Passer au contenu principal

Le portail captif Ubiquiti UniFi ne redirige pas : causes et solutions

Ce guide isole un échec de redirection du portail captif UniFi en suivant séquentiellement l'état de l'invité, la redirection, la route de pré-authentification et l'autorisation du contrôleur. Il offre aux équipes IT sur site une méthode éprouvée pour résoudre la confusion entre réseau d'invités et Hotspot, les transferts vers les portails externes, les exigences actuelles des comptes UniFi OS et les tests d'isolation DNS.

By Marketing TeamPublished
📖 12 min de lecture3,061 mots3 exemples concrets9 définitions clés

Écouter ce guide

Voir la transcription du podcast
PARTIE 1 Si votre portail invité UniFi a cessé de rediriger, ne commencez pas par reconstruire le SSID. Commencez par localiser l'interruption de transmission. Un portail externe opérationnel dépend de quatre actions séquentielles : l'invité rejoint le SSID, UniFi traite l'appareil comme un invité Hotspot non autorisé, la redirection atteint le service externe, et ce service passe le client au statut autorisé. Une seule transmission défaillante laisse un invité connecté mais hors ligne. Pour un hôtel, un espace de vente, un stade ou un centre de conférence, il s'agit d'un incident opérationnel. Le réseau WiFi peut toujours émettre. Les points d'accès peuvent toujours être fonctionnels. Les invités peuvent recevoir une adresse et sembler connectés. Rien de tout cela ne prouve que l'accès par Captive Portal fonctionne. La première distinction est à faire entre un réseau invité et un Hotspot. Un VLAN invité ou un SSID isolé fournit la segmentation. Un Hotspot ajoute l'état de contrôle d'accès et, lorsqu'il est activé, le Captive Portal. La documentation de Ubiquiti indique qu'un Hotspot peut s'appliquer à un SSID WiFi ou à l'ensemble d'un réseau ou VLAN. Pour un SSID, vérifiez la configuration WiFi, où Hotspot Portal et Captive Portal doivent être activés. Si l'interface a changé de place après une mise à jour d'application, utilisez la documentation actuelle du fournisseur plutôt qu'une capture d'écran obsolète. Utilisez un nouvel appareil invité pour le premier test contrôlé. Un téléphone précédemment autorisé peut donner l'illusion qu'un chemin défaillant est fonctionnel, tandis que le comportement d'un portail mis en cache peut faire paraître défaillant un chemin qui fonctionne. Connectez-vous au SSID concerné et inspectez l'état du client dans UniFi. Dans le flux d'autorisation externe documenté par Ubiquiti, un appareil qui se connecte à un SSID avec Hotspot et Captive Portal activés commence en tant qu'invité avec le statut autorisé défini sur faux. C'est le point de départ. S'il est absent, vous ne testez pas encore le flux de travail du portail. Déclenchez maintenant une requête web normale à partir de cet appareil non autorisé. Le flux externe attendu redirige la requête vers le serveur du portail externe. Cela divise clairement l'incident. Si aucune redirection ne se produit, revenez à la configuration du Hotspot, à l'état du client et à l'accès de pré-autorisation. Si la redirection apparaît mais que la page ne se charge pas, concentrez-vous sur l'itinéraire reliant le segment invité au service externe. Si la page se charge mais que l'invité reste hors ligne après la validation, concentrez-vous sur l'autorisation de retour vers le contrôleur. C'est le moment d'être précis concernant la liste d'autorisation de pré-autorisation. Il ne s'agit pas d'une copie des sites web que l'invité devrait consulter après s'être connecté. Il s'agit de l'ensemble contrôlé de chemins de routage qui doivent rester accessibles avant l'autorisation. Les guides UniFi de Purple associent les écrans vides après la validation du formulaire à des règles d'invité bloquant le trafic nécessaire pour finaliser le processus de connexion. Examinez l'ACL de pré-autorisation et les paramètres de post-autorisation, puis déclarez les chemins de routage cibles essentiels. N'inventez pas une liste statique à partir d'un ancien déploiement. Utilisez le guide d'assistance actuel du fournisseur de portail. Pour un déploiement Purple, l'intégration utilise la connexion API du contrôleur plutôt qu'un canal d'authentification RADIUS en arrière-plan. Purple doit atteindre le contrôleur, s'authentifier avec le compte dédié, et recevoir l'autorisation d'approuver l'invité. Les directives de Purple indiquent que le compte doit être local au contrôleur, disposer de droits d'écriture administrateur, avoir l'authentification à deux facteurs désactivée, et ne pas être contraint de changer son mot de passe. Un compte en lecture seule peut s'authentifier mais ne peut pas finaliser l'autorisation de l'invité. Un défi interactif ne peut pas finaliser une demande automatisée. Cela est important lorsqu'un site passe à la version actuelle de UniFi OS. Purple distingue la version actuelle de UniFi Network de l'ancien modèle de contrôleur autonome. Sur un parc de consoles matérielles, créez le compte d'intégration dans le tableau de bord principal de UniFi OS, et pas seulement dans l'application Network. Pour un UniFi OS Server auto-hébergé, Purple indique que le compte doit exister au niveau de la couche racine du conteneur du système d'exploitation afin que le proxy frontal puisse le valider avant de l'acheminer vers Network. Si un déploiement qui fonctionnait auparavant a été mis à jour, vérifiez cette identité et cette limite de classification du contrôleur avant de modifier la conception du WiFi. Pour une investigation sur UDM Pro, suivez la même discipline. Vérifiez l'adresse ou le nom stable du contrôleur externe, le chemin du pare-feu, la classification du contrôleur dans le service externe et le compte administrateur API local. Ne supposez pas qu'un ancien chemin de contrôleur s'applique toujours sous prétexte qu'une intégration plus ancienne le faisait. Avant de poursuivre, arrêtez-vous sur le transfert vers le portail. La documentation de Ubiquiti indique qu'une redirection réussie fournit au portail externe l'adresse MAC du point d'accès, l'adresse MAC du client, la destination d'origine et le SSID. Le service externe utilise l'adresse MAC du client pour localiser l'objet client, obtient l'identifiant du client et envoie une demande d'autorisation à l'API de UniFi Network. Une fois cette étape réussie, l'état du client devient autorisé. Vos trois vérifications de journaux sont : la redirection a-t-elle atteint le fournisseur, le fournisseur a-t-il reconnu le client, et l'autorisation a-t-elle donné un résultat d'autorisation vrai ? PARTIE 2 La cause suspectée suivante est le DNS. C'est ici que les équipes peuvent perdre une journée en déclarant que Pi-hole, un DNS sécurisé ou un filtre en amont a bloqué UniFi. La documentation principale ne prouve pas qu'un produit DNS particulier est la cause de l'échec de la redirection UniFi, traitez-le donc comme un test d'isolement et non comme un verdict. Confirmez quel résolveur le segment d'invités concerné reçoit. Confirmez que la destination du portail externe se résout et que la politique de pré-autorisation autorise la route. Testez ensuite le chemin DNS approuvé sous contrôle de modification. Si la redirection revient, comparez les réponses DNS et les décisions de politique avant de procéder à un changement permanent. Un Captive Portal comporte à la fois un plan de contrôle réseau et une expérience utilisateur sur l'appareil. Apple documente que iOS et macOS envoient une sonde lors de la connexion à un réseau afin de détecter l'interception par un portail et d'afficher la page de connexion. L'absence de fenêtre automatique ne prouve donc pas que UniFi ne peut pas rediriger une requête de navigateur. Enregistrez l'appareil, le système d'exploitation, le fait qu'il s'agisse d'une nouvelle session ou non, et le résultat d'une requête web normale. Cela permet de séparer un problème de détection d'appareil d'un problème de redirection réseau. Le flux de travail efficace pour la gestion des incidents suit un ordre fixe. Tout d'abord, confirmez la présence du Hotspot et du Captive Portal sur le SSID ou le réseau concerné. Deuxièmement, confirmez que le client est entré dans l'état invité non autorisé. Troisièmement, testez si la redirection atteint le portail externe. Quatrièmement, validez les chemins de pré-autorisation et la route DNS que l'invité utilise réellement. Cinquièmement, inspectez la réponse du fournisseur et la tentative d'autorisation. Sixièmement, confirmez que le contrôleur indique que l'accès est autorisé. Enfin, testez l'accès internet normal et effacez la session avant de répéter le test. Un hôtel montre bien pourquoi cette séquence est importante. Imaginez un établissement de 200 chambres où les clients se connectent au WiFi de la marque, mais où la page de connexion externe reste blanche. La réception voit le SSID et en conclut que le WiFi est disponible. L'équipe réseau commence le test avec un seul téléphone propre. L'appareil n'est pas autorisé, l'état Hotspot est donc actif. Il tente de charger la page de connexion mais ne parvient pas à la finaliser. L'équipe examine les exigences de pré-autorisation par rapport à la documentation actuelle du fournisseur, valide la résolution DNS depuis le segment invité réel, et effectue un nouveau test. Le résultat est observable : l'appareil accède à la page, soumet le formulaire, obtient l'autorisation et accède à internet. Prenons maintenant le cas d'un parc de magasins après une mise à jour du contrôleur. Les équipes en magasin signalent que les clients se connectent mais ne voient jamais la page de connexion. Un ingénieur constate que le SSID est isolé mais que les fonctions Hotspot et Captive Portal ne sont pas activées dans la configuration UniFi actuelle. La correction ne consiste pas à assouplir le pare-feu invité. Elle consiste à rétablir la configuration Hotspot prévue et à tester l'état non autorisé. Il s'agit d'un cas représentatif, et non d'une affirmation générale sur chaque version de UniFi. Vérifiez votre parc d'équipements en consultant le guide de Ubiquiti. Pour un stade ou un centre de conférences utilisant un fournisseur externe, un autre symptôme est fréquent. La page de connexion se charge et accepte le formulaire, mais les participants restent hors ligne. Ici, la redirection et le chemin de pré-autorisation ont fonctionné. Vérifiez la transaction d'autorisation externe. Confirmez que le fournisseur a reçu les paramètres de redirection, a identifié le client, a contacté le contrôleur et que le client est passé à l'état autorisé. Pour Purple, examinez le compte API local, les privilèges d'écriture, l'authentification à deux facteurs, les paramètres de changement de mot de passe, l'accessibilité publique et la classification du contrôleur. Cela transforme une plainte vague en une chaîne de preuves sur laquelle votre équipe interne, votre MSP et votre fournisseur peuvent travailler ensemble.Évitez plusieurs modèles d'échec. N'autorisez pas une règle d'invité globale simplement pour faire apparaître la page. Cela peut masquer le point de contrôle et entrer en conflit avec votre conception de segmentation. Ne copiez pas une liste de pré-autorisation d'un autre site. Ne testez pas uniquement avec un appareil déjà autorisé. Ne classez pas chaque pop-up manquante comme un problème DNS. Et ne modifiez pas les identifiants externes sans vérifier si une mise à jour de l'application, un rôle de compte ou une classification de contrôleur a modifié le chemin d'intégration. Pour les exploitants de sites, le dossier de transfert doit être restreint mais complet. Enregistrez le SSID ou le nom de réseau actuel, le fournisseur de portail, le type de contrôleur, le propriétaire du compte API externe, les exigences de pré-autorisation approuvées, le chemin DNS et un test d'appareil neuf reproductible. Après une mise à jour, exécutez le même test avant les heures de pointe, un jour de match ou une conférence majeure. Cela vous permet de détecter un chemin d'autorisation rompu avant que les invités ne le signalent à la réception. La recommandation finale est simple. Travaillez de l'état de l'invité vers la redirection, de la redirection vers le service externe, et du service externe vers l'autorisation du contrôleur. Cette séquence correspond au flux de point d'accès externe documenté par Ubiquiti. Utilisez l'article de support UniFi de Purple pour connaître les exigences d'intégration actuelles plutôt que de conserver une ancienne hypothèse de contrôleur. Intégrez le filtrage DNS dans l'investigation, mais uniquement en tant que chemin mesurable à tester. Avec cette approche, vous pouvez rétablir l'expérience des invités sans affaiblir le réseau ni reconstruire un déploiement qui n'était pas le problème. PARTIE 3 Quelques questions rapides pour terminer. Un réseau d'invités affiche-t-il automatiquement une page de connexion ? Non. La segmentation et un Captive Portal de point d'accès sont des contrôles distincts. Confirmez que le SSID ou le réseau concerné dispose de la fonction Captive Portal de point d'accès activée. Que contient une liste d'autorisation de pré-autorisation ? Uniquement les routes essentielles nécessaires pour terminer le processus de connexion invité de votre choix avant l'autorisation. Récupérez cette liste actuelle auprès du fournisseur de portail, et validez-la depuis le segment d'invité réel. Est-ce que Pi-hole perturbe un point d'accès UniFi ? Ne le supposez pas. Traitez la couche DNS comme une dépendance testable. Enregistrez le résolveur d'invité, testez la résolution et la route DNS approuvée, puis comparez les preuves avant de modifier une politique de filtrage. Pourquoi la page de connexion peut-elle apparaître alors que l'accès échoue toujours ? Parce que la phase de redirection et la phase d'autorisation sont différentes. Vérifiez que le service externe a reconnu le client et que le contrôleur UniFi a enregistré l'état autorisé à vrai. Quel est le test sécurisé le plus rapide après une mise à jour du contrôleur ? Utilisez un seul appareil neuf. Confirmez l'état d'invité non autorisé, ouvrez une requête web normale, effectuez la connexion, confirmez l'état autorisé puis confirmez l'accès Internet. Pour Purple, incluez le compte API local dédié et la classification actuelle du contrôleur dans ce test.La prochaine étape pratique consiste à consigner cette séquence dans le manuel d'exploitation de votre site. Testez l'état de l'invité, la redirection, le parcours de pré-autorisation, la réponse du fournisseur externe et l'autorisation du contrôleur dans cet ordre. Capturez le résultat avant un événement, une période de forte affluence ou une vague importante d'arrivées à l'hôtel. Si une étape échoue, remontez le problème avec cette preuve précise plutôt qu'un rapport générique indiquant que le WiFi invité a cessé de fonctionner. Cela permet d'orienter la bonne équipe vers la bonne limite de panne plus rapidement.

Fait partie de notre série principale : Guide du Captive Portal

Le portail captif Ubiquiti UniFi ne redirige pas : causes et solutions

Un Captive Portal UniFi di solito smette di reindirizzare perché l'SSID non è più un Hotspot attivo, l'utente ospite non si trova nello stato non autorizzato, i percorsi di pre-autorizzazione richiesti non riescono a raggiungere il servizio esterno, o il portale non riesce a comunicare l'autorizzazione a UniFi. Verifica questi passaggi esattamente in questo ordine 1 2 3 .

Quali condizioni devono essere soddisfatte affinché avvenga il reindirizzamento ospite UniFi?

Questa è una guida per la risoluzione dei problemi di una configurazione precedentemente funzionante. Non ti verrà chiesto di ricostruire la tua rete WiFi ospiti da zero. Al contrario, la guida procede dal dispositivo ospite verso il controller, per poi tornare indietro attraverso il servizio esterno. Questo ordine previene un errore comune: modificare un SSID, un firewall o un'impostazione DNS prima di sapere quale passaggio ha effettivamente fallito.

Ubiquiti definisce un Hotspot come la funzionalità che può essere applicata a un SSID WiFi o a un'intera rete o VLAN. Il Captive Portal viene poi abilitato all'interno di quella configurazione Hotspot. Di conseguenza, una VLAN ospiti, un SSID ospiti o una policy di isolamento della rete non dimostrano di per sé che il flusso di reindirizzamento sia attivo. Se l'interfaccia utente dell'applicazione UniFi Network è cambiata dopo un aggiornamento, conferma lo stato attuale di Hotspot e Captive Portal seguendo la documentazione ufficiale di Ubiquiti, invece di fare affidamento sulla posizione storica del menu. 1

Per un portale esterno, Ubiquiti descrive un percorso utente preciso. Un dispositivo si connette a un SSID configurato con Hotspot e Captive Portal. Inizia come GUEST con authorised: false. Quando tenta di effettuare una richiesta web, UniFi lo reindirizza al server del portale esterno. Il server riceve i dettagli identificativi del client e dell'access point, ottiene l'ID del client UniFi, quindi richiede l'autorizzazione tramite l'API Network. Un flusso completato correttamente si traduce in authorised: true. 2

Cosa osservi su un nuovo dispositivo Limite da esaminare per primo Prove da raccogliere Prossima azione sicura
Il dispositivo si connette, ma non entra mai nello stato di ospite non autorizzato Attivazione dell'Hotspot SSID o assegnazione di rete e stato del client Ripristina la configurazione pianificata di Hotspot e Captive Portal, quindi esegui nuovamente il test. 1 2
Il dispositivo non è autorizzato, ma non appare alcuna pagina di accesso esterna Reindirizzamento e percorso di pre-autorizzazione Risultato della richiesta del browser, policy ospiti e percorso DNS Verifica i percorsi di instradamento di pre-autorizzazione richiesti confrontandoli con le linee guida attuali del provider del portale. 3
La pagina appare, ma il processo non si completa Raggiungibilità del servizio esterno Esito della richiesta dal segmento ospiti e registro degli eventi lato provider Isola il percorso degli ospiti verso il servizio esterno prima di modificare le impostazioni del controller. 2 3
Il modulo viene completato, ma l'accesso rimane bloccato Autorizzazione del controller Evento di autorizzazione del provider esterno e stato del client UniFi Verifica se il servizio esterno è in grado di autorizzare esattamente quel client e se UniFi segnala authorised: true. 2

Le portail captif Ubiquiti UniFi ne redirige pas : causes et solutions - redirect diagnostic flow

La regola diagnostica: non considerare la condizione "connesso al WiFi" come la condizione di successo. La condizione di successo è un client di test non autorizzato che raggiunge il servizio di accesso previsto, completa il relativo processo, mostra authorised: true e quindi riceve l'accesso previsto. 2

Di cosa hai bisogno prima di iniziare l'isolamento dei guasti?

Utilizza un dispositivo di test fresco e non autorizzato. Un dispositivo già autorizzato è uno strumento diagnostico scadente perché potrebbe saltare il passaggio che devi esaminare. Registra lo SSID o il nome della rete, l'ora del test, il tipo di dispositivo, il sistema operativo e se il dispositivo visualizza una richiesta di accesso automatica o solo un normale risultato del browser. Apple afferma che iOS e macOS inviano un probe al primo accesso a una rete per rilevare l'intercettazione del Captive Portal e visualizzare una pagina di accesso. Ciò significa che la mancanza di una finestra automatica è un indizio utile, ma non è una prova conclusiva che il gateway non possa reindirizzare una normale richiesta del browser. 4

Tieni il test circoscritto. Non iniziare aggiungendo ampie regole di accesso per gli ospiti. Non eliminare un'integrazione funzionante. Non copiare un elenco di consentiti di pre-autorizzazione da un'altra struttura. È necessario stabilire il percorso effettivo dell'ospite e la fase esatta in cui si interrompe. Se il problema riguarda più sedi, esegui lo stesso test con un dispositivo fresco in ciascuna di esse. Una differenza tra i siti è più utile di una teoria su un aggiornamento del controller condiviso.

Per una distribuzione Purple, tieni aperto l'articolo corrente UniFi Integration: Best Practices & Common Questions durante il test. Purple utilizza un login API diretto del controller anziché un canale di autenticazione in background RADIUS. L'account API dedicato deve quindi essere locale rispetto al controller, avere diritti di scrittura come amministratore, avere il 2FA disabilitato e non richiedere la modifica della password. Purple documenta anche diversi requisiti di posizionamento dell'account per le console hardware e per il UniFi OS Server self-hosted. 3

Come si isola il passaggio non riuscito?

Inizia dal livello di accesso. Conferma che lo SSID WiFi interessato, o la relativa configurazione dell'intera rete, sia ancora impostato come Hotspot con Captive Portal abilitato. Ubiquiti documenta l'attuale percorso WiFi-SSID e documenta separatamente un percorso Hotspot Zone per una configurazione dell'intera rete o VLAN. Questa distinzione è la risposta alla comune confusione UniFi guest network vs hotspot. Una rete ospite isolata può essere il segmento corretto e non riuscire comunque ad avviare il flusso di lavoro di accesso se la funzione Hotspot non è attiva. 1 Successivamente, ispeziona il client appena connesso. Devi verificare lo stato non autorizzato documentato, non una semplice associazione wireless. Se lo stato non è presente, torna alla configurazione del Hotspot e al SSID o alla rete selezionata. Non procedere con il DNS, un provider esterno o un'integrazione UDM Pro finché questa fase non è corretta. Un servizio esterno non può autorizzare un ospite che non è mai entrato nel flusso dell'Hotspot esterno. 2

Quindi attiva una normale richiesta web dallo stesso dispositivo. Se la richiesta raggiunge il servizio esterno, conserva il risultato come prova. In caso contrario, concentrati sul percorso di pre-autorizzazione del segmento ospiti. Purple connette gli ospiti solo al completamento del loro processo esterno, e le sue linee guida di supporto associano una schermata vuota dopo l'invio del modulo a regole per gli ospiti che bloccano il traffico web nascosto necessario per completare l'accesso. Verifica l'ACL di Pre-Auth e le impostazioni di post-autorizzazione. Dichiara i percorsi di instradamento di destinazione essenziali tratti dalla documentazione corrente del provider. 3

In questa fase, mantieni preciso il termine allow list. Non si tratta di un elenco di destinazioni web generali per un ospite autorizzato. È l'insieme di percorsi richiesti prima dell'approvazione, come il servizio esterno e gli elementi necessari per completare la transazione di accesso. L'articolo di supporto di Purple è la fonte autorevole per i propri requisiti correnti. Inserisci il link all'articolo di supporto nel tuo ticket di incidente e registra la data della versione, anziché incorporare un elenco copiato e non aggiornato in un runbook. 3

Come si verifica l'autorizzazione del portale esterno e il percorso UDM?

Se la pagina di accesso si carica, la tua indagine passa dall'intercettazione all'autorizzazione. Ubiquiti afferma che il reindirizzamento passa l'indirizzo MAC dell'access point, l'indirizzo MAC del client, l'URL originale richiesto e il SSID al portale esterno. Il servizio esterno può utilizzare l'indirizzo MAC del client per ottenere l'ID del client dall'API di rete, quindi emettere una richiesta di autorizzazione. La conferma lato controller è lo stato authorised: true del client. 2

Le portail captif Ubiquiti UniFi ne redirige pas : causes et solutions - external authorisation path

Esamina le prove in questo ordine. In primo luogo, il provider ha ricevuto un reindirizzamento per il client interessato? In secondo luogo, ha identificato lo stesso client elencato da UniFi? In terzo luogo, ha inviato una richiesta di autorizzazione? In quarto luogo, UniFi ha segnalato il client come autorizzato? Questa sequenza fornisce a un team IT locale e a un MSP un record di incidente condiviso. Inoltre, interrompe il ciclo improduttivo in cui una parte afferma che "il portale si è caricato" mentre l'altra sostiene che "il firewall è a posto".

La questione relativa al UDM Pro guest portal richiede la stessa verifica, con un ulteriore controllo sulla classificazione del controller. Le linee guida di Purple indicano che le implementazioni attuali su console hardware UniFi e su versioni moderne di UniFi OS Server devono utilizzare l'opzione di integrazione UniFi Network corrente, mentre solo le applicazioni controller standalone meno recenti e non aggiornate utilizzano la selezione legacy. Sulle console hardware, Purple suggerisce di creare l'account dedicato nella dashboard principale di UniFi OS. Se un'implementazione è stata aggiornata, migrata o riclassificata, riesamina la posizione di quell'account e la classificazione dell'integrazione prima di modificare i criteri del firewall per gli ospiti. 3

Le linee guida di supporto di Purple identificano inoltre la raggiungibilità del controller come un confine separato. Se il servizio esterno non riesce a raggiungere il tuo controller al suo indirizzo pubblico stabile o FQDN attraverso il percorso approvato del firewall, l'autorizzazione non può essere completata. Verifica l'indirizzo registrato per l'integrazione, il relativo percorso in entrata e le regole di consenso approvate dal provider. Segui l'articolo di supporto per i passaggi di implementazione correnti e appropriati per la versione, anziché riprodurre i valori di connessione in una checklist locale. 3

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Cosa va storto e come risolvere il problema?

La rete ospite è isolata, ma la pagina di accesso non si avvia mai

Gestisci questo problema come una verifica dello stato dell'Hotspot prima di un incidente DNS. Conferma se l'SSID WiFi o la rete interessata ha la funzione Hotspot e Captive Portal abilitata. Ubiquiti separa esplicitamente una configurazione Hotspot solo WiFi da una configurazione dell'intera rete o VLAN. Ripristina la configurazione desiderata, riconnetti un nuovo dispositivo e conferma che UniFi registri ora un ospite non autorizzato prima di testare qualsiasi collegamento esterno. 1 2

Il reindirizzamento fallisce prima che la pagina esterna venga caricata

Gestisci questo problema come un test del percorso di pre-autorizzazione. Acquisisce il resolver DNS del dispositivo ospite, il risultato della risoluzione di destinazione e l'esito del browser. Successivamente, confronta le regole degli ospiti con i requisiti attuali del provider del portale. Le linee guida di Purple sono specifiche: quando un ospite visualizza una schermata vuota dopo l'invio del modulo, le impostazioni della Pre-Auth ACL o di post-autorizzazione potrebbero bloccare il traffico necessario per completare il processo. Non sostituire una policy di pre-autorizzazione mirata con un ampio accesso internet per gli ospiti. 3

La pagina esterna si carica, ma l'ospite rimane offline

Questo è un limite di autorizzazione. Convalida l'identità del client nell'evento del provider, la richiesta del provider a UniFi e lo stato finale del client del controller. Il flusso esterno di Ubiquiti distingue il reindirizzamento dalla successiva azione di autorizzazione tramite API. Il caricamento di una pagina dimostra che la prima fase è avvenuta, ma non prova che il client sia stato successivamente contrassegnato come autorizzato. 2

Un aggiornamento di UniFi Network o di UDM ha modificato il percorso previsto

Non dare per scontato che una configurazione legacy del controller corrisponda ancora all'integrazione corrente. Purple distingue un moderno deployment UniFi Network da un controller standalone precedente e documenta linee guida separate per la creazione di account per console hardware e UniFi OS Server self-hosted. Verificare nuovamente l'account locale dedicato, la sua autorizzazione di scrittura, lo stato della 2FA, l'impostazione di modifica della password e la classificazione dell'integrazione. Quindi eseguire nuovamente il test con un nuovo dispositivo. 3

Pi-hole o il filtraggio DNS a monte possono bloccare l'hotspot UniFi?

Può far parte dell'analisi, ma non dovrebbe essere la conclusione senza prove. Le fonti primarie approvate non stabiliscono che Pi-hole sia la causa di un errore di reindirizzamento UniFi. Tratta il DNS come un percorso misurabile. Conferma il resolver fornito al segmento guest, verifica se la destinazione del servizio esterno si risolve, testa il percorso DNS approvato sotto controllo delle modifiche e confronta i risultati. Il probe del dispositivo Apple è un altro motivo per registrare sia l'esperienza di accesso automatico sia una normale richiesta del browser. 4

Come si dimostra che la soluzione funziona prima del successivo periodo di punta?

Utilizza una verifica di rilascio ripetibile. Dovrebbe seguire lo stesso percorso di un vero ospite, non un semplice controllo di connettività del solo controller. Per prima cosa, dissocia la rete o utilizza un nuovo dispositivo di test. In secondo luogo, connettiti all'SSID interessato. In terzo luogo, conferma che il client non è autorizzato. In quarto luogo, avvia una normale richiesta web. In quinto luogo, conferma che il servizio esterno riceva il reindirizzamento. In sesto luogo, completa il processo di accesso approvato. In settimo luogo, conferma lo stato authorised: true e testa il normale accesso. 2

Esegui la verifica prima degli arrivi di punta in una struttura del settore Hospitality , prima di un periodo di campagna nel Retail , prima di un evento nei Transport o prima che aumenti la domanda dei visitatori nell' Healthcare . Conserva il risultato come registro operativo: esito positivo o negativo a ogni passaggio, tipo di dispositivo, classificazione del controller ed eventuale modifica applicata. Questo è molto più fruibile rispetto a un generico avviso di "guest WiFi non disponibile".

Scenario di esempio reale: incidente della schermata vuota in un hotel

Un hotel da 200 camere segnala che gli ospiti si collegano all'SSID del brand ma visualizzano una pagina di accesso vuota. L'ingegnere di turno utilizza un nuovo dispositivo e conferma lo stato authorised: false, il che significa che la fase di Hotspot è presente. La pagina inizia a caricarsi ma la transazione non si completa. L'ingegnere confronta i percorsi di pre-autorizzazione guest con le attuali linee guida di supporto del provider, convalida il resolver effettivamente assegnato al segmento guest e ripete il test. La condizione di completamento misurabile è che il dispositivo completi l'accesso, passi a authorised: true e raggiunga l'accesso previsto. 2 3

Scenario di esempio reale: punti vendita retail dopo la modifica del controller

Un team retail segnala che gli acquirenti si connettono a un SSID isolato ma non vedono mai la pagina di accesso dopo una modifica del controller. L'ingegnere non inizia con il DNS. Conferma che il SSID è isolato, quindi verifica se le opzioni Hotspot e Captive Portal sono abilitate nella configurazione UniFi corrente. Dopo aver ripristinato lo stato Hotspot desiderato, riconnette un nuovo dispositivo e verifica lo stato non autorizzato documentato prima di testare il servizio esterno. Il risultato osservabile è un evento di reindirizzamento seguito da uno stato di autorizzazione completato. 1 2

Scenario di esempio reale: guasto dell'autorizzazione esterna in una sede congressuale

La pagina di accesso di una sede congressuale si carica e accetta il modulo ospite, ma i partecipanti rimangono offline. Il team registra l'indirizzo MAC del client e controlla l'evento del provider esterno per il reindirizzamento. Successivamente convalida che il provider abbia riconosciuto lo stesso client, inviato la richiesta di autorizzazione e che UniFi registri authorised: true. Per un'integrazione Purple, verificano anche l'account API locale, i diritti di scrittura, l'impostazione 2FA e la classificazione corrente del controller. Il risultato atteso è una catena di prove tracciabile, non una supposizione sulla causa. 2 3

Una volta chiuso l'incidente, utilizza lo stesso controllo di rilascio nel tuo processo operativo Guest WiFi. La sezione Guest WiFi fornisce il contesto del servizio, mentre WiFi Analytics può aiutare i team operativi a monitorare l'esperienza post-ripristino. Per i controlli operativi adiacenti, consulta Guest WiFi Management: Smart Authentication & Segmentation , Cloud Wifi Management: Secure Enterprise Connectivity 2026 , la guida Cisco Meraki splash page not working: a troubleshooting flowchart e WiFi 7 Venue Deployment: Infrastructure Readiness for Stadiums and Hospitality Sites .

Domande frequenti

Ho bisogno di una VLAN guest e di un UniFi Hotspot per mostrare una pagina di accesso?

No. Ubiquiti documenta un Hotspot sia su un SSID WiFi che su un'intera rete o VLAN. La condizione fondamentale è che il relativo SSID o rete abbia la funzione Hotspot e Captive Portal abilitata. Una VLAN guest isolata è una scelta di segmentazione. Non stabilisce di per sé lo stato di client non autorizzato né avvia un reindirizzamento esterno. 1 2

Cosa dovrebbe essere inserito in una lista di pre-autorizzazione UniFi?

Solo i percorsi necessari per completare il processo di accesso guest selezionato prima dell'approvazione. Purple collega schermate vuote post-modulo a regole guest che bloccano il traffico necessario per completare l'accesso. Verifica l'ACL di pre-autorizzazione e le impostazioni di post-autorizzazione confrontandole con la documentazione attuale del tuo provider. Non copiare un elenco di domini da un altro sito o aggiungere un accesso a internet non protetto solo per caricare la pagina. 3

Perché il portale guest UniFi ha smesso di funzionare dopo un aggiornamento dell'applicazione?

Verifica lo stato dell'Hotspot, la classificazione del controller e l'account di integrazione prima di modificare la rete. La documentazione attuale di Ubiquiti distingue la configurazione dell'Hotspot da una rete guest generale. Purple distingue inoltre le attuali integrazioni di rete UniFi dalle implementazioni con controller autonomi legacy, con linee guida diverse per gli account per console hardware e UniFi OS Server auto-ospitato. Esegui nuovamente il test con un dispositivo pulito dopo ogni correzione. 1 3

Perché un portale esterno si carica sul mio UDM Pro ma non autorizza l'ospite?

Una pagina caricata dimostra la fase di reindirizzamento, non la fase di autorizzazione finale. Verifica che il provider esterno abbia ricevuto l'identità del client, trovato la corrispondenza con il client UniFi, inviato una richiesta di autorizzazione e che il controller mostri authorised: true. Per Purple, verifica anche che l'account locale dedicato disponga dei permessi di scrittura, non abbia la 2FA e non presenti modifiche obbligatorie della password. 2 3

Pi-hole interrompe il reindirizzamento dell'hotspot UniFi?

Non dare per scontato che sia così. Le fonti primarie approvate non identificano Pi-hole come una causa principale comprovata per UniFi. Testa il resolver effettivo del segmento guest, la risoluzione di destinazione e il percorso DNS approvato sotto il controllo delle modifiche. Registra sia la richiesta automatica del dispositivo che il risultato di un normale browser, poiché i dispositivi Apple utilizzano un probe di rete captive quando si connettono. 4

Devo sostituire i miei access point UniFi per risolvere un errore di reindirizzamento?

No, non come prima misura. Il flusso esterno documentato indica una sequenza di passaggi di configurazione e autorizzazione: stato dell'Hotspot, stato del client non autorizzato, reindirizzamento, elaborazione esterna e approvazione del controller. Individua il passaggio non riuscito con un nuovo dispositivo di test prima di considerare una sostituzione hardware. 1 2

Riferimenti

Définitions clés

Captive Portal

La fonction de connexion Hotspot qui contrôle l'accès d'un invité avant approbation. Dans UniFi, elle est activée au sein d'une configuration Hotspot. [1]

À vérifier lorsque le SSID invité est présent mais qu'un nouvel appareil ne lance jamais le flux de connexion.

Réseau d'invités

Un réseau ou un VLAN utilisé pour séparer le trafic des invités du reste du trafic réseau. Il ne garantit pas à lui seul qu'un Captive Portal est actif.

Utilisez cette distinction pour éviter de confondre l'isolation réseau avec le workflow de connexion externe.

Hotspot

La fonctionnalité UniFi qui s'applique à un SSID WiFi ou à un réseau/VLAN complet, et qui sert de base au contrôle du Captive Portal. [1]

À vérifier en priorité lorsqu'aucun nouvel invité ne reçoit de redirection.

État client non autorisé

L'état initial dans le flux Hotspot externe documenté par Ubiquiti, où l'invité est marqué autorisé false. [2]

Il s'agit de la première confirmation côté contrôleur indiquant que le chemin de redirection externe doit être testé.

ACL de pré-authentification

La zone de contrôle d'accès de UniFi utilisée pour déclarer les routes requises avant qu'un invité ne finalise son processus de connexion. [3]

À vérifier lorsqu'une soumission de formulaire ou un transfert de connexion mène à une page vide ou incomplète.

Serveur de portail externe

Un service tiers qui reçoit la redirection UniFi et peut autoriser l'invité via l'API réseau. [2]

C'est la limite à inspecter lorsqu'un invité accède au service de connexion mais n'obtient pas d'accès internet.

Compte API du contrôleur

Un compte dédié utilisé par une intégration pour s'authentifier auprès du contrôleur UniFi et modifier l'état d'accès de l'invité. Purple nécessite un compte local avec droits d'écriture et sans défi d'authentification interactive. [3]

À vérifier lorsque le service externe contacte le contrôleur mais ne parvient pas à approuver l'invité.

Autorisé true

L'état du client renvoyé une fois que le processus d'autorisation externe documenté est terminé. [2]

Utilisez ceci comme un point de complétion mesurable avant de déclarer l'incident résolu.

Chemin DNS

Le résolveur et la route de résolution de noms fournis au segment invité avant que l'accès ne soit approuvé.

À tester comme une dépendance contrôlée lorsque la destination du service externe ne se résout pas ou ne se charge pas depuis le segment invité concerné.

Exemples concrets

Incident hôtelier type : les invités se connectent au SSID personnalisé, mais l'écran de connexion reste vide.

Utilisez un nouvel appareil pour confirmer l'état d'invité non autorisé. Si cet état est bien présent mais que le processus de connexion ne se termine pas, comparez le chemin de pré-authentification réel de l'invité avec les exigences actuelles du fournisseur externe, validez le chemin DNS attribué, puis testez à nouveau. La condition d'acceptation est une connexion réussie, l'état autorisé true dans UniFi et l'accès attendu. [2] [3]

Incident commerce type : les clients se connectent après une modification du contrôleur, mais aucune page de connexion n'apparaît.

Confirmez que le SSID est toujours configuré comme un Hotspot avec le Captive Portal activé dans la configuration UniFi actuelle. Vérifiez que le nouvel appareil passe bien à l'état non autorisé avant de diagnostiquer le DNS ou le fournisseur. La condition d'acceptation est un événement de redirection suivi d'une autorisation réussie du contrôleur. [1] [2]

Incident espace de conférence type : le formulaire externe est soumis, mais les participants restent hors ligne.

Tracez la transaction d'autorisation. Confirmez que le fournisseur externe a reçu l'identité du client, a fait correspondre ce client, a envoyé la demande d'autorisation et que UniFi affiche l'état autorisé true. Pour Purple, examinez le compte API local, les permissions d'écriture, la double authentification, le paramètre de modification du mot de passe, l'accessibilité du contrôleur et sa classification. [2] [3]

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.