跳至主要內容

SonicWall 與訪客 WiFi:使用 Purple 進行 captive portal 設定

SonicWall 防火牆和 SonicWave 存取點如何與 Purple guest WiFi 協同運作:外部網頁驗證、RADIUS 與 walled garden,並附有指向 Purple 逐步設定指南的連結,以進行確切的配置。

📖 2 分鐘閱讀📝 112 字數📚 5 關鍵定義

收聽此指南

查看播客逐字稿
SONICWALL TZ 與 SONICWAVE 整合 PURPLE WIFI Purple WiFi 智慧平台 - 技術簡報系列 時長:約 10 分鐘 語音:英式英文,資深顧問口吻 - 自信、對話式、具權威性 --- 單元 1:引言與背景(約 1 分鐘) 歡迎收看 Purple 技術簡報系列。今天我們要介紹企業級 WiFi 領域中技術較為複雜的整合方案之一:SonicWall TZ 防火牆與 SonicWave 基地台,並搭配 Purple 進行訪客驗證、員工存取控制以及多租戶網路隔離。 如果您是負責管理場所(如飯店、連鎖零售、會議中心或綜合開發項目)的 IT 安全工程師或 MSP,這場簡報非常適合您。我們將快速為您說明架構、設定步驟以及常見的部署錯誤。 SonicWall 是中小企業和中端市場的強大選擇。TZ 系列防火牆部署廣泛,而 SonicWave AP 則透過 SonicOS 和 Wireless Network Manager 進行原生整合。當您在頂層加入 Purple 時,即可獲得一個雲端管理的訪客 WiFi 層,其中包含品牌宣傳頁面、基於 RADIUS 的驗證以及第一方數據擷取 - 這一切都無需更換現有的 SonicWall 基礎架構。 讓我們深入了解架構。 --- 單元 2:技術深度探討(約 5 分鐘) 這裡有四個不同的使用案例需要介紹,每個案例都有不同的設定路徑。包含使用 Captive Portal 重新導向的訪客 WiFi、Walled Garden(圍牆花園)例外排除、使用 802.1X 的安全員工 WiFi,以及使用 SonicWall PPSK 搭配動態 VLAN 導向的多租戶隔離。 我們先從訪客 WiFi 和 SonicWall Captive Portal 開始。 SonicOS 使用一種稱為輕量級熱點訊息(Lightweight Hotspot Messaging - LHM)的機制來處理外部 Captive Portal 重新導向。當訪客連線到您的訪客 SSID 並開啟瀏覽器時,SonicWall 會攔截該 HTTP 請求並將其重新導向至 Purple 的宣傳頁面 URL。訪客在 Purple 的平台上進行驗證(透過社群登入、電子郵件或點擊同意),接著 Purple 會將 LHM 授權傳回給 SonicWall 的 TCP 連接埠 4043。然後 SonicWall 就會開放該裝置 MAC 位址的網際網路存取權限。 SonicOS 7.x 中的設定步驟如下。首先,瀏覽至 Object,然後選擇 Match Objects,接著選擇 Zones。編輯指派給訪客 WiFi 的區域 - 通常是 WLAN 或自訂區域。在 Guest Services 下,啟用 "Enable Guest Services" 和 "External Guest Authentication"。然後前往 Configure、Guest Services、General。將 Client Redirect Protocol 設定為 HTTP。輸入 Purple 的 Portal 主機名稱作為網頁伺服器地址 - 亦即 portal.purple.ai。將重新導向路徑設定為您場所專屬的宣傳頁面 URL,該 URL 由 Purple 在場所儀表板中提供。連接埠為 4043。 在 Auth Pages 分頁上,將登入 URL 設定為 Purple 的外部入口網站 URL。如果您要處理工作階段終止,請設定登出 URL。在 Advanced 分頁上,只有在您需要支援 HTTPS 優先的裝置時才啟用 "Allow unauthenticated users to access HTTPS sites" - 但請注意這會降低強制重新導向的效果。 儲存後,SonicOS 會自動建立一個 NAT 策略和一個允許 TCP 4043 的 WAN 到 WAN 存取規則。請勿刪除這些自動產生的規則。正是這些規則才使 LHM 握手得以完成。 現在進行 Walled Garden 設定。 在訪客進行驗證之前,其裝置需要連線到特定網域才能使 Splash Page 正常運作。Purple 的平台仰賴其自身的 CDN 和 API 端點。OS Captive Portal 偵測探針 - iOS 裝置的 captive.apple.com、Android 的 connectivitycheck.gstatic.com 以及 Windows 的 msftconnecttest.com - 都必須加入白名單。如果您提供社群登入,請針對 Google 新增 accounts.google.com、oauth2.googleapis.com、apis.google.com 和 gstatic.com。如果您提供 Facebook 登入,請新增 www.facebook.com、graph.facebook.com、connect.facebook.net 以及 fbcdn.net CDN 網域。 在 SonicOS 中,將這些新增為 Object, Match Objects, Addresses 下的 FQDN 位址物件。然後在訪客區域中建立存取規則,允許未驗證的裝置連線到這些 FQDN。請使用動態 DNS 解析 - SonicOS 會定期解析 FQDN 物件 - 而不是使用會隨著 CDN IP 範圍變更而變動的靜態 IP 項目。 接著是使用 802.1X 的安全員工 WiFi。 這是 SonicWave AP 與 Purple 的 RADIUS 伺服器共同運作之處。SonicWave AP 在 802.1X 交換中擔任驗證器。Supplicant 則是員工裝置。Purple 的 RADIUS 伺服器是驗證伺服器。您選擇的 EAP 方法取決於您的身分識別提供者。如果您使用的是 Microsoft Entra ID 或 Okta,PEAP-MSCHAPv2 是最常見的選擇,因為它適用於使用者名稱和密碼憑證。如果您已部署裝置憑證 - 這是託管裝置的建議做法 - 請使用 EAP-TLS。 在 Wireless Network Manager 中,導覽至 Policies, Policy Hierarchy,選取您的 AP 策略,然後按一下 802.1X 分頁。輸入 Purple 的 RADIUS 伺服器 IP 位址 - 可在您的 Purple 場域儀表板中的 RADIUS 設定區段取得。共用金鑰由 Purple 產生,且雙方必須完全一致。將驗證連接埠設定為 1812,計費連接埠設定為 1813。至於 EAP 設定,請選取與您的身分識別提供者設定相符的方法。 在 Purple 方面,建立一個用於員工驗證的 RADIUS 原則。將員工 SSID 對應到特定的 VLAN - 例如,將 VLAN 200 用於員工。Purple 的 RADIUS 伺服器會使用三個標準屬性傳回 VLAN 指派:Tunnel-Type 設定為 VLAN、Tunnel-Medium-Type 設定為 802,以及 Tunnel-Private-Group-ID 以字串形式設定為 VLAN ID - 因此 VLAN 200 就是 "200"。SonicWall 防火牆和 SonicWave AP 會遵守這些屬性,並自動將通過驗證的員工裝置放入正確的 VLAN 中。 現在,來介紹架構上最有趣的應用案例:PPSK 和多租戶隔離。 Private Pre-Shared Keys 允許您運作單一 SSID,並為每個租戶、居民或使用者群組指派一個唯一的密碼。當裝置使用特定的 PPSK 連線時,SonicWave AP 會將該金鑰傳送到 Purple 的 RADIUS 伺服器進行驗證。Purple 會尋找該金鑰,識別關聯的租戶或使用者群組,並透過 Tunnel-Private-Group-ID 屬性傳回適當的 VLAN 指派。然後,SonicWall 會將該裝置引導到正確的 VLAN 中 - 與同一 SSID 上的其他租戶完全隔離。 這就是實務中的身分導向網路(Identity-Based Networking)。您不需為每個租戶管理多個 SSID,而是為每個租戶管理身分。在一個擁有十個零售單元的混合用途開發項目中,一個 SSID 在整個建築物中進行廣播。每個租戶都有自己的 PPSK。每個 PPSK 都對應到一個專用的 VLAN 和子網路。租戶 A 的裝置永遠看不到租戶 B 的流量,即使他們共享同一個實體存取點。 SonicOS 中的 PPSK 設定需要在 SSID 上啟用基於 RADIUS 的 PPSK 模式。在 Wireless Network Manager 中,編輯 SSID,將安全性模式設定為帶有 PPSK 的 WPA2-Enterprise,然後將 RADIUS 伺服器指向 Purple。Purple 會集中授權 PPSK 到 VLAN 的對應表。當您新增租戶時,只需在 Purple 中建立一個新的 PPSK 並為其指派一個 VLAN,該變更就會傳播到該場地中的所有 SonicWave AP,而無需修改防火牆設定。 --- 區段 3:實作建議與常見錯誤(約 2 分鐘) 讓我為您提供在 SonicWall 和 Purple 部署中最常出錯的三個地方。 第一:LHM 連接埠。必須從 WAN 向 SonicWall 的 WAN 介面開放 TCP 4043。如果您的 ISP 或上游防火牆封鎖了此連接埠,LHM 授權交握將永遠無法完成,訪客在驗證後會停留在 Captive Portal 登入頁面上。他們在 Purple 端看到登入成功,但 SonicWall 卻從未收到授權訊號。在正式上線前,請從外部 IP 使用 telnet 或 curl 檢查連接埠 4043 來測試此設定。 第二:FQDN 物件解析時間。SonicOS 會在啟動時以及可設定的間隔解析 FQDN 位址物件。如果您新增了一個新的免認證名單(walled garden)網域,而解析尚未重新整理,則未經驗證的裝置將無法存取該網域。新增 FQDN 物件後,請強制手動重新整理,或在流量高部署環境中將 DNS 重新整理間隔設定為 60 秒。 第三:VLAN 子介面設定。只有在第一個裝置進行驗證之前,SonicWall 上已存在目標 VLAN 作為子介面,透過 RADIUS 進行的動態 VLAN 分配才能正常運作。如果 RADIUS 回應傳回 Tunnel-Private-Group-ID 110,但 SonicWall 上不存在 VLAN 110 作為子介面,則該裝置會被丟棄或退回到預設 VLAN。在啟用 RADIUS VLAN 分配之前,請建立並測試所有 VLAN 子介面。 對於管理多個場域的 MSP,Purple 的雲端儀表板可讓您集中管理 RADIUS 策略、PPSK 表和歡迎頁面設定。您可以從單一介面將設定變更推送至所有場域。這就是雲端重疊(cloud overlay)方法的營運優勢 - SonicWall 硬體保持不變,由 Purple 處理其之上的身分和策略層。 --- 區段 4:快速問答(約 1 分鐘) 以下是經常出現的幾個問題。 「我可以在獨立模式下搭配 Purple 使用 SonicWave AP 嗎?」可以,但您會失去一些功能。在獨立模式下,SonicWave AP 在本地管理自己的 RADIUS 設定。您仍然可以將它們指向 Purple 的 RADIUS 伺服器以進行 802.1X。但對於具有動態 VLAN 分配的 PPSK,您需要 SonicWall TZ 作為 RADIUS 代理,或者由 Wireless Network Manager 集中管理 AP 策略。 「Purple 在 SonicWave 上支援 WPA3 嗎?」SonicWave 上的 WPA3 支援取決於韌體版本和 AP 型號。SonicWave 600 系列 AP 支援 WPA3。對於 Captive Portal 使用案例,具有商機無線加密(Opportunistic Wireless Encryption)的 WPA3 與 Purple 的 LHM 重新導向流程相容,但在大規模部署之前,請先在您的特定韌體版本上進行測試。 「Purple 如何處理透過歡迎頁面收集的訪客資料的 GDPR 合規性?」Purple 已通過 ISO 27001 認證、符合 GDPR 規範並通過 Cyber Essentials 認證。同意聲明是在歡迎頁面上透過可設定的勾選框進行收集。Purple 會根據您的資料保留政策儲存第一方資料。訪客可以透過 Purple 的自助服務入口網站存取和刪除其資料。 「Purple 為動態 VLAN 分配傳回哪些 RADIUS 屬性?」三個屬性:Tunnel-Type 值為 VLAN、Tunnel-Medium-Type 值為 802,以及 Tunnel-Private-Group-ID,其中 VLAN ID 為字串。這些是 SonicOS 和 SonicWave 支援的標準 RFC 2868 屬性。 --- 區段 5:摘要與後續步驟(約 1 分鐘) 總結來說。SonicWall TZ 防火牆和 SonicWave AP 透過兩種主要機制與 Purple 整合:用於訪客 Captive Portal 重新導向的 LHM,以及用於 802.1X 員工驗證和基於 PPSK 的多租戶隔離的 RADIUS。關鍵設定步驟包括:在訪客區域啟用外部訪客驗證(External Guest Authentication)、在連接埠 4043 上設定 Purple 入口網站 URL、建立您的圍牆花園(walled garden)FQDN 物件、在 Wireless Network Manager 的 SonicWave AP 策略中設定 RADIUS,以及在啟用動態 VLAN 分配之前在 SonicWall 上建立您的 VLAN 子介面。對於多租戶部署,採用基於 RADIUS 的 VLAN 導向 PPSK 是最理想的架構。單一 SSID、一組 AP,並透過基於身分識別的 VLAN 分配實現完全的租戶隔離。 如果您正在規劃部署或評估現有部署,Purple 的技術團隊可提供特定場域的 RADIUS 設定檔和圍牆花園網域名單。Purple 平台支援 80,000 個運作中的場域,並在 2024 年處理了 4.4 億次登入 - 我們今天介紹的整合模式已在大規模應用中得到驗證。 感謝您的聆聽。完整的書面指南(含逐步設定表與 Mermaid 架構圖)已發布在 Purple 官方網站上。 --- 腳本結束

SonicWall 防火牆以及與之配對的 SonicWave 存取點,可保障並運行您的網路。防火牆處理訪客存取,而 Purple 則在之上添加訪客層:訪客看到的 captive portal、登入流程以及您收集的第一方數據。它不會取代您現有的任何 SonicWall 設備。

SonicWall 如何與 Purple guest WiFi 協同運作

Purple 是一個雲端覆蓋系統。您的 SonicWall 繼續運行 WiFi 和防火牆功能;Purple 則透過其已支援的標準機制來運行訪客體驗。

  • 外部網頁驗證。 SonicWall 在您無線區域上的訪客服務使用外部 captive portal。新裝置會被重導向至由 Purple 代管的登入頁面,訪客登入後,防火牆隨即允許該工作階段。
  • RADIUS。 SonicWall 會對照 Purple 位於標準連接埠上的 RADIUS 服務來檢查每次登入(1812 用於驗證,1813 用於會計)。會計數據正是為您的訪客分析提供支援的關鍵。

walled garden 是一個簡短的允許清單,列出裝置在登入前可以存取的位址,以便載入登入頁面並完成任何付款或社群媒體登入步驟。在 SonicWall 上,這些被設定為位址物件,因此防火牆會在訪客通過驗證之前允許該流量。

這就是整個模式:SonicWall 傳輸封包,Purple 擁有登入體驗和數據。因為它運行在標準網頁驗證和 RADIUS 上,所以其運作方式在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上完全相同。Purple 在設計上與硬體無關。

您需要準備什麼

  • 一台 SonicWall 防火牆(如果您運行 SonicWall WiFi,則還需要 SonicWave 存取點),以及防火牆的管理者權限。
  • 一個已設定好展示頁面和登入流程的 Purple 場域。
  • 來自您 Purple 管理介面的 Purple RADIUS 詳細資訊和 walled garden 位址。

使用 Purple 進行設定

確切的設定、RADIUS 驗證和會計伺服器、walled garden 的位址物件、區域訪客服務和外部 captive portal,以及 Purple 需要您提供的防火牆識別碼,皆在 Purple 的支援指南中逐步記錄,並附有要輸入的精確值。該處也註明了支援的韌體版本。

SonicWall 裝置 / AP 設定指南

請遵循該指南進行配置。本頁面旨在解釋各部分如何協同運作,以便您瞭解每個步驟的作用。

您將獲得什麼

一旦訪客透過 Purple 登入,每次造訪都會變成經驗證、自願選擇加入的第一方數據:誰造訪過、頻率如何,以及如何在獲得許可的情況下聯絡他們。這就是僅連接人員的 WiFi 與建立您專屬行銷受眾的 WiFi 之間的區別。Purple 符合 GDPR 規範並通過 ISO 27001 認證,在超過 80,000 個上線場域中擁有 99.999% 的可用性。

關鍵定義

Captive portal

訪客在上網前看到的登入頁面。由 Purple 代管和運行;防火牆會將裝置重導向至此頁面。

Purple 在您的 SonicWall WiFi 之上添加的訪客層。

External captive portal

SonicWall 區域上的訪客服務功能,可將未驗證的裝置重導向至外部代管的登入頁面。

SonicWall 如何將訪客引導至 Purple 登入頁面。

RADIUS

一種用於檢查登入和記錄工作階段數據的標準協定,使用連接埠 1812(驗證)和 1813(會計)。

SonicWall 如何向 Purple 驗證每位訪客並提供分析數據。

Walled garden

一個簡短的允許清單,列出裝置在登入前可以存取的位址。在 SonicWall 上,它是利用位址物件建立的。

允許在驗證前載入登入頁面、付款和社群媒體登入。

訪客服務區域

已啟用訪客服務和外部 Captive Portal 的 SonicWall 網路區域(通常為無線區域)。

已啟用 SonicWall Captive Portal 的地方。