跳至主要内容

WatchGuard Wi-Fi Cloud AP 与访客 WiFi:配合 Purple 进行 Captive Portal 设置

了解通过 WatchGuard Cloud 管理的 WatchGuard Wi-Fi Cloud 接入点如何与 Purple 访客 WiFi 协同工作:通过 RADIUS 认证和 walled garden 实现外部 splash 页面,并提供指向 Purple 逐步设置指南的链接以获取精确配置。

📖 2 分钟阅读📝 137 📚 5 关键定义

Video overview

收听本指南

查看播客转录
欢迎阅读集成简报。今天我们将介绍 WatchGuard Firebox 和 Access Point 与 Purple WiFi 的集成。这是一份面向 IT 经理、网络架构师和场所运营总监的技术指南,旨在帮助他们部署安全、可扩展的无线基础设施。我们将重点介绍访客 WiFi Captive Portal、使用 802.1X 的安全员工 WiFi,以及使用 WatchGuard 专用预共享密钥(即 PPSK)的多租户细分。让我们直接进入正题。 当您管理一个复杂的场所时,例如体育场、大型零售中心或多住户单元,您需要精确控制谁可以访问网络以及连接后可以执行什么操作。您还需要捕获第一方数据以推动营销收入。WatchGuard 提供统一的安全平台和硬件。Purple 提供云覆盖、身份管理和分析。通过将两者集成,您可以实现基于身份的访问控制自动化。您无需再使用独立的访客和员工网关,从而减少了硬件支出并简化了管理。Purple 目前为超过 80,000 个活跃场所提供服务,仅在 2024 年就处理了 4.4 亿次登录,因此该平台专为满足您可能管理的任何场所的规模而构建。 让我们进入技术深潜环节。该架构依赖于标准 RADIUS 协议和 HTTP 重定向。我们有三个主要的访问层。首先是访客 WiFi。这是一个开放的 SSID。WatchGuard AP 会拦截 HTTP 请求并将用户重定向到 Purple 托管的展示页面。其次是员工 WiFi。这是一个使用 802.1X 的安全 WPA3 企业级 SSID。设备使用 EAP-TLS 或 PEAP 直接向 Purple 的 RADIUS 服务器进行身份验证。第三是多租户 WiFi。这使用 WatchGuard PPSK。多个用户连接到同一个 SSID,但每个人都使用唯一的密码。WatchGuard AP 会查询 Purple 的 RADIUS 服务器,然后根据该特定密钥动态分配 VLAN。 那么,我们如何配置访客 WiFi Captive Portal 呢?第一步是在 WatchGuard Cloud 或 Firebox 策略管理器中设置 RADIUS 服务器。您将主 RADIUS 服务器指向您所在地区的 Purple IP 地址。身份验证使用端口 1812,计费使用端口 1813。您输入 Purple 提供的共享密钥,并且至关重要的一点是,确保 NAS ID 与 Firebox 或 AP 的 MAC 地址匹配。这会告诉 Purple 请求来自哪个场所。 第二步是 Captive Portal 重定向本身。在 SSID 设置中,您选择“带 RADIUS 身份验证的第三方托管 Captive Portal”。您输入 Purple 展示页面 URL,并输入 Portal 共享密钥。这是在 Purple 分析仪表板中生成的特定密钥,用于创建 HMAC 摘要以验证身份验证请求。HMAC-SHA1 算法可确保来自 Purple 的身份验证成功消息是真实的,且在传输过程中未被篡改。第三步,也是许多部署遇到障碍的地方,就是围墙花园(Walled Garden)。如果您不进行配置,设备将无法加载登录页面。您必须在登录前允许访问 star.mypurple.com、api.mypurple.com 和 cdn.mypurple.com。如果您使用的是 Microsoft Entra ID 或 Google Workspace 等社交登录,您也需要添加这些身份提供商的域名。将围墙花园视为身份验证前的休息室。没有它,访客甚至无法到达前门。 现在,让我们来看看使用 WatchGuard PPSK 的多租户隔离。如果您管理着一个拥有 15 家商铺的零售中心,广播 15 个不同的 SSID 是一种糟糕的做法。这会导致同频干扰,拥堵无线空间,并增加管理开销。PPSK 优雅地解决了这个问题。您广播一个 SSID,例如 Centre-Retail。您在 WatchGuard SSID 设置中启用 Private Pre-Shared Key,这要求您的 WatchGuard 接入点运行 2.6 或更高版本的固件。在 Purple 中,您为每个租户创建唯一的密钥。 为了隔离流量,您可以使用动态 VLAN 分配。在 WatchGuard Cloud 中,您将 VLAN 设置为由 RADIUS 分配的动态 VLAN。当商铺使用其特定密钥连接设备时,AP 会向 Purple 的 RADIUS 服务器发送 Access-Request(访问请求)。Purple 验证密钥并返回包含三个重要 IETF RADIUS 属性的 Access-Accept(访问接受)数据包。隧道类型(Tunnel-Type,属性 64)设置为 VLAN。隧道介质类型(Tunnel-Medium-Type,属性 65)设置为 802。隧道私有组 ID(Tunnel-Private-Group-ID,属性 81)设置为分配的 VLAN ID,例如零售租户 A 的 VLAN 100。然后,WatchGuard AP 将该设备放入 VLAN 100,与其他租户完全隔离。这就是实践中的基于身份的网络(Identity-Based Networking)。 让我们来讨论实施建议和常见陷阱。首先,会话超时。在 Purple 和 WatchGuard 中配置严格的会话超时以强制重新认证。这可以保持分析数据的准确性,并确保过期会话不占用带宽。将您的 RADIUS Interim-Update(临时更新)间隔设置为 10 分钟。其次,固件。您必须确保您的 WatchGuard 接入点正在运行 2.6 或更高版本的固件以支持 PPSK。较早的固件版本不支持此功能。第三,MAC 随机化。现代设备默认会随机化其 MAC 地址。对于您的安全员工 WiFi 网络,请指导您的员工针对该特定 SSID 禁用此功能,以确保稳定的 802.1X 认证。MAC 随机化可能会导致认证失败和分析数据不一致。 如果出现问题怎么办?如果 Captive Portal 无法加载,请首先检查 Walled Garden。如果设备无法解析 DNS 或无法访问 Purple 服务器,它将显示超时错误,而不是展示页面。如果 VLAN 引导失败,且客户端从错误的 VLAN 接收到 IP,请检查 Purple 门户中的 RADIUS 日志。确保 Tunnel-Private-Group-ID 属性已正确格式化为字符串,并与连接到 AP 的交换机端口上实际存在的 VLAN 相匹配。如果您在 WatchGuard 日志中看到 HMAC 摘要错误,则说明您的 Captive Portal 共享密钥在 WatchGuard 和 Purple 之间不匹配。两个系统中的该密钥必须完全一致,逐字对应。 现在进行快速问答。问:我可以在同一个 SSID 上使用 PPSK 和 Captive Portal 吗?答:不能。WatchGuard 不支持在同一个 SSID 上同时运行通过 PPSK 的动态 VLAN 和 Captive Portal。您需要一个 SSID 用于门户,另一个独立的 SSID 用于 PPSK。请相应地规划您的 SSID 架构。问:如果 RADIUS 服务器未返回 PPSK 用户的 VLAN ID 会怎样?答:在 WatchGuard Cloud 中,您可以配置“未分配客户端”后备选项。您可以将它们放入未标记的 VLAN 或特定的隔离隔离 VLAN 中,以确保它们无法访问公司网络。请务必配置此后备选项,以避免意外访问。 总而言之,将 WatchGuard Firebox 与 Purple 集成,为您提供了一个统一的平台,可在访客、员工和多租户网络中实现安全性、身份识别和分析。您可以将外部 Captive Portal 重定向用于访客,将 802.1X 用于 staff,并将带有动态 VLAN 的 PPSK 用于多租户环境。投资回报率非常明显。您通过合并网关降低了硬件成本,通过单一云平台简化了管理,并通过 Purple Captive Portal 捕获第一方数据来提高收入。您的下一步是审查您当前的 SSID 架构,确保您的 WatchGuard 固件版本在 2.6 或更高版本,并开始在 Purple 门户中配置您的 RADIUS 设置。感谢您的收听。

通过 WatchGuard Cloud 管理控制台进行管理的 WatchGuard Wi-Fi Cloud 接入点负责运行网络无线端。Purple 则在上方添加访客层:访客看到的 Captive Portal、登录流程以及您收集的第一手数据。它不会替代您的任何 WatchGuard 设备。

WatchGuard Wi-Fi Cloud 如何与 Purple 访客 WiFi 协同工作

Purple 是一种云端覆盖技术。您的 WatchGuard 接入点继续运行 WiFi;Purple 则通过您在 WatchGuard Cloud 中配置的两个标准机制来运行访客体验。

  • 带 RADIUS 认证的外部 splash 页面。 在您的访客 SSID 配置文件中,Captive Portal 会将新设备重定向到您的 Purple splash 页面,而不是直接授予访问权限。访客登录后,该页面将控制权交还给接入点。
  • RADIUS。 您将 Purple 添加为 RADIUS 配置文件,并且每次登录都会针对标准端口(1812 用于认证,1813 用于计费)上的 Purple RADIUS 服务进行验证。WatchGuard 支持主备配置文件以实现容灾,而计费数据正是为您提供访客分析的源泉。

walled garden 是指设备在登录前可以访问的简短允许地址列表,它能让 splash 页面加载并完成任何支付或社交登录步骤。

这就是整个模式:WatchGuard 传输数据包,Purple 负责登录和数据。由于它运行在标准 Web 认证和 RADIUS 之上,因此其在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上的工作方式完全相同。Purple 在设计上对硬件无依赖。

您需要准备的内容

  • 拥有 WatchGuard Cloud 管理控制台访问权限的 WatchGuard Wi-Fi Cloud 接入点。
  • 已设置好 splash 页面和登录流程的 Purple 场所。
  • 来自 Purple 控制台的 Purple RADIUS 详细信息和 walled garden 地址。

配合 Purple 进行设置

精确的设置(包括 RADIUS 配置文件、带有外部 splash 页面和 walled garden 的访客 SSID 配置文件,以及将 SSID 添加到设备模板中的射频参数)都在 Purple 的支持指南中进行了逐步记录,并提供了要输入的精确数值。

WatchGuard Wi-Fi Cloud AP 设置指南

请按照该指南进行配置。本页面旨在解释各部分如何协同工作,以便您了解每个步骤的作用。

您将获得什么

一旦访客通过 Purple 登录,每次访问都会变成经过验证、自觉选择同意的第一手数据:谁访问了、访问频率如何,以及如何在获得许可的情况下联系他们。这就是仅仅连接用户的 WiFi 与构建您拥有的营销受众 WiFi 之间的区别。Purple 符合 GDPR 标准并通过了 ISO 27001 认证,在超过 80,000 个活跃场所中实现了 99.999% 的在线率。

关键定义

Captive portal

访客在上网前看到的登录页面。Purple 负责托管和运行它;您的接入点将设备重定向至该页面。

Purple 在您的 WatchGuard WiFi 之上添加的访客体验层。

带 RADIUS 认证的外部 splash 页面

一种 Captive Portal 模式,可将未认证的设备重定向到外部托管的登录页面,并通过 RADIUS 对其进行验证。

将访客转交至 Purple 的 WatchGuard SSID 设置。

RADIUS 配置文件

一个保存的 RADIUS 服务器条目,位于 UDP 端口 1812(认证)和 1813(计费)上;WatchGuard 支持主备配置以实现容灾。

WatchGuard Cloud 如何将登录和计费指向 Purple。

Walled garden

设备在登录前可以访问的简短允许地址列表。

允许在认证前加载 splash 页面、支付和社交登录。

设备模板

一个 WatchGuard 配置模板;您将访客 SSID 配置文件添加到射频中,以便广播该网络。

访客 SSID 是如何推送至接入点的。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。