跳至主要内容

网络管理员配置访客 WiFi RADIUS 认证指南

面向网络管理员的全面技术参考,介绍如何为访客 WiFi 部署 RADIUS 认证。内容涵盖架构、不限厂商的配置步骤、安全最佳实践以及常见部署故障排查。

📖 5 分钟阅读📝 244 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
网络管理员配置访客 WiFi 的 RADIUS 身份验证指南 - 播客脚本 [片头 - 约1分钟] 您好,欢迎收听。我将为您详细介绍配置访客 WiFi 的 RADIUS 身份验证所需了解的一切知识 - 从底层架构到团队需要采取的实际步骤,再到大多数部署中容易遇到的陷阱。 这不是一堂严肃的讲座。您可以把它看作是一位资深顾问的简报,他曾与酒店、零售连锁店、体育场馆和会议中心的 IT 经理们坐在一起,并帮助他们理清了这些问题。我们将涵盖技术基础、实际应用中的实现模式,以及 Purple 的云原生 RADIUS 平台在其中所扮演的角色。 让我们正式开始吧。 [技术深挖 - 约5分钟] 那么,什么是 RADIUS?RADIUS 代表远程身份验证拨号用户服务。它是一种网络协议 - 定义在 RFC 2865 中 - 为网络准入提供集中的身份验证、授权和计费。通俗地说:它是决定访客设备是否被允许进入您的网络、在什么条件下以及允许进入多长时间的系统,随后它还会记录整个会话。 具体到访客 WiFi,RADIUS 介于您的接入点和您的身份层之间。访客连接到您的 SSID,他们的设备向接入点发送身份验证请求,接入点将该请求转发给网络接入服务器 - 或 NAS - 然后 NAS 再查询 RADIUS 服务器。RADIUS 服务器验证凭据,返回 Access-Accept(允许接入)或 Access-Reject(拒绝接入),随后会话开始或被阻止。计费数据包随后会跟踪会话时长、消耗的数据量以及终止原因。 这三个核心功能通常被称为 AAA:身份验证、授权和计费。身份验证用于确认身份。授权用于定义该身份可以访问的内容 - 宽带限制、VLAN 分配、会话时长。计费则创建审计轨迹。 现在,对于访客 WiFi 来说,身份验证方法极其重要。在企业环境中,您通常会使用带有 EAP-TLS 的 802.1X - 基于证书,非常安全。但对于访客来说,这并不切合实际。访客的个人设备上没有证书。因此,常见的模式是 Captive Portal 结合 RADIUS。访客到达展示页面,输入他们的信息或通过社交登录进行身份验证,然后 Captive Portal 代表他们与 RADIUS 服务器交换这些凭据。随后,RADIUS 服务器向接入点发送信号以授予访问权限。 这正是 Purple 运行的架构。我们的云原生 RADIUS 服务处理身份验证交换,而 Captive Portal - 您可以通过 Purple 平台对其进行品牌化和配置 - 则管理面向访客的体验。接入点只需要知道 RADIUS 服务器地址、端口和共享密钥。Purple 会提供这三者。 我们来讨论一下端口和协议。RADIUS 认证流量运行在 UDP 端口 1812 上。RADIUS 计费运行在 UDP 端口 1813 上。您需要在您的接入点上配置这两个端口。共享密钥是您的接入点与 RADIUS 服务器之间的预共享密钥 - 请将其视为密码。请使用随机生成的长字符串。切勿在不同的部署中重复使用它。 在硬件方面,Purple 与硬件无关。我们支持 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 等品牌。虽然不同厂商的配置步骤有所不同,但底层的 RADIUS 参数是一致的:服务器 IP 或主机名、认证端口 1812、计费端口 1813、共享密钥以及计费间隔。 例如,对于 Avaya 接入点,您需要在 External RADIUS 部分配置 RADIUS 属性,将 Called-Station-Id 格式设置为 UC 连字符 MAC 格式,启用计费,然后配置 SSID 并将网页重定向指向 Purple 的 Captive Portal URL。Purple 的支持文档在指南的链接中涵盖了 Avaya 的具体配置步骤。 对于 Pepwave MAX 系列设备,您可以通过其云管理平台 InControl2 进行配置,也可以直接通过本地 Web 界面进行配置。无论采用哪种方式,您都是在设置一个外部 Captive Portal,将认证和计费指向 Purple 的 RADIUS 服务器,并配置启用 Captive Portal 且安全模式为开放的 SSID。同样,具体步骤请参阅 Purple 的支持文档。 值得注意的一个架构决策是:主 RADIUS 服务器和备 RADIUS 服务器。请务必同时配置两者。Purple 提供了两个 RADIUS 服务器地址以实现冗余。如果主服务器无法访问,接入点将自动故障转移到备用服务器。如果没有配置备用服务器,RADIUS 服务器的一时波动就意味着您的访客无法连接。在一个拥有 300 间客房的酒店或容纳 40,000 名球迷的体育场内,这将是一起严重的事件。 VLAN 隔离是另一个关键环节。您的访客 WiFi 流量绝不能接触您的企业网络或业务网络。将访客会话分配到专用的 VLAN,并将该 VLAN 路由到独立的互联网上行链路,或者至少通过具有严格流出规则的防火墙。如果您在同一物理基础设施上处理卡支付,这是 PCI-DSS 的要求,而且无论如何这都是一个很好的实践。 [实施建议与常见陷阱 - 约 2 分钟] 让我为您列出最常出错的三件事。 第一:共享密钥不匹配。接入点上的共享密钥必须与 RADIUS 服务器中注册的完全匹配。区分大小写,字符必须完全一致。单个字符出错就会导致 Access-Reject,且不会提供任何有用的错误信息。请始终从您的 Purple 控制面板中复制粘贴,而不是手动输入。 第二点:白名单遗漏。在访客进行身份验证之前,其设备需要访问 Captive Portal。这意味着某些域名必须在接入点上加入白名单,包括 Purple 的门户 URL、身份验证端点以及您正在使用的任何社交登录提供商。如果白名单不完整,访客将看到空白页面或发生超时。Purple 在其支持文档中维护着一份最新的所需域名列表 - 请直接使用该列表,切勿自行猜测。 第三点:计费间隔。这控制了接入点向 RADIUS 服务器发送临时计费更新的频率。设置得太长会丢失会话粒度;设置得太短则会产生不必要的流量。对于大多数部署,240 到 300 秒是合适的范围。Avaya 推荐的间隔是 300 秒;Pepwave 的是 180 到 240 秒。请遵循特定厂商的指南。 合规性方面:GDPR 要求您在收集访客数据时必须具备合法依据。一个配置完善、带有明确同意勾选框的 Captive Portal 可以满足这一要求。Purple 的平台符合 GDPR 规范并已通过 ISO 27001 认证。通过 Purple 进行的每一次登录都是自主选择的加入 - 访客在连接前需主动同意您的条款。该审计追踪就是您的合规证据。 [快速问答 - 约 1 分钟] 以下是我经常被问到的快速问题。 “我需要更换现有的硬件吗?” 不需要。Purple 运行在您现有的基础设施之上。无需拆除和更换。 “我可以在同一个平台上对员工 WiFi 使用 RADIUS 吗?” 可以。Purple 支持为访客和员工设置独立的 SSID,并在每个 SSID 上应用不同的身份验证策略。 “如果我的场所有多个分店怎么办?” Purple 从单一窗口管理多场所部署。您只需配置一次,即可复制到各个分店。 “云端 RADIUS 的安全性是否低于本地部署?” 并非如此。Purple 的云端 RADIUS 具有 99.999% 的正常运行时间、ISO 27001 认证以及端到端加密。由于补丁升级和安全加固均在云端集中处理,因此其受攻击面比自主管理的服务器更小。 “完整部署需要多长时间?” 对于使用支持硬件的单一场所,网络管理员可在两小时内完成 RADIUS 配置。Purple 的上线团队随时可为您提供协助。 [总结与后续步骤 - 约 1 分钟] 总结一下。为访客 WiFi 采用 RADIUS 身份验证可为您带来集中式访问控制、完整的计费审计追踪以及满足 GDPR 和 PCI-DSS 所需的合规基础。其架构非常简单:接入点到 NAS,再到 RADIUS 服务器,最后到 Purple 的云平台。需要做对的三件事是:共享密钥、域名白名单和计费间隔。 Purple 在全球超过 80,000 个场所运行着云原生 RADIUS,并在 2024 年处理了 4.4 亿次登录。该平台兼容各种硬件、通过了 ISO 27001 认证且符合 GDPR 规范。 您的后续步骤:检查您的硬件是否在 Purple 的支持列表中,从 Purple 仪表板中获取 RADIUS 服务器凭据,并按照 Purple 支持中心中针对特定厂商的配置指南进行操作。如果您需要帮助,Purple 的技术团队可以为您提供指导。 感谢您的收听。下面提供了包含图表、工作示例和配置参考 food 的完整书面指南链接。

header_image.png

执行摘要

为访客提供安全、合规且可靠的互联网接入是现代场所的核心运营需求。然而,部署开放网络会使企业面临重大风险,而企业级 802.1X 对于未受管理的个人设备而言又不切实际。解决方案是将 RADIUS 认证与 Captive Portal 结合使用。

本指南详细介绍了为访客网络部署 RADIUS 认证的技术架构、配置要求和最佳实践。通过将认证和计费流量路由到云原生 RADIUS 服务器,IT 团队可以强制执行接入策略、隔离访客流量并维护完整的审计轨迹,而无需管理本地基础设施。Purple 在全球 80,000 多个场所运行该架构,在 2024 年处理了 4.4 亿次登录。本文档提供了配置 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 硬件以使用 Purple 基于身份的网络的蓝图。

技术深度剖析

RADIUS (Remote Authentication Dial-In User Service) 是一种客户端 - 服务器协议,为连接和使用网络服务的用户提供集中的认证、授权和计费 (AAA) 管理。

在访客 WiFi 场景中,访客的设备无法像企业设备那样,使用证书 (EAP-TLS) 原生对 RADIUS 服务器进行身份验证。相反,WiFi 接入点充当网络接入服务器 (NAS) 和 RADIUS 客户端。当访客连接到开放 SSID 时,接入点会拦截其 HTTP 流量并将其重定向到外部 Captive Portal。

一旦访客在 Captive Portal 上完成了认证流程 - 无论是通过表单、社交登录还是单点登录 - 传送门就会与 RADIUS 服务器进行通信。然后,RADIUS 服务器通过 UDP 端口 1812 将 Access-Accept 消息发送回接入点,其中包含会话超时或带宽限制等授权属性。接着,接入点会授予网络访问权限,并开始通过 UDP 端口 1813 发送计费更新以跟踪会话。

radius_architecture_diagram.png

云 RADIUS 覆盖网络

管理本地 RADIUS 基础设施需要大量的硬件、维护和冗余规划。Purple 提供了一种与硬件无关的云 RADIUS 覆盖网络。这意味着认证和计费服务器完全在云端管理,提供 99.999% 的正常运行时间和自动扩展。comparison_chart.png

通过使用云端覆盖,IT 团队可以在单一管理平台上跨多个场所和硬件厂商标准化访问策略,并与现有的 Guest WiFi 部署无缝集成。

实施指南

部署 RADIUS 认证需要同时配置无线基础设施和认证平台。以下步骤概述了与厂商无关的通用流程,并附带了常见硬件的具体示例。

1. 网络分段和 SSID 配置

访客流量必须与企业网络隔离。为访客访问创建专用的 VLAN。将 SSID 配置为开放安全模式(无 WPA2/WPA3 密码),但启用 Captive Portal 或网页重定向 (WPR)。

2. RADIUS 服务器配置

您必须配置接入点以与主 RADIUS 服务器和备 RADIUS 服务器进行通信。这需要三个要素:

  • 服务器 IP 或主机名:RADIUS 服务器的地址。
  • 认证和计费端口:标准端口为 1812(认证)和 1813(计费)。
  • 共享密钥:用于验证接入点与 RADIUS 服务器之间通信的加密密钥。

例如,在 Pepwave MAX 系列设备上,您可以在 Captive Portal 设置下配置认证服务器,指定 IP、端口 1812 和共享密钥。然后对端口 1813 上的计费服务器重复此操作。

3.围墙花园(域名白名单)

在认证之前,访客的设备必须能够加载 Captive Portal 以及任何相关的身份提供商(如 Google 或 Microsoft Entra ID)。您必须在接入点上配置围墙花园(Walled Garden)或域名白名单。如果配置不完整,Captive Portal 将无法加载。Purple 为其平台维护了一份所需的规范域名列表。

4. 计费间隔

计费间隔决定了接入点向 RADIUS 服务器发送会话更新的频率。常用标准是 300 秒(5 分钟)。设置过低会产生不必要的流量;设置过高则会降低 WiFi Analytics 的准确性。

最佳实践

  1. 务必配置备用服务器:RADIUS 基础设施必须具备高可用性。请务必配置 Purple 提供的备用 RADIUS IP。如果主服务器无法访问,接入点将自动进行故障转移。
  2. 使用强共享密钥:将 RADIUS 共享密钥视为至关重要的密码。生成一段长随机字符串,且切勿在不同的场所或平台之间重复使用。3. 验证白名单:Captive Portal 失败最常见的原因是域名白名单不完整。在部署到生产环境之前,务必在干净的设备上测试登录流程。
  3. 隔离流量:访客 VLAN 应严格隔离。使用防火墙规则防止访客 VLAN 与业务网络之间进行任何路由。这是零售和酒店环境中满足 PCI-DSS 合规性的严格要求。

故障排除与风险缓解

当 RADIUS 部署失败时,从访客的角度来看,症状通常是相同的:他们无法连接到互联网。网络管理员必须隔离故障点。

症状:Captive Portal 无法加载。

  • 原因:DNS 解析失败或围墙花园(Walled Garden)不完整。
  • 解决方法:验证接入点的域名白名单是否包含所有必需的 URL。检查客户端设备是否通过 DHCP 接收到有效的 IP 地址和 DNS 服务器。

症状:门户加载成功,但身份验证失败(Access-Reject)。

  • 原因:共享密钥不匹配或 NAS ID 配置错误。
  • 解决方法:验证接入点上配置的共享密钥是否与 RADIUS 服务器中的密钥完全一致。确保接入点的 MAC 地址或 NAS ID 已在身份验证平台中正确注册。

症状:会话意外断开连接。

  • 原因:计费失败或严格的空闲超时设置。
  • 解决方法:验证出站 UDP 端口 1813 是否已打开。检查接入点上的空闲超时设置;某些移动设备会积极休眠其 WiFi 无线电,从而触发空闲断开连接。

投资回报率(ROI)与业务影响

部署 RADIUS 身份验证将访客 WiFi 从成本中心和安全风险转变为托管且合规的资产。

对于 IT 团队而言,最直接的影响是减少了支持工单并消除了共享密码管理。通过转向云 RADIUS 模型,企业可以避免本地服务器的资本支出(CapEx)以及维护这些服务器的运营成本(OpEx)。

对于更广泛的业务而言,这种架构为安全的数据收集奠定了基础。通过要求在 Captive Portal 上进行知情选择的选择性加入,场所可以建立符合 GDPR 的第一方数据库。在 酒店零售 领域,这些数据可推动忠诚度计划和个性化互动,从而将收入直接归功于网络基础设施。

请在下方听取我们高级顾问就此主题的简报:

关键定义

RADIUS

远程用户拨号认证服务(Remote Authentication Dial-In User Service)。一种网络协议,提供集中化的认证、授权和记账管理。

用于在授予设备 IP 地址或对其流量进行路由之前,通过在中央数据库中验证凭据来确保网络访问的安全。

Captive Portal

公共访问网络的用户在被授予访问权限之前,必须查看并进行交互的网页。

访客 WiFi 的主要界面,用于收集同意书、显示条款并捕获第一方数据。

NAS(网络接入服务器)

控制网络访问的网关。在无线环境中,WiFi 接入点或控制器充当 NAS。

NAS 充当 RADIUS 客户端,将访客设备的认证请求转发给 RADIUS 服务器。

共享密钥

仅由 RADIUS 客户端(接入点)和 RADIUS 服务器知道的加密密钥。

用于验证 RADIUS 数据包是否源自受信任的来源,并对数据包中的密码进行加密。

记账间隔

接入点向 RADIUS 服务器发送临时会话更新的频率。

对于分析平台中的准确报告至关重要。标准间隔为 300 秒。

围墙花园

在用户通过完整认证之前,控制其访问网页内容的受限环境。

通过接入点上的域名白名单实现,允许设备加载 Captive Portal 和身份提供商。

VLAN

虚拟局域网。一种逻辑子网,可对一组设备进行分组并隔离其流量。

对安全至关重要;访客 WiFi 流量必须分配到独立于企业数据的专用 VLAN。

基于身份的网络 (Identity-Based Networks)

一种网络架构,其访问策略根据用户或设备已认证的身份进行动态应用。

允许 IT 团队在相同的物理基础设施上,为员工、访客和物联网 (IoT) 设备实施不同的规则。

应用实例

一家拥有 200 间客房的酒店需要在 50 个 Avaya 接入点上部署安全的访客 WiFi。他们要求用户通过品牌门户进行认证,并需要跟踪会话数据以满足合规性。网络管理员应该如何配置 RADIUS 设置?

管理员必须将 Avaya AP 配置为使用外部 RADIUS 服务器。首先,导航至“安全 > 外部 Radius”。将 Called-Station-Id 属性格式设置为“UC-hyphenated”,并启用记账功能,时间间隔设置为 300 秒。接下来,创建一个采用开放式加密的“访客 WiFi” SSID,并启用网页重定向(WPR)。将落地页 URL 设置为 Purple 门户,并使用提供的共享密钥在端口 1812 上配置 Purple 的主、备 RADIUS IP 进行认证服务,在端口 1813 上配置记账服务。最后,在 WPR 白名单中填入所需的域名。

考官评语: 此方法正确地将认证流程隔离到外部云 RADIUS 提供商,同时确保本地硬件处理流量重定向。正确设置 Called-Station-Id 格式对于 RADIUS 服务器识别接入点至关重要,配置备用服务器则可确保高可用性。

某零售连锁店正在使用 Pepwave MAX 路由器推出访客 WiFi。在测试期间,Captive Portal 引导页面无法在 iOS 设备上加载,而是显示空白屏幕。可能的原因和解决方案是什么?

可能的原因是允许网络(域名白名单)配置不完整。管理员必须登录 Pepwave 本地 Web 界面或 InControl2 控制面板,导航至 Captive Portal 设置,并验证“允许的域名/IP”列表。他们必须确保显式列出了 Captive Portal、认证端点以及任何社交登录提供商(例如 Apple、Google)所需的所有域名。

考官评语: 白名单缺失是 Captive Portal 失败最常见的原因。现代移动操作系统使用激进的 Captive Portal 检测机制;如果操作系统无法访问其特定的验证 URL 或门户的 CDN,它将中断连接过程。

练习题

Q1. 您正在一个大型体育场部署访客 WiFi。您已经配置了主 RADIUS 服务器,但项目经理询问是否可以跳过备用服务器配置以节省时间。您该如何回答?

提示:考虑高密度环境下单点故障的影响。

查看标准答案

您必须配置备用服务器。RADIUS 是网络访问的安全守门人。如果主服务器发生故障或网络路由出现问题,所有新的认证请求都将失败,从而导致访客 WiFi 访问完全中断。配置备用服务器可提供自动故障转移并确保高可用性。

Q2. 某场馆报告称,尽管 Purple 平台配置为 24 小时会话,但访客 WiFi 会话在用户登录后正好 60 分钟断开。您应该调查哪里?

提示:思考哪个组件实际执行会话终止。

查看标准答案

您应该调查本地硬件配置。无线接入点或控制器(即 NAS)最终负责执行会话限制。在这种情况下,硬件可能硬编码了 60 分钟的本地 "Session Timeout"(会话超时)或 "Access Quota"(访问配额),这覆盖了 Purple 发送的 RADIUS 属性。例如,在 Pepwave 设备上,必须调整 "Access Quota" 设置。

Q3. 您正在审查某零售连锁店提议的网络架构。设计显示访客 WiFi 流量和销售点 (POS) 终端在同一个子网上运行。您的建议是什么?

提示:考虑支付处理的安全标准和合规性要求。

查看标准答案

该设计必须予以拒绝。访客流量必须与业务运营网络(尤其是处理支付的网络)严格隔离。访客 WiFi 必须分配到专用的 VLAN,并通过防火墙规则阻止其路由到 POS 子网。不这样做会违反 PCI-DSS 合规性,并引入严重的安全风险。