CampusNet.Matrix
快選
當前瀏覽模式:基本介紹網頁(適合學生、教職員與一般訪客)

校園漫遊網路全維度解密
eduroam VS TANetRoaming

走進台大、清華、成大、高中職,乃至於歐美日韓知名學府,筆電與手機到底該連哪一個? 我們為您整理了初學者易讀的基本介紹資通訊工程師專屬的進階技術剖析

網頁檢視切換 依照您的資訊背景切換最合適的內容深度
全球盟校範圍 106+ 國 eduroam 國際科研聯盟
台灣教育涵蓋 4000+ 所 TANet 大專與中小學
無線空口安全 WPA3-Ent 單一使用者獨佔密鑰
初次連線授權 零觸碰 喚醒後底層自動重連
圖書館電子期刊 需搭配VPN 訪客 VLAN 無直連權限
防嗅探能力 AES-CCMP 杜絕同網段側錄

30 秒白話文快速看懂:我該連哪一個?

無需懂得深奧網路代號,直接看這張重點摘要表

eduroam 個人主力設備推薦首選
  • 全球無縫漫遊:只要在自己學校設定一次,日後去全台大專院校、甚至美日歐各大學,筆電打開直接自動秒連
  • 通訊最高安全:空中訊號全程加密,隔壁座位的陌生人無法偷看你正在瀏覽的未加密資訊。
  • 唯一注意事項:帳號一定要加上母校後綴(例如 [email protected]),不能只打學號。
TANetRoaming 老舊設備 / 臨時訪客備援
  • 免設定直接連:連線 Wi-Fi 後打開瀏覽器,選單直接挑選你的母校,輸入學號密碼就能上網,老舊平板或電子書也能用。
  • 國中小普及度高:到全台灣高中職、國中小學參訪或研習時的最佳備用方案。
  • 唯一注意事項:屬於開放熱點(無空中加密),閒置一段時間後常需要重新打開網頁登入。
想探索底層 IEEE 802.1X 封包交換、RADIUS 代理伺服器路徑追蹤與防範假基地台資安攻防?

核心主角對決:本質定位與通訊架構

同樣是出差、跨校演講、借書或訪校時在手機 Wi-Fi 清單看見的 SSID,它們的設計哲學與底層架構截然不同。

eduroam

Education Roaming · 全球教育科研漫遊

跨國界學術黃金標準

起源於歐洲 TERENA(現 GÉANT),是全球數萬所大專院校、歐洲核子研究組織 (CERN) 等頂尖科研機構聯防的 802.1X 企業級漫遊協定。核心機制在於「終端一次性憑證安裝,全球自動無縫透通」

底層驗證協定: IEEE 802.1X / EAP-PEAP (MSCHAPv2) 或 EAP-TTLS。強制以 TLS 隧道保護密碼雜湊,搭配 WPA2/WPA3 企業級 AES 密鑰。
帳號格式規範: 帳號@學校網域.edu.tw

網域後綴(Realm)是全世界 RADIUS 伺服器尋路指引。未帶後綴將立即被拜訪校 AP 丟棄。

使用者體驗 (UX): 零觸碰 (Zero-Touch) 連線。 初次配置後,無論漫遊到台大、日本京都大學或倫敦大學學院,筆電翻開即秒連,不會跳出任何干擾網頁。
隱私防護 (Outer Identity): 支援將外部明文識別設為 [email protected],使拜訪校無法側錄真實身分。
核心優勢定位
出國交流、國際研討會、海外雙聯學位唯一指定通訊利器。配置 eduroam CAT 設定檔後享有目前校園無線網路中最極致的密鑰等級防護。

TANetRoaming

Taiwan Academic Network · 台灣學術網路漫遊

教育部本土深耕架構

由教育部推動、國網中心與各區網中心協同維護的「台灣學術漫遊機制」,旨在串接全台灣各大專院校、高中職、國中小學及教育局處。主要設計初衷為「超高相容性、老舊裝置免配置直接上網」

雙軌連線模式: 包含① Captive Portal 網頁轉向認證(多數學校預設開放 SSID)與② TANet-802.1X 企業加密模式
帳號輸入介面: 網頁入口多提供直覺的「下拉選單選取原就讀學校」,並輸入校務系統帳密,大幅降低不會設定 802.1X 憑證的師生門檻。
安全性評估: 中~中低 (網頁版熱點為 Open Wi-Fi)。 連線初始無需密碼,空中廣播封包皆為明文,極易遭受封包側錄或 ARP 欺騙,且網頁轉向常遭現代瀏覽器阻擋。
生命週期限制 (Session Timeout): 閘道通常設有 2~8 小時閒置自動踢除(Lease Expiry),筆電待機休眠後常斷線並需重新彈窗認證。
核心優勢定位
全台國中小、高中端研習相容首選!即便是不支援 802.1X 企業憑證的手機、老舊平板或電子閱讀器,只要有瀏覽器就能立即登入上網。
UNDER THE HOOD: PROTOCOL HANDSHAKE

深入通訊層:兩種連線模式的握手差異

為什麼 eduroam 不會被瀏覽器阻擋?為什麼 TANetRoaming 網頁認證常出現「您的連線不是私人連線」警告? 切換下方協定模式,透視底層封包在 OSI 傳輸模型中的流轉過程。

DYNAMIC PACKET TRACER

動態 RADIUS 封包路徑追蹤器

當你在東京大學(或成大)打開筆電認證時,封包如何穿越國家級頂層路由器 (TLR) 並轉發至你的母校伺服器? 點擊下方控制項開始即時光束封包模擬!

漫遊端設備 (Supplicant)

例如位於日本東京大學

[email protected]

拜訪地 AP / RADIUS Proxy

東大無線控制器 (WLC)

剖析 Realm 網域

亞太漫遊中心 (TLR / NRO)

日本 NII ↔ 台灣教育部漫遊中心

頂層 RADIUS 路由轉發

母校身分庫 (Home IdP)

台大計算機中心 RADIUS / LDAP

驗證密碼簽發 Access-Accept
RADIUS & 802.11 封包即時偵錯控制台
IDLE
> 準備就緒。請點擊上方按鈕執行即時封包軌跡傳輸模擬。

全維度 12 因子規格矩陣與技術評估

從空中通訊加密強度、RADIUS 代理架構、通訊埠限制到圖書館期刊授權機制,全方位橫向對比。

能力指標雷達圖

綜合多向度權重
eduroam TANetRoaming

空中實體密鑰 (PTK / GTK)

eduroam 採用 802.1X 企業握手,會為每一位連線者獨立計算 PTK(Pairwise Transient Key);即使旁邊同學同樣連上 eduroam,也絕無可能解密你的空中廣播封包。

Realm 尋路與 RadSec 升級

eduroam 漫遊依靠 @domain.edu.tw 階層遞迴轉送。目前國際聯盟正全面升級 RadSec (RADIUS over TLS),透過 TCP 2083 埠加密伺服器之間的通訊,避免傳統 UDP 遭竄改。

圖書館期刊權限真相 (VLAN 隔離)

連上 eduroam 不等於能免費下載 IEEE/Elsevier!在外校漫遊時取得的是訪客網段(Guest VLAN),外部期刊資料庫以 IP 辨識授權,因此必須額外開啟母校專屬 VPN 或校外連線 Proxy

802.11r 快速漫遊 (FT)

各大專院校的 eduroam 基地台多支援 802.11r (Fast BSS Transition)。當你在跨校校區走動時,手機由 AP-A 切換至 AP-B 僅需數毫秒,VoIP 語音通話與視訊會議完全不中斷。

12 大技術因子詳細比對表
Eduroam Compliance vs TANet Standard
評比維度 eduroam TANetRoaming (網頁認證) 技術深度解析與實務備註
1. 全球地理涵蓋範圍 全球 106+ 國、數萬所院校、研究中心 全台灣各大專院校、高中職與國中小 出國留學、雙聯、研討會唯一能夠無縫漫遊之選項。
2. 底層存取控制協定 IEEE 802.1X (EAP-PEAP / EAP-TTLS) Captive Portal (HTTP 302 網頁強制轉向) 802.1X 直接在二層資料鏈結層交握;Captive Portal 需在三層/七層劫持。
3. 無線空口防護層次 WPA2 / WPA3-Enterprise 開放熱點 (Open Wi-Fi / 無空口密鑰) TANet 網頁版空中封包為明文,鄰座旁人可透過 Wireshark 嗅探非 HTTPS 流量。
4. 跨校 RADIUS 尋路 Realm (@後綴) 頂層階層代理 中心伺服器網頁選單轉發 / LDAP Proxy eduroam 若漏打 @ntu.edu.tw 會直接被當作訪校未知帳號丟棄。
5. 伺服器傳輸加密 RADIUS over UDP 或 RadSec (TCP 2083 TLS) 傳統 RADIUS (UDP 1812/1813) eduroam 聯盟積極推動 TLS 憑證驗證,防範偽冒中間人 Proxy RADIUS。
6. 使用者帳號輸入介面 系統原生物聯網/Wi-Fi 設定面板 網頁下拉選單,選擇母校與輸入帳密 TANet 網頁對不諳 802.1X 設定的使用者最為親切直覺。
7. 喚醒自動重連 (UX) 極佳 (靜默重連、免跳窗) 繁瑣 (閒置中斷常需重開網頁登入) Captive Portal 閒置逾時通常僅 2~8 小時。
8. IoT / 輕量裝置相容 較差 (電子書、舊電視盒無法安裝憑證) 極佳 (有瀏覽器能開網頁即可使用) Kindle、Nintendo Switch、Apple TV 建議改用網頁版或 MAC 登記。
9. Android 11+ 憑證驗證 強制要求設定 CA 憑證與網域名稱 無需設定 CA 憑證 Google 為防邪惡雙胞胎 AP 取消「不驗證」選項,使 eduroam 初次設定難度提升。
10. 官方設定輔助工具 eduroam CAT / geteduroam App 無專屬跨平台 App (瀏覽器直連) 強烈建議 Android / Windows 下載 CAT 工具一鍵安裝安全憑證。
11. 通訊埠 (Port) 開放規範 eduroam 聯盟規範強制開放常用協定 依各校訪客防火牆自訂 (常擋非 80/443) eduroam 保證開放 SSH (22)、OpenVPN (1194)、IPsec、HTTPS 等。
12. 圖書館期刊直接授權 否 (隔離於訪客 VLAN,需掛母校 VPN) 否 (同為外校訪客 IP,無法直授) 只有在自己母校連線「母校原生 802.1X」才能直閱各校付費電子庫。

校園網路全家族:六大連線形態全景解析

校園天空中常見的 SSID 絕不只有漫遊!深入剖析本校原生 802.1X、訪客 Guest、iTaiwan 與新興 5G 專網。

校內特權王者

母校原生 802.1X

例:NTU-PEAP, NCKU-WiFi, NYCU-Campus

專為母校正式編制教職員工與在學學生建置。連線後取得完整的校內內部 IP(Internal Campus VLAN),享有最高上下行頻寬優先權。

直接存取內部行政系統、公文與 NAS
圖書館各類付費期刊論文資料庫免 VPN 直閱
支援 AirPrint、校內實體印表機連線
適用情境:在自己母校上課、做實驗與日常辦公時的首選唯一方案!
全球學術黃金標準

eduroam 全球漫遊

SSID: eduroam

採用國際 EAP-PEAP / TTLS 標準,帳號使用 帳號@學校網域。各校分配隔離的訪客 VLAN,保護訪校內部安全,同時給予出外學者安全防嗅探的連網通道。

全球百國自動漫遊、跨國研討會神器
每個用戶享獨立 AES 空口動態金鑰
圖書館資源需外掛母校 VPN
適用情境:出差跨校、跨國交流、國際會議時的最佳選擇。
台灣基層教育整合

TANetRoaming

SSID: TANetRoaming

台灣教育部主導之漫遊體系,貫穿各大專院校至偏鄉中小學。支援網頁下拉選單登入,極具設備向下相容力,是跨縣市教育行政人員與基層教師的最佳備援。

不需設定憑證,老舊設備開瀏覽器即登
開放式無密碼熱點,防護性較弱
有 Lease 租期,逾時需重複網頁驗證
適用情境:前往國中小研習、借用臨時設備或老舊裝置連網時。
校外訪客臨時網

校園訪客 Guest 網路

例:NTU-Guest, Campus-Visitor

專為家長、洽公廠商、校園參訪者提供。通常透過手機簡訊 OTP 驗證碼、校友證號,或活動主辦單位申請之 1~3 日臨時 Guest 帳號進行網頁認證。

無任何學術信箱亦可註冊連線
頻寬受到嚴格限速(常見 10~25 Mbps)
大量阻擋非 Web 流量 (擋 SSH, VPN 等)
適用情境:無學術網路帳號之校外訪客短暫瀏覽需求。
公部門聯防熱點

iTaiwan 公共無線網路

SSID: iTaiwan

由國發會/數位發展部推動之全台公共上網服務。部分公立大學行政大樓、校總區門面與圖書館大廳設有節點。免密碼跳轉頁面點選同意條款即可應急上網。

全民皆可用,手機點擊即可開通
頻寬限制顯著,延遲較高
明文通訊,嚴禁登入任何網路銀行
適用情境:無任何行動網路或學術帳號時的最後應急方案。
前瞻實驗頻段

5G 校園專網 (專頻專網)

4.8~4.9 GHz (n79) / eSIM 認證

少數頂尖大專院校與電信業者(中華、遠傳等)及數位部合作建置之 n79 實驗頻段。透過專屬 SIM 卡與邊緣運算伺服器(MEC)直連校園核心網,提供超高可靠度與極低延遲(URLLC)。

延遲可低於 5ms,無 Wi-Fi 碰撞問題
實體 SIM 卡 AKA/EAP-AKA 認證
非開放一般日常使用,需研究計畫授權
適用情境:無人機巡檢、遠距遠程醫療手術實驗、智慧自駕車與機械手臂專題。

跨平台實戰:eduroam 官方標準設定指南

95% 的人連不上不是密碼錯誤,而是選錯憑證!切換作業系統,模擬檢視精確參數配置。

IP FORENSICS & EVERYDAY DATA PRIVACY

IP 位址細節、溯源追蹤與日常資安防護

在校園連線 eduroam 或 TANet 上網,學校網管看得到我的銀行密碼信用卡卡號嗎?跨校使用為何會跳出「異地登入警報」?本文完整解讀 IP 運作原理與網路隱私邊界。

互動透視鏡:網管與同網段駭客到底能看到什麼?

切換加密保護狀態,檢視您的真實機密曝露程度

安心結論:在標準 HTTPS (TLS 1.3) 保護下,您的網銀密碼、信用卡 CVV 驗證碼、社群對話皆在瀏覽器端先經高強度 AES/ChaCha20 加密,校園 AP、TANet 網管或教育部伺服器均無法解讀內文!

在校園 Wi-Fi 轉帳、登入網路銀行安全嗎?

完全安全,但請確認網址開頭為 https:// 且具備鎖頭標誌。金管會嚴格規定所有台灣金融機構(台新、國泰、玉山等)APP 與網銀必須採用 TLS 強制端到端加密與憑證綁定(Certificate Pinning)。

網管看不到:帳號、密碼、轉帳金額與接收帳號
網管只看得到:你連上了某銀行的伺服器 IP
防護要點:切勿點擊任何彈出視窗提示「憑證無效仍要繼續」的網銀連結。

線上刷卡時,卡號、到期日與 CVV 會被側錄嗎?

正規購物網站不會外洩。電商刷卡串接(綠界、藍新、Stripe、Apple Pay)皆符合國際支付卡產業資安標準 PCI-DSS Level 1。刷卡資料是直通發卡收單銀行,且搭配 3D Secure 手機簡訊 OTP 或 APP 推播雙重確認。

不會被側錄:16碼卡號、有效年月、卡背安全碼 (CVV)
唯一致命傷:連進了釣魚網站自行輸入卡號
防護要點:在開放式 TANetRoaming 網頁認證下刷卡,請特別注意瀏覽器網址列是否有詐騙拼音偽冒。

為何跨校連線時,Google 與網銀常跳「異地安全警報」?

這是 GeoIP 實體出口 IP 突變 所觸發的風險控制機制!例如台大學生去成大研討會連線 eduroam,出口 IP 會立即從台北市(台大出口)變成台南市(成大出口),銀行與 Google 風控演算法偵測到短時間內跨越數百公里之 IP 跳躍,因而寄送登入警戒或要求二次驗證。

觸發原因:使用拜訪學校的真實外網出口 IP
處置方式:確認為本人操作並放行即可,並非被盜帳號
技術本質:漫遊時的公網 IP 屬於「拜訪校」,而非你自己的母校。
SMART RECOMMENDATION WIZARD

校園網路智慧推薦小幫手

回答 3 個簡易情境問題,系統將自動演算出安全性最高、頻寬最順暢的連線選擇!

1

您目前身處的位置?

所在地理位置決定了您可以存取的網路網段

eduroam 跨平台標準連線參數速查

各系統連線通用設定,複製設定值快速除錯或給學生指南

Wi-Fi SSID
eduroam
純英文小寫無空格
EAP 方法 (EAP Method)
PEAP
或選擇 EAP-TTLS
階段 2 驗證 (Phase 2)
MSCHAPv2
微軟握手協定
身分帳號規範 (Identity)
帳號@學校網域
已成功複製到剪貼簿!