跳至主要內容

Uu PPSK 深入解析:比較功能與部署模型

這份詳盡的技術參考指南深入剖析 PPSK (Private Pre-Shared Key) 架構,並將其與 iPSK 及 802.1X 進行比較,以協助場域營運商與 IT 團隊選擇合適的驗證模型。本指南為多租戶環境提供了具體可行的部署策略,確保 WiFi 網路安全、隔離且易於管理。

📖 5 分鐘閱讀📝 1,232 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎閱讀 Purple 技術簡報。我是主持人,今天我們將深入探討 PPSK (Private Pre-Shared Key) - 它是什麼、它與其近親技術的比較,以及至關重要的是,哪種部署模式最適合您的物業。 如果您是物業開發商、建屋出租 (build-to-rent) 營運商,或管理多住宅組合的房東,這正是您一直在等待的簡報。因為 WiFi 不再是您在專案結束時才附加進來的公用事業。它是一項直接影響您的租金溢價、空置期和住戶滿意度評分的便利設施。讓我們開始吧。 第一部分:什麼是 PPSK,它為何存在? 回想一下目前大多數共享建築是如何處理 WiFi 的。只有一個密碼,分享給所有人。新住戶搬進來 - 您給他們密碼。住戶搬走 - 這就是問題所在。您是否要更改整棟大樓的密碼,並中斷所有其他住戶的連接?還是讓前住戶無限期存取您的網路?這兩種選擇都無法接受。這就是大規模共享 PSK 的根本缺陷。 PPSK 解決了這個問題。Private Pre-Shared Key 為每個住戶、每個單元提供自己專屬的 WiFi 密碼。他們都連接到相同的 SSID - 相同的網路名稱 - 但每個密碼都對應到一個獨立的網路身分。當住戶搬走時,您只需撤銷他們的金鑰。一個金鑰。其他任何人都不受影響。 現在,根據您合作的硬體廠商,您會遇到這種技術的幾種名稱。Aruba 稱之為 PPSK。Cisco Meraki 稱之為 Personal Private Network。Extreme Networks 也使用 PPSK。Juniper Mist 稱之為 ePSK。Ruckus 稱之為 DPSK - Dynamic PSK。術語有所不同,但在所有這些技術中,概念都是相同的。 第二部分:技術架構 - 它實際上是如何運作的。 以下是驗證流程,理解這一點對於正確部署它至關重要。 當住戶的裝置連接到 WiFi 時,存取點 (access point) 會接收該裝置提供的預先共用金鑰。在標準的 PSK 網路中,存取點只需檢查該金鑰是否與 SSID 上設定的金鑰相符。如果相符,裝置就會連接。雖然簡單,但沒有個人身分識別。 在 PPSK 部署中,存取點或無線區域網路控制器會將金鑰 - 或裝置的 MAC 位址 - 轉發到 RADIUS 伺服器。RADIUS 代表遠端驗證撥入使用者服務,是 RFC 2865 中定義的業界標準 AAA 協定。RADIUS 伺服器在其身分識別儲存庫中查詢所提供的認證,確認它們屬於哪位住戶,並傳回 Access-Accept 回應。在該回應中嵌入了針對該特定住戶的 VLAN 指派和頻寬原則。 其結果就是我們所說的 WiFi 氣泡。使用住戶 A 金鑰的每台裝置都位於住戶 A 的私有網路區段中。他們的手機可以偵測到他們的 Chromecast。他們的智慧喇叭可以與他們的智慧燈泡配對。他們的遊戲主機可以找到他們的電視。同時,住戶 B 的裝置對住戶 A 來說是完全隱形的,即使他們位於同一個實體存取點上也是如此。 這就是 Layer 2 隔離。它不單只是防火牆規則 - 它是無線層的金鑰加密隔離。這也是使多租戶 WiFi 能在住宅部署中可行運作的技術機制。 第三部分:PPSK、iPSK 與 802.1X 的對比 - 您真正需要的比較。 讓我為您進行實用的分析,因為這三種驗證模型適用於不同的使用場景。 PPSK 的簡易形式是直接將金鑰對應至 VLAN 的資料儲存在無線控制器上。不需要外部 RADIUS 伺服器。這非常適合較小型的部署 - 例如最多幾百個單位。其限制在於規模。大多數控制器將其本地 PPSK 資料庫限制在 512 到 2,000 個條目之間。對於擁有 400 個單位且每戶有 15 到 25 台裝置的大型 BTR 方案,您將會達到該上限。 iPSK - Identity PSK - 透過要求 RADIUS 伺服器進行金鑰驗證來擴展此模型。這消除了規模上限。搭配雲端 RADIUS 服務,您可以支援數萬個不重複的金鑰。RADIUS 伺服器還能實現動態 VLAN 分配和針對每位使用者執行原則,這對於合規性和分級服務方案至關重要。Purple 的平台在此處充當協調層 - 介於您的身分識別儲存庫和 RADIUS 基礎架構之間,以自動化完整的金鑰生命週期。 802.1X Enterprise 是企業託管裝置群的金科玉律。它使用數位憑證或使用者名稱與密碼認證,並透過 Microsoft Entra ID 或 Okta 等目錄服務進行驗證。這是最安全的選擇,當您能控制連接到網路的每台裝置時,這也是正確的選擇。但在住宅環境中,您無法控制這些裝置。您的住戶會攜帶自己的智慧型手機、筆記型電腦、智慧電視、遊戲主機、IoT 感測器。其中許多裝置根本無法支援 802.1X。這就是 PPSK 和 iPSK 勝出的地方。 第四部分:物業開發商和 BTR 營運商的部署模型。 讓我帶您了解兩種主要的部署架構。 第一種是控制器本地 PPSK。金鑰資料庫位於無線區域網路控制器上。這適用於較小的方案 - 最多約 200 個單位 - 在這些方案中,您希望將基礎架構開銷降至最低。您設定 SSID,為每個單位產生不重複的金鑰,並在入住時分發這些金鑰。營運上的挑戰在於生命週期管理:您需要一個產生金鑰、分發金鑰以及在退租時撤銷金鑰的流程。如果沒有自動化,這將成為手動作業的負擔。 第二種模式是支援 RADIUS 且具備雲端管理的 iPSK。對於任何超過 100 個單位的方案,以及任何管理多個物業的營運商,Purple 都推薦使用此架構。金鑰資料庫儲存在雲端 RADIUS 服務中。金鑰的配發與撤銷會透過與您的物業管理系統整合來自動執行。租期開始時,系統會自動生成金鑰並傳送給住戶。租期結束時,該金鑰會自動撤銷。無須人工介入。租期之間不會出現安全漏洞。 硬體層與品牌無關。Purple 的平台可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 基地台上執行。您可以使用已擁有的硬體進行部署,或在建置期間進行指定。軟體重疊層負責處理智慧化運作。 第五部分:實作陷阱以及如何避免。 我想分享實際部署中的實用經驗,因為技術本身很簡單,但營運細節往往會讓人措手不及。 最常見的錯誤是將 PPSK 視為純粹的技術專案。該技術的設定相對簡單。較難的問題在於金鑰生命週期管理。金鑰是如何生成的?如何傳送給住戶?以及當租期結束時,如何撤銷這些金鑰?這三個問題的答案都應該是自動化,且從第一天起就與您的物業管理系統整合。 第二個陷阱是 MAC 位址隨機化。基於隱私考量,現代作業系統 - iOS 14 及更高版本、Android 10 及更高版本、Windows 11 - 預設會隨機化裝置的 MAC 位址。在執行 MAC 位址查閱、支援 RADIUS 的 iPSK 部署中,隨機化的 MAC 位址將無法通過驗證。解決方案是將您的 SSID 設定為要求用戶端使用其永久 MAC 位址,或實作預先註冊工作流程。這是可以解決的,但必須從一開始就納入您的部署計劃中。 第三:RADIUS 彈性。您的 PPSK 部署可靠性完全取決於您的 RADIUS 基礎架構。如果 RADIUS 伺服器無法使用,則任何新裝置都無法進行驗證。請針對備援進行設計 - 包含主要與次要 RADIUS 伺服器,並在無線控制器上配置適當的容錯移轉設定。 第四:IoT 裝置相容性。大多數 IoT 裝置與 PPSK 的搭配運作都非常完美。某些較舊的裝置在 WPA2 握手方面存在相容性問題。請在正式上線前對您的特定裝置群組進行相容性測試。 快速問答。我會簡短說明。 PPSK 是否支援 WPA3?支援,但有注意事項。WPA3-SAE 變更了握手機制。大多數現代控制器在 WPA2 和 WPA3 過渡模式下都支援 PPSK。若要建置純 WPA3 環境,請參閱您廠商的特定實作指引。 單個 SSID 可以支援多少個不重複的金鑰?使用雲端 RADIUS 後端,實際上是無限的。實際上限取決於您 RADIUS 伺服器的資料庫容量。控制器本機 PPSK 的限制通常在 512 到 4,000 個項目之間,具體取決於廠商而定。 PPSK 是否符合 GDPR?PPSK 是一種網路驗證機制,而非數據收集工具。是否符合 GDPR 取決於您在佈署過程中收集了哪些數據以及如何儲存。Purple 已獲得 ISO 27001 認證、符合 GDPR 與 CCPA,並獲得 Cyber Essentials 認證。 將託管 WiFi 作為便利設施納入租金中,溢價是多少?根據英國房產聯合會(British Property Federation)的基準,當 WiFi 作為託管便利設施包含在內時,BTR 營運商通常可以實現每單位每月 15 到 30 英鎊的溢價。對於一個 200 單位的方案來說,這是對淨營運收入的顯著貢獻。 總結與後續步驟。 此簡報的三個重點。 第一:PPSK 是多租戶住宅 WiFi 的正確驗證模型。它為每位居民提供了一個私人的 WiFi 氣泡 - 他們自己隔離的網路區段 - 而不需要 802.1X Enterprise 的基礎設施開銷。它支援所有設備類型,包括 IoT 和智慧家居設備,這對於現代 BTR 來說是不可或缺的。 第二:對於任何超過 100 個單位的方案,請部署支援 RADIUS 且具備雲端管理的 iPSK。控制器本地的 PPSK 無法擴充,且手動金鑰管理會帶來營運風險。請透過您的物業管理系統整合來自動執行金鑰佈署與撤銷。 第三:硬體是相容的。Purple 可以在您已擁有或指定的存取點上執行。其價值在於軟體層 - 編排、分析和生命週期管理。 如果您正在規劃新的 BTR 方案或升級現有物業的 WiFi 基礎設施,設計驗證架構的正確時機就是現在 - 在將存取點安裝到天花板之前。雖然事後改裝是可行的,但成本總是更高。 感謝您加入本次 Purple 技術簡報。如需完整的書面指南、架構圖和實際佈署範例,請造訪 purple.ai。

header_image.png

執行摘要

對於管理多住戶住宅 (MDU)、建商出租 (BTR) 物業以及複雜企業場域的 IT 經理和物業營運商而言,提供安全的 WiFi 已不再是可有可無的加值服務,而是直接影響淨營業收入的核心基礎設施。傳統的共用密碼無法提供必要的安全性和隔離保護,而完整的 802.1X Enterprise 部署又會帶來極大的複雜性,並排除無螢幕的物聯網 (IoT) 裝置。

PPSK (Private Pre-Shared Key) 與 iPSK (Identity PSK) 解決了這一難題。透過為單一 SSID 上的各個網路身分發放唯一的金鑰,這些技術為每位居民或租戶建立了獨立隔離的「WiFi 泡泡」。本指南深入探討 PPSK 的技術架構、將其與其他認證模型進行比較,並提供實用的實施策略,協助您利用 Purple 的雲端重疊網路 (cloud overlay) 部署一個安全、具擴充性且易於管理的多租戶 WiFi 基礎設施。

技術深度剖析

從單一用戶過渡到多租戶 WiFi 架構,需要對網路設計理念進行根本性的轉變。其首要目標是確保多個獨立租戶在同一個實體基礎設施上並存,同時不妥協安全性、效能或隱私。這必須透過分層的隔離與控制方法來實現。

PPSK 與 iPSK 的架構

當裝置連線至標準的 WPA2 - Personal 網路時,無線基地台僅驗證共用密碼,該連線並未關聯任何個人身分。相反地,PPSK 或 iPSK 部署會攔截連線請求,並比對身分庫來驗證該唯一的金鑰。

在以 RADIUS 為基礎的 iPSK 架構中,無線區域網路控制器會將驗證請求轉發給 RADIUS 伺服器。RADIUS 伺服器會查閱所提供的認證資料,並傳回 Access-Accept 回應。關鍵在於,此回應包含特定的屬性值對 (AVP),用於指定該裝置的網路原則,例如 VLAN 指派和頻寬限制。

此機制建立了第二層 (Layer 2) 隔離。使用租戶 A 專屬金鑰的所有裝置都會被分配到租戶 A 的專用 VLAN 中。他們的智慧型手機可以偵測到自家的智慧電視和智慧喇叭,完美模擬家用網路的體驗。同時,租戶 B 的裝置在密碼學上被隔離在另一個獨立的 VLAN 中,即使共用同一個實體無線基地台,租戶 A 也完全無法看見租戶 B 的裝置。

architecture_overview.png

認證模型比較

了解 PPSK, iPSK 和 802.1X 之間的差異,對於為您的場域選擇正確的部署模式至關重要。

  • 控制器本地 PPSK:金鑰資料庫直接存放在無線區域網路控制器上。由於硬體限制了可儲存的金鑰數量,此模式適用於較小規模的部署(通常在 200 個裝置以下)。它不需要外部 RADIUS 伺服器,簡化了初始設定,但這會讓自動化金鑰生命週期管理變得複雜。
  • RADIUS-Backed iPSK:此模式透過將驗證工作卸載至雲端 RADIUS 服務,可擴充至數萬個不重複的金鑰。它支援動態 VLAN 分配,並與物業管理系統無縫整合,實現自動化佈署和撤銷。這是企業級多租戶環境的推薦架構。
  • 802.1X Enterprise:利用數位憑證或使用者名稱/密碼憑證,802.1X 是由 IT 部門管理所有連線裝置之企業環境中最安全選擇。然而,它不適用於住宅或旅宿場域,因為使用者會攜帶未受控的裝置,特別是缺乏支援 802.1X 所需用戶端軟體的無螢幕 IoT 硬體(如智慧音箱和遊戲主機)。

comparison_chart.png

實作指南

部署強健的多租戶 WiFi 網路需要仔細的規劃和執行。請遵循以下步驟以確保成功推出。

步驟 1:定義區隔策略

確定所需的隔離層級。在長租公寓(BTR)環境中,每個住宅單元都需要一個專用的 VLAN。在零售環境中,您可能需要為 POS 終端機、員工裝置和訪客存取設定獨立的 VLAN。規劃支援預期裝置密度(通常為每戶 15 - 25 台裝置)所需的 IP 子網路和 DHCP 範圍。

步驟 2:選擇驗證架構

對於超過 100 個單元的方案,請部署 RADIUS-backed iPSK 架構。這可確保擴充性並實現自動化金鑰管理。確保您選擇的無線硬體(例如 Cisco Meraki, HPE Aruba, Ruckus)支援透過 RADIUS AVP 進行動態 VLAN 分配。

步驟 3:自動化金鑰生命週期管理

不要依賴手動流程來產生和撤銷金鑰。將您的 WiFi 管理平台與您的物業管理系統(PMS)整合。當在 PMS 中建立新租約時,該整合應自動產生唯一金鑰並佈署對應的 VLAN。搬出時,必須自動撤銷該金鑰以維持安全性。

步驟 4:解決 MAC 位址隨機化問題

現代作業系統預設使用 MAC 位址隨機化以加強隱私保護。由於 iPSK 依賴 RADIUS 身分庫中的 MAC 位址查詢,隨機化的 MAC 將導致驗證失敗。請將您的 SSID 設定為需要永久 MAC 位址,或實施預先註冊工作流程,讓住戶在連線前先註冊其裝置。

最佳實踐

為最大化您的多租戶網路價值與可靠性,請遵循以下產業標準最佳實踐。

  • 強制執行服務品質 (QoS):實施細粒度的頻寬管理原則,以防止「吵鬧鄰居」問題。確保單一住戶下載大型檔案時不會降低其他人的使用體驗。為每個 VLAN 設定明確的上行與下行限制。
  • 設計 RADIUS 韌性:您網路的可用性完全取決於 RADIUS 基礎架構。請部署主要與次要 RADIUS 伺服器,並在無線控制器上設定適當的容錯移轉機制,以確保持續驗證。
  • 保持硬體相容獨立性:透過使用如 Purple 的軟體重疊層來避免廠商鎖定。這使您能夠從單一管理平台跨混合硬體環境 (例如 Cisco Meraki、HPE Aruba、Ruckus) 管理驗證與原則。
  • 優先考慮使用者體驗:上網引導流程必須無縫順暢。向住戶提供關於如何連接其裝置的清晰說明,特別是無螢幕的 IoT 硬體。網路功能運作應與私人家庭連線完全相同。

疑難排解與風險緩釋

預測常見故障模式將減少支援工單並提高租戶滿意度。

  • IoT 裝置相容性:雖然大多數現代智慧家庭裝置都支援 WPA2-PSK,但某些舊型硬體可能會在複雜的驗證交握中遇到困難。在全面部署之前,請對常用裝置 (例如智慧電視、語音助理、遊戲主機) 進行徹底的相容性測試。
  • 廣播流量管理:在高密度環境中,過多的廣播流量 (例如 mDNS、ARP) 可能會降低網路效能。請實施廣播抑制技術,並確保正確設定 mDNS 反射,以允許在住戶的 VLAN 內進行裝置探索,同時在更廣泛的網路中封鎖該功能。
  • 私接存取點 (Rogue AP):住戶可能會嘗試將自己的無線路由器插入網路,從而造成干擾和安全風險。請在您的無線控制器上啟用惡意 AP 偵測與包含功能,以減輕此威脅。

ROI 與商業影響

架構完善的多租戶 WiFi 網路能將一項必需的公用事業轉化為創造營收的資產。

  • 租金溢價:根據產業基準,當提供高品質、託管式的 WiFi 作為便利設施時,BTR 營運商每月每戶可獲得 15 至 30 英鎊的溢價。
  • 縮短空置期:提供無縫、即入即用 WiFi 的房產空置期較短,因為網路連線是潛在租戶前五大決策因素之一。
  • 提高營運效率:自動化金鑰生命週期管理可減輕 IT 與營運人員的負擔,免除手動重設密碼及相關的支援工單。

透過利用 PPSK 技術和強大的管理平台,場所營運商可以提供安全、隔離且高效能的網路,在滿足現代租戶需求的同時,創造可衡量的商業價值。

Podcast 簡報

聆聽我們的資深顧問在長達 10 分鐘的高階主管簡報中,深入解析 PPSK 的架構、部署模式及商業影響。

關鍵定義

PPSK (Private Pre-Shared Key)

一種驗證方法,在單一 SSID 上允許多個唯一的密碼組合有效,且每個密碼組合都會對應到特定的使用者或裝置群組。

用於在 802.1X 過於複雜或與裝置群不相容的環境中,提供個人化的安全與網路區段分割。

iPSK (Identity PSK)

PPSK 的企業級實作,利用外部 RADIUS 伺服器來驗證金鑰並動態指派 VLAN 等網路策略。

對於需要自動化金鑰管理與強大策略執行的大規模多租戶部署至關重要。

VLAN (Virtual Local Area Network)

網路裝置的邏輯群組,無論其實際實體位置為何,其運作方式就像在同一個實體網路上一樣。

在共享相同實體存取點和交換器的租戶之間建立隔離的基礎技術。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,提供集中式驗證、授權和計費 (AAA) 管理。

用於驗證 iPSK 憑證並決定應將裝置指派到哪個 VLAN 的後端引擎。

Layer 2 隔離

資料連結層上網路流量的密碼學隔離,可防止不同 VLAN 上的裝置直接進行通訊。

對於在多租戶環境中確保隱私和安全性至關重要,可防止租戶網路之間的橫向移動。

Headless Device

沒有傳統使用者介面(螢幕和鍵盤)的裝置,例如智慧喇叭、IoT 感測器或遊戲主機。

這些裝置通常無法導覽至 Captive Portal 或不支援 802.1X 驗證,因此 PPSK 是最理想的安全連接方法。

MAC Address Randomisation

現代作業系統中的一項隱私功能,在連接到 WiFi 網路時會產生臨時的 MAC 位址。

這是部署 iPSK 的一大挑戰,因為它會阻止 RADIUS 伺服器根據硬體位址一致地識別裝置。

Captive Portal

使用者在獲得公共 WiFi 網路存取權限之前,必須檢視並與之互動的網頁。

適用於暫時性的訪客存取以收集資料並接受條款,但完全不適用於長期的住宅連線。

範例

一個擁有 250 戶的租賃專用住宅 (BTR) 物業需要託管 WiFi 解決方案。營運商希望提供即入即用的連線服務,讓每位住戶的智慧型裝置 (電視、喇叭、筆記型電腦) 能夠互相通訊,但與其他公寓完全隔離。IT 團隊則希望避免手動管理密碼。

部署使用 Purple 雲端平台的 RADIUS 支援 iPSK 架構。設定單一涵蓋全棟建築的 SSID。將 Purple 與物業的 PMS 進行整合。在簽訂租約時,整合系統會自動產生一個唯一的預共用金鑰,並為該戶指派專屬的 VLAN。住戶會透過電子郵件收到其金鑰。所有使用該金鑰連線的裝置都會被置於該戶特定的 VLAN 中,進而啟用本地裝置探索 (例如投射到智慧型電視),同時確保與所有其他住戶之間的 Layer 2 隔離。在租約終止時,PMS 整合系統會自動撤銷該金鑰。

考官評語: 此方法同時解決了 Layer 2 隔離的技術需求以及自動化生命週期管理的營運需求。由於規模較大 (250 戶 * 15 台裝置 = 3,750 台裝置,已接近本機資料庫的限制),因此在控制器本機部署 PPSK 在此處並不合適。PMS 整合消除了金鑰佈建與撤銷的手動作業負荷。

一個大型零售商場需要使用相同的實體存取點,為商店員工、銷售點 (POS) 終端機和一般顧客提供 WiFi。POS 終端機需要嚴格遵守 PCI DSS 規範,且員工裝置無法支援 802.1X 憑證。

實施多 SSID 策略並結合 iPSK。為 POS 終端機和員工裝置建立一個使用 iPSK 的「Retail-Secure」SSID。為 POS 裝置核發特定的金鑰,這些金鑰會對應到具有預設拒絕輸出防火牆規則、嚴格符合 PCI 規範的 VLAN。為員工裝置核發個別的金鑰,這些金鑰會對應到可存取網際網路的員工 VLAN。另建一個「Retail-Guest」SSID,利用開放式網路配合 captive portal,以便收集顧客資料並讓其接受服務條款。

考官評語: 此解決方案針對不同的使用案例正確套用了不同的驗證模型。iPSK 為無周邊 (headless) 的 POS 裝置提供了必要的區段分割,而無需 802.1X 的負荷,同時 captive portal 則處理了公開訪客存取的獨特需求。VLAN 隔離確保了 POS 環境保持安全與合規。

練習題

Q1. 您的組織正在為一個擁有 300 個單元的新學生宿舍大樓部署 WiFi。學生將會攜帶筆記型電腦、智慧型手機、PlayStation 和智慧喇叭。網路必須支援無縫漫遊,並確保學生之間無法互相存取彼此的裝置。您應該指定哪種驗證模型,為什麼?

提示:請考慮裝置類型(託管與非託管)以及部署規模(300 個單元 * 10 台以上的裝置)。

查看標準答案

採用 RADIUS 支援的 iPSK 是正確的選擇。 802.1X 並不適用,因為學生會攜帶不支援憑證的非託管和 Headless Device(PlayStation、智慧喇叭)。控制器本地 PPSK 也不合適,因為其規模(3,000 多台裝置)超出了本地資料庫的實際限制,且會導致無法進行手動金鑰管理。iPSK 允許為每位學生提供唯一的金鑰、透過學生入口網站進行自動化佈署,並透過動態 VLAN 分配來實現 Layer 2 隔離。

Q2. 一家飯店營運商回報,房客抱怨無法將 Netflix 從智慧型手機投射到客房內的智慧電視。該飯店目前使用的是標準的 WPA2-Personal 網路,使用單一共享密碼,並啟用了用戶端隔離以保護房客隱私。您該如何解決此問題?

提示:用戶端隔離會阻止無線網路上的所有點對點通訊。

查看標準答案

目前的設定使用了全面性的用戶端隔離,這會破壞 Chromecast 等裝置所使用的 mDNS 本地裝置發現協定。若要解決此問題,請將網路移轉至 iPSK 架構。為每個客房發行一個唯一的金鑰(在辦理入住時與 PMS 整合)。將客房的智慧電視和房客的裝置放在同一個唯一的 VLAN 上。這會建立一個 "WiFi 泡泡",在其中手機可以發現電視,但仍與相鄰客房中的裝置完全隔離。

Q3. 您正在稽核一項針對共享工作空間所規劃的網路設計。該設計使用單一 SSID 搭配控制器本地 PPSK 來隔離不同的公司。該空間容納了 50 家不同的公司,人員流動率高且經常有臨時承包商。此設計中主要的營運風險是什麼?

提示:著重於金鑰的生命週期,而非控制器的技術能力。

查看標準答案

主要的營運風險是金鑰生命週期管理的手動開銷和安全性漏洞。因為它是控制器本地的,所以無法與共享工作空間的會員系統進行自動化整合。當公司離開或承包商合約結束時,IT 人員必須手動從控制器中刪除金鑰。如果遺漏了這個手動步驟,未經授權的使用者將繼續保有網路存取權限。該設計應升級為 RADIUS 支援的 iPSK,以實現自動化金鑰撤銷。