跳至主要内容

漫游 WiFi

10 October 2026
2 分钟阅读
Roaming Wi Fi

英国旅客在 2025 年支付了 5.08 亿英镑的套餐外国际漫游费用,而如 Passpoint 等安全漫游 WiFi 可以在提供从第一个数据包开始的加密连接的同时消除这些费用。对于场所运营方来说,漫游 WiFi 不仅仅是一种更便宜的数据流量选择,更是一项涉及身份、安全和网络设计的战略决策。

这种区别至关重要,因为公共 WiFi 往往要求用户在成本和信任之间做出选择。酒店、机场、医院、购物中心或交通运营商可能会宣传免费接入,但仍依赖开放网络、共享密码或 Captive Portal,这些都无法向用户提供强有力的网络身份证明。Passpoint 和 OpenRoaming 则以不同的方式解决这一问题。它们允许已注册设备发现可信网络,使用存储的凭据进行身份验证,并在用户穿过参与覆盖区域时保持安全接入。

这为英国场馆创建了一种不同的运营模式。问题不仅仅在于访客能否上网。IT 团队还必须决定允许谁连接、如何撤销访问权限、支持哪些设备、如何隔离流量,以及无线电设计能否在不中断连接的情况下维持漫游。

临时 WiFi 连接的高昂代价

旅客抵达外国机场,看到一个熟悉的网络名称,为了避免产生移动数据费用而连接该网络。该网络可能会使用 Splash Page、房间号或打印在前台旁边的密码。随后旅客查看电子邮件、打开工作应用或进行支付,通常并不清楚连接在身份验证前是否加密,也不清楚该网络是否属于场馆本身。

这一决定背后的财务压力是巨大的。根据 关于英国漫游费用的报道,英国旅客在 2025 年产生了 5.08 亿英镑的套餐外国际漫游费,其中按月付费客户占总额的约 98%。因此,避免产生高额账单似乎是使用公共 WiFi 的合理理由,但开放网络可能会使用户面临监听、凭据盗窃和欺诈性仿冒接入点的风险。

一张信息图显示,英国旅行者将在 2025 年产生 5.08 亿英镑的套餐外国际漫游费用。

免费访问不等于可信访问

共享密码会引发极其脆弱的安全边界。每个人都会收到相同的凭据,场馆无法轻松将网络访问归因至特定设备,并且要移除一名离店访客通常意味着要为所有人更改密码。Captive Portal 可能会收集电子邮件地址或要求用户接受条款,但仅凭该流程本身并不能证明无线链路从第一次交互开始就受到了保护。

实用规则:将“免费 WiFi”和安全的漫游 WiFi 视为不同的产品。价格决定了用户需要支付什么,而身份验证则决定了网络能够保护什么。

Passpoint 改变了连接的起点。兼容设备会在关联之前评估网络信息,检查是否具有匹配的凭据或受信任的配置文件,然后建立企业级认证。通过适当的 WPA3 和 EAP-TLS 配置,设备可以使用基于证书的身份认证,而非共享密码。

场所同样承担责任

部署临时访客接入的场馆运营商不仅要承担支持负担,还必须管理冒充风险、访客隔离、身份记录、日志记录以及共享凭据遭泄露的后果。医疗保健、酒店住宿、交通运输、零售和住宅运营商面临着不同的合规性和服务预期,但他们都需要对同一个问题给出明确的答案:网络如何确认该设备有权连接?

漫游 WiFi 并没有消除管理的需求。它用基于策略的信任取代了重复的、用户可见的登录过程。当正确处理身份、证书、联盟和网络分段时,这会使设计更加安全;但也意味着场馆必须有意识地管理这些依赖项。

深入理解 Passpoint 和 OpenRoaming 标准

Passpoint(也称为 Hotspot 2.0)利用 IEEE 802.11u 发现机制和企业级认证,使 WiFi 的运行方式更接近托管漫游服务。它无需用户每次都手动选择 SSID 并填写 Captive Portal,而是通过 AP 广播相关信息,让设备自行判断该网络是否适用。

OpenRoaming 通过联盟扩展了该模式。设备的身份提供方、运营商或其他受信任的机构可以建立允许跨参与网络自动访问的关系。场馆仍然控制自己的策略,但用户无需在每个地点都创建新账户。

用于解释 Passpoint 和 OpenRoaming 标准如何为设备提供无缝、自动且安全的 WiFi 连接功能的图表。

连接时序

按步骤来看,这个过程更容易理解:

  1. 服务发现:接入点广播支持的网络信息。设备可以识别场所、运营商、漫游联盟以及可用的身份验证选项。
  2. ANQP 交换:客户端使用接入网络查询协议(Access Network Query Protocol)请求更详细的信息,包括域名和身份信息。
  3. 凭据匹配:设备检查已存储的配置文件、证书、SIM卡相关身份或其他已批准的凭据是否符合网络策略。
  4. 身份验证:客户端通过 EAP 和 802.1X 进行身份验证。对于企业级部署,EAP-TLS 可以验证客户端证书,而无需依赖共享密码。
  5. 受保护的访问:设备根据企业安全策略(例如受支持的 WPA3)加入网络,无需通过传统的 Captive Portal 即可获得网络访问权限。

对于需要将这些概念映射到访客和企业接入场景的团队,用于场所 WiFi 的 Passpoint 概述 非常有用。

OpenRoaming 带来的附加价值

Passpoint 解决了网络发现和安全网络接入问题。OpenRoaming 则增加了联邦层,允许参与的身份提供商和网络运营方相互识别。只要设备、身份提供商、网络策略和联邦关系保持一致,这就可以支持用户进行一次身份验证,随后在另一个受信任的场所自动重新连接。

最后一个条件非常重要。匹配的 SSID 并不等于实现了漫游。客户端必须支持相关功能,网络必须发布准确的 ANQP 信息,身份验证服务必须信任身份提供商,并且场馆必须应用一致的策略。如果其中任何一个要素失效,设备可能会退回到其他接入方式或拒绝连接。

对于运营方而言,实际的好处是在不放弃身份控制的前提下减少了显性摩擦。对于访客而言,好处在于能够进行自动选择和安全身份验证。对于 IT 团队来说,需要权衡的是,联盟机制引入了更多需要管理、监控和审计的参与方。

部署漫游 WiFi 的技术要求

漫游 WiFi 部署需要的不仅仅是现代化的接入点和通用的网络名称。无线局域网必须支持 Passpoint 或 Hotspot 2.0 功能,广播准确的 ANQP 信息,并正确识别运营商和漫游联盟。受保护的管理帧(Protected Management Frames)也应作为安全基线的一部分。

身份验证路径需要给予同样的关注。WPA3-Enterprise 和 EAP-TLS 可以提供基于证书的身份验证,从而赋予每台已注册设备独立的身份,而不是在整个场馆内分发同一个密码。证书会带来生命周期管理工作,包括预配、更新、吊销、设备退役,以及手机或笔记本电脑丢失时的恢复。

在配置 SSID 之前构建 AAA 路径

无线网络配置只是外在的展示层。在其背后,场所需要一条正常运行的身份验证、授权和计费路径。

  • RADIUS 信任:接入点或控制器必须能够连接到正确的 AAA 服务并应用预期的策略。
  • 受保护的交互:Jisc 建议使用基于 TLS 的 RADIUS(通常称为 RadSec),用于受保护的身份验证和漫游交互。像 漫游部署的 RADIUS-as-a-Service 这样的托管选项可以减少在本地运行每个 RADIUS 组件的需求。
  • 身份集成:运营方需要与其身份提供者、运营商或联盟服务建立明确的关系。不能仅凭设备知道 SSID 就通过身份验证。
  • 策略执行:访客、员工、租户、承包商和运维设备需要独立的授权规则,即使它们使用同一个物理 WLAN。
  • 证书控制:团队必须了解如何颁发、续订、暂停和撤销证书,以及当验证失败时设备会采取什么操作。

射频设计决定了漫游体验是否顺畅无缝

只有当相邻小区提供可用的目标时,客户端才能顺畅切换。重叠太少会导致覆盖盲区和会话中断。重叠过多会增加同信道竞争,并可能引发粘性客户端行为 - 即设备坚持连接到较弱的接入点,而不是漫游到更好的接入点。

Ofcom 通过其 开放 WiFi 传播数据集,发布了英国 2.4 GHz 和 5 GHz WiFi 传播的校准地理位置测量数据,包括 Northampton 周边的空中测量和调查。这些测量数据可以支持建模,但不能替代场所内部的现场实测。

针对应用边缘的设计:正在进行语音通话的手持设备需要在人们实际走动的区域拥有稳定、可用的链路,而不仅仅是在 AP 覆盖单元中心拥有强信号。

使用真实设备和实际流量验证漫游切换。当测试手机在走廊、电梯、大厅、病房、客房或零售楼层移动时,实时监控身份验证延迟、重新关联失败、信道利用率和丢包率。供应商的覆盖图只能显示理论覆盖范围,无法证明证书交换、客户端决策和应用会话是否能在边界处平稳完成。

对比开放访客 WiFi 与安全漫游

开放式访客 WiFi 依然易于部署,但它所构成的安全起点最为脆弱。设备可能会在未进行加密的情况下连接 SSID,随后才遇到 Captive Portal。这种配置可能会暴露预身份验证的流量,并使用户更难区分真实的场所网络和仿冒网络。

受密码保护的访客网络提高了基础门槛,但仍然存在运营方面的缺陷。同一个密码会在员工和访客之间传播,访客在更换设备或再次光临时必须重新输入,而且场所通常无法在不重置所有人凭据的情况下单独撤销某一个人的访问权限。

将不安全的开放访客 WiFi 网络与款待业场所的安全漫游连接进行对比的信息图。

三种接入模式,三种运维负担

接入模式 访客体验 安全性与身份 运营方负担
带有 Portal 页面的开放网络 手动选择并与 Portal 页面交互 身份验证前的保护最为脆弱 Portal 支持、滥用控制和有限的归因能力
共享密码网络 熟悉但较为繁琐重复 通用凭据难以针对单个用户进行控制或撤销 密码定期轮换和 IT 服务台请求
Passpoint 或 OpenRoaming 自动选择和重复接入 基于身份的验证与加密的企业级接入 联盟、证书、AAA、策略和设备测试

第三种模式并不会仅仅因为使用了“漫游”这个词就自动具备安全性。场所必须验证证书、配置受信任的身份提供商、隔离流量,并为不支持所需配置文件的设备定义回退机制。缺乏妥善管理的联盟仍然可能导致过度访问或责任追溯能力薄弱的问题。

将身份验证与授权分离

设备证明其身份并不代表决定了它可以访问哪些资源。这种区别是网络策略的核心,关于 系统设计授权与认证 的实用解释可以帮助团队避免将成功登录误认为是获得无限制的权限。

在酒店中,访客设备可能会获得互联网访问权限,但无法访问员工系统。在住宅楼中,租户可以使用相同的服务,同时保持彼此隔离。在医院中,员工身份和设备安全姿态可能决定了对临床资源的访问权限,而访客则获得独立的策略。

因此,当运营方重视加密接入、重复识别、个人责任制和更低的使用门槛时,安全漫游便能发挥其价值。开放式接入在低风险、低复杂性的场景中仍有其作用,但不应被视为同等替代方案。

Purple 如何实现安全漫游 WiFi

场所运营方通常已经拥有无线硬件设备。更棘手的问题是在不为每个网络建立单独工作流的情况下,协调身份、联邦认证、访客接入、员工控制和旧版设备。Purple 为这种运营模式提供了一种实施方案,利用 Passpoint 和 OpenRoaming 支持在参与网络之间实现自动身份验证。

对于访客来说,重要的变化是接入权限可以与个人身份挂钩,而不是共享的场所密码。设备会接收到一个配置文件或基于证书的信任关系,然后在遇到兼容网络时使用该关系。连接可以从第一个数据包开始受到保护,同时场所可以应用自己的网络隔离和接入策略。

来自 https://www.purple.ai 的截图

身份工作流程比 Portal 页面更为重要

员工访问与访客访问的要求截然不同。离职员工不应因为共享密码依然有效而保留无线访问权限,管理员也不需要手动更新每个无线 AP。Purple 可以将员工身份验证与 Microsoft Entra ID、Google Workspace 及 Okta 进行集成,从而允许目录信息的变更直接影响访问权限的预配与吊销。

该模式支持一种有价值的分离:

  • 访客获得受控、低阻力的互联网策略。
  • 员工通过组织的身份提供商进行身份验证,并获得基于角色的访问权限。
  • 租户或居民可以获得个人或家庭策略,而不会暴露邻近的设备。
  • 遗留设备可以在无法获得基于证书的客户端支持时使用 iPSK 等机制。

网络仍然需要常规的工程规范。平台无法纠正小区重叠不足、信道规划不佳、DHCP 服务过载或上游身份提供商故障等问题。然而,它可以集中管理身份和策略操作,这些操作若通过手动管理在多站点漫游中将难以维持。

使平台适配现有 WLAN

Purple 支持与包括 Meraki、Aruba、Ruckus、Mist 和 UniFi 在内的网络厂商进行集成。对于希望在保留现有接入层投资的同时改变用户认证方式的运营方而言,这一点至关重要。正确的评估应当测试完整的调用路径,而不仅仅是确认控制台能否显示 AP。

要求实施团队演示证书注册、设备移除、员工离职权限注销、访客隔离、不支持机型的备用方案以及认证服务故障期间的表现。同时检查分析和 CRM 连接是否符合组织的隐私政策与数据最小化要求。

对于评估访客接入方案的团队,基于身份接入的安全访客 WiFi 提供了相关的产品参考。购买决策仍应基于场所的身份模型、无线资产、支持能力和治理要求,而不仅仅取决于 Captive Portal 体验。

场所及其访客获得的运维效益

漫游 WiFi 改变了场所的底层支持需求。访客不再需要寻找网络名称、从告示牌上读取密码、填写 Captive Portal,或者在前往另一个合作场所后重复此过程。员工也不必再花时间解释凭据为何失效,或者在密码传播范围超出预期后频繁更改密码。

这种便利性具有安全价值,但商业价值取决于运营商如何使用身份。酒店可以将访客接入与员工系统隔离开来。购物中心可以在托管区域内保持一致的体验。住宅运营商可以为租户提供简单的接入,而不会允许一个公寓中的设备浏览另一个公寓中的设备。

运营商可以衡量的指标

漫游部署应当具备能够同时反映网络和业务状况的服务指标:

  • 身份验证健康度:跟踪失败的身份验证、证书错误、身份提供者故障以及完成接入所需的时间。
  • 移动性质量:沿实际的访客和员工路线测试重新关联失败率、丢包率以及应用连续性。
  • 支持需求:对比变更前后频繁出现的密码、Portal 页面和连接投诉。
  • 身份生命周期:检查入职、转岗和离职事件是否产生了预期的访问权限变更。
  • 重复识别:在不收集不必要个人数据的前提下,使用注重隐私的分析技术来了解复访设备或已验证的身份。
  • 网络切片分段:确认访客、员工、租户和运维策略在每个接入点和控制器上保持隔离。

运维规则:切勿仅凭是否有投诉来衡量漫游成效。没有工单的服务台背后,可能隐藏着身份验证失败、覆盖范围差或用户已放弃尝试连接等问题。

最有价值的优势在于一致性。完成一次认证的用户可以在受信任的场所直接重新连接,无需反复向各个独立的 Captive Portal 提交信息。运营方能够建立更持久的身份关联,但这种关联也带来了有关同意、留存、撤销、日志记录和透明隐私声明方面的合规责任。

因此,漫游 WiFi 是一个安全与成本的决策。它可以减少对共享凭据和手动支持的依赖,但如果场馆保留弱安全的备用网络、忽略老旧设备,或者将身份数据视为无限制的营销资源,就无法实现这些成果。

实施清单与后续步骤

从梳理资产清单开始,而不是从产品演示开始。记录无线 AP 型号、控制器或云管理平台、固件版本、现有的 SSID、VLAN 策略、RADIUS 服务、身份提供商,以及访客与员工移动的物理路线。标记出所有无法支持现代企业级身份验证的设备类别,包括打印机、楼宇系统、POS 刷卡设备和旧款手持终端。

验证技术路径

请与网络和安全团队一起遵循以下步骤:

  1. 确认 Passpoint 功能:检查 WLAN 是否支持 Hotspot 2.0、ANQP、运营商标识符、漫游联盟标识符以及受保护的管理帧。
  2. 审查身份验证:确认所选的 EAP 方法、证书颁发机构、身份提供商信任以及失败处理行为。不要假设支持的接入点就包含完整的 AAA 设计。
  3. 评估 RADIUS 传输:确定当前服务是否支持 RadSec,以及身份验证交换在每个相关网络边界跨越时是否受到保护。
  4. 映射授权策略:针对访客、员工、居民、承包商和受管设备编写独立的策略。身份验证用于识别客户端,而授权则决定其访问权限。
  5. 检查生命周期控制:在邀请真实用户之前,测试注册、更新、设备丢失响应、员工离职注销以及证书撤销流程。
  6. 测试客户端多样性:使用具有代表性的 iOS、Android、Windows 和专业设备。确认自动选择、配置文件安装、证书验证和回退行为。
  7. 勘测无线电环境:将主动测量与相关的 Ofcom 传播数据相结合。针对应用边缘规划重叠,而不仅仅是为了生成一张好看的热力图。
  8. 运行移动性测试:在传输语音或其他实时流量的同时沿着正常路线步行测试。记录身份验证延迟、重新关联失败、信道利用率和丢包率。
  9. 做好运维准备:为服务台提供关于配置文件移除、身份失败、不支持的设备和可疑伪造网络的处理程序。
  10. 审查隐私与报告:明确场所存储哪些身份和分析数据、为什么需要这些数据、谁可以访问这些数据以及何时将其删除。

试点应包含最繁忙的区域和环境最复杂的路线,例如前台排队区、走廊、楼梯间、站台、病房、活动场地和停车场。测试失败场景与测试成功场景同等重要。断开身份提供商连接、撤销证书、在接入点之间漫游并引入旧版设备,以便团队能够在访客遇到之前观察到退路保障路径。


Purple 提供 Passpoint 和 OpenRoaming 功能,用于基于身份的访客和员工接入,并提供针对现有场馆网络设计的集成方案。请访问 Purple 以评估将加密连接、生命周期控制和运维可视化相结合的漫游 WiFi 方案。您可以根据您的接入点资产、身份提供商、场馆布局和设备组合申请部署评估。

准备好开始了吗?

预约专家演示,了解 Purple 如何助力您实现业务目标。

联系专家