跳至主要內容

Dynamic VLAN Assignment 在多租戶大樓中的運作原理

本技術參考指南詳細介紹了在多租戶環境中,使用 802.1X 和 RADIUS 進行 Dynamic VLAN Assignment 的架構與實作。它為 IT 經理和網路架構師提供了實用的指導,以減少 SSID 開銷、強制執行 Layer 2 隔離,並確保在共享大樓中實現安全且具擴充性的連線。

📖 6 分鐘閱讀📝 419 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
[片頭音樂 - 專業、輕快的企業科技主題] 主持人:歡迎收聽 Purple 技術簡報。我是你們的主持人,今天我們要探討任何多租戶環境中一項關鍵的架構決策:Dynamic VLAN Assignment(動態 VLAN 分配)。如果您正在為綜合商辦大樓、零售商場或大型休閒娛樂場所管理網路基礎設施,這集內容就是為您準備的。我們將深入解析如何淘汰廣播數十個 SSID 的舊做法,轉而使用 802.1X 和 RADIUS 在單一、乾淨的無線網路上動態分割流量。 [過渡音效] 主持人:讓我們從背景脈絡開始。在過去,如果您的建築物裡有三個租戶 - 比如一樓是咖啡廳、二樓是律師事務所、三樓是科技新創公司 - 您要麼運行獨立的實體網路(這在佈線和干擾方面絕對是場噩夢),要麼為每個租戶廣播一個獨特的 SSID。 但是廣播多個 SSID 會降低效能。每個 SSID 都會以最低的基本速率發送信標訊框(beacon frames)。如果您有十個租戶和十個 SSID,在傳輸任何一個位元組的實際數據之前,您就已經消耗了大量的空檔時間(airtime)在喊著「我在這裡!」。 這就是 Dynamic VLAN Assignment 改變遊戲規則的地方。 您不需要使用十個 SSID,只需廣播一個安全、企業級的 SSID。我們暫且稱它為「Building_Secure」。當使用者連接時,網路不僅會要求預共用金鑰,還會要求他們提供個人身份。 以下是此流程的技術深入剖析。 第一步:Supplicant(用戶端)。這也就是使用者的裝置 - 筆記型電腦或智慧型手機。它與 Access Point 建立關聯,但尚未進入網路。該連接埠實際上封鎖了除 EAPOL(基於區域網路的延伸驗證協定)之外的所有流量。 第二步:Authenticator(驗證器)。這是您的 Access Point 或無線控制器。它接收來自裝置的 EAPOL 流量,並將其封裝到 RADIUS Access-Request(存取請求)封包中,然後將其轉發給 Authentication Server(驗證伺服器)。 第三步:Authentication Server(驗證伺服器)。這是您的 RADIUS 伺服器,可能已與 Active Directory、Google Workspace 或 Purple 的身份管理系統整合。RADIUS 伺服器會檢查認證資訊。如果相符,它不僅會說「是的,讓他們進來」,還會傳回一個包含特定供應商中立屬性的 RADIUS Access-Accept(存取接受)訊息。 具體來說,它會傳送: Tunnel-Type 等於 VLAN(其值為 13) Tunnel-Medium-Type 等於 IEEE-802(值為 6) 最關鍵的是 Tunnel-Private-Group-ID。這就是實際的 VLAN 編號。對於律師事務所,它可能會傳回 VLAN 20。對於科技新創公司,則是 VLAN 30。 第四步:Access Point 接收到此 Access-Accept 訊息,讀取 VLAN ID,並將該使用者的流量動態直接匯入該特定 VLAN 中。 結果呢?律師事務所的員工和科技新創公司的員工雖然連接到完全相同的 Access Point、使用同一個 SSID,但他們的流量在 Layer 2 是完全隔離的。交換器處理他們流量的方式,就如同他們插在完全不同的實體網路中一樣。 [過場音效] 主持人:現在,讓我們來談談導入建議以及需要避免的陷阱。 第一,憑證管理。802.1X 高度依賴憑證。如果您使用的是安全金科玉律的 EAP-TLS,每台裝置都需要用戶端憑證。這非常安全,但營運負擔很重。對於 BYOD 環境,PEAP-MSCHAPv2 更為常見,它依賴伺服器端憑證和使用者憑證。但請注意:如果該伺服器憑證過期,您整棟大樓的網路都會斷線。請針對您的 RADIUS 憑證設定主動監控。 第二,交換器設定。您的邊緣交換器必須在連接至 Access Point 的上行埠上,標記(tagged)所有潛在租戶的 VLAN。如果 RADIUS 告訴 AP 要將使用者放入 VLAN 40,但連接至 AP 的交換器連接埠上沒有標記 VLAN 40,流量就會掉入黑洞。使用者將成功通過驗證,但無法透過 DHCP 取得 IP 位址。這是我們最常遇到的第一大疑難排解工單。 第三,後備機制(Fallback Mechanisms)。如果 RADIUS 伺服器無法連線會發生什麼事?您需要定義「失敗開啟(fail-open)」或「失敗關閉(fail-closed)」原則。在多租戶辦公室中,基於安全考量,通常會選擇失敗關閉。但對於訪客網路,您可能會設定失敗開啟原則,將使用者放入受到嚴格限制、僅限網際網路的「隔離」VLAN。 [過場音效] 主持人:讓我們根據網路架構師的常見問題進行快速問答。 問題 1:我們可以將 MAC 驗證繞過(MAB)與 802.1X 混合使用嗎? 回答:可以。對於不支援 802.1X 的 IoT 裝置(如智慧電視或印表機),您可以設定 RADIUS 伺服器根據 MAC 位址進行驗證,並相應地指派 VLAN。然而,MAC 位址可以被偽造,因此請將這些裝置置於嚴格隔離的 VLAN 中。 問題 2:這適用於漫遊嗎? 回答:完全可以。當使用者從一樓的 AP 漫遊到二樓的 AP 時,可以使用 802.11r(快速 BSS 轉換)或 OKC(機會性金鑰快取)等協定來快取驗證,使他們能夠無縫地保持在指派的 VLAN 上,而不會產生重新驗證的延遲。 問題 3:Purple 在這之中扮演什麼角色? 回答:Purple 可以作為身分識別提供者和原則引擎,簡化 RADIUS 整合,並在原始連線之上提供分析層,確保您能清楚掌握多租戶空間的使用狀況。 [過場音效] 主持人:總結來說:動態 VLAN 分配允許您將 RF 環境整合至單一 SSID 中,從而大幅減少同頻道干擾與管理開銷。它利用 802.1X 和 RADIUS 來驗證使用者身份,並安全地將其分類至其專屬的 Layer 2 區段。 您的下一步?審計您目前的 SSID 數量。如果您在單一空間內廣播超過三個或四個 SSID,那麼就是時候規劃動態 VLAN 解決方案了。請確保您的交換器已正確進行 Trunking 設定,並配置您的 RADIUS 伺服器以傳回那些至關重要的 Tunnel-Private-Group-ID 屬性。 感謝您參與本次技術簡報。請繼續建構安全、具擴充性的網路。 [片尾音樂漸弱]

📚 核心系列的一部分:Multi-Tenant WiFi Guide

header_image.png

執行摘要

對於管理商辦大樓、零售綜合體或大型餐旅場所等多元租戶建築的 IT 經理和網路架構師而言,管理網路區隔是一項關鍵挑戰。過去,隔離租戶流量意味著部署獨立的實體基礎設施,或為每個租戶廣播一個專屬的 SSID。這兩種方法都有根本性的缺陷。實體隔離成本過高且缺乏彈性,而廣播多個 SSID 則會因為過多的管理訊框開銷而嚴重降低 RF 效能。

動態 VLAN 指派(Dynamic VLAN Assignment)透過將無線環境整合至單一、安全的 SSID 來解決此問題。利用 IEEE 802.1X 驗證和 RADIUS,網路會根據使用者的身分(而非他們選擇的網路),動態將其指派至其專屬的虛擬區域網路(VLAN)。本指南針對架構設計、部署以及動態 VLAN 指派的疑難排解提供全面的技術深入剖析,以確保安全的 Layer 2 隔離、符合 PCI DSS 和 GDPR 等標準,並為場所營運商帶來豐厚的投資報酬率(ROI)。

技術深入剖析

多個 SSID 帶來的問題

在共用建築中,經常會看到廣播著數十個 SSID(例如 "TenantA_Corp"、"TenantB_Secure"、"Building_Guest")。無線基地台(AP)廣播的每個 SSID 都必須以最低的強制資料速率(通常為 1 Mbps 或 6 Mbps)傳送指標訊框(Beacon Frame)。隨著 SSID 數量的增加,管理開銷所消耗的空中有線時間(Airtime)比例會呈指數級成長,從而減少了實際資料傳輸的可用時間。不論底層的網速有多快,這都會導致高延遲、低吞吐量以及不佳的使用者體驗。

802.1X 與 RADIUS 架構

動態 VLAN 指派將區隔邏輯從 RF 層轉移到驗證層。它依賴 IEEE 802.1X 標準進行基於連接埠的網路存取控制,並與 RADIUS 伺服器整合。

該架構主要由三個部分組成:

  1. 用戶端(Supplicant): 請求網路存取的用戶端裝置(筆記型電腦、智慧型手機)。
  2. 驗證者(Authenticator): 網路存取裝置,通常是 WiFi 基地台或無線控制器,在驗證成功之前會阻擋流量。
  3. 驗證伺服器(Authentication Server): RADIUS 伺服器,負責對照身分儲存庫(例如 Active Directory、LDAP)來驗證憑證並制定網路原則。

vlan_architecture_overview.png

驗證流程

當用戶端嘗試連接至整合的 SSID 時,會進行以下流程:

  1. EAPOL 初始化: 請求端(supplicant)連線至 AP。AP 會阻擋除了 LAN 上的可延伸驗證協定(EAPOL)封包之外的所有流量。
  2. RADIUS Access-Request: AP 將 EAP 資料封裝,並將其作為 Access-Request 轉發至 RADIUS 伺服器。
  3. 憑證驗證: RADIUS 伺服器驗證使用者憑證(透過 EAP-TLS、PEAP 等方式)。
  4. RADIUS Access-Accept: 驗證成功後,RADIUS 伺服器會以 Access-Accept 訊息進行回應。至關重要的是,此訊息包含特定的 IETF 標準 RADIUS 屬性,用以指示 AP 應將使用者分配到哪個 VLAN。

動態 VLAN 分配所需的關鍵 RADIUS 屬性為:

  • Tunnel-Type (64):設定為 VLAN(值 13)
  • Tunnel-Medium-Type (65):設定為 802(值 6)
  • Tunnel-Private-Group-ID (81):設定為特定的 VLAN ID(例如:租戶 A 的「20」、租戶 B 的「30」)

radius_auth_flow.png

當 AP 收到這些屬性後,會直接將使用者的流量導入指定的 VLAN。接著,上游網路交換器就會處理這些流量,如同使用者實體插入該租戶的專用連接埠一樣,以確保完全的 Layer 2 隔離。

實作指南

部署動態 VLAN 分配需要無線基礎設施、邊緣交換器與識別提供者之間的密切配合。請遵循以下與供應商無關的實作順序。

階段 1:網路基礎設施準備

  1. VLAN 佈署: 在您的核心路由基礎設施與 DHCP 伺服器上定義並建立所需的 VLAN。確保每個租戶 VLAN 都擁有自己獨立的子網與適當的路由策略(例如:路由至網際網路,但丟棄跨 VLAN 流量)。
  2. 交換器 Trunking 串接: 這是至關重要的步驟。連接到您 Access Point 的交換器連接埠必須設定為 802.1Q trunk 連接埠。您必須為 AP 可能需要分配的所有潛在租戶 VLAN 加上標籤(tag)。如果 RADIUS 伺服器分配了 VLAN 40,但交換器連接埠上未對 VLAN 40 進行標籤,則用戶端將會通過驗證,但無法取得 IP 位址。
  3. AP 設定: 將 AP 設定為廣播單一啟用 802.1X 的 SSID(例如:WPA3-Enterprise)。在您的無線控制器或 AP 上啟用特定設定,以允許它們接受 RADIUS 覆寫屬性(通常標記為「AAA Override」或「Dynamic VLAN」)。

階段 2:RADIUS 與識別整合

  1. 識別存放庫整合: 將您的 RADIUS 伺服器連接到包含使用者識別及其租戶關聯的目錄服務。
  2. 網路策略建立: 在 RADIUS 伺服器中建立將使用者群組對應到 VLAN ID 的策略。例如,一項策略聲明:如果使用者屬於「Retail_Staff」群組,則傳回 Tunnel-Private-Group-ID = 10
  3. 憑證管理: 如果使用 EAP-TLS(推薦用於企業設備),請部署用戶端憑證。如果使用 PEAP-MSCHAPv2(常用於 BYOD),請確保在 RADIUS 伺服器上安裝了有效且受信任的伺服器憑證。

階段 3:測試與分階段部署

  1. 試點測試: 對跨不同租戶的一小組設備進行測試。確認連接後,設備從正確的子網路獲取 IP 位址,且無法 ping 通其他租戶 VLAN 中的設備。
  2. IoT 及無介面設備: 對於不支持 802.1X 的設備(印表機、智慧電視),請實施 MAC 驗證旁路 (MAB)。RADIUS 伺服器會根據設備的 MAC 位址進行驗證並分配相應的 VLAN。注意:由於 MAC 位址可能被偽造,請將這些設備放置在嚴格隔離的 VLAN 中。

最佳實踐

  • 整合 SSID: 建議最多設定三個 SSID:一個適用於所有租戶的 802.1X SSID,一個適用於舊版 IoT 設備(使用 PSK 或 MAB)的 SSID,以及一個用於 Guest WiFi (使用 Captive Portal)的 SSID。
  • 強制執行用戶端隔離: 在訪客網路和不受信任的租戶網路中,在 AP 層級啟用 Layer 2 用戶端隔離,以防止設備之間相互通訊,從而降低橫向移動的風險。
  • 利用進階分析: 將您的驗證流程與強大的 WiFi Analytics 平台整合,以深入瞭解場地利用率、停留時間和租戶網路效能。
  • 標準化 WPA3: 在用戶端支援的情況下,強制對 802.1X SSID 使用 WPA3-Enterprise,以確保最高層級的加密並防止字典攻擊。
  • 產業背景: 根據垂直產業量身客製部署。在 零售 環境中,確保 POS 系統處於嚴格隔離的 VLAN 中,以維持 PCI-DSS 合規性。在 旅宿餐飲 環境中,確保訪客 VLAN 與後勤維運完全隔離。

疑難排解與風險緩釋

常見故障模式

  1. 「已驗證但無 IP」情境:
  • 症狀: 用戶端已連接,驗證成功,但設備自行分配了 APIPA 位址 (169.254.x.x)。
  • 根本原因: RADIUS 伺服器分配了 VLAN,但該 VLAN 未在 DHCP 伺服器上建立,或者更常見的是,連接交換器與 AP 的 Trunk 連接埠未標記該 VLAN。
  • 修正方法: 驗證邊緣交換器上的 802.1Q Trunk 設定。
  1. RADIUS 逾時 / 無法連線:
  • 症狀: 用戶端卡在「正在連線...」或重複提示輸入憑據。
  • 根本原因: AP 無法連線至 RADIUS 伺服器,或者 AP 與伺服器之間的 RADIUS 共用金鑰不相符。
  • 修正方法: 驗證 AP 管理 IP 與 RADIUS 伺服器之間的網路連線。再次檢查共用金鑰。
  1. 憑證過期:
    • 常見症狀: 所有使用 PEAP 或 EAP-TLS 的使用者突然大範圍發生驗證失敗。
    • 根本原因: RADIUS 伺服器憑證已過期,導致用戶端拒絕連線。
    • 解決方案: 針對 RADIUS 憑證實施嚴格的監控與警報機制。至少在過期前 30 天更新憑證。

風險緩解策略

  • 故障開放 (Fail-Open) 與 故障關閉 (Fail-Closed): 明確定義當無法連線至 RADIUS 伺服器時的應對原則。對於企業租戶網路,基於安全考量,必須採用故障關閉(拒絕存取)。對於訪客存取,您可以設定故障開放原則,將使用者移至受高度限制、僅限網際網路的「隔離」VLAN。
  • 備援機制: 務必將 RADIUS 伺服器部署為高可用性 (HA) 雙機架構,若支援多個場域,建議採用地理分佈式部署。

投資報酬率 (ROI) 與業務影響

為場域營運商實施動態 VLAN 分配能帶來顯著且可衡量的業務成果:

  1. 降低營運成本 (OpEx): 集中管理單一 SSID,可大幅減少與配置、更新和排除個別租戶網路故障相關的 IT 開銷。
  2. 優化射頻頻譜: 消除過多的 SSID 可收回寶貴的空口時間。如需管理頻譜的指南,請參閱我們的文章 Wi Fi Frequencies: A Guide to Wi-Fi Frequencies in 2026 。這能帶來更高的傳輸吞吐量,並減少關於「WiFi 速度慢」的支援工單。
  3. 增強安全與合規性: 嚴格的 Layer 2 隔離可確保單一租戶網路遭受入侵時不會擴散到其他網路。這對於滿足 PCI-DSS 和 GDPR 等法規要求至關重要。
  4. 擴充性: 導入新租戶時,無需對實體基礎設施或無線設定進行任何變更;只需在 RADIUS 伺服器中建立新原則即可。

如需了解在共享空間設計網路的更全面策略,請參閱我們的指南 Designing a Multi-Tenant WiFi Architecture for MDU

關鍵定義

802.1X

一種用於基於連接埠之網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

允許網路在授予存取權限之前要求驗證身分的基礎協定,從而實現動態原則。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證、授權和計費 (AAA) 管理。

驗證憑證並告知網路應向使用者指派哪個 VLAN 的決策引擎。

Supplicant

請求存取網路並提供憑證的用戶端裝置(例如筆記型電腦、智慧型手機)或軟體。

必須設定為支援 802.1X 的端點(例如,在 WiFi 設定中選擇 PEAP 或 EAP-TLS)。

Authenticator

透過在 Supplicant 與驗證伺服器之間轉發訊息來促進驗證過程的網路裝置(例如 WiFi 存取點或交換器)。

在 RADIUS 允許之前封鎖流量,然後套用所指派 VLAN 的守門者。

EAP (Extensible Authentication Protocol)

一種常用於無線網路和點對點連線的驗證框架,支援多種驗證方法(例如 EAP-TLS、PEAP)。

Supplicant 與 RADIUS 伺服器之間用於安全交換憑證的通用語言。

MAB (MAC Authentication Bypass)

一種透過使用 MAC 位址作為憑證,對不支援 802.1X 的設備進行驗證的技術。

用於在多租戶環境中引導舊版 IoT 設備、印表機或智慧電視上網。

Tunnel-Private-Group-ID

用於將 VLAN ID 從 RADIUS 伺服器傳輸到驗證器的特定 RADIUS 屬性(屬性 81)。

實際決定用戶被分配到哪個網路區段的關鍵數據。

Layer 2 Isolation

一種安全措施,可防止同一網路區段或 VLAN 上的設備直接互相通訊。

對於訪客網路和不可信的租戶網路至關重要,可防止惡意軟體的橫向移動或未授權的存取。

範例

一個大型會議中心同時舉辦三個活動。活動 A 需要安全的企業存取權限,活動 B 需要為與會者提供開放式存取權限,而活動 C 需要存取特定的內部簡報伺服器。網路架構師應該如何使用動態 VLAN 進行部署?

架構師為員工和安全的與會者設定單一的 802.1X SSID,並為一般訪客設定帶有 Captive Portal 的獨立開放式 SSID。

針對 802.1X SSID,RADIUS 伺服器設定了以下三條原則:

  1. 如果使用者群組 = 'Event_A_Staff',則指派 VLAN 100(網際網路 + 企業 VPN 存取)。
  2. 如果使用者群組 = 'Event_C_Presenters',則指派 VLAN 102(網際網路 + 簡報伺服器存取)。

針對活動 B,與會者使用開放的訪客 SSID,這會將他們放入 VLAN 101(僅限網際網路,並啟用用戶端隔離)。

考官評語: 此方法在減少 SSID 開銷的同時,維持了嚴格的安全邊界。透過利用與使用者群組綁定的 RADIUS 原則,網路可以動態適應每個活動的特定需求,而無需手動重新設定 AP。

一家零售連鎖店在共享大樓內營運,其中包含咖啡廳、服飾店和藥局。藥局必須符合 HIPAA 規範,服飾店則需要符合 PCI-DSS 規範以使用其無線 POS 終端機。如何保證隔離?

IT 團隊部署了單一的 WPA3-Enterprise SSID。

  1. 藥局員工透過 802.1X 進行驗證,RADIUS 將他們指派到 VLAN 50,該 VLAN 具有嚴格的防火牆規則,可防止存取任何其他內部子網。
  2. 服飾店的 POS 終端機使用 EAP-TLS(基於憑證)進行驗證,並被指派到 VLAN 60。VLAN 60 直接路由到付款處理器閘道,並與所有其他流量隔離。
  3. 咖啡廳為顧客使用獨立的訪客 SSID,並在具有用戶端隔離的 VLAN 70 上終止。
考官評語: 此架構成功地在共享的實體基礎架構上,將高度受管制的流量(HIPAA、PCI-DSS)與一般企業和訪客流量進行分割。在 POS 終端機上使用 EAP-TLS 消除了對密碼的依賴,大幅提升了安全性。

練習題

Q1. 租戶回報他們可以成功驗證並連線到 802.1X SSID,但他們的設備自行分配了 IP 位址 (169.254.x.x) 且無法連線上網。最可能的設定錯誤是什麼?

提示:思考基地台與核心網路服務之間的路径。

查看標準答案

最可能的原因是 RADIUS 伺服器分配的 VLAN 未在連接邊緣交換器與基地台的 802.1Q trunk 連接埠上標記(tagged)。基地台正嘗試將流量引導至正確的 VLAN,但交換器丟棄了這些訊框,因為該連接埠未設定為接收該 VLAN 的流量。

Q2. 您正在為共享辦公空間設計多租戶網路。客戶希望為 15 個租戶中的每一個廣播一個專屬的 SSID,以「方便他們找到自己的網路」。您會給客戶什麼建議?

提示:考慮管理訊框開銷對射頻效能的影響。

查看標準答案

強烈建議客戶不要採取這種方法。廣播 15 個 SSID 會消耗大量的訊標訊框空口時間(beacon frames airtime),從而嚴重降低網路效能、增加延遲並減少所有用戶的吞吐量。建議佈署單一 802.1X SSID,並透過 RADIUS 使用動態 VLAN 分配(Dynamic VLAN Assignment)在後端安全地隔離租戶。

Q3. 多租戶大樓需要為多個不支援 802.1X 請求方(supplicants)的無周邊 IoT 設備(例如:智慧恆溫器、數位看板)提供網路存取。如何將這些設備安全地引導至正確的租戶 VLAN?

提示:考慮 RADIUS 支援的其他驗證方法。

查看標準答案

實作 MAC 驗證繞過(MAB)。基地台將向 RADIUS 伺服器傳送該設備的 MAC 位址作為帳號和密碼。您可以將 RADIUS 伺服器設定為識別這些特定的 MAC 位址並傳回對應的 VLAN ID。由於 MAC 位址可以被偽造,因此應將這些設備放置在嚴格隔離且網路存取權限受限的 VLAN 中。