Come configurare un Captive Portal Ruijie per il WiFi ospiti
Questa guida tecnica descrive in dettaglio la configurazione del WiFi ospiti e dei captive portal sull'hardware Ruijie Networks, coprendo sia i portali cloud nativi che le integrazioni RADIUS esterne. Fornisce ai responsabili IT e agli architetti di rete passaggi pratici per l'isolamento della VLAN, la configurazione del walled garden e l'integrazione con piattaforme di terze parti per promuovere l'analisi dei dati e i ricavi.
Ascolta questa guida
Visualizza trascrizione del podcast
- Executive Summary
- Technical Deep-Dive
- Modelli di implementazione del Captive Portal
- Isolamento della rete: NAT contro VLAN
- Configurazione del Walled Garden
- Guida all'implementazione
- Passaggio 1: Configurare l'SSID ospite e la VLAN
- Passaggio 2: Configurare la policy del Captive Portal esterno
- Passaggio 3: Definisci il Walled Garden
- Passaggio 4: Applica la gestione della larghezza di banda
- Best Practice
- Risoluzione dei problemi e mitigazione dei rischi
- I dispositivi iOS non mostrano il portale
- L'autenticazione non va a buon fine dopo l'invio dei dati
- Gli ospiti aggirano i limiti di larghezza di banda
- ROI e impatto aziendale
- Audio Briefing

Executive Summary
La configurazione di reti WiFi guest e Captive Portal su hardware Ruijie Networks richiede una chiara comprensione dell'architettura della piattaforma, in particolare per quanto riguarda la scelta tra portali cloud nativi e integrazioni RADIUS esterne. Questa guida tecnica di riferimento fornisce a IT manager, network architect e direttori operativi delle strutture i passaggi definitivi per implementare reti guest sicure, isolate e scalabili utilizzando i controller Ruijie RG-WS e i gateway Reyee EG. Verrà esaminata la transizione dal forwarding NAT di base a un solido isolamento VLAN, la configurazione di Captive Portal esterni tramite WISPr e l'integrazione di piattaforme di terze parti come Purple per acquisire dati di prima parte e generare ricavi. Sia che gestiate un singolo hotel o una rete retail multi-sito, questa guida offre i passaggi di configurazione pratici e indipendenti dal fornitore necessari per creare una rete wireless conforme e ad alte prestazioni.
Technical Deep-Dive
Ruijie Networks offre un'architettura wireless robusta e di livello enterprise che supporta molteplici modelli di implementazione per l'accesso guest. La decisione fondamentale per qualsiasi network architect consiste nel selezionare il flusso di autenticazione e la strategia di isolamento appropriati.
Modelli di implementazione del Captive Portal
Ruijie supporta tre distinti modelli di implementazione del Captive Portal, ciascuno adatto a diverse esigenze operative:
- Native Cloud Portal (Ruijie JaCS): la piattaforma integrata Ruijie Cloud, in particolare l'interfaccia JaCS per il settore hospitality, fornisce un builder di portali drag-and-drop. Questo modello si configura in Device Config, dove l'autenticazione dell'SSID è impostata su Captive Portal. Supporta opzioni di accesso di base, tra cui l'accesso con un clic e i codici voucher. È adatto a strutture a sito singolo che non richiedono analisi approfondite o l'integrazione con CRM esterni.
- External Captive Portal (WISPr/RADIUS): per le implementazioni enterprise, il retail multi-sito e le grandi aree pubbliche, il modello con portale esterno è obbligatorio. Questo approccio utilizza il protocollo WISPr per reindirizzare il traffico guest verso una piattaforma di terze parti come Purple. L'autenticazione viene gestita tramite un gruppo di server RADIUS esterni che utilizzano la crittografia PAP. Questo modello consente l'acquisizione avanzata dei dati, la gestione della conformità al GDPR e un'integrazione fluida con i sistemi di marketing esistenti.
- Standalone AP Portal: gli access point Ruijie Reyee con ReyeeOS 1.219 o versioni successive supportano un Captive Portal localizzato senza richiedere un gateway EG. Si tratta di un'opzione di fallback per implementazioni temporanee, ma priva delle robuste funzionalità di QoS e isolamento tipiche di un'architettura basata su controller.

Isolamento della rete: NAT contro VLAN
La decisione architetturale più critica riguarda la modalità di isolamento del traffico ospiti dalla rete aziendale. Ruijie offre due modalità di inoltro per gli SSID ospiti:
- Modalità NAT: il gateway assegna gli indirizzi IP da un pool dedicato (con valore predefinito 192.168.23.0/24) ed esegue la Network Address Translation prima di instradare il traffico verso Internet. Sebbene sia semplice da implementare, questo metodo offre una visibilità e un controllo limitati sul traffico ospiti al Layer 3.
- Modalità VLAN: lo standard aziendale consigliato. L'SSID ospite viene mappato su una VLAN dedicata (ad es. VLAN 100). Il gateway Reyee EG o il controller RG-WS utilizza le Access Control List (ACL) per imporre un isolamento rigoroso. È necessario configurare un'ACL estesa per negare il traffico IP dalla sottorete ospite alla sottorete aziendale, consentendo al contempo l'accesso a Internet in uscita. Questo approccio è in linea con i principi della guida What Is Secure WiFi: Essential Guide for Business 2026 .

Configurazione del Walled Garden
Prima che un ospite completi l'autenticazione al Captive Portal, il suo dispositivo opera in uno stato limitato. È necessario configurare un walled garden, o allowlist, per consentire l'accesso ai servizi essenziali. Se si utilizza una piattaforma esterna, è necessario aggiungere il dominio della piattaforma, gli indirizzi IP e gli endpoint di autenticazione per eventuali provider di social login (come Facebook o Google). Fondamentalmente, è necessario includere captive.apple.com per garantire che i dispositivi iOS attivino correttamente il mini-browser del Captive Portal.

Guida all'implementazione
La distribuzione di un Captive Portal esterno su hardware Ruijie richiede una configurazione precisa dell'SSID, dei criteri di autenticazione e dei livelli di isolamento della rete. Seguire questi passaggi per integrare Ruijie con una piattaforma esterna come Purple per l'analisi avanzata del Guest WiFi .
Passaggio 1: Configurare l'SSID ospite e la VLAN
- Passare a Impostazioni Wireless e creare un nuovo SSID denominato in modo appropriato per la propria sede.
- Impostare la Modalità di sicurezza su Aperta. Il Captive Portal fungerà da meccanismo di autenticazione.
- Assegnare l'SSID alla VLAN ospite designata. Assicurarsi che la corrispondente interfaccia VLAN sia configurata sul gateway EG con un ambito DHCP.
Passaggio 2: Configurare la policy del Captive Portal esterno
- Passare alla sezione Auth & Account.
- Selezionare Captive Portal nel menu Autenticazione.
- Creare una nuova policy e impostare la Modalità policy su Esterna.
- Selezionare l'SSID ospite creato al Passaggio 1.
- Inserire l'URL del server del portale fornito dalla piattaforma esterna (ad esempio, l'endpoint del portale di Purple).
- Configura il gruppo di server RADIUS utilizzando gli indirizzi IP, le porte (in genere 1812 per l'autenticazione e 1813 per l'accounting) e i segreti condivisi forniti dalla tua piattaforma.
Passaggio 3: Definisci il Walled Garden
- Naviga su Auth & Account, quindi su Allowlist.
- Aggiungi i domini e gli indirizzi IP richiesti. Per un'integrazione con Purple, questo include i domini di Purple, l'URL di rilevamento del Captive Portal di Apple (
captive.apple.com) e tutti gli endpoint di autenticazione dei social media richiesti.
Passaggio 4: Applica la gestione della larghezza di banda
- Naviga nelle impostazioni QoS sul tuo gateway EG.
- Applica limiti di download e upload per utente alla VLAN guest. Un'allocazione standard è compresa tra 2 Mbps e 5 Mbps per utente, a seconda della capacità di backhaul. Questo è fondamentale per un'efficace gestione della larghezza di banda .
- Se la tua piattaforma esterna gestisce il QoS, assicurati che l'opzione "Client Escape" sia disabilitata sul gateway Ruijie per impedire agli utenti di aggirare le restrizioni del portale.
Best Practice
Durante la distribuzione dei Captive Portal Ruijie, l'adesione agli standard di settore e alle best practice indipendenti dal fornitore garantisce un'esperienza ospite affidabile e sicura.
- Imponi l'isolamento a livello Layer 3: Utilizza sempre la modalità VLAN con ACL rigide per separare il traffico degli ospiti dalle risorse aziendali. Affidarsi esclusivamente alla modalità NAT espone la rete a rischi non necessari. Leggi Perché i dispositivi WiFi consumer non dovrebbero essere usati sulla tua rete guest per ulteriori informazioni.
- Ottimizza il Walled Garden: Un walled garden configurato in modo errato è la causa principale dei malfunzionamenti del Captive Portal sui dispositivi mobili. Controlla regolarmente la tua allowlist per assicurarti che tutti i domini richiesti, in particolare quelli per i provider di login social, siano accessibili prima dell'autenticazione.
- Implementa un QoS robusto: Le reti guest non gestite si degradano rapidamente. Applica limiti di larghezza di banda per utente sul gateway o tramite la piattaforma del portale esterno per garantire un accesso equo a tutti gli utenti.
- Testa su più piattaforme: Testa sempre il flusso del Captive Portal sia su dispositivi iOS che Android prima di passare alla produzione. I sistemi operativi gestiscono il rilevamento del Captive Portal in modo diverso e i test garantiscono un'esperienza coerente.
Risoluzione dei problemi e mitigazione dei rischi
Anche con una configurazione solida, possono sorgere problemi. Ecco i casi di errore più comuni e come risolverli.
I dispositivi iOS non mostrano il portale
- Causa: L'endpoint di rilevamento del Captive Portal di Apple è bloccato.
- Risoluzione: Verifica che
captive.apple.comsia esplicitamente aggiunto all'allowlist di Ruijie in Auth & Account. Senza questo, i dispositivi iOS non possono avviare il mini-browser.
L'autenticazione non va a buon fine dopo l'invio dei dati
- Causa: Errore di comunicazione RADIUS tra il gateway Ruijie e la piattaforma esterna.
- Risoluzione: Controlla che non ci siano refusi nel segreto condiviso RADIUS. Assicurati che il gateway EG abbia accesso a Internet in uscita sulle porte UDP 1812 e 1813. Verifica che l'indirizzo IP pubblico del gateway sia registrato correttamente sulla piattaforma esterna.
Gli ospiti aggirano i limiti di larghezza di banda
- Causa: L'opzione 'Client Escape' è abilitata o le policy QoS sono configurate in modo errato.
- Risoluzione: Disabilita 'Client Escape' sul gateway Ruijie se ti affidi a una piattaforma esterna per il QoS. Assicurati che la policy QoS sia applicata alla VLAN o al gruppo di utenti corretto.
ROI e impatto aziendale
Il passaggio da una rete aperta di base a un Captive Portal gestito e integrato con una piattaforma come Purple trasforma il WiFi per gli ospiti da un centro di costo a una risorsa in grado di generare ricavi.
Acquisendo dati di prima parte attraverso il portale, le location possono creare profili cliente dettagliati, monitorare la frequenza delle visite e lanciare campagne di marketing mirate. Questo è particolarmente prezioso nei settori del Retail e dell' Hospitality , dove la comprensione del comportamento dei clienti influisce direttamente sui profitti. Inoltre, i WiFi Analytics forniti dalla piattaforma consentono ai team operativi di ottimizzare il personale, migliorare il layout dei locali e misurare il successo delle iniziative di marketing. Il ritorno sull'investimento si realizza attraverso una maggiore fidelizzazione dei clienti, una spesa media per visita più elevata e la possibilità di monetizzare la rete tramite sponsorizzazioni o livelli di accesso premium.
Audio Briefing
Ascolta il briefing tecnico completo sulla configurazione dei Captive Portal Ruijie:
Definizioni chiave
WISPr
Wireless Internet Service Provider roaming. Un protocollo che facilita il reindirizzamento e l'handshake di autenticazione tra un gateway wireless e un Captive Portal esterno.
Richiesto per l'integrazione dell'hardware Ruijie con piattaforme di analytics di terze parti come Purple.
RADIUS
Remote Authentication Dial-In User Service. Un protocollo di rete che fornisce una gestione centralizzata di Autenticazione, Autorizzazione e Accounting (AAA).
Utilizzato dai gateway Ruijie per autenticare le sessioni degli ospiti rispetto al database di una piattaforma esterna.
VLAN Isolation
La pratica di assegnare il traffico degli ospiti a una Virtual Local Area Network separata e di utilizzare le Access Control List (ACL) per bloccare le comunicazioni con le reti aziendali.
Lo standard di sicurezza obbligatorio per le distribuzioni WiFi ospiti di livello enterprise.
Walled Garden
Un ambiente di rete limitato che consente l'accesso a domini o indirizzi IP specifici e approvati prima che l'utente si autentichi completamente.
Essenziale per consentire ai dispositivi di raggiungere la pagina del Captive Portal e gli eventuali provider di social login necessari.
Client Escape
Una funzionalità dei gateway Ruijie che, se abilitata, consente ai client di aggirare le restrizioni del portale in determinate condizioni.
Deve essere disabilitato quando ci si affida a una piattaforma esterna per la gestione della QoS e della larghezza di banda.
JaCS
Il sistema di gestione cloud nativo di Ruijie, focalizzato sul settore hospitality, che include un costruttore di Captive Portal integrato.
Utilizzato per il modello di distribuzione Native Cloud Portal quando non è richiesta l'integrazione esterna.
Captive Portal
Una pagina web che l'utente di una rete ad accesso pubblico è obbligato a visualizzare e con cui deve interagire prima che gli venga concesso l'accesso.
Il meccanismo principale per l'onboarding degli ospiti, l'accettazione dei termini e l'acquisizione dei dati.
Access Control List (ACL)
Un insieme di regole applicate a un'interfaccia di rete che consente o nega esplicitamente il traffico in base a indirizzi IP o protocolli.
Utilizzato in combinazione con le VLAN per imporre un isolamento rigoroso tra la rete ospiti e quella aziendale.
Esempi pratici
Un hotel di 200 camere deve distribuire il WiFi ospiti in tutta la struttura utilizzando i gateway Ruijie Reyee EG e gli access point RAP. Richiedono un onboarding fluido, limiti di larghezza di banda di 5 Mbps per utente e l'integrazione con il loro sistema CRM esistente per acquisire gli indirizzi e-mail degli ospiti per il marketing post-soggiorno. Devono inoltre garantire che i dispositivi degli ospiti non possano accedere alla rete di back-office dell'hotel. In che modo l'architetto di rete dovrebbe configurare l'hardware Ruijie?
- Configurare l'SSID ospiti con sicurezza "Open" e assegnarlo a una VLAN dedicata (es. VLAN 100). 2. Sul gateway EG, configurare una ACL estesa per negare il traffico dalla VLAN 100 alla VLAN aziendale (es. VLAN 10), consentendo al contempo l'accesso a Internet in uscita. 3. Passare a Auth & Account e configurare una policy di Captive Portal esterno utilizzando il protocollo WISPr. 4. Indirizzare l'URL del Portal Server alla piattaforma integrata con il CRM (es. Purple) e configurare il gruppo di server RADIUS con le credenziali fornite. 5. Aggiungere i domini richiesti alla allowlist, inclusi il dominio del portale, gli endpoint di social login e
captive.apple.com. 6. Applicare una policy QoS sul gateway EG limitando la larghezza di banda per utente sulla VLAN 100 a 5 Mbps.
Un grande centro congressi ospita un summit tecnologico di tre giorni. Utilizzano controller Ruijie RG-WS e richiedono un captive portal che autentichi i partecipanti tramite uno specifico codice evento. Non richiedono l'acquisizione di dati a lungo termine o l'integrazione con un CRM esterno, ma devono garantire che il portale si carichi in modo affidabile su tutti i dispositivi dei partecipanti. Qual è il modello di implementazione più efficiente?
- Utilizzare il modello di implementazione Native Cloud Portal (Ruijie JaCS). 2. In Ruijie Cloud, accedere a Device Config e configurare l'SSID ospiti per l'autenticazione tramite Captive Portal. 3. Utilizzare il costruttore di portali JaCS per progettare una splash page personalizzata con il brand. 4. Selezionare l'opzione di accesso "Voucher" o "Access Code" e generare lo specifico codice evento per il summit. 5. Assicurarsi che il walled garden sia configurato per consentire
captive.apple.comper garantire l'attivazione del portale sui dispositivi iOS. 6. Sincronizzare la configurazione con il controller RG-WS.
Domande di esercitazione
Q1. Una catena di negozi con 50 sedi deve implementare il WiFi per gli ospiti utilizzando i gateway Ruijie Reyee EG. Richiede la possibilità di acquisire le e-mail dei clienti e sincronizzarle con il proprio CRM centrale. Quale modello di implementazione del portale deve scegliere?
Suggerimento: Considera il requisito per l'integrazione con sistemi esterni e l'acquisizione dei dati.
Visualizza risposta modello
Deve scegliere il modello External Captive Portal (WISPr/RADIUS). Il Native Cloud Portal (JaCS) non supporta l'integrazione avanzata con CRM esterni o l'acquisizione centralizzata dei dati su un'ampia rete multi-sito.
Q2. Dopo aver implementato un Captive Portal esterno su una rete Ruijie, i dispositivi Android mostrano correttamente la pagina di login, ma i dispositivi iOS mostrano una schermata vuota o non riescono ad attivare il portale. Qual è la causa più probabile?
Suggerimento: Verifica i requisiti per lo stato di rete limitato prima dell'autenticazione.
Visualizza risposta modello
Il walled garden (allowlist) è configurato in modo errato. Nello specifico, è probabile che sia stato omesso captive.apple.com. I dispositivi iOS richiedono l'accesso a questo endpoint per rilevare il Captive Portal e avviare il mini-browser.
Q3. Un amministratore di rete ha configurato un SSID ospiti su un gateway Ruijie utilizzando la modalità NAT. Perché questo approccio non è raccomandato per un'implementazione aziendale e cosa si dovrebbe usare invece?
Suggerimento: Considera il livello di controllo e isolamento richiesto per il traffico degli ospiti.
Visualizza risposta modello
La modalità NAT offre visibilità e controllo limitati sul traffico degli ospiti a livello Layer 3, rendendo difficile l'applicazione di policy di sicurezza rigide. L'approccio consigliato è la modalità VLAN, in cui l'SSID ospiti viene assegnato a una VLAN dedicata e le Access Control List (ACL) vengono utilizzate per negare esplicitamente il traffico verso la rete aziendale.
Continua a leggere questa serie
Come configurare un Captive Portal su Starlink: una guida per sedi remote e marittime
Questa guida spiega in dettaglio come escludere l'hardware nativo di Starlink e integrare un Captive Portal gestito in cloud utilizzando apparecchiature di routing aziendali. Imparerai come superare il limite del CGNAT, applicare la segmentazione VLAN, gestire i vincoli di larghezza di banda satellitare e garantire la conformità normativa.
Captive Portal Best Practices: Progettazione per Conversioni Elevate e Compliance
Questa guida tecnica offre a IT manager, architetti di rete e direttori operativi delle location un modello completo per l'implementazione di Captive Portal in grado di bilanciare la sicurezza di rete con un tasso elevato di conversione degli utenti. Copre l'intera architettura, dalla segmentazione VLAN e autenticazione RADIUS fino alla progettazione del consenso conforme al GDPR e alla selezione del metodo di autenticazione. Basata sull'esperienza operativa di Purple in oltre 80.000 location e 440 milioni di login nel 2024, ogni raccomandazione è fondata su dati reali di implementazione.
Come ottimizzare i Captive Portal per la massima sicurezza di rete e conversione degli utenti
Questa guida fornisce un progetto tecnico completo per l'ottimizzazione dei captive portal all'interno di strutture aziendali, coprendo l'architettura di segmentazione della rete, la selezione dei metodi di autenticazione, la progettazione del consenso conforme al GDPR e l'ottimizzazione delle conversioni. È scritta per IT manager, architetti di rete e CTO di hotel, catene di vendita al dettaglio, stadi e organizzazioni del settore pubblico che devono bilanciare la sicurezza della rete con l'acquisizione di dati di prima parte. Purple gestisce l'infrastruttura dei captive portal in oltre 80.000 sedi con 440 milioni di accessi nel 2024, e i framework qui presentati riflettono tale esperienza operativa.