跳至主要內容

如何安全地隔離員工與訪客 WiFi 網路:企業區域網路(LAN)最佳實踐

本指南為 IT 經理和網路架構師提供了一個與廠商無關的技術藍圖,旨在透過正確隔離員工與訪客 WiFi 流量來確保企業 LAN 的安全。內容涵蓋 802.1X 驗證、雲端 RADIUS、VLAN 隔離,以及消除共享密碼並保護企業資產所需的憑證生命週期管理。

📖 4 分鐘閱讀📝 303 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
Speak in a confident, conversational British English tone - like a senior consultant briefing a client. Measured pace, authoritative but approachable. No filler words. --- 導言與背景(約 1 分鐘) --- 好的,我們直接切入正題。如果您負責管理場所的網路,不論是飯店、連鎖零售店、體育場還是地方政府大樓,最常被問到的問題莫過於:如何為訪客提供優質的 WiFi,同時又不會讓您的企業網路面臨風險? 簡而言之,答案就是「分割」。但如果要更深入地探討,也就是真正建立一個安全、合規且易於管理的網路,則需要涉及 802.1X 認證、VLAN 隔離、雲端 RADIUS,以及一套憑證生命週期管理,這套管理不應依賴員工離職時有人記得去更改共享密碼。 在接下來的十分鐘內,我將帶您逐步瞭解如何架構與部署一個經過完善分割的網路。我們將介紹技術基礎、Cisco Meraki 與 Juniper Mist 的特定廠商設定步驟、兩個實際的部署情境,以及大多數團隊常踩的陷阱。我們開始吧。 --- 技術深度剖析(約 5 分鐘) --- 我們從基本原理開始。網路分割意味著將您的員工流量與訪客流量,保持在實體或邏輯上獨立的網路上,如此一來,訪客裝置(或已被入侵的訪客裝置)就無法存取您的銷售點系統(POS)、ERP、CCTV 監控基礎設施,或企業區域網路(LAN)上的任何其他設備。 在 Layer 2 執行此操作的標準方法是使用 VLAN - 虛擬區域網路。您將員工 SSID 指派給一個 VLAN(例如 VLAN 10),並將訪客 SSID 指派給另一個 VLAN(例如 VLAN 20)。您的受管理交換器與無線基地台會在硬體層級強制執行此隔離。VLAN 20 上的訪客只能路由至網際網路。而 VLAN 10 上的員工,則可根據您定義的任何防火牆規則,路由至企業 LAN 和網際網路。 這是基本模型。但這也是大多數場所失敗的地方:他們在員工網路上使用共享複雜密碼(PSK)。每個人都知道這個密碼。它被寫在便利貼上。它從未更改。當有人離職時,該憑證依然有效。這不叫分割。這只是安全的錯覺。 針對員工的正確做法是採用 802.1X,這是用於連接埠型網路存取控制的 IEEE 標準。每個員工都使用自己的身分憑證進行驗證,而不是使用共享複雜密碼,這通常是他們來自 Microsoft Entra ID、Okta 或 Google Workspace 的企業目錄帳戶。無線基地台會將該驗證請求發送到 RADIUS 伺服器,該伺服器會向您的身分識別提供者進行驗證,並決定授予或拒絕存取。沒有共享金鑰。沒有會在員工離職後繼續留存的憑證。 在大多數企業部署中效果最佳的驗證方法是 EAP-TTLS - Extensible Authentication Protocol Tunnelled Transport Layer Security。它會在裝置與 RADIUS 伺服器之間建立加密通道,然後在該通道內使用 PAP 進行驗證。這意味著憑證絕不會在空中傳輸中暴露。 現在,RADIUS 伺服器本身是一個關鍵元件。傳統上,您會運行自己的地端 RADIUS 伺服器 - 例如 Cisco ISE、FreeRADIUS 主機或類似的設備。但越來越多企業正轉向雲端原生 RADIUS,這消除了對地端設備的依賴、提高了彈性並簡化了管理。Purple 的 SecurePass 產品正是為此而生 - 它提供了一個雲端 RADIUS 服務,您的存取點可以透過 RadSec (即在連接埠 2083 上透過 TLS 運行的 RADIUS) 向其進行驗證。這為您提供了加密的 RADIUS 流量,而不是以明文發送屬性的傳統基於 UDP 的 RADIUS。 對於訪客端,其模式有所不同。訪客沒有企業目錄帳戶。他們連接到一個獨立的 SSID - 通常使用收集基於同意之登入資訊的 Captive Portal 來確保安全,或者是透過 Passpoint 進行連接。Passpoint 是 Wi-Fi Alliance 的 Hotspot 2.0 標準,可實現無須引導頁面的自動、無縫驗證。Purple 的平台同時支援這兩種方式。訪客 SSID 位於其專屬的 VLAN 上,僅路由至網際網路,並與員工網路和企業區域網路完全隔離。 讓我來談談 Passpoint,因為它正變得越來越重要。Passpoint - 也稱為 Hotspot 2.0 或 OpenRoaming - 允許裝置使用其已持有的憑證(例如行動電信業者憑證或來自 Purple 應用程式的識別身份)自動連接到信任的網路。裝置和網路會使用 EAP-TTLS 或 EAP-TLS 協商驗證,而使用者無需與引導頁面進行互動。對於人流量大的場域 - 機場、體育館、購物中心 - 這在保持安全性的同時,極大地改善了連線體驗。 現在讓我們來談談兩個特定的硬體平台:Cisco Meraki 和 Juniper Mist,因為這是我們在場域中最常見的兩個企業級平台。 在 Cisco Meraki 上,您可以在「Wireless」(無線)、「Access Control」(存取控制) 下設定您的員工 SSID。您將安全性設定為搭配我的 RADIUS 伺服器的 Enterprise、僅限 WPA2、無引導頁面。接著,您新增您的 RADIUS 伺服器 - 以 Purple 的情況來說,為 rad1-secure.purple.ai 和 rad2-secure.purple.ai,兩者皆位於連接埠 2083,並啟用 RadSec。您還可以在「Wireless」、「Hotspot 2.0」下設定 Hotspot 2.0 - 啟用它並設定營運商名稱、網域清單以及將 EAP-TTLS 作為方法的 NAI 領域。完整的逐步詳細資訊可在 Purple 的支援文件中找到,我會在最後提供參考。 在 Juniper Mist 上,您前往「Network」(網路)、「WLANs」,新增一個 WLAN,將安全性類型設定為 WPA2 Enterprise 802.1X,啟用 Passpoint,並將您的驗證伺服器設定為指向 Purple 基礎架構的 RadSec。您還需要在「Organisation Settings」(組織設定)中安裝 RadSec 憑證。同樣地,確切的設定值與步驟都在 Purple 的支援文章中 - 我會一如既往地建議參考即時更新的說明文件,而不是硬套 Podcast 中聽到的數值。 憑證生命週期管理是 Identity-Based Networks 真正發揮價值的關鍵。當員工入職時,系統會在 Microsoft Entra ID 或 Okta 中佈署其帳戶,他們就能自動獲得 WiFi 存取權限。當他們調動職務時,其存取設定檔也會隨之更新。當他們離職時 - 這是最關鍵的一點 - 他們的帳戶會被取消佈署,而 Purple 會即時撤銷他們的 WiFi 存取權限。不需要變更共用密碼、無需手動流程、沒有空窗曝險期。這就是 Purple 所稱的員工入職、調動與離職(joiners, movers, leavers)工作流程(簡稱 JML),這也正是真正安全的網路與虛有其表安全網路之間的分野。 --- 實作建議與常見陷阱(約 2 分鐘) --- 好的,讓我們聊聊實際操作中會遇到哪些問題,因為有幾個失敗模式是我一再看到的。 第一個是 VLAN 設定錯誤。您正確設定了 SSID,但交換器上的 Trunk 連接埠沒有同時傳輸這兩個 VLAN,或者您的跨 VLAN 路由規則過於寬鬆,導致 VLAN 20 上的訪客最後能夠 Ping 到 VLAN 10 上的裝置。部署後務必使用訪客裝置進行測試 - 嘗試連線到內部 IP 位址。如果您連得進去,就需要收緊防火牆規則。 第二個是 RADIUS 容錯移轉。如果您只設定了一部 RADIUS 伺服器,且該伺服器因故無法連線,員工就無法進行驗證。請務必將 rad1-secure 和 rad2-secure 分別設定為主要與次要伺服器。Purple 的雲端 RADIUS 基礎架構專為高可用性而設計,但您的存取點必須同時知道這兩個端點。 第三個 - 也是造成最多營運痛苦的一個 - 是沒有從第一天起就與您的身分識別提供者進行整合。團隊通常會先使用本機 RADIUS 帳戶,打算日後再遷移至 Entra ID 或 Okta。這種遷移是非常痛苦的。請在剛開始時就做好它,光是 JML 自動化就足以證明這些付出的努力是完全值得的。 第四個陷阱是將訪客網路視為後續補救的次要問題。您的訪客 SSID 需要符合 GDPR 規範的同意聲明收集、進行頻寬管理以防止單一訪客佔滿整個線路,以及進行用戶端隔離以防止訪客看到彼此的裝置。Purple 的平台負責處理同意聲明與分析的部分,而您的存取點則負責處理用戶端隔離 - 請確保此功能已啟用。 在合規性方面:如果您在同一個實體網路架構的任何地方處理刷卡付款,PCI-DSS 的適用範圍會是一個切實需要關注的問題。妥善的 VLAN 隔離,並結合強制阻斷訪客與付款網路之間跨 VLAN 流量的防火牆,是基本的要求。您的 QSA 會希望看到該隔離的證明。請記錄您的 VLAN 分配、防火牆規則以及無線基地台配置。 --- 快速問答(約 1 分鐘) --- 以下是幾個我經常被問到的問題。 我可以在同一個無線基地台運行員工和訪客網路嗎?可以 - 來自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 等廠商的現代企業級無線基地台,都支援在單一射頻上運行多個帶有 VLAN 標籤的 SSID。您不需要準備不同的硬體。 我需要 WPA3 嗎?WPA3 在新部署中是較理想的選擇,特別是針對訪客網路,因為它提供前向安全性並防範離線字典攻擊。但針對員工,使用 802.1X 的 WPA2 企業版依然非常安全,且大多數企業級硬體都支援。如果您的硬體支援 WPA3,請啟用它。 那 BYOD - 員工使用個人裝置呢?這正是憑證型驗證(或稱 EAP-TLS)發揮價值的所在。您可以透過 MDM 向受控裝置發行裝置憑證,並將員工 WiFi 限制為僅限經憑證驗證的裝置使用。未受控的個人裝置則會被引導至另一個存取限制較嚴格的獨立 BYOD SSID。 Purple 的分析平台如何與網路隔離協同運作?Purple 透過訪客 WiFi 登入收集第一方數據(需經同意),並將其呈現於 WiFi Analytics 平台。員工流量是獨立的,不受相同的分析收集限制。這兩個網路在架構上是截然不同的,這正是應該呈現的狀態。 --- 總結與後續步驟(約 1 分鐘) --- 總結來說。安全的員工與訪客 WiFi 隔離取決於以下五點。 第一:在交換器和無線基地台層級強制執行的員工與訪客流量獨立 VLAN。 第二:針對員工驗證採用支援 EAP-TTLS 的 802.1X - 不使用共享複雜密碼。 第三:使用帶有 RadSec 的雲端 RADIUS,以建立加密且具彈性的驗證基礎架構。 第四:針對訪客使用 Passpoint 或 Captive Portal,並符合 GDPR 規範地收集同意聲明。 第五:與識別資訊提供者整合以進行自動化的 JML - 如此一來,離職員工在帳戶被停用的那一刻就會失去存取權限。 如果您正部署在 Cisco Meraki 或 Juniper Mist 上,Purple 的支援文件中有精確的設定步驟。如果您正在評估更廣泛的平台 - 包括用於員工身分識別的 SecurePass、用於訪客洞察的 WiFi Analytics,以及用於無縫 Passpoint 連線的 Purple 應用程式 - 開始的最佳起點是 purple.ai。 今天就到這裡。如果您覺得這段內容實用,請分享給您的網路架構師或場所營運總監。如果您有希望我們涵蓋的特定部署場景,歡迎與我們聯絡。

header_image.png

執行摘要

企業網路面臨著越來越大的壓力,既要為員工和訪客提供無縫的連線,又不能妥協企業內部區域網路 (LAN) 的安全性。IT 經理面臨的根本挑戰是向不受信任的訪客裝置提供網際網路存取,同時確保它們無法接觸敏感的基礎設施,例如銷售點 (POS) 系統、ERP 平台或檔案伺服器。

在員工網路中使用共享預先共用金鑰 (PSK) 的標準做法是一個關鍵的漏洞。當使用共享密碼時,該憑證在員工離職後仍會保持啟用狀態,從而帶來持續的風險。本指南詳細介紹了使用身分識別導向網路 (Identity-Based Networks) 正確區隔這些網路所需進行的架構轉變。透過為員工實施結合 EAP-TTLS 的 802.1X 驗證,並以雲端 RADIUS 基礎設施為後盾,同時透過 Captive PortalPasspoint 在專用 VLAN 上隔離訪客流量,企業可以實現強大的安全性。此方法可自動化憑證生命週期,確保符合 PCI-DSS 和 ISO 27001 等標準,並直接與 Microsoft Entra ID、Okta 和 Google Workspace 等現有身分識別提供者整合。

技術深度剖析

在第 2 層的網路區隔仰賴虛擬區域網路 (VLAN) 來分離流量。在架構良好的環境中,員工 SSID 會對應到一個 VLAN(例如 VLAN 10),而訪客 SSID 則對應到另一個 VLAN(例如 VLAN 20)。受管理交換器和基地台會強制執行此分離。訪客流量會直接路由到網際網路,而員工流量則根據嚴格的防火牆原則獲准存取企業 LAN。

共享密碼的失效缺陷

許多場所仰賴單一 WPA2-Personal 密碼來供員工存取。這種模式之所以失敗,是因為憑證是與網路綁定,而不是與個人綁定。當員工離職時,必須在所有裝置上變更密碼才能撤銷存取權限 - 這是一項極少被執行的維運負擔。這使得網路面臨來自前員工未經授權存取的風險。

802.1X 與雲端 RADIUS

安全的替代方案是 802.1X 基於連接埠的網路存取控制。員工使用其個人的企業目錄憑證進行驗證。基地台充當驗證器,將請求傳遞給 RADIUS 伺服器。 現代化的部署採用雲端原生 RADIUS,例如 Purple 的 SecurePass。這消除了對 Cisco ISE 或 FreeRADIUS 等本端硬體的需求。無線基地台透過 RadSec(連接埠 2083 上的 RADIUS over TLS)與雲端 RADIUS 伺服器通訊,將身分驗證流量加密。首選的身分驗證方法是 EAP-TTLS,它會在透過 PAP 傳輸認證資料之前建立安全的 TLS 通道,確保這些資料絕不會暴露在空中傳輸中。

architecture_overview.png

訪客網路隔離

訪客裝置本質上是不受信任的。它們連接到獨立的 SSID 並被分配到隔離的 VLAN。身分驗證通常透過收集符合 GDPR 規範同意書的 Captive Portal 處理,或透過 Passpoint (Hotspot 2.0) 處理。Passpoint 允許使用現有認證資料(例如行動電信業者設定檔或 Purple 應用程式)進行自動、安全的連線,完全繞過歡迎頁面,同時在空中傳輸中維持 WPA2/WPA3 企業級加密。

實作指南

實作安全區隔需要在您的身分識別提供者、雲端 RADIUS 服務和無線基地台之間進行設定。Purple 與硬體無關,並已與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 整合。

情境 1:Cisco Meraki 部署

對於 Cisco Meraki 環境,員工 SSID 是在 Wireless > Access Control 下進行設定。

  1. 將 Security 設定為 Enterprise with my RADIUS server,並將 WPA 加密設定為 WPA2 only
  2. 新增 Purple RADIUS 伺服器:rad1-secure.purple.airad2-secure.purple.ai,兩者皆在連接埠 2083 上,並啟用 RadSec。
  3. 適當地設定 NAS ID。

對於使用 Passpoint 的訪客網路,請導覽至 Wireless > Hotspot 2.0。啟用 Hotspot 2.0,設定營運商和場所名稱,並設定網域清單和 NAI 領域以符合您的 Purple 設定。新增 EAP-TTLS 作為身分驗證方法。

情境 2:Juniper Mist 部署

在 Juniper Mist 儀表板中,導覽至 Network > WLANs 並新增一個 WLAN。

  1. 將 Security Type 設定為 WPA2 Enterprise (802.1X)
  2. 啟用 Passpoint 並設定網域和 NAI 領域設定。
  3. 在 Authentication Servers 下,選取 RadSec 並新增 Purple 端點(連接埠 2083 上的 rad1-secure.purple.airad2-secure.purple.ai)。
  4. 關鍵在於,您必須在 Organization Settings 下安裝 Purple RadSec 憑證以建立安全的 TLS 連線。

最佳實踐

comparison_chart.png

  1. 自動化 Joiners, Movers, Leavers (JML) 流程:透過 SCIM 或 SAML,將您的雲端 RADIUS 直接與 Microsoft Entra ID 或 Okta 整合。當員工在目錄中被取消授權時,Purple 會立即撤銷其 WiFi 存取權限。
  2. 強制執行用戶端隔離:在訪客 VLAN 上,於無線基地台層級啟用用戶端隔離。這可防止訪客裝置互相通訊,從而在裝置遭到入侵時減輕橫向移動風險。
  3. 部署備份 RADIUS:務必設定主要和次要 RADIUS 伺服器(rad1-securerad2-secure)。如果無法連線至主要端點,無線基地台必須無縫進行容錯移轉,以確保員工能夠進行驗證。
  4. 稽核 VLAN 間的路由:確保您的防火牆規則明確拒絕源自訪客 VLAN、目的地為員工 VLAN 或企業子網路的流量。

疑難排解與風險緩釋

  • VLAN 滲漏:如果訪客裝置可以 ping 內部伺服器,代表您的交換器主幹連接埠(trunk ports)或防火牆規則設定錯誤。請驗證訪客 VLAN 是否嚴格路由至 WAN 介面。
  • 驗證逾時:如果員工在 802.1X 驗證期間遇到逾時,請驗證是否已允許 TCP 連接埠 2083 的輸出流量通過您的周邊防火牆,以連線至雲端 RADIUS 伺服器。
  • 憑證錯誤:使用 EAP-TTLS 時,請確保 RADIUS 伺服器的憑證受到用戶端裝置的信任,或使用 MDM 將必要的根 CA 憑證推送到企業裝置。

ROI 與商業影響

適當的區隔可帶來可衡量的商業價值。它消除了手動輪替共用密碼的金鑰管理 IT 開銷。它減少了受攻擊面,藉由可證明的將付款終端機與企業資料與公眾存取隔離,直接支援符合 PCI-DSS 和 ISO 27001。此外,透過在隔離的訪客網路之上加疊 Purple 的 Guest WiFiWiFi Analytics ,場域可以安全地收集第一方數據以提高參與度,特別是在 RetailHospitality 環境中。

關鍵定義

802.1X

一種用於基於連接埠的網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

對員工 WiFi 至關重要,因為它用個人身分驗證取代了共享密碼。

VLAN

虛擬區域網路(Virtual Local Area Network);一種邏輯子網路,將來自不同實體 LAN 區段的裝置群組組合在一起。

用於在同一個實體基地台上邏輯上將訪客流量與員工和企業流量分開。

RADIUS

遠端使用者撥入驗證服務(Remote Authentication Dial-In User Service);一種網路協定,提供集中式驗證、授權和計費(AAA)管理。

在授予網路存取權限之前,根據企業目錄驗證員工憑證的伺服器。

RadSec

一種允許 RADIUS 封包透過 TLS 通道(通常在 TCP 連接埠 2083 上)進行安全傳輸的協定。

對於雲端 RADIUS 部署至關重要,以確保驗證資料在網際網路上傳輸時經過加密。

EAP-TTLS

可延伸驗證協定安全通道傳輸層安全(Extensible Authentication Protocol Tunnelled Transport Layer Security);一種 EAP 方法,可為用戶端驗證建立安全的 TLS 通道。

推薦用於員工裝置的驗證方法,確保憑證不會在空中洩露。

Passpoint

亦稱為 Hotspot 2.0;一項 Wi-Fi Alliance 標準,使行動裝置能夠自動發現並安全地連線到 WiFi 網路。

用於為訪客提供無縫、加密的存取,而不需要每次造訪時都透過 Captive Portal 登入。

JML

新進、調動、離職;管理員工存取權限生命週期的流程。

透過 SCIM 或 SAML 自動化 JML 可確保在員工離職時立即撤銷其網路存取權限。

Captive Portal

公共網路使用者在獲准存取之前,必須瀏覽並與其互動的網頁。

用於訪客 VLAN 上,在允許存取網路之前收集符合 GDPR 規範的同意聲明與第一方數據。

範例

一間擁有 200 間客房的飯店目前在員工和後台系統中使用單一的 WPA2-Personal SSID,並為訪客提供獨立的開放式 SSID。IT 經理需要確保員工網路的安全以符合 PCI-DSS 規範,同時不更換現有的 HPE Aruba 基地台。

IT 經理必須將員工網路移轉至 802.1X。他們在 Aruba 控制器上使用 WPA2 企業級安全配置一個新的員工 SSID。接著,他們將 Purple 的 SecurePass 雲端 RADIUS 與其 Microsoft Entra ID 租戶整合。Aruba 控制器被配置為透過 RadSec 向 rad1-secure.purple.ai 進行驗證。員工現在可以使用他們的 Entra ID 憑證登入。訪客網路仍保持在獨立的 VLAN 上,但已更新為使用 Captive Portal 以進行符合 GDPR 規範的同意聲明。

考官評語: 此方法在從根本上改變安全模型的同時,充分利用了現有的硬體(硬體無關性)。透過移轉到基於身分的驗證,飯店移除了共享的預共用金鑰(PSK),滿足了 PCI-DSS 對存取控制和可追溯性的要求,同時實現了 JML 流程的自動化。

一個部署了 Cisco Meraki 的體育場希望為季票持有者提供無縫且安全的 WiFi,而不需要他們在每個比賽日都透過 Captive Portal 登入,同時保持此流量與票務基礎設施隔離。

體育場在訪客 VLAN 上部署 Passpoint (Hotspot 2.0)。球迷只需透過 Purple 應用程式下載一次設定檔。在隨後的造訪中,他們的裝置會自動與 Meraki 基地台交涉 EAP-TTLS 連線,並針對 Purple 的雲端 RADIUS 進行驗證。Meraki 基礎設施會將此流量投放至僅路由至網際網路的專用訪客 VLAN。

考官評語: Passpoint 提供了「具有企業級安全性的居家體驗」。它在空中對訪客流量進行加密(與開放式網路不同),並消除了重複透過 Captive Portal 登入的繁瑣過程,這對於體育場等高人流量環境至關重要。

練習題

Q1. 某零售連鎖店正在部署 Juniper Mist 基地台。他們希望確保傳送到 Purple 雲端 RADIUS 的員工身分驗證流量不會在網路上被截聽。他們必須在基地台上設定哪種協定和連接埠?

提示:傳統 RADIUS 使用 UDP 連接埠 1812,且不會加密整個承載資料。

查看標準答案

他們必須設定 RadSec,其使用 TCP 連接埠 2083 上的 TLS 通道。他們還必須在 Juniper Mist 組織設定中安裝 Purple RadSec 憑證以建立信任關係。

Q2. IT 經理注意到連接到訪客 SSID 的裝置能夠 ping 通本機列印伺服器的 IP 地址。訪客 SSID 已指派至 VLAN 20,而列印伺服器位於 VLAN 10。最可能的原因是什麼?

提示:考量不同子網域之間的路由決策是在何處進行的。

查看標準答案

該站點防火牆或 Layer 3 交換器上的跨 VLAN 路由規則過於寬鬆。應該要有一條明確的拒絕規則,防止來自訪客子網域 (VLAN 20) 的流量到達企業子網域 (VLAN 10)。

Q3. 某個場域希望淘汰供員工使用的共用 WPA2 密碼金鑰,但沒有內部部署的 Active Directory 伺服器。他們使用 Google Workspace 處理電子郵件和文件儲存。他們可以實施 802.1X 嗎?

提示:考量雲端 RADIUS 供應商的角色。

查看標準答案

可以。他們可以使用像 Purple SecurePass 這樣的雲端 RADIUS 服務,該服務可與 Google Workspace 直接整合。基地台會向雲端 RADIUS 進行驗證,而雲端 RADIUS 則會向 Google Workspace 驗證憑證,從而在無需內部部署目錄硬體的情況下實現 802.1X