Resolvendo o Erro de Conectado, mas Sem Internet no WiFi de Visitantes
Este guia de referência técnica autoritativo explica como os timeouts de DNS causados por redes congestionadas acionam o erro 'Conectado, Sem Internet' no WiFi de visitantes. Ele fornece aos arquitetos de rede e gerentes de TI etapas práticas de implementação para implantar filtros de DNS corporativos para resolver esses gargalos e melhorar o onboarding de visitantes.
Ouça este guia
Ver transcrição do podcast
- Resumo Executivo
- Análise Técnica Detalhada
- O Mecanismo de Detecção de Captive Portal
- Por que o Congestionamento Causa Timeouts de DNS
- O Papel do Filtro DNS Corporativo
- Guia de Implementação
- 1. Posicionamento do Resolvedor e Otimização de Latência
- 2. Lista de Permissões do Captive Portal (Passthrough)
- 3. Ajuste de TTL e Gerenciamento de Cache
- 4. Integração com a Infraestrutura Existente
- Melhores Práticas
- Solução de Problemas e Mitigação de Riscos
- ROI e Impacto nos Negócios

Resumo Executivo
Para CTOs e arquitetos de rede que supervisionam locais de alta densidade — como nos setores de Varejo , Hospitalidade , Saúde e Transporte — o erro "Conectado, Sem Internet" em redes de Guest WiFi é uma dor de cabeça operacional persistente. Embora frequentemente diagnosticado incorretamente como uma falha de hardware de AP ou largura de banda upstream insuficiente, a causa raiz em ambientes corporativos é tipicamente o timeout de DNS causado por congestionamento de rede.
Quando centenas de dispositivos testam simultaneamente a detecção de Captive Portal (por exemplo, captive.apple.com), as consultas padrão na porta UDP 53 podem sobrecarregar os resolvedores upstream comuns. Se a resposta do DNS exceder a janela de timeout no nível do sistema operacional (geralmente de 1 a 5 segundos), o dispositivo assume que não há conectividade com a internet, falhando em acionar o Captive Portal. Este guia detalha a arquitetura técnica desse modo de falha e demonstra como a implantação de um filtro de DNS corporativo resolve o gargalo, reduzindo a latência da consulta de milhares de milissegundos para menos de 200ms, garantindo a conformidade com padrões como IEEE 802.1X e GDPR, e melhorando drasticamente a experiência de integração dos convidados.
Análise Técnica Detalhada
O Mecanismo de Detecção de Captive Portal
Quando um dispositivo cliente se associa a um ponto de acesso e recebe uma concessão DHCP, ele deve verificar a acessibilidade à internet antes de transitar totalmente para um estado conectado. Isso é feito por meio de testes de detecção de Captive Portal:
- iOS/macOS: HTTP GET para
captive.apple.com - Android: HTTP GET para
connectivitycheck.gstatic.com - Windows: HTTP GET para
msftconnecttest.com
Antes que o HTTP GET possa ser emitido, o dispositivo deve resolver o hostname via DNS. Essa consulta inicial de DNS é o ponto crítico de falha em ambientes de alta densidade.

Por que o Congestionamento Causa Timeouts de DNS
As consultas de DNS normalmente usam UDP, um protocolo sem conexão e sem retransmissão na camada de transporte. Em uma rede congestionada — como um estádio durante o intervalo ou um hotel durante o horário de pico da manhã — os pacotes UDP são facilmente descartados ou atrasados.
Se o local depende de um resolvedor padrão do provedor de internet ou de um serviço de DNS público (como o 8.8.8.8), o tempo de ida e volta (RTT) somado ao tempo de processamento no resolvedor pode exceder o limite de timeout codificado no sistema operacional. Quando o timeout expira, o dispositivo sinaliza a conexão como "Conectado, Sem Internet" e interrompe o processo de redirecionamento do Captive Portal.Além disso, valores baixos de Time-To-Live (TTL) nesses domínios de teste agravam o problema. Como os dispositivos se associam e desassociam constantemente, as entradas em cache expiram rapidamente, disparando uma enxurrada de consultas DNS simultâneas precisamente quando a rede está sob carga máxima.
O Papel do Filtro DNS Corporativo
Um filtro DNS corporativo, como o integrado à plataforma de WiFi Analytics da Purple, atua como um resolvedor local ou de borda de alto desempenho. Ao interceptar consultas DNS antes que elas atravessem o link WAN congestionado, o filtro:
- Armazena em Cache Domínios de Alta Frequência: Atende aos domínios de teste localmente, reduzindo o RTT para níveis inferiores a um milissegundo.
- Aplicação de Políticas: Bloqueia imediatamente consultas para domínios maliciosos ou bloqueados, conservando a largura de banda da WAN.
- Registro de Auditoria: Fornece uma trilha de auditoria para Segurança de TI , auxiliando na conformidade com a GDPR e na resposta a incidentes.

Guia de Implementação
A implantação de um filtro DNS corporativo exige um planejamento arquitetônico cuidadoso para evitar a introdução de novos pontos de falha.
1. Posicionamento do Resolvedor e Otimização de Latência
Implante o filtro DNS o mais próximo possível da borda da rede. Para redes de varejo distribuídas, um nó de borda fornecido pela nuvem é adequado; para grandes locais de site único, como estádios, prefere-se um appliance localizado ou uma máquina virtual no switch principal. O objetivo é minimizar o número de saltos de roteamento entre a VLAN de convidados e o resolvedor.
2. Lista de Permissões do Captive Portal (Passthrough)
A etapa de configuração mais crítica é garantir que o domínio do seu Captive Portal esteja explicitamente na lista de permissões. Se o filtro DNS atrasar ou bloquear a resolução do próprio portal de autenticação, você induzirá exatamente o erro que está tentando resolver.
3. Ajuste de TTL e Gerenciamento de Cache
Configure o resolvedor local para armazenar em cache de forma agressiva os domínios de teste do Captive Portal. Embora respeitar os TTLs de upstream seja a prática padrão, substituir os TTLs de captive.apple.com e domínios semelhantes para um mínimo de 60 segundos localmente pode reduzir drasticamente o volume de consultas upstream durante eventos de pico de associação.
4. Integração com a Infraestrutura Existente
Garantir que a implantação do filtro DNS esteja alinhada com a segmentação de rede existente. O tráfego de DNS de convidados deve permanecer isolado da infraestrutura de DNS corporativa para manter a conformidade com o PCI DSS. Esse isolamento é crucial, quer você esteja otimizando o WiFi de hotéis para viajantes de negócios ou protegendo uma implantação no setor público.
Ouça nosso podcast de briefing técnico para obter mais contexto sobre essas etapas de implementação:
Melhores Práticas
- Evite Resolvers Públicos para Redes de Visitantes: Depender do 8.8.8.8 ou 1.1.1.1 como o DNS primário atribuído por DHCP para redes de visitantes de alta densidade introduz uma variabilidade de latência inaceitável.
- Implemente DNS over HTTPS (DoH) com Cuidado: Embora o DoH melhore a privacidade, ele ignora a filtragem tradicional da porta 53. Certifique-se de que sua solução de DNS corporativa possa inspecionar ou gerenciar o tráfego DoH, se exigido pela política do local.
- Monitore Descartes na Porta UDP 53: Configure seu firewall ou switch principal para alertar sobre descartes excessivos de pacotes na porta UDP 53, o que é um indicador importante de timeouts de DNS iminentes.
- Revise Regularmente as Listas de Bloqueio: A filtragem excessivamente agressiva pode quebrar aplicativos legítimos. Revise os logs de consulta DNS semanalmente para identificar falsos positivos.
Para implantações no setor público, garantir uma conectividade robusta faz parte de iniciativas mais amplas de inclusão digital, como destacado recentemente quando a Purple Appoints Iain Fox as VP Growth – Public Sector .
Solução de Problemas e Mitigação de Riscos
Quando o erro "Conectado, Sem Internet" ocorre, as equipes de TI devem seguir um caminho de diagnóstico estruturado em vez de assumir imediatamente o esgotamento da largura de banda.
- Captura de Pacotes (PCAP): Execute uma captura de pacotes na VLAN de visitantes filtrando por
udp port 53. Procure por consultas sem respostas correspondentes dentro de uma janela de 2 segundos. - Simule a Sondagem: Use
curlouwgeta partir de um dispositivo de teste na VLAN de visitantes para acessar manualmentehttp://captive.apple.com/hotspot-detect.html. Meça o tempo de resolução do DNS em relação ao tempo de resposta HTTP. - Verifique as Regras de Firewall: Verifique se nenhuma política de limitação de taxa ou QoS está limitando inadvertidamente o tráfego da porta UDP 53 a partir da sub-rede de visitantes.
- Verifique os Recursos Offline: Em ambientes com conectividade WAN intermitente, considere recursos como o Purple's Offline Maps Mode para manter algum nível de engajamento do usuário mesmo quando a internet upstream estiver degradada.
ROI e Impacto nos Negócios
A resolução de timeouts de DNS afeta diretamente o resultado financeiro dos operadores dos locais.
- Redução de Custos de Suporte: O erro "Conectado, Sem Internet" é um dos principais geradores de chamados de suporte de Nível 1 em hotelaria e varejo. Eliminá-lo reduz as despesas operacionais de TI.
- Aumento na Captura de Dados: Uma falha no carregamento do Captive Portal significa uma oportunidade perdida para captura de dados e autenticação de usuários. Ao garantir a renderização rápida do portal, os locais maximizam o ROI de suas plataformas de WiFi Analytics .
- Maior Satisfação dos Visitantes: A conectividade contínua é uma expectativa básica. Minimizar o atrito no onboarding correlaciona-se diretamente com a melhoria do Net Promoter Score (NPS) e avaliações positivas do local. Ao mudar a perspectiva de "precisamos de mais largura de banda" para "precisamos de uma resolução de DNS otimizada", os arquitetos de rede podem fornecer um WiFi para convidados de nível empresarial que escala perfeitamente sob pressão.
Definições principais
Captive Portal Detection Probe
Uma requisição HTTP automatizada enviada por um SO móvel (por exemplo, para captive.apple.com) imediatamente após a associação à rede para determinar se uma página de login é necessária.
Se essa sonda falhar devido ao timeout de DNS, o SO assume que não há acesso à internet e exibe o erro.
DNS Timeout
O evento em que um dispositivo cliente abandona uma consulta de DNS porque o resolvedor demorou muito para responder (normalmente >2-5 segundos).
A principal causa técnica dos erros de 'Conectado, Sem Internet' em ambientes de alta densidade.
Enterprise DNS Filter
Um resolvedor de DNS dedicado que armazena consultas localmente em cache e aplica bloqueio baseado em políticas para impedir o acesso a domínios maliciosos ou indesejados.
Usado para aliviar o volume de consultas dos resolvedores upstream congestionados e reduzir a latência.
UDP Port 53
O protocolo de transporte sem conexão padrão e a porta utilizada para consultas de DNS.
Como o UDP não possui entrega garantida, os pacotes de DNS são facilmente descartados durante o congestionamento da rede.
Time-To-Live (TTL)
Um valor em um registro de DNS que determina por quanto tempo um resolvedor ou cliente deve armazenar em cache o endereço IP antes de realizar uma nova consulta.
TTLs curtos em domínios de sonda causam consultas frequentes, agravando o congestionamento.
IEEE 802.1X
Um padrão para Controle de Acesso à Rede baseado em porta (PNAC) que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.
Embora seguros, os ambientes 802.1X ainda dependem de uma infraestrutura de DNS robusta para o roteamento pós-autenticação.
Local Internet Breakout
Roteamento do tráfego destinado à internet diretamente de uma filial para a internet, em vez de enviá-lo de volta a um data center central.
Crucial para reduzir a latência de DNS em redes distribuídas de varejo ou hotelaria.
WPA3
O padrão de segurança Wi-Fi mais recente que fornece criptografia aprimorada para redes abertas e protegidas por senha.
O WPA3 melhora a segurança, mas não altera o caminho fundamental de resolução de DNS ou mitiga problemas de timeout.
Exemplos práticos
Um hotel de 400 quartos apresenta um pico de reclamações de 'Conectado, Sem Internet' todas as manhãs, entre 7h30 e 8h30, quando os hóspedes acordam e se conectam ao WiFi. O link WAN de 1Gbps mostra apenas 40% de utilização durante esse período.
- Execute uma captura de pacotes na VLAN de visitantes filtrando pela porta UDP 53 durante o pico da manhã.
- Identifique que as consultas de DNS para domínios de teste do Captive Portal (ex: captive.apple.com) estão levando mais de 3000ms para serem resolvidas através do DNS padrão do provedor de internet.
- Implante um filtro de DNS corporativo local na sub-rede de visitantes.
- Configure o servidor DHCP para atribuir o IP do filtro de DNS local aos dispositivos dos visitantes.
- Adicione o domínio do Captive Portal do hotel à lista de permissões (whitelist) no filtro.
- Monitore os tempos de resolução, que devem cair para menos de 50ms.
Uma grande rede de varejo lança uma nova rede WiFi de visitantes em 50 lojas, mas os usuários em lojas conceito de alto fluxo não conseguem carregar o Captive Portal, enquanto os usuários em lojas menores não têm problemas.
- Analise a arquitetura: todas as 50 lojas estão tunelando o tráfego de visitantes de volta para um firewall central de data center, que então encaminha as consultas de DNS para um resolvedor público.
- Nas lojas de alto fluxo, o volume absoluto de eventos de associação simultâneos esgota as tabelas de estado NAT/PAT no firewall central, fazendo com que os pacotes da porta UDP 53 sejam descartados.
- Implemente um filtro de DNS corporativo fornecido em nuvem.
- Reconfigure os roteadores das filiais locais para encaminhar as consultas de DNS de visitantes diretamente para o filtro em nuvem via saída local de internet (local internet breakout), em vez de transportá-las de volta ao data center.
Questões práticas
Q1. O diretor de TI de um estádio percebe que, durante o intervalo, milhares de usuários se conectam ao WiFi, mas não conseguem acessar o Captive Portal. O switch principal mostra um alto descarte de pacotes UDP. Eles devem aumentar a largura de banda da WAN de 2Gbps para 5Gbps?
Dica: Considere qual protocolo está sendo descartado e se isso está relacionado à largura de banda do payload ou aos limites de estado de conexão.
Ver resposta modelo
Não. Aumentar a largura de banda da WAN não resolverá o problema. Os descartes de pacotes UDP indicam que o firewall ou o resolver não conseguem lidar com o volume massivo de consultas DNS simultâneas (exaustão da tabela de estado ou limites de CPU). A abordagem correta é implantar um filtro DNS local de alto desempenho na borda para armazenar em cache e responder a essas consultas localmente, contornando totalmente o gargalo da WAN.
Q2. Você acabou de implantar um filtro DNS corporativo em uma rede de hóspedes de um hotel. Os hóspedes agora conseguem resolver sites públicos rapidamente, mas, ao se conectarem pela primeira vez, não são redirecionados para a página de login do hotel. Qual é o erro de configuração mais provável?
Dica: Pense no nome de domínio da própria página de login.
Ver resposta modelo
O erro mais provável é que o próprio domínio do Captive Portal não foi explicitamente incluído na lista de permissões (passthrough) no filtro DNS. O filtro está bloqueando ou atrasando a resolução da URL do portal, impedindo a conclusão do redirecionamento.
Q3. Uma organização do setor público exige que todo o tráfego de WiFi de visitantes seja registrado por 90 dias para cumprir as políticas de segurança. Como a implantação de um filtro DNS corporativo ajuda com esse requisito?
Dica: Considere quais dados um filtro DNS processa em comparação com um firewall padrão.
Ver resposta modelo
Um filtro DNS corporativo registra nativamente todas as consultas DNS feitas pelos dispositivos dos clientes. Isso fornece uma trilha de auditoria clara e pesquisável de quais domínios foram solicitados e quando, atendendo ao requisito de registro de 90 dias sem a necessidade de realizar inspeção profunda de pacotes (DPI) em todo o tráfego de payload HTTPS criptografado.
Continue a ler esta série
Principais 10 Causas de Timeouts de DHCP em Redes Sem Fio de Alta Densidade
Este guia de referência técnica definitivo identifica as dez principais causas de timeouts de DHCP em redes sem fio de alta densidade e fornece estratégias de remediação práticas e independentes de fornecedor. Projetado para líderes seniores de TI, arquitetos de rede e diretores de operações de locais de grande porte, ele abrange princípios profundos de engenharia, fluxos de trabalho de implementação passo a passo e resultados de negócios mensuráveis. Saiba como eliminar gargalos de conexão e otimizar sua infraestrutura de Wi-Fi para fornecer conectividade contínua em ambientes corporativos exigentes.
Usando Packet Capture (PCAP) para Diagnosticar Desempenho Lento de WiFi
Este guia de referência técnica fornece a gerentes de TI, arquitetos de rede e diretores de operações de locais um método estruturado em nível de pacote para diagnosticar e resolver o desempenho lento de WiFi corporativo usando a análise de Packet Capture (PCAP). Ao dissecar frames 802.11 brutos — incluindo taxas de retransmissão, utilização de tempo de antena (airtime) e metadados da camada física —, as equipes podem isolar gargalos da camada de RF de problemas de rede cabeada ou de aplicações com precisão. Aplicável a locais de alta densidade, incluindo hotéis, redes de varejo, estádios e centros de convenções, este guia oferece fluxos de trabalho de diagnóstico práticos, estudos de caso reais e etapas de correção de configuração para recuperar a capacidade da rede e proteger a experiência do convidado.
Resolução de Problemas de Falhas de Autenticação 802.1X (RADIUS/EAP)
Este guia fornece uma referência abrangente e prática para gerentes de TI, arquitetos de rede e diretores de operações de locais sobre como diagnosticar e resolver falhas de autenticação 802.1X em infraestruturas RADIUS e EAP. Ele abrange toda a cadeia de autenticação — desde a configuração incorreta do Supplicant e expiração de certificados até incompatibilidades de segredos compartilhados do RADIUS e fragmentação de trânsito de rede — com estudos de caso reais de ambientes de hotelaria e varejo. Equipes responsáveis pela conformidade com o PCI DSS, implantações do WPA3-Enterprise e controle de acesso à rede em vários locais encontrarão estruturas de diagnóstico estruturadas, checklists de implementação e estratégias de mitigação de riscos diretamente aplicáveis às suas operações.