Passer au contenu principal

Comment configurer un Captive Portal Ruijie pour le WiFi invité

Ce guide technique détaille la configuration du WiFi invité et des portails captifs sur le matériel Ruijie Networks, couvrant à la fois les portails cloud natifs et les intégrations RADIUS externes. Il fournit aux responsables informatiques et aux architectes réseau des étapes concrètes pour l'isolation des VLAN, la configuration du walled garden et l'intégration de plateformes tierces afin de générer des analyses et des revenus.

📖 6 min de lecture📝 1,358 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Parlez en anglais britannique avec un ton confiant, autoritaire et conversationnel - comme un consultant informatique senior informant un client. Un rythme mesuré, une diction claire, professionnel mais pas rigide. Accentuation naturelle occasionnelle sur les termes techniques clés : Comment configurer un Captive Portal Ruijie pour le WiFi invité. Un briefing technique Purple. [pause moyenne] INTRODUCTION ET CONTEXTE. [courte pause] Bienvenue. Au cours des dix prochaines minutes, nous allons aborder tout ce que vous devez savoir sur la configuration d'un Captive Portal Ruijie pour le WiFi invité - des décisions d'architecture qui déterminent le succès ou l'échec de votre déploiement, aux étapes de configuration spécifiques que la plupart des guides omettent complètement. Si vous êtes responsable informatique, architecte réseau ou directeur des opérations sur site dans un hôtel, une chaîne de magasins, un stade ou un centre de conférences, et que vous disposez de matériel Ruijie sur site ou que vous l'évaluez, ce briefing est pour vous. Ruijie Networks est l'un des fournisseurs de solutions sans fil d'entreprise qui connaît la croissance la plus rapide au monde. Selon les données d'IDC, Ruijie occupe la première place sur le marché du WLAN d'entreprise en Chine avec une part de 23,34 %, et sa présence s'étend rapidement en Europe, au Moyen-Orient et en Asie-Pacifique. Leurs contrôleurs sans fil de la série RG-WS, leurs passerelles de la série Reyee EG et leurs points d'accès RG-RAP gérés par le cloud sont désormais déployés dans des milliers de sites à travers le monde. Mais voilà. Pour réussir le WiFi invité sur le matériel Ruijie - en particulier la partie Captive Portal - il faut comprendre d'emblée quelques décisions architecturales. Si vous vous trompez dans ces décisions, vous vous retrouverez avec un portail qui ne fonctionne pas sur iOS, des invités qui ne peuvent pas s'authentifier et un réseau soit trop ouvert, soit trop verrouillé. Corrigeons cela. [pause moyenne] ANALYSE TECHNIQUE APPROFONDIE. [courte pause] Tout d'abord, l'architecture. Ruijie vous propose trois modèles de déploiement distincts pour les portails captifs WiFi invités, et le choix du bon modèle dépend de votre envergure et de vos exigences de gestion. Le premier modèle est le portail natif géré par Ruijie Cloud ou JaCS. JaCS est le système de gestion de Ruijie axé sur l'hôtellerie. C'est l'option intégrée. Vous vous connectez à Ruijie Cloud, accédez à Device Config, puis à Basic, créez ou modifiez votre SSID invité, activez le bouton Authentication et sélectionnez Captive Portal comme mode. JaCS prend en charge les scénarios Hotel et Other et vous offre un outil de création de portail par glisser-déposer avec des options de connexion comprenant l'accès en un clic, les codes de réduction et la connexion basée sur un compte. C'est le bon choix pour les déploiements plus modestes - un seul hôtel, une boutique ou un centre de conférences qui souhaite une page d'accueil rapide et personnalisée sans dépendances externes. Le modèle deux est le Captive Portal externe via WISPr et RADIUS. WISPr - Wireless Internet Service Provider roaming - est le protocole qui gère la redirection et la négociation d'authentification entre la passerelle Ruijie et une plateforme de portail externe. C'est l'approche de niveau entreprise. C'est ce dont vous avez besoin lorsque vous souhaitez intégrer Ruijie à une plateforme d'intelligence WiFi invité tierce. Ici, vous accédez à Auth et Account dans l'interface Ruijie, sélectionnez Captive Portal, définissez le Policy Mode sur External et pointez l'URL du Portal Server vers votre plateforme externe. Vous configurez ensuite un groupe de serveurs RADIUS avec les identifiants fournis par votre plateforme. Ce modèle s'adapte à des centaines de sites, vous offre des analyses centralisées et vous permet d'exécuter des flux de capture de données conformes au GDPR. Le modèle trois est le mode AP autonome. Les points d'accès Reyee de Ruijie exécutant ReyeeOS version 1.219 ou ultérieure peuvent exécuter un Captive Portal local sans passerelle, ce qui est utile pour les déploiements temporaires ou les petits sites sans routeur EG. Cependant, les fonctionnalités sont limitées par rapport aux déploiements basés sur une passerelle, considérez donc cela comme une solution de secours et non comme une architecture principale. [medium pause] Maintenant, l'élément critique que la plupart des guides ignorent complètement : l'isolation VLAN. Lorsque vous créez un SSID invité sur Ruijie, vous disposez de deux options de transfert : le mode NAT et le mode VLAN. Le mode NAT est plus simple. La passerelle attribue aux appareils invités des adresses provenant d'un pool dédié, généralement 192.168.23.0 slash 24 par défaut, et tout le trafic invité est traduit (NAT) vers Internet. Cela fonctionne pour un proof of concept, mais cela vous donne une visibilité et un contrôle limités sur le trafic invité au niveau de la couche 3. Le mode VLAN est le bon choix pour tout déploiement en production. Vous attribuez le SSID invité à un VLAN dédié, par exemple le VLAN 100, et utilisez des ACL sur la passerelle pour empêcher le trafic invité d'atteindre votre VLAN d'entreprise. Le schéma est le suivant : créez une liste d'accès étendue, refusez le trafic IP du sous-réseau invité vers le sous-réseau d'entreprise, autorisez tout le reste, et appliquez cette liste d'accès en entrée sur l'interface BVI invitée. C'est le même principe que vous appliqueriez sur Cisco Meraki, HPE Aruba ou Ruckus - Ruijie a simplement sa propre syntaxe CLI. Les normes de sécurité sont importantes ici. Ruijie prend en charge le WPA3-Personal et le mode mixte WPA2 slash WPA3 sur les SSID invités. Pour un réseau invité où vous souhaitez un accès sans friction, vous exécutez généralement un SSID ouvert avec authentification par Captive Portal plutôt qu'une clé pré-partagée. Le Captive Portal devient votre couche d'authentification. Si vous avez besoin d'une sécurité plus renforcée - par exemple pour un environnement de santé ou de services financiers - vous pouvez superposer l'IEEE 802.1X, en utilisant EAP-TLS ou PEAP avec un serveur RADIUS pour une authentification basée sur des certificats ou des identifiants. Les contrôleurs de la série RG-WS de Ruijie prennent en charge le 802.1X complet avec attribution dynamique de VLAN, ce qui signifie que vous pouvez attribuer différents VLAN à différents groupes d'utilisateurs en fonction des attributs RADIUS. [medium pause] Le walled garden - ou liste d'autorisation - est un autre aspect qui pose souvent problème. Avant qu'un utilisateur invité ne s'authentifie via le Captive Portal, son appareil fonctionne dans un état restreint. Il ne peut accéder qu'aux domaines que vous autorisez explicitement. Au minimum, vous devez autoriser le domaine et l'adresse IP de votre plateforme de portail, tous les fournisseurs de connexion sociale que vous utilisez, et le point de terminaison de détection de Captive Portal d'Apple - captive.apple.com. Si vous oubliez ce dernier, les appareils iOS afficheront un portail dégradé. Vous configurez la liste d'autorisation dans Ruijie Cloud sous Auth and Account, puis Allowlist. Ajoutez chaque domaine et adresse IP individuellement. [medium pause] RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER. [short pause] Laissez-moi vous présenter les quatre décisions qui déterminent le succès ou l'échec de votre déploiement WiFi invité Ruijie. Décision une : portail natif versus plateforme externe. Si vous gérez plus de cinq sites, ou si vous devez collecter des données de première partie pour le marketing, utilisez une plateforme externe. Purple, par exemple, fonctionne comme un overlay cloud indépendant du matériel sur plus de 80 000 sites actifs. Vous pointez votre passerelle Ruijie vers l'URL du portail de Purple, configurez les identifiants RADIUS, et vous obtenez des analyses centralisées, une collecte de données conforme au GDPR et des intégrations CRM - le tout sans avoir à toucher à nouveau au matériel Ruijie. Purple a traité 440 millions de connexions rien qu'en 2024 et détient la certification ISO 27001, la conformité est donc assurée. Décision deux : NAT versus VLAN. Utilisez toujours le mode VLAN pour les déploiements en production. Le mode NAT convient pour une preuve de concept, mais le mode VLAN vous offre une véritable isolation de couche 3, une gestion plus simple des politiques de pare-feu et la possibilité d'appliquer des politiques de QoS par VLAN. Décision trois : gestion de la bande passante. Les passerelles EG de Ruijie disposent de contrôles QoS intégrés. Définissez des limites de téléchargement et d'envoi par utilisateur sur l'SSID invité - généralement deux à cinq mégabits par seconde en téléchargement pour un réseau invité standard. Cela évite qu'un seul invité diffusant de la vidéo 4K ne dégrade l'expérience de tous les autres. Si vous utilisez une plateforme externe, désactivez Client Escape du côté de Ruijie pour vous assurer que les contrôles de bande passante de la plateforme s'appliquent correctement. Décision quatre : expiration de session et ré-authentification. Définissez une expiration de session raisonnable - de huit à 24 heures pour l'hôtellerie, plus courte pour le commerce de détail ou les événements. Ruijie vous permet de configurer cela par politique de portail. Associez-le à une URL de redirection post-connexion afin que les invités atterrissent sur le site Web de votre établissement ou sur une page promotionnelle après s'être connectés. [medium pause] Le piège le plus courant que je constate est le déploiement d'un Captive Portal par des équipes sans le tester simultanément sur iOS et Android. Apple et Google ont tous deux des mécanismes de détection de Captive Portal qui se comportent différemment. Testez les deux avant la mise en service. Le deuxième piège le plus courant est d'oublier de synchroniser la configuration du portail avec le produit EG dans JaCS - il y a un bouton Synchroniser explicite sur lequel vous devez cliquer après avoir créé ou modifié un portail, sinon la passerelle ne prend pas en compte les modifications. [medium pause] QUESTIONS ET RÉPONSES RAPIDES. [short pause] Laissez-moi passer en revue les questions que l'on me pose le plus souvent. Les AP Ruijie peuvent-ils exécuter un Captive Portal sans passerelle ? Oui, sur ReyeeOS 1.219 ou version ultérieure, mais les fonctionnalités sont limitées par rapport aux déploiements basés sur une passerelle. Ruijie prend-il en charge le 802.1X pour les réseaux invités ? Oui, les contrôleurs de la série RG-WS prennent en charge le 802.1X complet avec attribution dynamique de VLAN via RADIUS. Puis-je intégrer Ruijie avec Purple ? Oui. Configurez le mode Captive Portal externe, pointez l'URL du portail vers le point de terminaison de Purple, configurez le groupe de serveurs RADIUS avec les identifiants de Purple, et ajoutez les domaines de Purple à la liste d'autorisation. L'architecture matérielle agnostique de Purple s'occupe du reste. Le WPA3 fonctionne-t-il avec les portails captifs ? Oui. Vous utilisez un SSID ouvert pour le flux du Captive Portal. Le WPA3 s'applique aux SSIDs authentifiés. Pour les réseaux invités, le portail lui-même constitue la couche d'authentification. Quels ports RADIUS Ruijie utilise-t-il ? Le port 1812 pour l'authentification et le port 1813 pour la comptabilité (accounting) - ce sont les ports standard attribués par l'IANA selon les normes RFC 2865 et RFC 2866. [medium pause] RÉSUMÉ ET PROCHAINES ÉTAPES. [short pause] En résumé. Ruijie Networks vous offre une plateforme performante et flexible pour le déploiement de WiFi invité et de Captive Portal. Les trois modèles de déploiement - portail cloud natif, portail externe basé sur RADIUS, et AP autonome - couvrent tous les besoins, de l'hôtel-boutique sur un seul site à la chaîne de vente au détail multi-sites. Les décisions clés sont : l'isolation VLAN plutôt que le NAT pour tout déploiement en production. Une plateforme externe pour tout cas d'usage multi-sites ou de capture de données. Une configuration correcte du walled garden pour éviter les échecs d'authentification iOS. Et effectuez toujours des tests sur iOS et Android avant la mise en service. Vos prochaines étapes : auditez vos versions actuelles du firmware Ruijie pour confirmer la compatibilité avec ReyeeOS. Décidez si vous avez besoin d'une gestion de portail native ou externe. Si vous gérez plus de cinq sites ou si vous avez besoin d'analyses, contactez Purple pour intégrer leur plateforme à votre infrastructure Ruijie. Purple opère dans plus de 80 000 sites, traite des centaines de millions de connexions par an et est certifié ISO 27001, GDPR et Cyber Essentials. Vous pouvez trouver la documentation d'intégration de Purple et demander une démo sur purple.ai. Merci pour votre écoute. Nous vous retrouverons lors du prochain briefing.

header_image.png

Résumé exécutif

La configuration du WiFi invité et des portails captifs sur le matériel Ruijie Networks nécessite une compréhension claire de l'architecture de la plateforme, en particulier le choix entre les portails cloud natifs et les intégrations RADIUS externes. Ce guide de référence technique fournit aux responsables informatiques, aux architectes réseau et aux directeurs d'exploitation de sites les étapes définitives pour déployer des réseaux invités sécurisés, isolés et évolutifs à l'aide des contrôleurs Ruijie RG-WS et des passerelles Reyee EG. Nous couvrons la transition du transfert NAT de base à l'isolation VLAN robuste, la configuration de portails captifs externes via WISPr, et l'intégration de plateformes tierces comme Purple pour capturer des données de première partie et générer des revenus. Que vous gériez un seul hôtel ou un parc de commerces multisites, ce guide fournit les étapes de configuration pratiques et indépendantes des fournisseurs requises pour créer un réseau sans fil conforme et performant.

Analyse technique approfondie

Ruijie Networks fournit une architecture sans fil robuste de classe entreprise qui prend en charge plusieurs modèles de déploiement pour l'accès invité. La décision principale pour tout architecte réseau consiste à sélectionner le flux d'authentification et la stratégie d'isolation appropriés.

Modèles de déploiement de Captive Portal

Ruijie prend en charge trois modèles de déploiement de Captive Portal distincts, chacun adapté à des exigences opérationnelles différentes :

  1. Portail Cloud Natif (Ruijie JaCS) : La plateforme intégrée Ruijie Cloud, en particulier l'interface JaCS pour l'hôtellerie, fournit un outil de création de portail par glisser-déposer. Ce modèle est configuré sous Device Config, où l'authentification SSID est définie sur Captive Portal. Il prend en charge les options de connexion de base, notamment l'accès en un clic et les codes promotionnels. Cela convient aux sites uniques qui ne nécessitent pas d'analyses approfondies ou d'intégration CRM externe.
  2. Captive Portal externe (WISPr/RADIUS) : Pour les déploiements d'entreprise, le commerce de détail multisite et les grands espaces publics, le modèle de portail externe est obligatoire. Cette approche utilise le protocole WISPr pour rediriger le trafic invité vers une plateforme tierce comme Purple. L'authentification est gérée via un groupe de serveurs RADIUS externe utilisant le chiffrement PAP. Ce modèle permet une capture de données avancée, la gestion de la conformité GDPR et une intégration transparente avec les piles marketing existantes.
  3. Portail AP autonome : Les points d'accès Ruijie Reyee exécutant ReyeeOS 1.219 ou version ultérieure prennent en charge un Captive Portal localisé sans nécessiter de passerelle EG. Il s'agit d'une option de secours pour les déploiements temporaires, mais elle ne dispose pas des fonctionnalités robustes de QoS et d'isolation d'une architecture basée sur un contrôleur.

deployment_model_comparison.png

Isolation du réseau : NAT versus VLAN

La décision d'architecture la plus critique concerne la méthode d'isolation du trafic invité du réseau d'entreprise. Ruijie propose deux modes de transfert pour les SSIDs invités :

  • Mode NAT : La passerelle attribue des adresses IP à partir d'un pool dédié (par défaut 192.168.23.0/24) et effectue une traduction d'adresse réseau (Network Address Translation) avant d'acheminer le trafic vers Internet. Bien que simple à déployer, cette méthode offre une visibilité et un contrôle limités sur le trafic invité au niveau de la couche 3.
  • Mode VLAN : La norme d'entreprise recommandée. Le SSID invité est mappé sur un VLAN dédié (par exemple, le VLAN 100). La passerelle Reyee EG ou le contrôleur RG-WS utilise des listes de contrôle d'accès (ACL) pour appliquer une isolation stricte. Une ACL étendue doit être configurée pour interdire le trafic IP du sous-réseau invité vers le sous-réseau d'entreprise, tout en autorisant l'accès sortant à Internet. Cette approche est conforme aux principes du guide What Is Secure WiFi: Essential Guide for Business 2026 .

architecture_overview.png

Configuration du Walled Garden

Avant qu'un invité ne termine l'authentification sur le Captive Portal, son appareil fonctionne dans un état restreint. Un walled garden, ou liste d'autorisation, doit être configuré pour permettre l'accès aux services essentiels. Si vous utilisez une plateforme externe, vous devez ajouter le domaine de la plateforme, ses adresses IP ainsi que les points de terminaison d'authentification des fournisseurs de connexion sociale (tels que Facebook ou Google). De plus, vous devez impérativement inclure captive.apple.com pour garantir que les appareils iOS déclenchent correctement le mini-navigateur du Captive Portal.

captive_portal_flow.png

Guide de mise en œuvre

Le déploiement d'un Captive Portal externe sur du matériel Ruijie nécessite une configuration précise au niveau du SSID, des politiques d'authentification et des couches d'isolation réseau. Suivez ces étapes pour intégrer Ruijie à une plateforme externe comme Purple pour des analyses avancées de Guest WiFi .

Étape 1 : Configurer le SSID invité et le VLAN

  1. Accédez aux paramètres sans fil (Wireless Settings) et créez un nouveau SSID portant un nom adapté à votre établissement.
  2. Définissez le mode de sécurité (Security Mode) sur Open. Le Captive Portal servira de mécanisme d'authentification.
  3. Associez le SSID au VLAN invité que vous avez désigné. Assurez-vous que l'interface VLAN correspondante est configurée sur votre passerelle EG avec une plage DHCP.

Étape 2 : Configurer la politique du Captive Portal externe

  1. Accédez à la section Auth & Account.
  2. Sélectionnez Captive Portal dans le menu d'authentification (Authentication).
  3. Créez une nouvelle politique et définissez le mode de politique (Policy Mode) sur External.
  4. Sélectionnez le SSID invité que vous avez créé à l'Étape 1.
  5. Saisissez l'URL du serveur de portail (Portal Server URL) fournie par votre plateforme externe (par exemple, le point de terminaison du portail de Purple).
  6. Configurez le groupe de serveurs RADIUS à l'aide des adresses IP, des ports (généralement 1812 pour l'authentification et 1813 pour la comptabilité) et des secrets partagés fournis par votre plateforme.

Étape 3 : Définir le Walled Garden

  1. Accédez à Auth & Account, puis à Allowlist.
  2. Ajoutez les domaines et adresses IP requis. Pour une intégration Purple, cela inclut les domaines de Purple, l'URL de détection du Captive Portal d'Apple (captive.apple.com) et tous les points de terminaison d'authentification de réseaux sociaux requis.

Étape 4 : Appliquer la gestion de la bande passante

  1. Accédez aux paramètres QoS de votre passerelle EG.
  2. Appliquez des limites de téléchargement et de téléversement par utilisateur au VLAN invité. Une allocation standard est de 2 Mbps à 5 Mbps par utilisateur, selon la capacité de votre liaison de raccordement. Cela est essentiel pour une gestion de la bande passante efficace.
  3. Si votre plateforme externe gère la QoS, assurez-vous que l'option « Client Escape » est désactivée sur la passerelle Ruijie pour empêcher les utilisateurs de contourner les restrictions du portail.

Bonnes pratiques

Lors du déploiement de Captive Portals Ruijie, le respect des normes de l'industrie et des meilleures pratiques indépendantes des fournisseurs garantit une expérience invité fiable et sécurisée.

  • Imposer l'isolation de couche 3 : Utilisez toujours le mode VLAN avec des ACL strictes pour séparer le trafic invité des ressources de l'entreprise. S'en remettre uniquement au mode NAT expose le réseau à des risques inutiles. Lisez Pourquoi les équipements WiFi grand public n'ont pas leur place sur votre réseau invité pour plus de contexte.
  • Optimiser le Walled Garden : Un walled garden mal configuré est la cause principale des échecs de Captive Portal sur les appareils mobiles. Inspectez régulièrement votre liste d'autorisation pour vous assurer que tous les domaines requis, en particulier ceux des fournisseurs de connexion sociale, sont accessibles avant l'authentification.
  • Mettre en œuvre une QoS robuste : Les réseaux invités non gérés se dégradent rapidement. Appliquez des limites de bande passante par utilisateur au niveau de la passerelle ou via la plateforme de portail externe pour garantir un accès équitable à tous les utilisateurs.
  • Tester sur plusieurs plateformes : Testez toujours le flux du Captive Portal sur les appareils iOS et Android avant de passer en production. Les systèmes d'exploitation gèrent la détection de Captive Portal différemment, et les tests garantissent une expérience cohérente.

Dépannage et atténuation des risques

Même avec une configuration solide, des problèmes peuvent survenir. Voici les modes de défaillance courants et comment les résoudre.

Les appareils iOS ne parviennent pas à afficher le portail

  • Cause : Le point de terminaison de détection du Captive Portal d'Apple est bloqué.
  • Résolution : Vérifiez que captive.apple.com est explicitement ajouté à la liste d'autorisation Ruijie sous Auth & Account. Sans cela, les appareils iOS ne peuvent pas déclencher le mini-navigateur.

L'authentification échoue après l'envoi des informations

  • Cause : Échec de la communication RADIUS entre la passerelle Ruijie et la plateforme externe.
  • Résolution : Vérifiez que le secret partagé RADIUS ne contient pas de fautes de frappe. Assurez-vous que la passerelle EG dispose d'un accès Internet sortant sur les ports UDP 1812 et 1813. Vérifiez que l'adresse IP publique de la passerelle est correctement enregistrée auprès de la plateforme externe.

Les invités contournent les limites de bande passante

  • Cause : L'option « Client Escape » est activée, ou les politiques de QoS sont mal configurées.
  • Résolution : Désactivez « Client Escape » sur la passerelle Ruijie si vous dépendez d'une plateforme externe pour la QoS. Assurez-vous que la politique de QoS est appliquée au bon VLAN ou groupe d'utilisateurs.

ROI et impact commercial

Passer d'un réseau ouvert basique à un Captive Portal géré et intégré à une plateforme comme Purple transforme le WiFi invité, qui passe d'un centre de coûts à un actif générateur de revenus.

En collectant des données de première main via le portail, les établissements peuvent créer des profils clients riches, suivre la fréquence des visites et diffuser des campagnes marketing ciblées. Cela est particulièrement précieux dans les secteurs du Retail et de l' Hospitality , où la compréhension du comportement des clients a un impact direct sur le chiffre d'affaires. De plus, les WiFi Analytics fournies par la plateforme permettent aux équipes opérationnelles d'optimiser les effectifs, d'améliorer l'agencement des espaces et de mesurer le succès des initiatives marketing. Le retour sur investissement se traduit par une fidélisation accrue de la clientèle, un panier moyen plus élevé par visite et la possibilité de monétiser le réseau grâce à des partenariats ou des offres d'accès premium.

Briefing audio

Écoutez le briefing technique complet sur la configuration des portails captifs Ruijie :

Définitions clés

WISPr

Wireless Internet Service Provider roaming. Un protocole qui facilite la redirection et le protocole d'authentification entre une passerelle sans fil et un Captive Portal externe.

Requis lors de l'intégration du matériel Ruijie avec des plateformes d'analyse tierces comme Purple.

RADIUS

Remote Authentication Dial-In User Service. Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilité (AAA).

Utilisé par les passerelles Ruijie pour authentifier les sessions invités par rapport à la base de données d'une plateforme externe.

VLAN Isolation

La pratique consistant à attribuer le trafic invité à un réseau local virtuel (VLAN) distinct et à utiliser des listes de contrôle d'accès (ACL) pour bloquer la communication avec les réseaux d'entreprise.

La norme de sécurité obligatoire pour les déploiements de WiFi invités en entreprise.

Walled Garden

Un environnement réseau restreint qui permet l'accès à des domaines ou adresses IP spécifiques et approuvés avant qu'un utilisateur ne s'authentifie complètement.

Essentiel pour permettre aux appareils d'accéder à la page du Captive Portal et aux fournisseurs de connexion sociale nécessaires.

Client Escape

Une fonctionnalité sur les passerelles Ruijie qui, si elle est activée, permet aux clients de contourner les restrictions du portail sous certaines conditions.

Doit être désactivé lorsque l'on s'appuie sur une plateforme externe pour la gestion de la QoS et de la bande passante.

JaCS

Le système de gestion cloud natif de Ruijie, axé sur l'hôtellerie, qui comprend un outil de création de Captive Portal intégré.

Utilisé pour le modèle de déploiement Native Cloud Portal lorsqu'une intégration externe n'est pas requise.

Captive Portal

Une page web qu'un utilisateur d'un réseau d'accès public est obligé de consulter et avec laquelle il doit interagir avant que l'accès ne soit accordé.

Le mécanisme principal pour l'intégration des invités, l'acceptation des conditions et la capture des données.

Access Control List (ACL)

Un ensemble de règles appliquées à une interface réseau qui autorise ou refuse explicitement le trafic en fonction des adresses IP ou des protocoles.

Utilisé en conjonction avec les VLANs pour imposer une isolation stricte entre les réseaux invités et d'entreprise.

Exemples concrets

Un hôtel de 200 chambres doit déployer un WiFi invité dans l'ensemble de son établissement à l'aide de passerelles Ruijie Reyee EG et de points d'accès RAP. Il a besoin d'un parcours d'accès fluide, de limites de bande passante de 5 Mbps par utilisateur et d'une intégration avec son système CRM existant pour collecter les adresses e-mail des clients à des fins de marketing post-séjour. Il doit également s'assurer que les appareils des clients ne peuvent pas accéder au réseau back-office de l'hôtel. Comment l'architecte réseau doit-il configurer le matériel Ruijie ?

  1. Configurez le SSID invité avec une sécurité "Open" et attribuez-le à un VLAN dédié (par exemple, le VLAN 100). 2. Sur la passerelle EG, configurez une ACL étendue pour refuser le trafic du VLAN 100 vers le VLAN de l'entreprise (par exemple, le VLAN 10), tout en autorisant l'accès à Internet sortant. 3. Accédez à Auth & Account et configurez une politique de Captive Portal externe à l'aide du protocole WISPr. 4. Dirigez l'URL du serveur de portail vers la plateforme intégrée au CRM (par exemple, Purple) et configurez le groupe de serveurs RADIUS avec les identifiants fournis. 5. Ajoutez les domaines requis à la liste d'autorisation, y compris le domaine du portail, les points de terminaison de connexion sociale et captive.apple.com. 6. Appliquez une politique de QoS sur la passerelle EG limitant la bande passante par utilisateur sur le VLAN 100 à 5 Mbps.
Commentaire de l'examinateur : Cette approche identifie correctement la nécessité d'un portail externe pour répondre aux exigences d'intégration du CRM. Elle donne la priorité à la sécurité en imposant une isolation VLAN avec des ACL plutôt que de s'appuyer sur le mode NAT. De plus, elle traite de la configuration critique du walled garden nécessaire à la compatibilité iOS et met en œuvre la gestion de la bande passante demandée.

Un grand centre de conférence accueille un sommet technologique de trois jours. Il utilise des contrôleurs Ruijie RG-WS et nécessite un captive portal qui authentifie les participants à l'aide d'un code d'événement spécifique. Il n'a pas besoin de capture de données à long terme ni d'intégration CRM externe, mais il doit s'assurer que le portail se charge de manière fiable sur tous les appareils des participants. Quel est le modèle de déploiement le plus efficace ?

  1. Utilisez le modèle de déploiement Native Cloud Portal (Ruijie JaCS). 2. Dans Ruijie Cloud, accédez à Device Config et configurez le SSID invité pour l'authentification par Captive Portal. 3. Utilisez le créateur de portail JaCS pour concevoir une page d'accueil personnalisée. 4. Sélectionnez l'option de connexion "Voucher" ou "Access Code" et générez le code d'événement spécifique pour le sommet. 5. Assurez-vous que le walled garden est configuré pour autoriser captive.apple.com afin de garantir le déclenchement du portail sur les appareils iOS. 6. Synchronisez la configuration sur le contrôleur RG-WS.
Commentaire de l'examinateur : Cette solution identifie correctement que le Native Cloud Portal est le choix le plus efficace étant donné l'absence d'exigence de capture de données externes ou d'intégration CRM. Elle exploite efficacement la fonctionnalité JaCS intégrée pour l'accès basé sur des coupons tout en notant correctement l'importance de la configuration du walled garden pour la compatibilité iOS.

Questions d'entraînement

Q1. Une chaîne de vente au détail comptant 50 points de vente doit déployer un accès WiFi invité à l'aide de passerelles Ruijie Reyee EG. Elle doit pouvoir capturer les e-mails des clients et les synchroniser avec son CRM central. Quel modèle de déploiement de portail doit-elle choisir ?

Conseil : Prenez en compte l'exigence d'intégration de systèmes externes et de capture de données.

Voir la réponse type

Elle doit choisir le modèle de Captive Portal externe (WISPr/RADIUS). Le portail cloud natif (JaCS) ne prend pas en charge l'intégration avancée de CRM externes ni la capture centralisée de données sur un grand parc multisite.

Q2. Après le déploiement d'un Captive Portal externe sur un réseau Ruijie, les appareils Android affichent correctement la page de connexion, mais les appareils iOS affichent un écran vide ou ne parviennent pas à déclencher le portail. Quelle est la cause la plus probable ?

Conseil : Examinez les exigences relatives à l'état du réseau restreint avant authentification.

Voir la réponse type

Le walled garden (liste d'autorisation) est mal configuré. Plus précisément, captive.apple.com a probablement été omis. Les appareils iOS ont besoin d'accéder à ce point de terminaison pour détecter le Captive Portal et lancer le mini-navigateur.

Q3. Un administrateur réseau a configuré un SSID invité sur une passerelle Ruijie en mode NAT. Pourquoi cette approche n'est-elle pas recommandée pour un déploiement en entreprise, et que faudrait-il utiliser à la place ?

Conseil : Prenez en compte le niveau de contrôle et d'isolation requis pour le trafic invité.

Voir la réponse type

Le mode NAT offre une visibilité et un contrôle limités sur le trafic invité au niveau de la couche 3, ce qui rend difficile l'application de politiques de sécurité strictes. L'approche recommandée est le mode VLAN, où le SSID invité est attribué à un VLAN dédié et des listes de contrôle d'accès (ACL) sont utilisées pour refuser explicitement le trafic vers le réseau de l'entreprise.

Continuer la lecture de cette série

How to Set Up a Captive Portal on Starlink: A Guide for Remote & Maritime Venues

Ce guide explique comment contourner le matériel Starlink natif et intégrer un Captive Portal géré dans le cloud à l'aide d'équipements de routage d'entreprise. Vous apprendrez à surmonter la limitation du CGNAT, à appliquer la segmentation VLAN, à gérer les contraintes de bande passante par satellite et à garantir la conformité réglementaire.

Lire le guide →

Bonnes pratiques du Captive Portal : conception pour une conversion élevée et la conformité

Ce guide technique offre aux responsables informatiques, architectes réseau et directeurs d'exploitation de sites un plan complet pour déployer des captive portals équilibrant sécurité réseau et taux de conversion élevé. Il couvre l'ensemble de l'architecture, de la segmentation VLAN et l'authentification RADIUS à la conception de consentements conformes au GDPR et à la sélection des méthodes d'authentification. Issu de l'expérience opérationnelle de Purple sur plus de 80 000 sites et 440 millions de connexions en 2024, chaque recommandation est ancrée dans des données de déploiement réelles.

Lire le guide →

Comment optimiser les Captive Portals pour une sécurité réseau maximale et une conversion utilisateur optimale

Ce guide fournit un plan technique complet pour optimiser les Captive Portals au sein des entreprises, couvrant l'architecture de segmentation réseau, la sélection des méthodes d'authentification, la conception de formulaires de consentement conformes au GDPR et l'optimisation de la conversion. Il s'adresse aux responsables informatiques, architectes réseau et CTO d'hôtels, de chaînes de magasins, de stades et d'organisations du secteur public qui doivent concilier la sécurité réseau et la collecte de données de première partie. Purple gère l'infrastructure de Captive Portals de plus de 80 000 sites avec 440 millions de connexions en 2024, et les cadres présentés ici reflètent cette expérience opérationnelle.

Lire le guide →