- Purple
- Multi-tenant WiFi: a complete guide
- MDU WiFi 中的租户会话跟踪与滥用归因:将 Meraki 流量映射至 Purple iPSK 身份
MDU WiFi 中的租户会话跟踪与滥用归因:将 Meraki 流量映射至 Purple iPSK 身份
您将能够把 MDU、BTR 或学生网络上针对单个公网 IP 的滥用通知追踪到具体的公寓。您可以通过 MAC、VLAN 和时间,将 Meraki MX 流量导出数据与 Purple iPSK 身份及 RADIUS Accounting 记录进行关联。您还将了解保证该链条在法律顾问面前具有可抗辩性所需的保留期、NTP 和演练控制措施。
核心系列的一部分:多租户 WiFi →
- 滥用归属在 MDU 网络中究竟起什么作用?
- 为什么单一公网 IP 会破坏归属识别
- iPSK 的作用是什么
- 在开始之前您需要准备什么?
- 为什么“每 iPSK 划分独立 VLAN”优于单一扁平共享 SSID
- 如何设置这两类数据采集?
- 采集 1:来自 Meraki MX 的网络流数据
- 捕获 2:来自 Purple 的身份信息
- 自建管道
- 您如何响应滥用通知?
- 操作示例:从通知到公寓
- 如何检查该链条是否有效?
- 什么会破坏归因链,以及如何解决?
- 时钟漂移
- 上游运营商级 NAT
- 租户之间共享 PSK
- MAC 随机化
- 日志应该保存多久?
- 成本是多少,您可以获得什么回报?
- 场景 1:酒店式公寓中的服务式公寓
- 场景 2:公共部门关键员工住房
- 这在您更广泛的资产中处于什么位置
- 常见问题解答
- 我们是否需要更换Meraki硬件才能获得租户级的归因?
- Purple会帮我们存储Meraki的流日志吗?
- 记录居民网络流量是否符合GDPR要求?
- 如果居民与邻居共享他们的iPSK该怎么办?
- 如果我们的ISP使用运营商级NAT,我们还能响应传票调查吗?
- 部署一套自建的日志流水线需要投入多少精力?
要在单一公网 IP 的 MDU 网络上归属滥用行为,您需要将两条记录进行关联。Meraki MX 的流量导出将公网 IP、转换后的源端口和时间戳映射回内部 IP、MAC 和 VLAN。Purple 的 iPSK 身份和 RADIUS 计费记录则将该 MAC 和 VLAN 映射到具体的公寓。在咨询法律意见的前提下,请将这两类记录保留 365 天。
滥用归属在 MDU 网络中究竟起什么作用?
Purple Multi-Tenant WiFi 为多住户单元 (MDU)、建房出租 (BTR) 公寓或学生宿舍的每位居民提供一个宛如家庭宽带的私有网络。在这种体验的背后,存在着一个不容忽视的架构事实:每位居民都通过同一个公网 WAN 地址离开大楼,这使用的是端口地址转换 (PAT)。PAT 是 NAT 的一种形式,其中许多内部主机共享一个公网 IP,仅通过网关分配的源端口进行区分。当版权所有者、滥用投诉处理部门或警员查询您时,他们只能看到一个 IP。他们期望这背后只有一个订户,而您却有数百个。
滥用归属重建了这一丢失的映射关系。它是通过两个独立的数据平面实现的:网关的网络流量和 Purple 的身份记录。两者缺一不可。通过将 MAC 地址、VLAN 和时间进行关联,它们可以让您从一个公网 IP 和端口,精确定位到具体的公寓名称。
为什么单一公网 IP 会破坏归属识别
美国《数字千年版权法》(DMCA) 第 17 U.S.C. § 512 条下的典型通知通常包含三个字段:公网 IP、源端口和时间戳。RFC 6302(IETF 针对面向互联网的服务器的指南)建议记录源端口和精确的时间戳,正是因为共享地址会导致单凭 IP 产生歧义。您的任务就是遵循这一设计。如果您的日志中保留了转换后的端口和严格同步的时钟,该通知就可以得到解答。如果日志中没有这些内容,您就只能识别出大楼,而无法识别其他任何信息。
iPSK 的作用是什么
本指南假设您已经了解什么是 iPSK (Identity Pre-Shared Key)。Purple 的指南《为安全物联网实施 iPSK》以及《iPSK 与 802.1X 的比较》涵盖了这一前提条件。简而言之,iPSK 在共享的 SSID 上为每个租户签发一个唯一的密码,然后 RADIUS 服务器将该密钥与身份进行绑定。RADIUS (RFC 2865) 对会话进行身份验证,RADIUS 计费 (RFC 2866) 则记录会话的开始、持续时间和结束时间。本指南涵盖了其之上的操作层:将这些身份记录转化为您可以提交给法律顾问的证据。
在开始之前您需要准备什么?
在收到第一封通知之前,您需要准备好以下四样东西。事后再来构建是行不通的,因为您需要的证据早已不复存在。
- 每个 iPSK 独立的 VLAN 设计。在 NAT 边界之前,每个租户的密钥会将他们的设备划分到专用的 3 层网络段中。
- 来自 Meraki MX 的流量导出,其中包含带有时间戳的 NAT 前和 NAT 后地址。3. 启用 Purple RADIUS 记账功能,并定期导出 iPSK 到租户的映射关系。
- 由法律顾问签字确认的数据保留政策,且链条中的每台设备均运行 NTP。
为什么“每 iPSK 划分独立 VLAN”优于单一扁平共享 SSID
VLAN(虚拟局域网)是 IEEE 802.1Q 中定义的一个逻辑第 2 层网段,用于将一组设备与另一组设备进行隔离。Purple 的 RADIUS 响应可以为每个 iPSK 分配一个 VLAN,从而使每个公寓都落在自己独立的子网中。该子网成为了第二个独立的标识符。即使 MAC 地址被伪造或随机化,内部源 IP 依然能够标识出该公寓所属的网段。
| 设计方案 | 归属粒度 | 免疫 MAC 随机化 | 租户隔离 | 适用场景 |
|---|---|---|---|---|
| 扁平共享 SSID,单 PSK | 仅限整栋建筑 | 否 | 默认无 | 小型咖啡馆或大堂访客网络,不适用于住宅 |
| 共享 SSID,iPSK,无 VLAN | 设备 MAC 至租户 | 部分免疫(通过会话期间的记账记录) | 仅限客户端隔离 | 迁移过程中的过渡步骤 |
| iPSK 结合每租户独立 VLAN | 公寓子网及 MAC | 是,子网仍可识别公寓 | 每户第 3 层隔离 | 多宿主单元(MDU)、长租公寓(BTR)、学生公寓、服务式公寓 |
| 802.1X 结合个人凭据 | 具名个人 | 是 | 每用户策略 | 配备托管设备的企事业单位多租户办公室 |
对于住宅项目,每 iPSK 划分独立 VLAN 是最合适的默认方案。它为您提供了两个必须一致的标识符:VLAN 和 MAC。802.1X(IEEE 基于端口的访问控制标准)虽然能精确到个人,但对于住户自带的游戏机、智能电视和其他智能设备,配置起来会非常困难。
如何设置这两类数据采集?
采集 1:来自 Meraki MX 的网络流数据
Meraki MX 可以通过 Syslog (RFC 5424) 发送事件和流数据,并通过 NetFlow 第 9 版 (RFC 3954) 导出流量记录。请在 Meraki 控制台的设备报告设置中配置这两项。具体菜单路径请参考 Cisco Meraki 的官方文档。
关键在于到达采集器的数据字段集。对于每个转换后的连接,您需要:
- 内部源 IP 和源端口
- 客户端 MAC 地址,或来自 DHCP 日志中可靠的 IP 到 MAC 绑定记录
- VLAN 或源子网
- NAT 转换后的公网 IP 和转换后的源端口
- 开始和结束时间戳,如果导出设备支持,精度应达到毫秒级
NAT 转换后的端口是运营商最常发现缺失的字段。在 IPFIX (RFC 7011) 中,相关的标准信息元素是 postNATSourceIPv4Address 和 postNAPTSourceTransportPort,这两个元素均在 IANA IPFIX 注册表中定义。在正式投入使用前,请先采集一个样本。确认您的固件能够填充转换后的端口。如果不能,您的备用方案是将 MX 防火墙和流 Syslog,与上游记录该数据的设备所生成的 NAT 转换日志结合使用。请务必在实际需要该数据之前解决此问题。 将流量数据与 DHCP 租约日志配对。租约可为您提供具有时间限制的 IP 与 MAC 绑定。当流量记录带有 IP 但没有 MAC 时,该绑定就是您的安全网。
捕获 2:来自 Purple 的身份信息
Purple 提供了关联所需的另一半身份信息。RADIUS Accounting 记录在 Calling-Station-Id 属性中携带客户端 MAC,在 Called-Station-Id 中携带接入点,以及会话的开始和结束时间。在每个受支持的厂商中,Accounting 都是 Purple 的 RADIUS 配置的标准部分。针对 Avaya 的 Purple 支持文章展示了一个典型的设置,其中启用了记账并设置了临时记账间隔。
同一篇文章也指出了一个会影响您进行关联的细节。不同厂商对 MAC 地址的格式化方式不同:有的是大写带连字符,有的是小写带冒号。在数据接入时,请在两个数据平面上将所有 MAC 统一规范化为一种格式。
第二个身份输入是 iPSK 到租户的映射:哪个密钥属于哪个公寓,以及它分配哪个 VLAN。每天从 Purple 导出此数据。这样,您就可以保留一份在相关日期谁持有该密钥的历史快照,而不仅仅是今天谁持有它。租期会发生变化。今天属于 4.12 公寓的密钥,在六个月前可能属于前一个住户。
自建管道
如果您还没有集中管理 Meraki Syslog,一个轻量级的开源管道就可以满足需求。对于大多数单站点资产来说,一个小型 Linux 虚拟机就足够了。
- 收集器。运行 Fluentd 或 Logstash。监听 UDP 514(IANA 分配的 Syslog 端口)以及您选择的 NetFlow 端口;UDP 2055 是通用惯例。Logstash 使用其 netflow 编解码器解析 NetFlow v9 和 IPFIX。
- 在接入时规范化。将所有时间戳转换为 UTC。将所有 MAC 转换为统一格式。为每条记录标记站点和 VLAN。
- 存储。路由到 Elasticsearch 或 Grafana Loki。在 Elasticsearch 中,索引生命周期管理 (ILM) 策略每天滚动索引,并在达到保留限制时将其删除。在 Loki 中,压缩器强制执行保留期。无论哪种方式,删除都是自动且可审计的。
- 身份快照。设置一个每日 cron 定时任务,从 Purple 获取处于活动状态的 iPSK 到租户的映射。将其写入带日期的本地查找表。保持这些快照与流量数据具有相同的保留周期。
- 访问控制。限制仅允许指定员工进行查询访问。记录每一次搜索。这些记录可识别住户身份,因此请根据 GDPR 将其视为个人数据进行处理。
结果是:在收到传票时,您可以在自己的数据上离线运行关联,而无需等待任何第三方。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
您如何响应滥用通知?
当收到通知时,每次都执行相同的流程。
滥用通知
(公网 IP、源端口、时间戳)
|
v
[1] Meraki 流量日志
匹配 NAT 后 IP + 转换后的端口
在 +/- 时钟容差范围内
|
v
(内网 IP、MAC、VLAN)
|
v
[2] Purple RADIUS Accounting
将 MAC 与时间戳处的活动会话进行匹配
|
v
[3] 带有日期的 iPSK 到租户快照
匹配该日期的 iPSK + VLAN
|
v
公寓 / 注册住户
三项检查可确保结果具有可抗辩性:
- 时区纪律。首先将通知时间戳转换为 UTC。许多通知是以发送方的本地时间送达的。
- 标识符之间的一致性。流记录中的 VLAN 必须与 iPSK 分配的 VLAN 相匹配。不匹配意味着出现错误。在指名任何人之前,请停止并进行调查。
- 由法律顾问决定披露。您的输出是一份内部归因记录。是否披露以及如何披露、通知居民还是拒绝,都是法律决定。
操作示例:从通知到公寓
此链条使用文档地址 (RFC 5737) 和虚构值。
- 通知。版权所有者报告了在 3 月 14 日 22:17:05 UTC,来自 203.0.113.10、源端口 41822 的文件共享事件。
- 流查询。您在 MX 流索引中搜索 22:17:03 到 22:17:07 之间的 NAT 后 IP 203.0.113.10 和转换后的端口 41822。有一条记录匹配。内部源 10.40.12.37,端口 51544,VLAN 412。
- IP 到 MAC。DHCP 租约日志显示 10.40.12.37 在当天 19:02 至 23:58 期间与 MAC 3C-22-FB-1A-7E-09 绑定。
- 身份查询。Purple RADIUS Accounting 显示该 MAC 在 19:02 至 00:41 之间有一个活动会话。该会话使用分配给 VLAN 412 的 iPSK 进行身份验证。
- 租户查询。3 月 14 日的 iPSK 快照将该密钥和 VLAN 412 映射到 4.12 公寓。您将该链条提交给法律顾问。
每个跃点都是来自独立系统的带时间戳的记录。这种独立性正是该链条可信度所在。
如何检查该链条是否有效?
不要等到收到真正的通知才发现漏洞。进行季度演练:
- 从已知 iPSK 上的测试设备,打开到您控制的外部服务器的连接。从该服务器的日志中记录公网 IP、端口和时间。
- 盲跑整个工作流,仅从服务器端记录开始。
- 确认您定位到了正确的测试公寓。记录花费了多长时间。
- 检查每个索引中最旧的记录是否正好处于您的保留期限内,而没有超出。过度保留本身就是一个 GDPR 问题。
如果演练失败,最常见的原因是缺少 NAT 后端口或时钟偏移。这两者都将在下文进行介绍。
什么会破坏归因链,以及如何解决?
时钟漂移
关联取决于时间。在繁忙的网关上,转换后的端口会在几秒钟内被重用,因此几秒钟的漂移就可能会匹配到错误的流。将 MX、您的接入点、收集器以及任何上游 NAT 设备指向相同的 NTP(网络时间协议,RFC 5905)源。在所有地方都使用 UTC 进行记录。当任何设备的偏移超过一秒时发出告警。如果两个流在您的容差窗口内匹配,请向法律顾问报告该歧义,而不是强行选择一个。
上游运营商级 NAT
一些 ISP 会将您的 WAN 置于运营商级 NAT(CGNAT,在 RFC 6888 中有描述)之后。此时,您的 MX 的公网地址本身就是私有的。该通知将携带 ISP 的共享地址和端口。只有 ISP 才能将该地址映射到您的 WAN,且只有您的日志才能将您的 WAN 映射到特定的公寓。您的记录将成为大楼内唯一的归属记录。请向您的 ISP 咨询您是否处于 CGNAT 之后,并尽可能申请一个专属的公网 IP。
租户之间共享 PSK
如果居民将他们的 iPSK 提供给邻居,则两个住户在系统上会显示为同一间公寓。请强制执行设备注册:限制每个 iPSK 的设备数量,并要求居民通过 Purple 注册新设备。定期审查设备数量或并发会话数突然激增的密钥。在搬出当天立即轮换密钥,并将其作为您入职、异动和离职(joiners, movers and leavers)流程的一部分。
MAC 随机化
目前的 iOS 和 Android 版本默认会针对每个网络显示一个私有 MAC,且某些设置会对其进行轮换。这就是为什么您应该加入在时间戳激活的 RADIUS Accounting 记录,而不是加入已注册设备的静态登记册。通过 VLAN-per-iPSK,即使 MAC 是全新的,子网仍然可以命名该公寓。
日志应该保存多久?
数据留存是一个法律问题。在您进行任何配置之前,请与当地法律顾问达成一致。作为基准线,大多数运营商会将流量和身份记录保留 365 天。这涵盖了民事传票或警方请求通常送达所需的时间。
两种压力正拉向相反的方向。根据 GDPR 第 5(1)(e) 条,您仅能在目的所需的时间内保留个人数据。在英国,《2016 年调查权力法案》将数据留存通知限制为最长 12 个月。在美国,DMCA § 512(h) 传票可能会在事件发生很久之后才送达。请将协商一致的期限写入您的隐私声明和租约条款中。然后让 ILM 或 Loki 留存策略自动执行该期限。
成本是多少,您可以获得什么回报?
DIY 管道运行在一部配置适中的虚拟机加存储上。通过测量一周的流量,乘以 52 并加上缓冲空间来估算存储大小。Purple 的贡献 - iPSK 身份层和 RADIUS Accounting - 运行在您已经拥有的接入点上。Purple 独立于硬件,兼容 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet,无需拆除和更换设备。
回报是以避免的业务中断来衡量的。以下两个说明性场景展示了其中的差异。
场景 1:酒店式公寓中的服务式公寓
一个拥有180套公寓并与 酒店 业务共同运营的服务式公寓街区,在扁平的共享网络上面临着屡禁不止的版权警告。由于无法追溯到个人,运营商只能向每位住户发送警告邮件。随后引发了大量投诉,且ISP威胁要暂停服务。该运营商决定在现有的Meraki设备上切换为每个iPSK绑定一个VLAN,并搭建了上述的Logstash流水线。下一个警告在不到20分钟内就精准定位到了单户公寓。只有该住户收到了联系,自此再也无需向全栋楼发送警告。
场景 2:公共部门关键员工住房
一栋靠近医院区域、拥有90套关键员工公寓的议会所属大楼收到了一份警方关于某一个公网IP和端口的数据请求。该住房团队虽然在每套公寓中应用了iPSK和VLAN,但仅保留了30天的日志。而该事件超出了这一保留窗口。经过法律审查后,该团队将保留期限延长至365天,增加了每日身份快照,并开始进行季度演练。随后的请求在两个工作日内就得到了回复,精准指出了某套公寓,并为法律顾问完整记录了每一步跳转。
这在您更广泛的资产中处于什么位置
同样的问题也出现在企业多租户办公室中。联合办公空间运营商或在客户租户之间运行共享基础设施的SaaS提供商,都面临着一个公网IP背后连接着许多组织的情况。Purple员工WiFi在此处应用了相同的“身份优先”模型,通常以802.1X以及Microsoft Entra ID、Okta或Google Workspace作为身份源。这里描述的流程关联可以无缝迁移。同样的模式也适用于商住两用(楼下 零售 楼上公寓)的方案,以及运行有员工宿舍的 医疗保健 资产。
有关背景信息,请参阅Purple多租户WiFi和Purple的iPSK指南,“Implementing iPSK for secure IoT”(为安全IoT实施iPSK)以及“iPSK vs 802.1X: a comparison”(iPSK与802.1X的对比)。如果您正在为此角色对比云RADIUS提供商,请阅读 IronWiFi Alternatives for Enterprise Deployments(企业部署的IronWiFi替代方案)。
常见问题解答
我们是否需要更换Meraki硬件才能获得租户级的归因?
不需要。Purple作为云覆盖网络层,直接运行在您现有的Cisco Meraki接入点和MX设备之上。您只需通过Purple的RADIUS启用带VLAN分配的iPSK,开启RADIUS Accounting(计费),并在MX上配置流导出即可。同样的方法也适用于HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme和Fortinet。网关只需导出带有时间戳的NAT前和NAT后地址。
Purple会帮我们存储Meraki的流日志吗?
不会。Purple仅保留链条中的身份部分:iPSK分配、VLAN映射和RADIUS Accounting会话。Meraki的流和NAT记录仍保留在您控制的收集器中,无论该收集器是Elasticsearch、Grafana Loki还是现有的SIEM。这种分离让您完全掌控保留期限、访问控制和信息披露。这些决定应该由您的法律顾问做出,而非第三方。### 流量与身份日志应该保留多久?
大多数运营商将两者保留365天,但具体保留期限属于法律决策,应由您的法律顾问决定。GDPR第5(1)(e)条将保留期限限制在目的所需的范围内。在英国,根据《2016年调查权力法案》签发的在线数据保留通知上限为12个月。无论您确定保留多久,请在您的隐私声明中予以公示,并通过ILM或Loki保留策略执行自动删除。
记录居民网络流量是否符合GDPR要求?
符合,前提是您只记录连接元数据,而不记录内容,并将其作为个人数据处理。您需要记录合法依据(通常是合法利益或法律义务),并在隐私声明中明确说明目的和保留期限。限制查询权限,仅允许指定员工访问,并审计每一次搜索。Purple已通过ISO 27001认证且符合GDPR,因此身份数据侧已经处于经过认证的控制框架内。
如果居民与邻居共享他们的iPSK该怎么办?
共享密钥会将两个住户的数据混淆为单个公寓记录,因此您必须防止这种情况发生。限制每个iPSK允许连接的设备数量,并要求居民通过Purple注册新设备。密切关注设备数量或并发会话数的突增。通过为每个iPSK划分VLAN(VLAN-per-iPSK),共享密钥仍会映射到单个公寓的网络段。这为法律顾问提供了一个可辩护的切入点,并附带了记录在案的免责说明。
如果我们的ISP使用运营商级NAT,我们还能响应传票调查吗?
可以,但前提是您自己的日志必须完整。在CGNAT背后,通知单上会载有ISP的共享地址。ISP将该地址映射到您的WAN,而您的记录必须将您的WAN映射到具体公寓。这样,您的日志就成了楼宇内部唯一的归属记录。请尽可能向您的ISP申请专属的公网IP,并保持严格的NTP同步。
部署一套自建的日志流水线需要投入多少精力?
一位称职的网络工程师可以在一台Linux虚拟机上搭建起这套开源流水线。这包括Fluentd或Logstash收集器、Elasticsearch或Loki存储、自动保留策略以及来自Purple的每日身份数据导出。更繁重的工作在于验证。请确认您的MX固件可以导出转换后的源端口,并在您正式依靠该流水线处理真实通知前,进行一次盲测归属演练。
关键定义
端口地址转换 (PAT)
NAT 的一种形式,其中多个内部主机共享一个公网 IP 地址,并且仅通过网关分配的源端口进行区分。RFC 6302 建议面向互联网的服务器记录源端口和精确的时间戳,因为共享地址使单独的 IP 具有歧义。
MDU 中的每位居民都通过同一个公网 WAN 地址出口,因此针对单个 IP 的滥用通知会指向数百名居民。准确归因取决于对转换后端口的记录。
iPSK (Identity Pre-Shared Key)
一种在共享 SSID 上为每个租户分配唯一密码的方法,RADIUS 服务器将该密钥与身份进行绑定,并在 Purple 的设计中,为每个密钥返回一个 VLAN 分配。
iPSK 是住宅区中的身份锚点。它将设备会话与公寓绑定,避免了 802.1X 在控制台和智能电视上存在的设备兼容性问题。
RADIUS
远程用户拨号认证服务(Remote Authentication Dial-In User Service),在 RFC 2865 中规范,一种用于针对中央服务器认证网络访问请求并返回授权属性(如 VLAN 分配)的协议。
Purple 的 RADIUS 对每个 iPSK 会话进行认证并分配公寓的 VLAN,从而创建归因关联中的身份部分。
RADIUS Accounting
在 RFC 2866 中定义,用于记录会话开始时间、持续时长以及结束时间。记录中的 Calling-Station-Id 属性携带客户端 MAC 地址,Called-Station-Id 携带接入点信息。
您应该在通知时间戳时激活的记账记录上进行关联,而不是静态设备注册表。这就是在 MAC 地址随机化时,归属判定仍能正常工作的原因。
VLAN
虚拟局域网(VLAN),在 IEEE 802.1Q 中定义,是一种将一组设备与另一组设备进行隔离的逻辑二层分段。
通过为每个 iPSK 分配一个 VLAN,每个公寓在 NAT 边界之前都会获得自己的子网。在确定具体人员之前,流记录中的 VLAN 必须与 iPSK 分配的 VLAN 保持一致。
NetFlow v9 and IPFIX
在 RFC 3954 和 RFC 7011 中定义的流导出格式。IANA IPFIX 注册表中列出的 IPFIX 信息元素 postNATSourceIPv4Address 和 postNAPTSourceTransportPort 携带转换后的公网地址和端口。
Meraki MX 流导出是您将公网 IP、转换后的端口和时间戳映射回内部 IP、MAC 和 VLAN 的方式。转换后的 NAT 后端口是最常缺失的字段。
Syslog
在 RFC 5424 中定义的事件消息协议,通常在 UDP 514(IANA 分配的 Syslog 端口)上接收。
Meraki MX 通过 Syslog 发送事件和流数据。如果流导出缺少转换后的端口,配合上游 NAT 日志,它也是您的备用方案。
NTP (Network Time Protocol)
在 RFC 5905 中定义的时间同步协议,用于将设备时钟与通用参考源进行对齐。
转换后的端口在繁忙的网关上会在几秒钟内被重复使用,因此时钟偏差可能会导致匹配到错误的流。链路中的每个设备都应使用相同的 NTP 源以 UTC 时间记录日志。
Carrier-grade NAT (CGNAT)
RFC 6888 中描述的由 ISP 运营的地址共享,其中订户的 WAN 地址本身是私有的,并在上游再次进行转换。
在 CGNAT 后面,只有 ISP 才能将其共享地址映射到您的 WAN。您的日志成为大楼内部唯一的归属记录,因此请尽可能申请专用的公网 IP。
DMCA notice
根据美国数字千年版权法(17 U.S.C. § 512)发送的版权通知,通常包含公网 IP、源端口和时间戳。第 512(h) 条传票可能会在事件发生很久之后才送达。
这是最常见的归属请求触发源。它的三个字段准确定义了您的流日志必须能够回答的问题。
GDPR storage limitation
GDPR 第 5(1)(e) 条允许个人数据仅在满足目的所需的期限内保留。在英国,2016 年调查权力法案将数据保留通知限制为最长 12 个月。
流和身份记录可以识别居民身份,因此属于个人数据。保留期限必须与法律顾问商定,在您的隐私声明中公布,并自动执行。
应用实例
版权持有人报告了 3 月 14 日 22:17:05 UTC 发生的一起来自 203.0.113.10(源端口 41822)的文件共享事件。您如何将其追踪到具体的公寓?
您在 MX 流量索引中搜索 22:17:03 至 22:17:07 之间的 NAT 后 IP 203.0.113.10 和转换后的端口 41822。有一条记录匹配:内部源 10.40.12.37,端口 51544,VLAN 412。DHCP 租约日志将该 IP 与 19:02 至 23:58 之间的 MAC 地址 3C-22-FB-1A-7E-09 绑定。Purple RADIUS Accounting 显示该 MAC 在 19:02 至 00:41 的活动会话中,使用分配给 VLAN 412 的 iPSK 进行了认证。3 月 14 日的 iPSK 快照将该密钥和 VLAN 映射到 4.12 号公寓。由于每个跃点都是来自独立系统的带时间戳记录,且 VLAN 一致,因此您可以将此证据链移交给法律顾问。
一个拥有 180 套服务式公寓、采用扁平共享网络的街区不断收到版权通知。全楼范围的警告引起了投诉,且 ISP 威胁要暂停服务。需要做出哪些改变?
运营商在其现有的 Meraki 设备上迁移到了每个 iPSK 对应一个 VLAN 的架构,因此每套公寓都落在了拥有自己密钥的独立子网中。随后,运营方搭建了 Logstash 管道来收集 MX 流量数据、规范化时间戳和 MAC 地址,并自动保留这些记录。下一次收到通知时,在 20 分钟内就定位到了单户公寓。只有该住户收到了联系,无需再发出全楼警告。扁平网络以前只能识别到整栋建筑,而 VLAN 和 iPSK 设计提供了两个必须一致的标识符。
一个由政府拥有的、包含 90 套关键岗位员工公寓的街区收到了一份关于单个公网 IP 和端口的警方数据调取请求。该团队虽然为每套公寓配置了 iPSK 和 VLAN,但日志仅保留 30 天,且该事件已超出该窗口期。他们应该怎么做?
虽然设计很完善,但由于证据已被删除,因此无法回应请求。在经过法律审查后,住房团队将保留期延长至 365 天,这是涵盖民事传票或警方请求通常送达时间所需的基本工作底线。他们增加了每日的 iPSK 至租户快照,以便持有带日期的密钥持有人记录,并开始进行季度盲演练以验证证据链。后来的一次请求在 1 个工作日内就得到了回应,定位到了单套公寓,并且向法律顾问提供了每个记录在案的跃点证据。
常见问题
为了获得租户级的归属识别,我们需要更换 Meraki 硬件吗?
不需要。Purple 作为云端叠加层,部署在您现有的 Cisco Meraki 接入点和 MX 设备之上。您只需通过 Purple 的 RADIUS 启用带有 VLAN 分配的 iPSK,开启 RADIUS Accounting,并在 MX 上配置流导出即可。同样的方法也适用于 HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet。网关仅需导出带有时间戳的 NAT 前和 NAT 后地址。
Purple 会为我们存储 Meraki 流日志吗?
不需要。Purple 仅保留链路中的身份识别部分:iPSK 分配、VLAN 映射和 RADIUS Accounting 会话。Meraki 流和 NAT 记录仍保留在您控制的收集器中,无论是 Elasticsearch、Grafana Loki 还是现有的 SIEM。这种分离式架构让您完全掌控数据保留、访问控制和信息披露。这些决定应当由您的法律顾问来掌控,而非第三方。
我们应该将流日志和身份日志保留多久?
大多数运营商会将两者保留 365 天,但数据保留是一项需要由您的法律顾问做出的法律决定。GDPR 第 5(1)(e) 条将保留期限限制在满足目的所需的范围内。在英国,根据《2016 年调查权力法案》的数据保留通知,上限为 12 个月。无论您商定多长期限,请在您的隐私声明中予以公布,并通过 ILM 或 Loki 保留策略强制执行自动删除。
记录居民的流量符合 GDPR 吗?
是的,前提是您仅记录连接元数据而非具体内容,并将其作为个人数据进行处理。记录合法依据 - 通常是正当利益或法律义务 - 并在您的隐私声明中注明目的和保留期限。限制查询权限,仅允许指定员工访问,并审计每一次搜索。Purple 已通过 ISO 27001 认证并符合 GDPR,因此身份识别端已处于经认证的控制框架内。
如果居民与邻居共享他们的 iPSK 怎么办?
共享密钥会将两个住户合并为同一个公寓记录,因此您必须阻止这种行为。限制每个 iPSK 的设备数量,并要求居民通过 Purple 注册新设备。留意设备数量或并发会话的突然激增。通过为每个 iPSK 分配独立 VLAN,共享的密钥仍会映射到单个公寓的网络分段。这为法律顾问提供了一个可辩护的切入点,并附带了已记录的说明。
如果我们的运营商使用运营商级 NAT,我们还能回应传票吗?
可以,但前提是您自己的日志必须完整。在 CGNAT(运营商级 NAT)之后,通知中携带的是运营商的共享地址。运营商将该地址映射到您的 WAN,而您的记录必须将您的 WAN 映射到具体的公寓。届时,您的日志将成为大楼内唯一的归属识别记录。如果可能,请向您的运营商申请一个专属的公网 IP,并严格保持 NTP 同步。
部署一套自建的日志流管线需要投入多少精力?
一名合格的网络工程师就能在单台 Linux 虚拟机上搭建起开源流水线。这包括 Fluentd 或 Logstash 收集器、Elasticsearch 或 Loki 存储、自动保留策略以及来自 Purple 的每日身份导出。更繁重的工作在于验证。确认您的 MX 固件会导出转换后的源端口,然后在依赖该流水线处理真实通知之前,进行一次盲测归属演练。
来源
- IETF RFC 6302: Logging recommendations for internet-facing servers
- IETF RFC 2866: RADIUS Accounting
- IETF RFC 3954: Cisco Systems NetFlow services export version 9
- IANA IP Flow Information Export (IPFIX) entities registry
- IETF RFC 5905: Network Time Protocol version 4
- IETF RFC 6888: Common requirements for carrier-grade NATs
- Regulation (EU) 2016/679 (GDPR)
- Investigatory Powers Act 2016
继续阅读本系列
为什么酒店式宾客 WiFi 在住宅建筑中会失效
您将能够诊断为什么 BTR 公寓、学生宿舍和多户住宅(MDU)中的居民不断报告 WiFi 故障,并选择能够解决这些问题的认证模型。解决方案是在您现有的接入点上为每个家庭使用一个 iPSK 密钥,同时为访客保留一个独立的 Captive Portal 网络。
如何在 Cisco Meraki、HPE Aruba 和 Ruckus 上部署 iPSK
本实用参考指南演示了如何在 Cisco Meraki 上部署 iPSK、在 HPE Aruba Central 上部署 MPSK 以及在 Ruckus SmartZone 上部署 DPSK,并附带简短的 UniFi PPSK 附录。重点介绍密钥分发、VLAN 或策略分配、RADIUS 决策流以及证明部署在实际场所中正常工作的撤销测试。
大宗互联网协议与托管 WiFi:哪种模式适合您的建筑
一份面向物业、IT 和运营负责人的实用采购参考,对比了住户自付的零售宽带、大宗互联网协议和托管 WiFi。它明确了所有权、住户入住、安全、成本范围和合同退出的界限,并参考了美国大宗互联网框架及英国的对应概念。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。