跳至主要內容

Purple vs GlobalReach Technology: 營運商級 Wi-Fi 深度評比

本指南針對 Purple 與 GlobalReach Technology,在 Captive Portal 功能、WBA OpenRoaming 支援度、營運商分流(Carrier Offload)架構及商業模式上,提供具權威性的技術對比。本內容專為飯店、連鎖零售、體育場館與政府機關中,需於本季度做出平台決策的 IT 經理、網路架構師及 CTO 所編寫。核心結論指出,雖然 GlobalReach 在深度的行動網路營運商(MNO)分流與標準制定上處於領先地位,但 Purple 憑藉與硬體無關的疊加架構(Overlay)以及真正免費的 OpenRoaming 身分識別提供者(Identity Provider)方案,打破了市場規則,讓任何場域都能免去前期軟體授權成本,輕鬆導入營運商級的 Wi-Fi 服務。

📖 9 分鐘閱讀📝 2,195 字數🔧 2 範例3 練習題📚 9 關鍵定義

收聽此指南

查看播客逐字稿
歡迎來到企業網路簡報。我是主持人 Alex,今天我們要來探討一個全球頂尖場域的 CTO 和網路架構師都必須面對的決策:選擇電信級 WiFi 與 Captive Portal 平台。具體來說,我們要讓兩大主要廠商進行正面交鋒:Purple 與 GlobalReach Technology。 如果您正在管理體育場、連鎖零售、機場或市政機構的連線服務,您一定知道,訪客 WiFi 已經不再只是提供一個登入頁面和開放的 SSID。產業已經演進。我們現在談論的是 IEEE 802.1X、Passpoint、WPA3-Enterprise 以及無縫且安全的漫遊。我們談論的是商業化、電信商分流(Carrier Offload)和數據合規性。 Purple 和 GlobalReach 都是這個領域的重量級廠商,且兩者都是 WBA OpenRoaming 的身分識別提供商。但他們切入市場的角度截然不同。在接下來的十分鐘裡,我們將剖析這兩個平台的技術架構、實際部署情況以及商業模式,幫助您做出明智的架構決策。 讓我們從技術深度解析開始。 當我們看 GlobalReach Technology 時,我們看到的是一個在電信商和行動網路營運商領域深耕已久的平台。他們是協助制定 Passpoint 和 Hotspot 2.0 標準的架構師,並在無線寬頻聯盟(Wireless Broadband Alliance)中擔任董事。如果您看他們的部署足跡,會發現大型的市政專案 —— 像是曼哈頓的 LinkNYC、倫敦地鐵,以及 Virgin Media 和 AT&T 的大型部署。 GlobalReach 的 Odyssys 平台專為大規模和複雜的漫遊協定而設計。他們在電信商分流方面表現優異。如果您是行動網路營運商,希望將行動數據流量分流到高效能的 WiFi 以節省資本支出(CapEx),GlobalReach 能提供無縫處理該需求的 RADIUS 和 AAA 基礎架構。他們的 Captive Portal 功能非常強大,特別適用於需要贊助商 WiFi、置入影片廣告以及複雜條款與條件重新接受政策的多場域連鎖機構。 然而,這種電信商優先的背景也帶來了特定的部署模式。GlobalReach 傳統上屬於企業合約制業務。他們的定價是客製化的,部署過程通常涉及大量的專業服務,雖然他們與主要硬體廠商相容,但其業務重心仍高度偏向服務供應商與大規模營運商市場。 現在,讓我們轉向 Purple。Purple 解決電信級問題的角度完全不同:採用與硬體無關的雲端覆蓋(Overlay)與網路效應顛覆市場。 Purple 作為一個雲端原生智慧層運作,架構在您現有的基礎設施之上 —— 無論是 Cisco、Meraki、Aruba 還是 Ruckus。您不需要汰換現有的無線基地台(Access Points)。Purple 真正顛覆市場的地方,在於其對 OpenRoaming 和身分識別提供的商業模式。2025 年 11 月,Purple 做出了重大的戰略舉措。他們宣布旗下的入門級平台 Connect 現在完全免費。至關重要的是,這包括為 WBA OpenRoaming 免費擔任身分提供者(Identity Provider)。 這在技術上為什麼重要?因為部署 Passpoint 和 OpenRoaming 通常需要建立複雜的 RADIUS 基礎架構並管理憑證授權單位。Purple 已將其抽象化為 RADIUS-as-a-Service。場域可以採用 Purple Connect 平台,在不支付任何軟體授權費用的情況下啟用 OpenRoaming,並立即允許裝置在連線前以加密方式驗證網路的身分。這完全消除了困擾傳統開放式網路的「邪惡雙胞胎」(Evil Twin)威脅。 此外,Purple 還帶來了龐大的現有使用者群。他們在全球擁有超過 4.4 億個使用者個人檔案,提供基於個人檔案的身分驗證,讓在倫敦零售店完成驗證的使用者,能夠在紐約的體育場無縫且安全地連線。 讓我們看看兩個實際的導入場景,使其更加具體。 場景一:倫敦市中心一家擁有 500 間客房的會議酒店。IT 總監需要將傳統的開放式 SSID 替換為符合 GDPR 要求、能在大型活動期間處理高達 3,000 個同時上線使用者,並為行銷團隊提供人流量分析的解決方案。該酒店使用 Cisco Meraki 無線基地台。 使用 Purple,部署路徑非常簡單。IT 團隊設定 Meraki 控制面板以指向 Purple 的雲端 RADIUS 伺服器。他們使用 Purple 的拖放式編輯器建立品牌專屬的 Captive Portal、設定符合 GDPR 規範的資料收集,並啟用 OpenRoaming。整個部署可以在幾天內完成,而不是幾週。行銷團隊則能獲得熱點圖、停留時間數據和自動化行銷活動觸發器。成本呢?Connect 方案是免費的。 場景二:某大城市市政當局在 200 個公共資訊站和交通樞紐部署免費公共 WiFi,目標是為第一類行動網路營運商(MNO)合作夥伴提供電信級流量分流(carrier offload)。這是 GlobalReach 的專業領域。其規模、MNO 整合的複雜性,以及處理電信業者訂戶身分管理所需的客製化 RADIUS 設定,都指向 GlobalReach 的 Odyssys 平台。該市受益於 GlobalReach 在類似部署中的成功經驗、他們 WBA 董事會級別的專業知識,以及他們在 WiFi 網路與 MNO 核心網路之間設計客製化漫遊協議的能力。 現在,讓我們深入探討導入陷阱與風險緩釋。我們最常遇到的主要問題是 MAC 隨機化。自 iOS 14 以來,裝置會隨機化其 MAC 位址,這打破了傳統的 Captive Portal 追蹤和無縫返回訪問。這兩個平台都處理了這個問題,但方法不同。GlobalReach 大力依賴透過其線上註冊伺服器將使用者推向 Passpoint 設定檔。Purple 也透過其 SecurePass 產品,利用 EAP-TLS 和 iPSK 來實現這一點,但他們也利用其龐大的全球設定檔資料庫,在不同的場域中識別回訪使用者,即使 MAC 位址發生輪替也是如此。 第二個主要問題是低估了在舊硬體上部署 Passpoint 的複雜性。如果您的無線基地台已使用超過五年,它們可能不支援 Passpoint Release 2 或線上註冊流程。在承諾使用平台之前,請進行全面的硬體稽核。 第三個問題是合規性。歐洲的 GDPR 和加州的 CCPA 都對您在 WiFi 登入過程中收集和儲存使用者資料的方式提出了嚴格的要求。請確保您的 Captive Portal 資料擷取在正式上線前符合規範,並記錄您的資料保留政策。 現在,讓我們針對最常收到的問題進行快速問答。 問題一:誰在 WBA OpenRoaming 上勝出?技術上來說,雙方不分伯仲 —— 兩者都是經過驗證的 IDP。商業上,Purple 在場域方面更具優勢,因為他們在其 Connect 方案中免費提供 OpenRoaming IDP 服務,使該標準的存取更加普及。 問題二:分析與行銷功能如何?GlobalReach 提供可靠的連線階段和停留資料。但 Purple 本質上是一個分析與行銷自動化平台。如果您的行銷團隊需要熱點圖、停留時間分析,以及根據人流量觸發自動化行銷活動的能力,Purple 的 Engage 方案明顯更為先進。 問題三:硬體相容性?Purple 是完全獨立於基礎架構的重疊式網路。它幾乎適用於所有硬體。GlobalReach 也具有高度相容性,但通常涉及針對電信商分流場景進行更深、更具體的整合。 問題四:安全與合規?兩者都支援 IEEE 802.1X、WPA3,且都通過了 ISO 27001 認證。Purple 增加了 DNS 層級的廣告與追蹤器阻擋功能,這可以回收高達 38% 的網路頻寬,同時提高安全性。 問題五:定價如何?GlobalReach 採用客製化的企業合約模式。Purple 則提供透明的定價,並設有真正免費的入門方案。對於大多數場域營運商而言,Purple 的定價模式明顯更易於負擔。 讓我們進行總結並看看後續步驟。 您的決策架構應該如下。如果您的核心業務是電信商或 MNO,且您的目標是透過客製化工程進行複雜的行動網路分流,那麼 GlobalReach Technology 是您必須評估的基石夥伴。他們的標準血統和電信級規模的部署是無與倫比的。 如果您是場域營運商、零售品牌、飯店餐飲集團或市政機構,正尋求在沒有龐大前期軟體授權成本的情況下,部署安全且支援 Passpoint 的 WiFi,Purple 絕對是您的首選。他們提供 OpenRoaming IDP 服務的免費 Connect 方案具有高度顛覆性,且其不綁定硬體的特性,意味著您可以在本季直接於現有的基地台(access points)上進行部署。 開放且未加密的訪客 WiFi 網路時代已經結束。其安全風險過高,而 Captive Portal 帶來的用戶阻力已不再為消費者所接受。轉向基於設定檔(profile-based)、具密碼學安全性的身分驗證,是唯一可行的前進方向。 評估您目前的硬體、評估您在 RADIUS 基礎架構上的預算,並仔細研究 OpenRoaming 標準。Purple 和 GlobalReach 均提供了通往電信級 WiFi 的極佳路徑 — 而正確的選擇完全取決於您的營運模式和目標用戶群。 感謝您參與本次技術簡報。我們下次再見,請繼續保持您的網路安全與低延遲。

header_image.png

執行摘要

開放、未加密的訪客 WiFi 網路時代已經結束。隨著使用者期望的提升與威脅形勢的演變,場域營運商和 IT 經理面臨著從傳統 Captive Portal 轉型至安全、電信級 WiFi 架構(例如 Passpoint / Hotspot 2.0 和 WBA OpenRoaming)的關鍵過渡期。本指南提供權威的技術參考,比較電信級 WiFi 與 Captive Portal 領域中的兩大主要競爭者:Purple 與 GlobalReach Technology。

對於大型公共場域、 零售 連鎖店、 旅宿 集團和市政機構的 IT 經理、網路架構師和 CTO 而言,在這兩個平台之間的選擇將決定網路安全、使用者體驗和商業投資報酬率(ROI)的發展軌跡。雖然 GlobalReach Technology 提供了一個與行動網路業者(MNO)基礎設施深度整合、用於蜂巢式網路分流(Cellular Offload)的強大客製化平台,但 Purple 卻以硬體無關、雲端原生的智慧型覆蓋系統顛覆了市場。至關重要的是,Purple 通過完全免費提供其 Connect 平台和 OpenRoaming 身分驗證提供者(IDP)服務,免收軟體授權費,從而將安全漫遊的使用門檻大眾化,加速了企業資產中基於設定檔(Profile-based)驗證的採用。

本參考指南深入解析了這兩個平台的技術架構、實作現況和業務影響,為本季度部署安全、合規且具商業可行性的公共 WiFi 提供具體可行的指引。

技術深度剖析

架構與標準合規性

Purple 和 GlobalReach Technology 均建置於 IEEE 802.1X 和可延伸驗證通訊協定(EAP)的基礎之上,提供企業級的加密,並降低了與開放 SSID 相關的風險(例如邪惡雙胞胎攻擊和惡意存取點)。這兩個平台都是無線寬頻聯盟(WBA)OpenRoaming 聯盟中經過驗證的身分驗證提供者(IDP),支援用於無縫、自動上網的 Passpoint(Hotspot 2.0)。

GlobalReach Technology:電信營運商優先的方法

GlobalReach 的 Odyssys 平台專為大規模和複雜的漫遊協議而設計,主要服務於 MNO、MVNO 和大型市政機構。其參考部署包括曼哈頓的 LinkNYC、倫敦地鐵,以及為 AT&T 和 Virgin Media 提供的電信營運商分流計劃。其架構依賴於專有的雲端 RADIUS 和 AAA 基礎架構,旨在處理高流量的電信營運商分流。GlobalReach 在需要客製化工程以將 WiFi 無縫整合到電信營運商核心網路的場景中表現出色,允許行動流量分流到高效能的 WiFi 上,以節省 CapEx 並提高服務效能。其 Captive Portal 功能非常強大,支援在多個場所連鎖店中進行贊助商 WiFi、影片廣告植入以及複雜的條款與條件重新接受政策。關鍵在於,GlobalReach 是 WBA 董事會成員,其高階主管團隊共同撰寫了 Passpoint 和 Hotspot 2.0 標準——這一背景使他們在電信營運商級細分市場中擁有無與倫比的技術權威。

Purple:與硬體無關的覆蓋層 (Overlay)

Purple 將電信營運商級 WiFi 視為一種雲端原生智慧覆蓋層,可與現有基礎架構(無論是 Cisco、Meraki、Aruba、Ruckus 還是 Ubiquiti)進行整合。這種與基礎架構無關的模式消出了拆除和更換存取點 (AP) 的需求。Purple 的 SecurePass 產品利用 EAP-TLSiPSK 和 Passpoint 提供無密碼、基於設定檔的驗證。透過將複雜的 RADIUS 基礎架構抽象化為 RADIUS-as-a-Service,Purple 使場所能夠部署企業級安全,而無需管理憑證授權單位或本地 RADIUS 伺服器。此外,Purple 擁有超過 4.4 億個設定檔的全球用戶群,創造了網路效應,允許返回的用戶在不同場所之間無縫連線,從而有效應對現代行動作業系統 (iOS 14+) 中 MAC 隨機化所帶來的挑戰。Purple 的 DNS 級廣告和追蹤器攔截可以收回高達 38% 的網路頻寬,在提高安全性的同時提供具體的營運效益。

OpenRoaming 的典範轉移

WBA OpenRoaming 正在透過同盟身分模型使裝置能夠自動且安全地連線到參與網路,從而徹底改變 WiFi 體驗。目前已核發了 3,000 多個 OpenRoaming 憑證,並且有超過 800 個終端實體正在積極使用該標準。

> "WBA OpenRoaming 正在透過為每位用戶提供無縫、自動且安全的體驗來重新定義訪客公共 WiFi... 透過打破資金和技術壁壘,我們正在將 WiFi 提升為值得信賴的全球公用事業。" — Tiago Rodrigues,Wireless Broadband Alliance 總裁兼執行長。

雖然兩家廠商皆支援 OpenRoaming 作為驗證的 IDP,但其商業模式卻有顯著不同。GlobalReach 通常採用企業合約模式,提供客製化定價與專業服務,適合行動網路運營商(MNO)與大型運營商市場。相反地,Purple 則打破了市場常規,完全免收軟體授權費來提供其入門級 Connect 平台與 OpenRoaming 啟用服務。這一策略舉措消除了場所的財務阻力,讓任何飯店、零售店或市政機構都能作為 OpenRoaming 熱點,並將 Purple 作為免費 IDP 使用,從而實現安全、無縫連線的普及化。

openroaming_architecture.png

平台快速比較

功能 Purple GlobalReach
WBA OpenRoaming IDP 是(Connect 方案下免費) 是(企業合約)
免費入門方案 是(Connect)
硬體相容性 是(完全覆蓋) 部分(廠商整合)
RADIUS-as-a-Service 是(雲端原生) 是(公有雲/私有雲)
行銷分析 完整(熱點圖、停留時間、自動化) 基礎(工作階段與存在數據)
電信商流量分流 (MNO) 透過合作夥伴 是(原生,經大規模驗證)
標準制定參與 WBA 成員 WBA 董事會成員、Passpoint 共同制定者
透明化定價 客製化企業合約
DNS 層級過濾 是(回收 38% 頻寬) 未公開
使用者資料網絡 4.4 億+ 使用者資料 未公開

comparison_chart.png

導入指南

部署電信級的 WiFi 解決方案需要縝密的規劃與執行。以下階段概述了不受特定廠商限制的部署方法,並突顯了 Purple 與 GlobalReach 的特定整合重點。

階段 1:網路評估與硬體相容性

在選擇平台之前,請先評估您現有的無線區域網路控制器(WLC)與無線存取點(AP)基礎架構。確認您的 AP 支援 Passpoint (Hotspot 2.0) 與 IEEE 802.1X。多數來自 Cisco、Aruba 和 Meraki 的現代企業級 AP 皆已支援 Passpoint。Purple 屬於完全獨立於硬體的架構,並以覆蓋(Overlay)方式運行,無需變更硬體。GlobalReach 同樣具備高度相容性,但在特定電信商流量分流的情境下可能需要更深入的整合。如果您是部署在火車或公車上的 大眾運輸 營運商,請確保您選擇的平台支援您的行動路由器(例如 Cradlepoint、Teldat)。針對 醫療照護 環境,在客用網路上啟用 OpenRoaming 之前,請先確認您的網路分段設計允許將客用與臨床 SSID 分開。

Phase 2: RADIUS 與 AAA 設定

安全驗證仰賴強健的 RADIUS 基礎架構。設定您的 WLC 指向您所選廠商提供的雲端 RADIUS 伺服器。若您的安全性原則要求(特別是符合 PCI DSS 規範的環境),請建立安全通道 (RadSec)。這兩個平台都提供雲端託管的 RADIUS。Purple 將其抽象化為 RADIUS-as-a-Service,為沒有專門身分識別管理專業知識的 IT 團隊簡化部署。GlobalReach 則提供公有和私有雲端 RADIUS 選項,除了 WiFi 之外,還支援 VPN 和防火牆驗證,這對於複雜的企業環境非常實用。

Phase 3: Captive Portal 與使用者體驗設計

即使使用 Passpoint,通常仍需要 Captive Portal 進行初始註冊、接受條款,或作為非 Passpoint 裝置的備用存取管道。設計一個乾淨、具備品牌形象的 Captive Portal 流程。確保在資料收集期間符合當地資料隱私法規 (GDPR、CCPA)。如需特定區域的指引,請參考 加拿大訪客 WiFi 的 PIPEDA 合規指引 等資源。Purple 提供拖放式歡迎頁面編輯器,並具備強大的行銷自動化整合功能。GlobalReach 則提供預先設計的範本與內容管理員,適用於贊助商 WiFi 和影片廣告活動。

Phase 4: 啟用 OpenRoaming

啟用無縫漫遊以提升使用者體驗與安全性。註冊為 OpenRoaming 參與者,並設定您的網路以廣播 OpenRoaming 組織識別碼 (OI),並將驗證請求路由至您的 IDP。使用 Purple Connect,此階段將大幅簡化,因為 Purple 可作為免費的 IDP。場域可以直接開啟 OpenRoaming,而無需支付額外的軟體授權費用。對於 GlobalReach 部署,啟用 OpenRoaming 是企業合約的一部分,通常涉及專業服務團隊的參與。

Phase 5: 分析、監控與最佳化

部署後,為關鍵指標建立基準:同時在線使用者人數、驗證成功率、工作階段持續時間以及 RADIUS 延遲。Purple 的 WiFi Analytics 平台提供熱點圖、停留時間分析和人流量數據,可直接匯入行銷自動化工作流程中。對於 Guest WiFi 環境,這些數據對於展示投資報酬率 (ROI) 與最佳化使用者體驗至關重要。對於物聯網 (IoT) 密集的部署,請評估您選擇的平台如何大規模處理裝置註冊 — 此主題在我們的 物聯網架構完整指南 中有深入探討。

最佳實作

優先採用基於設定檔的驗證。 擺脫開放式 SSID 和共用密碼 (WPA2-PSK)。實施 EAP-TLS、iPSK 或 Passpoint,以確保每個使用者或裝置都擁有唯一且可透過加密驗證的識別身分。這是當今場域營運商可採用且最具影響力的單一安全改進措施。

擁抱硬體不可知論(Hardware Agnosticism)。 選擇能與現有 AP 和控制器整合的智慧重疊網路(Intelligence Overlay),以避免受限於特定供應商。這能保護您的資本支出(CapEx)投資,並為未來的硬體更新提供彈性。Purple 的基礎架構無關(Infrastructure-Agnostic)模式是市場上這種方法最清晰的範例。

利用網路效應。 選擇擁有龐大現有使用者群的身分提供商。Purple 擁有 4.4 億個設定檔,提高了場域訪客透過現有設定檔自動連線的可能性,從而減少新手上引導流程的摩擦,並從第一天起就提升使用者體驗。

實施 DNS 層級過濾。 透過在 DNS 層級封鎖惡意網域、廣告和追蹤器,來增強安全性並最佳化頻寬。這可以收回大量的網路容量,並保護使用者免受網路釣魚攻擊,這在密集的公共 WiFi 環境中尤為重要。

針對 MAC 隨機化進行規劃。 iOS 14+ 和 Android 10+ 預設會隨機化 MAC 位址。任何依賴基於 MAC 的追蹤來實現無縫回訪的部署都將失敗。唯一可靠的緩解措施是透過 Passpoint 或 EAP-TLS 進行基於設定檔的驗證。

記錄您的資料保留政策。 GDPR 和 CCPA 都對您在 WiFi 導入期間收集和儲存使用者資料的方式提出了嚴格的要求。請確保您的 Captive Portal 資料擷取在正式上線前符合規範,並建立明確的資料保留和刪除工作流程。

疑難排解與風險緩解

風險:MAC 隨機化破壞分析和無縫重新連線。 現代作業系統功能(iOS 14+、Android 10+)會隨機化 MAC 位址,從而破壞了傳統的 Captive Portal 追蹤,並需要使用者重複登入。緩解措施是部署 Passpoint/OpenRoaming。因為驗證是基於加密設定檔而非 MAC 位址,所以即使裝置的 MAC 位址變更,使用者的識別身分仍能保持一致。

風險:惡意存取點(雙面惡魔 Evil Twins)。 攻擊者廣播與您場域網路相同的 SSID,以攔截使用者憑證和流量。IEEE 802.1X 和 Passpoint 要求用戶端裝置在建立連線之前先驗證網路的身分(透過伺服器憑證),從而完全消除雙面惡魔威脅。與任何開放式 SSID 或 WPA2-PSK 網路相比,這是一項根本性的安全改進。 風險:Cloud RADIUS 的高延遲。 來自 Cloud RADIUS 伺服器的慢速驗證回應可能會導致連線逾時和糟糕的使用者體驗,特別是在體育場等高密度環境中。請確保您的供應商提供全球分佈、高可用性的 RADIUS 基礎架構。在平台的儀表板中監控驗證延遲指標,並在簽署合約前建立 SLA 要求。

風險:舊型硬體上的 Passpoint 相容性。 如果您的存取點已使用超過五年,它們可能不支援 Passpoint Release 2 或線上登冊 (OSU) 流程。在承諾使用平台之前,請進行完整的硬體稽核。Purple 與 GlobalReach 皆提供硬體相容性表。

風險:資料收集中的合規性漏洞。 部署未正確設定 GDPR 或 CCPA 同意流程的 Captive Portal 會使場域面臨法規風險。請確保您選擇的平台提供符合規範的同意機制,且與供應商的資料處理合約在正式上線前已準備就緒。

投資報酬率與商業影響

過渡到電信級 WiFi 平台可在三個主要維度上帶來可衡量的商業影響。

降低成本 (CapEx 與 OpEx)。 對於行動網路營運商 (MNO) 而言,透過 GlobalReach 等平台進行電信流量分流,可顯著減少在密集市區進行巨型基地台擴建所需的 CapEx。對於場域營運商而言,採用如 Purple 這種與硬體無關的覆蓋網路 (overlay),可消除昂貴的硬體升級需求。Purple 的免費 Connect 方案完全免除了與啟用 OpenRoaming 相關的軟體授權成本,這使得擁有現成 Passpoint 相容硬體的場域能非常直觀地計算出投資報酬率。

營收創造與行銷。 超越基本的連線功能,像 Purple 這樣的平台提供了強大的 Guest WiFiWiFi Analytics 功能。以符合 GDPR 的方式收集第一方數據,可讓行銷團隊根據停留時間和人流量觸發自動化活動,從而推動 零售餐飲旅宿 環境中的重複造訪率和消費額。對於大型場域營運商,提供贊助 WiFi 和入口網站內廣告(這正是 GlobalReach 的強項)的能力提供了額外的直接營收來源。

風險降低與合規性。 部署企業級加密 (WPA3-Enterprise, 802.1X) 可保護場域免受因開放網路上的資料外洩而產生的法律責任。它還確保了符合嚴格的資料保護法規 (GDPR, CCPA) 和產業標準 (PCI DSS)。單次資料外洩或法規罰款的成本,遠遠超過投資於合規、電信級 WiFi 平台的費用。

針對能延伸您 WiFi 投資價值的室內定位與區域導向服務,請參閱我們的指引: Indoor Positioning System: UWB, BLE, & WiFi 。而針對交通運輸特有的部署,我們的指引 Enterprise In-Car WiFi Solutions 則提供了相關的架構模式。


參考文獻

[1] GlobalReach Technology, "Why Use Passpoint for Wi-Fi Offload," globalreachtech.com. [2] Purple AI, "Passwordless WiFi: EAP-TLS, iPSK & Certificate Auth," purple.ai. [3] Purple AI, "Purple's free initiative to accelerate OpenRoaming™ adoption for businesses," purple.ai, Nov. 21, 2025. [4] GlobalReach Technology, "GlobalReach Passpoint," globalreachtech.com. [5] Wireless Broadband Alliance, "WBA OpenRoaming Profile Signup," wballiance.com.

關鍵定義

WBA OpenRoaming

一項無線寬頻聯盟 (WBA) 標準,使裝置能夠使用同盟身分模型,自動且安全地連接到參與的 WiFi 網路,而無需手動登入。它使用 IEEE 802.1X 和 Passpoint (Hotspot 2.0) 作為其技術基礎。

IT 團隊在評估電信級 WiFi 平台時會遇到此術語。這非常重要,因為它為再次訪客消除了 Captive Portal 登入的需求,進而顯著提升公共 WiFi 部署的使用者體驗與安全防護能力。

Identity Provider (IDP)

在 WBA OpenRoaming 的背景下,IDP 是一個發行並管理數位憑證(證書或設定檔)的組織,這些憑證允許使用者的裝置自動驗證到任何參與的 OpenRoaming 網路。Purple 和 GlobalReach 都是經過驗證的 OpenRoaming IDP。

IT 團隊在設定 OpenRoaming 時會遇到此術語。IDP 的選擇決定了場域可用的成本模型以及使用者設定檔網路的範圍。

Passpoint (Hotspot 2.0)

Wi-Fi 聯盟的一項認證計劃,定義了一套用於無縫、安全 WiFi 註冊的協定(基於 IEEE 802.11u 和 IEEE 802.1X)。支援 Passpoint 的裝置會使用預先設定的憑證自動探索並連接到相容的網路,無需使用者進行任何互動。

IT 團隊在設計需要消除 Captive Portal 摩擦的企業級 WiFi 網路時會遇到此術語。它是 WBA OpenRoaming 和電信級分流部署的技術基礎。

Carrier Offload

行動網路業者 (MNO) 將行動數據流量從其巨型基地台網路路由到 WiFi 網路的過程,從而減輕行動基礎設施的負載,並提高訂戶的服務品質。Passpoint 和 EAP-SIM/AKA 是關鍵的啟用技術。

市政機關和大型場域營運商的 IT 團隊在與行動網路業者 (MNO) 合作夥伴談判時會遇到此術語。這非常重要,因為它可以為場域營運商提供營收來源,並降低 MNO 的資本支出 (CapEx)。

RADIUS-as-a-Service

遠端用戶撥入驗證服務 (RADIUS) 協定的雲端託管實現,消除了場域營運商部署和管理本地端 RADIUS 伺服器的需求。此服務處理 WiFi 連線的驗證、授權和計費 (AAA)。

IT 團隊在部署基於 IEEE 802.1X 的 WiFi,但缺乏預算或專業知識來管理本地端 AAA 基礎設施時,會遇到此術語。Purple 的 RADIUS-as-a-Service 是其與硬體無關的部署模型之關鍵推手。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

一種 EAP 方法,在用戶端和伺服器端皆使用 X.509 憑證來提供雙向驗證。它被認為是 WiFi 驗證中最安全的 EAP 方法,也是 Purple 的 SecurePass 無密碼 WiFi 產品的基礎。

IT 團隊在部署企業級、無密碼 WiFi 時會遇到此術語。它需要公共金鑰基礎設施 (PKI) 來發行和管理用戶端憑證,Purple 透過其雲端平台將此過程抽象化並簡化。

MAC Randomisation

現代行動作業系統(iOS 14+、Android 10+)中的一項隱私功能,該功能會使裝置在每次連接到 WiFi 網路時使用不同的隨機 MAC 位址。這可以防止跨網路和跨時間的追蹤,但會破壞依賴 MAC 位址進行使用者識別的傳統 Captive Portal 系統。

IT 團隊在診斷為何再次訪客會重複被要求登入 Captive Portal 時會遇到此問題。唯一可靠的解決方案是透過 Passpoint 或 EAP-TLS 進行基於設定檔的驗證。

Online Sign-Up (OSU)

Passpoint Release 2 的一項功能,允許使用者直接從裝置設定 Passpoint 認證(憑證或使用者名稱/密碼),而不需要單獨的應用程式或手動設定。裝置會透過 WiFi 網路探索 OSU 伺服器並自動完成設定程序。

IT 團隊在首次部署 Passpoint 時會遇到此術語。OSU 是一種機制,首次使用的使用者可藉此從 Captive Portal 過渡到持久的 Passpoint 設定檔,從而在未來的造訪中實現無縫重新連線。

IEEE 802.1X

一個用於基於連接埠的網路存取控制的 IEEE 標準,為連接到 LAN 或 WLAN 的裝置提供驗證框架。它需要請求端(用戶端裝置)、驗證端(無線基地台)和驗證伺服器 (RADIUS) 來完成驗證交換。

IT 團隊將其視為企業級 WiFi 安全的基礎標準。它是 WPA2-Enterprise、WPA3-Enterprise 和 Passpoint 部署的基礎,也是任何電信級 WiFi 平台的先決條件。

範例

一間位於倫敦市中心、擁有 500 間客房的會議酒店,目前正在運行一個帶有基本 Captive Portal 的傳統開放式 SSID。IT 總監需要將其替換為符合 GDPR 要求、能在大型活動期間處理高達 3,000 個並行用戶,並為行銷團隊提供客流量分析的解決方案。該酒店使用 Cisco Meraki 無線基地台。推薦的部署路徑是什麼?

推薦的路徑是在現有的 Meraki 架構上,將 Purple 部署為雲端原生疊加層(Overlay)。步驟 1:設定 Meraki 管理平台,使用標準的 Meraki Captive Portal 整合,將其指向 Purple 的雲端 RADIUS 伺服器。步驟 2:使用 Purple 的拖放式編輯器建立品牌專屬的 Captive Portal,設定符合 GDPR 規範並具備明確同意機制的數據擷取。步驟 3:在 Purple 的免費 Connect 授權下啟用 OpenRoaming,與標準 SSID 一同廣播 OpenRoaming OI。步驟 4:為已完成 OSU 流程的返回用戶設定次要 Passpoint SSID,以實現自動、無縫的重新連線。步驟 5:將 Purple 的分析管理平台連接到行銷團隊的 CRM,以便根據停留時間和造訪頻率自動觸發行銷活動。整個部署可在幾天內完成(而非數週),無需額外的硬體投資,且 Connect 層級軟體授權費用為零。

考官評語: 此場景是 Purple 的核心使用案例:擁有現有企業級硬體的場所,需要在不更新硬體的情況下升級其安全防護並增加分析功能。關鍵洞察在於,Purple 的硬體無關疊加模型意味著 Meraki 架構得以完整保留。免費的 Connect 層級使得商業案例極易獲得批准。加入 OpenRoaming 更能確保部署符合未來需求,因為在任何其他 OpenRoaming 場所完成驗證的返回訪客,在下次造訪時將會自動且安全地連線。GlobalReach 雖然也能解決此問題,但需要客製化的企業合約和更長的採購週期,因此對於單一物業的酒店而言,這是一個較不切實際的選擇。

某大城市市政當局正在 200 個公共資訊站和交通樞紐部署免費公共 WiFi,目標是為一級行動網路營運商(MNO)合作夥伴提供電信級分流。該 MNO 要求與其用戶身分管理(基於 SIM 卡的驗證)進行深度整合,並希望透過漫遊協議將該 WiFi 資產變現。市政當局應該評估哪個平台?

此部署需求完全符合 GlobalReach Technology 的核心優勢。步驟 1:與 GlobalReach 的專業服務團隊合作,評估 MNO 的整合需求,特別是將基於 SIM 卡的驗證(EAP-SIM/AKA)路由至 MNO 的歸屬用戶伺服器(HSS)所需的 RADIUS 代理伺服器設定。步驟 2:部署 GlobalReach 的 Odyssys 平台作為 AAA 骨幹,設定其同時處理非 SIM 裝置的 Captive Portal 註冊,以及支援 SIM 裝置的 Passpoint/OpenRoaming。步驟 3:設定 OpenRoaming 聯盟,允許 MNO 的用戶使用其行動網路身分自動連線至市政 WiFi 網路。步驟 4:透過 GlobalReach 的託管漫遊服務建立漫遊協議,使市政當局能夠透過向 MNO 用戶提供訊號覆蓋來將 WiFi 資產變現。步驟 5:部署 GlobalReach 的分析管理平台,為市政當局提供連線階段數據,並為 MNO 提供分流報告。

考官評語: 這是 GlobalReach 的擅長領域。對基於 SIM 卡驗證(EAP-SIM/AKA)的要求,以及與 MNO 核心網路架構的深度整合,需要 GlobalReach 在曼哈頓 LinkNYC 和倫敦地鐵等大規模部署中展現出的那種客製化工程和電信級 RADIUS 專業知識。Purple 原生並不支援同等深度的 EAP-SIM/AKA。這裡的關鍵決策因素是 MNO 整合需求 —— 如果沒有這項需求,Purple 對於該市的公共 WiFi 部署將會是一個可行且更具成本效益的選擇。

練習題

Q1. 一家在英國擁有 80 家門市的區域零售連鎖店,目前在所有訪客網路上運行 WPA2-PSK。其 IT 團隊回報,大約有 40% 的訪客 WiFi 工作階段來自回訪顧客,他們會被重複要求輸入共享密碼。行銷總監希望將 WiFi 數據用於人流量分析和自動化忠誠度行銷活動。這些門市混合使用 Aruba 和 Ubiquiti 的基地台。建議的平台策略是什麼?需要哪些具體的技術變更?

提示:考慮到目前 WPA2-PSK 設定的 MAC 隨機化影響,並評估哪一個平台的定價模式和硬體相容性最適合 80 家門市的部署。

查看標準答案

建議的策略是在所有 80 家門市中部署 Purple 作為與硬體無關的覆蓋層。由於 iOS 14+ 和 Android 10+ 中的 MAC 隨機化,目前的 WPA2-PSK 設定在識別回訪使用者方面已徹底失效。該解決方案需要:(1) 透過標準的 802.1X 設定,在 Aruba 和 Ubiquiti AP 上部署 Purple 的雲端 RADIUS;(2) 對於初次訪問者,以 Captive Portal 取代共享的 PSK,以收集符合 GDPR 規範的第一方數據;(3) 在 Purple 的免費 Connect 授權下啟用 OpenRoaming,使已完成 OSU 流程的回訪顧客能自動且安全地重新連線,而無需任何登入提示;(4) 將 Purple 的分析儀表板連接至行銷團隊的 CRM,以觸發自動化忠誠度行銷活動。免費的 Connect 層級使得 80 家門市的部署商業案例變得簡單直接。如果行銷總監需要進階的分眾與自動化行銷活動觸發器,則應評估 Engage 層級。在此不推薦 GlobalReach,因為該零售連鎖店不需要行動網路業者(MNO)電信商分流或客製化的電信商工程。

Q2. 一家國家鐵路營運商正在 150 個車站部署 WiFi,並希望為三個不同 MNO 合作夥伴的訂戶乘客提供無縫連線。這些 MNO 希望其訂戶能使用其 SIM 憑證自動連線,而無需進行任何 Captive Portal 互動。該營運商還希望為非訂戶乘客提供 Captive Portal。哪一個平台最合適?關鍵的技術整合需求是什麼?

提示:此情境中,對基於 SIM 卡的驗證(EAP-SIM/AKA)和 MNO 訂戶身分識別管理的需求是關鍵的區別因素。

查看標準答案

GlobalReach Technology 是最適合此部署的平台。基於 SIM 卡的驗證(EAP-SIM/AKA)以及與三家 MNO 的歸屬訂戶伺服器(HSS)整合的需求,需要電信商等級的 RADIUS 工程,這點 GlobalReach 已在同等規模的部署中(如倫敦地鐵、AT&T LinkNYC)得到證實。關鍵的技術整合需求包括:(1) 在每個車站部署 GlobalReach 的 Odyssys 平台作為 AAA 骨幹;(2) 設定 RADIUS 代理規則,將 EAP-SIM/AKA 驗證請求路由至各 MNO 的 HSS;(3) 與各 MNO 建立 OpenRoaming 聯盟協議,允許其訂戶漫遊至車站 WiFi;(4) 為非訂戶乘客設定獨立的 Captive Portal SSID,並進行符合 GDPR 規範的數據收集;(5) 透過 GlobalReach 的託管漫遊服務建立商業漫遊協議,以定義與各 MNO 的營收分潤模式。在此不推薦 Purple,因為它原生並不支援滿足與 MNO HSS 直接整合所需的深層 EAP-SIM/AKA 驗證。

Q3. 一個大型戶外音樂節正計劃為期三天、為 50,000 名與會者部署臨時 WiFi 基礎設施。活動主辦方希望收集與會者數據以進行活動後行銷、提供帶有兩個企業贊助商自訂品牌 Captive Portal 的贊助商 WiFi,並確保網路安全且符合 GDPR。該部署使用租用的 Cisco Meraki 基地台。您會推薦哪種平台和設定方式?

提示:在評估這兩個平台時,請考慮部署的臨時性質、贊助商 WiFi 的需求以及 GDPR 合規義務。

查看標準答案

推薦使用 Purple 作為此部署的平台。活動的臨時性質、Meraki 硬體,以及具備行銷自動化且符合 GDPR 規範的數據收集需求,均與 Purple 的優勢完美契合。建議的設定為:(1) 在租用的 Meraki AP 上部署 Purple 的雲端 RADIUS — 無需變更硬體;(2) 使用 Purple 的拖放式編輯器建置兩個具備品牌特色的 Captive Portal 流程(每個企業贊助商各一個),並包含贊助商商標與符合 GDPR 規範的同意流程;(3) 設定符合 GDPR 規範的數據收集,以收集與會者的電子郵件地址和活動後行銷的加入同意;(4) 在免費的 Connect 授權下啟用 OpenRoaming,允許已是 OpenRoaming 使用者的與會者自動且安全地連線;(5) 在活動期間,使用 Purple 的分析儀表板即時監控同時上線使用者人數和工作階段數據;(6) 活動後,將符合 GDPR 規範的與會者數據匯出至活動主辦方的 CRM,以進行自動化後續行銷活動。免費的 Connect 層級以及在租用硬體上部署而無需長期合約的能力,使 Purple 成為臨時活動部署的務實選擇。GlobalReach 的企業合約模式不適合為期三天的活動部署。

繼續閱讀本系列

如何在 Starlink 上設定 Captive Portal:偏遠地區與海事場所指南

本指南詳細介紹如何繞過 Starlink 原生硬體,並使用企業級路由設備整合雲端管理的 Captive Portal。您將學習如何克服 CGNAT 限制、強制執行 VLAN 隔離、管理衛星頻寬限制,並確保符合法規規範。

閱讀指南 →

Captive Portal 最佳做法:針對高轉換率與合規性的設計

本技術指南為 IT 經理、網路架構師和場域營運總監提供了部署 Captive Portal 的完整藍圖,在網路安全與高用戶轉換率之間取得平衡。內容涵蓋從 VLAN 區隔和 RADIUS 驗證,到符合 GDPR 規範的同意書設計與驗證方法選擇的完整架構。結合 Purple 於 2024 年在 80,000 多個場域和 4.4 億次登入的營運經驗,每項建議均基於真實的部署數據。

閱讀指南 →

如何優化 Captive Portals 以實現最大化網路安全與使用者轉換率

本指南為企業級場域優化 Captive Portals 提供完整的技術藍圖,涵蓋網路分段架構、身分驗證方法選擇、符合 GDPR 規範的同意書設計以及轉換率優化。本書專為飯店、連鎖零售、體育場館和公共部門機構的 IT 經理、網路架構師及 CTO 撰寫,協助其在網路安全與第一方數據收集之間取得平衡。Purple 在全球超過 80,000 個場域營運 Captive Portal 基礎設施,並在 2024 年處理了 4.4 億次登入,本指南所提供的框架皆源自於這些實務營運經驗。

閱讀指南 →