Pular para o conteúdo principal

Captive Portal vs Splash Page

Este guia definitivo detalha a distinção crítica entre captive portals e splash pages em redes WiFi para convidados. Ele esclarece como o mecanismo de interceptação de rede subjacente funciona em conjunto com a interface visual do convidado, ajudando líderes de TI e operadores de locais a tomar decisões arquitetônicas e de aquisição informadas.

Por Tom HackettPublicado Atualizado
📖 8 min de leitura2,107 palavras3 exemplos práticos3 questões práticas8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
CAPTIVE PORTAL VS SPLASH PAGE - UM BRIEFING TÉCNICO DA PURPLE Roteiro de Podcast - Aproximadamente 10 Minutos Voz em Inglês do Reino Unido --- SEGMENTO 1: INTRODUÇÃO E CONTEXTO (aproximadamente 1 minuto) Bem-vindo à série Purple Technical Briefing. Eu sou o seu apresentador e hoje vamos esclarecer uma das fontes mais persistentes de confusão na aquisição e implantação de WiFi para convidados: a diferença entre um captive portal e uma splash page. Se você já esteve em uma reunião com fornecedores e ouviu esses dois termos sendo usados como sinônimos, você não está sozinho. Isso acontece constantemente - em documentos de RFP, em apresentações de estratégia de TI, até mesmo em conversas entre engenheiros de rede que deveriam saber a diferença. E essa confusão é prejudicial, porque quando você mistura os dois, acaba especificando incorretamente o componente errado, investindo pouco no componente certo ou, pior ainda - implantando uma solução de WiFi para convidados que parece ótima, mas não possui nenhum controle de rede adequado por trás, ou uma que é tecnicamente sólida, mas afasta os convidados com uma tela de login feia e sem identidade de marca. Então vamos resolver isso hoje. Ao final deste briefing, você terá um modelo mental claro do que cada componente faz, como eles interagem e o que procurar ao avaliar soluções para o seu estabelecimento - seja um hotel, uma rede de varejo, um estádio ou um prédio do setor público. --- SEGMENTO 2: ANÁLISE TÉCNICA DETALHADA (aproximadamente 5 minutos) Vamos começar com o captive portal, porque ele é a base sobre a qual tudo mais se apoia. Um captive portal é um mecanismo de camada de rede. O seu trabalho é interceptar todo o tráfego de saída de um dispositivo recém-conectado e mantê-lo em uma espécie de sala de espera digital até que esse dispositivo tenha sido autenticado. Quando um convidado se conecta ao seu SSID de WiFi, o dispositivo dele recebe um endereço IP via DHCP - essa parte funciona normalmente. Mas, antes que qualquer tráfego real de internet seja permitido, o captive portal o intercepta. Aqui está a sequência técnica. O dispositivo do convidado envia uma requisição HTTP ou HTTPS - pode estar tentando carregar um site ou pode ser a própria verificação de conectividade do sistema operacional, que dispositivos modernos como iPhones e telefones Android executam automaticamente. O controlador do captive portal - que fica no seu controlador sem fio, no seu roteador ou em uma plataforma baseada em nuvem - intercepta essa consulta DNS ou requisição HTTP e a redireciona. Em vez de alcançar a internet, o dispositivo recebe uma resposta de redirecionamento apontando para uma URL específica. Essa URL é onde a splash page está hospedada. Agora, o mecanismo de redirecionamento em si usa uma de duas técnicas principais. A primeira é o sequestro de DNS - o Captive Portal intercepta as consultas de DNS e retorna o endereço IP do servidor do portal em vez do destino real. A segunda é o redirecionamento HTTP - o portal intercepta a solicitação HTTP no gateway e emite uma resposta de redirecionamento 302. Para o tráfego HTTPS, isso é mais complexo, porque você não pode interceptar uma sessão criptografada sem acionar um aviso de certificado. É por isso que a maioria das implementações de Captive Portal depende do assistente de rede cativa integrado do sistema operacional - a janela pop-up que aparece no seu telefone quando você se conecta a uma nova rede - que usa um endpoint HTTP conhecido para detectar captive portals antes de tentar conexões HTTPS. Na camada de rede, o Captive Portal aplica o controle de acesso usando regras de firewall. Os dispositivos não autenticados são colocados em uma VLAN ou sub-rede restrita, onde todo o tráfego, exceto o DNS e o HTTP para o servidor do portal, é bloqueado. Assim que a autenticação é confirmada - seja por meio de um simples clique de aceitação, um login social, uma captura de e-mail ou uma troca completa de credenciais 802.1X - o controlador do portal atualiza as regras de firewall para o endereço MAC desse dispositivo, movendo-o da zona restrita para a zona autorizada com acesso total à internet. Isso é importante: o Captive Portal é invisível para o visitante. Eles nunca o veem diretamente. O que eles veem é a splash page. A splash page é a camada de aplicação - é o HTML, CSS e JavaScript que é renderizado no navegador do visitante ou no pop-up do assistente de rede cativa. É a interface visual: sua marca, seu logotipo, sua mensagem de boas-vindas, seus termos e condições, seus botões de login social, suas caixas de seleção de adesão de marketing. É o que transforma um evento frio de autenticação de rede em uma experiência de visitante com a sua marca. Pense desta forma. O Captive Portal é o segurança na porta - ele decide quem entra e aplica as regras. A splash page é o balcão de recepção - é a face do seu estabelecimento, coleta informações e faz com que o visitante se sinta bem-vindo. Você precisa de ambos, e eles precisam funcionar juntos perfeitamente. Agora, por que essa distinção é importante comercialmente? Porque quando você está avaliando uma solução de WiFi para visitantes, precisa fazer perguntas diferentes sobre cada componente. Para o Captive Portal, você deve perguntar: Quais métodos de autenticação ele suporta? Ele pode lidar com 802.1X para dispositivos corporativos juntamente com o login social para visitantes? Ele suporta bypass de endereço MAC para dispositivos que não conseguem exibir um navegador? Como ele lida com limites de tempo de sessão e reautenticação? Ele está em conformidade com suas obrigações de proteção de dados sob o GDPR? Ele se integra à sua infraestrutura RADIUS? Ele pode segmentar o tráfego por tipo de usuário - separando o tráfego de visitantes do tráfego de funcionários na camada de rede?Para a splash page, você se pergunta: Quão customizável ela é? Sua equipe de marketing pode editá-la sem mexer na configuração da rede? Ela suporta testes A/B? Pode exibir conteúdos diferentes para segmentos de usuários distintos - membros do programa de fidelidade versus visitantes de primeira viagem, por exemplo? Ela suporta fundos de vídeo, banners promocionais ou páginas de redirecionamento pós-conexão? Como é o desempenho no celular? Ela é acessível? Estes são critérios de contratação fundamentalmente diferentes, e misturar os dois leva a decisões ruins. Já vimos organizações investirem pesado em um design lindo de splash page e depois descobrirem que o Captive Portal subjacente não suporta os métodos de autenticação exigidos por sua política de segurança de TI. Também já vimos o inverso - implantações de Captive Portal tecnicamente robustas com splash pages tão mal projetadas que as taxas de adesão dos visitantes ficam na casa dos trinta por cento. Vamos falar sobre os padrões que sustentam tudo isso. O mecanismo de Captive Portal não possui um padrão regulador único, mas opera dentro da estrutura de vários padrões importantes. O IEEE 802.1X é o padrão de controle de acesso à rede baseado em porta que rege como os dispositivos se autenticam em uma rede usando credenciais, certificados ou tokens. É a base da segurança de WiFi corporativo e é cada vez mais relevante até mesmo em contextos de WiFi de visitantes, onde você deseja oferecer um acesso contínuo e baseado em credenciais para visitantes que retornam. O WPA3, o mais recente protocolo de segurança WiFi, introduz a Criptografia Sem Fio Oportunista, que criptografa o tráfego mesmo em redes abertas - relevante para implantações de Captive Portal porque altera o funcionamento do handshake de conexão inicial. Do ponto de vista de conformidade, o GDPR tem implicações significativas para o design da splash page. Se a sua splash page coleta dados pessoais - um endereço de e-mail, um nome, um login social - você precisa de consentimento explícito e informado, um aviso de privacidade claro e uma base legal para o processamento. A splash page é onde esse consentimento é capturado, mas o Captive Portal é o que impõe a conexão entre o consentimento e o acesso. Se um visitante recusar a aceitação de marketing, o Captive Portal ainda precisará conceder a ele acesso à internet - o consentimento para marketing não pode ser uma condição para acessar a rede sob o GDPR. O PCI-DSS é relevante se a sua rede de WiFi de visitantes estiver no escopo de ambientes de dados de cartão - normalmente no varejo ou hospitalidade. A segmentação de rede imposta pelo Captive Portal é um controle essencial aqui, garantindo que o tráfego de visitantes seja isolado dos sistemas de pagamento. - SEGMENTO 3: RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ARMADILHAS (aproximadamente 2 minutos) Deixe-me apresentar dois cenários do mundo real que ilustram como isso funciona na prática. Primeiro, um grupo hoteleiro de 200 quartos. Eles implantaram uma solução de WiFi para hóspedes onde a splash page era lindamente personalizada com a marca - seu logotipo, uma mensagem de boas-vindas, uma oferta promocional para o spa. Mas o Captive Portal subjacente era uma implementação de código aberto básica que usava sequestro de DNS sem qualquer gerenciamento de sessão. O resultado: os hóspedes que retornavam ao hotel eram solicitados a fazer login novamente a cada visita, mesmo durante a mesma estadia. A splash page parecia ótima, mas o Captive Portal não tinha persistência de endereço MAC, nenhuma configuração de tempo limite de sessão e nenhuma integração com o sistema de gerenciamento de propriedades. A correção exigiu a substituição total do controlador do Captive Portal - a splash page estava ótima. Segundo, uma rede de varejo nacional. Eles implantaram um Captive Portal de nível empresarial com suporte completo a 802.1X, integração RADIUS e segmentação sofisticada de tráfego. Mas sua splash page era um modelo padrão - fundo branco simples, sem marca, com uma mensagem genérica de "Conectar ao WiFi". A adesão dos hóspedes foi de 34%. Depois que investiram em uma splash page adequadamente projetada e com a marca corporativa, contendo uma opção de login social com um único clique, a adesão subiu para 71% em três meses. O Captive Portal não mudou absolutamente nada. A lição de ambos os cenários: esses componentes distintos exigem investimentos separados e conhecimentos especializados separados. Não deixe que sua equipe de rede seja responsável pelo design da splash page, e não permita que sua equipe de marketing tome decisões sobre a arquitetura do Captive Portal. Erros comuns a serem evitados: primeiro, assumir que uma splash page é um Captive Portal. Não é. Uma splash page sem um Captive Portal é apenas uma página da web que ninguém é forçado a visitar. Segundo, implantar um Captive Portal sem suporte HTTPS para a splash page. Quaisquer dados coletados em uma splash page não criptografada - endereços de e-mail, credenciais de login - são transmitidos em texto simples. Isso representa um risco de segurança e de descumprimento da GDPR. Terceiro, ignorar a experiência móvel. Mais de 80% das conexões WiFi de hóspedes vêm de dispositivos móveis. Se a sua splash page não for otimizada para dispositivos móveis, você estará criando atrito exatamente no momento em que deveria estar gerando uma impressão positiva de marca. - SEGMENTO 4: PERGUNTAS E RESPOSTAS RÁPIDAS (aproximadamente 1 minuto) Deixe-me passar rapidamente por algumas perguntas que ouvimos com frequência. Posso ter uma splash page sem um Captive Portal? Tecnicamente sim - você pode hospedar uma página da web e direcionar as pessoas a ela - mas sem o Captive Portal forçando o redirecionamento, os hóspedes não têm motivo para visitá-la. Você não teria captura de dados, nem gerenciamento de consentimento e nenhum controle de acesso à rede. Posso ter um Captive Portal sem uma splash page? Sim, e isso é comum em ambientes corporativos onde o 802.1X lida com a autenticação de forma silenciosa. Mas para implantações voltadas para hóspedes, você quase sempre deseja uma splash page para gerenciar a experiência do usuário e a captura de dados. O WPA3 quebra os portais cativos? Não se for implementado corretamente. O WPA3 com Opportunistic Wireless Encryption é compatível com implementações de captive portal, mas exige que o portal use HTTPS e que a rede anuncie a URL do portal corretamente. Alguns dispositivos clientes mais antigos apresentam problemas de compatibilidade, e é por isso que muitos locais utilizam configurações de SSID duplo. O login social por meio da splash page é seguro? Depende da implementação. O login social baseado em OAuth 2.0 - via Google, Facebook ou Apple - é seguro quando implementado corretamente. A splash page gerencia o fluxo de OAuth, e o captive portal recebe um token confirmando a autenticação. O principal risco está em como esse token é validado e como a sessão é gerenciada. - - - SEGMENTO 5: RESUMO E PRÓXIMOS PASSOS (aproximadamente 1 minuto) Vamos encerrar com as principais conclusões. Primeira: um captive portal e uma splash page não são a mesma coisa. O captive portal é o mecanismo de controle de rede - ele intercepta o tráfego e aplica as regras de acesso. A splash page é a interface visual - é o que o visitante vê e com o que interage. Segunda: eles trabalham juntos. O captive portal redireciona o visitante para a splash page. A splash page coleta a autenticação ou o consentimento. O captive portal, então, concede o acesso com base nesse resultado. Terceira: avalie-os separadamente. Faça perguntas diferentes, aplique competências distintas e defina orçamentos independentes para ambos. Quarta: a conformidade está na interseção. O consentimento do GDPR é capturado na splash page, mas aplicado pelo captive portal. Acerte em ambos. Quinta: a Purple oferece ambos. Se você está procurando uma plataforma que gerencie o controle de captive portal de nível corporativo juntamente com um design de splash page rico e personalizável - com recursos completos de análise, ferramentas de conformidade com GDPR e integrações com sua infraestrutura existente - é exatamente para isso que o Purple foi desenvolvido. Como próximos passos, recomendo revisar os guias de implementação da Purple sobre autenticação 802.1X e análises de WiFi para visitantes. Os links estão nas notas do programa. E se você estiver no meio de um processo de aquisição, entre em contato com a equipe da Purple para uma avaliação técnica - vale a pena acertar na arquitetura antes de se comprometer com uma implantação. Obrigado por ouvir. Até a próxima. - - - FIM DO ROTEIRO

Parte da nossa série principal: O guia definitivo de portais cativos →

Interactive Architecture Tool

Captive portal vs splash page architecture evaluator

Evaluate network enforcement boundaries, size concurrent guest device capacity, audit RFC 8908 walled gardens, and export controller configurations.

Daily visitor turnover
3,300
Across 1,500 peak devices
Hourly RADIUS auth load
290 req/hr
Subnet: /19 (8,190 IPs)
Daily contact acquisition
2,145
At 65% opt-in conversion
RFC 8908 compliance
6 of 6 checks
Fully compliant

Technical layer differentiation matrix

DimensionCaptive portal (network gate)Splash page (user presentation)Architectural verdict
Enforcement layerL2/L3 network layer (gateway, wireless controller, eBPF firewall)L7 application and presentation layer (HTML/CSS responsive web viewport)Captive portal enforces boundaries; splash page displays user interface.
Traffic interceptDNS interception, HTTP 302 redirect, RFC 8908 CAPPORT API JSON endpointStandard web application GET and POST forms within browser or CNANetwork intercepts unauthenticated packets to trigger the splash page.
Walled garden controlStateful IP and FQDN allowlist enforced at gateway routing levelAsset hosting paths for logos, CSS, and third-party scriptsPortal restricts non-allowlisted traffic until authentication completes.
Authentication and AAARADIUS Access-Request (RFC 2865/6614), dynamic VLAN, ACL pushCollects credentials, social OAuth tokens, SMS OTP, or marketing consentSplash collects user data; portal transmits RADIUS payloads to authorize access.
Session managementHardware MAC tracking, RADIUS CoA disconnect (RFC 3576), DHCP lease boundBrowser session cookies, local storage, CRM profile syncing tokensNetwork controls device uptime and bandwidth; splash stores profile telemetry.
Regulatory complianceCryptographic MAC hashing, network audit logging, HIPAA/PCI VLAN isolationGDPR/CCPA unticked consent checkboxes, privacy policy acceptance linksBoth layers work together to provide end-to-end data privacy compliance.
Core architectural takeaway: A captive portal without a splash page is an invisible firewall block that gives guests no path to connect. A splash page without a captive portal is merely a web page with no ability to restrict network access. High-performing enterprise networks require both operating in tandem.
Complete captive portal architecture guide

Learn how to deploy hardware-agnostic captive portals with automated walled gardens, dynamic VLAN steering, and CRM integrations.

Explore the captive portal guide
Design your custom captive portal workflow

Speak with a Purple technical architect to design compliant guest WiFi onboarding tailored to your controllers.

Useful? Link to this tool

Captive Portal vs Splash Page

Resumo Executivo

Para gerentes de TI, arquitetos de rede e diretores de operações de locais físicos, o WiFi para visitantes não é mais apenas uma conveniência - é um ponto de contato crítico para captura de dados primários (first-party data), engajamento de marketing e segurança de rede. No entanto, um ponto persistente de confusão em RFPs (solicitações de propostas) e discussões de implantação é a fusão do Captive Portal com as splash pages.

Este guia tem como objetivo esclarecer essa distinção fundamental. O Captive Portal é um mecanismo de controle na camada de rede que intercepta o tráfego, bloqueia o acesso à internet e gerencia a autenticação segura. A splash page, por outro lado, é a interface visual na camada de aplicação - a página web que os visitantes visualizam, interagem e utilizam para se autenticar.

Confundir esses dois componentes gera riscos significativos de aquisição e implementação, como comprar uma splash page com design atraente, mas com controles de backend inseguros, ou implantar um Captive Portal altamente seguro com uma interface de usuário obsoleta e sem identidade de marca que afasta os visitantes. Ao compreender como essas tecnologias funcionam em conjunto, as organizações podem utilizar plataformas como a Purple para fornecer uma experiência de WiFi para visitantes segura, em conformidade com as normas e altamente engajadora que gera valor comercial mensurável.

Captive Portal vs Splash Page - comparison chart

Detalhamento Técnico

O Captive Portal: Interceptação de Tráfego na Camada de Rede

O Captive Portal opera nas camadas inferiores do modelo OSI (geralmente Camadas 2 e 3) para aplicar o controle de acesso. Quando o dispositivo de um visitante se conecta a um SSID aberto, o servidor DHCP local atribui a ele um endereço IP, máscara de sub-rede e gateway padrão. No entanto, o ponto de acesso sem fio (AP) ou controladora de gateway coloca o endereço MAC desse dispositivo em um estado não autenticado dentro da tabela de sessões do firewall.

Nesse estado, o firewall bloqueia todo o tráfego IP de saída, com exceção de serviços de rede essenciais, como DNS e DHCP. Quando o visitante tenta acessar um site externo, o Captive Portal intercepta o tráfego usando um de dois métodos principais:

  1. Redirecionamento HTTP (redirecionamento 302): O gateway intercepta a solicitação HTTP inicial e retorna uma resposta HTTP 302 Found, redirecionando o navegador do cliente para a URL da splash page.
  2. Sequestro de DNS (DNS hijacking): O gateway intercepta as consultas DNS e resolve todos os nomes de domínio para o endereço IP do servidor local da splash page. Embora simples, este método tem sido progressivamente descontinuado devido ao DNSSEC e aos avisos de segurança no nível do navegador.

Os sistemas operacionais móveis modernos utilizam um daemon integrado chamado Captive Network Assistant (CNA). Ao se conectar a uma rede, o CNA tenta acessar um endpoint HTTP conhecido e não criptografado (por exemplo, o captive.apple.com da Apple ou o connectivitycheck.gstatic.com do Google). Se essa resposta for interceptada e redirecionada, o sistema operacional reconhece que está atrás de um Captive Portal e exibe automaticamente a Splash Page em uma janela dedicada do navegador do sistema, eliminando a necessidade de o usuário abrir um navegador manualmente.

Depois que o usuário conclui o fluxo de autenticação na Splash Page, o servidor de autenticação (geralmente um servidor RADIUS) envia um pacote Access-Accept para o controlador de rede. O controlador então atualiza suas regras de firewall para conceder acesso total à internet ao endereço MAC daquele dispositivo, normalmente aproveitando o MAC Address Bypass (MAB) para lembrar o dispositivo por uma duração de sessão especificada.

A Splash Page: Experiência do Usuário na Camada de Aplicação

Ao contrário do Captive Portal, a Splash Page é uma aplicação web padrão que opera na Camada 7 (a camada de aplicação). Ela é desenvolvida com tecnologias web padrão (HTML, CSS e JavaScript) e hospedada localmente no controlador de gateway ou, mais comumente, em uma plataforma em nuvem como o Purple.

A Splash Page serve como a interface visual do visitante e o ponto de contato com a marca. Suas principais funções técnicas incluem:

  • Federação de identidade: Facilitar o login social (Google, Facebook, Apple) usando o protocolo OAuth 2.0.
  • Captura de dados: Coletar detalhes dos visitantes, como endereços de e-mail, nomes e números de programas de fidelidade.
  • Gestão de consentimento: Capturar o consentimento explícito de aceitação (opt-in) para marketing, juntamente com a concordância com os termos de serviço e políticas de privacidade, garantindo a conformidade com regulamentações como o Regulamento Geral sobre a Proteção de Dados (GDPR) [1] e a CCPA.
  • Exibição de publicidade e branding: Exibir banners promocionais direcionados, anúncios em vídeo ou páginas de redirecionamento pós-conexão para monetizar o espaço físico.

Como a Splash Page é uma aplicação web, ela deve ser altamente responsiva e otimizada para dispositivos móveis, que representam mais de 80% das conexões de WiFi de visitantes.

Captive Portal vs Splash Page - architecture overview

Guia de Implementação

A implantação de uma solução de WiFi de visitantes de nível empresarial exige uma coordenação estreita entre a infraestrutura de rede e o software em nuvem. A seguir, apresenta-se um guia arquitetônico neutro em relação ao fornecedor para a implementação de um sistema de Captive Portal e Splash Page.

Arquitetura de Implantação Passo a Passo

  1. Segmentação de rede: Configure uma VLAN de visitantes dedicada em seus switches e pontos de acesso para isolar o tráfego de visitantes da rede corporativa interna, terminais de ponto de venda (POS) e dispositivos IoT. Este é um requisito fundamental para a conformidade com o PCI DSS [2].
  2. Configuração de SSID: Configure um SSID aberto com Opportunistic Wireless Encryption (OWE) habilitado se seu hardware suportar, ou um SSID aberto padrão. Habilite o redirecionamento de Captive Portal dentro do perfil de SSID no seu controlador wireless (por exemplo, Cisco Catalyst, Aruba Instant On ou Ruckus SmartZone).
  3. Configuração de Walled Garden (ACL): Antes da autenticação, os dispositivos dos visitantes devem ter permissão para acessar determinados domínios externos para que a Splash page seja renderizada corretamente. Isso é conhecido como "Walled Garden" ou lista de controle de acesso (ACL). Você deve incluir:
    • O domínio da sua Splash page hospedada na nuvem (por exemplo, *.purple.ai).
    • Os endpoints de OAuth dos provedores de login social (por exemplo, *.facebook.com, *.google.com, *.apple.com).
    • As redes de distribuição de conteúdo (CDNs) que hospedam os recursos necessários (fontes, folhas de estilo, imagens).
  4. Integração com servidor RADIUS: Configure o controlador wireless para usar um servidor RADIUS externo (como o cloud RADIUS do Purple) para autenticação e bilhetagem (802.1X / AAA) [3].
  5. Personalização da Splash page: Crie a Splash page dentro do portal Purple, garantindo a consistência da marca, responsividade móvel e caixas de seleção claras para consentimento legal.
  6. Políticas de sessão e largura de banda: Defina limites de tempo de sessão (por exemplo, 8 horas), limites de tempo ocioso (por exemplo, 30 minutos) e limites de largura de banda por usuário (por exemplo, 5 Mbps de download, 2 Mbps de upload) no controlador de rede para evitar abusos na rede e garantir acesso justo para todos os visitantes.
Parâmetro Técnico Captive Portal (Gateway de Rede) Splash Page (Aplicação em Nuvem)
Camada OSI Camada 2 / Camada 3 (Rede/Link de Dados) Camada 7 (Aplicação)
Protocolos Principais RADIUS, DHCP, HTTP (redirecionamento 302) HTTP, HTTPS, HTML5, CSS3, OAuth 2.0
Funções Principais Interceptação de tráfego, controle de acesso, limitação de banda Interface do usuário, coleta de dados, consentimento, branding
Visibilidade do Usuário Totalmente invisível (mecanismo de backend) 100% visível (tela visual de boas-vindas)
Padrões de Segurança IEEE 802.1X, WPA3, OWE, PCI DSS HTTPS, SSL/TLS, GDPR, CCPA
Hardware Típico APs wireless, roteadores de gateway, controladores Servidores em nuvem, CDNs

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Melhores Práticas

Para garantir uma rede WiFi de convidados altamente disponível, segura e em conformidade legal, as equipes de TI devem seguir estas melhores práticas do setor:

1. Imponha HTTPS e Certificados SSL/TLS

Todo o tráfego entre o dispositivo do convidado e a splash page deve ser criptografado usando HTTPS. Executar uma splash page em HTTP não criptografado expõe os dados dos convidados - incluindo credenciais de login e endereços de e-mail - a interceptação de pacotes e ataques man-in-the-middle. Certifique-se de que o domínio da sua splash page tenha um certificado SSL/TLS válido e publicamente confiável. Certificados autoassinados geram avisos graves no navegador que fazem com que os convidados abandonem a conexão.

2. Implemente o Isolamento de Rede

Nunca direcione o tráfego de WiFi de convidados para a mesma VLAN ou sub-rede dos ativos corporativos. O tráfego de convidados deve ser isolado em uma VLAN exclusiva para convidados com regras rígidas de firewall que impeçam qualquer roteamento entre VLANs em direção às sub-redes internas. Isso reduz o risco de propagação de malware e acesso não autorizado a dados corporativos confidenciais.

3. Garanta a Conformidade com GDPR e CCPA

Se o seu estabelecimento opera ou atende cidadãos do Reino Unido, da UE ou da Califórnia, sua splash page deve aderir a leis rígidas de privacidade de dados:

  • Consentimento livremente fornecido: As caixas de seleção de aceitação de marketing devem ser desmarcadas por padrão. O consentimento para comunicações de marketing não pode ser uma pré-condição para o acesso à internet.
  • Política de privacidade clara: Forneça um link direto e de fácil acesso para sua política de privacidade na splash page.
  • Direito ao esquecimento (direito à exclusão): Certifique-se de que sua plataforma de WiFi de convidados (como o Purple) suporte fluxos de trabalho automatizados para convidados que solicitam a exclusão de seus dados pessoais.

4. Otimize para Dispositivos Móveis e o CNA

Certifique-se de que a splash page seja leve e altamente responsiva. Evite fundos de vídeo pesados ou imagens grandes não compactadas, que tornam o carregamento da página lento - especialmente em ambientes de densidade extremamente alta, como estádios ou centros de convenções. Teste a splash page em vários sistemas operacionais móveis para garantir uma renderização perfeita no navegador nativo do Captive Network Assistant (CNA).

Solução de Problemas e Mitigação de Riscos

Modos de Falha Comuns e Estratégias de Mitigação

  • O pop-up do CNA não aparece: Se o redirecionamento do Captive Portal não acionar o CNA do dispositivo, os convidados podem permanecer conectados ao SSID sem acesso à internet e sem uma maneira óbvia de fazer login.
    • Mitigação: Certifique-se de que os servidores DNS atribuídos aos convidados via DHCP estejam totalmente funcionais e sejam capazes de resolver domínios externos. Se a resolução de DNS falhar, o CNA não poderá realizar sua verificação de conectividade e o redirecionamento nunca será acionado.
  • Configuração incorreta do Walled Garden: Os convidados não conseguem concluir o login de rede social porque a página de login OAuth não carrega ou exibe um erro de conexão.
    • Mitigation: Double-check the gateway's Walled Garden ACL. Social login providers frequently change their IP ranges and domains. Using a cloud-managed guest WiFi platform such as Purple ensures Walled Garden domains are updated automatically and kept in sync with your hardware.* CNA browser limitations: The native CNA browser on mobile devices has limited functionality compared with standard browsers such as Safari or Chrome. It may block cookies, popups, or external redirects.
    • Mitigation: Avoid complex JavaScript or third-party integrations on the splash page that require cookie persistence or browser popups. Keep the authentication flow as simple and direct as possible.

ROI and Business Impact

Understanding the distinction between the Captive Portal and the splash page enables organisations to maximise return on investment (ROI) by optimising both the network performance and the commercial utility of their guest WiFi networks.

The Business Value of a Dual-Optimised Solution

  • Increased guest engagement: Compared with a generic, unbranded welcome page, a professionally designed splash page - when combined with Purple's core products such as Guest WiFi and WiFi Analytics [4] [5] - can lift guest login rates by up to 40%.
  • Rich first-party data capture: By offering seamless social media login and structured form fields, venues in sectors such as Retail, Hospitality, Healthcare, and Transport can capture clean, verified email addresses, demographic data, and visit-frequency data.
  • Monetisation opportunities: Using the splash page for retail media monetisation allows venues to serve targeted advertising to guests at the moment of connection, tapping into the rapidly growing digital advertising market.
  • Operational efficiency: A robust Captive Portal reduces IT support tickets by automating device onboarding, managing session timeouts, and enforcing bandwidth limits to prevent network congestion.

By deploying Purple's enterprise-grade solution, venues can ensure their network architecture is secure and compliant while giving their marketing teams full creative freedom to design beautiful, high-converting splash pages that build customer loyalty and drive revenue.

References

Definições principais

Captive Portal

Um mecanismo de camada de rede que intercepta o tráfego do cliente e restringe o acesso à internet até que os critérios de autenticação sejam atendidos.

Encontrado por equipes de TI ao configurar controladores sem fio, gateways ou firewalls para redirecionar endereços MAC não autenticados.

Splash Page

A página de destino visual e baseada na web exibida no navegador do visitante que facilita a autenticação, captura de dados e engajamento com a marca.

Gerenciado pelas equipes de marketing e operações do local para projetar a experiência de integração do usuário e coletar dados do cliente.

Captive Network Assistant (CNA)

Um recurso integrado do sistema operacional em dispositivos móveis que detecta automaticamente um Captive Portal e abre a splash page em uma janela de navegador do sistema.

Crucial para a experiência do usuário, pois evita a necessidade de os visitantes abrirem manualmente um navegador para fazer login.

Walled Garden (ACL)

Uma lista de endereços IP ou domínios que um usuário não autenticado tem permissão para acessar antes de fazer login na rede.

Deve ser configurado corretamente no gateway sem fio para permitir que a splash page e os fluxos de OAuth de login social sejam carregados.

RADIUS (Remote Authentication Dial-In User Service)

Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (AAA) para usuários que se conectam a uma rede.

Usado pelo Captive Portal para verificar as credenciais dos visitantes em um banco de dados e conceder acesso à rede.

MAC Address Bypass (MAB)

Um mecanismo que permite que um dispositivo ignore a tela de login do Captive Portal em conexões subsequentes ao lembrar seu endereço MAC físico.

Usado para criar uma experiência fluida para visitantes que retornam, eliminando a necessidade de fazer login repetidamente.

Opportunistic Wireless Encryption (OWE)

Um padrão WiFi (parte do WPA3) que fornece criptografia em redes abertas sem exigir uma senha compartilhada.

Permite a transmissão segura de dados em redes de visitantes públicas, ao mesmo tempo em que permite o redirecionamento do Captive Portal.

VLAN Segmentation

A prática de dividir uma rede física em várias redes lógicas na Camada 2 para isolar o tráfego.

Essencial para implantações de WiFi de visitantes para garantir que o tráfego de visitantes seja completamente isolado de redes corporativas seguras.

Exemplos práticos

Uma rede de varejo nacional com 150 lojas deseja implementar uma rede WiFi para convidados que capture e-mails de clientes para fins de marketing, mas sua equipe de segurança de TI está preocupada com o tráfego de convidados acessando os sistemas de Ponto de Venda (POS) corporativos. Como isso deve ser estruturado?

  1. Configure uma VLAN de convidados dedicada (por exemplo, VLAN 50) em todos os switches e pontos de acesso em todas as 150 lojas, totalmente isolada da VLAN do POS corporativo (VLAN 10) usando ACLs de firewall. 2. Ative o redirecionamento de captive portal no SSID de convidados, apontando a URL de redirecionamento para a splash page segura hospedada na nuvem da Purple. 3. Configure o gateway de rede para restringir todo o tráfego pré-autenticado na VLAN 50, permitindo o acesso apenas a DNS, DHCP e aos domínios de Walled Garden da Purple. 4. Utilize a integração da Purple com o controlador wireless para autenticar convidados via RADIUS, concedendo acesso à internet apenas depois que o convidado fornecer um endereço de e-mail verificado e aceitar os termos de serviço na splash page.
Comentário do examinador: Esta arquitetura alcança o duplo objetivo de marketing e segurança. Ao separar as camadas de rede (segmentação de VLAN na Camada 2/3) da camada de aplicação (captura de e-mail na splash page na Camada 7), a rede de varejo garante a conformidade com o PCI-DSS para seus sistemas de POS, ao mesmo tempo em que maximiza a captura de dados de marketing.

Um estádio de esportes com capacidade para 50.000 pessoas deseja oferecer WiFi gratuito durante os eventos. A equipe de operações deseja uma experiência de login contínua para evitar o congestionamento da rede no início dos jogos, enquanto a equipe de marketing deseja exibir anúncios em vídeo de patrocinadores na splash page. Como equilibrar esses requisitos?

  1. Implante pontos de acesso de alta densidade e configure um captive portal com MAC Address Bypass (MAB) definido para 30 dias, para que os torcedores que retornam não precisem ver a splash page a cada visita. 2. Para novas conexões, projete uma splash page ultraleve otimizada para carregamento rápido em dispositivos móveis. 3. Insira um pequeno anúncio em vídeo de patrocinador de 5 segundos que seja reproduzido diretamente na splash page, com um botão "Pular e Conectar" que aciona imediatamente a autenticação do captive portal. 4. Configure o captive portal para alocar um perfil de largura de banda generoso (por exemplo, 10 Mbps) por usuário para garantir uma transmissão de vídeo e navegação na web fluidas.
Comentário do examinador: Em ambientes de alta densidade, o desempenho é primordial. O uso de MAB para torcedores que retornam reduz drasticamente a carga no captive portal e nos servidores RADIUS durante os horários de pico. O design leve da splash page e o anúncio em vídeo curto garantem que a equipe de marketing alcance seus objetivos de patrocínio sem causar frustração na rede ou atrasos na integração.

Um grande hospital público deseja fornecer WiFi para convidados, atendendo a pacientes e visitantes. A equipe de conformidade exige que a rede esteja em conformidade com os padrões de privacidade de dados de saúde e que os pacientes não possam acessar conteúdo malicioso ou inadequado na web. Qual é a estratégia de implantação recomendada?

  1. Configure o captive portal para redirecionar os usuários para uma splash page que contenha um aviso de privacidade claro e específico para a área de saúde, além dos termos de serviço. 2. Integre o gateway do captive portal com um serviço de filtragem de DNS baseado em nuvem (como Cisco Umbrella ou Webroot) para bloquear automaticamente o acesso a conteúdo adulto, malware e sites de phishing. 3. Desative as opções de login social para evitar a coleta de dados pessoais desnecessários, contando apenas com um botão simples de "Aceitar e Conectar" ou um formulário básico de verificação de e-mail. 4. Aplique um controle estrito de largura de banda no captive portal para priorizar aplicações clínicas e dispositivos IoT hospitalares sobre o tráfego de streaming de convidados.
Comentário do examinador: Ambientes de saúde exigem uma abordagem conservadora em relação à privacidade de dados e filtragem de conteúdo. Ao omitir o login social, o hospital minimiza sua pegada de conformidade sob as regulamentações de dados de saúde. Integrar a filtragem de DNS diretamente no gateway do Captive Portal garante que as políticas de conteúdo sejam aplicadas em toda a rede, independentemente do que o usuário faça na splash page.

Questões práticas

Q1. Um gerente de TI percebe que os visitantes estão se conectando ao SSID de WiFi de visitantes, mas a splash page personalizada não está aparecendo e os usuários não conseguem acessar a internet. Qual é a causa técnica mais provável desse problema e como ele deve ser diagnosticado?

Dica: Considere o papel do DNS no processo de redirecionamento do Captive Portal.

Ver resposta modelo

A causa mais provável é uma falha no processo de resolução de DNS. Quando um dispositivo se conecta, ele deve resolver o nome de domínio da splash page para carregar a tela de boas-vindas. Se o servidor DNS atribuído à VLAN de visitantes estiver inativo, configurado incorretamente ou bloqueado pelas regras de firewall de pré-autenticação do gateway, o dispositivo não poderá resolver o domínio e o redirecionamento falhará. Para diagnosticar, conecte um dispositivo de teste ao SSID, verifique se ele recebe um IP e um endereço de servidor DNS válidos via DHCP e tente dar ping ou resolver um domínio público. Se o DNS falhar, verifique o status do servidor DNS e certifique-se de que o tráfego DNS (porta UDP 53) seja permitido na ACL de pré-autenticação do gateway.

Q2. Um estabelecimento comercial deseja permitir que os visitantes façam login usando suas contas do Facebook. No entanto, quando os usuários clicam no botão de login do Facebook na splash page, eles recebem um erro de "Conexão Recusada". O restante da splash page carrega perfeitamente. Qual é o problema e como você o resolve?

Dica: Pense em quais recursos externos um dispositivo pré-autenticado tem permissão para acessar.

Ver resposta modelo

O problema é que os domínios de autenticação do Facebook não estão incluídos na Access Control List (ACL) de Walled Garden de pré-autenticação do gateway. Como o usuário ainda não está autenticado, o Captive Portal bloqueia todo o tráfego externo. Quando o usuário clica no botão do Facebook, o navegador tenta acessar os servidores OAuth do Facebook, o que é bloqueado pelo gateway. Para resolver isso, a equipe de TI deve adicionar os domínios de OAuth do Facebook necessários (por exemplo, *.facebook.com, *.facebook.net) à ACL de Walled Garden no controlador wireless ou gateway.

Q3. Um estabelecimento hoteleiro implantou uma rede de WiFi para visitantes. A equipe de marketing deseja coletar os endereços de e-mail dos visitantes e enviar imediatamente uma newsletter de boas-vindas. No entanto, a equipe jurídica está preocupada com a conformidade com o GDPR em relação ao consentimento. Como a splash page e o Captive Portal devem ser configurados para atender a ambas as equipes?

Dica: O GDPR exige que o consentimento para marketing seja dado de forma livre e não como condição para a prestação do serviço.

Ver resposta modelo

Para atender tanto a equipe de marketing quanto a jurídica sob o GDPR: 1. A splash page deve apresentar uma caixa de seleção clara e desmarcada para a opção de marketing ("Desejo receber e-mails de marketing"). 2. A concordância com os Termos de Serviço e a Política de Privacidade deve ser uma caixa de seleção separada ou declarada claramente como condição para o uso da rede gratuita. 3. O sistema de Captive Portal e splash page subjacente deve ser configurado para conceder acesso à internet independentemente de a caixa de marketing estar marcada ou desmarcada. Se um usuário deixar a caixa de marketing desmarcada mas aceitar os Termos de Serviço, o sistema ainda assim deverá enviar um pacote Access-Accept para o controlador de rede. Isso garante que o consentimento seja dado de forma livre, em conformidade com o GDPR, enquanto permite que o marketing colete e-mails dos usuários que optarem por participar.

Perguntas frequentes

What is the technical difference between a captive portal and a splash page?

A captive portal operates at the network layer (L2/L3) through a gateway, access point, or wireless LAN controller that intercepts unauthenticated client traffic, enforces a walled garden, and manages RADIUS AAA sessions. A splash page is the presentation layer (L7) - the responsive web interface displayed inside the client browser or Captive Network Assistant (CNA) that captures guest credentials, terms acceptance, and marketing consent.

How does a network firewall intercept guest traffic before splash page authentication?

Prior to authentication, the wireless gateway blocks all outbound IP traffic except for explicitly defined walled garden IP/FQDN rules and DNS resolution. When the client attempts to reach an external web resource, the gateway intercepts port 80 HTTP requests or DHCP Option 114 (RFC 8910) advertisements, returning an HTTP 302 redirect or RFC 8908 JSON payload that directs the device browser to the splash page URL.

What is RFC 8908 and why is it replacing legacy HTTP interception?

RFC 8908 defines a standardized Captive Portal API that allows client operating systems (iOS, Android, Windows) to query a JSON endpoint directly to discover captivity state, user session duration, and portal endpoints. This eliminates the need for brute-force HTTPS interception, which causes browser SSL/TLS certificate warnings, while providing deterministic portal closure upon successful authentication.

What domains and network services belong in a captive portal walled garden?

A secure walled garden allowlist includes the splash page hosting FQDN, static CDN asset endpoints, DNS resolvers, and external identity provider authentication URLs (such as Apple ID, Google OAuth, and Microsoft Entra) with their CRL and OCSP validation paths. Crucially, OS captive probe hostnames must be excluded from allowlists so the device operating system reliably identifies captivity and launches the login sheet.

How does Purple integrate captive portal network isolation with custom branded splash pages?

Purple decouples network hardware enforcement from visitor experience design. The platform integrates natively with enterprise controllers (Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti) via RADIUS and cloud APIs to enforce dynamic VLANs and bandwidth controls, while serving high-converting, mobile-responsive splash pages with real-time CRM synchronization, GDPR compliance tracking, and marketing automation.

Continue a ler esta série

Portal de convidados Ubiquiti UniFi não redirecionando: causas e correções

Este guia isola uma falha de redirecionamento do portal de convidados UniFi seguindo a sequência do status do convidado, redirecionamento, rota de pré-autorização e autorização do controlador. Ele oferece às equipes de TI do local um método fundamentado para lidar com a confusão entre rede de convidados e Hotspot, redirecionamentos para portais externos, requisitos atuais de conta do UniFi OS e testes de isolamento de DNS.

Ler o guia →

Cisco Meraki splash page não está funcionando: um fluxograma de diagnóstico

Este guia prático de dia dois isola onde um fluxo de splash do Cisco Meraki falhou: autorização do cliente, início do redirecionamento HTTP, acessibilidade do walled-garden ou sign-on RADIUS. Ele oferece às equipes de TI do local um caminho controlado de evidências para restaurar o Guest WiFi sem fazer alterações amplas em um ambiente de produção.

Ler o guia →

Guia de Configuração de WiFi para Visitantes Corporativos: Segmentação por VLAN, Segurança e Portais Captivos

Este guia técnico mostra às equipes de TI como configurar o WiFi para Visitantes como um serviço de acesso à internet controlado, usando segmentação por VLAN, política de firewall e um Captive Portal. Ele também explica como os formulários de registro e controles de integração do Purple oferecem suporte a uma experiência de visitante proporcional, sem enfraquecer o limite em torno dos sistemas operacionais, de pagamento e da equipe.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.