Cisco Meraki splash page无法正常工作:排障流程图
这份实用的日常运维指南隔离了 Cisco Meraki splash 流程失败的具体环节:客户端授权、HTTP 重定向发起、walled-garden 可达性或 RADIUS 登录。它为场所 IT 团队提供了一条受控的排障证据链,使他们能够在不对生产环境进行大范围改动的情况下恢复 Guest WiFi。
收听本指南
查看播客转录
核心系列的一部分:Captive Portal 指南 →
- 要使 Meraki 展示页面显示,必须保证哪些功能正常运行?
- 在更改任何内容之前,您应该捕获什么?
- 如何运行故障排除流程图?
- 如何隔离常见的故障点?
- Splash 出现频率看起来不正确
- 访客 WiFi 没有重定向
- 围墙花园不完整
- 登录展示页超时或拒绝凭据
- 事件日志中的 Meraki 展示页事件意味着什么?
- 如何防止固定 Splash 页面再次失效?
- 常见问题解答
- Purple 是否可以与现有的 Cisco Meraki 接入点配合使用?
- 将 Meraki 欢迎页面迁移到 Purple 需要多少工作量?
- Cisco Meraki 欢迎页面是否可以重定向仅限 HTTPS 的请求?
- 自定义 Meraki 欢迎页面需要哪些围墙花园条目?
- 为什么 Meraki 登录欢迎页面在使用 RADIUS 时会超时?
- 我们如何监控多个场所的欢迎页面登录失败情况?
- 参考文献

当客户端仍处于已授权状态、无法发送触发重定向的 HTTP 请求、无法访问允许的展示页面依赖项或无法完成 RADIUS 认证时,Cisco Meraki 展示页面将停止显示。请先从一台受影响的客户端开始,通过其 MAC 地址过滤 Auth、DHCP 和 RADIUS 记录,然后测试下方相应的分支。 1 2 3 5
要使 Meraki 展示页面显示,必须保证哪些功能正常运行?
请将 Captive Portal 视为一个简短的链路,而非单个网页。设备必须关联到正确的 SSID、获取有效的 IP 地址分配、被归类为未授权状态、发送能够触发展示页面流程的数据流量、访问所需的托管服务,然后获得授权。Cisco Meraki 将该触发机制定义为来自未授权客户端的 HTTP GET 请求。AP 会拦截该请求并返回指向展示页面 URL 的 HTTP 307 重定向。 1
这解释了一个常见的技术支持来电:访客可以加入您的 Guest WiFi,但反映展示页面无法加载。此时接入点可能正在按设计正常工作。如果设备首先打开的是仅限 HTTPS 的目标地址,则加密请求将无法被重定向。Cisco Meraki 明确将此识别为浏览器超时场景。在修改 SSID、页面设计或 RADIUS 服务器之前,请先测试受控的 HTTP 分支。 2
同样的原则也可以避免第二个常见误区:将每次重复提示都视为页面故障。展示页面出现的频率属于授权策略。Cisco Meraki 在网关接入点和云控制器上保留展示页面状态,而浏览器则保留会话 Cookie。在您缩短配置的频率后,处于有效授权期内的客户端可能不会再次看到该页面。相反,禁用或清除 Cookie 的客户端可能会显得被提示得过于频繁。 2
| 客户端报告的内容 | 优先收集的证据 | 最可能的分支 | 首次受控检查 |
|---|---|---|---|
| “我加入了但没有打开页面” | 客户端 MAC、SSID、AP 和时间 | HTTP 触发或客户端授权 | 确认 Splash: Not authorized,然后浏览到 HTTP 测试目标地址。 1 2 |
| “昨天可以用,今天不行了” | 授权状态和最近的 AP 可用性 | 展示页面频率或网关状态 | 将过期时间与客户端状态进行对比。仅对指定的测试客户端撤销授权。 2 3 |
| “页面是一片空白” | 浏览器 Cookie 设置和设备类型 | 浏览器会话状态 | 启用 Cookie,并在同一台客户端上重复该流程。 2 |
| “页面打开了,但登录一直在转圈或失败” | 登录尝试、Auth 事件和 RADIUS 记录 | 云到 RADIUS 的可达性或策略 | 在 Cisco Meraki 提供的 Dashboard 中运行 RADIUS 测试,然后检查防火墙、源地址范围和共享密钥的匹配情况。 4 |
在更改任何内容之前,您应该捕获什么?
从一个可复现的报告开始。记录客户端 MAC 地址、SSID、网关接入点或 MX、设备类型、本地时间、浏览器以及该设备此前是否已完成 splash 认证。在您检查期间,要求报告者保持设备连接。这为您提供了一个故障边界,并能防止繁忙的酒店、零售场所或活动场地将一个广泛的投诉演变成盲目的配置更改。
打开客户端详情并检查其是否已授权。Cisco Meraki 将未授权的客户端标识为 Splash: Not authorized;已授权的客户端则显示其剩余的授权时间。不要使用已保存的浏览器标签页进行测试。这可能会将过去的会话与当前的无线电和 DHCP 状态混淆。 1
然后按照客户端 MAC 地址和事件时间过滤 Dashboard 事件日志。对于 MR 接入点,Auth 事件类型代表 splash 页面认证。802.11 显示关联和断开关联,DHCP 承载与租约相关的事件,而 RADIUS 则标识 RADIUS 或 MAC 认证绕过活动。相同的 Auth 过滤器也适用于 MX splash 认证。Cisco Meraki 指出,设备在重新上线后会上传存储的事件,同时保留原始时间戳,因此在判定先后顺序之前请先对齐时区。 5
请使用以下有序记录。它无需猜测即可缩减故障域。
| 证据检查点 | 正常迹象 | 如果缺失或错误 | 它告诉您什么 |
|---|---|---|---|
802.11 关联 |
客户端加入了预期的 AP 和 SSID | 无关联、重复断开关联或非预期的 AP | 在诊断 Captive Portal 行为之前,先诊断无线电关联。 6 |
| 寻址 | 有效的客户端地址,且在报告时间附近无 DHCP 错误 | DHCP 错误或无可用客户端配置 | 检查 SSID/客户端寻址和 VLAN 路径。 2 6 |
| Splash 状态 | 客户端未针对新测试进行授权 | 客户端保持已授权状态 | 仅撤销指定的测试客户端,然后重新测试。 2 3 |
Auth |
与测试一致的 splash 相关事件 | HTTP 测试后无事件 | 重定向触发或客户端测试未完成。 5 |
| RADIUS 证据 | 尝试和响应与登录时间一致 | 超时、拒绝或无响应 | 转到 Dashboard 到 RADIUS 分支。 4 5 |
如何运行故障排除流程图?
针对干净的测试客户端和已知受影响的客户端分别运行一次流程图。两者的对比非常有用。如果干净的客户端成功到达 Splash 页面,而已知受影响的设备没有,则表明问题出在授权、浏览器状态或特定客户端策略上,而非整场馆范围的网络中断。
确认关联和寻址。 如果事件日志未显示客户端关联到目标 SSID,请勿排查 Splash 页面问题。如果已关联但 DHCP 记录显示错误,请先纠正寻址或 VLAN 路径。Cisco Meraki 指出,在 SSID 或上行交换机端口上的 VLAN 标记是常见的 DHCP 故障区域。 6
确认客户端未获授权。 之前已授权的设备可能暂时不需要再次显示 Splash 页面。Cisco Meraki 提供了客户端授权撤销功能,以便进行受控的重新测试。请在指定的设备上使用此功能,而不是更改每个场馆用户的 Splash 频率。 2 3
使用 HTTP 测试触发。 仅在符合测试流程的情况下清除浏览器缓存,确认已启用 Cookie,然后打开一个 HTTP 目标。Cisco Meraki 表示,由于流量已加密,无法重定向 HTTPS 优先的请求。如果 HTTP 测试正常,则说明网络并未丢失 Splash 重定向,应将客户端行为记录为故障原因。 1 2
测试页面可达性和围墙花园 (Walled Garden)。 围墙花园在 Splash 认证前允许指定的 IP 地址、范围或主机名(包括通配符域名)。如果您使用自定义的 Splash URL,Cisco Meraki 指出,自定义页面的 IP 地址和/或 URL 必须位于围墙花园中。当该页面依赖于独立的资源、身份或服务端点时,请与服务所有者一起审查每个必需的目标。不要猜测 IP 地址,也不要通过添加宽泛的互联网访问来走捷径。 3
Purple 页面对此作了清晰的区分。离线 (Offline) Splash 页面在登录前显示,由于访客处于围墙花园中,因此该页面不能包含外部链接或资源。在线 (Online) 页面在成功登录后显示,可以承载外部媒体或链接。如果离线 Purple HTML 页面在更改后丢失了图像、样式表、脚本或第三方身份元素,请在修改设计前,将这些依赖项与允许的预认证条目进行对比。 7 8
- 仅在页面加载后测试单点登录 RADIUS。 RADIUS(此处用于集中认证请求的协议)在未出现 Splash 页面时并非首要怀疑对象。只有在单点登录表单已加载但认证失败或超时时,它才具有相关性。对于此 Cisco Meraki 流程,由 Dashboard 云端发起 RADIUS 访问请求,而非本地 AP 或 MX。服务器需要从记录的 Dashboard 源范围进行公网访问、匹配共享密钥并支持 PAP。Cisco Meraki 声明,Splash 认证不支持 RADSec。 4
- 运行支持的 RADIUS 检查并检查服务器记录。 Cisco Meraki 针对已记录的无线配置提供 Dashboard RADIUS 测试,但 MX 或 Z 系列网络没有测试按钮。超时意味着您应该验证当前的 Dashboard 防火墙信息、RADIUS 客户端条目、公共主机可达性、共享密钥一致性和策略行为。Cisco Meraki 的健康检查会定期发送访问请求,并在 6 次无应答尝试(间隔 20 秒)后将服务器视为不可达。 4
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
如何隔离常见的故障点?

Splash 出现频率看起来不正确
如果 Captive Portal 出现的频率低于策略建议,请检查在频率更改时客户端是否已经获得授权。Cisco Meraki 表示现有的授权期限仍然有效。撤销所选客户端的授权可对更新后的设置进行有效测试。如果该页面出现得更频繁,请检查浏览器 Cookie 接受情况、缓存清除和网关接入点连续性。除非浏览器可以出示其 Cookie,否则网关重启可能需要再次进行身份验证。 2
这在酒店业中非常重要。一个典型的拥有 200 间客房的酒店在发生变更后,应使用受控手机进行测试,然后将结果衡量为三个简单的输出:客户端变更为已授权、它收到了预期的过期时间,以及下一次全新的 HTTP 请求按预期工作。这比询问前台投诉是否停止是更好的发布把关方式。
访客 WiFi 没有重定向
不要断言 HTTPS “破坏”了 Captive Portal。Cisco Meraki 的记录行为更为具体:重定向机制在未授权的 HTTP GET 上工作,而首选 HTTPS 的请求无法被重定向。现代设备可能会在关联时启动其操作系统的 Captive Portal 检测流程。如果未出现该提示,请使用 HTTP 测试来确定网络分支是否正常工作。 1 2
对于典型的零售推广,商店 IT 团队可以使用销售区 SSID 上的员工测试设备重现该问题。验收证据不是模糊的页面加载声明。捕获关联记录、有效地址、未授权状态、HTTP 测试后的 Auth 事件以及生成的授权状态。该记录可以在不同商店之间进行比较,而不会泄露访客凭据。
围墙花园不完整
围墙花园是故意受限的预授权访问。它不应成为绕过列表。首先审查 Splash 主机,然后审查您的预身份验证页面真正需要的依赖项。Cisco Meraki 允许 IP 地址、IP 范围和主机名,并支持通配符域名。当启用该功能时,Cisco 还要求在围墙花园中提供自定义 Splash 页面 URL 或 IP 地址。 3 Purple 离线页面是最受限制的阶段。Purple 指出,当访问者处于围墙花园中时,它无法使用外部链接或资源。HTML 编辑器允许您的团队将资产上传到门户并预览当前页面,这可以减少不必要的远程依赖。在发布已编辑的模板之前,请遵循 Purple 已发布的步骤。 7 8
登录展示页超时或拒绝凭据
将拒绝与超时区分开。拒绝是认证或策略结果。超时或“连接困难”消息首先指向 Dashboard 与配置的 RADIUS 服务器之间的可达性。Cisco Meraki 文档指出,登录展示页请求源自 Dashboard 云,不能为 RADIUS 服务器使用私有 LAN 地址。 4
确认服务器在此展示页模式下预期使用 PAP,文档中记录的 Dashboard 源范围已被允许,所有相关的源 IP 均已配置为 RADIUS 客户端,且共享密钥在两端一致。Cisco Meraki 还表示,外部展示页集成必须使用提供的 login_url 且不加修改,并且过滤必须允许其多变的非固定主机名,而不是单一的固定模式。 4
事件日志中的 Meraki 展示页事件意味着什么?
将该记录视为一条时间线。802.11 association 意味着客户端已关联 AP。这并不意味着客户端已获取地址、到达展示页或获得了互联网访问权限。Auth 事件是展示页认证的事件类别。在差不多同一时间发生的 DHCP 事件可能会将排查重点转向寻址。RADIUS 事件对于基于 RADIUS 的登录展示页流程至关重要,但它并不能证明浏览器已到达该页面。 5 6
避免将 802.1X 与登录展示页混淆。Cisco Meraki 识别 WPA2-Enterprise SSID 的 802.1X 和 RADIUS 消息。其独立的登录展示页 RADIUS 文档描述了 Dashboard 云与您的 RADIUS 服务器之间的 PAP。在本指南中,请使用关联、Auth、DHCP 和 RADIUS 类别来定位失败的阶段。不要仅凭一条日志记录推断出确切的根本原因。 4 6
| 事件或记录 | 在本次排查中的含义 | 下一步提问 |
|---|---|---|
802.11 association |
设备已关联 AP | 它是否接收到有效的寻址并保持连接? 6 |
802.11 disassociation |
设备已离开或已从 AP 表中删除 | 是否是射频移动、睡眠状态或断开连接中断了测试? 6 |
Auth |
展示页认证类别 | 它是否发生在受控的 HTTP 触发之后? 5 |
DHCP |
地址分配或错误类别 | 客户端寻址或 VLAN 承载是否阻碍了下一步? 5 6 |
RADIUS |
RADIUS 或 MAB 相关类别 | 这是否是登录展示页尝试,且云端是否收到了服务器响应? 4 5 |
| 展示页登录尝试记录 | 登录时间、SSID、客户端和网关标识符,以及授权状态 | 记录的结果是否与场所报告相符? 9 |
Cisco Meraki 还通过其文档齐全的 Dashboard API 公开 Splash 登录尝试。记录包括登录时间、SSID、网关设备 MAC、客户端 MAC 和授权状态。对于多站点的 IT 团队来说,这使您能够将场馆工单与认证结果相匹配,而无需将传闻当作事件证据。 9
如何防止固定 Splash 页面再次失效?
请为您的 Guest WiFi 服务所有者准备一份简短的操作运行手册。该手册应明确测试 SSID、测试设备、授权撤销流程、预期的页面托管商、预认证依赖关系、RADIUS 所有权和升级联系人。它还应说明部署的控制器断开连接行为。Cisco Meraki 记录了云控制器不可用时的开放、受限和默认行为。 3
对于使用 Captive Portal 进行同意、品牌展示和访问策略的资产,请将离线页面视为受控的应用程序组件。Purple 提供离线、在线和非工作时间页面类型。请参考已发布的 Splash Pages 指南来更改访问流程,并参考 HTML editor 指南来上传资产和预览。将日常维护诊断与新配置区分开来。 7 8
当这成为重复发生的场馆问题时,请集中收集证据,而不是凭空猜测。将事件时间、客户端 MAC、AP 或 MX、SSID、授权状态、事件日志类别以及 RADIUS 服务器响应关联起来。这种方法适用于 Hospitality 、 Retail 和 Transport 场所,在这些场所中,本地团队需要明确的升级边界,而网络团队则需要可复现的证据。关于更广泛的服务设计,请参阅 Guest WiFi Management: Smart Authentication & Segmentation 。
常见问题解答
Purple 是否可以与现有的 Cisco Meraki 接入点配合使用?
是的。Purple 支持在包括 Cisco Meraki 在内的现有基础设施上部署访客 WiFi。本指南涵盖了 Meraki 欢迎页面故障的日常诊断。它并不能替代新 Captive Portal 所需的设计和上线工作。请参考已发布的 Purple 欢迎页面指南,以了解支持的页面类型和访问流程变更。 7
将 Meraki 欢迎页面迁移到 Purple 需要多少工作量?
工作量取决于现有的认证流程、预认证依赖项和页面设计。首先请盘点当前的页面托管服务器、围墙花园(Walled Garden)条目、登录方式以及登录后的重定向目标。Purple 支持标准和 HTML 欢迎页面模板,包括上传的资产和实时预览。请将迁移计划作为一项受控的变更来进行,而不是作为突发事件的修复。 7 8
Cisco Meraki 欢迎页面是否可以重定向仅限 HTTPS 的请求?
不能。根据 Cisco Meraki 文档,当未授权的客户端发送 HTTP GET 请求时,其欢迎页面重定向才会开始。HTTPS 优先的流量是加密的,无法通过该机制进行重定向。请使用 HTTP 目标进行测试,从而将客户端浏览器的行为与整个网络的欢迎页面故障区分开来。 1 2
自定义 Meraki 欢迎页面需要哪些围墙花园条目?
启用后,围墙花园必须允许自定义欢迎页面的 IP 地址和/或 URL。然后,仅允许该页面真正需要的其他预认证端点。Cisco Meraki 支持 IP 地址、范围和主机名,包括通配符域名。切勿使用不受限制的互联网访问来替代该项审查。 3
为什么 Meraki 登录欢迎页面在使用 RADIUS 时会超时?
超时通常意味着 Cisco Meraki Dashboard 云端无法从配置的 RADIUS 服务器获取响应。请检查公网可达性、当前的 Dashboard 源范围、匹配的 RADIUS 客户端共享密钥以及 PAP 支持。本地 AP 或 MX 并非欢迎页面 RADIUS 请求的源头。 4
我们如何监控多个场所的欢迎页面登录失败情况?
使用 Meraki 事件日志筛选受影响的客户端和时间窗口,然后关联 Auth、DHCP 和 RADIUS 类别。Cisco 的 splash-login-attempts API 可以返回登录时间、SSID、网关设备、客户端标识符和授权状态。这为多站点服务台创建了标准一致的证据记录。 5 9
参考文献
关键定义
Captive portal
一种受控的预认证网络状态,在客户端完成配置的 splash 交互之前对其进行限制。
当设备加入 Guest WiFi 但尚未获得正常网络访问时,您需要对 captive portal 进行排障。
Splash 授权
Cisco Meraki 状态,用于记录客户端是否已通过 splash 要求,以及该授权在适用时的有效期限。
当之前工作正常的设备无法再次获取 splash page 时,请首先检查此项。
Walled garden
未授权客户端在完成 splash 认证之前可以访问的受限 IP 地址、网段和主机名列表。
当自定义页面缺少资产、表单行为或其他合法的预认证依赖项时,请检查此项。
Splash 频率
配置的时间间隔,用于控制向客户端显示 splash page 的频率。
它有助于解释为什么设备在策略更改后仍保持授权状态,或者为什么似乎被反复提示。
HTTP 重定向触发器
未授权客户端发起的 HTTP GET 请求,Cisco Meraki 会拦截该请求以启动 splash 重定向过程。
使用受控的 HTTP 测试来将重定向发起与浏览器首选 HTTPS 的请求区分开来。
HTTPS首选请求
客户端在进行 splash 授权之前尝试访问加密的 HTTPS 目的地的行为。
Cisco Meraki 文档指出,此流量无法被 HTTP splash 机制重定向,因此可能看起来像页面超时。
RADIUS
远程用户拨号认证服务(Remote Authentication Dial-In User Service),在此用于针对集中管理的认证服务器验证登录 splash 凭据。
在登录页面加载成功但认证被拒绝或超时后,请对此进行调查。
PAP
密码认证协议(Password Authentication Protocol),Cisco Meraki 文档中规定的与客户托管 RADIUS 服务器配合使用 splash 登录的认证方法。
在将问题归咎于常规服务器故障之前,请先确认 RADIUS 策略是否允许 PAP。
Auth 事件
Cisco Meraki Dashboard 事件日志类别,用于记录 splash page 认证活动。
结合关联、DHCP 和 RADIUS 记录进行分析,以还原客户端流程中断的具体节点。
802.1X
一种用于企业级 WiFi 认证的基于端口的网络访问控制框架,与本指南中介绍的基于 RADIUS 的登录展示页面(splash flow)流程相互独立。
不要将 802.1X 事件记录误认为是基于浏览器的登录 splash page 已成功加载的证据。
应用实例
典型酒店场景:一家拥有 200 间客房的酒店需要在不影响已入住客人的情况下,诊断间歇性 Guest WiFi splash 故障报告。
指定一部测试手机并记录其 MAC 地址、SSID、提供服务的接入点和本地时间。确认关联和有效的 IP 地址分配,然后检查客户端的 splash 状态。仅在需要进行新测试时撤销该手机的授权。运行 HTTP 测试并对比相应的 Auth、DHCP 和 RADIUS 证据。可衡量的发布记录为一个已授权的测试客户端、预期的授权过期时间以及每个检查点的记录结果。
典型零售场景:某门店的自定义预认证页面可以打开,但在内容更改后丢失了其登录元素。
切勿在登录前开放整个互联网访问。确认该页面本身可以在未授权的测试设备上加载,然后整理其所需的预认证端点清单。将页面主机及每个所需的资产或身份依赖项与 walled-garden 策略进行对比。使用同一客户端重新测试并捕获 splash 状态、Auth 时间线和授权结果。可衡量的结果是完成登录流程,且没有未经批准地扩大预认证访问范围。
Sources
- Cisco Meraki: Splash Page Traffic Flow and Troubleshooting
- Cisco Meraki: Troubleshooting Splash Page Appearance Frequency
- Cisco Meraki: Splash Page Overview
- Cisco Meraki: Configuring RADIUS Authentication with a Sign-On Splash Page
- Cisco Meraki: How to Use the Meraki Event Log
- Cisco Meraki: Common Wireless Event Log Messages and Issues
- Purple: Splash Pages
- Purple: Splash Page Editor - HTML
- Cisco Meraki Dashboard API: Get Network Splash Login Attempts
继续阅读本系列
Ubiquiti UniFi访客门户未重定向:原因与解决方法
本指南通过按顺序跟踪访客状态、重定向、预授权路由和控制器授权,来排查 UniFi 访客门户重定向失败的问题。它为场所 IT 团队提供了一种行之有效的方法,以解决访客网络与 Hotspot 的混淆、外部门户交接、当前 UniFi OS 账户要求以及 DNS 隔离测试等问题。
企业级 Guest WiFi 设置指南:VLAN 细分、安全和 Captive Portal
本技术指南向 IT 团队展示了如何通过 VLAN 细分、防火墙策略和 Captive Portal 将 Guest WiFi 配置为受控的互联网访问服务。它还解释了 Purple 的注册表单和准入控制如何在不削弱员工、支付和运营系统边界安全的前提下,提供恰到好处的访客体验。
Ruijie Captive Portal:使用 Purple 访客 WiFi 进行设置
介绍 Purple 的云端访客 WiFi 如何利用 Web 认证和 RADIUS(通过命令行配置)运行在 Ruijie RG 系列接入点之上,以及在何处可以找到具体的设置步骤。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。