跳至主要內容

企業級 Guest WiFi 設定指南:VLAN 分段、安全性與 Captive Portal

本技術指南向 IT 團隊展示如何將 Guest WiFi 設定為受控的網際網路存取服務,利用 VLAN 分段、防火牆策略及 Captive Portal 進行管理。同時也說明了 Purple 的註冊表單與上網流程控制如何支援適度的訪客體驗,且不削弱員工、支付和營運系統周邊的安全邊界。

作者:Marketing Team發佈於
📖 12 分鐘閱讀454 字數2 範例10 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
歡迎。如果您正在為飯店、商店、體育場、會議中心或公共場所設定訪客 WiFi,請先遵循一項原則。訪客網路是專為訪客提供的網際網路存取服務,而不是進入員工、付款或營運系統的替代管道。 其架構應使該原則得以強制執行。請將訪客流量放入獨立的網路區段,使其與內部網路在邏輯上保持隔離。接著設定控制措施,決定訪客裝置可以存取哪些內容,以及無法存取哪些內容。NIST 指南對此點有直接的說明:外部 WLAN(例如訪客網路)應與內部 WLAN 隔離。外部網路上的裝置不應連接到另一個網路上的裝置。若確實需要存取內部服務,請僅允許必要的網絡主機或子網路,且僅限必要的協定。 這聽起來理所當然。但在實際的場域中,這能防止一個常見的錯誤。通常在建立訪客 SSID、裝置進行關聯後,網路團隊就會認為工作已完成。事實並非如此。SSID 只是前門。其底下的設計決定了訪客是否只能存取網際網路而無法接觸其他內容、是否能在存取前顯示 Captive Portal 認證頁面,以及場域是否能證明該原則確實有效。 首先進行簡短的盤點。列出您的存取點(AP)、交換器、防火牆或閘道器、網際網路出口、現有的網路區段、DNS 和 DHCP 服務,以及絕對不能暴露給訪客裝置的系統。這包括付款環境、員工裝置、大樓系統、POS 基礎設施、安全監控相機、印表機和管理介面。確定擁有無線資產、防火牆政策以及面向訪客品牌體驗的團隊。這可避免在無人核准的網路設計上,放了一個精緻的登入頁面。 接著取得安全設定檔的共識。您通常會擁有一個訪客設定檔、一個或多個員工設定檔,以及用於付款或大樓營運等系統的獨立設定檔。VLAN 是一個邏輯網路區段,為您提供流量處理的邊界。VLAN 並非全部的控制手段,您仍然需要防火牆政策、路由控制和驗證。預期的訪客原則很明確:訪客裝置獲得加入和使用網際網路所需的網路服務。他們的流量不會橫跨內部網路,其裝置亦無法發起與員工、付款或營運資產的連線。 在配置設備之前,請先將訪客網路的控制措施以書面形式記錄下來。說明允許的網際網路路徑、禁止的專用目的地、是否允許或封鎖訪客對訪客的流量,並說明任何例外的內部服務、核准人員以及審查日期。這能將防火牆規則集轉變為可審計的政策,而不再只是一堆歷史例外狀況的集合。 下一個決定是驗證。Captive Portal 是一種受控的網頁,在訪客獲得網路存取權限之前顯示。它可以呈現條款、收集您所需的資訊,或提供社群登入方法。請讓該體驗與造訪性質相稱。在研討會中,簡短的表單可以讓已註冊的與會者快速連線上網。Purple 的註冊表單可以簡化到僅需電子郵件,同時仍要求接受服務條款。對於較長時間的飯店住宿,您可能會選擇不同的表單模式,但每個欄位都應該有明確的目的。 隱私權點非常重要。英國資訊專員辦公室表示,個人資料必須充足、相關,且僅限於該目的所必需。請將其視為一項設計決策,而非法律註腳。僅選擇您可以證明其合理性的註冊欄位。當有特定場地的實際需求時(例如識別活動),才使用自訂欄位。不要因為以後可能有用就收集欄位。Purple 支援啟用和選填的表單欄位、區段標頭和驗證選擇,因此您可以圍繞著您所提供的服務來規劃表單。 現在以訪客身份測試整個存取路徑。加入 guest SSID。確認裝置收到預期的 guest 位址分配,並被引導至 captive portal。確認訪客必須接受條款。填寫表單。確認隨後出現正常的網際網路存取。最後,嘗試應該失敗的操作:連線至員工網路、付款環境、裝置管理頁面和其他禁止的目的地。記錄結果。使用未受控的手機和筆記型電腦重複此操作。測試之所以完成,並非因為網際網路可以運作。而是在網際網路可以運作且受保護的資產仍無法存取時,測試才算完成。 這是基礎。在下一節中,我們將把其轉化為可重複的部署計劃,涵蓋揪出錯誤的檢查,並解決 IT 團隊最常提出的決定。 讓我們從原則走向部署。 首先,在遠離生產環境的地方建立 guest WiFi 服務。將 guest SSID 對應到其 guest VLAN,並在控制連往網際網路路由的節點上套用核准的防火牆原則。不要為了方便而增加寬鬆的內部路由。如果商業系統必須對訪客開放,請為其提供狹義定義的例外情況並記錄原因。NIST 規則在這裡很有用。用戶端裝置應該只能存取必要的網絡主機,且只能透過必要的協定。這比詢問設定看起來是否熟悉,是更好的設計測試。第二,設定 Captive Portal 與存取程序。在 Purple 中,歡迎頁面可以使用註冊表單作為登入方式,並與社群登入並列。您可以決定顯示哪些表單欄位、哪些是必填欄位以及其順序。當場所需要簡短的註冊步驟時,Purple 提供了相關說明文件,教您如何將表單縮減為僅需輸入電子郵件,同時仍要求接受條款與細則。請確保註冊設計與服務相符。停留十分鐘的零售顧客不應面對為入住三晚的飯店房客所設計的冗長表單。 第三,確認權責劃分。應由一人負責無線設定檔。另一人應核准防火牆邊界的變更。場所負責人則應負責可見的文案與條款。在這三方共同簽署確認後,服務才能正式上線。集中化設定有所幫助。NIST 建議針對常見的 WLAN 元件採用標準化的安全性設定,並建議在可行的情況下將實作與維護工作集中化與自動化。這能減少多據點資產之間的設定偏差。 考慮兩個實際案例。在擁有 200 間客房的飯店中,房客需要橫跨客房、接待處與會議空間的品牌連線服務。其實作衡量指標並非行銷數據,而是一份驗證套件,用以證明房客裝置能取得訪客存取權、完成必要的條款接受、連上網際網路,且無法存取員工、付款或建築管理網段。該飯店可以使用與住宿相符的入口網站表單,且僅保留其能合理解釋的欄位。驗收測試可在各種房客裝置類型上重複進行。 在會議場所中,許多與會者可能已經註冊了活動。實際的成效是一個簡短的訪客註冊表單,其中電子郵件為啟用欄位、接受條款,且僅在活動團隊需要時才加入活動特定的自訂欄位。可衡量的結果是從關聯到網際網路存取的完整測試流程,以及訪客無法存取受保護網路的記錄。Purple 的表單設定允許場所控制標準欄位、選填性、順序與自訂欄位類型,而不會讓入口網站執行超出服務所需的作業。 最後是常見陷阱。第一是僅依賴獨立的網路名稱。沒有路由與防火牆強制執行的獨立 SSID 並不能證明隔離。第二是允許例外狀況後卻將其遺忘。向訪客網段開放的每個內部目的地都應有負責人與到期審查。第三是收集過多的個人資料。第四是將接受條款視為網路正常運作的證明。您必須分別測試存取與隔離。上線後的監控至關重要。安全並非在部署當天就一勞永逸。NIST 建議針對 WLAN 特有攻擊和一般攻擊進行持續監控、弱點監控、定期修補以及安全設定驗證。它同時建議定期進行技術安全評估。將這些建議轉化為日常營運節奏:在變更後審查訪客防火牆規則、檢查存取點和管理設定、在交換器、閘道器或傳送門變更後重新測試隔離性,並保留測試證據。 對於零售據點,應將基準標準化,讓每個新位置都使用相同的核准訪客設定檔。對於體育場館和活動空間,容量規劃可能會改變,但安全邊界不應改變。對於公共部門場域,在選擇表單欄位之前,請先讓隱私與安全團隊參與。在任何情況下,都應將訪客 WiFi 視為一項明確定義的服務,並編配技術負責人、明晰的政策以及經過測試的故障模式。 Purple 可以定位在訪客存取層,同時讓您保留現有的基礎架構。Purple 列出了與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 與 Fortinet 的整合。相關的問題並不在於您是否需要進行全面的全面汰換,而是詢問您是否可以在不必要地更改現有硬體資產的情況下,分離訪客服務、呈現正確的 captive portal,並管理您所要求的資料。 以下是快速問答。您需要更換存取點嗎?不一定。先從相容性與訪客存取架構開始評估。僅靠 VLAN 就夠了嗎?不夠。它只是區隔,但防火牆政策、路由控制和測試才能落實安全邊界。Captive portal 可以很簡短嗎?可以。Purple 支援僅需填寫電子郵件並接受條款的簡短表單。這樣就能免除隱私責任嗎?不能。請為每個欄位定義收集目的。您如何知道服務已準備就緒?請測試前往網際網路的正常路徑,以及前往受保護資產的失敗路徑。 總結來說,請將訪客 WiFi 打造為一個受控的安全邊界,而非僅僅是一項便利功能。區隔流量、阻斷其前往受保護網路的路徑、使用僅要求必要資訊的 captive portal、測試成功與失敗的情況,然後持續監控整體硬體資產。這能創造出一個訪客可以安心使用、同時您的 IT 團隊也能有效防禦的存取服務。

核心系列的一部分:Captive Portal 指南

企業級 Guest WiFi 設定指南:VLAN 分段、安全性與 Captive Portal

設定 訪客 WiFi 的步驟:將訪客流量放入隔離的 VLAN、阻止路由至員工、付款和營運系統,並在存取網際網路之前呈現 Captive Portal。如果您的硬體支援,請使用 IEEE 802.1X 和 WPA3。測試以下兩種情境:接受條款後訪客成功存取網際網路,以及嘗試連線至受保護網路時失敗。

專業的 訪客 WiFi 設定實際上能做什麼?

訪客 WiFi 是專為訪客提供的受控服務。它為訪客、客戶、來賓、乘客或患者提供網際網路存取,而無需將其裝置加入您的私有網路。SSID 是可見的網路名稱。底層基礎架構決定了流量的流向、可到達的目的地,以及訪客在獲得存取權限之前是否必須通過 Captive Portal。

技術目標很簡單:一條通往網際網路的通道,且沒有未授權路由指向受保護的資源。NIST 建議在外部與內部無線網路之間進行邏輯隔離。它還強調,外部無線網路上的裝置不應能夠與另一個邏輯隔離的無線網路上的裝置建立連線。如果無線用戶端需要內部存取,則允許的主機和協定應限制在絕對必要的最低限度。[1]

VLAN 是一個提供流量邊界的邏輯網路區段。雖然這是必要的,但單憑這一點還不夠。您的防火牆原則和路由控制決定了該區段是否確實被隔離。您的測試協定則提供了證明。請將訪客 SSID、VLAN、Captive Portal、防火牆原則和驗證證據視為一個單一、整合的服務,並為其指派負責人。

對於場地營運商而言,此概念代表了一項實用的訪客服務。對於 IT 部門而言,它在員工、付款和營運系統周圍建立了一個文件化的邊界。PCI 安全標準委員會指南將範圍定義和分割控制驗證視為現代架構(包括零信任和雲端環境)的最佳實務。[2]

企業級 Guest WiFi 設定指南:VLAN 分段、安全性與 Captive Portal - segmentation validation

在設定 訪客 WiFi 之前,您需要準備什麼?

請先從您的 IT 資產清單開始,而不是登入頁面。識別無線基地台、交換器、防火牆或閘道器、網際網路 uplink、DHCP 和 DNS 服務、現有區段,以及任何必須保持無法被訪客裝置存取的系統。在飯店中,這通常會影響員工系統、付款系統和建築管理系統。在零售業中,則增加了 POS 系統和商店管理。在體育場館中,這會影響活動營運、媒體製作和安全系統。

建立一份簡要的設計文件,詳細記錄訪客 SSID、訪客 VLAN、預期的網路路徑、受保護的目的地,以及負責處理任何例外狀況的所有者。記錄訪客之間是否允許互相通訊。此外,記錄您在任何網路、入口網站或原則變更後套用的測試方法。這能為內部團隊或託管服務合作夥伴提供可靠的驗證基準。

在設定訪客驗證模式之前做出決定。Captive Portal 是在訪客獲得完整網際網路存取權限之前向其顯示的頁面。在此頁面中,可以顯示使用條款、擷取註冊資料或提供社群登入。此表單不僅僅是行銷空間 - 它決定了您處理哪些資料,以及使用者體驗是否符合其造訪目的。

Purple 將註冊表單記錄為 splash page 的登入方法。您可以選擇顯示哪些標準欄位、其中哪些是必填欄位、它們出現的順序,以及是否需要自訂欄位。該表單也可以與社群登入並存。[3] 對於與會者已經註冊的會議,Purple 記錄了一種較短的表單,該表單使用電子郵件地址,同時取得對條款的同意。[3]

設計表單時,請務必牢記特定的目的。資訊專員辦公室強調,個人資料必須充足、相關,且僅限於處理目的所必需的範圍。[4] 在實務上,在啟用任何欄位之前,請先寫下您為什麼需要此資訊。如果必填欄位無法用於服務、支援、合規性或明確的通訊目的,則應將其移除。

您的情境 網路模式 Captive Portal 模式 驗證證據 適當的結果
訪客僅需要網際網路存取權限 具有僅限網際網路防火牆原則的隔離訪客 VLAN 透過比例適當的表單接受使用條款 網際網路測試成功;受保護目的地的測試失敗 飯店、零售商店、體育場館和公共區域的預設模式
訪客必須連至共享服務 具有針對指定服務之已記錄允許清單的隔離訪客 VLAN 透過針對此服務量身定制的表單接受使用條款 共享服務和網際網路功能正常;所有其他受保護的測試均失敗 僅在有分配給此例外狀況的所有者和審查日期時使用
員工需要存取內部系統 獨立的員工 WiFi 設定檔,與賓客 WiFi 區隔 無法以賓客入口網頁替代員工驗證 員工存取僅能透過共用的員工設定檔進行 保持員工身分識別與賓客存取的服務分離
內部網路區段上的共用 SSID 無可防護的賓客邊界 任何入口網頁的存在皆屬附帶性質 測試受保護的目的地很可能會暴露此缺陷 請勿將此模式用於賓客 WiFi

如何在不建立後門的情況下設定賓客 WiFi?

1. 定義安全性邊界

為賓客 WiFi 分配專用的 VLAN。將此 VLAN 透過執行您安全性原則的裝置路由至網際網路。請勿僅為了簡化短期整合而建立指向私有網路的寬鬆路由規則。如果絕對需要內部服務,請定義確切的目的地、通訊協定、核准者以及審查日期。NIST 將此定義為「不需不給(need-to-know)」存取決策:需要存取有線網路的無線用戶端應僅被允許使用必要的通訊協定存取必要的端點。[1]

首先,制定商業拒絕清單。這應涵蓋員工網路、支付環境、裝置管理、印表機、建築系統以及您場地內的所有其他敏感區域。實作的語法因平台而異,但原則意圖絕不能改變。本指南刻意避免指定 IP 範圍、防火牆指令或廠商選單路徑。請使用您核准的網路標準來管理這些細節。

2. 嚴格區隔賓客與員工存取

請勿將賓客 WiFi 視為限制較少的員工 WiFi 版本。賓客存取通常基於 Captive Portal。然而,員工存取應遵循您核准的身分識別與裝置機制。IEEE 802.1X 是基於連接埠之網路存取控制的標準。它支援對已驗證與已授權裝置的控制存取,包括相互驗證機制。[5]

WPA3 提供了最新的 WiFi 安全性功能,前提是您的存取點和用戶端裝置支援這些功能。WiFi Alliance 指出,WPA3 包含用於個人和企業的額外功能,排除了過時的舊版通訊協定,且受保護的管理框架(Protected Management Frames)對於 WPA3 網路是強制性的。[6] 在決定原則之前,請先驗證您自有裝置的相容性。賓客可用性與員工身分識別是不同的需求。請保持這些設定檔分離。

3. 建立用於存取決策的 Captive Portal

請務必在測試環境中確認網路邊界功能運作正常後,再開始設定傳送門。傳送門應呈現場域的品牌形象、包含您的條款與細則、僅要求比例相稱的資訊,並在做出預期的存取決定後才釋放訪客。Purple 的表單設定允許您啟用標準欄位、決定欄位是否為選填、變更欄位順序、使用區段標題,並在標準欄位不足時新增自訂欄位類型。[3]

針對活動,通常最實用的選擇是僅需要電子郵件地址並假設接受條款的簡短表單。對於飯店,您可能需要不同的表單模型。原則依然相同:表單設計遵循預期用途。如果您為活動名稱或代碼新增了自訂欄位,Purple 的說明文件指出,回覆可以儲存在平台的 CRM 區段中,以便在活動結束後與註冊資料進行比對。[3] 請僅在您能證明處理此資訊的合理性時,才啟用該欄位。

企業級 Guest WiFi 設定指南:VLAN 分段、安全性與 Captive Portal - guest wi fi access design

4. 將 Purple 連接到實體存取流程

Purple 與硬體無關,可作為現有基礎設施之上的雲端重疊層。在訪客 WiFi 部署中,存取點和網路原則負責強制執行連線邊界,而 Purple 則管理歡迎頁面、註冊表單和旅程流程。Purple 的 onboarding 說明文件會引導團隊設定相容的硬體、歡迎頁面、旅程和傳送門使用者。[7]

請使用特定的表單設定支援文件,而不是從一般指南中複製設定。相關資源包括 WiFi Registration Form SettingsOnboarding。當中央團隊管理多個場域時,這一點特別重要。這能保持註冊體驗受控,同時讓您的網路團隊保留對基礎設施邊界的控制權。

Purple 與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 整合。這使得設計問題比替換問題更有用:您現有的硬體是否能夠提供訪客 WiFi 服務、將其分配到核准的區段,並引導訪客通過議定的 Captive Portal?

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

您如何驗證訪客 WiFi 是否正常運作並保持隔離?

測試成功與失敗的情況。成功的網際網路連線只是成功的一半。預期的正面結果是訪客可以連線至訪客 SSID、接收訪客網路服務、完成 Captive Portal 並連線至網際網路。負面結果同樣重要:在您記錄的測試套件中,同一台裝置絕對不能取得受保護系統的存取權限。

使用至少兩種不同類型的非受管裝置,例如智慧型手機與筆記型電腦。在對存取點、交換器、閘道器、防火牆原則或 Portal 設定進行任何變更後,請重複進行測試。記錄時間、測試裝置、訪客 SSID、測試目的地、預期結果、實際結果以及測試人員。這能為場域經理提供簡單的運作記錄,並為安全性團隊提供邊界已驗證的證明。

NIST 建議針對常見的無線元件採用標準化的安全性設定、持續監控攻擊與漏洞,並定期進行技術安全性評估。[1] 將此納入日常運作流程。標準化所有場域的訪客預設值。審查設定變更。對相關無線元件進行修補與驗證。在任何可能影響訪客區段與受保護網路之間路徑的變更後,重新測試隔離狀態。

flowchart LR
    A[Gästegerät] --> B[Gäste-SSID]
    B --> C[Gäste-VLAN]
    C --> D[Captive Portal]
    D --> E[AGB & Registrierung]
    E --> F[Firewall-Richtlinie]
    F --> G[Internet]
    F -. deny .-> H[Mitarbeitersysteme]
    F -. deny .-> I[Zahlungssysteme]
    F -. deny .-> J[Betriebssysteme]
```此圖表顯示預期的控制路徑。Captive Portal 控制存取決定,而防火牆原則在釋放後管理流量。必須驗證被封鎖的路徑,而不能僅僅是假設。

## 這在現場實務上看起來像什麼?

### 飯店範例:擁有 200 間客房的飯店

飯店需要在客房、接待處和會議區域提供訪客 WiFi。內部系統包括飯店營運、付款系統和建築管理。部署從專用的訪客 VLAN 和僅限網際網路的原則開始。飯店會建立適合住宿的 Portal 表單,並記錄對條款與條件的接受情況。員工設定檔不會重複用於訪客存取。

可衡量的驗證結果是一個包含兩次成功正面檢查,且與受保護類別的連線成功次數為零的測試套件。正面檢查是完成 Portal 流程和正常的網際網路存取。負面檢查則涵蓋員工系統、付款系統、裝置管理和建築管理。未通過的負面測試會阻止上線,直到原則修正為止。這是一個實際情境,並非針對特定 Purple 客戶的聲明。

### 活動範例:會議中心

會議中心預計將有與會者參加已註冊的活動。場館需要一種有效的方式讓與會者連線線上,同時記錄對條款和條件的接受。它使用啟用了電子郵件的簡短表單,並僅在主辦方明確要求時才新增特定於活動的自訂欄位。Purple 記錄了這種簡短表單模型以及使用自訂欄位來驗證資格的做法。 [3]

可衡量的驗證結果是在兩部與會者裝置上測試「連線到網際網路」路徑,其中記錄了同意條款和條件,並且從訪客區段到記錄的受保護測試目的地的成功連線次數為零。場館保留測試結果以及活動日程表。如果配置變更影響活動當天的服務,這將為營運團隊提供明確的呈報點。

如需了解相關營運模型,請閱讀 [Guest WiFi Management: Smart Authentication & Segmentation](/blog/guest-wifi-management)、[Cloud Wifi Management: Secure Enterprise Connectivity 2026](/blog/cloud-wifi-management) 以及 [How to revoke WiFi access when an employee leaves](/en-gb/guides/revoke-wifi-access-employee-leaves)。後者指南針對的是員工存取權限,而非訪客註冊。區分這兩者是關鍵點。

## 哪些地方可能出錯以及如何修復

第一個錯誤是假設獨立的 SSID 意味著獨立的存取。解決方案是驗證 VLAN 分配、閘道路由和策略執行點,然後執行否定測試。第二個錯誤是過度寬鬆的例外狀況,這會暴露比預期更多的私有服務。解決方案是用記錄在案的、受限的允許清單和審查日期來取代寬鬆的規則。第三個錯誤是要求填寫每個可用欄位的 Captive Portal。解決方案是將每個欄位對應到明確的目的。第四個錯誤是營運權責不明確。解決方案是指定網路擁有者、入口網站擁有者和場館擁有者。第五個錯誤是不同場館之間的配置偏差。解決方案在於標準化的訪客設定檔和可重複的測試協定。

如果您需要存取服務,請使用 [Guest WiFi](/guest-wifi)。如果核准的資料模型支援分析,請使用 [WiFi Analytics](/guest-wifi-marketing-analytics-platform)。存取邊界仍然是建構體驗層和測量層的第一個決策。如需了解特定產業的背景資訊,請參閱 Purple 針對 [Hospitality](/industries/hospitality)、[Retail](/industries/retail)、[Healthcare](/industries/healthcare) 和 [Transport](/industries/transport) 的解決方案。

## 訪客 WiFi 的成本是多少,作為回報您能得到什麼?

請勿僅憑無線存取點的數量來評估客用 WiFi 專案。交付範圍包括網路分段、防火牆原則、網際網路路由、入口網站設計、條款與表單欄位的法律審查、測試、營運職責以及持續監控。在沒有經核准之客用界限的場所中,比起客用 SSID 可以直接對應到現有分段與網際網路原則的場所,需要耗費多得多的精力。

營運上的收益在於能清晰定義客用服務,以及在受保護系統周圍建立實體界限。商業回報則取決於您為註冊與互動所核准的目標。請將這些目標與安全決策分開。Purple 的指南 [Measuring the Business ROI of Guest WiFi and Location Analytics](/en-gb/guides/measuring-the-business-roi-of-guest-wifi-and-location-analytics) 將向您展示如何進行這第二階段的討論。

> **實用規則:** 先規劃界限。保持入口網站比例相稱。在正式上線前驗證網際網路存取,並確認已封鎖對受保護網路的存取。

<audio controls src="https://tfstmpunsngbqczbybwb.supabase.co/storage/v1/object/public/guide-assets/guides/enterprise-guest-wifi-setup-guide-vlan-segmentation-security-and-captive-portals/enterprise_guest_wifi_setup_guide_vlan_segmentation_security_and_captive_portals_podcast.mp3" preload="none"></audio>

## 常見問題 (FAQ)

### 我可以在現有的存取點上設定訪客 WiFi 嗎?

可以,前提是您現有的硬體支援經核准的訪客網路設計和 Captive Portal 整合。Purple 支援廣泛的硬體廠商,並與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 完美整合。在開始部署之前,請在您自己的架構中驗證訪客 VLAN、網路路由、原則強制執行以及入口網站重定向。

### 單靠獨立的 SSID 是否足以保障訪客 WiFi 的安全?

不足以。獨立的 SSID 僅能識別訪客網路。您還需要獨立的 VLAN 或同等的分段、路由控制和防火牆原則,以阻擋對受保護目標的存取。請針對員工、付款、管理和營運系統進行否定測試,以驗證網路邊界。NIST 建議在外部與內部無線網路之間進行邏輯分段。 [1]

### Purple 能簡化 Captive Portal 註冊表單嗎?

可以。Purple 提供簡短表單模式,可啟用電子郵件地址輸入,同時保留對使用條款的同意。您也可以確定顯示哪些標準欄位並聲明為必填,以及是否需要自訂欄位。在適合該服務的場景(例如具有預先註冊與會者的活動)中使用較短的表單。 [3]

### 如何讓訪客 WiFi 註冊符合 GDPR 規範?

首先,僅收集您定義的目的所必需的個人資料。資訊專員辦公室 (ICO) 和 GDPR 強調,資料必須充足、相關且僅限於必要的內容。記錄每個入口網站欄位的目的、定期審查,並移除您無法證明其必要性的欄位。 [4]

### 訪客 WiFi 分段是否有助於縮減 PCI DSS 範圍?

是的,設計合宜且經過驗證的邏輯分段有助於您定義稽核範圍。PCI 安全標準委員會指南說明了在現代網路架構中定義範圍邊界和驗證分段控制的方法。然而,這並不能免除您的 PCI DSS 責任。請讓付款系統完全脫離訪客網路資料路徑,並嚴格測試這些邊界。 [2]

### 我應該預期投入多少實施工作量?

這是一項網路工程和營運上的變更,而不是簡單的網站更新。您必須規劃訪客分段、防火牆原則、網路路由、Captive Portal 表單、法律條款審查、測試計劃和擁有權分配。如果您現有的基礎架構已經支援所需的安全性邊界,部署工作量將會減少 - 儘管仍需要進行驗證和測試。

## 參考資料

[1]: https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-153.pdf "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)"
[2]: https://blog.pcisecuritystandards.org/new-information-supplement-pci-dss-scoping-and-segmentation-guidance-for-modern-network-architectures "PCI Security Standards Council: PCI DSS Scoping and Segmentation Guidance for Modern Network Architectures"
[3]: https://support.purple.ai/hc/en-gb/articles/7330833958813-WiFi-Registration-Form-Settings "Purple 支援:WiFi 註冊表單設定"
[4]: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-protection-principles/a-guide-to-the-data-protection-principles/data-minimisation/ "ICO:資料最小化"
[5]: https://standards.ieee.org/ieee/802.1X/7345/ "IEEE 802.1X-2020: Port-Based Network Access Control"
[6]: https://www.wi-fi.org/discover-wi-fi/security "WiFi 聯盟:安全性與 WPA3"
[7]: https://support.purple.ai/hc/en-gb/articles/7330833690525-Onboarding "Purple 支援:新手上路"

關鍵定義

Guest WiFi

一種訪客網際網路存取服務,與員工和營運系統使用的私有網路相隔離。

在定義必須提供的服務邊界和訪客體驗時,請使用此術語。

WLAN

由用戶端裝置、存取點以及連接它們的網路基礎設施所組成的無線區域網路。

NIST 在討論企業無線環境的設定和監控時使用 WLAN。

SSID

訪客在裝置上選擇無線網路時看到的網路名稱。

SSID 用於識別服務,但其本身並不提供網路邊界。

VLAN

用於隔離流量並套用定義好的存取策略的邏輯網路分段。

使用訪客 VLAN 爲防火牆和路由設計提供清晰的訪客流量邊界。

Captive portal

在訪客獲得完整網路存取權限之前顯示的受控頁面。

使用它來呈現條款,並僅收集符合定義用途的註冊資訊。

防火牆策略

允許、拒絕或限制網路分段與網際網路之間連線的一組流量規則。

在裝置加入訪客 VLAN 並完成 Portal 後,它會強制執行訪客邊界。

IEEE 802.1X

一種用於基於連接埠之網路存取控制的 IEEE 標準,支援對已驗證和已授權的裝置進行受控存取。

IT 團隊在設計獨特的員工存取設定檔時使用它,而不是將員工裝置視為訪客。

WPA3

一項具有個人和企業功能的 WiFi 安全認證,包括 WPA3 網路的受保護管理畫面要求。

在定義安全設定檔時,請根據您的存取點和用戶端相容性對其進行評估。

資料最小化

UK GDPR 原則,即個人資料必須充足、相關且僅限於處理目的所必需的範圍。

使用它來決定顯示哪些 Captive Portal 欄位,以及哪些欄位應保持選填或不顯示。

分段驗證

測試網路邊界是否按設計運作,包括允許和拒絕的流量路徑。

在上線前以及發生可能影響訪客存取與受保護系統之間路由的變更後使用它。

範例

一間擁有 200 間客房的飯店需要在客房、接待處和會議空間提供 Guest WiFi,且不得暴露員工、支付或大樓系統。

將訪客 SSID 分配給專用的訪客 VLAN,實施僅限網際網路的策略,並建立適合飯店且包含接受條款的註冊表單。測試兩個正面結果:Portal 完成度與網際網路存取。將接受閾值設定為:訪客成功連線至員工、支付、裝置管理和大樓營運類別的次數為零。在所有負面測試通過之前,暫緩上線。

會議中心需要已註冊活動的與會者能夠快速上網,同時保留接受條款和訪客網路隔離。

使用 Purple 已記錄的簡短表單模式,啟用電子郵件並保留條款接受。僅在主辦方有明確定義用途時,才新增活動特定的自訂欄位。在兩種與會者裝置類型上驗證整個流程,從關聯、完成 Portal 到網際網路存取。將接受閾值設定為:從訪客分段成功連線至會場已記錄的受保護測試目的地的次數為零。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。