Заголовок говорит сам за себя. Бывает много ситуаций (особенно в школах, где дети вытворяют всякое), когда физическую безопасность удалённых Ethernet-портов или точек доступа обеспечить невозможно, а при этом очень хочется быть уверенным, что неавторизованные устройства просто так не подключатся и не начнут работать в сети. Правильный способ — это аутентификация 802.1x и на проводных портах, и UniFi-коммутаторы это поддерживают. Но сами UAP не умеют подавать учётные данные, поэтому их порты приходится ставить в принудительный авторизованный режим, а это значит, что если кто-то выдернет один AP, он сможет воткнуть вместо него что угодно. Подделать MAC-адрес — вообще пустяк. Если бы сами точки доступа поддерживали RADIUS в настройках сети и, ещё лучше, позволяли назначать учётные данные через management VLAN, чтобы всё автоматически разворачивалось при настройке этой VLAN, проблема была бы решена.

