跳至主要內容

PPSK umpsa: 比較功能與佈署模式

本技術指南詳細說明了在高度密集的多租戶環境中,佈署 Private Pre-Shared Key (PPSK) 與 Identity Pre-Shared Key (iPSK) 架構的細節。並為物業開發商與 IT 經理提供具體的實施策略,以保障住戶網路安全、支援物聯網裝置,並透過託管 WiFi 產生正向的投資報酬率 (ROI)。

📖 5 分鐘閱讀📝 1,214 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
[0:00 - 1:00] 簡介與背景 歡迎收看 Purple 技術簡報。今天我們將專門針對多租戶住宅和混合用途部署的場景,來探討 PPSK - Private Pre-Shared Key。如果您是房地產開發商、建設出口租(build-to-rent)營運商,或管理學生公寓資產,這與您今年將要做出的決策直接相關。 我們從基礎知識開始,因為這裡的術語確實容易混淆。根據您所對接的廠商不同,PPSK 有好幾種名稱。Aruba 稱之為 PPSK。Cisco Meraki 稱之為 Personal Private Network。Extreme Networks 使用 Private PSK 這個詞。Juniper Mist 和 Cambium 使用 ePSK。Ubiquiti UniFi 則稱之為 Private Pre-Shared Keys。它們描述的都是同一個概念:與其讓每個使用者共享同一個密碼,每個使用者或群組都會獲得自己專屬的唯一憑證。 [1:00 - 6:00] 技術深度剖析 那麼,為什麼這很重要?想想大樓 WiFi 中傳統的共享密碼。每個住戶都使用相同的密鑰。當有人搬走時,您有兩種選擇:要不保留他們的存取權限,這會帶來安全問題;要不就為所有人變更密碼,這會導致其他所有住戶的裝置中斷連線,直到他們重新連線。在具備規模的環境中,這兩種選擇都是不可接受的。PPSK 完全解決了這個問題。您撤銷一個密鑰,只有一個住戶失去存取權,其他所有人完全不受影響。 這裡有三種值得了解的部署模式,如果針對您的情境選錯模式,將會帶來營運成本上的損失。 第一種是標準的共享 PSK - 也就是傳統的單一密碼供所有人使用。它的設定最簡單,適用於家用網路。在多租戶大樓中,它在任何有意義的規模下基本上都是無法使用的。一個洩漏的密碼就會危害整個網路。住戶之間沒有 VLAN 隔離,也無法單獨撤銷。請避免使用它。 第二種模式是群組級的 PPSK。在此模式下,您為每個群組分配一個唯一的密碼 - 也許是每個樓層、辦公大樓中的每個部門,或者是資產組合中的每個物業。這為您提供了群組級的 VLAN 區隔和群組級的撤銷。它非常適合活動、會議和辦公環境,在這些環境中您需要部門隔離,又不需要針對單一使用者的複雜管理。營運開銷很低,而且您不一定需要 RADIUS 伺服器 - 許多存取點本身就支援群組 PPSK。 第三種模式 - 也是我們針對 BTR、學生公寓和任何住宅部署所推薦的模式 - 是每位使用者專屬的 iPSK (Identity Pre-Shared Key)。每位住戶都會獲得自己專屬的唯一憑證。他們的裝置全部使用該憑證,並將他們放入專屬的私有 VLAN - 他們自己的 WiFi 泡泡中。他們的手機可以看見自己的智慧電視,筆記型電腦可以看見自己的 Chromecast,智慧音箱可以與自己的燈具配對。但他們無法看見任何其他住戶的裝置,即使他們都在同一個實體存取點和同一個 SSID 上。這就是讓託管 WiFi 真正發揮住宅便利設施價值的架構。住戶體驗與使用自家的家用寬頻路由器完全相同。營運商則保留對基礎設施的完整控制權。 讓我帶您瞭解其技術架構,因為理解這一點有助於您向供應商和系統整合商提出正確的問題。 在沒有 RADIUS 的 PPSK 部署中,存取點(AP)本身會儲存金鑰及其相關 VLAN 分配的本機資料庫。當裝置連線時,AP 會查詢金鑰,識別其對應的 VLAN,並將裝置放置在該處。這非常適合較小規模的部署 - 在大多數企業級存取點上最多可支援幾百個金鑰。Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme 和 Fortinet 都支援此技術的某種變體。 對於更大規模的部署 - 例如擁有兩百個單位的 BTR(興建出租)大樓,或擁有一千個床位的學生宿舍區 - 您會需要由 RADIUS 伺服器支援的 PPSK。存取點將憑證轉發給 RADIUS 伺服器,伺服器會對照目錄進行驗證,傳回適當的 VLAN 分配,然後 AP 據此放置裝置。這可擴充至數萬個金鑰,並能與 Microsoft Entra ID, Okta 或 Google Workspace 等身分識別提供者整合,為您提供集中式的稽核記錄 - 這對於符合 GDPR 合規性至關重要。 談到合規性 - 這是部署模型選擇會產生實際法律影響的領域。在 GDPR 規範下,您有責任保護住戶資料。如果住戶 A 能看到住戶 B 的網路流量,這就是資料保護問題。透過 iPSK 實現的每位使用者 VLAN 隔離,是滿足該責任的技術機制。這不僅僅是加分項;在任何處理個人資料的住宅情境中,這都是一項合規要求。 如果您的同一網路基礎設施上有任何付款處理(例如混合用途開發項目中的零售元素),PCI DSS 就非常相關。VLAN 區隔將付款流量與住宅流量隔離,這是 PCI DSS 的核心要求。IEEE 802.1X 是基於連接埠之網路存取控制的基礎標準,雖然採用 EAP-TLS 和憑證的完整 802.1X 是企業安全性的黃金標準,但搭配 RADIUS 的 PPSK 是一個務實的折衷方案,它能提供大部分的安全效益,同時顯著降低部署複雜度。 [6:00 - 8:00] 實作建議與常見陷阱 現在讓我給您兩個具體的情境,因為理論只能說明到一定程度。 情境一:位於市中心、擁有兩百五十個單位的興建出租大樓。開發商希望將 WiFi 作為頂級便利設施包含在月租費中。住戶期望他們的智慧家庭裝置能夠正常運作 - 包括 Sonos, Philips Hue, Amazon Echo, 智慧電視, 遊戲主機等。他們期望能夠自行新增裝置而無需聯絡客服中心。而且他們期望鄰居無法看到他們的網路流量。 這裡正確的架構是在整個建築物中採用單一 SSID,並結合 iPSK 與 RADIUS。每位住戶在入住時會獲得一個專屬金鑰,透過住戶應用程式或歡迎禮包中的 QR code 傳送。他們的所有裝置都使用該金鑰。RADIUS 伺服器會將該金鑰對應到每個住戶單位的專用 VLAN。當他們遷出時,該金鑰會在管理平台中被撤銷。下一位住戶則會獲得新的金鑰。無需變更密碼,也不會對其他住戶造成干擾。 硬體可在任何已指定的存取點上運行,Cisco Meraki、HPE Aruba、Ruckus 或 Ubiquiti UniFi 在此領域都非常常見。Purple 的平台作為雲端重疊網路運作,管理金鑰生命週期、VLAN 分配以及住戶上網引導,而不需要對實體基礎設施進行全面汰換。 情境二:地面層為零售店面、二樓與三樓為共同工作空間,四樓以上為住宅的混合用途開發項目。您擁有三種完全不同網路需求的獨特使用者群體。零售店需要符合 PCI 規範的付款隔離。共同工作空間會員需要企業級的可靠性與 VPN 相容性。住戶則需要我們剛才描述的家用網路體驗。 在這裡,您通常會運行三個 SSID - 每個群體一個 - 或者使用單一 SSID 搭配 PPSK 和基於角色的 VLAN 分配來區分這三個群體。採用三個 SSID 的方法在營運上更為乾淨俐落,且能更自然地對應到不同的上網引導流程。零售員工使用結合企業憑證的 802.1X。共同工作空間會員獲得每家公司群組層級的 PPSK。住戶則獲得每戶專用的 iPSK。這三個群體共享相同的實體存取點基礎設施,但他們的流量絕不會交叉。 讓我來介紹最常見的實作陷阱,因為我一再看到同樣的錯誤。 第一個是低估了裝置密度。一個擁有兩百個單位的建築物,其 WiFi 上不會只有兩百個裝置。它有三千到五千個裝置。目前每個家庭平均有十五到二十五個裝置,且隨著智慧家庭採用率的增加,這個數字每年都在增長。您的 DHCP 範圍、您的 VLAN 子網路大小以及您的存取點容量規劃都需要將此納入考量。 第二個陷阱是在大型部署中為了節省成本而選擇不含 RADIUS 的 PPSK,隨後卻發現存取點的本機金鑰資料庫有嚴格的限制。對於任何超過一百個單位的項目,從一開始就要為 RADIUS 伺服器編列預算。雲端託管的 RADIUS 服務消除了內部部署基礎設施的負擔。 第三個陷阱是忽略了 2.4 GHz 頻段。為了效能,您會希望引導住戶使用 5 GHz 和 6 GHz。但 IoT 裝置 - 智慧插座、舊型感測器、某些智慧喇叭 - 通常僅支援 2.4 GHz。您的 PPSK 設定需要同時處理這兩個頻段。 第四個陷阱是搬出工作流程。只有在搬出時確實執行金鑰撤銷流程,PPSK 才能發揮其營運效益。如果您的物業管理系統未與網路管理平台整合,金鑰就會不斷累積。請透過租戶管理系統與 WiFi 管理平台之間的整合,自動化撤銷工作流程。 [8:00 - 9:00] 快速問答 現在,來解答幾個我經常被問到的快速問答。 我需要更換現有的無線基地台才能部署 PPSK 嗎?在大多數情況下不需要。Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks, 和 Fortinet 的最新韌體皆支援 PPSK 或 iPSK 變體。 PPSK 是否與使用憑證的 802.1X 一樣安全?否。採用 EAP-TLS 和數位憑證的完整 802.1X 更為安全。但對於要為使用消費級裝置且不具技術背景的住戶進行上網引導的住宅部署而言,搭配 RADIUS 的 PPSK 是最務實的選擇,能在可控的營運複雜度下提供足夠的安全性。 WPA3 呢?PPSK 可以在 WPA3-Personal 上運作,如果您的無線基地台硬體支援,您應該啟用它。在過渡期間,於同一個 SSID 上啟用支援 WPA2 和 WPA3 用戶端的過渡模式是標準做法。 [9:00 - 10:00] 總結與後續步驟 總結來說:決策架構非常簡單。如果您要在多租戶住宅環境中部署 WiFi - 例如長租公寓(BTR)、學生宿舍、社會住宅 - 您會需要搭配 RADIUS 的單一使用者 iPSK。如果您是為活動、會議或辦公室部門分割進行部署,通常不搭配 RADIUS 的群組級 PPSK 就足夠了。如果您在多租戶建築中仍在使用單一共享密碼,今年必須做出改變。 其營運效益是可衡量的。與未管理或共享 PSK 的部署相比,採用 iPSK 的託管 BTR 部署通常能使支援工單量減少九成以上。搬出時的憑證管理也從影響整棟大樓的繁雜事件,簡化為單一資料庫條目。 感謝收聽 Purple 技術簡報。如果您想深入了解架構,請造訪 purple.ai。如果您對特定部署有任何疑問,請與我們的網路架構師聯絡。

header_image.png

執行摘要

在高密度多戶住宅 (MDU) 和建商出租 (BTR) 物業中,未經管理的 WiFi 是一項嚴重的營運隱憂。依賴標準的共享預共用金鑰 (PSK) 或個別住戶的路由器會帶來安全風險、限制可視性,並阻礙將託管連線作為優質便利設施來提供。解決方案是私有預共用金鑰 (PPSK) 技術,特別是個人身分預共用金鑰 (iPSK),它可在共享的實體基礎設施上提供每用戶或每戶的網路隔離。

本指南詳細介紹了 PPSK 部署模型的技術架構,比較群組層級細分與每用戶 iPSK。我們檢視了包括 Cisco Meraki、HPE Aruba 和 Ruckus 在內的硬體廠商的實施需求。我們概述了物業開發商和 BTR 營運商如何轉型為集中管理的 WLAN 基礎設施,以支援住戶的智慧型裝置、減少支援開銷,並透過託管 Guest WiFi 和住宅連線服務產生正向的淨營業收入 (NOI)。

技術深入探討

多租戶環境中的核心技術挑戰是在簡化上網程序與嚴格的安全隔離之間取得平衡。使用 EAP-TLS802.1X 標準是企業安全基準,但其憑證分發的需求使其不適用於住宅 IoT 裝置和暫時性的消費性硬體。PPSK 結合了 WPA2/WPA3-Personal 的簡單性與 WPA-Enterprise 的細分功能,彌補了這一差距。

共享 PSK 的問題

標準的共享 PSK 無法提供橫向安全性。網路上的每個裝置都共享相同的加密金鑰,這意味著任何裝置都可能攔截來自其他裝置的流量。當住戶搬離物業時,要撤銷其存取權限需要更改整個大樓的密碼,這會中斷所有其他住戶的連線。此模式與現代隱私要求和 MDU 營運不相容。

PPSK:群組層級細分

群組層級 PPSK 將唯一的複雜密碼分配給特定的群組 - 例如,將行銷部門與財務部門隔離,或將活動與會者與員工隔開。無線基地台或控制器會將驗證過程中使用的特定金鑰對應到預先定義的 VLAN。

雖然群組 PPSK 透過將橫向移動限制在群組內部來提高安全性,但它仍然面臨該群組內共享金鑰的安全漏洞。如果群組中的一個使用者洩露了金鑰,整個群組就會面臨風險。此模型適用於 Retail 員工網路或臨時會議存取,但無法滿足住宅部署的嚴格隔離要求。

iPSK:單一使用者隔離

Identity Pre-Shared Key (iPSK) 代表了 BTR 和學生宿舍的目標架構。在 iPSK 部署中,每個居民或獨立單元都會收到一個唯一的加密金鑰。網路基礎設施會將此特定金鑰對應到專用的隔離 VLAN。

這為每位居民創造了一個安全的 "WiFi 泡泡"。居民的智慧型手機、智慧電視和無線喇叭可以流暢地互相通訊,複製私人家庭網路的體驗。然而,他們與相鄰單元中的裝置保持完全隔離。這種架構透過確保居民流量保持私密,滿足了 GDPR 的數據保護義務,同時允許物業營運商對 RF 頻譜保持集中控制。

comparison_chart.png

架構與 RADIUS 整合

PPSK 的部署可以搭配或不搭配外部 RADIUS 伺服器。

無 RADIUS: 存取點維護一個將金鑰對應到 VLAN 的本機資料庫。這種方法很簡單,但受限於硬體限制 - 通常上限為幾百個金鑰。它缺乏集中管理和稽核功能。

有 RADIUS: 對於企業部署,存取點會將驗證請求轉發到中央 RADIUS 伺服器。RADIUS 伺服器會比對目錄(例如 Microsoft Entra ID 或 Okta)驗證憑證,並傳回適當的 VLAN 分配屬性。這種架構可擴展至數萬名使用者,並支援自動化的金鑰生命週期管理。

architecture_overview.png

實作指南

部署託管的 iPSK 網路需要精準的規劃和執行。從非託管基礎設施過渡到集中控制的服務是一項重大的營運轉變。

1. RF 規劃與存取點密度

預測性場勘是必須的。在混凝土牆的 MDU 建築中,安裝在走廊的存取點無法有效穿透單元。標準設計是每個單元配置一個企業級存取點,或每兩個單元配置一個,具體取決於訊號衰減情況。您必須為每個家庭規劃 15 到 25 台裝置。

2. 硬體選擇

指定標準設備製造商清單中的硬體:Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme 或 Fortinet。確保所選型號支援透過 RADIUS 進行動態 VLAN 分配,並具有足夠的記憶體以處理預期的用戶端密度。

3. 金鑰生命週期管理

將您的網路管理平台與您的物業管理系統(PMS)整合。金鑰必須在簽署租約時自動配發,並安全地傳送給住戶。至關重要的是,金鑰必須在租約結束時自動撤銷。手動撤銷程序難免會出錯,進而導致憑證過期和安全漏洞。

4. 處理舊型裝置

雖然引導用戶端使用 5GHz 和 6GHz 頻段對於效能至關重要,但您必須保留對舊型 IoT 裝置的 2.4GHz 支援。實施棋盤式無線電規劃,在交替的存取點上停用 2.4GHz,以在確保連續覆蓋的同時將同通道干擾降至最低。確保您選擇的硬體支援 WPA3 過渡模式,允許 WPA3-SAE 和 WPA2-PSK 用戶端連接到同一個 SSID。

最佳實踐

  • 實施嚴格的用戶端隔離: 確保在 AP 層級對任何共用或訪客網路強制執行用戶端隔離,並且跨 VLAN 路由受到核心防火牆對 iPSK 區段的嚴格控制。
  • 自動化註冊引導: 使用 Captive Portal 或專屬的住戶應用程式來簡化裝置註冊引導。住戶應能透過自助服務式 MAC 位址註冊入口網站新增無螢幕的 IoT 裝置(如智慧插座或遊戲主機)。
  • 為擴充性設計: 寬裕地規劃您的 DHCP 範圍和 IP 子網路大小。每個單元一個 /24 子網路通常過大,但一個 /29 子網路可提供 30 個可用 IP,這能容納目前平均裝置數量並保留成長空間。
  • 監控與稽核: 利用 WiFi Analytics 監控網路健康狀況、識別流氓存取點並追蹤驗證失敗。

疑難排解與風險緩釋

「Chromecast 無法連線」問題

多租戶環境中最常見的支援工單涉及裝置探索協定(mDNS、Bonjour)。如果住戶的電話無法偵測到其 Chromecast,則可能是 iPSK VLAN 對應失敗,或者多播流量被捨棄。確保您的網路設定明確允許在特定住戶 VLAN 內進行 mDNS 反射,但在跨 VLAN 邊界時將其封鎖。

過期憑證

在遷出時未能撤銷金鑰會導致未授權存取以及潛在的 IP 位址耗盡。每月對照有效租約記錄稽核您的 RADIUS 記錄,以識別並清除孤立憑證。

存取點資料庫限制

在消費級或入門級企業硬體上部署無 RADIUS 的 PPSK,一旦達到本地金鑰資料庫限制,通常會導致隨機的身分驗證失敗。對於超過 50 台裝置的部署,請務必指定支援 RADIUS 的 iPSK。

投資報酬率與商業影響

轉型為託管式 iPSK 網路可將 WiFi 從成本中心轉變為創造營收的便利設施。

  • 租金溢價: 單一產權出租公寓 (BTR) 營運商對於包含高速託管網路連接的房型,通常能獲得更高的租金溢價。
  • 減少支援開銷: 與非託管環境相比,實施每戶獨立 iPSK 可減少高達 90% 的網路連接投訴與支援工單。
  • 營運效率: 自動化金鑰管理消除了密碼輪替和住戶引導所需的繁瑣手動工作。
  • 品牌差異化: 可靠且無縫的網路連接是潛在住戶最看重的前三大便利設施因素之一,直接影響入住率與租戶留存率。

如需深入了解如何管理複雜的網路架構,請參閱我們的指南: 三個 SSID 搞定一切:訪客、Passpoint 與 IoT WiFi

關鍵定義

PPSK (Private Pre-Shared Key)

一種驗證方法,允許在單一 SSID 上使用多個唯一的複雜密碼,以提供基本的區隔。

用於在需要基本群組層級安全性、但不需要 802.1X 複雜性的環境中,取代單一的共用密碼。

iPSK (Identity Pre-Shared Key)

PPSK 的一種特定實施方式,其中每個個別使用者或裝置都會收到一個與特定 VLAN 綁定的唯一憑證。

住宅 MDU 和建後出租佈署的強制性標準,以確保嚴格的租戶隔離與隱私保護。

RADIUS

遠端用戶撥入驗證服務;一種提供集中式驗證、授權與計費 (AAA) 管理的網路協定。

對於將 iPSK 佈署擴充至超出存取點本機資料庫限制,以及與外部身分識別提供者進行整合至關重要。

VLAN (Virtual Local Area Network)

一個邏輯子網路,將來自不同實體 LAN 的裝置集合進行分組。

在多租戶建築中,與 iPSK 搭配使用的技術機制,用於隔離住戶流量並確保數據隱私。

802.1X

一種用於基於連接埠之網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

安全性的企業級黃金標準,常用於企業或零售領域,但對於住宅環境中的消費性 IoT 裝置而言通常過於複雜。

MDU (Multi-Dwelling Unit)

一種住宅分類,指在單一建築物內或單一綜合體內的多棟建築物中,包含多個獨立的住宅單元供居民居住。

利用 iPSK 克服密度與干擾挑戰的託管 WiFi 解決方案之主要目標環境。

BTR (Build to Rent)

專為出租而非出售而設計的專門建造之住宅物業。

一個快速成長的領域,其中託管連線被部署為一種優質、可創造收益的便利設施。

WPA3-SAE

對等同時驗證;WPA3-Personal 中使用的安全金鑰建立協定,用於防止離線字典攻擊。

應與 PPSK 搭配啟用的現代安全標準,通常在過渡模式下運作以支援舊版 WPA2 裝置。

範例

一棟擁有 250 個單元的「建後出租」(build-to-rent) 大樓需要託管 WiFi 解決方案。開發商希望住戶擁有「家用網路」體驗,讓他們的智慧裝置 (如智慧電視、無線喇叭) 能無縫通訊,同時又與其他住戶完全隔離。目前的設計提案是整棟大樓共用單一密碼。

由於嚴重的安全性與營運缺陷,必須立即捨棄共用密碼的設計。所需的架構是採用單一全棟 SSID,搭配整合 RADIUS 的個人 iPSK。每個單元都分配一個專屬的 VLAN。住戶入住時會收到一個唯一的加密金鑰。RADIUS 伺服器會對該金鑰進行驗證,並將住戶的裝置動態分配到其專屬的 VLAN。這會在共用的實體基礎設施上建立 250 個隔離的「WiFi 泡泡」。當租約結束時,即可透過管理平台撤銷該特定金鑰,立即終止存取權限,且不會影響其餘 249 個單元。

考官評語: 此方法正確指出了多住戶單元 (MDU) 情境中採用共用 PSK 的失效原因,並應用了精確的技術解決方案 (搭配 RADIUS 的 iPSK)。它同時解決了住戶體驗需求 (VLAN 內的裝置偵測) 與安全性需求 (單元之間的嚴格隔離)。納入自動化撤銷功能更突顯了營運效率。

一個綜合開發項目包含一樓的零售店面、二樓的共享辦公空間,以及上方的住宅公寓。IT 總監需要安全地對這些使用者群體進行區隔,同時降低實體基礎設施的成本。

佈署統一的實體存取點基礎設施,使用標準清單中的硬體 (例如 Cisco Meraki、HPE Aruba、Ruckus)。配置三個對應到不同驗證方法的獨立 SSID。針對零售部分,實施搭配公司憑證的 802.1X,以確保付款終端機嚴格符合 PCI DSS 規範。針對共享辦公空間,佈署群組層級的 PPSK,為每個租戶公司分配唯一的金鑰,以提供部門間的區隔。針對住宅樓層,實施搭配 RADIUS 的個人 iPSK,以提供隔離的、單元專屬的 VLAN。所有流量都在存取層進行安全區隔,並根據不同的安全政策透過核心防火牆進行路由。

考官評語: 此解決方案透過對每個特定使用案例應用正確的驗證協定,展現了先進的架構設計。它正確地為高度合規需求的零售業採用 802.1X、為企業區隔採用群組 PPSK,以及為住宅隔離採用 iPSK,同時透過共用實體基礎設施優化了資本支出。

練習題

Q1. 物業經理希望為一個新的 100 戶學生宿舍大樓部署單一共享密碼,以節省實施成本。這種方法的主要技術與營運風險是什麼?

提示:考慮單一住戶在中途搬離的影響,以及相鄰房間之間數據隱私的含意。

查看標準答案

單一共享密碼不提供橫向安全性,這意味著住戶有可能攔截彼此的流量,違反數據隱私要求。在營運上,它無法撤銷個別憑證;當一名學生離開時,整棟大樓的密碼都必須變更,這會造成巨大的困擾。它也無法提供智慧型裝置所需的隔離「家庭網路」體驗。

Q2. 您正在為 BTR 物業設計網路。硬體廠商確認其基地台支援高達 250 個金鑰的本地 PPSK 資料庫。該物業有 200 個單元。您應該繼續進行本地 PPSK 部署,還是整合 RADIUS 伺服器?

提示:將每個單元的裝置數量,以及本地資料庫與集中式控制相比的長期管理開銷納入考量。

查看標準答案

您必須整合 RADIUS 伺服器。雖然 200 個單元在 250 個金鑰的限制內,但在基地台上本地管理 200 個不同的金鑰在營運上效率低下,且在搬入/搬出工作流程中容易出錯。RADIUS 伺服器提供集中式管理、透過與物業管理系統進行 API 整合來實現自動化配置,以及合規所需的具擴充性稽核記錄。

Q3. 一位住戶抱怨他們無法將 Netflix 從智慧型手機投射到智慧電視。這兩台裝置都使用該住戶專屬的 iPSK 連線到託管的大樓 WiFi。最可能的設定錯誤是什麼?

提示:思考探索協定如何跨越網路邊界以及在隔離區段內運作。

查看標準答案

最可能的問題是多播/mDNS 流量在該住戶專屬的 VLAN 內被捨棄或路由不正確。網路必須設定為允許在個別 VLAN 內進行 mDNS 反射以啟用裝置探索,同時嚴格禁止其跨越到其他住戶的 VLAN 中。