跳至主要内容

为 MDU 设计多租户 WiFi 架构

本权威指南为在 MDU 的多个单元中部署可扩展、安全且隔离的 WiFi 网络提供了架构蓝图。它涵盖了关键考虑因素,包括 VLAN 分段、射频规划、802.1X 认证,以及如何平衡租户隔离与集中式管理以提高投资回报率。

发布于 更新于
📖 6 分钟阅读305 2 应用实例3 练习题8 关键定义

Video overview

收听本指南

查看播客转录
为 MDU 设计多租户 WiFi 架构 — Purple 技术简报。 欢迎阅读 Purple 技术简报系列。今天,我们将深入探讨支撑企业级环境中一些最复杂 WiFi 部署的底层架构 — 适用于多住户和多用途建筑的多租户 WiFi。 无论您是负责管理拥有 300 间客房、且宾客、员工和建筑管理系统共同共享物理基础设施的酒店,还是管理零售与办公混合型综合体,亦或是拥有数百名独立租户的学生公寓,您面临的挑战在本质上都是相同的:如何通过单一的共享物理网络,为多个独立方提供可靠、安全、隔离的连接? 这并非理论演练。您在架构阶段做出的决策将直接决定您的安全态势、您在 GDPR 和 PCI-DSS 下的合规风险,坦率地说,还会决定在系统上线六个月后,您的服务台是否会被投诉淹没。 那么,让我们切入正题。 任何多租户 WiFi 架构的基础都是网络分段 — 而实现该分段的主要机制是 IEEE 802.1Q 中定义的 VLAN 标记。这个概念非常直接:您将每个租户或每个流量类别分配给一个独立的虚拟局域网。除非您通过路由或防火墙策略明确允许,否则 VLAN 10 上的流量无法到达 VLAN 20。这种逻辑隔离是您的第一道防线。 但架构师们往往在这里犯第一个错误:他们将 VLAN 分段与安全混为一谈。VLAN 提供的是隔离,而不是安全。您仍然需要在 VLAN 之间配置防火墙策略,仍然需要访问控制列表,并且仍然需要仔细考虑您允许哪些 VLAN 间路由。配置错误的汇聚端口(trunk port)可能会在几秒钟内使您的整个分段模型崩溃。 现在,我们来谈谈物理层。在 MDU 环境中,您通常拥有一个服务于多个租户的共享物理基础设施 - 包括布线、交换机架构和接入点(AP)。AP 本身广播多个 SSID,每个 SSID 映射到不同的 VLAN。因此,租户 A 连接到他们的 SSID,其流量在 AP 处被标记为 VLAN 10,通过汇聚端口传输跨越共享交换机架构,到达分布层并被路由到租户 A 的隔离子网中。租户 B 的流量遵循相同的物理路径,但在第 2 层是完全隔离的。 这就是您选择接入点平台至关重要的地方。您需要的 AP 必须支持多个 SSID 到 VLAN 的映射,能够处理可能紧密相邻的数十个设备之间的射频管理,并能与集中式控制器或云管理平台集成。控制器是关键 - 它使您无需接触单个 AP 即可下发策略变更、监控每个租户的吞吐量并对事件做出响应。在身份验证方面,目前企业级多租户部署的标准是采用 RADIUS 身份验证的 IEEE 802.1X。每个租户针对自己的 RADIUS 服务器或针对具有每租户策略执行的共享 RADIUS 基础设施进行身份验证。WPA3-Enterprise 现已成为推荐的加密标准 - 它为高敏感度环境提供 192 位安全模式,并消除了与 WPA2 四步握手相关的漏洞。 对于访客 WiFi 细分网络 - 在多单元住宅(MDU)环境中,您几乎总是会拥有至少一个这样的网络 - 您通常会考虑使用 Captive Portal 模式。访客连接到开放式或 WPA2-Personal SSID,重定向到登录页面以进行身份验证或接受条款,然后被授予在隔离 VLAN 上的纯互联网访问权限。关键是,该访客 VLAN 绝不能有任何路由通往任何租户 VLAN。零路由。从安全和 GDPR 的角度来看,这是不可妥协的。 让我们谈谈射频环境,因为这是 MDU 部署变得真正复杂的地方。当您在相邻单元中有多个租户时 - 想象一下两侧都有房间的酒店走廊,或者共享墙壁的商铺购物中心 - 您就拥有了一个高密度的射频环境。同频干扰是您的敌人。您需要在部署前进行适当的射频规划工作:进行现场勘测以绘制信号传播图、识别干扰源并为您的信道分配策略提供参考。 在大多数监管区域中,2.4 GHz 频段为您提供三个不重叠的信道 - 信道 1、6 和 11。5 GHz 频段提供的信道要多得多,这就是为什么现代部署会尽可能将客户端推向 5 GHz 的原因。WiFi 6 和 WiFi 6E 将这一优势进一步扩展到 6 GHz 频段,为您提供了一个基本上没有传统设备干扰的干净频谱。对于 2025 年及以后的新 MDU 部署,指定支持 WiFi 6E 的 AP 是正确的选择 - 额外的频谱裕度在高密度环境中会带来丰厚的回报。 在大型 MDU 部署中获得显著关注的一种架构模式是使用软件定义网络叠加 - 特别是 SD-WAN 或 SD-LAN 方法,其中租户策略是集中定义的并推送到边缘。这实现了策略层与物理基础设施的解耦,这意味着您可以接入新租户、修改其带宽分配或撤销其访问权限,而无需操作任何交换机命令行。对于管理数十个或数百分支机构的场所运营商而言,这种运营效率是颠覆性的。 IoT是您绝对不能忽视的另一个维度。在现代MDU中 - 无论是酒店、零售综合体还是住宅楼 - 您都会有楼宇管理系统、HVAC控制器、智能照明、门禁、CCTV以及越来越多其他联网设备。这些设备必须位于其自身隔离的VLAN中,与租户流量和访客流量完全分离。众所周知,IoT设备极难打补丁,且代表了巨大的攻击面。对它们进行隔离、监控,并应用严格的出口过滤,以便它们只能与指定的管理平台进行通信。 好,让我们务实一点。以下是我在面对全新MDU部署时的处理方式。 在接触任何硬件之前,先从逻辑设计开始。规划您的租户数量、您的流量类别 - 管理、企业、访客、IoT、支付 - 并相应地分配VLAN。记录您的IP地址规划方案。定义您的VLAN间路由策略:什么可以与什么通信,以及什么是绝对禁止的。 然后进行您的RF规划。委托进行一次正规的现场勘测。不要依赖厂商的覆盖图 - 它们往好里说也过于乐观。您需要物理空间中实际的信号测量值,并将墙体材料、地板结构以及来自相邻建筑物的RF环境纳入考量。 在指定硬件规格时,优先选择支持集中化云管理的平台。在没有控制器的情况下管理分布式AP资产,其运维开销在规模化时是难以承受的。寻找能够为您提供单SSID带宽策略、单租户报表以及与RADIUS基础设施集成的平台。 关于陷阱:我见过的最常见故障模式是中继端口配置不足。架构师设计了完美的VLAN方案,然后却忘记在路径中的每个中继链路上明确允许相关的VLAN。流量默默丢弃,租户抱怨,而支持团队则花费数天时间来追踪问题。请细致地记录您的中继配置,并在调试期间对其进行验证。 第二个陷阱是SSID泛滥。您广播的每个SSID都会为信标帧消耗空口时间。在高密度环境中,每个AP广播八个或十个SSID会降低所有人的性能。将您的SSID数量保持在必要的最低限度 - 通常每频段不超过四个。使用通过RADIUS属性实现的动态VLAN分配,而不是使用独立的SSID,从而通过单一SSID为多个租户提供服务。 第三个陷阱是忽视管理平面。您的管理VLAN - 您的AP、交换机和控制器进行通信的VLAN - 必须与所有租户和访客VLAN完全隔离。如果租户可以触及您的管理平面,您就面临着严重的网络安全漏洞。尽可能使用带外管理,并对管理流量应用严格的ACL。 现在,让我解答一些在这些部署中经常出现的几个问题。 单个 AP 可以支持多少个租户?实际而言,大多数企业级 AP 在性能下降之前,每个射频可支持 20 到 30 个并发活跃客户端。在密集型 MDU(多住户单元)中,请按每 15 到 20 台活跃设备规划一个 AP,而不是按物理单元规划。 我需要为每个租户配备独立的 AP 吗?不需要 - 这正是基于 VLAN 的多租户技术的意义所在。多个租户共享同一个 AP,并在网络层强制执行流量隔离。 每个租户合理的带宽分配是多少?这没有统一的答案,但通常的起点是保证 10 到 25 Mbps 的带宽,并具备突发传输至可用上行链路容量的能力。使用 QoS 策略来强制执行此操作,防止任何单一租户占满共享的上行链路。 如何处理需要独立防火墙的租户?为其提供专属的 VLAN 和路由交接点。他们将自己的 CPE 或防火墙连接到该交接点,之后的所有设备和网络均由其自行负责。 总结一下:一个设计良好的 MDU 多租户 WiFi 架构构建在四大支柱之上。第一,严格的 VLAN 细分,并在细分网络之间强制执行防火墙策略。第二,基于集中式控制器的管理,为您提供大规模的运维可见性和策略控制。第三,进行合理的射频(RF)规划,充分考虑物理环境和部署密度。第四,从第一天起就解决身份验证、加密、IoT 隔离和合规性要求的安全模型。 做好这些的企业能够看到可衡量的成果:降低支持成本、加快租户入驻速度、在审计中展示可证明的合规态势,以及能够将网络连接作为一种服务来变现,而不是将其视为成本中心。 如果您正在规划 MDU 部署,并希望了解 Purple 平台如何在您的网络基础设施之上提供分析、访客 WiFi 管理和租户级报告层,本指南中链接的资源是一个很好的起点。 感谢您的收听。我们下期再见。

核心系列的一部分:多租户 WiFi 指南

为 MDU 设计多租户 WiFi 架构

执行摘要

管理多住户单元(MDU) - 无论是庞大的酒店综合体、混合用途零售环境还是公共部门住房 - 的 CTO 和首席架构师都面临着同样不间断的挑战:在共享的物理基础设施上为独立的租户提供安全、高性能的连接。传统的单租户网络设计在 MDU 需求的压力下崩溃,导致安全漏洞、广播域饱和以及不可持续的运维支持开销。

设计多租户 WiFi 架构需要从物理隔离转向逻辑细分。本参考指南概述了 MDU 部署的权威架构蓝图。我们将探讨用于严格流量隔离的 IEEE 802.1Q VLAN 标记的实现、用于准入控制的 802.1X RADIUS 身份验证的必要性,以及集中式云控制器在维持运维可见性方面的关键作用。通过采用这些与厂商无关的原则,场所运营商可以降低合规风险(例如 PCI-DSS 和 GDPR),减少运营成本(OpEx),并将网络连接从成本中心转变为可变现的服务层。

技术深度剖析

基石:通过 VLAN 进行逻辑细分

任何多租户架构的基石都是严格的网络细分。在共享的物理环境中,为每个租户部署独立的交换机和布线在商业上是不切实际的。相反,隔离是在第 2 层使用 IEEE 802.1Q 虚拟局域网(VLAN)实现的。

在此模型中,单个接入点(AP)广播多个服务集标识符(SSID)以服务不同的租户群,或通过 RADIUS 利用动态 VLAN 分配。当客户端连接到网络时,其流量将在 AP 边缘被标记上特定的 VLAN ID。当数据帧穿越共享交换机架构中的干道链路(Trunk)时,该标记会一直保持,从而确保租户 A(例如 VLAN 10)在数据链路层与租户 B(例如 VLAN 20)保持完全隔离。

然而,VLAN 仅提供隔离,不提供内在的安全性。为了防止租户网络之间的横向移动,必须在分发层或核心层通过防火墙策略严格控制跨 VLAN 路由。零信任(Zero Trust)方法要求完全拒绝租户 VLAN 之间的流量,除非针对特定的、必要的服务进行明确允许。

为 MDU 设计多租户 WiFi 架构 - vlan segmentation diagram

身份验证与加密标准

对于企业级多租户环境,预共享密钥(PSKs)已不再适用。它们极易被共享,且在不影响所有用户的情况下难以更改,更无法提供针对个人的审计追责。其架构标准是采用 RADIUS 认证的 IEEE 802.1X

在 802.1X 架构下,每个用户或设备使用唯一的凭据或数字证书进行独立认证。RADIUS 服务器不仅可以验证身份,还能向认证器(AP 或交换机)返回厂商特定属性(VSAs),从而动态地将用户分配到其指定的 VLAN,无论他们连接到哪个 SSID。这显著减少了 SSID 的数量蔓延,对于维持空口信道效率至关重要。

在加密方面,目前强制要求使用 WPA3-Enterprise。它为高度敏感的环境提供了强大的 192 位安全套件,并缓解了困扰 WPA2 的离线字典攻击。

访客与 IoT 隔离

除了企业或租户流量之外,MDU 架构还必须兼容两种截然不同的流量属性:访客和物联网(IoT)设备。

  1. 访客网络: 访客需要无摩擦的互联网访问,但必须与租户数据完全隔离。这通常通过 Captive Portal 来处理。有关管理该层并将其用于商业智能的详细见解,请参阅我们对 Guest WiFi 及其相关 WiFi Analytics 功能的全面概述。
  2. IoT 设备: 现代 MDU 配备了智能温控器、IP 摄像机和楼宇管理系统。这些设备通常是无界面的(headless),难以打补丁,且暴露出巨大的攻击面。它们必须被隔离在专用的 IoT VLAN 上,并实施严格的出口过滤,仅允许与特定的管理服务器进行通信。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实施指南

部署此架构需要一种系统化方法,即从逻辑设计走向物理验证。

第 1 步:逻辑网络设计

首先定义 IP 地址方案和 VLAN 映射。结构化的方法可以防止子网重叠并简化路由。

  • 管理 VLAN(例如 VLAN 1): 严格用于网络基础设施(AP、交换机)。不允许用户访问。
  • 租户 VLAN(例如 VLAN 100 - 199): 专用于个人租户或业务单元的子网。
  • 访客 VLAN(例如 VLAN 200): 仅限访问互联网,受到高度限制。
  • IoT/设施 VLAN(例如 VLAN 300): 用于楼宇管理系统。

第 2 步:射频规划和现场勘测

在诸如 HospitalityRetail 等高密度环境中,同频干扰(CCI)是导致性能低下的主要原因。仅做预测性勘测是远远不够的;必须进行主动的现场射频(RF)勘测,以充分考虑墙体衰减和邻频干扰。* 5 GHz / 6 GHz 优先级: 将客户端推送到 5 GHz 频段,或在采用 WiFi 6E 时推送到 6 GHz 频段,以充分利用更多互不重叠的信道。要深入了解频谱管理,请阅读我们的指南 Wi Fi Frequencies: A Guide to Wi-Fi Frequencies in 2026

第 3 步:基础设施配置

  1. 交换机矩阵: 仔细配置汇聚端口(trunk ports)。确保在接入交换机与核心交换机之间的上行链路上仅允许通过所需的 VLAN。
  2. 无线接入点: 部署能够支持多个 BSSID 并能与云控制器集成的 AP。建议将每个射频卡(radio)广播的 SSID 数量限制在最多 3 - 4 个,以节省空口时间(airtime)。
  3. 控制器策略: 为每个租户或每位用户定义带宽限制,防止单个高流量客户端占用并耗尽共享的 WAN 上行链路。

为 MDU 设计多租户 WiFi 架构 - architecture overview

最佳实践

  • 集中式云端管理: 如果管理分布式 MDU 环境时没有统一的单一管理平台,其运营成本将难以承受。云控制器能够实现零接触部署、固件管理以及集中式的策略执行。
  • 动态 VLAN 分配: 不要广播 "Tenant_A_WiFi"、"Tenant_B_WiFi" 等多个无线网络,而是广播单个 "MDU_Secure" SSID,并利用 802.1X/RADIUS 将通过身份验证的用户动态分配到其正确的 VLAN。这能显著减少信标(beacon)开销。
  • 位置服务: 利用现代 AP 中集成的 BLE(低功耗蓝牙)进行资产追踪或路径规划。要了解更多相关信息,请阅读 BLE Low Energy Explained for Enterprise
  • 针对特定环境进行优化: MDU 办公空间需要根据其物理布局进行特定的调整。请参阅 Office Wi Fi: Optimize Your Modern Office Wi-Fi Network 了解针对特定环境的优化调整。

故障排查与风险缓解

常见故障模式

  1. 汇聚端口(Trunk Port)配置错误: 这是多租户网络设置中导致“已连接,无互联网连接”最常见的原因。如果 AP 与网关之间的汇聚链路中缺失了相应的 VLAN,DHCP 请求将会失败。
    • 缓解措施: 实施自动化的配置审计,并严格记录生成树(spanning tree)拓扑结构。
  2. **SSID 开销:**在单个 AP 上广播 10 个 SSID 意味着无线电会将大部分时间花在仅传输信标帧上,从而留给实际数据传输的空口时间极少。
    • *缓解措施:*合并 SSID 并使用动态 VLAN 分配。
  3. **管理平面暴露:**如果租户可以 ping 或访问 AP 或交换机的管理接口,那么网络基本上就妥协了。
    • *缓解措施:*使用专用的带外管理 VLAN,并实施严格的访问控制列表 (ACL) 以阻止所有从租户子网到管理子网的 RFC 1918 流量。

投资回报率与业务影响

过渡到强大的多租户架构可将网络从一种无奈之举转变为战略资产。

  • **降低运营成本 (OpEx):**集中式管理和逻辑划分减少了现场服务(派车)的需求。支持台可以远程诊断问题,确定故障是出在共享基础设施还是租户的特定配置中。
  • **合规性与风险降低:**通过隔离支付卡行业 (PCI) 数据(例如,在零售单位中)或敏感患者数据(例如,在位于综合用途建筑中的 Healthcare 设施中),合规性审计的范围显著缩小,从而节省了大量的咨询费用。
  • **货币化:**凭借稳定、细分的架构,场所运营商可以向租户提供分级带宽套餐,从而产生经常性收入。此外,客用网络可用于数据捕获和营销,将客流量转化为可操作的情报。

请收听下方的技术简报播客,深入讨论这些架构原则:

关键定义

VLAN (虚拟局域网)

网络设备的逻辑分组,无论其物理位置如何,这些设备看起来都处于同一个本地局域网中。

用于 MDU 中,将共享相同物理交换机和 AP 的不同租户的流量进行逻辑隔离,从而减少广播流量并提高性能。

IEEE 802.1Q

通过在以太网帧中插入 32 位标记,在以太网中支持 VLAN 的网络标准。

这是允许单条干道电缆传输多个隔离租户网络流量的底层协议。

IEEE 802.1X

一种用于基于端口的网络访问控制(PNAC)的 IEEE 标准,为希望接入局域网(LAN)或无线局域网(WLAN)的设备提供身份验证机制。

作为企业级MDU部署的核心,它支持通过 RADIUS 进行单用户身份验证,而非依赖共享密码,从而实现动态 VLAN 分配。

RADIUS (远程用户拨号认证服务)

一种网络协议,为连接和使用网络服务的用户提供集中的认证、授权和计费(AAA)管理。

802.1X 部署中的服务器组件,负责验证凭据并告知 AP 应将租户设备分配到哪个 VLAN。

Trunk Port (干道端口)

一种配置为可同时传输多个 VLAN 流量的网络交换机端口,利用 802.1Q 标签来保持流量隔离。

接入交换机与核心网络之间的关键链路。Trunk Port 配置错误是导致租户连接失败最常见的原因。

同频干扰 (CCI)

当两个或多个 AP 在彼此覆盖的距离内,在完全相同的频率信道上进行传输时所发生的干扰。

高密度MDU(如酒店或公寓大楼)中的一个主要问题,会导致设备等待信道空闲,从而大幅降低网络吞吐量。

动态 VLAN 分配

RADIUS 服务器根据用户身份,指示网络接入设备(AP 或交换机)将已验证身份的用户放入特定 VLAN 的过程。

允许场所运营方为所有租户广播单个安全的 SSID,并在身份验证后将其分配至各自隔离的网络中,从而节省射频空口时间。

Captive Portal

公共访问网络用户在获得网络访问权限之前,必须查看并进行交互的网页。

在MDU的访客 VLAN 上使用,用于在授予互联网访问权限之前强制执行服务条款、收集营销数据或处理支付。

应用实例

一个混合用途的零售和办公综合体(MDU)需要为 15 个独立的零售租户、一个共享的企业办公空间以及公共访客 WiFi 提供安全的 WiFi。该场所运营商希望使用单一的物理网络基础设施来降低成本,但必须确保零售商符合 PCI-DSS 标准。

  1. 部署由中央云控制器管理的 enterprise 级 AP。
  2. 创建一个专用于网络设备的“管理” VLAN(VLAN 10)。
  3. 创建一个启用客户端隔离和 Captive Portal 的“访客” VLAN(VLAN 20)。将此流量直接路由到互联网,绕过内部网络。
  4. 为办公空间创建一个使用 802.1X 认证的“企业” VLAN(VLAN 30)。
  5. 为零售租户实施动态 VLAN 分配。使用 802.1X 广播单个“Retail_Secure” SSID。当零售设备通过中央 RADIUS 服务器进行身份验证时,服务器会传递一个厂商特定属性(VSA),该属性将设备分配给其特定的租户 VLAN(例如 VLAN 101 - 115)。
  6. 配置核心防火墙以阻止零售 VLAN 之间的所有跨 VLAN 路由,确保 PCI-DSS 所需的严格隔离。
考官评语: 这种方法在满足所有要求的同时,将硬件成本降至最低。通过使用动态 VLAN 分配而不是为零售商广播 15 个独立的 SSID,架构师保留了宝贵的射频空口时间,防止了性能下降。核心处的严格防火墙规则确保了符合 PCI 标准的零售网络与安全性较低的访客和企业网络完全隔离。

一家拥有 400 间客房的酒店([酒店行业](/industries/hospitality))正在升级其网络。他们需要支持客人的设备、客房清洁人员的平板电脑以及每个房间中新型的 IoT 智能温控器。他们目前在晚间高峰时段经常遇到断网情况。

  1. 进行主动射频站点勘测以识别干扰并规划 AP 部署(可能会从走廊部署改为室内或每隔一间房部署,以应对高密度连接)。
  2. 进行逻辑上的流量分段:访客(VLAN 100)、员工(VLAN 200)、IoT(VLAN 300)。
  3. 在访客 SSID 上实施每用户带宽限制(例如下行 10 Mbps / 上行 5 Mbps),以防止少数重度用户在高峰时段使 WAN 链路饱和。
  4. 对于 IoT 温控器,使用专用的隐藏 SSID 并采用 WPA3-Personal(如果支持)或 MAC 认证绕过(MAB,如果设备缺少高级客户端程序)。在 VLAN 300 上应用严格的出站过滤,使温控器只能与特定的云管理服务器进行通信。
考官评语: 该解决方案同时解决了容量问题和安全需求。将 AP 移入客房减少了走廊部署中常见的同信道干扰(CCI)。带宽整形确保了高峰时段的公平访问。至关重要的是,隔离 IoT 设备降低了受损温控器被用作攻击员工或访客网络的跳板的风险。

练习题

Q1. 您正在为一栋拥有 50 套房源的高档公寓大楼设计 WiFi 架构。开发商希望将“赠送千兆 WiFi”作为卖点。他们建议在每套公寓的弱电箱中安装一台标准的消费级无线路由器,并全部连回中央傻瓜交换机。该方案的主要架构缺陷是什么?企业级的替代方案又是什么?

提示:考虑射频干扰、管理开销和广播域大小。

查看标准答案

该方案存在严重的架构缺陷。1) 射频干扰:50 台独立的消费级路由器会产生严重的同频干扰 (CCI),导致性能急剧下降。2) 管理:缺乏集中监控,排查故障需要逐一访问 50 台独立的路由器。3) 安全性:使用傻瓜交换机意味着所有公寓共享一个广播域,租户有可能拦截彼此的流量。 - 企业级的替代方案是在公寓内部署集中管理的企业级 AP,并连接到管理型 PoE 交换机。实施带动态 VLAN 分配的 802.1X 身份验证,使每位租户无论连接到哪个 AP,都能在逻辑上被隔离在自己的 VLAN 中。这提供了集中的可见性、射频协调和严格的安全隔离。

Q2. 在多租户写字楼的试运行阶段,租户 A(位于 VLAN 10)反馈无法访问互联网。您确认了 AP 正在正常广播 SSID,客户端连接成功,且 802.1X 身份验证已通过。然而,客户端设备自动分配了 APIPA 地址 (169.254.x.x)。基础设施中最可能出现的配置错误是什么?

提示:追踪 DHCP 请求从 AP 到 DHCP 服务器的路径。

查看标准答案

最可能的问题是接入点与接入交换机之间,或者接入交换机与核心/汇聚交换机之间的 trunk 端口配置不当。由于客户端接收到的是 APIPA 地址,DHCP Discover 广播未能到达 DHCP 服务器。如果认证通过,说明 RADIUS 服务器已正确分配了 VLAN 10,但如果沿途路径上的 802.1Q trunk 链路未明确允许 VLAN 10,流量就会在交换机端口被丢弃。工程师必须验证所有上行链路上的 "switchport trunk allowed vlan" 配置。

Q3. 某体育场([交通](/industries/transport)枢纽 / 活动场所)需要一个多租户网络,供运营人员、票务商户和公众访客 WiFi 使用。为了节省时间,初级工程师建议使用 WPA2-PSK 创建三个 SSID,并为每个组设置不同的密码。为什么这种方案对于票务商户是不可接受的?应该改用什么方案?

提示:考虑处理支付时的合规性要求。

查看标准答案

使用 WPA2-PSK 对票务商户是不可接受的,因为他们处理支付业务,必须符合 PCI-DSS(支付卡行业数据安全标准)合规要求。PSK 安全性较弱,极易被共享,且无法提供针对单个用户的审计责任。此外,共享的 PSK 网络本身并不能阻止设备之间的相互通信(客户端隔离)。

相反,该架构必须实施基于 RADIUS 认证的 802.1X(最好使用 WPA3 企业级),以提供可审计的个人化访问。票务商户必须划分到专用的、严格隔离的 VLAN 中,并通过核心防火墙规则明确禁止票务 VLAN 与访客或运营 VLAN 之间的任何路由。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。