Passer au contenu principal

Dépannage du Captive Portal Ubiquiti UniFi : liste de contrôle pour portail externe, hotspot et walled garden

Utilisez cette liste de contrôle pour identifier et corriger les dysfonctionnements de votre Captive Portal Ubiquiti UniFi. Associez le symptôme à l'une des six causes, effectuez deux tests rapides, puis corrigez le serveur de portail externe, l'accès de pré-autorisation, les restrictions de sous-réseau invité, les redirections HTTPS, l'accessibilité du contrôleur ou les paramètres clients.

Par Tom HackettPublié le
📖 10 min de lecture2,778 mots3 exemples concrets10 définitions clés

Fait partie de notre série principale : Guide du Captive Portal →

Un Captive Portal UniFi échoue pour l'une de ces cinq raisons. L'adresse du serveur de portail externe est incorrecte, ou les domaines de portail et de connexion sont absents des accès de pré-autorisation. L'isolation des invités peut bloquer l'hôte du portail. La redirection peut utiliser HTTP vers une adresse IP. Ou la console est injoignable. Vérifiez chaque point un par un, puis testez depuis un client.

À quoi ressemble un Captive Portal UniFi qui ne fonctionne pas ?

La plupart des pannes se manifestent sous l'un de ces quatre symptômes. Identifier le symptôme permet de cibler la cause avant d'ouvrir l'application UniFi Network.

  • Aucun portail ne s'affiche. L'appareil se connecte au SSID invité et obtient une adresse IP, mais aucune invite de connexion n'apparaît. Le téléphone peut indiquer "pas d'internet" ou afficher un état connecté sans trafic.
  • Une page blanche ou un chargement infini. Le Captive Network Assistant (CNA) s'ouvre, mais la splash page ne s'affiche jamais. Le CNA est le mini-navigateur lancé par votre système d'exploitation sur un réseau captif.
  • Un avertissement de certificat. Les ordinateurs portables affichent "Votre connexion n'est pas privée" avant la page de connexion. Les invités doivent forcer l'avertissement pour continuer.
  • Un portail incomplet. La splash page se charge, mais un bouton de connexion sociale ou de paiement tourne dans le vide, échoue ou tourne en boucle.

L'article de support de Purple sur le Captive Portal explique le CNA plus en détail. Le CNA interroge un domaine prédéfini pour tester si internet est accessible. Il notifie ensuite l'appareil, lance un navigateur et confirme le statut "en ligne". Si un maillon de cette chaîne se brise, vos invités sont confrontés à l'un des symptômes ci-dessus.

Ce guide part du principe que votre portail hotspot UniFi ou votre portail externe est déjà configuré. Il s'agit d'une liste de contrôle pour le dépannage, et non d'un guide d'installation.

Quelles sont les causes habituelles de l'échec d'un Captive Portal UniFi ?

Six causes expliquent la majorité des cas de dépannage de portail invité UniFi.

  1. Mauvaise configuration du serveur de portail externe. L'adresse pointe vers un ancien hôte, contient une faute de frappe ou cible un serveur que la passerelle ne peut pas atteindre.
  2. Accès de pré-autorisation incomplets. UniFi nomme ce paramètre "Pre-Authorization Access". C'est le walled garden d'UniFi : les hôtes et sous-réseaux qu'un invité peut atteindre avant de se connecter. Si le portail, ses ressources ou un fournisseur de connexion sociale sont manquants, la page reste blanche ou incomplète.
  3. Restrictions du réseau invité. Les réseaux invités UniFi bloquent les plages d'adresses privées. Un serveur de portail ou un serveur DNS situé sur un sous-réseau interne devient alors injoignable.
  4. Incompatibilités de redirection HTTPS et de nom d'hôte. Une redirection HTTPS vers une adresse IP, ou vers un nom d'hôte sans certificat correspondant, déclenche des avertissements de sécurité sur le navigateur.
  5. Accessibilité du contrôleur ou de la console. Les UniFi Network Servers auto-hébergés et les consoles cloud doivent rester joignables. Avec un portail externe, le contrôleur doit également pouvoir joindre le serveur RADIUS qui finalise la connexion.
  6. Interférences côté client. Les VPN, les configurations DNS personnalisées ou une notification CNA ignorée empêchent la redirection sur l'appareil concerné.

Comment identifier la panne de votre Captive Portal UniFi ?

Commencez par le symptôme, puis effectuez la première vérification du tableau avant de modifier tout paramètre.

Symptôme Cause la plus probable Première vérification Solution
Pas de portail, pas d'invite DNS injoignable ou sonde CNA bloquée Le client peut-il résoudre un nom d'hôte public avant la connexion ? Distribuez un serveur DNS en dehors des plages privées bloquées, ou autorisez-le dans l'accès de pré-autorisation
Page blanche ou chargement infini Hôte du portail ou ressources manquants dans l'accès de pré-autorisation Le nom d'hôte du portail se résout-il et se charge-t-il depuis un appareil invité ? Ajoutez l'hôte du portail, ses domaines de ressources et son sous-réseau à l'accès de pré-autorisation
Avertissement de certificat sur les ordinateurs portables Redirection HTTPS vers une adresse IP ou nom d'hôte non correspondant Quel URL apparaît dans la barre d'adresse lors de l'avertissement ? Désactivez la redirection HTTPS, ou redirigez par nom d'hôte avec un certificat de confiance publique correspondant à ce nom d'hôte
Le bouton de connexion sociale tourne ou échoue Domaines du fournisseur d'identité manquants Quel domaine échoue dans la vue réseau du navigateur ? Ajoutez tous les domaines que la page de connexion du fournisseur charge
L'étape de paiement échoue Domaines de la passerelle de paiement manquants La page de paiement se charge-t-elle ? Ajoutez les hôtes du fournisseur de paiement à l'accès de pré-autorisation
Le portail se charge, la connexion ne se termine jamais RADIUS ou contrôleur injoignable Les tentatives d'authentification apparaissent-elles dans les événements du contrôleur ? Rétablissez la connectivité du contrôleur et confirmez que les détails RADIUS correspondent à votre fournisseur de portail
Un seul appareil échoue, les autres fonctionnent VPN côté client, DNS personnalisé ou CNA ignoré Est-ce que neverssl.com redirige sur cet appareil ? Désactivez le VPN ou le DNS personnalisé, oubliez le réseau et reconnectez-vous

Deux tests rapides permettent d'isoler la plupart des pannes. Tout d'abord, naviguez vers neverssl.com sur un appareil connecté mais non authentifié. L'équipe d'assistance de Purple recommande ce site car il évite les problèmes de redirection SSL. Si neverssl.com redirige vers votre portail, la redirection fonctionne et le problème réside dans l'accès de pré-autorisation ou dans le portail lui-même. S'il ne redirige pas, vérifiez le DNS, le paramètre du serveur de portail externe ou le contrôleur.

Deuxièmement, vérifiez l'entrée du client dans l'application UniFi Network. La liste des clients et les événements indiquent si l'appareil est sur le réseau invité et s'il a été autorisé. Un appareil marqué comme autorisé mais affichant toujours le portail indique un problème de cache côté client ou de CNA.

Comment résoudre chaque cause de Captive Portal UniFi ?

Purple ne reproduit pas les chemins de menu UniFi ici, car ils changent entre les versions de UniFi Network. Utilisez la documentation actuelle de Ubiquiti pour connaître l'emplacement exact de chaque paramètre.

Serveur de portail externe

Confirmez que la valeur du serveur de portail externe correspond à celle spécifiée par votre fournisseur de portail. Un seul caractère erroné envoie chaque invité vers un hôte inaccessible. Si vous avez changé de fournisseur de portail, supprimez l'ancienne adresse au lieu de la laisser à côté de la nouvelle.Lorsque vous utilisez Purple, les serveurs de la page d'accueil collectent les coordonnées des invités et émettent un identifiant de connexion unique. Le contrôleur transmet cet identifiant au serveur RADIUS de Purple pour finaliser l'authentification. RADIUS est le protocole utilisé par les équipements réseau pour vérifier les identifiants auprès d'un serveur central. Si le portail se charge mais que la connexion échoue, vérifiez ensuite le profil RADIUS.

Accès pré-authentification pour le portail, les connexions via les réseaux sociaux et les domaines de paiement

Il s'agit de la correction la plus courante. Ajoutez ces entrées à l'accès pré-authentification :

  • L'hôte du serveur du portail et tout sous-réseau sur lequel il se trouve.
  • Chaque domaine que la page d'accueil charge, y compris les polices, les images et les scripts provenant de réseaux de diffusion de contenu.
  • Les domaines d'authentification de chaque fournisseur de connexion sociale, si vous proposez la connexion via Facebook, Google ou Apple.
  • Les hôtes de votre passerelle de paiement, si vous facturez l'accès premium.

Ouvrez la page d'accueil depuis un ordinateur portable sur un réseau non restreint, avec les outils de développement du navigateur affichant les requêtes réseau. Chaque domaine listé doit être accessible avant la connexion. Si votre version d'UniFi Network accepte uniquement les adresses IP, revérifiez-les chaque fois qu'un fournisseur change ses adresses.

Isolation du réseau invité et sous-réseaux bloqués

L'isolation des invités ne bloque pas le Captive Portal à elle seule. L'isolation des appareils clients empêche les appareils invités de communiquer entre eux. Les restrictions de sous-réseau du réseau invité bloquent les plages d'adresses privées, et ces restrictions peuvent intercepter les serveurs de portail internes ou DNS.

Si votre serveur de portail ou votre résolveur DNS se trouve sur un sous-réseau interne, ajoutez cet hôte spécifique à l'accès pré-authentification. Une approche plus propre consiste à fournir aux invités un résolveur DNS public et à héberger le portail sur une adresse publique.

HTTPS et options de redirection de nom d'hôte

Les navigateurs modernes exigent le protocole HTTPS pour les pages de connexion. L'article de Purple concernant les certificats Cisco WLC décrit le même schéma sur le matériel Cisco. Une redirection vers une adresse HTTP, telle qu'une simple adresse IP, déclenche un avertissement de sécurité que les invités doivent accepter pour continuer.

La correction suit le même principe sur UniFi. Vous pouvez soit désactiver la redirection HTTPS et laisser le CNA utiliser HTTP, soit effectuer la redirection par nom d'hôte. Une redirection par nom d'hôte nécessite un certificat SSL/TLS de confiance publique, et le nom d'hôte doit correspondre au Common Name du certificat. Un certificat auto-signé ou un nom non concordant fera réapparaître immédiatement l'avertissement.

Accessibilité du contrôleur pour les consoles auto-hébergées et cloud

Pour un UniFi Network Server auto-hébergé, confirmez que le serveur est actif et accessible depuis votre passerelle et vos points d'accès. Vérifiez les règles de pare-feu entre les sites si le serveur se trouve dans un siège social ou un centre de données. Pour les consoles cloud, confirmez que la console s'affiche en ligne et que la passerelle est adoptée. Confirmez ensuite que le trafic sortant vers votre serveur RADIUS est autorisé.

Vérifications des clients

Demandez à l'invité d'oublier le réseau et de s'y reconnecter. Désactivez tout VPN ou paramètre DNS personnalisé, qui peuvent contourner complètement la redirection. Si la notification CNA a été manquée, ouvrez un navigateur et accédez à neverssl.com. Sur Android, appuyer sur la notification "vous devez peut-être vous connecter" lance la session du navigateur CNA.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Exemples concrets dans l'hôtellerie, le commerce de détail et l'événementiel

Ces exemples concrets montrent comment la liste de contrôle s'applique au niveau de l'établissement.

Un hôtel de 200 chambres avec une page d'accueil vide

Situation. Un hôtel utilisait un UniFi Network Server auto-hébergé et un portail externe. Après une modification du réseau, les clients connectés au SSID invité voyaient une page blanche. Le personnel de la réception enregistrait environ une douzaine de plaintes par nuit.

Ce qui a été fait. neverssl.com ne redirigeait pas, l'équipe a donc vérifié le DNS en premier. La plage DHCP du VLAN invité distribuait un serveur DNS interne sur un sous-réseau privé. Les restrictions d'accès invité bloquaient ce sous-réseau. L'équipe a basculé la plage invité vers un résolveur public.

Résultat. Les redirections du portail ont fonctionné dès la connexion suivante. La réception n'a enregistré aucune autre plainte concernant le WiFi cette semaine-là.

Une chaîne de vente au détail de 40 magasins avec une connexion sociale bloquée

Situation. Une chaîne de vente au détail a ajouté la connexion via les réseaux sociaux à sa page d'accueil. Le formulaire d'e-mail fonctionnait, mais le bouton de connexion sociale tournait indéfiniment dans chaque magasin.

Ce qui a été fait. L'équipe a ouvert la page d'accueil avec les outils de développement et a répertorié tous les domaines chargés par la connexion du fournisseur. Elle les a ajoutés à l'accès de pré-autorisation dans un magasin pilote, a testé sur Android et iOS, puis a déployé le changement dans les 40 magasins.

Résultat. La connexion sociale s'est effectuée avec succès dans les 40 magasins. L'équipe teste désormais à nouveau le magasin pilote après chaque mise à jour du fournisseur.

Un centre de conférence avec des avertissements de certificat

Situation. Les délégués sur ordinateurs portables voyaient le message "Votre connexion n'est pas privée" avant d'accéder au portail. Les téléphones fonctionnaient via le CNA, de sorte que le problème semblait intermittent.

Ce qui a été fait. La barre d'adresse affichait une redirection HTTPS vers une adresse IP. L'équipe a désactivé la redirection HTTPS jusqu'à ce qu'un certificat de confiance publique correspondant au nom d'hôte de redirection soit en place.

Résultat. L'avertissement a disparu sur les ordinateurs portables. Le service d'assistance de l'événement a cessé de recevoir des tickets concernant le portail pour le reste de la conférence.

Comment éviter que le Captive Portal UniFi ne tombe à nouveau en panne ?

  • Tenez un registre de pré-autorisation. Répertoriez chaque hôte et sous-réseau, la raison de sa présence et son propriétaire. Examinez-le lorsque vous ajoutez une méthode de connexion ou un fournisseur de paiement.
  • Testez après chaque modification. Utilisez un téléphone Android, un iPhone et un ordinateur portable. Confirmez que neverssl.com redirige bien et que la connexion s'effectue avec succès.
  • Suivez l'expiration des certificats. Un certificat expiré sur une redirection de nom d'hôte produit le même avertissement qu'une absence de certificat.
  • Surveillez le contrôleur. Configurez des alertes en cas de mise hors ligne d'un serveur auto-hébergé avant que les invités ne s'en aperçoivent.
  • Gérez un réseau invité ouvert. Purple recommande les réseaux invités ouverts car la familiarité réduit les frictions lors de la connexion.

La même discipline s'applique aux autres constructeurs. Le guide de dépannage du captive portal HPE Aruba de Purple et le guide de dépannage du captive portal Cisco Meraki de Purple suivent la même liste de contrôle pour ces plateformes.

Questions fréquentes

Est-ce que Purple fonctionne avec les points d'accès Ubiquiti UniFi que nous possédons déjà ?

Oui, Purple fonctionne sur Ubiquiti UniFi en tant que portail externe et service RADIUS, ce qui vous permet de conserver vos points d'accès existants. Purple est indépendant du matériel et prend également en charge Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Cambium, Extreme et Fortinet. C'est un atout majeur pour les parcs multi-sites équipés de matériels différents, car une seule configuration de WiFi invité couvre tous les constructeurs. La plateforme de Purple est déployée sur plus de 80 000 sites actifs, selon les propres données de Purple.

Pouvons-nous conserver un UniFi Network Server auto-hébergé avec un portail externe ?

Oui, un UniFi Network Server auto-hébergé fonctionne avec un portail externe, à condition de rester accessible. La passerelle et les points d'accès doivent pouvoir joindre le serveur, et le serveur doit pouvoir joindre le service RADIUS de votre fournisseur de portail. Vérifiez les règles de pare-feu entre les sites si le serveur est hébergé dans un siège social. Les consoles Cloud suppriment la tâche d'hébergement mais nécessitent toujours un accès sortant vers le RADIUS.

Notre réseau invité UniFi doit-il être ouvert ou protégé par mot de passe ?

Un réseau ouvert est le choix recommandé pour l'accès invité. Purple conseille de fournir le WiFi invité via un réseau ouvert, car c'est désormais la norme et cela réduit les frictions lors de la connexion. Le captive portal contrôle toujours l'accès, recueille les consentements explicites et attribue à chaque invité un identifiant unique. Les réseaux invités protégés par mot de passe ajoutent une étape et génèrent davantage de demandes d'assistance à la réception.

Devons-nous acheter un certificat SSL pour notre captive portal ?

Oui, si vous redirigez les invités via HTTPS ou par nom d'hôte. Les navigateurs exigent un certificat de confiance publique, et le nom d'hôte de redirection doit correspondre au Common Name du certificat. Sans cela, les ordinateurs portables affichent un avertissement de sécurité avant le chargement du portail. Si vous ne pouvez pas gérer de certificat, désactivez la redirection HTTPS et laissez le CNA de l'appareil utiliser une redirection HTTP à la place.

Quel est l'impact d'une transition vers Purple sur notre conformité au GDPR ?

Purple vous aide à respecter le GDPR plutôt que d'ajouter un risque. Purple détient les certifications ISO 27001, GDPR, CCPA et Cyber Essentials, et la page de connexion enregistre les consentements explicites pour le marketing. Les données de première partie que vous collectez restent liées au consentement accordé par chaque invité. Votre propre politique de confidentialité et de rétention des données s'appliquent toujours, veillez donc à les examiner toutes deux avant le lancement.

Quel est l'effort requis pour passer du hotspot UniFi intégré à Purple ?

Le passage à Purple est un simple changement de configuration, pas un projet matériel. Il vous suffit de pointer le serveur de portail externe et les paramètres RADIUS vers Purple, puis de mettre à jour l'accès de pré-autorisation pour les domaines de la page de connexion. Purple s'intègre par-dessus votre infrastructure UniFi existante, évitant ainsi tout remplacement de matériel. Testez d'abord un site, puis dupliquez les paramètres sur l'ensemble de votre parc.

Purple peut-il gérer les connexions invités dans les lieux à forte affluence ?

Oui, Purple a traité 440 millions de connexions en 2024, selon les propres données de Purple. Ce volume s'étend aux hôtels, aux commerces de détail, aux trains et aux sites de santé connaissant de fortes affluences. Sur UniFi, la capacité au niveau du portail est rarement le goulot d'étranglement. L'accessibilité du DNS et un accès complet de pré-autorisation sont plus importants - appliquez donc cette liste de contrôle avant un grand événement.

Définitions clés

Captive Portal

Une page web qui intercepte un client nouvellement connecté et exige une action, telle qu'une connexion ou un consentement, avant d'accorder un accès réseau plus large. L'IETF décrit cette architecture dans la RFC 8952, englobant la détection, l'équipement d'application des règles et le serveur de portail.

Vous le rencontrez sous forme de portail hotspot UniFi ou de portail externe. Lorsqu'une étape de la chaîne de redirection échoue, les invités ne voient aucun portail, une page blanche ou un avertissement.

Captive Network Assistant (CNA)

Le mini-navigateur qu'un système d'exploitation lance sur un réseau captif. Il interroge un domaine prédéfini pour tester si Internet est accessible, avertit l'appareil, ouvre la page de connexion et valide l'état de connexion.

Une requête de test bloquée ou une notification CNA ignorée explique pourquoi un appareil échoue alors que d'autres fonctionnent. Ouvrir neverssl.com dans un navigateur relance manuellement la redirection.

Accès de pré-autorisation (walled garden)

Le paramètre « Pre-Authorization Access » de UniFi : une liste d'autorisation d'hôtes et de sous-réseaux qu'un invité peut atteindre avant de s'authentifier. Elle est appliquée au niveau de la passerelle en amont de la connexion au Captive Portal.

Il s'agit de la correction la plus courante. Des domaines de portail, de ressources, de connexion sociale ou de paiement manquants entraînent des pages d'accueil blanches ou incomplètes.

Serveur de portail externe

Le paramètre UniFi qui redirige les invités non authentifiés vers une page d'accueil tierce plutôt que vers le portail hotspot intégré. L'adresse doit être résolue et accessible depuis la passerelle.

Une faute de frappe ou une adresse obsolète provenant d'un ancien fournisseur redirige chaque invité vers un hôte inactif. Supprimez les anciennes entrées lorsque vous changez de fournisseur.

RADIUS

Remote Authentication Dial-In User Service, défini dans la RFC IETF 2865. Il achemine les demandes d'accès du matériel réseau vers un serveur central qui accepte ou rejette les identifiants.

Avec Purple, le contrôleur transmet la connexion unique au serveur RADIUS de Purple. Si le portail se charge mais que la connexion ne se finalise jamais, vérifiez les détails RADIUS et l'accessibilité sortante.

Isolation des appareils clients

Une fonctionnalité du point d'accès qui bloque le transfert de couche 2 entre les clients sans fil sur le même SSID, afin que les appareils invités ne puissent pas s'atteindre entre eux. Il s'agit d'une fonctionnalité propre au constructeur plutôt que d'une partie de la norme IEEE 802.11.

L'isolation seule ne bloque pas le portail. Ce sont les restrictions de sous-réseau privé du réseau invité qui bloquent le portail interne ou les serveurs DNS.

VLAN

Un réseau local virtuel (LAN) défini par la norme IEEE 802.1Q, qui étiquette les trames Ethernet pour séparer le trafic en réseaux logiques sur une infrastructure de commutation partagée.

Le SSID invité est généralement associé à un VLAN invité doté de sa propre plage DHCP. Le paramètre DNS de cette plage détermine si les invités peuvent résoudre les noms d'hôte avant de se connecter.

Plage DHCP

Le pool d'adresses et les options qu'un serveur DHCP fournit aux clients, définis dans la RFC IETF 2131. Les options incluent la passerelle par défaut et les serveurs DNS que le client doit utiliser.

Une plage invité qui distribue un serveur DNS interne sur un sous-réseau privé bloqué empêche totalement le portail de s'afficher.

Nom commun du certificat SSL/TLS

Un certificat X.509, profilé pour Internet dans la RFC IETF 5280, associe une clé publique à un sujet. Les navigateurs vérifient que le nom d'hôte auquel ils se connectent correspond aux noms figurant dans le certificat.

Une redirection HTTPS vers une simple adresse IP, un nom d'hôte incorrect ou un certificat auto-signé déclenche l'erreur "Votre connexion n'est pas privée" sur les ordinateurs portables.

Consentements explicites

Le terme utilisé par Purple pour désigner le consentement marketing qu'un invité donne activement sur la page d'accueil. En vertu des articles 4(11) et 7 du GDPR, le consentement doit être libre, spécifique, éclairé et univoque.

La page d'accueil enregistre ces consentements, de sorte que les données de première partie restent liées au consentement accordé par chaque invité. Votre propre avis de confidentialité et votre politique de conservation s'appliquent toujours.

Exemples concrets

Un hôtel de 200 chambres utilise un serveur réseau UniFi auto-hébergé avec un portail externe. Après une modification du réseau, les clients connectés au SSID invité voient une page blanche et la réception enregistre une douzaine de plaintes par nuit. Qu'est-ce qui a résolu le problème ?

L'équipe a navigué vers neverssl.com sur un appareil non authentifié et la redirection n'a pas fonctionné, ce qui orientait vers le DNS, la configuration du serveur de portail ou le contrôleur. Ils ont d'abord vérifié le DNS. La plage DHCP du VLAN invité distribuait un serveur DNS interne sur un sous-réseau privé, et les restrictions d'invités UniFi bloquent les plages d'adresses privées. Les clients ne pouvaient donc pas résoudre les noms d'hôte avant de se connecter. L'équipe a configuré la plage d'invités avec un résolveur public. Les redirections du portail ont fonctionné dès la connexion suivante, et la réception n'a plus enregistré de plaintes concernant le WiFi cette semaine-là.

Une chaîne de vente au détail de 40 magasins ajoute la connexion via les réseaux sociaux à sa page de d'accueil. Le formulaire d'e-mail fonctionne, mais le bouton de connexion sociale tourne indéfiniment dans tous les magasins. Comment l'équipe a-t-elle résolu ce problème ?

Un bouton de connexion sociale qui tourne indéfiniment signifie que les domaines du fournisseur d'identité sont absents de l'accès de pré-autorisation. L'équipe a ouvert la page d'accueil sur un ordinateur portable avec les outils de développement du navigateur affichant les requêtes réseau. Ils ont listé chaque domaine chargé par la page de connexion du fournisseur et ont ajouté ces entrées à l'accès de pré-autorisation dans un magasin pilote. Ils ont testé sur Android et iOS avant de déployer la modification dans les 40 magasins. La connexion sociale a ensuite fonctionné partout. L'équipe reteste désormais le magasin pilote après chaque mise à jour du fournisseur, car les domaines et les adresses de ces derniers évoluent.

Dans un centre de conférences, les délégués sur ordinateur portable voient le message « Votre connexion n'est pas privée » avant le portail, tandis que les téléphones fonctionnent via le CNA. Le défaut semble intermittent. Quelle était la cause et la solution ?

L'équipe a lu l'URL dans la barre d'adresse lors de l'avertissement. Elle affichait une redirection HTTPS vers une adresse IP, ce qu'aucun certificat public de confiance ne peut valider. Les téléphones fonctionnaient parce que le CNA gérait la redirection différemment, ce qui donnait un aspect intermittent au problème. L'équipe a désactivé la redirection HTTPS jusqu'à ce qu'un certificat public de confiance correspondant au nom d'hôte de redirection soit installé. L'avertissement a disparu sur les ordinateurs portables et le service d'assistance de l'événement n'a plus reçu de tickets concernant le portail pour le reste de la conférence.

Questions fréquentes

Est-ce que Purple fonctionne avec les points d'accès Ubiquiti UniFi que nous possédons déjà ?

Oui, Purple fonctionne sur Ubiquiti UniFi en tant que portail externe et service RADIUS, ce qui vous permet de conserver vos points d'accès existants. Purple est indépendant du matériel et prend également en charge Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Cambium, Extreme et Fortinet. C'est essentiel pour les parcs multi-sites équipés de matériels mixtes, car une seule configuration de WiFi invité couvre tous les constructeurs. La plateforme de Purple est déployée sur plus de 80 000 sites actifs, selon les propres données de Purple.

Pouvons-nous conserver un UniFi Network Server auto-hébergé avec un portail externe ?

Oui, un UniFi Network Server auto-hébergé fonctionne avec un portail externe, à condition qu'il reste accessible. La passerelle et les points d'accès doivent pouvoir joindre le serveur, et le serveur doit pouvoir joindre le service RADIUS de votre fournisseur de portail. Vérifiez les règles de pare-feu entre les sites si le serveur est situé dans un siège social. Les consoles cloud éliminent la tâche d'hébergement mais nécessitent toujours un accès sortant vers RADIUS.

Notre réseau invité UniFi doit-il être ouvert ou protégé par un mot de passe ?

Le réseau ouvert est le choix recommandé pour l'accès invité. Purple recommande de fournir le WiFi invité via un réseau ouvert car c'est désormais la norme et cela réduit les frictions lors de la connexion. Le Captive Portal contrôle toujours l'accès, recueille les consentements explicites et attribue à chaque invité une connexion unique. Les réseaux invités protégés par mot de passe ajoutent une étape et génèrent plus de demandes d'assistance à la réception.

Devons-nous acheter un certificat SSL pour notre Captive Portal ?

Oui, si vous redirigez les invités via HTTPS ou par nom d'hôte. Les navigateurs exigent un certificat public de confiance, et le nom d'hôte de redirection doit correspondre au Common Name du certificat. Sans cela, les ordinateurs affichent un avertissement de sécurité avant le chargement du portail. Si vous ne pouvez pas maintenir de certificat, désactivez la redirection HTTPS et laissez le CNA de l'appareil utiliser une redirection HTTP à la place.

Quel est l'impact de la transition vers Purple sur notre conformité GDPR ?

Purple vous aide à respecter le GDPR plutôt que d'ajouter un risque. Purple détient les certifications ISO 27001, GDPR, CCPA et Cyber Essentials, et la page d'accueil enregistre les consentements explicites pour le marketing. Les données de première partie que vous collectez restent liées au consentement donné par chaque invité. Votre propre avis de confidentialité et votre politique de rétention s'appliquent toujours, veuillez donc examiner les deux avant le lancement.

Quel est l'effort requis pour passer du hotspot UniFi intégré à Purple ?

Passer à Purple est une modification de configuration, pas un projet matériel. Vous pointez le serveur de portail externe et les paramètres RADIUS vers Purple, puis vous mettez à jour l'accès de pré-autorisation pour les domaines de la page d'accueil. Purple s'intègre au-dessus de votre infrastructure UniFi existante, il n'y a donc pas de remplacement de matériel. Testez d'abord un site, puis copiez les paramètres sur l'ensemble de votre parc.

Purple peut-il gérer la connexion des invités dans des lieux à forte affluence ?

Oui, Purple a traité 440 millions de connexions en 2024, selon ses propres données. Ce volume couvre des [hôtels](/industries/hotels), des commerces de [détail](/industries/retail), des [trains](/industries/trains) et des sites de [santé](/industries/healthcare) connaissant de fortes affluences. Sur UniFi, la capacité au niveau du portail est rarement le goulot d'étranglement. La résolubilité DNS et un accès complet de pré-autorisation importent davantage, appliquez donc cette liste de contrôle avant un grand événement.

Continuer la lecture de cette série

Résolution des problèmes de Captive Portal HPE Aruba : liste de contrôle pour la redirection, le certificat et le walled garden

Utilisez cette liste de contrôle pour diagnostiquer un dysfonctionnement de Captive Portal HPE Aruba à partir du symptôme constaté : absence de redirection, avertissement de certificat ou utilisateur invité qui n'est jamais libéré. Vous pouvez ensuite remonter à l'origine de la panne : DNS, DHCP, walled garden, URL de redirection, certificat ou RADIUS. Enfin, appliquez le correctif sur les Instant AP, Aruba Central ou un contrôleur de mobilité.

Lire le guide →

Dépannage du Captive Portal Cisco Meraki : check-list pour splash page, walled garden et RADIUS

Utilisez cette check-list pour identifier lequel des quatre dysfonctionnements bloque votre Captive Portal Cisco Meraki : type de splash page, walled garden, transfert de l'URL d'autorisation ou accessibilité RADIUS. Vous pourrez lire le journal d'événements Meraki, associer le symptôme à sa cause et appliquer le bon correctif sans avoir à refaire la configuration du SSID.

Lire le guide →

Connexion au Captive Portal sur Android : une check-list de déploiement pour Cisco Meraki, HPE Aruba et Ubiquiti UniFi

Utilisez cette check-list pour faire apparaître la notification de connexion Android de manière fiable sur Cisco Meraki, HPE Aruba et Ubiquiti UniFi. Vous configurerez un walled garden restreint, bloquerez le trafic jusqu'à l'authentification, sécuriserez la page de connexion en HTTPS et maintiendrez le fonctionnement du DNS. Vous choisirez également un délai d'expiration de session, déciderez de l'option DHCP 114 et résoudrez chaque problème rencontré par les invités.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.