跳至主要内容

企业访客 WiFi 部署指南:安全、分段与速度

本企业技术指南为 IT 经理和网络架构师部署安全、隔离的访客 WiFi 提供可操作的指导。内容涵盖 VLAN 架构、WPA3 加密、802.1X 身份验证、PCI DSS 和 GDPR 合规性,以及如何集成 Purple 的硬件无关 Captive Portal 层。

📖 5 分钟阅读📝 1,074 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
Speak in British English with a confident, authoritative, and conversational tone - like a senior network consultant briefing a CTO before a board meeting. Measured pace, clear diction, occasional dry wit. Professional but not stiff: 欢迎收听 Purple 技术简报。我是主持人,今天我们将讨论一个处于 IT 痛点与真正商机交汇处的话题:如何正确设置访客 WiFi。 这不是“插上路由器并祈祷好运”的版本,而是企业级版本。这个版本既能让您的审计人员满意,又能保证访客保持连接,同时确保您的企业网络完好无损。 [short pause] 让我们先来看看背景。访客 WiFi 已不再是可有可无的配置。它是基础设施。Purple 的平台运行在超过 80,000 个真实场所中 - 从 Premier Inn 酒店到 Manchester Airports Group,从 Harrods 到 McDonald's。所有这些部署都有一个共同点 - 一旦访客 WiFi 发生故障、遭到泄露或未能通过合规性审计,它就会成为整栋大楼中最显眼的 IT 故障。 所以,让我们确保您不会遇到这种情况。 [short pause] 第一部分:架构。我们实际上在构建什么? 一个设计合理的访客 WiFi 部署通常有三个不同的网络区域,有时是四个。区域一是您的访客网络 - 仅限互联网访问,与您的企业基础设施完全隔离。区域二是您的员工网络 - 经过身份验证和加密,可访问内部资源。区域三是您的物联网网络 - 楼宇管理系统、打印机、传感器,全部与访客和员工隔离。如果您从事零售或酒店业,区域四则是您的企业局域网,其中包含您的收银系统和任何接触持卡人数据的系统。 这里的关键词是隔离。不是用密码分开,也不是在恰好共享同一子网的不同 SSID 上。而是使用 VLAN - 虚拟局域网 - 在网络层进行真正的隔离,并在各区域之间配置有状态防火墙规则。 [short pause] 为什么这如此重要?两个词:PCI-DSS。 PCI-DSS - 支付卡行业数据安全标准 - 要求任何传输持卡人数据的网络必须与访客可以访问的任何网络完全隔离。如果您的访客 WiFi 和收银终端共享同一个网络网段,您的整个资产都将落入 PCI 的评估范围。这意味着每季度的外部漏洞扫描、每年的渗透测试,以及远超您跳过 VLAN 配置所省下成本的合规负担。 解决方案非常简单。VLAN 10 用于访客,VLAN 20 用于员工,VLAN 30 用于物联网,VLAN 1 用于您的企业局域网。配置明确拒绝从 VLAN 10 到 VLAN 20 和 1 的任何流量的防火墙规则。大功告成。您的 PCI 评估范围将大大缩小。 [short pause] 现在我们来谈谈加密。您现在应该部署的标准是 WPA3 - 即由 Wi-Fi Alliance(Wi-Fi联盟)批准的安全无线接入3代标准。WPA3 取代了 WPA2 并解决了两个关键漏洞:它消除了 KRACK 攻击载体,并引入了对等实体同时身份验证 - SAE - 从而防止针对捕获的握手信息的离线字典攻击。 专门针对访客网络,WPA3 的增强型开放模式(也称为 OWE - 机会性无线加密)非常值得了解。OWE 无需密码即可对每台设备与接入点之间的流量进行加密。访客可以无缝连接,但他们的流量在传输中是加密的。开放网络上将不再有被动监听。 对于您的员工网络,您需要带有 802.1X 身份验证的 WPA3 Enterprise。802.1X 是基于端口的网络访问控制的 IEEE 标准。它使用 RADIUS 服务器(远程用户拨号认证系统)在授予网络访问权限之前对每台设备进行单独身份验证。设备提供凭证,RADIUS 服务器根据您的身份提供商(Microsoft Entra ID、Okta 或 Google Workspace 是经典选择)验证这些凭证,然后接入点才会打开端口。 [短暂停顿] 这引出了我们的身份验证方法。在 802.1X 中,您有几种 EAP(可扩展身份验证协议)变体。EAP-TLS 使用基于双向证书的身份验证。服务器和客户端都需要提供证书。这是最安全的选择,也是在部署托管设备的任何环境中推荐的选择。EAP-TTLS 和 PEAP(受保护的 EAP)使用服务器端证书以及来自客户端的用户名和密码凭证。它们更容易部署,但安全性略低。 对于访客网络,您不需要使用 802.1X。您使用的是 Captive Portal - 一个拦截访客浏览器会话并要求他们在授予互联网访问权限之前进行身份验证的网页。Captive Portal 正是 GDPR 发挥作用的地方。 [短暂停顿] GDPR(通用数据保护条例)要求您在 Captive Portal 收集的任何个人数据都必须有合法依据。对于访客 WiFi,该依据几乎总是“同意”。而且 GDPR 规定的同意必须是自由给予、具体、知情且明确的。预先勾选的框不算。将营销同意与网络访问捆绑在一起也不算。 算数的是 Purple 所说的“有意识选择加入”(conscious-choice opt-ins)。访客会看到一个清晰、坦诚的选择:连接到 WiFi,并(可选)在希望接收营销信息时勾选此框。网络访问和营销同意是两个独立的决定。这符合 GDPR。顺便提一句,这也是为什么您收集的数据质量更高 - 因为选择加入的人是真的想加入。 Purple 拥有 ISO 27001、GDPR、CCPA 和 Cyber Essentials 认证。这意味着,当您部署 Purple 作为您的 Captive Portal 层时,合规框架就已经内置其中。您无需从零开始。 [短暂顿挫] 第二部分:技术深度剖析。让我们来具体聊聊硬件和部署。 Purple 独立于硬件。它作为一个云端叠加层部署到您现有的接入点上。权威硬件列表涵盖了 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。如果您正在运行其中任何一种,您只需将访客 SSID 配置为指向 Purple 的 RADIUS 或 Captive Portal 端点,平台就会从该处处理身份验证、数据捕获和分析。 一个典型酒店或会议中心的部署顺序如下。第一,在核心交换机上配置 VLAN。第二,在无线控制器上创建 SSID - 一个用于访客,一个用于员工,一个用于物联网。第三,将每个 SSID 映射到其对应的 VLAN。第四,配置防火墙规则以强制执行区域隔离。第五,将您的访客 SSID 指向 Purple 的 Captive Portal。第六,配置您的员工 SSID 以向您的 RADIUS 服务器进行身份验证,而该服务器又会查询您的身份提供商。 这就是骨架,具体的细节在后面。 [短暂顿挫] 关于带宽管理:访客网络需要 QoS(服务质量)策略,以防止单一设备使您的上行链路饱和。一个合理的起点是每个设备限制下载 10 Mbps,上传 5 Mbps,并在 SSID 级别设置硬性上限。对于高密度部署的场所 - 如体育场馆、会议中心 - 您会希望通过频段导航将支持的设备推向 5 GHz 频段,如果您的接入点支持 Wi-Fi 6E,则可以推向 6 GHz 频段。 关于 DNS:您的访客 VLAN 应该使用过滤恶意域名的 DNS 解析器。如果您处于医疗保健或教育行业,这并非可选项 - 这是防止您的网络被用于访问有害内容的防护措施。Purple 的 Shield 插件在平台级别提供了这一功能。 [短暂顿挫] 第三部分:实施陷阱及如何避免。 陷阱一:扁平网络。我仍然在零售环境中看到这种情况。一个 SSID,一个子网,访客和 POS 终端处于同一个广播域。这违反了 PCI-DSS 的 1.3 要求,该要求强制规定在不可信网络与持卡人数据环境之间进行网络隔离。在您的下一次 QSA 评估之前,请使用 VLAN 解决这个问题。 陷阱二:Captive Portal 上的自签名证书。当访客连接到您的网络,其浏览器显示证书警告时,他们要么点击跳过 - 这相当于训练他们忽略安全警告 - 要么就直接离开。请在您的 Captive Portal 上使用来自受信任证书颁发机构的有效 TLS 证书。Let's Encrypt 是免费的。没有任何借口不使用。 陷阱三:未设置会话超时。访客会话应该过期。对于酒店业,24小时的会话超时是合理的。对于零售业,4小时的超时较为合适。如果不设置超时,六个月前连接的设备可能仍拥有活动会话 - 并且可能在您的分析中仍显示为 "访客"。 陷阱四:缺少访问日志。GDPR 和大多数国家/地区的电信法规要求您将连接日志(IP地址、MAC地址、时间戳、会话时长)保留特定期限。Purple 会自动保留这些日志并以符合执法部门要求的格式导出。如果您运行的是自建 Captive Portal,请确保已配置日志记录并记录了保留政策。 [短暂暂停] 第四部分:快速问答。 我需要为物联网设备配置单独的 SSID 吗?是的。物联网设备是横向移动攻击最常见的媒介。请隔离它们。 我可以让访客和员工使用同一个接入点吗?可以,只要它支持映射到不同 VLAN 的多个 SSID。大多数企业级接入点都支持。只需确保交换机上的 Trunk 端口配置正确即可。 WPA3 会导致旧设备无法使用吗?一些旧设备不支持 WPA3。请将您的 SSID 配置为 WPA2/WPA3 过渡模式,以保持向后兼容性,同时向支持的设备提供 WPA3。 Passpoint 和 Captive Portal 有什么区别?Passpoint - 也称为 Hotspot 2.0 - 允许设备使用预先配置的凭据自动连接,无需通过 Captive Portal 进行交互。它是频繁访客或会员计划成员的理想选择。Purple 支持 Passpoint 和 OpenRoaming,后者可将自动连接扩展到参与场馆的联盟网络中。 [短暂暂停] 第五部分:总结和后续步骤。 以下是您应该从本次简报中汲取的重要内容。 第一:细分您的网络。将访客、员工、物联网和企业局域网分配在不同的 VLAN 上,并在它们之间设置明确的防火墙规则。这是您在安全性和合规性方面可以做的最具影响力的一件事。 第二:在您的硬件支持的地方部署 WPA3。员工使用 WPA3 Enterprise。访客使用 WPA3 Enhanced Open 或 Captive Portal。 第三:使您的 Captive Portal 符合 GDPR 要求。将网络访问与营销同意分开。使用主动选择的同意项。保留连接日志。 第四:使用像 Purple 这样与硬件无关的云端覆盖层。无论您使用哪个接入点厂商的产品,它都能为您整个园区提供一致的访客体验。同时,它还能将您的访客 WiFi 从成本中心转化为第一方数据的来源。 第五:进行衡量。Purple 的分析平台可以为您提供客流量数据、停留时间、回头客率和人口统计洞察 - 这一切都源自 WiFi 连接数据。对于那些不关心 VLAN 但关心收入的董事会来说,这种情报能证明基础设施投资的合理性。 [短暂暂停] 如果您想深入了解其中的任何主题,Purple 网站上提供了完整的书面指南。内容涵盖 VLAN 配置、RADIUS 设置、GDPR 数据映射,以及来自酒店餐饮、零售和体育场馆部署的实际案例。 感谢收听 Purple 技术简报。我们下期再见。

header_image.png

执行摘要

Guest WiFi已不再是IT部门事后才考虑的工作,而是至关重要的企业基础设施。在全球80,000多个活动场馆中,未能确保无线接入安全和进行网络隔离,直接导致了PCI DSS合规失败、数据泄露以及糟糕的访客体验。本指南详细介绍了将访客流量与企业资产隔离所需的精确架构,同时提供无缝连接和合规的数据捕获。我们涵盖了VLAN隔离、WPA3实施、针对员工网络的RADIUS身份验证,以及GDPR下Captive Portal的法律要求。无论您部署的是Cisco Meraki、HPE Aruba还是Ubiquiti UniFi,基于身份的网络原则同样适用。通过将Guest WiFi视为企业级服务,您可以消除安全风险,并为第一方数据收集创建安全通道。

收听音频简报

技术深度解析:架构与标准

网络隔离与VLAN设计

安全的企业WiFi的基础是严格的网络隔离。您必须在网络层将不可信的设备与您的企业基础设施隔离。扁平网络 - 即访客、员工和POS系统共享一个广播域 - 是严重的安全风险,且直接违反了PCI DSS要求1.3。

企业级部署至少需要三个不同的虚拟局域网(VLAN):

  1. Guest WiFi(例如 VLAN 10): 仅限互联网访问。与内部资源完全隔离。
  2. 员工WiFi(例如 VLAN 20): 企业设备的身份验证访问,提供通往内部应用程序的路由。
  3. IoT WiFi(例如 VLAN 30): 用于建筑管理系统、传感器和打印机的专用细分网络。

如果您的场馆处理支付,您必须为持卡人数据环境(CDE)维护一个单独的企业局域网(例如 VLAN 1)。状态防火墙规则必须明确阻止源自Guest或IoT VLAN的流量到达员工或企业VLAN。这种隔离可以缩小您的PCI范围,并限制发生泄露时的横向移动。

vlan_segmentation_architecture.png

无线加密标准

Wi-Fi Alliance 批准了 WPA3 来替代 WPA2,以解决 KRACK 攻击等关键漏洞。WPA3 引入了对等实体同时身份验证(SAE),可防止针对已捕获握手的离线字典攻击。

对于 Guest WiFi ,请部署 WPA3 Enhanced Open(机会性无线加密或 OWE)。这无需共享密码即可对客户端设备与接入点之间的流量进行加密,从而防止在开放网络上进行被动数据包嗅探。

对于员工 WiFi,请部署 WPA3 Enterprise。这使用 802.1X 进行基于端口的网络访问控制,在授予访问权限之前对每个设备进行单独身份验证。

身份验证与身份识别

Enterprise 身份验证依赖于 RADIUS 服务器查询身份提供商,例如 Microsoft Entra ID、Okta 或 Google Workspace。当员工设备尝试连接时,它会通过可扩展身份验证协议(EAP)方法提供凭据。EAP-TLS 使用基于证书的双向身份验证,是托管设备最安全的方法。

对于访客,802.1X 并不实用。相反,您需要部署 Captive Portal。该网页会拦截访客的初始 HTTP 请求,并要求他们在防火墙允许其访问互联网之前进行身份验证或接受条款。Purple 提供了一个与硬件无关的云端覆盖层,可在所有主要硬件厂商之间处理此 Captive Portal 层。

实施指南

部署安全的访客网络需要核心交换机、无线控制器和 Captive Portal 平台之间的协同工作。请按照以下步骤进行标准部署:

  1. 配置 VLAN: 在您的核心交换机基础设施上定义您的 Guest、Staff 和 IoT VLAN。
  2. 建立防火墙规则: 在边界防火墙上实施状态规则,以拒绝来自非受信网段的跨 VLAN 路由。
  3. 创建 SSID: 在您的无线控制器(例如 Cisco Meraki、HPE Aruba、Juniper Mist)上创建映射到相应 VLAN 标签的独立 SSID。
  4. 配置访客身份验证: 将您的 Guest SSID 指向 Purple 的 Captive Portal URL 和 RADIUS 服务器。这会将访客身份验证和数据采集卸载到云端覆盖层。
  5. 配置员工身份验证: 将您的 Staff SSID 指向您的内部或云端 RADIUS 服务器,并与您的主要身份提供商进行集成。
  6. 应用带宽限制: 在 Guest SSID 上实施服务质量(QoS)策略。每个客户端 10 Mbps 下载和 5 Mbps 上载的基准线可防止单个用户独占上行链路。

最佳实践与合规性

GDPR 与数据收集

如果您通过 Captive Portal 收集个人数据,您必须遵守 GDPR 和当地隐私法律。处理访客数据的法律依据几乎总是“同意”。同意必须是自愿、具体、知情且明确的。您不能将营销同意与网络访问绑定在一起,也不能使用预先勾选的框。 实施有意识选择的加入机制。用户必须主动选择提供其数据用于营销目的,这与其同意网络服务条款是分开的。Purple 的平台默认强制执行此合规性,确保您收集的第一方数据在法律上是健全且具有高意向的。

内容过滤和 DNS

如果用户访问非法或恶意内容,访客网络就会成为一种隐患。配置您的访客 VLAN 以使用安全的 DNS 解析器,阻止已知的恶意软件域名和成人内容。Purple 的 Shield 插件直接在平台中集成了 DNS 级内容过滤。

故障排除与风险缓解

扁平网络陷阱

风险: 为所有用户部署单个 SSID,或将多个 SSID 映射到同一个子网。 缓解措施: 审计您的交换机配置。确保每个 SSID 将流量分流到不同的 VLAN,并验证您的防火墙会丢弃试图从访客子网跨越到企业子网的数据包。

Captive Portal 证书错误

风险: 当 Captive Portal 使用自签名证书拦截访客流量时,访客会遇到浏览器警告。 缓解措施: 始终为您的 Captive Portal 域名使用来自受信任的公共证书颁发机构 (CA) 的有效 TLS 证书。Purple 会为托管门户自动管理此项。

无限会话时长

风险: 访客设备无限期保持身份验证状态,从而导致分析数据失真并消耗 IP 地址。 缓解措施: 在 Captive Portal 上配置硬性会话超时。24 小时超时适用于酒店业;4 小时超时则更适合 零售业

投资回报率与业务影响

访客 WiFi 是对第一方数据的一种投资。通过部署安全、合规的 Captive Portal,您可以将 IT 成本中心转变为营销资产。Purple 的平台每年处理 4.4 亿次登录,将匿名访问者转化为已知的客户档案。

guest_wifi_analytics_dashboard.png

通过适当的细分,您可以缩小 PCI DSS 审计的范围并降低其成本。通过 WPA3 和 DNS 过滤,您可以降低数据泄露的风险。通过 WiFi Analytics ,您可以洞察客流量、停留时间和回头率。例如,麦当劳使用 Purple 的分析将 IT 工程师的物理现场访问减少了 90%,而哈罗德百货通过将 WiFi 数据与其会员计划相结合,实现了 57 倍的投资回报率。

关键定义

VLAN (Virtual Local Area Network)

网络设备的逻辑分组,其运行方式就好像它们位于各自独立的网络上一样,无论物理位置如何。

用于在相同的物理接入点和交换机上将访客流量与企业流量隔离。

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,在设备加入网络之前对其进行身份验证。

员工 WiFi 安全的黄金标准,可防止未经授权的设备访问企业 LAN。

RADIUS

远程用户拨号认证服务;一种提供集中式身份验证、授权和计费的协议。

位于 WiFi 接入点和身份提供商之间以验证员工凭据的服务器。

Captive Portal

公共访问网络的用户在获得访问权限之前,必须查看并与之交互的网页。

用于捕获访客数据、展示服务条款和实施带宽限制的机制。

WPA3

Wi-Fi Protected Access 3;由 Wi-Fi Alliance 开发的最新安全认证计划。

取代 WPA2,以提供更强大的加密并防止离线字典攻击。

PCI-DSS

Payment Card Industry Data Security Standard;处理品牌信用卡组织的信息安全标准。

需要严格的网络分段,以使访客 WiFi 流量远离销售终端系统。

Passpoint (Hotspot 2.0)

一种允许移动设备使用预配置的凭据自动发现并连接到 WiFi 网络的标准。

为常客提供无缝的、类似于蜂窝网络的漫游体验,无需重复登录 Captive Portal。

First-Party Data

公司直接从客户那里收集并完全拥有的信息。

访客 WiFi 的主要商业价值;收集干净、合规的联系信息以丰富 CRM 系统。

应用实例

一家拥有 200 间客房的酒店需要为访客、员工和新型 IoT 智能温控器部署安全 WiFi。他们目前在 HPE Aruba 硬件上运行扁平网络。他们应该如何重新架构网络以实现 PCI DSS 合规并保护 IoT 设备的安全?

  1. 在核心交换机上创建三个新的 VLAN:VLAN 10(访客)、VLAN 20(员工)、VLAN 30(IoT),保留 VLAN 1 用于企业 LAN(PMS 和支付终端)。
  2. 配置边缘防火墙以阻止从 VLAN 10 和 30 到 VLAN 1 和 20 的所有流量。
  3. 在 Aruba 控制器上创建三个 SSID。将 "Hotel_Guest" 映射到 VLAN 10,将 "Hotel_Staff" 映射到 VLAN 20,并将隐藏的 SSID "Hotel_IoT" 映射到 VLAN 30。
  4. 为 "Hotel_Guest" 配置 WPA3 Enhanced Open,并将其指向 Purple 的 Captive Portal,以便进行符合 GDPR 标准的引导。
  5. 为 "Hotel_Staff" 配置 WPA3 Enterprise,并通过链接到 Microsoft Entra ID 的 RADIUS 服务器进行身份验证。
  6. 为 "Hotel_IoT" 配置 WPA3 Personal,使用强且复杂的密码(或 PPSK,如果支持),因为 IoT 设备通常缺乏 802.1X 支持。
考官评语: 这种方法正确地将不受信任的访客流量和高度脆弱的 IoT 流量与企业系统隔离。通过将支付系统移动到隔离的 VLAN,酒店大大减少了其 PCI DSS 合规范围。使用 Captive Portal 确保了访客数据收集的法律合规性。

一家拥有 500 家门店的全国性零售连锁店希望通过访客 WiFi 收集客户电子邮件地址,以建立其忠诚度计划。他们计划将输入电子邮件设为访问互联网的强制要求。这是否合规,以及如何使用 Cisco Meraki 进行实施?

  1. 将输入电子邮件设为行销目的的强制要求违反了 GDPR 同意规则。同意必须是自由给予的,不能作为服务的条件。
  2. 实施一个具有意识选择加入功能的 Captive Portal。用户必须能够仅通过接受服务条款进行连接。必须为行销同意提供一个单独的、未勾选的复选框。
  3. 在 Meraki 仪表板中,将访客 SSID 的 "Splash page" 设置配置为 "Click-through" 或 "Sign-on with custom RADIUS"。
  4. 在 Meraki 配置中输入 Purple RADIUS 服务器 IP 地址和共享密钥。
  5. 将 "Custom splash URL" 设置为 Purple 门户地址。
  6. 在 Purple 仪表板中,设计展示页面以包含所需的非捆绑式同意复选框,并配置集成以将选择加入的电子邮件直接推送到零售商的 CRM。
考官评语: 该解决方案正确指出了拟议计划中违反 GDPR 的行为。通过将网络访问与行销同意脱钩,零售商确保了合规性。技术步骤准确描述了 Meraki 和外部 Captive Portal 的标准集成模式。

练习题

Q1. 您的场馆正在升级无线基础设施,以支持 Wi-Fi 6E 接入点。营销团队希望实施一个 Captive Portal,要求用户使用其 Facebook 或 Google 账号登录以收集人口统计数据。IT 团队对安全性表示担忧。正确的实施方法是什么?

提示:考虑认证方式与数据收集机制之间的区别。

查看标准答案

在访客 SSID 上部署带有 WPA3 Enhanced Open 的新接入点,以确保流量加密。实施一个提供社交登录 (OAuth) 作为选项的 Captive Portal,但确保向社交服务提供商请求的数据减少到绝对必要的程度。您还必须为不想使用社交登录的用户提供另一种登录方式(例如,简单的表单),以确保在 GDPR 框架下始终能自由给予同意。

Q2. 一个拥有 50,000 个座位的体育场在半场休息期间遭遇严重的网络性能下降。访客抱怨无法连接到 WiFi,且核心交换机的 CPU 利用率飙升至 95%。您应该实施哪些配置更改?

提示:了解广播流量和带宽管理。

查看标准答案
  1. 在访客 SSID 上实施客户端隔离(二层隔离),防止设备之间相互通信,从而减少广播流量。2. 对每个客户端强制执行严格的 QoS 带宽限制(例如 5 Mbps),以防止少数用户饱和上行链路。3. 启用频段导航以将客户端推向 5GHz 频段,减少 2.4GHz 频段的拥堵。4. 将 DHCP 租期缩短至 30 分钟,以便在高流动性环境中快速释放 IP 地址。

Q3. 在一次 PCI-DSS 审计中,评估员指出访客 WiFi 接入点与销售终端(POS)插入了同一个物理交换机。评估员威胁要判定审计不合格。在不购买新物理交换机的情况下,您如何解决这个问题?

提示:物理隔离不是实现隔离的唯一途径。

查看标准答案

使用 VLAN 实施逻辑分段。将连接到接入点的交换机端口分配给专用的访客 VLAN(例如 VLAN 10)。将连接到 POS 终端的端口分配给企业 VLAN(例如 VLAN 1)。将连接到防火墙的上行链路端口配置为承载这两个 VLAN 的 Trunk 端口。最后,配置状态防火墙规则,以明确拒绝 VLAN 10 和 VLAN 1 之间的任何路由。