Passer au contenu principal

Comment configurer un Captive Portal sur Starlink : un guide pour les sites isolés et maritimes

Ce guide explique en détail comment contourner le matériel Starlink d'origine et intégrer un Captive Portal géré dans le cloud à l'aide d'équipements de routage d'entreprise. Vous découvrirez comment surmonter la limitation du CGNAT, imposer la segmentation VLAN, gérer les contraintes de bande passante par satellite et garantir la conformité réglementaire.

Par Tom HackettPublié le Mis à jour le
📖 5 min de lecture1,480 mots2 exemples concrets3 questions d'entraînement8 définitions clés

Video overview

Écouter ce guide

Voir la transcription du podcast
Parlez en anglais britannique avec un ton confiant, autoritaire et conversationnel - comme un consultant senior briefant un client. Un rythme mesuré, une articulation claire, chaleureux mais professionnel. Pas de mots de remplissage. De brèves pauses occasionnelles pour insister : Bienvenue dans ce briefing technique de Purple. Je vais vous présenter tout ce que vous devez savoir sur la configuration d'un Captive Portal sur Starlink - en particulier pour les sites éloignés, les opérateurs maritimes et tous ceux qui gèrent un WiFi invité là où la fibre n'est tout simplement pas une option. [pause moyenne] Commençons par le problème. Starlink a véritablement transformé le paysage de la connectivité pour les sites qui étaient auparavant bloqués avec des liaisons satellites lentes et coûteuses ou de la 4G instable. Un navire de croisière, un hôtel isolé dans les Highlands, une base de vie de chantier, un festival au milieu d'un champ - tous ces lieux peuvent désormais obtenir de 100 à 220 mégabits par seconde grâce à une antenne de la taille d'une grande pizza. C'est remarquable. Mais voilà le problème : la connectivité brute ne représente que la moitié du travail. Dès que vous mettez cette connexion à la disposition d'invités, de passagers ou de membres d'équipage, vous avez besoin d'authentification, de contrôle d'accès, de consentement conforme au GDPR et de gestion de la bande passante. Starlink ne fournit rien de tout cela par défaut. C'est là qu'un Captive Portal entre en jeu. Et c'est ce que nous allons construire aujourd'hui. [pause moyenne] Section une : comprendre les contraintes réseau de Starlink. Avant de toucher à un routeur, vous devez comprendre ce que Starlink vous fournit réellement sur l'interface WAN. L'antenne Starlink standard se connecte à un routeur propriétaire qui gère le DHCP et le NAT. Par défaut, vous êtes derrière un NAT de classe opérateur - ce que les ingénieurs appellent CGNAT. Cela signifie que votre adresse IP WAN se situe dans la plage 100.64 à 100.127. Ce n'est pas une IP publique. Vous ne pouvez pas recevoir de connexions entrantes depuis Internet. Et cela a une importance considérable pour l'architecture du Captive Portal. La solution est le mode bypass - parfois appelé mode bridge. Vous activez cette option dans l'application Starlink sous Paramètres, puis vous cochez "Bypass Starlink WiFi router". Une fois activé, l'antenne Starlink transmet l'adresse CGNAT directement au port WAN de votre routeur d'entreprise. Le routeur Starlink cesse de gérer le DHCP et le NAT. Votre routeur prend le relais. Vous êtes toujours derrière un CGNAT, mais vous avez désormais le contrôle total de la couche de routage. Un point essentiel : si l'antenne Starlink est réinitialisée aux paramètres d'usine pour une raison quelconque, le mode bypass est désactivé. Vous devrez le réactiver. Intégrez cela dans vos procédures de site. [pause moyenne] Actuellement, Starlink propose trois niveaux d'abonnement pertinents pour les exploitants de sites. L'offre Standard vous offre jusqu'à 100 mégabits en réception, une priorité de type "best-effort" et aucune option d'IP fixe. L'offre Business vous offre jusqu'à 220 mégabits, une allocation de données prioritaires et une option d'IP fixe. L'offre Maritime vous offre les mêmes vitesses avec une portabilité mondiale - essentielle si le navire se déplace entre différentes régions océaniques. Pour tout site multi-utilisateur, je recommande au minimum l'offre Business ou Maritime. Les données "best-effort" sur l'offre Standard signifient que vos invités perdent leur priorité dès que la cellule satellite est saturée. [pause moyenne] Deuxième section : la pile d'architecture. Voici la pile à quatre couches que vous construisez. La première couche est la liaison montante Starlink en mode bypass. La deuxième couche est votre routeur ou pare-feu d'entreprise - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Fortinet - n'importe lequel d'entre eux convient. La troisième couche est la segmentation VLAN au niveau du commutateur ou du point d'accès. La quatrième couche est le Captive Portal cloud, qui gère l'authentification, le consentement et les analyses. Permettez-moi de m'attarder un instant sur la segmentation VLAN car elle est non négociable. Vous devez disposer au minimum de trois VLAN. Le VLAN 10 pour le personnel - il transporte vos systèmes POS, vos applications de back-office et votre trafic de gestion. Le VLAN 20 pour les invités - il s'agit du segment réservé à internet qui accède au Captive Portal. Le VLAN 30 pour l'IoT - caméras, thermostats intelligents, systèmes de gestion technique du bâtiment. Ces trois réseaux ne doivent pas pouvoir communiquer entre eux. Le routage inter-VLAN doit être bloqué au niveau du pare-feu. Un invité sur le VLAN 20 ne doit jamais pouvoir accéder à votre terminal POS sur le VLAN 10. Ce n'est pas seulement une bonne pratique - c'est une exigence PCI-DSS si vous traitez des paiements par carte sur la même infrastructure physique. [pause moyenne] Le Captive Portal lui-même réside dans le cloud. Lorsqu'un invité se connecte à votre SSID invité et ouvre un navigateur, le routeur intercepte la requête HTTP et la redirige vers la page de connexion du portail. L'invité s'authentifie - via e-mail, connexion sociale ou code coupon - accepte vos conditions d'utilisation, et le portail signale au routeur d'accorder l'accès internet à cette adresse MAC. L'ensemble du processus doit se dérouler en moins de 10 secondes sur un appareil mobile. Avec Purple, ce portail cloud s'intègre directement avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous configurez l'intégration RADIUS ou API une seule fois, et Purple gère la liaison d'authentification. Aucun serveur d'authentification sur site n'est requis. C'est essentiel pour les sites distants où vous ne pouvez pas exécuter de serveur RADIUS local. [pause moyenne] Troisième section : le problème du CGNAT et comment le résoudre. Voici le défi qui surprend la plupart des équipes informatiques. Les architectures de Captive Portal standard supposent que le portail cloud peut accéder à votre réseau. Avec le CGNAT, c'est impossible. Les connexions entrantes sont bloquées. La solution est un tunnel inverse. Votre routeur établit une connexion sortante vers le portail cloud et la maintient ouverte de manière persistante. Tout le trafic d'authentification passe par ce tunnel. Le cloud n'a jamais besoin d'initier une connexion entrante. L'architecture d'overlay cloud de Purple gère cela de manière native - vous n'avez pas besoin de configurer manuellement WireGuard ou OpenVPN, bien que les deux soient des alternatives valides si vous gérez votre propre infrastructure. Si vous avez absolument besoin d'une IP statique - par exemple, si vous gérez un serveur RADIUS sur site ou si vous devez configurer une liste d'autorisation d'IP cohérente - Starlink Business et Maritime proposent une IP statique en option. Au moment de cet enregistrement, cette option est disponible dans la plupart des régions. Consultez les pages des forfaits actuels de Starlink pour votre territoire spécifique. [medium pause] Section quatre : GDPR et conformité des données. C'est là que les sites isolés et maritimes se font souvent piéger. Le fait que votre établissement se trouve sur un navire dans les eaux internationales, ou dans un lieu éloigné, ne vous exempte pas du GDPR si vous collectez des données auprès de résidents de l'UE. Et si vous opérez dans les eaux britanniques après le Brexit, le UK GDPR s'applique. Votre Captive Portal doit présenter une case à cocher de consentement spécifique et non pré-cochée pour les communications marketing. Il doit indiquer clairement quelles données vous collectez, pourquoi, et combien de temps vous les conservez. Les conditions d'utilisation doivent être accessibles avant que l'invité ne s'authentifie. Et vous devez être en mesure de prouver, sur demande, qu'une personne spécifique a donné son consentement à une date et une heure précises. Purple est certifié ISO 27001, conforme au GDPR, conforme au CCPA et certifié Cyber Essentials. Chaque événement de connexion est enregistré avec un horodatage, une adresse IP et un enregistrement de consentement. Cette piste d'audit est ce qui vous protège si un régulateur pose des questions. [medium pause] Section cinq : gestion de la bande passante. Sur Starlink, la bande passante est votre ressource la plus limitée. Un seul passager diffusant de la vidéo 4K peut consommer 25 mégabits par seconde en continu. Sur un navire de 50 passagers disposant d'une connexion de 220 mégabits, cela représente une seule personne accaparant 11 % de la capacité totale. Vous devez traiter ce problème au niveau du Captive Portal et du routeur. Définissez des limites de bande passante par appareil - par exemple, 5 mégabits en téléchargement et 2 mégabits en téléversement par appareil invité. Mettez en œuvre des politiques d'utilisation équitable qui limitent le débit après un quota de données quotidien. Utilisez le façonnage du trafic pour prioriser la navigation web et la messagerie par rapport au streaming vidéo. Et envisagez un accès à plusieurs niveaux : un niveau gratuit pour la connectivité de base, un niveau premium payant pour le streaming. Cela transforme votre WiFi d'un centre de coût en une source de revenus. [medium pause] Laissez-moi maintenant vous présenter deux scénarios concrets. Scénario un : un navire de croisière de 120 cabines. L'opérateur utilise Starlink Maritime à 220 mégabits. Ils déploient des points d'accès Cisco Meraki dans tout le navire avec trois VLAN - équipage, passagers et systèmes du navire. Le Captive Portal de Purple gère l'authentification des passagers par e-mail ou par recherche de numéro de cabine intégrée au PMS. Chaque passager bénéficie d'un quota quotidien de 2 gigaoctets. Les passagers du niveau premium bénéficient de 10 gigaoctets. Le portail collecte des adresses e-mail de première partie pour le marketing post-voyage. Résultat : les revenus du WiFi couvrent le coût de l'abonnement Starlink, et l'opérateur dispose d'une liste de marketing direct en pleine croissance. Scénario deux : un hôtel isolé dans les Highlands sans fibre. Ils utilisent Starlink Business à une moyenne de 150 mégabits. Des points d'accès HPE Aruba couvrent le bâtiment principal et trois dépendances. Les clients s'authentifient par e-mail sur le portail de Purple. L'hôtel utilise les analyses de Purple pour comprendre les heures de pointe et ajuste les politiques de bande passante en conséquence. Ils ont réduit les plaintes concernant le WiFi pour les clients de 60 % par rapport à leur configuration précédente en agrégation de liens 4G, selon leurs propres données opérationnelles. [medium pause] Pièges courants. Laissez-moi passer en revue les cinq que je rencontre le plus souvent. Un : oublier de réactiver le mode bypass après une réinitialisation de l'antenne. Documentez cela dans votre guide d'exploitation et configurez une alerte de surveillance sur l'interface WAN de votre routeur. Deux : ne pas bloquer le routage inter-VLAN. Tous les déploiements que j'ai examinés et qui ont connu un incident de sécurité présentaient cette mauvaise configuration. Vérifiez-le à deux fois. Trois : utiliser une redirection HTTP pour le Captive Portal sur un réseau où les clients utilisent des navigateurs HTTPS-first. Les navigateurs modernes utilisent HTTPS par défaut. Votre routeur doit gérer l'interception HTTPS correctement, sinon les clients verront des erreurs de certificat avant d'accéder au portail. Le portail de Purple gère cela, mais la configuration de votre routeur doit être correcte. Quatre : ne pas tester sur iOS et Android séparément. Le Captive Network Assistant d'Apple et la détection réseau d'Android se comportent différemment. Testez les deux avant la mise en service. Cinq : ignorer la latence. La constellation LEO de Starlink offre une latence de 20 à 40 millisecondes - bien meilleure que celle des satellites géostationnaires traditionnels. Mais pendant les transferts entre satellites, vous pouvez constater de brèves hausses. Les paramètres de délai d'expiration de votre Captive Portal doivent en tenir compte. Définissez les intervalles de maintien de session (keepalive) à 60 secondes ou moins. [medium pause] Questions rapides. Ai-je besoin d'une IP fixe pour un Captive Portal sur Starlink ? Non, si votre portail utilise une architecture hébergée dans le cloud avec tunnel inversé. Oui, si vous utilisez un serveur RADIUS sur site. Puis-je configurer plusieurs SSIDs sur Starlink ? Oui - vos points d'accès d'entreprise gèrent la création de SSIDs. Starlink en mode bypass fournit simplement la liaison montante. Vous pouvez configurer autant de SSIDs que vos points d'accès le permettent. Est-ce que Purple fonctionne avec Starlink sans configuration complexe ? Oui. Vous configurez le mode bypass sur l'antenne Starlink, connectez vos points d'accès pris en charge et pointez l'intégration RADIUS ou API vers le cloud de Purple. Le portail est opérationnel en moins d'une heure. Que se passe-t-il si la connexion Starlink est interrompue ? Le portail de Purple met en cache les sessions actives localement sur le routeur pendant une période configurable - généralement 24 heures. Les clients déjà authentifiés restent en ligne. Les nouvelles authentifications sont mises en attente jusqu'au rétablissement de la connexion. [medium pause] En résumé. Starlink vous fournit le tuyau. Votre routeur d'entreprise en mode bypass vous donne le contrôle de la couche de routage. La segmentation VLAN isole les flux de vos invités, de votre personnel et de vos objets connectés. Un Captive Portal cloud - celui de Purple, en l'occurrence - gère l'authentification, le consentement GDPR, la politique de bande passante et la collecte de données de première partie. La contrainte du CGNAT est résolue par une architecture de tunnel inversé, et non par une IP statique. Enfin, la gestion de la bande passante au niveau du portail est ce qui maintient votre connexion Starlink utilisable pour tout le monde. Si vous évaluez cette solution pour votre site, la prochaine étape consiste à vérifier le matériel de point d'accès que vous utilisez - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks ou Fortinet - et à valider la documentation d'intégration de Purple pour cette plateforme. Vous trouverez le guide technique complet sur purple.ai, et l'équipe Purple peut vous accompagner dans la configuration d'un proof-of-concept pour votre site spécifique. Merci pour votre écoute. On se retrouve lors de la prochaine présentation.

Fait partie de notre série principale : Guide du Captive Portal →

Comment configurer un Captive Portal sur Starlink : un guide pour les sites isolés et maritimes

Résumé exécutif

Starlink offre une connectivité de 220 Mbps dans des endroits inaccessibles par la fibre, transformant complètement le paysage réseau des sites isolés et maritimes. Cependant, pour les environnements ouverts au public, la simple connectivité ne suffit pas. Lorsque vous déployez Starlink pour vos invités, passagers ou équipages, vous devez mettre en place une authentification, un contrôle d'accès, un recueil de consentement conforme au GDPR et une gestion de la bande passante. Le routeur natif Starlink ne propose aucune de ces fonctionnalités.

Ce guide explique en détail comment contourner le matériel natif Starlink et intégrer un Captive Portal géré dans le cloud à l'aide d'équipements de routage d'entreprise. Vous découvrirez comment surmonter les limites du Carrier Grade NAT (CGNAT), implémenter la segmentation VLAN, gérer les contraintes de bande passante des satellites et garantir la conformité réglementaire.

En déployant cette architecture, les gestionnaires de sites transforment un accès internet non géré en un réseau sécurisé et segmenté qui collecte des données de première main tout en protégeant l'infrastructure informatique principale.

Analyse technique approfondie

La contrainte du CGNAT

Le principal obstacle technique lors du déploiement d'un Captive Portal sur Starlink est le Carrier Grade NAT (CGNAT). L'antenne Starlink standard se connecte à un routeur propriétaire qui gère le DHCP et le NAT. Par défaut, l'adresse IP WAN attribuée à votre équipement se situe dans la plage 100.64.0.0/10. Comme il ne s'agit pas d'une adresse IP publique, votre routeur ne peut pas recevoir de connexions entrantes depuis internet.

Les architectures classiques de Captive Portal supposent souvent que le portail cloud peut interagir directement avec votre réseau pour authentifier les utilisateurs ou mettre à jour les listes de contrôle d'accès. Avec le CGNAT, ces connexions entrantes échouent.

Pour résoudre ce problème, vous devez configurer l'antenne Starlink en Mode Bypass (souvent appelé mode pont). Dans ce mode, les fonctions du routeur Starlink sont désactivées et l'antenne transmet directement l'adresse CGNAT au port WAN de votre routeur d'entreprise. Votre routeur d'entreprise prend alors le contrôle total de la couche de routage.

Comment configurer un Captive Portal sur Starlink : un guide pour les sites isolés et maritimes - architecture overview

Architecture de tunnel inversé

Même lorsque le routeur d'entreprise gère le trafic, la restriction des connexions entrantes liée au CGNAT persiste. La solution consiste à utiliser une architecture de tunnel inversé. Votre routeur établit une connexion sortante permanente vers le portail cloud. Tout le trafic d'authentification transite par ce tunnel déjà établi. L'infrastructure cloud n'a ainsi jamais besoin d'initier une connexion entrante.

L'architecture cloud overlay de Purple gère cela de manière native. Vous n'avez pas besoin de configurer des tunnels VPN manuels. Si votre déploiement exige une IP statique pour des serveurs RADIUS existants sur site ou un filtrage strict par liste d'autorisation d'IP, les abonnements Starlink Business et Maritime proposent une IP statique en option payante.

Contraintes de bande passante et régulation du trafic

La bande passante par satellite est une ressource partagée et limitée. Un seul utilisateur lisant une vidéo en 4K peut consommer en continu 25 Mbps. À bord d'un navire avec 50 passagers se partageant une connexion Starlink de 220 Mbps, un seul utilisateur pourrait consommer 11 % de la capacité totale.

Vous devez traiter ce problème au niveau du Captive Portal et du routeur grâce à une régulation stricte du trafic :

  • Limites par appareil : Restreignez les appareils des invités à 5 Mbps en téléchargement et 2 Mbps en téléversement.
  • Politiques d'usage équitable : Imposez des quotas de données quotidiens (par exemple, 2 Go par 24 heures).
  • Contrôle des applications : Donnez la priorité à la navigation web et aux protocoles de messagerie par rapport au streaming vidéo et au partage de fichiers en pair à pair.
  • Accès segmenté : Proposez un accès gratuit pour la connectivité de base et un accès premium payant pour le streaming, transformant ainsi l'infrastructure WiFi d'un centre de coûts en une source de revenus.

Comment configurer un Captive Portal sur Starlink : un guide pour les sites isolés et maritimes - comparison chart

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Guide d'implémentation

Suivez ces étapes pour déployer un Captive Portal sécurisé sur Starlink à l'aide d'équipements d'entreprise.

Étape 1 : Activer le mode Bypass

  1. Installez le matériel Starlink et vérifiez la connectivité à l'aide du routeur d'origine.
  2. Ouvrez l'application mobile Starlink et accédez à Settings.
  3. Sélectionnez et confirmez Bypass Starlink WiFi router.
  4. Connectez l'adaptateur Ethernet Starlink au port WAN de votre routeur d'entreprise (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme ou Fortinet).

Remarque : Si l'antenne Starlink subit une réinitialisation d'usine, le mode Bypass est automatiquement désactivé. Documentez cela dans votre carnet de route du site et configurez une alerte de surveillance sur l'interface WAN de votre routeur.

Étape 2 : Configurer la segmentation VLAN

Vous devez isoler le trafic des invités de vos systèmes d'entreprise principaux. Configurez au moins trois VLAN sur votre commutateur principal et vos points d'accès :

  • VLAN 10 (Personnel) : Transporte les systèmes de caisse, les applications de back-office et le trafic de gestion.
  • VLAN 20 (Invité) : Segment uniquement Internet qui redirige vers le Captive Portal.
  • VLAN 30 (IoT) : Réseau isolé pour les caméras, les thermostats connectés et les systèmes de gestion technique du bâtiment.

Configurez des règles de pare-feu pour bloquer tout routage inter-VLAN. Un appareil invité sur le VLAN 20 ne doit jamais pouvoir envoyer de ping à un terminal de point de vente sur le VLAN 10. Cette segmentation est une exigence stricte pour la conformité PCI-DSS.

Étape 3 : Déployer le Captive Portal dans le cloud

  1. Configurez vos points d'accès pour diffuser le SSID invité sur le VLAN 20.
  2. Définissez la méthode d'authentification sur un serveur RADIUS externe ou utilisez l'intégration API du fournisseur.3. Pointez le serveur d'authentification vers l'infrastructure cloud de Purple.
  3. Configurez le walled garden (liste d'autorisation) pour autoriser le trafic vers les domaines de Purple avant que l'authentification ne soit terminée.
  4. Concevez la page d'accueil (splash page) dans le portail Purple, en veillant à ce que l'image de marque corresponde à votre site et que les conditions d'utilisation soient clairement affichées.

Étape 4 : Tester le parcours utilisateur

Testez le flux d'authentification sur les appareils iOS et Android. L'assistant réseau captif d'Apple (CNA) et la sonde réseau d'Android se comportent différemment. Vérifiez que la page d'accueil se charge en moins de 10 secondes et que l'appareil accède à Internet immédiatement après l'authentification.

Bonnes pratiques

  • Interception HTTPS : Assurez-vous que votre routeur gère correctement l'interception HTTPS. Les appareils modernes utilisent le protocole HTTPS par défaut. Si le routeur ne peut pas rediriger proprement les requêtes HTTPS, les clients rencontreront des erreurs de certificat avant d'accéder au portail.
  • Session Keepalive : La constellation de satellites en orbite terrestre basse (LEO) de Starlink offre des temps de latence de 20 à 40 millisecondes, mais de brèves pointes se produisent lors des transitions de satellites. Définissez l'intervalle de maintien de session (keepalive) de votre Captive Portal sur 60 secondes ou moins pour éviter les déconnexions prématurées.
  • Mise en cache hors ligne : Configurez votre routeur pour qu'il mette en cache les sessions actives localement. Si la connexion Starlink s'interrompt temporairement, les clients déjà authentifiés resteront en ligne une fois la connectivité rétablie, au lieu d'être contraints de se reconnecter.

Dépannage et atténuation des risques

Mode de défaillance Cause racine Atténuation
Échec du chargement du Captive Portal Configuration incorrecte du walled garden Vérifiez que tous les domaines Purple et les points de terminaison CDN requis sont ajoutés à la liste d'autorisation de pré-authentification sur le routeur.
Erreurs de double NAT Le mode Bypass est désactivé Vérifiez l'application Starlink pour confirmer que le mode Bypass est actif. Des fluctuations de tension ou des réinitialisations manuelles peuvent avoir rétabli les paramètres par défaut de l'antenne.
Vitesses lentes pour les invités Bande passante non restreinte Appliquez des limites de bande passante par appareil (par exemple, 5 Mbps) et bloquez les applications à forte consommation de bande passante comme BitTorrent sur le pare-feu.
Échec de l'audit de sécurité Le routage inter-VLAN est activé Auditez les règles du pare-feu pour vous assurer que le trafic provenant du VLAN invité ne peut pas être routé vers le VLAN du personnel ou de gestion.

ROI et impact commercial

Le déploiement d'un Captive Portal géré sur Starlink transforme une simple connexion Internet en un actif commercial mesurable.

Pour un navire de croisière de 120 cabines équipé de Starlink Maritime à 220 Mbps, un accès brut ne génère aucun retour sur investissement. En déployant des points d'accès Cisco Meraki et le Captive Portal de Purple, l'opérateur peut imposer un quota quotidien de 2 Go pour les passagers standard tout en proposant un forfait premium de 10 Go. Les revenus WiFi qui en découlent couvrent le coût mensuel de l'abonnement Starlink de plus de 250 $. De plus, le portail capture des données de messagerie de première main entièrement conformes, élargissant ainsi la base de marketing direct de l'opérateur pour de futurs voyages.Dans un environnement hôtelier isolé, le déploiement d'un portail avec des politiques de bande passante strictes réduit les plaintes des clients concernant un WiFi lent jusqu'à 60 %, car les utilisateurs gourmands en bande passante ne peuvent plus monopoliser la liaison satellite.

Définitions clés

Mode Bypass

Option de configuration qui désactive les fonctions DHCP et NAT du routeur Starlink d'origine, transmettant directement l'adresse IP WAN à un routeur d'entreprise tiers.

Nécessaire lors de l'intégration d'équipements réseau d'entreprise avec une antenne Starlink afin d'éviter le double NAT et les conflits de routage.

CGNAT (Carrier Grade NAT)

Méthode utilisée par les fournisseurs d'accès Internet pour partager une seule adresse IP publique entre plusieurs clients. Le routeur du client reçoit une adresse IP privée (généralement 100.64.0.0/10).

Starlink utilise le CGNAT par défaut, ce qui empêche les connexions entrantes depuis Internet et nécessite des architectures de tunnel inverse pour la gestion dans le cloud.

VLAN (Virtual Local Area Network)

Sous-réseau logique qui regroupe un ensemble d'appareils provenant de différents réseaux LAN physiques.

Utilisé pour isoler le trafic WiFi des clients de celui du personnel et des réseaux IoT, garantissant ainsi la sécurité et la conformité.

Captive Portal

Page Web qu'un utilisateur d'un réseau d'accès public est obligé de consulter et avec laquelle il doit interagir avant de pouvoir accéder à Internet.

Utilisé pour appliquer les conditions d'utilisation, collecter des données marketing et authentifier les utilisateurs sur les réseaux WiFi invités.

Walled Garden

Environnement limité qui contrôle l'accès de l'utilisateur aux contenus et services Web avant son authentification complète.

Nécessaire pour permettre aux appareils des clients d'accéder au Captive Portal cloud et aux serveurs d'authentification avant d'obtenir un accès complet à Internet.

RADIUS

Protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la traçabilité (AAA) pour les utilisateurs qui se connectent et utilisent un service réseau.

Protocole sous-jacent utilisé par les points d'accès d'entreprise pour communiquer avec le Captive Portal cloud afin de vérifier les identifiants des utilisateurs.

Mise en forme du trafic

Manipulation et hiérarchisation du trafic réseau pour réduire l'impact des utilisateurs intensifs ou des applications sensibles à la latence.

Indispensable sur les réseaux Starlink pour donner la priorité à la navigation Web par rapport aux activités gourmandes en bande passante comme le streaming vidéo.

Données de première partie

Informations qu'une entreprise collecte directement auprès de ses clients et dont elle est propriétaire.

Capturée via le processus de connexion du Captive Portal (par exemple, les adresses e-mail) et utilisée pour le marketing direct et les campagnes de fidélisation.

Exemples concrets

Un navire de croisière de 120 cabines équipé de Starlink Maritime à 220 Mbps doit proposer un service WiFi aux passagers sans dégrader les opérations du navire. L'exploitant a besoin d'un mécanisme pour monétiser la connexion et collecter des données marketing.

L'exploitant déploie des points d'accès Cisco Meraki dans tout le navire avec trois VLAN distincts : équipage, passagers et systèmes du navire. Le Captive Portal de Purple gère l'authentification des passagers par e-mail ou par recherche de numéro de cabine intégrée au PMS. Chaque passager bénéficie d'un forfait quotidien de 2 Go. Les passagers de la catégorie Premium peuvent acheter une allocation de 10 Go. Le portail collecte les adresses e-mail (données de première partie) pour le marketing post-voyage.

Commentaire de l'examinateur : Cette approche résout la contrainte de bande passante grâce à des limites quotidiennes strictes tout en générant des revenus directs. La segmentation VLAN garantit que le trafic des passagers ne peut pas compromettre les systèmes critiques du navire. L'intégration au PMS offre une expérience de connexion fluide.

Un hôtel situé dans une région isolée des Highlands, dépourvu d'infrastructure fibre, utilise Starlink Business à 150 Mbps. Les clients se plaignent fréquemment de la lenteur de la connexion en soirée, et l'hôtel n'a aucune visibilité sur les utilisateurs du réseau.

L'hôtel déploie des points d'accès HPE Aruba dans le bâtiment principal et les annexes. Le antenne Starlink est configurée en mode Bypass et connectée à une passerelle Aruba. Les clients s'authentifient par e-mail sur le portail de Purple. L'hôtel impose une limite stricte de bande passante de 5 Mbps par appareil et utilise les outils d'analyse de Purple pour surveiller les heures de pointe.

Commentaire de l'examinateur : En mettant en place une limitation de débit par appareil, l'hôtel empêche les clients individuels de monopoliser la liaison de 150 Mbps pendant les heures de pointe du soir. L'authentification par e-mail permet de collecter des données de première partie pour de futures campagnes de réservation directe, réduisant ainsi la dépendance aux agences de voyage en ligne (OTA).

Questions d'entraînement

Q1. Un camp minier isolé a déployé Starlink Business. Ils ont connecté un pare-feu Cisco Meraki MX au routeur Starlink. Les clients peuvent se connecter au WiFi, mais la page du Captive Portal expire et ne se charge pas. Quelle est la cause la plus probable ?

Conseil : Considérez comment le matériel Starlink gère le routage par défaut et ce dont le pare-feu Meraki a besoin pour gérer efficacement le trafic.

Voir la réponse type

La parabole Starlink n'a pas été configurée en mode Bypass. Par conséquent, le réseau subit un double NAT (le routeur Starlink et le pare-feu Meraki tentent tous deux d'effectuer la traduction d'adresses réseau). L'administrateur doit utiliser l'application Starlink pour activer le mode Bypass, permettant ainsi au pare-feu Meraki de recevoir directement l'IP CGNAT et de gérer le routage ainsi que l'interception du Captive Portal.

Q2. Vous déployez un Captive Portal pour un hôtel utilisant Starlink. Vous avez configuré le mode Bypass et la segmentation VLAN. Lors des tests, vous remarquez que les appareils Apple invitent immédiatement l'utilisateur à se connecter, mais certains appareils Android affichent une erreur de certificat lorsque l'utilisateur tente de naviguer sur un site Web sécurisé avant de s'authentifier. Comment résolvez-vous cela ?

Conseil : Pensez à la manière dont les navigateurs modernes gèrent les requêtes de connexion initiales et à ce que le routeur doit faire pour les intercepter proprement.

Voir la réponse type

Le routeur d'entreprise n'est pas configuré pour gérer correctement l'interception HTTPS pour la redirection du Captive Portal. Les navigateurs modernes utilisent le HTTPS par défaut. Lorsque l'utilisateur tente de visiter un site HTTPS avant de s'authentifier, le routeur intercepte le trafic et présente son propre certificat, que le navigateur rejette comme non valide. Vous devez vous assurer que les paramètres du Captive Portal du routeur sont configurés pour utiliser un certificat SSL valide pour la redirection, ou vous appuyer sur les requêtes réseau au niveau de l'OS (comme le CNA d'Apple) qui utilisent des points de terminaison HTTP pour déclencher le portail automatiquement.

Q3. Un opérateur maritime se plaint que sa connexion Starlink Maritime (220 Mbps) devient inutilisable chaque soir. Il propose actuellement un réseau invité ouvert et sans mot de passe. Quelles sont les trois configurations spécifiques à mettre en œuvre sur le routeur d'entreprise et le Captive Portal pour résoudre ce problème ?

Conseil : Concentrez-vous sur le contrôle de la quantité de données que les utilisateurs individuels peuvent consommer et sur la priorisation des types de trafic critiques.

Voir la réponse type
  1. Mettre en place un Captive Portal nécessitant une authentification pour suivre et gérer les utilisateurs individuels. 2. Appliquer des limites de bande passante par appareil (par exemple, 5 Mbps en descente / 2 Mbps en montée) pour éviter qu'un seul utilisateur ne monopolise la connexion. 3. Appliquer des règles de mise en forme du trafic (traffic shaping) au niveau du pare-feu pour prioriser la navigation web et les protocoles de messagerie tout en limitant ou bloquant les applications gourmandes en bande passante comme le streaming vidéo et le partage de fichiers P2P.

Questions fréquentes

Why does Starlink require an external gateway router in bypass mode for enterprise captive portals?

Starlink user terminals (Standard Gen 2, Gen 3, and Flat High Performance Maritime) include a basic residential-grade router without support for external splash page redirection, 802.1Q VLAN tagging, RADIUS AAA (RFC 2865/2866), or walled garden domain whitelisting. Enabling Starlink Bypass Mode disables native NAT and WiFi routing, bridging the Layer 2 WAN handoff directly into an enterprise security gateway - such as Peplink Balance, Cisco Meraki MX, or Fortinet FortiGate - which handles captive portal interception, traffic shaping, and guest isolation.

How does Starlink Carrier-Grade NAT (CGNAT) affect external captive portal redirection?

Standard Starlink satellite plans assign WAN IP addresses from the private CGNAT pool (100.64.0.0/10), which prevents hosting local inbound HTTP/HTTPS listening services without dynamic DNS or port forwarding. Purple operates as a cloud-hosted captive portal, meaning guests resolve the splash page via external HTTPS requests initiated outbound from the gateway. Because client authorization occurs over outbound RADIUS or cloud API webhooks, CGNAT does not impact portal redirection or authentication flows.

How do you prevent guest WiFi users from exhausting Starlink Maritime or Priority satellite data quotas?

Starlink Maritime and Priority plans feature metered priority data pools (such as 50 GB to 5 TB per month), with steep per-gigabyte overage charges or throughput throttling upon exhaustion. To protect satellite quotas, enterprise gateways running Purple enforce strict per-user bandwidth caps (e.g., 3 Mbps downlink / 1 Mbps uplink), session data allowances (e.g., 500 MB per day), Layer 7 application filtering blocking 4K video streaming and torrents, and separate QoS priority queues that reserve 40% of satellite backhaul for mission-critical vessel navigation and staff operations.

Can a captive portal on Starlink integrate with maritime Property Management Systems (PMS)?

Yes. Purple integrates directly with hospitality and maritime PMS platforms - including Oracle Hospitality Opera and FCS - allowing guests on cruise ships, ferries, and luxury charter yachts to authenticate using their cabin number and surname. The gateway passes guest credentials securely to Purple cloud services, which query the vessel PMS to verify active folio reservations, apply billing tiers to the guest account, or unlock complimentary high-speed tiers for VIP passengers.

Which domains must be whitelisted in the Starlink walled garden for seamless smartphone captive portal popups?

Allow the portal and its dependencies, and nothing else: the Purple splash and CDN hosts (*.purplewifi.net, *.purple.ai), the RADIUS endpoints, and the OAuth identity provider domains (Google, Facebook, Apple ID) plus their CRL and OCSP endpoints if social onboarding is enabled. Do not allow the operating system connectivity probes - captive.apple.com, connectivitycheck.gstatic.com, msftconnecttest.com. The gateway has to intercept those probes, because it is the redirect they receive that tells iOS, Android and Windows the network is captive and opens the Captive Network Assistant. Allow them through and the probe succeeds, the device concludes it already has internet access, and the login page never appears.

How does multi-WAN SD-WAN bond Starlink satellite backhaul with coastal 4G/5G cellular connectivity?

Maritime vessels and remote venues frequently combine Starlink with multi-SIM cellular routers (such as Peplink MAX HD4 or Cradlepoint) to minimize satellite data spend. Using SD-WAN bonding and least-cost routing algorithms, the gateway steers high-bandwidth guest traffic onto terrestrial 4G/5G LTE connections when operating within 20 nautical miles of coastline, seamlessly failing over to Starlink satellite backhaul when navigating offshore or beyond cellular range without dropping active guest sessions.

Continuer la lecture de cette série

Le portail captif Ubiquiti UniFi ne redirige pas : causes et correctifs

Ce guide isole un échec de redirection du portail captif UniFi en suivant dans l'ordre l'état de l'invité, la redirection, la route de pré-autorisation et l'autorisation du contrôleur. Il offre aux équipes informatiques des sites une méthode éprouvée pour résoudre la confusion entre réseau invité et Hotspot, les transferts vers un portail externe, les exigences actuelles de compte UniFi OS et les tests d'isolation DNS.

Lire le guide →

La page splash Cisco Meraki ne fonctionne pas : un organigramme de dépannage

Ce guide pratique de niveau 2 identifie l'origine d'une panne de flux de page splash Cisco Meraki : autorisation client, lancement de la redirection HTTP, accessibilité du walled garden ou authentification RADIUS. Il fournit aux équipes informatiques locales une méthode d'analyse factuelle et contrôlée pour restaurer le WiFi invité sans perturber l'ensemble du réseau de l'établissement.

Lire le guide →

Guide de configuration d'un réseau Guest WiFi d'entreprise : segmentation VLAN, sécurité et portails captifs

Ce guide technique explique aux équipes informatiques comment configurer un réseau Guest WiFi en tant que service d'accès internet contrôlé, en utilisant la segmentation VLAN, les politiques de pare-feu et un portail captif. Il montre également comment les formulaires d'inscription et les contrôles d'accès de Purple permettent de proposer une expérience visiteur fluide sans affaiblir la sécurité autour des systèmes du personnel, de paiement et opérationnels.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.