跳至主要內容

為 MDU 設計多租戶 WiFi 架構

這份權威指南為在 MDU 的多個單元中部署具備擴充性、安全且隔離的 WiFi 網路提供了架構藍圖。其中涵蓋了關鍵考量因素,包括 VLAN 劃分、射頻規劃、802.1X 驗證,以及如何在租戶隔離與集中式管理之間取得平衡,以提高投資報酬率。

📖 6 分鐘閱讀📝 376 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
為 MDU 設計多租戶 WiFi 架構 - Purple 技術簡報。 歡迎觀看 Purple 技術簡報系列。今天我們將深入探討支援企業環境中一些最複雜 WiFi 部署的底層架構 - 適用於多住戶和多用途建築的多租戶 WiFi。 無論您是負責管理擁有 300 間客房(賓客、員工和建築管理系統皆共享同一個實體基礎設施)的酒店、綜合用途零售與辦公大樓,還是擁有數百名獨立租戶的學生宿舍,面臨的挑戰本質上都是相同的:如何透過單一共享的實體網路,為多個獨立方提供可靠、安全且隔離的連線? 這並非理論性的練習。您在架構階段所做的決定,將直接決定您的安全狀況、您在 GDPR 和 PCI-DSS 規範下的合規風險,坦白說,也決定了您的支援服務台在系統上線六個月後是否會收到大量投訴。 所以,讓我們開始深入探討吧。 任何多租戶 WiFi 架構的基礎都是網路分段 - 而實現該分段的主要機制是 IEEE 802.1Q 下定義的 VLAN 標記。這個概念非常簡單:您將每個租戶或每個流量類別分配給一個獨立的虛擬區域網路。除非您透過路由或防火牆原則明確允許,否則 VLAN 10 上的流量無法存取 VLAN 20 上的流量。這種邏輯隔離是您的第一道防線。 但這正是架構師經常犯第一個錯誤的地方:他們將 VLAN 分段與安全性混為一談。VLAN 僅提供隔離,不提供安全性。您仍然需要在 VLAN 之間設定防火牆原則,仍然需要存取控制清單,並且仍然需要仔細考慮您允許哪些跨 VLAN 路由。配置錯誤的 Trunk 埠可能會在幾秒鐘內瓦解您的整個分段模型。 現在,讓我們來談談實體層。在 MDU 環境中,您通常會擁有一個為多個租戶提供服務的共享實體基礎設施 - 佈線、交換器架構和存取點。AP 本身會廣播多個 SSID,每個 SSID 都對應到不同的 VLAN。因此,租戶 A 連線到其 SSID,其流量在 AP 處被標記為 VLAN 10,透過 Trunk 埠穿過共享的交換器架構,到達分發層,然後被路由到租戶 A 的隔離子網路中。租戶 B 的流量遵循相同的實體路徑,但在第 2 層完全隔離。 這就是您選擇存取點平台顯得尤為重要的地方。您需要支援多個 SSID 到 VLAN 對應的 AP、能夠處理可能極其密集之數十台裝置之間的無線電頻率管理,並且能夠與集中式控制器或雲端管理平台整合。控制器至關重要 - 它能讓您無需接觸個別 AP 即可推播原則變更、監控每個租戶的吞吐量並對事件做出回應。 在驗證方面,企業級多租戶部署的目前標準是採用 RADIUS 驗證的 IEEE 802.1X。每個租戶針對自己的 RADIUS 伺服器進行驗證,或針對具有每租戶原則執行功能的共用 RADIUS 基礎架構進行驗證。WPA3-Enterprise 是目前推薦的加密標準 - 它為高敏感度環境提供 192 位元安全模式,並消除了與 WPA2 四向握手相關的安全漏洞。 對於客用 WiFi 區段 - 在多住戶單元(MDU)情境中,您幾乎總是至少需要一個 - 通常會採用 Captive Portal 模式。訪客連線到開放式或 WPA2-Personal SSID,被重導向至歡迎頁面(splash page)進行驗證或接受條款,然後在隔離的 VLAN 上被授予僅限網際網路的存取權限。關鍵在於,該訪客 VLAN 絕對不能有任何路由通往任何租戶 VLAN。完全不行。無論是從安全性還是 GDPR 的角度來看,這都是不可妥協的。 讓我們談談射頻(RF)環境,因為這正是 MDU 部署變得極其複雜的地方。當您在相鄰單元中有多個租戶時 - 想像一下兩側都是房間的飯店走廊,或店面共用牆壁的購物中心 - 您就面臨著高密度的 RF 環境。同頻道干擾是您的敵人。您在部署前需要進行適當的 RF 規劃:透過現場勘測繪製訊號傳播圖、識別干擾源,並為您的頻道分配策略提供依據。 在大多數監管區域中,2.4 GHz 頻段提供三個不重疊的頻道 - 頻道 1、6 和 11。5 GHz 頻段提供的頻道明顯更多,這就是為什麼現代部署會盡可能將用戶端引導至 5 GHz。Wi-Fi 6 和 Wi-Fi 6E 將此進一步擴展到 6 GHz 頻段,為您提供了一個基本上免受舊型裝置干擾的乾淨頻譜。對於 2025 年及以後的新型 MDU 部署,指定支援 Wi-Fi 6E 的 AP 是正確的選擇 - 額外的頻譜空間在密集環境中會帶來豐厚的回報。 在大型 MDU 部署中,一種獲得極大關注的架構模式是使用軟體定義網路(SDN)重疊層 - 特別是 SD-WAN 或 SD-LAN 方法,其中租戶原則集中定義並推送到邊緣。這將原則層與實體基礎架構解耦,這意味著您可以上線新租戶、修改其頻寬分配或撤銷其存取權限,而無需動用任何交換器命令列。對於管理數十或數百個租戶的場域營運商而言,這種營運效率是具有變革性的。 IoT 是另一個您不容忽視的維度。在現代的 MDU(無論是飯店、零售綜合體還是住宅大樓)中,您擁有建築管理系統、HVAC 控制器、智慧照明、門禁控制、CCTV 以及越來越多其他聯網設備。這些設備必須位於其專屬的隔離 VLAN 上,與租戶流量和訪客流量完全隔離。眾所周知,IoT 設備極難進行修補,且代表了龐大的攻擊面。對其進行細分、監控,並套用嚴格的出口過濾,以便它們只能與指定的管理平台進行通訊。 好,讓我們進入實務。以下是我在處理全新的 MDU 部署時會採取的方法。 在碰任何一個硬體之前,先從您的邏輯設計開始。規劃您的租戶數量、流量類別(管理、企業、訪客、IoT、支付),並相應地分配 VLAN。記錄您的 IP 位址配置方案。定義您的跨 VLAN 路由策略:什麼可以與什麼進行通訊,以及什麼是絕對禁止的。 接著進行您的 RF 規劃。委託進行適當的現場勘測。不要依賴廠商的覆蓋圖 - 這些地圖充其量只是樂觀的估計。您需要實體空間中的實際訊號測量值,並將牆壁材質、地板結構以及鄰近建築物的 RF 環境納入考量。 在指定硬體時,請優先選擇支援集中式雲端管理的平台。在沒有控制器的情況下,管理分散式 AP 資產的營運開銷在規模擴大時是無法承受的。尋找能為您提供單一 SSID 頻寬原則、單一租戶報告以及與您的 RADIUS 基礎架構整合的平台。 關於常見的陷阱:我看到最常見的失敗模式是中繼埠(trunk port)設定不足。架構師設計了完美的 VLAN 方案,然後忘記在路徑中的每個中繼連結上明確允許相關的 VLAN。流量默默丟失,租戶抱怨,而支援團隊則花費數天時間追查問題。細緻地記錄您的中繼設定,並在試運作期間進行驗證。 第二個陷阱是 SSID 激增。您廣播的每個 SSID 都會消耗信標訊框(beacon frames)的空中時間。在密集環境中,每個 AP 廣播 8 到 10 個 SSID 會降低所有人的效能。將您的 SSID 數量保持在必要的最低限度 - 通常每個射頻不超過 4 個。使用透過 RADIUS 屬性的動態 VLAN 分配,而不是使用個別的 SSID,以便從單一 SSID 為多個租戶提供服務。 第三個陷阱是忽略了管理層面。您的管理 VLAN(即您的 AP、交換器和控制器進行通訊的網段)必須與所有租戶和訪客 VLAN 完全隔離。如果租戶可以觸及您的管理層面,您就面臨了關鍵的安全漏洞。儘可能使用頻外(out-of-band)管理,並對管理流量套用嚴格的 ACL。 現在,讓我來說明一下在這些部署中經常出現的幾個問題。 單一 AP 可以支援多少租戶?實際而言,大多數企業級 AP 在效能下降前,每個射頻(radio)可處理 20 到 30 個並行活動用戶端。在密集的 MDU(多住戶單元)中,請規劃每 15 到 20 個活動裝置配置一個 AP,而不是按物理戶數計算。 我需要為每個租戶配備獨立的 AP 嗎?不需要 - 這正是基於 VLAN 的多租戶技術的核心優勢。多個租戶共享同一個 AP,並在網路層強制執行流量隔離。 每個租戶合適的頻寬分配是多少?這沒有標準答案,但常見的起點是保證 10 到 25 Mbps,並具備可達可用上行鏈路容量的突發傳輸能力。使用 QoS 策略來強制執行此設定,防止單一租戶飽和共享的上行鏈路。 如何處理需要獨立防火牆的租戶?為其提供專用的 VLAN 和路由遞交點(handoff point)。他們將自己的 CPE 或防火牆連接到該遞交點,其後的所有設備與設定皆由其自行負責。 總結來說:為 MDU 設計完善的多租戶 WiFi 架構建基於四大支柱。第一,嚴格的 VLAN 區段劃分,並在區段之間強制執行防火牆策略。第二,集中式控制器管理,為您提供大規模的營運可見度與策略控制。第三,考量物理環境與部署密度的合適 RF 規劃。第四,從第一天起就解決身分驗證、加密、IoT 隔離和合規性要求的安全模型。 落實這些措施的企業組織能獲得顯著的成果:減少支援日常開銷、縮短租戶上線時間、提供可證明的審計合規態勢,並能將網路連線轉化為付費服務來變現,而不是僅將其視為成本中心。 如果您正在規劃 MDU 部署,並希望了解 Purple 的平台如何能在您的網路基礎架構之上提供分析、訪客 WiFi 管理和租戶級別的報告層,本指南中連結的資源會是一個很好的起點。 感謝您的收聽。我們下次見。

📚 核心系列的一部分:Multi-Tenant WiFi Guide

header_image.png

執行摘要

對於管理多住戶單元 (MDU) - 不論是大型款待業園區、混合用途零售環境,還是公共部門住宅 - 的 CTO 和首席架構師而言,面臨的挑戰始終如一:如何在共享的實體基礎設施 (physical infrastructure) 上,為獨立的租戶提供安全、高性能的連線。傳統的單租戶網路設計在 MDU 的需求下會崩潰,從而導致安全漏洞、廣播網域飽和 (saturation) 以及無法承受的支援開銷。

設計多租戶 WiFi 架構需要從實體隔離 (physical isolation) 轉變為邏輯分割 (logical segmentation)。本參考指南概述了 MDU 部署的確定性架構藍圖。我們將探討用於嚴格流量隔離的 IEEE 802.1Q VLAN 標記實施、用於存取控制的 802.1X RADIUS 驗證需求,以及集中式雲端控制器在維護營運可視性 (operational visibility) 方面所扮演的關鍵角色。透過採用這些與廠商無關的原則,場地營運商可以降低合規風險 (例如 PCI-DSS 和 GDPR),減少營運支出 (OpEx),並將連線從成本中心轉變為可獲利的服務層。

技術深度剖析

基石:透過 VLAN 進行邏輯分割

任何多租戶架構的基石都是嚴格的網路分割。在共享的實體環境中,為每個租戶佈署獨立的交換器和線路在商業上是不切實際的。相反地,隔離是在第 2 層 (Layer 2) 透過使用 IEEE 802.1Q 虛擬區域網路 (VLAN) 來實現的。

在此模型中,單一存取點 (AP) 會廣播多個 SSID 以服務不同的租戶設定檔,或者透過 RADIUS 使用動態 VLAN 分配。當用戶端連線到網路時,其流量會在 AP 邊緣被標記上特定的 VLAN ID。當框架在共享交換器網狀架構上穿過 Trunk 連結時,此標記會一直保持,從而確保租戶 A (例如 VLAN 10) 在資料連結層上與租戶 B (例如 VLAN 20) 完全隔離。

然而,VLAN 僅提供隔離,不提供內建的安全性。為了防止租戶網路之間的橫向移動,必須在分發層或核心層透過防火牆原則嚴格控制跨 VLAN 路由。零信任方法要求完全拒絕租戶 VLAN 之間的流量,除非針對特定、必要的服務明確予以允許。

vlan_segmentation_diagram.png

驗證與加密標準

對於企業級多租戶環境,預先共用金鑰(PSKs)是不夠的。它們很容易被分享,且在不影響所有使用者的情況下很難進行變更,也無法提供個人歸責性。架構標準是搭配 RADIUS 驗證的 IEEE 802.1X

在 802.1X 架構下,每個使用者或裝置會使用獨特的憑證或數位憑證進行個別驗證。RADIUS 伺服器不僅驗證身分,還可以將廠商特定屬性(VSAs)傳回給驗證器(AP 或交換器),從而將使用者動態分配到其指定的 VLAN,無論他們連接到哪個 SSID。這大幅減少了 SSID 的過度擴散,對於維持空口時間(airtime)效率至關重要。

在加密方面,WPA3-Enterprise 是目前的標準要求。它為高度敏感的環境提供強大的 192 位元安全性套件,並減輕了過去影響 WPA2 的離線字典攻擊。

訪客與 IoT 隔離

除了企業或租戶流量之外,MDU 架構還必須處理兩種不同的流量設定檔:訪客和物聯網(IoT)裝置。

  1. 訪客網路: 訪客需要無障礙的網際網路存取,但必須與租戶數據完全隔離。這通常透過 Captive Portal 來處理。有關管理此層並利用其進行商業智慧的詳細資訊,請參閱我們對 Guest WiFi 以及相關 WiFi Analytics 功能的全面概述。
  2. IoT 裝置: 現代 MDU 配備了智慧溫控器、IP 攝影機和建築管理系統。這些裝置通常是無螢幕的主機(headless),難以修補,並帶來了龐大的攻擊面。它們應該被隔離在專用的 IoT VLAN 上,並搭配嚴格的出站過濾(egress filtering),僅允許與特定的管理伺服器進行通訊。

實作指南

部署此架構需要系統化的方法,從邏輯設計到實體驗證逐步進行。

步驟 1:邏輯網路設計

首先定義 IP 位址配置方案和 VLAN 對應。結構化的方法可防止子網路重疊並簡化路由。

  • 管理 VLAN(例如 VLAN 1): 專門用於網路基礎架構(APs、交換器)。無使用者存取權限。
  • 租戶 VLAN(例如 VLAN 100-199): 專用於個別租戶或業務單位的子網路。
  • 訪客 VLAN(例如 VLAN 200): 僅限網際網路存取,高度受限。
  • IoT/公共設施 VLAN(例如 VLAN 300): 用於建築管理系統。

步驟 2:RF 規劃與現場勘測

HospitalityRetail 等高密度環境中,同頻干擾 (CCI) 是導致效能不佳的主要原因。僅進行預測性勘測是不夠的;必須進行主動的現場 RF 勘測,以將牆壁衰減 (wall attenuation) 和鄰近干擾納入考量。

步驟 3:基礎架構配置

  1. 交換器架構: 仔細配置 Trunk 連接埠。確保僅允許必要的 VLANs 通過存取交換器與核心交換器之間的 Uplinks。
  2. 存取點 (APs): 部署能夠支援多個 BSSIDs 並與雲端控制器整合的 APs。將每個 Radio 廣播的 SSIDs 數量限制在最多 3 - 4 個,以節省空口時間 (Airtime)。
  3. 控制器策略: 定義每個租戶或每個用戶的頻寬限制,以防止單一高流量用戶端佔滿共享的 WAN Uplink。

architecture_overview.png

最佳實踐

  • 集中式雲端管理: 在沒有單一管理平台 (Single Pane of Glass) 的情況下管理分散的 MDU 環境,其維運成本是無法承受的。雲端控制器可實現零接觸部署、韌體管理和集中式策略執行 (Policy Enforcement)。
  • 動態 VLAN 指派: 避免廣播 "Tenant_A_WiFi"、"Tenant_B_WiFi" 等,而是廣播單一 "MDU_Secure" SSID,並使用 802.1X/RADIUS 將通過驗證的用戶動態分配到其正確的 VLAN。這能大幅減少 Beacon 負載。
  • 定位服務 (Location-Based Services): 利用整合在現代 APs 中的 BLE (低功耗藍牙) 進行資產追蹤或路徑指引。欲瞭解更多資訊,請閱讀 BLE Low Energy Explained for Enterprise
  • 針對環境進行最佳化: MDU 辦公空間的實體佈局需要進行特定調整。有關特定環境的調整,請參閱 Office Wi Fi: Optimize Your Modern Office Wi-Fi Network

疑難排解與風險降低

常見故障模式

  1. Trunk 埠設定錯誤: 在多租戶設定中,導致「已連線,但沒有網際網路」最常見的原因。如果 AP 與閘道器之間的 Trunk 鏈路遺失了任何 VLAN,DHCP 請求將會失敗。
    • 降低風險措施: 實施自動化設定審計,並嚴格記錄生成樹拓撲(Spanning Tree Topology)。
  2. SSID 開銷(Overhead): 在單一 AP 上廣播 10 個 SSIDs 意味著無線電會將其大部分時間花在僅廣播信標訊框(Beacon Frames)上,從而為實際數據傳輸留下的空口時間(Airtime)極少。
    • 降低風險措施: 整合 SSIDs 並使用動態 VLAN 分配。
  3. 管理平面暴露: 如果租戶可以 ping 或存取 AP 或交換器的管理介面,則網路基本上是不安全的。
    • 降低風險措施: 使用專用的帶外(Out-of-band)管理 VLAN,並實施嚴格的存取控制清單(ACLs),封鎖從租戶子網到管理子網的所有 RFC 1918 流量。

ROI 與商業影響

轉型為強固的多租戶架構可將網路從「必要之惡」轉變為戰略資產。

  • 降低 OpEx: 集中式管理和邏輯分割減少了現場服務(外派派遣)的需求。技術支援團隊可以遠端診斷問題,確定故障是在共享基礎設施中還是租戶的特定設定中。
  • 合規與風險降低: 透過隔離付款卡產業(PCI)數據(例如:零售單位中)或敏感患者數據(例如:位於綜合用途建築中的 Healthcare 機構),合規性審計的範圍將大幅縮小,從而節省了大量的顧問費用。
  • 變現(Monetisation): 憑藉穩定、分割的架構,場域營運商可以向租戶提供分級頻寬方案,從而產生持續性收益。此外,還能利用顧客 WiFi 進行數據收集與行銷,將客流量轉化為具備行動價值的情報。

如需深入討論這些架構原則,請收聽下方我們的技術簡報 Podcast:

關鍵定義

VLAN (虛擬區域網路)

網路設備的邏輯分組,無論其物理位置如何,這些設備看起來都位於同一個本地區域網路上。

在 MDU 中用於邏輯上分離共享相同實體交換器和 AP 的不同租戶流量,減少廣播流量並提高效能。

IEEE 802.1Q

透過在乙太網路訊框中插入一個 32 位元的標籤,以在乙太網路上支援 VLAN 的網路標準。

這是允許單一主幹電纜傳輸多個隔離租戶網路流量的底層協定。

IEEE 802.1X

一種用於基於連接埠的網路存取控制(PNAC)的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。

這對企業級 MDU 部署至關重要,它允許進行個別用戶驗證(透過 RADIUS),而不是依賴共享密碼,從而實現動態 VLAN 分配。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,為連接和使用網路服務的用戶提供集中式驗證、授權和計費(AAA)管理。

802.1X 部署中的伺服器組件,用於驗證憑證並告知 AP 應將租戶裝置分配給哪個 VLAN。

Trunk Port

一種網路交換器連接埠,設定為可同時傳輸多個 VLAN 的流量,並使用 802.1Q 標記來保持流量隔離。

存取交換器與核心網路之間的關鍵連結。錯誤設定 trunk port 是導致租戶連線失敗最常見的原因。

同頻干擾 (CCI)

當兩個或多個存取點在彼此收訊範圍內的完全相同的頻率頻道上進行傳輸時發生的干擾。

高密度 MDU(如飯店或公寓大樓)中的主要問題,會導致裝置等待頻道空閒,從而急劇降低網路吞吐量。

動態 VLAN 分配

RADIUS 伺服器指示網路存取裝置(AP 或交換器)根據用戶身分將已驗證用戶放入特定 VLAN 的過程。

允許場所營運商為所有租戶廣播單一安全的 SSID,並在驗證後將其分配到各自隔離的網路中,從而節省射頻空閒時間。

Captive Portal

公共存取網路的用戶在獲得存取權限之前,必須瀏覽並與之互動的網頁。

在 MDU 的訪客 VLAN 上使用,用於在授予網路存取權限之前執行服務條款、收集行銷數據或處理付款。

範例

一個住商混合的零售與辦公綜合大樓 (MDU) 需要為 15 個獨立的零售租戶、一個共享的企業辦公空間以及公共訪客 WiFi 提供安全的 WiFi。該場地營運商希望使用單一實體網路基礎架構來降低成本,但必須確保零售商符合 PCI DSS 規範。

  1. 部署由中央雲端控制器管理的企業級 AP。
  2. 建立一個專門用於網路設備的「管理」VLAN (VLAN 10)。
  3. 建立一個啟用用戶端隔離並配有 Captive Portal 的「訪客」VLAN (VLAN 20)。將此流量直接路由至網際網路,繞過內部網路。
  4. 針對辦公空間,使用 802.1X 驗證建立一個「企業」VLAN (VLAN 30)。
  5. 針對零售租戶,實施動態 VLAN 分配。使用 802.1X 廣播單一「Retail_Secure」SSID。當零售設備透過中央 RADIUS 伺服器進行驗證時,伺服器會傳遞廠商專屬屬性 (VSA),將設備分配到其專屬的租戶 VLAN (例如 VLAN 101-115)。
  6. 設定核心防火牆以阻擋零售 VLAN 之間的所有跨 VLAN 路由,確保 PCI DSS 所需的嚴格隔離。
考官評語: 此方法滿足所有需求,同時將硬體成本降至最低。透過使用動態 VLAN 分配,而不是為零售商廣播 15 個獨立的 SSID,架構師保留了至關重要的射頻空口時間,防止效能下降。核心處的嚴格防火牆規則確保符合 PCI 規範的零售網路與安全性較低的訪客和企業網路完全隔離。

一家擁有 400 間客房的飯店 ([Hospitality](/industries/hospitality)) 正在升級其網路。他們需要支援訪客設備、房務人員使用的平板電腦,以及每間客房中新的 IoT 智慧溫控器。他們目前在傍晚的高峰時段經常遇到網路中斷的情況。

  1. 進行主動式射頻場地勘測以識別干擾並規劃 AP 部署 (可能從走廊部署改為房內或每隔一間客房部署,以因應高密度)。
  2. 進行邏輯上的流量細分:訪客 (VLAN 100)、員工 (VLAN 200)、IoT (VLAN 300)。
  3. 在訪客 SSID 上實施每位使用者的頻寬限制 (例如下載 10 Mbps / 上傳 5 Mbps),以防止少數高用量使用者在高峰時段使 WAN 連線飽和。
  4. 針對 IoT 溫控器,如果其不支援進階 Supplicant,請使用具有 WPA3-Personal 的專用隱藏 SSID,或使用 MAC 驗證繞過 (MAB)。在 VLAN 300 上套用嚴格的出口過濾,使溫控器只能與特定的雲端管理伺服器進行通訊。
考官評語: 此解決方案同時解決了容量問題和安全需求。將 AP 移至客房內可減少走廊部署中常見的同頻道干擾 (CCI)。頻寬限制可確保在高峰時段獲得公平的存取。至關重要的是,隔離 IoT 設備可降低溫控器遭到入侵後被用作攻擊員工或訪客網路的跳板風險。

練習題

Q1. 您正在為一個擁有 50 戶的新建優質公寓大樓設計 WiFi 架構。開發商希望將「內含 Gigabit WiFi」作為賣點。他們提議在每戶公寓的通訊櫃中安裝一台標準消費級無線路由器,並全部連接回中央非受管交換器。這個提案的主要架構缺陷是什麼,企業級替代方案又是什麼?

提示:考慮射頻干擾、管理開銷和廣播網域大小。

查看標準答案

提議的設計存在嚴重缺陷。1) 射頻干擾:50 台獨立的消費級路由器會導致嚴重的同頻干擾(CCI),大幅降低效能。2) 管理:缺乏集中可視性;故障排除需要存取 50 台個別的路由器。3) 安全性:使用非受管交換器意味著所有公寓共享單一廣播網域,租戶有可能攔截彼此的流量。

企業級替代方案是在公寓中部署集中管理的企業級 AP(例如 Wi-Fi 6/6E),並連接到受管 PoE 交換器。實施 802.1X 驗證與動態 VLAN 分配,使每位租戶無論連接到哪個 AP,都能在邏輯上隔離在自己的 VLAN 中。這提供了集中可視性、射頻協調和嚴格的安全隔離。

Q2. 在多租戶辦公大樓的調試階段,租戶 A(在 VLAN 10 上)回報他們無法存取網路。您確認 AP 正在廣播 SSID、用戶端成功連接且 802.1X 驗證通過。然而,用戶端裝置卻自行分配了 APIPA 位址(169.254.x.x)。基礎設施中最可能的設定錯誤是什麼?

提示:追蹤 DHCP 請求從 AP 到 DHCP 伺服器的路徑。

查看標準答案

最常見的問題是基地台與存取交換器之間,或是存取交換器與核心/分佈交換器之間的骨幹埠(trunk port)設定錯誤。因為用戶端收到 APIPA 位址,表示 DHCP Discover 廣播無法到達 DHCP 伺服器。如果驗證通過,表示 RADIUS 伺服器已正確指派 VLAN 10,但如果沿途路徑的 802.1Q 骨幹連結未明確允許 VLAN 10,流量就會在交換器連接埠被丟棄。工程師必須驗證所有上行連結上的 "switchport trunk allowed vlan" 設定。

Q3. 某個體育場([交通](/industries/transport)樞紐 / 活動空間)需要一個多租戶網路,供營運人員、售票廠商以及公共訪客 WiFi 使用。為了節省時間,初級工程師建議使用 WPA2-PSK 建立三個 SSID,並為每個群組設定不同的密碼。為什麼這對售票廠商來說是不可接受的?應該改為實施什麼方案?

提示:請考慮處理付款時的合規性要求。

查看標準答案

對售票廠商而言,使用 WPA2-PSK 是不可接受的,因為他們處理付款,必須符合 PCI-DSS (Payment Card Industry Data Security Standard) 合規性要求。PSK 提供的安全性較弱、容易被共享,且無法提供個別使用者的稽核責任。此外,共享的 PSK 網路本身無法阻止裝置之間互相通訊(用戶端隔離)。

相反地,該架構必須實施 802.1X 搭配 RADIUS 驗證(最好使用 WPA3-Enterprise),以提供個別且可稽核的存取。售票廠商必須置於專用且嚴格隔離的 VLAN 中,並設定核心防火牆規則,明確禁止售票 VLAN 與訪客或營運 VLAN 之間進行任何路由。

為 MDU 設計多租戶 WiFi 架構 | 技術指南 | Purple