Содержание
Преимущества функции Hotspot 2.0
Типовая топология сети Hotspot 2.0
Процесс подключения к Wi-Fi Hotspot 2.0
Пояснения к связанной терминологии
Создание сетевой среды Hotspot 2.0
Цель
В этой статье представлен Hotspot 2.0 Wi-Fi и приведено пошаговое руководство по настройке Hotspot 2.0 на контроллере Omada.
Требования
- Omada Controller версии 5.15.24 и выше
- Точка доступа EAP
Введение
Предыстория
Обычно клиентам требуется вручную выбирать сеть и проходить аутентификацию для доступа в Интернет. Операторы стремятся к бесшовному роумингу между сотовыми сетями и сетями Wi-Fi, где клиенты автоматически подключаются к соответствующей сети Wi-Fi на основе текущей сетевой среды без необходимости ручной аутентификации. Для удовлетворения этой потребности Альянс Wi-Fi и Альянс беспроводного широкополосного доступа разработали протокол Hotspot 2.0 на основе стандарта 802.11u. Этот протокол позволяет клиентам автоматически обнаруживать, регистрироваться и подключаться к беспроводным сетям Wi-Fi, имеющим соглашения о роуминге с их операторами сотовых сетей. Он облегчает автоматическое переключение между сотовыми сетями передачи данных и беспроводными сетями Wi-Fi, обеспечивая пользовательский опыт, сравнимый с сотовыми сетями.
Преимущества функции Hotspot 2.0
Для поставщиков интернет-услуг:
• Трафик пользователей может передаваться по сетям 2G/3G/4G или разгружаться на сети Wi-Fi.
• Позволяет пользователям получать доступ к сетям Wi-Fi через роуминг.
• Расширяет возможности доступа пользователей к сети, стимулируя использование сети.
Для конечных пользователей:
• Могут автоматически и легко подключаться к сетям Wi-Fi.
• Конечным пользователям требуется только один набор учётных данных для доступа к нескольким сетям Wi-Fi, что устраняет необходимость в отдельных учётных записях для каждой сети.
• Сети Hotspot 2.0 используют аутентификацию 802.1X, что значительно повышает безопасность пользователей в сети.
Типовая топология сети Hotspot 2.0
На следующей диаграмме показана типовая топология сети Hotspot 2.0:
• Беспроводные клиенты (мобильные телефоны, компьютеры и т. д.): поддерживают функциональность Hotspot 2.0.
• Устройства точек доступа (AP): поддерживают функциональность Hotspot 2.0.
• Оператор Hotspot 2.0: обеспечивает настройку сети (включая AP/контроллер/локальный RADIUS-сервер/роуминговую сеть) и настройку необходимых параметров.
• Оператор должен предоставить RADIUS-сервер, как указано в протоколе, а также OSU-сервер (Online Set UP Server), использующий протокол SOAP XML (SPP) для онлайн-настройки. Функция Hotspot 2.0 в EAP не поддерживает онлайн-настройку.

|
Устройства |
Описание |
|
Клиент |
Должен поддерживать клиент 802.1X и обнаруживать сети Passpoint через кадры ANQP. Поэтому он также называется ANQP-клиентом. |
|
Точка доступа (AP) |
Беспроводная точка доступа, должна поддерживать протокол Passpoint и доступ WPA2-802.1X. Может отправлять информацию клиенту через ANQP. |
|
Контроллер |
Используется для пакетного управления и настройки точек доступа, должен поддерживать аутентификацию 802.1X. |
|
AAA-сервер |
Сервер аутентификации, авторизации и учёта. Поддерживает аутентификацию 802.1X и методы EAP-SIM/AKA/TLS/TTLS. Может получать векторы аутентификации и информацию об абонентах Wi-Fi из HLR. |
|
HLR |
База данных в сотовых сетях, используемая для хранения информации о пользователях, включая данные абонентов, информацию о местоположении мобильной станции, MSISDN, IMSI и т. д. |
|
BOSS |
Платформа поддержки операций, которая обрабатывает задачи обслуживания клиентов, тарификации, биллинга, учёта и взыскания платежей. |
Процесс подключения к Wi-Fi Hotspot 2.0

- Беспроводное сканирование
STA (станция) обнаруживает доступные сети Hotspot 2.0 поблизости с помощью активного сканирования или пассивного сканирования.
Активное сканирование
- STA периодически передает кадры Probe Request, содержащие информацию о желаемом типе сети.
- После получения Probe Request AP (точка доступа) проверяет, соответствует ли запрашиваемый тип сети тому, который она предоставляет. Если да, она отвечает кадром Probe Response, содержащим такие элементы, как индикация Hotspot 2.0, нагрузка BSS, тип сети и идентификатор поставщика услуг.
- После получения Probe Response STA обнаруживает поддержку Hotspot 2.0 из элемента индикации и анализирует элемент Roaming Consortium, чтобы получить идентификатор организации (OI) поставщика услуг. На основе этой информации STA определяет, может ли она получить доступ к сети, а также может использовать информацию BSS Load для выбора точки доступа с меньшей загрузкой для подключения.
Пассивное сканирование
- AP периодически передает кадры Beacon, содержащие индикацию Hotspot 2.0, нагрузку BSS, тип сети и информацию о поставщике услуг.
- После получения кадра Beacon STA распознает поддержку Hotspot 2.0 из элемента индикации и анализирует элемент Roaming Consortium, чтобы получить OI поставщика услуг. Затем она определяет, подходит ли сеть для доступа, и может использовать данные BSS Load для выбора наименее загруженной точки доступа.
- Взаимодействие GAS
В сценарии роуминга STA (станция) может получить дополнительную информацию о сети, отправив сообщение GAS Initial Request.
Это сообщение позволяет STA получить такие сведения, как список доступных поставщиков услуг, поддерживаемые методы аутентификации, операторы сети, информацию об IP-адресах и портах, а также статистику трафика проводного интерфейса.
AP (точка доступа) отвечает сообщением GAS Initial Response, содержащим соответствующие параметры ANQP (протокол запросов к сети доступа).
Если GAS Initial Response превышает допустимый размер кадра, AP сначала отправляет GAS Initial Response, указывающее, что STA должна ждать в течение указанного периода Comeback Delay. По истечении этого интервала STA отправляет GAS Comeback Request для продолжения получения параметров Hotspot 2.0. Затем AP возвращает GAS Comeback Response с оставшейся информацией Hotspot 2.0.
- Онлайн-настройка
Процесс онлайн-настройки поддерживается только клиентами версии 2. Когда клиент впервые подключается к беспроводной сети Hotspot 2.0, после завершения взаимодействия GAS он должен получить клиентский сертификат или информацию для аутентификации от сервера онлайн-настройки. Затем клиент может использовать этот сертификат или информацию для аутентификации для автоматического выбора и подключения к беспроводным сетям Hotspot 2.0 в последующих сеансах без необходимости повторной аутентификации.
Обратите внимание, что Omada EAP Hotspot 2.0 поддерживает только выпуск 1 и не поддерживает онлайн-настройку. EAP поддерживает аутентификацию 802.1X.
- Аутентификация 802.1X
На основе полученной информации о сети (такой как доменное имя, метод аутентификации и т. д.) и предварительно настроенного идентификатора сетевого доступа (NAI) вместе с соответствующими учётными данными доступа на STA, STA автоматически выбирает сеть Wi-Fi для доступа. STA отправляет запрос на ассоциацию (Association Request) с индикатором Hotspot 2.0, указывая шифрование AES и аутентификацию 802.1X. AP отвечает STA сообщением Association Response.
STA отправляет запрос аутентификации 802.1X. AP пересылает пакет аутентификации на AAA-сервер для проверки. STA также сообщает информацию NAI. AAA-сервер направляет запрос на основе поля NAI на сервер аутентификации домашнего провайдера пользователя для проверки. После успешной аутентификации STA подключается к сети Wi-Fi.

-
- После получения сообщения с запросом аутентификации устройство отправляет запрос типа Identity (EAP-Request/Identity), чтобы предложить клиентской программе пользователя отправить введенное имя пользователя.
- Клиентская программа отвечает на запрос устройства, отправляя информацию об имени пользователя через сообщение-ответ типа Identity (EAP-Response/Identity).
- Устройство инкапсулирует EAP-сообщение из ответа клиента в сообщение RADIUS (RADIUS Access-Request) и отправляет его на сервер аутентификации для обработки.
- После получения пересланной информации об имени пользователя RADIUS-сервер сравнивает её со списком имен пользователей в своей базе данных. Он находит соответствующую запись пароля, шифрует пароль с помощью случайно сгенерированного MD5 Challenge и отправляет этот MD5 Challenge устройству через сообщение RADIUS Access-Challenge.
- Устройство пересылает MD5 Challenge, полученный от RADIUS-сервера, клиенту.
- После получения MD5 Challenge от устройства клиент шифрует часть пароля с помощью этого Challenge, генерирует сообщение EAP-Response/MD5 Challenge и отправляет его устройству.
- Устройство инкапсулирует это сообщение EAP-Response/MD5 Challenge в сообщение RADIUS (RADIUS Access-Request) и отправляет его на RADIUS-сервер.
- RADIUS-сервер сравнивает полученный зашифрованный пароль с локально зашифрованным паролем. Если они совпадают, пользователь считается легитимным, и сервер отправляет сообщение об успешной аутентификации (RADIUS Access-Accept) на устройство.
- После получения сообщения об успешной аутентификации устройство отправляет сообщение об успешной аутентификации (EAP-Success) клиенту и переводит порт в авторизованное состояние, позволяя пользователю получить доступ к сети через этот порт.
Процесс аутентификации
Методы аутентификации
Протокол Hotspot 2.0 определяет следующие поддерживаемые сетью методы аутентификации, как показано в таблице ниже.

- SIM/USIM-карта
Среди них методы аутентификации EAP-SIM, EAP-AKA и EAP-AKA' в первую очередь предназначены для клиентов, оснащённых SIM/USIM-картами.
Их топология сети показана на рисунке ниже, конкретный процесс выглядит следующим образом:
- Клиент сканирует беспроводные сети с идентификатором Hotspot 2.0.
- Клиент инициирует процесс ANQP (протокол запросов к сети доступа) для получения конкретной информации Hotspot 2.0.
- Клиент проверяет, совпадает ли PLMN ID сети с SIM-картой, и инициирует аутентификационную ассоциацию.
- После ассоциации клиент аутентифицируется на AAA-сервере с использованием соответствующего метода.
- Затем AAA-сервер взаимодействует с HLR ядра сети 3GPP через интерфейс MAP для завершения аутентификации.
Примечание:
- HLR (Home Location Register) хранит базовую информацию о пользователе, такую как номер SIM-карты, номер мобильного телефона и данные контракта, а также динамическую информацию, такую как текущее местоположение и состояние устройства (включено/выключено).
- Мобильные устройства, оснащённые сертификатом SIM или USIM, отправляют запросы GAS/ANQP для получения информации о сотовой сети 3GPP и сравнивают ответ с PLMN ID, хранящимся на их SIM или USIM, чтобы определить, могут ли они получить доступ к сети своего домашнего сотового провайдера через точку доступа Passpoint.

- без SIM/USIM-карты
Для клиентов без SIM/USIM-карты учётными данными, используемыми при аутентификации 802.1x, являются имя пользователя/пароль и сертификат. Сетевые операторы распространяют конфигурационные учётные данные/сертификаты клиентам через такие методы, как загрузка через веб-страницу, загрузка по ссылке в приложении и онлайн-настройка. Обратите внимание, что EAP Hotspot 2.0 поддерживает только выпуск 1 и не поддерживает онлайн-настройку. Оператор должен предоставить RADIUS-сервер, как указано в протоколе, и предоставить сервер онлайн-настройки, использующий протокол SOAP XML (SPP) для онлайн-настройки.

Процесс обнаружения сети и аутентификации выглядит следующим образом:
-
- STA обнаруживает поддержку Hotspot 2.0 в кадрах Beacon точки доступа.
- STA запрашивает у ANQP-сервера идентификатор сетевого доступа (NAI), Realm и Roaming Alliance OI.
- STA сопоставляет полученные NAI и OI со своими учётными данными и списком предпочтительных сетей.
- STA автоматически ассоциируется с точкой доступа Passpoint.
- STA выполняет аутентификацию 802.1X на домашнем AAA-сервере с использованием EAP-TLS или EAP-TTLS с MS-CHAPv2.
Omada EAP Hotspot 2.0
|
Функции |
Omada |
Описание |
|
Passpoint, также известный как Hotspot 2.0 |
Поддерживается |
Точки доступа Omada и контроллер версии 5.15.24 поддерживают Hotspot 2.0 выпуск 1 |
|
802.1x с RADIUS |
Поддерживается |
Поддерживает WPA2-Enterprise и WPA-3 Enterprise |
|
RadSec, также известный как RADIUS через TLS |
Поддерживается |
Omada Controller версии 6.1 поддерживает RadSec Omada Controller версии 5.15.24 не поддерживает RadSec |
Пояснения к связанной терминологии
- Passpoint / Hotspot 2.0
Passpoint — это программа сертификации Wi-Fi Alliance, соответствующая Hotspot 2.0.
Устройство, получившее сертификацию Passpoint, соответствует стандарту Hotspot 2.0, что означает, что оно поддерживает автоматическое и безопасное обнаружение и аутентификацию в сетях Wi-Fi.
В настоящее время большинство производителей используют термин «Passpoint» в документации и интерфейсах настройки для обозначения совместимости с Hotspot 2.0.
- GAS (Generic Advertisement Service — общая рекламная служба)
Механизм, определённый в IEEE 802.11u, который позволяет STA (станции) получать информацию о сети от сетевой стороны через обмен сообщениями Request и Response.
GAS служит транспортным уровнем для протоколов обнаружения информации более высокого уровня, таких как ANQP.
- ANQP (Access Network Query Protocol — протокол запросов к сети доступа)
Сетевой протокол запросов, передаваемый через GAS, используемый STA для получения информации о доступе от точки доступа перед ассоциацией.
С помощью ANQP STA может узнать такие сведения, как консорциумы роуминга, поставщиков услуг, методы аутентификации, доступность IP-адресов и другие сетевые параметры.
- OSU (Online Sign-Up — онлайн-регистрация)
Процесс онлайн-регистрации позволяет пользователю зарегистрироваться для доступа к сети через OSU-сервер, предоставляемый точкой доступа или поставщиком услуг.
Во время OSU точка доступа рекламирует доступных поставщиков услуг и направляет STA на защищённый портал регистрации для подписки или получения учётных данных.
- SP (Service Provider — поставщик услуг)
Поставщик услуг — это организация, предоставляющая услуги сетевого доступа.
В Passpoint/Hotspot 2.0 он представлен через такие идентификаторы, как:
- NAI Realm (идентификатор сетевого доступа)
- Информация о сотовой сети 3GPP
- Элементы ANQP Roaming Consortium
- Информация об условиях использования (T&C)
В Hotspot 2.0 выпуска 3 STA должна явно принять Условия использования перед получением доступа к сети.
Информация T&C определяет контрактные или политические требования для подключения к сети Passpoint.
- Subscription Remediation (исправление подписки)
Процесс, используемый для решения проблем, связанных с подпиской, с поставщиком услуг (SP).
Он исправляет проблемы, связанные с учётными данными пользователя, данными конфигурации или самой подпиской (например, просроченные платежи или истекшие сертификаты).
- FQDN (Fully Qualified Domain Name — полное доменное имя)
Полное доменное имя представляет собой полный путь к хосту в иерархии DNS.
Оно состоит из имени хоста и доменного имени (FQDN = Hostname + DomainName).
FQDN уникально идентифицирует положение хоста в дереве доменов, и DNS преобразует его в IP-адрес при доступе.
Настройка
Создание сетевой среды Hotspot 2.0
Ключ к созданию сетевой среды заключается в подключении к серверам аутентификации операторов, предоставляющих соответствующие услуги. Предприятиями, управляющими такими сетями, могут быть поставщики общественного Wi-Fi или операторы сотовых сетей. Известные поставщики общественного Wi-Fi включают Canary Wharf, Clair Global, Presidio, Boingo и GlobalReach. Кроме того, такие инициативы, как OpenRoaming и Orion Wi-Fi, предлагают создание глобальных общественных сетей Wi-Fi на основе Hotspot 2.0.
Настройка профиля RADIUS
Настройка профиля RADIUS делится на то, требуется ли RadSec. Если ваши точки доступа не поддерживают RadSec и сервер не требует RadSec, перейдите непосредственно к шагу 6.
Ниже приведена конфигурация профиля RADIUS, требующая функции RadSec.
Шаг 1. Перейдите в Глобальный вид > Настройки > Профиль сертификата, добавьте сертификаты.

Шаг 2. Загрузите сертификат CA.

Шаг 3. Загрузите клиентский сертификат.

Нажмите «Применить» для успешной загрузки всех сертификатов.

Шаг 4. Перейдите в Просмотр узла > Настройка сети > Профили > Профиль RADIUS, создайте новый профиль RADIUS.

Шаг 5. Создайте новый профиль RADIUS
- Дайте профилю имя, например Orion
- Включите назначение VLAN (отключено по умолчанию).
- Добавьте сервер аутентификации (IP/URL), порт 2083, секретный ключ radsec
- Выберите сертификат CA и клиентский сертификат, которые вы только что загрузили.
- Включите RADIUS Accounting
- Добавьте сервер учёта (IP/URL), порт 2083, секретный ключ radsec
- Включите промежуточное обновление (Interim Update) и установите интервал промежуточного обновления 300 секунд (5 минут)
- Нажмите «Сохранить», чтобы завершить настройку профиля RADIUS-сервера.

Примечание: RadSec применим только тогда, когда устройство поддерживает эту функцию. Для правильной работы этой функции рекомендуется обновить устройства до последней версии прошивки. Если в списке устройств есть старые устройства, которые не поддерживают эту функцию, рекомендуется настроить резервный сервер, на котором эта функция не включена.
Ниже приведена конфигурация профиля RADIUS, не требующая функции RadSec.
Шаг 6. Создайте новый профиль RADIUS, включите назначение VLAN. Введите IP/URL вашего RADIUS-сервера аутентификации и IP/URL RADIUS-сервера учёта.

Настройка Wi-Fi Hotspot 2.0
Шаг 1. Перейдите в Просмотр узла > Настройка сети > Настройки сети > WLAN > SSID, нажмите Создать новую беспроводную сеть.
Шаг 2. Введите имя сети, выберите WPA2-Enterprise в качестве безопасности и выберите профиль RADIUS с конфигурацией выше или нажмите Создать новый профиль RADIUS.

Шаг 3. Примените вышеуказанные настройки RADIUS к вашему SSID '!!!hotspot 2.0' для аутентификации и учёта. Перейдите в Дополнительные настройки > Режим WPA, выберите WPA2-Enterprise/AES или WPA3-Enterprise.
Шаг 4. В разделе дополнительных настроек есть выпадающее меню для Hotspot 2.0, включите Hotspot 2.0 и настройте связанные параметры.

Параметры конфигурации Hotspot 2.0
|
Параметр |
Описание |
Пояснение |
|
Тип сети |
Настройка типа сети доступа 802.11u |
Определяет, является ли сеть общественной, частной, гостевой и т. д. |
|
PLMN ID (Public Land Mobile Network) |
Настройка информации о сотовой сети 3GPP 802.11u (PLMN = MCC + MNC) |
Mobile Country Code (MCC) — это 3-значное десятичное число. Mobile Network Code (MNC) — это 2- или 3-значное десятичное число. AP сообщает терминалу информацию об операторе Hotspot 2.0 через PLMN, чтобы терминал мог решить, использовать ли эту сеть Hotspot 2.0 для сотового доступа. |
|
Roaming Consortium Oi |
Список идентификаторов организаций роуминга 802.11u |
Когда сеть Hotspot 2.0 имеет роуминговые соглашения с другими операторами, список консорциума роуминга можно настроить с помощью Oi. После подключения пользовательский терминал может перемещаться в сети других операторов, оставаясь в сети. |
|
Operator Domain Name |
Доменное имя оператора Hotspot 2.0 |
Настраивается на AP; терминалы могут запрашивать его через ANQP и использовать для выбора сети. |
|
Operator Friendly Name |
Понятное имя оператора для точки доступа |
Можно определить имена на разных языках, чтобы помочь пользователям выбрать сеть. В настоящее время поддерживается только ввод на английском языке. |
|
DGAF (Downstream Group-Addressed Forwarding) |
Режим DGAF Disabled: AP не пересылает нисходящие кадры многоадресной рассылки |
Широковещательный трафик использует один ключ GTK, что создает риски. AP отбрасывает кадры ARP/многоадресной рассылки, чтобы предотвратить использование злоумышленниками одного GTK в пределах BSS. Примечание: Отключено по умолчанию. Включение может нарушить работу некоторых служб многоадресной рассылки. |
|
HESSID (Homogeneous Extended Service Set Identifier) |
Идентифицирует однородную сеть ESS |
Должен совпадать с одним из BSSID AP в зоне. Помогает терминалам различать поставщиков услуг в перекрывающихся точках доступа, где SSID не уникальны. |
|
Интернет |
Указывает на доступность Интернета |
Определяет, разрешает ли сеть доступ в Интернет. |
|
Доступность сети (IPv4) |
Указывает тип доступности IPv4-адреса |
AP может передавать информацию о доступности IPv4-адресов терминалам через ANQP, чтобы пользователи знали, какой тип IP-адреса они получат после подключения. |
|
Доступность сети (IPv6) |
Указывает тип доступности IPv6-адреса |
То же, что и для IPv4, но для доступности IPv6-адресов. |
|
Информация о месте (Venue Info) |
Группа места и тип места (с использованием международных строительных кодов) |
AP предоставляет информацию о типе места терминалам при доступе к Hotspot 2.0, помогая пользователям выбрать сеть. |
|
Название места (Venue Name) |
Информация о названии места |
Идентифицирует физическое местоположение сети. |
|
Список NAI Realm |
Идентификаторы сетевого доступа (NAI), доступные через AP, включая доменное имя, метод аутентификации и параметры аутентификации |
Имя Realm: обычно доменное имя провайдера. Кодировка: 0 = формат RFC 4282; 1 = строка UTF-8, не соответствующая RFC 4282. Метод EAP: поддерживаемые методы аутентификации EAP. Параметр аутентификации: параметры и идентификаторы EAP. |
Шаг 5. Нажмите «Применить» для завершения настройки Wi-Fi.
Заключение
Следуя описанным выше шагам, вы успешно настроили сеть Hotspot 2.0 на контроллере Omada.
Вопросы и ответы
В1: Как понять Hotspot 2.0 и Passpoint?
О1: Passpoint — это программа сертификации Wi-Fi Alliance, соответствующая Hotspot 2.0. Сертификация Passpoint указывает на надёжную поддержку устройством Hotspot 2.0. В настоящее время в описаниях продуктов и конфигурациях устройств большинства производителей можно использовать термин Passpoint.
В2: Поддерживает ли Omada Controller RadSec? Требуют ли Hotspot 2.0 и RadSec учёта поддержки со стороны прошивки устройства?
О2:
- Omada Controller версии 6.1 поддерживает RadSec.
- Omada Controller V5.15.24 поддерживает только Hotspot 2.0, но не поддерживает RadSec.
- Как Hotspot 2.0, так и RADIUS требуют поддержки прошивки на устройстве для работы.
В3: Поддерживают ли Omada Controller и точки доступа EAP онлайн-настройку?
О3:
Для клиентов без SIM/USIM-карты учётными данными при аутентификации 802.1x являются имя пользователя/пароль и сертификат, получаемые через онлайн-настройку. В настоящее время EAP Hotspot 2.0 поддерживает только выпуск 1 и не поддерживает функцию онлайн-настройки.
Чтобы узнать больше о каждой функции и настройке, перейдите в Центр загрузок и скачайте руководство для вашего продукта.