跳至主要內容

Uu PPSK 2023: comparing features and deployment models

本技術參考指南比較了獨特每用戶私有預共用金鑰 (UU PPSK) WiFi 架構與傳統共用 PSK 及 802.1X 部署,並特別關注 2023 年設備廠商實作與平台功能的現況。它為物業開發商、BTR 營運商和 MDU 房東提供具體可行的部署策略、VLAN 架構指引以及自動化生命週期管理工作流程。本指南涵蓋三種部署模型、真實世界案例研究,以及每種驗證方法對合規性的影響。

📖 8 分鐘閱讀📝 1,955 字數🔧 2 範例4 練習題📚 10 關鍵定義

收聽此指南

查看播客逐字稿
UU PPSK 2023: Comparing Features and Deployment Models. A Purple Technical Briefing. 歡迎。今天我們將探討在為多租戶住宅物業設計 WiFi 時,您將做出的最重要架構決策之一:要部署哪種預先共用金鑰模型。具體而言,我們將重點放在 UU PPSK(代表 Unique per-User Pre-Shared Key - 每用戶唯一預先共用金鑰),以及為什麼它已成為英國各地「建房出租(Build to Rent)」營運商、學生宿舍提供商和多住宅單元(MDU)房東的首選架構。 讓我們從問題開始。您正在管理一棟大樓,其中數十或數百個獨立家庭共用同一個實體網路基礎架構。每位居民都需要私密、像家一樣的 WiFi 體驗。他們的 Chromecast 需要找到他們的手機。他們的智慧喇叭需要與他們的燈泡進行通訊。至關重要的是,隔壁公寓的居民不應該看到這些內容。 傳統的解決方案要麼是共用密碼(這在規模化時會帶來安全隱患),要麼是完整的 802.1X 企業部署(這需要公共金鑰基礎架構、憑證管理以及 RADIUS 伺服器,而大多數物業營運商根本沒有足夠的 IT 資源來運行)。這兩種選擇都不適合擁有 200 個單元的「建房出租」大樓。 這就是 PPSK 發揮作用的地方。PPSK 代表 Private Pre-Shared Key。這個概念很簡單:與其整棟大樓共用一個 WiFi 密碼,每位居民都會獲得自己專屬的唯一密碼。他們連接到同一個 SSID、同一個網路名稱,但他們的金鑰是專屬於他們的。如果他們搬走,您只需撤銷其金鑰。這對其他任何居民完全沒有影響。 現在,這裡有三種不同的模型,理解其中的差異對於做出正確的架構決策至關重要。 第一種模型是標準的共用 PSK。一個密碼,所有人都在同一個網路上。這是目前大多數大樓仍在運行的模式。它部署簡單,但這是一個單點故障。只要有一位居民在論壇上分享了密碼,您就失去了對網路的控制。想要移除承包商的存取權限?您必須更改所有人的密碼。在規模化運作下,這是無法管理的。 第二種模型是 Group PPSK。在這裡,您為每組用戶分配一個唯一的金鑰,例如每層樓一個金鑰,或每種租約類型一個金鑰。這比共用密碼好,但它仍然存在波及範圍的問題。如果群組中的一個金鑰遭到洩露,整個群組都會受到影響。您仍然無法在網路層將個別居民彼此隔離。 第三種模式,也是我們今天關注的重點,就是 UU PPSK - 每位使用者專屬的預共用金鑰。這在 Cisco Meraki 被稱為 iPSK,在 Ruckus 被稱為 DPSK,而在 HPE Aruba 則被稱為 MPSK。各家廠商的術語有所不同,但概念完全相同。每一位住戶、每一個裝置群組,都會獲得自己專屬且具密碼學唯一性的金鑰。而該金鑰會對應到其專屬的 VLAN、其專屬的網路區段,與大樓內的其他所有住戶完全隔離。 這就是實現我們所謂 WiFi 氣泡(WiFi bubble)的架構。住戶 A 的裝置可以互相看見、進行投放、配對以及分享檔案,完全就像在家庭網路中一樣。但住戶 A 卻無法看見任何屬於住戶 B 的裝置,即使他們都連接到同一個 SSID、使用同一個基地台,並透過相同的實體線路基礎設施也是如此。 讓我為您說明技術驗證流程,因為這能讓整個運作機制更加清晰。 當住戶的裝置連線到 SSID 時,無線區域網路控制器會攔截該連線嘗試。在 WPA2 四向交握(four-way handshake)期間,裝置會提供其預共用金鑰。控制器會在 PPSK 資料庫中查詢該金鑰,並回傳分配給該住戶的唯一 VLAN ID。控制器驗證金鑰後,裝置即完成驗證並被放置在專屬的 VLAN 中。關鍵在於,該 VLAN 分配同時也帶有正確的頻寬策略和防火牆規則。因此,裝置不僅僅是通過驗證,還會自動被引導至單一 SSID 下的正確網路區段。沒有 SSID 激增的問題,也沒有信標(beacon)開銷。一個網路名稱,底下卻有著數百個隔離的私有網路。 現在,我們要談談 MAC 位址隨機化,因為這是大多數部署容易遇到的陷阱。自 iOS 14、Android 10 和 Windows 11 起,出於隱私考量,裝置預設會使用隨機 MAC 位址。如果您的驗證平台正在進行 MAC 查詢,而裝置提供的是隨機位址,查詢就會失敗,導致裝置無法連線。解決方案是實施預先註冊工作流程,讓住戶在連線前先註冊其裝置。Purple 的平台會將此程序作為住戶新手引導流程的一部分自動處理。 讓我們來談談部署模式,因為 UU PPSK 可以透過三種不同的方式進行部署,而正確的選擇取決於您的大樓規模、IT 資源和預算。 第一種是控制器本地 PPSK。在這種模式下,唯一金鑰會直接儲存在無線控制器上,不需要外部 RADIUS 伺服器。這非常適合大約 50 個單位以下的小型部署,且運作起來最簡單。Ubiquiti UniFi 原生支援此功能。其限制在於擴充性。大多數控制器的本地 PPSK 項目上限為幾百個,而且您會失去使 UU PPSK 在大規模營運中切實可行的集中式生命週期管理。第二種模式是基於 RADIUS 的 PPSK。在此模式下,金鑰會儲存在外部 RADIUS 伺服器中,控制器會針對每次的新連線向 RADIUS 伺服器進行查詢。這可以擴展到數千個單元。Ruckus SmartZone、HPE Aruba ClearPass 和 Cisco ISE 都支援此模式。雖然營運開銷較高,但擴充性與生命週期管理能力明顯更好。 第三種模式,也是 Purple 針對租賃專用住宅(Build to Rent)及多住戶單元營運商所推薦的模式,即雲端 RADIUS-as-a-Service。在此模式下,RADIUS 基礎設施由 Purple 託管與管理,您只需透過雲端重疊網路將您的存取點連接到該設施。這讓您既能擁有基於 RADIUS 的 PPSK 的擴充性,又無需承擔執行自有 RADIUS 伺服器的營運開銷。Purple 的平台建置在您現有的硬體之上 - 無論是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 還是 Fortinet - 並為金鑰佈署、生命週期管理與住戶引導提供協調層。 金鑰生命週期已完全自動化。住戶搬入時,系統會透過與物業管理系統的整合自動佈署其金鑰。住戶搬出時,其金鑰會立即被撤銷,且不會對其他任何住戶造成影響。無需手動介入,沒有安全漏洞,也沒有密碼定期更換的困擾。 讓我提供兩個具體的部署情境,讓這個概念更具體。 第一個是擁有 250 個單元的租賃專用住宅開發案。開發商在整棟大樓中都指定使用 Cisco Meraki 存取點。他們需要為每位住戶提供具備完整 IoT 支援、入住當天即可啟用、且每個家庭可支援 15 到 25 裝置的專屬 WiFi 體驗。部署的架構是在整棟大樓中使用單一 SSID,並透過 Purple 的雲端 RADIUS 服務採用 UU PPSK。每位住戶在搬入時都會透過住戶應用程式收到一把專屬金鑰。該金鑰會對應到具備專用子網路的專屬 VLAN,為每個家庭提供完全隔離的網路區段。每個 VLAN 內都啟用了 mDNS 反射,因此 Chromecast、Apple TV 和 Sonos 都能如預期正常運作。大樓在啟用首日即有 250 個作用中的住戶 VLAN 上線,且現場團隊完全不需要進行任何手動 RADIUS 設定。 第二個案例是一個擁有 400 個床位的專屬學生公寓。這裡的挑戰在於每年的學生成員更替。每年八月,400 名學生搬出,另外 400 名新學生搬進,通常在同一週內發生。在使用共享 PSK 模式的情況下,這意味著需要變更整個大樓的密碼,進而影響每一位續住的居民。而使用 UU PPSK,這意味著撤銷 400 個金鑰並配置 400 個新金鑰,這一切都可以透過與學生管理系統的整合來自動化完成。該部署使用 Ruckus SmartZone 搭配 DPSK,並由 Purple 的 RADIUS 服務提供支援。每位學生在抵達前的註冊過程中都會透過電子郵件收到其專屬的唯一金鑰。營運團隊報告指出,第一學期與 WiFi 相關的支援工單減少了 70%,這主要是因為完全消除了先前困擾共享 PSK 部署的 Chromecast 和智慧電視配對問題。 現在,在我們進入快速問答之前,讓我先介紹三個實用的經驗法則。 法則一:如果您的建築物有超過 50 個單元,請使用基於 RADIUS 的 UU PPSK,而不是控制器本地的 PPSK。控制器本地 PPSK 的擴充性上限會在隨後上線的 12 個月內為您帶來問題。 法則二:從第一天起就為 MAC 隨機化做好規劃。將預先註冊工作流程建立到您的居民入駐流程中。不要假設裝置預設會提供其永久的 MAC 地址。 法則三:自動化金鑰生命週期管理。與共享 PSK 相比,UU PPSK 的營運價值完全取決於自動配置和撤銷金鑰。大規模的手動金鑰管理是行不通的。從一開始就要與您的物業管理系統進行整合。 好的,讓我們針對我最常被問到的問題進行快速問答。 UU PPSK 是否支援 WPA3?支援,但有一些注意事項。WPA3-SAE 改變了握手機制。大多數現代控制器支援 WPA2 和 WPA3 過渡模式下的 UU PPSK,以實現向後相容。如果您正在指定在 6 GHz 頻段上強制執行 WPA3 的 WiFi 6E 基地台,請在購買硬體之前驗證您廠商的具體支援情況。 單一 SSID 可以支援多少個唯一金鑰?這取決於您的控制器平台。使用外部 RADIUS 伺服器,實際限制是您的 RADIUS 資料庫容量。Purple 的雲端 RADIUS 服務可擴充至支援數萬個同時運作的金鑰。 UU PPSK 是 802.1X 的替代方案嗎?不是。對於完全託管的公司裝置群,802.1X 仍然是正確的解決方案。UU PPSK 則是住宅網路的正確解決方案,在這種網路中,您需要針對每個家庭進行隔離、支援 IoT,並實現大規模的營運簡化。 那麼 GDPR 合規性呢?UU PPSK 為您提供完整的稽核軌跡。每次連線都與特定的居民金鑰綁定,而該金鑰又與特定的租約記錄綁定。使用共享 PSK,這種歸責性是不可能實現的。UU PPSK 是唯一能夠讓您準確回應主體存取請求或執法機關查詢的架構。 總結來說:UU PPSK 是一種驗證架構,使住宅規模的多租戶 WiFi 營運變得切實可行。它提供每個住戶獨立的網路隔離、自動化金鑰生命週期管理,並支援各種消費級 IoT 裝置,且無需企業級憑證基礎架構。對於任何超過 50 個單位的專供出租 (Build to Rent) 開發項目或多戶住宅物業,這是您現今應指定的架構。 如果您想了解 Purple 的多租戶 WiFi 解決方案如何搭配您現有的硬體運作,請造訪 purple.ai 或與我們的網路架構師聯絡。感謝您的收聽。

header_image.png

執行摘要

對於在多租戶環境中營運的 IT 經理和網路架構師而言,大規模提供安全、如居家般體驗的 WiFi 面臨著獨特的架構挑戰。傳統的共享密碼無法通過安全性稽核,且在住戶搬離時會造成維運上的瓶頸。標準的 802.1X 企業級驗證需要 RADIUS 伺服器以及在每台裝置上安裝用戶端軟體(Supplicant),這導致它與絕大多數消費級智慧家庭和 IoT 硬體不相容。

獨特的單一使用者專用預先共享金鑰(Unique per-User Private Pre-Shared Key, 簡稱 UU PPSK)彌補了這一差距。它提供了針對每個住戶的網路隔離、自動化金鑰生命週期管理,並提供安全的 WiFi 體驗,可支援典型現代家庭中常見的 15 到 25 台裝置。2023 年,Ubiquiti UniFi 新增了原生 PPSK 支援,完善了所有主要企業級硬體平台的拼圖。本指南詳細介紹了如何實作 UU PPSK,比較了 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 等廠商的專有功能,並概述了高效支援多租戶物業所需的部署架構。若要了解更廣泛 PPSK 背景的相關資訊,請參閱 什麼是 PPSK:功能與部署模式比較

技術深度剖析

UU PPSK 的基本前提非常簡單:無線控制器不會廣播多個 SSID 或依賴單一共享密碼,而是為每個住戶或裝置群組分配一個唯一的密碼。當裝置使用其專屬金鑰進行驗證時,控制器會將該連線對應到專屬的 VLAN。這種架構為每個住戶建立了一個 WiFi 泡泡(隔離區)。他們的裝置可以互相偵測、投放媒體和共享檔案,就像在標準家庭網路中一樣,同時與大樓中的其他所有住戶保持完全隔離。

驗證流程

當裝置連線到 SSID 時,基地台會攔截關聯請求。在 WPA2 或 WPA3 四向交握(Four-way Handshake)期間,裝置會提供其預先共享金鑰。無線區域網路控制器(或雲端管理平台)會在 PPSK 資料庫中查詢此金鑰。如果金鑰有效,控制器會識別相關聯的 VLAN,並從此時起對該裝置的流量進行相應的標記。

architecture_overview.png

此機制與 802.1X 有著本質上的不同。802.1X 需要 EAP (可延伸驗證協定) 交換和用戶端 Supplicant,而 PPSK 則在 WPA Personal 層級運作。裝置端只會看到一個需要密碼的標準 WiFi 網路。這確保了與無法處理企業級憑證的無螢幕 IoT 裝置、智慧電視和遊戲主機的相容性。如需深入比較何時該選擇 802.1X 或 PPSK,請參閱 三個 SSID 統一天下 指南,該指南完整介紹了三 SSID 架構。

2023 年廠商的實作與術語

雖然底層機制已標準化,但各廠商的術語卻有很大差異。在評估硬體或閱讀廠商文件時,了解哪個術語對應到哪個平台至關重要。

廠商 功能名稱 WPA3 支援 最大金鑰數 (本地) RADIUS 支援
Cisco Meraki iPSK (Identity PSK) 是 (過渡模式) 每個網路 5,000 個 是 (Cisco ISE)
HPE Aruba MPSK / PPSK MPSK 僅支援 WPA2 透過 ClearPass 無限制 是 (ClearPass)
Ruckus DPSK (Dynamic PSK) 是 (SmartZone 6.1+) 每個區域 10,000 個 是 (SmartZone)
Juniper Mist ePSK 透過 Mist 雲端無限制 是 (Mist 雲端)
Ubiquiti UniFi PPSK 僅支援 WPA2 每個網路 1,000 個 是 (外部 RADIUS)
Cambium ePSK 透過 cnMaestro 無限制 是 (cnMaestro)
Extreme Private PSK 透過 ExtremeCloud 無限制 是 (ExtremeCloud)
Fortinet MPSK 透過 FortiGate 無限制 是 (FortiAuthenticator)

2023 年的一個重要里程碑是 Ubiquiti UniFi 在當年 10 月推出了原生 PPSK 支援。這在整個硬體堆疊中實現了企業級的單一使用者金鑰管理。UniFi 的實作目前僅支援 WPA2,這意味著它無法在 6 GHz 頻段上運作。對於指定使用 WiFi 6E 硬體的部署,這是在承諾使用該平台之前必須評估的重要限制。

WPA3 與 6 GHz 考量因素

WPA3 和 6 GHz 頻段 (WiFi 6E 和 WiFi 7) 的引入帶來了新的變數。WPA3 以同時同等驗證 (SAE) 取代了傳統的 PSK 握手,提供了防止離線字典攻擊的保護。然而,並非所有廠商的 PPSK 實作目前都支援 WPA3-SAE。如果您指定使用必須支援 WPA3 的 6 GHz 基地台,您必須確保所選平台支援基於 WPA3 的 PPSK,否則您將被迫將 PPSK 用戶端限制在 2.4 GHz 和 5 GHz 頻段。

comparison_chart.png

實作指南

在租賃專用住宅 (BTR) 或多住戶單元 (MDU) 環境中部署 UU PPSK,需要跨三個階段進行精心規劃:邏輯設計、硬體配置和住戶引導。

Phase 1: 邏輯設計與 VLAN 架構

首先規劃您的住戶數量與裝置類別。標準的 BTR 部署需要為每個公寓單元配置專屬的 VLAN。以一棟擁有 200 個單元的建築為例,您需要 200 個住戶 VLAN。此外,您還必須為建築管理系統、IoT 感測器以及公共區域的 Guest WiFi 規劃獨立的 VLAN。

分配足夠的 IP 位址。根據 British Property Federation 的研究指出,每個家庭平均擁有 15 到 25 台聯網裝置。每個公寓分配一個 /24 子網路可提供 254 個可用位址,這能輕鬆容納未來的 IoT 擴充,而不會耗盡 DHCP 位址池。對於高密度住戶,/23 子網路則可提供 510 個可用位址。

針對 200 個單元的 BTR 物業,建議的 VLAN 方案如下:

VLAN 範圍 用途 子網路大小
VLAN 10 至 209 住戶單元(每戶一個) 每個 VLAN 為 /24
VLAN 300 建築管理系統 /24
VLAN 400 IoT 感測器與門禁控制 /24
VLAN 500 公共區域 Guest WiFi /23
VLAN 600 員工與管理裝置 /24

Phase 2: 硬體與 RADIUS 設定

對於超過 50 個單元的部署,請依賴 RADIUS 支援的 PPSK,而非控制器本機儲存。將您的無線基地台連接至雲端 RADIUS 服務。在整棟物業中設定單一 SSID。對應 RADIUS 屬性,以便根據驗證的金鑰傳回正確的 VLAN ID。確保接入層交換器(access layer switches)與核心分佈交換器(distribution core)之間的所有主幹埠(trunk ports)皆允許通過完整的住戶 VLAN 範圍。

在每個住戶 VLAN 內啟用 mDNS (Multicast DNS) 反射。這是初次部署中最常被遺漏的步驟,也是導致 Chromecast、Apple TV 與 Sonos 配對失敗的主要原因。mDNS 反射允許同一 VLAN 上的裝置互相偵測,同時防止跨 VLAN 的偵測。

Phase 3: 自動化生命週期管理

UU PPSK 的營運可行性完全取決於自動化的金鑰管理。透過 REST API 將您的物業管理系統 (PMS) 與 WiFi 驗證平台整合。簽署租約時,系統必須自動產生唯一的金鑰並將其指派給可用的 VLAN。在住戶入住前,透過電子郵件或安全的住戶入口網站將此金鑰傳送給住戶。租約結束時,系統必須立即撤銷該金鑰,無需人工 IT 干預即可終止所有相關裝置的存取權限。

Purple 的 Multi-Tenant WiFi 解決方案在您現有的硬體之上提供此編排層作為雲端重疊網路(cloud overlay)。它透過 API 與物業管理系統整合,自動進行金鑰的核發與撤銷,並提供 WiFi Analytics 儀表板以監控所有住戶 VLAN 的網路效能。

最佳實踐

防止 SSID 激增。 每個射頻最多廣播三個 SSID:一個供住戶使用(UU PPSK),一個供員工和管理人員使用(802.1X),另一個供公共區域的訪客使用。每增加一個 SSID 都會消耗信標訊框(beacon frame)的空中傳輸時間。在密集的住宅大樓中,每個存取點若有六或八個 SSID,將會降低所有人的效能。請參閱 三個 SSID 搞定一切 ,了解此架構的詳細分析。

從第一天起就解決 MAC 隨機化問題。 包括 iOS 14 及更高版本、Android 10 及更高版本以及 Windows 11 在內的現代作業系統預設使用隨機 MAC 地址。請實施住戶註冊其裝置的預先註冊工作流程,或確保您的入口網站引導他們停用其家庭網路的專用位址。未解決此問題是新部署中驗證失敗最常見的原因。

在調試期間驗證主幹埠(trunk port)。 設計乾淨的 VLAN 方案、部署存取點,然後在住戶入住前測試每個 VLAN 上的裝置。由於主幹埠設定不完整而導致的無聲流量丟棄,是部署後最常見的故障模式。記錄每個主幹埠的設定,並對照您的 VLAN 方案進行驗證。

正確規劃您的 DHCP 範圍。 擁有 200 個單元、每戶 20 部裝置的大樓需要能容納 4,000 部裝置的 DHCP 容量。確保您的 DHCP 伺服器能夠處理您部署規模下的租約更新,特別是在數百部裝置同時嘗試連線的入住高峰期。

疑難排解與風險緩釋

UU PPSK 部署中最常見的故障模式是因 VLAN 主幹設定不完整而導致的無聲流量丟棄。如果裝置成功通過驗證但無法取得 IP 地址,請驗證指派的 VLAN 是否已在從存取點回到 DHCP 伺服器的所有上行埠上啟用。

第二個常見問題是智慧家庭裝置無法連線。這通常發生在住戶嘗試連線僅支援 2.4 GHz 的 IoT 裝置,而其手機連線到 5 GHz 頻段,且設定應用程式無法跨頻段橋接時。請確保您的存取點適當地使用頻段引導(band steering),或提供一個對應到相同住戶 VLAN 的專用 2.4 GHz IoT 註冊 SSID。

MAC 隨機化失敗表現為間歇性的驗證錯誤,即裝置在第一次嘗試時連線成功,但在後續連線時失敗。裝置每次都會呈現不同的隨機 MAC 地址,導致 RADIUS 查詢失敗。解決方案是將 SSID 設定為要求永久 MAC 地址,或實施裝置預先註冊工作流程。 為了符合 GDPR 合規性,請維護金鑰核發與撤銷事件的完整稽核記錄。每個連線都必須能夠追溯到特定的住戶金鑰和租賃記錄。使用共享 PSK,這種問責制是無法實現的。UU PPSK 是唯一能讓您準確回應主體存取請求或執法機關查詢的架構。

投資報酬率與商業影響

實施 UU PPSK 為物業營運商帶來可衡量的商業價值。透過消除全大樓範圍的密碼輪換並自動化金鑰核發,營運商在搬入尖峰期間的 WiFi 相關支援工單通常會減少 50% 到 70%,這是根據 Purple 的 Multi-Tenant WiFi 客戶部署數據所得出的結果。

提供一個安全、高效能且開箱即支援住戶 IoT 裝置的網路,能提高租戶滿意度與留存率。對於 BTR 營運商而言,WiFi 現在是包含在租金中的標準設施,而該服務的品質會直接影響續租率。

從合規角度來看,UU PPSK 可確保您滿足 GDPR 對數據問責性的要求。因為每個連線都與特定的住戶金鑰綁定,您可以維護清晰的網路活動稽核追蹤。您可以使用 WiFi Analytics 有效追蹤網路效能與使用率,確保您提供租賃合約中承諾的服務品質。

對於 hospitalityretail 領域的營運商,相同的 UU PPSK 架構也適用於員工網路,以每位員工專屬的金鑰取代共享的員工密碼,從而消除前員工離職後仍保有網路存取權限的安全風險。

Purple 自 2012 年成立以來,已在 80,000 多個實體場域營運,提供 99.999% 的上線時間並獲得 ISO 27001 認證。此 Multi-Tenant WiFi 產品與硬體無關,可作為雲端重疊層在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 基礎架構上運作。如需閱讀關於更廣泛 PPSK 功能集的更多資訊,請參閱 What is PPSK: comparing features and deployment models 以及西班牙文版 Qué es PPSK: comparación de funciones y modelos de despliegue

關鍵定義

UU PPSK (Unique per-User Private Pre-Shared Key)

一種身分驗證方法,可在單一 SSID 上為每個終端用戶或住戶分配唯一的 WiFi 金鑰。每個金鑰都對應到專屬的 VLAN,將該用戶的流量與同一實體基礎架構上的所有其他用戶進行隔離。

用於多租戶環境中,提供網路隔離,而無需企業級 802.1X 憑證。此為 BTR 和 MDU WiFi 部署的標準架構。

VLAN (Virtual Local Area Network)

一種邏輯子網路,可將一組裝置分組在一起,將其廣播流量與同一實體基礎架構上的其他裝置隔離。

在 UU PPSK 部署中,每位住戶的唯一金鑰都會對應到其專屬的 VLAN,從而建立一個運作方式類似家用路由器的專屬網路區段。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,可為連線和使用網路服務的用戶提供集中式的驗證、授權和計帳管理。定義於 RFC 2865。

企業級 PPSK 部署使用 RADIUS 伺服器來儲存金鑰,並將正確的 VLAN 分配回傳給無線存取點。雲端 RADIUS-as-a-Service 讓您無需自行維運 RADIUS 基礎架構。

mDNS (Multicast DNS)

一種在不包含本機名稱伺服器的小型網路中,將主機名稱解析為 IP 位址的協定。定義於 RFC 6762。

必須在住戶 VLAN 內啟用並對應,以便智慧型手機發現同一 VLAN 上的 Apple TV、Chromecast 和 Sonos 等裝置。若未啟用 mDNS 對應,投放和智慧家庭配對將會失敗。

MAC randomisation

現代作業系統中的一種隱私功能,可為裝置連線的每個 WiFi 網路產生隨機的 MAC 位址,以防止跨網路追蹤。

可能會干擾使用 MAC 位址查閱的 PPSK 驗證工作流程。需要預先登冊的工作流程或 SSID 等級的設定,以要求提供永久的 MAC 位址。

802.1X

一個基於連接埠網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。需要 RADIUS 伺服器和用戶端軟體 (supplicant)。

PPSK 的企業級替代方案,適用於受管的企業裝置群,但不適用於缺乏用戶端軟體 (supplicant) 的消費級 IoT 裝置、智慧電視或遊戲主機。

WPA3-SAE (Simultaneous Authentication of Equals)

WPA3 個人版中使用的驗證機制,以 Dragonfly 金鑰交換取代傳統的 PSK 握手,可防禦離線字典攻擊。

6 GHz 頻段 (WiFi 6E) 的強制要求。並非所有設備廠商的 PPSK 實作都支援 WPA3-SAE,這可能會將 PPSK 用戶端限制在 WiFi 6E 硬體的 2.4 GHz 和 5 GHz 頻段。

SSID 增生

由單一無線存取點廣播過多網路名稱所造成的效能負面影響。每個 SSID 都會因信標訊框 (beacon frames) 消耗空中傳輸時間,進而降低可用於數據傳輸的頻寬。

UU PPSK 解決了這個問題,它允許數百個隔離的住戶網路在單一 SSID 下運作,而不需要為每位住戶或每個樓層設定獨立的 SSID。

iPSK (Identity PSK)

Cisco Meraki 的單一用戶預共用金鑰驗證實作。功能上等同於 UU PPSK。每個網路支援多達 5,000 個唯一金鑰,並可與 Cisco ISE 整合以進行支援 RADIUS 的部署。

Meraki 說明文件和 Meraki 儀表板中採用的術語。在為 BTR(租賃住宅)部署評估 Meraki 硬體時,應指定的特點即為 iPSK。

DPSK (Dynamic PSK)

Ruckus Networks 的單一用戶預共用金鑰驗證實作。在 SmartZone 部署中,每個區域支援多達 10,000 個金鑰,並可與 Purple 的雲端 RADIUS 服務整合。

Ruckus 說明文件中採用的術語。Ruckus SmartZone 6.1 及更新版本增加了對 DPSK 的 WPA3 支援,使其可在 6 GHz 頻段上使用。

範例

曼徹斯特一個擁有 250 個單元的 Build to Rent 開發案需要提供包含在租金中的安全 WiFi。住戶期望從入住第一天起就能連接智慧電視、Sonos 揚聲器和遊戲主機。IT 團隊希望在 9 月入住高峰期減少支援工單,並確保當住戶搬離時,其存取權限會被撤銷,且不會影響任何其他住戶。

部署單一覆蓋全棟建築的 SSID,採用由 Purple 的雲端 RADIUS 服務支援的 UU PPSK。透過 REST API 將 RADIUS 平台與物業管理系統整合。為 250 個單元中的每一個分配一個 /24 子網路和專用 VLAN (VLAN 10 到 VLAN 259)。配置 API 整合,在簽署租約時產生一個唯一的 PPSK,並透過電子郵件將其與 QR code 一起發送給住戶。在每個 VLAN 內啟用 mDNS 反射,以支援 Sonos、Chromecast 和 Apple TV 探索。配置 PMS 整合,在租約結束日期自動撤銷金鑰。使用 Cisco Meraki iPSK,並將 Meraki 儀表板連接到 Purple 的雲端 RADIUS 進行金鑰儲存和 VLAN 分配。

考官評語: 此方法消除了對 802.1X 請求程序 (supplicants) 的需求,確保與消費型 IoT 裝置 100% 相容。API 整合消除了手動配置,使網路能夠在無需 IT 干預的情況下處理 250 個同時入住。專用 VLAN 提供了所需的安全性隔離。mDNS 反射是關鍵步驟,可在每個隔離的 VLAN 內實現智慧家庭功能。在租約結束日期自動撤銷可消除手動金鑰管理工作流程中存在的安全性漏洞。

一個擁有 400 個床位的專屬學生宿舍大樓目前使用單一共用密碼。學生經常抱怨他們可以看到其他人的 Chromecast,且營運商無法在不更改所有人密碼的情況下,撤銷已搬離學生的存取權限。營運商還需要處理年度學生更替,即在同一週內有 400 名學生搬離,400 名新學生搬入。

使用支援 DPSK 的 Ruckus SmartZone,配合 Purple 的 RADIUS 服務,從共用 PSK 遷移到 UU PPSK 架構。配置 400 個唯一金鑰 (每個學生房間一個),每個金鑰對應到一個獨立的 VLAN。在抵達前的註冊期間,透過學生管理系統入口網站分發金鑰,並透過包含 QR code 的電子郵件傳送。設定與合約結束日期一致的自動金鑰過期。在年度更替時,系統會自動透過學生管理系統整合撤銷 400 個過期金鑰並配置 400 個新金鑰。

考官評語: 這立即解決了廣播網域問題。學生將只能看到自己 VLAN 上的裝置,從而保障其 Chromecast 的安全,並消除了跨住戶裝置可見性的抱怨。自動化生命週期管理解決了年度更替問題,將金鑰撤銷隔離到個別用戶,防止對其他學生造成干擾。透過電子郵件在抵達前分發金鑰,消除了入住當天的連線高峰,因為學生到達時,其裝置上已配置好金鑰。

練習題

Q1. 您正在為一棟擁有 300 戶的 Build to Rent(BTR,建屋出租)物業設計網路。開發商希望使用 Ubiquiti UniFi 基地台,並將 PPSK 金鑰儲存在本地控制器上以節省成本。這種做法的主要風險是什麼?您會提出什麼建議?

提示:請考量本機控制器與雲端 RADIUS 的擴充性限制,以及在 300 戶規模下,手動管理金鑰對營運帶來的影響。

查看標準答案

主要風險在於擴充性以及缺乏自動化的生命週期管理。Ubiquiti UniFi 的本地 PPSK 實作每個網路最多支援 1,000 個項目,考慮到每個家庭擁有多部裝置,一棟 300 戶的建築很快就會達到此上限。更關鍵的是,本地儲存無法與物業管理系統(PMS)進行 API 整合,迫使 IT 團隊在每次有住戶遷入或遷出時,手動配置和撤銷金鑰。在擁有 300 戶且具有典型 BTR 遷徙率的情況下,這將成為全職的維運負擔。建議做法是使用 UniFi 硬體,但透過 RADIUS 整合選項將其連接到外部雲端 RADIUS 服務,藉此透過 PMS API 實現自動化的金鑰生命週期管理。

Q2. 一位住戶反映他們的智慧型手機連線到 UU PPSK 網路完全正常,但無法配對他們的新智慧燈泡。該智慧燈泡僅支援 2.4 GHz,而智慧型手機則連線到 5 GHz 頻段。您應該如何解決此問題?

提示:思考製造商的設定 App 在初始配對過程中如何與燈泡進行通訊,以及兩部裝置需要同時在什麼頻段上。

查看標準答案

問題在於智慧型手機的設定 App 在配置期間需要與燈泡直接通訊,這要求兩部裝置必須在相同的頻段上。智慧型手機在 5 GHz,燈泡在 2.4 GHz,且設定 App 無法跨越此限制。解決方案是暫時為該住戶的 VLAN 停用頻段導引(band steering),或者提供一個專屬的 2.4 GHz IoT 啟用 SSID 並對應到同一個住戶 VLAN。一旦燈泡配置完成並連線到住戶的 VLAN,智慧型手機就可以返回 5 GHz 頻段,並透過雲端服務或 VLAN 內的 mDNS 探索來控制燈泡。

Q3. 您的組織正在升級到 WiFi 6E 基地台,這在 6 GHz 頻段上需要 WPA3。您計劃使用 UU PPSK 進行住戶驗證。在購買硬體之前,您必須進行什麼關鍵的相容性檢查?如果檢查失敗,您的備用方案是什麼?

提示:並非所有廠商的 PPSK 實作都支援 WPA3 - SAE。6 GHz 頻段強制要求使用 WPA3。

查看標準答案

您必須驗證特定廠商的 PPSK 實作是否支援 6 GHz 無線電上的 WPA3 - SAE。Ubiquiti UniFi 的 PPSK 僅限 WPA2,無法在 6 GHz 頻段上運作。HPE Aruba 的 MPSK 也有 WPA3 限制。Ruckus SmartZone 6.1 及更新版本則增加了對 DPSK 的 WPA3 支援。如果您選擇的硬體不支援 WPA3 上的 PPSK,備用方案是將 6 GHz 無線電設定為僅限 WPA3 的企業或員工流量(802.1X),並使用 WPA2 將 PPSK 住戶流量限制在 2.4 GHz 和 5 GHz 無線電。這是一個有效的架構,但會將住戶裝置限制在 WiFi 6 速度而非 WiFi 6E。

Q4. 您收到一份來自前住戶的 GDPR 當事人查詢請求,要求提供與其租期相關的所有網路活動數據。您的建築目前使用共用 PSK。您能否準確履行此請求?未來的什麼架構變更可以讓您做到這一點?

提示:考慮在共用 PSK 環境與 UU PPSK 環境中,流量是如何歸屬到個別使用者的。

查看標準答案

使用共享的 PSK,您無法準確滿足該請求。網路上的每台裝置都呈現相同的網路憑證,因此無法將特定網路活動歸因於特定住戶。您可以透過 MAC 位址識別流量,但 MAC 隨機化意味著即使這樣做也不可靠。遷移到 UU PPSK 可解決此問題。每位住戶的唯一金鑰都與其在物業管理系統中的租賃記錄綁定。每個連線事件都會記錄在該金鑰下,從而建立完整的稽核追蹤,並可在收到當事人存取請求時提取並提供。這也符合 GDPR 第 5(2) 條下的問責制原則。