网络管理员配置访客 WiFi RADIUS 认证指南
面向网络管理员的全面技术参考,介绍如何为访客 WiFi 部署 RADIUS 认证。内容涵盖架构、不限厂商的配置步骤、安全最佳实践以及常见部署故障排查。
收听本指南
查看播客转录

执行摘要
为访客提供安全、合规且可靠的互联网接入是现代场所的核心运营需求。然而,部署开放网络会使企业面临重大风险,而企业级 802.1X 对于未受管理的个人设备而言又不切实际。解决方案是将 RADIUS 认证与 Captive Portal 结合使用。
本指南详细介绍了为访客网络部署 RADIUS 认证的技术架构、配置要求和最佳实践。通过将认证和计费流量路由到云原生 RADIUS 服务器,IT 团队可以强制执行接入策略、隔离访客流量并维护完整的审计轨迹,而无需管理本地基础设施。Purple 在全球 80,000 多个场所运行该架构,在 2024 年处理了 4.4 亿次登录。本文档提供了配置 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 硬件以使用 Purple 基于身份的网络的蓝图。
技术深度剖析
RADIUS (Remote Authentication Dial-In User Service) 是一种客户端 - 服务器协议,为连接和使用网络服务的用户提供集中的认证、授权和计费 (AAA) 管理。
在访客 WiFi 场景中,访客的设备无法像企业设备那样,使用证书 (EAP-TLS) 原生对 RADIUS 服务器进行身份验证。相反,WiFi 接入点充当网络接入服务器 (NAS) 和 RADIUS 客户端。当访客连接到开放 SSID 时,接入点会拦截其 HTTP 流量并将其重定向到外部 Captive Portal。
一旦访客在 Captive Portal 上完成了认证流程 - 无论是通过表单、社交登录还是单点登录 - 传送门就会与 RADIUS 服务器进行通信。然后,RADIUS 服务器通过 UDP 端口 1812 将 Access-Accept 消息发送回接入点,其中包含会话超时或带宽限制等授权属性。接着,接入点会授予网络访问权限,并开始通过 UDP 端口 1813 发送计费更新以跟踪会话。

云 RADIUS 覆盖网络
管理本地 RADIUS 基础设施需要大量的硬件、维护和冗余规划。Purple 提供了一种与硬件无关的云 RADIUS 覆盖网络。这意味着认证和计费服务器完全在云端管理,提供 99.999% 的正常运行时间和自动扩展。
通过使用云端覆盖,IT 团队可以在单一管理平台上跨多个场所和硬件厂商标准化访问策略,并与现有的 Guest WiFi 部署无缝集成。
实施指南
部署 RADIUS 认证需要同时配置无线基础设施和认证平台。以下步骤概述了与厂商无关的通用流程,并附带了常见硬件的具体示例。
1. 网络分段和 SSID 配置
访客流量必须与企业网络隔离。为访客访问创建专用的 VLAN。将 SSID 配置为开放安全模式(无 WPA2/WPA3 密码),但启用 Captive Portal 或网页重定向 (WPR)。
2. RADIUS 服务器配置
您必须配置接入点以与主 RADIUS 服务器和备 RADIUS 服务器进行通信。这需要三个要素:
- 服务器 IP 或主机名:RADIUS 服务器的地址。
- 认证和计费端口:标准端口为 1812(认证)和 1813(计费)。
- 共享密钥:用于验证接入点与 RADIUS 服务器之间通信的加密密钥。
例如,在 Pepwave MAX 系列设备上,您可以在 Captive Portal 设置下配置认证服务器,指定 IP、端口 1812 和共享密钥。然后对端口 1813 上的计费服务器重复此操作。
3.围墙花园(域名白名单)
在认证之前,访客的设备必须能够加载 Captive Portal 以及任何相关的身份提供商(如 Google 或 Microsoft Entra ID)。您必须在接入点上配置围墙花园(Walled Garden)或域名白名单。如果配置不完整,Captive Portal 将无法加载。Purple 为其平台维护了一份所需的规范域名列表。
4. 计费间隔
计费间隔决定了接入点向 RADIUS 服务器发送会话更新的频率。常用标准是 300 秒(5 分钟)。设置过低会产生不必要的流量;设置过高则会降低 WiFi Analytics 的准确性。
最佳实践
- 务必配置备用服务器:RADIUS 基础设施必须具备高可用性。请务必配置 Purple 提供的备用 RADIUS IP。如果主服务器无法访问,接入点将自动进行故障转移。
- 使用强共享密钥:将 RADIUS 共享密钥视为至关重要的密码。生成一段长随机字符串,且切勿在不同的场所或平台之间重复使用。3. 验证白名单:Captive Portal 失败最常见的原因是域名白名单不完整。在部署到生产环境之前,务必在干净的设备上测试登录流程。
- 隔离流量:访客 VLAN 应严格隔离。使用防火墙规则防止访客 VLAN 与业务网络之间进行任何路由。这是零售和酒店环境中满足 PCI-DSS 合规性的严格要求。
故障排除与风险缓解
当 RADIUS 部署失败时,从访客的角度来看,症状通常是相同的:他们无法连接到互联网。网络管理员必须隔离故障点。
症状:Captive Portal 无法加载。
- 原因:DNS 解析失败或围墙花园(Walled Garden)不完整。
- 解决方法:验证接入点的域名白名单是否包含所有必需的 URL。检查客户端设备是否通过 DHCP 接收到有效的 IP 地址和 DNS 服务器。
症状:门户加载成功,但身份验证失败(Access-Reject)。
- 原因:共享密钥不匹配或 NAS ID 配置错误。
- 解决方法:验证接入点上配置的共享密钥是否与 RADIUS 服务器中的密钥完全一致。确保接入点的 MAC 地址或 NAS ID 已在身份验证平台中正确注册。
症状:会话意外断开连接。
- 原因:计费失败或严格的空闲超时设置。
- 解决方法:验证出站 UDP 端口 1813 是否已打开。检查接入点上的空闲超时设置;某些移动设备会积极休眠其 WiFi 无线电,从而触发空闲断开连接。
投资回报率(ROI)与业务影响
部署 RADIUS 身份验证将访客 WiFi 从成本中心和安全风险转变为托管且合规的资产。
对于 IT 团队而言,最直接的影响是减少了支持工单并消除了共享密码管理。通过转向云 RADIUS 模型,企业可以避免本地服务器的资本支出(CapEx)以及维护这些服务器的运营成本(OpEx)。
对于更广泛的业务而言,这种架构为安全的数据收集奠定了基础。通过要求在 Captive Portal 上进行知情选择的选择性加入,场所可以建立符合 GDPR 的第一方数据库。在 酒店 和 零售 领域,这些数据可推动忠诚度计划和个性化互动,从而将收入直接归功于网络基础设施。
请在下方听取我们高级顾问就此主题的简报:
关键定义
RADIUS
远程用户拨号认证服务(Remote Authentication Dial-In User Service)。一种网络协议,提供集中化的认证、授权和记账管理。
用于在授予设备 IP 地址或对其流量进行路由之前,通过在中央数据库中验证凭据来确保网络访问的安全。
Captive Portal
公共访问网络的用户在被授予访问权限之前,必须查看并进行交互的网页。
访客 WiFi 的主要界面,用于收集同意书、显示条款并捕获第一方数据。
NAS(网络接入服务器)
控制网络访问的网关。在无线环境中,WiFi 接入点或控制器充当 NAS。
NAS 充当 RADIUS 客户端,将访客设备的认证请求转发给 RADIUS 服务器。
共享密钥
仅由 RADIUS 客户端(接入点)和 RADIUS 服务器知道的加密密钥。
用于验证 RADIUS 数据包是否源自受信任的来源,并对数据包中的密码进行加密。
记账间隔
接入点向 RADIUS 服务器发送临时会话更新的频率。
对于分析平台中的准确报告至关重要。标准间隔为 300 秒。
围墙花园
在用户通过完整认证之前,控制其访问网页内容的受限环境。
通过接入点上的域名白名单实现,允许设备加载 Captive Portal 和身份提供商。
VLAN
虚拟局域网。一种逻辑子网,可对一组设备进行分组并隔离其流量。
对安全至关重要;访客 WiFi 流量必须分配到独立于企业数据的专用 VLAN。
基于身份的网络 (Identity-Based Networks)
一种网络架构,其访问策略根据用户或设备已认证的身份进行动态应用。
允许 IT 团队在相同的物理基础设施上,为员工、访客和物联网 (IoT) 设备实施不同的规则。
应用实例
一家拥有 200 间客房的酒店需要在 50 个 Avaya 接入点上部署安全的访客 WiFi。他们要求用户通过品牌门户进行认证,并需要跟踪会话数据以满足合规性。网络管理员应该如何配置 RADIUS 设置?
管理员必须将 Avaya AP 配置为使用外部 RADIUS 服务器。首先,导航至“安全 > 外部 Radius”。将 Called-Station-Id 属性格式设置为“UC-hyphenated”,并启用记账功能,时间间隔设置为 300 秒。接下来,创建一个采用开放式加密的“访客 WiFi” SSID,并启用网页重定向(WPR)。将落地页 URL 设置为 Purple 门户,并使用提供的共享密钥在端口 1812 上配置 Purple 的主、备 RADIUS IP 进行认证服务,在端口 1813 上配置记账服务。最后,在 WPR 白名单中填入所需的域名。
某零售连锁店正在使用 Pepwave MAX 路由器推出访客 WiFi。在测试期间,Captive Portal 引导页面无法在 iOS 设备上加载,而是显示空白屏幕。可能的原因和解决方案是什么?
可能的原因是允许网络(域名白名单)配置不完整。管理员必须登录 Pepwave 本地 Web 界面或 InControl2 控制面板,导航至 Captive Portal 设置,并验证“允许的域名/IP”列表。他们必须确保显式列出了 Captive Portal、认证端点以及任何社交登录提供商(例如 Apple、Google)所需的所有域名。
练习题
Q1. 您正在一个大型体育场部署访客 WiFi。您已经配置了主 RADIUS 服务器,但项目经理询问是否可以跳过备用服务器配置以节省时间。您该如何回答?
提示:考虑高密度环境下单点故障的影响。
查看标准答案
您必须配置备用服务器。RADIUS 是网络访问的安全守门人。如果主服务器发生故障或网络路由出现问题,所有新的认证请求都将失败,从而导致访客 WiFi 访问完全中断。配置备用服务器可提供自动故障转移并确保高可用性。
Q2. 某场馆报告称,尽管 Purple 平台配置为 24 小时会话,但访客 WiFi 会话在用户登录后正好 60 分钟断开。您应该调查哪里?
提示:思考哪个组件实际执行会话终止。
查看标准答案
您应该调查本地硬件配置。无线接入点或控制器(即 NAS)最终负责执行会话限制。在这种情况下,硬件可能硬编码了 60 分钟的本地 "Session Timeout"(会话超时)或 "Access Quota"(访问配额),这覆盖了 Purple 发送的 RADIUS 属性。例如,在 Pepwave 设备上,必须调整 "Access Quota" 设置。
Q3. 您正在审查某零售连锁店提议的网络架构。设计显示访客 WiFi 流量和销售点 (POS) 终端在同一个子网上运行。您的建议是什么?
提示:考虑支付处理的安全标准和合规性要求。
查看标准答案
该设计必须予以拒绝。访客流量必须与业务运营网络(尤其是处理支付的网络)严格隔离。访客 WiFi 必须分配到专用的 VLAN,并通过防火墙规则阻止其路由到 POS 子网。不这样做会违反 PCI-DSS 合规性,并引入严重的安全风险。
继续阅读本系列
为访客和员工 WiFi 网络配置 RADIUS 认证
本技术参考指南概述了企业访客和员工 WiFi 网络的 RADIUS 认证架构、配置和部署。它为网络架构师和 IT 经理提供了构建安全、可扩展的无线访问控制系统所需的准确协议、安全标准和故障排除方法。
Passpoint and OpenRoaming: 完整指南
本技术参考指南对企业 WiFi 网络中的 Passpoint (Hotspot 2.0) 和 WBA OpenRoaming 框架进行了全面分析。它详细介绍了建立安全、无摩擦访客连接所需的底层身份验证协议、架构组件和部署策略。网络架构师和 IT 负责人将学习如何设计、实施这些标准并对其进行故障排除,从而在保持企业级安全性的同时消除手动登录障碍。
如何面向高等教育机构实施 SCEP 以实现安全的 BYOD 和网络注册
本技术指南为网络架构师和 IT 经理提供了一个与厂商无关的蓝图,用于部署基于 SCEP 的证书注册,以保障高等教育校园网络的安全。它详细介绍了如何从基于密码的 PEAP 迁移到 802.1X EAP-TLS、自动执行 BYOD 引导以及实施强大的 VLAN 细分。