Saltar para o conteúdo principal

Como Configurar um Captive Portal no Starlink: Um Guia para Locais Remotos e Marítimos

Este guia detalha como contornar o hardware nativo do Starlink e integrar um captive portal gerido na nuvem usando equipamento de encaminhamento empresarial. Irá aprender a superar a limitação do CGNAT, impor a segmentação de VLAN, gerir as restrições de largura de banda de satélite e garantir a conformidade regulamentar.

Por Tom HackettPublicado Atualizado
📖 5 min de leitura1,453 palavras2 exemplos práticos3 perguntas de prática8 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Fale em inglês britânico com um tom confiante, autoritário e de conversação - como um consultor sénior a instruir um cliente. Ritmo medido, articulação clara, caloroso mas profissional. Sem palavras de preenchimento. Breves pausas ocasionais para dar ênfase: Bem-vindo ao Purple Technical Briefing. Vou guiá-lo por tudo o que precisa de saber sobre a configuração de um captive portal no Starlink - especificamente para locais remotos, operadores marítimos e qualquer pessoa que disponibilize WiFi para convidados onde a fibra simplesmente não é uma opção. [pausa média] Comecemos pelo problema. O Starlink mudou genuinamente o cenário da conectividade para locais que anteriormente estavam limitados a ligações de satélite lentas e dispendiosas ou a uma rede 4G instável. Um navio de cruzeiro, um hotel remoto nas montanhas, uma unidade de apoio a estaleiros de construção, o recinto de um festival num campo - todos estes podem agora obter 100 a 220 megabits por segundo a partir de uma antena do tamanho de uma pizza grande. Isso é notável. Mas a questão é esta: a conectividade bruta é apenas metade do trabalho. No momento em que disponibiliza essa ligação a convidados, passageiros ou tripulação, precisa de autenticação, controlo de acessos, consentimento em conformidade com o GDPR e gestão de largura de banda. O Starlink não lhe oferece nada disso de forma nativa. É aí que entra um captive portal. E é isso que vamos construir hoje. [pausa média] Secção um: compreender as restrições de rede do Starlink. Antes de tocar num router, precisa de compreender o que o Starlink realmente lhe oferece na interface WAN. A antena padrão do Starlink liga-se a um router proprietário que gere o DHCP e o NAT. Por predefinição, está atrás de um NAT de classe operadora - o que os engenheiros chamam de CGNAT. Isso significa que o seu endereço IP WAN está na gama de 100.64 a 100.127. Não é um IP público. Não pode receber ligações de entrada a partir da internet. E isso é de extrema importância para a arquitetura do captive portal. A solução é o bypass mode - por vezes chamado de bridge mode. Ative esta opção na aplicação Starlink em Definições e, em seguida, ative "Bypass Starlink WiFi router." Uma vez ativado, a antena do Starlink passa o endereço CGNAT diretamente para a porta WAN do seu router empresarial. O router Starlink deixa de fazer DHCP e NAT. O seu router assume o controlo. Continua atrás de CGNAT, mas agora tem total controlo da camada de encaminhamento. Um ponto crítico: se a antena do Starlink for reposta para as definições de fábrica por qualquer motivo, o bypass mode é desativado. Terá de o reativar. Inclua isso no manual de procedimentos do seu local. [pausa média] Atualmente, o Starlink oferece três níveis de planos relevantes para operadores de locais. O plano Standard oferece até 100 megabits de download, prioridade de melhor esforço e nenhuma opção de IP estático. O plano Business oferece até 220 megabits, atribuição de dados prioritários e um suplemento de IP estático. O plano Maritime oferece as mesmas velocidades com portabilidade global - essencial se a embarcação se mover entre regiões oceânicas. Para qualquer local com vários utilizadores, recomendo o Business ou o Maritime como requisito mínimo. Dados de melhor esforço no plano Standard significam que os seus convidados perdem prioridade sempre que a célula de satélite estiver congestionada. [pausa média] Secção dois: a stack de arquitetura. Aqui está a stack de quatro camadas que está a construir. A camada um é o uplink Starlink em modo bypass. A camada dois é o seu router ou firewall empresarial - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Fortinet - qualquer um destes funciona. A camada três é a segmentação VLAN ao nível do switch ou do ponto de acesso. A camada quatro é o captive portal na cloud, que lida com a autenticação, consentimento e analítica. Permita-me focar um momento na segmentação VLAN porque esta é inegociável. Precisa, no mínimo, de três VLANs. VLAN 10 para funcionários - esta transporta os seus sistemas POS, aplicações de back-office e tráfego de gestão. VLAN 20 para convidados - este é o segmento exclusivo de internet que acede ao captive portal. VLAN 30 para IoT - câmaras, termostatos inteligentes, sistemas de gestão de edifícios. Estas três redes não devem conseguir comunicar entre si. O encaminhamento inter-VLAN deve ser bloqueado na firewall. Um convidado na VLAN 20 nunca deve conseguir aceder ao seu terminal POS na VLAN 10. Isto não é apenas uma boa prática - é um requisito PCI-DSS se estiver a processar pagamentos com cartão em qualquer parte da mesma infraestrutura física. [medium pause] O próprio captive portal reside na cloud. Quando um convidado se liga ao seu SSID de convidados e abre um browser, o router intercepta o pedido HTTP e redireciona-o para a página de login do portal. O convidado autentica-se - via e-mail, login social ou um código de voucher - aceita os seus termos de serviço, e o portal sinaliza ao router para conceder acesso à internet a esse endereço MAC. Todo o fluxo deve ser concluído em menos de 10 segundos num dispositivo móvel. Com a Purple, esse portal de cloud integra-se diretamente com Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Configura a integração RADIUS ou API uma vez, e a Purple lida com o handshake de autenticação. Não é necessário nenhum servidor de autenticação no local. Isto é fundamental para locais remotos onde não é possível executar um servidor RADIUS local. [medium pause] Secção três: o problema do CGNAT e como o resolver. Aqui está o desafio que apanha a maioria das equipas de TI de surpresa. As arquiteturas padrão de captive portal assumem que o portal na cloud consegue aceder de volta à sua rede. Com o CGNAT, isso é impossível. As ligações de entrada são bloqueadas. A solução é um túnel reverso. O seu router estabelece uma ligação de saída para o portal na cloud e mantém-na aberta persistentemente. Todo o tráfego de autenticação flui através desse túnel. A cloud nunca precisa de iniciar uma ligação de entrada. A arquitetura de overlay em cloud da Purple lida com isto de forma nativa - não necessita de configurar o WireGuard ou o OpenVPN manualmente, embora ambos sejam alternativas válidas se estiver a executar a sua própria infraestrutura.Se de facto precisar de um IP estático - por exemplo, se estiver a executar um servidor RADIUS no local ou se necessitar de uma lista de permissões de IP consistente - o Starlink Business e o Maritime oferecem um IP estático como um suplemento. À data desta gravação, isso está disponível na maioria das regiões. Verifique as páginas dos planos atuais da Starlink para o seu território específico. [medium pause] Secção quatro: GDPR e conformidade de dados. É aqui que os espaços remotos e marítimos são frequentemente apanhados de surpresa. O facto de o seu espaço se encontrar numa embarcação em águas internacionais, ou num local remoto, não o isenta do GDPR se estiver a recolher dados de residentes da UE. E se estiver a operar em águas do Reino Unido pós-Brexit, o UK GDPR aplica-se. O seu Captive Portal deve apresentar uma caixa de seleção de consentimento específica e não assinalada para comunicações de marketing. Deve indicar claramente quais os dados que está a recolher, porquê e durante quanto tempo os irá reter. Os termos de serviço devem estar acessíveis antes de o convidado se autenticar. E deve ser capaz de demonstrar, a pedido, que um indivíduo específico deu consentimento numa data e hora específicas. O Purple possui certificação ISO 27001, está em conformidade com o GDPR, em conformidade com a CCPA e possui certificação Cyber Essentials. Cada evento de início de sessão é registado com uma marca de tempo, endereço IP e registo de consentimento. Esse registo de auditoria é o que o protege caso um regulador faça perguntas. [medium pause] Secção cinco: gestão de largura de banda. No Starlink, a largura de banda é o seu recurso mais limitado. Um único passageiro a transmitir vídeo em 4K pode consumir 25 megabits por segundo continuamente. Numa embarcação com 50 passageiros e uma ligação de 220 megabits, isto representa uma única pessoa a consumir 11% da capacidade total. Pode resolver isto ao nível do Captive Portal e do router. Defina limites de largura de banda por dispositivo - por exemplo, 5 megabits de download e 2 megabits de upload por dispositivo de convidado. Implemente políticas de utilização responsável que limitem a velocidade após um limite diário de dados. Utilize a modelação de tráfego para priorizar a navegação na web e as mensagens em detrimento da transmissão de vídeo. E considere o acesso em níveis: um nível gratuito para conectividade básica e um nível premium pago para transmissão. Isso converte o seu WiFi de uma linha de custos num fluxo de receita. [medium pause] Agora deixe-me apresentar-lhe dois cenários do mundo real. Cenário um: um navio de cruzeiro de 120 cabines. O operador utiliza o Starlink Maritime a 220 megabits. Implementa pontos de acesso Cisco Meraki em todo o navio com três VLANs - tripulação, passageiros e sistemas do navio. O Captive Portal do Purple trata da autenticação dos passageiros através de e-mail ou de uma pesquisa de número de cabine integrada com o PMS. Cada passageiro recebe um limite diário de 2 gigabytes. Os passageiros do nível premium recebem 10 gigabytes. O portal recolhe dados de e-mail primários para marketing pós-viagem. Resultado: a receita do WiFi cobre o custo da assinatura do Starlink e o operador obtém uma lista de marketing direto em crescimento. Cenário dois: um hotel remoto nas Highlands sem fibra. Utilizam Starlink Business a uma média de 150 megabits. Os pontos de acesso HPE Aruba cobrem o edifício principal e três anexos. Os hóspedes autenticam-se por e-mail no portal da Purple. O hotel utiliza as análises da Purple para compreender as horas de pico de utilização e ajusta as políticas de largura de banda em conformidade. Reduziram as reclamações sobre o WiFi de hóspedes em 60% em comparação com a sua configuração anterior de agregação 4G, de acordo com os seus próprios dados operacionais. [medium pause] Erros comuns. Deixe-me apresentar os cinco que vejo com mais frequência. Um: esquecer de reativar o modo bypass após uma reposição da antena. Documente isto no seu manual de procedimentos e configure um alerta de monitorização na interface WAN do seu router. Dois: não bloquear o encaminhamento inter-VLAN. Todas as implementações que analisei e que tiveram um incidente de segurança tinham isto mal configurado. Verifique duas vezes. Três: utilizar o redirecionamento HTTP para o captive portal numa rede onde os hóspedes utilizam navegadores HTTPS-first. Os navegadores modernos utilizam HTTPS por predefinição. O seu router precisa de processar a interceção HTTPS corretamente ou os hóspedes verão erros de certificado antes de chegarem ao portal. O portal da Purple lida com isto, mas a configuração do seu router precisa de estar correta. Quatro: não testar em iOS e Android separadamente. O Captive Network Assistant da Apple e a sonda de rede do Android comportam-se de forma diferente. Teste ambos antes do lançamento. Cinco: ignorar a latência. A constelação LEO da Starlink proporciona uma latência de 20 a 40 milissegundos - muito melhor do que o satélite geoestacionário tradicional. Mas durante as transições entre satélites, podem ocorrer picos breves. As definições de tempo limite do seu captive portal precisam de ter isto em conta. Defina os intervalos de session keepalive para 60 segundos ou menos. [medium pause] Perguntas rápidas. Preciso de um IP estático para um captive portal na Starlink? Não, se o seu portal utilizar uma arquitetura alojada na nuvem com túnel reverso. Sim, se estiver a executar RADIUS local. Posso executar múltiplos SSIDs na Starlink? Sim - os seus pontos de acesso empresariais tratam da criação de SSIDs. A Starlink em modo bypass apenas fornece a ligação ascendente. Pode executar tantos SSIDs quantos os suportados pelos seus pontos de acesso. A Purple funciona com a Starlink diretamente de origem? Sim. Configura o modo bypass na antena da Starlink, liga os seus pontos de acesso suportados e aponta a integração RADIUS ou API para a nuvem da Purple. O portal fica ativo no espaço de uma hora. O que acontece se a ligação Starlink cair? O portal da Purple armazena em cache as sessões ativas localmente no router por um período configurável - normalmente 24 horas. Os hóspedes que já estão autenticados permanecem online. As novas autenticações ficam em fila de espera até que a conectividade seja restabelecida. [medium pause] Para resumir. A Starlink fornece-lhe o canal. O seu router empresarial em modo bypass dá-lhe o controlo da camada de encaminhamento. A segmentação de VLAN isola o tráfego de convidados, funcionários e IoT. Um Captive Portal na nuvem - o da Purple, neste caso - lida com a autenticação, o consentimento do GDPR, a política de largura de banda e a recolha de dados primários. A restrição de CGNAT é resolvida através de uma arquitetura de túnel reverso, e não por IP estático. E a gestão da largura de banda ao nível do portal é o que mantém a sua ligação Starlink utilizável para todos. Se está a avaliar isto para o seu espaço, o próximo passo é verificar qual o hardware de ponto de acesso que está a utilizar - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks ou Fortinet - e confirmar a documentação de integração da Purple para essa plataforma. Pode encontrar o guia técnico completo em purple.ai, e a equipa da Purple pode orientá-lo através de uma configuração de prova de conceito para o seu site específico. Obrigado por ouvir. Vemo-nos no próximo briefing.

Parte da nossa série principal: Guia de Captive Portal →

Como Configurar um Captive Portal no Starlink: Um Guia para Locais Remotos e Marítimos

Resumo Executivo

A Starlink fornece conectividade de 220 Mbps em locais onde a fibra não consegue chegar, alterando completamente o panorama das redes para locais remotos e marítimos. No entanto, para ambientes voltados para o público, a conectividade por si só não é suficiente. Quando implementa a Starlink para convidados, passageiros ou tripulação, deve implementar autenticação, controlo de acesso, consentimento em conformidade com o GDPR e gestão de largura de banda. O router nativo da Starlink não fornece nenhuma destas capacidades.

Este guia explica em pormenor como contornar o hardware nativo da Starlink e integrar um Captive Portal gerido na nuvem utilizando equipamento de encaminhamento empresarial. Irá aprender a ultrapassar as limitações do Carrier Grade NAT (CGNAT), a implementar a segmentação de VLAN, a gerir as restrições de largura de banda de satélite e a garantir a conformidade regulamentar.

Ao implementar esta arquitetura, os operadores de locais transformam um canal de internet não gerido numa rede segura e segmentada que recolhe dados primários e protege a infraestrutura empresarial principal.

Análise Técnica Detalhada

A Restrição do CGNAT

O principal obstáculo técnico ao implementar um Captive Portal na Starlink é o Carrier Grade NAT (CGNAT). A antena Starlink padrão liga-se a um router proprietário que gere o DHCP e o NAT. Por predefinição, o endereço IP da WAN atribuído ao seu equipamento enquadra-se na gama 100.64.0.0/10. Como este não é um endereço IP público, o seu router não pode receber ligações de entrada a partir da internet.

As arquiteturas de Captive Portal padrão assumem frequentemente que o portal na nuvem pode contactar a sua rede para autenticar utilizadores ou atualizar listas de controlo de acesso. Com o CGNAT, as ligações de entrada falham.

Para resolver isto, deve configurar a antena Starlink em Modo Bypass (frequentemente referido como modo bridge). No Modo Bypass, as funções do router Starlink são desativadas e a antena envia o endereço CGNAT diretamente para a porta WAN do seu router empresarial. O seu router empresarial assume então o controlo total da camada de encaminhamento.

Como Configurar um Captive Portal no Starlink: Um Guia para Locais Remotos e Marítimos - architecture overview

Arquitetura de Túnel Inverso

Mesmo com o router empresarial a gerir o tráfego, a restrição de entrada do CGNAT permanece. A solução é uma arquitetura de túnel inverso. O seu router estabelece uma ligação de saída para o portal na nuvem e mantém-na continuamente. Todo o tráfego de autenticação flui através deste túnel estabelecido. A infraestrutura na nuvem nunca precisa de iniciar uma ligação de entrada.

A arquitetura de sobreposição em nuvem da Purple lida com isto de forma nativa. Não precisa de configurar túneis VPN manuais. Se a sua implementação exigir um IP estático para servidores RADIUS locais legados ou uma lista de permissões de IP estrita, os planos Starlink Business e Maritime fornecem um IP estático como um suplemento pago.

Restrições de Largura de Banda e Modelação de Tráfego

A largura de banda de satélite é um recurso partilhado e finito. Um único utilizador a transmitir vídeo em 4K pode consumir continuamente 25 Mbps. Numa embarcação com 50 passageiros a partilhar uma ligação Starlink de 220 Mbps, um utilizador poderia consumir 11% da capacidade total.

Deve abordar esta questão ao nível do Captive Portal e do router através de uma modelação de tráfego agressiva:

  • Limites por dispositivo: Restringir os dispositivos de convidados individuais a 5 Mbps de download e 2 Mbps de upload.
  • Políticas de utilização justa: Aplicar limites diários de dados (por exemplo, 2 GB por 24 horas).
  • Controlo de aplicações: Priorizar a navegação na web e os protocolos de mensagens em detrimento do streaming de vídeo e da partilha de ficheiros peer-to-peer.
  • Acesso em níveis: Disponibilizar um nível gratuito para conectividade básica e um nível premium pago para streaming, transformando a infraestrutura WiFi de um centro de custos numa fonte de receita.

Como Configurar um Captive Portal no Starlink: Um Guia para Locais Remotos e Marítimos - comparison chart

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Guia de Implementação

Siga estes passos para implementar um Captive Portal seguro na Starlink utilizando hardware empresarial.

Passo 1: Ativar o Modo Bypass

  1. Instale o hardware Starlink e verifique a conectividade utilizando o router original.
  2. Abra a aplicação móvel Starlink e navegue até Definições.
  3. Selecione e confirme Bypass Starlink WiFi router.
  4. Ligue o Adaptador Ethernet Starlink à porta WAN do seu router empresarial (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks ou Fortinet).

Nota: Se a antena Starlink sofrer uma reposição de fábrica, o Modo Bypass é desativado automaticamente. Documente isto no seu manual de procedimentos do local e configure um alerta de monitorização na interface WAN do seu router.

Passo 2: Configurar a Segmentação de VLAN

Deve isolar o tráfego de convidados dos seus sistemas de negócio principais. Configure pelo menos três VLANs no seu switch principal e pontos de acesso:

  • VLAN 10 (Pessoal): Transporta sistemas POS, aplicações de back-office e tráfego de gestão.
  • VLAN 20 (Convidado): Segmento apenas de Internet que redireciona para o Captive Portal.
  • VLAN 30 (IoT): Rede isolada para câmaras, termóstatos inteligentes e sistemas de gestão de edifícios.

Configure regras de firewall para bloquear todo o encaminhamento entre VLANs. Um dispositivo de convidado na VLAN 20 nunca deve conseguir fazer ping a um terminal POS na VLAN 10. Esta segmentação é um requisito estrito para a conformidade com o PCI-DSS.

Passo 3: Implementar o Cloud Captive Portal

  1. Configure os seus pontos de acesso para transmitir o SSID de Convidado na VLAN 20.
  2. Defina o método de autenticação para RADIUS externo ou utilize a integração API do fabricante.3. Aponte o servidor de autenticação para a infraestrutura de cloud da Purple.
  3. Configure o walled garden (lista de permissões) para permitir o tráfego para os domínios da Purple antes de a autenticação estar concluída.
  4. Desenhe a splash page no portal Purple, garantindo que a imagem de marca está alinhada com o seu local e que os termos de serviço são apresentados claramente.

Passo 4: Testar o Fluxo de Utilizador

Teste o fluxo de autenticação em dispositivos iOS e Android. O Captive Network Assistant (CNA) da Apple e a sonda de rede do Android comportam-se de forma diferente. Verifique se a splash page carrega em menos de 10 segundos e se o dispositivo obtém acesso à internet imediatamente após a autenticação.

Boas Práticas

  • Interceção HTTPS: Certifique-se de que o seu router lida corretamente com a interceção HTTPS. Os dispositivos modernos utilizam HTTPS por predefinição. Se o router não conseguir redirecionar os pedidos HTTPS de forma limpa, os convidados irão deparar-se com erros de certificado antes de acederem ao portal.
  • Session Keepalive: A constelação de Órbita Terrestre Baixa (LEO) da Starlink oferece latências de 20 a 40 milissegundos, mas ocorrem pequenos picos durante as passagens de satélite. Defina o intervalo de session keepalive do seu Captive Portal para 60 segundos ou menos para evitar a desconexão prematura.
  • Cache Offline: Configure o seu router para armazenar sessões ativas localmente em cache. Se a ligação Starlink cair temporariamente, os convidados que já estão autenticados permanecerão online quando a conectividade for restabelecida, em vez de serem forçados a iniciar sessão novamente.

Resolução de Problemas e Mitigação de Riscos

Modo de Falha Causa Raiz Mitigação
O Captive Portal não carrega Configuração incorreta do walled garden Verifique se todos os domínios Purple necessários e endpoints de CDN estão adicionados à lista de permissões de pré-autenticação no router.
Erros de Duplo NAT O Bypass Mode está desativado Verifique a aplicação Starlink para confirmar se o Bypass Mode está ativo. Flutuações de energia ou reinicializações manuais podem ter reposto o prato para as definições de fábrica.
Velocidades lentas de convidados Largura de banda sem restrições Aplique limites de largura de banda por dispositivo (ex. 5 Mbps) e bloqueie aplicações de elevada largura de banda, como BitTorrent, na firewall.
Falha na auditoria de segurança O encaminhamento inter-VLAN está ativado Audite as regras de firewall para garantir que o tráfego da VLAN de Convidados não consegue encaminhar para a VLAN de Funcionários ou de Gestão.

ROI e Impacto no Negócio

A implementação de um Captive Portal gerido na Starlink transforma uma ligação de internet bruta num ativo de negócio mensurável.

Para um navio de cruzeiro de 120 cabinas que opera a Starlink Maritime a 220 Mbps, o acesso bruto gera zero retorno comercial. Ao implementar pontos de acesso Cisco Meraki e o Captive Portal da Purple, o operador pode aplicar um limite diário de 2 GB para passageiros padrão enquanto faz o upsell de um nível premium de 10 GB. A receita de WiFi resultante cobre o custo de subscrição mensal de mais de 250 USD da Starlink. Além disso, o portal recolhe dados de email de primeira entidade em total conformidade, expandindo a lista de marketing direto do operador para futuras viagens.Num ambiente de hotel remoto, a implementação de um portal com políticas de largura de banda estritas reduz as reclamações dos hóspedes relativamente a WiFi lento em até 60%, uma vez que os utilizadores intensivos são impedidos de monopolizar a ligação por satélite.

Definições Principais

Bypass Mode

Uma configuração que desativa as funções de DHCP e NAT do router nativo Starlink, transmitindo o IP WAN diretamente para um router empresarial de terceiros.

Necessário ao integrar equipamento de rede empresarial com uma antena Starlink para evitar double NAT e conflitos de encaminhamento.

CGNAT (Carrier Grade NAT)

Um método utilizado pelos ISPs para partilhar um único endereço IP público entre múltiplos clientes. O router do cliente recebe um endereço IP privado (geralmente 100.64.0.0/10).

O Starlink utiliza CGNAT por predefinição, o que impede ligações de entrada a partir da internet e requer arquiteturas de túnel reverso para gestão na nuvem.

VLAN (Virtual Local Area Network)

Uma sub-rede lógica que agrupa um conjunto de dispositivos de diferentes LAN físicas.

Utilizada para isolar o tráfego de WiFi de convidados das redes de funcionários e IoT, garantindo segurança e conformidade.

Captive Portal

Uma página web que um utilizador de uma rede de acesso público é obrigado a visualizar e com a qual deve interagir antes de lhe ser concedido acesso.

Utilizado para impor termos de serviço, recolher dados de marketing e autenticar utilizadores em redes WiFi de convidados.

Walled Garden

Um ambiente limitado que controla o acesso do utilizador a conteúdos e serviços web antes de este se ter autenticado totalmente.

Necessário para permitir que os dispositivos dos convidados acedam ao captive portal na nuvem e aos servidores de autenticação antes de lhes ser concedido acesso total à internet.

RADIUS

Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Auditoria (AAA) para utilizadores que se ligam e utilizam um serviço de rede.

O protocolo subjacente utilizado pelos pontos de acesso empresariais para comunicar com o captive portal na nuvem de modo a verificar as credenciais do utilizador.

Traffic Shaping

A manipulação e priorização do tráfego de rede para reduzir o impacto de utilizadores intensivos ou de aplicações sensíveis à latência.

Essencial em redes Starlink para priorizar a navegação na web sobre atividades de elevada largura de banda, como o streaming de vídeo.

Dados em Primeira Mão

Informação que uma empresa recolhe diretamente dos seus clientes e da qual é proprietária.

Captado através do processo de início de sessão no captive portal (ex: endereços de email) e utilizado para campanhas de marketing direto e fidelização.

Exemplos Práticos

Um navio de cruzeiro com 120 cabinas a operar o Starlink Marítimo a 220 Mbps precisa de fornecer WiFi aos passageiros sem comprometer as operações do navio. Necessitam de um mecanismo para rentabilizar a ligação e recolher dados de marketing.

O operador implementa pontos de acesso Cisco Meraki em todo o navio com três VLAN restritas: tripulação, passageiros e sistemas do navio. O captive portal da Purple gere a autenticação dos passageiros através de e-mail ou pesquisa do número da cabina integrada com o PMS. Cada passageiro recebe um limite diário de 2GB. Os passageiros da classe Premium podem adquirir um pacote de 10GB. O portal recolhe dados de e-mail em primeira mão para marketing pós-viagem.

Comentário do Examinador: Esta abordagem resolve a limitação de largura de banda através de limites diários rígidos, gerando simultaneamente receita direta. A segmentação de VLAN garante que o tráfego dos passageiros não compromete os sistemas críticos do navio. A integração com o PMS proporciona uma experiência de início de sessão sem interrupções.

Um hotel remoto nas Terras Altas sem infraestrutura de fibra utiliza o Starlink Business a 150 Mbps. Os hóspedes queixam-se frequentemente de velocidades lentas durante a noite e o hotel não tem visibilidade sobre quem está a utilizar a rede.

O hotel implementa pontos de acesso HPE Aruba no edifício principal e anexos. Configuram a antena Starlink em Bypass Mode e ligam-na a um gateway Aruba. Os hóspedes autenticam-se via e-mail no portal da Purple. O hotel impõe um limite estrito de largura de banda de 5 Mbps por dispositivo e utiliza as ferramentas de análise da Purple para monitorizar as horas de pico de utilização.

Comentário do Examinador: Ao implementar a limitação de largura de banda por dispositivo, o hotel evita que hóspedes individuais monopolizem a ligação de 150 Mbps durante as horas de pico da noite. A autenticação por e-mail recolhe dados em primeira mão para futuras campanhas de reserva direta, reduzindo a dependência de OTAs.

Perguntas de Prática

Q1. Um acampamento mineiro remoto implementou o Starlink Business. Ligaram uma firewall Cisco Meraki MX ao router Starlink. Os convidados conseguem ligar-se ao WiFi, mas a página do captive portal esgota o tempo limite e não carrega. Qual é a causa mais provável?

Dica: Considere como o hardware Starlink lida com o encaminhamento por predefinição e o que a firewall Meraki exige para gerir o tráfego de forma eficaz.

Ver resposta modelo

A antena Starlink não foi colocada em Bypass Mode. Como resultado, a rede está a sofrer de duplo NAT (o router Starlink e a firewall Meraki estão ambos a tentar realizar Network Address Translation). O administrador deve utilizar a aplicação Starlink para ativar o Bypass Mode, permitindo que a firewall Meraki receba o IP CGNAT diretamente e gira o encaminhamento e a interseção do captive portal.

Q2. Está a implementar um captive portal para um hotel utilizando o Starlink. Configurou o Bypass Mode e a segmentação de VLAN. Durante os testes, nota que os dispositivos Apple solicitam ao utilizador que inicie sessão imediatamente, mas alguns dispositivos Android mostram um erro de certificado quando o utilizador tenta navegar para um website seguro antes de se autenticar. Como resolve isto?

Dica: Pense em como os navegadores modernos lidam com os pedidos de ligação iniciais e o que o router deve fazer para os intercetar de forma limpa.

Ver resposta modelo

O router empresarial não está configurado para lidar corretamente com a interseção de HTTPS para o redirecionamento do captive portal. Os navegadores modernos utilizam HTTPS por predefinição. Quando o utilizador tenta visitar um site HTTPS antes de se autenticar, o router interceta o tráfego e apresenta o seu próprio certificado, que o navegador rejeita como inválido. Deve garantir que as definições do captive portal do router estão configuradas para utilizar um certificado SSL válido para o redirecionamento, ou depender de sondas de rede ao nível do SO (como o CNA da Apple) que utilizam pontos de extremidade HTTP para acionar o portal automaticamente.

Q3. Um operador marítimo queixa-se de que a sua ligação Starlink Maritime (220 Mbps) se torna inutilizável todas as noites. Atualmente, disponibilizam uma rede de convidados aberta e sem palavra-passe. Que três configurações específicas deve implementar no router empresarial e no captive portal para resolver isto?

Dica: Foque-se em controlar a quantidade de dados que cada utilizador pode consumir e em priorizar tipos de tráfego críticos.

Ver resposta modelo
  1. Implementar um captive portal que exija autenticação para monitorizar e gerir os utilizadores individuais. 2. Impor limites de largura de banda por dispositivo (ex: 5 Mbps de download / 2 Mbps de upload) para evitar que um único utilizador monopolize a ligação. 3. Aplicar regras de modelação de tráfego na firewall para priorizar a navegação na web e os protocolos de mensagens, limitando ou bloqueando aplicações de elevada largura de banda, como transmissão de vídeo e partilha de ficheiros P2P.

Perguntas frequentes

Why does Starlink require an external gateway router in bypass mode for enterprise captive portals?

Starlink user terminals (Standard Gen 2, Gen 3, and Flat High Performance Maritime) include a basic residential-grade router without support for external splash page redirection, 802.1Q VLAN tagging, RADIUS AAA (RFC 2865/2866), or walled garden domain whitelisting. Enabling Starlink Bypass Mode disables native NAT and WiFi routing, bridging the Layer 2 WAN handoff directly into an enterprise security gateway - such as Peplink Balance, Cisco Meraki MX, or Fortinet FortiGate - which handles captive portal interception, traffic shaping, and guest isolation.

How does Starlink Carrier-Grade NAT (CGNAT) affect external captive portal redirection?

Standard Starlink satellite plans assign WAN IP addresses from the private CGNAT pool (100.64.0.0/10), which prevents hosting local inbound HTTP/HTTPS listening services without dynamic DNS or port forwarding. Purple operates as a cloud-hosted captive portal, meaning guests resolve the splash page via external HTTPS requests initiated outbound from the gateway. Because client authorization occurs over outbound RADIUS or cloud API webhooks, CGNAT does not impact portal redirection or authentication flows.

How do you prevent guest WiFi users from exhausting Starlink Maritime or Priority satellite data quotas?

Starlink Maritime and Priority plans feature metered priority data pools (such as 50 GB to 5 TB per month), with steep per-gigabyte overage charges or throughput throttling upon exhaustion. To protect satellite quotas, enterprise gateways running Purple enforce strict per-user bandwidth caps (e.g., 3 Mbps downlink / 1 Mbps uplink), session data allowances (e.g., 500 MB per day), Layer 7 application filtering blocking 4K video streaming and torrents, and separate QoS priority queues that reserve 40% of satellite backhaul for mission-critical vessel navigation and staff operations.

Can a captive portal on Starlink integrate with maritime Property Management Systems (PMS)?

Yes. Purple integrates directly with hospitality and maritime PMS platforms - including Oracle Hospitality Opera and FCS - allowing guests on cruise ships, ferries, and luxury charter yachts to authenticate using their cabin number and surname. The gateway passes guest credentials securely to Purple cloud services, which query the vessel PMS to verify active folio reservations, apply billing tiers to the guest account, or unlock complimentary high-speed tiers for VIP passengers.

Which domains must be whitelisted in the Starlink walled garden for seamless smartphone captive portal popups?

Allow the portal and its dependencies, and nothing else: the Purple splash and CDN hosts (*.purplewifi.net, *.purple.ai), the RADIUS endpoints, and the OAuth identity provider domains (Google, Facebook, Apple ID) plus their CRL and OCSP endpoints if social onboarding is enabled. Do not allow the operating system connectivity probes - captive.apple.com, connectivitycheck.gstatic.com, msftconnecttest.com. The gateway has to intercept those probes, because it is the redirect they receive that tells iOS, Android and Windows the network is captive and opens the Captive Network Assistant. Allow them through and the probe succeeds, the device concludes it already has internet access, and the login page never appears.

How does multi-WAN SD-WAN bond Starlink satellite backhaul with coastal 4G/5G cellular connectivity?

Maritime vessels and remote venues frequently combine Starlink with multi-SIM cellular routers (such as Peplink MAX HD4 or Cradlepoint) to minimize satellite data spend. Using SD-WAN bonding and least-cost routing algorithms, the gateway steers high-bandwidth guest traffic onto terrestrial 4G/5G LTE connections when operating within 20 nautical miles of coastline, seamlessly failing over to Starlink satellite backhaul when navigating offshore or beyond cellular range without dropping active guest sessions.

Continue a ler esta série

Portal de convidados Ubiquiti UniFi não redireciona: causas e correções

Este guia isola uma falha de redirecionamento do portal de convidados UniFi ao seguir sequencialmente o estado do convidado, o redirecionamento, a rota de pré-autorização e a autorização do controlador. Oferece às equipas de TI dos recintos um método fundamentado para resolver a confusão entre rede de convidados e Hotspot, transições de portais externos, requisitos atuais de conta do UniFi OS e testes de isolamento de DNS.

Ler o guia →

Cisco Meraki splash page não funciona: um fluxograma de resolução de problemas

Este guia prático do dia dois isola o ponto de falha num fluxo splash Cisco Meraki: autorização do cliente, início de redirecionamento HTTP, acessibilidade do walled-garden ou início de sessão RADIUS. Disponibiliza às equipas de TI dos locais um caminho de evidências controlado para que possam restaurar o WiFi de convidados sem fazer alterações gerais num parque ativo.

Ler o guia →

Guia de Configuração de WiFi para Visitantes Empresariais: Segmentação de VLAN, Segurança e Portais Cativos

Este guia técnico mostra às equipas de TI como configurar o WiFi para Visitantes como um serviço controlado de acesso à internet, utilizando segmentação de VLAN, política de firewall e um captive portal. Também explica como os formulários de registo e controlos de adesão do Purple apoiam uma experiência de visitante proporcional sem enfraquecer o limite em torno dos sistemas operacionais, de pagamento e dos funcionários.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.