跳至主要内容

Uu PPSK: comparing features and deployment models

本权威指南深入探讨了适用于 Build to Rent (BTR) 和学生公寓等高密度多户住宅环境的唯一单用户预共享密钥 (UU PPSK) 架构。它详细介绍了 UU PPSK 如何提供单住户网络隔离、自动执行密钥生命周期管理,并大规模提供安全、家庭式的 WiFi 体验。

📖 5 分钟阅读📝 1,135 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
UU PPSK:功能与部署模式对比 Purple 技术简报播客 预计时长:14 分钟 欢迎收听 Purple 技术简报。今天我将带您了解在为多租户住宅或商业物业设计 WiFi 时,您需要做出的最重要决定之一:部署哪种预共享密钥模式。具体来说,我们将重点关注 UU PPSK,即“唯一每用户预共享密钥”(Unique per-User Pre-Shared Key),并探讨为什么它已成为英国各地“建房出租”(BTR)运营商、学生公寓提供商和多家庭住宅(MDU)房东的首选架构。 让我们先来了解一下问题所在。如果您是物业开发商或房东,您管理的建筑中可能有几十个或数百个独立的住户共享同一个物理网络基础设施。您需要每个居民都拥有私密的、家一般的 WiFi 体验。他们的 Chromecast 需要找到他们的手机。他们的智能音箱需要与他们的灯泡进行通信。最关键的是,隔壁公寓的居民不应该看到这一切。 传统的解决方案要么是共享密码(这在规模化管理中是一场安全灾难),要么是完整的 802.1X 企业级部署(这需要公钥基础设施、证书管理以及 RADIUS 服务器,而大多数物业运营商根本没有多余的 IT 资源来运行)。对于一个拥有 200 套房源的 BTR 街区来说,这两个选项都不合适。 这就是 PPSK 发挥作用的地方。PPSK 代表私有预共享密钥(Private Pre-Shared Key)。这个概念非常简单:不再是整个大楼共享一个 WiFi 密码,而是每个居民都有自己唯一的密码。他们连接到同一个 SSID,即同一个网络名称,但他们的密钥是专属的。如果他们搬走,您只需撤销他们的密钥,对其他任何居民零影响。 现在,实际上有三种不同的模式,理解它们之间的区别对于做出正确的架构决策至关重要。 第一种模式是标准的共享 PSK。一个密码,所有人都在同一个网络上。这是目前大多数建筑仍在使用的方式。它部署简单,但存在单点故障风险。只要有一个居民在论坛上分享了密码,您就失去了对网络的控制。想要取消某个承包商的访问权限?您必须为所有人更改密码。在大规模场景下,这根本无法管理。 第二种模式是 Group PPSK(组 PPSK)。在这里,您为每组用户分配一个唯一的密钥,例如每个楼层一个密钥,或者每种租户类型一个密钥。这比共享密码好,但它仍然存在“爆炸半径”问题。如果组中的一个密钥泄露,整个组都会受到影响。而且,您仍然无法在网络层面上将单个居民相互隔离。 第三种模式,也是我们今天重点关注的模式,是 UU PPSK,即 Unique per-User Pre-Shared Key(每个用户唯一的预共享密钥),在 Cisco 中也称为 iPSK,在 Ruckus 中称为 DPSK,在 HPE Aruba 中称为 MPSK。不同厂商的术语有所不同,但概念是完全相同的。每个居民、每个设备组都会获得自己加密唯一的密钥。该密钥映射到其专属的 VLAN、专属的网络段,与大楼内的其他所有居民完全隔离。 这种架构实现了我所说的 WiFi 气泡。居民 A 的设备可以相互发现、进行投屏、配对和共享文件,就像在家庭网络中一样。但居民 A 无法看到属于居民 B 的任何设备,即使他们都连接到同一个 SSID、同一个接入点,并使用相同的物理电缆基础设施。 让我为您介绍一下技术认证流程,因为这正是神奇之处所在。 当居民的设备连接到 SSID 时,无线局域网控制器会拦截连接尝试,并将设备的 MAC 地址转发给 RADIUS 服务器。RADIUS 服务器(可以是云端托管的,如 Purple 的服务器)在其身份库中查找该 MAC 地址。它返回一个 Access-Accept 响应,其中包含分配给该居民的唯一预共享密钥。控制器会根据返回的密钥验证设备提供的密钥。如果匹配,设备将通过身份验证并放入居民专属的 VLAN 中。 至关重要的一点是,该 RADIUS 响应还携带了 VLAN 分配信息。因此,设备不仅通过了身份验证,还会自动放入正确的网络段,并应用正确的带宽策略和正确的防火墙规则,而这一切都通过单个 SSID 实现。无需增加 SSID 的数量,没有信标开销。一个网络名称,其下包含数百个隔离的私有网络。 现在,我们来谈谈 MAC 地址随机化,因为这是让大多数部署受挫的陷阱。自 iOS 14、Android 10 和 Windows 11 以来,出于隐私原因,设备默认使用随机 MAC 地址。如果您的 RADIUS 服务器正在进行 MAC 查找,而设备提供的是随机地址,则查找将失败,设备无法连接。 解决方案是将您的 SSID 配置为请求客户端使用其永久硬件 MAC 地址,或者实施预注册工作流程,让居民在连接之前注册其设备。Purple 的平台会自动处理这一过程,并将其作为居民入网流程的一部分。 让我们来谈谈部署模式,因为 UU PPSK 可以通过三种不同的方式进行部署,正确的选择取决于您的大楼规模、IT 资源和预算。 第一种是控制器本地 PPSK。在这种模式下,唯一密钥直接存储在无线控制器上,不需要外部 RADIUS 服务器。这对于多达大约 200 个端点的小型部署非常适用,并且操作最简单。Ubiquiti UniFi 原生支持此功能。其局限性在于可扩展性。大多数控制器在达到几百个本地 PPSK 条目时就达到了上限,并且您会失去使 UU PPSK 在大规模运营中可行的集中式生命周期管理。 第二种模式是基于 RADIUS 的 PPSK。在这种模式下,密钥存储在外部 RADIUS 服务器中,控制器对每个新连接都会查询 RADIUS 服务器。这可以扩展到数千个端点。TP-Link Omada 在使用外部 RADIUS 服务器时支持多达 4,000 个 PPSK。Ruckus SmartZone、HPE Aruba ClearPass 和 Cisco ISE 都支持这种模式。虽然运营开销较高,但其可扩展性和生命周期管理能力明显更好。 第三种模式,也是 Purple 为 BTR(建设出租型住宅)和 MDU(多住户单元)运营商推荐的模式,是云 RADIUS-as-a-Service。在这种模式下,RADIUS 基础设施由 Purple 托管和管理,您可以通过云覆盖将其接入点连接到该基础设施。这为您提供了基于 RADIUS 的 PPSK 的可扩展性,而无需运行您自己的 RADIUS 服务器的运营开销。Purple 的平台构建在您现有的硬件之上 - 无论是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 还是 Fortinet - 并为密钥配置、生命周期管理和居民入网提供编排层。 密钥生命周期完全自动化。居民入住时,其密钥通过物业管理系统集成进行配置。居民搬出时,其密钥立即被撤销,对任何其他居民没有任何影响。无需手动干预,没有安全漏洞,也没有密码轮换的烦恼。 让我为您提供两个具体的部署方案,以使其更加具体生动。 第一个是一个拥有 250 个单元的建设出租型住宅(BTR)开发项目。开发商指定在整栋大楼中使用 Cisco Meraki 接入点。他们需要为每位居民提供具有完整物联网支持的私有 WiFi 体验、入住当天即可使用的便利性,以及为每个家庭支持 15 到 25 台设备的能力。现在,平均每个 BTR 家庭会将 18 台设备连接到 WiFi,从手机和笔记本电脑到智能音箱、流媒体播放器和智能家电。 部署的架构是在整栋大楼中采用单一 SSID,并通过 Purple 的云 RADIUS 服务使用 UU PPSK。每位居民在入住时都会通过居民应用程序收到一个唯一的密钥。该密钥映射到具有私有子网的专用 VLAN,从而为每个家庭提供一个完全隔离的网络段。在每个 VLAN 内启用了 mDNS 反射,因此 Chromecast、Apple TV 和 Sonos 都能按预期工作。大楼在启用首日便运行了 250 个活跃的居民 VLAN,现场团队无需进行任何手动的 RADIUS 配置。 第二种场景是拥有 400 个床位的专用学生公寓。这里的挑战在于每年的人员流转。每年 8 月,400 名学生搬出,另外 400 名新学生搬入,通常是在同一周内。在共享 PSK 模式下,这意味着影响到每位留宿居民的全楼密码轮换。而使用 UU PPSK,这意味着吊销 400 个密钥并重新分配 400 个新密钥,所有这些操作都通过与学生管理系统集成自动完成。 该部署使用 Ruckus SmartZone 和 DPSK,并由 Purple 的 RADIUS 服务提供支持。每位学生在抵店前注册期间都会通过电子邮件收到其唯一的密钥。该密钥在其租期内有效,并在其合同结束日期自动过期。运营团队报告称,第一学期与 WiFi 相关的支持工单减少了 70%,这主要是因为彻底解决了此前困扰共享 PSK 部署的 Chromecast 和智能电视配对问题。 现在让我谈谈合规角度,因为这对物业运营商来说至关重要,但有时却被低估。 GDPR 要求您能够证明数据处理的问责制。在 WiFi 环境中,这意味着能够识别哪个居民产生了哪个网络流量,并能够使用准确的、针对特定居民的数据来响应主体访问请求或执法机构请求。使用共享 PSK,这是不可能实现的。从 RADIUS 服务器的角度来看,网络上的每个设备看起来都是相同的。而使用 UU PPSK,每个连接都与特定的居民密钥绑定,而该密钥又与特定的租约记录绑定。您的审计追踪非常完整。 在我们进入快速问答环节之前,让我给您三个实用的经验法则。 法则一:如果您的建筑物有 50 个以上的单元,请使用基于 RADIUS 的 UU PPSK,而不是控制器本地 PPSK。控制器本地 PPSK 的可扩展性上限将在上线后 12 个月内为您带来麻烦。 法则二:从第一天起就针对 MAC 随机化进行规划。在居民入职流程中构建预注册工作流。不要假设设备在默认情况下会呈现其永久 MAC 地址。 法则三:自动管理密钥生命周期。与共享 PSK 相比,UU PPSK 的运营价值完全取决于自动配置和吊销密钥。大规模的手动密钥管理是不可行的。从一开始就与您的物业管理系统或学生管理系统进行集成。 好,现在我们针对我最常被问到的问题进行快速问答。 UU PPSK 是否支持 WPA3?支持,但有注意事项。WPA3-SAE 改变了握手机制。大多数现代控制器都支持 WPA2 和 WPA3 过渡模式下的 UU PPSK,以实现向后兼容性。在指定纯 WPA3 部署之前,请先检查您的设备厂商的具体文档。 单个 SSID 可以支持多少个唯一的密钥?这取决于您的控制器平台。如果使用外部 RADIUS 服务器,实际限制取决于您的 RADIUS 数据库容量。Purple 的云 RADIUS 服务可扩展至支持数万个并发密钥。 UU PPSK 是否可以替代 802.1X?不能。对于已部署 MDM 注册终端和证书基础设施的完全托管的企业设备群,带有 802.1X 的 WPA3-Enterprise 是更强大的安全防护。UU PPSK 则是适用于您无法控制连接到网络之设备的物理环境的正确工具,这正是 BTR(长租公寓)、学生公寓和 MDU(多住户单元)部署中的实际情况。 它可以在哪些硬件上运行?Purple 的云叠加支持 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。您无需更换现有的接入点。 总结一下:UU PPSK 是一种身份验证架构,它使多租户 WiFi 在住宅规模下的运营变得切实可行。它通过现有硬件上的单个 SSID,即可提供每个住户的网络隔离、完整的物联网支持、自动化的密钥生命周期管理以及符合 GDPR 的审计跟踪。 这三种部署模式 - 控制器本地、RADIUS 后端和云 RADIUS-as-a-Service,适用于不同的建筑规模和 IT 资源水平。对于任何超过 50 个单元的部署,云 RADIUS-as-a-Service 都是正确的选择。它消除了运行您自己的 RADIUS 基础设施的运营开销,同时为您提供所需的扩展性和生命周期管理能力。 Purple 的多租户 WiFi 平台恰恰提供了这一点。我们成立于 2012 年,在 80,000 个活跃场所运行,我们的平台仅在 2024 年就处理了 4.4 亿次登录。我们通过了 ISO 27001 认证,符合 GDPR,并且不依赖特定硬件。如果您正在规划 BTR、学生公寓或 MDU 部署,并希望了解 UU PPSK 如何适应您的特定架构,本简报中链接的指南是一个很好的起点。 感谢收听。下期再见。

header_image.png

执行摘要

对于房地产开发商、BTR 运营商和房东而言,在多租户建筑中提供可靠的 WiFi 不再是可选的便利设施,而是一项关键的基础设施。传统的共享单一密码的方法会带来巨大的安全漏洞,且居民之间无法实现隔离。相反,部署完整的 802.1X 企业级身份验证框架需要复杂的证书管理和 RADIUS 基础设施,而大多数物业运营团队缺乏维护这些设施的资源。独特的每用户预共享密钥(UU PPSK)填补了这一空白。它允许运营商向每个居民分发一个独特的、经过加密的 WiFi 密钥,所有居民均连接到同一个覆盖全楼的 SSID。这种架构实现了每个居民的网络隔离,支持无界面的 IoT 设备,并自动化了从入住到退房的密钥全生命周期管理。本参考指南深入探讨了 UU PPSK 的技术原理,并将其与替代模式进行了对比,为住宅运营商提供了可行的部署策略。

技术深度剖析

共享 PSK 与 802.1X 的局限性

在包含 200 个单元的 Build to Rent 公寓等多租户环境中,居民期望获得私密网络体验。他们的智能音箱必须能够与照明系统通信,手机也必须能够发现投屏设备。标准的 WPA2-Personal 共享密码将所有居民置于同一个二层网络段中。如果一个居民泄露了密码,整个网络就会暴露。要注销单个已搬离租户的访问权限,就必须更改整栋大楼的密码,这会造成无法接受的干扰。

采用 IEEE 802.1X 身份验证的 WPA3-Enterprise 通过要求个人凭据或证书解决了安全问题。然而,这引入了极大的复杂性。许多消费级设备,包括游戏机、智能电视和 IoT 传感器,都缺乏处理基于证书的身份验证所需的客户端(supplicant)。因此,802.1X 并不适合住宅环境中多样化的设备类型。

UU PPSK 的工作原理

UU PPSK 在 Cisco 中也被称为身份预共享密钥(iPSK),在 Ruckus 中被称为动态 PSK(DPSK),在 HPE Aruba 中被称为多 PSK(MPSK),它既提供了标准密码的简便性,又具备企业级身份验证的精细控制能力。

当居民连接到大楼的 SSID 时,无线局域网控制器(WLC)会拦截 MAC 地址并将其转发给 RADIUS 服务器。RADIUS 服务器查询其身份存储库,并返回包含该居民唯一预共享密钥及特定 RADIUS 属性(例如 VLAN 分配和带宽策略)的 Access-Accept 响应。控制器验证该密钥并将设备分配到该居民的专用 VLAN 中。

architecture_overview.png

这将创建一个 "WiFi 气泡"。属于住户 A 的设备可以通过 mDNS 反射相互通信,但在网络层它们与住户 B 的设备完全隔离。

克服 MAC 随机化

包括 iOS 14+、Android 10+ 和 Windows 11 在内的现代操作系统默认采用 MAC 地址随机化。由于 UU PPSK 依赖于 MAC 地址查找,随机化的 MAC 会导致身份验证失败。为了缓解这种情况,运营商必须配置网络以请求永久的硬件 MAC 地址,或者实施预注册 Captive Portal 工作流程,让住户在获得完整网络访问权限之前注册其设备。

实施指南

部署 UU PPSK 需要根据建筑规模和运营能力选择合适的架构模型。

控制器本地 PPSK

密钥直接存储在无线控制器上。该模型不需要外部 RADIUS 服务器,配置简单。然而,它的扩展性较差,通常上限为几百个条目,且缺乏自动化的生命周期管理。它仅适用于 50 个单元以下的小型部署。

RADIUS 支持的 PPSK

密钥在外部 RADIUS 服务器(例如 Cisco ISE、Aruba ClearPass)中进行管理。控制器针对每次连接查询该服务器。该模型可扩展至数千个单元,并支持动态 VLAN 分配。维护 RADIUS 基础设施需要耗费大量的 IT 资源。

云 RADIUS-as-a-Service

RADIUS 基础设施托管在云端,作为现有硬件之上的叠加层。该模型提供了专用 RADIUS 服务器的扩展性,而无需承担本地维护负担。Purple 的平台与物业管理系统集成,可在入住时自动配置密钥,并在退房时自动撤销。对于 BTR(租售同权住宅)和学生公寓运营商,这是推荐的架构。

comparison_chart.png

最佳实践

  1. 自动化密钥生命周期管理:手动配置密钥在规模化运营中是不可持续的。将您的 WiFi 管理平台与您的物业管理系统 (PMS) 集成,以便在租约开始时自动生成密钥,并在租约结束时自动撤销。
  2. 实施严格的跨 VLAN 路由:VLAN 仅提供逻辑隔离,不提供安全性。确保您的核心交换机和防火墙策略明确拒绝住户 VLAN 之间的流量,同时允许出站互联网访问。
  3. 规划高设备密度:平均每个 BTR 家庭会连接 15 到 25 台设备。相应地规划您的 DHCP 作用域和子网大小。为每个住户分配一个 /24 子网通常是过度的;通常 /28 就足够了。
  4. 隔离建筑管理系统:IoT基础设施(例如HVAC控制器和门禁系统)必须位于专用的 VLAN 上,并具有严格的出口过滤,与住户流量完全隔离。

故障排除与风险缓解

  • 现象:尽管使用了正确的密钥,但设备仍无法进行身份验证。
    • 原因:设备提供的是随机MAC地址,在 RADIUS 数据库中找不到。
    • 缓解措施:部署一个设备注册门户,以捕获永久MAC地址,或提供在建筑的 SSID 中禁用MAC随机化的说明。
  • 现象:住户无法投屏到其智能电视。
    • 原因:无线客户端之间的mDNS(多播DNS)流量被丢弃。
    • 缓解措施:确保在无线控制器上,特别是在每个住户的 VLAN 边界内,启用了mDNS反射或Bonjour网关服务。
  • 现象:在高峰时段网络性能显着下降。
    • 原因:同频干扰或过多的 SSID 广播。
    • 缓解措施:进行主动的射频(RF)现场勘测。将每个接入点广播的 SSID 数量限制在最多三个。依赖动态 VLAN 分配,而不是为不同的租户群广播单独的 SSID。

ROI 与业务影响

将 WiFi 视为一种管理服务,而不是由租户自行采购的公用事业,可以为BTR运营商带来可衡量的回报。

  • 增加净营运收入 (NOI):运营商可以为入住即用的高速连接收取溢价租金。集中管理的UU PPSK网络每户成本显着低于个人宽带合同。
  • 缩短空置期:即装即用的 WiFi 是一个重要的差异化优势,可加快租赁速度并缩短租约之间的空置期。
  • 减少支持开销:通过消除共享密码轮换,并在隔离的 VLAN 中实现无缝的IoT配对,运营团队的IT支持工单将大幅减少。
  • 合规姿态:UU PPSK 提供了清晰的审计追踪。每个连接都与特定的住户密钥绑定,使运营商能够准确响应执法要求或 GDPR 主体访问请求,而这在共享PSK网络中是无法实现的。

有关集成这些解决方案的更多信息,请浏览我们的核心产品,包括 Guest WiFiWiFi Analytics ,或阅读我们的相关指南,例如 Managed WiFi service: a comprehensive guide for businesses

关键定义

UU PPSK (Unique per-User Pre-Shared Key)

一种身份验证方法,在单个共享的 SSID 上,为每个独立用户或住户分配一个唯一的、具有密码学安全性的密码。

在多住户大楼中取代存在安全隐患的共享密码,在无需复杂的证书管理的情况下,提供企业级的网络隔离。

RADIUS (Remote Authentication Dial-In User Service)

一种网络协议,为连接到网络服务的用户提供集中的身份验证、授权和计费 (AAA) 管理。

UU PPSK 背后的核心引擎,用于存储唯一密钥并向无线控制器指示将特定设备分配到哪个 VLAN。

VLAN (Virtual Local Area Network)

一种逻辑子网,将来自不同物理局域网段的一组设备组合到单个广播域中。

在多住户单元(MDU)部署中使用,用于在同一物理交换机和接入点上将住户 A 的流量与住户 B 的流量进行逻辑隔离。

MAC Randomisation

现代操作系统中的一种隐私保护功能,在连接到 WiFi 网络时会生成一个临时的、随机的 MAC 地址。

UU PPSK 部署面临的一个重大障碍,要求运营商实施预注册工作流程以捕获永久硬件地址。

mDNS (Multicast DNS)

一种在不包含本地名称服务器的小型网络中将主机名解析为 IP 地址的协议。

对于使住户隔离的 VLAN 内的智能手机能够发现 Chromecasts 和 Apple TV 等物联网设备至关重要。

BTR (Build to Rent)

专为出租而非出售而专门建造的住宅开发项目。

UU PPSK 的主要目标市场,运营商寻求在此市场将 WiFi 作为优质的管理增值服务进行变现。

MDU (Multi-Dwelling Unit)

一种住宅分类,其中一个建筑物或一个小区内的多个建筑物中包含多个独立的供居民居住的住宅单元。

需要多租户网络架构和逐户隔离的物理环境。

802.1X

一种基于端口的网络访问控制 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供身份验证机制。

PPSK的企业级替代方案,安全性极高,但由于缺乏对无屏智能物联网设备的支持,对于住宅部署而言通常过于复杂。

应用实例

位于曼彻斯特的一个拥有 250 套住宅的 Build to Rent 开发项目需要一个安全的 WiFi 解决方案。开发商指定使用 Cisco Meraki 接入点。住户需要私有网络体验,且需支持完整的物联网支持(Chromecasts、智能音箱)并实现入住即用。应如何设计该网络架构?

部署一个覆盖全楼的单 SSID,该 SSID 采用基于云的 RADIUS-as-a-Service 平台的 UU PPSK 架构。将该平台与大楼的物业管理系统(PMS)进行集成。入住时,PMS 会触发生成一个唯一的密钥,并通过应用程序交付给住户。RADIUS 服务器将住户的设备动态分配到专用的 VLAN 中。在每个 VLAN 内启用 mDNS 反射,以支持物联网设备配对。

考官评语: 这种方法消除了共享密码的安全风险,同时避免了 802.1X 的复杂性。PMS 集成确保了零接触配置和撤销,从而大幅降低了运营开销。带有 mDNS 反射的专用 VLAN 保证了所需的“WiFi 气泡”隔离体验。

一个拥有 400 个床位的专门建造的学生公寓区每年八月都会经历极高的人员流动率,成百上千的学生同时入住和搬出。当前的共享 PSK 模式需要轮换整栋大楼的密码,这造成了极大的不便。UU PPSK 如何解决这个问题?

采用现有的 Ruckus SmartZone 控制器与外部 RADIUS 服务器集成,以实现 UU PPSK。在学生抵达前的注册过程中,通过电子邮件向即将入住的学生发放唯一密钥。将密钥配置为在学生租约合同结束的确切日期自动过期。

考官评语: 密钥自动过期是此处成功的关键因素。它完全免除了手动轮换密码的需求。当一名学生搬离时,只有其特定的密钥会被撤销,从而确保返回的住户和工作人员的服务不受干扰。

练习题

Q1. 一个管理 15 套公寓单元的房东希望从共享 WiFi 密码进行升级以提高安全性。他们的预算有限,且没有专职的 IT 人员。哪种部署模式最合适?

提示:考虑部署规模和可用的 IT 资源。

查看标准答案

控制器本地 PPSK。对于仅有 15 个单元的部署,控制器本地存储的可扩展性限制并不是问题。这种模式避免了外部 RADIUS 服务器或云订阅的持续成本和复杂性,是预算受限的小型环境的理想选择。

Q2. 在学生宿舍进行 UU PPSK 部署期间,几名学生报告说,尽管输入了分配给他们的正确唯一密钥,但他们的全新 iPhone 仍无法连接到网络。最可能的原因是什么?

提示:思考现代移动操作系统上的默认隐私设置。

查看标准答案

这些 iPhone 很可能启用了 MAC 地址随机化。RADIUS 服务器期望的是设备的永久 MAC 地址(该地址可能在之前的注册步骤中已被捕获),但设备呈现的是临时的随机化 MAC。学生必须针对该特定 SSID 禁用“私有无线局域网地址”(Private Wi-Fi Address)。

Q3. 一家 BTR 运营商希望部署 UU PPSK,但担心是否符合 PCI DSS,因为他们在酒店大堂经营一家小型咖啡馆,并在相同的物理网络基础设施上使用无线支付终端。UU PPSK 如何解决这一问题?

提示:考虑 UU PPSK 如何处理网络细分。

查看标准答案

UU PPSK 允许运营商专门为咖啡馆的支付终端分配一个唯一密钥,该密钥映射到一个专用的、在加密层面隔离的 VLAN。由于该 VLAN 在控制器级别与所有居民和访客流量进行了逻辑隔离,因此即使在共享接入点上,它也能满足 PCI DSS 关于隔离支付处理环境的要求。