跳至主要内容

Mikrotik RouterOS 与访客 WiFi:使用 Purple 进行 captive portal 设置

如何将 Purple 雲端訪客 WiFi 覆蓋在運行 RouterOS 的 MikroTik 設備之上,利用其內置的 Hotspot 和 RADIUS,以及在哪裡找到確切的配置步驟。

📖 2 分钟阅读📝 126 📚 5 关键定义

收听本指南

查看播客转录
MikroTik RouterOS Captive Portal 与 Purple WiFi 集成指南 - 播客脚本 [引言 - 约 1 分钟] 欢迎。如果您正在管理酒店、零售连锁店、体育场或会议中心的 WiFi 基础设施,并且正在运行 MikroTik RouterOS,那么本期内容非常适合您。 我将向您详细介绍如何将 MikroTik 的 Hotspot Gateway 与 Purple 的访客 WiFi 平台进行集成 - 涵盖三种不同的使用场景:具有 Captive Portal 和围墙花园(walled garden)的访客 WiFi、使用 802.1X 的安全员工 WiFi,以及使用 MikroTik 的 Private Pre-Shared Key 功能的多租户网络隔离。 这不是理论上的概述。在结束时,您将获得自己部署或审核这些配置所需的具体 CLI 命令、RADIUS 属性和配置逻辑。 让我们开始吧。 [技术深挖 - 约 5 分钟] 第一部分:访客 WiFi 与 MikroTik Captive Portal。 MikroTik 的 Hotspot Gateway 是 RouterOS 上访客 WiFi 重定向背后的引擎。当访客连接到您的访客 SSID 时,Hotspot Gateway 会拦截他们的 HTTP 流量并将其重定向到登录页面 - 也就是您的 Captive Portal。Purple 托管该登录页面。您的 MikroTik 路由器充当 Hotspot Gateway 和 RADIUS 客户端。Purple 的平台则充当 RADIUS 服务器。 以下是设置方法。首先,从 Winbox 的 IP 菜单中或通过 CLI 运行 Hotspot Setup 向导。您将其分配给面向访客的接口 - 通常是 VLAN 接口或网桥端口。设置您的本地地址池,配置您的 DNS 服务器,并为热点命名一个 DNS 名称。该 DNS 名称是访客在身份验证之前在浏览器中看到的名称。 向导完成后,您需要将热点配置文件指向 Purple 的 RADIUS 服务器。在 CLI 中,如下所示: /radius add service=hotspot address=YOUR-PURPLE-RADIUS-IP secret=YOUR-SHARED-SECRET authentication-port=1812 accounting-port=1813 然后在热点配置文件上启用 RADIUS: /ip hotspot profile set default use-radius=yes 当您在 Purple 控制面板中设置场馆时,Purple 将为您提供 RADIUS IP 地址、共享密钥和登录页面 URL。 现在,关于围墙花园。这至关重要。在访客进行身份验证之前,他们的设备需要能够访问 Purple 的登录页面以及您使用的任何 OAuth 提供商 - 比如 Google、Facebook 等。如果没有围墙花园条目,重定向循环就会中断,访客将无法登录。 在 RouterOS 中,您可以在 IP、Hotspot、Walled Garden 下添加围墙花园条目。您需要添加 Purple 的登录页面域名、任何社交登录域名以及提供登录页面资源的任何 CDN 主机。Purple 的文档列出了您所在地区的具体域名。将它们添加为 IP 条目或主机名条目 - 当 IP 地址发生变化时,主机名条目更具弹性。 Purple 在成功认证后返回的关键 RADIUS 属性包括会话超时(控制访客在再次被提示之前保持连接的时间),以及可选的使用 Mikrotik-Rate-Limit 厂商特定属性的带宽速率限制。这使您能够直接从 Purple 控制面板实施每个访客会话的公平使用政策,而无需更改路由器配置。 第二部分:使用 802.1X 的安全员工 WiFi。 这是您完全摆脱共享密码的步骤。IEEE 802.1X 是基于端口的网络访问控制标准。在 MikroTik 无线接口上,您启用 WPA2-Enterprise 或 WPA3-Enterprise 认证,这意味着接入点成为一个认证器 - 它将员工设备的 EAP 凭证传递给 RADIUS 服务器,该服务器对其进行验证并返回 Access-Accept 或 Access-Reject。 Purple 的员工 WiFi 产品与 Microsoft Entra ID、Okta 和 Google Workspace 等身份提供商集成。当员工设备连接时,它会通过 PEAP-MSCHAPv2 提供证书或用户名和密码。Purple 的 RADIUS 服务器会实时针对您的身份提供商验证该凭据。 在 MikroTik 侧,您将无线安全配置文件的 authentication-types 设置为 wpa2-eap,并将 RADIUS 客户端指向 Purple 的服务器,其中 service=wireless。在 CAPsMAN(MikroTik 的集中式接入点管理系统)中,您可以在安全配置级别进行此设置,以便一致地应用于所有托管接入点。 RADIUS 服务器可以返回 Mikrotik-Wireless-VLANID 属性,将已验证的员工分配到特定的 VLAN。这就是您实施网络隔离的方式 - 财务员工进入 VLAN 10,运营人员进入 VLAN 20,依此类推 - 所有这些都通过单个 SSID 实现,全部由身份驱动。 对于自动撤销 - 当员工离职时 - Purple 与您的身份提供商的集成意味着,当您在 Entra ID 或 Okta 中禁用该账户时,下一次重新认证尝试将失败且设备会被断开连接。无需手动更改路由器配置。 第三部分:使用私有预共享密钥的多租户 WiFi。 这是三种架构中最为有趣的一种。私有 PSK - 有时称为 PPSK 或 iPSK - 允许您运行单个 SSID,其中每个租户、居民或设备组使用唯一的密码进行连接,并且每个密码映射到不同的 VLAN。 在 MikroTik 上,这通过无线接口上基于 MAC 的 RADIUS 认证来实现。当设备连接时,接入点将设备的 MAC 地址作为用户名发送到 RADIUS 服务器。RADIUS 服务器 - 可以是 RouterOS 7 中 MikroTik 自带的 User Manager,也可以是 FreeRADIUS - 会查找该 MAC 地址并返回两个厂商特定属性:Mikrotik-Wireless-Psk(即每个设备的密码)和 Mikrotik-Wireless-VLANID(将设备放置在正确的 VLAN 上)。 无线安全配置文件需要将 radius-mac-authentication 设置为 yes,并且 RADIUS 客户端需要 service=wireless。 在实际操作中,对于拥有 200 套公寓的以租代建项目,您可以在住户入住时在 Purple 平台中预先注册其每台设备的 MAC 地址。Purple 会将每个 MAC 地址映射到唯一的 PSK,以及对应于该公寓网络段的 VLAN。住户使用其公寓密码进行连接。他们的设备将接入一个隔离的 VLAN。其邻居的设备则在完全独立的另一个 VLAN 上。双方都无法看到对方的流量。 对于不支持 802.1X 的设备 - 智能电视、游戏机、物联网设备等 - 这种方法是极具实用性的替代方案。设备只需支持 WPA2-PSK 即可,而几乎所有设备都支持此协议。 [实施建议与常见陷阱 - 约 2 分钟] 让我为您介绍这些部署中最容易出错的四个问题。 第一:围墙花园(放行列表)漏洞。如果 Purple 登录页面无法加载,请检查您的围墙花园条目。最常见的原因是遗漏了 CDN 域名或未将社交登录重定向加入白名单。在身份验证前,使用 MikroTik 跟踪工具或数据包嗅探器查看哪些 DNS 查询被阻止。 第二:RADIUS 超时时间不匹配。MikroTik 的默认 RADIUS 超时时间为 1,100 毫秒。如果 Purple 的 RADIUS 服务器在地理位置上较远,或者网络路径存在延迟,您将看到间歇性的身份验证失败。请将超时时间增加到 3,000 毫秒,并配置备份 RADIUS 服务器以提高容错能力。 第三:未在桥接上启用 VLAN 过滤。仅当启用桥接 VLAN 过滤时,通过 RADIUS 的动态 VLAN 分配才能工作。这是 RouterOS 的要求。如果您发现无论 RADIUS 返回什么,所有客户端都接入默认 VLAN,请检查您的桥接接口上是否设置了 vlan-filtering=yes。 第四:CAPsMAN 版本不匹配。如果您混合运行 CAPsMAN 版本 2 和版本 3 托管的接入点,VLAN 标记行为可能会有所不同。在部署动态 VLAN 功能之前,请在您的 AP 设备群中统一使用带有 CAPsMAN 版本 3 的 RouterOS 7。 一个架构建议:从第一天起就在独立的 VLAN 上运行访客、员工和管理流量,即使您不立即使用全部三个 Purple 用例。在扁平网络上改造 VLAN 分段,其破坏性远大于从一开始就进行构建。 [快速问答 - 约 1 分钟] 我可以使用 MikroTik 内置的 User Manager 代替外部 RADIUS 服务器吗? 可以,适用于较小规模的部署。RouterOS 7 中的 User Manager 支持用于无线 802.1X 的 PEAP-MSCHAPv2,并可返回 Mikrotik-Wireless-VLANID 属性。对于与 Purple 合作的生产部署,您将使用 Purple 托管的 RADIUS 基础架构,该架构会为您处理身份提供商集成和会话管理。 Purple 是否支持 MikroTik CAPsMAN? 是的。Purple 与硬件无关。该集成在 RADIUS 和热点重定向级别工作,因此它同样兼容独立的 MikroTik 接入点和由 CAPsMAN 管理的部署。 我需要什么版本的 RouterOS? 本指南中涵盖的所有三个使用场景均推荐使用 RouterOS 7.x。通过无线 RADIUS 进行的动态 VLAN 分配以及更新后的 User Manager 都是 RouterOS 7 的功能。RouterOS 6.x 支持热点和基本的 RADIUS 身份验证,但缺乏某些无线 VLAN 功能。 [总结与后续步骤 - 约 1 分钟] 总结一下:MikroTik RouterOS 为您提供了与 Purple 的三个不同集成点。热点网关处理访客 WiFi 重定向和 Captive Portal 身份验证。带有 RADIUS 的无线 802.1X 配置处理带有基于身份访问的安全员工 WiFi。而带有私有 PSK 的基于 MAC 的 RADIUS 身份验证则处理住宅和混合用途物业的多租户网络隔离。 这三者的共同点是 RADIUS。确保您的 RADIUS 客户端配置正确 - 正确的 IP、正确的共享密钥、正确的服务类型、正确的超时 - 其他部分就会顺理成章地完成。 您的后续步骤:登录您的 Purple 仪表板,导航至场所配置,并获取您的 RADIUS 凭据。然后按照书面指南中的 CLI 命令来配置您的热点配置文件、您的无线安全配置文件以及您的围墙花园条目。在部署到整个资产之前,先用单个接入点进行测试。 如果您要大规模部署此方案 - 多个站点、数百个接入点 - Purple 的专业服务团队可以支持该推广。Purple 在全球 80,000 多个活跃场所运行,拥有 99.999% 的在线时间,并已通过 ISO 27001、GDPR 和 Cyber Essentials 认证。 感谢收听。包含所有 CLI 命令、RADIUS 属性表和实际示例的完整书面指南已在节目单中链接。

📚 核心系列的一部分:Captive Portal Guide

運行 RouterOS 的 MikroTik 設備(通過 Winbox 進行配置)負責您網絡的路由和服務。Purple 在其上添加了訪客層:即訪客看到的 captive portal、登錄流程以及您收集的第一手數據。它不會替換您現有的任何 MikroTik 硬件。

MikroTik RouterOS 如何與 Purple 訪客 WiFi 協同工作

Purple 是一個雲端覆蓋系統。您的 MikroTik 設備繼續提供 WiFi;Purple 則通過 RouterOS 內置的 Hotspot 來運行訪客體驗。

  • Hotspot 與外部 Web 認證。 RouterOS Hotspot 會將新設備重定向到您的 Purple 頁面。在 RouterOS 上,該重定向由上傳到設備的兩個小型 HTML 文件(登錄頁面和登錄後頁面)處理,它們將訪客轉發到 Purple 並返回。訪客登錄後,Hotspot 授予訪問權限。
  • RADIUS。 Hotspot 會在標準端口(認證為 1812,計費為 1813)上,對照 Purple 的 RADIUS 服務檢查每次登錄。這些端口作為 RADIUS 服務器添加在 RouterOS 中,包含主、備條目。計費數據是驅動您訪客分析的核心。

圍牆花園(Walled garden)作為允許設備在登錄前訪問的許可域名列表添加到 Hotspot 中,以便加載頁面並完成任何支付或社交登錄步驟。

這就是完整的模式:MikroTik 傳輸數據包,Purple 擁有登錄和數據。因為它運行在標準的 Web 認證和 RADIUS 之上,所以其工作方式與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 完全相同。Purple 在設計上與硬件無關。

您需要準備什麼

  • 運行 RouterOS 且具有 Winbox 管理員訪問權限的 MikroTik 設備。
  • 已設置好展示頁面和登錄流程的 Purple 場所。
  • 來自 Purple 控制面板的 Purple RADIUS 詳細信息和圍牆花園域名。

使用 Purple 進行設置

確切的設置、RADIUS 服務器、Hotspot 設置、服務器和用戶配置文件、圍牆花園條目以及兩個重定向 HTML 文件,均在 Purple 的支持指南中逐步進行了說明,並提供了要輸入的精確值。該指南還涵蓋了適用於回頭客的 Purple SecurePass 選項。

Mikrotik RouterOS 設置指南

請按照該指南進行配置。本頁面解釋了各個部分是如何協同工作的,以便您了解每個步驟的作用。

您將獲得什麼

一旦訪客通過 Purple 登錄,每次訪問都將轉化為經核實的、自願同意的第一手數據:誰訪問過、訪問頻率如何,以及如何在獲得許可的情況下聯繫他們。這就是連接人們的 WiFi 與構建您擁有的營銷受眾的 WiFi 之間的區別。Purple 符合 GDPR,並通過了 ISO 27001 認證,在超過 80,000 個在線場所中實現了 99.999% 的在線率。

关键定义

Hotspot

RouterOS 內置的 captive-portal 功能。Purple 使用它將新設備重定向到展示頁面並強制執行登錄。

外部 Web 認證

一種標準,接入點將新設備重定向到外部展示頁面進行登錄,而不是由其自身授予訪問權限。Purple 託管該展示頁面。

RADIUS

硬件用於向 Purple 檢查每次登錄並記錄會話數據的協議,使用標準端口 1812 進行認證,1813 進行計費。

圍牆花園

設備在登錄前可以訪問的簡短允許地址列表,以便加載展示頁面以及任何支付或社交登錄步驟。

SecurePass

Purple 的安全連接選項,常客無需再次登錄。具體設置在同一支持指南中介紹。