跳至主要内容

Cisco Meraki splash page无法正常工作:排障流程图

这份实用的日常运维指南隔离了 Cisco Meraki splash 流程失败的具体环节:客户端授权、HTTP 重定向发起、walled-garden 可达性或 RADIUS 登录。它为场所 IT 团队提供了一条受控的排障证据链,使他们能够在不对生产环境进行大范围改动的情况下恢复 Guest WiFi。

By Marketing TeamPublished
📖 12 分钟阅读660 2 应用实例10 关键定义

收听本指南

查看播客转录
简介与背景 如果您的 Cisco Meraki 引导页面(splash page)停止显示,请不要急于重建该页面。在正常运行的部署中,该页面只是整个链路中的一个阶段。设备必须加入目标 SSID、获取可用的网络地址、被识别为未授权状态、启动重定向路径、访问允许的预认证服务,并在进行登录访问时完成 RADIUS 交互。 本简要指南为您提供了一个可控的路径,用于诊断已建立的 Cisco Meraki 访客 WiFi 服务。这不是一份安装指南。您在记录故障事件时,应当提供明确的证据,指出故障发生的阶段、负责该阶段的下一个团队以及需要进行的更改。 技术深度解析 首先从一台设备开始。记录其 MAC 地址、SSID、接入点或 MX 网关、本地时间、浏览器以及该设备此前是否使用过该网络。如果您无法在单一指定客户端上重现该问题,就无法指望通过调整整个网络范围的配置来解决问题。 在 Cisco Meraki 客户端详情视图中,检查其引导状态(splash status)。未授权的设备有资格进入全新的引导流程,而已授权的设备则可能不行。当用户反映引导频率设置被忽略时,这一点至关重要。在旧频率下获得授权的设备在设置更改后,仍可能保持该授权周期。为了进行妥善的测试,请仅撤销指定测试设备的授权,然后重新运行该流程。 现在,请将 Meraki 事件日志作为时间线而非错误列表来使用。首先按客户端 MAC 地址进行过滤,然后将时间窗口定位在报告的故障时间点左右。对于 MR 接入点,请密切关注 802.11、Auth、DHCP 和 RADIUS 类别。对于 MX,请根据需要使用 Auth 和 RADIUS。这些步骤的先后顺序至关重要。 802.11 关联成功证明设备已加入接入点。这并不能证明设备已获取 IP 地址、访问了您的 Captive Portal 引导页面或已连接到互联网。如果缺少关联,或者重复的断开关联中断了测试,说明在遇到 Captive Portal 问题之前,您首先遇到了无线连接问题。此时请先不要联系页面团队进行调查。 接下来,寻找 DHCP 证据。未获得有效地址分配的客户端无法可靠地启动引导流程。如果 DHCP 错误集中在某个 SSID 或 AP 上,请检查客户端地址分配和 VLAN 路径。Cisco Meraki 将 SSID 和上行交换机 VLAN 标记列为常见的 DHCP 排查领域。在更改引导频率或 RADIUS 配置之前,请先解决该问题。 在确认关联和地址分配无误后,确定您测试的是已授权还是未授权的客户端。如果是已授权客户端,不显示页面可能是完全正常的。请撤销指定测试客户端的授权并重新进行测试。 下一个分支捕获了很大一部分明显的重定向失败。当未授权设备发送 HTTP GET 时,Cisco Meraki 将启动 Splash 页面重定向。接入点会拦截该请求并将浏览器引导至 Splash URL。HTTPS 则不同。由于请求已被加密,接入点无法将其替换为 Splash 重定向。首选 HTTPS 的浏览器请求可能会超时,而不是加载 Splash 页面。 因此,请刻意测试此触发条件。确认浏览器接受 Cookie。仅在符合您操作流程的情况下清除浏览器缓存。然后,在未授权的测试设备上打开一个 HTTP 目的地。如果页面出现,说明 Captive Portal 机制正在运行。记录客户端行为。正确的应对方式不是削弱安全性,也不是承诺每个首选 HTTPS 的请求都能成功重定向。 如果页面仍为空白,请再次检查 Cookie。Cisco Meraki 将禁用 Cookie 列为导致空白页面的原因之一。Splash 页面依赖于浏览器会话状态。配置为拒绝 Cookie 的浏览器可能会产生类似于托管故障的症状。 如果页面开始加载,但缺少样式、图像、表单元素或其身份服务,请转到 Walled Garden。这些是未授权设备可以访问的目的地。检查页面主机,然后仅检查授权前所需的资产、身份验证和服务端点。Cisco Meraki 支持主机名、IP 地址、范围和通配符域名,同时必须允许自定义 Splash URL。 对于 Purple 离线页面,这一边界至关重要。访客仍留在 Walled Garden 中,无法使用外部链接或远程资源。将每个新的页面依赖项与预身份验证策略进行对比。将资产上传到 Splash 模板中可能会更整洁。 只有在页面能够可靠加载后,才应调查 RADIUS。RADIUS 适用于可以加载但拒绝凭据、不断旋转或报告超时的登录 Splash 页面。当页面完全不显示时,它不是您的首要怀疑对象。 Cisco Meraki 明确指出了一点。对于使用您的 RADIUS 服务器的登录 Splash 页面,RADIUS 请求来自 Dashboard 云。它不是来自本地 AP 或 MX。这会影响整个排错路径。RADIUS 服务器的私有 LAN 地址将无法服务于此流程。该服务必须能够从记录的 Dashboard 源范围访问,相关的源必须被识别为 RADIUS 客户端,且共享密钥必须匹配。 身份验证方法也至关重要。Cisco Meraki 针对此登录 Splash 流程记录了 PAP,并声明不支持 RADSec。根据该记录的模式验证您的 RADIUS 策略。不要假设为独立 Enterprise WiFi 部署构建的策略可以不加修改地直接应用。Cisco 还针对记录的无线配置提供 Dashboard RADIUS 测试。在可用时使用它,然后检查 RADIUS 服务器自身的日志,以确定请求是已到达、被拒绝还是未收到答复。 实施建议与常见误区 请将此诊断序列纳入您的运营运行手册。包括指定的测试设备、撤销其授权的审批界限、预期的 splash 主机、围墙花园(walled-garden)依赖关系列表、RADIUS 服务所有者以及升级联系人。每个场所都应该明确谁拥有页面内容、网络配置和身份验证策略。这样可以防止接待团队、MSP(托管服务提供商)和身份团队各自进行互不相关的更改。 不要为了强行进行测试而更改 splash 频率。请直接撤销一个测试客户端的授权。不要将单一浏览器的结果作为网络中断的证据。请将一个干净的测试设备与受影响的设备进行对比。不要因为自定义页面损坏而添加无限制的预身份验证互联网访问。请精确识别依赖关系。不要将 RADIUS 事件视为访客已到达页面的证据。请遵循以下顺序:关联、寻址、未授权状态、HTTP 触发、页面可达性以及登录身份验证。 快速解答 为什么页面显示过于频繁?请检查 cookie、浏览器缓存以及网关接入点是否重启。这些都会影响 Cisco Meraki 在 splash 体验中使用的状态。 为什么页面显示频率过低?该设备可能在之前的频率设置下仍处于已授权状态。请撤销受控测试客户端的授权并重新测试。 为什么 Guest WiFi 没有重定向?请确认客户端处于未授权状态、具有有效的 IP 地址,并且正在测试 HTTP 请求。首选 HTTPS 的请求无法触发相同的重定向。 为什么登录超时?请验证 Dashboard 到 RADIUS 的可达性、当前的源地址范围、RADIUS 客户端条目、共享密钥一致性、PAP 支持以及服务器策略。 Auth 事件代表什么?它们标记了 splash 身份验证类别。请结合关联、DHCP 和 RADIUS 记录来阅读这些事件,而不要孤立地看待它们。 一个实际的场所案例可以说明这一点。某会议中心运营团队报告称,参会人员的手机加入了 Guest WiFi,但登录页面显示不完整。网络团队选择了一部手机,记录其 MAC 地址,并确认了关联、DHCP 以及未授权的 splash 状态。HTTP 测试打开了该页面,但其外部身份元素未能加载。这就把 RADIUS 从直接的故障路径中排除了。团队审查了预身份验证依赖关系列表,发现新的页面元素未包含在围墙花园审查中。他们纠正了已批准的依赖关系,重复测试,并捕获了成功的授权记录。这个教训并不是说每个损坏的 splash 页面都需要另一个围墙花园条目,而是要先验证所处的阶段。另一个站点可能会因为没有发生 HTTP 触发,或者因为 Dashboard 云端无法连接到 RADIUS 服务器,而显示相同的访客故障现象。该流程可以快速区分这些故障。 总结与后续步骤 Cisco Meraki splash page(欢迎页面)出现问题,通常是由于某个环节中断,而不是页面本身损坏。首先请证实设备已加入正确的网络,且拥有有效的 IP 地址。确认其是否确实未获得授权。使用 HTTP 触发流程。仅针对登录前所需的依赖项检查 walled garden(围墙花园)。如果注册页面本身失败,然后再调查 Dashboard 到 RADIUS 的身份验证。\n\n这种方法可以保护您的场馆运营。它避免了因仓促更改而干扰其他访客,同时为网络团队提供可复现的证据。请将此流程图保存在服务运行手册中,在每次计划的页面或身份信息变更后进行测试,并确保每次问题升级都包含客户端 MAC、时间、SSID、网关和日志证据。这就是您如何将“splash page 无法工作”转化为可解决的技术事件的方法。

核心系列的一部分:Captive Portal 指南

Cisco Meraki splash page无法正常工作:排障流程图

当客户端仍处于已授权状态、无法发送触发重定向的 HTTP 请求、无法访问允许的展示页面依赖项或无法完成 RADIUS 认证时,Cisco Meraki 展示页面将停止显示。请先从一台受影响的客户端开始,通过其 MAC 地址过滤 Auth、DHCP 和 RADIUS 记录,然后测试下方相应的分支。 1 2 3 5

要使 Meraki 展示页面显示,必须保证哪些功能正常运行?

请将 Captive Portal 视为一个简短的链路,而非单个网页。设备必须关联到正确的 SSID、获取有效的 IP 地址分配、被归类为未授权状态、发送能够触发展示页面流程的数据流量、访问所需的托管服务,然后获得授权。Cisco Meraki 将该触发机制定义为来自未授权客户端的 HTTP GET 请求。AP 会拦截该请求并返回指向展示页面 URL 的 HTTP 307 重定向。 1

这解释了一个常见的技术支持来电:访客可以加入您的 Guest WiFi,但反映展示页面无法加载。此时接入点可能正在按设计正常工作。如果设备首先打开的是仅限 HTTPS 的目标地址,则加密请求将无法被重定向。Cisco Meraki 明确将此识别为浏览器超时场景。在修改 SSID、页面设计或 RADIUS 服务器之前,请先测试受控的 HTTP 分支。 2

同样的原则也可以避免第二个常见误区:将每次重复提示都视为页面故障。展示页面出现的频率属于授权策略。Cisco Meraki 在网关接入点和云控制器上保留展示页面状态,而浏览器则保留会话 Cookie。在您缩短配置的频率后,处于有效授权期内的客户端可能不会再次看到该页面。相反,禁用或清除 Cookie 的客户端可能会显得被提示得过于频繁。 2

客户端报告的内容 优先收集的证据 最可能的分支 首次受控检查
“我加入了但没有打开页面” 客户端 MAC、SSID、AP 和时间 HTTP 触发或客户端授权 确认 Splash: Not authorized,然后浏览到 HTTP 测试目标地址。 1 2
“昨天可以用,今天不行了” 授权状态和最近的 AP 可用性 展示页面频率或网关状态 将过期时间与客户端状态进行对比。仅对指定的测试客户端撤销授权。 2 3
“页面是一片空白” 浏览器 Cookie 设置和设备类型 浏览器会话状态 启用 Cookie,并在同一台客户端上重复该流程。 2
“页面打开了,但登录一直在转圈或失败” 登录尝试、Auth 事件和 RADIUS 记录 云到 RADIUS 的可达性或策略 在 Cisco Meraki 提供的 Dashboard 中运行 RADIUS 测试,然后检查防火墙、源地址范围和共享密钥的匹配情况。 4

在更改任何内容之前,您应该捕获什么?

从一个可复现的报告开始。记录客户端 MAC 地址、SSID、网关接入点或 MX、设备类型、本地时间、浏览器以及该设备此前是否已完成 splash 认证。在您检查期间,要求报告者保持设备连接。这为您提供了一个故障边界,并能防止繁忙的酒店、零售场所或活动场地将一个广泛的投诉演变成盲目的配置更改。

打开客户端详情并检查其是否已授权。Cisco Meraki 将未授权的客户端标识为 Splash: Not authorized;已授权的客户端则显示其剩余的授权时间。不要使用已保存的浏览器标签页进行测试。这可能会将过去的会话与当前的无线电和 DHCP 状态混淆。 1

然后按照客户端 MAC 地址和事件时间过滤 Dashboard 事件日志。对于 MR 接入点,Auth 事件类型代表 splash 页面认证。802.11 显示关联和断开关联,DHCP 承载与租约相关的事件,而 RADIUS 则标识 RADIUS 或 MAC 认证绕过活动。相同的 Auth 过滤器也适用于 MX splash 认证。Cisco Meraki 指出,设备在重新上线后会上传存储的事件,同时保留原始时间戳,因此在判定先后顺序之前请先对齐时区。 5

请使用以下有序记录。它无需猜测即可缩减故障域。

证据检查点 正常迹象 如果缺失或错误 它告诉您什么
802.11 关联 客户端加入了预期的 AP 和 SSID 无关联、重复断开关联或非预期的 AP 在诊断 Captive Portal 行为之前,先诊断无线电关联。 6
寻址 有效的客户端地址,且在报告时间附近无 DHCP 错误 DHCP 错误或无可用客户端配置 检查 SSID/客户端寻址和 VLAN 路径。 2 6
Splash 状态 客户端未针对新测试进行授权 客户端保持已授权状态 仅撤销指定的测试客户端,然后重新测试。 2 3
Auth 与测试一致的 splash 相关事件 HTTP 测试后无事件 重定向触发或客户端测试未完成。 5
RADIUS 证据 尝试和响应与登录时间一致 超时、拒绝或无响应 转到 Dashboard 到 RADIUS 分支。 4 5

如何运行故障排除流程图?

Cisco Meraki splash page无法正常工作:排障流程图 - splash troubleshooting flowchart 针对干净的测试客户端和已知受影响的客户端分别运行一次流程图。两者的对比非常有用。如果干净的客户端成功到达 Splash 页面,而已知受影响的设备没有,则表明问题出在授权、浏览器状态或特定客户端策略上,而非整场馆范围的网络中断。

  1. 确认关联和寻址。 如果事件日志未显示客户端关联到目标 SSID,请勿排查 Splash 页面问题。如果已关联但 DHCP 记录显示错误,请先纠正寻址或 VLAN 路径。Cisco Meraki 指出,在 SSID 或上行交换机端口上的 VLAN 标记是常见的 DHCP 故障区域。 6

  2. 确认客户端未获授权。 之前已授权的设备可能暂时不需要再次显示 Splash 页面。Cisco Meraki 提供了客户端授权撤销功能,以便进行受控的重新测试。请在指定的设备上使用此功能,而不是更改每个场馆用户的 Splash 频率。 2 3

  3. 使用 HTTP 测试触发。 仅在符合测试流程的情况下清除浏览器缓存,确认已启用 Cookie,然后打开一个 HTTP 目标。Cisco Meraki 表示,由于流量已加密,无法重定向 HTTPS 优先的请求。如果 HTTP 测试正常,则说明网络并未丢失 Splash 重定向,应将客户端行为记录为故障原因。 1 2

  4. 测试页面可达性和围墙花园 (Walled Garden)。 围墙花园在 Splash 认证前允许指定的 IP 地址、范围或主机名(包括通配符域名)。如果您使用自定义的 Splash URL,Cisco Meraki 指出,自定义页面的 IP 地址和/或 URL 必须位于围墙花园中。当该页面依赖于独立的资源、身份或服务端点时,请与服务所有者一起审查每个必需的目标。不要猜测 IP 地址,也不要通过添加宽泛的互联网访问来走捷径。 3

Purple 页面对此作了清晰的区分。离线 (Offline) Splash 页面在登录前显示,由于访客处于围墙花园中,因此该页面不能包含外部链接或资源。在线 (Online) 页面在成功登录后显示,可以承载外部媒体或链接。如果离线 Purple HTML 页面在更改后丢失了图像、样式表、脚本或第三方身份元素,请在修改设计前,将这些依赖项与允许的预认证条目进行对比。 7 8

  1. 仅在页面加载后测试单点登录 RADIUS。 RADIUS(此处用于集中认证请求的协议)在未出现 Splash 页面时并非首要怀疑对象。只有在单点登录表单已加载但认证失败或超时时,它才具有相关性。对于此 Cisco Meraki 流程,由 Dashboard 云端发起 RADIUS 访问请求,而非本地 AP 或 MX。服务器需要从记录的 Dashboard 源范围进行公网访问、匹配共享密钥并支持 PAP。Cisco Meraki 声明,Splash 认证不支持 RADSec。 4
  2. 运行支持的 RADIUS 检查并检查服务器记录。 Cisco Meraki 针对已记录的无线配置提供 Dashboard RADIUS 测试,但 MX 或 Z 系列网络没有测试按钮。超时意味着您应该验证当前的 Dashboard 防火墙信息、RADIUS 客户端条目、公共主机可达性、共享密钥一致性和策略行为。Cisco Meraki 的健康检查会定期发送访问请求,并在 6 次无应答尝试(间隔 20 秒)后将服务器视为不可达。 4

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

如何隔离常见的故障点?

Cisco Meraki splash page无法正常工作:排障流程图 - meraki splash evidence map

Splash 出现频率看起来不正确

如果 Captive Portal 出现的频率低于策略建议,请检查在频率更改时客户端是否已经获得授权。Cisco Meraki 表示现有的授权期限仍然有效。撤销所选客户端的授权可对更新后的设置进行有效测试。如果该页面出现得更频繁,请检查浏览器 Cookie 接受情况、缓存清除和网关接入点连续性。除非浏览器可以出示其 Cookie,否则网关重启可能需要再次进行身份验证。 2

这在酒店业中非常重要。一个典型的拥有 200 间客房的酒店在发生变更后,应使用受控手机进行测试,然后将结果衡量为三个简单的输出:客户端变更为已授权、它收到了预期的过期时间,以及下一次全新的 HTTP 请求按预期工作。这比询问前台投诉是否停止是更好的发布把关方式。

访客 WiFi 没有重定向

不要断言 HTTPS “破坏”了 Captive Portal。Cisco Meraki 的记录行为更为具体:重定向机制在未授权的 HTTP GET 上工作,而首选 HTTPS 的请求无法被重定向。现代设备可能会在关联时启动其操作系统的 Captive Portal 检测流程。如果未出现该提示,请使用 HTTP 测试来确定网络分支是否正常工作。 1 2

对于典型的零售推广,商店 IT 团队可以使用销售区 SSID 上的员工测试设备重现该问题。验收证据不是模糊的页面加载声明。捕获关联记录、有效地址、未授权状态、HTTP 测试后的 Auth 事件以及生成的授权状态。该记录可以在不同商店之间进行比较,而不会泄露访客凭据。

围墙花园不完整

围墙花园是故意受限的预授权访问。它不应成为绕过列表。首先审查 Splash 主机,然后审查您的预身份验证页面真正需要的依赖项。Cisco Meraki 允许 IP 地址、IP 范围和主机名,并支持通配符域名。当启用该功能时,Cisco 还要求在围墙花园中提供自定义 Splash 页面 URL 或 IP 地址。 3 Purple 离线页面是最受限制的阶段。Purple 指出,当访问者处于围墙花园中时,它无法使用外部链接或资源。HTML 编辑器允许您的团队将资产上传到门户并预览当前页面,这可以减少不必要的远程依赖。在发布已编辑的模板之前,请遵循 Purple 已发布的步骤。 7 8

登录展示页超时或拒绝凭据

将拒绝与超时区分开。拒绝是认证或策略结果。超时或“连接困难”消息首先指向 Dashboard 与配置的 RADIUS 服务器之间的可达性。Cisco Meraki 文档指出,登录展示页请求源自 Dashboard 云,不能为 RADIUS 服务器使用私有 LAN 地址。 4

确认服务器在此展示页模式下预期使用 PAP,文档中记录的 Dashboard 源范围已被允许,所有相关的源 IP 均已配置为 RADIUS 客户端,且共享密钥在两端一致。Cisco Meraki 还表示,外部展示页集成必须使用提供的 login_url 且不加修改,并且过滤必须允许其多变的非固定主机名,而不是单一的固定模式。 4

事件日志中的 Meraki 展示页事件意味着什么?

将该记录视为一条时间线。802.11 association 意味着客户端已关联 AP。这并不意味着客户端已获取地址、到达展示页或获得了互联网访问权限。Auth 事件是展示页认证的事件类别。在差不多同一时间发生的 DHCP 事件可能会将排查重点转向寻址。RADIUS 事件对于基于 RADIUS 的登录展示页流程至关重要,但它并不能证明浏览器已到达该页面。 5 6

避免将 802.1X 与登录展示页混淆。Cisco Meraki 识别 WPA2-Enterprise SSID 的 802.1X 和 RADIUS 消息。其独立的登录展示页 RADIUS 文档描述了 Dashboard 云与您的 RADIUS 服务器之间的 PAP。在本指南中,请使用关联、Auth、DHCP 和 RADIUS 类别来定位失败的阶段。不要仅凭一条日志记录推断出确切的根本原因。 4 6

事件或记录 在本次排查中的含义 下一步提问
802.11 association 设备已关联 AP 它是否接收到有效的寻址并保持连接? 6
802.11 disassociation 设备已离开或已从 AP 表中删除 是否是射频移动、睡眠状态或断开连接中断了测试? 6
Auth 展示页认证类别 它是否发生在受控的 HTTP 触发之后? 5
DHCP 地址分配或错误类别 客户端寻址或 VLAN 承载是否阻碍了下一步? 5 6
RADIUS RADIUS 或 MAB 相关类别 这是否是登录展示页尝试,且云端是否收到了服务器响应? 4 5
展示页登录尝试记录 登录时间、SSID、客户端和网关标识符,以及授权状态 记录的结果是否与场所报告相符? 9

Cisco Meraki 还通过其文档齐全的 Dashboard API 公开 Splash 登录尝试。记录包括登录时间、SSID、网关设备 MAC、客户端 MAC 和授权状态。对于多站点的 IT 团队来说,这使您能够将场馆工单与认证结果相匹配,而无需将传闻当作事件证据。 9

如何防止固定 Splash 页面再次失效?

请为您的 Guest WiFi 服务所有者准备一份简短的操作运行手册。该手册应明确测试 SSID、测试设备、授权撤销流程、预期的页面托管商、预认证依赖关系、RADIUS 所有权和升级联系人。它还应说明部署的控制器断开连接行为。Cisco Meraki 记录了云控制器不可用时的开放、受限和默认行为。 3

对于使用 Captive Portal 进行同意、品牌展示和访问策略的资产,请将离线页面视为受控的应用程序组件。Purple 提供离线、在线和非工作时间页面类型。请参考已发布的 Splash Pages 指南来更改访问流程,并参考 HTML editor 指南来上传资产和预览。将日常维护诊断与新配置区分开来。 7 8

当这成为重复发生的场馆问题时,请集中收集证据,而不是凭空猜测。将事件时间、客户端 MAC、AP 或 MX、SSID、授权状态、事件日志类别以及 RADIUS 服务器响应关联起来。这种方法适用于 HospitalityRetailTransport 场所,在这些场所中,本地团队需要明确的升级边界,而网络团队则需要可复现的证据。关于更广泛的服务设计,请参阅 Guest WiFi Management: Smart Authentication & Segmentation

常见问题解答

Purple 是否可以与现有的 Cisco Meraki 接入点配合使用?

是的。Purple 支持在包括 Cisco Meraki 在内的现有基础设施上部署访客 WiFi。本指南涵盖了 Meraki 欢迎页面故障的日常诊断。它并不能替代新 Captive Portal 所需的设计和上线工作。请参考已发布的 Purple 欢迎页面指南,以了解支持的页面类型和访问流程变更。 7

将 Meraki 欢迎页面迁移到 Purple 需要多少工作量?

工作量取决于现有的认证流程、预认证依赖项和页面设计。首先请盘点当前的页面托管服务器、围墙花园(Walled Garden)条目、登录方式以及登录后的重定向目标。Purple 支持标准和 HTML 欢迎页面模板,包括上传的资产和实时预览。请将迁移计划作为一项受控的变更来进行,而不是作为突发事件的修复。 7 8

Cisco Meraki 欢迎页面是否可以重定向仅限 HTTPS 的请求?

不能。根据 Cisco Meraki 文档,当未授权的客户端发送 HTTP GET 请求时,其欢迎页面重定向才会开始。HTTPS 优先的流量是加密的,无法通过该机制进行重定向。请使用 HTTP 目标进行测试,从而将客户端浏览器的行为与整个网络的欢迎页面故障区分开来。 1 2

自定义 Meraki 欢迎页面需要哪些围墙花园条目?

启用后,围墙花园必须允许自定义欢迎页面的 IP 地址和/或 URL。然后,仅允许该页面真正需要的其他预认证端点。Cisco Meraki 支持 IP 地址、范围和主机名,包括通配符域名。切勿使用不受限制的互联网访问来替代该项审查。 3

为什么 Meraki 登录欢迎页面在使用 RADIUS 时会超时?

超时通常意味着 Cisco Meraki Dashboard 云端无法从配置的 RADIUS 服务器获取响应。请检查公网可达性、当前的 Dashboard 源范围、匹配的 RADIUS 客户端共享密钥以及 PAP 支持。本地 AP 或 MX 并非欢迎页面 RADIUS 请求的源头。 4

我们如何监控多个场所的欢迎页面登录失败情况?

使用 Meraki 事件日志筛选受影响的客户端和时间窗口,然后关联 Auth、DHCP 和 RADIUS 类别。Cisco 的 splash-login-attempts API 可以返回登录时间、SSID、网关设备、客户端标识符和授权状态。这为多站点服务台创建了标准一致的证据记录。 5 9

参考文献

关键定义

Captive portal

一种受控的预认证网络状态,在客户端完成配置的 splash 交互之前对其进行限制。

当设备加入 Guest WiFi 但尚未获得正常网络访问时,您需要对 captive portal 进行排障。

Splash 授权

Cisco Meraki 状态,用于记录客户端是否已通过 splash 要求,以及该授权在适用时的有效期限。

当之前工作正常的设备无法再次获取 splash page 时,请首先检查此项。

Walled garden

未授权客户端在完成 splash 认证之前可以访问的受限 IP 地址、网段和主机名列表。

当自定义页面缺少资产、表单行为或其他合法的预认证依赖项时,请检查此项。

Splash 频率

配置的时间间隔,用于控制向客户端显示 splash page 的频率。

它有助于解释为什么设备在策略更改后仍保持授权状态,或者为什么似乎被反复提示。

HTTP 重定向触发器

未授权客户端发起的 HTTP GET 请求,Cisco Meraki 会拦截该请求以启动 splash 重定向过程。

使用受控的 HTTP 测试来将重定向发起与浏览器首选 HTTPS 的请求区分开来。

HTTPS首选请求

客户端在进行 splash 授权之前尝试访问加密的 HTTPS 目的地的行为。

Cisco Meraki 文档指出,此流量无法被 HTTP splash 机制重定向,因此可能看起来像页面超时。

RADIUS

远程用户拨号认证服务(Remote Authentication Dial-In User Service),在此用于针对集中管理的认证服务器验证登录 splash 凭据。

在登录页面加载成功但认证被拒绝或超时后,请对此进行调查。

PAP

密码认证协议(Password Authentication Protocol),Cisco Meraki 文档中规定的与客户托管 RADIUS 服务器配合使用 splash 登录的认证方法。

在将问题归咎于常规服务器故障之前,请先确认 RADIUS 策略是否允许 PAP。

Auth 事件

Cisco Meraki Dashboard 事件日志类别,用于记录 splash page 认证活动。

结合关联、DHCP 和 RADIUS 记录进行分析,以还原客户端流程中断的具体节点。

802.1X

一种用于企业级 WiFi 认证的基于端口的网络访问控制框架,与本指南中介绍的基于 RADIUS 的登录展示页面(splash flow)流程相互独立。

不要将 802.1X 事件记录误认为是基于浏览器的登录 splash page 已成功加载的证据。

应用实例

典型酒店场景:一家拥有 200 间客房的酒店需要在不影响已入住客人的情况下,诊断间歇性 Guest WiFi splash 故障报告。

指定一部测试手机并记录其 MAC 地址、SSID、提供服务的接入点和本地时间。确认关联和有效的 IP 地址分配,然后检查客户端的 splash 状态。仅在需要进行新测试时撤销该手机的授权。运行 HTTP 测试并对比相应的 Auth、DHCP 和 RADIUS 证据。可衡量的发布记录为一个已授权的测试客户端、预期的授权过期时间以及每个检查点的记录结果。

典型零售场景:某门店的自定义预认证页面可以打开,但在内容更改后丢失了其登录元素。

切勿在登录前开放整个互联网访问。确认该页面本身可以在未授权的测试设备上加载,然后整理其所需的预认证端点清单。将页面主机及每个所需的资产或身份依赖项与 walled-garden 策略进行对比。使用同一客户端重新测试并捕获 splash 状态、Auth 时间线和授权结果。可衡量的结果是完成登录流程,且没有未经批准地扩大预认证访问范围。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。