跳至主要内容

Ruckus Unleashed与访客WiFi:使用Purple进行Captive Portal设置

Ruckus Unleashed如何与Purple访客WiFi协同工作:外部Web认证、RADIUS以及Walled Garden,并附有指向Purple分步设置指南的链接以供精确配置。

📖 2 分钟阅读📝 33 📚 5 关键定义

收听本指南

查看播客转录
欢迎来到 Purple 技术简报。我是今天的主持人,今天我们将介绍一个在几乎所有大型企业 WiFi 项目中都会遇到的部署模式 - 将 CommScope Ruckus 与 Purple 的云平台集成。无论您是运营酒店集团、零售资产、体育场馆还是会议中心,本期内容都将为您提供所需的配置手册。 让我们先来设定一下场景。Ruckus(现归 CommScope 旗下)是全球占主导地位的企业 WiFi 平台之一。特别是 SmartZone,是高密度环境的首选控制器。像 Premier Inn 这样的酒店、大型连锁零售店、体育场馆和会议中心都在运行 Ruckus 基础设施。当您在如此规模的场所部署访客 WiFi 时,您需要的不仅仅是一个开放的 SSID。您需要结构化的身份验证、符合 GDPR 的数据采集,以及将这些访客数据馈送到您的营销技术栈中的能力。这正是 Purple 的用武之地。 Purple 在超过 80,000 个活跃场所运行,仅在 2024 年就处理了 4.4 亿次登录,并持有 ISO 27001、GDPR 和 Cyber Essentials 认证。Ruckus 集成是我们最成熟的部署模式之一。 现在,在您接触配置屏幕之前,您需要了解 Ruckus 的三个不同的控制器平台。SmartZone(可作为物理 SZ300 设备或虚拟 vSZ 使用)是用于大型多站点部署的企业控制器。它管理跨多个区域的数千个接入点,为您提供深度的策略控制,并支持我们今天将涵盖的所有身份验证方法。ZoneDirector 是传统的本地控制器(仍被广泛部署,尤其是在酒店行业),它支持相同的基于 WISPr 的 Captive Portal 流程,尽管配置路径略有不同。而 Unleashed 是无控制器模式,其中一个 AP 作为多达 128 个其他 AP 的主 AP。它非常适合较小的单站点部署 - 独立酒店、零售分店、中小企业办公室。 好的。让我们进入技术细节。我将涵盖三个不同的使用场景:具有 Captive Portal 重定向的访客 WiFi、使用 802.1X 的安全员工 WiFi,以及使用 Ruckus Dynamic PSK 的多租户网络隔离。 首先是访客 WiFi。此处的架构是基于 WISPr 的热点流程。WISPr(无线互联网服务提供商漫游)是一个行业标准,它定义了无线控制器如何拦截未经验证的 HTTP 流量并将其重定向到外部门户。访客连接到您的 SSID。他们的设备发送一个 HTTP 请求。SmartZone 拦截该请求并向您的外部门户 URL 发出 HTTP 302 重定向 - 在本例中为 Purple 的 Captive Portal。访客进行身份验证 - 通过社交媒体登录、电子邮件、短信或自定义表单 - 然后门户通过北向接口(即 NBI)与控制器通信以授予访问权限。 在 SmartZone 上,配置包含四个主要组件。首先是 RADIUS 身份验证服务器配置文件。导航至“Services and Profiles”,然后选择“Authentication”。创建一个新的 AAA 服务器配置文件。将“Service Protocol”设置为 RADIUS。您的主服务器 IP 和共享密钥可在 Purple 管理控制台中获取。身份验证端口为 1812。请务必配置备份 RADIUS 服务器以确保弹性。然后在“Services and Profiles”下的“Accounting”中创建计费服务器 - 端口为 1813,共享密钥相同。 其次是 Hotspot WISPr 配置文件。前往“Services and Profiles”,选择“Hotspots and Portals”,然后选择“Hotspot WISPr”选项卡。创建一个新的配置文件。将“Login URL”设置为“External”,并输入您的门户重定向 URL。将“Start Page”设置为重定向到您的身份验证后 URL - 通常是成功页面或您场所的主页。 接下来是 Walled Garden。这是工程师最容易出错的地方。Walled Garden 定义了访客在身份验证之前可以访问哪些域名和 IP 地址。您需要包含您的门户域名、门户加载所需的任何 CDN 或资源域名,以及标准的操作系统 Captive Portal 检测端点。在 SmartZone 中,支持使用星号加点(*.)格式的通配符 - 因此 *.purple.ai 涵盖了所有子域名。您还需要添加 Apple 的 Captive Portal 检测域名(captive.apple.com)以及 Google 的连接性检查端点,以防止 CNA 微型浏览器在 iOS 和 Android 设备上出现异常。 有一个容易被忽略的关键步骤。默认情况下,SmartZone 会加密其在重定向 URL 中传递给外部门户的 MAC 地址和 IP 地址。Purple 需要查看实际的客户端 MAC 地址以执行基于 MAC 的会话管理。您必须通过 CLI 禁用此功能。通过 SSH 登录您的 SmartZone,进入配置模式,并运行:no encrypt-mac-ip。这是一条简单的命令,但如果您跳过它,将无法正常工作。 Northbound Interface 是另一个不可或缺的部分。此 API 允许 Purple 与 SmartZone 进行通信,以便在身份验证后授予或拒绝访问权限。在“Administration”、“External Services”下的“WISPr Northbound Interface”中启用它。设置用户名和密码,并将这些凭据提供给 Purple。NBI 在 TCP 端口 9080(HTTP)和 9443(HTTPS)上运行 - 请确保您的防火墙允许来自 Purple IP 范围到这些端口的入站连接。 最后,创建您的 WLAN。将“Authentication Type”设置为“Hotspot WISPr”,选择您的门户配置文件,并分配您的 RADIUS 身份验证和计费服务。如果 Purple 需要特定值,请将“NAS ID”设置为“User-defined”,将“Called Station ID”设置为“AP MAC”,并启用“Single Session ID”。 对于 Unleashed,其架构有着根本性的不同 - 它是一个分布式的无控制器模型。配置位于“管理员与服务”(Admin and Services)、“服务”(Services)、“热点服务”(Hotspot Services)。步骤大致相似 - 创建 Hotspot 服务、配置外部门户 URL、设置 AAA 认证服务器、添加 Walled Garden 条目 - 但有两个关键区别。Unleashed 中没有北向接口(Northbound Interface)的要求。并且默认不启用 MAC 地址加密,因此您不需要 CLI 命令。Unleashed 的 Walled Garden 还接受域名级条目,而不是完整的通配符语法。 现在让我们转向使用 802.1X 的安全员工 WiFi。这是一个完全不同的认证模型。员工设备不使用 Captive Portal,而是直接使用可扩展身份验证协议 - EAP 进行认证。企业环境中最常用的方法是 PEAP-MSCHAPv2(用户在此输入其 Active Directory 凭据)或 EAP-TLS(设备在此提供证书)。Purple 的 SecurePass 插件与 Microsoft Entra ID、Okta 和 Google Workspace 集成,在此流程中充当 RADIUS 后端。 在 SmartZone 上,创建一个新的 WLAN,并将认证类型(Authentication Type)设置为 802.1X EAP。在 AAA 设置下,指向您的 RADIUS 服务器 - 即 Purple 的 SecurePass 端点。与访客流程的关键区别在于,您还需要在此处配置动态 VLAN 分配。当 Purple 的 RADIUS 服务器返回 Access-Accept 时,它会包含三个 IETF 标准属性:Tunnel-Type 设置为 VLAN,值为 13;Tunnel-Medium-Type 设置为 IEEE-802,值为 6;以及 Tunnel-Private-Group-ID,其中包含 VLAN ID 字符串 - 例如,员工 VLAN 为 20。SmartZone 会读取这些属性,并动态地为该员工的流量打上正确的 VLAN 标签,而无需考虑他们连接到哪个 AP。这就是动态 VLAN 引导,它允许单个 SSID 为具有不同网络访问策略的多个用户角色提供服务。 在 WLAN 高级设置中启用 “AAA Override”,以确保 SmartZone 处理 RADIUS 返回的 VLAN 属性。如果不勾选该框,即使 RADIUS 服务器发送了正确的属性,动态分配也无法工作。 第三个用例是使用 Ruckus Dynamic PSK(即 DPSK)的多租户隔离。这是一项 Ruckus 专利技术,可在单个 SSID 上为每个用户或租户分配唯一的 WPA2 密码。与每个人都使用相同密码的共享 PSK 不同,DPSK 意味着租户 A 拥有唯一的 62 位字符密钥,租户 B 拥有另一个不同的密钥,依此类推。每个密钥都绑定到特定的 VLAN,因此租户 A 的流量落在 VLAN 101 上,而租户 B 的流量落在 VLAN 102 上 - 实现完全隔离,无共享密码风险,且可立即撤销而不会影响其他租户。 这在联合办公空间、建设出租住宅(build-to-rent)、学生宿舍以及多租户零售园区中尤为强大。Purple 通过 SmartZone API 与 Ruckus DPSK 集成以实现自动密钥配置 - 当在 Purple 中入驻新租户时,系统会自动生成 DPSK,绑定到正确的 VLAN,并自动交付给租户。 要在 SmartZone 上配置 DPSK:导航到 WLANs,添加一个新的 WLAN,并在安全(Security)下将方法设置为 Dynamic PSK。将 DPSK 长度设置为 62 个字符以获得最大熵。在 VLAN 下,启用 Per-DPSK VLAN assignment。然后使用 SmartZone API 或 DPSK 管理界面为每个租户创建单独的密钥,每个密钥映射到其自己的 VLAN ID。在 Unleashed 上,相同的配置可以在 WiFi Networks, Advanced Options, Dynamic PSK 下找到。 DPSK3 是 WPA3 变体,提供更强的基于 SAE 的加密。如果您的 AP 设备支持 WPA3 - 所有当前的 Ruckus R 系列 AP 都支持 - 那么 DPSK3 是新部署的首选。 让我为您介绍两个实际的实施场景,以说明这三种用例是如何结合在一起的。 第一个场景:一家拥有 250 间客房的酒店。该物业在整个区域内运行带有 R750 接入点的 Ruckus SmartZone。他们需要三种网络类型:供酒店客人使用的访客 WiFi,供前台和后台员工使用的安全员工 WiFi,以及用于智能客房控制和闭路电视(CCTV)的物联网(IoT)网络。 访客 WLAN 结合 Purple 使用 WISPr Captive Portal 流程。客人连接后被重定向到品牌化的 Purple 门户,通过电子邮件或社交媒体登录进行身份验证,并进入 VLAN 10。该门户收集第一方数据 - 电子邮件、营销同意、住宿偏好 - 并直接接入酒店的 CRM。Purple 的分析仪表板向酒店展示哪些楼层具有最高的连接率、峰值使用时间以及回头客率。Premier Inn 在其英国的所有物业中部署了这种模式,并看到了与 WiFi 体验直接相关的客人满意度得分的显著提升。 员工 WLAN 使用带有 Purple 的 SecurePass 的 802.1X。员工通过 PEAP-MSCHAPv2 使用其 Active Directory 凭据进行身份验证。前台员工进入具有物业管理系统访问权限的 VLAN 20。后台员工进入仅具有人力资源和排班系统访问权限的 VLAN 21。VLAN 分配完全由 Purple 返回的 RADIUS 属性驱动 - 无需手动配置端口。当员工离职时,其帐户将在 Microsoft Entra ID 中被禁用,所有物业的访问权限将立即被撤销。 物联网 WLAN 使用静态 PSK,隔离在 VLAN 30 上,并启用了客户端隔离。智能温控器、门锁和闭路电视摄像头都位于此处,与访客和员工流量完全隔离。 第二种场景:一个拥有 15 家租户公司的共享办公空间。这正是 DPSK 大显身手的地方。运营商在三个楼层运行 Ruckus Unleashed。每个租户公司都会获得与其自身 VLAN 绑定的唯一 DPSK。租户 A 的 20 名员工都使用相同的 DPSK-A 密码,但该密码对租户 A 是唯一的,且仅映射到 VLAN 101。租户 B 使用 DPSK-B 并映射到 VLAN 102。租户在网络层彼此完全隔离。当有租户离开时,运营商只需在 SmartZone 中 - 或通过 Purple 的管理界面 - 撤销其 DPSK 即可。其他租户不受任何影响,无需更改 SSID,也无需在整栋大楼内重置密码。 Purple 的多租户管理层位于此之上,为共享办公运营商提供了一个统一的仪表板,用于管理所有 15 个租户的入网、访问权限撤销以及使用情况分析。 现在让我介绍最常见的故障模式以及如何避免它们。 第一:Walled Garden(围墙花园)配置错误。如果您的 Portal 页面在重定向后无法加载,首先要检查的是您的 Portal 页面所引用的所有域名是否都在 Walled Garden 中。现代 Portal 页面会从多个 CDN 域名、分析脚本和社交登录 SDK 加载资源。如果其中任何一个在身份验证前被拦截,页面将无法加载或加载损坏。在连接到访客 SSID 的测试设备上使用浏览器的开发者工具,以确定哪些请求被拦截。Purple 为 SmartZone 和 Unleashed 提供了一份已归档的 Walled Garden 列表 - 请将其作为您的基准,并在此基础上添加任何特定场所的域名。 第二:NBI 连接问题。如果访客可以看到 Portal 页面并进行身份验证,但始终无法访问互联网,可能的原因是 SmartZone 无法接收来自 Purple 的 NBI 回调。请检查在 SmartZone 的管理 IP 上,面向 Purple 的 IP 范围的入站端口 9080 和 9443 是否已打开。同时,请验证您配置的 NBI 凭据是否与 Purple 备案的凭据相匹配。 第三:缺少 no encrypt-mac-ip 命令。这是最常见的 SmartZone 特有陷阱。如果 Purple 正在接收重定向请求,但无法将该会话与 MAC 地址匹配,这几乎可以肯定就是原因所在。这是一个单行 CLI 修复,但很容易被忽略,因为它没有显现在 GUI 中。 第四:未为动态 VLAN 启用 AAA Override。如果员工在 802.1X 上成功通过身份验证,但全部降落在同一个默认 VLAN 上,而不是他们角色特定的 VLAN 上,请检查 WLAN 高级设置中是否启用了 AAA Override。这是指示 SmartZone 遵循 RADIUS 服务器返回的 VLAN 属性的开关。 第五点:DPSK VLAN 未能传播。如果 DPSK 用户已通过身份验证但未分配到正确的 VLAN,请验证 WLAN 设置中是否启用了每个 DPSK 的 VLAN 分配,并且连接到 AP 的交换机端口已配置为承载所有 DPSK VLAN 的 Trunk 端口。如果交换机端口是 Access 端口,VLAN 标记将被剥离。 现在,解答三个我在每次部署 Ruckus-Purple 时都会被问到的快速问题。 我需要为访客 WiFi 使用专用 VLAN 吗?是的,绝对需要。将访客流量隔离在专用 VLAN 上。如果您的场所在同一网络上处理刷卡支付,这既是安全要求,也是 PCI-DSS 合规性考虑因素。请在访客 WLAN 上启用客户端隔离,以防止访客设备之间相互通信。 我可以使用 Purple 配合 Ruckus One(云管理平台)而不是 SmartZone 吗?可以。配置路径有所不同 - 位于 Ruckus One 门户的 WiFi Networks(WiFi 网络)下的 Guest Access(访客访问)设置中 - 但围墙花园(Walled Garden)和 RADIUS 配置原理是完全相同的。 Purple 支持 SmartZone 多区域部署吗?支持。Purple 的集成可处理多区域 SmartZone 环境,您可以将门户配置范围限定到单个 SmartZone 实例中的各个区域,以适用于不同的场所或楼层。 总结一下。Ruckus 与 Purple 的集成涵盖了三种不同的使用场景,每种场景都有其自身的配置模型。访客 WiFi 使用 WISPr Captive Portal 流程 - 五个关键配置点:端口 1812 和 1813 上的 RADIUS(带备用服务器)、带外部登录 URL 的 Hotspot WISPr 配置文件、使用通配符条目正确设置范围的围墙花园、no encrypt-mac-ip CLI 命令,以及使用正确凭据启用的 Northbound Interface。 安全员工 WiFi 使用 802.1X EAP 以及通过 RADIUS 属性实现的动态 VLAN 引导 - 关键的启用项是 WLAN 高级设置中的 AAA Override。 多租户隔离使用 Ruckus DPSK - 独特的每个租户密钥,每个密钥绑定到专用 VLAN,具有即时撤销和零共享密码风险。 掌握这三种模式,您就拥有了一个网络架构,它可以从 Unleashed 上拥有 50 间客房的独立酒店扩展到 SmartZone 上拥有 5000 个座位的体育场,而上方运行着相同的 Purple 平台,提供统一的分析、符合 GDPR 的数据采集和集中式访问管理。 如果您正计划结合 Purple 部署 Ruckus,技术上线团队可以引导您完成发布前清单,并在上线前验证您的配置。Purple 平台还提供有关门户加载时间、身份验证成功率和会话数据的实时分析 - 让您拥有在访客发现问题之前捕获问题的可见性。 感谢收听。下期再见。

Ruckus Unleashed是一个无控制器的WiFi系统,其中一个接入点充当主设备并为其余设备运行网络。它负责处理无线射频端。Purple在顶部添加了访客层:访客看到的Captive Portal、登录流程以及您收集的第一手数据。它不会取代您原有的任何Ruckus设备。

Ruckus Unleashed如何与Purple访客WiFi协同工作

Purple是一个云端覆盖层。您的Unleashed系统继续运行WiFi;Purple则通过其已经支持的标准机制运行访客体验。

  • 外部Web认证。 Unleashed使用热点 (WISPr) 服务,该服务指向Purple托管的登录页面。新设备会被重定向到该页面,访客登录,然后设备会被发送到它原本要访问的目的地。
  • RADIUS。 Unleashed通过Purple的RADIUS服务(配置为AAA认证服务器,使用标准端口,1812用于认证,1813用于计费)来验证每次登录。计费数据正是为您提供访客分析支持的核心。

Walled Garden(一个允许设备在登录前访问的简短地址白名单)可以让登录页面加载,并完成任何支付或社交登录步骤。

这就是整个模式:Ruckus移动数据包,Purple拥有登录和数据。因为它运行在标准的Web认证和RADIUS上,所以在Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks和Fortinet上的工作方式完全相同。Purple在设计上与硬件无关。

您需要准备什么

  • 一个拥有Unleashed主AP管理员访问权限的Ruckus Unleashed网络。
  • 一个设置了您的展示页面和登录流程的Purple场所。
  • 来自您Purple控制面板的Purple RADIUS详细信息和Walled Garden地址。

与Purple配合设置

精确的设置(包括AAA认证服务器、带有登录和重定向页面的热点服务、Walled Garden,以及使用该热点的WiFi网络)均在Purple的支持指南中进行了逐步记录,并提供了要输入的精确数值。它还涵盖了在主AP上的一个简短命令行步骤,以便正确传递接入点的MAC地址。

Ruckus Unleashed设置指南

请遵循该指南进行配置。本页面解释了各个部分是如何协同工作的,以便您了解每个步骤的作用。

您将获得什么

一旦访客通过Purple登录,每次访问都会变成经过验证、自觉选择同意的第一手数据:谁访问了、频率如何,以及如何在获得许可的情况下联系他们。这就是连接人们的WiFi与建立您拥有的营销受众的WiFi之间的区别。Purple符合GDPR要求并获得ISO 27001认证,在超过80,000个活跃场所中拥有99.999%的在线时间。

关键定义

Captive portal

访客在上网前看到的登录页面。Purple托管并运行它;Unleashed将设备重定向到该页面。

Purple在您的Ruckus WiFi之上添加的访客层。

热点 (WISPr) 服务

一种Ruckus热点功能,可使用WISPr标准将未认证的设备重定向到外部托管的登录页面。

Unleashed如何将访客发送到Purple登录页面。

RADIUS / AAA服务器

一种标准的认证和计费服务,在Unleashed中添加为AAA服务器,使用端口1812(认证)和1813(计费)。

Unleashed如何针对Purple验证每个访客并提供分析数据。

Walled garden

一个设备在登录前可以访问的简短的允许地址列表。

允许在认证前加载登录页面、支付和社交登录。

Unleashed主AP

在无控制器的Ruckus Unleashed网络中,为其他接入点运行控制器角色的接入点。

管理Unleashed配置的地方。