跳至主要内容

PPSK xaverius:功能与部署模式对比

本权威指南深入剖析了适用于长租公寓(Build to Rent)和学生公寓等非单户多住户环境的 PPSK xaverius 架构。书中对比了不同的部署模式,详述了实施策略,并阐明了每户 VLAN 隔离如何在保持企业级安全性的同时,提供如家一般的 WiFi 体验。

📖 6 分钟阅读📝 1,278 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
You are a senior network consultant briefing a client in a confident, conversational, authoritative British English accent. Speak clearly, at a measured pace, as if in a one-to-one client meeting. Not a lecture - a briefing. Warm but direct. UK English pronunciation throughout: 欢迎来到 Purple 技术简报。今天我们将介绍 PPSK xaverius - 专用预共享密钥认证 - 什么是 PPSK,它与其他替代方案有何不同,特别是它对于需要在多租户建筑中提供企业级 WiFi 的房地产开发商、房东以及精装长租公寓(Build to Rent)运营商意味着什么。 [medium pause] 让我们先从问题谈起。如果您正在管理一个拥有 150 套住宅的精装长租公寓项目、一栋学生公寓大楼或是一个多住户住宅组合,您会面临一个大多数 IT 指南都没有直接提及的 WiFi 难题。您运营的既不是企业办公室,也不是酒店,而是介于两者之间 - 一个充满住户的建筑,每户人家都期望获得与家用宽带路由器相同的私密、可靠的互联网体验。而您需要通过共享基础设施进行大规模交付,且不能每次当某人的 Chromecast 停止工作时都需要支持团队去处理电话。 [short pause] 这就是 PPSK 填补的空白。正确理解它 - 架构、部署模式、厂商差异 - 是区分运行良好的网络与产生投诉的网络的关键。 [medium pause] 那么,什么是 PPSK?专用预共享密钥(Private Pre-Shared Key)是一种 WiFi 认证方法,其中每个居民、每个公寓或每个设备组都会收到一个唯一的加密密钥。他们都连接到同一个 SSID - 即手机上可见的同一个网络名称 - 但每个密钥都会映射到一个独立的 VLAN。12 号公寓位于 VLAN 10。13 号公寓位于 VLAN 20。物联网设备位于 VLAN 99。接入点会自动处理密钥到 VLAN 的映射。 [short pause] 现在,各厂商的术语有所不同,这在市场上引起了真正的混淆。HPE Aruba 称其为 MPSK - Multi Pre-Shared Key。Cisco Meraki 称其为 iPSK - Identity PSK。Juniper Mist 使用 ePSK。Ruckus 称其为 DPSK - Dynamic PSK。Extreme Networks 称其为 Private PSK。Ubiquiti UniFi 则简称为 PPSK。所有这些技术背后的底层机制都是完全相同的:一个 SSID,多个唯一的密钥,每个密钥与一个 VLAN 或策略组绑定。术语 PPSK xaverius 指的是这种更广泛的每用户私钥认证类别,无论您部署的是哪个厂商的实现方案。 [medium pause] 让我们来谈谈技术机制,因为理解这一点才能让您做出正确的架构决策。 [short pause] 当设备连接到启用 PPSK 的网络时,它会在 WPA2 四次握手期间提供其预共享密钥。接入点在 PPSK 存储中查找该密钥 - 无论是在控制器本地还是通过 RADIUS 服务器 - 识别其映射到哪个 VLAN,并相应地标记该设备的流量。设备会看到一个正常的 WiFi 连接,它完全不知道自己已被置于隔离的分段中。其 Chromecast 可以正常工作,其智能音箱可以配对,一切都像家庭网络一样运行。 [short pause] 这是与 802.1X 的关键区别,后者是企业员工网络的 IEEE 标准。802.1X 需要一个 RADIUS 服务器、一个身份提供商 - Microsoft Entra ID、Okta 或 Google Workspace - 以及每个设备上的客户端。每台受管理的笔记本电脑都有一个,但您住户的智能冰箱没有,您大楼的 HVAC 控制器也没有。PPSK 适用于所有这些设备,因为它运行在 WPA 个人层,而不是 WPA 企业层。 [medium pause] 现在让我们对比一下您在多租户部署决策中会遇到的三种认证模型。 [short pause] 标准 PSK - 即共享密码模型 - 是大多数大楼开始使用的,也是大多数大楼后悔使用的。一个密码,每个设备,每个住户。当有住户搬走时,您要么为所有人更改密码 - 在此过程中会断开其他所有住户的智能电视、温控器和游戏机的连接 - 要么让旧住户继续保留访问权限。在大规模运营中,这两种选择都是不可接受的。标准 PSK 还提供零 VLAN 隔离,网络上的每个设备都能看到其他每个设备。在住宅楼中,这随时可能导致隐私侵权。 [short pause] PPSK 介于两者之间。它为您提供针对每个住户的隔离、IoT 兼容性以及自动化的密钥生命周期管理。它不需要证书基础设施,也不需要在每个设备上安装客户端。对于一个拥有 200 个单元的建后出租(BTR)开发项目来说,这是正确的架构。 [short pause] 802.1X 是您员工网络、楼宇管理系统以及任何需要个人问责制和基于证书的安全环境的正确选择。但它不是住户 WiFi 的正确选择,因为它排除了您住户实际拥有的 IoT 设备。 [medium pause] 实际的建议是采用混合架构:面向住户和 IoT 采用 PPSK,面向员工和管理系统采用 802.1X。三种不同的认证模型,三个不同的 VLAN,一个物理基础设施。这就是 Purple 推荐并在其 80,000 多个活跃场所中部署的架构。 您是一位资深网络顾问,正以自信、口语化、权威的英式英语口音继续进行客户简报。说话要清晰,语速要沉稳。热情而直接。全程采用英式英语发音: 现在让我们进入部署模型,因为这才是做出真正决策的地方。 [short pause] 模式一:云控制器 PPSK。您的接入点连接到云管理平台。PPSK 密钥库驻留在云控制器中。当您配置新住户时,您在门户中创建一个密钥,将其分配给 VLAN,然后控制器将该策略推送到大楼中的每个接入点。住户通过电子邮件或欢迎包中的二维码获取其密钥。当他们搬出时,您删除该密钥,他们的设备便会停止连接。其他任何人都不受影响。这是操作上最简单的模式,也是我们针对大多数 BTR 和 MDU 部署所推荐的模式。 [short pause] 模式二:基于 RADIUS 的 PPSK。接入点将密钥转发给 RADIUS 服务器,服务器根据目录对其进行验证并返回 VLAN 分配。这增加了基础设施开销,但为您提供了集中式日志记录、审计跟踪以及与身份管理平台的集成。它为您提供了 802.1X 的问责制,同时兼具 PPSK 的设备兼容性。对于超过 500 个单元的部署,或对于拥有现有 RADIUS 基础设施的运营商,这是正确的模式。 [short pause] 模式三:混合模式。面向住户和物联网的 PPSK,面向员工和管理系统的 802.1X。这是针对大规模 BTR 组合以及需要同时满足住宅简易性和自身系统企业级安全性的专用学生公寓运营商的架构。 [medium pause] 让我们来看看两个真实的部署案例。 [short pause] 场景一:一个拥有 180 个单元的 Build to Rent 项目。运营商部署了 HPE Aruba 接入点,并结合了 Purple 的云覆盖。每个公寓都收到了在租约签署时生成的唯一密钥。该密钥通过电子邮件发送给住户,并附带一个二维码。他们扫码后,所有设备便连接成功。当住户搬出时,物业经理在 Purple 门户中删除该密钥。无需为更改密码而烦恼。运营商报告称,在最初的六个月中,与 WiFi 相关的支持工单减少了 50%。该网络在每户处理 15 到 25 台设备的情况下仍无性能衰减。 [short pause] 场景二:一个拥有 400 个床位的专用学生公寓楼。运营商使用了 Ruckus 接入点,为每间房部署了一个密钥的 DPSK。密钥是预先生成的,并包含在欢迎包中。学生们在入住当天扫描二维码,几秒钟内便完成了连接。网络在没有性能衰减的情况下,应对了入住高峰 - 所有的 400 名学生都在 48 小时的时间窗口内抵达。运营商通过 API 将密钥配置与他们的物业管理系统进行了集成,因此在确认房间分配时会自动生成密钥。 [medium pause] 现在让我们来谈谈陷阱,因为有四个陷阱屡屡让运营商防不胜防。 [short pause] 陷阱一:SSID 激增。您广播的每个 SSID 都会消耗信标帧的空中时间。请将每个射频的 SSID 数量控制在最多三个。使用 PPSK 从单个 SSID 为多个居民细分区域提供服务,而不是为每个公寓创建一个单独的 SSID。这是多租户 WiFi 设计中最常见的一个错误。 [short pause] 陷阱二:中继端口配置不足。您设计了干净的 VLAN 方案,部署了接入点,然后由于有人忘记在中继链路上允许相关的 VLAN,导致流量静默丢弃。在调试期间验证每个中继端口。在居民入住前,使用每个 VLAN 上的设备进行测试。 [short pause] 陷阱三:密钥分配工作流。生成密钥很容易。安全地将它们交付给居民却比较困难。欢迎礼包中的二维码在入住当天非常有效。但您还需要一个流程来应对丢失密钥的居民、在租期内添加新设备的居民以及更换手机的居民。在部署之前构建密钥分配工作流,而不是在部署之后。 [short pause] 陷阱四:MAC 地址随机化。自 iOS 14、Android 10 和 Windows 11 以来,设备默认使用随机 MAC 地址。如果您的 RADIUS 服务器正在进行 MAC 查找,而设备提供的是随机地址,则查找将失败。在您的居民入网流程中构建一个预注册工作流。Purple 的平台会自动处理这个问题。 [medium pause] 现在进入快速问答环节。 [short pause] 单个接入点可以处理多少个 PPSK 密钥?大多数企业级平台每个 SSID 支持数千个密钥。Cisco Meraki 支持多达 5000 个 iPSK 条目。Ubiquiti UniFi 支持多达 1000 个。对于一个拥有 200 个单元的建筑,在任何平台上您都完全在限制范围之内。 [short pause] PPSK 是否适用于 WPA3?是的,在大多数企业级平台上适用。WPA3-SAE 提供了更强大的防御离线字典攻击的能力。唯一例外是 Ubiquiti UniFi,目前 PPSK 仅支持 WPA2。 [short pause] 我可以将 PPSK 与我的物业管理系统集成吗?是的,可以通过供应商的 API 进行。Aruba Central、Meraki、Ruckus 和 Mist 都开放了用于 PPSK 密钥管理的 REST API。Purple 提供了编排层来大规模管理这一过程,并与您的物业管理软件集成,以在入住时自动配置密钥并在退房时自动撤销密钥。 [short pause] GDPR 合规性如何?PPSK 提供了 GDPR 对住宅 WiFi 所要求的个人责任追溯能力。共享的 PSK 网络无法告诉您哪个居民在特定时间使用了网络。PPSK 可以。Purple 根据 GDPR 和 CCPA 的要求存储数据,具有可选的数据驻留,且对居民可识别日志的默认保留期限上限为六个月。 [medium pause] 总结一下。PPSK - 无论您称其为 iPSK、MPSK、DPSK、ePSK 还是 PPSK xaverius - 都是适用于多租户住宅环境的正确身份验证架构。它在单个 SSID 上提供单户网络隔离,支持居民拥有的所有 IoT 设备,并且在云 RADIUS 服务和 API 集成的支持下,可自动执行从入住到搬离的整个密钥生命周期。 [short pause] 它并不能取代企业环境中的 802.1X。在需要 IoT 兼容性和操作简便性的地方,请使用 PPSK。在需要个人可追溯性和基于证书的安全性的地方,请使用 802.1X。并在大规模 BTR 和学生公寓部署中将两者结合在混合架构中使用。 [short pause] Purple 自 2012 年以来一直在部署这种架构。我们服务于 80,000 多个活跃场所,在 2024 年处理了 4.4 亿次登录,并保持 99.999% 的在线率。我们的 Multi-Tenant WiFi 解决方案作为独立于硬件的云叠加层,运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 接入点上。 [short pause] 有关在特定硬件平台上部署 PPSK 的更多详细信息,或与我们的网络架构师探讨您的项目开发,请访问 purple.ai。感谢收听本次 Purple 技术简报。

header_image.png

执行摘要

对于在多租户环境中部署 WiFi 的 IT 经理和网络架构师而言,身份验证架构的选择直接决定了安全态势和运营开销。本指南深入探讨了私有预共享密钥(PPSK)技术,特别是“PPSK xaverius”架构类 - 包括其定义、工作原理以及适用场景。通过为每个居民或设备组分配唯一的加密密钥,PPSK 能够在单个 SSID 上实现每个单元的 VLAN 隔离。这消除了共享密码的受灾范围,为无法运行 802.1X 客户端的无头 IoT 设备提供无缝支持,并自动化了从入住到退房的密钥生命周期管理。我们提供了针对 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 的厂商中立部署指南。Purple 的多租户 WiFi 解决方案通过云 RADIUS 叠加与所有这些平台集成,为长租公寓(Build to Rent)运营商和房东提供编排层,以大规模管理密钥、VLAN 和居民入驻。Purple 成立于 2012 年,服务于 80,000 多个活动场所,并在 2024 年处理了 4.4 亿次登录,保持了 99.999% 的在线率。

收听技术简报播客:

技术深度剖析

什么是 PPSK xaverius?

私有预共享密钥(PPSK) - 也就是大家熟知的 iPSK (Cisco Meraki)、MPSK (HPE Aruba)、DPSK (Ruckus)、ePSK (Juniper Mist) 以及 PPSK xaverius - 是一种 WiFi 身份验证方法,其中每个用户或设备组都会收到一个唯一的预共享密钥。所有设备都连接到同一个 SSID,但接入点通过该唯一密钥来识别设备所有者并将其分配到特定的 VLAN。

对居民来说,这感觉就像是家庭网络。他们的手机能发现自己的 Chromecast,智能音箱能与自己的灯泡配对,游戏机也能找到自己的电视。对运营商来说,这是一个单一的托管网络,具有强大的租户隔离功能。使用居民 A 密钥的设备无法看到使用居民 B 密钥的设备,即使它们连接到同一个接入点也是如此。

PPSK 与标准 PSK 以及 802.1X 的对比

在为长租公寓或学生公寓等多租户环境评估身份验证模型时,运营商必须在三种主要架构之间做出选择。

标准 PSK 是传统的共享密码模型。它不提供任何隔离,在住宅建筑中会带来重大的隐私风险。此外,当租约结束时,它会带来管理上的灾难。您要么更改整栋大楼的密码(从而中断其他所有人的连接),要么让前居民继续保留访问权限。

802.1X (WPA2/WPA3-Enterprise) 是企业级网络的黄金标准,它需要 RADIUS 服务器、身份提供商和客户端 supplicant。虽然该方案极其安全,但它无法在住宅环境中使用,因为无屏幕的 IoT 设备(如智能电视、语音助手、智能插座)缺少支持 802.1X 认证的交互界面。

PPSK 则介于两者之间。它既能提供企业级网络针对每个住户的安全隔离以及自动化密钥生命周期管理,又保留了家庭网络对各种设备的通用兼容性。

ppsk_comparison_chart.png

混合架构推荐方案

对于复杂的部署,最佳方法是采用混合架构。在住户和 IoT 网络中部署 PPSK,以确保最大的兼容性和无缝的接入体验。同时,在员工网络、楼宇管理系统和后台运营中部署 802.1X,因为在这些场景中,个人问责和基于证书的安全保障至关重要。这使运营商能够在单一物理基础设施上运行 Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi

实施指南

部署 PPSK xaverius 架构需要针对以下三种主要部署模式进行仔细规划。

1. 云控制器模式

在此模式中,PPSK 密钥库直接运行在服务商的云管理平台中。当密钥被分发时,控制器会将策略推送到每个接入点。这种模式在运维上非常简单,且不需要本地 RADIUS 基础设施。它非常适合分布式资产组合或中型长租公寓(Build to Rent)项目。

2. 基于 RADIUS 的 PPSK

在这种情况下,接入点将认证请求转发给 RADIUS 服务器,服务器根据外部目录(如 Microsoft Entra ID 或 Okta)验证密钥并返回分配的 VLAN。这提供了集中式日志记录、高级策略控制以及与现有身份平台的集成。对于超过 500 个套间的部署,这是推荐的架构。

3. 混合模式

该模式结合了本地生存能力与云端管理,使用本地 RADIUS 进行认证,同时依靠云平台进行配置和分析。

ppsk_deployment_models.png

分步部署指南

  1. 逻辑设计先行:在接触硬件之前,先规划好您的住户数量、IoT 设备分类和员工系统。系统地分配 VLAN。一个典型的 200 套间部署,需要为住户分配 VLAN 10 到 210,为 IoT 分配 VLAN 99,为楼宇管理分配 VLAN 100。
  2. 子网规划:现代家庭平均拥有 15 到 25 台联网设备。请确保您的 DHCP 作用域和 RFC 1918 私有寻址方案能够容纳如此高的密度。一栋拥有 200 套房源的公寓大楼将面临 3,000 到 5,000 个并发连接。
  3. 自动化密钥分发:生成密钥非常简单,如何安全地分发密钥才是挑战所在。请通过 API 整合您的物业管理系统,以便在签署租约时自动生成唯一的 PPSK 并通过电子邮件发送(通常带有二维码)。

最佳实践

整合 SSID

每个广播的 SSID 都会消耗宝贵的信标帧信道空口时间,从而降低网络整体容量。请将您的设计控制在每台射频卡最多三个 SSID。使用 PPSK 即可通过单个 SSID 服务数百个住户细分段。

验证中继端口

PPSK 部署中常见的一种故障模式是认证成功后出现无声流量丢弃。发生这种情况的原因是接入点正确分配了 VLAN,但上行交换机中继端口未配置为允许该 VLAN。请在调试期间验证每个中继端口。

应对 MAC 随机化

现代操作系统(iOS 14+、Android 10+、Windows 11)默认使用随机化 MAC 地址。如果您的 RADIUS 实现高度依赖 MAC 缓存和 PPSK,随机化将导致认证失败。请在您的住户入网流程中构建预注册工作流。

将 WiFi 视为托管式便利设施

对于长租公寓(BTR)运营商而言,高速、可靠的 WiFi 已不再是可有可无的选择,它是一项关键的基础设施。通过 Purple 部署集中式 PPSK 架构,开发商可以整合网络硬件。与其在每间公寓安装独立的路由器(这会产生巨大的射频干扰),不如在走廊和生活空间部署企业级接入点。与按户签订的宽带合同相比,这可降低 30 - 50% 的硬件成本,并使运营商能够获得每户每月 15 - 30 英镑的租金溢价。

故障排除与风险缓解

“Chromecast 无法连接”场景

当住户报告其手机无法发现其智能电视或投屏设备时,问题几乎总是 VLAN 分配。请验证两台设备是否都在使用完全相同的 PPSK 进行认证。如果确实如此,请检查该住户特定 VLAN “内部”是否已禁用客户端隔离(二层隔离),同时在不同 VLAN “之间”保持该隔离处于启用状态。

处理搬出退租

如果没有自动化的密钥生命周期管理,前住户仍可保留网络访问权限。当与物业管理软件整合时,系统应在租约结束时自动撤销该唯一的 PPSK。这可确保网络保持安全,并让下一位租户能立即获得一个全新、私密的网络细分段。

投资回报率与业务影响

将 WiFi 视为多租户环境中的托管便利设施,其商业理由非常引人注目。通过在自有硬件上部署软件覆盖,运营商可以避免因捆绑第三方宽带合同而导致的利润空间受损。

可衡量的成果包括:

  • 降低支持开销:自动化入网并消除共享密码轮换,通常可减少 50% 的 WiFi 相关支持工单。
  • 提升资产价值:优质的网络连接是 BTR(建房出租)和专属学生公寓预订研究中排名前五的便利设施因素,直接有助于缩短空置期。
  • 运营可视化:集中化管理可提供关于网络健康和利用率的汇总分析,同时不会损害个人住户的隐私。

欲了解在特定行业部署这些架构的更多信息,请参阅我们针对 酒店住宿零售医疗保健 的指南。

关键定义

PPSK (Private Pre-Shared Key)

一种认证方法,每个用户或设备在共享的 SSID 上接收一个唯一的密码,并将其映射到特定的 VLAN。

当 IT 团队需要为无法支持 802.1X 的 IoT 设备提供安全、隔离的接入时。

VLAN 隔离

网络流量的逻辑分离,确保一个网段中的设备无法与另一个网段中的设备进行通信。

这在多租户建筑中至关重要,以确保住户 A 无法投屏到住户 B 的电视上。

802.1X

一种用于基于端口的网络准入控制的 IEEE 标准,需要 RADIUS 服务器和客户端请求方(supplicant)。

企业网络的标准,但通常不适合住宅 IoT 环境。

RADIUS

远程用户拨号认证服务;一种提供集中式认证、授权和计费(AAA)的网络协议。

用作企业级 PPSK 部署的后端引擎,用于对照中央目录验证密钥。

BTR (Build to Rent)

专为出租而非出售而设计的定制化住宅公寓。

PPSK 部署的主要市场,在此市场中 WiFi 被视为核心托管便利设施。

MAC 随机化

现代操作系统中的一种隐私功能,可为每个网络生成虚假的 MAC 地址以防止追踪。

如果网络仅依赖 MAC 缓存,则会导致认证失败;需要预注册工作流来绕过。

请求方 (Supplicant)

设备上的软件客户端,在 802.1X 设置中与认证器进行通信。

笔记本电脑和手机都有此功能;但智能插座和廉价电视则没有,这导致 802.1X 无法在智能家居中应用。

Trunk 端口

配置为同时承载多个 VLAN 流量的交换机端口。

在 PPSK 部署中必须正确配置,否则正确认证的流量将被静默丢弃。

应用实例

一个拥有 180 套房源的长租公寓项目需要为居民提供住宅 WiFi。他们目前计划在每间公寓中安装一台家用宽带路由器,以确保居民可以私密地使用其智能家居设备。

不要采用 180 台独立路由器导致严重的射频干扰,而应在走廊和居住空间部署企业级接入点(例如 HPE Aruba 或 Cisco Meraki)。配置一个使用 PPSK 的全楼单一 SSID。将 WiFi 管理平台(如 Purple)与物业管理系统集成。当居民签署租约时,系统会自动生成一个唯一的 PPSK 并带有二维码通过电子邮件发送给他们。当他们连接时,接入点会将他们分配到其专用的 VLAN 中。

考官评语: 这种方法可将硬件成本降低 30 - 50%,消除射频干扰,并为居民提供真正的“即开即用”体验。自动化的密钥生命周期管理确保了在租约交替时无需 IT 运维成本即可保障安全。

一个拥有 400 个床位的专用学生公寓楼在 9 月开学入住周期间遭遇严重网络降级,届时成千上万台设备会尝试同时连接。

部署基于 RADIUS 的 PPSK 架构。预先生成 400 个唯一的密钥,并以二维码形式放入学生迎新礼包中。配置 DHCP 作用域以处理每间房 15 - 25 台设备(对整个站点使用 /20 或 /19 子网,并进行逻辑划分)。确保 RADIUS 服务器已进行扩容以应对认证高峰。

考官评语: 预先生成密钥消除了入住当天的配置瓶颈。通过使用 PPSK,学生可以立即连接他们的游戏机和智能电视,而无需手动注册 MAC 地址,从而大幅减少第一天的支持工单。

练习题

Q1. 一家房地产开发商正在设计一个包含 250 个单元的 BTR(长租公寓)街区。他们希望提供覆盖整个大楼的 WiFi。安全顾问坚持要求所有连接都使用 802.1X 以确保最高安全性。为什么这个建议在住宅环境中会存在问题?

提示:考虑住户带入家中的设备类型。

查看标准答案

虽然 802.1X 提供了极佳的安全保障,但它需要客户端凭据管理器(supplicant)来处理证书或凭据。许多消费级物联网设备(智能电视、语音助手、智能插座、游戏机)不具备这种能力,因此无法连接到 802.1X 网络。PPSK 是此处正确的方法,它在后端提供企业级安全保护,同时向客户端设备呈现标准的 WPA2/3 个人连接。

Q2. 在学生公寓楼中部署 PPSK 后,IT 团队注意到住户已成功通过身份验证,但无法访问互联网或 DHCP 服务器。最有可能的配置错误是什么?

提示:该问题发生在无线关联阶段之后。

查看标准答案

最可能的问题是交换机 Trunk 端口上缺少 VLAN 配置。接入点已成功对用户进行身份验证并使用正确的 VLAN ID 标记了他们的流量,但上行交换机丢弃了这些数据包,因为连接 AP 与交换机的 Trunk 链路上不允许该特定 VLAN 通行。

Q3. 您正在将一家酒店从传统的共享密码系统迁移到 PPSK 架构。现有网络广播了 5 个不同的 SSID(访客、员工、活动、管理、物联网)。您应该如何重构这些 SSID?

提示:考虑 SSID 激增对空口时间(airtime)的影响。

查看标准答案

您应该将 SSID 合并为最多三个,以减少管理帧开销并节省空口时间。您可以使用一个启用 PPSK 的 SSID 来处理访客、活动和物联网(根据其唯一密钥将它们分配到不同的 VLAN),并使用第二个启用 802.1X 的 SSID 用于员工和管理系统。