- Purple
- Captive portals: a complete guide
- Por que o seu captive portal não está carregando no iPhone: Corrigir erros do Apple CNA
Por que o seu captive portal não está carregando no iPhone: Corrigir erros do Apple CNA
Solucione problemas e corrija falhas de popup do captive portal no iPhone e iOS. Saiba como o Apple CNA, o iCloud Private Relay e a randomização de MAC quebram os logins de WiFi, e saiba como corrigi-los.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de Captive Portal →
- Resumo Executivo
- Análise Técnica Detalhada
- Lógica de Detecção e Mecanismo de Sondagem da Apple
- Sondagem Pós-Autenticação (O Desafio do Botão "OK")
- Fatores de Interferência Específicos do iOS
- 1. Retransmissão Privada do iCloud
- 2. Endereços MAC Privados e Identificadores Rotativos
- 3. Perfis de DNS Criptografados (DoH / DoT)
- Guia de Implementação e Mitigação
- Design do Walled Garden (ACL de Pré-Autenticação)
- Configuração Passo a Passo do WLC (Exemplo Cisco Catalyst / Meraki)
- Melhores Práticas e Padrões do Setor
- Solução de Problemas e Mitigação de Riscos
- Caminho de Autorreparação do Usuário Final
- Caminho de Diagnóstico do Engenheiro de Rede
- Retorno sobre o Investimento (ROI) e Impacto no Negócio
- Estudo de Caso de Hospitalidade: Grupo de Resorts Cinco Estrelas
- Estudo de Caso de Varejo: Operadora Nacional de Shopping Centers
- Recursos Relacionados
Resumo Executivo
A falha de login no Captive Portal em dispositivos iOS (iPhone e iPad) é uma das principais causas de reclamações de conexão WiFi de visitantes em ambientes de hospitalidade, varejo, saúde e corporativos. Quando um dispositivo iOS se associa a uma rede sem fio aberta ou autenticada por web, o daemon Captive Network Assistant (CNA) da Apple inicia uma série de testes de sondagem HTTP em segundo plano. Se esses testes forem bloqueados, mal direcionados ou interceptados incorretamente, a splash page do Captive Portal falha ao carregar, deixando o usuário sem acesso à internet e sem uma maneira óbvia de fazer o login.
Este guia técnico detalha o funcionamento subjacente da detecção do Apple CNA, analisa os principais recursos de privacidade do iOS - incluindo iCloud Private Relay, Endereços WiFi Privados (randomização de MAC) e DNS Criptografado - e fornece estratégias de mitigação passo a passo para engenheiros de rede e operadores de locais.
A plataforma de Guest WiFi gerenciada em nuvem do Purple lida com testes de sondagem do Apple CNA, iCloud Private Relay e randomização de MAC automaticamente - oferecendo uma integração perfeita de Captive Portal em todos os dispositivos iOS e Android.
Explore Purple Guest WiFi →Análise Técnica Detalhada
Lógica de Detecção e Mecanismo de Sondagem da Apple
Quando um iPhone se conecta a um ponto de acesso sem fio, a pilha de rede do iOS envia imediatamente um daemon chamado captivenetworkd. Esse daemon emite requisições HTTP GET simples para URLs de verificação predefinidas da Apple, incluindo:
http://captive.apple.com/hotspot-detect.htmlhttp://www.apple.com/library/test/success.htmlhttp://gsp1.apple.com/pep/gcc
+-------------------+ HTTP GET captive.apple.com +----------------------+
| iPhone (iOS) | -------------------------------------> | Network Controller |
+-------------------+ +----------------------+
| |
| <--- HTTP 302 Redirect (https://portal.purple.ai) ---------+
|
v
[ Launch CNA Websheet ] ---> [ Render Purple Captive Portal ]
O daemon avalia o status e o corpo da resposta HTTP:
- Resposta de Sucesso (HTTP 200 com
<HTML><HEAD><TITLE>Success</TITLE></HEAD><BODY>Success</BODY></HTML>"): O sistema operacional conclui que a rede fornece acesso irrestrito à internet. Nenhuma splash page é exibida. - Resposta de Redirecionamento (HTTP 302 / 307): O gateway da rede intercepta a requisição HTTP da Porta 80 e redireciona o cliente para a URL do Captive Portal. O iOS reconhece o redirecionamento e inicia o CNA Websheet (uma janela de navegador modal especializada).
- Tempo Limite de Conexão ou Reinicialização: Se o gateway descartar os pacotes da Porta 80 ou falhar em responder às consultas DNS, a sondagem expira. O iOS exibe um aviso de "Sem Conexão com a Internet" abaixo do nome do SSID em Ajustes, mas falha em exibir a página de login.
Sondagem Pós-Autenticação (O Desafio do Botão "OK")
Depois que um usuário envia suas credenciais ou aceita os termos de serviço na splash page, o controlador de LAN sem fio (WLC) atualiza o estado da ACL do cliente para "autenticado". O daemon do CNA emite imediatamente uma sondagem HTTP de acompanhamento para captive.apple.com.
Se a segunda sondagem retornar HTTP 200 "Success", o botão no canto superior direito do CNA Websheet muda de "Cancelar" para "OK". Se a rede falhar em permitir o acesso HTTP fora de banda imediatamente após a autenticação, o botão permanece travado em "Cancelar" e tocá-lo pode desconectar completamente o dispositivo da rede WiFi.
-
Fatores de Interferência Específicos do iOS
1. Retransmissão Privada do iCloud
Introduzido no iOS 15, a Retransmissão Privada do iCloud é um serviço da Apple projetado para proteger a privacidade da navegação na web. Quando ativado, o tráfego do Safari e o tráfego HTTP não criptografado são criptografados e roteados através de duas retransmissões de Internet separadas:
[ iPhone ] === Criptografado QUIC/TLS ===> [ Proxy de Entrada da Apple ] ---> [ Proxy de Saída ] ---> [ Destino Web ]
- O Problema: A Retransmissão Privada criptografa as requisições DNS via Oblivious DNS-over-HTTPS (ODoH) e canaliza o tráfego HTTP via QUIC (Porta UDP 443). Como os roteadores de gateway locais não podem inspecionar ou interceptar o tráfego QUIC criptografado, eles não conseguem injetar o redirecionamento HTTP 302 padrão.
- Impacto: A sondagem HTTP inicial para
captive.apple.comé canalizada para fora do gateway local, resultando em tempos limites de conexão e ausência de splash pages.
2. Endereços MAC Privados e Identificadores Rotativos
A partir do iOS 14 e expandido no iOS 18, a Apple ativa o Endereço WiFi Privado por padrão. Em vez de usar o endereço MAC de hardware permanente do dispositivo, o iOS gera um endereço MAC aleatório para cada SSID.
- O Problema: Em redes que utilizam autorização de sessão baseada em MAC (onde usuários autenticados têm permissão de acesso por 24 horas com base no endereço MAC), a rotação do MAC faz com que o gateway da rede visualize os dispositivos que retornam como clientes novos e não autenticados.
- Impacto: Os usuários visualizam repetidamente a splash page do Captive Portal, resultando em uma experiência de usuário ruim e em chamados de suporte na recepção.
3. Perfis de DNS Criptografados (DoH / DoT)
Usuários com perfis de configuração iOS personalizados (como NextDNS, Cloudflare 1.1.1.1 ou configurações de DNS de MDM corporativo) transmitem todas as consultas de DNS por HTTPS criptografado (DoH) ou TLS (DoT) diretamente para resolvedores externos.
- O Problema: O servidor DNS da rede local não consegue interceptar ou falsificar solicitações de DNS para
captive.apple.comou domínios inexistentes. - Impacto: A resolução de DNS inicial ignora completamente a controladora local, impedindo o acionamento do redirecionamento do portal.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Guia de Implementação e Mitigação
Design do Walled Garden (ACL de Pré-Autenticação)
Para garantir a renderização confiável do Captive Portal no iOS, os engenheiros de rede devem configurar a Lista de Controle de Acesso (ACL) do Walled Garden de pré-autenticação com precisão:
| Tipo de Regra | Destino / Domínio | Finalidade |
|---|---|---|
| Permitir | *.purple.ai, *.purpleshield.com |
Permite que clientes não autenticados acessem a infraestrutura e os recursos do portal Purple. |
| Interceptar | HTTP (Porta TCP 80) para qualquer destino | Intercepta o tráfego web HTTP simples para acionar o redirecionamento 302. |
| Bloquear / NXDOMAIN | mask.icloud.com, mask-h2.icloud.com |
Retorna NXDOMAIN para sinalizar que o Private Relay está indisponível na rede local. |
| NÃO Colocar na Lista de Permissões | captive.apple.com, www.apple.com |
NÃO deve ser colocado na lista de permissões. A liberação faz com que as sondagens tenham sucesso sem iniciar o portal. |
Configuração Passo a Passo do WLC (Exemplo Cisco Catalyst / Meraki)
- Configurar Interceptação de DNS: Defina o servidor DHCP para atribuir o endereço IP do gateway como o servidor DNS primário para clientes não autenticados.
- Configurar Sinalização do Private Relay: Adicione uma regra de reescrita de DNS nos servidores DNS locais:
Quando o iOS recebe NXDOMAIN para esses hostnames, ele apresenta o aviso do sistema: "Esta rede bloqueia o iCloud Private Relay. Deseja usar esta rede sem o Private Relay?" Tocar em Usar Sem Private Relay restaura o redirecionamento padrão do portal.mask.icloud.com IN A 0.0.0.0 (ou NXDOMAIN) mask-h2.icloud.com IN A 0.0.0.0 (or NXDOMAIN) - Configurar Tempo Limite da Sessão: Defina o tempo limite da sessão do gateway com base em pares de IP/MAC ou descarte cookies de autorização persistentes.
Melhores Práticas e Padrões do Setor
O gerenciamento da integração de visitantes sem fio em escala exige a adesão aos padrões de rede modernos:
- Transição para WPA3-Personal (OWE): Os portais de visitantes herdados funcionam em SSIDs abertos e não criptografados. Os locais corporativos devem adotar o Opportunistic Wireless Encryption (OWE) (IEEE 802.11aq) para fornecer criptografia individualizada sem senhas.
- Conformidade com PCI DSS e GDPR: Os portais de visitantes devem isolar o tráfego de visitantes das redes de pagamento PCI DSS. Ao coletar detalhes de contato, os portais devem apresentar caixas de seleção de consentimento da GDPR explícitas e separadas - gerenciadas facilmente por meio de uma plataforma de WiFi Analytics.
- Implantar Passpoint (Hotspot 2.0): Para eliminar totalmente a fricção do Captive Portal, os locais podem implantar o Passpoint (Hotspot 2.0). O Passpoint utiliza autenticação de estilo celular para conectar dispositivos iOS de forma segura e automática por meio de um perfil pré-instalado, ignorando completamente o daemon CNA.
Solução de Problemas e Mitigação de Riscos
Caminho de Autorreparação do Usuário Final
- Desativar o iCloud Private Relay para a Rede: Abra
Ajustes > WiFi, toque no ícone(i)ao lado do nome da rede e desative a opção Limitar Rastreamento de Endereço IP. - Desativar Endereço WiFi Privado: No mesmo menu de configurações de rede, desative a opção Endereço WiFi Privado se o acesso baseado em MAC for necessário.
- Forçar o Redirecionamento do Portal via Safari: Abra o Safari e insira o endereço HTTP simples:
http://neverssl.comComo oneverssl.comnão utiliza HTTPS, o roteador local interceptará a solicitação de forma confiável e carregará o portal.
Caminho de Diagnóstico do Engenheiro de Rede
[ iPhone conecta ao SSID de visitantes ]
|
v
[ IP DHCP atribuído? ]
/ \
(Não) (Sim)
/ \
[ Verificar DHCP Pool ] [ Resolve captive.apple.com? ]
/ \
(Não) (Sim)
/ \
[ Verificar DNS ACL ] [ Apple está na Whitelist? ]
/ \
(Sim) (Não)
/ \
[ REMOVER do Walled Garden ] [ Redireciona Porta 80? ]
/ \
(Não) (Sim)
/ \
[ Corrigir Redirecionamento WLC ] [ CNA Websheet Carrega ]
Retorno sobre o Investimento (ROI) e Impacto no Negócio
Otimizar a experiência de integração de visitantes no iOS guest WiFi tem um impacto direto e mensurável nas operações do local e nas métricas de negócios.
Estudo de Caso de Hospitalidade: Grupo de Resorts Cinco Estrelas
- Desafio: Um grupo de hotéis de luxo com 12 propriedades sofria com uma taxa de falha de conexão de WiFi de visitantes de 35%, gerando mais de 450 reclamações semanais na recepção.
- Implementação: A equipe de TI reestruturou o seu jardim murado, desativou o rastreamento de sessão baseado em MAC e implantou a solução de Guest WiFi da Purple com tratamento otimizado de CNA.
- Resultados: As reclamações relacionadas ao WiFi na recepção caíram 92% em 30 dias. As pontuações de satisfação do cliente (CSAT) aumentaram 18 pontos e o local capturou 40.000 novos endereços de e-mail verificados no primeiro trimestre.
Estudo de Caso de Varejo: Operadora Nacional de Shopping Centers
- Desafio: Uma operadora de varejo com 45 shopping centers enfrentava dificuldades para impulsionar o engajamento dos visitantes porque o iCloud Private Relay impedia o carregamento do Captive Portal em 40% dos dispositivos iOS.
- Implementação: Implementou o bloqueio do Private Relay a nível de rede (retornando NXDOMAIN para os domínios de retransmissão da Apple para forçar o roteamento local) e implantou o WiFi Analytics.
- Resultados: As taxas de conclusão do portal saltaram de 58% para 94%. A equipe de marketing monetizou o inventário de portal recuperado com campanhas de mídia de varejo localizadas, gerando um valor adicional de $120.000 em receita de publicidade por trimestre.
Recursos Relacionados
Para equipes de rede que implantam redes sem fio para convidados corporativos, estes recursos oferecem um contexto técnico mais profundo:
- Como Implementar Autenticação 802.1X com Cloud RADIUS - Guia técnico para autenticação corporativa 802.1X.
- As 10 Melhores Soluções de Controle de Acesso à Rede (NAC) em 2026 - Comparativo de fornecedores para aplicação de controle de acesso.
- Cisco Wireless APs: Guia de Produto e Implantação de 2026 - Guia de seleção de hardware para implantações corporativas.
- WiFi em Escolas: O Guia do Administrador e de TI de 2026 - Orientações para implantações de rede no setor público.
A plataforma de Guest WiFi da Purple atende locais de hospitalidade, varejo, saúde e transporte em todo o mundo, oferecendo experiências de login de convidados otimizadas para CNA em escala.
Definições principais
Apple Captive Network Assistant (CNA)
Um daemon do sistema operacional iOS e macOS que realiza sondagens para verificar a conectividade com a internet e inicia automaticamente uma tela modal restrita do WebKit (WebSheet) quando um captive portal é detectado.
Controla se a página de splash de login aparece automaticamente nos iPhones ao se conectarem ao WiFi de convidados.
Canary probe URL
Um endpoint HTTP leve (como http://captive.apple.com/hotspot-detect.html) solicitado pelos sistemas operacionais clientes para verificar a acessibilidade irrestrita à internet.
Se a resposta de sondagem for modificada ou redirecionada, o sistema operacional aciona seu manipulador de captive portal.
RFC 8908 Captive Portal API
Um protocolo padrão IETF que fornece um endpoint de API onde os dispositivos podem consultar o status de restrição da rede, termos do local e o tempo restante de sessão via JSON.
Substitui o sequestro de HTTP legado por uma detecção de rede cativa estruturada e criptograficamente segura.
DHCP Option 114 (Captive-Portal)
Uma opção DHCP (RFC 8910) que passa a URI do RFC 8908 Captive Portal API para o dispositivo cliente durante a atribuição inicial de endereço de Camada 3.
Sinaliza a restrição da rede ao iOS 14+ imediatamente durante a aquisição de IP, ignorando a adulteração de DNS.
iCloud Private Relay
Um serviço de privacidade da Apple que roteia o tráfego do Safari e o DNS não criptografado por meio de uma arquitetura de proxy criptografada de dois saltos.
Pode mascarar consultas DNS de pré-autenticação, a menos que a rede local emita um sinal explícito de comprometimento de rede (NXDOMAIN).
Private WiFi address (randomização de MAC)
Um recurso de privacidade no iOS 14+ que gera um endereço MAC randomizado exclusivo por SSID para evitar o rastreamento físico entre locais.
Pode dessincronizar sessões de contabilização RADIUS se os endereços MAC rotacionarem no meio da sessão ou durante a reautenticação.
Exemplos práticos
Um hotel de luxo que implementou Cisco Catalyst 9800 WLCs percebe que os hóspedes usuários de iPhone nunca recebem a tela de splash do captive portal ao se conectarem ao SSID de WiFi de Convidados aberto. Laptops Android e Windows carregam o portal imediatamente. Como a equipe de rede deve diagnosticar e corrigir o problema de detecção do Apple CNA?
- Inspecionar a ACL de redirecionamento pré-autenticação: Verifique se a ACL de redirecionamento do Cisco 9800 nega (ignora) UDP 53 DNS e permite TCP 80 HTTP para acionar o redirecionamento. 2. Verificar a lista de permissões de sondagem da Apple: Garanta que captive.apple.com NÃO esteja na lista de permissões (walled garden) antes do redirecionamento; colocá-lo na lista de permissões faz com que o iOS pense que a internet está aberta e suprima o portal. 3. Verificar HTTP 302 vs 307: Configure o mapa de parâmetros webauth da WLC para retornar um redirecionamento HTTP 302 Found com o FQDN do portal. 4. Desativar interceptação HTTPS: Garanta que o tráfego HTTPS na porta 443 seja descartado ou rejeitado, em vez de ser interceptado com um certificado não confiável. 5. Implantar a Opção DHCP 114: Adicione option 114 ascii https:///api/v1/capport ao pool de DHCP de convidados para detecção nativa do iOS 14 a 18.
Um administrador de rede de um estádio observa que usuários do iOS 17 e iOS 18 enfrentam um loop infinito de login: a tela do CNA aparece, o usuário aceita os termos e clica em Conectar, a tela se fecha, mas 30 segundos depois ela é reaberta solicitando o login novamente. Qual é a causa raiz e a solução?
- Rastreamento de sessão RADIUS: No iOS 17/18, os Endereços de Wi-Fi Privados utilizam endereços MAC rotativos, se configurados, ou o dispositivo pode renegociar o DHCP ao sair da tela modal. 2. Configuração de RADIUS CoA: Verifique se a controladora processa o RADIUS Change of Authorization (CoA) Disconnect do RFC 3576 na porta UDP 3799 para que a ACL de pré-autenticação seja removida imediatamente após a autenticação. 3. Tempo limite de sessão e período de carência: Aumente o tempo limite do cache de desvio de autenticação MAC (MAB) para 1440 minutos (24 horas) com uma janela de carência de concessão de 15 minutos. 4. Ativos de OAuth do Walled Garden: Verifique se todos os endpoints de OAuth (Google, Apple, Microsoft) e fontes/folhas de estilo estão no walled garden para que a sessão termine de carregar completamente antes de fechar o WebSheet.
Questões práticas
Q1. Por que a tentativa de redirecionar o tráfego HTTPS (porta 443) causa erros de Captive Portal em dispositivos iOS em vez de abrir a splash page?
Dica: Considere como a criptografia TLS, a verificação de certificados e o HSTS protegem o tráfego da web.
Ver resposta modelo
O HTTPS estabelece um túnel TLS criptografado de ponta a ponta entre o navegador do cliente e o servidor web de destino. Quando um gateway de WiFi tenta interceptar a porta 443 e exibir um redirecionamento, o certificado SSL/TLS fornecido pelo gateway não corresponde ao nome de host solicitado (por exemplo, google.com ou apple.com). O iOS impõe o HTTP Strict Transport Security (HSTS), fazendo com que o Safari e o WebKit abortem a conexão com um aviso de segurança grave em vez de seguir o redirecionamento.
Q2. Como uma rede WiFi de convidados corporativa deve lidar com o iCloud Private Relay para garantir um redirecionamento suave de Captive Portal em dispositivos iOS?
Dica: Revise as orientações de rede oficiais da Apple em relação às respostas de DNS para mask.icloud.com.
Ver resposta modelo
Os administradores de rede devem configurar seus servidores DNS recursivos locais para retornar uma resposta NXDOMAIN (ou uma falha de resolução DNS) para os nomes de domínio mask.icloud.com e mask-h2.icloud.com. Quando o iOS recebe uma resposta NXDOMAIN para esses domínios canário, ele exibe um alerta do sistema informando ao usuário que a rede não suporta o Private Relay e reverte de forma limpa para o tratamento padrão de sondagem DNS e HTTP.
Q3. Qual é a vantagem de implantar o RFC 8908 Captive Portal API em relação às técnicas tradicionais de sequestro de DNS e HTTP?
Dica: Pense na clareza do protocolo, sinalização de Camada 3 e experiência do usuário.
Ver resposta modelo
O RFC 8908 fornece uma API REST JSON padronizada comunicada via DHCP Option 114 ou IPv6 Router Advertisements. Em vez de interceptar o tráfego web do usuário, o SO do cliente consulta a API diretamente via HTTPS para saber se a rede está em estado cativo, obter a URL de login do portal, inspecionar a cota restante e receber uma notificação personalizada do local. Isso elimina avisos de certificado SSL, suporta gerenciadores de senhas e preserva a integridade de segurança do navegador.
Continue a ler esta série
Portal de convidados Ubiquiti UniFi não redirecionando: causas e correções
Este guia isola uma falha de redirecionamento do portal de convidados UniFi seguindo a sequência do status do convidado, redirecionamento, rota de pré-autorização e autorização do controlador. Ele oferece às equipes de TI do local um método fundamentado para lidar com a confusão entre rede de convidados e Hotspot, redirecionamentos para portais externos, requisitos atuais de conta do UniFi OS e testes de isolamento de DNS.
Cisco Meraki splash page não está funcionando: um fluxograma de diagnóstico
Este guia prático de dia dois isola onde um fluxo de splash do Cisco Meraki falhou: autorização do cliente, início do redirecionamento HTTP, acessibilidade do walled-garden ou sign-on RADIUS. Ele oferece às equipes de TI do local um caminho controlado de evidências para restaurar o Guest WiFi sem fazer alterações amplas em um ambiente de produção.
Guia de Configuração de WiFi para Visitantes Corporativos: Segmentação por VLAN, Segurança e Portais Captivos
Este guia técnico mostra às equipes de TI como configurar o WiFi para Visitantes como um serviço de acesso à internet controlado, usando segmentação por VLAN, política de firewall e um Captive Portal. Ele também explica como os formulários de registro e controles de integração do Purple oferecem suporte a uma experiência de visitante proporcional, sem enfraquecer o limite em torno dos sistemas operacionais, de pagamento e da equipe.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.