跳至主要内容

Cisco Meraki 与访客 WiFi:使用 Purple 设置 Captive Portal

介绍 Cisco Meraki 接入点、MX 和 Z 系列设备如何与 Purple 访客 WiFi 协同工作:通过外部 Web 认证、RADIUS 和围墙花园,并提供指向 Purple 逐步设置指南的链接以进行精确配置。

发布于 更新于
📖 2 分钟阅读115 字5 关键定义

Video overview

收听本指南

查看播客转录
Cisco Meraki 与 Purple WiFi 集成 - 资深顾问简报 运行时间:约 10 分钟 引言与背景(约 1 分钟) 欢迎。如果您负责 Cisco Meraki 部署,并且正在努力决定 Purple WiFi 是否是适合在其之上运行的理想访客智能层,那么此简报非常适合您。我将带您详细了解该集成的具体工作原理、您需要配置的内容、常见的陷阱以及您应该切合实际期望获得的投资回报。 让我来为您介绍一下背景。Cisco Meraki 是目前企业级酒店、零售和公共部门领域应用最广泛的云管理无线基础设施,其优势非常明显。它可靠、可扩展,且其云端仪表板确实非常出色。但问题在于 - Meraki 原生的访客 WiFi 功能偏重于实用性,而非战略性。您可以让访客联网,但您无法捕获有价值的第一方数据,无法以此构建营销漏斗,更无法向董事会展示投资回报率。而这恰恰是 Purple 所填补的空白。 技术深潜(约 5 分钟) 让我们谈谈架构。Purple 与 Meraki 的集成运行在两个不同的技术层面上,在您进行任何配置之前,理解这两者至关重要。 第一层是 Meraki Dashboard API - 这是配置层。Purple 使用 Meraki 的 REST API 通过单次批量操作将您的整个接入点设备导入到 Purple Portal 中。您使用从 Meraki 仪表板的 Organization 部分下的 API and Webhooks 中生成的 Meraki API 密钥进行身份验证。一旦 Purple 获得了该密钥,它就可以直接从您的 Meraki 云中提取每个接入点、每个网络和每个 SSID 配置。例如,对于一个酒店集团旗下分布在各处的 300 个接入点的设备群,这可以将一个需要多天手动配置的过程缩短到不到一小时内完成。这是一笔不菲的运营成本节省。 第二层是身份验证和 Captive Portal 层 - 这才是访客体验真正所在的地方。Purple 作为一个外部展示页面提供商,使用 Meraki 的 Captive Portal API。当访客连接到您的访客 SSID 时,Meraki 会拦截他们的 HTTP 流量并将其重定向到 Purple 托管的展示页面 - 即您的品牌化 Captive Portal。访客通过您配置的任何方式进行身份验证:社交登录、电子邮件表单、短信验证或组合方式。然后,Purple 通过 RADIUS(远程用户拨号认证服务,在端口 1812 上进行身份验证,在端口 1813 上进行计费)回传给 Meraki。一旦 RADIUS 确认了身份验证,Meraki 就会授予访客完整的网络访问权限。 现在,让我带您逐步了解具体的 Meraki 仪表板配置,因为这里的细节至关重要。 在 Meraki 仪表板中,导航至“Wireless”(无线),然后选择“Access Control”(访问控制)。从下拉菜单中选择您的访客 SSID。将安全设置设为 Open(开放) - 是的,开放,因为身份验证是由 RADIUS 和 Captive Portal 层处理的,而不是在 802.11 关联级别。将 Splash Page(展示页面)类型设置为“Sign-on with my RADIUS server”(使用我的 RADIUS 服务器登录)。这是一个关键的选择 - 它指示 Meraki 使用外部 RADIUS 服务器进行身份验证,而不是使用其自身内置的选项。 在“Advanced Splash Settings”(高级展示页面设置)下,将 Captive Portal 强度设置为“Block all access until sign-on is complete”(在登录完成前阻止所有访问)。启用 Walled Garden(围墙花园) - 这是访客在通过身份验证之前可以访问的域名列表,其中必须包含 Purple 的平台域名,以便展示页面本身能够加载。Purple 在其支持文档中提供了这些域名的维护白名单。 对于 RADIUS 服务器配置,您需要添加两台服务器 - Purple 提供了主、备端点以实现冗余。身份验证端口为 1812,您将使用 Purple Portal 中提供的 RADIUS 密钥。在端口 1813 上为 RADIUS 计费添加相应的条目。将计费临时时间间隔(Accounting interim interval)设置为四分钟 - 这对于精确的会话跟踪和分析非常重要。将服务器超时设置为 5 秒,重试次数为 3 次。 在“Advanced RADIUS Settings”(高级 RADIUS 设置)下,配置 Called-Station-ID 和 NAS-ID 以使用 AP 的 MAC 地址。这对于 Purple 的定位分析至关重要 - 如果没有它,Purple 就无法准确地将控制会话归因于特定的接入点,从而无法生成有意义的楼层级分析。 然后导航至“Wireless”(无线),“Splash Page”(展示页面)。输入由您的 Purple Portal 提供的自定义展示 URL - 这是您的品牌 Captive Portal 的 URL。配置身份验证后的重定向 URL - 通常是您场所的网站或特定的落地页。 现在,还有第二个值得详细讨论的组件:PurpleConnex,这是 Purple 的 SecurePass 解决方案。这将创建第二个 SSID - 通常命名为 PurpleConnex - 配置为使用 Purple 的 RadSec RADIUS 服务器的 WPA2 企业级网络。RadSec 是基于 TLS 的 RADIUS,它为身份验证流量提供加密传输。此 SSID 结合 Hotspot 2.0 配置 - 也称为 Passpoint,即 IEEE 802.11u 标准 - 允许再次光临的访客自动重新连接,而无需再次看到 Captive Portal。他们的设备会识别 Passpoint 配置文件并进行无缝连接。这在您希望消除重复身份验证摩擦的环境中特别有用,例如访客入住三晚的酒店,或每周光顾的零售会员。Meraki 中的 Hotspot 2.0 配置要求您将运营商名称设置为 PURPLE 冒号 GB,将域名列表配置为 securewifi.purple.ai,并添加 Purple 指定的 Roaming Consortium OIs。NAI Realm 配置有 EAP-TTLS 和 PAP 身份验证方法。这些在 Purple 的支持门户中都有详细记录,一旦您了解了每个字段的作用,配置就会非常简单。 实施建议和常见陷阱(约 2 分钟) 让我为您介绍在 Meraki 和 Purple 部署中我最常遇到的三种故障模式,以及如何避免它们。 第一:围墙花园(Walled Garden)配置错误。如果您的围墙花园列表不完整,访客将看到一个损坏的 Splash 页面 - CSS 无法加载,图像无法渲染,并且身份验证会无声无息地失败。Purple 维护着一份最新的所需域名允许列表。请将此列表视为动态文档,并在 Purple 发布平台更新时随时进行审查。我建议在正式上线前,在单独的网络段上使用访客设备测试 Captive Portal 体验。 第二:RADIUS 超时设置。对于云托管的 RADIUS 服务器,默认的 Meraki RADIUS 超时通常设置得太低。5 秒并重试 3 次是正确的配置。如果您将其保留为默认的 2 秒,您将在高峰负载期间遇到间歇性的身份验证失败 - 这恰恰是您的访客体验下降的最糟糕时刻。 第三:NAS-ID 和 Called-Station-ID 配置错误。这是最常让工程师栽跟头的地方。如果这些字段配置错误 - 或保留为默认值 - Purple 的分析引擎将无法将控制台会话映射到特定的接入点。您将获得聚合数据,但无法获得楼层级别的智能数据。该值必须设置为 AP MAC 地址,而不是 SSID 名称或任何其他选项。 在合规性方面:Purple 的数据收集在设计上符合 GDPR 和 CCPA。Captive Portal 提供了一个符合这两项法规要求的同意机制。如果您在 PCI-DSS 范围内的主机环境中运行(例如,在同一网络段上配有支付终端的酒店),请确保您的访客 SSID 处于具有适当防火墙规则的独立 VLAN 上。Meraki 用于客户端 IP 分配的 NAT 模式(这是推荐的设置)提供了一定程度的隔离,但您的网络细分架构仍需要由您的安全团队进行独立审查。 快速问答(约 1 分钟) 问题:Purple 是否可以与 Meraki MX 安全设备以及无线 AP 进行集成? 回答:是的。配置过程本质上是相同的 - MX 支持与无线 AP 相同的 Splash 页面和 RADIUS 配置。支持文章涵盖了 AP、MX 和 Z1 远程工作者网关配置。 问题:一个拥有 50 个分店的酒店集团进行完整部署需要多长时间? 答:通过 Meraki API 进行自动配置,导入接入点只需对每个组织执行一次操作。SSID 和 RADIUS 配置可以在不同的网络之间模板化。对于拥有 50 个站点的部署,在网络工程师技术熟练的情况下,大约需要两到三天的配置工作,外加测试时间。 问:Purple 是否支持 Meraki 较新的 WiFi 6 和 WiFi 6E 接入点? 答:是的。该集成在应用层运行 - 即 RADIUS 和 HTTP 重定向 - 因此与硬件版本无关。Purple 适用于任何支持上述 Splash 页面和 RADIUS 配置的 Meraki 接入点。 总结和后续步骤(大约 1 分钟) 总结一下:Cisco Meraki 与 Purple WiFi 的集成是一种成熟且文档齐全的部署,它将 Meraki 卓越的云端管理基础设施与 Purple 的访客智能及数据捕获能力结合在一起。该集成主要使用两种机制:用于自动配置的 Meraki Dashboard API,以及用于访客体验层的具有 RADIUS 身份验证的 Captive Portal API。 需要做对的三件事是:围墙花园配置、RADIUS 超时和重试设置,以及用于精确位置分析的 NAS-ID 配置。 商业案例非常有说服力。麦当劳比利时、沃尔玛加拿大和哈罗德百货(Harrods)都是正在运行的 Purple 和 Cisco 部署。AGS Airports 实现了 842% 的投资回报率。哈罗德百货将 600,000 次 WiFi 登录转化为了 57 倍的投资回报率。 如果您已准备好继续推进,下一步是生成您的 Meraki API 密钥,登录 Purple 门户网站,并使用硬件导入向导导入您的接入点设备。在此之后,您的 Purple 客户团队可以在单次会议中引导您完成 SSID 和 RADIUS 配置。 感谢您的宝贵时间。

核心系列的一部分:Captive Portal 指南 →

Interactive Advisor•Cisco Meraki Certified

Cisco Meraki & Purple WiFi Deployment Configurator

Configure your Cisco Meraki MR access point estate for Purple WiFi: generate exact Meraki Dashboard settings, RADIUS AAA endpoints (ports 1812/1813), walled garden allowlists, Scanning API URLs, and project your monthly guest lead capture ROI.

1. Deployment Parameters

Equipped with a dedicated 3rd radio for real-time WIDS/WIPS and continuous RF spectrum analysis, plus BLE radio for high-precision location heatmaps.
Cisco Meraki MR & Purple WiFi Integration Architecture
# 1. SSID & Access Control:
SSID Association: Open (No encryption) with Captive Portal Splash
Splash Page Mode: Cisco Meraki Sign-on Splash or Click-through
Custom Splash URL: https://portal.purplewifi.net

# 2. RADIUS Authentication Servers (UDP 1812):
Primary RADIUS: <purple-radius-primary> : 1812
Secondary RADIUS: <purple-radius-secondary> : 1812
Server Timeout: 5s | Retry Count: 3 (5-3-4 Rule)

# 3. RADIUS Accounting (UDP 1813):
Accounting Status: Enabled
Interim Interval: 4 minutes

# 4. Mandatory Advanced Attributes:
NAS-ID: AP MAC address (Required for location analytics)
Called-Station-ID: AP MAC address (Required for zone heatmaps)
The NAS-ID Rule: If NAS-ID is not set to AP MAC address in Meraki Dashboard, Purple receives identical identifiers from every AP and cannot produce floor-level heatmaps or zone analytics.
ISO 27001 & SOC 2 CertifiedGDPR & CCPA Compliant Consent99.99% Cloud RADIUS SLA
Enterprise Deployments: Harrods, AGS Airports, McDonald's, Miami HEAT
Useful? Link to this tool

Cisco Meraki 接入点以及 MX 和 Z 系列设备通过 Meraki 仪表板进行云端管理,并运行您网络的无线射频端。Purple 则在之上添加了访客层:您的访客看到的 Captive Portal、登录流程以及您收集的第一方数据。它不会替代您的任何 Meraki 设备。

Cisco Meraki 如何与 Purple 访客 WiFi 协同工作

Purple 是一个云端覆盖层。您的 Meraki 设备继续运行 WiFi;Purple 则通过仪表板已支持的两种标准机制来运行访客体验。

  • 外部 Web 认证。 您将 SSID 指向由 Purple 托管的自定义展示页面,并将展示页面模式设置为使用 RADIUS 服务器登录。新设备会停留在展示页面,直到访客登录,然后控制权交回给 Meraki。
  • RADIUS。 Meraki 通过标准端口(1812 用于认证,1813 用于计费)向 Purple 的 RADIUS 服务验证每次登录。计费数据正是为您提供访客分析的动力源泉。

围墙花园(一个设备在登录前可以访问的简短允许地址列表)可以让展示页面加载,并完成任何支付或社交媒体登录步骤。

这就是整个模型:Meraki 移动数据包,Purple 拥有登录和数据。因为它运行在标准 Web 认证和 RADIUS 之上,所以在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上的工作方式完全相同。Purple 在设计上独立于硬件。

您需要准备什么

  • 拥有 Meraki 仪表板管理员访问权限的 Cisco Meraki 网络(AP、MX 或 Z 系列)。
  • 已设置好展示页面和登录流程的 Purple 场所。
  • 来自 Purple 仪表板的 Purple RADIUS 详细信息和围墙花园地址。

使用 Purple 进行设置

具体的仪表板设置、访问控制展示页面模式、RADIUS 认证和计费服务器、围墙花园以及展示页面 URL,都已在 Purple 的支持指南中逐步记录,并提供了需要输入的精确数值。

Cisco Meraki AP / MX / Z1 设置指南

请按照该指南进行配置。本页面解释了这些部分是如何协同工作的,以便您了解每个步骤的作用。

您将获得什么

一旦访客通过 Purple 登录,每次访问都会转化为经核实的、有意识选择加入的第一方数据:谁访问过、访问频率如何,以及如何在获得许可的情况下联系他们。这就是连接人们的 WiFi 与构建您拥有的营销受众群体的 WiFi 之间的区别。Purple 符合 GDPR 标准并获得 ISO 27001 认证,在超过 80,000 个活跃场所中实现了 99.999% 的正常运行时间。

关键定义

Captive portal

访客在上网前看到的登录页面。Purple 负责托管和运行它;Meraki 将设备重定向到它。

Purple 在您的 Meraki WiFi 之上添加的访客层。

外部 Web 认证

一种展示页面模式,可将未认证的设备重定向到外部托管的登录页面,并在访客登录后恢复连接。

Meraki 如何将访客引导至 Purple 展示页面。

RADIUS

一种用于检查登录和记录会话数据的标准协议,使用端口 1812(认证)和 1813(计费)。

Meraki 如何针对 Purple 验证每个访客并提供分析数据。

围墙花园

设备在登录前可以访问的简短允许地址列表。

允许在预认证阶段加载展示页面、支付和社交媒体登录。

Meraki 仪表板

Cisco Meraki 用于接入点、MX 安全设备和 Z 系列设备的云端管理控制台。

进行 Meraki 访客配置的地方。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。