- Purple
- Captive portals: a complete guide
- HPE Aruba captive portal疑難排解:重新導向、憑證與 walled garden 檢查清單
HPE Aruba captive portal疑難排解:重新導向、憑證與 walled garden 檢查清單
使用此檢查清單,從您看到的症狀診斷發生故障的 HPE Aruba captive portal:無重新導向、憑證警告或訪客永遠無法登入上網。接著您可以將故障追溯至 DNS、DHCP、walled garden、重新導向 URL、憑證或 RADIUS。最後,在 Instant AP、Aruba Central 或行動控制器上套用修正程式。
核心系列的一部分:Captive portal指南 →
- Aruba Captive Portal 無法正常運作時會呈現什麼狀態?
- 什麼原因通常會導致 Aruba Captive Portal 失敗?
- 預先驗證角色與 Walled Garden
- 重新導向 URL 和參數
- 預設 Captive Portal 憑證
- RADIUS 驗證與計費
- 訪客 VLAN 上的 DNS 與 DHCP
- 您該如何找出具體原因?
- 用戶端記錄中需要檢查的項目
- AP 和控制器記錄中需要檢查什麼
- 如何在 Instant AP、Aruba Central 和控制器上修正此問題?
- Aruba Instant 外部 captive portal
- Aruba Central 訪客 portal 排錯
- 基於控制器的部署
- 在實際場所中,修復方案看起來是怎樣的?
- 如何防止 Aruba Captive Portal 再次失敗?
- 常見問題
- Purple 是否支援 Aruba Instant、Aruba Central 和基於控制器的部署?
- 我是否需要為我的 Aruba 控制器購買公用 SSL 憑證?
- 將我們的 Aruba 訪客 portal 移轉至 Purple 是否需要新硬體?
- Purple 的 Aruba captive portal 是否符合 GDPR 規範?
- Purple 的 Guest WiFi 如何針對 Aruba 全球場域進行授權?
- 修復損壞的 Aruba captive portal 需要多長時間?
- 我們應該為訪客使用 Aruba ClearPass 還是像 Purple 這樣的外部 portal?
HPE Aruba Captive Portal 發生故障時,通常不外乎是五個常見問題之一。可能是預先驗證角色阻擋了 DNS 或 Portal,或者是漏掉了 Walled Garden 項目。其他常見故障包括重新導向 URL 格式錯誤、控制器的預設憑證觸發瀏覽器安全警告,或者是 RADIUS 請求根本沒有到達驗證伺服器。請先檢查訪客 VLAN 上的 DHCP 與 DNS,然後再向外排查。
Aruba Captive Portal 無法正常運作時會呈現什麼狀態?
大多數故障會呈現為以下三種症狀之一。正確識別症狀可以為您省去一個小時的盲目猜測。
無重新導向: 訪客加入了開放的 SSID 並取得了 IP 位址,但沒有出現登入頁面。Captive Network Assistant (CNA,即手機自動開啟的小型瀏覽器) 要麼根本沒有彈出,要麼顯示空白畫面。
憑證警告: 登入頁面只在顯示「您的連線不是私密連線」訊息後才載入。筆記型電腦比手機更容易出現這種情況,因為桌上型電腦瀏覽器要求任何登入頁面都必須使用 HTTPS。
無法釋放: 訪客完成了 Splash Page 流程,但仍卡在 Captive 角色中。他們會循環回到登入頁面,或者 CNA 回報沒有網際網路連線。
本指南接續您 HPE Aruba Captive Portal 設定指南之後的排查工作。這裏假設 SSID、外部 Portal 設定檔和 RADIUS 伺服器均已存在。若要查看 Meraki 的相同檢查清單,請參閱 Cisco Meraki Captive Portal 疑難排解:Splash Page、Walled Garden 和 RADIUS 檢查清單。
什麼原因通常會導致 Aruba Captive Portal 失敗?
Captive Portal 是網路在授予訪客網際網路存取權限之前,強制訪客瀏覽的網頁。在 Aruba 上,必須有五個元件協同工作才能實現此功能。
預先驗證角色與 Walled Garden
每位訪客一開始都處於預先驗證角色,也稱為初始或 Captive Portal 角色。該角色必須允許與 Portal 主機進行 DHCP、DNS 和 HTTP/HTTPS 通訊。所有其他目的地都應被重新導向或拒絕。
Walled Garden 是訪客在登入前可以存取的目的地清單。外部 Portal 需要在此處列出其自己的主機名稱,以及 Splash Page 載入的每個網域。這包括字型、指令碼、分析標籤和社群登入提供者。漏掉任何一個項目都可能導致 CNA 停留在空白畫面。
重新導向 URL 和參數
當 AP 攔截到訪客的第一個 HTTP 請求時,它會將瀏覽器傳送到外部 Portal URL。Aruba 會在該 URL 後面附加參數,例如用戶端 MAC 位址、SSID 以及用於將憑證傳送回來的位址。
錯誤的 URL、多餘的尾隨字元或 HTTP/HTTPS 不匹配都會破壞交接。如此一來,Portal 將無法識別 AP 或訪客。
預設 Captive Portal 憑證
Aruba 控制器和虛擬控制器隨附用於其內部登入頁面的出廠憑證。這並不是針對您擁有的主機名稱所核發的。因此,瀏覽器會將其標記為不受信任或不匹配。我們針對 Cisco WLC captive portal certificate setup 的技術支援文章說明了 Cisco 上的相同原理。解決方法是使用一個公開信任的憑證,其通用名稱 (CN) 必須與控制器呈現的主機名稱相符。
RADIUS 驗證與計費
RADIUS (Remote Authentication Dial-In User Service) 是控制器用來向驗證伺服器詢問是否允許用戶端接入的協定。透過 Purple,我們的歡迎頁面系統會收集訪客的詳細資訊並發送一次性登入憑證。接著,控制器會將該登入憑證傳遞給 Purple 的 RADIUS 伺服器以完成驗證,正如我們的 captive portal support article 所解釋的。
如果請求從未送達,或者共享金鑰錯誤,訪客就永遠無法通過。計費訊息會回報工作階段的開始與結束。缺少計費資訊會使您的工作階段數據出現遺漏。
訪客 VLAN 上的 DNS 與 DHCP
VLAN (虛擬局域網路) 可將訪客流量與企業流量隔開。如果訪客 VLAN 分配了無法連線的 DNS 伺服器,瀏覽器將無法解析入口網站的主機名稱。重新導向便永遠不會開始。在繁忙時段,DHCP 範圍耗盡也會導致相同的症狀。
您該如何找出具體原因?
請由用戶端向外逐步排查。此決策矩陣將您看到的現象對應到您應該首先檢查的地方。
| 症狀 | 最可能的原因 | 先檢查此處 | 修正方法 |
|---|---|---|---|
| 無 IP 位址,或僅有自動配置的 IP | DHCP 範圍耗盡或訪客 VLAN 未設置 Trunk 連接 | DHCP 伺服器租約與 AP 上行連結 VLAN 標記 | 擴大範圍或縮短租約時間,然後在交換器連接埠上標記 VLAN |
| 有 IP 位址,但沒有重新導向 | 預先驗證角色中阻擋了 DNS,或首次請求僅限 HTTPS | AP 中的用戶端角色或 Central 用戶端詳細資訊 | 在預先驗證角色中允許 DNS,然後使用 neverssl.com 進行測試 |
| 重新導向開始,但呈現空白網頁 | 缺少 Walled Garden (圍牆花園) 項目 | 測試筆記型電腦上的瀏覽器開發人員工具 | 將所有被阻擋的網域新增至 Walled Garden |
| 入口網站顯示無法識別網路 | 重新導向 URL 格式錯誤或缺少參數 | 在測試裝置上擷取的完整重新導向 URL | 修正設定檔中的外部入口網站 URL |
| 顯示「您的連線不是私密連線」 | 預設的控制器憑證或 CN 不符 | 瀏覽器網址列鎖頭中的憑證詳細資訊 | 安裝與入口網站主機名稱相符且公開信任的憑證 |
| 登入完成,但訪客陷入循環 | RADIUS 拒絕、逾時或共享金鑰不符 | RADIUS 伺服器記錄與 AP 驗證記錄 | 匹配金鑰、允許來源位址、確認伺服器可連線 |
| 已上網,但工作階段數據不完整 | 計費功能已被停用或阻擋 | RADIUS 計費記錄 | 在伺服器設定檔中啟用計費功能 |
用戶端記錄中需要檢查的項目
從 CNA 開始。Android 會顯示「您可能需要登入」通知,並在偵測到驗證後關閉 CNA。如果跳過了 CNA,請開啟瀏覽器並前往 neverssl.com。該網站保持在純 HTTP 狀態,因此 AP 可以在沒有 SSL 錯誤的情況下攔截請求。
在筆記型電腦上,瀏覽器開發者工具會顯示在頁面載入期間哪些請求失敗了。每個被阻擋的網域都是一個缺失的 walled garden 項目。
AP 和控制器記錄中需要檢查什麼
首先查看用戶端的目前角色。登入後仍處於 pre-auth 角色的訪客代表 RADIUS 有問題。完全沒有任何角色的訪客則代表關聯或 DHCP 有問題。然後閱讀該用戶端 MAC 位址的驗證除錯記錄。RADIUS 逾時意味著封包未送出或未送達。Access-Reject 則意味著伺服器已收到並拒絕。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
如何在 Instant AP、Aruba Central 和控制器上修正此問題?
這三個平台的核心概念是相同的。不同之處在於更改設定的位置。Purple 的詳細數值在我們的 captive portal 支援文章 中。請使用這些數值,而不是從其他場所複製的數值。
Aruba Instant 外部 captive portal
在 Instant 上,虛擬控制器保存了外部 portal 設定檔、walled garden 和 RADIUS 伺服器定義。確認您的 RADIUS 流量來自哪個位址。在啟用動態 RADIUS 代理的情況下,請求會來自虛擬控制器位址。如果不啟用,則每個 AP 會發送自己的請求。RADIUS 伺服器以及兩者之間的任何防火牆都必須允許您使用的任何來源。
Aruba Central 訪客 portal 排錯
在 Aruba Central 中,WLAN 的 splash page 類型必須設定為外部。檢查 portal 設定檔是否指向正確的 URL。Central 的用戶端檢視可在同一個地方顯示每個訪客的角色、VLAN 和驗證事件。這使其成為在多個站點中分辨 DNS 故障與 RADIUS 故障的最快方法。
基於控制器的部署
在移動控制器上,檢查三個物件:初始角色、captive portal 設定檔和 AAA 設定檔。初始角色的存取策略必須允許 DNS、DHCP 和 portal 主機。captive portal 設定檔必須引用正確的伺服器憑證。控制器的 portal 主機名稱也必須能在訪客 VLAN 上進行解析。
在實際場所中,修復方案看起來是怎樣的?
這些實際範例展示了查檢表的運作方式。它們僅具說明性,並非具名的客戶案例研究。
一間擁有 180 間客房並使用 Instant AP 的飯店。 在重新設計 splash page 後,使用 iPhone 的訪客看到了空白的 CNA。新頁面從 walled garden 中缺失的網域載入了字型和社群登入按鈕。IT 經理在瀏覽器開發者工具中列出了失敗的請求並新增了每個網域。在 portal 中完成登入的人數在一週內從每天約 40 人增加到 250 人以上。有關該產業訪客連線能力的更多資訊,請參閱 飯店。
在 Aruba Central 上運行的擁有 40 家門市的時尚連鎖店。 使用筆記型電腦的顧客回報了「不安全網路」警告,每月產生約 25 張技術支援工單。虛擬控制器仍在使用預設憑證。該團隊安裝了公用信任憑證,其通用名稱 (CN) 與入口網站主機名稱一致,接著確認該名稱在訪客 VLAN 上可以成功解析。下個月的工單量隨即降至兩張。請參閱 零售業 以了解訪客存取如何支援實體門市。
由地方議會營運、使用行動控制器的會議中心。 與會者完成了歡迎頁面,卻又重新循環回到該頁面。驗證記錄顯示 RADIUS 逾時。一條新的周邊防火牆規則阻擋了控制器的來源地址。在重新允許該地址通過後,從登入到上線的釋放時間從原本的「永遠無法上線」縮短至五秒以內。
如何防止 Aruba Captive Portal 再次失敗?
- 對圍牆花園進行版本控制。 將每次的歡迎頁面變更視為網路變更,並在同一次發行中更新圍牆花園。
- 設定憑證續期提醒。 過期的公用憑證會在一夜之間讓警告重新出現。請至少在到期前 30 天將續期納入日程。
- 使用三種裝置進行測試。 進行任何變更後,請在 iPhone、Android 手機和 Windows 筆記型電腦上進行測試。每種裝置處理 CNA 的方式都不同。
- 監控 RADIUS。 針對逐漸增加的 Access-Reject 或逾時次數發出警報,而不僅僅是監控伺服器的可用性。
- 保持訪客 SSID 為開放狀態。 Purple 建議針對訪客存取使用開放的 SSID,因為這能減少阻礙。如果您在其他地方也運行 WPA3,請參閱 WPA3 轉換模式連線失敗:Cisco Meraki、HPE Aruba 與 Ruckus 的部署檢查清單。
Purple 的訪客 WiFi 作為雲端重疊網路運行於 HPE Aruba,並與 Cisco Meraki、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 並行。根據 Purple 的內部數據,在 2024 年,Purple 在全球超過 80,000 個實體場地中處理了 4.4 億次登入。
常見問題
Purple 是否支援 Aruba Instant、Aruba Central 和基於控制器的部署?
是的。Purple 的訪客 WiFi 透過外部 Captive Portal 和 RADIUS 與 HPE Aruba 整合,因此適用於 Instant AP、Aruba Central 和行動控制器。控制器會將訪客重新導向至 Purple 的歡迎頁面,然後將單次登入資訊傳遞給 Purple 的 RADIUS 伺服器。您依然可以使用現有的存取點和交換機,並根據 Purple 發佈的數值來設定入口網站設定檔、圍牆花園和 RADIUS 伺服器。
我是否需要為我的 Aruba 控制器購買公用 SSL 憑證?
是的,如果您希望訪客避免瀏覽器警告。Aruba 控制器或虛擬控制器上的預設憑證並非針對您擁有的主機名稱所核發,因此桌上型電腦瀏覽器會對其進行標記。如果公開受信任憑證的通用名稱(Common Name)與 portal 主機名稱相符,即可消除該警告。來自任何公開憑證授權單位的標準網域驗證憑證皆適用,且您可依照發行商的時程進行更新。
將我們的 Aruba 訪客 portal 移轉至 Purple 是否需要新硬體?
不需要。Purple 與硬體無關,它是作為雲端重疊(cloud overlay)運行在您現有的 HPE Aruba 基地台和控制器上。變更僅在於設定:一個新的外部 portal URL、更新的 walled garden 項目以及 Purple 的 RADIUS 伺服器。大部分的工作在於將設定檔推播到整個場域之前,先在試點場域的行動電話和筆記型電腦上進行測試。
Purple 的 Aruba captive portal 是否符合 GDPR 規範?
是的。Purple 擁有 ISO 27001 認證,並符合 GDPR 與 CCPA 的規範。訪客在歡迎頁面上進行自願選擇加入,因此行銷同意會在登入時被記錄。您的 Aruba 網路處理流量,而 Purple 則在您的控制下儲存第一方數據。您可以設定保留期限和同意字眼,以符合您自己的隱私權政策。
Purple 的 Guest WiFi 如何針對 Aruba 全球場域進行授權?
Purple 透過三種方案對 Guest WiFi 進行授權:Connect、Capture 和 Engage。Connect 涵蓋安全的訪客存取,而 Capture 和 Engage 則在此基礎上增加數據收集和行銷功能。不論您選擇哪種方案,都不會改變 Aruba 的設定,因為每個方案都使用相同的外部 portal 和 RADIUS 整合。您的 Purple 客戶團隊可以根據場館數量和方案進行報價。
修復損壞的 Aruba captive portal 需要多長時間?
一旦確認症狀,大多數故障可在一天之內修復。在您擷取到失敗的要求後,Walled garden 和 DNS 問題通常在一個小時內即可解決。憑證更換取決於您的憑證授權單位驗證網域的速度。由防火牆變更引起的 RADIUS 故障通常需要變更申請,因此請預留您自己的審查時間。
我們應該為訪客使用 Aruba ClearPass 還是像 Purple 這樣的外部 portal?
如果您想要訪客數據、行銷同意和分析,而又不想運作額外的地端伺服器,請選擇像 Purple 這樣的外部 portal。ClearPass 是一款地端安全策略管理系統,適合複雜的員工存取控制。Purple 在雲端運行,可用性達 99.999%,並同時處理歡迎頁面、RADIUS 和數據擷取。許多場館保留 ClearPass 給員工使用,並將 Purple 用於訪客。
關鍵定義
Captive portal
在授予網際網路存取權限之前,網路強迫用戶端通過的網頁。IETF 在 RFC 8952 中描述了此架構,涵蓋強制執行設備、入口網站伺服器以及用戶端如何偵測受控狀態。
在 Aruba 上,captive portal 只有在預先驗證角色、walled garden、重新導向 URL、憑證和 RADIUS 全都協調一致時才能運作。這五個要素中任何一個出現故障,都會產生此檢查清單中的症狀。
Captive Network Assistant (CNA)
當手機或筆記型電腦作業系統偵測到 captive 網路時,會自動開啟的小型瀏覽器。iOS 和 Android 各自實作了自己的偵測機制,並在偵測到已驗證後關閉 CNA。
永不出現或顯示空白畫面的 CNA 是第一個線索。如果它被跳過,請瀏覽至 neverssl.com,該網站保持純 HTTP 格式,以便 AP 可以攔截請求。
預先驗證角色
在登入前套用至用戶端的 Aruba 使用者角色,也稱為初始角色或 captive portal 角色。其存取原則是一組防火牆規則,定義哪些流量被允許、重新導向或拒絕。
該角色必須允許 DHCP、DNS 以及指向入口網站主機的 HTTP/HTTPS。登入後訪客仍停留在該角色中,顯示問題出在 RADIUS 故障,而非入口網站故障。
Walled garden
用戶端在進行驗證前允許存取的主機名稱與網域白名單,由 AP 或控制器與驗證前角色共同強制執行。
外部入口網站需要列出其專屬的主機名稱,以及 splash 頁面載入的所有網域:字型、指令碼、分析標籤和社群登入提供商。只要遺漏任何一項,就會導致 CNA 顯示空白畫面。
Redirect URL
Aruba AP 攔截到瀏覽器的第一個 HTTP 請求後,將其引導至的外部入口網站位址,並會附加用戶端 MAC 位址、SSID 以及傳回憑證的位址等參數。
錯誤的 URL、多餘的結尾字元或 HTTP/HTTPS 不匹配,都會使入口網站無法識別 AP 或訪客。請在測試裝置上擷取完整 URL 以進行檢查。
Common Name (CN)
X.509 憑證中的主體屬性(在 RFC 5280 中定義用於網際網路),命名了該憑證所核發給的主機。如果憑證名稱與呈現的主機名稱不符,瀏覽器將會予以拒絕。
Aruba 控制器出廠時隨附的憑證並非針對您擁有的主機名稱所核發。安裝與 CN 相符且受公開信任的憑證,即可消除「您的連線不是專用連線」的警告。
RADIUS
遠端用戶撥入驗證服務,為 RFC 2865 中指定用於驗證網路存取的用戶端 - 伺服器協定。共用密鑰用於保護互動程序,伺服器則會回應 Access-Accept 或 Access-Reject。
使用 Purple 時,控制器會將訪客的一次性登入資訊傳遞給 Purple 的 RADIUS 伺服器。若共用密鑰錯誤或來源位址遭封鎖,將使訪客維持在未釋放狀態。
RADIUS accounting
RFC 2866 中指定的 RADIUS 擴充功能,網路裝置藉此傳送 Accounting-Request 訊息,以回報工作階段開始、過渡期更新和工作階段結束。
如果計費功能被停用或封鎖,訪客雖然仍可上網,但您會失去工作階段資料。請在伺服器設定檔中啟用計費功能,並檢查計費記錄。
Access-Reject
RFC 2865 中定義的 RADIUS 回應封包,當伺服器已收到請求但拒絕提供存取時(例如因為憑證或屬性未通過檢查)便會傳回此封包。
在 AP 驗證記錄中,Access-Reject 表示伺服器已收到請求,而逾時則表示封包未送出或未送達。此差異能指出您下一步該往何處排查。
VLAN
由 IEEE 802.1Q 定義的虛擬區域網路,透過標記乙太網路訊框,在共享的交換基礎架構上區隔邏輯網路。
訪客 VLAN 必須中繼傳輸至 AP 上行鏈路,並分配可連通的 DNS 伺服器。若 DHCP 範圍耗盡或使用未標記的 VLAN,將無法產生 IP 位址,也無法進行重新導向。
Dynamic RADIUS proxy
一種 Aruba Instant 設定,可讓虛擬控制器代表每個 AP 轉發 RADIUS 請求,使其從虛擬控制器位址傳入,而非從每個 AP 自有的位址傳入。
您的 RADIUS 伺服器以及兩者之間的任何防火牆,都必須允許您使用的任何來源位址。不匹配會導致逾時,並使訪客不斷循環返回登入頁面。
Conscious-choice opt-ins
Purple 在 splash 頁面上提供的同意追蹤功能,讓訪客主動選擇行銷授權,符合 GDPR(歐盟條例 (EU) 2016/679,第 6 條和第 7 條)的同意要求。
同意意願會在登入時記錄,且 Purple 會將這些由您控制的第一方數據進行儲存。您可以自訂保存期限和同意聲明文字,以符合您自己的隱私權政策。
範例
一家擁有 180 間客房且使用 Aruba Instant AP 的飯店重新設計了其歡迎頁面。之後,使用 iPhone 的訪客會看到空白的 Captive Network Assistant,且無法登入。
新頁面從 walled garden 中缺少的網域載入字型和社群登入按鈕。預先驗證角色封鎖了這些請求,因此 CNA 轉譯出空白畫面。IT 經理在測試筆記型電腦上開啟瀏覽器開發者工具,並列出頁面載入期間所有失敗的請求。每個被封鎖的網域隨後都被新增至虛擬控制器上的 walled garden 中。入口網站中完成登入的人數在一週內從每天約 40 人增加到 250 多人。這給我們的啟示是:將每次歡迎頁面的變更視為網路變更,並在同一次發佈中更新 walled garden。
一家擁有 40 家門市且使用 Aruba Central 的連鎖流行服飾店,每月從使用筆記型電腦的顧客那裡收到約 25 張報告「不安全網路」警告的服務台工單。
虛擬控制器仍在使用 Aruba 預設的 captive portal 憑證。該憑證並非針對該連鎖店擁有的主機名稱所核發,因此桌上型電腦瀏覽器會將其標記為不信任。團隊安裝了一個公開信任的憑證,其一般名稱 (Common Name) 與入口網站主機名稱相符。接著,他們確認該主機名稱可在訪客 VLAN 上進行解析,因為只有在能存取憑證所涵蓋之名稱的情況下,憑證才能發揮作用。下個月的工單量降至兩張。為防止警告再次出現,請在到期前至少 30 天安排憑證續期。
在由地方政府營運、使用 Aruba 行動控制器的會議中心裡,與會者完成了歡迎頁面,但又直接循環跳回該頁面。
循環跳回的症狀顯示問題出在 RADIUS 而非入口網站本身,因為訪客在登入後仍停留在預先驗證角色中。受影響 MAC 位址的驗證偵錯記錄顯示的是 RADIUS 逾時,而非 Access-Rejects。逾時意味著封包未送出或未送達,因此團隊檢查了網路路徑。一條新的周邊防火牆規則封鎖了控制器的來源位址。在重新允許該位址後,從登入到上線的釋放時間從「無限期」降至不到五秒。針對不斷增加的逾時次數進行告警,而不僅僅是伺服器可用性,將能更早發現此類問題。
常見問題
Purple 是否適用於 Aruba Instant、Aruba Central 和基於控制器的部署?
是的。Purple 的 Guest WiFi 透過外部 captive portal 和 RADIUS 與 HPE Aruba 整合,因此適用於 Instant AP、Aruba Central 和行動控制器。控制器會將訪客重新導向至 Purple 的 splash page,然後將一次性登入傳遞給 Purple 的 RADIUS 伺服器。您保留現有的存取點和交換器,並將 portal 設定檔、walled garden 和 RADIUS 伺服器設定為 Purple 發佈的數值。
我需要為我的 Aruba 控制器購買公開 SSL 憑證嗎?
是的,如果您希望訪客避免瀏覽器警告。Aruba 控制器或虛擬控制器上的預設憑證並非為您擁有的主機名稱所核發,因此桌上型瀏覽器會對其進行標記。使用一般名稱(Common Name)與 portal 主機名稱相符且公開信任的憑證,即可消除該警告。來自任何公開憑證授權單位的標準網域驗證憑證皆適用,您只需按照核發機構的時程進行更新即可。
將我們的 Aruba 訪客 portal 移至 Purple 需要新的硬體嗎?
不需要。Purple 與硬體無關,它是作為雲端重疊網路,運作在您已擁有的 HPE Aruba 存取點和控制器上。變更僅在於設定:新的外部 portal URL、更新的 walled garden 項目以及 Purple 的 RADIUS 伺服器。大部分的工作在於將設定檔推播到整個園區之前,先在試點區域的手機和筆記型電腦上進行測試。
Purple 的 Aruba captive portal 是否符合 GDPR 規範?
是的。Purple 擁有 ISO 27001 認證,並符合 GDPR 和 CCPA 的規定。訪客在 splash page 上做出自願選擇的同意,因此行銷同意會在登入時被記錄。您的 Aruba 網路負責處理流量,而 Purple 則在您的控制下儲存第一方數據。您可以設定保留期限和同意條款文字,以符合您自己的隱私權政策。
Purple 的 Guest WiFi 如何針對 Aruba 園區進行授權?
Purple 透過三種方案授權 Guest WiFi:Connect、Capture 和 Engage。Connect 涵蓋安全的訪客存取,而 Capture 和 Engage 則在其之上增加了數據收集和行銷功能。您選擇的方案不會改變 Aruba 的設定,因為每個方案都使用相同的外部 portal 和 RADIUS 整合。您的 Purple 客戶團隊可以根據場地數量和方案進行報價。
修復故障的 Aruba captive portal 需要多長時間?
一旦確定症狀,大多數故障都可以在一天內修復。在擷取到失敗的請求後,walled garden 和 DNS 問題通常在一個小時內即可解決。憑證更換取決於您的憑證授權單位驗證網域的速度。由防火牆變更引起的 RADIUS 故障通常需要變更申請,因此請為您自己的審批流程預留時間。
我們應該為訪客使用 Aruba ClearPass 還是像 Purple 這樣的外部 portal?
如果您希望在不執行額外本地端伺服器的情況下取得訪客數據、行銷同意和分析,請選擇像 Purple 這樣的外部 portal。ClearPass 是一款本地端策略管理器,適合複雜的員工存取控制。Purple 在雲端運作,擁有 99.999% 的上線時間,並同時處理 splash page、RADIUS 和數據擷取。許多場地保留 ClearPass 用於員工,並使用 Purple 用於訪客。
參考來源
- Purple support: Captive Portal
- Purple support: Cisco WLC captive portal certificate setup
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 2866: RADIUS Accounting
- IETF RFC 8952: Captive Portal Architecture
- IETF RFC 5280: Internet X.509 Public Key Infrastructure Certificate Profile
- Regulation (EU) 2016/679 (GDPR)
- Cisco Meraki captive portal troubleshooting checklist
繼續閱讀本系列
Ubiquiti UniFi captive portal 疑難排解:外部入口網站、熱點與 walled garden 檢查表
使用此檢查表找出您的 Ubiquiti UniFi captive portal 無法運作的原因並予以解決。您將對照症狀與六大原因、執行兩項快速測試,並修正外部入口網站伺服器、預先授權存取、訪客子網路限制、HTTPS 重新導向、控制器可達性或用戶端設定。
Cisco Meraki Captive Portal 疑難排解:Splash 頁面、Walled Garden 與 RADIUS 檢查清單
使用此檢查清單來找出阻礙您 Cisco Meraki Captive Portal 正常運作的四種常見故障:Splash 頁面類型、Walled Garden、授權 URL (Grant URL) 銜接或 RADIUS 連線能力。您將能夠解讀 Meraki 事件記錄、將症狀與其原因進行比對,並在不重複設定 SSID 的情況下套用正確的修正程式。
Android 上的 Captive Portal 登入:Cisco Meraki、HPE Aruba 與 Ubiquiti UniFi 的部署檢查表
使用此檢查表,讓 Android 登入通知在 Cisco Meraki、HPE Aruba 和 Ubiquiti UniFi 上穩定顯示。您將規劃嚴格的 walled garden、在登入前封鎖流量、使用 HTTPS 保護登入頁面並保持 DNS 正常運作。您還將選擇工作階段逾時時間、決定 DHCP option 114,並追蹤每位訪客的症狀以進行修復。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。