跳至主要內容

NETGEAR Insight 與企業級無線基地台整合 Purple WiFi

本指南為 IT 經理提供將 NETGEAR Insight 和 WAX 企業級無線基地台與 Purple WiFi 整合的權威技術指南。內容涵蓋關鍵配置,包括訪客 Captive Portal、802.1X 員工網路,以及使用 PPSK 和動態 VLAN 分配的多租戶隔離。

📖 6 分鐘閱讀📝 1,295 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎收聽 Purple 的技術簡報。今天我們要探討一個在我們與餐旅業、零售業和多租戶場域的 IT 經理及網路架構師交流時,經常被提及的話題:如何將 NETGEAR Insight 和 WAX 系列無線基地台與 Purple WiFi 進行整合。如果您正在營運飯店、零售園區、會議中心或綜合開發項目,這份簡報將與您下一次的部署決策直接相關。 讓我們來還原一下場景。NETGEAR 的 WAX 系列(包括 WAX610、WAX620 和 WAX630)是透過 Insight 雲端平台管理的 WiFi 6 無線基地台。它們支援每個射頻最多八個獨立的 SSID、WPA3 加密,且 WAX630 的吞吐量高達 6 Gbps。它們採用 PoE 供電、可安裝於天花板,並可透過 Insight 雲端入口網站進行單一窗口管理。對於 IT 安裝人員或中小企業網路管理員來說,這是一個功能真正強大且價格遠低於 Cisco Meraki 或 HPE Aruba 等級的平台。 Purple 是一個與硬體無關的雲端重疊網路(cloud overlay)。我們架構在您現有的基礎設施之上,並加入了訪客體驗層、數據收集層和分析層。我們在 2024 年已為 80,000 個實體場域處理了 4.4 億次登入。與 NETGEAR Insight 的整合非常乾淨且文件齊全,涵蓋了我們今天將逐一介紹的四個不同使用案例。 現在讓我們深入探討技術細節。這四個使用案例分別是:搭配 Purple Captive Portal 的訪客 WiFi、使用 802.1X 的安全員工 WiFi、使用 NETGEAR PPSK 功能的多租戶隔離,以及透過 RADIUS 進行身分導向網路的動態 VLAN 分配。 使用案例一:搭配 Purple Captive Portal 的訪客 WiFi。這是最常見的起點。您在 NETGEAR Insight 中建立一個專用的訪客 SSID,並將其配置為開放網路。關鍵配置位於 SSID 設定的 Captive Portal 區段。您選擇「外部 Captive Portal」,然後貼上 Purple 提供的登入頁面(Splash Page)URL。 接下來,您配置驗證類型。對於大多數 Purple 部署,您將選擇 RADIUS 驗證。Purple 會為您提供主要 RADIUS 伺服器 IP 位址、用於驗證的連接埠 1812 和用於計費的連接埠 1813,以及一個共用金鑰。您將這些內容貼到 NETGEAR Insight 的外部 Captive Portal 配置中。您還需要設定 NAS 識別碼(NAS Identifier)——這是一個向 RADIUS 伺服器識別此特定無線基地台或位置的字串。請使用有意義的名稱,例如您的場域名稱和位置代碼。 Walled Garden 是最容易讓安裝人員出錯的部分。在訪客通過驗證之前,他們的裝置需要能夠連線至 Purple 登入頁面、驗證伺服器以及您已啟用的任何社群登入提供者。NETGEAR Insight 在外部 Captive Portal 配置中設有專用的 Walled Garden 區段,您可以在其中新增這些 URL。Purple 的支援文件提供了要加入白名單的確切網域清單。如果這部分設定錯誤,訪客將會看到空白頁面,而不是您的品牌入口網站。 配置完成後,流程如下:訪客連線至飯店訪客 SSID。無線基地台會攔截他們的第一個 HTTP 請求,並將其重新導向至 Purple 登入頁面。訪客會看到您的品牌入口網站、接受條款,並可選擇提供其電子郵件地址或透過社群媒體登入。Purple 的 RADIUS 伺服器會向無線基地台傳回 Access-Accept 訊息,訪客隨即獲得網際網路存取權限。Purple 會收集同意數據、記錄工作階段,而這些數據會流向您的 Purple 分析儀表板。 使用案例二:使用 802.1X 的安全員工 WiFi。這是您完全淘汰共享密碼的地方。對於員工網路而言,預先共用金鑰是一個安全隱憂——當員工離職時,您必須為每個人更改密碼。IEEE 802.1X 標準中定義的 802.1X 為每位使用者提供獨立的認證。當他們離職時,您只需在目錄中停用其帳戶,其存取權限就會立即被撤銷。 在 NETGEAR Insight 中,您配置一個獨立的員工 SSID,並採用 WPA2 Enterprise 安全性。這會告知無線基地台使用 802.1X 驗證,而不是預先共用金鑰。然後,您在網路位置層級配置 RADIUS 伺服器設定。前往網路位置設定,選擇 RADIUS,啟用 802.1X 存取驗證,並輸入您的 RADIUS 伺服器 IP、連接埠和共用金鑰。預設的重新驗證間隔為 3,600 秒(一小時),這對大多數場域來說是一個合理的起點。 中小企業部署中最常用的 EAP 方法是 PEAP-MSCHAPv2,它使用伺服器端憑證來建立加密通道,使用者在該通道內使用其 Active Directory 使用者名稱和密碼進行驗證。EAP-TLS 更為安全——它在雙方都使用憑證——但它需要 PKI 基礎設施和 MDM 來將憑證推送到裝置。 一個關鍵點:在每個用戶端裝置上強制執行憑證驗證。透過群組原則物件配置您的 Windows 裝置,並透過 MDM 設定檔配置您的行動裝置,以驗證 RADIUS 伺服器的憑證。如果您跳過此步驟,裝置將容易受到惡意無線基地台攻擊,攻擊者會提供虛假憑證並擷取認證。 使用案例三:適用於多租戶場域的 NETGEAR PPSK。Private Pre-Shared Key 解決了零售園區、綜合開發項目和共享辦公空間中的特定問題。您有多個租戶共享相同的實體 WiFi 基礎設施。您不想為每個租戶運行獨立的 SSID——這會造成射頻干擾和管理複雜性。但您也不能給每個人相同的密碼,因為這樣租戶 A 就能看到租戶 B 的流量。 PPSK 優雅地解決了這個問題。您建立單一 SSID,並在 NETGEAR Insight 的「無線 > 設定 > 進階 > Multi PSK 設定」下建立多個預先共用金鑰。每個金鑰都與特定的 VLAN 相關聯。租戶 A 獲得一個對應到 VLAN 30 的不重複 16 字元密碼。租戶 B 獲得一個對應到 VLAN 40 的不同密碼。場域管理團隊獲得第三個密碼,對應到可存取管理系統的 VLAN 20。 當租戶 A 的裝置使用其密碼連線時,無線基地台會自動將其分配到 VLAN 30。他們無法看到 VLAN 40 或 VLAN 20 上的任何流量。從租戶的角度來看,他們只有一個 WiFi 密碼。從您作為網路管理員的角度來看,您在無需額外硬體的情況下實現了租戶之間完全的流量隔離。 有兩個重要的限制需要了解。首先,NETGEAR Insight 中的 PPSK 需要 WPA2 Personal 或 WPA2 Personal Mixed 加密。它無法在 6 GHz 頻段上運作。其次,PPSK 無法與 Captive Portal 在同一個 SSID 上合併使用。如果您兩者都需要,則需要兩個獨立的 SSID——這沒問題,因為 WAX 系列無線基地台最多支援八個。 使用案例四:透過 RADIUS 進行動態 VLAN 分配。這是最複雜的配置,也是支援 Purple 身分導向網路功能的基礎。您不需要將 VLAN 靜態分配給密碼或 SSID,而是讓 RADIUS 伺服器根據正在進行驗證的使用者來決定分配哪個 VLAN。 該機制使用三個標準 RADIUS 屬性:Tunnel-Type(必須將值設定為 13 以代表 VLAN)、Tunnel-Medium-Type(必須將值設定為 6 以代表 IEEE 802)以及 Tunnel-Private-Group-ID(以字串形式攜帶 VLAN ID)。當使用者成功通過驗證時,RADIUS 伺服器會在 Access-Accept 訊息中傳回這三個屬性。無線基地台會讀取這些屬性並將用戶端分配到指定的 VLAN。 在實務上,這意味著您可以擁有單一 WPA2 Enterprise SSID,飯店經理進行驗證後會進入可存取物業管理系統的 VLAN 20,前台人員驗證後會進入僅能存取報到系統的 VLAN 21,而承包商驗證後則會進入僅限網際網路存取的 VLAN 50。全部都來自同一個 SSID,全部由 RADIUS 伺服器根據 Active Directory 群組成員資格自動執行。 現在讓我們來談談實作建議和常見陷阱。第一個陷阱是 Walled Garden。每個外部 Captive Portal 部署都至少會在 Walled Garden 上失敗一次。症狀是訪客連線至 SSID,但瀏覽器顯示錯誤,而不是登入頁面。解決方法非常公式化:開啟 Purple 支援文件,複製 Walled Garden 清單中的每個網域,然後將它們貼到 NETGEAR Insight 的 Walled Garden 區段中。使用沒有快取認證的裝置進行測試。 第二個陷阱是 RADIUS 的可達性。NETGEAR 無線基地台需要能夠連線至您的 RADIUS 伺服器。RADIUS 使用 UDP 連接埠 1812 進行驗證,並使用 UDP 連接埠 1813 進行計費。請從無線基地台管理 IP 開放這些連接埠至 RADIUS 伺服器 IP。在正式上線前,請使用 RADIUS 測試工具進行測試。 第三個陷阱是 PPSK 和 Captive Portal 的衝突。NETGEAR Insight 不允許在同一個 SSID 上同時使用 PPSK 和 Captive Portal。如果您兩者都需要,請建立兩個 SSID。清晰地為它們命名——一個用於 PPSK 租戶,另一個用於 Captive Portal 訪客。 第四個陷阱是 802.1X 用戶端上的憑證驗證。每個 Windows 裝置都需要一個指定信任憑證授權單位和預期 RADIUS 伺服器名稱的群組原則物件。每個行動裝置都需要一個具有相同設定的 MDM 設定檔。如果沒有這些設定,使用者可能會在不知情的情況下向惡意無線基地台進行驗證,並交出其 Active Directory 認證。 現在進入快速問答環節。問題一:我可以在沒有 RADIUS 伺服器的情況下將 Purple 與 NETGEAR Insight 搭配使用嗎?可以,對於訪客 Captive Portal 部署,您可以使用 Purple 的網頁驗證模式,而不是 RADIUS。無線基地台會透過 HTTP 重新導向至登入頁面,並由 Purple 透過網頁工作階段處理驗證。RADIUS 可為您提供更多控制和更好的計費數據,但對於基本的訪客入口網站部署來說並非強制性。 問題二:我可以在 NETGEAR Insight 中建立多少個 PPSK 金鑰?在 WAX 系列無線基地台上,NETGEAR Insight 支援每個 SSID 最多 64 個 PPSK 金鑰。對於大多數多租戶場域,這已經綽綽有餘。如果您有超過 64 個租戶,則需要改用基於 RADIUS 的動態 VLAN 解決方案。 問題三:NETGEAR Insight 是否支援適用於 802.1X 的 WPA3 Enterprise?支援,WAX 系列無線基地台支援 WPA3 Enterprise。對於大多數中小企業部署,WPA2 Enterprise 已足夠且具有更廣泛的用戶端裝置相容性。對於處理敏感數據的環境(例如醫療保健或金融服務),WPA3 Enterprise 值得考慮。 問題四:如果 Purple RADIUS 伺服器無法連線會怎樣?NETGEAR Insight 在外部 Captive Portal 配置中支援容錯移轉(failsafe)選項。如果您啟用容錯移轉,即使無法連線至 Captive Portal 伺服器,訪客仍可在短時間內獲得網際網路存取權限。Purple 在我們的基礎設施中維持 99.999% 的上線時間,但對於任何生產部署,啟用容錯移轉都是很好的做法。 總結今天簡報的關鍵要點。NETGEAR WAX 系列無線基地台透過 NETGEAR Insight 中的外部 Captive Portal 機制與 Purple 整合。您在 Insight 雲端入口網站中配置登入頁面 URL、RADIUS 伺服器認證和 Walled Garden 網域。對於員工網路,請使用帶有 802.1X 的 WPA2 Enterprise,並在每個用戶端裝置上強制執行憑證驗證。對於多租戶場域,NETGEAR 的 PPSK 功能可讓您透過單一 SSID 和最多 64 個不重複金鑰來實現每個租戶的 VLAN 隔離。對於最複雜的部署,透過 RADIUS 屬性進行動態 VLAN 分配可為您提供身分驅動的網路區隔,該區隔會根據連線者是誰而調整,而不僅僅是他們從哪裡連線。 如果您正計劃使用 Purple 進行 NETGEAR 部署,下一步是向 Purple 的支援團隊索取您的 Purple RADIUS 認證和 Walled Garden 網域清單,並在推向生產環境之前在預備(staging)SSID 上測試 Captive Portal 重新導向。一旦您拿到這些認證,配置過程只需不到 30 分鐘。 感謝收聽 Purple 的技術簡報。如需完整的書面指南(包括逐步配置詳細資訊和實作範例),請造訪 purple.ai。

header_image.png

執行摘要

依賴預先共用金鑰來進行企業 WiFi 存取是一個重大的安全隱憂。單一認證遭到破解就會暴露整個網路,且撤銷存取權限需要更改每台裝置的密碼。本指南為 IT 經理和網路架構師提供了將 NETGEAR Insight 和 WAX 系列企業級無線基地台與 Purple 整合的權威指南。

我們詳細介紹了四種核心部署架構:搭配 Captive Portal 的訪客 WiFi、使用 802.1X 的安全員工 WiFi、透過 NETGEAR Private Pre-Shared Keys (PPSK) 進行的多租戶隔離,以及使用動態 VLAN 分配的身分導向網路。無論您營運的是 餐旅 場域、 零售 空間還是公共部門環境,這些配置都能消除共享密碼、執行嚴格的網路區隔,並收集具實用價值的 WiFi 分析

請收聽下方的技術簡報 Podcast,以全面了解該架構和常見的部署陷阱。

技術深入探討

NETGEAR WAX 系列無線基地台(WAX610、WAX620、WAX630)是專為高密度環境設計的雲端管理 WiFi 6 裝置。它們透過 NETGEAR Insight 入口網站進行管理,支援每個射頻最多八個獨立的 SSID、WPA3 加密和多 Gbps 的吞吐量。Purple 作為一個與硬體無關的雲端重疊網路,與 NETGEAR Insight 整合,提供企業級的存取控制和數據收集。

1. 搭配 Captive Portal 的訪客 WiFi

對於面向公眾的環境,您必須部署外部 Captive Portal。此配置會攔截訪客的 HTTP 請求,並將其重新導向至由 Purple 託管的登入頁面(splash page)。

架構:

  1. 無線基地台: NETGEAR WAX 無線基地台廣播開放式或 WPA2 Personal 的訪客 SSID。
  2. Walled Garden NETGEAR Insight 允許驗證前的流量連線至 Purple 的伺服器和社群登入提供者。
  3. 驗證: Purple 透過 RADIUS 或 HTTP 網頁驗證處理使用者工作階段。

當訪客連線時,系統會向其呈現品牌專屬的入口網站。在接受條款並提供詳細資訊後,Purple 的 RADIUS 伺服器會傳回 Access-Accept 訊息以授予網際網路存取權限。此方法可確保符合 GDPR 等數據隱私法規,同時收集寶貴的第一方數據。

2. 安全員工 WiFi (802.1X)

預先共用金鑰對於員工網路而言是不可接受的。您必須實作 IEEE 802.1X 驗證。在此模式中,每位使用者都擁有獨立的認證。當員工離職時,您只需停用其目錄帳戶,其存取權限就會立即被撤銷。

在 NETGEAR Insight 中,您配置一個採用 WPA2 Enterprise 或 WPA3 Enterprise 安全性的員工 SSID。無線基地台充當驗證者,將可延伸驗證協定 (EAP) 訊息轉發至 RADIUS 伺服器。RADIUS 伺服器會根據您的目錄(例如 Microsoft Entra ID 或 Okta)驗證認證,並傳回授權決定。

3. 多租戶隔離 (PPSK)

綜合開發項目和零售園區面臨著一個特定的挑戰:多個租戶共享實體 WiFi 基礎設施。為每個租戶部署獨立的 SSID 會造成射頻干擾。而提供單一共享密碼則會危害安全性。

NETGEAR Private Pre-Shared Key (PPSK) 解決了這個問題。您廣播單一 SSID。在 NETGEAR Insight 中,您為每個租戶產生不重複的密碼。至關重要的是,每個密碼都會對應到特定的 VLAN。

ppsk_vlan_infographic.png

當裝置使用零售店面的密碼連線時,無線基地台會將其分配到隔離的零售 VLAN。當場域管理人員使用其密碼連線時,他們會進入管理 VLAN。您可以在無需額外硬體的情況下實現完全的流量隔離。請注意,PPSK 需要 WPA2 Personal,且無法與 Captive Portal 在同一個 SSID 上合併使用。

4. 透過 RADIUS 進行動態 VLAN 分配

對於複雜的身分導向網路,您必須使用動態 VLAN 分配。RADIUS 伺服器會根據使用者的目錄設定檔來決定 VLAN,而不是將 VLAN 靜態分配給 SSID 或密碼。

RADIUS 伺服器會在 Access-Accept 訊息中傳回三個標準屬性:

  • [64] Tunnel-Type = 13 (VLAN)
  • [65] Tunnel-Medium-Type = 6 (802)
  • [81] Tunnel-Private-Group-ID = [VLAN ID]

單一 WPA2 Enterprise SSID 即可為整個組織提供服務。飯店經理進行驗證後會進入 VLAN 20。前台人員會進入 VLAN 21。承包商則會進入 VLAN 50。網路會根據使用者的身分進行調整。如需更廣泛地了解如何保護您的環境,請參閱我們的 企業 WiFi 安全:2026 年完整指南

architecture_overview.png

實作指南

請按照以下步驟部署 NETGEAR Insight 與 Purple 訪客 WiFi

步驟 1:配置訪客 SSID

  1. 登入 NETGEAR Insight 雲端入口網站。
  2. 選擇您的網路位置,然後導覽至 Wireless > Settings
  3. 建立新的 SSID(例如「Venue Guest WiFi」)。
  4. 選擇 Captive Portal 並選擇 External Captive Portal

步驟 2:配置 the Captive Portal

  1. Splash Page URL 欄位中,輸入 Purple 提供的 URL。
  2. 選取 Radius 單選按鈕。
  3. 輸入主要驗證伺服器 IP、連接埠 (1812) 以及 Purple 提供的共用金鑰。
  4. 輸入主要計費伺服器 IP、連接埠 (1813) 以及共用金鑰。
  5. 設定具辨識性的 NAS-Identifier(例如:"London-Retail-01")。

步驟 3:設定 Walled Garden

這是最關鍵的步驟。如果 Walled Garden 設定錯誤,訪客將會看到空白畫面。

  1. 捲動至 Captive Portal 設定中的 Walled Garden 區段。
  2. 新增 Purple 整合文件中提供的所有網域。這包括 Purple 的 CDN 網域、驗證伺服器,以及任何已啟用的社群登入提供商(例如:Facebook、Google)。
  3. 按一下 儲存

步驟 4:驗證 RADIUS 連通性

確保您的防火牆允許從無線基地台管理 IP 位址輸出(Outbound)至 Purple RADIUS 伺服器的 UDP 連接埠 1812 和 1813 流量。

最佳實踐

  • 強制執行憑證驗證: 針對 802.1X 部署,您必須透過群組原則物件 (GPO) 或行動裝置管理 (MDM) 在所有用戶端裝置上強制執行嚴格的憑證驗證。如果用戶端未驗證 RADIUS 伺服器憑證,將容易受到惡意無線基地台攻擊。
  • 隔離管理流量: 務必將無線基地台管理 IP 位址置於專用的管理 VLAN 中,與訪客和員工流量隔離。
  • 啟用安全防護(Failsafe): 在 NETGEAR Insight Captive Portal 設定中,啟用 FailSafe 選項。如果 RADIUS 伺服器無法連線,系統會授予訪客暫時的網際網路存取權限,以防止整個 WiFi 服務中斷。
  • 為 PPSK 建立獨立的 SSID: 由於 NETGEAR Insight 不支援在同一個 SSID 上同時使用 PPSK 和 Captive Portal,您必須建立專用的 SSID(例如:"Venue-Guest" 和 "Venue-Tenant")。

疑難排解與風險緩釋

問題現象:訪客已連線至 SSID,但未載入 Splash Page。

  • 原因: Walled Garden 設定不完整。
  • 解決方案: 驗證所有 Purple 網域和社群登入網域是否已正確輸入 NETGEAR Insight 的 Walled Garden 設定中。請使用未快取認證資訊的裝置進行測試。

問題現象:員工裝置無法透過 802.1X 進行驗證。

  • 原因: RADIUS 逾時或共用金鑰不正確。
  • 解決方案: 驗證輸出(Outbound)的 UDP 連接埠 1812 和 1813 是否已開啟。確認 NETGEAR Insight 入口網站與 RADIUS 伺服器之間的共用金鑰完全一致。檢查 RADIUS 伺服器記錄中是否有 Access-Reject 訊息。

問題現象:PPSK 用戶端被分配到錯誤的 VLAN。

  • 原因: VLAN 對應不正確,或交換器上缺少 VLAN 設定。
  • 解決方案: 確保已在 NETGEAR Insight 的「有線(Wired)」設定中建立該 VLAN。驗證 Multi PSK 設定是否將正確的密碼對應到正確的 VLAN ID。確保連接無線基地台的交換器連接埠已設定為允許目標 VLAN 的 Trunk 連接埠。

投資報酬率與商業影響

部署結合 Purple 的 NETGEAR Insight,能將您的無線基礎架構從成本中心轉變為創造營收的資產。透過實施身分導向網路(Identity-Based Networks)與 captive portals,您將能實現:

  • 降低 IT 營運成本: PPSK 和 802.1X 讓您無需手動管理共用密碼,也無需為了例行性的存取變更而派遣工程師。
  • 具實作價值的分析數據: 收集客群統計資料、停留時間和回訪率,以最佳化場域營運和租戶組合。
  • 行銷投資報酬率: 建立高意向且符合 GDPR 規範的 CRM 資料庫。場域營運商在利用透過 WiFi 收集的第一方數據時,通常能顯著降低客戶獲取成本。
  • 增強安全性: 動態 VLAN 分配可隔離 IoT 裝置、POS 系統和訪客流量,從而大幅減少受攻擊面並確保符合 PCI DSS 規範。

關鍵定義

802.1X

一項基於連接埠之網路存取控制的 IEEE 標準,為希望連線至 LAN 或 WLAN 的裝置提供驗證機制。

企業安全不可或缺;以個人使用者認證取代共享密碼。

Captive Portal

公共存取網路的使用者在獲得存取權限之前,必須瀏覽並進行互動的網頁。

由 Purple 用於收集第一方數據並確保使用者接受服務條款。

PPSK (Private Pre-Shared Key)

一種允許在單一 SSID 上使用多個不重複密碼的功能,其中每個密碼都會將使用者分配到特定的 VLAN。

非常適合多租戶大樓或隔離 IoT 裝置,而無需建立多個 SSID。

RADIUS

遠端使用者撥入驗證服務;一種提供集中式驗證、授權和計費 (AAA) 管理的網路協定。

驗證認證並告知 NETGEAR AP 是否允許存取的核心伺服器。

Walled Garden

在完成完全驗證之前,控制使用者存取網頁內容與服務的受限環境。

必須在 NETGEAR Insight 中配置,以允許裝置連線至 Purple 登入頁面和社群登入提供者。

Dynamic VLAN Assignment

RADIUS 伺服器根據已驗證使用者的身分,指示無線基地台將其分配到特定 VLAN 的過程。

啟用身分導向網路,允許單一 SSID 安全地為多個部門提供服務。

NAS-Identifier

網路存取伺服器識別碼;用於識別 RADIUS 存取請求來源的字串。

在 NETGEAR Insight 中配置,以便 Purple 知道使用者是從哪個場域或無線基地台進行連線。

EAP-TLS

可延伸驗證協定 - 傳輸層安全;一種在用戶端和伺服器端都需要數位憑證的驗證方法。

最安全的 802.1X 方法,完全免除密碼,但需要 MDM 來部署憑證。

範例

一個擁有 40 個店面的零售園區需要為每個租戶的 POS 系統提供安全且隔離的 WiFi,並為購物者提供品牌專屬的公開 WiFi 網路。他們已部署 NETGEAR WAX630 無線基地台。該如何配置網路?

在 NETGEAR Insight 中建立兩個 SSID。SSID 1:「RetailPark-Guest」。將其配置為指向 Purple 登入頁面(splash page)的外部 Captive Portal,並搭配 RADIUS 驗證和完整的 Walled Garden。將其對應到 VLAN 10(僅限網際網路)。SSID 2:「RetailPark-Tenants」。將其配置為 WPA2 Personal 並啟用 Multi PSK (PPSK)。建立 40 個不重複的密碼。將租戶 A 的密碼對應到 VLAN 101,租戶 B 對應到 VLAN 102,依此類推。確保核心交換器將所有 VLAN 透過 Trunk 傳輸至無線基地台。

考官評語: 此方法完美平衡了安全與使用者體驗。透過分離 SSID,我們避開了 NETGEAR 無法同時混用 PPSK 與 Captive Portal 的限制。PPSK 配置可確保租戶之間零可見性以符合 PCI 合規性,而 Purple 入口網站則能收集購物者數據。

某公司總部希望淘汰共享的 WPA2 密碼。他們需要員工使用其 Microsoft Entra ID 認證進行驗證,並希望將財務團隊分配到 VLAN 50,行銷團隊分配到 VLAN 60。

部署單一配置為 WPA2 Enterprise 的「Corporate-Secure」SSID。將 NETGEAR Insight RADIUS 設定指向與 Entra ID 整合的 RADIUS 伺服器。配置 RADIUS 伺服器,使其根據使用者的目錄群組成員資格,傳回標準通道屬性(Tunnel-Type=13、Tunnel-Medium-Type=6、Tunnel-Private-Group-ID=50 或 60)。透過 MDM 在所有公司筆記型電腦上強制執行憑證驗證。

考官評語: 這展示了真正的身分導向網路(Identity-Based Networking)。無線基地台會根據 RADIUS 回應動態分配 VLAN。至關重要的是,強制執行憑證驗證可防止惡意 AP 攻擊,這對於企業安全是不可或缺的。

練習題

Q1. 您已在 NETGEAR WAX620 上部署了 Purple Captive Portal。訪客可以連線至 WiFi,但他們的瀏覽器顯示「無法連線至目的地」錯誤,而不是登入頁面。最可能的配置錯誤是什麼?

提示:思考在訪客完全通過驗證以連線至外部伺服器之前,必須先發生什麼事。

查看標準答案

Walled Garden 配置錯誤或不完整。NETGEAR 無線基地台封鎖了前往 Purple 伺服器的初始流量。您必須確保所有必要的 Purple CDN 網域、驗證 URL 和社群登入網域都已新增至 Insight 入口網站中的 Walled Garden 清單。

Q2. 某個場域需要訪客 Captive Portal,同時也需要為 10 個不同的零售租戶提供安全且隔離的 WiFi。他們希望將射頻 (RF) 干擾降至最低。您該如何配置 NETGEAR 無線基地台?

提示:NETGEAR Insight 對於混用 Captive Portal 和 PPSK 有特定的限制。

查看標準答案

您必須剛好建立兩個 SSID。NETGEAR 不支援在同一個 SSID 上同時使用 PPSK 和 Captive Portal。建立「Venue-Guest」並配置指向 Purple 的外部 Captive Portal。建立「Venue-Retail」並配置 WPA2 Personal,然後設定 10 個不重複的密碼(PPSK),每個密碼對應到不同的 VLAN。

Q3. 使用 802.1X 為員工配置動態 VLAN 分配時,伺服器必須在 Access-Accept 訊息中傳回哪三個 RADIUS 屬性?

提示:思考用於通道配置的 RFC 2868 標準屬性。

查看標準答案

RADIUS 伺服器必須傳回:[64] Tunnel-Type = 13 (VLAN)、[65] Tunnel-Medium-Type = 6 (802) 以及 [81] Tunnel-Private-Group-ID = [特定的 VLAN ID 字串]。