- Purple
- Guest WiFi: a complete guide
- OpenRoaming 架構與驗證終極指南
OpenRoaming 架構與驗證終極指南
本指南針對 WBA OpenRoaming 架構提供權威的技術參考,涵蓋 Passpoint 基礎、RADIUS 聯盟、RadSec mTLS 安全性,以及為企業場域提供的逐步部署指南。本指南為 IT 經理、網路架構師和場域營運商提供專業知識,以無縫、安全且符合規範的 WiFi 連線取代 Captive Portal,從而實現可衡量的投資報酬率 (ROI)。
Video overview
收聽此指南
查看播客逐字稿
核心系列的一部分:訪客 WiFi 指南 →
- 執行摘要
- 技術深度剖析:OpenRoaming 架構
- Passpoint 的基礎
- RADIUS 聯盟與 RadSec
- 漫遊聯盟組織識別碼 (RCOIs)
- 部署指南
- 步驟 1:基礎建設準備工作評估
- 步驟 2:WBA 會員資格與代理商對接
- 步驟 3:RADIUS 基礎建設設定
- 步驟 4:裝置佈署策略
- 步驟 5:原則配置與 VLAN 區段劃分
- 安全與合規性的最佳實踐
- WPA3-Enterprise 與 802.1X 驗證
- 隱私與 GDPR 合規性
- 網路分段與 PCI DSS
- 案例研究:生產環境中的 OpenRoaming
- 案例研究 1:RAI Amsterdam 會展中心 (活動與會議)
- 案例研究 2:Delhaize 零售連鎖店 (零售)
- 疑難排解與風險緩釋
- 投資報酬率與業務影響
OpenRoaming architecture and ROI advisor
Model your venue Passpoint (IEEE 802.11u) profile, Roaming Consortium OIs, RadSec mTLS certificate hierarchy, and estimate captive portal drop-off reduction.
Passpoint 802.11u ANQP parameters
Access points broadcast these parameters inside 802.11 beacon and probe response frames to allow zero-touch discovery without SSID association.
- Venue Group:
- 1 (0x01)
- Venue Type:
- 3 (0x03)
- Consortium RCOIs:
- 5A-03-BA-00-00
- Network Type:
- Free public network with terms acceptance via profile
- IPv4 / IPv6 Availability:
- IPv4 single NAT + Native IPv6 dual-stack recommended
Federation role specification
As an Access Network Provider you operate the RadSec client: your AAA proxy presents a WBA-signed certificate outbound to the broker, and you accept identities you did not issue. Your obligations are beacon correctness, the ANQP parameters above, and honouring the consortium’s acceptable-use terms.
WBA OpenRoaming settlement-free reciprocal consortium. Guarantees zero billing clearing and mutual identity acceptance across all global participants.
- EAP-TLS (RFC 5216)
- EAP-TTLS/MSCHAPv2 (RFC 5281)
- EAP-SIM (RFC 4186)
Deploy WBA OpenRoaming across your venue infrastructure
Purple provides end-to-end WBA OpenRoaming federation brokering, automated certificate lifecycle management, and seamless captive portal offloading for enterprise venues. Request a technical consultation and tailored architecture specification.

執行摘要
傳統的客用 WiFi 網頁認證門戶(captive portal)模式已不合時宜。數十年來,場所一直依賴手動登入頁面,這不僅令使用者感到沮喪、安全性低,還產生了大量的支援成本。WBA OpenRoaming 代表了根本性的架構轉變,它以基於 Passpoint (Hotspot 2.0) 技術與 802.1X Authentication: Securing Network Access on Modern Devices 建立的安全、自動連線之全球聯盟,取代了手動驗證。
對於 IT 經理和網路架構師而言,部署 OpenRoaming 不再僅僅是為了改善使用者體驗 - 這是一項策略性任務,旨在增強網路安全性、減少支援工單,並透過提高網路利用率來帶來可衡量的投資報酬率。本指南為實施 OpenRoaming 架構、引導 RADIUS 聯盟以及確保企業、零售 和 餐旅 環境符合現代安全標準提供了全面的技術參考。
技術深度剖析:OpenRoaming 架構
OpenRoaming 架構透過無線寬頻聯盟 (WBA) 管理的信任聯盟運作。它彌合了核發憑證的識別資訊提供者 (IDP) 與營運 WiFi 基礎設施的存取網路提供者 (ANP) 之間的差距。
Passpoint 的基礎
OpenRoaming 的核心是 Wi-Fi Alliance Passpoint 標準(基於 IEEE 802.11u)。Passpoint 讓裝置能夠自動偵測並驗證 WiFi 網路。當裝置進入已啟用 OpenRoaming 的場所時,它會在使用 存取網路查詢協定 (ANQP) 與存取點建立關聯之前,向其查詢支援的漫遊聯盟組織識別碼 (RCOI)。這種關聯前的偵測對使用者而言是完全隱形的 - 裝置會在啟動任何連線嘗試之前,默默地確定其是否持有該網路的有效憑證。
RADIUS 聯盟與 RadSec
傳統的電信業者 WiFi 漫遊依賴透過雙邊協議建立、並透過 IPSec 隧道保護的靜態 RADIUS 路由表。這種模式無法擴展到全球性的開放聯盟。OpenRoaming 透過利用 動態網域名稱系統 DNS 基礎對等點偵測 (RFC 7585) 與 RadSec (RADIUS over TLS, RFC 6614) 解決了此問題。
當無線基地台收到驗證請求時,本地的 RADIUS 代理伺服器會對使用者的領域進行 DNS NAPTR 查詢,以動態探索 IDP 的 RadSec 伺服器。此訊號傳輸採用雙向 TLS (mTLS) 進行加密保護,並使用由 WBA 四級公開金鑰基礎建設 (PKI) 核發的憑證,確保存取網路與身分識別提供者之間的端到端安全性,無需預先建立雙邊協議。
漫遊聯盟組織識別碼 (RCOIs)
OpenRoaming 使用特定的 RCOI 來廣播原則控制與結算模式。這些資訊會透過 802.11 信標和 ANQP 進行公告:
| RCOI 值 | 模式 | 說明 |
|---|---|---|
| 5A-03-BA | 免結算 (Settlement-Free) | ANP 免費為 IDP 提供連線。這是企業、零售與餐旅業的主流模式。 |
| BA-A2-D0 | 結算 (Settled) | ANP 期望獲得資金補償。用於進階連線場景。 |
RCOI 的前 12 個有效位元也可用於定義封閉存取群組 (CAG) 原則,使 ANP 和 IDP 能夠精細地協商服務品質 (QoS) 等級、身分驗證等級和隱私需求。

部署指南
部署 OpenRoaming 需要網路硬體、RADIUS 基礎建設與身分識別管理之間的協調配合。如需硬體需求的完整概覽,請參閱我們的指南 無線基地台定義:您的 2026 終極指南。
步驟 1:基礎建設準備工作評估
驗證您的無線基地台與無線區域網路控制器是否支援 Passpoint/Hotspot 2.0 (IEEE 802.11u)。大多數在 2018 年後製造的企業級設備皆提供原生支援。設定一個使用 WPA3-Enterprise (或相容舊型裝置的 WPA2-Enterprise) 加密保護的專用 SSID。此 SSID 將承載 OpenRoaming 流量,且必須設定適當的 ANQP 設定以廣播您的 RCOI。
步驟 2:WBA 會員資格與代理商對接
若要參與 OpenRoaming 聯盟,您的組織必須直接加入 WBA,或與授權的 WBA 代理商對接。該代理商將為您的組織分配一個 WBA 識別碼 (WBAID)、在 WBA PKI 下核發您的 RadSec 憑證,並設定您的 DNS NAPTR/SRV 記錄以啟用動態探索。這是將您的基礎建設連接至全球聯盟的關鍵基礎步驟。
步驟 3:RADIUS 基礎建設設定
您的 RADIUS 伺服器必須配置為將驗證請求路由至 OpenRoaming 聯盟。這涉及配置 RadSec,以使用您的 WBA 頒發憑證來建立 mTLS 連線。RADIUS 代理必須能夠執行 DNS NAPTR 查詢,以動態解析 IDP 端點。雲端 RADIUS 解決方案可以透過抽象化複雜的 DNS 探索和憑證管理程序,大幅簡化此步驟。
步驟 4:裝置佈署策略
將 Passpoint 設定檔置入使用者裝置是主要的營運考量。目前有四種方法可供選擇:
| 方法 | 最適合 | 機制 |
|---|---|---|
| MDM 推送 | 受控的公司裝置 | Intune、Jamf 或 Workspace ONE 自動推送設定檔 |
| 線上登冊 (OSU) | 面向消費者的部署 | 透過 Passpoint OSU 協定進行標準化自主註冊 |
| 基於應用程式的佈署 | 忠誠度計畫會員 | 行動應用程式在驗證後安裝 Passpoint 設定檔 |
| QR Code 註冊 | 飯店辦理入住 | 實體 QR Code 觸發設定檔安裝 |
步驟 5:原則配置與 VLAN 區段劃分
配置您的 WLAN 控制器,以透過 ANQP 廣播適當的 OpenRoaming RCOI。透過 RADIUS 屬性實作動態 VLAN 分配,以確保訪客流量與公司網路隔離。對於 零售 環境中的 PCI-DSS 合規性而言,這是不可妥協的要求,也是所有產業的最佳實踐。

對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
安全與合規性的最佳實踐
OpenRoaming 從根本上改善了場地 WiFi 的安全狀況,從開放、未加密的網路轉變為強大的企業級安全。如需深入瞭解底層驗證機制,請參閱 802.1X 驗證:確保現代裝置上的網路存取安全。
WPA3-Enterprise 與 802.1X 驗證
與登入前流量皆未加密的 Captive Portal 不同,OpenRoaming 從第一個封包開始就使用 WPA3-Enterprise 加密。802.1X 雙向驗證程序可確保使用者的裝置在傳送任何憑證之前,先以密碼學方式驗證網路的身分,從而消除「邪惡雙生 (Evil Twin)」惡意存取點 carbon-copy 的風險 - 這是傳統 Captive Portal 無法解決的漏洞。
隱私與 GDPR 合規性
傳統的 Captive Portal 通常會收集大量的個人識別資訊 (PII),從而帶來沉重的 GDPR 合規負擔。OpenRoaming 則是透過 假名識別碼 (例如 Chargeable-User-Identity (CUI) 屬性) 來驗證使用者。場所無須接收使用者的原始 PII,即可驗證其是否為合法使用者,這符合 GDPR 的資料最小化原則,並能減少您的資料處理義務範圍。
網路分段與 PCI DSS
對於 Retail 環境而言,PCI DSS 合規至關重要。OpenRoaming 流量必須與銷售點 (POS) 系統和企業網路進行嚴格分段。請利用透過 RADIUS 屬性的 動態 VLAN 指派,在驗證後立即隔離訪客流量,將其置於僅具備預設網際網路路由且對所有內部 RFC 1918 位址空間設有明確拒絕規則的 VRF 執行個體中。

案例研究:生產環境中的 OpenRoaming
案例研究 1:RAI Amsterdam 會展中心 (活動與會議)
RAI Amsterdam 會展中心是歐洲最大的活動場地之一,每年接待 150 萬名訪客。該中心於 2023 年部署了結合 WBA OpenRoaming 的 WiFi 6。在 Cisco Live Europe 中,有超過 18,000 名與會者 享有流暢的 OpenRoaming 連線,在四天內消耗了超過 77 TB 的資料。與會者平均在網路上花費 六小時。此部署展示了 OpenRoaming 如何消除活動大門開啟時通常會出現的連線突增現象,將驗證負載均勻分配到整個聯盟。對於 Transport 樞紐和會議中心,此案例研究是決定性的概念驗證。
案例研究 2:Delhaize 零售連鎖店 (零售)
比利時零售集團 Delhaize 在其門市網路中部署了 OpenRoaming,以改善客戶連線並簡化營運。此部署解決了 Captive Portal 轉換率持續低迷的問題 - 這是所有 Retail 營運商面臨的挑戰,因為客戶越來越傾向預設使用行動數據,而不是使用手動登入畫面。透過為忠誠度 App 使用者啟用自動、安全的連線,Delhaize 提高了 WiFi 採用率,並改善了店內分析資料的品質,直接支援了商品規劃和空間利用決策。這符合將 WiFi Analytics 與零售情報平台整合的更廣泛趨勢。
疑難排解與風險緩釋
雖然 OpenRoaming 簡化了終端使用者的體驗,但底層基礎架構卻很複雜。網路架構師必須主動防範常見的故障模式:
RadSec Certificate Expiry 是最關鍵的營運風險。mTLS 連線仰賴 WBA PKI 憑證。逾期的憑證將立即中斷聯盟路由,導致無聲的驗證失敗。請實施至少提前 60 天發出警告的監控機制,以及明確的更新流程。
DNS 解析失敗 是 OpenRoaming 停機的第二大常見原因。動態對等點探索仰賴 NAPTR 和 SRV 記錄的可靠 DNS 解析。請確保您的 RADIUS 代理伺服器設定了備援、高效能的 DNS 轉發器,並將 DNS 解析測試納入您的例行網路健康檢查中。
在過渡期間必須針對 舊版裝置相容性 進行規劃。雖然現代的 iOS、Android、Windows 和 macOS 裝置原生支援 Passpoint,但較舊的裝置則不然。在過渡期間請維持一個平行的傳統 Guest WiFi 網路,以確保全方位的主動涵蓋率。
RADIUS 代理伺服器設定錯誤 可能會導致基於領域(realm)的路由失敗。請確保您的代理伺服器正確處理 EAP-Identity 領域,且您的 DNS NAPTR 記錄格式符合 RFC 7585 探索規範。在正式上線前,請使用多個 IDP 領域進行測試。
投資報酬率與業務影響
採用 OpenRoaming 的商業理由遠不止於技術上的優雅。場域營運商可以預期在多個維度上獲得可衡量的回報:
| 指標 | 典型結果 | 來源 |
|---|---|---|
| WiFi 支援工單減少 | 降低 70-80% | WBA 部署報告 |
| WiFi 採用率增加 | 提高 40-50% | WBA 機場部署數據 |
| 每位使用者數據消耗量 | 顯著高於 Captive Portal | RAI Amsterdam 案例研究 |
| PII 合規風險 | 大幅降低 | GDPR 匿名 ID 模型 |
透過採用 OpenRoaming,場域可以提供 Modern Hospitality WiFi Solutions Your Guests Deserve,將 WiFi 從令人沮喪的工具轉變為無縫、隱形的數位體驗推手。隨著更高的連線率產生更豐富、更具代表性的數據集,與 WiFi Analytics 平台的整合變得更有價值。對於正在探索更廣泛網路現代化前景的組織而言,The Core SD WAN Benefits for Modern Businesses 提供了關於 OpenRoaming 如何融入現代軟體定義網路架構的補充脈絡。
Healthcare 領域也將從中顯著受益,OpenRoaming 能為來訪的臨床醫生和醫療 IoT 裝置提供安全、自動的連線能力 - 且無需承擔開放式訪客網路的合規風險,也無需負擔每個裝置手動管理 Captive Portal 的營運開銷。
關鍵定義
Passpoint (Hotspot 2.0)
一項基於 IEEE 802.11u 的 WiFi Alliance 認證計劃,使裝置能夠使用預先設定的憑證,在無需使用者干預的情況下,自動偵測並驗證至 WiFi 網路。
在終端使用者裝置上實現無縫 OpenRoaming 體驗的基礎技術。若 AP 與裝置均不支援 Passpoint,OpenRoaming 將無法運作。
RadSec
一種透過 TCP 與 TLS 連線傳輸 RADIUS 封包的協定 (RFC 6614),為驗證訊號傳遞提供加密、可靠且經過驗證的傳送。
用於確保在場域的 RADIUS 代理伺服器與全球 OpenRoaming 聯盟之間,跨越公共網際網路傳輸的驗證流量安全。取代了傳統的 IPSec 隧道模式。
RCOI (Roaming Consortium Organisation Identifier)
由無線基地台在 802.11 指標 (beacons) 和 ANQP 回應中廣播的 3 位元組或 5 位元組識別碼,用以指出該網路支援哪些漫遊聯盟和結算政策。
裝置會讀取 RCOI,以在嘗試驗證前判斷其是否持有有效的憑證進行連線。免結算 (settlement-free) 的 RCOI (5A-03-BA) 是企業部署的標準。
ANQP (Access Network Query Protocol)
一種 IEEE 802.11 協定,裝置在關聯前,可用於向無線基地台查詢網路資訊 - 包括支援的 RCOIs、場域名稱和 NAI 領域 (realm) 清單。
使裝置能夠在背景自動評估網路是否支援其憑證,而不會干擾使用者或發起連線嘗試。
Identity Provider (IDP)
維護使用者身分並發行用於 OpenRoaming 驗證之 Passpoint 憑證 (憑證或設定檔) 的組織。
行動電信業者、企業 IT 部門和會員忠誠計畫皆可扮演 IDP。IDP 負責驗證使用者,並透過 RADIUS 聯盟將結果通知 ANP。
Access Network Provider (ANP)
營運實體 WiFi 基礎設施、廣播 OpenRoaming RCOIs 並執行本地存取政策的場域或組織。
飯店、體育場、零售商店和企業辦公室皆可扮演 ANP。無論使用者是由哪家 IDP 進行驗證,ANP 皆可控制已驗證的使用者能存取哪些內容。
WBA PKI
由 Wireless Broadband Alliance 管理的四級公開金鑰基礎建設,用於核發聯盟參與者之間進行 RadSec 連線所需的 mTLS 憑證。
提供基礎的密碼學信任,使數千個獨立網路無需預先建立雙邊協議,即可安全地進行聯邦互連。
802.1X
一項基於連接埠之網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供一種使用 EAP (Extensible Authentication Protocol) 方法的驗證機制。
支援 OpenRoaming 的強健安全框架。它可以防止未授權的存取,並從第一個資料封包開始就啟用 WPA3-Enterprise 加密。
Chargeable-User-Identity (CUI)
一種 RADIUS 屬性 (RFC 4372),為跨多個工作階段的使用者提供一個匿名、穩定的識別碼,而不會向存取網路洩露其真實身分。
使場域能夠追蹤不重複的訪客以進行分析,同時將個人識別資訊 (PII) 的收集降至最低,直接支持符合 GDPR 的資料最小化要求。
範例
一間擁有 500 間客房的奢華飯店目前使用 Captive Portal,要求訪客輸入房號與姓氏進行登入。他們正遭遇大量的技術支援要求,且訪客對 WiFi 的滿意度評分極低。他們希望導入 OpenRoaming,但擔心會失去為 VIP 訪客和會員計劃成員進行頻寬分級的能力。
該飯店應使用無結算 RCOI (5A-03-BA) 來部署 OpenRoaming,並以飯店的會員應用程式作為身分識別提供者 (IDP)。當 VIP 會員進行驗證時,IDP 的 RADIUS Access-Accept 回應會包含廠商特定屬性 (VSA),指示飯店的 WLAN 控制器將該使用者分配到高階的 QoS 設定檔與專用的高頻寬 VLAN。透過第三方 IDP (例如其行動電信業者) 進行驗證的一般訪客則會接收預設的 QoS 設定檔。飯店的 RADIUS 伺服器充當原則執行點,將 IDP 提供的身分屬性轉換為本地網路原則。
一家擁有 200 家門市的大型連鎖零售商希望部署 OpenRoaming,以改善顧客連線,並為其 WiFi 數據分析平台提供更豐富的客流量數據。他們的安全性團隊擔心 PCI DSS 合規性,以及訪客裝置存取企業網路或銷售點 (POS) 系統的風險。
該連鎖零售商必須將實施嚴格的網路分割作為部署的前提條件。OpenRoaming SSID 必須在存取層 (AP 或分配交換器) 對應到隔離的訪客 VLAN。RADIUS 伺服器應執行動態 VLAN 分配,確保所有通過 OpenRoaming 驗證的使用者都被放入僅有預設網際網路路由的 VRF 實例中,並針對所有 RFC 1918 內部位址空間設定明確的 ACL 拒絕規則。OpenRoaming RADIUS 代理伺服器應部署在 DMZ 中,且不提供指向企業網路的直接路由路徑。每季應進行一次滲透測試,以驗證分割邊界是否穩固。
練習題
Q1. 您的場域中有一部分 OpenRoaming 使用者經常遇到無聲驗證失敗。封包擷取確認 AP 已收到 EAP-Identity 回應,但沒有任何 RADIUS Access-Request 到達 Identity Provider。最可能的架構故障點是什麼,您會如何診斷?
提示:請考慮 RADIUS 代理伺服器在轉發驗證請求之前,為特定使用者的領域 (realm) 尋找正確目的地所需的步驟。
查看標準答案
最可能的故障點是 RADIUS 代理伺服器上的 DNS 解析。OpenRoaming 依賴動態探索 (RFC 7585),需要代理伺服器對 EAP-Identity 中提供的領域 (realm) 進行 DNS NAPTR/SRV 查詢。如果 DNS 失敗,代理伺服器將無法確定 IDP 之 RadSec 伺服器的 IP 地址,從而導致無聲失敗。診斷方法是:從 RADIUS 代理伺服器針對受影響的領域手動執行 NAPTR 查詢,確認是否傳回正確的 SRV 記錄,並確認在連接埠 2083 上可連通 RadSec 伺服器 IP。
Q2. 一家醫院的 IT 總監希望部署 OpenRoaming,以改善來訪臨床醫生和醫療 IoT 設備的連線能力,但依據內部安全政策,要求所有訪客流量從連線那一刻起就必須在空中介面進行加密。他們目前使用的是搭配 WPA2-Personal (PSK) 的 Captive Portal。OpenRoaming 是否滿足這一要求?其加密模型有何不同?
提示:比較 Captive Portal 與基於 802.1X 驗證的加密時機,並思考在完成 Captive Portal 登入之前,流量會如何處理。
查看標準答案
是的,OpenRoaming 完全滿足此要求。使用 Captive Portal 時,在用戶完成登入流程之前,空中介面的流量是未加密的,這會產生安全漏洞空窗期。OpenRoaming 則採用 802.1X 驗證與 WPA3-Enterprise (或 WPA2-Enterprise),在驗證成功後,會立即透過 4 向交握建立唯一且具密碼學安全的加密工作階段,隨後才會傳輸任何用戶數據。每個工作階段都使用從 EAP 交換中衍生出的唯一 PMK,確保每工作階段的加密強度遠高於共享的 PSK 模型。
Q3. 您正在為一個即將加入免結算 OpenRoaming 聯盟的新體育場部署配置 WLAN 控制器。一位同事建議同時廣播付費結算 RCOI 以最大化相容性。同時廣播這兩種 RCOI 有何影響?您的建議是什麼?
提示:考慮付費結算 RCOI 的商業與營運影響,以及設備如何優先進行 RCOI 比對。
查看標準答案
在廣播免結算 RCOI (5A-03-BA) 的同時廣播付費結算 RCOI (BA-A2-D0) 在技術上是可行的,但會帶來顯著的商業風險。付費結算 RCOI 向身分識別提供者 (IDP) 表明網路存取提供商 (ANP) 希望為連線提供商業補償。這可能會阻止 IDP 允許其用戶進行連線,因為他們會因此產生費用。對於尋求最大化用戶採用率和無縫連線的體育場而言,僅廣播免結算 RCOI 是正確的做法。只有在與相關 IDP 簽訂了具體的商業結算協議時,才應使用付費結算 RCOI。
常見問題
What is WBA OpenRoaming and how does it replace traditional captive portals?
Wireless Broadband Alliance (WBA) OpenRoaming is a global WiFi federation built on Passpoint (Hotspot 2.0 / IEEE 802.11u) and RadSec (RFC 6614). It enables mobile devices to discover and authenticate onto enterprise WiFi networks automatically using pre-installed credentials, certificates, or carrier profiles, bypassing browser captive portals entirely.
What is the difference between an Access Network Provider (ANP) and an Identity Provider (IdP)?
An Access Network Provider (ANP) is a venue or network operator that provides physical wireless access and broadcasts OpenRoaming Roaming Consortium OIs (RCOIs). An Identity Provider (IdP) is an organisation - such as a mobile carrier, university, tech company, or loyalty programme - that issues credentials to users and validates authentication requests forwarded by the ANP across the federation.
Which Roaming Consortium Organization Identifiers (RCOIs) are used for OpenRoaming?
The primary WBA OpenRoaming RCOI is 5A-03-BA-00-00, which designates settlement-free, reciprocal access. Commercial carrier offloading with financial settlement uses 5A-03-BA-01-00. Venues may also broadcast legacy Cisco OpenRoaming RCOI 00-40-96 or eduroam RCOI 00-1B-C5 for dual-federation environments.
Why does OpenRoaming mandate RadSec over TCP port 2083 instead of standard RADIUS?
Standard RADIUS operates over unencrypted UDP (ports 1812/1813), which exposes user identities and credentials when routed across public internet backbones. OpenRoaming mandates RadSec (RFC 6614), wrapping RADIUS packets in TLS 1.3 encryption over TCP port 2083 with mutual X.509 certificate validation (mTLS) to secure cross-realm federation.
How does Purple enable enterprise venues to deploy OpenRoaming alongside guest analytics?
Purple acts as a trusted WBA OpenRoaming federation partner, managing RadSec broker connectivity, automated profile provisioning, and X.509 certificate lifecycles across enterprise hardware including Cisco, HPE Aruba, Ruckus, and Mist. Venues maintain real-time footfall analytics, dwell time tracking, and GDPR compliance while offering guests a zero-touch, seamless WiFi connection.
繼續閱讀本系列
如何安全隔離員工與 Guest WiFi 網路
本權威技術指南為 IT 主管提供實用策略,說明如何使用 VLAN 與 802.1X 安全地隔離員工、Guest 以及 IoT WiFi 網路。內容詳細介紹如何保護企業基礎設施、維護 PCI DSS 合規性,並利用 captive portal 收集第一方數據。
印度 DPDP 法案:印度場所的顧客 WiFi 合規指南
本權威技術參考指南針對在印度經營顧客 WiFi 的場所,深入解析 2023 年《數位個人資料保護(DPDP)法案》。本指南提供具體可行的合規策略、Captive Portal 的架構考量,以及資料保留與跨境傳輸的實用框架。
巴西 LGPD 與訪客 WiFi:合規指南
本技術參考指南詳細說明了巴西的 LGPD 如何應用於企業訪客 WiFi 部署,重點關注 Captive Portal 合規性、處理的合法基礎,以及與《網路民權架構》(Marco Civil da Internet)的交集。它為 IT 主管和網路架構師提供了可操作的實作指導,以降低監管風險,同時維持網路效用。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。