Vai al contenuto principale

Come configurare un Captive Portal Ruijie per il WiFi ospiti

Questa guida tecnica descrive in dettaglio la configurazione del WiFi ospiti e dei captive portal sull'hardware Ruijie Networks, coprendo sia i portali cloud nativi che le integrazioni RADIUS esterne. Fornisce ai responsabili IT e agli architetti di rete passaggi pratici per l'isolamento della VLAN, la configurazione del walled garden e l'integrazione con piattaforme di terze parti per promuovere l'analisi dei dati e i ricavi.

📖 6 minuti di lettura📝 1,358 parole🔧 2 esempi pratici3 domande di esercitazione📚 8 definizioni chiave

Ascolta questa guida

Visualizza trascrizione del podcast
Parla in inglese britannico con un tono sicuro, autorevole e colloquiale, come un consulente IT senior che riferisce a un cliente. Ritmo misurato, dizione chiara, professionale ma non rigido. Occasionale enfasi naturale sui termini tecnici chiave: Come configurare un Captive Portal Ruijie per il WiFi ospiti. Un briefing tecnico di Purple. [pausa media] INTRODUZIONE E CONTESTO. [pausa breve] Benvenuto. Nei prossimi dieci minuti copriremo tutto ciò che c'è da sapere sulla configurazione di un Captive Portal Ruijie per il WiFi ospiti: dalle decisioni sull'architettura che determinano il successo o il fallimento della tua implementazione, fino ai passaggi di configurazione specifici che la maggior parte delle guide salta del tutto. Se sei un IT manager, un network architect o un direttore delle operazioni di una struttura alberghiera, di una catena di negozi, di uno stadio o di un centro congressi, e hai hardware Ruijie in loco o lo stai valutando, questo briefing fa al caso tuo. Ruijie Networks è uno dei fornitori di wireless aziendali in più rapida crescita a livello globale. Secondo i dati IDC, Ruijie detiene la posizione numero uno nel mercato WLAN aziendale in Cina con una quota del 23,34% e la sua presenza si sta espandendo rapidamente in Europa, Medio Oriente e Asia-Pacifico. I loro controller wireless della serie RG-WS, i gateway della serie Reyee EG e gli access point RG-RAP gestiti in cloud sono ora distribuiti in migliaia di sedi in tutto il mondo. Ma ecco il punto. Configurare correttamente il WiFi ospiti sull'hardware Ruijie, in particolare per quanto riguarda il Captive Portal, richiede la comprensione preliminare di alcune decisioni architetturali. Se sbagli queste decisioni, ti ritroverai con un portale che non funziona su iOS, ospiti che non riescono ad autenticarsi e una rete che è o troppo aperta o troppo bloccata. Risolviamo questo problema. [pausa media] APPROFONDIMENTO TECNICO. [pausa breve] In primo luogo, l'architettura. Ruijie offre tre diversi modelli di implementazione per i Captive Portal del WiFi ospiti, e la scelta di quello giusto dipende dalla tua scala e dai tuoi requisiti di gestione. Il primo modello è il portale nativo gestito tramite Ruijie Cloud o JaCS. JaCS è il sistema di gestione di Ruijie focalizzato sull'ospitalità. Questa è l'opzione integrata. Accedi a Ruijie Cloud, vai su Device Config, poi su Basic, crei o modifichi il tuo SSID ospite, abiliti l'opzione Authentication e selezioni Captive Portal come modalità. JaCS supporta scenari Hotel e di altro tipo e offre un costruttore di portali drag-and-drop con opzioni di accesso che includono l'accesso con un clic, codici voucher e login basato su account. Questa è la scelta giusta per implementazioni più piccole: un singolo hotel, un negozio boutique o un centro congressi che desidera una pagina di benvenuto personalizzata e rapida senza dipendenze esterne. Il secondo modello è il Captive Portal esterno tramite WISPr e RADIUS. WISPr (Wireless Internet Service Provider roaming) è il protocollo che gestisce il reindirizzamento e l'handshake di autenticazione tra il gateway Ruijie e una piattaforma di portale esterna. Questo è l'approccio di livello enterprise, indispensabile quando si desidera integrare Ruijie con una piattaforma di guest WiFi intelligence di terze parti. In questo caso, basta accedere alla sezione Auth and Account nell'interfaccia Ruijie, selezionare Captive Portal, impostare la Policy Mode su External e indirizzare l'URL del Portal Server verso la piattaforma esterna. Successivamente, si configura un gruppo di server RADIUS con le credenziali fornite dalla piattaforma. Questo modello è scalabile su centinaia di siti, offre analisi centralizzate e consente di eseguire flussi di lavoro per l'acquisizione di dati conformi al GDPR. Il terzo modello è la modalità AP standalone. Gli access point Reyee di Ruijie con ReyeeOS versione 1.219 o successiva possono eseguire un Captive Portal locale senza un gateway, il che è utile per implementazioni temporanee o piccoli siti privi di un router EG. Tuttavia, le funzionalità sono limitate rispetto alle implementazioni basate su gateway, pertanto questa opzione va considerata come una soluzione di emergenza e non come un'architettura primaria. [medium pause] Ora, l'elemento critico che la maggior parte delle guide tralascia completamente: l'isolamento della VLAN. Quando si crea un SSID ospiti su Ruijie, si hanno a disposizione due opzioni di inoltro: la modalità NAT e la modalità VLAN. La modalità NAT è più semplice. Il gateway assegna ai dispositivi degli ospiti indirizzi da un pool dedicato, in genere 192.168.23.0 slash 24 per impostazione predefinita, e tutto il traffico degli ospiti viene sottoposto a NAT verso Internet. Questa soluzione funziona per un proof of concept, ma offre una visibilità e un controllo limitati sul traffico degli ospiti al Layer 3. La modalità VLAN è la scelta corretta per qualsiasi implementazione in produzione. Si assegna l'SSID ospiti a una VLAN dedicata, ad esempio la VLAN 100, e si utilizzano le ACL sul gateway per impedire al traffico degli ospiti di raggiungere la VLAN aziendale. La procedura consiste nel creare un'access list estesa, negare il traffico IP dalla sottorete ospiti alla sottorete aziendale, consentire tutto il resto e applicare tale access list in ingresso sull'interfaccia BVI degli ospiti. Si tratta dello stesso principio applicato su Cisco Meraki, HPE Aruba o Ruckus; Ruijie ha semplicemente la propria sintassi CLI. Gli standard di sicurezza sono fondamentali in questo contesto. Ruijie supporta WPA3-Personal e la modalità mista WPA2 slash WPA3 sugli SSID ospiti. Per una rete ospiti in cui si desidera un accesso senza attriti, in genere si utilizza un SSID aperto con autenticazione tramite Captive Portal anziché una chiave precondivisa. Il Captive Portal diventa così il livello di autenticazione. Se è necessaria una sicurezza più solida, ad esempio in ambienti sanitari o finanziari, è possibile aggiungere lo standard IEEE 802.1X, utilizzando EAP-TLS o PEAP con un server RADIUS per l'autenticazione basata su certificati o credenziali. I controller della serie RG-WS di Ruijie supportano lo standard 802.1X completo con assegnazione dinamica della VLAN, consentendo di applicare VLAN diverse a gruppi di utenti diversi in base agli attributi RADIUS. [medium pause] Il walled garden - o allowlist - è un'altra area che spesso mette in difficoltà. Prima che un ospite si autentichi tramite il Captive Portal, il suo dispositivo opera in uno stato limitato. Può raggiungere solo i domini esplicitamente inseriti nella whitelist. Come minimo, è necessario consentire il dominio e l'indirizzo IP della piattaforma del portale, gli eventuali provider di social login utilizzati e l'endpoint di rilevamento del Captive Portal di Apple - captive.apple.com. Se si dimentica quest'ultimo, i dispositivi iOS mostreranno un'esperienza di portale non funzionante. L'allowlist si configura in Ruijie Cloud alla voce Auth and Account, quindi Allowlist. Aggiungi ogni dominio e indirizzo IP singolarmente. [medium pause] RACCOMANDAZIONI DI IMPLEMENTAZIONE E TRAPPOLE COMUNI. [short pause] Ecco le quattro decisioni che determinano il successo o il fallimento della tua implementazione WiFi per ospiti Ruijie. Decisione uno: portale nativo rispetto a piattaforma esterna. Se gestisci più di cinque siti o se hai bisogno di raccogliere dati di prima parte per il marketing, utilizza una piattaforma esterna. Purple, ad esempio, opera come un overlay cloud indipendente dall'hardware in oltre 80.000 sedi attive. È sufficiente puntare il gateway Ruijie sull'URL del portale di Purple, configurare le credenziali RADIUS e si ottengono analisi centralizzate, raccolta dati conforme al GDPR e integrazioni CRM, il tutto senza dover più toccare l'hardware Ruijie. Purple ha gestito 440 milioni di accessi solo nel 2024 e possiede la certificazione ISO 27001, quindi la conformità è garantita. Decisione due: NAT rispetto a VLAN. Utilizza sempre la modalità VLAN per le implementazioni di produzione. La modalità NAT va bene per un proof of concept, ma la modalità VLAN offre un isolamento Layer 3 adeguato, una gestione più semplice delle policy del firewall e la possibilità di applicare policy QoS per ciascuna VLAN. Decisione tre: gestione della larghezza di banda. I gateway EG di Ruijie dispongono di controlli QoS integrati. Imposta limiti di download e upload per singolo utente sull'SSID ospite, in genere da due a cinque megabit al secondo in download per una rete ospiti standard. Questo evita che un singolo ospite che riproduce video in 4K comprometta l'esperienza di tutti gli altri. Se utilizzi una piattaforma esterna, disabilita il Client Escape sul lato Ruijie per assicurarti che i controlli della larghezza di banda della piattaforma abbiano effetto correttamente. Decisione quattro: timeout della sessione e nuova autenticazione. Imposta un timeout di sessione ragionevole: da 8 a 24 ore per il settore hospitality, inferiore per il retail o gli eventi. Ruijie consente di configurare questo parametro per ciascuna policy del portale. Associalo a un URL di reindirizzamento post-login in modo che gli ospiti atterrino sul sito web della tua struttura o su una pagina promozionale dopo la connessione. [medium pause] L'errore più comune che riscontro è l'implementazione di un Captive Portal senza testarlo contemporaneamente su iOS e Android. Apple e Google hanno entrambi meccanismi di rilevamento del Captive Portal che si comportano in modo diverso. Testali entrambi prima del lancio. Il secondo errore più comune è dimenticare di sincronizzare la configurazione del portale con il prodotto EG in JaCS: c'è un pulsante Sincronizza esplicito su cui fare clic dopo aver creato o modificato un portale, altrimenti il gateway non recepisce le modifiche. [medium pause] DOMANDE E RISPOSTE RAPIDE. [short pause] Passiamo in rassegna le domande che mi vengono poste più spesso. Gli AP Ruijie possono gestire un Captive Portal senza gateway? Sì, su ReyeeOS 1.219 o versioni successive, ma le funzionalità sono limitate rispetto alle distribuzioni basate su gateway. Ruijie supporta lo standard 802.1X per le reti guest? Sì, i controller della serie RG-WS supportano pienamente lo standard 802.1X con assegnazione dinamica della VLAN tramite RADIUS. Posso integrare Ruijie con Purple? Sì. Configura la modalità Captive Portal esterna, punta l'URL del portale all'endpoint di Purple, configura il gruppo di server RADIUS con le credenziali di Purple e aggiungi i domini di Purple alla allowlist. L'architettura indipendente dall'hardware di Purple gestirà il resto. Il WPA3 funziona con i Captive Portal? Sì. Si utilizza un SSID aperto per il flusso del Captive Portal. Il WPA3 si applica agli SSID autenticati. Per le reti guest, il portale stesso funge da livello di autenticazione. Quali porte RADIUS utilizza Ruijie? La porta 1812 per l'autenticazione e la porta 1813 per l'accounting: queste sono le porte standard assegnate dallo IANA secondo gli standard RFC 2865 e RFC 2866. [medium pause] RIASSUNTO E PROSSIMI PASSI. [short pause] Per riassumere. Ruijie Networks offre una piattaforma potente e flessibile per la distribuzione di WiFi guest e Captive Portal. I tre modelli di distribuzione (portale cloud nativo, portale esterno basato su RADIUS e AP standalone) coprono qualsiasi esigenza, dal boutique hotel a sede singola alla catena retail multi-sito. Le decisioni chiave sono: isolamento VLAN rispetto al NAT per qualsiasi distribuzione in produzione. Piattaforma esterna per qualsiasi caso d'uso multi-sito o di acquisizione dati. Corretta configurazione del walled garden per evitare errori di autenticazione su iOS. E testare sempre sia su iOS che su Android prima del go-live. I tuoi prossimi passi: verifica le versioni attuali del firmware Ruijie per confermare la compatibilità con ReyeeOS. Decidi se hai bisogno di una gestione del portale nativa o esterna. Se gestisci più di cinque siti o hai bisogno di analisi, contatta Purple per integrare la loro piattaforma con la tua infrastruttura Ruijie. Purple opera in oltre 80.000 sedi, elabora centinaia di milioni di accessi all'anno ed è certificata ISO 27001, GDPR e Cyber Essentials. Puoi trovare la documentazione sull'integrazione di Purple e richiedere una demo su purple.ai. Grazie per l'ascolto. Ci vediamo al prossimo briefing.

header_image.png

Executive Summary

La configurazione di reti WiFi guest e Captive Portal su hardware Ruijie Networks richiede una chiara comprensione dell'architettura della piattaforma, in particolare per quanto riguarda la scelta tra portali cloud nativi e integrazioni RADIUS esterne. Questa guida tecnica di riferimento fornisce a IT manager, network architect e direttori operativi delle strutture i passaggi definitivi per implementare reti guest sicure, isolate e scalabili utilizzando i controller Ruijie RG-WS e i gateway Reyee EG. Verrà esaminata la transizione dal forwarding NAT di base a un solido isolamento VLAN, la configurazione di Captive Portal esterni tramite WISPr e l'integrazione di piattaforme di terze parti come Purple per acquisire dati di prima parte e generare ricavi. Sia che gestiate un singolo hotel o una rete retail multi-sito, questa guida offre i passaggi di configurazione pratici e indipendenti dal fornitore necessari per creare una rete wireless conforme e ad alte prestazioni.

Technical Deep-Dive

Ruijie Networks offre un'architettura wireless robusta e di livello enterprise che supporta molteplici modelli di implementazione per l'accesso guest. La decisione fondamentale per qualsiasi network architect consiste nel selezionare il flusso di autenticazione e la strategia di isolamento appropriati.

Modelli di implementazione del Captive Portal

Ruijie supporta tre distinti modelli di implementazione del Captive Portal, ciascuno adatto a diverse esigenze operative:

  1. Native Cloud Portal (Ruijie JaCS): la piattaforma integrata Ruijie Cloud, in particolare l'interfaccia JaCS per il settore hospitality, fornisce un builder di portali drag-and-drop. Questo modello si configura in Device Config, dove l'autenticazione dell'SSID è impostata su Captive Portal. Supporta opzioni di accesso di base, tra cui l'accesso con un clic e i codici voucher. È adatto a strutture a sito singolo che non richiedono analisi approfondite o l'integrazione con CRM esterni.
  2. External Captive Portal (WISPr/RADIUS): per le implementazioni enterprise, il retail multi-sito e le grandi aree pubbliche, il modello con portale esterno è obbligatorio. Questo approccio utilizza il protocollo WISPr per reindirizzare il traffico guest verso una piattaforma di terze parti come Purple. L'autenticazione viene gestita tramite un gruppo di server RADIUS esterni che utilizzano la crittografia PAP. Questo modello consente l'acquisizione avanzata dei dati, la gestione della conformità al GDPR e un'integrazione fluida con i sistemi di marketing esistenti.
  3. Standalone AP Portal: gli access point Ruijie Reyee con ReyeeOS 1.219 o versioni successive supportano un Captive Portal localizzato senza richiedere un gateway EG. Si tratta di un'opzione di fallback per implementazioni temporanee, ma priva delle robuste funzionalità di QoS e isolamento tipiche di un'architettura basata su controller.

deployment_model_comparison.png

Isolamento della rete: NAT contro VLAN

La decisione architetturale più critica riguarda la modalità di isolamento del traffico ospiti dalla rete aziendale. Ruijie offre due modalità di inoltro per gli SSID ospiti:

  • Modalità NAT: il gateway assegna gli indirizzi IP da un pool dedicato (con valore predefinito 192.168.23.0/24) ed esegue la Network Address Translation prima di instradare il traffico verso Internet. Sebbene sia semplice da implementare, questo metodo offre una visibilità e un controllo limitati sul traffico ospiti al Layer 3.
  • Modalità VLAN: lo standard aziendale consigliato. L'SSID ospite viene mappato su una VLAN dedicata (ad es. VLAN 100). Il gateway Reyee EG o il controller RG-WS utilizza le Access Control List (ACL) per imporre un isolamento rigoroso. È necessario configurare un'ACL estesa per negare il traffico IP dalla sottorete ospite alla sottorete aziendale, consentendo al contempo l'accesso a Internet in uscita. Questo approccio è in linea con i principi della guida What Is Secure WiFi: Essential Guide for Business 2026 .

architecture_overview.png

Configurazione del Walled Garden

Prima che un ospite completi l'autenticazione al Captive Portal, il suo dispositivo opera in uno stato limitato. È necessario configurare un walled garden, o allowlist, per consentire l'accesso ai servizi essenziali. Se si utilizza una piattaforma esterna, è necessario aggiungere il dominio della piattaforma, gli indirizzi IP e gli endpoint di autenticazione per eventuali provider di social login (come Facebook o Google). Fondamentalmente, è necessario includere captive.apple.com per garantire che i dispositivi iOS attivino correttamente il mini-browser del Captive Portal.

captive_portal_flow.png

Guida all'implementazione

La distribuzione di un Captive Portal esterno su hardware Ruijie richiede una configurazione precisa dell'SSID, dei criteri di autenticazione e dei livelli di isolamento della rete. Seguire questi passaggi per integrare Ruijie con una piattaforma esterna come Purple per l'analisi avanzata del Guest WiFi .

Passaggio 1: Configurare l'SSID ospite e la VLAN

  1. Passare a Impostazioni Wireless e creare un nuovo SSID denominato in modo appropriato per la propria sede.
  2. Impostare la Modalità di sicurezza su Aperta. Il Captive Portal fungerà da meccanismo di autenticazione.
  3. Assegnare l'SSID alla VLAN ospite designata. Assicurarsi che la corrispondente interfaccia VLAN sia configurata sul gateway EG con un ambito DHCP.

Passaggio 2: Configurare la policy del Captive Portal esterno

  1. Passare alla sezione Auth & Account.
  2. Selezionare Captive Portal nel menu Autenticazione.
  3. Creare una nuova policy e impostare la Modalità policy su Esterna.
  4. Selezionare l'SSID ospite creato al Passaggio 1.
  5. Inserire l'URL del server del portale fornito dalla piattaforma esterna (ad esempio, l'endpoint del portale di Purple).
  6. Configura il gruppo di server RADIUS utilizzando gli indirizzi IP, le porte (in genere 1812 per l'autenticazione e 1813 per l'accounting) e i segreti condivisi forniti dalla tua piattaforma.

Passaggio 3: Definisci il Walled Garden

  1. Naviga su Auth & Account, quindi su Allowlist.
  2. Aggiungi i domini e gli indirizzi IP richiesti. Per un'integrazione con Purple, questo include i domini di Purple, l'URL di rilevamento del Captive Portal di Apple (captive.apple.com) e tutti gli endpoint di autenticazione dei social media richiesti.

Passaggio 4: Applica la gestione della larghezza di banda

  1. Naviga nelle impostazioni QoS sul tuo gateway EG.
  2. Applica limiti di download e upload per utente alla VLAN guest. Un'allocazione standard è compresa tra 2 Mbps e 5 Mbps per utente, a seconda della capacità di backhaul. Questo è fondamentale per un'efficace gestione della larghezza di banda .
  3. Se la tua piattaforma esterna gestisce il QoS, assicurati che l'opzione "Client Escape" sia disabilitata sul gateway Ruijie per impedire agli utenti di aggirare le restrizioni del portale.

Best Practice

Durante la distribuzione dei Captive Portal Ruijie, l'adesione agli standard di settore e alle best practice indipendenti dal fornitore garantisce un'esperienza ospite affidabile e sicura.

  • Imponi l'isolamento a livello Layer 3: Utilizza sempre la modalità VLAN con ACL rigide per separare il traffico degli ospiti dalle risorse aziendali. Affidarsi esclusivamente alla modalità NAT espone la rete a rischi non necessari. Leggi Perché i dispositivi WiFi consumer non dovrebbero essere usati sulla tua rete guest per ulteriori informazioni.
  • Ottimizza il Walled Garden: Un walled garden configurato in modo errato è la causa principale dei malfunzionamenti del Captive Portal sui dispositivi mobili. Controlla regolarmente la tua allowlist per assicurarti che tutti i domini richiesti, in particolare quelli per i provider di login social, siano accessibili prima dell'autenticazione.
  • Implementa un QoS robusto: Le reti guest non gestite si degradano rapidamente. Applica limiti di larghezza di banda per utente sul gateway o tramite la piattaforma del portale esterno per garantire un accesso equo a tutti gli utenti.
  • Testa su più piattaforme: Testa sempre il flusso del Captive Portal sia su dispositivi iOS che Android prima di passare alla produzione. I sistemi operativi gestiscono il rilevamento del Captive Portal in modo diverso e i test garantiscono un'esperienza coerente.

Risoluzione dei problemi e mitigazione dei rischi

Anche con una configurazione solida, possono sorgere problemi. Ecco i casi di errore più comuni e come risolverli.

I dispositivi iOS non mostrano il portale

  • Causa: L'endpoint di rilevamento del Captive Portal di Apple è bloccato.
  • Risoluzione: Verifica che captive.apple.com sia esplicitamente aggiunto all'allowlist di Ruijie in Auth & Account. Senza questo, i dispositivi iOS non possono avviare il mini-browser.

L'autenticazione non va a buon fine dopo l'invio dei dati

  • Causa: Errore di comunicazione RADIUS tra il gateway Ruijie e la piattaforma esterna.
  • Risoluzione: Controlla che non ci siano refusi nel segreto condiviso RADIUS. Assicurati che il gateway EG abbia accesso a Internet in uscita sulle porte UDP 1812 e 1813. Verifica che l'indirizzo IP pubblico del gateway sia registrato correttamente sulla piattaforma esterna.

Gli ospiti aggirano i limiti di larghezza di banda

  • Causa: L'opzione 'Client Escape' è abilitata o le policy QoS sono configurate in modo errato.
  • Risoluzione: Disabilita 'Client Escape' sul gateway Ruijie se ti affidi a una piattaforma esterna per il QoS. Assicurati che la policy QoS sia applicata alla VLAN o al gruppo di utenti corretto.

ROI e impatto aziendale

Il passaggio da una rete aperta di base a un Captive Portal gestito e integrato con una piattaforma come Purple trasforma il WiFi per gli ospiti da un centro di costo a una risorsa in grado di generare ricavi.

Acquisendo dati di prima parte attraverso il portale, le location possono creare profili cliente dettagliati, monitorare la frequenza delle visite e lanciare campagne di marketing mirate. Questo è particolarmente prezioso nei settori del Retail e dell' Hospitality , dove la comprensione del comportamento dei clienti influisce direttamente sui profitti. Inoltre, i WiFi Analytics forniti dalla piattaforma consentono ai team operativi di ottimizzare il personale, migliorare il layout dei locali e misurare il successo delle iniziative di marketing. Il ritorno sull'investimento si realizza attraverso una maggiore fidelizzazione dei clienti, una spesa media per visita più elevata e la possibilità di monetizzare la rete tramite sponsorizzazioni o livelli di accesso premium.

Audio Briefing

Ascolta il briefing tecnico completo sulla configurazione dei Captive Portal Ruijie:

Definizioni chiave

WISPr

Wireless Internet Service Provider roaming. Un protocollo che facilita il reindirizzamento e l'handshake di autenticazione tra un gateway wireless e un Captive Portal esterno.

Richiesto per l'integrazione dell'hardware Ruijie con piattaforme di analytics di terze parti come Purple.

RADIUS

Remote Authentication Dial-In User Service. Un protocollo di rete che fornisce una gestione centralizzata di Autenticazione, Autorizzazione e Accounting (AAA).

Utilizzato dai gateway Ruijie per autenticare le sessioni degli ospiti rispetto al database di una piattaforma esterna.

VLAN Isolation

La pratica di assegnare il traffico degli ospiti a una Virtual Local Area Network separata e di utilizzare le Access Control List (ACL) per bloccare le comunicazioni con le reti aziendali.

Lo standard di sicurezza obbligatorio per le distribuzioni WiFi ospiti di livello enterprise.

Walled Garden

Un ambiente di rete limitato che consente l'accesso a domini o indirizzi IP specifici e approvati prima che l'utente si autentichi completamente.

Essenziale per consentire ai dispositivi di raggiungere la pagina del Captive Portal e gli eventuali provider di social login necessari.

Client Escape

Una funzionalità dei gateway Ruijie che, se abilitata, consente ai client di aggirare le restrizioni del portale in determinate condizioni.

Deve essere disabilitato quando ci si affida a una piattaforma esterna per la gestione della QoS e della larghezza di banda.

JaCS

Il sistema di gestione cloud nativo di Ruijie, focalizzato sul settore hospitality, che include un costruttore di Captive Portal integrato.

Utilizzato per il modello di distribuzione Native Cloud Portal quando non è richiesta l'integrazione esterna.

Captive Portal

Una pagina web che l'utente di una rete ad accesso pubblico è obbligato a visualizzare e con cui deve interagire prima che gli venga concesso l'accesso.

Il meccanismo principale per l'onboarding degli ospiti, l'accettazione dei termini e l'acquisizione dei dati.

Access Control List (ACL)

Un insieme di regole applicate a un'interfaccia di rete che consente o nega esplicitamente il traffico in base a indirizzi IP o protocolli.

Utilizzato in combinazione con le VLAN per imporre un isolamento rigoroso tra la rete ospiti e quella aziendale.

Esempi pratici

Un hotel di 200 camere deve distribuire il WiFi ospiti in tutta la struttura utilizzando i gateway Ruijie Reyee EG e gli access point RAP. Richiedono un onboarding fluido, limiti di larghezza di banda di 5 Mbps per utente e l'integrazione con il loro sistema CRM esistente per acquisire gli indirizzi e-mail degli ospiti per il marketing post-soggiorno. Devono inoltre garantire che i dispositivi degli ospiti non possano accedere alla rete di back-office dell'hotel. In che modo l'architetto di rete dovrebbe configurare l'hardware Ruijie?

  1. Configurare l'SSID ospiti con sicurezza "Open" e assegnarlo a una VLAN dedicata (es. VLAN 100). 2. Sul gateway EG, configurare una ACL estesa per negare il traffico dalla VLAN 100 alla VLAN aziendale (es. VLAN 10), consentendo al contempo l'accesso a Internet in uscita. 3. Passare a Auth & Account e configurare una policy di Captive Portal esterno utilizzando il protocollo WISPr. 4. Indirizzare l'URL del Portal Server alla piattaforma integrata con il CRM (es. Purple) e configurare il gruppo di server RADIUS con le credenziali fornite. 5. Aggiungere i domini richiesti alla allowlist, inclusi il dominio del portale, gli endpoint di social login e captive.apple.com. 6. Applicare una policy QoS sul gateway EG limitando la larghezza di banda per utente sulla VLAN 100 a 5 Mbps.
Commento dell'esaminatore: Questo approccio identifica correttamente la necessità di un portale esterno per soddisfare il requisito di integrazione con il CRM. Dà priorità alla sicurezza imponendo l'isolamento della VLAN con le ACL anziché affidarsi alla modalità NAT. Inoltre, affronta la configurazione critica del walled garden necessaria per la compatibilità con iOS e implementa la gestione della larghezza di banda richiesta.

Un grande centro congressi ospita un summit tecnologico di tre giorni. Utilizzano controller Ruijie RG-WS e richiedono un captive portal che autentichi i partecipanti tramite uno specifico codice evento. Non richiedono l'acquisizione di dati a lungo termine o l'integrazione con un CRM esterno, ma devono garantire che il portale si carichi in modo affidabile su tutti i dispositivi dei partecipanti. Qual è il modello di implementazione più efficiente?

  1. Utilizzare il modello di implementazione Native Cloud Portal (Ruijie JaCS). 2. In Ruijie Cloud, accedere a Device Config e configurare l'SSID ospiti per l'autenticazione tramite Captive Portal. 3. Utilizzare il costruttore di portali JaCS per progettare una splash page personalizzata con il brand. 4. Selezionare l'opzione di accesso "Voucher" o "Access Code" e generare lo specifico codice evento per il summit. 5. Assicurarsi che il walled garden sia configurato per consentire captive.apple.com per garantire l'attivazione del portale sui dispositivi iOS. 6. Sincronizzare la configurazione con il controller RG-WS.
Commento dell'esaminatore: Questa soluzione identifica correttamente che il Native Cloud Portal è la scelta più efficiente data l'assenza di requisiti per l'acquisizione di dati esterni o l'integrazione con il CRM. Sfrutta efficacemente la funzionalità integrata di JaCS per l'accesso basato su voucher, rilevando correttamente l'importanza della configurazione del walled garden per la compatibilità con iOS.

Domande di esercitazione

Q1. Una catena di negozi con 50 sedi deve implementare il WiFi per gli ospiti utilizzando i gateway Ruijie Reyee EG. Richiede la possibilità di acquisire le e-mail dei clienti e sincronizzarle con il proprio CRM centrale. Quale modello di implementazione del portale deve scegliere?

Suggerimento: Considera il requisito per l'integrazione con sistemi esterni e l'acquisizione dei dati.

Visualizza risposta modello

Deve scegliere il modello External Captive Portal (WISPr/RADIUS). Il Native Cloud Portal (JaCS) non supporta l'integrazione avanzata con CRM esterni o l'acquisizione centralizzata dei dati su un'ampia rete multi-sito.

Q2. Dopo aver implementato un Captive Portal esterno su una rete Ruijie, i dispositivi Android mostrano correttamente la pagina di login, ma i dispositivi iOS mostrano una schermata vuota o non riescono ad attivare il portale. Qual è la causa più probabile?

Suggerimento: Verifica i requisiti per lo stato di rete limitato prima dell'autenticazione.

Visualizza risposta modello

Il walled garden (allowlist) è configurato in modo errato. Nello specifico, è probabile che sia stato omesso captive.apple.com. I dispositivi iOS richiedono l'accesso a questo endpoint per rilevare il Captive Portal e avviare il mini-browser.

Q3. Un amministratore di rete ha configurato un SSID ospiti su un gateway Ruijie utilizzando la modalità NAT. Perché questo approccio non è raccomandato per un'implementazione aziendale e cosa si dovrebbe usare invece?

Suggerimento: Considera il livello di controllo e isolamento richiesto per il traffico degli ospiti.

Visualizza risposta modello

La modalità NAT offre visibilità e controllo limitati sul traffico degli ospiti a livello Layer 3, rendendo difficile l'applicazione di policy di sicurezza rigide. L'approccio consigliato è la modalità VLAN, in cui l'SSID ospiti viene assegnato a una VLAN dedicata e le Access Control List (ACL) vengono utilizzate per negare esplicitamente il traffico verso la rete aziendale.

Continua a leggere questa serie

Come configurare un Captive Portal su Starlink: una guida per sedi remote e marittime

Questa guida spiega in dettaglio come escludere l'hardware nativo di Starlink e integrare un Captive Portal gestito in cloud utilizzando apparecchiature di routing aziendali. Imparerai come superare il limite del CGNAT, applicare la segmentazione VLAN, gestire i vincoli di larghezza di banda satellitare e garantire la conformità normativa.

Leggi la guida →

Captive Portal Best Practices: Progettazione per Conversioni Elevate e Compliance

Questa guida tecnica offre a IT manager, architetti di rete e direttori operativi delle location un modello completo per l'implementazione di Captive Portal in grado di bilanciare la sicurezza di rete con un tasso elevato di conversione degli utenti. Copre l'intera architettura, dalla segmentazione VLAN e autenticazione RADIUS fino alla progettazione del consenso conforme al GDPR e alla selezione del metodo di autenticazione. Basata sull'esperienza operativa di Purple in oltre 80.000 location e 440 milioni di login nel 2024, ogni raccomandazione è fondata su dati reali di implementazione.

Leggi la guida →

Come ottimizzare i Captive Portal per la massima sicurezza di rete e conversione degli utenti

Questa guida fornisce un progetto tecnico completo per l'ottimizzazione dei captive portal all'interno di strutture aziendali, coprendo l'architettura di segmentazione della rete, la selezione dei metodi di autenticazione, la progettazione del consenso conforme al GDPR e l'ottimizzazione delle conversioni. È scritta per IT manager, architetti di rete e CTO di hotel, catene di vendita al dettaglio, stadi e organizzazioni del settore pubblico che devono bilanciare la sicurezza della rete con l'acquisizione di dati di prima parte. Purple gestisce l'infrastruttura dei captive portal in oltre 80.000 sedi con 440 milioni di accessi nel 2024, e i framework qui presentati riflettono tale esperienza operativa.

Leggi la guida →