讓訪客連上加密的 WPA-Enterprise 網路
為 Cisco Meraki、UniFi、TP-Link、Ruckus 或任何標準存取點建立訪客 WiFi 項目, 把存取點指向 Offision 的 RADIUS 伺服器,讓訪客用訪客證上的使用者名稱和密碼 連線。
完成後的樣子:一位測試訪客簽到後,用訪客證上的使用者名稱和密碼連上您的訪客 SSID,簽退後再連就被拒絕。
1. 新增網路項目
開啟 訪客 WiFi,選 新增,再從選單挑選符合控制器的品牌 — Cisco、 Ruckus、TP-Link、Unifi,或任何標準 RADIUS 存取點用 通用。 品牌在項目建立後就不能更改。
開啟訪客 WiFi
訪客 WiFi 頁面 — 一列就是一個訪客網路。
市集的 訪客 WiFi 分類也有各廠商的方塊;點方塊會開啟同一個清單,品牌已 預先選好。
2. 填寫基本頁面
為項目命名,決定登入規則 — 使用者名稱類型 和 密碼類型 — 如果這個 網路只屬於一個據點,再連結它的大厦。

RADIUS 項目的基本頁面 — 有登入規則,沒有網路名稱欄位。
每個欄位的說明都在設定參考。這一頁沒有 網路名稱欄位:加密網路的名字在您的控制器上,而它的安全性來自每位訪客各自的 登入,不是共用密碼。
3. 把 RADIUS 數值抄進控制器
開啟對話框的第二頁 RADIUS 設定。上面的一切都已為您產生: 主機 IP 或 FQDN、驗證連接埠、密鑰 和 NAS 識別碼。

RADIUS 設定頁 — 要抄進控制器的數值。
有兩個品牌不同:
- Unifi 改以存取點驗證:輸入存取點的 MAC 地址,一行一個,而不是 NAS 識別碼。
- Cisco 把同樣的數值排成 Meraki 的逐步指南。
4. 在控制器上建立 SSID
在控制器上建立一個指向步驟 3 數值的 WPA-Enterprise (802.1X) 訪客 SSID。 Offision 的 RADIUS 伺服器支援 PAP、EAP-TTLS/PAP 和 PEAP/MSCHAPv2 — 手機和 筆電出廠即用的方式。
5. 確認有效
邀請自己、到接待處簽到,用訪客證上印的使用者名稱和密碼連上 SSID。然後簽退 — 確認同一組資料現在被拒絕。兩個結果都重要:第二個才是安全性的重點。
出問題時
| 您看到的 | 常見原因 |
|---|---|
| 真實訪客登入被拒 | 還沒簽到,或到訪期間已結束 |
| 所有登入都被拒 | 項目沒有 Visitor WiFi Integration 授權,或控制器的共享密鑰已不一致 — 重新產生了 密鑰 卻沒更新控制器就會這樣 |
| 控制器連不到 Offision | 存取點上的 NAS 識別碼(Unifi 則是 MAC 地址)沒設定或打錯,請求無法對應到項目 |
| 訪客證沒印 WiFi 資料 | RADIUS 品牌本來如此 — 請參閱訪客證能印什麼 |

