跳至主要內容

UniFi PPSK: comparing features and deployment models

本技術參考指南詳細介紹了 UniFi Private Pre-Shared Key (PPSK) 的架構、限制與部署模式。它為 IT 經理和 BTR 營運商在實施安全、隔離的多租戶 WiFi 網路方面,提供了具體的實作指引。

📖 5 分鐘閱讀📝 1,216 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。今天我們將介紹 UniFi PPSK - 它是什麼、它在您的網路設計工具箱中扮演什麼角色,以及最重要的是,您何時應該使用它,而不是其他替代方案。 讓我為您說明一下情境。您是一位物業開發商、BTR 營運商,或是一位負責管理擁有數百名居民或租戶之大樓的 IT 經理。您需要一個能將每個住戶彼此隔離、支援智慧家庭設備,且不需要在每次有人搬出時都更換共享密碼的 WiFi 網路。這就是 PPSK 旨在解決的問題 - 在您決定採用之前,了解它的優勢和極限是非常值得的。 那麼,PPSK 究竟是什麼?PPSK 代表 Private Pre-Shared Key (個人預先共用金鑰)。這是 UniFi Network 內建的一項功能,可讓您在單一 WiFi SSID 上使用多個不同的密碼,其中每個密碼都對應到特定的 VLAN。這個概念非常簡單。您不需要為所有人提供一個共享密碼,而是為每個租戶、每個設備群組或每個使用案例核發不同的密碼。當設備使用該密碼連線時,UniFi 控制器會自動將其置於對應的 VLAN 中。不需要 RADIUS 伺服器,不需要憑證,也不需要複雜的 802.1X 基礎架構。 現在,您會聽到 PPSK 有不同的稱呼,這取決於您與哪家廠商洽談。Aruba 稱之為 MPSK。Cisco Meraki 稱之為 iPSK。Ruckus 稱之為 DPSK。所有這些方案的底層概念都是相同的:一個 SSID,多個金鑰,每個金鑰都綁定到一個網路區段。UniFi 的實作稱為 PPSK,它原生存在於 UniFi Network 控制器中,無需額外的授權費用。 讓我們深入了解技術架構。當您在 UniFi SSID 上啟用 PPSK 時,您正在建立一個具有多個預先共用金鑰的 WPA2-Personal 網路。每個金鑰都與您已在 UniFi 交換器和控制器中設定的特定 VLAN ID 相關聯。當用戶端設備使用其中一個金鑰進行驗證時,無線基地台會在將用戶端流量轉發到上游之前,為其加上對應的 VLAN ID 標籤。用戶端的行為就如同在專屬的 VLAN 上一樣 - 與其他 VLAN 上的用戶端隔離,並擁有自己的 DHCP 範圍和防火牆規則。 這在幾種場景中非常實用。在住宅大樓中,您給每個公寓專屬的 PPSK。該公寓中的所有設備 - 手機、筆記型電腦、智慧喇叭、遊戲主機 - 都使用相同的金鑰連線並進入相同的 VLAN。它們可以互相偵測、互相投影和配對,就像在家庭網路中一樣。但它們對於隔壁公寓來說是完全隱形的。 在飯店中,您可以使用 PPSK 來將房客流量與員工流量以及智慧電視和門鎖等 IoT 設備隔離開來 - 全部都在單一 SSID 上運作。在零售環境中,您可以將付款終端隔離在自己的 VLAN 上以支援 PCI-DSS 合規性,同時將員工設備和顧客 WiFi 保持在不同的區段上。 現在,在您繼續之前,需要了解一個關鍵的限制。PPSK 是一項僅支援 WPA2 的功能。它不適用於 WPA3。而且由於 6 GHz 頻段 - 用於 WiFi 6E 和 WiFi 7 - 強制使用 WPA3,因此您無法在 6 GHz 無線電上使用 PPSK。這並不是 UniFi 特有的限制。這是 802.11 標準的根本限制。WPA3 目前每個 SSID 僅允許單一預先共用金鑰,因此 PPSK 所依賴的多金鑰架構與 WPA3 完全不相容。 這在實務上意味著什麼?如果您在某個 SSID 上啟用 PPSK,該 SSID 將僅在 2.4 GHz 和 5 GHz 頻段上廣播。您較新的 WiFi 6E 和 WiFi 7 存取點將不會在該網路中使用其 6 GHz 無線電。對於目前大多數的住宅佈署來說,這是可以接受的。但這是您在規劃五年網路計劃時需要考量的限制,特別是隨著 WiFi 7 普及速度加快。 讓我們將 PPSK 與兩個主要的替代方案進行直接比較:使用 802.1X 的 RADIUS,以及像 Purple 這樣雲端託管的 iPSK 解決方案。 使用 802.1X 的 RADIUS - 也稱為 WPA2-Enterprise 或 WPA3-Enterprise - 是企業級驗證的黃金標準。每個使用者或裝置都擁有獨特的憑證。RADIUS 伺服器會驗證這些憑證並將用戶端動態分配至 VLAN。它支援 WPA3,可在 6 GHz 上運作,並可擴充至無限的使用者。缺點是複雜性。您需要一部 RADIUS 伺服器,不論是地端還是雲端代管。如果您使用 EAP-TLS,還需要管理憑證。而且至關重要的是,許多 IoT 裝置 - 智慧音響、遊戲主機、智慧家庭感測器 - 完全無法連線到 802.1X 網路。 UniFi PPSK 介於兩者之間。它比 RADIUS 更簡單 - 不需要伺服器基礎架構,不需要憑證,適用於所有裝置。但它的可擴充性較低。UniFi 原生的 PPSK 實作將金鑰儲存在本機控制器上。對於大多數佈署來說,實際限制大約在數百個金鑰以內。對於一個有 50 個戶數的 BTR(建造轉租)大樓來說,這沒問題。但對於一個有 500 個戶數的開發案,您很快就會遇到管理上的瓶頸。 這就是像 Purple 這樣的雲端重疊服務發揮關鍵作用的地方。Purple 的 Multi-Tenant WiFi 解決方案執行在您現有的 UniFi 硬體之上。它在雲端集中管理金鑰的生命週期。當新住戶搬入時,Purple 會自動配發其金鑰。當他們搬離時,Purple 會將其撤銷。該住戶的裝置會立即失去存取權限,而不會影響任何其他住戶。Purple 與 Microsoft Entra ID 和 Okta 整合,可將該生命週期完全自動化。 現在,讓我們來了解兩個實際的佈署情境。 案例一:擁有 120 個單位的 Build to Rent(建屋出租)建案。營運商希望住戶從第一天起就能享受居家般的 WiFi 體驗 - 無需等待寬頻工程師安裝,無共享密碼,且完整支援智慧家居。硬體全數採用 UniFi。每位住戶都會獲得透過 Purple 平台派發的唯一金鑰,並與其租約記錄綁定。他們的裝置會連接到專屬的 VLAN。Chromecast 可以正常運作。遊戲主機獲得開放式 NAT。智慧喇叭能正確配對。當住戶搬出時,金鑰會在數秒內被撤銷。營運商報告指出,在前三個月中,與 WiFi 相關的支援工單減少了 40%。 案例二:一間擁有 200 間客房且使用 UniFi 基地台的飯店。IT 團隊需要將訪客 WiFi、員工 WiFi 以及 IoT 裝置(智慧電視、門鎖、空調感測器)進行隔離,而無需為每個類別運行獨立的 SSID。他們在 UniFi 中原生啟用 PPSK。三組金鑰:一組給訪客、一組給員工、一組給 IoT。三個 VLAN。一個 SSID。結果:乾淨的射頻環境、更少的 SSID、清晰的流量隔離,且員工 VLAN 上的支付系統符合 PCI DSS 規範。 讓我為您說明需要注意的部署陷阱。 第一:啟用 PPSK 之前的 VLAN 設定。在建立 PPSK 條目之前,您必須先在 UniFi 交換器和控制器中設定好 VLAN。請務必先建立您的網路隔離架構。 第二:6 GHz 的陷阱。如果您正在部署 WiFi 6E 或 WiFi 7 基地台,並希望在高密度區域使用 6 GHz,您將無法在這些網路上使用 PPSK。請相應地規劃您的 SSID 架構。 第三:大規模的金鑰管理。如果您在沒有雲端管理平台的情況下,直接在 UniFi 中原生管理超過 100 個單位,您很快就會感受到手動派發金鑰的痛苦。 第四:mDNS 與裝置發現。預設情況下,位於不同 VLAN 的裝置無法互相發現。如果您希望 Chromecast 或 AirPlay 能在住戶的 VLAN 內正常運作,您需要啟用 mDNS 反射。UniFi 支援此功能,但必須針對每個 VLAN 進行明確設定。 快速問答。我可以在同一個 UniFi 控制器上同時使用 PPSK 和 RADIUS 嗎?可以。您可以同時運行一個 PPSK SSID 和一個 WPA2-Enterprise SSID。PPSK 是否支援 WPA3 過渡模式?不支援。PPSK 僅限 WPA2。UniFi 中 PPSK 金鑰的最大數量是多少?社群經驗顯示,在單一 SSID 上超過幾百個金鑰後,效能就會下降。對於大型部署,使用雲端管理層才是正確的解決方案。 總結來說:對於需要 VLAN 隔離但無 RADIUS 基礎設施的中小型部署,UniFi PPSK 是一個真正實用的工具。對於 50 個單位的建築、精品飯店或擁有混合裝置類型的小型辦公室,這是正確的選擇。對於更大規模的部署 - 任何超過 100 個單位或需要自動化生命週期管理的情境 - 您需要像 Purple 這樣的雲端管理平台才能使其在營運上切實可行。 關鍵的決策架構非常簡單。請問自己三個問題:我需要多少個唯一的金鑰?如果在 100 個以下,原生的 PPSK 即可運作。如果超過 100 個,您則需要一個管理層。我需要 6 GHz 嗎?如果是的話,PPSK 就不是您的解決方案。我是否需要與租戶或 HR 系統綁定的自動化配置?如果是,像 Purple 這樣的雲端覆蓋網路就是正確的選擇。 如欲瞭解更多關於 Purple 的多租戶 WiFi 解決方案及其在 UniFi 硬體上的部署方式,請造訪 purple.ai。感謝您收聽 Purple 技術簡報。

header_image.png

摘要

UniFi Private Pre-Shared Key (PPSK) 是 UniFi 網路的原生功能,允許在單一 SSID 上使用多個專屬密碼,並將每個密碼對應到特定的 VLAN。對於房地產開發商、房東和長租公寓 (BTR) 營運商而言,這解決了多租戶 WiFi 的根本挑戰:提供隔離、如同在家一般的連線體驗,而無需面臨 RADIUS 的複雜性或共享密碼的不安全性。

本技術指南比較了 UniFi PPSK、RADIUS 802.1X 以及雲端管理的 iPSK 覆蓋。指南詳細介紹了安全隔離住戶流量所需的架構、6 GHz 頻段上的 WPA3 限制,以及大規模管理金鑰的營運模式。對於 100 戶以下的部署,原生 PPSK 通常已足夠。對於更大規模的開發項目,整合 Purple 的硬體無關雲端覆蓋可自動化金鑰生命週期,直接與物業管理系統對接,以動態配置和撤銷存取權限。

技術深度剖析

UniFi PPSK 的核心價值在於其簡便性。它允許單一 SSID 接受數百個不同的密碼,從而彌補了 WPA2-Personal 與 WPA2-Enterprise 之間的差距。

PPSK 架構

在 UniFi SSID 上啟用 PPSK 時,您將建立一個具有多金鑰字典的 WPA2-Personal 網路。字典中的每個金鑰都與 UniFi 交換器和控制器中設定的特定 VLAN ID 相關聯。

當用戶端裝置使用特定金鑰進行驗證時,UniFi 基地台會在將用戶端的流量轉發到上游之前,為其加上相應的 VLAN ID 標籤。用戶端的行為與處於專用的實體網路區段完全相同。它會從該 VLAN 的 DHCP 範圍接收 IP 位址,受該 VLAN 的防火牆規則約束,並與其他 VLAN 上的用戶端隔離。

architecture_overview.png

WPA3 與 6 GHz 限制

UniFi PPSK 的一個關鍵限制在於其與 WPA3 不相容。WPA3 的 802.11 標準目前每個 SSID 僅允許一個預共用金鑰。由於 PPSK 依賴多個金鑰,因此它嚴格來說是一項 WPA2 功能。

這對網路設計產生了直接的影響。WiFi 6E 和 WiFi 7 所使用的 6 GHz 頻段強制要求使用 WPA3。因此,您無法在現代 UniFi 基地台的 6 GHz 射頻上廣播已啟用 PPSK 的 SSID。該 SSID 將僅在 2.4 GHz 和 5 GHz 上廣播。對於當今大多數的 BTR 和多租戶部署而言,5 GHz 提供了充足的容量,但此限制必須納入五年的基礎設施規劃中。

裝置發現與 mDNS

在住宅環境中,住戶希望其裝置能夠互相通訊。例如手機需要投射到智慧電視,智慧喇叭需要控制智慧插座。由於 PPSK 將住戶的所有裝置置於同一個 VLAN 中,因此這種 Layer 2 發現功能可以原生運作。

然而,如果您需要裝置跨 VLAN 發現服務 - 例如共用的公共大樓印表機 - 您必須在 UniFi 控制器中啟用 mDNS reflection,並設定精確的防火牆規則以允許該流量,同時維持住戶之間的隔離。

實作指南

部署 UniFi PPSK 需要採用結構化的方法來進行 VLAN 設定與金鑰管理。

步驟 1:設定網路區段

在啟用 PPSK 之前,您必須建立底層網路基礎設施。在 UniFi Network 應用程式(Settings > Networks)中建立所需的 VLAN。為每個 VLAN 定義子網路、DHCP 範圍和閘道器。對於租賃住宅(BTR)物業,這通常意味著每個公寓單位使用一個 VLAN,外加用於大樓管理、IoT 感測器和 Guest WiFi 的獨立 VLAN。

步驟 2:設定防火牆規則

預設情況下,UniFi 允許企業網路上的跨 VLAN 路由。您必須建立防火牆規則來阻擋住戶 VLAN 之間的流量。在「LAN In」區段中建立一條規則,以丟棄來源與目的地皆為 RFC 1918 私有 IP 範圍的流量(傳送到閘道器的流量除外)。

步驟 3:在 SSID 上啟用 PPSK

建立一個新的無線網路(Settings > WiFi)。將安全協定設定為 WPA2。啟用 Private Pre-Shared Keys 功能。接著,您就可以開始新增金鑰,為每個條目分配一個密碼和一個 VLAN ID。

步驟 4:使用雲端重疊網路進行擴充

原生的 UniFi PPSK 會將金鑰本機儲存在控制器上。當規模超過 50 到 100 個單位時,手動管理在營運上將難以維持。對於較大型的 BTR 部署,請整合雲端重疊網路(cloud overlay)。Purple 的多租戶解決方案可作為協調層,它使用相同的底層 iPSK 技術,但能將生命週期自動化。當物業管理系統中的住戶租約開始時,Purple 會自動產生一個金鑰並透過 API 進行配置。當租約結束時,Purple 會立即撤銷該金鑰。

最佳實踐

為確保部署安全且可靠,請遵循以下與廠商無關的最佳實踐:

  • 隔離管理介面: 切勿將交換器或基地台的管理介面置於可透過 PPSK 金鑰存取的 VLAN 上。請使用專屬且僅限有線連接的管理 VLAN。
  • 限制金鑰分享: 指導住戶不要與訪客分享他們的 PPSK 金鑰。相反地,請為臨時訪客部署一個帶有 Captive Portal 的獨立 Guest WiFi 網路。
  • 監控廣播流量: 單一基地台上若有大量的 VLAN,可能會增加廣播流量。請在適當的情況下使用連接埠隔離,並監控空口時間(airtime)利用率。* 規劃 IoT: 智慧家居裝置通常需要 2.4 GHz。請確保您的 PPSK SSID 同時在 2.4 GHz 和 5 GHz 頻段上廣播,以支援舊型和 IoT 硬體。如需深入瞭解 IoT 網路設計,請閱讀我們的指南: 三個 SSID 搞定一切:訪客、Passpoint 和 IoT WiFi

comparison_chart.png

疑難排解與風險緩釋

部署 PPSK 時,營運商通常會遇到一組特定的故障模式。

故障模式 1:用戶端無法取得 IP 位址

如果用戶端連線到 WiFi 但收到 APIPA 位址 (169.254.x.x),代表 VLAN 指派失敗或無法連線到 DHCP 伺服器。請驗證指派給 PPSK 金鑰的 VLAN ID 是否與 UniFi 控制器中設定的網路完全相符,並確認連接存取點 (AP) 的交換器連接埠已設定為允許該 VLAN 的 Trunk 模式。

故障模式 2:用戶端連線到錯誤的網路

如果用戶端通過驗證但進入了預設的未標記網路,而不是預期的 VLAN,則 PPSK 設定可能有誤。這通常是因為金鑰輸入錯誤,或是 UniFi 控制器韌體版本過舊。請確保控制器和存取點都正在執行最新的穩定版本。

故障模式 3:智慧裝置無法配對

如果住戶的手機無法偵測到其智慧音箱,請驗證兩部裝置是否使用完全相同的 PPSK 金鑰進行連線。如果它們使用不同的金鑰,則位於不同的 VLAN,因此無法偵測到彼此。

投資報酬率與商業效益

將 WiFi 視為一項管理式便利設施,而非租戶的責任,能為 BTR (建屋出租) 營運商帶來可衡量的商業效益。

研究指出,優質的管理式 WiFi 每戶每月可帶來 15 至 30 英鎊的租金溢價。此外,在入住時提供「即開即用」的 WiFi,平均可縮短 5 到 10 天的空置期,因為住宅單位可以立即入住。

與在每個單位安裝獨立寬頻線路和家用路由器相比,透過像 Purple 這樣的雲端重疊網路部署 PPSK,可將每戶資本支出減少 30% 至 50%。它還能為營運商提供關於公共區域使用情況的彙總 WiFi Analytics ,有助於空間規劃和資源分配。透過擁有基礎設施,房東可以保留資產價值並控制住戶體驗。

關鍵定義

PPSK (Private Pre-Shared Key)

一種 WiFi 安全功能,允許單一網路名稱 (SSID) 支援多個不同的密碼,並根據所使用的密碼將裝置指派到特定的 VLAN。

IT 團隊用於分割流量,而無需複雜的 802.1X 憑證基礎架構。

iPSK (Identity Pre-Shared Key)

PPSK 的廠商中立術語。它將特定的使用者身分或裝置連結至唯一的 WiFi 密碼。

通常在討論跨多個硬體廠商運作的雲端管理重疊網路 (如 Purple) 時使用。

VLAN (Virtual Local Area Network)

一種邏輯子網路,可將一組裝置分組,將其流量與同一物理網路硬體上的其他裝置隔離。

多租戶 WiFi 的基礎;每個公寓或使用案例都會分配到專屬的 VLAN,以維護安全與隱私。

802.1X

一項用於基於連接埠之網路存取控制的 IEEE 標準,要求使用者或裝置使用唯一的憑據或數位憑證透過 RADIUS 伺服器進行驗證。

PPSK 的企業級替代方案。高度安全,但通常與智慧喇叭等無螢幕的 IoT 裝置不相容。

RADIUS

一種網路協定,為連接到網路服務的使用者提供集中式的驗證、授權和計帳管理。

802.1X 部署所必需,但在使用原生 UniFi PPSK 時可完全繞過。

BTR (Build to Rent)

專為出租而非出售而設計的專用住宅開發項目。

多租戶 WiFi 的主要市場,房東在此將網際網路作為託管便利設施提供,以提高收益。

mDNS (Multicast DNS)

在不包含本機名稱伺服器的小型網路中,將主機名稱解析為 IP 位址的協定。

對於 Apple AirPlay 和 Google Cast 等裝置發現協定至關重要。在 VLAN 分段環境中必須小心配置。

WPA3

最新一代的 Wi-Fi 安全性,提供更強的加密和防範暴力破解攻擊的保護。

6 GHz WiFi 6E 和 WiFi 7 網路的強制要求,但從根本上與 PPSK 架構不相容。

範例

一個擁有 150 個單位的 Build to Rent 營運商需要為住戶提供「即開即用」的 WiFi。他們希望避免在每間公寓中安裝獨立的路由器以減少無線電干擾,但要求住戶的智慧家庭裝置能夠在本地進行通訊,同時與鄰居保持隔離。他們目前正在部署 UniFi 存取點。

使用 UniFi 存取點部署單一涵蓋全棟建築的 SSID。為每個公寓單位配置專屬的 VLAN (例如 VLAN 101 到 250)。實施 Purple 的多租戶雲端重疊網路來管理 iPSK 的生命週期。當租約開始時,Purple 會產生一個與特定公寓 VLAN 綁定的唯一 WPA2 密碼。住戶可以使用這個單一密碼連接其手機、智慧電視和語音助理。所有裝置都會進入指定的 VLAN,在啟用本地探索 (如 Chromecast、AirPlay) 的同時,透過防火牆阻擋跨 VLAN 路由,以確保與其他單位之間的隱私。

考官評語: 這種方法免除了安裝 150 個獨立存取點並廣播 150 個不同 SSID 的需求,從而大幅減少同頻道干擾。在此處使用雲端重疊網路而非原生 UniFi PPSK 是必要的,因為在每次租約結束時手動管理和輪替 150 個密鑰,在營運上是不可行的。

體育場的 IT 總監需要在 40 個特許商品攤位部署付款終端機。這些終端機僅支援 WPA2-Personal。IT 團隊希望將此付款流量與公共訪客 WiFi 及員工營運網路隔離,以符合 PCI DSS 合規性,但他們不想特別為終端機廣播額外的 SSID。

在現有的員工 SSID 上配置原生 UniFi PPSK。在 UniFi 控制器中建立專用的「銷售點 (POS)」VLAN,並設定嚴格的防火牆規則,拒絕存取網際網路和其他企業子網路,僅允許流量前往付款閘道的 IP 位址。產生一個指派給此 POS VLAN 的特定 PPSK 密碼。使用此特定密鑰連接所有 40 台付款終端機。

考官評語: 這滿足了避免廣播新 SSID 的要求,同時達成了 PCI DSS 所需的嚴格網路分割。由於密鑰數量較少 (所有 POS 裝置共用一個密鑰,或 40 個個別密鑰),原生 UniFi PPSK 可以輕鬆處理此需求,無需雲端管理層。

練習題

Q1. 某 BTR 營運商希望在一個新的 200 戶開發項目中部署 WiFi 7 存取點。他們打算使用 6 GHz 頻段以在公寓內實現最大吞吐量,並希望使用 PPSK 來隔離每個單元。這種設計可行嗎?

提示:考慮 6 GHz 頻段的安全協定要求。

查看標準答案

不可行,這種設計不可行。6 GHz 頻段強制要求使用 WPA3。PPSK 依賴每個 SSID 的多個預先共用金鑰,這僅在 WPA2 下受支援。如果營運商需要 6 GHz 連線,他們必須使用 WPA3-Enterprise (802.1X) 或具有單一金鑰的標準 WPA3-Personal。他們無法在 6 GHz 無線電上使用 PPSK。

Q2. 飯店 IT 經理配置了一個 PPSK SSID,並將指派的金鑰分配給 VLAN 40 以供智慧電視使用。然而,當電視使用該金鑰連線時,它會從預設的原生 LAN (VLAN 1) 取得 IP 位址,而不是 VLAN 40。最可能的原因是什麼?

提示:思考存取點與路由器之間的路径。

查看標準答案

最可能的原因是連接 UniFi 存取點的交換器連接埠未配置為允許 VLAN 40 的 Trunk 連接埠。雖然 AP 根據 PPSK 金鑰正確地為流量加上了 VLAN 40 標籤,但交換器要麼丟棄了帶標籤的訊框,要麼剝離了標籤,導致流量退回到原生未標籤的網路。

Q3. 您正在為一個擁有 15 個私人辦公室的共享工作空間設計網路。會員經常攜帶舊版裝置和智慧喇叭。您應該部署原生 UniFi PPSK 還是 RADIUS 802.1X 解決方案?

提示:評估裝置類型和部署規模。

查看標準答案

這裡推薦使用原生 UniFi PPSK。舊版裝置和智慧喇叭的存在使得 802.1X 不適用,因為這些裝置通常缺乏透過 RADIUS 進行驗證所需的請求方 (supplicants)。由於只有 15 個私人辦公室,所需的金鑰總數很少,這意味著原生 UniFi PPSK 管理介面就足夠了,不需要雲端疊加層。