跳至主要內容

如何在不購買新無線基地台的情況下提高 WiFi 速度

本指南詳細介紹了企業場所如何在不購買新無線基地台的情況下,回收 30% 以上的 WiFi 頻寬。透過實施 DNS 過濾、頻段導引(band steering)和 QoS 策略,IT 團隊可以延長硬體壽命、減少 CapEx,並提高網路效能與安全性。

📖 4 分鐘閱讀📝 179 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
如何不購買新的存取點來提升 WiFi 速度 Purple 技術簡報 — 大約 10 分鐘 --- 介紹與背景(大約 1 分鐘) --- 歡迎收看 Purple 技術簡報系列。我是您的主持人,今天我們要探討一個我最常與企業場域的 IT 總監和 CTO 討論的話題 - WiFi 容量問題。 不論您管理的是飯店、零售物業、會議中心還是體育場。您的顧客和員工都在抱怨 WiFi 速度慢。您的第一直覺 - 坦白說,也是您的基礎設施廠商所期望的直覺 - 就是購買更多存取點。新的硬體、更大的部署規模、更龐大的發票金額。 但問題就在這裡。在我評估過的大多數案例中,問題根本不在於存取點。問題在於流經這些存取點的流量。而那是一個軟體問題,這意味著它需要一個軟體解決方案。 今天,我將帶您深入瞭解 DNS 過濾和軟體層最佳化如何能為您現有的頻寬奪回百分之三十或更多的容量 - 而且完全不需要動到任何一件硬體。我們將涵蓋技術架構、實際部署案例,以及您可以向 CFO 提報的商業策略。 讓我們開始吧。 --- 技術深挖(大約 5 分鐘) --- 首先,讓我們確定核心問題所在。當您檢視一般企業顧客 WiFi 網路上實際消耗頻寬的內容時,其細分結果對大多數人來說都非常令人驚訝。 廣告網路和第三方追蹤器 - 也就是每個裝置上的每個應用程式不斷發送的背景遙測數據 - 在典型顧客網路中佔了百分之二十五到四十的 DNS 查詢量。這些並非您的顧客自覺發出的請求。它們是自動進行的。每當有人在手機上打開新聞應用程式、社群媒體平台或零售應用程式時,該應用程式就會向廣告伺服器、分析平台和追蹤像素發送數十個 DNS 查詢。這些流量都無法為您的顧客帶來價值。但它們卻都在消耗您的上行鏈路容量。 最重要的是,您還必須面對惡意軟體和傀儡網路流量。受感染的裝置 - 在大型顧客網路上,您一定會遇到受感染的裝置 - 會不斷嘗試與指令和控制伺服器進行通訊。這些流量不僅浪費頻寬,更是一項合規性與安全性負擔。 因此,在任何合法的流量 - 像是視訊通話、網頁瀏覽、付款交易 - 到達您的上行鏈路之前,您就已經有三分之一到一半的可用容量被這些雜訊消耗殆盡了。現在,DNS 過濾是在解析層進行運作。每個網路請求都始於 DNS 查詢 — 一種將網域名稱轉換為 IP 位址的查找。DNS 過濾會在該查詢到達您的上行鏈路之前予以攔截。如果該網域解析為廣告網路、已知的惡意軟體主機或受原則限制的類別,則該查詢會在 DNS 層被阻擋。裝置會收到空回應。沒有資料傳輸,也不會消耗頻寬。 這與防火牆或代理伺服器有本質上的不同。防火牆在封包到達後進行檢查。代理伺服器在串流中途攔截流量。DNS 過濾在請求開始之前就將其阻止 — 這就是為什麼頻寬回收如此顯著的原因。您不是在清理已經到達的流量,而是從一開始就阻止它被請求。 從架構的角度來看,部署非常簡單。您只需設定 DHCP 伺服器,將用戶端裝置指向您的 DNS 過濾解析程式,而不是 ISP 的預設 DNS。這通常只是 DHCP 設定中兩行程式碼的修改。過濾規則會集中維護 — 根據您的合規性需求,可以部署在雲端或本地端 — 並統一套用到所有連線的裝置,無論它們與哪個存取點相關聯。 對於多站點營運商而言,這是一個關鍵點。擁有兩百家門市的零售連鎖店,或擁有五十家物業的飯店集團,都可以從單一管理主控台在整個場域中部署一致的 DNS 過濾原則。無需現場工程人員拜訪,無需針對每個站點進行設定。原則變更在幾分鐘內即可完成傳播。 現在,這裡有一個重要的技術考量,我想為在座的架構師指出。DNS over HTTPS - DoH - 的出現,對傳統的 DNS 過濾帶來了挑戰。當裝置使用 DoH 時,它會加密其 DNS 查詢並將其直接傳送到特定的解析程式 - 通常由瀏覽器廠商營運 - 從而完全繞過您的網路層 DNS。這意味著您的過濾規則會被規避。 解決方案是在網路層實施 DoH 攔截。這涉及識別 DoH 流量 - 該流量在連接埠 443 上運作到已知的解析程式 IP 範圍 - 並將其阻擋或重新導向到您自己支援 DoH 的過濾解析程式。這是一個更進階的設定,但對於在 Chrome、Firefox 和 iOS 越來越預設使用加密 DNS 的現代網路上維持過濾功效至關重要。Purple 已針對 DNS over HTTPS 對公共 WiFi 過濾的影響發布了詳細指南,我建議您在閱讀本簡報的同時一併參閱。 除了 DNS 過濾之外,還有幾種互補的軟體層最佳化值得並行實施。 頻段引導(Band steering)是其中一項最具成效的技術。大多數現代無線存取點均同時支援 2.4 GHz 與 5 GHz 頻段。5 GHz 頻段可提供顯著提高的吞吐量,但傳輸範圍較短。在沒有啟用主動頻段引導的情況下,裝置通常會預設連線至 2.4 GHz 頻段(尤其是舊型裝置與 IoT 硬體),從而在早已擁擠不堪的舊版流量頻段上造成擁塞。在您的無線控制器中啟用頻段引導,可將具備相容能力的裝置推向 5 GHz 頻段,從而為真正需要 2.4 GHz 的裝置釋放出空間。 SSID 整合是另一項能快速見效的方案。您廣播的每個 SSID 都會透過信標訊框(beacon frames)消耗空中傳輸時間(airtime) - 這是範圍內每個裝置都必須處理的管理流量。若一個場域針對不同的部門、承包商和訪客層級運作八到十個 SSID,將會在管理開銷上消耗掉可觀比例的空中傳輸時間。將其整合為三到四個 SSID - 訪客、員工、IoT 和管理,並使用 VLAN 標記進行客群細分而非採用獨立的 SSID,便能立即回收這些空中傳輸時間。 QoS(服務質量)策略執行則是第三個關鍵手段。在沒有 QoS 的情況下,單一訪客串流播放 4K 影片就可能使無線電信號單元達到飽和,進而降低該無線存取點上其他所有裝置的使用體驗。實施每用戶端速率限制與流量優先順序排定 - 將 VoIP 和 POS 交易流量的優先級提高至大宗串流媒體之上 - 可確保即使在高承載負載下,業務關鍵流量也能受到保護。 最後是通道規劃與發射功率最佳化。這些設定在初始佈署期間通常是被設定後就置之不理,再也沒有重新檢視。隨著射頻(RF)環境的改變 - 例如新建築物、新干擾源、裝置密度的變化 - 您的通道分配可能會產生同通道干擾,從而大幅降低吞吐量。進行被動式射頻調查並重新最佳化通道分配是一項零成本的介入措施,卻能帶來顯著的吞吐量提升。 - 實施建議與常見陷阱(約 2 分鐘) - 讓我為您提供一個中型場域(例如擁有兩百間客房的飯店或區域零售物流中心)的實用佈署步驟。 首先從基準量測開始。在變更任何設定之前,先配置您的網路以擷取各類別的 DNS 查詢量、每用戶端頻寬消耗,以及依時間段劃分的上行鏈路利用率。這能為您的投資報酬率(ROI)計算提供變更前的對照狀態。大多數企業級 WiFi 分析平台都會原生呈現這些資料 - 例如 Purple 的分析平台提供了裝置層級的可視性,使這項基準量測工作變得十分簡單。 步驟二:在監控模式下部署 DNS 過濾。大多數企業級 DNS 過濾解決方案都支援被動模式,在此模式下只會記錄查詢並進行分類,但不會予以阻擋。在執行任何策略之前,先讓此模式運行 48 到 72 小時,以瞭解您的流量組成。這可以防止誤判在第一天干擾正常的合法流量。 步驟三:分階段啟用阻擋功能。從可信度最高的類別開始 — 已知的惡意軟體網域、殭屍網路命令與控制,以及廣告網路。這些是低風險的阻擋項目,卻能帶來高頻寬效益。在第一週每天審查記錄檔,以捕捉任何非預期的阻擋。 步驟四:分層導入 QoS 和頻段引導。當 DNS 過濾穩定後,實施單一用戶端速率限制和頻段引導。在離峰時間測試這些變更,並驗證 POS 終端機、VoIP 話機和其他關鍵業務設備運作正常。 步驟五:記錄並評估。30 天後,匯出您的頻寬使用率指標並與基準進行比較。在大多數部署中,您會看到上行鏈路使用率減少了 20% 到 40%。這就是您的投資報酬率(ROI)數據。 現在,來談談常見的陷阱。我最常看到的是過度阻擋。如果您在未先審查記錄檔的情況下啟動積極的內容過濾類別,將會阻擋合法的服務。雲端儲存、企業 SaaS 應用程式、甚至某些付款處理網域都可能出現在廣泛的分類阻擋中。務必先從保守設定開始,然後再逐步擴大。 第二個陷阱是忽略了對 DoH 繞過的防範。如果您在部署 DNS 過濾時未處置 DoH,隨著越來越多裝置預設使用加密 DNS,您會發現過濾效果隨時間下降。請從第一天起就從網路策略層面解決這個問題。 第三個陷阱是未能對 IoT 流量進行區隔。IoT 裝置 — 智慧電視、大樓管理系統、數位看板 — 經常會產生大量流向製造商遙測伺服器的 DNS 流量。如果您沒有將 IoT 區隔到具有專屬過濾策略的獨立 VLAN,當您收緊過濾規則時,可能會在無意中阻擋了裝置的功能。 --- 快速問答(約 1 分鐘) --- 讓我解答一下我最常遇到的問題。 「DNS 過濾會影響顧客的 WiFi 體驗嗎?」實際上,顧客根本不會察覺。被阻擋的網域都是背景遙測流量,而不是他們主動請求的內容。如果要說有什麼差別的話,他們的體驗反而變好了,因為有更多頻寬可用於他們實際想做的事情。 「這需要修改我們的基地台(Access Point)嗎?」不需要。DNS 過濾是在 DHCP 和 DNS 解析器層級進行配置的。您的基地台完全不需要變動。 「這符合 GDPR 規範嗎?」DNS 篩選會記錄網域查詢,而非內容。您並未進行深度封包檢測。只要您有合適的資料保留政策,且您的隱私權聲明涵蓋了網路監控(無論如何都應該涵蓋),DNS 篩選就完全符合 GDPR 規範。對於公共部門和醫療保健部署,這通常是法規合規性要求,而非可有可無的選擇。 「那 PCI-DSS 呢?」DNS 篩選實際上可以防止持卡人資料環境與已知的惡意網域進行通訊,從而強化您的 PCI-DSS 安全狀態。這是一種積極的控制措施,而非風險。 - 總結與後續步驟(約 1 分鐘) - 總結來說:大多數企業 WiFi 效能問題並非硬體問題。它們是軟體問題 - 具體來說,是在 DNS 層級缺少智慧流量管理。 透過部署 DNS 篩選,您可以收回百分之三十以上的現有頻寬,將目前無線存取點基礎架構的使用壽命延長二至四年,同時改善您的安全性與合規性狀態。部署時間是以小時而非月份來計算。資本支出僅為硬體更新的一小部分。 實際的後續步驟非常簡單。本週在您的網路上執行 DNS 流量稽核 - 大多數企業平台都無需任何額外工具即可為您提供此資料。識別出佔用最多頻寬的前幾大網域類別。然後針對這些類別評估 DNS 篩選解決方案。 如果您正在大規模營運訪客 WiFi 網路 - 包含餐旅、零售、活動、公共部門 - Purple 的平台將 DNS 篩選與訪客 WiFi 管理和分析整合在單一部署中。這意味著您可以從單一平台獲得頻寬收回、合規性控制和訪客資料分析,而無需使用三個不同的平台。 感謝收聽 Purple 技術簡報。完整的實作指南、架構圖和操作範例可在隨附的書面指南中找到。我們下次再見。

header_image.png

執行摘要 (Executive Summary)

對於管理大型場域網路的 IT 總監和 CTO 而言,當頻寬耗盡時,通常會被迫選擇購買新硬體這一昂貴的方案。然而,訪客網路頻寬中高達 40% 通常是被無用的背景遙測、廣告追蹤器和惡意軟體流量所消耗。透過實施軟體層優化 - 特別是 DNS 過濾、智慧頻段導向(Band Steering)和 QoS 策略執行 - 場域可以在不增加任何新存取點的情況下,重新奪回目前 30% 以上的現有頻寬。

本指南詳細介紹了如何實施這些優化,以延長現有硬體的使用壽命、降低 CapEx,並改善 HospitalityRetailHealthcareTransport 環境中的使用者體驗。

技術深度分析 (Technical Deep-Dive)

頻寬浪費:遙測與追蹤器

在分析典型 Guest WiFi 網路的流量特徵時,非使用者主動觸發的流量比例大得驚人。廣告網路和第三方追蹤器佔據了 DNS 查詢量的 25% 至 40%。每個應用程式啟動時,都會在背景為分析平台和追蹤像素觸發數十次查詢,這對訪客沒有任何好處,卻消耗了上行鏈路容量。

此外,網路上受感染的裝置會產生惡意軟體和殭屍網路流量,持續嘗試與命令與控制(C&C)伺服器進行通訊。這不僅浪費頻寬,還帶來了嚴重的合規性與安全風險。

dns_bandwidth_breakdown.png

DNS 過濾解決方案

DNS 過濾在解析層運作。它在 DNS 查詢到達上行鏈路之前將其攔截。如果某個網域屬於廣告網路、已知的惡意軟體主機或受策略限制的類別,該查詢就會被阻擋,且裝置會收到空(null)回應。此時不會傳輸任何數據,也不會消耗任何頻寬。

與在封包到達後進行檢查的防火牆,或在傳輸中途進行攔截的代理伺服器相比,DNS 過濾從請求發起之初就予以阻止。這種架構優勢使其在重新奪回頻寬方面極具效率。

DNS over HTTPS (DoH) 的管理

一個重要的技術考量是 DNS over HTTPS (DoH) 的日益普及。DoH 會加密 DNS 查詢,進而繞過網路層級的 DNS 並避開傳統的過濾規則。為了保持過濾的有效性,網路必須實施 DoH 攔截,其方法是識別 DoH 流量(通常位於已知解析器的 port 443 上)並將其重定向到支援 DoH 的過濾解析器。如需更多詳細資訊,請參閱我們的指南 DNS Over HTTPS (DoH): Implications for Public WiFi Filtering (或葡萄牙語版本: DNS Over HTTPS (DoH): Implicações para a Filtragem de WiFi Público )。

architecture_overview.png

實作指南

部署軟體層優化非常簡單,且多站點營運商可以使用 WiFi Analytics 等平台進行集中管理,以監控成效。

  1. 基準測量:設定網路以擷取各個類別的 DNS 查詢量以及每個用戶端的頻寬使用量。這為計算 ROI 奠定了基準。
  2. 監控模式:在被動監控模式下部署 DNS 過濾 48 - 72 小時,以在不進行封鎖的情況下了解流量模式,並避免誤判(false positives)。
  3. 分階段封鎖:首先針對高信賴度類別(例如:已知的惡意軟體、殭屍網路、廣告網路)啟用封鎖。每日審查記錄以調整策略。
  4. 補充優化
    • 頻段導引:引導支援的裝置至 5GHz 頻段,以減輕擁擠的 2.4GHz 頻段的負載。
    • SSID 整合:透過整合 SSID 並使用 VLAN 標記進行分割,以減少管理開銷。
    • QoS 實施:實施每用戶端速率限制,以保護業務關鍵流量(例如:VoIP、POS)免受大量串流媒體的影響。
  5. 文件化與測量:30 天后,將頻寬使用量與基準進行比較,以量化 ROI。

最佳實踐

  • 分割 IoT 流量:IoT 裝置通常會產生大量的遙測數據。將它們置於具有適當過濾策略的獨立 VLAN 上,以避免在加強規則時中斷其功能。
  • 避免過度封鎖:從保守的封鎖策略開始,以避免干擾合法的商業 SaaS 應用程式,並根據記錄審查逐步擴大範圍。
  • 定期 RF 調查:隨著實體環境的變化,定期重新優化通道分配和傳輸功率,以減少同通道干擾。

疑難排解與風險緩釋

  • 合法服務遭封鎖:如果使用者回報應用程式無法運作,請檢查 DNS 記錄,確認是否有影響必要網域(例如雲端儲存、金流閘道)的廣泛類別封鎖,並將其加入白名單。
  • 過濾效果降低:如果頻寬使用率再次上升,請驗證 DoH 繞過原則是否正在主動攔截並重新導向加密的 DNS 查詢。
  • 舊版裝置的連線問題:如果啟用頻段引導(Band Steering)後舊版裝置無法連線,請確保 2.4GHz 頻段仍有足夠的可用性,並考慮調整引導的積極度。

ROI 與商業效益 (ROI & Business Impact)

軟體最佳化能帶來即時的 ROI。硬體升級可能需要花費 £50,000 - £200,000 且需耗時數月才能部署,而 DNS 過濾與設定變更的成本僅為其極小部分,且在數小時內即可部署完畢。各個場域通常會看到上行鏈路使用率降低 30-40%,進而將現有 AP 的壽命延長 2-4 年,同時還能加強 GDPR 和 PCI-DSS 的合規性。

roi_comparison_chart.png

收聽我們的完整技術簡報:

關鍵定義

DNS 過濾

在 DNS 解析階段阻止對特定網域的存取,在傳輸數據之前阻止連接的過程。

用於在廣告、追蹤器和惡意軟體流量消耗上行鏈路容量之前將其阻止,從而回收頻寬。

頻段導引

一種無線網路功能,可引導具備雙頻功能的用戶端連接到較不擁擠的 5GHz 頻段,而不是 2.4GHz 頻段。

對於在高密度環境中優化空中時間(airtime)和提高吞吐量至關重要。

DNS over HTTPS (DoH)

一種透過 HTTPS 協定執行遠端網域名稱系統解析的協定,可對數據進行加密。

給網路管理員帶來了挑戰,因為它可以繞過傳統、未加密的 DNS 過濾控制。

SSID 合併

減少廣播網路名稱(SSID)的數量,以最小化管理訊框的開銷。

每個 SSID 都會消耗空中時間;較少的 SSID 意味著有更多空中時間可用於實際的數據傳輸。

服務品質 (QoS)

管理數據流量以減少網路上的封包遺失、延遲和抖動的技術。

用於優先處理關鍵業務流量(如 POS 交易),而非顧客的串流媒體。

VLAN 標記

在封包標頭中插入 VLAN ID,以識別該封包屬於哪個虛擬區域網路的做法。

允許對網路流量進行邏輯區隔(例如 Guest 與員工),而不需要個別的實體網路或 SSID。

指標訊框 (Beacon Frames)

基於 IEEE 802.11 的 WLAN 中包含網路相關資訊的管理訊框。

廣播太多 SSID 會產生過多的指標訊框,消耗寶貴的空中時間並降低網路速度。

同頻道干擾

來自使用相同頻率頻道的兩個不同無線電發射器的串音。

透過適當的頻道規劃和發射功率優化來減輕,以確保 AP 之間不會互相干擾。

範例

一家擁有 200 間客房的飯店在傍晚尖峰時段遇到嚴重的 WiFi 客訴。基礎架構廠商建議花費 80,000 英鎊升級 AP。軟體優化如何解決這個問題?

  1. 部署 DNS 過濾以封鎖廣告網路和惡意軟體,回收約 30% 的頻寬。 2. 啟用頻段導引以將支援的裝置移至 5GHz。 3. 實施 QoS,將每個用戶端的影片串流限制在 5Mbps,並優先處理 VoIP 和營運流量。 4. 使用 VLAN 標記將 8 個 SSID 合併為 3 個。
考官評語: 此方法針對的是根本原因(流量組成和射頻管理開銷),而非表象。它延後了 8 萬英鎊的 CapEx,同時帶來了即時的效能提升。

一家擁有 500 家門市的大型連鎖零售商需要提高 POS 終端機的網路效能,同時仍需提供 Guest WiFi。

  1. 將 POS 裝置和 Guest WiFi 區隔到不同的 VLAN。 2. 在 Guest VLAN 上套用嚴格的 DNS 過濾,以封鎖高頻寬的非必要流量。 3. 設定嚴格的 QoS 規則,優先處理 POS VLAN 流量,而非 Guest VLAN。 4. 透過統一的儀表板進行集中化策略管理。
考官評語: 集中化管理對於零售規模至關重要。這可確保 POS 的可靠性(保護營收)而無需犧牲 Guest WiFi 體驗,從而避免了每家門市的硬體升級。

練習題

Q1. 體育場網路在 2.4GHz 頻段上遇到嚴重擁擠,而 5GHz 頻段卻未充分利用。最即時的軟體層面採取行動是什麼?

提示:考慮如何強迫支援的裝置使用較佳的頻率。

查看標準答案

在無線控制器上啟用並設定頻段導引(Band Steering),以主動將雙頻用戶端推向 5GHz 頻段,從而釋出 2.4GHz 容量給舊型裝置使用。

Q2. 部署 DNS 過濾後,您發現整體頻寬消耗僅下降了 5%,遠低於預期的 30%。最可能的技術原因是什麼?

提示:思考現代瀏覽器關於 DNS 的預設行為。

查看標準答案

用戶端設備可能正在使用 DNS over HTTPS (DoH),從而繞過了網路的標準 DNS 解析器。必須配置網路以攔截 DoH 流量並將其重定向到過濾解析器。

Q3. 一家醫院的 IT 團隊希望實施 DNS 過濾,但擔心會阻擋來自 IoT 設備的關鍵醫療遙測數據。他們應該如何規劃部署架構?

提示:您如何對不同類型的設備套用不同的規則?

查看標準答案

將 IoT 設備分割到專用的 VLAN。對 IoT VLAN 套用高度特定且具允許性的 DNS 過濾策略,以允許所需的遙測數據,同時對 Guest 和 Staff VLAN 套用更嚴格的廣告與惡意軟體阻擋策略。

繼續閱讀本系列

深入瞭解 RSSI 與訊號強度以實現最佳頻道規劃

本指南針對 RSSI、訊號雜訊比 (SNR) 及射頻傳播原理提供全面的技術深度探討,以進行最佳的頻道規劃。它為 IT 經理、網路架構師和場地營運總監配備了實用的策略,以減輕同頻道與鄰頻道干擾、最佳化 AP 部署,並利用分析工具在旅宿、零售和公共部門環境中產生可衡量的業務效益。

閱讀指南 →

20MHz vs 40MHz vs 80MHz: 哪種頻道寬度最適合您?

本指南為餐旅業、零售業、活動場地和公共部門環境中部署企業級網路的 IT 經理、網路架構師和場地營運總監,提供關於選擇正確 WiFi 頻道寬度(20MHz、40MHz 或 80MHz)的權威且不限特定廠商的技術參考。內容涵蓋底層 IEEE 802.11 機制、實際容量權衡以及逐步部署指南,旨在協助團隊在本地季度做出正確決策。理解頻道寬度的選擇是無線 LAN 設計中最具槓桿效益的關鍵決策之一,直接影響到吞吐量、干擾、用戶端密度支援以及面向顧客的訪客服務可靠性。

閱讀指南 →

WiFi 6 對決 WiFi 5:能否解決通道干擾問題?

本指南深入探討 WiFi 6 (802.11ax) 如何透過 OFDMA 與 BSS Coloring 技術,解決高密度企業環境中的通道干擾問題。本指南為 IT 經理、網路架構師和 CTO 提供具體的部署策略、來自旅宿業與醫療保健業的實際案例研究,以及一套在無線網路效能至關重要的場域中評估基礎架構升級 ROI 的框架。

閱讀指南 →