DrayTek Vigor 路由器和接入点与 Purple WiFi 的集成
本指南提供了将 DrayTek Vigor 路由器和 VigorAP 接入点与 Purple 云平台集成的逐步技术说明。内容涵盖用于访客 WiFi 的 DrayTek Captive Portal 配置、用于安全员工 WiFi 的 802.1X 认证、Walled Garden 设置,以及用于具有动态 VLAN 分配的多租户网络隔离的 DrayTek 多重 PSK (PPSK) 配置。专为在酒店、零售和多租户场所部署 Purple 的 IT 安装人员和中小企业网络管理员设计。
收听本指南
查看播客转录
- 執行摘要
- 技術深入剖析
- 整合運作原理
- Guest WiFi 與 DrayTek Captive Portal
- Walled Garden 設定
- 使用 802.1X 安全保護員工 WiFi
- 使用 DrayTek 多重 PSK 進行多租戶網路分割
- 透過 RADIUS 進行動態 VLAN 分配
- 實作指南
- 部署前檢查清單
- 步驟 1:在 DrayTek 路由器上設定 RADIUS
- 步驟 2:建立 Captive Portal 設定檔
- 步驟 3:設定 Walled Garden
- 步驟 4:設定工作階段與到達網頁設定
- 步驟 5:設定 VLAN 進行網路區隔
- 步驟 6:為員工 WiFi 設定 802.1X
- 步驟 7:設定 PPSK 進行多租戶隔離
- 最佳實踐
- 疑難排解與風險緩釋
- 投資報酬率(ROI)與商業影響

執行摘要
DrayTek Vigor 路由器與 VigorAP 基地台已廣泛部署於英國與歐洲成千上萬的中小型企業、零售及餐旅場所。當與 Purple 的雲端重疊網路整合時,這些硬體將成為「基於身分的網路」之基石 — 從單一平台即可收集第一方數據、保護內部資源並區隔多租戶流量。
本指南涵蓋四種部署情境:採用品牌專屬引導頁面與 RADIUS 驗證的 Guest WiFi 、使用 IEEE 802.1X 企業級安全驗證的員工 WiFi、允許驗證前流量的 Walled Garden 配置,以及利用 DrayTek 的 WPA2-PPSK 功能搭配動態 VLAN 分配的多租戶 WiFi。Purple 已在超過 80,000 個實際營運場地運行,且達到 99.999% 的可用性,並獲得 ISO 27001、GDPR 及 Cyber Essentials 認證 — 因此您場地面臨的安全與合規要求均已融入平台之中。
支援的 DrayTek 型號包括 Vigor 2862、2865、2866、2926、2927、2952、2962、3220 與 3910 系列。所有透過中央基地台管理 (APM) 進行管理的 VigorAP 基地台皆與此整合相容。
技術深入剖析
整合運作原理
DrayTek 與 Purple 的整合依賴兩種機制協同運作:外部 Captive Portal 重新導向與 RADIUS(遠端驗證撥入使用者服務)驗證。Purple 扮演集中化的身分提供者和原則引擎。DrayTek Vigor 路由器則作為網路存取伺服器 (NAS),執行 Purple RADIUS 伺服器傳回的存取決策。
當訪客連線到 WiFi SSID 時,DrayTek 路由器會將裝置置於驗證前的狀態。它會攔截該裝置的 HTTP 流量,並透過 DrayOS 中的 Hotspot Web Portal 功能將其重新導向至 Purple 的雲端託管 splash page。使用者在 Purple 的平台上完成登入流程 — 可使用社群登入、電子郵件、簡訊,或受管理的授權提供者(如 Microsoft Entra ID、Okta 或 Google Workspace)。Purple 的 RADIUS 伺服器隨後會向 DrayTek 路由器回傳 Access-Accept 訊息,進而授予網際網路存取權限並在連接埠 1813 上啟動 RADIUS 計費。

Guest WiFi 與 DrayTek Captive Portal
DrayTek Hotspot Web Portal 是訪客驗證的核心機制。在 DrayOS 中,您可以設定 Hotspot Profile,其中定義了 portal 方法、驗證伺服器、工作階段限制和登陸頁面。將 Portal Method 設定為 External Server 會指示 DrayOS 將未驗證的用戶端重新導向至外部 URL — 在此處即為您的 Purple 存取 URL — 而非提供本機託管的頁面。 Hotspot Profile 中的 RADIUS 設定指向 Purple 的 RADIUS 伺服器 IP(連接埠 1812 用於驗證,連接埠 1813 用於計費)。共用金鑰必須與您的 Purple 場域儀表板中顯示的完全一致。此處不匹配是導致驗證失敗最常見的原因。
工作階段管理由 Expired Time After Activation 設定控制。對於大多數餐旅和零售部署,六個小時是實用的預設值。您可以將此設定與您的 Purple 工作階段逾時時間保持一致,以確保兩個系統之間的行為一致。
Walled Garden 設定
在訪客進行驗證之前,其裝置無法存取網際網路。然而,裝置必須能夠連線至 Purple 的伺服器以載入歡迎頁面(splash page)。Walled Garden(透過 DrayTek Hotspot Profile 中的 Dest Domain 索引標籤進行設定)定義了驗證前可存取的網域。
您必須將 Purple 的驗證網域新增至此清單中,每個索引一個。如果您使用的是社群登入提供商(例如 Google 或 Facebook)或受管理的識別資訊提供商(如 Microsoft Entra ID),則也必須包含其網域。未能正確設定 Walled Garden 是 DrayTek Captive Portal 無法顯示歡迎頁面最常見的單一原因。Purple 的支援文件提供了每種登入方式目前所需的網域清單。
使用 802.1X 安全保護員工 WiFi
對於內部員工而言,Captive Portal 並非合適的工具。共用的 WPA2 密碼存在安全性隱患:當員工離職時,您必須更新每台裝置上的密碼。IEEE 802.1X 企業級驗證完全解決了這個問題。
在 DrayOS 中,導覽至 Wireless LAN > Security,並為您的員工 SSID 選取 WPA2/802.1X。點擊 RADIUS Server 連結並輸入 Purple 的伺服器 IP、連接埠和共用金鑰。員工裝置會使用 PEAP(受保護的擴充驗證協定)並以 MS-CHAPv2 作為內部方法進行驗證。這是 Windows、macOS、iOS 和 Android 裝置連線至企業無線網路所需的設定。
Purple 會在識別資訊層級撤銷存取權限。當員工離職時,您只需在您的識別資訊提供商(Microsoft Entra ID、Okta 或 Google Workspace)中停用其帳戶即可。Purple 的 RADIUS 伺服器會立即停止接受該帳戶的驗證請求。無需在整個場域中變更密碼。
如欲了解更多關於企業無線網路安全性架構的資訊,請參閱我們的 企業級 WiFi 安全性:2026 年完整指南 。
使用 DrayTek 多重 PSK 進行多租戶網路分割
多租戶環境(例如設有外包餐廳或零售空間的飯店、共同工作空間、學生宿舍以及建屋出租專案)需要租戶之間實施嚴格的網路隔離。專櫃中的顧客絕不能存取飯店的內部網路,且兩個零售租戶之間必須無法看到彼此的流量。
DrayTek 透過兩項互補的功能來解決此問題:VLAN 標記和 WPA2-PPSK (Private Pre-Shared Key)。
Vigor 路由器上的 VLAN 設定會將每個租戶分配到獨立的邏輯網路。前往 LAN > VLAN,啟用 VLAN 設定,並為每個租戶區段分配一個唯一的 VLAN ID。所有連接到 VigorAP 的 LAN 連接埠必須是所有相關 VLAN 的成員,實際上是以 802.1Q 幹線 (trunk) 連接埠運作。LAN > General Setup 中的 Inter-LAN Routing Table 可控制流量是否可以跨 VLAN 傳輸——為了實現租戶隔離,必須停用此功能。
VigorAP 上的 WPA2-PPSK 會為每個租戶分配一個唯一的密碼。無線基地台會將此密碼與裝置的 MAC 位址綁定。當裝置連接時,AP 會識別所使用的密碼,並用對應的 VLAN ID 標記流量。這使得單一 SSID 能夠同時為多個隔離的租戶網路提供服務,從而減少無線開銷並簡化終端使用者體驗。

透過 RADIUS 進行動態 VLAN 分配
對於需要根據使用者身分而非靜態密碼來驅動 VLAN 分配的部署,Purple 的 RADIUS 伺服器支援動態 VLAN 引導。當使用者進行驗證時,Purple 會在 Access-Accept 訊息中傳回三個 RADIUS 屬性:
| RADIUS 屬性 | 值 |
|---|---|
| Tunnel-Type | VLAN (13) |
| Tunnel-Medium-Type | IEEE-802 (6) |
| Tunnel-Private-Group-ID | VLAN ID (例如 "20") |
DrayTek 路由器會讀取這些屬性,並將已驗證的用戶端分配到指定的 VLAN,無論他們連接到哪一個 SSID。這就是「基於身分的網路 (Identity-Based Networking)」:網路區段是由使用者的身分決定,而不是由他們輸入的密碼決定。
實作指南
部署前檢查清單
在開始之前,請確認以下事項:
| 項目 | 需求 |
|---|---|
| DrayTek 韌體 | 最新穩定的 DrayOS 版本 |
| Purple 場域 | 已在 Purple 控制面板中建立並啟用 |
| RADIUS 憑證 | 從 Purple 取得的存取 URL、RADIUS 伺服器 IP、共用金鑰、NAS 識別碼 |
| VLAN 計劃 | 已記錄 Guest、Staff 和每個租戶的 VLAN ID |
| VigorAP 回傳網路 | 已確認所有無線基地台皆使用實線乙太網路 |
步驟 1:在 DrayTek 路由器上設定 RADIUS
導覽至 DrayOS 網頁介面中的 Applications > RADIUS/TACACS+。在 External RADIUS 索引標籤上,啟用設定檔並輸入 Purple 的 RADIUS 伺服器 IP 位址、連接埠 (1812) 和共用金鑰。按一下 OK 儲存。路由器需要重新啟動才能套用此變更——請勿跳過此步驟。
步驟 2:建立 Captive Portal 設定檔
導覽至 Hotspot Web Portal > Profile Setup 並選擇一個可用的索引。依下列方式設定設定檔:
| 設定 | 值 |
|---|---|
| 啟用此設定檔 | 是 |
| Portal Method | External Server |
| Captive Portal URL | 您的 Purple 存取 URL |
| Redirection URL | http://portal.draytek.com |
| Authentication Method | External RADIUS Server |
| Server IP Address | Purple RADIUS 伺服器 IP |
| Destination Port | 1812 |
| Shared Secret | 您的 Purple 共用金鑰 |
| Enable Accounting | Yes |
| Accounting Port | 1813 |
| MAC Address Format | AA-BB-CC-DD-EE-FF |
點擊 OK 儲存。
步驟 3:設定 Walled Garden
點擊 Save and Next 進入 Dest Domain 頁籤。新增每個必要的 Purple 網域,每個索引一個。目前的網域列表請參閱支援文件中的 Purple Walled Garden 網域白名單。點擊 Save and Next 繼續。
步驟 4:設定工作階段與到達網頁設定
在最後的設定畫面上,設定:
| 設定 | 值 |
|---|---|
| Expired Time After Activation | 0 天, 6 小時, 0 分 (或您偏好的時長) |
| HTTPS Redirection | No |
| Captive Portal Detection | Yes |
| Landing Page After Authentication | 您的 Purple 重新導向 URL |
| Applied Interfaces | 選擇訪客 WiFi SSID |
點擊 Finish 儲存。測試前請重新啟動路由器。
步驟 5:設定 VLAN 進行網路區隔
導覽至 LAN > VLAN 並啟用 VLAN Configuration。為每個網路區隔建立一個 VLAN 項目。將所有連接到 VigorAPs 的 LAN 連接埠指派為所有相關 VLAN 的成員 (trunk 設定)。導覽至 LAN > General Setup,並使用 Inter-LAN Routing Table 在需要時封鎖跨 VLAN 的存取。
步驟 6:為員工 WiFi 設定 802.1X
導覽至 Wireless LAN > Security 並選擇員工 SSID。將安全模式設定為 WPA2/802.1X。點擊 RADIUS Server 連結並輸入 Purple 的伺服器 IP、連接埠 1812 以及共用金鑰。儲存設定。
步驟 7:設定 PPSK 進行多租戶隔離
在每個 VigorAP 上,導覽至 Wireless LAN > Security Settings 並選擇 WPA2PPSK。點擊 PPSK 按鈕以新增項目。為每個租戶建立一個包含該租戶裝置 MAC 位址與唯一密碼的 PPSK 項目。請確保該密碼與您路由器設定中正確的 VLAN 相關聯。請注意,2.4GHz 和 5GHz 的 PPSK 設定檔在 VigorAPs 上是分開管理的。
最佳實踐
以下建議反映了 Purple 在 80,000 多個場所的部署經驗,其中包括 餐旅 、 零售 、 醫療保健 以及 交通運輸 環境。
所有 VigorAPs 請使用有線回傳。 無線分佈系統 (WDS) 和通用中繼模式無法傳遞 802.1Q VLAN 標籤。如果您需要進行網路區隔 - 在任何多租戶或混合用途的場所中這都是必須的 - 每個無線基地台都必須透過乙太網路連接到路由器或網管型交換器。
啟用 AP 輔助漫遊 (AP-Assisted Mobility)。DrayTek VigorAP 支援預先驗證 (Pre-Authentication) 和 PMK 快取 (PMK Caching),以在用戶端在存取點之間漫遊時加速 802.1X 重新驗證。啟用 AP 輔助漫遊以主動斷開訊號強度弱的用戶端,強迫其連接至最近的 AP。這在顧客持續移動的零售環境中尤為重要。
在部署前規劃您的 VLAN 方案。部署後變更 VLAN ID 需要重新設定路由器、所有存取點以及路徑中的任何網管型交換器。在接觸硬體之前,請先記錄您的方案(例如:訪客使用 VLAN 10、員工使用 VLAN 20、租戶使用 VLAN 30+)。
同步 DrayTek 與 Purple 之間的工作階段逾時時間。如果 DrayTek 熱點設定檔在 6 小時後結束工作階段,而 Purple 的工作階段設定為 24 小時,使用者將在工作階段中途被重新導向至 Splash Page。請將兩者設為相同的值。
針對 PPSK 部署停用 MAC 隨機化。iOS 和 macOS 裝置預設會使用專用 Wi-Fi 位址(隨機化 MAC)。由於 DrayTek PPSK 會將密碼綁定到特定的 MAC 位址,隨機化將導致驗證失敗。請指示使用者針對您的網路停用此設定,或在您的上線流程中清楚記錄此步驟。
在 VigorAP 上使用頻段導引 (Band Steering)。啟用頻段導引以引導支援雙頻的裝置使用 5GHz 頻段。這可以減少 2.4GHz 頻段的擁塞,並提高所有已連線裝置的吞吐量。
如需深入瞭解企業無線安全架構,請參閱我們的指南 Enterprise WiFi Security: A Complete Guide for 2026 。如果您是在包含不同硬體廠商的多個站點進行部署,我們的 SonicWall TZ and SonicWave Integration with Purple WiFi 指南涵蓋了類似的整合模式。
疑難排解與風險緩釋
Splash Page 無法載入。最常見的原因是 Walled Garden 設定不完整。請驗證 Dest Domain 索引標籤中是否列出了所有必要的 Purple 網域。同時確認訪客 DHCP 整合池已啟用,且預先驗證的用戶端能正常進行 DNS 解析。請透過連接裝置並嘗試瀏覽已知的 HTTP URL 來進行測試。
RADIUS 驗證失敗。請檢查共用密鑰 (Shared Secret) 是否拼寫錯誤(區分大小寫)。確認 DrayTek 路由器已連接至網際網路,且未阻擋連接埠 1812 和 1813 上的輸出 UDP 流量。確認套用 RADIUS 設定後已重新啟動路由器。檢查 Purple 控制面板中的驗證記錄,以確認請求是否已到達 Purple 的伺服器。 客戶端被分配到錯誤的 VLAN。 請驗證 DrayTek 路由器與 VigorAP 之間的中繼埠(trunk port)設定。交換器連接埠必須允許特定的 VLAN 標籤。如果您使用的是無管理功能交換器,請確認它能傳遞 802.1Q 標記框架且未剝離標籤。檢查 PPSK 設定檔以確認密碼與 VLAN 的對應關係是否正確。
黏性用戶端未漫遊。 如果裝置未如預期在 VigorAP 之間漫遊,請驗證是否已啟用 AP 輔助行動功能(AP-Assisted Mobility),且 RSSI 閾值已針對您的場域進行適當設定。同時請確認所有 VigorAP 皆運行相同的韌體版本,因為版本不一致可能會影響漫遊行為。
iOS 裝置 PPSK 驗證失敗。 請確認使用者已在 設定 > WiFi > [網路名稱] > 專用 WiFi 位址 中針對您的特定網路停用了「專用 WiFi 位址」。PPSK 設定檔必須包含裝置的真實硬體 MAC 位址。
投資報酬率(ROI)與商業影響
將 DrayTek 硬體與 Purple 結合部署,可在營運效率、數據擷取和合規性三個方面帶來可衡量的回報。
營運效率。 802.1X 驗證消除了管理共用 WiFi 密碼的開銷。當員工離職時,您只需在 Microsoft Entra ID、Okta 或 Google Workspace 中停用其帳戶,Purple 的 RADIUS 伺服器便會立即停止接受其憑證,無需在整個場域中輪換密碼。對於擁有 50 家分店的零售連鎖店而言,單是這一項每年就能減少數百小時的 IT 額外開銷。
數據擷取與行銷投資報酬率。 每一位透過 Purple Captive Portal 連線的訪客都會提供經驗證的身份資訊——電子郵件地址、電話號碼或社群個人檔案。這些第一方數據會直接匯入 Purple 的 WiFi Analytics 平台,您可以在該平台追蹤停留時間、重複造訪率和行銷活動參與度。Purple 已在其網路中收集了 290 億個數據點。使用 Purple Engage 方案的場域報告指出,透過針對性的造訪後溝通,重複造訪率有了顯著增長。
合規性。 Purple 已通過 ISO 27001 認證、符合 GDPR 與 CCPA 規範,並獲得 Cyber Essentials 認證。Captive Portal 強制執行自願選擇加入(conscious-choice opt-ins),確保數據收集符合 GDPR 要求。VLAN 區段將付款卡環境與訪客流量隔離,以支援 PCI DSS 合規性。對於醫療保健機構,患者與訪客的網路隔離符合 NHS 和 ICO 的數據處理指南。
如欲詳細了解 Purple 如何在場域環境中推動以數據分析為導向的決策,請參閱我們的 WiFi Analytics platform overview 。
关键定义
Captive Portal
一个拦截用户 HTTP 流量的网页,在授予网络访问权限之前,需要用户进行交互(如登录、接受条款或提交数据)。
Purple 用于在 DrayTek Hotspot Web Portal 上捕获第一方访客数据的机制。通过 DrayOS 中的外部服务器门户方法进行配置。
RADIUS
远程用户拨号认证系统(Remote Authentication Dial-In User Service)。一种网络协议,为网络访问提供集中式的身份验证、授权和计费(AAA)服务。
DrayTek 路由器向 UDP 端口 1812 上的 Purple RADIUS 服务器发送身份验证请求,并在端口 1813 上发送计费数据。双方的共享密钥必须匹配。
802.1X
一种用于基于端口的网络访问控制的 IEEE 标准。要求设备在获得网络访问权限之前先通过 RADIUS 服务器进行身份验证。
用于 DrayTek 硬件上的员工 WiFi。消除了共享密码,并允许通过身份提供商撤销单个用户的访问权限。
VLAN
虚拟局域网(Virtual Local Area Network)。一种逻辑网络分段,即使设备共享相同的物理基础设施,也能在第 2 层隔离流量。
在 DrayTek Vigor 路由器上用于隔离访客、员工和租户流量。需要在路由器和 VigorAP 之间配置 802.1Q 干道端口(Trunk Port)。
Walled Garden
一组域名或 IP 地址范围,未通过身份验证的用户在完成 Captive Portal 流程之前可以访问这些范围。
在 DrayTek Hotspot Profile 的 Dest Domain 选项卡中配置。必须包含 Purple 的身份验证服务器以及用于登录的任何身份提供商域名。
PPSK
专用预共享密钥(Private Pre-Shared Key)。一种安全方法,为每个用户或设备分配一个唯一的密码,而不是共享同一个网络密码。
在 DrayTek VigorAP 上使用,用于将多租户设备分配到特定的 VLAN。该密码与设备的 MAC 地址绑定。
AP-Assisted Mobility
一项 DrayTek VigorAP 功能,可监控客户端信号强度,并主动断开低于定义 RSSI 阈值的客户端连接,提示它们漫游到更近的接入点。
对于用户在场馆内移动的零售和酒店部署至关重要。防止导致 Captive Portal 会话中断的粘性客户端行为。
PEAP
受保护的可扩展身份验证协议(Protected Extensible Authentication Protocol)。一种 802.1X EAP 方法,将身份验证交互封装在 TLS 隧道中,保护传输中的凭据安全。
用于 DrayTek 硬件上员工 WiFi 的 EAP 方法。与 MS-CHAPv2 结合,作为 Windows、macOS、iOS 和 Android 设备的内部身份验证方法。
Dynamic VLAN assignment
一种机制,RADIUS 服务器在 Access-Accept 消息中返回 VLAN 属性,网络设备自动将通过身份验证的客户端分配到指定的 VLAN。
Purple 的 RADIUS 服务器返回 Tunnel-Type、Tunnel-Medium-Type 和 Tunnel-Private-Group-ID 属性。DrayTek 路由器根据用户身份应用 VLAN 分配。
应用实例
一家拥有 150 间客房的精品酒店正在部署一台 DrayTek Vigor 2865 路由器和六个 VigorAP 903 接入点。他们需要提供带数据采集功能的品牌化 Guest WiFi、供 40 名员工使用的安全 Staff WiFi,以及一个为出租的底层餐厅准备的隔离网络。该酒店的 IT 经理以前从未配置过 802.1X。
IT 经理在 Vigor 2865 上创建了三个 VLAN:用于访客的 VLAN 10 (192.168.10.0/24)、用于员工的 VLAN 20 (192.168.20.0/24) 以及用于餐厅的 VLAN 30 (192.168.30.0/24)。这三个网段之间的 LAN 间路由均被禁用。所有六个 VigorAP 903 设备都通过以太网连接,并通过路由器上的中央 AP 管理进行管理。广播三个 SSID:“Hotel Guest”(VLAN 10,指向 Purple 的 Hotspot Web Portal)、“Hotel Staff”(VLAN 20,指向 Purple RADIUS 的 WPA2/802.1X)和“Restaurant”(VLAN 30,使用特定于餐厅 POS 设备的 WPA2-PPSK 密码)。餐厅的 PPSK 条目将 POS MAC 地址绑定到 VLAN 30。IT 经理向 Purple 注册了酒店的 Microsoft Entra ID 租户,使员工能够使用其现有的公司凭据进行身份验证。Walled Garden 配置了所有必需的 Purple 域名。重启路由器后,IT 经理测试了每个 SSID,并通过路由器的 DHCP 租约表确认了正确的 VLAN 分配。
一家拥有 80 家门店的零售连锁店的 Captive Portal 完成率较低。分析表明,连接到 Guest WiFi SSID 的购物者中有 40% 从未到达展示页面。该连锁店使用 DrayTek Vigor 2865 路由器和 VigorAP 912C 接入点。门店布局较大,在楼层两端均设有接入点。
网络管理员调查了两个根本原因。首先,他们使用 DrayTek 的中央管理平台 VigorACS 3 审核了所有 80 个站点的 Walled Garden 配置。他们发现有 23 个站点缺少两个必需的 Purple 身份验证域名,导致这些网络上的购物者的展示页面超时。他们通过 VigorACS 3 集中更新了 Hotspot 配置文件。其次,他们在所有 VigorAP 上启用了 AP 辅助移动性(AP-Assisted Mobility),并将 RSSI 阈值设为 -75 dBm。这会强制购物者的设备在店内移动时漫游到最近的 AP,从而防止导致 Captive Portal 会话在身份验证中途断开的粘性客户端问题。在进行这两项更改后,整个连锁店的门户完成率从 60% 上升到 89%。
练习题
Q1. 您已配置了 DrayTek Hotspot Web Portal 并将其指向 Purple 访问 URL。RADIUS 设置正确。然而,当客户端连接到 Guest WiFi SSID 时,其浏览器报告连接超时,且 Captive Portal 页面从未加载。最可能的原因是什么?诊断的第一步是什么?
提示:处于预认证状态的客户端网络访问受到严格限制。请考虑路由器在认证完成前允许哪些流量通过。
查看标准答案
最可能的原因是 Walled Garden 配置不完整或缺失。DrayTek 路由器会阻止来自未认证客户端的所有流量,但明确列在 Dest Domain 选项卡中的域名除外。如果未列出 Purple 的认证域名,客户端的浏览器将无法访问 Captive Portal 页面服务器。第一步诊断是导航至 Hotspot Profile,点击进入 Dest Domain 选项卡,并验证所有必需的 Purple 域名是否存在。请对照支持文档中 Purple 的 Walled Garden 域名白名单进行交叉检查。第二步检查是确认预认证客户端的 DNS 解析是否正常。
Q2. 一个联合办公场所拥有 12 家会员公司,共享一台 DrayTek Vigor 2865 和四个 VigorAP 912C 接入点。每家公司都需要与其他公司隔离,但场所管理员希望仅广播一个 SSID,以避免会员设备上的 WiFi 列表过于杂乱。您如何设计此架构?
提示:考虑 DrayTek 如何在单个 SSID 上处理唯一的密码,以及需要哪些额外配置来强制执行公司之间的隔离。
查看标准答案
在 VigorAP 上配置 WPA2-PPSK 并使用单个 SSID。在 Vigor 2865 上创建 12 个 VLAN,每家公司一个。为每家公司创建一个 PPSK 条目,将唯一的密码绑定到该公司设备的 MAC 地址,并将其分配到其专用 VLAN。在 Inter-LAN 路由表中禁用跨 VLAN 路由,以防止跨公司流量。每家公司的设备使用其唯一的密码连接到同一个 SSID,VigorAP 会自动将它们放入其隔离的 VLAN 中。对于拥有多个设备的公司,每个设备都需要有自己的 PPSK 条目,其中包含其特定的 MAC 地址和共享的公司密码。
Q3. 在对 DrayTek Vigor 2865 进行常规固件更新后,员工报告他们的笔记本电脑无法再连接到 Staff WiFi SSID。SSID 可见,但认证失败。Guest WiFi 仍可正常工作。最可能的三个原因是什么?您应该按什么顺序进行调查?
提示:Guest WiFi 与 Staff WiFi 使用不同的认证机制。请隔离 802.1X 协议栈的哪一层出现了故障。
查看标准答案
最可能的三个原因是:(1) 固件更新重置了 WPA2/802.1X SSID 的 RADIUS 服务器配置 - 导航至 Wireless LAN > Security,确认 RADIUS 服务器 IP 和共享密钥是否仍然正确,如果进行了任何更改,请重启设备。(2) 固件更新更改了 EAP 方法或 RADIUS 端口设置 - 验证端口 1812 是否仍处于配置状态,以及路由器是否可以通过该端口访问 Purple 的 RADIUS 服务器。(3) 固件更新引入了证书更改,导致客户端设备上的 EAP-TLS 验证失败 - 检查 Purple 控制面板中的认证日志条目,查看请求是否到达服务器。按以下顺序进行调查:首先是 RADIUS 配置(固件更新后最常见),然后是与 RADIUS 服务器的网络连接,最后是证书或 EAP 方法问题。
继续阅读本系列
Cisco WLC and Catalyst Integration with Purple WiFi: Step-by-Step Guest Access Guide
本权威指南详细介绍了 Cisco Catalyst 9800 WLC 与 Purple WiFi 的逐步集成过程。内容涵盖适用于访客 Captive Portal 的外部 Web 认证、用于保障员工安全接入的 802.1X EAP-TLS,以及用于多租户动态 VLAN 隔离的 Cisco iPSK。
CommScope Ruckus 与 Purple WiFi 集成:安装与配置指南
本技术参考指南为 CommScope Ruckus 架构与 Purple WiFi 的集成提供了权威的配置指南。它详细介绍了 Guest WiFi Captive Portal、通过 802.1X 实现的 Secure Staff WiFi 以及使用 Ruckus Dynamic PSK 实现的多租户网络隔离的逐步部署过程。
Allied Telesis 接入点与 Purple WiFi 集成
本指南为 Allied Telesis TQ 系列接入点与 Purple WiFi 的集成提供了全面的配置手册。内容涵盖外部 Captive Portal 重定向、802.1X RADIUS 身份验证,以及使用专用预共享密钥 (PPSK) 进行动态 VLAN 引导,以实现安全的多租户部署。