- Purple
- Captive portals: a complete guide
- Captive Portal 对比 Splash Page
Captive Portal 对比 Splash Page
本权威指南详细剖析了访客 WiFi 网络中 Captive Portal 与 Splash Page 之间的关键区别。它阐明了底层网络拦截机制如何与可视化访客界面协同工作,帮助 IT 负责人和场所运营者做出明智的架构和采购决策。
Video overview
收听本指南
查看播客转录
核心系列的一部分:Captive Portal 权威指南 →
Captive portal vs splash page architecture evaluator
Evaluate network enforcement boundaries, size concurrent guest device capacity, audit RFC 8908 walled gardens, and export controller configurations.
Technical layer differentiation matrix
| Dimension | Captive portal (network gate) | Splash page (user presentation) | Architectural verdict |
|---|---|---|---|
| Enforcement layer | L2/L3 network layer (gateway, wireless controller, eBPF firewall) | L7 application and presentation layer (HTML/CSS responsive web viewport) | Captive portal enforces boundaries; splash page displays user interface. |
| Traffic intercept | DNS interception, HTTP 302 redirect, RFC 8908 CAPPORT API JSON endpoint | Standard web application GET and POST forms within browser or CNA | Network intercepts unauthenticated packets to trigger the splash page. |
| Walled garden control | Stateful IP and FQDN allowlist enforced at gateway routing level | Asset hosting paths for logos, CSS, and third-party scripts | Portal restricts non-allowlisted traffic until authentication completes. |
| Authentication and AAA | RADIUS Access-Request (RFC 2865/6614), dynamic VLAN, ACL push | Collects credentials, social OAuth tokens, SMS OTP, or marketing consent | Splash collects user data; portal transmits RADIUS payloads to authorize access. |
| Session management | Hardware MAC tracking, RADIUS CoA disconnect (RFC 3576), DHCP lease bound | Browser session cookies, local storage, CRM profile syncing tokens | Network controls device uptime and bandwidth; splash stores profile telemetry. |
| Regulatory compliance | Cryptographic MAC hashing, network audit logging, HIPAA/PCI VLAN isolation | GDPR/CCPA unticked consent checkboxes, privacy policy acceptance links | Both layers work together to provide end-to-end data privacy compliance. |
Learn how to deploy hardware-agnostic captive portals with automated walled gardens, dynamic VLAN steering, and CRM integrations.
Explore the captive portal guideSpeak with a Purple technical architect to design compliant guest WiFi onboarding tailored to your controllers.

执行摘要
对于 IT 经理、网络架构师和场所运营总监而言,访客 WiFi 不再仅仅是一项便利服务 - 它是获取第一方数据、开展营销互动以及保障网络安全的关键接触点。然而,在 RFP(征求方案说明书)和部署讨论中,一直存在一个混淆点,即把 Captive Portal 与 splash pages 混为一谈。
本指南旨在厘清这一根本区别。Captive Portal 是一种网络层控制机制,用于拦截流量、阻止互联网访问并管理安全身份验证。相比之下,splash page 是应用层视觉界面 - 即访客看到、交互并用于进行身份验证的网页。
将这两个组件混淆会带来重大的采购和实施风险,例如购买了设计精美但后端控制不安全的 splash page,或者部署了高度安全但用户界面笨拙、无品牌标识、导致访客流失的 Captive Portal。通过了解这些技术如何协同工作,企业可以使用 Purple 等平台提供安全、合规且高度互动的访客 WiFi 体验,从而创造可衡量的商业价值。

技术深度剖析
Captive Portal:网络层流量拦截
Captive Portal 运行在 OSI 模型的较低层(通常是第 2 层和第 3 层)以实施访问控制。当访客设备连接到开放的 SSID 时,本地 DHCP 服务器会为其分配 IP 地址、子网掩码和默认网关。然而,无线接入点(AP)或网关控制器会将该设备的 MAC 地址在防火墙会话表中置于未授权状态。
在此状态下,防火墙会阻止所有出站 IP 流量,但 DNS 和 DHCP 等基本网络服务除外。当访客尝试访问外部网站时,Captive Portal 会使用以下两种主要方法之一拦截流量:
- HTTP 重定向(302 重定向):网关拦截初始 HTTP 请求,并返回一个 HTTP 302 Found 响应,将客户端浏览器重定向到 splash page URL。
- DNS 劫持:网关拦截 DNS 查询,并将所有域名解析为本地 splash page 服务器的 IP 地址。这种方法虽然简单,但由于 DNSSEC 和浏览器级别的安全警告,已逐渐被弃用。
现代移动操作系统使用一种名为网络门户助手 (CNA) 的内置守护进程。连接到网络后,CNA 会尝试访问一个已知的、未加密的 HTTP 端点(例如,Apple 的 captive.apple.com 或 Google 的 connectivitycheck.gstatic.com)。如果该响应被拦截并重定向,操作系统就会识别出其处于 Captive Portal 之后,并自动在专用系统浏览器窗口中显示 Splash Page,无需用户手动打开网页浏览器。
一旦用户在 Splash Page 上完成了认证流程,认证服务器(通常是 RADIUS 服务器)就会向网络控制器发送一个 Access-Accept 数据包。然后,控制器会更新其防火墙规则,授予该设备的 MAC 地址完全的互联网访问权限,通常利用 MAC 地址旁路 (MAB) 在指定的会话持续时间内记住该设备。
Splash Page:应用层用户体验
与 Captive Portal 不同,Splash Page 是一个运行在第 7 层(应用层)的标准 Web 应用程序。它采用标准的 Web 技术(HTML、CSS 和 JavaScript)构建,托管在网关控制器本地,或者更常见的是托管在诸如 Purple 之类的云平台上。
Splash Page 作为访客的视觉界面和品牌接触点。其主要技术功能包括:
- 身份联合:使用 OAuth 2.0 协议促进社交登录(Google、Facebook、Apple)。
- 数据捕获:收集访客详细信息,例如电子邮件地址、姓名和忠诚度计划编号。
- 同意管理:获取明确的营销加入同意,以及对服务条款和隐私政策的同意,确保符合通用数据保护条例 (GDPR) [1] 和加州消费者隐私法案 (CCPA) 等法规。
- 广告投放和品牌推广:投放针对性的宣传横幅、视频广告或连接后的重定向页面,以实现物理空间的变现。
由于 Splash Page 是一个 Web 应用程序,因此它必须具备高度的响应性,并针对移动设备进行优化,因为移动设备占访客 WiFi 连接的 80% 以上。

实施指南
部署企业级访客 WiFi 解决方案需要网络基础设施与云软件之间的紧密配合。以下是实施 Captive Portal 和 Splash Page 系统的厂商中立架构指南。
逐步部署架构
- 网络分段:在您的交换机和接入点上配置专用的访客 VLAN,以将访客流量与内部企业网络、销售点 (POS) 终端和物联网设备隔离。这是满足 PCI-DSS 合规性要求 [2] 的关键。2. SSID配置:配置一个启用机会性无线加密 (OWE) 的开放 SSID(如果您的硬件支持),或标准的开放 SSID。在无线控制器(例如 Cisco Catalyst、Aruba Instant On 或 Ruckus SmartZone)的 SSID 配置文件中启用 Captive Portal 重定向。
- 围墙花园 (ACL) 配置:在进行身份验证之前,必须允许访客设备访问某些外部域名,以便 Splash 页面能够正常渲染。这被称为“围墙花园”或访问控制列表 (ACL)。您必须包含:
- 您的云端托管 Splash 页面的域名(例如
*.purple.ai)。 - 社交登录提供商的 OAuth 终端节点(例如
*.facebook.com、*.google.com、*.apple.com)。 - 托管所需资产(字体、样式表、图像)的内容分发网络 (CDN)。
- 您的云端托管 Splash 页面的域名(例如
- RADIUS 服务器集成:配置无线控制器以使用外部 RADIUS 服务器(例如 Purple 的云端 RADIUS)进行身份验证和计费 (802.1X / AAA) [3]。
- Splash 页面自定义:在 Purple 门户内设计 Splash 页面,确保品牌一致性、移动端响应能力以及清晰的法律同意复选框。
- 会话和带宽策略:在网络控制器上定义会话超时(例如 8 小时)、空闲超时(例如 30 分钟)以及单用户带宽限制(例如下行 5 Mbps,上行 2 Mbps),以防止网络滥用并确保所有访客的公平访问。
| 技术参数 | Captive Portal (网络网关) | Splash 页面 (云应用) |
|---|---|---|
| OSI 层 | 第 2 层 / 第 3 层 (网络/数据链路) | 第 7 层 (应用层) |
| 主要协议 | RADIUS, DHCP, HTTP (302 重定向) | HTTP, HTTPS, HTML5, CSS3, OAuth 2.0 |
| 核心功能 | 流量拦截、访问控制、带宽整形 | 用户界面、数据收集、同意声明、品牌展示 |
| 用户可见性 | 完全不可见 (后端机制) | 100% 可见 (视觉欢迎屏幕) |
| 安全标准 | IEEE 802.1X, WPA3, OWE, PCI-DSS | HTTPS, SSL/TLS, GDPR, CCPA |
| 典型硬件 | 无线 AP、网关路由器、控制器 | 云服务器、CDN |
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
最佳实践
为确保访客 WiFi 网络的高可用性、安全性和法律合规性,IT 团队应遵循以下行业最佳实践:
1. 强制执行 HTTPS 和 SSL/TLS 证书
访客设备与展示页面之间的所有流量必须使用 HTTPS 进行加密。在未加密的 HTTP 上运行展示页面会使访客数据 - 包括登录凭据和电子邮件地址 - 暴露于数据包嗅探和中间人攻击中。确保您的展示页面域名拥有有效的、受公众信任的 SSL/TLS 证书。自签名证书会触发严重的浏览器警告,导致访客放弃连接。
2. 实施网络隔离
绝不要将访客 WiFi 流量路由到与企业资产相同的 VLAN 或子网中。访客流量应隔离到“仅限访客”的 VLAN 中,并配有严格的防火墙规则,以阻止任何指向内部子网的跨 VLAN 路由。这降低了恶意软件传播和未经授权访问敏感企业数据的风险。
3. 确保符合 GDPR 和 CCPA 规定
如果您的场所运营地在英国、欧盟或加利福尼亚州,或者为这些地区的公民提供服务,您的展示页面必须遵守严格的数据隐私法律:
- 自由给予的同意:营销加入复选框默认必须为未选中状态。同意接收营销信息不能作为获取互联网连接的前提条件。
- 清晰的隐私政策:在展示页面上提供指向您隐私政策的直接、易于访问的链接。
- 被遗忘权(擦除权):确保您的访客 WiFi 平台(例如 Purple)支持自动化的工作流程,以处理访客请求删除其个人数据的情况。
4. 针对移动设备和 CNA 进行优化
确保展示页面轻量且高度自适应。避免使用沉重的视频背景或未压缩的大图,这些会减慢页面加载速度 - 特别是在体育场或会议中心等极高密度的环境中。在各种移动操作系统上测试展示页面,以确保在原生 Captive Network Assistant (CNA) 浏览器中完美呈现。
故障排除与风险缓解
常见故障模式及缓解策略
- CNA 弹窗未能出现:如果 Captive Portal 重定向未能触发设备的 CNA,访客可能会保持连接到 SSID,但无法访问互联网,且没有明显的登录方式。
- 缓解措施:确保通过 DHCP 分配给访客的 DNS 服务器运行完全正常,且能够解析外部域名。如果 DNS 解析失败,CNA 将无法执行其连接性检查,从而永远不会触发重定向。
- Walled Garden 配置错误:由于 OAuth 登录页面加载失败或显示连接错误,访客无法完成社交媒体登录。
- 缓解措施:仔细检查网关的 Walled Garden ACL。社交媒体登录提供商经常更改其 IP 范围和域名。使用像 Purple 这样云端托管的访客 WiFi 平台,可以确保 Walled Garden 域名自动更新,并与您的硬件保持同步。* CNA 浏览器限制:与 Safari 或 Chrome 等标准浏览器相比,移动设备上的原生 CNA 浏览器功能有限。它可能会阻止 cookie、弹窗或外部重定向。
- 缓解措施:避免在 splash page 上使用需要 cookie 持久化或浏览器弹窗的复杂 JavaScript 或第三方集成。保持身份验证流程尽可能简单直接。
ROI 和业务影响
理解 Captive Portal 和 splash page 之间的区别,能够让企业通过优化其访客 WiFi 网络的网络性能和商业实用性,从而实现投资回报率(ROI)的最大化。
双重优化解决方案的商业价值
- 提升访客互动率:与通用的、未定制品牌的欢迎页面相比,设计专业的 splash page - 当与 Purple 的核心产品(如 Guest WiFi 和 WiFi Analytics [4] [5])结合使用时 - 可以将访客登录率提升高达 40%。
- 获取丰富的首方数据:通过提供无缝的社交媒体登录和结构化表单字段,Retail、Hospitality、Healthcare 和 Transport 等行业的场所可以收集到干净、经过验证的电子邮件地址、人口统计数据以及访问频次数据。
- 变现机会:利用 splash page 进行零售媒体变现,允许场所在访客连接的瞬间向其投放定向广告,从而接入快速增长的数字广告市场。
- 运营效率:强大的 Captive Portal 通过自动执行设备入网、管理会话超时以及强制执行带宽限制以防止网络拥堵,从而减少 IT 支持工单。
通过部署 Purple 的企业级解决方案,场所可以确保其网络架构安全且合规,同时赋予其营销团队充分的创意自由,以设计出精美、高转化率的 splash page,从而建立客户忠诚度并拉动收入增长。
参考文献
- [1] Regulation (EU) 2016/679 (General Data Protection Regulation)
- [2] PCI Security Standards Council - PCI DSS Quick Reference Guide
- [3] IEEE 802.1X Port-Based Network Access Control Standard
- [4] Cisco Wireless APs: 2026 Guide to Products & Deployment
- [5] 10 Best Network Access Control (NAC) Solutions for 2026
- [6] WiFi in Schools: The 2026 Administrator & IT Guide
- [7] 如何通过云 RADIUS 实现 802.1X 身份验证
关键定义
Captive Portal
一种网络层机制,可拦截客户端流量并限制互联网访问,直到满足身份验证标准。
IT 团队在配置无线控制器、网关或防火墙以重定向未授权 MAC 地址时会遇到此配置。
展示页面
在访客浏览器中呈现的视觉化、基于 Web 的落地页面,旨在促进身份验证、数据捕获和品牌互动。
由营销和场所运营团队管理,用于设计用户入网体验并收集客户数据。
Captive Network Assistant (CNA)
移动设备上内置的操作系统功能,可自动检测 Captive Portal 并系统浏览器窗口中打开展示页面。
对用户体验至关重要,因为它使用户无需手动打开浏览器进行登录。
围墙花园 (ACL)
未验证用户在登录网络之前允许访问的 IP 地址或域名列表。
必须在无线网关上正确配置,以允许加载展示页面和社交登录 OAuth 流程。
RADIUS (远程用户拨号认证服务)
一种网络协议,为连接到网络的用户提供集中的认证、授权和计费 (AAA) 管理。
由 Captive Portal 用于根据数据库验证访客凭据并授予网络访问权限。
MAC 地址旁路 (MAB)
一种允许设备在后续连接中通过记住其硬件 MAC 地址来绕过 Captive Portal 登录屏幕的机制。
用于为返回访客创造无缝体验,无需重复登录。
机会性无线加密 (OWE)
一种 WiFi 标准(WPA3 的一部分),在开放网络上提供加密,无需共享密码。
在公共访客网络上实现安全的数据传输,同时仍允许 Captive Portal 重定向。
VLAN 隔离
在第 2 层将物理网络划分为多个逻辑网络以隔离流量的做法。
对于访客 WiFi 部署至关重要,以确保访客流量与安全的 企业网络完全隔离。
应用实例
一家拥有 150 家门店的全国性零售连锁店希望实施访客 WiFi 网络,以收集客户电子邮件用于营销目的,但其 IT 安全团队担心访客流量会访问公司销售点 (POS) 系统。应该如何设计这种架构?
- 在所有 150 家门店的所有交换机和接入点上配置专用的访客 VLAN(例如 VLAN 50),使用防火墙 ACL 与公司 POS VLAN(VLAN 10)完全隔离。2. 在访客 SSID 上启用 Captive Portal 重定向,将重定向 URL 指向 Purple 的安全云托管 Splash Page。3. 配置网络网关以限制 VLAN 50 上的所有预认证流量,仅允许访问 DNS、DHCP 和 Purple 的 Walled Garden 域名。4. 利用 Purple 与无线控制器的集成,通过 RADIUS 对访客进行身份验证,只有在访客在 Splash Page 上提供经验证的电子邮件地址并接受服务条款后,才授予互联网访问权限。
一个拥有 50,000 个座位的体育场希望在活动期间提供免费 WiFi。运营团队希望提供无缝的登录体验,以防止在比赛开始时发生网络拥堵,而营销团队则希望在 Splash Page 上展示赞助商视频广告。您如何平衡这些需求?
- 部署高密度接入点,并配置将 MAC 地址绕过 (MAB) 设置为 30 天的 Captive Portal,这样再次到访的球迷无需在每次访问时都看到 Splash Page。2. 对于新连接,设计一个经过优化的超轻量级 Splash Page,以便在移动设备上快速加载。3. 嵌入一个直接在 Splash Page 上播放的 5 秒赞助商视频短片广告,并配有 “跳过并连接” 按钮,可立即触发 Captive Portal 身份验证。4. 配置 Captive Portal 为每位用户分配充裕的带宽配置(例如 10 Mbps),以确保流畅的视频流媒体和网页浏览。
一家大型公立医院希望为患者和访客提供访客 WiFi。合规团队要求网络符合医疗数据隐私标准,且患者无法访问恶意或不当的网页内容。推荐的部署策略是什么?
- 配置 Captive Portal,将用户重定向到包含明确医疗特定隐私声明和服务条款的 Splash Page。2. 将 Captive Portal 网关与基于云的 DNS 过滤服务(例如 Cisco Umbrella 或 Webroot)集成,以自动阻止对成人内容、恶意软件和钓鱼网站的访问。3. 禁用社交登录选项,以防止收集不必要的个人数据,转而依赖简单的 “接受并连接” 按钮或基本的电子邮件验证表单。4. 在 Captive Portal 上实施严格的带宽整形,以将临床应用和医院物联网设备的优先级置于访客流媒体流量之上。
练习题
Q1. IT 经理注意到访客正在连接到访客 WiFi SSID,但未出现品牌展示页面,且用户无法访问互联网。此问题最可能的网络技术原因是什么?应如何进行诊断?
提示:考虑 DNS 在 Captive Portal 重定向过程中的作用。
查看标准答案
最可能的原因是 DNS 解析过程失败。设备连接时,必须解析展示页面域名才能加载欢迎屏幕。如果分配给访客 VLAN 的 DNS 服务器处于离线状态、配置错误或被网关的预认证防火墙规则阻止,则设备无法解析该域名,重定向也将失败。要进行诊断,请将测试设备连接到 SSID,验证其是否通过 DHCP 接收到有效的 IP 和 DNS 服务器地址,并尝试 ping 或解析公共域名。如果 DNS 失败,请检查 DNS 服务器状态并确保网关的预认证 ACL 中允许 DNS 流量(UDP 端口 53)。
Q2. 某零售场所希望允许访客使用其 Facebook 账号登录。然而,当用户点击展示页面上的 Facebook 登录按钮时,收到 "连接被拒绝" 错误。展示页面的其余部分加载正常。这是什么问题?如何解决?
提示:思考预认证设备允许访问哪些外部资源。
查看标准答案
问题在于 Facebook 认证域名未包含在网关的认证前 Walled Garden 访问控制列表(ACL)中。由于用户尚未通过认证,Captive Portal 会阻止所有外部流量。当用户点击 Facebook 按钮时,浏览器会尝试访问 Facebook 的 OAuth 服务器,但该请求会被网关拦截。要解决此问题,IT 团队必须将所需的 Facebook OAuth 域名(例如 *.facebook.com, *.facebook.net)添加到无线控制器或网关上的 Walled Garden ACL 中。
Q3. 某酒店场所部署了访客 WiFi 网络。营销团队希望收集访客的电子邮件地址并立即发送欢迎简报。然而,法律团队担心有关同意的 GDPR 合规性问题。应该如何配置 Splash Page 和 Captive Portal 以同时满足这两个团队的要求?
提示:GDPR 要求营销同意必须由用户自愿给予,且不能作为提供服务的先决条件。
查看标准答案
为了在 GDPR 框架下同时满足营销和法律团队的要求:1. Splash Page 必须包含一个明确且未默认勾选的营销订阅复选框(如“我同意接收营销邮件”)。2. 同意服务条款和隐私政策必须是一个单独的复选框,或者明确声明为使用免费网络的条件。3. 底层的 Captive Portal 和 Splash Page 系统必须配置为:无论用户是否勾选营销复选框,都允许其访问互联网。如果用户未勾选营销框但接受了服务条款,系统仍必须向网络控制器发送 Access-Accept 数据包。这确保了同意是自愿给予的,符合 GDPR 要求,同时仍允许营销团队从主动勾选同意的用户那里收集电子邮件。
常见问题
What is the technical difference between a captive portal and a splash page?
A captive portal operates at the network layer (L2/L3) through a gateway, access point, or wireless LAN controller that intercepts unauthenticated client traffic, enforces a walled garden, and manages RADIUS AAA sessions. A splash page is the presentation layer (L7) - the responsive web interface displayed inside the client browser or Captive Network Assistant (CNA) that captures guest credentials, terms acceptance, and marketing consent.
How does a network firewall intercept guest traffic before splash page authentication?
Prior to authentication, the wireless gateway blocks all outbound IP traffic except for explicitly defined walled garden IP/FQDN rules and DNS resolution. When the client attempts to reach an external web resource, the gateway intercepts port 80 HTTP requests or DHCP Option 114 (RFC 8910) advertisements, returning an HTTP 302 redirect or RFC 8908 JSON payload that directs the device browser to the splash page URL.
What is RFC 8908 and why is it replacing legacy HTTP interception?
RFC 8908 defines a standardized Captive Portal API that allows client operating systems (iOS, Android, Windows) to query a JSON endpoint directly to discover captivity state, user session duration, and portal endpoints. This eliminates the need for brute-force HTTPS interception, which causes browser SSL/TLS certificate warnings, while providing deterministic portal closure upon successful authentication.
What domains and network services belong in a captive portal walled garden?
A secure walled garden allowlist includes the splash page hosting FQDN, static CDN asset endpoints, DNS resolvers, and external identity provider authentication URLs (such as Apple ID, Google OAuth, and Microsoft Entra) with their CRL and OCSP validation paths. Crucially, OS captive probe hostnames must be excluded from allowlists so the device operating system reliably identifies captivity and launches the login sheet.
How does Purple integrate captive portal network isolation with custom branded splash pages?
Purple decouples network hardware enforcement from visitor experience design. The platform integrates natively with enterprise controllers (Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti) via RADIUS and cloud APIs to enforce dynamic VLANs and bandwidth controls, while serving high-converting, mobile-responsive splash pages with real-time CRM synchronization, GDPR compliance tracking, and marketing automation.
继续阅读本系列
Ubiquiti UniFi 访客门户未重定向:原因与解决方法
本指南通过依次分析访客状态、重定向、预授权路由和控制器授权,解决 UniFi 访客门户重定向失败的问题。它为场所 IT 团队提供了一种行之有效的方法,用以解决访客网络与 Hotspot 混淆、外部门户交接、当前 UniFi OS 帐户要求以及 DNS 隔离测试等问题。
Cisco Meraki splash page无法正常工作:问题排查流程图
本实用指南着重于排查 Cisco Meraki splash 流程失败的环节:客户端授权、HTTP 重定向触发、walled-garden 可达性或 RADIUS 登录。它为场所 IT 团队提供了一条受控的证据排查路径,以便在不对现有网络进行大范围更改的情况下恢复 Guest WiFi。
企业级 Guest WiFi 设置指南:VLAN 隔离、安全与 Captive Portal
本技术指南向 IT 团队展示如何使用 VLAN 隔离、防火墙策略和 Captive Portal,将 Guest WiFi 设置为受控的互联网访问服务。它还解释了 Purple 的注册表单和准入控制如何在不削弱员工、支付和业务系统边界安全的前提下,提供恰到好处的访客体验。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。