如何安全地隔離員工與訪客 WiFi 網路:企業區域網路(LAN)最佳實踐
本指南為 IT 經理和網路架構師提供了一個與廠商無關的技術藍圖,旨在透過正確隔離員工與訪客 WiFi 流量來確保企業 LAN 的安全。內容涵蓋 802.1X 驗證、雲端 RADIUS、VLAN 隔離,以及消除共享密碼並保護企業資產所需的憑證生命週期管理。
收聽此指南
查看播客逐字稿

執行摘要
企業網路面臨著越來越大的壓力,既要為員工和訪客提供無縫的連線,又不能妥協企業內部區域網路 (LAN) 的安全性。IT 經理面臨的根本挑戰是向不受信任的訪客裝置提供網際網路存取,同時確保它們無法接觸敏感的基礎設施,例如銷售點 (POS) 系統、ERP 平台或檔案伺服器。
在員工網路中使用共享預先共用金鑰 (PSK) 的標準做法是一個關鍵的漏洞。當使用共享密碼時,該憑證在員工離職後仍會保持啟用狀態,從而帶來持續的風險。本指南詳細介紹了使用身分識別導向網路 (Identity-Based Networks) 正確區隔這些網路所需進行的架構轉變。透過為員工實施結合 EAP-TTLS 的 802.1X 驗證,並以雲端 RADIUS 基礎設施為後盾,同時透過 Captive Portal 或 Passpoint 在專用 VLAN 上隔離訪客流量,企業可以實現強大的安全性。此方法可自動化憑證生命週期,確保符合 PCI-DSS 和 ISO 27001 等標準,並直接與 Microsoft Entra ID、Okta 和 Google Workspace 等現有身分識別提供者整合。
技術深度剖析
在第 2 層的網路區隔仰賴虛擬區域網路 (VLAN) 來分離流量。在架構良好的環境中,員工 SSID 會對應到一個 VLAN(例如 VLAN 10),而訪客 SSID 則對應到另一個 VLAN(例如 VLAN 20)。受管理交換器和基地台會強制執行此分離。訪客流量會直接路由到網際網路,而員工流量則根據嚴格的防火牆原則獲准存取企業 LAN。
共享密碼的失效缺陷
許多場所仰賴單一 WPA2-Personal 密碼來供員工存取。這種模式之所以失敗,是因為憑證是與網路綁定,而不是與個人綁定。當員工離職時,必須在所有裝置上變更密碼才能撤銷存取權限 - 這是一項極少被執行的維運負擔。這使得網路面臨來自前員工未經授權存取的風險。
802.1X 與雲端 RADIUS
安全的替代方案是 802.1X 基於連接埠的網路存取控制。員工使用其個人的企業目錄憑證進行驗證。基地台充當驗證器,將請求傳遞給 RADIUS 伺服器。 現代化的部署採用雲端原生 RADIUS,例如 Purple 的 SecurePass。這消除了對 Cisco ISE 或 FreeRADIUS 等本端硬體的需求。無線基地台透過 RadSec(連接埠 2083 上的 RADIUS over TLS)與雲端 RADIUS 伺服器通訊,將身分驗證流量加密。首選的身分驗證方法是 EAP-TTLS,它會在透過 PAP 傳輸認證資料之前建立安全的 TLS 通道,確保這些資料絕不會暴露在空中傳輸中。

訪客網路隔離
訪客裝置本質上是不受信任的。它們連接到獨立的 SSID 並被分配到隔離的 VLAN。身分驗證通常透過收集符合 GDPR 規範同意書的 Captive Portal 處理,或透過 Passpoint (Hotspot 2.0) 處理。Passpoint 允許使用現有認證資料(例如行動電信業者設定檔或 Purple 應用程式)進行自動、安全的連線,完全繞過歡迎頁面,同時在空中傳輸中維持 WPA2/WPA3 企業級加密。
實作指南
實作安全區隔需要在您的身分識別提供者、雲端 RADIUS 服務和無線基地台之間進行設定。Purple 與硬體無關,並已與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 整合。
情境 1:Cisco Meraki 部署
對於 Cisco Meraki 環境,員工 SSID 是在 Wireless > Access Control 下進行設定。
- 將 Security 設定為 Enterprise with my RADIUS server,並將 WPA 加密設定為 WPA2 only。
- 新增 Purple RADIUS 伺服器:
rad1-secure.purple.ai和rad2-secure.purple.ai,兩者皆在連接埠 2083 上,並啟用 RadSec。 - 適當地設定 NAS ID。
對於使用 Passpoint 的訪客網路,請導覽至 Wireless > Hotspot 2.0。啟用 Hotspot 2.0,設定營運商和場所名稱,並設定網域清單和 NAI 領域以符合您的 Purple 設定。新增 EAP-TTLS 作為身分驗證方法。
情境 2:Juniper Mist 部署
在 Juniper Mist 儀表板中,導覽至 Network > WLANs 並新增一個 WLAN。
- 將 Security Type 設定為 WPA2 Enterprise (802.1X)。
- 啟用 Passpoint 並設定網域和 NAI 領域設定。
- 在 Authentication Servers 下,選取 RadSec 並新增 Purple 端點(連接埠 2083 上的
rad1-secure.purple.ai和rad2-secure.purple.ai)。 - 關鍵在於,您必須在 Organization Settings 下安裝 Purple RadSec 憑證以建立安全的 TLS 連線。
最佳實踐

- 自動化 Joiners, Movers, Leavers (JML) 流程:透過 SCIM 或 SAML,將您的雲端 RADIUS 直接與 Microsoft Entra ID 或 Okta 整合。當員工在目錄中被取消授權時,Purple 會立即撤銷其 WiFi 存取權限。
- 強制執行用戶端隔離:在訪客 VLAN 上,於無線基地台層級啟用用戶端隔離。這可防止訪客裝置互相通訊,從而在裝置遭到入侵時減輕橫向移動風險。
- 部署備份 RADIUS:務必設定主要和次要 RADIUS 伺服器(
rad1-secure和rad2-secure)。如果無法連線至主要端點,無線基地台必須無縫進行容錯移轉,以確保員工能夠進行驗證。 - 稽核 VLAN 間的路由:確保您的防火牆規則明確拒絕源自訪客 VLAN、目的地為員工 VLAN 或企業子網路的流量。
疑難排解與風險緩釋
- VLAN 滲漏:如果訪客裝置可以 ping 內部伺服器,代表您的交換器主幹連接埠(trunk ports)或防火牆規則設定錯誤。請驗證訪客 VLAN 是否嚴格路由至 WAN 介面。
- 驗證逾時:如果員工在 802.1X 驗證期間遇到逾時,請驗證是否已允許 TCP 連接埠 2083 的輸出流量通過您的周邊防火牆,以連線至雲端 RADIUS 伺服器。
- 憑證錯誤:使用 EAP-TTLS 時,請確保 RADIUS 伺服器的憑證受到用戶端裝置的信任,或使用 MDM 將必要的根 CA 憑證推送到企業裝置。
ROI 與商業影響
適當的區隔可帶來可衡量的商業價值。它消除了手動輪替共用密碼的金鑰管理 IT 開銷。它減少了受攻擊面,藉由可證明的將付款終端機與企業資料與公眾存取隔離,直接支援符合 PCI-DSS 和 ISO 27001。此外,透過在隔離的訪客網路之上加疊 Purple 的 Guest WiFi 和 WiFi Analytics ,場域可以安全地收集第一方數據以提高參與度,特別是在 Retail 和 Hospitality 環境中。
關鍵定義
802.1X
一種用於基於連接埠的網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。
對員工 WiFi 至關重要,因為它用個人身分驗證取代了共享密碼。
VLAN
虛擬區域網路(Virtual Local Area Network);一種邏輯子網路,將來自不同實體 LAN 區段的裝置群組組合在一起。
用於在同一個實體基地台上邏輯上將訪客流量與員工和企業流量分開。
RADIUS
遠端使用者撥入驗證服務(Remote Authentication Dial-In User Service);一種網路協定,提供集中式驗證、授權和計費(AAA)管理。
在授予網路存取權限之前,根據企業目錄驗證員工憑證的伺服器。
RadSec
一種允許 RADIUS 封包透過 TLS 通道(通常在 TCP 連接埠 2083 上)進行安全傳輸的協定。
對於雲端 RADIUS 部署至關重要,以確保驗證資料在網際網路上傳輸時經過加密。
EAP-TTLS
可延伸驗證協定安全通道傳輸層安全(Extensible Authentication Protocol Tunnelled Transport Layer Security);一種 EAP 方法,可為用戶端驗證建立安全的 TLS 通道。
推薦用於員工裝置的驗證方法,確保憑證不會在空中洩露。
Passpoint
亦稱為 Hotspot 2.0;一項 Wi-Fi Alliance 標準,使行動裝置能夠自動發現並安全地連線到 WiFi 網路。
用於為訪客提供無縫、加密的存取,而不需要每次造訪時都透過 Captive Portal 登入。
JML
新進、調動、離職;管理員工存取權限生命週期的流程。
透過 SCIM 或 SAML 自動化 JML 可確保在員工離職時立即撤銷其網路存取權限。
Captive Portal
公共網路使用者在獲准存取之前,必須瀏覽並與其互動的網頁。
用於訪客 VLAN 上,在允許存取網路之前收集符合 GDPR 規範的同意聲明與第一方數據。
範例
一間擁有 200 間客房的飯店目前在員工和後台系統中使用單一的 WPA2-Personal SSID,並為訪客提供獨立的開放式 SSID。IT 經理需要確保員工網路的安全以符合 PCI-DSS 規範,同時不更換現有的 HPE Aruba 基地台。
IT 經理必須將員工網路移轉至 802.1X。他們在 Aruba 控制器上使用 WPA2 企業級安全配置一個新的員工 SSID。接著,他們將 Purple 的 SecurePass 雲端 RADIUS 與其 Microsoft Entra ID 租戶整合。Aruba 控制器被配置為透過 RadSec 向 rad1-secure.purple.ai 進行驗證。員工現在可以使用他們的 Entra ID 憑證登入。訪客網路仍保持在獨立的 VLAN 上,但已更新為使用 Captive Portal 以進行符合 GDPR 規範的同意聲明。
一個部署了 Cisco Meraki 的體育場希望為季票持有者提供無縫且安全的 WiFi,而不需要他們在每個比賽日都透過 Captive Portal 登入,同時保持此流量與票務基礎設施隔離。
體育場在訪客 VLAN 上部署 Passpoint (Hotspot 2.0)。球迷只需透過 Purple 應用程式下載一次設定檔。在隨後的造訪中,他們的裝置會自動與 Meraki 基地台交涉 EAP-TTLS 連線,並針對 Purple 的雲端 RADIUS 進行驗證。Meraki 基礎設施會將此流量投放至僅路由至網際網路的專用訪客 VLAN。
練習題
Q1. 某零售連鎖店正在部署 Juniper Mist 基地台。他們希望確保傳送到 Purple 雲端 RADIUS 的員工身分驗證流量不會在網路上被截聽。他們必須在基地台上設定哪種協定和連接埠?
提示:傳統 RADIUS 使用 UDP 連接埠 1812,且不會加密整個承載資料。
查看標準答案
他們必須設定 RadSec,其使用 TCP 連接埠 2083 上的 TLS 通道。他們還必須在 Juniper Mist 組織設定中安裝 Purple RadSec 憑證以建立信任關係。
Q2. IT 經理注意到連接到訪客 SSID 的裝置能夠 ping 通本機列印伺服器的 IP 地址。訪客 SSID 已指派至 VLAN 20,而列印伺服器位於 VLAN 10。最可能的原因是什麼?
提示:考量不同子網域之間的路由決策是在何處進行的。
查看標準答案
該站點防火牆或 Layer 3 交換器上的跨 VLAN 路由規則過於寬鬆。應該要有一條明確的拒絕規則,防止來自訪客子網域 (VLAN 20) 的流量到達企業子網域 (VLAN 10)。
Q3. 某個場域希望淘汰供員工使用的共用 WPA2 密碼金鑰,但沒有內部部署的 Active Directory 伺服器。他們使用 Google Workspace 處理電子郵件和文件儲存。他們可以實施 802.1X 嗎?
提示:考量雲端 RADIUS 供應商的角色。
查看標準答案
可以。他們可以使用像 Purple SecurePass 這樣的雲端 RADIUS 服務,該服務可與 Google Workspace 直接整合。基地台會向雲端 RADIUS 進行驗證,而雲端 RADIUS 則會向 Google Workspace 驗證憑證,從而在無需內部部署目錄硬體的情況下實現 802.1X。
繼續閱讀本系列
如何安全地隔離員工與訪客 WiFi 網路
本權威技術指南為 IT 領導者提供實用的策略,利用 VLAN 與 802.1X 安全地隔離員工、訪客及 IoT WiFi 網路。內容詳細說明如何保護企業基礎架構、維護 PCI DSS 合規性,並利用 captive portals 收集第一方數據。
最佳 DNS filtering:企業綜合指南
本技術參考指南說明企業級 DNS filtering 如何在建立連線之前的解析層阻擋惡意網域,進而保護公共網路的安全。它為 IT 總監、網路架構師和場所營運團隊提供了保護餐飲旅宿、零售和公共部門環境中 Guest WiFi 所需的佈署架構、防火牆設定以及合規性背景。Purple Shield 在 DNS 層級為超過 80,000 個實體場所阻擋惡意軟體、殭屍網路和不當內容。
深入理解 Cisco SUDI:安全網路存取控制中的硬體錨定身分驗證
本指南說明 Cisco SUDI 如何為企業網路基礎設施提供硬體錨定且具密碼編譯安全性的身分。了解如何以不可變的 802.1AR 憑證取代易遭偽造的 MAC 位址,以確保您場域的網路存取控制安全。