- Purple
- Enterprise WiFi security and authentication: a complete guide
- 如何在 Cisco Meraki 中設定 VLAN 轉導的 NAC 原則
如何在 Cisco Meraki 中設定 VLAN 轉導的 NAC 原則
這份權威指南為 IT 主管、網路架構師及場域營運總監提供在 Cisco Meraki 環境中設定 NAC 原則與 VLAN 轉導的實用、逐步式框架。內容涵蓋 802.1X 部署、透過 MAC 驗證規避進行的 IoT 裝置隔離,以及與 Purple 的顧客 WiFi 分析平台的無縫整合,以確保在旅宿業、零售業與公共部門部署中實現安全、合規且高效能的網路分段。
Video overview
收聽此指南
查看播客逐字稿
核心系列的一部分:企業級 WiFi 安全指南 →
Cisco Meraki NAC policy and dynamic VLAN steering evaluator
Evaluate RADIUS attribute payloads, calculate subnet host capacity with broadcast headroom, and generate turnkey Meraki MR policy configurations.
Role-based authorization profile
RADIUS Access-Accept payload breakdown
These attributes are returned by the RADIUS server upon authentication and parsed by the Cisco Meraki MR access point.
執行摘要
大型企業場域 - 從高密度的體育場到幅員遼闊的旅宿綜合設施 - 都無法承受在單一平面網絡上運行的風險。透過廣播多個 SSID 來進行流量細分會降低無線電頻率(RF)效能、浪費珍貴的空口時間(airtime),並造成難以在多據點部署中進行擴展的管理負擔。當前的現代化標準是動態細分:僅廣播單一、安全的 SSID,並依賴網絡存取控制(NAC)來自動剖析、驗證裝置,並將其引導至正確的 VLAN。
本指南為資深 IT 架構師與營運主管提供在 Cisco Meraki 中配置 NAC 策略以進行 VLAN 引導的實用藍圖。我們跳過學術理論,專注於部署實務:對企業裝置強制執行 IEEE 802.1X、針對無介面的 IoT 系統利用 MAC Authentication Bypass (MAB),並與像是 Purple 這類的 Guest WiFi 平台進行無縫整合,以確保在 Retail、Hospitality 以及其他企業環境中實現安全且合規的存取。透過掌握這些配置,企業可以降低安全風險、確保符合 PCI-DSS 規範並最佳化網絡吞吐量 - 而這一切都只需透過單一、集中管理的 SSID 即可達成。

技術深度剖析
動態 VLAN 引導的架構
在 Meraki 環境中,VLAN 引導仰賴三個核心元件之間的互動:Meraki 存取點(扮演驗證器)、用戶端裝置(申請者)以及 NAC/RADIUS 伺服器(驗證伺服器)。此三方模型由 IEEE 802.1X 標準定義,並構成了任何企業級存取控制部署的骨幹。
當裝置與網絡關聯時,AP 會攔截流量並將 Access-Request 轉發給 RADIUS 伺服器。驗證成功後,RADIUS 伺服器會回覆 Access-Accept 訊息。至關重要的是,若要進行 VLAN 引導,此訊息必須包含特定的 IETF 標準 RADIUS 屬性,用以指示 AP 應套用哪個 VLAN:
| RADIUS 屬性 | ID | 值 | 用途 |
|---|---|---|---|
| Tunnel-Type | 64 | 13 (VLAN) | 指定通道協定 |
| Tunnel-Medium-Type | 65 | 6 (802) | 指定傳輸介質 |
| Tunnel-Private-Group-ID | 81 | 例如 20 |
指定目標 VLAN ID |
當 Meraki AP 收到這些屬性時,它會在透過交換器連接埠轉發用戶端流量之前,動態地為其加上指定的 VLAN ID 標記。此程序對終端使用者而言是完全透明的,並會在建立關聯的數毫秒內完成。

驗證機制
企業網路通常需要多層級的驗證方式,因為任何給定位置的裝置群都是異質的。主要有三種機制:
IEEE 802.1X (EAP-TLS 或 PEAP) 是公司與員工裝置的金級標準。驗證基於數位憑證 (EAP-TLS) 或安全認證憑證 (PEAP-MSCHAPv2),提供強大的加密與身分驗證。這是組織的 MDM 平台所管理之任何裝置的推薦方法。
MAC 驗證繞過 (MAB) 是無前端界面裝置(如 IP 攝影機、POS 終端機、建築管理感測器和智慧電視)所必需的,這些裝置無法執行 802.1X 請求端。MAC 位址被用作識別碼。雖然這比基於憑證的驗證安全性較低(因為 MAC 位址可以被偽造),但 MAB 結合嚴格的 VLAN ACL 可以為隔離的 IoT 區段提供可接受的安全態勢。如需此主題的全面概述,請參閱我們關於使用 NAC 與 MPSK 管理 IoT 裝置安全的指南。
Captive Portal 驗證 用於訪客存取。在使用者完成由 Purple 等平台託管的登入流程(通常是社群登入、電子郵件註冊或簡單的點擊跳轉)之前,裝置將保持在受限的預先驗證狀態。這可以擷取第一方數據,同時將裝置引導至隔離的 Guest VLAN。

對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
實作指南
步驟 1:規劃您的 VLAN 架構
在操作 Meraki 儀表板之前,請先定義您的 VLAN 區隔策略。典型的企業場域部署使用以下結構:
| VLAN ID | 名稱 | 用途 | 驗證方法 |
|---|---|---|---|
| 10 | Management | 網路基礎設施 | 靜態 |
| 20 | Staff | 企業裝置、內部系統 | 802.1X (EAP-TLS) |
| 30 | Guest | 訪客網際網路存取 | Captive Portal (Purple) |
| 40 | IoT | 攝影機、感測器、智慧裝置 | MAB |
| 50 | POS | 付款終端機 (PCI 範圍) | 802.1X (憑證) |
| 999 | Quarantine | 驗證失敗、未知裝置 | 無 |
步驟 2:設定交換器基礎設施
在設定無線設定之前,必須先準備好有線基礎設施。連接到 Meraki AP 的交換器連接埠應設定為 Trunk 連接埠,允許 AP 可能動態分配的所有 VLAN。這是失敗部署中最常見的疏漏。
在 Meraki 儀表板中,導覽至 Switch > Monitor > Switch ports,選取連接到 AP 的連接埠,將 Type 設定為 Trunk,配置 Native VLAN(通常為您的管理 VLAN),並在 Allowed VLANs 欄位中,明確指定所有潛在的用戶端 VLAN(例如:20,30,40,50,999)。
步驟 3:配置 802.1X 的 Meraki SSID
導覽至 Wireless > Configure > Access control 並選取目標 SSID。在 Network access 下,選擇 Enterprise with 802.1X。向下滾動到 RADIUS servers 區段,並新增您的 NAC 伺服器詳細資訊:IP 地址、連接埠(預設認證為 1812,計費為 1813)以及共用秘密。為了實現備援,請新增第二台 RADIUS 伺服器。
步驟 4:啟用 VLAN 標記的 RADIUS 覆寫
這是讓 Meraki AP 能夠接受來自 NAC 伺服器的 VLAN 分配之關鍵步驟。在同一個 Access control 頁面上,滾動到 Addressing and traffic 區段。將 Client IP assignment 設定為 Bridge mode - 這可確保用戶端從其分配的 VLAN 上的本機 DHCP 伺服器取得 IP 地址,而非來自 AP 的 NAT。在 VLAN tagging 下,選取 Use VLAN tag from RADIUS。
步驟 5:使用 Purple 配置訪客存取
針對訪客網路,建立一個配置了開放關聯與 Captive Portal 整合的獨立 SSID。將 Network access 設定為 Open (no encryption),並將 Splash page 配置為指向您的 Purple 入口網站 URL。設定 VLAN tagging 以將所有預先認證的流量分配給專用的隔離訪客 VLAN(例如:VLAN 30),並啟用 Client isolation 以防止訪客裝置之間的橫向移動。Purple 的 WiFi Analytics 平台將處理認證流程與數據擷取。
最佳實踐
使用關鍵認證 VLAN 實施故障關閉狀態。 如果 RADIUS 伺服器無法連線,請勿故障開放並授予完整的網路存取權限。配置一個關鍵認證 VLAN,提供基本的網際網路連線,但在 NAC 伺服器恢復之前阻擋對所有內部資源的存取。這對於零售環境尤為重要,因為即使在 RADIUS 中斷期間,POS 終端機也必須繼續處理付款。
啟用快速 BSS 轉換 (802.11r) 以實現無縫漫遊。 動態 VLAN 分配可能會在漫遊期間引入延遲,因為裝置必須在每個 AP 重新進行認證。啟用 802.11r 可確保語音和視訊應用程式在整個場所內進行無縫切換。對於訪客在物業內不斷移動的旅宿環境來說,這是不可妥協的。瞭解 WiFi Frequencies: A Guide to WiFi Frequencies in 2026 也有助於優化高密度部署的頻道規劃。
積極進行 IoT 流量分段。 絕不將 IoT 裝置與企業或訪客流量混合。使用 MAB 識別這些裝置,並將其引導至專用的 VLAN,同時套用嚴格的 Layer 3 防火牆規則,僅允許裝置運作所需的特定連接埠和目的地。一部遭受入侵的 IP 攝影機絕對不應有機會存取您的 POS 網路或企業檔案伺服器。
在企業 SSID 上強制執行 WPA3。 在裝置相容性允許的情況下,將企業 SSID 設定為使用 WPA3-Enterprise。這能提供更強大的加密,並消除與 WPA2 PMKID 攻擊相關的漏洞。
疑難排解與風險緩釋
常見故障模式
用戶端無法取得 IP 位址。 這幾乎總是交換器連接埠(switchport)的設定問題。請驗證連接至 AP 的交換器連接埠已設定為 trunk,且該 trunk 允許動態分配的 VLAN。此外,請確認 DHCP 伺服器針對該 VLAN 具有作用中的範圍(scope),且 DHCP 中繼代理(DHCP relay agent,若適用)已正確設定。
驗證逾時。 如果裝置在進行 802.1X 握手期間發生逾時,請檢查 Meraki AP 與 RADIUS 伺服器之間的網路延遲。高延遲可能會導致 EAP 計時器過期。若發生此情況,Meraki 儀表板的 Event Log(事件記錄)將會顯示 8021x_auth_timeout 事件。
不正確的 VLAN 分配。 使用 Meraki 儀表板的 Event Log 檢視 RADIUS Access-Accept 訊息。驗證 NAC 伺服器是否正在傳送正確的 Tunnel-Private-Group-ID 屬性。如果缺少或不正確,則問題出在 NAC 原則設定,而非 Meraki AP。大多數 NAC 平台(如 Cisco ISE、ClearPass)都提供詳細的 RADIUS 驗證記錄,可顯示具體傳回了哪些屬性。
MAC 隨機化導致 MAB 失效。 現代 iOS 與 Android 裝置預設會隨機化其 MAC 位址。對於由 Purple 管理的訪客網路,這可以透過 Captive Portal 流程輕鬆處理 - 身分是透過使用者的登入來建立,而非 MAC 位址。對於使用 MAB 的 IoT 裝置,請確保在端點資料庫中註冊的是實際的硬體 MAC 位址,因為這些裝置不會進行隨機化。
ROI 與商業效益
針對企業場域實作由 NAC 驅動的 VLAN 引導,可在多個維度上帶來可衡量的商業價值:
| 商業成效 | 機制 | 可衡量的影響 |
|---|---|---|
| 減少營運開銷 | 減少需要管理的 SSID | 減少 60 - 70% 的 SSID 數量 |
| 增強安全態勢 | 自動化微分割 | 限制安全性入侵的波及範圍 |
| 賦能合規性 | 基於身分的存取控制 | 符合 PCI-DSS, GDPR, ISO 27001 規範 |
| 訪客數據收集 | 整合 Purple Captive Portal | 大規模獲取第一方數據 |
| 網路效能 | 減少管理訊框開銷 | 在高密度區域提供更好的吞吐量 |
對於 醫療保健 與 交通運輸 營運商而言,光是合規性這一點就足以證明這筆投資的價值。能夠證明病歷存放於嚴格隔離的 VLAN,或票務系統與大眾 WiFi 隔離,是滿足內部稽核與外部監管要求的關鍵風險緩解措施。
對於旅宿與零售營運商而言,與 Purple 的顧客 WiFi 平台整合可將顧客網路從成本中心轉變為創造收益的資產。每次通過驗證的顧客工作階段都會成為一個數據點,匯入行銷自動化、忠誠度計畫及場域分析中,同時底層的 NAC 政策可確保顧客流量絕不會接觸到內部系統。
收聽簡報
若要深入瞭解部署策略與常見陷阱,請收聽我們 10 分鐘的技術簡報 Podcast:
關鍵定義
Network Access Control (NAC)
一種安全架構,對試圖存取網路資源的裝置執行策略,通常在授予存取權限並指派網路區段之前,評估其身分、裝置狀態與合規性狀態。
IT 團隊部署 NAC 平台(例如 Cisco ISE 或 Aruba ClearPass)作為中央策略引擎,根據裝置的身分、類型及其狀態,決定該裝置屬於哪一個 VLAN。
VLAN Steering (Dynamic VLAN Assignment)
在成功驗證後,自動將用戶端裝置指派到特定虛擬局域網路 (VLAN) 的程序,無論其連接到哪一個實體連接埠或 SSID。
這對於高密度場域至關重要,能在減少廣播 SSID 數量的同時,維持訪客、員工與 IoT 裝置群體之間的嚴格安全隔離。
IEEE 802.1X
一項用於基於連接埠之網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制,並使用可延伸驗證通訊協定 (EAP) 架構。
這是驗證企業筆記型電腦和員工智慧型手機的黃金標準,確保只有經過驗證且持有有效憑證或憑證的用戶才能存取內部資源。
MAC Authentication Bypass (MAB)
一種備用驗證方法,當裝置無法支援 802.1X 時,會使用該裝置的 MAC 地址作為其身分憑證。MAC 地址會作為使用者名稱和密碼發送到 RADIUS 伺服器。
這對於將無螢幕的 IoT 裝置(如印表機、攝影機、感測器和 POS 終端機)匯入安全、隔離的網路中至關重要,且無需使用者干預。
RADIUS (Remote Authentication Dial-In User Service)
一種網路協定,為連線到網路服務的使用者和裝置提供集中式的驗證、授權和計帳 (AAA) 管理。
Meraki AP 與 NAC 伺服器通訊時使用的通訊協定。AP 發送 Access-Request 訊息;NAC 伺服器則回應 Access-Accept(包含 VLAN 屬性)或 Access-Reject。
Captive Portal
公共存取網路的使用者在獲得完整網路存取權限之前,必須檢視並與之互動的網頁。通常用於接受條款、登入或收集資料。
在旅宿、零售和公共部門環境中引導訪客使用者上網的主要方法。像 Purple 這樣的平台託管 Captive Portal,用以收集分析數據並執行服務條款。
Client Isolation
一種無線安全功能,可防止連線到相同 SSID 或 VLAN 的裝置之間直接進行通訊,從而強迫所有流量都必須通過閘道器。
訪客 VLAN 的強制性設定,旨在防止惡意行為者掃描或攻擊其他訪客的裝置。應在所有預期會有未信任裝置連線的 SSID 上啟用。
Fast BSS Transition (802.11r)
一項 IEEE 802.11 修正案,透過預先快取驗證金鑰,實現從一個存取點到另一個存取點的快速且安全切換,將漫遊延遲從數百毫秒縮短至 50 毫秒以下。
在使用者具有移動性的場域中,使用 802.1X 和動態 VLAN 指派時必須啟用此功能,以防止使用者在存取點之間移動時發生語音通話或視訊串流中斷。
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
802.1X 架構內的一種雙向驗證方法,在用戶端和驗證伺服器上皆使用數位憑證,為無線驗證提供最高層級的安全防護。
針對 PCI DSS 範圍內的裝置,以及憑證遭竊風險較高的任何環境所推薦的驗證方法。需要 PKI 基礎架構來核發與管理用戶端憑證。
範例
一家擁有 400 間客房的飯店需要部署安全的無線網路。他們要求員工能安全地存取內部訂房系統,顧客能透過品牌專屬的 captive portal 存取網際網路,且客房內的智慧電視能連線至本機媒體伺服器。他們希望盡可能減少 SSID 廣播開銷,以確保高密度區域的最佳效能。
IT 團隊應部署兩個 SSID。SSID 1:「Hotel_Secure」設定為 802.1X。員工使用由飯店 PKI 發行的公司憑證透過 EAP-TLS 進行驗證。NAC 伺服器(Cisco ISE)識別員工身分,並傳回 RADIUS 屬性將其分配至 VLAN 20(員工),此 VLAN 具有存取 PMS 與訂房系統的完整權限。智慧電視不具備 802.1X 功能,因此使用 MAC 驗證規避(MAB)進行分析。NAC 伺服器識別電視的 MAC OUI 前綴,並將其分配至 VLAN 40(IoT),該 VLAN 設有僅允許存取連接埠 8080 上的媒體伺服器及網際網路的 ACL。SSID 2:「Hotel_Guest」設定為開放式,搭配 Purple captive portal。顧客連線後會被重導向至 Purple 歡迎頁面,在成功進行社群登入或電子郵件註冊後,會被分配至啟用用戶端隔離的 VLAN 30(顧客)。Purple 平台會擷取第一方數據以供飯店的 CRM 與行銷自動化使用。
某家零售連鎖店正在 50 個據點推廣新型無線銷售點(POS)終端機。這些裝置必須進行嚴格分段,以符合 PCI-DSS 規範。然而,IT 團隊擔心如果核心 RADIUS 伺服器在交易尖峰時段斷線,會發生什麼情況。
POS 終端機應連線至已啟用 802.1X 的 SSID,並利用憑證驗證(EAP-TLS)以確保強效的身分驗證。NAC 原則會將這些裝置導向至專屬且受嚴格限制的 POS VLAN(VLAN 50),並配備僅允許流量在所需連接埠上傳輸至付款閘道 IP 的 Layer 3 防火牆規則。為了降低 RADIUS 伺服器故障的風險,IT 團隊必須在 Meraki 存取點上設定關鍵驗證 VLAN(Critical Authentication VLAN)。如果 AP 在設定的逾時時間內無法連線至 RADIUS 伺服器,它會自動將 POS 終端機置入此關鍵 VLAN 中。此 VLAN 應設定嚴格的 ACL,僅允許流量傳輸至必要的付款處理閘道,以確保交易能繼續進行,同時封鎖所有其他網路存取。每個據點的次要 RADIUS 伺服器則提供了額外一層的備援。
練習題
Q1. 醫院的 IT 主管回報,新安裝的無線 IP 攝影機無法連線到已設定 802.1X 的 「Med_Secure」 SSID。這些攝影機不支援基於憑證的驗證,且沒有使用者介面。應如何調整網路架構,才能安全地將這些設備上網?
提示:考量在無法執行 802.1X 請求項(Supplicant)的情況下,無前端無周邊設備(Headless Devices)是如何進行分析(Profile)與驗證的。
查看標準答案
IT 團隊必須在 NAC 伺服器上使用 MAC 驗證繞過(MAB)。應將攝影機的 MAC 位址新增至端點資料庫,並將其設定特徵檔(Profile)為「IoT_Camera」。當攝影機嘗試連線時,NAC 伺服器將使用 MAC 位址作為驗證憑據,並傳回 RADIUS 屬性,引導攝影機進入隔離的 IoT VLAN。應對此 VLAN 套用嚴格的 Layer 3 ACL,僅允許流量傳送到攝影機管理伺服器,並阻擋所有其他內部網路存取。醫院還應考慮使用 DHCP 指紋辨識作為輔助分析方法,以驗證設備類型是否符合已註冊 MAC 位址的預期設定檔。
Q2. 在一家零售連鎖店進行網路稽核期間,發現動態 VLAN 上的員工筆記型電腦已成功透過 802.1X 進行驗證(事件記錄顯示 Access-Accept 訊息,且帶有正確的 VLAN ID),但未取得 IP 位址。而獨立 SSID 上的訪客設備則運作正常。最可能的設定錯誤是什麼?您會如何解決此問題?
提示:驗證已成功 - 問題出在套用 VLAN 標籤後的資料路徑。
查看標準答案
最可能的問題是連接 Meraki AP 與核心交換器的實體交換器連接埠(Switchport)設定不正確。雖然 AP 成功驗證了用戶端並為流量加上了 Staff VLAN ID 的標記,但該交換器連接埠可能被設定為 Access 埠(或 Trunk 埠,但在其允許清單中缺少 Staff VLAN)。交換器連接埠必須設定為 Trunk,且動態指派的 Staff VLAN 必須明確列在允許的 VLAN 中。IT 團隊應導覽至 Meraki Dashboard 中的 Switch > Monitor > Switch ports,選擇連接到 AP 的連接埠,驗證其是否設定為 Trunk 類型,並確認 Allowed VLANs 欄位中已包含 Staff VLAN ID。
Q3. 一座體育場希望在活動期間為 5 萬名粉絲提供順暢的 WiFi,同時安全地連接銷售點(POS)終端機和數位看板。目前的網路團隊建議廣播五個不同的 SSID 來區隔流量。為什麼這在密部署環境中是不良的設計?推薦的架構是什麼?
提示:考量在密部署環境中,管理訊框(Management Frames)對無線空中時間(Airtime)的影響。
查看標準答案
廣播五個 SSID 會產生過多的管理訊框(Management Frame)開銷 - 每個 SSID 都需要每個無線基地台(AP)以固定間隔廣播自己的 Beacon 訊框。在體育場這種擁有數百個 AP 的高密度環境中,這種管理訊框開銷會消耗大量可用的空中時間(Airtime),直接降低使用者數據傳輸的可用吞吐量。推薦的做法是最多廣播兩個 SSID:一個是帶有 Purple Captive Portal 的開放式 SSID,供 5 萬名粉絲使用,並透過用戶端隔離(Client Isolation)將其引導至 Guest VLAN;另一個是啟用 802.1X 的安全 SSID,供所有企業內部設備使用。NAC 政策隨後將根據設備的身分,動態將 POS 終端機引導至符合 PCI 規範的 VLAN,並將數位看板引導至 IoT VLAN,而不需要額外的 SSID。
常見問題
What RADIUS attributes are required for dynamic VLAN assignment in Cisco Meraki MR access points?
Dynamic VLAN steering in Cisco Meraki relies on standard RFC 2868 and RFC 3580 attributes returned in the RADIUS Access-Accept packet. The RADIUS server must return: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), and Tunnel-Private-Group-ID = <VLAN_ID> or <VLAN_NAME>. On the Meraki Dashboard, the target SSID must be set to Bridge mode with VLAN tagging enabled.
What is the difference between Meraki Group Policies and dynamic RADIUS VLAN steering?
Dynamic VLAN steering operates at Layer 2 by tagging client frames into specific 802.1Q broadcast domains and isolated IP subnets. Meraki Group Policies operate at Layer 7 by applying custom firewall rules, bandwidth limits, and splash page behaviors. Group policies can be assigned via the RADIUS Filter-Id attribute, allowing network administrators to combine network subnet isolation with application-aware filtering.
How does Cisco Meraki handle RADIUS Change of Authorization (CoA RFC 5176) during posture reassessment?
Cisco Meraki MR access points natively support RFC 5176 disconnect messages (DM) and Change of Authorization (CoA) on UDP port 3799. When an endpoint fails security posture or completes captive portal authentication, the NAC server sends a CoA packet that triggers the AP to re-evaluate client permissions or steer the device to a quarantine VLAN without requiring client disconnect.
Can dynamic VLAN steering be combined with 802.1X EAP-TLS and MAC Authentication Bypass (MAB)?
Yes. Meraki SSIDs configured with WPA2 or WPA3 Enterprise authenticate managed endpoints using 802.1X EAP-TLS certificates and headless IoT devices using MAC Authentication Bypass (MAB). The centralized RADIUS or NAC server evaluates client identity and device profiling fingerprints, returning role-specific VLAN tags such as VLAN 20 for employees and VLAN 70 for medical IoT.
What common switchport misconfigurations cause Meraki dynamic VLAN steering failures?
The most frequent issue is failing to trunk required dynamic VLANs on the upstream switchport connecting to the Meraki MR access point. Switch interfaces must be configured as 802.1Q trunks allowing all dynamic VLAN IDs. If an assigned VLAN is missing from the switch trunk allowed list, client DHCP discovery packets are dropped at the switch, leaving devices without an IP address.
How does Purple integrate with Cisco Meraki NAC policies for automated guest and visitor isolation?
Purple functions as an enterprise cloud RADIUS and captive portal platform that integrates directly with Cisco Meraki. Upon visitor authentication and marketing consent capture, Purple returns dynamic RADIUS attributes and Filter-Id policies to isolate guest traffic into dedicated VLANs, apply per-user bandwidth shaping, and enforce zero trust segmentation.
繼續閱讀本系列
網路孔供電 (PoE) 基地台佈署指南
本指南為基礎架構技術人員、網路架構師和 IT 決策者提供在飯店、零售店面、體育場館和公共部門設施等企業場所佈署網路孔供電 (PoE) 基地台的權威技術參考。內容涵蓋 802.3af 至 802.3bt 的 IEEE 標準、電力預算計算、佈線要求、VLAN 劃分以及安全合規性,並提供具體的實作情境與可衡量的 ROI 基準。了解 PoE 架構是任何 [Guest WiFi](/guest-wifi) 或 [WiFi Analytics](/guest-wifi) 佈署的基礎,因為實體層的可靠性直接決定了資料收集的品質、使用者體驗和營運運作時間。
選擇企業級基地台:Cisco、Aruba、Ruckus 與 UniFi 的比較
比較 Cisco Meraki、Aruba、Ruckus 和 UniFi 企業級基地台。評估 WiFi 6E/7、總體擁有成本授權、射頻效能和控制器架構。
解決升級後 Windows 11 網路連線與網路卡問題
疑難排解升級後 Windows 11 WiFi 與網路連線失敗問題。提供針對損毀的 TCP/IP 堆疊、DNS 逾時及驅動程式錯誤的逐步技術修正方案。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。