## 执行摘要
Hotspot 2.0 (也称为
Passpoint 或 IEEE 802.11u) 是由 WiFi Alliance 开发的公共与企业 WiFi 标准。它使移动设备能够自动发现、验证并连接到安全的 WiFi 网络,无需用户干预或手动进行弹出页面登录。通过利用 WPA2/3-Enterprise 加密和基于 EAP 的身份验证,Hotspot 2.0 将开放式场馆 WiFi 转化为零点击的运营商级网络体验。
## 什么是 Hotspot 2.0 (IEEE 802.11u Passpoint)?
Hotspot 2.0 确立了在蜂窝网络与 WiFi 接入点之间进行无缝漫游的技术框架。基于 IEEE 802.11u 修正案,Hotspot 2.0 允许移动设备在发起连接之前,向可用的接入点查询网络服务、域能力和漫游协议。
与需要手动选择 SSID 和进行网页门户验证的传统开放式访客 WiFi 网络不同,Hotspot 2.0 直接在客户端设备上配置安全的数字配置文件。当用户进入支持的场馆时,其设备会通过企业级 RADIUS 服务器自动进行身份验证。
### Hotspot 2.0 的核心技术支柱
* **接入网络查询协议 (ANQP):** 允许客户端设备在关联之前发现网络能力、运营商漫游合作伙伴以及互联网连接状态。
* **WPA2/3-Enterprise 安全性:** 强制使用 AES 加密代替开放、未加密的 WiFi 网络,从而消除窃听和中间人攻击。
* **
EAP-TLS / EAP-TTLS 身份验证:** 利用数字证书或 SIM 卡凭据验证设备身份,无需预共享密钥或密码。
* **蜂窝数据分流:** 允许移动网络运营商 (MNO) 将数据流量从拥挤的 LTE/5G 基站分流到高速场馆 WiFi。
## Hotspot 2.0 与传统公共 WiFi 网络的对比
从无加密的传统热点过渡到 Hotspot 2.0,不仅消除了登录摩擦,同时极大地增强了整个场馆区域的安全防御能力。
| 功能与能力 | 传统开放式公共 WiFi | Hotspot 2.0 (Passpoint) 网络 |
| :--- | :--- | :--- |
| **身份验证方式** | 手动网页
Captive Portal 登录 | 自动后台
802.1X 握手 |
| **空中加密** | 无 (未加密开放式 / OWE 可选) |
WPA2-Enterprise /
WPA3-Enterprise (AES) |
| **用户体验** | 繁琐 (重定向、表单、重新登录) | 零点击 (即时自动连接) |
| **再次访问连接** | 需要门户网站重新验证 | 跨位置无缝自动漫游 |
| **蜂窝分流支持** | 不支持 | 原生基于 SIM 卡的 EAP-SIM / EAP-AKA 分流 |
| **流氓 AP 防范** | 易受邪恶双胞胎 AP 攻击 | 通过双向证书验证进行保护 |
## Hotspot 2.0 为企业场馆带来的核心优势
### 1. 无摩擦的访客体验
访客不再需要寻找网络名称、向员工询问密码,或填写重复的网页表单。设备在进入场所时会自动连接,提供即时互联网连接。
### 2. 企业级无线安全
公共开放 WiFi 网络会使客户端流量面临数据包嗅探和会话劫持的风险。Hotspot 2.0 使用 WPA2/3-Enterprise 协议为每个连接会话强制执行独立的加密密钥,即使在公共网络上也能保障用户数据安全。
### 3. 跨场所地产的多站点漫游
对于连锁企业、零售商场、酒店集团和交通枢纽,单个 Hotspot 2.0 配置文件可让设备在数百个物理位置之间漫游,无需重新验证。
### 4. 针对电信运营商的基于 SIM 卡的蜂窝数据分流
移动运营商部署 Passpoint 配置文件,旨在将体育场馆、机场和购物中心等高密度场所内饱和的蜂窝基站数据流量分流出去。场所可以与运营商合作,将基础设施变现并改善室内覆盖。
## Hotspot 2.0 技术架构:IEEE 802.11u 和 ANQP
Hotspot 2.0 的技术基础依赖于关联前发现。标准 WiFi 要求设备在发现网络服务之前与 AP 建立关联。Hotspot 2.0 使用接入网络查询协议 (ANQP) 帧在设备仍处于探测状态时交换能力信息。
### ANQP 信息元素交换
* **域名:** 识别网络运营商和领域信息。
* **漫游联盟唯一标识符 (OI):** 匹配运营商漫游协议,以验证用户的订阅是否允许免费访问。
* **NAI 领域列表:** 指定支持的身份验证方法(例如 EAP-TLS、EAP-TTLS、EAP-SIM)。
* **IP 地址类型可用性:** 确认连接时分配的是 IPv4 还是 IPv6 地址。
## 如何部署 Hotspot 2.0 和 Passpoint 网络
在企业级接入点资产中部署 Hotspot 2.0 需要兼容的无线基础设施和云 RADIUS 身份验证服务。
### 1. 验证硬件和固件兼容性
确保您的无线接入点和 WLAN 控制器支持 Hotspot 2.0 Release 2 或 Release 3。包括 Cisco Meraki、HPE Aruba、Ruckus 无线、Juniper Mist、Ubiquiti UniFi 和 Fortinet 在内的领先企业级 AP 厂商均提供原生 Passpoint 配置模块。
### 2. 配置 RADIUS 身份和 EAP 服务器
Hotspot 2.0 需要 802.1X RADIUS 服务器来验证设备证书或身份令牌。像 Purple 这样的云原生平台可以直接与现有的身份提供商(Entra ID、Okta、Google Workspace)以及 RADIUS 集群集成,无需本地服务器硬件。
### 3. 发布 OSU (在线签约) 和 Passpoint 配置文件
在线签约(OSU)服务器允许新用户通过 Web 门户、二维码或移动应用程序下载安全的 Passpoint WiFi 配置。安装后,该配置将保持激活状态,以便将来自动连接。
## 检查设备的 Hotspot 2.0 兼容性
现代移动操作系统提供了内置的 Passpoint 支持:
* **iOS 和 iPadOS:**自 iOS 7 以来,Apple 设备已原生支持 Hotspot 2.0。可以通过 MDM 或 Web 下载部署 Passpoint 配置。
* **Android:**运行 Android 6.0+ 的 Android 设备在高级 WiFi 首选项下包含原生 Passpoint (HS2.0) 设置。
* **Windows 和 macOS:**Windows 10/11 和 macOS Monterey+ 支持 802.11u 关联前发现和企业配置管理。
## 关于 Hotspot 2.0 的常见问题
### Hotspot 2.0 与 Passpoint 有什么区别?
Hotspot 2.0 是 WiFi 联盟基于 IEEE 802.11u 开发的底层技术标准。Passpoint 是 WiFi 联盟管理的官方品牌和认证计划,用于验证跨厂商的硬件互操作性。
### Hotspot 2.0 比开放式访客 WiFi 更安全吗?
是的。传统开放式访客 WiFi 在空中传输未加密的数据。Hotspot 2.0 强制执行 WPA2/WPA3 企业级加密,为每个设备生成唯一的加密密钥以防止窃听。
### Hotspot 2.0 需要更换硬件吗?
在大多数情况下,不需要。来自 Cisco、Aruba、Ruckus、Mist 和 UniFi 的企业级接入点通过标准固件更新即可支持 Hotspot 2.0。像 Purple 这样的云管理平台可以在现有硬件上管理 Passpoint RADIUS 配置。
## 利用 Purple 加快 Hotspot 2.0 部署
Purple 提供了一个云原生访客 WiFi 和 Passpoint 平台,用零点击、身份驱动的 802.1X 认证取代了繁琐的欢迎页面。Purple 与所有主要企业级 WLC 和接入点厂商兼容,使场所能够部署 Passpoint、安全访客接入以及位置分析。