跳至主要內容

Cambium cnPilot 與訪客 WiFi:使用 Purple 進行 Captive Portal 設定

如何讓 Cambium cnPilot Enterprise 基地台與 Purple 客用 WiFi 搭配運作,使用外部 captive portal、RADIUS 和白名單,且無需更換現有設備。

📖 2 分鐘閱讀📝 108 字數📚 5 關鍵定義

收聽此指南

查看播客逐字稿
Cambium Networks cnPilot 與 cnMaestro 整合 Purple WiFi 顧問簡報。 歡迎。如果您正在運行 Cambium Networks 環境,並被要求提供能收集數據、驅動行銷且保持合規的顧客 WiFi 體驗,這份簡報正是您所需要的。 我將帶您了解 Cambium cnPilot 基地台、cnMaestro 雲端控制器與 Purple WiFi 如何協同工作。我們將涵蓋架構、RADIUS 驗證流程、Walled Garden 設定、使用 802.1X 的安全員工 WiFi,以及利用 Cambium 的 ePSK 功能與動態 VLAN 分配的多租戶區段劃分。 無論您是管理飯店資產、零售連鎖、會議中心還是公共部門校區,其原理都是相同的。讓我們開始吧。 首先,對這兩個平台進行快速定位。 Cambium Networks 生產 cnPilot 系列企業級 WiFi 基地台 - 包括適用於室內和室外佈署的 e410、e425H、e430H 與 e505。這些 AP 通過 Cambium 的雲端管理平台 cnMaestro 進行集中管理。cnMaestro 讓您在整個 AP 資產中獲得集中化的能見度、設定管理和韌體更新 - 無論是單一場地中的少數裝置,還是全國資產中的數千個 AP。 Purple WiFi 是一個企業級顧客 WiFi 智慧平台。它處理 Captive Portal - 即您的顧客在連線時看到的品牌宣傳登入頁面 - 同時也作為 RADIUS 驗證伺服器、數據收集引擎和行銷自動化平台。Purple 在全球 80,000 個實體場地運行,僅在 2024 年就處理了 4.4 億次登入。Cambium cnMaestro 與 Purple 的結合,為您提供了一個在技術上可靠且在商業上極具價值的生產級顧客 WiFi 架構。 現在,我們來談談整合架構。 核心機制是 Captive Portal 重新導向與 RADIUS 驗證的結合。以下是實際的運作流程。 顧客裝置與您的顧客 SSID 關聯。該 SSID 在 cnMaestro 中設定為開放網路 - 顧客無需預共用金鑰。Cambium AP 攔截來自裝置的第一個 HTTP 請求,並將其重新導向至 Purple 的 Captive Portal URL。此重新導向是在 cnMaestro 中的 WLAN 顧客存取(Guest Access)設定下配置的,您可以在其中將外部網頁 URL(External Page URL)設定為您的 Purple 場地入口網站端點。 顧客隨後與 Purple 入口網站進行互動。他們可以透過社群媒體登入、電子郵件、SMS 驗證或自訂表單進行驗證。完成驗證流程後,Purple 的後端會透過 UDP 連接埠 1812 將 RADIUS Access-Accept 訊息傳送回 Cambium AP。接著,AP 會將該裝置從驗證前狀態轉換為完整的網路存取權限。 讓我帶您逐步進行 cnMaestro 中的確切設定步驟。 導航至 Configuration (配置),然後是 WiFi Profiles (WiFi 設定檔),接著是 WLANs。為您的訪客網路建立一個新的 WLAN。設定 SSID 名稱 - 例如 "Hotel Guest WiFi" - 並將安全性設定為 Open。在 Guest Access (訪客存取) 下,啟用 External Hotspot (外部熱點) 選項。這是告訴 cnMaestro 將未經授權的用戶端重定向到外部入口網站的關鍵設定。 將 External Page URL (外部頁面網址) 設定為您的 Purple 場域入口網站網址。啟用 RADIUS 驗證並輸入 Purple 的 RADIUS 伺服器 IP 位址、共用金鑰,並將驗證連接埠設定為 UDP 1812。在 UDP 1813 上啟用 RADIUS 計費 - 這對於 Purple 的分析功能正常運作至關重要。若沒有計費記錄,Purple 無法建立工作階段資料、停留時間指標或造訪頻率分析。 接下來是 walled garden (圍牆花園)。這是訪客裝置在驗證前可以存取的網域和 IP 位址清單。您需要將 Purple 的入口網站網域以及任何用於提供入口網站資源的 CDN 端點加入白名單。您還需要將任何驗證提供商網域加入白名單 - 如果您使用透過 Google 或 Facebook 的社群登入,他們的 OAuth 網域必須包含在 walled garden 中。設定錯誤的 walled garden 是 Captive Portal 失敗最常見的單一原因。訪客裝置在驗證前,必須能夠解析 DNS 並透過 HTTPS 存取 Purple 入口網站。 在 cnMaestro 中,walled garden 是在 External Hotspot 設定下進行配置的。請為 Purple 的入口網站網域、任何社群登入提供商網域,以及任何付款閘道網域 (如果您有執行付費 WiFi 層級) 新增項目。 現在我們來談談使用 IEEE 802.1X 的安全員工 WiFi。 對於員工網路,您不需要 Captive Portal。您需要的是在裝置層級安靜進行的憑證驗證或憑證型驗證。在 cnMaestro 中,為員工建立一個獨立的 WLAN。將安全性設定為 WPA2-Enterprise。配置 RADIUS 伺服器詳細資訊 - 同樣是 UDP 1812 上的 Purple RADIUS 伺服器 IP。員工裝置會使用 EAP-PEAP 搭配使用者名稱和密碼憑證,或使用 EAP-TLS 搭配裝置憑證進行驗證,以獲得最高的安全性。 Purple 與 Microsoft Entra ID、Okta 和 Google Workspace 整合為身分識別提供商。這意味著您的員工可以使用他們現有的公司憑證驗證 WiFi - 無需管理個別的 WiFi 密碼。Purple 會針對您的身分識別提供商驗證憑證,並將 Access-Accept 傳回給 Cambium AP。接著,動態 VLAN 指派會將已驗證的員工裝置分配到正確的員工 VLAN,使其與訪客流量隔離。 現在,我們來談談使用 Cambium ePSK 的多租戶區隔。 ePSK (enhanced pre-shared key - 增強型預共享金鑰) 是 Cambium 對於業界所謂的 PPSK 或 iPSK 的實現。這個概念非常簡單:每個使用者或租戶都擁有自己獨特的密碼,而不是整個 SSID 共用一個密碼。他們都連接到同一個 SSID,但每個獨特的金鑰都會對應到特定的 VLAN,為您提供網路隔離,而無需執行多個 SSID 的複雜操作。 cnMaestro 每個 WLAN 最多支援 2,000 個 ePSK 項目。每個 ePSK 都可以分配一個特定的 VLAN ID、速率限制和到期日。這使其成為多租戶環境的理想選擇 - 例如每個參展商都擁有自己獨立網路區段的會議中心,或者是每個住戶都擁有自己私人區域網路的租賃住宅大樓。 要在 cnMaestro 中配置 ePSK,請導覽至 Configuration、WiFi Profiles、WLANs。建立一個新的 WLAN。將安全性設定為 WPA2 Pre-Shared Key。啟用 ePSK 選項。然後,您可以手動新增個別的 ePSK 項目,或使用 cnMaestro API 以程式化方式進行佈署 - 這是大規模部署所需的做法。 對於每個 ePSK 項目,請設定密碼、分配的 VLAN ID,以及選填的速率限制和到期日。當裝置使用該密碼連接時,Cambium AP 會自動將其放置在分配的 VLAN 上。ePSK 流程本身不需要 RADIUS - VLAN 分配是由 AP 根據所使用的密碼在本地處理的。 Purple 透過 cnMaestro API 管理 ePSK 生命週期來與此模型整合。Purple 可以在新租戶入駐時佈署新的 ePSK 項目、更新 VLAN 分配、設定到期日,並在租戶離開時撤銷存取權限。這消除了管理數百或數千個獨立金鑰的手動開銷。 好的,讓我們來談談可能會出現什麼問題以及如何避免。 最常見的陷阱是 walled garden (圍牆花園)。如果您的 walled garden 項目不完整,Captive Portal 重新導向就永遠無法完成。訪客會看到連線逾時,而不是登入頁面。請務必使用全新裝置進行測試(而非先前已連接過的裝置),並確認在驗證之前已載入 Purple 入口網站。請檢查在預先驗證狀態下,針對 Purple 入口網站網域的 DNS 解析是否正常運作。 第二:RADIUS 共用金鑰 (shared secret) 不符。在擁有多個場域的大型部署中,cnMaestro 中配置的共用金鑰很容易與 Purple 記錄的金鑰不同。在正式上線之前,請務必驗證雙方的共用金鑰。請使用強健、隨機產生的金鑰(至少 32 個字元),並將其儲存在金鑰管理工具中,而不是試算表中。 第三:RADIUS 帳務 (accounting)。請勿跳過此步驟。Purple 就是利用帳務記錄來建立工作階段分析(停留時間、造訪頻率、裝置類型)。在 cnMaestro 中的 UDP 1813 上配置 RADIUS 帳務。如果沒有它,您將失去 Purple 提供的分析價值。這只是一個需要五分鐘的配置步驟。 第四:VLAN trunking。為使動態 VLAN 分配正常運作,必須在連接到 Cambium AP 的交換器連接埠上對 VLAN 進行 trunk。如果 trunk 不允許用於訪客的 VLAN 100,則經過驗證的訪客將無法取得 IP 地址,且即使在成功驗證後也會顯示為無網際網路存取。請在測試前驗證您的交換器 trunk 設定。 第五:ePSK VLAN 範圍衝突。確保您的 ePSK VLAN 範圍與網路中現有的 VLAN 不會發生衝突 — 特別是管理 VLAN 或基礎架構 VLAN。在開始之前,請記錄您的 VLAN 分配。 第六:韌體版本。確保您的 cnPilot AP 正在執行韌體版本 6.0 或更新版本,以獲得完整的外部熱點支援和 ePSK 功能。較早的韌體版本在 Captive Portal 重新導向行為方面存在已知問題。 現在來進行一些快速問答。 我可以在沒有 RADIUS 的情況下將 Purple 與 Cambium 搭配使用 — 僅進行簡單的重新導向嗎?可以,但您會失去動態 VLAN 分配和工作階段計費數據。對於基本歡迎頁面以外的任何應用,強烈建議使用 RADIUS。 Purple 在 Cambium AP 上支援 WPA3 嗎?是的。Purple 基於入口網站的驗證與 SSID 上的 WPA3-SAE 相容。RADIUS 流程獨立於無線安全協定。 我可以在單一 Purple 帳戶中跨多個 Cambium 站點執行 Purple 嗎?當然可以。Purple 的多場地架構正是為此設計的。每個站點都對應到 Purple 中的一個場地,且 cnMaestro 的網路原則可以乾淨地在全國資產中進行擴充。 cnMaestro 可以支援多少個 ePSK 條目?每個 WLAN 最多支援 2,000 個。對於需要更多條目的部署,請使用基於 RADIUS 的方法進行金鑰管理。 總結來說:Cambium cnMaestro 與 Purple WiFi 的整合是一個經過驗證的成熟架構,可提供具備資料收集、RADIUS 驗證、動態 VLAN 分割和完整分析功能的訪客 WiFi — 且全部透過 cnMaestro 的雲端主控台進行集中管理。 上線的關鍵步驟:在 cnMaestro 中設定您的訪客 WLAN,啟用外部熱點並設定 Purple 入口網站 URL,新增 Purple 的 RADIUS 伺服器詳細資訊以進行驗證和計費,設定您的 walled garden 條目,驗證您交換器上的 VLAN trunking,並在正式上線前使用新裝置進行測試。 對於多租戶部署,請在專用 WLAN 上設定 ePSK,為每個租戶分配 VLAN ID,並使用 cnMaestro API 進行大規模生命週期管理。 投資報酬率(ROI)案例非常明確。Purple 的分析平台將您的訪客 WiFi 從成本中心轉變為第一方數據資產。Harrods 透過其 Purple 訪客 WiFi 部署實現了 57 倍的行銷投資報酬率。AGS Airports 則創造了 842% 的投資報酬率。結合 Cambium 的企業級基礎架構,您將獲得一個無需更改架構即可從單一場地擴充至全國資產的解決方案。 接下來的步驟:向您的 Purple 客戶經理取得 Purple 的 RADIUS 伺服器詳細資訊,開啟您訪客 SSID 的 cnMaestro WLAN 設定,並逐一檢查設定清單。大多數單一站點的部署都能在一天內上線。 感謝您的收聽。如果您想深入了解 captive portal 設計、VLAN 區隔策略或 ePSK 生命週期管理,聯絡 Purple 說明文件與支援團隊將是您的最佳下一步。

Cambium cnPilot Enterprise 基地台負責運作網路的無線通訊。Purple 則在其上加入客用層:訪客看到的 captive portal、登入流程,以及您收集的第一方數據。它不會取代您的任何 Cambium 設備。

Cambium cnPilot 如何與 Purple 客用 WiFi 搭配運作

Purple 是一個雲端覆蓋。您的 cnPilot 基地台繼續運作 WiFi;Purple 則透過基地台已支援的標準機制來運作客用體驗。

  • 外部 captive portal。 在基地台的客用存取(Guest Access)設定中,portal 模式設定為外部熱點,因此新裝置會被重新導向到您的 Purple 宣傳頁面,而不是直接連上網路。訪客登入後,該頁面會將控制權交還給基地台。
  • RADIUS。 基地台會透過標準連接埠(1812 用於驗證,1813 用於會計)向 Purple 的 RADIUS 服務檢查每次登入。cnPilot 將會計運作視為開始、過渡和停止更新,這正是讓您的訪客分析保持最新狀態的關鍵。
  • 白名單。 cnPilot 將 walled garden(圍牆花園)稱為白名單,這是裝置在登入前可以存取的簡短位址清單,以便載入宣傳頁面以及任何付款或社群登入步驟。

這就是整個運作模式:Cambium 傳輸封包,Purple 擁有登入和數據。因為它運作在標準外部網頁驗證和 RADIUS 上,所以它在 Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme 和 Fortinet 上的運作方式完全相同。Purple 在設計上與硬體無關。

您需要準備什麼

  • 韌體版本為 3.1 或以上的 Cambium cnPilot Enterprise 基地台,並擁有網頁介面的管理員存取權限。
  • 已設定好宣傳頁面與登入流程的 Purple 場域。
  • 來自您 Purple 儀表板的 Purple RADIUS 詳細資訊和白名單位址。

開始使用 Purple 進行設定

確切的設定、無線區域網路、RADIUS 伺服器項目、外部客用存取設定以及白名單,都在 Purple 的支援指南中逐步記錄,並附有要輸入的精確值。

Cambium Networks cnPilot Enterprise AP 設定指南

請遵循該指南進行設定。本頁面說明了各個部分如何協調運作,以便您了解每個步驟的作用。

您將獲得什麼

一旦訪客透過 Purple 登入,每次造訪都會變成經過驗證、自願選擇同意的第一方數據:誰造訪過、頻率如何,以及如何在獲得授權的情況下與他們聯絡。這就是「僅連接使用者的 WiFi」與「能建立您專屬行銷受眾的 WiFi」之間的區別。Purple 符合 GDPR 規範並通過 ISO 27001 認證,在超過 80,000 個線上場域中擁有 99.999% 的正常執行時間。

關鍵定義

雲端覆蓋

Purple 覆蓋在您現有的硬體上,運作客用登入和數據,無需更換傳輸流量的基地台。

外部 captive portal

在授予網際網路存取權限之前,基地台會將新裝置重新導向至外部託管的登入頁面,即您的 Purple 宣傳頁面。

RADIUS

基地台用來檢查登入和回報使用情況的標準協定,連接埠 1812 用於驗證,1813 用於會計。

白名單

Cambium 對 walled garden 的稱呼:裝置在登入前可以存取的簡短允許清單。

cnPilot Enterprise AP

Cambium 的企業級基地台,透過其自身的網頁介面進行設定,韌體版本需為 3.1 或以上。