跳至主要內容

Mikrotik RouterOS 與訪客 WiFi:搭配 Purple 的 captive portal 設定

了解運行 RouterOS 的 MikroTik 裝置如何與 Purple 的雲端訪客 WiFi 結合,利用其內建的 Hotspot 與 RADIUS,以及在哪裡可以找到確切的設定步驟。

📖 2 分鐘閱讀📝 128 字數📚 5 關鍵定義

收聽此指南

查看播客逐字稿
MikroTik RouterOS Captive Portal 與 Purple WiFi 整合指南 - 播客腳本 [引言 - 約 1 分鐘] 歡迎收聽。如果您正在飯店、零售連鎖店、體育場或會議中心管理 WiFi 基礎架構,並且正在運行 MikroTik RouterOS,那麼本集節目就是為您準備的。 我將向您詳細介紹如何將 MikroTik 的 Hotspot Gateway 與 Purple 的顧客 WiFi 平台進行整合,涵蓋三種不同的使用場景:使用 Captive Portal 和 Walled Garden 的顧客 WiFi、使用 802.1X 的安全員工 WiFi,以及使用 MikroTik 的 Private Pre-Shared Key 功能的多租戶網路隔離。 這不是理論上的概述。在節目結束時,您將獲得部署或稽核這些設定所需的特定 CLI 指令、RADIUS 屬性和設定邏輯。 讓我們開始吧。 [技術深潛 - 約 5 分鐘] 第一部分:顧客 WiFi 與 MikroTik Captive Portal。 MikroTik 的 Hotspot Gateway 是 RouterOS 上顧客 WiFi 重新導向的核心引擎。當訪客連接到您的顧客 SSID 時,Hotspot Gateway 會攔截其 HTTP 流量並將其重新導向到一個 Splash Page - 這就是您的 Captive Portal。Purple 託管了該 Splash Page。您的 MikroTik 路由器充當 Hotspot Gateway 和 RADIUS 用戶端。Purple 的平台則充當 RADIUS 伺服器。 以下是設定方法。首先,從 Winbox 的 IP 選單中或透過 CLI 執行 Hotspot Setup 精靈。您將其分配給面向顧客的介面 - 通常是 VLAN 介面或橋接埠。設定您的本地 IP 位址池、設定您的 DNS 伺服器,並給予該 Hotspot 一個 DNS 名稱。該 DNS 名稱是顧客在驗證之前在瀏覽器中看到的內容。 精靈完成後,您需要將 Hotspot Profile 指向 Purple 的 RADIUS 伺服器。在 CLI 中,如下所示: /radius add service=hotspot address=YOUR-PURPLE-RADIUS-IP secret=YOUR-SHARED-SECRET authentication-port=1812 accounting-port=1813 然後在 Hotspot Profile 上啟用 RADIUS: /ip hotspot profile set default use-radius=yes 當您在 Purple 儀表板中設定場地時,Purple 將為您提供 RADIUS IP 位址、共享秘密(Shared Secret)和 Splash Page URL。 現在是 Walled Garden。這至關重要。在顧客驗證之前,其裝置需要能夠連線到 Purple 的 Splash Page 以及您正在使用的任何 OAuth 供應商(例如 Google、Facebook 等)。如果沒有設定 Walled Garden 項目,重新導向迴圈就會中斷,顧客將無法登入。 在 RouterOS 中,您可以在 IP、Hotspot、Walled Garden 下新增 Walled Garden 項目。您需要新增 Purple 的 Splash Page 網域、任何社群登入網域,以及提供登入頁面資源的任何 CDN 主機。Purple 的說明文件列出了您所在區域的確切網域。將它們新增為 IP 項目或主機名稱項目 - 當 IP 位址變更時,主機名稱項目會更具彈性。 Purple 在驗證成功時傳回的金鑰 RADIUS 屬性包括工作階段逾時(用於控制訪客在再次收到提示前保持連線的時間),以及選填的頻寬速率限制(使用 Mikrotik-Rate-Limit 廠商專屬屬性)。這讓您能直接從 Purple 儀表板執行每個訪客工作階段的公平使用政策,而無需變更路由器設定。 第二部分:使用 802.1X 保護員工 WiFi。 這是您完全擺脫共用密碼的地方。IEEE 802.1X 是基於連接埠的網路存取控制標準。在 MikroTik 無線介面上,您啟用 WPA2-Enterprise 或 WPA3-Enterprise 驗證,這意味著存取點會成為驗證器 - 它將員工裝置的 EAP 認證傳遞給 RADIUS 伺服器,由其進行驗證並傳回 Access-Accept 或 Access-Reject。 Purple 的員工 WiFi 產品可與 Microsoft Entra ID、Okta 和 Google Workspace 等身分識別提供者整合。當員工裝置連線時,它會透過 PEAP-MSCHAPv2 提供憑證或使用者名稱與密碼。Purple 的 RADIUS 伺服器會與您的身分識別提供者進行即時驗證。 在 MikroTik 端,您需要設定無線安全設定檔,將 authentication-types 設定為 wpa2-eap,並將 RADIUS 用戶端指向 Purple 的伺服器,其中 service=wireless。在 CAPsMAN(MikroTik 的集中式存取點管理系統)中,您可以在安全性設定層級進行此設定,以便一致地套用到所有受管理的存取點。 RADIUS 伺服器可以傳回 Mikrotik-Wireless-VLANID 屬性,將通過驗證的員工分配到特定的 VLAN。這就是您實施網路分段的方式 - 財務人員進入 VLAN 10,營運人員進入 VLAN 20 等等 - 全部來自單一 SSID,完全由身分識別驅動。 對於自動撤銷 - 當員工離職時 - Purple 與您身分識別提供者的整合意味著,當您在 Entra ID 或 Okta 中停用帳戶時,下一次重新驗證嘗試將會失敗且裝置會中斷連線。不需要手動變更路由器設定。 第三部分:使用 Private Pre-Shared Keys 的多租戶 WiFi。 這是三者中在架構上最有趣的一個。Private PSK - 有時稱為 PPSK 或 iPSK - 讓您能夠運行單一 SSID,其中每個租戶、居民或裝置群組都使用唯一的密碼進行連線,且每個密碼都對應到不同的 VLAN。 在 MikroTik 上,這是透過無線介面上的 MAC-based RADIUS 驗證來運作。當裝置連線時,存取點會將裝置的 MAC 位址作為使用者名稱傳送到 RADIUS 伺服器。RADIUS 伺服器(RouterOS 7 中 MikroTik 自有的 User Manager,或 FreeRADIUS)會查詢該 MAC 位址並傳回兩個廠商專屬屬性:Mikrotik-Wireless-Psk(每個裝置的密碼)和 Mikrotik-Wireless-VLANID(將裝置分配到正確的 VLAN)。 無線安全性設定檔需要將 radius-mac-authentication 設置為 yes,且 RADIUS 用戶端需要 service=wireless。 在實際應用中,以一個擁有 200 間公寓的租賃型物業為例,您會在住戶入住時,在 Purple 的平台中預先註冊每位住戶的裝置 MAC 位址。Purple 會將每個 MAC 對應到一個唯一的 PSK 以及對應該公寓網路區段的 VLAN。住戶使用其公寓專屬的金鑰進行連線。他們的裝置會分配到一個隔離的 VLAN。鄰居的裝置則在完全獨立的 VLAN 上。雙方都無法看到彼此的流量。 對於不支援 802.1X 的裝置 - 智慧電視、遊戲主機、IoT 裝置 - 這種方法是實際的替代方案。裝置只需要支援 WPA2-PSK 即可,而這是所有裝置都支援的。 [部署建議與常見陷阱 - 約 2 分鐘] 讓我告訴您在這些部署中,最常出錯的四個地方。 第一: walled garden 漏洞。如果 Purple 的導向頁面無法載入,請檢查您的 walled garden 項目。最常見的原因是遺漏了 CDN 網域,或是未將社群登入重導向列入白名單。在驗證之前,使用 MikroTik torch 工具或封包監聽器來觀察有哪些 DNS 查詢被封鎖。 第二: RADIUS 逾時時間不匹配。MikroTik 的預設 RADIUS 逾時時間為 1,100 毫秒。如果 Purple 的 RADIUS 伺服器地理位置較遠或網路路徑有延遲,您將會看到間歇性的驗證失敗。請將逾時時間增加到 3,000 毫秒,並設定備份 RADIUS 伺服器以提高彈性。 第三: 橋接器上未啟用 VLAN 過濾。只有啟用橋接器 VLAN 過濾時,透過 RADIUS 進行的動態 VLAN 分配才能運作。這是 RouterOS 的要求。如果您發現不論 RADIUS 回傳什麼,所有用戶端都分配到預設的 VLAN,請檢查您的橋接器介面上是否已設定 vlan-filtering=yes。 第四: CAPsMAN 版本不匹配。如果您的 AP 同時運行 CAPsMAN 版本 2 和版本 3,VLAN 標記行為可能會有所不同。在部署動態 VLAN 功能之前,請在您的 AP 設備中將 RouterOS 7 與 CAPsMAN 版本 3 標準化。 一個架構上的建議:從第一天起就將您的訪客、員工和管理流量運行在不同的 VLAN 上,即使您不立即使用所有三個 Purple 使用案例。與從頭開始建置相比,在扁平網路上改造 VLAN 分割會帶來明顯更多的干擾。 [快速問與答 - 約 1 分鐘] 我可以使用 MikroTik 內建的 User Manager 來代替外部 RADIUS 伺服器嗎? 可以,適用於較小規模的部署。RouterOS 7 中的 User Manager 支援用於無線 802.1X 的 PEAP-MSCHAPv2,並且可以回傳 Mikrotik-Wireless-VLANID 屬性。對於與 Purple 搭配的實際生產部署,您將使用 Purple 的託管 RADIUS 基礎架構,它會為您處理識別提供者整合和工作階段管理。 Purple 是否支援 MikroTik CAPsMAN? 是的。Purple 與硬體無關。其整合是在 RADIUS 和熱點重定向層級進行,因此它同樣相容於獨立的 MikroTik 存取點和 CAPsMAN 管理的部署。 我需要什麼版本的 RouterOS? 本指南中涵蓋的所有三種使用案例均建議使用 RouterOS 7.x。透過無線 RADIUS 進行動態 VLAN 分配和更新的 User Manager 是 RouterOS 7 的功能。RouterOS 6.x 支援熱點和基本 RADIUS 驗證,但缺乏部分無線 VLAN 功能。 [摘要與後續步驟 - 大約 1 分鐘] 總結來說:MikroTik RouterOS 為您提供三個與 Purple 整合的獨特介接點。熱點閘道處理訪客 WiFi 重定向和 Captive Portal 驗證。搭配 RADIUS 的無線 802.1X 設定處理具備身分識別型存取的安全員工 WiFi。而搭配 Private PSK 的 MAC 型 RADIUS 驗證則處理住宅和混合用途物業的多租戶網路隔離。 這三者的共同主軸是 RADIUS。正確設定您的 RADIUS 用戶端設定 - 正確的 IP、正確的共用金鑰、正確的服務類型、正確的逾時 - 其餘的便會順理成章。 您的後續步驟:登入您的 Purple 儀表板,導覽至場域設定,並取得您的 RADIUS 憑證。然後按照書面指南中的 CLI 指令來設定您的熱點設定檔、無線安全性設定檔和 walled garden 項目。在部署到整個場域之前,先用單一存取點進行測試。 如果您要進行大規模部署 - 多個站點、數百個存取點 - Purple 的專業服務團隊可以支援此部署。Purple 在全球 80,000 個線上場域運作,可用性達 99.999%,並通過 ISO 27001、GDPR 和 Cyber Essentials 認證。 感謝您的聆聽。包含所有 CLI 指令、RADIUS 屬性表和操作範例的完整書面指南已連結在節目說明中。

📚 核心系列的一部分:Captive Portal Guide

運行 RouterOS 的 MikroTik 裝置透過 Winbox 進行配置,負責路由並提供網路服務。Purple 則在其上層加入訪客層:包括訪客看到的 captive portal、登入流程,以及您收集到的第一手數據。它不會取代您任何既有的 MikroTik 設備。

MikroTik RouterOS 如何與 Purple 訪客 WiFi 協同工作

Purple 是一個雲端重疊服務。您的 MikroTik 裝置會繼續運行 WiFi,而 Purple 則透過 RouterOS 內建的 Hotspot 來運行訪客體驗。

  • Hotspot 與外部網頁認證。 RouterOS Hotspot 會將新裝置重新導向至您的 Purple 頁面。在 RouterOS 上,該重新導向是由兩個上傳至裝置的微型 HTML 檔案(登入頁面與登入後頁面)處理,這些檔案會將訪客轉發至 Purple 然後返回。訪客完成登入後,Hotspot 便會授予存取權限。
  • RADIUS。 Hotspot 會透過標準連接埠(驗證使用 1812,計費使用 1813)向 Purple 的 RADIUS 服務檢查每次登入,這在 RouterOS 中會被新增為包含主要與次要項目的 RADIUS 伺服器。計費數據正是驅動您訪客分析的關鍵。

圍牆花園(walled garden)會作為允許網域列表新增到 Hotspot 中,以便裝置在登入前可以存取,從而載入 splash 頁面並完成任何付款或社群媒體登入步驟。

這就是整個運作模式:MikroTik 負責傳輸封包,Purple 負責掌控登入與數據。因為它是在標準網頁認證與 RADIUS 上運行,所以在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 以及 Fortinet 上的工作方式完全相同。Purple 在設計上具有硬體相容性。

您需要準備的項目

  • 一台運行 RouterOS 的 MikroTik 裝置,並擁有透過 Winbox 管理的權限。
  • 一個已設定好 splash 頁面與登入流程的 Purple 場域。
  • 從您的 Purple 儀表板中取得的 Purple RADIUS 詳細資訊與圍牆花園(walled garden)網域。

使用 Purple 進行設定

確切的設定、RADIUS 伺服器、Hotspot 設定、伺服器與使用者設定檔、圍牆花園(walled garden)項目以及兩個重新導向 HTML 檔案,都已逐步記錄在 Purple 的支援指南中,並附有精確的輸入值。該指南還涵蓋了適用於再次到訪訪客的 Purple SecurePass 選項。

Mikrotik RouterOS 設定指南

請依照該指南進行配置。此頁面說明了各個組件如何協同運作,以便您瞭解每個步驟的作用。

您將獲得的價值

一旦訪客透過 Purple 登入,每次存取都會轉化為經過驗證、自願選擇同意的第一手數據:誰到訪過、頻率如何,以及如何在獲得授權的情況下與他們聯絡。這就是「僅連接大眾的 WiFi」與「為您建立專屬行銷受眾的 WiFi」之間的區別。Purple 符合 GDPR 規範並通過 ISO 27001 認證,在超過 80,000 個啟用場域中擁有 99.999% 的正常執行時間。

關鍵定義

Hotspot

RouterOS 內建的 captive portal 功能。Purple 使用它將新裝置重新導向至 splash 頁面並強制執行登入。

外部網頁認證

一種標準協議,由存取點將新裝置重新導向至外部 splash 頁面進行登入,而非由自身直接授予存取權。Purple 負責代管該 splash 頁面。

RADIUS

硬體用於向 Purple 驗證每次登入並記錄工作階段數據的協定,使用標準連接埠 1812 進行驗證與 1813 進行計費。

圍牆花園 (Walled garden)

一個簡短的允許位址列表,裝置在登入前即可存取,以便載入 splash 頁面以及進行任何付款或社群媒體登入步驟。

SecurePass

Purple 的安全連接選項,讓再次到訪的訪客無需重新登入。設定方法已包含在相同的支援指南中。