跳至主要內容

為 MDU 設計多租戶 WiFi 架構

本權威指南為在 MDU 的多個單元中部署具備可擴充性、安全且隔離的 WiFi 網路提供了架構藍圖。其中涵蓋了關鍵的考量因素,包括 VLAN 分割、射頻(RF)規劃、802.1X 驗證,以及如何在平衡租戶隔離與集中式管理之間取得平衡,以提高投資報酬率(ROI)。

發佈於 更新於
📖 6 分鐘閱讀332 字數2 範例3 練習題8 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
為 MDU 設計多租戶 WiFi 架構 - Purple 技術簡報。 歡迎觀看 Purple 技術簡報系列。今天我們將深入探討支援企業環境中最複雜 WiFi 部署的底層架構 - 適用於多住戶和多用途建築的多租戶 WiFi。 無論您是負責管理一個擁有 300 間客房,且住客、員工和建築管理系統皆共用相同實體基礎設施的飯店;是一座混合用途的零售與辦公綜合大樓;還是擁有數百個獨立租戶的學生宿舍,面臨的挑戰基本上都是相同的:如何透過單一共享的實體網路,為多個獨立方提供可靠、安全且隔離的連線? 這並不是一個理論性的課題。您在架構階段所做出的決定,將直接決定您的安全狀況、GDPR 和 PCI-DSS 的合規風險,坦白說,還決定了在系統上線六個月後,您的支援服務台是否會被投訴淹沒。 因此,讓我們開始深入探討吧。 任何多租戶 WiFi 架構的基礎都是網路分段 - 而實現該分段的主要機制是 IEEE 802.1Q 下定義的 VLAN 標記。這個概念非常簡單:您將每個租戶或每個流量類別分配給一個獨立的虛擬 LAN。除非您透過路由或防火牆策略明確允許,否則 VLAN 10 上的流量無法到達 VLAN 20 上的流量。這種邏輯隔離是您的第一道防線。 但這正是架構師經常犯第一個錯誤的地方:他們將 VLAN 分段與安全混為一談。VLAN 僅提供隔離,不提供安全。您仍然需要在 VLAN 之間設定防火牆策略,仍然需要存取控制清單,並且仍然需要仔細考慮您允許哪些跨 VLAN 路由。一個設定錯誤的 Trunk 埠可能會在幾秒鐘內使您的整個分段模型崩潰。 現在,讓我們來談談實體層。在 MDU 環境中,您通常會擁有一個共享的實體基礎設施 - 佈線、交換器網狀架構和存取點 - 來為多個租戶提供服務。存取點本身會廣播多個 SSID,每個 SSID 都對應到不同的 VLAN。因此,租戶 A 連線到其 SSID,其流量在 AP 處被標記為 VLAN 10,透過 Trunk 埠穿過共享的交換器網狀架構,並到達分佈層,在此處被路由到租戶 A 的隔離子網路中。租戶 B 的流量遵循相同的實體路徑,但在第 2 層是完全隔離的。 這就是您對存取點平台選擇至關重要的地方。您需要支援多個 SSID-to-VLAN 對應、能夠處理可能極為接近的數十個裝置之間的射頻管理,且能與集中式控制器或雲端管理平台整合的 AP。控制器至關重要 - 它使您能夠在不接觸單一 AP 的情況下推送策略變更、監控每個租戶的吞吐量並對事件做出回應。在驗證方面,目前企業級多租戶部署的標準是採用 RADIUS 驗證的 IEEE 802.1X。每個租戶都向自己的 RADIUS 伺服器進行驗證,或是向共享的 RADIUS 基礎架構進行驗證並執行個別租戶策略。WPA3-Enterprise 是目前推薦的加密標準 - 它為高敏感度環境提供 192 位元安全模式,並消除了與 WPA2 四向握手相關的安全性漏洞。 對於訪客 WiFi 區段(在多住戶單元(MDU)的情境中,您幾乎總會需要至少一個)而言,您通常會考慮使用 Captive Portal 模型。訪客連接到開放式或 WPA2-Personal SSID,被重導向至登入頁面以進行驗證或接受條款,然後在隔離的 VLAN 上獲得僅限網際網路的存取權限。至關重要的是,該訪客 VLAN 絕對不能有任何路由通往任何租戶 VLAN。完全不行。無論是從安全性還是從 GDPR 的角度來看,這都是不可妥協的。 讓我們來談談射頻(RF)環境,因為這正是 MDU 部署變得極其複雜的地方。當您在相鄰單元中有多個租戶時 - 例如兩側都有房間的飯店走廊,或是共享牆壁的商店購物中心 - 您就面臨著高密度的 RF 環境。同頻道干擾是您的敵人。您在部署前需要進行適當的 RF 規劃工作:進行現場勘測以繪製訊號傳播圖、識別干擾源,並為您的頻道分配策略提供依據。 在大多數監管管轄區中,2.4 GHz 頻段提供三個不重疊的頻道 - 頻道 1、6 和 11。5 GHz 頻段提供顯著更多的頻道,這就是為什麼現代部署會盡可能將用戶端引導至 5 GHz 的原因。WiFi 6 和 WiFi 6E 將此進一步擴展到 6 GHz 頻段,為您提供了一個很大程度上不受舊型裝置干擾的乾淨頻譜。對於 2025 年及以後的新 MDU 部署,指定支援 WiFi 6E 的 AP 是正確的決定 - 額外的頻譜空間在高密度環境中非常有利。 在大型 MDU 部署中,有一種架構模式正獲得極大的關注,那就是使用軟體定義網路(SDN)重疊網路 - 特別是 SD-WAN 或 SD-LAN 方法,其中租戶策略集中定義並推送到邊緣。這將策略層與實體基礎架構解耦,這意味著您可以新增租戶、修改其頻寬分配或撤銷其存取權限,而無需觸碰任何單一交換器的命令列。對於管理數十個或數百個租戶的場域營運商而言,這種營運效率具有變革性的意義。 IoT 是您不容忽視的另一個維度。在現代 MDU 中(無論是飯店、零售綜合大樓還是住宅大樓),都擁有建築管理系統、HVAC 控制器、智慧照明、門禁控制、CCTV 以及越來越多的其他聯網設備。這些設備必須位於其獨立且隔離的 VLAN 上,與租戶流量和訪客流量完全隔離。IoT 設備眾所周知地難以進行修補,且代表了巨大的受攻擊面。請對其進行區隔、監控並套用嚴格的出口過濾,使其僅能與其指定的管理平台進行通訊。 好的,讓我們進入實務。以下是我處理全新 MDU 部署的方法。 在觸碰任何一個硬體設備之前,請先從您的邏輯設計開始。規劃您的租戶數量、流量類別(管理、企業、訪客、IoT、付款),並相應地分配 VLAN。記錄您的 IP 位址規劃方案。定義您的跨 VLAN 路由原則:什麼可以與什麼進行通訊,以及什麼是絕對禁止的。 接著進行您的 RF 規劃。委託進行適當的現場勘測。不要依賴廠商的訊號覆蓋圖,那些通常過於樂觀。您需要在物理空間中進行實際的訊號測量,並將牆壁材質、地板結構以及來自鄰近建築物的 RF 環境納入考量。 在規格化硬體時,請優先選擇支援集中式雲端管理的平台。在沒有控制器的情況下管理分散式 AP 資產,其營運成本在規模化時是無法承受的。請尋找能為您提供單一 SSID 頻寬原則、單一租戶報告以及與您的 RADIUS 基礎架構整合的平台。 關於常見陷阱:我看到最常見的失敗模式是中繼埠 (Trunk Port) 設定不足。架構師設計了完美的 VLAN 方案,然後卻忘記在路徑中的每個中繼連結上明確允許相關的 VLAN。流量在無聲無息中遭到捨棄,租戶開始抱怨,而支援團隊則需要花費數天時間來追查問題。請仔細記錄您的中繼設定,並在試運作期間進行驗證。 第二個陷阱是 SSID 激增。您廣播的每個 SSID 都會消耗信標訊框 (Beacon Frame) 的空中時間。在密集環境中,每個 AP 廣播八個或十個 SSID 會降低所有人的效能。請將您的 SSID 數量保持在必要的最低限度(通常每個射頻不超過四個)。請使用透過 RADIUS 屬性的動態 VLAN 分配,而不是使用個別的 SSID,以便從單一 SSID 為多個租戶提供服務。 第三個陷阱是忽略了管理層面。您的管理 VLAN(即您的 AP、交換器和控制器進行通訊的 VLAN)必須與所有租戶和訪客 VLAN 完全隔離。如果租戶可以連入您的管理層面,您就面臨了關鍵的安全漏洞。請盡可能使用頻外 (Out-of-band) 管理,並對管理流量套用嚴格的 ACL。 現在,讓我來說明在這些部署中經常出現的幾個問題。 單一 AP 可以支援多少租戶?實際而言,大多數企業級 AP 在效能下降之前,每個射頻(radio)可以處理 20 到 30 個並行作用中的用戶端。在密集的 MDU(多住戶單元)中,請規劃每 15 到 20 個作用中裝置配置一個 AP,而不是按物理戶數配置。 我需要為每個租戶提供獨立的 AP 嗎?不需要 - 這正是基於 VLAN 的多租戶架構的核心意義。多個租戶共用相同的 AP,並在網路層強制執行流量隔離。 每個租戶合適的頻寬分配是多少?這沒有標準答案,但常見的起點是保證 10 到 25 Mbps,並具備可達可用上行鏈路容量的突發傳輸能力。使用 QoS 策略來執行此規則,以防止任何單一租戶飽和共用的上行鏈路。 如何處理需要獨立防火牆的租戶?為其提供專用的 VLAN 與路由接點(routed handoff point)。他們將自己的 CPE 或防火牆連接到該接點,其後端的所有設備皆由其自行負責。 總結來說:為 MDU 設計完善的多租戶 WiFi 架構建立在四大支柱之上。第一,嚴格的 VLAN 區隔,並在各區段之間強制執行防火牆策略。第二,集中式基於控制器的管理,為您提供大規模的營運可見度與策略控制。第三,考量到物理環境與部署密度的合適射頻(RF)規劃工作。第四,從第一天起就解決驗證、加密、IoT 隔離和合規性要求的安全模型。 做對這些規劃的組織能看到量化的成果:減少支援開銷、更快的租戶上線速度、用於稽核的具體合規狀態,以及將連線能力轉化為有價服務(monetise connectivity as a service)而非僅視為成本中心的能力。 如果您正在規劃 MDU 部署,並希望探索 Purple 的平台如何在您的網路基礎架構之上提供分析、訪客 WiFi 管理和租戶級報告層,本指南中連結的資源會是一個很好的起點。 感謝您的聆聽。我們下次再見。

核心系列的一部分:多租戶 WiFi 指南

為 MDU 設計多租戶 WiFi 架構

執行摘要

管理多住戶單元(MDU) - 無論是龐大的旅宿綜合體、混合用途的零售環境,還是公共部門住宅 - 的 CTO 和首席架構師都面臨著相同的持續挑戰:在共享的實體基礎架構上,為獨立的租戶提供安全、高效能的連線。傳統的單租戶網路設計在 MDU 的需求壓力下會走向崩潰,進而導致安全性漏洞、廣播網域飽和以及難以承受的維護支援開銷。

設計多租戶 WiFi 架構需要將思維從實體隔離轉變為邏輯分割。本參考指南概述了 MDU 部署的決定性架構藍圖。我們將探討用於嚴格流量隔離的 IEEE 802.1Q VLAN 標記實作、用於存取控制的 802.1X RADIUS 驗證之必要性,以及集中式雲端控制器在維持維運能見度方面所扮演的關鍵角色。藉由採用這些不綁定特定廠商的原則,場域營運商可以降低合規風險(例如 PCI-DSS 和 GDPR),減少營運支出(OpEx),並將連線服務從成本中心轉變為可盈利的服務層。

技術深度剖析

核心基石:透過 VLAN 進行邏輯分割

任何多租戶架構的基石都是嚴格的網路分割。在共享的實體環境中,為每個租戶部署獨立的交換器和線纜在商業上是不切實際的。相反地,隔離是在 Layer 2 透過 IEEE 802.1Q 虛擬區域網路(VLAN)來實現的。

在此模型中,單一無線基地台(AP)會廣播多個服務設定識別碼(SSID)以服務不同的租戶設定檔,或者透過 RADIUS 利用動態 VLAN 分配。當用戶端連線到網路時,其流量會在 AP 邊緣被標記上特定的 VLAN ID。當訊框穿過整個共享交換器架構的骨幹連結(trunk links)時,此標記會一直保持,從而確保租戶 A(例如 VLAN 10)在資料連結層與租戶 B(例如 VLAN 20)保持完全隔離。

然而,VLAN 僅提供隔離,並非與生俱來的安全。為了防止租戶網路之間的橫向移動,必須在分發層或核心層透過防火牆原則嚴格控制跨 VLAN 路由。零信任(Zero Trust)方法要求,除非為了特定的必要服務而明確允許,否則完全拒絕租戶 VLAN 之間的流量。

為 MDU 設計多租戶 WiFi 架構 - vlan segmentation diagram

驗證與加密標準

對於企業級的多租戶環境,預共用金鑰 (PSK) 是不夠安全的。它們很容易被共享、且在不影響所有使用者的情況下很難進行變更,也無法落實個人責任歸屬。此時,網路架構的標準是採用搭配 RADIUS 驗證的 IEEE 802.1X

在 802.1X 架構下,每個使用者或裝置都會使用獨特的憑證或數位憑證進行個別驗證。RADIUS 伺服器不僅能驗證身份,還能將廠商專屬屬性 (VSA) 傳回給驗證器 (AP 或交換器),進而動態地將使用者分配到其指定的 VLAN,不論他們連線到哪一個 SSID。這顯著減少了 SSID 濫用的情況,對於維持空中傳輸時間的效率至關重要。

在加密方面,WPA3-Enterprise 是目前的強制標準。它為高度敏感的環境提供了強大的 192 位元安全性套件,並能減輕曾困擾 WPA2 的離線字典攻擊。

訪客與 IoT 隔離

除了企業或租戶的流量之外,MDU 架構還必須容納兩種不同的流量設定檔:訪客與物聯網 (IoT) 裝置。

  1. 訪客網路: 訪客需要無摩擦的網際網路存取,但必須與租戶數據完全隔離。這通常透過 Captive Portal 來處理。如需管理此層級並將其利用於商業智慧的詳細深入解析,請參閱我們關於 Guest WiFi 和相關 WiFi Analytics 功能的完整概述。
  2. IoT 裝置: 現代 MDU 配備了智慧溫控器、IP 攝影機和建築管理系統。這些裝置通常無顯示介面、難以修補,且面臨極大的受攻擊面。它們必須隔離在專用的 IoT VLAN 上,並進行嚴格的出口過濾,僅允許與特定的管理伺服器進行通訊。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

實作指南

部署此架構需要有系統的方法,從邏輯設計逐步進行到實體驗證。

步驟 1:邏輯網路設計

首先定義 IP 位址配置方案和 VLAN 對應。結構化的方法可防止子網路重疊並簡化路由。

  • 管理 VLAN (例如 VLAN 1): 嚴格用於網路基礎設施 (AP、交換器)。無使用者存取權限。
  • 租戶 VLAN (例如 VLAN 100 - 199): 用於個別租戶或部門的專用子網路。
  • 訪客 VLAN (例如 VLAN 200): 僅限網際網路存取,受到高度限制。
  • IoT/設施 VLAN (例如 VLAN 300): 用於建築管理系統。

步驟 2:RF 規劃與場勘

HospitalityRetail 等高密度環境中,同通道干擾 (CCI) 是導致效能不佳的主因。僅進行預測性評估是不夠的;必須進行主動的現場 RF 場勘,以將牆壁衰減和鄰近干擾納入考量。* 5 GHz / 6 GHz 優先級設定: 將用戶端引導至 5 GHz 頻段,或在運用 WiFi 6E 時引導至 6 GHz 頻段,以善用更多不重疊的頻道。若要深入瞭解頻譜管理,請參閱我們的指南 Wi Fi Frequencies: A Guide to Wi-Fi Frequencies in 2026

步驟 3:基礎架構配置

  1. 交換器網狀架構: 仔細配置 Trunk 連接埠。確保存取交換器與核心交換器之間的 Uplink 僅允許必要的 VLAN。
  2. Access Points: 部署能夠支援多個 BSSID 並與雲端控制器整合的 AP。限制每個 Radio 廣播的 SSID 數量最多為 3 到 4 個,以節省空中傳輸時間。
  3. 控制器策略: 定義每個租戶或每個使用者的頻寬限制,以防止單一高流量用戶端佔滿共享的 WAN Uplink。

為 MDU 設計多租戶 WiFi 架構 - architecture overview

最佳實踐

  • 集中式雲端管理: 在沒有單一整合介面的情況下,管理分散式 MDU 環境的營運成本極高且難以持續。雲端控制器可實現零接觸部署、韌體管理以及集中式策略執行。
  • 動態 VLAN 分配: 與其廣播 "Tenant_A_WiFi"、"Tenant_B_WiFi" 等,不如廣播單一 "MDU_Secure" SSID,並使用 802.1X/RADIUS 將通過驗證的使用者動態分配到其正確的 VLAN。這能顯著減少信標(Beacon)開銷。
  • 定位服務: 善用現代 AP 中整合的 BLE(低功耗藍牙)進行資產追蹤或定位導航。若要瞭解更多相關資訊,請閱讀 BLE Low Energy Explained for Enterprise
  • 針對環境進行最佳化: MDU 辦公空間需要根據其物理佈局進行特定的調整。請參閱 Office Wi Fi: Optimize Your Modern Office Wi-Fi Network 以進行針對特定環境的調整。

疑難排解與風險降低

常見故障模式

  1. Trunk 連接埠配置錯誤: 這是多租戶設定中「已連線,無網際網路」最常見的原因。如果 AP 與閘道器之間的 Trunk 連結遺漏了 VLAN,DHCP 請求將會失敗。
    • 降低風險措施: 實施自動化配置稽核,並嚴格記錄生成樹(Spanning Tree)拓撲。2. **SSID 開銷:**在單一 AP 上廣播 10 個 SSID,意味著無線電會花費大部分時間來傳送指標訊框,導致實際傳輸數據的可用空閒時間微乎其微。
    • *緩解措施:*合併 SSID 並使用動態 VLAN 分配。
  2. **管理介面暴露:**如果租戶可以對 AP 或交換器的管理介面進行 ping 操作或存取,該網路就已從根本上遭受安全性危害。
    • *緩解措施:*使用專用的頻外管理 VLAN,並實施嚴格的存取控制清單 (ACL),阻擋所有來自租戶子網路到管理子網路的 RFC 1918 流量。

投資報酬率與商業影響

過渡到健全的多租戶架構,能將網路從必要的負擔轉化為策略性資產。

  • **降低營運成本 (OpEx):**集中式管理和邏輯分割能減少現場服務 (派車服務) 的需求。客服中心可以遠端診斷問題,判斷故障是出在共享基礎設施還是租戶的特定設定中。
  • **合規性與降低風險:**透過隔離付款卡產業 (PCI) 數據 (例如在零售單位中) 或敏感的患者數據 (例如位於綜合用途大樓中的 Healthcare 設施),可顯著縮小合規性審計的範圍,進而節省大量的顧問費用。
  • **變現能力:**憑藉穩定、分割的架構,場地營運商可以向租戶提供分級頻寬方案,從而產生持續性收入。此外,顧客網路可用於數據收集與行銷,將人流量轉化為具實用價值的情報。

請收聽下方的技術簡報播客,深入討論這些架構原則:

關鍵定義

VLAN (Virtual Local Area Network)

網路設備的邏輯分組,無論其物理位置如何,在網路上看起來都像是在同一個本地區域網路(LAN)上。

在 MDU 中用於邏輯上分離共享相同實體交換器和 AP 的不同租戶流量,從而減少廣播流量並提高效能。

IEEE 802.1Q

透過在乙太網路訊框(Ethernet frame)中插入 32 位元的標籤(tag),以支援乙太網路上 VLAN 的網路標準。

這是允許單一主幹(trunk)網路線傳輸多個隔離租戶網路流量的底層協定。

IEEE 802.1X

用於基於連接埠的網路存取控制(PNAC)之 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

對於企業級 MDU 部署至關重要,它允許進行個別用戶驗證(透過 RADIUS),而無需依賴共享密碼,從而實現動態 VLAN 分配。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,為連線並使用網路服務的用戶提供集中式的驗證、授權和計費(AAA)管理。

802.1X 部署中的伺服器組件,用於驗證憑證並告知 AP 應將租戶裝置分配至哪個 VLAN。

Trunk Port

一種網路交換器連接埠,設定為可同時傳輸多個 VLAN 的流量,並使用 802.1Q 標記來保持流量隔離。

存取交換器與核心網路之間的重要連結。Trunk Port 設定錯誤是導致租戶連線失敗最常見的原因。

Co-Channel Interference (CCI)

當兩個或多個存取點在彼此收訊範圍內以完全相同的頻率通道進行傳輸時所發生的干擾。

高密度 MDU(如飯店或公寓大樓)中的主要問題,會導致裝置等待通道空閒,從而大幅降低網路吞吐量。

Dynamic VLAN Assignment

RADIUS 伺服器根據用戶身份,指示網路存取裝置(AP 或交換器)將已驗證的用戶放入特定 VLAN 的過程。

允許場所營運商為所有租戶廣播單一安全的 SSID,並在驗證後將其分配至各自隔離的網路中,從而節省射頻空口時間。

Captive Portal

公共存取網路的用戶在獲得存取權限之前,必須瀏覽並進行互動的網頁。

用於 MDU 中的訪客 VLAN,以便在授予網際網路存取權限之前,強制執行服務條款、收集行銷數據或處理付款。

範例

某個混合用途的零售與辦公綜合大樓(MDU)需要為 15 家獨立的零售租戶、共享的企業辦公空間以及公共訪客 WiFi 提供安全的 WiFi。該場域營運商希望使用單一實體網路基礎設施以降低成本,但必須確保零售商符合 PCI DSS 合規性。

  1. 部署由集中式雲端控制器管理的企業級 AP。
  2. 建立專門用於網路設備的「管理」VLAN(VLAN 10)。
  3. 建立啟用用戶端隔離並搭配 Captive Portal 的「訪客」VLAN(VLAN 20)。將此流量直接路由至網際網路,繞過內部網路。
  4. 針對辦公空間,建立使用 802.1X 驗證的「企業」VLAN(VLAN 30)。
  5. 針對零售租戶,實施動態 VLAN 分配(Dynamic VLAN Assignment)。使用 802.1X 廣播單一「Retail_Secure」SSID。當零售設備透過集中式 RADIUS 伺服器進行驗證時,該伺服器會傳遞廠商特定屬性(VSA),將設備分配到其專屬的租戶 VLAN(例如 VLAN 101 - 115)。
  6. 設定核心防火牆以阻擋零售 VLAN 之間的所有跨 VLAN 路由,確保滿足 PCI DSS 所需的嚴格隔離。
考官評語: 此方法滿足所有需求,同時將硬體成本降至最低。透過使用動態 VLAN 分配,而不是為零售商廣播 15 個獨立的 SSID,架構師保留了至關重要的射頻(RF)空口時間(airtime),防止效能下降。核心處的嚴格防火牆規則可確保符合 PCI 合規的零售網路與安全性較低的訪客及企業網路完全隔離。

一家擁有 400 間客房的飯店([餐旅業](/industries/hospitality))正在升級其網路。他們需要支援訪客設備、房務人員使用的平板電腦,以及每間客房中新型的 IoT 智慧溫控器。他們目前在晚間尖峰時段經常遇到斷線問題。

  1. 進行主動式射頻(RF)現場勘測以識別干擾並規劃 AP 配置(可能從走廊部署改為房內或每隔一房部署,以因應高密度需求)。
  2. 進行邏輯上的流量分割:訪客(VLAN 100)、員工(VLAN 200)、IoT(VLAN 300)。
  3. 在訪客 SSID 上實施針對每位使用者的頻寬限制(例如:下載 10 Mbps / 上傳 5 Mbps),以防止少數高流量使用者在尖峰時段佔滿 WAN 聯外線路。
  4. 針對 IoT 溫控器,使用專用的隱藏 SSID 並搭配 WPA3-Personal(若支援),或在缺乏進階用戶端安全協定時使用 MAC 驗證繞過(MAB)。在 VLAN 300 上套用嚴格的出口過濾,使溫控器只能與特定的雲端管理伺服器進行通訊。
考官評語: 此解決方案同時解決了容量問題與安全性需求。將 AP 移入客房內可減少走廊部署中常見的同頻道干擾(CCI)。頻寬管理可確保在尖峰時段公平存取。最關鍵的是,隔離 IoT 設備可降低溫控器遭到入侵後,被用作攻擊員工或訪客網路跳板的風險。

練習題

Q1. 您正在為一棟擁有 50 個單元的頂級公寓大樓設計 WiFi 架構。開發商希望提供「內含千兆 WiFi」作為賣點。他們提議在每戶公寓的通訊櫃中安裝一台標準家用級無線路由器,並全部接線回一台中央無管理交換器。此提議的主要架構缺陷是什麼?企業級的替代方案又是什麼?

提示:請考慮射頻干擾、管理開銷以及廣播域大小。

查看標準答案

提議的設計存在嚴重缺陷。1) 射頻干擾:50 台獨立的家用路由器會造成嚴重的 Co-Channel Interference (CCI),大幅降低效能。2) 管理:缺乏集中管理的可視性,疑難排解需要逐一登入 50 台獨立的路由器。3) 安全性:使用無管理交換器意味著所有公寓共享同一個廣播域,租戶有可能會攔截彼此的流量。

企業級替代方案是在公寓內部署集中管理的企業級 AP(例如 Wi-Fi 6/6E),並連接到受管理的 PoE 交換器。實作 802.1X 驗證搭配 Dynamic VLAN Assignment,使每位租戶無論連接到哪一台 AP,都能在邏輯上被隔離在自己的 VLAN 中。這能提供集中式可視性、射頻協調以及嚴格的安全隔離。

Q2. 在一棟多租戶辦公大樓的調試階段,租戶 A(位於 VLAN 10)反映無法存取網際網路。您確認 AP 正在廣播 SSID、用戶端已成功連線,且 802.1X 驗證已通過。然而,用戶端裝置自行分配了 APIPA 位址(169.254.x.x)。基礎架構中最可能出現的設定錯誤是什麼?

提示:請追蹤 DHCP 請求從 AP 到 DHCP 伺服器的路徑。

查看標準答案

最可能的問題是基地台與存取交換器之間,或是存取交換器與核心/分佈交換器之間的 trunk 埠設定錯誤。由於用戶端接收到 APIPA 位址,代表 DHCP Discover 廣播未到達 DHCP 伺服器。若驗證通過,表示 RADIUS 伺服器已正確指派 VLAN 10,但如果沿途路徑的 802.1Q trunk 連結未明確允許 VLAN 10,則流量會在交換器連接埠被捨棄。工程師必須驗證所有上行鏈路上的 'switchport trunk allowed vlan' 設定。

Q3. 某個體育場([交通](/industries/transport)樞紐 / 活動空間)需要為營運人員、票務廠商和公共訪客 WiFi 提供多租戶網路。為了節省時間,初級工程師建議使用 WPA2-PSK 建立三個 SSID,並為每個群組設定不同的密碼。為什麼這對票務廠商來說是不可接受的?應該改為實作什麼?

提示:考量處理付款時的合規性要求。

查看標準答案

使用 WPA2-PSK 對票務廠商而言是不可接受的,因為他們處理付款業務,這使他們必須符合 PCI DSS(付款卡產業資料安全標準)合規性。PSK 提供的安全性較弱、容易被分享,且無法提供個別使用者的審計責任。此外,共享的 PSK 網路本質上並不能阻止裝置之間互相通訊(用戶端隔離)。

相反地,該架構必須實作搭配 RADIUS 驗證的 802.1X(最好使用 WPA3-Enterprise),以提供可審計的個別存取權限。票務廠商必須被放置在專用且嚴格隔離的 VLAN 中,並透過核心防火牆規則明確拒絕票務 VLAN 與訪客或營運 VLAN 之間的任何路由。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。