INTEL (SV)
sv

NÀtverksarkitektur och VLAN-segmentering för evenemang: Strikt isolering av cashless, 4K-videoproduktion och publikt Wi-Fi

UpptÀck nÀtverksarkitektur för evenemang med isolerade 802.1Q-VLAN: PCI-DSS-sÀker cashless, garanterad 4K-bandbredd och högdensitets-Wi-Fi.

AnswerShaper Editorial
13/09/2026
15 min lÀsning

NÀtverksarkitektur och VLAN-segmentering för evenemang: Strikt isolering av cashless, 4K-videoproduktion och publikt Wi-Fi

802.1Q-segmentering, PCI-DSS-ackrediterad cashless-isolering och produktionsoptimerad DSCP-prioritering mot riskerna med kollaps i platta nÀtverk.

LÀstid: 12 min | Kategori: NÀtverksarkitektur & cybersÀkerhet för evenemang | Uppdaterad: September 2026

Viktiga slutsatser

  • Neutralisering av ARP-stormar: Över 60 % av alla avbrott i cashless-system beror pĂ„ broadcast-stormar i platta nĂ€tverk – risker som elimineras helt genom strikt partitionering i dedikerade 802.1Q-subnĂ€t.
  • PCI-DSS v4.0-efterlevnad för betalningar: Total hĂ„rdvarumĂ€ssig och kryptografisk isolering av kortdatamiljön (Cardholder Data Environment, CDE), vilket blockerar all lateral routing mot publik trafik.
  • Deterministisk QoS och DSCP-prioritering: Villkorslös reservation av symmetrisk bandbredd för 4K-videoströmmar (DSCP AF41) och verksamhetskritiska betaltransaktioner (DSCP EF).
  • Perimeterskydd och aktiv telemetri: Applikationsfiltrering pĂ„ Layer 7, volymetrisk anti-DDoS-mitigering uppströms och dygnet-runt-övervakning via NOC för att garantera 99,99 % tillgĂ€nglighet.

1. Anatomin bakom en nÀtverkskrasch: Varför platta nÀtverk Àr en tickande bomb

Att samla betalterminaler (kortterminaler/betalstationer), audiovisuella produktionsbord och besökares smarttelefoner pĂ„ ett enda /24-subnĂ€t raserar driftsĂ€kerheten under ett evenemang. Denna osegmenterade arkitektur – kĂ€nd som ett platt nĂ€tverk – tvingar varje enhet att dela samma Layer 2 (L2) broadcast-domĂ€n. Detta exponerar kritiska betaltransaktioner för allvarliga störningar och potentiella attacker frĂ„n okontrollerade tredjepartsenheter.

Den operativa katalysatorn för en nÀtverkspares Àr en broadcast-storm. SÄ snart hundratals enheter samtidigt skickar ut ARP-förfrÄgningar (Address Resolution Protocol) för att adressera lokala IP-adresser, översvÀmmar switcharna blint samtliga fysiska portar. Betalterminalernas inbyggda processorer överbelastas av hÄrdvaruavbrott (hardware interrupts), vilket triggar TCP-timeouts och omedelbart resulterar i det ödesdigra felmeddelandet: "Transaktionen misslyckades".

Avsaknaden av strikt isolering öppnar en kritisk attackvektor via ARP cache poisoning. En antagonistisk enhet ansluten till det delade subnÀtet kan förvanska gatewayens MAC-adresstabeller, avlyssna dataramar och omedelbart ogiltigförklara efterlevnaden av PCI-DSS v4.0-standarden. En rigorös tillÀmpning av högdensitets-Wi-Fi för evenemang och radioplanering isolerar fysiskt och logiskt varje anvÀndningsnivÄ genom helt vattentÀta virtuella nÀtverk.

För isolerade försÀljningsstÀllen, pop-up-butiker eller temporÀra strukturer som krÀver fullstÀndig ogenomtrÀnglighet gentemot huvudnÀtet, kan man integrera Welinks tillfÀlliga plug-and-play 4G/5G-lösningar. Detta avlastar betalningsflödena till en dedikerad cellulÀr lÀnk och neutraliserar risken för mÀttnad i den lokala infrastrukturen.

[WARNING] Finansiell avvÀgning: Den matematiska ekvationen bakom cashless-haveri
Varje sekund av nĂ€tverkslatens som överstiger 3 sekunder leder till 18 % avbrutna köp i kassan. Vid ett evenemang med i genomsnitt 120 transaktioner per minut och ett snittkvitto pĂ„ 18,50 € innebĂ€r en broadcast-förlamning pĂ„ bara 45 minuter en direkt förlust pĂ„ 99 900 € i uteblivna intĂ€kter – utan möjlighet till försĂ€kringsersĂ€ttning.

Konsekvensanalys: Osegmenterat /24 platt nÀtverk kontra segmenterad arkitektur

Teknisk parameter Platt nÀtverk /24 Segmenterad VLAN-arkitektur Operativ inverkan
L2 Broadcast-domÀn Delas av 100 % av enheterna Partitionerad via dedikerat SSID & isolerat VLAN Totalt skydd av betalningstransaktioner
CPU-belastning pÄ terminaler Kritisk mÀttnad (> 80 %) p.g.a. ARP-stormar Nominell belastning (< 5 %, enbart nyttolast) Friktionsfri hantering utan köfördröjningar
PCI-DSS v4.0-efterlevnad Kritisk brist (risk för MitM-avlyssning) Absolut isolering via Private VLAN Revisionsomfattning godkÀnd utan anmÀrkningar
Transaktionstid Latens över 45 s eller gateway-timeout Omedelbar auktorisering under 2 s Noll avbrutna köp i kassalinjen
  • Mekanisk överbelastning av switcharnas CAM-tabeller (Content Addressable Memory) vid floder av broadcast-ramar.
  • Avbrutna SSL/TLS-sessioner mellan betalterminaler och inlösande banker, vilket fryser kassaflödet helt.
  • Omedelbart juridiskt och ekonomiskt skadestĂ„ndsansvar vid kompromettering av kortdata i ett osegmenterat nĂ€tverk (PCI-DSS v4.0-standarden).
  • Direkt förlust av bruttomarginal och irreparabel skada pĂ„ besökarupplevelsen vid första bĂ€sta publiktopp.

2. Benchmark för evenemangsnÀtverk: FrÄn konsumentroutrar till Médian-matrisen

NÀtverksarkitekturen avgör den operativa bÀrkraften för sammankomster med tusentals samtidiga anvÀndare. Att köra ett osegmenterat platt nÀtverk pÄ konsumenthÄrdvara dömer infrastrukturen till omedelbart haveri: avsaknaden av IEEE 802.1Q-isolering slÄr samman samtliga broadcast-domÀner. I detta scenario rÀcker en enkel ARP-storm eller en lavin av mDNS/SSDP-förfrÄgningar frÄn smarttelefoner för att mÀtta switcharnas MAC-tabeller och sÀnka den anvÀndbara kapaciteten. Betalterminaler och AV-produktion drabbas direkt av trÀngseln i det publika nÀtet, vilket leder till kaskadartade frÄnkopplingar sÄ snart den trÄdlösa spektrumbelastningen överstiger 65 %.

Mellanlösningar uppbyggda kring semiprofessionella routrar uppvisar snarlika flaskhalsar. Även om de skapar logiska subnĂ€t saknar deras nĂ€tverksprocessorer dedikerade hĂ„rdvaru-ASIC:ar för switching och dukar under vid höga PPS-belastningar (packets-per-second). I samma stund som en 4K-videoström som krĂ€ver 25 Mbps till 50 Mbps med noll jitter initieras, leder bristen pĂ„ strikt DSCP-schemalĂ€ggning till att latensen skjuter över 45 ms och paketförlusterna över 1,5 %. Denna bristfĂ€lliga prioritering förstör livesĂ€ndningen och bryter mot de tekniska standarder som faststĂ€llts i vĂ„r guide för högdensitets-Wi-Fi för evenemang. För medelstora arenor som krĂ€ver snabb driftsĂ€ttning utan dragning av fast fiber distribuerar MĂ©dian Welinks tillfĂ€lliga 4G/5G plug-and-play-lösningar för att direkt separera kritiska dataflöden.

Médian Wi-Fi-matrisen eliminerar dessa sÄrbarheter genom fullstÀndig isolering pÄ hÄrdvarunivÄ. Infrastrukturen segmenterar varje anvÀndarprofil i hermetiskt tillslutna VLAN som styrs av industriella brandvÀggar med tillstÄndsbaserad inspektion (stateful inspection). Konsekvent tillÀmpning av Layer 2-klientisolering pÄ samtliga accesspunkter skyddar biljettsystem och cashless mot lokala intrÄngsförsök. Betalströmmar körs i total avskildhet under kontinuerlig telemetri frÄn vÄrt dygnet-runt-öppna Network Operations Center (NOC).

[WARNING] IT-CHEFENS RISK: JURIDISKT ANSVAR OCH PCI-DSS v4.0
UnderlĂ„tenhet att formellt segmentera betalnĂ€tverket bryter direkt mot krav 1.2 och 1.3 i PCI-DSS v4.0-standarden. Att koppla in en betalterminal i ett nĂ€tverk som delas med allmĂ€nheten medför omedelbar uppsĂ€gning av inlösenavtalet frĂ„n bankens sida, tillsammans med avtalsviten pĂ„ mellan 10 000 € och 100 000 € per mĂ„nad av bristande efterlevnad. Ingen IT-chef kan ta det ansvaret utan en vattentĂ€t IP-plan och kryptografisk isolering av finansiella dataflöden.

Teknisk jÀmförelse av nÀtverkssegmentering och redundans för företagsevenemang

Arkitekturparameter Konventionellt platt nÀtverk (standardrouter) Semisegmenterat prosumernÀtverk Médian Wi-Fi isolerad arkitektur
Trafiksegmentering (VLAN 802.1Q) Obefintlig (alla enheter delar samma domÀn) Enkel logisk uppdelning utan hÄrdvaruisolering HÄrdvarumÀssig och kryptografisk isolering över 5 dedikerade VLAN
Skydd av biljettsystem & cashless Noll (sÄrbart för broadcast-stormar och avlyssning) LÄgt (prioritet kan inte garanteras vid hög belastning) Isolerat (slutet VLAN 10 certifierat enligt PCI-DSS v4.0)
Prioritering av 4K-sÀndningar Ingen (konkurrerar direkt med publik surf) Mjukvarubaserad QoS med jitter och paketförluster som följd Strikt DSCP EF QoS med garanterad symmetrisk bandbredd
Klientisolering pÄ Wi-Fi Inaktiverad (direkt risk för Man-in-the-Middle-attacker) Partiell, beroende pÄ accesspunktsmodell 100 % aktiv (strikt blockering av lokal peer-to-peer-trafik)
PerimetersÀkerhet & brandvÀgg Enkel NAT i standardrouter utan paketinspektion GrundlÀggande portfiltrering utan djup paketinspektion (DPI) Industriella brandvÀggar med IPS, stateful inspection och anti-DDoS
Övervakning & telemetri pĂ„ plats Saknas (inga verktyg för realtidsdiagnostik) Lokalt webbgrĂ€nssnitt utan hĂ€ndelsekorrelering NĂ€tverksingenjörer pĂ„ plats med stöd av 24/7 Telecom NOC
  • IEEE 802.1Q-hĂ„rdvaruisolering: Fysisk inneslutning av dataströmmar som förhindrar obehörig inter-VLAN-routing mellan det publika nĂ€tet och betalservrar.
  • Neutralisering av broadcast-stormar: HĂ„rdvarufiltrering av broadcast-ramar som begrĂ€nsar parasitisk trafik till under 1 % av anvĂ€ndbar bandbredd.
  • PCI-DSS v4.0-efterlevnad: FullstĂ€ndig isolering av kortdatamiljön (CDE) med heltĂ€ckande kryptering och manipulationssĂ€ker loggning.
  • DSCP EF 46-schemalĂ€ggning: Expedited Forwarding-köhantering som garanterar latens under 5 ms för liveproduktionsflöden.
  • Layer 2-klientisolering: FullstĂ€ndig blockering av lateral kommunikation mellan gĂ€stenheter pĂ„ Wi-Fi-accesspunkter, vilket förhindrar ARP-spoofing och sessionskapning.
  • 24/7 NOC-telemetri: Realtidsövervakning via SNMP-sonder och IPFIX-flöden, vilket möjliggör automatiserad Ă„tgĂ€rd av anomalier pĂ„ under 120 sekunder.

3. IP-adresseringsplan och 802.1Q VLAN-mappning av Médian Wi-Fi

För att eliminera flaskhalsar och skydda kritiska arbetsflöden krÀvs strikt hÄrdvarusegmentering konfigurerad pÄ Cisco Catalyst Layer 3-switchar. IEEE 802.1Q-taggning delar logiskt upp varje operativ nivÄ i separata broadcast-domÀner. Denna uppdelning stoppar spridningen av broadcast-stormar och upprÀttar en kryptografisk barriÀr som uppfyller internationella bankstandarder. Denna switching-infrastruktur distribuerar trafiken lokalt, integrerad direkt med vÄr högdensitets-Wi-Fi för evenemang, dimensionerad för extrema volymtoppar.

Bandbreddsallokering och paketprioritering styrs i realtid via DiffServ-principer (Differentiated Services Code Point). VLAN 10 – reserverat för elektroniska betalningar och cashless-terminaler – tilldelas DSCP EF (Expedited Forwarding, vĂ€rde 46), vilket sĂ€kerstĂ€ller absolut prioritetskö (Priority Queuing) i switcharnas hĂ„rdvarubuffertar. Denna regel eliminerar jitter och ramförluster under perioder med mĂ€ttad fysisk uplink. Parallellt garanterar VLAN 20 en okomprimerad symmetrisk kanal pĂ„ 100 Mbps för RTMP- och SRT-uplinks för livesĂ€ndning, mappat mot prioritetsnivĂ„n DSCP AF41.

Publika och administrativa accessnivÄer följer en strikt Zero Trust-modell. SubnÀtet för VLAN 100 tilldelas ett /19 CIDR-block som hanterar upp till 8 190 samtidiga enheter, samtidigt som klientisolering upprÀtthÄlls över bÄde trÄdlösa och trÄdbundna grÀnssnitt: ingen klient kan skanna eller nÄ nÄgon annan adress i segmentet. VLAN 40 för pressarbetsplatser tilldelas en pool av statiska publika IPv4-adresser som routas utan destruktiv NAT-översÀttning, vilket sÀkerstÀller felfria upplÀnkar till externa mediaproduktionsservrar, med automatisk redundans via Welinks tillfÀlliga 4G/5G plug-and-play-lösningar om den primÀra anslutningen skulle gÄ ner.

[WARNING] PCI-DSS v4.0-isolering: Omedelbar risk för spÀrrade banktjÀnster
Krav 1.3 i PCI-DSS v4.0-standarden föreskriver certifierad segmentering mellan kortdatamiljön (CDE) och externa subnĂ€t. Saknas hĂ„rdvarutillĂ€mpade ACL:er som blockerar routing mellan VLAN 10 och VLAN 100 riskerar arrangören omedelbar uppsĂ€gning av betalvĂ€xeln samt avtalsviten pĂ„ mellan 5 000 € och 100 000 € per övertrĂ€delsesmĂ„nad frĂ„n Visa och Mastercard.

802.1Q NĂ€tverksmatris: CIDR-adressering, DSCP-prioritering och isoleringsprinciper

VLAN & Syfte CIDR-block QoS & Reserverad bandbredd ACL-filtrering & SĂ€kerhetspolicyer
VLAN 10: Cashless & Betalterminaler 10.10.0.0/24 DSCP EF 46 10 Mbps
VLAN 20: Broadcast & 4K Streaming 10.20.0.0/23 DSCP AF41 100 Mbps
VLAN 30: Produktion & VIP 10.30.0.0/23 DSCP AF21 50 Mbps
VLAN 40: Press & Media 192.0.2.0/26 DSCP AF11 200 Mbps
VLAN 100: Publikt & Besökare 172.16.0.0/19 DSCP BE 0 Best-Effort
  • HĂ„rdvarubaserad 802.1Q-taggning: Ramtaggning utförs direkt pĂ„ switchportar och 10 GbE SFP+-trunkar pĂ„ Cisco Catalyst-switchar.
  • TillstĂ„ndsbaserade hĂ„rdvaru-ACL:er: Systematisk blockering av all lateral trafik frĂ„n besökarzoner mot betalningsinfrastrukturen.
  • TrĂ„dlös och trĂ„dbunden klientisolering: Inbyggt skydd mot peer-to-peer-trafik i det publika Wi-Fi-nĂ€tet för att motverka ARP-spoofing och sessionskapning.
  • Strikta DSCP-köer: Prioriterad schemalĂ€ggning av betalnings- och videoramar i hĂ„rdvarubuffertar innan nĂ„gon rekreationstrafik behandlas.

4. PerimetersÀkerhet: Next-Gen Firewalls, Anti-DDoS och flödesövervakning

Att skydda en tillfÀllig högdensitetsinfrastruktur krÀver Layer 7-hÄrdvarufiltrering som förmÄr isolera betal- och produktionsflöden utan att strypa tillgÀnglig bandbredd. Médian Télécom installerar Fortinet FortiGate- och Cisco Secure Firewall-enheter i nÀtverkets ytterkant, konfigurerade i aktiva/passiva High Availability-kluster (HA). Dessa enheter genomför djup paketinspektion (DPI), tillstÄndsbaserad anslutningsspÄrning samt kör ett Intrusion Prevention System (IPS) utformat för att oskadliggöra portskanningar, botnÀt och nolldagarsattacker innan de nÄr det lokala nÀtverket.

Den operativa motstĂ„ndskraften bygger pĂ„ att volymetriska cyberattacker hanteras lĂ„ngt uppströms den lokala anslutningen. MĂ©dian TĂ©lĂ©coms autonoma system (MĂ©dian TĂ©lĂ©com AS) absorberar och mildrar DDoS-attacker (SYN-floods, UDP-amplifiering, DNS-reflektion) direkt i reningscenter (scrubbing centers) innan den tvĂ€ttade trafiken skickas vidare till vĂ„r tillfĂ€lliga fiberoptik och radiolĂ€nk för redundans. För att sĂ€kert ansluta externa biljettkassor, kontrollrum och VIP-lounger integreras Welinks tillfĂ€lliga 4G/5G plug-and-play-lösningar – ett helĂ€gt dotterbolag till MĂ©dian TĂ©lĂ©com – vars cellulĂ€ra multi-SIM-enheter etablerar AES-256-krypterade IPsec-tunnlar direkt till den centrala sajtens VPN-koncentrator.

En perimeterbrandvÀgg Àr dock aldrig mer effektiv Àn sin telemetri. Kontinuerlig sFlow- och IPFIX-analys i distributionsswitcharna kartlÀgger dataförbrukningen i realtid för varje dedikerat VLAN (kassaterminaler, livestreaming, utstÀllare, besökare). Denna proaktiva övervakning identifierar statistiska avvikelser i bandbredd eller avvikande enhetsbeteenden pÄ under 10 sekunder, vilket gör att Network Operations Center (NOC) omedelbart kan sÀtta en infekterad IP-adress i karantÀn utan att störa resten av evenemanget.

[WARNING] PCI-DSS v4.0-sanktioner: Risken för omedelbar avstÀngning av betalningar
Avsaknad av certifierad segmentering i ett temporĂ€rt nĂ€tverk utsĂ€tter arrangörer för omedelbar avstĂ€ngning av kortinlösentjĂ€nster samt icke-efterlevnadsböter pĂ„ upp till 100 000 € per övertrĂ€delsesmĂ„nad. MĂ©dian isolerar konsekvent samtliga transaktionsflöden i ett slutet VLAN skyddat med WPA3-Enterprise, vilket sĂ€kerstĂ€ller nativ efterlevnad av de strikta kraven i PCI-DSS v4.0.

Mekanismer för perimeterskydd och SLA för mitigering

Hotvektor / OSI-lager Mitigeringsteknik Arkitektonisk kontrollpunkt Mitigerings-SLA / TillÀmpad policy
Volymetrisk DDoS-attack (L3/L4) Scrubbing centers & BGP Anycast-filtrering Operatörsbackbone (Médian Télécom AS) Omedelbar mitigering uppströms utan att den lokala lÀnken mÀttas
Applikationsattacker & skadlig kod (L7) Dynamisk IPS-motor frÄn Fortinet / Cisco Next-Gen Edge-brandvÀgg (aktiv-passiv HA) DPI-inspektion i realtid med noll adderad latens
Avlyssning av externa videoflöden HÄrdvaru-IPsec-kryptering (IKEv2 / AES-256) Welink industriella 4G/5G-routrar Permanent kryptografisk inkapsling hela vÀgen (end-to-end)
Bandbreddskapning frÄn obehörig klient 802.1Q-segmentering & IPFIX-telemetri Aggregeringsswitchar & NOC-telemetrisonder Komprometterad klient isoleras inom 10 sekunder
  • Layer 7-applikationsinspektion via Fortinet FortiGate- och Cisco Secure Firewall-kluster med IPS-signaturuppdateringar i realtid.
  • Volymetrisk scrubbing uppströms via MĂ©dian TĂ©lĂ©coms autonoma AS-backbone och reningscenter.
  • AES-256 IPsec-krypterade tunnlar som kopplar samman avlĂ€gsna försĂ€ljningsstĂ€llen och kontrollrum via Welinks mobila enheter.
  • Kontinuerlig sFlow/IPFIX-övervakning av NOC med automatisk isolering av enskilda vĂ€rdar inom 10 sekunder.

5. Médian Télécoms Ätagande för total driftsÀkerhet

Avancerad nÀtverksteknik för temporÀra miljöer krÀver millimeterprecision. Médian Télécom genomför varje driftsÀttning enligt de strikta protokoll som gÀller för telekomoperatörer inom B2B-segmentet. Innan dörrarna öppnas för besökarna erhÄller arrangören en kontraktsenlig nÀtverksmasterplan. Detta dokument faststÀller strikt VLAN-segmentering, bandbreddsallokering för den tillfÀlliga fiberanslutningen och radiolÀnken, dynamisk radiokanaltilldelning samt redundansregler för SD-WAN. Denna tekniska metod för högdensitets-Wi-Fi eliminerar paketkollisioner och trÄdlös blockering under extrema trÀngselförhÄllanden.

PĂ„ plats integreras nĂ€tverks- och cybersĂ€kerhetsingenjörer direkt i evenemangets driftlednings- och sĂ€kerhetscentraler. Dessa specialister övervakar radiospektrumet i realtid, garanterar fysisk insats pĂ„ plats inom 120 sekunder och justerar dynamiskt bandbreddsprioriteringar för 4K-sĂ€ndningar eller VIP-omrĂ„den. För externa ackrediteringsytor, biljettluckor och tillfĂ€lliga marknadsstĂ„nd installerar MĂ©dian Welinks plug-and-play 4G/5G-lösningar – ett 100 % helĂ€gt dotterbolag till MĂ©dian TĂ©lĂ©com – med förkonfigurerade multi-SIM-routrar i industrikvalitet och ett SLA om 99,95 % tillgĂ€nglighet.

Infrastrukturen sÀkrar leverantörens fulla juridiska ansvar gÀllande redundans och regelverksefterlevnad. Betalterminaler och passagesystem opererar över ett privat cellulÀrt APN och AES-256 IPsec VPN-tunnlar, vilket garanterar kompromisslös efterlevnad av PCI-DSS 4.0-standarden. Samtidigt anvÀnder det publika nÀtet tidsstÀmplade captive portals i enlighet med artikel L. 34-1 i den franska post- och telekommunikationslagen (CPCE), vilket automatiserar den lagstadgade lagringen av metadata över en rullande 12-mÄnadersperiod.

[WARNING] Ekonomiska och straffrÀttsliga pÄföljder: Riskerna med oreglerad infrastruktur
Att köra trafik frĂ„n betalterminaler över ett osegmenterat Wi-Fi-nĂ€tverk bryter mot krav 1.2 i PCI-DSS 4.0, vilket leder till omedelbar uppsĂ€gning av kortinlösenavtalet. Vidare innebĂ€r bristande logglagring i publika accessnĂ€t ett brott mot artikel L. 34-1 i CPCE, vilket kan ge böter pĂ„ upp till 375 000 € för den ansvariga organisationen.

JÀmförande matris: Kontraktsenliga och operativa Ätaganden i evenemangsmiljöer

Infrastrukturparameter Standardleverantör av event-Wi-Fi Traditionell teleoperatör Médian Télécom & Welink
Förprojektering & nÀtverksdesign Icke-bindande, erfarenhetsbaserade uppskattningar 6 veckors handlÀggningstid för förstudie Kontraktsbunden radio- och lÀnkbudgetplan
Teknisk övervakning pÄ plats Telefonsupport eller allmÀn tekniker Tier 1-fjÀrrsupport utan fysisk nÀrvaro Dedikerade nÀtverks- och sÀkerhetsingenjörer i driftcentralen
Isolering av betaltrafik Delat SSID eller enkel WPA2-kryptering Standarduppkoppling utan bankgodkÀnd isolering Privat APN, isolerade VLAN och PCI-DSS 4.0-VPN
Snabb backhaul-etablering 5 till 10 dagars logistisk ledtid 6 till 10 veckors leveranstid Welink 4G/5G-routrar levererade inom 24 timmar
Driftsgaranti (SLA) Best-effort utan vitesklausuler Standardiserad, icke-anpassad 4-timmars GTR 99,95 % avtalad tillgÀnglighet med 24/7-övervakning
  • Kontraktsenlig nĂ€tverksmasterplan: Formell validering i förvĂ€g av trafikmatriser, RF-lĂ€nkbudgetar och IP-segmentering.
  • Insatsberedd driftcentral: NĂ€tverksingenjörer pĂ„ plats beredda att ingripa pĂ„ under 120 sekunder vid larm frĂ„n NOC.
  • Industriell synergi mellan MĂ©dian och Welink: Synkroniserad driftsĂ€ttning av högkapacitets-backhaul och multi-SIM 4G/5G-kit levererade inom 24 timmar.
  • Certifierad PCI-DSS 4.0-bankisolering: Absolut skydd av betalningsflöden via dedikerade APN:er och AES-256-krypterade tunnlar Ă€nda ut till kassan.
  • Automatiserad lagefterlevnad: TidsstĂ€mplade inloggningsportaler som garanterar 12 mĂ„naders datalagring enligt artikel L. 34-1 i CPCE.

FAQ — Vanliga frĂ„gor

Hur sÀkras ett festival-Wi-Fi för att förhindra cashless-bedrÀgerier och nÀtverkskapning?

HÄrdvaruisolering av betaltrafik pÄ ett dedikerat 802.1Q-mÀrkt VLAN 10 skyddar cashless-system pÄ festivaler fullstÀndigt. Médian Télécom tillÀmpar prioriterad DSCP EF-köhantering och driftsÀtter Fortinet FortiGate-brandvÀggar med djup paketinspektion pÄ Layer 7. Denna totala separation frÄn det publika nÀtverket neutraliserar Man-in-the-Middle-attacker, ARP-spoofing och förhindrar de nÀtverksavbrott som drabbar över 60 % av alla osegmenterade arkitekturer.

Vilken nÀtverksarkitektur med VLAN bör driftsÀttas vid ett större evenemang?

Den optimala arkitekturen bygger pÄ strikt 802.1Q-segmentering: ett isolerat VLAN 10 för cashless och betalterminaler, VLAN 20 för AV- och broadcast-sÀndningar, VLAN 30 för produktion och drift, VLAN 40 för press samt VLAN 100 för besökare med aktiverad klientisolering. Denna partitionering hanteras av Fortinet FortiGate-brandvÀggar med Layer 7-inspektion, vilket stoppar broadcast-stormar och eliminerar de systemfel som uppstÄr i över 60 % av alla platta nÀtverk.

Hur upprÀtthÄlls PCI-DSS-efterlevnad och terminaldrift över trÄdlösa evenemangsnÀt?

Efterlevnad av PCI-DSS v4.0 över Wi-Fi krÀver total kryptografisk och fysisk isolering av kortdatamiljön (CDE). Médian Télécom bygger krypterade IPsec VPN-tunnlar och privata APN:er helt separerade frÄn publik internetrouting. För tillfÀlliga platser levererar dotterbolaget Welink industriella multi-SIM-routrar med fullstÀndig dataseparation och ett SLA om 99,95 % tillgÀnglighet.

Hur sÀkerstÀlls garanterad bandbredd för 4K-livestreaming under en mÀssa?

Isolering av 4K-videoströmmar krÀver ett dedikerat VLAN 20 kombinerat med DSCP AF41-prioritetsmÀrkning i switcharna. Médian Télécom tillhandahÄller garanterad symmetrisk bandbredd upprÀtthÄllen genom strikt hÄrdvaru-QoS samt Fortinet-brandvÀggar som analyserar strömmarna för att eliminera jitter och paketförluster. Om den primÀra uppkopplingen skulle fallera kopplas en automatisk redundans över 4G/5G in direkt, sÄ att sÀndningen förblir intakt under konstant övervakning av vÄrt 24/7 NOC.

NÀtverksarkitektur och VLAN-segmentering för evenemang: Strikt isolering av cashless, 4K-videoproduktion och publikt Wi-Fi | AnswerShaper Blog