統治全場的三個 SSID:顧客、Passpoint 與 IoT WiFi 設定指南
本技術指南為企業場域實施三 SSID WiFi 設計提供了權威藍圖。書中詳細介紹了開放式 Guest WiFi 門戶、自動化 Passpoint 登入以及單一設備 xPSK 認證的設定,以實現完整的 VLAN 隔離與零信任網路存取。
收聽此指南
查看播客逐字稿
📚 核心系列的一部分:企業 WiFi 安全與認證:完整指南 →

執行摘要
大多數企業場域仍在使用傳統的無線網路架構,將所有流量壓縮到一個或兩個 SSID 中。這種方法將未受管理的 IoT 設備、承包商硬體和公共訪客置於共享的網路區段中,創造了無法接受的風險。三 SSID WiFi 設計透過為每種設備和使用者類別分配專屬的網路、專屬的 VLAN 以及專屬的驗證方式,消除了這一漏洞。本指南提供了一個逐步部署三個不同 SSID 的藍圖:一個用於合規性和數據擷取的開放式 Guest WiFi 網路、一個透過 Purple 應用程式或 SDK 進行自動安全存取的 Passpoint (Hotspot 2.0) 網路,以及一個在單一設備金鑰下整合所有無介面設備的 xPSK 網路。透過將此架構標準化,IT 團隊可以在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 和 Ubiquiti UniFi 部署中實現嚴格的 VLAN 隔離、減少無線電頻率開銷並簡化網路營運。
收聽簡報
技術架構深度剖析
三 SSID 設計是應用於無線邊緣的零信任方法。它依賴於一個原則:SSID 僅僅是進入點;實際的安全邊界是由驗證方式所決定的 VLAN 分配。

1. Guest WiFi (Open SSID)
第一個 SSID 是帶有 Captive Portal 的開放式網路。它服務於訪客、臨時客人和一般使用者。因為它是開放的,所以在連接時零阻力。安全控制點轉移到了 Portal 層。當設備連接時,它會從受嚴格限制的子網中分配一個 IP 地址,並置於圍牆花園(Walled Garden)中。使用者會被重定向到一個 Splash 頁面,在該頁面中他們接受服務條款並可選擇性地提供身份數據。
此 SSID 對於合規性至關重要。在 GDPR 下,您必須記錄同意和處理數據的合法依據。Purple 原生處理此問題,記錄同意時間戳記並擷取第一方數據。驗證成功後,工作階段會被映射到 VLAN 10。防火牆規則強制 VLAN 10 僅具有網際網路存取權限,與內部系統完全隔離。對於受 PCI DSS 約束的場域,這種隔離可確保訪客流量絕不會接觸到持卡人數據環境。
2. Passpoint (Hotspot 2.0)
第二個 SSID 利用 IEEE 802.11u Passpoint 提供自動、加密的存取。這是專為回訪顧客、會員和員工所設計的。Passpoint 不使用 Captive Portal,而是使用已安裝的設定檔,在背景透過 EAP-TLS 或包含 PEAP 的 EAP-TTLS 進行驗證協商。
當安裝了 Purple 應用程式(或整合了 Purple SDK 的自有應用程式)的使用者進入場所時,其裝置會偵測到廣播特定 ANQP (Access Network Query Protocol) 元素的 Passpoint SSID。裝置會將這些元素與其設定檔進行比對並自動連線。Purple 扮演雲端 RADIUS 伺服器的角色,處理憑證並回傳 RADIUS Access-Accept 訊息。至關重要的是,此訊息包含 VLAN 分配屬性(例如 Tunnel-Private-Group-ID)。會員可能會被分配到 VLAN 20,而使用相同 SSID 的員工則被分配到 VLAN 30。這種動態 VLAN 分配能針對身分(而非 SSID)來執行安全原則。
3. xPSK (IoT 與 BYOD)
第三個 SSID 使用 xPSK (iPSK, PPSK, DPSK 或 MPSK) 整合了所有其他使用案例,包括刷卡機、數位看板、印表機、承包商與 BYOD。每個裝置或群組都會收到一個唯一的預先共用金鑰,取代單一的共用密碼。
當裝置連線時,無線基地台會將裝置的 MAC 位址和所使用的特定 PSK 傳送到 Purple RADIUS 伺服器。Purple 會驗證金鑰並回傳對應的 VLAN 分配。刷卡機會進入 VLAN 40(符合 PCI 範圍),而數位看板播放器則進入 VLAN 50。如果撤銷了承包商的金鑰,其存取權限會立即終止,而不會影響任何其他裝置。這省去了對 MAC 驗證旁路 (MAB) 清單和共用密碼的需求。

導入指南
部署此架構需要嚴格的順序。在底層有線網路準備就緒之前,請勿設定無線控制器。
步驟 1:交換器與防火牆設定
首先在交換器層定義您的 VLAN。為每個裝置類別建立獨立的 VLAN(例如:VLAN 10 Guest、VLAN 20 Secure、VLAN 30 IoT、VLAN 40 PCI)。在防火牆上設定跨 VLAN 路由原則,以執行嚴格的隔離。Guest 和 IoT VLAN 通常應該只能存取外部網際網路。確保所有無線基地台的上行連接埠都設定為承載所有必要 VLAN 的 Trunk 連接埠。
步驟 2:RADIUS 伺服器整合
導覽至 Purple 入口網站並產生您的 RADIUS 憑證。記下主要和次要 IP 位址、驗證連接埠(通常為 1812)、計費連接埠 (1813) 以及共用密鑰。將這些詳細資訊輸入到無線控制器的 AAA 設定中。將 RADIUS 逾時時間設定為至少兩秒,以因應雲端延遲。
步驟 3:SSID 設定
根據您廠商的特定實作配置三個 SSID:
**Guest SSID:**將安全性設為開放(Open)。啟用 Captive Portal 重新導向,並將其指向您的 Purple 入口網站 URL。配置 walled garden 以允許存取 Purple 的網域、您的 DNS 解析程式以及作業系統的 Captive Portal 偵測端點(例如 captivedetect.apple.com)。
**Passpoint SSID:**啟用 802.11u/Hotspot 2.0。配置 ANQP 元素,確保 NAI 領域(Realm)與 Purple 應用程式部署的設定檔完全一致。將安全性設為 WPA2-Enterprise 或 WPA3-Enterprise,並將驗證指向 Purple RADIUS 伺服器。
**xPSK SSID:**啟用廠商專屬的 xPSK 功能(例如 Cisco Meraki 上的 iPSK、HPE Aruba 上的 MPSK)。將 MAC 驗證指向 Purple RADIUS 伺服器,並啟用動態 VLAN 分配。
最佳實踐
- **限制 SSID 數量:**每個基地台(Access Point)廣播的 SSID 切勿超過四個。過多的 SSID 會增加信標(beacon)開銷,進而降低整體網路效能。三 SSID 設計可最佳化空中傳輸時間(airtime)利用率。
- **精確的 Walled Garden:**盡可能嚴格限制您的 walled garden。僅包含入口網站流程和作業系統偵測所需的必備網域。過寬的 IP 範圍會產生安全漏洞。
- **金鑰生命週期管理:**為 xPSK 金鑰建立嚴格的生命週期。在佈建時即為承包商金鑰設定到期日。每年審查並輪換 IoT 金鑰。
疑難排解與風險緩釋
- **RADIUS 逾時:**如果裝置無法連線至 Passpoint 或 xPSK 網路,請檢查控制器上的 RADIUS 逾時設定。雲端 RADIUS 需要比本地伺服器稍長的逾時時間。確保已配置主要與次要的 Purple RADIUS IP。
- **VLAN 標記失敗:**如果裝置成功通過驗證但無法取得 IP 位址,問題幾乎總是出在基地台交換器連接埠上遺失了 VLAN 標記。請驗證 trunk 配置。
- **Passpoint 探索問題:**如果裝置忽略 Passpoint SSID,請驗證 ANQP NAI 領域(Realm)配置。即使是微小的拼字錯誤,也會導致裝置自動拒絕該網路。
投資報酬率與商業影響
實作三 SSID 設計可帶來顯著的商業價值。藉由整合 SSID,場所能減少射頻(RF)干擾並提升用戶端效能。透過 Passpoint 和 xPSK 進行動態 VLAN 分配,可大幅減少與密碼重設及 MAC 位址白名單相關的 IT 支援工單。此外,強健的區段分割可確保符合 PCI DSS 和 GDPR 規範,降低資料外洩的財務風險,同時透過 Guest WiFi 入口網站最大化第一方數據的收集。
關鍵定義
Passpoint (Hotspot 2.0)
一項 IEEE 802.11u 標準,使行動設備能夠自動發現並安全地連接到 WiFi 網路,而無需使用者進行互動。
對於為回訪遊客和員工提供類似行動通訊的漫遊體驗以及安全、加密的存取至關重要。
xPSK
廠商特定實作(iPSK、PPSK、DPSK、MPSK)的統稱,允許在單一 SSID 上使用多個唯一的預先共用金鑰,且每個金鑰對應到特定的 VLAN。
用於保護不支援 802.1X 企業認證的無螢幕 IoT 設備、印表機和刷卡終端機的安全。
Captive Portal
使用者在獲准存取公共 WiFi 網路之前,必須檢視並進行互動的網頁。
獲取第一方資料並透過明確同意確保符合 GDPR 合規性的主要機制。
VLAN Segmentation
將實體網路劃分為多個邏輯網路,以隔離流量並執行安全策略的實踐。
對於將不受信任的顧客流量與敏感的內部系統以及 PCI 範圍內的付款設備進行隔離至關重要。
RADIUS
遠端用戶撥入驗證服務(Remote Authentication Dial-In User Service);一種提供集中式驗證、授權和記帳 (AAA) 管理的網路通訊協定。
驅動 Passpoint 和 xPSK 的引擎,負責驗證憑證並指示存取點分配哪個 VLAN。
ANQP
存取網路查詢協定(Access Network Query Protocol);設備在與存取點建立關聯之前,用來發現網路資訊(例如漫遊聯盟和驗證類型)的協定。
Passpoint 用來判斷設備是否具有正確設定檔以進行自動連線的機制。
Walled Garden
一個限制性的環境,在使用者完全通過驗證之前,控制其對網頁內容 division 的存取。
必須正確設定,以允許裝置連線至 Captive Portal 和作業系統偵測端點。
EAP-TLS
可延伸驗證通訊協定 - 傳輸層安全;一種使用憑證進行用戶端和伺服器雙向驗證的驗證架構。
通常由 Passpoint 設定檔使用的極安全驗證方法,以確保加密連線。
範例
一家擁有 350 間客房的飯店需要保護其刷卡終端機的安全,同時又需要為其會員計劃收集顧客資料。目前,所有設備都共用同一個 WPA2-Personal SSID。
部署三 SSID 架構。為顧客建立 VLAN 10,為會員建立 VLAN 20,並為付款終端機建立 VLAN 40。將 Guest SSID 設定為開放式,並搭配 Purple Captive Portal 進行資料收集。使用 Purple 應用程式為會員設定 Passpoint SSID。為刷卡終端機設定 xPSK SSID。在 Purple 控制面板中,為每個終端機產生唯一的 PSK 並將其對應到 VLAN 40。在防火牆上限制 VLAN 40,僅允許流向付款處理商 IP 位址的傳出 HTTPS 流量。
一家擁有 80 家門市的零售連鎖店因每家門市廣播五個 SSID(Guest、Staff、POS、Signage、Scanners)而面臨嚴重的 WiFi 效能問題。
使用三 SSID 設計整合網路。保留附帶 Captive Portal 的 Guest SSID。為員工部署 Passpoint SSID,透過 Purple 的 RADIUS 整合與 Microsoft Entra ID 進行驗證,並將其對應到員工 VLAN。將 POS、Signage 與 Scanners 整合到單一的 xPSK SSID。為每個設備類別分配唯一的金鑰,將 POS 對應到 VLAN 40,Signage 對應到 VLAN 50,Scanners 對應到 VLAN 60。
練習題
Q1. 體育場 IT 總監希望為使用球隊官方應用程式的球迷部署 Passpoint,但擔心 RADIUS 逾時設定會在高密度活動期間導致連線失敗。建議的方法是什麼?
提示:請考量雲端驗證與本機控制器的延遲差異。
查看標準答案
將無線控制器上的 RADIUS 逾時設定為至少二到三秒。在高密度環境中,雲端 RADIUS 回應所需的時間可能比本機伺服器稍長。此外,請確保同時設定了主要和次要 Purple RADIUS IP 位址,以提供容錯移轉備援。
Q2. 您正在為一批新的無線條碼掃描器設定 xPSK SSID。掃描器成功連線至 SSID,但無法連線至庫存伺服器。最可能的原因是什麼?
提示:思考存取點與核心交換器之間的路径。
查看標準答案
最可能的原因是存取點的交換器連接埠上遺失了 VLAN 標記。雖然 Purple RADIUS 已正確將掃描器指派給庫存 VLAN,但如果連線存取點與交換器的 Trunk 連接埠不允許該 VLAN,流量將會被捨棄。
Q3. 飯店需要允許房客在透過 Captive Portal 驗證之前,存取其直接訂房引擎。這該如何設定?
提示:這涉及控制預先驗證流量。
查看標準答案
IT 團隊必須將訂房引擎的網域和 IP 位址新增至無線控制器上的 Walled Garden 設定中。這允許預先驗證流量抵達這些特定目的地,同時封鎖所有其他網際網路存取,直到完成 Captive Portal 流程。
繼續閱讀本系列
無需 Active Directory 或地端伺服器的企業級 WiFi 驗證
本指南說明如何在沒有地端 Active Directory、Windows NPS 或 RADIUS 伺服器的情況下,部署安全的 WPA2/3-Enterprise WiFi 驗證。內容涵蓋雲端身分識別提供者與 802.1X 之間的協定不匹配問題、採用 EAP-TLS 優於 PEAP-MSCHAPv2 的理由,以及如何針對 Microsoft Entra ID、Okta 或 Google Workspace 部署結合 MDM 發行憑證的雲端 RADIUS。專為準備淘汰地端基礎架構、以雲端優先且大量使用 Mac/Chromebook 的企業 IT 主管所撰寫。
如何在員工離職時撤銷 WiFi 存取權限
本指南詳細說明如何在員工離職時撤銷 WiFi 存取權限,以每使用者 802.1X 憑證或 iPSK 取代不安全的共用密碼。內容涵蓋透過 SCIM 進行自動化取消佈署,以符合 ISO 27001 和 SOC 2 的稽核要求。
Google Workspace WiFi 驗證:Chromebook 和 LDAP 整合
這是一份權威的技術參考文件,適用於在 Google Workspace 環境中部署安全 WiFi 的 IT 管理員。本指南涵蓋透過 Google Admin Console 將 802.1X 憑證部署至受管理 Chromebook、將 Google Secure LDAP 整合為 RADIUS 後端,以及針對教育、媒體和企業場所的架構決策。它提供了可操作的實作步驟、真實世界案例研究,以及 EAP 方法的直接比較,幫助團隊從易受攻擊的共用 PSK 轉移到穩固、基於身分的網路存取控制。