跳至主要内容

Hotspot 2.0、Passpoint 和 NGH 详解:企业级 WiFi 指南

Gavin Wheeldon作者:Gavin Wheeldon
11 February 2014
3 分钟阅读
Hotspot 2.0、Passpoint 和 NGH 详解:企业级 WiFi 指南
Interactive Architecture Tool

Hotspot 2.0 & Passpoint Venue Readiness Estimator

Configure your venue parameters to evaluate Passpoint auto-connect rates, cellular offload potential, and enterprise WiFi security benefits.

Recommended Architecture

Hotel Guest & Loyalty Passpoint Architecture

Zero-Click Auto Connect
94% Automatic Re-Connection across properties
Security Standard
WPA2/WPA3-Enterprise (EAP-TTLS / Passpoint R2)
Cellular Offload Potential
High (80% guest cellular-to-WiFi offload)
Hardware Compatibility
Cisco Meraki / Catalyst WLC (Native Passpoint 2.0 ANQP Support)
Deployment Timeframe: Same Day Cloud ConfigurationPlatform: Purple Cloud RADIUS & Unified Passpoint Profile Manager

关键要点:Hotspot 2.0、Passpoint 和 NGH

  • 零触控入网:Hotspot 2.0 (IEEE 802.11u) 和 Passpoint 允许移动设备自动发现安全企业网络并进行身份验证,无需 Captive Portal 欢迎页面或手动选择 SSID。
  • WPA3-Enterprise 加密:Passpoint 网络上的所有客户端传输均使用 802.1X 协议( EAP-TLS 、EAP-TTLS、EAP-SIM)和 WPA2/WPA3-Enterprise 进行加密,从而消除了窃听和恶意接入点欺骗。
  • ANQP 发现:接入网络查询协议 (ANQP) 在设备完成关联之前查询网络功能、漫游联盟标识符和蜂窝运营商关系。
  • 运营商蜂窝分流:移动网络运营商在机场、体育场和交通枢纽等高密度环境中,自动将拥堵的 LTE 和 5G 蜂窝流量分流到场馆 WiFi 网络上。
  • 混合架构:场馆将用于无摩擦重复访问的 Passpoint 与用于首次访客营销选择加入和人口统计数据捕获的 Purple Captive Portal 相结合。

长期以来,公共 WiFi 的入网在安全性和便利性之间存在着根本性的权衡。传统的访客网络依赖于开放的、未加密的 SSID 配合基于 Web 的 captive portals 。尽管 Web 引导页面可以收集营销授权,但手动的浏览器登录会造成用户流失、降低连接率,并使未经身份验证的无线帧容易受到数据包嗅探和中间人攻击。

Hotspot 2.0、WiFi CERTIFIED Passpoint 和下一代热点 (NGH) 架构解决了这一冲突。通过标准化关联前网络发现和基于证书的 802.1X 身份验证,这些标准提供了蜂窝式的漫游体验,使设备在进入信号范围的瞬间即可安全且自动地进行连接。

什么是Hotspot 2.0、Passpoint和下一代热点?

尽管 Hotspot 2.0、Passpoint 和 NGH 经常被混用,但它们指的是技术生态系统中不同的层级:

  • Hotspot 2.0 (IEEE 802.11u): IEEE 发布的基准无线协议修正案。它定义了接入点如何广播网络元数据,以及客户端设备在建立射频关联之前如何查询上游网络能力。
  • Passpoint (WiFi CERTIFIED Passpoint): 由 WiFi Alliance 管理的互操作性测试和认证计划。Passpoint 在设备制造商(Apple iOS、Google Android、Windows)和企业级接入点厂商(Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist)之间,实现了配置文件配置、SIM 卡身份验证和证书验证的标准化。
  • Next Generation Hotspot (NGH): 由无线宽带联盟 (WBA) 制定的一项行业倡议,定义了商业漫游协议、运营商计费框架和联合身份交换,作为全球 OpenRoaming 架构的基础。

IEEE 802.11u和ANQP连接过程的工作原理

在传统WiFi网络上,设备在关联并请求DHCP租约之前,无法确定网络是否提供互联网接入或是否支持其凭据。Hotspot 2.0通过在预关联阶段使用接入网络查询协议(ANQP)解决了这一效率低下的问题:

  1. 信标和探测响应:接入点传输 802.11 信标帧,其中包含指示 Hotspot 2.0 功能、场馆组分类和网络访问类型的互通元素 (IE)。
  2. ANQP 查询交换:在关联之前,客户端向 AP 发送通用广告服务 (GAS) 请求帧,以查询漫游联盟组织标识符 (OI)、网络接入标识符 (NAI) 领域列表和 3GPP 蜂窝运营商代码。
  3. 配置文件匹配:设备将 AP 功能与已安装的 Passpoint 配置文件(通过移动应用、企业 MDM 或 SIM 卡配置文件安装)进行匹配。
  4. 802.1X 身份验证:如果找到匹配项,设备将进行关联并执行 EAP 身份验证握手(使用客户端证书的 EAP-TLS、使用 MSCHAPv2 的 EAP-TTLS,或使用蜂窝 SIM 凭据的 EAP-SIM/AKA)。
  5. 加密隧道:RADIUS 服务器验证凭据并通过 WPA2 或 WPA3-Enterprise 建立单独的动态加密密钥 (CCMP/GCMP),确保端到端数据隐私。

对比:Hotspot 2.0 / Passpoint vs Captive Portal vs OpenRoaming

功能 / 特性 传统 Captive Portal Hotspot 2.0 / Passpoint WBA OpenRoaming
连接体验 手动选择 SSID + 浏览器门户页面注册 零触控后台自动连接 全球联合零触控自动漫游
空中接口加密 未加密 (Open) 或共享 PSK WPA2/WPA3-Enterprise (个人动态 AES/GCMP 密钥) WPA2/WPA3-Enterprise (802.1X EAP-TLS/TTLS)
配置上线机制 网页表单 / 社交账号登录 / 短信验证码 Passpoint 配置文件 (.mobileconfig、OSU) 或 SIM 卡 身份提供商 (IDP) 联合 / 运营商 SIM 卡 / 应用程序配置文件
运营商蜂窝网络分流 不支持 通过 3GPP EAP-SIM/AKA 配置文件支持 在参与计划的全球运营商之间完全自动化
营销数据采集 高 (自定义表单、同意勾选框、调查问卷) 低 / 间接 (RADIUS 遥测和 MAC 分析) 联合身份属性和场所分析
硬件兼容性 通用 (所有标准 AP) 需要支持 IEEE 802.11u 和通过 Passpoint 认证的 AP 需要 Passpoint Release 2+ 和 WBA 合规性

安全架构:为什么Passpoint能够消除中间人(MITM)攻击

标准的开放式公共WiFi网络以明文形式传输数据帧,从而使他人能够通过被动数据包捕获进行窃听。攻击者还可以部署具有相同SSID的“邪恶双胞胎”接入点,以拦截登录凭据和财务交易。

Passpoint 通过以下三种安全机制消除了这些安全隐患:

Municipalities

```of_underlying_vulnerabilities:

  • 服务器证书验证:客户端根据受信任的根证书颁发机构(CA)验证服务器身份证书,从而防止恶意AP伪装。
  • 双向身份验证:企业级EAP协议确保网络和客户端在建立网络访问之前均进行身份验证。
  • 每用户独立加密:成对瞬态密钥(PTK)对客户端与接入点之间的每个帧进行加密,防止场所内其他已连接的设备拦截网络流量。

运营商分流与高密度场所经济学

诸如国际机场(如曼彻斯特机场集团和 AGS 机场)、体育场馆和交通枢纽等高密度场所,面临着严重的蜂窝网络拥堵。室内蜂窝宏信号难以穿透现代建筑材料,而 5G 毫米波覆盖仍局限于局部区域。

Passpoint 使移动运营商能够将蜂窝数据无缝分流到现有的企业 WiFi 基础设施上。当运营商订户进入场所时,其智能手机会通过 ANQP 识别运营商联盟 OI,并使用设备的 SIM 卡自动进行身份验证。这在减少蜂窝基站拥堵的同时,为旅客提供了可靠的高速数据连接。

混合场所策略:将Passpoint与Purple Captive Portals相结合

虽然Passpoint提供了无摩擦的连接,但场所营销和运营团队仍需要第一手客户洞察、营销选择性加入和访客人口统计数据。现代企业采用混合架构:

  1. 首次访客:通过品牌定制的 Purple Captive Portal 进行连接,完成注册、选择通信偏好并接受 GDPR/CCPA 条款。
  2. Passpoint 配置:完成 Captive Portal 流程后,Purple 平台会生成并在访客设备上安装安全的 Passpoint 配置配置文件。
  3. 后续访问:在品牌网络内任何场所的所有后续访问中,设备都将通过加密的 Passpoint 自动连接,无需再次显示展示页面。
  4. 遥测与分析:场所通过 Purple WiFi Analytics 捕获全面的停留时间、频次和区域移动数据,同时提供无缝的访客体验。

企业级接入点厂商配置

可以在支持IEEE 802.11u的主流企业级无线硬件平台上启用Passpoint和Hotspot 2.0:

  • Cisco Meraki & Catalyst:在 Dashboard 或 Catalyst WLC 中配置 Hotspot 2.0 配置文件,分配 NAI 领域、3GPP 蜂窝网络和 RADIUS 计费端点。
  • HPE Aruba Networking:通过 Aruba Central 或 AirWave 部署 Passpoint 配置,指定漫游联盟标识符 (Roaming Consortium Identifier) 和场所名称 ANQP 元素。
  • Ruckus Wireless:在 SmartZone 或 ZoneDirector 控制器中启用 Hotspot 2.0,并支持自动在线注册 (OSU) 服务器映射。
  • Juniper Mist:配置具有云 RADIUS 身份验证和零接触配置文件管理的 AI 驱动型 Passpoint WLAN 配置文件。

常见问题解答

什么是 Hotspot 2.0,它是如何工作的?

Hotspot 2.0 (IEEE 802.11u) 是一种无线标准,使移动设备能够使用预关联 ANQP 查询自动发现、查询兼容的公共和企业 WiFi 网络并进行身份验证,无需用户干预。

Hotspot 2.0 和 Passpoint 有什么区别?

Hotspot 2.0 是由 IEEE 和 WiFi 联盟开发的基础技术标准,而 Passpoint (WiFi CERTIFIED Passpoint) 是正式的认证计划,旨在确保跨厂商的互操作性,从而实现无缝、加密的免触控漫游。

与开放式 captive portals 相比,Passpoint 如何提高企业 WiFi 安全性?

与传输未加密流量的开放式 captive portals 不同,Passpoint 使用 WPA2/WPA3-Enterprise(带有 EAP-TLS 或 EAP-TTLS 的 802.1X)对所有客户端传输进行加密,从而消除了中间人窃听和流氓 AP 攻击。

什么是下一代热点 (NGH) 和 OpenRoaming?

下一代热点 (NGH) 是无线宽带联盟(Wireless Broadband Alliance)的一项倡议,旨在实现全球交通枢纽、酒店和场馆的蜂窝数据分流和无缝 WiFi 漫游标准化,这也是现代 OpenRoaming 联盟的基础。

场馆可以在开展 captive portal 营销的同时部署 Passpoint 吗?

可以。混合部署利用 Hotspot 2.0/Passpoint 实现即时、无障碍的回访和员工入网,同时引导首次访问的访客通过品牌化 captive portal 进行连接,以便进行数据收集和营销选择加入。

对您的员工 WiFi 网络进行基准测试

通过我们的免费评估,了解您的网络与 Purple 的铜牌、银牌和金牌级别相比如何,并获取一份个性化报告,帮助您的 IT 团队规划下一次升级。

获取免费 WiFi 基准测试

准备好开始了吗?

预约专家演示,了解 Purple 如何助力您实现业务目标。

联系专家