跳至主要內容

統治全場的三個 SSID:顧客、Passpoint 與 IoT WiFi 設定指南

本技術指南為企業場域實施三 SSID WiFi 設計提供了權威藍圖。書中詳細介紹了開放式 Guest WiFi 門戶、自動化 Passpoint 登入以及單一設備 xPSK 認證的設定,以實現完整的 VLAN 隔離與零信任網路存取。

📖 5 分鐘閱讀📝 1,176 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收看 Purple 技術簡報系列。今天我們將介紹三 SSID WiFi 設計——這是一種網路架構,將訪客存取、安全自動上網以及 IoT 裝置管理整合到三個專為特定目的建置的無線網路中。如果您在飯店、零售店面、體育場或會議中心營運 WiFi,這就是您在 2025 年及以後應該部署的設計。 [medium pause] 讓我先說明一下背景。我們遇到的大多數場域頂多仍只運行兩個 SSID——一個訪客網路和一個勉強稱為員工網路的網路。問題在於,這兩個網路最終承載了所有內容。刷卡機與訪客的智慧型手機處於相同的網段。承包商與您的數位看板連接到相同的 SSID。IoT 感測器與觀看串流影片的訪客共享頻寬。這不是一種安全態勢,而是一種隱患。 三 SSID 設計透過為每種型態的裝置和使用者提供其專用的網路、專屬的 VLAN 和專屬的驗證方式來解決這個問題。三個 SSID。三個 VLAN。一個統一的安全架構。 [medium pause] 我們來逐一介紹。 第一個 SSID 是您的開放式訪客 WiFi。這是傳統的 Captive Portal 網路——也就是您的訪客在打開手機並連線時會看到的網路。它是開放的,意味著沒有預先共用金鑰,因為您希望在連線時達到零阻力。驗證發生在入口網站層。訪客進行連線、被重定向到登入頁面、接受您的服務條款,並可選擇提供電子郵件地址或電話號碼。這就是符合 GDPR 合規性且具備明確選擇的同意加入。Purple 的平台原生支援此功能——該入口網站會擷取第一方數據、記錄同意時間戳記,並將該工作階段對應到 VLAN 10(即您的訪客網段)。VLAN 10 僅能存取網際網路。它無法存取您的 POS 系統、後台伺服器或任何其他內部資源。防火牆規則會在邊緣強制執行此限制。 從合規的角度來看,這個 SSID 承擔了大部分的工作。GDPR 要求您記錄同意、處理的法律依據以及時間戳記。Purple 會自動記錄所有這些資訊。如果您身處適用於 PCI DSS 規範的場域(例如客房內設有付款終端設備的飯店),訪客 SSID 必須與任何持卡人資料環境完全隔離。透過跨 VLAN 防火牆原則進行 VLAN 分割即可實現此一目標。 [medium pause] 第二個 SSID 是您的 Passpoint 網路,也稱為 Hotspot 2.0。這正是該設計真正有趣的地方。Passpoint 是一種 IEEE 802.11u 標準,允許裝置在沒有任何使用者互動的情況下自動偵測、驗證並連線到 WiFi 網路。無需入口網站。無需密碼提示。裝置會在背景使用 EAP(可延伸驗證協定)協商驗證,並從第一個封包開始就以加密方式進行連線。 裝置如何知道要進行連線?因為它安裝了 Passpoint 設定檔。透過 Purple,該設定檔可透過 Purple 應用程式或您嵌入在自訂品牌應用程式中的 SDK 來傳送。當回訪的訪客進入您的場域時,他們的裝置會偵測到您的 Passpoint SSID 正在廣播 ANQP 回應,並將其與已安裝的設定檔進行比對,接著就會自動連線。整個過程只需不到兩秒。使用者完全不需要碰手機。 驗證流程會根據您的設定,使用帶有 PEAP 的 EAP-TLS 或 EAP-TTLS。裝置會向您的 RADIUS 伺服器出示憑證(Purple 在雲端中扮演該 RADIUS 伺服器的角色),而伺服器會傳回含有 VLAN 指派屬性的 RADIUS Access-Accept。該屬性會告知無線基地台將該工作階段分配到哪一個 VLAN。因此,會員應用程式使用者可能會被分配到 VLAN 20(可存取您的會員平台與更豐富的內容)。而使用相同 Passpoint SSID 但使用不同憑證的員工,則會被分配到 VLAN 30(可存取內部系統)。單一 SSID。動態 VLAN 指派。依身分強制執行原則。 [medium pause] 第三個 SSID 是您的 xPSK 網路。xPSK 是一個統稱,涵蓋了 iPSK、PPSK、DPSK 和 MPSK——這些都是基於「每台裝置」或「每個群組」預先共用金鑰的相同概念所衍生的變體。這個概念非常簡單:與其為您的 IoT 裝置和承包商共用同一個密碼,不如讓每台裝置或每個群組都擁有自己專屬的唯一金鑰。該金鑰會對應到特定的 VLAN。當刷卡終端機使用其金鑰連線時,會被分配到 VLAN 40(亦即您的 PCI 範圍內付款網路)。當數位看板播放器使用其金鑰連線時,會被分配到 VLAN 50(可存取您的內容管理伺服器,但無法存取其他任何內容)。當承包商使用臨時金鑰連線時,會被分配到 VLAN 60(可存取網際網路,但無法存取任何內部系統)。當您撤銷該承包商的金鑰時,他們會立即中斷網路連線,完全不需要變更每台裝置上的密碼。 xPSK 背後的機制因廠商而異。在 Cisco Meraki 上,它被稱為 iPSK(Identity PSK),並透過 RADIUS 運作。在 HPE Aruba 上,對應的功能是 MPSK,同樣由 RADIUS 驅動。Ruckus 稱其為 DPSK(Dynamic PSK)。Juniper Mist 使用 PPSK,並透過 Mist 的雲端儀表板進行動態 VLAN 指派。Ubiquiti UniFi 在最近的韌體版本中支援針對每個用戶端指派 VLAN 的網路存取控制。Purple 與這五個平台皆有整合,可作為雲端 RADIUS 提供者。 [medium pause] 現在讓我們來談談導入順序。順序非常重要。 在開始調整無線設定之前,請先設計您的 VLAN。首先在交換器層定義您的 VLAN。在任何裝置連線之前,先設定好 VLAN 間的路由原則,並在防火牆上將其鎖定。這是我們最常看到的錯誤:團隊先設定無線網路,然後才試圖硬套 VLAN 分割。請反過來操作。 第二,設定您的 RADIUS 伺服器。在 Purple 的平台中,導覽至 RADIUS 設定區段,產生您的伺服器憑證,並記下主要與次要 IP 位址、驗證連接埠(通常為 1812)以及共用金鑰。 第三,建置您的 SSID。針對訪客 SSID,將安全性設為開放,啟用 Captive Portal 重新導向,並將重新導向 URL 指向您的 Purple 門戶。針對 Passpoint SSID,啟用 802.11u 並設定您的 ANQP 元素——包括您的 NAI 領域(NAI Realm)、若您參與 OpenRoaming 則需設定漫遊聯盟識別碼(Roaming Consortium OI),以及您的場域資訊。將安全性類型設定為 WPA2-Enterprise 或 WPA3-Enterprise。針對 xPSK SSID,設定廠商專屬的 MPSK 或 DPSK 設定,並將驗證指向您的 Purple RADIUS 端點。 第四,為訪客 SSID 設定圍牆花園(walled garden)。納入 Purple 的門戶網域、您的 DNS 解析程式,以及 iOS 與 Android 使用的 Captive Portal 偵測端點——即 Apple 的 captivedetect.apple.com 與 Google 的 connectivitycheck.gstatic.com。 [medium pause] 兩個真實案例。 一家位於倫敦市中心、擁有 350 間客房的飯店在執行 HPE Aruba 硬體的 28 個無線基地台(access points)部署了此架構。在部署之前,刷卡機終端與訪客裝置共用同一個網路區段,這違反了 PCI 合規性。透過三個 SSID 的重新設計,刷卡機終端被移至專用的 VLAN,並設定防火牆規則,僅允許向付款處理商發送連外 HTTPS 流量。隨後在下一次稽核中順利通過 PCI 稽核。由於門戶體驗更快且同意訂閱流程更乾淨,前三個月的訪客數據收集量增加了 34%。 一家在全英國擁有 80 家門市的零售連鎖店,將每家門市的 SSID 數量從平均 4.2 個減少到三個。EPOS 終端和電子看板移至 xPSK SSID,並透過 Purple 集中管理每台裝置的金鑰。員工則透過 EAP-TTLS 使用其 Microsoft Entra ID 憑證移至 Passpoint SSID。IT 團隊回報在推出後的第一個季度,與 WiFi 相關的支援工單減少了 60%。 [medium pause] 以下是一些需要留意的實作陷阱。 RADIUS 逾時設定:若您的無線基地台無法在設定的逾時時間內連入 Purple RADIUS 伺服器,它們將會拒絕連線。請務必同時設定主要與次要 RADIUS 伺服器位址。 幹線連接埠(trunk ports)上的 VLAN 標記:每個無線基地台的上行連接埠都必須設定為幹線,以傳輸您的 SSID 所使用的所有 VLAN。常見的錯誤是在控制器上設定了 VLAN,但忘記將其新增至交換器連接埠的幹線上。 Passpoint ANQP 設定:NAI 領域(NAI Realm)清單必須與裝置上安裝的 Passpoint 設定檔完全相符。若不符,裝置將在偵測過程中忽略您的網路。在部署到生產環境之前,請先使用已知正常的裝置進行測試。 xPSK 金鑰輪替:承包商的金鑰應在設定時配置過期日期。Purple 的儀表板讓您可以撤銷個別金鑰,而不會影響網路上的任何其他裝置。 [medium pause] 快速問答。 我可以在同一個無線基地台 (access point) 上運行所有三個 SSID 嗎?可以。請將每個基地台的 SSID 總數保持在 6 個或以下,以減少訊標 (beacon) 開銷。 Passpoint 需要特定的應用程式嗎?使用 Purple,它需要 Purple 應用程式或整合到您自有品牌應用程式中的 SDK。SDK 會在背景自動處理設定檔配置。 xPSK 是否符合刷卡機的 PCI 合規性?是的,前提是承載付款裝置流量的 VLAN 經妥善分割,且防火牆規則將流量限制為僅限付款處理商所需的內容。 如果訪客 SSID 門戶斷線會怎樣?請在無線基地台控制器上設定備用重新導向或本機登入頁面 (splash page)。Purple 平台的運作時間高達 99.999%,但雙重保險的設定向來是最佳實踐。 [medium pause] 總結來說。三 SSID 設計為您提供:一個配有合規 Captive Portal 以進行數據收集的訪客網路;一個透過 Purple 應用程式或 SDK 進行自動安全上網並具備動態 VLAN 分配的 Passpoint 網路;以及一個 xPSK 網路,將 IoT 裝置、刷卡機、數位看板、承包商和 BYOD 整合在對應到特定 VLAN 的單一裝置金鑰下。其結果是更清晰的安全態勢、更好的訪客體驗,以及一個真正具備規模化管理能力的網路。 從您的 VLAN 設計開始、設定 RADIUS、建立您的 SSID,並設定您的 walled garden。Purple 的引導上線團隊可以引導您完成特定硬體平台的設定。 完整的書面指南可在 purple.ai 取得。搜尋 "three SSIDs to rule them all",即可獲取包含 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 和 Ubiquiti UniFi 等特定品牌詳細資訊的逐步設定說明。 感謝您的收聽。

📚 核心系列的一部分:企業 WiFi 安全與認證:完整指南

header_image.png

執行摘要

大多數企業場域仍在使用傳統的無線網路架構,將所有流量壓縮到一個或兩個 SSID 中。這種方法將未受管理的 IoT 設備、承包商硬體和公共訪客置於共享的網路區段中,創造了無法接受的風險。三 SSID WiFi 設計透過為每種設備和使用者類別分配專屬的網路、專屬的 VLAN 以及專屬的驗證方式,消除了這一漏洞。本指南提供了一個逐步部署三個不同 SSID 的藍圖:一個用於合規性和數據擷取的開放式 Guest WiFi 網路、一個透過 Purple 應用程式或 SDK 進行自動安全存取的 Passpoint (Hotspot 2.0) 網路,以及一個在單一設備金鑰下整合所有無介面設備的 xPSK 網路。透過將此架構標準化,IT 團隊可以在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 和 Ubiquiti UniFi 部署中實現嚴格的 VLAN 隔離、減少無線電頻率開銷並簡化網路營運。

收聽簡報

技術架構深度剖析

三 SSID 設計是應用於無線邊緣的零信任方法。它依賴於一個原則:SSID 僅僅是進入點;實際的安全邊界是由驗證方式所決定的 VLAN 分配。

three_ssid_architecture_overview.png

1. Guest WiFi (Open SSID)

第一個 SSID 是帶有 Captive Portal 的開放式網路。它服務於訪客、臨時客人和一般使用者。因為它是開放的,所以在連接時零阻力。安全控制點轉移到了 Portal 層。當設備連接時,它會從受嚴格限制的子網中分配一個 IP 地址,並置於圍牆花園(Walled Garden)中。使用者會被重定向到一個 Splash 頁面,在該頁面中他們接受服務條款並可選擇性地提供身份數據。

此 SSID 對於合規性至關重要。在 GDPR 下,您必須記錄同意和處理數據的合法依據。Purple 原生處理此問題,記錄同意時間戳記並擷取第一方數據。驗證成功後,工作階段會被映射到 VLAN 10。防火牆規則強制 VLAN 10 僅具有網際網路存取權限,與內部系統完全隔離。對於受 PCI DSS 約束的場域,這種隔離可確保訪客流量絕不會接觸到持卡人數據環境。

2. Passpoint (Hotspot 2.0)

第二個 SSID 利用 IEEE 802.11u Passpoint 提供自動、加密的存取。這是專為回訪顧客、會員和員工所設計的。Passpoint 不使用 Captive Portal,而是使用已安裝的設定檔,在背景透過 EAP-TLS 或包含 PEAP 的 EAP-TTLS 進行驗證協商。

當安裝了 Purple 應用程式(或整合了 Purple SDK 的自有應用程式)的使用者進入場所時,其裝置會偵測到廣播特定 ANQP (Access Network Query Protocol) 元素的 Passpoint SSID。裝置會將這些元素與其設定檔進行比對並自動連線。Purple 扮演雲端 RADIUS 伺服器的角色,處理憑證並回傳 RADIUS Access-Accept 訊息。至關重要的是,此訊息包含 VLAN 分配屬性(例如 Tunnel-Private-Group-ID)。會員可能會被分配到 VLAN 20,而使用相同 SSID 的員工則被分配到 VLAN 30。這種動態 VLAN 分配能針對身分(而非 SSID)來執行安全原則。

3. xPSK (IoT 與 BYOD)

第三個 SSID 使用 xPSK (iPSK, PPSK, DPSK 或 MPSK) 整合了所有其他使用案例,包括刷卡機、數位看板、印表機、承包商與 BYOD。每個裝置或群組都會收到一個唯一的預先共用金鑰,取代單一的共用密碼。

當裝置連線時,無線基地台會將裝置的 MAC 位址和所使用的特定 PSK 傳送到 Purple RADIUS 伺服器。Purple 會驗證金鑰並回傳對應的 VLAN 分配。刷卡機會進入 VLAN 40(符合 PCI 範圍),而數位看板播放器則進入 VLAN 50。如果撤銷了承包商的金鑰,其存取權限會立即終止,而不會影響任何其他裝置。這省去了對 MAC 驗證旁路 (MAB) 清單和共用密碼的需求。

vlan_segmentation_diagram.png

導入指南

部署此架構需要嚴格的順序。在底層有線網路準備就緒之前,請勿設定無線控制器。

步驟 1:交換器與防火牆設定

首先在交換器層定義您的 VLAN。為每個裝置類別建立獨立的 VLAN(例如:VLAN 10 Guest、VLAN 20 Secure、VLAN 30 IoT、VLAN 40 PCI)。在防火牆上設定跨 VLAN 路由原則,以執行嚴格的隔離。Guest 和 IoT VLAN 通常應該只能存取外部網際網路。確保所有無線基地台的上行連接埠都設定為承載所有必要 VLAN 的 Trunk 連接埠。

步驟 2:RADIUS 伺服器整合

導覽至 Purple 入口網站並產生您的 RADIUS 憑證。記下主要和次要 IP 位址、驗證連接埠(通常為 1812)、計費連接埠 (1813) 以及共用密鑰。將這些詳細資訊輸入到無線控制器的 AAA 設定中。將 RADIUS 逾時時間設定為至少兩秒,以因應雲端延遲。

步驟 3:SSID 設定

根據您廠商的特定實作配置三個 SSID:

**Guest SSID:**將安全性設為開放(Open)。啟用 Captive Portal 重新導向,並將其指向您的 Purple 入口網站 URL。配置 walled garden 以允許存取 Purple 的網域、您的 DNS 解析程式以及作業系統的 Captive Portal 偵測端點(例如 captivedetect.apple.com)。

**Passpoint SSID:**啟用 802.11u/Hotspot 2.0。配置 ANQP 元素,確保 NAI 領域(Realm)與 Purple 應用程式部署的設定檔完全一致。將安全性設為 WPA2-Enterprise 或 WPA3-Enterprise,並將驗證指向 Purple RADIUS 伺服器。

**xPSK SSID:**啟用廠商專屬的 xPSK 功能(例如 Cisco Meraki 上的 iPSK、HPE Aruba 上的 MPSK)。將 MAC 驗證指向 Purple RADIUS 伺服器,並啟用動態 VLAN 分配。

最佳實踐

  • **限制 SSID 數量:**每個基地台(Access Point)廣播的 SSID 切勿超過四個。過多的 SSID 會增加信標(beacon)開銷,進而降低整體網路效能。三 SSID 設計可最佳化空中傳輸時間(airtime)利用率。
  • **精確的 Walled Garden:**盡可能嚴格限制您的 walled garden。僅包含入口網站流程和作業系統偵測所需的必備網域。過寬的 IP 範圍會產生安全漏洞。
  • **金鑰生命週期管理:**為 xPSK 金鑰建立嚴格的生命週期。在佈建時即為承包商金鑰設定到期日。每年審查並輪換 IoT 金鑰。

疑難排解與風險緩釋

  • **RADIUS 逾時:**如果裝置無法連線至 Passpoint 或 xPSK 網路,請檢查控制器上的 RADIUS 逾時設定。雲端 RADIUS 需要比本地伺服器稍長的逾時時間。確保已配置主要與次要的 Purple RADIUS IP。
  • **VLAN 標記失敗:**如果裝置成功通過驗證但無法取得 IP 位址,問題幾乎總是出在基地台交換器連接埠上遺失了 VLAN 標記。請驗證 trunk 配置。
  • **Passpoint 探索問題:**如果裝置忽略 Passpoint SSID,請驗證 ANQP NAI 領域(Realm)配置。即使是微小的拼字錯誤,也會導致裝置自動拒絕該網路。

投資報酬率與商業影響

實作三 SSID 設計可帶來顯著的商業價值。藉由整合 SSID,場所能減少射頻(RF)干擾並提升用戶端效能。透過 Passpoint 和 xPSK 進行動態 VLAN 分配,可大幅減少與密碼重設及 MAC 位址白名單相關的 IT 支援工單。此外,強健的區段分割可確保符合 PCI DSS 和 GDPR 規範,降低資料外洩的財務風險,同時透過 Guest WiFi 入口網站最大化第一方數據的收集。

關鍵定義

Passpoint (Hotspot 2.0)

一項 IEEE 802.11u 標準,使行動設備能夠自動發現並安全地連接到 WiFi 網路,而無需使用者進行互動。

對於為回訪遊客和員工提供類似行動通訊的漫遊體驗以及安全、加密的存取至關重要。

xPSK

廠商特定實作(iPSK、PPSK、DPSK、MPSK)的統稱,允許在單一 SSID 上使用多個唯一的預先共用金鑰,且每個金鑰對應到特定的 VLAN。

用於保護不支援 802.1X 企業認證的無螢幕 IoT 設備、印表機和刷卡終端機的安全。

Captive Portal

使用者在獲准存取公共 WiFi 網路之前,必須檢視並進行互動的網頁。

獲取第一方資料並透過明確同意確保符合 GDPR 合規性的主要機制。

VLAN Segmentation

將實體網路劃分為多個邏輯網路,以隔離流量並執行安全策略的實踐。

對於將不受信任的顧客流量與敏感的內部系統以及 PCI 範圍內的付款設備進行隔離至關重要。

RADIUS

遠端用戶撥入驗證服務(Remote Authentication Dial-In User Service);一種提供集中式驗證、授權和記帳 (AAA) 管理的網路通訊協定。

驅動 Passpoint 和 xPSK 的引擎,負責驗證憑證並指示存取點分配哪個 VLAN。

ANQP

存取網路查詢協定(Access Network Query Protocol);設備在與存取點建立關聯之前,用來發現網路資訊(例如漫遊聯盟和驗證類型)的協定。

Passpoint 用來判斷設備是否具有正確設定檔以進行自動連線的機制。

Walled Garden

一個限制性的環境,在使用者完全通過驗證之前,控制其對網頁內容 division 的存取。

必須正確設定,以允許裝置連線至 Captive Portal 和作業系統偵測端點。

EAP-TLS

可延伸驗證通訊協定 - 傳輸層安全;一種使用憑證進行用戶端和伺服器雙向驗證的驗證架構。

通常由 Passpoint 設定檔使用的極安全驗證方法,以確保加密連線。

範例

一家擁有 350 間客房的飯店需要保護其刷卡終端機的安全,同時又需要為其會員計劃收集顧客資料。目前,所有設備都共用同一個 WPA2-Personal SSID。

部署三 SSID 架構。為顧客建立 VLAN 10,為會員建立 VLAN 20,並為付款終端機建立 VLAN 40。將 Guest SSID 設定為開放式,並搭配 Purple Captive Portal 進行資料收集。使用 Purple 應用程式為會員設定 Passpoint SSID。為刷卡終端機設定 xPSK SSID。在 Purple 控制面板中,為每個終端機產生唯一的 PSK 並將其對應到 VLAN 40。在防火牆上限制 VLAN 40,僅允許流向付款處理商 IP 位址的傳出 HTTPS 流量。

考官評語: 此方法透過隔離持卡人資料環境,立即解決了不符合 PCI 合規性的問題。它還實現了顧客體驗的現代化,讓常客能夠無縫透過 Passpoint 進行存取,同時能從新顧客中收集寶貴的第一方資料。

一家擁有 80 家門市的零售連鎖店因每家門市廣播五個 SSID(Guest、Staff、POS、Signage、Scanners)而面臨嚴重的 WiFi 效能問題。

使用三 SSID 設計整合網路。保留附帶 Captive Portal 的 Guest SSID。為員工部署 Passpoint SSID,透過 Purple 的 RADIUS 整合與 Microsoft Entra ID 進行驗證,並將其對應到員工 VLAN。將 POS、Signage 與 Scanners 整合到單一的 xPSK SSID。為每個設備類別分配唯一的金鑰,將 POS 對應到 VLAN 40,Signage 對應到 VLAN 50,Scanners 對應到 VLAN 60。

考官評語: 將 SSID 數量從五個減少到三個,可顯著降低管理框架的開銷,從而立即提高可用的空閒時間和用戶端吞吐量。IT 團隊可以對無螢幕設備(headless devices)進行精細控制,而無需承擔維護 MAB 列表的行政負擔。

練習題

Q1. 體育場 IT 總監希望為使用球隊官方應用程式的球迷部署 Passpoint,但擔心 RADIUS 逾時設定會在高密度活動期間導致連線失敗。建議的方法是什麼?

提示:請考量雲端驗證與本機控制器的延遲差異。

查看標準答案

將無線控制器上的 RADIUS 逾時設定為至少二到三秒。在高密度環境中,雲端 RADIUS 回應所需的時間可能比本機伺服器稍長。此外,請確保同時設定了主要和次要 Purple RADIUS IP 位址,以提供容錯移轉備援。

Q2. 您正在為一批新的無線條碼掃描器設定 xPSK SSID。掃描器成功連線至 SSID,但無法連線至庫存伺服器。最可能的原因是什麼?

提示:思考存取點與核心交換器之間的路径。

查看標準答案

最可能的原因是存取點的交換器連接埠上遺失了 VLAN 標記。雖然 Purple RADIUS 已正確將掃描器指派給庫存 VLAN,但如果連線存取點與交換器的 Trunk 連接埠不允許該 VLAN,流量將會被捨棄。

Q3. 飯店需要允許房客在透過 Captive Portal 驗證之前,存取其直接訂房引擎。這該如何設定?

提示:這涉及控制預先驗證流量。

查看標準答案

IT 團隊必須將訂房引擎的網域和 IP 位址新增至無線控制器上的 Walled Garden 設定中。這允許預先驗證流量抵達這些特定目的地,同時封鎖所有其他網際網路存取,直到完成 Captive Portal 流程。

繼續閱讀本系列

無需 Active Directory 或地端伺服器的企業級 WiFi 驗證

本指南說明如何在沒有地端 Active Directory、Windows NPS 或 RADIUS 伺服器的情況下,部署安全的 WPA2/3-Enterprise WiFi 驗證。內容涵蓋雲端身分識別提供者與 802.1X 之間的協定不匹配問題、採用 EAP-TLS 優於 PEAP-MSCHAPv2 的理由,以及如何針對 Microsoft Entra ID、Okta 或 Google Workspace 部署結合 MDM 發行憑證的雲端 RADIUS。專為準備淘汰地端基礎架構、以雲端優先且大量使用 Mac/Chromebook 的企業 IT 主管所撰寫。

閱讀指南 →

如何在員工離職時撤銷 WiFi 存取權限

本指南詳細說明如何在員工離職時撤銷 WiFi 存取權限,以每使用者 802.1X 憑證或 iPSK 取代不安全的共用密碼。內容涵蓋透過 SCIM 進行自動化取消佈署,以符合 ISO 27001 和 SOC 2 的稽核要求。

閱讀指南 →

Google Workspace WiFi 驗證:Chromebook 和 LDAP 整合

這是一份權威的技術參考文件,適用於在 Google Workspace 環境中部署安全 WiFi 的 IT 管理員。本指南涵蓋透過 Google Admin Console 將 802.1X 憑證部署至受管理 Chromebook、將 Google Secure LDAP 整合為 RADIUS 後端,以及針對教育、媒體和企業場所的架構決策。它提供了可操作的實作步驟、真實世界案例研究,以及 EAP 方法的直接比較,幫助團隊從易受攻擊的共用 PSK 轉移到穩固、基於身分的網路存取控制。

閱讀指南 →