Passer au contenu principal

Comment configurer un Captive Portal sur Starlink : Un guide pour les secteurs maritime, du transport et des sites isolés

Ce guide technique explique comment contourner les limitations natives du CGNAT de Starlink pour déployer un Captive Portal sécurisé et conforme au GDPR pour le WiFi invité. Il couvre l'architecture réseau, la segmentation VLAN et l'intégration RADIUS dans le cloud pour les sites maritimes, de transport et les entreprises isolées.

📖 5 min de lecture📝 1,480 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Comment configurer un Captive Portal sur Starlink : Un guide pour le transport, le secteur maritime et les sites isolés [INTRODUCTION - environ 1 minute] Parfait. Vous disposez donc de Starlink. L'antenne est installée sur le toit de votre terminal de ferry, boulonnée au mât d'un navire, ou orientée vers le ciel depuis un camp de construction isolé. Internet fonctionne. C'est fantastique. Mais voici le problème pour lequel personne ne vous a mis en garde : par défaut, Starlink vous fournit un accès brut. Juste un canal d'accès. Pas d'authentification. Pas de personnalisation de marque. Pas de collecte de consentement conforme au GDPR. Aucun moyen de savoir qui est sur votre réseau, quelle quantité de bande passante ils consomment, ou même si vous êtes légalement couvert par la législation sur la protection des données. C'est précisément le vide que cet épisode vient combler. Je vais vous expliquer exactement comment superposer un véritable Captive Portal d'entreprise à votre connexion Starlink - en abordant l'architecture, le problème de CGNAT auquel vous serez immédiatement confronté, la segmentation VLAN pour les sites maritimes et isolés, et la manière dont des plateformes comme Purple s'intègrent dans cette infrastructure. Que vous gériez une ligne de ferry, un hôtel isolé, une aire d'autoroute ou un camp de construction, la problématique de base reste la même, et la solution l'est aussi. Entrons dans le vif du sujet. [ANALYSE TECHNIQUE APPROFONDIE - environ 5 minutes] Tout d'abord, comprenons ce que Starlink vous fournit réellement au niveau de la couche réseau. Starlink fournit une connectivité via des satellites en orbite terrestre basse. L'antenne se connecte à un routeur - soit le routeur Starlink d'origine, soit, pour les offres Business et Maritime, un adaptateur Ethernet qui vous permet de brancher votre propre équipement. La principale contrainte technique que vous devez immédiatement assimiler est le CGNAT - Carrier-Grade Network Address Translation. Avec les abonnements Starlink standards, vous êtes positionné derrière une IP publique partagée. Vous ne bénéficiez pas d'une adresse IP publique dédiée, et vous ne pouvez pas accepter de connexions entrantes. Ce n'est pas un bug - c'est la méthode de Starlink pour gérer l'espace d'adresses IP de ses millions d'abonnés. Pourquoi le CGNAT est-il un problème pour les portails captifs ? Parce que les architectures traditionnelles de Captive Portal reposent souvent sur des connexions entrantes - pour les retours d'authentification RADIUS, pour l'accès d'administration, pour la logique de redirection du portail. Si votre système de Captive Portal nécessite une IP publique statique ou une redirection de port entrant, il ne fonctionnera pas de manière fiable derrière le CGNAT de Starlink. Point final. La solution réside dans une architecture RADIUS cloud-native. Au lieu que votre contrôleur sur site tente de recevoir des requêtes d'authentification entrantes, le flux d'authentification s'effectue de manière sortante - depuis votre matériel sur site vers un serveur RADIUS cloud. C'est précisément ce que fait la plateforme de Purple. Le contrôleur sur site initie une connexion sortante vers l'infrastructure RADIUS cloud de Purple. La page d'accueil est hébergée dans le cloud. L'échange d'authentification s'effectue via ce tunnel sortant. Le CGNAT n'est plus un obstacle car vous n'avez jamais besoin de connexion entrante.Maintenant, la deuxième chose à faire est de contourner le routeur Starlink d'origine. Le routeur Starlink est un appareil grand public. Il ne prend pas en charge les VLAN, ne propose pas de fonctionnalité de Captive Portal, n'offre aucun contrôle de bande passante par utilisateur et ne dispose d'aucun point d'intégration pour les systèmes d'authentification d'entreprise. Vous devez le basculer en mode bypass - ou utiliser l'adaptateur ethernet sur le matériel Business et Performance - et le remplacer par un routeur d'entreprise managé. Les plateformes avec lesquelles nous travaillons le plus couramment dans ce contexte sont Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist et Ubiquiti UniFi. Elles prennent toutes en charge le marquage VLAN, l'intégration RADIUS et la configuration de walled garden requise par les Captive Portals. Laissez-moi vous présenter l'architecture VLAN à implémenter. Sur un navire maritime, vous avez généralement besoin d'au moins trois VLAN. Le VLAN 10 pour le WiFi des invités ou des passagers - c'est là que se trouve le Captive Portal. Le VLAN 20 pour l'équipage ou le personnel - généralement sur un SSID distinct avec une authentification différente. Le VLAN 30 pour les opérations, les systèmes de navigation ou les appareils IoT - complètement isolé des deux autres, avec des règles de pare-feu strictes empêchant tout mouvement latéral. Sur un camp de construction isolé ou un hub de transport, la même logique s'applique : l'accès invité, l'accès du personnel et les systèmes opérationnels ne doivent jamais partager un domaine de diffusion. Le flux du Captive Portal lui-même fonctionne ainsi. Un passager ou un invité se connecte au SSID ouvert sur le VLAN 10. L'assistant de réseau captif de son appareil - le CNA - détecte que l'accès à internet est bloqué. Sur iOS, un pop-up apparaît. Sur Android, une notification se déclenche. Sur Windows, une fenêtre de navigateur s'ouvre. Tous ces éléments redirigent vers la splash page de Purple, hébergée dans le cloud. Le visiteur effectue son parcours de connexion - inscription par e-mail, connexion via les réseaux sociaux ou code coupon - et accepte vos conditions. Le serveur de la splash page de Purple renvoie un jeton d'authentification unique au contrôleur local. Le contrôleur transmet ce jeton au serveur cloud RADIUS de Purple. Le RADIUS renvoie un message Access Accept. Le contrôleur supprime la restriction du Captive Portal pour l'adresse MAC de cet appareil. Le visiteur est connecté. Le walled garden est une étape de configuration essentielle. Avant la fin de l'authentification, les seuls domaines que l'appareil peut atteindre sont ceux requis pour le chargement du portail - l'infrastructure de la splash page de Purple, tous les points de terminaison de connexion sociale et les URL de détection CNA utilisées par les systèmes d'exploitation. Tout le reste est bloqué. Vous configurez ce walled garden dans votre routeur d'entreprise ou votre contrôleur sans fil. Purple fournit la liste de domaines spécifique que vous devez ajouter à la liste blanche - reportez-vous à la documentation d'assistance sur support.purple.ai pour obtenir la liste à jour.Encore une chose sur le plan technique : les certificats SSL. Si vous utilisez un Cisco WLC, il existe un problème connu où la redirection d'authentification web atterrit sur une URL HTTP, et non HTTPS. Les navigateurs modernes affichent alors un avertissement de sécurité. La solution consiste à installer un certificat SSL de confiance publique sur le WLC et à configurer le nom d'hôte virtuel pour qu'il corresponde au Common Name du certificat. Purple propose un article de support dédié à ce sujet pour les contrôleurs de la gamme Cisco Catalyst 9800 - je le mettrai en lien dans les notes de l'émission. [RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER - environ 2 minutes] Laissez-moi vous présenter les trois problèmes les plus courants lors des déploiements de portails captifs Starlink. Numéro un : ne pas prendre en compte le CGNAT dès le premier jour. Les équipes commandent le matériel, configurent tout sur table, testent sur une connexion haut débit standard, et cela fonctionne parfaitement. Puis elles le déploient derrière Starlink et l'authentification échoue. La solution consiste à choisir un fournisseur RADIUS cloud - comme Purple - avant de commencer, et à confirmer que la plateforme choisie utilise des flux d'authentification uniquement sortants. Ne supposez pas qu'une plateforme de Captive Portal gère le CGNAT sans problème. Posez explicitement la question. Numéro deux : une conception de réseau à plat. Je vois cela constamment sur les navires et les sites isolés. Le Starlink est installé, quelqu'un y branche un routeur WiFi grand public, et soudain l'équipage, les invités, les systèmes de navigation et les caméras de vidéosurveillance se retrouvent tous sur le même sous-réseau. Un seul appareil d'équipage compromis peut alors accéder aux systèmes opérationnels. Un seul invité diffusant de la vidéo 4K sature la liaison pour tout le monde. La segmentation VLAN n'est pas optionnelle sur une connexion satellite partagée. C'est la différence entre un réseau managé et un risque majeur. Numéro trois : oublier l'assistant de connexion réseau (CNA) sur macOS. Le macOS d'Apple n'autorise pas les cookies dans la session du navigateur CNA. Le Captive Portal de Purple nécessite un cookie de session pour maintenir le parcours de connexion. Sur les ordinateurs portables macOS, la fenêtre contextuelle du CNA redirigera les visiteurs vers neverssl.com - un site HTTP simple qui déclenche correctement la redirection sans interférence SSL. Assurez-vous que votre équipe de support le sait, et envisagez d'ajouter une note sur votre portail de connexion pour les utilisateurs d'ordinateurs portables. Côté matériel : pour les déploiements maritimes, utilisez le kit Starlink Performance - l'unité sous boîtier en aluminium conçue pour les environnements difficiles. Elle est certifiée pour une durée de vie de 10 ans et fonctionne à la fois sur alimentation CA et CC. Pour les sites terrestres isolés, le kit Business standard est généralement suffisant, mais prévoyez un onduleur si la stabilité de l'alimentation pose question. [QUESTIONS-RÉPONSES RAPIDES - environ 1 minute] Questions rapides que l'on me pose tout le temps. Puis-je utiliser le routeur Starlink natif pour un Captive Portal ? Non. Il ne gère pas les VLAN et ne propose pas d'intégration RADIUS. Contournez-le. Ai-je besoin d'une IP fixe pour que le Captive Portal de Purple fonctionne ? Non. L'architecture RADIUS cloud de Purple fonctionne derrière un CGNAT. Aucune IP fixe n'est requise. Que se passe-t-il lorsque Starlink se déconnecte en cours de session ? Les sessions authentifiées persistent généralement jusqu'à l'expiration de leur délai de session. Les nouvelles authentifications se mettront en file d'attente jusqu'au rétablissement de la connectivité. Configurez votre délai de session pour qu'il corresponde à votre fenêtre d'interruption attendue. Est-ce conforme au GDPR ? Oui, lorsqu'il est configuré correctement. Purple capture des abonnements par choix conscient avec un consentement explicite sur la splash page. Les données sont traitées conformément au GDPR et Purple détient la certification ISO 27001. Puis-je gérer plusieurs sites depuis un seul tableau de bord ? Oui. La plateforme de Purple gère plus de 80 000 sites actifs à partir d'un écran unique. Les sites distants, les navires et les plateformes de transport apparaissent tous dans la même interface de gestion. [RÉSUMÉ ET PROCHAINES ÉTAPES - environ 1 minute] Très bien, résumons. Le message principal est le suivant : Starlink résout le problème de connectivité sur les sites distants et maritimes. Il ne résout pas le problème du contrôle d'accès, de la conformité ou des analyses. Vous avez besoin d'une couche d'entreprise par-dessus. Les trois choses à faire cette semaine : premièrement, confirmez le niveau de votre équipement Starlink et déterminez si vous disposez d'un accès par adaptateur ethernet pour le mode bypass. Deuxièmement, sélectionnez un contrôleur WiFi d'entreprise dans la liste des équipements compatibles - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist ou Ubiquiti UniFi sont tous de bons choix. Troisièmement, contactez Purple au sujet de l'offre Connect - c'est le point de départ pour le déploiement de Captive Portal et elle comprend le cloud RADIUS, l'éditeur de splash page et la capture de consentement conforme au GDPR. Le guide écrit complet avec les schémas d'architecture, les exemples pratiques et les références de configuration est disponible sur purple.ai. Si vous effectuez un déploiement spécifiquement dans un contexte maritime ou de transport, la section des guides propose un article dédié à cette configuration exacte. Merci pour votre écoute. Dans le prochain épisode, nous aborderons la configuration de l'authentification RADIUS pour les réseaux d'entreprise multi-sites - même public, même niveau de détail. À bientôt.

header_image.png

Résumé exécutif

Starlink fournit une connectivité satellite à haut débit dans les zones reculées, mais son routeur grand public natif ne dispose pas des contrôles de sécurité, d'authentification et de conformité requis pour les environnements d'entreprise. Pour les responsables informatiques gérant des navires maritimes, des bases de vie éloignées ou des hubs de transport, le déploiement d'un Captive Portal sur Starlink présente un défi technique spécifique : Starlink fonctionne derrière un traducteur d'adresses réseau de classe opérateur (CGNAT), ce qui interrompt les flux d'authentification RADIUS entrants traditionnels.

Ce guide explique en détail comment contourner le matériel Starlink natif et intégrer un Captive Portal géré dans le cloud à l'aide d'équipements de routage d'entreprise. En mettant en œuvre une authentification RADIUS cloud sortante et une segmentation VLAN stricte, les architectes réseau peuvent offrir une expérience Guest WiFi sécurisée, personnalisée et conforme à la loi, tout en isolant les systèmes opérationnels critiques. Purple fournit la couche de gestion des identités pour capturer les données de première partie et appliquer des quotas de bande passante, garantissant ainsi qu'un seul utilisateur ne puisse pas saturer la liaison montante satellite.

Analyse technique approfondie

La contrainte du CGNAT

Starlink gère son espace d'adressage IPv4 à l'aide du CGNAT. Votre terminal partage une adresse IP publique avec d'autres abonnés, ce qui signifie que vous ne pouvez pas accepter de connexions entrantes ni configurer de redirection de port traditionnelle.

Les contrôleurs de Captive Portal sur site traditionnels s'attendent souvent à recevoir des retours d'authentification entrants de la part d'un serveur RADIUS. Lorsqu'ils sont déployés derrière Starlink, ces paquets entrants sont rejetés à la frontière du CGNAT, ce qui interrompt le processus de connexion.

La solution architecturale consiste en un modèle d'authentification sortant uniquement. Au lieu de laisser le contrôleur attendre une requête entrante, il initie un tunnel sortant sécurisé vers un serveur RADIUS natif dans le cloud. La plateforme de Purple utilise des serveurs FreeRADIUS adossés à des bases de données cloud pour gérer cette authentification [1]. Le contrôleur sur site transmet les informations du client à Purple, qui traite la connexion et renvoie un paquet Access-Accept via la connexion sortante établie, contournant ainsi complètement la limitation du CGNAT.

architecture_overview.png

Contourner le matériel natif

Le routeur Starlink fournit un réseau plat et non géré. Il ne prend pas en charge le marquage VLAN 802.1X, les limites de bande passante par utilisateur, ni l'authentification d'entreprise.

Pour déployer un Captive Portal, vous devez retirer le routeur Starlink du chemin de routage. Sur les kits standard, cela nécessite d'activer le mode bypass dans l'application Starlink et d'utiliser l'adaptateur ethernet. Pour les déploiements maritimes et d'entreprise utilisant les kits High Performance ou Flat High Performance, vous connectez l'alimentation Starlink directement au port WAN d'un routeur d'entreprise.

Purple s'intègre à tous les principaux fournisseurs de matériel d'entreprise. La liste de matériel de référence pour cette architecture comprend Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist et Ubiquiti UniFi. Ces plateformes fournissent les fonctionnalités nécessaires pour configurer des walled gardens, étiqueter les VLANs et transférer les requêtes d'authentification vers le cloud RADIUS de Purple.

Configuration du Walled Garden

Avant qu'un utilisateur ne s'authentifie, son appareil doit pouvoir atteindre l'infrastructure du Captive Portal. Cela nécessite de configurer un walled garden - une liste de domaines autorisés accessibles avant l'authentification.

Lorsqu'un appareil se connecte à l'SSID ouvert, son assistant réseau captif intégré (CNA) tente de joindre une URL prédéfinie pour vérifier l'accès Internet [1]. Lorsque cette requête est interceptée par le contrôleur, le CNA lance un pseudo-navigateur pour afficher le Captive Portal.

Votre walled garden doit autoriser l'accès aux serveurs de splash page de Purple, aux réseaux de diffusion de contenu statique (Cloudfront) et à tous les points de terminaison de connexion sociale requis (tels que Google ou Microsoft Entra ID). Si ces domaines sont bloqués, le CNA ne peut pas charger la page de connexion et l'utilisateur reste bloqué hors ligne.

Guide d'Implémentation

1. Segmentation Réseau

Ne déployez jamais un réseau plat sur une liaison satellite partagée. Vous devez isoler le trafic à l'aide de VLANs pour protéger l'intégrité opérationnelle.

Pour un navire maritime ou un site distant, implémentez un minimum de trois VLANs :

  • VLAN 10 (WiFi Invité) : Le réseau public où réside le Captive Portal. Appliquez des quotas de bande passante stricts par utilisateur (par exemple, 5 Mbps en descente / 1 Mbps en montée) pour éviter la saturation de la liaison.
  • VLAN 20 (Réseau Personnel) : Un réseau sécurisé pour l'équipage ou les employés, authentifié via WPA3-Enterprise ou des phrases de passe sécurisées.
  • VLAN 30 (Opérations/IoT) : Un réseau hautement restreint pour la navigation de passerelle, les systèmes SCADA ou les terminaux de point de vente. Refusez tout trafic entrant provenant du VLAN 10 et du VLAN 20.

2. Configuration du Contrôleur

Configurez votre routeur d'entreprise pour pointer vers les serveurs RADIUS de Purple.

  1. Saisissez les adresses IP RADIUS principale et secondaire fournies dans votre portail Purple.
  2. Configurez le secret partagé RADIUS.
  3. Définissez l'URL de redirection vers votre splash page Purple personnalisée.
  4. Saisissez les domaines du walled garden requis pour le chargement du portail.

3. Gestion des Certificats SSL (Spécifique à Cisco)

Si vous déployez des contrôleurs Cisco Catalyst de la série 9800, vous pouvez rencontrer un problème où la redirection initiale utilise HTTP (par exemple, http://192.168.0.2/login.html ). Les navigateurs de bureau modernes s'attendent à du HTTPS et afficheront un avertissement "Votre connexion n'est pas privée", ce qui dégrade l'expérience utilisateur [2].Pour résoudre ce problème, vous devez installer un certificat SSL/TLS de confiance publique sur le Cisco WLC. Assurez-vous que le nom d'hôte IPv4 virtuel (Virtual IPv4 Hostname) sur le contrôleur correspond au nom commun (CN) spécifié dans le certificat [2]. Cela sécurise le processus d'authentification web et répond aux exigences de sécurité du navigateur.

Bonnes pratiques

Atténuer les limites du CNA macOS

Le système macOS d'Apple restreint les cookies au sein du navigateur pop-up CNA. Purple nécessite un cookie de session temporaire pour maintenir le parcours de connexion tout au long du flux d'authentification [1].

Lorsqu'un utilisateur macOS se connecte, le pop-up CNA lui recommandera d'ouvrir un navigateur système complet (comme Safari ou Chrome) et de naviguer vers neverssl.com [1]. Ce site HTTP simple déclenche proprement la redirection du contrôleur sans interférence SSL, permettant au portail de définir le cookie requis et de finaliser la connexion. Assurez-vous que votre équipe d'assistance comprend ce comportement pour aider les utilisateurs.

Gestion de la bande passante

Starlink fournit une bande passante élevée, mais elle est limitée. Un seul utilisateur téléchargeant une mise à jour de jeu de 50 Go peut déclencher un bridage pour l'ensemble du site.

Utilisez votre contrôleur d'entreprise pour appliquer des limites de vitesse par utilisateur. La plateforme de Purple vous permet de configurer des quotas de données (par exemple, 1 Go par jour) et des limites de temps. Dès qu'un utilisateur atteint son quota, Purple révoque l'accès via RADIUS CoA (Change of Authorization) ou l'utilisateur est invité à acheter un forfait premium.

comparison_chart.png

Dépannage et atténuation des risques

Le portail ne se charge pas

Si le Captive Portal n'apparaît pas lorsqu'un appareil se connecte :

  1. Vérifiez le Walled Garden : Assurez-vous que tous les domaines Purple et les points de terminaison de connexion sociale sont sur liste blanche. Si un script requis est bloqué, la page restera figée.
  2. Vérifiez le DNS : L'appareil client doit recevoir un serveur DNS valide via DHCP pour résoudre les domaines du walled garden.
  3. Testez avec HTTP : Ouvrez un navigateur et naviguez vers un site HTTP (comme neverssl.com) pour forcer la redirection.

L'authentification échoue

Si l'utilisateur voit le portail mais ne parvient pas à se connecter après avoir soumis ses informations :

  1. Vérifiez la connectivité RADIUS : Assurez-vous que votre routeur d'entreprise peut atteindre les adresses IP RADIUS de Purple sur les ports 1812 et 1813.
  2. Vérifiez le secret partagé : Un secret RADIUS incorrect entraînera le rejet silencieux des paquets par le serveur.
  3. Confirmez le NAT sortant : Assurez-vous que le routeur traduit correctement l'adresse IP source des paquets RADIUS vers l'adresse IP WAN de Starlink.

ROI et impact commercial

Le déploiement d'un Captive Portal d'entreprise transforme Starlink d'un simple accès Internet brut en un actif commercial géré.

Pour les opérateurs de l' Hôtellerie et du Transport , cela fournit le mécanisme de capture de données de première partie. Alors que 440 millions de connexions ont lieu chaque année sur le réseau de Purple, les sites obtiennent une visibilité sur la démographie des visiteurs, les temps de séjour et les fréquences de visites répétées. Ces données alimentent directement les plateformes de marketing pour stimuler la fidélité et les revenus.

De plus, cela garantit la conformité. Fournir un accès WiFi ouvert sans capturer de consentement explicite expose l'organisation à des risques de confidentialité des données. Le Captive Portal de Purple capture des consentements explicites et volontaires, garantissant que les opérations de votre réseau s'alignent sur les normes GDPR, CCPA et ISO 27001.

Références

[1] Support Purple, "Captive Portal", https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal [2] Support Purple, "Configuration du certificat du Captive Portal sur Cisco WLC", https://support.purple.ai/hc/en-gb/articles/31098410273693-Cisco-WLC-Captive-Portal-Certificate-Setup "

Définitions clés

CGNAT (Carrier-Grade Network Address Translation)

Une méthode utilisée par les FAI pour partager une seule adresse IP publique entre plusieurs clients.

Starlink utilise le CGNAT, ce qui empêche les équipes informatiques de configurer des redirections de ports ou d'accepter des connexions entrantes vers les contrôleurs locaux.

Captive Network Assistant (CNA)

Un mini-navigateur intégré aux systèmes d'exploitation (iOS, Android, Windows) qui détecte quand l'accès à Internet est bloqué et s'ouvre automatiquement pour afficher une page de connexion.

Le CNA est l'élément qui déclenche la fenêtre pop-up sur le téléphone d'un invité lorsqu'il se connecte au WiFi, le redirigeant vers la page de connexion de Purple.

Walled Garden

Un environnement réseau restreint qui autorise l'accès uniquement à des domaines web spécifiques et approuvés avant qu'un utilisateur ne s'authentifie.

Les équipes informatiques doivent configurer le walled garden pour y inclure les serveurs de Purple et les domaines de connexion sociale, sinon le Captive Portal ne se chargera pas.

RADIUS (Remote Authentication Dial-In User Service)

Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la traçabilité.

Purple utilise des serveurs FreeRADIUS hébergés dans le cloud pour authentifier de manière sécurisée les utilisateurs après qu'ils ont complété le parcours sur la page de connexion.

VLAN (Virtual Local Area Network)

Un sous-réseau logique qui regroupe un ensemble d'appareils, isolant leur trafic des autres appareils présents sur le même réseau physique.

Indispensable pour les déploiements maritimes et isolés afin de séparer le trafic invité non sécurisé des systèmes opérationnels critiques.

Mode Bypass

Un paramètre de configuration qui désactive les fonctions de routage et WiFi d'un routeur grand public, le transformant en un simple pont.

Requis sur le matériel Starlink standard pour permettre à un routeur d'entreprise de gérer le réseau et d'assurer la redirection vers le Captive Portal.

Cookie de session

Une petite quantité de données stockée temporairement par un navigateur pour mémoriser l'état lors d'une session de navigation spécifique.

Purple nécessite un cookie de session pour maintenir l'état de connexion. Le CNA de macOS bloque ces cookies, ce qui nécessite une redirection vers un site HTTP comme neverssl.com.

Change of Authorization (CoA)

Une extension RADIUS qui permet à un serveur de modifier de manière dynamique les attributs d'autorisation d'une session active.

Utilisé par Purple pour révoquer instantanément l'accès au réseau ou limiter les débits lorsqu'un utilisateur dépasse son quota de données défini.

Exemples concrets

Un éco-lodge isolé de 200 chambres installe Starlink pour fournir internet à ses clients. En trois jours, les clients se plaignent de lenteurs et l'opérateur constate que la connexion Starlink est bridée. Comment l'équipe informatique doit-elle résoudre ce problème ?

L'équipe informatique doit contourner le routeur Starlink d'origine et installer un contrôleur d'entreprise (par exemple, HPE Aruba ou Ubiquiti UniFi). Elle configure deux VLAN : un pour le personnel et un pour les invités. Sur le VLAN invité, elle déploie le Captive Portal de Purple. Elle configure le contrôleur pour imposer une limite stricte de débit de 5 Mbps par utilisateur. Dans le portail Purple, elle définit un quota de données quotidien de 1 Go par appareil. Lorsqu'un invité atteint la limite, il est déconnecté afin de préserver la bande passante pour les autres.

Commentaire de l'examinateur : Cette approche s'attaque directement à la cause première : la consommation incontrôlée de la bande passante. En passant à un contrôleur d'entreprise, l'établissement acquiert la capacité de réguler le trafic. Purple fournit la couche d'application des politiques, garantissant un usage équitable dans les 200 chambres tout en collectant des données précieuses sur les invités.

Un opérateur de ferries maritimes déploie Starlink. Il configure un Captive Portal en utilisant un serveur RADIUS sur site situé à son siège social. Le contrôleur local du ferry tente d'authentifier les invités en renvoyant les requêtes RADIUS au siège, mais toutes les connexions échouent. Pourquoi, et comment résoudre ce problème ?

Les connexions échouent parce que Starlink utilise le CGNAT, ce qui signifie que le ferry ne dispose pas d'une IP publique dédiée. Si le serveur RADIUS du siège tente de renvoyer des paquets au ferry, ou si l'architecture repose sur des connexions entrantes, la barrière du CGNAT rejette le trafic. La solution consiste à migrer vers une architecture RADIUS cloud native comme Purple. Le contrôleur du ferry initie une connexion sortante vers le RADIUS cloud de Purple, contournant ainsi complètement la restriction du CGNAT.

Commentaire de l'examinateur : Ce scénario met en évidence la défaillance d'architecture la plus courante lors des déploiements sur des liaisons satellites. Il est essentiel de comprendre que le CGNAT bloque le routage entrant. Adopter un modèle RADIUS cloud initié par l'extérieur est la seule solution d'entreprise fiable.

Questions d'entraînement

Q1. Vous déployez Starlink sur un site de vente au détail distant. Vous avez activé le mode bypass et connecté un routeur Cisco Meraki MX. Les utilisateurs se connectent au SSID invité, mais la page du captive portal ne s'affiche jamais. L'écran reste vide. Quelle est l'erreur de configuration la plus probable ?

Conseil : Identifiez les domaines que l'appareil doit pouvoir atteindre avant que l'authentification ne soit finalisée.

Voir la réponse type

La configuration du walled garden est incomplète ou absente. Avant l'authentification, l'appareil doit pouvoir atteindre les serveurs de la splash page de Purple et tous les réseaux de diffusion de contenu associés. Si ces domaines ne sont pas autorisés dans le contrôleur Meraki, le Captive Network Assistant ne peut pas charger la page.

Q2. Un directeur informatique du secteur maritime souhaite utiliser son serveur RADIUS sur site existant, situé à son siège de Londres, pour authentifier les membres d'équipage sur un navire équipé de Starlink. Pourquoi cette architecture va-t-elle échouer, et quelle est l'alternative recommandée ?

Conseil : Pensez à la manière dont Starlink gère les adresses IP publiques et le routage entrant.

Voir la réponse type

Elle va échouer car Starlink utilise le CGNAT, ce qui signifie que le navire ne dispose pas d'une IP publique dédiée et ne peut pas accepter de connexions entrantes depuis le siège de Londres. L'alternative recommandée est une architecture RADIUS cloud-native, où le contrôleur local du navire initialise une connexion sortante vers un serveur RADIUS cloud, contournant ainsi la restriction du CGNAT.

Q3. Un exploitant d'hôtel signale que les clients utilisant des Apple MacBook ne parviennent pas à terminer le processus de connexion. La fenêtre contextuelle s'affiche, mais la session s'interrompt avant la fin de l'authentification. Les utilisateurs de Windows et d'Android ne rencontrent aucun problème. Comment l'équipe d'assistance doit-elle guider les utilisateurs de MacBook ?

Conseil : Considérez la façon dont macOS gère les cookies au sein du Captive Network Assistant.

Voir la réponse type

macOS n'autorise pas les cookies au cours de la session de navigation du CNA, alors que Purple en a besoin pour maintenir l'état de connexion. L'équipe d'assistance doit inviter les utilisateurs de MacBook à ouvrir un navigateur système complet (comme Safari) et à naviguer vers un site HTTP tel que neverssl.com. Cela déclenchera proprement la redirection et permettra de définir le cookie.