Hotspot 2.0 and Passpoint readiness assessor
Evaluate hardware compatibility, model helpdesk cost reductions, and measure 802.1X encryption benefits for your venue network.
Multi-tenant offices and corporate campuses requiring encrypted guest authentication without sharing corporate credentials.
Supported models: Catalyst 9100 / 9800 WLC, Meraki MR36/MR46/MR56/MR76
Native device compatibility
88%
~13,200 monthly devices support zero-touch Hotspot 2.0 connection.
Recaptured dropped connections
+3,886
Visitors who previously abandoned captive portals now connect automatically.
Wireless security posture comparison
Moderate risk (portal spoofing and SSL certificate errors)
Per-session dynamic PMK encryption, certificate-based mutual authentication, no shared passwords.
Pre-association discovery (802.11u ANQP)
Hotspot 2.0 uses Access Network Query Protocol (ANQP) before authentication. Client devices automatically discover network capabilities, roaming consortium identifiers, and cellular operator credentials without sending active probe requests on congested channels.
Ready to deploy Hotspot 2.0 and Passpoint across your network?
Purple overlays with your existing Cisco Catalyst & Meraki MR infrastructure in minutes without replacing access points.
Hotspot 2.0 & Passpoint Venue Readiness Estimator
Configure your venue parameters to evaluate Passpoint auto-connect rates, cellular offload potential, and enterprise WiFi security benefits.
Hotel Guest & Loyalty Passpoint Architecture
关键要点:Hotspot 2.0、Passpoint 和 NGH
- 零触控入网:Hotspot 2.0 (IEEE 802.11u) 和 Passpoint 允许移动设备自动发现安全企业网络并进行身份验证,无需 Captive Portal 欢迎页面或手动选择 SSID。
- WPA3-Enterprise 加密:Passpoint 网络上的所有客户端传输均使用 802.1X 协议(EAP-TLS、EAP-TTLS、EAP-SIM)和 WPA2/WPA3-Enterprise 进行加密,从而消除了窃听和恶意接入点欺骗。
- ANQP 发现:接入网络查询协议 (ANQP) 在设备完成关联之前查询网络功能、漫游联盟标识符和蜂窝运营商关系。
- 运营商蜂窝分流:移动网络运营商在机场、体育场和交通枢纽等高密度环境中,自动将拥堵的 LTE 和 5G 蜂窝流量分流到场馆 WiFi 网络上。
- 混合架构:场馆将用于无摩擦重复访问的 Passpoint 与用于首次访客营销选择加入和人口统计数据捕获的 Purple Captive Portal 相结合。
长期以来,公共 WiFi 的入网在安全性和便利性之间存在着根本性的权衡。传统的访客网络依赖于开放的、未加密的 SSID 配合基于 Web 的 captive portals。尽管 Web 引导页面可以收集营销授权,但手动的浏览器登录会造成用户流失、降低连接率,并使未经身份验证的无线帧容易受到数据包嗅探和中间人攻击。
Hotspot 2.0、WiFi CERTIFIED Passpoint 和下一代热点 (NGH) 架构解决了这一冲突。通过标准化关联前网络发现和基于证书的 802.1X 身份验证,这些标准提供了蜂窝式的漫游体验,使设备在进入信号范围的瞬间即可安全且自动地进行连接。
什么是Hotspot 2.0、Passpoint和下一代热点?
尽管 Hotspot 2.0、Passpoint 和 NGH 经常被混用,但它们指的是技术生态系统中不同的层级:
- Hotspot 2.0 (IEEE 802.11u): IEEE 发布的基准无线协议修正案。它定义了接入点如何广播网络元数据,以及客户端设备在建立射频关联之前如何查询上游网络能力。
- Passpoint (WiFi CERTIFIED Passpoint): 由 WiFi Alliance 管理的互操作性测试和认证计划。Passpoint 在设备制造商(Apple iOS、Google Android、Windows)和企业级接入点厂商(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist)之间,实现了配置文件配置、SIM 卡身份验证和证书验证的标准化。
- Next Generation Hotspot (NGH): 由无线宽带联盟 (WBA) 制定的一项行业倡议,定义了商业漫游协议、运营商计费框架和联合身份交换,作为全球 OpenRoaming 架构的基础。
IEEE 802.11u和ANQP连接过程的工作原理
在传统WiFi网络上,设备在关联并请求DHCP租约之前,无法确定网络是否提供互联网接入或是否支持其凭据。Hotspot 2.0通过在预关联阶段使用接入网络查询协议(ANQP)解决了这一效率低下的问题:
- 信标和探测响应:接入点传输 802.11 信标帧,其中包含指示 Hotspot 2.0 功能、场馆组分类和网络访问类型的互通元素 (IE)。
- ANQP 查询交换:在关联之前,客户端向 AP 发送通用广告服务 (GAS) 请求帧,以查询漫游联盟组织标识符 (OI)、网络接入标识符 (NAI) 领域列表和 3GPP 蜂窝运营商代码。
- 配置文件匹配:设备将 AP 功能与已安装的 Passpoint 配置文件(通过移动应用、企业 MDM 或 SIM 卡配置文件安装)进行匹配。
- 802.1X 身份验证:如果找到匹配项,设备将进行关联并执行 EAP 身份验证握手(使用客户端证书的 EAP-TLS、使用 MSCHAPv2 的 EAP-TTLS,或使用蜂窝 SIM 凭据的 EAP-SIM/AKA)。
- 加密隧道:RADIUS 服务器验证凭据并通过 WPA2 或 WPA3-Enterprise 建立单独的动态加密密钥 (CCMP/GCMP),确保端到端数据隐私。
对比:Hotspot 2.0 / Passpoint vs Captive Portal vs OpenRoaming
安全架构:为什么Passpoint能够消除中间人(MITM)攻击
标准的开放式公共WiFi网络以明文形式传输数据帧,从而使他人能够通过被动数据包捕获进行窃听。攻击者还可以部署具有相同SSID的“邪恶双胞胎”接入点,以拦截登录凭据和财务交易。
Passpoint 通过以下三种安全机制消除了这些安全隐患:
Municipalities```of_underlying_vulnerabilities:- 服务器证书验证:客户端根据受信任的根证书颁发机构(CA)验证服务器身份证书,从而防止恶意AP伪装。
- 双向身份验证:企业级EAP协议确保网络和客户端在建立网络访问之前均进行身份验证。
- 每用户独立加密:成对瞬态密钥(PTK)对客户端与接入点之间的每个帧进行加密,防止场所内其他已连接的设备拦截网络流量。
运营商分流与高密度场所经济学
诸如国际机场(如曼彻斯特机场集团和 AGS 机场)、体育场馆和交通枢纽等高密度场所,面临着严重的蜂窝网络拥堵。室内蜂窝宏信号难以穿透现代建筑材料,而 5G 毫米波覆盖仍局限于局部区域。
Passpoint 使移动运营商能够将蜂窝数据无缝分流到现有的企业 WiFi 基础设施上。当运营商订户进入场所时,其智能手机会通过 ANQP 识别运营商联盟 OI,并使用设备的 SIM 卡自动进行身份验证。这在减少蜂窝基站拥堵的同时,为旅客提供了可靠的高速数据连接。
混合场所策略:将Passpoint与Purple Captive Portals相结合
虽然Passpoint提供了无摩擦的连接,但场所营销和运营团队仍需要第一手客户洞察、营销选择性加入和访客人口统计数据。现代企业采用混合架构:
- 首次访客:通过品牌定制的 Purple Captive Portal 进行连接,完成注册、选择通信偏好并接受 GDPR/CCPA 条款。
- Passpoint 配置:完成 Captive Portal 流程后,Purple 平台会生成并在访客设备上安装安全的 Passpoint 配置配置文件。
- 后续访问:在品牌网络内任何场所的所有后续访问中,设备都将通过加密的 Passpoint 自动连接,无需再次显示展示页面。
- 遥测与分析:场所通过 Purple WiFi Analytics 捕获全面的停留时间、频次和区域移动数据,同时提供无缝的访客体验。
企业级接入点厂商配置
可以在支持IEEE 802.11u的主流企业级无线硬件平台上启用Passpoint和Hotspot 2.0:
- Cisco Meraki & Catalyst:在 Dashboard 或 Catalyst WLC 中配置 Hotspot 2.0 配置文件,分配 NAI 领域、3GPP 蜂窝网络和 RADIUS 计费端点。
- HPE Aruba Networking:通过 Aruba Central 或 AirWave 部署 Passpoint 配置,指定漫游联盟标识符 (Roaming Consortium Identifier) 和场所名称 ANQP 元素。
- Ruckus Wireless:在 SmartZone 或 ZoneDirector 控制器中启用 Hotspot 2.0,并支持自动在线注册 (OSU) 服务器映射。
- Juniper Mist:配置具有云 RADIUS 身份验证和零接触配置文件管理的 AI 驱动型 Passpoint WLAN 配置文件。
常见问题解答
什么是 Hotspot 2.0,它是如何工作的?
Hotspot 2.0 (IEEE 802.11u) 是一种无线标准,使移动设备能够使用预关联 ANQP 查询自动发现、查询兼容的公共和企业 WiFi 网络并进行身份验证,无需用户干预。
Hotspot 2.0 和 Passpoint 有什么区别?
Hotspot 2.0 是由 IEEE 和 WiFi 联盟开发的基础技术标准,而 Passpoint (WiFi CERTIFIED Passpoint) 是正式的认证计划,旨在确保跨厂商的互操作性,从而实现无缝、加密的免触控漫游。
与开放式 captive portals 相比,Passpoint 如何提高企业 WiFi 安全性?
与传输未加密流量的开放式 captive portals 不同,Passpoint 使用 WPA2/WPA3-Enterprise(带有 EAP-TLS 或 EAP-TTLS 的 802.1X)对所有客户端传输进行加密,从而消除了中间人窃听和流氓 AP 攻击。
什么是下一代热点 (NGH) 和 OpenRoaming?
下一代热点 (NGH) 是无线宽带联盟(Wireless Broadband Alliance)的一项倡议,旨在实现全球交通枢纽、酒店和场馆的蜂窝数据分流和无缝 WiFi 漫游标准化,这也是现代 OpenRoaming 联盟的基础。
场馆可以在开展 captive portal 营销的同时部署 Passpoint 吗?
可以。混合部署利用 Hotspot 2.0/Passpoint 实现即时、无障碍的回访和员工入网,同时引导首次访问的访客通过品牌化 captive portal 进行连接,以便进行数据收集和营销选择加入。




