跳至主要内容

Purple 与 GlobalReach Technology:运营商级 WiFi 对比

本指南从 Captive Portal 功能、WBA OpenRoaming 就绪度、运营商分流架构和商业模式等方面,对 Purple 和 GlobalReach Technology 进行了权威的技术比较。它面向酒店、零售连锁、体育场和市政当局的 IT 经理、网络架构师和 CTO,他们需要在本季度做出平台决策。核心结论是:尽管 GlobalReach 在深层 MNO 运营商分流和标准制定方面领先,但 Purple 通过硬件无关的叠加层和真正免费的 OpenRoaming 身份提供商层级颠覆了市场,使任何场馆都能在不产生前期软件许可成本的情况下,获得运营商级 WiFi。

作者:Tom Hackett发布于
📖 9 分钟阅读520 字2 应用实例3 练习题9 关键定义

收听本指南

查看播客转录
欢迎收听企业网络简报。我是主持人 Alex,今天我们将探讨一个摆在许多大型场馆 CTO 和网络架构师桌面上的决策:选择运营商级 WiFi 和 Captive Portal 平台。具体来说,我们要将两大主要参与者进行正面对比:Purple 与 GlobalReach Technology。 如果您管理体育场、零售连锁店、机场或市政当局的连接,您知道 Guest WiFi 已不再仅仅是提供一个启动页面和一个开放 SSID。行业已经进步了。我们谈论的是 IEEE 802.1X、Passpoint、WPA3-Enterprise 以及无缝、安全的漫游。我们谈论的是变现、运营商分流和数据合规。 Purple 和 GlobalReach 都是该领域的重量级选手,也都是 WBA OpenRoaming 的身份提供商。但它们从截然不同的角度切入市场。在接下来的十分钟里,我们将剖析这两个平台的技术架构、实施现实和商业模式,以便您能做出明智的架构决策。 让我们从技术深度解析开始。 当我们审视 GlobalReach Technology 时,我们看到的是一个在运营商和移动网络运营商领域根基深厚的平台。这些架构师曾参与编写 Passpoint 和 Hotspot 2.0 标准。他们是无线宽带联盟的董事会成员。如果您查看其部署足迹,会看到大规模市政项目——曼哈顿的 LinkNYC、伦敦地铁,以及为 Virgin Media 和 AT&T 进行的大型部署。 GlobalRech 的 Odyssys 平台专为大规模和复杂的漫游协议而构建。他们在运营商分流方面表现卓越。如果您是一家 MNO,希望通过将蜂窝数据流量分流到高性能 WiFi 上以节省资本开支,GlobalReach 提供 RADIUS 和 AAA 基础设施来无缝地处理这一点。他们的 Captive Portal 功能强大,特别适合需要赞助 WiFi、视频广告注入和复杂的跨多场馆连锁条款与条件重新确认策略的场景。 然而,这种运营商优先的传承也带来了一种特定的部署模型。GlobalReach 传统上是一家企业合同业务商。其定价是定制化的,部署通常涉及大量的专业服务,虽然他们与主要硬件供应商集成,但重心严重偏向服务提供商和大规模运营商市场。 现在,让我们转向 Purple。Purple 从完全不同的方向切入运营商级问题:硬件无关的叠加层和网络效应颠覆。 Purple 作为一个云原生智能层运行,位于您现有基础设施之上——无论是 Cisco、Meraki、Aruba 还是 Ruckus。您无需更换接入点。Purple 真正颠覆市场的是其在 OpenRoaming 和身份提供方面的商业方法。 2025 年 11 月,Purple 做出了一个重大的战略举措。他们宣布入门级平台 Connect 现在完全免费。至关重要的是,这包括作为 WBA OpenRoaming 的免费身份提供商。 这在技术上为什么重要?因为部署 Passpoint 和 OpenRoaming 通常需要搭建复杂的 RADIUS 基础设施并管理证书颁发机构。Purple 已将其抽象为 RADIUS 即服务。场馆可以采用 Purple Connect 平台,无需任何软件许可费即可启用 OpenRoaming,立即允许设备在连接前通过加密方式验证网络身份。这完全消除了困扰传统开放网络的邪恶孪生威胁。 此外,Purple 带来了庞大的现有用户群。凭借全球超过 4.4 亿用户资料,他们提供基于配置文件的认证,允许在伦敦零售店认证过的用户在纽约体育场无缝、安全地连接。 让我们看两个真实的实施场景,以具体说明。 场景一:伦敦市中心一家 500 间客房的会议酒店。IT 总监需要将传统开放 SSID 替换为满足 GDPR 要求、在大型活动期间处理高达 3,000 并发用户并为营销团队提供客流量分析的解决方案。该酒店使用 Cisco Meraki 接入点。 使用 Purple,部署路径非常直接。IT 团队配置 Meraki 仪表板指向 Purple 的云 RADIUS 服务器。他们使用 Purple 的拖放式编辑器构建品牌化的 Captive Portal,配置符合 GDPR 的数据捕获,并启用 OpenRoaming。整个部署可在数天而非数周内完成。营销团队获得热力图、驻留时间数据和自动化营销活动触发。成本如何?Connect 层级免费。 场景二:一个主要城市市政当局正在 200 个信息亭和交通枢纽部署免费公共 WiFi,目标是为一家一级 MNO 合作伙伴提供运营商分流。这是 GlobalReach 的领域。规模、MNO 集成的复杂性以及需要定制 RADIUS 配置来处理运营商订户身份管理的要求,都指向 GlobalRech 的 Odyssys 平台。市政当局受益于 GlobalRech 在类似部署中的成功记录、其 WBA 董事会级别的专业知识,以及其能够在 WiFi 网络与 MNO 核心网络之间构建定制漫游协议的能力。 现在,让我们进入实施陷阱和风险缓解。 我们看到的最常见陷阱是 MAC 随机化。自 iOS 14 起,设备会随机化 MAC 地址,这破坏了传统的 Captive Portal 跟踪和无缝回访。两个平台都处理了这个问题,但方式不同。GlobalReach 严重依赖通过在线注册服务器将用户推向 Passpoint 配置文件。Purple 通过其 SecurePass 产品同样做到这一点,利用 EAP-TLS 和 iPSK,但他们也利用其庞大的全球资料数据库,在 MAC 地址轮换时仍能跨不同场馆识别回头用户。 第二个主要陷阱是低估了在旧硬件上部署 Passpoint 的复杂性。如果您的接入点已超过五年,它们可能不支持 Passpoint Release 2 或在线注册流程。在承诺平台之前,进行全面的硬件审计。 第三个陷阱是合规性。欧洲的 GDPR 和加利福尼亚州的 CCPA 都对您如何在 WiFi 引导过程中收集和存储用户数据提出了严格要求。确保您的 Captive Portal 数据捕获在上线前已合规,并记录您的数据保留政策。 现在,让我们快速问答我们最常收到的问题。 问题一:在 WBA OpenRoaming 上谁赢了?技术上,平局——两者都是经过验证的 IDP。商业上,Purple 对于场馆获胜,因为他们在 Connect 层级下免费提供 OpenRoaming IDP 服务,民主化了该标准的获取。 问题二:分析和营销如何?GlobalReach 提供可靠的会话和存在数据。但 Purple 从根本上是一个分析和营销自动化平台。如果您的营销团队需要热力图、驻留时间分析以及基于客流量触发自动化营销活动的能力,Purple 的 Engage 层级明显更先进。 问题三:硬件兼容性?Purple 严格是一个基础设施无关的叠加层。它几乎适用于所有设备。GlobalReach 也具有很高的兼容性,但通常涉及针对运营商分流场景的更深层、更具体的集成。 问题四:安全与合规?两者都支持 IEEE 802.1X、WPA3,并且都通过了 ISO 27001 认证。Purple 增加了 DNS 层级的广告和跟踪器拦截功能,可以在改善安全性的同时回收高达 38% 的网络带宽。 问题五:定价如何?GlobalReach 采用定制企业合同模式。Purple 提供透明定价和真正免费的入门层级。对于大多数场馆运营商而言,Purple 的定价模式要容易得多。 让我们总结并展望下一步。 您的决策框架应该如下所示。如果您的主要业务是电信或 MNO,目标是复杂的蜂窝分流及定制工程,GlobalReach Technology 是您必须评估的基础合作伙伴。他们的标准声誉和运营商级部署经验无与伦比。 如果您是场馆运营商、零售品牌、酒店集团或市政当局,希望部署安全、支持 Passpoint 的 WiFi,且无需大规模前期软件许可成本,Purple 是明确的选择。他们的免费 Connect 层级提供 OpenRoaming IDP 服务,极具颠覆性,而其硬件无关方法意味着您可以在本季度在现有接入点上部署。 开放、未加密的 Guest WiFi 网络时代已经结束。安全风险太高,而 Captive Portal 的用户摩擦对消费者而言已不可接受。转向基于配置文件、加密安全的认证是唯一可行的前进道路。 评估您当前的硬件,评估 RADIUS 基础设施的预算,并仔细研究 OpenRoaming 标准。Purple 和 GlobalReach 都提供了通往运营商级 WiFi 的引人注目的路径——正确的选择完全取决于您的运营模式和目标用户群。 感谢您收听这份技术简报。下次再见,确保您的网络安全且延迟低。

核心系列的一部分:Captive Portal Guide →

Purple 与 GlobalReach Technology:运营商级 WiFi 对比

执行摘要

开放、未加密的访客 WiFi 网络时代已经结束。随着用户期望的提升和威胁形势的演变,场馆运营商和 IT 经理正面临从传统 Captive Portal 向安全、运营商级 WiFi 架构(如 Passpoint(Hotspot 2.0)和 WBA OpenRoaming)的关键转型。本指南提供了一份权威的技术参考,比较了运营商级 WiFi 和 Captive Portal 领域的两大主要参与者:Purple 与 GlobalReach Technology。

对于大型公共场所的 IT 经理、网络架构师和 CTO、零售 连锁店、酒店 集团以及市政当局,选择哪个平台将决定网络安全、用户体验和商业 ROI 的走向。虽然 GlobalReach Technology 提供了一个强大、定制化的平台,深度集成移动网络运营商(MNO)的基础设施以实现蜂窝网络分流,但 Purple 凭借硬件无关的云原生智能叠加解决方案颠覆了市场。至关重要的是,Purple 通过完全免除软件许可费用提供其 Connect 平台和 OpenRoaming 身份提供商(IDP)服务,使安全漫游的访问民主化,加速了基于配置文件认证在企业园区内的采用。

本参考指南详细剖析了这两个平台的技术架构、实施现实和商业影响,为在本季度部署安全、合规且商业可行的公共 WiFi 提供可操作的指导。

技术深度解析

架构与标准合规性

Purple 和 GlobalReach Technology 均基于 IEEE 802.1X 和可扩展认证协议(EAP)构建,提供企业级加密,并降低与开放 SSID 相关的风险,例如邪恶孪生攻击和恶意接入点。这两个平台都是无线宽带联盟(WBA)OpenRoaming 联盟中经过验证的身份提供商(IDP),支持 Passpoint(Hotspot 2.0),以实现无缝、自动接入。

GlobalReach Technology:以运营商为先的方法

GlobalRech 的 Odyssys 平台专为大规模和复杂的漫游协议而设计,主要服务于 MNO、MVNO 和大型市政项目。其参考部署包括曼哈顿的 LinkNYC、伦敦地铁以及为 AT&T 和 Virgin Media 提供的运营商分流项目。其架构依赖专有的云 RADIUS 和 AAA 基础设施,旨在处理高容量的运营商分流。GlobalReach 在需要定制工程将 WiFi 无缝集成到电信核心网络的场景中表现出色,允许移动流量分流到高性能 WiFi,以节省资本支出并提升服务性能。其 Captive Portal 功能强大,支持赞助 WiFi、视频广告插入以及跨多场馆连锁的复杂条款和条件重新确认策略。关键在于,GlobalReach 是 WBA 董事会成员,其高层团队共同撰写了 Passpoint 和 Hotspot 2.0 标准——这一资历使他们在运营商级细分市场中拥有无与伦比的技术权威。

Purple:硬件无关的叠加解决方案

Purple 将运营商级 WiFi 视为一种云原生智能叠加层,可与现有基础设施集成——无论是 Cisco、Meraki、Aruba、Ruckus 还是 Ubiquiti。这种硬件无关的模式消除了更换接入点的需求。Purple 的 SecurePass 产品利用 EAP-TLS、iPSK 和 Passpoint 提供无密码的、基于配置文件的认证。通过将复杂的 RADIUS 基础设施抽象为 RADIUS 即服务,Purple 使场馆能够部署企业级安全,而无需管理证书颁发机构或本地 RADIUS 服务器。此外,Purple 拥有超过 4.4 亿用户资料的全球用户基础,产生网络效应,使回头用户能够在不同场馆间无缝连接,有效应对现代移动操作系统(iOS 14+)中 MAC 随机化带来的挑战。Purple 的 DNS 层级广告和跟踪器拦截功能可回收高达 38% 的网络带宽,在提升安全性的同时,提供了切实的运营效益。

OpenRoaming 范式转变

WBA OpenRoaming 通过使用联邦身份模型,使设备能够自动、安全地连接到参与网络,从而改变了 WiFi 体验。目前已签发超过 3,000 个 OpenRoaming 证书,超过 800 个终端实体正在积极使用该标准。

“WBA OpenRoaming 通过为每位用户提供无缝、自动且安全的体验,重新定义了访客公共 WiFi……打破财务和技术壁垒,我们将 WiFi 提升为一种可信的全球公共事业。” — Tiago Rodrigues,无线宽带联盟总裁兼 CEO。

尽管两个供应商作为经过验证的 IDP 都支持 OpenRoaming,但其商业模式存在显著差异。GlobalReach 通常采用企业合同模式,提供定制定价和专业服务,适合 MNO 和大型运营商市场。相比之下,Purple 通过完全免费提供其入门级 Connect 平台和 OpenRoaming 启用服务,颠覆了市场。这一战略举措消除了场馆的财务摩擦,使任何酒店、零售店或市政当局都能成为 OpenRoaming 热点,并利用 Purple 作为免费 IDP,从而民主化安全、无缝连接的访问。

Purple 与 GlobalReach Technology:运营商级 WiFi 对比 - openroaming architecture

平台功能一览

功能 Purple GlobalReach
WBA OpenRoaming IDP 是(Connect 下免费) 是(企业合同)
免费入门层级 是(Connect) 否
硬件无关 是(完全叠加) 部分(供应商集成)
RADIUS 即服务 是(云原生) 是(公有/私有云)
营销分析 全面(热力图、驻留时间、自动化) 基础(会话和存在数据)
运营商分流(MNO) 通过合作伙伴 是(原生、大规模已验证)
标准撰写 WBA 会员 WBA 董事会成员,Passpoint 共同作者
透明定价 是 定制企业合同
DNS 层级过滤 是(38% 带宽回收) 未公布
用户资料网络 4.4 亿+ 资料 未公布

Purple 与 GlobalReach Technology:运营商级 WiFi 对比 - comparison chart

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

实施指南

部署运营商级 WiFi 解决方案需要细致的规划和执行。以下阶段概述了一种供应商中立的方法,突出指出了 Purple 和 GlobalReach 的具体集成点。

阶段 1:网络评估和硬件兼容性

在选择平台之前,评估您现有的无线 LAN 控制器(WLC)和接入点(AP)基础设施。验证您的 AP 是否支持 Passpoint(Hotspot 2.0)和 IEEE 802.1X。大多数来自 Cisco、Aruba 和 Meraki 的现代企业 AP 均已支持 Passpoint。Purple 严格基于硬件无关架构,作为叠加层运行,无需更改硬件。GlobalReach 也具有很高的兼容性,但对于特定的运营商分流场景,可能需要更深入的集成。如果您是 交通 运营商,在火车或公交车上部署,请确保您的移动路由器(例如 Cradlepoint、Teldat)得到所选平台的支持。对于 医疗 环境,在访客网络上启用 OpenRoaming 前,请验证您的网络分段设计允许独立的访客和临床 SSID。

阶段 2:RADIUS 和 AAA 配置

安全认证依赖于强大的 RADIUS 基础设施。配置您的 WLC 以指向所选供应商提供的云 RADIUS 服务器。如果您的安全策略要求,建立安全隧道(RadSec),特别适用于符合 PCI DSS 的环境。两个平台都提供云托管的 RADIUS。Purple 将其抽象为 RADIUS 即服务,简化了没有专职身份管理专家的 IT 团队的部署。GlobalReach 提供公有云和私有云 RADIUS 选项,除了 WiFi 外,还支持 VPN 和防火墙认证,这对于复杂的企业环境具有相关性。

阶段 3:Captive Portal 和用户旅程设计

即使使用 Passpoint,通常也需要一个 Captive Portal 用于初始引导、条款接受或为非 Passpoint 设备提供回退访问。设计一个简洁、品牌化的 Captive Portal 旅程。确保在数据捕获过程中遵守当地的数据隐私法规(GDPR、CCPA)。有关特定区域的指导,请参考 加拿大 Guest WiFi 的 PIPEDA 合规指南 等资源。Purple 提供一个拖放式启动页面编辑器,并集成了强大的营销自动化功能。GlobalReach 提供预先设计的模板和内容管理器,适用于赞助 WiFi 和视频广告活动。

阶段 4:OpenRoaming 启用

启用无缝漫游以改善用户体验和安全性。注册为 OpenRoaming 参与者,并配置您的网络以广播 OpenRoaming 组织标识符(OI),并将认证请求路由到您的 IDP。使用 Purple Connect,此阶段将显著简化,因为 Purple 充当免费 IDP。场馆可以在不产生额外软件许可费的情况下启用 OpenRoaming。对于 GlobalReach 的部署,OpenRoaming 启用属于企业合同的一部分,通常涉及专业服务参与。

阶段 5:分析、监控和优化

部署后,为关键指标建立基线:并发用户数、认证成功率、会话时长和 RADIUS 延迟。Purple 的 WiFi 分析 平台提供热力图、驻留时间分析和客流量数据,这些数据可直接输入到营销自动化工作流中。对于 Guest WiFi 环境,这些数据对于展示 ROI 和优化用户旅程至关重要。对于 IoT 密集的部署,考虑所选平台如何大规模处理设备上线——这一主题在我们的 物联网架构:完整指南 中有深入介绍。

最佳实践

优先考虑基于配置文件的认证。 从开放 SSID 和共享密码(WPA2-PSK)转向更安全的方式。实施 EAP-TLS、iPSK 或 Passpoint,确保每个用户或设备具有唯一的、可通过加密验证的身份。这是场馆运营商目前可用的最有效的安全改进措施。

拥抱硬件无关性。 通过选择与现有 AP 和控制器集成的智能叠加层,避免供应商锁定。这保护了您的资本开支投资,并为未来的硬件更新提供了灵活性。Purple 的基础设施无关模型是市场上这种做法的最清晰范例。

利用网络效应。 选择拥有庞大现有用户群的身份提供商。凭借 4.4 亿资料,Purple 增加了您的场馆访客通过现有资料自动连接的可能性,减少了引导摩擦,并从第一天起改善了用户体验。

实施 DNS 层级过滤。 通过在 DNS 层级封禁恶意域名、广告和跟踪器,增强安全性并优化带宽。这可以回收大量网络容量并保护用户免受钓鱼攻击,在人员密集的公共 WiFi 环境中尤为重要。

规划 MAC 随机化。 iOS 14+ 和 Android 10+ 默认会随机化 MAC 地址。任何依赖 MAC 跟踪实现无缝回访的部署都将失败。唯一可靠的缓解措施是通过 Passpoint 或 EAP-TLS 进行基于配置文件的认证。

记录您的数据保留政策。 GDPR 和 CCPA 对您如何在 WiFi 引导过程中收集和存储用户数据施加了严格要求。确保在正式上线前,您的 Captive Portal 数据捕获是合规的,并建立清晰的数据保留和删除工作流。

故障排除与风险缓解

风险:MAC 随机化破坏分析和无缝重连。 现代操作系统功能(iOS 14+、Android 10+)会随机化 MAC 地址,破坏传统的 Captive Portal 跟踪,并导致用户需要重复登录。缓解措施是部署 Passpoint/OpenRoaming。由于认证基于加密资料而非 MAC 地址,即使用户设备的 MAC 地址发生变化,其身份也保持一致。

风险:恶意接入点(邪恶孪生)。 攻击者广播与您场馆网络相同的 SSID,以拦截用户凭据和流量。IEEE 802.1X 和 Passpoint 要求客户端设备在建立连接前验证网络身份(通过服务器证书),完全消除邪恶孪生威胁。这是相对于任何开放 SSID 或 WPA2-PSK 网络的根本性安全改进。

风险:云 RADIUS 高延迟。 云 RADIUS 服务器的慢速认证响应可能导致连接超时和糟糕的用户体验,特别是在像体育场这样的人员密集环境中。确保您的供应商提供全球分布、高可用的 RADIUS 基础设施。在平台仪表板中监控认证延迟指标,并在签订合同前明确 SLA 要求。

风险:在旧硬件上 Passpoint 兼容性。 如果您的接入点已超过五年,它们可能不支持 Passpoint Release 2 或在线注册(OSU)流程。在承诺使用某个平台之前,进行全面的硬件审计。Purple 和 GlobalReach 均提供硬件兼容性矩阵。

风险:数据捕获中的合规差距。 部署一个未正确配置 GDPR 或 CCPA 同意流程的 Captive Portal,会使场馆面临监管风险。确保您选择的平台提供合规的同意机制,并在上线前与供应商落实数据处理协议。

ROI 与业务影响

向运营商级 WiFi 平台的过渡,可以在三个主要方面带来可衡量的业务影响。

成本降低(资本开支和运营开支)。 对于 MNO 而言,通过像 GlobalReach 这样的平台进行运营商分流,可显著减少在密集城区扩展宏蜂窝所需的资本开支。对于场馆运营商,采用像 Purple 这样的硬件无关叠加层可以避免昂贵的硬件升级。Purple 的免费 Connect 层级完全取消了与 OpenRoaming 启用相关的软件许可成本,使拥有现有 Passpoint 兼容硬件的场馆的 ROI 计算变得简单明了。

收入生成和营销。 超越基本连接,像 Purple 这样的平台提供了强大的 Guest WiFi 和 WiFi 分析 能力。以符合 GDPR 的方式捕获第一方数据,允许营销团队根据驻留时间和客流量触发自动化营销活动,从而在 零售 和 酒店 环境中推动重复访问并增加消费。对于大型场馆运营商,提供赞助 WiFi 和门户内广告的能力(GlobalReach 的优势)提供了额外的直接收入来源。

风险缓解与合规。 部署企业级加密(WPA3-Enterprise、802.1X)可保护场馆免受因开放网络上的数据泄露而产生的赔偿责任。它还确保符合严格的数据保护法规(GDPR、CCPA)和行业标准(PCI DSS)。一次数据泄露或监管罚款的成本远远超过对合规的运营商级 WiFi 平台的投资。

关于室内定位和基于位置的服务,以扩展您的 WiFi 投资价值,请参阅我们的 室内定位系统:UWB、BLE 和 WiFi 指南,针对交通特定的部署,我们的 企业车内 WiFi 解决方案 指南提供了相关的架构模式。


参考文献

[1] GlobalReach Technology,“为何使用 Passpoint 进行 Wi-Fi 分流”,globalreachtech.com。 [2] Purple AI,“无密码 WiFi:EAP-TLS、iPSK 和证书认证”,purple.ai。 [3] Purple AI,“Purple 为加速企业采用 OpenRoaming™ 推出的免费举措”,purple.ai,2025 年 11 月 21 日。 [4] GlobalReach Technology,“GlobalReach Passpoint”,globalreachtech.com。 [5] 无线宽带联盟,“WBA OpenRoaming 配置文件注册”,wballiance.com。

关键定义

WBA OpenRoaming

无线宽带联盟(WBA)的一项标准,使设备能够使用联邦身份模型自动、安全地连接到参与的 WiFi 网络,无需手动登录。其技术基础是 IEEE 802.1X 和 Passpoint(Hotspot 2.0)。

IT 团队在评估运营商级 WiFi 平台时会遇到此术语。它之所以重要,是因为它为回头用户消除了 Captive Portal 登录的需要,显著改善了公共 WiFi 部署的用户体验和安全态势。

身份提供商 (IDP)

在 WBA OpenRoaming 的语境中,IDP 是一个颁发和管理数字凭证(证书或配置文件)的组织,允许用户的设备自动认证到任何参与的 OpenRoaming 网络。Purple 和 GlobalReach 都是经过验证的 OpenRoaming IDP。

IT 团队在配置 OpenRoaming 时会遇到此术语。IDP 的选择决定了场馆可用用户资料网络的范围和成本模型。

Passpoint (Hotspot 2.0)

WiFi 联盟的一项认证计划,定义了一套基于 IEEE 802.11u 和 IEEE 802.1X 的协议,用于无缝、安全的 WiFi 接入。启用了 Passpoint 的设备会使用预先配置的凭据自动发现并连接到兼容网络,无需用户交互。

IT 团队在需要消除 Captive Portal 摩擦的企业 WiFi 网络设计中会遇到此术语。它是 WBA OpenRoaming 和运营商分流部署的技术基础。

运营商分流

移动网络运营商(MNO)将其蜂窝数据流量从宏蜂窝网络路由到 WiFi 网络的过程,以减轻蜂窝基础设施的负载并提升订户的服务质量。Passpoint 和 EAP-SIM/AKA 是关键使能技术。

市政当局和大型场馆运营商的 IT 团队在与 MNO 合作伙伴谈判时会遇到此术语。它之所以重要,是因为它可以为场馆运营商提供收入来源,并为 MNO 减少资本开支。

RADIUS 即服务

远程认证拨入用户服务(RADIUS)协议的云托管实现,消除了场馆运营商部署和管理本地 RADIUS 服务器的需要。该服务处理 WiFi 连接的认证、授权和记账(AAA)。

IT 团队在没有预算或专业知识来管理本地 AAA 基础设施的情况下部署基于 IEEE 802.1X 的 WiFi 时会遇到此术语。Purple 的 RADIUS 即服务是其硬件无关部署模型的关键推动因素。

EAP-TLS(可扩展认证协议 - 传输层安全)

一种 EAP 方法,在客户端和服务器上使用 X.509 证书进行双向认证。它被认为是 WiFi 认证中最安全的 EAP 方法,也是 Purple SecurePass 无密码 WiFi 产品的基础。

IT 团队在部署企业级、无密码 WiFi 时会遇到此术语。它需要公钥基础设施(PKI)来颁发和管理客户端证书,Purple 通过其云平台进行了抽象。

MAC 随机化

现代移动操作系统(iOS 14+、Android 10+)中的一项隐私功能,使设备每次连接到 WiFi 网络时都使用不同的随机化 MAC 地址。这可以防止跨网络和跨时间的跟踪,但会破坏依赖 MAC 地址进行用户识别的传统 Captive Portal 系统。

IT 团队在诊断回头用户为何反复被提示登录 Captive Portal 时会遇到此术语。唯一可靠的缓解措施是通过 Passpoint 或 EAP-TLS 进行基于配置文件的认证。

在线注册 (OSU)

Passpoint Release 2 的一项功能,允许用户直接从设备预配 Passpoint 凭据(证书或用户名/密码),无需单独的应用程序或手动配置。设备通过 WiFi 网络发现 OSU 服务器,并自动完成预配过程。

IT 团队在首次部署 Passpoint 时会遇到此术语。OSU 是首次用户从 Captive Portal 过渡到持久 Passpoint 配置文件的机制,从而在后续访问中实现无缝重连。

IEEE 802.1X

IEEE 的一项基于端口的网络访问控制标准,为连接到 LAN 或 WLAN 的设备提供认证框架。它需要客户端(请求者)、接入点(认证者)和认证服务器(RADIUS)来完成认证交换。

IT 团队会将其视为企业 WiFi 安全的基础标准。它是 WPA2-Enterprise、WPA3-Enterprise 和 Passpoint 部署的基础,也是任何运营商级 WiFi 平台的前提条件。

应用实例

一家位于伦敦市中心的 500 间客房会议酒店,正在运行一个带有基本 Captive Portal 的传统开放 SSID。IT 总监需要将其替换为一个满足 GDPR 要求、在大型活动期间处理高达 3,000 并发用户,并为营销团队提供客流量分析的解决方案。该酒店使用 Cisco Meraki 接入点。推荐的部署路径是什么?

推荐在现有 Meraki 基础设施上部署 Purple 作为云原生叠加层。第 1 步:配置 Meraki 仪表板以指向 Purple 的云 RADIUS 服务器,使用标准 Meraki Captive Portal 集成。第 2 步:使用 Purple 的拖放式编辑器构建品牌化的 Captive Portal,配置符合 GDPR 的数据捕获和明确的同意机制。第 3 步:在 Purple 的免费 Connect 许可下启用 OpenRoaming,在标准 SSID 旁广播 OpenRoaming OI。第 4 步:为已完成 OSU 流程的回头用户配置第二个 Passpoint SSID,实现自动、无缝重连。第 5 步:将 Purple 的分析仪表板连接到营销团队的 CRM,根据驻留时间和访问频率触发自动化营销活动。整个部署可在数天而非数周内完成,无需额外硬件投资,Connect 层级软件许可费为零。

考官评语: 此场景是 Purple 的核心用例:一个拥有现有企业硬件的场馆,需要在不更换硬件的情况下升级安全态势并增加分析功能。关键见解在于,Purple 的硬件无关叠加模型意味着 Meraki 基础设施完全保留。免费 Connect 层级使商业案例极易获批。添加 OpenRoaming 使部署具有前瞻性,因为在任何其他 OpenRoaming 场馆已认证的回头客将在下次访问时自动、安全地连接。GlobalReach 也可以解决此问题,但需要定制企业合同和更长的采购周期,使其成为单一物业酒店不太实际的选择。

一个主要城市市政当局正在 200 个信息亭和交通枢纽部署免费公共 WiFi,目标是为某家一级 MNO 合作伙伴提供运营商分流。该 MNO 要求与其订户身份管理(基于 SIM 的认证)深度集成,并希望通过漫游协议将 WiFi 资产变现。市政当局应评估哪个平台?

此部署配置文件直接对应 GlobalReach Technology 的核心能力。第 1 步:聘请 GlobalRech 的专业服务团队,界定 MNO 集成需求,特别是将基于 SIM 的认证(EAP-SIM/AKA)路由到 MNO 的归属用户服务器(HSS)所需的 RADIUS 代理配置。第 2 步:部署 GlobalRech 的 Odyssys 平台作为 AAA 骨干,配置其处理非 SIM 设备的 Captive Portal 引导,以及兼容 SIM 设备的 Passpoint/OpenRoaming。第 3 步:配置 OpenRoaming 联盟,使 MNO 的订户能够使用其蜂窝身份自动连接到市政 WiFi 网络。第 4 步:通过 GlobalRech 的托管漫游服务建立漫游协议,使市政当局能够通过为 MNO 订户提供覆盖来变现 WiFi 资产。第 5 步:部署 GlobalRech 的分析仪表板,为市政当局提供会话数据,为 MNO 提供分流报告。

考官评语: 这是 GlobalReach 的专长领域。基于 SIM 的认证(EAP-SIM/AKA)以及与 MNO 核心网络基础设施的深度集成需求,需要 GlobalReach 在曼哈顿 LinkNYC 和伦敦地铁等部署中已大规模展示的定制工程和运营商级 RADIUS 专业知识。Purple 本土不支持同样深度的 EAP-SIM/AKA。这里的关键决策因素是 MNO 集成需求 - 如果没有这一需求,Purple 对于市政当局的公共 WiFi 部署将是一个可行且更具成本效益的选择。

练习题

Q1. 一家在英国拥有 80 家门店的区域性零售连锁店,目前所有访客网络均使用 WPA2-PSK。其 IT 团队报告称,约 40% 的 Guest WiFi 会话来自回头客,他们反复被提示输入共享密码。营销总监希望使用 WiFi 数据进行客流量分析和自动化忠诚度营销活动。门店使用 Aruba 和 Ubiquiti 接入点的混合。推荐的平台策略是什么,需要进行哪些具体的技术更改?

提示:考虑到当前 WPA2-PSK 设置的 MAC 随机化影响,并评估哪个平台的定价模型和硬件兼容性最适合 80 家门店的推广。

查看标准答案

推荐策略是将 Purple 作为硬件无关的叠加层部署到所有 80 家门店。当前的 WPA2-PSK 设置由于 iOS 14+ 和 Android 10+ 中的 MAC 随机化,从根本上无法识别回头用户。解决方案需要:(1) 通过标准 802.1X 配置在 Aruba 和 Ubiquiti AP 上部署 Purple 的云 RADIUS;(2) 为首次访问者替换共享 PSK 为 Captive Portal,捕获符合 GDPR 的第一方数据;(3) 在 Purple 的免费 Connect 许可下启用 OpenRoaming,使已完成 OSU 流程的回头客自动、安全地重新连接,无需任何登录提示;(4) 将 Purple 的分析仪表板连接到营销团队的 CRM,以触发自动化忠诚度营销活动。对于 80 家门店的推广,免费 Connect 层级使商业案例变得简单直接。如果营销总监需要高级细分和自动化营销活动触发,则应评估 Engage 层级。不推荐 GlobalReach,因为该零售连锁店不需要 MNO 运营商分流或定制运营商工程。

Q2. 一家全国性铁路运营商正在 150 个车站部署 WiFi,并希望为三家不同 MNO 合作伙伴的订户提供无缝连接。这些 MNO 希望其订户使用 SIM 凭据自动连接,无需任何 Captive Portal 交互。该运营商还希望为非订户乘客提供 Captive Portal。哪个平台最合适,关键的技术集成要求是什么?

提示:基于 SIM 的认证(EAP-SIM/AKA)和 MNO 订户身份管理的要求是本场景的关键区别因素。

查看标准答案

GlobalReach Technology 是最适合此部署的平台。基于 SIM 的认证(EAP-SIM/AKA)以及需要与三家 MNO 的归属用户服务器(HSS)集成的要求,需要运营商级 RADIUS 工程,而 GlobalReach 已在类似部署(伦敦地铁、AT&T LinkNYC)中证明了其大规模能力。关键技术集成要求包括:(1) 在每个车站部署 GlobalRech 的 Odyssys 平台作为 AAA 骨干;(2) 配置 RADIUS 代理规则,将 EAP-SIM/AKA 认证请求路由到各 MNO 的 HSS;(3) 与各 MNO 建立 OpenRoaming 联盟协议,允许其订户漫游到车站 WiFi;(4) 为非订户乘客配置单独的 Captive Portal SSID,并确保符合 GDPR 的数据捕获;(5) 通过 GlobalRech 的托管漫游服务建立商业漫游协议,确定与各 MNO 的收入分成模式。不推荐 Purple,因为它不支持 MNO HSS 直接集成所需深度的 EAP-SIM/AKA。

Q3. 一个大型户外音乐节计划在三天内为 50,000 名参加者部署临时 WiFi 基础设施。活动组织者希望捕获参加者数据用于赛后营销,为两家企业赞助商提供带有品牌化 Captive Portal 的赞助 WiFi,并确保网络安全且符合 GDPR 要求。部署使用租用的 Cisco Meraki 接入点。您会推荐哪个平台和配置方法?

提示:评估两个平台时,考虑部署的临时性、赞助 WiFi 的要求以及 GDPR 合规义务。

查看标准答案

Purple 是此部署的推荐平台。活动的临时性、Meraki 硬件以及符合 GDPR 的数据捕获和营销自动化要求,均与 Purple 的优势相符。推荐配置如下:(1) 在租用的 Meraki AP 上部署 Purple 的云 RADIUS - 无需硬件更改;(2) 使用 Purple 的拖放式编辑器构建两个品牌化的 Captive Portal 旅程,每个对应一家企业赞助商,包含赞助商标识和符合 GDPR 的同意流程;(3) 配置符合 GDPR 的数据捕获,收集参加者的电子邮件地址和赛后营销的选择同意;(4) 在免费 Connect 许可下启用 OpenRoaming,使已是 OpenRoaming 用户的参加者自动、安全地连接;(5) 使用 Purple 的分析仪表板在活动期间实时监控并发用户数和会话数据;(6) 赛后,将符合 GDPR 的参加者数据导出到活动组织者的 CRM,用于自动化跟进营销。免费的 Connect 层级以及能够在租用硬件上部署而无长期合同,使 Purple 成为临时活动部署的实用选择。GlobalRech 的企业合同模式不适合仅三天的活动部署。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。