跳至主要內容

NETGEAR Insight 與企業級無線基地台整合 Purple WiFi

本指南為 IT 經理提供將 NETGEAR Insight 和 WAX 企業級無線基地台與 Purple WiFi 整合的權威技術指南。內容涵蓋關鍵配置,包括訪客 Captive Portal、802.1X 員工網路,以及使用 PPSK 和動態 VLAN 分配的多租戶隔離。

📖 6 分鐘閱讀📝 1,295 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收聽 Purple 的技術簡報。今天我們要探討一個在我們與餐旅業、零售業和多租戶場域的 IT 經理及網路架構師交流時,經常被提及的話題:如何將 NETGEAR Insight 和 WAX 系列無線基地台與 Purple WiFi 進行整合。如果您正在營運飯店、零售園區、會議中心或綜合開發項目,這份簡報將與您下一次的部署決策直接相關。 讓我們來還原一下場景。NETGEAR 的 WAX 系列(包括 WAX610、WAX620 和 WAX630)是透過 Insight 雲端平台管理的 WiFi 6 無線基地台。它們支援每個射頻最多八個獨立的 SSID、WPA3 加密,且 WAX630 的吞吐量高達 6 Gbps。它們採用 PoE 供電、可安裝於天花板,並可透過 Insight 雲端入口網站進行單一窗口管理。對於 IT 安裝人員或中小企業網路管理員來說,這是一個功能真正強大且價格遠低於 Cisco Meraki 或 HPE Aruba 等級的平台。 Purple 是一個與硬體無關的雲端重疊網路(cloud overlay)。我們架構在您現有的基礎設施之上,並加入了訪客體驗層、數據收集層和分析層。我們在 2024 年已為 80,000 個實體場域處理了 4.4 億次登入。與 NETGEAR Insight 的整合非常乾淨且文件齊全,涵蓋了我們今天將逐一介紹的四個不同使用案例。 現在讓我們深入探討技術細節。這四個使用案例分別是:搭配 Purple Captive Portal 的訪客 WiFi、使用 802.1X 的安全員工 WiFi、使用 NETGEAR PPSK 功能的多租戶隔離,以及透過 RADIUS 進行身分導向網路的動態 VLAN 分配。 使用案例一:搭配 Purple Captive Portal 的訪客 WiFi。這是最常見的起點。您在 NETGEAR Insight 中建立一個專用的訪客 SSID,並將其配置為開放網路。關鍵配置位於 SSID 設定的 Captive Portal 區段。您選擇「外部 Captive Portal」,然後貼上 Purple 提供的登入頁面(Splash Page)URL。 接下來,您配置驗證類型。對於大多數 Purple 部署,您將選擇 RADIUS 驗證。Purple 會為您提供主要 RADIUS 伺服器 IP 位址、用於驗證的連接埠 1812 和用於計費的連接埠 1813,以及一個共用金鑰。您將這些內容貼到 NETGEAR Insight 的外部 Captive Portal 配置中。您還需要設定 NAS 識別碼(NAS Identifier)——這是一個向 RADIUS 伺服器識別此特定無線基地台或位置的字串。請使用有意義的名稱,例如您的場域名稱和位置代碼。 Walled Garden 是最容易讓安裝人員出錯的部分。在訪客通過驗證之前,他們的裝置需要能夠連線至 Purple 登入頁面、驗證伺服器以及您已啟用的任何社群登入提供者。NETGEAR Insight 在外部 Captive Portal 配置中設有專用的 Walled Garden 區段,您可以在其中新增這些 URL。Purple 的支援文件提供了要加入白名單的確切網域清單。如果這部分設定錯誤,訪客將會看到空白頁面,而不是您的品牌入口網站。 配置完成後,流程如下:訪客連線至飯店訪客 SSID。無線基地台會攔截他們的第一個 HTTP 請求,並將其重新導向至 Purple 登入頁面。訪客會看到您的品牌入口網站、接受條款,並可選擇提供其電子郵件地址或透過社群媒體登入。Purple 的 RADIUS 伺服器會向無線基地台傳回 Access-Accept 訊息,訪客隨即獲得網際網路存取權限。Purple 會收集同意數據、記錄工作階段,而這些數據會流向您的 Purple 分析儀表板。 使用案例二:使用 802.1X 的安全員工 WiFi。這是您完全淘汰共享密碼的地方。對於員工網路而言,預先共用金鑰是一個安全隱憂——當員工離職時,您必須為每個人更改密碼。IEEE 802.1X 標準中定義的 802.1X 為每位使用者提供獨立的認證。當他們離職時,您只需在目錄中停用其帳戶,其存取權限就會立即被撤銷。 在 NETGEAR Insight 中,您配置一個獨立的員工 SSID,並採用 WPA2 Enterprise 安全性。這會告知無線基地台使用 802.1X 驗證,而不是預先共用金鑰。然後,您在網路位置層級配置 RADIUS 伺服器設定。前往網路位置設定,選擇 RADIUS,啟用 802.1X 存取驗證,並輸入您的 RADIUS 伺服器 IP、連接埠和共用金鑰。預設的重新驗證間隔為 3,600 秒(一小時),這對大多數場域來說是一個合理的起點。 中小企業部署中最常用的 EAP 方法是 PEAP-MSCHAPv2,它使用伺服器端憑證來建立加密通道,使用者在該通道內使用其 Active Directory 使用者名稱和密碼進行驗證。EAP-TLS 更為安全——它在雙方都使用憑證——但它需要 PKI 基礎設施和 MDM 來將憑證推送到裝置。 一個關鍵點:在每個用戶端裝置上強制執行憑證驗證。透過群組原則物件配置您的 Windows 裝置,並透過 MDM 設定檔配置您的行動裝置,以驗證 RADIUS 伺服器的憑證。如果您跳過此步驟,裝置將容易受到惡意無線基地台攻擊,攻擊者會提供虛假憑證並擷取認證。 使用案例三:適用於多租戶場域的 NETGEAR PPSK。Private Pre-Shared Key 解決了零售園區、綜合開發項目和共享辦公空間中的特定問題。您有多個租戶共享相同的實體 WiFi 基礎設施。您不想為每個租戶運行獨立的 SSID——這會造成射頻干擾和管理複雜性。但您也不能給每個人相同的密碼,因為這樣租戶 A 就能看到租戶 B 的流量。 PPSK 優雅地解決了這個問題。您建立單一 SSID,並在 NETGEAR Insight 的「無線 > 設定 > 進階 > Multi PSK 設定」下建立多個預先共用金鑰。每個金鑰都與特定的 VLAN 相關聯。租戶 A 獲得一個對應到 VLAN 30 的不重複 16 字元密碼。租戶 B 獲得一個對應到 VLAN 40 的不同密碼。場域管理團隊獲得第三個密碼,對應到可存取管理系統的 VLAN 20。 當租戶 A 的裝置使用其密碼連線時,無線基地台會自動將其分配到 VLAN 30。他們無法看到 VLAN 40 或 VLAN 20 上的任何流量。從租戶的角度來看,他們只有一個 WiFi 密碼。從您作為網路管理員的角度來看,您在無需額外硬體的情況下實現了租戶之間完全的流量隔離。 有兩個重要的限制需要了解。首先,NETGEAR Insight 中的 PPSK 需要 WPA2 Personal 或 WPA2 Personal Mixed 加密。它無法在 6 GHz 頻段上運作。其次,PPSK 無法與 Captive Portal 在同一個 SSID 上合併使用。如果您兩者都需要,則需要兩個獨立的 SSID——這沒問題,因為 WAX 系列無線基地台最多支援八個。 使用案例四:透過 RADIUS 進行動態 VLAN 分配。這是最複雜的配置,也是支援 Purple 身分導向網路功能的基礎。您不需要將 VLAN 靜態分配給密碼或 SSID,而是讓 RADIUS 伺服器根據正在進行驗證的使用者來決定分配哪個 VLAN。 該機制使用三個標準 RADIUS 屬性:Tunnel-Type(必須將值設定為 13 以代表 VLAN)、Tunnel-Medium-Type(必須將值設定為 6 以代表 IEEE 802)以及 Tunnel-Private-Group-ID(以字串形式攜帶 VLAN ID)。當使用者成功通過驗證時,RADIUS 伺服器會在 Access-Accept 訊息中傳回這三個屬性。無線基地台會讀取這些屬性並將用戶端分配到指定的 VLAN。 在實務上,這意味著您可以擁有單一 WPA2 Enterprise SSID,飯店經理進行驗證後會進入可存取物業管理系統的 VLAN 20,前台人員驗證後會進入僅能存取報到系統的 VLAN 21,而承包商驗證後則會進入僅限網際網路存取的 VLAN 50。全部都來自同一個 SSID,全部由 RADIUS 伺服器根據 Active Directory 群組成員資格自動執行。 現在讓我們來談談實作建議和常見陷阱。第一個陷阱是 Walled Garden。每個外部 Captive Portal 部署都至少會在 Walled Garden 上失敗一次。症狀是訪客連線至 SSID,但瀏覽器顯示錯誤,而不是登入頁面。解決方法非常公式化:開啟 Purple 支援文件,複製 Walled Garden 清單中的每個網域,然後將它們貼到 NETGEAR Insight 的 Walled Garden 區段中。使用沒有快取認證的裝置進行測試。 第二個陷阱是 RADIUS 的可達性。NETGEAR 無線基地台需要能夠連線至您的 RADIUS 伺服器。RADIUS 使用 UDP 連接埠 1812 進行驗證,並使用 UDP 連接埠 1813 進行計費。請從無線基地台管理 IP 開放這些連接埠至 RADIUS 伺服器 IP。在正式上線前,請使用 RADIUS 測試工具進行測試。 第三個陷阱是 PPSK 和 Captive Portal 的衝突。NETGEAR Insight 不允許在同一個 SSID 上同時使用 PPSK 和 Captive Portal。如果您兩者都需要,請建立兩個 SSID。清晰地為它們命名——一個用於 PPSK 租戶,另一個用於 Captive Portal 訪客。 第四個陷阱是 802.1X 用戶端上的憑證驗證。每個 Windows 裝置都需要一個指定信任憑證授權單位和預期 RADIUS 伺服器名稱的群組原則物件。每個行動裝置都需要一個具有相同設定的 MDM 設定檔。如果沒有這些設定,使用者可能會在不知情的情況下向惡意無線基地台進行驗證,並交出其 Active Directory 認證。 現在進入快速問答環節。問題一:我可以在沒有 RADIUS 伺服器的情況下將 Purple 與 NETGEAR Insight 搭配使用嗎?可以,對於訪客 Captive Portal 部署,您可以使用 Purple 的網頁驗證模式,而不是 RADIUS。無線基地台會透過 HTTP 重新導向至登入頁面,並由 Purple 透過網頁工作階段處理驗證。RADIUS 可為您提供更多控制和更好的計費數據,但對於基本的訪客入口網站部署來說並非強制性。 問題二:我可以在 NETGEAR Insight 中建立多少個 PPSK 金鑰?在 WAX 系列無線基地台上,NETGEAR Insight 支援每個 SSID 最多 64 個 PPSK 金鑰。對於大多數多租戶場域,這已經綽綽有餘。如果您有超過 64 個租戶,則需要改用基於 RADIUS 的動態 VLAN 解決方案。 問題三:NETGEAR Insight 是否支援適用於 802.1X 的 WPA3 Enterprise?支援,WAX 系列無線基地台支援 WPA3 Enterprise。對於大多數中小企業部署,WPA2 Enterprise 已足夠且具有更廣泛的用戶端裝置相容性。對於處理敏感數據的環境(例如醫療保健或金融服務),WPA3 Enterprise 值得考慮。 問題四:如果 Purple RADIUS 伺服器無法連線會怎樣?NETGEAR Insight 在外部 Captive Portal 配置中支援容錯移轉(failsafe)選項。如果您啟用容錯移轉,即使無法連線至 Captive Portal 伺服器,訪客仍可在短時間內獲得網際網路存取權限。Purple 在我們的基礎設施中維持 99.999% 的上線時間,但對於任何生產部署,啟用容錯移轉都是很好的做法。 總結今天簡報的關鍵要點。NETGEAR WAX 系列無線基地台透過 NETGEAR Insight 中的外部 Captive Portal 機制與 Purple 整合。您在 Insight 雲端入口網站中配置登入頁面 URL、RADIUS 伺服器認證和 Walled Garden 網域。對於員工網路,請使用帶有 802.1X 的 WPA2 Enterprise,並在每個用戶端裝置上強制執行憑證驗證。對於多租戶場域,NETGEAR 的 PPSK 功能可讓您透過單一 SSID 和最多 64 個不重複金鑰來實現每個租戶的 VLAN 隔離。對於最複雜的部署,透過 RADIUS 屬性進行動態 VLAN 分配可為您提供身分驅動的網路區隔,該區隔會根據連線者是誰而調整,而不僅僅是他們從哪裡連線。 如果您正計劃使用 Purple 進行 NETGEAR 部署,下一步是向 Purple 的支援團隊索取您的 Purple RADIUS 認證和 Walled Garden 網域清單,並在推向生產環境之前在預備(staging)SSID 上測試 Captive Portal 重新導向。一旦您拿到這些認證,配置過程只需不到 30 分鐘。 感謝收聽 Purple 的技術簡報。如需完整的書面指南(包括逐步配置詳細資訊和實作範例),請造訪 purple.ai。

header_image.png

Executive Summary

Relying on pre-shared keys for enterprise WiFi access is a significant security liability. A single compromised credential exposes the entire network, and revoking access requires changing the password for every device. This guide provides IT managers and network architects with a definitive roadmap for integrating NETGEAR Insight and WAX series enterprise access points with Purple.

We detail four core deployment architectures: Guest WiFi with a captive portal, Secure Staff WiFi using 802.1X, Multi-Tenant segmentation via NETGEAR Private Pre-Shared Keys (PPSK), and Identity-Based Networks using dynamic VLAN assignment. Whether you operate Hospitality venues, Retail spaces, or public-sector environments, these configurations eliminate shared passwords, enforce strict network segmentation, and capture actionable WiFi Analytics .

Listen to our technical briefing podcast below for a comprehensive overview of the architecture and common deployment pitfalls.

Technical Deep-Dive

NETGEAR WAX series access points (WAX610, WAX620, WAX630) are cloud-managed WiFi 6 devices designed for high-density environments. Managed via the NETGEAR Insight portal, they support up to eight separate SSIDs per radio, WPA3 encryption, and multi-gigabit throughput. Purple acts as a hardware-agnostic cloud overlay, integrating with NETGEAR Insight to deliver enterprise-grade access control and data capture.

1. Guest WiFi with Captive Portal

For public-facing environments, you must deploy an External Captive Portal. This configuration intercepts guest HTTP requests and redirects them to a Purple-hosted splash page.

Architecture:

  1. Access Point: NETGEAR WAX access point broadcasts an open or WPA2 Personal Guest SSID.
  2. Walled Garden: NETGEAR Insight permits pre-authentication traffic to Purple's servers and social login providers.
  3. Authentication: Purple handles the user session via RADIUS or HTTP web authentication.

When a guest connects, they are presented with a branded portal. Upon accepting the terms and providing details, Purple's RADIUS server returns an Access-Accept message, granting internet access. This approach guarantees compliance with data privacy regulations like GDPR while capturing valuable first-party data.

2. Secure Staff WiFi (802.1X)

Pre-shared keys are unacceptable for staff networks. You must implement IEEE 802.1X authentication. In this model, every user has an individual credential. When an employee departs, you disable their directory account, and their access is revoked instantly.

In NETGEAR Insight, you configure a Staff SSID with WPA2 Enterprise or WPA3 Enterprise security. The access point acts as the authenticator, relaying Extensible Authentication Protocol (EAP) messages to the RADIUS server. The RADIUS server validates the credentials against your directory (e.g., Microsoft Entra ID or Okta) and returns the authorisation decision.

3. Multi-Tenant Segmentation (PPSK)

Mixed-use developments and retail parks face a specific challenge: multiple tenants sharing physical WiFi infrastructure. Deploying separate SSIDs for each tenant creates radio frequency congestion. Providing a single shared password compromises security.

NETGEAR Private Pre-Shared Key (PPSK) solves this. You broadcast a single SSID. In NETGEAR Insight, you generate unique passwords for each tenant. Crucially, each password maps to a specific VLAN.

ppsk_vlan_infographic.png

When a device connects using the retail unit's password, the access point places it on the isolated retail VLAN. When venue management connects using their password, they land on the management VLAN. You achieve complete traffic isolation with zero additional hardware. Note that PPSK requires WPA2 Personal and cannot be combined with a captive portal on the same SSID.

4. Dynamic VLAN Assignment via RADIUS

For sophisticated Identity-Based Networks, you must use dynamic VLAN assignment. Instead of statically assigning a VLAN to an SSID or a password, the RADIUS server dictates the VLAN based on the user's directory profile.

The RADIUS server returns three standard attributes in the Access-Accept message:

  • [64] Tunnel-Type = 13 (VLAN)
  • [65] Tunnel-Medium-Type = 6 (802)
  • [81] Tunnel-Private-Group-ID = [VLAN ID]

A single WPA2 Enterprise SSID can serve the entire organisation. A hotel manager authenticates and lands on VLAN 20. A front desk agent lands on VLAN 21. A contractor lands on VLAN 50. The network adapts to the identity of the user. For a broader look at securing your environment, review our Enterprise WiFi Security: A Complete Guide for 2026 .

architecture_overview.png

Implementation Guide

Follow these steps to deploy NETGEAR Insight with Purple Guest WiFi .

Step 1: Configure the Guest SSID

  1. Log in to the NETGEAR Insight Cloud Portal.
  2. Select your network location and navigate to Wireless > Settings.
  3. Create a new SSID (e.g., "Venue Guest WiFi").
  4. Select Captive Portal and choose External Captive Portal.

Step 2: Configure the Captive Portal

  1. In the Splash Page URL field, enter the URL provided by Purple.
  2. Select the Radius radio button.
  3. Enter the Primary Authentication Server IP, port (1812), and shared secret provided by Purple.
  4. Enter the Primary Accounting Server IP, port (1813), and shared secret.
  5. Set a descriptive NAS-Identifier (e.g., "London-Retail-01").

Step 3: Configure the Walled Garden

This is the most critical step. If the walled garden is incorrect, guests will see a blank screen.

  1. Scroll to the Walled Garden section in the Captive Portal settings.
  2. Add every domain provided in Purple's integration documentation. This includes Purple's CDN domains, authentication servers, and any enabled social login providers (e.g., Facebook, Google).
  3. Click Save.

Step 4: Verify RADIUS Reachability

Ensure your firewall permits UDP ports 1812 and 1813 outbound from the access point management IP addresses to the Purple RADIUS servers.

Best Practices

  • Enforce Certificate Validation: For 802.1X deployments, you must enforce strict certificate validation on all client devices via Group Policy Objects (GPO) or Mobile Device Management (MDM). If clients do not validate the RADIUS server certificate, they are vulnerable to rogue access point attacks.
  • Isolate Management Traffic: Always place access point management IP addresses on a dedicated management VLAN, isolated from guest and staff traffic.
  • Enable Failsafe: In the NETGEAR Insight Captive Portal settings, enable the FailSafe option. If the RADIUS servers become unreachable, guests are granted temporary internet access, preventing a total WiFi outage.
  • Separate SSIDs for PPSK: Because NETGEAR Insight does not support PPSK and Captive Portal on the same SSID, you must create dedicated SSIDs (e.g., "Venue-Guest" and "Venue-Tenant").

Troubleshooting & Risk Mitigation

Symptom: Guests connect to the SSID but the splash page does not load.

  • Cause: Incomplete Walled Garden configuration.
  • Resolution: Verify that all Purple domains and social login domains are entered correctly in the NETGEAR Insight Walled Garden settings. Test with a device that has no cached credentials.

Symptom: Staff devices fail to authenticate via 802.1X.

  • Cause: RADIUS timeout or incorrect shared secret.
  • Resolution: Verify that UDP ports 1812 and 1813 are open outbound. Confirm the shared secret matches exactly between the NETGEAR Insight portal and the RADIUS server. Check the RADIUS server logs for Access-Reject messages.

Symptom: PPSK clients are placed on the wrong VLAN.

  • Cause: Incorrect VLAN mapping or missing VLAN configuration on the switch.
  • Resolution: Ensure the VLAN is created in NETGEAR Insight under Wired settings. Verify the Multi PSK Settings map the correct password to the correct VLAN ID. Ensure the switch port connecting the access point is configured as a trunk port allowing the target VLAN.

ROI & Business Impact

Deploying NETGEAR Insight with Purple transforms your wireless infrastructure from a cost centre into a revenue-generating asset. By implementing Identity-Based Networks and captive portals, you achieve:

  • Reduced IT Overhead: PPSK and 802.1X eliminate the need to manually manage shared passwords or dispatch engineers for routine access changes.
  • Actionable Analytics: Capture demographic data, dwell times, and return rates to optimise venue operations and tenant mix.
  • Marketing ROI: Build a high-intent, GDPR-compliant CRM database. Venues typically see a significant reduction in customer acquisition costs when leveraging first-party data collected via WiFi.
  • Enhanced Security: Dynamic VLAN assignment isolates IoT devices, point-of-sale systems, and guest traffic, significantly reducing the attack surface and ensuring PCI DSS compliance.

關鍵定義

802.1X

一項基於連接埠之網路存取控制的 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。

企業安全不可或缺;以個人使用者認證取代共享密碼。

Captive Portal

公共存取網路的使用者在獲得存取權限之前,必須瀏覽並進行互動的網頁。

由 Purple 用於收集第一方數據並確保使用者接受服務條款。

PPSK (Private Pre-Shared Key)

一種允許在單一 SSID 上使用多個不重複密碼的功能,其中每個密碼都會將使用者分配到特定的 VLAN。

非常適合多租戶大樓或隔離 IoT 裝置,而無需建立多個 SSID。

RADIUS

遠端使用者撥入驗證服務;一種提供集中式驗證、授權和計費 (AAA) 管理的網路協定。

驗證認證並告知 NETGEAR AP 是否允許存取的核心伺服器。

Walled Garden

在完成完全驗證之前,控制使用者存取網頁內容與服務的受限環境。

必須在 NETGEAR Insight 中配置,以允許裝置連線至 Purple 登入頁面和社群登入提供者。

Dynamic VLAN Assignment

RADIUS 伺服器根據已驗證使用者的身分,指示無線基地台將其分配到特定 VLAN 的過程。

啟用身分導向網路,允許單一 SSID 安全地為多個部門提供服務。

NAS-Identifier

網路存取伺服器識別碼;用於識別 RADIUS 存取請求來源的字串。

在 NETGEAR Insight 中配置,以便 Purple 知道使用者是從哪個場域或無線基地台進行連線。

EAP-TLS

可延伸驗證協定 - 傳輸層安全;一種在用戶端和伺服器端都需要數位憑證的驗證方法。

最安全的 802.1X 方法,完全免除密碼,但需要 MDM 來部署憑證。

範例

一個擁有 40 個店面的零售園區需要為每個租戶的 POS 系統提供安全且隔離的 WiFi,並為購物者提供品牌專屬的公開 WiFi 網路。他們已部署 NETGEAR WAX630 無線基地台。該如何配置網路?

在 NETGEAR Insight 中建立兩個 SSID。SSID 1:「RetailPark-Guest」。將其配置為指向 Purple 登入頁面(splash page)的外部 Captive Portal,並搭配 RADIUS 驗證和完整的 Walled Garden。將其對應到 VLAN 10(僅限網際網路)。SSID 2:「RetailPark-Tenants」。將其配置為 WPA2 Personal 並啟用 Multi PSK (PPSK)。建立 40 個不重複的密碼。將租戶 A 的密碼對應到 VLAN 101,租戶 B 對應到 VLAN 102,依此類推。確保核心交換器將所有 VLAN 透過 Trunk 傳輸至無線基地台。

考官評語: 此方法完美平衡了安全與使用者體驗。透過分離 SSID,我們避開了 NETGEAR 無法同時混用 PPSK 與 Captive Portal 的限制。PPSK 配置可確保租戶之間零可見性以符合 PCI 合規性,而 Purple 入口網站則能收集購物者數據。

某公司總部希望淘汰共享的 WPA2 密碼。他們需要員工使用其 Microsoft Entra ID 認證進行驗證,並希望將財務團隊分配到 VLAN 50,行銷團隊分配到 VLAN 60。

部署單一配置為 WPA2 Enterprise 的「Corporate-Secure」SSID。將 NETGEAR Insight RADIUS 設定指向與 Entra ID 整合的 RADIUS 伺服器。配置 RADIUS 伺服器,使其根據使用者的目錄群組成員資格,傳回標準通道屬性(Tunnel-Type=13、Tunnel-Medium-Type=6、Tunnel-Private-Group-ID=50 或 60)。透過 MDM 在所有公司筆記型電腦上強制執行憑證驗證。

考官評語: 這展示了真正的身分導向網路(Identity-Based Networking)。無線基地台會根據 RADIUS 回應動態分配 VLAN。至關重要的是,強制執行憑證驗證可防止惡意 AP 攻擊,這對於企業安全是不可或缺的。

練習題

Q1. 您已在 NETGEAR WAX620 上部署了 Purple Captive Portal。訪客可以連線至 WiFi,但他們的瀏覽器顯示「無法連線至目的地」錯誤,而不是登入頁面。最可能的配置錯誤是什麼?

提示:思考在訪客完全通過驗證以連線至外部伺服器之前,必須先發生什麼事。

查看標準答案

Walled Garden 配置錯誤或不完整。NETGEAR 無線基地台封鎖了前往 Purple 伺服器的初始流量。您必須確保所有必要的 Purple CDN 網域、驗證 URL 和社群登入網域都已新增至 Insight 入口網站中的 Walled Garden 清單。

Q2. 某個場域需要訪客 Captive Portal,同時也需要為 10 個不同的零售租戶提供安全且隔離的 WiFi。他們希望將射頻 (RF) 干擾降至最低。您該如何配置 NETGEAR 無線基地台?

提示:NETGEAR Insight 對於混用 Captive Portal 和 PPSK 有特定的限制。

查看標準答案

您必須剛好建立兩個 SSID。NETGEAR 不支援在同一個 SSID 上同時使用 PPSK 和 Captive Portal。建立「Venue-Guest」並配置指向 Purple 的外部 Captive Portal。建立「Venue-Retail」並配置 WPA2 Personal,然後設定 10 個不重複的密碼(PPSK),每個密碼對應到不同的 VLAN。

Q3. 使用 802.1X 為員工配置動態 VLAN 分配時,伺服器必須在 Access-Accept 訊息中傳回哪三個 RADIUS 屬性?

提示:思考用於通道配置的 RFC 2868 標準屬性。

查看標準答案

RADIUS 伺服器必須傳回:[64] Tunnel-Type = 13 (VLAN)、[65] Tunnel-Medium-Type = 6 (802) 以及 [81] Tunnel-Private-Group-ID = [特定的 VLAN ID 字串]。