跳至主要內容

Captive Portal 架構:安全性、重新導向與最佳實踐

一份關於企業級 Captive Portal 架構的權威技術參考指南。本指南為部署安全且富含數據的訪客 WiFi 網路的 IT 主管,深入剖析網路隔離、DNS 重新導向、RADIUS 認證以及安全合規性。

📖 5 分鐘閱讀📝 304 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
請以自信、權威且口語化的英式英語發音 - 就像一位資深網路顧問在喝咖啡時向客戶簡報一樣。節奏沉穩、發音清晰、不急不徐。在需要強調的地方自然停頓。展現專業但不生硬的態度: 歡迎來到 Purple 技術簡報。我是您的主持人,今天我們將深入探討 Captive Portal 架構 - 特別是安全模型、重新導向機制,以及區分合規、工程設計優良的部署與那些會在凌晨三點給您帶來麻煩的部署之間的設計決策。 [中度停頓] 讓我們來設定場景。您正在連鎖飯店、零售物業或體育場營運訪客 WiFi。每天有數千台裝置進行連線。其中一些裝置攜帶著惡意軟體。有些使用者會試圖存取不該存取的內容。而您的法務團隊希望書面確認,在您儲存任何一個位元組的個人資料之前,您已經取得了有效的同意。[中度停頓] 這就是 Captive Portal 架構旨在解決的問題。讓我們來拆解它是如何運作的。 [中度停頓] 第一部分:重新導向鏈。 當訪客裝置連線到您的 WiFi SSID 時,它會從專用訪客 VLAN(我們稱之為 VLAN 20)上的 DHCP 位址池取得 IP 位址。您的企業裝置則位於 VLAN 10 上。這兩個 VLAN 絕對不能互相路由。從 PCI-DSS 的角度來看,這點毫無妥協餘地,坦白說,從基本安全的角度來看也是如此。 現在,裝置已連線,但尚未通過驗證。控制器會將其置於我們所說的預先驗證狀態。該裝置只能存取小型網域白名單 - 即 walled garden。其他所有內容都會被攔截。 巧妙的地方在這裡。當裝置嘗試載入網頁 - 或者當作業系統執行其 Captive Portal 偵測檢查(例如 iOS 會透過自動連線到 captive.apple.com 來進行此檢查)時,閘道器上的 DNS 解析器會傳回 Captive Portal 伺服器的 IP 位址,而不是真實的目的地。瀏覽器會跟隨該重新導向並進入您的 Splash Page。 [中度停頓] 這是 Layer 3 與 Layer 7 協同運作。VLAN 處理網路隔離。DNS 攔截處理重新導向。而 Captive Portal 則處理身分與同意層。三個不同的機制,依序運作。 [中度停頓] 第二部分:驗證與 RADIUS。 一旦訪客與 Splash Page 進行互動 - 無論是接受條款與細則、輸入電子郵件地址、透過社群登入進行驗證,還是驗證簡訊驗證碼 - 平台都需要通知網路控制器為該特定裝置開啟防火牆。 這就是 RADIUS 發揮作用的地方。RADIUS 代表遠端驗證撥號使用者服務。它是 RFC 2865 中定義的協定,也是原則伺服器與網路存取裝置之間進行驗證決策通訊的產業標準。 Purple 的運作方式為雲端託管的 RADIUS 伺服器。當訪客完成 Captive Portal 流程時,Purple 會向本機 WiFi 控制器(無論是 Cisco Meraki、HPE Aruba 控制器、Ruckus SmartZone,還是 Juniper Mist 存取點)傳送 RADIUS Access-Accept 訊息。控制器接收該訊息並將訪客裝置從預先驗證狀態轉換為授權狀態,進而啟用防火牆規則並授予網際網路存取權限。 [medium pause] 關於 RADIUS,有一項您需要了解的重要延伸功能:授權變更(Change of Authorisation),簡稱 CoA。CoA 允許 RADIUS 伺服器傳送工作階段中期的訊息給控制器,以撤銷或修改已啟用的工作階段。Purple 使用 CoA 來強制執行工作階段逾時、中斷因違反原則而被標記的裝置,以及支援 GDPR 規範下的刪除權(Right-to-Erasure)工作流程 - 當使用者要求刪除其資料時,Purple 可以立即撤銷其作用中的工作階段。 [medium pause] 第三部分。Walled garden(隔離區)。 Walled garden 是一個 IP 位址和網域名稱的白名單,未經驗證的裝置在完成 Captive Portal 流程之前可以存取這些位址。如果此設定出錯,您的歡迎頁面將無法載入。如果發生嚴重錯誤,您將會製造出安全性漏洞。 您的 walled garden 至少需要包含 Captive Portal 網址本身、託管該入口網站資產的任何 CDN 端點,以及您所使用的任何社群登入供應商(Google、Facebook、Microsoft)的驗證端點。如果您使用簡訊驗證,則需要將簡訊閘道的 API 端點加入白名單。 大多數部署中常見的陷阱是動態 IP 位址。雲端服務並不總是擁有靜態 IP。如果您將 IP 而非網域加入白名單,且該 IP 發生變更,您的入口網站就會失效。請在您的控制器支援的情況下使用基於網域的白名單功能,並在每次變更後進行測試。 [medium pause] 第四部分。安全性設計。 讓我們更詳細地討論安全性架構,因為這通常是大多數部署出現漏洞的地方。 第一:用戶端隔離(Client Isolation)。請啟用它。這是存取點上的一項設定,可防止訪客裝置在無線媒體上直接互相通訊。若未啟用此功能,您訪客網路中受安全威脅的裝置就能探測並攻擊其他訪客裝置。這是一個只需勾選單一核取方塊就能消除整類點對點攻擊的解決方案。 第二:DHCP 租期(DHCP lease times)。在高流動率的場所 - 如交通樞紐、體育場、繁忙的零售店 - 您需要設定較短的租期。三十到六十分鐘。如果您將預設值保留為二十四小時,且在比賽日有一萬台裝置進行連線,您的 IP 位址池將在半場結束前耗盡。新裝置將無法連線。您的營運團隊將會收到投訴。請保持簡短的租期。 第三:加密。您的 captive portal 必須透過 HTTPS 與有效的 TLS 憑證提供服務。如果透過 HTTP 提供服務,現代瀏覽器會將其標記為不安全,使用者會失去信任,且您是以純文字傳輸認證資訊。請至少使用 TLS 1.2;建議使用 TLS 1.3。WiFi 傳輸層應使用 WPA2-AES 或 WPA3 - 絕不要使用 WEP,也絕不要使用 TKIP。 第四:VLAN 區隔。您的訪客 VLAN 必須與任何接觸付款卡資料的網路區段完全隔離。PCI DSS 4.0 版對此有明確規定。如果您的訪客網路可以路由到包含銷售點系統(POS)的子網路,則您的整個 POS 網路都將納入 PCI 稽核的範圍內。這是一項重大的合規負擔。從第一天起就進行正確的區隔。 [medium pause] 第五節。GDPR 與資料合規性。 每個收集個人資料的 captive portal - 根據 GDPR,電子郵件地址、電話號碼和社群登入資訊都算作個人資料 - 都必須滿足特定要求。 您需要有處理資料的合法依據。對於訪客 WiFi,這通常是「同意」。該同意必須是自由給予、具體、知情且明確的。預先勾選的方塊不算數。將 WiFi 同意與行銷同意捆綁在一起也不算數。Purple 的 conscious-choice 選擇性加入模型將網路存取同意與行銷同意分開,因此訪客可以在不被強迫接受行銷電子郵件的情況下連線。 您需要記錄收集了哪些資料、收集的原因、儲存的位置以及保留的時間。Purple 通過 ISO 27001 認證,符合 GDPR、CCPA 標準,並通過 Cyber Essentials 認證。該平台將資料儲存在符合規範的資料中心,並設有記錄完善的保留政策。 此外,您還需要一個「被遺忘權」(右至刪除)的工作流程。如果訪客要求刪除其資料,您必須能夠在三十天內執行該操作。Purple 的平台原生支援此功能,而我之前提到的 RADIUS CoA 機制意味著您可以同時撤銷使用中的工作階段。 [medium pause] 現在讓我們轉向實作建議以及我們最常遇到的陷阱。 [medium pause] 陷阱一:設定錯誤的 walled garden(圍牆花園)。Splash 頁面已載入,但社群登入按鈕無法運作。或者頁面已載入,但標誌沒有出現,因為 CDN 網域未列入白名單。在正式上線前,請在沒有快取 DNS 的全新裝置上測試您的 walled garden。 陷阱二:共用的 PSK。有些場地仍在使用寫在黑板上的單一 WiFi 密碼。那不是 captive portal - 那是一個任何人都可以拍照並分享的共用秘密。它無法為您提供身分資料、同意記錄,也無法撤銷個別存取權限。請用託管的 captive portal 取代它。 陷阱三:DHCP 核心集大小不足。我已經提過這點,但這值得重複強調。請針對巔峰時段的同時連線數來調整您的 DHCP 核心集大小,而不是平均連線數。在一個擁有四萬名球迷的體育場中,您可能會有兩萬台裝置嘗試同時連線。請做好相應的規劃。 陷阱四:未設定工作階段逾時。如果沒有設定工作階段逾時,六個月前連接且再未返回的裝置仍會在您的控制器中保持授權的工作階段狀態。這是一個浪費資源並產生稽核雜訊的過期記錄。請務必設定工作階段逾時,30 分鐘的閒置時間是一個合理的預設值。 [中頓] 快速問答。 問題:Captive Portal 適用於所有裝置嗎? 回答:現代作業系統 - iOS、Android、Windows、macOS - 都內建了 Captive Portal 偵測功能。它們會偵測重定向並自動呈現入口網站。較舊的裝置可能需要使用者手動開啟瀏覽器。Purple 的平台可以同時處理這兩種流程。 問題:我們可以在使用 802.1X 的同時使用 Captive Portal 嗎? 回答:可以。許多企業部署對員工裝置使用 802.1X - 透過憑證或憑證進行自動驗證 - 並在獨立的 SSID 上為訪客裝置提供 Captive Portal。Purple 可與同時支援這兩種流程的 RADIUS 基礎架構整合。 問題:那 OpenRoaming 呢? 回答:OpenRoaming 是一種標準,允許裝置使用基於憑證的驗證自動連接到 WiFi,完全繞過 Captive Portal。在 Connect 授權下,Purple 可作為 OpenRoaming 的免費身分識別提供者。這是無縫訪客連線的未來趨勢,但 Captive Portal 仍是目前資料收集與同意管理的主流標準。 [中頓] 總結一下。 一個架構完善的 Captive Portal 部署基於五大支柱:保護企業網路的 VLAN 隔離;用於呈現歡迎頁面的 DNS 攔截與 HTTPS 重定向;同意後開啟防火牆的 RADIUS 驗證;正確配置的 Walled Garden 以確保入口網站可靠載入;以及保護訪客與貴組織的符合 GDPR 規範的資料處理。 Purple 的平台在 80,000 個實體場域處理這五個層級,2024 年處理了 4.4 億次登入,並擁有 99.999% 的正常執行時間。它與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 與 Fortinet 原生整合 - 因此無論您執行何種硬體,都無需汰換即可直接部署。 如果您想深入了解其中任何主題 - SSID 設計、RADIUS 設定或 GDPR 合規工作流程 - 請造訪 purple.ai 獲取完整的技術指南庫。 感謝您的聆聽。

📚 核心系列的一部分:Captive Portal Guide

header_image.png

執行摘要

對於企業場所而言,顧客 WiFi 是需要嚴格架構規範的關鍵基礎設施。若要消除開放式公共存取與安全企業網路之間的差距,必須精確配置 VLAN 隔離、DNS 攔截和身分管理。本指南剖析了企業 Captive Portal 架構的運作機制,摒除行銷術語,從封包層級確切解釋其運作方式。我們涵蓋了核心技術元件:VLAN 劃分、DHCP 位址池管理、HTTP 重新導向、RADIUS 驗證和頻寬整形。

無論您是為 餐飲旅宿 連鎖店部署新網路,還是升級 醫療保健 機構的舊有基礎設施,深入瞭解這些機制對於降低風險、確保符合 PCI-DSS 和 GDPR 規範,以及透過我們的 WiFi Analytics 平台獲取具實用價值的自主數據都至關重要。

收聽技術簡報播客:

技術深度解析:Captive Portal 如何運作

從根本上來說,企業顧客 WiFi 網路的運作原理是透過適度引導用戶端裝置,以攔截其流量、強制進行驗證,然後將其安全地路由到網際網路,而完全不接觸企業局域網 (LAN)。

1. 透過 VLAN 進行邏輯隔離

任何安全 顧客 WiFi 網路的基礎都是邏輯隔離。當場所使用者連接到顧客 SSID 時,無線基地台會使用特定的虛擬區域網路 (VLAN) ID (例如 VLAN 20) 標記其流量,而企業流量則在獨立的 VLAN (例如 VLAN 10) 上運作。

這種標記確保了在交換器和防火牆層級,顧客流量在物理上無法路由到包含銷售點 (POS) 系統或病患記錄的內部子網路。防火牆配置了明確的拒絕規則以進行跨 VLAN 路由,從而強制顧客流量直接從 WAN 介面流出。

architecture_overview.png

2. DHCP 與 IP 位址池

連線後,用戶端裝置會廣播一個 DHCP Discover 封包。網路隨後會從專用的訪客子網路分配一個 IP 位址。這裡一個關鍵的技術差異在於租約時間(lease time)。企業裝置可能會保留 IP 長達八天,但訪客網路必須使用積極的租約時間(30 至 60 分鐘),以防止在 交通運輸 樞紐等高週轉率環境中出現 IP 池耗盡的情況。

3. DNS 攔截與 Captive Portal

這是使用者體驗的起點。當新連線的裝置嘗試存取網站(或當作業系統執行其 Captive Portal 偵測檢查時,例如 Apple 的 captive.apple.com),網路就會攔截該 DNS 請求。

閘道器不會解析所請求網站的實際 IP 位址,而是傳回 Captive Portal 的 IP 位址。接著,用戶端的瀏覽器會被 HTTP 重新導向至由 Purple 代管的快顯網頁(splash page)。

4. 驗證與 RADIUS

一旦使用者與 Captive Portal 互動 - 無論是接受條款與細則、輸入電子郵件,還是使用社群登入 - 平台就必須通知本地網路控制器以允許流量通過。

這是透過 RADIUS (Remote Authentication Dial-In User Service) 協定處理的。Purple 扮演雲端 RADIUS 伺服器,將 Access-Accept 訊息傳回本地 WiFi 控制器或閘道器。控制器隨後將使用者的狀態從「未授權」(僅能存取受限園地)變更為「已授權」,開啟防火牆連接埠以進行標準網際網路存取。

實作指南:為規模化而建置

部署訪客 WiFi 需要在使用者阻力、安全性與資料收集需求之間取得平衡。我們的雲端重疊(cloud overlay)原生整合了 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 與 Fortinet 硬體。

步驟 1:建構網路拓撲

確保您的核心交換器和防火牆支援 802.1Q VLAN 標記。設定您的訪客 VLAN 終止於防火牆上的 DMZ 介面,完全繞過內部路由表。

步驟 2:設定受限園地(Walled Garden)

受限園地是允許未驗證使用者存取的 IP 位址和網域清單。這必須包含載入 Captive Portal 所需的 URL、標誌的 CDN 資產,以及社群登入的驗證端點(例如 Microsoft Entra ID、Okta、Google Workspace)。如果受限園地設定錯誤,快顯網頁將無法載入,導致使用者無法繼續。

步驟 3:實作用戶端隔離

在您的無線基地台(Access Point)上啟用用戶端隔離。這可以防止已連線的訪客裝置在無線媒介上直接互相通訊,從而有效減輕訪客子網路內的點對點攻擊和惡意軟體傳播。

步驟 4:整合身分識別管理

捨棄共用的 PSK。改用託管的 Captive Portal,透過有意識選擇的同意加入來收集第一方數據。若要實現無縫、安全的連線,請考慮導入 OpenRoaming。Purple 在 Connect 方案下可作為 OpenRoaming 的免費身分識別提供者,讓裝置能透過憑證進行安全驗證,無需傳統的登入頁面。欲深入瞭解如何設計多網路環境,請閱讀我們的指南: 三個 SSID 搞定一切:適用於訪客、員工與 IoT 的 WiFi 設計

最佳實踐與合規性

合規性不容妥協。設計完善的 Captive Portal 能保護您的組織免受法律責任與監管罰款。

security_compliance_checklist.png

GDPR 與數據隱私

Captive Portal 從使用者連線的那一刻起就會收集個人數據。為了符合 GDPR 要求,您必須在處理這些數據之前取得明確的同意。Purple 的平台可處理符合 GDPR 合規性所需的 Layer 7 身分識別與同意要求,確保合法收集數據、安全儲存,並能透過自動化工作流程依要求予以刪除。

PCI DSS v4.0 合規性

如果您的組織有處理信用卡業務,您的網路就必須符合 PCI DSS。與 POS 系統運作在同一網路上的訪客 WiFi 網路會將訪客網路納入 PCI DSS 的評估範圍,進而產生巨大的稽核負擔。強制執行嚴格的 VLAN 隔離是必須的,以確保訪客流量絕不會接觸到持卡人數據環境。

網路安全標準

在無線傳輸層強制執行 WPA3 或 WPA2-AES 加密。確保您的 Captive Portal 透過使用 TLS 1.2 或 TLS 1.3 的 HTTPS 提供服務,以在驗證階段保護使用者憑證。

疑難排解與風險緩釋

即使是設計良好的網路也會遇到問題。以下是最常見的失效模式以及如何避免的方法。

失效模式:IP 位址耗盡 在繁忙的 零售 環境中,裝置會不斷探測並連線到開放網路。如果您的 DHCP 租約時間為 24 小時,那麼在您店外走過 5 分鐘的顧客就會佔用一整天的 IP 位址。 緩釋措施: 將訪客 VLAN 的 DHCP 租約時間縮短至 30 分鐘。

失效模式:圍牆花園 (Walled Garden) 封鎖 雲端服務會頻繁變更其 IP 位址。如果您的圍牆花園對社群登入端點使用靜態 IP 白名單,當這些 IP 變更時,驗證將會中斷。 緩釋措施: 只要您的硬體控制器支援,就在圍牆花園項目中使用基於網域的白名單。

失效模式:過期工作階段 (Stale Sessions) 使用者離開場域時未斷開連線,但他們的工作階段在控制器上仍保持作用中狀態,持續消耗資源。 **緩解措施:**實施嚴格的閒置逾時(例如 30 分鐘),並使用 RADIUS Change of Authorisation (CoA) 在達到時間限制時主動撤銷工作階段。

投資報酬率與商業影響

安全的 Captive Portal 將傳統的 IT 成本中心轉化為創造營收的資產。透過擷取經過驗證的第一方數據,場域可以建立詳細的訪客輪廓。Purple 於 2024 年在超過 80,000 個實際運作的場域中處理了 4.4 億次登入,證明了此方法的規模與可靠性。

例如,麥當勞使用 Captive Portal 數據來了解顧客的停留時間與造訪頻率,而曼徹斯特機場集團(Manchester Airports Group)則根據連線分析來最佳化旅客流量。投資報酬率的衡量指標不僅在於行銷資料庫的成長,還在於從該平台收集的 290 億個數據點中獲得的營運洞察。

關鍵定義

Captive Portal

在允許完全存取網際網路之前,攔截網路流量並要求使用者進行互動(例如接受條款或登入)的網頁。

在訪客網路上收集第一方數據並強制執行使用條款的主要機制。

RADIUS

遠端用戶撥入驗證服務。一種提供集中式認證、授權與計帳管理的網路協定。

Purple 用來告知您本地 WiFi 硬體訪客已被允許存取網際網路的協定。

Walled Garden

使用者在透過 Captive Portal 進行認證之前,可以存取的受限 IP 地址或網域清單。

在裝置仍處於未認證狀態時,允許載入 Splash 頁面和社群登入提供者,這是必不可少的設定。

VLAN

虛擬區域網路。一種邏輯子網路,可將來自不同實體區域網路的裝置集合進行分組。

用於將訪客流量與企業流量進行安全分割,確保符合 PCI-DSS 合規性。

Client Isolation

一種無線安全設定,可防止連接到同一個存取點的裝置之間直接進行通訊。

保護訪客免受點對點攻擊以及防止惡意軟體在公共網路上散播的關鍵設定。

DHCP Lease Time

IP 位址分配給裝置的持續時間,逾期後該位址將失效並釋放回可用位址池中。

在訪客網路上必須保持較短的時間(30 - 60 分鐘),以防止訪客來去時耗盡 IP 地址。

RADIUS CoA

Change of Authorisation(授權變更)。RADIUS 的擴充功能,允許伺服器變更動態用戶端的連線工作階段狀態。

由 Purple 用於在用戶的時間限制到期,或在 GDPR 規範下要求刪除數據時,立即中斷其連線。

OpenRoaming

一種漫遊聯盟服務,允許裝置使用憑證自動且安全地連線至參與的 WiFi 網路。

新一代的無縫連線體驗,在 Connect 方案下 Purple 將作為免費的識別資訊提供者。

範例

一家擁有 200 間客房的飯店需要在其物業內部署訪客 WiFi。他們目前在單一扁平網路 (192.168.1.0/24) 上運作前台、後台辦公室以及透過共享密碼進行的訪客存取。他們希望收集訪客的電子郵件地址以進行行銷,同時確保前台系統的安全。

  1. 實施網路分割:為前台/辦公室建立 VLAN 10,並為訪客建立 VLAN 20。
  2. 設定防火牆:阻擋所有從 VLAN 20 到 VLAN 10 的路由。將 VLAN 20 直接路由至 WAN。
  3. 移除共享密碼:部署一個名為 'Hotel_Guest' 的開放 SSID。
  4. 設定 Captive Portal:設定 WiFi 控制器,將未經認證的 HTTP 流量重新導向至 Purple 的 Captive Portal URL。
  5. 設定 Walled Garden:將 Purple Portal 網域和 CDN 資產加入白名單,以便載入 Splash 頁面。
  6. 設定 RADIUS:將 Purple 的 RADIUS 伺服器 IP 地址和共享金鑰新增至 WiFi 控制器。
  7. 調整 DHCP:將 VLAN 20 DHCP 網段設定為 /22 子網路,租約時間設定為 60 分鐘,以因應高裝置輪轉率。
考官評語: 此方法透過隔離前台系統,解決了當前的 PCI-DSS 合規性風險。從共享密碼遷移到由 RADIUS 支援的 Captive Portal,不僅能實現所需的數據收集,同時還能提供個別的工作階段控制與可追溯性。

一個大型體育場預計將有 40,000 名觀眾參與一場賽事。他們已經部署了 Captive Portal,但擔心在 3 小時的活動期間會出現網路效能和 IP 耗盡的問題。

  1. DHCP 規劃:為訪客 VLAN 部署 /16 子網路,以提供超過 65,000 個可用 IP 地址。
  2. 租約時間:將 DHCP 租約時間設定為 30 分鐘,以快速回收提早離場的球迷的 IP。
  3. 頻寬塑造:在控制器層級套用每位使用者下載 5 Mbps / 上傳 2 Mbps 的速率限制,以防止少數使用者佔滿 10 Gbps 的網際網路頻寬。
  4. Client Isolation:啟用 AP 層級的 Client Isolation,以防止廣播風暴和點對點流量降低高密度體育場環境中的無線效能。
考官評語: 高密度環境需要積極的資源管理。結合大子網路、短租約和嚴格的頻寬塑造,可在保護核心網路穩定的同時,確保所有球迷獲得公平的存取權限。

練習題

Q1. 您正在醫院候診室部署 Captive Portal。Splash page 在 Android 裝置上能成功載入,但在 iOS 裝置上卻顯示一片空白。最可能的架構原因為何?

提示:請考量不同作業系統如何偵測 Captive Portal,以及它們需要存取哪些資源。

查看標準答案

Walled garden 可能設定錯誤。iOS 裝置會嘗試存取特定的 Apple 網域(例如 captive.apple.com)以觸發 Portal 迷你瀏覽器。如果這些網域或 Splash page 所需的特定 CDN 資產未加入 Walled garden 白名單,該頁面將無法在 Apple CNA (Captive Network Assistant) 中正常渲染。

Q2. 某連鎖零售商希望提供免費 WiFi,但要求使用者必須使用 Microsoft Entra ID 認證進行登入。測試期間,使用者被重導向至 Splash page,點擊「使用 Microsoft 登入」按鈕,但頁面隨即逾時。為什麼?

提示:請思考在 RADIUS 驗證完成前,防火牆的狀態為何。

查看標準答案

Microsoft Entra ID 驗證端點尚未加入 Walled garden 中。由於使用者處於預先驗證狀態,防火牆會阻擋所有通往網際網路的流量。若要解決此問題,必須將特定的 Microsoft 登入網域和 IP 範圍加入白名單,以便裝置能與識別資訊提供者進行通訊以完成 OAuth 流程。

Q3. 某場地每天下午其訪客網路的 IP 位址都會用盡,儘管其同時在線的使用者人數少於其 DHCP 位址池的大小。需要進行什麼設定變更?

提示:請思考裝置離開建築物後,仍會保留 IP 位址多久時間。

查看標準答案

DHCP 租期設定過長(通常預設為 12 或 24 小時)。短暫連線後離開的裝置仍佔用其 IP 位址,導致新裝置無法連線。應將租期縮短至 30 到 60 分鐘,以便快速回收已離開訪客的 IP 位址。

Captive Portal 架構:安全性、重新導向與最佳實踐 | 技術指南 | Purple