跳至主要內容

無縫連線的未來:Passpoint 與 OpenRoaming 詳解

本技術參考指南為 IT 領導者提供了從傳統 Captive Portal 轉移至 Passpoint 和 OpenRoaming 的實用洞察。其中詳細介紹了底層的 IEEE 802.11u 和 WPA3 標準、安全驗證流程以及實際部署策略,旨在提升企業場域的無縫連線體驗、增強安全性並帶來可衡量的投資報酬率(ROI)。

📖 5 分鐘閱讀📝 1,207 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收看 Purple 技術簡報。我是您的主持人,今天我們將深入探討企業網路設計中的一項關鍵轉變:從傳統的 Captive Portal 轉移到 Passpoint 和 OpenRoaming。如果您是 IT 經理、網路架構師或場域營運總監,這份十分鐘的簡報將為您提供評估和部署這些技術所需的實用情資。 讓我們從背景談起。在過去的十五年裡,訪客 WiFi 一直依賴 Captive Portal。使用者進入場域,選擇一個 SSID,等待快顯畫面,輸入電子郵件地址,接受條款,最後才能上網。這個摩擦點不僅讓訪客感到困擾,對場域而言也是錯失良機。我們看到了極高的流失率,這意味著您失去了與該使用者互動或收集分析數據的機會。此外,Captive Portal 在登入前會以未加密的方式傳輸流量,這造成了極大的攻擊面。 Passpoint(也稱為 Hotspot 2.0)從根本上改變了這種模式。Passpoint 基於 IEEE 802.11u 標準,可實現自動、安全的網路探索與驗證。當裝置進入啟用 Passpoint 的場域時,它會使用存取網路查詢協定(即 ANQP)在背景自動查詢網路。它會檢查網路是否支援其身分識別提供者。如果符合,裝置就會使用企業級的 EAP-TLS 或 EAP-TTLS 驗證自動連線。使用者完全不需要進行任何操作。它就像行動網路漫遊一樣,自然流暢地運作。 那麼,OpenRoaming 扮演什麼角色?OpenRoaming 是建立在 Passpoint 之上的。Passpoint 提供了底層技術,而由無線寬頻聯盟(Wireless Broadband Alliance)管理的 OpenRoaming 則建立了全球聯盟。它將存取提供者(如飯店、體育場和零售店)與身分識別提供者(如 Apple、Google、行動電信業者和企業身分識別系統)連結起來。這意味著訪客可以使用其現有的信任身分在您的場域進行驗證,而您無需管理複雜的 RADIUS 基礎架構,也無需協商個別的漫遊協議。 讓我們深入探討技術架構。該生態系統分為四個層級。第一是終端使用者裝置。第二是存取提供者,也就是您的場域硬體。第三是生態系統代理,即 OpenRoaming RADIUS 聯盟。第四是身分識別提供者。當裝置嘗試連線時,驗證請求會透過聯盟安全地代理傳送至使用者的身分識別提供者。至關重要的是,此通訊是使用 RadSec(即基於 TLS 的 RADIUS)進行加密,以確保驗證流量不會被攔截。 從安全性的角度來看,其優勢非常顯著。透過 OpenRoaming,從第一個封包開始就建立了 WPA3 加密。這其中存在雙向驗證:裝置在連線前會先驗證網路的憑證,完全消除了邪惡雙生(evil twin)攻擊的風險。此外,由於它使用 EAP 驗證,使用者的憑證實際上絕不會離開身分識別提供者。場域端只會收到一個匿名化的權杖。 那麼,在現實世界中要如何實作呢?讓我們來看看一個旅宿業的場景。一家全球連鎖飯店希望在提高會員 App 採用率的同時,改善旅客的連線體驗。傳統的做法是將 Captive Portal 與其物業管理系統整合。而現代的做法則是部署與 OpenRoaming 整合的 Passpoint。 部署是分階段進行的。首先,您需要設定無線區域網路控制器,以廣播 OpenRoaming 的組織唯一識別碼(OUI)。接著,您要建立一條通往 WBA 聯盟成員雲端 RADIUS 提供者的安全 RadSec 隧道。設定完成後,任何裝置上擁有 OpenRoaming 設定檔的旅客都能立即連線。 但這正是投資報酬率顯現的地方。飯店可以直接透過其會員 App 派送 Passpoint 設定檔。當旅客下載該 App 時,系統就會安裝該設定檔。從那一刻起,每當他們走進該連鎖集團旗下的任何一家飯店,系統都會自動連線。這為場域提供了持續且匿名化的位置數據,進而實現基於鄰近位置的互動。如果旅客走到 SPA 附近,您就可以透過 App 觸發精準的優惠推送。 對於零售環境而言,其效益同樣令人矚目。高摩擦的 Captive Portal 往往會導致顧客放棄連接 WiFi,這意味著零售商會失去寶貴的人流量分析數據。透過 OpenRoaming,連線變得無縫順暢,大幅提升了連線率。這提供了關於停留時間、重複造訪次數以及顧客在店內移動軌跡的精確數據,這些數據可以與 POS 系統數據進行關聯分析,以評估店面陳列和促銷活動的真實成效。 在部署過程中,有哪些需要避免的常見陷阱?我們最常遇到的問題是憑證管理不善。由於 OpenRoaming 高度依賴 EAP-TLS 和雙向驗證,您的公開金鑰基礎建設(PKI)必須足夠強健。請確保您使用的是來自受信任憑證機構的憑證,且您的自動更新流程運作正常。 另一個陷阱是忽略了非聯盟使用者的上網引導體驗。雖然 OpenRoaming 可以處理擁有現有設定檔的使用者,但您仍然需要一種無摩擦的方式來引導新使用者。這就是線上註冊(OSU)伺服器的用武之地,它允許使用者在首次造訪時安全地佈署設定檔。 接下來,讓我們針對網路架構師最常提出的問題,進行快速問答。 問題一:OpenRoaming 會完全取代我的 Captive Portal 嗎?答:不會立即取代。大多數場域在過渡期間會採用混合模式。您會同時廣播帶有 Captive Portal 的舊有開放式 SSID,以及啟用 Passpoint 的 SSID。隨著時間推移,當越來越多裝置原生支援 OpenRoaming 時,您就可以逐步淘汰開放式網路。 問題二:我需要什麼硬體? 答:好消息是,過去五年內發布的大多數企業級無線基地台(Access Point)都支援 Passpoint 和 802.11u。您很可能不需要進行整套硬體汰換升級。變更主要集中在控制器設定和 RADIUS 後端。 問題三:位置數據是否符合 GDPR 規範? 答:是的,前提是您的處理方式正確。OpenRoaming 使用匿名識別碼。場域不會從身分識別提供者(Identity Provider)收到使用者的個人電子郵件或電話號碼,只會收到一個永久性代幣(Token)。與儲存透過 Captive Portal 收集的個人數據相比,這實際上簡化了合規流程。 總結來說,Passpoint 和 OpenRoaming 代表了企業 WiFi 的未來。它們消除了 Captive Portal 的繁瑣流程,透過 WPA3 和雙向驗證顯著提升了安全性,並透過更高的連線率和更優質的分析數據,釋放出巨大的商業價值。 您的下一步應該是稽核您目前的無線基礎架構是否相容 Passpoint、評估支援 WBA OpenRoaming 聯盟的雲端 RADIUS 提供商,並在受控環境中進行試點部署,例如單一零售分店或飯店的會議廳。 感謝您收聽本次 Purple 技術簡報。如需更詳細的實作指南和架構圖,請參閱本 Podcast 隨附的完整書面指南。

header_image.png

執行摘要

在過去十年中,顧客 WiFi 一直依賴 Captive Portal——這種高摩擦的模型不僅會讓使用者感到沮喪、降低品牌體驗,還會引入重大的安全漏洞。隨著 餐旅業零售業 和公共部門的場所需要更高的連接率來推動 WiFi Analytics 和基於位置的服務,整個產業正在轉向無縫、類似行動網路的連線體驗。

Passpoint (Hotspot 2.0) 和 OpenRoaming 代表了企業無線存取的終極未來。該生態系統基於 IEEE 802.11u 標準並由無線寬頻聯盟 (WBA) 管理,可實現零接觸、安全 (WPA3) 的驗證。透過將身分識別提供者(如 Apple、Google 和行動電信商)與存取網路進行聯邦化,場所可以自動引導顧客上網,而無需手動選擇 SSID 或瀏覽引導頁面。本指南為 IT 經理和網路架構師提供了一個實用且不綁定特定廠商的藍圖,用於評估、設計和部署 Passpoint 與 OpenRoaming,將顧客 WiFi 從成本中心轉變為安全、數據豐富的資產。

技術深度解析

Passpoint 與 OpenRoaming 架構

要理解這一轉變,我們必須區分底層技術與擴展該技術的聯邦機制。

Passpoint (Hotspot 2.0) 是 Wi-Fi 聯盟基於 IEEE 802.11u 標準的認證。它定義了裝置自動發現網路並進行驗證的機制。其核心協定是存取網路查詢協定 (ANQP),該協定允許用戶端裝置在關聯之前對存取點 (AP) 進行查詢。裝置會根據其本地配置的設定檔,檢查 AP 廣播的漫遊聯盟組織唯一識別碼 (OUI)。如果找到匹配項,裝置就會發起可延伸驗證協定 (EAP) 連線(通常為 EAP-TLS 或 EAP-TTLS)。

OpenRoaming 是建立在 Passpoint 之上的全球聯邦。當 Passpoint 處理本地裝置與 AP 的互動時,OpenRoaming 則提供 RADIUS 代理基礎架構,將數百萬個 AP 連接到數千個身分識別提供者 (IdP)。這使場所無需協商個別的漫遊協議,也無需為外部顧客管理複雜的公開金鑰基礎建設 (PKI)。

architecture_overview.png

安全典範轉移

傳統帶有 Captive Portal 的開放網路在使用者完成登入流程之前,傳輸的數據都是未加密的。這會使使用者面臨「邪惡雙胞胎 (evil twin)」攻擊,即惡意攻擊者偽造場所的 SSID 來收集憑證。

Passpoint 從根本上改變了這種風險狀況。由於驗證是透過 802.1X 進行,因此從第一個封包開始,連線就受到 WPA2-EnterpriseWPA3-Enterprise 加密的保護。此外,EAP-TLS 固有的雙向驗證意味著裝置在傳送任何憑證之前會先驗證網路的憑證,從而有效消除邪惡雙生(evil twin)漏洞。正如我們在 Device Posture Assessment for Network Access Control 指南中所詳細介紹的,建立裝置信任至關重要,而 Passpoint 在邊緣強制執行了這一點。

comparison_chart.png

實作指南

部署 OpenRoaming 需要您的無線區域網路控制器 (WLC)、RADIUS 基礎架構以及 WBA 聯盟之間的協調。以下與廠商無關的步驟概述了標準的企業部署流程。

階段 1:基礎架構就緒性評估

在配置之前,請確認您現有的硬體支援所需的標準。過去五年內發布的大多數企業級 AP(例如 Cisco、Aruba、Ruckus)都原生支援 802.11u 和 Passpoint。請確保您的 WLC 韌體已更新,以支援 WPA3 和保護管理訊框 (PMF),這些是 Passpoint Release 3 的強制要求。

階段 2:RADIUS 與聯盟整合

關鍵的整合點是將您的本地網路連接到 OpenRoaming 聯盟。這是透過建立安全的 RADIUS 代理連線來實現的。

  1. 選擇雲端 RADIUS 供應商:選擇已獲得認證的 OpenRoaming 生態系統代理商(例如 IronWiFi、Cisco Spaces)。
  2. 建立 RadSec 通道:設定您的 WLC,使用 RadSec (RADIUS over TLS) 將驗證請求轉發到雲端 RADIUS 伺服器。這可以確保跨網際網路的驗證流量安全。如需詳細配置,請參閱 RadSec : Sécurisation du trafic d'authentification RADIUS avec TLS
  3. 配置領域路由 (Realm Routing):在 RADIUS 伺服器上設定路由規則,將符合 OpenRoaming 網域(例如 apple.openroaming.net)的請求轉發到 WBA 聯盟。

階段 3:WLAN 配置

在您的 WLC 上配置特定的 SSID,以廣播必要的 ANQP 元素。

  1. 啟用 802.11u:為目標 WLAN 開啟 Hotspot 2.0/Passpoint 功能。
  2. 定義漫遊聯盟 OUI:將 WBA 提供的特定 OUI(例如,免結算的 OpenRoaming-Settlement-Free 為 5A-03-BA)新增至 AP 的信標(beacon)中。
  3. 配置安全性:將 Layer 2 安全性設定為具有 802.1X 驗證的 WPA2/WPA3-Enterprise。

階段 4:使用者上線策略

雖然同盟用戶(例如擁有 Apple 或 Google 設定檔的用戶)會自動連線,但您必須為沒有預先存在設定檔的用戶做好規劃。請實作線上註冊 (OSU) 伺服器,或將設定檔佈署整合到您場域的行動應用程式中。這能讓用戶在首次造訪時下載 Passpoint 設定檔,確保後續所有造訪都能無縫連線。

最佳實踐

  • 在過渡期間維持混合做法:請勿立即停用舊有的 Captive Portal。將啟用 Passpoint 的 SSID 與您開放的 Guest WiFi 網路同時運行,以容納舊型裝置和沒有設定檔的用戶。監控連線率以確定何時可以安全地關閉開放網路。
  • 優先使用 RadSec:切勿在網際網路上傳輸未加密的 RADIUS 流量。請務必使用 RadSec 來確保 WLC 與雲端 RADIUS 供應商之間的通訊安全。
  • 利用 App 整合:對於旅宿和零售場域,請將 Passpoint 設定檔佈署嵌入到您品牌的會員 App 中。這能確保用戶獲得安全驗證,同時將網路活動直接與其客戶設定檔連結。
  • 監控憑證過期:Passpoint 高度依賴 PKI。請針對所有 RADIUS 和網頁伺服器憑證實作自動化監控與警報,以防止突發的驗證失敗。

疑難排解與風險緩釋

部署 Passpoint 時,IT 團隊通常會遇到特定的失敗模式。瞭解這些風險對於順利推出至關重要。

  • ANQP 逾時問題:如果 AP 負載過重或控制器反應遲緩,ANQP 回應可能會逾時,導致裝置無法偵測到網路。緩釋措施:確保 AP 資源配置充足,並監控控制層的 CPU 使用率。對於高密度環境,請考慮最佳化 Beacon 間隔。
  • 憑證信任失敗:如果用戶端裝置不信任簽署 RADIUS 伺服器憑證的根憑證授權單位 (Root CA),EAP-TLS 握手將會無聲失敗。緩釋措施:針對面向公眾的 RADIUS 伺服器,請務必使用由廣泛認可的公共憑證授權單位(例如 DigiCert、Let's Encrypt)核發的憑證。避免在訪客存取中使用自我簽署憑證。
  • RadSec 連線中斷:防火牆或中介路由問題可能會切斷 RadSec 所需的 TCP 連線。緩釋措施:對 RadSec 通道狀態實作強健的監控,並設定次要 RADIUS 伺服器以進行容錯移轉。

ROI 與商業影響

轉移到 Passpoint 和 OpenRoaming 不僅僅是 IT 升級,更是一項策略性的商業賦能。透過消除 Captive Portal 的摩擦,場域在關鍵指標上能立即看到改善。

  • 提高連線率:場域通常會觀察到連接至網路的裝置數量增加 40-60%。這直接擴大了 WiFi AnalyticsSensors 的樣本數,進而提供更精確的客流量與停留時間數據。
  • 提升客戶互動:在零售與餐旅業中,無縫連線讓場域能在顧客進門的瞬間,透過其應用程式觸發基於位置的通知,帶動即時互動。
  • 降低支援成本:免除 Captive Portal 可大幅減少與登入失敗、瀏覽器重新導向及忘記密碼相關的客服工單,從而釋放 IT 資源。
  • 數據變現:透過與 Wayfinding 及會員忠誠度平台整合,場域能將實際足跡與購買行為進行關聯分析,提供具體可行的洞察,證明網路投資的價值。

收聽我們針對此主題的完整簡報:

關鍵定義

Passpoint (Hotspot 2.0)

一項基於 IEEE 802.11u 標準的 Wi-Fi 聯盟認證,使裝置能夠在無需使用者介入的情況下,自動偵測並安全地連接到 Wi-Fi 網路。

IT 團隊部署 Passpoint 來取代傳統的 Captive Portal,為企業和訪客 Wi-Fi 提供類似行動網路的漫遊體驗。

OpenRoaming

由無線寬頻聯盟 (WBA) 管理的全球漫遊聯盟,利用 Passpoint 技術將身分識別提供者 (IdP) 與存取網路連接起來。

場域加入 OpenRoaming,讓訪客可以使用現有的憑證(例如 Apple ID、Google、電信業者 SIM 卡)進行驗證,而無需管理本地帳戶。

ANQP (Access Network Query Protocol)

802.11u 中定義的第 2 層協定,允許用戶端裝置在與網路關聯之前,向存取點要求資訊(例如支援的漫遊合作夥伴)。

ANQP 是一種機制,可讓智慧型手機在背景靜默地「得知」其是否可以連接到 Passpoint 網路。

RadSec (RADIUS over TLS)

一種透過將 RADIUS 驗證流量封裝在 TLS 通道中(通常使用 TCP 連接埠 2083)來確保其安全的協定。

這對於 OpenRoaming 部署至關重要,可確保從場域傳送到雲端 RADIUS 提供者的驗證請求不會被攔截。

OUI (Organizationally Unique Identifier)

一個 24 位元的數字,用於唯一識別廠商、製造商或組織,在 Passpoint 中用於識別支援的漫遊聯盟。

網路管理員在 WLC 上設定特定的 OUI,以廣播場域支援哪些身分識別提供者或聯盟(如 OpenRoaming)。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

一種高度安全的驗證架構,要求用戶端和伺服器之間進行雙向憑證驗證。

Passpoint 驗證的黃金標準,可確保使用者裝置和場域網路在連接前相互驗證彼此的身分。

OSU (Online Sign-Up)

Passpoint Release 2 及更高版本中的標準化機制,允許裝置安全地從佈署伺服器取得網路憑證和設定檔。

用於引導尚未在裝置上安裝 Passpoint 設定檔的新訪客。

Evil Twin Attack

一種無線網路攻擊,惡意攻擊者架設一個廣播與合法網路相同 SSID 的惡意存取點,以攔截使用者流量和憑證。

Passpoint 要求網路在裝置連接前出示有效的憑證(雙向驗證),從而消除了這種風險。

範例

一家擁有 200 家飯店的全球連鎖飯店集團希望改善房客的連線體驗,並提高其會員應用程式的採用率。目前,房客抱怨在入住期間每天都必須登入 Captive Portal,且連線率偏低。

該飯店在所有據點部署了 Passpoint。他們不再使用 Captive Portal,而是將 Passpoint 設定檔佈署整合到其會員應用程式中。當房客下載應用程式並登入時,系統會在背景自動安裝 Passpoint 設定檔。AP 已設定為廣播該飯店專屬的 Roaming Consortium OUI。WLC 使用 RadSec 將驗證請求轉發給雲端 RADIUS 供應商。當房客抵達全球任何一家飯店時,其裝置會偵測到該 OUI,透過該設定檔以 EAP-TLS 進行驗證,並立即以 WPA3 加密連線。

考官評語: 此方法同時解決了連線阻礙與業務目標。透過將網路存取與應用程式綁定,飯店保證了高品質、安全的連線,同時確保房客持續與品牌的數位生態系統互動。使用特定的 OUI 可確保裝置僅連線至飯店信任的網路,從而降低邪惡雙胞胎(Evil Twin)的風險。

一家大型會議中心需要為 10,000 名與會者提供安全的 WiFi。透過 Captive Portal 管理為期 3 天活動的臨時憑證,在營運上非常繁重且不夠安全。

該場地實施了 OpenRoaming。他們設定其 WLC 以廣播 WBA OpenRoaming OUI,並建立與 OpenRoaming 生態系統代理商(Broker)的 RadSec 連線。抵達場地且已擁有 OpenRoaming 設定檔(例如:透過其行動電信業者或先前場地取得)的與會者會自動連線。對於沒有設定檔的與會者,場地在會場周圍提供 QR code,引導使用者至線上註冊(OSU)伺服器以下載臨時活動設定檔。

考官評語: 這大幅降低了憑證管理的 IT 負擔。藉由利用 OpenRoaming 聯盟,場地將驗證負擔轉移給與會者現有的身分識別提供者(IdP)。QR code/OSU 的備用方案可確保每位與會者都能獲得存取權限,維持無縫的體驗。

練習題

Q1. 您是一家零售連鎖店的 IT 總監。行銷部門希望透過 WiFi 分析精確追蹤重複造訪的客戶,但目前設有 Captive Portal 的開放式訪客網路,其連線率僅有 15%。客戶抱怨登入時間過長。您會如何重新設計網路存取策略,以在改善客戶體驗的同時,達成行銷部門的目標?

提示:思考如何將網路驗證與客戶已重視的資產相結合,從而完全消除 Captive Portal 的摩擦。

查看標準答案

導入 Passpoint 並將設定檔配置整合至零售商現有的行動會員 App 中。當客戶下載或更新 App 時,系統會靜默安裝 Passpoint 設定檔。一旦進入任何店面,其裝置就會透過 EAP-TLS 自動進行驗證。這消除了 Captive Portal 的摩擦,大幅提升了連線率(為行銷部門提供精確的重複造訪數據),並使用 WPA3 確保連線安全。

Q2. 在體育場試行部署 OpenRoaming 期間,網路團隊發現,雖然驗證請求已到達本地 WLC,但卻無法到達雲端 RADIUS 供應商。防火牆團隊確認標準 RADIUS 連接埠(UDP 1812/1813)已對外開放。最可能的失敗原因是什麼?

提示:OpenRoaming 生態系統代理商強制要求透過網際網路對驗證流量進行安全通訊。

查看標準答案

WLC 可能正嘗試傳送標準、未加密的 RADIUS 流量,但 OpenRoaming 部署需要使用 RadSec(RADIUS over TLS)與雲端代理商進行通訊。防火牆團隊需要確保 TCP 連接埠 2083(RadSec 的標準連接埠)已對外開放,且 WLC 必須設定為使用正確的憑證建立 TLS 通道。

Q3. 某家醫院希望部署 Passpoint,為在主院區和分院診所之間移動的醫生提供無縫漫遊。然而,資訊安全官(ISO)擔心「邪惡雙胞胎(evil twin)」攻擊,即惡意人士可能會在附近的咖啡廳偽造醫院的 SSID 以竊取憑證。Passpoint 如何解決這一特定疑慮?

提示:重點在於 Passpoint 中使用的特定 EAP 方法,以及用戶端裝置在傳輸資料前如何驗證網路。

查看標準答案

Passpoint 透過雙向驗證(通常使用 EAP-TLS 或 EAP-TTLS)來降低邪惡雙胞胎的風險。在醫生的裝置傳送任何驗證憑證之前,AP(透過 RADIUS 伺服器)必須出示有效的數位憑證。裝置會根據其信任的根憑證授權單位(Root CA)驗證此憑證。如果惡意人士偽造了 SSID,他們將不會擁有醫院 RADIUS 伺服器的有效私鑰/憑證,裝置會在交換任何憑證之前靜默中止連線。