- Purple
- Multi-tenant WiFi: a complete guide
- 多住戶單元 (MDU) WiFi 中的租戶工作階段追蹤與濫用歸屬:將 Meraki 流量對應至 Purple iPSK 身分
多住戶單元 (MDU) WiFi 中的租戶工作階段追蹤與濫用歸屬:將 Meraki 流量對應至 Purple iPSK 身分
您將能夠把多住戶單元 (MDU)、出租專用住宅 (BTR) 或學生網路上的單一公用 IP 濫用通知追蹤到特定的公寓。您可透過 MAC、VLAN 和時間,將 Meraki MX 流量匯出資料與 Purple iPSK 身分以及 RADIUS Accounting 紀錄進行聯結。您也將了解保留期、NTP 與演練控制,這些控制措施能確保該證據鏈在法律顧問面前站得住腳。
核心系列的一部分:多租戶 WiFi →
- 濫用歸屬在 MDU 網路上究竟起什麼作用?
- 為什麼單一公用 IP 會破壞歸屬功能
- iPSK 的作用
- 在開始之前您需要什麼?
- 為什麼「每租戶 iPSK 獨立 VLAN」的設計優於「單一扁平共享 SSID」
- 如何設定這兩項資料擷取?
- 擷取 1:來自 Meraki MX 的網路流量
- 擷取 2:來自 Purple 的身分
- 自行建置管線
- 您該如何回應濫用通知?
- 實作範例:從通知到公寓
- 如何檢查鏈結是否正常運作?
- 什麼會破壞歸屬鏈結,以及如何修正?
- 時鐘漂移
- 上游電信等級 NAT
- 租戶之間的 PSK 分享
- MAC 隨機化
- 您應該將記錄檔保留多久?
- 這需要多少成本,而您又可以獲得什麼回報?
- 情境 1:酒店式公寓住宅區
- 場景 2:公共部門關鍵員工住宅
- 這在您更廣泛的資產中適用於何處
- 常見問題
- 我們需要更換 Meraki 硬體才能獲得租戶級別的歸因嗎?
- Purple 會為我們儲存 Meraki 流量日誌嗎?
- 記錄住戶流量符合 GDPR 嗎?
- 如果住戶與鄰居分享其 iPSK 該怎麼辦?
- 如果我們的 ISP 使用電信級 NAT,我們能回應傳票嗎?
- 部署 DIY 記錄管線需要多少精力?
要在使用單一公用 IP 的 MDU 網路上歸屬濫用行為,您需要結合兩種記錄。Meraki MX 流量匯出將公用 IP、轉換後的來源連接埠和時間戳記對應回內部的 IP、MAC 和 VLAN。Purple 的 iPSK 身分和 RADIUS 計費記錄則將該 MAC 和 VLAN 對應到特定的公寓。根據法律諮詢意見,請將這兩者保留 365 天。
濫用歸屬在 MDU 網路上究竟起什麼作用?
Purple Multi-Tenant WiFi 為多住戶住宅單元(MDU)、建屋出租(BTR)大樓或學生宿舍的每位居民提供一個感覺像家用寬頻的私有網路。在這種體驗的背後,隱藏著一個硬性的架構事實:每位居民都透過同一個公用 WAN 位址離開大樓,並使用連接埠位址轉換(PAT)。PAT 是 NAT 的一種形式,其中多個內部主機共用一個公用 IP,僅透過閘道分配的來源連接埠進行區分。當版權所有者、 abuse desk(濫用申訴處)或警務人員查詢您時,他們只會看到一個 IP。他們預期背後只有一個訂戶,但您卻有數百個。
濫用歸屬重建了這種遺失的對應關係。它是透過兩個獨立的資料面板來實現的:閘道的網路流量和 Purple 的身分記錄。單憑其中任何一個都是不夠的。透過 MAC 位址、VLAN 和時間將兩者結合,就能讓您從公用 IP 和連接埠,追蹤到具名的公寓。
為什麼單一公用 IP 會破壞歸屬功能
一份典型的美國數位千禧年版權法(DMCA)(17 U.S.C. § 512)通知包含三個欄位:公用 IP、來源連接埠和時間戳記。RFC 6302(IETF 對面向網際網路之伺服器的指南)建議記錄來源連接埠和精確的時間戳記,正是因為共用位址會使單獨的 IP 產生歧義。您的工作就是落實這一設計。如果您的記錄保存了轉換後的連接埠和精確同步的時鐘,該通知就能得到解答。如果沒有,您就只能識別出大樓,其餘一無所知。
iPSK 的作用
本指南假設您已經了解什麼是 iPSK(Identity Pre-Shared Key)。Purple 的指南「為安全 IoT 實作 iPSK」和「iPSK 對比 802.1X:比較」涵蓋了先決條件。簡而言之,iPSK 在共用的 SSID 上為每個租戶發行一個唯一的密碼金鑰,而 RADIUS 伺服器會將該金鑰與一個身分綁定。RADIUS(遠端使用者撥入驗證服務,RFC 2865)負責驗證工作階段。RADIUS 計費(RFC 2866)則記錄工作階段何時開始、持續多長時間以及何時停止。本指南涵蓋了其上的操作層面:將這些身分記錄轉化為您可以提交給法律顧問的證據。
在開始之前您需要什麼?
在第一份通知送達之前,您需要準備好四件事。事後建立是行不通的,因為您需要的證據早已消失。
- 每 iPSK 一個 VLAN 的設計。 每個租戶的金鑰會在進入 NAT 邊界之前,將其裝置放入專屬的 layer-3 區段中。
- 來自 Meraki MX 的流量匯出。 該匯出需攜帶包含時間戳記的 NAT 前與 NAT 後位址。
- 啟用 Purple RADIUS Accounting,加上定期匯出的 iPSK 對應租戶對照表。
- 經法律顧問簽署同意的保留政策,且鏈路中的每部裝置皆執行 NTP。
為什麼「每租戶 iPSK 獨立 VLAN」的設計優於「單一扁平共享 SSID」
VLAN (虛擬局域網路) 是 IEEE 802.1Q 中定義的邏輯第 2 層區段,用於將一組裝置與另一組裝置進行隔離。Purple 的 RADIUS 回應可以為每個 iPSK 指派一個 VLAN,讓每個住戶單位都能分配到專屬的子網路。該子網路便成為第二個獨立的識別碼。即使 MAC 被偽造或隨機化,內部來源 IP 仍可識別出該住戶單位的區段。
| 設計 | 歸屬識別精細度 | 容許 MAC 隨機化 | 租戶隔離 | 適用對象 |
|---|---|---|---|---|
| 單一扁平共享 SSID,單一 PSK | 僅限整棟建築 | 否 | 預設無隔離 | 小型咖啡廳或大廳訪客網路,不適用於住宅 |
| 共享 SSID,iPSK,無 VLAN | 裝置 MAC 對應租戶 | 部分容許,透過連線階段時的 Accounting 記錄識別 | 僅限用戶端隔離 | 移轉過程中的過渡步驟 |
| iPSK 搭配每租戶獨立 VLAN | 住戶子網路與 MAC | 是,子網路仍可識別住戶單位 | 每個住戶單位進行第 3 層分割 | MDU (多住戶單元)、BTR (建屋出租)、學生宿舍、服務式公寓 |
| 802.1X 搭配個人專屬憑證 | 具名個人 | 是 | 每個使用者獨立政策 | 擁有受管裝置的企業多租戶辦公室 |
對於住宅大樓而言,為每個 iPSK 設定獨立 VLAN 是最適當的預設配置。它為您提供了兩個必須一致的識別碼:VLAN 和 MAC。802.1X (IEEE 術語中基於連接埠的存取控制標準) 可以精確識別到個人。然而,對於住戶攜入的遊戲主機、智慧電視及其他裝置,802.1X 在相容性上較具挑戰。
如何設定這兩項資料擷取?
擷取 1:來自 Meraki MX 的網路流量
Meraki MX 可透過 Syslog (RFC 5424) 傳送事件與流量資料,並透過 NetFlow 第 9 版 (RFC 3954) 匯出流量記錄。請在 Meraki Dashboard 的該裝置報告設定中配置這兩項。請遵循 Cisco Meraki 的官方說明文件以取得目前的選單路徑。
關鍵在於送達收集器的欄位組合。針對每個轉換後的連線,您需要:
- 內部來源 IP 與來源連接埠
- 用戶端 MAC 位址,或來自 DHCP 記錄的可靠 IP 對應 MAC 繫結關係
- VLAN 或來源子網路
- NAT 後的公用 IP 與轉換後的來源連接埠
- 開始與結束時間戳記,在匯出程式支援的情況下精確至毫秒等級
NAT 後的連接埠是電信業者最常發現遺失的欄位。在 IPFIX (RFC 7011) 中,相關的資訊元素為 postNATSourceIPv4Address 與 postNAPTSourceTransportPort,兩者皆定義於 IANA IPFIX 登錄表中。在正式依賴此匯出功能前,請先擷取範本進行測試。確認您的韌體有確實填入轉換後的連接埠。若無,您的備用方案是結合 MX 防火牆與流量 Syslog,並搭配來自上游裝置 (有記錄此資料) 的 NAT 轉換記錄。請在需要使用此功能前先將其設定完成。
將流量數據與 DHCP 租約記錄配對。租約為您提供具有時間限制的 IP 到 MAC 綁定。當流量記錄帶有 IP 但不帶 MAC 時,該綁定就是您的安全網。
擷取 2:來自 Purple 的身分
Purple 提供聯結的另一半:身分。RADIUS Accounting 記錄在 Calling-Station-Id 屬性中攜帶用戶端 MAC,在 Called-Station-Id 中攜帶無線存取點,以及工作階段的開始與結束時間。Accounting 是 Purple 在每個支援的廠商上進行 RADIUS 設定的標準部分。針對 Avaya 的 Purple 說明文章展示了一個典型設定,其中啟用了 accounting 並設定了臨時 accounting 間隔。
該篇同一文章也標記了一個會干擾您進行聯結的細節。廠商格式化 MAC 位址的方式各不相同:有些是大寫並用連字號分隔,有些是小寫並用冒號分隔。在引入時,將這兩個數據平面上的每個 MAC 規格化為單一格式。
第二個身分輸入是 iPSK 到租戶的對照表:哪把金鑰屬於哪間公寓,以及它分配了哪個 VLAN。每天從 Purple 匯出此表。這樣您就能保留一份在問題發生當天誰持有該金鑰的有日期快照,而不僅僅是今天誰持有它。租約會變更。今天屬於 4.12 號公寓的金鑰,在六個月前可能屬於前一位住戶。
自行建置管線
如果您尚未集中管理 Meraki Syslog,一個輕量級的開源管線就能滿足需求。對於大多數單一場域的資產,一部小型的 Linux 虛擬主機就足夠了。
- 收集器: 執行 Fluentd 或 Logstash。監聽 UDP 514(IANA 分配的 Syslog 連接埠)以及您選擇的 NetFlow 連接埠;UDP 2055 是常見的慣例。Logstash 使用其 netflow 轉碼器來解析 NetFlow v9 和 IPFIX。
- 在引入時規格化: 將所有時間戳記轉換為 UTC。將所有 MAC 轉換為單一格式。為每筆記錄標記場域和 VLAN。
- 儲存: 路由至 Elasticsearch 或 Grafana Loki。在 Elasticsearch 中,索引生命週期管理(ILM)策略每天輪替索引,並在達到您的保留限制時將其刪除。在 Loki 中,壓縮器會執行保留期。不論使用哪種方式,刪除都是自動且可稽核的。
- 身分快照: 排程每日 cron 工作,從 Purple 擷取作用中的 iPSK 到租戶對照表。將其寫入有日期的本地對照表。將快照保持與流量相同的保留排程。
- 存取權限控制: 僅限指定人員進行查詢。記錄每一次搜尋。這些記錄可識別住戶,因此請根據 GDPR 將其視為個人資料處理。
結果:在收到傳票時,您可以在離線狀態下針對自己的數據執行聯結,無需等待任何第三方。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
您該如何回應濫用通知?
當收到通知時,每次都執行相同的流量工作流程。
濫用通知
(公用 IP、來源連接埠、時間戳記)
|
v
[1] Meraki 流量記錄
比對 NAT 後的 IP + 轉換後的連接埠
在 +/- 時鐘容差範圍內
|
v
(內部 IP、MAC、VLAN)
|
v
[2] Purple RADIUS Accounting
依時間戳記比對具有活動工作階段的 MAC
|
v
[3] 具日期標記的 iPSK 對租戶快照
比對該日期的 iPSK + VLAN
|
v
公寓 / 已註冊住戶
三項檢查可確保結果站得住腳:
- 時區紀律。 請先將通知時間戳記轉換為 UTC。許多通知會以發送者的當地時間送達。
- 識別碼之間的一致性。 來自流量記錄的 VLAN 必須與 iPSK 分配的 VLAN 相符。不相符表示有問題。在指名任何人之前,請先停止並調查。
- 由法律顧問決定披露。 您的輸出是一份內部歸屬記錄。是否以及如何披露、通知住戶或拒絕,均屬法律決定。
實作範例:從通知到公寓
此鏈結使用文件地址 (RFC 5737) 與虛擬值。
- 通知。 著作權人通報在 3 月 14 日 22:17:05 UTC,來自 203.0.113.10、來源連接埠 41822 的檔案分享事件。
- 流量查詢。 您在 MX 流量索引中搜尋 22:17:03 至 22:17:07 之間的 NAT 後 IP 203.0.113.10 與轉換後的連接埠 41822。有一筆記錄相符:內部來源 10.40.12.37,連接埠 51544,VLAN 412。
- IP 轉 MAC。 DHCP 租約記錄顯示 10.40.12.37 在當天 19:02 至 23:58 之間綁定至 MAC 3C-22-FB-1A-7E-09。
- 身分查詢。 Purple RADIUS Accounting 顯示該 MAC 具有從 19:02 到 00:41 的活動工作階段。該工作階段使用分配給 VLAN 412 的 iPSK 進行驗證。
- 租戶查詢。 3 月 14 日的 iPSK 快照將該金鑰與 VLAN 412 對應至公寓 4.12。您將此鏈結提交給法律顧問。
每個節點都是來自獨立系統、帶有時間戳記的記錄。這種獨立性正是讓鏈結具有可信度的原因。
如何檢查鏈結是否正常運作?
不要等到收到真正的通知才發現漏洞。請進行每季演練:
- 從已知 iPSK 上的測試裝置,開啟與您控制的外部伺服器的連線。從該伺服器的記錄中記錄公用 IP、連接埠和時間。
- 進行盲測,僅從伺服器端記錄開始執行完整的完整工作流程。
- 確認您定位到正確的測試公寓。記錄花費的時間。
- 檢查每個索引中最早的記錄是否剛好處於您的保留期限,而沒有超出。過度保留本身就是一個 GDPR 問題。
如果演練失敗,最常見的原因是缺少 NAT 後連接埠或時鐘偏差。這兩者將在下方說明。
什麼會破壞歸屬鏈結,以及如何修正?
時鐘漂移
關聯取決於時間。轉換後的連接埠在繁忙的閘道上會在數秒內被重複使用,因此幾秒鐘的漂移就可能比對到錯誤的流量。請將 MX、您的存取點、收集器以及任何上游 NAT 裝置指向同一個 NTP (Network Time Protocol, RFC 5905) 來源。所有地方都使用 UTC 記錄。當任何裝置的偏差超過一秒時發出警報。如果在您的容許視窗內有兩個流量相符,請向法律顧問回報此模糊性,而不是自行選擇一個。
上游電信等級 NAT
部分 ISP 會將您的 WAN 置於電信級 NAT(CGNAT,如 RFC 6888 中所述)之後。這時您的 MX 公用位址本身會變成專用位址。該通知將會帶有 ISP 的共享位址與連接埠。只有 ISP 能夠將其對應到您的 WAN,且只有您的記錄檔能夠將您的 WAN 對應到特定公寓。您的記錄將成為該大樓內唯一的歸屬記錄。請向您的 ISP 詢問您是否位於 CGNAT 之後,並盡可能要求一個專用的公用 IP。
租戶之間的 PSK 分享
如果住戶將其 iPSK 提供給鄰居,這兩個住戶在系統中就會顯示為同一間公寓。請強制執行裝置註冊:限制每個 iPSK 的裝置數量,並要求住戶必須透過 Purple 註冊新裝置。定期審查裝置數量或同時連線工作階段突然激增的金鑰。在住戶搬出的當天,將更換金鑰作為您員工與租戶入職、變更和離職流程的一部分。
MAC 隨機化
目前的 iOS 和 Android 版本預設會針對每個網路呈現一個專用 MAC,且某些設定會對其進行輪替。這就是為什麼您要在該時間點啟用 RADIUS Accounting 記錄來進行加入,而不是依賴已註冊裝置的靜態暫存器。透過 VLAN-per-iPSK,即使 MAC 是新的,子網路仍然可以識別出該公寓。
您應該將記錄檔保留多久?
保留期是一個法律問題。在您進行任何設定之前,請先與當地的法律顧問達成共識。作為基本標準,大多數營運商會將流量與身分記錄保留 365 天。這涵蓋了民事傳票或警方請求通常送達所需的時間。
有兩種拉鋸的力量。根據 GDPR 第 5(1)(e) 條,您僅能在目的所需的期限內保留個人資料。在英國,2016 年調查權力法案(Investigatory Powers Act 2016)將數據保留通知限制為最長 12 個月。在美國,DMCA § 512(h) 傳票可能會在事件發生後很久才送達。請將議定的期限寫入您的隱私聲明和租賃條款中。然後讓 ILM 或 Loki 保留原則自動執行該限制。
這需要多少成本,而您又可以獲得什麼回報?
DIY 管道在一台配置適中的虛擬機器加上儲存空間上即可運行。透過測量一週的流量大小,乘以 52 並加上預留空間,來估算所需的儲存空間大小。Purple 的貢獻(iPSK 身分層和 RADIUS Accounting)在您現有的基地台上即可執行。Purple 在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 之間皆具備硬體相容性,無需進行設備拆除與更換。
其回報是以避免營運中斷來衡量的。以下兩個說明性情境展現了其中的差異。
情境 1:酒店式公寓住宅區
一個擁有 180 個單元的服務式公寓大樓與 飯店 業務共同營運,因使用單一扁平的共享網路而重複收到著作權侵權通知。在無法追溯來源的情況下,營運商向每位住戶發送了電子郵件警告,隨之而來的是住戶投訴,且網路服務供應商(ISP)威脅要暫停服務。營運商隨後在其現有的 Meraki 設備上轉用 VLAN-per-iPSK 方案,並架設了上述的 Logstash 管道。下一次收到通知時,在 20 分鐘內就成功定位到單一公寓。最終僅聯繫了該名住戶,且不再需要發布全棟大樓的警告。
場景 2:公共部門關鍵員工住宅
一個位於醫院附近、由議會擁有的 90 戶關鍵員工公寓大樓收到警方關於一個公用 IP 和連接埠的資料請求。該住宅團隊雖然為每間公寓配置了 iPSK 和 VLAN,但日誌僅保留 30 天。該事件超出了該保留期限。經過法律審查後,團隊將保留期延長至 365 天,加入了每日身分快照,並開始進行每季演練。隨後的一次請求在一個工作天內就得到了答覆,指名了某一戶,並為法律顧問記錄了每一個躍點(hop)。
這在您更廣泛的資產中適用於何處
同樣的問題也出現在企業多租戶辦公室中。共同工作空間營運商,或在不同用戶租戶之間運行共享基礎架構的 SaaS 供應商,都會面臨一個公用 IP 以及背後眾多組織的問題。Purple Staff WiFi 在此處應用了相同的身分優先模型,通常以 802.1X 以及 Microsoft Entra ID、Okta 或 Google Workspace 作為身分來源。此處描述的流程聯接可以原封不動地轉移應用。相同的模式也適用於商店上方設有公寓的混合用途 零售 方案,以及營運員工宿舍的 醫療保健 資產。
如需背景資訊,請參閱 Purple 多租戶 WiFi 以及 Purple 的 iPSK 指南:"Implementing iPSK for secure IoT" 與 "iPSK vs 802.1X: a comparison"。如果您正在為此角色比較雲端 RADIUS 供應商,請閱讀 IronWiFi Alternatives for Enterprise Deployments。
常見問題
我們需要更換 Meraki 硬體才能獲得租戶級別的歸因嗎?
不需要。Purple 作為雲端覆蓋層,直接運行在您現有的 Cisco Meraki 存取點和 MX 設備之上。您只需透過 Purple 的 RADIUS 啟用帶有 VLAN 分配的 iPSK,開啟 RADIUS Accounting,並在 MX 上設定流量匯出。相同的方法也適用於 HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet。閘道器只需要匯出帶有時間戳記的 NAT 前和 NAT 後定址即可。
Purple 會為我們儲存 Meraki 流量日誌嗎?
不會。Purple 僅保存鏈結中的身分端資料:iPSK 分配、VLAN 對映和 RADIUS Accounting 工作階段。Meraki 流量和 NAT 記錄仍保留在您控制的收集器中,無論是 Elasticsearch、Grafana Loki 還是現有的 SIEM。這種劃分可讓您完全掌控保留期、存取控制和披露事宜。這些是您的法律顧問應該掌握的決定,而非第三方。### 我們應該將流量和身分識別記錄保留多久?
大多數營運商會將兩者保留 365 天,但保留期限是您法律顧問的法律決策。GDPR 第 5(1)(e) 條將保留限制在目的所需的範圍內。在英國,根據《2016 年調查權力法案》的資料保留通知上限為 12 個月。無論您同意哪種期限,請在您的隱私聲明中公佈,並使用 ILM 或 Loki 保留功能執行自動刪除。
記錄住戶流量符合 GDPR 嗎?
是的,前提是您記錄的是連線中繼資料而非內容,並將其視為個人資料處理。請記錄合法依據(通常是合法權益或法律義務),並在您的隱私聲明中註明目的和保留期限。限制具名員工的查詢存取權限,並稽核每一次搜尋。Purple 通過 ISO 27001 認證並符合 GDPR 規範,因此身分識別端已納入認證的控制框架中。
如果住戶與鄰居分享其 iPSK 該怎麼辦?
共用金鑰會將兩個家庭合併為一個公寓記錄,因此您必須防止這種情況。限制每個 iPSK 的裝置數量,並要求住戶透過 Purple 註冊新裝置。留意裝置數量或同時連線工作階段的突然激增。透過 VLAN-per-iPSK,共用金鑰仍會對應至單一公寓的分段。這為法律顧問提供了一個可辯護的起點,並附帶已記錄的注意事項。
如果我們的 ISP 使用電信級 NAT,我們能回應傳票嗎?
可以,但前提是您自己的記錄必須完整。在 CGNAT 後方,通知會載有 ISP 的共用地址。ISP 會將該地址對應至您的 WAN,而您的記錄必須將您的 WAN 對應至公寓。此時,您的記錄就是建築物內唯一的歸屬記錄。請儘可能向您的 ISP 要求專屬的公用 IP,並保持緊密的 NTP 紀律。
部署 DIY 記錄管線需要多少精力?
一位稱職的網路工程師可以在單一 Linux 虛擬機器上建立開放原始碼管線。這涵蓋了 Fluentd 或 Logstash 收集器、Elasticsearch 或 Loki 儲存空間、自動化保留原則,以及來自 Purple 的每日身分識別匯出。更大的工作量在於驗證。確認您的 MX 韌體會匯出轉譯的來源連接埠,然後在您依賴該管線處理實際通知之前,進行一次盲測歸屬演練。
關鍵定義
連接埠位址轉換 (PAT)
NAT 的一種形式,其中多個內部主機共享一個公用 IP 位址,並且僅透過閘道分配的來源連接埠進行區分。RFC 6302 建議面向網際網路的伺服器記錄來源連接埠和精確的時間戳記,因為共享定址會使單獨的 IP 產生歧義。
多住戶單元 (MDU) 中的每個居民都透過同一個公用 WAN 位址連出,因此指出單一 IP 的濫用通知會指向數百名居民。歸屬判定取決於記錄轉換後的連接埠。
iPSK (Identity Pre-Shared Key)
一種在共享 SSID 上為每個租戶發行唯一複雜密碼的方法,RADIUS 伺服器會將該金鑰與身分綁定,並在 Purple 的設計中,為每個金鑰傳回一個 VLAN 分配。
iPSK 是住宅大樓中的身分錨點。它將裝置工作階段與公寓綁定,且不會產生 802.1X 在遊戲主機和智慧電視上面臨的裝置相容性問題。
RADIUS
遠端用戶撥入驗證服務 (Remote Authentication Dial-In User Service),於 RFC 2865 中定義,是一種用於對針對中央伺服器的網路存取請求進行驗證,並傳回 VLAN 分配等授權屬性的協定。
Purple 的 RADIUS 會驗證每個 iPSK 工作階段並分配公寓的 VLAN,從而建立歸屬聯結中的身分端。
RADIUS Accounting
在 RFC 2866 中定義,用於記錄工作階段何時開始、持續多長時間以及何時停止。記錄在 Calling-Station-Id 屬性中攜帶用戶端 MAC,並在 Called-Station-Id 中攜帶存取點。
您必須在通知時間戳記與處於啟用狀態的記帳記錄進行關聯,而不是與靜態裝置登冊進行關聯。這就是在 MAC 位址隨機化時仍能保持歸屬追蹤正常運作的方法。
VLAN
虛擬區域網路,在 IEEE 802.1Q 中定義,是一種將一組裝置與另一組裝置隔離的邏輯第 2 層區段。
透過為每個 iPSK 配置一個 VLAN,每個公寓在 NAT 邊界之前都會獲得自己的子網。在您確認任何人身分之前,串流記錄中的 VLAN 必須與 iPSK 分配的 VLAN 一致。
NetFlow v9 and IPFIX
在 RFC 3954 和 RFC 7011 中定義的串流匯出格式。IANA IPFIX 註冊表中所列的 IPFIX 資訊元素 postNATSourceIPv4Address 和 postNAPTSourceTransportPort,攜帶了轉換後的公用位址和連接埠。
Meraki MX 串流匯出是您將公用 IP、轉換後的連接埠和時間戳記對應回內部 IP、MAC 和 VLAN 的方式。轉換後(post-NAT)的連接埠是最常遺失的欄位。
Syslog
在 RFC 5424 中定義的事件訊息協定,傳統上在 UDP 514(IANA 分配的 Syslog 連接埠)上接收。
Meraki MX 透過 Syslog 傳送事件和串流資料。如果串流匯出缺少轉換後的連接埠,這也是您結合上游 NAT 記錄的備用方案。
NTP (Network Time Protocol)
RFC 5905 中定義的時間同步協定,用於使裝置時鐘與共同的參考來源保持一致。
轉換後的連接埠在繁忙的閘道器上會在幾秒鐘內被重複使用,因此時鐘偏差可能會導致對應到錯誤的串流。鏈路中的每個裝置都應該使用相同的 NTP 來源並以 UTC 記錄。
Carrier-grade NAT (CGNAT)
RFC 6888 中描述的由 ISP 營運的位址共享,其中訂戶的 WAN 位址本身是專有的,並在上游再次進行轉換。
在 CGNAT 背後,只有 ISP 才能將其共享位址對應到您的 WAN。您的記錄將成為大樓內唯一的歸屬記錄,因此請盡可能爭取專用的公用 IP。
DMCA notice
根據美國數位千禧年著作權法(17 U.S.C. § 512)發出的著作權通知,通常包含公用 IP、來源連接埠和時間戳記。第 512(h) 條傳票可能會在事件發生很久之後才送達。
這是歸屬請求最常見的觸發因素。它的三個欄位精確定義了您的串流記錄必須能夠回答的問題。
GDPR storage limitation
GDPR 第 5(1)(e) 條允許個人資料僅在目的需要的時間內保留。在英國,Investigatory Powers Act 2016 將資料保留通知限制在 12 個月內。
串流和身分記錄可識別居民,因此屬於個人資料。保留期限必須與法律顧問達成一致,在您的隱私聲明中公佈,並自動執行。
範例
版權持有人檢舉了 3 月 14 日 22:17:05 UTC,來自 203.0.113.10、來源連接埠 41822 的檔案分享事件。您該如何將其追蹤到特定的公寓?
您在 MX 流量索引中搜尋 22:17:03 至 22:17:07 之間的 NAT 後 IP 203.0.113.10 與轉換後連接埠 41822。有一筆記錄相符:內部來源 10.40.12.37、連接埠 51544、VLAN 412。DHCP 租約記錄將該 IP 綁定至 MAC 3C-22-FB-1A-7E-09,時間為 19:02 至 23:58。Purple RADIUS Accounting 顯示該 MAC 在 19:02 至 00:41 的作用中工作階段中,使用分配給 VLAN 412 的 iPSK 進行驗證。3 月 14 日的 iPSK 快照將該金鑰和 VLAN 對應至 4.12 號公寓。每個節點都是來自獨立系統且帶有時間戳記的記錄,且 VLAN 完全一致,因此您可以將此證據鏈提交給法律顧問。
一個擁有 180 個單元、使用扁平共享網路的酒店式公寓大樓不斷收到版權通知。全棟大樓的警告已引發投訴,且 ISP 威脅要暫停服務。該做出什麼改變?
營運商在其現有的 Meraki 設備上改用每個 iPSK 獨立 VLAN 的架構,讓每間公寓都落入擁有專屬金鑰的獨立子網路中。接著建立 Logstash 管道來收集 MX 流量資料、標準化時間戳記與 MAC,並設定自動保留期來儲存記錄。下一次收到通知時,在 20 分鐘內就定位到了單一公寓。營運商僅與該住戶聯繫,不再需要發布全棟警告。扁平網路只能識別整棟大樓,而 VLAN 和 iPSK 設計則提供了兩個必須相符的識別碼。
一個由議會所有、擁有 90 個關鍵工作人員單元的公寓大樓收到警方關於單一公用 IP 和連接埠的資料請求。團隊擁有每戶獨立的 iPSK 和 VLAN,但僅保留 30 天的記錄,而該事件發生在該窗口之外。他們該怎麼做?
該設計雖然完善,但證據已被刪除,因此無法回應請求。經過法律審查後,住宅管理團隊將保留期延長至 365 天 - 這是涵蓋民事傳票或警方請求通常送達所需時間的基本門檻。他們增加了每日 iPSK 至租戶的快照,以便持有金鑰持有人的歷史記錄,並開始每季進行盲測演練以驗證證據鏈。後來的一項請求在一個工作天內就得到了回覆,指名了特定的公寓,且每個節點都為法律顧問提供了完整的記錄證明。
常見問題
我們需要更換 Meraki 硬體才能獲得租戶層級的歸屬識別嗎?
不,不需要。Purple 作為雲端覆疊(cloud overlay)層疊在您現有的 Cisco Meraki 基地台和 MX 設備之上。您只需透過 Purple 的 RADIUS 啟用具有 VLAN 分配的 iPSK,開啟 RADIUS Accounting,並在 MX 上設定流量匯出。相同的做法也適用於 HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。閘道器只需要匯出包含時間戳記的 NAT 前和 NAT 後定址資訊。
Purple 會幫我們儲存 Meraki 流量日誌嗎?
不,不需要。Purple 僅保存鏈結中的身分識別半部:iPSK 分配、VLAN 判定對應和 RADIUS Accounting 工作階段。Meraki 流量和 NAT 紀錄仍保留在您控制的收集器中,無論是 Elasticsearch、Grafana Loki 還是現有的 SIEM。這種分流方式可讓您完全主導資料保留、存取控制和揭露事宜。這些決定應由您的法律顧問主導,而非第三方。
流量和身分識別日誌應該保留多久?
大多數營運商會將兩者保留 365 天,但保留期限是您法律顧問的法律決定。GDPR 第 5(1)(e) 條將保留限制在符合目的所需的範圍內。在英國,根據《2016年調查權力法案》(Investigatory Powers Act 2016)的資料保留通知上限為 12 個月。無論您同意哪種期限,請將其公布在您的隱私權聲明中,並使用 ILM 或 Loki 保留原則執行自動刪除。
記錄住戶流量是否符合 GDPR 規範?
是的,前提是您只記錄連線中介資料(metadata)而非內容,並將其作為個人資料處理。請記錄合法依據(通常是正當利益或法律義務),並在您的隱私權聲明中載明目的和保留期限。限制特定名稱的人員才能進行查詢存取,並稽核每一次搜尋。Purple 通過 ISO 27001 認證並符合 GDPR 規範,因此身分識別端已經納入經認證的控制框架中。
如果住戶與鄰居共用其 iPSK 該怎麼辦?
共用金鑰會將兩個住戶混淆為同一個公寓紀錄,因此您必須防止這種情況。限制每個 iPSK 的裝置數量,並要求住戶透過 Purple 註冊新裝置。留意裝置數量或同時上線工作階段是否突然暴增。透過每個 iPSK 獨立 VLAN 的設計,共用金鑰仍會對應到單一公寓的網段。這能為法律顧問提供一個具備抗辯力的起點,並附帶有紀錄佐證的聲明。
如果我們的 ISP 使用電信級 NAT(carrier-grade NAT),我們還能回覆傳票嗎?
可以,但前提是您自己的日誌必須完整。在 CGNAT(電信級 NAT)後方,通知載明的是 ISP 的共用地址。ISP 會將其對應到您的 WAN,而您的紀錄必須將您的 WAN 對應到特定公寓。屆時,您的日誌將是該大樓內唯一的歸屬識別紀錄。盡可能向您的 ISP 申請專用實體 IP,並嚴格保持 NTP 同步。
部署自建(DIY)日誌管道需要投入多少工作量?
一位稱職的網路工程師就可以在一部 Linux 虛擬機器上架設起開源管道。這涵蓋了 Fluentd 或 Logstash 收集器、Elasticsearch 或 Loki 儲存空間、自動化保留原則,以及來自 Purple 的每日身分識別匯出。較大的工作量在於驗證。確認您的 MX 韌體會匯出轉譯後的來源連接埠(source port),然後在依賴該管道處理真實通知之前,先進行一次盲測歸屬演練。
參考來源
- IETF RFC 6302: Logging recommendations for internet-facing servers
- IETF RFC 2866: RADIUS Accounting
- IETF RFC 3954: Cisco Systems NetFlow services export version 9
- IANA IP Flow Information Export (IPFIX) entities registry
- IETF RFC 5905: Network Time Protocol version 4
- IETF RFC 6888: Common requirements for carrier-grade NATs
- Regulation (EU) 2016/679 (GDPR)
- Investigatory Powers Act 2016
繼續閱讀本系列
為什麼飯店式訪客 WiFi 在住宅大樓中會失敗
您將能夠診斷為什麼 BTR 住宅大樓、學生宿舍和 MDU 的居民不斷回報 WiFi 故障,並選擇能夠解決這些問題的驗證模型。解決方案是在您現有的存取點上為每個家庭提供一個 iPSK 金鑰,並為訪客保留一個獨立的 Captive Portal 網路。
如何在 Cisco Meraki、HPE Aruba 與 Ruckus 上部署 iPSK
本實用參考指南展示了如何在 Cisco Meraki 上部署 iPSK、在 HPE Aruba Central 上部署 MPSK 以及在 Ruckus SmartZone 上部署 DPSK,並附帶簡短的 UniFi PPSK 附錄。內容重點在於金鑰核發、VLAN 或策略配置、RADIUS 決策流程,以及證明部署能在實際場域正常運作的撤銷測試。
整建網際網路協議與託管 WiFi:哪種模式適合您的建築
這是一份針對物業、IT 和營運負責人的實用採購參考,比較了住戶自付的零售寬頻、整建網際網路協議以及託管 WiFi。其中釐清了所有權、住戶入住、安全、成本範圍和合約退場機制,並採用了美國整建網際網路框架和英國的對等概念。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。