跳至主要内容

管理员工 WiFi 的带宽:流量整形、QoS 与减少流量

本指南详细介绍了管理企业场所员工 WiFi 带宽的实用方法。内容涵盖流量整形、QoS 实施,以及如何部署 Purple Shield 在无需升级基础设施的情况下减轻网络负载。

📖 3 分钟阅读📝 738 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
管理员工 WiFi 的带宽:整形、QoS 与减少流量。Purple 技术简报。 欢迎。如果您正在收听此内容,您可能正在处理企业 IT 中最常见的一个投诉:员工抱怨 WiFi 慢。也许是酒店后勤团队在办理入住手续时遇到困难。也许是零售连锁店的 POS 终端发生超时。又或者是会议中心,音视频团队在现场活动中无法获得稳定的连接。无论情况如何,根本原因几乎总是相同的——您拥有的流量超出了网络的设计承受能力,而且错误的流量获得了优先级。 在本次简报中,我们将介绍三件事:流量整形和 QoS 在员工 WiFi 环境中的实际工作原理、在不同场所类型中实际部署的效果,以及如何通过部署 Purple Shield 进行广告拦截来显著减少您的整体网络负载——而无需调整您的线路速度或增加基础设施升级开销。 让我们开始吧。 第一部分:理解问题。 大多数企业场所运行共享的互联网连接。员工 WiFi、访客 WiFi、后台办公系统、CCTV、楼宇管理系统——它们都共享相同的上行管道。当该管道发生拥堵时,所有服务的质量都会下降。但并非所有流量都是平等的。VoIP 通话在说到一半时中断是灾难性的。而软件更新多花两分钟则无关紧要。问题在于,在没有主动管理的情况下,您的网络无法区分这两者。 流量整形是您用来告诉网络哪些流量重要的机制。服务质量(即 QoS)是定义这些规则的框架。它们结合在一起,可以让您为关键应用保证带宽,并限制其他所有内容。 IEEE 802.11e 标准通过一种称为 WMM(无线多媒体)的机制将 QoS 引入无线网络。WMM 定义了四个访问类别:语音、视频、尽力而为(best effort)和后台。来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 和 Ubiquiti UniFi 的所有现代接入点都支持 WMM。问题在于您是否正确使用了它。 在有线端,QoS 是通过 IP 报头中的 DSCP(区分服务代码点)标记来实现的。DSCP EF(代表快速转发)用于语音流量。DSCP AF41 用于视频会议。DSCP CS1 是后台类别——软件更新、大容量传输等任何可以等待的内容。当您将应用流量映射到正确的 DSCP 标记,并配置您的交换机和接入点以遵守这些标记时,您就能为您认为重要的应用获得可预测的性能。 第二部分:架构与分段。 在配置 QoS 之前,您需要正确地对网络进行细分。员工 WiFi 应该位于独立的 VLAN(虚拟局域网)上,与访客 WiFi 和物联网(IoT)设备完全隔离。这不仅是 PCI DSS 和 GDPR 规定的安全要求,也是实现有效 QoS 的前提条件,因为您可以对不同的 VLAN 应用不同的策略。 典型的企业级场馆架构如下所示。您拥有一台连接到互联网网关的核心交换机。在该交换机下,您划分了多个 VLAN:一个用于员工设备,一个用于访客接入,一个用于 POS 和支付系统,另一个用于楼宇管理。每个 VLAN 都有其自己的 QoS 策略。员工 VLAN 获得最高保证的带宽分配。访客 VLAN 设有单用户限速(通常下行速率为每秒 2 到 5 兆比特),这样就不会有单个访客占满整个连接通道。 在员工 VLAN 本身,您可以应用应用感知型 QoS。POS 交易和 RADIUS 认证流量获得 DSCP EF(最高优先级)。您的 ERP 系统和视频会议工具获得 DSCP AF41。普通网页浏览则按尽力而为(Best Effort)处理。软件更新和操作系统补丁下载获得 DSCP CS1——它们在后台运行,不会与业务流量竞争。 对于身份验证,员工设备应通过 802.1X 使用基于证书的 EAP-TLS 或带有 MSCHAPv2 的 PEAP 向您的 RADIUS 服务器进行身份验证。如果您运行的是 Microsoft Entra ID、Okta 或 Google Workspace,Purple 可以通过 SAML 和 SCIM 直接与这三者集成,使您的身份提供商成为网络准入的唯一信任源。当员工离职时,您只需在 Entra ID 中撤销其权限,其网络访问权限就会自动失效。 第三部分:隐藏的带宽流失——以及 Shield 如何解决这一问题。 这是大多数 IT 团队不会想到的事情。您员工 WiFi 上的很大一部分流量与您的业务毫无关系。员工访问的每个网页都会加载数十个第三方广告网络、追踪像素、分析脚本和遥测端点。Ghostery 及类似广告拦截分析机构的研究一致表明,在典型的浏览会话中,广告和追踪器请求占 HTTP 请求总数的 25% 到 40% 之间。 这些流量消耗了实际的带宽。它消耗了 DNS 查询容量。它增加了每次页面加载的延迟。并且它还引入了安全风险——恶意广告、路过式下载以及通过追踪像素进行的数据泄露都是现实存在的攻击途径。 Purple Shield 在网络层面上解决了这一问题。Shield 作为 DNS 层过滤器运行,而不是依赖员工可能安装或未安装的浏览器扩展程序。来自员工 VLAN 的每个 DNS 查询在解析前都会通过 Shield 的阻止列表。广告网络域名、已知的追踪器端点和恶意域名在下载单个字节的内容之前就会被拦截。设备永远不会建立连接。带宽永远不会被消耗。 实践中,在员工 WiFi 上部署 Shield 的场所报告称,其 DNS 查询总数减少了约 30%。这部分带宽此前被广告和追踪器所浪费,现在可用于您的 ERP 系统、视频通话和 POS 终端。无需支付更快的线路费用,即可获得相当于 30% 的带宽升级。 Shield 还能减少您的安全风险。通过在 DNS 层阻断已知的恶意域名,您可以消除终端防病毒软件经常遗漏的一类威胁——特别是对于未运行传统安全软件的 IoT 设备和共享终端。 第四部分:实际应用。 让我为您介绍两种场景。 第一种:一家拥有 200 间客房的酒店。后勤团队在同一网络上运行物业管理软件、VoIP 电话系统和视频监控平台。访客 WiFi 处于一个独立的 VLAN,每用户限制为 5 Mbps,但员工 VLAN 没有部署 QoS 策略。在入住高峰期,由于员工播放流媒体音乐且监控系统正在上传素材,物业管理系统变得极其缓慢。 解决方案:对物业管理系统和 VoIP 系统的流量应用 DSCP EF。对监控上传流量应用 DSCP AF41——这很重要,但对延迟不敏感。对其他所有流量应用 DSCP CS1。在员工 VLAN 上部署 Shield 以消除广告和追踪器流量。结果:高峰期物业管理系统的响应时间缩短了 40% 以上。在用于评估语音质量的平均意见得分(MOS)等级上,VoIP 通话质量得到了显著提升。 第二种:一家拥有 50 家门店的零售连锁店。每家门店仅有一条 100 Mbps 的宽带连接,由员工 WiFi、访客 WiFi 和 POS 终端共享。在营业高峰期,员工用个人设备上网导致连接饱和,POS 交易开始出现超时。该连锁店正考虑将线路升级到 200 Mbps,整个集团每年的成本约为 18,000 英镑。 解决方案:将 POS 终端划分到拥有保证带宽的专用 VLAN 中。对员工 WiFi VLAN 应用单用户限速——下行 10 Mbps,上行 2 Mbps。部署 Shield 以消除广告流量。组合拳使峰值使用率降低了 35%,POS 超时次数降为零,线路升级得以无限期推迟。仅在线路成本上,每年就能节省 18,000 英镑。而 Shield 和 QoS 的配置成本仅为其一小部分。 第五部分:实施陷阱。 需要注意的几点。 DSCP 重标记。许多 ISP 和某些企业交换机会在网络边界处剥离或重新标记 DSCP 值。请检查您的 QoS 标记是否在从设备到应用的全路径中得以保留。可在网关处进行抓包以进行验证。 WMM 与传统设备。一些较旧的设备——特别是共享终端和 IoT 传感器——无法妥善支持 WMM。它们可能会忽略 QoS 标记或生成具有错误 DSCP 值的流量。在部署 QoS 策略之前,请审核您的设备清单。 限速与突发流量。限制每个用户 10 Mbps 的硬性速率听起来很合理,但如果 20 名员工同时触发软件更新,您将达到总带宽上限。建议使用具有突发容限的令牌桶整形,而不是硬性控制。这样可以在限制持续高带宽占用的同时,允许简短的突发流量。 Shield 与 DNS-over-HTTPS。如果员工设备使用 DNS-over-HTTPS 绕过您的 DNS 解析器,Shield 的过滤将无法生效。您需要要么在防火墙处阻止 DNS-over-HTTPS,要么通过 MDM 配置您的设备以使用内部 DNS 解析器。这是一次性的配置步骤,不会带来持续的管理负担。 第六部分:快速问答。 如果我有充足的带宽,还需要 QoS 吗?需要。带宽并不等同于性能。如果不启用 QoS,即使是 1 Gbps 的连接,在单个设备进行大文件传输时,仍会导致 VoIP 质量低下。无论总吞吐量如何,QoS 都能确保对延迟敏感的流量获得所需的队列优先级。 我可以在不更换现有硬件的情况下部署 Shield 吗?可以。Shield 作为 DNS 覆盖层运行。您只需将 DHCP 服务器指向 Purple 的 DNS 解析器,Shield 就会立即生效。它适用于 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet,无需更改硬件。 我该如何衡量效果?在部署前后追踪三个指标:上行链路的峰值利用率百分比、每小时 DNS 查询量以及关键系统的应用响应时间。Purple 的仪表板会实时呈现这三项指标。 第七部分:总结与后续步骤。 总结。管理员工 WiFi 的带宽并不是要购买更多带宽,而是要确保现有的带宽分配到正确的地方。流量整形和 QoS 为您提供控制力,Purple Shield 为您减少不必要的消耗。两者结合,无需基础设施投入即可显著提升应用性能。 您的下一步行动:审核您当前的 VLAN 结构,并确认员工 WiFi 已与访客和 IoT 流量隔离。将您的关键应用映射到 DSCP 类别。在员工 VLAN 上部署 Shield 并衡量 DNS 查询减少量。每季度根据设备数量的变化重新评估每个用户的限速设置。 如果您想深入了解其中的任何内容,可以在 purple.ai 获取完整的书面指南。它详细介绍了技术架构,包含了主流硬件平台的配置示例,并逐步解析了部署 Shield 的 ROI 计算。 感谢收听。本次为 Purple 技术简报。

header_image.png

执行摘要

管理员工 WiFi 的带宽不仅仅是简单地提高线路速度。企业场所在业务关键型应用与后台任务及非必要流量竞争时,经常会面临网络拥塞。本指南概述了流量整形和业务质量(QoS)的技术实施,以保证关键系统的性能。至关重要的是,它展示了如何部署 Purple Shield 进行 DNS 层面的广告拦截,在无用流量消耗带宽之前将其清除多达 30%。通过将应用感知型 QoS 与网络级威胁防护相结合,您可以优化现有基础设施并推迟昂贵的线路升级。

技术深度剖析:架构与标准

强大的网络架构通过隔离流量类型来应用特定策略。员工 WiFi 必须运行在专用 VLAN 上,与 Guest WiFi 和物联网(IoT)设备完全隔离。这种隔离是符合 PCI DSS 和 GDPR 等标准的基本要求,也构成了有效流量管理的基础。

QoS 和 WMM 的角色

业务质量(QoS)可确保对延迟敏感的流量获得优先权。在无线环境中,这由引入了无线多媒体(WMM)的 IEEE 802.11e 标准所规范。WMM 将流量分为四个访问层级:语音、视频、尽力而为(Best Effort)和后台。来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的企业级硬件均完全支持 WMM。

在有线基础设施上,QoS 依赖于 IP 报头中的区分服务代码点(DSCP)标记。

  • **DSCP EF(快速转发)**分配给语音流量和 POS 交易等关键系统。
  • DSCP AF41 处理视频会议和 ERP 应用。
  • DSCP CS1 管理软件更新等后台任务。

qos_traffic_priority_tiers.png

身份与访问管理

员工设备应使用 802.1X 以及 EAP-TLS 或 PEAP 向 RADIUS 服务器进行身份验证。Purple 与 Microsoft Entra ID、Okta 和 Google Workspace 直接集成。这确保了网络访问与中央身份提供商绑定。当您在 Entra ID 中撤销访问权限时,网络访问将立即终止。

实施指南:整形与削减

1. 网络分段

为员工、访客和业务硬件部署独立的 VLAN。在访客 VLAN 上应用单用户速率限制(例如,下行 5 Mbps),以防止单个用户使连接饱和。在员工 VLAN 上,向关键应用分配保证的最低带宽百分比。

2. 应用感知 QoS 配置

将您的业务应用映射到相应的 DSCP 标记。确保您的核心交换机和接入点已配置为在整个网络路径中遵守这些标记。验证您的 ISP 没有在网关处剥离 DSCP 标签。

3. 部署 Purple Shield 以减少流量

员工网页流量中很大一部分由第三方广告网络和跟踪像素组成。这些流量消耗带宽、增加 DNS 查询负载并引入安全漏洞。Purple Shield 作为 DNS 层过滤器运行。通过将您的 DHCP 服务器指向 Purple 的 DNS 解析器,Shield 会在连接建立之前阻止对已知广告网络和恶意域的请求。

shield_bandwidth_reduction.png

部署 Shield 的场所通常会观察到总 DNS 查询量减少 30%。这有效地释放了业务应用的带宽,在不产生相关成本的情况下实现了线路升级的效果。

最佳实践

  1. 使用令牌桶整形:使用带突发容限的令牌桶整形,而不是硬性速率限制。这可以适应流量的短期尖峰(例如突然的软件更新),而不会影响持续性能。
  2. 审计遗留设备:较旧的共享终端可能无法正确支持 WMM。识别这些设备并在必要时应用基于端口的 QoS 策略。
  3. 监控和调整:定期使用 WiFi Analytics 审查峰值利用率指标和 DNS 查询量。随着员工人数和应用需求的变化调整速率限制。

故障排除与风险缓解

  • DSCP 重新标记:如果 QoS 策略似乎无效,请在网关处进行数据包捕获。一些企业级交换机会将 DSCP 值重新标记为默认设置,从而使您的配置失效。
  • DNS-over-HTTPS 绕过:如果员工设备使用 DNS-over-HTTPS,它们会绕过本地 DNS 解析器,导致 Shield 失效。在防火墙处阻止 DNS-over-HTTPS,或通过 MDM 配置托管设备以使用内部解析器。

投资回报率与业务影响

有效带宽管理的主要业务影响是避免不必要的成本。通过实施 QoS 和部署 Shield,场所可以推迟昂贵的专线升级。对于中型 零售 连锁店,避免 50 家门店的线路升级每年可节省数万英镑。此外,优先处理 POS 和 ERP 流量可直接提高运营效率,并减少高峰交易期间的停机时间。

收听我们的技术简报播客了解更多详情:

关键定义

QoS (Quality of Service)

一套管理网络流量的技术,用以保证关键应用的性能。

对于确保 VoIP 和 POS 系统在网络拥堵期间可靠运行至关重要。

DSCP (Differentiated Services Code Point)

IP 报头中的一个字段,用于为 QoS 目的对网络流量进行分类。

网络交换机使用它来确定队列中哪些数据包具有优先级。

WMM (Wireless Multimedia)

基于 IEEE 802.11e 标准的 Wi-Fi 联盟认证,为无线网络提供 QoS 功能。

确保接入点将语音和视频流量的优先级置于普通数据之上。

VLAN (Virtual Local Area Network)

一个逻辑子网,它将一组设备组合在一起,将其流量与网络的其余部分隔离。

用于将员工设备与访客网络隔离,以进行安全和流量管理。

DNS-layer filtering

通过拦截和拒绝 DNS 解析请求来阻止访问特定域名的过程。

Purple Shield 用于阻止设备连接到广告网络和恶意网站的机制。

Token bucket shaping

一种带宽管理算法,允许短时间的突发流量,同时强制执行长期平均速率限制。

通过适应网页加载等短暂的突发流量,提供比严格速率限制更好的用户体验。

802.1X

用于基于端口的网络准入控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

保护企业员工 WiFi 安全的标准方法,通常与 RADIUS 集成。

RADIUS (Remote Authentication Dial-In User Service)

一种提供集中式身份验证、授权和计费管理的服务网络协议。

与 802.1X 结合使用,以根据 Microsoft Entra ID 等身份提供商验证员工凭据。

应用实例

一家拥有 200 间客房的酒店需要确保物业管理软件和 VoIP 电话在办理入住的高峰期保持稳定,同时员工也需要使用网络进行普通网页浏览。

通过将员工划分到专用 VLAN 来隔离网络。对物业管理系统和 VoIP 流量应用 DSCP EF。对普通浏览和后台更新应用 DSCP CS1。在员工 VLAN 上部署 Purple Shield,以消除广告和跟踪器流量,从而释放基础带宽容量。

考官评语: 这种方法既保证了对延迟敏感的应用的带宽,又同时减少了总流量负载。通过在 DNS 层阻止广告,网络处理的 HTTP 请求更少,直接提高了物业管理系统的响应速度。

一家拥有 50 家门店的零售连锁店在繁忙期间会遇到 POS 超时问题,因为员工设备占满了共享的 100 Mbps 宽带连接。

将 POS 终端隔离在具有严格 QoS 优先级的专用 VLAN 上。在员工 WiFi VLAN 上,使用令牌桶整形实施每用户下行 10 Mbps 和上行 2 Mbps 的速率限制。部署 Purple Shield 以阻止非业务广告流量。

考官评语: 该配置优先处理能带来收入的流量,并限制非必要的使用,而不是在 50 个站点全部升级到 200 Mbps 线路。Shield 立即降低了总带宽消耗,无需资本支出即可解决 POS 超时问题。

练习题

Q1. 您管理着一个 [酒店](/industries/hospitality) 场所,其中访客网络经常使 500 Mbps 的连接饱和,导致后台 ERP 系统掉线。您拥有一个单一的扁平网络。解决此问题的第一步是什么?

提示:考虑应用有效 QoS 策略的前提条件。

查看标准答案

第一步是网络细分。您必须将员工设备和 ERP 系统隔离到专用的 VLAN 中,与访客网络隔离开来。细分后,您可以对访客 VLAN 应用严格的单用户速率限制,并在员工 VLAN 上配置 QoS 以优先处理 ERP 流量。

Q2. 在为员工 VLAN 上的 VoIP 流量配置了 DSCP EF 标记后,用户在高峰时段仍然反映通话质量差。最可能的原因是什么?

提示:思考数据包报头在穿过不同的网络设备时会发生什么。

查看标准答案

最可能的原因是 DSCP 重新标记。中间企业交换机或 ISP 网关正在剥离 DSCP 值或将其重置为默认值(尽力而为)。您需要在网关处进行数据包捕获,以验证 QoS 标记是否在完整路径中保留。

Q3. 您需要减少员工网络上的整体带宽消耗,同时不影响业务应用。最有效的方法是什么?

提示:考虑哪些非核心流量会自动消耗大量带宽。

查看标准答案

部署 Purple Shield 在 DNS 层过滤流量。通过在建立连接之前拦截对广告网络和跟踪像素的请求,Shield 消除了一大部分非业务流量,通常可减少高达 30% 的总 DNS 查询量和带宽消耗。