跳至主要内容

三大 SSID 统领全局:访客、员工和 IoT WiFi 设置指南

本权威技术参考指南为部署三大 SSID WiFi 架构提供了循序渐进的蓝图。它详细介绍了如何利用 Captive Portal、802.1X RADIUS 和单设备 PSK (xPSK) 来对访客、员工和 IoT 流量进行隔离,从而优化性能并确保符合 PCI DSS 规范。

📖 7 分钟阅读📝 1,519 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
播客脚本:“三个 SSID 统领全局:访客、员工和 IoT WiFi 设置指南” [引言与背景 - 1 分钟] 您是一位资深网络顾问,正在向客户进行自信、权威的简报。请使用英式英语,语调清晰、沉稳、专业。冷静的权威,而非学术腔。自然流畅但精准。语速平稳且从容: 欢迎来到 Purple WiFi 智能技术简报系列。今天我们将介绍三 SSID WiFi 设计——这是一种利用单一无线基础设施,将访客、员工和 IoT 流量隔离到不同独立网络中的架构。 如果您为酒店、零售物业、会议中心、体育场或任何同时运行面向公众和运营网络的场所管理 WiFi,那么本次简报将与您切身相关。 [技术深挖 - 5 分钟] 首先让我介绍一下背景。如今,大多数企业场所都运行着至少五个或六个 SSID。一个是给访客的,一个是给员工的,一个是给 POS 终端的,一个是给 IoT 设备的,可能还有一个隐藏的是给承包商的,通常还有一个没人记得为什么存在的遗留 SSID。在无线电上,这些 SSID 中的每一个都会以最低的数据传输速率每 100 毫秒广播一个信标帧。在具有 50 个相同信道接入点(AP)的高密度场所中,这意味着在传输单个字节的用户数据之前,每秒就有数百个管理帧在消耗空口时间。行业共识非常明确:每个无线电广播的 SSID 不得超过三个。三个是平衡安全隔离与无线性能的最佳数量。 因此,三 SSID 设计如下。SSID 1:一个带有 Captive Portal 的开放式 Guest WiFi 网络,用于访客接入。SSID 2:一个用于员工和安全访客的 WPA2 或 WPA3-Enterprise 网络,使用 802.1X 和 RADIUS 认证。SSID 3:一个用于 IoT 设备、刷卡终端、数字标牌和打印机的 xPSK 网络,使用每设备预共享密钥根据设备身份动态分配 VLAN。 三个 SSID。三个完全隔离的网络段。一个物理无线基础设施。 让我们详细了解一下每一个。 让我们详细了解一下每一个。 SSID 1 是您的 Guest WiFi。您将其配置为一个开放网络——无需预共享密钥,无需 WPA2-Personal 密码。接入点在关联层广播该 SSID,且不进行加密。当访客连接时,他们的设备会从您的访客 VLAN(通常是 VLAN 10)上的 DHCP 服务器获取 IP 地址。每一个 DNS 查询和 HTTP 请求都会被无线控制器或专用的 Captive Portal 设备拦截,从而将访客的浏览器重定向到您的门户页面。 这就是 Purple 平台集成的关键所在。Captive Portal 负责处理访客的身份验证——无论是社交登录、电子邮件注册、短信验证还是凭证码。它会根据 GDPR 获取合规同意,将访客的详细信息记录为第一方数据,然后向控制器发出信号以授予互联网访问权限。访客的会话会被标记到 VLAN 10,而您的防火墙会执行严格的策略:仅限互联网访问,并配有明确的“拒绝所有”规则,以阻止通往内部 RFC 1918 地址空间的任何路由。 围墙花园(Walled Garden)是此处一个关键的配置步骤。在访客完成 portal 登录之前,其设备需要先访问到 portal 页面本身。您需要配置一个围墙花园——一个在未通过身份验证时也可访问的 IP 地址和域名白名单。这必须包括您的 Captive Portal 服务器的 IP 或主机名、其使用的任何 CDN 终结点,以及任何社交登录提供商的终结点(例如 Facebook 的 OAuth 服务器或 Google 的身份验证终结点)。 SSID 2 是您的员工 WiFi。这使用 WPA2-Enterprise 或 WPA3-Enterprise,即 802.1X 身份验证。当员工连接时,其设备会与接入点(AP)发起 EAP 交换,接入点充当验证器并将凭据转发给您的 RADIUS 服务器。RADIUS 服务器会根据您的身份提供商验证该身份,并返回 Access-Accept 消息。 动态 VLAN 分配的关键在于该 Access-Accept 消息中的三个特定 RADIUS 属性。属性 64(Tunnel-Type)必须设置为值 13,表示 VLAN。属性 65(Tunnel-Medium-Type)必须设置为值 6,表示 IEEE 802。属性 81(Tunnel-Private-Group-ID)则以字符串形式包含实际的 VLAN ID。当接入点接收到这些属性时,它会动态地为该会话标记指定的 VLAN。财务团队中的员工通过身份验证并进入 VLAN 20。承包商使用不同的凭据进行身份验证,并进入受限制更严的 VLAN 30。相同的 SSID,相同的物理网络,完全不同的逻辑网段。 Purple 的云 RADIUS 服务负责处理员工 WiFi 的 RADIUS 身份验证层,与您的身份提供商集成,并为每个用户返回正确的动态 VLAN 属性。 SSID 3 是您的物联网 WiFi。xPSK 解决了一个开放网络和 802.1X 都无法干净利落解决的问题。物联网设备、刷卡终端、数字标牌播放器和打印机无法使用 802.1X 进行身份验证。但您不能将它们置于使用单个共享密码的扁平 WPA2-Personal 网络中,因为一旦某台设备失陷,它将能够访问该网段上的所有其他设备。 xPSK 维护一个唯一密码数据库,每个设备或设备组对应一个密码。设备使用其唯一密钥进行连接。控制器验证该密钥并返回动态 VLAN 属性。刷卡终端连接并进入 VLAN 50(您的 PCI DSS 隔离支付网络)。智能恒温器连接并进入 VLAN 40(您的受限路由 IoT 网络)。 不同厂商的术语有所不同。Cisco Meraki 称其为 iPSK。HPE Aruba 称其为 MPSK。Ruckus 称其为 DPSK。Juniper Mist 和 Ubiquiti UniFi 都称其为 PPSK。这五家厂商的底层架构是完全相同的。 [实施建议与常见陷阱 - 2分钟] 您是一位资深网络顾问,正在向客户进行自信、权威的简报。请以清晰、沉稳、专业的语气发言。展现冷静的权威感,而非学术腔。对话式但精准。节奏平稳且深思熟虑: 现在让我们来谈谈实施陷阱和实际应用场景。 第一个陷阱是配置错误的干道端口(trunk ports)。承载多个 VLAN 的交换机端口必须配置为 802.1Q 干道端口,而不是接入端口(access ports)。如果干道端口被误设置为接入端口,所有流量都会折叠到单个 VLAN 上,您的隔离将在无形中消失。在进行任何更改后,务必审计您的交换机配置。 第二个陷阱是不完整的围墙花园(walled garden)。如果由于您没有将正确的端点加入白名单而导致您的 Captive Portal 页面无法加载,访客将看到空白屏幕并认为 WiFi 出了问题。在上线之前,请使用没有缓存 DNS 的全新设备测试您的围墙花园。 第三个陷阱是 MAC 地址随机化。现代 iOS 和 Android 设备对它们加入的每个网络都使用随机的 MAC 地址。如果您的 xPSK 系统依赖 MAC 地址绑定来将设备与其唯一密钥关联,那么当设备轮换其地址时,您将遇到身份验证失败。请使用将会话绑定到密钥本身而非 MAC 地址的厂商实现方案。 让我为您提供两个实际应用场景。 场景一:一家拥有200间客房的酒店。该酒店需要为所有客房和公共区域提供宾客 WiFi,为前台、保洁和管理人员提供员工 WiFi,以及为智能恒温器、IPTV 系统和门锁控制器提供物联网连接。他们在 Cisco Meraki 接入点上部署了三个 SSID。SSID 1(宾客网络)使用 Purple 的 captive portal,支持电子邮件注册并符合 GDPR 合规的同意书收集。宾客进行身份验证,接入 VLAN 10,并获得仅限互联网的访问权限,每个客户端的速率限制为每秒 20 兆比特。SSID 2(员工网络)使用 WPA3-Enterprise,并通过 Microsoft Entra ID 进行 RADIUS 身份验证。前台工作人员接入 VLAN 20,可访问物业管理系统。保洁人员接入 VLAN 21,且仅可访问保洁应用程序。SSID 3(物联网网络)使用 Meraki iPSK。每个智能恒温器都有一个映射到 VLAN 40 的唯一密钥。每个门锁控制器都有一个映射到 VLAN 41 的唯一密钥。IPTV 系统具有映射到 VLAN 42 的密钥。所有物联网 VLAN 均无互联网访问权限,并设有严格的防火墙规则,限制其只能与特定的管理服务器进行通信。 [快速问答 - 1分钟] 现在来进行一些快速问答。 我需要为 xPSK 配备独立的 RADIUS 服务器吗?这取决于供应商和规模。对于小型部署,Cisco Meraki iPSK 和 HPE Aruba MPSK-Local 可以直接将密钥存储在控制器上,而无需 RADIUS 服务器。对于企业级规模,您需要一个中央 RADIUS 服务器——可以是您自己的 FreeRADIUS 或 NPS 实例,也可以是像 Purple 这样的云 RADIUS 服务。 WPA3-Enterprise 是强制性的吗?目前还不是,但建议在您的客户端设备支持的情况下进行部署。WPA3 的 192 位安全模式和受保护的管理帧消除了 WPA2 中存在的几种攻击向量。在过渡模式下运行 WPA3 以保持向后兼容性。 如何在员工 SSID 上处理 BYOD?使用基于凭据身份验证的 PEAP-MSCHAPv2,这适用于个人设备,无需部署证书。如果您需要更强的安全性,请部署 EAP-TLS,并通过您的 MDM 推送证书。 小型场馆的最小可行配置是什么?三个 SSID、三个 VLAN、一个带有 VLAN 间规则的防火墙,以及一个针对宾客的 captive portal。这是您的基准。随着设备规模的扩大,您可以添加 RADIUS 和 xPSK。 [总结与后续步骤 - 1分钟] 总结一下:三 SSID 设计为您提供了所需的细分,而不会产生运行五六个独立网络所带来的空口时间开销。带有 captive portal 的宾客 WiFi 可处理访客访问和 GDPR 合规性。带有 802.1X 和动态 VLAN 分配的员工 WiFi 可处理基于身份的访问控制。带有 xPSK 的物联网 WiFi 可处理具有单设备隔离的无源设备。 您的下一步行动:审计当前的 SSID 数量。如果您广播的 SSID 超过三个,请规划进行整合。审查您的 VLAN 设计和防火墙跨 VLAN 规则。如果您还没有使用支持 GDPR 合规数据采集的托管 captive portal,那么这就是您今天可以对访客网络做出的最具价值的改进。 Purple 的平台在全球超过 80,000 个真实场所中支持这种三 SSID 架构。我们提供访客 WiFi captive portal、用于员工 WiFi 的云 RADIUS,以及与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 和 Ubiquiti UniFi 的集成,从而使整个设计作为一个单一的托管系统运行。 感谢收听来自 Purple 的本次技术简报。完整版书面指南和架构图的链接已在节目简介中提供。

📚 核心系列的一部分:企业 WiFi 安全与认证:完整指南

header_image.png

执行摘要

场所运营商正面临着日益严重的 WiFi 频谱拥堵危机。每当你广播一个新的 SSID 来细分访客、员工、POS机和物联网流量时,你都在主动降低整个无线网络的性能。每个启用的 SSID 都会每 100 毫秒以最低的基本数据速率广播一次信标帧(beacon frame),在传输任何用户数据包之前就消耗了多达 20% 的可用空口时间。

行业共识非常明确:每个接入点射频广播的 SSID 不得超过三个。本权威技术参考指南将阐述 IT 团队如何通过将多个专用网络整合为单一的 “三-SSID” 架构,来消除 WiFi 性能下降问题。该设计在严格的逻辑网络隔离与最佳的无线空口时间利用率之间取得了平衡。

我们将深入探讨技术配置:一个带有 Captive Portal 的开放式 Guest WiFi 网络、一个使用 802.1X 进行基于身份访问的 WPA3-Enterprise Staff WiFi 网络,以及一个为无屏幕设备(headless devices)使用单设备预共享密钥(xPSK)的 IoT WiFi 网络。通过使用 RADIUS 将这三个 SSID 映射到动态 VLAN,你可以在不牺牲吞吐量的情况下,实现满足 PCI DSS 等合规性标准的完全二层隔离。

技术深度剖析

要理解为什么 SSID 泛滥危害如此之大,我们需要探究 802.11 管理帧。接入点上每个启用的 SSID 都会每 100 毫秒广播一次信标帧。为了确保覆盖单元边缘的每个客户端设备都能接收到该信标,接入点会以最低的基本数据速率(通常为 1 或 2 Mbps)发送它。如果一个接入点广播 6 个 SSID,那就是每秒 60 个信标。在客户端可以接收到同一信道上 4 个接入点的密集环境中,该信道每秒将传输 240 个信标。这种开销会增加延迟,导致语音通话抖动,并降低整体吞吐量。

解决方案就是三-SSID 设计。该架构为不同的设备类型提供了不同的认证机制,同时通过动态 VLAN 分配保持严格的后端隔离。

architecture_overview.png

1. Guest WiFi: 开放式 + Captive Portal

第一个 SSID 专门供访客使用。您可以将其配置为不带 WPA2-Personal 密码的开放式网络。当访客连接时,其设备会从您的专用访客 VLAN(例如 VLAN 10)上的 DHCP 服务器接收 IP 地址。

每个 DNS 查询和 HTTP 请求都会被无线控制器拦截,无线控制器会将访客的浏览器重定向到 Captive Portal 页面。这就是像 Purple 这样的 Guest WiFi 平台进行集成的地方。Captive Portal 通过社交媒体登录、电子邮件注册或凭证码处理访客身份验证。它捕获符合 GDPR 合规性的自觉选择同意,并将访客的详细信息记录为第一方数据。

访客的会话保持标记在 VLAN 10 上。您的防火墙必须在此子网上执行严格的策略:仅限互联网访问,并使用明确的“全部拒绝”规则阻止通往您内部 RFC 1918 地址空间的所有路由。

这里一个关键的配置步骤是围墙花园 (Walled Garden)。在访客完成门户登录之前,其设备需要访问门户页面本身。您需要配置一个围墙花园,即无需身份验证即可访问的 IP 地址和域名白名单。这必须包括您的 Captive Portal 服务器的主机名、任何 CDN 端点以及诸如 Microsoft Entra ID 或 Google Workspace 之类的社交媒体登录提供商端点。

2. 员工 WiFi:WPA2/3-Enterprise + 802.1X

第二个 SSID 供企业设备使用。这使用 WPA2-Enterprise 或 WPA3-Enterprise,需要 802.1X 身份验证。当员工连接时,其设备会与接入点 (AP) 发起可扩展身份验证协议 (EAP) 交换,接入点会将凭据转发到您的 RADIUS 服务器。

RADIUS 服务器验证该身份并返回包含三个特定 IETF 标准属性的 Access-Accept 消息:

  • 属性 64 (Tunnel-Type):设置为值 13 (VLAN)
  • 属性 65 (Tunnel-Medium-Type):设置为值 6 (IEEE 802)
  • 属性 81 (Tunnel-Private-Group-ID):包含实际的 VLAN ID 字符串

当接入点收到这些属性时,它会使用指定的 VLAN 动态标记该会话。财务团队成员进入 VLAN 20。承包商使用不同的凭据进行身份验证并进入 VLAN 30。一个广播 SSID 即可提供多个逻辑细分。

对于 EAP 方法选择,带有 MSCHAPv2 的 PEAP 是大多数场所务实的起点,因为它使用服务器端证书和用户名-密码凭据。EAP-TLS 使用双向证书身份验证,是最安全的选择,但需要移动设备管理 (MDM) 平台来静默推送证书。

3. 物联网 WiFi:单设备 PSK (xPSK)

第三个 SSID 解决了开放式网络和 802.1X 都无法解决的问题。无屏幕物联网设备、刷卡终端、数字标牌和打印机无法使用 802.1X 进行身份验证,因为它们缺少证书存储或浏览器。但是,如果将它们放在使用单个共享密码的扁平 WPA2-Personal 网络上,会带来横向移动的安全风险。

xPSK 在标准的 WPA2 或 WPA3-Personal SSID 上运行。无线控制器维护着一个唯一密码的数据库。当设备使用其特定密码连接时,控制器会识别该密钥并使用 RADIUS 属性动态地将该会话分配到正确的 VLAN。

刷卡终端使用其唯一密钥连接并进入 VLAN 50(您的 PCI DSS 隔离支付网络)。智能恒温器连接并进入 VLAN 40(您的受限 IoT 网络)。

硬件厂商对这种架构使用不同的术语:Cisco Meraki 称之为 iPSK,HPE Aruba 称之为 MPSK,Ruckus 称之为 DPSK,而 Juniper Mist 和 Ubiquiti UniFi 则称之为 PPSK。

vlan_ssid_mapping_table.png

实施指南

阶段 1:流量分类与 VLAN 设计

在操作交换机端口之前,请记录环境中的每种设备类型。为每个流量类别分配一个 VLAN ID 和 IP 子网。将您的访客 VLAN 保持在完全独立的子网上,不提供通往内部地址空间的路由。

阶段 2:交换机端口配置

将连接到接入点(AP)的交换机端口配置为 802.1Q 汇聚(trunk)端口。如果 trunk 端口被误配置为接入(access)端口,所有流量都将塌陷到单个 VLAN 中,您的隔离机制将默默消失。

阶段 3:控制器配置

在无线控制器上映射您的三个 SSID。

  • Cisco Meraki:导航至“无线 > 访问控制”。将访客 SSID 配置为 Open,并带有点击跳转的展示页面(splash page)。使用 WPA2-Enterprise 配置员工 SSID,并指向您的 RADIUS 服务器。使用 WPA2 和带有 RADIUS 的 iPSK 配置 IoT SSID。
  • HPE Aruba:在 Aruba Central 中,使用外部 Captive Portal 配置文件配置访客 SSID。使用 802.1X 配置员工 SSID。配置带有 MPSK 的 IoT SSID,并与 ClearPass Policy Manager 集成以实现企业级扩展。
  • Ruckus:在 SmartZone 中,使用热点(WISPr)门户配置访客 WLAN。使用 802.1X 配置员工 WLAN。在 IoT WLAN 上启用 DPSK 并配置 DPSK 数据库。

阶段 4:防火墙策略

VLAN 架构的安全强度完全取决于防火墙上的 VLAN 间路由规则。请明确记录每一条允许的流向,并对其他所有内容进行默认拒绝。

最佳实践

  • 限制 SSID 数量:每个射频(radio)最多广播三个 SSID,以节省无线空口时间并保证性能。
  • 自动化密钥生命周期:不要在电子表格中管理成千上万个唯一的 xPSK 密码。通过 API 将您的 xPSK 平台与您的物业管理系统或身份提供商集成。
  • 考虑 MAC 地址随机化:现代移动设备使用随机的 MAC 地址。确保您的 xPSK 实施将会话绑定到密钥本身,而不是 MAC 地址,以防止认证失败。
  • 启用客户端隔离:始终在您的 Guest SSID 上启用客户端隔离,以防止设备之间直接通信,从而减轻点对点攻击。
  • 实施速率限制:在 Guest SSID 上应用单客户端带宽限制(例如 10-20 Mbps),以防止单个用户占用整个互联网上行链路。

故障排除与风险缓解

  • Captive Portal 无法加载:这几乎总是由于围墙花园(walled garden)配置不完整导致的。如果访客看到白屏,请在没有缓存 DNS 的全新设备上测试围墙花园。确保已将所有 CDN 端点和社交登录提供商的 URL 列入白名单。
  • 动态 VLAN 分配失败:验证您的 RADIUS 服务器是否精确发送了属性 64(值 13)、属性 65(值 6)和属性 81(正确的 VLAN ID 字符串)。使用数据包捕获来检查 Access-Accept 消息。
  • IoT 设备无法连接:检查密钥复杂度。一些旧版 IoT 设备在处理超过 32 个字符或包含特殊字符的密钥时会遇到困难。标准化使用 16 到 24 位的字母数字密钥。

投资回报率(ROI)与业务影响

整合为三个 SSID 的设计可在 酒店餐饮零售交通运输 场所提供可衡量的业务价值。

通过收回 15-20% 的无线空口时间,您可以延长现有接入点的使用寿命,从而推迟昂贵的手工硬件更新周期。性能的提升降低了员工网络语音(VoIP)设备的延迟,并提高了刷卡机(POS)交易的吞吐量。

从合规性角度来看,动态 VLAN 分配提供了 PCI DSS 4.0 审核员所要求的可验证的网络隔离。通过 xPSK 将支付终端隔离到专用 VLAN 中,可以使您更广泛的企业网络脱离审核范围,从而显著降低合规成本和风险。

最后,通过 Purple 的 captive portal 标准化 Guest WiFi 层,使场所能够获取第一手数据,从而通过 WiFi Analytics 平台推动有针对性的营销活动。这使无线网络从一个 IT 成本中心转变为一个创造收入的资产。

关键定义

VLAN (Virtual Local Area Network)

IEEE 802.1Q 中定义的一种第 2 层架构,允许单个物理网络基础设施承载多个逻辑上独立的广播域。

用于在有线后端隔离访客、员工和 IoT 流量。

Captive Portal

一个拦截 DNS 和 HTTP 流量的网页,在授予网络访问权限之前重定向用户进行身份验证。

用于访客 WiFi SSID,以获取用户同意、认证访客并收集第一方数据。

Walled Garden

一个 IP 地址和域名的白名单,客户端设备在完成 Captive Portal 认证之前可以访问这些地址和域名。

对于允许设备访问 Portal 页面、CDN 资源以及 Microsoft Entra ID 等社交登录提供商至关重要。

802.1X

一种用于基于端口的网络访问控制的 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供了一种认证机制。

用于员工 WiFi SSID,以使用企业凭据向 RADIUS 服务器验证用户身份。

xPSK (Per-Device Pre-Shared Key)

一类技术的统称,允许在单个 WPA2/3-Personal SSID 上使用多个唯一的密码,每个密码与特定的设备和 VLAN 绑定。

用于 IoT WiFi SSID,以保护无法支持 802.1X 认证的无屏/无输入设备安全。

RADIUS

一种网络协议,为连接和使用网络服务的用户提供集中的认证、授权和计费 (AAA) 管理。

用于验证凭证并返回动态 VLAN 属性的后端服务器。

Beacon Frame

接入点定期广播的 802.11 管理帧,用于宣告无线网络的存在。

启用过多 SSID 时导致空口开销的主要原因。

Client Isolation

一种无线控制器功能,可防止连接到同一 SSID 的设备直接相互通信。

Guest WiFi 网络上的一项关键安全控制,用于防止点对点攻击。

应用实例

一家拥有 200 间客房的酒店需要为所有客房提供访客 WiFi,为前台和客房部提供员工 WiFi,并为智能温控器和门锁控制器提供 IoT 连接。

在 Cisco Meraki 上部署三个 SSID。SSID 1(访客)使用 Purple 的 Captive Portal;访客进入 VLAN 10 且仅能访问互联网。SSID 2(员工)针对 Microsoft Entra ID 使用 WPA3-Enterprise 和 RADIUS;前台员工进入 VLAN 20,客房部员工进入 VLAN 21。SSID 3 (IoT) 使用 Meraki iPSK;温控器使用映射到 VLAN 40 的唯一密钥,门锁使用映射到 VLAN 41 的密钥。所有 IoT VLAN 均配有严格的防火墙规则,且无法访问互联网。

考官评语: 这种方法在用户体验与严格隔离之间取得了平衡。通过 RADIUS 和 iPSK 进行动态 VLAN 分配,避免了广播五个独立 SSID 的需要,在节省空口时间的同时,确保物业管理系统与访客及 IoT 流量保持隔离。

一家拥有 50 家门店的零售连锁店需要保护刷卡支付终端、数字标牌屏幕、员工手持设备的安全,并提供顾客 WiFi。

使用 HPE Aruba 接入点部署三个 SSID。SSID 1(顾客)使用 Purple Captive Portal 来收集第一方数据。SSID 2(员工)针对 Okta 使用 WPA2-Enterprise 和 RADIUS,将员工分配至 VLAN 20。SSID 3 (IoT/POS) 配合 ClearPass Policy Manager 使用 Aruba MPSK。刷卡终端使用唯一密钥连接并进入 VLAN 50(这是一个 PCI DSS 范围内的网络,其防火墙规则仅允许向支付网关发送出站 HTTPS 流量)。数字标牌屏幕映射到 VLAN 45。

考官评语: 通过使用 MPSK 将 POS 终端放入动态分配的 VLAN 中,该零售商实现了 PCI DSS 合规性,而无需部署专用的物理接入点或为收银机设置单独的广播 SSID。ClearPass 实现了密钥生命周期的集中化管理。

练习题

Q1. 您正在部署一个新的 Guest WiFi 网络。访客抱怨 Captive Portal 页面为空白且无法登录。最可能的原因是什么?

提示:考虑设备在完成身份验证之前具有什么访问权限。

查看标准答案

Walled garden(围墙花园)配置不完整。设备无法到达 Captive Portal 服务器、CDN 端点或社交登录提供商 URL。您必须在预身份验证访问控制列表中将这些域名列入白名单。

Q2. 体育馆 IT 团队希望部署 8 个 SSID,以针对球迷、票务、VIP、媒体、运营、楼宇管理、承包商和传统设备进行流量细分。为什么这是一个糟糕的设计,替代方案是什么?

提示:考虑 802.11 管理帧对无线空口时间的影响。

查看标准答案

广播 8 个 SSID 会由于信标帧开销而导致严重的性能下降,从而在最低数据速率下消耗过多的空口时间。替代方案是采用三 SSID 设计,通过 RADIUS(用于 802.1X)和 xPSK(用于无屏幕/无头设备)进行动态 VLAN 分配,从而在不增加无线开销的情况下提供逻辑细分。

Q3. 您正在使用 RADIUS 服务器为 Staff WiFi 配置动态 VLAN 分配。身份验证成功,但用户被归入默认 VLAN,而不是其分配的 VLAN。您应该检查哪些 RADIUS 属性?

提示:VLAN 引导需要三个特定的 IETF 标准属性。

查看标准答案

您必须验证 RADIUS Access-Accept 消息中是否包含设置为 13 的属性 64 (Tunnel-Type)、设置为 6 的属性 65 (Tunnel-Medium-Type),以及包含正确 VLAN ID 字符串的属性 81 (Tunnel-Private-Group-ID)。