跳至主要內容

網路管理員指南:如何為訪客 WiFi 設定 RADIUS 驗證

為網路管理員提供部署訪客 WiFi RADIUS 驗證的全面技術參考。涵蓋架構、不限廠商的設定步驟、安全最佳實作,以及常見部署失敗的疑難排解。

📖 5 分鐘閱讀📝 244 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
網路管理員設定客用 WiFi 的 RADIUS 驗證指南 - 播客腳本 [引言 - 約 1 分鐘] 您好,歡迎收聽。我將帶您瞭解設定客用 WiFi 的 RADIUS 驗證所需知道的一切資訊 - 從底層架構到您團隊需要採取的實際步驟,以及導致大多數部署失敗的陷阱。 這不是一堂課。您可以將其視為一位資深顧問的簡報,他曾與飯店、連鎖零售、體育場和會議中心的 IT 經理同桌討論,並協助他們順利完成這項工作。我們將介紹技術基礎、實際部署模式,以及 Purple 的雲端原生 RADIUS 平台在其中扮演的角色。 讓我們開始吧。 [技術深潛 - 約 5 分鐘] 那麼,RADIUS 到底是什麼?RADIUS 代表遠端驗證撥號使用者服務(Remote Authentication Dial-In User Service)。它是一種網路協定 - 定義於 RFC 2865 中 - 為網路存取提供集中式的驗證、授權和計帳。簡單來說:這個系統決定了訪客的裝置是否被允許進入您的網路、在什麼條件下允許,以及允許使用多長時間。接著它會記錄整個工作階段。 特別是對於客用 WiFi,RADIUS 介於您的存取點(Access Points)和您的身分識別層之間。當訪客連接到您的 SSID 時,他們的裝置會向存取點發送驗證請求,存取點將該請求轉發給網路存取伺服器(即 NAS),然後 NAS 再查詢 RADIUS 伺服器。RADIUS 伺服器驗證憑證,傳回 Access-Accept 或 Access-Reject,接著工作階段開始或被封鎖。計帳封包隨後會追蹤工作階段持續時間、消耗的數據量以及終止原因。 這三個核心功能通常被稱為 AAA:驗證(Authentication)、授權(Authorisation)和計帳(Accounting)。驗證確認身分。授權定義該身分可以存取的內容 - 頻寬限制、VLAN 分配、工作階段持續時間。計帳則建立稽核軌跡。 現在,對於客用 WiFi 來說,驗證方法非常重要。在企業環境中,您通常會使用 802.1X 搭配 EAP-TLS - 這是一種基於憑證的,非常安全的做法。但對於訪客來說,這是不切實際的。訪客的個人裝置上沒有憑證。因此,常見的模式是將 Captive Portal 與 RADIUS 結合使用。訪客進入登入頁面,輸入他們的詳細資訊或透過社群登入進行驗證,然後 Captive Portal 會代表他們與 RADIUS 伺服器交換這些憑證。接著 RADIUS 伺服器會向存取點發送訊號以授予存取權限。 這正是 Purple 運作的架構。我們的雲端原生 RADIUS 服務負責處理驗證交換,而您透過 Purple 平台建立品牌和設定的 Captive Portal 則管理面向訪客的體驗。存取點只需要知道 RADIUS 伺服器地址、連接埠和共用金鑰。Purple 提供了這三者。讓我們來討論連接埠與協定。RADIUS 驗證流量在 UDP 連接埠 1812 上執行。RADIUS 計費流量在 UDP 連接埠 1813 上執行。您需要在無線基地台(access point)上設定這兩者。共用金鑰(shared secret)是您的無線基地台與 RADIUS 伺服器之間的預先共用金鑰 - 請將其視為密碼。請使用長度足夠且隨機產生的字串。切勿在不同部署中重複使用。 在硬體方面,Purple 與硬體無關。我們支援 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 與 Fortinet 等品牌。設定步驟因廠商而異,但底層的 RADIUS 參數是一致的:伺服器 IP 或主機名稱、驗證連接埠 1812、計費連接埠 1813、共用金鑰以及計費間隔。 以 Avaya 無線基地台為例,您需要在 External RADIUS 區段下設定 RADIUS 屬性,將 Called-Station-Id 格式設定為 UC 連字號 MAC 格式,啟用計費,然後將 SSID 的網頁重新導向設定為指向 Purple 的 Captive Portal URL。Purple 的支援文件在指南中的連結裡有說明 Avaya 的確切步驟。 對於 Pepwave MAX 系列裝置,您可以透過其雲端管理平台 InControl2 進行設定,或直接透過本機網頁介面進行設定。無論哪種方式,您都是在設定外部 Captive Portal,將驗證與計費指向 Purple 的 RADIUS 伺服器,並將 SSID 設定為開放安全且附加 Captive Portal。同樣地,確切的步驟都在 Purple 的支援文件中。 一個值得注意的架構決策:主要與次要 RADIUS 伺服器。請務必設定這兩者。Purple 提供兩個 RADIUS 伺服器位址以進行備援。如果主要伺服器無法連線,無線基地台會自動容錯移轉到次要伺服器。如果沒有次要伺服器,RADIUS 伺服器一旦出現微小異常,就意味著您的訪客無法連線。在擁有 300 間客房的飯店或有 40,000 名球迷的體育場中,這會是嚴重的事件。 VLAN 分割是另一個關鍵要素。您的訪客 WiFi 流量絕不能接觸到您的企業或營運網路。將訪客工作階段分配給專用的 VLAN,並將該 VLAN 路由到獨立的網際網路上行鏈路,或者至少通過具有嚴格出口規則的防火牆。如果您在相同的實體基礎設施上處理任何卡片支付,這就是 PCI-DSS 的要求,而且不論如何,這本來就是很好的做法。 [實作建議與常見陷阱 - 約 2 分鐘] 讓我告訴您最常出錯的三件事。 第一:共用金鑰不相符。無線基地台上的共用金鑰必須與 RADIUS 伺服器中註冊的金鑰完全一致。區分大小寫,字元必須完全相同。只要有一個字元錯誤,就會產生 Access-Reject,且不會顯示任何有用的錯誤訊息。請務必從您的 Purple 控制面板中複製貼上,而不要手動輸入。 第二:白名單遺漏。在訪客進行驗證之前,其裝置需要連接到 Captive Portal。這代表存取點上必須將特定網域加入白名單 - 包括 Purple 的入口網站 URL、驗證端點以及您所使用的任何社群登入供應商。如果白名單不完整,訪客將會看到空白頁面或連線逾時。Purple 在支援文件中維護了最新所需的網域列表 - 請使用該列表,切勿自行猜測。 第三:記帳間隔。這控制了存取點向 RADIUS 伺服器傳送過渡記帳更新的頻率。設定得太長,您會失去工作階段的精細度;設定得太短,則會產生不必要的流量。對於大多數部署,240 到 300 秒是合適的範圍。Avaya 的建議間隔為 300 秒;Pepwave 的建議間隔為 180 到 240 秒。請遵循特定廠商的指南。 在合規性方面:GDPR 要求您收集訪客資料時必須有合法依據。設定完善且帶有明確同意勾選框的 Captive Portal 可以滿足此要求。Purple 的平台符合 GDPR 規範並通過 ISO 27001 認證。每一次透過 Purple 登入都是有意識的選擇性加入 - 訪客在連線前必須主動同意您的條款。該稽核軌跡就是您的合規性證據。 [快速問答 - 約 1 分鐘] 我經常被問到的常見問題。 「我需要更換現有的硬體嗎?」不需要。Purple 層疊在您現有的基礎架構之上,無需進行拆除與更換。 「我可以在同一個平台上將 RADIUS 用於員工 WiFi 嗎?」可以。Purple 支援為訪客和員工設定個別的 SSID,並在每個 SSID 上套用不同的驗證原則。 「如果我的場所有多個站點怎麼辦?」Purple 透過單一管理平台管理多站點部署。您只需設定一次,即可複製到各個站點。 「雲端 RADIUS 的安全性是否低於地端?」並非如此。Purple 的雲端 RADIUS 提供 99.999% 的可用性、ISO 27001 認證以及端到端加密。由於修補和強化工作皆由集中處理,其受攻擊面比自行管理的伺服器更小。 「完整部署需要多長時間?」對於使用支援硬體的單一場所,網路管理員可以在兩小時內完成 RADIUS 設定。Purple 的導入培訓團隊隨時可以提供協助。 [總結與後續步驟 - 約 1 分鐘] 總結來說,針對訪客 WiFi 的 RADIUS 驗證為您提供了集中式存取控制、完整的記帳軌跡,以及符合 GDPR 和 PCI-DSS 所需的合規基礎。其架構非常簡單:存取點到 NAS,再到 RADIUS 伺服器,最後到 Purple 的雲端平台。必須做對的三件事是:共用金鑰、網域白名單以及記帳間隔。 Purple 在全球超過 80,000 個場所營運雲端原生 RADIUS,並在 2024 年處理了 4.4 億次登入。該平台與硬體無關,已通過 ISO 27001 認證,且符合 GDPR 規範。 您的後續步驟:檢查您的硬體是否在 Purple 的支援列表中、從您的 Purple 儀表板中取得 RADIUS 伺服器憑證,並按照 Purple 支援中心中特定廠商的設定指南進行操作。如果您需要協助,Purple 的技術團隊可以引導您完成。 感謝您的收聽。下方附有包含圖表、操作範例和設定參考的完整書面指南連結。

header_image.png

執行摘要

為訪客提供安全、合規且可靠的網路存取,是現代場域的核心營運需求。然而,部署開放式網路會使組織面臨重大風險,而企業級的 802.1X 對於未經管理的個人裝置而言又切合實際。最佳的解決方案就是將 RADIUS 驗證與 Captive Portal 搭配使用。

本指南詳細說明了為訪客網路部署 RADIUS 驗證的技術架構、設定要求和最佳實踐。透過將驗證與記帳流量路由至雲端原生 RADIUS 伺服器,IT 團隊可以執行存取原則、隔離訪客流量,並在不管理地端基礎架構的情況下維持完整的稽核軌跡。Purple 在 80,000 多個場域營運此架構,並在 2024 年處理了 4.4 億次登入。本文件提供了將 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 硬體設定為使用 Purple 基於身分的網路之藍圖。

技術深度剖析

RADIUS (Remote Authentication Dial-In User Service) 是一種用戶端 - 伺服器協定,為連線並使用網路服務的使用者提供集中式的驗證、授權和記帳 (AAA) 管理。

在訪客 WiFi 的情境中,訪客的裝置無法像公司裝置那樣,原生使用憑證 (EAP-TLS) 對 RADIUS 伺服器進行驗證。相反地,WiFi 無線基地台會充當網路存取伺服器 (NAS) 和 RADIUS 用戶端。當訪客連線到開放的 SSID 時,無線基地台會攔截其 HTTP 流量,並將其重新導向至外部 Captive Portal。

一旦訪客在 Captive Portal 上完成驗證流程 - 無論是透過表單、社群登入還是單一登入 - 該入口網站就會與 RADIUS 伺服器進行通訊。接著,RADIUS 伺服器會透過 UDP 連接埠 1812 將包含工作階段逾時或頻寬限制等授權屬性的 Access-Accept 訊息傳送回無線基地台。隨後,無線基地台會授予網路存取權限,並開始透過 UDP 連接埠 1813 傳送記帳更新以追蹤工作階段。

radius_architecture_diagram.png

雲端 RADIUS 覆蓋網路

管理地端 RADIUS 基礎架構需要大量的硬體、維護和備援規劃。Purple 提供與硬體無關的雲端 RADIUS 覆蓋網路。這意味著驗證和記帳伺服器完全在雲端進行管理,提供 99.999% 的可用行時間與自動調整彈性。

comparison_chart.png

透過使用雲端覆蓋網路,IT 團隊可以從單一控制面板標準化跨多個站點和硬體廠商的存取策略,並與現有的 Guest WiFi 部署無縫整合。

實作指南

部署 RADIUS 驗證需要同時設定無線基礎設施和驗證平台。以下步驟概述了與硬體無關的通用流程,並針對常見硬體提供了特定範例。

1. 網路區隔與 SSID 設定

訪客流量必須與企業網路隔離。為訪客存取建立專用的 VLAN。將 SSID 設定為開放安全性(無 WPA2/WPA3 密碼),但啟用 Captive Portal 或網頁重新導向 (WPR)。

2. RADIUS 伺服器設定

您必須設定存取點以與主要和次要 RADIUS 伺服器進行通訊。這需要三個元件:

  • 伺服器 IP 或主機名稱:RADIUS 伺服器的地址。
  • 驗證與計費連接埠:標準連接埠為用於驗證的 1812 和用於計費的 1813。
  • 共享金鑰:用於驗證存取點與 RADIUS 伺服器之間通訊的密碼金鑰。

例如,在 Pepwave MAX 系列裝置上,您可以在 Captive Portal 設定下設定驗證伺服器,指定 IP、連接埠 1812 和共享金鑰。您對連接埠 1813 上的計費伺服器重複此步驟。

3. 圍牆花園(網域白名單)

在驗證之前,訪客的裝置必須能夠載入 Captive Portal 以及任何關聯的身分識別提供者(例如 Google 或 Microsoft Entra ID)。您必須在存取點上設定圍牆花園或網域白名單。如果此設定不完整,Captive Portal 將無法載入。Purple 為其平台維護了一份所需的必備網域標準清單。

4. 計費週期

計費週期決定了存取點向 RADIUS 伺服器傳送工作階段更新的頻率。常見的標準是 300 秒(5 分鐘)。設定得太低會產生不必要的流量;設定得太高則會降低您的 WiFi Analytics 精準度。

最佳實踐

  1. 務必設定次要伺服器:RADIUS 基礎設施必須具備高可用性。請務必設定 Purple 提供的次要 RADIUS IP。如果無法連線至主要伺服器,存取點將會自動進行容錯移轉。
  2. 使用強效的共享金鑰:將 RADIUS 共享金鑰視為關鍵密碼。產生一組隨機的長字串,且絕不在不同的場域或平台之間重複使用。3. 驗證白名單:Captive Portal 失敗最常見的原因是網域名單不完整。在部署到正式環境之前,務必在乾淨的裝置上測試登入流程。
  3. 隔離流量:訪客 VLAN 應嚴格隔離。使用防火牆規則防止訪客 VLAN 與營運網路之間進行任何路由。這是零售和餐飲旅宿環境中符合 PCI-DSS 合規性的嚴格要求。

疑難排解與風險緩釋

當 RADIUS 部署失敗時,從訪客的角度來看,症狀通常是相同的:他們無法連線到網際網路。網路管理員必須隔離故障點。

症狀:Captive Portal 無法載入。

  • 原因:DNS 解析失敗或圍牆花園(Walled Garden)不完整。
  • 解決方法:驗證無線存取點的網域白名單是否包含所有必要的 URL。檢查用戶端裝置是否透過 DHCP 接收到有效的 IP 地址和 DNS 伺服器。

症狀:入口網頁可以載入,但驗證失敗(Access-Reject)。

  • 原因:共享金鑰(Shared Secret)不相符或 NAS ID 設定錯誤。
  • 解決方法:驗證無線存取點上設定的共享金鑰是否與 RADIUS 伺服器中的金鑰完全一致。確保無線存取點的 MAC 地址或 NAS ID 已在驗證平台中正確註冊。

症狀:工作階段異常中斷。

  • 原因:帳務(Accounting)失敗或嚴格的閒置逾時。
  • 解決方法:驗證輸出方向的 UDP 連接埠 1813 是否已開啟。檢查無線存取點上的閒置逾時設定;部分行動裝置會主動讓其 WiFi 無線電進入休眠,進而觸發閒置中斷連線。

投資報酬率與商業影響

部署 RADIUS 驗證可將訪客 WiFi 從成本中心和安全風險轉變為受控管且合規的資產。

對於 IT 團隊而言,最直接的影響是減少支援工單並免除共用密碼管理的麻煩。透過轉向雲端 RADIUS 模式,企業可避免地端伺服器的資本支出(CapEx)以及維護這些伺服器的營運成本(OpEx)。

對於更廣泛的業務而言,此架構為安全數據收集奠定了基礎。透過要求在 Captive Portal 進行自願選擇同意,場所可以建立符合 GDPR 規範的第一方數據庫。在 餐飲旅宿零售 領域,這些數據可推動忠誠度計畫和個人化互動,直接將營收歸功於網路基礎設施。

請在下方收聽我們的資深顧問針對此主題的簡報:

關鍵定義

RADIUS

遠端用戶撥入驗證服務。一種網路協定,提供集中式的驗證、授權和計費管理。

用於在授與裝置 IP 位址或路由其流量之前,透過比對中央資料庫來驗證憑證,以確保網路存取安全。

Captive Portal

公用存取網路的使用者在被授與存取權限之前,必須瀏覽並與之互動的網頁。

訪客 WiFi 的主要介面,用於收集同意、顯示條款並擷取第一方資料。

NAS (網路存取伺服器)

控制網路存取的閘道器。在無線環境中,WiFi 基地台或控制器即扮演 NAS 的角色。

NAS 扮演 RADIUS 用戶端的角色,將來自訪客裝置的驗證請求轉發到 RADIUS 伺服器。

Shared Secret

僅有 RADIUS 用戶端 (基地台) 和 RADIUS 伺服器知道的密碼編譯金鑰。

用於驗證 RADIUS 封包是否來自受信任的來源,並加密封包內的密碼。

Accounting Interval

基地台向 RADIUS 伺服器傳送過渡期工作階段更新的頻率。

對於分析平台中精確的報告至關重要。標準間隔為 300 秒。

Walled Garden

一個限制性的環境,在使用者完全通過驗證之前,控制其對網頁內容的存取。

透過基地台上的網域白名單實作,允許裝置在完全通過驗證前載入 Captive Portal 和身分識別提供者。

VLAN

Virtual Local Area Network(虛擬區域網路)。一種邏輯子網路,可將一組裝置進行分組,從而隔離其流量。

對安全至關重要;訪客 WiFi 流量必須分配給與企業資料區隔的專用 VLAN。

Identity-Based Networks

一種網路架構,可根據使用者或裝置通過驗證的識別身分,動態套用存取策略。

允許 IT 團隊在相同的實體基礎架構上,為員工、訪客和 IoT 裝置實施不同的規則。

範例

一家擁有 200 間客房的飯店需要在 50 個 Avaya 基地台部署安全的訪客 WiFi。他們要求使用者透過品牌入口網頁進行驗證,並需要追蹤工作階段資料以符合合規性。網路管理員應如何設定 RADIUS 設定?

管理員必須將 Avaya 基地台設定為使用外部 RADIUS 伺服器。首先,導覽至 [Security] > [External Radius]。將 Called-Station-Id 屬性格式設定為 "UC-hyphenated",並啟用間隔為 300 秒的計費功能。接下來,建立一個採用開放加密的 "Guest WiFi" SSID,並啟用網頁重新導向 (WPR)。將登陸頁面 URL 設定為 Purple 入口網頁,並使用提供的共用金鑰將驗證服務設定在連接埠 1812 的 Purple 主要與次要 RADIUS IP,並將計費設定在連接埠 1813。最後,將必要的網域填入 WPR 白名單中。

考官評語: 此方法正確地將驗證流程隔離到外部雲端 RADIUS 供應商,同時確保本機硬體處理流量重新導向。正確設定 Called-Station-Id 格式對於 RADIUS 伺服器識別基地台至關重要,而設定次要伺服器則可確保高可用性。

某家連鎖零售商正在使用 Pepwave MAX 路由器推出訪客 WiFi。在測試期間,Captive Portal 迎賓頁面無法在 iOS 裝置上載入,而是顯示空白畫面。可能的原因和解決方案是什麼?

可能的原因是允許網路 (網域白名單) 設定不完整。管理員必須登入 Pepwave 本機網頁介面或 InControl2 管理主控台,導覽至 Captive Portal 設定,並驗證 "Allowed Domains / IPs" 列表。他們必須確保明確列出 Captive Portal、驗證端點和任何社群登入供應商 (例如 Apple、Google) 所需的所有網域。

考官評語: 白名單漏失是 Captive Portal 失敗最常見的原因。現代行動作業系統使用積極的 Captive Portal 偵測機制;如果作業系統無法連線至其特定的驗證 URL 或入口網頁的 CDN,它將會停止連線程序。

練習題

Q1. 您正在大型體育場部署訪客 WiFi。您已經設定了主要 RADIUS 伺服器,但專案經理詢問是否可以跳過次要伺服器設定以節省時間。您會如何回應?

提示:請考慮在高密度環境中單點故障所帶來的影響。

查看標準答案

您必須設定次要伺服器。RADIUS 是網路存取的守門人。如果主要伺服器發生故障或網路路由問題,所有新的驗證請求都將失敗,導致訪客 WiFi 存取完全中斷。設定次要伺服器可提供自動容錯移轉,並確保高可用性。

Q2. 某個場地回報,儘管 Purple 平台設定為 24 小時的工作階段,但訪客 WiFi 工作階段在使用者登入後整整 60 分鐘就會斷開連線。您應該從哪裡著手調查?

提示:請思考哪一個元件實際上在執行工作階段終止。

查看標準答案

您應該調查本地硬體設定。無線基地台或控制器(即 NAS)最終負責執行工作階段限制。在這種情況下,硬體可能將本地的 "Session Timeout"(工作階段逾時)或 "Access Quota"(存取配額)硬編碼為 60 分鐘,這會覆蓋 Purple 傳送的 RADIUS 屬性。例如,在 Pepwave 裝置上,必須調整 "Access Quota" 設定。

Q3. 您正在審查零售連鎖店的擬議網路架構。該設計顯示訪客 WiFi 流量與銷售時點情報系統(POS)終端在同一個子網路上運作。您的建議是什麼?

提示:請考慮付款處理的安全標準與合規要求。

查看標準答案

該設計必須予以拒絕。訪客流量必須與營運網路嚴格隔離,尤其是處理付款的網路。訪客 WiFi 必須分配到專屬的 VLAN,並搭配防止路由至 POS 子網路的防火牆規則。如果不這樣做,將違反 PCI DSS 合規要求,並引入嚴重的安全風險。