Zum Hauptinhalt springen

So richten Sie ein Captive Portal auf Starlink ein: Ein Leitfaden für abgelegene und maritime Standorte

Dieser Leitfaden beschreibt, wie Sie die native Starlink - Hardware umgehen und ein Cloud - verwaltetes Captive Portal mithilfe von Enterprise - Routing - Geräten integrieren. Sie erfahren, wie Sie die CGNAT - Einschränkung überwinden, eine VLAN - Segmentierung erzwingen, Bandbreitenbeschränkungen von Satelliten verwalten und die Einhaltung gesetzlicher Vorschriften gewährleisten.

Von Tom HackettVeröffentlicht Aktualisiert
📖 5 Min. Lesezeit1,178 Wörter2 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Sprechen Sie in britischem Englisch mit einem selbstbewussten, autoritären und konversationellen Ton - wie ein Senior Consultant, der einen Kunden brieft. Gemäßigtes Tempo, klare Artikulation, herzlich, aber professionell. Keine Füllwörter. Gelegentliche kurze Pausen zur Betonung: Willkommen beim Purple Technical Briefing. Ich werde Sie durch alles führen, was Sie über die Einrichtung von einem Captive Portal auf Starlink wissen müssen - insbesondere für abgelegene Veranstaltungsorte, Schifffahrtsbetreiber und alle, die ein Gäste-WiFi betreiben, wo Glasfaser einfach keine Option ist. [mittlere Pause] Beginnen wir mit dem Problem. Starlink hat das Konnektivitätsbild für Veranstaltungsorte, die zuvor mit langsamen, teuren Satellitenverbindungen oder lückenhaftem 4G feststeckten, wirklich verändert. Ein Kreuzfahrtschiff, ein abgelegenes Berghotel, eine Sozialstation auf einer Baustelle, ein Festivalgelände auf einer Wiese - all diese können jetzt 100 bis 220 Megabit pro Sekunde von einer Schüssel in der Größe einer großen Pizza empfangen. Das ist bemerkenswert. Aber hier ist der Haken: Reine Konnektivität ist nur die halbe Miete. In dem Moment, in dem Sie diese Verbindung Gästen, Passagieren oder der Crew zur Verfügung stellen, benötigen Sie Authentifizierung, Zugriffskontrolle, GDPR-konforme Einwilligung und Bandbreitenmanagement. Starlink bietet Ihnen nichts davon out of the box. Hier kommt ein Captive Portal ins Spiel. Und genau das werden wir heute aufbauen. [mittlere Pause] Abschnitt eins: Die Netzwerkbeschränkungen von Starlink verstehen. Bevor Sie einen Router anfassen, müssen Sie verstehen, was Starlink Ihnen tatsächlich an der WAN-Schnittstelle liefert. Die Standard-Starlink-Schüssel verbindet sich mit einem proprietären Router, der DHCP und NAT übernimmt. Standardmäßig befinden Sie sich hinter einem Carrier-Grade-NAT - was Ingenieure als CGNAT bezeichnen. Das bedeutet, dass Ihre WAN-IP-Adresse im Bereich von 100.64 bis 100.127 liegt. Es ist keine öffentliche IP. Sie können keine eingehenden Verbindungen aus dem Internet empfangen. Und das ist für die Architektur eines Captive Portal von enormer Bedeutung. Die Lösung ist der Bypass-Modus - manchmal auch Bridge-Modus genannt. Sie aktivieren diesen in der Starlink-App unter Einstellungen und aktivieren dann "Bypass Starlink WiFi router". Sobald dieser aktiviert ist, leitet die Starlink-Schüssel die CGNAT-Adresse direkt an den WAN-Port Ihres Enterprise-Routers weiter. Der Starlink-Router stellt DHCP und NAT ein. Ihr Router übernimmt. Sie befinden sich zwar immer noch hinter CGNAT, haben aber jetzt die volle Kontrolle über die Routing-Ebene. Ein wichtiger Punkt: Wenn die Starlink-Schüssel aus irgendeinem Grund auf die Werkseinstellungen zurückgesetzt wird, ist der Bypass-Modus deaktiviert. Sie müssen ihn dann erneut aktivieren. Planen Sie das in Ihrem Betriebshandbuch vor Ort ein. [mittlere Pause] Starlink bietet nun drei für Betreiber von Veranstaltungsorten relevante Tarifstufen an. Standard bietet Ihnen bis zu 100 Megabit Downstream, Best-Effort-Priorisierung und keine Option für eine statische IP. Business bietet Ihnen bis zu 220 Megabit, Prioritätsdaten-Zuweisung und ein Add-on für eine statische IP. Maritime bietet Ihnen dieselben Geschwindigkeiten mit globaler Portabilität - unerlässlich, wenn sich das Schiff zwischen Meeresregionen bewegt. Für jeden Veranstaltungsort mit mehreren Nutzern empfehle ich mindestens Business oder Maritime. Best-Effort-Daten bei Standard bedeuten, dass Ihre Gäste de-priorisiert werden, sobald die Satellitenzelle überlastet ist. [mittlere Pause] Abschnitt zwei: Der Architektur-Stack. Hier ist der vierstufige Stack, den Sie aufbauen. Ebene eins ist der Starlink-Uplink im Bypass-Modus. Ebene zwei ist Ihr Enterprise-Router oder Ihre Firewall - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Fortinet - jeder dieser Anbieter funktioniert. Ebene drei ist die VLAN-Segmentierung auf Switch- oder Access-Point-Ebene. Ebene vier ist das Cloud Captive Portal, das die Authentifizierung, die Zustimmung und die Analysen übernimmt. Lassen Sie mich einen Moment auf die VLAN-Segmentierung eingehen, da diese nicht verhandelbar ist. Sie benötigen mindestens drei VLANs. VLAN 10 für Mitarbeiter - dieses überträgt Ihre POS-Systeme, Backoffice-Anwendungen und den Management-Traffic. VLAN 20 für Gäste - dies ist das reine Internetsegment, das auf das Captive Portal geleitet wird. VLAN 30 für IoT - Kameras, intelligente Thermostate, Gebäudemanagementsysteme. Diese drei Netzwerke dürfen nicht miteinander kommunizieren können. Das Inter-VLAN-Routing sollte an der Firewall blockiert werden. Ein Gast im VLAN 20 darf niemals Ihr POS-Terminal im VLAN 10 erreichen können. Das ist nicht nur Best Practice - das ist eine PCI-DSS-Anforderung, wenn Sie irgendwo auf derselben physischen Infrastruktur Kartenzahlungen verarbeiten. [medium pause] Das Captive Portal selbst befindet sich in der Cloud. Wenn sich ein Gast mit Ihrer Gäste-SSID verbindet und einen Browser öffnet, fängt der Router die HTTP-Anfrage ab und leitet sie auf die Login-Seite des Portals weiter. Der Gast authentifiziert sich - via E-Mail, Social Login oder einen Voucher-Code -, akzeptiert Ihre Nutzungsbedingungen, und das Portal signalisiert dem Router, dieser MAC-Adresse Internetzugang zu gewähren. Der gesamte Ablauf sollte auf einem Mobilgerät in weniger als 10 Sekunden abgeschlossen sein. Mit Purple lässt sich dieses Cloud-Portal direkt in Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet integrieren. Sie konfigurieren die RADIUS- oder API-Integration einmal, und Purple übernimmt den Authentifizierungs-Handshake. Es ist kein lokaler Authentifizierungsserver erforderlich. Das ist entscheidend für Remote-Standorte, an denen Sie keinen lokalen RADIUS-Server betreiben können. [medium pause] Abschnitt drei: Das CGNAT-Problem und seine Lösung. Hier ist die Herausforderung, die die meisten IT-Teams kalt erwischt. Standard-Architekturen für ein Captive Portal setzen voraus, dass das Cloud-Portal auf Ihr Netzwerk zugreifen kann. Mit CGNAT ist das unmöglich. Eingehende Verbindungen werden blockiert. Die Lösung ist ein Reverse-Tunnel. Ihr Router stellt eine ausgehende Verbindung zum Cloud-Portal her und hält diese dauerhaft offen. Der gesamte Authentifizierungsverkehr fließt durch diesen Tunnel. Die Cloud muss niemals eine eingehende Verbindung initiieren. Die Cloud-Overlay-Architektur von Purple deckt dies nativ ab - Sie müssen WireGuard oder OpenVPN nicht manuell konfigurieren, obwohl beide gültige Alternativen sind, wenn Sie Ihre eigene Infrastruktur betreiben. Wenn Sie eine statische IP-Adresse benötigen - beispielsweise, weil Sie einen RADIUS-Server vor Ort betreiben oder ein konsistentes IP-Allowlisting benötigen - bieten die Tarife Starlink Business und Maritime eine statische IP-Adresse als Add-on an. Zum Zeitpunkt der Aufnahme ist dies in den meisten Regionen verfügbar. Prüfen Sie die aktuellen Tarifseiten von Starlink für Ihr spezifisches Gebiet. [medium pause] Abschnitt vier: GDPR und Daten-Compliance. Hier geraten Betreiber an abgelegenen Orten oder im maritimen Bereich oft in Schwierigkeiten. Die Tatsache, dass sich Ihr Standort auf einem Schiff in internationalen Gewässern oder an einem abgelegenen Ort befindet, entbindet Sie nicht von der GDPR, wenn Sie Daten von EU-Bürgern erfassen. Und wenn Sie nach dem Brexit in britischen Gewässern operieren, gilt die UK GDPR. Ihr Captive Portal muss ein spezifisches, nicht vorab ausgewähltes Kontrollkästchen für die Einwilligung in Marketing-Kommunikation enthalten. Es muss klar angegeben werden, welche Daten Sie erfassen, warum und wie lange Sie diese aufbewahren. Die Nutzungsbedingungen müssen zugänglich sein, bevor sich der Gast authentifiziert. Zudem müssen Sie auf Anfrage nachweisen können, dass eine bestimmte Person an einem bestimmten Datum und zu einer bestimmten Uhrzeit ihre Einwilligung erteilt hat. Purple ist ISO 27001 zertifiziert, GDPR-konform, CCPA-konform und Cyber Essentials zertifiziert. Jedes Login-Ereignis wird mit einem Zeitstempel, einer IP-Adresse und einem Einwilligungsnachweis protokolliert. Dieser Audit-Trail schützt Sie, falls eine Aufsichtsbehörde Fragen stellt. [medium pause] Abschnitt fünf: Bandbreitenmanagement. Bei Starlink ist die Bandbreite Ihre am stärksten begrenzte Ressource. Ein einzelner Passagier, der ein 4K-Video streamt, kann kontinuierlich 25 Megabit pro Sekunde verbrauchen. Auf einem Schiff mit 50 Passagieren und einer Verbindung von 220 Megabit beansprucht diese eine Person 11 % der Gesamtkapazität. Dies lösen Sie auf der Ebene des Captive Portals und des Routers. Legen Sie Bandbreitenbegrenzungen pro Gerät fest - beispielsweise 5 Megabit im Download und 2 Megabit im Upload pro Gastgerät. Implementieren Sie Fair-Use-Richtlinien, die nach einem täglichen Datenvolumen drosseln. Nutzen Sie Traffic Shaping, um das Surfen im Web und Messaging gegenüber Videostreaming zu priorisieren. Und ziehen Sie einen gestaffelten Zugang in Betracht: einen kostenlosen Tarif für die Basis-Konnektivität und einen kostenpflichtigen Premium-Tarif für Streaming. Das verwandelt Ihr WiFi von einem Kostenfaktor in eine Einnahmequelle. [medium pause] Lassen Sie mich Ihnen nun zwei Praxisbeispiele vorstellen. Szenario eins: Ein Kreuzfahrtschiff mit 120 Kabinen. Der Betreiber nutzt Starlink Maritime mit 220 Megabit. Er setzt Cisco Meraki Access Points auf dem gesamten Schiff mit drei VLANs ein - Crew, Passagiere und Schiffssysteme. Das Captive Portal von Purple übernimmt die Passagier-Authentifizierung per E-Mail oder über eine mit dem PMS integrierte Kabinenabfrage. Jeder Passagier erhält ein tägliches Datenvolumen von 2 Gigabyte. Passagiere im Premium-Tarif erhalten 10 Gigabyte. Das Portal erfasst First-Party-E-Mail-Daten für das Marketing nach der Reise. Das Ergebnis: Die WiFi-Einnahmen decken die Kosten für das Starlink-Abonnement, und der Betreiber baut eine wachsende Direktmarketing-Liste auf. Szenario zwei: ein abgelegenes Hotel in den Highlands ohne Glasfaseranschluss. Es nutzt Starlink Business mit durchschnittlich 150 Megabit. HPE Aruba Access Points decken das Hauptgebäude und drei Nebengebäude ab. Die Authentifizierung der Gäste erfolgt per E-Mail über das Portal von Purple. Das Hotel nutzt die Analysen von Purple, um Spitzenzeiten der Nutzung zu verstehen und die Bandbreitenrichtlinien entsprechend anzupassen. Laut eigenen Betriebsdaten wurden die Beschwerden der Gäste über das WiFi im Vergleich zum vorherigen 4G-Bonding-Setup um 60 % reduziert. [medium pause] Häufige Fallstricke. Lassen Sie mich die fünf nennen, die mir am häufigsten begegnen. Erstens: Das Vergessen, den Bypass-Modus nach einem Reset der Antenne wieder zu aktivieren. Dokumentieren Sie dies in Ihrem Runbook und richten Sie einen Überwachungsalarm für die WAN-Schnittstelle Ihres Routers ein. Zweitens: Das Blockieren des Inter-VLAN-Routings zu versäumen. Bei jeder von mir überprüften Bereitstellung, bei der es zu einem Sicherheitsvorfall kam, war dies falsch konfiguriert. Überprüfen Sie es zweimal. Drittens: Die Verwendung von HTTP-Redirect für das Captive Portal in einem Netzwerk, in dem Gäste HTTPS-First-Browser verwenden. Moderne Browser verwenden standardmäßig HTTPS. Ihr Router muss das Abfangen von HTTPS korrekt handhaben, da den Gästen andernfalls Zertifikatsfehler angezeigt werden, bevor sie das Portal erreichen. Das Portal von Purple verarbeitet dies, aber Ihre Router-Konfiguration muss korrekt sein. Viertens: Keine separaten Tests auf iOS und Android durchzuführen. Der Captive Network Assistant von Apple und der Netzwerk-Probe-Mechanismus von Android verhalten sich unterschiedlich. Testen Sie beides vor dem Live-Gang. Fünftens: Die Latenz zu ignorieren. Die LEO-Konstellation von Starlink bietet Latenzen von 20 bis 40 Millisekunden - weitaus besser als herkömmliche geostationäre Satelliten. Während der Übergaben zwischen Satelliten kann es jedoch zu kurzen Spitzen kommen. Die Timeout-Einstellungen Ihres Captive Portals müssen dies berücksichtigen. Stellen Sie die Session-Keepalive-Intervalle auf 60 Sekunden oder weniger ein. [medium pause] Schnellfeuer-Fragen. Benötige ich eine statische IP für ein Captive Portal auf Starlink? Nein, wenn Ihr Portal eine in der Cloud gehostete Architektur mit Reverse-Tunneling nutzt. Ja, wenn Sie ein lokales RADIUS betreiben. Kann ich mehrere SSIDs auf Starlink betreiben? Ja - Ihre Enterprise Access Points übernehmen die Erstellung der SSIDs. Starlink im Bypass-Modus stellt lediglich den Uplink bereit. Sie können so viele SSIDs betreiben, wie Ihre Access Points unterstützen. Funktioniert Purple direkt einsatzbereit mit Starlink? Ja. Sie konfigurieren den Bypass-Modus auf der Starlink-Antenne, schließen Ihre unterstützten Access Points an und richten die RADIUS- oder API-Integration auf die Cloud von Purple aus. Das Portal ist innerhalb einer Stunde live. Was passiert, wenn die Starlink-Verbindung unterbrochen wird? Das Portal von Purple speichert aktive Sitzungen für einen konfigurierbaren Zeitraum - in der Regel 24 Stunden - lokal auf dem Router zwischen. Gäste, die bereits authentifiziert sind, bleiben online. Neue Authentifizierungen werden in die Warteschlange gestellt, bis die Verbindung wiederhergestellt ist. [medium pause] Zusammenfassend lässt sich sagen: Starlink stellt Ihnen die Leitung zur Verfügung. Ihr Enterprise-Router im Bypass-Modus gibt Ihnen die Kontrolle über den Routing-Layer. Eine VLAN-Segmentierung isoliert den Datenverkehr von Gästen, Mitarbeitern und IoT-Geräten. Ein Cloud Captive Portal - in diesem Fall von Purple - übernimmt die Authentifizierung, die GDPR-Einwilligung, die Bandbreitenrichtlinien und die Erfassung von First-Party-Daten. Die CGNAT-Einschränkung wird durch eine Reverse-Tunnel-Architektur gelöst, nicht durch eine statische IP. Und das Bandbreitenmanagement auf Portal-Ebene sorgt dafür, dass Ihre Starlink-Verbindung für alle nutzbar bleibt. Wenn Sie dies für Ihren Standort evaluieren, besteht der nächste Schritt darin, zu prüfen, welche Access-Point-Hardware Sie verwenden - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme oder Fortinet - und die Integrationsdokumentation von Purple für diese Plattform zu prüfen. Den vollständigen technischen Leitfaden finden Sie unter purple.ai, und das Purple-Team kann Sie durch eine Proof-of-Concept-Konfiguration für Ihren spezifischen Standort führen. Vielen Dank fürs Zuhören. Wir sehen uns beim nächsten Briefing.

Teil unserer Kernserie: Captive Portal Leitfaden →

So richten Sie ein Captive Portal auf Starlink ein: Ein Leitfaden für abgelegene und maritime Standorte

Executive Summary

Starlink bietet eine Konnektivität von 220 Mbps an Orten, an denen Glasfaser nicht verfügbar ist, und verändert damit die Netzwerklandschaft für abgelegene und maritime Standorte grundlegend. Für öffentlich zugängliche Umgebungen reicht Konnektivität allein jedoch nicht aus. Wenn Sie Starlink für Gäste, Passagiere oder die Besatzung bereitstellen, müssen Sie Authentifizierung, Zugriffskontrolle, GDPR-konforme Einwilligungen und Bandbreitenmanagement implementieren. Der native Starlink-Router bietet keine dieser Funktionen.

Diese Anleitung erklärt im Detail, wie Sie die native Starlink-Hardware umgehen und ein in der Cloud verwaltetes Captive Portal mithilfe von Enterprise-Routing-Geräten integrieren. Sie erfahren, wie Sie die Einschränkungen von Carrier Grade NAT (CGNAT) überwinden, eine VLAN-Segmentierung implementieren, Satelliten-Bandbreitenbeschränkungen verwalten und die Einhaltung gesetzlicher Vorschriften sicherstellen.

Durch die Implementierung dieser Architektur verwandeln Standortbetreiber eine ungenutzte Internetleitung in ein sicheres, segmentiertes Netzwerk, das First-Party-Daten erfasst und die zentrale Unternehmensinfrastruktur schützt.

Technical Deep Dive

Die CGNAT-Einschränkung

Die größte technische Hürde bei der Bereitstellung eines Captive Portal auf Starlink ist Carrier Grade NAT (CGNAT). Die Standard-Starlink-Antenne stellt eine Verbindung zu einem proprietären Router her, der DHCP und NAT übernimmt. Standardmäßig liegt die Ihrem Gerät zugewiesene WAN-IP-Adresse im Bereich 100.64.0.0/10. Da es sich hierbei nicht um eine öffentliche IP-Adresse handelt, kann Ihr Router keine eingehenden Verbindungen aus dem Internet empfangen.

Standard-Captive Portal-Architekturen gehen oft davon aus, dass das Cloud-Portal auf Ihr Netzwerk zugreifen kann, um Benutzer zu authentifizieren oder Zugriffssteuerungslisten zu aktualisieren. Mit CGNAT schlagen eingehende Verbindungen fehl.

Um dies zu beheben, müssen Sie die Starlink-Antenne im Bypass-Modus (oft auch als Bridge-Modus bezeichnet) konfigurieren. Im Bypass-Modus werden die Funktionen des Starlink-Routers deaktiviert, und die Antenne leitet die CGNAT-Adresse direkt an den WAN-Port Ihres Enterprise-Routers weiter. Ihr Enterprise-Router übernimmt dann die vollständige Kontrolle über die Routing-Ebene.

So richten Sie ein Captive Portal auf Starlink ein: Ein Leitfaden für abgelegene und maritime Standorte - architecture overv…

Reverse-Tunnel-Architektur

Selbst wenn der Enterprise-Router den Datenverkehr abwickelt, bleibt die CGNAT-Einschränkung für eingehende Verbindungen bestehen. Die Lösung ist eine Reverse-Tunnel-Architektur. Ihr Router baut eine ausgehende Verbindung zum Cloud-Portal auf und hält diese kontinuierlich aufrecht. Der gesamte Authentifizierungsverkehr fließt über diesen aufgebauten Tunnel. Die Cloud-Infrastruktur muss niemals eine eingehende Verbindung initiieren.

Die Cloud-Overlay-Architektur von Purple bewältigt dies nativ. Sie müssen keine manuellen VPN-Tunnel konfigurieren. Wenn Ihre Bereitstellung eine statische IP für ältere On-Premises RADIUS-Server oder eine strikte IP-Zulassungsliste erfordert, bieten die Tarife von Starlink Business und Maritime eine statische IP als kostenpflichtiges Add-on.

Bandbreitenbeschränkungen und Traffic-Shaping

Satellitenbandbreite ist eine gemeinsam genutzte, endliche Ressource. Ein einzelner Nutzer, der ein 4K-Video streamt, kann kontinuierlich 25 Mbps verbrauchen. Auf einem Schiff mit 50 Passagieren, die sich eine Starlink-Verbindung mit 220 Mbps teilen, könnte ein einziger Nutzer 11 % der Gesamtkapazität beanspruchen.

Dies müssen Sie auf Ebene des Captive Portal und des Routers durch aggressives Traffic-Shaping lösen:

  • Limits pro Gerät: Begrenzen Sie einzelne Gastgeräte auf 5 Mbps Download und 2 Mbps Upload.
  • Fair-Use-Richtlinien: Setzen Sie tägliche Datenlimits durch (z. B. 2 GB pro 24 Stunden).
  • Anwendungskontrolle: Priorisieren Sie Web-Browsing und Messaging-Protokolle gegenüber Videostreaming und Peer-to-Peer-Dateifreigabe.
  • Abgestufter Zugang: Bieten Sie eine kostenlose Stufe für grundlegende Konnektivität und eine kostenpflichtige Premium-Stufe für Streaming an, um die WiFi-Infrastruktur von einer Kostenstelle in eine Einnahmequelle zu verwandeln.

So richten Sie ein Captive Portal auf Starlink ein: Ein Leitfaden für abgelegene und maritime Standorte - comparison chart

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementierungshandbuch

Befolgen Sie diese Schritte, um ein sicheres Captive Portal auf Starlink mit Enterprise-Hardware bereitzustellen.

Schritt 1: Bypass-Modus aktivieren

  1. Installieren Sie die Starlink-Hardware und überprüfen Sie die Verbindung mit dem Original-Router.
  2. Öffnen Sie die mobile Anwendung von Starlink und navigieren Sie zu Settings.
  3. Wählen und bestätigen Sie Bypass Starlink WiFi router.
  4. Verbinden Sie den Starlink-Ethernet-Adapter mit dem WAN-Port Ihres Enterprise-Routers (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme oder Fortinet).

Hinweis: Wenn die Starlink-Antenne auf die Werkseinstellungen zurückgesetzt wird, wird der Bypass-Modus automatisch deaktiviert. Dokumentieren Sie dies in Ihrem Standort-Runbook und konfigurieren Sie einen Überwachungsalarm auf der WAN-Schnittstelle Ihres Routers.

Schritt 2: VLAN-Segmentierung konfigurieren

Sie müssen den Gast-Datenverkehr von Ihren geschäftskritischen Kernsystemen isolieren. Konfigurieren Sie mindestens drei VLANs auf Ihrem Core-Switch und Ihren Access Points:

  • VLAN 10 (Mitarbeiter): Überträgt Kassensysteme, Backoffice-Anwendungen und Administrations-Datenverkehr.
  • VLAN 20 (Gast): Reines Internet-Segment, das zum Captive Portal weiterleitet.
  • VLAN 30 (IoT): Isoliertes Netzwerk für Kameras, intelligente Thermostate und Gebäudemanagementsysteme.

Konfigurieren Sie Firewall-Regeln, um jegliches Inter-VLAN-Routing zu blockieren. Ein Gastgerät auf VLAN 20 darf niemals in der Lage sein, ein Kassenterminal auf VLAN 10 anzupingen. Diese Segmentierung ist eine strikte Anforderung für die PCI-DSS-Compliance.

Schritt 3: Bereitstellung des Cloud Captive Portal

  1. Konfigurieren Sie Ihre Access Points so, dass sie die Gast-SSID auf VLAN 20 ausstrahlen.
  2. Stellen Sie die Authentifizierungsmethode auf externen RADIUS ein oder nutzen Sie die API-Integration des Herstellers.3. Weisen Sie den Authentifizierungsserver auf die Cloud-Infrastruktur von Purple hin.
  3. Konfigurieren Sie den Walled Garden (Allowlist), um den Datenverkehr zu den Domains von Purple zuzulassen, bevor die Authentifizierung abgeschlossen ist.
  4. Gestalten Sie die Splash-Page im Purple-Portal. Achten Sie darauf, dass das Branding zu Ihrem Veranstaltungsort passt und die Nutzungsbedingungen klar angezeigt werden.

Schritt 4: Testen Sie den Benutzerfluss

Testen Sie den Authentifizierungsfluss sowohl auf iOS- als auch auf Android-Geräten. Der Captive Network Assistant (CNA) von Apple und die Netzwerkprüfung von Android verhalten sich unterschiedlich. Überprüfen Sie, ob die Splash-Page innerhalb von 10 Sekunden geladen wird und das Gerät sofort nach der Authentifizierung Internetzugang erhält.

Best Practices

  • HTTPS-Abfangung: Stellen Sie sicher, dass Ihr Router die HTTPS-Abfangung korrekt verarbeitet. Moderne Geräte verwenden standardmäßig HTTPS. Wenn der Router HTTPS-Anfragen nicht sauber umleiten kann, treten bei Gästen Zertifikatsfehler auf, bevor sie das Portal erreichen.
  • Session Keepalive: Die LEO-Konstellation (Low Earth Orbit) von Starlink bietet Latenzzeiten von 20 bis 40 Millisekunden, während der Satellitenübergabe kann es jedoch zu kurzen Spitzen kommen. Stellen Sie das Session-Keepalive-Intervall Ihres Captive Portal auf maximal 60 Sekunden ein, um eine vorzeitige Trennung der Verbindung zu verhindern.
  • Offline-Caching: Konfigurieren Sie Ihren Router so, dass er aktive Sitzungen lokal zwischenspeichert. Wenn die Starlink-Verbindung vorübergehend unterbrochen wird, bleiben bereits authentifizierte Gäste online, sobald die Verbindung wiederhergestellt ist, anstatt sich erneut anmelden zu müssen.

Fehlerbehebung und Risikominderung

Fehlermodus Ursache Risikominderung
Captive Portal lädt nicht Falsche Konfiguration des Walled Garden Überprüfen Sie, ob alle erforderlichen Purple-Domains und CDN-Endpunkte zur Pre-Authentication-Allowlist auf dem Router hinzugefügt wurden.
Doppel-NAT-Fehler Bypass-Modus ist deaktiviert Überprüfen Sie die Starlink-App, um sicherzustellen, dass der Bypass-Modus aktiv ist. Netzschwankungen oder ein manueller Reset haben die Antenne möglicherweise auf die Standardeinstellungen zurückgesetzt.
Langsame Geschwindigkeiten für Gäste Unbegrenzte Bandbreite Richten Sie Bandbreitenbegrenzungen pro Gerät ein (z. B. 5 Mbps) und blockieren Sie Anwendungen mit hohem Bandbreitenbedarf wie BitTorrent auf der Firewall.
Fehler bei der Sicherheitsüberprüfung Inter-VLAN-Routing ist aktiviert Überprüfen Sie die Firewall-Regeln, um sicherzustellen, dass der Datenverkehr aus dem Gäste-VLAN nicht an das Mitarbeiter- oder Management-VLAN weitergeleitet werden kann.

ROI und geschäftlicher Nutzen

Die Bereitstellung eines verwalteten Captive Portal auf Starlink verwandelt eine einfache Internetverbindung in einen messbaren Geschäftswert.

Für ein Kreuzfahrtschiff mit 120 Kabinen, das Starlink Maritime mit 220 Mbps nutzt, bringt ein ungesteuerter Zugang keinen geschäftlichen Ertrag. Durch den Einsatz von Cisco Meraki Access Points und dem Captive Portal von Purple kann der Betreiber Standard-Passagieren ein tägliches Limit von 2 GB zuweisen und gleichzeitig ein Premium-Paket mit 10 GB anbieten. Die daraus resultierenden WiFi-Einnahmen decken die Starlink-Abonnementkosten von über 250 USD pro Monat. Darüber hinaus erfasst das Portal vollständig rechtskonforme First-Party-E-Mail-Daten, was die Direktmarketing-Liste des Betreibers für zukünftige Reisen erweitert.In einer abgelegenen Hotelumgebung reduziert die Bereitstellung eines Portals mit strengen Bandbreitenrichtlinien die Beschwerden von Gästen über langsames WiFi um bis zu 60%, da verhindert wird, dass Vielnutzer die Satellitenverbindung monopolisieren.

Schlüsseldefinitionen

Bypass Mode

Eine Konfigurationseinstellung, die die DHCP - und NAT - Funktionen des nativen Starlink - Routers deaktiviert und die WAN - IP direkt an einen Drittanbieter - Enterprise - Router weiterleitet.

Erforderlich bei der Integration von Enterprise - Netzwerkgeräten in eine Starlink - Antenne, um doppeltes NAT und Routing - Konflikte zu vermeiden.

CGNAT (Carrier Grade NAT)

Eine von ISPs verwendete Methode zur gemeinsamen Nutzung einer einzigen öffentlichen IP - Adresse durch mehrere Kunden. Der Router des Kunden erhält eine private IP - Adresse (normalerweise 100.64.0.0/10).

Starlink verwendet standardmäßig CGNAT, was eingehende Verbindungen aus dem Internet verhindert und Reverse - Tunnel - Architekturen für das Cloud - Management erfordert.

VLAN (Virtual Local Area Network)

Ein logisches Subnetzwerk, das eine Gruppe von Geräten aus verschiedenen physischen LANs zusammenfasst.

Wird verwendet, um den WiFi - Datenverkehr von Gästen von Mitarbeiter - und IoT - Netzwerken zu isolieren, um Sicherheit und Compliance zu gewährleisten.

Captive Portal

Eine Webseite, die ein Benutzer eines öffentlichen Netzwerks ansehen und mit der er interagieren muss, bevor ihm Zugriff gewährt wird.

Wird verwendet, um Nutzungsbedingungen durchzusetzen, Marketingdaten zu erfassen und Benutzer in Gäste - WiFi - Netzwerken zu authentifizieren.

Walled Garden

Eine begrenzte Umgebung, die den Zugriff des Benutzers auf Webinhalte und - dienste kontrolliert, bevor er sich vollständig authentifiziert hat.

Erforderlich, damit Gastgeräte das Cloud - Captive - Portal und die Authentifizierungsserver erreichen können, bevor ihnen der vollständige Internetzugang gewährt wird.

RADIUS

Ein Netzwerkprotokoll, das eine zentrale Authentifizierungs-, Autorisierungs- und Abrechnungsverwaltung für Benutzer bereitstellt, die sich mit einem Netzwerkdienst verbinden und diesen nutzen.

Das zugrunde liegende Protokoll, das von Enterprise Access Points verwendet wird, um mit dem Cloud - Captive - Portal zu kommunizieren, um Benutzeranmeldedaten zu überprüfen.

Traffic Shaping

Die Steuerung und Priorisierung des Netzwerkverkehrs, um die Auswirkungen von Vielnutzern oder latenzempfindlichen Anwendungen zu reduzieren.

Unverzichtbar in Starlink - Netzwerken, um das Surfen im Web gegenüber Aktivitäten mit hoher Bandbreite wie Videostreaming zu priorisieren.

First - Party - Daten

Informationen, die ein Unternehmen direkt von seinen Kunden sammelt und selbst besitzt.

Erfasst über den Captive Portal-Anmeldeprozess (z. B. E-Mail-Adressen) und verwendet für Direktmarketing und Loyalitätskampagnen.

Ausgearbeitete Beispiele

Ein Kreuzfahrtschiff mit 120 Kabinen, das Starlink Maritime mit 220 Mbps nutzt, muss Passagier - WiFi bereitstellen, ohne den Schiffsbetrieb zu beeinträchtigen. Es wird ein Mechanismus benötigt, um die Verbindung zu monetarisieren und Marketingdaten zu erfassen.

Der Betreiber installiert Cisco Meraki Access Points auf dem gesamten Schiff mit drei strikten VLANs: Besatzung, Passagiere und Schiffssysteme. Das Captive Portal von Purple übernimmt die Passagierauthentifizierung per E - Mail oder über eine mit dem PMS integrierte Kabinenabfrage. Jeder Passagier erhält ein tägliches Kontingent von 2 GB. Premium - Passagiere können ein Kontingent von 10 GB erwerben. Das Portal erfasst First - Party - E - Mail - Daten für das Marketing nach der Reise.

Kommentar des Prüfers: Dieser Ansatz löst das Bandbreitenproblem durch strikte tägliche Limits und generiert gleichzeitig direkte Einnahmen. Die VLAN - Segmentierung stellt sicher, dass der Passagierverkehr die kritischen Schiffssysteme nicht gefährden kann. Die PMS - Integration sorgt für ein reibungsloses Login - Erlebnis.

Ein abgelegenes Hotel in den Highlands ohne Glasfaserinfrastruktur nutzt Starlink Business mit 150 Mbps. Gäste beschweren sich abends häufig über langsame Geschwindigkeiten, und das Hotel hat keine Übersicht darüber, wer das Netzwerk nutzt.

Das Hotel installiert HPE Aruba Access Points im Hauptgebäude und in den Nebengebäuden. Es konfiguriert die Starlink - Antenne im Bypass Mode und verbindet sie mit einem Aruba Gateway. Gäste authentifizieren sich per E - Mail über das Portal von Purple. Das Hotel erzwingt eine strikte Bandbreitenbegrenzung von 5 Mbps pro Gerät und nutzt die Analysen von Purple, um die Hauptnutzungszeiten zu überwachen.

Kommentar des Prüfers: Durch die Implementierung einer Bandbreitenbegrenzung pro Gerät verhindert das Hotel, dass einzelne Gäste die 150 - Mbps - Verbindung in den Hauptabendstunden monopolisieren. Die E - Mail - Authentifizierung erfasst First - Party - Daten für zukünftige Direktbuchungskampagnen und verringert so die Abhängigkeit von OTAs.

Übungsfragen

Q1. Ein abgelegenes Minencamp hat Starlink Business bereitgestellt. Es wurde eine Cisco Meraki MX Firewall an den Starlink-Router angeschlossen. Gäste können sich mit dem WiFi verbinden, aber die Captive Portal-Seite läuft in ein Timeout und lädt nicht. Was ist die wahrscheinlichste Ursache?

Hinweis: Überlegen Sie, wie die Starlink-Hardware standardmäßig das Routing handhabt und was die Meraki-Firewall benötigt, um den Datenverkehr effektiv zu verwalten.

Musterlösung anzeigen

Die Starlink-Antenne wurde nicht in den Bypass Mode versetzt. Infolgedessen leidet das Netzwerk unter doppeltem NAT (sowohl der Starlink-Router als auch die Meraki-Firewall versuchen, eine Network Address Translation durchzuführen). Der Administrator muss die Starlink-App verwenden, um den Bypass Mode zu aktivieren, damit die Meraki-Firewall die CGNAT-IP direkt empfangen und das Routing sowie das Abfangen für das Captive Portal verwalten kann.

Q2. Sie stellen ein Captive Portal für ein Hotel über Starlink bereit. Sie haben den Bypass Mode und eine VLAN-Segmentierung konfiguriert. Beim Testen stellen Sie fest, dass Apple-Geräte den Benutzer sofort zur Anmeldung auffordern, einige Android-Geräte jedoch einen Zertifikatsfehler anzeigen, wenn der Benutzer versucht, vor der Authentifizierung eine sichere Website aufzurufen. Wie lösen Sie das?

Hinweis: Denken Sie daran, wie moderne Browser erste Verbindungsanfragen handhaben und was der Router tun muss, um diese sauber abzufangen.

Musterlösung anzeigen

Der Enterprise-Router ist nicht so konfiguriert, dass er das HTTPS-Abfangen für die Captive Portal-Weiterleitung korrekt handhabt. Moderne Browser nutzen standardmäßig HTTPS. Wenn der Benutzer versucht, vor der Authentifizierung eine HTTPS-Seite aufzurufen, fängt der Router den Datenverkehr ab und präsentiert sein eigenes Zertifikat, das der Browser als ungültig ablehnt. Sie müssen sicherstellen, dass die Captive Portal-Einstellungen des Routers so konfiguriert sind, dass sie ein gültiges SSL-Zertifikat für die Weiterleitung verwenden, oder sich auf die Netzwerk-Probes auf Betriebssystemebene verlassen (wie Apples CNA), die HTTP-Endpunkte nutzen, um das Portal automatisch auszulösen.

Q3. Ein Schifffahrtsunternehmen beklagt, dass seine Starlink Maritime-Verbindung (220 Mbps) jeden Abend unbrauchbar wird. Es stellt derzeit ein offenes, passwortfreies Gästenetzwerk bereit. Welche drei spezifischen Konfigurationen sollten Sie auf dem Enterprise-Router und dem Captive Portal implementieren, um dies zu beheben?

Hinweis: Konzentrieren Sie sich darauf zu kontrollieren, wie viele Daten einzelne Benutzer verbrauchen können, und kritische Datenverkehrsarten zu priorisieren.

Musterlösung anzeigen
  1. Implementieren Sie ein Captive Portal, das eine Authentifizierung erfordert, um einzelne Benutzer zu verfolgen und zu verwalten. 2. Setzen Sie Bandbreitenbegrenzungen pro Gerät durch (z. B. 5 Mbps Downstream / 2 Mbps Upstream), um zu verhindern, dass ein einzelner Benutzer die Verbindung monopolisiert. 3. Wenden Sie Traffic-Shaping-Regeln auf der Firewall an, um das Surfen im Web und Messaging-Protokolle zu priorisieren, während Anwendungen mit hoher Bandbreite wie Videostreaming und P2P-Dateifreigabe gedrosselt oder blockiert werden.

Häufig gestellte Fragen

Why does Starlink require an external gateway router in bypass mode for enterprise captive portals?

Starlink user terminals (Standard Gen 2, Gen 3, and Flat High Performance Maritime) include a basic residential-grade router without support for external splash page redirection, 802.1Q VLAN tagging, RADIUS AAA (RFC 2865/2866), or walled garden domain whitelisting. Enabling Starlink Bypass Mode disables native NAT and WiFi routing, bridging the Layer 2 WAN handoff directly into an enterprise security gateway - such as Peplink Balance, Cisco Meraki MX, or Fortinet FortiGate - which handles captive portal interception, traffic shaping, and guest isolation.

How does Starlink Carrier-Grade NAT (CGNAT) affect external captive portal redirection?

Standard Starlink satellite plans assign WAN IP addresses from the private CGNAT pool (100.64.0.0/10), which prevents hosting local inbound HTTP/HTTPS listening services without dynamic DNS or port forwarding. Purple operates as a cloud-hosted captive portal, meaning guests resolve the splash page via external HTTPS requests initiated outbound from the gateway. Because client authorization occurs over outbound RADIUS or cloud API webhooks, CGNAT does not impact portal redirection or authentication flows.

How do you prevent guest WiFi users from exhausting Starlink Maritime or Priority satellite data quotas?

Starlink Maritime and Priority plans feature metered priority data pools (such as 50 GB to 5 TB per month), with steep per-gigabyte overage charges or throughput throttling upon exhaustion. To protect satellite quotas, enterprise gateways running Purple enforce strict per-user bandwidth caps (e.g., 3 Mbps downlink / 1 Mbps uplink), session data allowances (e.g., 500 MB per day), Layer 7 application filtering blocking 4K video streaming and torrents, and separate QoS priority queues that reserve 40% of satellite backhaul for mission-critical vessel navigation and staff operations.

Can a captive portal on Starlink integrate with maritime Property Management Systems (PMS)?

Yes. Purple integrates directly with hospitality and maritime PMS platforms - including Oracle Hospitality Opera and FCS - allowing guests on cruise ships, ferries, and luxury charter yachts to authenticate using their cabin number and surname. The gateway passes guest credentials securely to Purple cloud services, which query the vessel PMS to verify active folio reservations, apply billing tiers to the guest account, or unlock complimentary high-speed tiers for VIP passengers.

Which domains must be whitelisted in the Starlink walled garden for seamless smartphone captive portal popups?

Allow the portal and its dependencies, and nothing else: the Purple splash and CDN hosts (*.purplewifi.net, *.purple.ai), the RADIUS endpoints, and the OAuth identity provider domains (Google, Facebook, Apple ID) plus their CRL and OCSP endpoints if social onboarding is enabled. Do not allow the operating system connectivity probes - captive.apple.com, connectivitycheck.gstatic.com, msftconnecttest.com. The gateway has to intercept those probes, because it is the redirect they receive that tells iOS, Android and Windows the network is captive and opens the Captive Network Assistant. Allow them through and the probe succeeds, the device concludes it already has internet access, and the login page never appears.

How does multi-WAN SD-WAN bond Starlink satellite backhaul with coastal 4G/5G cellular connectivity?

Maritime vessels and remote venues frequently combine Starlink with multi-SIM cellular routers (such as Peplink MAX HD4 or Cradlepoint) to minimize satellite data spend. Using SD-WAN bonding and least-cost routing algorithms, the gateway steers high-bandwidth guest traffic onto terrestrial 4G/5G LTE connections when operating within 20 nautical miles of coastline, seamlessly failing over to Starlink satellite backhaul when navigating offshore or beyond cellular range without dropping active guest sessions.

Weiterlesen in dieser Reihe

Ubiquiti UniFi Guest Portal leitet nicht weiter: Ursachen und Lösungen

Dieser Leitfaden grenzt einen Fehler bei der Weiterleitung des UniFi Guest Portals ein, indem er nacheinander den Guest-Status, die Weiterleitung, die Pre-Authorisation-Route und die Controller-Autorisierung prüft. Er bietet IT-Teams vor Ort eine bewährte Methode, um Verwirrung zwischen Guest-Netzwerk und Hotspot, externe Portal-Übergaben, aktuelle UniFi OS Kontoanforderungen und DNS-Isolierungstests zu adressieren.

Leitfaden lesen →

Cisco Meraki Splashpage funktioniert nicht: Ein Flussdiagramm zur Fehlerbehebung

Diese praktische Day-Two-Anleitung isoliert, wo ein Cisco Meraki Splash-Flow fehlgeschlagen ist: Client-Autorisierung, Initiierung der HTTP-Weiterleitung, Erreichbarkeit des Walled Garden oder RADIUS-Anmeldung. Sie bietet IT-Teams vor Ort einen kontrollierten Nachweisweg, um Guest WiFi wiederherzustellen, ohne weitreichende Änderungen an einem Live-System vorzunehmen.

Leitfaden lesen →

Enterprise Guest WiFi Einrichtungsleitfaden: VLAN Segmentierung, Sicherheit und Captive Portals

Dieser technische Leitfaden zeigt IT-Teams, wie sie Guest WiFi als kontrollierten Internetzugangsdienst unter Verwendung von VLAN Segmentierung, Firewall-Richtlinien und einem Captive Portal einrichten. Er erklärt zudem, wie die Registrierungsformulare und Onboarding-Steuerelemente von Purple eine angemessene Visitor Experience unterstützen, ohne die Sicherheitsgrenzen um Mitarbeiter-, Zahlungs- und Betriebssysteme zu schwächen.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.