跳至主要内容

Cambium cnPilot and guest WiFi:使用 Purple 设置 captive portal

Cambium cnPilot Enterprise 接入点如何与 Purple 访客 WiFi 协同工作,使用外部 captive portal、RADIUS 和白名单,无需更换您的设备。

📖 2 分钟阅读📝 108 📚 5 关键定义

收听本指南

查看播客转录
Cambium Networks cnPilot 和 cnMaestro 与 Purple WiFi 的集成:顾问简报。 欢迎。如果您正在运营 Cambium Networks 环境,并被要求提供能够捕获数据、推动营销且符合合规要求的访客 WiFi 体验,那么这份简报正是您所需要的。 我将向您介绍 Cambium cnPilot 接入点、cnMaestro 云控制器以及 Purple WiFi 如何协同工作。我们将涵盖架构、RADIUS 身份验证流程、围墙花园配置、使用 802.1X 的安全员工 WiFi,以及使用 Cambium 的 ePSK 功能和动态 VLAN 分配的多租户细分。 无论您是管理酒店资产、零售组合、会议中心还是公共部门园区,其原理都是相同的。让我们开始吧。 首先,对这两个平台进行快速定位。 Cambium Networks 生产 cnPilot 系列企业级 WiFi 接入点 - 包括用于室内和室外部署的 e410、e425H、e430H 和 e505。这些 AP 通过 Cambium 的云管理平台 cnMaestro 进行集中管理。cnMaestro 为您提供整个 AP 资产的集中可视化、配置管理和固件更新 - 无论是一个场所中的少数设备,还是全国资产中的数千个 AP。 Purple WiFi 是一个企业级访客 WiFi 智能平台。它处理 Captive Portal - 即您的访客在连接时看到的品牌宣传页面 - 同时它还充当 RADIUS 身份验证服务器、数据捕获引擎和营销自动化平台。Purple 在 80,000 个活跃场所运行,仅在 2024 年就处理了 4.4 亿次登录。Cambium cnMaestro 和 Purple 的结合为您提供了一个在技术上可靠且具有商业价值的生产级访客 WiFi 栈。 现在,让我们谈谈集成架构。 核心机制是 Captive Portal 重定向与 RADIUS 身份验证相结合。以下是该流程在实践中的工作原理。 访客设备与您的访客 SSID 关联。该 SSID 在 cnMaestro 中配置为开放网络 - 访客无需预共享密钥。Cambium AP 拦截来自设备的第一个 HTTP 请求,并将其重定向到 Purple 的 Captive Portal URL。此重定向是在 cnMaestro 的 WLAN 的“Guest Access”设置下配置的,您可以在其中将“External Page URL”设置为您的 Purple 场所门户端点。 然后,访客与 Purple 门户进行交互。他们可能会通过社交登录、电子邮件、短信验证或自定义表单进行身份验证。完成身份验证流程后,Purple 的后端会通过 UDP 端口 1812 向 Cambium AP 发送回一个 RADIUS Access-Accept 消息。然后,AP 将设备从预身份验证状态移动到完全网络访问状态。 让我向您介绍 cnMaestro 中的确切配置步骤。 导航至 Configuration,然后依次进入 WiFi Profiles、WLANs。为您的访客网络创建一个新的 WLAN。设置 SSID 名称 — 例如 "Hotel Guest WiFi" — 并将安全性设置为 Open。在 Guest Access 下,启用 External Hotspot 选项。这是告诉 cnMaestro 将未授权的客户端重定向到外部门户的关键设置。 将 External Page URL 设置为您的 Purple 场所门户 URL。启用 RADIUS 身份验证并输入 Purple 的 RADIUS 服务器 IP 地址、共享密钥,并将身份验证端口设置为 UDP 1812。在 UDP 1813 上启用 RADIUS 计费 — 这对 Purple 的分析功能正常运行至关重要。如果没有计费记录,Purple 将无法构建会话数据、停留时间指标或访问频率分析。 现在,配置围墙花园(walled garden)。这是访客设备在进行身份验证之前可以访问的域名和 IP 地址列表。您需要将 Purple 的门户域名以及用于提供门户资产的任何 CDN 端点加入白名单。您还需要将所有身份验证提供商的域名加入白名单 — 如果您使用的是通过 Google 或 Facebook 进行的社交登录,则其 OAuth 域名需要包含在围墙花园中。围墙花园配置错误是导致 Captive Portal 失败的最常见原因。访客设备在进行身份验证之前,需要解析 DNS 并通过 HTTPS 访问 Purple 门户。 在 cnMaestro 中,围墙花园是在 External Hotspot 设置下进行配置的。请为 Purple 的门户域名、任何社交登录提供商域名以及任何支付网关域名(如果您运行的是付费 WiFi 级别)添加条目。 现在我们来谈谈使用 IEEE 802.1X 的安全员工 WiFi。 对于员工网络,您不需要 Captive Portal。您需要的是在设备层面上静默进行的基于证书或凭据的身份验证。在 cnMaestro 中,为员工创建一个单独的 WLAN。将安全性设置为 WPA2-Enterprise。配置 RADIUS 服务器详细信息 — 同样,是在 UDP 1812 上的 Purple RADIUS 服务器 IP。员工设备可以使用带有用户名和密码凭据的 EAP-PEAP 进行身份验证,或者使用带有设备证书的 EAP-TLS 进行身份验证,以获得最高的安全防护水平。 Purple 集成了 Microsoft Entra ID、Okta 和 Google Workspace 作为身份提供商。这意味着您的员工可以使用其现有的企业凭据登录 WiFi — 无需管理单独的 WiFi 密码。Purple 会根据您的身份提供商验证凭据,并向 Cambium AP 返回 Access-Accept。然后,动态 VLAN 分配将通过身份验证的员工设备放置在正确的员工 VLAN 上,从而将其与访客流量隔离开来。 现在,使用 Cambium ePSK 进行多租户细分。 ePSK - 增强型预共享密钥 - 是 Cambium 对业界所称的 PPSK 或 iPSK 的实现。其概念非常简单:不为整个 SSID 使用同一个共享密码,而是每个用户或租户获得自己唯一的密码。他们都连接到同一个 SSID,但每个唯一的密钥都会映射到特定的 VLAN,从而在不增加运行多个 SSID 的复杂性的情况下为您提供网络隔离。 cnMaestro 每个 WLAN 最多支持 2,000 个 ePSK 条目。每个 ePSK 都可以分配一个特定的 VLAN ID、速率限制和过期日期。这使其非常适合多租户环境 - 例如,每个参展商都能获得自己隔离的网络段的会议中心,或者是每个居民都能获得自己私有区域网络的建设出租型住宅楼。 要在 cnMaestro 中配置 ePSK,请导航至 Configuration、WiFi Profiles、WLANs。创建一个新的 WLAN。将安全性设置为 WPA2 预共享密钥。启用 ePSK 选项。然后,您可以手动添加单个 ePSK 条目,或使用 cnMaestro API 以编程方式进行配置 - 这是您在大规模部署时需要采用的方法。 对于每个 ePSK 条目,设置密码、分配的 VLAN ID 以及可选的速率限制和过期时间。当设备使用该密码连接时,Cambium AP 会自动将其放入分配的 VLAN 中。ePSK 流程本身不需要 RADIUS - VLAN 分配由 AP 根据所使用的密码在本地处理。 Purple 通过 cnMaestro API 管理 ePSK 生命周期来与该模式集成。当新租户入驻时,Purple 可以配置新的 ePSK 条目、更新 VLAN 分配、设置过期日期,并在租户离开时撤销访问权限。这消除了管理数百或数千个独立密钥的手动开销。 好,接下来我们谈谈可能会出现什么问题以及如何避免。 最常见的陷阱是围墙花园。如果您的围墙花园条目不完整,Captive Portal 重定向将永远无法完成。访客会看到连接超时,而不是登录页面。请务必使用新设备(而非之前连接过的设备)进行测试,并验证在认证之前是否加载了 Purple 门户。检查在预认证状态下,Purple 门户域名的 DNS 解析是否正常工作。 第二:RADIUS 共享密钥不匹配。在包含多个站点的大规模部署中,很容易在 cnMaestro 中配置了与 Purple 记录中不同的共享密钥。在上线前,务必验证双方的共享密钥。使用强随机生成的密钥(至少 32 个字符)并将其存储在密钥管理器中,而不是电子表格中。 第三:RADIUS 记账。不要跳过它。记账记录是 Purple 用来构建会话分析(停留时间、访问频率、设备类型)的数据。在 cnMaestro 中配置基于 UDP 1813 的 RADIUS 记账。如果没有它,您将失去 Purple 提供的分析价值。这是一个只需五分钟的配置步骤。 第四:VLAN 中继。要使动态 VLAN 分配正常工作,必须在连接到 Cambium AP 的交换机端口上对 VLAN 进行中继。如果不允许在主干上使用用于访客的 VLAN 100,则经过身份验证的访客将无法获取 IP 地址,并且即使在成功身份验证后似乎也无法访问互联网。请在测试前验证您的交换机中继配置。 第五:ePSK VLAN 范围冲突。确保您的 ePSK VLAN 范围与网络中现有的 VLAN 不发生冲突 - 特别是管理 VLAN 或基础设施 VLAN。在开始之前记录您的 VLAN 分配。 第六:固件版本。确保您的 cnPilot AP 运行的是 6.0 或更高版本的固件,以获得完整的外部热点支持和 ePSK 功能。较早的固件版本在 Captive Portal 重定向行为方面存在已知问题。 现在解答一些快速提问。 我可以在不使用 RADIUS 的情况下将 Purple 与 Cambium 结合使用吗 - 仅仅进行简单的重定向?可以,但您会失去动态 VLAN 分配和会话计费数据。对于基本展示页面之外的任何应用,强烈建议使用 RADIUS。 Purple 在 Cambium AP 上支持 WPA3 吗?支持。Purple 基于门户的身份验证与 SSID 上的 WPA3-SAE 兼容。RADIUS 流程独立于无线安全协议。 我可以通过单个 Purple 帐户在多个 Cambium 站点运行 Purple 吗?当然可以。Purple 的多场所架构正是为此而设计的。每个站点都映射到 Purple 中的一个场所,并且 cnMaestro 的网络策略可以轻松地在全国范围内的资产中扩展。 cnMaestro 可以支持多少个 ePSK 条目?每个 WLAN 最多支持 2,000 个。对于需要更多条目的部署,请使用基于 RADIUS 的方法进行密钥管理。 总结一下:Cambium cnMaestro 和 Purple WiFi 的集成是一套经过充分验证的架构,可提供具备数据捕获、RADIUS 身份验证、动态 VLAN 细分和完整分析功能的访客 WiFi - 所有这些都通过 cnMaestro 的云控制台进行集中管理。 实现上线的目标关键步骤:在 cnMaestro 中配置您的访客 WLAN,启用外部热点并设置 Purple 门户 URL,添加 Purple 的 RADIUS 服务器详细信息以进行身份验证和计费,配置您的围墙花园(Walled Garden)条目,验证交换机上的 VLAN 中继,并在上线前使用新设备进行测试。 对于多租户部署,请在专用 WLAN 上配置 ePSK,为每个租户分配 VLAN ID,并使用 cnMaestro API 进行大规模生命周期管理。 投资回报率(ROI)案例非常直观。Purple 的分析平台将您的访客 WiFi 从成本中心转变为第一方数据资产。哈罗德百货(Harrods)通过其部署的 Purple 访客 WiFi 实现了 57 倍的营销投资回报率。AGS 机场创造了 842% 的投资回报率。结合 Cambium 的企业级基础设施,您将获得一个无需更改架构即可从单个场所扩展到全国性资产的解决方案。 接下来:请从您的 Purple 客户经理处获取 Purple 的 RADIUS 服务器详细信息,打开针对您访客 SSID 的 cnMaestro WLAN 配置,并逐项核对配置清单。大多数单站点部署可在一天内上线。 感谢收听。如果您想深入了解 Captive Portal 设计、VLAN 分段策略或 ePSK 生命周期管理,Purple 文档和支持团队将是您的最佳选择。

Cambium cnPilot Enterprise 接入点运行您网络的无线端。Purple 在其上添加了访客层:访客看到的 captive portal、登录流程以及您收集的第一方数据。它不会替代您的任何 Cambium 设备。

Cambium cnPilot 如何与 Purple 访客 WiFi 协同工作

Purple 是一个云端覆盖网络。您的 cnPilot 接入点继续运行 WiFi;Purple 通过接入点已支持的标准机制运行访客体验。

  • 外部 captive portal。 在接入点的“访客访问”设置中,portal 模式被设置为外部热点,因此新设备会被重定向到您的 Purple 页面,而不是直接访问网络。访客登录后,该页面将控制权交回给接入点。
  • RADIUS。 接入点通过标准端口(用于身份验证的 1812 和用于计费的 1813)向 Purple 的 RADIUS 服务检查每次登录。cnPilot 将计费作为开始、过渡和停止更新来运行,这正是保持您访客分析数据最新的原因。
  • 白名单。 cnPilot 将围墙花园称为白名单,即设备在登录前可以访问的简短地址列表,以便加载展示页面以及任何支付或社交登录步骤。

这就是整个模式:Cambium 传输数据包,Purple 负责登录和数据。由于它运行在标准的外部 Web 身份验证和 RADIUS 上,因此在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上的工作方式完全相同。Purple 在设计上是不受硬件限制的。

您需要什么

  • 一台固件版本为 3.1 或更高版本的 Cambium cnPilot Enterprise 接入点,并拥有 Web 界面的管理员访问权限。
  • 一个设置了展示页面和登录流程的 Purple 场所。
  • 来自您 Purple 控制面板的 Purple RADIUS 详细信息和白名单地址。

使用 Purple 进行设置

具体的设置、无线 LAN、RADIUS 服务器条目、外部访客访问配置和白名单,都在 Purple 的支持指南中进行了逐步记录,并提供了要输入的准确值。

Cambium Networks cnPilot Enterprise AP 设置指南

按照该指南进行配置。本页面解释了这些部分是如何协同工作的,以便您了解每个步骤的作用。

您将获得什么

一旦访客通过 Purple 登录,每次访问都会变成经过验证、自主选择同意的第一方数据:谁访问了、频率如何,以及如何在获得许可的情况下联系他们。这就是连接人们的 WiFi 与构建您拥有的营销受众的 WiFi 之间的区别。Purple 符合 GDPR 规范并获得 ISO 27001 认证,在超过 80,000 个活跃场所中拥有 99.999% 的在线率。

关键定义

云端覆盖网络

Purple 部署在您现有的硬件之上,运行访客登录和数据,而无需更换传输流量的接入点。

外部 captive portal

在授予互联网访问权限之前,接入点会将新设备重定向到外部托管的登录页面,即您的 Purple 展示页面。

RADIUS

接入点用于检查登录和报告使用情况的标准协议,使用端口 1812 进行身份验证,端口 1813 进行计费。

白名单

Cambium 对围墙花园的称呼:设备在登录前可以访问的简短允许列表地址。

cnPilot Enterprise AP

Cambium 的企业级接入点,通过其自身的 Web 界面(固件 3.1 或更高版本)进行配置。

Cambium cnPilot and guest WiFi:使用 Purple 设置 captive portal | 技术指南 | Purple