跳至主要內容

Captive Portal 架構:安全性、重新導向與最佳實踐

企業級 Captive Portal 架構的權威技術指南。本指南為部署安全且富含數據的訪客 WiFi 網絡的 IT 決策者,深入解析網路隔離、DNS 重新導向、RADIUS 驗證與安全合規性。

📖 5 分鐘閱讀📝 1,232 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
請以自信、權威且口語化的口吻(類似資深網路顧問在喝咖啡時向客戶簡報的語氣)進行說明。節奏沉穩、發音清晰、不疾不徐。偶爾自然停頓以示強調。專業而不刻板: 歡迎收看 Purple 技術簡報。我是您的主持人,今天我們將深入探討 captive portal 架構——特別是安全模型、重定向機制,以及區分合規、設計良好的部署與會在凌晨三點給您帶來麻煩的部署之間的設計決策。 [中度停頓] 讓我們設定一下場景。您正在連鎖飯店、零售物業或體育場運營訪客 WiFi。每天有數千台設備進行連接。其中一些設備攜帶惡意軟體。部分使用者會嘗試存取不應存取的內容。而您的法務團隊希望書面確認,在您儲存單個位元組的個人資料之前,已取得有效的同意。[中度停頓] 這正是 captive portal 架構旨在解決的問題。讓我們來剖析它的實際運作方式。 [中度停頓] 第一部分:重定向鏈。 當訪客設備連接到您的 WiFi SSID 時,它會從專用訪客 VLAN(我們稱之為 VLAN 20)上的 DHCP 位址池中獲取 IP 位址。您的企業設備位於 VLAN 10。這兩個 VLAN 絕不能互相路由。從 PCI DSS 的角度來看,這是不可妥協的,坦白說,從基本安全的角度來看也是如此。 現在,設備已連接,但尚未通過驗證。控制器將其置於我們所說的「預先驗證」狀態。該設備只能存取一小部分白名單網域——即「圍牆花園(walled garden)」。其他所有內容都會被攔截。 巧妙之處就在這裡。當設備嘗試載入網頁時——或者當作業系統執行其 captive portal 偵測檢查(iOS 透過存取 captive.apple.com 自動執行此操作)時,閘道器上的 DNS 解析器會傳回 captive portal 伺服器的 IP 位址,而不是實際的目的地。瀏覽器會跟隨該重定向並跳轉到您的 splash page(展示頁面)。 [中度停頓] 這是 Layer 3 和 Layer 7 協同工作。VLAN 處理網路隔離。DNS 攔截處理重定向。而 captive portal 則處理身分與同意層。三種不同的機制依序運作。 [中度停頓] 第二部分:驗證與 RADIUS。 一旦訪客與 splash page 進行互動——無論是接受條款和條件、輸入電子郵件地址、透過社群登入進行驗證,還是驗證簡訊驗證碼——平台都需要告知網路控制器,為該特定設備開啟防火牆。 這就是 RADIUS 發揮作用的地方。RADIUS 代表遠端驗證撥入使用者服務(Remote Authentication Dial-In User Service)。它是 RFC 2865 中定義的協定,也是在原則伺服器和網路存取設備之間傳遞驗證決策的產業標準。 Purple 運作為雲端託管的 RADIUS 伺服器。當訪客完成 Captive Portal 流程時,Purple 會向本機 WiFi 控制器傳送 RADIUS Access-Accept 訊息,無論該控制器是 Cisco Meraki、HPE Aruba 控制器、Ruckus SmartZone 還是 Juniper Mist 存取點。控制器收到該訊息後,會將訪客裝置從預先驗證狀態轉換為已授權狀態,並開啟防火牆規則以授予網際網路存取權限。 [medium pause] 您需要了解一個重要的 RADIUS 擴充功能:授權變更(Change of Authorisation,簡稱 CoA)。CoA 允許 RADIUS 伺服器向控制器傳送工作階段中途訊息,以撤銷或修改已處於作用狀態的工作階段。Purple 使用 CoA 來執行工作階段逾時、中斷被標記為違反政策的裝置連線,並支援 GDPR 規範下的被遺忘權(刪除權)工作流程——當使用者要求刪除其資料時,Purple 可以立即撤銷其作用中的工作階段。 [medium pause] 第三節:圍牆花園(Walled Garden)。 圍牆花園是 IP 位址和網域名稱的白名單,未經驗證的裝置在完成 Captive Portal 流程之前可以存取這些位址。如果此處設定錯誤,您的迎賓頁面將無法載入。如果設定嚴重錯誤,則會產生安全漏洞。 您的圍牆花園至少需要包含 Captive Portal 本身的 URL、任何提供入口網站資源的 CDN 端點,以及您所使用的任何社群登入提供者(如 Google、Facebook、Microsoft)的驗證端點。如果您使用簡訊驗證,則需要將簡訊閘道器的 API 端點加入白名單。 大多數部署中最容易遇到的陷阱是動態 IP 位址。雲端服務並不總是擁有靜態 IP。如果您將 IP 而非網域加入白名單,一旦該 IP 發生變化,您的入口網站就會失效。在控制器支援的情況下,請使用基於網域的白名單,並在每次變更後進行測試。 [medium pause] 第四節:安全設計。 讓我們更詳細地討論安全架構,因為這是大多數部署存在漏洞的地方。 第一:用戶端隔離(Client Isolation)。請啟用此功能。這是存取點上的一項設定,可防止訪客裝置在無線媒介上直接互相通訊。如果沒有啟用,您訪客網路中被入侵的裝置可能會探測並攻擊其他訪客裝置。這是一個只需勾選一次即可消除整類點對點攻擊的修正方案。 第二:DHCP 租期。在人員流動率高的場所(如交通樞紐、體育場、繁忙的零售店),您需要縮短租期。設定為 30 到 60 分鐘。如果您保留預設的 24 小時,而在比賽日有 1 萬台裝置連線,那麼在半場結束前,您的 IP 位址池就會耗盡。新裝置將無法連線。您的營運團隊將會收到投訴。請保持簡短的租期。 第三:加密。您的 Captive Portal 必須透過帶有有效 TLS 憑證的 HTTPS 提供服務。如果透過 HTTP 提供服務,現代瀏覽器會將其標記為不安全,使用者會不信任它,而且您是在以純文字傳輸憑證。請至少使用 TLS 1.2,並以 TLS 1.3 為佳。WiFi 傳輸層應使用 WPA2-AES 或 WPA3 —— 絕不要使用 WEP,也絕不要使用 TKIP。 第四:VLAN 區隔。您的訪客 VLAN 必須與任何接觸付款卡資料的網路區段完全隔離。PCI DSS 4.0 版本對此有明確規定。如果您的訪客網路可以路由到包含銷售點(POS)系統的子網路,那麼您的整個 POS 網路都將納入 PCI 稽核範圍。這是一項重大的合規負擔。從第一天起就進行正確的區隔。 [medium pause] 第五節。GDPR 與資料合規。 每個收集個人資料(依據 GDPR,電子郵件地址、電話號碼和社群登入都算作個人資料)的 Captive Portal 都必須符合特定要求。 您需要一個合法的處理依據。對於訪客 WiFi,這通常是「同意」。該同意必須是自由給予、具體、知情且明確的。預先勾選的框框不算數。將 WiFi 同意與行銷同意綁定在一起也不算數。Purple 的自願選擇(conscious-choice)訂閱模型將網路存取同意與行銷同意分開,因此訪客可以在不被強迫接受行銷電子郵件的情況下連線上網。 您需要記錄您收集了哪些資料、收集的原因、儲存位置以及保留時間。Purple 通過 ISO 27001 認證、符合 GDPR、符合 CCPA 並通過 Cyber Essentials 認證。該平台將資料儲存在符合規範的資料中心,並有記錄完善的保留政策。 而且您需要一個「被遺忘權」(右至刪除)的工作流程。如果訪客要求刪除其資料,您必須能夠在三十天內執行該操作。Purple 的平台原生支援此功能,而且我前面提到的 RADIUS CoA 機制意味著您可以同時撤銷作用中的工作階段。 [medium pause] 現在,讓我們轉向實作建議以及我們最常看到的陷阱。 [medium pause] 陷阱一:設定錯誤的圍牆花園(Walled Garden)。登入頁面載入了,但社群登入按鈕無法運作。或者頁面載入了,但標誌沒有出現,因為 CDN 網域未列入白名單。在您正式上線之前,請在一部沒有快取 DNS 的全新裝置上測試您的圍牆花園。 陷阱二:共用 PSK。有些場所仍然使用寫在黑板上的單一 WiFi 密碼。那不是 Captive Portal —— 那是一個任何人都可以拍照並分享的共用秘密。它無法提供您身分資料、無同意記錄,也無法撤銷個別存取權限。請用託管的 Captive Portal 取代它。 陷阱三:DHCP 核心集大小不足。我已經提過這點,但這值得重複強調。請針對「尖峰同時連線數」而非「平均連線數」來規劃您的 DHCP 核心集大小。在一個擁有四萬名球迷的體育場中,您可能會有兩萬部裝置嘗試同時連線。請據此做好規劃。 陷阱四:無工作階段逾時。若沒有工作階段逾時,半年前連線且再未返回的裝置仍會在您的控制器中保持已授權的工作階段狀態。這是不堪使用的過期記錄,不僅浪費資源,還會產生稽核雜訊。請設定工作階段逾時。閒置 30 分鐘是一個合理的預設值。 [medium pause] 快速問答。 問:Captive Portal 適用於所有裝置嗎? 答:現代作業系統(iOS、Android、Windows、macOS)都內建了 captive portal 偵測功能。它們能偵測到重新導向並自動顯示入口網站。較舊的裝置可能需要使用者手動開啟瀏覽器。Purple 的平台可同時處理這兩種流程。 問:我們可以在使用 802.1X 的同時使用 captive portal 嗎? 答:可以。許多企業部署會針對員工裝置使用 802.1X(透過憑證或憑據進行自動驗證),並在獨立的 SSID 上針對訪客裝置使用 captive portal。Purple 可與同時支援這兩種流程的 RADIUS 基礎架構整合。 問:那 OpenRoaming 呢? 答:OpenRoaming 是一種標準,允許裝置使用憑證式驗證自動連線到 WiFi,從而完全繞過 captive portal。在 Connect 授權下,Purple 可作為 OpenRoaming 的免費身分識別提供者。這是實現無縫訪客連線的未來趨勢,但 captive portal 在現今仍是數據收集與同意權管理的標準。 [medium pause] 總結來說。 一個架構完善的 captive portal 部署建立在五大支柱之上。保護企業網路的 VLAN 隔離;用於呈現歡迎頁面的 DNS 攔截與 HTTPS 重新導向;在取得同意後開啟防火牆的 RADIUS 驗證;正確設定的圍牆花園(Walled Garden)以確保入口網站可靠地載入;以及符合 GDPR 規範的數據處理,以保護您的訪客與組織。 Purple 的平台在 80,000 個真實場域中處理所有這五個層級,2024 年處理了 4.4 億次登入,並維持 99.999% 的正常執行時間。它與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 進行原生整合。因此,不論您運行何種硬體,無需汰換現有設備即可進行部署。 如果您想深入瞭解這些主題(包括 SSID 設計、RADIUS 設定或符合 GDPR 規範的合規工作流程),請造訪 purple.ai 獲取完整的技術指南庫。 感謝您的收聽。

header_image.png

執行摘要

對於企業級場域,顧客 WiFi 是需要嚴格架構紀律的關鍵基礎設施。彌合開放式公共存取與安全企業網路之間的差距,需要精確配置 VLAN 隔離、DNS 攔截和身分管理。本指南剖析了企業級 captive portal 架構的運作機制,去除行銷術語,精確解釋其在封包層級的運作方式。我們涵蓋了核心技術組件:VLAN 切分、DHCP 位址池管理、HTTP 重新導向、RADIUS 驗證和頻寬整形。

無論您是為 餐旅 連鎖集團部署新網路,還是升級 醫療照護 機構的舊有基礎設施,理解這些機制對於降低風險、確保符合 PCI DSS 與 GDPR 規範,以及透過我們的 WiFi 分析 平台獲取具備洞察力的第一方數據都至關重要。

收聽技術簡報播客:

技術深度剖析:captive portals 如何運作

在最根本的層級上,企業顧客 WiFi 網路的運作方式是適度欺騙用戶端裝置以攔截其流量、強制進行驗證,然後將其安全地路由到網際網路,而完全不會接觸到企業 LAN。

1. 透過 VLAN 進行邏輯隔離

任何安全 顧客 WiFi 網路的基礎都是邏輯隔離。當場域使用者連線到顧客 SSID 時,無線基地台會使用特定的虛擬區域網路 (VLAN) ID(例如 VLAN 20)為其流量加上標籤,而企業流量則在獨立的 VLAN(例如 VLAN 10)上運作。

此標籤確保在交換器和防火牆層級,顧客流量在物理上無法路由到包含銷售點 (POS) 系統或病患病歷的內部子網路。防火牆配置了針對跨 VLAN 路由的明確拒絕規則,強制顧客流量直接從 WAN 介面流出。

architecture_overview.png

2. DHCP 與 IP 位址池

連線後,用戶端裝置會廣播 DHCP Discover 封包。網路會透過從專用訪客子網路分配 IP 位址來進行回應。這裡一個關鍵的技術區別是租約時間(lease time)。企業內部裝置可能會保留 IP 長達八天,但訪客網路必須使用積極的租約時間(30 到 60 分鐘),以防止在 大眾運輸 樞紐等高週轉率環境中出現 IP 池耗盡的情況。

3. DNS 攔截與 Captive Portal

這就是使用者體驗的開始。當新連線的裝置嘗試存取網站時(或當作業系統執行其 Captive Portal 偵測檢查,例如 Apple 的 captive.apple.com),網路會攔截該 DNS 請求。

閘道器不會解析所請求網站的實際 IP 位址,而是傳回 Captive Portal 的 IP 位址。接著,用戶端的瀏覽器會被 HTTP 重新導向至由 Purple 代管的 splash page。

4. 驗證與 RADIUS

一旦使用者與 Captive Portal 進行互動(無論是接受條款和條件、輸入電子郵件,還是使用社群登入),平台必須通知本地網路控制器以允許流量通過。

這是透過 RADIUS(Remote Authentication Dial-In User Service)通訊協定來處理。Purple 扮演雲端 RADIUS 伺服器的角色,將 Access-Accept 訊息傳回本地 WiFi 控制器或閘道器。接著,控制器將使用者的狀態從「未授權」(僅限 walled garden 存取)變更為「已授權」,開啟防火牆連接埠以進行標準網際網路存取。

實作指南:為規模化而建置

部署訪客 WiFi 需要在使用者摩擦、安全性與資料收集需求之間取得平衡。我們的雲端重疊(cloud overlay)與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 硬體進行原生整合。

步驟 1:架構網路拓撲

確保您的核心交換器和防火牆支援 802.1Q VLAN 標記。將您的訪客 VLAN 設定為終止於防火牆上的 DMZ 介面,完全繞過內部路由表。

步驟 2:設定 walled garden

Walled garden 是未經驗證的使用者允許存取的 IP 位址和網域清單。這必須包含載入 Captive Portal 所需的 URL、標誌的 CDN 資產,以及社群登入的驗證端點(例如 Microsoft Entra ID、Okta、Google Workspace)。如果 walled garden 設定錯誤,splash page 將無法載入,導致使用者遇到死路。

步驟 3:實作用戶端隔離

在您的存取點上啟用用戶端隔離(client isolation)。這可防止已連線的訪客裝置在無線媒介上直接互相通訊,從而有效減輕訪客子網路內的點對點攻擊和惡意軟體傳播。

步驟 4:整合身分識別管理

擺脫共用 PSK 的做法。導入託管型 Captive Portal,透過自主選擇同意來獲取第一方數據。如需流暢、安全的上網體驗,請考慮導入 OpenRoaming。Purple 在 Connect 方案下可作為 OpenRoaming 的免費身分驗證提供商,允許裝置透過憑證進行安全驗證,而無需使用傳統的歡迎頁面。如需了解更多關於設計多網路環境的資訊,請閱讀我們的指南: 一個打天下的三個 SSID:針對顧客、員工和物聯網的 WiFi 設計

最佳實踐與合規性

合規性並非選配。設計妥當的 Captive Portal 可以保護您的組織免受法律責任和監管罰款。

security_compliance_checklist.png

GDPR 與數據隱私

Captive Portal 從使用者連線的那一刻起就會收集個人數據。為了符合 GDPR 要求,您必須在處理這些數據之前取得明確的同意。Purple 的平台處理符合 GDPR 合規性所需的 Layer 7 身分和同意要求,確保合法收集數據、安全存儲,並可透過自動化工作流程應要求刪除數據。

PCI DSS v4.0 合規性

如果您的組織處理信用卡,您的網路就必須遵守 PCI DSS。與 POS 系統在同一個網路上運行的顧客 WiFi 網路,可能會將顧客網路拉入 PCI DSS 的評估範圍內,從而帶來巨大的稽核負擔。嚴格的 VLAN 隔離是強制性的,以確保顧客流量絕不會接觸到持卡人數據環境。

網路安全標準

在無線傳輸層上強制執行 WPA3 或 WPA2-AES 加密。確保您的 Captive Portal 是透過使用 TLS 1.2 或 TLS 1.3 的 HTTPS 提供服務,以在驗證階段保護使用者憑證。

故障排除與風險緩釋

即使是設計良好的網路也會遇到問題。以下是最常見的故障模式以及如何避免它們。

故障模式:IP 地址耗盡 在繁忙的 零售 環境中,裝置會不斷探測並連線到開放網路。如果您的 DHCP 租期是 24 小時,那麼在您的店面走過五分鐘的顧客就會消耗整整一天的 IP 地址。 緩釋措施: 將顧客 VLAN 上的 DHCP 租期縮短至 30 分鐘。

故障模式:圍牆花園(Walled Garden)阻擋 雲端服務會頻繁變更其 IP 地址。如果您的圍牆花園使用靜態 IP 白名單來處理社群登入端點,當這些 IP 輪替時,驗證將會失敗。 緩釋措施: 只要您的硬體控制器支援,就在圍牆花園項目中使用基於網域的白名單。

故障模式:過期工作階段 使用者在未中斷連線的情況下離開場域,但他們的工作階段在控制器上仍保持啟動狀態,持續消耗資源。 緩解措施: 實施積極的閒置逾時機制(例如:30 分鐘),並使用 RADIUS 授權變更 (CoA) 在達到時間限制時主動撤銷工作階段。

投資報酬率與商業影響

安全的 Captive Portal 能將傳統的 IT 成本中心轉化為創造營收的資產。透過獲取經驗證的第一方數據,場域營運商可以建立詳細的訪客輪廓。Purple 在 2024 年跨越 80,000 多個實體場域處理了 4.4 億次登入,證實了此方法的大規模與可靠性。

例如,麥當勞使用 Captive Portal 數據來瞭解顧客的停留時間與造訪頻率,而曼徹斯特機場集團則根據連線分析來優化旅客流量。投資報酬率的衡量指標不僅僅在於行銷資料庫的增長,更在於從該平台收集的 290 億個數據點中獲得的營運洞察。

關鍵定義

Captive Portal

一個攔截網路流量並要求使用者進行互動(例如接受條款或登入)才能授予完整網際網路存取權限的網頁。

在訪客網路上收集第一方數據和執行使用條款的主要機制。

RADIUS

遠端驗證撥號使用者服務(Remote Authentication Dial-In User Service)。一種提供集中式驗證、授權和帳務管理(AAA)的網路協定。

Purple 用來告知您本地 WiFi 硬體訪客已被允許存取網際網路的協定。

Walled Garden

使用者在透過 Captive Portal 驗證之前可以存取的限制 IP 地址或網域清單。

對於在裝置仍處於未驗證狀態時允許載入登入頁面和社群登入提供者而言至關重要。

VLAN

虛擬區域網路(Virtual Local Area Network)。一種將來自不同實體區域網路的裝置集合進行分組的邏輯子網路。

用於將訪客流量與企業流量安全隔離,確保符合 PCI DSS 合規性。

Client Isolation

一種無線安全設定,可阻止連接到同一個存取點(AP)的裝置之間進行直接通訊。

對於保護訪客免受點對點攻擊以及防止惡意軟體在公共網路上傳播至關重要。

DHCP Lease Time

IP 位址分配給裝置的持續時間,過期後會釋回可用位址池中。

在訪客網路上必須保持較短的時間(30-60 分鐘),以防止隨著訪客來去而耗盡 IP 地址。

RADIUS CoA

Change of Authorisation(授權變更)。RADIUS 的擴充功能,允許伺服器變更動態用戶端的會話狀態。

Purple 用於在用戶時間限制過期或根據 GDPR 要求刪除數據時,立即斷開用戶連接。

OpenRoaming

一種漫遊聯盟服務,允許裝置使用憑證自動且安全地連接到參與的 WiFi 網路。

下一代無縫連接,Purple 在 Connect 方案中扮演免費身分驗證提供者的角色。

範例

一家擁有 200 間客房的飯店需要在其整個物業內部署訪客 WiFi。他們目前在前台、後勤辦公室以及訪客存取中使用單一扁平網路 (192.168.1.0/24) 共用密碼。他們希望收集訪客電子郵件地址以用於行銷,同時確保前台系統的安全。

  1. 實施網路分段:為前台/辦公室建立 VLAN 10,並為訪客建立 VLAN 20。
  2. 設定防火牆:阻擋從 VLAN 20 到 VLAN 10 的所有路由。將 VLAN 20 直接路由到 WAN。
  3. 移除共用密碼:部署一個名為 "Hotel_Guest" 的開放式 SSID。
  4. 設定 Captive Portal:設定 WiFi 控制器,將未經驗證的 HTTP 流量重新導向至 Purple 的 Captive Portal URL。
  5. 設定 Walled Garden(圍牆花園):將 Purple 的入口網站網域和 CDN 資產加入白名單,以便載入登入頁面。
  6. 設定 RADIUS:將 Purple 的 RADIUS 伺服器 IP 地址和共用金鑰新增到 WiFi 控制器中。
  7. 調整 DHCP:將 VLAN 20 的 DHCP 位址池設定為 /22 子網路,並將租約時間設定為 60 分鐘,以因應高裝置周轉率。
考官評語: 此方法透過隔離前台系統解決了立即的 PCI DSS 合規風險。從共用密碼轉移到以 RADIUS 為基礎的 Captive Portal,不僅能實現所需的數據收集,同時還提供了個別工作階段控制和可追溯性。

一個大型體育場預計將有 40,000 名觀眾參加一場比賽。他們已經部署了 Captive Portal,但擔心在 3 小時的活動期間會出現網路效能和 IP 耗盡的問題。

  1. DHCP 規劃:為訪客 VLAN 部署 /16 子網路,以提供超過 65,000 個可用 IP 地址。
  2. 租約時間:將 DHCP 租約時間設定為 30 分鐘,以便快速回收提早離開的球迷的 IP。
  3. 頻寬整形:在控制器層級套用每位使用者下載 5 Mbps / 上傳 2 Mbps 的速率限制,以防止少數使用者飽和 10 Gbps 的網際網路管線。
  4. 用戶端隔離:啟用 AP 層級的用戶端隔離,以防止廣播風暴和點對點流量降低高密度體育場環境中的無線效能。
考官評語: 高密度環境需要積極的資源管理。結合大子網路、短租約和嚴格的頻寬整形,在確保所有球迷公平存取的同時,也保護了核心網路的穩定性。

練習題

Q1. 您正在醫院候診室部署 Captive Portal。Splash page 在 Android 裝置上成功載入,但 iOS 裝置卻顯示空白畫面。最可能的架構原因是什麼?

提示:考慮不同的作業系統如何偵測 Captive Portal,以及它們需要存取哪些資源。

查看標準答案

Walled garden 可能設定錯誤。iOS 裝置會嘗試存取特定的 Apple 網域(例如 captive.apple.com)以觸發 Portal 迷你瀏覽器。如果這些網域或 Splash page 所需的特定 CDN 資產未加入 Walled garden 白名單,則該頁面將無法在 Apple CNA (Captive Network Assistant) 中正常轉譯。

Q2. 某零售連鎖店希望提供免費 WiFi,但要求使用者使用其 Microsoft Entra ID 認證進行登入。在測試期間,使用者被重新導向到 Splash page,點擊「使用 Microsoft 登入」按鈕,但頁面逾時。為什麼?

提示:思考在 RADIUS 驗證完成之前,防火牆的狀態。

查看標準答案

Microsoft Entra ID 驗證端點未加入 Walled garden。因為使用者處於預先驗證狀態,防火牆會封鎖所有網際網路流量。要解決此問題,必須將特定的 Microsoft 登入網域和 IP 範圍加入白名單,以便裝置能與身分驗證提供者進行通訊以完成 OAuth 流程。

Q3. 某個場所每天下午其訪客網路上的 IP 位址都會不敷使用,儘管其實際同時在線的使用者人數少於其 DHCP 位址池的大小。需要進行什麼設定變更?

提示:思考裝置離開建築物後,保留 IP 位址的時間長度。

查看標準答案

DHCP 租期設定過長(可能為預設的 12 或 24 小時)。短暫連接後離開的裝置仍佔用著 IP 位址,導致新裝置無法連接。應將租期縮短至 30 到 60 分鐘,以便快速回收已離開訪客的 IP 位址。