跳至主要内容

OpenRoaming 架构与认证终极指南

本指南提供了关于 WBA OpenRoaming 架构的权威技术参考,内容涵盖 Passpoint 基础、RADIUS 联合、RadSec mTLS 安全性,以及面向企业场所的逐步部署指导。它为 IT 经理、网络架构师和场所运营商提供了相关知识,以无缝、安全且合规的 WiFi 连接取代 Captive Portal,从而带来可衡量的投资回报率。

作者:Iain Jewitt发布于 更新于
📖 7 分钟阅读482 字2 应用实例3 练习题9 关键定义

Video overview

收听本指南

查看播客转录
[00:00:00] 主持人:欢迎来到 Purple 技术简报。我是您的主持人。今天,我们将深入探讨一项正在从根本上重构企业 WiFi 运行方式的技术:WBA OpenRoaming。如果您是 IT 经理、网络架构师或场所运营总监,您一定深知传统 Captive Portal 的痛苦 - 手动登录、支持工单以及令人沮丧的客户体验。今天,我们将讨论 OpenRoaming 如何以安全、类似于蜂窝网络漫游的体验来消除这些摩擦。让我们深入了解其架构。 [00:01:00] 主持人:要理解 OpenRoaming,我们必须研究其底层机制。它建立在 Passpoint(或 Hotspot 2.0)的基础之上,该技术基于 IEEE 802.11u 标准。这允许设备(例如您的智能手机或笔记本电脑)使用接入网络查询协议(即 ANQP)静默查询接入点。设备通过寻找特定的漫游联盟组织标识符(即 RCOI)来询问:“您支持我的凭据吗?”如果匹配成功,设备就会自动连接。没有欢迎页面,无需用户干预。简单来说,这就是终于在 WiFi 上实现的蜂窝漫游体验。 [00:02:30] 主持人:无线宽带联盟(即 WBA)管理着实现这一目标的全球联盟。您可以将其视为一个信任框架。一方面,您拥有身份提供商(即向用户发放凭据的组织)。这可以是移动运营商、企业 IT 部门或会员忠诚度计划。另一方面,您拥有接入网络提供商(即运营物理 WiFi 基础设施的场所)。例如酒店、体育场、零售连锁店、机场。WBA 联盟就是连接两者的纽带,允许由移动运营商提供凭据的用户在他们从未去过的酒店无缝进行身份验证。 [00:04:00] 主持人:但是,场所的网络实际上是如何在全球数以千计的不同提供商之间安全地验证这些凭据的呢?这就是 RADIUS 联盟发挥作用的地方。OpenRoaming 使用 RFC 7585 中定义的动态 DNS 发现解决了可扩展性问题。当身份验证请求到达您的 RADIUS 代理时,它会对用户的领域执行 DNS NAPTR 查找,以动态查找身份提供商的 RadSec 服务器。然后,它会建立一个 RadSec 连接(即 RFC 6614 中定义的 RADIUS over TLS),并使用由 WBA 自己的公钥基础设施颁发的证书通过双向 TLS 进行安全保护。这意味着联盟中的任何两方都可以在从未谋面的情况下建立可信、加密的连接。 [00:05:30] Host: 让我们来谈谈安全性和合规性,因为这是 OpenRoaming 带来真正变革性升级的领域。使用 Captive Portal 时,您的流量在完成登录前在空中是未加密的。OpenRoaming 则采用 802.1X 认证和 WPA3-Enterprise。您从第一个数据包开始就能获得加密保护。此外,双向证书认证可以防止“邪恶双胞胎”(Evil Twin)攻击,即恶意接入点伪造您的网络名称。因为设备在连接前会验证网络的证书,伪造的网络根本无法通过该验证。 [00:07:00] Host: 从 GDPR 的角度来看,OpenRoaming 使用匿名标识符代替原始的 PII(个人身份信息)。您知道用户已通过认证且合法,但同时最大程度地减少了您的数据足迹。对于零售环境中的 PCI-DSS 合规性,您可以通过 RADIUS 服务器强制执行动态 VLAN 分配,将访客用户划分到隔离的网络段中,使他们与您的 POS 系统完全隔离。 [00:08:00] Host: 现在来看看实施中的陷阱。首先,验证您的硬件是否支持 Passpoint。其次,证书生命周期管理至关重要 - 如果您的 WBA PKI 证书过期,RadSec 会静默失败。请设置监控,并至少提前 60 天发出警告。第三,确保 DNS 基础设施坚如磐石,因为动态发现完全依赖于可靠的 NAPTR 和 SRV 记录解析。 [00:08:45] Host: 快速问答环节。我还能控制每个用户的带宽吗?可以 - 认证是联邦制的,但授权是本地化的。您的 RADIUS 服务器通过厂商特定属性(VSA)应用 QoS 策略。它适用于 IoT 设备吗?可以 - 通过 MDM 配置了 Passpoint 概况文件的无界面设备会自动连接。投资回报率(ROI)如何?场馆报告 WiFi 支持工单减少了 70% 到 80%。阿姆斯特丹 RAI 会展中心的部署中,18,000 名与会者在四天内消耗了 77 TB 的数据。 [00:09:45] Host: 总结一下:OpenRoaming 是安全访客连接的现代标准。部署免结算的 RCOI,审计您的接入点以支持 Passpoint,评估您的 RADIUS 基础设施是否具备 RadSec 功能,并与 WBA 代理商对接。感谢您参加本次 Purple 技术简报会。下期再见,保持您的网络安全,连接无缝。

核心系列的一部分:访客 WiFi 指南 →

Interactive technical toolWBA OpenRoaming Specification Release 3.0

OpenRoaming architecture and ROI advisor

Model your venue Passpoint (IEEE 802.11u) profile, Roaming Consortium OIs, RadSec mTLS certificate hierarchy, and estimate captive portal drop-off reduction.

Broadcasting OpenRoaming beacons to admit global roaming guests.
802.11u Group: 0x01 | Type: 0x03
Settlement-free (cost reciprocal)
Generates vendor-specific Passpoint and RadSec configuration.
Monthly visitor footfall280,000 visitors
Venue AP count120 access points
Additional connected guests
+90,720
+49.1% reach vs captive portal friction, if every visitor already carries an OpenRoaming or Passpoint profile (upper bound)
IT support tickets eliminated
1,092 / mo
Est. £26,754 monthly desk cost avoided
Cellular data offloaded
104,698 GB / mo
Carrier macro-tower congestion relief
Concurrent active sessions
~1,653
Peak auth rate: ~37 QPS

Passpoint 802.11u ANQP parameters

Access points broadcast these parameters inside 802.11 beacon and probe response frames to allow zero-touch discovery without SSID association.

Venue Group:
1 (0x01)
Venue Type:
3 (0x03)
Consortium RCOIs:
5A-03-BA-00-00
Network Type:
Free public network with terms acceptance via profile
IPv4 / IPv6 Availability:
IPv4 single NAT + Native IPv6 dual-stack recommended

Federation role specification

As an Access Network Provider you operate the RadSec client: your AAA proxy presents a WBA-signed certificate outbound to the broker, and you accept identities you did not issue. Your obligations are beacon correctness, the ANQP parameters above, and honouring the consortium’s acceptable-use terms.

WBA OpenRoaming settlement-free reciprocal consortium. Guarantees zero billing clearing and mutual identity acceptance across all global participants.

Supported EAP authentication methods
  • EAP-TLS (RFC 5216)
  • EAP-TTLS/MSCHAPv2 (RFC 5281)
  • EAP-SIM (RFC 4186)

Deploy WBA OpenRoaming across your venue infrastructure

Purple provides end-to-end WBA OpenRoaming federation brokering, automated certificate lifecycle management, and seamless captive portal offloading for enterprise venues. Request a technical consultation and tailored architecture specification.

Useful? Link to this tool

OpenRoaming 架构与认证终极指南

针对高管的摘要

传统的访客 WiFi Captive Portal 模式已经过时。几十年来,场所一直依赖手动的登录页面,这不仅让用户感到沮丧,安全性差,而且还产生了高昂的支持开销。WBA OpenRoaming 代表了根本性的架构转变,它用基于 Passpoint (Hotspot 2.0) 技术和 802.1X 身份验证:在现代设备上保障网络访问安全 构建的安全、自动连接的全球联盟,取代了手动身份验证。

对于 IT 经理和网络架构师而言,部署 OpenRoaming 不再仅仅是为了改善用户体验 - 它是提高网络安全性、减少支持工单并通过提高网络利用率来推动可衡量投资回报率 (ROI) 的战略必然选择。本指南为实施 OpenRoaming 架构、导航 RADIUS 联盟以及确保在企业、零售 和 酒店 环境中符合现代安全标准提供了全面的技术参考。


技术深度解析:OpenRoaming 架构

OpenRoaming 架构通过无线宽带联盟 (WBA) 管理的信任联盟运行。它在发放凭据的身份提供商 (IDP) 与运营 WiFi 基础设施的访问网络提供商 (ANP) 之间架起了桥梁。

Passpoint 基础

OpenRoaming 的核心是 Wi-Fi Alliance Passpoint 标准(基于 IEEE 802.11u)。Passpoint 使设备能够自动发现 WiFi 网络并进行身份验证。当设备进入启用了 OpenRoaming 的场所时,它会在关联之前使用 访问网络查询协议 (ANQP) 向接入点查询支持的漫游联盟组织标识符 (RCOI)。这种关联前发现对用户来说是完全不可见的 - 设备在启动任何连接尝试之前,会默默地确定自己是否持有该网络的有效凭据。

RADIUS 联盟与 RadSec

传统的运营商 WiFi 漫游依赖于通过双边协议填充并通过 IPSec 隧道加密的静态 RADIUS 路由表。这种模式无法扩展到全球开放的联盟。OpenRoaming 通过利用 基于动态 DNS 的对等节点发现 (RFC 7585) 和 RadSec (基于 TLS 的 RADIUS, RFC 6614) 解决了这一问题。

当接入点收到身份验证请求时,本地 RADIUS 代理会对用户的领域执行 DNS NAPTR 查找,以动态发现 IDP 的 RadSec 服务器。该信令使用双向 TLS (mTLS) 进行保护,并带有由 WBA 四级公钥基础设施 (PKI) 颁发的证书,从而确保接入网络与身份提供商之间的端到端安全,而无需预先建立双边协议。

漫游联盟组织标识符 (RCOI)

OpenRoaming 使用特定的 RCOI 来广播策略控制和结算模式。这些内容在 802.11 信标中以及通过 ANQP 进行广告:

RCOI 值 模式 描述
5A-03-BA 免结算 ANP 免费向 IDP 提供连接。这是企业、零售和酒店业的主流模式。
BA-A2-D0 已结算 ANP 期望获得资金补偿。用于高级连接场景。

RCOI 的前 12 位有效位还可用于定义封闭接入组 (CAG) 策略,使 ANP 和 IDP 能够细粒度地协商服务质量层级、身份证明级别和隐私要求。

OpenRoaming 架构与认证终极指南 - architecture overview


实施指南

部署 OpenRoaming 需要网络硬件、RADIUS 基础设施和身份管理之间的协调。有关硬件要求的全面概述,请参阅我们的指南 无线接入点定义:您的 2026 终极指南。

第 1 步:基础设施就绪性评估

验证您的接入点和无线局域网控制器是否支持 Passpoint/Hotspot 2.0 (IEEE 802.11u)。2018 年之后制造的大多数企业级设备都包含原生支持。配置一个使用 WPA3-Enterprise(或用于兼容旧版设备的 WPA2-Enterprise)进行保护的专用 SSID。此 SSID 将承载 OpenRoaming 流量,并且必须配置适当的 ANQP 设置以广播您的 RCOI。

第 2 步:WBA 会员资格与代理商对接

要参与 OpenRoaming 联盟,您的组织必须直接加入 WBA 或与授权的 WBA 代理商对接。代理商将为您的组织分配一个 WBA 身份标识 (WBAID),在 WBA PKI 下颁发您的 RadSec 证书,并配置您的 DNS NAPTR/SRV 记录以启用动态发现。这是将您的基础设施连接到全球联盟的基础步骤。

第 3 步:RADIUS 基础设施配置

您的 RADIUS 服务器必须配置为将身份验证请求路由到 OpenRoaming 联盟。这包括配置 RadSec,以使用您的 WBA 颁发证书建立 mTLS 连接。RADIUS 代理必须能够执行 DNS NAPTR 查找,以动态解析 IDP 端点。基于云的 RADIUS 解决方案可以通过抽象复杂的 DNS 发现和证书管理过程,来显著简化这一步骤。

步骤 4:设备配置策略

将 Passpoint 配置文件安装到用户设备上是主要的运营考量。有以下四种方法可用:

方法 最佳适用场景 机制
MDM 推送 托管的企业设备 Intune、Jamf 或 Workspace ONE 自动推送配置文件
在线签约 (OSU) 面向消费者的部署 通过 Passpoint OSU 协议进行标准化的自我注册
基于 App 的配置 忠诚度计划会员 移动应用在身份验证后安装 Passpoint 配置文件
二维码注册 酒店办理入住 物理二维码触发配置文件安装

步骤 5:策略配置和 VLAN 细分

配置您的 WLAN 控制器以通过 ANQP 广播相应的 OpenRoaming RCOI。通过 RADIUS 属性实现动态 VLAN 分配,以确保访客流量与企业网络隔离。这对于 零售 环境中的 PCI-DSS 合规性是不可逾越的底线,也是所有垂直行业的最佳实践。

OpenRoaming 架构与认证终极指南 - deployment checklist


对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

安全与合规性最佳实践

OpenRoaming 从根本上提高了场所 WiFi 的安全状况,从开放、未加密的网络转变为强大的企业级安全保护。如需深入了解底层的身份验证机制,请参阅 802.1X 身份验证:在现代设备上保障网络访问安全。

WPA3-Enterprise 和 802.1X 身份验证

与在登录前流量均未加密的 Captive Portal 不同,OpenRoaming 从第一个数据包开始就使用 WPA3-Enterprise 加密。802.1X 双向身份验证过程可确保用户的设备在传输任何凭据之前,通过密码学验证网络的身份,从而消除了“恶魔孪生”(Evil Twin)流氓接入点的风险 - 这是传统 Captive Portal 无法解决的漏洞。

隐私和 GDPR 合规性

传统的 Captive Portal 通常会收集大量的个人身份信息 (PII),从而带来沉重的 GDPR 合规负担。OpenRoaming 通过伪名标识符(例如可计费用户身份 (CUI) 属性)对用户进行身份验证。场所无需摄取用户的原始 PII 即可验证其合法性,这符合 GDPR 的数据最小化原则,并减少了您的数据处理义务范围。

网络分段与 PCI DSS

对于 零售 环境,PCI DSS 合规至关重要。OpenRoaming 流量必须与销售点 (POS) 系统和企业网络进行严格隔离。利用通过 RADIUS 属性进行的动态 VLAN 分配,在身份验证后立即隔离访客流量,将其放入仅具有默认互联网路由且对所有内部 RFC 1918 地址空间具有明确拒绝规则的 VRF 实例中。

OpenRoaming 架构与认证终极指南 - comparison chart


案例研究:生产环境中的 OpenRoaming

案例研究 1:阿姆斯特丹 RAI 会展中心(活动与会议)

阿姆斯特丹 RAI 会展中心是欧洲最大的活动场馆之一,每年接待 150 万名游客。该中心于 2023 年部署了支持 WBA OpenRoaming 的 WiFi 6。在 Cisco Live Europe 活动中,超过 18,000 名与会者 体验了无缝的 OpenRoaming 连接,在四天内消耗了超过 77 TB 的数据。与会者平均在线时间达到 6 小时。此次部署表明,OpenRoaming 消除了一旦活动大门开启时通常会出现的连接激增,将身份验证负载均匀地分布在联盟中。对于 交通 枢纽和会议中心,该案例研究是决定性的概念验证。

案例研究 2:Delhaize 零售连锁店(零售)

比利时零售集团 Delhaize 在其门店网络中部署了 OpenRoaming,以改善客户连接并简化运营。此次部署解决了 Captive Portal 转化率低这一长期存在的问题 - 随着客户越来越多地默认使用移动数据,而不是与手动登录界面进行交互,这是所有 零售 运营商面临的共同挑战。通过为会员 App 用户启用自动、安全的连接,Delhaize 提高了 WiFi 采用率并改善了店内分析数据的质量,直接支持了商品规划和空间利用决策。这符合将 WiFi Analytics 与零售智能平台相结合的更广泛趋势。


故障排除与风险缓解

虽然 OpenRoaming 简化了最终用户体验,但底层基础设施非常复杂。网络架构师必须主动缓解常见的故障模式:

RadSec 证书过期是最关键的运营风险。mTLS 连接依赖于 WBA PKI 证书。证书过期会立即破坏联盟路由,导致无感知的身份验证失败。请实施至少提前 60 天发出警报的监控机制,并制定明确的更新流程。

DNS 解析失败是导致 OpenRoaming 中断的第二大常见原因。动态对等节点发现依赖于对 NAPTR 和 SRV 记录的可靠 DNS 解析。确保您的 RADIUS 代理配置了冗余、高性能的 DNS 转发器,并将 DNS 解析测试纳为常规网络健康检查的一部分。

在过渡期间必须规划旧版设备的兼容性。虽然现代的 iOS、Android、Windows 和 macOS 设备原生支持 Passpoint,但较旧的设备则不支持。在过渡期内请维持一个并行的传统 Guest WiFi 网络,以确保全面覆盖。

RADIUS 代理配置错误可能会导致基于领域的路由失败。确保您的代理能够正确处理 EAP-Identity 领域,并且您的 DNS NAPTR 记录格式符合 RFC 7585 发现标准。在正式上线前,请使用多个 IDP 领域进行测试。

-

投资回报率与业务影响

OpenRoaming 的商业价值远超技术本身的优雅性。场所运营商可以期望在多个维度上获得可衡量的回报:

指标 典型结果 来源
WiFi 支持工单减少量 降低 70 - 80% WBA 部署报告
WiFi 采用率增幅 增长 40 - 50% WBA 机场部署数据
每用户数据消耗量 相比 Captive Portal 显著提高 RAI 阿姆斯特丹案例研究
PII 合规风险 大幅降低 GDPR 匿名化 ID 模型

通过采用 OpenRoaming,场所可以提供 Modern Hospitality WiFi Solutions Your Guests Deserve,将 WiFi 从令人沮丧的工具转变为数字化体验中无缝且隐形的支持者。随着更高的接入率产生更丰富、更具代表性的数据集,与 WiFi Analytics 平台的集成变得更具价值。对于正在探索更广泛网络现代化版图的企业,The Core SD WAN Benefits for Modern Businesses 提供了关于 OpenRoaming 如何融入现代软件定义网络架构的补充背景信息。

Healthcare 行业也将显著受益,OpenRoaming 能够为来访的临床医生和医疗物联网设备启用安全、自动的连接 - 且无需承担开放式访客网络的合规风险,也没有为每台设备管理 Captive Portal 的运营开销。

关键定义

Passpoint (Hotspot 2.0)

一项基于 IEEE 802.11u 的 WiFi Alliance 认证计划,使设备能够使用预配置的凭证自动发现 WiFi 网络并进行认证,无需用户干预。

这项基础技术使终端用户设备上能够获得无缝的 OpenRoaming 体验。如果 AP 和设备不提供 Passpoint 支持,OpenRoaming 将无法运行。

RadSec

一种协议(RFC 6614),通过 TCP 和 TLS 连接传输 RADIUS 数据包,为身份验证信号提供加密、可靠且经过身份验证的交付。

用于保护在场所的 RADIUS 代理与全球 OpenRoaming 联盟之间通过公共互联网传输的身份验证流量。取代了传统的 IPSec 隧道模式。

RCOI (Roaming Consortium Organisation Identifier)

由接入点在 802.11 信标和 ANQP 响应中广播的 3 字节或 5 字节标识符,用于指示网络支持哪些漫游联盟和结算政策。

设备在尝试身份验证之前,会通过读取 RCOI 来确定其是否持有有效的凭证进行连接。免结算的 RCOI(5A-03-BA)是企业部署的标准。

ANQP (Access Network Query Protocol)

一种 IEEE 802.11 协议,设备在关联之前使用该协议向接入点查询网络信息 - 包括支持的 RCOI、场所名称和 NAI 领域列表。

使设备能够静默评估网络是否支持其凭证,而不会干扰用户或发起连接尝试。

Identity Provider (IDP)

维护用户身份并颁发用于 OpenRoaming 身份验证的 Passpoint 凭证(证书或配置文件)的组织。

移动运营商、企业 IT 部门和忠诚度计划充当 IDP。IDP 对用户进行身份验证,并通过 RADIUS 联盟将结果发送给 ANP。

Access Network Provider (ANP)

运营物理 WiFi 基础设施、广播 OpenRoaming RCOI 并执行本地访问策略的场所或组织。

酒店、体育场、零售店和企业办公室充当 ANP。ANP 控制已验证用户可以访问的内容,无论他们是由哪个 IDP 进行身份验证的。

WBA PKI

由 Wireless Broadband Alliance 管理的四级公钥基础设施,用于颁发联盟成员之间进行 RadSec 连接所需的 mTLS 证书。

提供基础的加密信任,使数千个独立网络无需预先建立双边协议即可安全地联合。

802.1X

一种基于端口的网络访问控制 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供使用 EAP(可扩展身份验证协议)方法的身份验证机制。

支撑 OpenRoaming 的强大安全框架。它能防止未经授权的访问,并从第一个数据包开始启用 WPA3-Enterprise 加密。

Chargeable-User-Identity (CUI)

一个 RADIUS 属性(RFC 4372),为跨多个会话的用户提供化名的、稳定的标识符,而无需向接入网络泄露其真实身份。

使场所能够出于分析目的跟踪唯一访客,同时减少个人身份信息(PII)的收集,直接支持 GDPR 数据最小化合规性。

应用实例

一家拥有 500 间客房的豪华酒店目前使用 Captive Portal,要求住客输入房号和姓氏进行登录。他们正面临高额的支持工作量以及住客对 WiFi 满意度评分低的问题。他们希望实施 OpenRoaming,但担心失去为 VIP 贵宾和忠诚度计划会员分级提供带宽的能力。

该酒店应部署使用免结算 RCOI (5A-03-BA) 的 OpenRoaming,并以酒店的忠诚度 App 作为身份提供商 (IDP)。当 VIP 忠诚度会员进行认证时,IDP 的 RADIUS Access-Accept 响应中会包含厂商特定属性 (VSA),这些属性会指示酒店的 WLAN 控制器将该用户分配到优质 QoS 配置文件和专用的高带宽 VLAN。通过第三方 IDP(例如其移动运营商)进行认证的普通住客则获得默认的 QoS 配置文件。酒店的 RADIUS 服务器充当策略执行点,将 IDP 提供的身份属性转换为本地网络策略。

考官评语: 这种方法优雅地将认证与授权分离开来。OpenRoaming 负责处理无缝、安全的接入(解决“是谁”的问题),而本地 RADIUS 策略则确保场所保留对网络资源的精细控制(解决“能做什么”的问题)。这既满足了减少摩擦的运营目标,也满足了维持服务分级的业务需求。它还展示了一个核心架构原则:IDP 证明身份,但 ANP 执行策略。

一家拥有 200 家门店的大型零售连锁店希望部署 OpenRoaming,以改善客户连接并为其 WiFi Analytics 平台提供更丰富的客流数据。其安全团队担心 PCI-DSS 合规性以及访客设备访问公司网络或销售点 (POS) 系统的风险。

该零售连锁店必须将实施严格的网络隔离作为部署的前提条件。OpenRoaming SSID 必须在接入层(AP 或分布层交换机)映射到一个隔离的访客 VLAN。RADIUS 服务器应执行动态 VLAN 分配,确保所有通过 OpenRoaming 认证的用户都被放入一个 VRF 实例中,该实例仅包含指向互联网的默认路由,并且对所有 RFC 1918 内部地址空间都有明确的 ACL 拒绝规则。OpenRoaming RADIUS 代理应部署在 DMZ 中,不设指向公司网络的直接路由路径。应通过每季度的渗透测试来验证隔离边界是否稳固。

考官评语: 这是零售环境中的行业标准方法。通过在边缘执行隔离并利用 VRF,OpenRoaming 流量与持卡人数据环境 (CDE) 完全解耦。这确保了该部署不会增加其 PCI-DSS 审计的范围。将 RADIUS 代理放置在 DMZ 中是许多部署忽略的关键细节 - 它确保了即使 RADIUS 基础设施受到损害,攻击者也无法以此为跳板跳转到公司网络。

练习题

Q1. 您的场所中有一部分 OpenRoaming 用户经常遇到静默身份验证失败。数据包捕获确认 AP 已收到 EAP-Identity 响应,但 RADIUS Access-Request 从未到达 Identity Provider。最可能的架构故障点是什么,您将如何诊断?

提示:考虑 RADIUS 代理在转发身份验证请求之前,为特定用户的领域查找正确目标所需的步骤。

查看标准答案

最可能的故障点是 RADIUS 代理处的 DNS 解析。OpenRoaming 依赖动态发现(RFC 7585),要求代理对 EAP-Identity 中提供的领域执行 DNS NAPTR/SRV 查找。如果 DNS 失败,代理将无法确定 IDP 的 RadSec 服务器的 IP 地址,从而导致静默失败。诊断方法是从 RADIUS 代理针对受影响的领域手动运行 NAPTR 查找,验证是否返回了正确的 SRV 记录,以及在端口 2083 上是否可以访问 RadSec 服务器 IP。

Q2. 一家医院的 IT 总监希望部署 OpenRoaming,以改善来访临床医生和医疗 IoT 设备 commission 的连接性,但要求所有访客流量从连接那一刻起必须通过无线进行加密,以符合内部安全策略。他们目前使用的是带有 WPA2-Personal (PSK) 的 Captive Portal。OpenRoaming 是否满足这一要求?其加密模型有何不同?

提示:比较 Captive Portal 与基于 802.1X 认证的加密时机,并考虑在 Captive Portal 登录完成之前流量会发生什么变化。

查看标准答案

是的,OpenRoaming 完全满足这一要求。在使用 Captive Portal 时,无线流量在用户完成登录过程之前是未加密的 - 这创造了一个脆弱性窗口。而 OpenRoaming 使用 802.1X 认证和 WPA3-Enterprise (或 WPA2-Enterprise),在认证成功后、任何用户数据传输之前,立即通过 4 次握手建立唯一的、加密安全的加密会话。每个会话都使用从 EAP 交换中派生的唯一 PMK,确保了比共享 PSK 模型强大得多的每会话加密。

Q3. 您正在为一个将参与免结算 OpenRoaming 联盟的新体育场部署配置 WLAN 控制器。一位同事建议同时广播结算型 RCOI,以实现最大兼容性。同时广播这两种 RCOI 有何影响?您的建议是什么?

提示:考虑结算型 RCOI 的商业和运营影响,以及设备如何优先进行 RCOI 匹配。

查看标准答案

在广播免结算 RCOI (5A-03-BA) 的同时广播结算型 RCOI (BA-A2-D0) 在技术上是可行的,但会带来巨大的商业风险。结算型 RCOI 向身份提供商 (IDP) 表明接入网络提供商 (ANP) 期望为连接获得经济补偿。这可能会阻止 IDP 允许其用户进行连接,因为他们会因此产生费用。对于寻求最大用户采用率和无缝连接的体育场,仅广播免结算 RCOI 是正确的方法。结算型 RCOI 仅应在与相关 IDP 签署了特定的商业结算协议时使用。

常见问题

What is WBA OpenRoaming and how does it replace traditional captive portals?

Wireless Broadband Alliance (WBA) OpenRoaming is a global WiFi federation built on Passpoint (Hotspot 2.0 / IEEE 802.11u) and RadSec (RFC 6614). It enables mobile devices to discover and authenticate onto enterprise WiFi networks automatically using pre-installed credentials, certificates, or carrier profiles, bypassing browser captive portals entirely.

What is the difference between an Access Network Provider (ANP) and an Identity Provider (IdP)?

An Access Network Provider (ANP) is a venue or network operator that provides physical wireless access and broadcasts OpenRoaming Roaming Consortium OIs (RCOIs). An Identity Provider (IdP) is an organisation - such as a mobile carrier, university, tech company, or loyalty programme - that issues credentials to users and validates authentication requests forwarded by the ANP across the federation.

Which Roaming Consortium Organization Identifiers (RCOIs) are used for OpenRoaming?

The primary WBA OpenRoaming RCOI is 5A-03-BA-00-00, which designates settlement-free, reciprocal access. Commercial carrier offloading with financial settlement uses 5A-03-BA-01-00. Venues may also broadcast legacy Cisco OpenRoaming RCOI 00-40-96 or eduroam RCOI 00-1B-C5 for dual-federation environments.

Why does OpenRoaming mandate RadSec over TCP port 2083 instead of standard RADIUS?

Standard RADIUS operates over unencrypted UDP (ports 1812/1813), which exposes user identities and credentials when routed across public internet backbones. OpenRoaming mandates RadSec (RFC 6614), wrapping RADIUS packets in TLS 1.3 encryption over TCP port 2083 with mutual X.509 certificate validation (mTLS) to secure cross-realm federation.

How does Purple enable enterprise venues to deploy OpenRoaming alongside guest analytics?

Purple acts as a trusted WBA OpenRoaming federation partner, managing RadSec broker connectivity, automated profile provisioning, and X.509 certificate lifecycles across enterprise hardware including Cisco, HPE Aruba, Ruckus, and Mist. Venues maintain real-time footfall analytics, dwell time tracking, and GDPR compliance while offering guests a zero-touch, seamless WiFi connection.

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。