跳至主要內容

Cambium Networks cnPilot 與 cnMaestro 與 Purple WiFi 整合

本權威指南詳細介紹了 Cambium Networks cnPilot 無線基地台和 cnMaestro 雲端控制器與 Purple WiFi 智慧平台的整合。內容涵蓋架構、Captive Portal 設定、Walled Garden 需求、802.1X 員工 WiFi,以及在多租戶環境中使用 Cambium ePSK 的動態 VLAN 區隔。

📖 5 分鐘閱讀📝 1,178 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
Cambium Networks cnPilot 與 cnMaestro 與 Purple WiFi 整合。顧問簡報。 歡迎。如果您正在運行 Cambium Networks 環境,且被要求提供一個能夠收集數據、推動行銷並保持合規的訪客 WiFi 體驗——這份簡報正是您所需要的。 我將帶您瞭解 Cambium cnPilot 無線基地台、cnMaestro 雲端控制器和 Purple WiFi 如何協同運作。我們將涵蓋架構、RADIUS 驗證流程、Walled Garden 設定、使用 802.1X 的安全員工 WiFi,以及使用 Cambium ePSK 功能搭配動態 VLAN 分配的多租戶區隔。 無論您是管理飯店資產、零售組合、會議中心還是公共部門校園,其原理都是相同的。讓我們開始吧。 首先,快速介紹這兩個平台。 Cambium Networks 生產 cnPilot 系列企業級 WiFi 無線基地台——包括用於室內和室外部署的 e410、e425H、e430H 和 e505。這些 AP 透過 Cambium 的雲端管理平台 cnMaestro 進行集中管理。cnMaestro 為您提供整個 AP 資產的集中能見度、設定管理和韌體更新——無論是單一場所中的少數裝置,還是跨越全國資產的數千個 AP。 Purple WiFi 是一款企業級訪客 WiFi 智慧平台。它負責處理 Captive Portal(即訪客連線時看到的品牌歡迎頁面),同時也扮演 RADIUS 驗證伺服器、數據收集引擎和行銷自動化平台。Purple 在全球超過 80000 個實體場所運作,僅在 2024 年就處理了 4.4 億次登入。Cambium cnMaestro 與 Purple 的結合,為您提供了一個在技術上紮實且在商業上極具價值的生產級訪客 WiFi 堆疊。 現在,讓我們來談談整合架構。 核心機制是 Captive Portal 重新導向結合 RADIUS 驗證。以下是實際運作流程。 訪客裝置與您的訪客 SSID 建立關聯。該 SSID 在 cnMaestro 中設定為開放式網路——訪客無需預共用金鑰。Cambium AP 會攔截裝置的第一個 HTTP 請求,並將其重新導向至 Purple 的 Captive Portal URL。此重新導向是在 cnMaestro 的 WLAN 訪客存取 (Guest Access) 設定下進行設定,您可以在其中將外部頁面 URL (External Page URL) 設定為您的 Purple 場所入口網站端點。 接著,訪客與 Purple 入口網站進行互動。他們可能會透過社群登入、電子郵件、簡訊驗證或自訂表單進行驗證。一旦他們完成驗證流程,Purple 的後端就會在 UDP 連接埠 1812 上向 Cambium AP 傳送 RADIUS Access-Accept 訊息。AP 隨後會將用戶端裝置從驗證前的 Walled Garden 狀態轉移到完整的網路存取狀態。 讓我帶您瞭解 cnMaestro 中的確切設定步驟。 導覽至「Configuration」(設定),然後是「WiFi Profiles」(WiFi 設定檔),接著是「WLANs」。為您的訪客網路建立一個新的 WLAN。設定 SSID 名稱(例如 "Hotel Guest WiFi"),並將安全性設定為「Open」(開放)。在「Guest Access」(訪客存取)下,啟用「External Hotspot」(外部熱點)選項。這是告訴 cnMaestro 將未驗證的用戶端重新導向至外部入口網站的關鍵設定。 將外部頁面 URL 設定為您的 Purple 場所入口網站 URL。啟用 RADIUS 驗證並輸入 Purple 的 RADIUS 伺服器 IP 位址、共用金鑰,並將驗證連接埠設定為 UDP 1812。在 UDP 1813 上啟用 RADIUS 計費——這對於 Purple 的分析功能正常運作至關重要。如果沒有計費記錄,Purple 就無法建立工作階段數據、停留時間指標或造訪頻率分析。 現在,談談 Walled Garden。這是訪客裝置在驗證前可以連線的網域和 IP 位址清單。您需要將 Purple 的入口網站網域以及用於提供入口網站資產的任何 CDN 端點加入白名單。您還需要將任何驗證提供者網域加入白名單——如果您使用 Google 或 Facebook 的社群登入,他們的 OAuth 網域需要包含在 Walled Garden 中。設定錯誤的 Walled Garden 是導致 Captive Portal 失敗最常見的單一原因。訪客裝置需要先解析 DNS 並透過 HTTPS 連線至 Purple 入口網站,然後才能進行驗證。 在 cnMaestro 中,Walled Garden 是在「External Hotspot」設定下進行設定。請為 Purple 的入口網站網域、任何社群登入提供者網域,以及任何付款閘道網域(如果您有運行付費 WiFi 層級)新增條目。 現在讓我們來談談使用 IEEE 802.1X 的安全員工 WiFi。 對於員工網路,您不需要 Captive Portal。您需要的是在裝置層級靜默進行的憑證型或認證型驗證。在 cnMaestro 中,為員工建立一個獨立的 WLAN。將安全性設定為 WPA2-Enterprise。設定 RADIUS 伺服器詳細資料——同樣是 UDP 1812 上的 Purple RADIUS 伺服器 IP。員工裝置使用包含使用者名稱和密碼憑證的 EAP-PEAP 進行驗證,或使用裝置憑證的 EAP-TLS 以獲得最高的安全性。 Purple 與 Microsoft Entra ID、Okta 和 Google Workspace 等身分識別提供者整合。這意味著您的員工可以使用其現有的企業憑證驗證連線至 WiFi——無需管理獨立的 WiFi 密碼。Purple 會向您的身分識別提供者驗證憑證,並向 Cambium AP 回傳 Access-Accept。接著,動態 VLAN 分配會將已驗證的員工裝置放置在正確的員工 VLAN 上,將其與訪客流量隔離開來。 現在,使用 Cambium ePSK 的多租戶區隔。 ePSK(增強型預共用金鑰)是 Cambium 對業界所稱 PPSK 或 iPSK 的實現方式。這個概念非常簡單:與其為整個 SSID 共用一個密碼,每個使用者或租戶都會獲得自己唯一的密碼。他們都連線到同一個 SSID,但每個唯一的金鑰都會對應到特定的 VLAN,從而在不增加運行多個 SSID 之複雜性的情況下為您提供網路隔離。 cnMaestro 每個 WLAN 支援最多 2,000 個 ePSK 條目。每個 ePSK 都可以分配特定的 VLAN ID、速率限制和到期日。這使其非常適合多租戶環境——例如會議中心,其中每個參展商都獲得自己隔離的網路區段;或是租賃型住宅大樓,其中每個居民都獲得自己私有的區域網路。 要在 cnMaestro 中設定 ePSK,請導覽至「Configuration」、「WiFi Profiles」、「WLANs」。建立一個新的 WLAN。將安全性設定為 WPA2 Pre-Shared Key。啟用 ePSK 選項。然後,您可以手動新增個別的 ePSK 條目,或使用 cnMaestro API 以程式化方式進行佈署——這是您在大規模部署時會想要採用的方法。 對於每個 ePSK 條目,設定密碼、分配的 VLAN ID,以及選填的速率限制和到期日。當裝置使用該密碼連線時,Cambium AP 會自動將其放置在分配的 VLAN 上。ePSK 流程本身不需要 RADIUS——VLAN 分配是由 AP 根據所使用的密碼在本地處理的。 Purple 透過 cnMaestro API 管理 ePSK 生命週期來與此模式整合。當新租戶入駐時,Purple 可以佈署新的 ePSK 條目、更新 VLAN 分配、設定到期日,並在租戶離開時撤銷存取權限。這消除了管理數百或數千個獨立金鑰的手動開銷。 好的,讓我們來談談可能會發生什麼問題以及如何避免。 最常見的陷阱是 Walled Garden。如果您的 Walled Garden 條目不完整,Captive Portal 重新導向就永遠無法完成。訪客會看到連線逾時,而不是登入頁面。請務必使用全新的裝置(而不是先前連線過的裝置)進行測試,並確認在驗證前是否能載入 Purple 入口網站。檢查在驗證前狀態下,針對 Purple 入口網站網域的 DNS 解析是否正常運作。 第二:RADIUS 共用金鑰不匹配。在具有多個站點的大規模部署中,很容易在 cnMaestro 中設定的共用金鑰與 Purple 記錄中的金鑰不同。在正式上線之前,請務必驗證雙方的共用金鑰。使用強大且隨機產生的金鑰(至少 32 個字元),並將其儲存在金鑰管理器中,而不是試算表中。 第三:RADIUS 計費。請勿跳過此步驟。計費記錄是 Purple 用於建立工作階段分析(停留時間、造訪頻率、裝置類型)的依據。請在 cnMaestro 中的 UDP 1813 上設定 RADIUS 計費。如果沒有它,您將失去 Purple 提供的分析價值。這只是一個需要五分鐘的設定步驟。 第四:VLAN Trunking。為了使動態 VLAN 分配正常運作,必須在連接到 Cambium AP 的交換器連接埠上對 VLAN 進行 Trunk 設定。如果 Trunk 上不允許用於訪客的 VLAN 100,則已驗證的訪客將無法取得 IP 位址,並且即使在成功驗證後,也會顯得無法存取網際網路。在測試前,請先驗證您的交換器 Trunk 設定。 第五:ePSK VLAN 範圍衝突。確保您的 ePSK VLAN 範圍不會與網路中現有的 VLAN 衝突——特別是管理 VLAN 或基礎架構 VLAN。在開始之前,請先記錄您的 VLAN 分配。 第六:韌體版本。確保您的 cnPilot AP 正在運行韌體版本 6.0 或更新版本,以獲得完整的外部熱點支援和 ePSK 功能。較早的韌體版本在 Captive Portal 重新導向行為方面存在已知問題。 現在來進行一些快速問答。 我可以在沒有 RADIUS 的情況下將 Purple 與 Cambium 搭配使用嗎——只進行簡單的重新導向?可以,但您會失去動態 VLAN 分配和工作階段計費數據。對於基本歡迎頁面以外的任何應用,強烈建議使用 RADIUS。 Purple 是否支援 Cambium AP 上的 WPA3?是的。Purple 基於入口網站的驗證與 SSID 上的 WPA3-SAE 相容。RADIUS 流程與無線安全協定無關。 我是否可以從單一 Purple 帳戶跨多個 Cambium 站點運行 Purple?當然可以。Purple 的多場所架構正是為此設計的。每個站點都會對應到 Purple 中的一個場所,而 cnMaestro 的網路政策可以乾淨俐落地擴展到全國資產。 cnMaestro 可以支援多少個 ePSK 條目?每個 WLAN 最多 2,000 個。對於需要更多條目的部署,請使用基於 RADIUS 的方法進行金鑰管理。 總結來說:Cambium cnMaestro 與 Purple WiFi 的整合是一個經過充分驗證的架構,可提供具有數據收集、RADIUS 驗證、動態 VLAN 區隔和完整分析功能的訪客 WiFi——這一切都透過 cnMaestro 的雲端主控台進行集中管理。 使其上線的關鍵步驟:在 cnMaestro 中設定您的訪客 WLAN,啟用外部熱點並設定 Purple 入口網站 URL,新增 Purple 的 RADIUS 伺服器詳細資料以進行驗證和計費,設定您的 Walled Garden 條目,驗證交換器上的 VLAN Trunking,並在正式上線前使用全新裝置進行測試。 對於多租戶部署,請在專用 WLAN 上設定 ePSK,為每個租戶分配 VLAN ID,並使用 cnMaestro API 進行大規模的生命週期管理。 投資報酬率 (ROI) 的案例非常直接。Purple 的分析平台將您的訪客 WiFi 從成本中心轉變為第一方數據資產。Harrods 透過其 Purple 訪客 WiFi 部署實現了 57 倍的行銷 ROI。AGS Airports 產生了 842% 的 ROI。結合 Cambium 的企業級基礎架構,您將獲得一個無需更改架構即可從單一場所擴展到全國資產的解決方案。 接下來的步驟:從您的 Purple 客戶經理那裡取得 Purple 的 RADIUS 伺服器詳細資料,調出您訪客 SSID 的 cnMaestro WLAN 設定,並逐一檢查設定清單。大多數單一站點部署都可以在一天內上線。 感謝您的收聽。如果您想深入瞭解 Captive Portal 設計、VLAN 區隔策略或 ePSK 生命週期管理,Purple 的說明文件和支援團隊是您下一個合適的聯絡對象。

header_image.png

執行摘要

對於標準化採用 Cambium Networks 基礎架構的企業場所而言,部署生產級的訪客 WiFi 解決方案需要無線存取層與身分識別管理平台之間的緊密整合。本指南為將 Cambium cnPilot 無線基地台和 cnMaestro 雲端控制器與 Purple WiFi 進行整合提供了決定性的藍圖。藉由將 Cambium 的可擴充硬體與 Purple 的 Captive Portal、RADIUS 驗證和分析功能相結合,IT 團隊可以將其無線網路從成本中心轉變為策略性資產。此處詳細介紹的架構支援從基本訪客存取到使用 Cambium 私有預共用金鑰 (PPSK) 的複雜多租戶區隔等所有功能,在餐旅、零售和公共部門環境中提供安全、合規且富含數據的連線能力。

技術深度探討

Cambium Networks 與 Purple 之間的整合依賴於標準的 HTTP 重新導向和 RADIUS 協定。這種與廠商無關的方法可確保強大的安全性、跨平台相容性,以及透過 cnMaestro 進行集中式管理。

整合架構

核心機制涉及由 Cambium AP 管理的 Captive Portal 重新導向,以及由 Purple 管理的 RADIUS 驗證。

architecture_overview.png

當訪客裝置與開放的訪客 SSID 建立關聯時,Cambium AP 會攔截初始的 HTTP 請求。AP 不會將流量路由到網際網路,而是將裝置重新導向至 Purple 代管的 Captive Portal URL。訪客在 Purple 歡迎頁面上完成驗證流程,該頁面支援社群登入、電子郵件註冊和自訂數據收集表單。

驗證成功後,Purple 的後端會在 UDP 連接埠 1812 上向 Cambium AP 傳送 RADIUS Access-Accept 訊息。此訊息指示 AP 將用戶端裝置從驗證前的 Walled Garden 狀態轉換為完整的網路存取狀態。同時,AP 會在 UDP 連接埠 1813 上向 Purple 傳送 RADIUS 計費數據,從而將工作階段持續時間、數據使用量和裝置類型資訊填入 Purple 的分析儀表板。

Walled Garden 需求

Walled Garden 是 Captive Portal 流程的關鍵組成部分。它定義了未驗證裝置可以連線的特定 IP 位址和網域。如果 Walled Garden 設定錯誤,裝置將無法載入 Purple 入口網站,從而導致連線逾時。

為了使整合正常運作,Walled Garden 必須包含 Purple 的入口網站網域、託管入口網站資產的任何內容傳遞網路 (CDN) 端點,以及任何支援的身分識別提供者(例如 Facebook、Google 或 Microsoft Entra ID)的網域。

使用 Cambium ePSK 的多租戶區隔

Cambium 對私有預共用金鑰(品牌名稱為 ePSK)的實現,允許網路架構師在不廣播多個 SSID 的情況下安全地區隔流量。

ppsk_vlan_diagram.png

透過 ePSK,單一 SSID 支援最多 2,000 個唯一的密碼。每個密碼都會對應到特定的 VLAN。當使用者使用其唯一的金鑰連線時,Cambium AP 會自動將其流量放置到分配的 VLAN 上。此功能對於多租戶環境(例如共享工作空間或住宅大樓)非常寶貴,因為在這些環境中,每個租戶都需要一個隔離的網路區段。Purple 透過 cnMaestro API 管理 ePSK 生命週期來與此架構整合,從而自動化租戶憑證的佈署、VLAN 分配和撤銷。

實作指南

部署 Cambium 和 Purple 整合需要在 cnMaestro 雲端主控台中進行精確設定。請按照以下步驟建立基準訪客 WiFi 服務。

1. 設定訪客 WLAN

導覽至 cnMaestro 中的 Configuration(設定)功能表,選取 WiFi Profiles(WiFi 設定檔),然後開啟 WLANs 索引標籤。建立一個新的 WLAN 設定檔。

  • Name / SSID:定義訪客網路名稱(例如 "Venue Guest WiFi")。
  • Security:設定為 Open(開放)。
  • Client Isolation:設定為 Enable(啟用),以防止訪客裝置在本地子網路上互相通訊。

2. 啟用外部熱點

在 WLAN 設定中,找到 Guest Access(訪客存取)區段。

  • Enable Guest Access:勾選此方塊。
  • Portal Type:選取 External Hotspot(外部熱點)。
  • External Page URL:輸入您的 Purple 客戶經理提供的特定 Captive Portal URL。

3. 設定 RADIUS 驗證和計費

在同一個 Guest Access 區段中,設定 RADIUS 參數。

  • Authentication Server:輸入 Purple 的主要 RADIUS 伺服器 IP 位址。
  • Authentication Port1812
  • Accounting Server:輸入 Purple 的主要 RADIUS 伺服器 IP 位址。
  • Accounting Port1813
  • Shared Secret:輸入 Purple 提供的複雜共用金鑰。確保這在兩個平台上完全一致。

4. 定義 Walled Garden

在 External Hotspot 設定下,填寫 Walled Garden 清單。您必須新增核心 Purple 網域以及您所選驗證方法(例如社群登入提供者)所需的特定網域。

5. 為員工 WiFi 設定 802.1X

若要保護員工存取安全,請在 cnMaestro 中建立一個獨立的 WLAN 設定檔。

  • Security:設定為 WPA2-Enterprise
  • RADIUS Server:指向連接埠 1812 上的 Purple RADIUS 伺服器 IP。

員工透過 Microsoft Entra ID 或 Google Workspace 使用其企業憑證進行驗證,Purple 進行驗測試。Purple 隨後會傳回 Tunnel-Private-Group-ID RADIUS 屬性,指示 Cambium AP 將員工裝置分配到安全的企業 VLAN。

最佳做法

  • VLAN Trunking:確保連接到 Cambium AP 的交換器連接埠上已對所有必要的 VLAN(訪客、員工、管理)進行 Trunking 設定。如果 Trunk 中缺少該 VLAN,已驗證的用戶端將無法透過 DHCP 取得 IP 位址。
  • 韌體一致性:將您的 AP 設備標準化為 cnPilot 韌體版本 6.0 或更高版本。此版本針對外部熱點重新導向和 ePSK 功能提供了最穩定的支援。
  • 必須啟用計費 (Accounting):切勿停用 RADIUS 計費。Purple 完全依賴 UDP 1813 計費串流來產生停留時間指標、造訪頻率數據和合規記錄。
  • 避免員工使用本機 PSK:將員工網路的傳統共享密碼替換為 802.1X 驗證。此方法透過將網路存取與可稽核的個人身分綁定,符合 ISO 27001 的要求。

疑難排解與風險降低

當整合出現問題時,通常會表現在初始 Captive Portal 重新導向或 RADIUS 驗證階段。

  • Portal 無法載入:這幾乎總是 Walled Garden(圍牆花園)的問題。如果訪客裝置連線到 SSID,但收到連線逾時而非歡迎頁面,則表示 AP 正在封鎖對 Purple Portal 網域的存取。請驗證您在 cnMaestro 中的 Walled Garden 項目,並確保在驗證前允許 DNS 解析。
  • 驗證失敗(憑證無效錯誤):檢查 RADIUS 共用金鑰。cnMaestro 與 Purple 之間的不一致會導致 RADIUS 伺服器直接捨棄驗證請求。
  • 裝置已驗證但無法存取網際網路:這表示動態 VLAN 分配或 DHCP 程序失敗。請驗證 Purple 是否在 RADIUS 回應中傳回正確的 VLAN ID,並確認交換器連接埠的 Trunking 設定允許該 VLAN。

投資報酬率 (ROI) 與業務影響

在 Cambium Networks 基礎架構上部署 Purple WiFi,能將標準的網路工具轉化為可衡量的商業資產。透過在驗證時收集第一方數據,場所可以建立全面的訪客輪廓並推動精準的行銷活動。

例如,Harrods 實施了 Purple Guest WiFi,並透過將收集到的數據與其會員計劃整合,實現了 57 倍的行銷投資報酬率。同樣地,AGS Airports 透過利用分級頻寬和針對性的旅客互動,創造了 842% 的投資報酬率。藉由標準化採用 Cambium cnMaestro 和 Purple,IT 主管可以提供安全、合規的連線,同時為行銷部門提供推動營收所需的數據。

關鍵定義

Captive Portal

自訂的登入頁面,要求使用者在存取公共或企業 WiFi 網路之前進行驗證或接受條款。

用於訪客 WiFi 部署,在授予網際網路存取權限之前收集第一方數據、執行可接受的使用政策並展示場所品牌。

RADIUS

遠端使用者撥入驗證服務;一種提供集中式驗證、授權和計費 (AAA) 管理的網路協定。

Cambium AP 用於與 Purple 通訊以驗證使用者憑證並回報工作階段數據的協定。

Walled Garden

一個限制性的環境,用於在驗證前控制使用者對網頁內容和服務的存取。

在 cnMaestro 中為必要設定,以便在訪客裝置獲得完整網際網路存取權限之前,允許其連線至 Purple 歡迎頁面和身分識別提供者網域(例如 Facebook 或 Google)。

ePSK

增強型預共用金鑰;Cambium 對私有預共用金鑰的實現方式,允許在單一 SSID 上為個別使用者提供唯一的密碼。

用於為多租戶環境提供安全、隔離的網路區段,而無需廣播多個 SSID。

Dynamic VLAN Assignment

根據 RADIUS 屬性而非實體連接埠或 SSID,將已驗證的裝置分配到特定虛擬區域網路 (VLAN) 的程序。

允許 IT 人員使用單一 SSID,同時安全地將訪客流量與員工或管理流量隔離開來。

802.1X

一項用於基於連接埠之網路存取控制的 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。

用於安全員工 WiFi 的標準,以向身分識別提供者驗證的個人企業憑證取代共用密碼。

cnMaestro

Cambium Networks 的雲端或地端管理平台,用於集中控制無線和有線網路基礎架構。

網路架構師設定 WLAN 設定檔、RADIUS 設定以及 Purple 整合所需之 Walled Garden 的介面。

First-Party Data

公司直接從其客戶收集並完全擁有的資訊。

Purple 訪客 WiFi 部署的主要業務產出,用於推動行銷活動並瞭解訪客行為。

範例

一間擁有 200 間客房的飯店需要為房客、員工和會議中心部署安全的 WiFi。房客需要品牌專屬的 Captive Portal,員工需要安全存取內部系統,而會議中心則需要為不同的活動主辦方提供隔離的網路。網路架構師應如何設定 Cambium cnMaestro環境,以使用 Purple 支援此需求?

架構師應在 cnMaestro 中部署三個不同的 WLAN 設定檔。

  1. 訪客 WLAN:設定為啟用「外部熱點」的開放式網路。重新導向 URL 指向 Purple Captive Portal。RADIUS 驗證 (UDP 1812) 和計費 (UDP 1813) 指向 Purple 的伺服器。Walled Garden 包含 Purple 的網域。
  2. 員工 WLAN:設定為 WPA2-Enterprise (802.1X)。RADIUS 指向 Purple,並與飯店的 Microsoft Entra ID 整合。員工使用企業憑證進行驗證,Purple 會將其分配至員工 VLAN。
  3. 會議 WLAN:設定為啟用 WPA2 預共用金鑰和 Cambium ePSK。Purple 透過 cnMaestro API 為每個活動主辦方佈署唯一的 ePSK 密碼,並將每個金鑰分配至隔離的 VLAN(例如 VLAN 301、302)。
考官評語: 此方法正確地將 Cambium 和 Purple 的技術功能與業務需求進行對接。它使用動態 VLAN 分配和 ePSK 安全地隔離流量,避免了因向每個會議租戶廣播多個 SSID 而導致的頻譜降級。

某零售連鎖店部署了 Cambium e410 AP 並設定了 Purple Captive Portal。然而,顧客反映其智慧型手機上從未出現歡迎頁面,而是顯示連線逾時。其根本原因是什麼?該如何解決?

根本原因是 cnMaestro 中的 Walled Garden 設定不完整。Cambium AP 封鎖了在使用者通過驗證前載入 Purple 入口網站所需的 HTTP/HTTPS 流量。

要解決此問題,網路工程師必須登入 cnMaestro,導覽至訪客 WLAN 設定檔,並更新外部熱點的 Walled Garden 清單。他們必須新增 Purple 特定的入口網站網域以及任何關聯的 CDN 端點。套用設定後,未驗證的裝置將能夠連線至入口網站並完成登入流程。

考官評語: Walled Garden 設定錯誤是導致 Captive Portal 失敗最常見的原因。此解決方案正確識別了驗證前狀態的限制,並提供了 cnMaestro 中的確切設定路徑以糾正該問題。

練習題

Q1. 您正在使用 Cambium e505 AP 在 50 家零售店部署 Purple 訪客 WiFi。使用者可以連線至 SSID 並看到歡迎頁面,但在登入後卻無法存取網際網路。您已確認 Purple 正在傳送 Access-Accept 訊息。最可能的基礎架構問題是什麼?

提示:考慮驗證後裝置嘗試取得 IP 位址時,在交換器層級會發生什麼事。

查看標準答案

最可能的問題是連接到 Cambium AP 的交換器連接埠上缺少 VLAN Trunking。雖然 AP 已授權該裝置,但如果交換器 Trunk 上不允許分配的訪客 VLAN,則該裝置將無法連線至 DHCP 伺服器以取得 IP 位址,從而導致無法存取網際網路。

Q2. 大學校園希望為宿舍內的所有學生使用單一 SSID,但要求將每位學生的裝置隔離到各自的私有網路區段中,以便能夠投放畫面到他們特定的智慧電視。您如何使用 Cambium 和 Purple 實現此需求?

提示:查看 Cambium 對私有預共用金鑰的實現方式。

查看標準答案

在宿舍 WLAN 上實作 Cambium ePSK(增強型預共用金鑰)。Purple 將透過 cnMaestro API 管理 ePSK 生命週期,為每位學生產生唯一的密碼。當學生使用其特定金鑰連線其裝置時,Cambium AP 會將其分配到唯一的 VLAN,從而建立一個隔離的私有區域網路。

Q3. 在試點部署期間,儘管使用者已成功驗證並瀏覽網際網路,但 Purple 的分析儀表板顯示 Cambium 測試站點的停留時間或數據使用量指標為零。cnMaestro 中遺漏了哪個設定步驟?

提示:分析需要工作階段數據,這由 AAA 設定中的特定 UDP 連接埠處理。

查看標準答案

未設定 RADIUS 計費 (RADIUS Accounting)。網路工程師必須在 cnMaestro 訪客 WLAN 設定檔中啟用 RADIUS 計費,並將其指向 UDP 連接埠 1813 上的 Purple RADIUS 伺服器。若無此設定,Purple 僅處理驗證,而不會收到任何工作階段生命週期數據。