Como configurar WiFi de convidados e Captive Portals na Ruijie Networks
Este guia técnico detalha a configuração de WiFi de convidados e Captive Portals em hardware da Ruijie Networks, abrangendo tanto portais em nuvem nativos quanto integrações RADIUS externas. Ele fornece aos gerentes de TI e arquitetos de rede etapas práticas para isolamento de VLAN, configuração de walled garden e integração de plataformas de terceiros para impulsionar análises e receita.
Ouça este guia
Ver transcrição do podcast
- Resumo Executivo
- Análise Técnica Detalhada
- Modelos de Implantação de Captive Portal
- Isolamento de Rede: NAT versus VLAN
- Configuração de Walled Garden
- Guia de Implementação
- Etapa 1: Configurar o SSID de Convidados e a VLAN
- Etapa 2: Configurar a Política do Captive Portal Externo
- Passo 3: Implementar o Walled Garden
- Passo 4: Impor o Isolamento de ACL
- Melhores Práticas
- Solução de Problemas e Mitigação de Riscos
- ROI e Impacto no Negócio

Resumo Executivo
A configuração de WiFi de convidados e Captive Portals em hardware da Ruijie Networks exige uma compreensão clara da arquitetura da plataforma, especificamente a escolha entre portais em nuvem nativos e integrações RADIUS externas. Este guia de referência técnica fornece aos gerentes de TI, arquitetos de rede e diretores de operações de locais as etapas definitivas para implantar redes de convidados seguras, isoladas e escaláveis usando controladores Ruijie RG-WS e gateways Reyee EG. Abordamos a transição do encaminhamento NAT básico para o isolamento robusto de VLAN, a configuração de Captive Portals externos via WISPr e a integração de plataformas de terceiros como a Purple para capturar dados primários e gerar receita. Quer você esteja gerenciando um único hotel ou uma rede de varejo multi-site, este guia oferece as etapas de configuração práticas e neutras em relação ao fornecedor necessárias para construir uma rede sem fio em conformidade e de alto desempenho.
Análise Técnica Detalhada
A Ruijie Networks oferece uma arquitetura sem fio robusta e de classe empresarial que suporta múltiplos modelos de implantação para acesso de convidados. A decisão central para qualquer arquiteto de rede é selecionar o fluxo de autenticação e a estratégia de isolamento apropriados.
Modelos de Implantação de Captive Portal
A Ruijie suporta três modelos distintos de implantação de Captive Portal, cada um adequado a diferentes requisitos operacionais:
- Portal em Nuvem Nativo (Ruijie JaCS): A plataforma Ruijie Cloud integrada, especificamente a interface JaCS para hotelaria, oferece um construtor de portal no estilo arrastar e soltar. Este modelo é configurado em Device Config, onde a autenticação do SSID é definida como Captive Portal. Ele suporta opções básicas de login, incluindo acesso com um clique e códigos de voucher. Isso é adequado para locais de site único que não exigem análises profundas ou integração com CRM externo.
- Captive Portal Externo (WISPr/RADIUS): Para implantações corporativas, varejo multi-site e grandes locais públicos, o modelo de portal externo é obrigatório. Essa abordagem usa o protocolo WISPr para redirecionar o tráfego de convidados para uma plataforma de terceiros como a Purple. A autenticação é realizada por meio de um grupo de servidores RADIUS externos usando criptografia PAP. Este modelo permite a captura avançada de dados, gerenciamento de conformidade com a GDPR e integração perfeita com as ferramentas de marketing existentes.
- Portal de AP Autônomo (Standalone): Os pontos de acesso Ruijie Reyee que executam o ReyeeOS 1.219 ou posterior suportam um Captive Portal localizado sem a necessidade de um gateway EG. Esta é uma opção de contingência para implantações temporárias, mas carece dos recursos robustos de QoS e isolamento de uma arquitetura baseada em controlador.

Isolamento de Rede: NAT versus VLAN
A decisão arquitetônica mais crítica é como isolar o tráfego de convidados da rede corporativa. A Ruijie oferece dois modos de encaminhamento para SSIDs de convidados:
- Modo NAT: O gateway atribui endereços IP a partir de um pool dedicado (o padrão é 192.168.23.0/24) e realiza a Tradução de Endereço de Rede (NAT) antes de rotear o tráfego para a internet. Embora seja simples de implantar, este método oferece visibilidade e controle limitados sobre o tráfego de convidados na Camada 3.
- Modo VLAN: O padrão corporativo recomendado. O SSID de convidados é mapeado para uma VLAN dedicada (por exemplo, VLAN 100). O gateway Reyee EG ou o controlador RG-WS usa Listas de Controle de Acesso (ACLs) para impor um isolamento estrito. Uma ACL estendida deve ser configurada para bloquear o tráfego IP da sub-rede de convidados para a sub-rede corporativa, permitindo o acesso de saída à internet. Essa abordagem está alinhada com os princípios de Enterprise WiFi Security: A Complete Guide for 2026 .
Configuração de Walled Garden
Antes que um convidado conclua a autenticação no Captive Portal, seu dispositivo opera em um estado restrito. Um walled garden, ou lista de permissões, deve ser configurado para permitir o acesso a serviços essenciais. Se você usar uma plataforma externa, deverá adicionar o domínio da plataforma, os endereços IP e os endpoints de autenticação de quaisquer provedores de login social (como Facebook ou Google). Fundamentalmente, você deve incluir captive.apple.com para garantir que os dispositivos iOS acionem corretamente o mini-navegador do Captive Portal.

Guia de Implementação
A implantação de um Captive Portal externo no hardware da Ruijie exige uma configuração precisa no SSID, nas políticas de autenticação e nas camadas de isolamento de rede. Siga estas etapas para integrar a Ruijie com uma plataforma externa como a Purple.
Etapa 1: Configurar o SSID de Convidados e a VLAN
- Faça login na Ruijie Cloud ou na interface eWeb local do seu controlador.
- Navegue até Wireless Settings e crie um novo SSID nomeado adequadamente para o seu local.
- Defina o Security Mode como Open. O Captive Portal servirá como o mecanismo de autenticação.
- Atribua o SSID à sua VLAN de convidados designada. Certifique-se de que a interface VLAN correspondente esteja configurada em seu gateway EG com um escopo DHCP.
Etapa 2: Configurar a Política do Captive Portal Externo
- Navegue até a seção Auth & Account.
- Selecione Captive Portal no menu Authentication.
- Crie uma nova política e defina o Policy Mode como External.
- Selecione o SSID de convidados que você criou na Etapa 1.
- Insira a URL do Portal Server fornecida pelo seu extplataforma externa (por exemplo, o endpoint do portal da Purple).
- Configure o grupo de servidores RADIUS usando os endereços IP, portas (normalmente 1812 para autenticação e 1813 para accounting) e segredos compartilhados fornecidos pela sua plataforma.
Passo 3: Implementar o Walled Garden
- Na seção Auth & Account, localize a configuração de Allowlist.
- Adicione os domínios e endereços IP necessários para sua plataforma externa.
- Adicione os domínios de quaisquer provedores de identidade social que planeja usar.
- Garanta que os domínios padrão de detecção de Captive Portal sejam permitidos.
Passo 4: Impor o Isolamento de ACL
Conecte-se à interface de linha de comando do seu gateway ou controladora Ruijie para configurar a ACL de isolamento. Este passo garante que os visitantes não consigam acessar recursos internos.
Ruijie(config)# access-list extended 107
Ruijie(config-ext-nacl)# deny ip 192.168.100.0 0.0.0.255 192.168.10.0 0.0.0.255
Ruijie(config-ext-nacl)# permit ip any any
Ruijie(config-ext-nacl)# exit
Ruijie(config)# interface BVI 100
Ruijie(config-if-BVI 100)# access-group 107 in
Melhores Práticas
Para garantir uma experiência de WiFi de visitantes confiável e segura, siga estas melhores práticas padrão do setor:
- Use Autenticação Externa para Escalar: Se você gerencia vários locais ou precisa de análises detalhadas de Guest WiFi , ignore o portal nativo e use uma integração RADIUS externa. Plataformas como a Purple oferecem gerenciamento independente de hardware, permitindo que você padronize a experiência do visitante em hardwares Ruijie, Cisco Meraki, HPE Aruba e Ruckus.
- Implemente Largura de Banda em Níveis: Use os recursos de QoS no gateway Ruijie EG para impor limites de largura de banda por usuário. Ofereça um nível básico gratuito (por exemplo, 5 Mbps) e integre com um gateway de pagamento por meio do seu portal externo para oferecer um nível premium de alta velocidade. Isso cria uma fonte de receita direta a partir da sua infraestrutura.
- Sincronize as Configurações: Ao usar a plataforma Ruijie JaCS, você deve clicar explicitamente no botão Sincronizar após modificar uma política de Captive Portal. Caso contrário, o gateway EG não receberá a configuração atualizada, levando a um comportamento inconsistente do portal.
- Cumpra as Regulamentações de Privacidade de Dados: Garanta que seu Captive Portal inclua opt-ins explícitos e de escolha consciente para comunicações de marketing. Ao usar a Purple, a plataforma lida automaticamente com a conformidade com o GDPR e a CCPA, fornecendo uma camada segura de privacidade de dados. Consulte O Guia do Administrador de Rede para Conformidade com o GDPR e Privacidade de Dados de Visitantes para obter requisitos detalhados.
Solução de Problemas e Mitigação de Riscos
Mesmo com uma configuração cuidadosa, as implantações de Captive Portal podem encontrar problemas. Aqui estão os modos de falha comuns e como resolvê-los:
- Dispositivos iOS Não Exibem o Portal: Isso quase sempre é um problema de walled garden. Os dispositivos Apple verificam
captive.apple.compara determinar se estão atrás de um portal. Se esse domínio estiver bloqueado, o dispositivo assumirá que tem acesso total à internet e não iniciará o assistente de rede cativa. Verifique sua configuração de allowlist. - Visitantes Não Conseguem se Autenticar via RADIUS: Verifique o segredo compartilhado do RADIUS e as configurações de porta no gateway Ruijie. Certifique-se de que o endereço IP público do gateway esteja registrado corretamente em sua plataforma externa. Use as ferramentas de diagnóstico da Ruijie para verificar a acessibilidade do RADIUS.
- Limites de Largura de Banda São Ignorados: Se você estiver usando uma plataforma externa para impor níveis de largura de banda, deverá desativar o recurso Client Escape no gateway Ruijie. Se o Client Escape estiver ativo, o gateway poderá ignorar as instruções de QoS da plataforma externa.
- O Tráfego de Visitantes Atinge a Rede Corporativa: Revise sua configuração de ACL. Certifique-se de que a lista de acesso estendida seja aplicada no sentido de entrada (inbound) na VLAN ou interface BVI correta. Teste o isolamento conectando um dispositivo ao SSID de visitantes e tentando pingar um endereço IP interno conhecido.
ROI e Impacto no Negócio
A implantação de um Captive Portal robusto no hardware Ruijie transforma o WiFi de visitantes de um custo irrecuperável em um ativo de negócios mensurável. Ao integrar uma plataforma externa de Análises de WiFi como a Purple, os estabelecimentos podem obter retornos significativos.
- Aquisição de Dados de Primeira Fonte (First-Party): O Captive Portal atua como um ponto principal de captura de dados. Ao oferecer WiFi gratuito em troca de um endereço de e-mail ou login social, os estabelecimentos constroem um banco de dados rico de perfis de clientes. Esses dados alimentam campanhas de marketing direcionadas, aumentando o valor do tempo de vida do cliente.
- Eficiência Operacional: O gerenciamento centralizado em nuvem via Ruijie Cloud e Purple reduz o tempo que as equipes de TI gastam solucionando problemas de rede local. A natureza independente de hardware do overlay significa que você pode atualizar ou substituir pontos de acesso sem precisar reconstruir toda a sua estrutura de análise.
- Geração de Receita Direta: A implementação de modelos de largura de banda em níveis permite que os estabelecimentos monetizem a rede diretamente. Por exemplo, a AGS Airports implementou uma estratégia de WiFi em níveis e obteve um retorno sobre o investimento de 842%.
- Experiência do Visitante Aprimorada: Uma experiência de login contínua e personalizada com a marca melhora a satisfação do cliente. Em setores como Hotelaria e Varejo , a conectividade confiável é uma expectativa básica; entregá-la de forma segura constrói confiança na marca.
Definições principais
Captive Portal
A web page that a user of a public access network is obliged to view and interact with before access is granted.
The primary mechanism for authenticating guests and capturing first-party data on a Ruijie wireless network.
RADIUS
Remote Authentication Dial-In User Service. A networking protocol that provides centralized Authentication, Authorization, and Accounting management.
Used to securely connect Ruijie gateways to external platforms like Purple for guest authentication.
Walled Garden
An allowlist of domains and IP addresses that a guest device can access before completing the captive portal authentication.
Essential for allowing social login providers and captive portal detection mechanisms (like Apple's CNA) to function.
VLAN Isolation
The practice of assigning guest traffic to a separate Virtual Local Area Network and using Access Control Lists to prevent communication with internal corporate networks.
The standard security posture for enterprise guest WiFi deployments on Ruijie hardware.
WISPr
Wireless Internet Service Provider roaming. A protocol that allows users to roam between different wireless providers, often used to handle the redirect to external captive portals.
The underlying mechanism Ruijie uses when the captive portal policy is set to External mode.
Ruijie JaCS
Ruijie's cloud management platform specifically tailored for hospitality and hotel scenarios, offering native captive portal building tools.
Used for managing single-site deployments that do not require external data capture platforms.
Reyee EG Gateway
Ruijie's line of enterprise security routers that handle routing, firewall policies, and captive portal redirection for the wireless network.
The central hardware component where ACLs and RADIUS configurations are applied in a Ruijie deployment.
Client Escape
A feature on Ruijie gateways that, if enabled, can allow clients to bypass certain QoS or portal restrictions.
Must be disabled when using an external platform to enforce tiered bandwidth limits.
Exemplos práticos
A 200-room hotel deploying Ruijie RG-AP access points and an EG gateway needs to provide free guest WiFi while capturing email addresses for their marketing database. They also require strict isolation from their property management system (PMS) network.
The IT team configures a new Open SSID assigned to VLAN 100. On the EG gateway, they configure an extended ACL to deny traffic from VLAN 100 to the PMS VLAN, applying it inbound on the guest interface. They set the captive portal policy to External mode, pointing the Portal Server URL to Purple's platform. They configure the RADIUS server group with Purple's credentials and add Purple's domains to the allowlist. The Purple platform handles the branded splash page and email capture workflow.
A retail chain with 50 locations is rolling out Ruijie hardware. Customers report that when they connect to the guest WiFi on their iPhones, the login screen does not appear automatically, forcing them to open a browser manually.
The network administrator logs into Ruijie Cloud, navigates to Auth & Account, and opens the Allowlist configuration. They add 'captive.apple.com' to the walled garden list and synchronise the configuration to all EG gateways across the estate.
Questões práticas
Q1. You are deploying Ruijie WiFi across a stadium. You need to capture fan data for marketing and enforce a 5 Mbps bandwidth limit per user. Should you use the native Ruijie portal or an external platform, and how do you enforce the bandwidth?
Dica: Consider the scale of the deployment and the data capture requirements.
Ver resposta modelo
You must use an external platform like Purple for the data capture and marketing integration. To enforce the bandwidth, configure the QoS settings on the Ruijie EG gateway for the guest SSID, and ensure the Client Escape feature is disabled so the external platform's policies are respected.
Q2. A client complains that their guest network is insecure because the SSID is set to 'Open'. They ask you to implement a pre-shared key (WPA2-Personal) alongside the captive portal. How do you advise them?
Dica: Consider the user experience and the purpose of the captive portal.
Ver resposta modelo
Advise the client that for public guest networks, adding a pre-shared key introduces unnecessary friction without significantly improving security, as the key must be shared publicly anyway. The captive portal itself serves as the authentication and authorization layer. For true security, WPA3-Enterprise with 802.1X should be used, but this is rarely suitable for public guest access.
Q3. After configuring a new external captive portal policy on Ruijie Cloud and pointing it to Purple, guests are still seeing the default Ruijie login page. What is the most likely cause?
Dica: Think about the configuration deployment process in the Ruijie interface.
Ver resposta modelo
The administrator likely saved the configuration in Ruijie Cloud but failed to click the Synchronise button. The configuration has not been pushed down to the local EG gateway, so it is still serving the default local portal.
Continue a ler esta série
Guia de Configuração de SCEP Corporativo: Autenticação Wi-Fi Baseada em Certificado para Ensino Superior e Grandes Redes
Este guia fornece um modelo técnico abrangente para implantar a autenticação WiFi baseada em certificado usando SCEP. Ele aborda a transição arquitetônica de chaves pré-compartilhadas para EAP-TLS, sequências de implantação em plataformas MDM e estratégias críticas de mitigação de riscos para redes de grande escala.
PSK por Dispositivo por Fabricante: Comparativo entre iPSK, DPSK, MPSK e PPSK (e Suporte a WPA3)
Uma comparação abrangente das implementações de PSK por dispositivo no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet e Ubiquiti UniFi. Saiba como o WPA3-SAE impacta as estratégias de chaves por dispositivo e quando implantar modos de transição em vez de migrar para o 802.1X.
Como reduzir o número de SSIDs de WiFi usando PSK por dispositivo (iPSK, DPSK, MPSK)
Este guia de referência técnica definitivo explica como as equipes de TI podem eliminar a degradação de desempenho do WiFi causada pelo overhead de beacons de SSID, colapsando múltiplas redes dedicadas em um único SSID usando PSK por dispositivo (xPSK). Ele abrange o ecossistema de fornecedores, incluindo Cisco iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK e Ubiquiti UniFi PPSK, com orientações práticas de implementação sobre atribuição dinâmica de VLAN, integração de IoT e conformidade com o PCI DSS. Operadores de locais em hotelaria, varejo, estádios e organizações do setor público encontrarão orientações de arquitetura acionáveis e exemplos práticos do mundo real.