跳至主要內容

為 MDU 設計多租戶 WiFi 架構

這份權威指南提供了在 MDU 中跨多個單元部署可擴展、安全且隔離的 WiFi 網路的架構藍圖。它涵蓋了關鍵考量,包括 VLAN 分割、射頻規劃、802.1X 驗證,以及如何平衡租戶隔離與集中管理以提高投資回報率。

📖 6 分鐘閱讀📝 1,345 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
為 MDU 設計多租戶 WiFi 架構 — Purple 技術簡報。 歡迎收聽 Purple 技術簡報系列。今天我們將深入探討支撐企業環境中一些最複雜 WiFi 部署的架構——多住宅和多用途建築的多租戶 WiFi。 無論您是負責一個擁有 300 間客房的飯店,其中賓客、員工和建築管理系統都共享相同的實體基礎架構,一個混合用途的零售和辦公複合體,還是一個擁有數百名獨立租戶的學生宿舍區塊,挑戰本質上是相同的:您如何透過單一共享的實體網路,為多個獨立方提供可靠、安全、隔離的連線? 這不是理論上的練習。您在架構階段所做的決定將直接決定您的安全態勢、在 GDPR 和 PCI DSS 下的合規風險,以及坦白說,您的支援櫃檯在上線六個月後是否會被投訴淹沒。 那麼,讓我們開始吧。 任何多租戶 WiFi 架構的基礎都是網路分割——實現該分割的主要機制是 VLAN 標記,定義在 IEEE 802.1Q 下。概念很直觀:您將每個租戶或每個流量類別分配給一個獨特的虛擬區域網路。VLAN 10 上的流量無法到達 VLAN 20 上的流量,除非您透過路由或防火牆策略明確允許它。這種邏輯隔離是您的第一道防線。 但這就是架構師經常犯的第一個錯誤:他們將 VLAN 分割與安全性混為一談。VLAN 提供隔離,而非安全性。您仍然需要 VLAN 之間的防火牆策略,您仍然需要存取控制列表,並且您仍然需要仔細考慮您允許哪些 VLAN 間路由。一個設定錯誤的幹道埠可能在幾秒鐘內使您的整個分割模型崩潰。 現在,讓我們談談實體層。在 MDU 環境中,您通常擁有共享的實體基礎架構——佈線、交換器結構和存取點——為多個租戶提供服務。存取點本身廣播多個 SSID,每個對應到不同的 VLAN。因此,租戶 A 連接到他們的 SSID,他們的流量在 AP 上被標記為 VLAN 10,透過幹道埠穿越共享的交換器結構,到達分佈層,然後路由到租戶 A 的隔離子網路。租戶 B 的流量遵循相同的實體路徑,但在第 2 層完全隔離。 這就是您選擇存取點平台至關重要的地方。您需要支援多個 SSID 至 VLAN 對應的 AP,能夠處理可能緊密相鄰的數十個單元之間的無線頻率管理,並且能與集中式控制器或雲端管理平台整合。控制器至關重要——它讓您能夠推送策略變更、監控每個租戶的吞吐量,並在不接觸個別 AP 的情況下回應事件。 在驗證方面,企業級多租戶部署的現行標準是 IEEE 802.1X 搭配 RADIUS 驗證。每個租戶針對自己的 RADIUS 伺服器進行驗證,或針對具有每個租戶策略執行的共享 RADIUS 基礎架構進行驗證。WPA3-Enterprise 現在是推薦的加密標準——它為高敏感度環境提供 192 位元安全模式,並消除了與 WPA2 四次握手相關的漏洞。 對於訪客 WiFi 區段——在 MDU 的環境中,您幾乎總是至少有一個——您通常會採用 Captive Portal 模式。訪客連接到一個開放或 WPA2-Personal SSID,被重新導向到一個登入頁面進行驗證或接受條款,然後在隔離的 VLAN 上獲得僅限網際網路的存取。關鍵的是,該訪客 VLAN 必須沒有通往任何租戶 VLAN 的路由。零。從安全和 GDPR 的角度來看,這是不容妥協的。 讓我們先談談射頻環境,因為這是 MDU 部署真正變得複雜的地方。當您在相鄰單元中有多個租戶時——想想飯店走廊兩側都有房間,或者購物中心商店共享牆壁——您就處於高密度射頻環境中。同頻干擾是您的敵人。您需要在部署之前進行適當的射頻規劃演練:進行場地調查,繪製訊號傳播圖,識別干擾來源,並為您的頻道分配策略提供資訊。 2.4 GHz 頻帶在大多數監管領域提供三個非重疊的頻道——頻道 1、6 和 11。5 GHz 頻帶提供顯著更多的頻道,這就是為什麼現代部署盡可能將客戶端推向 5 GHz 的原因。Wi-Fi 6 和 Wi-Fi 6E 進一步將此擴展到 6 GHz 頻帶,為您提供一個乾淨的頻譜,基本上不受傳統裝置干擾。對於 2025 年及以後的新 MDU 部署,指定支援 Wi-Fi 6E 的 AP 是正確的選擇——額外的頻譜餘量在密集環境中帶來巨大回報。 在大規模 MDU 部署中獲得顯著採用的一種架構模式是使用軟體定義網路覆蓋層——特別是 SD-WAN 或 SD-LAN 方法,在這些方法中,租戶策略在中央定義並推送到邊緣。這將策略層與實體基礎架構分離,這意味著您可以加入新租戶、修改其頻寬分配或撤銷其存取權限,而無需觸碰任何一個交換器的命令列。對於管理數十或數百個租戶的場地運營商來說,這種營運效率具有變革性。 IoT 是您不容忽視的另一個面向。在現代 MDU 中——無論是飯店、零售複合體還是住宅區——您都有建築管理系統、HVAC 控制器、智慧照明、門禁控制、監視器和越來越多的其他連網裝置。這些裝置必須位於其自己的隔離 VLAN 上,與租戶流量和訪客流量完全分開。IoT 裝置出了名地難以修補,並代表著顯著的攻擊面。對它們進行分割、監控,並實施嚴格的出口過濾,以便它們只能與其指定的管理平台通訊。 好,讓我們進到實務。以下是我進行全新 MDU 部署的方法。 在您接觸任何硬體之前,先從邏輯設計開始。規劃出您的租戶數量、流量類別——管理、公司、訪客、IoT、支付——並相應地分配 VLAN。記錄您的 IP 定址方案。定義您的 VLAN 間路由策略:哪些可以與哪些通訊,以及哪些是絕對禁止的。 然後進行您的射頻規劃。委託進行適當的場地調查。不要依賴廠商的覆蓋地圖——它們頂多是樂觀的。您需要在實體空間中進行實際的訊號測量,考慮牆壁材料、地板結構以及來自鄰近建築物的射頻環境。 當您指定硬體時,優先考慮支援集中式雲端管理的平台。在沒有控制器的情況下管理分散式 AP 資產的在規模上是不具可持續性的。尋找能提供每個 SSID 頻寬策略、每個租戶報告以及與您的 RADIUS 基礎架構整合的平台。 關於陷阱:我看到最常見的故障模式是幹道埠設定不足。架構師設計了一個漂亮的 VLAN 方案,然後忘記在路徑上的每個幹道鏈路中明確允許相關的 VLAN。流量無聲地丟棄,租戶抱怨,支援團隊花費數天追蹤問題。仔細記錄您的幹道設定並在試運轉期間驗證它們。 第二個陷阱是 SSID 的氾濫。您廣播的每個 SSID 都會消耗無線信標訊框的通話時間。在密集環境中,每個 AP 廣播八到十個 SSID 會降低每個人的效能。將您的 SSID 數量保持在最低必要限度——通常每個無線電不超過四個。使用透過 RADIUS 屬性的動態 VLAN 分配,而不是獨立的 SSID,從單一 SSID 為多個租戶提供服務。 第三個陷阱是忽略管理平面。您的管理 VLAN——您的 AP、交換器和控制器通訊的那個——必須與所有租戶和訪客 VLAN 完全隔離。如果租戶可以到達您的管理平面,您就存在嚴重的安全漏洞。在可能的情況下使用帶外管理,並對管理流量套用嚴格的 ACL。 現在讓我來回答在這些部署中經常出現的一些問題。 單一 AP 可以支援多少個租戶?實際上,大多數企業級 AP 在效能下降之前可以處理每個無線電 20 到 30 個並行活躍客戶端。在密集 MDU 中,規劃每個 AP 對應 15 到 20 個活躍裝置,而不是每個實體單元。 我需要為每個租戶使用獨立的 AP 嗎?不——這正是基於 VLAN 的多租戶的重點。多個租戶共享相同的 AP,流量隔離在網路層強制執行。 每個租戶的正確頻寬分配是多少?沒有通用的答案,但常見的起點是保證每秒 10 到 25 兆位元,並具備突發能力,最多可達可用的上行鏈路容量。使用 QoS 策略來強制執行此限制,並防止任何單一租戶耗盡共享的上行鏈路。 我該如何處理需要自有防火牆的租戶?為他們提供專用的 VLAN 和一個路由交接點。他們將自己的 CPE 或防火牆連接到該交接點,其後的一切由他們自行負責。 總結來說:為 MDU 設計良好的多租戶 WiFi 架構建立在四個支柱上。第一,嚴格的 VLAN 分割,並在各區段之間強制執行防火牆策略。第二,基於集中式控制器的管理,為您提供大規模的營運可見性和策略控制。第三,適當的射頻規劃演練,考慮實體環境和部署的密度。第四,一個從第一天起就處理驗證、加密、IoT 隔離和合規要求的安全模型。 做得對的組織會看到可衡量的成果:減少支援開銷、更快的租戶導入、可供稽核的明顯合規態勢,以及將連線作為服務進行貨幣化的能力,而非將其視為成本中心。 如果您正在規劃 MDU 部署,並想探索 Purple 的平台如何能在您的網路基礎架構之上提供分析、訪客 WiFi 管理和租戶級別的報告層,指南中連結的資源是一個很好的起點。 感謝您的收聽。下次見。

header_image.png

執行摘要

對於管理多住宅單元 (MDU) 的 CTO 和首席架構師而言——無論是廣闊的酒店複合體、混合用途零售環境還是公共部門住宅——挑戰始終如一:透過共享的實體基礎架構為獨立租戶提供安全、高效能的連線。傳統的單一租戶網路設計在 MDU 需求的重壓下崩潰,導致安全漏洞、廣播域飽和以及難以管理的支援負擔。

設計多租戶 WiFi 架構需要從實體隔離轉向邏輯分割。本參考指南概述了 MDU 部署的明確架構藍圖。我們將探討實施 IEEE 802.1Q VLAN 標記以實現嚴格的流量隔離、802.1X RADIUS 驗證對存取控制的必要性,以及集中式雲端控制器在維持運營可見性方面的關鍵作用。透過採用這些與廠商無關的原則,場地運營商可以降低合規風險(例如 PCI DSS 和 GDPR),減少運營支出,並將連線從成本中心轉變為可貨幣化的服務層。

技術深入探討

基礎:透過 VLAN 進行邏輯分割

任何多租戶架構的基石都是嚴格的網路分割。在共享的實體環境中,為每個租戶部署獨立的交換器和佈線在商業上不可行。取而代之的是,透過使用 IEEE 802.1Q 虛擬區域網路 (VLAN) 在第 2 層實現隔離。

在此模型中,單一存取點 (AP) 廣播多個服務集識別碼 (SSID),或透過 RADIUS 進行動態 VLAN 分配,以服務不同的租戶設定檔。當客戶端與網路關聯時,其流量會在 AP 邊緣標記上特定的 VLAN ID。此標記在訊框穿過共享交換器結構的幹道鏈路時持續存在,確保租戶 A(例如 VLAN 10)在資料鏈結層完全與租戶 B(例如 VLAN 20)隔離。

然而,VLAN 提供隔離,而非固有的安全性。為了防止租戶網路之間的橫向移動,必鬚透過分佈層或核心層的防火牆策略嚴格控制 VLAN 間路由。零信任方法規定,除非針對特定必要的服務明確允許,否則租戶 VLAN 之間的流量預設為拒絕。

vlan_segmentation_diagram.png

驗證與加密標準

對於企業級多租戶環境,預共享密鑰 (PSK) 是不足夠的。它們易於共享,難以在不影響所有使用者的情況下輪換,並且不提供個人責任歸屬。架構標準是 IEEE 802.1X 搭配 RADIUS 驗證。

在 802.1X 下,每個使用者或裝置使用唯一憑證或數位憑證單獨驗證。RADIUS 伺服器不僅驗證身份,還可以將廠商特定屬性 (VSA) 傳回給驗證器(AP 或交換器),動態地將使用者分配到其指定的 VLAN,無論他們連接到哪個 SSID。這顯著減少了 SSID 的氾濫,這對於維持通話時間效率至關重要。

對於加密,WPA3-Enterprise 是目前的要求。它為高度敏感的環境提供強大的 192 位元安全套件,並緩解了困擾 WPA2 的離線字典攻擊。

訪客與 IoT 隔離

除了公司或租戶流量之外,MDU 架構還必須考慮兩種不同的流量設定檔:訪客和物聯網 (IoT) 裝置。

  1. 訪客網路: 訪客需要無阻礙的網際網路存取,但必須與租戶資料完全隔離。這通常透過 Captive Portal 來處理。有關管理此層並利用其進行商業智慧的詳細見解,請參閱我們對 Guest WiFi 和相關 WiFi Analytics 功能的全面概述。
  2. IoT 裝置: 現代 MDU 大量配備了智慧型恆溫器、IP 攝影機和建築管理系統。這些裝置通常是無頭的、難以修補,並且代表著顯著的攻擊面。它們必須隔離在專用的 IoT VLAN 上,並進行嚴格的出口過濾,僅允許與特定管理伺服器通訊。

實作指南

部署此架構需要一種有條不紊的方法,從邏輯設計轉移到實體驗證。

階段 1:邏輯網路設計

首先定義 IP 位址方案和 VLAN 對應。結構化的方法可防止子網路重疊並簡化路由。

  • 管理 VLAN(例如 VLAN 1): 嚴格用於網路基礎架構(AP、交換器)。無使用者存取。
  • 租戶 VLAN(例如 VLAN 100-199): 為個別租戶或業務單位專用的子網路。
  • 訪客 VLAN(例如 VLAN 200): 僅限網際網路存取,嚴格限制。
  • IoT/設施 VLAN(例如 VLAN 300): 用於建築管理系統。

階段 2:射頻規劃與場地勘測

在像 HospitalityRetail 這樣的高密度環境中,同頻干擾 (CCI) 是效能不佳的主要原因。預測性調查是不夠的;必須進行主動的現場射頻調查,以解釋牆壁衰減和鄰近干擾。

階段 3:基礎架構設定

  1. 交換器結構: 仔細設定幹道埠。確保僅允許所需的 VLAN 在存取交換器和核心之間的上行鏈路中。
  2. 存取點: 部署能夠支援多個 BSSID 並與雲端控制器整合的 AP。將每個無線電廣播的 SSID 數量限制在最多 3-4 個,以保留通話時間。
  3. 控制器策略: 定義每個租戶或每個使用者的頻寬限制,以防止單一侵略性客戶端耗盡共享的 WAN 上行鏈路。

architecture_overview.png

最佳實務

  • 集中式雲端管理: 在沒有單一管理平台的狀況下管理分散式 MDU 環境的運營負擔是無法承受的。雲端控制器可實現零接觸佈建、韌體管理和集中式策略執行。
  • 動態 VLAN 分配: 與其廣播「Tenant_A_WiFi」、「Tenant_B_WiFi」等,不如廣播單一「MDU_Secure」SSID,並使用 802.1X/RADIUS 動態地將已驗證的使用者放入其正確的 VLAN。這大幅減少了信標的負擔。
  • 基於位置的服務: 利用整合到現代 AP 中的 BLE(藍牙低功耗)進行資產追蹤或尋路。更多相關資訊,請閱讀 企業 BLE 低功耗說明
  • 針對環境最佳化: MDU 辦公空間的實體佈局需要特定的調整。請參考 辦公室 Wi-Fi:最佳化您的現代辦公室 Wi-Fi 網路 瞭解特定環境的微調。

疑難排解與風險緩解

常見故障模式

  1. 幹道埠設定錯誤: 多租戶設定中「已連線,無網際網路」的最常見原因。如果 AP 和閘道之間的幹道鏈路中缺少某個 VLAN,DHCP 請求將會失敗。
    • 緩解措施: 實施自動化設定稽核並嚴格記錄生成樹拓撲。
  2. SSID 開銷: 在單一 AP 上廣播 10 個 SSID 意味著無線電花費大量時間僅傳輸信標訊框,而為實際資料留下的通話時間很少。
    • 緩解措施: 整合 SSID 並使用動態 VLAN 分配。
  3. 管理平面暴露: 如果租戶可以 ping 或存取 AP 或交換器的管理介面,則網路從根本上是受到危害的。
    • 緩解措施: 使用專用的帶外管理 VLAN 並套用嚴格的存取控制列表 (ACL),封鎖所有從租戶子網路到管理子網路的 RFC 1918 流量。

投資回報率與業務影響

轉換到強大的多租戶架構將網路從必要的惡魔轉變為策略性資產。

  • 降低營運支出: 集中式管理和邏輯分割減少了到場維修的需求。支援櫃檯可以遠端診斷問題,識別故障是位於共享基礎架構還是租戶的特定設定。
  • 合規性與風險降低: 透過隔離支付卡產業 (PCI) 資料(例如,在零售單位中)或敏感的病患資料(例如,位於混合用途建築內的 Healthcare 設施),合規稽核的範圍大幅縮小,節省了大量的顧問費用。
  • 貨幣化: 透過穩定、分割的架構,場地運營商可以向租戶提供分層頻寬方案,創造經常性收入。此外,訪客網路可以用於資料擷取和行銷,將客流轉化為可行的情報。

收聽我們下面的技術簡報 podcast,深入討論這些架構原則:

關鍵定義

VLAN(虛擬區域網路)

一種網路裝置的邏輯分組,使它們看起來在同一個區域 LAN 上,而不管其實體位置如何。

用於 MDU 中,邏輯上分離來自共享相同實體交換器和 AP 的不同租戶的流量,減少廣播流量並提高效能。

IEEE 802.1Q

支援乙太網路上 VLAN 的網路標準,透過在乙太網路訊框中插入 32 位元的標記。

這是允許單一幹道電纜承載多個隔離租戶網路流量的底層協定。

IEEE 802.1X

一種基於埠的網路存取控制 (PNAC) 的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。

對於企業 MDU 部署至關重要,它允許個別使用者驗證(透過 RADIUS),而不是依賴共享密碼,從而實現動態 VLAN 分配。

RADIUS(遠端驗證撥入使用者服務)

一種網路協定,為連接並使用網路服務的使用者提供集中的驗證、授權和計費 (AAA) 管理。

802.1X 部署中的伺服器元件,用於驗證憑證並告訴 AP 將租戶裝置分配給哪個 VLAN。

幹道埠

一種網路交換器埠,設定為同時承載多個 VLAN 的流量,使用 802.1Q 標記來保持流量分離。

存取交換器和核心網路之間的關鍵鏈路。設定錯誤的幹道埠是租戶連線失敗的最常見原因。

同頻干擾 (CCI)

當兩個或多個存取點在彼此可聽範圍內完全相同的頻率頻道上傳輸時發生的干擾。

密集 MDU(如飯店或公寓大樓)中的一個主要問題,導致裝置等待頻道清空,大幅降低網路吞吐量。

動態 VLAN 分配

RADIUS 伺服器指示網路存取裝置(AP 或交換器)根據使用者的身份將已驗證使用者放入特定 VLAN 的過程。

允許場地運營商為所有租戶廣播單一安全 SSID,在驗證後將他們分配到各自的隔離網路,從而節省射頻通話時間。

Captive Portal

公共存取網路的使用者在獲授予存取權限之前必須查看和互動的網頁。

在 MDU 的訪客 VLAN 上使用,以在授予網際網路存取權限之前強制執行服務條款、收集行銷資料或處理付款。

範例

一個混合用途的零售和辦公複合體 (MDU) 需要為 15 個獨立零售租戶、一個共享的公司辦公空間和公共訪客 WiFi 提供安全的 WiFi。場地運營商希望使用單一實體網路基礎架構來降低成本,但必須確保零售商符合 PCI DSS 合規性。

  1. 部署由中央雲端控制器管理的企業級 AP。
  2. 建立嚴格用於網路裝置的「管理」VLAN (VLAN 10)。
  3. 建立「訪客」VLAN (VLAN 20),啟用客戶端隔離和 Captive Portal。將此流量直接路由到網際網路,繞過內部網路。
  4. 辦公空間方面,使用 802.1X 驗證建立「公司」VLAN (VLAN 30)。
  5. 零售租戶方面,實施動態 VLAN 分配。使用 802.1X 廣播單一「Retail_Secure」SSID。當零售裝置透過中央 RADIUS 伺服器進行驗證時,伺服器會傳遞一個廠商特定屬性 (VSA),將該裝置分配到其特定的租戶 VLAN(例如,VLAN 101-115)。
  6. 設定核心防火牆以封鎖零售 VLAN 之間的所有 VLAN 間路由,確保符合 PCI DSS 要求的嚴格隔離。
考官評語: 此方法滿足所有需求,同時最小化硬體成本。透過使用動態 VLAN 分配而不是為零售商廣播 15 個獨立的 SSID,架構師保留了寶貴的射頻通話時間,防止效能下降。核心層嚴格的防火牆規則確保符合 PCI 標準的零售網路與安全性較低的訪客和企業網路完全隔離。

一家擁有 400 間客房的飯店([Hospitality](/industries/hospitality))正在升級其網路。他們需要支援訪客裝置、客房部員工的平板電腦,以及每個房間中的新 IoT 智慧型恆溫器。他們目前在晚間尖峰時段經常遇到斷線。

  1. 進行主動射頻場地調查,識別干擾並規劃 AP 佈放(可能從走廊佈放轉移到房間內或每隔一個房間佈放以處理密度)。
  2. 邏輯分割流量:訪客 (VLAN 100)、員工 (VLAN 200)、IoT (VLAN 300)。
  3. 在訪客 SSID 上實施每個使用者的頻寬限制(例如,下行 10 Mbps/上行 5 Mbps),以防止少數重度使用者在尖峰時間耗盡 WAN 鏈路。
  4. 對於 IoT 恆溫器,使用專用的隱藏 SSID 搭配 WPA3-Personal(如果支援),或如果缺乏高階 802.1X 客戶端,則使用 MAC 驗證繞行 (MAB)。在 VLAN 300 上套用嚴格的出口過濾,使恆溫器只能與特定的雲端管理伺服器通訊。
考官評語: 此解決方案同時解決了容量問題和安全需求。將 AP 移入房間減少了走廊佈放中常見的同頻干擾 (CCI)。頻寬整形確保在尖峰時段的公平存取。至關重要的是,隔離 IoT 裝置減輕了受感染的恆溫器被用作跳板攻擊員工或訪客網路的風險。

練習題

Q1. 您正在為一個新的 50 戶高級公寓社區設計 WiFi 架構。開發商希望將「內建 Gigabit WiFi」作為賣點。他們提議在每間公寓的電信機房中安裝標準的消費級無線路由器,全部透過有線連回中央非網管型交換器。此提議的主要架構缺陷是什麼?企業級的替代方案是什麼?

提示:考慮射頻干擾、管理開銷以及廣播域大小。

查看標準答案

所提出的設計有嚴重缺陷。1) 射頻干擾:50 個獨立的消費級路由器將造成大量的同頻干擾 (CCI),嚴重降低效能。2) 管理:沒有中央可視性;疑難排解需要存取 50 個獨立路由器。3) 安全性:非網管型交換器意味著所有公寓共享一個廣播域,使得租戶可能攔截彼此的流量。

企業級替代方案是在公寓中部署由中央管理的企業級 AP(例如 Wi-Fi 6/6E),連接到網管型 PoE 交換器。實施 802.1X 驗證和動態 VLAN 分配,以便每個租戶在邏輯上隔離在自己的 VLAN 上,無論他們連接到哪個 AP。這提供了中央可視性、射頻協調和嚴格的安全隔離。

Q2. 在一棟多租戶辦公大樓的試運轉階段,租戶 A(位於 VLAN 10)回報無法存取網際網路。您確認 AP 正在廣播 SSID,客戶端成功連線,且 802.1X 驗證通過。然而,客戶端裝置將自己分配了一個 APIPA 位址 (169.254.x.x)。基礎架構中最可能的設定錯誤是什麼?

提示:追蹤 DHCP 請求從 AP 到 DHCP 伺服器的路徑。

查看標準答案

最可能的問題是存取點與存取交換器之間,或者存取交換器與核心/分佈交換器之間的幹道埠設定錯誤。因為客戶端收到 APIPA 位址,表示 DHCP 探索廣播沒有到達 DHCP 伺服器。如果驗證通過,RADIUS 伺服器正確分配了 VLAN 10,但若 VLAN 10 在路徑上的 802.1Q 幹道鏈路中未被明確允許,則流量會在交換器埠被丟棄。工程師必須驗證所有上行鏈路上的「switchport trunk allowed vlan」設定。

Q3. 一個體育場([Transport](/industries/transport) 樞紐/活動空間)需要為營運人員、售票廠商和公共訪客 WiFi 提供多租戶網路。為了節省時間,初級工程師建議使用 WPA2-PSK 建立三個 SSID,每個群組使用不同的密碼。為什麼這對於售票廠商來說是不可接受的,而必須改為實施什麼?

提示:考慮處理付款的合規要求。

查看標準答案

對於售票廠商來說,使用 WPA2-PSK 是不可接受的,因為他們處理付款,使他們必須遵守 PCI DSS(支付卡產業資料安全標準)。PSK 提供的安全性較弱,易於共享,且不提供個別使用者的責任歸屬。此外,共享 PSK 網路本身不會阻止裝置之間的相互通訊(客戶端隔離)。

相反地,架構必須實施 802.1X 與 RADIUS 驗證(最好使用 WPA3-Enterprise),以提供個別、可稽核的存取。售票廠商必須放置在專用、嚴格隔離的 VLAN 上,核心防火牆規則明確拒絕售票 VLAN 與訪客或營運 VLAN 之間的任何路由。