跳至主要内容

Ubiquiti UniFi访客门户未重定向:原因与解决方法

本指南通过按顺序跟踪访客状态、重定向、预授权路由和控制器授权,来排查 UniFi 访客门户重定向失败的问题。它为场所 IT 团队提供了一种行之有效的方法,以解决访客网络与 Hotspot 的混淆、外部门户交接、当前 UniFi OS 账户要求以及 DNS 隔离测试等问题。

By Marketing TeamPublished
📖 12 分钟阅读3,061 3 应用实例9 关键定义

收听本指南

查看播客转录
第 1 部分 如果您的 UniFi 访客门户已停止重定向,请不要先从重建 SSID 开始。首先要定位中断的对接环节。一个正常工作的外部门户依赖于以下四个顺序动作:访客加入 SSID、UniFi 将该设备视为未授权的 Hotspot 访客、重定向到达外部服务、该服务将客户端更改为已授权。其中任何一个对接环节失败都会导致访客虽已连接但处于离线状态。 对于酒店、零售物业、体育场或会议中心而言,这是一起运营事件。WiFi 网络可能仍在广播。接入点可能仍然健康。访客可能会获取到地址并显示已连接。但这些都不能证明 Captive Portal 接入正在正常工作。 第一个区别是访客网络和 Hotspot 之间的区别。访客 VLAN 或隔离的 SSID 提供的是网络隔离。而 Hotspot 则增加了访问控制状态,并在启用时提供 Captive Portal。Ubiquiti 文档指出,Hotspot 可以应用于 WiFi SSID,也可以应用于整个网络或 VLAN。对于 SSID,请检查 WiFi 配置,其中必须启用 Hotspot Portal 和 Captive Portal。如果界面在应用更新后发生了变动,请参考厂商最新的文档,而不是旧的截图。 在进行第一次受控测试时,请使用一部全新的访客设备。之前已授权的手机可能会让中断的路径看起来正常,而缓存的门户行为也可能会让正常的路径看起来像已中断。连接到受影响的 SSID,并在 UniFi 中检查客户端状态。在 Ubiquiti 文档记录的外部授权流程中,连接到启用了 Hotspot 和 Captive Portal 的 SSID 的设备在开始时是一个 authorised(已授权)状态为 false(否)的访客。这就是起点。如果不存在该状态,说明您还没有开始测试门户工作流。 现在,从该未授权设备发起一个正常的网页请求。预期的外部流程会将该请求重定向到外部门户服务器。这可以清晰地对故障进行分段定位。如果没有发生重定向,请返回检查 Hotspot 配置、客户端状态和预授权访问。如果出现了重定向但页面无法加载,请重点排查从访客网段到外部服务的路由。如果页面成功加载,但在提交后访客仍处于离线状态,请重点排查返回控制器的授权流程。 在这一步,需要对预授权允许列表(pre-authorization allow list)进行精确配置。它不是访客加入后应浏览的网站列表,而是在授权之前必须保持可达的受控路由路径集。Purple 针对 UniFi 的指南指出,表单提交后出现空白屏幕与阻断了完成登录流程所需流量的访客规则有关。请检查 Pre-Auth ACL(预授权访问控制列表)和授权后设置,然后声明必不可少的的目标路由路径。不要凭空套用旧部署中的静态列表,请使用门户提供商最新的支持指南。对于 Purple 部署,该集成使用的是控制器 API 登录,而不是 RADIUS 后台认证通道。Purple 需要访问控制器,使用专用账户进行认证,并获得批准访客的授权。Purple 的指南指出,该账户必须是控制器的本地账户,具有管理员写入权限,禁用双因子认证,且不被强制更改密码。只读账户虽然可以进行认证,但无法完成访客授权。交互式挑战也无法完成自动化请求。 当场所迁移到当前的 UniFi OS 时,这一点尤为重要。Purple 将当前的 UniFi Network 与旧的独立控制器模式区分开来。在硬件控制台设备上,请在主 UniFi OS 控制面板中创建集成账户,而不仅是在 Network 应用内。对于自托管的 UniFi OS Server,Purple 表示该账户必须存在于根 OS 容器层,以便前端代理在路由到 Network 之前对其进行验证。如果更新了以前正常工作的部署,请在更改 WiFi 设计之前检查此身份和控制器分类边界。 对于 UDM Pro 的排查,请遵循相同的原则。验证外部控制器地址或稳定名称、防火墙路径、外部服务中的控制器分类以及本地 API 管理员账户。不要因为旧的集成可行就假定遗留的控制器路径仍然适用。 在继续之前,请在门户交接处稍作停顿。Ubiquiti 文档表明,成功的重定向会向外部门户提供接入点 MAC 地址、客户端 MAC 地址、原始目的地和 SSID。外部服务使用客户端 MAC 来定位客户端对象,获取客户端 ID 并向 UniFi Network API 发送授权请求。一旦请求成功,客户端状态将变为已授权。您需要进行的三项日志检查是:重定向是否到达了提供商、提供商是否识别了客户端,以及授权是否导致授权结果为 true? 第 2 部分 下一个怀疑的原因是 DNS。在这一点上,团队可能会因为断定 Pi-hole、安全 DNS 或上游过滤器破坏了 UniFi 而浪费一整天的时间。主要文档并不能证明特定的 DNS 产品就是 UniFi 重定向失败的原因,因此请将其视为隔离测试,而不是最终结论。确认受影响的访客细分接收到的是哪个解析器。确认外部门户目的地可以解析,且预授权策略允许该路由。然后在变更控制下测试批准的 DNS 路径。如果重定向恢复,请在做出永久更改之前对比 DNS 响应和策略决策。 Captive Portal(强制网络门户)同时包含网络控制层面和设备体验。根据 Apple 官方文档,iOS 和 macOS 在加入网络时会发送探测包,以检测是否存在 captive 拦截并显示登录页面。因此,未自动弹出窗口并不能证明 UniFi 无法重定向浏览器请求。请记录设备、操作系统、是否为全新会话以及普通网页请求的结果。这有助于将设备检测问题与网络重定向问题区分开来。 高效的故障排查流程有其固定的顺序。第一步,确认受影响的 SSID 或网络上已启用 Hotspot 和 Captive Portal。第二步,确认客户端已进入未授权的访客状态。第三步,测试重定向是否能到达外部门户页面。第四步,验证访客实际使用的预授权路径和 DNS 路由。第五步,检查服务商的响应和授权尝试。第六步,确认控制器报告为已授权。最后,在重复测试前,测试正常的互联网访问并清除会话。 以一家酒店为例,说明为什么这个顺序至关重要。设想一个拥有 200 间客房的物业,访客加入品牌 WiFi,但外部登录页面显示为空白。前台看到 SSID,便判定 WiFi 正常可用。网络团队则从一部全新的手机开始排查。设备未授权,因此处于 Hotspot 状态。它尝试加载登录页面但无法完成。团队对照服务商的最新文档审查预授权要求,验证实际访客网段的 DNS 解析并重新测试。衡量标准非常直观:设备能够访问页面、提交表单、获得授权并正常访问互联网。 再以控制器更新后的零售门店为例。门店团队报告称顾客可以连接,但从未看到登录页面。工程师发现该 SSID 处于隔离状态,但在当前的 UniFi 布局中未启用 Hotspot 和 Captive Portal。正确的解决方法不是放宽访客防火墙限制,而是恢复原定的 Hotspot 配置并测试未授权状态。这是一个具有代表性的案例,并不代表每个 UniFi 版本的普遍情况。请通过 Ubiquiti 的指南验证您的资产。 对于使用外部服务商的体育场或会议场馆,另一种症状很常见:登录页面能正常加载并接受表单提交,但参会人员仍然处于离线状态。在这种情况下,重定向和预授权路径已经通过。请检查外部授权事务。确认服务商已收到重定向参数、匹配了客户端、联系了控制器,并且客户端已更改为已授权状态。对于 Purple,请审查本地 API 帐户、写入权限、双重身份验证、密码更改设置、公网可达性以及控制器分类。这能将模糊的投诉转化为证据链,方便您的内部团队、MSP 和服务商共同协同解决。避免几种常见的失败模式。不要仅仅为了让页面显示而允许宽泛的访客规则。这会模糊控制点并与您的分段设计相冲突。不要从其他场所复制预授权列表。不要仅使用已授权的设备进行测试。不要将所有丢失的弹出窗口都归类为 DNS 问题。不要在未检查应用程序更新、账户角色或控制器分类是否改变了集成路径的情况下,直接更改外部凭据。 对于场所运营商而言,交接记录应简明而完整。存储当前的 SSID 或网络名称、门户提供商、控制器类型、外部 API 账户的所有者、已批准的预授权要求、DNS 路径以及可重复的新设备测试。在更新后,在交易高峰、比赛日或大型会议之前运行相同的测试。这样您就可以在访客向服务台报告之前,检测到已损坏的授权路径。 最后的建议非常直接。从访客状态到重定向,从重定向到外部服务,再从外部服务回到控制器授权。该顺序与 Ubiquiti 记录的外部 Hotspot 流程相匹配。请使用 Purple 的 UniFi 支持文章获取最新的集成要求,而不是保留旧的控制器假设。在调查中保留 DNS 过滤,但仅作为可测量的测试路径。通过这种方法,您可以在不削弱网络或重建并非问题所在的部署的情况下,恢复访客体验。 第 3 部分 最后是几个快速问答。访客网络会自动显示登录页面吗?不会。分段和 Hotspot Captive Portal 是独立的检查。确认受影响的 SSID 或网络已启用 Hotspot 和 Captive Portal 功能。预授权允许列表中应该包含什么?仅包含在授权前完成您选择的访客登录流程所需的必要路由。从门户提供商处获取当前的列表,并从实际的访客分段中进行验证。 Pi-hole 会破坏 UniFi 热点吗?不要这样假设。将 DNS 层视为可测试的依赖项。记录访客解析器,测试解析和批准的 DNS 路由,然后在更改过滤策略之前对比证据。为什么会出现登录页面但访问仍然失败?因为重定向阶段和授权阶段是不同的。检查外部服务是否识别了客户端,以及 UniFi 控制器是否记录了已授权为真。 控制器更新后最快、最安全的测试是什么?使用一台新设备。确认未授权的访客状态,打开一个普通的网页请求,完成登录,确认已授权状态,然后确认互联网访问。对于 Purple,请在测试中包含专用的本地 API 账户和当前的控制器分类。 切实可行的下一步是将此顺序保留在您的场所运行手册中。依次测试访客状态、重定向、预授权路由、外部提供商响应和控制器授权。在发生重大活动、营业高峰期或酒店入住高峰期之前记录测试结果。如果其中某一个阶段失败,请凭借该证据进行上报,而不是仅提交一份“访客 WiFi 已停止工作”的通用报告。这样可以帮助正确的团队更快地定位到确切的故障边界。

核心系列的一部分:Captive Portal指南

Ubiquiti UniFi访客门户未重定向:原因与解决方法

Un Captive Portal UniFi di solito smette di reindirizzare perché l'SSID non è più un Hotspot attivo, l'utente ospite non si trova nello stato non autorizzato, i percorsi di pre-autorizzazione richiesti non riescono a raggiungere il servizio esterno, o il portale non riesce a comunicare l'autorizzazione a UniFi. Verifica questi passaggi esattamente in questo ordine 1 2 3 .

Quali condizioni devono essere soddisfatte affinché avvenga il reindirizzamento ospite UniFi?

Questa è una guida per la risoluzione dei problemi di una configurazione precedentemente funzionante. Non ti verrà chiesto di ricostruire la tua rete WiFi ospiti da zero. Al contrario, la guida procede dal dispositivo ospite verso il controller, per poi tornare indietro attraverso il servizio esterno. Questo ordine previene un errore comune: modificare un SSID, un firewall o un'impostazione DNS prima di sapere quale passaggio ha effettivamente fallito.

Ubiquiti definisce un Hotspot come la funzionalità che può essere applicata a un SSID WiFi o a un'intera rete o VLAN. Il Captive Portal viene poi abilitato all'interno di quella configurazione Hotspot. Di conseguenza, una VLAN ospiti, un SSID ospiti o una policy di isolamento della rete non dimostrano di per sé che il flusso di reindirizzamento sia attivo. Se l'interfaccia utente dell'applicazione UniFi Network è cambiata dopo un aggiornamento, conferma lo stato attuale di Hotspot e Captive Portal seguendo la documentazione ufficiale di Ubiquiti, invece di fare affidamento sulla posizione storica del menu. 1

Per un portale esterno, Ubiquiti descrive un percorso utente preciso. Un dispositivo si connette a un SSID configurato con Hotspot e Captive Portal. Inizia come GUEST con authorised: false. Quando tenta di effettuare una richiesta web, UniFi lo reindirizza al server del portale esterno. Il server riceve i dettagli identificativi del client e dell'access point, ottiene l'ID del client UniFi, quindi richiede l'autorizzazione tramite l'API Network. Un flusso completato correttamente si traduce in authorised: true. 2

Cosa osservi su un nuovo dispositivo Limite da esaminare per primo Prove da raccogliere Prossima azione sicura
Il dispositivo si connette, ma non entra mai nello stato di ospite non autorizzato Attivazione dell'Hotspot SSID o assegnazione di rete e stato del client Ripristina la configurazione pianificata di Hotspot e Captive Portal, quindi esegui nuovamente il test. 1 2
Il dispositivo non è autorizzato, ma non appare alcuna pagina di accesso esterna Reindirizzamento e percorso di pre-autorizzazione Risultato della richiesta del browser, policy ospiti e percorso DNS Verifica i percorsi di instradamento di pre-autorizzazione richiesti confrontandoli con le linee guida attuali del provider del portale. 3
La pagina appare, ma il processo non si completa Raggiungibilità del servizio esterno Esito della richiesta dal segmento ospiti e registro degli eventi lato provider Isola il percorso degli ospiti verso il servizio esterno prima di modificare le impostazioni del controller. 2 3
Il modulo viene completato, ma l'accesso rimane bloccato Autorizzazione del controller Evento di autorizzazione del provider esterno e stato del client UniFi Verifica se il servizio esterno è in grado di autorizzare esattamente quel client e se UniFi segnala authorised: true. 2

Ubiquiti UniFi访客门户未重定向:原因与解决方法 - redirect diagnostic flow

La regola diagnostica: non considerare la condizione "connesso al WiFi" come la condizione di successo. La condizione di successo è un client di test non autorizzato che raggiunge il servizio di accesso previsto, completa il relativo processo, mostra authorised: true e quindi riceve l'accesso previsto. 2

Di cosa hai bisogno prima di iniziare l'isolamento dei guasti?

Utilizza un dispositivo di test fresco e non autorizzato. Un dispositivo già autorizzato è uno strumento diagnostico scadente perché potrebbe saltare il passaggio che devi esaminare. Registra lo SSID o il nome della rete, l'ora del test, il tipo di dispositivo, il sistema operativo e se il dispositivo visualizza una richiesta di accesso automatica o solo un normale risultato del browser. Apple afferma che iOS e macOS inviano un probe al primo accesso a una rete per rilevare l'intercettazione del Captive Portal e visualizzare una pagina di accesso. Ciò significa che la mancanza di una finestra automatica è un indizio utile, ma non è una prova conclusiva che il gateway non possa reindirizzare una normale richiesta del browser. 4

Tieni il test circoscritto. Non iniziare aggiungendo ampie regole di accesso per gli ospiti. Non eliminare un'integrazione funzionante. Non copiare un elenco di consentiti di pre-autorizzazione da un'altra struttura. È necessario stabilire il percorso effettivo dell'ospite e la fase esatta in cui si interrompe. Se il problema riguarda più sedi, esegui lo stesso test con un dispositivo fresco in ciascuna di esse. Una differenza tra i siti è più utile di una teoria su un aggiornamento del controller condiviso.

Per una distribuzione Purple, tieni aperto l'articolo corrente UniFi Integration: Best Practices & Common Questions durante il test. Purple utilizza un login API diretto del controller anziché un canale di autenticazione in background RADIUS. L'account API dedicato deve quindi essere locale rispetto al controller, avere diritti di scrittura come amministratore, avere il 2FA disabilitato e non richiedere la modifica della password. Purple documenta anche diversi requisiti di posizionamento dell'account per le console hardware e per il UniFi OS Server self-hosted. 3

Come si isola il passaggio non riuscito?

Inizia dal livello di accesso. Conferma che lo SSID WiFi interessato, o la relativa configurazione dell'intera rete, sia ancora impostato come Hotspot con Captive Portal abilitato. Ubiquiti documenta l'attuale percorso WiFi-SSID e documenta separatamente un percorso Hotspot Zone per una configurazione dell'intera rete o VLAN. Questa distinzione è la risposta alla comune confusione UniFi guest network vs hotspot. Una rete ospite isolata può essere il segmento corretto e non riuscire comunque ad avviare il flusso di lavoro di accesso se la funzione Hotspot non è attiva. 1 Successivamente, ispeziona il client appena connesso. Devi verificare lo stato non autorizzato documentato, non una semplice associazione wireless. Se lo stato non è presente, torna alla configurazione del Hotspot e al SSID o alla rete selezionata. Non procedere con il DNS, un provider esterno o un'integrazione UDM Pro finché questa fase non è corretta. Un servizio esterno non può autorizzare un ospite che non è mai entrato nel flusso dell'Hotspot esterno. 2

Quindi attiva una normale richiesta web dallo stesso dispositivo. Se la richiesta raggiunge il servizio esterno, conserva il risultato come prova. In caso contrario, concentrati sul percorso di pre-autorizzazione del segmento ospiti. Purple connette gli ospiti solo al completamento del loro processo esterno, e le sue linee guida di supporto associano una schermata vuota dopo l'invio del modulo a regole per gli ospiti che bloccano il traffico web nascosto necessario per completare l'accesso. Verifica l'ACL di Pre-Auth e le impostazioni di post-autorizzazione. Dichiara i percorsi di instradamento di destinazione essenziali tratti dalla documentazione corrente del provider. 3

In questa fase, mantieni preciso il termine allow list. Non si tratta di un elenco di destinazioni web generali per un ospite autorizzato. È l'insieme di percorsi richiesti prima dell'approvazione, come il servizio esterno e gli elementi necessari per completare la transazione di accesso. L'articolo di supporto di Purple è la fonte autorevole per i propri requisiti correnti. Inserisci il link all'articolo di supporto nel tuo ticket di incidente e registra la data della versione, anziché incorporare un elenco copiato e non aggiornato in un runbook. 3

Come si verifica l'autorizzazione del portale esterno e il percorso UDM?

Se la pagina di accesso si carica, la tua indagine passa dall'intercettazione all'autorizzazione. Ubiquiti afferma che il reindirizzamento passa l'indirizzo MAC dell'access point, l'indirizzo MAC del client, l'URL originale richiesto e il SSID al portale esterno. Il servizio esterno può utilizzare l'indirizzo MAC del client per ottenere l'ID del client dall'API di rete, quindi emettere una richiesta di autorizzazione. La conferma lato controller è lo stato authorised: true del client. 2

Ubiquiti UniFi访客门户未重定向:原因与解决方法 - external authorisation path

Esamina le prove in questo ordine. In primo luogo, il provider ha ricevuto un reindirizzamento per il client interessato? In secondo luogo, ha identificato lo stesso client elencato da UniFi? In terzo luogo, ha inviato una richiesta di autorizzazione? In quarto luogo, UniFi ha segnalato il client come autorizzato? Questa sequenza fornisce a un team IT locale e a un MSP un record di incidente condiviso. Inoltre, interrompe il ciclo improduttivo in cui una parte afferma che "il portale si è caricato" mentre l'altra sostiene che "il firewall è a posto".

La questione relativa al UDM Pro guest portal richiede la stessa verifica, con un ulteriore controllo sulla classificazione del controller. Le linee guida di Purple indicano che le implementazioni attuali su console hardware UniFi e su versioni moderne di UniFi OS Server devono utilizzare l'opzione di integrazione UniFi Network corrente, mentre solo le applicazioni controller standalone meno recenti e non aggiornate utilizzano la selezione legacy. Sulle console hardware, Purple suggerisce di creare l'account dedicato nella dashboard principale di UniFi OS. Se un'implementazione è stata aggiornata, migrata o riclassificata, riesamina la posizione di quell'account e la classificazione dell'integrazione prima di modificare i criteri del firewall per gli ospiti. 3

Le linee guida di supporto di Purple identificano inoltre la raggiungibilità del controller come un confine separato. Se il servizio esterno non riesce a raggiungere il tuo controller al suo indirizzo pubblico stabile o FQDN attraverso il percorso approvato del firewall, l'autorizzazione non può essere completata. Verifica l'indirizzo registrato per l'integrazione, il relativo percorso in entrata e le regole di consenso approvate dal provider. Segui l'articolo di supporto per i passaggi di implementazione correnti e appropriati per la versione, anziché riprodurre i valori di connessione in una checklist locale. 3

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

Cosa va storto e come risolvere il problema?

La rete ospite è isolata, ma la pagina di accesso non si avvia mai

Gestisci questo problema come una verifica dello stato dell'Hotspot prima di un incidente DNS. Conferma se l'SSID WiFi o la rete interessata ha la funzione Hotspot e Captive Portal abilitata. Ubiquiti separa esplicitamente una configurazione Hotspot solo WiFi da una configurazione dell'intera rete o VLAN. Ripristina la configurazione desiderata, riconnetti un nuovo dispositivo e conferma che UniFi registri ora un ospite non autorizzato prima di testare qualsiasi collegamento esterno. 1 2

Il reindirizzamento fallisce prima che la pagina esterna venga caricata

Gestisci questo problema come un test del percorso di pre-autorizzazione. Acquisisce il resolver DNS del dispositivo ospite, il risultato della risoluzione di destinazione e l'esito del browser. Successivamente, confronta le regole degli ospiti con i requisiti attuali del provider del portale. Le linee guida di Purple sono specifiche: quando un ospite visualizza una schermata vuota dopo l'invio del modulo, le impostazioni della Pre-Auth ACL o di post-autorizzazione potrebbero bloccare il traffico necessario per completare il processo. Non sostituire una policy di pre-autorizzazione mirata con un ampio accesso internet per gli ospiti. 3

La pagina esterna si carica, ma l'ospite rimane offline

Questo è un limite di autorizzazione. Convalida l'identità del client nell'evento del provider, la richiesta del provider a UniFi e lo stato finale del client del controller. Il flusso esterno di Ubiquiti distingue il reindirizzamento dalla successiva azione di autorizzazione tramite API. Il caricamento di una pagina dimostra che la prima fase è avvenuta, ma non prova che il client sia stato successivamente contrassegnato come autorizzato. 2

Un aggiornamento di UniFi Network o di UDM ha modificato il percorso previsto

Non dare per scontato che una configurazione legacy del controller corrisponda ancora all'integrazione corrente. Purple distingue un moderno deployment UniFi Network da un controller standalone precedente e documenta linee guida separate per la creazione di account per console hardware e UniFi OS Server self-hosted. Verificare nuovamente l'account locale dedicato, la sua autorizzazione di scrittura, lo stato della 2FA, l'impostazione di modifica della password e la classificazione dell'integrazione. Quindi eseguire nuovamente il test con un nuovo dispositivo. 3

Pi-hole o il filtraggio DNS a monte possono bloccare l'hotspot UniFi?

Può far parte dell'analisi, ma non dovrebbe essere la conclusione senza prove. Le fonti primarie approvate non stabiliscono che Pi-hole sia la causa di un errore di reindirizzamento UniFi. Tratta il DNS come un percorso misurabile. Conferma il resolver fornito al segmento guest, verifica se la destinazione del servizio esterno si risolve, testa il percorso DNS approvato sotto controllo delle modifiche e confronta i risultati. Il probe del dispositivo Apple è un altro motivo per registrare sia l'esperienza di accesso automatico sia una normale richiesta del browser. 4

Come si dimostra che la soluzione funziona prima del successivo periodo di punta?

Utilizza una verifica di rilascio ripetibile. Dovrebbe seguire lo stesso percorso di un vero ospite, non un semplice controllo di connettività del solo controller. Per prima cosa, dissocia la rete o utilizza un nuovo dispositivo di test. In secondo luogo, connettiti all'SSID interessato. In terzo luogo, conferma che il client non è autorizzato. In quarto luogo, avvia una normale richiesta web. In quinto luogo, conferma che il servizio esterno riceva il reindirizzamento. In sesto luogo, completa il processo di accesso approvato. In settimo luogo, conferma lo stato authorised: true e testa il normale accesso. 2

Esegui la verifica prima degli arrivi di punta in una struttura del settore Hospitality , prima di un periodo di campagna nel Retail , prima di un evento nei Transport o prima che aumenti la domanda dei visitatori nell' Healthcare . Conserva il risultato come registro operativo: esito positivo o negativo a ogni passaggio, tipo di dispositivo, classificazione del controller ed eventuale modifica applicata. Questo è molto più fruibile rispetto a un generico avviso di "guest WiFi non disponibile".

Scenario di esempio reale: incidente della schermata vuota in un hotel

Un hotel da 200 camere segnala che gli ospiti si collegano all'SSID del brand ma visualizzano una pagina di accesso vuota. L'ingegnere di turno utilizza un nuovo dispositivo e conferma lo stato authorised: false, il che significa che la fase di Hotspot è presente. La pagina inizia a caricarsi ma la transazione non si completa. L'ingegnere confronta i percorsi di pre-autorizzazione guest con le attuali linee guida di supporto del provider, convalida il resolver effettivamente assegnato al segmento guest e ripete il test. La condizione di completamento misurabile è che il dispositivo completi l'accesso, passi a authorised: true e raggiunga l'accesso previsto. 2 3

Scenario di esempio reale: punti vendita retail dopo la modifica del controller

Un team retail segnala che gli acquirenti si connettono a un SSID isolato ma non vedono mai la pagina di accesso dopo una modifica del controller. L'ingegnere non inizia con il DNS. Conferma che il SSID è isolato, quindi verifica se le opzioni Hotspot e Captive Portal sono abilitate nella configurazione UniFi corrente. Dopo aver ripristinato lo stato Hotspot desiderato, riconnette un nuovo dispositivo e verifica lo stato non autorizzato documentato prima di testare il servizio esterno. Il risultato osservabile è un evento di reindirizzamento seguito da uno stato di autorizzazione completato. 1 2

Scenario di esempio reale: guasto dell'autorizzazione esterna in una sede congressuale

La pagina di accesso di una sede congressuale si carica e accetta il modulo ospite, ma i partecipanti rimangono offline. Il team registra l'indirizzo MAC del client e controlla l'evento del provider esterno per il reindirizzamento. Successivamente convalida che il provider abbia riconosciuto lo stesso client, inviato la richiesta di autorizzazione e che UniFi registri authorised: true. Per un'integrazione Purple, verificano anche l'account API locale, i diritti di scrittura, l'impostazione 2FA e la classificazione corrente del controller. Il risultato atteso è una catena di prove tracciabile, non una supposizione sulla causa. 2 3

Una volta chiuso l'incidente, utilizza lo stesso controllo di rilascio nel tuo processo operativo Guest WiFi. La sezione Guest WiFi fornisce il contesto del servizio, mentre WiFi Analytics può aiutare i team operativi a monitorare l'esperienza post-ripristino. Per i controlli operativi adiacenti, consulta Guest WiFi Management: Smart Authentication & Segmentation , Cloud Wifi Management: Secure Enterprise Connectivity 2026 , la guida Cisco Meraki splash page not working: a troubleshooting flowchart e WiFi 7 Venue Deployment: Infrastructure Readiness for Stadiums and Hospitality Sites .

Domande frequenti

Ho bisogno di una VLAN guest e di un UniFi Hotspot per mostrare una pagina di accesso?

No. Ubiquiti documenta un Hotspot sia su un SSID WiFi che su un'intera rete o VLAN. La condizione fondamentale è che il relativo SSID o rete abbia la funzione Hotspot e Captive Portal abilitata. Una VLAN guest isolata è una scelta di segmentazione. Non stabilisce di per sé lo stato di client non autorizzato né avvia un reindirizzamento esterno. 1 2

Cosa dovrebbe essere inserito in una lista di pre-autorizzazione UniFi?

Solo i percorsi necessari per completare il processo di accesso guest selezionato prima dell'approvazione. Purple collega schermate vuote post-modulo a regole guest che bloccano il traffico necessario per completare l'accesso. Verifica l'ACL di pre-autorizzazione e le impostazioni di post-autorizzazione confrontandole con la documentazione attuale del tuo provider. Non copiare un elenco di domini da un altro sito o aggiungere un accesso a internet non protetto solo per caricare la pagina. 3

Perché il portale guest UniFi ha smesso di funzionare dopo un aggiornamento dell'applicazione?

Verifica lo stato dell'Hotspot, la classificazione del controller e l'account di integrazione prima di modificare la rete. La documentazione attuale di Ubiquiti distingue la configurazione dell'Hotspot da una rete guest generale. Purple distingue inoltre le attuali integrazioni di rete UniFi dalle implementazioni con controller autonomi legacy, con linee guida diverse per gli account per console hardware e UniFi OS Server auto-ospitato. Esegui nuovamente il test con un dispositivo pulito dopo ogni correzione. 1 3

Perché un portale esterno si carica sul mio UDM Pro ma non autorizza l'ospite?

Una pagina caricata dimostra la fase di reindirizzamento, non la fase di autorizzazione finale. Verifica che il provider esterno abbia ricevuto l'identità del client, trovato la corrispondenza con il client UniFi, inviato una richiesta di autorizzazione e che il controller mostri authorised: true. Per Purple, verifica anche che l'account locale dedicato disponga dei permessi di scrittura, non abbia la 2FA e non presenti modifiche obbligatorie della password. 2 3

Pi-hole interrompe il reindirizzamento dell'hotspot UniFi?

Non dare per scontato che sia così. Le fonti primarie approvate non identificano Pi-hole come una causa principale comprovata per UniFi. Testa il resolver effettivo del segmento guest, la risoluzione di destinazione e il percorso DNS approvato sotto il controllo delle modifiche. Registra sia la richiesta automatica del dispositivo che il risultato di un normale browser, poiché i dispositivi Apple utilizzano un probe di rete captive quando si connettono. 4

Devo sostituire i miei access point UniFi per risolvere un errore di reindirizzamento?

No, non come prima misura. Il flusso esterno documentato indica una sequenza di passaggi di configurazione e autorizzazione: stato dell'Hotspot, stato del client non autorizzato, reindirizzamento, elaborazione esterna e approvazione del controller. Individua il passaggio non riuscito con un nuovo dispositivo di test prima di considerare una sostituzione hardware. 1 2

Riferimenti

关键定义

Captive Portal

在批准前控制访客访问的 Hotspot 登录功能。在 UniFi 中,它在 Hotspot 配置中启用。[1]

当访客 SSID 存在但新设备从未开始登录流程时,请检查此项。

Guest network

用于将访客流量与其他网络流量隔离开的网络或 VLAN。它本身并不能证明 Captive Portal 已激活。

利用此区别来避免将隔离与外部登录工作流混淆。

Hotspot

可应用于 WiFi SSID 或整个网络或 VLAN 的 UniFi 功能,构成了 Captive Portal 控制的基础。[1]

当新访客没有收到重定向时,请先验证此项。

Unauthorised client state

Ubiquiti 记录的外部 Hotspot 流程中的初始状态,其中访客被标记为 authorised false。[2]

这是控制器端对是否应测试外部重定向路径的首个确认。

Pre-Auth ACL

UniFi 访问控制区域,用于声明访客完成登录过程之前所需的路由。[3]

当表单提交或登录交接导致页面空白或不完整时,请检查此项。

External portal server

接收 UniFi 重定向并通过 Network API 授权访客的第三方服务。[2]

当访客到达登录服务但未获得访问权限时,这是需要检查的边界。

Controller API account

集成用于向 UniFi 控制器进行身份验证并更改访客访问状态的专用账户。Purple 需要一个具有写入权限且无交互式身份验证挑战的本地账户。[3]

当外部服务到达控制器但无法批准访客时,请检查此项。

Authorised true

记录的外部授权过程完成后返回的客户端状态。[2]

在宣布事件已解决之前,将其作为一个可衡量的完成点。

DNS path

在批准访问之前提供给访客细分的解析器和名称解析路由。

当外部服务目标无法解析或无法从受影响的访客细分中加载时,请将其作为受控依赖项进行测试。

应用实例

典型酒店事件:访客加入了品牌 SSID,但登录屏幕显示为空白。

使用新设备确认未授权的访客状态。如果状态存在但登录过程无法完成,请将实际的访客预授权路径与外部提供商的当前要求进行比较,验证分配的 DNS 路径,然后重新测试。验收条件是完成登录、在 UniFi 中显示 authorised true 并且获得预期访问权限。[2] [3]

典型零售事件:控制器更改后,顾客可以连接,但未出现登录页面。

确认在当前的 UniFi 配置中,SSID 仍为启用了 Captive Portal 的 Hotspot。在诊断 DNS 或提供商之前,验证新设备是否进入了未授权状态。验收条件是重定向事件以及随后完成的控制器授权。[1] [2]

典型会议场所事件:外部表单已提交,但参会人员仍处于离线状态。

跟踪授权事务。确认外部提供商已收到客户端身份、匹配了该客户端、发送了授权请求,并且 UniFi 显示 authorised true。对于 Purple,请检查本地 API 账户、写入权限、双重身份验证(2FA)、密码更改设置、控制器可达性以及分类。[2] [3]

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。