- Purple
- Captive portals: a complete guide
- Comparativo de Métodos de Autenticação de Captive Portal
Comparativo de Métodos de Autenticação de Captive Portal
Este guia de referência técnica autoritário avalia os prós e contras arquitetónicos, operacionais e de conformidade de cinco métodos principais de autenticação de Captive Portal. Fornece aos arquitetos de rede, diretores de TI e gestores de marketing os dados quantitativos e as estruturas de decisão necessários para equilibrar a fricção no registo de convidados com os requisitos de recolha de dados em recintos empresariais.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de Captive Portal →
- Resumo Executivo
- Análise Técnica Detalhada
- 1. Autenticação por Acesso Direto / Apenas T&Cs
- 2. Captura de Email
- 3. Login Social (OAuth 2.0)
- 4. SMS OTP (One-Time Passcode)
- 5. Registo Baseado em Formulário
- Guia de Implementação
- Implementação de Arquitetura com Purple Verify
- Fluxo de Trabalho de Configuração Passo a Passo
- Melhores Práticas
- Resolução de Problemas e Mitigação de Riscos
- 1. Problemas de Desvio do Captive Network Assistant (CNA)
- 2. Falhas de Envio de SMS e Escalada de Custos
- 3. Descontinuação de API de Redes Sociais
- Retorno do Investimento (ROI) e Impacto Comercial
- 1. Valorização de Ativos de Dados de Primeira Entidade
- 2. Estudo de Caso: Implementação no Setor da Hotelaria
- 3. Estudo de Caso: Monetização de Retail Media
- Referências

Resumo Executivo
Para operadores de espaços empresariais em setores como hotelaria, retalho, estádios e setor público, as redes WiFi para convidados representam uma interface crítica entre os visitantes físicos e os sistemas digitais. No entanto, existe uma tensão constante entre a segurança da rede, a conformidade regulamentar e a experiência do utilizador. Os gestores de operações de TI devem proteger o acesso à rede e cumprir os regulamentos locais, enquanto os diretores de marketing procuram recolher dados primários valiosos para impulsionar a fidelidade e o envolvimento. A solução para esta tensão é o Captive Portal - um ponto de verificação digital que interseta e autentica os utilizadores antes de lhes conceder acesso à Internet.
A seleção do método de autenticação adequado para o Captive Portal é um problema de otimização multifacetado. Este guia compara cinco métodos de início de sessão principais: Acesso Direto/Apenas Termos e Condições (T&Cs), Captura de E-mail, Início de Sessão Social (OAuth), SMS OTP (One-Time Passcode) e Registo Baseado em Formulário. Cada método ocupa uma posição distinta no espetro da taxa de conversão, qualidade de dados e esforço de conformidade. Ao avaliar estes métodos face a normas do setor, como IEEE 802.1X, WPA3, PCI-DSS e GDPR, os arquitetos de rede podem implementar percursos de integração otimizados que maximizam o ROI do negócio enquanto minimizam os riscos de segurança. Para fornecer esta flexibilidade de forma integrada, plataformas como o Purple Verify permitem aos operadores implementar, gerir e adaptar dinamicamente estes métodos de autenticação a partir de um painel de controlo centralizado na nuvem.
Análise Técnica Detalhada
1. Autenticação por Acesso Direto / Apenas T&Cs
A autenticação por Acesso Direto é o método de integração mais simples e sem fricção disponível. Após a ligação a um SSID aberto, o navegador do utilizador é redirecionado para uma página de boas-vindas que requer uma única ação: aceitar os Termos e Condições (T&Cs) do espaço ou a Política de Utilização Aceitável (AUP). Não são solicitados nem recolhidos dados de identificação pessoal.
Do ponto de vista da arquitetura de rede, o controlador do Captive Portal interseta o tráfego HTTP/HTTPS inicial não autenticado através de falsificação de DNS ou redirecionamento de IP (normalmente através de um gateway local ou controlador de LAN sem fios). Assim que o utilizador clica em "Aceitar", o controlador regista o endereço Media Access Control (MAC) do dispositivo e o endereço IP na sua tabela de sessões, permitindo que o tráfego subsequente passe para a rede WAN.
- Taxa de Conversão: 90% - 95%. Com fricção zero na introdução de dados, as taxas de abandono são extremamente baixas [1].
- Qualidade de Dados: Nula. Os únicos dados recolhidos são metadados da sessão (endereço MAC, IP local, tempo de associação e utilização de largura de banda).
- Perfil de Segurança: Baixo. A menos que a rede utilize WPA3-Enterprise ou Opportunistic Wireless Encryption (OWE), o tráfego aéreo permanece não encriptado. Não fornece verificação de identidade do utilizador, tornando-o vulnerável a falsificação de MAC.* Sobrecarga de Conformidade: Extremamente baixa. Ao abrigo do GDPR e do California Consumer Privacy Act (CCPA), o processamento é insignificante. A base jurídica para o processamento do endereço MAC para gestão de rede é tipicamente o Interesse Legítimo ao abrigo do Artigo 6(1)(f) do GDPR [2]. Dado que não é solicitado consentimento de marketing, os riscos de conformidade de marketing são eliminados.
2. Captura de Email
A Captura de Email representa o padrão de referência para redes empresariais focadas em marketing. O utilizador deve introduzir um endereço de email para obter acesso à internet.
Arquitetonicamente, a plataforma de Captive Portal pode operar em dois modos: não verificado (acesso imediato após a introdução) ou verificado (o acesso é restrito até que o utilizador clique num link de verificação enviado para a sua caixa de entrada, ou é concedida uma janela de acesso temporário de 5 minutos para recuperar o email). Para implementações empresariais de alto desempenho, prefere-se uma janela temporária para evitar interrupções na experiência do utilizador.
- Taxa de Conversão: 65% - 80%. As taxas de conversão são altamente sensíveis ao comprimento do formulário. Um formulário de email com um único campo atinge uma taxa de preenchimento de até 80%, enquanto a adição de um campo "Nome" reduz a taxa de conversão para aproximadamente 70% [1].
- Qualidade dos Dados: Média. Isto fornece um canal direto para a caixa de entrada do utilizador, embora seja suscetível a endereços de email descartáveis ou com erros de digitação. Notavelmente, os domínios de email profissionais convertem a uma taxa significativamente mais elevada do que os domínios pessoais, com dados a mostrar que os domínios profissionais geram uma taxa de conversão 17,8 vezes superior em ambientes corporativos ou de conferências [3].
- Perfil de Segurança: Baixo-médio. Isto associa uma identidade digital autodeclarada (email) a um dispositivo físico (endereço MAC), fornecendo um registo de auditoria para mitigar abusos.
- Sobrecarga de Conformidade: Média. Este método introduz uma distinção crítica de conformidade: a base jurídica para conceder acesso ao WiFi versus a base jurídica para marketing. Embora o acesso ao WiFi possa ser concedido ao abrigo do Interesse Legítimo (Artigo 6(1)(f)), o envio subsequente de emails de marketing deve basear-se no Consentimento explícito e livremente facultado ao abrigo do Artigo 6(1)(a) [2]. Para manter a conformidade, o portal deve apresentar uma caixa de seleção separada e não marcada para a aceitação de marketing.
3. Login Social (OAuth 2.0)
O Login Social tira partido de Fornecedores de Identidade (IdPs) terceiros, tais como Google, Facebook, Apple ou LinkedIn através do protocolo OAuth 2.0. O utilizador toca num botão, autentica-se através da sua conta social e autoriza o IdP a partilhar campos de perfil específicos com a plataforma de Captive Portal.
+-------------+ 1. Redirect to IdP +------------------+
| | -----------------------------------> | |
| User's | | Social IdP |
| Device | <----------------------------------- | (Google/FB/Apple)|
| | 2. Auth & Auth Token +------------------+
+-------------+ ^
| ^ |
| 3. Token| 4. Acesso | 3b. Verificar
| de Aut.| Concedido | Token
v | v
+-------------+ +------------------+
| Controlador | | Purple Cloud |
| de Captive | <==========================================> | RADIUS / |
| Portal | 3a. Pedido de Sessão | Motor de Aut. |
+-------------+ +------------------+
- Taxa de Conversão: 55% - 70%. Oferece aos utilizadores uma experiência de "um toque" com aplicações já autenticadas no seu sistema operativo móvel, mas os redirecionamentos e os diálogos de permissão criam fricção cognitiva.
- Qualidade dos Dados: Alta. Permite obter endereços de email verificados e, dependendo das políticas de API do IdP e das definições do utilizador, dados demográficos como nome completo, foto de perfil, género e faixa etária. O OAuth do LinkedIn é altamente preferido em espaços de co-working e conferências para capturar cargos profissionais e nomes de empresas [1].
- Perfil de Segurança: Médio. Baseia-se na infraestrutura de segurança robusta dos principais IdPs, reduzindo o risco de roubo de credenciais na rede local.
- Encargo de Conformidade: Médio-alto. O operador atua como Controlador de Dados recebendo dados de subcontratantes terceiros. Ao abrigo do GDPR, deve assinar um Acordo de Processamento de Dados (DPA) com o fornecedor da plataforma, e a sua política de privacidade deve indicar explicitamente que dados sociais são capturados e como são processados. As diretrizes de início de sessão da Apple também exigem que, se for fornecida qualquer opção de início de sessão social, o Apple Sign-In deve ser disponibilizado como uma opção com destaque equivalente.
4. SMS OTP (One-Time Passcode)
O SMS OTP exige que o utilizador introduza o seu número de telemóvel. A plataforma do captive portal aciona então uma chamada de API para um gateway de SMS (por exemplo, Twilio) para enviar um código único de 6 dígitos, com limite de tempo, para o telemóvel do utilizador. O utilizador deve introduzir este código no portal para se autenticar.
- Taxa de Conversão: 45% - 60%. A necessidade de mudar de aplicação para recuperar o SMS, combinada com a relutância do utilizador em partilhar números de telefone devido ao receio de spam, cria uma fricção significativa [1].
- Qualidade dos Dados: Excecionalmente alta. Isto verifica que o utilizador possui um cartão SIM físico e ativo associado a um número de telemóvel específico, eliminando praticamente os dados falsos.
- Perfil de Segurança: Alto. Fornece uma verificação de identidade forte de dois fatores, tornando-se a escolha preferida para ambientes de alta segurança ou locais que aplicam uma auditoria rigorosa de utilização aceitável.* Encargo de Conformidade: Moderado. Introduzir um número de telefone e introduzir ativamente o código recebido é uma ação afirmativa clara e inequívoca, o que reforça o registo de consentimento de conformidade com o GDPR. No entanto, o marketing por SMS exige um consentimento explícito e separado. Além disso, os operadores devem considerar o custo transacional do envio de SMS, que varia tipicamente entre $0.0075 e $0.05 por mensagem, dependendo do país de destino, representando uma despesa operacional significativa em larga escala [4].
5. Registo Baseado em Formulário
O Registo Baseado em Formulário exige que os utilizadores preencham um formulário personalizado com múltiplos campos. Os campos comuns incluem o nome completo, email, número de telefone, data de nascimento, código postal e perguntas de inquérito personalizadas (por exemplo, "Qual é o motivo da sua visita?").
- Taxa de Conversão: 30% - 45%. Este é o método com maior fricção. As taxas de conclusão diminuem drasticamente com cada campo adicional exigido [1].
- Qualidade dos Dados: Alta Riqueza, Precisão Variável. Embora permita uma definição profunda de perfis, os utilizadores introduzem frequentemente dados falsos (por exemplo, "test@test.com" ou nomes falsos) para contornar a barreira, levando à degradação da base de dados.
- Perfil de Segurança: Baixo a moderado. A menos que seja associado à verificação de email ou OTP por SMS, este método não fornece qualquer verificação automatizada dos dados introduzidos.
- Encargo de Conformidade: Alto. Sob o princípio de Minimização de Dados do GDPR (Artigo 5.º, n.º 1, alínea c)), os operadores devem ser capazes de justificar por que razão cada campo recolhido é necessário para um fim específico [2]. A recolha da data de nascimento ou do código postal sem uma necessidade comercial clara e documentada (por exemplo, conformidade de espaço com restrição de idade) representa um risco de conformidade.

Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Guia de Implementação
Implementação de Arquitetura com Purple Verify
A implementação de autenticação multimétodo numa rede empresarial exige uma camada de controlo de acessos gerida na nuvem que se sobreponha perfeitamente ao hardware existente. O Purple Verify atua como um mediador de identidade nativo da nuvem, integrando-se com os principais fornecedores de hardware sem fios, incluindo Cisco Meraki, Aruba, Ruckus e Ubiquiti UniFi [5].
+------------------+ 1. Ligação ao SSID +------------------+
| | -----------------------------------> | |
| Dispositivo Guest| | Wireless AP / |
| | <----------------------------------- | Controller |
| | 2. Redirecionar para Splash +------------------+
+------------------+ ^
| |
| 3. Autenticação via Email/Social/SMS | 5. RADIUS
v | Access-
+------------------+ 4. Autenticação por API | Aceitar
| Purple Verify | -----------------------------------> +------------------+
| Cloud Portal | | Cloud RADIUS |
| | <----------------------------------- | Server |
+------------------+ 4b. Perfil Sincronizado com CRM +------------------+
Fluxo de Trabalho de Configuração Passo a Passo
- Segmentação de Rede: Configure uma VLAN de Visitantes dedicada e isolada nos seus switches principais e servidor DHCP. Garanta que esta VLAN está totalmente segregada das redes corporativas e de Ponto de Venda (POS) para manter a conformidade PCI-DSS [6].
- Configuração de SSID: Configure um SSID aberto no seu Controlador de LAN Sem Fios (WLC) ou no painel de AP na cloud (por exemplo, painel Cisco Meraki). Ative o redirecionamento de Captive Portal (também conhecido como "página de splash" ou "deteção de portal externo").
- Configuração de Walled Garden / ACL: Configure um Walled Garden (Lista de Controlo de Acesso) nos seus APs. Isto é crítico. Os dispositivos não autenticados devem ter permissão para aceder aos nomes de domínio da plataforma de Captive Portal e a quaisquer IdPs de terceiros (por exemplo, Google, Facebook, Apple e gateways de SMS) antes da autenticação. Se não o fizer, irá interromper o processo de verificação de OAuth ou SMS.
- Integração RADIUS: Configure os APs ou WLC para utilizarem os servidores globais Cloud RADIUS do Purple para autenticação e faturação (accounting). Introduza os endereços IP dos servidores RADIUS primário e secundário e o segredo partilhado fornecido no seu portal Purple.
- Design da Página de Splash: No portal Purple, utilize o editor de arrastar e largar para criar a página de splash. Alinhado com as diretrizes da marca, utilize uma estética profissional e limpa com um fundo Branco Pérola (#F5F1ED) ou esbranquiçado, tipografia nítida e subtis apontamentos a Purple (#7458FD) nos botões [7].
- Seleção do Método de Autenticação: Ative os métodos de autenticação pretendidos (por exemplo, Recolha de Email e Login do Google). Certifique-se de que as caixas de seleção de aceitação de marketing estão separadas, desmarcadas por predefinição e ligadas à sua política de privacidade em conformidade com o GDPR.
- Integração com CRM: Configure um dos mais de 400 conectores do Purple para sincronizar automaticamente perfis de utilizadores autenticados com o seu CRM ou plataforma de automação de marketing (por exemplo, HubSpot, Salesforce ou Klaviyo) em tempo real [5].

Melhores Práticas
Para agilizar a integração de visitantes enquanto mantém uma segurança e conformidade robustas, os administradores de redes empresariais devem aderir aos seguintes padrões do setor:
- Impor a Minimização de Dados: Não solicite campos que não utilize ativamente. Se a sua equipa de marketing apenas realiza campanhas de email, não recolha números de telefone ou moradas físicas. Isto reduz a sua pegada de conformidade com o GDPR e melhora diretamente as taxas de conversão [1].* Implementar Segurança de Walled Garden: Restrinja as suas ACL de Walled Garden estritamente aos domínios necessários para a autenticação. Configurações de Walled Garden excessivamente permissivas podem ser exploradas por agentes maliciosos para fazer túnel de tráfego de internet gratuito sem autenticação.
- Manter o Isolamento do Âmbito PCI-DSS: O tráfego de WiFi de convidados nunca deve atravessar a mesma rede física ou lógica que os dados do titular do cartão. Utilize separação física ou etiquetagem de VLAN 802.1Q rigorosa com regras de firewall que bloqueiem todo o tráfego inter-VLAN entre a rede de convidados e as redes de POS [6].
- Aproveitar Soluções Alternativas para Randomização de MAC: Os sistemas operativos móveis modernos (iOS 14+ e Android 10+) randomizam os endereços MAC por predefinição para proteger a privacidade do utilizador. Isto interrompe o reconhecimento tradicional de convidados recorrentes baseado em MAC. Para manter análises precisas, dependa de identificadores digitais persistentes (e-mail verificado ou número de telefone verificado) sincronizados através da base de dados do Purple, em vez de endereços MAC de hardware.
- Fornecer Termos de Serviço Claros: Certifique-se de que a sua AUP está facilmente acessível na splash page. Os termos devem indicar claramente a utilização aceitável, limites de largura de banda, tempos limite de sessão e isenções de responsabilidade para proteger o local de repercussões legais decorrentes das atividades dos convidados.
Resolução de Problemas e Mitigação de Riscos
1. Problemas de Desvio do Captive Network Assistant (CNA)
- O Problema: Os sistemas operativos móveis utilizam um daemon em segundo plano - o Captive Network Assistant (CNA) - para detetar a conectividade à internet, solicitando um ficheiro pequeno e específico de um servidor conhecido (por exemplo,
captive.apple.comda Apple). Se o ficheiro não for devolvido, o SO abre automaticamente uma janela de navegador restrita e em sandbox que apresenta a splash page. No entanto, este navegador CNA é altamente restrito: não suporta a persistência de cookies, tem execução de JavaScript limitada e, frequentemente, bloqueia redirecionamentos OAuth de terceiros, fazendo com que os fluxos de início de sessão social falhem. - A Solução: Para resolver isto, os administradores de rede podem configurar o Desvio de CNA no seu WLC ou APs. Esta técnica engana o dispositivo fazendo-o acreditar que tem conectividade total à internet, forçando o utilizador a abrir o seu navegador nativo (Safari ou Chrome) para navegar para qualquer website, onde o redirecionamento ocorrerá de forma simples com suporte total de OAuth e cookies. Alternativamente, o Purple Verify otimiza nativamente os seus fluxos de início de sessão para serem executados de forma fiável em ambientes CNA em sandbox.
2. Falhas de Envio de SMS e Escalada de Custos
- O Problema: A autenticação OTP por SMS pode ser vítima de falhas de envio internacional devido à filtragem das operadoras, e os custos podem aumentar rapidamente em locais de elevado tráfego de pessoas.
- A Mitigação: Garanta que o seu fornecedor de gateway de SMS utiliza rotas diretas de alta qualidade em vez de rotas cinzentas baratas. Implemente limitação de taxa (rate limiting) nos campos de introdução de SMS (por exemplo, um máximo de 3 pedidos de OTP por endereço MAC por hora) para evitar que agentes maliciosos acionem pedidos de SMS automatizados que inflamem a sua faturação de API. Forneça sempre a Captura de E-mail como uma opção de recurso gratuita.
3. Descontinuação de API de Redes Sociais
- O Problema: As redes sociais de terceiros atualizam frequentemente os termos das suas API, descontinuam pontos de extremidade (endpoints) antigos ou restringem o acesso a dados, o que pode quebrar o seu fluxo de início de sessão social sem aviso prévio.
- A Mitigação: Nunca dependa exclusivamente de um único fornecedor de início de sessão social. Mantenha sempre uma opção de recurso nativa e independente, como a Captura de E-mail na sua página de entrada. O Purple Verify monitoriza e atualiza ativamente as suas integrações de IdP, protegendo os operadores de interrupções de serviço relacionadas com a API.
Retorno do Investimento (ROI) e Impacto Comercial
A implementação de um Captive Portal otimizado não é apenas um exercício de conformidade de TI; é um motor direto de valor comercial mensurável. Ao migrar de uma rede genérica com palavra-passe partilhada para um portal de convidados inteligente e autenticado, os espaços comerciais podem alcançar retornos significativos em marketing, operações e retenção de clientes.
1. Valorização de Ativos de Dados de Primeira Entidade
Com a descontinuação dos cookies de terceiros e o aperto dos regulamentos de privacidade, os dados de primeira entidade tornaram-se um ativo corporativo inestimável. Um Captive Portal de alta conversão funciona como um motor de geração de leads contínuo e automatizado.
| Métrica | Palavra-passe Partilhada (Base) | Purple Verify (Captura de E-mail) | Purple Verify (SMS OTP) |
|---|---|---|---|
| Atrito de Adesão | Baixo (introdução manual) | Baixo-médio (campo único) | Médio (verificação em dois passos) |
| Taxa de Conversão | N/D (100% conectividade, 0% dados) | 70% | 50% |
| Ligações Mensais de Convidados | 50.000 | 50.000 | 50.000 |
| Perfis Identificados Capturados | 0 | 35.000 | 25.000 |
| Precisão dos Dados | 0% | 85% (não verificado) / 98% (verificado) | 99.9% (SMS verificado) |
| Custo Operacional | 0 $ | 0 $ (incluído na plataforma) | Taxas de transação de SMS (187,50 $ @ 0,0075 $/mensagem) |
| Valor Estimado por Perfil | 0 $ | 1,50 $ (e-mail padrão do setor) | 3,50 $ (número de telemóvel verificado) |
| Valor Mensal de Ativos Gerado | 0 $ | 52.500 $ | 87.500 $ |
2. Estudo de Caso: Implementação no Setor da Hotelaria
Um prestigiado grupo hoteleiro internacional com 12 propriedades migrou de um Captive Portal básico de clique único para um portal de vários métodos suportado pela Purple. Ao oferecer uma combinação de Captura de E-mail e Google OAuth, alcançaram os seguintes resultados num período de 12 meses:
- Aumento nas Taxas de Consentimento: Mensagens de consentimento claras e transparentes impulsionaram um aumento de 42% nas taxas de consentimento de marketing, gerando confiança.
- Crescimento da Base de Dados: Capturaram mais de 180.000 perfis de convidados verificados e integraram-nos diretamente no seu CRM.
- Geração de Receita: Foram acionadas campanhas automatizadas de email pós-visita a oferecer descontos a hóspedes recorrentes. Isto gerou diretamente 340.000 $ em reservas de quartos atribuídas, representando um ROI de 842% na sua subscrição anual Purple [5].
- Tranquilidade na Conformidade: Eliminação total dos riscos de conformidade associados ao processamento não gerido de dados de hóspedes e aprovação com sucesso numa auditoria independente de GDPR com zero não conformidades.
3. Estudo de Caso: Monetização de Retail Media
No setor do retalho, os pontos de venda físicos estão a tirar cada vez mais partido do espaço de ecrã do seu WiFi de convidados para a Monetização de Retail Media - um mercado em rápido crescimento onde as marcas pagam para apresentar anúncios diretamente aos consumidores no ponto de venda. Utilizando o Captive Portal da Purple, uma cadeia de retalho nacional com mais de 400 lojas apresentou anúncios de vídeo em formato interstitial durante o processo de adesão. Esta campanha alcançou uma taxa de conclusão de vídeo de 92% e gerou 1,2 milhões de dólares adicionais em receitas publicitárias de margem elevada provenientes de marcas parceiras. Isto provou que o WiFi de convidados pode ser transformado de um centro de custos operacionais num fluxo de receitas altamente rentável.
Referências
- [1] Aislelabs, How to Increase Captive Portal Conversion Rates on Guest WiFi, 2026. Aislelabs Guide
- [2] Parlamento Europeu, Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados), Artigo 6.º: Licitude do tratamento, 2016. GDPR Article 6
- [3] Spotipo, Captive Portal Login Methods: Email, Facebook, SMS & Vouchers Compared, 2026. Spotipo Comparison
- [4] Spotipo, Twilio SMS Gateway Integration & Pricing, 2026. Spotipo Twilio Integration
- [5] Purple.ai, Captive Portal: Turn Guest WiFi into a Marketing Machine, 2026. Purple Captive Portal
- [6] PCI Security Standards Council, Payment Card Industry Data Security Standard (PCI DSS) Quick Reference Guide, 2025. PCI DSS Guide
- [7] Purple.ai, Purple Brand Guidelines Summary, 2026. Purple Brand Guidelines
Definições Principais
Captive Portal
Uma página web que é apresentada automaticamente a utilizadores sem fios recém-ligados antes de lhes ser concedido um acesso mais amplo à internet. É utilizada para autenticar convidados, apresentar termos de serviço e recolher dados de marketing.
As equipas de IT deparam-se com os Captive Portals ao configurar SSIDs de convidados em controladores de LAN sem fios ou pontos de acesso na nuvem.
Walled Garden (ACL)
Uma lista restrita de nomes de domínio ou endereços IP que o dispositivo de um utilizador não autenticado tem permissão para aceder antes de concluir o processo de login do Captive Portal.
Essencial para login social (OAuth) e verificação por SMS, uma vez que o dispositivo do convidado deve comunicar com servidores de identidade externos para concluir a autenticação antes de obter acesso total à internet.
OAuth 2.0
Um protocolo padrão do setor para autorização que permite a aplicações de terceiros (como um Captive Portal) obter acesso limitado a contas de utilizador num serviço HTTP (como o Google ou Facebook) sem expor as passwords dos utilizadores.
Utilizado para permitir um "Social Login" seguro e com um único toque em redes WiFi de convidados.
SMS OTP (One-Time Passcode)
Um mecanismo de segurança onde um código numérico único e sensível ao tempo é enviado por mensagem de texto para o dispositivo móvel de um utilizador. O utilizador deve introduzir este código no Captive Portal para verificar a propriedade do número de telefone.
Implementado em ambientes de alta segurança ou em locais de retalho e hotelaria focados na fidelização para garantir 100% de validade do número de telefone.
Captive Network Assistant (CNA)
Um browser web limitado e isolado (sandbox) incorporado nos sistemas operativos móveis modernos (iOS, Android, macOS) que é iniciado automaticamente quando um Captive Portal é detetado, concebido para evitar que o dispositivo tente executar sincronizações em segundo plano através de uma ligação não autenticada.
Apresenta desafios de design significativos para os administradores de rede porque os browsers CNA frequentemente carecem de suporte para cookies, gestores de passwords e redirecionamentos OAuth complexos.
Minimização de Dados
Um princípio fundamental do GDPR (Artigo 5(1)(c)) que estabelece que os dados pessoais recolhidos devem ser adequados, relevantes e limitados ao que é necessário em relação aos fins para os quais são tratados.
As equipas de IT e marketing devem aderir a isto ao conceber formulários personalizados de Captive Portal, garantindo que não recolhem campos desnecessários como data de nascimento ou morada residencial sem uma necessidade comercial específica e documentada.
Aleatorização de Endereço MAC
Uma funcionalidade de privacidade implementada por sistemas operativos móveis na qual um dispositivo transmite um endereço MAC gerado aleatoriamente em vez do seu endereço MAC de hardware real ao procurar ou ao ligar-se a redes sem fios.
Inviabiliza as análises tradicionais de WiFi de convidados que dependem de endereços MAC para identificar visitantes recorrentes, forçando as plataformas a utilizar identificadores digitais verificados (e-mails ou números de telefone) em vez disso.
Cloud RADIUS
Uma implementação alojada na nuvem do protocolo Remote Authentication Dial-In User Service (RADIUS), que centraliza a gestão de AAA (Autenticação, Autorização e Auditoria) para acesso à rede.
O Purple Verify utiliza Cloud RADIUS para instruir de forma segura os pontos de acesso sem fios locais a abrir ou fechar o acesso à rede para endereços MAC de convidados específicos com base nos resultados de autenticação do portal.
Exemplos Práticos
Um estádio desportivo multiuso de alta densidade com capacidade para 45.000 pessoas necessita de implementar WiFi para convidados. O diretor de marketing deseja recolher números de telemóvel verificados para impulsionar os registos na sua nova aplicação móvel de fidelidade. O diretor de operações de TI está preocupado com o desempenho da rede durante os picos do intervalo, os custos transacionais de API para o envio de SMS e a conformidade estrita com o UK GDPR.
Recomendámos a implementação de um Captive Portal híbrido através do Purple Verify com duas opções principais: 1) SMS OTP como opção destacada e 2) Recolha de Email como uma alternativa secundária de baixo custo. Para atenuar o pico de tráfego no intervalo, configurámos um tempo de cache de sessão de 4 horas. Isto garante que, assim que um utilizador se autentique, possa desligar-se e voltar a ligar-se de forma simples, sem ter de aceder novamente ao portal durante o evento. Para controlar os custos transacionais de SMS, implementámos uma limitação estrita de taxa (rate limiting) na integração do gateway de SMS no Purple: um máximo de 2 pedidos de SMS OTP por endereço MAC por janela de 12 horas. Quaisquer tentativas de início de sessão subsequentes por esse dispositivo são automaticamente encaminhadas para o fluxo de Recolha de Email. Para conformidade, a caixa de seleção de consentimento de marketing foi separada da aceitação dos termos de WiFi, desmarcada por predefinição e totalmente auditada na base de dados do Purple.
Uma rede nacional de bibliotecas públicas com 85 filiais pretende disponibilizar WiFi público gratuito. Não possuem uma base de dados de marketing e estão legalmente proibidos de recolher dados pessoais para fins comerciais. No entanto, os regulamentos locais de aplicação da lei exigem que mantenham um registo de auditoria rastreável dos acessos à internet para atenuar atividades online ilícitas.
Implementámos a autenticação do tipo Click-Through/Apenas Termos e Condições. Quando um utilizador se liga, é-lhe apresentada uma splash page simples que detalha a Política de Utilização Aceitável (AUP) da biblioteca. Para se ligar, o utilizador deve marcar uma caixa confirmando que aceita os termos e clicar em "Ligar". Nos bastidores, o Purple Verify regista o endereço MAC do dispositivo, o endereço IP local, a marca temporal de associação e a duração da sessão. Estes registos são guardados de forma segura numa base de dados encriptada com uma política automatizada de retenção e eliminação de dados de 12 meses para cumprir as leis locais de retenção de dados. Não são solicitados nem guardados nomes, emails ou números de telefone.
Um grupo de hotéis de luxo com 15 propriedades boutique quer substituir o seu login antigo integrado no PMS (que requer número de quarto e apelido) porque os hóspedes queixam-se frequentemente de falhas de login causadas por problemas de correspondência de nomes no checkout e no check-in. Pretendem uma solução que seja segura, fiável e que construa a sua base de dados de marketing para reservas diretas.
Implementámos um portal de duplo método com Purple Capture de e-mail (com ciclo de e-mail verificado) e Login Social Google/Apple. Para resolver a fricção de correspondência com o PMS, contornámos a pesquisa do número de quarto para o acesso geral à internet, oferecendo um nível standard gratuito (2 Mbps simétricos) através de um simples login por e-mail ou social. Para os hóspedes que necessitam de acesso premium de alta velocidade (50 Mbps), utilizámos a integração da Purple para apresentar um nível de atualização pago, que pode ser faturado diretamente ao quarto através de uma chamada segura da API do PMS ou pago via cartão de crédito. Isto dissociou a ativação do hóspede standard da base de dados do PMS, preservando ao mesmo tempo a capacidade de geração de receita para utilizadores premium.
Perguntas de Prática
Q1. Uma cadeia global de cafetarias com 1.200 localizações pretende implementar WiFi para convidados para impulsionar os downloads da sua aplicação de fidelização. A equipa de marketing quer usar SMS OTP para recolher números de telefone, mas o CFO está preocupado com os custos contínuos de transação da API. Como deve o arquiteto de TI desenhar o fluxo de autenticação para equilibrar estas necessidades?
Dica: Considere o custo por mensagem do SMS OTP vs. o valor de uma adesão ao programa de fidelização, e procure formas de limitar disparos desnecessários de SMS.
Ver resposta modelo
O arquiteto de TI deve implementar um design de portal híbrido ou por níveis utilizando o Purple Verify. Primeiro, configure o portal para oferecer a Recolha de Email como a opção predefinida e gratuita, e destaque o fluxo de SMS OTP especificamente como a porta de entrada para "Desbloquear 10% de Desconto no Seu Próximo Café via Aplicação de Fidelização". Isto posiciona o SMS OTP como uma opção de alto valor com um incentivo claro, garantindo que apenas os convidados altamente motivados (que provavelmente descarregarão a aplicação) gerem o custo do SMS. Em segundo lugar, implemente uma limitação estrita de taxa ao nível do MAC no gateway de SMS: permita apenas 1 pedido de SMS OTP por dispositivo a cada 24 horas. Se um utilizador recorrente tentar voltar a ligar-se dentro desse período, ignore a verificação por SMS OTP através do cache da sua sessão ou encaminhando-o para um fluxo sem fricção de email ou clique de ligação. Esta estratégia limita a exposição de custos do CFO ao mesmo tempo que recolhe números de telemóvel verificados e de alto valor para a equipa de marketing.
Q2. Um gestor de TI numa cadeia de retalho descobre que a página de boas-vindas do seu WiFi para convidados não carrega nos iPhones de determinados convidados, mostrando um ecrã branco ou esgotando o tempo limite (timeout). A configuração de rede utiliza login social via Google. Qual é a causa técnica provável e como pode ser resolvida?
Dica: Pense em como o navegador Captive Network Assistant (CNA) da Apple interage com fornecedores de identidade externos, e que acesso à rede é permitido antes do início de sessão.
Ver resposta modelo
O problema é provavelmente causado por um Walled Garden (Lista de Controlo de Acesso) incorretamente configurado nos pontos de acesso ou no controlador sem fios. Quando um iPhone se liga ao SSID de convidados, o Captive Network Assistant (CNA) da Apple inicia um navegador em sandbox. Como o convidado ainda não está autenticado, o AP bloqueia todo o tráfego, exceto o que está explicitamente permitido no Walled Garden. Para concluir o Login Social do Google, o dispositivo do convidado deve comunicar com os servidores de autenticação do Google (ex. accounts.google.com, ssl.gstatic.com). Se estes domínios não estiverem incluídos no Walled Garden ACL do AP, o navegador CNA bloqueará o redirecionamento, resultando num ecrã branco ou em timeout. Para resolver isto, o gestor de TI deve atualizar a configuração do Walled Garden do AP para incluir os domínios com caracteres universais (wildcards) para o Google OAuth (e quaisquer outros IDPs sociais ativos), garantindo que os dispositivos não autenticados possam resolver e aceder a estes domínios externos específicos antes de concluírem o início de sessão.
Q3. Um prestador de cuidados de saúde regional pretende disponibilizar WiFi para convidados nas salas de espera dos seus hospitais. O departamento de marketing quer recolher os emails dos doentes, nomes e os motivos da consulta (ex. Cardiologia, Pediatria) para enviar newsletters de saúde direcionadas. Como deve o encarregado de proteção de dados avaliar este pedido à luz do GDPR?
Dica: Considere os princípios do GDPR de minimização de dados e o tratamento de categorias especiais de dados (informações relacionadas com a saúde) ao abrigo do Artigo 9.º.
Ver resposta modelo
O encarregado de proteção de dados deve rejeitar este pedido na sua forma atual devido a riscos graves de incumprimento do GDPR. Primeiro, recolher o "motivo da visita" de um doente numa sala de espera de um hospital constitui tratamento de Dados de Categorias Especiais (dados de saúde) ao abrigo do Artigo 9.º do GDPR. O tratamento de dados de saúde exige uma exceção explícita ao abrigo do Artigo 9.º, n.º 2, e utilizar a adesão ao WiFi público para registar visitas a departamentos médicos para newsletters de marketing não cumpre nenhum destes critérios rigorosos. Segundo, viola o princípio da Minimização dos Dados (Artigo 5.º, n.º 1, alínea c)), uma vez que recolher dados de departamentos médicos é completamente desnecessário para fornecer um acesso básico à internet para convidados. Para resolver isto, o encarregado de proteção de dados deve exigir um Captive Portal Click-Through ou apenas com e-mail simples para as salas de espera do hospital, garantindo que nenhum dado relacionado com a saúde é recolhido. Se forem pretendidas newsletters de marketing, estas devem ser promovidas através de sinalética passiva na sala de espera, direcionando os doentes para um registo voluntário e separado num website, completamente dissociado do fluxo de autenticação do WiFi.
Continue a ler esta série
Portal de convidados Ubiquiti UniFi não redireciona: causas e correções
Este guia isola uma falha de redirecionamento do portal de convidados UniFi ao seguir sequencialmente o estado do convidado, o redirecionamento, a rota de pré-autorização e a autorização do controlador. Oferece às equipas de TI dos recintos um método fundamentado para resolver a confusão entre rede de convidados e Hotspot, transições de portais externos, requisitos atuais de conta do UniFi OS e testes de isolamento de DNS.
Cisco Meraki splash page não funciona: um fluxograma de resolução de problemas
Este guia prático do dia dois isola o ponto de falha num fluxo splash Cisco Meraki: autorização do cliente, início de redirecionamento HTTP, acessibilidade do walled-garden ou início de sessão RADIUS. Disponibiliza às equipas de TI dos locais um caminho de evidências controlado para que possam restaurar o WiFi de convidados sem fazer alterações gerais num parque ativo.
Guia de Configuração de WiFi para Visitantes Empresariais: Segmentação de VLAN, Segurança e Portais Cativos
Este guia técnico mostra às equipas de TI como configurar o WiFi para Visitantes como um serviço controlado de acesso à internet, utilizando segmentação de VLAN, política de firewall e um captive portal. Também explica como os formulários de registo e controlos de adesão do Purple apoiam uma experiência de visitante proporcional sem enfraquecer o limite em torno dos sistemas operacionais, de pagamento e dos funcionários.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.