網路管理員指南:如何為訪客 WiFi 設定 RADIUS 驗證
為網路管理員提供部署訪客 WiFi RADIUS 驗證的全面技術參考。涵蓋架構、不限廠商的設定步驟、安全最佳實作,以及常見部署失敗的疑難排解。
收聽此指南
查看播客逐字稿

執行摘要
為訪客提供安全、合規且可靠的網路存取,是現代場域的核心營運需求。然而,部署開放式網路會使組織面臨重大風險,而企業級的 802.1X 對於未經管理的個人裝置而言又切合實際。最佳的解決方案就是將 RADIUS 驗證與 Captive Portal 搭配使用。
本指南詳細說明了為訪客網路部署 RADIUS 驗證的技術架構、設定要求和最佳實踐。透過將驗證與記帳流量路由至雲端原生 RADIUS 伺服器,IT 團隊可以執行存取原則、隔離訪客流量,並在不管理地端基礎架構的情況下維持完整的稽核軌跡。Purple 在 80,000 多個場域營運此架構,並在 2024 年處理了 4.4 億次登入。本文件提供了將 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 硬體設定為使用 Purple 基於身分的網路之藍圖。
技術深度剖析
RADIUS (Remote Authentication Dial-In User Service) 是一種用戶端 - 伺服器協定,為連線並使用網路服務的使用者提供集中式的驗證、授權和記帳 (AAA) 管理。
在訪客 WiFi 的情境中,訪客的裝置無法像公司裝置那樣,原生使用憑證 (EAP-TLS) 對 RADIUS 伺服器進行驗證。相反地,WiFi 無線基地台會充當網路存取伺服器 (NAS) 和 RADIUS 用戶端。當訪客連線到開放的 SSID 時,無線基地台會攔截其 HTTP 流量,並將其重新導向至外部 Captive Portal。
一旦訪客在 Captive Portal 上完成驗證流程 - 無論是透過表單、社群登入還是單一登入 - 該入口網站就會與 RADIUS 伺服器進行通訊。接著,RADIUS 伺服器會透過 UDP 連接埠 1812 將包含工作階段逾時或頻寬限制等授權屬性的 Access-Accept 訊息傳送回無線基地台。隨後,無線基地台會授予網路存取權限,並開始透過 UDP 連接埠 1813 傳送記帳更新以追蹤工作階段。

雲端 RADIUS 覆蓋網路
管理地端 RADIUS 基礎架構需要大量的硬體、維護和備援規劃。Purple 提供與硬體無關的雲端 RADIUS 覆蓋網路。這意味著驗證和記帳伺服器完全在雲端進行管理,提供 99.999% 的可用行時間與自動調整彈性。

透過使用雲端覆蓋網路,IT 團隊可以從單一控制面板標準化跨多個站點和硬體廠商的存取策略,並與現有的 Guest WiFi 部署無縫整合。
實作指南
部署 RADIUS 驗證需要同時設定無線基礎設施和驗證平台。以下步驟概述了與硬體無關的通用流程,並針對常見硬體提供了特定範例。
1. 網路區隔與 SSID 設定
訪客流量必須與企業網路隔離。為訪客存取建立專用的 VLAN。將 SSID 設定為開放安全性(無 WPA2/WPA3 密碼),但啟用 Captive Portal 或網頁重新導向 (WPR)。
2. RADIUS 伺服器設定
您必須設定存取點以與主要和次要 RADIUS 伺服器進行通訊。這需要三個元件:
- 伺服器 IP 或主機名稱:RADIUS 伺服器的地址。
- 驗證與計費連接埠:標準連接埠為用於驗證的 1812 和用於計費的 1813。
- 共享金鑰:用於驗證存取點與 RADIUS 伺服器之間通訊的密碼金鑰。
例如,在 Pepwave MAX 系列裝置上,您可以在 Captive Portal 設定下設定驗證伺服器,指定 IP、連接埠 1812 和共享金鑰。您對連接埠 1813 上的計費伺服器重複此步驟。
3. 圍牆花園(網域白名單)
在驗證之前,訪客的裝置必須能夠載入 Captive Portal 以及任何關聯的身分識別提供者(例如 Google 或 Microsoft Entra ID)。您必須在存取點上設定圍牆花園或網域白名單。如果此設定不完整,Captive Portal 將無法載入。Purple 為其平台維護了一份所需的必備網域標準清單。
4. 計費週期
計費週期決定了存取點向 RADIUS 伺服器傳送工作階段更新的頻率。常見的標準是 300 秒(5 分鐘)。設定得太低會產生不必要的流量;設定得太高則會降低您的 WiFi Analytics 精準度。
最佳實踐
- 務必設定次要伺服器:RADIUS 基礎設施必須具備高可用性。請務必設定 Purple 提供的次要 RADIUS IP。如果無法連線至主要伺服器,存取點將會自動進行容錯移轉。
- 使用強效的共享金鑰:將 RADIUS 共享金鑰視為關鍵密碼。產生一組隨機的長字串,且絕不在不同的場域或平台之間重複使用。3. 驗證白名單:Captive Portal 失敗最常見的原因是網域名單不完整。在部署到正式環境之前,務必在乾淨的裝置上測試登入流程。
- 隔離流量:訪客 VLAN 應嚴格隔離。使用防火牆規則防止訪客 VLAN 與營運網路之間進行任何路由。這是零售和餐飲旅宿環境中符合 PCI-DSS 合規性的嚴格要求。
疑難排解與風險緩釋
當 RADIUS 部署失敗時,從訪客的角度來看,症狀通常是相同的:他們無法連線到網際網路。網路管理員必須隔離故障點。
症狀:Captive Portal 無法載入。
- 原因:DNS 解析失敗或圍牆花園(Walled Garden)不完整。
- 解決方法:驗證無線存取點的網域白名單是否包含所有必要的 URL。檢查用戶端裝置是否透過 DHCP 接收到有效的 IP 地址和 DNS 伺服器。
症狀:入口網頁可以載入,但驗證失敗(Access-Reject)。
- 原因:共享金鑰(Shared Secret)不相符或 NAS ID 設定錯誤。
- 解決方法:驗證無線存取點上設定的共享金鑰是否與 RADIUS 伺服器中的金鑰完全一致。確保無線存取點的 MAC 地址或 NAS ID 已在驗證平台中正確註冊。
症狀:工作階段異常中斷。
- 原因:帳務(Accounting)失敗或嚴格的閒置逾時。
- 解決方法:驗證輸出方向的 UDP 連接埠 1813 是否已開啟。檢查無線存取點上的閒置逾時設定;部分行動裝置會主動讓其 WiFi 無線電進入休眠,進而觸發閒置中斷連線。
投資報酬率與商業影響
部署 RADIUS 驗證可將訪客 WiFi 從成本中心和安全風險轉變為受控管且合規的資產。
對於 IT 團隊而言,最直接的影響是減少支援工單並免除共用密碼管理的麻煩。透過轉向雲端 RADIUS 模式,企業可避免地端伺服器的資本支出(CapEx)以及維護這些伺服器的營運成本(OpEx)。
對於更廣泛的業務而言,此架構為安全數據收集奠定了基礎。透過要求在 Captive Portal 進行自願選擇同意,場所可以建立符合 GDPR 規範的第一方數據庫。在 餐飲旅宿 和 零售 領域,這些數據可推動忠誠度計畫和個人化互動,直接將營收歸功於網路基礎設施。
請在下方收聽我們的資深顧問針對此主題的簡報:
關鍵定義
RADIUS
遠端用戶撥入驗證服務。一種網路協定,提供集中式的驗證、授權和計費管理。
用於在授與裝置 IP 位址或路由其流量之前,透過比對中央資料庫來驗證憑證,以確保網路存取安全。
Captive Portal
公用存取網路的使用者在被授與存取權限之前,必須瀏覽並與之互動的網頁。
訪客 WiFi 的主要介面,用於收集同意、顯示條款並擷取第一方資料。
NAS (網路存取伺服器)
控制網路存取的閘道器。在無線環境中,WiFi 基地台或控制器即扮演 NAS 的角色。
NAS 扮演 RADIUS 用戶端的角色,將來自訪客裝置的驗證請求轉發到 RADIUS 伺服器。
Shared Secret
僅有 RADIUS 用戶端 (基地台) 和 RADIUS 伺服器知道的密碼編譯金鑰。
用於驗證 RADIUS 封包是否來自受信任的來源,並加密封包內的密碼。
Accounting Interval
基地台向 RADIUS 伺服器傳送過渡期工作階段更新的頻率。
對於分析平台中精確的報告至關重要。標準間隔為 300 秒。
Walled Garden
一個限制性的環境,在使用者完全通過驗證之前,控制其對網頁內容的存取。
透過基地台上的網域白名單實作,允許裝置在完全通過驗證前載入 Captive Portal 和身分識別提供者。
VLAN
Virtual Local Area Network(虛擬區域網路)。一種邏輯子網路,可將一組裝置進行分組,從而隔離其流量。
對安全至關重要;訪客 WiFi 流量必須分配給與企業資料區隔的專用 VLAN。
Identity-Based Networks
一種網路架構,可根據使用者或裝置通過驗證的識別身分,動態套用存取策略。
允許 IT 團隊在相同的實體基礎架構上,為員工、訪客和 IoT 裝置實施不同的規則。
範例
一家擁有 200 間客房的飯店需要在 50 個 Avaya 基地台部署安全的訪客 WiFi。他們要求使用者透過品牌入口網頁進行驗證,並需要追蹤工作階段資料以符合合規性。網路管理員應如何設定 RADIUS 設定?
管理員必須將 Avaya 基地台設定為使用外部 RADIUS 伺服器。首先,導覽至 [Security] > [External Radius]。將 Called-Station-Id 屬性格式設定為 "UC-hyphenated",並啟用間隔為 300 秒的計費功能。接下來,建立一個採用開放加密的 "Guest WiFi" SSID,並啟用網頁重新導向 (WPR)。將登陸頁面 URL 設定為 Purple 入口網頁,並使用提供的共用金鑰將驗證服務設定在連接埠 1812 的 Purple 主要與次要 RADIUS IP,並將計費設定在連接埠 1813。最後,將必要的網域填入 WPR 白名單中。
某家連鎖零售商正在使用 Pepwave MAX 路由器推出訪客 WiFi。在測試期間,Captive Portal 迎賓頁面無法在 iOS 裝置上載入,而是顯示空白畫面。可能的原因和解決方案是什麼?
可能的原因是允許網路 (網域白名單) 設定不完整。管理員必須登入 Pepwave 本機網頁介面或 InControl2 管理主控台,導覽至 Captive Portal 設定,並驗證 "Allowed Domains / IPs" 列表。他們必須確保明確列出 Captive Portal、驗證端點和任何社群登入供應商 (例如 Apple、Google) 所需的所有網域。
練習題
Q1. 您正在大型體育場部署訪客 WiFi。您已經設定了主要 RADIUS 伺服器,但專案經理詢問是否可以跳過次要伺服器設定以節省時間。您會如何回應?
提示:請考慮在高密度環境中單點故障所帶來的影響。
查看標準答案
您必須設定次要伺服器。RADIUS 是網路存取的守門人。如果主要伺服器發生故障或網路路由問題,所有新的驗證請求都將失敗,導致訪客 WiFi 存取完全中斷。設定次要伺服器可提供自動容錯移轉,並確保高可用性。
Q2. 某個場地回報,儘管 Purple 平台設定為 24 小時的工作階段,但訪客 WiFi 工作階段在使用者登入後整整 60 分鐘就會斷開連線。您應該從哪裡著手調查?
提示:請思考哪一個元件實際上在執行工作階段終止。
查看標準答案
您應該調查本地硬體設定。無線基地台或控制器(即 NAS)最終負責執行工作階段限制。在這種情況下,硬體可能將本地的 "Session Timeout"(工作階段逾時)或 "Access Quota"(存取配額)硬編碼為 60 分鐘,這會覆蓋 Purple 傳送的 RADIUS 屬性。例如,在 Pepwave 裝置上,必須調整 "Access Quota" 設定。
Q3. 您正在審查零售連鎖店的擬議網路架構。該設計顯示訪客 WiFi 流量與銷售時點情報系統(POS)終端在同一個子網路上運作。您的建議是什麼?
提示:請考慮付款處理的安全標準與合規要求。
查看標準答案
該設計必須予以拒絕。訪客流量必須與營運網路嚴格隔離,尤其是處理付款的網路。訪客 WiFi 必須分配到專屬的 VLAN,並搭配防止路由至 POS 子網路的防火牆規則。如果不這樣做,將違反 PCI DSS 合規要求,並引入嚴重的安全風險。
繼續閱讀本系列
為訪客與員工 WiFi 網路配置 RADIUS 驗證
本技術參考指南概述了企業訪客和員工 WiFi 網路的 RADIUS 驗證架構、配置與部署。它為網路架構師和 IT 經理提供了構建安全、可擴展的無線存取控制系統所需的確切協定、安全標準與疑難排解方法。
Passpoint and OpenRoaming: 完整指南
本技術參考指南針對企業 WiFi 網路中的 Passpoint (Hotspot 2.0) 和 WBA OpenRoaming 架構提供全面分析。內容詳述了建立安全、無摩擦的訪客連線所需的底層驗證協定、架構元件和部署策略。網路架構師和 IT 領導者將學習如何設計、實作這些標準並進行疑難排解,以便在維持企業級安全性的同時,消除手動登入的障礙。
如何在大專院校實施 SCEP 以實現安全的 BYOD 與網路註冊
本技術指南為網路架構師和 IT 經理提供了一個與廠商無關的藍圖,用於部署基於 SCEP 的憑證註冊,以保護大專院校校園網路的安全。它詳細介紹了如何從基於密碼的 PEAP 遷移到 802.1X EAP-TLS、自動化 BYOD 註冊,以及實施強大的 VLAN 區隔。