- Purple
- Captive portals: a complete guide
- Connexion au Captive Portal sur Android : une check-list de déploiement pour Cisco Meraki, HPE Aruba et Ubiquiti UniFi
Connexion au Captive Portal sur Android : une check-list de déploiement pour Cisco Meraki, HPE Aruba et Ubiquiti UniFi
Utilisez cette check-list pour faire apparaître la notification de connexion Android de manière fiable sur Cisco Meraki, HPE Aruba et Ubiquiti UniFi. Vous configurerez un walled garden restreint, bloquerez le trafic jusqu'à l'authentification, sécuriserez la page de connexion en HTTPS et maintiendrez le fonctionnement du DNS. Vous choisirez également un délai d'expiration de session, déciderez de l'option DHCP 114 et résoudrez chaque problème rencontré par les invités.
Fait partie de notre série principale : Guide du Captive Portal →
- Que fait réellement la connexion au Captive Portal sur Android ?
- Le test de connectivité
- La notification "Se connecter au réseau WiFi"
- Qu'est-ce que l'application de connexion au captive portal sur Android ?
- L'API de Captive Portal et l'option DHCP 114
- De quoi avez-vous besoin avant de commencer ?
- Comment configurer la connexion par captive portal sur Android pour Meraki, Aruba et UniFi ?
- Étape 1 : configurer un walled garden restreint
- Étape 2 : bloquer tout le reste jusqu'à la connexion
- Étape 3 : rediriger le trafic HTTP et sécuriser la page de connexion avec HTTPS
- Étape 4 : maintenir le DNS opérationnel pour les appareils non authentifiés
- Étape 5 : définir une expiration de session adaptée à la visite
- Étape 6 : prendre une décision concernant l'option DHCP 114
- Où se trouve chaque solution sur votre plateforme
- Comment vérifier que la page de connexion Android fonctionne ?
- Pourquoi la notification de connexion au réseau WiFi sur Android ne s'affiche-t-elle pas, et comment y remédier ?
- Le DNS privé perturbe-t-il les portails captifs ?
- Pourquoi les téléphones Android doivent-ils se reconnecter à chaque visite ?
- Cas pratique 1 : un hôtel de 200 chambres avec connexion Google
- Scénario concret 2 : un réseau de bibliothèques municipales sur UniFi
- Combien cela coûte-t-il et quel est le retour sur investissement ?
- Questions fréquemment posées
- Est-ce que le service Purple Guest WiFi fonctionne avec les points d'accès Cisco Meraki, HPE Aruba ou Ubiquiti UniFi que je possède déjà ?
- Est-ce que le DNS privé Android bloque les Captive Portals ?
- Pourquoi les invités sur Android doivent-ils se reconnecter à chaque visite ?
- Ai-je besoin d'un certificat SSL pour mon Captive Portal ?
- Mon réseau WiFi invité doit-il être ouvert ou protégé par un mot de passe ?
- Les données collectées via le Captive Portal sont-elles conformes au GDPR ?Oui. Purple est certifié GDPR, CCPA, ISO 27001 et Cyber Essentials. Le portail d'accueil utilise des options d'acceptation par choix conscient, de sorte que chaque invité décide de ce qu'il partage et s'il souhaite recevoir des communications marketing. Les données que vous collectez sont des données de première partie, recueillies avec consentement au moment de la connexion. Vous définissez toujours votre propre avis de confidentialité et votre politique de conservation, comme pour toutes les données personnelles que vous contrôlez.
- Combien de temps faut-il pour résoudre un problème de Captive Portal sur Android ?
- La correction pour Android est-elle différente de celle du Captive Portal pour iPhone ?
La page de connexion Android ne s'affiche pas lorsque le test de connectivité de Google accède à Internet avant la connexion, ou si sa redirection est bloquée. Excluez l'hôte de test de votre walled garden, autorisez uniquement les domaines de splash page et de connexion, redirigez le test HTTP vers une splash page HTTPS, et configurez une expiration de session sur Cisco Meraki, HPE Aruba ou Ubiquiti UniFi.
Que fait réellement la connexion au Captive Portal sur Android ?
Un Captive Portal est la splash page qu'un visiteur voit avant que le réseau ne lui accorde l'accès à Internet. Il présente les options de connexion que l'invité doit remplir avant de se connecter. L'article d'assistance de Purple sur le captive portal décrit la séquence complète.
Chaque système d'exploitation majeur comprend un Assistant de Réseau Captif (CNA). Le CNA est un petit navigateur intégré qui gère le portail pour l'invité. Sur Android, le CNA a quatre fonctions :
- Vérifier la connectivité Internet dès que le téléphone rejoint le réseau.
- Informer l'utilisateur du téléphone qu'il doit potentiellement se connecter.
- Ouvrir une session de navigateur pour la splash page lorsqu'il appuie sur la notification.
- Confirmer le statut en ligne une fois la connexion réussie.
Si l'une de ces étapes échoue, l'invité voit un réseau connecté qui ne fonctionne pas. Il rejette généralement la faute sur votre WiFi, et non sur son téléphone.
Le test de connectivité
Lorsqu'un téléphone Android rejoint un réseau, il envoie une requête HTTP simple à un point de terminaison de test de connectivité hébergé par Google. Ce point de terminaison renvoie normalement une réponse HTTP 204 vide. Si le téléphone reçoit le code 204, il en conclut que l'Internet est accessible et n'affiche aucun message de connexion.
Sur un réseau invité, votre contrôleur intercepte cette requête avant la connexion et renvoie à la place une redirection vers la splash page. Le téléphone reçoit une réponse inattendue et en conclut qu'il se trouve derrière un Captive Portal. Tout le processus de détection dépend du fait que le test soit intercepté, et non autorisé à passer.
La notification "Se connecter au réseau WiFi"
Une fois que le test échoue, Android affiche une notification indiquant à l'invité qu'il doit potentiellement se connecter. Un appui sur celle-ci lance la session de navigateur du CNA. Si l'invité balaie la notification pour la masquer, le téléphone reste connecté sans accès à Internet. Dans ce cas, Purple recommande d'ouvrir un navigateur et de visiter neverssl.com. Ce site tiers reste en HTTP simple, ce qui permet au contrôleur de le rediriger sans erreurs de certificat.
Qu'est-ce que l'application de connexion au captive portal sur Android ?
L'application de connexion au captive portal est le CNA d'Android. Il s'agit d'un navigateur épuré, sans barre d'adresse encombrante ni extensions. La documentation d'assistance de Purple le décrit comme une "toile vierge" qui permet à la redirection du Captive Portal de se dérouler sans encombre. Android d'origine ferme automatiquement la fenêtre une fois l'authentification réussie. Certains fabricants de téléphones modifient ce comportement par défaut, de sorte que sur ces téléphones, l'invité devra peut-être fermer la fenêtre manuellement.En coulisses, trois systèmes collaborent. Le contrôleur gère l'interaction avec les serveurs de splash page de Purple. La splash page recueille les informations de l'invité et génère un identifiant de connexion unique. Le contrôleur transmet ensuite cet identifiant au serveur RADIUS de Purple, le service d'authentification qui autorise l'accès, afin de finaliser la connexion.
L'API de Captive Portal et l'option DHCP 114
Les versions plus récentes d'Android peuvent également détecter un portail sans phase de test. Le réseau annonce l'adresse d'une API de Captive Portal via l'option DHCP 114, définie par la RFC 8910. Le DHCP est le service qui attribue les adresses IP. Le téléphone interroge cette API via HTTPS, et la réponse, définie par la RFC 8908, indique si l'appareil est captif et où se trouve le portail. Cela évite totalement l'astuce de la redirection. Cette méthode fonctionne uniquement si le point de terminaison de l'API associé à l'option est actif et correctement certifié.
De quoi avez-vous besoin avant de commencer ?
Rassemblez ces éléments avant de modifier la configuration de vos points d'accès :
- Un accès administrateur à votre contrôleur ou tableau de bord : Cisco Meraki Dashboard, HPE Aruba (Instant ou Central, ou un Mobility Controller) ou l'application UniFi Network.
- Un SSID invité ouvert. Purple recommande de fournir un WiFi invité sur un réseau ouvert. Les réseaux ouverts sont désormais la norme standard et réduisent les frictions pour les visiteurs.
- Un VLAN invité dédié. Un VLAN est un segment de réseau logique. Le trafic invité ne doit jamais partager un segment avec le personnel ou les systèmes de paiement, ce qui vous permet de respecter les règles de conformité PCI-DSS.
- La liste de walled garden et l'URL de splash page de Purple. Récupérez les valeurs actuelles dans l'article de support sur le captive portal. Ne les copiez pas depuis un ancien déploiement.
- Les informations RADIUS pour les serveurs d'authentification de Purple, disponibles sur votre compte Purple.
- Des téléphones de test. Utilisez au moins trois téléphones Android de fabricants différents, ainsi qu'un iPhone pour comparer.
Purple est indépendant du matériel. Il fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. Vous configurez le contrôleur que vous possédez déjà, sans avoir à remplacer votre infrastructure.
Comment configurer la connexion par captive portal sur Android pour Meraki, Aruba et UniFi ?
Procédez à la configuration de cinq paramètres dans l'ordre. Chacun d'eux correspond à une fonctionnalité spécifique sur chaque plateforme. Pour connaître les chemins d'accès exacts aux menus et les valeurs actuelles, veuillez suivre l'article de support de Purple plutôt que ce résumé.
Étape 1 : configurer un walled garden restreint
Le walled garden est la liste des domaines qu'un invité peut consulter avant de se connecter. Il doit inclure les domaines de splash page de Purple ainsi que les domaines des réseaux sociaux que vous proposez pour la connexion. Il ne doit pas inclure l'hôte de test de connectivité de Google.L'erreur courante est d'utiliser un caractère générique trop large. Ajouter tous les domaines Google pour prendre en charge la connexion Google permet également au test d'Android de passer. Le téléphone reçoit son code 204, considère qu'il est en ligne et n'affiche jamais la notification. Limitez les entrées de connexion sociale aussi précisément que le fournisseur le permet. Si vous devez utiliser à la fois la connexion Google et la détection Android, testez les deux après chaque modification du jardin public (walled garden).
Étape 2 : bloquer tout le reste jusqu'à la connexion
Le contrôleur doit intercepter tout le trafic Web provenant d'appareils non authentifiés. Tout ce qui reste ouvert offre à Android une voie vers un faux résultat "en ligne".
Sur Cisco Meraki, configurez la puissance du Captive Portal pour bloquer tout accès jusqu'à la connexion. Sur HPE Aruba, assurez-vous que le rôle de pré-authentification refuse tout sauf le jardin public (walled garden) et le DNS. Sur Ubiquiti UniFi, confirmez que le réseau invité restreint tout accès avant l'autorisation, à l'exception de la liste d'autorisation de pré-autorisation.
Étape 3 : rediriger le trafic HTTP et sécuriser la page de connexion avec HTTPS
Les contrôleurs ne peuvent pas intercepter proprement le trafic HTTPS sans déclencher d'erreurs de certificat. Le test d'Android utilise du simple HTTP, que le contrôleur peut rediriger. Laissez l'interception HTTP du test en place.
La page sur laquelle l'invité arrive est une autre affaire. L'article de Purple sur la configuration des certificats de Captive Portal Cisco WLC montre ce qui se passe lorsqu'un contrôleur redirige vers une adresse de connexion HTTP non sécurisée. Les navigateurs affichent un avertissement du type "Votre connexion n'est pas privée", et les invités supposent que le réseau n'est pas sûr. La solution consiste à installer un certificat SSL/TLS de confiance publique sur le contrôleur. Le nom d'hôte virtuel du contrôleur doit correspondre au Common Name du certificat. Le même principe s'applique aux contrôleurs Aruba qui hébergent leur propre page de connexion.
Étape 4 : maintenir le DNS opérationnel pour les appareils non authentifiés
Les invités doivent résoudre le nom d'hôte de la splash page avant de pouvoir se connecter. Autorisez le DNS standard vers le résolveur de votre choix dans la politique de pré-authentification. Sans cela, la redirection pointe vers un nom que le téléphone ne peut pas interroger.
Le paramètre DNS privé d'Android ajoute une seconde considération, abordée dans la section de dépannage ci-dessous.
Étape 5 : définir une expiration de session adaptée à la visite
L'expiration de la session détermine la durée d'une connexion avant que l'invité ne doive se connecter à nouveau. Adaptez-la à la durée de séjour des visiteurs. Un café peut utiliser quelques heures. Un hôtel doit couvrir la durée d'un séjour.
Étape 6 : prendre une décision concernant l'option DHCP 114
Ne diffusez l'option 114 que si un point de terminaison API fonctionnel et conforme à la norme RFC 8908 se trouve derrière. Une valeur pointant vers un point de terminaison qui ne répond pas correctement ajoute un point de défaillance plutôt que d'en supprimer un. En cas de doute, laissez ce paramètre non configuré. Android se rabat sur le test de connectivité, que les étapes 1 à 4 prennent déjà en charge. Confirmez avec le support de Purple avant de l'activer.
Où se trouve chaque solution sur votre plateforme
| Solution | Cisco Meraki | HPE Aruba | Ubiquiti UniFi |
|---|---|---|---|
| Autoriser les domaines de splash page et de connexion avant l'authentification | Plages de walled garden dans les paramètres de la splash page du SSID | Liste blanche de walled garden dans le profil du captive portal ou le rôle de pré-authentification | Liste d'autorisations de pré-authentification sur le hotspot invité |
| Garder l'hôte de sonde bloqué | Supprimer les caractères génériques Google génériques des plages de walled garden | Supprimer les caractères génériques Google génériques de la liste blanche | Supprimer les caractères génériques Google génériques de la liste d'autorisations |
| Bloquer tout autre trafic jusqu'à l'authentification | Force du captive portal : bloquer tout accès jusqu'à l'authentification | Le rôle de pré-authentification refuse tout sauf le walled garden et le DNS | Restrictions du réseau invité avant l'autorisation |
| Sécuriser la page de connexion | Rediriger vers l'URL HTTPS de la splash page de Purple | Certificat publiquement approuvé sur le contrôleur | Rediriger vers l'URL HTTPS de la splash page de Purple |
| Durée de la session | Fréquence de la splash page et délai d'expiration de la session RADIUS | Délai d'expiration de la session dans le captive portal ou le profil RADIUS | Expiration de l'autorisation sur le hotspot |
| Option DHCP 114 | Option DHCP personnalisée sur le MX ou le serveur DHCP en amont | Étendue DHCP sur le contrôleur ou le serveur en amont | Option DHCP personnalisée sur le réseau de la passerelle UniFi |
Comment vérifier que la page de connexion Android fonctionne ?
Testez à partir d'un état propre à chaque fois. Un téléphone qui mémorise le réseau, ou qui conserve une session active, masque le problème que vous essayez d'identifier.
- Oubliez le réseau sur chaque téléphone de test, puis reconnectez-vous.
- Surveillez l'apparition de la notification dans les secondes qui suivent la connexion. L'absence de notification signifie que la sonde a accédé à internet ou que le DNS a échoué.
- Appuyez dessus et terminez l'authentification. La splash page doit se charger sans avertissement de certificat.
- Confirmez le comportement de la fenêtre. Sur Android natif, elle se ferme d'elle-même. Sur les builds de certains fabricants, vous devez la fermer manuellement, ce qui est normal.
- Naviguez vers un site HTTPS normal pour confirmer l'accès complet.
- Répétez l'opération avec le DNS privé configuré sur Strict sur un téléphone, afin de savoir ce que verront les invités qui l'utilisent.
- Vérifiez les journaux. Confirmez l'acceptation RADIUS dans Purple et l'état autorisé du client sur le contrôleur.
Faites le test sur au moins trois téléphones Android de fabricants différents. L'iPhone utilise un hôte de sonde et un CNA différents, traités dans le guide d'accompagnement de Purple pour le captive portal iPhone, mais les causes côté contrôleur sont les mêmes. Une seule session de test permet de détecter les problèmes sur les deux plateformes.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Pourquoi la notification de connexion au réseau WiFi sur Android ne s'affiche-t-elle pas, et comment y remédier ?
La plupart des échecs proviennent de l'une des cinq causes suivantes. Commencez par le symptôme signalé par l'invité.
| Symptôme | Cause probable | Solution |
|---|---|---|
| Connecté, pas de notification, pas d'internet | Sonde autorisée à passer par une entrée de walled garden trop large | Supprimer les entrées génériques Google du walled garden |
| La notification apparaît, la splash page ne se charge jamais | DNS bloqué avant l'authentification, ou domaine de la splash page absent du walled garden | Autoriser le DNS en pré-authentification ; ajouter les domaines de la splash page de Purple |
| Certificat ou avertissement "connexion non privée" | Page de connexion du contrôleur servie via HTTP ou avec un certificat non approuvé | Installer un certificat publiquement approuvé correspondant au nom d'hôte |
| La connexion réussit, la fenêtre reste ouverte | Le fabricant a modifié le comportement par défaut de l'assistant de connectivité (CNA) | Fermer la fenêtre manuellement ; aucun changement de réseau requis |
| L'invité doit se connecter à chaque visite | Nouvelle adresse MAC aléatoire ou délai d'expiration de session court | Allonger le délai d'expiration ; expliquer les paramètres d'adresse MAC aléatoire |
| L'invité a ignoré la notification | Aucune invite vers laquelle basculer | Ouvrir un navigateur et visiter neverssl.com |
Le DNS privé perturbe-t-il les portails captifs ?
Cela est possible. Le paramètre DNS privé d'Android chiffre les requêtes DNS à l'aide de DNS over TLS. Il dispose de deux modes actifs qui se comportent différemment sur un réseau invités.
En mode Automatique, Android utilise le DNS chiffré lorsque le réseau le prend en charge et bascule sur le DNS propre au réseau dans le cas contraire. Les Captive Portals se chargent normalement.
En mode Strict, l'invité désigne le nom d'hôte d'un fournisseur DNS spécifique. Avant la connexion, ce fournisseur est injoignable car votre politique de pré-authentification le bloque. Le téléphone peut être incapable de résoudre la splash page, et Android peut avertir que le serveur DNS privé est inaccessible.
Vous ne pouvez pas raisonnablement ajouter tous les fournisseurs DNS chiffrés publics à votre walled garden. La solution pratique consiste à guider l'utilisateur. Ajoutez une ligne d'instruction sur vos affiches ou votre page d'aide : passez le DNS privé en Automatique, connectez-vous, puis réactivez-le.
Pourquoi les téléphones Android doivent-ils se reconnecter à chaque visite ?
Android utilise par défaut une adresse MAC aléatoire par réseau. Une adresse MAC est l'identifiant matériel que votre contrôleur utilise pour reconnaître un appareil. L'adresse aléatoire reste généralement stable pour un SSID. Elle change si l'invité oublie le réseau, réinitialise les paramètres réseau ou modifie les paramètres de confidentialité. Pour votre contrôleur, ce téléphone est alors un tout nouvel appareil.
La seconde cause est le délai d'expiration de votre propre session. Un délai court impose une nouvelle connexion dès que la session expire, quelle que soit la stabilité de l'adresse MAC. Vérifiez ces deux aspects avant de supposer que le téléphone est en cause. Pour les établissements où la fidélité des visiteurs est importante, OpenRoaming offre une reconnexion automatique et sécurisée sans splash page. Cela convient parfaitement aux hubs de transport et aux parcs multisites.
Cas pratique 1 : un hôtel de 200 chambres avec connexion Google
Scénario illustratif, chiffres fournis à titre indicatif uniquement.
Situation. Un hôtel urbain de 200 chambres a ajouté la connexion Google à sa splash page. En l'espace d'une semaine, le personnel de la réception a enregistré des plaintes répétées de la part d'invités sur Android. Les téléphones affichaient un signal complet mais aucune page ne se chargeait, et aucune invite de connexion n'apparaissait. Les invités sur iPhone signalaient beaucoup moins de problèmes. Ce qui a été fait. L'équipe réseau a examiné le walled garden Meraki. Un prestataire avait ajouté un wildcard large couvrant tous les domaines Google pour prendre en charge la nouvelle option de connexion. Cette entrée laissait passer le test de connectivité d'Android. L'équipe a remplacé le wildcard par les entrées plus restreintes répertoriées dans l'article d'assistance de Purple. Ils ont ensuite testé à nouveau sur des téléphones de trois fabricants différents.
Résultat. Chaque téléphone de test a affiché la notification de connexion lors de la première tentative. La réception n'a enregistré aucune autre plainte concernant le WiFi sur Android au cours des deux semaines suivantes. L'hôtel a également prolongé la durée de session pour couvrir un séjour typique de trois nuits, évitant ainsi aux clients de devoir se reconnecter quotidiennement. Découvrez comment Purple accompagne les établissements de l'hôtellerie.
Scénario concret 2 : un réseau de bibliothèques municipales sur UniFi
Scénario illustratif, chiffres fournis uniquement à titre d'exemple.
Situation. Une municipalité gérait un WiFi invité dans 12 bibliothèques de quartier équipées de Ubiquiti UniFi. Les visiteurs disposant de téléphones Android récents signalaient un message d'avertissement "Impossible d'accéder au serveur DNS privé" et un portail captif qui ne se chargeait jamais. Le personnel des bibliothèques passait beaucoup de temps à guider les visiteurs à travers des paramètres qu'ils ne comprenaient pas.
Ce qui a été fait. L'équipe informatique a confirmé que le DNS était autorisé avant l'authentification, de sorte que les requêtes standards fonctionnaient. Les téléphones concernés avaient tous l'option DNS privé configurée sur Strict avec un fournisseur nommé. L'équipe a ajouté une brève instruction dans le texte d'aide du portail captif et sur les affiches des bibliothèques. Elle expliquait aux visiteurs de basculer le DNS privé sur Automatique, de s'authentifier, puis de le réactiver. Ils ont également laissé l'option DHCP 114 non définie, car aucun point de terminaison API conforme n'était en place.
Résultat. Le personnel des bibliothèques a constaté que la plupart des visiteurs concernés se connectaient désormais sans aide en suivant les consignes de l'affiche. Les demandes d'assistance adressées au service informatique central pour le WiFi des bibliothèques ont chuté à quelques-unes par mois. Les espaces du secteur public partagent de nombreux points communs avec les sites de transport et de santé.
Combien cela coûte-t-il et quel est le retour sur investissement ?
La plupart des corrections de portail captif sur Android nécessitent du temps de travail et non du matériel. Les entrées de walled garden, l'efficacité du portail captif, la durée de session et les règles DNS sont des modifications de configuration sur le contrôleur que vous utilisez déjà. Le principal coût direct est un certificat public de confiance, si votre contrôleur héberge sa propre page de connexion.
Le WiFi invité de Purple est disponible en trois offres : Purple Connect, Purple Capture et Purple Engage. Les tarifs dépendent du nombre d'établissements et de l'offre choisie. Contactez Purple pour obtenir un devis adapté à votre parc.
Le retour sur investissement réside dans chaque visiteur Android qui se connecte au lieu d'abandonner. Chaque connexion réussie représente un client connecté et, avec Purple Capture et Purple Engage, cela permet également de collecter des données de première main grâce à des consentements explicites. Ces données alimentent les analyses WiFi ainsi que le CRM et les plateformes marketing que vous utilisez déjà. Les données de Purple révèlent 440 millions de connexions en 2024 à travers plus de 80 000 établissements actifs. À cette échelle, un problème de détection sur un seul SSID invité représente une perte mesurable de visiteurs connectés.
Il y a également un coût que vous évitez. Les visiteurs qui voient un avertissement de certificat ou une connexion inactive jugent votre établissement, pas leur téléphone. Pour les marques du secteur de la vente au détail et de l'hôtellerie, cette première impression se joue dès l'entrée.
Si le personnel a également besoin d'un accès aux côtés des visiteurs, configurez-le sur un SSID distinct avec une authentification basée sur l'identité. L'article de blog de Purple sur la manière d'activer le Single Sign On explique comment connecter Microsoft Entra ID, Okta et Google Workspace.
Questions fréquemment posées
Est-ce que le service Purple Guest WiFi fonctionne avec les points d'accès Cisco Meraki, HPE Aruba ou Ubiquiti UniFi que je possède déjà ?
Oui. Purple est indépendant du matériel informatique et fonctionne comme une solution cloud superposée sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous conservez vos points d'accès et votre contrôleur actuels. Vous orientez le Captive Portal du SSID invité vers la splash page de Purple, ajoutez les entrées de walled garden depuis l'article d'assistance de Purple, et configurez le serveur RADIUS de Purple pour l'authentification. Aucun remplacement de matériel n'est nécessaire.
Est-ce que le DNS privé Android bloque les Captive Portals ?
Cela est possible en mode Strict. En mode Automatique, Android se rabat sur le propre DNS du réseau, et le portail se charge normalement. En mode Strict avec un nom d'hôte de fournisseur défini, le téléphone peut ne pas réussir à résoudre la splash page avant la connexion, car ce fournisseur est inaccessible tant que l'invité ne s'est pas authentifié. La solution la plus rapide consiste pour l'invité à passer en mode Automatique, à se connecter, puis à revenir au mode précédent. Indiquez cette consigne sur votre signalétique.
Pourquoi les invités sur Android doivent-ils se reconnecter à chaque visite ?
Généralement parce que le téléphone présente une nouvelle adresse MAC aléatoire, ou parce que la session a expiré. Android génère de manière aléatoire l'adresse MAC par réseau, et oublier le réseau ou réinitialiser les paramètres en génère une nouvelle. Le délai d'expiration de votre session détermine également la durée d'une connexion. Configurez-le pour qu'il corresponde au profil de visite, par exemple pour la durée totale d'un séjour à l'hôtel plutôt que pour le temps d'un simple café. OpenRoaming offre une reconconnexion automatique pour les visiteurs réguliers.
Ai-je besoin d'un certificat SSL pour mon Captive Portal ?
Oui, pour toute page de connexion hébergée par votre propre contrôleur. Les navigateurs modernes exigent le protocole HTTPS pour les pages de connexion et affichent un avertissement lorsqu'ils rencontrent un lien HTTP non sécurisé, ce qui donne l'impression qu'un réseau fiable n'est pas sécurisé. Les recommandations de Purple pour les contrôleurs Cisco préconisent un certificat de confiance publique, avec le nom d'hôte virtuel correspondant au Common Name du certificat. La vérification d'Android utilise toujours HTTP, ce qui permet à l'interception de continuer à fonctionner.
Mon réseau WiFi invité doit-il être ouvert ou protégé par un mot de passe ?
Ouvert, avec un Captive Portal. Purple recommande de fournir un accès WiFi invité via un réseau ouvert car c'est désormais la norme et cela réduit les frictions pour les visiteurs. Android et iPhone détectent tous deux un Captive Portal sur un SSID ouvert et invitent l'utilisateur à se connecter. Isolez le trafic des invités sur son propre VLAN. Configurez l'accès du personnel ou des résidents sur un SSID séparé avec une authentification basée sur l'identité.
Les données collectées via le Captive Portal sont-elles conformes au GDPR ?Oui. Purple est certifié GDPR, CCPA, ISO 27001 et Cyber Essentials. Le portail d'accueil utilise des options d'acceptation par choix conscient, de sorte que chaque invité décide de ce qu'il partage et s'il souhaite recevoir des communications marketing. Les données que vous collectez sont des données de première partie, recueillies avec consentement au moment de la connexion. Vous définissez toujours votre propre avis de confidentialité et votre politique de conservation, comme pour toutes les données personnelles que vous contrôlez.
Combien de temps faut-il pour résoudre un problème de Captive Portal sur Android ?
La plupart des corrections consistent en une simple modification de configuration sur le SSID invité, suivie de tests. Les modifications du walled garden, la force du Captive Portal, les règles DNS et les expirations de session ne nécessitent aucun nouveau matériel. Prévoyez la majeure partie de votre temps pour tester sur des téléphones Android d'au moins trois fabricants différents à partir d'un état propre. Certaines marques modifient le comportement de la fenêtre de connexion, et il est préférable de le découvrir avant vos visiteurs.
La correction pour Android est-elle différente de celle du Captive Portal pour iPhone ?
En partie. Les causes liées au contrôleur sont les mêmes sur les deux plateformes : portée du walled garden, DNS bloqué, redirections HTTP et expirations de session. Les différences se situent sur l'appareil lui-même. Android interroge un point de terminaison hébergé par Google, tandis que l'iPhone interroge un point de terminaison Apple. Android ajoute également un comportement DNS privé et des modifications de fabricants à la fenêtre de connexion. Le guide d'accompagnement de Purple pour le Captive Portal iPhone couvre l'aspect Apple en détail.
Définitions clés
Captive Portal
Une page de connexion qui intercepte le trafic web d'un appareil non authentifié et le bloque jusqu'à ce que l'invité se connecte. L'IETF décrit l'architecture et la signalisation du Captive Portal dans le RFC 8952, avec l'API du Captive Portal dans le RFC 8908.
Vous le rencontrez lors de la configuration des paramètres de la page de connexion du SSID invité sur Meraki, Aruba ou UniFi. Toutes les solutions de cette check-list visent à s'assurer qu'Android le détecte et l'ouvre.
Captive Network Assistant (CNA)
Le mini-navigateur intégré au système d'exploitation qui détecte un Captive Portal, notifie l'invité et ouvre la page de connexion. Sur Android, il s'agit de l'application de connexion au Captive Portal, qu'Android ferme automatiquement après la réussite de l'authentification.
Vos tests vérifient son comportement. Certains fabricants de téléphones modifient le comportement de fermeture automatique par défaut. Une fenêtre qui reste ouverte est donc un comportement normal et non une anomalie réseau.
Sonde de test de connectivité
Une requête HTTP simple qu'Android envoie à un point de terminaison hébergé par Google lors de la connexion à un réseau. Une réponse HTTP 204 No Content (RFC 9110) signifie que l'appareil est en ligne - tout autre résultat, comme une redirection, indique la présence d'un Captive Portal.
La détection dépend de l'interception de cette sonde par votre contrôleur. Si une entrée du walled garden la laisse passer, le téléphone reçoit sa réponse 204 et n'affiche jamais la notification de connexion.
Walled garden
La liste d'autorisation de pré-authentification des domaines ou plages qu'un appareil peut atteindre avant la connexion. Appelée plages walled garden sur Meraki, liste blanche dans le profil du Captive Portal ou rôle de pré-authentification sur Aruba, et liste d'autorisation de pré-autorisation sur UniFi.
Il doit inclure les domaines de la page de connexion et d'authentification sociale de Purple, mais pas l'hôte de la sonde. Un wildcard Google trop large à cet endroit est la cause la plus fréquente d'une invite Android manquante.
Option DHCP 114
Une option DHCP définie dans la norme RFC 8910 qui diffuse l'URI d'une API de Captive Portal aux clients lors de l'attribution de l'adresse, leur permettant de découvrir un portail sans effectuer de test de détection.
Vous la configurez comme une option DHCP personnalisée sur la passerelle ou le serveur en amont. Ne la diffusez que lorsqu'un terminal actif et correctement certifié se trouve derrière, sinon elle ajoute un point de défaillance.
API de Captive Portal
Une interface JSON HTTPS spécifiée dans la norme RFC 8908 qui indique à un client s'il est captif et où se trouve le portail utilisateur, remplaçant la méthode de détection basée sur la redirection.
C'est le point de terminaison vers lequel pointe l'option DHCP 114. Si vous ne pouvez pas confirmer un point de terminaison conforme à la norme RFC 8908, laissez l'option non configurée et fiez-vous au test de détection.
RADIUS
Remote Authentication Dial In User Service, le protocole d'authentification, d'autorisation et de comptabilisation spécifié dans la norme RFC 2865. Le contrôleur envoie les identifiants à un serveur RADIUS, qui renvoie un Access-Accept ou un Access-Reject.
Votre contrôleur transmet la connexion unique de la page d'accueil de Purple au serveur RADIUS de Purple. Vous confirmez l'acceptation RADIUS dans les journaux de Purple lors des tests et définissez les délais d'expiration de session dans le profil RADIUS.
DNS privé (DNS over TLS)
Le paramètre d'Android permettant de chiffrer les requêtes DNS à l'aide de DNS over TLS, spécifié dans la norme RFC 7858. Le mode automatique repasse sur le DNS du réseau ; le mode Strict utilise uniquement le nom d'hôte d'un fournisseur désigné.
En mode Strict, le fournisseur désigné est injoignable avant la connexion, de sorte que la page d'accueil peut ne pas se charger. Vous gérez cela avec une signalisation côté invités, et non avec des entrées de walled garden.
VLAN
Un réseau local virtuel (virtual LAN), un segment de réseau logique défini par le marquage de trame IEEE 802.1Q, qui sépare le trafic sur une infrastructure de commutation partagée.
Vous placez le trafic invité sur un VLAN dédié, à l'écart du personnel et des systèmes de paiement, afin de respecter les règles de portée du standard PCI-DSS.
Adresse MAC aléatoire
Une adresse matérielle administrée localement qu'Android génère par réseau, à la place de l'adresse MAC d'usine de l'appareil, afin de limiter le suivi. Elle reste stable par SSID jusqu'à ce que l'invité oublie le réseau, réinitialise les paramètres ou modifie le paramètre de confidentialité.
Une nouvelle adresse aléatoire apparaît comme un tout nouvel appareil pour votre contrôleur, ce qui impose une nouvelle connexion. Vérifiez ce paramètre ainsi que le délai d'expiration de votre session avant de rejeter la faute sur le téléphone.
OpenRoaming
Une fédération de la Wireless Broadband Alliance basée sur Passpoint (Hotspot 2.0), une spécification de la Wi-Fi Alliance s'appuyant sur la norme IEEE 802.11u, qui permet aux appareils de rejoindre les réseaux participants automatiquement et de manière sécurisée sans page d'accueil.
À envisager pour les hubs de transport et les parcs multisites où les visiteurs réguliers sont importants et où les connexions répétées aux portails captifs génèrent des frictions.
Certificat SSL/TLS de confiance publique
Un certificat X.509 émis par une autorité de certification à laquelle les navigateurs font confiance par défaut, sécurisant la page de connexion via HTTPS. Le nom d'hôte virtuel du contrôleur doit correspondre au Common Name du certificat.
Vous en avez besoin partout où votre contrôleur, tel qu'un Cisco WLC ou un contrôleur Aruba, héberge sa propre page de connexion. Sans cela, les invités voient un avertissement de connexion non privée.
Exemples concrets
Un hôtel urbain fictif de 200 chambres a ajouté la connexion Google à sa page de connexion Meraki. En une semaine, les clients utilisant Android ont signalé un signal réseau complet mais aucune page ne se chargeait et aucune invite de connexion n'apparaissait, tandis que les clients sur iPhone signalaient beaucoup moins de problèmes. Que s'est-il passé et comment cela a-t-il été résolu ?
L'équipe réseau a examiné le walled garden Meraki et a découvert qu'un prestataire avait ajouté un caractère générique (wildcard) trop large couvrant tous les domaines Google. Cette entrée permettait à la sonde de connectivité d'Android d'atteindre internet, de sorte que les téléphones recevaient leur réponse 204 et n'affichaient jamais la notification. L'équipe a remplacé ce wildcard par des entrées plus restrictives répertoriées dans l'article d'assistance de Purple, puis a testé à nouveau sur des téléphones de trois fabricants différents. Chaque appareil a affiché la notification de connexion dès la première tentative, et la réception n'a plus enregistré de plaintes d'invités sur Android concernant le WiFi pendant deux semaines. L'hôtel a également prolongé son délai d'expiration de session pour couvrir un séjour typique de trois nuits, évitant ainsi des reconnexions quotidiennes pour les clients récurrents. Ces chiffres sont fournis à titre d'illustration.
Un conseil municipal fictif gère un WiFi invité dans 12 bibliothèques municipales équipées en Ubiquiti UniFi. Les visiteurs disposant de téléphones Android récents voient s'afficher un avertissement "Impossible d'accéder au serveur DNS privé" et une page de connexion qui ne se charge jamais. Comment l'équipe informatique doit-elle réagir ?
L'équipe a d'abord vérifié que le DNS était autorisé avant l'authentification, afin que les requêtes standard fonctionnent. Tous les téléphones concernés avaient l'option DNS privé configurée sur Strict avec un fournisseur spécifique, ce qui est inaccessible avant la connexion. Comme il est impossible d'ajouter tous les fournisseurs de DNS chiffrés publics au walled garden, l'équipe a choisi de guider les utilisateurs. Ils ont ajouté une instruction dans le texte d'aide de la page de connexion et sur des affiches dans les bibliothèques : basculer le DNS privé sur Automatique, se connecter, puis rétablir le paramètre précédent. Ils ont laissé l'option DHCP 114 non configurée car aucun point de terminaison d'API compatible n'existait. La plupart des visiteurs concernés se sont ensuite connectés sans aide, et les demandes d'assistance adressées au service informatique central sont tombées à une poignée par mois. Ces chiffres sont fournis à titre d'illustration.
Questions fréquentes
Est-ce que Purple Guest WiFi fonctionne avec les points d'accès Cisco Meraki, HPE Aruba ou Ubiquiti UniFi que je possède déjà ?
Oui. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous conservez vos points d'accès et contrôleurs existants. Il vous suffit de faire pointer le Captive Portal du SSID invité vers la page de connexion de Purple, d'ajouter les entrées de walled garden depuis l'article d'assistance de Purple, et de configurer le serveur RADIUS de Purple pour l'authentification. Aucun remplacement de matériel n'est nécessaire.
Le DNS privé d'Android bloque-t-il les Captive Portals ?
Cela est possible en mode Strict. En mode Automatique, Android utilise par défaut le propre DNS du réseau et le portail se charge normalement. En mode Strict avec un nom d'hôte de fournisseur spécifique, le téléphone peut ne pas réussir à résoudre la page de connexion avant de s'identifier, car ce fournisseur est inaccessible tant que l'invité n'est pas authentifié. La solution la plus rapide consiste pour l'invité à passer en mode Automatique, à se connecter, puis à revenir en mode Strict. Indiquez cette instruction sur vos affichages.
Pourquoi les invités utilisant Android doivent-ils se reconnecter à chaque visite ?
Généralement parce que le téléphone présente une nouvelle adresse MAC aléatoire, ou que la session a expiré. Android génère une adresse MAC aléatoire par réseau ; oublier le réseau ou réinitialiser les paramètres en génère une nouvelle. Le délai d'expiration de votre session détermine également la durée d'une connexion. Configurez-le pour qu'il corresponde au profil de visite, comme la durée totale d'un séjour à l'hôtel plutôt que le temps d'un simple café. OpenRoaming offre une reconnexion automatique pour les visiteurs réguliers.
Ai-je besoin d'un certificat SSL pour mon Captive Portal ?
Oui, pour toutes les pages de connexion hébergées directement par votre contrôleur. Les navigateurs modernes exigent le protocole HTTPS pour les pages de connexion et affichent un avertissement lorsqu'ils rencontrent un lien HTTP non sécurisé, ce qui donne l'impression qu'un réseau fiable n'est pas sécurisé. Les recommandations de Purple pour les contrôleurs Cisco préconisent un certificat public de confiance, avec un nom d'hôte virtuel correspondant au Common Name du certificat. La requête de test d'Android utilise toujours le protocole HTTP, de sorte que l'interception continue de fonctionner.
Mon réseau WiFi invité doit-il être ouvert ou protégé par un mot de passe ?
Ouvert, avec un Captive Portal. Purple recommande de fournir le WiFi invité via un réseau ouvert car il s'agit désormais de la convention standard, ce qui réduit les frictions pour les visiteurs. Android et l'iPhone détectent tous deux un Captive Portal sur un SSID ouvert et invitent l'utilisateur à se connecter. Séparez le trafic invité sur son propre VLAN. Configurez l'accès du personnel ou des résidents sur un SSID distinct avec une authentification basée sur l'identité.
Les données collectées via le Captive Portal sont-elles conformes au GDPR ?
Oui. Purple est certifié GDPR, CCPA, ISO 27001 et Cyber Essentials. La page de connexion utilise des options de consentement explicite, de sorte que chaque invité décide de ce qu'il partage et s'il souhaite recevoir du marketing. Les données que vous collectez sont des données de première partie, recueillies avec consentement au moment de la connexion. Vous définissez toujours votre propre politique de confidentialité et de conservation des données, comme pour toute donnée personnelle que vous contrôlez.
Combien de temps faut-il pour résoudre un problème de Captive Portal sur Android ?
La plupart des solutions consistent en une simple modification de la configuration du SSID invité, suivie de tests. Les modifications du walled garden, la réactivité du Captive Portal, les règles DNS et les délais d'expiration de session ne nécessitent aucun nouveau matériel. Consacrez la majeure partie de votre temps à tester le système sur des téléphones Android d'au moins trois fabricants différents à partir d'un état propre. Certaines marques modifient le comportement de la fenêtre de connexion, et il vaut mieux le découvrir avant vos visiteurs.
Le correctif Android est-il différent de celui pour le captive portal de l'iPhone ?
En partie. Les causes liées au contrôleur sont les mêmes sur les deux plateformes : étendue du walled garden, DNS bloqué, redirections HTTP et délais d'expiration de session. Les différences se situent au niveau de l'appareil. Android interroge un point de terminaison hébergé par Google, tandis que l'iPhone interroge un point de terminaison Apple. Android ajoute également un comportement de DNS privé et des modifications spécifiques au fabricant pour la fenêtre de connexion. Le guide complémentaire de Purple sur le Captive Portal pour iPhone traite en détail de l'écosystème Apple.
Sources
- Purple support: Captive Portal
- Purple support: Cisco WLC Captive Portal Certificate Setup
- RFC 8910: Captive-Portal Identification in DHCP and Router Advertisements
- RFC 8908: Captive Portal API
- RFC 7858: Specification for DNS over Transport Layer Security (TLS)
- RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- PCI Security Standards Council
- Purple blog: How to Enable Single Sign On
Continuer la lecture de cette série
Dépannage du Captive Portal Cisco Meraki : check-list pour splash page, walled garden et RADIUS
Utilisez cette check-list pour identifier lequel des quatre dysfonctionnements bloque votre Captive Portal Cisco Meraki : type de splash page, walled garden, transfert de l'URL d'autorisation ou accessibilité RADIUS. Vous pourrez lire le journal d'événements Meraki, associer le symptôme à sa cause et appliquer le bon correctif sans avoir à refaire la configuration du SSID.
Dépannage des redirections de Captive Portal : résoudre les échecs de connexion au WiFi invité
Lorsque les invités se connectent à votre WiFi mais ne peuvent pas accéder à Internet, la cause est presque toujours une mauvaise configuration de la redirection du Captive Portal - et non une panne matérielle. Ce guide fournit une référence technique approfondie pour les responsables informatiques, les architectes réseau et les CTO afin de diagnostiquer et de résoudre l'ensemble de la chaîne de défaillances : des sondes de connectivité au niveau de l'OS et des conflits de certificats HSTS jusqu'aux lacunes d'autorisation RADIUS et à l'épuisement DHCP. Il associe chaque mode de défaillance à un correctif concret et montre comment la superposition cloud indépendante du matériel de Purple élimine ces problèmes sur les déploiements Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet.
Dépannage du WiFi public : résoudre les erreurs « Connecté, pas d'internet » et les échecs de redirection vers la page d'accueil
Ce guide de référence technique présente le fonctionnement de la détection de Captive Portal et détaille les six principaux modes de défaillance empêchant la connexion au WiFi invité. Il offre aux responsables informatiques et aux architectes réseau un cadre de dépannage pratique pour résoudre les problèmes de redirection HTTP, les conflits DNS et les défis liés à la randomisation des adresses MAC.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.