- Purple
- Captive portals: a complete guide
- Métodos de autenticação de Captive Portal comparados
Métodos de autenticação de Captive Portal comparados
Este guia de referência técnica definitivo avalia as compensações arquitetônicas, operacionais e de conformidade de cinco métodos principais de autenticação de Captive Portal. Ele fornece aos arquitetos de rede, diretores de TI e gerentes de marketing os dados quantitativos e as estruturas de tomada de decisão necessários para equilibrar a fricção no onboarding de convidados com os requisitos de coleta de dados em locais corporativos.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de Captive Portal →
- Resumo Executivo
- Detalhamento Técnico
- 1. Autenticação de Clique Único / Apenas Termos e Condições
- 2. Captura de E-mail
- 3. Login Social (OAuth 2.0)
- 4. SMS OTP (Senha de Uso Único)
- 5. Registro Baseado em Formulário
- Guia de Implementação
- Implantação Arquitetônica com Purple Verify
- Fluxo de Trabalho de Configuração Passo a Passo
- Melhores Práticas
- Solução de problemas e mitigação de riscos
- 1. Problemas de desvio do Assistente de Rede Cativo (CNA)
- 2. Falhas no envio de SMS e escalada de custos
- 3. Depreciação de API de Login Social
- Retorno sobre o Investimento (ROI) e Impacto no Negócio
- 1. Valoração de Ativos de Dados de Primeira Parte (First-Party Data)
- 2. Estudo de Caso: Implementação no Setor de Hotelaria
- 3. Estudo de Caso: Monetização de Mídia no Varejo
- Referências

Resumo Executivo
Para operadores de locais corporativos em hotelaria, varejo, estádios e ambientes do setor público, as redes sem fio de visitantes representam uma interface crítica entre visitantes físicos e sistemas digitais. No entanto, existe uma tensão constante entre segurança de rede, conformidade regulatória e experiência do usuário. Os gerentes de operações de TI devem proteger o acesso à rede e cumprir as regulamentações locais, enquanto os diretores de marketing buscam coletar dados primários ricos para impulsionar a fidelidade e o engajamento. A solução para essa tensão é o Captive Portal - um ponto de controle digital que intercepta e autentica os usuários antes de conceder-lhes acesso à internet.
Selecionar o método correto de autenticação de Captive Portal é um problema de otimização multifacetado. Este guia compara cinco métodos principais de login: Clique Único/Apenas Termos e Condições, Captura de E-mail, Login Social (OAuth), SMS OTP (Senha de Uso Único) e Registro Baseado em Formulário. Cada método ocupa uma posição distinta no espectro de taxa de conversão, qualidade de dados e sobrecarga de conformidade. Ao avaliar esses métodos em relação aos padrões do setor, como 802.1X, WPA3, PCI-DSS e GDPR, os arquitetos de rede podem implantar jornadas de integração otimizadas que maximizam o ROI de negócios enquanto minimizam os riscos de segurança. Para fornecer essa flexibilidade de forma integrada, plataformas como o Purple Verify permitem que os operadores implantem, gerenciem e adaptem dinamicamente esses métodos de autenticação a partir de um painel em nuvem unificado.
Detalhamento Técnico
1. Autenticação de Clique Único / Apenas Termos e Condições
A autenticação de Clique Único é o método de integração com menor atrito disponível. Após a conexão a um SSID aberto, o navegador do usuário é redirecionado para uma página de entrada que requer uma única ação: aceitar os Termos e Condições (T&Cs) do local ou a Política de Uso Aceitável (AUP). Nenhum dado de identificação pessoal é solicitado ou coletado.
Do ponto de vista da arquitetura de rede, o controlador do Captive Portal intercepta o tráfego HTTP/HTTPS inicial não autenticado falsificando o DNS ou redirecionando o IP (normalmente por meio de um gateway local ou controlador de LAN sem fio). Assim que o usuário clica em "Aceitar", o controlador registra o endereço MAC (Media Access Control) do dispositivo e o endereço IP em sua tabela de sessão, permitindo que o tráfego subsequente passe para a WAN.
- Taxa de Conversão: 90% - 95%. Com zero atrito na entrada de dados, as taxas de abandono são extremamente baixas [1].
- Qualidade dos Dados: Zero. Os únicos dados coletados são metadados da sessão (endereço MAC, IP local, tempo de associação e uso de largura de banda).
- Perfil de Segurança: Baixo. A menos que a rede use WPA3-Enterprise ou Opportunistic Wireless Encryption (OWE), o tráfego no ar permanece não criptografado. Não fornece verificação de identidade do usuário, tornando-o vulnerável à falsificação de MAC.* Sobrecarga de Conformidade: Extremamente baixa. Sob o GDPR e a CCPA (California Consumer Privacy Act), o processamento é insignificante. A base legal para o processamento do endereço MAC para gerenciamento de rede é tipicamente o Interesse Legítimo nos termos do Artigo 6(1)(f) do GDPR [2]. Como nenhum consentimento de marketing é solicitado, os riscos de conformidade de marketing são eliminados.
2. Captura de E-mail
A Captura de E-mail representa o padrão de referência para redes corporativas focadas em marketing. O usuário deve inserir um endereço de e-mail para obter acesso à internet.
Arquitetonicamente, a plataforma de Captive Portal pode operar em dois modos: não verificado (acesso imediato após a inserção) ou verificado (o acesso é restrito até que o usuário clique em um link de verificação enviado para sua caixa de entrada, ou uma janela de acesso temporário de 5 minutos é concedida para recuperar o e-mail). Para implantações corporativas de alto desempenho, uma janela temporária é preferível para evitar interrupções na experiência do usuário.
- Taxa de Conversão: 65% - 80%. As taxas de conversão são altamente sensíveis ao tamanho do formulário. Um formulário de e-mail de campo único atinge uma taxa de preenchimento de até 80%, enquanto a adição de um campo "Nome" reduz a taxa de conversão para aproximadamente 70% [1].
- Qualidade dos Dados: Média. Isso fornece um canal direto para a caixa de entrada do usuário, embora seja suscetível a endereços de e-mail descartáveis ou digitados incorretamente. Notavelmente, domínios de e-mail profissionais convertem a uma taxa significativamente maior do que domínios pessoais, com dados mostrando que domínios profissionais geram uma taxa de conversão 17,8 vezes maior em ambientes corporativos ou de conferência [3].
- Perfil de Segurança: Baixo - médio. Isso vincula uma identidade digital autodeclarada (e-mail) a um dispositivo físico (endereço MAC), fornecendo uma trilha de auditoria para mitigar abusos.
- Sobrecarga de Conformidade: Média. Este método introduz uma distinção de conformidade crítica: a base legal para conceder acesso WiFi versus a base legal para marketing. Embora o acesso WiFi possa ser concedido sob Interesse Legítimo (Artigo 6(1)(f)), o envio de e-mails de marketing subsequentes deve basear-se no Consentimento explícito e livremente fornecido nos termos do Artigo 6(1)(a) [2]. Para manter a conformidade, o portal deve apresentar uma caixa de seleção separada e desmarcada para a opção de marketing.
3. Login Social (OAuth 2.0)
O Login Social aproveita provedores de identidade de terceiros (IdPs), como Google, Facebook, Apple ou LinkedIn via protocolo OAuth 2.0. O usuário toca em um botão, autentica-se por meio de sua conta social e autoriza o IdP a compartilhar campos de perfil específicos com a plataforma de Captive Portal.
+-------------+ 1. Redirecionar para IdP +------------------+
| | -----------------------------------> | |
| Dispositivo | | Social IdP |
| do Usuário | <----------------------------------- | (Google/FB/Apple)|
| | 2. Auth & Auth Token +------------------+
+-------------+ ^
| ^ |
| 3. Auth | 4. Access | 3b. Verify
| Token | Granted | Token
v | v
+-------------+ +------------------+
| Captive | | Purple Cloud |
| Portal | <==========================================> | RADIUS / |
| Controller | 3a. Session Request | Auth Engine |
+-------------+ +------------------+
- Taxa de conversão: 55% - 70%. Oferece aos usuários uma experiência de "um toque" com aplicativos já autenticados em seu OS móvel, mas redirecionamentos e caixas de diálogo de permissão criam fricção cognitiva.
- Qualidade dos dados: Alta. Recupera endereços de e-mail verificados e, dependendo das políticas de API do IdP e das configurações do usuário, dados demográficos como nome completo, foto de perfil, gênero e faixa etária. O OAuth do LinkedIn é altamente preferido em espaços de coworking e locais de conferências para capturar cargos profissionais e nomes de empresas [1].
- Perfil de segurança: Médio. Depende da infraestrutura de segurança robusta dos principais IdPs, reduzindo o risco de roubo de credenciais na rede local.
- Complexidade de conformidade: Média-alta. O operador atua como um Controlador de Dados recebendo dados de processadores terceiros. Sob o GDPR, você deve assinar um Acordo de Processamento de Dados (DPA) com o provedor da plataforma, e sua política de privacidade deve declarar explicitamente quais dados sociais são capturados e como são processados. As diretrizes de login da Apple também exigem que, se qualquer opção de login social for fornecida, o Apple Sign-In deve ser oferecido como uma opção com destaque equivalente.
4. SMS OTP (Senha de Uso Único)
O SMS OTP exige que o usuário insira seu número de telefone celular. A plataforma do Captive Portal então dispara uma chamada de API para um gateway de SMS (por exemplo, Twilio) para enviar uma senha exclusiva de 6 dígitos com limite de tempo para o aparelho do usuário. O usuário deve inserir essa senha no portal para se autenticar.
- Taxa de conversão: 45% - 60%. A necessidade de alternar entre aplicativos para recuperar o SMS, combinada com a relutância do usuário em compartilhar números de telefone devido ao receio de spam, cria uma fricção significativa [1].
- Qualidade dos dados: Excepcionalmente alta. Isso verifica se o usuário possui um cartão SIM físico e ativo associado a um número de celular específico, eliminando virtualmente dados falsos.
- Perfil de segurança: Alto. Oferece uma forte verificação de identidade em dois fatores, tornando-se a escolha preferida para ambientes de alta segurança ou locais que exigem auditoria rigorosa de uso aceitável.
- Custos de Conformidade: Moderados. Inserir um número de telefone e digitar ativamente o código recebido é uma ação afirmativa clara e inequívoca, fortalecendo o registro de consentimento de conformidade com a GDPR. No entanto, o marketing por SMS exige um opt-in separado e explícito. Além disso, os operadores devem considerar o custo transacional do envio de SMS, que normalmente varia de $0,0075 a $0,05 por mensagem, dependendo do país de destino, representando uma despesa operacional significativa em escala [4].
5. Registro Baseado em Formulário
O Registro Baseado em Formulário exige que os usuários preencham um formulário personalizado de múltiplos campos. Os campos comuns incluem nome completo, e-mail, número de telefone, data de nascimento, código postal e perguntas de pesquisa personalizadas (por exemplo, 'Qual é o motivo da sua visita?').
- Taxa de Conversão: 30% - 45%. Este é o método com maior atrito. As taxas de conclusão caem drasticamente a cada campo adicional exigido [1].
- Qualidade dos Dados: Alta Riqueza, Precisão Variável. Embora isso permita um perfil detalhado, os usuários frequentemente inserem dados falsos (por exemplo, 'test@test.com' ou nomes falsos) para contornar a barreira, levando à degradação do banco de dados.
- Perfil de Segurança: Baixo-moderado. A menos que seja combinado com verificação de e-mail ou SMS OTP, isso não fornece verificação automatizada dos dados inseridos.
- Custos de Conformidade: Altos. Sob o princípio de Minimização de Dados da GDPR (Artigo 5(1)(c)), os operadores devem ser capazes de justificar por que cada campo coletado é necessário para uma finalidade específica [2]. Coletar data de nascimento ou código postal sem uma necessidade comercial clara e documentada (por exemplo, conformidade de local com restrição de idade) apresenta um risco de conformidade.

Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Guia de Implementação
Implantação Arquitetônica com Purple Verify
A implantação de autenticação de múltiplos métodos em uma rede corporativa exige uma camada de controle de acesso gerenciada na nuvem que se sobreponha perfeitamente ao hardware existente. O Purple Verify atua como um intermediário de identidade nativo da nuvem, integrando-se com os principais fornecedores de hardware sem fio, incluindo Cisco Meraki, Aruba, Ruckus e Ubiquiti UniFi [5].
+------------------+ 1. Connect to SSID +------------------+
| | -----------------------------------> | |
| Guest Device | | Wireless AP / |
| | <----------------------------------- | Controller |
| | 2. Redirect to Splash +------------------+
+------------------+ ^
| |
| 3. Authenticates via Email/Social/SMS | 5. RADIUS
v | Access-
+------------------+ 4. Autenticação de API | Aceitar
| Purple Verify | -----------------------------------> +------------------+
| Portal Cloud | | Servidor de |
| | <----------------------------------- | RADIUS Cloud |
+------------------+ 4b. Perfil Sincronizado ao CRM +------------------+
Fluxo de Trabalho de Configuração Passo a Passo
- Segmentação de Rede: Configure uma VLAN de Convidados dedicada e isolada em seus switches principais e servidor DHCP. Certifique-se de que esta VLAN esteja completamente segregada das redes corporativas e de Ponto de Venda (POS) para manter a conformidade com o PCI-DSS [6].
- Configuração de SSID: Configure um SSID aberto em seu Wireless LAN Controller (WLC) ou painel de AP na nuvem (por exemplo, painel Cisco Meraki). Habilite o redirecionamento de Captive Portal (também conhecido como "tela de login" ou "detecção de portal externo").
- Configuração de Walled Garden / ACL: Configure um Walled Garden (Lista de Controle de Acesso) em seus APs. Isso é crítico. Dispositivos não autenticados devem ter permissão para acessar os nomes de domínio da plataforma de Captive Portal e de quaisquer IdPs de terceiros (por exemplo, Google, Facebook, Apple e gateways de SMS) antes da autenticação. Caso contrário, o processo de verificação de OAuth ou SMS falhará.
- Integração RADIUS: Configure os APs ou o WLC para usar os servidores globais de RADIUS Cloud do Purple para autenticação e bilhetagem. Insira os endereços IP dos servidores RADIUS primário e secundário e o segredo compartilhado fornecido em seu portal Purple.
- Design de Tela de Login: No portal Purple, use o editor de arrastar e soltar para criar a tela de login. Alinhado às diretrizes da marca, use uma estética profissional e limpa com um fundo Branco Pérola (#F5F1ED) ou off-white, tipografia nítida e detalhes sutis em Purple (#7458FD) nos botões [7].
- Seleção do Método de Autenticação: Ative os métodos de autenticação desejados (por exemplo, Captura de E-mail e Login do Google). Certifique-se de que as caixas de seleção de marketing opt-in sejam separadas, desmarcadas por padrão e vinculadas à sua política de privacidade em conformidade com o GDPR.
- Integração de CRM: Configure um dos mais de 400 conectores do Purple para sincronizar automaticamente os perfis de usuários autenticados com seu CRM ou plataforma de automação de marketing (por exemplo, HubSpot, Salesforce ou Klaviyo) em tempo real [5].

Melhores Práticas
Para otimizar a integração de convidados, mantendo ao mesmo tempo uma segurança robusta e conformidade, os administradores de rede corporativa devem aderir aos seguintes padrões do setor:
- Imponha a Minimização de Dados: Não solicite campos que você não utiliza ativamente. Se sua equipe de marketing realiza apenas campanhas de e-mail, não colete números de telefone ou endereços físicos. Isso reduz seu escopo de conformidade com o GDPR e melhora diretamente as taxas de conversão [1].* Implemente a segurança do Walled Garden: Restrinja os seus ACLs do Walled Garden estritamente aos domínios necessários para a autenticação. Configurações de Walled Garden excessivamente permissivas podem ser exploradas por agentes maliciosos para tunelar tráfego de internet gratuito sem autenticação.
- Mantenha o isolamento do escopo do PCI-DSS: O tráfego de WiFi de convidados nunca deve passar pela mesma rede física ou lógica que os dados dos portadores de cartão. Use separação física ou marcação estrita de VLAN 802.1Q com regras de firewall bloqueando todo o tráfego inter-VLAN entre as redes de convidados e PDV [6].
- Aproveite soluções alternativas para randomização de MAC: Os sistemas operacionais móveis modernos (iOS 14+ e Android 10+) randomizam endereços MAC por padrão para proteger a privacidade do usuário. Isso interrompe o reconhecimento tradicional de visitantes que retornam com base em MAC. Para manter análises precisas, utilize identificadores digitais persistentes (e-mail verificado ou número de telefone verificado) sincronizados através do banco de dados da Purple, em vez de endereços MAC de hardware.
- Forneça Termos de Serviço (T&Cs) claros: Garanta que sua política de uso aceitável esteja facilmente acessível na Splash Page. Os termos devem indicar claramente o uso aceitável, limites de largura de banda, tempos limite de sessão e isenções de responsabilidade para proteger o local de repercussões legais decorrentes das atividades dos convidados.
Solução de problemas e mitigação de riscos
1. Problemas de desvio do Assistente de Rede Cativo (CNA)
- O problema: Os sistemas operacionais móveis usam um daemon de segundo plano - o Assistente de Rede Cativo (CNA) - para detectar a conectividade com a internet solicitando um arquivo pequeno e específico de um servidor conhecido (por exemplo, o
captive.apple.comda Apple). Se o arquivo não for retornado, o SO abre automaticamente uma janela restrita de navegador em sandbox exibindo a Splash Page. No entanto, este navegador CNA é altamente restrito: não suporta persistência de cookies, possui execução limitada de JavaScript e frequentemente bloqueia redirecionamentos de OAuth de terceiros, fazendo com que os fluxos de login social falhem. - A solução: Para resolver isso, os administradores de rede podem configurar o CNA Bypass em seus WLC ou APs. Essa técnica engana o dispositivo fazendo-o acreditar que possui conectividade total com a internet, forçando o usuário a abrir seu navegador nativo (Safari ou Chrome) para navegar para qualquer site, onde o redirecionamento ocorrerá perfeitamente com suporte total a OAuth e cookies. Como alternativa, o Purple Verify otimiza nativamente seus fluxos de login para serem executados de forma confiável dentro de ambientes CNA em sandbox.
2. Falhas no envio de SMS e escalada de custos
- O problema: A autenticação por SMS OTP pode sofrer falhas de entrega internacional devido ao filtro das operadoras, e os custos podem escalar rapidamente em locais de grande fluxo de pessoas.
- A Mitigação: Garanta que o seu provedor de gateway de SMS utilize rotas diretas de alta qualidade em vez de rotas cinzas baratas. Implemente a limitação de taxa (rate limiting) nos campos de entrada de SMS (por exemplo, no máximo 3 solicitações de OTP por endereço MAC por hora) para evitar que agentes maliciosos acionem solicitações de SMS automatizadas que inflam o seu faturamento de API. Sempre ofereça o Email Capture como uma opção alternativa gratuita.
3. Depreciação de API de Login Social
- O Problema: As redes sociais de terceiros frequentemente atualizam os termos de suas APIs, depreciam endpoints legados ou restringem o acesso a dados, o que pode interromper o fluxo de login social sem aviso prévio.
- A Mitigação: Nunca dependa exclusivamente de um único provedor de login social. Mantenha sempre uma opção de fallback nativa e independente, como o Email Capture, em sua splash page. O Purple Verify monitora e atualiza ativamente suas integrações de IdP, protegendo os operadores contra interrupções de serviço relacionadas a APIs.
Retorno sobre o Investimento (ROI) e Impacto no Negócio
A implantação de um Captive Portal otimizado não é apenas um exercício de conformidade de TI; é um gerador direto de valor comercial mensurável. Ao migrar de uma rede genérica de senha compartilhada para um portal de visitantes inteligente e autenticado, os estabelecimentos comerciais podem obter retornos significativos em marketing, operações e retenção de clientes.
1. Valoração de Ativos de Dados de Primeira Parte (First-Party Data)
Com a depreciação dos cookies de terceiros e o endurecimento das regulamentações de privacidade, os dados de primeira parte tornaram-se um ativo corporativo inestimável. Um Captive Portal de alta conversão funciona como um mecanismo de geração de leads contínuo e automatizado.
| Métrica | Senha Compartilhada (Linha de Base) | Purple Verify (Email Capture) | Purple Verify (SMS OTP) |
|---|---|---|---|
| Fricção no Onboarding | Baixa (inserção manual) | Média-baixa (campo único) | Média (verificação em duas etapas) |
| Taxa de Conversão | N/D (100% conectividade, 0% dados) | 70% | 50% |
| Conexões Mensais de Visitantes | 50.000 | 50.000 | 50.000 |
| Perfis Identificados Capturados | 0 | 35.000 | 25.000 |
| Precisão dos Dados | 0% | 85% (não verificado) / 98% (verificado) | 99,9% (SMS verificado) |
| Custo Operacional | $0 | $0 (incluído na plataforma) | Taxas de transação de SMS ($187,50 @ $0,0075/mensagem) |
| Valor Estimado por Perfil | $0 | $1,50 (e-mail padrão do setor) | $3,50 (número de celular verificado) |
| Valor Mensal de Ativos Gerado | $0 | $52.500 | $87.500 |
2. Estudo de Caso: Implementação no Setor de Hotelaria
Um prestigiado grupo hoteleiro internacional com 12 propriedades migrou de um Captive Portal básico de clique simples para um portal de múltiplos métodos desenvolvido pela Purple. Ao oferecer uma combinação de Email Capture e Google OAuth, eles alcançaram os seguintes resultados em um período de 12 meses:
- Aumento nas Taxas de Opt-In: Mensagens de consentimento claras e transparentes geraram um aumento de 42% nas taxas de opt-in de marketing, construindo confiança.
- Crescimento da Base de Dados: Capturaram mais de 180.000 perfis de visitantes verificados e os integraram diretamente ao seu CRM.
- Geração de Receita: Foram acionadas campanhas automatizadas de e-mail pós-visita oferecendo descontos para hóspedes que retornavam. Isso gerou diretamente $340.000 em reservas de quartos atribuídas, representando um ROI de 842% em sua assinatura anual do Purple [5].
- Tranquilidade em Conformidade: Eliminou completamente os riscos de conformidade associados ao processamento não gerenciado de dados de visitantes e passou com sucesso por uma auditoria independente de GDPR com zero não conformidades.
3. Estudo de Caso: Monetização de Mídia no Varejo
No setor de varejo, os pontos de venda físicos estão aproveitando cada vez mais o espaço de tela do seu WiFi de visitantes para a Monetização de Mídia no Varejo - um mercado em rápido crescimento onde as marcas pagam para exibir anúncios diretamente aos consumidores no ponto de venda. Utilizando o Captive Portal da Purple, uma rede varejista nacional com mais de 400 lojas exibiu anúncios em vídeo em formato de transição durante o processo de integração. Esta campanha alcançou uma taxa de conclusão de vídeo de 92% e gerou adicionais $1,2 milhão em receita publicitária de alta margem proveniente de marcas parceiras. Isso provou que o WiFi de visitantes pode ser transformado de um centro de custo operacional em um fluxo de receita altamente lucrativo.
Referências
- [1] Aislelabs, How to Increase Captive Portal Conversion Rates on Guest WiFi, 2026. Aislelabs Guide
- [2] Parlamento Europeu, Regulation (EU) 2016/679 (General Data Protection Regulation), Artigo 6: Lawfulness of processing, 2016. GDPR Article 6
- [3] Spotipo, Captive Portal Login Methods: Email, Facebook, SMS & Vouchers Compared, 2026. Spotipo Comparison
- [4] Spotipo, Twilio SMS Gateway Integration & Pricing, 2026. Spotipo Twilio Integration
- [5] Purple.ai, Captive Portal: Turn Guest WiFi into a Marketing Machine, 2026. Purple Captive Portal
- [6] PCI Security Standards Council, Payment Card Industry Data Security Standard (PCI DSS) Quick Reference Guide, 2025. PCI DSS Guide
- [7] Purple.ai, Purple Brand Guidelines Summary, 2026. Purple Brand Guidelines
Definições principais
Captive Portal
Uma página web que é exibida automaticamente para usuários sem fio recém-conectados antes que lhes seja concedido acesso mais amplo à internet. É usada para autenticar convidados, apresentar termos de serviço e coletar dados de marketing.
As equipes de TI encontram captive portals ao configurar SSIDs de convidados em controladores de LAN sem fio ou access points de nuvem.
Walled Garden (ACL)
Uma lista restrita de nomes de domínio ou endereços IP que o dispositivo de um usuário não autenticado tem permissão para acessar antes de concluir o processo de login no Captive Portal.
Essencial para login social (OAuth) e verificação de SMS, pois o dispositivo do convidado precisa se comunicar com servidores de identidade externos para concluir a autenticação antes de obter acesso total à internet.
OAuth 2.0
Um protocolo padrão do setor para autorização que permite que aplicativos de terceiros (como um Captive Portal) obtenham acesso limitado a contas de usuário em um serviço HTTP (como Google ou Facebook) sem expor as senhas dos usuários.
Usado para permitir o "Login Social" seguro e com apenas um toque em redes WiFi de convidados.
SMS OTP (Senha de Uso Único)
Um mecanismo de segurança no qual um código numérico exclusivo e sensível ao tempo é enviado por mensagem de texto para o dispositivo móvel de um usuário. O usuário deve inserir esse código no Captive Portal para verificar a propriedade do número de telefone.
Implantado em ambientes de alta segurança ou em locais de varejo e hotelaria focados em fidelidade para garantir 100% de validade do número de telefone.
Captive Network Assistant (CNA)
Um navegador web limitado e em sandbox integrado aos sistemas operacionais móveis modernos (iOS, Android, macOS) que é iniciado automaticamente quando um Captive Portal é detectado, projetado para evitar que o dispositivo tente executar sincronizações em segundo plano em uma conexão não autenticada.
Apresenta desafios significativos de design para administradores de rede porque os navegadores CNA frequentemente carecem de suporte para cookies, gerenciadores de senhas e redirecionamentos OAuth complexos.
Minimização de Dados
Um princípio fundamental do GDPR (Artigo 5(1)(c)) que estabelece que os dados pessoais coletados devem ser adequados, relevantes e limitados ao que é necessário em relação às finalidades para as quais são processados.
As equipes de TI e marketing devem aderir a isso ao projetar formulários personalizados de Captive Portal, garantindo que não coletem campos desnecessários como data de nascimento ou endereço residencial sem uma necessidade de negócios específica e documentada.
Randomização de Endereço MAC
Um recurso de privacidade implementado por sistemas operacionais móveis no qual um dispositivo transmite um endereço MAC gerado aleatoriamente em vez de seu endereço MAC de hardware real ao buscar ou se conectar a redes sem fio.
Quebra as análises tradicionais de WiFi de convidados que dependem de endereços MAC para identificar visitantes que retornam, forçando as plataformas a usar identificadores digitais verificados (e-mails ou números de telefone) em seu lugar.
Cloud RADIUS
Uma implementação hospedada na nuvem do protocolo Remote Authentication Dial-In User Service (RADIUS), que centraliza o gerenciamento de AAA (Autenticação, Autorização e Contabilização) para acesso à rede.
O Purple Verify utiliza o Cloud RADIUS para instruir de forma segura os pontos de acesso sem fio locais a liberarem ou bloquearem o acesso à rede para endereços MAC de visitantes específicos, com base nos resultados de autenticação do portal.
Exemplos práticos
Um estádio esportivo multiuso de alta densidade com capacidade para 45.000 pessoas precisa implantar WiFi para convidados. O diretor de marketing deseja capturar números de celular verificados para impulsionar os cadastros em seu novo aplicativo de fidelidade móvel. O diretor de operações de TI está preocupado com o throughput da rede durante os horários de pico do intervalo, os custos transacionais de API para envio de SMS e a conformidade estrita com o UK GDPR.
Recomendamos a implantação de um Captive Portal híbrido via Purple Verify com duas opções principais: 1) SMS OTP como a opção destacada e 2) captura de e-mail como uma alternativa secundária de baixo custo. Para mitigar o pico de throughput no intervalo, configuramos um tempo de cache de sessão de 4 horas. Isso garante que, uma vez que o usuário se autentique, ele possa se desconectar e reconectar perfeitamente sem acessar o portal novamente durante o evento. Para controlar os custos transacionais de SMS, implementamos um limite de taxa estrito na integração do gateway de SMS dentro do Purple: um máximo de 2 solicitações de SMS OTP por endereço MAC por janela de 12 horas. Quaisquer tentativas subsequentes de login por esse dispositivo serão automaticamente roteadas para o fluxo de captura de e-mail. Para conformidade, a caixa de seleção de consentimento de marketing foi separada do aceite dos termos de WiFi, desmarcada por padrão e totalmente auditada no banco de dados do Purple.
Uma rede nacional de bibliotecas públicas com 85 filiais deseja oferecer WiFi público gratuito. Eles não possuem um banco de dados de marketing e são legalmente proibidos de coletar dados pessoais para fins comerciais. No entanto, as regulamentações locais de aplicação da lei exigem que eles mantenham uma trilha de auditoria rastreável de acesso à internet para mitigar atividades online ilegais.
Implementamos a autenticação baseada apenas em clique de aceitação / termos de uso. Quando um usuário se conecta, é apresentada a ele uma página de portal simples detalhando a Política de Uso Aceitável (AUP) da biblioteca. Para se conectar, ele deve marcar uma caixa confirmando que aceita os termos e clicar em 'Conectar'. Nos bastidores, o Purple Verify registra o endereço MAC do dispositivo, o endereço IP local, o registro de data e hora da associação e a duração da sessão. Esses logs são armazenados com segurança em um banco de dados criptografado com uma política automatizada de retenção e exclusão de dados de 12 meses para cumprir as leis locais de retenção de dados. Nenhum nome, e-mail ou número de telefone é solicitado ou armazenado.
Um grupo de hotéis de luxo com 15 propriedades boutique deseja substituir o login legado integrado ao PMS (que exige número do quarto e sobrenome) porque os hóspedes frequentemente reclamam de falhas no login causadas por problemas de correspondência de nomes no checkout e no check-in. Eles desejam uma solução que seja segura, confiável e que construa sua base de dados de marketing para reservas diretas.
Implantamos um portal de método duplo com Captura de E-mail (com loop de e-mail verificado) e Login Social do Google/Apple. Para resolver o atrito de correspondência do PMS, contornamos a busca por número de quarto para o acesso geral à internet, oferecendo uma camada padrão gratuita (2 Mbps simétricos) via e-mail simples ou login social. Para hóspedes que necessitam de acesso premium de alta velocidade (50 Mbps), utilizamos a integração do Purple para apresentar uma camada de upgrade paga, que pode ser cobrada diretamente no quarto por meio de uma chamada segura de API do PMS ou paga via cartão de crédito. Isso separou o onboarding padrão de hóspedes do banco de dados do PMS, mantendo a capacidade de geração de receita para usuários premium.
Questões práticas
Q1. Uma rede global de cafeterias com 1.200 unidades deseja implementar WiFi para visitantes para impulsionar os downloads de seu aplicativo de fidelidade. A equipe de marketing quer usar SMS OTP para capturar números de telefone, mas o CFO está preocupado com os custos contínuos de transação da API. Como o arquiteto de TI deve projetar o fluxo de autenticação para equilibrar essas necessidades?
Dica: Considere o custo por mensagem do SMS OTP vs. o valor de uma adesão ao programa de fidelidade, e busque maneiras de limitar disparos desnecessários de SMS.
Ver resposta modelo
O arquiteto de TI deve implementar um design de portal híbrido ou em camadas usando o Purple Verify. Primeiro, configure o portal para oferecer a Captura de E-mail como a opção padrão e gratuita, destacando o fluxo de SMS OTP especificamente como o portal de acesso para 'Desbloquear 10% de desconto no seu próximo café via Aplicativo de Fidelidade'. Isso posiciona o SMS OTP como uma opção de alto valor com um incentivo claro, garantindo que apenas visitantes altamente motivados (que provavelmente baixarão o aplicativo) gerem o custo do SMS. Segundo, implemente um limite estrito de taxa no gateway de SMS baseado no nível de MAC: permita apenas 1 solicitação de SMS OTP por dispositivo a cada 24 horas. Se um usuário recorrente tentar se conectar dentro desse intervalo, ignore a verificação por SMS OTP fazendo o cache de sua sessão ou direcionando-o para um fluxo de e-mail ou clique direto sem atrito. Essa estratégia limita a exposição de custos do CFO ao mesmo tempo em que captura números de celular verificados e de alto valor para a equipe de marketing.
Q2. Um gerente de TI de uma rede de varejo descobre que a página de login do seu WiFi para visitantes não está carregando nos iPhones de alguns visitantes, exibindo uma tela em branco ou tempo limite esgotado. A configuração de rede utiliza login social via Google. Qual é a provável causa técnica e como isso pode ser resolvido?
Dica: Pense em como o navegador Captive Network Assistant (CNA) da Apple interage com provedores de identidade externos e qual acesso à rede é permitido antes do login.
Ver resposta modelo
O problema provavelmente é causado por um Walled Garden (Lista de Controle de Acesso) mal configurado nos pontos de acesso sem fio ou na controladora. Quando um iPhone se conecta ao SSID de visitantes, o Captive Network Assistant (CNA) da Apple inicia um navegador em sandbox. Como o visitante ainda não está autenticado, o AP bloqueia todo o tráfego, exceto o que é explicitamente permitido no Walled Garden. Para concluir o login social do Google, o dispositivo do visitante precisa se comunicar com os servidores de autenticação do Google (por exemplo, accounts.google.com, ssl.gstatic.com). Se esses domínios não estiverem incluídos no Walled Garden do AP, o navegador CNA bloqueará o redirecionamento, resultando em uma tela em branco ou tempo limite esgotado. Para resolver isso, o gerente de TI deve atualizar a configuração do Walled Garden do AP para incluir os domínios curinga do Google OAuth (e de qualquer outro IdP social ativo), garantindo que dispositivos não autenticados possam resolver e acessar esses domínios externos específicos antes de concluir o login.
Q3. Um provedor de saúde regional deseja oferecer WiFi para visitantes em suas salas de espera de hospitais. O departamento de marketing deseja coletar e-mails de pacientes, nomes e motivos da consulta (ex: Cardiologia, Pediatria) para enviar newsletters de saúde direcionadas. Como o encarregado de conformidade deve avaliar essa solicitação sob a GDPR?
Dica: Considere os princípios de minimização de dados da GDPR e o processamento de categorias especiais de dados (informações relacionadas à saúde) sob o Artigo 9.
Ver resposta modelo
O encarregado de proteção de dados (DPO) deve rejeitar essa solicitação em sua forma atual devido a riscos graves em relação à GDPR. Primeiro, coletar o "motivo da visita" de um paciente em uma sala de espera de hospital constitui o processamento de Dados de Categoria Especial (dados de saúde) nos termos do Artigo 9 da GDPR. O processamento de dados de saúde exige uma isenção explícita nos termos do Artigo 9(2), e o uso do login em WiFi público para capturar visitas a departamentos médicos visando o envio de newsletters de marketing não atende a nenhum desses critérios rigorosos. Segundo, viola o princípio de Minimização de Dados (Artigo 5(1)(c)), pois coletar dados sobre o departamento médico visitado é totalmente desnecessário para fornecer acesso básico à internet para visitantes. Para resolver isso, o encarregado deve exigir um Captive Portal do tipo Click-Through ou apenas por e-mail para as salas de espera do hospital, garantindo que nenhum dado relacionado à saúde seja capturado. Se houver interesse em newsletters de marketing, elas devem ser promovidas por meio de sinalização passiva na sala de espera, direcionando os pacientes a um cadastro voluntário e separado via web, totalmente desconectado do fluxo de autenticação do WiFi.
Continue a ler esta série
Portal de convidados Ubiquiti UniFi não redirecionando: causas e correções
Este guia isola uma falha de redirecionamento do portal de convidados UniFi seguindo a sequência do status do convidado, redirecionamento, rota de pré-autorização e autorização do controlador. Ele oferece às equipes de TI do local um método fundamentado para lidar com a confusão entre rede de convidados e Hotspot, redirecionamentos para portais externos, requisitos atuais de conta do UniFi OS e testes de isolamento de DNS.
Cisco Meraki splash page não está funcionando: um fluxograma de diagnóstico
Este guia prático de dia dois isola onde um fluxo de splash do Cisco Meraki falhou: autorização do cliente, início do redirecionamento HTTP, acessibilidade do walled-garden ou sign-on RADIUS. Ele oferece às equipes de TI do local um caminho controlado de evidências para restaurar o Guest WiFi sem fazer alterações amplas em um ambiente de produção.
Guia de Configuração de WiFi para Visitantes Corporativos: Segmentação por VLAN, Segurança e Portais Captivos
Este guia técnico mostra às equipes de TI como configurar o WiFi para Visitantes como um serviço de acesso à internet controlado, usando segmentação por VLAN, política de firewall e um Captive Portal. Ele também explica como os formulários de registro e controles de integração do Purple oferecem suporte a uma experiência de visitante proporcional, sem enfraquecer o limite em torno dos sistemas operacionais, de pagamento e da equipe.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.