Architecture de Captive Portal : Sécurité, redirection et bonnes pratiques
Une référence technique définitive sur l'architecture de captive portal d'entreprise. Ce guide détaille l'isolation réseau, la redirection DNS, l'authentification RADIUS et la conformité en matière de sécurité pour les responsables informatiques déployant des réseaux WiFi invités sécurisés et riches en données.
Écouter ce guide
Voir la transcription du podcast
📚 Fait partie de notre série principale : Captive Portal Guide →
- Executive summary
- Technical deep-dive: how captive portals work
- 1. Logical isolation via VLANs
- 2. DHCP and the IP address pool
- 3. DNS interception and the captive portal
- 4. Authentication and RADIUS
- Implementation guide: building for scale
- Step 1: Architect the network topology
- Step 2: Configure the walled garden
- Step 3: Implement client isolation
- Step 4: Integrate identity management
- Best practices and compliance
- GDPR and data privacy
- PCI DSS v4.0 compliance
- Network security standards
- Troubleshooting and risk mitigation
- ROI and business impact

Executive summary
For enterprise venues, guest WiFi is critical infrastructure that demands strict architectural discipline. Bridging the gap between open public access and secure corporate networking requires precise configuration of VLAN isolation, DNS interception, and identity management. This guide dissects the mechanics of enterprise captive portal architecture, stripping away the marketing jargon to explain exactly how it works at the packet level. We cover the core technical components: VLAN segmentation, DHCP pool management, HTTP redirection, RADIUS authentication, and bandwidth shaping.
Whether you are deploying a new network for a Hospitality chain or upgrading legacy infrastructure in Healthcare , understanding these mechanics is essential for mitigating risk, ensuring PCI DSS and GDPR compliance, and capturing actionable first-party data via our WiFi Analytics platform.
Listen to the technical briefing podcast:
Technical deep-dive: how captive portals work
At a fundamental level, an enterprise guest WiFi network operates by deceiving the client device just enough to intercept its traffic, force authentication, and then route it securely to the internet without ever touching the corporate LAN.
1. Logical isolation via VLANs
The foundation of any secure Guest WiFi network is logical separation. When a venue user connects to the guest SSID, the access point tags their traffic with a specific Virtual Local Area Network (VLAN) ID (e.g., VLAN 20), while corporate traffic operates on a separate VLAN (e.g., VLAN 10).
This tagging ensures that at the switch and firewall level, guest traffic is physically incapable of routing to internal subnets containing point-of-sale systems or patient records. The firewall is configured with explicit deny rules for inter-VLAN routing, forcing guest traffic directly out the WAN interface.

2. DHCP and the IP address pool
Upon connection, the client device broadcasts a DHCP Discover packet. The network responds by assigning an IP address from a dedicated guest subnet. A critical technical distinction here is the lease time. While corporate devices might retain an IP for eight days, guest networks must use aggressive lease times (30 to 60 minutes) to prevent IP pool exhaustion in high-turnover environments like Transport hubs.
3. DNS interception and the captive portal
This is where the user experience begins. When the newly connected device attempts to reach a website (or when the OS performs its captive portal detection check, like Apple's captive.apple.com), the network intercepts the DNS request.
Instead of resolving the actual IP address of the requested site, the gateway returns the IP address of the captive portal. The client's browser is then HTTP-redirected to the splash page hosted by Purple.
4. Authentication and RADIUS
Once the user interacts with the captive portal - whether by accepting terms and conditions, entering an email, or using a social login - the platform must inform the local network controller to allow the traffic.
This is handled via the RADIUS (Remote Authentication Dial-In User Service) protocol. Purple acts as the cloud RADIUS server, sending an Access-Accept message back to the local WiFi controller or gateway. The controller then changes the user's state from 'unauthorised' (walled garden access only) to 'authorised', opening the firewall ports for standard internet access.
Implementation guide: building for scale
Deploying guest WiFi requires balancing user friction with security and data capture requirements. Our cloud overlay integrates natively with Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet hardware.
Step 1: Architect the network topology
Ensure your core switches and firewalls support 802.1Q VLAN tagging. Configure your guest VLAN to terminate at a DMZ interface on the firewall, completely bypassing internal routing tables.
Step 2: Configure the walled garden
A walled garden is a list of IP addresses and domains that unauthenticated users are allowed to access. This must include the URLs required to load the captive portal, CDN assets for logos, and the authentication endpoints for social logins (e.g., Microsoft Entra ID, Okta, Google Workspace). If the walled garden is misconfigured, the splash page will fail to load, resulting in a dead end for the user.
Step 3: Implement client isolation
Enable client isolation on your access points. This prevents connected guest devices from communicating directly with one another over the wireless medium, effectively mitigating peer-to-peer attacks and malware propagation within the guest subnet.
Step 4: Integrate identity management
Move away from shared PSKs. Implement a managed captive portal that captures first-party data through conscious-choice opt-ins. For seamless, secure onboarding, consider implementing OpenRoaming. Purple acts as a free identity provider for OpenRoaming under the Connect plan, allowing devices to authenticate securely via certificates without a traditional splash page. For more on designing multi-network environments, read our guide: Three SSIDs to rule them all: the WiFi design for guest, staff, and IoT .
Best practices and compliance
Compliance is not optional. A properly engineered captive portal protects your organisation from liability and regulatory fines.

GDPR and data privacy
A captive portal collects personal data from the moment a user connects. To meet GDPR requirements, you must capture explicit consent before processing this data. Purple's platform handles the Layer 7 identity and consent requirements necessary for GDPR compliance, ensuring that data is collected legally, stored securely, and can be erased upon request via automated workflows.
PCI DSS v4.0 compliance
If your organisation processes credit cards, your network is subject to PCI DSS. Guest WiFi networks that run on the same network as POS systems can drag the guest network into PCI DSS scope, which creates significant audit burdens. Strict VLAN segmentation is mandatory to ensure guest traffic never touches the cardholder data environment.
Network security standards
Enforce WPA3 or WPA2-AES encryption on the wireless transport layer. Ensure your captive portal is served over HTTPS using TLS 1.2 or TLS 1.3 to protect user credentials during the authentication phase.
Troubleshooting and risk mitigation
Even well-designed networks encounter issues. Here are the most common failure modes and how to avoid them.
Failure mode: IP address exhaustion In a busy Retail environment, devices constantly probe and connect to open networks. If your DHCP lease time is 24 hours, a shopper who walks past your store for five minutes consumes an IP address for the entire day. Mitigation: Reduce DHCP lease times to 30 minutes on the guest VLAN.
Failure mode: Walled garden blocks Cloud services frequently change their IP addresses. If your walled garden uses static IP whitelisting for social login endpoints, authentication will break when those IPs rotate. Mitigation: Use domain-based whitelisting for walled garden entries wherever your hardware controller supports it.
Failure mode: Stale sessions Users leave the venue without disconnecting, but their session remains active on the controller, consuming resources. Mitigation: Implement aggressive idle timeouts (e.g., 30 minutes) and use RADIUS Change of Authorisation (CoA) to actively revoke sessions when time limits are reached.
ROI and business impact
A secure captive portal transforms a traditional IT cost centre into a revenue-generating asset. By capturing verified first-party data, venues can build detailed visitor profiles. Purple processed 440 million logins in 2024 across 80,000+ live venues, proving the scale and reliability of this approach.
For example, McDonald's uses captive portal data to understand diner dwell times and visit frequency, while Manchester Airports Group optimises passenger flow based on connection analytics. The ROI is measured not just in marketing database growth, but in the operational insights derived from the 29 billion data points collected by the platform.
Définitions clés
Captive Portal
Une page web qui intercepte le trafic réseau et requiert une interaction de l'utilisateur (comme l'acceptation des conditions ou la connexion) avant de lui accorder un accès complet à Internet.
Le mécanisme principal pour collecter des données de première partie et appliquer les conditions d'utilisation sur les réseaux invités.
RADIUS
Remote Authentication Dial-In User Service. Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la traçabilité (Authentication, Authorization, and Accounting).
Le protocole que Purple utilise pour indiquer à votre matériel WiFi local qu'un invité est autorisé à accéder à Internet.
Walled Garden
Une liste restreinte d'adresses IP ou de domaines auxquels un utilisateur peut accéder avant de s'être authentifié via le captive portal.
Essentiel pour permettre le chargement de la page d'accueil et des fournisseurs de connexion sociale alors que l'appareil est encore dans un état de pré-authentification.
VLAN
Virtual Local Area Network. Un sous-réseau logique qui regroupe un ensemble d'appareils provenant de différents réseaux locaux physiques.
Utilisé pour segmenter de manière sécurisée le trafic invité du trafic d'entreprise, garantissant ainsi la conformité PCI DSS.
Client Isolation
Un paramètre de sécurité sans fil qui empêche les appareils connectés au même point d'accès de communiquer directement entre eux.
Crucial pour protéger les invités contre les attaques peer-to-peer et la propagation de logiciels malveillants sur le réseau public.
DHCP Lease Time
La durée pendant laquelle une adresse IP est attribuée à un appareil avant d'expirer et de retourner dans le pool disponible.
Doit être maintenu court (30 à 60 minutes) sur les réseaux invités pour éviter de manquer d'adresses IP à mesure que les visiteurs vont et viennent.
RADIUS CoA
Change of Authorisation. Une extension du protocole RADIUS qui permet au serveur de modifier l'état de la session d'un client actif.
Utilisé par Purple pour déconnecter instantanément les utilisateurs lorsque leur limite de temps expire ou s'ils demandent la suppression de leurs données conformément au GDPR.
OpenRoaming
Un service de fédération d'itinérance qui permet aux appareils de se connecter automatiquement et de manière sécurisée aux réseaux WiFi participants à l'aide de certificats.
La nouvelle génération de connectivité fluide, où Purple agit en tant que fournisseur d'identité gratuit dans le cadre du forfait Connect.
Exemples concrets
Un hôtel de 200 chambres doit déployer un WiFi invité dans l'ensemble de sa propriété. Il utilise actuellement un réseau plat unique (192.168.1.0/24) pour la réception, le back-office et l'accès des invités via un mot de passe partagé. Il souhaite collecter les adresses e-mail des invités à des fins de marketing tout en garantissant la sécurité des systèmes de la réception.
- Implémenter la segmentation réseau : Créer le VLAN 10 pour la réception/le bureau et le VLAN 20 pour les invités.
- Configurer le pare-feu : Bloquer tout routage du VLAN 20 vers VLAN 10. Router le VLAN 20 directement vers le WAN.
- Supprimer le mot de passe partagé : Déployer un SSID ouvert nommé 'Hotel_Guest'.
- Configurer le captive portal : Configurer le contrôleur WiFi pour rediriger le trafic HTTP non authentifié vers l'URL du captive portal de Purple.
- Configurer le walled garden : Mettre sur liste blanche les domaines du portail Purple et les ressources du CDN afin que la page d'accueil se charge.
- Configurer RADIUS : Ajouter les adresses IP du serveur RADIUS de Purple et les secrets partagés au contrôleur WiFi.
- Ajuster le DHCP : Configurer le pool DHCP du VLAN 20 sur un sous-réseau /22 avec un temps de bail de 60 minutes pour gérer la rotation élevée des appareils.
Un grand stade attend 40 000 spectateurs pour un match. Il a déployé un captive portal mais s'inquiète des performances du réseau et de l'épuisement des adresses IP pendant l'événement de 3 heures.
- Dimensionnement du DHCP : Déployer un sous-réseau /16 pour le VLAN invité afin de fournir plus de 65 000 adresses IP disponibles.
- Temps de bail : Configurer le temps de bail DHCP sur 30 minutes pour récupérer rapidement les adresses IP des supporters qui partent tôt.
- Limitation de bande passante : Appliquer une limite de débit par utilisateur de 5 Mbps en descente / 2 Mbps en montée au niveau du contrôleur pour éviter que quelques utilisateurs ne saturent la liaison Internet de 10 Gbps.
- Isolation des clients : Activer l'isolation des clients au niveau de l'AP pour empêcher les tempêtes de diffusion et le trafic peer-to-peer de dégrader les performances sans fil dans l'environnement dense du stade.
Questions d'entraînement
Q1. Vous déployez un Captive Portal dans la salle d'attente d'un hôpital. La page d'accueil se charge correctement sur les appareils Android, mais les appareils iOS affichent un écran blanc vide. Quelle est la cause architecturale la plus probable ?
Conseil : Réfléchissez à la manière dont les différents systèmes d'exploitation détectent les portails captifs et aux ressources qu'ils doivent atteindre.
Voir la réponse type
Le walled garden est probablement mal configuré. Les appareils iOS tentent de joindre des domaines Apple spécifiques (comme captive.apple.com) pour déclencher le mini-navigateur du portail. Si ces domaines ou les ressources CDN spécifiques requis par la page d'accueil ne sont pas autorisés dans le walled garden, la page ne s'affichera pas correctement dans le CNA (Captive Network Assistant) d'Apple.
Q2. Une chaîne de magasins souhaite proposer du WiFi gratuit mais exige que les utilisateurs se connectent à l'aide de leurs identifiants Microsoft Entra ID. Lors des tests, les utilisateurs sont redirigés vers la page d'accueil, cliquent sur le bouton « Se connecter avec Microsoft », mais la page expire. Pourquoi ?
Conseil : Pensez à l'état du pare-feu avant que l'authentification RADIUS ne soit terminée.
Voir la réponse type
Les points de terminaison d'authentification Microsoft Entra ID n'ont pas été ajoutés au walled garden. L'utilisateur étant dans un état de pré-authentification, le pare-feu bloque tout le trafic vers Internet. Pour résoudre ce problème, les domaines de connexion Microsoft et les plages d'adresses IP spécifiques doivent être ajoutés à la liste d'autorisation afin que l'appareil puisse communiquer avec le fournisseur d'identité pour terminer le flux OAuth.
Q3. Un site se retrouve à court d'adresses IP sur son réseau invité tous les après-midis, bien qu'il compte moins d'utilisateurs simultanés que la taille de son pool DHCP. Quel changement de configuration est requis ?
Conseil : Réfléchissez à la durée pendant laquelle un appareil conserve une adresse IP après avoir quitté le bâtiment.
Voir la réponse type
La durée du bail DHCP est trop élevée (probablement la valeur par défaut de 12 ou 24 heures). Les appareils qui se connectent brièvement et repartent conservent leurs adresses IP, empêchant de nouveaux appareils de se connecter. La durée du bail doit être réduite à 30 ou 60 minutes pour recycler rapidement les adresses IP des visiteurs partis.
Continuer la lecture de cette série
Captive Portal pour Ruijie : configurez-le avec le WiFi invité Purple
Découvrez comment le WiFi invité cloud de Purple se superpose aux points d'accès Ruijie RG Series en utilisant l'authentification web et RADIUS, configuré en ligne de commande, et où trouver les étapes exactes de configuration.
Conception de Captive Portals B2B : Collecter le Nom Enregistré et les Données de l'Entreprise
Ce guide fournit aux responsables informatiques et aux exploitants de sites un cadre technique indépendant des fournisseurs pour concevoir des Captive Portals B2B. Il détaille comment structurer les champs d'inscription pour capturer le nom enregistré et les données de l'entreprise, garantissant des taux de complétion élevés tout en maintenant la conformité GDPR et en développant une intelligence au niveau des comptes.
Optimiser les Captive Portals B2B : Capturer les noms d'entreprise et les données professionnelles
Ce guide explique comment les responsables informatiques, les architectes réseau et les directeurs d'exploitation de sites peuvent configurer les Captive Portals B2B pour capturer des données professionnelles - noms d'entreprise, intitulés de poste et adresses e-mail professionnelles - lors de la connexion au WiFi. Il couvre l'architecture technique complète, de l'isolation VLAN et l'authentification RADIUS jusqu'à l'intégration CRM avec Salesforce et HubSpot, avec la conformité GDPR et CCPA intégrée. Les sites qui déploient cette solution correctement transforment leur réseau WiFi invité en un moteur de données de première partie et en un système automatisé de génération de leads.