Comment configurer un Captive Portal sur Starlink pour le WiFi invité
Ce guide technique explique comment contourner les limitations natives du CGNAT de Starlink pour déployer un Captive Portal sécurisé et conforme au GDPR pour le WiFi invité. Il couvre l'architecture requise, la segmentation VLAN et les stratégies de gestion de la bande passante essentielles pour les sites isolés, les opérateurs maritimes et les espaces événementiels.
Écouter ce guide
Voir la transcription du podcast
- Résumé exécutif
- Analyse technique approfondie
- La contrainte du CGNAT
- La solution du tunnel inversé
- Sélection du forfait
- Guide de mise en œuvre
- 1. Activer le mode Bypass (contournement)
- 2. Configurer la segmentation VLAN
- 3. Configurer le Captive Portal
- Bonnes pratiques
- Gestion de la bande passante
- Gestion du Captive Network Assistant (CNA)
- Dépannage & Atténuation des Risques
- ROI & Impact Commercial

Résumé exécutif
Starlink fournit une connectivité brute exceptionnelle pour les sites isolés, mais son matériel natif manque d'authentification, de contrôle d'accès et de gestion de la bande passante requis pour l'accès public. Déployer un réseau WiFi invité sur Starlink nécessite de contourner le routeur propriétaire, de surmonter les contraintes du Carrier Grade NAT (CGNAT) et de mettre en œuvre un Captive Portal géré dans le cloud.
Ce guide détaille l'architecture exacte requise pour concevoir un réseau WiFi invité sécurisé et conforme sur une connexion Starlink. Nous couvrons la transition vers le mode bypass, l'architecture de tunnel inversé nécessaire pour résoudre le problème du CGNAT, et la segmentation VLAN requise pour isoler le trafic invité des systèmes de point de vente. Que vous exploitiez un hôtel dans les Highlands, un navire de croisière ou un point de vente éloigné, ce cadre vous garantit une connectivité constante tout en capturant des données de première main et en restant conforme aux réglementations.
Analyse technique approfondie
La contrainte du CGNAT
Starlink attribue des adresses IP WAN dans la plage 100.64.0.0/10, plaçant votre réseau derrière un Carrier Grade NAT (CGNAT). Cela signifie que votre site ne dispose pas d'une adresse IP publique et que les connexions entrantes depuis internet sont bloquées.
Les architectures de Captive Portal standards supposent souvent que le serveur d'authentification cloud peut initier une connexion vers votre contrôleur réseau local. Sur Starlink, cela échoue. De plus, les forfaits Résidentiel et Roam de Starlink imposent une limite stricte de 1 200 sessions simultanées, qu'un site à forte affluence épuisera rapidement.
La solution du tunnel inversé
Pour résoudre le problème du CGNAT sans nécessiter d'IP fixe, vous devez utiliser un Captive Portal prenant en charge une architecture de tunnel inversé.
Dans ce modèle, votre routeur d'entreprise initie une connexion sortante vers le portail cloud et la maintient ouverte de manière persistante. Lorsqu'un invité s'authentifie, le portail cloud renvoie le signal d'autorisation via ce tunnel établi. L'architecture d'overlay cloud de Purple gère cela nativement, en s'intégrant directement avec le matériel de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet.
Sélection du forfait

Pour les environnements multi-utilisateurs, les forfaits Starlink for Business ou Starlink Maritime sont indispensables. Ces abonnements offrent une allocation de données prioritaire, des limites de bande passante plus élevées (jusqu'à 220 Mbps) et l'option d'acheter un module complémentaire d'IP fixe si vous avez besoin d'un serveur RADIUS sur site ou d'une liste d'autorisations IP stricte.
Guide de mise en œuvre
1. Activer le mode Bypass (contournement)
Pour utiliser un routeur d'entreprise, vous devez désactiver les fonctions DHCP et NAT du routeur Starlink.
- Ouvrez l'application Starlink et accédez à Paramètres.
- Sélectionnez Mode Bypass et faites glisser le bouton pour l'activer.
- Connectez le port WAN de votre routeur d'entreprise directement à l'adaptateur Ethernet Starlink.
Remarque : Si l'antenne Starlink subit une coupure de courant soudaine ou est réinitialisée aux paramètres d'usine, le mode Bypass sera désactivé. Votre routeur recevra une adresse privée 192.168.1.x au lieu de l'adresse CGNAT 100.64.x.x. Vous devrez réactiver le mode Bypass via l'application.
2. Configurer la segmentation VLAN

Vous devez isoler le trafic des invités de vos systèmes opérationnels. Configurez au moins trois VLANs sur votre commutateur et vos points d'accès :
- VLAN 10 (Personnel/Opérations) : terminaux de point de vente, PC de back-office et systèmes de gestion immobilière.
- VLAN 20 (WiFi Invité) : accès Internet uniquement pour les visiteurs. Appliquez l'isolation des clients ici afin que les appareils des invités ne puissent pas se voir entre eux.
- VLAN 30 (IoT) : caméras, thermostats intelligents et systèmes de gestion technique du bâtiment.
Configurez votre pare-feu pour bloquer tout routage inter-VLAN. Un appareil sur le VLAN WiFi Invité ne doit jamais pouvoir accéder au VLAN du Personnel.
3. Configurer le Captive Portal
Configurez votre Captive Portal cloud pour gérer l'authentification. Lors du déploiement de Purple, vous configurez l'intégration RADIUS ou API sur votre contrôleur réseau pour pointer vers les serveurs cloud de Purple.
Assurez-vous d'utiliser un certificat SSL/TLS valide pour la redirection du Captive Portal. Les navigateurs modernes exigent du HTTPS ; si votre routeur intercepte une requête HTTPS en utilisant une redirection HTTP, l'utilisateur verra un avertissement de sécurité. Par exemple, lors de la configuration d'un Cisco WLC, assurez-vous que le nom d'hôte IPv4 virtuel correspond au nom commun (CN) spécifié dans le certificat SSL.
Bonnes pratiques
Gestion de la bande passante
La bande passante est limitée. Un seul utilisateur diffusant une vidéo 4K peut consommer 25 Mbps. Mettez en place des contrôles de bande passante stricts au niveau du routeur et du portail :
- Limites par appareil : plafonnez les vitesses des invités individuels (par ex. 5 Mbps en téléchargement, 2 Mbps en téléversement).
- Quotas de données : imposez une limite quotidienne (par ex. 1 Go par 24 heures) pour éviter les abus.
- Accès différencié : proposez un forfait gratuit pour la navigation et un forfait premium payant pour le streaming.
Gestion du Captive Network Assistant (CNA)
Les appareils Apple et Android utilisent un Captive Network Assistant (CNA) pour détecter les Captive Portals. Le CNA ouvre une fenêtre de navigation limitée pour la connexion.
Parce que l'environnement CNA restreint les cookies, assurez-vous que l'architecture de votre portail prend en charge l'authentification basée sur l'adresse MAC après la connexion initiale. Si un utilisateur ferme le CNA prématurément, conseillez-lui d'ouvrir son navigateur standard et de naviguer vers neverssl.com pour forcer la redirection.
Dépannage & Atténuation des Risques
- Erreurs de Certificat : Si les utilisateurs voient le message "Votre connexion n'est pas privée", votre routeur tente probablement une redirection HTTP pour une requête HTTPS. Installez un certificat public valide sur votre contrôleur.
- Expirations de Session : La constellation en orbite terrestre basse de Starlink offre une faible latence (20-40 ms), mais les transferts entre satellites peuvent provoquer de brèves micro-coupures. Configurez votre délai d'expiration RADIUS et vos intervalles de maintien de session (keepalive) pour gérer ces brèves interruptions sans forcer l'utilisateur à se reconnecter.
- Défauts de Conformité : Opérer dans un lieu éloigné ne vous exempte pas des lois sur la confidentialité des données. Assurez-vous que votre portail comprend des cases de consentement explicites et non pré-cochées pour le marketing, conformément aux exigences du GDPR et de la CCPA.
ROI & Impact Commercial
Le déploiement d'un Captive Portal managé transforme Starlink d'un centre de coûts en un outil d'acquisition de données. En collectant des données de première partie (adresses e-mail, données démographiques) pendant le processus de connexion, les établissements peuvent constituer des listes de marketing direct.
Par exemple, Purple a traité 440 millions de connexions en 2024 dans 80 000 établissements actifs. L'intégration de ces données d'identité avec votre CRM permet de mener des campagnes post-visite ciblées, favorisant les visites répétées et les réservations directes tout en maintenant une conformité stricte aux normes ISO 27001 et GDPR.
Définitions clés
Mode Bypass
Un paramètre de configuration qui désactive les fonctions DHCP et NAT internes du routeur Starlink, transmettant l'adresse IP WAN directement à un routeur d'entreprise tiers connecté.
Requis chaque fois que vous devez utiliser un pare-feu d'entreprise ou un contrôleur réseau pour gérer le trafic et les VLAN sur une connexion Starlink.
CGNAT (Carrier Grade NAT)
Une méthode utilisée par les FAI pour partager une seule adresse IP publique entre plusieurs clients. Starlink attribue à l'antenne des adresses IP privées dans la plage 100.64.0.0/10.
Le CGNAT empêche les connexions entrantes depuis internet, ce qui bloque les architectures de Captive Portal traditionnelles qui nécessitent que le serveur d'authentification accède au réseau local.
Tunnel inverse
Une architecture réseau dans laquelle le routeur local initie une connexion sortante vers un serveur cloud et la maintient ouverte, permettant au serveur de renvoyer des données via le tunnel établi.
La solution nécessaire pour intégrer un Captive Portal cloud avec une connexion Starlink restreinte par CGNAT sans nécessiter d'IP fixe.
Segmentation VLAN
La pratique consistant à diviser un seul réseau physique en plusieurs réseaux logiques isolés.
Obligatoire pour la sécurité. Le trafic du WiFi invité doit être isolé sur son propre VLAN, séparé du personnel, des terminaux de point de vente et des appareils IoT.
Assistant de connexion captive (CNA)
Un mini-navigateur intégré aux systèmes d'exploitation iOS et Android, conçu spécifiquement pour détecter et afficher les pages de connexion des portails captifs lors de la connexion à un WiFi public.
Les équipes informatiques doivent s'assurer que la conception de leur portail fonctionne correctement dans l'environnement restreint du CNA, qui limite souvent le stockage des cookies et les scripts en arrière-plan.
Données de première main
Informations qu'une entreprise collecte directement auprès de ses clients avec leur consentement, telles que les adresses e-mail fournies lors de la connexion WiFi.
Les portails captifs convertissent les utilisateurs WiFi anonymes en contacts connus, permettant aux établissements de constituer des bases de données de première main pour le marketing.
Client Isolation
Fonctionnalité de sécurité de réseau sans fil qui empêche les appareils connectés au même réseau WiFi de communiquer entre eux.
Doit être activé sur le VLAN Guest WiFi pour empêcher les acteurs malveillants de scanner ou d'attaquer les appareils d'autres clients.
Static IP Add-on
Mise à niveau payante optionnelle disponible sur les abonnements Starlink for Business et Maritime qui fournit une adresse IP dédiée et routable publiquement.
Requis uniquement si le site doit exécuter un serveur RADIUS sur site ou nécessite une liste d'autorisation d'adresses IP stricte pour les VPN d'entreprise.
Exemples concrets
Un hôtel de montagne isolé de 40 chambres doit fournir un WiFi invité fiable à l'aide d'une connexion Starlink pour les entreprises (150 Mbps en moyenne). Il utilisait auparavant un routeur d'agrégation 4G qui souffrait d'une forte congestion.
L'hôtel a activé le mode bypass sur l'antenne Starlink et a connecté un routeur d'entreprise HPE Aruba. Il a configuré trois VLAN : Personnel (VLAN 10), Invité (VLAN 20) et Vidéosurveillance (VLAN 30). Grâce au Captive Portal cloud de Purple, il a mis en place une limite de débit de 5 Mbps par appareil et un quota de données quotidien de 1 Go. Les invités s'authentifient par e-mail, en acceptant les conditions d'utilisation conformes au GDPR.
Un navire de croisière de 120 cabines opérant dans les eaux internationales utilise Starlink Maritime (220 Mbps). Il doit fournir un accès internet personnalisé aux passagers tout en garantissant la sécurité des systèmes du navire.
L'opérateur a déployé des points d'accès Cisco Meraki à travers le navire, connectés à un pare-feu Meraki MX avec l'antenne Starlink en mode bypass. Il a intégré le Captive Portal de Purple via l'API Meraki. Le portail est configuré avec une intégration de système de gestion hôtelière (PMS), permettant aux passagers de se connecter à l'aide de leur numéro de cabine et de leur nom de famille. Les passagers standard bénéficient d'un forfait quotidien de 2 Go ; les passagers premium reçoivent 10 Go.
Questions d'entraînement
Q1. Une chaîne de vente au détail déploie Starlink Standard sur 50 sites distants. Elle prévoit d'utiliser le routeur Starlink natif pour diffuser un réseau "Guest" et le diriger vers un serveur RADIUS cloud. Quel est le défaut critique de ce plan ?
Conseil : Prenez en compte les capacités du matériel natif et le type d'adresse IP fourni par Starlink.
Voir la réponse type
Le routeur Starlink natif ne prend pas en charge l'intégration RADIUS d'entreprise ni la segmentation VLAN. De plus, l'abonnement Standard utilise le CGNAT, ce qui signifie que les connexions entrantes provenant du serveur RADIUS cloud seront bloquées. Ils doivent utiliser un routeur d'entreprise en mode bypass et un captive portal qui prend en charge le tunneling inversé.
Q2. Après une brève coupure de courant, les clients d'un lodge isolé signalent qu'ils peuvent se connecter au WiFi mais que le captive portal n'apparaît pas. Le tableau de bord informatique indique que le routeur d'entreprise possède une IP WAN de 192.168.1.50. Que s'est-il passé ?
Conseil : Regardez la plage d'adresses IP. Qu'indique-t-elle sur l'état du matériel Starlink ?
Voir la réponse type
L'antenne Starlink s'est réinitialisée et a désactivé le mode bypass. Elle agit à nouveau comme un routeur, distribuant des adresses DHCP privées (192.168.1.x) et créant une situation de double NAT. L'équipe informatique doit utiliser l'application Starlink pour réactiver le mode bypass.
Q3. Un exploitant de site souhaite collecter les adresses e-mail des clients via le captive portal pour envoyer une newsletter mensuelle. Il est situé au Royaume-Uni. Il vous demande de pré-cocher la case de consentement marketing pour augmenter les inscriptions. Que devez-vous lui conseiller ?
Conseil : Prenez en compte les exigences réglementaires relatives à la collecte de données dans cette région.
Voir la réponse type
Vous devez lui conseiller que les cases de consentement pré-cochées violent le UK GDPR. Le consentement doit être donné librement, de manière spécifique, éclairée et univoque par une action positive claire (une case non cochée). L'implémentation d'une case pré-cochée expose le site à d'importantes amendes réglementaires.
Continuer la lecture de cette série
Captive Portal pour Ruijie : configurez-le avec le WiFi invité Purple
Découvrez comment le WiFi invité cloud de Purple se superpose aux points d'accès Ruijie RG Series en utilisant l'authentification web et RADIUS, configuré en ligne de commande, et où trouver les étapes exactes de configuration.
Conception de Captive Portals B2B : Collecter le Nom Enregistré et les Données de l'Entreprise
Ce guide fournit aux responsables informatiques et aux exploitants de sites un cadre technique indépendant des fournisseurs pour concevoir des Captive Portals B2B. Il détaille comment structurer les champs d'inscription pour capturer le nom enregistré et les données de l'entreprise, garantissant des taux de complétion élevés tout en maintenant la conformité GDPR et en développant une intelligence au niveau des comptes.
Architecture de Captive Portal : Sécurité, redirection et bonnes pratiques
Une référence technique définitive sur l'architecture de captive portal d'entreprise. Ce guide détaille l'isolation réseau, la redirection DNS, l'authentification RADIUS et la conformité en matière de sécurité pour les responsables informatiques déployant des réseaux WiFi invités sécurisés et riches en données.