跳至主要内容

管理员工 WiFi 的带宽:流量整形、QoS 以及减少流量

本指南详细介绍了管理企业场所员工 WiFi 带宽的实用方法。内容涵盖流量整形、QoS 实施,以及部署 Purple Shield 如何在无需升级基础设施的情况下减轻网络负载。

作者:Iain Jewitt发布于
📖 3 分钟阅读177 字2 应用实例3 练习题8 关键定义

收听本指南

查看播客转录
如何管理员工 WiFi 的带宽:流量整形、QoS 与减少流量 - Purple 技术简报。 欢迎收听。如果您正在收听本期内容,您可能正在处理企业 IT 中最常见的一个抱怨:员工反映 WiFi 速度慢。也许是酒店后勤团队在办理入住登记时遇到网络卡顿;或者是零售连锁店的 POS 终端出现连接超时;又或者是会议中心内音视频团队在直播活动期间无法获得稳定的网络连接。无论在哪种场景下,根本原因几乎都是相同的 - 您的流量超出了网络的设计承载能力,而且错误的流量获取了优先级。 在本期简报中,我们将涵盖三个方面:流量整形和 QoS 在员工 WiFi 环境中是如何实际运作的、不同场所类型的实际部署方案,以及如何通过部署 Purple Shield 阻止广告来显著降低您的整体网络负荷 - 这一切都无需改动您的线路带宽,也无需在基础设施升级上花一分钱。 让我们开始吧。 第一部分:深入了解问题。 大多数企业场所运行的都是共享的互联网连接。员工 WiFi、宾客 WiFi、后勤系统、CCTV、建筑管理系统 - 它们都共享同一个上行管道。当该管道发生拥堵时,所有服务的质量都会下降。但并非所有流量都是同等重要的。VoIP 通话在话中中断是灾难性的,而软件更新多花两分钟则是无关紧要的。问题在于,在没有主动管理的情况下,您的网络无法区分这两者。 流量整形是您用来告诉网络哪些流量更重要的机制。而服务质量(QoS)则是定义这些规则的框架。两者结合,使您能够确保关键应用程序的带宽,并限制其他所有流量。 IEEE 802.11e 标准通过一种名为 WMM(无线多媒体)的机制将 QoS 引入到无线网络中。WMM 定义了四个访问类别:语音、视频、尽力而为和后台。来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 和 Ubiquiti UniFi 的每一款现代接入点都支持 WMM。问题在于您是否正确地使用了它。 在有线网络端,QoS 是通过 IP 报头中的 DSCP(区分服务代码点)标记来实现的。DSCP EF(代表快速转发)用于语音流量。DSCP AF41 用于视频会议。DSCP CS1 是后台类 - 软件更新、大容量传输以及任何可以等待的事务。当您将应用程序流量映射到正确的 DSCP 标记,并配置您的交换机和接入点以遵守这些标记时,您就可以为您关注的关键应用程序获得可预测的性能。 第二部分:架构与细分。在配置QoS之前,您需要正确地对网络进行细分。Staff WiFi应该位于其独立的VLAN(虚拟局域网)上,与guest WiFi和IoT设备完全隔离。这不仅是PCI DSS和GDPR规定的安全要求,也是有效实施QoS的前提条件,因为您可以对不同的VLAN应用不同的策略。 典型的企业场所网络架构如下:您拥有一台连接到互联网网关的核心交换机。在这台交换机下,划分了多个VLAN:一个用于员工设备,一个用于访客接入,一个用于POS和支付系统,一个用于楼宇管理。每个VLAN都有自己的QoS策略。员工VLAN获得最高的保证带宽分配。访客VLAN则设有单用户速率限制(通常为下行每秒2至5兆比特),以确保没有单个访客可以占用全部连接。 在员工VLAN本身,您可以应用应用感知型QoS。POS交易和RADIUS认证流量获得DSCP EF(最高优先级)。您的ERP系统和视频会议工具获得DSCP AF41。普通网页浏览采用尽力而为(Best Effort)模式。软件更新和操作系统补丁下载则获得DSCP CS1,它们在后台运行,不会与业务运营流量竞争。 在认证方面,员工设备应使用802.1X进行身份验证,配合基于证书的EAP-TLS或配合MSCHAPv2的PEAP对接您的RADIUS服务器。如果您正在运行Microsoft Entra ID、Okta或Google Workspace,Purple可以通过SAML和SCIM与这三者直接集成,从而使您的身份提供商成为网络准入的唯一信任源。当员工离职时,您只需在Entra ID中撤销其访问权限,其网络访问权限就会自动消失。 第三部分:隐形的带宽消耗 - 以及Shield如何解决这一问题。 这是大多数IT团队都没有考虑过的问题。员工WiFi上的很大一部分流量与您的业务毫无关系。员工访问的每个网页都会加载数十个第三方广告网络、追踪像素、分析脚本和遥测端点。来自Ghostery及类似广告拦截分析机构的研究一致表明,在典型的浏览会话中,广告和追踪器请求占总HTTP请求的25%至40%之间。 这些流量消耗了真实的带宽。它消耗了DNS查询容量。它为每次页面加载增加了延迟。并且它引入了安全风险 - 恶意广告、强制下载以及通过追踪像素进行的数据外泄都是真实的攻击媒介。 Purple Shield在网络层面解决了这个问题。Shield作为DNS层过滤器运行,而不是依赖员工可能安装也可能未安装的浏览器扩展。来自员工VLAN的每个DNS查询在解析之前都会通过Shield的阻止列表。广告网络域名、已知的追踪器端点和恶意域名在下载单个字节的内容之前就会被阻止。设备永远不会建立连接。带宽也永远不会被消耗。在实际应用中,在员工 WiFi 上部署 Shield 的场所报告称,总 DNS 查询量减少了约 30%。这部分带宽以前被浪费在广告和追踪器上,现在可用于您的 ERP 系统、视频通话和 POS 终端。您相当于在无需支付更快线路费用的情况下,获得了 30% 的带宽升级。 Shield 还能减少您的安全风险。通过在 DNS 层拦截已知的恶意域名,您可以消除终端防病毒软件经常漏掉的一类威胁 - 特别是对于未运行传统安全软件的 IoT 设备和共享终端。 第四部分:实际部署案例。 让我为您介绍两种场景。 第一种:一家拥有 200 间客房的酒店。后台团队在同一个网络上运行物业管理软件、VoIP 电话系统和视频监控平台。访客 WiFi 处于独立的 VLAN 上,每个用户限速 5 Mbps,但员工 VLAN 没有 QoS 策略。在办理入住的高峰期,由于员工在流式传输音乐且监控系统正在上传录像,物业管理系统变得极其缓慢。 解决方案:将 DSCP EF 应用于物业管理系统的流量和 VoIP 系统。将 DSCP AF41 应用于监控上传流量 - 这很重要,但对延迟不敏感。将 DSCP CS1 应用于其他所有流量。在员工 VLAN 上部署 Shield 以消除广告和追踪器流量。结果:在高峰期,物业管理系统的响应时间缩短了 40% 以上。在用于评估语音质量的平均意见得分(MOS)量表上,VoIP 通话质量有了显著提升。 第二种:拥有 50 家门店的零售连锁店。每家门店都有单条 100 Mbps 的宽带连接,由员工 WiFi、访客 WiFi 和 POS 终端共享。在繁忙的营业期间,员工在个人设备上的浏览行为使连接达到饱和,导致 POS 交易开始超时。该连锁店正考虑升级到 200 Mbps 线路,整个连锁体系每年将增加约 18,000 英镑的成本。 解决方案:将 POS 终端隔离到具有保证带宽的专用 VLAN 上。在员工 WiFi VLAN 上应用每用户速率限制 - 下行每用户 10 Mbps,上行 2 Mbps。部署 Shield 以消除广告流量。这一组合将高峰期使用率降低了 35%,POS 超时次数降至零,线路升级得以无限期推迟。仅在线路成本上,每年就节省了 18,000 英镑。而 Shield 和 QoS 配置的成本仅为其中的一小部分。 第五部分:部署中的常见陷阱。 有几点需要注意。 DSCP 重标记。许多 ISP 和某些企业级交换机会在网络边界清除或重标记 DSCP 值。请检查您的 QoS 标记在从设备到应用的全路径中是否得以保留。在网关处使用数据包捕获进行验证。 WMM和旧版设备。一些旧设备 - 特别是共享终端和IoT传感器 - 无法正常支持WMM。它们可能会忽略QoS标记,或生成带有错误DSCP值的流量。在部署QoS策略之前,请先审计您的设备清单。 速率限制和突发流量。每个用户10 Mbps的硬性速率限制听起来很合理,但如果20名员工同时触发软件更新,您将达到总上限。请使用带突发允许的令牌桶整形,而不是硬性策略器。这允许短时间的突发,同时限制持续的高带宽使用。 Shield和DNS-over-HTTPS。如果员工设备使用DNS-over-HTTPS来绕过您的DNS解析器,Shield的过滤将不会生效。您需要在防火墙上阻止DNS-over-HTTPS,或者通过MDM配置您的设备以使用您的内部DNS解析器。这是一个一次性的配置步骤,而不是持续的管理负担。 第六部分:快速问答。 如果我有充足的带宽,我还需要QoS吗?需要。带宽并不等同于性能。如果单个设备正在运行大容量文件传输,那么即使是1 Gbps的连接且没有QoS,也仍然会提供较差的VoIP质量。QoS可确保对延迟敏感的流量获得所需的队列优先级,而不管总吞吐量如何。 我可以在不更换现有硬件的情况下部署Shield吗?可以。Shield作为DNS叠加层运行。您只需将DHCP服务器指向Purple的DNS解析器,Shield就会立即生效。它适用于Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks和Fortinet - 无需更换硬件。 我该如何衡量效果?跟踪部署前后的三个指标:上行链路的峰值利用率百分比、每小时DNS查询量以及关键系统的应用程序响应时间。Purple的仪表板会实时呈现这三个指标。 第七部分:总结与后续步骤。 总结。管理员工WiFi带宽并不是要购买更多带宽。而是要确保您拥有的带宽用于正确的地方。流量整形和QoS为您提供控制力。Purple Shield为您减少不必要的流量。它们结合在一起,无需基础设施支出即可实现应用程序性能的显著提升。 您的下一步行动:审计您当前的VLAN结构,并确认员工WiFi已与访客和IoT流量隔离。将您的关键应用程序映射到DSCP类别。在您的员工VLAN上部署Shield并测量DNS查询的减少量。随着设备数量的变化,每季度审查一次每个用户的速率限制。 如果您想深入了解其中任何内容,可以在purple.ai上获取完整的书面指南。它详细介绍了技术架构,包括主要硬件平台的配置示例,并逐步介绍了Shield部署的ROI计算。 感谢收听。以上是Purple的技术简报。

核心系列的一部分:企业级 WiFi 安全指南 →

管理员工 WiFi 的带宽:流量整形、QoS 以及减少流量

执行摘要

管理员工 WiFi 的带宽远不止提高线路速度那么简单。随着业务关键型应用程序与后台任务和非关键流量展开竞争,企业场所经常面临网络拥堵。本指南概述了流量整形和网络服务质量 (QoS) 的技术实现,以确保关键系统的性能。至关重要的是,它展示了部署 Purple Shield 进行 DNS 层广告拦截如何在不消耗带宽的情况下清除高达 30% 的非关键流量。通过将应用感知型 QoS 与网络级威胁防护相结合,您可以优化现有基础设施并推迟昂贵的线路升级。

技术深度剖析:架构与标准

强大的网络架构会隔离流量类型以应用特定策略。员工 WiFi 必须在专用的 VLAN 上运行,与 Guest WiFi 和 IoT 设备完全隔离。这种隔离是符合 PCI DSS 和 GDPR 等标准的基本要求,并为有效的流量管理奠定了基础。

QoS 和 WMM 的作用

服务质量 (QoS) 确保对延迟敏感的流量获得优先权。在无线环境中,这由 IEEE 802.11e 标准管理,该标准引入了无线多媒体 (WMM)。WMM 将流量分为四个访问层级:语音、视频、尽力而为和后台。来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 的企业级硬件完全支持 WMM。

在有线基础设施上,QoS 依赖于 IP 报头中的区分服务代码点 (DSCP) 标记。

  • DSCP EF (快速转发) 被分配给关键系统,例如语音流量和 POS 交易。
  • DSCP AF41 处理视频会议和 ERP 应用程序。
  • DSCP CS1 管理诸如软件更新之类的后台任务。

管理员工 WiFi 的带宽:流量整形、QoS 以及减少流量 - qos traffic priority tiers

身份与访问管理

员工设备必须使用具有 EAP-TLS 或 PEAP 的 802.1X 对 RADIUS 服务器进行身份验证。Purple 与 Microsoft Entra ID、Okta 和 Google Workspace 直接集成。这确保了网络访问与中央身份提供商绑定。当您在 Entra ID 中撤销访问权限时,网络访问将立即终止。

实施指南:整形与削减

1. 网络细分

为员工、访客和运营硬件部署独立的 VLAN。在访客 VLAN 上应用每用户速率限制 (例如下行 5 Mbps),以防止单个用户占满连接。在员工 VLAN 上,向关键应用程序分配保证的最低带宽百分比。### 2. 应用感知 QoS 配置 将您的业务应用映射到相应的 DSCP 标记。确保您的核心交换机和接入点已配置为在整个网络路径中遵守这些标记。验证您的 ISP 是否未在网关处剥离 DSCP 标签。

3. 部署 Purple Shield 以减少流量

员工的大部分网页访问流量都由第三方广告网络和追踪像素组成。这些流量会消耗带宽、增加 DNS 查询负载,并带来安全风险。Purple Shield 作为 DNS 层过滤器运行。通过将您的 DHCP 服务器指向 Purple 的 DNS 解析器,Shield 可以在连接建立之前阻止对已知广告网络和恶意域名的请求。

管理员工 WiFi 的带宽:流量整形、QoS 以及减少流量 - shield bandwidth reduction

部署 Shield 的场所通常可以看到整体 DNS 查询量减少 30%。这有效地为业务应用释放了带宽,其效果类似于线路升级,但无需支付相关费用。

最佳实践

  1. 使用令牌桶整形:使用带突发许可的令牌桶整形,而不是严格的速率限制。这可以适应短暂的流量高峰(例如突发的软件更新),而不会影响持续的性能。
  2. 审计遗留设备:较旧的共享终端可能无法正确支持 WMM。识别这些设备,并在必要时应用基于端口的 QoS 策略。
  3. 监控与调整:定期使用 WiFi Analytics 审查峰值利用率指标和 DNS 查询量。随着员工人数和应用需求的变化,调整速率限制。

故障排除与风险缓解

  • DSCP 重新标记:如果 QoS 策略似乎无效,请在网关处捕获数据包。某些企业级交换机会将 DSCP 值重新标记为默认设置,从而使您的配置失效。
  • 绕过 DNS-over-HTTPS:如果员工设备使用 DNS-over-HTTPS,它们将绕过本地 DNS 解析器,从而使 Shield 失效。在防火墙处阻止 DNS-over-HTTPS,或通过 MDM 配置托管设备以使用内部解析器。

投资回报率与业务影响

有效带宽管理的主要业务影响是避免成本。通过实施 QoS 和部署 Shield,场所可以推迟昂贵的专线升级。对于一个中型 零售 连锁品牌,避免在 50 家门店进行线路升级每年可以节省数千英镑。此外,优先处理 POS 和 ERP 流量可以直接提高运营效率,并减少高峰营业期间的停机时间。

听听我们的技术简报播客了解更多详情:

关键定义

QoS (Quality of Service)

一套用于管理网络流量以保证关键应用性能的技术。

对于确保 VoIP 和 POS 系统在网络拥塞期间可靠运行至关重要。

DSCP (Differentiated Services Code Point)

IP 报头中的一个字段,用于分类网络流量以实现 QoS 目的。

网络交换机使用它来确定队列中哪些数据包具有优先权。

WMM (Wireless Multimedia)

一项基于 IEEE 802.11e 标准的 WiFi 联盟认证,为无线网络提供 QoS 功能。

确保接入点将语音和视频流量的优先级置于普通数据之上。

VLAN (Virtual Local Area Network)

一种逻辑子网,将一组设备组合在一起,将其流量与网络的其余部分进行隔离。

用于将员工设备与访客网络隔离,以便进行安全和流量管理。

DNS-layer filtering

通过拦截并拒绝 DNS 解析请求来阻止访问特定域名的过程。

Purple Shield 用来阻止设备连接到广告网络和恶意网站的机制。

令牌桶整形

一种带宽管理算法,允许短暂的突发流量,同时强制执行长期平均速率限制。

通过适应网页加载等短暂的突发流量,提供比严格限速更好的用户体验。

802.1X

一项用于基于端口的网络访问控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

保护企业员工 WiFi 的标准方法,通常与 RADIUS 集成。

RADIUS (Remote Authentication Dial-In User Service)

一种提供集中化身份验证、授权和计费管理的网络协议。

与 802.1X 结合使用,以对照 Microsoft Entra ID 等身份提供商验证员工凭据。

应用实例

一家拥有 200 间客房的酒店需要确保物业管理软件和 VoIP 电话在办理入住的高峰期保持稳定,同时员工还会使用该网络进行日常浏览。

通过将员工划分到专用 VLAN 来隔离网络。对物业管理系统和 VoIP 流量应用 DSCP EF。对日常浏览和后台更新应用 DSCP CS1。在员工 VLAN 上部署 Purple Shield 以消除广告和追踪器流量,释放基础带宽容量。

考官评语: 这种方法保障了延迟敏感型应用的带宽,同时减少了总流量负载。通过在 DNS 层阻断广告,网络处理的 HTTP 请求减少,直接缩短了物业管理系统的响应时间。

一家拥有 50 家门店的零售连锁店在业务繁忙期遇到了 POS 超时问题,因为员工设备占满了共享的 100 Mbps 宽带连接。

将 POS 终端隔离在具有严格 QoS 优先级的专用 VLAN 上。在员工 WiFi VLAN 上,使用令牌桶整形实施每用户下行 10 Mbps 和上行 2 Mbps 的速率限制。部署 Purple Shield 以阻断与业务无关的广告流量。

考官评语: 该配置优先处理产生收入的流量并限制非必要的使用,从而无需将 50 个网点的线路升级到 200 Mbps。Shield 立即降低了总带宽消耗,无需资本支出即可解决 POS 超时问题。

练习题

Q1. 您管理着一个[酒店客房](/industries/hotels)场所,其中的访客网络经常占满 500 Mbps 的连接,导致后台 ERP 系统掉线。您目前使用的是单一扁平网络。解决此问题的第一步是什么?

提示:考虑应用有效 QoS 策略的前提条件。

查看标准答案

第一步是进行网络分段。您必须将员工设备和 ERP 系统隔离到专用 VLAN 中,与访客网络隔离开来。完成分段后,您可以对访客 VLAN 应用严格的单用户速率限制,并在员工 VLAN 上配置 QoS 以优先处理 ERP 流量。

Q2. 在员工 VLAN 上为您的 VoIP 流量配置 DSCP EF 标记后,用户仍反映在高峰时段通话质量不佳。最可能的原因是什么?

提示:思考数据包报头在穿过不同网络设备时会发生什么变化。

查看标准答案

最可能的原因是 DSCP 被重写标记。要么是中间的企业交换机,要么是 ISP 网关正在剥离 DSCP 值或将其重置为默认值(尽力而为)。您需要在网关处进行数据包捕获,以验证 QoS 标记在整个路径中是否完好无损。

Q3. 您需要在不影响业务应用程序的情况下减少员工网络上的整体带宽消耗。最有效的方法是什么?

提示:考虑哪些非核心流量会自动消耗大量带宽。

查看标准答案

部署 Purple Shield 在 DNS 层过滤流量。通过在建立连接之前阻止对广告网络和跟踪像素的请求,Shield 消除了很大一部分非业务流量,通常可将总 DNS 查询量和带宽消耗降低高达 30%。

继续阅读本系列

如何利用每设备 PSK (iPSK, DPSK, MPSK) 减少 WiFi SSID 的数量

本权威技术参考指南介绍了 IT 团队如何通过使用每设备 PSK (xPSK) 将多个专用网络合并为一个单一 SSID,从而消除由 SSID 信标开销引起的 WiFi 性能下降。它涵盖了 Cisco iPSK、HPE Aruba MPSK、Ruckus DPSK、Juniper Mist PPSK 和 Ubiquiti UniFi PPSK 等厂商领域,并就动态 VLAN 分配、IoT 设备入网和 PCI-DSS 合规性提供了实用的实施指导。酒店、零售、体育馆和公共部门组织等场所运营商将能从中获得具有可操作性的架构指导和真实世界的应用案例。

阅读指南 →

从传统 NAC 迁移至云原生 NAC 的核对清单

本权威技术参考指南为从传统网络访问控制(NAC)迁移到云原生架构提供了一个结构化的、分三个阶段的核对清单。它为 IT 经理和网络架构师提供了切实可行的策略,以便在不中断场所运营的情况下处理身份集成、策略对齐和合规性问题。

阅读指南 →

如何为持续信任监控实施准入后 NAC

本指南为在酒店、零售、医疗和公共部门环境等企业场所实施具有持续信任监控的准入后网络访问控制 (NAC) 提供了权威的技术蓝图。它详细介绍了从静态准入前检查到使用 RADIUS CoA、行为基线和遥测集成的动态、会话感知执法的架构转变。IT 架构师和网络运营团队将找到可操作的部署指导、实际案例研究、合规性对齐说明和可衡量的 ROI 框架。

阅读指南 →

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。