跳至主要內容

如何設定賓客 WiFi:企業網路區段劃分指南

本指南詳細說明建立安全、具區段劃分之企業 WiFi 網路所需的技術架構、驗證標準與部署方法。您將學習如何實作三 SSID 模型、部署 802.1X 以進行員工驗證、設定符合 GDPR 規範的 Captive Portal 以供賓客存取,並縮小您的 PCI DSS 評估範圍。

📖 7 分鐘閱讀📝 1,604 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
請以自信且權威的英式英語口音,搭配資深顧問的簡報口氣進行說明:沉穩、清晰且具對話感。這不是在授課,而是一場直接的專家簡報。節奏平穩,各段落之間有自然的停頓: 歡迎來到 Purple 技術簡報系列。我將帶您深入了解如何設定一個經過妥善隔離、安全且具商業價值的顧客 WiFi 網路。這不是給初學者的教學。您是 IT 經理、網路架構師或 CTO,且您需要在本季度做出決策。所以,讓我們直接進入正題。 [中度停頓] 大多數場域面臨的問題並非缺少 WiFi。而是他們使用的是扁平網路,讓顧客、員工和 IoT 裝置共享同一個廣播域。這在合規性與安全性上都是風險,坦白說,也錯失了商業機會。一間擁有 200 間客房的飯店、擁有 50 家分店的零售連鎖店,或容納 40,000 名球迷的體育場,他們都需要同一個根本的解決方案:妥善的網路隔離。 [中度停頓] 讓我們來談談隔離在實務上的真正意義。其核心在於,您要使用 VLAN - 虛擬區域網路,在相同的實體基礎架構上建立邏輯上獨立的網路。VLAN 依據 IEEE 802.1Q 定義,透過為乙太網路影格加上標籤,使來自不同網路區段的流量在資料連結層保持隔離,即使它們通過相同的實體交換器或存取點也是如此。您為每個區段分配一個 VLAN ID - 例如,員工使用 VLAN 10,IoT 裝置使用 VLAN 20,顧客使用 VLAN 30 - 並設定您的託管交換器與存取點以強制執行該隔離。 [中度停頓] 現在,關鍵問題來了:您究竟需要多少個 SSID?對於大多數企業級場域,答案是三個。一個給顧客、一個給員工、一個給 IoT。每個 SSID 對應到各自的 VLAN。顧客只能存取網際網路,無法連線至您的企業網路。員工透過 802.1X 向 RADIUS 伺服器進行驗證(我們稍後會再談到這個),並獲得內部資源的存取權。IoT 裝置(例如您的監視器、HVAC 感測器、智慧顯示器)則位於其專屬的隔離區段,並受到嚴格控制的出口規則約束。如果您想深入了解三 SSID 模式,Purple 針對此架構提供了詳細指南。 [中度停頓] 讓我們來談談驗證,因為這是大多數部署最容易出錯的地方。特別是針對訪客 WiFi,您有四個可行的選擇。第一,帶有 Captive Portal 的開放式網路 - 這是最常見的方法,也是需要根據 GDPR 收集同意與第一方數據的場域之正確選擇。訪客進行連線,到達品牌形象首頁,透過社群登入、電子郵件或 SMS 進行驗證,接著您就能獲取經過驗證的身份。第二,WPA2-PSK - 共享密碼。這很簡單,但無法提供個人身份識別、沒有同意機制,而且在不更改所有人密碼的情況下,您無法撤銷特定裝置的存取權限。第三,WPA3-SAE,這是 WPA2 的現代繼任者,消除了離線字典攻擊的安全漏洞。第四,搭配 RADIUS 的 802.1X - 這是員工網路的金級標準,每位使用者都會針對 Microsoft Entra ID 或 Okta 等目錄進行個別驗證,並獲得專屬的工作階段憑證。對於訪客 WiFi,在底層 SSID 上採用 WPA3 加密的 Captive Portal 方法是正確的組合:您可以同時獲得身份獲取、同意以及現代化加密。 [medium pause] 現在,談談 RADIUS。IEEE 802.1X 是基於連接埠的存取控制標準。它定義了一個三方模型:請求端(supplicant) - 也就是嘗試連線的裝置、驗證端(authenticator) - 也就是您的基地台或交換器,以及驗證伺服器(authentication server) - 也就是您的 RADIUS 伺服器。當員工連線時,其裝置會透過 EAP(可延伸驗證協定)傳送憑證。EAP-TLS 使用基於雙向憑證的驗證,這是最安全的選擇。PEAP 將 EAP 封裝在 TLS 通道中,讓您能針對 Active Directory 或 Entra ID 使用使用者名稱與密碼憑證。對於大多數企業部署而言,針對 Microsoft Entra ID 或 Okta 採用 PEAP-MSCHAPv2 是最實用的選擇。它在所有主流硬體(Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi)上都得到良好支援,並能與您現有的身份識別提供者無縫整合。 [medium pause] 讓我帶您了解一個具體的部署實例。以一家擁有 200 間客房的酒店為例。您在客房、走廊、會議設施和後勤區域部署了 Cisco Meraki 基地台。您在 Meraki 儀表板上設定了三個 SSID。訪客 SSID - 假設我們將其命名為酒店名稱 - 是開放的,標記至 VLAN 30,並將 Captive Portal 重新導向至 Purple 的 Splash Page。訪客透過電子郵件或社群媒體登入進行驗證。Purple 收集他們的同意、儲存設定檔並自動觸發歡迎電子郵件。員工 SSID 是 WPA2-Enterprise,標記至 VLAN 10,並透過 RADIUS 對酒店的 Microsoft Entra ID 租戶進行驗證。IoT SSID 是一個隱藏網路,採用 WPA2-PSK 及強隨機密碼,標記至 VLAN 20,並配有防火牆規則,僅允許每種裝置類型所需的特定輸出埠。在 Meraki 防火牆上,您新增一條 layer 3 規則,明確封鎖 VLAN 之間的流量。訪客無法存取員工網路。員工無法存取 IoT 區段,除非您明確允許。最關鍵的是,一個受侵害的 IoT 裝置 - 比如有著未修復漏洞的智慧電視 - 無法轉移攻擊到您的 PMS 或付款系統。 [medium pause] 最後一點對於符合 PCI-DSS 合規性至關重要。如果您的付款卡處理系統與訪客 WiFi 位於同一網路上,那麼您的整個 WiFi 基礎設施都將納入 PCI-DSS 的評估範圍。正確的 VLAN 分段,結合已記錄的防火牆規則和存取控制,是縮減 PCI-DSS 評估範圍的主要機制。PCI 安全標準委員會對此有明確說明:網路分段並非 PCI-DSS 的強制要求,但它能減少評估範圍內的系統組件數量。做對這一點,您就能大幅簡化年度評估。 [medium pause] 我們來談談第二個場景:一家擁有 50 家分店的連鎖零售商。每家分店都混合了訪客顧客、使用手持裝置進行庫存和 POS 的員工,以及包括數位看板和環境感測器在內的 IoT 端點。這裡的挑戰在於規模和一致性。您無法手動設定每家分店的網路。您需要一個雲端管理平台,讓您能從單一儀表板將一致的設定範本推送到所有 50 個站點。HPE Aruba Central、Cisco Meraki Dashboard 和 Juniper Mist 都支援這種模式。您只需定義一次 VLAN 結構和 SSID 設定,將其作為範本推送,每個站點就會自動繼承正確的分段。Purple 作為雲端覆蓋層與所有這些平台整合 - 這意味著您無需更換現有硬體,只需在之上添加 Purple 的 Captive Portal 和分析層。在這 50 家分店中,您可以獲得統一的訪客數據、一致的品牌形象和集中式的同意管理。Purple 在全球 80,000 個實體場域運行,僅在 2024 年就處理了 4.4 億次登入,因此該平台專為此類多站點規模而設計。 [medium pause] 現在讓我來說明我最常看到的實作陷阱。第一:忘記在訪客 SSID 上啟用用戶端隔離(client isolation)。用戶端隔離可防止一個訪客裝置與同一 SSID 上的另一個裝置直接進行通訊。如果沒有啟用,具有惡意企圖的訪客就可以掃描並攻擊其他訪客的裝置。請務必啟用它,每個主流平台都支援此功能。第二:DHCP 範圍配置錯誤。每個 VLAN 都需要自己的 DHCP 範圍,並配有正確的閘道器和 DNS 設定。常見的錯誤是將訪客 VLAN DHCP 指向企業 DNS 伺服器,這會洩漏內部主機名稱。請為訪客流量使用公共 DNS 解析器 - 或更好的做法是,使用受過濾的 DNS 服務。第三:部署後未測試 VLAN 間的路由。配置好您的 VLAN 後,務必實際從訪客裝置測試您是否無法存取員工網路。使用像 nmap 這樣的工具,或者單純嘗試瀏覽內部 IP。記錄測試結果。第四:忽略頻寬管理。扁平網路上的訪客 WiFi 可能會使您的上行鏈路飽和,並降低員工和營運流量。請套用每用戶端和每 SSID 的頻寬限制。在 Cisco Meraki 上,這是每個 SSID 的單一設定。在 HPE Aruba 上,您可以使用應用程式感知流量整形策略。 [medium pause] 關於 GDPR:如果您在英國或歐盟營運,您的 Captive Portal 必須在收集任何個人資料之前,呈現清晰、肯定的同意機制。在 UK GDPR 規範下,預先勾選的方塊並非有效的同意。同意必須是細緻的 - 行銷通訊與網路存取日誌必須有獨立的加入選項。Purple 的 Conscious-Choice 加入選項正是為此設計的:訪客做出明確、知情的選擇,而 Purple 會儲存同意記錄,其中包含時間戳記和他們同意的特定同意文字版本。如果監管機構(ICO)前來稽核,該審計軌跡就是您所需要的。 [medium pause] 好,讓我們針對我最常被問到的問題進行快速問答。 [short pause] 我需要為每個 SSID 使用獨立的實體基地台嗎?不需要。現代企業級基地台支援在單一無線電上使用多個 SSID。實用的限制是每個無線電大約三到四個 SSID,超過這個限制,管理訊框開銷就會開始降低空中傳輸效率。三個 SSID - 訪客、員工、IoT - 是最適當的數量。 [short pause] 我可以使用消費級路由器來提供訪客 WiFi 嗎?在企業級場域中不行。消費級路由器不支援 VLAN 標記、802.1X 或雲端管理。您需要託管式硬體。Ubiquiti UniFi 是小型場域的入門選擇;對於任何擁有超過 20 個基地台的場域,則應選擇 Cisco Meraki、HPE Aruba 或 Ruckus。 [short pause] 我該如何處理 Passpoint 和 OpenRoaming?Passpoint - 亦稱為 Hotspot 2.0,定義於 IEEE 802.11u 標準下 - 允許裝置使用已存在於裝置上的憑證自動連接至 WiFi 網路,而無需透過 Captive Portal。OpenRoaming 則是建立在 Passpoint 之上的全球聯盟。Purple 在 Connect 方案下支援 OpenRoaming,並扮演身分識別提供商的角色。對於機場和交通樞紐等場所,這正逐漸成為實現無縫旅客連線的正確解答。 [short pause] 那麼訪客網路的 DNS 過濾呢?這是強制性的。過濾後的 DNS 解析器可阻擋惡意軟體命令與控制網域、網路釣魚網站和不當內容。它還能為您提供 DNS 查詢記錄以進行安全性監控。Purple 的 Shield 附加功能已將 DNS 過濾納入訪客網路安全性堆疊的一部分。 [medium pause] 總結來說:為您的訪客 WiFi 網路設定三個 VLAN - 訪客使用 VLAN 30、員工使用 VLAN 10、IoT 使用 VLAN 20。針對訪客,使用具備明確 GDPR 同意機制的 Captive Portal。針對員工,則透過 802.1X 向您的身分識別提供商進行驗證。使用嚴格的出口規則隔離 IoT 裝置。在訪客 SSID 上啟用用戶端隔離。套用頻寬限制。在每次設定變更後測試 VLAN 間的路由。並使用雲端管理平台,以便您可以從單一位置在每個站點實施一致的設定。 [medium pause] 如果您想更進一步,Purple 的訪客 WiFi 平台可直接建置在您現有的硬體之上 - 無論是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 還是 Ubiquiti UniFi - 並加入 Captive Portal、同意管理、數據分析和行銷自動化層,將您的 WiFi 基礎架構轉化為第一方數據資產。我們的網址是 purple.ai。包含架構圖、操作範例和設定檢核表在內的完整書面指南已連結於節目資訊中。 感謝您的收聽。

header_image.png

執行摘要

企業 WiFi 部署中最主要的失敗模式是扁平的網路拓撲。當您將訪客、員工和 IoT 裝置置於同一個廣播網域時,會引入顯著的合規與安全風險,同時也會損害網路的商業實用性。一個配置妥當的分段網路會使用虛擬區域網路 (VLAN) 在資料連結層隔離流量,確保受入侵的 IoT 感測器無法轉移攻擊至您的物業管理系統,且惡意訪客無法掃描您的企業伺服器。

本指南詳細介紹了構建安全、分段的企業 WiFi 網路所需的技術架構、驗證標準和部署方法。您將學習如何實作三 SSID 模型、部署 802.1X 進行員工驗證、設定符合 GDPR 規範的 Captive Portal 以供訪客存取,並透過明確的網路隔離縮減您的 PCI DSS 範疇。Purple 在全球 80,000 多個實體場域運作,每年處理 4.4 億次登入;此處描述的架構正是我們為全球零售、餐旅和交通品牌部署的實務模型。

技術深度解析:三 SSID 架構

企業 WiFi 分段的核心原則是將不同的使用者群組對應至隔離的網路區段。最有效的方法是三 SSID 模型,它在安全需求與空中傳輸時間 (Airtime) 效率之間取得了平衡。無線基地台每多廣播一個 SSID,都會消耗管理訊框的開銷,從而降低整體網路容量。將您的部署限制在三個 SSID,可在保持嚴格邏輯隔離的同時維護效能。

訪客 WiFi (VLAN 30)

訪客區段僅需要網際網路存取。您必須為此 VLAN 設定明確的防火牆規則,丟棄所有目的地為內部 RFC 1918 IP 位址空間 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) 的流量。

訪客驗證帶來了特定的挑戰。您需要在便利存取與安全及數據擷取需求之間取得平衡。建議的方法是使用由 Captive Portal 保護的開放式網路。當使用者連線時,無線基地台會將其 HTTP 請求重新導向至品牌形象入口網頁。使用者透過社群登入、電子郵件或簡訊進行驗證。此機制允許您根據 GDPR 擷取使用者對數據處理的明確、細緻同意。Purple 的 Guest WiFi 平台集中處理此身分擷取和同意記錄,並儲存使用者同意的確切同意條款版本。

對於交通樞紐和大型公共場所,Passpoint (Hotspot 2.0) 提供了 Captive Portal 以外的另一種選擇。Passpoint 允許裝置使用已儲存在裝置上的憑證自動進行驗證。Purple 在我們的 Connect 方案下擔任 OpenRoaming 的身分識別提供者,實現無縫、安全的連線,無需手動介入。

員工 / 企業 (VLAN 10)

員工區段需要存取內部企業資源。您必須使用 WPA2-EnterpriseWPA3-Enterprise 安全協定,並透過 802.1X 驗證 RADIUS 伺服器來保護此區段的安全。

當員工裝置嘗試連線時,無線基地台 (驗證者) 會將憑證傳遞給 RADIUS 伺服器 (驗證伺服器)。RADIUS 伺服器會比對您的身分識別提供者 (例如 Microsoft Entra ID 或 Okta) 來驗證憑證。建議使用的通訊協定是 PEAP-MSCHAPv2,它將驗證交換封裝在安全的 TLS 通道中。這種方法可確保每位員工都使用唯一的憑證,讓您能夠在員工離職時,立即撤銷單一使用者的存取權限。

IoT 裝置 (VLAN 20)

IoT 區段用於隔離無螢幕/無介面裝置:閉路電視 (CCTV) 攝影機、智慧電視、HVAC 感測器和數位看板。這些裝置通常缺乏透過 802.1X 或 Captive Portal 進行驗證的能力。您必須使用具有強大、複雜密碼金鑰的 WPA2-PSK 或 WPA3-SAE 來保護此區段的安全。

至關重要的是,您必須對 IoT VLAN 套用嚴格的出站 (Egress) 防火牆規則。智慧電視只需要與其特定的內容傳遞網路進行通訊,它不需要無限制的網際網路存取,當然也不需要存取您的員工 VLAN。透過限制輸出連接埠和目的地,您可以控制 IoT 裝置遭到入侵時的受害範圍。

architecture_overview.png

實作指南

部署此架構需要跨無線基地台、網管型交換器和防火牆進行協調配置。具體步驟因廠商而異,但無論您部署 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 還是 Ubiquiti UniFi,其方法論都是一致的。

步驟 1:定義 VLAN 結構

在您的核心交換器和防火牆上配置所需的 VLAN。為每個 VLAN 分配一個專用的子網路和 DHCP 範圍。

  • VLAN 10 (員工): 10.10.0.0/16
  • VLAN 20 (IoT): 10.20.0.0/16
  • VLAN 30 (訪客): 10.30.0.0/16

步驟 2:配置 Trunk 連接埠

將連接到無線基地台的交換器連接埠配置為 802.1Q Trunk 連接埠。Trunk 連接埠必須允許所有三個 VLAN 的流量在無線基地台和交換器之間通過。

步驟 3:建置 SSID

在您的無線管理控制台中,建立三個 SSID 並將其對應至各自的 VLAN。- 將「Corporate」SSID 對應到 VLAN 10。設定 802.1X 驗證,並將無線基地台指向您的 RADIUS 伺服器 IP 位址。

  • 將「IoT」SSID 對應到 VLAN 20。設定 WPA2-PSK 並設定強式密碼。隱藏 SSID 廣播以減少干擾。
  • 將「Guest」SSID 對應到 VLAN 30。設定開放網路,並將 Captive Portal 重新導向 URL 指向您的 Purple 歡迎頁面。

步驟 4:執行 Layer 3 隔離

設定您的防火牆或 Layer 3 交換器以阻擋 VLAN 間路由。建立明確的拒絕規則:

  • 拒絕從 VLAN 30 到 VLAN 10 與 VLAN 20 的流量。
  • 拒絕從 VLAN 20 到 VLAN 10 與 VLAN 30 的流量。
  • 若有需要,僅允許從 VLAN 10 到 VLAN 20 的特定管理 IP 位址流量。

步驟 5:啟用用戶端隔離

在 Guest SSID 上啟用用戶端隔離(有時稱為 Layer 2 隔離或 AP 隔離)。此設定可防止連線到同一無線基地台的裝置直接互相通訊,從而降低訪客之間橫向移動攻擊的風險。

comparison_chart.png

最佳實踐

部署過濾式 DNS

您必須為您的訪客網路部署過濾式 DNS 解析程式。過濾式 DNS 服務可阻擋對已知惡意軟體命令與控制網域、網路釣魚網站和不當內容的查詢。這能保護您的訪客並降低您場所的法律責任。Purple 的 Shield 附加元件包含直接整合到訪客驗證流程中的全面 DNS 過濾功能。如需了解實施此功能的更多詳細資訊,請參閱我們的指南 最佳 DNS 過濾:企業綜合指南

實施頻寬管理

訪客 WiFi 流量很容易使您的 WAN 上行鏈路飽和,進而降低關鍵員工和營運系統的效能。您必須實施頻寬限制。套用單一用戶端限制(例如:下載 5 Mbps / 上傳 2 Mbps)以確保訪客之間的公平使用。套用單一 SSID 限制(例如:總 WAN 容量的 50%)以保證員工和 IoT VLAN 的頻寬。

集中化設定管理

對於 零售旅宿 的多據點部署,您無法手動設定個別的無線基地台。您必須使用雲端管理平台來集中定義您的 VLAN 和 SSID 範本。當您開設新據點時,套用該範本,無線基地台就會自動承襲正確的設定。Purple 可作為您整個資產的雲端覆蓋層,不論底層硬體廠商為何,都能確保一致的 Captive Portal 品牌形象和集中化的數據收集。

疑難排解與風險緩釋

DHCP 領域耗盡

在體育場或大型 Transport 樞紐等高人流量場所中,常見的故障模式是 DHCP 範圍耗盡。如果您的訪客 VLAN 使用 /24 子網路,則僅有 253 個可用的 IP 位址。當第 254 位訪客連線時,他們將無法取得 IP 位址。 緩解措施: 合理調整您的訪客 DHCP 範圍大小。對於大型場所,請使用 /22 或 /21 子網路。將 DHCP 租用時間縮短至 30 分鐘或 1 小時,以便在訪客離開場所時,IP 位址能快速釋放回位址池。

內部主機名稱外洩

如果您將訪客 VLAN DHCP 範圍指向內部的企業 DNS 伺服器,訪客便能解析內部主機名稱,從而暴露您的網路拓撲。 緩解措施: 務必將訪客 DHCP 範圍設定為指派公共 DNS 伺服器(例如 8.8.8.8 或 1.1.1.1)或專用的過濾 DNS 服務。切勿將內部的 Active Directory DNS 伺服器用於訪客用戶端。

Captive Portal 攔截

現代作業系統使用特定的 URL(例如 captive.apple.com)來偵測 Captive Portal。如果您的防火牆阻擋了這些偵測 URL,Captive Portal 將無法載入,訪客將會看到「無網際網路連線」錯誤。 緩解措施: 確保您的「Walled Garden」(圍牆花園)或預先驗證防火牆規則明確允許流量傳送至 Apple、Android 和 Windows 裝置所使用的 Captive Portal 偵測 URL。Purple 針對所有支援的硬體廠商,提供了所需 Walled Garden 網域的完整說明文件清單。

投資報酬率與商業影響

適當的網路分段可在三個維度上帶來可衡量的商業價值:

1. PCI DSS 範圍縮減 如果您的端點銷售系統(POS)終端與訪客 WiFi 共用網路,則您的整個無線基礎架構都將納入 PCI DSS 合規範圍。透過實施嚴格的 VLAN 分段和防火牆規則,您可以隔離付款環境。這減少了需要接受年度 PCI DSS 評估的系統數量,進而大幅降低您的合規成本和稽核複雜性。

2. 第一方數據獲取 開放的訪客網路僅提供連線,卻無法帶來商業回報。透過將訪客流量導向 Captive Portal,您可以將 IT 成本中心轉化為行銷資產。Purple 的 WiFi Analytics 平台可收集經驗證的人口統計資料、聯絡資訊和場所造訪頻率。對於零售連鎖店而言,此第一方數據可直接匯入 CRM 系統,從而能夠根據實際的實體造訪而非僅是線上瀏覽行為來進行精準的行銷活動。

3. 營運效率 為員工網路部署 802.1X 可消除管理共用 PSK 的營運開銷。當員工離職時,您只需在 Microsoft Entra ID 中停用其帳戶,其 WiFi 存取權限就會在所有站點中立即被撤銷。您無需在數百台裝置上更新共用密碼,從而減少了 IT 服務台的工作量,並提升了整體的安全防護能力。

關鍵定義

VLAN (Virtual Local Area Network)

在實體交換器和存取點上建立的邏輯網路區段,定義於 IEEE 802.1Q 規範中。

VLAN 是網路區段劃分的基本建構基礎,允許您在同一個實體硬體上隔離賓客、員工和 IoT 流量。

802.1X

一種用於基於連接埠之網路存取控制的 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。

這是員工 WiFi 驗證的黃金標準,以在 Microsoft Entra ID 等目錄中驗證的個人憑證取代共享密碼。

RADIUS

遠端使用者撥入驗證服務(Remote Authentication Dial-In User Service);一種提供集中化驗證、授權和帳務管理的網路協定。

當員工透過 802.1X 進行驗證時,RADIUS 伺服器充當存取點與識別資訊提供者之間的媒介。

Captive Portal

公共存取網路的使用者在獲得存取權限之前,必須瀏覽並與之互動的網頁。

Captive Portal 是 Purple 用來擷取使用者身分、獲取符合 GDPR 的同意,並在授權網際網路存取之前顯示場域品牌形象的地方。

Client Isolation

一種無線網路安全功能,可防止連接到同一存取點的裝置彼此直接通訊。

這對訪客網路至關重要,可防止惡意行動者掃描或攻擊其他訪客的筆記型電腦或智慧型手機。

Passpoint (Hotspot 2.0)

一種標準,使行動裝置能夠自動探索並連線到安全的 WiFi 網路,而無需透過 Captive Portal 進行互動。

用於交通樞紐和大型場館,利用使用者裝置上已有的憑證提供無縫、安全的連線。

Walled Garden

在使用者完成完全驗證之前,控制其存取網頁內容和服務的受限環境。

您必須設定 Walled Garden,以允許在使用者登入之前存取作業系統的 Captive Portal 偵測 URL 以及 Purple 驗證伺服器。

PCI DSS Scope

與持卡人資料安全互動或可能對其產生影響的系統、人員和流程。

適當的 VLAN 隔離可確保您的訪客 WiFi 網路不納入 PCI DSS 的評估範圍,從而大幅降低合規成本。

範例

一間擁有 200 間客房的飯店需要在客房、員工辦公室和會議設施中部署 WiFi。他們現有 Cisco Meraki 硬體,但目前使用共享 WPA2 密碼的單一扁平化網路。他們應該如何對該網路進行區段劃分,以確保安全性和合規性?

該飯店必須部署三 SSID 架構。首先,在核心交換器和防火牆上設定 VLAN 10(員工)、VLAN 20(IoT)和 VLAN 30(賓客)。其次,設定 Meraki 存取點以廣播三個 SSID。賓客 SSID 對應到 VLAN 30,使用開放式網路,並重導向至 Purple Captive Portal 以進行驗證和 GDPR 同意。員工 SSID 對應到 VLAN 10,並使用 WPA2-Enterprise,透過 RADIUS 對飯店的 Microsoft Entra ID 租戶進行驗證。IoT SSID 對應到 VLAN 20,並使用隱藏廣播的 WPA2-PSK。最後,在 Meraki 安全設備上設定第 3 層防火牆規則,以明確封鎖所有 VLAN 間路由。

考官評語: 此方法解決了扁平化網路的安全風險。透過將員工遷移到 802.1X,飯店獲得了個人權責追究與即時撤銷權限的能力。隔離 IoT 裝置限制了任何受駭智慧電視或感測器的波及範圍。至關重要的是,在賓客區段上實作 Captive Portal 允許飯店在符合 GDPR 的情況下合法收集第一方數據。

一間擁有 50 家門市的連鎖零售商需要實作賓客 WiFi,以收集顧客數據並匯入其 CRM 系統。他們的銷售點(POS)終端機目前在相同的網路基礎設施上運作。他們該如何在不將整個網路納入 PCI DSS 評估範圍的情況下,部署賓客 WiFi?

該零售商必須使用 VLAN 實作嚴格的邏輯區段劃分。POS 終端機必須放置在專用且高度受限的 VLAN(例如 VLAN 40)上,該 VLAN 僅允許向外發送流量至付款處理商。賓客 WiFi 必須在獨立的 VLAN(例如 VLAN 30)上運作。核心防火牆必須設定明確的拒絕規則,以封鎖賓客 VLAN 與 POS VLAN 之間的所有流量。接著,賓客 VLAN 必須設定一個與 Purple 整合的 Captive Portal,以收集顧客數據並透過 API 匯入 CRM 系統。

考官評語: 網路區段劃分是縮小 PCI DSS 評估範圍的首要機制。透過證明賓客網路沒有通往付款網路的邏輯路由,零售商即可將賓客 WiFi 基礎設施排除在其年度 PCI 評估範圍之外。此架構同時滿足了行銷收集數據的需求,以及付款安全性的合規要求。

練習題

Q1. 體育場 IT 總監計劃為銷售點終端機和訪客 WiFi 部署單一 WPA2-PSK 網路,以簡化重大活動前的部署。這種方法的主要風險是什麼?

提示:請考慮合規性方面的影響以及受駭裝置的受波及範圍。

查看標準答案

這種方法會將整個體育場的 WiFi 基礎設施納入 PCI DSS 合規評估範圍,從而大幅增加審計成本和責任。此外,它還允許訪客裝置與付款終端機直接通訊,從而產生嚴重的安全性漏洞。總監必須為 POS 和訪客流量部署獨立的 VLAN,並在防火牆上封鎖跨 VLAN 路由。

Q2. 訪客正在連線到開放式 WiFi 網路,但他們的裝置顯示「無網際網路連線」錯誤,且 Captive Portal 無法載入。802.1X 網路上的員工則沒有問題。最可能的設定錯誤是什麼?

提示:思考現代裝置在完成驗證之前如何偵測 Captive Portal。

查看標準答案

驗證前的 Walled Garden 防火牆規則設定錯誤。存取點封鎖了 Apple、Android 和 Windows 裝置用來偵測 Captive Portal 是否存在的特定 URL (例如 captive.apple.com)。IT 團隊必須更新 Walled Garden 以允許這些偵測 URL 和 Purple 驗證網域。

Q3. 某大學部署了使用 /24 子網路進行 DHCP 的訪客 WiFi 網路。在開放日期間,使用者抱怨無法連線,即使訊號強度非常好。問題出在哪裡,應該如何解決?

提示:考慮 /24 子網路的數學限制以及臨時訪客的行為。

查看標準答案

該網路正經歷 DHCP 領域耗盡。/24 子網路僅提供 253 個可用 IP 位址,這對於高人流量的活動來說是不夠的。大學必須將 DHCP 領域擴展到 /22 或 /21 子網路,以提供更多 IP 位址。他們還應該將 DHCP 租期縮短至 30 或 60 分鐘,以確保在訪客離開時快速收回 IP 位址。