Aruba Central 與 Purple WiFi:雲端管理整合
一份全面的技術參考指南,說明如何將 Aruba Central 與 Purple 的雲端託管訪客 WiFi 智慧平台整合。本指南涵蓋架構、外部 Captive Portal 與 RADIUS 的逐步設定,以及適用於企業 IT 團隊的多站點部署策略。
收聽此指南
查看播客逐字稿
核心系列的一部分:Enterprise WiFi Security Guide →

执行摘要
对于管理分布式无线网络的企业IT团队而言,从本地控制器迁移到像Aruba Central这样的云端管理平台,从根本上改变了部署模式。虽然强制门户和RADIUS认证的核心机制保持不变,但配置范式已从以设备为中心转向基于分组的策略管理。
本指南为将Aruba Central与Purple的云端托管访客WiFi智能平台集成提供了全面的技术参考。我们涵盖了本地部署与云端管理部署之间的架构差异、外部强制门户和RADIUS即服务的分步配置,以及利用Aruba Central API实现多站点自动部署的策略。无论您是在十几个区域办公室部署 访客WiFi ,还是在全球零售门店网络中部署,本参考都能提供切实可行的指导,确保实现安全、可扩展且合规的集成。
技术深度剖析
架构转变:从控制器到云端
在传统的Aruba部署中,移动控制器充当策略执行点。强制门户配置文件、围墙花园规则和RADIUS服务器定义直接在控制器上配置。当访客设备与AP关联时,其流量被隧道化回控制器,控制器处理到强制门户的HTTP重定向,并代理向后端RADIUS服务器的认证请求。
Aruba Central采用分布式执行模型。策略执行发生在Instant接入点(IAP)边缘,而配置则从云端下发。集成的接触点从本地设备配置转移到Central配置层次结构中的组模板、SSID配置文件以及外部强制门户对象。

Purple作为云端托管的智能平台,位于此网络层之上。它提供强制门户引擎,处理认证逻辑(包括社交登录、短信和基于表单的认证),捕获第一方数据,并通过 WiFi Analytics 仪表板将分析数据反馈给您的市场和运营团队。Purple还提供RADIUS即服务,消除了为访客认证部署本地RADIUS基础设施(如FreeRADIUS或Cisco ISE)的需求。
认证流程
- 关联: 访客设备与Aruba IAP广播的访客SSID关联。
- 预认证角色: IAP为访客分配一个预认证角色。该角色仅允许DNS、DHCP以及访问围墙花园中明确允许的域名的流量。
- HTTP拦截: 当访客打开浏览器并尝试访问HTTP站点时,IAP拦截该请求。
- 重定向: IAP引用其外部强制门户配置文件,将访客浏览器重定向到Purple的初始页面URL,附加AP MAC地址和客户端MAC地址等参数。
- 认证: 访客通过Purple初始页面进行认证。
- RADIUS访问请求: Purple后端代表访客向IAP(或虚拟控制器)发送RADIUS访问请求。
- RADIUS访问接受: 认证成功后,Purple向IAP发送RADIUS访问接受消息。
- 已认证角色: IAP将访客从预认证角色移至已认证访客角色,授予其完全的互联网访问权限。
- 计费: IAP在整个会话期间向Purple发送RADIUS计费开始和临时更新数据包,提供会话时长和数据使用量的可见性。
实施指南
本节概述了在Aruba Central中集成单个站点所需的分步配置。对于多站点部署,此配置应纳入组模板中。
步骤1:创建访客SSID
- 在Aruba Central WebUI中,导航到目标组上下文。
- 在管理下,点击设备 > 接入点,然后点击配置图标。
- 选择WLANs选项卡,点击**+ 添加SSID**。
- 输入SSID名称(例如,
Venue-Guest)。 - 在安全选项卡下,将安全级别设置为访客。
步骤2:配置外部强制门户配置文件
- 在SSID安全设置中,将初始页面类型选择为外部强制门户。
- 点击**+**图标创建新的强制门户配置文件。
- 名称: 输入描述性名称(例如,
Purple-Portal)。 - 认证类型: 选择RADIUS认证。
- IP或主机名: 输入Purple门户设置中提供的Purple强制门户服务器主机名。
- URL: 输入Purple提供的重定向URL。
- 使用HTTPS: 启用此选项以强制安全通信。
- 强制门户故障: 选择拒绝互联网,以确保如果门户不可达,访客无法绕过认证。
步骤3:配置RADIUS即服务
- 仍在SSID安全设置中,定位外部强制门户配置下的主服务器字段。
- 点击**+**图标添加新的外部认证服务器。
- IP地址: 输入Purple RADIUS服务器的IP地址或主机名。
- 共享密钥: 输入在Purple门户中生成的RADIUS共享秘密。关键:必须完全匹配。
- 认证端口:
1812 - 计费端口:
1813 - 确保计费已启用,并设置为合理的间隔(例如,5分钟),以确保在Purple仪表板中准确跟踪会话。
步骤4:定义围墙花园
围墙花园是最关键的配置元素。它定义了访客在认证之前可以访问的域。如果围墙花园不完整,初始页面将无法加载,或社交认证将失败。
- 在SSID设置中,导航到访问规则。
- 添加规则,允许流量访问Purple的强制门户域和CDN端点。
- 如果您使用社交登录(例如,Facebook、Google、X),则必须添加这些身份提供商各自的域。Purple在其支持文档中维护了一份最新的所需围墙花园域列表。
步骤5:VLAN和DHCP配置
确保访客SSID映射到一个专用的VLAN,与您的企业网络隔离。
- 在SSID配置的VLANs选项卡下,选择外部DHCP服务器分配(如果使用自己的DHCP基础设施)或Instant AP分配(如果虚拟控制器正在为访客处理DHCP和NAT)。
- 为访客网络指定正确的VLAN ID。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
多站点部署的最佳实践
当在数十个或数百个场所部署时 - 无论是在 零售 、 酒店业 还是 医疗保健 领域 - 手动配置容易出错。需要一种严谨的自动化方法。

1. 组结构和层次
使您的Aruba Central组结构与您的场所层次保持一致。一种常见模式是基于场所类型或品牌创建组(例如,“旗舰店”与“快闪店”)。外部强制门户配置文件在组级别应用,这意味着该组中的所有AP都会继承相同的Purple集成设置。
2. 参数化重定向
如果不同的站点需要不同的初始页面主题,您无需为每个站点创建单独的强制门户配置文件。Purple允许您使用一个单一的重定向URL,该URL可根据AP MAC地址或Aruba AP附加到URL的自定义参数动态提供正确的主题。
3. API驱动的配置
利用Aruba Central REST API实现站点入网的自动化。Central API允许您以编程方式创建SSID、分配强制门户配置文件以及更新围墙花园列表。与Purple API结合使用时,您可以构建一个零接触的配置工作流:
- 脚本触发器: 一个新的场所被添加到您的CMDB中。
- Purple API: 在Purple中创建场所记录并生成RADIUS秘密。
- Central API: 在Aruba Central中创建站点,分配AP,应用组模板,并注入Purple RADIUS秘密。
4. SSID整合
避免为不同用户类型(例如,“访客”、“承包商”、“供应商”)广播多个访客SSID。正如我们关于 室内定位系统:UWB、BLE和WiFi指南 中详细说明的那样,过多的SSID会因消耗宝贵的空口时间发送信标帧而降低RF性能。广播一个单一的SSID,并使用Purple的认证逻辑根据用户身份分配不同的角色或带宽限制。
故障排除与风险缓解
常见故障模式
- 初始页面加载失败: 这几乎总是围墙花园的问题。访客设备尝试从认证前不允许的域加载资源(例如,字体、图片或CSS文件)。在测试设备上使用浏览器的开发者工具来识别被阻止的请求。
- 无声的认证失败: 如果初始页面加载了,用户进行了认证,但未获得互联网访问权限,问题通常是RADIUS共享秘密不匹配或防火墙阻止了AP与Purple RADIUS服务器之间的UDP端口1812/1813。
- 重定向时的证书错误: 现代操作系统强制执行严格的HTTPS验证。如果您的围墙花园阻止客户端设备用于验证Purple TLS证书的证书吊销列表(CRL)或在线证书状态协议(OCSP)端点,浏览器将抛出安全警告。确保这些端点被列入白名单。
风险缓解:合规与隐私
部署访客WiFi时,您正在处理个人数据。集成设计必须考虑到隐私法规。
- GDPR和CCPA: 确保您的Purple初始页面提供清晰的条款和条件以及明确的数据捕获同意机制。有关监管影响的更多背景信息,请参阅我们关于 欧盟AI法案与访客WiFi:营销人员需要了解的内容 的简报。
- PCI DSS: 访客流量必须与支付处理网络逻辑隔离。验证Aruba Central中分配给访客SSID的VLAN无法路由到您的销售点(POS)基础设施。
投资回报率与业务影响
过渡到Aruba Central与Purple之间的云端管理集成可带来可衡量的商业价值:
- 降低总拥有成本: 消除本地控制器和本地RADIUS服务器可降低硬件成本和维护开销。
- 运营敏捷性: 基于组的策略管理和API驱动的配置使IT团队能够在数分钟内部署新站点,而非数天。
- 可操作的情报: 通过将网络边缘无缝连接到Purple的分析平台,场所可获得关于客流量、停留时间和客户人口统计的即时可见性,从而将成本中心(访客WiFi)转变为创收资产。
收听我们的深度播客以获取更多见解:
關鍵定義
外部 Captive Portal 設定檔
Aruba Central 中的一個設定物件,用於定義第三方訪客 WiFi 平台(如 Purple)的重新導向 URL 和驗證伺服器詳細資料。
這是 IT 團隊將其 Aruba 網路連結到 Purple 雲端服務的主要整合點。
圍牆花園
一組存取規則,允許在使用者驗證之前流向特定 IP 位址或網域的流量。
對於允許訪客裝置在獲得完整的網際網路存取權之前載入 Purple 歡迎頁面、存取社群登入提供者以及驗證 TLS 憑證至關重要。
RADIUS即服務
由 Purple 提供的雲端託管 RADIUS 伺服器,用於處理訪客 WiFi 工作階段的驗證和帳戶處理。
消除了企業 IT 團隊為訪客存取部署和維護內部部署 RADIUS 基礎設施的需求。
預驗證角色
訪客裝置與 SSID 連線時指派給它的初始狀態,僅允許存取 DNS、DHCP 和圍牆花園目的地。
透過防止未驗證的裝置存取網際網路或公司網路來確保安全性。
群組範本
Aruba Central 中的一種階層式設定結構,允許在跨多個存取點時均勻套用政策和 SSID 設定。
實現可擴展、一致的多站點部署的基礎機制。
RADIUS 帳戶處理
存取點將工作階段資料(開始時間、持續時間、傳輸的資料)發送到 RADIUS 伺服器的過程。
對於 Purple 在 WiFi Analytics 儀表板中提供關於停留時間和頻寬消耗的精確分析至關重要。
OCSP/CRL 端點
瀏覽器用於驗證 SSL/TLS 憑證有效性的線上憑證狀態協定和憑證撤銷清單端點。
如果這些端點被圍牆花園封鎖,現代裝置將顯示安全性警告,而不是 Purple 的歡迎頁面。
OAuth 2.0
授權的業界標準協定,用於保護對 Aruba Central REST API 的存取。
IT 團隊必須產生 OAuth 憑證,以便編寫指令碼並自動化佈建新站點和 captive portal 設定檔。
範例
一間擁有 200 間客房的飯店正在從本地 Aruba Mobility Controllers 遷移到 Aruba Central。他們需要在 45 個存取點上複製其現有的 Purple WiFi 整合,該整合使用自訂歡迎頁面和社群登入。IT 團隊應如何著手設定?
IT 團隊應首先在 Aruba Central 中為該飯店建立一個專用群組。在此群組內,他們設定一個新的訪客 SSID,並將安全等級設為「訪客」。然後,他們必須建立一個指向 Purple 重新導向 URL 的外部 Captive Portal 設定檔,並將 Purple 的 RADIUS即服務端點設定為主要驗證伺服器。至關重要的是,由於他們使用社群登入,團隊必須設定 SSID 的存取規則(圍牆花園),以明確允許在驗證前流量流向 Purple 的網域、CDN 端點,以及社群身分提供者(例如 Facebook、Google)所需的特定網域。最後,將 AP 指派給該群組,自動繼承設定。
一家零售連鎖店正在其由 Aruba Central 管理的 150 家門市中推出 Purple WiFi。他們希望其旗艦店和標準門市使用不同的歡迎頁面主題,但希望最大限度地減少設定開銷。他們如何實現這一點?
該連鎖店無需為每種商店類型建立單獨的 Aruba Central 群組和單獨的外部 Captive Portal 設定檔,而是可以使用單一群組範本和單一重新導向 URL。Purple 的平台允許重新導向 URL 根據 Aruba AP 附加的參數(例如 AP MAC 位址或站點 ID)動態提供不同的歡迎頁面主題。IT 團隊在 Central 中設定一個外部 Captive Portal 設定檔,並完全在 Purple 平台內管理主題對應。
練習題
Q1. 您在 Aruba Central 中設定了一個指向 Purple 的外部 Captive Portal 設定檔。訪客連線到 SSID,但他們的瀏覽器顯示一般的「無法連上伺服器」錯誤,而不是歡迎頁面。最可能的原因是什麼?
提示:考慮在訪客成功驗證之前允許哪些流量。
查看標準答案
最可能的原因是圍牆花園設定不完整或缺少。在驗證之前,AP 會丟棄所有流量,除了 DNS、DHCP 以及目的地為存取規則中明確允許的網域之流量。您必須確保 Purple 的 captive portal 網域和 CDN 端點已列入白名單。
Q2. 您的組織正在 50 個區域辦公室部署 Purple WiFi。您希望確保在 Purple 的 RADIUS 伺服器暫時無法連線時,訪客不會被授予未驗證的網際網路存取權限。您必須在外部 Captive Portal 設定檔中設定哪個設定?
提示:尋找決定外部伺服器失敗時行為的設定參數。
查看標準答案
您必須將「Captive Portal 失敗」行為設定為「拒絕網際網路」。這種故障關閉的方法,透過在無法連線到 RADIUS 伺服器時防止未驗證的存取,來確保安全性和合規性。
Q3. 在成功部署後,行銷團隊回報說,Purple 的分析儀表板顯示有訪客登入,但所有工作階段都顯示持續時間為 0 分鐘,使用的數據為 0 位元組。遺漏了哪個網路設定步驟?
提示:思考工作階段持續時間和數據使用量是如何從 AP 傳送到驗證伺服器的。
查看標準答案
很可能未啟用 RADIUS 帳戶處理,或者帳戶處理埠 (1813) 被防火牆封鎖。AP 使用 RADIUS Accounting-Start、Interim-Update 和 Stop 封包向 Purple 報告工作階段指標。如果沒有這些,Purple 知道有登入發生,但無法看到工作階段詳細資料。
繼續閱讀本系列
Sophos Firewall 與訪客 WiFi:使用 Purple 設定 captive portal
了解 Purple 的雲端訪客 WiFi 如何透過標準外部 captive portal 與 RADIUS,與 Sophos Firewall 及其存取點搭配運作,以及可在何處確認支援與尋找步驟。
Azure AD 與 Entra ID WiFi 驗證:整合與設定指南
本技術參考指南為 IT 經理、網路架構師和場所營運總監提供了一個實用的指引,協助其使用 RADIUS 和 802.1X 將 Microsoft Entra ID (Azure AD) 與企業 WiFi 網路進行整合。內容涵蓋了在地部署 Windows NPS 與雲端原生 RADIUS 之間的架構決策、透過 Microsoft Intune 部署憑證型 EAP-TLS 驗證,以及在旅宿、零售和公共部門環境中維護無線網路存取安全的操作最佳實踐。對於已經投資於 Microsoft 365 和 Entra ID 生態系統的組織,本指南填補了雲端身分識別管理與實體網路安全之間的鴻溝。
Okta 與 RADIUS:將您的身分識別提供者延伸至 WiFi 驗證
本指南為以 Okta 為核心的組織中的 IT 管理員提供全面的技術參考,協助其使用 Okta RADIUS 代理程式將雲端身分識別提供者延伸至 WiFi 驗證。內容涵蓋完整的驗證架構、MFA 強制執行的權衡、透過 RADIUS 屬性對應進行的動態 VLAN 指派,以及在基於密碼的 EAP-TTLS 與基於憑證的 EAP-TLS 之間做出的關鍵決策。場域營運商和企業 IT 團隊將獲得實用的部署指南、來自旅宿業和零售業的真實案例研究,以及將 Okta RADIUS 與專用訪客 WiFi 解決方案整合的清晰框架。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。