跳至主要内容

Allied Telesis TQ Series AP与访客WiFi:使用Purple进行Captive Portal设置

Allied Telesis TQ Series接入点如何与Purple访客WiFi协同工作:通过外部页面重定向、RADIUS和围墙花园(Walled Garden),并附有指向Purple分步设置指南的链接以获取具体配置。

📖 2 分钟阅读📝 43 📚 5 关键定义

收听本指南

查看播客转录
你是一位高级网络顾问,正在向客户的 IT 总监进行私密简报。请使用自信、权威、口语化的语气。控制好节奏,吐字清晰。无废话。偶尔自然停顿以示强调: 欢迎参加本次关于将 Allied Telesis TQ 系列接入点与 Purple WiFi 集成的技术简报。我将带您了解完整的部署图景,从访客 Captive Portal 重定向一直到多租户 PPSK 隔离。在这结束时,您将获得一份清晰的实施路线图。 [medium pause] 让我们先从背景开始。Allied Telesis 生产 TQ 系列,包括 TQ5403 和 TQ6702 GEN2 WiFi 6 接入点。这些是运行 AlliedWare Plus 固件的企业级 AP,广泛部署在酒店、零售和公共部门环境中。Purple 是一个硬件无关的云覆盖平台,在 80,000 个场所中运营,并在 2024 年处理了 4.4 亿次登录。这两个平台之间的集成非常干净、基于标准且已准备好投入生产。 [medium pause] 现在,大多数 IT 团队需要配置的第一件事是访客 Captive Portal 重定向。Allied Telesis AP 支持三种 Captive Portal 模式:一键登录、RADIUS 身份验证和外部页面重定向。对于 Purple 集成,您将使用外部页面重定向模式。以下是实际操作中的工作原理。 您登录 AP 的设备 GUI,导航至 Wireless,选择相关的 VAP,转到 Advanced Settings,然后选择 Security 选项卡。将 Captive Portal 设置为 External Page Redirect。在 External Page URL 字段中,输入 Purple 仪表板中提供的 Purple 页面 URL。这就是您的访客在首次连接时将访问的 URL。 [short pause] 现在,AP 会拦截来自每个新客户端的第一条 HTTP 或 HTTPS 数据包,并将该流量重定向到您的 Purple 页面。访客通过 Purple 进行身份验证,Purple 的 RADIUS 服务器向 AP 发送回 Access-Accept。然后,AP 授予网络访问权限。 [medium pause] 对于 RADIUS 配置,Purple 为您提供 RADIUS 服务器 IP 地址、共享密钥和身份验证端口(即 UDP 1812)。计费运行在 UDP 1813 上。您在 AP GUI 的 Network Services 下的 RADIUS 中配置这些。NAS 标识符应设置为 AP 的管理 IP 或描述性主机名。Purple 的 RADIUS-as-a-Service 处理身份验证后端,因此您无需运行自己的 RADIUS 基础设施。 [short pause] 首先要处理好的是 Walled Garden(围墙花园)。在访客进行身份验证之前,AP 会阻止除白名单目标以外的所有流量。您需要将 Purple 的平台域名添加到 walled garden 中,以便 splash page(登录页面)能够正常加载。最起码,您需要将 Purple 的 splash page 域名、Purple 用于静态资源的任何 CDN 终端节点以及您已启用的任何社交登录提供商(例如 Google 或 Facebook)加入白名单。您可以在 VAP Advanced Settings(高级设置)面板下的 Walled Garden 中进行配置。 [medium pause] 接下来,我们来看一下使用 802.1X 的员工 WiFi。在这里,您可以在单独的 VAP 上配置 WPA Enterprise。在 AP 的 GUI 中,从安全下拉菜单中选择 WPA Enterprise,然后将 RADIUS Authentication Group 指向您的外部 RADIUS 服务器,在当前情况下,该服务器可以是 Purple 的 SecurePass 服务,也可以是您自己的 Microsoft Entra ID 或基于 Okta 的 RADIUS。员工设备使用带 MSCHAPv2 的 EAP-PEAP 或针对更高安全性环境的使用证书的 EAP-TLS 进行身份验证。AP 充当 802.1X 验证器,将凭据转发到 RADIUS 服务器并执行其响应。 [short pause] 要在员工网络上实现动态 VLAN 分配,您需要在 VAP 的 Advanced Security 设置中启用 Dynamic VLAN。当 RADIUS 服务器返回 Access-Accept 时,它会包含三个标准属性:Tunnel-Type 设置为 VLAN,Tunnel-Medium-Type 设置为 IEEE 802,以及 Tunnel-Private-Group-Id 设置为 VLAN ID。AP 会读取这些属性并自动将通过验证的设备置于正确的 VLAN 中。这是 RFC 3580 中定义的机制,在 Allied Telesis 硬件上运行非常稳定。 [medium pause] 现在,我们来讨论一下多租户部署中最引人注目的功能:Allied Telesis PPSK,即 Private Pre-Shared Key。在其他平台上,这有时被称为 iPSK。这个概念非常简单。您只需拥有一个 SSID,但每个租户或用户组都会获得一个唯一的密码。当设备连接时,AP 会将该密码作为 RADIUS Access-Request 中的密码字段发送到 RADIUS 服务器。RADIUS 服务器将该密码与用户记录进行匹配,并返回包含指定该租户 VLAN 的 Tunnel-Private-Group-Id 属性的 Access-Accept。 [short pause] 因此,在一栋混合用途的建筑中,零售商铺的租户 A 使用其专属密码连接并进入 VLAN 100。一楼的餐厅使用不同的密码并进入 VLAN 300。大楼的访客 WiFi 使用第三个密码并进入启用 Purple 的 Captive Portal 的 VLAN 400。所有这一切都运行在一个 SSID 上。无需增加 SSID 的数量。干净、可扩展且易于管理。 [medium pause] 在 Purple 端,您可以在 Purple 控制面板中或通过 RADIUS-as-a-Service 界面配置 PPSK 用户记录。每个租户都会获得一个映射到 VLAN ID 的唯一密码。Purple 的 RADIUS 服务器处理匹配并返回正确的 Tunnel-Private-Group-Id。当您需要撤销租户的访问权限时,只需在 Purple 中删除或禁用其 PPSK 记录即可。AP 将在下一次身份验证尝试时强制执行该更改。 [medium pause] 让我为您介绍两个具有实际意义的真实应用场景。 第一种场景:一家拥有 250 间客房的会议酒店。该酒店运行着三个网络:使用 Purple 登录页面和社交媒体登录的访客 WiFi;通过 Microsoft Entra ID 绑定到 Active Directory 并在 802.1X 上运行的员工 WiFi;以及用于活动的会议代表网络。Allied Telesis TQ6702 GEN2 AP 在具有独立 VLAN 的独立 VAP 上处理这三个网络。Purple 管理访客登录页面,为酒店的 CRM 收集第一方数据,并提供高峰使用期间的数据分析。酒店的 IT 团队通过 Purple 的 SecurePass 管理员工网络,而无需在本地维护独立的 RADIUS 服务器。 [short pause] 第二种场景:一个拥有 12 家独立租户的零售园区。房东希望向每个租户提供 WiFi 服务,同时不让他们访问彼此的流量。他们在整个园区内部署了 Allied Telesis AP,并使用单个 SSID。每个租户都会收到一个唯一的 PPSK。Purple 的 RADIUS 服务器将每个 PPSK 映射到专用 VLAN。房东只需在 Purple 中创建一个新的 PPSK 记录并将密码交给租户,即可在不到 10 分钟的时间内让新租户入网。无需重新配置 AP。 [medium pause] 现在,我们来谈谈需要避免的几个常见陷阱。 最常见的问题是围墙花园(Walled Garden)配置错误。如果您忘记将 Purple CDN 端点列入白名单,登录页面在某些设备上将出现部分加载或加载失败的情况。在正式上线前,请使用没有缓存 DNS 的全新设备进行测试。 第二,RADIUS 共享密钥不匹配。AP 上配置的密钥必须与 Purple 的 RADIUS 服务器配置中的密钥完全一致。仅一个字符的差异就会导致无提示的身份验证失败。请使用密码管理器来生成和存储密钥。 第三,动态 VLAN 未启用。在 Allied Telesis AP 上,即使 WPA Enterprise 已处于激活状态,动态 VLAN 默认也是禁用的。您必须在 VAP 高级安全设置中明确启用它。我们经常看到这一步被遗漏。 第四,PPSK 与 MAC 身份验证冲突。如果您在与 PPSK 相同的 VAP 上启用了 MAC 身份验证,则身份验证的顺序非常重要。请检查适用于您的固件版本的 AP 文档,以确认哪种方法优先。 [medium pause] 以下是我从 IT 团队那里收到的快速提问: 我可以在同一次部署中将 Purple 的 RADIUS 服务器同时用于访客 Captive Portal 和员工 802.1X 吗?是的。Purple 的 RADIUS-as-a-Service 支持这两种身份验证流程。您可以在 Purple 中为每个用例配置独立的 RADIUS 组或策略。 Allied Telesis AP 是否支持带 Captive Portal 的 WPA3?运行固件 5.5.4-2.3 或更高版本的 TQ6702 GEN2 支持 WPA3 CCMP 密码。然而,带有外部重定向的 Captive Portal 通常在开放或 WPA2 个人版 SSID 上运行。员工 802.1X 可以使用 WPA3 企业版。 如果 Purple RADIUS 服务器不可达会怎样?AP 将拒绝新的身份验证尝试。现有会话将继续,直到超时。您应该在 AP 的 RADIUS 组中配置一个备用 RADIUS 服务器以进行冗余。Purple 的平台保持 99.999% 的在线率,但深度防御是很好的实践。 [medium pause] 总结一下。Allied Telesis TQ 系列 AP 通过三种主要机制与 Purple 集成:用于访客 WiFi 的外部 Captive Portal 重定向、用于员工 802.1X 的带 RADIUS 的 WPA 企业版,以及用于多租户隔离的带动态 VLAN 的 PPSK。您需要的 RADIUS 属性是 Tunnel-Type VLAN、Tunnel-Medium-Type IEEE 802 以及携带 VLAN ID 的 Tunnel-Private-Group-Id。Purple 提供 RADIUS-as-a-Service 后端、首页面平台和分析层。 [short pause] 您的下一步操作:从控制面板中获取 Purple RADIUS 凭据,在您的访客 VAP 上配置外部页面重定向,添加围墙花园条目,在您的员工 VAP 上启用动态 VLAN,并在上线前对每个网络段运行测试身份验证。如果您正在为多租户部署 PPSK,请在开始前规划好您的 VLAN 编号方案,因为在租户上线后更改 VLAN ID 需要进行协调。 [medium pause] 简报到此结束。有关完整的逐步配置参考、Mermaid 架构图和 RADIUS 属性表,请参阅书面指南。感谢您的时间。

Allied Telesis TQ Series接入点负责您网络中的无线射频部分。Purple在其上层添加了访客体验层:您的访客看到的Captive Portal、登录流程以及您收集的第一方数据。它不会替代任何您现有的Allied Telesis设备。

Allied Telesis TQ Series如何与Purple访客WiFi协同工作

Purple是一个云端覆盖层。您的TQ Series接入点继续运行WiFi;Purple则通过您在接入点上配置的两个标准机制来提供访客体验。

  • 外部页面重定向。 在您选择的虚拟接入点(VAP)上,Captive Portal会把新设备重定向到您的Purple展示页面,而不是直接允许其上网。访客登录后,该页面会将控制权交还给接入点。
  • RADIUS。 您将接入点指向标准端口上的Purple RADIUS服务(端口1812用于认证,端口1813用于计费),Allied Telesis支持主、备双服务器以实现高可用性。计费数据正是为您提供访客分析的数据源。

围墙花园(一个简短的白名单,允许设备在登录前访问特定地址)能让展示页面加载并完成任何付款或社交登录步骤。

这就是整个运行模式:Allied Telesis传输数据包,Purple负责登录和数据。因为它是基于标准的Web认证和RADIUS运行,所以在Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme和Fortinet上的工作方式完全相同。Purple在设计上与硬件无关。

您需要准备什么

  • 可以访问AP Web管理界面的Allied Telesis TQ Series接入点。
  • 已设置好展示页面和登录流程的Purple场所(venue)。
  • 您的Purple RADIUS详细信息和来自Purple控制面板的围墙花园地址。

搭配Purple进行设置

具体设置(包括带有外部页面重定向和围墙花园的虚拟接入点、主备RADIUS服务器,以及在接入点上每个射频上匹配相应配置)都在Purple的支持指南中进行了分步说明,并提供了需输入的精确数值。

Allied Telesis TQ Series AP设置指南

请按照该指南进行配置。本页面旨在解释各个部分如何协同工作,以便您了解每个步骤的作用。

您的收益

一旦访客通过Purple登录,每次访问都会变成经过验证、用户知情并主动选择加入的第一方数据:谁访问了、访问频率如何,以及如何在获得许可的情况下联系他们。这就是仅仅提供连接的WiFi与能够帮助您构建专属营销受众的WiFi之间的区别。Purple符合GDPR要求并通过了ISO 27001认证,在超过80,000个在线场所中实现了99.999%的在线率。

关键定义

Captive Portal

访客在上网前看到的登录页面。Purple负责托管和运行它;您的接入点将设备重定向至该页面。

Purple在您的Allied Telesis WiFi之上添加的访客体验层。

虚拟接入点 (VAP)

接入点上的一个逻辑WiFi网络;您需要将其中一个配置为对访客使用Purple的外部页面重定向。

配置访客SSID及其Captive Portal的地方。

外部页面重定向

一种Captive Portal模式,可将未认证的设备重定向到外部托管的登录页面,并在访客登录后恢复网络连接。

TQ Series如何将访客引导至Purple展示页面。

RADIUS

一种用于验证登录和记录会话数据的标准协议,使用UDP端口1812(认证)和1813(计费);支持主、备服务器配置。

如何通过Purple验证登录并获取分析数据。

围墙花园

设备登录前可访问的简短允许列表地址。

允许在认证前加载展示页面、支付及社交登录。