如何在 Ruijie Networks 上配置访客 WiFi 和 Captive Portal
本技术指南详细介绍了在 Ruijie Networks 硬件上配置访客 WiFi 和 Captive Portal 的步骤,涵盖原生云 Portal 和外部 RADIUS 集成。它为 IT 经理和网络架构师提供了关于 VLAN 隔离、Walled Garden 设置以及第三方平台集成的可行步骤,以推动数据分析和实现增收。
收听本指南
查看播客转录
📚 核心系列的一部分:Captive Portal Guide →

核心摘要
在 Ruijie Networks 硬件上配置宾客 WiFi 和 Captive Portal,需要对平台架构有清晰的理解,特别是要在原生云门户与外部 RADIUS 集成之间做出选择。本技术指南为 IT 经理、网络架构师和场所运营经理提供了使用 Ruijie RG-WS 控制器和 Reyee EG 网关部署安全、隔离且可扩展的宾客网络的关键步骤。我们涵盖了从简单的 NAT 转发到强大的 VLAN 隔离、通过 WISPr 配置外部 Captive Portal,以及集成 Purple 等第三方平台以捕获第一方数据并推动收入的过渡。无论您是管理单个酒店还是多站点的零售投资组合,本指南都提供了构建合规且高性能无线网络所需的实用且与厂商无关的配置步骤。
技术深度分析
Ruijie Networks 提供了强大且专业的无线架构,支持多种宾客接入部署模式。对于任何网络架构师来说,核心决策都是选择合适的身份验证流程和隔离策略。
Captive Portal 部署模式
Ruijie 支持三种不同的 Captive Portal 部署模式,每种模式都适用于不同的业务需求:
- 原生云门户 (Ruijie JaCS):集成的 Ruijie Cloud 平台,特别是 JaCS 酒店界面,提供了一个拖放式的门户构建器。此模式在“Device Config”下进行配置,其中 SSID 身份验证设置为 Captive Portal。它支持一键访问和凭证代码等基本登录选项。这适用于不需要深度分析或外部 CRM 集成的单一场所。
- 外部 Captive Portal (WISPr/RADIUS):对于企业级部署、多站点零售和大型公共场所,外部门户模式是必选的。此方法使用 WISPr 协议将宾客流量重定向到 Purple 等第三方平台。身份验证通过使用 PAP 加密的外部 RADIUS 服务器组进行。此模式可实现高级数据捕获、GDPR 合规性管理以及与现有营销系统的无缝集成。
- 独立 AP 门户:运行 ReyeeOS 1.219 或更高版本的 Ruijie Reyee 接入点支持本地化的 Captive Portal,无需 EG 网关。这是临时部署的备用方案,但不提供基于控制器架构的强大 QoS 和隔离功能。

网络隔离:NAT 对比 VLAN
关键的架构决策是如何将访客流量与企业网络隔离开来。Ruijie 为访客 SSID 提供两种转发模式:
- NAT 模式:网关从专用地址池(默认 192.168.23.0/24)分配 IP 地址,并在将流量路由到互联网之前执行网络地址转换。虽然部署简单,但此方法对三层访客流量的可见性和控制有限。
- VLAN 模式:推荐的企业标准。访客 SSID 被映射到专用 VLAN(例如 VLAN 100)。Reyee EG 网关或 RG-WS 控制器使用访问控制列表(ACL)来强制执行严格隔离。必须配置扩展 ACL,以阻止从访客子网到企业网络的 IP 流量,同时允许向外访问互联网。此方法符合 Enterprise WiFi Security: A Complete Guide for 2026 的原则。
Walled Garden(围墙花园)配置
在访客通过 Captive Portal 完成身份验证之前,其设备处于受限状态。必须配置 Walled Garden(白名单)以允许访问基本服务。如果您正在利用外部平台,则必须包括该平台的域名、IP 地址以及任何社交登录提供商(例如 Facebook 或 Google)的身份验证端点。至关重要的是,您必须包含 captive.apple.com,以确保 iOS 设备正确触发 Captive Portal 的迷你浏览器。

实施指南
在 Ruijie 硬件上部署外部 Captive Portal 需要精确配置 SSID、身份验证策略和网络隔离层。请按照以下步骤将 Ruijie 与 Purple 等外部平台集成。
步骤 1:配置访客 SSID 和 VLAN
- 登录 Ruijie 云或控制器的本地 eWeb 用户界面。
- 导航至无线设置,并创建一个适合您场所名称的新 SSID。
- 将安全模式设置为 “Open”。Captive Portal 将作为身份验证机制。
- 将 SSID 分配给您指定的访客 VLAN。确保 EG 网关上相应的 VLAN 接口配置了 DHCP 范围。
步骤 2:配置外部 Captive Portal 策略
- 导航至 "Auth & Account"(认证与计费)区域。
- 选择 "Authentication"(认证)菜单下的 Captive Portal。
- 创建一个新策略,并将 "Policy Mode"(策略模式)设置为 "External"(外部)。
- 选择在步骤 1 中创建的访客 SSID。
- 输入外部平台提供的 Portal 服务器 URL(例如来自 Purple 的 Portal 终端节点)。
- 使用您平台提供的 IP 地址、端口(通常认证为 1812,计费为 1813)以及共享密钥配置 RADIUS 服务器组。
步骤 3:实现围墙花园(Walled Garden)
- 在 "Auth & Account" 区域内找到 "Allowlist"(白名单)配置。
- 添加外部平台所需的域名和 IP 地址。
- 添加您打算使用的任何社交身份提供商的域名。
- 确保允许用于 Captive Portal 检测的标准域名。
步骤 4:强制执行 ACL 隔离
连接到您的睿捷(Ruijie)网关或控制器的命令行界面(CLI)以配置隔离 ACL。此步骤可确保访客无法访问内部资源。
Ruijie(config)# access-list extended 107
Ruijie(config-ext-nacl)# deny ip 192.168.100.0 0.0.0.255 192.168.10.0 0.0.0.255
Ruijie(config-ext-nacl)# permit ip any any
Ruijie(config-ext-nacl)# exit
Ruijie(config)# interface BVI 100
Ruijie(config-if-BVI 100)# access-group 107 in
最佳实践
为确保可靠、安全的访客 WiFi 体验,请遵循以下行业标准最佳实践:
- 利用外部认证实现可扩展性:如果您管理多个场所或需要详细的 访客 WiFi 选项 统计分析,请绕过原生 Portal,并利用外部 RADIUS 集成。像 Purple 这样的平台提供了与硬件无关的管理,允许您在睿捷(Ruijie)、Cisco Meraki、HPE Aruba 和 Ruckus 硬件上标准化访客体验。
- 实施分层带宽:利用睿捷(Ruijie)EG 网关的 QoS 功能来强制执行单用户带宽限制。提供免费的基础服务层(例如 5 Mbps),并通过您的外部 Portal 集成支付网关以提供优质的高速付费服务层。这可以从您的基础设施中创造直接的收入流。
- 同步配置:如果您使用的是睿捷(Ruijie)JaCS 平台,您必须在修改 Captive Portal 策略后明确点击 "Synchronise"(同步)按钮。否则,EG 网关将无法接收到更新后的配置,从而导致 Portal 行为不一致。
- 遵守隐私法规:确保您的 Captive Portal 包含针对营销传播的明确选择加入和知情同意。使用 Purple 时,该平台会自动处理 GDPR 和 CCPA 合规性,从而提供安全的数据隐私保护层。有关详细要求,请参阅 网络管理员 GDPR 和访客数据隐私合规指南 。
故障排除与风险缓解
即使配置再仔细,在部署 Captive Portal 的过程中也可能会遇到问题。以下是最常见的故障场景及其解决方法:
- iOS 设备无法显示门户:这几乎总是 Walled Garden(围墙花园)的问题。Apple 设备通过访问
captive.apple.com来判断其是否处于门户之后。如果该域名被阻止,设备会认为自己已完全接入互联网,因而不会启动 Captive Network Assistant。请核实您的允许列表配置。 - 访客无法通过 RADIUS 进行身份验证:请仔细检查 Ruijie 网关上的 RADIUS 共享密钥和端口配置。确保网关的公网 IP 地址已在您的外部平台上正确注册。利用 Ruijie 的诊断工具来验证 RADIUS 的可达性。
- 带宽限制被忽略:如果您正在利用外部平台来执行带宽分级,则必须禁用 Ruijie 网关上的“Client Escape”功能。如果启用了 Client Escape,网关可能会绕过外部平台的 QoS 指令。
- 访客流量进入企业网络:验证您的 ACL 配置。确保在正确的 VLAN 或 BVI 接口上入站应用了扩展访问控制列表。通过将设备连接到访客 SSID 并尝试 ping 已知的内部 IP 地址来测试隔离情况。
投资回报率与商业价值
在 Ruijie 硬件上部署强大的 Captive Portal,可将访客 WiFi 从产生成本的部门转化为可衡量的业务资产。通过整合像 Purple 这样的外部 WiFi 数据分析 平台,场所可以获得显著的回报。
- 第一方数据采集:Captive Portal 是主要的数据采集点。通过提供免费 WiFi 以换取电子邮件地址或社交账号登录,场所可以建立丰富的客户画像数据库。这些数据可用于定向营销活动,从而提高客户生命周期价值。
- 运营效率:通过 Ruijie Cloud 和 Purple 进行集中式云端管理,减少了 IT 团队排查本地网络问题所花费的时间。由于覆盖层与硬件无关,因此您可以升级或更换接入点,而无需重新构建整个分析堆栈。
- 直接创收:实施分级带宽模型使场所能够直接实现网络变现。例如,AGS Airports 实施了分级 WiFi 策略,实现了 842% 的投资回报率。
- 提升访客体验:无缝且具有品牌特色的登录流程可提高客户满意度。在 酒店服务业 和 零售业 等行业,可靠的连接是基本期望,而安全的部署则能增强品牌信任度。
关键定义
Captive Portal
公共访问网络用户在获得访问权限之前,必须查看并进行交互的网页。
在 Ruijie 无线网络上验证访客身份并收集一手数据的主要机制。
RADIUS
远程用户拨号认证服务(Remote Authentication Dial-In User Service),一种提供集中式认证、授权和计费管理的网络协议。
用于将 Ruijie 网关安全地连接到诸如 Purple 等外部平台以进行访客认证。
Walled Garden
访客设备在完成 Captive Portal 认证之前可以访问的域名和 IP 地址的允许列表。
允许社交登录提供商和 Captive Portal 检测机制(如 Apple 的 CNA)正常工作所必需的配置。
VLAN 隔离
将访客流量分配到独立的虚拟局域网,并使用访问控制列表(ACL)阻止其与内部企业网络进行通信的实践。
在 Ruijie 硬件上部署企业访客 WiFi 的标准安全架构。
WISPr
无线互联网服务提供商漫游(Wireless Internet Service Provider roaming),一种允许用户在不同无线服务提供商之间漫游的协议,通常用于处理重定向到外部 Captive Portal 的过程。
当 Captive Portal 策略设置为 External 模式时,Ruijie 所使用的底层机制。
Ruijie JaCS
Ruijie 专门针对酒店和宾馆场景量身定制的云管理平台,提供原生的 Captive Portal 构建工具。
用于管理不需要外部数据收集平台的单站点部署。
Reyee EG 网关
Ruijie 的企业安全路由器系列,负责无线网络的路由、防火墙策略和 Captive Portal 重定向。
在 Ruijie 部署中,应用 ACL 和 RADIUS 配置的核心硬件组件。
客户端逃生
Ruijie 网关上的一项功能,如果启用,可以允许客户端绕过某些 QoS 或 portal 限制。
在使用外部平台执行分级带宽限制时,必须禁用此功能。
应用实例
一家拥有 200 间客房的酒店部署了 Ruijie RG-AP 接入点和 EG 网关,需要提供免费的访客 WiFi,同时收集电子邮件地址用于其营销数据库。他们还要求与酒店管理系统 (PMS) 网络进行严格隔离。
IT 团队配置了一个分配给 VLAN 100 的新 Open SSID。在 EG 网关上,他们配置了一个扩展 ACL,以拒绝从 VLAN 100 到 PMS VLAN 的流量,并将其应用在访客接口的入站方向。他们将 Captive Portal 策略设置为 External 模式,将 Portal 服务器 URL 指向 Purple 平台。他们使用 Purple 的凭据配置 RADIUS 服务器组,并将 Purple 的域名添加到允许列表中。Purple 平台负责处理品牌定制的欢迎页面和电子邮件收集流程。
一家拥有 50 个分店的零售连锁店正在部署 Ruijie 硬件。客户反馈,当他们用 iPhone 连接访客 WiFi 时,登录页面没有自动弹出,迫使他们必须手动打开浏览器。
网络管理员登录 Ruijie Cloud,导航到“认证与账号”,然后打开“允许列表”配置。他们将 'captive.apple.com' 添加到 Walled Garden 列表中,并将配置同步到整个网络中的所有 EG 网关。
练习题
Q1. 您正在体育场中部署 Ruijie WiFi。您需要捕获粉丝数据以用于营销,并强制执行每用户 5 Mbps 的带宽限制。您应该使用原生 Ruijie portal 还是外部平台?您该如何强制执行带宽限制?
提示:考虑部署规模和数据捕获需求。
查看标准答案
您必须使用像 Purple 这样的外部平台来进行数据捕获和营销集成。为了强制执行带宽,请在 Ruijie EG 网关上为访客 SSID 配置 QoS 设置,并确保禁用 Client Escape 功能,以便遵守外部平台的策略。
Q2. 客户抱怨其访客网络不安全,因为 SSID 设置为了“Open”。他们要求您在 Captive Portal 之外再实施一个预共享密钥(WPA2-Personal)。您会给他们什么建议?
提示:考虑用户体验和 Captive Portal 的目的。
查看标准答案
建议客户,对于公共访客网络,添加预共享密钥会引入不必要的摩擦,且不会显著提高安全性,因为该密钥无论如何都必须公开分享。Captive Portal 本身作为身份验证和授权层。为了实现真正的安全,应使用带有 802.1X 的 WPA3-Enterprise,但这极少适用于公共访客访问。
Q3. 在 Ruijie Cloud 上配置新的外部 Captive Portal 策略并将其指向 Purple 后,访客仍然看到默认的 Ruijie 登录页面。最可能的原因是什么?
提示:考虑 Ruijie 界面中的配置部署过程。
查看标准答案
管理员可能在 Ruijie Cloud 中保存了配置,但未能点击“同步”按钮。配置尚未下发到本地 EG 网关,因此它仍在提供默认的本地 portal。
继续阅读本系列
Ruijie Captive Portal:使用 Purple 访客 WiFi 进行设置
介绍 Purple 的云端访客 WiFi 如何利用 Web 认证和 RADIUS(通过命令行配置)运行在 Ruijie RG 系列接入点之上,以及在何处可以找到具体的设置步骤。
设计 B2B Captive Portal:收集注册姓名与公司数据
本指南为 IT 经理和场所运营者提供了一个与供应商无关的技术框架,用于设计 B2B captive portals。它详细介绍了如何构建注册字段以捕获注册姓名和公司数据,在确保高完成率的同时,保持 GDPR 合规并构建账户级智能。
Captive Portal 架构:安全性、重定向与最佳实践
企业级 Captive Portal 架构的权威技术参考。本指南为部署安全、数据丰富的访客 WiFi 网络的 IT 决策者深入剖析网络隔离、DNS 重定向、RADIUS 身份验证以及安全合规性。