跳至主要内容

Managed WiFi 服务:企业综合指南

本综合指南详细介绍了面向多租户和 BTR(长租公寓)物业的托管 WiFi 服务的架构、部署和业务影响。它为 IT 经理和网络架构师提供了关于使用 802.1X 和 RADIUS 实施动态 VLAN 分配的可行指导,以确保安全、可扩展的连接。

📖 6 分钟阅读📝 1,298 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
欢迎阅读 Purple 技术简报。今天我们将讨论托管 WiFi 服务 - 它们到底是什么、如何妥善部署,以及为什么它们对于开发或运营新建出租(BTR)或多户住宅(MDU)物业至关重要。 [medium pause] 让我们先从背景开始。超过 50% 的潜在租户现在将可靠的互联网连接列为选择居住地时的前三大因素。这不是一个软性偏好 - 而是一个硬性的商业现实。将托管 WiFi 作为包含在内的便利设施提供的物业,其净推荐值(NPS)始终高于那些让居民自行解决宽带问题的物业,流失率也更低。因此,如果您仍将网络连接视为别人的问题,那么本期简报就是为您准备的。 [medium pause] 那么,托管 WiFi 服务到底是什么?其核心是一个经过专业设计、安装并持续监控的无线网络,以服务的形式提供。您不是在购买硬件并碰运气,而是签约一家服务商来负责设计、部署、持续监控、安全补丁更新以及居民支持。当在周五晚上 11 点发生故障时,这种区别就显得尤为重要。 [medium pause] 让我们谈谈架构。一个设计良好的 BTR 建筑托管 WiFi 部署包含三个不同的层。第一层是云管理层 - 一个集中式平台,您的服务商可以在其中实时监控每个接入点、每个交换机端口和每个客户端设备。第二层是网络基础设施层 - 按专业标准安装的企业级接入点、核心交换机和综合布线。第三层是居民层 - 逻辑细分,使每个居民的流量与所有其他居民的流量隔离开来。 [medium pause] 第三层是大多数自主管理部署失败的地方。当楼宇管理员为整个街区安装单一共享的 WiFi 网络时,每个居民都处于同一个广播域中。这意味着四楼的居民可能会看到一楼居民的流量。这意味着一个公寓中受损的智能设备可以探测另一个公寓中的设备。而且这意味着单个占用高带宽的人会降低每个人的体验。 [medium pause] 正确的架构使用 VLAN - 虚拟局域网 - 在网络栈的第 2 层创建逻辑隔离。每个居民都有自己专用的 VLAN。他们的流量是隔离的。他们的智能设备(温控器、门锁、摄像头)位于独立的物联网 VLAN 上,除非明确允许,否则无法访问居民的个人设备。员工有自己的 VLAN。公共区域 WiFi 有自己的 VLAN。这不是可有可无的复杂性。这是任何重视安全和合规性的部署的底线。 [medium pause] 现在,使这一方案能够大规模运行的认证机制是 IEEE 802.1X - 即基于端口的网络访问控制标准。当住户连接到大楼的 WiFi 时,他们的设备不仅会提供一个共享密码。它还会提供一个身份。接入点将该身份转发给 RADIUS 服务器(远程用户拨号认证服务),由其验证凭证并返回 VLAN 分配。住户会自动进入其专属的网络段,无需进行任何手动配置。 [medium pause] 对于不支持 802.1X 的设备(这类设备有很多,特别是在物联网领域),您可以使用 MAC 认证绕过,即 MAB。RADIUS 服务器根据设备的 MAC 地址进行认证,并将其分配到相应的 VLAN。关键在于,由于 MAC 地址可能会被伪造,这些设备应该始终进入受限的物联网 VLAN,而不是住户的主网络。 [medium pause] 我们来谈谈加密。WPA3 是当前的 standard,由 Wi-Fi Alliance 批准。对于使用 802.1X 的企业级部署,您需要使用 WPA3-Enterprise,它在其最高安全模式下使用 192 位加密。对于更简单的部署,WPA3-Personal 使用对等同时认证(SAE),这取代了较旧的预共享密钥握手,并消除了困扰 WPA2 的离线字典攻击。如果您的托管 WiFi 供应商在 2025 年仍在部署仅限 WPA2 的网络,这就是一个危险信号。 您是 Purple(一家领先的 WiFi 智能平台)的高级网络顾问,正在向身为物业开发商或 BTR(建设出租)运营商的客户进行一次自信、权威的简报。请以清晰、沉着、专业的语气进行交流。这是一次同行之间的对话,而不是讲座。自然地控制节奏,在各部分之间留出短暂的停顿。不要仓促。: 现在让我们进入实际操作。您如何实际为新的 BTR 项目采购和部署托管 WiFi 服务?我将其分为五个阶段。 [medium pause] 第一阶段是需求收集。在与任何供应商交谈之前,请记录您的大楼情况。有多少套住宅?有多少层?建筑材料是什么 - 混凝土、钢框架、木框架?建筑材料直接影响射频传播,从而影响接入点密度。与木框架建筑相比,混凝土框架建筑每层需要更多的接入点。同时记录您预期的设备密度。一个现代 BTR 住户可能会连接 8 到 12 台设备 - 手机、笔记本电脑、平板电脑、智能电视、智能音箱、恒温器、门锁。您的网络需要处理每套住宅的这种负载,而不仅仅是每栋大楼的负载。 [medium pause] 第二阶段是射频(RF)勘测。任何信誉良好的托管 WiFi 服务商在部署前都会进行预测性射频勘测 - 利用软件工具根据您的建筑平面图和建筑材料对信号传播进行建模。对于更大或更复杂的建筑,他们还应在安装后进行物理现场勘测,以验证覆盖范围并识别盲区。不要接受跳过此步骤的部署。 [medium pause] 第三阶段是硬件选择。托管 WiFi 市场在平台层面上与硬件无关,但接入点(AP)和交换机至关重要。来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 或 Ubiquiti UniFi 等厂商的企业级硬件在密集的多单元环境中的性能将优于消费级设备。需要寻找的关键技术规格是对 WiFi 6 或 WiFi 6E(即 802.11ax 标准)的支持 - 该标准处理高设备密度的能力远优于旧的 802.11ac Wave 2 硬件。此外,还应寻找具有专用扫描射频的接入点,这使系统能够监控射频环境中的流氓接入点和干扰,而不会影响客户端吞吐量。 [medium pause] 第四阶段是部署和调试。物理安装应遵循综合布线标准 - 美国的 TIA-568,欧洲的 ISO 11801。每个接入点都应通过托管交换机进行以太网供电(PoE)。该托管交换机应连接回每层楼专用网络室或弱电井中的核心交换机。用于处理 802.1X 认证的 RADIUS 服务器应采用云端托管以确保弹性,并提供本地缓存以在广域网(WAN)中断期间维持认证。 [medium pause] 第五阶段是持续管理。这就是托管 WiFi 服务物有所值的地方。优秀的提供商通过网络运营中心提供 24/7 全天候网络监控,在接入点离线或交换机端口故障时进行主动告警,提供自动固件和安全补丁,并提供明确的服务水平协议 - 通常为 99.9% 或更高的可用性。例如,Purple 在其整个平台上保持 99.999% 的可用性。这相当于每年非计划停机时间少于六分钟。 [medium pause] 让我为您提供两个具体的案例研究,以说明这在实践中是如何运作的。 [medium pause] 首先,这是一个位于曼彻斯特、拥有280套房源的建设出租(BTR)开发项目。开发商最初计划将宽带留给居民自行解决 - 每户分别与零售运营商签约。托管 WiFi 提供商对另一种方案进行了建模:单一的大量宽带连接、共享基础设施以及每户 VLAN 隔离。结果是,与个人零售合同相比,每户的连接成本降低了40%,为所有居民提供了单一的支持点,并且连接的净推荐值比开发商同类非托管物业高出22分。仅靠减少居民流失,托管服务在18个月内就实现了投资回报。 [medium pause] 第二,这是一个结合了150套 BTR 公寓、底层零售和共享办公空间的混合用途开发项目。这里的挑战在于不同规模的多租户运营 - 居民、零售员工、共享办公会员和快递人员都需要连接,他们都在同一栋楼里,却有着不同的安全和访问要求。解决方案是单一的物理网络基础设施,包含五个逻辑网段:居民 VLAN、零售 VLAN、共享办公会员 VLAN、用于建筑管理系统的 IoT VLAN 以及针对短期访客的访客 VLAN。Purple 的 Multi-Tenant WiFi 平台处理了身份管理和 VLAN 分配,居民通过 Purple 应用进行身份验证,零售员工通过 Microsoft Entra ID 集成进行身份验证。大楼管理员拥有一个单一的仪表板,可以显示所有五个网段的网络健康状况、客户端数量和带宽利用率。 您是 Purple(一家领先的 WiFi 智能平台)的资深网络顾问,正在向身为物业开发商或 BTR 运营商的客户进行充满自信且权威的简报。请使用英式英语,以清晰、沉着、专业的语气发言。这是一次同行之间的对话,而不是讲座。自然地控制节奏,在各部分之间稍作停顿。不要急促。: 现在让我们来看看合规性角度,因为这往往是物业开发商容易忽略的地方。 [medium pause] 在居民连接到您的网络并收集其任何个人数据的瞬间,GDPR 就开始适用。这包括登录时的电子邮件地址、设备标识符和连接时间戳。您的托管 WiFi 提供商需要根据 GDPR 担任数据处理者,并签署了数据处理协议。他们需要能够证明数据存储在何处、存储多长时间以及在什么条件下被删除。Purple 已通过 ISO 27001 认证、符合 GDPR、符合 CCPA 并获得了 Cyber Essentials 认证。这些不是营销口号 - 而是您可以在自己的合规文档中引用的经审计的认证。 [medium pause] 如果您的开发项目包括任何通过 WiFi 网络处理卡支付的零售或餐饮租户,则必须适用 PCI DSS(支付卡行业数据安全标准)。关键要求是网络隔离:持卡人数据环境必须与所有其他网络流量隔离。配置合理的 VLAN 架构可以满足这一要求,但必须进行记录,并且必须每年对隔离进行测试。 [medium pause] 下面我将为您解答物业开发商和 BTR 运营商经常向我提出的三个快速提问,并直接给出答案。 [medium pause] 问题一:我们能否使用托管 WiFi 基础设施来支持楼宇管理系统 - 比如智能电表、门禁、CCTV? 回答:可以,而且您应该这样做。将所有楼宇管理系统设备放在一个不带互联网访问且无法路由到居民 VLAN 的专用 IoT VLAN 上。对于不支持 802.1X 的设备,请使用 MAC Authentication Bypass(MAC 地址认证绕过)。确保该 IoT VLAN 具有独立的 DHCP 范围和防火墙策略。 [medium pause] 问题二:如果托管 WiFi 提供商停业或我们想更换提供商怎么办? 回答:这是一个合理的担忧。请提前协商硬件所有权。如果接入点归大楼所有,而不是归提供商所有,您就可以在不更换基础设施的情况下更换提供商。确保您的合同中包含数据可移植性条款 - 您应该能够以标准格式导出所有居民认证记录和网络配置。 [medium pause] 问题三:我们如何处理想要使用自己路由器的居民? 回答:为他们提供一个具有单个 DHCP 租期的专用 VLAN。他们只需将自己的路由器插入大楼的以太网端口,其流量就会与每位其他居民隔离开来。他们的路由器位于大楼的托管基础设施之后,这意味着他们仍然可以从上游的安全监控和带宽管理中获益。 [medium pause] 总结一下今天简报的关键点。 [medium pause] 第一:托管 WiFi 服务不是一件奢侈的便利设施 - 它是一项商业差异化优势,直接影响租户的获取和留存。采用托管 WiFi 的物业报告了更高的净推荐值和更低的流失率。 第二:适用于 BTR 和 MDU 部署的正规架构是采用单居民 VLAN 隔离、通过 RADIUS 进行 802.1X 认证以及 WPA3 加密。共享密码和扁平网络对于多住户住宅部署是不可接受的。 第三:硬件选择至关重要。请指定来自企业级厂商 - Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 或 Ubiquiti UniFi - 的 WiFi 6 或 WiFi 6E 接入点,并确保您的提供商在安装前后进行正规的射频(RF)勘测。 第四:合规性是不容谈判的。确保您的提供商持有 ISO 27001 认证,签署了符合 GDPR 规范的数据处理协议,并且在存在零售租户时能够展示 PCI DSS 隔离。第五:在您的合同中协商硬件所有权和数据可移植性。如果您需要更换服务商,这两个条款可以为您提供保护。 [medium pause] 您的下一步非常简单。根据这五个标准审计您当前或计划中的网络连接方案。如果您缺少其中任何一项,那么一个范围合理的托管 WiFi 服务可以弥补这一差距。Purple 在全球 80,000 多个活跃场所中运营,仅在 2024 年就处理了 4.4 亿次登录。我们深知大规模运营的优秀标准,并乐意为您梳理这对您的具体项目意味着什么。 [medium pause] 感谢您的收听。如果您觉得这很有用,可以在 purple dot ai 获取完整的书面指南。我们下次再见。

header_image.png

听取技术简报:

执行摘要

对于管理多租户建筑(如商业办公楼、零售综合体或大型高档酒店场所)的 IT 经理和网络架构师而言,管理网络分段是一项严峻的挑战。在过去,隔离租户流量意味着部署独立的物理基础设施,或为每个租户广播一个唯一的 SSID。这两种方法都存在根本性的缺陷。物理隔离成本高昂且缺乏灵活性,而广播多个 SSID 则会因为过多的管理帧开销而严重降低射频(RF)性能。

动态 VLAN 分配通过将无线环境整合到单个安全的 SSID 中来解决这一问题。利用 IEEE 802.1X 认证和 RADIUS,网络可根据用户身份(而非他们选择的网络)动态地将用户分配到其专属的虚拟局域网(VLAN)。本指南提供了有关构建、部署和调试动态 VLAN 分配的全面技术深度剖析,以确保安全的 2 层隔离、符合 PCI-DSS 和 GDPR 等标准,并为场所运营商带来丰厚的投资回报(ROI)。

技术深度剖析

多个 SSID 存在的问题

在共享建筑中,经常会看到广播着几十个 SSID。接入点(AP)广播的每个 SSID 都必须以最低的强制数据速率(通常为 1 Mbps 或 6 Mbps)传输信标帧(Beacon Frame)。随着 SSID 数量的增加,管理开销所占用的空口时间(Airtime)比例呈指数级增长,从而减少了实际数据传输的空口时间。这会导致高延迟、低吞吐量以及糟糕的用户体验,而与底层的互联网连接速度无关。

为了解决这个问题,业界已转向使用高级认证来进行分段的单 SSID 部署。这种方法是任何现代托管 WiFi 服务的核心,在简化用户体验的同时,也增强了底层的安全态势。

802.1X 与 RADIUS 架构

动态 VLAN 分配将分段逻辑从射频层转移到了认证层。它依赖于基于端口的网络访问控制 IEEE 802.1X 标准,并与 RADIUS(远程用户拨号认证服务)服务器集成。

该架构主要由三个部分组成:

  1. 申请者(Supplicant): 请求网络访问的客户端设备(笔记本电脑、智能手机)。
  2. 认证者(Authenticator): 网络访问设备,通常是 WiFi 接入点或无线控制器,在认证成功之前阻断流量。
  3. 身份验证服务器:RADIUS 服务器,用于对照身份源验证凭据并规定网络策略。

architecture_overview.png

身份验证流程

当申请方尝试连接到统一 SSID 时,会发生以下流程:

  1. EAPOL 初始化:申请方连接到 AP。AP 阻止除基于局域网的可扩展身份验证协议 (EAPOL) 数据包以外的所有流量。
  2. RADIUS 访问请求:AP 封装 EAP 数据并将其作为 Access-Request 转发给 RADIUS 服务器。
  3. 凭据验证:RADIUS 服务器验证用户的凭据。
  4. RADIUS 访问接受:验证成功后,RADIUS 服务器会响应一条 Access-Accept 消息。至关重要的是,该消息包含特定的 IETF 标准 RADIUS 属性,用于指示 AP 为用户分配哪个 VLAN。

动态 VLAN 分配所需的关键 RADIUS 属性为:

  • Tunnel-Type (64):设置为 VLAN(值 13)
  • Tunnel-Medium-Type (65):设置为 802(值 6)
  • Tunnel-Private-Group-ID (81):设置为特定的 VLAN ID(例如,租户 A 为 "20",租户 B 为 "30")

一旦 AP 收到这些属性,它就会将用户的流量直接放入指定的 VLAN 中。然后,上游网络交换机处理该流量,就像用户物理连接到该租户的专用端口一样,从而确保完全的第 2 层隔离。

实施指南

部署动态 VLAN 分配需要无线基础设施、边缘交换机和身份提供商之间进行精心协作。请遵循以下与厂商无关的实施步骤。

第 1 阶段:网络基础设施准备

  1. VLAN 配置:在核心路由基础设施和 DHCP 服务器上定义并创建必要的 VLAN。确保每个租户 VLAN 都有自己独特的子网和适当的路由策略(例如,路由到互联网,但丢弃 VLAN 间流量)。
  2. 交换机 Trunk 配置:这是关键步骤。连接到 Access Points 的交换机端口必须配置为 802.1Q trunk,允许所有潜在的租户 VLAN 穿过该链路。

第 2 阶段:硬件选择

托管 WiFi 市场在平台层面对硬件没有限制,但接入点和交换机至关重要。在密集的多宿主环境中,来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 或 Ubiquiti UniFi 等厂商的企业级硬件性能将超越消费级设备。寻找带有专用扫描射频的接入点,这使系统能够监控射频环境中的流氓接入点和干扰,而不会影响客户端吞吐量。

第 3 阶段:身份管理集成

将您的 RADIUS 服务器与您选择的身份提供商进行集成。对于企业环境,这通常是 Microsoft Entra ID、Okta 或 Google Workspace。对于面向公众或多租户的环境,像 Purple 这样的平台可以充当身份代理,通过社交登录、短信或表单对用户进行身份验证,并将这些身份转化为 RADIUS 属性。

deployment_comparison.png

最佳实践

1. 强制执行 WPA3 加密

WPA3 是当前的标准,由 Wi-Fi Alliance 批准。对于使用 802.1X 的企业部署,您需要 WPA3-Enterprise,它在其最高安全模式下使用 192 位加密。这消除了困扰 WPA2 的离线字典攻击。

2. 细分 IoT 设备

对于不支持 802.1X 的设备(在 IoT 领域很常见),请使用 MAC 身份验证绕过 (MAB)。RADIUS 服务器根据设备的 MAC 地址进行身份验证,并将其分配给相应的 VLAN。由于 MAC 地址可以被伪造,这些设备应始终落入受限的 IoT VLAN,而不是住户的主网络。

3. 保持合规性

如果您的开发项目包含任何通过 WiFi 网络处理卡支付的零售租户,则适用 PCI-DSS。核心要求是网络细分:持卡人数据环境必须与所有其他网络流量隔离。配置合理的 VLAN 架构可以满足这一要求。同样,确保您的服务提供商持有 ISO 27001 认证,并签署了符合 GDPR 规范的数据处理协议。Purple 已通过 ISO 27001 认证,符合 GDPR、CCPA 以及 Cyber Essentials 认证。

故障排除与风险缓解

交换机端口配置错误

如果 RADIUS 指示 AP 将用户置于 VLAN 40 中,但连接到 AP 的交换机端口上未标记 VLAN 40,则流量将掉入黑洞。用户将成功通过身份验证,但无法通过 DHCP 获取 IP 地址。这是最常见的排障工单。请务必验证您的干道端口 (Trunk Port) 配置。

证书过期

802.1X 严重依赖证书。如果您使用的是作为安全金科玉律的 EAP-TLS,则每台设备都需要客户端证书。对于 BYOD 环境,PEAP-MSCHAPv2 更为常见,它依赖于服务器端证书和用户凭据。如果该服务器证书过期,您的整个大楼都将断网。请对您的 RADIUS 证书设置积极的监控。

回退机制

如果 RADIUS 服务器无法访问会发生什么?您需要一个明确的 "故障关闭" 或 "故障开放" 策略。在多租户办公室中,出于安全考虑,您通常会选择故障关闭。但对于访客网络,您可能会配置故障开放策略,将用户放入高度受限、仅限互联网的隔离 VLAN 中。

投资回报率与业务影响

托管式 WiFi 服务是一种商业差异化优势,直接影响到租户的获取和留存。采用托管式 WiFi 的物业报告了更高的净推荐值和更低的流失率。

以一个拥有 280 套房源的建房出租项目为例。采用共享基础设施和单户 VLAN 隔离的单一批量宽带连接,与个人零售合同相比,通常可使每户的连接成本降低 40%。仅通过降低居民流失率,托管服务即可在 18 个月内收回成本。

此外,集中式平台还提供了非托管网络根本无法提供的分析和数据。您可以直观地了解多租户空间的使用情况,从而优化公共区域并根据实际使用模式定制服务。如需深入了解如何利用这些数据,请探索我们的 WiFi 分析 功能,并了解 零售酒店业 运营商如何通过互联体验推动收入增长。

关键定义

托管 WiFi

一种作为服务交付的、经过专业设计、安装和持续监控的无线网络,而不是资本化的硬件采购。

当物业开发商希望提供可靠的连接作为便利设施,而又不承担 IT 管理负担时。

动态 VLAN 分配

使用身份验证服务器根据用户的身份动态地将用户放入特定虚拟局域网(VLAN)的过程。

对于多租户环境提供第 2 层隔离而无需广播多个 SSID 至关重要。

IEEE 802.1X

基于端口的网络访问控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

支持对企业网络进行安全、基于身份的访问的基础协议。

RADIUS

远程用户拨号认证系统,一种提供集中式身份验证、授权和计费(AAA)管理的网络协议。

验证用户凭据并将 VLAN 分配属性返回给接入点的服务器组件。

WPA3-Enterprise

最高级别的 Wi-Fi 安全性,需要 802.1X 身份验证服务器并提供 192 位加密。

现代、安全的企事业单位和多租户 WiFi 部署所需的安全性标准。

MAC 认证绕过 (MAB)

一种后备身份验证方法,其中网络使用设备的 MAC 地址作为其凭据。

用于连接无法处理 802.1X 登录提示的无界面 IoT 设备(如智能温控器或打印机)。

EAPOL

局域网上的可扩展身份验证协议,用于在申请者和认证者之间传递 EAP 数据包的封装技术。

在用户成功进行身份验证之前,允许通过交换机端口或 AP 的唯一流量。

SSID 开销

由接入点广播的管理帧(信标)所消耗的空口时间比例。

为什么在多租户建筑物中广播数十个 SSID 会摧毁网络性能。

应用实例

位于曼彻斯特的一个拥有 280 套住宅的 BTR 项目需要为居民提供互联网接入。开发商最初计划将宽带留给个人居民,让每个居民与零售 ISP 签署自己的合同。

部署具有单一批量宽带连接、共享基础设施和每户 VLAN 隔离的托管 WiFi 服务。使用 802.1X 身份验证在连接时动态地将居民分配到其专用 VLAN。

考官评语: 与个人零售合同相比,这种方法将每户的连接成本降低了 40%,提供了单一的支持点,并显著提高了连接的净推荐值(NPS)。托管服务通过减少居民流失在 18 个月内实现了收回成本。

一个结合了 150 套 BTR 公寓、底层零售和联合办公空间的混合用途项目,需要为居民、零售员工、联合办公会员和快递人员提供连接,所有人都有不同的安全和访问要求。

实施具有五个逻辑分段的单一物理网络基础设施:居民 VLAN、零售 VLAN、联合办公会员 VLAN、用于建筑管理系统的 IoT VLAN,以及用于短期访客的访客 VLAN。使用 Purple 的多租户 WiFi 平台来处理身份管理和 VLAN 分配。

考官评语: 该解决方案为所有用户群组提供了安全、隔离的连接,同时实现了集中管理。居民通过 Purple 应用程序进行身份验证,零售工作人员通过与 Microsoft Entra ID 集成进行身份验证。建筑经理获得了一个单一的仪表板,显示所有细分网络的状态健康情况。

练习题

Q1. 一家新的零售商户入驻了您的综合用途开发项目,需要通过大楼的 WiFi 网络处理卡支付。您应该如何配置他们的访问权限?

提示:考虑网络分段的 PCI-DSS 合规性要求。

查看标准答案

专门为该零售商户的 POS 设备创建一个专用 VLAN。使用 802.1X 认证动态地将他们的设备分配到此 VLAN,确保与居民和访客流量实现完全的二层隔离。记录该分段并每年进行测试,以维持 PCI DSS 合规性。

Q2. 一位居民报告说,他们的智能电视无法连接到企业级 WiFi 网络,因为它不支持用户名/密码登录提示。

提示:考虑针对无界面(headless)设备的备用认证方法。

查看标准答案

使用 MAC 地址认证绕过(MAB)。在 RADIUS 服务器中注册智能电视的 MAC 地址,并将其配置为将该设备分配到受限的 IoT VLAN 中。由于 MAC 地址可以被伪造,请确保此 VLAN 没有通往其他居民个人设备的路由。

Q3. 在为不同的租户群组添加了五个新 SSID 后,您大楼的 WiFi 性能显著下降。架构解决方案是什么?

提示:解决导致同频干扰的管理帧开销问题。

查看标准答案

通过删除单个 SSID 并广播单个统一的安全 SSID 来整合射频环境。使用 802.1X 和 RADIUS 实施动态 VLAN 分配,以对用户进行身份验证,并根据其身份将他们放入各自的逻辑网络分段中。