跳至主要内容

Ruu PPSK: comparing features and deployment models

本技术参考指南对比了在多租户环境下 Ruu PPSK (Private Pre-Shared Key) 架构与标准 PSK 及 802.1X 的优劣。它为网络架构师提供了不限厂商的部署模型、实施策略以及针对长租公寓 (Build to Rent) 和学生公寓网络的风险缓解方案。

📖 6 分钟阅读📝 1,435 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
欢迎阅读 Purple 技术简报。今天我们将介绍 Ruu PPSK。即专用预共享密钥 WiFi 架构,特别是它如何应用于多租户住宅和商业物业部署。我将带您了解它是什么、它与替代方案相比如何、哪种部署模式适合您的具体情况,以及大多数项目常遇到的陷阱。让我们开始吧。 首先,问题所在。如果您管理的是长租公寓(Build to Rent)、学生公寓或任何多户住宅物业,您会面临一个标准企业网络无法干净利落解决的特定 WiFi 挑战。在传统的 WPA2 个人网络中,大楼中的每个设备都共享一个密码。当居民搬走时,您有两个选择:一是更换密码,但这会中断大楼内其他所有居民的 WiFi 连接;二是让前居民继续保留访问权限。这两种方案都不可接受。在拥有 200 个单元的情况下,这两种方案在运营上也都不可行。 这就是 PPSK 解决的问题。专用预共享密钥(Private Pre-Shared Key)为每个居民、每个公寓或每个设备组提供其专属的唯一 WiFi 密码。他们都连接到同一个 SSID(相同的网络名称),但每个密钥都映射到一个独立的 VLAN - 即虚拟局域网。12 号公寓在 VLAN 10 上,13 号公寓在 VLAN 20 上,物联网设备在 VLAN 99 上。无线接入点会自动处理密钥到 VLAN 的映射。在基本模式下,不需要 RADIUS 服务器,不需要证书基础设施,设备上也不需要 802.1X 客户端。 现在,我们来说说术语,因为这是市场上最容易让人产生困惑的地方。Aruba 称其为 PPSK。Cisco Meraki 称其为 iPSK(或 Identity PSK)。Juniper Mist 使用 ePSK。最初在 Aerohive 品牌下开发这一概念的 Extreme Networks 称其为 Private PSK。Ubiquiti UniFi 简称为 PPSK。Cambium 也使用 ePSK。所有这些背后的底层机制是完全相同的:一个 SSID,多个唯一的密钥,每个密钥与一个 VLAN 或一个策略组绑定。厂商的命名只是市场营销手段,并非技术上的区别。 让我带您了解一下在关联层实际发生的情况,因为这正是该架构发挥其价值的地方。当居民的设备连接到 SSID 时,它会在 WPA2 四次握手期间出示其预共享密钥。接入点(或其背后的云控制器)在 PPSK 存储中查找该密钥,识别其映射到哪个 VLAN,并从该点开始对设备的流量进行相应的标记。设备看到的是完全正常的 WiFi 连接,它完全不知道自己已被放入一个隔离的网络分段中。其 Chromecast 可以正常工作,智能音箱可以配对,游戏机可以获得正确的 NAT 类型。一切表现得就像在家里宽带连接上一样,因为从设备的角度来看,它确实如此。 这是其与 802.1X 的关键区别,后者是员工网络和企业环境的企业标准。802.1X 需要在每台设备上配备 RADIUS 服务器、身份提供商和客户端。客户端是处理 EAP 身份验证交换的软件组件。每台受管理的笔记本电脑和公司电话都配有一个。但您住户的智能冰箱没有。您大楼的 HVAC 控制器没有。您的 IoT 传感器也没有。PPSK 适用于所有这些设备,因为它在 WPA 个人层(而非 WPA 企业层)上运行。 即便如此,PPSK 在企业环境中并不能替代 802.1X。它是解决不同问题的不同工具。如果您运行的是一个需要个人责任制、需要知道特定人员在特定时间进行了身份验证,并需要在其离开组织时立即撤销其访问权限的员工网络,那么 802.1X 是正确的解决方案。如果您运行的是一个需要按户隔离、IoT 支持以及大规模操作简便性的住宅网络,那么 PPSK 是正确的解决方案。 让我们来看看三种部署模型,因为这是做出架构决策的地方。 模型一是云控制器模型。这是新部署中最常见的模式。您的接入点连接到云管理平台。PPSK 密钥库驻留在云控制器中。当您配置新住户时,您在门户中创建一个密钥,将其分配给一个 VLAN,然后控制器将该策略推送到大楼中的每个接入点。住户通过其欢迎包中的电子邮件、短信或二维码获取密钥。他们扫描密钥,其所有设备便能连接,并且其 Chromecast、智能音箱和游戏机都能立即正常工作。当他们搬走时,您删除该密钥。他们的设备便停止连接。其他任何人不受影响。该模型非常适合最多约 200 个单元的部署。它操作最简单,不需要额外的基础设施。 模型二是带有 RADIUS 后台的 PPSK。一些企业部署使用 RADIUS 服务器来存储和验证 PPSK 凭据。这为您提供了集中式日志记录、审计追踪以及与身份管理平台的集成。它增加了基础设施开销,但为您提供了具有 802.1X 的问责制以及 PPSK 的设备兼容性。对于混合环境,这是一种正确的模型,例如您同时拥有受管理的企业设备和会员拥有的 IoT 设备的联合办公空间,或者运营商有合规义务、需要按住户进行审计追踪的 BTR 开发项目。模式三是混合架构。住户使用 PPSK 连接其笔记本电脑和物联网设备。大楼工作人员使用 802.1X 连接企业设备。两组人员连接到相同的物理基础设施,但映射到不同的逻辑细分。Purple 推荐将此架构用于全面的 Build to Rent 和多户住宅(MDU)部署。三种不同的身份验证模型、三个不同的 VLAN、一个物理基础设施。该架构既能为住户提供消费级的便利性,又能为工作人员提供企业级的责任划分,且无需运行两个独立的网络。 现在让我们进入实施细节。如果您正在为 BTR 开发项目或 MDU 物业部署 PPSK,以下是行之有效的实施顺序。 在接触硬件之前,先从逻辑设计开始。规划好您的住户数量、物联网设备类别以及任何工作人员或管理系统。分配 VLAN。典型的 BTR 部署如下:VLAN 10 到您的住户单元数分配给住户,根据密度采用每户一个 VLAN 或每层一个 VLAN。VLAN 99 用于物联网。VLAN 100 用于大楼管理。VLAN 200 用于公共区域的访客 WiFi。 然后记录您的 IP 地址规划方案。在一栋拥有 200 个单元的大楼中,您需要应对网络上随时可能存在的 3,000 到 5,000 台设备。这是根据英国地产联合会(British Property Federation)研究得出的每户 15 到 25 台设备的数据。您的 DHCP 作用域需要容纳这一数量。使用 RFC 1918 私有地址,并为每个 VLAN 提供足够的子网大小。/24 子网为您提供 254 个可用地址。/23 子网为您提供 510 个。请据此调整大小。 在硬件选择上,所有主流企业级接入点平台均支持 PPSK。Cisco Meraki 将其称为 iPSK,并通过 Meraki 控制面板进行管理。HPE Aruba 在 ArubaOS 和 Aruba Central 中原生实现了这一功能。Ruckus 通过 SmartZone 和 Ruckus Cloud 平台提供支持。Juniper Mist 使用具有 AI 驱动射频管理的 ePSK。Ubiquiti UniFi 自 2023 年起就已支持 PPSK,但请注意,它目前仅支持 WPA2,无法在 6 GHz 频段上运行。Cambium 和 Extreme 均通过各自的云平台提供支持。 需要指出一个关键限制:UniFi 的 PPSK 实现仅限于 WPA2。如果您正在指定 WiFi 6E 接入点,并希望将 6 GHz 频段用于 PPSK 客户端,则需要一个支持 WPA3-SAE 结合 PPSK 的平台,或者需要将 PPSK 客户端限制在 2.4 和 5 GHz 频段。Aruba、Ruckus 和 Meraki 均支持在 WPA3 配置下使用 PPSK。 现在来看看陷阱。这些是我在实际生产部署中反复见到的失败模式。 陷阱一:SSID 泛滥。您广播的每个 SSID 都会消耗信标帧的空中时间。在密集的住宅楼中,如果每个接入点广播六到八个 SSID,则会降低每个人的性能。请将每个射频的 SSID 控制在最多四个。使用 PPSK 从单个 SSID 为多个居民群体提供服务,而不是为每个公寓或每个楼层创建单独的 SSID。 陷阱二:中继端口配置不足。您设计了干净的 VLAN 方案并部署了接入点,但由于有人忘记在分发交换机和接入层之间的中继链路上允许相关的 VLAN,流量静默丢失。在调试期间验证每个中继端口,进行记录。在居民搬入之前,使用每个 VLAN 上的设备对其进行测试。 陷阱三:密钥分发。生成密钥很容易。以安全且运营上可管理的方式将它们分发给居民则较难。在搬入当天,欢迎包中的二维码效果很好。而一个供居民检索其密钥并添加新设备的居民门户网站则更适合持续的运营。在部署之前构建密钥分发工作流,而不是在部署之后。 陷阱四:MAC 地址随机化。自 iOS 14、Android 10 和 Windows 11 以来,由于隐私原因,设备默认使用随机 MAC 地址。如果您的 RADIUS 服务器正在进行 MAC 查找,且设备呈现随机地址,则查找将失败,设备无法连接。将您的 SSID 配置为请求客户端使用其永久硬件 MAC 地址,或实施预注册工作流。Purple 的平台作为居民入驻流程的一部分,会自动处理此问题。 让我为您提供两个实际场景,以使这一内容具体化。 场景一:市中心一个拥有 180 套住宅的 Build to Rent 开发项目。运营商希望将 WiFi 作为便利设施包含在租金中,并在搬入当天激活,同时提供完善的智能家居支持。他们部署了通过 Aruba Central 管理的 HPE Aruba 接入点。每套公寓在签署租约时都会生成一个唯一的 PPSK 密钥。该密钥会通过电子邮件发送给居民,并附带一个二维码。他们对其进行扫描,所有设备即可连接,其 Chromecast、智能音箱和游戏机等都可以立即正常工作。当居民搬出时,物业经理会在门户网站中删除该密钥。新居民在搬入时会获得一个全新的密钥。实现零密码轮换烦恼。该运营商报告称,与他们之前共享密码的部署方式相比,WiFi 相关的支持工单减少了 30%。 场景二:一个拥有 400 个床位的专用学生公寓楼。这里的挑战是迎新周,数百名学生同时到达,所有人都试图同时连接数十台设备。运营商使用了带有 SmartZone 的 Ruckus 接入点,为每个房间部署了分配一个密钥的 PPSK。密钥在到达前已预先生成并包含在欢迎包中。学生在到达时扫描二维码,数秒内即可完成连接。由于每位学生的流量都被隔离到他们自己的 VLAN 网段,网络在处理入住高峰时没有出现任何性能下降。 现在进入关于最常见问题的快速问答环节。 单个接入点可以处理多少个 PPSK 密钥?大多数企业级平台每个 SSID 支持数千个密钥。Cisco Meraki 每个网络支持多达 5,000 个 iPSK 条目。Aruba 的扩展能力类似。Ubiquiti UniFi 每个网络支持多达 1,000 个 PPSK 条目。对于一栋拥有 200 个单元的建筑,在任何平台上您都完全处于限制范围内。 PPSK 支持 WPA3 吗?支持,在大多数企业级平台上。与 WPA2-PSK 相比,WPA3-SAE 提供了更强的防御离线字典攻击的能力。唯一的例外是 UniFi,它目前在 PPSK 上仅支持 WPA2。 我可以将 PPSK 与我的物业管理系统集成吗?可以,通过厂商 API。Aruba Central、Meraki、Ruckus 和 Mist 都为 PPSK 密钥管理提供了 REST API。Purple 的平台提供了一个预构建的集成层,可自动将您的物业管理系统连接到 PPSK 密钥生命周期。 PPSK 符合 GDPR 吗?符合,前提是部署得当。具有专属居民密钥的 PPSK 为您提供了应对主体访问请求和执法部门请求所需的审计追踪,且包含特定居民的数据。使用共享的 PSK 是无法做到这一点的。从网络的角度来看,每台设备都是完全相同的。 总结一下。对于长租公寓(BTR)、学生公寓和多住户单元(MDU)环境中的多租户 WiFi,PPSK 是正确的架构。它提供了住宅场景中标准 PSK 或 802.1X 都无法比拟的单户隔离、IoT 兼容性和运营简便性。在接触硬件之前设计好您的 VLAN。保护您的中继链路安全。自动分发您的密钥。如果您正在部署 WiFi 6E,请检查您厂商的 WPA3 支持情况。从第一天起就与您的物业管理系统集成,而不是事后才考虑。Purple 在 80,000 个活跃场所中运行,并在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上作为云覆盖进行集成。如果您想在实际开发中了解其工作原理,下一步是与我们的网络设计团队进行技术对接会议。感谢收听 Purple 技术简报。

header_image.png

听取本指南

执行摘要

传统的 WPA2 个人网络在所有设备上共享一个密码。在一个拥有 200 个单元的长租公寓(BTR)开发项目中,这意味着大楼内的每位住户、每台智能电视、每个温控器和每台游戏机都使用同一个密码。当有住户搬走时,您要么为所有人更换密码(这将中断其他 199 个公寓的连接),要么让前住户继续保留访问权限。这两种方案都是不可接受的。

Ruu PPSK(Private Pre-Shared Key)解决了这个问题。它为每位住户或单元分配一个唯一的 WiFi 密码,并将该密钥绑定到特定的虚拟局域网(VLAN)。设备连接到同一个 SSID,但网络将它们隔离到私有网段中。每个住户的设备都可以互相发现,而任何住户都无法看到其他住户的设备。当租期结束时,您可以撤销单个密钥,而不会影响其他人的连接。

本指南将 Ruu PPSK 部署与标准 PSK 和 IEEE 802.1X 进行了对比,详细介绍了三种主要的部署架构,并为物业开发商、BTR 运营商以及支持他们的 IT 团队提供了实用的实施指南。Purple 在 80,000 多个活跃场所中运营,并在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上作为云覆盖进行集成。

技术深潜:Ruu PPSK、802.1X 与标准 PSK 对比

要理解为什么 Ruu PPSK 在多租户部署中占据主导地位,必须在关联层将其与其他替代方案进行对比。

标准 PSK:家庭网络模式

在标准的 WPA2 个人设置中,接入点广播一个 SSID 并需要一个预共享密钥。每个设备都使用此密钥。接入点将所有设备放入同一个 VLAN 中。设备可以互相发现。这对于单个家庭来说是理想的,但对于拥有 200 个单元的 BTR 开发项目来说是不可接受的。标准 PSK 缺乏针对单个用户的撤销机制。撤销一个用户的访问权限需要为所有人更换密钥。

802.1X:企业标准

IEEE 802.1X (WPA Enterprise) 需要 RADIUS 服务器、身份提供商(例如 Microsoft Entra ID、Okta 或 Google Workspace)以及每台设备上的客户端。客户端负责处理可扩展身份验证协议 (EAP) 交互。这提供了强大的、以身份为基础的安全保护,并实现单用户问责制。然而,802.1X 在住宅环境中无法发挥作用,因为 IoT 设备缺少 802.1X 客户端。智能电视、游戏机、无线音箱和智能家居传感器无法进行身份验证。在 BTR 建筑中部署 802.1X 意味着所有 IoT 设备要么无法进行身份验证,要么只能处于单独的非托管网络中。

Ruu PPSK:多租户解决方案

Ruu PPSK 弥补了这一差距。接入点广播单个 SSID。当设备连接时,它会在 WPA2 四步握手期间提供其预共享密钥。接入点或云控制器会查询 PPSK 目录以验证密钥并检索分配的 VLAN。设备感知到的是一个标准的家庭网络。它完全不知道自己已被置于隔离的网段中。一切运行情况与在家庭宽带连接上的表现完全一致。

ppsk_architecture_comparison.png

实施指南:三种部署模式

Ruu PPSK 可以通过三种不同的方式进行部署。正确的选择取决于您的建筑规模、IT 资源和合规性要求。

模式 1:云控制器模式

这是 200 个单元以下新部署最常用的模式。您的接入点连接到云管理平台。PPSK 密钥库驻留在云控制器中。当您配置新居民时,您在门户中创建一个密钥,将其分配给一个 VLAN,然后控制器将该策略推送到建筑中的每个接入点。居民通过其欢迎包中的电子邮件、短信或二维码获取其密钥。他们扫描后,其所有设备都会连接,其 Chromecast、智能音箱和游戏机都可以立即工作。当他们搬出时,您删除该密钥。他们的设备便停止连接。其他人都不会受到影响。这是操作最简单的方法,不需要额外的基础设施。

模式 2:RADIUS 支持的 PPSK

某些企业部署使用 RADIUS 服务器来存储和验证 PPSK 凭据。这为您提供了集中式日志记录、审计追踪以及与身份管理平台的集成。它增加了基础设施开销,但为您提供了具有 802.1X 问责制和 PPSK 设备兼容性的优势。对于混合环境,它是正确的模式,例如,您既有托管的企业设备又有会员拥有的 IoT 设备的联合办公空间,或者运营商负有合规义务、需要为每个居民提供审计追踪的 BTR 开发项目。

模式 3:混合架构

住户使用 PPSK 连接其笔记本电脑和 IoT 设备。大楼工作人员使用 802.1X 连接企业设备。两类用户都连接到同一个物理基础设施,但映射到不同的逻辑网段。Purple 推荐在全面的 Build to Rent 和多住户单元部署中使用此架构。三种不同的认证模型,三个不同的 VLAN,一个物理基础设施。该架构既能为住户提供消费级的简便性,又能为工作人员提供企业级的问责制,而无需运行两个独立的网络。

deployment_models_diagram.png

部署最佳实践

如果您正在为 BTR 开发项目或 MDU 物业部署 Ruu PPSK,请遵循以下步骤。

在接触硬件之前,先从逻辑设计开始。规划您的住户数量、IoT 设备分类以及任何工作人员或管理系统。分配 VLAN。典型的 BTR 部署如下所示:VLAN 10 到您的住户单元数(每个公寓一个 VLAN,或根据密度每个楼层一个 VLAN)。VLAN 99 用于 IoT。VLAN 100 用于大楼管理。VLAN 200 用于公共区域的 Guest WiFi

记录您的 IP 地址分配方案。在一栋拥有 200 个单元的大楼中,网络上随时会有 3,000 到 5,000 台设备。您的 DHCP 作用域需要满足这一需求。使用 RFC 1918 私有地址,并为每个 VLAN 分配足够的子网大小。/24 子网可提供 254 个可用地址。/23 子网可提供 510 个。请根据需要调整大小。

在硬件选择上,所有主流企业级接入点平台都支持 PPSK。Cisco Meraki 称其为 iPSK,并通过 Meraki 控制面板进行管理。HPE Aruba 在 ArubaOS 和 Aruba Central 中原生实现了这一功能。Ruckus 通过 SmartZone 和 Ruckus Cloud 平台支持该功能。Juniper Mist 使用 ePSK 并结合 AI 驱动的射频管理。Ubiquiti UniFi 自 2023 年起就支持 PPSK,但请注意,目前它仅支持 WPA2,无法在 6 GHz 频段上工作。Cambium 和 Extreme 均通过各自的云平台提供支持。

疑难解答与风险规避

以下是反复影响生产环境部署的故障模式。

SSID 泛滥。 您广播的每个 SSID 都会消耗信标帧的空中时间。在密集的住宅楼中,如果您在每个接入点上广播六个或八个 SSID,将会降低所有人的网络性能。请将每个射频的 SSID 数量控制在最多四个。使用 PPSK 从单个 SSID 服务于多个住户网段,而不是为每个公寓或每个楼层创建单独的 SSID。

中继端口配置不足。 您设计了清晰的 VLAN 方案并部署了接入点,但由于有人忘记在分发交换机与接入层之间的中继链路上允许相关的 VLAN,导致流量无形中丢失。在调试期间验证每个中继端口。将其记录下来。在居民入住前,使用每个 VLAN 上的设备进行测试。

密钥分发。 生成密钥很容易。以安全且易于运营管理的方式将它们分发给居民则更难。在欢迎礼包中提供二维码非常适合入住当天。而一个供居民检索密钥并添加新设备的居民门户网站则更适合日常运营。在部署之前建立密钥分发工作流,而不是在部署之后。

MAC 地址随机化。 自 iOS 14、Android 10 和 Windows 11 起,出于隐私原因,设备默认使用随机 MAC 地址。如果您的 RADIUS 服务器正在进行 MAC 查找,而设备提供的是随机地址,则查找将失败,设备无法连接。将您的 SSID 配置为请求客户端使用其永久硬件 MAC 地址,或实施预注册工作流。Purple 的平台会在居民入网流程中自动处理此问题。

投资回报率(ROI)与业务影响

PPSK 带来了可衡量的运营效率。通过与物业管理系统集成来自动化密钥生命周期,运营商可以消除手动密码轮换,并将与 WiFi 相关的支持工单减少 30% 至 70%。该架构还使运营商能够提供安全、如家般的 WiFi 作为高端便利设施,通常可使每套房源每月租金溢价 15 - 30 英镑。此外,基于每位居民密钥提供的完整审计轨迹可确保符合 GDPR,从而使运营商能够准确响应主体访问请求。

有关部署多租户网络的更多信息,请浏览我们的相关指南: PPSK 目录:比较功能与部署模型统领一切的三种 SSID:访客、Passpoint 和物联网 WiFi

关键定义

PPSK

Private Pre-Shared Key (个人预共享密钥)。一种身份验证方法,可在单个 SSID 上向单个用户或设备分配唯一的 WiFi 密码,并将每个密钥绑定到特定的 VLAN。

用于在多租户环境中提供单户隔离和 IoT 兼容性。

SSID

Service Set Identifier (服务集标识符)。WiFi 网络名称的技术术语。

PPSK 允许您广播单个 SSID,同时在其下安全地细分用户。

VLAN

Virtual Local Area Network (虚拟局域网)。一种逻辑子网,将来自不同物理 LAN 网段的一组设备进行分组。

PPSK 将每个唯一的密钥映射到特定的 VLAN,确保住户无法看到彼此的设备。

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

员工网络的行业标准,但不适用于缺乏客户端 (supplicant) 的住宅 IoT 设备。

RADIUS

Remote Authentication Dial-In User Service (远程用户拨号认证服务)。一种网络协议,提供集中式的身份验证、授权和计费管理。

用于基于 RADIUS 的 PPSK 模型中,以存储凭据并提供审计追踪。

Supplicant

终端用户设备上的客户端软件,用于与认证系统进行通信以获取网络访问权限。

802.1X 身份验证所需,但大多数 IoT 设备 (如智能电视和音箱) 均不支持。

MAC Randomisation

一种隐私功能,设备在连接网络时使用随机生成的 MAC 地址,而不是其永久性的硬件地址。

如果未通过预注册流程进行处理,可能会破坏 RADIUS MAC 查询。

WPA3-SAE

Wi-Fi Protected Access 3 Simultaneous Authentication of Equals (WPA3 等同同时认证)。一种安全的密钥建立协议,可防御离线字典攻击。

在 6 GHz 频段上进行 PPSK 部署时所需。目前并非所有厂商都支持 WPA3 下的 PPSK。

应用实例

一个位于市中心、拥有 180 套住宅的长租公寓项目,需要提供包含在房租内的 WiFi 作为配套设施,并支持入住当天即时激活以及完整的智能家居支持。

部署通过 Aruba Central 管理的 HPE Aruba 接入点,采用云控制器 PPSK 模型。在租约签署时,为每个公寓生成一个唯一的 PPSK 密钥。通过电子邮件将该密钥与 QR 码发送给住户。住户扫描后即可连接所有设备,其 Chromecast、智能音箱和游戏机可立即投入使用。当住户搬出时,在门户网站中删除该密钥。在新宿户搬入时,为其生成一个全新的密钥。

考官评语: 这种方法消除了定期更改密码的麻烦,并实现了单户隔离。运营商报告称,与之前采用共享密码的部署相比,WiFi 相关的支持工单减少了 30%。

一个拥有 400 个床位的专门建造的学生公寓楼,需要应对迎新周学生集中搬入的情况,届时将有数百名学生同时抵达并一次性连接数十台设备。

采用支持 SmartZone 的 Ruckus 接入点,部署基于 RADIUS 的 PPSK 模型,每间房分配一个密钥。预先生成密钥,并将其放入在抵达前发送的迎新礼包中。学生在抵达时扫描 QR 码,即可在数秒内完成连接。

考官评语: 由于每个学生的流量都被隔离在自己的 VLAN 网段中,网络在搬入高峰期运行平稳、未出现降级。RADIUS 后端为 400 个并发用户和设备提供了所需的扩展能力。

练习题

Q1. 某物业开发商正在建造一栋包含 50 套房源的豪华公寓楼。他们希望提供托管 WiFi,但现场没有 IT 人员。他们应该选择哪种部署模型?

提示:请考虑套数规模以及缺乏用于管理复杂基础设施的 IT 资源的情况。

查看标准答案

云控制器模型。它操作最简单,不需要 RADIUS 后端,并且可以轻松扩展以支持 50 个设备。

Q2. 一所大学正在升级拥有 1,000 个床位的学生公寓的 WiFi。他们需要确保学生可以连接游戏机和智能音箱,但同时需要严格的审计跟踪以实现合规性。需要采用什么架构?

提示:考虑对 IoT 兼容性和合规性审计的双重需求。

查看标准答案

基于 RADIUS 的 PPSK 部署。PPSK 确保与游戏机和智能音箱的兼容性,而 RADIUS 后端则提供合规所需的集中式日志记录和审计跟踪。

Q3. 一位 IT 经理计划在新的 BTR 项目中部署 WiFi 6E 接入点,并希望将 6 GHz 频段用于住户设备。他们正在考虑使用 Ubiquiti UniFi 硬件。这有什么风险?

提示:考虑 6 GHz 频段的安全协议要求以及 UniFi 当前的 PPSK 功能。

查看标准答案

6 GHz 频段需要 WPA3。Ubiquiti UniFi 目前仅在 WPA2 上支持 PPSK。IT 经理必须将 PPSK 客户端限制在 2.4 和 5 GHz 频段,或者选择支持 WPA3-SAE 结合 PPSK 的厂商,例如 Aruba 或 Meraki。