整合 WeChat WiFi 驗證:針對亞太地區客戶的 Captive Portal 導引
WeChat 擁有 14.1 億月活躍用戶,是全球中國消費者的主要數位身份。本指南說明如何將 WeChat OAuth 2.0 驗證整合到亞太地區場所的企業級 captive portals 中,內容涵蓋平台註冊、權限範圍選擇、RADIUS 授權變更(CoA)強制執行,以及符合 GDPR 與中國《個人信息保護法》(PIPL)的雙重法規遵循。本指南適用於需要在本季採取行動的 IT 經理、網路架構師和場所營運總監。
收聽此指南
查看播客逐字稿
📚 核心系列的一部分:Captive Portal Guide →

執行摘要
對於在亞太地區(APAC)營運或在全求服務中國遊客的企業級場所而言,微信 WiFi 驗證已不再是可有可無的選項。截至 2025 年,微信的月活躍用戶數已達 14.1 億(數據來源:騰訊),是中國消費者最主要的數位身分識別。當賓客連線到您的 SSID,卻只看到電子郵件或 Facebook 登入選項時,會立即面臨阻礙。他們幾乎肯定擁有微信,但幾乎肯定沒有在該裝置上設定當地的電子郵件地址。
本指南詳細介紹如何將微信 OAuth 2.0 整合至 Captive Portal。我們涵蓋了騰訊要求的兩種不同平台註冊、決定您能收集哪些第一方數據的範圍(Scope)決策,以及將成功的 OAuth 交換轉換為實際網路存取的 RADIUS 授權變更(CoA)機制。我們也探討了 GDPR 與中國《個人信息保護法》(PIPL)重疊的合規要求。
Purple 的 Guest WiFi 平台在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 硬體上自動化網路執行層。Purple 在全球 80,000 多個實體場所運作,並在 2024 年記錄了 4.4 億次登入(Purple 內部數據)。
技術深度剖析
OAuth 2.0 流程
Captive Portal(一種攔截未驗證裝置之 HTTP 流量的網頁型驗證閘道)會將賓客重新導向至託管在入口網站伺服器(本機或雲端)上的登入頁面。加入微信 OAuth 會將騰訊的身分識別基礎架構插入該流程中。
具體順序如下:賓客與 SSID 建立關聯。無線控制器偵測到未驗證工作階段的存在,並將所有 HTTP 流量重新導向至 Captive Portal URL。入口網站頁面載入並呈現登入選項(包含微信)。賓客選擇微信。入口網站伺服器建構一個重新導向至微信在 open.weixin.qq.com 的授權端點,並傳遞四個參數:AppID、重新導向 URI、設為 code 的回應類型,以及請求的範圍。
WeChat 完全在其自身的基礎架構上驗證使用者。如果訪客已透過 WeChat 應用程式內瀏覽器登入,snsapi_base 範圍允許進行無感知的靜默驗證,不會顯示任何提示。WeChat 會重新導向回 Portal 註冊的重新導向 URI,並附帶一個短效的授權碼。Portal 伺服器會透過呼叫 api.weixin.qq.com/sns/oauth2/access_token 並帶上 AppID、AppSecret、code 與授權類型,以交換此授權碼為存取權杖(access token)。WeChat 會傳回一個存取權杖、一個重新整理權杖(refresh token)、使用者的 OpenID 以及獲授權的範圍。如果要求了 snsapi_userinfo,則會對 api.weixin.qq.com/sns/userinfo 發起第二次 API 呼叫,以取得使用者的暱稱、個人檔案圖片、性別與城市。

平台註冊:多數部署最常遇到的瓶頸
騰訊營運著兩個獨立的開發者平台,選擇錯誤的平台是導致實作失敗最常見的原因。
| 存取情境 | 所需註冊類型 | 平台 URL | 支援的範圍 |
|---|---|---|---|
| WeChat 應用程式內瀏覽器 | 服務號(公眾平台) | mp.weixin.qq.com | snsapi_base, snsapi_userinfo |
| 標準行動瀏覽器 (Chrome, Safari) | 網站應用(開放平台) | open.weixin.qq.com | snsapi_login(QR code 流程) |
公眾平台上的訂閱號將無法運作。它缺乏 OAuth 網頁授權權限。只有服務號才具備這些權限。
大多數位於 Hospitality 與 Retail 的企業部署都會實作這兩種註冊。飯店的訪客可能會在 Chrome 中開啟 Portal,使用 WeChat 掃描 QR code,並透過開放平台流程進行驗證。或者他們可能會點擊 WeChat 內部的連結,進入應用程式內瀏覽器,並透過公眾平台流程進行靜默驗證。這兩種路徑都必須進行處理。
範圍選擇與資料收集
OAuth 範圍是一個真正的架構決策,而非單純的設定細節。它決定了使用者體驗到的阻力,以及您的 WiFi Analytics 平台所接收到的資料。
snsapi_base 僅傳回 OpenID - 該使用者在您的服務號中穩定且唯一的識別碼。它不需要使用者同意提示。驗證過程是隱形的。請將此用於您已擁有其資料的返回訪客,或體育場與交通樞紐等將連線速度視為首要任務的高流量環境。snsapi_userinfo 會返回 OpenID 以及暱稱、個人頭像、性別、語言設定和城市。這會觸發一個顯式的同意畫面。請在首次訪客註冊時使用此選項,以建立第一方數據檔案,並在入口網站頁面上搭配符合 PIPL 和 GDPR 規範的同意層。
實用規則:講求速度使用 snsapi_base,講求數據使用 snsapi_userinfo。您可以透過檢查使用者的 OpenID 是否已存在於您的資料庫中來同時實施這兩者。如果存在,請請求 snsapi_base;如果不存在,請請求 snsapi_userinfo。
網路執行:RADIUS CoA 與 MAC 繞過
OAuth 權杖可證明身分,但它不會開放網路。必須有獨立的機制將成功的驗證轉換為網路策略變更。
RFC 3576 中定義的 RADIUS 授權變更 (CoA) 是標準方法。入口網站伺服器收到有效的 OAuth 權杖後,會向無線控制器發送 CoA 請求。控制器會更新工作階段,將裝置從圍牆花園 VLAN(僅允許入口網站流量的受限網路區段)移至完整的訪客 VLAN。這適用於 Cisco Meraki、HPE Aruba、Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet。
MAC 位址繞過會在成功進行 OAuth 後,將裝置的 MAC 位址註冊為已授權的用戶端。隨後,控制器會允許來自該位址的流量,而無需進一步確認。這較易於實施,但存在兩個風險:MAC 位址可能會被偽造,且 iOS 14 和 Android 10 以上的版本預設使用隨機 MAC 位址,這會在重新連線時使該機制失效。
對於任何注重安全性的部署,RADIUS CoA 都是正確的選擇。如需深入瞭解如何保障訪客網路安全,請參閱 What Is Secure WiFi: Essential Guide for Business 2026 和 Enterprise WiFi Security: A Complete Guide for 2026 。
實施指南
部署前檢查清單
在開始撰寫任何設定之前,請先完成以下五個步驟。
第一,確定存取情境。調查您的場地,並確認訪客是在 微信 內建瀏覽器中、在標準行動瀏覽器中,還是兩者皆會遇到入口網站。這項答案將決定您的平台註冊需求。
第二,在正確的平台上註冊。若要在內建瀏覽器中存取,請在 微信 公眾平台建立服務號。若要在標準瀏覽器中存取,請在 微信 開放平台註冊網站應用。記下各自的 AppID 和 AppSecret。
第三,設定您的重導向 URI。註冊您入口網站使用的每個網域和子網域,包括測試環境。微信 會執行完全比對驗證。若不相符會返回錯誤 40029。
第四,實作伺服器端權杖交換。AppSecret 絕不能出現在用戶端程式碼中。建立一個接受授權碼、將其交換為權杖,並僅返回您入口網站所需數據的伺服器端端點。
第五,實作用於防範 CSRF 的 state 參數。請產生一個加密隨機值,將其儲存在使用者工作階段中,在 OAuth 要求中傳遞該值,並在傳回時進行驗證。
Ruckus SmartZone 的設定步驟
對於執行 Ruckus SmartZone 的場所,WeChat 入口網站設定位於 Services and Profiles 下,然後是 Hotspots and Portals,接著是 WeChat 索引標籤。您可以設定 Authentication URL(您的入口網站伺服器的 WeChat 回呼端點)、DNAT Destination(處理未經驗證用戶端重導向的伺服器)以及 Grace Period(最近中斷連線的使用者在無需重新驗證即可重新連線的期間,預設為 60 分鐘)。您還需要設定 walled garden 白名單,以便在驗證階段允許流量流向 WeChat 的 API 端點。另請參閱 逐步指南:為訪客 WiFi Captive Portal 設定 Ruijie 無線控制器 以取得類似的控制器設定模式。
應用程式內瀏覽器偵測
WeChat 的應用程式內瀏覽器會設定包含 MicroMessenger 的使用者代理字串。您的入口網站必須偵測此字串並提供適當的 OAuth 流程。如果存在 MicroMessenger,請使用官方帳號流程。如果不存在,請使用開放平台 QR code 流程。若未能正確偵測此字串,將導致體驗中斷或驗證錯誤。
最佳實務
資料最小化與雙重框架合規性
GDPR(適用於歐洲訪客)和 PIPL(適用於中國公民)皆要求處理個人資料必須具有合法依據、明確的目的限制以及資料最小化。相較於 snsapi_userinfo,snsapi_base 範圍在資料最小化原則下更容易被證明其合理性。當您確實透過 snsapi_userinfo 收集人口統計資料時,請記錄您的法律依據、保留期限以及您與騰訊的資料處理協議。
PILP 於 2021 年 11 月生效,要求對敏感個人資訊取得明確同意,並規定中國境外的資料處理者必須實施同等的保護標準。如果您的入口網站伺服器位於中國大陸境外,您必須評估跨境資料傳輸規則是否適用於您收到的 WeChat OpenID 和個人檔案資料。
適用於多物業部署的 UnionID
每個 WeChat 官方帳號的每個使用者 OpenID 都是唯一的。如果您在多個物業中營運多個官方帳號,同一位訪客在每個帳號中都會有不同的 OpenID。WeChat 提供了一個 UnionID,該 ID 在連結到同一個開放平台註冊的所有帳號中保持一致。對於管理多個場所的連鎖飯店、零售集團或機場營運商,請從一開始就實作基於 UnionID 的身分識別解析。
安全性強化
將 AppSecret 儲存在環境變數或秘密管理器中,絕不要寫入原始碼。如果懷疑洩露,請立即進行輪換。在您的權杖交換端點上實施速率限制以防止濫用。記錄所有 OAuth 錯誤,特別是 40029(無效的代碼)和 40163(代碼已過期),因為這些錯誤代表設定錯誤或正在被主動探測。
如需深入了解訪客網路安全架構,請參閱 為什麼消費級 WiFi 設備不屬於您的訪客網路 。
案例研究
新加坡豪華連鎖酒店
新加坡一家擁有 350 間客房、主要服務中國商務旅客的豪華酒店,在其現有的電子郵件登入選項之外,實施了 WeChat WiFi 驗證。在實施之前,前台員工報告每天平均有 15 起關於 WiFi 登入困難的訪客投訴。中國旅客試圖使用他們未在行動裝置上設定的電子郵件地址。
該酒店在 WeChat 公眾平台註冊了服務號,並在開放平台註冊了網站應用程式。他們為首次連接設定了 snsapi_userinfo,並為透過 MAC 位址識別的回頭客設定了 snsapi_base。HPE Aruba 控制器設定為 RADIUS CoA 以處理工作階段升級。
在 30 天內,訪客 WiFi 登入投訴降至每天兩起以下。該酒店的 WiFi Analytics 資料庫在第一個月增加了 4,200 個已驗證的第一方個人檔案,城市級的人口統計數據使針對性的住後溝通成為可能。
吉隆坡國際零售商場
吉隆坡一家高端零售商場(僅在馬來西亞就擁有 1200 萬 WeChat 用戶)需要一種符合其購物者數位期望的 WiFi 註冊體驗。該商場在 18 萬平方公尺的零售區域內營運 Cisco Meraki 基地台。
此部署使用 Purple 的 Guest WiFi 平台作為雲端重疊,以 WeChat OAuth 作為主要驗證方式,並以簡訊 OTP 作為備用方案。Purple 獨立於硬體的架構處理了與 Cisco Meraki 的 RADIUS CoA 整合,無需進行自訂開發。
該商場在部署後的第一季度記錄了 WiFi 工作階段啟動次數增長 34%,這歸功於 WeChat 用戶的註冊摩擦減少。透過 snsapi_userinfo 同意流程收集的第一方數據,使商場的行銷團隊能夠按居住城市對購物者進行細分,以便進行針對性的活動推廣。

疑難排解與風險緩釋
| 錯誤 | 原因 | 解決方案 |
|---|---|---|
| 40029 無效的代碼 | 重新導向 URI 不比對或代碼重複使用 | 驗證註冊的 URI 是否完全比對;代碼為單次使用 |
| 40163 code expired | 權杖交換延遲超過 5 分鐘 | 減少伺服器端處理時間;實施重試邏輯 |
| 驗證後出現空白畫面 | RADIUS CoA 未設定或失敗 | 檢查控制器 CoA 設定以及 UDP 連接埠 3799 的防火牆規則 |
| MAC 隨機化破壞回訪訪客流程 | iOS/Android MAC 隨機化 | 遷移至基於 OpenID 的工作階段追蹤;避免僅使用 MAC 進行識別 |
| snsapi_userinfo 傳回空白欄位 | 使用者設定了微信隱私限制 | 優雅地處理 null 欄位;不要強制要求個人資料即可存取 |
投資報酬率與商業影響
微信 WiFi 驗證的商業案例基於三個可衡量的成果。
第一方數據獲取。每次 snsapi_userinfo 驗證都會產生一個包含人口統計數據的已驗證訪客個人資料。對於一家擁有 200 間客房、住房率 70% 且其中 40% 為中國訪客的飯店而言,這代表每年約有 20,000 個新的已驗證個人資料,每個個人資料都與支援持續重新互動的微信身分綁定。
減輕支援負擔。登入摩擦是訪客 WiFi 支援電話的主要原因。在現有選項之外新增微信驗證的場所,其與 WiFi 相關的前台諮詢量一致呈現下降趨勢,從而釋放了員工時間以進行更高價值的互動。
行銷觸及率。微信公眾號允許場所向粉絲推送通知。透過您的公眾號進行驗證的訪客可以被引導關注該帳號,從而在微信生態系統內建立直接的溝通管道,中國消費者在該生態系統中平均每天花費 82 分鐘 (來源:Walk the Chat)。
Purple 的 Engage 方案進一步擴展了這一點,能夠根據在 WiFi 驗證時收集的第一方數據,建立自動化的訪問後發送訊息、會員觸發條件和區隔行銷活動。
關鍵定義
Captive Portal
一種基於網頁的驗證閘道器,它會攔截來自未經驗證裝置的 HTTP 流量,並在授予網路存取權限之前,將其重新導向至登入頁面。
向使用者呈現訪客 WiFi 驗證的機制。WeChat OAuth 是 Captive Portal 可以提供的幾種驗證方法之一。
OAuth 2.0
一種業界標準的授權協定,允許第三方應用程式(Captive Portal)代表使用者獲得對網頁服務(WeChat)的有限存取權限,而無需使用者向第三方分享其密碼。
使 WeChat 登入成為可能的核心架構。入口網站永遠不會看到使用者的 WeChat 憑證;它只會收到確認 WeChat 已對其進行驗證的憑證(Token)。
RADIUS CoA
授權變更(Change of Authorisation)。RFC 3576 中定義的一種機制,允許 RADIUS 伺服器動態修改作用中網路用戶端的工作階段授權屬性,例如變更 VLAN 分配。
將成功的 WeChat OAuth 交換轉換為實際網路存取權限的網路強制執行機制。若沒有 CoA,訪客雖通過驗證,但控制器並不知道要開放網路。
OpenID
WeChat 針對特定公眾號或網站應用程式分配給特定使用者的唯一識別碼。它在不同工作階段之間保持穩定,但在不同帳號之間會有所不同。
在您的 WiFi 分析資料庫中,用於識別訪客的主要金鑰。如果您經營多個公眾號(Official Accounts)並需要跨帳號身分解析,請改用 UnionID。
snsapi_base
一種 WeChat OAuth 範圍,可啟用靜默驗證,僅傳回使用者的 OpenID,而不會顯示同意提示。
適用於回訪客或以連線速度為首要任務的高吞吐量環境。除了 OpenID 之外,不傳回任何人口統計資料。
snsapi_userinfo
一種 WeChat OAuth 範圍,可傳回使用者的 OpenID、暱稱、大頭貼、性別、語言和城市,需要顯式的使用者同意畫面。
用於初次訪客註冊,以建立第一方資料設定檔。必須與符合 GDPR 和 PIPL 規範的同意層配合使用。
PIPL
個人資訊保護法(Personal Information Protection Law)。中國自 2021 年 11 月起實施的綜合性資料隱私法規,規範如何收集、處理和傳輸中國公民的個人資料。
適用於任何透過 WeChat OAuth 收集中國公民資料的場所,無論該場所位於何處。需要明確同意、目的限制和資料最小化。
AppSecret
WeChat 發行的機密密碼編譯金鑰,用於在應用程式呼叫 WeChat 的憑證交換 API 時進行驗證。
必須僅儲存在伺服器端。在用戶端程式碼中洩露會允許任何第三方冒充您的應用程式,並向 WeChat 發送未經授權的 API 呼叫。
VLAN
虛擬區域網路(Virtual Local Area Network)。在資料鏈結層隔離流量的邏輯網路區段,允許單一實體網路承載多個隔離的流量串流。
用於 Captive Portal 部署,以將未經驗證的裝置(圍牆花園 VLAN)與已驗證的訪客(訪客 VLAN)區隔開來。在成功驗證後,RADIUS CoA 會在 VLAN 之間移動裝置。
UnionID
一個 WeChat 識別碼,對於連結到同一個開放平台註冊的所有公眾號和網站應用程式,特定使用者的該識別碼均保持一致。
對於需要在多個物業(每個物業都有自己的公眾號)中識別同一訪客的連鎖飯店、零售集團和多場所營運商而言至關重要。
範例
一家位於新加坡、擁有 200 間客房的奢華酒店使用 HPE Aruba 控制器,並服務大量的中國商務旅客。他們希望收集初次入住旅客的人口統計數據,並確保再次入住的旅客能夠自動連線而無需再次看到入口網站。他們該如何設定 WeChat OAuth 整合?
步驟 1:在 WeChat 公眾平台(mp.weixin.qq.com)註冊服務號,以處理在 WeChat 內建瀏覽器中存取入口網站的旅客。在 WeChat 開放平台(open.weixin.qq.com)註冊網站應用,以處理使用一般行動瀏覽器的旅客。
步驟 2:設定 Captive Portal 以偵測 MicroMessenger 使用者代理(user agent)字串。針對內建瀏覽器使用者提供公眾平台 OAuth 流程,針對一般瀏覽器使用者提供開放平台 QR code 流程。
步驟 3:對於首次連線(資料庫中無現有 OpenID)的使用者,要求 snsapi_userinfo 權限範圍。在 OAuth 重新導向前,呈現符合 PIPL 規範的同意畫面。將傳回的 OpenID、暱稱、城市和性別儲存至旅客設定檔資料庫中。
步驟 4:對於再次連線的旅客(資料庫中已存在 OpenID),要求 snsapi_base 權限範圍。此操作會進行靜默驗證,不會出現使用者可見的提示。
步驟 5:設定 HPE Aruba 控制器以在 UDP 連接埠 3799 上進行 RADIUS CoA。OAuth 成功後,入口網站伺服器會發送 CoA 請求,將裝置從圍牆花園(walled garden)VLAN 提升至旅客 VLAN。
步驟 6:實作 MAC 位址記錄與 OpenID 綁定,以處理再次連線旅客的偵測。請注意,由於 MAC 隨機化,必須使用 OpenID 作為主要識別碼,而非單純使用 MAC 位址。
某零售連鎖店的 IT 團隊回報,三個購物中心據點的 WeChat WiFi 登入失敗率很高。使用者在 WeChat 中完成了驗證,但被重新導向回入口網站頁面並顯示錯誤。入口網站記錄顯示錯誤碼 40029。可能的原因是什麼?該如何解決?
錯誤碼 40029 表示 WeChat 在權杖交換過程中拒絕了授權碼。最常見的兩個原因為重新導向 URI(redirect URI)不符以及授權碼重複使用。
步驟 1:登入公眾平台與開放平台的 WeChat 開發者主控台。導覽至 OAuth 設定,並列出所有已註冊的重新導向 URI。
步驟 2:將這些 URI 與您入口網站伺服器在三個據點實際生產環境中使用的重新導向 URI 進行比較。檢查子網域差異(portal.brand.com 與 brand.com)、協定差異(HTTP 與 HTTPS)以及路徑差異(/callback 與 /wechat/callback)。
步驟 3:在 WeChat 主控台中註冊每一個變體。WeChat 執行的是精確比對驗證,而非前置字元比對。
步驟 4:如果 URI 吻合,請調查您的入口網站伺服器是否嘗試重複使用授權碼。WeChat 授權碼為一次性使用,且會在五分鐘後過期。如果您的伺服器使用相同的授權碼重試權杖交換,則在第二次嘗試時會收到 40029 錯誤。
步驟 5:在權杖交換端點中實作等冪性(idempotency),以防止重複的請求。
練習題
Q1. 您正在為一個可容納 60,000 人的體育場部署 Captive Portal,該體育場舉辦國際賽事,且擁有龐大的中國球迷群。首要任務是在開門後的前 15 分鐘內讓所有與會者上網,以減少行動網路擁塞。行銷數據收集是次要目標。您應該配置哪種 WeChat OAuth scope,為什麼?
提示:請考慮入口網站伺服器上同時向 15,000 名使用者顯示同意畫面所帶來的影響。
查看標準答案
配置 snsapi_base scope。這可以實現無需用戶同意提示的靜默驗證,提供最快的上網體驗。在體育場規模下,同意畫面會增加摩擦,並會在數千個同時連接中成倍增加,進而可能導致入口伺服器負載激增。snsapi_base 僅返回 OpenID,這足以記錄工作階段並識別回訪的粉絲。對於您希望獲取人口統計數據的新粉絲,您可以透過連線後的問卷調查提示其填寫個人資料,而不是在驗證閘口進行。
Q2. 您團隊中的一位網路架構師建議將 WeChat AppSecret 儲存在 Captive Portal 的用戶端 JavaScript 中,以便透過直接從瀏覽器發起權杖交換呼叫來減少伺服器來回次數。請解釋為什麼這種方法是嚴重的安全性失敗,以及正確的架構是什麼。
提示:考慮誰可以檢視用戶端程式碼,以及 AppSecret 允許他們做什麼。
查看標準答案
將 AppSecret 儲存在用戶端 JavaScript 中會將其暴露給任何檢視頁面原始碼或攔截網路流量的人。AppSecret 用於向 WeChat 的 API 驗證您的應用程式。有了它,惡意攻擊者可以冒充您的應用程式,使用任何有效的授權碼呼叫 WeChat 的權杖交換端點,檢索用戶 OpenID 和個人資料,並可能耗盡您的 API 速率限制。正確的架構是伺服器端權杖交換端點。瀏覽器從 WeChat 接收授權碼並將其傳遞給您的伺服器。您的伺服器使用儲存在環境變數或秘密管理器中的 AppSecret 交換權杖,並僅返回入口網站所需的數據。AppSecret 絕不會離開您的伺服器。
Q3. 您的場地在不同城市營運三家飯店物業,每家物業都有自己的 WeChat 官方帳號。在所有三家物業都進行過驗證的會員在您的資料庫中擁有三個不同的 OpenID。您如何將其解析為單一的賓客身分?
提示:WeChat 提供了一種跨帳戶身分識別解析機制,需要特定的平台配置。
查看標準答案
實作 WeChat 的 UnionID 機制。將所有三個官方帳號連結到位於 open.weixin.qq.com 的同一個開放平台註冊帳號。連結後,WeChat 會在 snsapi_userinfo 回應中同時返回 UnionID 和 OpenID。對於給定的用戶,在連結到同一個開放平台註冊帳號的所有帳號中,UnionID 是一致的。將您的資料庫轉移為使用 UnionID 作為跨物業記錄的主要賓客識別碼,同時保留每個帳號的 OpenID 以進行特定帳號的 API 呼叫。對於在實作 UnionID 之前已驗證的賓客,請在他們下次造訪時觸發使用 snsapi_userinfo 的重新驗證以擷取 UnionID。
Q4. 在運行 Cisco Meraki 基地台的零售場地部署 WeChat WiFi 驗證後,賓客反映他們成功完成了 WeChat 登入,但被返回到入口網站頁面且無法瀏覽網際網路。入口網站伺服器日誌顯示成功擷取權杖。最可能的原因是什麼,您如何診斷?
提示:入口網站已驗證身分。還有什麼尚未發生?
查看標準答案
RADIUS 授權變更 (CoA) 未完成。入口網站伺服器已透過 WeChat OAuth 驗證了賓客的身分,但未能成功指示 Cisco Meraki 控制器將裝置從隔離區 (walled garden) VLAN 移動到賓客 VLAN。請透過檢查以下項目進行診斷:(1) Meraki 控制器是否已啟用 RADIUS CoA,且入口網站伺服器的 IP 已列為經授權的 CoA 用戶端;(2) 入口網站伺服器與控制器之間的 UDP 連接埠 3799 是否已開放;(3) 入口網站伺服器記錄中是否有 CoA 請求錯誤或逾時;以及 (4) 雙邊配置的共用金鑰是否一致。如果您的 Meraki 授權層級不支援 CoA,則可以將 MAC 位址繞過作為備用方案,但這會帶來指南中提到的 MAC 隨機化風險。
繼續閱讀本系列
Ruijie 的 Captive Portal:搭配 Purple 訪客 WiFi 進行設定
說明 Purple 的雲端訪客 WiFi 如何透過網頁驗證和 RADIUS(自命令列設定)部署於 Ruijie RG 系列基地台之上,以及在哪裡可以找到確切的設定步驟。
設計 B2B Captive Portals:收集註冊姓名與公司資料
本指南為 IT 經理與場域營運商提供了一個與廠商無關的技術框架,用於設計 B2B captive portals。指南詳細說明了如何規劃註冊欄位以擷取註冊姓名和公司資料,在確保高填答率的同時,維持 GDPR 合規性並建立企業帳戶級別的情報。
Captive Portal 架構:安全性、重新導向與最佳實踐
一份關於企業級 Captive Portal 架構的權威技術參考指南。本指南為部署安全且富含數據的訪客 WiFi 網路的 IT 主管,深入剖析網路隔離、DNS 重新導向、RADIUS 認證以及安全合規性。