Guest Wi-Fi · Aruba ClearPass · DOPA Digital ID

เข้า Wi-Fi ด้วย ThaiD แล้วรู้ว่าใครใช้เมื่อไหร่

ผู้มาติดต่อยืนยันตัวตนด้วยแอป ThaiD ครั้งเดียว ระบบสร้างบัญชี Guest ชั่วคราวให้อัตโนมัติและเปิดอินเทอร์เน็ตให้ โดยผู้ดูแลได้บันทึกการใช้งานครบตามที่กฎหมายกำหนด

ผ่านการทดสอบบนระบบทดสอบ (Sandbox) ของกรมการปกครอง 24 ก.ย. 2569 · ทดสอบกับมือถือจริงบน SSID Guest

ขั้นตอนการทำงาน

ทุกลูกศรในภาพนี้คือคำขอที่เกิดขึ้นจริงตอนทดสอบ ผู้ใช้ไม่ต้องกรอกรหัสผ่านใดๆ ระบบ ThaiD Bridge ที่เราพัฒนาเป็นตัวเชื่อมระหว่างสามฝั่งที่ปกติคุยกันไม่ได้โดยตรง

ผู้ใช้ + มือถือ เบราว์เซอร์ / แอป ThaiD Aruba Controller คุมการเข้าถึงเครือข่าย ClearPass Guest + Policy Manager ThaiD Bridge ส่วนที่พัฒนาใหม่ DOPA ThaiD ผู้พิสูจน์ตัวตน (IdP) เชื่อม Wi-Fi Guest 1 เด้งหน้า Login → เห็นปุ่ม “เข้าสู่ระบบด้วย ThaiD” 2 กดปุ่ม ThaiD (ส่งเลข MAC ของเครื่องไปด้วย) 3 ยืนยันตัวตน + ให้ความยินยอมเปิดเผยข้อมูล 4 ส่งรหัสชั่วคราว (code) 5 แลก code เป็น token 6 เลขบัตร + ชื่อ-สกุล ตรวจลายเซ็นข้อมูลของ DOPA + บันทึก audit log สร้างบัญชี Guest 7 ส่งชื่อผู้ใช้/รหัสชั่วคราวให้ Controller 8 ตรวจสิทธิ์ (RADIUS) 9 อนุมัติ (ACCEPT) ปล่อยอินเทอร์เน็ต

เลื่อนภาพไปทางขวาเพื่อดูครบทุกฝั่ง

เส้นทึบคือคำขอ เส้นประคือคำตอบ ตัวเลขตรงกับรายการด้านล่าง การส่งต่อระหว่างระบบเกิดผ่านเบราว์เซอร์ของผู้ใช้เอง ผู้ใช้ไม่ต้องพิมพ์ชื่อผู้ใช้หรือรหัสผ่านที่ไหนเลย
  1. 1
    เชื่อมต่อ Wi-Fi GuestController ยังไม่เปิดอินเทอร์เน็ต และพาผู้ใช้ไปหน้า Login
  2. 2
    เห็นปุ่ม “เข้าสู่ระบบด้วย ThaiD”หน้า Login ของ ClearPass ปรับหน้าตาให้ตรงแบรนด์ลูกค้าได้
  3. 3
    กดปุ่ม ThaiDBridge จดเลข MAC และจุดเชื่อมต่อของเครื่องนั้นไว้ แล้วส่งผู้ใช้ไปยืนยันตัวตนกับกรมการปกครอง
  4. 4
    ยืนยันตัวตนและให้ความยินยอมผู้ใช้เป็นผู้ตัดสินใจเปิดเผยข้อมูลเอง (ระบบทดสอบใช้การกรอกเลขบัตรทดสอบแทนแอป)
  5. 5
    DOPA ส่งรหัสชั่วคราวกลับใช้ได้ครั้งเดียว ไม่ใช่ข้อมูลส่วนบุคคล
  6. 6
    แลกรหัสเป็นข้อมูลตัวตนได้เลขประจำตัวและชื่อ-สกุล พร้อมตรวจลายเซ็นดิจิทัลของ DOPA ว่าเป็นของจริง
  7. 7
    สร้างบัญชี Guest ชั่วคราวใน ClearPassรหัสผ่านสุ่ม หมดอายุใน 24 ชั่วโมง (ปรับได้)
  8. 8
    ส่งให้ Controller โดยอัตโนมัติผ่านเบราว์เซอร์ของผู้ใช้ ผู้ใช้ไม่เห็นและไม่ต้องจำรหัสผ่าน
  9. 9
    ตรวจสิทธิ์แล้วปล่อยอินเทอร์เน็ตController ถาม ClearPass ผ่าน RADIUS ได้ผลอนุมัติแล้วเปิดเครือข่ายให้เครื่องนั้น

สิ่งที่ผู้ใช้เห็น

สี่หน้าจอ ใช้เวลารวมไม่กี่วินาที ภาพด้านล่างเป็นภาพจำลองเพื่ออธิบาย หน้าจอจริงปรับข้อความและแบรนด์ตามลูกค้าได้

Guest Wi-Fi
ยินดีต้อนรับ
เข้าสู่ระบบด้วย ThaiD
เลือกวิธีเข้าใช้งานหน้า Login เด้งขึ้นเองเมื่อเชื่อมต่อ
กรมการปกครอง · ThaiD
เข้าสู่ระบบ ด้วย ThaiD
• - •••• - ••••• - •• - •
ยืนยันไม่ยืนยัน
ยืนยันตัวตนผู้ใช้กดยืนยันในแอป ThaiD (หน้าตัวอย่างของระบบทดสอบ)
Guest Wi-Fi
กำลังยืนยันตัวตนและเชื่อมต่อเครือข่าย…
กำลังเชื่อมต่อระบบสร้างบัญชีและส่งให้ Controller
Guest Wi-Fi
ใช้อินเทอร์เน็ตได้แล้ว
ออนไลน์ไม่ต้องจำรหัสผ่านใดๆ

ผลการทดสอบจริง

ทดสอบเมื่อ 24 กันยายน 2569 ด้วยมือถือจริงบน SSID Guest ของ Aruba ผ่านระบบทดสอบของกรมการปกครอง (ใช้เลขประจำตัวทดสอบ ไม่ใช่ข้อมูลบุคคลจริง) และตรวจซ้ำจากบันทึกของ ClearPass

รายการผลหลักฐาน / หมายเหตุ
ผู้ใช้ยืนยันตัวตนผ่าน ThaiD และระบบได้เลขประจำตัว + ชื่อ-สกุลผ่านบันทึกของระบบมีข้อมูลครบ พร้อม MAC และจุดเชื่อมต่อของเครื่อง
สร้างบัญชี Guest ชั่วคราวอัตโนมัติผ่านClearPass ระบุการสร้าง/อัปเดตบัญชี รองรับกรณีผู้ใช้เดิมกลับมาใช้ซ้ำ
Controller ตรวจสิทธิ์ผ่าน RADIUS ได้ผลอนุมัติผ่านAccess Tracker ของ ClearPass: ACCEPT เวลา 22:12 น.
มือถือใช้อินเทอร์เน็ตได้จริงผ่านยืนยันบนเครื่องทดสอบ
ทนต่อกรณี DOPA ส่งผลกลับซ้ำสองครั้งผ่านแก้ไขแล้วพบตอนทดสอบจริงว่าผู้ใช้เห็นข้อความผิดพลาดทั้งที่สำเร็จ จึงเพิ่มการรอผลอัตโนมัติ และการทดสอบจริงรอบล่าสุดสำเร็จ
ตรวจลายเซ็นดิจิทัลของข้อมูลตัวตน (id_token)รอเปิดโหมดบังคับตรวจกรณีลายเซ็นปลอม หมดอายุ และผู้ออกไม่ตรงแล้ว ตอนนี้ทำงานแบบเฝ้าดูกับข้อมูลจริงของ DOPA จะเปลี่ยนเป็นโหมดบังคับหลังยืนยันว่าไม่มีคำเตือน
ทดสอบหลายอุปกรณ์ (Android, แท็บเล็ต, โน้ตบุ๊ก)ยังไม่ได้ทดสอบทดสอบแล้วกับมือถือเครื่องเดียว

ข้อมูลส่วนบุคคลและกฎหมาย

ข้อมูลที่บันทึก
เลขประจำตัวประชาชน ชื่อ-สกุล หมายเลข MAC จุดเชื่อมต่อ (AP) หมายเลข IP และเวลาใช้งาน ซึ่งเป็นข้อมูลจราจรทางคอมพิวเตอร์
ระยะเวลาเก็บ
ไม่น้อยกว่า 90 วันตาม พ.ร.บ.ว่าด้วยการกระทำความผิดเกี่ยวกับคอมพิวเตอร์ โดยจำกัดสิทธิ์เข้าถึงเฉพาะผู้ดูแล
รหัสผ่านของผู้ใช้
ไม่มี ระบบสร้างรหัสสุ่มให้บัญชีชั่วคราวเท่านั้น ผู้ใช้ไม่เห็นและไม่ต้องจำ บัญชีหมดอายุใน 24 ชั่วโมง (ปรับได้)
การตรวจสอบตัวตน
มาตรฐาน OAuth 2.0 / OpenID Connect มีค่ากันการปลอมคำขอ (state) และตรวจผู้ออก กลุ่มผู้รับ อายุ และลายเซ็นของข้อมูลตัวตนจาก DOPA
ความยินยอม
ผู้ใช้เป็นผู้ให้ความยินยอมในแอป ThaiD ทุกครั้ง และมีหน้านโยบายความเป็นส่วนตัวกับเงื่อนไขการใช้บริการให้ผู้ใช้อ่าน (ฉบับร่างพร้อมแล้ว รอกรอกข้อมูลองค์กรและตรวจโดยฝ่ายกฎหมาย)

ก่อนใช้งานจริง

ระบบทำงานครบแล้วในระบบทดสอบ สิ่งที่เหลือคือการยืนยันสิทธิ์และเตรียมสภาพแวดล้อมจริง รายการแรกต้องได้คำตอบก่อนเดินหน้าต่อ

ต้องยืนยันกับกรมการปกครองก่อน: คู่มือของ DOPA (ข้อ 2.3) กำหนดให้ใช้บริการนี้เพื่อการลงทะเบียน กู้คืนบัญชี และปรับปรุงข้อมูลเท่านั้น และไม่อนุญาตให้ใช้ยืนยันตัวตนเพื่อ “เข้าสู่ระบบครั้งถัดไป” เว้นแต่ได้รับอนุญาต การใช้งานของเราคือการลงทะเบียนสร้างบัญชี Guest ชั่วคราวทุกครั้งที่เข้าใช้ จึงควรขอคำยืนยันเป็นลายลักษณ์อักษรว่าอยู่ในขอบเขตที่อนุญาต
งานผู้รับผิดชอบความสำคัญ
ยืนยันขอบเขตการใช้งานตามคู่มือ DOPA ข้อ 2.3เจ้าของโครงการ + กรมการปกครองต้องทำก่อน
ขอสิทธิ์และรหัสเชื่อมต่อของระบบใช้งานจริง (Production)เจ้าของโครงการ + กรมการปกครองต้องทำก่อน
ใบรับรอง HTTPS ที่เชื่อถือได้ พร้อมชื่อโดเมนจริง แทนใบรับรองทดสอบทีมเครือข่ายต้องทำก่อน
ปิดช่องทางทดสอบ และเปลี่ยนรหัสลับที่ใช้ระหว่างพัฒนาทั้งหมดทีมโครงการต้องทำก่อน
นโยบายความเป็นส่วนตัวและเงื่อนไขการใช้บริการฉบับจริง ตรวจโดยฝ่ายกฎหมายหรือ DPOฝ่ายกฎหมายก่อนเปิดให้ผู้ใช้จริง
ตั้งค่า Controller ให้เปิดปลายทางที่จำเป็นก่อน Login เป็นค่าถาวร และทดสอบหลายอุปกรณ์ทีมเครือข่ายก่อนเปิดให้ผู้ใช้จริง
ตั้งการหมุนเวียนและเก็บบันทึกการใช้งานอย่างน้อย 90 วันทีมโครงการก่อนเปิดให้ผู้ใช้จริง

เซิร์ฟเวอร์ที่ต้องเตรียม

ตัวแอปเป็นงานเบา ตัวเลขด้านล่างเป็นการประเมินจากลักษณะงาน ไม่ใช่ผลวัดโหลดจริง (Ubuntu 22.04 หรือ 24.04 LTS)

ขนาดการใช้งานvCPURAMDisk
ทดลอง / ห้องประชุม (ผู้ใช้ไม่กี่สิบคน)1–21–2 GB20 GB
ใช้งานจริงทั่วไป (แนะนำ)22 GB40 GB
งานอีเวนต์ ล็อกอินพร้อมกันเป็นร้อย44 GB40 GB

เครือข่าย: รับเข้า HTTPS (443) จากวง Guest · ออกไปยัง DOPA และ ClearPass · IP สาธารณะขาออกต้องตรงกับที่ลงทะเบียนกับ DOPA · เวลาเครื่องต้องตรง (NTP)