英國旅客在 2025 年支付了 5.08 億英鎊的方案外國際漫遊費用,而 Passpoint 等安全漫遊 WiFi 可以在提供從第一個封包即加密的連線品質之餘,消除這些費用。對場地營運商而言,漫遊 WiFi 不僅僅是更便宜的資料選項,更是一項攸關身分、安全性與網路架構設計的決策。
這項差異至關重要,因為公共 WiFi 往往要求使用者在成本與信任之間做出抉擇。飯店、機場、醫院、購物中心或交通營運商可能會宣傳免費存取,但仍依賴開放式網路、共用密碼或 Captive Portal,這些方式無法向使用者提供強大的網路身分證明。Passpoint 與 OpenRoaming 則以不同方式解決此問題。它們能讓已註冊的裝置發現可信賴的網路,使用儲存的憑證進行驗證,並在使用者穿越參與計畫的涵蓋區域時保持安全連線。
這為英國場地創造了不同的營運模式。問題不僅在於訪客能否上網。IT 團隊還必須決定誰被允許連線、如何撤銷存取權限、支援哪些裝置、如何隔離流量,以及無線電設計能否在不受干擾的情況下維持移動性。
隨意連線 WiFi 的高昂代價
旅客抵達外國機場時,看到似曾相識的網路名稱便連線以避免產生行動數據費用。該網路可能會使用快顯頁面、房號,或是印在櫃檯旁邊的密碼。旅客接著收發電子郵件、開啟工作應用程式或進行付款,但通常不知道連線在驗證前是否經過加密,也不知道該網路是否真正屬於該場所。
該決定背後的財務壓力相當巨大。根據 英國漫遊費用數據報告,2025 年英國旅客支付了高達 5.08 億英鎊的方案外國際漫遊費用,其中月租型客戶約佔總額的 98%。因此,避免高額帳單看似是使用公共 WiFi 的合理理由,但開放式網路可能會使使用者面臨竊聽、憑證盜用以及詐欺性仿冒存取點的風險。

免費存取並不等於受信任的存取
共用密碼會形成極為脆弱的安全邊界。每個人都收到相同的憑證,場所無法輕鬆將存取權歸因至特定裝置,且只要移除一位前訪客,通常就意味著必須為所有人變更密碼。Captive Portal 可能會收集電子郵件地址或要求使用者接受條款,但僅憑該程序並不能證明無線連結從第一次交換開始就受到保護。
實用法則:將「免費 WiFi」和安全漫遊 WiFi 視為不同的產品。價格決定使用者支付的費用,而驗證則決定網路可以保護的內容。
Passpoint 改變了連線流程。相容的裝置會在關聯前評估網路資訊,檢查是否有匹配的憑證或可信的設定檔,接著建立企業級驗證。透過適當的 WPA3 和 EAP-TLS 設定,裝置可以使用基於憑證的身份識別,而不是共用密碼。
場域管理者同樣承擔責任
部署非正式訪客存取權限的場域營運商,所承擔的不僅僅是技術支援負擔。它還必須管理冒用風險、訪客隔離、身分紀錄、日誌記錄以及共用憑證遭破解的後果。醫療照護、旅宿業、交通運輸、零售和住宅營運商面臨著不同的合規性與服務期望,但他們都需要對同一個問題提供明確答案:網路如何確認此裝置有權進行連線?
漫遊 WiFi 並未消除對治理的需求。它以策略驅動的信任取代了重複且需使用者操作的登入流程。當身分、憑證、聯盟與網路分割得到妥善處理時,這能讓設計更加安全,但也意味著場地必須有意識地管理這些依賴關係。
瞭解 Passpoint 與 OpenRoaming 標準
Passpoint(亦稱為 Hotspot 2.0)利用 IEEE 802.11u 探索技術與企業級驗證,使 WiFi 的運作方式更接近受控的漫遊服務。存取點會廣播相關資訊,讓裝置自行判斷網路是否合適,而不需要要求使用者每次都選擇 SSID 並填寫 Captive Portal。
OpenRoaming 透過聯盟擴展了該模式。裝置的身分提供者、電信業者或其他受信任的驗證機構可以建立關係,允許在參與網路之間自動存取。場地仍然控制自己的策略,但使用者不需要在每個位置建立新帳號。

連線順序
將此流程視為一個順序會更容易理解:
- 探索:基地台會廣播支援的網路資訊。裝置可以識別場域、營運商、漫遊聯盟以及可用的驗證選項。
- ANQP 交換:用戶端使用存取網路查詢協定(Access Network Query Protocol)來請求更多詳細資訊,包括網域和身份資訊。
- 憑證配對:裝置會檢查儲存的設定檔、憑證、SIM 相關身份或其它獲准的憑證是否符合網路策略。
- 身份驗證:用戶端透過 EAP 和 802.1X 進行驗證。對於企業部署,EAP-TLS 可以驗證用戶端憑證,而非依賴共用密碼。
- 受保護存取:裝置使用企業安全策略(例如在支援情況下的 WPA3)連線,並在不需要傳統 Captive Portal 的情況下獲得網路存取權。
場域 WiFi 的 Passpoint 概覽 對於需要將這些概念對映至訪客和企業存取情境的團隊非常有幫助。
OpenRoaming 帶來的附加價值
Passpoint 解決了尋找與安全網路存取的問題。OpenRoaming 則增加了聯盟層,讓參與的身分提供者與網路營運商能夠互相識別。只要裝置、身分提供者、網路策略與聯盟關係均保持一致,這便能支援使用者在一次身分驗證後,後續即可在另一個受信任場地自動重新連線。
最後一個條件非常重要。僅憑相同的 SSID 並不代表支援漫遊。用戶端必須支援相關功能、網路必須發佈準確的 ANQP 資訊、驗證服務必須信任身分提供者,且場所必須套用一致的策略。若其中一個環節失敗,裝置可能會降級使用其他存取方式或拒絕連線。
對營運商而言,實際的好處是在不放棄身分控制的情況下減少可見的摩擦。對訪客而言,好處是自動選擇與安全驗證。對 IT 團隊而言,權衡之處在於聯盟機制引入了更多需要治理、監控和稽核的參與方。
漫遊 WiFi 部署的技術需求
漫遊 WiFi 部署需要的遠不止現代化的無線基地台與統一的網路名稱。無線區域網路必須支援 Passpoint 或 Hotspot 2.0 功能、廣播準確的 ANQP 資訊,並正確識別營運商與漫遊聯盟。受保護的管理影格 (Protected Management Frames) 也應成為安全性基準的一部分。
驗證路徑需要同等的關注。WPA3-Enterprise 和 EAP-TLS 可提供基於憑證的驗證,為每個註冊的裝置提供獨立身分,而不是在整個場所散布同一個密碼。憑證會帶來生命週期管理工作,包括佈署、續約、撤銷、裝置汰換,以及手持裝置或筆記型電腦遺失時的復原。
在建立 SSID 前先建置 AAA 路徑
無線網路設定只是表面可見的圖層。在其背後,場地需要一個運作正常的身份驗證、授權與計務路徑。
- RADIUS 信任:無線基地台或控制器必須能夠連線至正確的 AAA 服務,並套用預期的策略。
- 受保護的交換:Jisc 建議使用 TLS 上的 RADIUS(通常稱為 RadSec),以進行受保護的身份驗證和漫遊交換。像 漫遊部署的 RADIUS-as-a-Service 這類託管選項,可以減少在本地端維運每個 RADIUS 元件的需求。
- 身分整合:營運商需要與其身份提供者、電信業者或聯邦服務建立明確的關係。身份驗證不應僅因為裝置知道 SSID 就宣告成功。
- 策略執行:訪客、員工、租戶、承包商和營運裝置即使使用相同的實體 WLAN,也需要獨立授權規則。
- 憑證控制:團隊必須瞭解如何核發、更新、暫停與撤銷憑證,以及當驗證失敗時裝置會做出何種反應。
射頻設計決定漫遊體驗是否無縫
只有當相鄰細胞提供可用目標時,用戶端才能順利交接。重疊太少會造成涵蓋範圍漏洞與連線中斷。重疊過多則會增加同通道爭用,並可能引發黏性用戶端 (sticky-client) 行為,即裝置會繼續連接到弱訊號基地台,而不是轉移到更好的基地台。
Ofcom 透過其 開放式 WiFi 傳播資料集,發布了針對英國 2.4 GHz 和 5 GHz WiFi 傳播的校準、地理定位測量結果,包含空載測量以及北罕普敦周邊的調查。這些測量資料可以協助建立模型,但無法取代場地內部的實地測量調查。
針對應用邊緣進行設計:進行語音通話的行動裝置需要一條在人們實際走動之處穩定且可用的路徑,而不僅僅是在無線基地台細胞中心擁有強訊號。
透過實體裝置和即時流量驗證漫遊切換。當測試手持裝置穿過走廊、電梯、大廳、病房、客房或零售樓層時,監控驗證延遲、重新關聯失敗、通道利用率和封包遺失。供應商的涵蓋範圍地圖僅能顯示理論上的涵蓋範圍,無法證明憑證交換、用戶端決策和應用程式工作階段能否在邊界處順利完成。
比較開放式訪客 WiFi 與安全漫遊
開放式訪客 WiFi 雖然依然容易部署,但會造成最脆弱的安全起點。裝置可能會在未加密的情況下進行關聯,並且僅在之後才遇到入口網站。這種安排可能會暴露驗證前的流量,並使使用者更難區分真實的場域網路與仿冒網路。
受密碼保護的訪客網路改善了基礎防護,但仍存在營運上的弱點。相同的密碼在員工和訪客之間流傳,訪客在更換裝置或再次造訪時必須重新輸入,且場地通常無法在不更改所有人密碼的情況下,單獨撤銷某個人的存取權限。

三種存取模式,三種營運負擔
| 存取模式 | 訪客體驗 | 安全性與身分 | 營運負擔 |
|---|---|---|---|
| 帶有 Captive Portal 的開放網路 | 手動選擇與 Captive Portal 互動 | 身份驗證前保護最弱 | Captive Portal 客服支援、濫用控制與有限的歸因能力 |
| 共用密碼網路 | 熟悉但操作繁瑣 | 通用金鑰難以針對個別使用者進行控制或撤銷 | 密碼輪替與技術支援請求 |
| Passpoint 或 OpenRoaming | 自動選擇與重複存取 | 基於身分的身份驗證與加密企業級存取 | 聯盟、憑證、AAA、策略與裝置測試 |
第三種模式不會只因為使用了漫遊這個字眼就自動變得安全。場地必須驗證憑證、設定可信的身份提供者、隔離流量,並為不支援所需設定檔的裝置定義備用行為。管理不善的聯邦機制仍然可能導致過度授權或權責不分的問題。
將驗證與授權分離
證明裝置的身份並不代表決定它可以存取哪些資源。這種區別是網路策略的核心,關於 系統設計授權 vs 驗證 的實用說明,有助於團隊避免將成功登入誤認為不受限的存取權限。
對於飯店而言,訪客裝置可能會取得網際網路存取權,但無法存取員工系統。在住宅大樓中,租戶可以使用相同的服務,同時保持彼此隔離。在醫院中,員工身分與裝置安全狀態可決定臨床資源的存取權限,而訪客則適用獨立的策略。
因此,當營運商重視 加密存取、重複識別、個人權責劃分以及更低的連線阻力 時,安全漫遊便能發揮其價值。開放式存取在低風險、低複雜度的情境中仍有一席之地,但不應被視為具備同等效果。
Purple 如何實現安全的漫遊 WiFi
場地營運商通常已經擁有無線硬體。更棘手的問題在於協調身分驗證、聯盟、訪客存取、員工控制和舊型裝置,而無需為每個網路建置獨立的工作流程。Purple 為該營運模式提供了一種實作選項,運用 Passpoint 與 OpenRoaming 在參與網路之間支援自動身分驗證。
對訪客而言,最重要的改變是存取權限可以與個人身分綁定,而非使用共用的場地密碼。裝置會接收設定檔或基於憑證的信任關係,並在遇到相容網路時使用該關係。連線從第一個封包開始就能受到保護,同時場地也能套用自身的網路隔離與存取策略。

身份驗證工作流程比入口網站更為重要
員工存取權的需求與訪客存取權不同。離職員工不應因共用密碼仍處於啟用狀態而保留無線存取權,管理者也不應需要手動更新每個無線基地台。Purple 可將員工驗證與 Microsoft Entra ID、Google Workspace 及 Okta 整合,讓目錄變更直接影響帳號佈署與撤銷。
該模式支援了實用的權責劃分:
- 訪客獲得受控且低阻力的網際網路策略。
- 員工透過組織的身分提供者進行驗證,並獲得基於角色的存取權限。
- 租戶或居民可以獲得個人或家庭策略,而不會暴露鄰近的裝置。
- 在無法提供基於憑證的用戶端支援時,舊型設備可以使用 iPSK 等機制。
網路仍然需要正規的工程規範。平台無法修正細胞重疊不足、通道規劃不佳、DHCP 服務過載或上游身分提供者損壞等問題。然而,它可以集中管理身分與策略營運,解決手動管理多據點漫遊時遇到的困難。
讓平台配合現有的 WLAN
Purple 可整合包含 Meraki、Aruba、Ruckus、Mist 與 UniFi 在內的網路設備廠商。這對希望在改變使用者驗證方式的同時,又能保護現有存取層投資的營運商至關重要。正確的評估應測試完整的連線路徑,而不僅是確認儀表板是否能顯示存取點。
要求實施團隊示範憑證註冊、裝置移除、員工離職流程、訪客隔離、不支援手機的後備機制,以及驗證服務中斷時的行為。同時請檢查分析與 CRM 連線是否符合貴機構的隱私權政策與資料最小化要求。
對於正在比較訪客存取方法的團隊,採用身分型存取的安全訪客 WiFi 提供了一個相關的產品參考。採購決策仍應基於場地的身分模型、無線資產、支援能力和治理要求,而非僅憑 Captive Portal 的體驗。
場域及其訪客的營運優勢
漫遊 WiFi 改變了場地支援的特性。訪客不再需要尋找網路名稱、從告示牌讀取密碼、填寫 Captive Portal,並在移動到另一個參與地點後重複這個流程。工作人員也無需花費時間解釋為何憑證失效,或是當密碼過度流傳後還需定期變更密碼。
這種便利性具有資安價值,但商業效益取決於營運商如何使用身分。飯店可以將訪客存取與員工系統隔離開來。購物中心可以在受控區域內保持一致的體驗。住宅營運商可以為租戶提供簡單的存取方式,而無需允許某個公寓內的裝置瀏覽另一個公寓的裝置。
營運商可衡量的指標
漫遊部署應具備能同時反映網路與業務狀況的服務衡量指標:
- 身份驗證健康度:追蹤失敗的身份驗證、憑證錯誤、身份提供者故障,以及完成存取所需的時間。
- 漫遊品質:沿著實際的訪客與員工移動路線,測試重新關聯失敗、封包遺失和應用程式持續性。
- 支援需求:比較變更前後重複出現的密碼、Captive Portal 及連線客訴。
- 身分生命週期:檢查新進、異動與離職事件是否能產生預期的存取權限變更。
- 重複辨識:利用注重隱私的分析工具來瞭解回訪裝置或已驗證身分,無需收集不必要的個人資料。
- 網路分割:確認訪客、員工、租戶與營運策略在每個無線基地台和控制器上皆保持獨立。
營運法則:不要僅憑沒有抱怨來衡量漫遊成效。平靜的服務台可能會隱藏驗證失敗、覆蓋範圍不良,或已放棄嘗試連線的使用者。
最有價值的效益是展現一致性。完成一次驗證的使用者可以在信任的地點重新連線,而不需要重複提交資訊給不同的 Captive Portal。營運商能獲得更持久的身份關聯,但這種關聯也產生了有關同意、留存、撤銷、記錄檔記錄以及透明隱私聲明的責任。
因此,漫遊 WiFi 是一個安全性與成本的決策。它可以減少對共用憑證與手動支援的依賴,但如果場地保留弱後備網路、忽略舊型裝置,或將身分資料視為無限制的行銷資源,就無法實現這些效益。
實施檢查清單與後續步驟
請從資產盤點開始,而非產品展示。記錄無線基地台型號、控制器或雲端管理平台、韌體版本、現有 SSIDs、VLAN 策略、RADIUS 服務、身分提供者,以及訪客和員工移動的實體路線。標記任何無法支援現代企業級驗證的裝置類別,包括印表機、建築系統、POS 設備和較舊的手持裝置。
驗證技術路徑
請對網路與資安團隊使用以下順序:
- 確認 Passpoint 功能:檢查 WLAN 是否支援 Hotspot 2.0、ANQP、營運商識別碼、漫遊聯盟識別碼以及受保護的管理框架(Protected Management Frames)。
- 審查驗證機制:確認所選的 EAP 方法、憑證授權單位、身份提供者信任關係以及失敗處理行為。請勿假設支援的基地台就包含完整的 AAA 設計。
- 評估 RADIUS 傳輸:確認目前的服務是否支援 RadSec,以及驗證交換過程在每個相關的網路邊界是否都受到保護。
- 規劃授權對照:針對訪客、員工、居民、外包廠商和受管裝置編寫獨立的策略。驗證用於識別用戶端,而授權則決定其存取權限範圍。
- 檢查生命週期控制:在邀請真實使用者之前,測試註冊、更新、裝置遺失應對、員工離職流程以及憑證撤銷。
- 測試用戶端多樣性:使用具代表性的 iOS、Android、Windows 及專業裝置。確認自動選擇、設定檔安裝、憑證驗證和退回(fallback)行為。
- 調查無線電環境:結合主動測量與相關的 Ofcom 傳播數據。針對應用程式邊緣規劃重疊區域,而非僅為了製作視覺效果良好的熱訊號圖。
- 執行移動測試:在使用語音或其他即時流量時按正常路線行走。記錄驗證延遲、重新關聯失敗、頻道利用率和封包遺失情況。
- 準備運作流程:為服務台提供設定檔移除、身份驗證失敗、不支援的裝置以及疑似偽冒網路的處理程序。
- 審查隱私與報表:定義場域儲存哪些身份與分析數據、為何需要這些數據、誰可以存取,以及何時將其刪除。
概念驗證(Pilot)應涵蓋最繁忙的區域與連線條件最苛刻的路徑,例如接待區排隊處、走廊、樓梯間、月台、病房、活動展廳和停車場。測試失敗與測試成功同等重要。請中斷身分提供者連線、撤銷憑證、在基地台之間漫遊,並引進舊型裝置,讓團隊可以在訪客遇到問題之前先觀察退回機制(Fallback Path)。
Purple 為基於身分的訪客與員工存取提供 Passpoint 和 OpenRoaming 功能,並針對現有場域網路提供整合設計。請造訪 Purple,評估結合加密連線、生命週期控制與維運可視性的漫遊 WiFi 方案。您可以根據您的存取點設備、身分提供者、場域佈局和裝置組合,要求進行部署評估。


