跳至主要内容

为 MDU 设计多租户 WiFi 架构

本权威指南为在 MDU 的多个单元中部署可扩展、安全且隔离的 WiFi 网络提供了架构蓝图。它涵盖了关键考量因素,包括 VLAN 细分、RF 规划、802.1X 认证,以及如何平衡租户隔离与集中式管理以提高投资回报率(ROI)。

📖 6 分钟阅读📝 325 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
为 MDU 设计多租户 WiFi 架构 - Purple 技术简报。 欢迎阅读 Purple 技术简报系列。今天,我们将深入探讨支撑企业环境中一些最复杂 WiFi 部署的架构 - 适用于多住宅和多用途建筑的多租户 WiFi。 无论您是负责管理一个由客人、员工和建筑管理系统共用相同物理基础设施的 300 间客房的酒店,还是负责管理一个混合用途的零售和办公综合体,亦或是拥有数百名独立租户的学生宿舍区,面临的挑战从根本上都是相同的:如何通过单一的共享物理网络为多个独立方提供可靠、安全、隔离的连接? 这并非理论上的演练。您在架构阶段做出的决定将直接决定您的安全态势、GDPR 和 PCI-DSS 下的合规风险,坦率地说,还会决定在上线六个月后您的支持服务台是否会被投诉淹没。 那么,让我们开始吧。 任何多租户 WiFi 架构的基础都是网络分段 - 而实现该分段的主要机制是 IEEE 802.1Q 下定义的 VLAN 标记。这个概念很简单:您将每个租户或每个流量类别分配给一个独立的虚拟 LAN。除非您通过路由或防火墙策略明确允许,否则 VLAN 10 上的流量无法到达 VLAN 20。这种逻辑隔离是您的第一道防线。 但这里通常是架构师经常犯第一个错误的地方:他们将 VLAN 分段与安全混为一谈。VLAN 提供的是隔离,而不是安全。您仍然需要在 VLAN 之间建立防火墙策略,仍然需要访问控制列表,并且仍然需要仔细考虑您允许的 VLAN 间路由。配置错误的 Trunk 端口可能会在几秒钟内破坏您的整个分段模型。 现在,我们来谈谈物理层。在 MDU 环境中,您通常拥有一个共享的物理基础设施 - 布线、交换矩阵和接入点 - 为多个租户服务。接入点本身广播多个 SSID,每个 SSID 映射到不同的 VLAN。因此,租户 A 连接到其 SSID,其流量在 AP 处被标记为 VLAN 10,在 Trunk 端口上穿过共享的交换矩阵,并到达分布层,在此处被路由到租户 A 的隔离子网中。租户 B 的流量遵循相同的物理路径,但在第 2 层被完全隔离。 这就是您对接入点平台选择至关重要的地方。您需要支持多个 SSID 到 VLAN 映射的 AP,这些 AP 能够处理可能紧密相邻的数十个设备之间的射频管理,并且能够与集中式控制器或云管理平台集成。控制器至关重要 - 它使您能够推送策略更改、监控每个租户的吞吐量,并无需接触单个 AP 即可对事件做出响应。 在身份验证方面,目前企业级多租户部署的标准是采用 RADIUS 身份验证的 IEEE 802.1X。每个租户针对自己的 RADIUS 服务器进行身份验证,或者针对具有按租户策略实施的共享 RADIUS 基础设施进行身份验证。WPA3-Enterprise 目前是推荐的加密标准 - 它为高敏感性环境提供了 192 位安全模式,并消除了与 WPA2 四步握手相关的漏洞。 对于访客 WiFi 细分网络 - 在 MDU 场景中,您几乎总会至少有一个此类网络 - 您通常会考虑使用 Captive Portal 模式。访客连接到开放或 WPA2-Personal SSID,重定向到登录页面进行身份验证或接受条款,然后被授予在隔离 VLAN 上的仅限互联网访问权限。至关重要的是,该访客 VLAN 绝对不能有通往任何租户 VLAN 的路由。零路由。从安全和 GDPR 的角度来看,这是不可妥协的。 让我们谈谈射频环境,因为这是 MDU 部署变得真正复杂的地方。当相邻单元中存在多个租户时 - 例如两侧都有房间的酒店走廊,或共用墙壁的商场店铺 - 您就拥有了一个高密度的射频环境。同频干扰是您的敌人。在部署之前,您需要进行适当的射频规划工作:进行站点勘测以绘制信号传播图、识别干扰源并为您的信道分配策略提供支持。 在大多数监管区域中,2.4 GHz 频段为您提供三个不重叠的信道 - 信道 1、6 和 11。5 GHz 频段为您提供明显更多的信道,这就是为什么现代部署会尽可能将客户端推向 5 GHz 的原因。Wi-Fi 6 和 Wi-Fi 6E 将其进一步扩展到 6 GHz 频段,为您提供一个基本上没有传统设备干扰的干净频谱。对于 2025 年及以后的新 MDU 部署,指定支持 Wi-Fi 6E 的 AP 是正确的选择 - 额外的频谱裕量在高密度环境中大有裨益。 在大型 MDU 部署中获得显著青睐的一种架构模式是使用软件定义网络叠加层 - 特别是 SD-WAN 或 SD-LAN 方法,其中租户策略是集中定义的并推送到边缘。这将策略层与物理基础设施解耦,这意味着您可以加入新租户、修改其带宽分配或撤销其访问权限,而无需操作单个交换机命令行。对于管理数十个或数百分支机构的场所运营商而言,这种运营效率是颠覆性的。 物联网是您不可忽视的另一个维度。在现代多宿主单元(MDU)中 - 无论是酒店、零售综合体还是住宅楼 - 您都拥有建筑管理系统、暖通空调(HVAC)控制器、智能照明、门禁、CCTV以及越来越多其他联网设备。这些设备必须处于其独立的隔离 VLAN 中,与租户流量和访客流量完全隔开。物联网设备因难以修补补丁而臭名昭著,并且代表着巨大的攻击面。对它们进行细分、监控,并应用严格的出口过滤,以便它们只能与指定的管理平台进行通信。 好了,让我们开始实践。以下是我处理全新 MDU 部署的方法。 在触碰任何硬件之前,先从逻辑设计开始。规划出您的租户数量、流量类别 - 管理、企业、访客、物联网、支付 - 并相应地分配 VLAN。记录您的 IP 地址分配方案。定义您的跨 VLAN 路由策略:什么可以与什么通信,以及什么是绝对禁止的。 然后进行射频(RF)规划。委托进行一次适当的现场勘测。不要依赖供应商的覆盖图 - 它们顶多也就是乐观的估计。您需要物理空间中的实际信号测量,将墙壁材料、地板结构以及来自邻近建筑物的射频环境考虑在内。 在指定硬件时,优先选择支持集中式云管理的平台。在没有控制器的情况下,管理分布式 AP 资产的运营开销在规模化时是无法持续的。寻找那些能为您提供每 SSID 带宽策略、每租户报告以及与您的 RADIUS 基础设施集成的平台。 关于陷阱:我见过的最常见故障模式是干道端口(trunk port)配置不足。架构师设计了完美的 VLAN 方案,然后忘记在路径中的每个干道链路上明确允许相关的 VLAN。流量会静默丢包,租户会抱怨,支持团队要花几天时间追踪问题。一丝不苟地记录您的干道配置,并在调试期间对其进行验证。 第二个陷阱是 SSID 激增。您广播的每个 SSID 都会消耗信标帧的空中时间。在密集的环境中,每个 AP 广播八到十个 SSID 会降低每个人的性能。将您的 SSID 数量保持在最低必要水平 - 通常每个射频不超过四个。使用通过 RADIUS 属性的动态 VLAN 分配,而不是通过独立的 SSID,从而用单个 SSID 为多个租户提供服务。 第三个陷阱是忽视管理平面。您的管理 VLAN - 即您的 AP、交换机和控制器进行通信的 VLAN - 必须与所有租户和访客 VLAN 完全隔离。如果租户能够接触到您的管理平面,您就存在严重的安全漏洞。尽可能使用带外管理,并对管理流量应用严格的访问控制列表(ACL)。 现在,让我解答一些在这些部署中经常出现的问题。 单个 AP 能够支持多少个租户?实际而言,大多数企业级 AP 在性能下降之前,每个射频可处理 20 到 30 个并发活跃客户端。在密集的 MDU(多住户单元)中,应按照每 15 到 20 个活跃设备规划一个 AP,而不是按物理套间规划。 我需要为每个租户配备独立的 AP 吗?不需要 - 这正是基于 VLAN 的多租户技术的核心意义所在。多个租户共享同一个 AP,并在网络层强制执行流量隔离。 每个租户合适的带宽分配是多少?这没有统一的标准,但通常的起点是保证 10 到 25 Mbps 的带宽,并支持突发传输至可用上行链路的最大容量。使用 QoS 策略来强制执行此操作,防止任何单一租户耗尽共享的上行链路。 如何处理需要自己防火墙的租户?为他们提供专用的 VLAN 和路由交接点。他们将自己的 CPE 或防火墙连接到该交接点,其后的一切均由其自行负责。 总结一下:针对 MDU 的精心设计的多租户 WiFi 架构建立在四大支柱之上。第一,严格的 VLAN 细分,并在细分区域之间执行强制的防火墙策略。第二,基于控制器的集中式管理,为您提供大规模的操作可见性和策略控制。第三,合理的射频规划,充分考虑物理环境和部署密度。第四,从第一天起就解决身份验证、加密、IoT 隔离和合规性要求的安全模型。 做好这些的企业能够看到可衡量的成果:降低支持开销、加快租户入网速度、在审计中展现出色的合规姿态,并能够将网络连接作为一项服务进行变现,而不是将其视为成本中心。 如果您正在规划 MDU 部署,并希望探索 Purple 平台如何在您的网络基础设施之上提供分析、访客 WiFi 管理和租户级报告层,本指南中链接的资源是一个很好的起点。 感谢收听。我们下期再见。

📚 核心系列的一部分:Multi-Tenant WiFi Guide

header_image.png

执行摘要

对于管理多住户单元 (MDU) 的 CTO 和首席架构师而言 - 无论是庞大的酒店综合体、混合用途的零售环境,还是公共部门的住房 - 面临的挑战始终如一:在共享的物理基础设施上为独立的租户提供安全、高性能的连接。传统的单租户网络设计在 MDU 的需求下崩溃,导致安全漏洞、广播域饱和以及难以承受的支持开销。

设计多租户 WiFi 架构需要从物理隔离向逻辑分段转变。本参考指南概述了 MDU 部署的权威架构蓝图。我们将探讨用于严格流量隔离的 IEEE 802.1Q VLAN 标记的实现、用于访问控制的 802.1X RADIUS 身份验证的必要性,以及集中式云控制器在维护运营可见性方面的关键作用。通过采用这些与厂商无关的原则,场馆运营商可以降低合规风险(例如 PCI-DSS 和 GDPR),减少运营支出 (OpEx),并将连接服务从成本中心转变为可盈利的服务层。

技术深度解析

基石:通过 VLAN 进行逻辑分段

任何多租户架构的基石都是严格的网络分段。在共享的物理环境中,为每个租户铺设独立的交换机和电缆在商业上是不切实际的。相反,物理隔离是通过在第 2 层使用 IEEE 802.1Q 虚拟局域网 (VLAN) 来实现的。

在此模型中,单个接入点 (AP) 广播多个 SSID 以服务于不同的租户配置文件,或者通过 RADIUS 使用动态 VLAN 分配。当客户端连接到网络时,他们的流量在 AP 边缘会被标记上特定的 VLAN ID。当帧通过共享交换机架构上的汇聚链路 (trunk link) 时,该标记会一直保留,从而确保租户 A(例如,VLAN 10)在数据链路层上与租户 B(例如,VLAN 20)完全隔离。

然而,VLAN 仅提供隔离,不提供内在的安全性。为了防止租户网络之间的横向移动,必须通过分发层或核心层上的防火墙策略严格控制 VLAN 间路由。零信任方法要求完全拒绝租户 VLAN 之间的流量,除非明确允许特定且必要的服务。

vlan_segmentation_diagram.png

身份验证与加密标准

对于企业级多租户环境,预共享密钥(PSKs)是远远不够的。它们极易被共享,且在不影响所有用户的情况下难以更改,更无法提供个人问责制。架构标准是结合 RADIUS 身份验证的 IEEE 802.1X

在 802.1X 下,每个用户或设备使用特定的凭据或数字证书进行个人身份验证。RADIUS 服务器不仅验证身份,还可以将厂商特定属性(VSAs)发回给认证器(AP 或交换机),从而实现将用户动态分配到其指定的 VLAN,无论他们连接到哪个 SSID。这显著减少了 SSID 的过度传播,这对于维持空口信道效率至关重要。

对于加密,WPA3-Enterprise 是当前的标准要求。它为高度敏感的环境提供了强大的 192 位安全套件,并能缓解影响 WPA2 的离线字典攻击。

访客与 IoT 隔离

除了企业或租户流量外,MDU 架构还必须处理两种不同的流量配置:访客和物联网(IoT)设备。

  1. 访客网络: 访客需要无缝连接互联网,但必须与租户数据完全隔离。这通常通过 Captive Portal 来处理。有关管理此层并利用其进行商业智能的详细信息,请参阅我们关于 Guest WiFi 和相关 WiFi Analytics 功能的全面概述。
  2. IoT 设备: 现代 MDU 配备了智能温控器、IP 摄像机和楼宇管理系统。这些设备通常是无头设备(headless),难以打补丁,并且会带来巨大的攻击面。它们必须被隔离在专用的 IoT VLAN 上,并实施严格的出口过滤,仅允许与特定的管理服务器进行通信。

实施指南

部署此架构需要一种系统化的方法,从逻辑设计逐步推进到物理验证。

第 1 步:逻辑网络设计

从定义 IP 地址方案和 VLAN 映射开始。结构化的方法可以防止子网重叠并简化路由。

  • 管理 VLAN(例如 VLAN 1): 专用于网络基础设施(AP、交换机)。无用户访问权限。
  • 租户 VLAN(例如 VLAN 100-199): 专用于个人租户或业务部门的子网。
  • 访客 VLAN(例如 VLAN 200): 仅限互联网访问,高度受限。
  • IoT/设施 VLAN(例如 VLAN 300): 用于楼宇管理系统。

步骤 2:RF 规划和站点勘测

HospitalityRetail 等高密度环境中,同信道干扰 (CCI) 是导致性能下降的主要原因。仅进行预测性勘测是远远不够的;必须进行主动的现场 RF 勘测,以考虑墙壁衰减 (wall attenuation) 和邻近干扰。

步骤 3:基础设施配置

  1. 交换机矩阵: 仔细配置 Trunk 端口。确保接入交换机和核心交换机之间的上行链路上仅允许必要的 VLAN。
  2. 接入点: 部署能够支持多个 BSSID 并与云控制器集成的 AP。为了节省空口时间,将每个射频广播的 SSID 数量限制在最多 3 - 4 个。
  3. 控制器策略: 定义每个租户或每个用户的带宽限制,以防止单个占用大量资源的客户端使共享 WAN 上行链路饱和。

architecture_overview.png

最佳实践

  • 集中式云管理: 如果没有单一的管理平台(single pane of glass),管理分布式 MDU 环境的运营开销是不可持续的。云控制器可实现零接触配置、固件管理和集中式策略实施。
  • 动态 VLAN 分配: 不要广播 "Tenant_A_WiFi"、"Tenant_B_WiFi" 等,而是广播单个 "MDU_Secure" SSID,并使用 802.1X/RADIUS 将经过身份验证的用户动态引导至其正确的 VLAN。这大大降低了信标开销。
  • 基于位置的服务: 利用现代 AP 中集成的 BLE(蓝牙低功耗)进行资产追踪或路径规划。要了解更多信息,请阅读 BLE Low Energy Explained for Enterprise
  • **适应环境:**MDU 办公空间的物理布局需要进行特定调优。关于特定环境的调整,请参阅 Office WiFi: Optimize Your Modern Office Wi-Fi Network

故障排除与风险降低

常见故障模式

  1. **Trunk 端口配置错误:**多租户设置中出现“已连接,无互联网”的最常见原因。如果 AP 和网关之间的 Trunk 链路丢失了任何 VLAN,DHCP 请求将会失败。
    • *降低措施:*实施自动化配置审计并严格记录生成树拓扑。
  2. **SSID 开销:**在单个 AP 上广播 10 个 SSIDs 意味着无线电将花费大量时间仅用于发送信标帧,从而为实际数据传输留下的空口时间极少。
    • *降低措施:*整合 SSIDs 并使用动态 VLAN 分配。
  3. **管理平面暴露:**如果任何租户可以 ping 或访问 AP 或交换机的管理界面,则网络从根本上处于安全威胁之中。
    • *降低措施:*使用专用的带外管理 VLAN,并实施严格的访问控制列表 (ACLs),阻止从租户子网到管理子网的所有 RFC 1918 流量。

ROI 与业务影响

向强大的多租户架构转型,可将网络从一种必要的负担转变为战略资产。

  • **降低 OpEx:**集中管理和逻辑隔离减少了现场服务(派车上门)的需求。服务台可以远程诊断问题,确定故障是在共享基础设施中还是在租户的特定配置中。
  • **合规性与风险控制:**通过隔离支付卡行业 (PCI) 数据(例如在零售商户中)或敏感患者数据(例如位于综合用途建筑中的 Healthcare 设施中),合规性审计的范围显著缩小,从而节省了可观的咨询费用。
  • **变现 (Monetisation):**凭借稳定、隔离的架构,场所运营商可以向租户提供分级的带宽套餐,从而产生持续性收入。此外,还可以利用访客网络进行数据收集和营销,将客流量转化为可操作的情报。

要深入讨论这些架构原则,请收听下方我们的技术简报播客:

关键定义

VLAN(虚拟局域网)

网络设备的逻辑分组,无论其物理位置如何,这些设备看起来都像在同一个本地 LAN 上。

在 MDU 中用于对共享相同物理交换机和 AP 的不同租户的流量进行逻辑隔离,从而减少广播流量并提高性能。

IEEE 802.1Q

通过在以太网帧中插入一个 32 位标记来支持以太网上的 VLAN 的网络标准。

这是允许单根干线电缆传输多个隔离租户网络流量的底层协议。

IEEE 802.1X

一项用于基于端口的网络访问控制(PNAC)的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

这对于企业级 MDU 部署至关重要,它允许进行个人用户身份验证(通过 RADIUS)而不是依赖共享密码,从而实现动态 VLAN 分配。

RADIUS (Remote Authentication Dial-In User Service)

一种网络协议,为连接和使用网络服务的用户提供集中式的认证、授权和计费(AAA)管理。

802.1X 部署中的服务器组件,用于验证凭据并告知 AP 应将租户设备分配到哪个 VLAN。

Trunk 端口

一种网络交换机端口,配置为同时传输多个 VLAN 的流量,使用 802.1Q 标签来保持流量隔离。

接入交换机与核心网络之间的关键链路。Trunk 端口配置错误是导致租户连接失败最常见的原因。

同信道干扰 (CCI)

当两个或多个接入点在彼此听得见的距离内,在完全相同的频率信道上进行传输时发生的干扰。

高密度 MDU(如酒店或公寓楼)中的一个主要问题,会导致设备等待信道空闲,从而急剧降低网络吞吐量。

动态 VLAN 分配

RADIUS 服务器指示网络访问设备(AP 或交换机)根据用户身份将已验证身份的用户放入特定 VLAN 的过程。

允许场所运营商为所有租户广播单个安全的 SSID,并在身份验证后将他们分配到各自隔离的网络中,从而节省 RF 空口时间。

Captive Portal

公共访问网络用户在获得访问权限之前,必须查看并与之交互的网页。

在 MDU 的访客 VLAN 上使用,用于在授予互联网访问权限之前执行服务条款、收集营销数据或处理付款。

应用实例

一个混合用途的零售和办公综合体(MDU)需要为 15 个独立的零售租户、一个共享的企业办公空间和公共访客 WiFi 提供安全的 WiFi。场馆运营商希望使用单一的物理网络基础设施来降低成本,但必须确保零售商符合 PCI-DSS 标准。

  1. 部署由中央云控制器管理的 enterprise-grade AP。
  2. 创建一个专用于网络设备的“管理” VLAN(VLAN 10)。
  3. 创建一个启用了客户端隔离和 Captive Portal 的“访客” VLAN(VLAN 20)。将此流量直接路由到互联网,绕过内部网络。
  4. 对于办公空间,使用 802.1X 认证创建一个“企业” VLAN(VLAN 30)。
  5. 对于零售租户,实施动态 VLAN 分配。使用 802.1X 广播单个“Retail_Secure” SSID。当零售设备通过中央 RADIUS 服务器进行身份验证时,服务器会传递一个厂商特定属性(VSA),将该设备分配给其特定的租户 VLAN(例如 VLAN 101 - 115)。
  6. 配置核心防火墙以阻止所有零售 VLAN 之间的跨 VLAN 路由,确保 PCI-DSS 所需的严格隔离。
考官评语: 这种方法在满足所有要求的同时,最大限度地降低了硬件成本。通过使用动态 VLAN 分配,而不是为零售商广播 15 个独立的 SSID,架构师保留了至关重要的 RF 空中时间,防止了性能下降。核心处的严格防火墙规则确保了符合 PCI 标准的零售网络与安全性较低的访客和企业网络完全隔离。

一家拥有 400 间客房的酒店([Hospitality](/industries/hospitality))正在升级其网络。他们需要支持访客设备、用于客房服务的员工平板电脑,以及每个房间内新的 IoT 智能温控器。他们目前在傍晚高峰期经常遇到断网情况。

  1. 进行主动 RF 现场勘测以识别干扰并规划 AP 放置(可能从走廊部署转为房内或每隔一间房部署,以应对高密度)。
  2. 对流量进行逻辑细分:访客(VLAN 100)、员工(VLAN 200)、IoT(VLAN 300)。
  3. 在访客 SSID 上实施每用户带宽限制(例如,下行 10 Mbps / 上行 5 Mbps),以防止少数重度用户在高峰时段使 WAN 链路饱和。
  4. 对于 IoT 温控器,使用带有 WPA3-Personal(如果支持)的专用隐藏 SSID,如果它们缺乏高级客户端,则使用 MAC 认证绕过(MAB)。在 VLAN 300 上应用严格的出站过滤,使温控器只能与特定的云管理服务器通信。
考官评语: 此解决方案同时解决了容量问题和安全需求。将 AP 移至客房内可减少走廊部署中常见的同信道干扰(CCI)。带宽整形可确保高峰时段的公平访问。至关重要的是,隔离 IoT 设备降低了受损温控器被用作攻击员工或访客网络跳板的风险。

练习题

Q1. 您正在为一栋拥有 50 套住宅的高档公寓楼设计 WiFi 架构。开发商希望将“赠送千兆 WiFi”作为一个卖点。他们建议在每户公寓的弱电箱中安装一个标准的家用级无线路由器,全部连接回一个中央傻瓜交换机。该提案的主要架构缺陷是什么?企业级的替代方案又是什么?

提示:考虑 RF 干扰、管理开销和广播域大小。

查看标准答案

提议的设计存在严重缺陷。1) RF 干扰:50 个独立的家用路由器会导致严重的同信道干扰(CCI),从而极大地降低性能。2) 管理:缺乏集中可视性;故障排除需要逐个访问 50 个独立的路由器。3) 安全:使用傻瓜交换机意味着所有公寓共享一个广播域,租户可能会窃听彼此的流量。

企业级的替代方案是在公寓中部署集中管理的、企业级的 AP(例如 Wi-Fi 6/6E),并连接到托管式 PoE 交换机。实施带动态 VLAN 分配的 802.1X 身份验证,使每个租户无论连接到哪个 AP,都可以在其独立的 VLAN 上实现逻辑隔离。这提供了集中可视性、RF 协调以及严格的安全隔离。

Q2. 在多租户写字楼的调试阶段,租户 A(在 VLAN 10 上)报告他们无法访问互联网。您已确认 AP 正在广播 SSID,客户端连接成功,并且 802.1X 身份验证已通过。但是,客户端设备正在为自己分配一个 APIPA 地址(169.254.x.x)。基础设施中最可能出现的配置错误是什么?

提示:遵循从 AP 到 DHCP 服务器的 DHCP 请求路径。

查看标准答案

最可能的问题是接入点与接入交换机之间,或接入交换机与核心/汇聚交换机之间的干道端口(trunk port)配置错误。因为客户端收到了 APIPA 地址,表明 DHCP Discover 广播未到达 DHCP 服务器。如果认证通过,说明 RADIUS 服务器已正确分配了 VLAN 10,但如果沿途的 802.1Q 干道链路未明确允许 VLAN 10,则流量会在交换机端口处被丢弃。工程师必须验证所有上行链路上的 "switchport trunk allowed vlan" 配置。

Q3. 某体育场([交通](/industries/transport)枢纽 / 活动空间)需要一个多租户网络,供运营员工、售票商户和公共访客 WiFi 使用。为了节省时间,初级工程师建议使用 WPA2-PSK 创建三个 SSID,并为每个组设置不同的密码。为什么这对于售票商户是不可接受的,应该改用什么方案?

提示:考虑处理付款时的合规性要求。

查看标准答案

对于售票商户而言,使用 WPA2-PSK 是不可接受的,因为他们需要处理付款,这使他们必须符合 PCI-DSS(支付卡行业数据安全标准)合规性要求。PSK 提供的安全性较弱,极易被共享,且无法提供针对单个用户的问责机制。此外,共享 PSK 网络本身并不能阻止设备之间的相互通信(客户端隔离)。

相反,该架构必须实现带有 RADIUS 认证的 802.1X(最好使用 WPA3-Enterprise),以提供可审计的个人访问权限。售票商户必须放置在专用的、严格隔离的 VLAN 中,并在核心防火墙规则中明确拒绝售票 VLAN 与访客或运营 VLAN 之间的任何路由。