Architettura Captive Portal: sicurezza, reindirizzamento e best practice
Un riferimento tecnico definitivo sull'architettura enterprise del captive portal. Questa guida analizza l'isolamento della rete, il reindirizzamento DNS, l'autenticazione RADIUS e la conformità della sicurezza per i responsabili IT che implementano reti WiFi ospiti sicure e ricche di dati.
Ascolta questa guida
Visualizza trascrizione del podcast
📚 Parte della nostra serie principale: Captive Portal Guide →
- Executive summary
- Technical deep-dive: how captive portals work
- 1. Logical isolation via VLANs
- 2. DHCP and the IP address pool
- 3. DNS interception and the captive portal
- 4. Authentication and RADIUS
- Implementation guide: building for scale
- Step 1: Architect the network topology
- Step 2: Configure the walled garden
- Step 3: Implement client isolation
- Step 4: Integrate identity management
- Best practices and compliance
- GDPR and data privacy
- PCI DSS v4.0 compliance
- Network security standards
- Troubleshooting and risk mitigation
- ROI and business impact

Executive summary
For enterprise venues, guest WiFi is critical infrastructure that demands strict architectural discipline. Bridging the gap between open public access and secure corporate networking requires precise configuration of VLAN isolation, DNS interception, and identity management. This guide dissects the mechanics of enterprise captive portal architecture, stripping away the marketing jargon to explain exactly how it works at the packet level. We cover the core technical components: VLAN segmentation, DHCP pool management, HTTP redirection, RADIUS authentication, and bandwidth shaping.
Whether you are deploying a new network for a Hospitality chain or upgrading legacy infrastructure in Healthcare , understanding these mechanics is essential for mitigating risk, ensuring PCI DSS and GDPR compliance, and capturing actionable first-party data via our WiFi Analytics platform.
Listen to the technical briefing podcast:
Technical deep-dive: how captive portals work
At a fundamental level, an enterprise guest WiFi network operates by deceiving the client device just enough to intercept its traffic, force authentication, and then route it securely to the internet without ever touching the corporate LAN.
1. Logical isolation via VLANs
The foundation of any secure Guest WiFi network is logical separation. When a venue user connects to the guest SSID, the access point tags their traffic with a specific Virtual Local Area Network (VLAN) ID (e.g., VLAN 20), while corporate traffic operates on a separate VLAN (e.g., VLAN 10).
This tagging ensures that at the switch and firewall level, guest traffic is physically incapable of routing to internal subnets containing point-of-sale systems or patient records. The firewall is configured with explicit deny rules for inter-VLAN routing, forcing guest traffic directly out the WAN interface.

2. DHCP and the IP address pool
Upon connection, the client device broadcasts a DHCP Discover packet. The network responds by assigning an IP address from a dedicated guest subnet. A critical technical distinction here is the lease time. While corporate devices might retain an IP for eight days, guest networks must use aggressive lease times (30 to 60 minutes) to prevent IP pool exhaustion in high-turnover environments like Transport hubs.
3. DNS interception and the captive portal
This is where the user experience begins. When the newly connected device attempts to reach a website (or when the OS performs its captive portal detection check, like Apple's captive.apple.com), the network intercepts the DNS request.
Instead of resolving the actual IP address of the requested site, the gateway returns the IP address of the captive portal. The client's browser is then HTTP-redirected to the splash page hosted by Purple.
4. Authentication and RADIUS
Once the user interacts with the captive portal - whether by accepting terms and conditions, entering an email, or using a social login - the platform must inform the local network controller to allow the traffic.
This is handled via the RADIUS (Remote Authentication Dial-In User Service) protocol. Purple acts as the cloud RADIUS server, sending an Access-Accept message back to the local WiFi controller or gateway. The controller then changes the user's state from 'unauthorised' (walled garden access only) to 'authorised', opening the firewall ports for standard internet access.
Implementation guide: building for scale
Deploying guest WiFi requires balancing user friction with security and data capture requirements. Our cloud overlay integrates natively with Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet hardware.
Step 1: Architect the network topology
Ensure your core switches and firewalls support 802.1Q VLAN tagging. Configure your guest VLAN to terminate at a DMZ interface on the firewall, completely bypassing internal routing tables.
Step 2: Configure the walled garden
A walled garden is a list of IP addresses and domains that unauthenticated users are allowed to access. This must include the URLs required to load the captive portal, CDN assets for logos, and the authentication endpoints for social logins (e.g., Microsoft Entra ID, Okta, Google Workspace). If the walled garden is misconfigured, the splash page will fail to load, resulting in a dead end for the user.
Step 3: Implement client isolation
Enable client isolation on your access points. This prevents connected guest devices from communicating directly with one another over the wireless medium, effectively mitigating peer-to-peer attacks and malware propagation within the guest subnet.
Step 4: Integrate identity management
Move away from shared PSKs. Implement a managed captive portal that captures first-party data through conscious-choice opt-ins. For seamless, secure onboarding, consider implementing OpenRoaming. Purple acts as a free identity provider for OpenRoaming under the Connect plan, allowing devices to authenticate securely via certificates without a traditional splash page. For more on designing multi-network environments, read our guide: Three SSIDs to rule them all: the WiFi design for guest, staff, and IoT .
Best practices and compliance
Compliance is not optional. A properly engineered captive portal protects your organisation from liability and regulatory fines.

GDPR and data privacy
A captive portal collects personal data from the moment a user connects. To meet GDPR requirements, you must capture explicit consent before processing this data. Purple's platform handles the Layer 7 identity and consent requirements necessary for GDPR compliance, ensuring that data is collected legally, stored securely, and can be erased upon request via automated workflows.
PCI DSS v4.0 compliance
If your organisation processes credit cards, your network is subject to PCI DSS. Guest WiFi networks that run on the same network as POS systems can drag the guest network into PCI DSS scope, which creates significant audit burdens. Strict VLAN segmentation is mandatory to ensure guest traffic never touches the cardholder data environment.
Network security standards
Enforce WPA3 or WPA2-AES encryption on the wireless transport layer. Ensure your captive portal is served over HTTPS using TLS 1.2 or TLS 1.3 to protect user credentials during the authentication phase.
Troubleshooting and risk mitigation
Even well-designed networks encounter issues. Here are the most common failure modes and how to avoid them.
Failure mode: IP address exhaustion In a busy Retail environment, devices constantly probe and connect to open networks. If your DHCP lease time is 24 hours, a shopper who walks past your store for five minutes consumes an IP address for the entire day. Mitigation: Reduce DHCP lease times to 30 minutes on the guest VLAN.
Failure mode: Walled garden blocks Cloud services frequently change their IP addresses. If your walled garden uses static IP whitelisting for social login endpoints, authentication will break when those IPs rotate. Mitigation: Use domain-based whitelisting for walled garden entries wherever your hardware controller supports it.
Failure mode: Stale sessions Users leave the venue without disconnecting, but their session remains active on the controller, consuming resources. Mitigation: Implement aggressive idle timeouts (e.g., 30 minutes) and use RADIUS Change of Authorisation (CoA) to actively revoke sessions when time limits are reached.
ROI and business impact
A secure captive portal transforms a traditional IT cost centre into a revenue-generating asset. By capturing verified first-party data, venues can build detailed visitor profiles. Purple processed 440 million logins in 2024 across 80,000+ live venues, proving the scale and reliability of this approach.
For example, McDonald's uses captive portal data to understand diner dwell times and visit frequency, while Manchester Airports Group optimises passenger flow based on connection analytics. The ROI is measured not just in marketing database growth, but in the operational insights derived from the 29 billion data points collected by the platform.
Definizioni chiave
Captive Portal
Una pagina web che intercetta il traffico di rete e richiede l'interazione dell'utente (come l'accettazione dei termini o l'accesso) prima di concedere l'accesso completo a Internet.
Il meccanismo principale per l'acquisizione di dati di prima parte e l'applicazione delle condizioni d'uso sulle reti ospiti.
RADIUS
Remote Authentication Dial-In User Service. Un protocollo di rete che fornisce una gestione centralizzata di Autenticazione, Autorizzazione e Tracciamento (Accounting).
Il protocollo utilizzato da Purple per comunicare all'hardware WiFi locale che un ospite è autorizzato ad accedere a Internet.
Walled Garden
Un elenco limitato di indirizzi IP o domini a cui un utente può accedere prima di essersi autenticato tramite il captive portal.
Essenziale per consentire il caricamento della splash page e dei provider di social login mentre il dispositivo è ancora in uno stato di pre-autenticazione.
VLAN
Virtual Local Area Network. Una sottorete logica che raggruppa una serie di dispositivi provenienti da diverse LAN fisiche.
Utilizzata per segmentare in modo sicuro il traffico degli ospiti da quello aziendale, garantendo la conformità PCI DSS.
Client Isolation
Un'impostazione di sicurezza wireless che impedisce ai dispositivi connessi allo stesso access point di comunicare direttamente tra loro.
Fondamentale per proteggere gli ospiti da attacchi peer-to-peer e dalla diffusione di malware sulla rete pubblica.
DHCP Lease Time
La durata per la quale un indirizzo IP viene assegnato a un dispositivo prima che scada e ritorni nel pool disponibile.
Deve essere mantenuto breve (30-60 minuti) sulle reti ospiti per evitare di esaurire gli indirizzi IP con il passaggio continuo dei visitatori.
RADIUS CoA
Change of Authorisation. Un'estensione di RADIUS che consente al server di modificare lo stato della sessione di un client attivo.
Utilizzato da Purple per disconnettere istantaneamente gli utenti al termine del loro limite di tempo o se richiedono la cancellazione dei dati ai sensi del GDPR.
OpenRoaming
Un servizio di federazione di roaming che consente ai dispositivi di connettersi automaticamente e in sicurezza alle reti WiFi partecipanti utilizzando certificati.
La nuova generazione di connettività fluida, in cui Purple funge da identity provider gratuito nell'ambito del piano Connect.
Esempi pratici
Un hotel da 200 camere deve implementare la rete guest WiFi in tutta la proprietà. Attualmente utilizza un'unica rete piatta (192.168.1.0/24) per la reception, il back office e l'accesso degli ospiti tramite una password condivisa. Desidera raccogliere gli indirizzi email degli ospiti per finalità di marketing, garantendo al contempo la sicurezza dei sistemi della reception.
- Implementare la segmentazione di rete: creare la VLAN 10 per la reception/ufficio e la VLAN 20 per gli ospiti.
- Configurare il firewall: bloccare tutto il routing dalla VLAN 20 alla VLAN 10. Instradare la VLAN 20 direttamente alla WAN.
- Rimuovere la password condivisa: distribuire un SSID aperto denominato "Hotel_Guest".
- Configurare il captive portal: configurare il controller WiFi per reindirizzare il traffico HTTP non autenticato all'URL del captive portal di Purple.
- Configurare il walled garden: inserire nella whitelist i domini del portale Purple e le risorse CDN in modo che la splash page venga caricata.
- Configurare RADIUS: aggiungere gli indirizzi IP del server RADIUS di Purple e i segreti condivisi al controller WiFi.
- Regolare il DHCP: impostare il pool DHCP della VLAN 20 su una subnet /22 con un tempo di lease di 60 minuti per gestire l'elevato turnover dei dispositivi.
Un grande stadio prevede 40.000 spettatori per una partita. Ha implementato un captive portal ma è preoccupato per le prestazioni della rete e l'esaurimento degli IP durante l'evento di 3 ore.
- Dimensionamento DHCP: implementare una subnet /16 per la VLAN guest per fornire oltre 65.000 indirizzi IP disponibili.
- Tempi di lease: impostare il tempo di lease DHCP a 30 minuti per recuperare rapidamente gli IP dai tifosi che se ne vanno prima.
- Limitazione della larghezza di banda: applicare un limite di velocità per utente di 5 Mbps in download / 2 Mbps in upload a livello di controller per evitare che pochi utenti saturino la linea internet da 10 Gbps.
- Client Isolation: abilitare l'isolamento dei client a livello di AP per prevenire tempeste di broadcast e traffico peer-to-peer che potrebbero degradare le prestazioni wireless nell'ambiente ad alta densità dello stadio.
Domande di esercitazione
Q1. Stai implementando un Captive Portal nella sala d'attesa di un ospedale. La splash page si carica correttamente sui dispositivi Android, ma i dispositivi iOS mostrano una schermata bianca vuota. Qual è la causa architetturale più probabile?
Suggerimento: Considera il modo in cui i diversi sistemi operativi rilevano i Captive Portal e quali risorse devono raggiungere.
Visualizza risposta modello
Il walled garden è probabilmente configurato in modo errato. I dispositivi iOS tentano di raggiungere domini Apple specifici (come captive.apple.com) per attivare il mini-browser del portale. Se questi domini o gli asset CDN specifici richiesti dalla splash page non sono inseriti nella whitelist del walled garden, la pagina non verrà visualizzata correttamente nel CNA (Captive Network Assistant) di Apple.
Q2. Una catena retail desidera offrire il WiFi gratuito ma richiede agli utenti di accedere utilizzando le proprie credenziali Microsoft Entra ID. Durante i test, gli utenti vengono reindirizzati alla splash page, cliccano sul pulsante "Accedi con Microsoft", ma la pagina va in timeout. Perché?
Suggerimento: Pensa allo stato del firewall prima che l'autenticazione RADIUS sia completata.
Visualizza risposta modello
Gli endpoint di autenticazione di Microsoft Entra ID non sono stati aggiunti al walled garden. Poiché l'utente si trova in uno stato di pre-autenticazione, il firewall blocca tutto il traffico verso Internet. Per risolvere questo problema, i domini di accesso Microsoft specifici e gli intervalli IP devono essere inseriti nella whitelist in modo che il dispositivo possa comunicare con l'identity provider per completare il flusso OAuth.
Q3. Ogni pomeriggio, una struttura esaurisce gli indirizzi IP sulla propria rete ospiti, nonostante abbia meno utenti simultanei rispetto alle dimensioni del pool DHCP. Quale modifica di configurazione è richiesta?
Suggerimento: Pensa a per quanto tempo un dispositivo conserva un indirizzo IP dopo aver lasciato l'edificio.
Visualizza risposta modello
Il tempo di lease DHCP è impostato su un valore troppo alto (probabilmente il valore predefinito di 12 o 24 ore). I dispositivi che si connettono brevemente e poi se ne vanno mantengono i loro indirizzi IP, impedendo la connessione di nuovi dispositivi. Il tempo di lease dovrebbe essere ridotto a 30-60 minuti per riciclare rapidamente gli IP degli ospiti che hanno lasciato la struttura.
Continua a leggere questa serie
Captive Portal per Ruijie: come configurarlo con Purple guest WiFi
Come il cloud guest WiFi di Purple si integra con gli access point Ruijie serie RG utilizzando l'autenticazione web e RADIUS, configurati da riga di comando, e dove trovare i passaggi esatti di configurazione.
Progettazione di Captive Portal B2B: Raccolta dei Dati del Nome Registrato e dell'Azienda
Questa guida fornisce ai responsabili IT e ai gestori di sedi un framework tecnico indipendente dal fornitore per la progettazione di Captive Portal B2B. Dettaglia come strutturare i campi di registrazione per acquisire il nome registrato e i dati aziendali, garantendo tassi di completamento elevati pur mantenendo la conformità al GDPR e creando un'intelligence a livello di account.
Ottimizzazione dei Captive Portal B2B: Acquisizione di Nomi Aziendali e Dati Professionali
Questa guida spiega come i responsabili IT, gli architetti di rete e i direttori delle operazioni delle location possono configurare i captive portal B2B per acquisire dati professionali - nomi aziendali, qualifiche professionali e indirizzi email aziendali - al momento dell'accesso al WiFi. Copre l'intera architettura tecnica, dall'isolamento della VLAN e l'autenticazione RADIUS fino all'integrazione CRM con Salesforce e HubSpot, con conformità GDPR e CCPA integrata. Le location che implementano correttamente questa soluzione trasformano la loro rete WiFi per gli ospiti in un motore di dati di prima parte e in un sistema automatizzato di lead generation.