跳至主要內容

OpenRoaming 架構與驗證終極指南

本指南針對 WBA OpenRoaming 架構提供權威的技術參考,涵蓋 Passpoint 基礎、RADIUS 聯盟、RadSec mTLS 安全性,以及為企業場域提供的逐步部署指南。本指南為 IT 經理、網路架構師和場域營運商提供專業知識,以無縫、安全且符合規範的 WiFi 連線取代 Captive Portal,從而實現可衡量的投資報酬率 (ROI)。

作者:Iain Jewitt發佈於 更新於
📖 7 分鐘閱讀503 字數2 範例3 練習題9 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
[00:00:00] 主持人:歡迎來到 Purple 技術簡報。我是你們的主持人,今天我們要深入探討一項從根本上重新架構企業 WiFi 運作方式的技術:WBA OpenRoaming。如果您是 IT 經理、網路架構師或場域營運總監,您一定深知傳統 captive portal 帶來的痛苦。手動登入、支援工單、挫折的訪客。今天,我們將討論 OpenRoaming 如何以安全且類似行動網路的漫遊體驗來消除這些摩擦。讓我們深入了解其架構。 [00:01:00] 主持人:要理解 OpenRoaming,我們必須研究其底層運作機制。它建立在 Passpoint (或稱 Hotspot 2.0) 的基礎上,而該技術是基於 IEEE 802.11u 標準。這允許設備 - 無論是您的智慧型手機還是筆記型電腦 - 使用存取網路查詢協定 (ANQP) 靜默地查詢基地台。設備會透過尋找特定的漫遊聯盟組織識別碼 (RCOI) 來詢問「您支援我的憑證嗎?」。如果匹配成功,設備就會自動連線。沒有歡迎頁面。無需使用者干預。簡而言之,這終於是在 WiFi 上實現了行動網路漫遊的體驗。 [00:02:30] 主持人:無線寬頻聯盟 (WBA) 管理著促成這一切的全球聯盟。您可以將其視為一個信任框架。一方面,您有身分識別提供者 - 向使用者核發憑證的組織。這可以是行動電信業者、企業 IT 部門或會員忠誠度計畫。另一方面,您有存取網路提供者 - 營運實體 WiFi 基礎設施的場域。飯店、體育場、連鎖零售店、機場。WBA 聯盟是連接他們的紐帶,允許由其行動電信業者核發憑證的使用者,在他們從未造訪過的飯店進行無縫驗證。 [00:04:00] 主持人:但是,場域的網路實際上是如何在全球數千個不同的提供者之間,安全地驗證這些憑證的呢?這就是 RADIUS 聯盟發揮作用的地方。OpenRoaming 利用 RFC 7585 中定義的動態 DNS 搜尋解決了擴充性問題。當驗證請求到達您的 RADIUS 代理伺服器時,它會對使用者的領域進行 DNS NAPTR 查詢,以動態尋找身分識別提供者的 RadSec 伺服器。接著,它會建立 RadSec 連線 - 即 RFC 6614 中定義的 RADIUS over TLS - 並透過使用由 WBA 自有公開金鑰基礎建設核發的憑證進行雙向 TLS 來確保安全。這意味著聯盟中的任何雙方都可以在未曾接觸的情況下,建立受信任且加密的連線。 [00:05:30] 主持人:我們來談談安全與合規性,因為這正是 OpenRoaming 帶來真正變革性升級的地方。使用 Captive Portal 時,在您完成登入之前,您的流量在空中傳輸時是未加密的。OpenRoaming 則是使用 802.1X 驗證與 WPA3-Enterprise。您從第一個封包開始就能獲得加密保護。此外,雙向憑證驗證可防止邪惡雙生(Evil Twin)攻擊,這種攻擊是指惡意存取點偽造您的網路名稱。因為裝置在連線前會先驗證網路憑證,偽造的網路根本無法通過該驗證。 [00:07:00] 主持人:從 GDPR 的角度來看,OpenRoaming 使用匿名識別碼,而非未處理的 PII。您知道使用者已通過驗證且合法,但您最大程度地減少了您的資料足跡。對於零售環境中的 PCI-DSS 合規性,您可透過 RADIUS 伺服器強制執行動態 VLAN 分配,將訪客使用者置入隔離的網路區段中,使他們與您的銷售點(POS)系統完全隔離。 [00:08:00] 主持人:現在,來談談導入時的常見陷阱。首先,驗證您的硬體是否支援 Passpoint。第二,憑證生命週期管理至關重要 - 如果您的 WBA PKI 憑證過期,RadSec 將會無預警失效。請設定至少提前 60 天發出警告的監控機制。第三,確保 DNS 基礎架構堅如磐石,因為動態搜尋完全依賴可靠的 NAPTR 與 SRV 紀錄解析。 [00:08:45] 主持人:快速問答時間。我仍然可以控制每個使用者的頻寬嗎?可以的 - 驗證是聯合進行的,但授權是在本地進行。您的 RADIUS 伺服器會透過廠商特定屬性(VSA)套用 QoS 設定檔。它適用於 IoT 裝置嗎?可以的 - 透過 MDM 配備 Passpoint 設定檔的無螢幕裝置會自動連線。投資報酬率(ROI)如何?場館業者回報減少了 70% 到 80% 的 WiFi 支援工單。RAI Amsterdam 的部署案在四天內吸引了 18,000 名與會者,並消耗了 77 TB 的資料。 [00:09:45] 主持人:總結來說:OpenRoaming 是安全訪客連線的現代標準。部署免結算的 RCOI、稽核您的存取點以確認支援 Passpoint、評估您的 RADIUS 基礎架構是否具備 RadSec 功能,並與 WBA 代理商合作。感謝您參與本次 Purple 技術簡報。我們下次見,祝您的網路保持安全、連線暢行無阻。

核心系列的一部分:訪客 WiFi 指南 →

Interactive technical toolWBA OpenRoaming Specification Release 3.0

OpenRoaming architecture and ROI advisor

Model your venue Passpoint (IEEE 802.11u) profile, Roaming Consortium OIs, RadSec mTLS certificate hierarchy, and estimate captive portal drop-off reduction.

Broadcasting OpenRoaming beacons to admit global roaming guests.
802.11u Group: 0x01 | Type: 0x03
Settlement-free (cost reciprocal)
Generates vendor-specific Passpoint and RadSec configuration.
Monthly visitor footfall280,000 visitors
Venue AP count120 access points
Additional connected guests
+90,720
+49.1% reach vs captive portal friction, if every visitor already carries an OpenRoaming or Passpoint profile (upper bound)
IT support tickets eliminated
1,092 / mo
Est. £26,754 monthly desk cost avoided
Cellular data offloaded
104,698 GB / mo
Carrier macro-tower congestion relief
Concurrent active sessions
~1,653
Peak auth rate: ~37 QPS

Passpoint 802.11u ANQP parameters

Access points broadcast these parameters inside 802.11 beacon and probe response frames to allow zero-touch discovery without SSID association.

Venue Group:
1 (0x01)
Venue Type:
3 (0x03)
Consortium RCOIs:
5A-03-BA-00-00
Network Type:
Free public network with terms acceptance via profile
IPv4 / IPv6 Availability:
IPv4 single NAT + Native IPv6 dual-stack recommended

Federation role specification

As an Access Network Provider you operate the RadSec client: your AAA proxy presents a WBA-signed certificate outbound to the broker, and you accept identities you did not issue. Your obligations are beacon correctness, the ANQP parameters above, and honouring the consortium’s acceptable-use terms.

WBA OpenRoaming settlement-free reciprocal consortium. Guarantees zero billing clearing and mutual identity acceptance across all global participants.

Supported EAP authentication methods
  • EAP-TLS (RFC 5216)
  • EAP-TTLS/MSCHAPv2 (RFC 5281)
  • EAP-SIM (RFC 4186)

Deploy WBA OpenRoaming across your venue infrastructure

Purple provides end-to-end WBA OpenRoaming federation brokering, automated certificate lifecycle management, and seamless captive portal offloading for enterprise venues. Request a technical consultation and tailored architecture specification.

Useful? Link to this tool

OpenRoaming 架構與驗證終極指南

執行摘要

傳統的客用 WiFi 網頁認證門戶(captive portal)模式已不合時宜。數十年來,場所一直依賴手動登入頁面,這不僅令使用者感到沮喪、安全性低,還產生了大量的支援成本。WBA OpenRoaming 代表了根本性的架構轉變,它以基於 Passpoint (Hotspot 2.0) 技術與 802.1X Authentication: Securing Network Access on Modern Devices 建立的安全、自動連線之全球聯盟,取代了手動驗證。

對於 IT 經理和網路架構師而言,部署 OpenRoaming 不再僅僅是為了改善使用者體驗 - 這是一項策略性任務,旨在增強網路安全性、減少支援工單,並透過提高網路利用率來帶來可衡量的投資報酬率。本指南為實施 OpenRoaming 架構、引導 RADIUS 聯盟以及確保企業、零售 和 餐旅 環境符合現代安全標準提供了全面的技術參考。


技術深度剖析:OpenRoaming 架構

OpenRoaming 架構透過無線寬頻聯盟 (WBA) 管理的信任聯盟運作。它彌合了核發憑證的識別資訊提供者 (IDP) 與營運 WiFi 基礎設施的存取網路提供者 (ANP) 之間的差距。

Passpoint 的基礎

OpenRoaming 的核心是 Wi-Fi Alliance Passpoint 標準(基於 IEEE 802.11u)。Passpoint 讓裝置能夠自動偵測並驗證 WiFi 網路。當裝置進入已啟用 OpenRoaming 的場所時,它會在使用 存取網路查詢協定 (ANQP) 與存取點建立關聯之前,向其查詢支援的漫遊聯盟組織識別碼 (RCOI)。這種關聯前的偵測對使用者而言是完全隱形的 - 裝置會在啟動任何連線嘗試之前,默默地確定其是否持有該網路的有效憑證。

RADIUS 聯盟與 RadSec

傳統的電信業者 WiFi 漫遊依賴透過雙邊協議建立、並透過 IPSec 隧道保護的靜態 RADIUS 路由表。這種模式無法擴展到全球性的開放聯盟。OpenRoaming 透過利用 動態網域名稱系統 DNS 基礎對等點偵測 (RFC 7585) 與 RadSec (RADIUS over TLS, RFC 6614) 解決了此問題。

當無線基地台收到驗證請求時,本地的 RADIUS 代理伺服器會對使用者的領域進行 DNS NAPTR 查詢,以動態探索 IDP 的 RadSec 伺服器。此訊號傳輸採用雙向 TLS (mTLS) 進行加密保護,並使用由 WBA 四級公開金鑰基礎建設 (PKI) 核發的憑證,確保存取網路與身分識別提供者之間的端到端安全性,無需預先建立雙邊協議。

漫遊聯盟組織識別碼 (RCOIs)

OpenRoaming 使用特定的 RCOI 來廣播原則控制與結算模式。這些資訊會透過 802.11 信標和 ANQP 進行公告:

RCOI 值 模式 說明
5A-03-BA 免結算 (Settlement-Free) ANP 免費為 IDP 提供連線。這是企業、零售與餐旅業的主流模式。
BA-A2-D0 結算 (Settled) ANP 期望獲得資金補償。用於進階連線場景。

RCOI 的前 12 個有效位元也可用於定義封閉存取群組 (CAG) 原則,使 ANP 和 IDP 能夠精細地協商服務品質 (QoS) 等級、身分驗證等級和隱私需求。

OpenRoaming 架構與驗證終極指南 - architecture overview


部署指南

部署 OpenRoaming 需要網路硬體、RADIUS 基礎建設與身分識別管理之間的協調配合。如需硬體需求的完整概覽,請參閱我們的指南 無線基地台定義:您的 2026 終極指南。

步驟 1:基礎建設準備工作評估

驗證您的無線基地台與無線區域網路控制器是否支援 Passpoint/Hotspot 2.0 (IEEE 802.11u)。大多數在 2018 年後製造的企業級設備皆提供原生支援。設定一個使用 WPA3-Enterprise (或相容舊型裝置的 WPA2-Enterprise) 加密保護的專用 SSID。此 SSID 將承載 OpenRoaming 流量,且必須設定適當的 ANQP 設定以廣播您的 RCOI。

步驟 2:WBA 會員資格與代理商對接

若要參與 OpenRoaming 聯盟,您的組織必須直接加入 WBA,或與授權的 WBA 代理商對接。該代理商將為您的組織分配一個 WBA 識別碼 (WBAID)、在 WBA PKI 下核發您的 RadSec 憑證,並設定您的 DNS NAPTR/SRV 記錄以啟用動態探索。這是將您的基礎建設連接至全球聯盟的關鍵基礎步驟。

步驟 3:RADIUS 基礎建設設定

您的 RADIUS 伺服器必須配置為將驗證請求路由至 OpenRoaming 聯盟。這涉及配置 RadSec,以使用您的 WBA 頒發憑證來建立 mTLS 連線。RADIUS 代理必須能夠執行 DNS NAPTR 查詢,以動態解析 IDP 端點。雲端 RADIUS 解決方案可以透過抽象化複雜的 DNS 探索和憑證管理程序,大幅簡化此步驟。

步驟 4:裝置佈署策略

將 Passpoint 設定檔置入使用者裝置是主要的營運考量。目前有四種方法可供選擇:

方法 最適合 機制
MDM 推送 受控的公司裝置 Intune、Jamf 或 Workspace ONE 自動推送設定檔
線上登冊 (OSU) 面向消費者的部署 透過 Passpoint OSU 協定進行標準化自主註冊
基於應用程式的佈署 忠誠度計畫會員 行動應用程式在驗證後安裝 Passpoint 設定檔
QR Code 註冊 飯店辦理入住 實體 QR Code 觸發設定檔安裝

步驟 5:原則配置與 VLAN 區段劃分

配置您的 WLAN 控制器,以透過 ANQP 廣播適當的 OpenRoaming RCOI。透過 RADIUS 屬性實作動態 VLAN 分配,以確保訪客流量與公司網路隔離。對於 零售 環境中的 PCI-DSS 合規性而言,這是不可妥協的要求,也是所有產業的最佳實踐。

OpenRoaming 架構與驗證終極指南 - deployment checklist


對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

安全與合規性的最佳實踐

OpenRoaming 從根本上改善了場地 WiFi 的安全狀況,從開放、未加密的網路轉變為強大的企業級安全。如需深入瞭解底層驗證機制,請參閱 802.1X 驗證:確保現代裝置上的網路存取安全。

WPA3-Enterprise 與 802.1X 驗證

與登入前流量皆未加密的 Captive Portal 不同,OpenRoaming 從第一個封包開始就使用 WPA3-Enterprise 加密。802.1X 雙向驗證程序可確保使用者的裝置在傳送任何憑證之前,先以密碼學方式驗證網路的身分,從而消除「邪惡雙生 (Evil Twin)」惡意存取點 carbon-copy 的風險 - 這是傳統 Captive Portal 無法解決的漏洞。

隱私與 GDPR 合規性

傳統的 Captive Portal 通常會收集大量的個人識別資訊 (PII),從而帶來沉重的 GDPR 合規負擔。OpenRoaming 則是透過 假名識別碼 (例如 Chargeable-User-Identity (CUI) 屬性) 來驗證使用者。場所無須接收使用者的原始 PII,即可驗證其是否為合法使用者,這符合 GDPR 的資料最小化原則,並能減少您的資料處理義務範圍。

網路分段與 PCI DSS

對於 Retail 環境而言,PCI DSS 合規至關重要。OpenRoaming 流量必須與銷售點 (POS) 系統和企業網路進行嚴格分段。請利用透過 RADIUS 屬性的 動態 VLAN 指派,在驗證後立即隔離訪客流量,將其置於僅具備預設網際網路路由且對所有內部 RFC 1918 位址空間設有明確拒絕規則的 VRF 執行個體中。

OpenRoaming 架構與驗證終極指南 - comparison chart


案例研究:生產環境中的 OpenRoaming

案例研究 1:RAI Amsterdam 會展中心 (活動與會議)

RAI Amsterdam 會展中心是歐洲最大的活動場地之一,每年接待 150 萬名訪客。該中心於 2023 年部署了結合 WBA OpenRoaming 的 WiFi 6。在 Cisco Live Europe 中,有超過 18,000 名與會者 享有流暢的 OpenRoaming 連線,在四天內消耗了超過 77 TB 的資料。與會者平均在網路上花費 六小時。此部署展示了 OpenRoaming 如何消除活動大門開啟時通常會出現的連線突增現象,將驗證負載均勻分配到整個聯盟。對於 Transport 樞紐和會議中心,此案例研究是決定性的概念驗證。

案例研究 2:Delhaize 零售連鎖店 (零售)

比利時零售集團 Delhaize 在其門市網路中部署了 OpenRoaming,以改善客戶連線並簡化營運。此部署解決了 Captive Portal 轉換率持續低迷的問題 - 這是所有 Retail 營運商面臨的挑戰,因為客戶越來越傾向預設使用行動數據,而不是使用手動登入畫面。透過為忠誠度 App 使用者啟用自動、安全的連線,Delhaize 提高了 WiFi 採用率,並改善了店內分析資料的品質,直接支援了商品規劃和空間利用決策。這符合將 WiFi Analytics 與零售情報平台整合的更廣泛趨勢。


疑難排解與風險緩釋

雖然 OpenRoaming 簡化了終端使用者的體驗,但底層基礎架構卻很複雜。網路架構師必須主動防範常見的故障模式:

RadSec Certificate Expiry 是最關鍵的營運風險。mTLS 連線仰賴 WBA PKI 憑證。逾期的憑證將立即中斷聯盟路由,導致無聲的驗證失敗。請實施至少提前 60 天發出警告的監控機制,以及明確的更新流程。

DNS 解析失敗 是 OpenRoaming 停機的第二大常見原因。動態對等點探索仰賴 NAPTR 和 SRV 記錄的可靠 DNS 解析。請確保您的 RADIUS 代理伺服器設定了備援、高效能的 DNS 轉發器,並將 DNS 解析測試納入您的例行網路健康檢查中。

在過渡期間必須針對 舊版裝置相容性 進行規劃。雖然現代的 iOS、Android、Windows 和 macOS 裝置原生支援 Passpoint,但較舊的裝置則不然。在過渡期間請維持一個平行的傳統 Guest WiFi 網路,以確保全方位的主動涵蓋率。

RADIUS 代理伺服器設定錯誤 可能會導致基於領域(realm)的路由失敗。請確保您的代理伺服器正確處理 EAP-Identity 領域,且您的 DNS NAPTR 記錄格式符合 RFC 7585 探索規範。在正式上線前,請使用多個 IDP 領域進行測試。


投資報酬率與業務影響

採用 OpenRoaming 的商業理由遠不止於技術上的優雅。場域營運商可以預期在多個維度上獲得可衡量的回報:

指標 典型結果 來源
WiFi 支援工單減少 降低 70-80% WBA 部署報告
WiFi 採用率增加 提高 40-50% WBA 機場部署數據
每位使用者數據消耗量 顯著高於 Captive Portal RAI Amsterdam 案例研究
PII 合規風險 大幅降低 GDPR 匿名 ID 模型

透過採用 OpenRoaming,場域可以提供 Modern Hospitality WiFi Solutions Your Guests Deserve,將 WiFi 從令人沮喪的工具轉變為無縫、隱形的數位體驗推手。隨著更高的連線率產生更豐富、更具代表性的數據集,與 WiFi Analytics 平台的整合變得更有價值。對於正在探索更廣泛網路現代化前景的組織而言,The Core SD WAN Benefits for Modern Businesses 提供了關於 OpenRoaming 如何融入現代軟體定義網路架構的補充脈絡。

Healthcare 領域也將從中顯著受益,OpenRoaming 能為來訪的臨床醫生和醫療 IoT 裝置提供安全、自動的連線能力 - 且無需承擔開放式訪客網路的合規風險,也無需負擔每個裝置手動管理 Captive Portal 的營運開銷。

關鍵定義

Passpoint (Hotspot 2.0)

一項基於 IEEE 802.11u 的 WiFi Alliance 認證計劃,使裝置能夠使用預先設定的憑證,在無需使用者干預的情況下,自動偵測並驗證至 WiFi 網路。

在終端使用者裝置上實現無縫 OpenRoaming 體驗的基礎技術。若 AP 與裝置均不支援 Passpoint,OpenRoaming 將無法運作。

RadSec

一種透過 TCP 與 TLS 連線傳輸 RADIUS 封包的協定 (RFC 6614),為驗證訊號傳遞提供加密、可靠且經過驗證的傳送。

用於確保在場域的 RADIUS 代理伺服器與全球 OpenRoaming 聯盟之間,跨越公共網際網路傳輸的驗證流量安全。取代了傳統的 IPSec 隧道模式。

RCOI (Roaming Consortium Organisation Identifier)

由無線基地台在 802.11 指標 (beacons) 和 ANQP 回應中廣播的 3 位元組或 5 位元組識別碼,用以指出該網路支援哪些漫遊聯盟和結算政策。

裝置會讀取 RCOI,以在嘗試驗證前判斷其是否持有有效的憑證進行連線。免結算 (settlement-free) 的 RCOI (5A-03-BA) 是企業部署的標準。

ANQP (Access Network Query Protocol)

一種 IEEE 802.11 協定,裝置在關聯前,可用於向無線基地台查詢網路資訊 - 包括支援的 RCOIs、場域名稱和 NAI 領域 (realm) 清單。

使裝置能夠在背景自動評估網路是否支援其憑證,而不會干擾使用者或發起連線嘗試。

Identity Provider (IDP)

維護使用者身分並發行用於 OpenRoaming 驗證之 Passpoint 憑證 (憑證或設定檔) 的組織。

行動電信業者、企業 IT 部門和會員忠誠計畫皆可扮演 IDP。IDP 負責驗證使用者,並透過 RADIUS 聯盟將結果通知 ANP。

Access Network Provider (ANP)

營運實體 WiFi 基礎設施、廣播 OpenRoaming RCOIs 並執行本地存取政策的場域或組織。

飯店、體育場、零售商店和企業辦公室皆可扮演 ANP。無論使用者是由哪家 IDP 進行驗證,ANP 皆可控制已驗證的使用者能存取哪些內容。

WBA PKI

由 Wireless Broadband Alliance 管理的四級公開金鑰基礎建設,用於核發聯盟參與者之間進行 RadSec 連線所需的 mTLS 憑證。

提供基礎的密碼學信任,使數千個獨立網路無需預先建立雙邊協議,即可安全地進行聯邦互連。

802.1X

一項基於連接埠之網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供一種使用 EAP (Extensible Authentication Protocol) 方法的驗證機制。

支援 OpenRoaming 的強健安全框架。它可以防止未授權的存取,並從第一個資料封包開始就啟用 WPA3-Enterprise 加密。

Chargeable-User-Identity (CUI)

一種 RADIUS 屬性 (RFC 4372),為跨多個工作階段的使用者提供一個匿名、穩定的識別碼,而不會向存取網路洩露其真實身分。

使場域能夠追蹤不重複的訪客以進行分析,同時將個人識別資訊 (PII) 的收集降至最低,直接支持符合 GDPR 的資料最小化要求。

範例

一間擁有 500 間客房的奢華飯店目前使用 Captive Portal,要求訪客輸入房號與姓氏進行登入。他們正遭遇大量的技術支援要求,且訪客對 WiFi 的滿意度評分極低。他們希望導入 OpenRoaming,但擔心會失去為 VIP 訪客和會員計劃成員進行頻寬分級的能力。

該飯店應使用無結算 RCOI (5A-03-BA) 來部署 OpenRoaming,並以飯店的會員應用程式作為身分識別提供者 (IDP)。當 VIP 會員進行驗證時,IDP 的 RADIUS Access-Accept 回應會包含廠商特定屬性 (VSA),指示飯店的 WLAN 控制器將該使用者分配到高階的 QoS 設定檔與專用的高頻寬 VLAN。透過第三方 IDP (例如其行動電信業者) 進行驗證的一般訪客則會接收預設的 QoS 設定檔。飯店的 RADIUS 伺服器充當原則執行點,將 IDP 提供的身分屬性轉換為本地網路原則。

考官評語: 此方法優雅地將「驗證」與「授權」分離。OpenRoaming 處理無縫、安全的上網引導 (確認「是誰」),而本地 RADIUS 原則確保場域保留對網路資源的精細控制 (確認「能做什麼」)。這同時滿足了減少摩擦的營運目標,以及維持服務分級的商業需求。它也展示了一個關鍵的架構原則:IDP 證明身分,但 ANP 執行原則。

一家擁有 200 家門市的大型連鎖零售商希望部署 OpenRoaming,以改善顧客連線,並為其 WiFi 數據分析平台提供更豐富的客流量數據。他們的安全性團隊擔心 PCI DSS 合規性,以及訪客裝置存取企業網路或銷售點 (POS) 系統的風險。

該連鎖零售商必須將實施嚴格的網路分割作為部署的前提條件。OpenRoaming SSID 必須在存取層 (AP 或分配交換器) 對應到隔離的訪客 VLAN。RADIUS 伺服器應執行動態 VLAN 分配,確保所有通過 OpenRoaming 驗證的使用者都被放入僅有預設網際網路路由的 VRF 實例中,並針對所有 RFC 1918 內部位址空間設定明確的 ACL 拒絕規則。OpenRoaming RADIUS 代理伺服器應部署在 DMZ 中,且不提供指向企業網路的直接路由路徑。每季應進行一次滲透測試,以驗證分割邊界是否穩固。

考官評語: 這是零售環境的產業標準方法。透過在邊緣執行分割並利用 VRF,OpenRoaming 的流量與持卡人資料環境 (CDE) 完全解耦。這確保了部署不會增加其 PCI DSS 稽核的範圍。將 RADIUS 代理伺服器部署在 DMZ 是一個關鍵細節,許多部署往往忽略了這一點 - 這確保了即使 RADIUS 基礎設施遭到入侵,攻擊者也無法轉移攻擊至企業網路。

練習題

Q1. 您的場域中有一部分 OpenRoaming 使用者經常遇到無聲驗證失敗。封包擷取確認 AP 已收到 EAP-Identity 回應,但沒有任何 RADIUS Access-Request 到達 Identity Provider。最可能的架構故障點是什麼,您會如何診斷?

提示:請考慮 RADIUS 代理伺服器在轉發驗證請求之前,為特定使用者的領域 (realm) 尋找正確目的地所需的步驟。

查看標準答案

最可能的故障點是 RADIUS 代理伺服器上的 DNS 解析。OpenRoaming 依賴動態探索 (RFC 7585),需要代理伺服器對 EAP-Identity 中提供的領域 (realm) 進行 DNS NAPTR/SRV 查詢。如果 DNS 失敗,代理伺服器將無法確定 IDP 之 RadSec 伺服器的 IP 地址,從而導致無聲失敗。診斷方法是:從 RADIUS 代理伺服器針對受影響的領域手動執行 NAPTR 查詢,確認是否傳回正確的 SRV 記錄,並確認在連接埠 2083 上可連通 RadSec 伺服器 IP。

Q2. 一家醫院的 IT 總監希望部署 OpenRoaming,以改善來訪臨床醫生和醫療 IoT 設備的連線能力,但依據內部安全政策,要求所有訪客流量從連線那一刻起就必須在空中介面進行加密。他們目前使用的是搭配 WPA2-Personal (PSK) 的 Captive Portal。OpenRoaming 是否滿足這一要求?其加密模型有何不同?

提示:比較 Captive Portal 與基於 802.1X 驗證的加密時機,並思考在完成 Captive Portal 登入之前,流量會如何處理。

查看標準答案

是的,OpenRoaming 完全滿足此要求。使用 Captive Portal 時,在用戶完成登入流程之前,空中介面的流量是未加密的,這會產生安全漏洞空窗期。OpenRoaming 則採用 802.1X 驗證與 WPA3-Enterprise (或 WPA2-Enterprise),在驗證成功後,會立即透過 4 向交握建立唯一且具密碼學安全的加密工作階段,隨後才會傳輸任何用戶數據。每個工作階段都使用從 EAP 交換中衍生出的唯一 PMK,確保每工作階段的加密強度遠高於共享的 PSK 模型。

Q3. 您正在為一個即將加入免結算 OpenRoaming 聯盟的新體育場部署配置 WLAN 控制器。一位同事建議同時廣播付費結算 RCOI 以最大化相容性。同時廣播這兩種 RCOI 有何影響?您的建議是什麼?

提示:考慮付費結算 RCOI 的商業與營運影響,以及設備如何優先進行 RCOI 比對。

查看標準答案

在廣播免結算 RCOI (5A-03-BA) 的同時廣播付費結算 RCOI (BA-A2-D0) 在技術上是可行的,但會帶來顯著的商業風險。付費結算 RCOI 向身分識別提供者 (IDP) 表明網路存取提供商 (ANP) 希望為連線提供商業補償。這可能會阻止 IDP 允許其用戶進行連線,因為他們會因此產生費用。對於尋求最大化用戶採用率和無縫連線的體育場而言,僅廣播免結算 RCOI 是正確的做法。只有在與相關 IDP 簽訂了具體的商業結算協議時,才應使用付費結算 RCOI。

常見問題

What is WBA OpenRoaming and how does it replace traditional captive portals?

Wireless Broadband Alliance (WBA) OpenRoaming is a global WiFi federation built on Passpoint (Hotspot 2.0 / IEEE 802.11u) and RadSec (RFC 6614). It enables mobile devices to discover and authenticate onto enterprise WiFi networks automatically using pre-installed credentials, certificates, or carrier profiles, bypassing browser captive portals entirely.

What is the difference between an Access Network Provider (ANP) and an Identity Provider (IdP)?

An Access Network Provider (ANP) is a venue or network operator that provides physical wireless access and broadcasts OpenRoaming Roaming Consortium OIs (RCOIs). An Identity Provider (IdP) is an organisation - such as a mobile carrier, university, tech company, or loyalty programme - that issues credentials to users and validates authentication requests forwarded by the ANP across the federation.

Which Roaming Consortium Organization Identifiers (RCOIs) are used for OpenRoaming?

The primary WBA OpenRoaming RCOI is 5A-03-BA-00-00, which designates settlement-free, reciprocal access. Commercial carrier offloading with financial settlement uses 5A-03-BA-01-00. Venues may also broadcast legacy Cisco OpenRoaming RCOI 00-40-96 or eduroam RCOI 00-1B-C5 for dual-federation environments.

Why does OpenRoaming mandate RadSec over TCP port 2083 instead of standard RADIUS?

Standard RADIUS operates over unencrypted UDP (ports 1812/1813), which exposes user identities and credentials when routed across public internet backbones. OpenRoaming mandates RadSec (RFC 6614), wrapping RADIUS packets in TLS 1.3 encryption over TCP port 2083 with mutual X.509 certificate validation (mTLS) to secure cross-realm federation.

How does Purple enable enterprise venues to deploy OpenRoaming alongside guest analytics?

Purple acts as a trusted WBA OpenRoaming federation partner, managing RadSec broker connectivity, automated profile provisioning, and X.509 certificate lifecycles across enterprise hardware including Cisco, HPE Aruba, Ruckus, and Mist. Venues maintain real-time footfall analytics, dwell time tracking, and GDPR compliance while offering guests a zero-touch, seamless WiFi connection.

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。