跳至主要內容

Ruu PPSK: comparing features and deployment models

本技術參考指南針對多租戶環境,比較了 Ruu PPSK (Private Pre-Shared Key) 架構與標準 PSK 及 802.1X 的差異。本指南為網路架構師提供與廠商無關的部署模型、實作策略,以及適用於租賃專用住宅 (Build to Rent) 與學生宿舍網路的風險緩釋方案。

📖 6 分鐘閱讀📝 1,435 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。今天我們要探討的是 Ruckus PPSK,也就是私有預共用金鑰(Private Pre-Shared Key)WiFi 架構,特別是它如何應用於多租戶住宅和商業物業部署。我將帶您了解什麼是 PPSK、它與其他替代方案的比較、哪種部署模式適合您的情況,以及大多數項目容易遇到的陷阱。讓我們開始吧。 首先是問題所在。如果您管理的是專門建造供出租(Build to Rent)的住宅開發案、學生公寓或任何多住戶物業,您會面臨標準企業網路無法乾淨解決的特定 WiFi 挑戰。在傳統的 WPA2 個人(Personal)網路中,大樓內的所有裝置共用同一個密碼。當住戶搬出時,您有兩個選擇:第一是輪換密碼,但這會中斷大樓內所有其他住戶的 WiFi 連線;第二則是讓已搬出的住戶繼續擁有存取權限。這兩種做法都令人無法接受,而在 200 個住戶單元的規模下,這兩者在營運上都是不可行的。 這就是 PPSK 解決的問題。私有預共用金鑰(Private Pre-Shared Key)為每個住戶、每個公寓或每個裝置群組提供其專屬的唯一 WiFi 密碼。他們都連接到同一個 SSID(相同的網路名稱),但每個金鑰都對應到不同的 VLAN - 虛擬區域網路。例如 12 號公寓位於 VLAN 10,13 號公寓位於 VLAN 20,而 IoT 裝置則位於 VLAN 99。無線存取點會自動處理金鑰到 VLAN 的對應。在基本模式下不需要 RADIUS 伺服器,不需要憑證基礎架構,裝置上也不需要 802.1X 請求方(supplicant)。 現在,我們來談談術語,因為這正是市場上真正產生混淆的地方。Aruba 稱之為 PPSK。Cisco Meraki 稱之為 iPSK,即 Identity PSK。Juniper Mist 使用 ePSK。最初在 Aerohive 品牌下開發此概念的 Extreme Networks 稱之為 Private PSK。Ubiquiti UniFi 則直接稱之為 PPSK。Cambium 也使用 ePSK。所有這些產品的底層機制都是相同的:一個 SSID、多個唯一的金鑰,每個金鑰都與一個 VLAN 或策略群組相綁定。廠商的命名是行銷手段,並非技術上的差異。 讓我帶您看看在關聯層(association layer)實際上發生了什麼,因為這正是該架構展現價值的核心所在。當住戶的裝置連接到 SSID 時,它會在 WPA2 四向交握(four-way handshake)過程中提供其預共用金鑰。無線存取點或其背後的雲端控制器會在 PPSK 儲存庫中查詢該金鑰,識別其對應的 VLAN,並從此時起對該裝置的流量進行相應的標記。該裝置會看到完全正常的 WiFi 連線,它完全不知道自己已被放入一個隔離的區段中。它的 Chromecast 可以運作、它的智慧喇叭可以配對、它的遊戲主機可以取得正確的 NAT 類型。一切運作都與在家用寬頻連線上一模一樣,因為從裝置的角度來看,這就是家用寬頻。 這就是與 802.1X 的關鍵區別,後者是員工網路和企業環境的企業級標準。802.1X 需要 RADIUS 伺服器、身分識別提供者以及每台裝置上的用戶端軟體 (supplicant)。用戶端軟體是處理 EAP 驗證交換的軟體元件。每台受管理的筆記型電腦和每部企業手機都有一個。您住戶的智慧冰箱沒有。您大樓的 HVAC 控制器沒有。您的 IoT 感測器也沒有。PPSK 適用於所有這些裝置,因為它是在 WPA Personal 層級運作,而不是 WPA Enterprise 層級。 話雖如此,PPSK 並不是在企業環境中取代 802.1X 的方案。它是針對不同問題的不同工具。如果您運作的是注重個人問責的員工網路,需要知道特定人員在特定時間進行了驗證,且需要在他們離職時立即撤銷其存取權限,那麼 802.1X 是正確的答案。如果您運作的是住宅網路,需要每戶隔離、IoT 支援以及大規模的營運簡化,那麼 PPSK 是正確的答案。 讓我們來看看這三種部署模式,因為這正是做出架構決策的地方。 第一種模式是雲端控制器模式。這是新部署最常見的模式。您的存取點連接到雲端管理平台。PPSK 金鑰儲存庫位於雲端控制器中。當您配置新住戶時,您在入口網站中建立一個金鑰,將其分配給一個 VLAN,然後控制器會將該策略推送到大樓中的每個存取點。住戶透過歡迎套件中的電子郵件、簡訊或 QR code 取得金鑰。他們掃描後,所有裝置隨即連線,其 Chromecast、智慧音箱和遊戲主機都能立即運作。當他們搬出時,您刪除該金鑰。他們的裝置便停止連線。其他人都未受影響。這種模式非常適合多達約 200 個單位的部署。它的操作最簡單,且不需要額外的基礎設施。 第二種模式是搭配 RADIUS 後端的 PPSK。某些企業部署使用 RADIUS 伺服器來儲存和驗證 PPSK 憑證。這為您提供了集中式記錄、稽核追蹤以及與身分管理平台的整合。它增加了基礎設施開銷,但為您提供了具有 PPSK 裝置相容性的 802.1X 問責制。這適合混合環境,例如同時擁有受管理企業裝置和會員擁有之 IoT 設備的共享工作空間,或是營運商有合規義務、需要每位住戶稽核追蹤的 BTR 開發項目。 模型三是混合架構。住戶的筆記型電腦和 IoT 裝置使用 PPSK。大樓員工的企業裝置則使用 802.1X。這兩個群組連線到相同的實體基礎架構,但對應到不同的邏輯區段。Purple 推薦將此架構用於全面的 Build to Rent(BTR)和多住戶單元(MDU)部署。三種不同的驗證模型、三個不同的 VLAN、一個實體基礎架構。這種架構為住戶提供了消費級的簡易性,並為員工提供了企業級的責任歸屬,而無需運行兩個獨立的網路。 現在讓我們進入實作細節。如果您要為 BTR 開發項目或 MDU 物業部署 PPSK,以下是行之有效的步驟順序。 在接觸硬體之前,先從您的邏輯設計開始。規劃您的住戶人數、您的 IoT 裝置類別,以及任何員工或管理系統。分配 VLAN。典型的 BTR 部署如下所示:從 VLAN 10 到您的住戶單元總數供住戶使用,每戶一個 VLAN 或每層樓一個 VLAN(取決於密度)。VLAN 99 用於 IoT。VLAN 100 用於大樓管理。VLAN 200 用於公共區域的訪客 WiFi。 然後記錄您的 IP 位址配置方案。在一棟擁有 200 個單元的大樓中,您隨時需要面對網路上 3,000 到 5,000 台裝置。這是根據英國房產聯合會(British Property Federation)研究得出每戶 15 到 25 台裝置的數據。您的 DHCP 範圍需要適應這一點。使用 RFC 1918 私有定址,並為每個 VLAN 提供足夠的子網大小。/24 提供 254 個可用位址。/23 提供 510 個。請據此調整大小。 在硬體選擇方面,所有主要的企業級存取點平台都支援 PPSK。Cisco Meraki 將其稱為 iPSK,並透過 Meraki 儀表板進行管理。HPE Aruba 在 ArubaOS 和 Aruba Central 中原生實作了此功能。Ruckus 透過 SmartZone 和 Ruckus Cloud 平台支援。Juniper Mist 使用具有 AI 驅動射頻(RF)管理的 ePSK。Ubiquiti UniFi 自 2023 年起就支援 PPSK,但請注意,它目前僅支援 WPA2,且無法在 6 GHz 頻段上運作。Cambium 和 Extreme 均透過其各自的雲端平台支援此功能。 需要指出的一個關鍵限制:UniFi 的 PPSK 實作僅限 WPA2。如果您正在指定 WiFi 6E 存取點,並希望將 6 GHz 頻段用於 PPSK 用戶端,則您需要一個支援 WPA3-SAE 搭配 PPSK 的平台,或者您需要將 PPSK 用戶端限制在 2.4 和 5 GHz 頻段。Aruba、Ruckus 和 Meraki 都支援 WPA3 設定上的 PPSK。 現在來談談陷阱。這些是我在實際生產部署中反覆看到的故障模式。 第一個陷阱:SSID 泛濫。您廣播的每個 SSID 都會消耗信標訊框(beacon frames)的空閒時間。在密集的住宅大樓中,如果每個存取點廣播六到八個 SSID,就會降低所有人的網路效能。請將每個射頻(radio)的 SSID 數量限制在最多四個。使用 PPSK 從單一 SSID 為多個住戶區段提供服務,而不是為每個公寓或每個樓層建立個別的 SSID。 第二個陷阱:中繼埠(trunk port)設定不足。您設計了乾淨的 VLAN 方案、部署了存取點,然後流量卻悄悄中斷,因為有人忘記在分佈交換器與存取層之間的中繼鏈路上允許相關的 VLAN。在試運作期間驗證每個中繼埠。做好記錄。在住戶入住前,使用每個 VLAN 上的裝置進行測試。 第三個陷阱:金鑰分發。產生金鑰很容易。以安全且在營運上可管理的方式將金鑰提供給住戶則較為困難。迎新禮包中的 QR code 在入住當天非常有效。而能讓住戶檢索其金鑰並新增裝置的住戶入口網站,對於持續營運來說更為理想。在部署之前(而非之後)建立金鑰分發工作流程。 第四個陷阱:MAC 位址隨機化。自 iOS 14、Android 10 和 Windows 11 起,裝置出於隱私考量,預設會使用隨機 MAC 位址。如果您的 RADIUS 伺服器正在進行 MAC 查詢,而裝置提供的是隨機位址,則查詢會失敗,裝置將無法連線。請設定您的 SSID 以要求用戶端使用其永久硬體 MAC 位址,或實作預先註冊工作流程。Purple 的平台會自動處理此問題,並作為住戶引導流程的一部分。 讓我給您兩個真實世界的案例,讓這一切更具體。 案例一:位於市中心、擁有 180 個單元的「建屋出租」(Build to Rent)開發案。營運商希望將 WiFi 作為一項設施包含在租金中,並提供入住日啟用和完整的智慧家庭支援。他們部署了透過 Aruba Central 管理的 HPE Aruba 存取點。每間公寓在簽訂租約時都會產生一個唯一的 PPSK 金鑰。該金鑰會透過電子郵件連同 QR code 寄給住戶。他們只需掃描,其所有裝置即可連線,且其 Chromecast、智慧喇叭和遊戲主機皆能立即運作。當住戶搬出時,物業經理會在入口網站中刪除該金鑰。新住戶在入住時會獲得一個全新金鑰。完全沒有密碼輪替的困擾。營運商報告指出,與先前使用共享密碼的部署相比,與 WiFi 相關的支援工單減少了 30%。 案例二:一個擁有 400 張床位元、專為學生建造的住宿大樓。這裡的挑戰是新生活動週,數百名學生同時抵達,並嘗試同時連接數十台設備。營運商使用了具備 SmartZone 的 Ruckus 基地台,為每個房間部署一個金鑰的 PPSK。金鑰已預先生成,並包含在抵達前發送的迎新禮包中。學生抵達後掃描 QR code,並在數秒內連線成功。由於每位學生的流量都被隔離在各自的 VLAN 區段中,網路在處理入住高峰時並未出現效能降級。 現在來進行最常見問題的快速回答。 單個基地台可以處理多少個 PPSK 金鑰?大多數企業級平台在每個 SSID 上都支援數千個金鑰。Cisco Meraki 每個網路最多支援 5,000 個 iPSK 項目。Aruba 的擴充規模與之類似。Ubiquiti UniFi 每個網路支援高達 1,000 個 PPSK 項目。對於一棟擁有 200 個單元的建築物,在任何平台上都遠未達到限制。 PPSK 是否適用於 WPA3?是的,在大多數企業級平台上皆適用。與 WPA2-PSK 相比,WPA3-SAE 提供了更強大的防禦離線字典攻擊能力。UniFi 是個例外,目前其 PPSK 僅支援 WPA2。 我是否可以將 PPSK 與我的物業管理系統相整合?可以,透過廠商 API。Aruba Central、Meraki、Ruckus 和 Mist 都提供了用於 PPSK 金鑰管理的 REST API。Purple 的平台提供了一個預先建置的整合層,可自動將您的物業管理系統連接到 PPSK 金鑰生命週期。 PPSK 是否符合 GDPR 規範?是的,只要部署得當。具備每位住戶金鑰的 PPSK 可為您提供所需的稽核追蹤,以便使用住戶專屬資料來回應主體存取請求和執法機關的要求。如果是共用 PSK,這是不可能的,從網路的角度來看,每台設備看起來都一模一樣。 總結來說,PPSK 是在聯名租賃、學生住宿和多住戶單元(MDU)環境中,建置多租戶 WiFi 的正確架構。它提供了每個單元的隔離性、IoT 相容性和操作簡便性,這是標準 PSK 或 802.1X 在住宅情境中都無法比擬的。在接觸硬體之前,請先設計好您的 VLAN。保護您的 Trunk 鏈路。自動化您的金鑰發放。如果您正在部署 WiFi 6E,請檢查您廠商的 WPA3 支援情況。並從第一天起就與您的物業管理系統進行整合,而不是事後才考慮。Purple 運作於 80,000 個實體場域,並作為雲端重疊層,與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 進行整合。如果您想了解這在您的開發專案中如何實際運作,下一步是與我們的網路設計團隊進行技術評估會議。感謝您收聽 Purple 技術簡報。

header_image.png

收聽此指南

執行摘要

傳統的 WPA2 Personal 網路在所有裝置上共用單一密碼。在一個擁有 200 個單位的租賃專用住宅(BTR)開發項目中,這意味著大樓內的所有住戶、每台智慧電視、每個恆溫器和每台遊戲主機都使用同一個密碼。當住戶搬出時,您要麼為所有人更新密碼(這會中斷其他 199 個住戶的連線),要麼讓前住戶繼續保有存取權限。這兩種做法都無法令人接受。

Ruu PPSK(Private Pre-Shared Key)解決了這個問題。它為每個住戶或單位提供唯一的 WiFi 密碼,並將該金鑰綁定到特定的虛擬區域網路(VLAN)。裝置連線到同一個 SSID,但網路會將它們隔離到私有區段中。每個住戶的裝置可以互相探索,而住戶無法看到其他住戶的裝置。當租約結束時,您可以直接撤銷該特定金鑰,完全不影響其他住戶的連線。

本指南比較了 Ruu PPSK 部署與標準 PSK 及 IEEE 802.1X 的差異,詳細介紹了三種主要的部署架構,並為物業開發商、BTR 營運商以及支援他們的 IT 團隊提供具體的實施指引。Purple 的營運範圍涵蓋超過 80,000 個實體場域,並作為雲端覆蓋網路整合至 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。

技術深研:Ruu PPSK、802.1X 與標準 PSK 的比較

要瞭解為何 Ruu PPSK 在多租戶部署中佔據主導地位,您必須在關聯層上將其與其他替代方案進行比較。

標準 PSK:家用網路模式

在標準的 WPA2 Personal 設定中,無線基地台會廣播一個 SSID 並需要單一預先共用金鑰。每台裝置都使用此金鑰。無線基地台會將所有裝置放置在同一個 VLAN 上。裝置之間可以互相探索。這對於單一家庭來說非常理想,但對於有 200 個單位的 BTR 開發項目來說是不可接受的。標準 PSK 缺乏針對單一使用者的撤銷機制。要撤銷某個使用者的存取權限,就必須為所有人更新金鑰。

802.1X:企業標準

IEEE 802.1X (WPA Enterprise) 需要 RADIUS 伺服器、識別提供者 (例如 Microsoft Entra ID、Okta 或 Google Workspace) 以及每台裝置上的 supplicant。supplicant 處理可延伸驗證協定 (EAP) 交換。這提供了強大、基於身分識別的安全防護,並具備單一使用者責任制。然而,802.1X 在住宅環境中會失效,因為 IoT 裝置缺乏 802.1X supplicant。智慧電視、遊戲主機、無線喇叭和智慧家庭感測器無法進行驗證。在 BTR 建築中部署 802.1X 意味著每台 IoT 裝置要麼無法通過驗證,要麼必須留在獨立的未託管網路上。

Ruu PPSK:多租戶解決方案

Ruu PPSK 彌補了這一差距。存取點廣播單一 SSID。當裝置連線時,它會在 WPA2 四向交握期間提供其預先共用金鑰。存取點或雲端控制器會查詢 PPSK 目錄以驗證金鑰並擷取分配的 VLAN。該裝置會將其視為標準的家用網路,完全不知道自己已被放入隔離的網路區段中。一切運作方式與在家庭寬頻連線上的表現完全相同。

ppsk_architecture_comparison.png

實作指南:三種部署模式

Ruu PPSK 可以透過三種不同的方式進行部署。正確的選擇取決於您的建築規模、您的 IT 資源以及您的合規性要求。

模式 1:雲端控制器模式

這是 200 個單位以下新部署最常見的模式。您的存取點連接到雲端管理平台。PPSK 金鑰儲存庫位於雲端控制器中。當您配置新住戶時,您會在入口網站中建立金鑰,將其指派給 VLAN,然後控制器會將該策略推送到建築物中的每個存取點。住戶透過其歡迎專案中的電子郵件、簡訊或 QR code 取得金鑰。他們掃描後,其所有裝置即可連線,且其 Chromecast、智慧喇叭和遊戲主機皆能立即運作。當他們搬出時,您只需刪除金鑰,其裝置即停止連線,其他任何人都不會受到影響。這是最簡單的營運方式,且不需要額外的基礎設施。

模式 2:RADIUS-backed PPSK

某些企業部署使用 RADIUS 伺服器來儲存和驗證 PPSK 認證。這為您提供了集中式記錄、稽核軌跡以及與您的身分識別管理平台的整合。這會增加基礎設施開銷,但能為您提供 802.1X 的責任追溯性以及 PPSK 的裝置相容性。這非常適合混合環境,例如在同一個共用工作空間中,您同時擁有託管的企業裝置和會員擁有的 IoT 設備;或者在 BTR 開發項目中,營運商有合規義務需要針對每個住戶提供稽核軌跡。

模式 3:混合架構

住戶使用 PPSK 連接其筆記型電腦與 IoT 設備。大樓員工使用 802.1X 連接企業設備。兩個群組都連接到相同的實體基礎設施,但對應到不同的邏輯網路區段。Purple 推薦將此架構用於全面的 Build to Rent(BTR,建屋出租)與多住宅單元(MDU)部署。三種不同的驗證模型、三個不同的 VLAN、一個實體基礎設施。這種架構為住戶提供了消費級的簡易性,並為員工提供了企業級的權責劃分,而無需運行兩個獨立的網路。

deployment_models_diagram.png

部署最佳實踐

如果您正在為 BTR 開發項目或 MDU 物業部署 Ruu PPSK,請遵循以下步驟。

在接觸硬體之前,請先從您的邏輯設計開始。規劃您的住戶人數、IoT 設備類別以及任何員工或管理系統。分配 VLAN。典型的 BTR 部署如下所示:VLAN 10 至您的住戶單元總數供住戶使用(根據密度,每戶一個 VLAN 或每層一個 VLAN)。VLAN 99 供 IoT 使用。VLAN 100 供大樓管理使用。VLAN 200 供公共區域的 Guest WiFi 使用。

記錄您的 IP 位址規劃方案。在一個擁有 200 個單元的建築中,您隨時會面臨網路上有 3,000 到 5,000 台設備的情況。您的 DHCP 範圍需要適應這一需求。使用 RFC 1918 私有位址,並為每個 VLAN 提供足夠的子網大小。/24 子網提供 254 個可用位址。/23 子網提供 510 個。請據此調整大小。

在硬體選擇方面,所有主要的企業級無線基地台平台都支援 PPSK。Cisco Meraki 將其稱為 iPSK,並透過 Meraki 儀表板進行管理。HPE Aruba 在 ArubaOS 和 Aruba Central 中原生實作了此功能。Ruckus 透過 SmartZone 和 Ruckus Cloud 平台支援該功能。Juniper Mist 使用搭配 AI 驅動射頻管理的 ePSK。Ubiquiti UniFi 自 2023 年起就支援 PPSK,但請注意,目前它僅支援 WPA2,且無法在 6 GHz 頻段上運作。Cambium 和 Extreme 均透過其各自的雲端平台支援此功能。

故障排除與風險緩釋

以下是反覆影響生產部署的故障模式。

**SSID 擴散。**您廣播的每個 SSID 都會消耗信標訊框(beacon frames)的空中傳輸時間。在密集的住宅大樓中,如果您每個無線基地台廣播六個或八個 SSID,您就會降低所有人的網路效能。請將每個射頻晶片的 SSID 控制在最多四個。使用 PPSK 從單一 SSID 為多個住戶區段提供服務,而不是為每戶或每層建立獨立的 SSID。

主幹埠(Trunk Port)設定不足。 您設計了完善的 VLAN 方案、部署了基地台,但隨後流量卻悄然中斷,因為有人忘記在分佈層交換器與存取層之間的主幹鏈路上允許相關的 VLAN。在試運行期間驗證每個主幹埠。記錄它。在住戶遷入之前,使用每個 VLAN 上的裝置進行測試。

金鑰分發。 產生金鑰很容易。以安全且易於營運管理的方式將金鑰提供給住戶則較為困難。迎賓禮包中的 QR code 非常適合遷入當天使用。而供住戶檢索其金鑰並新增新裝置的住戶入口網站,則更適合日常營運。在部署之前,而不是部署之後,建立金鑰分發工作流程。

MAC 位址隨機化。 自 iOS 14、Android 10 與 Windows 11 起,出於隱私考量,裝置預設會使用隨機 MAC 位址。如果您的 RADIUS 伺服器正在進行 MAC 查詢,而裝置呈現隨機位址,則查詢將失敗,且裝置無法連線。設定您的 SSID,要求用戶端使用其永久硬體 MAC 位址,或實施預先註冊工作流程。Purple 的平台會自動處理此問題,並將其作為住戶入職流程的一部分。

投資報酬率與商業影響

Ruu PPSK 帶來了可衡量的營運效率。透過將物業管理系統整合以自動化金鑰生命週期,營運商可省去手動變更密碼的麻煩,並將 WiFi 相關的支援工單減少 30% 至 70%。該架構還使營運商能夠將安全、如同家一般的 WiFi 作為一項優質便利設施提供,通常可支援每戶每月 15 至 30 英鎊的租金溢價。此外,每個住戶專屬金鑰提供的完整稽核軌跡可確保符合 GDPR 規範,使營運商能夠準確回應主體存取請求。

欲了解更多關於部署多租戶網路的資訊,請探索我們的相關指南: PPSK 目錄:比較功能與部署模型 以及 三個 SSID 搞定一切:訪客、Passpoint 與 IoT WiFi

關鍵定義

PPSK

Private Pre-Shared Key。一種身分驗證方法,可在單一 SSID 上向個別使用者或設備發放專屬的 WiFi 密碼,並將每把金鑰綁定至特定的 VLAN。

用於在多租戶環境中提供單戶隔離與 IoT 相容性。

SSID

Service Set Identifier。WiFi 網路名稱的技術術語。

PPSK 允許您廣播單一 SSID,同時在其下安全地進行使用者區隔。

VLAN

Virtual Local Area Network。一種邏輯子網路,可將來自不同實體 LAN 區段的設備集合群組在一起。

PPSK 將每把專屬金鑰對應到特定的 VLAN,確保住戶無法看見彼此的設備。

802.1X

一項針對基於連接埠之網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的設備提供驗證機制。

員工網路的企業級標準,但不適用於缺乏 Supplicant 的家用 IoT 設備。

RADIUS

Remote Authentication Dial-In User Service。一種網路通訊協定,提供集中化的驗證、授權和計費管理。

用於以 RADIUS 為後盾的 PPSK 模型中,以儲存憑證並提供稽核軌跡。

Supplicant

終端用戶設備上的用戶端軟體,可與驗證器通訊以取得網路存取權限。

802.1X 驗證所需,但多數 IoT 設備 (如智慧電視和喇叭) 皆不具備此功能。

MAC Randomisation

一種隱私功能,設備在連線到網路時會使用隨機產生的 MAC 位址,而非其永久性的硬體位址。

若未透過預先登冊工作流程進行處理,可能會中斷 RADIUS 的 MAC 查詢。

WPA3-SAE

Wi-Fi Protected Access 3 Simultaneous Authentication of Equals。一種安全金鑰建立通訊協定,可防範離線字典攻擊。

在 6 GHz 頻段上部署 PPSK 時所需。目前並非所有廠商都支援 PPSK 搭配 WPA3。

範例

一個位於市中心、擁有 180 個單位的租賃專用住宅開發項目,需要提供包含在租金中的 WiFi 作為公共設施,並支援入住當日啟用與全套智慧家庭功能。

部署透過 Aruba Central 管理的 HPE Aruba 基地台,並採用雲端控制器 PPSK 模型。在簽訂租約時,為每個住戶單位產生一個專屬的 PPSK 金鑰。將金鑰與 QR code 一併透過電子郵件寄給住戶。當住戶掃描時,其所有設備即可連線,且其 Chromecast、智慧喇叭和遊戲主機也能立即運作。當住戶搬出時,在入口網站中刪除該金鑰。並在下一位住戶搬入時,為其產生一個全新的金鑰。

考官評語: 此方法消除了更換密碼的麻煩,並提供單戶隔離。業者指出,與先前使用共享密碼的部署相比,與 WiFi 相關的支援工單減少了 30%。

一棟擁有 400 個床位的專屬學生宿舍大樓,需要應對新生入住週期間,數百名學生同時抵達並一次連線數十台設備的情況。

使用支援 SmartZone 的 Ruckus 基地台,部署一個以 RADIUS 為後盾、每間房間一把金鑰的 PPSK 模型。預先產生金鑰,並將其放入抵達前寄出的迎新禮包中。學生在抵達時掃描 QR code,即可在數秒內完成連線。

考官評語: 由於每位學生的流量都被隔離在各自的 VLAN 區段中,網路在應對入住高峰時並未出現效能降級。RADIUS 後端為 400 名同時在線的使用者和設備提供了所需的擴充規模。

練習題

Q1. 一位房地產開發商正在建造一棟擁有 50 個單位的奢華公寓大樓。他們希望提供受管的 WiFi,但現場沒有 IT 人員。他們應該選擇哪種部署模型?

提示:請考量單位數量以及缺乏管理複雜架構之 IT 資源的情況。

查看標準答案

雲端控制器模式。它是操作最簡單的模式,不需要 RADIUS 後端,且能輕鬆擴充以支援 50 個裝置。

Q2. 一所大學正在升級擁有 1,000 個床位的學生宿舍 WiFi。他們需要確保學生可以連接其遊戲主機和智慧喇叭,但同時也需要嚴格的稽核軌跡以符合合規性。需要採用什麼架構?

提示:考量對 IoT 相容性以及合規性稽核的需求。

查看標準答案

採用支援 RADIUS 的 PPSK 部署。PPSK 可確保與遊戲主機和智慧喇叭的相容性,而 RADIUS 後端則提供合規性所需的集中式記錄和稽核軌跡。

Q3. 一位 IT 經理計劃在新的 BTR 開發項目中部署 WiFi 6E 基地台,並希望將 6 GHz 頻段用於住戶設備。他們正在考慮使用 Ubiquiti UniFi 硬體。這樣做有什麼風險?

提示:考量 6 GHz 頻段的安全協定要求以及 UniFi 目前的 PPSK 功能。

查看標準答案

6 GHz 頻段需要 WPA3。Ubiquiti UniFi 目前僅支援 WPA2 上的 PPSK。IT 經理必須將 PPSK 用戶端限制在 2.4 和 5 GHz 頻段,或者選擇支援 WPA3-SAE 搭配 PPSK 的廠商,例如 Aruba 或 Meraki。