Pourquoi mon Wi-Fi invité ne se connecte-t-il pas ? Dépannage des problèmes de Captive Portal
Ce guide de référence technique fait autorité sur les mécanismes sous-jacents de détection des portails captifs et détaille les six principaux modes de défaillance qui empêchent le WiFi invité de se connecter. Il fournit aux responsables informatiques et aux architectes réseau un cadre de dépannage pratique pour résoudre les problèmes de redirection HTTP, les conflits DNS et les défis de randomisation MAC.
Écouter ce guide
Voir la transcription du podcast
📚 Fait partie de notre série principale : Captive Portal Guide →
- Resumo Executivo
- Análise Técnica Detalhada: Como a Detecção de Captive Portal Realmente Funciona
- Os Seis Principais Modos de Falha
- Guia de Implementação: Arquitetando para Confiabilidade
- Passo 1: Otimize a Arquitetura DHCP
- Passo 2: Automatize o Gerenciamento de Walled Garden
- Passo 3: Implemente o RFC 8910 (Opção DHCP 114)
- Boas Práticas
- Resolução de Problemas e Mitigação de Riscos
- ROI e Impacto nos Negócios

Resumo Executivo
Para locais corporativos modernos, as redes sem fio para convidados não são mais uma simples comodidade; elas representam um ponto de contato crítico para o engajamento do cliente, inteligência operacional e posicionamento de marca. No entanto, o valor comercial dessas redes depende inteiramente da confiabilidade da experiência de conexão inicial. Quando um convidado se conecta a uma rede e a página de login do Captive Portal não aparece, o local sofre imediatamente com o aumento do atrito no atendimento, um pico nos chamados de suporte e a perda de oportunidades de captura de dados.
No cerne dessas falhas está uma tensão fundamental entre os padrões seguros da web e as técnicas de interceptação em nível de rede historicamente usadas por portais cativos. Os navegadores da web e sistemas operacionais modernos são projetados para detectar e bloquear o redirecionamento de tráfego não autorizado para proteger os usuários de ataques man-in-the-middle. Ao compreender as sequências precisas de redirecionamento HTTP e DNS, o impacto de protocolos seguros como HSTS e os recursos de privacidade dos dispositivos móveis modernos, as equipes de TI podem projetar soluções robustas de acesso sem fio. Este guia fornece a estrutura definitiva para diagnosticar e resolver as causas raiz por trás do estado de falha "guest wifi not connecting captive portal".
Ouça o briefing técnico completo:
Análise Técnica Detalhada: Como a Detecção de Captive Portal Realmente Funciona
Para solucionar um problema de Captive Portal, primeiro você deve entender o que um Captive Portal realmente faz no nível da rede. A maioria das pessoas pensa nele apenas como uma página de login. Na verdade, trata-se de um mecanismo de interceptação de tráfego no nível da rede.
Quando um dispositivo se conecta ao seu SSID de convidado e recebe um endereço IP via DHCP, o sistema operacional não espera que o usuário abra um navegador. Em segundo plano, um serviço do sistema dispara imediatamente uma solicitação HTTP GET não criptografada para uma URL de teste controlada pelo fabricante. Dispositivos Apple consultam captive.apple.com. Dispositivos Android consultam connectivitycheck.gstatic.com. Dispositivos Windows consultam msftconnecttest.com.
Se a rede tiver acesso aberto à internet, essas sondas retornam as respostas esperadas e o sistema operacional conclui que está tudo bem. Mas em uma rede de convidados, seu gateway ou controladora sem fio intercepta essa sonda HTTP antes que ela chegue à internet. Em vez da resposta esperada, o gateway retorna um redirecionamento HTTP 302 apontando para a página de Captive Portal. O sistema operacional detecta o redirecionamento inesperado, percebe que está atrás de um Captive Portal e abre uma janela de navegador em sandbox para exibir a página de login.

Os Seis Principais Modos de Falha
Quando um convidado relata que o WiFi não está conectando, a falha quase sempre decorre de uma das seis causas raiz que interrompem essa sequência.
1. Esgotamento do Pool de DHCP Este é o assassino silencioso em eventos de alta densidade. Se você realiza uma conferência com 2.000 participantes em uma sub-rede /24 padrão, você tem 254 endereços IP utilizáveis. Se o tempo de concessão (lease time) do seu DHCP estiver definido para o padrão de 24 horas, você esgotará esse pool poucos minutos após a abertura das portas. Cada tentativa de conexão subsequente falha antes mesmo do início da sequência do Captive Portal.
2. Falha na Interceptação de DNS O redirecionamento do Captive Portal depende de o gateway interceptar a sonda HTTP. Mas a sonda requer uma consulta DNS primeiro. Se a sua configuração de DNS não permitir que clientes pré-autenticados resolvam nomes de domínio externos, a sonda nunca é disparada.
3. Walled Garden Incompleto O walled garden define quais domínios externos os convidados não autenticados podem acessar. Se a página do seu portal carrega recursos de uma CDN que não está no walled garden, a página é renderizada como uma tela em branco. Se você oferece login social via Google, Apple ou Facebook, todos os domínios OAuth que esses provedores usam devem estar na lista de permissões. Os provedores de identidade social atualizam seus intervalos de IP de CDN regularmente. Um walled garden que funcionava perfeitamente há seis meses pode estar silenciosamente quebrado hoje.
4. HSTS Bloqueando o Redirecionamento O HTTP Strict Transport Security (HSTS) é uma política de segurança do navegador que força conexões para domínios específicos apenas via HTTPS. Se um convidado tentar entrar em contato com um domínio pré-carregado com HSTS e seu gateway tentar interceptar essa solicitação HTTPS para redirecionar para o portal, o navegador detectará uma incompatibilidade de certificado. Ele apresentará um aviso de segurança que não pode ser ignorado e bloqueará o redirecionamento por completo. A solução correta é nunca tentar a interceptação HTTPS. Seu gateway deve apenas redirecionar as sondas canário HTTP não criptografadas.
5. VPN Ativa no Dispositivo do Convidado Uma VPN criptografa todo o tráfego do dispositivo e o roteia através de um túnel externo antes que ele chegue ao seu gateway. Seu gateway nunca vê a sonda HTTP. A sequência de detecção do Captive Portal nunca é acionada.
6. Randomização de Endereço MAC Dispositivos iOS e Android modernos usam endereços MAC aleatórios por padrão como um recurso de privacidade. Como o estado da sessão do Captive Portal é rastreado pelo endereço MAC, um visitante que se autenticou há uma hora pode se deparar com a página de login novamente após o MAC do seu dispositivo rotacionar.
Guia de Implementação: Arquitetando para Confiabilidade
Uma implantação de Captive Portal bem configurada exige uma coordenação cuidadosa em toda a sua infraestrutura de Guest WiFi .
Passo 1: Otimize a Arquitetura DHCP
Para qualquer local que preveja mais de 200 dispositivos simultâneos, evite usar uma única sub-rede /24. Use /22 ou maior e defina os tempos de concessão (lease times) para corresponder ao perfil de permanência do seu estabelecimento. Um hotel define concessões para 8 horas. Um estádio define concessões para 3 horas. Um shopping center define concessões para 90 minutos. Um centro de convenções define concessões para 30 minutos.
Passo 2: Automatize o Gerenciamento de Walled Garden
Valide seu walled garden antes de cada grande evento. Na plataforma da Purple, mantemos e atualizamos essas entradas de walled garden automaticamente como parte do nosso serviço gerenciado na nuvem, o que elimina a carga de manutenção manual da sua equipe. Oferecemos suporte a integrações com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet.
Passo 3: Implemente o RFC 8910 (Opção DHCP 114)
A solução de longo prazo baseada em padrões para conflitos de HSTS é o RFC 8910, que define a Opção DHCP 114. Essa opção permite que seu servidor DHCP anuncie diretamente a URL do Captive Portal para o dispositivo cliente, ignorando completamente a necessidade de redirecionamento HTTP. O iOS 14 e o Android 11 ou superior oferecem suporte nativo a isso.
Boas Práticas
Implante Autenticação Baseada em Perfil para Visitantes Recorrentes Os Captive Portals são uma tecnologia madura, mas trazem um atrito inerente. O OpenRoaming, construído sobre Passpoint e 802.1X, permite que visitantes recorrentes se conectem de forma automática e segura sem nunca ver uma página de login. A Purple atua como um provedor de identidade gratuito para OpenRoaming em nosso plano Connect. Locais como Premier Inn e Manchester Airports Group já estão implantando isso para eliminar o atrito de reautenticação para visitantes frequentes, mantendo total conformidade com a GDPR e a captura de dados primários (first-party data).
Nunca Teste a Partir de um Dispositivo Autenticado Um erro comum que afeta muitas equipes de TI: testar o portal a partir de um dispositivo que já foi autenticado anteriormente. A sessão do seu dispositivo ainda está ativa, então você ignora o portal completamente e conclui que tudo está funcionando. Sempre teste a partir de um dispositivo em um estado limpo e não autenticado.
Leia as Orientações Relacionadas Para ler mais sobre como proteger suas redes, consulte nosso What Is Secure WiFi: Essential Guide for Business 2026 e nosso Bandwidth Management: A Practical Guide for 2026 .
Resolução de Problemas e Mitigação de Riscos
Quando um visitante relata um problema de conexão, sua equipe de atendimento precisa de uma estrutura de diagnóstico rápido.

Instrua sua equipe a executar primeiro as correções do lado do cliente:
- Peça ao visitante para desativar qualquer VPN ativa.
- Instrua o visitante a desativar a randomização de MAC (Endereço Privado) para o seu SSID específico.
- Peça ao visitante para abrir um navegador padrão e navegar para
http://neverssl.com. Como este site foi projetado para nunca usar SSL, o gateway pode interceptar facilmente a solicitação e acionar o redirecionamento. - Se tudo mais falhar, peça ao visitante para esquecer a rede e conectar-se novamente.
Se o problema persistir em vários visitantes, passe para as verificações do lado do operador. Revise a utilização do pool DHCP imediatamente, verifique os logs do RADIUS em busca de mensagens de Access-Reject e teste a interceptação de DNS.
ROI e Impacto nos Negócios
O impacto comercial de um Captive Portal confiável vai muito além das métricas de TI. Ao eliminar falhas de conexão, os estabelecimentos aumentam diretamente a taxa de crescimento de sua base de dados de marketing.
Considere a Harrods, que alcançou um ROI de marketing de 57x ao otimizar seu WiFi Analytics e o fluxo do Captive Portal. Ou a AGS Airports, que entregou um ROI de 842% por meio de um gerenciamento contínuo de largura de banda em camadas. Uma experiência de conexão confiável é o requisito fundamental para coletar os dados modernos de coleta de feedback detalhados em nosso guia Modern Feedback Collection: A Playbook for Venues 2026 .
Cada falha no carregamento do Captive Portal representa um perfil de cliente perdido. Ao implementar os padrões arquitetônicos descritos neste guia, os líderes de TI transformam sua infraestrutura sem fio de um centro de custo em um gerador de receita confiável e em conformidade.
Définitions clés
Captive Portal
Un mécanisme d'interception au niveau du réseau qui oblige un utilisateur non authentifié à afficher et à interagir avec une page web spécifique avant de se voir accorder l'accès à l'internet public.
Lorsque les équipes informatiques déploient des réseaux invités, le Captive Portal est l'outil principal pour faire respecter les conditions d'utilisation et collecter des données marketing de première main.
Walled Garden
Une liste de contrôle d'accès (ACL) de pré-authentification qui définit les adresses IP externes ou les noms de domaine auxquels un appareil non authentifié est autorisé à accéder.
Crucial pour permettre aux appareils de charger les ressources de la page d'accueil du Captive Portal et de communiquer avec les fournisseurs d'identité sociale avant que l'utilisateur ne soit entièrement authentifié.
HSTS (HTTP Strict Transport Security)
Un mécanisme de politique de sécurité web qui aide à protéger les sites web contre les attaques de l'homme du milieu, telles que les attaques de rétrogradation de protocole et le détournement de cookies.
Le HSTS est la raison principale pour laquelle l'interception du trafic HTTPS afin d'afficher un Captive Portal entraîne des avertissements de sécurité de navigateur sévères plutôt qu'une redirection réussie.
RFC 8910 (DHCP Option 114)
Une norme IETF qui permet à un serveur DHCP d'annoncer directement l'URL du Captive Portal à l'appareil client lors de l'attribution initiale de l'adresse IP.
Cette norme élimine complètement le besoin de redirection HTTP, résolvant ainsi le conflit HSTS et offrant une expérience de connexion plus fluide.
MAC Address Randomisation
Une fonctionnalité de confidentialité dans les systèmes d'exploitation mobiles modernes qui génère une nouvelle adresse MAC aléatoire pour chaque réseau sans fil auquel l'appareil se connecte, ou qui fait tourner l'adresse périodiquement.
Cette fonctionnalité rompt la persistance des sessions traditionnelles du Captive Portal, obligeant les visiteurs récurrents à se connecter à plusieurs reprises, à moins que l'établissement ne passe à une authentification basée sur les profils comme OpenRoaming.
OpenRoaming
Une fédération d'itinérance mondiale basée sur Passpoint et 802.1X qui permet aux utilisateurs de se connecter aux réseaux WiFi publics de manière automatique et sécurisée, sans interagir avec un Captive Portal.
Purple agit comme un fournisseur d'identité gratuit pour OpenRoaming dans le cadre du forfait Connect, permettant aux établissements d'éliminer les frictions liées à la ré-authentification.
HTTP 302 Redirect
Un code d'état de réponse HTTP indiquant que la ressource demandée réside temporairement sous une autre URI.
Il s'agit du mécanisme spécifique utilisé par la passerelle sans fil pour rediriger la sonde canari HTTP de l'appareil vers la page d'accueil du Captive Portal.
Canary Probe
Une requête HTTP automatisée et non chiffrée envoyée par un système d'exploitation immédiatement après la connexion à un réseau pour tester la connectivité internet.
Apple utilise captive.apple.com ; Android utilise connectivitycheck.gstatic.com. L'interception de ces sondes est la base de la détection du Captive Portal.
Exemples concrets
Un centre de conférence d'une capacité de 2 500 personnes à Londres accueille un grand sommet technologique. Dans les 45 minutes suivant le début de la conférence plénière, les participants signalent que le problème « le wifi invité ne se connecte pas au captive portal » est généralisé. L'SSID est visible, mais les appareils ne parviennent pas à obtenir une adresse IP ou reçoivent une IP mais ne voient aucun écran de connexion. Le réseau est configuré avec un seul sous-réseau /23 et des baux DHCP de 12 heures.
- Identifier l'épuisement du DHCP : Un sous-réseau /23 fournit 1 022 adresses IP utilisables. Avec 2 500 participants, le pool est sous-dimensionné. Le bail de 12 heures signifie que les adresses ne sont pas renvoyées au pool lorsque les participants quittent le bâtiment pour le déjeuner.
- Étendre le sous-réseau : Reconfigurer le VLAN invité pour utiliser un sous-réseau /21, fournissant 4 094 adresses IP utilisables, ce qui dépasse largement la capacité du site.
- Réduire la durée du bail : Modifier la durée du bail DHCP de 12 heures à 30 minutes. Cela garantit que les adresses IP des appareils qui se déconnectent (par exemple, lorsqu'un participant s'en va) soient rapidement récupérées.
- Effacer les baux : Effacer les liaisons DHCP existantes pour forcer les appareils actifs à se renouveler selon les nouveaux paramètres.
Une chaîne de magasins déploie un nouveau captive portal proposant une connexion sociale via Google et Facebook. Pendant les tests, l'équipe informatique constate que la page d'accueil du portail se charge correctement, mais lorsqu'un utilisateur appuie sur « Se connecter avec Google », la page expire et ne parvient pas à se connecter. L'inscription standard par e-mail fonctionne parfaitement.
- Diagnostiquer la défaillance du Walled Garden (jardin de sécurité) : L'expiration indique que l'appareil client non authentifié ne peut pas joindre les serveurs OAuth de Google pour finaliser la négociation d'authentification.
- Auditer les entrées du Walled Garden : Examiner la liste de contrôle d'accès pré-authentification sur le contrôleur sans fil (par exemple, Cisco Meraki ou HPE Aruba).
- Ajouter les domaines requis : Ajouter les domaines d'authentification spécifiques de Google et Facebook (par exemple, accounts.google.com) au walled garden. De plus, il est crucial d'ajouter des entrées génériques (wildcards) pour les CDN qui hébergent les ressources de la page de connexion (par exemple, *.gstatic.com).
- Mettre en œuvre des mises à jour automatisées : Comme ces fournisseurs modifient fréquemment leurs plages IP, configurez le contrôleur pour utiliser la surveillance de domaine générique (wildcard domain snooping) plutôt qu'une liste blanche d'adresses IP statiques.
Questions d'entraînement
Q1. Un commerce de détail signale que son Captive Portal fonctionne parfaitement pour les clients utilisant l'inscription standard par e-mail, mais que ceux qui tentent d'utiliser l'option "Se connecter avec Facebook" font face à un écran blanc après avoir appuyé sur le bouton. Quelle est la cause architecturale la plus probable ?
Conseil : Considérez les ressources réseau auxquelles l'appareil non authentifié doit accéder pour afficher l'invite de connexion Facebook.
Voir la réponse type
Le point de vente a un walled garden incomplet. La passerelle sans fil bloque l'accès de l'appareil non authentifié aux domaines OAuth ou à l'infrastructure CDN de Facebook. L'équipe informatique doit mettre à jour la liste de contrôle d'accès de pré-authentification pour inclure tous les domaines génériques (wildcard domains) requis pour l'authentification Facebook.
Q2. Vous concevez l'architecture WiFi invités pour un grand stade de football. Le site accueille 60 000 supporters et les matchs durent environ 3 heures. La configuration actuelle utilise un sous-réseau /16 et des baux DHCP de 24 heures. Lors du premier match, des milliers de supporters signalent qu'ils ne peuvent pas se connecter. Quelles modifications devez-vous mettre en œuvre ?
Conseil : Calculez le nombre total d'adresses IP disponibles dans le sous-réseau par rapport à la capacité du site, et évaluez le cycle de vie de ces adresses.
Voir la réponse type
Le réseau subit une saturation du pool DHCP. Un sous-réseau /16 fournit 65 534 adresses IP utilisables, ce qui est théoriquement suffisant pour 60 000 supporters. Cependant, avec une durée de bail de 24 heures, tout appareil qui se connecte brièvement (par exemple, le personnel, les vendeurs ou les supporters passant à proximité) consomme une adresse IP qui ne sera libérée que le lendemain. La solution consiste à réduire le temps de bail DHCP à 3 heures pour correspondre au profil de présence du site, garantissant ainsi que les adresses IP soient recyclées efficacement pendant l'événement.
Q3. Un client d'hôtel se plaint que la page de connexion du Captive Portal ne s'affiche pas automatiquement sur son ordinateur portable. Lorsque le personnel de la réception vérifie l'appareil du client, il constate qu'un client VPN d'entreprise est en cours d'exécution. Pourquoi le VPN empêche-t-il le portail de se charger ?
Conseil : Considérez la façon dont un VPN achemine le trafic et la manière dont la passerelle intercepte la requête de détection du Captive Portal.
Voir la réponse type
Le VPN chiffre tout le trafic de l'ordinateur portable et tente de l'acheminer via un tunnel sécurisé vers le serveur de l'entreprise. Le trafic étant chiffré, la passerelle sans fil locale ne peut pas l'inspecter, ne peut pas identifier la requête HTTP canary non chiffrée, et ne peut donc pas émettre la redirection HTTP 302 requise pour déclencher le Captive Portal. Le client doit désactiver le VPN, s'authentifier via le portail, puis réactiver le VPN.
Continuer la lecture de cette série
Comment configurer un Captive Portal sur Starlink pour le WiFi invité
Ce guide technique explique comment contourner les limitations natives du CGNAT de Starlink pour déployer un Captive Portal sécurisé et conforme au GDPR pour le WiFi invité. Il couvre l'architecture requise, la segmentation VLAN et les stratégies de gestion de la bande passante essentielles pour les sites isolés, les opérateurs maritimes et les espaces événementiels.
Captive Portal pour Ruijie : configurez-le avec le WiFi invité Purple
Découvrez comment le WiFi invité cloud de Purple se superpose aux points d'accès Ruijie RG Series en utilisant l'authentification web et RADIUS, configuré en ligne de commande, et où trouver les étapes exactes de configuration.
Conception de Captive Portals B2B : Collecter le Nom Enregistré et les Données de l'Entreprise
Ce guide fournit aux responsables informatiques et aux exploitants de sites un cadre technique indépendant des fournisseurs pour concevoir des Captive Portals B2B. Il détaille comment structurer les champs d'inscription pour capturer le nom enregistré et les données de l'entreprise, garantissant des taux de complétion élevés tout en maintenant la conformité GDPR et en développant une intelligence au niveau des comptes.