Hotspot 2.0 & Passpoint Venue Readiness Estimator
Configure your venue parameters to evaluate Passpoint auto-connect rates, cellular offload potential, and enterprise WiFi security benefits.
Hotel Guest & Loyalty Passpoint Architecture
关键要点:Hotspot 2.0、Passpoint 和 NGH
- 零触控入网:Hotspot 2.0 (IEEE 802.11u) 和 Passpoint 允许移动设备自动发现安全企业网络并进行身份验证,无需 Captive Portal 欢迎页面或手动选择 SSID。
- WPA3-Enterprise 加密:Passpoint 网络上的所有客户端传输均使用 802.1X 协议( EAP-TLS 、EAP-TTLS、EAP-SIM)和 WPA2/WPA3-Enterprise 进行加密,从而消除了窃听和恶意接入点欺骗。
- ANQP 发现:接入网络查询协议 (ANQP) 在设备完成关联之前查询网络功能、漫游联盟标识符和蜂窝运营商关系。
- 运营商蜂窝分流:移动网络运营商在机场、体育场和交通枢纽等高密度环境中,自动将拥堵的 LTE 和 5G 蜂窝流量分流到场馆 WiFi 网络上。
- 混合架构:场馆将用于无摩擦重复访问的 Passpoint 与用于首次访客营销选择加入和人口统计数据捕获的 Purple Captive Portal 相结合。
长期以来,公共 WiFi 的入网在安全性和便利性之间存在着根本性的权衡。传统的访客网络依赖于开放的、未加密的 SSID 配合基于 Web 的 captive portals 。尽管 Web 引导页面可以收集营销授权,但手动的浏览器登录会造成用户流失、降低连接率,并使未经身份验证的无线帧容易受到数据包嗅探和中间人攻击。
Hotspot 2.0、WiFi CERTIFIED Passpoint 和下一代热点 (NGH) 架构解决了这一冲突。通过标准化关联前网络发现和基于证书的 802.1X 身份验证,这些标准提供了蜂窝式的漫游体验,使设备在进入信号范围的瞬间即可安全且自动地进行连接。
什么是Hotspot 2.0、Passpoint和下一代热点?
尽管 Hotspot 2.0、Passpoint 和 NGH 经常被混用,但它们指的是技术生态系统中不同的层级:
- Hotspot 2.0 (IEEE 802.11u): IEEE 发布的基准无线协议修正案。它定义了接入点如何广播网络元数据,以及客户端设备在建立射频关联之前如何查询上游网络能力。
- Passpoint (WiFi CERTIFIED Passpoint): 由 WiFi Alliance 管理的互操作性测试和认证计划。Passpoint 在设备制造商(Apple iOS、Google Android、Windows)和企业级接入点厂商(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist)之间,实现了配置文件配置、SIM 卡身份验证和证书验证的标准化。
- Next Generation Hotspot (NGH): 由无线宽带联盟 (WBA) 制定的一项行业倡议,定义了商业漫游协议、运营商计费框架和联合身份交换,作为全球 OpenRoaming 架构的基础。
IEEE 802.11u和ANQP连接过程的工作原理
在传统WiFi网络上,设备在关联并请求DHCP租约之前,无法确定网络是否提供互联网接入或是否支持其凭据。Hotspot 2.0通过在预关联阶段使用接入网络查询协议(ANQP)解决了这一效率低下的问题:
- 信标和探测响应:接入点传输 802.11 信标帧,其中包含指示 Hotspot 2.0 功能、场馆组分类和网络访问类型的互通元素 (IE)。
- ANQP 查询交换:在关联之前,客户端向 AP 发送通用广告服务 (GAS) 请求帧,以查询漫游联盟组织标识符 (OI)、网络接入标识符 (NAI) 领域列表和 3GPP 蜂窝运营商代码。
- 配置文件匹配:设备将 AP 功能与已安装的 Passpoint 配置文件(通过移动应用、企业 MDM 或 SIM 卡配置文件安装)进行匹配。
- 802.1X 身份验证:如果找到匹配项,设备将进行关联并执行 EAP 身份验证握手(使用客户端证书的 EAP-TLS、使用 MSCHAPv2 的 EAP-TTLS,或使用蜂窝 SIM 凭据的 EAP-SIM/AKA)。
- 加密隧道:RADIUS 服务器验证凭据并通过 WPA2 或 WPA3-Enterprise 建立单独的动态加密密钥 (CCMP/GCMP),确保端到端数据隐私。
对比:Hotspot 2.0 / Passpoint vs Captive Portal vs OpenRoaming
安全架构:为什么Passpoint能够消除中间人(MITM)攻击
标准的开放式公共WiFi网络以明文形式传输数据帧,从而使他人能够通过被动数据包捕获进行窃听。攻击者还可以部署具有相同SSID的“邪恶双胞胎”接入点,以拦截登录凭据和财务交易。
Passpoint 通过以下三种安全机制消除了这些安全隐患:
Municipalities```of_underlying_vulnerabilities:- 服务器证书验证:客户端根据受信任的根证书颁发机构(CA)验证服务器身份证书,从而防止恶意AP伪装。
- 双向身份验证:企业级EAP协议确保网络和客户端在建立网络访问之前均进行身份验证。
- 每用户独立加密:成对瞬态密钥(PTK)对客户端与接入点之间的每个帧进行加密,防止场所内其他已连接的设备拦截网络流量。
运营商分流与高密度场所经济学
诸如国际机场(如曼彻斯特机场集团和 AGS 机场)、体育场馆和交通枢纽等高密度场所,面临着严重的蜂窝网络拥堵。室内蜂窝宏信号难以穿透现代建筑材料,而 5G 毫米波覆盖仍局限于局部区域。
Passpoint 使移动运营商能够将蜂窝数据无缝分流到现有的企业 WiFi 基础设施上。当运营商订户进入场所时,其智能手机会通过 ANQP 识别运营商联盟 OI,并使用设备的 SIM 卡自动进行身份验证。这在减少蜂窝基站拥堵的同时,为旅客提供了可靠的高速数据连接。
混合场所策略:将Passpoint与Purple Captive Portals相结合
虽然Passpoint提供了无摩擦的连接,但场所营销和运营团队仍需要第一手客户洞察、营销选择性加入和访客人口统计数据。现代企业采用混合架构:
- 首次访客:通过品牌定制的 Purple Captive Portal 进行连接,完成注册、选择通信偏好并接受 GDPR/CCPA 条款。
- Passpoint 配置:完成 Captive Portal 流程后,Purple 平台会生成并在访客设备上安装安全的 Passpoint 配置配置文件。
- 后续访问:在品牌网络内任何场所的所有后续访问中,设备都将通过加密的 Passpoint 自动连接,无需再次显示展示页面。
- 遥测与分析:场所通过 Purple WiFi Analytics 捕获全面的停留时间、频次和区域移动数据,同时提供无缝的访客体验。
企业级接入点厂商配置
可以在支持IEEE 802.11u的主流企业级无线硬件平台上启用Passpoint和Hotspot 2.0:
- Cisco Meraki & Catalyst:在 Dashboard 或 Catalyst WLC 中配置 Hotspot 2.0 配置文件,分配 NAI 领域、3GPP 蜂窝网络和 RADIUS 计费端点。
- HPE Aruba Networking:通过 Aruba Central 或 AirWave 部署 Passpoint 配置,指定漫游联盟标识符 (Roaming Consortium Identifier) 和场所名称 ANQP 元素。
- Ruckus Wireless:在 SmartZone 或 ZoneDirector 控制器中启用 Hotspot 2.0,并支持自动在线注册 (OSU) 服务器映射。
- Juniper Mist:配置具有云 RADIUS 身份验证和零接触配置文件管理的 AI 驱动型 Passpoint WLAN 配置文件。
常见问题解答
什么是 Hotspot 2.0,它是如何工作的?
Hotspot 2.0 (IEEE 802.11u) 是一种无线标准,使移动设备能够使用预关联 ANQP 查询自动发现、查询兼容的公共和企业 WiFi 网络并进行身份验证,无需用户干预。
Hotspot 2.0 和 Passpoint 有什么区别?
Hotspot 2.0 是由 IEEE 和 WiFi 联盟开发的基础技术标准,而 Passpoint (WiFi CERTIFIED Passpoint) 是正式的认证计划,旨在确保跨厂商的互操作性,从而实现无缝、加密的免触控漫游。
与开放式 captive portals 相比,Passpoint 如何提高企业 WiFi 安全性?
与传输未加密流量的开放式 captive portals 不同,Passpoint 使用 WPA2/WPA3-Enterprise(带有 EAP-TLS 或 EAP-TTLS 的 802.1X)对所有客户端传输进行加密,从而消除了中间人窃听和流氓 AP 攻击。
什么是下一代热点 (NGH) 和 OpenRoaming?
下一代热点 (NGH) 是无线宽带联盟(Wireless Broadband Alliance)的一项倡议,旨在实现全球交通枢纽、酒店和场馆的蜂窝数据分流和无缝 WiFi 漫游标准化,这也是现代 OpenRoaming 联盟的基础。
场馆可以在开展 captive portal 营销的同时部署 Passpoint 吗?
可以。混合部署利用 Hotspot 2.0/Passpoint 实现即时、无障碍的回访和员工入网,同时引导首次访问的访客通过品牌化 captive portal 进行连接,以便进行数据收集和营销选择加入。




