託管 WiFi 服務:給企業的完整指南
本完整指南詳細介紹了多租戶與 BTR 住宅物業託管 WiFi 服務的架構、部署以及商業影響。本指南為 IT 經理與網路架構師提供實用的指導,說明如何使用 802.1X 和 RADIUS 實作動態 VLAN 分配,以確保安全、具擴充性的連線。
收聽此指南
查看播客逐字稿

收聽技術簡報:
執行摘要
對於管理多租戶大樓(如商辦大樓、零售商場或大型旅宿場地)的 IT 經理和網路架構師而言,管理網路區隔是一項關鍵挑戰。過去,隔離租戶流量意味著部署獨立的實體基礎設施,或為每個租戶廣播專屬的 SSID。這兩種方法都有根本性的缺陷。實體隔離成本過高且缺乏彈性,而廣播多個 SSID 則會因為過多的管理框架開銷,嚴重降低 RF 效能。
動態 VLAN 指派(Dynamic VLAN Assignment)透過將無線環境整合到單一且安全的 SSID 中來解決此問題。利用 IEEE 802.1X 驗證和 RADIUS,網路會根據使用者的身分(而非他們選擇的網路),動態地將其指派至專屬的虛擬區域網路(VLAN)。本指南提供架構、部署和排查動態 VLAN 指派的全面技術深入探討,確保安全的 Layer 2 隔離、符合 PCI-DSS 和 GDPR 等標準,並為場地營運商帶來豐厚的投資報酬率(ROI)。
技術深入探討
多個 SSID 的問題
在共享大樓中,常會看到廣播數十個 SSID。無線基地台(AP)廣播的每個 SSID 都必須以最低強制資料傳輸率(通常為 1 Mbps 或 6 Mbps)傳輸信標框架(beacon frames)。隨著 SSID 數量的增加,管理開銷所消耗的空中時間(airtime)比例呈指數型成長,導致實際資料傳輸的空中時間變少。這會導致高延遲、低吞吐量以及糟糕的使用者體驗,無論底層的網速有多快。
為了瞭解此問題,業界已轉向採用單一 SSID 部署,並使用進階驗證來處理區隔。此方法是任何現代託管 WiFi 服務的核心,不僅簡化了使用者體驗,同時也強化了底層的安全機制。
802.1X 與 RADIUS 架構
動態 VLAN 指派將區隔邏輯從 RF 層轉移到驗證層。它依賴 IEEE 802.1X 標準進行基於連接埠的網路存取控制,並與 RADIUS(遠端用戶撥入驗證服務)伺服器整合。
該架構主要由三個部分組成:
- 用戶端(Supplicant): 請求網路存取的使用者裝置(筆記型電腦、智慧型手機)。
- 驗證器(Authenticator): 網路存取裝置,通常為 WiFi 無線基地台或無線控制器,在驗證成功前會阻擋流量。
- 驗證伺服器: 根據身分存放區驗證憑證並制定網路原則的 RADIUS 伺服器。

驗證流程
當請求項嘗試連接到統一的 SSID 時,會發生以下流程:
- EAPOL 初始化: 請求項連接到 AP。AP 會阻擋除 區域網路上可延伸驗證協定 (EAPOL) 封包以外的所有流量。
- RADIUS 存取請求 (Access-Request): AP 將 EAP 資料封裝並將其作為 Access-Request 轉發給 RADIUS 伺服器。
- 憑證驗證: RADIUS 伺服器驗證使用者的憑證。
- RADIUS 存取接受 (Access-Accept): 驗證成功後,RADIUS 伺服器會回應 Access-Accept 訊息。至關重要的是,此訊息包含特定的 IETF 標準 RADIUS 屬性,用以指示 AP 應將使用者分配到哪個 VLAN。
動態 VLAN 分配所需的關鍵 RADIUS 屬性為:
Tunnel-Type(64):設定為VLAN(值為 13)Tunnel-Medium-Type(65):設定為802(值為 6)Tunnel-Private-Group-ID(81):設定為特定的 VLAN ID (例如,租戶 A 為 "20",租戶 B 為 "30")
一旦 AP 收到這些屬性,它就會將使用者的流量直接導入指定的 VLAN。上游網路交換器隨後會處理該流量,就像使用者實體插在該租戶的專用連接埠上一樣,從而確保完全的 Layer 2 隔離。
實作指南
部署動態 VLAN 分配需要無線基礎設施、邊緣交換器和身分識別提供者之間的仔細協調。請遵循此與供應商無關的實作順序。
階段 1:網路基礎設施準備
- VLAN 配置: 在您的核心路由基礎設施和 DHCP 伺服器上定義並建立必要的 VLAN。確保每個租戶 VLAN 都有其專屬的子網段和適當的路由原則 (例如,路由到網際網路,但丟棄 VLAN 間的流量)。
- 交換器主幹連接 (Trunking): 這是一個關鍵步驟。連接到 Access Points 的交換器連接埠必須設定為 802.1Q 主幹 (Trunks),以允許所有潛在的租戶 VLAN 穿越該連結。
階段 2:硬體選擇
託管 WiFi 市場在平台層面與硬體無關,但存取點和交換器至關重要。來自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 或 Ubiquiti UniFi 等供應商的企業級硬體,在高密度多單元環境中的效能將優於消費級設備。尋找具有專用掃描無線電的存取點,這使系統能夠監控射頻環境中的惡意存取點和干擾,而不會影響用戶端吞吐量。
階段 3:身分識別管理整合
將您的 RADIUS 伺服器與您選擇的識別資訊提供者整合。對於企業環境,這通常是 Microsoft Entra ID、Okta 或 Google Workspace。對於面向公眾或多租戶環境,像 Purple 這樣的平台可充當識別資訊代理,透過社群登入、SMS 或表單驗證使用者,並將這些識別資訊轉換為 RADIUS 屬性。

最佳實踐
1. 強制執行 WPA3 加密
WPA3 是目前由 Wi-Fi 聯盟批准的標準。對於使用 802.1X 的企業部署,您需要 WPA3-Enterprise,它在其最高安全模式下使用 192 位元加密。這消除了困擾 WPA2 的離線字典攻擊。
2. 區隔 IoT 裝置
對於不支援 802.1X 的裝置(在 IoT 領域很常見),請使用 MAC 驗證繞過 (MAB)。RADIUS 伺服器會根據裝置的 MAC 位址進行驗證,並將其分配給相應的 VLAN。由於 MAC 位址可以被偽造,因此這些裝置應始終落入受限制的 IoT VLAN,而不是住戶的主要網路。
3. 維持合規性
如果您的開發項目包含任何透過 WiFi 網路處理刷卡付款的零售租戶,則適用 PCI-DSS。關鍵要求是網路區隔:持卡人資料環境必須與所有其他網路流量隔離。配置妥當的 VLAN 架構可滿足此要求。同樣地,請確保您的供應商擁有 ISO 27001 認證,並在 GDPR 規範下簽署了資料處理協定。Purple 已通過 ISO 27001 認證、符合 GDPR、符合 CCPA,並已通過 Cyber Essentials 認證。
疑難排解與風險緩釋
交換器連接埠配置錯誤
如果 RADIUS 指示 AP 將使用者放置在 VLAN 40,但連接到 AP 的交換器連接埠上未標記 VLAN 40,則流量會掉入黑洞。使用者將成功通過驗證,但無法透過 DHCP 取得 IP 位址。這是最常見的疑難排解工單。請務必驗證您的 Trunk 連接埠配置。
憑證過期
802.1X 高度依賴憑證。如果您使用的是安全黃金標準的 EAP-TLS,則每部裝置都需要用戶端憑證。對於 BYOD 環境,PEAP-MSCHAPv2 更為常見,它依賴伺服器端憑證和使用者憑證。如果該伺服器憑證過期,您整棟大樓都會離線。請針對您的 RADIUS 憑證設定主動監控。
後備機制
如果無法連線至 RADIUS 伺服器會發生什麼事?您需要定義「容錯開啟 (fail-open)」或「容錯關閉 (fail-closed)」策略。在多租戶辦公室中,出於安全考量,您通常會選擇容錯關閉。但對於訪客網路,您可能會配置容錯開啟策略,將使用者放入高度限制、僅限網際網路的隔離 VLAN 中。
投資報酬率與商業影響
託管式 WiFi 服務是一項商業差異化優勢,直接影響租戶的招攬與留存。擁有託管式 WiFi 的物業報告了更高的淨推薦值和更低的流失率。
以一個擁有 280 個單元的建屋出租(build-to-rent)開發項目為例。與個別零售合約相比,採用共享基礎設施和單元專屬 VLAN 隔離的單一整合寬頻連接,通常可使每個單元的連線成本降低 40%。僅憑降低住戶流失率一項,該託管服務即可在 18 個月內回收成本。
此外,集中式平台提供的分析與數據是未託管網路根本無法提供的。您可以洞察多租戶空間的使用情況,從而優化公共區域,並根據實際使用模式量身定制服務。如需了解更多關於如何利用此數據的深入見解,請探索我們的 WiFi Analytics 功能,並了解 零售 與 餐旅 業者如何透過連線體驗推動營收增長。
關鍵定義
託管 WiFi
一種經過專業設計、安裝並持續監控的無線網路,以服務形式交付,而非資本化的硬體採購。
當物業開發商希望提供可靠的連線作為公用設施,但又不想承擔 IT 管理負擔時。
動態 VLAN 分配
使用驗證伺服器根據使用者身分,動態將其分配至特定虛擬區域網路(VLAN)的程序。
對於多租戶環境至關重要,可在不廣播多個 SSID 的情況下提供 Layer 2 隔離。
IEEE 802.1X
一種基於連接埠的網路存取控制 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。
支援對企業網路進行安全、基於身分存取的底層協定。
RADIUS
遠端使用者撥入驗證服務,一種提供集中式驗證、授權和計費管理的網路協定。
驗證使用者認證並向存取點返回 VLAN 分配屬性的伺服器元件。
WPA3-Enterprise
WiFi 安全性的最高級別,需要 802.1X 驗證伺服器並提供 192 位元加密。
現代、安全的企業和多租戶 WiFi 部署所需的安全性標準。
MAC 驗證繞過 (MAB)
一種後備驗證方法,網路使用裝置的 MAC 位址作為其憑證。
用於連線無法處理 802.1X 登入提示的無介面 IoT 裝置(如智慧溫控器或印表機)。
EAPOL
局域網上的可延伸驗證協定,用於在請求方與驗證方之間傳送 EAP 封包的封裝技術。
在使用者成功驗證之前,允許通過交換器連接埠或 AP 的唯一流量。
SSID 開銷
存取點廣播的管理訊框(信標)所消耗的空口時間比例。
為什麼在多租戶大樓中廣播數十個 SSID 會摧毀網路效能。
範例
曼徹斯特一個擁有 280 個單元的建商出租(BTR)開發項目需要為住戶提供網路連線。開發商原先計劃讓住戶各自與零售 ISP 簽約,自行解決寬頻連線問題。
部署採用單一大量寬頻連線、共享基礎設施和每戶 VLAN 隔離的託管 WiFi 服務。使用 802.1X 驗證,在住戶連線時動態將其分配至其專屬的 VLAN。
一個結合 150 間 BTR 公寓、地面層零售店面和共同工作空間的混合用途開發項目,需要為住戶、零售員工、共同工作會員和物流人員提供連線,且所有人員都有不同的安全與存取需求。
實作單一實體網路基礎設施,並劃分為五個邏輯區段:住戶 VLAN、零售 VLAN、共同工作會員 VLAN、用於大樓管理系統的 IoT VLAN,以及供短期訪客使用的訪客 VLAN。使用 Purple 的 Multi-Tenant WiFi 平台來處理身分管理與 VLAN 分配。
練習題
Q1. 一個新的零售租戶搬進您的綜合開發項目中,且需要透過大樓的 WiFi 網路處理刷卡付費。您應該如何配置他們的存取權限?
提示:請考慮網路分段的 PCI DSS 合規性要求。
查看標準答案
專門為該零售租戶的銷售點(POS)設備建立一個專屬的 VLAN。使用 802.1X 驗證將他們的設備動態分配到此 VLAN 中,以確保與住戶和訪客流量達到完全的 Layer 2 隔離。記錄此區段劃分並每年進行測試,以維持 PCI-DSS 合規性。
Q2. 一位住戶反映他們的智慧電視無法連接到企業級 WiFi 網路,因為該電視不支援輸入使用者名稱/密碼的登入提示。
提示:思考針對無螢幕或無輸入介面(headless)設備的備用驗證方法。
查看標準答案
使用 MAC 驗證繞過(MAB)。在 RADIUS 伺服器中註冊該智慧電視的 MAC 位址,並將其配置為將設備分配到受限制的 IoT VLAN 中。由於 MAC 位址可能會被偽造,請確保此 VLAN 沒有通往其他住戶個人設備的路由。
Q3. 在為不同的租戶群組新增了五個新的 SSID 後,您大樓的 WiFi 效能顯著下降。架構上的解決方案是什麼?
提示:解決因管理框架開銷(management frame overhead)所造成的同頻干擾。
查看標準答案
透過移除個別的 SSID 並廣播單一、統一的安全 SSID 來整合射頻(RF)環境。使用 802.1X 和 RADIUS 實作動態 VLAN 分配(Dynamic VLAN Assignment),以驗證使用者並根據其身分將其放入各自的邏輯網路區段中。
繼續閱讀本系列
Power probe PPSK: Comparing Features and Deployment Models
Power Probe PPSK (Private Pre-Shared Key) 是一種介於共享 WiFi 密碼與完整 802.1X Enterprise 之間的驗證架構 - 爲每個用戶或裝置發行唯一的密碼,同時維持單一 SSID。本指南針對安全性、部署複雜度、IoT 支援和 VLAN 分配,將 PPSK 與 PSK 及 802.1X 進行比較,並為 Build-to-Rent (BTR) 營運商、零售連鎖店和旅宿場所提供實用的部署模型。物業開發商、房東和 BTR 營運商將能獲得一個清晰的框架,用以選擇合適的模型、與身分識別提供者整合,並大規模自動化金鑰生命週期管理。
雲端管理 WiFi 解決方案:企業完整指南
本指南為物業開發商、BTR 營運商和 IT 領導者提供在多租戶住宅與商業建築中部署雲端管理 WiFi 解決方案的技術框架。內容涵蓋 iPSK 網路架構、租戶隔離、VLAN 設計,以及將網路連接視為推動可衡量 NOI 提升之管理便利設施的商業案例。
UniFi PPSK: comparing features and deployment models
本技術參考指南詳細介紹了 UniFi Private Pre-Shared Key (PPSK) 的架構、限制與部署模式。它為 IT 經理和 BTR 營運商在實施安全、隔離的多租戶 WiFi 網路方面,提供了具體的實作指引。