Passer au contenu principal

Comment configurer un Captive Portal sur Starlink pour le WiFi invité

Ce guide technique explique comment contourner les limitations natives du CGNAT de Starlink pour déployer un Captive Portal sécurisé et conforme au GDPR pour le WiFi invité. Il couvre l'architecture requise, la segmentation VLAN et les stratégies de gestion de la bande passante essentielles pour les sites isolés, les opérateurs maritimes et les espaces événementiels.

📖 4 min de lecture📝 1,119 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans ce Point Technique Purple. Aujourd'hui, nous abordons une question qui revient de plus en plus souvent à mesure que Starlink s'implante dans des lieux que la fibre ne peut tout simplement pas atteindre. Comment configurer un véritable Captive Portal pour le WiFi invité sur une connexion Starlink ? Je vais vous guider à travers l'architecture, les contraintes à comprendre avant même de toucher à un seul fichier de configuration, et les étapes de mise en œuvre qui fonctionnent réellement en production. Nous aborderons deux scénarios réels, les cinq pièges que je vois le plus souvent, et nous terminerons par des réponses rapides aux questions que les équipes informatiques nous posent chaque semaine. Commençons par expliquer pourquoi ce n'est pas un problème anodin. Starlink a véritablement changé la donne en matière de connectivité pour les établissements qui étaient auparavant bloqués avec des liaisons satellites lentes et coûteuses ou de la 4G instable. Un hôtel isolé dans les Highlands, un navire de croisière, un festival au milieu d'un champ, une base de vie de chantier - tous peuvent désormais obtenir entre 100 et 220 mégabits par seconde grâce à une antenne de la taille d'une grande pizza. C'est remarquable. Mais la connectivité brute ne fait que la moitié du travail. Dès que vous mettez cette connexion à la disposition d'invités, vous avez besoin d'authentification, de contrôle d'accès, de collecte de consentement conforme au GDPR, et de gestion de la bande passante. Starlink ne propose rien de tout cela de base. C'est là qu'intervient un Captive Portal. Première partie : comprendre les contraintes réseau de Starlink. Avant de toucher à un routeur, vous devez comprendre ce que Starlink vous fournit réellement sur l'interface WAN. L'antenne Starlink standard se connecte à un routeur propriétaire qui gère le DHCP et le NAT. Par défaut, vous êtes derrière un CGNAT (Carrier Grade NAT). Votre adresse IP WAN se situe dans la plage 100.64 à 100.127. Ce n'est pas une IP publique. Vous ne pouvez pas recevoir de connexions entrantes depuis Internet. Et cela a une importance considérable pour l'architecture du Captive Portal. Les abonnements résidentiels et Roam de Starlink limitent le nombre de sessions simultanées à 1 200. Pour un hôtel très fréquenté ou un lieu d'événement accueillant des centaines d'appareils, cette limite devient une réelle contrainte. La solution est le mode bypass. Vous l'activez dans l'application Starlink sous Paramètres, puis cochez Contourner le routeur WiFi Starlink. Une fois activé, l'antenne Starlink transmet directement l'adresse CGNAT au port WAN de votre routeur d'entreprise. Le routeur Starlink cesse de gérer le DHCP et le NAT. Votre routeur prend le relais. Vous êtes toujours derrière le CGNAT, mais vous avez désormais le contrôle total de la couche de routage. Un point essentiel : si l'antenne Starlink subit une réinitialisation d'usine pour une raison quelconque, le mode bypass est désactivé. Vous devrez le réactiver. Intégrez cela dans vos procédures opérationnelles sur site. Désormais, Starlink propose trois niveaux de forfaits adaptés aux exploitants de sites. Les offres Résidentiel et Roam vous offrent jusqu'à 100 mégabits en téléchargement, une priorité de type "best-effort" et aucune option d'IP statique. Starlink pour Entreprises vous offre jusqu'à 220 mégabits, une allocation de données prioritaires et un module complémentaire d'IP statique. Starlink Maritime vous offre les mêmes vitesses avec une portabilité mondiale - essentielle si le navire se déplace d'une région océanique à une autre. Pour tout site multi-utilisateur, je recommanderais au minimum l'offre Entreprises ou Maritime. Les données "best-effort" du forfait résidentiel signifient que vos invités sont dépriorisés chaque fois que la cellule satellite est encombrée. Section deux : la pile d'architecture. Voici la pile à quatre couches que vous construisez. La couche un est la liaison Starlink en mode bypass. La couche deux est votre routeur d'entreprise ou pare-feu. La couche trois est la segmentation VLAN au niveau du commutateur ou du point d'accès. La couche quatre est le Captive Portal cloud, qui gère l'authentification, le consentement et les analyses. Permettez-moi de m'attarder un instant sur la segmentation VLAN car elle est non négociable. Vous avez besoin d'au moins trois VLAN. Le VLAN 10 pour le personnel - il transporte vos systèmes de point de vente, vos applications de back-office et votre trafic de gestion. Le VLAN 20 pour les invités - il s'agit du segment réservé à internet qui accède au Captive Portal. Le VLAN 30 pour l'IoT - caméras, thermostats intelligents, systèmes de gestion technique du bâtiment. Ces trois réseaux ne doivent pas pouvoir communiquer entre eux. Le routage inter-VLAN doit être bloqué au niveau du pare-feu. Un invité sur le VLAN 20 ne doit jamais pouvoir atteindre votre terminal de point de vente sur le VLAN 10. Ce n'est pas seulement une bonne pratique - c'est une exigence PCI-DSS si vous traitez des paiements par carte sur la même infrastructure physique. Le Captive Portal lui-même réside dans le cloud. Lorsqu'un invité se connecte à votre SSID invité et ouvre un navigateur, le routeur intercepte la requête HTTP et la redirige vers la page de connexion du portail. L'invité s'authentifie - par e-mail, connexion sociale ou code promotionnel - accepte vos conditions d'utilisation, et le portail signale au routeur d'accorder à cette adresse MAC un accès à internet. L'ensemble du flux doit s'effectuer en moins de 10 secondes sur un téléphone mobile. Le portail cloud de Purple s'intègre directement avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, et Fortinet. Vous configurez l'intégration RADIUS ou API une seule fois, et Purple gère le protocole d'authentification. Aucun serveur d'authentification sur site n'est requis. C'est essentiel pour les sites distants où vous ne pouvez pas exploiter un serveur RADIUS local. Section trois : le problème du CGNAT et comment le résoudre. Voici le défi auquel la plupart des équipes informatiques sont confrontées. Les architectures de Captive Portal standard supposent que le portail cloud peut communiquer en retour avec votre réseau. Avec le CGNAT, c'est impossible. Les connexions entrantes sont bloquées. La solution est un tunnel inversé. Votre routeur établit une connexion sortante vers le portail cloud et la maintient ouverte en permanence. Tout le trafic d'authentification passe par ce tunnel. Le cloud n'a jamais besoin d'initier une connexion entrante. L'architecture d'overlay cloud de Purple gère cela nativement. Si vous avez besoin d'une IP fixe, Starlink Business et Maritime proposent une IP fixe en option. Consultez les pages des forfaits actuels de Starlink pour votre territoire spécifique. Section quatre : GDPR et conformité des données. C'est là que les sites isolés se font souvent piéger. Le fait que votre établissement se trouve dans un lieu reculé ne vous exempte pas de la conformité GDPR si vous collectez des données auprès de résidents du Royaume-Uni ou de l'Union Européenne. Votre Captive Portal doit présenter une case à cocher spécifique, non pré-cochée, pour consentir aux communications marketing. Il doit indiquer clairement quelles données vous collectez, pourquoi, et combien de temps vous les conserverez. Les conditions d'utilisation doivent être accessibles avant que l'invité ne s'authentifie. Purple est certifié ISO 27001, conforme au GDPR, au CCPA et certifié Cyber Essentials. Chaque session de connexion est enregistrée avec un horodatage, une adresse IP et un historique de consentement. Cette piste d'audit est ce qui vous protège si un organisme de réglementation pose des questions. Section cinq : gestion de la bande passante. Sur Starlink, la bande passante est votre ressource la plus limitée. Un seul invité diffusant du contenu vidéo 4K peut consommer en continu 25 mégabits par seconde. Dans un établissement accueillant 50 invités avec une connexion de 220 mégabits, cela représente une seule personne consommant 11 % de la capacité totale. Vous gérez cela au niveau du Captive Portal et du routeur. Définissez des limites de bande passante par appareil. Mettez en place des politiques d'utilisation équitable qui réduisent le débit après un certain quota de données quotidien. Utilisez la régulation du trafic pour prioriser la navigation web par rapport au streaming vidéo. Et envisagez un accès par paliers : un forfait gratuit pour une connectivité de base, un forfait premium payant pour le streaming. Cela transforme votre WiFi d'un centre de coût en une source de revenus. Laissez-moi maintenant vous présenter deux scénarios réels. Scénario un : un hôtel isolé dans les Highlands avec 40 chambres et sans fibre. Ils utilisent Starlink for Business avec une moyenne de 150 mégabits. Des points d'accès HPE Aruba couvrent le bâtiment principal et trois dépendances. Les invités s'authentifient par e-mail sur le portail Purple. Les réclamations concernant le WiFi des invités ont diminué de 60 % par rapport à leur configuration précédente de liaison 4G combinée. Le portail collecte également des adresses e-mail de première main, qui alimentent directement leurs campagnes de marketing post-séjour. Scénario deux : un navire de croisière de 120 cabines équipé de Starlink Maritime à 220 mégabits. L'opérateur déploie des points d'accès Cisco Meraki dans tout le navire avec trois VLAN - équipage, passagers et systèmes du navire. Le Captive Portal Purple gère l'authentification des passagers par e-mail ou par recherche de numéro de cabine intégrée au système de gestion de l'établissement. Les revenus du WiFi couvrent le coût de l'abonnement Starlink, et l'opérateur dispose d'une liste de marketing direct en pleine croissance. Pièges de mise en œuvre. Laissez-moi passer en revue les cinq que je rencontre le plus souvent. Un : oublier de réactiver le mode bypass après une réinitialisation de l'antenne. Documentez cela dans votre carnet de route. Deux : ne pas bloquer le routage inter-VLAN. Chaque déploiement que j'ai analysé et qui a subi un incident de sécurité présentait cette mauvaise configuration. Vérifiez-le à deux reprises. Trois : utiliser la redirection HTTP sur un réseau où les invités utilisent des navigateurs qui privilégient le HTTPS. Les navigateurs modernes utilisent le HTTPS par défaut. Votre routeur doit gérer correctement l'interception HTTPS, sinon les invités verront des erreurs de certificat avant d'accéder au portail. Quatre : ne pas tester séparément sur iOS et Android. Les assistants de réseau captif Apple Captive Network Assistant et Android se comportent différemment. Testez les deux avant le lancement. Cinq : ignorer la latence. La constellation en orbite terrestre basse de Starlink offre une latence de 20 à 40 millisecondes. Cependant, lors des transferts entre satellites, vous pouvez constater de brèves pointes. Définissez les intervalles de maintien de session (keepalive) à 60 secondes ou moins. Questions rapides. Ai-je besoin d'une IP fixe pour un Captive Portal sur Starlink ? Non, si votre portail utilise une architecture hébergée dans le cloud avec un tunnel inversé. Oui, si vous utilisez un serveur RADIUS sur site. Puis-je configurer plusieurs SSID sur Starlink ? Oui. Vos points d'accès d'entreprise gèrent la création de SSID. Starlink en mode bypass fournit simplement la liaison montante. Est-ce que Purple fonctionne nativement avec Starlink ? Oui. Vous configurez le mode bypass sur l'antenne Starlink, connectez vos points d'accès pris en charge et pointez l'intégration RADIUS ou API vers le cloud Purple. Le portail est actif en moins d'une heure. Que se passe-t-il si la connexion Starlink est interrompue ? Le portail Purple met en cache les sessions actives localement sur le routeur pendant une période configurable - généralement 24 heures. Les invités déjà authentifiés restent en ligne. En résumé. Starlink vous fournit le canal. Votre routeur d'entreprise en mode bypass vous donne le contrôle de la couche de routage. La segmentation VLAN isole vos flux d'invités, de personnel et d'IoT. Un Captive Portal cloud gère l'authentification, le consentement GDPR, la politique de bande passante et la collecte de données de première partie. La contrainte du CGNAT est résolue par une architecture de tunnel inversé, et non par une IP fixe. Purple est déployé dans plus de 80 000 sites actifs répartis dans plus de 90 pays et a traité 440 millions de connexions en 2024. La plateforme est indépendante du matériel, cloud-native et se déploie comme une couche au-dessus de votre infrastructure existante. Pas besoin de tout remplacer. Si vous souhaitez voir comment cela fonctionne dans votre environnement spécifique, visitez purple.ai et réservez une consultation technique. L'équipe adaptera l'architecture à votre matériel et mettra en place une preuve de concept en moins d'une journée. Merci pour votre écoute. On se retrouve lors de la prochaine présentation.

header_image.png

Résumé exécutif

Starlink fournit une connectivité brute exceptionnelle pour les sites isolés, mais son matériel natif manque d'authentification, de contrôle d'accès et de gestion de la bande passante requis pour l'accès public. Déployer un réseau WiFi invité sur Starlink nécessite de contourner le routeur propriétaire, de surmonter les contraintes du Carrier Grade NAT (CGNAT) et de mettre en œuvre un Captive Portal géré dans le cloud.

Ce guide détaille l'architecture exacte requise pour concevoir un réseau WiFi invité sécurisé et conforme sur une connexion Starlink. Nous couvrons la transition vers le mode bypass, l'architecture de tunnel inversé nécessaire pour résoudre le problème du CGNAT, et la segmentation VLAN requise pour isoler le trafic invité des systèmes de point de vente. Que vous exploitiez un hôtel dans les Highlands, un navire de croisière ou un point de vente éloigné, ce cadre vous garantit une connectivité constante tout en capturant des données de première main et en restant conforme aux réglementations.

Analyse technique approfondie

La contrainte du CGNAT

Starlink attribue des adresses IP WAN dans la plage 100.64.0.0/10, plaçant votre réseau derrière un Carrier Grade NAT (CGNAT). Cela signifie que votre site ne dispose pas d'une adresse IP publique et que les connexions entrantes depuis internet sont bloquées.

Les architectures de Captive Portal standards supposent souvent que le serveur d'authentification cloud peut initier une connexion vers votre contrôleur réseau local. Sur Starlink, cela échoue. De plus, les forfaits Résidentiel et Roam de Starlink imposent une limite stricte de 1 200 sessions simultanées, qu'un site à forte affluence épuisera rapidement.

La solution du tunnel inversé

Pour résoudre le problème du CGNAT sans nécessiter d'IP fixe, vous devez utiliser un Captive Portal prenant en charge une architecture de tunnel inversé.

Dans ce modèle, votre routeur d'entreprise initie une connexion sortante vers le portail cloud et la maintient ouverte de manière persistante. Lorsqu'un invité s'authentifie, le portail cloud renvoie le signal d'autorisation via ce tunnel établi. L'architecture d'overlay cloud de Purple gère cela nativement, en s'intégrant directement avec le matériel de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet.

Sélection du forfait

starlink_plan_comparison.png

Pour les environnements multi-utilisateurs, les forfaits Starlink for Business ou Starlink Maritime sont indispensables. Ces abonnements offrent une allocation de données prioritaire, des limites de bande passante plus élevées (jusqu'à 220 Mbps) et l'option d'acheter un module complémentaire d'IP fixe si vous avez besoin d'un serveur RADIUS sur site ou d'une liste d'autorisations IP stricte.

Guide de mise en œuvre

1. Activer le mode Bypass (contournement)

Pour utiliser un routeur d'entreprise, vous devez désactiver les fonctions DHCP et NAT du routeur Starlink.

  1. Ouvrez l'application Starlink et accédez à Paramètres.
  2. Sélectionnez Mode Bypass et faites glisser le bouton pour l'activer.
  3. Connectez le port WAN de votre routeur d'entreprise directement à l'adaptateur Ethernet Starlink.

Remarque : Si l'antenne Starlink subit une coupure de courant soudaine ou est réinitialisée aux paramètres d'usine, le mode Bypass sera désactivé. Votre routeur recevra une adresse privée 192.168.1.x au lieu de l'adresse CGNAT 100.64.x.x. Vous devrez réactiver le mode Bypass via l'application.

2. Configurer la segmentation VLAN

architecture_overview.png

Vous devez isoler le trafic des invités de vos systèmes opérationnels. Configurez au moins trois VLANs sur votre commutateur et vos points d'accès :

  • VLAN 10 (Personnel/Opérations) : terminaux de point de vente, PC de back-office et systèmes de gestion immobilière.
  • VLAN 20 (WiFi Invité) : accès Internet uniquement pour les visiteurs. Appliquez l'isolation des clients ici afin que les appareils des invités ne puissent pas se voir entre eux.
  • VLAN 30 (IoT) : caméras, thermostats intelligents et systèmes de gestion technique du bâtiment.

Configurez votre pare-feu pour bloquer tout routage inter-VLAN. Un appareil sur le VLAN WiFi Invité ne doit jamais pouvoir accéder au VLAN du Personnel.

3. Configurer le Captive Portal

Configurez votre Captive Portal cloud pour gérer l'authentification. Lors du déploiement de Purple, vous configurez l'intégration RADIUS ou API sur votre contrôleur réseau pour pointer vers les serveurs cloud de Purple.

Assurez-vous d'utiliser un certificat SSL/TLS valide pour la redirection du Captive Portal. Les navigateurs modernes exigent du HTTPS ; si votre routeur intercepte une requête HTTPS en utilisant une redirection HTTP, l'utilisateur verra un avertissement de sécurité. Par exemple, lors de la configuration d'un Cisco WLC, assurez-vous que le nom d'hôte IPv4 virtuel correspond au nom commun (CN) spécifié dans le certificat SSL.

Bonnes pratiques

Gestion de la bande passante

La bande passante est limitée. Un seul utilisateur diffusant une vidéo 4K peut consommer 25 Mbps. Mettez en place des contrôles de bande passante stricts au niveau du routeur et du portail :

  • Limites par appareil : plafonnez les vitesses des invités individuels (par ex. 5 Mbps en téléchargement, 2 Mbps en téléversement).
  • Quotas de données : imposez une limite quotidienne (par ex. 1 Go par 24 heures) pour éviter les abus.
  • Accès différencié : proposez un forfait gratuit pour la navigation et un forfait premium payant pour le streaming.

Gestion du Captive Network Assistant (CNA)

Les appareils Apple et Android utilisent un Captive Network Assistant (CNA) pour détecter les Captive Portals. Le CNA ouvre une fenêtre de navigation limitée pour la connexion. Parce que l'environnement CNA restreint les cookies, assurez-vous que l'architecture de votre portail prend en charge l'authentification basée sur l'adresse MAC après la connexion initiale. Si un utilisateur ferme le CNA prématurément, conseillez-lui d'ouvrir son navigateur standard et de naviguer vers neverssl.com pour forcer la redirection.

Dépannage & Atténuation des Risques

  • Erreurs de Certificat : Si les utilisateurs voient le message "Votre connexion n'est pas privée", votre routeur tente probablement une redirection HTTP pour une requête HTTPS. Installez un certificat public valide sur votre contrôleur.
  • Expirations de Session : La constellation en orbite terrestre basse de Starlink offre une faible latence (20-40 ms), mais les transferts entre satellites peuvent provoquer de brèves micro-coupures. Configurez votre délai d'expiration RADIUS et vos intervalles de maintien de session (keepalive) pour gérer ces brèves interruptions sans forcer l'utilisateur à se reconnecter.
  • Défauts de Conformité : Opérer dans un lieu éloigné ne vous exempte pas des lois sur la confidentialité des données. Assurez-vous que votre portail comprend des cases de consentement explicites et non pré-cochées pour le marketing, conformément aux exigences du GDPR et de la CCPA.

ROI & Impact Commercial

Le déploiement d'un Captive Portal managé transforme Starlink d'un centre de coûts en un outil d'acquisition de données. En collectant des données de première partie (adresses e-mail, données démographiques) pendant le processus de connexion, les établissements peuvent constituer des listes de marketing direct.

Par exemple, Purple a traité 440 millions de connexions en 2024 dans 80 000 établissements actifs. L'intégration de ces données d'identité avec votre CRM permet de mener des campagnes post-visite ciblées, favorisant les visites répétées et les réservations directes tout en maintenant une conformité stricte aux normes ISO 27001 et GDPR.

Définitions clés

Mode Bypass

Un paramètre de configuration qui désactive les fonctions DHCP et NAT internes du routeur Starlink, transmettant l'adresse IP WAN directement à un routeur d'entreprise tiers connecté.

Requis chaque fois que vous devez utiliser un pare-feu d'entreprise ou un contrôleur réseau pour gérer le trafic et les VLAN sur une connexion Starlink.

CGNAT (Carrier Grade NAT)

Une méthode utilisée par les FAI pour partager une seule adresse IP publique entre plusieurs clients. Starlink attribue à l'antenne des adresses IP privées dans la plage 100.64.0.0/10.

Le CGNAT empêche les connexions entrantes depuis internet, ce qui bloque les architectures de Captive Portal traditionnelles qui nécessitent que le serveur d'authentification accède au réseau local.

Tunnel inverse

Une architecture réseau dans laquelle le routeur local initie une connexion sortante vers un serveur cloud et la maintient ouverte, permettant au serveur de renvoyer des données via le tunnel établi.

La solution nécessaire pour intégrer un Captive Portal cloud avec une connexion Starlink restreinte par CGNAT sans nécessiter d'IP fixe.

Segmentation VLAN

La pratique consistant à diviser un seul réseau physique en plusieurs réseaux logiques isolés.

Obligatoire pour la sécurité. Le trafic du WiFi invité doit être isolé sur son propre VLAN, séparé du personnel, des terminaux de point de vente et des appareils IoT.

Assistant de connexion captive (CNA)

Un mini-navigateur intégré aux systèmes d'exploitation iOS et Android, conçu spécifiquement pour détecter et afficher les pages de connexion des portails captifs lors de la connexion à un WiFi public.

Les équipes informatiques doivent s'assurer que la conception de leur portail fonctionne correctement dans l'environnement restreint du CNA, qui limite souvent le stockage des cookies et les scripts en arrière-plan.

Données de première main

Informations qu'une entreprise collecte directement auprès de ses clients avec leur consentement, telles que les adresses e-mail fournies lors de la connexion WiFi.

Les portails captifs convertissent les utilisateurs WiFi anonymes en contacts connus, permettant aux établissements de constituer des bases de données de première main pour le marketing.

Client Isolation

Fonctionnalité de sécurité de réseau sans fil qui empêche les appareils connectés au même réseau WiFi de communiquer entre eux.

Doit être activé sur le VLAN Guest WiFi pour empêcher les acteurs malveillants de scanner ou d'attaquer les appareils d'autres clients.

Static IP Add-on

Mise à niveau payante optionnelle disponible sur les abonnements Starlink for Business et Maritime qui fournit une adresse IP dédiée et routable publiquement.

Requis uniquement si le site doit exécuter un serveur RADIUS sur site ou nécessite une liste d'autorisation d'adresses IP stricte pour les VPN d'entreprise.

Exemples concrets

Un hôtel de montagne isolé de 40 chambres doit fournir un WiFi invité fiable à l'aide d'une connexion Starlink pour les entreprises (150 Mbps en moyenne). Il utilisait auparavant un routeur d'agrégation 4G qui souffrait d'une forte congestion.

L'hôtel a activé le mode bypass sur l'antenne Starlink et a connecté un routeur d'entreprise HPE Aruba. Il a configuré trois VLAN : Personnel (VLAN 10), Invité (VLAN 20) et Vidéosurveillance (VLAN 30). Grâce au Captive Portal cloud de Purple, il a mis en place une limite de débit de 5 Mbps par appareil et un quota de données quotidien de 1 Go. Les invités s'authentifient par e-mail, en acceptant les conditions d'utilisation conformes au GDPR.

Commentaire de l'examinateur : Cette architecture résout le problème principal. La segmentation VLAN sécurise le réseau opérationnel de l'hôtel. Les limites de bande passante évitent que quelques utilisateurs intensifs ne dégradent l'expérience de tous les autres. L'authentification par e-mail fournit à l'hôtel des données de première main pour ses campagnes marketing, offrant un retour sur investissement mesurable pour le déploiement de Starlink.

Un navire de croisière de 120 cabines opérant dans les eaux internationales utilise Starlink Maritime (220 Mbps). Il doit fournir un accès internet personnalisé aux passagers tout en garantissant la sécurité des systèmes du navire.

L'opérateur a déployé des points d'accès Cisco Meraki à travers le navire, connectés à un pare-feu Meraki MX avec l'antenne Starlink en mode bypass. Il a intégré le Captive Portal de Purple via l'API Meraki. Le portail est configuré avec une intégration de système de gestion hôtelière (PMS), permettant aux passagers de se connecter à l'aide de leur numéro de cabine et de leur nom de famille. Les passagers standard bénéficient d'un forfait quotidien de 2 Go ; les passagers premium reçoivent 10 Go.

Commentaire de l'examinateur : Cette approche s'appuie sur la capacité de tunnel inverse du portail cloud pour surmonter la limitation CGNAT de la connexion Starlink Maritime. L'intégration PMS garantit que seuls les passagers vérifiés peuvent accéder au réseau, et les allocations de données par niveau protègent la liaison satellite limitée de 220 Mbps contre la congestion.

Questions d'entraînement

Q1. Une chaîne de vente au détail déploie Starlink Standard sur 50 sites distants. Elle prévoit d'utiliser le routeur Starlink natif pour diffuser un réseau "Guest" et le diriger vers un serveur RADIUS cloud. Quel est le défaut critique de ce plan ?

Conseil : Prenez en compte les capacités du matériel natif et le type d'adresse IP fourni par Starlink.

Voir la réponse type

Le routeur Starlink natif ne prend pas en charge l'intégration RADIUS d'entreprise ni la segmentation VLAN. De plus, l'abonnement Standard utilise le CGNAT, ce qui signifie que les connexions entrantes provenant du serveur RADIUS cloud seront bloquées. Ils doivent utiliser un routeur d'entreprise en mode bypass et un captive portal qui prend en charge le tunneling inversé.

Q2. Après une brève coupure de courant, les clients d'un lodge isolé signalent qu'ils peuvent se connecter au WiFi mais que le captive portal n'apparaît pas. Le tableau de bord informatique indique que le routeur d'entreprise possède une IP WAN de 192.168.1.50. Que s'est-il passé ?

Conseil : Regardez la plage d'adresses IP. Qu'indique-t-elle sur l'état du matériel Starlink ?

Voir la réponse type

L'antenne Starlink s'est réinitialisée et a désactivé le mode bypass. Elle agit à nouveau comme un routeur, distribuant des adresses DHCP privées (192.168.1.x) et créant une situation de double NAT. L'équipe informatique doit utiliser l'application Starlink pour réactiver le mode bypass.

Q3. Un exploitant de site souhaite collecter les adresses e-mail des clients via le captive portal pour envoyer une newsletter mensuelle. Il est situé au Royaume-Uni. Il vous demande de pré-cocher la case de consentement marketing pour augmenter les inscriptions. Que devez-vous lui conseiller ?

Conseil : Prenez en compte les exigences réglementaires relatives à la collecte de données dans cette région.

Voir la réponse type

Vous devez lui conseiller que les cases de consentement pré-cochées violent le UK GDPR. Le consentement doit être donné librement, de manière spécifique, éclairée et univoque par une action positive claire (une case non cochée). L'implémentation d'une case pré-cochée expose le site à d'importantes amendes réglementaires.