跳至主要内容

HPE Aruba Captive Portal 故障排查:重定向、证书与 Walled Garden 清单

使用此清单,根据您看到的症状诊断故障的 HPE Aruba Captive Portal:无重定向、证书警告或访客永远无法上网。然后,您可以将故障定位到 DNS、DHCP、Walled Garden、重定向 URL、证书或 RADIUS。最后,在 Instant AP、Aruba Central 或移动控制器上应用修复方案。

作者:Tom Hackett发布于
📖 9 分钟阅读455 字3 应用实例12 关键定义

核心系列的一部分:Captive Portal 指南 →

HPE Aruba Captive Portal 出现故障通常有五个原因:预身份验证角色阻止了 DNS 或 Portal、或者缺少围墙花园(Walled Garden)条目。其他常见故障包括重定向 URL 格式错误、控制器默认证书触发浏览器警告,或者 RADIUS 请求未能到达身份验证服务器。请先检查访客 VLAN 上的 DHCP 和 DNS,然后逐步向外排查。

Aruba Captive Portal 无法正常工作时是什么样子的?

大多数故障会表现为以下三种症状之一。准确命名这些症状可以为您节省一个小时的盲目猜测时间。

无重定向。访客加入了开放的 SSID 并获取了 IP 地址,但没有出现登录页面。Captive Network Assistant (CNA,即手机自动打开的微型浏览器) 要么根本不弹出,要么显示空白屏幕。

证书警告。登录页面只有在出现“您的连接不是私密连接”消息后才会加载。笔记本电脑比手机更常出现这种情况,因为桌面浏览器要求所有登录页面都使用 HTTPS。

未释放状态。访客完成了展示页面(Splash Page),但仍停留在受限的 Captive 角色中。他们会循环返回登录页面,或者 CNA 报告无互联网连接。

本指南从您的 HPE Aruba Captive Portal 设置指南结束的地方开始。它假设 SSID、外部 Portal 配置文件和 RADIUS 服务器已经存在。如需查看适用于 Meraki 的相同核对清单,请参阅 Cisco Meraki Captive Portal 故障排除:展示页面、围墙花园和 RADIUS 核对清单。

通常是什么原因导致 Aruba Captive Portal 失败?

Captive Portal 是网络在授予访客互联网访问权限之前强迫其通过的网页。在 Aruba 上,必须满足五个组件的一致性才能正常工作。

预身份验证角色和围墙花园

每个访客都从预身份验证角色开始,也称为初始或 Captive Portal 角色。该角色必须允许 DHCP、DNS 以及发往 Portal 主机的 HTTP/HTTPS 流量。所有其他目的地都应被重定向或拒绝。

围墙花园是访客在登录前可以访问的目的地列表。外部 Portal 需要在其中列出自己的主机名,以及展示页面加载的每个域名。字体、脚本、分析标签和社交登录提供商都算在内。漏掉一个条目就可能导致 CNA 停留在白屏状态。

重定向 URL 和参数

当 AP 拦截访客的第一个 HTTP 请求时,它会将浏览器重定向到外部 Portal URL。Aruba 会在该 URL 后附加参数,例如客户端 MAC 地址、SSID 以及向其回传凭据的地址。

错误的 URL、多余的末尾字符或 HTTP/HTTPS 不匹配都会破坏这种交接。随后 Portal 将无法识别 AP 或访客。

默认 Captive Portal 证书

Aruba 控制器和虚拟控制器出厂时带有用于其内部登录页面的出厂证书。它并不是为您拥有的主机名颁发的。因此,浏览器会将其标记为不受信任或不匹配。

我们在 Cisco WLC Captive Portal 证书设置 上的支持文章介绍了 Cisco 上的相同原理。解决方法是使用一个公开受信任的证书,其常用名 (CN) 与控制器显示的物理主机名相匹配。

RADIUS 认证与计费

RADIUS (Remote Authentication Dial-In User Service) 是控制器用于向认证服务器询问是否准入客户端的协议。通过 Purple,我们的展示页面系统会收集访客的详细信息并发布一次性登录。然后,控制器将该登录信息传递给 Purple 的 RADIUS 服务器以完成认证,正如我们的 Captive Portal 支持文章 中所解释的那样。

如果请求从未到达,或者共享密钥错误,访客将永远无法释放。计费消息会报告会话的开始和结束。缺失计费会导致您的会话数据不完整。

访客 VLAN 上的 DNS 与 DHCP

VLAN (虚拟局域网) 将访客流量与企业流量隔离开来。如果访客 VLAN 分配了无法访问的 DNS 服务器,浏览器将无法解析门户主机名,导致重定向永远无法开始。在繁忙时段,DHCP 地址池耗尽也会导致相同的症状。

您如何确定具体原因?

从客户端向外排查。此决策矩阵将您看到的现象映射到您应该首先检查的地方。

症状 最可能的原因 首先检查 修复方法
无 IP 地址或分配了自动配置 IP DHCP 地址池耗尽或访客 VLAN 未做汇聚 (trunked) DHCP 服务器租约和 AP 上行链路 VLAN 标记 扩大地址池或缩短租期,然后在外层交换机端口上标记 VLAN
有 IP 地址,但没有重定向 预认证角色中 DNS 被拦截,或首次请求仅限 HTTPS AP 中的客户端角色或 Central 客户端详细信息 在预认证角色中允许 DNS,然后使用 neverssl.com 进行测试
开始重定向,但页面空白 缺少围墙花园 (walled garden) 条目 测试笔记本电脑上的浏览器开发者工具 将所有被拦截的域名添加到围墙花园中
门户提示无法识别网络 重定向 URL 格式错误或缺少参数 在测试设备上捕获完整的重定向 URL 纠正配置文件中的外部门户 URL
"您的连接不是私密连接" 默认控制器证书或 CN 不匹配 浏览器地址栏锁标志中的证书详细信息 安装与门户主机名相匹配的公开受信任的证书
登录完成,但访客陷入循环 RADIUS 拒绝、超时或共享密钥不匹配 RADIUS 服务器日志和 AP 认证日志 匹配密钥,允许源地址,确认服务器可达
已上线,但会话数据不完整 计费已禁用或被拦截 RADIUS 计费日志 在服务器配置文件中启用计费

客户端日志中需要检查的内容

首先从 CNA 开始。Android 会显示“您可能需要登录”的通知,并在检测到认证后关闭 CNA。如果跳过了 CNA,请打开浏览器并访问 neverssl.com。该网站保持纯 HTTP 连接,因此 AP 可以拦截请求而不会出现 SSL 错误。

在笔记本电脑上,浏览器开发人员工具会显示在页面加载期间哪些请求失败。每个被阻止的域名都是一个缺失的围墙花园条目。

如何在 AP 和控制器日志中进行检查

首先查看客户端的当前角色。登录后仍处于预认证(pre-auth)角色的访客指向 RADIUS。完全没有角色的访客则指向关联或 DHCP。然后读取该客户端 MAC 地址的认证调试日志。RADIUS 超时意味着数据包没有发送或没有到达。Access-Reject 则意味着服务器收到了数据包但拒绝了。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

如何在 Instant AP、Aruba Central 和控制器上解决此问题?

这三个平台上的概念是相同的,只是修改设置的位置不同。针对 Purple 的详细参数,请参考我们的 Captive Portal支持文章。请使用这些参数,而不要复制其他场所的参数。

Aruba Instant 外部 Captive Portal

在 Instant 上,虚拟控制器保存着外部门户配置文件、围墙花园和 RADIUS 服务器定义。确认您的 RADIUS 流量来自哪个地址。启用动态 RADIUS 代理后,请求将来自虚拟控制器地址。如果不启用,每个 AP 将发送自己的请求。RADIUS 服务器以及其间的任何防火墙都必须允许您使用的源地址。

Aruba Central 访客门户故障排查

在 Aruba Central 中,WLAN 的 Welcome Page 类型必须设置为外部。检查门户配置文件是否指向了正确的 URL。Central 的客户端视图在同一个位置显示每个访客的角色、VLAN 和认证事件。这使得它成为在多个站点中区分 DNS 故障和 RADIUS 故障的最快方法。

基于控制器的部署

在移动控制器上,需要检查三个对象:初始角色、Captive Portal 配置文件和 AAA 配置文件。初始角色的访问策略必须允许 DNS、DHCP 和门户主机。Captive Portal 配置文件必须引用正确的服务器证书。控制器的门户主机名还必须能在访客 VLAN 上解析。

实际场所中的解决方案是怎样的?

这些实际工作中的示例展示了该清单是如何发挥作用的。它们仅用于说明,并非具名客户的案例研究。

拥有 180 间客房的使用 Instant AP 的酒店。 在 Welcome Page 重新设计后,使用 iPhone 的访客看到了空白的 CNA。新页面加载的字体和社交登录按钮来自于围墙花园中缺失的域名。IT 经理在浏览器开发人员工具中列出了失败的请求,并添加了每个域名。门户中完成登录的人数在一周内从每天约 40 人上升到 250 多人。有关该行业中访客连接的更多信息,请参阅 酒店。

在 Aruba Central 上运行的拥有 40 家门店的时尚连锁店。 使用笔记本电脑的顾客报告了“不安全网络”警告,每月产生约 25 个服务台工单。虚拟控制器仍在呈现默认证书。团队安装了一个公信度高且 CN 与门户主机名匹配的公共信任证书,然后确认了该名称在访客 VLAN 上可以解析。次月工单降至 2 个。请参阅 零售 了解访客接入如何支持门店。

在移动控制器上运行的议会管理会议中心。 与会者完成了展示页面,但又循环返回该页面。认证日志显示 RADIUS 超时。一条新的外围防火墙规则阻止了控制器的源地址。重新允许该地址后,从登录到在线的释放时间从“从不”缩短至 5 秒以内。

如何防止 Aruba Captive Portal 再次失效?

  • 对围墙花园进行版本控制。 将每次展示页面的更改视为网络更改,并在同一版本中更新围墙花园。
  • 设置证书更新提醒。 过期的公共证书会在一夜之间让警告重新出现。至少在过期前 30 天安排更新日程。
  • 使用三台设备进行测试。 任何更改后,请在 iPhone、Android 手机和 Windows 笔记本电脑上进行测试。每种设备处理 CNA 的方式都不同。
  • 监控 RADIUS。 对不断上升的 Access-Reject 或超时计数进行告警,而不仅仅是针对服务器可用性。
  • 保持访客 SSID 开放。 Purple 推荐为访客接入使用开放式 SSID,因为这可以减少阻碍。如果您在其他地方也运行 WPA3,请阅读 WPA3 过渡模式连接失败:Cisco Meraki、HPE Aruba 和 Ruckus 部署清单。

Purple 的访客 WiFi 作为云端覆盖层运行在 HPE Aruba 上,同时也支持 Cisco Meraki、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet。根据 Purple 自己的数据,在 2024 年,Purple 在全球超过 80,000 个活跃场所处理了 4.4 亿次登录。

常见问题解答

Purple 是否适用于 Aruba Instant、Aruba Central 和基于控制器的部署?

是的。Purple 的访客 WiFi 通过外部 Captive Portal 和 RADIUS 与 HPE Aruba 集成,因此它适用于 Instant AP、Aruba Central 和移动控制器。控制器将访客重定向到 Purple 的展示页面,然后将一次性登录传递给 Purple 的 RADIUS 服务器。您保留现有的接入点和交换设备,并根据 Purple 公布的数值配置门户配置文件、围墙花园和 RADIUS 服务器。

我需要为我的 Aruba 控制器购买公共 SSL 证书吗?

是的,如果您希望访客避免浏览器警告。Aruba控制器或虚拟控制器上的默认证书并非为您拥有的主机名颁发,因此桌面浏览器会对其进行标记。其通用名称(Common Name)与门户主机名相匹配的公开可信证书可以消除该警告。来自任何公共证书颁发机构的标准域名验证证书都适用,您只需按照颁发机构的日程进行更新即可。

将我们的Aruba访客门户迁移到Purple需要新硬件吗?

不需要。Purple与硬件无关,可作为云端叠加层运行在您已有的HPE Aruba接入点和控制器上。更改仅在于配置:一个新的外部门户URL、更新的围墙花园(walled garden)条目以及Purple的RADIUS服务器。在您将配置文件推广到整个区域之前,大部分精力都用于在试点现场的手机和笔记本电脑上进行测试。

Purple的Aruba Captive Portal符合GDPR规范吗?

是的。Purple拥有ISO 27001认证,并严格按照GDPR和CCPA运营。访客在展示页面上进行自主选择同意,因此营销授权会在登录时被记录。您的Aruba网络负责处理流量,而Purple则在您的控制下存储第一方数据。您可以设置保留期限和同意条款,以符合您自己的隐私政策。

Purple的Guest WiFi在Aruba设备中是如何授权的?

Purple通过三种方案对Guest WiFi进行授权:Connect、Capture和Engage。Connect涵盖安全的访客访问,而Capture和Engage在此基础上增加了数据收集和营销功能。您选择的方案不会改变Aruba的配置,因为每个方案都使用相同的外部门户和RADIUS集成。您的Purple客户团队可以根据场所数量和方案进行报价。

修复发生故障的Aruba Captive Portal需要多长时间?

一旦确定症状,大多数故障在一天内即可修复。在捕获失败的请求后,围墙花园和DNS问题通常在不到一小时内就能解决。证书更换取决于您的证书颁发机构验证域名的速度。由防火墙更改引起的RADIUS故障通常需要变更申请,因此请为您的审批流程预留时间。

我们应该使用Aruba ClearPass还是像Purple这样的外部门户来接待访客?

如果您希望在不运行额外本地服务器的情况下获取访客数据、营销授权和分析,请选择像Purple这样的外部门户。ClearPass是一个本地策略管理器,适用于复杂的员工准入控制。Purple在云端运行,拥有99.999%的在线率,并同时处理展示页面、RADIUS和数据捕获。许多场所保留ClearPass用于员工,并使用Purple用于访客。

关键定义

Captive Portal

网络在授予互联网访问权限之前强制客户端通过的网页。IETF 在 RFC 8952 中描述了该架构,涵盖了强制执行设备、门户服务器以及客户端如何检测强制门户。

在 Aruba 上,只有当预身份验证角色、Walled Garden、重定向 URL、证书和 RADIUS 均一致时,Captive Portal 才能工作。这五个要素中任何一个出现故障都会产生此清单中的症状。

Captive Network Assistant (CNA)

手机或笔记本电脑操作系统在检测到 Captive Portal 网络时自动打开的小型浏览器。iOS 和 Android 分别实现了各自的检测机制,并在感知到身份验证后关闭 CNA。

永不出现或显示空白屏幕的 CNA 是第一个线索。如果它被跳过,请浏览至 neverssl.com,该网站保持纯 HTTP 状态,以便 AP 可以拦截请求。

预身份验证角色

在登录前应用于客户端的 Aruba 用户角色,也称为初始角色或 Captive Portal 角色。其访问策略是一组防火墙规则,定义了允许、重定向或拒绝哪些流量。

该角色必须允许向门户主机发送 DHCP、DNS 和 HTTP/HTTPS。登录后仍处于此角色中的访客指向的是 RADIUS 故障,而不是门户故障。

Walled Garden

客户端在身份验证前可以访问的主机名和域名白名单,由 AP 或控制器与预验证角色共同强制执行。

外部门户需要列出其自身的主机名,以及展示页面加载的每个域名:字体、脚本、分析标签和社交登录提供商。只要遗漏一个条目,就可能导致 CNA 出现白屏。

重定向 URL

Aruba AP 在拦截其第一个 HTTP 请求后,将浏览器发送到的外部门户地址,并附加客户端 MAC 地址、SSID 以及用于将凭据回传的地址等参数。

错误的 URL、多余的尾随字符或 HTTP/HTTPS 不匹配都会阻止门户识别 AP 或访客。请在测试设备上获取完整的 URL 以进行检查。

常用名 (CN)

X.509 证书中的主体属性(在 RFC 5280 中针对互联网使用进行了规范),用于命名证书签发的主机。如果证书名称与所呈现的主机名不匹配,浏览器将拒绝该证书。

Aruba 控制器附带的出厂证书并非为您拥有的主机名签发。安装具有匹配 CN 的受信任公共证书可消除“您的连接不是私密连接”的警告。

RADIUS

远程身份验证拨号用户服务,即 RFC 2865 中指定的用于验证网络访问的客户端 - 服务器协议。共享密钥保护交互过程,服务器响应 Access-Accept 或 Access-Reject。

使用 Purple 时,控制器会将访客的一次性登录信息传递给 Purple 的 RADIUS 服务器。错误的共享密钥或被阻止的源地址会导致访客无法释放上线。

RADIUS 计费

RFC 2866 中指定的 RADIUS 扩展,其中网络设备发送 Accounting-Request 消息以报告会话开始、临时更新和会话停止。

如果计费被禁用或阻止,访客仍可在线,但您会丢失会话数据。请在服务器配置文件中启用计费并检查计费日志。

Access-Reject

RFC 2865 中定义的 RADIUS 响应数据包,当服务器收到请求但拒绝访问时(例如因为凭据或属性未通过其检查)返回该数据包。

在 AP 身份验证日志中,Access-Reject 表明服务器收到了请求,而超时则表明数据包未发送或未到达。这种区别指明了您下一步应该排查的方向。

VLAN

虚拟局域网,由 IEEE 802.1Q 定义,通过标记以太网帧在共享交换基础设施上隔离逻辑网络。

访客 VLAN 必须中继到 AP 上行链路,并分配一个可达的 DNS 服务器。DHCP 地址池耗尽或未标记的 VLAN 将导致无法获取 IP 地址且无法重定向。

动态 RADIUS 代理

一种 Aruba Instant 设置,使虚拟控制器代表每个 AP 转发 RADIUS 请求,从而使其从虚拟控制器地址到达,而不是从每个 AP 自身的地址到达。

您的 RADIUS 服务器以及两者之间的任何防火墙必须允许您使用的任何源地址。不匹配会导致超时以及访客循环返回登录页面。

有意识选择的选择性同意

Purple 在展示页面上捕获的同意信息,访客在此主动选择营销许可,这符合 GDPR(欧盟条例 2016/679,第 6 条和第 7 条)的同意要求。

同意在登录时记录,Purple 会将第一方数据存储在您的控制之下。您可以设置保留期限和同意条款文本,以符合您自己的隐私政策。

应用实例

一家拥有 180 间客房、使用 Aruba Instant AP 的酒店重新设计了其展示页面。此后,使用 iPhone 的访客看到了空白的 Captive Network Assistant,并且无法登录。

新页面从 Walled Garden 中缺少的域名加载字体和社交登录按钮。预身份验证角色阻止了这些请求,因此 CNA 渲染了白屏。IT 经理在测试笔记本电脑上打开了浏览器开发人员工具,并列出了页面加载期间所有失败的请求。每个被阻止的域名都被添加到虚拟控制器上的 Walled Garden 中。在一周内,门户中完成登录的人数从每天约 40 人增加到 250 多人。教训是将每次展示页面的更改都视为网络更改,并在同一发布版本中更新 Walled Garden。

一家在 Aruba Central 上拥有 40 家门店的时尚连锁店,每月都会收到来自笔记本电脑购物者的大约 25 个服务台工单,报告“不安全网络”警告。

虚拟控制器仍在展示 Aruba 的默认 Captive Portal 证书。该证书不是为该连锁店拥有的主机名颁发的,因此桌面浏览器将其标记为不可信。团队安装了一个公开受信的证书,其通用名称(Common Name)与门户主机名相匹配。然后,他们确认了该主机名在访客 VLAN 上可以解析,因为只有在可以访问证书所覆盖的名称时,证书才起作用。下个月工单降到了两个。为了防止警告再次出现,请至少在过期前 30 天将证书更新记录在日程表中。

在由 Aruba 移动控制器提供支持的市议会运营会议中心,与会者完成了展示页面,但又直接循环回到了该页面。

循环症状表明问题超出了门户,指向了 RADIUS,因为访客在登录后仍处于预身份验证角色。受影响 MAC 地址的身份验证调试日志显示的是 RADIUS 超时,而不是 Access-Rejects(拒绝访问)。超时意味着数据包没有发出或没有到达,因此团队检查了网络路径。一条新的周边防火墙规则阻止了控制器的源地址。在重新允许该地址后,从登录到在线的释放时间从永远无法释放降到了五秒以内。对不断增加的超时次数进行告警,而不仅仅是对服务器可用性进行告警,将有助于更早地发现此问题。

常见问题

Purple 是否适用于 Aruba Instant、Aruba Central 和基于控制器的部署?

是的。Purple 的访客 WiFi 通过外部 Captive Portal 和 RADIUS 与 HPE Aruba 集成,因此它可以在 Instant AP、Aruba Central 和移动控制器上运行。控制器将访客重定向到 Purple 的 Splash 页面,然后将一次性登录传递给 Purple 的 RADIUS 服务器。您保留现有的接入点和交换机,并将 Portal 配置文件、Walled Garden 和 RADIUS 服务器配置为 Purple 公布的值。

我需要为我的 Aruba 控制器购买公共 SSL 证书吗?

是的,如果您希望访客避免浏览器警告。Aruba 控制器或虚拟控制器上的默认证书不是为您拥有的主机名颁发的,因此桌面浏览器会对其进行标记。其通用名称与 Portal 主机名匹配且公开受信任的证书可消除该警告。来自任何公共证书颁发机构的标准域名验证证书均适用,您只需按照颁发机构的时间表对其进行更新。

将我们的 Aruba 访客 Portal 移至 Purple 是否需要新硬件?

不需要。Purple 与硬件无关,可在您已拥有的 HPE Aruba 接入点和控制器上作为云叠加层运行。更改仅在配置上:新的外部 Portal URL、更新的 Walled Garden 条目和 Purple 的 RADIUS 服务器。大部分精力都花在试点现场的手机和笔记本电脑测试上,然后再将该配置文件推广到整个区域。

Purple 的 Aruba Captive Portal 是否符合 GDPR 标准?

是的。Purple 拥有 ISO 27001 认证,并在运营上符合 GDPR 和 CCPA。访客在 Splash 页面上做出自觉选择的同意,因此营销同意会在登录时被记录。您的 Aruba 网络负责处理流量,而 Purple 则在您的控制下存储第一方数据。您可以设置保留期限和同意条款,以匹配您自己的隐私政策。

Purple 的访客 WiFi 如何针对 Aruba 区域进行许可?

Purple 通过三种方案对访客 WiFi 进行许可:Connect、Capture 和 Engage。Connect 涵盖安全的访客访问,而 Capture 和 Engage 则在此基础上增加了数据收集和营销功能。您选择的方案不会改变 Aruba 配置,因为每个方案都使用相同的外部 Portal 和 RADIUS 集成。您的 Purple 客户团队可以根据场所数量和方案进行报价。

修复损坏的 Aruba Captive Portal 需要多长时间?

一旦确定了症状,大多数故障在一天内即可修复。在捕获失败的请求后,Walled Garden 和 DNS 问题通常只需不到一个小时即可解决。证书更换取决于您的证书颁发机构验证域名的速度。防火墙更改引起的 RADIUS 故障通常需要变更申请,因此请为您的审批窗口做好计划。

对于访客,我们应该使用 Aruba ClearPass 还是像 Purple 这样的外部 Portal?

如果您希望在不运行额外本地服务器的情况下获取访客数据、营销同意和分析,请选择像 Purple 这样的外部 Portal。ClearPass 是一款适合复杂员工访问控制的本地策略管理器。Purple 在云端运行,具有 99.999% 的可用性,并将 Splash 页面、RADIUS 和数据捕获结合在一起处理。许多场所保留 ClearPass 供员工使用,并使用 Purple 供访客使用。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。