跳至主要內容

Aruba Central 與 Purple WiFi:雲端管理整合

一份全面的技術參考指南,說明如何將 Aruba Central 與 Purple 的雲端託管訪客 WiFi 智慧平台整合。本指南涵蓋架構、外部 Captive Portal 與 RADIUS 的逐步設定,以及適用於企業 IT 團隊的多站點部署策略。

作者:Iain Jewitt發佈於
📖 7 分鐘閱讀153 字數2 範例3 練習題8 關鍵定義

收聽此指南

查看播客逐字稿
Aruba Central 與 Purple WiFi:雲端管理整合。為 IT 領導者提供的簡報。 歡迎。如果您正在管理多個場地的訪客 WiFi,且正在使用 Aruba Central,本集節目與您直接相關。我將帶您詳細了解 Purple 如何與 Aruba Central 整合——架構、設定步驟、多站點部署模式,以及讓團隊措手不及的陷阱。這是一份實用的簡報,而非產品推銷。讓我們開始吧。 第一節:背景以及為何重要。 Aruba Central 是 HPE 的雲端管理網路平台。它是部署在飯店、零售連鎖店、體育場、會議中心和公營部門建築中數以萬計的 Aruba Instant Access Points 的控制平面。如果您已從內部部署的 Aruba 控制器——行動控制器或行動導體——遷移到 Central,您已經歷了從依賴 CLI、站點專屬設定到以群組為基礎、由雲端推送的政策管理之轉變。這種轉變從根本上改變了您整合像 Purple 這樣的訪客 WiFi 平台的方式。 在傳統的內部部署 Aruba 控制器上,您會直接在控制器本身上設定 captive portal 重新導向和 RADIUS 驗證。控制器是政策執行點,位於您的資料中心或通訊室中。使用 Aruba Central,政策執行仍然發生在存取點上——但設定是從雲端下推的。這表示您的整合接觸點有所不同。您使用的是存在於 Central 設定階層中的群組範本、SSID 設定檔和外部 captive portal 設定檔物件,而不是機架上的某個盒子。 Purple 位於這一切之上,作為雲端託管的訪客 WiFi 智慧平台。它提供 captive portal——訪客看到的歡迎頁面——處理驗證邏輯,在獲得同意的情況下擷取第一方資料,並將分析資料回饋給您的行銷和營運團隊。問題是:您如何在潛在數百個站點之間,乾淨俐落地、大規模地將這兩個雲端平台串聯起來? 第二節:技術架構。 讓我描述一下當訪客連線時的資料流。訪客裝置與您的訪客 SSID 連線——我們稱之為 Hotel-Guest——該 SSID 由 Aruba Instant AP 廣播。該 AP 已透過 Aruba Central 設定了一個外部 Captive Portal 設定檔。該設定檔包含兩個關鍵資訊:指向 Purple captive portal 伺服器的重新導向 URL,以及指向 Purple RADIUS即服務端點的 RADIUS 伺服器詳細資料。 當訪客開啟瀏覽器時,AP 會攔截 HTTP 請求,並將其重新導向至 Purple 的歡迎頁面。訪客進行驗證——根據您的 Purple 設定,透過社群登入、電子郵件、簡訊或自訂表單。Purple 的後端接著發送 RADIUS Access-Accept 訊息回 AP,該訊息授予訪客網際網路存取權限,並將其從預驗證角色移至已驗證的訪客角色。RADIUS 帳戶處理封包在整個工作階段中流通,使 Purple 能夠掌握工作階段持續時間和數據使用量。 現在,與內部部署 Aruba 的關鍵區別在於:在 Aruba Central 中,您只需在群組層級設定一次外部 Captive Portal 設定檔,它就會傳播到該群組中的每個 AP。您無需接觸個別 AP。這對於多站點部署來說非常強大,但要求您在開始之前先建立正確的群組結構。 Aruba Central 將裝置組織成群組,而在群組內,您可以擁有站點。群組是設定的單位——SSID、無線電設定檔、安全政策都存在於群組層級。站點是位置和監控的單位。對於飯店連鎖店來說,一個明智的結構是根據物業類型建立群組——例如,全方位服務飯店和經濟型物業——每個實體飯店作為適當群組內的一個獨立站點。Purple 的設定再對應到群組:每個群組一個外部 Captive Portal 設定檔,指向同一個 Purple RADIUS 端點,但可能使用 Purple 的場地層級自訂功能,為每個站點提供不同的歡迎頁面主題。 圍牆花園是團隊經常出錯的關鍵設定元素。在訪客驗證之前,AP 僅允許 DNS 和 DHCP 流量,以及您明確列入白名單的任何網域。為了讓 Purple 正常運作,您必須將 Purple 的 captive portal 網域、Purple 用於資產的任何 CDN 網域,以及如果您使用社群驗證時任何社群登入提供者的網域——Facebook、Google、Apple——列入白名單。如果您遺漏某個網域,歡迎頁面將部分載入或驗證會無聲地失敗。Purple 的支援文件提供了目前的圍牆花園清單,值得將該清單視為一份動態文件,每當 Purple 更新其平台時,您都應該檢視它。 第三節:Aruba Central API 的自動化表面。 如果您要部署到超過二十個站點,透過 Central UI 手動設定將成為瓶頸。Aruba Central 提供了一個全面的 REST API——Central API——讓您可以自動化 SSID 建立、captive portal 設定檔指派和圍牆花園設定。該 API 使用 OAuth 2.0 驗證,您需要從 Central 入口網站產生 API 憑證。 Purple 整合的主要 API 端點有:WLAN 設定端點,讓您建立和更新 SSID 設定檔;外部 captive portal 設定檔端點,您在此定義 Purple 重新導向 URL 和 RADIUS 伺服器詳細資料;以及站點和群組管理端點,讓您以程式化方式將裝置指派到站點和群組。如果您要上線一個新的場地,您可以編寫一個指令碼,在 Central 中建立站點,將 AP 指派給該站點,套用正確的群組範本,並設定 Purple 專屬的 captive portal 設定檔——完全無需操作 UI。 Purple 也提供了自己的 API,讓您建立場地記錄、設定歡迎頁面主題,以及提取分析資料。一個成熟的整合將同時使用這兩個 API:Central 的 API 用於管理網路層,Purple 的 API 用於管理訪客體驗層。這是大型零售連鎖店和飯店集團在每季上線數十個新站點時所使用的模式。 第四節:逐步設定。 讓我帶您完成單一站點的設定順序,之後您將自動化此流程以進行擴展。 首先,在 Aruba Central 中,導覽至您的目標群組並開啟 WLAN 設定。建立一個新的 SSID——例如 Venue-Guest——並將安全等級設定為訪客。這是 Aruba 對於開放式或 captive-portal 驗證網路的術語。 第二,在安全性索引標籤下,將 Splash Page 類型設定為外部 Captive Portal。建立一個新的外部 Captive Portal 設定檔。給它一個描述性名稱——Purple-Guest-Portal 就很適合。將驗證類型設定為 RADIUS 驗證。在 IP 或主機名稱欄位中輸入 Purples 的 captive portal 伺服器主機名稱。輸入重新導向 URL。啟用 HTTPS。將 Captive Portal 失敗行為設定為拒絕網際網路,這是更安全的預設值。 第三,設定 RADIUS 伺服器。在 Central 中,前往驗證伺服器設定並新增 Purple 的 RADIUS即服務伺服器。您將需要伺服器 IP 或主機名稱、共用密碼——您在 Purple 的平台中產生——以及驗證埠,標準是 1812,帳戶處理埠為 1813。將此伺服器新增為您訪客 SSID 的主要伺服器。 第四,設定圍牆花園。在 SSID 的存取規則中,將 Purple captive portal 網域和任何社群登入網域新增至允許清單。請仔細測試——遺漏某個網域是歡迎頁面失敗最常見的原因。 第五,儲存並推送設定。Central 會將設定推送至群組中的所有 AP。在測試裝置上驗證重新導向是否正確觸發,以及驗證是否完成。 第五節:多站點部署模式。 對於跨越五十個或更多站點的部署,您需要一個有紀律的方法。我建議的模式是:試行、範本化、自動化、驗證。 在單一站點上進行試行。確保設定完全正確——圍牆花園完整、RADIUS 正常運作、歡迎頁面順利載入、帳戶處理流暢。記錄每個參數值。然後將該設定建置到 Central 群組範本中。該範本將成為您的真實來源。 對於部署,在您上線站點時,使用 Central API 將範本推送至新的群組。如果您的 Purple 部署為每個品牌或地區使用不同的歡迎頁面主題,請將 captive portal 設定檔參數化——重新導向 URL 可以包含查詢參數,Purple 使用這些參數來提供正確的主題。這表示您可以擁有單一的 RADIUS 端點,但有多種歡迎頁面體驗,全部由中央管理。 上線後驗證每個站點。一個簡單的驗證指令碼,它會連線一個測試裝置,檢查重新導向,進行驗證,並驗證網際網路存取,將在訪客遇到問題之前發現設定漂移。Purple 的分析儀表板也會顯示工作階段是否被記錄——如果某個站點在 Purples 的報告中呈現空白,那就是網路層出現問題的訊號。 第六節:實作陷阱。 圍牆花園是頭號故障點。使用沒有快取 DNS 或入口網站工作階段的裝置進行測試。使用全新的瀏覽器設定檔或無痕模式。 第二個陷阱是 RADIUS 共用密碼不符。您在 Central 中設定的密碼必須與 Purples 平台中的密碼完全相符。一個字元的差異就會導致無聲的驗證失敗——AP 將不會收到來自 RADIUS 伺服器的回應,並且會拒絕該訪客,或者如果您將 captive portal 失敗模式設定為允許網際網路,則可能在未經驗證的情況下授予存取權限,這帶來合規風險。 第三個陷阱是 VLAN 設定錯誤。訪客流量應該在專用的 VLAN 上,與您的公司網路隔離。在 Aruba Central 中,這在 SSID 設定檔的 VLAN 設定中設定。如果您的訪客 VLAN 在上行交換器埠上沒有正確地中繼,AP 將會啟動,但訪客不會獲得 DHCP 位址。 第四個陷阱是 captive portal 重新導向時的憑證信任。現代瀏覽器和作業系統對於 HTTPS 強制執行越來越嚴格。Purple 的 captive portal 伺服器使用有效的 TLS 憑證,但如果您的圍牆花園封鎖了用戶端用於驗證該憑證的 OCSP 或 CRL 端點,您將會在歡迎頁面上看到憑證錯誤。請將這些端點加入到您的圍牆花園中。 第七節:快速提問。 Purple 是否相容於 Aruba Central 的 AOS-10 架構以及 AOS-8?是的。外部 captive portal 機制在兩個韌體流中都是一致的。UI 路徑略有不同,但底層設定物件是相同的。 我可以使用 Purple 的 RADIUS即服務,而無需運作自己的 RADIUS 基礎設施嗎?可以,這就是重點。Purple 的 RADIUS即服務是一個雲端託管的 RADIUS 伺服器,您可以將您的 Aruba AP 指向它。您不需要在內部部署 FreeRADIUS 或 Cisco ISE。 此整合是否支援 WPA3?Aruba Central 在相容的 AP 上支援 WPA3,您可以在訪客 SSID 上啟用 WPA3 轉換模式。Purple 的 captive portal 機制與加密層無關——它運作在 HTTP 重新導向層級,而非 802.11 關聯層級。 Purple 收集的數據是否符合 GDPR 規範?Purple 在設計時就將 GDPR 合規作為核心要求。歡迎頁面提供同意機制,而 Purple 的數據處理受您與他們簽訂的數據處理協議所約束。對於歐盟的場地,在上線前,請確保您的 Purple 設定包含適當的同意用語,且您的數據處理協議已就位。 第八節:總結與下一步。 總結來說:Aruba Central 和 Purple 透過外部 Captive Portal 機制進行整合,並由 Purple 的雲端 RADIUS 服務處理 RADIUS 驗證。設定存在於 Central 的群組層級,並傳播到群組中的所有 AP——這是與內部部署 Aruba 的主要架構差異。對於多站點部署,請使用 Central API 自動化佈建,並將您的試行站點設定視為後續一切作業的範本。 您的立即下一步:首先,確認您的 Aruba Central 群組結構對應到您的 Purple 場地階層。第二,從 Purple 的支援入口網站取得 Purple 目前的圍牆花園網域清單和 RADIUS 端點詳細資料。第三,在單一站點上進行試行,並在擴展之前驗證完整的驗證流程。第四,並行使用 Central API 和 Purple API 建立您的自動化指令碼。 如果您是第一次評估 Purple,purple.ai 上的訪客 WiFi 和分析平台頁面可以讓您清楚了解在 captive portal 之外您還能獲得什麼——第一方資料擷取、行銷自動化、人流分析。這就是為這個專案獲得資金的商業案例。 感謝收聽。如果您對此整合有疑問,Purple 的解決方案團隊可以針對您的特定 Aruba Central 環境,引導您完成概念驗證。

核心系列的一部分:Enterprise WiFi Security Guide

Aruba Central 與 Purple WiFi:雲端管理整合

执行摘要

对于管理分布式无线网络的企业IT团队而言,从本地控制器迁移到像Aruba Central这样的云端管理平台,从根本上改变了部署模式。虽然强制门户和RADIUS认证的核心机制保持不变,但配置范式已从以设备为中心转向基于分组的策略管理。

本指南为将Aruba Central与Purple的云端托管访客WiFi智能平台集成提供了全面的技术参考。我们涵盖了本地部署与云端管理部署之间的架构差异、外部强制门户和RADIUS即服务的分步配置,以及利用Aruba Central API实现多站点自动部署的策略。无论您是在十几个区域办公室部署 访客WiFi ,还是在全球零售门店网络中部署,本参考都能提供切实可行的指导,确保实现安全、可扩展且合规的集成。

技术深度剖析

架构转变:从控制器到云端

在传统的Aruba部署中,移动控制器充当策略执行点。强制门户配置文件、围墙花园规则和RADIUS服务器定义直接在控制器上配置。当访客设备与AP关联时,其流量被隧道化回控制器,控制器处理到强制门户的HTTP重定向,并代理向后端RADIUS服务器的认证请求。

Aruba Central采用分布式执行模型。策略执行发生在Instant接入点(IAP)边缘,而配置则从云端下发。集成的接触点从本地设备配置转移到Central配置层次结构中的组模板、SSID配置文件以及外部强制门户对象。

Aruba Central 與 Purple WiFi:雲端管理整合 - architecture overview

Purple作为云端托管的智能平台,位于此网络层之上。它提供强制门户引擎,处理认证逻辑(包括社交登录、短信和基于表单的认证),捕获第一方数据,并通过 WiFi Analytics 仪表板将分析数据反馈给您的市场和运营团队。Purple还提供RADIUS即服务,消除了为访客认证部署本地RADIUS基础设施(如FreeRADIUS或Cisco ISE)的需求。

认证流程

  1. 关联: 访客设备与Aruba IAP广播的访客SSID关联。
  2. 预认证角色: IAP为访客分配一个预认证角色。该角色仅允许DNS、DHCP以及访问围墙花园中明确允许的域名的流量。
  3. HTTP拦截: 当访客打开浏览器并尝试访问HTTP站点时,IAP拦截该请求。
  4. 重定向: IAP引用其外部强制门户配置文件,将访客浏览器重定向到Purple的初始页面URL,附加AP MAC地址和客户端MAC地址等参数。
  5. 认证: 访客通过Purple初始页面进行认证。
  6. RADIUS访问请求: Purple后端代表访客向IAP(或虚拟控制器)发送RADIUS访问请求。
  7. RADIUS访问接受: 认证成功后,Purple向IAP发送RADIUS访问接受消息。
  8. 已认证角色: IAP将访客从预认证角色移至已认证访客角色,授予其完全的互联网访问权限。
  9. 计费: IAP在整个会话期间向Purple发送RADIUS计费开始和临时更新数据包,提供会话时长和数据使用量的可见性。

实施指南

本节概述了在Aruba Central中集成单个站点所需的分步配置。对于多站点部署,此配置应纳入组模板中。

步骤1:创建访客SSID

  1. 在Aruba Central WebUI中,导航到目标组上下文。
  2. 管理下,点击设备 > 接入点,然后点击配置图标。
  3. 选择WLANs选项卡,点击**+ 添加SSID**。
  4. 输入SSID名称(例如,Venue-Guest)。
  5. 安全选项卡下,将安全级别设置为访客

步骤2:配置外部强制门户配置文件

  1. 在SSID安全设置中,将初始页面类型选择为外部强制门户
  2. 点击**+**图标创建新的强制门户配置文件。
  3. 名称: 输入描述性名称(例如,Purple-Portal)。
  4. 认证类型: 选择RADIUS认证
  5. IP或主机名: 输入Purple门户设置中提供的Purple强制门户服务器主机名。
  6. URL: 输入Purple提供的重定向URL。
  7. 使用HTTPS: 启用此选项以强制安全通信。
  8. 强制门户故障: 选择拒绝互联网,以确保如果门户不可达,访客无法绕过认证。

步骤3:配置RADIUS即服务

  1. 仍在SSID安全设置中,定位外部强制门户配置下的主服务器字段。
  2. 点击**+**图标添加新的外部认证服务器。
  3. IP地址: 输入Purple RADIUS服务器的IP地址或主机名。
  4. 共享密钥: 输入在Purple门户中生成的RADIUS共享秘密。关键:必须完全匹配。
  5. 认证端口: 1812
  6. 计费端口: 1813
  7. 确保计费已启用,并设置为合理的间隔(例如,5分钟),以确保在Purple仪表板中准确跟踪会话。

步骤4:定义围墙花园

围墙花园是最关键的配置元素。它定义了访客在认证之前可以访问的域。如果围墙花园不完整,初始页面将无法加载,或社交认证将失败。

  1. 在SSID设置中,导航到访问规则。
  2. 添加规则,允许流量访问Purple的强制门户域和CDN端点。
  3. 如果您使用社交登录(例如,Facebook、Google、X),则必须添加这些身份提供商各自的域。Purple在其支持文档中维护了一份最新的所需围墙花园域列表。

步骤5:VLAN和DHCP配置

确保访客SSID映射到一个专用的VLAN,与您的企业网络隔离。

  1. 在SSID配置的VLANs选项卡下,选择外部DHCP服务器分配(如果使用自己的DHCP基础设施)或Instant AP分配(如果虚拟控制器正在为访客处理DHCP和NAT)。
  2. 为访客网络指定正确的VLAN ID。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

多站点部署的最佳实践

当在数十个或数百个场所部署时 - 无论是在 零售酒店业 还是 医疗保健 领域 - 手动配置容易出错。需要一种严谨的自动化方法。

Aruba Central 與 Purple WiFi:雲端管理整合 - multisite rollout

1. 组结构和层次

使您的Aruba Central组结构与您的场所层次保持一致。一种常见模式是基于场所类型或品牌创建组(例如,“旗舰店”与“快闪店”)。外部强制门户配置文件在组级别应用,这意味着该组中的所有AP都会继承相同的Purple集成设置。

2. 参数化重定向

如果不同的站点需要不同的初始页面主题,您无需为每个站点创建单独的强制门户配置文件。Purple允许您使用一个单一的重定向URL,该URL可根据AP MAC地址或Aruba AP附加到URL的自定义参数动态提供正确的主题。

3. API驱动的配置

利用Aruba Central REST API实现站点入网的自动化。Central API允许您以编程方式创建SSID、分配强制门户配置文件以及更新围墙花园列表。与Purple API结合使用时,您可以构建一个零接触的配置工作流:

  • 脚本触发器: 一个新的场所被添加到您的CMDB中。
  • Purple API: 在Purple中创建场所记录并生成RADIUS秘密。
  • Central API: 在Aruba Central中创建站点,分配AP,应用组模板,并注入Purple RADIUS秘密。

4. SSID整合

避免为不同用户类型(例如,“访客”、“承包商”、“供应商”)广播多个访客SSID。正如我们关于 室内定位系统:UWB、BLE和WiFi指南 中详细说明的那样,过多的SSID会因消耗宝贵的空口时间发送信标帧而降低RF性能。广播一个单一的SSID,并使用Purple的认证逻辑根据用户身份分配不同的角色或带宽限制。

故障排除与风险缓解

常见故障模式

  • 初始页面加载失败: 这几乎总是围墙花园的问题。访客设备尝试从认证前不允许的域加载资源(例如,字体、图片或CSS文件)。在测试设备上使用浏览器的开发者工具来识别被阻止的请求。
  • 无声的认证失败: 如果初始页面加载了,用户进行了认证,但未获得互联网访问权限,问题通常是RADIUS共享秘密不匹配或防火墙阻止了AP与Purple RADIUS服务器之间的UDP端口1812/1813。
  • 重定向时的证书错误: 现代操作系统强制执行严格的HTTPS验证。如果您的围墙花园阻止客户端设备用于验证Purple TLS证书的证书吊销列表(CRL)或在线证书状态协议(OCSP)端点,浏览器将抛出安全警告。确保这些端点被列入白名单。

风险缓解:合规与隐私

部署访客WiFi时,您正在处理个人数据。集成设计必须考虑到隐私法规。

  • GDPR和CCPA: 确保您的Purple初始页面提供清晰的条款和条件以及明确的数据捕获同意机制。有关监管影响的更多背景信息,请参阅我们关于 欧盟AI法案与访客WiFi:营销人员需要了解的内容 的简报。
  • PCI DSS: 访客流量必须与支付处理网络逻辑隔离。验证Aruba Central中分配给访客SSID的VLAN无法路由到您的销售点(POS)基础设施。

投资回报率与业务影响

过渡到Aruba Central与Purple之间的云端管理集成可带来可衡量的商业价值:

  • 降低总拥有成本: 消除本地控制器和本地RADIUS服务器可降低硬件成本和维护开销。
  • 运营敏捷性: 基于组的策略管理和API驱动的配置使IT团队能够在数分钟内部署新站点,而非数天。
  • 可操作的情报: 通过将网络边缘无缝连接到Purple的分析平台,场所可获得关于客流量、停留时间和客户人口统计的即时可见性,从而将成本中心(访客WiFi)转变为创收资产。

收听我们的深度播客以获取更多见解:

關鍵定義

外部 Captive Portal 設定檔

Aruba Central 中的一個設定物件,用於定義第三方訪客 WiFi 平台(如 Purple)的重新導向 URL 和驗證伺服器詳細資料。

這是 IT 團隊將其 Aruba 網路連結到 Purple 雲端服務的主要整合點。

圍牆花園

一組存取規則,允許在使用者驗證之前流向特定 IP 位址或網域的流量。

對於允許訪客裝置在獲得完整的網際網路存取權之前載入 Purple 歡迎頁面、存取社群登入提供者以及驗證 TLS 憑證至關重要。

RADIUS即服務

由 Purple 提供的雲端託管 RADIUS 伺服器,用於處理訪客 WiFi 工作階段的驗證和帳戶處理。

消除了企業 IT 團隊為訪客存取部署和維護內部部署 RADIUS 基礎設施的需求。

預驗證角色

訪客裝置與 SSID 連線時指派給它的初始狀態,僅允許存取 DNS、DHCP 和圍牆花園目的地。

透過防止未驗證的裝置存取網際網路或公司網路來確保安全性。

群組範本

Aruba Central 中的一種階層式設定結構,允許在跨多個存取點時均勻套用政策和 SSID 設定。

實現可擴展、一致的多站點部署的基礎機制。

RADIUS 帳戶處理

存取點將工作階段資料(開始時間、持續時間、傳輸的資料)發送到 RADIUS 伺服器的過程。

對於 Purple 在 WiFi Analytics 儀表板中提供關於停留時間和頻寬消耗的精確分析至關重要。

OCSP/CRL 端點

瀏覽器用於驗證 SSL/TLS 憑證有效性的線上憑證狀態協定和憑證撤銷清單端點。

如果這些端點被圍牆花園封鎖,現代裝置將顯示安全性警告,而不是 Purple 的歡迎頁面。

OAuth 2.0

授權的業界標準協定,用於保護對 Aruba Central REST API 的存取。

IT 團隊必須產生 OAuth 憑證,以便編寫指令碼並自動化佈建新站點和 captive portal 設定檔。

範例

一間擁有 200 間客房的飯店正在從本地 Aruba Mobility Controllers 遷移到 Aruba Central。他們需要在 45 個存取點上複製其現有的 Purple WiFi 整合,該整合使用自訂歡迎頁面和社群登入。IT 團隊應如何著手設定?

IT 團隊應首先在 Aruba Central 中為該飯店建立一個專用群組。在此群組內,他們設定一個新的訪客 SSID,並將安全等級設為「訪客」。然後,他們必須建立一個指向 Purple 重新導向 URL 的外部 Captive Portal 設定檔,並將 Purple 的 RADIUS即服務端點設定為主要驗證伺服器。至關重要的是,由於他們使用社群登入,團隊必須設定 SSID 的存取規則(圍牆花園),以明確允許在驗證前流量流向 Purple 的網域、CDN 端點,以及社群身分提供者(例如 Facebook、Google)所需的特定網域。最後,將 AP 指派給該群組,自動繼承設定。

考官評語: 此方法正確地利用了 Aruba Central 的群組式架構。透過在群組層級而非個別 AP 上套用設定,部署具有可擴展性和一致性。明確提及為社群登入網域設定圍牆花園,顯示出對雲端管理 captive portal 整合中最常見故障點的理解。

一家零售連鎖店正在其由 Aruba Central 管理的 150 家門市中推出 Purple WiFi。他們希望其旗艦店和標準門市使用不同的歡迎頁面主題,但希望最大限度地減少設定開銷。他們如何實現這一點?

該連鎖店無需為每種商店類型建立單獨的 Aruba Central 群組和單獨的外部 Captive Portal 設定檔,而是可以使用單一群組範本和單一重新導向 URL。Purple 的平台允許重新導向 URL 根據 Aruba AP 附加的參數(例如 AP MAC 位址或站點 ID)動態提供不同的歡迎頁面主題。IT 團隊在 Central 中設定一個外部 Captive Portal 設定檔,並完全在 Purple 平台內管理主題對應。

考官評語: 此解決方案展示出對整合功能的高階知識。使用參數化重新導向可減少 Aruba Central 中的設定負擔,並將訪客體驗管理集中於 Purple 內,符合企業規模的最佳實務。

練習題

Q1. 您在 Aruba Central 中設定了一個指向 Purple 的外部 Captive Portal 設定檔。訪客連線到 SSID,但他們的瀏覽器顯示一般的「無法連上伺服器」錯誤,而不是歡迎頁面。最可能的原因是什麼?

提示:考慮在訪客成功驗證之前允許哪些流量。

查看標準答案

最可能的原因是圍牆花園設定不完整或缺少。在驗證之前,AP 會丟棄所有流量,除了 DNS、DHCP 以及目的地為存取規則中明確允許的網域之流量。您必須確保 Purple 的 captive portal 網域和 CDN 端點已列入白名單。

Q2. 您的組織正在 50 個區域辦公室部署 Purple WiFi。您希望確保在 Purple 的 RADIUS 伺服器暫時無法連線時,訪客不會被授予未驗證的網際網路存取權限。您必須在外部 Captive Portal 設定檔中設定哪個設定?

提示:尋找決定外部伺服器失敗時行為的設定參數。

查看標準答案

您必須將「Captive Portal 失敗」行為設定為「拒絕網際網路」。這種故障關閉的方法,透過在無法連線到 RADIUS 伺服器時防止未驗證的存取,來確保安全性和合規性。

Q3. 在成功部署後,行銷團隊回報說,Purple 的分析儀表板顯示有訪客登入,但所有工作階段都顯示持續時間為 0 分鐘,使用的數據為 0 位元組。遺漏了哪個網路設定步驟?

提示:思考工作階段持續時間和數據使用量是如何從 AP 傳送到驗證伺服器的。

查看標準答案

很可能未啟用 RADIUS 帳戶處理,或者帳戶處理埠 (1813) 被防火牆封鎖。AP 使用 RADIUS Accounting-Start、Interim-Update 和 Stop 封包向 Purple 報告工作階段指標。如果沒有這些,Purple 知道有登入發生,但無法看到工作階段詳細資料。

繼續閱讀本系列

Sophos Firewall 與訪客 WiFi:使用 Purple 設定 captive portal

了解 Purple 的雲端訪客 WiFi 如何透過標準外部 captive portal 與 RADIUS,與 Sophos Firewall 及其存取點搭配運作,以及可在何處確認支援與尋找步驟。

閱讀指南 →

Azure AD 與 Entra ID WiFi 驗證:整合與設定指南

本技術參考指南為 IT 經理、網路架構師和場所營運總監提供了一個實用的指引,協助其使用 RADIUS 和 802.1X 將 Microsoft Entra ID (Azure AD) 與企業 WiFi 網路進行整合。內容涵蓋了在地部署 Windows NPS 與雲端原生 RADIUS 之間的架構決策、透過 Microsoft Intune 部署憑證型 EAP-TLS 驗證,以及在旅宿、零售和公共部門環境中維護無線網路存取安全的操作最佳實踐。對於已經投資於 Microsoft 365 和 Entra ID 生態系統的組織,本指南填補了雲端身分識別管理與實體網路安全之間的鴻溝。

閱讀指南 →

Okta 與 RADIUS:將您的身分識別提供者延伸至 WiFi 驗證

本指南為以 Okta 為核心的組織中的 IT 管理員提供全面的技術參考,協助其使用 Okta RADIUS 代理程式將雲端身分識別提供者延伸至 WiFi 驗證。內容涵蓋完整的驗證架構、MFA 強制執行的權衡、透過 RADIUS 屬性對應進行的動態 VLAN 指派,以及在基於密碼的 EAP-TTLS 與基於憑證的 EAP-TLS 之間做出的關鍵決策。場域營運商和企業 IT 團隊將獲得實用的部署指南、來自旅宿業和零售業的真實案例研究,以及將 Okta RADIUS 與專用訪客 WiFi 解決方案整合的清晰框架。

閱讀指南 →

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。