跳至主要内容

托管 WiFi 服务提供商:企业全面指南

本指南详细介绍了房地产开发商和 BTR(长租公寓)运营商如何利用托管 WiFi 服务提供商部署可扩展、安全的网络。内容涵盖网络架构、厂商中立的硬件部署,以及将网络连接从运营难题转变为可靠基础设施对业务带来的积极影响。

📖 5 分钟阅读📝 1,018 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
欢迎收听关于托管 WiFi 服务提供商的简报 - 了解他们是什么、如何运作,以及如何为您的物业组合选择合适的提供商。 [medium pause] 让我们从最基础的开始。托管 WiFi 服务提供商对您的无线网络的设计、部署、监控和持续维护承担全部责任。您交出技术复杂性。他们交回一个运行正常、安全且可扩展的网络 - 并提供服务等级协议(SLA)保障。 对于房地产开发商和 BTR 运营商来说,这至关重要,因为网络连接不再是可有可无的选项。它已成为基础设施。住户期望在入住第一天就能使用千兆级 WiFi。他们希望网络能在每个公寓、健身房、大堂和屋顶露台完美运行。他们期望它能同时支持其智能家居设备、视频通话和游戏机。 [medium pause] 现在,我们来谈谈架构。为多租户住宅建筑精心设计的托管 WiFi 部署通常运行在三个独立的网络 - 即三个 SSID 上。首先是住户网络,每个单元使用 iPSK(个人预共享密钥)或结合 RADIUS 服务器的 802.1X 进行身份验证。这意味着每个公寓都有自己隔离的网络段。12 号公寓无法看到 13 号公寓的流量。绝对如此。 其次是供访客使用的访客网络 - 身份验证更简单,访问时间受限,且与住户网络完全隔离。 第三是用于建筑管理系统、智能电表、门禁面板和监控(CCTV)的物联网(IoT)网络。该网络与住户和访客流量进行物理隔离。您绝对不希望一个受安全威胁的智能温控器与住户的笔记本电脑处于同一网络中。 [medium pause] 硬件层位于所有这些架构之下。您的托管提供商通常是不受特定硬件限制的 - 这意味着他们可以使用 Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks, 或 Fortinet 的接入点(AP)。重要的不是天花板上的接入点品牌 - 而是其上层的云管理平台。该平台是设置策略、更新固件、检测故障以及分析使用数据的地方。 [medium pause] 安全是托管服务体现其价值所在。一个优秀的提供商将在所有 SSID 上强制执行 WPA3 加密 - 这是当前的 WiFi 安全标准,用于取代旧的 WPA2。他们将使用 EAP-TLS 或 PEAP 协议,为员工和住户网络运行 802.1X 身份验证。他们将使用 VLAN(虚拟局域网)对流量进行段划分 - 这样一个网段上的漏洞就无法传播到另一个网段。他们还将自动处理固件补丁程序,这是防止网络遭受安全威胁最重要的一项举措。 GDPR 合规性也是其中的一部分。任何收集居民或访客数据的网络 - 即使只是登录时的电子邮件地址 - 都需要该处理的合法依据、清晰 explanatory 隐私声明和数据保留政策。一个称职的托管服务提供商会默认将其构建到 Captive Portal 中。 [medium pause] 让我为您提供两个真实场景,以便将其具体化。 第一个:曼彻斯特一个拥有 200 套房源的建设出租(build-to-rent)开发项目。开发商希望将 WiFi 纳入服务费中 - 单个服务月费覆盖所有居民的连接。托管提供商设计了一个网络,每两套公寓配备一个接入点、一个用于建筑管理系统的专用 IoT VLAN,以及一个让物业经理能够实时了解网络健康状况的云仪表板。居民通过品牌应用程序进行身份验证。提供商的 SLA 保证 99.9% 的在线率,硬件故障的响应时间为四小时。开发商的设施团队从未接触过网络。这就是其价值所在。 第二个:一个占地 50,000 平方英尺、拥有主力店和较小商户的零售园区。每个租户都需要自己隔离的网络 - 必须符合 PCI-DSS 以用于刷卡支付系统,并为购物者提供独立的访客 WiFi。托管提供商部署了多租户架构,每个租户的流量都在 VLAN 级别进行隔离。零售园区运营商获得了一个显示所有单元网络健康状况的统一仪表板。当租户的接入点出现故障时,提供商会在 SLA 窗口内予以更换 - 无需致电租户,也不会对交易造成任何干扰。 [medium pause] 现在谈谈实施。如果您正在为新开发项目采购托管 WiFi 服务,以下是行之有效的实施顺序。 从现场调查开始。在指定任何硬件之前,射频调查会绘制整个建筑内的信号传播图。混凝土墙、电梯井和金属框架窗户都会衰减信号。调查会告诉您需要多少个接入点以及将它们放置在哪里。请勿跳过此步骤。对接入点配置不足是导致居民体验不佳的最常见原因。 接下来,定义您的网络架构。需要多少个 SSID?每个细分网段使用什么身份验证方法?每个单元分配多少带宽?针对视频通话和游戏流量采用什么 QoS(服务质量)策略? 然后,商定 SLA。关键指标:在线率保证、硬件故障的平均修复时间、升级路径和报告频率。99.9% 的在线率保证听起来不错 - 但要检查该指标是按接入点还是按站点衡量的。这两者有很大区别。 最后,规划扩展。如果您正在建设一个五期开发项目的第一期,您的托管提供商需要证明该架构具有可扩展性。在第二期增加 200 套房源不应该需要重新设计网络。 [medium pause] 有几个陷阱值得警惕。 供应商绑定是最常见的问题。一些托管服务提供商会将您绑定在只能与其平台配合使用的专用硬件上。当您在第五年想要更换提供商时,您必须更换每一个接入点。因此,务必坚持选择与硬件无关的部署和开放的 API。 带宽争用是第二个问题。如果不进行合理规划,在晚间高峰时段,200个单元共享的互联网连接将会崩溃。请根据 80% 的并发使用率(而非平均使用率)来规划您的带宽。 还有数据所有权。您的网络所生成的分析数据(设备数量、停留时间、使用模式)非常有价值。请确保您的合同中明确规定您拥有这些数据,而不是提供商。 [medium pause] 快速问答。 我是否需要托管服务,还是可以自己购买接入点并进行设置?对于少于 20 个单元的单一物业,自我管理可能行得通。对于任何更大规模的物业,或者任何将网络连接作为卖点的场景,自我管理的运营开销都会超过所节省的成本。 托管 WiFi 服务通常需要多少费用?对于住宅部署,预计每个单元每月费用在三到八英镑之间,具体取决于规格和 SLA 级别。硬件费用通常在合同期限内分摊。 我可以将 WiFi 与我的楼宇管理系统集成吗?可以。架构良好的物联网 VLAN 可以与 WiFi 流量一起传输来自智能电表、门禁系统和环境传感器的数据。关键是将物联网设备保持在独立的隔离网段上。 [medium pause] 总结一下。托管 WiFi 服务提供商为您免去了企业级无线网络的运营复杂性。对于房地产开发商和 BTR 运营商来说,商业案例非常简单:居民期望将网络连接作为基础设施,而不是作为一种服务。托管提供商以明确的 SLA 提供该基础设施,处理安全与合规性,并为您提供分析数据以展示价值。 需要做对的三件事:坚持采用与硬件无关的架构以避免绑定;针对并发使用高峰而非平均使用量来规划带宽;并确保您的合同赋予您对网络所生成数据的所有权。 如果您想深入了解其中的任何内容 - 网络架构、SSID 设计,或者 Purple 的 Multi-Tenant WiFi 平台如何在 80,000 个活跃场所中运行 - 完整的书面指南已链接在节目简报中。 [medium pause] 感谢收听。

header_image.png

摘要

网络连接就是基础设施。对于房地产开发商、业主和 BTR 运营商而言,提供可靠的 WiFi 已不再是一项可选的便利设施,而是居民入住第一天就期望拥有的核心公用事业。托管 WiFi 服务提供商对您的无线网络的设计、部署、监控和持续维护承担全部责任。您交付技术复杂性,他们向您交付一个在服务水平协议保障下运行、安全且具有可扩展性的网络。

本指南详细分解了与托管 WiFi 服务提供商合作的技术架构、实施策略和商业利益。我们涵盖了如何使用 VLAN 安全地划分网络、为什么与硬件无关的平台可以防止供应商锁定,以及如何构建 SLA 以保证多租户环境中的在线时间。

收听配套播客简报:

技术深挖:网络架构与标准

为多租户住宅楼量身定制且设计良好的托管 WiFi 部署运行在三个独立的网络上。我们建议部署三个 SSID,以安全地隔离流量。

有关此概念的详细探讨,请参阅我们的指南: 掌控一切的三个 SSID:访客、Passpoint 和 IoT WiFi

居民网络

主网络为居民服务。它必须提供千兆级的速度以及整个物业内的无缝漫游。每个单元使用 iPSK(个人预共享密钥)或带有 RADIUS 服务器的 802.1X 进行身份验证。这意味着每个公寓都会获得自己独立的网络段。12 号公寓无法看到 13 号公寓的流量。就是这样。

Purple 的多租户 WiFi 平台可以自动执行此细分。当居民搬入时,他们会收到一个独特的凭据。当他们连接笔记本电脑、智能电视和手机时,这些设备将在更广泛的建筑基础设施内形成一个私有的微型网络。

有关身份验证方法的更多信息,请阅读 Uu PPSK:比较功能与部署模式

访客网络

第二个网络为访客服务。它需要更简单的身份验证,通常通过 Captive Portal,并提供有时限的访问。它与居民网络完全隔离。称职的托管提供商默认将 GDPR 合规性构建到 Captive Portal 中,确保您拥有进行任何数据处理的合法依据。

了解更多关于我们的 Guest WiFi 解决方案。

IoT 网络

第三个网络支持楼宇管理系统、智能电表、门口对讲面板和监控系统(CCTV)。该网络与住户和访客流量进行了物理隔离。您肯定不希望一个被入侵的智能温控器与住户的笔记本电脑处于同一个网络中。

硬件与云端覆盖

您的托管服务提供商应当是不受硬件限制的。他们应当支持使用 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 或 Fortinet 的接入点进行部署。天花板上接入点的品牌并不重要,重要的是之上的云管理平台。该平台是设置策略、更新固件、检测故障以及分析使用数据的地方。

architecture_overview.png

实施指南:部署托管 WiFi

如果您正在为新开发项目采购托管 WiFi 服务,请遵循以下步骤以确保成功部署。

1. 进行现场勘测

在指定任何硬件之前,先进行无线电频率勘测,以绘制整个建筑物的信号传播图。混凝土墙、电梯井和金属框架窗户都会衰减信号。勘测决定了您需要多少个接入点以及将它们安装在何处。切勿跳过此步骤。估算不足接入点数量是导致住户体验不佳的最常见单一原因。

2. 定义网络架构

确定 SSID 的数量、每个细分路段的认证方式以及每个单元的带宽分配。建立 QoS(服务质量)策略,以使视频通话和游戏流量优先于后台下载。

3. 约定 SLA

定义关键指标:正常运行时间保证、硬件故障的平均修复时间、升级路径和报告频率。99.9% 的正常运行时间保证听起来不错,但要检查它是按接入点计算还是按站点计算。这其中有很大差异。

4. 规划扩展

如果您正在建设一个五期开发项目的第一期,您的托管提供商需要证明该架构具有可扩展性。在第二期增加 200 个单元不应该需要重新设计网络。

comparison_chart.png

多租户环境的最佳实践

与托管 WiFi 服务提供商合作时,请遵守这些与厂商无关的最佳实践。

强制执行 WPA3 加密

优秀的提供商会在所有 SSID 上强制执行 WPA3 加密。这是当前的 WiFi 安全标准,取代了较旧的 WPA2。他们将使用 EAP-TLS 或 PEAP 协议,为员工和住户网络运行 802.1X 认证。

使用 VLAN 隔离流量

使用 VLAN(虚拟局域网)划分流量,使一个网段的安全漏洞不会蔓延到另一个网段。这在需要为支付系统实施强制性 PCI-DSS 合规的 零售 环境,以及必须保护患者数据的 医疗保健 环境中尤为关键。

自动固件修补

您的服务商必须自动处理固件修补。这是您防止网络受损的最重要单一行动。

故障排除与风险缓解

在部署托管 WiFi 时,请避免以下常见陷阱。

供应商锁定

一些托管服务商会把您限制在只能与其平台配合使用的专用硬件上。当您想在第五年更换服务商时,您必须更换每一个接入点。请坚持使用独立于硬件的部署和开放的 API。

带宽争用

如果尺寸估算不正确,跨 200 个单元的共享互联网连接将在晚间高峰时段瘫痪。请基于 80% 的并发使用量而非平均使用量来对您的带宽进行建模。

数据所有权

您的网络生成的分析数据(设备数量、停留时间、使用模式)非常有价值。确保您的合同明确规定您(而非服务商)拥有这些数据。这些数据对于了解建筑利用率至关重要,我们在 WiFi Analytics 平台中对此进行了进一步探讨。

投资回报率与业务影响

托管 WiFi 服务商为您免去了企业级无线网络的运营复杂性。对于房地产开发商和 BTR 运营商来说,其商业理由非常简单:居民期望将网络连接作为基础设施。

托管服务商通过明确的 SLA 提供该基础设施,处理安全与合规问题,并为您提供分析数据以证明其价值。通过过渡到托管服务,您无需专门的内部 IT 资源来排除连接故障,从而让您的团队能够专注于核心物业管理业务。

关键定义

iPSK (Individual Pre-Shared Key)

一种在单一 SSID 上为每个用户或设备分配唯一密码的安全方法。

用于 BTR 环境,为每套公寓提供其专属的安全、隔离的微型网络,而无需广播数百个不同的 SSID。

VLAN (Virtual Local Area Network)

一种逻辑子网,将来自不同物理局域网的设备集合分组。

对于流量细分至关重要,例如将 IoT 建筑管理系统与住户的笔记本电脑完全隔离开来。

802.1X

基于端口的网络访问控制的 IEEE 标准,为希望连接到局域网或无线局域网的设备提供身份验证机制。

通过 RADIUS 服务器安全地对员工和住户网络进行身份验证的企业标准。

WPA3

第三代 Wi-Fi Protected Access,比 WPA2 提供了更强的加密和安全性。

托管服务提供商强制执行此标准,以防御暴力破解字典攻击。

Captive Portal

公共访问网络用户在获得访问权限之前,必须查看并与其进行交互的网页。

用于访客网络,以收集第一方数据、执行服务条款并确保 GDPR 合规性。

RADIUS

远程用户拨号认证服务;一种提供集中式身份验证、授权和计费管理网络协议。

当用户尝试连接到受 802.1X 保护的网络时,验证其凭据的后端服务器。

SSID

服务集标识符;无线网络的公开名称。

最佳实践建议将 SSID 的数量限制在三个(住户、访客、IoT),以减少管理开销和干扰。

硬件无关性

旨在有效运行的软件或管理平台,而无需考虑底层的硬件制造商。

这对于避免厂商锁定至关重要,允许运营商在单一管理界面下使用 Cisco Meraki、HPE Aruba 或 Ruckus 接入点。

应用实例

一个位于曼彻斯特、拥有 200 套房源的 BTR 项目希望将 WiFi 包含在物业费中,以单一的月费形式覆盖所有住户的网络连接。该网络应如何构建?

托管服务提供商设计了一个每两套公寓配备一个接入点的网络。他们为建筑管理系统部署了专用的 IoT VLAN,并提供了一个云端仪表板,使物业经理能够实时了解网络健康状况。住户使用 iPSK 通过定制品牌的应用程序进行身份验证,从而确保每套公寓都拥有隔离的网络段。

考官评语: 这种方法之所以有效,是因为它将网络管理完全交给了服务提供商。开发商的设施团队无需接触网络。SLA 保证了 99.9% 的正常运行时间,硬件故障响应时间为四小时。iPSK 的使用确保了公寓之间的安全和隐私。

一个占地 50,000 平方英尺的零售园区拥有主力店和小型商铺。每个租户都需要自己独立的网络,以符合针对刷卡支付系统的 PCI-DSS 标准,同时还需要为顾客提供独立的访客 WiFi。

托管服务提供商部署了多租户架构,在 VLAN 级别隔离每个租户的流量。零售园区运营商会收到一个单一的仪表板,显示所有单元的网络健康状况。访客 WiFi 则通过带有 Captive Portal 身份验证的独立 SSID 进行处理。

考官评语: 在此处,VLAN 隔离对于满足 PCI-DSS 合规性至关重要。通过使用完全托管服务,当租户的接入点出现故障时,提供商会在 SLA 窗口期内进行更换 - 无需致电租户,也不会对营业造成任何干扰。

练习题

Q1. 您正在管理一个拥有 150 个单元的 BTR(建房出租)物业。目前的网络使用单个 SSID,所有居民共享同一个密码。居民们抱怨说,他们能看到邻居的智能电视和无线打印机。您将如何解决这个问题?

提示:考虑如何在不创建 150 个不同 SSID 的情况下隔离每个单元的流量。

查看标准答案

部署一个使用 iPSK(独立预共享密钥)的托管 WiFi 解决方案。这允许您在整个大楼内维持单个 SSID,但每位居民都会收到一个独特的密码。当他们进行身份验证时,网络会将他们的设备分配到一个隔离的 VLAN 中,确保他们只能看到自己的设备,而无法看到邻居的设备。

Q2. 您的房地产开发公司正计划在三年内分阶段推出一个包含 500 个单元的综合体。第一阶段为 100 个单元。一家供应商提出了一套专有硬件解决方案,其中包括免费的接入点,但需要签署一份为期五年的软件合同。最主要的风险是什么?

提示:考虑一下如果软件平台在第四年表现不佳会发生什么。

查看标准答案

主要风险是供应商锁定(vendor lock-in)。由于硬件是专有的且与供应商的软件平台绑定,如果您因为服务差或价格变动而需要更换服务商,您将不得不拆除并更换部署在所有 500 个单元中的全部接入点。您应该坚持使用支持标准企业级接入点(例如 Cisco Meraki、HPE Aruba)且与硬件无关的平台。

Q3. 在一家零售园区的托管 WiFi 采购过程中,服务商提供了 99.9% 的在线率 SLA。园区运营商认为这意味着网络极少会出现故障。关于这一指标,运营商必须寻求哪些具体的澄清?

提示:思考一下如何在庞大、分布式的物理区域中衡量在线率。

查看标准答案

运营商必须澄清 99.9% 的在线率是按每个接入点、按每个租户单元,还是按整个园区的平均值来衡量的。如果是园区平均值,那么即使 10% 的接入点离线数天,严重影响特定租户,整个园区的平均值仍可能满足 99.9% 的 SLA。SLA 应该保证每个接入点或每个租户区域的在线率和修复时间。