬件和平台选择

所有主流企业级接入点平台均支持 PPSK,但术语有所不同。Cisco Meraki 将其实现为 iPSK,HPE Aruba 实现为 MPSK,Ruckus 实现为 DPSK。选择硬件时,请验证 WPA3 支持。虽然 WPA3-SAE 提供了更强的防御离线字典攻击的保护,但某些平台(例如 Ubiquiti UniFi)目前将 PPSK 限制为仅 WPA2。如果您正在指定 WiFi 6E 接入点并打算使用 6GHz 频段,请确保您选择的平台支持带 PPSK 的 WPA3。

comparison_chart.png

最佳实践

为确保部署的稳定与安全,请遵循这些与厂商无关的建议。

首先,严格限制 SSID 的增殖。每个广播的 SSID 都会消耗信标帧的空口时间。每个接入点广播六或八个 SSID 会降低整个网络的性能。请将您的配置保持在每个射频最多四个 SSID,并使用 PPSK 从单个广播名称中为多个住户细分市场提供服务。

其次,在调试期间验证所有主干端口配置。如果分发交换机与接入层之间的主干链路不允许相关的 VLAN,那么设计完美的 VLAN 方案将会失效。在住户入住之前,请使用物理设备测试每个 VLAN。 第三,实现密钥生命周期的自动化。生成密钥很简单,但安全地管理它们却很复杂。通过 API 将您的 PPSK 部署与您的物业管理系统集成。这可以确保在租约签约时自动生成密钥,并在退租时立即撤销,从而消除手动 IT 干预。

故障排除与风险缓解

PPSK 部署中最常见的故障模式涉及 MAC 地址随机化。现代操作系统默认会随机化 MAC 地址以保护用户隐私。如果设备呈现随机的 MAC 地址,RADIUS 服务器将无法找到匹配的记录并拒绝连接。通过配置您的 Captive Portal 或入网引导文档来缓解此问题,明确指示住户禁用该大楼网络的 “私有地址” 或 “MAC 随机化” 功能。

另一个重大风险是 IoT 设备受损。将未托管的智能家居设备与住户的笔记本电脑置于同一个 VLAN 中会引入横向移动风险。对于高风险部署,请配置一个具有严格出口过滤的独立 IoT VLAN,将智能设备与个人计算硬件隔离开来。

投资回报率与业务影响

Dekan PPSK USM 的业务影响可以从三个维度进行衡量:运营效率、住户满意度和基础设施成本。

通过消除共享密码,运营商平均可减少 30% 与 WiFi 相关的支持工单。在退租时自动撤销密钥,无需在整栋大楼中手动重置密码。从基础设施的角度来看,提供安全、高性能的托管网络使住户无需安装自己的消费级路由器,从而大幅减少射频干扰并提高整体网络稳定性。最终,这种架构将互联网供应从一项基本公用事业转变为能够提高租户留存率的高级、安全便利设施。

关键定义

PPSK (Private Pre-Shared Key)

一种在广播单个 SSID 的同时,向单个用户或设备发放唯一 WiFi 密码的认证方法。

对于多租户环境至关重要,在此类环境中,共享密码存在安全风险,而 802.1X 对于消费级设备来说又过于复杂。

USM (Unified Security Management)

一个集中式的运营层,用于管理跨多个网络站点的安全策略、密钥生命周期和审计日志。

允许物业运营商从单一窗口管理其整个资产组合的访问控制。

Private Area Network (PAN)

在共享物理基础设施内为单个用户创建的、在密码学上进行隔离的网络网段。

确保住户 A 无法看到或干扰住户 B 的智能电视或打印机,即使他们共享同一个接入点。

Layer 2 Isolation

一种阻止同一子网或 VLAN 上的设备直接相互通信的网络配置。

保护住户免受来自受损邻居设备的横向移动攻击的基本安全机制。

mDNS Reflection

一种允许组播发现协议以受控方式跨越 VLAN 边界的网络功能。

在 PPSK 部署中必不可少,以便住户在保持与其他设备隔离的同时,能够发现自己的 Chromecast 或 AirPlay 设备。

MAC Randomisation

现代操作系统中的一项隐私保护功能,可为新的网络连接生成虚假的 MAC 地址。

PPSK 部署面临的主要障碍,因为 RADIUS 服务器依赖稳定的 MAC 地址将设备映射到其分配的 VLAN。

802.1X

基于端口的网络访问控制的 IEEE 标准,需要身份验证提供商和客户端 supplicant(申请者)。

企业员工网络的黄金标准,但不适合无法处理数字证书的住户 IoT 设备。

WPA3-SAE

对等实体同时身份验证(Simultaneous Authentication of Equals),WPA3 中使用的安全密钥建立协议。

提供针对离线字典攻击的强大保护,使 PPSK 部署的安全度显著高于 WPA2 等效方案。

应用实例

一个位于市中心、拥有 180 套住宅的 Build-to-Rent 项目需要提供“即开即用”的 WiFi 作为一项高端配套服务,支持住户的智能家居设备,且在租约结束时无需手动重置密码。

部署通过 Aruba Central 进行管理的 HPE Aruba 接入点。通过 API 集成物业管理系统,在租约签约时自动为每个公寓生成唯一的 PPSK。通过数字化欢迎手册中的二维码分发该密钥。当住户搬出时,系统集成会自动删除该密钥,立即撤销访问权限,且不影响其他住户。

考官评语: 这种方法消除了手动密钥管理的运营开销。通过使用 PPSK,运营商在支持所有住户 IoT 设备(这些设备缺乏 802.1X 能力)的同时,还能保持公寓之间严格的 Layer 2 隔离。API 集成确保了在租约终止时立即消除安全隐患。

一个拥有 400 个床位的学生公寓楼在 9 月开学周期间遭遇了严重的网络性能下降,因为数百名学生同时尝试将游戏机和智能音箱连接到 WPA2-Enterprise 网络。

将住户网络迁移到使用 DPSK(动态 PSK)的 Ruckus SmartZone 部署。在入住前为每个房间预先生成一个唯一密钥并进行分发。将每个密钥分配给特定的 VLAN 以隔离流量。将 802.1X 网络专门留给员工和楼宇管理系统使用。

考官评语: WPA2-Enterprise (802.1X) 不是适合学生设备的工具,会导致认证失败和客服工单激增。通过切换到 PPSK,运营商可以原生支持“无屏”设备。预先生成密钥可以平抑入网高峰,而 VLAN 隔离则可防止广播风暴导致整体网络性能下降。

练习题

Q1. 您正在为一个拥有 300 个单元的 BTR(建房出租)项目部署 WiFi。物业经理希望发布一个统一的全楼密码以简化入网流程。反对这种做法的首要技术理由是什么?

提示:考虑单一居民搬走的影响。

查看标准答案

共享密码会造成单点故障且无法落实个人责任制。当某个居民搬走时,撤销其访问权限需要更改全楼的密码,这会导致所有其他居民的设备断开连接。PPSK 通过为每套公寓发放唯一的、可撤销的密钥解决了这个问题。

Q2. 一位居民抱怨说,尽管输入了正确的密钥,他们的智能手机仍无法连接到新的 PPSK 网络。但他们的笔记本电脑连接正常。最可能的原因是什么?

提示:思考现代智能手机的隐私功能。

查看标准答案

该智能手机可能启用了 MAC 地址随机化(通常标记为“私有地址”)。由于 PPSK 依赖 RADIUS 服务器将设备的 MAC 地址与其分配的密钥和 VLAN 进行匹配,因此随机化的 MAC 将无法通过身份验证。该居民必须针对大楼的 SSID 禁用此功能。

Q3. 您的网络架构师建议广播 15 个不同的 SSID - 对应大楼的每一个楼层 - 以进行流量隔离。为什么这是一个糟糕的设计选择?

提示:考虑管理帧的射频(RF)开销。

查看标准答案

广播过多的 SSID 会导致严重的信标帧(beacon frame)开销,消耗宝贵的空口时间并降低所有用户的性能。最佳实践是广播单个 SSID,并使用 PPSK 在后端将设备动态分配到其特定的楼层或公寓 VLAN。