跳至主要內容

在企業網路控制器上設定 Captive Portal 重新導向

本權威指南詳細介紹了在企業網路控制器上實作 captive portal 重新導向所需的技術架構和特定廠商設定步驟。它為 IT 團隊在設定 walled gardens、整合 RADIUS 驗證以及確保符合 GDPR 和 PCI DSS 規範方面提供了具體可行的指導。

📖 6 分鐘閱讀📝 1,397 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收看 Purple 技術簡報。我是您的主持人,在接下來的十分鐘內,我們將直接探討企業級 WiFi 中最常被搜尋、但記錄最不完整的技術主題之一:在網路控制器上設定 Captive Portal 重新導向。 如果您曾經搜尋過 "configurar controlador portal cautivo" 卻空手而歸,那麼這就是您需要的簡報。我們將涵蓋全貌——技術架構、各控制器品牌設定步驟、合規性要求,以及即使是經驗豐富的網路團隊也容易踩到的實際陷阱。 讓我們開始吧。 Captive Portal 是一種機制,可在訪客裝置連線至您的 WiFi 網路後,攔截其首次 HTTP 或 HTTPS 請求,並在授予網際網路存取權限之前,將其重新導向至品牌形象登入頁面(splash page)。該登入頁面可能會要求社群登入、提交表單、簡單點擊接受條款,或進行基於 RADIUS 的憑證檢查。 重新導向本身是在控制器層級處理的——而不是在無線基地台或防火牆。控制器會攔截未經身分驗證的用戶端流量,套用預先驗證的存取控制清單(即我們所說的「圍牆花園」/ walled garden),並將用戶端的瀏覽器推送到您的入口網站 URL。 為什麼這在商業上很重要?有三個原因。 第一,合規性。根據 GDPR,您在收集訪客的個人資料之前,必須取得明確且知情的同意。設定妥當的 Captive Portal 就是您的同意機制。如果沒有它,您就是在沒有法律依據的情況下收集資料,這將面臨監管風險。 第二,安全性。沒有身分驗證的開放式 SSID 是一種安全隱患。Captive Portal 重新導向結合 VLAN 切割和 RADIUS 伺服器,可為您提供每次連線階段的追溯能力。您將知道誰在何時、從哪台裝置進行了連線。 第三,商業智慧。每個經過驗證的連線階段都是第一方數據點。Purple 每年在 80,000 個場所處理 4.4 億次登入。只有在正確設定 Captive Portal 以擷取並傳輸這些數據(如停留時間、造訪頻率、人口統計特徵)時,才能取得這些資料。 現在,讓我帶您一步步瞭解重新導向的流程。 第一步:訪客裝置與您的訪客 SSID 建立關聯。控制器透過 DHCP 為其分配 IP 位址,但將其置於受限的預先驗證狀態。除了 DNS 和您明確允許的 walled garden 網域外,所有流量皆會被阻擋。 第二步:訪客開啟瀏覽器。他們的 HTTP 請求傳送到控制器。控制器攔截該請求,並發送 302 重新導向至您的入口網站 URL。這是核心的重新導向機制。 第三步:訪客的瀏覽器載入您的登入頁面,該頁面可託管在控制器本身,或者在企業部署中更常見的是託管在如 Purple 的外部雲端平台上。 第四步:訪客進行驗證 — 透過社群登入、表單或憑證。Portal 會將授權訊號傳回控制器,通常是透過 RADIUS Access-Accept 訊息或 MAC 授權繞過。 第五步:控制器將用戶端從驗證前 VLAN 移至驗證後 VLAN,移除重定向規則,並授予網際網路存取權限。 這五個步驟的流程在所有主要的控制器平台上都是一致的。不同之處在於您如何在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi 等平台上設定每個步驟。 讓我們來看看這些主要平台。 Cisco Meraki:Meraki 使用完全透過 Meraki Dashboard 設定的自訂 Splash Page — 沒有 CLI。導覽至「Wireless」(無線),然後選擇「Access Control」(存取控制),選取您的訪客 SSID,將 Splash Page 設定為 "Sign-on with my RADIUS server"(使用我的 RADIUS 伺服器登入)或 "Click-through"(點擊通過),然後在「Custom Splash URL」欄位中輸入您的外部 Portal URL。「Walled garden」(圍牆花園)是在「Advanced Splash Settings」區段中設定 — 您需要新增 Portal 伺服器的 IP 位址,以便訪客在驗證前可以連訪該 Splash Page。RADIUS 伺服器詳細資訊則填寫在 RADIUS 區段中:連接埠 1812 用於驗證,連接埠 1813 用於計費。 HPE Aruba:在 ArubaOS 上,您可以在 AAA 區段下設定 Captive Portal 設定檔,指定登入 URL、指向您的 RADIUS 伺服器的伺服器群組以及重定向 URL。接著,您透過虛擬 AP 設定檔將該設定檔套用到您的 SSID。驗證前角色(Aruba 稱之為 "logon" 角色)包含允許 DNS、DHCP 以及存取您 Portal 伺服器 IP 範圍的 ACL。驗證後,控制器會分配 "authenticated" 角色,此角色允許完整的網際網路存取。 Ruckus SmartZone 在 Captive Portal 部署中使用 Hotspot WLAN 類型。在 WLAN 設定下,將 WLAN 類型設定為 Hotspot,然後設定 Portal URL、用於驗證和計費的 RADIUS 伺服器以及 Walled Garden 項目。Northbound Portal Interface 負責處理 Portal 與控制器之間的 MAC 授權流程。 Juniper Mist 使用雲端原生方法。在「Network」(網路)下的「WLANs」中,建立一個訪客 WLAN,並將 Portal 類型設定為 "External Captive Portal"。輸入您的 Portal URL 並設定 RADIUS 伺服器詳細資訊。Mist 會將用戶端 MAC、AP MAC 和 SSID 名稱作為 URL 參數傳遞給 Portal。 Ubiquiti UniFi:在 UniFi 網路控制器中,導覽至「Settings」(設定),然後選擇「WiFi」,選取您的訪客網路,並在「Advanced Options」(進階選項)下,設定「Guest Policy」(訪客原則)以啟用 Hotspot Portal。將 Portal 類型設定為 "External"(外部)並輸入您的 Portal URL。在「Profiles」(設定檔)下的「RADIUS」中設定 RADIUS 伺服器。 Walled garden 是 Captive Portal 部署中最容易設定錯誤的元素。如果設定錯誤,您的訪客將會看到瀏覽器錯誤,而不是您的 Splash Page。 圍牆花園(Walled Garden)至少必須允許:您的 Portal 伺服器 IP 位址或網域、您的 RADIUS 伺服器 IP 位址、連接埠 53 上的 DNS 解析,以及連接埠 67 和 68 上的 DHCP。如果您的 Portal 從 CDN 載入資產(字型、圖片、JavaScript),則這些 CDN 網域也必須包含在圍牆花園中。 針對 Purple 部署,我們會在新手引導期間提供要加入白名單的特定 IP 範圍和網域。最常見的失敗模式是 Portal 載入了 HTML 框架,但由於圍牆花園中缺少 CDN 網域,導致無法轉譯圖片或執行 JavaScript。 此處主要有兩項合規標準:GDPR 和 PCI DSS。 在 GDPR 規範下,您的 Captive Portal 在收集個人資料之前,必須提供明確且具體的同意機制。這意味著 WiFi 存取和行銷同意必須使用獨立且預設未勾選的核取方塊。您不能將它們綁定在一起。同意記錄必須予以儲存,且可供審計時擷取。Purple 的平台會自動處理此程序,並針對每個已驗證的會話儲存同意記錄。 在 PCI DSS 規範下,如果您的場地處理刷卡付費,您的訪客 WiFi 網路必須與您的付款卡環境隔離。這意味著必須使用專用的訪客 VLAN,並設定防火牆規則以防止訪客區段與您的 POS 網路之間進行任何路由。PCI DSS 4.0 版已於 2024 年 3 月成為強制標準,要求每至少六個月進行一次網路分段測試。 讓我為您提供兩個具體的案例。 案例一:一家擁有 350 間客房且運行 Cisco Meraki 的飯店。該飯店希望將基本的點擊式 Portal 替換為品牌化的訪客體驗,以收集電子郵件地址用於其會員計劃。設定步驟:在獨立的 VLAN 上建立專用的訪客 SSID,且僅限存取網際網路。設定 Meraki 歡迎頁面(Splash Page)以指向 Purple 的 Portal URL。使用 Purple 的 RADIUS 伺服器詳細資訊設定 RADIUS 驗證。使用 Purple 的 IP 範圍設定圍牆花園。在 Purple 控制面板中,建立一個品牌化的歡迎頁面,其中包含用於收集姓名、電子郵件和房號的表單,並附帶明確的 GDPR 同意核取方塊。將 Purple CRM 連接器連接到飯店的行銷平台。Premier Inn 在其旗下所有飯店實施了此模式,並發現透過 WiFi 獲取的客群中,直接訂房率有了顯著增長。 情境二:一家擁有 40 家門市且運行 HPE Aruba 的地區性零售連鎖店。該零售商需要所有站點都具備一致的訪客 WiFi 體驗,並透過客流量分析來比較各門市的績效。部署 Aruba Central 以從單一儀表板管理所有 40 個站點。設定一個客用 WLAN 範本,並將外部 Captive Portal 指向 Purple。使用 Aruba Central 的群組原則功能將該範本套用至所有站點。在 Purple 中,設定套用至所有場地的單一 Portal 範本,並提供個別場地的分析儀表板。Walled garden 和 RADIUS 設定只需在範本中定義一次,即可自動套用。結果:IT 團隊從單一控制台即可管理 40 個站點。行銷團隊可從單一 Purple 儀表板獲取每家門市的客流量數據、停留時間分析和重複造訪率。 我經常看到的四個常見錯誤: 第一:HTTPS 攔截失敗。現代瀏覽器和行動作業系統使用 HTTPS 探測來檢測 Captive Portal。如果您的控制器無法攔截 HTTPS 流量(這需要重定向網域的有效憑證),探測將會靜默失敗,且訪客不會看到任何重定向。解決方法:為控制器的虛擬介面設定受信任的憑證,或在訪客 SSID 上使用僅限 HTTP 的探測。 第二:DNS 洩漏。如果您的前置驗證 ACL 允許不受限制的 DNS,訪客可以使用 DNS 通道技術完全繞過 Captive Portal。請將 DNS 限制為僅限您指定的解析程式。 第三:工作階段逾時不一致。如果您的控制器工作階段逾時時間短於 Portal 的工作階段權杖有效期限,訪客會在工作階段中途被重新導向回 Portal。請對齊這些數值——通常餐旅業為 24 小時,零售業為 8 小時。 第四:缺少帳務資訊。RADIUS 帳務(即 Accounting-Start 和 Accounting-Stop 訊息)是您的 Portal 得知工作階段已結束的方式。若未設定帳務,您的 Portal 工作階段記錄將不準確,且您的分析數據將不可靠。 常見問答: 我可以在任何控制器上使用外部 Portal 嗎?可以,前提是控制器支援外部 Captive Portal 重定向——我們討論過的所有平台都支援此功能。 運行 Captive Portal 需要 RADIUS 伺服器嗎?不一定。簡單的點擊跳轉 Portal 可以使用 MAC 授權旁路,而不需要完整的 RADIUS 伺服器。 Captive Portal 是否支援 WPA3?是的。WPA3 處理無線加密層,Captive Portal 處理驗證層。兩者獨立運作且完全相容。 Purple 如何與我現有的控制器整合?Purple 扮演外部入口網站伺服器的角色。您可以將控制器的 splash URL 指向 Purple 的入口網站端點,使用 Purple 的 IP 範圍設定 walled garden,並使用 Purple 的伺服器詳細資訊設定 RADIUS。無論您使用的是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 還是 Ubiquiti UniFi,整合程序都是相同的。 總結來說。Captive Portal 重新導向是在控制器層級設定的,而不是在存取點。核心元件包括:指向您入口網站的 splash URL、允許存取您入口網站伺服器的 walled garden、用於驗證與計費的 RADIUS,以及用於網路隔離的 VLAN 分割。設定步驟因廠商而異,但架構是一致的。 為了符合合規性,您的入口網站必須實施符合 GDPR 規範的同意授權收集,以及符合 PCI DSS 規範的網路分割。WPA3 是目前的無線加密標準,應作為您任何新部署的基準規格。 Purple 與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 進行原生整合。在 2024 年遍及 80,000 個場所與 4.4 億次登入,該平台在設計上與硬體無關——您對控制器的選擇不會限制您收集第一方訪客數據或進行分析的能力。 您的下一步:根據本指南中的 walled garden 和 RADIUS 計費核對清單,審查您目前的控制器設定。如果您正在部署新的訪客 WiFi 網路,請先從適用於您控制器平台的廠商特定設定步驟開始,並將 Purple 連接為您的外部入口網站。 感謝您的聆聽。以上是 Purple 技術簡報。

header_image.png

執行摘要

在企業網路控制器上設定 Captive Portal 重新導向,是提供安全、合規訪客 WiFi 的基本要求。設定正確時,控制器會攔截未經驗證的用戶端流量,並向外部入口網站發送 HTTP 302 重新導向,從而實現驗證、同意書擷取與網路分段。一旦設定錯誤,將會導致無聲連線失敗、瀏覽器安全性警告以及合規風險。

本指南提供了在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist 和 Ubiquiti UniFi 中部署外部 Captive Portals 所需的技術架構與特定廠商設定步驟。我們將詳細介紹重新導向流程的運作機制、圍牆花園 (Walled Garden) 設定的精確要求,以及用於驗證與帳務的 RADIUS 整合。透過遵循這些步驟,您可以確保您的訪客網路符合 PCI DSS 分段需求、擷取明確的 GDPR 同意,並安全地將第一方數據傳輸到 Purple 等平台。

技術深究

Captive Portal 重新導向機制運作於網路控制器層級。它依賴特定的網路狀態變更順序來攔截、驗證和授權用戶端裝置。

architecture_overview.png

重新導向流程

  1. 關聯與 DHCP:訪客裝置與訪客 SSID 建立關聯。控制器透過 DHCP 指派 IP 位址,但會將用戶端置於受限的預先驗證狀態(通常對應到特定的預先驗證 VLAN 或角色)。
  2. 圍牆花園 (Walled Garden) 強制執行:在此預先驗證狀態下,除了 DNS(連接埠 53)、DHCP(連接埠 67 和 68)以及傳送到存取控制清單 (ACL) 中定義之特定 IP 位址或網域的流量外,所有連外流量都會被丟棄。此 ACL 即稱為圍牆花園 (Walled Garden)。
  3. 攔截與重新導向:當訪客開啟瀏覽器並發起 HTTP 請求時,控制器會攔截該請求。控制器不會將流量路由到網際網路,而是回應 HTTP 302 Found 狀態碼,將瀏覽器重新導向到您的外部 Captive Portal URL。現代作業系統會使用自動 HTTPS 探測(例如 Apple 的 Captive Network Assistant)來偵測此重新導向並觸發虛擬瀏覽器。
  4. 身分驗證:訪客與託管於外部入口網站(例如 Purple)的 splash page 進行互動。這可能涉及社群媒體登入、填寫表單或簡單的點擊跳轉。完成後,該入口網站會與控制器進行通訊以授權該工作階段。
  5. 授權與計費:授權訊號通常透過 RADIUS Access-Accept 訊息或透過特定廠商的 API 發送。控制器接收到此訊號後,將用戶端移至驗證後狀態(通常是不同的 VLAN),移除重新導向規則,並授予網際網路存取權限。接著,控制器會發送 RADIUS Accounting-Start 訊息,以記錄工作階段持續時間和數據使用量。

實作指南

雖然基本架構在不同廠商之間保持一致,但設定語法卻有顯著差異。以下是領先企業級平台的設定步驟。

vendor_comparison_chart.png

Cisco Meraki

Cisco Meraki 完全透過 Meraki Dashboard 設定 Captive Portal。

  1. 導覽至 Wireless > Access Control,然後選擇您的訪客 SSID。
  2. Splash page 下,選擇 Sign-on with my RADIUS server(適用於基於認證的存取)或 Click-through
  3. Custom Splash URL 欄位中,輸入 Purple 提供的外部入口網站 URL。
  4. RADIUS 下,輸入主要和次要 RADIUS 伺服器的 IP 位址,用於身分驗證(連接埠 1812)和計費(連接埠 1813),以及共享秘密(shared secret)。
  5. 捲動至 Advanced Splash Settings 以設定 walled garden(圍牆花園)。新增您的入口網站伺服器和任何所需 CDN 的 IP 位址或網域。

HPE Aruba

Aruba 的設定涉及定義 Captive Portal 設定檔並將其套用至角色。

  1. 在 ArubaOS 中,導覽至 Configuration > Authentication > L3 Authentication
  2. 建立一個新的 Captive Portal Authentication Profile。輸入指向您 Purple splash page 的 Login URL
  3. 建立一個包含您的 RADIUS 伺服器的 Server Group,並將其指派給 Captive Portal 設定檔。
  4. 導覽至 Configuration > Security > Roles。編輯驗證前角色(通常命名為 logon)。確保 ACL 允許 DHCP、DNS 和 HTTP/HTTPS 流量傳送到您的 walled garden IP 位址,並將 Captive Portal 設定檔套用至所有其他 HTTP 流量。
  5. 在訪客 SSID 的 AAA 設定檔中,將 logon 角色指派為初始角色。

Ruckus SmartZone

Ruckus 在部署熱點時會使用特定的 WLAN 類型。

  1. 導覽至 WLANs 並建立新的 WLAN。將 WLAN Type 設定為 Hotspot (WISPr)
  2. Authentication Options 下,選取 External RADIUS Server,並輸入用於驗證與計費的伺服器詳細資訊。
  3. Hotspot Portal 下,選取 External 並輸入您的 portal URL。
  4. 透過新增必要的 IP 位址或網域來設定 Walled Garden
  5. Ruckus 依賴其 Northbound Portal Interface (NPI) 來處理授權流程,這需要設定 NPI 設定以允許來自您 portal 伺服器的通訊。

Ubiquiti UniFi

UniFi 為外部 portal 提供直覺簡易的介面。

  1. 在 UniFi Network Controller 中,前往 Settings > WiFi 並選取您的訪客網路。
  2. Advanced Options 下,啟用 Guest Policy
  3. 前往 Settings > Guest Control。在 Portal Type 下,選取 External Portal Server 並輸入您的 portal URL。
  4. Access Control 下,將必要的 IP 位址新增至 Pre-Authorization Access 清單(即 walled garden)。
  5. Profiles > RADIUS 下設定 RADIUS 伺服器詳細資訊,並將該設定檔套用至訪客網路。

最佳實踐

1. Walled Garden 設定

Walled garden 是 Captive Portal 部署中最關鍵的單點故障來源。如果 walled garden 設定不完整,訪客的瀏覽器將無法載入歡迎頁面(splash page),導致畫面空白或逾時錯誤。

您必須明確允許存取:

  • 主要 portal 伺服器的 IP 位址或網域。
  • RADIUS 伺服器的 IP 位址。
  • portal 用於載入字型、圖片或 JavaScript 的任何內容傳遞網路 (CDN)。
  • 若使用社群登入,則需包含身分驗證提供商的網域(例如 facebook.comgoogle.com)。

2. 適用於 PCI DSS 的網路分段

如果您的場所處理刷卡付款,PCI DSS 合規性要求訪客網路必須與持卡人資料環境嚴格隔離。請勿僅依賴 SSID 隔離。您必須在控制器或交換器層級設定專屬的訪客 VLAN,並設定防火牆規則,明確拒絕在訪客 VLAN 與任何內部企業或銷售點 (POS) 網路之間進行路由。

3. RADIUS 計費

請務必設定 RADIUS 計費。雖然 MAC 授權繞過可以授予存取權限,但仍需要 RADIUS 計費(Accounting-StartAccounting-Stop 訊息)才能精確追蹤工作階段持續時間與數據使用量。若沒有計費資訊,您的分析平台將回報不準確的停留時間與同時線上使用者人數。

疑難排解與風險緩釋

HTTPS 攔截失敗

現代作業系統使用 HTTPS 探測來偵測 Captive Portal。如果控制器攔截了 HTTPS 請求,但在重新導向時提供了無效或不受信任的 SSL 憑證,瀏覽器將會顯示嚴重的安全性警告(例如:"您的連線不是專用連線")並封鎖該重新導向。若要減輕此問題,請確保為您的控制器虛擬介面配置有效且公開受信任的 SSL 憑證,或者將控制器設定為僅攔截初始重新導向的 HTTP 流量。

DNS 洩漏

如果預先驗證 ACL 允許不受限制的連外 DNS 流量,高階使用者可以使用 DNS 隧道來繞過 Captive Portal,並在未經驗證的情況下存取網際網路。若要減輕此問題,請將預先驗證角色中的連外 DNS 流量限制為僅允許您指定的 DNS 解析器,並封鎖所有其他連接埠 53 流量。

工作階段逾時不一致

如果無線控制器上設定的工作階段逾時時間短於外部入口網站中定義的工作階段有效期,訪客將會突然斷線並被強制重新驗證。請確保控制器的閒置逾時和絕對工作階段逾時與預期的訪客體驗一致(例如:旅宿環境為 24 小時,零售環境為 8 小時)。

投資報酬率 (ROI) 與商業影響

部署配置正確的 Captive Portal 可將訪客 WiFi 從營運成本轉變為策略資產。藉由將企業級控制器與 Purple 等智慧層整合,場域可以獲取明確的 GDPR 同意並收集珍貴的第一方數據。

Purple 每年在 80,000 個場域中處理 4.4 億次登入。這些數據直接匯入 CRM 平台,以便根據實際的實體造訪進行精準的主動行銷活動。例如, 零售 業者可以衡量人流量和重複造訪率,而 旅宿 場域則可以透過在訪客退房後與其互動來推動直接訂房。投資報酬率的衡量指標包括客戶終身價值的提升、透過準確的人流量分析提高營運效率,以及透過自動化合規管理來降低法規風險。

關鍵定義

Captive Portal

一個網頁,用於攔截未經驗證的網路流量,並在授予網際網路存取權限之前,需要使用者進行互動(例如接受條款或提供認證憑證)。

用於企業網路以執行安全策略、收集第一方數據並確保符合法規規範。

Walled Garden

套用於未驗證用戶端的存取控制清單 (ACL),僅允許存取載入 captive portal 所需的特定 IP 地址或網域。

對於確保歡迎頁面正確載入至關重要;walled garden 中遺失 CDN 網域會導致入口網站無法正常顯示。

RADIUS

遠端用戶撥入驗證服務。一種網路協定,提供集中式驗證、授權和帳務 (AAA) 管理。

網路控制器用於對照外部資料庫驗證訪客認證憑證,並記錄工作階段指標。

VLAN Segmentation

將實體網路劃分為多個邏輯網路以隔離流量的實作方法。

PCI DSS 合規性強制要求,以確保訪客 WiFi 流量無法路由到付款卡環境。

HTTP 302 Redirect

標準 HTTP 回應狀態碼,表示請求的資源已暫時移至不同的 URL。

網路控制器用於攔截訪客初始網頁請求並將其瀏覽器推送到歡迎頁面的機制。

IEEE 802.1X

一項用於基於連接埠之網路存取控制的 IEEE 標準,要求裝置在獲得網路存取權限之前進行驗證。

透過確保每個連線都單獨經過驗證(通常由 RADIUS 伺服器支援)來提供企業級安全性。

WPA3-Enterprise

最新的 Wi-Fi 安全協定,提供強大的加密並需要 802.1X 驗證。

推薦用於安全的企業部署,以防止離線字典攻擊並確保資料機密性。

MAC Authorisation Bypass (MAB)

一種根據用戶端裝置的 MAC 位址授與網路存取權限的方法,而不需要明確的使用者憑證。

常用於點擊連結式 Captive Portal,其中 Portal 會在使用者接受服務條款後註冊 MAC 位址。

範例

一家擁有 350 間客房的酒店需要部署品牌專屬的訪客 WiFi 入口網站,以收集電子郵件地址用於其會員計劃,同時確保符合 GDPR 規範,並將訪客流量與企業網路隔離。

IT 團隊部署了 Cisco Meraki AP,並在 VLAN 100 上設定了專用的訪客 SSID。在 Meraki 儀表板中,他們將歡迎頁面設置為「使用我的 RADIUS 伺服器登入」,並輸入 Purple 的入口網站 URL。他們設定 walled garden 以包含 Purple 的 IP 範圍和 CDN 網域。防火牆規則套用於 VLAN 100,拒絕路由至企業 VLAN,以確保符合 PCI DSS 規範。在 Purple 平台中,建立了一個帶有數據收集表單和明確 GDPR 同意核取方塊的品牌入口網站。Purple CRM 連接器設定為將收集到的電子郵件直接同步到酒店的行銷平台。

考官評語: 此方法正確滿足了技術和商業需求。VLAN 分割確保了安全性和合規性,而與 Purple 的整合則提供了必要的同意收集和 CRM 同步。使用 RADIUS 可確保準確的工作階段追蹤。

一家擁有 40 家門市的區域零售連鎖店需要跨所有據點提供一致的訪客 WiFi 體驗,並實現集中管理和門市級客流量分析。

該零售商部署了透過 Aruba Central 管理的 HPE Aruba AP。建立了一個指向 Purple 的外部 captive portal 的單一訪客 WLAN 範本。預先驗證角色設定了必要的 walled garden ACL。此範本透過 Aruba Central 的群組策略套用到所有 40 個站點。在 Purple 中部署了統一的入口網站設計,並設定了分析儀表板以按個別門市位置分割數據。

考官評語: 使用 Aruba Central 的範本驅動設定消除了解決 40 個站點之間的設定偏離問題。與 Purple 的整合使行銷團隊能夠從單一介面比較整個物業的客流量和停留時間指標,展示了與硬體無關的智慧層的價值。

練習題

Q1. 某個場所回報,連接到 WiFi 的訪客看到的是空白畫面,而不是品牌形象網頁。該 Portal 使用託管在 Google Fonts 上的自訂字型。最可能的設定錯誤是什麼?

提示:考慮在使用者驗證之前允許哪些流量。

查看標準答案

Walled garden(圍牆花園)設定不完整。Google Fonts CDN 網域尚未新增至驗證前的 ACL 中。控制器封鎖了載入字型的請求,導致頁面算圖失敗。

Q2. 為了符合 PCI DSS 規範,IT 經理在與公司網路相同的子網路上建立了一個名為 "Guest_WiFi" 的新 SSID。這是否足夠?

提示:PCI DSS 要求隔離持卡人資料環境。

查看標準答案

否。在相同的子網路上建立獨立的 SSID 無法提供網路隔離。訪客網路必須放置在專用的 VLAN 上,並設定防火牆規則,明確拒絕路由至公司或 POS 網路。

Q3. 某家零售連鎖店發現其分析儀表板顯示每天有 1,000 次驗證,但缺少平均停留時間指標或顯示為零。漏掉了哪個設定步驟?

提示:哪種協定負責追蹤工作階段持續時間?

查看標準答案

控制器上未設定 RADIUS Accounting。若沒有 Accounting-Start 和 Accounting-Stop 訊息,分析平台就無法計算工作階段的持續時間。

繼續閱讀本系列

如何在 Starlink 上設定 Captive Portal:偏遠地區與海事場所指南

本指南詳細介紹如何繞過 Starlink 原生硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服 CGNAT 限制、強制執行 VLAN 隔離、管理衛星頻寬限制,並確保符合法規規範。

閱讀指南 →

Captive Portal 最佳做法:針對高轉換率與合規性的設計

本技術指南為 IT 經理、網路架構師和場域營運總監提供了部署 Captive Portal 的完整藍圖,在網路安全與高用戶轉換率之間取得平衡。內容涵蓋從 VLAN 區隔和 RADIUS 驗證,到符合 GDPR 規範的同意書設計與驗證方法選擇的完整架構。結合 Purple 於 2024 年在 80,000 多個場域和 4.4 億次登入的營運經驗,每項建議均基於真實的部署數據。

閱讀指南 →

如何優化 Captive Portals 以實現最大化網路安全與使用者轉換率

本指南為企業級場域優化 Captive Portals 提供完整的技術藍圖,涵蓋網路分段架構、身分驗證方法選擇、符合 GDPR 規範的同意書設計以及轉換率優化。本書專為飯店、連鎖零售、體育場館和公共部門機構的 IT 經理、網路架構師及 CTO 撰寫,協助其在網路安全與第一方數據收集之間取得平衡。Purple 在全球超過 80,000 個場域營運 Captive Portal 基礎設施,並在 2024 年處理了 4.4 億次登入,本指南所提供的框架皆源自於這些實務營運經驗。

閱讀指南 →