跳至主要內容

Ubiquiti UniFi 訪客入口網站未重新導向:原因與解決方法

本指南依序透過訪客狀態、重新導向、預先授權路由和控制器授權,排除 UniFi guest portal 重新導向失敗。這為場所 IT 團隊提供了一個有根有據的方法,用以解決訪客網路與 Hotspot 混淆、外部 portal 對接、當前 UniFi OS 帳戶要求以及 DNS 隔離測試等問題。

By Marketing TeamPublished
📖 12 分鐘閱讀3,061 字數3 範例9 關鍵定義

收聽此指南

查看播客逐字稿
第 1 部分 如果您的 UniFi 訪客入口網站已停止重定向,請不要先從重建 SSID 開始。請先找出中斷的交遞點。一個正常運作的外部入口網站取決於四個順序動作:訪客加入 SSID、UniFi 將該裝置視為未授權的 Hotspot 訪客、重定向到達外部服務,以及該服務將用戶端變更為已授權。任何一個交遞失敗都會導致訪客已連線但處於離線狀態。 對於飯店、零售物業、體育場或會議中心而言,這是一起營運事件。WiFi 網路可能仍在廣播。存取點(Access points)可能仍然健康。訪客可能會取得位址並顯示為已連線。但這些都無法證明 Captive Portal 正常運作。 第一個區別在於訪客網路與 Hotspot 之間。訪客 VLAN 或隔離的 SSID 提供的是網路分割。而 Hotspot 則增加了存取控制狀態,並在啟用時提供 Captive Portal。Ubiquiti 的文件指出,Hotspot 可套用於 WiFi SSID、整個網路或 VLAN。對於 SSID,請檢查 WiFi 設定,其中必須啟用 Hotspot Portal 和 Captive Portal。如果介面在應用程式更新後移位,請使用最新的廠商文件,而不要參考舊的螢幕截圖。 請使用全新的訪客裝置進行第一次受控測試。先前已授權的手機可能會讓中斷的路徑看起來運作正常,而快取的入口網站行為則可能讓正常的路徑看起來像壞掉一樣。連線到受影響的 SSID 並在 UniFi 中檢查用戶端狀態。在 Ubiquiti 說明的外部授權流程中,連線到已啟用 Hotspot 和 Captive Portal 的 SSID 的裝置,一開始會是授權設定為 false 的訪客。這就是起點。如果缺少此狀態,說明您尚未開始測試入口網站的工作流程。 現在,從該未授權的裝置觸發一個一般的網頁請求。預期的外部流程會將請求重定向到外部入口網站伺服器。這將事件清晰地一分為二。如果沒有發生重定向,請回到 Hotspot 設定、用戶端狀態和預先授權存取。如果出現重定向但頁面無法載入,請將重點放在從訪客網路區段到外部服務的路由。如果頁面成功載入,但提交後訪客仍處於離線狀態,請將重點放在返回控制器的授權流程。 這時候必須對預先授權允許清單(pre-authorisation allow list)保持精確。它不是訪客加入後應該瀏覽的網站複本,而是授權前必須保持可達的受控路由路徑組。Purple 的 UniFi 指南將填寫表單後出現的空白畫面,歸因於封鎖了完成登入程序所需流量的訪客規則。請檢查 Pre-Auth ACL 與授權後設定,然後宣告必要的目標路由路徑。請勿根據舊的部署隨意制定靜態清單,而應使用入口網站提供商最新的支援指南。 在 Purple 部署中,整合使用的是控制器 API 登入,而非 RADIUS 後台驗證管道。Purple 需要連線到控制器、使用專用帳戶進行驗證,並獲得批准訪客的權限。Purple 的指南指出,該帳戶必須是控制器的本地帳戶、具有管理員寫入權限、停用雙重驗證,且不被強制變更密碼。唯讀帳戶雖然可以進行驗證,但無法完成訪客授權。互動式挑戰則無法完成自動化請求。 當場域移轉至目前的 UniFi OS 時,這點至關重要。Purple 將現行的 UniFi Network 與舊版的獨立控制器模型區分開來。在硬體主控台環境中,請在主 UniFi OS 儀表板中建立整合帳戶,而不要僅在 Network 應用程式內建立。對於自我託管的 UniFi OS Server,Purple 表示該帳戶必須存在於根 OS 容器層,以便前端代理在路由至 Network 之前對其進行驗證。如果先前正常運作的部署進行了更新,在變更 WiFi 設計之前,請先檢查此身分識別與控制器分類邊界。 對於 UDM Pro 的調查,請遵循相同的原則。驗證外部控制器位址或固定名稱、防火牆路徑、外部服務中的控制器分類以及本地 API 管理員帳戶。不要因為舊的整合可行,就假設舊版控制器路徑仍然適用。 在繼續之前,請先停留在入口網站接接處。Ubiquiti 的文件指出,成功的重導向會向外部入口網站提供無線基地台 MAC 位址、用戶端 MAC 位址、原始目的地和 SSID。外部服務使用用戶端 MAC 來定位用戶端物件,獲取用戶端識別碼,並向 UniFi Network API 發送授權請求。一旦成功,用戶端狀態就會變更為已授權。您的三項記錄檢查為:重導向是否到達提供商、提供商是否識別出用戶端,以及授權是否產生授權為真的結果? 第 2 部分 下一個懷疑的原因是 DNS。這是團隊可能會因為宣告 Pi-hole、安全 DNS 或上游過濾器損壞了 UniFi 而浪費一天時間的地方。主要文件並未證明特定的 DNS 產品是 UniFi 重導向失敗的原因,因此請將其視為隔離測試,而非最終結論。確認受影響的訪客區段接收到哪個解析程式。確認外部入口網站目的地可解析,且預先授權策略允許該路由。然後在變更控制下測試批准的 DNS 路徑。如果重導向恢復,請在進行永久變更之前比較 DNS 回應和策略決策。 Captive Portal 同時具有網路控制層面與裝置體驗。Apple 的文件指出,iOS 與 macOS 在加入網路時會傳送探測,以偵測 Captive 攔截並顯示登入頁面。因此,未出現自動視窗並不代表 UniFi 無法重新導向瀏覽器請求。請記錄裝置、作業系統、是否為全新工作階段,以及一般網頁請求的結果。這樣可以將裝置偵測問題與網路重新導向問題區分開來。 高效的事件工作流程有其固定順序。第一,確認受影響的 SSID 或網路上已啟用 Hotspot 與 Captive Portal。第二,確認用戶端已進入未授權的訪客狀態。第三,測試重新導向是否能到達外部 Portal。第四,驗證訪客實際使用的預先授權路徑與 DNS 路由。第五,檢查供應商的回應與授權嘗試。第六,確認控制器回報已授權。最後,在重複測試前,測試一般的網際網路存取並清除工作階段。 一間飯店的案例說明了為什麼這個順序至關重要。想像一個擁有 200 間客房的物業,訪客加入了品牌 WiFi,但外部登入頁面卻是一片空白。接待處看到了 SSID,並得出 WiFi 可用的結論。網路團隊從一支全新的手機開始測試。該裝置尚未授權,因此存在 Hotspot 狀態。它嘗試載入登入頁面但無法完成。團隊對照供應商目前的說明文件檢視預先授權要求,驗證實際訪客網段的 DNS 解析,然後重新測試。評估結果是可觀察的:裝置到達該頁面、提交資訊、獲得授權並成功連上網際網路。 再以控制器更新後的零售物業為例。門市團隊回報顧客雖已連線,但從未看到登入頁面。工程師發現該 SSID 已隔離,但在目前的 UniFi 配置中並未啟用 Hotspot 與 Captive Portal。修正的方法不是放寬訪客防火牆,而是恢復預期的 Hotspot 設定,並測試未授權狀態。這是一個具代表性的案例,並非針對每個 UniFi 版本的陳述。請透過 Ubiquiti 的指南驗證您的物業設定。 對於使用外部供應商的體育場或會議場地,另一種常見症狀是:登入頁面成功載入並接受了表單,但與會者仍處於離線狀態。在這種情況下,重新導向與預先授權路徑已經通過。請檢查外部授權交易。確認供應商已收到重新導向參數、比對了用戶端、聯絡了控制器,且用戶端已變更為已授權狀態。針對 Purple,請檢視本機 API 帳戶、寫入權限、雙重驗證、密碼變更設定、公開可達性以及控制器分類。這能將模糊的投訴轉化為您的內部團隊、MSP 與供應商可以共同解決的證據鏈。避免幾種常見的失敗模式。不要只為了讓頁面顯示,就允許寬鬆的訪客規則。這可能會模糊控制點,並與您的網路分段設計產生衝突。不要複製其他場域的預先授權清單。不要僅使用已授權的裝置進行測試。不要將所有未彈出頁面的情況都歸咎於 DNS 問題。在未確認應用程式更新、帳戶角色或控制器分類是否改變整合路徑之前,不要變更外部憑證。 對於場域營運商而言,交接記錄應精簡但完整。請儲存目前的 SSID 或網路名稱、Portal 服務供應商、控制器類型、外部 API 帳戶的擁有者、核准的預先授權要求、DNS 路徑以及可重複的全新裝置測試。更新完成後,請在營業尖峰期、比賽日或大型會議之前執行相同的測試。這能讓您在訪客向櫃檯反應之前,就先偵測到中斷的授權路徑。 最後的建議非常簡單。從訪客狀態到重定向,從重定向到外部服務,再從外部服務回到控制器授權。此順序符合 Ubiquiti 官方說明的外部 Hotspot 流程。請參考 Purple 的 UniFi 支援文章以取得最新的整合要求,而不要沿用舊的控制器假設。在調查過程中保留 DNS 過濾分析,但僅將其作為可測量的測試路徑。透過這種方法,您就可以在不削弱網路安全性或重新構建原本沒問題的部署的情況下,恢復訪客的使用體驗。 第 3 部分 最後進行幾個快速問答。訪客網路會自動顯示登入頁面嗎?不會。網路分段和 Hotspot Captive Portal 是不同的檢查項目。請確認受影響的 SSID 或網路已啟用 Hotspot 與 Captive Portal 功能。預先授權允許清單中應該包含什麼?僅包含在授權前完成您所選訪客登入流程所需的必要路由。請向 Portal 服務供應商索取目前的清單,並從實際的訪客區段進行驗證。 Pi-hole 會損壞 UniFi hotspot 嗎?請勿盲目假設。將 DNS 層視為可測試的相依性項目。記錄訪客解析器,測試解析度與核准的 DNS 路由,並在變更過濾原則之前比對證據。為什麼會出現登入頁面但仍無法存取網路?因為重定向階段與授權階段是不同的。請檢查外部服務是否已識別用戶端,以及 UniFi 控制器是否已記錄授權為真。 控制器更新後最快且最安全的測試方法是什麼?使用一台全新的裝置。確認未授權的訪客狀態、發送一般的網頁請求、完成登入、確認已授權狀態,然後確認網際網路存取。針對 Purple,請在此測試中包含專用的本機 API 帳戶與目前的控制器分類。實際的下一個步驟是將此流程記錄在您的場域營運手冊中。依序測試訪客狀態、重導向、預先授權路徑、外部供應商回應以及控制器授權。在活動、營業尖峰期或飯店登入高峰時段之前記錄測試結果。如果其中一個階段失敗,請提出該具體證據進行呈報,而不是僅提交一份表示訪客 WiFi 已停止運作的通用報告。這樣能讓正確的團隊更快鎖定正確的故障界限。

核心系列的一部分:Captive Portal 指南

Ubiquiti UniFi 訪客入口網站未重新導向:原因與解決方法

Un Captive Portal UniFi di solito smette di reindirizzare perché l'SSID non è più un Hotspot attivo, l'utente ospite non si trova nello stato non autorizzato, i percorsi di pre-autorizzazione richiesti non riescono a raggiungere il servizio esterno, o il portale non riesce a comunicare l'autorizzazione a UniFi. Verifica questi passaggi esattamente in questo ordine 1 2 3 .

Quali condizioni devono essere soddisfatte affinché avvenga il reindirizzamento ospite UniFi?

Questa è una guida per la risoluzione dei problemi di una configurazione precedentemente funzionante. Non ti verrà chiesto di ricostruire la tua rete WiFi ospiti da zero. Al contrario, la guida procede dal dispositivo ospite verso il controller, per poi tornare indietro attraverso il servizio esterno. Questo ordine previene un errore comune: modificare un SSID, un firewall o un'impostazione DNS prima di sapere quale passaggio ha effettivamente fallito.

Ubiquiti definisce un Hotspot come la funzionalità che può essere applicata a un SSID WiFi o a un'intera rete o VLAN. Il Captive Portal viene poi abilitato all'interno di quella configurazione Hotspot. Di conseguenza, una VLAN ospiti, un SSID ospiti o una policy di isolamento della rete non dimostrano di per sé che il flusso di reindirizzamento sia attivo. Se l'interfaccia utente dell'applicazione UniFi Network è cambiata dopo un aggiornamento, conferma lo stato attuale di Hotspot e Captive Portal seguendo la documentazione ufficiale di Ubiquiti, invece di fare affidamento sulla posizione storica del menu. 1

Per un portale esterno, Ubiquiti descrive un percorso utente preciso. Un dispositivo si connette a un SSID configurato con Hotspot e Captive Portal. Inizia come GUEST con authorised: false. Quando tenta di effettuare una richiesta web, UniFi lo reindirizza al server del portale esterno. Il server riceve i dettagli identificativi del client e dell'access point, ottiene l'ID del client UniFi, quindi richiede l'autorizzazione tramite l'API Network. Un flusso completato correttamente si traduce in authorised: true. 2

Cosa osservi su un nuovo dispositivo Limite da esaminare per primo Prove da raccogliere Prossima azione sicura
Il dispositivo si connette, ma non entra mai nello stato di ospite non autorizzato Attivazione dell'Hotspot SSID o assegnazione di rete e stato del client Ripristina la configurazione pianificata di Hotspot e Captive Portal, quindi esegui nuovamente il test. 1 2
Il dispositivo non è autorizzato, ma non appare alcuna pagina di accesso esterna Reindirizzamento e percorso di pre-autorizzazione Risultato della richiesta del browser, policy ospiti e percorso DNS Verifica i percorsi di instradamento di pre-autorizzazione richiesti confrontandoli con le linee guida attuali del provider del portale. 3
La pagina appare, ma il processo non si completa Raggiungibilità del servizio esterno Esito della richiesta dal segmento ospiti e registro degli eventi lato provider Isola il percorso degli ospiti verso il servizio esterno prima di modificare le impostazioni del controller. 2 3
Il modulo viene completato, ma l'accesso rimane bloccato Autorizzazione del controller Evento di autorizzazione del provider esterno e stato del client UniFi Verifica se il servizio esterno è in grado di autorizzare esattamente quel client e se UniFi segnala authorised: true. 2

Ubiquiti UniFi 訪客入口網站未重新導向:原因與解決方法 - redirect diagnostic flow

La regola diagnostica: non considerare la condizione "connesso al WiFi" come la condizione di successo. La condizione di successo è un client di test non autorizzato che raggiunge il servizio di accesso previsto, completa il relativo processo, mostra authorised: true e quindi riceve l'accesso previsto. 2

Di cosa hai bisogno prima di iniziare l'isolamento dei guasti?

Utilizza un dispositivo di test fresco e non autorizzato. Un dispositivo già autorizzato è uno strumento diagnostico scadente perché potrebbe saltare il passaggio che devi esaminare. Registra lo SSID o il nome della rete, l'ora del test, il tipo di dispositivo, il sistema operativo e se il dispositivo visualizza una richiesta di accesso automatica o solo un normale risultato del browser. Apple afferma che iOS e macOS inviano un probe al primo accesso a una rete per rilevare l'intercettazione del Captive Portal e visualizzare una pagina di accesso. Ciò significa che la mancanza di una finestra automatica è un indizio utile, ma non è una prova conclusiva che il gateway non possa reindirizzare una normale richiesta del browser. 4

Tieni il test circoscritto. Non iniziare aggiungendo ampie regole di accesso per gli ospiti. Non eliminare un'integrazione funzionante. Non copiare un elenco di consentiti di pre-autorizzazione da un'altra struttura. È necessario stabilire il percorso effettivo dell'ospite e la fase esatta in cui si interrompe. Se il problema riguarda più sedi, esegui lo stesso test con un dispositivo fresco in ciascuna di esse. Una differenza tra i siti è più utile di una teoria su un aggiornamento del controller condiviso.

Per una distribuzione Purple, tieni aperto l'articolo corrente UniFi Integration: Best Practices & Common Questions durante il test. Purple utilizza un login API diretto del controller anziché un canale di autenticazione in background RADIUS. L'account API dedicato deve quindi essere locale rispetto al controller, avere diritti di scrittura come amministratore, avere il 2FA disabilitato e non richiedere la modifica della password. Purple documenta anche diversi requisiti di posizionamento dell'account per le console hardware e per il UniFi OS Server self-hosted. 3

Come si isola il passaggio non riuscito?

Inizia dal livello di accesso. Conferma che lo SSID WiFi interessato, o la relativa configurazione dell'intera rete, sia ancora impostato come Hotspot con Captive Portal abilitato. Ubiquiti documenta l'attuale percorso WiFi-SSID e documenta separatamente un percorso Hotspot Zone per una configurazione dell'intera rete o VLAN. Questa distinzione è la risposta alla comune confusione UniFi guest network vs hotspot. Una rete ospite isolata può essere il segmento corretto e non riuscire comunque ad avviare il flusso di lavoro di accesso se la funzione Hotspot non è attiva. 1 Successivamente, ispeziona il client appena connesso. Devi verificare lo stato non autorizzato documentato, non una semplice associazione wireless. Se lo stato non è presente, torna alla configurazione del Hotspot e al SSID o alla rete selezionata. Non procedere con il DNS, un provider esterno o un'integrazione UDM Pro finché questa fase non è corretta. Un servizio esterno non può autorizzare un ospite che non è mai entrato nel flusso dell'Hotspot esterno. 2

Quindi attiva una normale richiesta web dallo stesso dispositivo. Se la richiesta raggiunge il servizio esterno, conserva il risultato come prova. In caso contrario, concentrati sul percorso di pre-autorizzazione del segmento ospiti. Purple connette gli ospiti solo al completamento del loro processo esterno, e le sue linee guida di supporto associano una schermata vuota dopo l'invio del modulo a regole per gli ospiti che bloccano il traffico web nascosto necessario per completare l'accesso. Verifica l'ACL di Pre-Auth e le impostazioni di post-autorizzazione. Dichiara i percorsi di instradamento di destinazione essenziali tratti dalla documentazione corrente del provider. 3

In questa fase, mantieni preciso il termine allow list. Non si tratta di un elenco di destinazioni web generali per un ospite autorizzato. È l'insieme di percorsi richiesti prima dell'approvazione, come il servizio esterno e gli elementi necessari per completare la transazione di accesso. L'articolo di supporto di Purple è la fonte autorevole per i propri requisiti correnti. Inserisci il link all'articolo di supporto nel tuo ticket di incidente e registra la data della versione, anziché incorporare un elenco copiato e non aggiornato in un runbook. 3

Come si verifica l'autorizzazione del portale esterno e il percorso UDM?

Se la pagina di accesso si carica, la tua indagine passa dall'intercettazione all'autorizzazione. Ubiquiti afferma che il reindirizzamento passa l'indirizzo MAC dell'access point, l'indirizzo MAC del client, l'URL originale richiesto e il SSID al portale esterno. Il servizio esterno può utilizzare l'indirizzo MAC del client per ottenere l'ID del client dall'API di rete, quindi emettere una richiesta di autorizzazione. La conferma lato controller è lo stato authorised: true del client. 2

Ubiquiti UniFi 訪客入口網站未重新導向:原因與解決方法 - external authorisation path

Esamina le prove in questo ordine. In primo luogo, il provider ha ricevuto un reindirizzamento per il client interessato? In secondo luogo, ha identificato lo stesso client elencato da UniFi? In terzo luogo, ha inviato una richiesta di autorizzazione? In quarto luogo, UniFi ha segnalato il client come autorizzato? Questa sequenza fornisce a un team IT locale e a un MSP un record di incidente condiviso. Inoltre, interrompe il ciclo improduttivo in cui una parte afferma che "il portale si è caricato" mentre l'altra sostiene che "il firewall è a posto".

La questione relativa al UDM Pro guest portal richiede la stessa verifica, con un ulteriore controllo sulla classificazione del controller. Le linee guida di Purple indicano che le implementazioni attuali su console hardware UniFi e su versioni moderne di UniFi OS Server devono utilizzare l'opzione di integrazione UniFi Network corrente, mentre solo le applicazioni controller standalone meno recenti e non aggiornate utilizzano la selezione legacy. Sulle console hardware, Purple suggerisce di creare l'account dedicato nella dashboard principale di UniFi OS. Se un'implementazione è stata aggiornata, migrata o riclassificata, riesamina la posizione di quell'account e la classificazione dell'integrazione prima di modificare i criteri del firewall per gli ospiti. 3

Le linee guida di supporto di Purple identificano inoltre la raggiungibilità del controller come un confine separato. Se il servizio esterno non riesce a raggiungere il tuo controller al suo indirizzo pubblico stabile o FQDN attraverso il percorso approvato del firewall, l'autorizzazione non può essere completata. Verifica l'indirizzo registrato per l'integrazione, il relativo percorso in entrata e le regole di consenso approvate dal provider. Segui l'articolo di supporto per i passaggi di implementazione correnti e appropriati per la versione, anziché riprodurre i valori di connessione in una checklist locale. 3

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

Cosa va storto e come risolvere il problema?

La rete ospite è isolata, ma la pagina di accesso non si avvia mai

Gestisci questo problema come una verifica dello stato dell'Hotspot prima di un incidente DNS. Conferma se l'SSID WiFi o la rete interessata ha la funzione Hotspot e Captive Portal abilitata. Ubiquiti separa esplicitamente una configurazione Hotspot solo WiFi da una configurazione dell'intera rete o VLAN. Ripristina la configurazione desiderata, riconnetti un nuovo dispositivo e conferma che UniFi registri ora un ospite non autorizzato prima di testare qualsiasi collegamento esterno. 1 2

Il reindirizzamento fallisce prima che la pagina esterna venga caricata

Gestisci questo problema come un test del percorso di pre-autorizzazione. Acquisisce il resolver DNS del dispositivo ospite, il risultato della risoluzione di destinazione e l'esito del browser. Successivamente, confronta le regole degli ospiti con i requisiti attuali del provider del portale. Le linee guida di Purple sono specifiche: quando un ospite visualizza una schermata vuota dopo l'invio del modulo, le impostazioni della Pre-Auth ACL o di post-autorizzazione potrebbero bloccare il traffico necessario per completare il processo. Non sostituire una policy di pre-autorizzazione mirata con un ampio accesso internet per gli ospiti. 3

La pagina esterna si carica, ma l'ospite rimane offline

Questo è un limite di autorizzazione. Convalida l'identità del client nell'evento del provider, la richiesta del provider a UniFi e lo stato finale del client del controller. Il flusso esterno di Ubiquiti distingue il reindirizzamento dalla successiva azione di autorizzazione tramite API. Il caricamento di una pagina dimostra che la prima fase è avvenuta, ma non prova che il client sia stato successivamente contrassegnato come autorizzato. 2

Un aggiornamento di UniFi Network o di UDM ha modificato il percorso previsto

Non dare per scontato che una configurazione legacy del controller corrisponda ancora all'integrazione corrente. Purple distingue un moderno deployment UniFi Network da un controller standalone precedente e documenta linee guida separate per la creazione di account per console hardware e UniFi OS Server self-hosted. Verificare nuovamente l'account locale dedicato, la sua autorizzazione di scrittura, lo stato della 2FA, l'impostazione di modifica della password e la classificazione dell'integrazione. Quindi eseguire nuovamente il test con un nuovo dispositivo. 3

Pi-hole o il filtraggio DNS a monte possono bloccare l'hotspot UniFi?

Può far parte dell'analisi, ma non dovrebbe essere la conclusione senza prove. Le fonti primarie approvate non stabiliscono che Pi-hole sia la causa di un errore di reindirizzamento UniFi. Tratta il DNS come un percorso misurabile. Conferma il resolver fornito al segmento guest, verifica se la destinazione del servizio esterno si risolve, testa il percorso DNS approvato sotto controllo delle modifiche e confronta i risultati. Il probe del dispositivo Apple è un altro motivo per registrare sia l'esperienza di accesso automatico sia una normale richiesta del browser. 4

Come si dimostra che la soluzione funziona prima del successivo periodo di punta?

Utilizza una verifica di rilascio ripetibile. Dovrebbe seguire lo stesso percorso di un vero ospite, non un semplice controllo di connettività del solo controller. Per prima cosa, dissocia la rete o utilizza un nuovo dispositivo di test. In secondo luogo, connettiti all'SSID interessato. In terzo luogo, conferma che il client non è autorizzato. In quarto luogo, avvia una normale richiesta web. In quinto luogo, conferma che il servizio esterno riceva il reindirizzamento. In sesto luogo, completa il processo di accesso approvato. In settimo luogo, conferma lo stato authorised: true e testa il normale accesso. 2

Esegui la verifica prima degli arrivi di punta in una struttura del settore Hospitality , prima di un periodo di campagna nel Retail , prima di un evento nei Transport o prima che aumenti la domanda dei visitatori nell' Healthcare . Conserva il risultato come registro operativo: esito positivo o negativo a ogni passaggio, tipo di dispositivo, classificazione del controller ed eventuale modifica applicata. Questo è molto più fruibile rispetto a un generico avviso di "guest WiFi non disponibile".

Scenario di esempio reale: incidente della schermata vuota in un hotel

Un hotel da 200 camere segnala che gli ospiti si collegano all'SSID del brand ma visualizzano una pagina di accesso vuota. L'ingegnere di turno utilizza un nuovo dispositivo e conferma lo stato authorised: false, il che significa che la fase di Hotspot è presente. La pagina inizia a caricarsi ma la transazione non si completa. L'ingegnere confronta i percorsi di pre-autorizzazione guest con le attuali linee guida di supporto del provider, convalida il resolver effettivamente assegnato al segmento guest e ripete il test. La condizione di completamento misurabile è che il dispositivo completi l'accesso, passi a authorised: true e raggiunga l'accesso previsto. 2 3

Scenario di esempio reale: punti vendita retail dopo la modifica del controller

Un team retail segnala che gli acquirenti si connettono a un SSID isolato ma non vedono mai la pagina di accesso dopo una modifica del controller. L'ingegnere non inizia con il DNS. Conferma che il SSID è isolato, quindi verifica se le opzioni Hotspot e Captive Portal sono abilitate nella configurazione UniFi corrente. Dopo aver ripristinato lo stato Hotspot desiderato, riconnette un nuovo dispositivo e verifica lo stato non autorizzato documentato prima di testare il servizio esterno. Il risultato osservabile è un evento di reindirizzamento seguito da uno stato di autorizzazione completato. 1 2

Scenario di esempio reale: guasto dell'autorizzazione esterna in una sede congressuale

La pagina di accesso di una sede congressuale si carica e accetta il modulo ospite, ma i partecipanti rimangono offline. Il team registra l'indirizzo MAC del client e controlla l'evento del provider esterno per il reindirizzamento. Successivamente convalida che il provider abbia riconosciuto lo stesso client, inviato la richiesta di autorizzazione e che UniFi registri authorised: true. Per un'integrazione Purple, verificano anche l'account API locale, i diritti di scrittura, l'impostazione 2FA e la classificazione corrente del controller. Il risultato atteso è una catena di prove tracciabile, non una supposizione sulla causa. 2 3

Una volta chiuso l'incidente, utilizza lo stesso controllo di rilascio nel tuo processo operativo Guest WiFi. La sezione Guest WiFi fornisce il contesto del servizio, mentre WiFi Analytics può aiutare i team operativi a monitorare l'esperienza post-ripristino. Per i controlli operativi adiacenti, consulta Guest WiFi Management: Smart Authentication & Segmentation , Cloud Wifi Management: Secure Enterprise Connectivity 2026 , la guida Cisco Meraki splash page not working: a troubleshooting flowchart e WiFi 7 Venue Deployment: Infrastructure Readiness for Stadiums and Hospitality Sites .

Domande frequenti

Ho bisogno di una VLAN guest e di un UniFi Hotspot per mostrare una pagina di accesso?

No. Ubiquiti documenta un Hotspot sia su un SSID WiFi che su un'intera rete o VLAN. La condizione fondamentale è che il relativo SSID o rete abbia la funzione Hotspot e Captive Portal abilitata. Una VLAN guest isolata è una scelta di segmentazione. Non stabilisce di per sé lo stato di client non autorizzato né avvia un reindirizzamento esterno. 1 2

Cosa dovrebbe essere inserito in una lista di pre-autorizzazione UniFi?

Solo i percorsi necessari per completare il processo di accesso guest selezionato prima dell'approvazione. Purple collega schermate vuote post-modulo a regole guest che bloccano il traffico necessario per completare l'accesso. Verifica l'ACL di pre-autorizzazione e le impostazioni di post-autorizzazione confrontandole con la documentazione attuale del tuo provider. Non copiare un elenco di domini da un altro sito o aggiungere un accesso a internet non protetto solo per caricare la pagina. 3

Perché il portale guest UniFi ha smesso di funzionare dopo un aggiornamento dell'applicazione?

Verifica lo stato dell'Hotspot, la classificazione del controller e l'account di integrazione prima di modificare la rete. La documentazione attuale di Ubiquiti distingue la configurazione dell'Hotspot da una rete guest generale. Purple distingue inoltre le attuali integrazioni di rete UniFi dalle implementazioni con controller autonomi legacy, con linee guida diverse per gli account per console hardware e UniFi OS Server auto-ospitato. Esegui nuovamente il test con un dispositivo pulito dopo ogni correzione. 1 3

Perché un portale esterno si carica sul mio UDM Pro ma non autorizza l'ospite?

Una pagina caricata dimostra la fase di reindirizzamento, non la fase di autorizzazione finale. Verifica che il provider esterno abbia ricevuto l'identità del client, trovato la corrispondenza con il client UniFi, inviato una richiesta di autorizzazione e che il controller mostri authorised: true. Per Purple, verifica anche che l'account locale dedicato disponga dei permessi di scrittura, non abbia la 2FA e non presenti modifiche obbligatorie della password. 2 3

Pi-hole interrompe il reindirizzamento dell'hotspot UniFi?

Non dare per scontato che sia così. Le fonti primarie approvate non identificano Pi-hole come una causa principale comprovata per UniFi. Testa il resolver effettivo del segmento guest, la risoluzione di destinazione e il percorso DNS approvato sotto il controllo delle modifiche. Registra sia la richiesta automatica del dispositivo che il risultato di un normale browser, poiché i dispositivi Apple utilizzano un probe di rete captive quando si connettono. 4

Devo sostituire i miei access point UniFi per risolvere un errore di reindirizzamento?

No, non come prima misura. Il flusso esterno documentato indica una sequenza di passaggi di configurazione e autorizzazione: stato dell'Hotspot, stato del client non autorizzato, reindirizzamento, elaborazione esterna e approvazione del controller. Individua il passaggio non riuscito con un nuovo dispositivo di test prima di considerare una sostituzione hardware. 1 2

Riferimenti

關鍵定義

Captive Portal

在核准前控制訪客存取權限的 Hotspot 登入功能。在 UniFi 中,此功能在 Hotspot 設定內啟用。[1]

當訪客 SSID 存在但全新裝置從未開始登入流程時,請檢查此項。

Guest network

用於將訪客流量與其他網路流量分開的網路或 VLAN。其本身並不能證明 Captive Portal 已啟用。

利用此區別以避免混淆隔離與外部登入工作流程。

Hotspot

可套用於 WiFi SSID 或整個網路、VLAN 的 UniFi 功能,並構成 Captive Portal 控制的基礎。[1]

當沒有任何新訪客收到重新導向時,請先驗證此項。

Unauthorised client state

Ubiquiti 說明的外部 Hotspot 流程中的初始狀態,此時訪客被標記為未授權。[2]

這是控制器端的第一個確認,表示應對外部重新導向路徑進行測試。

Pre-Auth ACL

UniFi 存取控制區域,用於宣告訪客完成登入程序前所需的路由。[3]

當表單送出或登入對接導致頁面空白或不完整時,請檢查此項。

External portal server

接收 UniFi 重新導向並能透過 Network API 對訪客進行授權的第三方服務。[2]

當訪客到達登入服務但未獲得存取權限時,這是需要檢查的邊界。

Controller API account

整合項目用來向 UniFi 控制器進行驗證並變更訪客存取狀態的專用帳戶。Purple 需要一個具有寫入權限且無互動式驗證盤問的本地帳戶。[3]

當外部服務已連到控制器但無法核准訪客時,請檢查此項。

Authorised true

在說明的外部授權程序完成後傳回的用戶端狀態。[2]

在宣告事件解決之前,將其作為可衡量的完成點。

DNS path

在存取獲准前提供給訪客區段的解析程式與名稱解析路徑。

當外部服務目的地無法從受影響的訪客區段解析或載入時,將其作為受控相依性進行測試。

範例

典型飯店案例:訪客加入了品牌 SSID,但登入畫面顯示空白。

使用全新裝置確認為未授權的訪客狀態。如果該狀態存在但無法完成登入程序,請比對實際的訪客預先授權路徑與外部提供商的當前要求,驗證指派的 DNS 路徑,然後重新測試。驗收條件為完成登入、在 UniFi 中顯示為已授權,並獲得預期存取權限。[2] [3]

典型零售案例:購物者在控制器變更後進行連線,但未出現登入頁面。

確認在目前的 UniFi 設定中,該 SSID 仍是已啟用 Captive Portal 的 Hotspot。在診斷 DNS 或提供商之前,驗證全新裝置是否進入未授權狀態。驗收條件為重新導向事件,隨後完成控制器授權。[1] [2]

典型會議場所案例:外部表單已送出,但與會者仍處於離線狀態。

追蹤授權交易。確認外部提供商已收到用戶端識別資料、比對該用戶端、傳送授權請求,且 UniFi 顯示為已授權。針對 Purple,請檢查本地 API 帳戶、寫入權限、雙重驗證、密碼變更設定、控制器可達性及分類。[2] [3]

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。