Qu'est-ce qu'une Splash Page WiFi ?
Ce guide de référence technique fournit aux responsables informatiques et aux architectes réseau une explication définitive des splash pages WiFi, de leur relation architecturale avec les Captive Portals, et des stratégies de déploiement exploitables. Il couvre les meilleures pratiques de mise en œuvre, les exigences de conformité et la manière de mesurer l'impact commercial de votre infrastructure WiFi invité.
Écouter ce guide
Voir la transcription du podcast

Synthèse
Pour les responsables informatiques et les architectes réseau opérant à grande échelle, la distinction entre le contrôle d'accès réseau et la présentation utilisateur est essentielle. Une splash page WiFi est la couche de présentation — l'interface web interactive et personnalisée présentée aux utilisateurs qui se connectent à un réseau sans fil invité. Bien qu'elle soit souvent confondue avec un Captive Portal (le mécanisme réseau sous-jacent qui intercepte le trafic), la splash page sert de porte d'entrée à l'expérience utilisateur, gérant l'authentification, la capture de données et le consentement de conformité.
Le déploiement d'une splash page efficace nécessite de trouver un équilibre entre une friction minimale pour l'utilisateur et une fidélité des données et une sécurité maximales pour l'entreprise. Ce guide détaille l'architecture technique des splash pages, présente les stratégies de mise en œuvre dans des environnements complexes tels que l'hôtellerie et le commerce de détail, et fournit un cadre pour transformer une nécessité opérationnelle en un actif mesurable grâce à des solutions telles que Guest WiFi .
Analyse technique approfondie : Architecture et normes
Pour comprendre une splash page, il faut d'abord comprendre l'architecture du Captive Portal qui la dessert. Le Captive Portal fonctionne aux couches 2 et 3 du modèle OSI. Lorsqu'un appareil s'associe à un SSID invité, il est généralement placé dans un VLAN de pré-authentification. Dans cet état, le contrôleur d'accès intercepte les requêtes DNS et les requêtes HTTP, exécutant une redirection 302 vers l'URL de la splash page.
La splash page elle-même fonctionne à la couche 7. Il s'agit de l'interface HTML, CSS et JavaScript qui capture les identifiants ou le consentement de l'utilisateur. Les systèmes d'exploitation modernes (iOS, Android, Windows) utilisent des mécanismes intégrés d'assistant réseau de Captive Portal (CNA) — tels que les requêtes d'Apple vers captivenetwork.apple.com — pour détecter cette redirection et afficher automatiquement la splash page dans un pseudo-navigateur.

Une fois que l'utilisateur a terminé le flux d'authentification sur la splash page, le contrôleur du Captive Portal reçoit un message d'autorisation API ou RADIUS (Remote Authentication Dial-In User Service). Le contrôleur met ensuite à jour ses tables d'état, déplaçant l'adresse MAC de l'appareil vers un état autorisé, basculant souvent le client vers un VLAN post-authentification avec un routage Internet complet et appliquant des politiques de bande passante ou de limite de session.
Mécanismes d'authentification et 802.1X
Alors que les splash pages simples reposent sur des réseaux ouverts avec une authentification basée sur l'adresse MAC après l'enregistrement, les environnements d'entreprise se tournent de plus en plus vers un accès sécurisé. Passpoint (Hotspot 2.0) et l'authentification basée sur des profils exploitent la norme 802.1X/EAP (Extensible Authentication Protocol) pour fournir des connexions chiffrées. Dans ces scénarios, la splash page peut servir de portail d'accès initial où l'utilisateur s'enregistre et télécharge un profil sécurisé, s'éloignant ainsi des anciens SSID ouverts. Purple fonctionne comme un fournisseur d'identité gratuit pour des services tels qu'OpenRoaming, comblant le fossé entre l'enregistrement sur la splash page et les connexions ultérieures transparentes et sécurisées.
Guide de mise en œuvre
Le déploiement d'une splash page au sein d'une entreprise distribuée nécessite une standardisation. Que vous équipiez une chaîne de Retail ou un établissement de Hospitality , l'approche de mise en œuvre détermine la charge opérationnelle.
- Sélection de l'architecture : Choisissez entre des contrôleurs sur site et des solutions gérées dans le cloud. Les architectures basées sur le cloud — détaillées dans notre guide Cloud-Based vs. On-Premise Captive Portal: Which Is Right for Your Business? — offrent une gestion centralisée des splash pages sur plusieurs fournisseurs de points d'accès, réduisant ainsi les écarts de configuration.
- Configuration du Walled Garden : Assurez-vous que les adresses IP et les domaines requis pour charger la splash page (y compris les CDN, les API de connexion sociale et les serveurs d'authentification) sont explicitement autorisés dans les ACL (Access Control Lists) de pré-authentification. Une mauvaise configuration du walled garden empêchera le chargement de la splash page.
- Stratégie d'authentification : Sélectionnez des méthodes d'authentification alignées avec les objectifs de l'entreprise. La connexion sociale (OAuth) et l'enregistrement par formulaire génèrent des données de haute qualité pour WiFi Analytics , tandis qu'un simple clic d'accès offre un débit élevé mais aucune capture de données.
- Design adaptatif (Responsive) : Plus de 80 % des connexions WiFi invitées proviennent d'appareils mobiles. La splash page doit être hautement adaptative, utilisant des ressources minimales pour garantir un affichage rapide, même dans des environnements RF à haute densité et à fortes interférences.

Bonnes pratiques et conformité
Une splash page est un point de contrôle de conformité essentiel. Opérer dans des juridictions régies par le GDPR ou le CCPA exige un respect strict des normes de confidentialité des données.
- Consentement explicite : Les options d'inscription marketing doivent utiliser des cases à cocher non cochées par défaut. Les cases pré-cochées violent l'article 7 du GDPR.
- Minimisation des données : Ne demandez que les données nécessaires au service ou au marketing consenti.
- Périmètre PCI DSS : Assurez-vous que le réseau WiFi invité est logiquement séparé (via des VLAN et des règles de pare-feu) du réseau de l'entreprise et des systèmes de point de vente (POS) afin d'éviter l'extension du périmètre lors des audits de conformité PCI.
- Accessibilité : Veillez à ce que la splash page soit conforme aux normes WCAG (Web Content Accessibility Guidelines), en utilisant des rapports de contraste appropriés et une sémantique HTML adaptée aux lecteurs d'écran.
Écoutez notre briefing technique senior sur l'architecture et les stratégies de déploiement des splash pages :
Dépannage et atténuation des risques
Même les déploiements les mieux conçus rencontrent des problèmes. Les modes de défaillance courants incluent :
- Échecs d'interception HTTPS : Alors que le web passe entièrement au HTTPS, les anciens portails captifs qui tentent d'intercepter le trafic HTTPS sans certificat de confiance déclencheront de graves avertissements de sécurité du navigateur (erreurs HSTS). L'atténuation consiste à s'appuyer sur les mécanismes CNA au niveau du système d'exploitation qui utilisent le HTTP pour la détection, ou à mettre en œuvre une intégration sécurisée via Passpoint.
- Latence de résolution DNS : Si le serveur DNS attribué dans l'état de pré-authentification est lent ou ne répond pas, la redirection initiale échouera. Assurez-vous que des résolveurs DNS locaux et hautement disponibles sont utilisés pour le réseau invité.
- Randomisation des adresses MAC : Les systèmes d'exploitation mobiles modernes utilisent des adresses MAC aléatoires pour des raisons de confidentialité. Bien que cela complique le suivi à long terme des utilisateurs non authentifiés, les pages de démarrage qui lient les sessions à des profils d'utilisateurs authentifiés (par exemple, par e-mail ou ID CRM) atténuent l'impact sur les analyses et la gestion des sessions.
ROI et impact commercial
L'impact commercial du déploiement d'une page de démarrage transforme l'IT d'un centre de coûts en un catalyseur de revenus. En capturant des données de première main, la page de démarrage alimente directement les systèmes marketing et opérationnels.
Par exemple, dans les hubs de Transport , les analyses de la page de démarrage fournissent des mesures en temps réel de la fréquentation et du temps de séjour. Le retour sur investissement ne se mesure pas seulement à la réduction des tickets de support grâce à une expérience de connexion fluide, mais aussi aux données exploitables générées. La stratégie d'effet de réseau — offrir une connectivité gratuite pour stimuler l'acquisition d'utilisateurs — repose entièrement sur la page de démarrage comme mécanisme de conversion. Une page de démarrage bien optimisée réduit le taux d'attrition, permet la monétisation des médias de vente au détail et prend en charge les intégrations de fidélité, offrant une valeur commerciale mesurable bien après la connexion initiale.
Définitions clés
Splash Page
La couche de présentation web présentée à un utilisateur tentant de se connecter à un réseau invité, utilisée pour l'authentification, le consentement et l'image de marque.
L'interface utilisateur principale pour le WiFi invité, gérée conjointement par l'informatique et le marketing.
Captive Portal
L'infrastructure de la couche réseau qui intercepte le trafic et redirige les utilisateurs non authentifiés vers la splash page.
Le mécanisme de contrôle d'accès configuré sur les contrôleurs d'accès ou les plateformes cloud.
Walled Garden
Une liste blanche d'adresses IP ou de domaines auxquels un utilisateur peut accéder avant de finaliser son authentification sur la splash page.
Crucial pour permettre le fonctionnement des connexions sociales et des CDNs pendant le processus de connexion.
Captive Network Assistant (CNA)
Le pseudo-navigateur au niveau du système d'exploitation qui détecte automatiquement un Captive Portal et fait apparaître la splash page.
Réduit la friction pour l'utilisateur en éliminant le besoin d'ouvrir manuellement un navigateur pour déclencher la redirection.
RADIUS
Remote Authentication Dial-In User Service ; un protocole réseau qui fournit une authentification, une autorisation et une comptabilisation (AAA) centralisées.
Utilisé par le Captive Portal pour valider les identifiants et appliquer les politiques réseau après la connexion.
Randomisation MAC
Une fonctionnalité de confidentialité dans les systèmes d'exploitation modernes qui génère une adresse MAC temporaire pour chaque réseau sans fil.
Impacte la capacité à suivre les appareils récurrents sans les obliger à se réauthentifier via la splash page.
Segmentation VLAN
La pratique consistant à diviser logiquement un réseau physique en plusieurs domaines de diffusion.
Essentielle pour isoler le trafic WiFi invité de l'infrastructure d'entreprise pour des raisons de sécurité et de conformité PCI.
Passpoint (Hotspot 2.0)
Une norme pour une authentification transparente et sécurisée aux réseaux WiFi publics utilisant 802.1X, contournant la splash page traditionnelle de l'SSID ouvert.
L'évolution du WiFi invité, où la splash page sert de portail de provisionnement initial plutôt que d'écran de connexion quotidien.
Exemples concrets
Un hôtel de 200 chambres doit déployer une solution WiFi invité qui s'intègre à son système de gestion d'établissement (PMS) afin de limiter la bande passante pour les non-clients tout en offrant des niveaux premium aux membres du programme de fidélité.
- Déployer un Captive Portal géré dans le cloud et intégré à l'infrastructure d'AP existante via RADIUS.
- Configurer la splash page pour demander le numéro de chambre et le nom de famille du client.
- Le Captive Portal interroge l'API du PMS via un webhook pour valider les identifiants.
- Une fois la validation réussie, le serveur RADIUS renvoie un attribut spécifique au fournisseur (VSA) appliquant un profil de politique de bande passante premium à la session de l'utilisateur.
Une grande chaîne de vente au détail enregistre un taux d'abandon de 40 % sur sa splash page WiFi invité. Elle impose actuellement un formulaire d'inscription de 6 champs, incluant l'adresse postale.
- Repenser la splash page pour utiliser la connexion sociale (Google, Apple) et un formulaire d'inscription par e-mail simplifié à 2 champs.
- Mettre en œuvre le profilage progressif : capturer un minimum de données lors de la première visite, et demander des détails supplémentaires (comme le mois de naissance pour les récompenses de fidélité) lors des reconnexions ultérieures.
- S'assurer que le walled garden inclut les domaines OAuth nécessaires pour les fournisseurs d'identité sociale.
Questions d'entraînement
Q1. Un site signale que les utilisateurs se connectant via des appareils Android voient la splash page, mais que les utilisateurs sur appareils iOS obtiennent un écran blanc vide. Quelle est l'erreur de configuration architecturale la plus probable ?
Conseil : Considérez les domaines spécifiques que les différents systèmes d'exploitation utilisent pour détecter les Captive Portals.
Voir la réponse type
Le walled garden (ACL de pré-authentification) est probablement mal configuré. Il autorise les domaines de vérification de connectivité Android mais bloque les domaines CNA d'Apple (par exemple, captivenetwork.apple.com). Le contrôleur d'accès doit être mis à jour pour autoriser le trafic vers les domaines spécifiques qu'Apple utilise pour la détection de Captive Portal.
Q2. L'équipe marketing souhaite ajouter une option de connexion Facebook à la splash page existante. Du point de vue de l'ingénierie réseau, quel changement de configuration est requis avant que cela puisse fonctionner ?
Conseil : Comment l'appareil atteint-il les serveurs de Facebook avant que l'utilisateur ne soit entièrement authentifié ?
Voir la réponse type
L'ingénieur réseau doit mettre à jour le walled garden pour inclure les domaines OAuth et les CDNs de Facebook. Sans cela, l'appareil ne peut pas joindre Facebook pour finaliser l'échange d'authentification tout en restant dans l'état restreint de pré-authentification.
Q3. Lors d'un audit de conformité, on découvre que la splash page comprend une case pré-cochée indiquant 'J'accepte de recevoir des e-mails marketing'. Quel est le risque immédiat et quelle est la mesure corrective ?
Conseil : Considérez l'article 7 du GDPR concernant le consentement.
Voir la réponse type
Le risque immédiat est la non-conformité avec le GDPR, qui exige que le consentement soit donné librement et de manière univoque. Les cases pré-cochées sont juridiquement invalides. La mesure corrective consiste à mettre immédiatement à jour le code HTML de la splash page pour s'assurer que la case d'inscription au marketing est décochée par défaut, nécessitant une action positive de l'utilisateur.
Continuer la lecture de cette série
How to Set Up a Captive Portal on Starlink: A Guide for Remote & Maritime Venues
Ce guide explique comment contourner le matériel Starlink natif et intégrer un Captive Portal géré dans le cloud à l'aide d'équipements de routage d'entreprise. Vous apprendrez à surmonter la limitation du CGNAT, à appliquer la segmentation VLAN, à gérer les contraintes de bande passante par satellite et à garantir la conformité réglementaire.
Bonnes pratiques du Captive Portal : conception pour une conversion élevée et la conformité
Ce guide technique offre aux responsables informatiques, architectes réseau et directeurs d'exploitation de sites un plan complet pour déployer des captive portals équilibrant sécurité réseau et taux de conversion élevé. Il couvre l'ensemble de l'architecture, de la segmentation VLAN et l'authentification RADIUS à la conception de consentements conformes au GDPR et à la sélection des méthodes d'authentification. Issu de l'expérience opérationnelle de Purple sur plus de 80 000 sites et 440 millions de connexions en 2024, chaque recommandation est ancrée dans des données de déploiement réelles.
Comment optimiser les Captive Portals pour une sécurité réseau maximale et une conversion utilisateur optimale
Ce guide fournit un plan technique complet pour optimiser les Captive Portals au sein des entreprises, couvrant l'architecture de segmentation réseau, la sélection des méthodes d'authentification, la conception de formulaires de consentement conformes au GDPR et l'optimisation de la conversion. Il s'adresse aux responsables informatiques, architectes réseau et CTO d'hôtels, de chaînes de magasins, de stades et d'organisations du secteur public qui doivent concilier la sécurité réseau et la collecte de données de première partie. Purple gère l'infrastructure de Captive Portals de plus de 80 000 sites avec 440 millions de connexions en 2024, et les cadres présentés ici reflètent cette expérience opérationnelle.