Zum Hauptinhalt springen

Ubiquiti UniFi guest portal not redirecting: causes and fixes

Diese Anleitung isoliert einen Fehler bei der Weiterleitung des UniFi Guest Portals, indem sie nacheinander den Status des Gasts, die Weiterleitung, die Pre-Authorisation-Route und die Controller-Autorisierung prüft. Sie bietet IT-Teams vor Ort eine bewährte Methode zur Behebung von Verwechslungen zwischen Gastnetzwerk und Hotspot, Übergaben an externe Portale, aktuellen Anforderungen für UniFi OS Konten und DNS-Isolationsprüfungen.

By Marketing TeamPublished
📖 12 Min. Lesezeit3,061 Wörter3 ausgearbeitete Beispiele9 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
TEIL 1 Wenn Ihr UniFi Gästeportal nicht mehr weiterleitet, beginnen Sie nicht mit dem Neuaufbau der SSID. Suchen Sie stattdessen zuerst nach der fehlerhaften Übergabe. Ein funktionierendes externes Portal basiert auf vier aufeinanderfolgenden Schritten: Der Gast verbindet sich mit der SSID, UniFi behandelt das Gerät als nicht autorisierten Hotspot-Gast, die Weiterleitung erreicht den externen Dienst und dieser Dienst ändert den Status des Clients auf autorisiert. Eine einzige fehlgeschlagene Übergabe führt dazu, dass ein Gast zwar verbunden, aber offline ist. Für ein Hotel, ein Einzelhandelsgeschäft, ein Stadion oder ein Konferenzzentrum ist dies ein betrieblicher Vorfall. Das WiFi Netzwerk sendet möglicherweise weiterhin. Die Access Points sind vielleicht voll funktionsfähig. Gäste erhalten eventuell eine IP-Adresse und werden als verbunden angezeigt. Nichts davon beweist, dass der Captive Portal Zugriff funktioniert. Der erste Unterschied besteht zwischen einem Gästenetzwerk und einem Hotspot. Ein Gäste-VLAN oder eine isolierte SSID sorgt für Segmentierung. Ein Hotspot fügt den Status der Zugriffskontrolle und, falls aktiviert, ein Captive Portal hinzu. Ubiquiti dokumentiert, dass ein Hotspot auf eine WiFi SSID oder ein gesamtes Netzwerk oder VLAN angewendet werden kann. Prüfen Sie bei einer SSID die WiFi Konfiguration, in der das Hotspot Portal und das Captive Portal aktiviert sein müssen. Wenn sich die Benutzeroberfläche nach einem Anwendungs-Update verschoben hat, nutzen Sie die aktuelle Dokumentation des Herstellers anstelle eines alten Screenshots. Verwenden Sie für den ersten kontrollierten Test ein neues Gästegerät. Ein zuvor autorisiertes Telefon kann einen fehlerhaften Pfad als funktionierend erscheinen lassen, während ein im Cache gespeichertes Portal-Verhalten einen funktionierenden Pfad als fehlerhaft darstellen kann. Verbinden Sie sich mit der betroffenen SSID und überprüfen Sie den Client-Status in UniFi. Im von Ubiquiti dokumentierten externen Autorisierungsablauf beginnt ein Gerät, das sich mit einer SSID mit aktiviertem Hotspot und Captive Portal verbindet, als Gast, dessen Autorisierungsstatus auf "false" gesetzt ist. Das ist der Ausgangspunkt. Wenn dieser fehlt, testen Sie den Portal-Workflow noch nicht. Lösen Sie nun von diesem nicht autorisierten Gerät aus eine normale Webanfrage aus. Der erwartete externe Ablauf leitet die Anfrage an den externen Portal-Server weiter. Dies grenzt den Vorfall sauber ein. Wenn keine Weiterleitung erfolgt, kehren Sie zur Hotspot-Konfiguration, zum Client-Status und zum Pre-Authorisation-Zugriff zurück. Wenn die Weiterleitung angezeigt wird, die Seite jedoch nicht geladen werden kann, konzentrieren Sie sich auf die Route vom Gästesegment zum externen Dienst. Wenn die Seite geladen wird, der Gast nach dem Absenden jedoch offline bleibt, konzentrieren Sie sich auf die Autorisierung zurück an den Controller. Dies ist der Punkt, an dem Sie bei der Pre-Authorisation-Erlaubnisliste präzise sein müssen. Es handelt sich dabei nicht um eine Liste von Websites, die der Gast nach dem Beitritt durchsuchen soll. Es ist die kontrollierte Gruppe von Routing-Pfaden, die vor der Autorisierung erreichbar bleiben müssen. Die UniFi Richtlinien von Purple führen leere Bildschirme nach dem Ausfüllen von Formularen auf Gästeregeln zurück, die den für den Abschluss des Login-Prozesses erforderlichen Datenverkehr blockieren. Überprüfen Sie die Pre-Auth ACL und die Einstellungen nach der Autorisierung und legen Sie dann die erforderlichen Ziel-Routing-Pfade fest. Verwenden Sie keine statische Liste aus einer alten Bereitstellung. Nutzen Sie die aktuellen Support-Richtlinien des Portal-Anbieters. Bei einer Purple Bereitstellung nutzt die Integration ein Controller-API-Login anstelle eines RADIUS Hintergrund-Authentifizierungskanals. Purple muss den Controller erreichen, sich mit dem dedizierten Konto authentifizieren und die Freigabe zur Autorisierung des Gastes erhalten. Gemäß den Richtlinien von Purple muss dieses Konto lokal auf dem Controller liegen, über Administrator-Schreibrechte verfügen, keine Zwei-Faktor-Authentifizierung aktiviert haben und nicht zum Passwortwechsel gezwungen werden. Ein schreibgeschütztes Konto kann sich zwar authentifizieren, aber die Autorisierung des Gastes nicht abschließen. Eine interaktive Abfrage kann eine automatisierte Anfrage nicht fertigstellen. Dies ist besonders wichtig, wenn ein Standort auf das aktuelle UniFi OS umstellt. Purple unterscheidet das aktuelle UniFi Network vom älteren Standalone-Controller-Modell. Erstellen Sie bei einer Hardware-Konsole das Integrationskonto im primären UniFi OS Dashboard und nicht nur innerhalb der Network Anwendung. Für selbst gehostete UniFi OS Server muss das Konto laut Purple auf der Root-OS-Containerebene existieren, damit der Frontend-Proxy es validieren kann, bevor es an Network weitergeleitet wird. Wenn eine zuvor funktionierende Bereitstellung aktualisiert wurde, überprüfen Sie diese Identitäts- und Controller-Klassifizierungsgrenze, bevor Sie das WiFi Design ändern. Folgen Sie bei der Untersuchung einer UDM Pro denselben Schritten. Überprüfen Sie die externe Controller-Adresse oder den festen Namen, den Firewall-Pfad, die Controller-Klassifizierung im externen Dienst und das lokale API Administratorkonto. Gehen Sie nicht davon aus, dass ein veralteter Controller-Pfad immer noch gilt, nur weil dies bei einer älteren Integration der Fall war. Halten Sie vor dem nächsten Schritt kurz bei der Portal-Übergabe inne. Ubiquiti dokumentiert, dass eine erfolgreiche Weiterleitung dem externen Portal die Access-Point-MAC-Adresse, die Client-MAC-Adresse, das ursprüngliche Ziel und die SSID übermittelt. Der externe Dienst nutzt die Client-MAC, um das Client-Objekt zu finden, ruft die Client-ID ab und sendet eine Autorisierungsanfrage an die UniFi Network API. Sobald dies erfolgreich ist, wechselt der Client-Status zu autorisiert. Ihre drei Protokollprüfungen lauten: Kam die Weiterleitung beim Anbieter an, hat der Anbieter den Client erkannt und führte die Autorisierung zu einem erfolgreichen Ergebnis (autorisiert true)? TEIL 2 Die nächste vermutete Ursache ist DNS. Hier können Teams viel Zeit verlieren, wenn sie voreilig behaupten, dass Pi-hole, sicheres DNS oder ein Upstream-Filter UniFi blockiert. Die Primärdokumentation beweist nicht, dass ein bestimmtes DNS-Produkt die Ursache für einen UniFi Weiterleitungsfehler ist. Betrachten Sie dies daher als Isolationstest, nicht als Urteil. Überprüfen Sie, welchen Resolver das betroffene Gast-Segment erhält. Stellen Sie sicher, dass das externe Portal-Ziel aufgelöst werden kann und die Pre-Authorisation-Richtlinie die Route zulässt. Testen Sie dann den freigegebenen DNS-Pfad unter Änderungskontrolle. Wenn die Weiterleitung wieder funktioniert, vergleichen Sie die DNS-Antworten und Richtlinienentscheidungen, bevor Sie eine dauerhafte Änderung vornehmen.Ein Captive Portal umfasst sowohl eine Netzwerk-Steuerungsebene als auch ein Geräte-Erlebnis. Apple dokumentiert, dass iOS und macOS beim Beitritt zu einem Netzwerk einen Test senden, um ein Captive Portal abzufangen und die Anmeldeseite anzuzeigen. Ein fehlendes automatisches Fenster beweist daher nicht, dass UniFi eine Browseranfrage nicht umleiten kann. Erfassen Sie das Gerät, das Betriebssystem, ob es sich um eine neue Sitzung handelt und das Ergebnis einer normalen Webanfrage. Dies trennt ein Geräteerkennungsproblem von einem Netzwerkumleitungsproblem. Der effiziente Incident-Workflow folgt einer festen Reihenfolge. Bestätigen Sie erstens Hotspot und Captive Portal auf der betroffenen SSID oder dem betroffenen Netzwerk. Bestätigen Sie zweitens, dass der Client den nicht autorisierten Gaststatus eingenommen hat. Testen Sie drittens, ob die Umleitung das externe Portal erreicht. Validieren Sie viertens die Pre-Authorisation-Pfade und die DNS-Route, die der Gast tatsächlich nutzt. Überprüfen Sie fünftens die Antwort des Anbieters und den Autorisierungsversuch. Bestätigen Sie sechstens, dass der Controller den Status autorisiert meldet. Testen Sie schließlich den normalen Internetzugang und löschen Sie die Sitzung, bevor Sie den Vorgang wiederholen. Ein Hotel zeigt, warum diese Abfolge wichtig ist. Stellen Sie sich ein Haus mit 200 Zimmern vor, in dem Gäste dem gebrandeten WiFi beitreten, die externe Anmeldeseite jedoch leer bleibt. Die Rezeption sieht die SSID und zieht den Schluss, dass WiFi verfügbar ist. Das Netzwerkteam beginnt mit einem neuen Telefon. Das Gerät ist nicht autorisiert, sodass der Hotspot-Status vorhanden ist. Es versucht, die Anmeldeseite zu laden, kann dies jedoch nicht abschließen. Das Team überprüft die Pre-Authorisation-Anforderungen anhand der aktuellen Dokumentation des Anbieters, validiert die DNS-Auflösung aus dem tatsächlichen Gastsegment und testet erneut. Das Ergebnis ist messbar: Das Gerät erreicht die Seite, sendet das Formular ab, wird autorisiert und greift auf das Internet zu. Betrachten Sie nun ein Einzelhandelsnetzwerk nach einem Controller-Update. Die Filialteams berichten, dass Kunden eine Verbindung herstellen, aber die Anmeldeseite nie sehen. Ein Techniker stellt fest, dass die SSID isoliert ist, aber im aktuellen UniFi-Layout kein Hotspot und Captive Portal aktiviert sind. Die Lösung besteht nicht darin, die Gast-Firewall zu lockern. Sie besteht darin, die vorgesehene Hotspot-Konfiguration wiederherzustellen und den nicht autorisierten Zustand zu testen. Dies ist ein repräsentativer Fall und keine Aussage über jedes UniFi-Release. Überprüfen Sie Ihr Netzwerk mithilfe der Anleitung von Ubiquiti. Für ein Stadion oder einen Konferenzort mit einem externen Anbieter ist ein weiteres Symptom häufig. Die Anmeldeseite lädt und akzeptiert das Formular, aber die Besucher bleiben offline. Hier wurden die Umleitung und der Pre-Authorisation-Pfad erfolgreich durchlaufen. Überprüfen Sie die externe Autorisierungstransaktion. Bestätigen Sie, dass der Anbieter die Umleitungsparameter erhalten, den Client zugeordnet, den Controller kontaktiert hat und dass der Client-Status zu autorisiert gewechselt ist. Überprüfen Sie bei Purple das lokale API-Konto, die Schreibrechte, die Zwei-Faktor-Authentifizierung, die Einstellungen zur Kennwortänderung, die öffentliche Erreichbarkeit und die Controller-Klassifizierung. Dies verwandelt eine vage Beschwerde in eine Beweiskette, die Ihr internes Team, Ihr MSP und Ihr Anbieter gemeinsam abarbeiten können.Vermeiden Sie verschiedene Fehlermuster. Erlauben Sie keine pauschale Gastregel, nur um die Seite anzeigen zu lassen. Dies kann den Kontrollpunkt verschleiern und mit Ihrem Segmentierungsdesign kollidieren. Kopieren Sie keine Vorautorisierungsliste von einem anderen Standort. Testen Sie nicht ausschließlich mit einem bereits autorisierten Gerät. Klassifizieren Sie nicht jedes fehlende Pop-up als DNS-Problem. Und ändern Sie keine externen Zugangsdaten, ohne zu prüfen, ob ein Anwendungsupdate, eine Kontorolle oder eine Controller-Klassifizierung den Integrationspfad geändert hat. Für Standortbetreiber sollte das Übergabeprotokoll kompakt, aber vollständig sein. Speichern Sie den aktuellen SSID- oder Netzwerknamen, den Portal-Anbieter, den Controller-Typ, den Eigentümer des externen API-Kontos, die genehmigten Vorautorisierungsanforderungen, den DNS-Pfad und einen wiederholbaren Test für neue Geräte. Führen Sie nach einem Update denselben Test vor den Hauptgeschäftszeiten, einem Spieltag oder einer großen Konferenz durch. So können Sie einen fehlerhaften Autorisierungspfad erkennen, bevor Gäste ihn an der Rezeption melden. Die abschließende Empfehlung ist unkompliziert. Arbeiten Sie sich vom Gast-Status zur Weiterleitung vor, von der Weiterleitung zum externen Dienst und vom externen Dienst zurück zur Controller-Autorisierung. Diese Abfolge entspricht dem dokumentierten externen Hotspot-Flow von Ubiquiti. Nutzen Sie den Support-Artikel von Purple für UniFi, um die aktuellen Integrationsanforderungen zu erfahren, anstatt an veralteten Controller-Annahmen festzuhalten. Behalten Sie die DNS-Filterung bei der Untersuchung im Blick, aber nur als messbaren Pfad zum Testen. Mit diesem Ansatz können Sie das Gäste-Erlebnis wiederherstellen, ohne das Netzwerk zu schwächen oder eine Bereitstellung neu aufzubauen, die gar nicht das Problem war. TEIL 3 Ein paar schnelle Fragen zum Abschluss. Zeigt ein Gastnetzwerk automatisch eine Anmeldeseite an? Nein. Segmentierung und ein Hotspot Captive Portal sind separate Prüfungen. Bestätigen Sie, dass für die betroffene SSID oder das betroffene Netzwerk die Hotspot- und Captive Portal-Funktion aktiviert ist. Was gehört in eine Vorautorisierungs-Erlaubnisliste? Nur die wesentlichen Routen, die erforderlich sind, um den von Ihnen gewählten Anmeldevorgang für Gäste vor der Autorisierung abzuschließen. Übernehmen Sie diese aktuelle Liste vom Portal-Anbieter und validieren Sie sie im tatsächlichen Gastsegment. Unterbricht Pi-hole einen UniFi-Hotspot? Gehen Sie nicht davon aus. Behandeln Sie die DNS-Ebene als testbare Abhängigkeit. Erfassen Sie den DNS-Resolver des Gastes, testen Sie die Auflösung sowie die genehmigte DNS-Route und vergleichen Sie die Beweise, bevor Sie eine Filterrichtlinie ändern. Warum kann die Anmeldeseite erscheinen, der Zugriff aber dennoch fehlschlagen? Weil die Weiterleitungsphase und die Autorisierungsphase unterschiedlich sind. Überprüfen Sie, ob der externe Dienst den Client erkannt hat und ob der UniFi-Controller den Zustand "autorisiert: wahr" aufgezeichnet hat. Was ist der schnellste sichere Test nach einem Controller-Update? Verwenden Sie ein neues Gerät. Bestätigen Sie den unautorisierten Gast-Status, öffnen Sie eine normale Web-Anfrage, schließen Sie die Anmeldung ab, bestätigen Sie den autorisierten Status und prüfen Sie anschließend den Internetzugang. Beziehen Sie bei Purple das dedizierte lokale API-Konto und die aktuelle Controller-Klassifizierung in diesen Test ein. Der nächste praktische Schritt besteht darin, diese Sequenz in Ihrem Standort-Handbuch zu dokumentieren. Testen Sie den Gast-Status, die Weiterleitung, die Route der Vorautorisierung, die Antwort des externen Anbieters und die Autorisierung des Controllers in genau dieser Reihenfolge. Erfassen Sie das Ergebnis vor einer Veranstaltung, einer Hauptgeschäftszeit oder einem großen Anreisefenster im Hotel. Wenn eine Phase fehlschlägt, eskalieren Sie das Problem mit diesem Nachweis, anstatt einen pauschalen Bericht zu senden, dass das Gäste-WiFi nicht mehr funktioniert. So wird das richtige Team schneller an die richtige Fehlergrenze geführt.

Teil unserer Kernserie: Captive Portal Guide

Ubiquiti UniFi guest portal not redirecting: causes and fixes

Un Captive Portal UniFi di solito smette di reindirizzare perché l'SSID non è più un Hotspot attivo, l'utente ospite non si trova nello stato non autorizzato, i percorsi di pre-autorizzazione richiesti non riescono a raggiungere il servizio esterno, o il portale non riesce a comunicare l'autorizzazione a UniFi. Verifica questi passaggi esattamente in questo ordine 1 2 3 .

Quali condizioni devono essere soddisfatte affinché avvenga il reindirizzamento ospite UniFi?

Questa è una guida per la risoluzione dei problemi di una configurazione precedentemente funzionante. Non ti verrà chiesto di ricostruire la tua rete WiFi ospiti da zero. Al contrario, la guida procede dal dispositivo ospite verso il controller, per poi tornare indietro attraverso il servizio esterno. Questo ordine previene un errore comune: modificare un SSID, un firewall o un'impostazione DNS prima di sapere quale passaggio ha effettivamente fallito.

Ubiquiti definisce un Hotspot come la funzionalità che può essere applicata a un SSID WiFi o a un'intera rete o VLAN. Il Captive Portal viene poi abilitato all'interno di quella configurazione Hotspot. Di conseguenza, una VLAN ospiti, un SSID ospiti o una policy di isolamento della rete non dimostrano di per sé che il flusso di reindirizzamento sia attivo. Se l'interfaccia utente dell'applicazione UniFi Network è cambiata dopo un aggiornamento, conferma lo stato attuale di Hotspot e Captive Portal seguendo la documentazione ufficiale di Ubiquiti, invece di fare affidamento sulla posizione storica del menu. 1

Per un portale esterno, Ubiquiti descrive un percorso utente preciso. Un dispositivo si connette a un SSID configurato con Hotspot e Captive Portal. Inizia come GUEST con authorised: false. Quando tenta di effettuare una richiesta web, UniFi lo reindirizza al server del portale esterno. Il server riceve i dettagli identificativi del client e dell'access point, ottiene l'ID del client UniFi, quindi richiede l'autorizzazione tramite l'API Network. Un flusso completato correttamente si traduce in authorised: true. 2

Cosa osservi su un nuovo dispositivo Limite da esaminare per primo Prove da raccogliere Prossima azione sicura
Il dispositivo si connette, ma non entra mai nello stato di ospite non autorizzato Attivazione dell'Hotspot SSID o assegnazione di rete e stato del client Ripristina la configurazione pianificata di Hotspot e Captive Portal, quindi esegui nuovamente il test. 1 2
Il dispositivo non è autorizzato, ma non appare alcuna pagina di accesso esterna Reindirizzamento e percorso di pre-autorizzazione Risultato della richiesta del browser, policy ospiti e percorso DNS Verifica i percorsi di instradamento di pre-autorizzazione richiesti confrontandoli con le linee guida attuali del provider del portale. 3
La pagina appare, ma il processo non si completa Raggiungibilità del servizio esterno Esito della richiesta dal segmento ospiti e registro degli eventi lato provider Isola il percorso degli ospiti verso il servizio esterno prima di modificare le impostazioni del controller. 2 3
Il modulo viene completato, ma l'accesso rimane bloccato Autorizzazione del controller Evento di autorizzazione del provider esterno e stato del client UniFi Verifica se il servizio esterno è in grado di autorizzare esattamente quel client e se UniFi segnala authorised: true. 2

Ubiquiti UniFi guest portal not redirecting: causes and fixes - redirect diagnostic flow

La regola diagnostica: non considerare la condizione "connesso al WiFi" come la condizione di successo. La condizione di successo è un client di test non autorizzato che raggiunge il servizio di accesso previsto, completa il relativo processo, mostra authorised: true e quindi riceve l'accesso previsto. 2

Di cosa hai bisogno prima di iniziare l'isolamento dei guasti?

Utilizza un dispositivo di test fresco e non autorizzato. Un dispositivo già autorizzato è uno strumento diagnostico scadente perché potrebbe saltare il passaggio che devi esaminare. Registra lo SSID o il nome della rete, l'ora del test, il tipo di dispositivo, il sistema operativo e se il dispositivo visualizza una richiesta di accesso automatica o solo un normale risultato del browser. Apple afferma che iOS e macOS inviano un probe al primo accesso a una rete per rilevare l'intercettazione del Captive Portal e visualizzare una pagina di accesso. Ciò significa che la mancanza di una finestra automatica è un indizio utile, ma non è una prova conclusiva che il gateway non possa reindirizzare una normale richiesta del browser. 4

Tieni il test circoscritto. Non iniziare aggiungendo ampie regole di accesso per gli ospiti. Non eliminare un'integrazione funzionante. Non copiare un elenco di consentiti di pre-autorizzazione da un'altra struttura. È necessario stabilire il percorso effettivo dell'ospite e la fase esatta in cui si interrompe. Se il problema riguarda più sedi, esegui lo stesso test con un dispositivo fresco in ciascuna di esse. Una differenza tra i siti è più utile di una teoria su un aggiornamento del controller condiviso.

Per una distribuzione Purple, tieni aperto l'articolo corrente UniFi Integration: Best Practices & Common Questions durante il test. Purple utilizza un login API diretto del controller anziché un canale di autenticazione in background RADIUS. L'account API dedicato deve quindi essere locale rispetto al controller, avere diritti di scrittura come amministratore, avere il 2FA disabilitato e non richiedere la modifica della password. Purple documenta anche diversi requisiti di posizionamento dell'account per le console hardware e per il UniFi OS Server self-hosted. 3

Come si isola il passaggio non riuscito?

Inizia dal livello di accesso. Conferma che lo SSID WiFi interessato, o la relativa configurazione dell'intera rete, sia ancora impostato come Hotspot con Captive Portal abilitato. Ubiquiti documenta l'attuale percorso WiFi-SSID e documenta separatamente un percorso Hotspot Zone per una configurazione dell'intera rete o VLAN. Questa distinzione è la risposta alla comune confusione UniFi guest network vs hotspot. Una rete ospite isolata può essere il segmento corretto e non riuscire comunque ad avviare il flusso di lavoro di accesso se la funzione Hotspot non è attiva. 1 Successivamente, ispeziona il client appena connesso. Devi verificare lo stato non autorizzato documentato, non una semplice associazione wireless. Se lo stato non è presente, torna alla configurazione del Hotspot e al SSID o alla rete selezionata. Non procedere con il DNS, un provider esterno o un'integrazione UDM Pro finché questa fase non è corretta. Un servizio esterno non può autorizzare un ospite che non è mai entrato nel flusso dell'Hotspot esterno. 2

Quindi attiva una normale richiesta web dallo stesso dispositivo. Se la richiesta raggiunge il servizio esterno, conserva il risultato come prova. In caso contrario, concentrati sul percorso di pre-autorizzazione del segmento ospiti. Purple connette gli ospiti solo al completamento del loro processo esterno, e le sue linee guida di supporto associano una schermata vuota dopo l'invio del modulo a regole per gli ospiti che bloccano il traffico web nascosto necessario per completare l'accesso. Verifica l'ACL di Pre-Auth e le impostazioni di post-autorizzazione. Dichiara i percorsi di instradamento di destinazione essenziali tratti dalla documentazione corrente del provider. 3

In questa fase, mantieni preciso il termine allow list. Non si tratta di un elenco di destinazioni web generali per un ospite autorizzato. È l'insieme di percorsi richiesti prima dell'approvazione, come il servizio esterno e gli elementi necessari per completare la transazione di accesso. L'articolo di supporto di Purple è la fonte autorevole per i propri requisiti correnti. Inserisci il link all'articolo di supporto nel tuo ticket di incidente e registra la data della versione, anziché incorporare un elenco copiato e non aggiornato in un runbook. 3

Come si verifica l'autorizzazione del portale esterno e il percorso UDM?

Se la pagina di accesso si carica, la tua indagine passa dall'intercettazione all'autorizzazione. Ubiquiti afferma che il reindirizzamento passa l'indirizzo MAC dell'access point, l'indirizzo MAC del client, l'URL originale richiesto e il SSID al portale esterno. Il servizio esterno può utilizzare l'indirizzo MAC del client per ottenere l'ID del client dall'API di rete, quindi emettere una richiesta di autorizzazione. La conferma lato controller è lo stato authorised: true del client. 2

Ubiquiti UniFi guest portal not redirecting: causes and fixes - external authorisation path

Esamina le prove in questo ordine. In primo luogo, il provider ha ricevuto un reindirizzamento per il client interessato? In secondo luogo, ha identificato lo stesso client elencato da UniFi? In terzo luogo, ha inviato una richiesta di autorizzazione? In quarto luogo, UniFi ha segnalato il client come autorizzato? Questa sequenza fornisce a un team IT locale e a un MSP un record di incidente condiviso. Inoltre, interrompe il ciclo improduttivo in cui una parte afferma che "il portale si è caricato" mentre l'altra sostiene che "il firewall è a posto".

La questione relativa al UDM Pro guest portal richiede la stessa verifica, con un ulteriore controllo sulla classificazione del controller. Le linee guida di Purple indicano che le implementazioni attuali su console hardware UniFi e su versioni moderne di UniFi OS Server devono utilizzare l'opzione di integrazione UniFi Network corrente, mentre solo le applicazioni controller standalone meno recenti e non aggiornate utilizzano la selezione legacy. Sulle console hardware, Purple suggerisce di creare l'account dedicato nella dashboard principale di UniFi OS. Se un'implementazione è stata aggiornata, migrata o riclassificata, riesamina la posizione di quell'account e la classificazione dell'integrazione prima di modificare i criteri del firewall per gli ospiti. 3

Le linee guida di supporto di Purple identificano inoltre la raggiungibilità del controller come un confine separato. Se il servizio esterno non riesce a raggiungere il tuo controller al suo indirizzo pubblico stabile o FQDN attraverso il percorso approvato del firewall, l'autorizzazione non può essere completata. Verifica l'indirizzo registrato per l'integrazione, il relativo percorso in entrata e le regole di consenso approvate dal provider. Segui l'articolo di supporto per i passaggi di implementazione correnti e appropriati per la versione, anziché riprodurre i valori di connessione in una checklist locale. 3

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Cosa va storto e come risolvere il problema?

La rete ospite è isolata, ma la pagina di accesso non si avvia mai

Gestisci questo problema come una verifica dello stato dell'Hotspot prima di un incidente DNS. Conferma se l'SSID WiFi o la rete interessata ha la funzione Hotspot e Captive Portal abilitata. Ubiquiti separa esplicitamente una configurazione Hotspot solo WiFi da una configurazione dell'intera rete o VLAN. Ripristina la configurazione desiderata, riconnetti un nuovo dispositivo e conferma che UniFi registri ora un ospite non autorizzato prima di testare qualsiasi collegamento esterno. 1 2

Il reindirizzamento fallisce prima che la pagina esterna venga caricata

Gestisci questo problema come un test del percorso di pre-autorizzazione. Acquisisce il resolver DNS del dispositivo ospite, il risultato della risoluzione di destinazione e l'esito del browser. Successivamente, confronta le regole degli ospiti con i requisiti attuali del provider del portale. Le linee guida di Purple sono specifiche: quando un ospite visualizza una schermata vuota dopo l'invio del modulo, le impostazioni della Pre-Auth ACL o di post-autorizzazione potrebbero bloccare il traffico necessario per completare il processo. Non sostituire una policy di pre-autorizzazione mirata con un ampio accesso internet per gli ospiti. 3

La pagina esterna si carica, ma l'ospite rimane offline

Questo è un limite di autorizzazione. Convalida l'identità del client nell'evento del provider, la richiesta del provider a UniFi e lo stato finale del client del controller. Il flusso esterno di Ubiquiti distingue il reindirizzamento dalla successiva azione di autorizzazione tramite API. Il caricamento di una pagina dimostra che la prima fase è avvenuta, ma non prova che il client sia stato successivamente contrassegnato come autorizzato. 2

Un aggiornamento di UniFi Network o di UDM ha modificato il percorso previsto

Non dare per scontato che una configurazione legacy del controller corrisponda ancora all'integrazione corrente. Purple distingue un moderno deployment UniFi Network da un controller standalone precedente e documenta linee guida separate per la creazione di account per console hardware e UniFi OS Server self-hosted. Verificare nuovamente l'account locale dedicato, la sua autorizzazione di scrittura, lo stato della 2FA, l'impostazione di modifica della password e la classificazione dell'integrazione. Quindi eseguire nuovamente il test con un nuovo dispositivo. 3

Pi-hole o il filtraggio DNS a monte possono bloccare l'hotspot UniFi?

Può far parte dell'analisi, ma non dovrebbe essere la conclusione senza prove. Le fonti primarie approvate non stabiliscono che Pi-hole sia la causa di un errore di reindirizzamento UniFi. Tratta il DNS come un percorso misurabile. Conferma il resolver fornito al segmento guest, verifica se la destinazione del servizio esterno si risolve, testa il percorso DNS approvato sotto controllo delle modifiche e confronta i risultati. Il probe del dispositivo Apple è un altro motivo per registrare sia l'esperienza di accesso automatico sia una normale richiesta del browser. 4

Come si dimostra che la soluzione funziona prima del successivo periodo di punta?

Utilizza una verifica di rilascio ripetibile. Dovrebbe seguire lo stesso percorso di un vero ospite, non un semplice controllo di connettività del solo controller. Per prima cosa, dissocia la rete o utilizza un nuovo dispositivo di test. In secondo luogo, connettiti all'SSID interessato. In terzo luogo, conferma che il client non è autorizzato. In quarto luogo, avvia una normale richiesta web. In quinto luogo, conferma che il servizio esterno riceva il reindirizzamento. In sesto luogo, completa il processo di accesso approvato. In settimo luogo, conferma lo stato authorised: true e testa il normale accesso. 2

Esegui la verifica prima degli arrivi di punta in una struttura del settore Hospitality , prima di un periodo di campagna nel Retail , prima di un evento nei Transport o prima che aumenti la domanda dei visitatori nell' Healthcare . Conserva il risultato come registro operativo: esito positivo o negativo a ogni passaggio, tipo di dispositivo, classificazione del controller ed eventuale modifica applicata. Questo è molto più fruibile rispetto a un generico avviso di "guest WiFi non disponibile".

Scenario di esempio reale: incidente della schermata vuota in un hotel

Un hotel da 200 camere segnala che gli ospiti si collegano all'SSID del brand ma visualizzano una pagina di accesso vuota. L'ingegnere di turno utilizza un nuovo dispositivo e conferma lo stato authorised: false, il che significa che la fase di Hotspot è presente. La pagina inizia a caricarsi ma la transazione non si completa. L'ingegnere confronta i percorsi di pre-autorizzazione guest con le attuali linee guida di supporto del provider, convalida il resolver effettivamente assegnato al segmento guest e ripete il test. La condizione di completamento misurabile è che il dispositivo completi l'accesso, passi a authorised: true e raggiunga l'accesso previsto. 2 3

Scenario di esempio reale: punti vendita retail dopo la modifica del controller

Un team retail segnala che gli acquirenti si connettono a un SSID isolato ma non vedono mai la pagina di accesso dopo una modifica del controller. L'ingegnere non inizia con il DNS. Conferma che il SSID è isolato, quindi verifica se le opzioni Hotspot e Captive Portal sono abilitate nella configurazione UniFi corrente. Dopo aver ripristinato lo stato Hotspot desiderato, riconnette un nuovo dispositivo e verifica lo stato non autorizzato documentato prima di testare il servizio esterno. Il risultato osservabile è un evento di reindirizzamento seguito da uno stato di autorizzazione completato. 1 2

Scenario di esempio reale: guasto dell'autorizzazione esterna in una sede congressuale

La pagina di accesso di una sede congressuale si carica e accetta il modulo ospite, ma i partecipanti rimangono offline. Il team registra l'indirizzo MAC del client e controlla l'evento del provider esterno per il reindirizzamento. Successivamente convalida che il provider abbia riconosciuto lo stesso client, inviato la richiesta di autorizzazione e che UniFi registri authorised: true. Per un'integrazione Purple, verificano anche l'account API locale, i diritti di scrittura, l'impostazione 2FA e la classificazione corrente del controller. Il risultato atteso è una catena di prove tracciabile, non una supposizione sulla causa. 2 3

Una volta chiuso l'incidente, utilizza lo stesso controllo di rilascio nel tuo processo operativo Guest WiFi. La sezione Guest WiFi fornisce il contesto del servizio, mentre WiFi Analytics può aiutare i team operativi a monitorare l'esperienza post-ripristino. Per i controlli operativi adiacenti, consulta Guest WiFi Management: Smart Authentication & Segmentation , Cloud Wifi Management: Secure Enterprise Connectivity 2026 , la guida Cisco Meraki splash page not working: a troubleshooting flowchart e WiFi 7 Venue Deployment: Infrastructure Readiness for Stadiums and Hospitality Sites .

Domande frequenti

Ho bisogno di una VLAN guest e di un UniFi Hotspot per mostrare una pagina di accesso?

No. Ubiquiti documenta un Hotspot sia su un SSID WiFi che su un'intera rete o VLAN. La condizione fondamentale è che il relativo SSID o rete abbia la funzione Hotspot e Captive Portal abilitata. Una VLAN guest isolata è una scelta di segmentazione. Non stabilisce di per sé lo stato di client non autorizzato né avvia un reindirizzamento esterno. 1 2

Cosa dovrebbe essere inserito in una lista di pre-autorizzazione UniFi?

Solo i percorsi necessari per completare il processo di accesso guest selezionato prima dell'approvazione. Purple collega schermate vuote post-modulo a regole guest che bloccano il traffico necessario per completare l'accesso. Verifica l'ACL di pre-autorizzazione e le impostazioni di post-autorizzazione confrontandole con la documentazione attuale del tuo provider. Non copiare un elenco di domini da un altro sito o aggiungere un accesso a internet non protetto solo per caricare la pagina. 3

Perché il portale guest UniFi ha smesso di funzionare dopo un aggiornamento dell'applicazione?

Verifica lo stato dell'Hotspot, la classificazione del controller e l'account di integrazione prima di modificare la rete. La documentazione attuale di Ubiquiti distingue la configurazione dell'Hotspot da una rete guest generale. Purple distingue inoltre le attuali integrazioni di rete UniFi dalle implementazioni con controller autonomi legacy, con linee guida diverse per gli account per console hardware e UniFi OS Server auto-ospitato. Esegui nuovamente il test con un dispositivo pulito dopo ogni correzione. 1 3

Perché un portale esterno si carica sul mio UDM Pro ma non autorizza l'ospite?

Una pagina caricata dimostra la fase di reindirizzamento, non la fase di autorizzazione finale. Verifica che il provider esterno abbia ricevuto l'identità del client, trovato la corrispondenza con il client UniFi, inviato una richiesta di autorizzazione e che il controller mostri authorised: true. Per Purple, verifica anche che l'account locale dedicato disponga dei permessi di scrittura, non abbia la 2FA e non presenti modifiche obbligatorie della password. 2 3

Pi-hole interrompe il reindirizzamento dell'hotspot UniFi?

Non dare per scontato che sia così. Le fonti primarie approvate non identificano Pi-hole come una causa principale comprovata per UniFi. Testa il resolver effettivo del segmento guest, la risoluzione di destinazione e il percorso DNS approvato sotto il controllo delle modifiche. Registra sia la richiesta automatica del dispositivo che il risultato di un normale browser, poiché i dispositivi Apple utilizzano un probe di rete captive quando si connettono. 4

Devo sostituire i miei access point UniFi per risolvere un errore di reindirizzamento?

No, non come prima misura. Il flusso esterno documentato indica una sequenza di passaggi di configurazione e autorizzazione: stato dell'Hotspot, stato del client non autorizzato, reindirizzamento, elaborazione esterna e approvazione del controller. Individua il passaggio non riuscito con un nuovo dispositivo di test prima di considerare una sostituzione hardware. 1 2

Riferimenti

Schlüsseldefinitionen

Captive Portal

Die Hotspot-Anmeldefunktion, die den Zugriff eines Gasts vor der Freigabe steuert. In UniFi wird sie innerhalb einer Hotspot-Konfiguration aktiviert. [1]

Überprüfen Sie dies, wenn die Gast-SSID vorhanden ist, ein neues Gerät jedoch den Anmeldevorgang nicht startet.

Guest network

Ein Netzwerk oder VLAN, das zur Trennung des Gastdatenverkehrs von anderem Netzwerkdatenverkehr verwendet wird. Es ist für sich genommen kein Beweis dafür, dass ein Captive Portal aktiv ist.

Nutzen Sie diese Unterscheidung, um eine Verwechslung zwischen der Netzwerkisolation und dem externen Anmeldevorgang zu vermeiden.

Hotspot

Die UniFi Funktion, die auf eine WiFi SSID oder ein gesamtes Netzwerk oder VLAN angewendet werden kann und die Grundlage für die Steuerung des Captive Portal bildet. [1]

Überprüfen Sie dies zuerst, wenn kein neues Gastgerät eine Weiterleitung erhält.

Unauthorised client state

Der Anfangszustand im dokumentierten externen Hotspot-Ablauf von Ubiquiti, bei dem der Gast als "authorised false" markiert ist. [2]

Dies ist die erste controllerseitige Bestätigung, dass der externe Weiterleitungspfad überprüft werden sollte.

Pre-Auth ACL

Der UniFi Bereich für die Zugriffskontrolle, in dem Routen deklariert werden, die erforderlich sind, bevor ein Gast den Anmeldevorgang abschließt. [3]

Überprüfen Sie dies, wenn das Absenden eines Formulars oder die Übergabe der Anmeldung zu einer leeren oder unvollständigen Seite führt.

External portal server

Ein Drittanbieter-Dienst, der die UniFi Weiterleitung empfängt und den Gast über die Network API autorisieren kann. [2]

Diese Schnittstelle ist zu prüfen, wenn ein Gast den Anmeldedienst erreicht, aber keinen Zugriff erhält.

Controller API account

Ein dediziertes Konto, das von einer Integration verwendet wird, um sich am UniFi Controller zu authentifizieren und den Gastzugriffsstatus zu ändern. Purple erfordert ein lokales Konto mit Schreibrechten und ohne interaktive Authentifizierungsaufforderung. [3]

Überprüfen Sie dies, wenn der externe Dienst den Controller erreicht, den Gast jedoch nicht freigeben kann.

Authorised true

Der Client-Status, der zurückgegeben wird, nachdem der dokumentierte externe Autorisierungsprozess abgeschlossen ist. [2]

Nutzen Sie dies als messbaren Endpunkt, bevor Sie den Vorfall als behoben betrachten.

DNS path

Der Resolver und der Pfad zur Namensauflösung, die dem Gastsegment vor der Freigabe des Zugriffs bereitgestellt werden.

Testen Sie dies als kontrollierte Abhängigkeit, wenn das Ziel des externen Dienstes im betroffenen Gastsegment nicht aufgelöst oder geladen werden kann.

Ausgearbeitete Beispiele

Typischer Vorfall im Hotel: Gäste verbinden sich mit der gebrandeten SSID, aber der Anmeldebildschirm bleibt leer.

Verwenden Sie ein neues Gerät, um den nicht autorisierten Gaststatus zu bestätigen. Wenn der Status vorhanden ist, der Anmeldevorgang jedoch nicht abgeschlossen werden kann, vergleichen Sie den tatsächlichen Gast-Pfad zur Pre-Authorisation mit den aktuellen Anforderungen des externen Anbieters, validieren Sie den zugewiesenen DNS-Pfad und testen Sie erneut. Die Akzeptanzbedingung ist eine abgeschlossene Anmeldung, der Status "authorised true" in UniFi und der erwartete Zugriff. [2] [3]

Typischer Vorfall im Einzelhandel: Kunden verbinden sich nach einer Controller-Änderung, aber es erscheint keine Anmeldeseite.

Bestätigen Sie, dass die SSID in der aktuellen UniFi Konfiguration ein Hotspot mit aktiviertem Captive Portal bleibt. Stellen Sie sicher, dass das neue Gerät den nicht autorisierten Status einnimmt, bevor Sie DNS oder den Anbieter diagnostizieren. Die Akzeptanzbedingung ist ein Weiterleitungsereignis gefolgt von einer abgeschlossenen Controller-Autorisierung. [1] [2]

Typischer Vorfall an einem Veranstaltungsort: Das externe Formular wird übermittelt, aber die Teilnehmer bleiben offline.

Verfolgen Sie die Autorisierungstransaktion. Bestätigen Sie, dass der externe Anbieter die Client-Identität empfangen, diesen Client zugeordnet und die Autorisierungsanfrage gesendet hat und dass UniFi den Status "authorised true" anzeigt. Überprüfen Sie für Purple das lokale API Konto, die Schreibrechte, 2FA, die Einstellungen für Passwortänderungen, die Erreichbarkeit des Controllers und die Klassifizierung. [2] [3]

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.