跳至主要內容

Cisco Meraki splash page 無法正常運作:疑難排解流程圖

這份實用的後期維運指南,旨在協助釐清 Cisco Meraki splash 流程是在哪一個環節發生故障:用戶端授權、HTTP 重新導向觸發、walled-garden 可達性,或是 RADIUS 登入。它為場域 IT 團隊提供了受控的辨識路徑,讓他們能夠在不對現有上線環境進行大範圍變更的情況下,恢復 Guest WiFi 的運作。

By Marketing TeamPublished
📖 12 分鐘閱讀723 字數2 範例10 關鍵定義

收聽此指南

查看播客逐字稿
簡介與背景 如果您的 Cisco Meraki 登入頁面(splash page)停止出現,請先不要重建該頁面。在正常的佈署中,該頁面只是鏈條中的一個階段。裝置必須加入預期的 SSID、接收可用的網路定址、被視為未授權、啟動重導向路徑、存取允許的預先驗證服務,並且針對登入存取完成 RADIUS 交換。 本簡報為您提供診斷已建立之 Cisco Meraki 訪客 WiFi 服務的受控路徑。這不是安裝指南。您應該在留下事件記錄時,附上指出故障階段、負責該階段的下一個團隊以及需要進行之變更的證據。 技術深度剖析 從單一裝置開始。記錄其 MAC 位址、SSID、存取點或 MX 閘道、當地時間、瀏覽器以及該裝置先前是否使用過該網路。如果您無法在某個指定的用戶端上重現該回報,您就無法信任對整個區域進行設定變更的結果。 在 Cisco Meraki 用戶端詳細資訊檢視中,檢查其登入狀態(splash status)。未授權的裝置有資格進行全新的登入流程。已授權的裝置則可能不行。當人們回報登入頻率被忽略時,這一點非常重要。在先前頻率下獲得授權的裝置,在設定變更後仍可保留該授權期限。為了進行適當的測試,請僅撤銷指定測試裝置的授權,然後再次執行流程。 現在,請將 Meraki 事件記錄視為時間軸,而不是錯誤清單。首先依用戶端 MAC 位址進行篩選,然後將時間窗口定位在回報的故障時間點。對於 MR 存取點,請觀察 802.11、Auth、DHCP 和 RADIUS 類別。在 MX 上,請視需要使用 Auth 和 RADIUS。順序非常重要。 802.11 關聯證明了裝置已加入存取點。這並不證明該裝置已取得 IP 位址、到達您的登入頁面或存取了網際網路。如果缺少關聯,或者重複的中斷關聯干擾了測試,那麼在遇到 Captive Portal 問題之前,您遇到了無線連線問題。請先不要要求頁面團隊進行調查。 接下來,尋找 DHCP 證據。未接收到有效定址的用戶端無法可靠地啟動登入流程。如果 DHCP 錯誤集中在某個 SSID 或 AP 上,請檢查用戶端定址和 VLAN 路徑。Cisco Meraki 將 SSID 和上游交換器 VLAN 標記識別為常見的 DHCP 調查領域。在變更登入頻率或 RADIUS 設定之前,請先修正該問題。 在確認關聯和定址後,確定您是在測試已授權還是未授權的用戶端。如果是已授權,沒有出現頁面可能完全是正確的。撤銷指定測試用戶端的授權並重複測試。 下一個分支可以解決大部分顯而易見的重新導向失敗問題。當未經授權的裝置傳送 HTTP GET 時,Cisco Meraki 會啟動 splash 重新導向。存取點(access point)會攔截該請求,並將瀏覽器導向 splash URL。HTTPS 則不同。由於請求已加密,因此存取點無法將其替換為 splash 重新導向。瀏覽器發起 HTTPS 優先的請求可能會發生逾時,而不是載入 splash 頁面。 因此,請刻意測試觸發機制。確認瀏覽器接受 cookie。僅在符合您的操作流程時才清除瀏覽器快取。接著在未經授權的測試裝置上開啟一個 HTTP 目錄。如果頁面出現,代表 Captive Portal 機制運作正常。記錄用戶端行為。正確的因應方式並非削弱安全性,也不是承諾每次的 HTTPS 優先請求都能成功重新導向。 如果頁面仍保持空白,請再次檢查 cookie。Cisco Meraki 將停用 cookie 列為導致空白頁面的原因之一。Splash 頁面依賴瀏覽器的工作階段狀態(session state)。設定為拒絕 cookie 的瀏覽器可能會產生看起來像託管錯誤的症狀。 如果頁面開始載入,但缺少樣式、圖片、表單元素或其身分驗證服務,請移至 walled garden。這些是未經授權的裝置可以存取的目的地。檢查頁面主機,接著僅檢查授權前所需的資產、驗證和服務端點。Cisco Meraki 支援主機名稱、IP 位址、範圍和萬用字元網域,而自訂的 splash URL 必須予以允許。 對於 Purple 的離線頁面,此邊界至關重要。訪客仍留在 walled garden 中,無法使用外部連結或遠端資源。將每個新的頁面相依性與預先驗證原則進行比較。將資產上傳到 splash 範本中可能會更乾淨俐落。 只有在頁面能穩定載入後,您才應該調查 RADIUS。RADIUS 與載入但拒絕憑證、持續旋轉載入或回報逾時的登入 splash 頁面有關。當沒有出現任何頁面時,它並非您的首要懷疑對象。 Cisco Meraki 非常明確地指出了一點。對於使用您 RADIUS 伺服器的登入 splash 頁面,RADIUS 請求是來自 Dashboard 雲端。它並非來自本機 AP 或 MX。這會影響整個疑難排解路徑。RADIUS 伺服器的私人 LAN 位址將無法為此流程提供服務。該服務必須可從已記錄的 Dashboard 來源範圍內存取、相關來源必須被識別為 RADIUS 用戶端,且共用秘密(shared secret)必須相符。 驗證方法也至關重要。Cisco Meraki 為此登入 splash 流程記錄了 PAP,並聲明不支援 RADSec。根據該記錄的模式驗證您的 RADIUS 原則。請勿假設為獨立 Enterprise WiFi 部署建置的原則可以原封不動地套用。Cisco 還針對記錄的無線設定提供了 Dashboard RADIUS 測試。請在可用之處使用它,然後檢查 RADIUS 伺服器本身的記錄檔,以判斷請求是已到達、遭拒絕還是未收到回覆。實作建議與常見陷阱 將此診斷流程納入您的營運運作手冊中。其中包括指定的測試裝置、撤銷其授權的審批界限、預期的 splash 主機、 walled-garden 依賴清單、 RADIUS 服務擁有者以及呈報聯絡人。每個場域都應清楚知道誰擁有頁面內容、網路設定和驗證策略。這能防止接待團隊、MSP 和身分驗證團隊各自進行不相關的變更。 請勿為了強制進行測試而變更 splash 頻率。請直接撤銷一個測試用戶端。請勿將單一瀏覽器的結果作為網路中斷的證據。將乾淨的測試裝置與受影響的裝置進行比較。請勿因為自訂頁面損壞而開放無限制的預先驗證網際網路存取。請精確地找出相依性。請勿將 RADIUS 事件解讀為訪客已到達頁面的證據。請遵循以下順序:關聯、定址、未授權狀態、HTTP 觸發、頁面可達性以及登入驗證。 快速問答 為什麼頁面顯示得太頻繁?請檢查 cookie、瀏覽器快取以及閘道存取點是否已重新啟動。這些都會影響 Cisco Meraki 在 splash 體驗中所使用的狀態。 為什麼顯示得太少?裝置可能仍處於先前頻率的授權狀態下。請撤銷受控測試用戶端的授權並重新測試。 為什麼訪客 WiFi 沒有重導向?請確認用戶端處於未授權狀態、具有有效的 IP 定址,且正在測試 HTTP 請求。HTTPS 優先的請求無法觸發相同的重導向。 為什麼登入逾時?請驗證 Dashboard 到 RADIUS 的可達性、目前的來源範圍、 RADIUS 用戶端項目、共用金鑰一致性、PAP 支援以及伺服器策略。 Auth 事件代表什麼意思?它們標記了 splash 驗證類別。請將其與關聯、DHCP 和 RADIUS 記錄結合閱讀,而不要單獨解讀。 一個實際的場域案例可以說明這一點。某會議中心的營運團隊報告,與會者的手機已加入訪客 WiFi,但登入頁面顯示不完整。網路團隊選擇了一支手機,記錄其 MAC 位址,並確認關聯、DHCP 和未授權的 splash 狀態。HTTP 測試可以開啟該頁面,但其外部身分識別元素無法載入。這使 RADIUS 排除在目前的故障路徑之外。團隊檢視了預先驗證依賴清單,發現新的頁面元素未包含在 walled-garden 審查中。他們修正了核准的相依性,重複測試,並擷取到成功的授權記錄。啟示並不是每個損壞的 splash 頁面都需要另一個 walled-garden 項目,而是要先證實階段。另一個站點可能會因為沒有發生 HTTP 觸發,或者因為 Dashboard 雲端無法連線到 RADIUS 伺服器,而顯示相同的訪客症狀。此流程可以快速區分這些故障。 摘要與後續步驟 Cisco Meraki 歡迎頁面(splash page)發生問題時,通常是某個階段中斷,而非頁面本身損壞。請先證實裝置已加入正確的網路、確認其具備有效的 IP 位址、確認其是否確實未經授權。接著使用 HTTP 觸發流程。僅針對登入前所需的依賴項目檢查 Walled Garden(圍牆花園)。如果註冊頁面本身失效,再進一步調查 Dashboard 到 RADIUS 的驗證流程。 此方法能保護您的場域營運,避免因匆忙變更而影響其他顧客,同時還能為網路團隊提供可重現的證據。請將此流程圖與服務執行手冊(runbook)妥善保存,在每次計劃的頁面或身分變更後進行測試,並確保每次提報升級時,皆附上用戶端 MAC、時間、SSID、閘道器與記錄檔證據。如此一來,您就能將「歡迎頁面無法運作」的問題轉化為可解決的技術事件。

核心系列的一部分:Captive Portal 指南

Cisco Meraki splash page 無法正常運作:疑難排解流程圖

當用戶端仍處於已授權狀態、無法發出觸發重新導向的 HTTP 請求、無法連線至允許的 splash 依賴項,或無法完成 RADIUS 驗證時,Cisco Meraki splash 頁面就會停止顯示。請先從一部受影響的用戶端開始,依其 MAC 位址篩選 Auth、DHCP 和 RADIUS 紀錄,然後測試下方相關的分支。 1 2 3 5

必須具備哪些條件,Meraki splash 頁面才能正常顯示?

請將 Captive Portal 視為一條簡短的鏈條,而非單一網頁。裝置必須關聯至正確的 SSID、取得有效的 IP 位址分配、被歸類為未授權、傳送可啟動 splash 流程的流量、連線至所需的託管服務,然後獲得授權。Cisco Meraki 將觸發機制描述為來自未授權用戶端的 HTTP GET。AP 會攔截該請求,並傳回指向 splash URL 的 HTTP 307 重新導向。 1

這解釋了常見的客戶服務需求:訪客可以加入您的訪客 WiFi,但表示 splash 頁面無法載入。這時存取點(AP)可能運作正常。如果裝置先開啟僅限 HTTPS 的目的地,則加密的請求將無法被重新導向。Cisco Meraki 明確指出這屬於瀏覽器逾時情境。在變更 SSID、頁面設計或 RADIUS 伺服器之前,請先測試受控的 HTTP 分支。 2

同樣的原則也能避免第二個常見錯誤:將每次重複出現的提示視為頁面故障。Splash 頻率取決於授權策略。Cisco Meraki 將 splash 狀態保留在閘道存取點和雲端控制器中,而瀏覽器則保留工作階段 Cookie。在您縮短設定的頻率後,處於有效授權期內的用戶端可能不會再次看到該頁面。相反地,停用或清除 Cookie 的用戶端可能會顯得過於頻繁地收到提示。 2

用戶端回報的現象 首要收集的辨識資訊 最可能的分支 首要受控檢查步驟
「我加入了,但沒有開啟任何頁面」 用戶端 MAC、SSID、AP 和時間 HTTP 觸發或用戶端授權 確認 Splash: Not authorized,然後瀏覽至 HTTP 測試目的地。 1 2
「昨天可以用,但今天不行」 授權狀態和近期 AP 可用性 Splash 頻率或閘道狀態 比較到期時間與用戶端狀態。僅針對指定的測試用戶端撤銷授權。 2 3
「頁面是一片空白」 瀏覽器 Cookie 設定和裝置類型 瀏覽器工作階段狀態 啟用 Cookie 並在相同的用戶端上重複執行流程。 2
「頁面有開啟,但登入時一直轉圈圈或失敗」 登入嘗試、Auth 事件和 RADIUS 紀錄 雲端到 RADIUS 的連通性或策略 在 Cisco Meraki 提供的 Dashboard RADIUS 測試中進行測試,然後檢視防火牆、來源範圍和共用金鑰(shared-secret)的對齊情況。 4
“自訂頁面沒有樣式或表單” 頁面主機和每個外部依賴項 Walled garden 將自訂頁面、資產和身分識別端點與 walled garden 項目進行比較。 3 7 8

在變更任何內容之前,您應該擷取哪些資訊?

從一個可重現的報告開始。記錄用戶端 MAC 位址、SSID、閘道器存取點或 MX、裝置類型、當地時間、瀏覽器以及該裝置先前是否已完成 Splash 驗證。要求報告者在您進行檢查時保持裝置連線。這能為您提供事件邊界,並防止繁忙的飯店、零售據點或活動場地將廣泛的投訴變成盲目的設定變更。

開啟用戶端詳細資料並檢查其是否已授權。Cisco Meraki 會將未授權的用戶端識別為 Splash: Not authorized;已授權的用戶端則會顯示其剩餘的授權時間。請勿使用儲存的瀏覽器分頁作為測試。這可能會將過去的工作階段與目前的無線電和 DHCP 狀態混淆。 1

然後,根據用戶端 MAC 位址和事件時間篩選 Dashboard 事件記錄。對於 MR 存取點,Auth 事件類型代表 Splash 頁面驗證。802.11 顯示關聯與解除關聯,DHCP 包含租約相關事件,而 RADIUS 則識別 RADIUS 或 MAC Authentication Bypass 活動。相同的 Auth 篩選條件也適用於 MX Splash 驗證。Cisco Meraki 指出,裝置在重新連線後會上傳儲存的事件,同時保留原始時間戳記,因此在決定先發生什麼事情之前,請先調整好時區。 5

請使用以下有序記錄。它可以在不靠猜測的情況下縮小故障網域。

證據檢查點 健康指示 如果缺失或錯誤 它告訴您什麼
802.11 關聯 用戶端已加入預期的 AP 和 SSID 無關聯、重複解除關聯或非預期的 AP 在診斷 Captive Portal 行為之前,先診斷無線電關聯。 6
定址 在報告時間前後有有效的用戶端位址且無 DHCP 錯誤 DHCP 錯誤或無可用的用戶端設定 檢查 SSID/用戶端定址和 VLAN 路徑。 2 6
Splash 狀態 用戶端未獲得全新測試的授權 用戶端保持授權狀態 僅撤銷指定的測試用戶端,然後重新測試。 2 3
Auth 與測試一致的 Splash 相關事件 HTTP 測試後無事件 重新導向觸發器或用戶端測試未完成。 5
RADIUS 證據 嘗試與回應與登入時間一致 逾時、拒絕或無回應 移至 Dashboard 至 RADIUS 分支。 4 5

如何執行疑難排解流程圖?

Cisco Meraki splash page 無法正常運作:疑難排解流程圖 - splash troubleshooting flowchart 請針對全新測試用戶端以及已知受影響的用戶端各使用一次此流程圖。兩者之間的差異非常實用。如果全新用戶端可以到達 Splash 頁面,而已知裝置卻不行,您就獲得了授權、瀏覽器狀態或特定用戶端原則問題的證據,而非全場域的斷線。

  1. 確認關聯與定址。 如果事件記錄未顯示用戶端與預期 SSID 關聯,請勿對 Splash 頁面進行疑難排解。如果已關聯但 DHCP 記錄顯示錯誤,請先修正定址或 VLAN 路徑。Cisco Meraki 將 SSID 或上游交換器連接埠的 VLAN 標記識別為常見的 DHCP 失敗領域。 6

  2. 確認用戶端未授權。 先前已授權的裝置可能還不需要再次顯示 Splash 頁面。Cisco Meraki 提供了用戶端授權撤銷功能以進行受控的重新測試。請在指定的裝置上使用此功能,而不是為每位場域使用者變更 Splash 頁面頻率。 2 3

  3. 使用 HTTP 測試觸發。 僅在符合您測試程序的情況下清除瀏覽器快取,確認已啟用 Cookie,然後開啟一個 HTTP 目的地。Cisco Meraki 表示,無法重導向 HTTPS 優先的請求,因為該流量已加密。如果 HTTP 測試成功,請將用戶端行為記錄為原因。網路並未遺失其 Splash 重導向功能。 1 2

  4. 測試頁面可達性與圍牆花園 (Walled Garden)。 圍牆花園在 Splash 驗證前允許指定的 IP 位址、範圍或主機名稱(包括萬用字元網域)。如果您使用自訂 Splash URL,Cisco Meraki 表示自訂頁面的 IP 位址和/或 URL 必須位於圍牆花園中。當該頁面依賴個別的資產、身分或服務端點時,請與服務擁有者一起審查每個必要的目的地。請勿猜測 IP 位址或新增廣泛的網際網路存取作為捷徑。 3

Purple 頁面將此區別說明得很清楚。離線 (Offline) Splash 頁面會在登入前出現,且因訪客處於圍牆花園中,所以無法包含外部連結或資源。線上 (Online) 頁面則在成功登入後出現,並可攜帶外部媒體或連結。如果離線 Purple HTML 頁面在變更後遺失了圖片、樣式表、指令碼或第三方身分元素,請在變更設計前,將這些相依性與允許的預先驗證項目進行比較。 7 8

  1. 僅在頁面載入後測試登入 RADIUS。 RADIUS(此處用於集中驗證請求的協定)在未出現 Splash 頁面時並非首要懷疑對象。只有在登入表單已載入但驗證失敗或逾時時,它才具有相關性。對於此 Cisco Meraki 流程,是由 Dashboard 雲端發起 RADIUS 存取請求,而非本機 AP 或 MX。伺服器需要具備來自已記錄 Dashboard 來源範圍的公開可達性、相符的共用祕鑰,並支援 PAP。Cisco Meraki 指出,Splash 驗證不支援 RADSec。 4 6. 執行支援的 RADIUS 檢查並檢查伺服器記錄。 Cisco Meraki 針對已記錄的無線設定提供了 Dashboard RADIUS 測試,但 MX 或 Z 系列網路中不存在此測試按鈕。發生逾時意味著您應該驗證目前的 Dashboard 防火牆資訊、RADIUS 用戶端項目、公開主機可達性、共用密鑰(shared-secret)一致性以及原則行為。Cisco Meraki 的健康狀態檢查會定期傳送存取請求,並在連續 6 次無回應(每次間隔 20 秒)後將該伺服器視為無法連線。 4

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

您該如何隔離常見的故障點?

Cisco Meraki splash page 無法正常運作:疑難排解流程圖 - meraki splash evidence map

Splash 頁面顯示頻率似乎不正確

如果 Captive Portal 顯示的頻率低於原則設定,請檢查當頻率變更時,用戶端是否已經過授權。Cisco Meraki 表示,現有的授權期限仍然有效。撤銷所選用戶端的授權,即可對更新後的設定進行有效測試。如果該頁面顯示過於頻繁,請檢查瀏覽器 Cookie 接受設定、快取清除情況以及閘道存取點的持續性。除非瀏覽器能提供其 Cookie,否則重啟閘道可能需要重新進行驗證。 2

這在旅宿業中至關重要。以一家擁有 200 間客房的飯店為例,在變更設定後,應使用受控的手機進行測試,然後將結果評估為三個簡單的產出:用戶端狀態變更為已授權、收到預期的過期時間,以及下一個全新的 HTTP 請求行為符合預期。與詢問櫃檯投訴是否停止相比,這是一個更好的上線審查機制。

訪客 WiFi 未進行重新導向

請勿宣稱 HTTPS 「破壞了」Captive Portal。Cisco Meraki 的記錄行為較為具體:重新導向機制在未經授權的 HTTP GET 上運作,而優先使用 HTTPS 的請求則無法被重新導向。現代裝置可能會在關聯時啟動其作業系統的 Captive Portal 偵測流程。如果未出現該提示,請使用 HTTP 測試來確定網路分支是否正常運作。 1 2

以零售業的部署為例,商店的 IT 團隊可以使用店員的測試裝置在賣場的 SSID 上重現該問題。驗收證明並非模糊的網頁載入聲明。請擷取關聯記錄、有效位址、未授權狀態、HTTP 測試後的 Auth 事件以及產生的授權狀態。此記錄可在不洩露訪客憑證的情況下跨分店進行比較。

Walled Garden(圍牆花園)不完整

Walled Garden 是在授權前故意限制的存取權限。它不應該變成免過濾清單。請先檢查 Splash 主機,然後檢查您的預先驗證頁面真正需要的相依性。Cisco Meraki 允許使用 IP 位址、IP 範圍、主機名稱以及萬用字元網域。當啟用該功能時,Cisco 還要求在 Walled Garden 中加入自訂的 Splash 頁面 URL 或 IP 位址。 3

Purple 離線頁面是限制最多的階段。Purple 指出,當訪客處於 walled garden(圍牆花園)時,無法使用外部連結或資源。HTML 編輯器允許您的團隊將資產上傳到 Portal 中並預覽目前頁面,這可以減少不必要的遠端依賴關係。在發布已編輯的範本之前,請遵循 Purple 已發布的步驟。 7 8

登入 Splash 頁面逾時或拒絕憑證

請區分「拒絕」與「逾時」。拒絕是驗證或策略的結果。而逾時或「連線困難」訊息,則首先指向 Dashboard 與已設定的 RADIUS 伺服器之間的連通性。Cisco Meraki 文件指出,登入 Splash 請求源自 Dashboard 雲端,且無法為 RADIUS 伺服器使用私有 LAN 位址。 4

請確認伺服器在此 Splash 模式下預期使用 PAP、文件記載的 Dashboard 來源範圍已獲允許、所有相關的來源 IP 皆已設定為 RADIUS 用戶端,且雙方的共用密鑰一致。Cisco Meraki 也表示,外部 Splash 整合必須直接使用提供的 login_url 而不進行修改,且過濾機制必須允許其變動的主機名稱,而非單一固定的模式。 4

事件記錄中的 Meraki Splash 事件代表什麼意義?

請將記錄視為時間軸來閱讀。802.11 association 表示用戶端已加入 AP。這並不代表用戶端已取得位址、到達 Splash 頁面或已取得網際網路存取權限。Auth 事件是 Splash 頁面驗證的事件類別。大約在同一時間發生的 DHCP 事件可能會將調查重點轉移到位址分配。RADIUS 事件對於以 RADIUS 為基礎的登入流程至關重要,但它並不能證明瀏覽器已成功載入該頁面。 5 6

避免將 802.1X 與登入 Splash 頁面混淆。Cisco Meraki 識別 WPA2-Enterprise SSID 的 802.1X 與 RADIUS 訊息。其獨立的登入 Splash RADIUS 文件描述了 Dashboard 雲端與您的 RADIUS 伺服器之間的 PAP。在本指南中,請使用 association、Auth、DHCP 與 RADIUS 類別來定位失敗的階段。請勿單憑一行記錄來推斷確切的根本原因。 4 6

事件或記錄 在此調查中的意義 下一個問題
802.11 association 裝置已加入 AP 它是否收到有效的位址分配並保持連線? 6
802.11 disassociation 裝置已離開或已從 AP 表中移除 是否有射頻移動、睡眠狀態或斷開連線干擾了測試? 6
Auth Splash 頁面驗證類別 它是在受控的 HTTP 觸發後發生的嗎? 5
DHCP 位址分配或錯誤類別 用戶端位址分配或 VLAN 傳輸是否阻礙了下一步? 5 6
RADIUS RADIUS 或 MAB 相關類別 這是否為登入 Splash 嘗試,且雲端是否收到伺服器回應? 4 5
Splash 登入嘗試記錄 登入時間、SSID、用戶端與閘道器識別碼,以及授權狀態 記錄的結果是否與現場報告相符? 9

Cisco Meraki 也透過其載於說明文件的 Dashboard API 公開 Splash 登入嘗試。該記錄包含登入時間、SSID、閘道器裝置 MAC、用戶端 MAC 以及授權狀態。對於多據點的 IT 團隊而言,這讓您能夠將場地工單與驗證結果進行比對,而無需將傳聞視為事件證據。 9

如何防止已修復的 Splash 頁面再次發生故障?

請為您的 Guest WiFi 服務負責人準備一份簡短的作業操作手冊。該手冊應指出測試 SSID、測試裝置、授權撤銷程序、預期的頁面主機、預先驗證相依性、RADIUS 擁有權以及呈報聯絡人。它還應說明部署的控制器中斷連線行為。Cisco Meraki 針對雲端控制器無法使用時的情況,提供了開放、受限和預設行為的說明文件。 3

對於使用 Captive Portal 進行同意、品牌宣傳和存取原則的場域,請將離線頁面視為受控的應用程式元件。Purple 提供離線、線上和非營業時間的頁面類型。請參閱已發佈的 Splash Pages 指南以進行存取流程變更,並參閱 HTML editor 指南以進行上傳資產和預覽。請將後續的日常診斷與全新配置分開處理。 7 8

當這成為重複發生的場地問題時,請將證據集中化,而不是憑空猜測。將事件時間、用戶端 MAC、AP 或 MX、SSID、授權狀態、事件記錄類別和 RADIUS 伺服器回應進行關聯。這種方法適用於 HospitalityRetailTransport 據點,在這些地方,在地團隊需要明確的呈報界限,而網路團隊則需要可重現的證據。關於更廣泛的服務設計,請參閱 Guest WiFi Management: Smart Authentication & Segmentation

常見問題

Purple 是否支援現有的 Cisco Meraki 基地台?

是的。Purple 支援套用在現有基礎架構(包括 Cisco Meraki)之上的顧客 WiFi 部署。本指南涵蓋 Meraki 顯示頁面失敗的第二天診斷。它並不能取代新 Captive Portal 所需的設計與上線工作。請參閱已發佈的 Purple Splash Pages 指南以了解支援的頁面類型與存取歷程變更。 7

將 Meraki 顯示頁面移轉至 Purple 需要多少工作量?

工作量取決於現有的驗證流程、預先驗證相依性以及頁面設計。首先請盤點目前的頁面主機、Walled Garden 項目、登入方式以及登入後的目的地。Purple 支援標準與 HTML 顯示頁面範本,包括上傳的資產與即時預覽。請將移轉規劃為受控的變更,而非突發事件修復。 7 8

Cisco Meraki 顯示頁面是否可以重新導向僅限 HTTPS 的要求?

不行。Cisco Meraki 文件指出,當未授權的用戶端傳送 HTTP GET 時,其顯示頁面重新導向便會開始。HTTPS 優先的流量已加密,無法透過該機制進行重新導向。請使用 HTTP 目的地進行測試,然後區分用戶端瀏覽器行為與全網顯示頁面失敗之間的差異。 1 2

自訂 Meraki 顯示頁面需要哪些 Walled Garden 項目?

啟用 Walled Garden 時,必須允許自訂顯示頁面的 IP 位址和/或 URL。然後僅允許該頁面真正需要的其他預先驗證端點。Cisco Meraki 支援 IP 位址、範圍與主機名稱,包括萬用字元網域。請勿以不受限制的網際網路存取來取代該審查。 3

為什麼 Meraki 登入顯示頁面在使用 RADIUS 時會逾時?

逾時通常意味著 Cisco Meraki Dashboard 雲端無法從設定的 RADIUS 伺服器取得回應。請檢查外部連通性、目前的 Dashboard 來源範圍、相符的 RADIUS 用戶端共用金鑰以及 PAP 支援。本機 AP 或 MX 並非顯示頁面 RADIUS 要求的來源。 4

我們如何監控多個場地中的顯示頁面登入失敗?

使用 Meraki 事件記錄來篩選受影響的用戶端與時間範圍,然後關聯 Auth、DHCP 和 RADIUS 類別。Cisco 的 splash-login-attempts API 可以傳回登入時間、SSID、閘道裝置、用戶端識別碼與授權狀態。這為多站點支援服務台建立了致的證據記錄。 5 9

參考資料

關鍵定義

Captive portal

一種受控的預先驗證網路狀態,可限制用戶端,直到其完成設定的 splash 互動為止。

當裝置加入 Guest WiFi 但尚未取得正常網路存取權限時,您需要對 captive portal 進行疑難排解。

Splash 授權

Cisco Meraki 的狀態記錄,用於記錄用戶端是否已通過 splash 要求,以及(若適用)該授權保持有效的時間。

當先前正常的裝置無法再次收到 splash 頁面時,請先檢查此項目。

Walled garden

未授權用戶端在完成 splash 驗證之前,允許存取的受限 IP 位址、範圍與主機名稱清單。

當自訂網頁缺少資產、表單行為或其他合法的預先驗證相依性時,請檢查此項目。

Splash 頻率

所設定的時間間隔,用於控制向用戶端呈現 splash 頁面的頻率。

這有助於解釋為何裝置在政策變更後仍保持授權狀態,或為何會重覆出現提示。

HTTP 重新導向觸發器

未授權用戶端發出的 HTTP GET 要求,Cisco Meraki 會攔截此要求以啟動 splash 重新導向程序。

使用受控的 HTTP 測試,將重新導向的觸發與瀏覽器優先的 HTTPS 要求區隔開來。

HTTPS 優先要求

用戶端在 splash 授權之前,嘗試存取加密 HTTPS 目標主機的行為。

Cisco Meraki 文件指出此流量無法透過 HTTP splash 機制進行重新導向,因此看起來可能會像頁面逾時。

RADIUS

遠端用戶撥入驗證服務(Remote Authentication Dial-In User Service),在此處用於對照集中管理的驗證伺服器來驗證登入 splash 認證憑證。

在登入頁面已載入,但驗證遭拒絕或逾時後,請調查此項目。

PAP

密碼驗證協定(Password Authentication Protocol),這是 Cisco Meraki 文件記載適用於搭配客戶託管 RADIUS 伺服器之登入 splash 的驗證方法。

在將問題歸咎於一般伺服器中斷之前,請先確認 RADIUS 政策是否允許 PAP。

Auth 事件

Cisco Meraki Dashboard 中,用於 splash 頁面驗證活動的事件記錄類別。

請將此項目與關聯、DHCP 和 RADIUS 記錄一同解讀,以重構用戶端流程中斷的時點。

802.1X

一種基於連接埠的網路存取控制架構,用於企業級 WiFi 驗證,與本指南中所述、由 RADIUS 支援的登入 Splash Flow 流程相互獨立。

切勿將 802.1X 事件記錄誤認為瀏覽器型登入 splash 頁面已成功載入的證據。

範例

具體飯店情境範例:一家擁有 200 間客房的飯店,需要在不干擾已入住房客的情況下,診斷偶發性的 Guest WiFi splash 異常回報。

指定一支測試手機,並記錄其 MAC 位址、SSID、提供服務的存取點(AP)以及本地時間。確認其已成功關聯並取得有效 IP 位址,接著檢查用戶端的 splash 狀態。僅在需要進行全新測試時,才撤銷該手機的授權。執行 HTTP 測試,並對照相符的 Auth、DHCP 和 RADIUS 紀錄。可測量的驗證記錄為:一個已授權的測試用戶端、預期的授權過期時間,以及每個檢查點的書面記錄結果。

具體零售情境範例:某家商店的自訂預先驗證頁面可以開啟,但在變更內容後,遺失了其登入元素。

切勿在登入前開放完整網際網路存取權限。確認該頁面本身可在未授權的測試裝置上載入,然後盤點其所需的預先驗證端點。對照 walled-garden 政策,比對網頁主機與每一項必要的資產或身分識別相依性。使用同一個用戶端重新測試,並擷取 splash 狀態、Auth 時間軸和授權結果。可測量的成果為:完成整個登入流程,且未不當擴大預先驗證的存取權限。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。