跳至主要内容

企业级 Guest WiFi 设置指南:VLAN 隔离、安全与 Captive Portal

本技术指南向 IT 团队展示如何使用 VLAN 隔离、防火墙策略和 Captive Portal,将 Guest WiFi 设置为受控的互联网访问服务。它还解释了 Purple 的注册表单和准入控制如何在不削弱员工、支付和业务系统边界安全的前提下,提供恰到好处的访客体验。

作者:Marketing Team发布于
📖 12 分钟阅读427 2 应用实例10 关键定义

Video overview

收听本指南

查看播客转录
欢迎。如果您正在为酒店、商店、体育场、会议中心或公共场所设置宾客 WiFi,请从一条原则开始:宾客网络是为访客提供的互联网接入服务,而不是进入您的员工、支付或运营系统的备用通道。 网络架构应使该原则得以强制执行。将宾客流量置于独立的网络段中,保持其在逻辑上与内部网络隔离。然后设置控制措施,决定宾客设备可以访问哪些内容以及无法访问哪些内容。NIST 指南对此有着直接的指示:外部 WLAN(例如宾客网络)应与内部 WLAN 隔离。外部网络上的设备不应连接到另一网络上的设备。在确实需要访问内部服务的情况下,仅允许所需的宿主机或子网,且仅允许所需的协议。 这听起来显而易见。但在实际场馆中,它可以防止一个常见的错误:创建了一个宾客 SSID,设备进行了关联,网络团队就认为工作已经完成了。其实不然。SSID 只是前门,其底层的设计决定了宾客是否只能访问互联网而无法触及其他内容、在接入前是否可以展示 Captive Portal,以及场馆是否能够证明该策略有效。 首先进行简短的清点。列出您的接入点、交换机、防火墙或网关、互联网出口、现有的网络段、DNS 和 DHCP 服务,以及绝不能暴露给访客设备的系统。包括支付环境、员工设备、建筑系统、POS 结账基础设施、安全摄像头、打印机和管理界面。确定拥有无线资产、防火墙策略和面向宾客的品牌体验的团队。这可以防止出现一个精心设计的登录页面却运行在无人批准的网络设计之上的情况。 然后确定安全配置文件。您通常会拥有一个宾客配置文件、一个或多个员工配置文件,以及用于支付或建筑运营等系统的独立配置文件。VLAN 是一个逻辑网络段,它为您提供了流量处理的边界。但 VLAN 并不是全部的控制手段,您仍然需要防火墙策略、路由控制和验证。所期望的宾客规则很明确:宾客设备获得加入和使用互联网所需的网络服务;其流量不经过内部网络;其设备无法主动发起与员工、支付或运营资产的连接。 在配置设备之前,请以书面形式确定宾客网络的控制措施。说明允许的互联网路径;说明禁止的私网目的地;说明是否允许或阻止宾客与宾客之间的流量;说明任何例外的内部服务、批准人以及审查日期。这可以将防火墙规则集转化为可审计的策略,而不是一堆历史遗留的例外情况。下一个决定是认证。Captive Portal 是在访客获取网络访问权限之前显示的受控网页。它可以展示条款、获取您需要的信息或提供社交登录方式。请确保该体验与访客的访问性质相匹配。在会议上,一个简短的表单可以让已注册的参会者快速上网。Purple 的注册表单可以简化到仅需电子邮件,同时仍要求接受条款和条件。对于较长时间的酒店住宿,您可能会选择不同的表单模式,但每个字段都应该有明确的目的。 隐私问题至关重要。英国信息专员办公室(ICO)指出,个人数据必须充足、相关且仅限于目的所必需的范围。请将其视为一项设计决策,而非法律旁注。仅选择您可以证明其合理性的注册字段。当存在特定场所的实际需求(例如识别活动)时,请使用自定义字段。不要因为以后可能有用而收集字段。Purple 支持启用和可选的表单字段、小节标题和验证选择,因此您可以围绕正在提供的服务来定制表单。 现在以访客身份测试整个访问路径。加入访客 SSID。确认设备获取了预期的访客 IP 地址并被重定向到 Captive Portal。确认访客必须接受条款。完成表单。确认随后出现了正常的互联网访问。最后,尝试那些应该失败的操作:访问员工网络、支付环境、设备管理页面和其他受禁止的目的地。记录结果。使用未受管理的手机和笔记本电脑重复此操作。测试并不是因为互联网可用就完成了。只有当互联网可用且受保护的资产仍无法访问时,测试才算完成。 这就是基础。在下一节中,我们将把它转化为一个可复制的部署计划,涵盖捕捉错误的检查,并解决 IT 团队最常提出的决定。 让我们从原则走向部署。 首先,在远离生产环境的地方构建访客 WiFi 服务。将访客 SSID 映射到其访客 VLAN,并在控制通往互联网路由的节点上应用批准的防火墙策略。不要为了方便而添加宽泛的内部路由。如果某个业务系统必须对访客开放,请为其提供一个定义狭窄的例外并记录原因。NIST 规则在此非常有用。客户端设备应该只能访问必要的涉众主机,且只能通过必要的协议进行。这比询问配置看起来是否熟悉是更好的设计测试。 第二步,配置 Captive Portal 和访问序列。在 Purple 中,登录页面可以使用注册表单作为登录方式,并与社交媒体登录并列。您可以决定显示哪些表单字段、哪些是必填项以及它们的顺序。当场所希望简化注册步骤时,Purple 文档提供了关于如何将表单缩减为仅需邮箱同时仍要求接受条款和条件的说明。确保注册设计与所提供的服务相匹配。停留十分钟的零售顾客不应该面对为入住三晚的酒店宾客设计的冗长表单。 第三步,明确责任。一个人应当负责无线配置文件。另一个人应当批准对防火墙边界的更改。场所负责人应当负责可见的文本内容和条款。在服务上线之前,这三方都应当签字确认。集中式配置对此大有裨益。NIST 建议对常见 WLAN 组件进行标准化安全配置,并建议在可行的情况下将实施和维护进行集中化与自动化。这可以减少多场所资产之间的配置漂移。 请考虑两个实际应用场景。在一家拥有 200 间客房的酒店中,宾客需要在客房、前台和会议空间享受品牌化的连接服务。衡量实施效果的标准不是营销指标,而是一个验证包,证明宾客设备能获得宾客访问权限、完成所需的条款接受、访问互联网,并且无法访问员工、支付或建筑管理网段。酒店可以使用与入住时长相匹配的门户表单,仅保留其可以解释的字段。验收测试可在不同宾客设备类型上重复进行。 在会议场所中,许多参会者可能已经注册了活动。实际的做法是一个简短的宾客注册表单,将邮箱作为启用字段,加上条款接受,并且仅在活动团队需要时才添加活动特定的自定义字段。可衡量的结果是从关联到互联网访问的完整测试流程,以及记录访客无法访问受保护网络。Purple 的表单设置允许场所控制标准字段、可选性、顺序和自定义字段类型,而不会使门户承担超出服务本身所需的功能。 现在来看看陷阱。第一个是仅依赖于独立的网络名称。一个没有路由和防火墙强制执行的独立 SSID 并不能证明隔离性。第二个是允许例外情况却将其遗忘。暴露给宾客网段的每一个内部目标都应该有负责人和到期审查机制。第三个是收集过多的个人数据。第四个是将接受条款视为网络正常运行的证据。您必须分别测试访问权限和隔离情况。 上线后的监控至关重要。安全并非在部署当天就一劳永逸。NIST 建议针对 WLAN 专属攻击及常规攻击进行持续监控,并开展漏洞监测、定期补丁升级以及安全配置校验。此外,它还建议定期进行技术安全评估。将这些要求转化为日常运维工作:在变更后审查访客防火墙规则,检查接入点和管理配置,在交换机、网关或门户变更后重新测试隔离情况,并保留测试凭证。 对于零售门店,应标准化基线,确保每个新位置都使用相同的经批准的访客配置文件。对于体育场馆和活动空间,容量规划可能会发生变化,但安全边界不应改变。对于公共部门场馆,在选择表单字段之前,请先让隐私和安全团队介入。在任何情况下,都要将访客 WiFi 确立为一项定义明确的服务,指定技术负责人、制定透明的策略并提供经过测试的故障模式。 您可以在保留现有基础设施的同时,在访客接入层部署 Purple。Purple 提供了与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的集成。关键问题不在于您是否需要进行全面更新,而在于您能否在不进行非必要设备更换的情况下,剥离访客服务、呈现正确的 Captive Portal 并对您收集的数据进行治理。 以下是常见速问速答。您需要更换接入点吗?不一定。先从兼容性和访客接入架构开始评估。仅凭 VLAN 就足够了吗?不够。它只是提供网段划分,但边界的安全仍需通过防火墙策略、路由控制和测试来强制执行。Captive Portal 可以精简吗?可以。Purple 支持仅需电子邮箱并接受条款的精简表单。这能免除隐私合规责任吗?不能。请为每个字段定义明确的使用目的。如何确定服务已准备就绪?测试通往互联网的正常路径,以及通往受保护资产的拦截路径。 总之,请将访客 WiFi 打造为一个受控的安全边界,而不仅仅是一项便利功能。隔离流量,阻断其通往受保护网络的路径。使用仅收集必要信息的 Captive Portal。对成功和失败的访问路径进行测试,然后对整个系统保持持续监控。这样才能构建出一个访客乐于使用、IT 团队能够放心防守的接入服务。

核心系列的一部分:Captive Portal 指南

企业级 Guest WiFi 设置指南:VLAN 隔离、安全与 Captive Portal

设置访客 WiFi 的步骤:将访客流量放置在隔离的 VLAN 中,阻止路由到员工、支付和业务系统,并在接入互联网之前展示 Captive Portal。如果您的硬件支持,请使用 IEEE 802.1X 和 WPA3。测试以下两种场景:接受条款后访客成功接入互联网,而尝试连接受保护网络则失败。

专业的访客 WiFi 设置实际有什么作用?

访客 WiFi 是专为访客提供的受控服务。它为访客、客户、参观者、乘客或患者提供互联网访问,而不会让他们的设备成为您私有网络的一部分。SSID 是可见的网络名称。底层基础设施决定了流量的流向、哪些目的地是可达的,以及访客在获得访问权限之前是否必须通过 Captive Portal。

技术目标很简单:提供一条通往互联网的路径,且没有通往受保护资源的未授权路由。NIST 建议在外部和内部无线网络之间进行逻辑隔离。它还强调,外部无线网络上的设备不应能够与另一个逻辑隔离的无线网络上的设备建立连接。如果无线客户端需要访问内部,允许的主机和协议应限制在绝对必要的最低限度。[1]

VLAN 是一种提供流量边界的逻辑网络分段。虽然这是必要的,但单凭这一点还不够。您的防火墙策略和路由控制决定了该分段是否真正被隔离。您的测试协议则提供了证明。请将访客 SSID、VLAN、Captive Portal、防火墙策略和验证凭证视为一个完整的、集成的服务,并为其指定负责人。

对于场所运营商而言,这一概念代表了一种有用的访客服务。对于 IT 部门而言,它在员工、支付和业务系统周围建立了一个文档化的边界。PCI 安全标准委员会指南将分段控制的范围定义和验证视为现代架构(包括零信任和云环境)的最佳实践。[2]

企业级 Guest WiFi 设置指南:VLAN 隔离、安全与 Captive Portal - segmentation validation

在设置访客 WiFi 之前,您需要准备什么?

首先从您的 IT 资产清单开始,而不是从登录页面开始。识别接入点、交换机、防火墙或网关、互联网上行链路、DHCP 和 DNS 服务、现有分段,以及任何必须对访客设备保持不可达的系统。在酒店中,这通常会影响员工系统、支付系统和建筑管理系统。在零售业中,还会加上 POS 系统和门店管理。在体育场馆中,则会影响赛事运营、媒体制作和安全系统。

制定一份简要的设计文档,详细说明访客 SSID、访客 VLAN、预期的网络路径、受保护的目的地,以及负责处理任何异常情况的所有者。记录是否允许访客相互通信。同时,记录您在任何网络、门户或策略更改后应用的测试方法。这为内部团队或托管服务合作伙伴提供了用于验证的可靠基准。

在设置访客身份验证模式之前做出您的决定。Captive Portal 是在访客获得完整互联网访问权限之前向其显示的页面。在此处,可以显示使用条款、捕获注册数据或提供社交登录。此表单不仅是营销空间 - 它还决定了您处理哪些数据,以及用户体验是否与访问相匹配。

Purple 将注册表单记录为 splash page 的一种登录方法。您可以选择显示哪些标准字段、其中哪些是必填字段、它们的显示顺序以及是否需要自定义字段。该表单也可以与社交登录并存。[3] 对于与会者已经注册的会议,Purple 记录了一种较短的表单,该表单使用电子邮件地址,同时获取对条款的同意。[3]

在设计表单时,务必怀有明确的目的。信息专员办公室强调,个人数据必须充足、相关,且仅限于与处理目的相关的必要内容。[4] 在实践中,在启用任何字段之前,请写下您为什么需要这些信息。如果必填字段不服务于服务、支持、合规或明确的沟通目的,则应予以移除。

您的场景 网络模式 Captive Portal 模式 验证证据 适当的结果
访客仅需要互联网访问 具有仅限互联网防火墙策略的隔离访客 VLAN 通过比例适度的表单接受使用条款 互联网测试成功;受保护目的地的测试失败 酒店、零售店、体育场馆和公共区域的默认模式
访客必须访问共享服务 具有针对指定服务的已记录允许列表的隔离访客 VLAN 通过针对该服务定制的表单接受使用条款 共享服务和互联网功能正常;所有其他受保护测试均失败 仅在为该异常分配了所有者并确定了审查日期时使用
内部网络段上的共享 SSID 无可保护的访客边界 任何门户的存在都是偶然的 针对受保护目的地的测试很可能会暴露这一缺陷 请勿将此模式用于访客 WiFi

如何在不创建后门的情况下设置访客 WiFi?

1. 定义安全边界

为访客 WiFi 分配一个专用的 VLAN。通过执行安全策略的设备将该 VLAN 路由到互联网。切勿仅仅为了简化短期集成而向私有网络创建宽松的路由规则。如果绝对需要内部服务,请定义确切的目的地、协议、批准人以及审查日期。NIST 将其定义为“按需知密”访问决策:需要访问有线网络的无线客户端应仅被允许使用所需的协议访问必要的端点。[1]

首先,制定一个业务拒绝列表。这应涵盖您场馆内的员工网络、支付环境、设备管理、打印机、建筑系统以及所有其他敏感区域。实现的语法因平台而异,但策略意图绝不能改变。本指南刻意避免规定 IP 范围、防火墙命令或供应商菜单路径。请使用您批准的网络标准来管理这些细节。

2. 严格区分访客和员工访问

不要将访客 WiFi 视为限制较少的员工 WiFi 版本。访客访问通常基于 Captive Portal。然而,员工访问应遵循您批准的身份和设备机制。IEEE 802.1X 是基于端口的网络访问控制标准。它支持对已认证和已授权的设备进行控制访问,包括双向认证机制。[5]

WPA3 提供了最新的 WiFi 安全功能,前提是您的接入点和客户端设备支持这些功能。WiFi Alliance 指出,WPA3 包含用于个人和企业用途的附加功能,排除了过时的传统协议,并且受保护的管理帧对于 WPA3 网络是强制性的。[6] 在决定策略之前,请验证您自己设备的兼容性。访客可用性和员工身份识别是不同的需求。请保持这些配置文件的独立性。

3. 创建用于访问决策的 Captive Portal

只有在测试环境中网络边界正常工作后,才能设置 Portal。该 Portal 应带有场馆的品牌标识,包含您的条款和条件,仅要求提供适度的信息,并在做出所需的准入决定后才释放访客。Purple 的表单配置允许您启用标准字段、确定字段是否可选、更改字段顺序、使用区段标题,并在标准字段不足时添加自定义字段类型。[3]

对于活动,通常最实用的选择是仅需要电子邮件地址并默认接受条款的简短表单。对于酒店,您可能需要不同的表单模型。原则依然相同:表单设计遵循预期用途。如果您为活动名称或代码添加了自定义字段,Purple 的文档指出,可以将回复存储在平台的 CRM 区域中,以便在活动结束后与注册数据进行匹配。[3] 仅在您能证明处理此信息的合理性时才启用该字段。

企业级 Guest WiFi 设置指南:VLAN 隔离、安全与 Captive Portal - guest wi fi access design

4. 将 Purple 连接到物理准入流程

Purple 与硬件无关,可在您现有的基础设施之上作为云覆盖层运行。在访客 WiFi 部署中,接入点和网络策略负责强制执行连接边界,而 Purple 则负责管理欢迎页面、注册表单和体验流程。Purple 的配置文档可引导团队配置兼容的硬件、欢迎页面、体验流程和 Portal 用户。[7]

请使用针对特定表单配置的支持文档,而不是复制通用指南中的设置。相关资源包括 WiFi Registration Form SettingsOnboarding。当中央团队管理多个场馆时,这一点尤为重要。这可以保持受控的注册体验,同时您的网络团队可以保留对基础设施边界的控制。

Purple 与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 集成。这使得设计问题比更换问题更有用:您现有的硬件能否提供访客 WiFi 服务,将其分配到经批准的分段,并引导访客通过商定的 Captive Portal?

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

如何验证访客 WiFi 可以正常工作并保持隔离?

测试成功和失败两种情况。成功连接到互联网只完成了任务的一半。预期的正面结果是访客可以连接到访客 SSID,接收访客网络服务,完成 Captive Portal 认证,并连接到互联网。负面结果同样重要:在您记录的测试套件中,同一台设备绝对不能访问受保护的系统。

使用至少两种不同类型的非托管设备,例如智能手机和笔记本电脑。在对接入点、交换机、网关、防火墙策略或门户配置进行任何更改后,重复进行测试。记录时间、测试设备、访客 SSID、测试目标、预期结果、实际结果和测试人员。这可为场所管理者提供简易的操作日志,并为安全团队提供边界已验证的证明。

NIST 建议对常见无线组件使用标准化安全配置、对攻击和漏洞进行持续监控,并定期进行技术安全评估。[1] 将其转变为日常操作规范。在所有场所中标准化访客默认设置。审查配置更改。修补并验证相关的无线组件。在发生任何可能影响访客网段与受保护网络之间路径的更改后,重新测试隔离情况。

flowchart LR
    A[Gästegerät] --> B[Gäste-SSID]
    B --> C[Gäste-VLAN]
    C --> D[Captive Portal]
    D --> E[AGB & Registrierung]
    E --> F[Firewall-Richtlinie]
    F --> G[Internet]
    F -. deny .-> H[Mitarbeitersysteme]
    F -. deny .-> I[Zahlungssysteme]
    F -. deny .-> J[Betriebssysteme]
```此图表显示了预期的控制路径。Captive Portal 控制访问决策,而防火墙策略则在释放后控制流量。必须对被阻止的路径进行验证,而不能仅仅是假设。

## 这在现场实际操作中是怎样的?

### 酒店示例:拥有 200 间客房的酒店

酒店需要在客房、接待处和会议区域提供访客 WiFi。内部系统包括酒店运营、支付系统和建筑管理。部署从专用的访客 VLAN 和仅限互联网的策略开始。酒店创建适合住宿的门户表单,并记录对条款和条件的接受情况。员工配置文件不会重复用于访客访问。

可衡量的验证结果是一个测试套件,其中包含两次成功的正面检查,并且与受保护类别的成功连接次数为零。正面检查是完成门户流程和正常的互联网访问。负面检查涵盖员工系统、支付系统、设备管理和建筑管理。未通过负面测试将阻止上线,直到策略被纠正。这是一个实际的场景,并非针对特定 Purple 客户的陈述。

### 活动示例:会议中心

会议中心预计会有参加已注册活动的人员到场。场馆需要一种高效的方式让参会人员联网,同时记录他们对条款和条件的接受情况。它使用启用了电子邮件的简短表单,并且仅在主办方明确要求时才添加特定于活动的自定义字段。Purple 记录了这种简短表单模型以及使用自定义字段验证资格的方法。 [3]

可衡量的验证结果是在两台参会人员设备上测试“连接到互联网”路径,记录接受条款和条件的同意书,并且从访客细分网段到已记录的受保护测试目的地之间的成功连接次数为零。场馆会将测试结果与活动日程表一起保留。如果配置更改影响到活动当天的服务,这将为运营团队提供一个清晰的升级上报点。

如需了解相关的运营模式,请阅读 [Guest WiFi Management: Smart Authentication & Segmentation](/blog/guest-wifi-management)、[Cloud Wifi Management: Secure Enterprise Connectivity 2026](/blog/cloud-wifi-management) 以及 [How to revoke WiFi access when an employee leaves](/en-gb/guides/revoke-wifi-access-employee-leaves)。后一篇指南针对的是员工访问权限而非访客注册。区分这两者是关键所在。

## 常见问题及解决方法

第一个错误是假设不同的 SSID 意味着不同的访问权限。解决方案是验证 VLAN 分配、网关路由和策略执行点,然后运行否定测试。第二个错误是过于宽松的例外规则,暴露了比预期更多的私有服务。解决方案是用已记录的、受限的白名单和审查日期来代替宽松的规则。第三个错误是 Captive Portal 请求所有可用的字段。解决方案是将每个字段映射到明确的目的。第四个错误是运营归属不明确。解决方案是指定网络所有者、门户所有者和场馆所有者。第五个错误是不同场馆之间的配置漂移。解决方案在于标准化的访客配置文件和可重复的测试协议。

如果您需要访问服务,请使用 [Guest WiFi](/guest-wifi)。如果经批准的数据模型支持分析,请使用 [WiFi Analytics](/guest-wifi-marketing-analytics-platform)。访问边界仍然是构建体验层和测量层的第一步决策。如需了解特定行业的背景,请参阅 Purple 针对 [Hospitality](/industries/hospitality)、[Retail](/industries/retail)、[Healthcare](/industries/healthcare) 和 [Transport](/industries/transport) 的解决方案。

## 访客 WiFi 的成本是多少,作为回报您能得到什么?

不要仅根据接入点(Access Points)的数量来评估 guest WiFi 项目。交付范围包括网络分段、防火墙策略、互联网路由、Portal 页面设计、条款和表单字段的法律审查、测试、运营职责以及持续监控。一个没有经过批准的访客边界的场所,其所需的工作量远远超过一个可以直接将访客 SSID 映射到现有分段和互联网策略的场所。

运营上的收获是定义明确的访客服务以及保护系统周围的物理边界。业务回报取决于您批准的注册和互动目标。请将这些目标与安全决策分开。Purple 的指南 [Measuring the Business ROI of Guest WiFi and Location Analytics](/en-gb/guides/measuring-the-business-roi-of-guest-wifi-and-location-analytics) 将向您展示如何开展第二阶段的讨论。

> **实用规则:** 先规划边界。保持 Portal 页面比例协调。在上线前验证互联网接入并确认已阻止对受保护网络的访问。

<audio controls src="https://tfstmpunsngbqczbybwb.supabase.co/storage/v1/object/public/guide-assets/guides/enterprise-guest-wifi-setup-guide-vlan-segmentation-security-and-captive-portals/enterprise_guest_wifi_setup_guide_vlan_segmentation_security_and_captive_portals_podcast.mp3" preload="none"></audio>

## 常见问题解答 (FAQ)

### 我可以在现有的接入点上设置访客 WiFi 吗?

可以,前提是您现有的硬件支持经批准的访客网络设计和 Captive Portal 集成。Purple 支持广泛的硬件厂商,并与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 无缝集成。在开始部署之前,请在您自己的架构中验证访客 VLAN、网络路由、策略执行和门户重定向。

### 仅凭一个独立的 SSID 是否足以保护访客 WiFi 的安全?

不足以。独立的 SSID 仅仅是标识了访客网络。您还需要独立的 VLAN 或同等的隔离、路由控制以及阻止访问受保护目标的防火墙策略。请针对员工、支付、管理和运营系统进行否定测试,以验证网络边界。NIST 建议在外部和内部无线网络之间进行逻辑隔离。[1]

### Purple 能否简化 Captive Portal 注册表单?

可以。Purple 提供了一种简短表单模式,在保留对使用条款同意的前提下,允许输入电子邮件地址。您还可以决定显示哪些标准字段并将其声明为必填项,以及是否需要自定义字段。在适合该服务的场景中(例如预先登记参加者的活动),请使用较短的表单。[3]

### 如何让访客 WiFi 注册符合 GDPR 规范?

首先,仅收集您所定义的目的所必需的个人数据。信息专员办公室 (ICO) 和 GDPR 强调,数据必须是充足的、相关的,且仅限于必要的范围。记录每个门户字段的目的,定期进行审查,并删除您无法证明其必要性的字段。[4]

### 访客 WiFi 隔离是否有助于缩小 PCI DSS 范围?

是的,设计合理且经过验证的逻辑隔离有助于您界定审计范围。PCI 安全标准委员会指南描述了在现代网络架构中定义范围边界和验证隔离控制的方法。然而,这并不能免除您的 PCI DSS 责任。请让支付系统完全脱离访客网络数据路径,并严格测试这些边界。[2]

### 我应该预期多大的实施工作量?

这是一项网络工程和运营变革,而不仅仅是简单的网站更新。您必须规划访客隔离、防火墙策略、网络路由、Captive Portal 表单、法律条款审查、测试计划和所有权分配。如果您现有的基础设施已经支持所需的安全边界,部署工作量将会减少 - 尽管仍然需要进行验证和测试。

## 参考文献

[1]: https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-153.pdf "NIST SP 800-153: 保护无线局域网 (WLAN) 安全指南"[2]: https://blog.pcisecuritystandards.org/new-information-supplement-pci-dss-scoping-and-segmentation-guidance-for-modern-network-architectures "PCI Security Standards Council: 针对现代网络架构的 PCI-DSS 范围划定和分段指南"
[3]: https://support.purple.ai/hc/en-gb/articles/7330833958813-WiFi-Registration-Form-Settings "Purple Support: WiFi 注册表单设置"
[4]: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-protection-principles/a-guide-to-the-data-protection-principles/data-minimisation/ "ICO: 数据最小化"
[5]: https://standards.ieee.org/ieee/802.1X/7345/ "IEEE 802.1X-2020: 基于端口的网络访问控制"
[6]: https://www.wi-fi.org/discover-wi-fi/security "WiFi Alliance: 安全与 WPA3"
[7]: https://support.purple.ai/hc/en-gb/articles/7330833690525-Onboarding "Purple Support: 新手指引"

关键定义

Guest WiFi

一种与员工和业务系统使用的私有网络相隔离的访客互联网访问服务。

在定义您必须交付的服务边界和访客体验时使用此术语。

WLAN

由客户端设备、接入点以及连接它们的网络基础设施组成的无线局域网。

NIST 在讨论企业无线环境的配置和监控时使用 WLAN。

SSID

访客在设备上选择无线网络时看到的网络名称。

SSID 识别服务,但其自身不提供网络边界。

VLAN

用于隔离流量并应用定义访问策略的逻辑网络段。

使用访客 VLAN 为防火墙和路由设计提供清晰的访客流量边界。

Captive portal

在访客获得完整网络访问权限之前显示的受控页面。

使用它来展示条款,并且仅收集满足明确用途的注册信息。

Firewall policy

允许、拒绝或限制网络段与互联网之间连接的一组流量规则。

在设备加入访客 VLAN 并完成门户验证后,它会强制执行访客边界。

IEEE 802.1X

一种基于端口的网络准入控制 IEEE 标准,支持对已认证和授权的设备进行受控访问。

IT 团队在设计独特的员工访问配置文件时使用它,而不是将员工设备视为访客。

WPA3

一种具有个人和企业功能的 WiFi 安全认证,包括针对 WPA3 网络的受保护管理帧要求。

在定义安全配置文件时,对照您的接入点和客户端兼容性对其进行评估。

Data minimisation

UK GDPR 原则,即个人数据必须充足、相关且限于处理目的所必需的范围。

使用它来决定显示哪些 Captive Portal 字段,以及哪些字段应该保持可选或不予显示。

Segmentation verification

测试网络边界是否按设计运行,包括允许的和拒绝的流量路径。

在上线前以及可能影响访客访问与受保护系统之间路由的变更后使用。

应用实例

一个拥有 200 间客房的酒店需要在客房、接待处和会议空间提供 Guest WiFi,同时不将员工、支付或楼宇系统暴露在网络中。

将访客 SSID 分配给专用的访客 VLAN,执行仅限互联网访问的策略,并创建符合酒店规范、包含条款接受的注册表单。测试两个正向结果:门户完成和互联网访问。将接受阈值设定为“从访客网络到员工、支付、设备管理和楼宇运营类别的成功连接数为零”。在所有负向测试通过之前,不进行上线发布。

会议中心需要已注册活动的参会人员能够快速登录上网,同时保留条款接受和访客网络隔离。

使用 Purple 已归档的简短表单模式,启用电子邮件并保留条款接受。仅在组织者有明确用途时,才添加特定于活动的自定义字段。在两种参会人员设备类型上验证整个流程:从关联、门户完成到互联网访问。将接受阈值设定为“从访客网段到会场已归档受保护测试目标的成功连接数为零”。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。