跳至主要内容

如何在 Ruijie Networks 上配置访客 WiFi 和 Captive Portal

本技术指南详细介绍了在 Ruijie Networks 硬件上配置访客 WiFi 和 Captive Portal 的步骤,涵盖原生云 Portal 和外部 RADIUS 集成。它为 IT 经理和网络架构师提供了关于 VLAN 隔离、Walled Garden 设置以及第三方平台集成的可行步骤,以推动数据分析和实现增收。

📖 6 分钟阅读📝 388 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
如何在 锐捷网络 (Ruijie Networks) 上配置访客 WiFi 和 Captive Portal Purple 技术简报 - 约 10 分钟 介绍与背景 - 1 分钟 欢迎阅读 Purple 技术简报。我是您的主持人,在接下来的十分钟内,我们将涵盖您需要了解的有关在 锐捷网络 硬件上配置访客 WiFi 和 Captive Portal 的所有内容。 如果您是酒店、零售连锁、体育场或会议中心的 IT 经理、网络架构师或场所运营总监,且您的现场部署了 锐捷 设备,或者您正在对其进行评估,那么本简报非常适合您。 锐捷网络 是全球增长最快的企业级无线厂商之一。他们的 RG-WS 系列控制器、Reyee EG 网关和云管理 AP 现已部署在欧洲、中东、亚洲及其他地区的数千个场所。但是,在 锐捷 硬件上正确配置访客 WiFi(特别是 Captive Portal 部分)需要提前了解一些架构决策。如果选错了这些决策,您最终会得到一个在 iOS 上无法正常工作的门户、无法进行身份验证的访客,以及一个要么过于开放、要么过于封闭的网络。 让我们来解决这个问题。 技术深度解析 - 5 分钟 首先是架构。锐捷 为您提供了三种不同的访客 WiFi 部署模型,选择合适的模型取决于您的规模和管理方法。 模型一是 锐捷云 或 JaCS 管理的门户。这是原生的内置选项。您登录 锐捷云,导航至“设备配置”,然后选择“基础”,创建或编辑您的访客 SSID,启用“身份验证”开关,并选择 Captive Portal 作为模式。锐捷的 JaCS 平台(其专注于酒店行业的管理系统)支持“酒店”和“其他”场景,并为您提供一个拖放式门户构建器,其中包含一键接入、代金券密码和基于账户登录等登录选项。这对于较小规模的部署是正确的选择 - 单个酒店、精品零售店或希望在没有外部依赖的情况下快速建立品牌宣传页面的会议中心。 模型二是通过 WISPr 和 RADIUS 实现的外部 Captive Portal。这是企业级的方法,也是当您希望将 锐捷 与第三方访客 WiFi 智能平台(例如 Purple)集成时所需要的。在这里,您在 锐捷 界面中导航至“认证与计费”,选择 Captive Portal,将“策略模式”设置为“外部”,并将“门户服务器 URL”指向您的外部平台。然后,您使用平台提供的凭证配置 RADIUS 服务器组。WISPr 协议处理 锐捷 网关与外部门户之间的重定向和身份验证握手。该模型可跨数百个站点进行扩展,为您提供集中式分析,并让您运行符合 GDPR 的数据采集工作流。 模式三是独立 AP 模式。运行 ReyeeOS 1.219 或更高版本的 Ruijie Reyee 接入点可以在没有网关的情况下运行本地 Captive Portal,这对于临时部署或没有 EG 路由器的中小型场所非常有用。 现在来看大多数指南都会忽略的关键部分:VLAN 隔离。当您在 Ruijie 上创建访客 SSID 时,有两种转发选项 - NAT 模式和 VLAN 模式。NAT 模式更简单。网关从专用地址池(默认通常为 192.168.23.0/24)为访客设备分配地址,所有访客流量都会通过 NAT 转发到互联网。这种方式可行,但控制力较弱。对于任何正式的部署,VLAN 模式才是正确的选择。您将访客 SSID 分配给专用 VLAN - 例如 VLAN 100 - 并使用网关上的 ACL 来阻止访客流量访问您的企业 VLAN。CLI 命令模式如下:创建一个扩展访问控制列表,拒绝从访客子网到企业子网的 IP 流量,允许其他所有流量,并将该访问控制列表应用在访客 BVI 接口的入站方向。这与您在 Cisco Meraki、HPE Aruba 或 Ruckus 上应用的原则相同 - Ruijie 只是有其自己的 CLI 语法。 安全标准在此至关重要。Ruijie 在访客 SSID 上支持 WPA3-Personal 和 WPA2/WPA3 混合模式。对于希望无摩擦接入的访客网络,通常会运行带有 Captive Portal 认证的开放式 SSID,而不是预共享密钥。Captive Portal 此时会作为您的认证层。如果您需要更强的安全性 - 例如在医疗保健或金融服务环境中 - 您可以叠加使用 IEEE 802.1X,通过 RADIUS 服务器配合 EAP-TLS 或 PEAP 进行基于证书或基于凭据的认证。Ruijie RG-WS 系列控制器支持完整的 802.1X 以及动态 VLAN 分配,这意味着您可以根据 RADIUS 属性将不同的 VLAN 推送给不同的用户群组。 围墙花园(或称白名单)是另一个容易让人踩坑的地方。在访客通过 Captive Portal 认证之前,他们的设备只能访问您明确列入白名单的域名。您至少需要允许 Portal 平台的域名和 IP 地址、您正在使用的任何社交登录提供商,以及 Apple 的 Captive Portal 检测端点(即 captive.apple.com)。如果遗漏了最后一个,iOS 设备将显示损坏的 Portal 页面。您可以在 Ruijie Cloud 的“认证与账户”下的“白名单”中配置此允许列表。 实施建议与常见陷阱 - 2 分钟 让我为您提供决定您的 Ruijie 访客 WiFi 部署成功与否的四个关键决策。 决策一:本地门户与外部平台。如果您管理着五个以上的场所,或者需要收集第一方数据用于营销,请使用外部平台。例如,Purple 作为一个与硬件无关的云端覆盖系统,运行在超过 80,000 个活跃场所中。您只需将 Ruijie 网关指向 Purple 的门户 URL,配置 RADIUS 凭据,即可获得集中式分析、符合 GDPR 的数据收集和 CRM 集成 - 且无需再次调整 Ruijie 硬件。仅在 2024 年,Purple 就处理了 4.4 亿次登录,并持有 ISO 27001 认证,因此合规性问题已得到解决。 决策二:NAT 与 VLAN。对于生产环境部署,请始终使用 VLAN 模式。NAT 模式适用于概念验证,但 VLAN 模式可为您提供真正的 3 层隔离、更轻松的防火墙策略管理以及针对每个 VLAN 应用 QoS 策略的能力。 决策三:带宽管理。Ruijie 的 EG 网关具有内置的 QoS 控制。在访客 SSID 上设置每个用户的下载和上传限制 - 对于标准访客网络,通常为每秒 2 到 5 兆比特的下载速度。这可以防止单个访客因播放 4K 视频而降低其他所有人的体验。如果您使用的是外部平台,请在 Ruijie 端禁用 Client Escape,以确保平台的带宽控制正确生效。 决策四:会话超时与重新认证。设置合理的会话超时 - 酒店行业为 8 到 24 小时,零售或活动则更短。Ruijie 允许您在每个门户策略中进行此配置。将其与登录后重定向 URL 结合使用,以便访客在连接后跳转到您场所的网站或促销页面。 我见过的最常见陷阱是,团队在部署 Captive Portal 时没有同时在 iOS 和 Android 上进行测试。Apple 和 Google 都拥有行为各异的 Captive Portal 检测机制。在上线前务必对两者进行测试。第二常见的陷阱是忘记将门户配置同步到 JaCS 中的 EG 产品 - 在创建或编辑门户后,您必须点击一个明确的“同步”按钮,否则网关将无法获取更改。 快速问答 - 1分钟 让我快速解答一些最常被问到的问题。 Ruijie AP 能否在没有网关的情况下运行 Captive Portal?可以,在 ReyeeOS 1.219 或更高版本上可以运行,但与基于网关的部署相比,其功能有限。 Ruijie 访客网络是否支持 802.1X?支持,RG-WS 系列控制器支持完整的 802.1X,并通过 RADIUS 进行动态 VLAN 分配。 我可以将 Ruijie 与 Purple 集成吗?可以。配置外部 Captive Portal 模式,将门户 URL 指向 Purple 的端点,使用 Purple 的凭据设置 RADIUS 服务器组,并将 Purple 的域名添加到白名单中。Purple 与硬件无关的架构将处理其余部分。 WPA3 是否可以与 captive portal 配合使用?是的。您可以为 captive portal 流程运行开放的 SSID。WPA3 适用于需要身份验证的 SSID。对于访客网络,portal 本身就是身份验证层。 总结与后续步骤 - 1分钟 总结:Ruijie Networks 为您提供了一个功能强大且灵活的平台,用于部署访客 WiFi 和 captive portal。三种部署模式 - 本地云 portal、基于外部 RADIUS 的 portal 以及独立 AP - 覆盖了从单站点精品酒店到多站点零售连锁店的所有场景。关键决策包括通过 NAT 进行 VLAN 隔离、适用于任何多站点或数据采集用例的外部平台,以及正确的 walled garden 配置以避免 iOS 身份验证失败。 您的后续步骤:审核您当前的 Ruijie 固件版本以确认 ReyeeOS 兼容性,决定您需要本地还是外部 portal 管理。如果您运营五个以上的站点或需要分析功能,请联系 Purple 了解如何将其平台与您的 Ruijie 基础设施相集成。您可以在 purple.ai 找到 Purple 的集成文档并申请演示。 感谢您的收听。我们下次简报再见。

📚 核心系列的一部分:Captive Portal Guide

header_image.png

核心摘要

在 Ruijie Networks 硬件上配置宾客 WiFi 和 Captive Portal,需要对平台架构有清晰的理解,特别是要在原生云门户与外部 RADIUS 集成之间做出选择。本技术指南为 IT 经理、网络架构师和场所运营经理提供了使用 Ruijie RG-WS 控制器和 Reyee EG 网关部署安全、隔离且可扩展的宾客网络的关键步骤。我们涵盖了从简单的 NAT 转发到强大的 VLAN 隔离、通过 WISPr 配置外部 Captive Portal,以及集成 Purple 等第三方平台以捕获第一方数据并推动收入的过渡。无论您是管理单个酒店还是多站点的零售投资组合,本指南都提供了构建合规且高性能无线网络所需的实用且与厂商无关的配置步骤。

技术深度分析

Ruijie Networks 提供了强大且专业的无线架构,支持多种宾客接入部署模式。对于任何网络架构师来说,核心决策都是选择合适的身份验证流程和隔离策略。

Captive Portal 部署模式

Ruijie 支持三种不同的 Captive Portal 部署模式,每种模式都适用于不同的业务需求:

  1. 原生云门户 (Ruijie JaCS):集成的 Ruijie Cloud 平台,特别是 JaCS 酒店界面,提供了一个拖放式的门户构建器。此模式在“Device Config”下进行配置,其中 SSID 身份验证设置为 Captive Portal。它支持一键访问和凭证代码等基本登录选项。这适用于不需要深度分析或外部 CRM 集成的单一场所。
  2. 外部 Captive Portal (WISPr/RADIUS):对于企业级部署、多站点零售和大型公共场所,外部门户模式是必选的。此方法使用 WISPr 协议将宾客流量重定向到 Purple 等第三方平台。身份验证通过使用 PAP 加密的外部 RADIUS 服务器组进行。此模式可实现高级数据捕获、GDPR 合规性管理以及与现有营销系统的无缝集成。
  3. 独立 AP 门户:运行 ReyeeOS 1.219 或更高版本的 Ruijie Reyee 接入点支持本地化的 Captive Portal,无需 EG 网关。这是临时部署的备用方案,但不提供基于控制器架构的强大 QoS 和隔离功能。

architecture_overview.png

网络隔离:NAT 对比 VLAN

关键的架构决策是如何将访客流量与企业网络隔离开来。Ruijie 为访客 SSID 提供两种转发模式:

  • NAT 模式:网关从专用地址池(默认 192.168.23.0/24)分配 IP 地址,并在将流量路由到互联网之前执行网络地址转换。虽然部署简单,但此方法对三层访客流量的可见性和控制有限。
  • VLAN 模式:推荐的企业标准。访客 SSID 被映射到专用 VLAN(例如 VLAN 100)。Reyee EG 网关或 RG-WS 控制器使用访问控制列表(ACL)来强制执行严格隔离。必须配置扩展 ACL,以阻止从访客子网到企业网络的 IP 流量,同时允许向外访问互联网。此方法符合 Enterprise WiFi Security: A Complete Guide for 2026 的原则。

Walled Garden(围墙花园)配置

在访客通过 Captive Portal 完成身份验证之前,其设备处于受限状态。必须配置 Walled Garden(白名单)以允许访问基本服务。如果您正在利用外部平台,则必须包括该平台的域名、IP 地址以及任何社交登录提供商(例如 Facebook 或 Google)的身份验证端点。至关重要的是,您必须包含 captive.apple.com,以确保 iOS 设备正确触发 Captive Portal 的迷你浏览器。

captive_portal_flow.png

实施指南

在 Ruijie 硬件上部署外部 Captive Portal 需要精确配置 SSID、身份验证策略和网络隔离层。请按照以下步骤将 Ruijie 与 Purple 等外部平台集成。

步骤 1:配置访客 SSID 和 VLAN

  1. 登录 Ruijie 云或控制器的本地 eWeb 用户界面。
  2. 导航至无线设置,并创建一个适合您场所名称的新 SSID。
  3. 将安全模式设置为 “Open”。Captive Portal 将作为身份验证机制。
  4. 将 SSID 分配给您指定的访客 VLAN。确保 EG 网关上相应的 VLAN 接口配置了 DHCP 范围。

步骤 2:配置外部 Captive Portal 策略

  1. 导航至 "Auth & Account"(认证与计费)区域。
  2. 选择 "Authentication"(认证)菜单下的 Captive Portal。
  3. 创建一个新策略,并将 "Policy Mode"(策略模式)设置为 "External"(外部)。
  4. 选择在步骤 1 中创建的访客 SSID。
  5. 输入外部平台提供的 Portal 服务器 URL(例如来自 Purple 的 Portal 终端节点)。
  6. 使用您平台提供的 IP 地址、端口(通常认证为 1812,计费为 1813)以及共享密钥配置 RADIUS 服务器组。

步骤 3:实现围墙花园(Walled Garden)

  1. 在 "Auth & Account" 区域内找到 "Allowlist"(白名单)配置。
  2. 添加外部平台所需的域名和 IP 地址。
  3. 添加您打算使用的任何社交身份提供商的域名。
  4. 确保允许用于 Captive Portal 检测的标准域名。

步骤 4:强制执行 ACL 隔离

连接到您的睿捷(Ruijie)网关或控制器的命令行界面(CLI)以配置隔离 ACL。此步骤可确保访客无法访问内部资源。

Ruijie(config)# access-list extended 107
Ruijie(config-ext-nacl)# deny ip 192.168.100.0 0.0.0.255 192.168.10.0 0.0.0.255
Ruijie(config-ext-nacl)# permit ip any any
Ruijie(config-ext-nacl)# exit
Ruijie(config)# interface BVI 100
Ruijie(config-if-BVI 100)# access-group 107 in

最佳实践

为确保可靠、安全的访客 WiFi 体验,请遵循以下行业标准最佳实践:

  • 利用外部认证实现可扩展性:如果您管理多个场所或需要详细的 访客 WiFi 选项 统计分析,请绕过原生 Portal,并利用外部 RADIUS 集成。像 Purple 这样的平台提供了与硬件无关的管理,允许您在睿捷(Ruijie)、Cisco Meraki、HPE Aruba 和 Ruckus 硬件上标准化访客体验。
  • 实施分层带宽:利用睿捷(Ruijie)EG 网关的 QoS 功能来强制执行单用户带宽限制。提供免费的基础服务层(例如 5 Mbps),并通过您的外部 Portal 集成支付网关以提供优质的高速付费服务层。这可以从您的基础设施中创造直接的收入流。
  • 同步配置:如果您使用的是睿捷(Ruijie)JaCS 平台,您必须在修改 Captive Portal 策略后明确点击 "Synchronise"(同步)按钮。否则,EG 网关将无法接收到更新后的配置,从而导致 Portal 行为不一致。
  • 遵守隐私法规:确保您的 Captive Portal 包含针对营销传播的明确选择加入和知情同意。使用 Purple 时,该平台会自动处理 GDPR 和 CCPA 合规性,从而提供安全的数据隐私保护层。有关详细要求,请参阅 网络管理员 GDPR 和访客数据隐私合规指南

故障排除与风险缓解

即使配置再仔细,在部署 Captive Portal 的过程中也可能会遇到问题。以下是最常见的故障场景及其解决方法:

  • iOS 设备无法显示门户:这几乎总是 Walled Garden(围墙花园)的问题。Apple 设备通过访问 captive.apple.com 来判断其是否处于门户之后。如果该域名被阻止,设备会认为自己已完全接入互联网,因而不会启动 Captive Network Assistant。请核实您的允许列表配置。
  • 访客无法通过 RADIUS 进行身份验证:请仔细检查 Ruijie 网关上的 RADIUS 共享密钥和端口配置。确保网关的公网 IP 地址已在您的外部平台上正确注册。利用 Ruijie 的诊断工具来验证 RADIUS 的可达性。
  • 带宽限制被忽略:如果您正在利用外部平台来执行带宽分级,则必须禁用 Ruijie 网关上的“Client Escape”功能。如果启用了 Client Escape,网关可能会绕过外部平台的 QoS 指令。
  • 访客流量进入企业网络:验证您的 ACL 配置。确保在正确的 VLAN 或 BVI 接口上入站应用了扩展访问控制列表。通过将设备连接到访客 SSID 并尝试 ping 已知的内部 IP 地址来测试隔离情况。

投资回报率与商业价值

在 Ruijie 硬件上部署强大的 Captive Portal,可将访客 WiFi 从产生成本的部门转化为可衡量的业务资产。通过整合像 Purple 这样的外部 WiFi 数据分析 平台,场所可以获得显著的回报。

  • 第一方数据采集:Captive Portal 是主要的数据采集点。通过提供免费 WiFi 以换取电子邮件地址或社交账号登录,场所可以建立丰富的客户画像数据库。这些数据可用于定向营销活动,从而提高客户生命周期价值。
  • 运营效率:通过 Ruijie Cloud 和 Purple 进行集中式云端管理,减少了 IT 团队排查本地网络问题所花费的时间。由于覆盖层与硬件无关,因此您可以升级或更换接入点,而无需重新构建整个分析堆栈。
  • 直接创收:实施分级带宽模型使场所能够直接实现网络变现。例如,AGS Airports 实施了分级 WiFi 策略,实现了 842% 的投资回报率。
  • 提升访客体验:无缝且具有品牌特色的登录流程可提高客户满意度。在 酒店服务业零售业 等行业,可靠的连接是基本期望,而安全的部署则能增强品牌信任度。

关键定义

Captive Portal

公共访问网络用户在获得访问权限之前,必须查看并进行交互的网页。

在 Ruijie 无线网络上验证访客身份并收集一手数据的主要机制。

RADIUS

远程用户拨号认证服务(Remote Authentication Dial-In User Service),一种提供集中式认证、授权和计费管理的网络协议。

用于将 Ruijie 网关安全地连接到诸如 Purple 等外部平台以进行访客认证。

Walled Garden

访客设备在完成 Captive Portal 认证之前可以访问的域名和 IP 地址的允许列表。

允许社交登录提供商和 Captive Portal 检测机制(如 Apple 的 CNA)正常工作所必需的配置。

VLAN 隔离

将访客流量分配到独立的虚拟局域网,并使用访问控制列表(ACL)阻止其与内部企业网络进行通信的实践。

在 Ruijie 硬件上部署企业访客 WiFi 的标准安全架构。

WISPr

无线互联网服务提供商漫游(Wireless Internet Service Provider roaming),一种允许用户在不同无线服务提供商之间漫游的协议,通常用于处理重定向到外部 Captive Portal 的过程。

当 Captive Portal 策略设置为 External 模式时,Ruijie 所使用的底层机制。

Ruijie JaCS

Ruijie 专门针对酒店和宾馆场景量身定制的云管理平台,提供原生的 Captive Portal 构建工具。

用于管理不需要外部数据收集平台的单站点部署。

Reyee EG 网关

Ruijie 的企业安全路由器系列,负责无线网络的路由、防火墙策略和 Captive Portal 重定向。

在 Ruijie 部署中,应用 ACL 和 RADIUS 配置的核心硬件组件。

客户端逃生

Ruijie 网关上的一项功能,如果启用,可以允许客户端绕过某些 QoS 或 portal 限制。

在使用外部平台执行分级带宽限制时,必须禁用此功能。

应用实例

一家拥有 200 间客房的酒店部署了 Ruijie RG-AP 接入点和 EG 网关,需要提供免费的访客 WiFi,同时收集电子邮件地址用于其营销数据库。他们还要求与酒店管理系统 (PMS) 网络进行严格隔离。

IT 团队配置了一个分配给 VLAN 100 的新 Open SSID。在 EG 网关上,他们配置了一个扩展 ACL,以拒绝从 VLAN 100 到 PMS VLAN 的流量,并将其应用在访客接口的入站方向。他们将 Captive Portal 策略设置为 External 模式,将 Portal 服务器 URL 指向 Purple 平台。他们使用 Purple 的凭据配置 RADIUS 服务器组,并将 Purple 的域名添加到允许列表中。Purple 平台负责处理品牌定制的欢迎页面和电子邮件收集流程。

考官评语: 此方法正确使用了 VLAN 隔离而不是基础 NAT,确保了 PMS 的安全性。通过利用基于 RADIUS 的外部 Portal,酒店获得了符合 GDPR 合规要求的数据收集能力,这是原生 Ruijie Portal 在企业级无法提供的。

一家拥有 50 个分店的零售连锁店正在部署 Ruijie 硬件。客户反馈,当他们用 iPhone 连接访客 WiFi 时,登录页面没有自动弹出,迫使他们必须手动打开浏览器。

网络管理员登录 Ruijie Cloud,导航到“认证与账号”,然后打开“允许列表”配置。他们将 'captive.apple.com' 添加到 Walled Garden 列表中,并将配置同步到整个网络中的所有 EG 网关。

考官评语: 这解决了经典的 Captive Network Assistant (CNA) 失效问题。iOS 设备需要访问特定的 Apple 端点来触发自动 Portal 弹出。将此添加到 Walled Garden 是任何 Captive Portal 部署的必经步骤。

练习题

Q1. 您正在体育场中部署 Ruijie WiFi。您需要捕获粉丝数据以用于营销,并强制执行每用户 5 Mbps 的带宽限制。您应该使用原生 Ruijie portal 还是外部平台?您该如何强制执行带宽限制?

提示:考虑部署规模和数据捕获需求。

查看标准答案

您必须使用像 Purple 这样的外部平台来进行数据捕获和营销集成。为了强制执行带宽,请在 Ruijie EG 网关上为访客 SSID 配置 QoS 设置,并确保禁用 Client Escape 功能,以便遵守外部平台的策略。

Q2. 客户抱怨其访客网络不安全,因为 SSID 设置为了“Open”。他们要求您在 Captive Portal 之外再实施一个预共享密钥(WPA2-Personal)。您会给他们什么建议?

提示:考虑用户体验和 Captive Portal 的目的。

查看标准答案

建议客户,对于公共访客网络,添加预共享密钥会引入不必要的摩擦,且不会显著提高安全性,因为该密钥无论如何都必须公开分享。Captive Portal 本身作为身份验证和授权层。为了实现真正的安全,应使用带有 802.1XWPA3-Enterprise,但这极少适用于公共访客访问。

Q3. 在 Ruijie Cloud 上配置新的外部 Captive Portal 策略并将其指向 Purple 后,访客仍然看到默认的 Ruijie 登录页面。最可能的原因是什么?

提示:考虑 Ruijie 界面中的配置部署过程。

查看标准答案

管理员可能在 Ruijie Cloud 中保存了配置,但未能点击“同步”按钮。配置尚未下发到本地 EG 网关,因此它仍在提供默认的本地 portal。