為多租戶辦公大樓設計 WiFi 網路
本指南為 IT 經理、網路架構師和 CTO 提供了一個與廠商無關的藍圖,用於在多租戶辦公大樓中設計具備擴充性、安全且隔離的 WiFi 網路。內容涵蓋 IEEE 802.1Q 下的 VLAN 區隔、透過 802.1X 和 RADIUS 進行的動態 VLAN 分配、高密度環境的 RF 規劃,以及 GDPR 和 PCI DSS 規範下的合規性考量。場域營運商和建築經理將能從中獲得具可行性的架構指引、真實案例研究,以及在部署前應避免的設定陷阱。
收聽此指南
查看播客逐字稿

執行摘要
對於管理多租戶辦公大樓的 CTO 和網路架構師而言,挑戰顯而易見:如何在單一共享的實體網路上,為多個獨立的組織提供可靠、安全且隔離的連線。在多租戶環境中,扁平化網路架構(Flat Network Architecture)是一個嚴重的安全隱患。它不僅擴大了您在 GDPR 和 PCI DSS 規範下的合規範圍,使租戶面臨橫向安全威脅,還會帶來隨著租戶數量增加而難以擴展的營運負擔。
本指南為設計多租戶 WiFi 架構提供了一套與廠商無關的藍圖。透過實作 IEEE 802.1Q VLAN 分割、基於 802.1X 的動態 VLAN 分配以及嚴格的射頻(RF)規劃,您可以消除 SSID 激增問題、減少高達 20% 的空口時間(Airtime)開銷,並確保租戶之間嚴格的 Layer 2 隔離。我們詳細介紹了技術標準、包括 Cisco Meraki、HPE Aruba、Ruckus 和 Juniper Mist 在內的各家硬體考量,以及保護基礎設施安全所需的路由策略。只要實作得當,此架構能降低支援維護成本、簡化合規性稽核,並讓您將網路連線轉化為可獲利的服務(Connectivity as a Service)。
技術深度剖析
反對扁平化網路的理由
扁平化網路會將所有裝置(不論租戶、流量類型或安全層級)置於單一廣播網域中。每個裝置都會收到所有的廣播封包。一台受駭的訪客裝置就能掃描並存取 POS 終端機、大樓管理系統和企業工作站。這會使您的整個網路都落入 PCI DSS 的稽核範圍。這並非理論上的風險,而是許多在無線網路密度成為設計考量之前就已佈線的多租戶大樓之預設狀態。
解決方案是邏輯分割。您不需要為每個租戶建置獨立的實體基礎設施,而是需要一個設計正確的 VLAN 架構、配置妥當的防火牆以及集中式管理平台。
IEEE 802.1Q 與 VLAN 標記
虛擬區域網路(VLAN,標準化為 IEEE 802.1Q)允許您將單一實體交換器架構分割為多個隔離的邏輯網路。當用戶端連線到 WiFi 存取點(AP)時,AP 會使用 12 位元的 VLAN 識別碼(VID)來標記該用戶端的資料訊框。交換器會讀取此標記,並確保來自某個 VLAN 的流量絕不會轉發到另一個 VLAN 的連接埠,除非防火牆有明確的路由規則。
一棟標準的多租戶辦公大樓至少需要四個 VLAN:
| VLAN | 流量類別 | 路由策略 |
|---|---|---|
| VLAN 10 | 企業租戶 A | 僅限網際網路 + 租戶專屬資源 |
| VLAN 20 | 企業租戶 B | 僅限網際網路 + 租戶專屬資源 |
| VLAN 30 | 訪客 WiFi (captive portal) | 僅限網際網路,完全無法存取任何租戶 VLAN |
| VLAN 40 | IoT 與 BMS | 僅限輸出至指定的管理平台 |
針對擁有更多租戶的大樓,您可以擴展此模型。每個新增的租戶都會分配到一個專屬的 VLAN 和相應的防火牆策略。實體基礎設施則保持共享。

透過 802.1X 與 RADIUS 進行動態 VLAN 分配
過去,網路工程師會為每個租戶建立獨立的 SSID。這種方法會降低效能。每個 SSID 都會以最低的基本強制資料傳輸率廣播管理訊框(信標),以確保舊型裝置能夠連線。在單一存取點上廣播六或七個 SSID,在傳輸任何使用者資料之前,就可能消耗 20% 到 30% 的可用無線空口時間。在密集的多租戶大樓中,這是無法接受的。
現代標準是動態 VLAN 分配。您可以使用 IEEE 802.1X 驗證廣播單一安全 SSID。當使用者連線時,其裝置(請求端)會透過存取點(驗證端)與 RADIUS 伺服器交換憑證。RADIUS 伺服器會比對身分識別提供者(Microsoft Entra ID、Okta 或 Google Workspace)驗證憑證,並將 Access-Accept 訊息傳回存取點。此訊息包含三個 IETF 標準 RADIUS 屬性:
- Tunnel-Type(屬性 64):設定為 VLAN
- Tunnel-Medium-Type(屬性 65):設定為 802
- Tunnel-Private-Group-ID(屬性 81):該使用者組織的特定 VLAN ID
存取點接收這些屬性,並動態地將該使用者的流量放入其專屬的 VLAN 中。租戶 A 的員工和租戶 B 的員工連線到同一個 SSID。他們的流量在 Layer 2 被完全隔離。交換器處理他們的方式,就像他們插在完全獨立的實體網路上一樣。
針對訪客區段,請將流量透過專屬的訪客 VLAN 路由至 captive portal。Purple 的 Guest WiFi 平台可在隔離的區段上處理符合 GDPR 規範的同意管理、安全引導以及 WiFi Analytics ,且對企業網路具有零路由存取權限。如需存取控制架構的更廣泛概述,請參閱我們的 網路存取控制系統指南 。
WPA3-Enterprise 與加密標準
WPA3-Enterprise 是多租戶部署中推薦的加密標準。它提供 192 位元安全模式,消除了 WPA2 四向交握中的漏洞,並根據 IEEE 802.11w 強制執行受保護的管理訊框 (PMF)。對於處理付款卡資料或敏感企業資訊的環境,採用 EAP-TLS(基於憑證的雙向驗證)的 WPA3-Enterprise 可完全消除憑證遭竊取的管道。
對於無法部署憑證的訪客區段,WPA3-SAE (Simultaneous Authentication of Equals) 可提供正向保密,確保遭破解的金鑰不會洩露歷史流量。
高密度環境中的 RF 規劃
同通道干擾 (CCI) 是多租戶辦公大樓中 WiFi 效能不佳的主要原因。當相鄰的存取點在相同的頻率通道上進行廣播時,裝置必須等待空閒的空中傳輸時間才能進行傳送。在擁有多個租戶且裝置密度極高的建築物中,未經規劃的通道分配會造成擁擠的 RF 環境,這是再多頻寬也無法解決的。
在部署之前,必須進行主動的現場 RF 場地勘測。廠商的覆蓋範圍地圖通常過於樂觀。您需要在實體空間中進行實際的訊號測量,並將牆壁材質、地板結構以及來自鄰近建築物的 RF 環境納入考量。

在大多數監管區域中,2.4 GHz 頻段提供三個不重疊的通道(1、6 和 11)。5 GHz 頻段則提供顯著更大的容量。WiFi 6E 延伸至 6 GHz 頻段,提供乾淨且基本上不受舊版裝置干擾的頻譜。對於新的多租戶部署,指定使用來自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 或 Ubiquiti UniFi 且支援 WiFi 6E 的存取點,可為高密度環境提供所需的頻譜裕度。
IoT 隔離
現代辦公大樓包含大樓管理系統、HVAC 控制器、智慧照明、存取控制和 CCTV。這些裝置眾所周知難以修補,且代表了極大的攻擊表面。它們必須被隔離在具有嚴格出口過濾的專用 VLAN 上,僅允許向其指定的管理平台進行外網通訊。對任何租戶 VLAN 的路由存取權限為零。對訪客 VLAN 的路由存取權限為零。無論是從安全還是 GDPR 的角度來看,這都是不可妥協的。
實作指南
步驟 1:在接觸硬體之前,先設計您的邏輯架構。 規劃您的租戶數量、流量類別(企業、訪客、IoT、付款、管理),並分配 VLAN。記錄您的 IP 位址配置方案。定義您的跨 VLAN 路由原則:哪些可以互相通訊,而哪些是絕對禁止的。
步驟 2:委託進行主動式 RF 場地勘測。 切勿依賴廠商的覆蓋範圍圖。您需要在物理空間中進行實際的訊號測量,以作為 AP 部署和頻道分配的依據。
步驟 3:使用「預設拒絕」策略設定您的核心防火牆。 預設封鎖所有 VLAN 間的路由。僅新增明確的、特定連接埠的例外狀況。每個 VLAN 間的路徑都必須經過合理化評估並記錄存檔。
步驟 4:在所有 Trunk 連接埠上停用 VLAN 1。 將 Trunk 連接埠上的 Native VLAN 變更為未使用的、不可路由的 VLAN ID。這可以防止利用預設 Native VLAN 的 VLAN 跳躍攻擊。
步驟 5:驗證 Trunk 連接埠設定。 在從存取點到分佈層路徑中的每個 Trunk 鏈路上,明確允許所有必要的 VLAN ID。遺失 VLAN 標籤會導致無聲的流量丟棄,這需要花費大量時間來診斷。
步驟 6:部署集中式雲端管理。 來自 Cisco Meraki、HPE Aruba、Juniper Mist 和 Ruckus 的平台提供每個 SSID 的頻寬策略、每個租戶的報表,以及與您的 RADIUS 基礎架構的整合。在沒有控制器的情況下管理分散式 AP 資產,其營運開銷在規模化時是無法持續承受的。
步驟 7:設定每個區段的 DHCP 租約時間。 企業 VLAN:8 到 24 小時。訪客 WiFi VLAN:1 到 2 小時。訪客區段上的短租約時間可防止在高周轉率環境中耗盡 IP 位址。
步驟 8:隔離管理平面。 您的管理 VLAN 必須與所有租戶和訪客 VLAN 完全隔離。對管理流量套用嚴格的 ACL。如果租戶可以存取您的管理平面,表示您存在嚴重的安全性漏洞。
最佳實踐
下表總結了符合規範的多租戶 WiFi 部署之關鍵設定標準。
| 控制項目 | 標準 | 原理說明 |
|---|---|---|
| VLAN 分割 | IEEE 802.1Q | 租戶之間的 Layer 2 隔離 |
| 驗證 | 搭配 WPA3-Enterprise 的 IEEE 802.1X | 消除憑證遭竊取的管道 |
| 動態 VLAN 分配 | 搭配通道屬性的 RADIUS | 減少 SSID 數量,保留空中傳輸時間 |
| 訪客登入 | 具備 GDPR 同意機制的 Captive Portal | 合規性與數據收集 |
| IoT 隔離 | 具備出口 ACL 的專用 VLAN | 限制未修補裝置的攻擊面 |
| RF 規劃 | 主動式場地勘測 | 減輕同頻道干擾 |
| 漫遊 | 802.11r 快速 BSS 轉換 | AP 之間的無縫切換 |
| Native VLAN | 不可路由、未使用的 VLAN ID | 防止 VLAN 跳躍攻擊 |
對於 旅宿業 部署,訪客 VLAN 隔離至關重要。對於 零售業 環境,在專用 VLAN 上隔離 POS 終端機能直接縮減 PCI DSS 稽核範圍。對於 交通運輸 樞紐和 醫療保健 機構,同樣適用相同的分割原則,並需額外注意同時連線的數量和裝置類型的多樣性。
對於考慮使用衛星廣播 WAN 上行鏈路的場域,Purple 的 如何在 Starlink 上設定 Captive Portal 指南涵蓋了針對偏遠和海洋環境的特定考量。
疑難排解與風險緩釋
無聲流量丟棄。 這是多租戶部署中最常見的故障模式。原因在於 Trunk 連接埠上遺失了 VLAN 標記。使用者透過 802.1X 成功驗證,RADIUS 伺服器將其分配給 VLAN 40,但 Trunk 連接埠上不允許 VLAN 40。流量隨之丟棄,使用者無法取得 IP 位址。請務必仔細記錄 Trunk 設定,並在啟用調試期間進行驗證。
SSID 激增。 您廣播的每個 SSID 都會消耗信標訊框(Beacon Frame)的空中時間。在密集環境中,每個 AP 廣播 8 到 10 個 SSID 會降低所有人的網路效能。請將每個射頻(Radio)的 SSID 數量控制在不超過 4 個。請使用透過 RADIUS 屬性的動態 VLAN 分配(Dynamic VLAN Assignment),而非使用獨立的 SSID 來服務多個租戶。
管理層面暴露。 如果您的管理 VLAN 未進行隔離,獲得存取權限的租戶就可以修改 AP 設定、中斷服務或攔截管理流量。請盡可能使用帶外管理(Out-of-band Management),並對所有管理介面套用嚴格的 ACL。
IoT 裝置激增。 大樓營運商經常在未通知網路團隊的情況下增加 IoT 裝置。請實施網路存取控制(NAC)原則,要求在任何新裝置於 IoT VLAN 上取得 IP 位址之前,必須獲得明確授權。
訪客 VLAN 上的 DHCP 耗盡。 在高流動率的環境中,裝置在斷開連線後仍會保留 DHCP 租約。一個 /24 子網路提供 254 個位址。在繁忙的會議中心或共享工作空間中,這些位址很快就會耗盡。請將租約時間設定為 1 到 2 小時,並調整訪客 VLAN 子網路的大小,以容納高峰期的同時連線裝置數量。
ROI 與商業影響
適當分割的多租戶 WiFi 架構可在三個維度上帶來可衡量的成果。
合規成本降低。 根據 Purple 自身的部署數據,將 POS 和付款終端機隔離在具有嚴格防火牆控制的專用 VLAN 上,可將 PCI DSS 稽核範圍縮減約 70%。這直接降低了年度稽核成本以及 IT 團隊處理合規文件所需的時間。
營運效率。 集中式雲端管理可降低與管理分散式 AP 資產相關的營運成本(OpEx)。零接觸部署(Zero-touch provisioning)、全域原則強制執行以及針對每個租戶的報表,消除了現場修改設定的需求。新租戶的加入時間從幾天縮短到幾小時。
創造營收。 安全、高效能的網路讓大樓營運商能夠將連線能力轉化為服務來獲利。分級頻寬方案、針對每個租戶的 SLA 以及數據分析驅動的洞察,將 WiFi 從成本中心轉變為營收來源。Purple 在全球 80,000 多個實體場域運作,並在 2024 年處理了 4.4 億次登入(Purple 內部數據,2024 年),為大規模支援此模式提供了分析基礎架構。
如需進一步瞭解 WiFi 連線如何支援更廣泛的數位包容目標,請參閱我們關於 2026 世界 WiFi 日 的文章。如需瞭解與多據點部署相關的 WAN 架構考量入門指南,請參閱我們的 WAN 電腦定義指南 。
關鍵定義
IEEE 802.1Q
定義乙太網路訊框 VLAN 標記的網路標準。它在每個訊框中加入一個 4 位元組的標記,其中包含 12 位元的 VLAN 識別碼 (VID),使交換器能夠在共享的實體基礎架構上維持多個隔離的廣播網域。
多租戶網路分段的基礎協定。每台企業級交換器和存取點都支援 802.1Q。若沒有它,租戶之間的邏輯隔離將無法實現。
Dynamic VLAN Assignment
一種在 802.1X 驗證成功後,由 RADIUS 伺服器向使用者或裝置分配特定 VLAN 的方法,利用 IETF RADIUS 屬性(Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID)指示存取點將使用者放入哪個 VLAN。
從單一 SSID 為多個租戶提供服務的標準方法。消除 SSID 激增並保留無線空中傳輸時間,同時維持租戶之間完整的 Layer 2 隔離。
IEEE 802.1X
基於連接埠的網路存取控制 (PNAC) 的 IEEE 標準。它定義了三方驗證模型:要求端(用戶端裝置)、驗證端(存取點或交換器)和驗證伺服器 (RADIUS)。驗證端會阻擋所有流量,直到要求端通過驗證為止。
用於強制執行 Dynamic VLAN Assignment 的驗證架構。WPA3-Enterprise 部署的必要條件。可與包括 Microsoft Entra ID、Okta 和 Google Workspace 在內的識別提供者整合。
RADIUS
遠端使用者撥入驗證服務。一種提供集中式驗證、授權和計費 (AAA) 管理的網路協定。在 WiFi 部署中,RADIUS 伺服器會驗證使用者憑證,並將 VLAN 分配屬性傳回給存取點。
強制執行 Dynamic VLAN Assignment 的伺服器基礎架構。可部署在本地端或作為雲端服務。透過 LDAP、SAML 或 SCIM 與識別提供者整合。
Co-channel interference (CCI)
當兩個或多個存取點在彼此訊號範圍內以相同的頻率頻道進行廣播時所造成的干擾。裝置在傳輸前必須等待空閒的空中傳輸時間,這會降低該頻道上所有使用者的實際吞吐量。
密集多租戶大樓中 WiFi 效能不佳的主要原因。透過主動式射頻場地勘測以及在 2.4 GHz、5 GHz 和 6 GHz 頻段上進行仔細的頻道分配來減輕此問題。
Native VLAN
802.1Q Trunk 連接埠上承載未標記流量的 VLAN。預設情況下,大多數交換器使用 VLAN 1 作為 Native VLAN,這為 VLAN 跳躍攻擊創造了一個眾所周知的攻擊媒介。
在每個多租戶部署中都必須解決的安全風險。將所有 Trunk 連接埠上的 Native VLAN 變更為未使用的、不可路由的 VLAN ID,以防止 VLAN 跳躍攻擊。
Captive Portal
使用者在獲得網路存取權限之前必須與之互動的網頁。在 WiFi 部署中,使用者連線到開放式或 WPA2-Personal SSID,被重導向到登入頁面以進行驗證或接受條款,然後在隔離的 VLAN 上獲得僅限網際網路的存取權限。
訪客 WiFi 分段的標準引導機制。支援符合 GDPR 規範的同意書收集、身分驗證和分析。必須部署在對企業或租戶網路具有零路由存取權限的 VLAN 上。
WPA3-Enterprise
由 Wi-Fi 聯盟標準化的企業網路最新 WiFi 安全協定。提供 192 位元密碼強度 (CNSA 套件),需要 802.1X 驗證,強制執行 IEEE 802.11w 規範下的保護管理訊框 (PMF),並消除了 WPA2 四向交握中的漏洞。
多租戶企業 WiFi 分段的推薦加密標準。處理付款卡資料或敏感企業資訊的環境之必要條件。受到所有主要企業級 AP 廠商的支援。
EAP-TLS
可延伸驗證協定 - 傳輸層安全性。一種基於憑證的 802.1X 驗證方法,要求用戶端和 RADIUS 伺服器雙方都出示 X.509 數位憑證,以提供雙向驗證並消除基於密碼的憑證竊盜。
最安全的 802.1X 驗證方法。用於憑證竊盜為主要擔憂的高安全性多租戶環境。需要公開金鑰基礎架構 (PKI) 來發行和管理用戶端憑證。
MAC Authentication Bypass (MAB)
一種後備驗證方法,當裝置不支援 802.1X 時,使用裝置的 MAC 位址作為其識別身分。RADIUS 伺服器會查詢 MAC 位址並將裝置分配到預先定義的 VLAN。
用於無法進行 802.1X 驗證的 IoT 裝置、印表機和其他設備。由於 MAC 位址可以被偽造,MAB 必須始終與所分配 VLAN 上的嚴格防火牆規則相結合。
範例
一家擁有 12 家分店、共 350 間客房的飯店集團需要確保其網路安全。目前,賓客的智慧型手機、員工的筆記型電腦、POS 終端機和建築管理系統全都共用同一個單一扁平網路。由於整個網路都在評估範圍內,IT 團隊每月需花費 40 小時撰寫 PCI DSS 合規性文件。CTO 希望在下一次稽核前減少合規開銷並提升安全防護能力。
透過集中式雲端管理平台,在所有 12 家分店部署使用 IEEE 802.1Q 的四 VLAN 架構。VLAN 分配如下:VLAN 10 用於員工企業網路(經 802.1X 驗證,路由至內部資源和網際網路)、VLAN 20 用於 Guest WiFi(Captive Portal,僅限網際網路)、VLAN 30 用於 POS 終端機(經 802.1X 驗證,僅路由至付款處理器端點),以及 VLAN 40 用於 IoT 和 BMS(MAC 驗證旁路,僅能連至 BMS 管理平台)。在所有 VLAN 之間設定「預設拒絕」的防火牆策略。在 VLAN 20 上整合 Purple 的 Guest WiFi 平台,以進行符合 GDPR 規範的同意聲明管理與分析。在試運行期間,驗證路徑中每台交換器上的 Trunk 連接埠設定。
一家共享辦公空間營運商管理著一棟擁有 15 個樓層、40 家獨立會員公司的辦公大樓。每家公司都需要自己獨立的 WiFi 網路。目前的架構為每家公司廣播一個獨立的 SSID,導致每個樓層有 40 個 SSID。儘管擁有 10 Gbps 的光纖上行鏈路,整棟大樓的 WiFi 效能依然不佳。網路團隊希望在不更換硬體的情況下解決效能問題。
使用 WPA3-Enterprise 和 IEEE 802.1X 驗證整合為單一安全 SSID。部署與大樓身分驗證提供者(Microsoft Entra ID 或 Okta)整合的 RADIUS 伺服器。設定 RADIUS 伺服器以針對每個通過驗證的使用者傳回動態 VLAN 分配屬性(Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID),將其放入其公司專屬的 VLAN 中。保留一個帶有 Captive Portal 的獨立 Guest WiFi SSID 供訪客使用。這將每個射頻的 SSID 數量從 40 個減少到 2 個。在 SSID 整合後,進行主動式 RF 場地勘測,以驗證頻道分配和 AP 部署。
練習題
Q1. 您正在為一棟新的綜合用途大樓部署 WiFi,該大樓一樓有 20 個獨立零售租戶,1 至 5 樓有 10 個辦公室租戶。大樓業主希望每個租戶都有自己的安全 WiFi 網路,並為訪客提供一個共享的 Guest WiFi 網路。最有效的架構方法是什麼?每個無線基地台(access point)應廣播的最大 SSID 數量是多少?
提示:考慮廣播 30 個獨立 SSID 對無線空中時間(airtime)的影響。思考 Dynamic VLAN Assignment 如何透過單一 SSID 為多個租戶提供服務。
查看標準答案
為所有企業租戶部署一個使用 WPA3-Enterprise 和 IEEE 802.1X 驗證的安全 SSID。使用與大樓身分驗證提供商整合的 RADIUS 伺服器來執行 Dynamic VLAN Assignment,在驗證後將每個租戶的裝置放入其專屬的隔離 VLAN 中。為帶有 Captive Portal 的 Guest WiFi 部署第二個 SSID。這使得每個無線電頻段有兩個 SSID,遠低於四個 SSID 的最大限制。30 個租戶中的每一個都會收到一個專用 VLAN,並配有相應的預設拒絕(Default-Deny)防火牆策略。Guest WiFi VLAN 對任何租戶 VLAN 的路由存取權限皆為零。
Q2. 在對一棟多租戶辦公大樓進行部署後稽核期間,您發現來自 Guest WiFi VLAN (VLAN 30) 的流量可以成功 ping 通 IoT VLAN (VLAN 40) 上的裝置。兩者位於不同的 VLAN。最可能的原因是什麼?立即的補救步驟是什麼?
提示:VLAN 在 Layer 2 隔離廣播網域。在 Layer 3 處理不同子網域之間流量路由的是什麼?
查看標準答案
核心路由器或防火牆缺少預設拒絕(Default-Deny)的跨 VLAN 路由策略。預設情況下,路由器會在所有連接的子網域之間傳遞流量。立即的補救措施是在防火牆上設定一條明確的拒絕規則,阻擋從 VLAN 30 到 VLAN 40 的所有流量。同時稽核所有其他跨 VLAN 路由策略,以確認不存在其他非預期的路徑。長期解決方案是在所有 VLAN 上實施預設拒絕策略,僅允許明確且有記錄的例外情況。
Q3. 多租戶辦公大樓中的某個租戶回報,他們的裝置可以成功驗證到 WiFi 網路,但始終無法取得 IP 位址且無法存取網際網路。同一無線基地台上的其他租戶運作正常。RADIUS 伺服器記錄顯示驗證成功,並為受影響的租戶分配了 VLAN 50。您應該首先檢查哪項設定?
提示:思考 VLAN 標記(VLAN-tagged)流量從無線基地台到核心交換器所經過的實體路徑。為了讓 VLAN 50 的流量通過,該路徑上必須設定什麼?
查看標準答案
檢查連接到無線基地台的交換器連接埠上的 802.1Q trunk 連接埠設定。驗證 VLAN 50 是否已明確列為該 trunk 上允許的 VLAN。如果 trunk 上不允許 VLAN 50,交換器將丟棄所有帶有 VLAN 50 標記的訊框,且用戶端永遠不會收到 DHCP 回應。將 VLAN 50 新增至 trunk 的允許 VLAN 清單中,並驗證用戶端是否收到 IP 位址。同時確認 VLAN 50 子網域是否存在 DHCP 範圍(DHCP scope)。
Q4. 大樓營運商希望新增 50 個新的 IoT 感測器,以監控整棟多租戶辦公大樓的能源消耗。這些感測器不支援 802.1X 驗證。您應該如何安全地將這些裝置上網(onboard),以及哪些防火牆策略應套用於其 VLAN?
提示:考慮對於無法執行 802.1X 的裝置可用的驗證方法,以及該方法的安全性影響。
查看標準答案
使用 MAC 驗證旁路(MAB)來讓 IoT 感測器上網。在 RADIUS 伺服器中註冊每個感測器的 MAC 位址,並將伺服器設定為將已驗證的 MAC 位址分配給專用的 IoT VLAN(例如 VLAN 40)。由於 MAC 位址可能會被偽造,因此請對 VLAN 40 套用嚴格的輸出(egress)防火牆規則:僅允許向指定的能源管理平台 IP 位址發送輸出流量,並阻擋所有其他輸出和所有輸入流量。套用嚴格的 ACL,以防止 VLAN 40 上的任何裝置發起與任何租戶 VLAN 或管理 VLAN 的連線。
繼續閱讀本系列
證明清白的時間:如何證明問題不在 WiFi
證明清白的時間(MTTI)是定義 IT 團隊花費多少時間來證明網路問題並非其責任的關鍵指標。本指南詳細介紹了五步驟的可觀測性方法,以消除多租戶環境中的推諉現象,用共同證據取代互相指責,從而降低平均修復時間(MTTR)。
共享 WiFi 基礎設施的法律與合規要求
本權威技術參考指南概述了部署和管理共享 WiFi 基礎設施的關鍵法律、法規和架構要求。它為 IT 經理、網路架構師和場地營運商提供了實用的框架,以確保使用企業標準實現強大的數據保護、嚴格的支付安全合規性以及高效能的租戶隔離。
共同工作空間中的頻寬管理與服務品質 (QoS)
本指南為 IT 經理、網路架構師和場域營運總監提供權威的技術參考,介紹如何在共同工作環境中部署強健的頻寬管理與服務品質 (QoS) 架構。內容詳細說明網路分段、流量優先級排序、與廠商無關的設定以及實際的 ROI 指標,以提供企業級的連線品質。本指南涵蓋 IEEE 802.11e/WMM 標準、VLAN 設計、單一用戶限速以及具備可衡量業務成效的疑難排解策略。