跳至主要内容

Cambium cnPilot 与访客 WiFi:配合 Purple 的 Captive Portal 设置

Cambium cnPilot Enterprise 接入点如何通过外部 Captive Portal、RADIUS 和白名单与 Purple 访客 WiFi 协同工作,无需更换您的现有设备。

📖 2 分钟阅读📝 112 📚 5 关键定义

Video overview

收听本指南

查看播客转录
Cambium Networks cnPilot 和 cnMaestro 与 Purple WiFi 的集成:顾问简报。 欢迎。如果您正在运营 Cambium Networks 环境,并被要求提供能够捕获数据、推动营销且符合合规要求的访客 WiFi 体验,本简报正是您所需要的。 我将向您详细介绍 Cambium cnPilot 接入点、cnMaestro 云控制器以及 Purple WiFi 是如何协同工作的。我们将涵盖架构、RADIUS 身份验证流程、围墙花园(Walled Garden)配置、使用 802.1X 的安全员工 WiFi,以及使用 Cambium 具有动态 VLAN 分配功能的 ePSK 特性实现的多租户隔离。 无论您管理的是酒店物业、零售投资组合、会议中心还是公共部门园区,其原理都是相同的。让我们开始吧。 首先,对这两个平台进行快速定位。 Cambium Networks 生产适用于室内和室外部署的 cnPilot 系列企业级 WiFi 接入点 - 包括 e410、e425H、e430H 和 e505。这些 AP 通过 Cambium 的云管理平台 cnMaestro 进行集中管理。cnMaestro 为您在整个 AP 资产中提供集中可见性、配置管理和固件更新 - 无论是在单个场馆中的少量设备,还是遍布全国的成千上万个 AP。 Purple WiFi 是一个企业级访客 WiFi 智能平台。它负责处理 Captive Portal(您的访客在连接时看到的品牌展示页面),同时还作为 RADIUS 身份验证服务器、数据捕获引擎和营销自动化平台运行。Purple 在全球 80,000 个活跃场馆中运营,仅在 2024 年就处理了 4.4 亿次登录。Cambium cnMaestro 与 Purple 的结合为您提供了一个在技术上稳定且在商业上有价值的生产级访客 WiFi 技术栈。 现在,让我们来讨论一下集成架构。 其核心机制是 Captive Portal 重定向与 RADIUS 身份验证的结合。以下是实际的流程运作方式。 访客设备关联到您的访客 SSID。该 SSID 在 cnMaestro 中配置为开放网络 - 访客无需预共享密钥。Cambium AP 会拦截来自设备的第一个 HTTP 请求,并将其重定向到 Purple 的 Captive Portal URL。此重定向是在 cnMaestro 中的 WLAN 访客访问(Guest Access)设置下配置的,您可以在其中将外部页面 URL(External Page URL)设置为您的 Purple 场馆门户端点。 然后,访客与 Purple 门户进行交互。他们可能会通过社交登录、电子邮件、短信验证或自定义表单进行身份验证。一旦他们完成了身份验证流程,Purple 的后端会通过 UDP 端口 1812 向 Cambium AP 发送一个 RADIUS Access-Accept 消息。随后,AP 将设备从预身份验证状态转为完全的网络访问权限。 接下来我将带您了解 cnMaestro 中的具体配置步骤。导航至 Configuration(配置),然后选择 WiFi Profiles(WiFi 配置文件),再选择 WLANs。为您的访客网络创建一个新的 WLAN。设置 SSID 名称(例如 "Hotel Guest WiFi"),并将安全性设置为 Open。在 Guest Access(访客接入)下,启用 External Hotspot(外部热点)选项。这是指示 cnMaestro 将未授权客户端重定向到外部门户的关键设置。 将 External Page URL(外部页面 URL)设置为您的 Purple 场馆门户 URL。启用 RADIUS 身份验证并输入 Purple 的 RADIUS 服务器 IP 地址、共享密钥,并将身份验证端口设置为 UDP 1812。在 UDP 1813 上启用 RADIUS 计费 - 这对 Purple 的分析功能正常运行至关重要。如果没有计费记录,Purple 将无法构建会话数据、停留时间指标或访问频率分析。 接下来是 walled garden(围墙花园)。这是访客设备在进行身份验证之前可以访问的域名和 IP 地址列表。您需要将 Purple 的门户域名以及用于提供门户资产的任何 CDN 端点加入白名单。您还需要将任何身份验证提供商域名加入白名单 - 如果您使用通过 Google 或 Facebook 的社交登录,它们的 OAuth 域名需要包含在 walled garden 中。配置错误的 walled garden 是导致 Captive Portal 失败的最常见原因。访客设备在进行身份验证之前,需要解析 DNS 并通过 HTTPS 访问 Purple 门户。 在 cnMaestro 中,walled garden 是在 External Hotspot 设置下配置的。为您 Purple 的门户域名、任何社交登录提供商域名以及任何支付网关域名(如果您运行的是付费 WiFi 层级)添加条目。 现在让我们讨论使用 IEEE 802.1X 的安全员工 WiFi。 对于员工网络,您不需要 Captive Portal。您需要的是在设备层级静默进行基于证书或基于凭据的身份验证。在 cnMaestro 中,为员工创建一个单独的 WLAN。将安全性设置为 WPA2-Enterprise。配置 RADIUS 服务器详细信息 - 同样是在 UDP 1812 上配置 Purple 的 RADIUS 服务器 IP。员工设备使用 EAP-PEAP(带用户名和密码凭据)或 EAP-TLS(带设备证书)进行身份验证,以获得最高的安全防护。 Purple 与 Microsoft Entra ID、Okta 和 Google Workspace 等身份提供商集成。这意味着您的员工可以使用其现有的企业凭据登录 WiFi - 无需管理单独的 WiFi 密码。Purple 会针对您的身份提供商验证凭据,并向 Cambium AP 返回 Access-Accept(允许访问)。然后,动态 VLAN 分配会将通过身份验证的员工设备放置在正确的员工 VLAN 上,从而将其与访客流量隔离开来。 现在,使用 Cambium ePSK 进行多租户细分。 ePSK - 增强型预共享密钥 - 是 Cambium 对业界统称的 PPSK 或 iPSK 的实现方式。这一概念非常简单:与其为整个 SSID 使用一个共享密码,不如让每个用户或租户拥有自己唯一的密码。他们都连接到同一个 SSID,但每个唯一的密钥都映射到特定的 VLAN,从而在不增加运行多个 SSID 的复杂性的情况下实现网络隔离。 cnMaestro 每个 WLAN 支持多达 2,000 个 ePSK 条目。每个 ePSK 都可以分配一个特定的 VLAN ID、速率限制和到期日期。这使其成为多租户环境的理想选择 - 例如,每个参展商都能获得自己独立网络部分的会议中心,或者每个居民都拥有自己私有局域网的以租代建型住宅公寓。 要在 cnMaestro 中配置 ePSK,请导航至 Configuration、WiFi Profiles、WLANs。创建一个新的 WLAN。将安全性设置为 WPA2 Pre-Shared Key。启用 ePSK 选项。然后,您可以手动添加单个 ePSK 条目,或者使用 cnMaestro API 以编程方式进行配置 - 这正是大规模部署所需的方法。 对于每个 ePSK 条目,设置密码、分配的 VLAN ID,以及可选的速率限制和过期时间。当设备使用该密码连接时,Cambium AP 会自动将其置于分配的 VLAN 中。ePSK 流程本身不需要 RADIUS - VLAN 分配由 AP 根据使用的密码在本地处理。 Purple 通过 cnMaestro API 管理 ePSK 生命周期,从而与该模式相集成。当新租户入驻时,Purple 可以配置新的 ePSK 条目、更新 VLAN 分配、设置过期时间,并在租户离开时撤销访问权限。这消除了手动管理数百或数千个个人密钥的管理开销。 好了,接下来我们谈谈可能会出现什么问题以及如何避免。 最常见的陷阱是 walled garden(围墙花园/免认证放行规则)。如果您的 walled garden 条目不完整,Captive Portal 重定向就永远无法完成。访客会看到连接超时,而不是登录页面。请始终使用全新的设备进行测试(而不是之前连接过的设备),并验证在身份验证之前是否加载了 Purple 门户。检查在预身份验证状态下,DNS 解析是否对 Purple 门户域名正常工作。 第二:RADIUS 共享密钥不匹配。在拥有多个站点的大规模部署中,很容易出现 cnMaestro 中配置的共享密钥与 Purple 记录的密钥不一致的情况。在上线之前,请务必验证双方的共享密钥。使用强壮的、随机生成的密钥 - 至少 32 个字符 - 并将其保存在密钥管理器中,而不是电子表格中。 第三:RADIUS 计费。请勿跳过此步骤。计费记录是 Purple 用于构建会话分析(停留时间、访问频率、设备类型)的依据。在 cnMaestro 中配置 UDP 1813 上的 RADIUS 计费。如果没有它,您将失去 Purple 提供的分析价值。这只是一个需要五分钟的配置步骤。 第四:VLAN 汇聚(VLAN trunking)。为了使动态 VLAN 分配正常工作,必须在连接到 Cambium AP 的交换机端口上对 VLAN 进行汇聚。如果汇聚链路上不允许用于访客的 VLAN 100,则通过身份验证的访客将无法获取 IP 地址,并且在成功验证后仍会显示为无法访问互联网。请在测试前验证您的交换机汇聚配置。 第五:ePSK VLAN 范围冲突。请确保您的 ePSK VLAN 范围与网络中现有的 VLAN 不发生冲突 - 特别是管理 VLAN 或基础设施 VLAN。在开始之前,请记录您的 VLAN 分配情况。 第六:固件版本。确保您的 cnPilot AP 正在运行固件版本 6.0 或更高版本,以获得完整的外部热点支持和 ePSK 功能。较早的固件版本在 Captive Portal 重定向行为方面存在已知问题。 现在进行一些快速问答。 我可以在没有 RADIUS 的情况下将 Purple 与 Cambium 结合使用 - 仅进行简单的重定向吗?可以,但您将失去动态 VLAN 分配和会话计费数据。对于基本欢迎页面之外的任何应用,强烈建议使用 RADIUS。 Purple 支持 Cambium AP 上的 WPA3 吗?是的。Purple 基于门户的身份验证与 SSID 上的 WPA3-SAE 兼容。RADIUS 流程独立于无线安全协议。 我可以通过单个 Purple 帐户在多个 Cambium 站点运行 Purple 吗?当然可以。Purple 的多场所架构正是为此而设计的。每个站点都映射到 Purple 中的一个场所,并且 cnMaestro 的网络策略可以轻松地在全国范围内的资产中进行扩展。 cnMaestro 可以支持多少个 ePSK 条目?每个 WLAN 最多支持 2,000 个。对于需要更多条目的部署,请使用基于 RADIUS 的方法进行密钥管理。 总结一下:Cambium cnMaestro 和 Purple WiFi 的集成是一套成熟的架构,可提供具备数据捕获、RADIUS 身份验证、动态 VLAN 细分和完整分析功能的访客 WiFi - 所有这些都通过 cnMaestro 的云控制台进行集中管理。 实现上线的关键步骤:在 cnMaestro 中配置您的访客 WLAN,启用外部热点并设置 Purple 门户 URL,添加用于身份验证和计费的 Purple RADIUS 服务器详细信息,配置您的围墙花园(walled garden)条目,验证交换机上的 VLAN 汇聚,并在上线前使用新设备进行测试。 对于多租户部署,请在专用 WLAN 上配置 ePSK,为每个租户分配 VLAN ID,并使用 cnMaestro API 进行大规模的生命周期管理。 投资回报率(ROI)案例非常直观。Purple 的分析平台将您的访客 WiFi 从成本中心转变为第一方数据资产。哈罗德百货(Harrods)通过其部署的 Purple 访客 WiFi 获得了 57 倍的营销投资回报率。AGS 机场(AGS Airports)创造了 842% 的投资回报率。结合 Cambium 的企业级基础设施,您将获得一个无需更改架构即可从单个场所扩展到全国性资产的解决方案。 后续步骤:向您的 Purple 客户经理获取 Purple 的 RADIUS 服务器详细信息,打开针对您访客 SSID 的 cnMaestro WLAN 配置,并逐项对照配置清单进行操作。大多数单站点部署可在一天内上线。 感谢您的收听。如果您想深入了解 Captive Portal 设计、VLAN 细分策略或 ePSK 生命周期管理,联系 Purple 文档和支持团队将是您的最佳选择。

Cambium cnPilot Enterprise 接入点负责运行您网络中的无线射频端。Purple 则在上方添加访客层:包括访客看到的 Captive Portal、登录流程以及您收集的第一方数据。它不会替代您的任何 Cambium 设备。

Cambium cnPilot 如何配合 Purple 访客 WiFi 工作

Purple 是一个云端覆盖网络(cloud overlay)。您的 cnPilot 接入点继续运行 WiFi;Purple 则通过接入点已支持的标准机制来运行访客体验。

  • 外部 Captive Portal。 在接入点的访客接入(Guest Access)设置中,Portal 模式被设置为外部热点,因此新设备会被重定向到您的 Purple 宣传页面(splash page),而不是直接连入。访客登录后,该页面将控制权交还给接入点。
  • RADIUS。 接入点通过标准端口(用于认证的 1812 和用于计费的 1813)对照 Purple 的 RADIUS 服务验证每次登录。cnPilot 将计费运行为开始、中期和停止更新,这正是保持您的访客分析数据实时更新的关键。
  • 白名单。 cnPilot 将围墙花园(walled garden)称为白名单(white list),即设备在登录前可以访问的简短地址列表,以便加载宣传页面以及任何支付或社交登录步骤。

这就是整个模式:Cambium 传输数据包,Purple 掌控登录和数据。由于它运行在标准的外部 Web 认证和 RADIUS 之上,因此其工作方式在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上完全相同。Purple 在设计上独立于硬件。

您需要准备什么

  • 一台固件版本在 3.1 或以上的 Cambium cnPilot Enterprise 接入点,并拥有其 Web 界面的管理员访问权限。
  • 一个已设置好宣传页面和登录流程的 Purple 场所。
  • 来自您的 Purple 控制面板的 Purple RADIUS 详细信息和白名单地址。

使用 Purple 进行设置

Purple 的支持指南中逐步记录了确切的设置,包括无线 LAN、RADIUS 服务器条目、外部访客接入配置和白名单,并提供了要输入的精准数值。

Cambium Networks cnPilot Enterprise AP 设置指南

请按照该指南进行配置。本页面旨在解释各部分如何协同工作,以便您了解每个步骤的作用。

您将获得什么

一旦访客通过 Purple 登录,每次访问都会转化为经核实的、用户自觉选择同意的第一方数据:谁访问过、访问频率如何,以及如何在获得许可的情况下联系他们。这就是仅仅连接用户的 WiFi 与能够构建您自有的营销受众群体的 WiFi 之间的区别。Purple 符合 GDPR 并通过了 ISO 27001 认证,在超过 80,000 个活跃场所中拥有 99.999% 的正常运行时间。

关键定义

云端覆盖网络 (Cloud overlay)

Purple 部署在您现有的硬件之上,运行访客登录和数据,无需更换传输流量的接入点。

外部 Captive Portal

接入点在授予互联网访问权限之前,将新设备重定向到外部托管的登录页面,即您的 Purple 宣传页面。

RADIUS

接入点用于检查登录和报告使用情况的标准协议,使用端口 1812 进行认证,端口 1813 进行计费。

白名单

Cambium 对围墙花园(walled garden)的称呼:设备在登录前可以访问的简短允许列表地址。

cnPilot Enterprise AP

Cambium 的企业级接入点,在 3.1 或以上版本的固件上通过其自身的 Web 界面进行配置。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。