跳至主要內容

託管 WiFi 服務:給企業的完整指南

本完整指南詳細介紹了多租戶與 BTR 住宅物業託管 WiFi 服務的架構、部署以及商業影響。本指南為 IT 經理與網路架構師提供實用的指導,說明如何使用 802.1X 和 RADIUS 實作動態 VLAN 分配,以確保安全、具擴充性的連線。

📖 6 分鐘閱讀📝 1,298 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。今天我們將討論託管 WiFi 服務 - 它們究竟是什麼、如何正確部署,以及為什麼當您在開發或營運建商出租(build-to-rent)或多住宅單元(MDU)物業時,這些服務尤為重要。 [medium pause] 讓我們從背景資訊開始。現在有超過 50% 的潛在租戶將可靠的網路連線列為選擇住所的前三大考量因素。這不是一個可有可無的偏好 - 而是一個硬性的商業現實。將託管 WiFi 作為包含在內的生活便利設施提供的物業,其淨推薦值(NPS)始終較高,且流失率低於那些讓居民自行解決寬頻問題的物業。因此,如果您仍將網路連線視為別人的問題,那麼這次簡報就是專為您準備的。 [medium pause] 那麼,究竟什麼是託管 WiFi 服務?核心而言,它是一個經過專業設計、安裝並持續監控的無線網路,以服務的形式交付。您不需要自行購買硬體並祈求好運,而是與供應商簽約,由其負責設計、部署、持續監控、安全性修補程式以及居民支援。當週五晚上十一點發生問題時,這種區別就顯得極其重要。 [medium pause] 讓我們來談談架構。為 BTR 建築精心設計的託管 WiFi 部署具有三個不同的層級。第一層是雲端管理層 - 這是一個集中式平台,您的供應商在此即時監控每個存取點、每個交換器連接埠和每個用戶端裝置。第二層是網路基礎架構層 - 按照專業標準安裝的企業級存取點、核心交換器和結構化佈線。第三層是居民層 - 邏輯分割,可將每個居民的流量與其他所有居民的流量隔離。 [medium pause] 這第三層正是大多數自主管理部署失敗的地方。當物業經理為整個大樓安裝單一共享 WiFi 網路時,每位居民都在同一個廣播網域內。這意味著四樓的居民可能會看到一樓居民的流量。這意味著某個公寓中受侵害的智慧裝置可以探測另一個公寓中的裝置。這也意味著單一頻寬佔用者可能會降低所有人的使用體驗。 [medium pause] 正確的架構使用 VLAN(虛擬區域網路),在網路協定疊的 Layer 2 建立邏輯隔離。每位居民都有自己專用的 VLAN。他們的流量是被隔離的。他們的智慧裝置(例如恆溫器、門鎖、攝影機)位於獨立的 IoT VLAN 上,除非獲得明確許可,否則無法存取居民的個人裝置。工作人員有自己的 VLAN。公共區域 WiFi 也有自己的 VLAN。這不是可有可無的複雜設計,而是任何重視安全性和合規性的部署之基本要求。 [medium pause] 現在,使這種大規模運作的驗證機制是 IEEE 802.1X - 基於連接埠的網路存取控制標準。當住戶連接到大樓的 WiFi 時,他們的裝置不僅僅是提供一個共用密碼,而是提供一個身分。存取點將該身分轉發給 RADIUS 伺服器 - 遠端驗證撥入使用者服務 - 該伺服器會驗證憑證並傳回 VLAN 指派。住戶會自動進入其專屬的網路分段,無需任何手動設定。 [medium pause] 對於不支援 802.1X 的裝置 - 這類裝置很多,特別是在物聯網領域 - 您可以使用 MAC 驗證旁路(MAB)。RADIUS 伺服器根據裝置的 MAC 位址進行驗證,並將其指派給適當的 VLAN。關鍵在於,由於 MAC 位址可以被偽造,這些裝置應該始終進入受限制的物聯網 VLAN,而不是住戶的主要網路。 [medium pause] 我們來談談加密。WPA3 是目前由 Wi-Fi 聯盟批准的標準。對於使用 802.1X 的企業級部署,您需要 WPA3-Enterprise,它在最高安全模式下使用 192 位元加密。對於較簡單的部署,WPA3-Personal 使用對等同時驗證(SAE),它取代了舊的預先共用金鑰握手,並消除了困擾 WPA2 的離線字典攻擊。如果您的託管 WiFi 供應商在 2025 年仍僅部署 WPA2 網路,那就是一個警訊。 您是 Purple(一家領先的 WiFi 智慧平台)的高級網路顧問,正在向身為物業開發商或 BTR 營運商的客戶進行自信、權威的簡報。請以清晰、沉穩、專業的口吻進行對等交流,而非說教。保持自然的節奏,在各章節之間進行短暫的停頓。請勿急躁: 現在讓我們進入實務。您實際上如何為新的 BTR 開發項目採購和部署託管 WiFi 服務?我會將其分為五個階段。 [medium pause] 第一階段是需求收集。在與任何廠商交談之前,請記錄您的大樓資訊。有多少戶?多少層樓?建築材料是什麼 - 混凝土、鋼骨結構還是木結構?建築材料直接影響射頻傳播,進而影響存取點的密度。混凝土結構的大樓每層所需的存取點會比木結構大樓更多。同時也要記錄您預期的裝置密度。現代 BTR 住戶可能會連接 8 到 12 台裝置 - 手機、筆記型電腦、平板電腦、智慧電視、智慧喇叭、恆溫器、門鎖。您的網路需要承受每戶的這種負載,而不僅僅是整棟大樓。 [medium pause] 第二階段是射頻(RF)量測。任何信譽良好的託管 WiFi 供應商都會在部署前進行預測性 RF 量測 - 使用軟體工具,根據您建築物的樓層平面圖和建材來模擬訊號傳播。對於更大或更複雜的建築,他們還應該在安裝後進行實地物理勘測,以驗證覆蓋範圍並找出訊號死角。切勿接受省略此步驟的部署。 [medium pause] 第三階段是硬體選擇。託管 WiFi 市場在平台層面上是不受硬體限制的,但無線基地台(Access Point)和交換器至關重要。來自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 或 Ubiquiti UniFi 等廠商的企業級硬體,在密集的多單元環境中,其效能將超越消費級設備。需要尋找的關鍵規格是支援 WiFi 6 或 WiFi 6E - 即 802.11ax 標準 - 它處理高裝置密度的能力遠優於舊款的 802.11ac Wave 2 硬體。此外,也要尋找具有專用掃描天線的無線基地台,這使系統能夠在不影響用戶端吞吐量的情況下,監測 RF 環境中是否存在惡意無線基地台和干擾。 [medium pause] 第四階段是部署和啟用。實體安裝應遵循結構化佈線標準 - 美國為 TIA-568,歐洲為 ISO 11801。每個無線基地台都應透過託管交換器的乙太網路供電(PoE)進行供電。該託管交換器應連接回每層樓專用網路機房或管道間的核心交換器。負責處理 802.1X 驗證的 RADIUS 伺服器應採用雲端託管以確保彈性,並具備本機快取功能,以便在廣域網路(WAN)中斷期間維持驗證功能。 [medium pause] 第五階段是持續管理。這正是託管 WiFi 服務體現其價值的所在。優質的供應商會透過網路營運中心提供 24/7 網路監控、在無線基地台離線或交換器連接埠故障時發出主動警報、自動韌體和安全性修補,以及明確的服務層級協定(SLA) - 通常為 99.9% 或更佳的正常運行時間。以 Purple 為例,其平台維持著 99.999% 的正常運行時間。這相當於每年非計劃性停機時間少於六分鐘。 [medium pause] 讓我分享兩個具體的案例研究,以說明這在實務中是如何運作的。 [medium pause] 首先是一個位於曼徹斯特、擁有 280 個單元的建置出租(build-to-rent)開發案。開發商最初計劃讓個別住戶自行處理寬頻上網 - 每戶各自與零售 ISP 簽署合約。託管 WiFi 供應商模擬了替代方案:單一的大宗寬頻連線、共享基礎設施,以及每戶 VLAN 隔離。結果與個別零售合約相比,每戶的連線成本降低了 40%,且為所有住戶提供了單一的支援窗口,而連線的淨推薦值(NPS)比該開發商同類未託管的物業高出 22 分。僅憑降低住戶流失率一項,該託管服務在 18 個月內就收回了成本。 [medium pause] 第二個是結合了 150 個 BTR 公寓、地面層零售與共享工作空間的混合用途開發案。這裡的挑戰是不同規模的多租戶運作 - 住戶、零售員工、共享工作空間會員和物流人員在同一棟建築內都需要連線,且都有不同的安全與存取需求。解決方案是單一的實體網路基礎設施,搭配五個邏輯區段:住戶 VLAN、零售 VLAN、共享工作空間會員 VLAN、用於物業管理系統的 IoT VLAN,以及供短期訪客使用的訪客 VLAN。Purple 的 Multi-Tenant WiFi 平台處理了身分識別管理與 VLAN 分配,住戶透過 Purple 應用程式進行驗證,零售員工則透過 Microsoft Entra ID 整合進行驗證。物業經理擁有單一儀表板,可顯示所有五個區段的網路健康狀況、用戶端數量和頻寬使用率。 您是 Purple 的資深網路顧問,Purple 是一家領先的 WiFi 智慧平台,正向身為物業開發商或 BTR 營運商的客戶進行自信、權威的簡報。請以英式英語、清晰、沉穩、專業的語調發言。這是一場同行之間的對話,而非授課。請自然調整節奏,在各章節之間進行簡短停頓。請勿急躁。: 現在讓我們來探討法規遵循的角度,因為這是物業開發商經常疏忽的地方。 [medium pause] 從住戶連線到您的網路並收集任何個人資料的那一刻起,GDPR 就適用了。這包括登入時的電子郵件地址、裝置識別碼和連線時間戳記。您的託管 WiFi 供應商必須是 GDPR 規範下的資料處理者,並簽署資料處理協定(DPA)。他們需要能夠證明資料儲存在何處、儲存多久,以及在什麼條件下被刪除。Purple 通過 ISO 27001 認證、符合 GDPR、符合 CCPA,並通過 Cyber Essentials 認證。這些並非行銷口號 - 而是您可以在自己的合規文件中引用的經審計認證。 [medium pause] 如果您的開發案包含任何透過 WiFi 網路處理刷卡付款的零售或餐飲租戶,則適用 PCI DSS(支付卡產業資料安全標準)。其關鍵要求是網路隔離:持卡人資料環境必須與所有其他網路流量隔離。配置得當的 VLAN 架構可滿足此要求,但必須記錄在案,且每年必須對隔離進行測試。 [medium pause] 讓我提出三個我常從物業開發商和 BTR(建案出租)營運商那裡聽到的快速問答。 [medium pause] 問題一:我們可以使用託管的 WiFi 基礎架構來支援建築管理系統(例如智慧電表、門禁控制、CCTV)嗎? 回答:是的,而且您應該這麼做。將所有建築管理系統設備放在專用的 IoT VLAN 上,不提供網際網路存取權限,也不提供通往住戶 VLAN 的路由。針對不支援 802.1X 的裝置,請使用 MAC Authentication Bypass。確保 IoT VLAN 具有獨立的 DHCP 範圍和防火牆策略。 [medium pause] 問題二:如果託管 WiFi 供應商倒閉或我們想更換供應商,會發生什麼事? 回答:這是一個合理的擔憂。請提前協商硬體所有權。如果無線基地台歸大樓所有,而非供應商所有,您就可以在不更換基礎架構的情況下更換供應商。確保您的合約包含資料可攜性條款 - 您應該能夠以標準格式匯出所有住戶驗證記錄和網路設定。 [medium pause] 問題三:我們如何處理想要使用自己路由器的住戶? 回答:為他們提供一個具有單一 DHCP 租約的專用 VLAN。他們將自己的路由器插入大樓的乙太網路連接埠,其流量就會與所有其他住戶隔離。他們的路由器位於大樓託管基礎架構的後方,這意味著他們仍能受益於上游的安全監控和頻寬管理。 [medium pause] 總結一下今天簡報的重點。 [medium pause] 第一:託管 WiFi 服務並非奢侈的便利設施 - 它們是直接影響租戶獲取和留存率的商業差異化優勢。提供託管 WiFi 的物業報告了更高的淨推薦值和更低的流失率。 第二:BTR 和 MDU(多住戶單元)部署的正確架構是使用每戶 VLAN 隔離、透過 RADIUS 進行的 802.1X 驗證以及 WPA3 加密。共享密碼和扁平網路對於多單元住宅部署是不可接受的。 第三:硬體選擇至關重要。指定來自企業級廠商(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 或 Ubiquiti UniFi)的 WiFi 6 或 WiFi 6E 無線基地台,並確保您的供應商在安裝前後進行正確的射頻(RF)勘測。 第四:合規性是不容妥協的。確保您的供應商持有 ISO 27001 認證,簽署了符合 GDPR 的資料處理協議,並且在有零售租戶存在時能夠證明 PCI DSS 隔離。 第五:在合約中協商硬體所有權與數據可攜性。這兩項條款能在您需要更換服務供應商時提供保護。 [medium pause] 您的下一步非常簡單。根據這五個標準稽核您目前或計劃中的網路連線配置。如果您缺少其中任何一項,代表您存在著漏洞,而規劃完善的託管式 WiFi 服務正好可以填補這一缺口。Purple 的業務遍及 80,000 多個實體場域,僅在 2024 年就處理了 4.4 億次登入。我們深知大規模營運的成功關鍵,並樂意協助您了解這對您的具體開發項目意味著什麼。 [medium pause] 感謝您的收聽。如果您覺得這些內容對您有所幫助,可在 purple dot ai 取得完整的文字指南。我們下次再見。

header_image.png

收聽技術簡報:

執行摘要

對於管理多租戶大樓(如商辦大樓、零售商場或大型旅宿場地)的 IT 經理和網路架構師而言,管理網路區隔是一項關鍵挑戰。過去,隔離租戶流量意味著部署獨立的實體基礎設施,或為每個租戶廣播專屬的 SSID。這兩種方法都有根本性的缺陷。實體隔離成本過高且缺乏彈性,而廣播多個 SSID 則會因為過多的管理框架開銷,嚴重降低 RF 效能。

動態 VLAN 指派(Dynamic VLAN Assignment)透過將無線環境整合到單一且安全的 SSID 中來解決此問題。利用 IEEE 802.1X 驗證和 RADIUS,網路會根據使用者的身分(而非他們選擇的網路),動態地將其指派至專屬的虛擬區域網路(VLAN)。本指南提供架構、部署和排查動態 VLAN 指派的全面技術深入探討,確保安全的 Layer 2 隔離、符合 PCI-DSS 和 GDPR 等標準,並為場地營運商帶來豐厚的投資報酬率(ROI)。

技術深入探討

多個 SSID 的問題

在共享大樓中,常會看到廣播數十個 SSID。無線基地台(AP)廣播的每個 SSID 都必須以最低強制資料傳輸率(通常為 1 Mbps 或 6 Mbps)傳輸信標框架(beacon frames)。隨著 SSID 數量的增加,管理開銷所消耗的空中時間(airtime)比例呈指數型成長,導致實際資料傳輸的空中時間變少。這會導致高延遲、低吞吐量以及糟糕的使用者體驗,無論底層的網速有多快。

為了瞭解此問題,業界已轉向採用單一 SSID 部署,並使用進階驗證來處理區隔。此方法是任何現代託管 WiFi 服務的核心,不僅簡化了使用者體驗,同時也強化了底層的安全機制。

802.1X 與 RADIUS 架構

動態 VLAN 指派將區隔邏輯從 RF 層轉移到驗證層。它依賴 IEEE 802.1X 標準進行基於連接埠的網路存取控制,並與 RADIUS(遠端用戶撥入驗證服務)伺服器整合。

該架構主要由三個部分組成:

  1. 用戶端(Supplicant): 請求網路存取的使用者裝置(筆記型電腦、智慧型手機)。
  2. 驗證器(Authenticator): 網路存取裝置,通常為 WiFi 無線基地台或無線控制器,在驗證成功前會阻擋流量。
  3. 驗證伺服器: 根據身分存放區驗證憑證並制定網路原則的 RADIUS 伺服器。

architecture_overview.png

驗證流程

當請求項嘗試連接到統一的 SSID 時,會發生以下流程:

  1. EAPOL 初始化: 請求項連接到 AP。AP 會阻擋除 區域網路上可延伸驗證協定 (EAPOL) 封包以外的所有流量。
  2. RADIUS 存取請求 (Access-Request): AP 將 EAP 資料封裝並將其作為 Access-Request 轉發給 RADIUS 伺服器。
  3. 憑證驗證: RADIUS 伺服器驗證使用者的憑證。
  4. RADIUS 存取接受 (Access-Accept): 驗證成功後,RADIUS 伺服器會回應 Access-Accept 訊息。至關重要的是,此訊息包含特定的 IETF 標準 RADIUS 屬性,用以指示 AP 應將使用者分配到哪個 VLAN。

動態 VLAN 分配所需的關鍵 RADIUS 屬性為:

  • Tunnel-Type (64):設定為 VLAN (值為 13)
  • Tunnel-Medium-Type (65):設定為 802 (值為 6)
  • Tunnel-Private-Group-ID (81):設定為特定的 VLAN ID (例如,租戶 A 為 "20",租戶 B 為 "30")

一旦 AP 收到這些屬性,它就會將使用者的流量直接導入指定的 VLAN。上游網路交換器隨後會處理該流量,就像使用者實體插在該租戶的專用連接埠上一樣,從而確保完全的 Layer 2 隔離。

實作指南

部署動態 VLAN 分配需要無線基礎設施、邊緣交換器和身分識別提供者之間的仔細協調。請遵循此與供應商無關的實作順序。

階段 1:網路基礎設施準備

  1. VLAN 配置: 在您的核心路由基礎設施和 DHCP 伺服器上定義並建立必要的 VLAN。確保每個租戶 VLAN 都有其專屬的子網段和適當的路由原則 (例如,路由到網際網路,但丟棄 VLAN 間的流量)。
  2. 交換器主幹連接 (Trunking): 這是一個關鍵步驟。連接到 Access Points 的交換器連接埠必須設定為 802.1Q 主幹 (Trunks),以允許所有潛在的租戶 VLAN 穿越該連結。

階段 2:硬體選擇

託管 WiFi 市場在平台層面與硬體無關,但存取點和交換器至關重要。來自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 或 Ubiquiti UniFi 等供應商的企業級硬體,在高密度多單元環境中的效能將優於消費級設備。尋找具有專用掃描無線電的存取點,這使系統能夠監控射頻環境中的惡意存取點和干擾,而不會影響用戶端吞吐量。

階段 3:身分識別管理整合

將您的 RADIUS 伺服器與您選擇的識別資訊提供者整合。對於企業環境,這通常是 Microsoft Entra ID、Okta 或 Google Workspace。對於面向公眾或多租戶環境,像 Purple 這樣的平台可充當識別資訊代理,透過社群登入、SMS 或表單驗證使用者,並將這些識別資訊轉換為 RADIUS 屬性。

deployment_comparison.png

最佳實踐

1. 強制執行 WPA3 加密

WPA3 是目前由 Wi-Fi 聯盟批准的標準。對於使用 802.1X 的企業部署,您需要 WPA3-Enterprise,它在其最高安全模式下使用 192 位元加密。這消除了困擾 WPA2 的離線字典攻擊。

2. 區隔 IoT 裝置

對於不支援 802.1X 的裝置(在 IoT 領域很常見),請使用 MAC 驗證繞過 (MAB)。RADIUS 伺服器會根據裝置的 MAC 位址進行驗證,並將其分配給相應的 VLAN。由於 MAC 位址可以被偽造,因此這些裝置應始終落入受限制的 IoT VLAN,而不是住戶的主要網路。

3. 維持合規性

如果您的開發項目包含任何透過 WiFi 網路處理刷卡付款的零售租戶,則適用 PCI-DSS。關鍵要求是網路區隔:持卡人資料環境必須與所有其他網路流量隔離。配置妥當的 VLAN 架構可滿足此要求。同樣地,請確保您的供應商擁有 ISO 27001 認證,並在 GDPR 規範下簽署了資料處理協定。Purple 已通過 ISO 27001 認證、符合 GDPR、符合 CCPA,並已通過 Cyber Essentials 認證。

疑難排解與風險緩釋

交換器連接埠配置錯誤

如果 RADIUS 指示 AP 將使用者放置在 VLAN 40,但連接到 AP 的交換器連接埠上未標記 VLAN 40,則流量會掉入黑洞。使用者將成功通過驗證,但無法透過 DHCP 取得 IP 位址。這是最常見的疑難排解工單。請務必驗證您的 Trunk 連接埠配置。

憑證過期

802.1X 高度依賴憑證。如果您使用的是安全黃金標準的 EAP-TLS,則每部裝置都需要用戶端憑證。對於 BYOD 環境,PEAP-MSCHAPv2 更為常見,它依賴伺服器端憑證和使用者憑證。如果該伺服器憑證過期,您整棟大樓都會離線。請針對您的 RADIUS 憑證設定主動監控。

後備機制

如果無法連線至 RADIUS 伺服器會發生什麼事?您需要定義「容錯開啟 (fail-open)」或「容錯關閉 (fail-closed)」策略。在多租戶辦公室中,出於安全考量,您通常會選擇容錯關閉。但對於訪客網路,您可能會配置容錯開啟策略,將使用者放入高度限制、僅限網際網路的隔離 VLAN 中。

投資報酬率與商業影響

託管式 WiFi 服務是一項商業差異化優勢,直接影響租戶的招攬與留存。擁有託管式 WiFi 的物業報告了更高的淨推薦值和更低的流失率。

以一個擁有 280 個單元的建屋出租(build-to-rent)開發項目為例。與個別零售合約相比,採用共享基礎設施和單元專屬 VLAN 隔離的單一整合寬頻連接,通常可使每個單元的連線成本降低 40%。僅憑降低住戶流失率一項,該託管服務即可在 18 個月內回收成本。

此外,集中式平台提供的分析與數據是未託管網路根本無法提供的。您可以洞察多租戶空間的使用情況,從而優化公共區域,並根據實際使用模式量身定制服務。如需了解更多關於如何利用此數據的深入見解,請探索我們的 WiFi Analytics 功能,並了解 零售餐旅 業者如何透過連線體驗推動營收增長。

關鍵定義

託管 WiFi

一種經過專業設計、安裝並持續監控的無線網路,以服務形式交付,而非資本化的硬體採購。

當物業開發商希望提供可靠的連線作為公用設施,但又不想承擔 IT 管理負擔時。

動態 VLAN 分配

使用驗證伺服器根據使用者身分,動態將其分配至特定虛擬區域網路(VLAN)的程序。

對於多租戶環境至關重要,可在不廣播多個 SSID 的情況下提供 Layer 2 隔離。

IEEE 802.1X

一種基於連接埠的網路存取控制 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。

支援對企業網路進行安全、基於身分存取的底層協定。

RADIUS

遠端使用者撥入驗證服務,一種提供集中式驗證、授權和計費管理的網路協定。

驗證使用者認證並向存取點返回 VLAN 分配屬性的伺服器元件。

WPA3-Enterprise

WiFi 安全性的最高級別,需要 802.1X 驗證伺服器並提供 192 位元加密。

現代、安全的企業和多租戶 WiFi 部署所需的安全性標準。

MAC 驗證繞過 (MAB)

一種後備驗證方法,網路使用裝置的 MAC 位址作為其憑證。

用於連線無法處理 802.1X 登入提示的無介面 IoT 裝置(如智慧溫控器或印表機)。

EAPOL

局域網上的可延伸驗證協定,用於在請求方與驗證方之間傳送 EAP 封包的封裝技術。

在使用者成功驗證之前,允許通過交換器連接埠或 AP 的唯一流量。

SSID 開銷

存取點廣播的管理訊框(信標)所消耗的空口時間比例。

為什麼在多租戶大樓中廣播數十個 SSID 會摧毀網路效能。

範例

曼徹斯特一個擁有 280 個單元的建商出租(BTR)開發項目需要為住戶提供網路連線。開發商原先計劃讓住戶各自與零售 ISP 簽約,自行解決寬頻連線問題。

部署採用單一大量寬頻連線、共享基礎設施和每戶 VLAN 隔離的託管 WiFi 服務。使用 802.1X 驗證,在住戶連線時動態將其分配至其專屬的 VLAN。

考官評語: 與個別的零售合約相比,此方法將每戶的連線成本降低了 40%,提供了單一支援窗口,並顯著提高了連線的淨推薦值(NPS)。該託管服務透過降低住戶流失率,在 18 個月內即可回收成本。

一個結合 150 間 BTR 公寓、地面層零售店面和共同工作空間的混合用途開發項目,需要為住戶、零售員工、共同工作會員和物流人員提供連線,且所有人員都有不同的安全與存取需求。

實作單一實體網路基礎設施,並劃分為五個邏輯區段:住戶 VLAN、零售 VLAN、共同工作會員 VLAN、用於大樓管理系統的 IoT VLAN,以及供短期訪客使用的訪客 VLAN。使用 Purple 的 Multi-Tenant WiFi 平台來處理身分管理與 VLAN 分配。

考官評語: 此解決方案為所有使用者群組提供安全、隔離的連線,同時實現集中式管理。住戶透過 Purple 應用程式進行驗證,而零售員工則透過 Microsoft Entra ID 整合進行驗證。大樓管理員可獲得單一儀表板,顯示所有區段的網路健康狀況。

練習題

Q1. 一個新的零售租戶搬進您的綜合開發項目中,且需要透過大樓的 WiFi 網路處理刷卡付費。您應該如何配置他們的存取權限?

提示:請考慮網路分段的 PCI DSS 合規性要求。

查看標準答案

專門為該零售租戶的銷售點(POS)設備建立一個專屬的 VLAN。使用 802.1X 驗證將他們的設備動態分配到此 VLAN 中,以確保與住戶和訪客流量達到完全的 Layer 2 隔離。記錄此區段劃分並每年進行測試,以維持 PCI-DSS 合規性。

Q2. 一位住戶反映他們的智慧電視無法連接到企業級 WiFi 網路,因為該電視不支援輸入使用者名稱/密碼的登入提示。

提示:思考針對無螢幕或無輸入介面(headless)設備的備用驗證方法。

查看標準答案

使用 MAC 驗證繞過(MAB)。在 RADIUS 伺服器中註冊該智慧電視的 MAC 位址,並將其配置為將設備分配到受限制的 IoT VLAN 中。由於 MAC 位址可能會被偽造,請確保此 VLAN 沒有通往其他住戶個人設備的路由。

Q3. 在為不同的租戶群組新增了五個新的 SSID 後,您大樓的 WiFi 效能顯著下降。架構上的解決方案是什麼?

提示:解決因管理框架開銷(management frame overhead)所造成的同頻干擾。

查看標準答案

透過移除個別的 SSID 並廣播單一、統一的安全 SSID 來整合射頻(RF)環境。使用 802.1X 和 RADIUS 實作動態 VLAN 分配(Dynamic VLAN Assignment),以驗證使用者並根據其身分將其放入各自的邏輯網路區段中。