跳至主要內容

企業設定訪客 WiFi 指南:安全、分段與速度

本企業技術指南為 IT 主管與網路架構師提供部署安全、分段訪客 WiFi 的實用指導。內容涵蓋 VLAN 架構、WPA3 加密、802.1X 驗證、PCI DSS 與 GDPR 合規性,以及整合 Purple 與硬體無關的 Captive Portal 層。

📖 5 分鐘閱讀📝 1,074 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
請以英國英語口吻發音,語氣自信、權威且帶有對談感 - 就像一位資深網路顧問在董事會會議前向技術長(CTO)簡報一樣。節奏沉穩、口齒清晰,偶爾帶點冷幽默。專業而不呆板: 歡迎收聽 Purple Technical Brief。我是您的主持人,今天我們要討論一個正好處於 IT 痛點與真正商機交界處的話題:如何正確設定客用 WiFi。 我們指的不是「插上路由器並祈禱一切順利」的那種版本。而是企業級的版本。那個能讓您的稽核人員滿意、讓您的賓客保持連線,並讓您的企業網路完好無損的版本。 [短暫停頓] 我們首先從背景談起。客用 WiFi 早已不再是「有也無妨」的加分項。它是基礎設施。Purple 的平台在超過 80,000 個實體場域運行 - 從 Premier Inn 飯店到曼徹斯特機場集團(Manchester Airports Group),從 Harrods 百貨到麥當勞(McDonald's)。而這些部署中,每一個都有一個共同點:客用 WiFi 斷線、遭受入侵或未通過合規性稽核的那一刻,它就會成為該大樓中最顯眼的 IT 災難。 所以,讓我們確保您的網路不會重蹈覆轍。 [短暫停頓] 第一部分:架構。我們實際上在建構什麼? 一個設計完善的客用 WiFi 部署有三個不同的網路區域,有時是四個。區域一(Zone 1)是您的客用網路 - 僅限存取網際網路,與您的企業基礎設施完全隔離。區域二(Zone 2)是您的員工網路 - 經過身分驗證、加密,並可存取內部資源。區域三(Zone 3)是您的 IoT 網路 - 大樓管理系統、印表機、感測器,全部與訪客及員工隔離。如果您從事零售或餐飲旅宿業,區域四(Zone 4)則是您的企業區域網路(LAN),其中包含您的銷售點(POS)系統以及任何接觸到持卡人資料的設備。 這裡的關鍵字是「隔離」。不是用密碼區隔。不是在剛好共享相同子網路的不同 SSID 上。而是使用 VLAN(虛擬區域網路),並在每個區域之間套用狀態防火牆(stateful firewall)規則,在網路層實現真正的隔離。 [短暫停頓] 為什麼這如此重要?兩個縮寫詞:PCI-DSS。 PCI-DSS - 支付卡產業資料安全標準 - 要求任何傳輸持卡人資料的網路必須與賓客可存取的任何網路完全隔離。如果您的客用 WiFi 和您的銷售點(POS)終端設備共用相同的網路區段,您的整個環境都將落入 PCI 的評估範圍。這意味著每季一次的外部漏洞掃描、年度滲透測試,以及比您當初省略的 VLAN 設定成本還要高得多的合規負擔。 解決方法很簡單。VLAN 10 給訪客。VLAN 20 給員工。VLAN 30 給 IoT。VLAN 1 給您的企業 LAN。設定明確拒絕從 VLAN 10 傳輸到 VLAN 20 和 VLAN 1 任何流量的防火牆規則。大功告成。您的 PCI 評估範圍將大幅縮減。 [短暫停頓] 現在讓我們來談談加密。您今天應該部署的標準是 WPA3 - 由 WiFi Alliance 核准的 WiFi Protected Access 3 標準。WPA3 取代了 WPA2 並解決了兩個關鍵漏洞:它消除了 KRACK 攻擊媒介,並引入了等同同時驗證 - SAE - 這能防止針對已擷取握手訊號的離線字典攻擊。 特別是針對訪客網路,WPA3 的 Enhanced Open 模式(也稱為 OWE - Opportunistic Wireless Encryption)值得深入瞭解。OWE 在不需要密碼的情況下加密每個裝置與基地台之間的流量。訪客可以無縫連線,但他們的流量在傳輸中是加密的。不再有開放網路上的被動監聽。 對於您的員工網路,您會需要支援 802.1X 驗證的 WPA3 Enterprise。802.1X 是用於基於連接埠之網路存取控制的 IEEE 標準。它使用 RADIUS 伺服器 - Remote Authentication Dial-In User Service - 在授予網路存取權限之前,單獨驗證每個裝置。裝置提供憑證,RADIUS 伺服器比對您的身分驗證提供者(Microsoft Entra ID、Okta 或 Google Workspace 是典型選擇)進行驗證,然後基地台才會開啟連接埠。 [短暫停頓] 這帶領我們來到驗證方法。在 802.1X 中,您有幾種 EAP(Extensible Authentication Protocol)變體。EAP-TLS 使用基於憑證的雙向驗證。伺服器和用戶端都會提供憑證。這是最安全的選擇,也是建議部署託管裝置的任何環境所使用的方案。EAP-TTLS 和 PEAP(Protected EAP)使用伺服器端憑證以及來自用戶端的帳號與密碼憑證。它們更容易部署,但安全性略低。 對於訪客網路,您不會使用 802.1X。您會使用 Captive Portal - 這是一個攔截訪客瀏覽器工作階段,並要求他們在授予網際網路存取權限之前進行驗證的網頁。Captive Portal 就是 GDPR 派上用場的地方。 [短暫停頓] GDPR - 一般資料保護規則 - 要求您在 Captive Portal 收集的任何個人資料都必須有合法依據。對於訪客 WiFi,該依據幾乎總是「同意」。而 GDPR 規範下的同意必須是自由給予、具體、知情且明確的。預先勾選的方塊不算數。將行銷同意與網路存取捆綁在一起也不算數。 算數的是 Purple 所稱的「自願選擇加入(conscious-choice opt-ins)」。訪客會看到一個清晰、誠實的選擇:連線到 WiFi,並可選擇勾選此方塊以接收行銷訊息。網路存取和行銷同意是獨立的決定。這符合 GDPR 規範。順帶一提,這也是為什麼您收集的資料品質更高,因為選擇加入的人是真的想要收到這些資訊。Purple 擁有 ISO 27001、GDPR、CCPA 和 Cyber Essentials 認證。這意味著當您將 Purple 部署為您的 Captive Portal 層時,合規性框架就已經內建其中。您無需從頭開始。 [稍作停頓] 第二部分:技術深度剖析。讓我們具體探討硬體和部署。 Purple 與硬體無關。它作為雲端疊加層(cloud overlay)部署到您現有的存取點。標準硬體清單涵蓋 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。如果您正在運行上述任何設備,您只需設定您的訪客 SSID 指向 Purple 的 RADIUS 或 Captive Portal 端點,該平台就會處理後續的驗證、數據擷取和分析。 典型飯店或會議中心的部署步驟如下。第一,在核心交換器上設定您的 VLAN。第二,在無線控制器上建立您的 SSID - 一個給訪客、一個給員工、一個給 IoT。第三,將每個 SSID 對應到其相應的 VLAN。第四,設定您的防火牆規則以執行區域隔離。第五,將您的訪客 SSID 指向 Purple 的 Captive Portal。第六,設定您的員工 SSID 以針對您的 RADIUS 伺服器進行驗證,該伺服器會進而查詢您的身份識別提供者。 這是基本骨架。細節才是血肉所在。 [稍作停頓] 關於頻寬管理:訪客網路需要 QoS - 服務品質(Quality of Service) - 策略,以防止單一設備佔滿您的上行鏈路。一個合理的起點是每台設備下載 10 Mbps、上傳 5 Mbps,並在 SSID 層級進行強制限制。對於高密度部署的場所 - 體育場、會議中心 - 您會希望考慮頻段導引(band steering),將支援的設備推向 5 GHz 頻段,如果您的存取點支援 Wi-Fi 6E,則可能推向 6 GHz 頻段。 關於 DNS:您的訪客 VLAN 應該使用過濾惡意網域的 DNS 解析器。如果您身處醫療保健或教育領域,這不是可有可無的 - 這是防止您的網路被用來存取有害內容的保護措施。Purple 的 Shield 附加功能在平台層級提供了這一點。 [稍作停頓] 第三部分:實作陷阱以及如何避免它們。 第一個陷阱:扁平網路(flat networks)。我仍然在零售環境中看到這種情況。一個 SSID、一個子網路,訪客和銷售時點情報系統(POS)終端機在同一個廣播網域中。這違反了 PCI-DSS 要求 1.3,該要求規定了不受信任網路與持卡人數據環境之間的網路分段。在您的下一次 QSA 審查之前,使用 VLAN 來解決這個問題。 第二個陷阱:Captive Portal 上的自我簽署憑證。當訪客連接到您的網路,而他們的瀏覽器顯示憑證警告時,他們要麼點擊跳過 - 這會訓練他們忽略安全性警告 - 要麼就直接離開。在您的 Captive Portal 上使用來自受信任憑證授權單位(CA)的有效 TLS 憑證。Let's Encrypt 是免費的。沒有理由不使用。 陷阱三:無工作階段逾時。訪客工作階段應該過期。對於旅宿業,24 小時的工作階段逾時是合理的。對於零售業,4 小時的逾時較為合適。如果沒有逾時設定,六個月前連線的裝置仍會擁有活動中的工作階段 - 且可能仍會以「訪客」身份出現在您的分析數據中。 陷阱四:缺失存取日誌。GDPR 和大多數國家/地區的電信法規都要求您在限定期限內保留連線日誌 - IP 位址、MAC 位址、時間戳記、工作階段持續時間。Purple 會自動保留這些日誌,並將其匯出為符合執法機關要求格式的檔案。如果您正在執行自行構建的 Captive Portal,請確保已配置日誌記錄並已記錄您的保留政策。 [短暫停頓] 第四部分:快速問答。 我是否需要為 IoT 裝置設定獨立的 SSID?是的。IoT 裝置是橫向移動攻擊最常見的媒介。請隔離它們。 我可以使用單一基地台(access point)同時供訪客和員工使用嗎?可以,只要它支援對應到不同 VLAN 的多個 SSID。大多數企業級基地台都支援。只需確保交換器上的 trunk 埠配置正確即可。 WPA3 會導致舊裝置無法連線嗎?部分舊裝置不支援 WPA3。請將您的 SSID 配置為 WPA2/WPA3 過渡模式,以保持向下相容性,同時為支援的裝置提供 WPA3。 Passpoint 與 Captive Portal 有何不同?Passpoint - 亦稱為 Hotspot 2.0 - 允許裝置使用預先配置的憑證自動連線,無需透過 Captive Portal 進行互動。這非常適合常客或忠誠度計劃會員。Purple 支援 Passpoint 與 OpenRoaming,這可將自動連線擴充至參與此聯盟網路的合作場域。 [短暫停頓] 第五部分:總結與後續步驟。 以下是您在此簡報中應該掌握的重點。 第一:分割您的網路。將訪客、員工、IoT 和企業 LAN 劃分在不同的 VLAN 上,並在它們之間設定明確的防火牆規則。這是您在安全與合規方面可以做出的最具影響力的事情。 第二:在您的硬體支援之處部署 WPA3。員工使用 WPA3 Enterprise。訪客使用 WPA3 Enhanced Open 或 Captive Portal。 第三:使您的 Captive Portal 符合 GDPR 規範。將網路存取權與行銷同意書分開。使用基於自主選擇的同意加入(opt-ins)。保留連線日誌。 第四:使用與硬體無關的雲端重疊服務,例如 Purple。無論您執行的是哪家基地台廠商,它都能在您的整個場域中提供一致的訪客體驗。它還能將您的訪客 WiFi 從成本中心轉化為第一方數據的來源。 第五:衡量成效。Purple 的分析平台為您提供客流量數據、停留時間、回訪率和客群特徵洞察 - 這些全部來自 WiFi 連線數據。這類情報有助於向不關心 VLAN 但關心營收的董事會證明基礎架構投資的合理性。 [短暫停頓] 如果您想深入瞭解其中任何主題,可以在 Purple 網站上找到完整的書面指南。內容涵蓋 VLAN 設定、RADIUS 設定、GDPR 資料對應,以及來自餐旅業、零售業和體育場部署的實際案例。 感謝收聽 Purple 技術簡報,我們下次再見。

header_image.png

執行摘要

Guest WiFi 已不再是 IT 部門事後才考慮的次要問題,而是至關重要的企業基礎設施。在全球超過 80,000 個實體場域中,未能對無線存取進行安全防護與細分,將直接導致違反 PCI-DSS 合規要求、資料外洩以及糟糕 vehicular 的訪客體驗。本指南詳細介紹了將訪客流量與企業資產隔離所需的確切架構,同時提供無縫連接和合規的資料擷取。我們涵蓋了 VLAN 細分、WPA3 實作、用於員工網路的 RADIUS 驗證,以及 GDPR 下 Captive Portal 的法律要求。無論您是部署 Cisco Meraki、HPE Aruba 還是 Ubiquiti UniFi,基於身分的網路原則皆適用。透過將 Guest WiFi 視為企業級服務,您可以消除安全風險,並為第一方數據收集建立安全的管道。

收聽音訊簡報

技術深度解析:架構與標準

網路細分與 VLAN 設計

安全企業 WiFi 的基礎是嚴格的網路細分。您必須在網路層將不受信任的裝置與企業基礎設施隔離。扁平化網路 - 即訪客、員工和銷售點系統共用同一個廣播域 - 是一個嚴重的安全風險,且直接違反 PCI-DSS 要求 1.3。

企業級部署至少需要三個不同的虛擬區域網路 (VLAN):

  1. Guest WiFi (例如,VLAN 10): 僅限網際網路存取。與內部資源完全隔離。
  2. 員工 WiFi (例如,VLAN 20): 企業裝置的驗證存取,提供通往內部應用程式的路由。
  3. IoT WiFi (例如,VLAN 30): 用於建築管理系統、感測器和印表機的專用區段。

如果您的場域處理付款,您必須為持卡人資料環境 (CDE) 維持一個獨立的企業區域網路 (例如,VLAN 1)。狀態防火牆規則必須明確阻止源自 Guest 或 IoT VLAN 的流量到達員工或企業 VLAN。這種細分可縮小您的 PCI 範圍,並限制外洩期間的橫向移動。

vlan_segmentation_architecture.png

無線加密標準

Wi-Fi 聯盟已批准 WPA3 來取代 WPA2,以解決像是 KRACK 攻擊等關鍵漏洞。WPA3 引入了等同同時驗證(SAE),可防止針對已擷取交握進行的離線字典攻擊。

針對 Guest WiFi ,請部署 WPA3 Enhanced Open(機會性無線加密或 OWE)。這會在用戶端裝置與無線基地台之間加密流量,而無需共享密碼,從而防止在開放網路上進行被動封包監聽。

針對員工 WiFi,請部署 WPA3 Enterprise。這使用 802.1X 進行基於連接埠的網路存取控制,在授予存取權限之前單獨驗證每個裝置。

驗證與身分識別

Enterprise 驗證依賴 RADIUS 伺服器查詢 Microsoft Entra ID、Okta 或 Google Workspace 等身分識別提供者。當員工裝置嘗試連線時,它會透過可延伸驗證協定(EAP)方法提供認證。使用基於雙向憑證驗證的 EAP-TLS,是託管裝置最安全的做法。

對於訪客而言,802.1X 並不實用。相反地,您需要部署 Captive Portal。此網頁會攔截訪客的初始 HTTP 請求,並要求他們在防火牆允許網際網路存取之前進行驗證或接受條款。Purple 提供了一個與硬體無關的雲端覆疊,可在所有主要硬體廠商之間處理此 Captive Portal 層。

實作指南

部署安全的訪客網路需要核心交換器、無線控制器和 Captive Portal 平台之間的協調。請按照以下順序進行標準部署:

  1. 設定 VLAN: 在您的核心交換器基礎架構上定義訪客、員工和 IoT VLAN。
  2. 建立防火牆規則: 在您的邊緣防火牆上實作狀態檢查規則,以拒絕來自非信任區段的跨 VLAN 路由。
  3. 建立 SSID: 在您的無線控制器(例如 Cisco Meraki、HPE Aruba、Juniper Mist)上,建立對應到相應 VLAN 標籤的獨立 SSID。
  4. 設定訪客驗證: 將您的訪客 SSID 指向 Purple 的 Captive Portal URL 和 RADIUS 伺服器。這會將訪客驗證和資料擷取卸載到雲端覆疊。
  5. 設定員工驗證: 將您的員工 SSID 指向您的內部或雲端 RADIUS 伺服器,並與您的主要身分識別提供者整合。
  6. 套用頻寬限制: 在訪客 SSID 上實作服務品質(QoS)原則。基準設定為每位用戶端下載 10 Mbps 和上傳 5 Mbps,可防止單一使用者飽和上行鏈路。

最佳實踐與合規性

GDPR 與資料收集

如果您透過 Captive Portal 收集個人資料,則必須遵守 GDPR 和當地隱私法規。處理訪客資料的法律依據幾乎總是「同意」。同意必須是自由給予、具體、知情且明確的。您不能將行銷同意與網路存取捆綁在一起,也不能使用預先勾選的核取方塊。 實施自覺選擇的加入機制。使用者必須主動選擇提供其資料用於行銷目的,這必須與他們同意網路服務條款分開。Purple 的平台預設強制執行此合規性,確保您收集的第一方數據合法合規且具備高度意圖。

內容過濾與 DNS

如果使用者存取非法或惡意內容,訪客網路就會成為一項隱患。請設定您的訪客 VLAN 以使用安全的 DNS 解析器,阻擋已知的惡意軟體網域和成人內容。Purple 的 Shield 附加功能直接整合至平台中,提供 DNS 等級的內容過濾。

疑難排解與風險緩釋

單一扁平網路陷阱

風險: 為所有使用者部署單一 SSID,或將多個 SSID 對應到同一個子網路。 緩釋措施: 稽核您的交換器設定。確保每個 SSID 都將流量導向不同的 VLAN,並驗證您的防火牆會丟棄嘗試從訪客子網路跨越到企業子網路的封包。

Captive Portal 憑證錯誤

風險: 當 Captive Portal 使用自我簽署憑證攔截訪客流量時,訪客會遇到瀏覽器警告。 緩釋措施: 請務必為您的 Captive Portal 網域使用來自受信任公共憑證授權單位 (CA) 的有效 TLS 憑證。Purple 會自動為託管的 portal 管理此設定。

無限的工作階段持續時間

風險: 訪客裝置無限期地保持驗證狀態,導致分析數據失真並消耗 IP 位址。 緩釋措施: 在 Captive Portal 上設定硬性工作階段逾時。24 小時的逾時適合餐旅業;4 小時的逾時則更適合 零售業

ROI 與商業影響

訪客 WiFi 是一項對第一方數據的投資。透過部署安全且合規的 Captive Portal,您能將 IT 成本中心轉化為行銷資產。Purple 的平台每年處理 4.4 億次登入,將匿名訪客轉化為已知的客戶輪廓。

guest_wifi_analytics_dashboard.png

透過適當的區隔,您可以縮減 PCI-DSS 稽核的範圍和成本。藉由 WPA3 和 DNS 過濾,您可以降低資料外洩的風險。而透過 WiFi Analytics ,您可以掌握客流量、停留時間和回訪率。例如,麥當勞使用 Purple 的分析服務,減少了 90% 的實地 IT 工程師現場維護,而哈洛德百貨 (Harrods) 則透過將 WiFi 數據與其會員計劃整合,實現了 57 倍的投資報酬率 (ROI)。

關鍵定義

VLAN (Virtual Local Area Network)

一種網路設備的邏輯分組,不論其實體位置為何,其運作方式就像是在自己獨立的網路上一樣。

用於在同一個實體存取點和交換器上將訪客流量與企業流量隔離。

802.1X

一種用於基於連接埠之網路存取控制的 IEEE 標準,在設備加入網路前對其進行驗證。

員工 WiFi 安全的黃金標準,可防止未經授權的設備存取企業區域網路。

RADIUS

遠端用戶撥入驗證服務(Remote Authentication Dial-In User Service);一種提供集中式驗證、授權和計費的協定。

介於您的 WiFi 存取點與您的身分識別提供者之間,用以驗證員工憑證的伺服器。

Captive Portal

公共網路的使用者在獲得存取權限之前,必須瀏覽並與其互動的網頁。

用於收集訪客數據、展示服務條款以及實施頻寬限制的機制。

WPA3

Wi-Fi Protected Access 3;由 Wi-Fi Alliance 開發的最新安全性認證計劃。

取代 WPA2,提供更強的加密並防止離線字典攻擊。

PCI DSS

Payment Card Industry Data Security Standard;處理品牌信用卡的組織所適用的資訊安全標準。

需要嚴格的網路分段,以將訪客 WiFi 流量與銷售點系統隔開。

Passpoint (Hotspot 2.0)

一種標準,允許行動裝置使用預先配置的認證資訊自動探索並連線到 WiFi 網路。

為常客提供無縫、類似行動網路的漫遊體驗,而無需重複登入 Captive Portal。

First-Party Data

公司直接從其客戶收集並完全擁有的資訊。

訪客 WiFi 的核心商業價值;收集乾淨且合規的聯絡資訊以豐富 CRM 系統。

範例

一間擁有 200 間客房的飯店需要為訪客、員工和新的 IoT 智慧溫控器部署安全的 WiFi。他們目前在 HPE Aruba 硬體上運行單一平面網路。他們應該如何重新架構網路以實現 PCI DSS 合規並保護 IoT 設備的安全?

  1. 在核心交換器上建立三個新的 VLAN:VLAN 10(訪客)、VLAN 20(員工)、VLAN 30(IoT),保留 VLAN 1 給企業區域網路(PMS 和付款終端機)。
  2. 設定邊緣防火牆以封鎖從 VLAN 10 和 30 到 VLAN 1 和 20 的所有流量。
  3. 在 Aruba 控制器上建立三個 SSID。將「Hotel_Guest」對應到 VLAN 10,將「Hotel_Staff」對應到 VLAN 20,並將隱藏的 SSID「Hotel_IoT」對應到 VLAN 30。
  4. 使用 WPA3 Enhanced Open 設定「Hotel_Guest」,並將其指向 Purple 的 Captive Portal,以便進行符合 GDPR 規範的引導流程。
  5. 使用 WPA3 Enterprise 設定「Hotel_Staff」,透過連結到 Microsoft Entra ID 的 RADIUS 伺服器進行驗證。
  6. 使用 WPA3 Personal 並配合強大且複雜的金鑰(如果支援,則使用 PPSK)設定「Hotel_IoT」,因為 IoT 設備通常缺乏 802.1X 支援。
考官評語: 此方法正確地將不受信任的訪客流量和高度脆弱的 IoT 流量與企業系統隔離開來。透過將付款系統移至隔離的 VLAN,飯店大幅縮減了其 PCI DSS 的合規範圍。使用 Captive Portal 則確保了收集訪客數據的法律合規性。

一家擁有 500 家分店的連鎖零售商希望透過訪客 WiFi 收集顧客的電子郵件地址,以建立其會員計畫。他們計劃將輸入電子郵件設為存取網際網路的強制要求。這是否合規?以及如何使用 Cisco Meraki 來實作?

  1. 將輸入電子郵件設為行銷用途的強制性要求違反了 GDPR 同意規則。同意必須是自由給予的,不能作為服務的附帶條件。
  2. 實作一個具有自願選擇勾選方塊的 Captive Portal。使用者必須能夠僅透過接受服務條款來進行連線。必須提供一個單獨、未勾選的核取方塊以取得行銷同意。
  3. 在 Meraki 儀表板中,將訪客 SSID 的「Splash page」設定調整為「Click-through」或「Sign-on with custom RADIUS」。
  4. 在 Meraki 設定中輸入 Purple RADIUS 伺服器的 IP 位址和共用金鑰。
  5. 將「Custom splash URL」設定為 Purple 入口網站位址。
  6. 在 Purple 儀表板中,設計 Splash 頁面以包含必要的獨立同意核取方塊,並設定整合功能,將同意訂閱的電子郵件直接推送到零售商的 CRM。
考官評語: 此解決方案正確識別了擬定計劃中違反 GDPR 的之處。透過將網路存取與行銷同意解耦,零售商確保了合規性。技術步驟準確描述了 Meraki 與外部 Captive Portal 的標準整合模式。

練習題

Q1. 您的場地正在升級其無線基礎架構以支援 Wi-Fi 6E 基地台。行銷團隊希望實作一個 Captive Portal,要求使用者使用他們的 Facebook 或 Google 帳戶登入以收集人口統計數據。IT 團隊則擔心安全性問題。正確的實作方法是什麼?

提示:考慮驗證方法與數據收集機制之間的差異。

查看標準答案

在訪客 SSID 上部署支援 WPA3 Enhanced Open 的新基地台,以確保流量加密。實作一個提供社群登入 (OAuth) 作為選項的 Captive Portal,但確保向社群提供商請求的數據已降至最低必要限度。您還必須為不想使用社群登入的使用者提供替代登入方法(例如簡單的表單),以確保在 GDPR 規範下保持自由給予的同意。

Q2. 一個擁有 50,000 個座位的體育場在中場休息期間遇到嚴重的網路效能下降。訪客抱怨無法連線到 WiFi,且核心交換器的 CPU 使用率飆升至 95%。您應該實作哪些設定變更?

提示:注意廣播流量與頻寬管理。

查看標準答案
  1. 在訪客 SSID 上實作客戶端隔離(Layer 2 隔離),以防止裝置之間互相通訊,從而減少廣播流量。2. 對每個客戶端強制執行嚴格的 QoS 頻寬限制(例如 5 Mbps),以防止少數使用者佔滿上行鏈路。3. 啟用頻段引導以將客戶端推向 5GHz 頻段,減少 2.4GHz 頻譜的擁塞。4. 將 DHCP 租期縮短至 30 分鐘,以便在高流動性環境中快速釋放 IP 位址。

Q3. 在 PCI DSS 稽核期間,稽核員指出訪客 WiFi 基地台與銷售點終端機接在同一個實體交換器上。稽核員威脅要判定稽核不合格。在不購買新實體交換器的情況下,您該如何解決此問題?

提示:實體隔離並非實現隔離的唯一方法。

查看標準答案

使用 VLAN 實作邏輯分段。將連接到基地台的交換器連接埠分配給專用的訪客 VLAN(例如 VLAN 10)。將連接到 POS 終端機的連接埠分配給企業 VLAN(例如 VLAN 1)。將通往防火牆的上行鏈路連接埠設定為傳輸這兩個 VLAN 的 Trunk 連接埠。最後,設定狀態防火牆規則,明確禁止 VLAN 10 與 VLAN 1 之間的任何路由。