跳至主要内容

管理员工 WiFi 的带宽:整形、QoS 与减少流量

本指南详细介绍了在企业级场所中管理员工 WiFi 带宽的实用方法。内容涵盖流量整形、QoS 实施,以及如何部署 Purple Shield 从而在无需升级基础设施的情况下减轻网络负载。

作者:Iain Jewitt发布于
📖 3 分钟阅读179 2 应用实例3 练习题8 关键定义

收听本指南

查看播客转录
管理员工 WiFi 的带宽:流量整形、QoS 以及减少流量。Purple 技术简报。 欢迎。如果您正在收听此内容,您可能正在处理企业 IT 中最常见的一个抱怨:员工反映 WiFi 速度慢。也许是酒店后勤团队难以处理入住登记;也许是零售连锁店的 POS 终端出现超时;又或者是会议中心的音视频团队在直播活动期间无法获得稳定的连接。无论何种场景,根本原因几乎总是相同的 - 您的流量超出了网络设计的承载能力,并且错误的流量获取了优先级。 在此简报中,我们将涵盖三个方面:流量整形和 QoS 在员工 WiFi 环境中究竟如何工作、在不同场所类型中实际部署是什么样的,以及部署 Purple Shield 进行广告拦截如何能够有意义地减少您的整体网络负载 - 且无需调整线路速度或在基础设施升级上进行支出。 让我们开始吧。 第一部分:理解问题。 大多数企业场所运行共享的互联网连接。员工 WiFi、访客 WiFi、后勤系统、CCTV、建筑管理系统 - 它们都共享同一个上行管道。当该管道发生拥堵时,所有服务的体验都会下降。但并非所有流量都是等同的。VoIP 通话在中途断开是灾难性的;而软件更新多花两分钟则是无关紧要的。问题在于,如果没有主动管理,您的网络无法区分这两者。 流量整形是您用来告诉网络哪些流量重要的机制。服务质量(即 QoS)是定义这些规则的框架。两者结合,使您能够保证关键应用程序的带宽并限制其他所有流量。 IEEE 802.11e 标准通过一种称为 WMM(无线多媒体)的机制将 QoS 引入了无线网络。WMM 定义了四个访问类别:语音、视频、尽力而为和背景。来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 和 Ubiquiti UniFi 的每款现代接入点都支持 WMM。问题在于您是否正确使用了它。 在有线侧,QoS 是使用 IP 报头中的 DSCP(区分服务代码点)标记来实现的。DSCP EF(代表快速转发)用于语音流量。DSCP AF41 用于视频会议。DSCP CS1 是背景类别 - 软件更新、大容量传输以及任何可以等待的事务。当您将应用程序流量映射到正确的 DSCP 标记,并配置您的交换机和接入点以遵守这些标记时,您就可以为重要的应用程序获得可预测的性能。 第二部分:架构与分段。 在配置QoS之前,您需要正确划分网络。Staff WiFi应该位于其独立的VLAN(虚拟局域网)上 - 与客用WiFi和IoT设备完全隔离。这不仅是PCI-DSS和GDPR规定的安全要求,也是有效实施QoS的前提条件,因为您可以对不同的VLAN应用不同的策略。 典型的企业场所架构如下所示。您拥有一个连接到互联网网关的核心交换机。在该交换机下,您划分了多个VLAN:一个用于员工设备,一个用于访客接入,一个用于POS和支付系统,一个用于楼宇管理。每个VLAN都有自己的QoS策略。Staff VLAN获得最高的保证带宽分配。访客VLAN则采用单用户限速 - 通常为下行每秒2到5兆比特 - 从而确保没有单个访客能够占满连接。 在Staff VLAN本身,您可以应用应用感知QoS。POS交易和RADIUS认证流量获得DSCP EF - 即最高优先级。您的ERP系统和视频会议工具获得DSCP AF41。普通网页浏览获得尽力而为服务。软件更新和操作系统补丁下载获得DSCP CS1 - 它们在后台运行,不会与业务流量竞争。 在认证方面,员工设备应针对您的RADIUS服务器,使用802.1X以及EAP-TLS(基于证书)或采用MSCHAPv2的PEAP进行认证。如果您正在运行Microsoft Entra ID、Okta或Google Workspace,Purple可以通过SAML和SCIM与这三者直接集成,因此您的身份提供商将成为网络准入的唯一信任源。当员工离职时,您只需在Entra ID中撤销其权限,其网络访问权限就会自动消失。 第三部分:隐藏的带宽消耗 - 以及Shield如何解决它。 这是大多数IT团队没有考虑到的问题。您的Staff WiFi上很大一部分流量与您的业务毫无关系。员工访问的每个网页都会加载数十个第三方广告网络、追踪像素、分析脚本和遥测端点。来自Ghostery和类似广告拦截分析机构的研究一致表明,在典型的浏览会话中,广告和追踪器请求占总HTTP请求的25%至40%之间。 这些流量消耗了真实的带宽。它消耗了DNS查询容量。它增加了每次页面加载的延迟。并且它引入了安全风险 - 恶意广告、强制下载以及通过追踪像素进行的数据外泄都是真实的攻击媒介。 Purple Shield在网络层面解决了这一问题。Shield作为DNS层过滤器运行,而不是依赖员工可能安装或未安装的浏览器扩展。来自Staff VLAN的每个DNS查询在解析之前都会通过Shield的拦截列表。广告网络域名、已知的追踪器端点和恶意域名在下载单个字节的内容之前就会被拦截。设备永远不会建立该连接。带宽也永远不会被消耗。 在实际应用中,在员工 WiFi 上部署 Shield 的场所报告称,总 DNS 查询量减少了约 30%。这部分带宽以前被广告和追踪器所浪费,现在可用于您的 ERP 系统、视频通话和 POS 终端。您相当于在不支付更快线路费用的情况下,获得了 30% 的带宽升级。 Shield 还能减少您的安全风险。通过在 DNS 层阻止已知的恶意域名,您可以消除终端杀毒软件经常漏掉的一类威胁 - 特别是对于不运行传统安全软件的 IoT 设备和共享终端。 第四部分:实际落地部署。 让我为您介绍两个场景。 首先:一家拥有 200 间客房的酒店。后台团队在同一个网络上运行物业管理软件、VoIP 电话系统和视频监控平台。宾客 WiFi 位于独立的 VLAN 上,每个用户限制为 5 Mbps,但员工 VLAN 没有 QoS 策略。在办理入住的高峰期,由于员工在流媒体上听音乐、监控系统在上传录像,导致物业管理系统运行极其缓慢。 解决方法:对物业管理系统的流量和 VoIP 系统应用 DSCP EF。对监控上传流量应用 DSCP AF41 - 这很重要但对延迟不敏感。对其他所有流量应用 DSCP CS1。在员工 VLAN 上部署 Shield 以消除广告和追踪器流量。结果:在高峰期间,物业管理系统的响应时间缩短了 40% 以上。在用于评估语音质量的平均意见得分(MOS)评级中,VoIP 通话质量得到了显著提升。 第二:一家拥有 50 家门店的零售连锁店。每家门店都有一条 100 Mbps 的宽带连接,由员工 WiFi、宾客 WiFi 和 POS 终端共享。在繁忙的交易期间,员工在个人设备上的浏览行为使连接达到饱和,导致 POS 交易开始超时。该连锁店正考虑升级到 200 Mbps 的线路,整个集团每年的成本约为 18,000 英镑。 解决方法:将 POS 终端划分到具有保证带宽的专用 VLAN 中。在员工 WiFi VLAN 上应用每用户速率限制 - 下行每用户 10 Mbps,上行 2 Mbps。部署 Shield 以消除广告流量。这种组合将高峰期使用率降低了 35%,POS 超时降至零,线路升级得以无限期推迟。仅在线路成本上,每年就可节省 18,000 英镑。而 Shield 和 QoS 配置的成本仅为其中的一小部分。 第五部分:实施中的常见误区。 有一些需要注意的事项。 DSCP 重标记。许多 ISP 和一些企业级交换机会在网络边界剥离或重标记 DSCP 值。请检查您的 QoS 标记在从设备到应用程序的完整路径中是否得以保留。在网关处使用数据包捕获进行验证。 WMM和旧版设备。一些较旧的设备 - 特别是共享终端和IoT传感器 - 无法正常支持WMM。它们可能会忽略QoS标记,或生成带有错误DSCP值的流量。在部署QoS策略之前,请先审计您的设备清单。 速率限制和突发流量。限制每个用户10 Mbps的硬性速率听起来很合理,但如果20名员工同时触发软件更新,您将达到总上限。请使用带突发允许的令牌桶整形,而不是硬性策略器。这样可以在限制持续高带宽使用的同时,允许短暂的突发流量。 Shield与DNS-over-HTTPS。如果员工设备使用DNS-over-HTTPS来绕过您的DNS解析器,Shield的过滤将无法生效。您需要要么在防火墙上拦截DNS-over-HTTPS,要么通过MDM配置您的设备以使用您的内部DNS解析器。这是一个一次性的配置步骤,而不是持续的管理负担。 第六部分:快速问答。 如果我带宽充足,还需要QoS吗?需要的。带宽并不等同于性能。如果不使用QoS,即使在1 Gbps的连接上,如果单个设备正在运行大文件传输,VoIP质量依然会很差。QoS可确保对延迟敏感的流量在不论总吞吐量如何的情况下,都能获得所需的队列优先级。 我可以在不更换现有硬件的情况下部署Shield吗?可以。Shield是作为DNS覆盖层运行的。您只需将DHCP服务器指向Purple的DNS解析器,Shield就会立即生效。它支持Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme和Fortinet - 无需更换任何硬件。 我该如何衡量效果?在部署前后追踪以下三个指标:上行链路的峰值利用率百分比、每小时的DNS查询量,以及关键系统的应用程序响应时间。Purple的仪表盘会实时呈现这三项指标。 第七部分:总结与后续步骤。 总结。为员工WiFi管理带宽并不是要购买更多带宽,而是要确保现有的带宽流向正确的地方。流量整形和QoS为您提供控制力,Purple Shield为您减少不必要的消耗。两者结合,无需基础设施支出即可实现应用程序性能的显著提升。 您的后续步骤:审计您当前的VLAN结构,确认员工WiFi已与访客及IoT流量隔离。将您的关键应用程序映射到DSCP类别。在员工VLAN上部署Shield,并衡量DNS查询减少量。每季度随着设备数量的变化评估一次每用户速率限制。 如果您想更深入地了解其中任何内容,完整的书面指南可在purple.ai上获取。它详细介绍了技术架构,包括主流硬件平台的配置示例,并逐步演示了部署Shield的投资回报率(ROI)计算。 感谢收听。以上是Purple的技术简报。

核心系列的一部分:Enterprise WiFi Security Guide

管理员工 WiFi 的带宽:整形、QoS 与减少流量

执行摘要

管理员工 WiFi 的带宽远不止提高线路速度那么简单。随着业务关键型应用程序与后台任务以及非关键流量的竞争,企业场所经常面临网络拥堵。本指南概述了流量整形和网络服务质量 (QoS) 的技术实施,以确保关键系统的性能。最重要的是,它展示了部署 Purple Shield 进行 DNS 层广告拦截如何能够在不消耗带宽的情况下清除高达 30% 的非关键流量。通过将感知应用的 QoS 与网络级威胁防护相结合,您可以优化现有基础设施并推迟昂贵的线路升级。

技术深度剖析:架构与标准

强大的网络架构会隔离流量类型以应用特定策略。员工 WiFi 必须在专用 VLAN 上运行,与 Guest WiFi 和物联网设备完全隔离。这种隔离是符合 PCI-DSS 和 GDPR 等标准的基本要求,并为有效的流量管理奠定了基础。

QoS 和 WMM 的作用

服务质量 (QoS) 可确保对延迟敏感的流量获得优先处理。在无线环境中,这由引入了无线多媒体 (WMM) 的 IEEE 802.11e 标准管理。WMM 将流量分为四个访问层级:语音、视频、尽力而为和后台。来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 的企业级硬件完全支持 WMM。

在有线基础设施上,QoS 依赖于 IP 标头中的区分服务代码点 (DSCP) 标记。

  • DSCP EF (快速转发) 分配给关键系统,例如语音流量和 POS 交易。
  • DSCP AF41 处理视频会议和 ERP 应用程序。
  • DSCP CS1 管理诸如软件更新之类的后台任务。

管理员工 WiFi 的带宽:整形、QoS 与减少流量 - qos traffic priority tiers

身份与访问管理

员工设备必须使用 802.1X 以及 EAP-TLS 或 PEAP 向 RADIUS 服务器进行身份验证。Purple 与 Microsoft Entra ID、Okta 和 Google Workspace 直接集成。这确保了网络访问与中央身份提供商绑定。当您在 Entra ID 中撤销访问权限时,网络访问将立即终止。

实施指南:整形与削减

1. 网络分段

为员工、访客和运营硬件部署独立的 VLAN。在访客 VLAN 上应用单用户速率限制 (例如,下行 5 Mbps),以防止单个用户占用全部带宽。在员工 VLAN 上,向关键应用程序分配有保障的最低带宽百分比。### 2. 应用感知 QoS 配置 将您的业务应用映射到相应的 DSCP 标记。确保您的核心交换机和接入点配置为在整个网络路径中遵守这些标记。验证您的 ISP 是否在网关处剥离了 DSCP 标签。

3. 部署 Purple Shield 以减少流量

员工的网络流量中很大一部分是由第三方广告网络和追踪像素组成的。这些流量会消耗带宽,增加 DNS 查询负载,并带来安全风险。Purple Shield 作为一个 DNS 层过滤器运行。通过将您的 DHCP 服务器指向 Purple 的 DNS 解析器,Shield 可以在建立连接之前拦截对已知广告网络和恶意域的请求。

管理员工 WiFi 的带宽:整形、QoS 与减少流量 - shield bandwidth reduction

部署 Shield 的场所通常会看到整体 DNS 查询量减少 30%。这有效地为业务应用释放了带宽,其效果类似于线路升级,但没有相关的成本。

最佳实践

  1. 使用令牌桶整形:使用带有突发容差的令牌桶整形,而不是严格的速率限制。这可以适应短暂的流量高峰 - 例如突发的软件更新 - 而不会影响持续的性能。
  2. 审计老旧设备:较旧的共享终端可能无法正确支持 WMM。识别这些设备,并在必要时应用基于端口的 QoS 策略。
  3. 监控和调整:定期使用 WiFi Analytics 审查峰值利用率指标和 DNS 查询量。随着员工人数和应用需求的变化,调整速率限制。

故障排除和风险缓解

  • DSCP 重标记:如果 QoS 策略似乎无效,请在网关处捕获数据包。一些企业交换机会将 DSCP 值重标记为默认设置,从而使您的配置失效。
  • 绕过 DNS-over-HTTPS:如果员工设备使用 DNS-over-HTTPS,它们会绕过本地 DNS 解析器,从而使 Shield 失效。在防火墙处拦截 DNS-over-HTTPS,或通过 MDM 配置托管设备以使用内部解析器。

投资回报率和业务影响

有效的带宽管理带来的主要业务影响是避免成本。通过实施 QoS 和部署 Shield,场所可以推迟昂贵的专线升级。对于一家中型 零售 连锁店来说,在 50 家门店中避免线路升级每年可以节省数千英镑。此外,优先处理 POS 和 ERP 流量可以直接提高运营效率,并减少高峰交易期间的停机时间。

收听我们的技术简报播客以获取更多细节:

关键定义

QoS (服务质量)

一套用于管理网络流量以保证关键应用性能的技术。

对于确保 VoIP 和 POS 系统在网络拥堵期间可靠运行至关重要。

DSCP (区分服务代码点)

IP 报头中的一个字段,用于为 QoS 目的对网络流量进行分类。

网络交换机用于确定哪些数据包在队列中获得优先权。

WMM (无线多媒体)

基于 IEEE 802.11e 标准的 WiFi 联盟认证,为无线网络提供 QoS 功能。

确保接入点优先处理语音和视频流量,而非一般数据。

VLAN (虚拟局域网)

一种逻辑子网,可将一组设备组合在一起,将其流量与网络的其余部分隔离。

用于将员工设备与访客网络隔离开来,以进行安全和流量管理。

DNS 层过滤

通过拦截并拒绝 DNS 解析请求来阻断对特定域名访问的过程。

Purple Shield 用于阻止设备连接到广告网络和恶意网站的机制。

令牌桶整形

一种带宽管理算法,允许短时间的突发流量,同时执行长期平均速率限制。

通过适应网页加载等短暂的突发流量,提供比严格限速更好的用户体验。

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供认证机制。

保护企业员工 WiFi 的标准方法,通常与 RADIUS 集成。

RADIUS (远程用户拨号认证服务)

一种提供集中化认证、授权和计费管理的网络协议。

与 802.1X 结合使用,以对照 Microsoft Entra ID 等身份验证提供商验证员工凭据。

应用实例

一家拥有 200 间客房的酒店需要确保物业管理软件和 VoIP 电话在办理入住的高峰期保持稳定,同时员工也需要使用该网络进行日常浏览。

通过将员工划分到专用 VLAN 来隔离网络。对物业管理系统和 VoIP 流量应用 DSCP EF。对日常浏览和后台更新应用 DSCP CS1。在员工 VLAN 上部署 Purple Shield,以消除广告和跟踪器流量,从而释放基础容量。

考官评语: 这种方法既保证了对延迟敏感的应用的带宽,又同时降低了总流量负载。通过在 DNS 层阻断广告,网络处理的 HTTP 请求减少,直接提高了物业管理系统的响应时间。

一家拥有 50 家门店的零售连锁店在繁忙时期经历 POS 超时,因为员工设备占满了共享的 100 Mbps 宽带连接。

将 POS 终端隔离在具有严格 QoS 优先级的专用 VLAN 上。在员工 WiFi VLAN 上,使用令牌桶整形实施每用户 10 Mbps 下行和 2 Mbps 上行的速率限制。部署 Purple Shield 以阻断非业务相关的广告流量。

考官评语: 该配置优先考虑产生收益的流量并限制非必要的使用,而不是在 50 个站点全部升级到 200 Mbps 线路。Purple Shield 能够立竿见影地减少总带宽消耗,无需资本支出即可解决 POS 超时问题。

练习题

Q1. 您管理着一个 [酒店客房](/industries/hospitality) 场所,那里的访客网络经常占满 500 Mbps 的连接,导致后台 ERP 系统掉线。您目前使用的是单一扁平网络。解决此问题的第一步是什么?

提示:考虑应用有效 QoS 策略的前提条件。

查看标准答案

第一步是网络细分。您必须将员工设备和 ERP 系统隔离到专用 VLAN 中,并与访客网络隔离开来。细分后,您可以对访客 VLAN 应用严格的单用户速率限制,并在员工 VLAN 上配置 QoS 以优先处理 ERP 流量。

Q2. 在为员工 VLAN 上的 VoIP 流量配置了 DSCP EF 标记后,用户仍反映在高峰时段通话质量较差。最可能的原因是什么?

提示:思考一下数据包头部在经过不同的网络设备时会发生什么。

查看标准答案

最可能的原因是 DSCP 重新标记。中间的企业交换机或 ISP 网关正在剥离或将 DSCP 值重置为默认值(尽力而为)。您需要在网关处进行数据包捕获,以验证 QoS 标记在整个路径中是否得以保留。

Q3. 您需要在不影响业务应用的前提下,降低员工网络上的整体带宽消耗。最有效的方法是什么?

提示:考虑哪些非必要流量会自动消耗大量带宽。

查看标准答案

部署 Purple Shield 以在 DNS 层过滤流量。通过在建立连接之前阻止对广告网络和跟踪像素的请求,Shield 消除了一大部分非业务流量,通常可将总 DNS 查询量和带宽消耗降低高达 30%。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。