跳至主要內容

WatchGuard WiFi Cloud AP 與訪客 WiFi:使用 Purple 設定 Captive Portal

了解如何將 WatchGuard Cloud 管理的 WatchGuard WiFi Cloud 基地台與 Purple 訪客 WiFi 結合使用:包含 RADIUS 驗證和 walled garden 的外部 splash page,並附有指向 Purple 逐步設定指南的連結以進行精確配置。

📖 2 分鐘閱讀📝 139 字數📚 5 關鍵定義

收聽此指南

查看播客逐字稿
歡迎來到整合簡報。今天我們將介紹 WatchGuard Firebox 和 Access Point 與 Purple WiFi 的整合。這是一份針對 IT 經理、網路架構師和場所營運總監的技術指南,協助他們部署安全且具擴充性的無線基礎設施。我們將探討 Guest WiFi Captive Portal、使用 802.1X 的安全員工 WiFi,以及使用 WatchGuard Private Pre-Shared Keys(即 PPSK)的多租戶分段。讓我們直接進入背景說明。 當您在管理複雜的場所(例如體育場、大型零售中心或多住戶單元)時,您需要精確控制誰可以存取網路,以及他們連線後可以做什麼。您還需要收集第一方數據以提高行銷收益。WatchGuard 提供統一的安全平台和硬體。Purple 提供雲端重疊(cloud overlay)、身分識別管理和分析。透過將兩者整合,您可以自動化基於身分識別的存取控制。您不再需要獨立的訪客和員工閘道器,從而減少硬體支出並簡化管理。Purple 目前為超過 80,000 個實體場所提供服務,僅在 2024 年就處理了 4.4 億次登入,因此該平台專為處理您可能管理的任何場所規模而設計。 讓我們進入技術深探。該架構依賴標準 RADIUS 協定和 HTTP 重新導向。我們有三個主要的存取層級。首先是 Guest WiFi。這是一個開放式 SSID。WatchGuard AP 會攔截 HTTP 請求,並將使用者重新導向到 Purple 託管的 Splash Page。其次是員工 WiFi。這是一個使用 802.1X 的安全 WPA3-Enterprise SSID。裝置使用 EAP-TLS 或 PEAP 直接向 Purple 的 RADIUS 伺服器進行驗證。第三是多租戶 WiFi。這使用 WatchGuard PPSK。多個使用者連線到單個 SSID,但每個使用者使用唯一的密碼。WatchGuard AP 會查詢 Purple 的 RADIUS 伺服器,然後該伺服器會根據該特定金鑰動態分配 VLAN。 那麼,我們該如何設定 Guest WiFi Captive Portal 呢?第一步是在 WatchGuard Cloud 或 Firebox Policy Manager 中設定 RADIUS 伺服器。您將主要 RADIUS 伺服器指向您所在區域的 Purple IP 位址。驗證連接埠為 1812,計帳連接埠為 1813。您輸入 Purple 提供的共用秘密金鑰,至關重要的是,確保 NAS ID 與 Firebox 或 AP 的 MAC 位址相符。這會告訴 Purple 該請求來自哪個場所。 第二步是 Captive Portal 重新導向本身。在 SSID 設定中,您選擇「具有 RADIUS 驗證的第三方託管 Captive Portal」。您輸入 Purple Splash Page URL,並輸入 Portal 共用秘密金鑰。這是在 Purple Analyze 儀表板中產生的特定秘密金鑰,用於建立 HMAC 摘要以驗證身分驗證請求。HMAC-SHA1 演算法可確保來自 Purple 的驗證成功訊息是真實的,且在傳輸過程中未被篡改。 第三步是 Walled Garden,這也是許多部署遭遇挫折的地方。如果您不配置此項,裝置就無法載入 Splash 頁面。您必須在登入前允許存取 star dot mypurple dot com、api dot mypurple dot com 以及 cdn dot mypurple dot com。如果您使用的是 Microsoft Entra ID 或 Google Workspace 等社群登入,您也需要新增這些身分驗證提供商的網域。將 Walled Garden 視為驗證前的接待大廳。沒有它,訪客甚至無法到達大門口。 現在,讓我們來看看使用 WatchGuard PPSK 的多租戶細分。如果您管理一個擁有 15 家商店的零售中心,廣播 15 個不同的 SSID 是一個糟糕的方法。這會導致同通道干擾、使空中頻譜變得混亂,並產生管理開銷。PPSK 優雅地解決了這個問題。您只需廣播一個 SSID,例如 Centre-Retail。您在 WatchGuard SSID 設定中啟用 Private Pre-Shared Key,這需要在您的 WatchGuard 存取點上安裝 2.6 或更高版本的韌體。在 Purple 中,您為每個租戶建立唯一的金鑰。 若要隔離流量,您可以使用動態 VLAN 分配(Dynamic VLAN Assignment)。在 WatchGuard Cloud 中,您將 VLAN 設定為由 RADIUS 分配的動態 VLAN。當商店使用其特定的金鑰連接裝置時,AP 會向 Purple 的 RADIUS 伺服器傳送 Access-Request。Purple 會驗證該金鑰並傳回包含三個重要 IETF RADIUS 屬性的 Access-Accept 封包:Tunnel-Type(屬性 64)設定為 VLAN;Tunnel-Medium-Type(屬性 65)設定為 802;以及 Tunnel-Private-Group-ID(屬性 81)設定為分配的 VLAN ID,例如零售租戶 A 的 VLAN 100。然後,WatchGuard AP 會將該裝置放入 VLAN 100 中,與其他租戶完全隔離。這就是實際應用中的身分型網路(Identity-Based Networking)。 讓我們討論一下實作建議和常見的錯誤。首先是工作階段逾時。在 Purple 和 WatchGuard 中配置嚴格的工作階段逾時以強制進行重新驗證。這可以保持分析資料的準確性,並確保過期的工作階段不會消耗頻寬。將您的 RADIUS Interim-Update 間隔設定為 10 分鐘。第二是韌體。您必須確保您的 WatchGuard 存取點執行的是 2.6 或更高版本的韌體,以支援 PPSK。較早的韌體版本不支援此功能。第三是 MAC 隨機化。現代裝置預設會隨機化其 MAC 位址。對於您的安全員工 WiFi 網路,請引導您的員工針對該特定 SSID 停用此功能,以確保穩定的 802.1X 驗證。MAC 隨機化可能會導致驗證失敗和不一致的分析數據。 當發生問題時該如何處理?如果 Captive Portal 無法載入,請先檢查 Walled Garden。如果裝置無法解析 DNS 或連線到 Purple 伺服器,系統將顯示逾時錯誤,而非 Splash 頁面。如果 VLAN 引導失敗,且用戶端從錯誤的 VLAN 取得 IP,請檢查 Purple 門戶中的 RADIUS 記錄。請確保 Tunnel-Private-Group-ID 屬性的格式正確設定為字串,且與連接到 AP 的交換器連接埠上實際存在的 VLAN 相符。如果您在 WatchGuard 記錄中看到 HMAC 摘要錯誤,代表您的 WatchGuard 與 Purple 之間的 Captive Portal 共用金鑰不相符。這兩個系統中的金鑰必須完全一致,字元需逐字對應。 接下來是快速問答時間。問:我可以在同一個 SSID 上同時使用 PPSK 和 Captive Portal 嗎?答:不行。WatchGuard 不支援在同一個 SSID 上同時執行透過 PPSK 的動態 VLAN 與 Captive Portal。您需要為該入口網站配置一個 SSID,並為 PPSK 配置另一個獨立的 SSID。請依此規劃您的 SSID 架構。問:如果 RADIUS 伺服器沒有為 PPSK 使用者傳回 VLAN ID,會發生什麼事?答:在 WatchGuard Cloud 中,您可以配置「未指派用戶端」的備用選項。您可以將其放入未標記的 VLAN 或特定的隔離隔離 VLAN,以確保其無法存取企業網路。請務必配置此備用選項,以避免非預期的存取。 總結來說,將 WatchGuard Firebox 與 Purple 整合,可為您提供一個針對訪客、員工及多租戶網路的安全、身分識別與分析的統一平台。您可為訪客使用外部 Captive Portal 重新導向,為員工使用 802.1X,並在多租戶環境中使用結合動態 VLAN 的 PPSK。其投資報酬率(ROI)非常顯著。您可以透過整合閘道器來降低硬體成本、透過單一雲端平台簡化管理,並透過 Purple 的 Captive Portal 收集第一方數據來帶動營收。您的後續步驟是審查您目前的 SSID 架構,確保您的 WatchGuard 韌體版本在 2.6 或更高版本,並開始在 Purple 門戶中配置您的 RADIUS 設定。感謝您的收聽。

由 WatchGuard Cloud Management 儀表板管理的 WatchGuard WiFi Cloud 基地台負責運行您網路的無線電端。Purple 則在上方增添了訪客層:訪客看到的 Captive Portal、登入流程以及您收集的第一方數據。它不會取代您任何的 WatchGuard 設備。

WatchGuard WiFi Cloud 如何與 Purple 訪客 WiFi 協同工作

Purple 是一個雲端覆蓋層。您的 WatchGuard 基地台繼續運行 WiFi;Purple 則透過您在 WatchGuard Cloud 中設定的兩個標準機制來運行訪客體驗。

  • 具備 RADIUS 驗證的外部 splash page。 在您的訪客 SSID 設定檔中,Captive Portal 會將新裝置重新導向至您的 Purple splash page,而不是直接授予存取權限。訪客登入後,該頁面會將控制權交還給基地台。
  • RADIUS。 您將 Purple 新增為 RADIUS 設定檔,系統會根據標準連接埠(用於驗證的 1812 和用於計費的 1813)上的 Purple RADIUS 服務檢查每次登入。WatchGuard 支援主要和次要設定檔以提供容錯能力,而計費數據正是支援您訪客分析的關鍵。

Walled garden 是一個簡短的允許清單,列出了裝置在登入前可以存取的位址,這能讓 splash page 載入並完成任何付款或社群媒體登入步驟。

這就是完整的運作模式:WatchGuard 負責傳輸封包,Purple 負責處理登入與數據。因為它運行在標準網頁驗證和 RADIUS 上,所以其運作方式在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上完全相同。Purple 在設計上與硬體無關。

您需要準備什麼

  • 可存取 WatchGuard Cloud Management 儀表板的 WatchGuard WiFi Cloud 基地台。
  • 已設定好 splash page 和登入流程的 Purple 場域。
  • 來自您 Purple 儀表板的 Purple RADIUS 詳細資訊和 walled garden 位址。

使用 Purple 進行設定

確切的設定、RADIUS 設定檔、具有外部 splash page 和 walled garden 的訪客 SSID 設定檔,以及將 SSID 新增至裝置範本中的無線電,均在 Purple 的支援指南中進行了逐步說明,並提供了要輸入的精確值。

WatchGuard WiFi Cloud AP 設定指南

請依照該指南進行配置。本頁面旨在解釋各個部分如何協同工作,以便您了解每個步驟的作用。

您將獲得什麼

一旦訪客透過 Purple 登入,每次造訪都會轉化為經過驗證、自願選擇同意的第一方數據:誰造訪過、造訪頻率以及如何在獲得許可的情況下聯絡他們。這就是「僅連接人們的 WiFi」與「建立您擁有的行銷受眾的 WiFi」之間的區別。Purple 符合 GDPR 規範並通過 ISO 27001 認證,在超過 80,000 個線上場域中提供 99.999% 的可用性。

關鍵定義

Captive Portal

訪客在上網前看到的登入頁面。由 Purple 代管並運行;您的基地台會將裝置重新導向至該頁面。

Purple 新增在您的 WatchGuard WiFi 之上的訪客體驗層。

具備 RADIUS 驗證的外部 splash page

一種 Captive Portal 模式,可將未經驗證的裝置重新導向至外部代管的登入頁面,並透過 RADIUS 進行驗證。

將訪客引導至 Purple 的 WatchGuard SSID 設定。

RADIUS 設定檔

儲存的 RADIUS 伺服器條目,位於 UDP 連接埠 1812(驗證)和 1813(計費);WatchGuard 支援主要和次要伺服器以實現容錯。

WatchGuard Cloud 如何將登入和計費指向 Purple。

Walled garden

裝置在登入前可以存取的簡短允許位址清單。

允許在預先驗證前載入 splash page、付款和社群媒體登入。

裝置範本

WatchGuard 設定範本;您需要將訪客 SSID 設定檔新增至無線電以進行網路廣播。

訪客 SSID 推送到無線基地台的方式。

WatchGuard WiFi Cloud AP 與訪客 WiFi:使用 Purple 設定 Captive Portal | 技術指南 | Purple