跳至主要内容

如何安全隔离员工和访客 WiFi 网络

本权威技术指南为 IT 负责人提供了使用 VLAN 和 802.1X 安全隔离员工、访客和 IoT WiFi 网络的实用策略。它详细介绍了如何保护企业基础设施、维持 PCI DSS 合规性,以及利用 captive portals 收集第一方数据。

📖 6 分钟阅读📝 1,461 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
欢迎来到 Purple 技术简报。我是您的主持人。今天,我们将探讨一个在与酒店、零售和公共部门的 IT 经理及网络架构师交流时经常出现的问题:如何安全地隔离员工和访客 WiFi 网络? 这并非空中楼阁。如果您正在经营一家酒店、零售店、体育场或会议中心,您的同一套物理无线基础设施上几乎肯定同时存在员工和访客。正确进行隔离,是构建防御性网络与面临严重安全风险之间的分水岭。那么,让我们切入正题。 [短暂停顿] 首先,我们要明确什么是隔离。我们并不是说要购买两套独立的接入点 - 一套给访客,一套给员工。这不仅成本高昂、运营复杂,而且坦率地说毫无必要。来自 Cisco Meraki、HPE Aruba、Ruckus 和 Juniper Mist 等厂商的现代企业级接入点可以同时广播多个 SSID - 也就是您设备上看到的网络名称 - 并且每个 SSID 映射到不同的 VLAN(虚拟局域网)。这种隔离是通过软件在同一物理硬件上进行逻辑实现的。 因此,您的访客网络(我们称之为 VenueGuest)位于 VLAN 10 上。您的员工网络位于 VLAN 20 上。您的物联网设备、楼宇管理系统、CCTV 位于 VLAN 30 上。如果您需要处理刷卡支付,您的 POS 终端则位于 VLAN 40 上,并执行最严格的访问控制。 [短暂停顿] 那么,这为什么如此重要?答案是横向移动。在没有分段的扁平网络中,被入侵的设备可以直接与同一广播域中的所有其他设备进行通信。理论上,一部感染了恶意软件的访客智能手机可以探测您的物业管理系统、员工笔记本电脑和支付终端。这绝非危言耸听。这是一个已被证实的攻击媒介,也正是为什么网络分段是一项基本安全要求,而非可选配置的原因。 从合规角度来看,隔离通常是强制性的。PCI-DSS(支付卡行业数据安全标准)要求将持卡人数据环境与所有其他网络流量隔离。根据 PCI 安全标准委员会的指南,适当的分段可以将您的 PCI-DSS 审计范围缩减 60% 到 80%。这直接转化为更低的合规成本和更小的攻击面。GDPR 规定了数据最小化义务,当您的架构在设计上强制实施隔离时,这些义务就更容易满足。而在医疗环境中,临床设备网络必须与通用 WiFi 隔离。 [短暂停顿] 接下来,让我带您了解一下身份验证层,因为这是这两个网络差异最明显的地方。 对于您的访客网络,标准方法是采用开放式 SSID - 或 WPA3-Personal - 并结合 Captive Portal。Captive Portal 是访客首次连接时看到的基于 Web 的认证页面。如果设计得当,它是您获取第一方数据的主要机制。访客通过电子邮件、社交登录或短信验证进行认证。您可以捕获与其设备、访问时间戳和停留时间相关联的已验证身份。随着时间的推移,您可以构建一个丰富、经合规授权且符合 GDPR 要求的实际访客数据集。 这正是 Purple 的 Guest WiFi 平台与您的 VLAN 架构直接集成的地方。我们处理 Captive Portal、符合 GDPR 的合规授权管理以及下游分析 - 这一切都运行在您现有的硬件之上。我们已在 80,000 个场所部署了该系统,仅在 2024 年就捕获了 4.4 亿次登录。该平台与硬件无关,因此无论您运行的是 Cisco Meraki、HPE Aruba 还是 Ubiquiti UniFi,它都可以在不要求您更换基础设施的情况下直接嵌入。 [短暂暂停] 对于您的员工网络,黄金标准是采用具有 IEEE 802.1X 认证的 WPA3-Enterprise。802.1X 是基于端口的网络访问控制标准,要求每个设备在获得网络访问权限之前先通过 RADIUS 服务器进行认证。RADIUS 服务器 - Remote Authentication Dial-In User Service - 会对照您的身份提供商(Microsoft Entra ID、Okta 或 Google Workspace)验证凭据。这意味着每位员工都使用其企业凭据进行认证,且网络可以根据角色或部门实施基于每位用户的策略。 您会遇到的两种最常见 EAP 方法(可扩展身份验证协议)是 EAP-TLS(使用基于双方证书的认证,是最安全的选择)和 PEAP(受保护的 EAP,使用带有用户名和密码凭据的服务器端证书)。EAP-TLS 在高安全性环境中更受青睐,因为它完全消除了作为攻击途径的密码。PEAP 在实践中更为常见,因为在没有完整 PKI 基础设施的情况下它更容易部署。 对于 IoT 设备 - 这是一个让许多组织措手不及的类别 - 大多数设备根本不支持 802.1X。您的闭路电视摄像头、智能温控器、门禁控制系统:它们使用预共享密钥进行认证。这里的选择是采用具有强健、定期轮换密码的 WPA2-PSK,或者使用 iPSK(身份预共享密钥) - 为每个设备或设备组分配一个唯一的密码。Cisco Meraki、HPE Aruba 和 Ruckus 都支持 iPSK,它为您提供设备级的可见性,而无需在端点上支持 802.1X。 关键的一点是,您的 IoT VLAN 必须拥有严格的防火墙规则。这些设备应该只能访问它们所需的特定内部服务 - 仅此而已。闭路电视摄像头没有任何合理的理由去访问您的物业管理系统。请在您的访问控制列表中强制执行此规则。 [短暂暂停] 现在,让我为您提供两个实际场景,以使其更加具体。 第一个场景是一个拥有 200 间客房的酒店。该物业拥有混合的宾客、前台员工、后台团队以及一家带有刷卡支付终端的餐厅。正确的架构是四个 VLAN:VLAN 10 上的宾客、VLAN 20 上的员工、VLAN 30 上的 IoT 和建筑系统、VLAN 40 上的 POS 终端。宾客 SSID 在 Purple 的 Captive Portal 后方使用开放网络 - 宾客通过电子邮件或社交登录进行身份验证,同意接收营销信息,并在启用客户端隔离的情况下获得仅限互联网的访问权限。员工通过 802.1X 针对 Microsoft Entra ID 进行身份验证。POS VLAN 没有通往宾客或员工 VLAN 的路由,从而满足 PCI-DSS 网络分段要求。防火墙默认拒绝所有 VLAN 之间的流量,仅对记录在案的、必要的流量设置显式允许规则。 第二个场景是一个拥有 50 家门店的零售连锁店。每家门店都有使用宾客 WiFi 的顾客、使用员工 WiFi 的店员,以及各种 IoT 设备 - 电子标牌、库存扫描枪、CCTV。这里的挑战是规模化的一致性。您需要在所有 50 个位置部署完全相同的 VLAN 架构、相同的防火墙策略和相同的 Captive Portal 配置。云管理的无线平台 - Cisco Meraki、HPE Aruba Central、Juniper Mist - 通过集中式策略模板使这成为可能。Purple 平台为整个园区提供具有一致品牌、同意管理和分析功能的宾客层,并为 IT 团队提供单一仪表板。 [短暂暂停] 让我来介绍一下最常见的故障模式,因为这是部署容易出错的地方。 第一种是中继端口配置错误。如果将承载多个 VLAN 的交换机端口意外配置为接入端口,则所有流量都会折叠到单个 VLAN 上,您的分段就会消失 - 并且是静默发生。请务必在任何更改后审计您的交换机配置,并使用您的网络监控平台验证 VLAN 标记是否在端到端正常工作。 第二种故障模式是 SSID 泛滥。您广播的每个附加 SSID 都会消耗信标帧的空口时间,即使没有连接任何客户端也是如此。在拥有数百个接入点的高密度场馆中,每个 AP 广播八个 SSID 可能会显著降低吞吐量。最佳实践是每个射频频段不超过四个 SSID:宾客、员工、IoT 和管理。三个是最理想的。 第三种故障模式是忘记了有线网络。如果您的有线基础设施没有进行同样的分段,那么 WiFi 隔离就毫无意义。如果宾客插入会议室的以太网端口并发现自己处于您的企业网络中,这就绕过了您的整个无线安全架构。宾客可访问区域中的每个有线端口都应分配给宾客 VLAN,或者完全禁用。第四种失效模式是微弱的跨VLAN防火墙策略。VLAN架构的安全强度取决于防火墙上的规则。应默认拒绝一切,然后明确仅允许您已记录并批准的流量。每季度审查一次这些规则。防火墙规则扩张 - 即允许的流量随时间累积而未被审查 - 是最常见的意外网络访问来源之一。 [short pause] 现在,解答几个我经常被问到的快速问题。 我们需要为访客和员工配备独立的物理接入点吗?不需要。现代企业级AP可以在同一硬件上处理多个SSID和VLAN。物理隔离既无必要且成本高昂。 访客网络必须使用WPA3吗?目前尚无任何标准强制要求,但强烈推荐。WPA3的等同对等实体认证协议消除了WPA2-PSK中存在的字典攻击漏洞。在您的客户端设备组合支持的情况下进行部署 - 在2026年,这已是绝大多数设备。 Purple能否与我们现有的无线基础设施集成?可以。Purple通过标准RADIUS和VLAN标记与Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks和Fortinet集成。您无需更换接入点。 小型场馆的最小可行隔离方案是什么?最少需要:一个访客VLAN,一个员工VLAN,一个IoT VLAN。也就是三个VLAN、三个SSID以及一个配置了跨VLAN规则的防火墙。这是您的基线。 [short pause] 总结一下:安全地隔离员工和访客WiFi网络并不是一个复杂的项目,但确实需要严谨的架构和持续的执行。 从本次简报中需要汲取的三个要点。第一:在设计任何内容之前,将每种设备类型映射到专用VLAN。访客设备、员工设备、IoT、支付终端 - 每一个都需要一个归属,且该归属需要防火墙规则。第二:您的跨VLAN防火墙策略与VLAN架构本身同样重要。默认拒绝、显式允许、每季度审查。第三:定期验证您的隔离。从访客设备运行扫描,并确认无法访问内部子网。不要因为配置过一次就假定它一直在正常工作。 如果您想在隔离架构之上添加一个具有符合GDPR合规的数据捕获、Captive Portal认证和营销分析功能的托管访客WiFi层,Purple的平台旨在直接插入此架构中。您可以在 purple dot ai 探索我们的访客WiFi和WiFi分析平台。 感谢收听。下期再见。

header_image.png

执行摘要

对于涵盖酒店、零售、体育场馆和公共部门的企事业单位场所而言,无线网络已不再仅仅是一项公用设施。它是一个关键的数据平台和核心业务需求。然而,在同一物理基础设施上同时为公共访客和内部员工提供服务会带来重大的安全和合规风险。单一、未分割的网络允许横向移动,这意味着一台受损的访客设备可能会访问销售点终端或员工笔记本电脑。

本权威技术参考指南为 IT 经理、网络架构师和 CTO 提供了安全隔离 Staff WiFiGuest WiFi 和 IoT 网络的实用策略。通过部署合理的 VLAN 架构、基于角色的身份验证和严格的防火墙策略,企业可以保护其基础设施,满足 PCI-DSS 和 GDPR 要求,并利用 Purple 等平台捕获有价值的第一方数据。

技术深度剖析

隔离架构

在共享物理硬件上安全运行多个网络的基础机制是虚拟局域网 (VLAN)。VLAN 是由 IEEE 802.1Q 标准定义的第 2 层架构,它允许单个物理交换机或接入点承载多个逻辑上独立的广播域。

在企业级部署中,来自 Cisco Meraki、HPE Aruba、Ruckus 和 Juniper Mist 等厂商的现代接入点会同时广播多个服务集标识符 (SSID)。每个 SSID 直接映射到特定的 VLAN。这确保了通过访客 SSID 进入网络的数据流量与通过员工 SSID 进入的数据流量具有不同的标记,从而强制数据包沿不同的逻辑路径传输。

architecture_overview.png

一个健壮的企业级架构通常至少需要四个不同的网段:

  1. 访客网络 (VLAN 10): 专用于公共访客。该网段仅需要互联网访问权限。必须在接入点级别启用客户端隔离,以防止访客设备之间直接进行通信。
  2. 员工网络 (VLAN 20): 专用于企业员工。该网段根据基于角色的访问控制提供对内部资源、共享驱动器和企业应用程序的访问。
  3. IoT 和楼宇系统 (VLAN 30): 专用于 CCTV 摄像头、智能温控器和数字标牌等无屏设备。该网段需要严格的防火墙规则,以限制对特定所需服务的出站访问。
  4. 销售点 (POS) 网络 (VLAN 40): 专用于支付终端和收银机。该网段属于 PCI DSS 范围,需要最严格的访问控制列表 (ACL)。

身份验证与加密标准

网络层的隔离必须与无线边缘适当的身份验证相结合。不同的用户群需要不同的身份验证机制。

authentication_comparison.png

员工身份验证:IEEE 802.1X

对于企业员工,采用 IEEE 802.1XWPA3-Enterprise 是必需的标准。该协议使用 RADIUS 服务器,对照 Microsoft Entra ID 或 Okta 等中央身份提供商对每个用户进行身份验证。每个员工使用其企业凭据或客户端证书来访问网络,而不是共享同一个密码。

可扩展身份验证协议 (EAP) 促进了这一交互。EAP-TLS 使用基于证书的双向身份验证,完全免去了密码,是最安全的方法。PEAP (受保护的 EAP) 也被广泛部署,它使用服务器端证书以及用户名和密码凭据。

访客身份验证:Captive Portal 与第一方数据

对于公共访客,网络具有双重目的:提供连接和捕获第一方数据。标准做法是在 Captive Portal 后面放置一个开放网络或 WPA3-Personal。

当访客连接时,他们会被重定向到一个品牌化引导页面,在其中通过电子邮件、短信或社交登录进行身份验证。这就是 Purple 的 Guest WiFi 平台发挥重要价值的地方。通过处理身份验证流程,Purple 捕获经过验证的身份,并将其与设备 MAC 地址相关联,从而构建丰富且符合 GDPR 的数据集。访客为营销提供明确的同意,将网络从成本中心转化为 RetailHospitality 场所的创收资产。

物联网身份验证:iPSK

物联网 (IoT) 设备极少支持 802.1X 客户端。在过去,这意味着必须依赖使用单一共享密码的 WPA2-PSK。现代部署应利用身份预共享密钥 (iPSK) 或多预共享密钥 (MPSK) 技术。这些技术允许网络管理员为同一 SSID 上的单个设备或设备组分配唯一的密码,从而提供细粒度的可视性,并能够在不更改整栋大楼密码的情况下撤销单个受损摄像头的访问权限。

实施指南

部署隔离的无线架构需要严谨的执行。请遵循以下与厂商无关的实施步骤:

阶段 1:流量分类与 VLAN 设计

在配置硬件之前,请记录场馆中运行的每种设备类型。为每个流量类别分配一个专用的 VLAN ID 和 IP 子网。确保访客 VLAN 子网大小分配合理,以防止在高峰时段出现 DHCP 枯竭。对于高密度环境,请参阅我们的指南: Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi

阶段 2:SSID 配置

配置您的无线 LAN 控制器或云端控制台以广播所需的 SSID。将每个 SSID 映射到其对应的 VLAN。至关重要的一点是,在访客 SSID 上启用“客户端隔离”(有时称为第 2 层隔离或访客隔离)。将每个射频频段广播的 SSID 总数限制在最多四个,以节省无线空口时间。

阶段 3:防火墙策略执行

VLAN 架构只有在防火墙强制执行时才有效。针对所有 VLAN 间路由实施默认拒绝策略。仅明确允许有记录且必要的流量。访客 VLAN 必须具有一条明确的拒绝规则,阻止对所有内部子网(RFC 1918 地址)的访问,同时配有一条允许向互联网发送出站 HTTP 和 HTTPS 流量的允许规则。为了进一步保护访客流量,请实施强大的内容过滤,详见我们的指南: Best DNS filtering: a comprehensive guide for businesses

阶段 4:Captive Portal 集成

将访客 SSID 与您的 Captive Portal 提供商集成。对于 Purple 部署,请配置 RADIUS 身份验证和计费设置以指向 Purple 的云服务器,并将围墙花园(允许的域名)设置为在身份验证完成前允许访问登录页面资源。

最佳实践

  • 尽量减少 SSID 数量: 每个广播的 SSID 都会消耗管理开销并减少可用的空口时间。尽可能合并网络。不要为不同的员工部门广播单独的 SSID;使用 802.1X 动态 VLAN 分配,根据用户的身份特征将他们划分到正确的子网中。
  • 强制执行客户端隔离: 始终在访客网络上启用客户端隔离。这可以防止受感染的访客设备扫描或攻击同一接入点上的其他访客设备。
  • 保护有线边缘的安全: 如果有线网络保持扁平化,WiFi 隔离很容易被绕过。确保公共区域(如酒店客房或会议空间)的所有物理以太网端口要么被禁用,要么被分配到访客 VLAN。
  • 实施速率限制: 在访客网络上应用针对每个客户端的带宽限制(例如 5 - 10 Mbps),以防止单个用户饱和场馆的互联网上行链路。

故障排除与风险缓解

故障模式:中继端口配置错误

风险: 如果连接接入点的交换机端口被意外配置为接入端口而不是中继端口(802.1Q),来自所有 SSID 的所有流量都将折叠到一个本地 VLAN 上,从而在不发出警告的情况下破坏隔离。 缓解措施: 使用模板标准化交换机端口配置。定期审计交换机配置,并从访客网络运行渗透测试以验证隔离效果。

故障模式:防火墙规则蔓延

风险: 随着时间的推移,为排除故障而添加的临时防火墙规则被保留下来,从而在访客网络和企业网络之间创建了意外的通道。 缓解措施: 针对防火墙规则实施严格的变更管理流程。每季度审查一次所有访问控制列表,删除任何缺乏明确文档或当前业务合理性的规则。

故障模式:DHCP 耗尽

风险: 在体育场或交通枢纽等高人流量场所,瞬时访客设备的海量数量可能会耗尽 DHCP 池中可用的 IP 地址,导致即使 WiFi 信号极佳,新用户也无法连接。 缓解措施: 宽裕地规划访客 VLAN 子网大小(例如,提供 65,000 个地址的 /16 子网),并配置较短的 DHCP 租约时间(30 至 60 分钟),以便快速回收已离开场所的设备的 IP 地址。

投资回报率(ROI)与业务影响

实施安全的 WiFi 隔离是一项基本要求,但它也能释放巨大的商业价值。

通过自信地隔离访客流量,场所可以在不损害企业安全的情况下提供免费、高性能的 WiFi。这种连接性可以提高访客满意度和停留时间。更重要的是,通过 Captive Portal 路由该安全访客流量,可将网络转化为数据采集引擎。

Purple 的 WiFi Analytics 平台利用此基础设施,提供有关访客行为、客流量模式和人口统计特征的实用见解。对于零售连锁店来说,这意味着了解跨店忠诚度。对于酒店品牌来说,这意味着收集经过验证的电子邮件以推动直接预订。网络基础设施的 ROI 不仅通过运行时间来衡量,还通过捕获的第一方数据量以及随后产生的营销收入来衡量。

请在下方收听我们全面的技术简报播客:

关键定义

VLAN (虚拟局域网)

网络设备的一种逻辑分组,通过 802.1Q 标签进行隔离,使它们无论物理位置如何,都表现为处于同一个本地网络中。

用于在共享的物理交换机和接入点上分离访客、员工和 IoT 流量的基础技术。

SSID (服务集标识符)

无线网络的公共名称,设备可以发现并连接到该名称。

IT 团队将不同的 SSID(例如 "VenueGuest" 和 "VenueStaff")映射到不同的 VLAN,以在无线边缘强制执行隔离。

IEEE 802.1X

一种基于端口的网络访问控制标准,要求设备在获得网络访问权限之前,先向中央服务器进行身份验证。

员工 WiFi 身份验证的金标准,确保只有获得授权的企业用户才能访问内部资源。

客户端隔离 (Client Isolation)

一种无线控制器设置,用于阻止连接到同一 SSID 的设备之间进行直接通信。

访客网络必须具备的安全控制措施,用以防止陌生人之间的横向移动和点对点攻击。

Captive Portal

用户在获得公共 WiFi 网络的完整访问权限之前,必须查看并与其交互的网页。

由 Purple 用于在提供互联网接入前对访客进行身份验证、收集第一方数据并获取 GDPR 同意书。

iPSK (个人预共享密钥)

一种安全方法,允许不同的设备在连接到同一个 SSID 时使用独特的密码。

保护不支持 802.1X 的 IoT 设备的安全最佳方式,提供设备级可见性和访问控制。

PCI DSS

支付卡行业数据安全标准 - 旨在确保所有处理信用卡信息的公司都维护安全环境的一系列要求。

要求实施严格的网络隔离,以将销售终端与访客 WiFi 流量隔离。

RADIUS

Remote Authentication Dial-In User Service;一种提供集中身份验证、授权和计费的网络协议。

验证员工 802.1X 凭据并处理访客网络 Captive Portal 身份验证请求的服务器。

应用实例

一家拥有 250 间客房的酒店需要为访客、后台员工以及设有刷卡支付终端的餐厅部署 WiFi。应该如何隔离网络以确保安全性和 PCI DSS 合规性?

在共享的物理接入点上部署四个不同的 VLAN。VLAN 10(访客)使用开放式 SSID 并通过 Purple captive portal 进行数据收集,同时启用客户端隔离(client isolation)并应用仅限互联网访问的防火墙规则。VLAN 20(员工)使用 WPA3-Enterprise,通过 Microsoft Entra ID 进行 802.1X 身份验证。VLAN 30(IoT)使用 iPSK 并通过严格的仅出站规则来管理建筑系统。VLAN 40(POS)用于处理支付终端,并通过默认拒绝(default-deny)的防火墙策略与其他所有 VLAN 完全隔离。

考官评语: 此架构正确隔离了持卡人数据环境,缩小了 PCI DSS 审计范围。它还通过基于身份的验证妥善保护了员工网络,同时允许访客网络作为营销资产发挥作用。

一家拥有 150 家门店的全国零售连锁店,在繁忙的周末营业期间,尽管配备了现代化的 Wi-Fi 6 接入点,但其访客网络仍出现性能不佳和频繁断连的情况。

问题很可能是 DHCP 资源耗尽或 SSID 过多,而不是射频信号覆盖问题。首先,检查访客 VLAN 的 DHCP 地址池大小;将其扩大到 /16 子网,并将租约时间缩短至 30 分钟,以便从已离开的顾客那里回收 IP 地址。其次,审计广播的 SSID。将 SSID 总数减少到最多三个(Guest、Staff、IoT),以释放无线空口时间。

考官评语: 这解决了零售环境中最高频的扩容故障。高客流量会产生海量的临时 MAC 地址,因此需要积极的 DHCP 管理。减少 SSID 可以直接改善空口公平性并提高整体吞吐量。

练习题

Q1. 某体育场 IT 总监希望广播 8 个不同的 SSID,以满足不同供应商和赞助商的需求。这一请求的技术影响是什么?

提示:考虑信标帧(beacon frames)对无线介质的影响。

查看标准答案

广播 8 个 SSID 将由于管理帧开销而严重降低网络性能。每个 SSID 都需要以最低的基础数据速率发送信标帧,即使在没有客户端连接时也会消耗宝贵的空口时间。推荐的方法是合并为 3 - 4 个 SSID,并使用 802.1X 动态 VLAN 分配,以便在连接到单个 "VenueStaff" SSID 的同时,将不同的供应商划分到各自的安全子网中。

Q2. 在网络审计期间,您发现访客 WiFi VLAN 可以 ping 通物业管理服务器的 IP 地址。最有可能的配置故障是什么?

提示:思考在何处控制跨 VLAN 路由。

查看标准答案

最有可能的故障是核心防火墙或三层交换机上缺失或配置错误了访问控制列表(ACL)。虽然设备处于不同的 VLAN,但路由设备允许它们之间流动流量。必须在访客 VLAN 和所有内部子网之间实施默认拒绝规则。

Q3. 某医院需要将 500 台智能输液泵连接到网络。这些设备仅支持 WPA2-Personal(预共享密钥)。您如何在不将它们放入访客网络的情况下确保这些设备的安全?

提示:考虑如何识别和隔离缺乏企业级身份验证能力的无头设备(headless devices)。

查看标准答案

创建一个专用的 IoT/临床设备 VLAN。专门为这些设备广播一个隐藏的 SSID。使用 Identity Pre-Shared Key (iPSK) 为特定组的输液泵分配唯一的密码,或使用标准 WPA2-PSK 结合 MAC 地址画像。至关重要的是,对此 VLAN 应用严格的防火墙 ACL,仅允许输液泵与它们所需的特定临床服务器通信,并拒绝所有其他内部和互联网访问。

继续阅读本系列

最佳 DNS filtering:面向企业用户的全面指南

本技术参考指南阐述了企业级 DNS filtering 如何通过在解析层(即在建立连接之前)拦截恶意域名来保障公共网络的安全。它为 IT 总监、网络架构师和场所运营团队提供了在酒店、零售和公共部门环境中保护宾客 WiFi 所需的部署架构、防火墙配置以及合规性背景信息。Purple Shield 在 DNS 级别为超过 80,000 个实时场所拦截恶意软件、僵尸网络和不当内容。

阅读指南 →

如何配置 SCEP 以实现自动化企业级 WiFi 证书注册

本指南详细介绍了如何配置 SCEP(简单证书注册协议)以实现自动化企业级 WiFi 证书注册,涵盖了从 PKI 和 NDES 到 MDM 配置文件部署以及 RADIUS 验证的完整架构。本指南面向酒店、零售连锁、体育场馆、会议中心和公共部门组织的 IT 经理、网络架构师和 CTO,旨在帮助他们摆脱预共享密钥,实施可扩展的、基于身份的 802.1X EAP-TLS 认证。Purple 的硬件无关型云覆盖平台可与该架构直接集成,为您提供与证书认证的员工网络并行的访客和 BYOD WiFi 层。

阅读指南 →

SCEP 企业指南:部署简单证书注册协议以实现自动化校园 WiFi 安全

本技术参考指南为使用 SCEP 进行企业 WiFi 证书部署提供了权威的架构蓝图和逐步实施策略。它涵盖了 SCEP 与 PKCS 之间的关键区别、成功部署所需的精确顺序,以及 IT 领导者的实际风险缓解策略。

阅读指南 →