跳至主要內容

三大 SSID 搞定一切:訪客、員工與 IoT WiFi 設定指南

本權威技術參考指南提供實施三 SSID WiFi 架構的逐步藍圖。其中說明如何使用 Captive Portal、802.1X RADIUS 以及單一裝置預共用金鑰 (xPSK) 來區隔訪客、員工和 IoT 流量,以優化效能並確保符合 PCI DSS 規範。

📖 7 分鐘閱讀📝 1,519 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
播客腳本:「掌控全局的三個 SSID:顧客、員工與 IoT WiFi 設定指南」 [簡介與背景 - 1 分鐘] 您是一位資深網路顧問,正在向客戶進行充滿自信且具權威性的簡報。請以清晰、沉穩、專業的口吻發言。展現冷靜的權威感,而非學術調性。口語化但精準。節奏穩定且從容: 歡迎收看 Purple WiFi Intelligence 技術簡報系列。今天我們將介紹三 SSID WiFi 設計——這種架構利用單一無線基礎設施,將顧客、員工和 IoT 流量分離到不同且相互隔離的網路中。 如果您管理飯店、零售物業、會議中心、體育場或任何同時運行面向公眾和營運網路的場域的 WiFi,本次簡報將與您密切相關。 [技術深挖 - 5 分鐘] 首先讓我說明一下背景。如今大多數企業級場域至少運行五到六個 SSID。一個給顧客,一個給員工,一個給 POS 刷卡機,一個給 IoT 裝置,可能還有一個隱藏的給承包商,通常還有一個沒人記得為什麼存在的舊系統專用 SSID。這些 SSID 中的每一個都會在無線電的最慢數據傳輸率下,每 100 毫秒廣播一次訊標訊框(beacon frame)。在同一個頻道上有 50 個存取點(AP)的高密度場域中,這意味著在傳輸任何一個位元組的使用者數據之前,每秒就有數百個管理訊框在消耗空中有線時間。業界共識非常明確:每個無線電廣播的 SSID 不要超過三個。三個是平衡安全隔離與無線效能的最佳數量。 因此,三 SSID 設計如下。SSID 1:一個具有 Captive Portal 的開放式 Guest WiFi 網路,供訪客存取。SSID 2:一個適用於員工和安全訪客的 WPA2 或 WPA3-Enterprise 網路,使用 802.1X 和 RADIUS 驗證。SSID 3:一個適用於 IoT 裝置、刷卡終端機、數位看板和印表機的 xPSK 網路,使用單一裝置預先共用金鑰(per-device pre-shared keys),根據裝置識別動態分配 VLAN。 三個 SSID。三個完全隔離的網路區段。一個實體無線基礎設施。 讓我們詳細了解每一個。 讓我們詳細了解每一個。 SSID 1 是您的 Guest WiFi。您將其設定為開放網路——沒有預先共用金鑰,也沒有 WPA2-Personal 密碼。存取點(AP)在關聯層廣播沒有加密的 SSID。當訪客連線時,他們的裝置會從您訪客 VLAN(通常是 VLAN 10)上的 DHCP 伺服器取得 IP 位址。每個 DNS 查詢和 HTTP 請求都會被無線控制器或專用的 Captive Portal 設備攔截,進而將訪客的瀏覽器重新導向到您的入口網站頁面。 這就是 Purple 平台整合的地方。Captive Portal 處理訪客的身分驗證——無論是社群媒體登入、電子郵件註冊、SMS 驗證還是憑證代碼。它在符合 GDPR 規範下取得同意,將訪客的詳細資料記錄為第一方數據,然後向控制器發出訊號以授予網際網路存取權限。訪客工作階段會被標記到 VLAN 10,且您的防火牆會執行嚴格的原則:僅限網際網路存取,並使用明確的拒絕所有規則,阻擋前往您內部 RFC 1918 位址空間的任何路由。 圍牆花園(Walled Garden)在此處是關鍵的配置步驟。在訪客完成 portal 登入之前,其裝置需要先存取到 portal 頁面本身。您需要配置圍牆花園——一個無需驗證即可存取的 IP 位址和網域名稱白名單。這必須包含您的 Captive Portal 伺服器的 IP 或主機名稱、其使用的任何 CDN 端點,以及任何社群登入提供業者的端點(例如 Facebook 的 OAuth 伺服器或 Google 的驗證端點)。 第二個 SSID 是您的員工 WiFi。這使用 WPA2-Enterprise 或 WPA3-Enterprise,這意味著 802.1X 驗證。當員工連接時,其裝置會與存取點(Access Point,AP)啟動 EAP 交換,AP 作為驗證者並將憑證轉發到您的 RADIUS 伺服器。RADIUS 伺服器會向您的身分識別提供者驗證該身分,並傳回 Access-Accept 訊息。 動態 VLAN 分配的金鑰是該 Access-Accept 訊息中的三個特定 RADIUS 屬性。屬性 64(Tunnel-Type)必須設置為值 13,這表示 VLAN。屬性 65(Tunnel-Medium-Type)必須設置為值 6,這表示 IEEE 802。而屬性 81(Tunnel-Private-Group-ID)則包含實際的 VLAN ID(字串格式)。當存取點收到這些屬性時,它會動態地將該工作階段標記上指定的 VLAN。財務團隊中的員工進行驗證後會進入 VLAN 20。承包商使用不同的憑證進行驗證,則會進入限制較多的 VLAN 30。相同的 SSID,相同的實體網路,卻是完全不同的邏輯網段。 Purple 的雲端 RADIUS 服務可為員工 WiFi 處理 RADIUS 驗證層,與您的身分識別提供者整合,並依據每位使用者傳回正確的動態 VLAN 屬性。 第三個 SSID 是您的 IoT WiFi。xPSK 解決了開放式網路與 802.1X 都無法乾淨俐落地解決的問題。IoT 裝置、刷卡機、數位看板播放器和印表機無法使用 802.1X 進行驗證。但您不能將它們放在使用單一共享密碼的扁平 WPA2-Personal 網路中,因為一旦某台裝置遭到入侵,將能存取該網段上的所有其他裝置。 xPSK 維護一個唯一密碼的資料庫,每個裝置或裝置群組一個。裝置使用其唯一金鑰進行連接。控制器驗證該金鑰並傳回動態 VLAN 屬性。刷卡機連接並進入 VLAN 50(您的 PCI DSS 隔離付款網路)。智慧溫控器連接並進入 VLAN 40(您的受限路由 IoT 網路)。 各家廠商的術語有所不同。Cisco Meraki 稱之為 iPSK。HPE Aruba 稱之為 MPSK。Ruckus 稱之為 DPSK。Juniper Mist 和 Ubiquiti UniFi 則皆稱之為 PPSK。這五家廠商的底層架構完全相同。 [導入建議與陷阱 - 2 分鐘] 您是一位資深網路顧問,正在向客戶進行自信且具權威性的簡報。請以清晰、沉穩、專業的口吻發言。展現冷靜的權威,而非學術教條。對話自然但精準。節奏穩定且從容: 現在,讓我們來談談導入時的陷阱與實際應用場景。 第一個陷阱是 Trunk 埠配置錯誤。承載多個 VLAN 的交換器連接埠必須配置為 802.1Q Trunk 埠,而非 Access 埠。如果 Trunk 埠不小心被設定為 Access 埠,所有流量都會塌陷到單一 VLAN 中,您的網路區隔就會在不知不覺中消失。請務必在進行任何變更後稽核您的交換器配置。 第二個陷阱是不完整的 Walled Garden(圍牆花園)。如果您的 Captive Portal 頁面因為未將正確的端點加入白名單而無法載入,訪客將會看到空白畫面,並認為 WiFi 壞了。在正式上線前,請使用沒有快取 DNS 的全新裝置測試您的 Walled Garden。 第三個陷阱是 MAC 位址隨機化。現代 iOS 和 Android 裝置在加入每個網路時都會使用隨機的 MAC 位址。如果您的 xPSK 系統依賴 MAC 位址綁定來將裝置與其唯一金鑰建立關聯,那麼當裝置輪替其位址時,您將會遇到驗證失敗。請採用將工作階段綁定到金鑰本身而非 MAC 的廠商解決方案。 讓我為您說明兩個實際應用場景。 情境一:一間擁有 200 間客房的飯店。該飯店需要為所有客房和公共區域提供顧客 WiFi、為前台、房務和管理人員提供員工 WiFi,並為智慧溫控器、IPTV 系統和門鎖控制器提供 IoT 連線。他們在其 Cisco Meraki 無線基地台部署了三個 SSID。第一個 SSID 為顧客網路,使用 Purple 的 Captive Portal,並具備電子郵件註冊和符合 GDPR 規範的同意書簽署功能。顧客通過驗證後會進入 VLAN 10,並獲得僅限網際網路的存取權限,每位用戶端的速限為每秒 20 Mbps。第二個 SSID 為員工網路,使用 WPA3-Enterprise 以及針對 Microsoft Entra ID 的 RADIUS 驗證。前台人員進入 VLAN 20,可存取物業管理系統。房務人員進入 VLAN 21,且僅能存取房務應用程式。第三個 SSID 為 IoT 網路,使用 Meraki iPSK。每個智慧溫控器都有一個對應到 VLAN 40 的唯一金鑰。每個門鎖控制器都有一個對應到 VLAN 41 的唯一金鑰。IPTV 系統的金鑰則對應到 VLAN 42。所有 IoT VLAN 均無網際網路存取權限,且設有嚴格的防火牆規則,將通訊限制在其特定的管理伺服器。 [快速問答 - 1 分鐘] 現在進行一些快速問答。 我需要為 xPSK 配置獨立的 RADIUS 伺服器嗎?這取決於廠商和規模。對於小型部署,Cisco Meraki iPSK 和 HPE Aruba MPSK-Local 可以直接將金鑰儲存在控制器上,無需 RADIUS 伺服器。對於企業級規模,您需要一個集中式 RADIUS 伺服器——可以是您自己的 FreeRADIUS 或 NPS 執行個體,或是像 Purple 的雲端 RADIUS 服務。 WPA3-Enterprise 是強制性的嗎?目前還不是,但只要您的用戶端裝置支援,就建議部署。WPA3 的 192 位元安全性模式和保護管理畫面(Protected Management Frames)消除了 WPA2 中存在的數個攻擊媒介。在過渡模式下執行 WPA3 以保持回溯相容性。 如何處理員工 SSID 上的 BYOD?使用 PEAP-MSCHAPv2 進行基於認證憑證的驗證,這適用於個人裝置,無需部署憑證。如果您需要更高的安全性,請部署 EAP-TLS,並透過您的 MDM 推播憑證。 小型場地的最小可行設定是什麼?三個 SSID、三個 VLAN、一個具有 VLAN 間規則的防火牆,以及一個供顧客使用的 Captive Portal。這是您的基準。隨著裝置數量的增加,您可以添加 RADIUS 和 xPSK。 [總結與後續步驟 - 1 分鐘] 總結來說:三 SSID 設計為您提供了所需的分割,而不會產生運行五或六個獨立網路的通訊時間開銷。具備 Captive Portal 的顧客 WiFi 可處理訪客存取和 GDPR 合規性。具備 802.1X 和動態 VLAN 分配的員工 WiFi 可處理基於身分的存取控制。具備 xPSK 的 IoT WiFi 則可處理無螢幕裝置並提供單一裝置隔離。 您的後續步驟:審查您目前的 SSID 數量。如果您廣播的 SSID 超過三個,請規劃進行整合。審查您的 VLAN 設計和防火牆跨 VLAN 規則。如果您尚未採用符合 GDPR 規範且具備數據收集功能的託管 Captive Portal,這是您目前可以為訪客網路做出的最具價值的改變。 Purple 的平台在全球超過 80,000 個實際場域中支援這種三 SSID 架構。我們提供訪客 WiFi Captive Portal、用於員工 WiFi 的雲端 RADIUS,以及與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 和 Ubiquiti UniFi 的整合,使整個設計能作為單一託管系統運作。 感謝收聽來自 Purple 的技術簡報。完整書面指南和架構圖的連結已包含在節目說明中。

header_image.png

執行摘要

場域營運商正面臨日益嚴重的 WiFi 頻譜擁塞危機。每當您廣播一個新的 SSID 來區隔訪客、員工、POS(銷售點)及 IoT 流量時,您正在主動降低整個無線網路的效能。每個啟用的 SSID 每 100 毫秒就會以最低的基本數據傳輸率廣播一次信標訊框(beacon frame),在傳輸任何單一用戶數據封包之前,就消耗了高達 20% 的可用空閒時間(airtime)。

業界共識非常明確:每個存取點(Access Point)射頻廣播的 SSID 不得超過三個。本權威技術參考指南將說明 IT 團隊如何透過將多個專用網路合併為單一的三 SSID 架構,來消除 WiFi 效能退化。此設計在嚴格的邏輯網路區隔與最佳的無線空閒時間利用率之間取得了平衡。

我們將探討具有 Captive Portal 的開放式 Guest WiFi 網路、使用 802.1X 進行身分識別存取的 WPA3-Enterprise Staff WiFi 網路,以及針對無螢幕設備使用每台設備預先共用金鑰(xPSK)的 IoT WiFi 網路之技術設定。藉由透過 RADIUS 將這三個 SSID 對應到動態 VLAN,您可以在不犧牲吞吐量的情況下,達到完全符合 PCI DSS 等合規性標準的 Layer 2 隔離。

技術深度剖析

要了解為什麼 SSID 急遽增加會帶來如此大的危害,我們必須檢視 802.11 管理訊框。存取點上每個啟用的 SSID 每 100 毫秒就會廣播一次信標訊框。為了確保覆蓋範圍邊緣的每台用戶端設備都能收到信標,存取點會以最低的基本數據傳輸率(通常為每秒 1 或 2 Megabits)進行傳送。如果您有一個存取點廣播六個 SSID,那就是每秒 60 個信標。在用戶端可以聽到同一通道上四個存取點的密集環境中,該通道每秒將承載 240 個信標。這種額外開銷會增加延遲、導致語音通話抖動(jitter),並降低整體吞吐量。

解決方案就是三 SSID 設計。此架構為不同的設備類型提供了獨立的驗證機制,同時透過動態 VLAN 分配保持嚴格的後端隔離。

architecture_overview.png

1. Guest WiFi: Open + Captive Portal

第一個 SSID 是專為訪客設計的。您將其設定為不含 WPA2-Personal 密碼的開放式網路。當訪客連線時,他們的裝置會從您專屬訪客 VLAN(例如 VLAN 10)上的 DHCP 伺服器取得 IP 位址。

每個 DNS 查詢與 HTTP 請求都會被無線控制器攔截,並將訪客的瀏覽器重定向到 Captive Portal 頁面。這就是 Guest WiFi 平台(如 Purple)進行整合之處。Captive Portal 透過社群登入、電子郵件註冊或憑證代碼處理訪客驗證。它會收集符合 GDPR 規範、出於自主選擇的同意授權,並將訪客的詳細資訊記錄為第一方數據。

訪客的工作階段會保持標記在 VLAN 10。您的防火牆必須對此子網路執行嚴格的策略:僅限網際網路存取,並使用明確的全部拒絕(deny-all)規則阻擋至您內部 RFC 1918 位址空間的任何路由。

這裡一個關鍵的設定步驟是 Walled Garden(圍牆花園)。在訪客完成入口網站登入之前,他們的裝置需要存取入口網站頁面本身。您需要設定 Walled Garden,即無需驗證即可存取的 IP 位址和網域名稱白名單。這必須包含您的 Captive Portal 伺服器的主機名稱、任何 CDN 端點,以及像 Microsoft Entra ID 或 Google Workspace 等社群登入提供業者的端點。

2. 員工 WiFi:WPA2/3-Enterprise + 802.1X

第二個 SSID 是給企業裝置使用的。這使用 WPA2-Enterprise 或 WPA3-Enterprise,需要 802.1X 驗證。當員工連線時,他們的裝置會與存取點(Access Point)啟動可延伸驗證協定(EAP)交換,存取點會將憑證轉發給您的 RADIUS 伺服器。

RADIUS 伺服器會驗證身分並傳回一個包含三個特定 IETF 標準屬性的 Access-Accept 訊息:

  • 屬性 64 (Tunnel-Type):設定為值 13 (VLAN)
  • 屬性 65 (Tunnel-Medium-Type):設定為值 6 (IEEE 802)
  • 屬性 81 (Tunnel-Private-Group-ID):包含實際的 VLAN ID 字串

當存取點收到這些屬性時,它會動態地為該工作階段標記指定的 VLAN。財務團隊成員會進入 VLAN 20。承包商使用不同的憑證進行驗證並進入 VLAN 30。單一廣播 SSID 即可提供多個邏輯分割區段。

對於 EAP 方法的選擇,採用 MSCHAPv2 的 PEAP 是大多數場所務實的起點,因為它使用伺服器端憑證和使用者名稱/密碼憑證。EAP-TLS 使用雙向憑證驗證,是最安全的選項,但需要行動裝置管理(MDM)平台來背景無感推送憑證。

3. IoT WiFi:單一裝置預先共用金鑰 (xPSK)

第三個 SSID 解決了開放式網路和 802.1X 都無法處理的問題。無螢幕/無介面的 IoT 裝置、刷卡機、數位看板和印表機因為缺乏憑證儲存庫或瀏覽器,無法使用 802.1X 進行驗證。然而,將它們放在使用單一共用密碼的單純 WPA2-Personal 網路上,會帶來橫向移動的安全風險。

xPSK 運作於標準的 WPA2 或 WPA3-Personal SSID 上。無線控制器維護著一個唯一密碼的資料庫。當裝置使用其專用密碼連線時,控制器會識別該金鑰,並使用 RADIUS 屬性將該工作階段動態分配給正確的 VLAN。

刷卡機使用其唯一金鑰連線並進入 VLAN 50(您的 PCI DSS 隔離付款網路)。智慧溫控器連線並進入 VLAN 40(您的受限 IoT 網路)。

硬體廠商對此架構使用不同的術語:Cisco Meraki 稱之為 iPSK,HPE Aruba 稱之為 MPSK,Ruckus 稱之為 DPSK,而 Juniper Mist 和 Ubiquiti UniFi 則稱之為 PPSK。

vlan_ssid_mapping_table.png

實作指南

階段 1:流量分類與 VLAN 設計

在變更任何交換器連接埠之前,請記錄您環境中的每種裝置類型。為每個流量類別分配一個 VLAN ID 和 IP 子網路。將您的訪客 VLAN 保持在一個完全獨立的子網路上,且不具有通往內部位址空間的路由。

階段 2:交換器連接埠設定

將連線至存取點的交換器連接埠設定為 802.1Q trunk 連接埠。如果 trunk 連接埠不小心被設定為 access 連接埠,所有流量都會塌陷到單一 VLAN 中,您的區隔將會悄然消失。

階段 3:控制器設定

在您的無線控制器上對應您的三個 SSID。

  • Cisco Meraki:導覽至 Wireless > Access Control。將訪客 SSID 設定為 Open,並搭配點擊通過式(click-through)歡迎頁面。將員工 SSID 設定為 WPA2-Enterprise 並指向您的 RADIUS 伺服器。將 IoT SSID 設定為 WPA2 和搭配 RADIUS 的 iPSK。
  • HPE Aruba:在 Aruba Central 中,使用外部 Captive Portal 設定檔設定訪客 SSID。將員工 SSID 設定為 802.1X。將 IoT SSID 設定為 MPSK,並與 ClearPass Policy Manager 整合以實現企業級規模。
  • Ruckus:在 SmartZone 中,使用 Hotspot (WISPr) 入口網站設定訪客 WLAN。將員工 WLAN 設定為 802.1X。在 IoT WLAN 上啟用 DPSK 並設定 DPSK 資料庫。

階段 4:防火牆原則

VLAN 架構的安全強度取決於您防火牆上的 VLAN 間路由規則。明確記錄每個允許的流量。預設拒絕其他所有流量。

最佳實踐

  • 限制 SSID 數量:每個頻段最多廣播三個 SSID,以保留無線空口時間(airtime)和效能。
  • 自動化金鑰生命週期管理:不要在試算表中管理數千個唯一的 xPSK 密碼。透過 API 將您的 xPSK 平台與您的物業管理系統或身分驗證提供商整合。
  • 考慮 MAC 隨機化:現代行動裝置使用隨機 MAC 位址。請確保您的 xPSK 實作將工作階段與金鑰本身(而非 MAC 位址)進行繫結,以防止驗證失敗。
  • 啟用用戶端隔離:務必在您的 Guest SSID 上啟用用戶端隔離,以防止裝置之間直接通訊,從而減輕點對點攻擊。
  • 實施速率限制:在 Guest SSID 上套用每個用戶端的頻寬限制(例如 10-20 Mbps),以防止單一使用者佔滿網際網路快取上行鏈路。

疑難排解與風險緩釋

  • Captive Portal 無法載入:這幾乎通常是因為圍牆花園(walled garden)設定不完整。如果訪客看到空白畫面,請使用沒有快取 DNS 的全新裝置測試圍牆花園。確保所有 CDN 端點和社群登入提供者 URL 皆已列入白名單。
  • 動態 VLAN 分配失敗:驗證您的 RADIUS 伺服器是否確實傳送了屬性 64(值 13)、屬性 65(值 6)和屬性 81(正確的 VLAN ID 字串)。使用封包擷取來檢查 Access-Accept 訊息。
  • IoT 裝置無法連線:檢查金鑰複雜度。某些舊型 IoT 裝置難以處理超過 32 個字元或包含特殊字元的金鑰。請統一標準化為 16 到 24 個字元的英數字金鑰。

投資報酬率與商業效益

整合為三個 SSID 的設計可為 餐飲旅宿零售交通運輸 場所帶來可衡量的商業價值。

透過收回 15-20% 的無線空中傳輸時間(airtime),您可以延長現有存取點(AP)的使用壽命,延後昂貴的硬體更新週期。效能提升可降低員工 VoIP 裝置的延遲,並提高銷售點(POS)交易的吞吐量。

從合規性的角度來看,動態 VLAN 分配提供了 PCI DSS 4.0 稽核員所需的、可驗證的網路分割。透過 xPSK 將付款終端機隔離到專用的 VLAN 中,可將您更廣泛的企業網路排除在稽核範圍之外,從而大幅降低合規成本與風險。

最後,利用 Purple 的 Captive Portal 將 Guest WiFi 層進行標準化,使場域能夠獲取第一方數據,並透過 WiFi Analytics 平台推動精準行銷活動。這將無線網路從 IT 成本中心轉變為創造營收的資產。

關鍵定義

VLAN (Virtual Local Area Network)

IEEE 802.1Q 中定義的 Layer 2 結構,允許單一實體網路基礎設施承載多個邏輯上獨立的廣播域。

用於在有線後端隔離訪客、員工及 IoT 流量。

Captive Portal

一個攔截 DNS 和 HTTP 流量的網頁,將使用者重新導向以進行驗證,之後才授予網路存取權限。

用於訪客 WiFi SSID,以獲取同意、驗證訪客並收集第一方數據。

Walled Garden

用戶端裝置在完成 Captive Portal 驗證之前,可以存取的 IP 地址和網域白名單。

對於允許裝置到達 Portal 頁面、CDN 資產以及 Microsoft Entra ID 等社群登入提供商至關重要。

802.1X

IEEE 的網域連接埠網路存取控制標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

用於員工 WiFi SSID,使用公司憑證向 RADIUS 伺服器驗證使用者身分。

xPSK (Per-Device Pre-Shared Key)

技術的統稱,允許在單一 WPA2/3-Personal SSID 上使用多個專用密碼,每個密碼與特定裝置和 VLAN 綁定。

用於 IoT WiFi SSID,以保護無法支援 802.1X 驗證的無顯示器(headless)裝置。

RADIUS

一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證、授權和計費 (AAA) 管理。

用於驗證憑證並傳回動態 VLAN 屬性的後端伺服器。

Beacon Frame

基地台定期廣播的 802.11 管理訊框,用以宣告無線網路的存在。

啟用過多 SSID 時導致無線電通訊時間(Airtime)開銷的主要原因。

Client Isolation

一種無線控制器功能,可防止連接到同一 SSID 的裝置之間進行直接通訊。

Guest WiFi 網路上的一項關鍵安全控制措施,旨在防止對等 (Peer-to-Peer) 攻擊。

範例

一家擁有 200 間客房的飯店需要為所有客房提供訪客 WiFi、為前台和房務提供員工 WiFi,並為智慧溫控器和門鎖控制器提供 IoT 連線能力。

在 Cisco Meraki 上部署三個 SSID。SSID 1(訪客)使用 Purple 的 Captive Portal;訪客進入 VLAN 10,且僅限存取網際網路。SSID 2(員工)使用 WPA3-Enterprise 並搭配 RADIUS 對應 Microsoft Entra ID 進行驗證;前台員工進入 VLAN 20,房務人員進入 VLAN 21。SSID 3(IoT)使用 Meraki iPSK;溫控器使用對應到 VLAN 40 的專用金鑰,門鎖則使用對應到 VLAN 41 的金鑰。所有 IoT VLAN 均設有嚴格的防火牆規則,且無法存取網際網路。

考官評語: 此方法在使用者體驗與嚴格區隔之間取得了平衡。透過 RADIUS 和 iPSK 進行動態 VLAN 分配,可避免廣播五個獨立 SSID 的需要,進而節省無線電通訊時間(Airtime),同時確保物業管理系統與訪客及 IoT 流量隔離。

一家擁有 50 家分店的零售連鎖店需要保護刷卡機終端、數位看板螢幕、員工手持裝置的安全,並提供顧客 WiFi。

使用 HPE Aruba 基地台部署三個 SSID。SSID 1(顧客)使用 Purple Captive Portal 來收集第一方數據。SSID 2(員工)使用 WPA2-Enterprise 並搭配 RADIUS 對應 Okta 進行驗證,將員工分配至 VLAN 20。SSID 3(IoT/POS)使用 Aruba MPSK 並搭配 ClearPass Policy Manager。刷卡終端使用專用金鑰連線並進入 VLAN 50(屬於 PCI DSS 範圍內的網路,設有防火牆規則,僅允許向外發送 HTTPS 流量至付款閘道)。數位看板螢幕則對應至 VLAN 45。

考官評語: 透過使用 MPSK 將 POS 終端置於動態分配的 VLAN 中,零售商無需部署專用的實體基地台或為收銀機設置單獨的廣播 SSID,即可符合 PCI DSS 規範。ClearPass 則集中管理金鑰的生命週期。

練習題

Q1. 您正在部署一個新的 Guest WiFi 網路。訪客抱怨 Captive Portal 頁面顯示空白且無法登入。最可能的原因是什麼?

提示:思考裝置在完成驗證之前具有何種存取權限。

查看標準答案

Walled garden(圍牆花園)配置不完整。裝置無法到達 Captive Portal 伺服器、CDN 端點或社群登入供應商的 URL。您必須在預先驗證存取控制清單 (ACL) 中將這些網域列入白名單。

Q2. 體育場的 IT 團隊希望部署 8 個 SSID,以便為球迷、票務、VIP、媒體、營運、大樓管理、承包商和舊型裝置進行流量區隔。為什麼這是一個糟糕的設計,替代方案是什麼?

提示:考慮 802.11 管理訊框 (management frames) 對無線空中傳輸時間 (airtime) 的影響。

查看標準答案

廣播 8 個 SSID 會因為信標訊框 (beacon frame) 的開銷而導致效能嚴重下降,並在最低資料速率下消耗過多的空中傳輸時間。替代方案是採用 3 個 SSID 的設計,透過 RADIUS 進行動態 VLAN 分配(適用於 802.1X)和 xPSK(適用於無螢幕/無介面裝置)來提供邏輯區隔,而不會產生無線傳輸開銷。

Q3. 您正在使用 RADIUS 伺服器為 Staff WiFi 設定動態 VLAN 分配。驗證成功,但使用者被分配到預設 VLAN,而不是被指派的 VLAN。您應該檢查哪些 RADIUS 屬性?

提示:VLAN 導向需要三個特定的 IETF 標準屬性。

查看標準答案

您必須驗證 RADIUS Access-Accept 訊息中是否包含屬性 64 (Tunnel-Type) 設定為 13、屬性 65 (Tunnel-Medium-Type) 設定為 6,以及屬性 81 (Tunnel-Private-Group-ID) 包含正確的 VLAN ID 字串。

繼續閱讀本系列

無需 Active Directory 或地端伺服器的企業級 WiFi 驗證

本指南說明如何在沒有地端 Active Directory、Windows NPS 或 RADIUS 伺服器的情況下,部署安全的 WPA2/3-Enterprise WiFi 驗證。內容涵蓋雲端身分識別提供者與 802.1X 之間的協定不匹配問題、採用 EAP-TLS 優於 PEAP-MSCHAPv2 的理由,以及如何針對 Microsoft Entra ID、Okta 或 Google Workspace 部署結合 MDM 發行憑證的雲端 RADIUS。專為準備淘汰地端基礎架構、以雲端優先且大量使用 Mac/Chromebook 的企業 IT 主管所撰寫。

閱讀指南 →

如何在員工離職時撤銷 WiFi 存取權限

本指南詳細說明如何在員工離職時撤銷 WiFi 存取權限,以每使用者 802.1X 憑證或 iPSK 取代不安全的共用密碼。內容涵蓋透過 SCIM 進行自動化取消佈署,以符合 ISO 27001 和 SOC 2 的稽核要求。

閱讀指南 →

Google Workspace WiFi 驗證:Chromebook 和 LDAP 整合

這是一份權威的技術參考文件,適用於在 Google Workspace 環境中部署安全 WiFi 的 IT 管理員。本指南涵蓋透過 Google Admin Console 將 802.1X 憑證部署至受管理 Chromebook、將 Google Secure LDAP 整合為 RADIUS 後端,以及針對教育、媒體和企業場所的架構決策。它提供了可操作的實作步驟、真實世界案例研究,以及 EAP 方法的直接比較,幫助團隊從易受攻擊的共用 PSK 轉移到穩固、基於身分的網路存取控制。

閱讀指南 →