Vai al contenuto principale

Come configurare un Captive Portal su Starlink: Guida per sedi remote e marittime

Questa guida spiega nel dettaglio come escludere l'hardware nativo di Starlink e integrare un captive portal gestito in cloud utilizzando apparecchiature di routing enterprise. Imparerete a superare il limite del CGNAT, applicare la segmentazione VLAN, gestire i vincoli di banda satellitare e garantire la conformità normativa.

Di Tom HackettPubblicato Aggiornato
📖 5 minuti di lettura1,395 parole2 esempi pratici3 domande di esercitazione8 definizioni chiave

Video overview

Ascolta questa guida

Visualizza trascrizione del podcast
Parla in inglese britannico con un tono sicuro, autorevole e colloquiale - come un consulente senior che fa un briefing a un cliente. Ritmo misurato, articolazione chiara, caloroso ma professionale. Nessuna parola di riempimento. Occasionali brevi pause per enfatizzare: Benvenuto al briefing tecnico di Purple. Ti guiderò attraverso tutto ciò che c'è da sapere sulla configurazione di un captive portal su Starlink - specificamente per sedi remote, operatori marittimi e chiunque gestisca WiFi per gli ospiti dove la fibra non è un'opzione praticabile. [pausa media] Iniziamo con il problema. Starlink ha davvero cambiato il panorama della connettività per le sedi che in precedenza erano bloccate con collegamenti satellitari lenti e costosi o con una rete 4G instabile. Una nave da crociera, un hotel in una remota zona montana, un'unità di servizio in un cantiere edile, l'area di un festival in un prato - tutti questi possono ora ottenere da 100 a 220 megabit al secondo da un'antenna delle dimensioni di una pizza grande. È straordinario. Ma il punto è questo: la connettività pura è solo metà del lavoro. Nel momento in cui metti quella connessione a disposizione di ospiti, passeggeri o equipaggio, hai bisogno di autenticazione, controllo degli accessi, consenso conforme al GDPR e gestione della larghezza di banda. Starlink non offre nulla di tutto questo di serie. È qui che entra in gioco un captive portal. Ed è proprio questo che andremo a costruire oggi. [pausa media] Sezione uno: comprendere i vincoli di rete di Starlink. Prima di toccare un router, devi capire cosa ti offre effettivamente Starlink sull'interfaccia WAN. L'antenna Starlink standard si collega a un router proprietario che gestisce DHCP e NAT. Per impostazione predefinita, ti trovi dietro un NAT di livello carrier - quello che gli ingegneri chiamano CGNAT. Ciò significa che il tuo indirizzo IP WAN è compreso nell'intervallo da 100.64 a 100.127. Non è un IP pubblico. Non puoi ricevere connessioni in entrata da Internet. E questo è estremamente importante per l'architettura del captive portal. La soluzione è la modalità bypass - a volte chiamata modalità bridge. Puoi abilitarla nell'app Starlink alla voce Impostazioni, quindi attivando "Bypass Starlink WiFi router". Una volta abilitata, l'antenna Starlink passa l'indirizzo CGNAT direttamente alla porta WAN del tuo router aziendale. Il router Starlink smette di gestire DHCP e NAT. Il tuo router subentra. Ti trovi ancora dietro CGNAT, ma ora hai il pieno controllo del livello di routing. Un punto critico: se l'antenna Starlink viene ripristinata ai dati di fabbrica per qualsiasi motivo, la modalità bypass viene disattivata. Dovrai riabilitarla. Inserisci questo passaggio nel manuale operativo del sito. [pausa media] Ora, Starlink offre tre livelli di piano rilevanti per i gestori di sedi. Lo Standard ti offre fino a 100 megabit in download, priorità best-effort e nessuna opzione di IP statico. Il Business ti offre fino a 220 megabit, allocazione dati prioritaria e un componente aggiuntivo per IP statico. Il Maritime offre le stesse velocità con portabilità globale - essenziale se l'imbarcazione si sposta tra regioni oceaniche. Per qualsiasi sede multi-utente, consiglierei come minimo il piano Business o Maritime. I dati best-effort sul piano Standard significano che i tuoi ospiti subiranno una riduzione della priorità ogni volta che la cella satellitare è congestionata. [pausa media] Sezione due: lo stack dell'architettura. Ecco lo stack a quattro livelli che stai costruendo. Il livello uno è l'uplink Starlink in modalità bypass. Il livello due è il tuo router o firewall aziendale - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Fortinet - ognuno di questi va bene. Il livello tre è la segmentazione VLAN a livello di switch o access point. Il livello quattro è il Captive Portal in cloud, che gestisce l'autenticazione, il consenso e la diagnostica. Permettimi di soffermarmi un momento sulla segmentazione VLAN perché non è negoziabile. Hai bisogno di un minimo di tre VLAN. VLAN 10 per lo staff - gestisce i sistemi POS, le applicazioni di back office e il traffico di gestione. VLAN 20 per gli ospiti - questo è il segmento solo internet che raggiunge il Captive Portal. VLAN 30 per l'IoT - telecamere, termostati intelligenti, sistemi di gestione dell'edificio. Queste tre reti non devono essere in grado di comunicare tra loro. Il routing inter-VLAN deve essere bloccato a livello di firewall. Un ospite sulla VLAN 20 non deve mai essere in grado di raggiungere il tuo terminale POS sulla VLAN 10. Questa non è solo una buona pratica - è un requisito PCI-DSS se gestisci pagamenti con carta ovunque sulla stessa infrastruttura fisica. [pausa media] Il Captive Portal stesso risiede nel cloud. Quando un ospite si connette al tuo SSID ospiti e apre un browser, il router intercetta la richiesta HTTP e la reindirizza alla pagina di login del portale. L'ospite si autentica - tramite email, login social o un codice coupon - accetta i tuoi termini di servizio, e il portale segnala al router di concedere a quell'indirizzo MAC l'accesso a internet. L'intero flusso dovrebbe completarsi in meno di 10 secondi su un dispositivo mobile. Con Purple, quel portale in cloud si integra direttamente con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme e Fortinet. Configuri l'integrazione RADIUS o API una volta sola, e Purple gestisce l'handshake di autenticazione. Nessun server di autenticazione on-premises richiesto. Questo è fondamentale per le sedi remote dove non è possibile gestire un server RADIUS locale. [pausa media] Sezione tre: il problema CGNAT e come risolverlo. Ecco la sfida che coglie di sorpresa la maggior parte dei team IT. Le architetture standard di Captive Portal presuppongono che il portale in cloud possa ricollegarsi alla tua rete. Con il CGNAT, questo è impossibile. Le connessioni in entrata sono bloccate. La soluzione è un tunnel inverso. Il tuo router stabilisce una connessione in uscita verso il portale in cloud e la mantiene aperta in modo persistente. Tutto il traffico di autenticazione scorre attraverso quel tunnel. Il cloud non ha mai bisogno di avviare una connessione in entrata. L'architettura di overlay in cloud di Purple gestisce questo aspetto in modo nativo - non è necessario configurare manualmente WireGuard o OpenVPN, sebbene entrambi siano valide alternative se gestisci la tua infrastruttura. Se avete bisogno di un IP statico - ad esempio, se gestite un server RADIUS in loco o se avete bisogno di una whitelist di IP coerente - Starlink Business e Maritime offrono un IP statico come componente aggiuntivo. Al momento della registrazione, questo è disponibile nella maggior parte delle regioni. Controllate le pagine dei piani tariffari attuali di Starlink per il vostro territorio specifico. [medium pause] Sezione quattro: GDPR e conformità dei dati. Questo è il punto in cui le sedi remote e marittime spesso vengono colte di sorpresa. Il fatto che la vostra sede si trovi su un'imbarcazione in acque internazionali, o in una posizione remota, non vi esenta dal GDPR se raccogliete dati da residenti nell'UE. E se operate in acque del Regno Unito dopo la Brexit, si applica il UK GDPR. Il vostro Captive Portal deve presentare una casella di controllo specifica e non selezionata per il consenso alle comunicazioni di marketing. Deve indicare chiaramente quali dati state raccogliendo, perché e per quanto tempo li conserverete. Le condizioni di servizio devono essere accessibili prima dell'autenticazione dell'ospite. E dovete essere in grado di dimostrare, su richiesta, che un individuo specifico ha fornito il consenso in una data e in un'ora specifiche. Purple è certificata ISO 27001, conforme al GDPR, conforme al CCPA e certificata Cyber Essentials. Ogni evento di accesso viene registrato con un timestamp, un indirizzo IP e un registro del consenso. Questa traccia di controllo è ciò che vi protegge se un'autorità di regolamentazione vi pone delle domande. [medium pause] Sezione cinque: gestione della larghezza di banda. Su Starlink, la larghezza di banda è la risorsa più limitata. Un singolo passeggero che trasmette video in 4K può consumare 25 megabit al secondo in modo continuo. Su un'imbarcazione con 50 passeggeri e una connessione da 220 megabit, si tratta di una persona che assorbe l'11% della capacità totale. Questo problema va affrontato a livello di Captive Portal e di router. Impostate limiti di larghezza di banda per dispositivo - ad esempio, 5 megabit in download e 2 megabit in upload per dispositivo ospite. Implementate policy di utilizzo corretto che riducano la velocità dopo una quota di dati giornaliera. Utilizzate il traffic shaping per dare priorità alla navigazione web e alla messaggistica rispetto allo streaming video. E prendete in considerazione un accesso a livelli: un livello gratuito per la connettività di base, un livello premium a pagamento per lo streaming. In questo modo il vostro WiFi si trasforma da voce di costo a fonte di ricavo. [medium pause] Ora vi presento due scenari reali. Scenario uno: una nave da crociera da 120 cabine. L'operatore gestisce Starlink Maritime a 220 megabit. Distribuisce access point Cisco Meraki in tutta la nave con tre VLAN - equipaggio, passeggeri e sistemi di bordo. Il Captive Portal di Purple gestisce l'autenticazione dei passeggeri tramite e-mail o tramite la ricerca del numero di cabina integrata con il PMS. Ogni passeggero riceve una quota giornaliera di 2 gigabyte. I passeggeri della categoria premium ricevono 10 gigabyte. Il portale raccoglie i dati e-mail di prima parte per il marketing post-viaggio. Risultato: i ricavi del WiFi coprono il costo dell'abbonamento a Starlink e l'operatore ha una lista di marketing diretto in crescita. Scenario due: un hotel remoto nelle Highlands senza fibra. Utilizzano Starlink Business a una media di 150 megabit. Gli access point HPE Aruba coprono l'edificio principale e tre dependance. Gli ospiti si autenticano tramite e-mail sul portale di Purple. L'hotel utilizza gli analytics di Purple per comprendere i tempi di utilizzo di picco e adegua di conseguenza le policy di larghezza di banda. Hanno ridotto i reclami relativi al WiFi degli ospiti del 60% rispetto alla loro precedente configurazione con bonding 4G, in base ai propri dati operativi. [medium pause] Errori comuni. Permettetemi di passare in rassegna i cinque che vedo più spesso. Uno: dimenticare di riabilitare la modalità bypass dopo un ripristino dell'antenna. Documentate questo passaggio nel vostro runbook e impostate un avviso di monitoraggio sull'interfaccia WAN del router. Due: non bloccare il routing inter-VLAN. Ogni installazione che ho esaminato e che ha subito un incidente di sicurezza presentava questa errata configurazione. Controllatela due volte. Tre: utilizzare il reindirizzamento HTTP per il Captive Portal su una rete in cui gli ospiti utilizzano browser orientati all'HTTPS-first. I browser moderni utilizzano HTTPS per impostazione predefinita. Il router deve gestire correttamente l'intercettazione HTTPS, altrimenti gli ospiti visualizzeranno errori di certificato prima di raggiungere il portale. Il portale di Purple gestisce questo aspetto, ma la configurazione del router deve essere corretta. Quattro: non testare separatamente su iOS e Android. Il Captive Network Assistant di Apple e il probe di rete di Android si comportano in modo diverso. Testateli entrambi prima del go-live. Cinque: ignorare la latenza. La costellazione LEO di Starlink offre una latenza da 20 a 40 millisecondi - di gran lunga migliore rispetto al tradizionale satellite geostazionario. Ma durante i passaggi tra i satelliti, si possono verificare brevi picchi. Le impostazioni di timeout del vostro Captive Portal devono tenerne conto. Impostate gli intervalli di sessione keepalive a 60 secondi o meno. [medium pause] Domande a raffica. Ho bisogno di un IP statico per un Captive Portal su Starlink? No, se il vostro portale utilizza un'architettura ospitata in cloud con reverse tunnelling. Sì, se eseguite un RADIUS on-premises. Posso gestire più SSID su Starlink? Sì - i vostri access point aziendali gestiscono la creazione degli SSID. Starlink in modalità bypass fornisce solo l'uplink. È possibile gestire tutti gli SSID supportati dai propri access point. Purple funziona con Starlink nativamente? Sì. Si configura la modalità bypass sull'antenna Starlink, si collegano gli access point supportati e si punta l'integrazione RADIUS o API verso il cloud di Purple. Il portale è attivo entro un'ora. Cosa succede se la connessione Starlink si interrompe? Il portale di Purple memorizza nella cache le sessioni attive localmente sul router per un periodo configurabile - in genere 24 ore. Gli ospiti che sono già autenticati rimangono online. Le nuove autenticazioni vengono messe in coda fino al ripristino della connettività. [medium pause] Per riassumere. Starlink ti fornisce la connessione. Il tuo router aziendale in bypass mode ti dà il controllo sul livello di routing. La segmentazione VLAN isola il traffico di ospiti, personale e IoT. Un Captive Portal in cloud - in questo caso quello di Purple - gestisce l'autenticazione, il consenso GDPR, le policy di larghezza di banda e la raccolta di dati di prima parte. Il limite del CGNAT viene risolto da un'architettura a tunnel inverso, non da un IP statico. E la gestione della larghezza di banda a livello di portale è ciò che mantiene la tua connessione Starlink utilizzabile per tutti. Se stai valutando questa soluzione per la tua sede, il passo successivo consiste nel verificare quale hardware per access point stai utilizzando - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks o Fortinet - e confermare la documentazione di integrazione di Purple per quella piattaforma. Puoi trovare la guida tecnica completa su purple.ai, e il team di Purple può guidarti attraverso una configurazione di proof-of-concept per il tuo sito specifico. Grazie per l'attenzione. Ci vediamo al prossimo briefing.

Parte della nostra serie principale: Guida al Captive Portal →

Come configurare un Captive Portal su Starlink: Guida per sedi remote e marittime

Sintesi Esecutiva

Starlink fornisce una connettività a 220 Mbps in località non raggiunte dalla fibra, trasformando completamente il panorama del networking per le strutture remote e marittime. Tuttavia, per gli ambienti aperti al pubblico, la sola connettività non è sufficiente. Quando si distribuisce Starlink per ospiti, passeggeri o equipaggio, è necessario implementare l'autenticazione, il controllo degli accessi, il consenso conforme al GDPR e la gestione della larghezza di banda. Il router Starlink nativo non fornisce nessuna di queste funzionalità.

Questa guida spiega in dettaglio come escludere l'hardware Starlink nativo e integrare un Captive Portal gestito in cloud utilizzando apparecchiature di routing aziendali. Imparerete come superare i limiti del Carrier Grade NAT (CGNAT), implementare la segmentazione VLAN, gestire i vincoli di larghezza di banda satellitare e garantire la conformità normativa.

Implementando questa architettura, i gestori delle strutture trasformano una linea internet non gestita in una rete sicura e segmentata che acquisisce dati di prima parte e protegge l'infrastruttura aziendale principale.

Approfondimento Tecnico

Il Vincolo del CGNAT

Il principale ostacolo tecnico durante la distribuzione di un Captive Portal su Starlink è il Carrier Grade NAT (CGNAT). L'antenna Starlink standard si connette a un router proprietario che gestisce DHCP e NAT. Per impostazione predefinita, l'indirizzo IP WAN assegnato alle apparecchiature rientra nell'intervallo 100.64.0.0/10. Poiché non si tratta di un indirizzo IP pubblico, il router non può ricevere connessioni in entrata da internet.

Le architetture standard di Captive Portal spesso presuppongono che il portale cloud possa comunicare a ritroso con la rete per autenticare gli utenti o aggiornare gli elenchi di controllo degli accessi. Con il CGNAT, le connessioni in entrata falliscono.

Per risolvere questo problema, è necessario configurare l'antenna Starlink in Bypass Mode (spesso definita modalità bridge). In Bypass Mode, le funzioni del router Starlink vengono disabilitate e l'antenna invia l'indirizzo CGNAT direttamente alla porta WAN del router aziendale. Il router aziendale assume quindi il controllo completo del livello di routing.

Come configurare un Captive Portal su Starlink: Guida per sedi remote e marittime - architecture overview

Architettura a Tunnel Inverso

Anche con il router aziendale che gestisce il traffico, rimane la restrizione in entrata del CGNAT. La soluzione è un'architettura a tunnel inverso. Il router stabilisce una connessione in uscita verso il portale cloud e la mantiene costantemente attiva. Tutto il traffico di autenticazione scorre attraverso questo tunnel stabilito. L'infrastruttura cloud non ha mai bisogno di avviare una connessione in entrata.

L'architettura overlay cloud di Purple gestisce questo aspetto in modo nativo. Non è necessario configurare manualmente i tunnel VPN. Se la vostra implementazione richiede un IP statico per server RADIUS legacy on-premises o una rigida lista di IP consentiti, i piani Starlink Business e Maritime forniscono un IP statico come componente aggiuntivo a pagamento.

Vincoli di Banda e Traffic Shaping

La larghezza di banda satellitare è una risorsa condivisa e limitata. Un singolo utente che riproduce video in streaming in 4K può consumare costantemente 25 Mbps. Su un'imbarcazione con 50 passeggeri che condividono una connessione Starlink da 220 Mbps, un solo utente potrebbe consumare l'11% della capacità totale.

È necessario affrontare questo problema a livello di Captive Portal e di router attraverso un traffic shaping aggressivo:

  • Limiti per dispositivo: limitare i singoli dispositivi degli ospiti a 5 Mbps in download e 2 Mbps in upload.
  • Politiche di utilizzo corretto: applicare soglie di traffico dati giornaliere (ad esempio, 2GB ogni 24 ore).
  • Controllo delle applicazioni: dare la priorità alla navigazione web e ai protocolli di messaggistica rispetto allo streaming video e alla condivisione di file peer-to-peer.
  • Accesso a più livelli: fornire un livello gratuito per la connettività di base e un livello premium a pagamento per lo streaming, trasformando l'infrastruttura WiFi da centro di costo a fonte di ricavo.

Come configurare un Captive Portal su Starlink: Guida per sedi remote e marittime - comparison chart

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Guida all'Implementazione

Seguire questi passaggi per distribuire un Captive Portal sicuro su Starlink utilizzando hardware aziendale.

Passaggio 1: Abilitare la Modalità Bypass

  1. Installare l'hardware Starlink e verificare la connettività utilizzando il router originale.
  2. Aprire l'applicazione mobile Starlink e accedere a Settings.
  3. Selezionare e confermare Bypass Starlink WiFi router.
  4. Collegare lo Starlink Ethernet Adapter alla porta WAN del router aziendale (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme o Fortinet).

Nota: Se l'antenna Starlink viene sottoposta a un ripristino delle impostazioni di fabbrica, la modalità Bypass viene disattivata automaticamente. Documentare questo aspetto nel manuale operativo del sito e configurare un avviso di monitoraggio sull'interfaccia WAN del router.

Passaggio 2: Configurare la Segmentazione VLAN

È necessario isolare il traffico degli ospiti dai sistemi aziendali principali. Configurare almeno tre VLAN sullo switch principale e sugli access point:

  • VLAN 10 (Personale): gestisce i sistemi POS, le applicazioni di back-office e il traffico di gestione.
  • VLAN 20 (Ospiti): segmento dedicato solo a Internet che reindirizza al Captive Portal.
  • VLAN 30 (IoT): rete isolata per telecamere, termostati intelligenti e sistemi di gestione dell'edificio.

Configurare le regole del firewall per bloccare tutto il routing inter-VLAN. Un dispositivo ospite sulla VLAN 20 non deve mai essere in grado di eseguire il ping di un terminale POS sulla VLAN 10. Questa segmentazione è un requisito fondamentale per la conformità PCI-DSS.

Passaggio 3: Distribuire il Captive Portal Cloud

  1. Configurare gli access point per trasmettere l'SSID ospite sulla VLAN 20.
  2. Impostare il metodo di autenticazione su RADIUS esterno o utilizzare l'integrazione API del fornitore.
  3. Puntare il server di autenticazione all'infrastruttura cloud di Purple.
  4. Configurare il walled garden (allowlist) per consentire il traffico verso i domini di Purple prima che l'autenticazione sia completata.
  5. Progettare la splash page nel portale Purple, assicurando che il branding sia in linea con la tua location e che i termini di servizio siano visualizzati chiaramente.

Passaggio 4: Testare il flusso utente

Testare il flusso di autenticazione su dispositivi iOS e Android. Il Captive Network Assistant (CNA) di Apple e la sonda di rete di Android si comportano in modo diverso. Verificare che la splash page si carichi entro 10 secondi e che il dispositivo ottenga l'accesso a Internet subito dopo l'autenticazione.

Best Practice

  • Intercettazione HTTPS: Assicurarsi che il router gestisca correttamente l'intercettazione HTTPS. I dispositivi moderni utilizzano HTTPS per impostazione predefinita. Se il router non è in grado di reindirizzare le richieste HTTPS in modo pulito, gli ospiti riscontreranno errori di certificato prima di raggiungere il portale.
  • Keepalive di sessione: La costellazione in orbita terrestre bassa (LEO) di Starlink offre latenze comprese tra 20 e 40 millisecondi, ma si verificano brevi picchi durante i passaggi di consegna dei satelliti. Impostare l'intervallo di keepalive di sessione del Captive Portal a 60 secondi o meno per evitare disconnessioni premature.
  • Caching offline: Configurare il router per memorizzare nella cache locale le sessioni attive. Se la connessione Starlink si interrompe temporaneamente, gli ospiti già autenticati rimarranno online al ripristino della connettività, invece di essere costretti a effettuare nuovamente l'accesso.

Risoluzione dei problemi e mitigazione dei rischi

Modalità di guasto Causa principale Mitigazione
Il Captive Portal non si carica Configurazione del walled garden errata Verificare che tutti i domini Purple richiesti e gli endpoint CDN siano aggiunti alla allowlist di pre-autenticazione sul router.
Errori di doppio NAT Bypass Mode è disattivata Controllare l'app Starlink per confermare che la Bypass Mode sia attiva. Fluttuazioni di corrente o ripristini manuali potrebbero aver riportato l'antenna alle impostazioni predefinite.
Velocità degli ospiti ridotta Banda illimitata Applicare limiti di larghezza di banda per dispositivo (ad es. 5 Mbps) e bloccare le applicazioni ad alta intensità di banda come BitTorrent sul firewall.
Fallimento dell'audit di sicurezza Il routing inter-VLAN è abilitato Controllare le regole del firewall per garantire che il traffico proveniente dalla VLAN ospiti non possa essere instradato verso la VLAN del personale o di gestione.

ROI e impatto aziendale

La distribuzione di un Captive Portal gestito su Starlink trasforma una semplice connessione Internet in una risorsa aziendale misurabile.

Per una nave da crociera con 120 cabine che utilizza Starlink Maritime a 220 Mbps, l'accesso non gestito produce un ritorno economico pari a zero. Distribuendo gli access point Cisco Meraki e il Captive Portal di Purple, l'operatore può imporre una quota giornaliera di 2 GB per i passeggeri standard, vendendo al contempo un livello premium da 10 GB. Le entrate WiFi risultanti coprono il costo dell'abbonamento mensile Starlink superiore a 250 $. Inoltre, il portale acquisisce dati e-mail di prima parte completamente conformi, ampliando l'elenco di marketing diretto dell'operatore per i viaggi futuri.

In un ambiente alberghiero remoto, l'implementazione di un portale con policy rigorose sulla larghezza di banda riduce i reclami degli ospiti relativi a una WiFi lenta fino al 60%, in quanto si impedisce agli utenti con un consumo elevato di monopolizzare il collegamento satellitare.

Definizioni chiave

Bypass Mode

Un'impostazione di configurazione che disabilita le funzioni DHCP e NAT del router Starlink nativo, passando l'indirizzo IP WAN direttamente a un router enterprise di terze parti.

Necessario quando si integrano apparecchiature di rete enterprise con un'antenna Starlink per evitare il doppio NAT e conflitti di routing.

CGNAT (Carrier Grade NAT)

Un metodo utilizzato dagli ISP per condividere un singolo indirizzo IP pubblico tra più clienti. Il router del cliente riceve un indirizzo IP privato (in genere 100.64.0.0/10).

Starlink utilizza il CGNAT per impostazione predefinita, il che impedisce le connessioni in entrata da internet e richiede architetture a tunnel inverso per la gestione in cloud.

VLAN (Virtual Local Area Network)

Una sottorete logica che raggruppa una serie di dispositivi provenienti da diverse LAN fisiche.

Utilizzata per isolare il traffico WiFi degli ospiti dalle reti del personale e dell'IoT, garantendo sicurezza e conformità.

Captive Portal

Una pagina web che l'utente di una rete ad accesso pubblico è obbligato a visualizzare e con cui deve interagire prima che gli venga concesso l'accesso.

Utilizzato per far rispettare i termini di servizio, raccogliere dati di marketing e autenticare gli utenti sulle reti WiFi per gli ospiti.

Walled Garden

Un ambiente limitato che controlla l'accesso dell'utente a contenuti e servizi web prima che si sia autenticato completamente.

Necessario per consentire ai dispositivi degli ospiti di raggiungere il captive portal in cloud e i server di autenticazione prima che venga concesso loro l'accesso completo a internet.

RADIUS

Un protocollo di rete che fornisce una gestione centralizzata di autenticazione, autorizzazione e tracciamento (Authentication, Authorisation, and Accounting) per gli utenti che si connettono e utilizzano un servizio di rete.

Il protocollo sottostante utilizzato dagli access point enterprise per comunicare con il captive portal in cloud per verificare le credenziali dell'utente.

Traffic Shaping

La manipolazione e la prioritizzazione del traffico di rete per ridurre l'impatto degli utenti che consumano molta banda o delle applicazioni sensibili alla latenza.

Essenziale sulle reti Starlink per dare priorità alla navigazione web rispetto ad attività ad alta intensità di banda come lo streaming video.

Dati di prima parte

Informazioni che un'azienda raccoglie direttamente dai propri clienti e di cui è proprietaria.

Raccolti tramite la procedura di login del captive portal (ad es. indirizzi email) e utilizzati per campagne di direct marketing e fidelizzazione.

Esempi pratici

Una nave da crociera con 120 cabine che utilizza Starlink Maritime a 220 Mbps deve fornire il WiFi ai passeggeri senza compromettere le operazioni di bordo. È necessario un meccanismo per monetizzare la connessione e raccogliere dati di marketing.

L'operatore distribuisce access point Cisco Meraki su tutta la nave impostando tre VLAN rigorose: equipaggio, passeggeri e sistemi di bordo. Il captive portal di Purple gestisce l'autenticazione dei passeggeri tramite email o ricerca del numero di cabina integrata con il PMS. Ogni passeggero riceve una franchigia giornaliera di 2GB. I passeggeri di livello Premium possono acquistare una quota di 10GB. Il portale raccoglie i dati email di prima parte per campagne di marketing post-viaggio.

Commento dell'esaminatore: Questo approccio risolve il problema dei limiti di banda tramite rigide soglie giornaliere, generando al contempo ricavi diretti. La segmentazione VLAN garantisce che il traffico dei passeggeri non possa compromettere i sistemi critici della nave. L'integrazione con il PMS offre un'esperienza di accesso fluida.

Un hotel in una posizione remota delle Highlands, privo di infrastruttura in fibra, utilizza Starlink Business a 150 Mbps. Gli ospiti si lamentano spesso della lentezza della connessione durante la sera e l'hotel non ha visibilità su chi stia utilizzando la rete.

L'hotel distribuisce access point HPE Aruba nell'edificio principale e nelle strutture esterne. Configura l'antenna Starlink in Bypass Mode e la collega a un gateway Aruba. Gli ospiti si autenticano via email sul portale di Purple. L'hotel applica un limite di banda rigoroso di 5 Mbps per dispositivo e utilizza la sezione analytics di Purple per monitorare i picchi di utilizzo.

Commento dell'esaminatore: Implementando la limitazione della banda per singolo dispositivo, l'hotel impedisce ai singoli ospiti di monopolizzare il collegamento a 150 Mbps durante le ore serali di punta. L'autenticazione tramite email acquisisce dati di prima parte per future campagne di prenotazione diretta, riducendo la dipendenza dalle OTA.

Domande di esercitazione

Q1. Un campo minerario remoto ha distribuito Starlink Business. Ha collegato un firewall Cisco Meraki MX al router Starlink. Gli ospiti possono connettersi al WiFi, ma la pagina del captive portal va in timeout e non si carica. Qual è la causa più probabile?

Suggerimento: Considera come l'hardware Starlink gestisce il routing per impostazione predefinita e cosa richiede il firewall Meraki per gestire il traffico in modo efficace.

Visualizza risposta modello

La parabola Starlink non è stata impostata in Bypass Mode. Di conseguenza, la rete soffre di un doppio NAT (sia il router Starlink sia il firewall Meraki stanno tentando di eseguire il Network Address Translation). L'amministratore deve utilizzare l'app Starlink per abilitare il Bypass Mode, consentendo al firewall Meraki di ricevere direttamente l'IP CGNAT e di gestire il routing e l'intercettazione del captive portal.

Q2. Stai distribuendo un captive portal per un hotel utilizzando Starlink. Hai configurato il Bypass Mode e la segmentazione VLAN. Durante i test, noti che i dispositivi Apple richiedono immediatamente all'utente di accedere, ma alcuni dispositivi Android mostrano un errore di certificato quando l'utente tenta di navigare su un sito web sicuro prima di autenticarsi. Come si risolve questo problema?

Suggerimento: Pensa a come i browser moderni gestiscono le richieste di connessione iniziali e a cosa deve fare il router per intercettarle in modo pulito.

Visualizza risposta modello

Il router aziendale non è configurato per gestire correttamente l'intercettazione HTTPS per il reindirizzamento al captive portal. I browser moderni utilizzano HTTPS per impostazione predefinita. Quando l'utente tenta di visitare un sito HTTPS prima di autenticarsi, il router intercetta il traffico e presenta il proprio certificato, che il browser rifiuta come non valido. È necessario assicurarsi che le impostazioni del captive portal del router siano configurate per utilizzare un certificato SSL valido per il reindirizzamento, oppure affidarsi ai controlli di rete a livello di sistema operativo (come il CNA di Apple) che utilizzano endpoint HTTP per attivare automaticamente il portale.

Q3. Un operatore marittimo lamenta che la sua connessione Starlink Maritime (220 Mbps) diventa inutilizzabile ogni sera. Attualmente fornisce una rete ospiti aperta e senza password. Quali tre configurazioni specifiche dovresti implementare sul router aziendale e sul captive portal per risolvere questo problema?

Suggerimento: Concentrati sul controllo della quantità di dati che i singoli utenti possono consumare e sulla priorità dei tipi di traffico critici.

Visualizza risposta modello
  1. Implementare un captive portal che richieda l'autenticazione per tracciare e gestire i singoli utenti. 2. Applicare limiti di larghezza di banda per dispositivo (ad es. 5 Mbps in download / 2 Mbps in upload) per evitare che un singolo utente monopolizzi la connessione. 3. Applicare regole di traffic shaping sul firewall per dare la priorità alla navigazione web e ai protocolli di messaggistica, limitando o bloccando al contempo le applicazioni ad alta larghezza di banda come lo streaming video e la condivisione di file P2P.

Domande frequenti

Why does Starlink require an external gateway router in bypass mode for enterprise captive portals?

Starlink user terminals (Standard Gen 2, Gen 3, and Flat High Performance Maritime) include a basic residential-grade router without support for external splash page redirection, 802.1Q VLAN tagging, RADIUS AAA (RFC 2865/2866), or walled garden domain whitelisting. Enabling Starlink Bypass Mode disables native NAT and WiFi routing, bridging the Layer 2 WAN handoff directly into an enterprise security gateway - such as Peplink Balance, Cisco Meraki MX, or Fortinet FortiGate - which handles captive portal interception, traffic shaping, and guest isolation.

How does Starlink Carrier-Grade NAT (CGNAT) affect external captive portal redirection?

Standard Starlink satellite plans assign WAN IP addresses from the private CGNAT pool (100.64.0.0/10), which prevents hosting local inbound HTTP/HTTPS listening services without dynamic DNS or port forwarding. Purple operates as a cloud-hosted captive portal, meaning guests resolve the splash page via external HTTPS requests initiated outbound from the gateway. Because client authorization occurs over outbound RADIUS or cloud API webhooks, CGNAT does not impact portal redirection or authentication flows.

How do you prevent guest WiFi users from exhausting Starlink Maritime or Priority satellite data quotas?

Starlink Maritime and Priority plans feature metered priority data pools (such as 50 GB to 5 TB per month), with steep per-gigabyte overage charges or throughput throttling upon exhaustion. To protect satellite quotas, enterprise gateways running Purple enforce strict per-user bandwidth caps (e.g., 3 Mbps downlink / 1 Mbps uplink), session data allowances (e.g., 500 MB per day), Layer 7 application filtering blocking 4K video streaming and torrents, and separate QoS priority queues that reserve 40% of satellite backhaul for mission-critical vessel navigation and staff operations.

Can a captive portal on Starlink integrate with maritime Property Management Systems (PMS)?

Yes. Purple integrates directly with hospitality and maritime PMS platforms - including Oracle Hospitality Opera and FCS - allowing guests on cruise ships, ferries, and luxury charter yachts to authenticate using their cabin number and surname. The gateway passes guest credentials securely to Purple cloud services, which query the vessel PMS to verify active folio reservations, apply billing tiers to the guest account, or unlock complimentary high-speed tiers for VIP passengers.

Which domains must be whitelisted in the Starlink walled garden for seamless smartphone captive portal popups?

Allow the portal and its dependencies, and nothing else: the Purple splash and CDN hosts (*.purplewifi.net, *.purple.ai), the RADIUS endpoints, and the OAuth identity provider domains (Google, Facebook, Apple ID) plus their CRL and OCSP endpoints if social onboarding is enabled. Do not allow the operating system connectivity probes - captive.apple.com, connectivitycheck.gstatic.com, msftconnecttest.com. The gateway has to intercept those probes, because it is the redirect they receive that tells iOS, Android and Windows the network is captive and opens the Captive Network Assistant. Allow them through and the probe succeeds, the device concludes it already has internet access, and the login page never appears.

How does multi-WAN SD-WAN bond Starlink satellite backhaul with coastal 4G/5G cellular connectivity?

Maritime vessels and remote venues frequently combine Starlink with multi-SIM cellular routers (such as Peplink MAX HD4 or Cradlepoint) to minimize satellite data spend. Using SD-WAN bonding and least-cost routing algorithms, the gateway steers high-bandwidth guest traffic onto terrestrial 4G/5G LTE connections when operating within 20 nautical miles of coastline, seamlessly failing over to Starlink satellite backhaul when navigating offshore or beyond cellular range without dropping active guest sessions.

Continua a leggere questa serie

Ubiquiti UniFi guest portal non reindirizza: cause e soluzioni

Questa guida isola un errore di reindirizzamento del portale ospiti UniFi analizzando in sequenza lo stato dell'ospite, il reindirizzamento, il percorso di pre-autorizzazione e l'autorizzazione del controller. Fornisce ai team IT locali un metodo collaudato per risolvere i dubbi tra rete ospiti e Hotspot, i passaggi ai portali esterni, i requisiti correnti degli account UniFi OS e i test di isolamento DNS.

Leggi la guida →

Cisco Meraki splash page non funzionante: un diagramma di flusso per la risoluzione dei problemi

Questa guida pratica per il secondo giorno isola il punto in cui un flusso di splash Cisco Meraki ha fallito: autorizzazione del client, avvio del redirect HTTP, raggiungibilità del walled garden o sign-on RADIUS. Fornisce ai team IT delle sedi un percorso di prove controllato per ripristinare il WiFi per gli ospiti senza apportare modifiche estese a un'infrastruttura attiva.

Leggi la guida →

Guida alla configurazione del WiFi ospiti aziendale: segmentazione VLAN, sicurezza e Captive Portals

Questa guida tecnica mostra ai team IT come configurare il WiFi ospiti come servizio di accesso internet controllato, utilizzando la segmentazione VLAN, le policy del firewall e un Captive Portal. Spiega inoltre come i moduli di registrazione e i controlli di onboarding di Purple supportino un'esperienza per i visitatori proporzionata senza indebolire il perimetro che circonda il personale, i pagamenti e i sistemi operativi.

Leggi la guida →

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.