跳至主要内容

PPSK 是什么:比较功能与部署模式

这篇权威的技术参考将 Private Pre-Shared Key (PPSK) 与 802.1X 以及标准 PSK 认证进行了对比。它为在酒店、零售和住宅环境中部署多租户 WiFi 的 IT 负责人提供了切实可行的部署架构、中立于厂商的建议以及真实的案例研究。

📖 5 分钟阅读📝 1,213 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
Speak in British English with a confident, authoritative, conversational tone - like a senior network consultant briefing a client in a meeting room. Measured pace, clear diction, warm but direct. Not a lecture, not a sales pitch - a peer-to-peer expert briefing: 欢迎收看 Purple 技术简报系列。今天我们将介绍 PPSK - Private Pre-Shared Key - 它是什么,它与您的其他认证选项相比如何,以及至关重要的是,您应该在何时实际部署它。 [short pause] 让我为您梳理一下场景。您负责管理整个物业组合的 WiFi。这可能是一个“建设即出租”(Build to Rent)住宅开发项目、一个酒店集团、一个零售地产或一个混合用途园区。您有成百上千的用户,以及越来越多数量的 IoT 设备,您需要在不同用户组之间实现网络隔离 - 并且无需承担部署完整 802.1X 企业级方案的运营开销。这正是 PPSK 旨在解决的问题。 [medium pause] 那么,什么是 PPSK?这个词代表 Private Pre-Shared Key。您还会听到它被称为 iPSK - Identity Pre-Shared Key - 这是 Cisco 的术语,或者 Cambium 和 Juniper Mist 称其为 ePSK。Aruba 将其称为 PPSK。无论厂商标签如何,其概念都是完全相同的:每个用户或设备在同一个 SSID 上都拥有自己独特的 WiFi 密码。 将其与标准的 WPA2 个人版(WPA2 Personal)进行对比,后者在网络上的每个设备都共享一个密码。如果该密码泄露,所有人都会暴露风险之中。如果有人搬出您的建筑物,您要么为所有人更改密码,要么默认他们仍然拥有访问权限。在规模化运营中,这两种选择都是不可接受的。 PPSK 消除了这一问题。每个居民、每个会员、每个设备都会获得一个唯一的凭证。当有人离开时,您只需撤销其密钥。其他人都不会受到影响。他们的设备将停止连接。操作完成。 [short pause] 现在,很自然的一个问题是 - 为什么不直接使用 802.1X 呢?它是基于端口的网络访问控制的 IEEE 标准。它使用 RADIUS 服务器对每个用户进行单独认证,支持带有数字证书的 EAP-TLS,并且与 Microsoft Entra ID、Okta、Google Workspace 集成。它是企业员工网络的黄金标准。 答案是:802.1X 是由您控制终端的托管企业设备的正确选择。但对于 IoT 设备、住宅楼宇中的 BYOD 场景,或者在您需要为成百上千不具备 IT 知识的居民进行入网引导的场所,它并不是正确的选择。IoT 设备 - 智能扬声器、温控器、门禁控制面板、CCTV 监控摄像头 - 通常根本不支持 802.1X 客户端。PPSK 适用于任何支持 WPA2 个人版的设备,这基本上涵盖了所有设备。 [medium pause] 让我为您介绍一下技术架构。在 PPSK 部署中,您的接入点上会广播一个单一的 SSID。当设备连接时,接入点会捕获 MAC 地址以及该设备正在使用的预共享密钥。然后,它将该信息发送到 RADIUS 服务器 - 或者在某些厂商的实现中,发送到控制器上的本地密钥数据库。服务器将密钥与用户记录进行匹配,并返回 VLAN 分配及任何其他策略属性。 该 VLAN 分配是关键所在。这意味着每个住户或用户都会自动放入他们自己隔离的网络段中。住户 A 的设备落在 VLAN 10 上。住户 B 的设备落在 VLAN 20 上。他们共享相同的物理接入点、相同的上行链路基础设施,但在第二层,他们彼此之间是完全不可见的。住户 A 看不到住户 B 的 Chromecast、智能电视或笔记本电脑。这种隔离是由网络强制执行的,而不是寄希望于用户自觉遵守行为规范。 [short pause] 这就是 Purple 所称的 WiFi 气泡模型。每个住户都会获得他们自己的私有气泡。使用相同密钥的设备可以相互发现 - 这样 Chromecast 可以正常工作,智能家居配对可以运行,游戏机也可以获得所需的 NAT 类型。而使用不同密钥的设备之间则是不可见的。它的表现形式与家庭宽带连接完全相同,但它运行在整个大楼共享的基础设施上。 [medium pause] 现在,让我为您介绍两个实际的部署场景。 第一:一个拥有 250 套房源的长租公寓(Build to Rent)项目。运营商需要提供入住当天即用的 WiFi、对智能家居设备的完整 IoT 支持,以及在租约结束时立即可撤销访问权限的能力 - 且不影响任何其他住户。标准的访客 WiFi 在这里行不通,因为它将每个设备与所有其他设备都隔离了,这会导致 Chromecast 和智能音箱无法正常工作。标准的 PSK 也行不通,因为在退房时更改整栋大楼的密码在规模化运营中是无法实现的。802.1X 同样行不通,因为住户携带的个人 IoT 设备并不支持它。 在 Cisco Meraki、HPE Aruba 或 Ruckus 接入点上部署 PPSK,并结合云端 RADIUS 服务器,可以同时解决这三个问题。每个住户在入住时都会获得一个唯一的密钥。他们的设备 - 手机、笔记本电脑、智能电视、Alexa、恒温器 - 都使用相同的密钥并落在相同的 VLAN 上。它们之间可以相互发现。当租约结束时,只需在管理门户中撤销该密钥。该住户的设备就会在几秒钟内断开连接。其他任何人均不会受到影响。 英国房地产联盟(British Property Federation)的标准估算表明,在长租公寓领域,将托管 WiFi 作为一项配套设施,每套房源每月可带来 15 至 30 英镑的租金溢价。对于一栋拥有 250 套房源的大楼来说,这意味着每月可增加 3,750 至 7,500 英镑的额外收入。而基础设施成本仅是在您已拥有的接入点上进行软件层面的覆盖。 [short pause] 第二种场景:一家拥有 180 间客房的酒店。该物业需要通过简单、易于访问的 WiFi 网络为宾客提供服务,通过隔离的企业网络为员工提供服务,并服务于不断增长的 IoT 设备群 - 包括智能锁、HVAC 传感器和 IPTV 系统。三个不同的用户群体,一个物理基础设施。 这里正确的架构是三个 SSID:一个使用开放式 WiFi 并配有用于数据采集和接受条款的 Captive Portal 的宾客 SSID;一个使用 802.1X 并与 Active Directory 集成的员工 SSID,用于个人责任追究和即时撤销;以及一个使用 PPSK 的 IoT SSID,其具有设备级密钥和带有严格出口过滤的专用管理 VLAN。PPSK 是 IoT 层的正确工具,因为这些设备无法执行 802.1X,但它们需要隔离和个人可撤销性。 [medium pause] 让我简要介绍一下厂商格局。所有主流的企业级接入点平台都支持 PPSK。在 Cisco Meraki 上,它被称为个人专用网络(Personal Private Network),通过 Meraki 仪表板和本地密钥数据库进行配置。在 HPE Aruba 上,它是 PPSK,并与 Aruba ClearPass 集成,以实现基于 RADIUS 的密钥管理。在 Ruckus 上,它是动态 PSK(Dynamic PSK),通过 SmartZone 或云控制器进行管理。Juniper Mist 称其为 ePSK,并与 Mist AI 集成以实现策略自动化。Ubiquiti UniFi 自固件 3.x 起就已支持 PPSK,并支持为每个密钥分配 VLAN。Cambium、Extreme Networks 和 Fortinet 都有等效的实现。 不同实现之间的关键运营差异在于密钥是存储在本地控制器上,还是通过外部 RADIUS 服务器进行验证。本地存储部署更简单,但限制了规模和集成。基于 RADIUS 的 PPSK 可扩展至数万个密钥,并与您的身份管理堆栈集成,但增加了基础设施的复杂性。对于 50 个用户以上的部署,基于 RADIUS 的方案是正确的选择。 [short pause] 现在,我们来看看陷阱。在 PPSK 部署中最常出现的三个问题。 第一:VLAN 中继(Trunk)配置错误。您设计了一个完美的每户 VLAN 方案,却忘记在从 AP 到核心交换机路径上的每个中继链路上允许这些 VLAN。流量会无声无息地丢弃。居民会抱怨。您会花几天时间去追踪它。在开始之前,请记录您的中继配置,并在调试期间对其进行验证。 第二:大规模密钥分发。生成唯一密钥很容易。但在正确的时间将这些密钥分发给正确的人 - 在入住时、通过居民应用程序、或通过欢迎礼包上的二维码 - 是一个运营流程,需要在上线前设计好,而不是在上线后。Purple 的平台通过与您的物业管理系统集成的自动化配置工作流来处理这一问题。 第三:IoT 设备引导。大多数智能家居设备在初始设置时使用蓝牙或临时本地 WiFi 热点,然后需要加入住户的主网络。如果您的 PPSK 实现不支持针对这些设备的顺畅引导流程,您将会收到支持工单。在住户入住之前,请务必测试您的 IoT 引导流程。 [medium pause] 好,下面让我快速解答一下我最常被问到的几个问题。 PPSK 能否在员工网络中替代 802.1X?不能。员工网络需要个人问责制、Active Directory 集成和基于证书的身份验证。对于员工,请使用 802.1X。 PPSK 是否支持 WPA3?支持。采用 SAE 的 WPA3 个人版针对预共享密钥的离线字典攻击提供了更强大的保护。如果您的接入点支持 WPA3,请启用它。 单个 SSID 可以支持多少个 PPSK 密钥?大多数企业级控制器每个 SSID 支持数千个密钥。Cisco Meraki 支持多达一万个。Aruba ClearPass 可扩展至数十万个。对于大多数部署而言,密钥数量并不是实际的限制因素。 PPSK 是否符合 PCI-DSS 标准?PPSK 可用于非支付网络。支付终端必须位于专用 VLAN 上,且不能共享身份验证凭据 - 这意味着 POS 系统需要使用 802.1X 或物理网络隔离。 [short pause] 总结一下:当您需要针对每个用户的隔离和可撤销性,且您的设备包含无法支持 802.1X 的 IoT 硬件,同时您需要保持较低的部署和运营复杂度时,PPSK 就是正确的身份验证模型。它介于标准 PSK(不提供个人控制)与 802.1X(提供最大安全性但需要托管终端和 PKI 基础设施)之间。 对于管理大量 IoT 设备物业的 BTR 运营商、学生公寓提供商和酒店集团,PPSK 通常是大规模实现租户隔离最实用的途径。Purple 的多租户 WiFi 平台可作为云覆盖部署在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 接入点上。它可以处理密钥分配、VLAN 分配、住户引导和分析 - 而无需您更换现有的硬件。 如果您正在规划部署并希望更详细地了解该架构,请点击下方链接查看完整指南。感谢您的收听。

header_image.png

执行摘要

对于部署多租户网络的 IT 经理和网络架构师而言,选择正确的身份验证模型是一项决定安全态势、运营开销和合规性的战略决策。本指南探讨了 PPSK(Private Pre-Shared Key)架构,并将其与 802.1X 和标准 PSK 进行了对比。

PPSK 提供了单用户网络隔离和个人访问撤销功能,而无需部署复杂的 802.1X 企业网络。它弥补了共享密码的不安全性与基于 RADIUS 证书身份验证的严格终端要求之间的空白。通过分发直接映射到隔离 VLAN 的唯一密钥,场所运营商可以安全地支持无屏 IoT 设备,在多宿区(MDU)中提供 “家庭网络” 体验,并简化成千上万临时用户的入网流程。我们详细介绍了技术实现方式,评估了供应商的方法,并为 酒店旅宿 、建设出租(BTR)和[零售](/industries/retail)环境提供了具体的部署框架。

技术深度解析

PPSK 架构

PPSK(在 Cisco 术语中称为 Identity Pre-Shared Key 或 iPSK)从根本上改变了 WPA2/WPA3-Personal 的运行方式。在标准的 PSK 部署中,每个设备都共享同一个加密密钥。如果该密钥泄露,整个网络段都会面临风险,而撤销一个用户的访问权限就需要更改所有人的密码。

PPSK 通过允许单个 SSID 接受成千上万个唯一的密码来解决这个问题。当客户端设备发起 4 次握手时,AP 会捕获 MAC 地址和所使用的特定密码。它将这些数据转发给 RADIUS 服务器(或本地控制器数据库)。身份验证服务器验证该密钥,并返回包含特定 RADIUS 属性的 Access-Accept 消息 - 最关键的是分配给该特定用户的 VLAN ID。

这种机制实现了 “WiFi 气泡” 概念。BTR 住宅中的每个居民或零售商场中的每个商户都连接到广播相同 SSID 的同一台物理 AP。但是,网络会根据他们唯一的密钥,动态地将他们分配到隔离的 VLAN 中。

architecture_overview.png

PPSK 与 802.1X 与标准 PSK 的对比

要了解何时部署 PPSK,需要将其与其他替代方案进行对比。

802.1X (WPA2/3-Enterprise) 仍然是企业员工网络的黄金标准。它提供个人责任审计,并与 Microsoft Entra ID 或 Okta 原生集成。然而,802.1X 需要客户端设备上有 supplicant 客户端。大多数 IoT 设备(智能电视、温控器、游戏机和门禁系统)都不支持 802.1X。

标准 PSK 仅适用于小型、受控的环境。它不提供个人责任审计,没有细粒度的 VLAN 分配,也没有在规模化时撤销访问权限的实用方法。

PPSK 则介于两者之间。它提供了 802.1X 的个人责任审计和动态 VLAN 分配,同时采用了标准 PSK 的通用兼容性。这使其成为多租户环境和 IoT 部署的终极选择。

comparison_chart.png

实施指南

成功部署 PPSK 需要严格遵守网络分段原则,并清楚了解您的硬件功能。

1. VLAN 设计与网络分段

PPSK 部署的基础是 VLAN 分段。您必须设计一个逻辑架构,将每个租户、居民或设备类别分配到不同的 VLAN。这些 VLAN 上的流量必须在二层(Layer 2)进行隔离。您必须配置核心交换机和分布交换机,以允许在所有相关 Trunk 端口上通过这些 VLAN。未能正确配置 Trunk 端口是部署失败最常见的原因。

2. 选择身份验证后端

您必须决定 PPSK 密钥的存放位置。

  • 本地控制器数据库: 适用于较小的部署。密钥直接存储在无线局域网控制器上(例如 Cisco Meraki 控制面板)。这配置简单,但缺乏可扩展性和集成能力。
  • 外部 RADIUS 服务器: 企业级部署必选。密钥在中央数据库中进行管理,并通过 RADIUS(例如 Aruba ClearPass、Cisco ISE 或云 RADIUS 提供商)进行验证。这使您能够扩展到数万个密钥,并通过 API 自动进行配置。

3. 自动密钥分发

生成密钥微不足道,如何安全地分发它们才是挑战。不要依赖手动流程。将您的物业管理系统(PMS)或身份提供商与您的 WiFi 管理平台集成。当居民签署租约时,系统应自动生成 PPSK,分配 VLAN,并将凭据通过电子邮件发送给用户。当租约终止时,系统必须自动撤销该密钥。

4. 硬件与厂商考量

确保您的接入点支持通过 RADIUS 进行动态 VLAN 分配。适用于企业部署的标准硬件列表包括 Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme 和 Fortinet。Purple 的多租户叠加网络与这些平台集成,提供与硬件无关的管理层。

最佳实践

  • **实施严格的出站过滤:**将 IoT 设备隔离在专用的 VLAN 上,并应用严格的防火墙规则。例如,HVAC 控制器只能与供应商的云平台进行通信,而不能与本地子网通信。
  • **限制 SSID 滥用:**每个广播的 SSID 都会消耗宝贵的空口时间。使用 PPSK 将多个用户组整合到单个 SSID 上,并依靠动态 VLAN 分配进行隔离。有关架构模式,请参阅我们的指南: 管控一切的三个 SSID:访客、Passpoint 和 IoT WiFi
  • **采用 WPA3:**在硬件支持的情况下,部署带有对等实体同时验证 (SAE) 的 WPA3-Personal。这可以增强网络抵御离线字典攻击的能力,而这是 WPA2-PSK 中已知的一个漏洞。
  • **监控同信道干扰 (CCI):**在密集的多住宅单元中,进行严格的射频现场勘测。确保接入点放置在最佳位置,以最大程度地减少相邻单元之间的干扰。

故障排除与风险缓解

PPSK 部署中最大的风险是由于入网流程不佳而导致的行政管理开销。如果居民无法轻松连接他们的智能设备,您的支持服务台将会不堪重负。

  • 故障模式:Chromecast/IoT 发现失败。
    • 原因: 网络正在 VLAN 内强制执行客户端隔离(第 2 层隔离),或者组播/mDNS 流量被丢弃。
    • 缓解措施: 针对特定的租户 VLAN 禁用客户端隔离,以便共享密钥的设备可以进行通信。确保您的无线控制器已配置为在 VLAN 边界内正确转发 mDNS 流量。
  • 故障模式:设备无故断开网络连接。
    • 原因: RADIUS 服务器无法访问,或者接入点已失去与云控制器的连接。
    • 缓解措施: 部署冗余的 RADIUS 服务器。确保您的接入点配置为在主身份验证服务器脱机时开放故障切换或在本地缓存密钥。
  • 故障模式:MAC 随机化破坏身份验证。
    • 原因: 现代智能手机默认使用随机的 MAC 地址。如果用户使用一个 MAC 注册其设备并使用另一个 MAC 进行连接,则身份验证将失败。
    • 缓解措施: 在入网流程中引导用户关闭针对住宅网络的 MAC 随机化,或者利用能够妥善处理 MAC 轮换的管理平台。

投资回报率与业务影响

将 WiFi 视为托管的便利设施而不是成本中心,可以彻底改变物业运营商的商业模式。

在“建房出租”(Build to Rent)领域,提供支持完整 IoT 的优质、即入即用 WiFi 体验是一个关键的差异化优势。行业数据表明,托管 WiFi 可带来每月每套房 15 至 30 英镑的租金溢价。对于一个拥有 300 套房源的物业,这意味着每年可增加高达 108,000 英镑的净营运收入(NOI)。

此外,通过在自有硬件上使用软件覆盖,而不是外包给保留订户收入的托管服务提供商,业主可以获取网络的全部商业价值。Purple 的平台支持这种模式,提供高效运营运营商级网络所需的数据配置、分析和管理工具。

关键定义

PPSK (Private Pre-Shared Key)

一种认证方法,允许单个 WiFi 网络名称 (SSID) 接受多个唯一的密码,并将每个密码分配给特定的用户和网络段。

对于部署多租户网络的 IT 团队至关重要,在这些网络中,居民需要为不支持企业级认证的 IoT 设备提供安全、隔离的访问权限。

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,它通过 RADIUS 服务器单独对用户进行身份验证,通常使用数字证书或企业凭证。

企业员工网络的强制性标准,需要严格的个人责任追究和即时访问撤销。

RADIUS (Remote Authentication Dial-In User Service)

一种网络协议,为连接到网络服务的用户提供集中的认证、授权和计费管理。

验证 PPSK 凭证并指示接入点将哪个 VLAN 分配给连接设备的后端引擎。

VLAN (Virtual Local Area Network)

一种逻辑子网,将一组设备组合在一起,将它们的广播流量与同一物理基础设施上的其他设备隔离。

多租户安全的基础构建块;PPSK 依赖动态 VLAN 分配来保持居民流量的隔离。

Captive Portal

用户在获得公共 WiFi 网络访问权限之前必须查看并与其进行交互的网页,通常用于身份验证、支付或接受服务条款。

一种在访客 WiFi 网络上使用的业务控制机制,用于捕获第一方数据并执行合理使用政策。

Supplicant

终端设备(笔记本电脑、智能手机)上与网络基础设施协商身份验证的客户端软件。

许多物联网设备缺乏 802.1X supplicant,这就是在智能家居和运营技术部署中需要 PPSK 的原因。

WPA3-Personal

用于消费级网络的最新一代 WiFi 安全技术,引入了对等实体同时验证 (SAE) 以防御离线字典攻击。

只要终端硬件支持,IT 管理员就应该在部署 PPSK 的同时启用 WPA3,以增强网络抵御暴力破解攻击的能力。

mDNS (Multicast DNS)

在不包含本地名称服务器的小型网络中,将主机名解析为 IP 地址的协议。

对于 Apple Bonjour 和 Google Cast 等设备发现协议至关重要;必须在 PPSK VLAN 中进行正确配置才能允许智能设备进行配对。

应用实例

一个拥有 350 套房源的私人租赁住房 (BTR) 项目需要即装即用的 WiFi。居民需要连接智能手机、笔记本电脑、智能电视和无线音箱。运营商需要在租约结束时立即撤销访问权限。标准 PSK 无法管理,而 802.1X 与智能音箱不兼容。应如何设计网络架构?

部署一个覆盖整个大楼的单一 SSID,使用由云端 RADIUS 服务器支持的 PPSK。在签署租约时,通过 API 集成物业管理系统,自动生成一个唯一的 12 位字符密码并分配一个专用的 VLAN ID(例如,1 号房分配 VLAN 101,2 号房分配 VLAN 102)。在这些特定的 VLAN 内禁用二层客户端隔离,以便允许发现 Chromecast 和智能音箱。当租约终止时,API 调用会立即在 RADIUS 数据库中撤销该密钥,从而终止与该居民关联的所有设备的访问权限。

考官评语: 该架构优雅地解决了 IoT 兼容性问题,同时在公寓之间保持了严格的安全隔离。API 集成消除了通常导致多租户部署失败的手动管理开销。

一家零售连锁店需要在 50 个网点为企业员工提供安全 WiFi,为顾客提供开放式 WiFi,并为无头 IoT 设备(数字标牌、库存扫描枪)提供隔离的连接。如何高效地对这些流量进行细分,而无需广播 6 个不同的 SSID 并降低射频性能?

仅部署三个 SSID。1)针对企业笔记本电脑,使用绑定到 Microsoft Entra ID 的 802.1X/RADIUS 的“员工 WiFi”。2)使用带有 Captive Portal 的开放式认证“访客 WiFi”,用于数据收集。3)使用 PPSK 的“运营 WiFi”。数字标牌厂商获得密钥 A(映射到 VLAN 40),库存扫描枪使用密钥 B(映射到 VLAN 50)。对 VLAN 40 和 50 应用严格的出站防火墙规则,仅允许流量发送到特定的厂商 IP 地址。

考官评语: 这种方法最大限度地减少了 SSID 开销,这对于保持空口时间效率至关重要。它正确地将认证方法与设备功能相匹配:对托管设备使用 802.1X,对临时访客使用“开放+Portal”,对无头 IoT 使用 PPSK。

练习题

Q1. 您正在一家拥有 100 间客房的酒店部署 WiFi。总经理希望所有客人共用一个密码以方便使用。您必须遵守 GDPR 并确保客人无法访问酒店的后台预订系统。正确的架构方案是什么?

提示:考虑加密与访问控制之间的区别,以及网络分段的作用。

查看标准答案

拒绝使用单一密码的方案。为客人部署一个带有 Captive Portal 的 Open SSID,并将其隔离在具有严格出口过滤(仅限互联网访问)的专用 Guest VLAN 上。为员工设备部署一个使用 802.1X 的独立隐藏 SSID,并将其置于 Corporate VLAN 中。这既能确保合规性,又能保护预订系统,同时提供无缝的访客接入体验。

Q2. 一家共享办公空间的运营商抱怨称,会员在使用各自的 PPSK 凭证时,无法连接到共享无线打印机进行打印。什么网络配置最可能导致此问题?

提示:思考设备如何跨不同的网络段进行通信。

查看标准答案

由于 PPSK 动态分配,会员和打印机可能处于不同的 VLAN 中,且跨 VLAN 路由被防火墙阻止。或者,mDNS/Bonjour 流量未在 VLAN 边界之间进行转发。解决方案是将打印机放置在专用服务 VLAN 中,配置防火墙以允许从会员 VLAN 到打印机 VLAN 的打印流量(例如 IPP,端口 9100),并在控制器上启用 mDNS 网关。

Q3. 您的组织正在将 50 个零售分店从标准 WPA2-Personal 迁移到 PPSK。IT 总监询问是否可以使用本地控制器数据库进行密钥存储,以节省 RADIUS 许可费用。您会给出怎样的战略建议?

提示:考虑在多个分布式站点大规模管理密钥的运营开销。

查看标准答案

建议不要针对 50 个站点的部署使用本地数据库。虽然这可以节省眼前的许可成本,但本地数据库缺乏企业级管理所需的扩展性和 API 集成能力。在 50 个控制器上手动管理密钥会带来巨大的运营开销。云托管的 RADIUS 服务器可提供集中化的策略管理、自动化配置以及用于审计的唯一可信源。