跳至主要內容

逐步指南:為訪客 WiFi Captive Portals 設定 Ruijie 無線控制器

本指南提供設定 Ruijie 無線控制器與閘道器以部署企業級訪客 WiFi captive portals 的完整技術解說。內容涵蓋 VLAN 區隔、透過 WISPr 協定進行外部 RADIUS 驗證、Walled Garden 設定,以及與 Purple 的 Identity-Based Networks 平台無縫整合,以便在餐飲旅宿、零售及公共部門環境中收集第一方數據並創造可衡量的商業價值。

📖 8 分鐘閱讀📝 1,834 字數🔧 2 範例4 練習題📚 9 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收看 Purple 技術簡報系列。今天我們要探討的是企業級無線網路中最常被搜尋的主題之一:如何配置 Ruijie 無線控制器以實現安全的訪客 WiFi Captive Portal。我是你們的主持人,這是一個為 IT 經理、網路架構師和場地營運總監設計的十分鐘簡報,旨在協助您在第一次配置時就能正確搞定。 讓我們從背景脈絡開始。如果您負責管理飯店、連鎖零售、會議中心或大型公共場所的 IT,訪客 WiFi 已不再只是附加設施,而是一項基本的營運要求。訪客期望有此服務,監管機構要求您負責任地處理他們的數據,而您的行銷團隊則希望獲得它所產生的第一方數據。挑戰在於如何在大規模的分散式園區中安全地部署它,而不會造成合規性方面的困擾。 Ruijie Networks 是全球最大的企業級網路設備廠商之一,在旅宿、零售和公共部門環境中擁有龐大的裝機量。他們的 RG-WS 系列無線控制器和 RG-EG 系列閘道器是適合企業訪客 WiFi 的高效平台,但 Captive Portal 的設定需要精準執行。一旦出錯,您最終得到的不是安全漏洞,就是一個根本無法運作的入口網站。 現在讓我們深入探討技術架構。任何安全訪客網路的絕對基礎都是流量隔離。您不能讓訪客裝置與您的刷卡終端機、員工筆記型電腦或後勤辦公室伺服器處於同一個網路區段。實現此目的的機制是 VLAN 區隔。在 Ruijie 環境中,您在核心交換器上建立一個專屬的訪客 VLAN,為其分配一個獨立的 IP 子網路,並將其 trunk 傳輸到您的存取點。典型的部署可能會使用 VLAN 10 作為企業網路、VLAN 20 作為語音、VLAN 30 作為訪客,以及 VLAN 99 作為管理。這是不可妥協的。如果您省略此步驟,您得到的只是便利的 WiFi,而不是安全的 WiFi。 一旦網路正確區隔後,我們就進入身分驗證階段。共享的金鑰並不是企業級安全。它無法提供可追溯性、無法進行個人工作階段追蹤,也無法在不為所有人變更密碼的情況下撤銷單一使用者的存取權限。相反地,我們使用帶有 RADIUS 驗證的外部 Captive Portal。 以下是其運作流程。訪客連線到 Ruijie 存取點廣播的開放 SSID。Ruijie 閘道器會攔截其 HTTP 流量,並將其重導向至外部 Landing Page(在此案例中是由 Purple 託管)。訪客會看到一個品牌化的登入頁面。他們進行驗證,可能是透過電子郵件註冊、社群媒體登入或一鍵同意。Purple 的伺服器處理該驗證,並將 RADIUS 接受訊息傳送回 Ruijie 控制器。隨後,控制器便授予該裝置網際網路存取權限。這整個流程皆使用 WISPr 協定,這是企業級無線網路中外部 Captive Portal 驗證的標準架構。 這裡的商業價值非常顯著。每次驗證事件都會記錄一次同意。Purple 的平台以符合 GDPR 與 CCPA 的方式儲存該資料、建立第一方行銷資料庫,並將分析數據回饋給您的團隊。Harrods 採用這種方法來推廣其會員計劃,並實現了高達五十七倍的投資報酬率。c2c Rail 實現了一百二十一%的投資報酬率,並節省了七萬六千英鎊的營運成本。這就是妥善執行此方案的商業實例。 現在,讓我們逐步了解 Ruijie Cloud 或本地控制器介面中的具體設定步驟。 第一步:建立訪客 SSID。登入 Ruijie Cloud 或您的本地控制器。導覽至「裝置設定」,選擇「無線」下的「Wi-Fi」,然後建立一個新的 SSID。將其命名為清晰的名稱,例如「Free Guest WiFi」。將安全模式設定為「開放」,並將其指派給您的訪客 VLAN。 第二步:定義 Captive Portal 策略。導覽至「認證與帳戶」,然後選擇「認證」下的「Captive Portal」。建立一個新策略。將「策略模式」設定為「外部」。將「認證裝置」設定為您的 Ruijie 閘道器或存取點。選擇訪客 SSID。在「Portal 伺服器 URL」欄位中,輸入您的 Purple 歡迎頁面 URL。輸入 Purple RADIUS 伺服器 IP 位址。 第三步:設定 Walled Garden(Ruijie 稱為允許清單)。這是任何 Captive Portal 部署中最常設定錯誤的元素。Walled Garden 定義了使用者在驗證前可以通過哪些流量。如果您沒有明確允許 Purple 網域,歡迎頁面將無法載入。如果您提供 Facebook 或 Google 登入,但未允許其 OAuth 網域,驗證將會卡在社群登入按鈕。請新增所有必要的 Purple 基礎設施網域,以及您打算支援的所有社群提供商網域。 第四步:設定 RADIUS。新增主要和次要 Purple RADIUS 伺服器 IP 位址。輸入您 Purple 儀表板中的共用金鑰。確保在連接埠 1813 上啟用了 RADIUS 計費。這可讓 Purple 精確追蹤工作階段持續時間和數據使用量,從而直接匯入您的分析報告中。 第五步:套用 QoS 策略。未受限制的訪客存取可能會使您的網際網路連線飽和。在 Ruijie 閘道器上為每個使用者設定嚴格的頻寬限制——對於標準旅宿業部署,通常為下載 5 到 10 Mbps,上傳 2 到 5 Mbps。這可以保障所有訪客的體驗,並防止單一裝置降低網路效能。 現在讓我們來看看關鍵的實作陷阱。 第一個是 Walled Garden。我必須強調,這往往是部署失敗的根本原因。請使用未保留快取憑證的乾淨裝置測試您的 Portal。如果頁面無法載入,請先檢查您的允許清單。 第二個陷阱是 Portal Escape 設定。這項 Ruijie 功能會在存取點(access point)與 portal 伺服器無法連線時,自動放行使用者流量。這聽起來很有幫助,但這意味著在斷線期間,未經身分驗證的使用者也能存取網際網路。在將取得同意視為法律要求的企業環境中,您會希望停用此功能,以隨時強制執行嚴格的身分驗證。 第三個陷阱是韌體版本。某些 captive portal 功能(特別是頻寬控制與動態 VLAN 分配)需要 Ruijie 閘道器上的特定韌體版本。在部署前,請檢查 Ruijie 的版本說明,並確保您的裝置正在運行受支援的韌體版本。 現在進入快速問答環節。 我應該在存取點還是閘道器上處理 captive portal 嗎?在 Ruijie 企業部署中,請在閘道器端處理。RG-EG 系列閘道器旨在管理外部 portal 攔截並執行 QoS 策略。存取點則專注於 RF 效能與 SSID 廣播。 我可以在不同的 SSID 上運行多個 captive portals 嗎?是的。Ruijie 支援將多個 captive portal 策略對應到不同的 SSID。您可以在一個 SSID 上設定標準訪客 portal,在另一個 SSID 上設定付費高級 portal,兩者具有不同的頻寬限制和驗證方法。 如何處理多據點部署?使用 Ruijie Cloud 進行集中設定管理。您可以同時向所有據點推送 portal 策略,以確保一致性並消除各據點之間的設定偏差。 總結關鍵要點:在執行任何其他操作之前,請先使用 VLAN 進行流量細分。使用外部 RADIUS 驗證來獲取合規的第一方數據。仔細設定您的 Walled Garden,並使用乾淨的裝置進行測試。根據您的合規性要求,對 Portal Escape 做出審慎的決定。應用 QoS 以保護使用者體驗。並將您的 Ruijie 基礎架構與 Purple 的 Identity-Based Networks 整合,將基本的連線轉化為安全、數據驅動且能創造收益的資產。 Purple 在全球超過八萬個實體場域營運,在 2024 年處理了 4.4 億次登入,並持有 ISO 27001、GDPR、CCPA 和 Cyber Essentials 認證。我們與硬體無關,這意味著您對 Ruijie 的投資與我們的雲端重疊平台完全相容。 感謝您的收聽。如果您想瞭解 Purple 如何與您的 Ruijie 設備整合,請造訪 purple.ai/guest-wifi。安全部署,我們下次簡報見。

header_image.png

執行摘要

在分散式企業中部署訪客 WiFi 所需的,不僅僅是開放一個 SSID。對於 IT 經理和網路架構師而言,挑戰在於如何在無縫接入與嚴格的安全、GDPR 合規以及數據擷取需求之間取得平衡。本指南將詳細介紹使用 Ruijie 無線控制器和閘道器部署安全、具擴充性 Captive Portal 的確切設定步驟,並說明將該基礎架構與 Purple 的 Guest WiFi 平台整合,如何將基本的無線連接轉化為合規且能帶來收益的資產。

我們將涵蓋技術前置條件、VLAN 隔離策略、透過 WISPr 協定進行的外部 RADIUS 認證、圍牆花園(Walled Garden)設定,以及生產級部署所需的特定 QoS 設定。無論您是管理擁有 200 間客房的飯店、有 50 家分店的零售連鎖店,還是能容納 40,000 人的體育場,本指南都將為您提供安全 Ruijie Captive Portal 設定的權威藍圖。Purple 在全球 80,000 多個實體場域中運作,並在 2024 年處理了 4.4 億次登入(Purple 內部數據),因此這裡描述的整合模式均已在大規模環境中獲得證實。

architecture_overview.png

技術架構與前置條件

在修改您的 Ruijie 控制器之前,請先建立正確的網路架構。安全的訪客網路要求在 Layer 2(交換器層級)與企業內部流量進行完全隔離。

網路隔離

安全訪客 WiFi 的基礎是 VLAN 隔離。您必須在 Ruijie 閘道器或核心交換器上建立一個專用的訪客 VLAN。這可確保訪客流量絕不會與內部系統、付款終端或員工裝置產生交集。Ruijie 部署的標準企業 VLAN 方案如下所示:

VLAN ID 用途 備註
10 企業內部 員工裝置、內部伺服器
20 語音 VoIP 電話機
30 訪客 Captive Portal、僅限網際網路
40 IoT 印表機、智慧電視、感測器
99 管理 控制器、交換器管理

關於為什麼消費級解決方案在此行不通的更多資訊,請閱讀 為什麼消費級 WiFi 設備不適合用於您的訪客網路

必要元件

若要完成此部署,您需要:

  • 一個 Ruijie Cloud 帳戶或一台本地 Ruijie RG-WS 系列無線控制器(例如 RG-WS6008 或 RG-WS7110)。
  • 一台 Ruijie RG-EG 系列閘道器(透過 WISPr 進行外部入口網站認證所需)。
  • Ruijie RG-AP 系列無線基地台(例如 RG-AP820-I、RG-AP850-AR)。
  • 一個 Purple Connect、Capture 或 Engage 授權。
  • 允許從閘道器到 Purple 伺服器的連接埠 1812(RADIUS 驗證)和 1813(RADIUS 計費)的出站 UDP 存取。

驗證協定概述

Ruijie 支援多種驗證方法。企業級部署應使用外部 RADIUS 驗證。此方法使用 WISPr(Wireless Internet Service Provider roaming)協定,安全地將未驗證的使用者重新導向到 Purple 的 splash 頁面,處理其憑證,並向 Ruijie 控制器傳回 RADIUS 接受(Accept)或拒絕(Reject)訊息。

comparison_chart.png

上表總結了 Ruijie 平台提供的五種驗證方法。電子郵件註冊和社群登入是餐飲、旅宿和零售環境最常見的選擇,因為它們可以收集結構化、符合 GDPR 規範的第一方數據。憑證代碼適用於會議室和付費存取層。帶有 802.1X 的 RADIUS 則保留給需要目錄支援身份驗證的員工網路。

逐步實作指南

請在 Ruijie Cloud 或本地控制器介面中執行以下步驟。以下 UI 路徑適用於 Ruijie Cloud 新介面(2024 年後)和 Ruijie JaCS 平台。

步驟 1:設定訪客 SSID

建立無線廣播網路。

  1. 登入 Ruijie Cloud 或本地控制器網頁介面。
  2. 導覽至 Device Config,然後在 Wireless 區段下選擇 Wi-Fi
  3. 按一下 + 建立新的 SSID,或編輯現有的 SSID。
  4. 設定 SSID Name(例如 "Free Guest WiFi")。
  5. Security Mode 設定為 Open - 無預共用金鑰。
  6. 將 SSID 指派給您的專用訪客 VLAN(例如 VLAN 30)。
  7. 儲存 SSID 設定。

步驟 2:定義 Captive Portal 策略

指示控制器攔截訪客流量並將其重新導向至 Purple。

  1. 導覽至 Auth & Account,然後在 Authentication 下選擇 Captive Portal
  2. 建立新策略。設定一個具描述性的 Policy Name(例如 "Purple-Guest-Portal")。
  3. Policy Mode 設定為 External
  4. Authentication Device 設定為您的 Ruijie 閘道器(RG-EG 系列)或基地台。
  5. 選擇在步驟 1 中建立的訪客 SSID。
  6. Portal Server URL 欄位中,輸入您的特定 Purple splash 頁面 URL(可在 Purple 控制面板的「硬體設定」下取得)。
  7. 在指定欄位中輸入 Purple RADIUS 伺服器 IP 位址。
  8. 設定 Seamless Online 持續時間以符合您的工作階段逾時策略(例如,旅宿業為 24 小時,零售業為一小時)。
  9. 決定 Portal Escape 行為 - 請參閱下方的最佳實踐區段。

步驟 3:設定圍牆花園(允許清單)

Captive Portal 會攔截所有流量,直到使用者完成驗證。特定流量必須通過預先驗證,以允許載入登入頁面並處理社群登入。這是任何 Captive Portal 部署中最常配置錯誤的元素。

  1. 導覽至 Auth & Account 並選擇 Allowlist
  2. 新增所有必要的 Purple 基礎架構網域。您的 Purple 儀表板會提供您所在區域的確切清單。
  3. 如果您提供社群登入,請新增每個提供者的 OAuth 網域:
    • 針對 Microsoft Entra ID:*.microsoft.com*.microsoftonline.comlogin.live.com
    • 針對 Google Workspace:*.google.comaccounts.google.com
    • 針對 Okta:您的特定 Okta 租戶網域
  4. 如果您提供付費 WiFi 等級,請新增任何金流處理商網域。
  5. 儲存並套用允許清單。

步驟 4:設定 RADIUS 驗證

設定 Ruijie 與 Purple 之間的安全通訊管道。

  1. 導覽至您 Ruijie 控制器或閘道器中的 RADIUS 伺服器設定。
  2. 新增主要 Purple RADIUS 伺服器 IP 位址與連接埠 1812 以進行驗證。
  3. 新增次要 Purple RADIUS 伺服器 IP 位址作為備援。
  4. 輸入您 Purple 儀表板中的 Shared Secret。這必須完全一致。
  5. 新增連接埠 1813 上的計費伺服器並啟用 RADIUS 計費。這會追蹤工作階段持續時間和數據使用量,並直接饋送至 Purple 的 WiFi Analytics 報表中。
  6. NAS Identifier 設定為有意義的字串(例如:您的場所名稱),以便在 Purple 的分析中區分流量。

步驟 5:套用 QoS 策略

在尖峰時段,不受限制的訪客存取可能會使您的網際網路連線飽和。

  1. 導覽至您 Ruijie 閘道器的 QoS 或頻寬管理區段。
  2. 設定每位使用者的下載限制(例如:飯店住客為 10 Mbps,零售顧客為 5 Mbps)。
  3. 設定每位使用者的上傳限制(例如:2-5 Mbps)。
  4. 停用 Client Escape,以確保在 Portal 伺服器暫時無法連線時,未驗證的使用者無法存取網路。
  5. 儲存並將設定推送到所有相關裝置。

步驟 6:測試部署

請務必使用沒有快取憑證的乾淨裝置進行測試。

  1. 將行動裝置連線至訪客 SSID。
  2. 開啟瀏覽器並導覽至非 HTTPS URL(例如:http://example.com)。Portal 應該會進行重定向。
  3. 驗證 Purple 歡迎頁面是否正常載入。
  4. 完成驗證流程。
  5. 確認驗證後已授予網際網路存取權限。
  6. 檢查 Purple 儀表板,確認該工作階段已顯示在您的分析中。

企業部署最佳實踐

安全性與合規性

絕不要依賴共用 PSK 來進行訪客存取。共用密碼無法進行責任追溯,且無法針對單一使用者撤銷。透過搭配個別認證使用 Purple 的 Captive Portal,您可強制執行資料處理的明確同意,從而滿足 GDPR 第 7 條的要求。Purple 擁有 ISO 27001、GDPR、CCPA 和 Cyber Essentials 認證,確保資料收集機制本身是可審計的。

如需深入瞭解安全架構,請參閱我們的 Enterprise WiFi Security: A Complete Guide for 2026What Is Secure WiFi: Essential Guide for Business 2026

Portal Escape:審慎的決定

Ruijie 的 Portal Escape 功能會在 AP 和 Portal 伺服器無法連線時,自動放行使用者流量。在餐旅環境中,您可能會選擇啟用此功能 — 畢竟在伺服器短暫異常期間訪客無法使用 WiFi 會引發抱怨。在零售或醫療環境中,您可能會選擇停用此功能 — 未經認證的存取代表著合規性與安全性風險。請在您的網路運作手冊中記錄您的決定與理由。

多站點一致性

使用 Ruijie Cloud 集中管理所有站點的設定。同步推送 Portal 策略,以消除各站點之間的設定偏差 — 這是分散式資產中導致訪客體驗不一致最常見的原因。Purple 的雲端重疊網路 (cloud overlay) 也基於相同的原則運作:單一儀表板,管理所有場域。

韌體管理

某些 Ruijie Captive Portal 功能(特別是頻寬控制與動態 VLAN 分配)需要閘道器上有特定的韌體版本。Ruijie 的版本說明記錄了這些相依性。請確保您的 RG-EG 閘道器執行 RGOS11.9(6)B17T1 或以上版本的韌體,以便在雲端管理部署中獲得完整的 QoS 支援。

疑難排解與風險降低

Portal 頁面無法載入

如果裝置連線時未出現 Captive Portal,請先驗證您的 Walled Garden 設定。裝置在進行認證前必須先解析 DNS 並連線至 Purple Portal URL。檢查您的 Ruijie 允許清單是否包含所有必要的網域,且您的 DNS 伺服器可從訪客 VLAN 存取。

認證逾時

如果使用者能看到 Portal 但無法登入,問題通常出在 RADIUS 設定中。驗證 RADIUS 伺服器 IP 位址、連接埠(認證為 1812,計費為 1813)以及共用密鑰。確保您的防火牆允許來自 Ruijie 閘道器管理 IP 的這些連接埠上的輸出 UDP 流量。

社群登入停滯

如果使用者點擊社群登入按鈕後沒有任何反應,表示 OAuth 重新導向被封鎖。將所需的社群提供商網域新增至您的 Ruijie 允許清單中。透過在認證前暫時允許所有流量進行測試,以確認 Portal 正常運作,然後逐步收緊允許清單。

動態 VLAN 分配失敗

如果您正使用 RADIUS 將使用者動態指派至 VLAN,請確保 RADIUS 回應包含正確的 VLAN 屬性 (Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID)。銳捷 (Ruijie) 的 RG-EG310GH-E 和類似閘道支援動態 VLAN 指派,但此功能需要在 RADIUS 伺服器和閘道上進行明確設定。

投資報酬率與商業影響

部署安全的 Captive Portal 可將顧客 WiFi 從成本中心轉變為策略性資產。Purple 的 WiFi Analytics 平台與您的銳捷 (Ruijie) 基礎架構相整合,可擷取第一方數據、建立高意向的聯絡人名單,並針對您整個場域的訪客行為提供具體可行的深入分析。

Harrods 百貨使用 Purple 的 Guest WiFi 來推廣其會員計劃,實現了業界領先的訂閱率和 57 倍的投資報酬率(Purple 客戶數據)。c2c 鐵路使用 Purple 來促進直接訂票,實現了 121% 的投資報酬率,並節省了 76,000 英鎊的營運成本(Purple 客戶數據)。Pizza Express 在 470 多家餐廳部署了 Purple,以建立更豐富的客戶輪廓。

對於 餐旅 業者而言,在登入時擷取的數據(電子郵件、客群屬性、造訪頻率)會直接匯入 CRM 系統和會員計劃。對於 零售 環境,重複造訪分析可識別出您價值最高的顧客。對於 交通 樞紐,旅客流量數據可優化人員配置和商業空間規劃。

Purple 可與 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme、Fortinet 以及 銳捷 (Ruijie) 整合,使其成為可與您現有設備協同運作、無需更換硬體的雲端重疊網路解決方案。


相關指南: Grandstream GWN 存取點與 Purple WiFi 整合

關鍵定義

Captive Portal

公共訪問網絡的用戶在獲得互聯網訪問權限之前必須查看並與之互動的網頁。它會攔截所有 HTTP 流量,並將用戶的瀏覽器重定向到門戶頁面。

在來賓 WiFi 網絡上強制執行身份驗證的核心機制。用於酒店、零售、體育場館和公共部門場所,以控制訪問並獲取同意。

Walled garden

一個預先身份驗證的白名單,允許特定域名和 IP 地址繞過 Captive Portal 的攔截。在用戶進行身份驗證之前,允許流向這些目的地的流量。

對於在用戶完全通過身份驗證之前允許設備加載歡迎頁面、訪問社交登錄提供商以及處理付款流程至關重要。此處配置錯誤是導致 Captive Portal 失敗的主要原因。

RADIUS

遠程用戶撥號認證系統。一種網絡協議,為連接到網絡服務的用戶提供集中式的身份驗證、授權和計費管理。

Ruijie 控制器與 Purple 的服務器進行安全通信所使用的協議。身份驗證請求發送到端口 1812 (UDP);計費記錄發送到端口 1813 (UDP)。

WISPr

無線互聯網服務提供商漫遊。一種協議規範,定義了 Captive Portal 如何將未授權的用戶重定向到登錄頁面,以及訪問控制器如何接收身份驗證結果。

Ruijie 和 Purple 用於處理外部 Captive Portal 重定向和身份驗證流程的特定協議框架。Ruijie 網關上的外部門戶模式需要此協議。

VLAN isolation

在交換機級別將網絡流量劃分為不同的虛擬局域網的實踐,防止不同 VLAN 上的設備進行直接通信。

來賓網絡不容妥協的要求。確保來賓設備無法與企業服務器、員工筆記本電腦或支付終端進行通信,即使它們連接到同一個物理基礎設施也是如此。

Portal Escape

Ruijie 的一項功能,如果接入點和門戶服務器變得不可訪問,該功能會自動釋放用戶流量,從而在服務中斷期間允許未經身份驗證的互聯網訪問。

在可用性和安全性之間做出的刻意折衷。酒店運營商可能會啟用它,以防止在發生故障時引起顧客投訴。醫療保健和零售運營商通常會禁用它,以便在任何時候都強制執行嚴格的身份驗證。

SSID

服務集標識符。無線網絡的公共名稱,設備會在其中顯示其可用網絡列表。

來賓在其設備上選擇的網絡名稱,這會觸發 Captive Portal 重定向。Ruijie 部署中的每個 SSID 都映射到特定的 VLAN 和身份驗證策略。

QoS

服務質量。一組管理數據流量的技術,旨在減少丟包、延遲和抖動,並確保特定流量類型的可預測性能。

用於來賓網絡中以限制每個用戶的帶寬,防止單個設備飽和互聯網鏈路並降低所有其他已連接用戶的體驗。

802.1X

基於端口的網絡訪問控制的 IEEE 標準,為連接到局域網 (LAN) 或無線局域網 (WLAN) 的設備提供身份驗證機制。

用於需要目錄備份身份(例如,通過 Microsoft Entra ID 或 Okta)的員工網絡。通常不合適用於來賓網絡,來賓網絡的合適模式是帶有 RADIUS 的 Captive Portal。

範例

一家擁有 250 間客房的飯店使用 Ruijie RG-AP820-I 基地台和 RG-EG310GH-E 閘道器。他們要求訪客透過電子郵件進行驗證,以建立行銷資料庫。管理階層擔心訪客繞過 portal,以及會議活動期間尖峰時段的頻寬飽和問題。

IT 團隊在核心交換器上建立一個專用的訪客 VLAN (VLAN 40),並將其 Trunk 連線至 Ruijie 閘道器和 AP。在 Ruijie Cloud 中,他們建立一個對應至 VLAN 40 的開放 SSID。他們設定了外部 Captive Portal 策略,指向 Purple 歡迎頁面 URL,並填入來自 Purple 管理後台的 Portal 伺服器 URL 和 RADIUS 憑證。至關重要的是,他們設定了 Walled Garden 以僅允許流量傳送到 Purple 的網域,並停用 Ruijie 閘道器上的 Portal Escape 功能,防止在 portal 發生任何故障期間出現未經驗證的存取。他們套用了 QoS 策略,限制每個用戶端的下載速度為 10 Mbps,上傳速度為 3 Mbps。針對會議活動,他們在 VLAN 50 上建立了一個獨立的 SSID,使用憑證型 portal,並套用更嚴格的每台裝置 5 Mbps 頻寬限制。

考官評語: 此方法正確地在 Layer 2 隔離了訪客流量,強制執行符合 GDPR 規範數據收集的外部 RADIUS 驗證,並套用了與使用情境相符的頻寬控制。停用 Portal Escape 是一個深思熟慮的安全決策,可防止在網路中斷期間發生未經驗證的存取。使用憑證驗證的獨立會議 SSID 是一種實用的模式,適用於同時接待臨時訪客和具有不同存取權限需求的活動參與者的場所。

一家擁有 50 個據點的零售連鎖店使用 Ruijie WS6008 控制器。他們為存取 WiFi 的顧客實作了社群登入(Facebook 和 Google Workspace),但當使用者點擊社群登入按鈕時,portal 頁面會卡住。此問題同時影響了所有 50 個據點。

IT 經理發現 Ruijie 控制器上的允許清單 (Walled Garden) 設定缺少了 Facebook 和 Google 所需的 OAuth 網域。雖然 Purple portal URL 已被正確允許,但 OAuth 握手所需的社群提供者網域被 captive portal 攔截阻擋了。團隊將必要的萬用字元網域(特別是 *.facebook.com*.fbcdn.netaccounts.google.com*.googleapis.com)新增至 Ruijie 允許清單中。他們透過 Ruijie Cloud 將更新後的設定同時推送至所有 50 個據點,在單次操作中解決了整個區域的問題。

考官評語: Walled garden 設定錯誤是 captive portal 部署中社群登入失敗最常見的原因。captive portal 必須明確允許預先驗證流量傳送到身分驗證提供者的 OAuth 網域,否則重新導向程序無法完成。使用 Ruijie Cloud 進行集中式設定推送是多據點環境的正確做法,在 50 個地點進行手動逐點設定極易出錯且耗時。

練習題

Q1. 您已在 Ruijie RG-EG 閘道器上設定了外部 Captive Portal。訪客連線到 SSID,但他們的裝置回報「沒有網際網路連線」,且 Portal 頁面從未載入。最可能的設定錯誤是什麼,您該如何解決?

提示:考慮在使用者看到登入頁面之前,哪些網路操作必須成功。

查看標準答案

Walled garden (允許清單) 設定錯誤。Ruijie 閘道器封鎖了連線到外部 Purple 預載頁面 URL 所需的 DNS 解析或 HTTP 流量。在驗證之前,裝置必須能夠解析 Portal 網域並與其建立 HTTP 連線。請在 Ruijie 驗證與帳戶 (Auth & Account) 區段中,將特定的 Purple 網域新增至驗證前允許清單中。同時確認訪客 VLAN 已透過 DHCP 指派有效的 DNS 伺服器。

Q2. 體育場 IT 總監希望在活動期間部署 Ruijie AP 以提供歌迷 WiFi。他們希望收集行銷資料,但擔心在開放入場的前 30 分鐘內,當 10,000 名歌迷同時連線時,RADIUS 驗證會造成延遲。他們應該如何設計驗證流程,以平衡資料收集與使用者體驗?

提示:考慮在大型情境下,資料豐富度與驗證阻力之間的權衡。

查看標準答案

對於先前已驗證過的回訪歌迷,他們應使用 Purple 的一鍵登入 (One-Click Login),這可以跳過表單填寫並減輕 RADIUS 負載。對於新歌迷,較佳的做法是使用最少欄位的手機/電子郵件收集表單,而非需要額外 OAuth 來回通訊的社群媒體登入。Ruijie 閘道器的規格必須足以處理同時進行的 RADIUS 請求——針對 10,000 個同時連線,需要高容量的 RG-EG 系列閘道器。啟用無感上網 (Seamless Online) 並設定 30 天的工作階段有效期,意味著回訪歌迷在後續活動中會自動連線。應實施嚴格的 QoS 限制 (每台裝置 5 Mbps),以防止先到的群眾在主力人群到達前就將頻寬佔滿。

Q3. 在安全性稽核期間,渗透測試人員在連線到 Ruijie AP 廣播的「Guest WiFi」SSID 時,存取了企業檔案伺服器。訪客網路使用的是設定正確的 Captive Portal。您該如何解決這個嚴重的安全漏洞?

提示:驗證和網路區隔是不同的事項。一者並不代表另一者。

查看標準答案

Captive Portal 運作正常,但缺少 VLAN 隔離或設定錯誤。訪客 SSID 將已驗證的使用者置於企業 VLAN 或原生 VLAN 中,該 VLAN 具有通往內部伺服器的路由權限。您需要:(1) 在核心交換器上建立專用的訪客 VLAN (例如 VLAN 50);(2) 在 Ruijie 控制器中將訪客 SSID 指派給 VLAN 50;(3) 將連接 AP 的交換器連接埠設定為允許 VLAN 50 的 802.1Q trunk;(4) 設定 Ruijie 閘道器以封鎖 VLAN 50 與所有企業子網之間的路由,僅允許來自訪客 VLAN 的網際網路流量。驗證與網路區隔是獨立的安全控制措施——兩者都必須正確設定。

Q4. 您的 Ruijie 部署已啟用 Portal Escape。在 Purple RADIUS 伺服器的計劃維護期間,您發現訪客無需驗證即可存取網際網路。這是預期中的行為嗎?這對合規性有何影響?

提示:考慮 Portal Escape 的目的以及您的 GDPR 義務。

查看標準答案

是的,這是 Portal Escape 的預期行為。當 Portal 伺服器無法連線時,Ruijie 會自動開放流量以維持連線。然而,這會產生合規性漏洞:使用者在未同意資料處理的情況下存取網際網路,如果您的服務條款或資料收集與驗證事件綁定,這可能會違反 GDPR 要求。對於將同意書收集視為法律或商業要求的場所,應停用 Portal Escape。請將 RADIUS 伺服器的維護時間安排在訪客活動最少的時段,並向場所管理團隊溝通維護時間。考慮實施備用 Purple RADIUS 伺服器作為容錯移轉,以完全避免此情況。

繼續閱讀本系列

如何在 Starlink 上設定 Captive Portal:偏遠地區與海事場所指南

本指南詳細介紹如何繞過 Starlink 原生硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服 CGNAT 限制、強制執行 VLAN 隔離、管理衛星頻寬限制,並確保符合法規規範。

閱讀指南 →

Captive Portal 最佳做法:針對高轉換率與合規性的設計

本技術指南為 IT 經理、網路架構師和場域營運總監提供了部署 Captive Portal 的完整藍圖,在網路安全與高用戶轉換率之間取得平衡。內容涵蓋從 VLAN 區隔和 RADIUS 驗證,到符合 GDPR 規範的同意書設計與驗證方法選擇的完整架構。結合 Purple 於 2024 年在 80,000 多個場域和 4.4 億次登入的營運經驗,每項建議均基於真實的部署數據。

閱讀指南 →

如何優化 Captive Portals 以實現最大化網路安全與使用者轉換率

本指南為企業級場域優化 Captive Portals 提供完整的技術藍圖,涵蓋網路分段架構、身分驗證方法選擇、符合 GDPR 規範的同意書設計以及轉換率優化。本書專為飯店、連鎖零售、體育場館和公共部門機構的 IT 經理、網路架構師及 CTO 撰寫,協助其在網路安全與第一方數據收集之間取得平衡。Purple 在全球超過 80,000 個場域營運 Captive Portal 基礎設施,並在 2024 年處理了 4.4 億次登入,本指南所提供的框架皆源自於這些實務營運經驗。

閱讀指南 →