跳至主要內容

DrayTek Vigor 與訪客 WiFi:使用 Purple 設定 captive portal

DrayTek Vigor 路由器如何與 Purple 訪客 WiFi 協同工作:透過外部 captive portal、RADIUS 和 walled garden,並附有指向 Purple 逐步設定指南的連結以進行精確配置。

📖 2 分鐘閱讀📝 436 字數📚 5 關鍵定義

收聽此指南

查看播客逐字稿
歡迎閱讀 Purple 整合簡報。今天我們將探討 DrayTek Vigor 路由器和 VigorAP 基地台,特別是如何將其與 Purple WiFi 整合。本簡報適用於在中小企業及中階市場場域部署訪客、員工和多租戶網路的 IT 經理與網路架構師。 首先來瞭解一下背景。DrayTek 硬體在零售、餐飲旅宿和多住戶單元(MDU)中非常受歡迎,因為它以具競爭力的價格提供了強大的路由、VPN 和無線網路功能。當您將 DrayTek Vigor 路由器與 Purple 搭配使用時,便能將標準的網際網路連線轉換為「基於身分識別的網路」。Purple 擁有超過 80,000 個運作中的場域,每年處理 4.4 億次登入。我們提供 Captive Portal、分析與安全層,而 DrayTek 則提供可靠的邊緣基礎設施。 接著進入技術深度探討。我們實際上該如何進行?這項整合的核心依賴於 RADIUS 驗證和外部 Captive Portal 重新導向。 首先是訪客 WiFi 設定。您需要將 DrayTek Vigor 路由器設定為 Hotspot Web Portal 閘道器。在 DrayOS 介面中的 Applications 和 RADIUS 下,新增 Purple 的 RADIUS 伺服器 IP 和共用金鑰。然後,在 Hotspot Web Portal 下,將 Portal Method 設定為 External Server,並貼上您專屬的 Purple 存取 URL。DrayTek 路由器會攔截訪客流量,將其重新導向至 Purple 的雲端重疊網路(cloud overlay)進行驗證,然後使用 RADIUS 授權存取。 這裡一個關鍵的步驟是 Walled Garden(圍牆花園)。訪客在通過驗證之前,需要先連線到 Purple 的伺服器。您必須在 DrayTek Hotspot 設定檔中的 Destination Domain 索引標籤中進行設定,以允許流量傳送至 Purple 的驗證網域。如果您漏掉這個步驟,迎賓頁面就完全無法載入。這是初次部署時最常見的錯誤之一。 那麼,員工 WiFi 呢?為了確保員工的安全存取,您不使用 Captive Portal。您可以使用 802.1X 驗證,這是基於連接埠之網路存取控制的 IEEE 標準。在 DrayTek Wireless LAN Security 設定中,選擇 WPA2 / 802.1X,並將其指向 Purple RADIUS 伺服器。員工裝置會使用 PEAP 和 MS-CHAPv2 進行無縫驗證。這完全免除了共用密碼的需要,並能在員工離職時立即撤銷其存取權限,無需在整個場域中變更密碼。 讓我們來探討多租戶(Multi-Tenant)環境。例如學生宿舍、共享工作空間或零售專櫃。您需要網路分割。DrayTek 透過 VLAN 和多個 PSK(也稱為 PPSK 或 Private Pre-Shared Key)來處理此問題。您在 DrayTek 路由器上設定 VLAN。例如,VLAN 10 給訪客,VLAN 20 給員工,VLAN 30 給租戶。利用 VigorAP 上的 DrayTek WPA2-PPSK 功能,每位租戶都會獲得一個專屬的密碼。當他們連線時,無線基地台會將該密碼與其 MAC 位址綁定,並將他們歸入其隔離的 VLAN 中。這意味著飯店一樓的咖啡店租戶無法看到飯店的內部網路,即使他們共享同一個實體無線基地台。 動態 VLAN 分配將此功能進一步延伸。Purple 的 RADIUS 伺服器可以在使用者進行驗證時傳回特定的 RADIUS 屬性。這些屬性包括 Tunnel-Type、Tunnel-Medium-Type 和 Tunnel-Private-Group-ID。DrayTek 路由器會讀取這些值,並將已驗證的用戶端動態分配到正確的 VLAN。這就是實務中的身分導向網路(Identity-Based Networking):網路會適應使用者的身分,而不是使用者去適應網路。 接下來介紹實作建議與常見錯誤。 建議一:一律為您的 VigorAP 使用有線骨幹網路。無線分佈系統或通用中繼器無法傳輸正確分割網路所需的 802.1Q VLAN 標籤。如果您希望訪客網路與內部 LAN 隔離,則需要保持這些 VLAN 標籤完整,這意味著必須從每個無線基地台接一條實體乙太網路線回到 DrayTek 路由器或託管交換器。 建議二:在 VigorAP 上啟用 AP 輔助漫遊(AP-Assisted Mobility)。此功能可智慧地中斷與訊號強度較差的用戶端連線,強迫他們漫遊到較近的無線基地台。這解決了困擾許多中小企業部署的用戶端黏著問題。在零售環境中,顧客從商店前方走到後方時,應在無線基地台之間無縫切換。若沒有 AP 輔助漫遊,他們的裝置即使在訊號微弱時,也可能會一直連著前方的無線基地台。 建議三:在開始前先規劃好您的 VLAN 編號方案。在部署後變更 VLAN ID 需要重新設定路由器、所有無線基地台,以及路徑上任何可能的託管交換器。請清楚記錄您的方案。 最大的錯誤?在套用 RADIUS 和熱點(Hotspot)設定後忘記將 DrayTek 路由器重新啟動。DrayOS 需要重新啟動才能套用這些特定的變更。如果您跳過此步驟,您將花費數小時對實際上正確但尚未啟動的設定進行除錯。這已記錄在 Purple 針對 DrayTek 硬體的官方支援指南中。 讓我們進行快速問答。 問題:我可以使用 Vigor 路由器的內部 RADIUS 伺服器嗎? Answer: You can for local 802.1X authentication, but for Purple integration, you must use Purple's external RADIUS servers. This is what enables centralised policy management and the analytics that Purple provides. Question: Does DrayTek support dynamic VLAN steering via RADIUS? Answer: Yes. Purple's RADIUS server returns the Tunnel-Type and Tunnel-Private-Group-ID attributes on authentication. The DrayTek router reads these and dynamically assigns the client to the correct VLAN. Question: What happens if a user's iOS device uses a Private MAC address with PPSK? Answer: It will fail authentication. The PPSK profile binds to a specific MAC address. You must instruct users to disable Private WiFi Address for your specific network in their iOS settings to ensure stable connectivity. Question: Which DrayTek models are supported with Purple? Answer: The currently supported models include the 2862, 3220, 2926, 2952, 2765, 2865, 2866, 2927, 2962, and 3910 series. Check Purple's support documentation for the latest list. To summarise. DrayTek and Purple together give you enterprise-grade network control at SMB price points. You use the Hotspot Web Portal for guests, 802.1X for staff, and PPSK with VLANs for tenants. Map your VLANs carefully, configure your walled gardens, and always reboot after applying RADIUS settings. Use wired backhaul for your access points, enable AP-Assisted Mobility, and plan for MAC randomisation on iOS devices. Thank you for listening to this technical briefing. Get your hardware configured, and we will see you on the Purple platform.

DrayTek Vigor 路由器負責處理您網路的路由、防火牆和 WiFi。Purple 則在最上層加入訪客層:訪客看到的 captive portal、登入流程以及您收集的第一方數據。它不會取代您任何現有的 DrayTek 設備。

DrayTek Vigor 如何與 Purple 訪客 WiFi 協同工作

Purple 是一個雲端覆蓋層。您的 Vigor 路由器繼續運行 WiFi;Purple 則透過 Vigor 原生支援的功能來運行訪客體驗。

  • 外部 captive portal。 DrayTek 的 Hotspot Web Portal 可以使用外部伺服器,因此您可以將其指向 Purple。新裝置會被重新導向到您的 Purple 歡迎頁面,訪客登入後,控制權會交還給 Vigor。
  • RADIUS。 Vigor 會透過標準連接埠(用於驗證的 1812 和用於計費的 1813)向 Purple 的外部 RADIUS 伺服器驗證每次登入。計費數據正是驅動您訪客分析的關鍵。

Walled garden 是一個簡短的允許目的地網域清單,裝置在登入前可以存取這些網域,以便載入歡迎頁面並完成任何付款或社群媒體登入步驟。

儲存熱點設定後,Vigor 需要重新啟動才能使設定生效。這就是整個運作模式:Vigor 傳輸封包,Purple 掌控登入與數據。因為它運行在標準的外部網頁驗證和 RADIUS 上,所以其運作方式在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 都是相同的。Purple 在設計上與硬體無關。

您需要準備什麼

  • 一台支援的 DrayTek Vigor 路由器,並擁有其網頁介面的管理員存取權限。
  • 一個已設定好歡迎頁面和登入流程的 Purple 場域。
  • 來自您 Purple 控制面板的 Purple RADIUS 詳細資訊和 walled garden 網域。

使用 Purple 進行設定

確切的設定、Hotspot Web Portal 設定檔、外部 captive portal URL、外部 RADIUS 伺服器、目的地網域和落地頁面,都在 Purple 的支援指南中進行了逐步說明,其中包含要輸入的精確值以及支援的 Vigor 型號清單。

DrayTek Vigor 系列設定指南

請按照該指南進行配置,並記得在完成後重新啟動路由器。此頁面說明了各個部分如何協同工作,以便您了解每個步驟的作用。

您將獲得什麼

一旦訪客透過 Purple 登入,每次訪問都會轉化為經過驗證、自願選擇同意的第一方數據:誰訪問過、頻率如何,以及如何在獲得許可的情況下聯絡他們。這就是單純連接人員的 WiFi 與建立您專屬行銷受眾的 WiFi 之間的區別。Purple 符合 GDPR 規範並通過 ISO 27001 認證,在超過 80,000 個線上場域中擁有 99.999% 的正常執行時間。

關鍵定義

Captive portal

訪客在連線上網前看到的登入頁面。由 Purple 託管和運行;Vigor 會將裝置重新導向至該頁面。

Purple 在您的 Vigor WiFi 之上加入的訪客體驗層。

Hotspot Web Portal

一項 Vigor 功能,設定為外部伺服器時,會將未驗證的裝置傳送到外部託管的登入頁面。

將訪客引導至 Purple 歡迎頁面的 DrayTek 功能。

RADIUS

一種用於檢查登入和記錄工作階段數據的標準協定,使用連接埠 1812(驗證)和 1813(計費)。

Vigor 如何向 Purple 驗證每位訪客並提供分析數據。

Walled garden

一個簡短的允許目的地網域清單,裝置在登入前可以存取這些網域。

允許在驗證前載入歡迎頁面、付款和社群媒體登入。

重新啟動要求

儲存熱點設定後,必須重新啟動 Vigor 才能使設定生效。

完成設定的 DrayTek 特定步驟。