跳至主要内容

Captive Portal 对比 Splash Page

本权威指南详细剖析了访客 WiFi 网络中 Captive Portal 与 Splash Page 之间的关键区别。它阐明了底层网络拦截机制如何与可视化访客界面协同工作,帮助 IT 负责人和场所运营者做出明智的架构和采购决策。

作者:Tom Hackett发布于 更新于
📖 8 分钟阅读501 字3 应用实例3 练习题8 关键定义

Video overview

收听本指南

查看播客转录
CAPTIVE PORTAL VS SPLASH PAGE - A PURPLE TECHNICAL BRIEFING 播客脚本 - 约10分钟 英式英语配音 --- 第一部分:引言与背景(约1分钟) 欢迎收听 Purple 独家技术简报系列节目。我是主持,今天我们将深入探讨访客 WiFi 采购和部署中最令人困惑的一个问题:Captive Portal(强制网络门户)与 Splash Page(欢迎页面)之间的区别。 如果您在与供应商开会时,听到这两个词被混用,别担心,您绝不是唯一一个遇到这种情况的人。这在 RFP 文件、IT 战略幻灯片,甚至在理应更专业的网络工程师之间的对话中经常发生。这种混淆会带来实际的影响,因为当您将两者混为一谈时,最终可能导致对错误组件的过度配置、对关键组件的投资不足,或者更糟糕的是:部署了一个外观精美但底层没有任何合适网络控制的访客 WiFi 解决方案,又或者是一个技术上很扎实但因其简陋、无品牌的登录界面而将访客拒之门外的方案。 因此,我们今天就要彻底理清这个概念。在本次简报结束时,您将清晰地了解每个组件的作用、它们如何相互作用,以及在为您所处的场所(无论是酒店、零售物业、体育场还是公共部门建筑)评估解决方案时应该注意什么。 --- 第二部分:技术深度剖析(约5分钟) 让我们先从 Captive Portal 开始,因为它是承载一切的基础。 Captive Portal 是一种网络层机制。它的作用是拦截来自新连接设备的所有外发流量,并将其保留在一个类似数字等待室的地方,直到该设备通过身份验证。当访客连接到您的 WiFi SSID 时,他们的设备会通过 DHCP 获取 IP 地址 - 这一步是正常运行的。但在允许任何实际的互联网流量通过之前,Captive Portal 会将其拦截。 以下是具体的技术流程:访客设备发送 HTTP 或 HTTPS 请求 - 可能是尝试加载网页,也可能是操作系统自身的连接性检查,像 iPhone 和 Android 手机这样的现代设备都会自动运行该检查。Captive Portal 控制器(位于您的无线控制器、路由器或云端平台上)会拦截该 DNS 查询或 HTTP 请求并进行重定向。设备收到的不是直接访问互联网的权限,而是一个指向特定 URL 的重定向响应。而该 URL 就是 Splash Page 所在的地址。现在,重定向机制本身使用两种主要技术之一。第一种是 DNS 劫持 - Captive Portal 拦截 DNS 查询并返回门户服务器的 IP 地址,而不是真实的目的地。第二种是 HTTP 重定向 - 门户在网关处拦截 HTTP 请求并发出 302 重定向响应。对于 HTTPS 流量,这更为复杂,因为在不触发证书警告的情况下,您无法拦截加密会话。这就是为什么大多数 Captive Portal 实现都依赖于操作系统内置的 Captive Network Assistant - 即您连接到新网络时手机上弹出的窗口 - 它利用已知的 HTTP 端点在尝试 HTTPS 连接之前检测 Captive Portal。 在网络层,Captive Portal 使用防火墙规则实施访问控制。未经验证的设备会被放入受限的 VLAN 或子网中,除了指向门户服务器的 DNS 和 HTTP 流量外,所有其他流量都将被阻止。一旦确认身份验证 - 无论是简单的点击确认、社交媒体登录、邮箱捕获,还是完整的 802.1X 凭据交换 - 门户控制器就会更新该设备 MAC 地址的防火墙规则,将其从受限区域移动到拥有完整互联网访问权限的授权区域。 这一点很重要:Captive Portal 对访客来说是不可见的。他们永远不会直接看到它。他们看到的是 Splash Page。 Splash Page 是应用层 - 它是渲染在访客浏览器或 Captive Network Assistant 弹出窗口中的 HTML、CSS 和 JavaScript。它是视觉界面:您的品牌、您的徽标、您的欢迎信息、您的条款和条件、您的社交媒体登录按钮、您的营销订阅勾选框。正是它将冰冷的网络验证事件转变为品牌化的访客体验。 您可以这样想:Captive Portal 是门口的保安 - 它决定谁可以进入并执行规则。Splash Page 是接待处 - 它是您场所的门面,负责收集信息并让访客感到宾至如归。两者缺一不可,且需要无缝协作。 那么,为什么这种区分在商业上很重要?因为当您评估访客 WiFi 解决方案时,您需要针对每个组件提出不同的问题。 对于 Captive Portal,您需要问:它支持哪些身份验证方法?它能否在支持访客社交媒体登录的同时,为企业设备处理 802.1X?它是否支持针对无法显示浏览器的设备进行 MAC 地址绕过?它如何处理会话超时和重新认证?它是否符合 GDPR 规定的数据保护义务?它是否与您的 RADIUS 基础设施集成?它能否按用户类型细分流量 - 在网络层将访客流量与员工流量隔离开来? 对于展示页面,您会问:它的自定义程度如何?您的营销团队能否在不触动网络配置的情况下对其进行编辑?它支持 A/B 测试吗?它能否向不同的用户群(例如,忠诚度会员与首次访问者)展示不同的内容?它是否支持视频背景、宣传横幅或连接后的重定向页面?它在移动端表现如何?它的无障碍性如何? 这些是根本不同的采购标准,将两者混为一谈会导致糟糕的决策。我们见过一些组织在精美的展示页面设计上投入巨资,却发现底层 Captive Portal 不支持其 IT 安全策略所需的身份验证方法。我们也见过相反的情况 —— 技术上强大的 Captive Portal 部署配合设计极其糟糕的展示页面,导致访客采纳率仅在 30% 左右。 让我们谈谈支撑这一切的标准。Captive Portal 机制没有单一的主导标准,但它在几个重要标准的框架内运行。IEEE 802.1X 是基于端口的网络访问控制标准,规定了设备如何使用凭据、证书或令牌对网络进行身份验证。它是企业 WiFi 安全的基石,并且在您希望向再次到访的访客提供基于凭据的无缝访问的访客 WiFi 场景中也变得越来越重要。WPA3 作为最新的 WiFi 安全协议,引入了机会性无线加密(OWE),即使在开放网络上也能对流量进行加密 - 这与 Captive Portal 部署密切相关,因为它改变了初始连接握手的工作方式。 从合规性的角度来看,GDPR 对展示页面设计有着重大影响。如果您的展示页面收集个人数据(例如电子邮件地址、姓名、社交登录信息),您需要获得明确且知情的同意、清晰的隐私声明以及合法的处理依据。展示页面是捕获该同意的地方,但 Captive Portal 才是执行同意与访问之间连接的组件。如果访客拒绝接受您的营销订阅,Captive Portal 仍需要向其授予互联网访问权限 - 在 GDPR 规定下,同意营销不能作为访问网络的条件。 如果您的访客 WiFi 网络属于持卡人数据环境(通常在零售或酒店业),则 PCI-DSS 会息息相关。通过 Captive Portal 执行的网络隔离是这里的一项关键控制措施,可确保访客流量与支付系统隔离。 - 环节 3:实施建议与常见陷阱(约 2 分钟) 让我为您提供两个实际案例,说明这在实践中是如何运作的。 第一个案例,一个拥有200间客房的酒店集团。他们部署了访客 WiFi 解决方案,其登录页面(splash page)的设计非常精美 - 带有品牌标识、欢迎词以及水疗中心的促销活动。但底层的 Captive Portal 只是一个基础的开源实现,使用 DNS 劫持且没有任何会话管理。结果导致:即使在同一次入住期间,每次返回酒店的访客在每次访问时都会被要求重新登录。登录页面看起来很棒,但 Captive Portal 没有 MAC 地址持久化,没有会话超时配置,也没有与物业管理系统集成。最终的解决方案需要完全更换 Captive Portal 控制器 - 而登录页面本身没有问题。 第二个案例,一个全国性的零售连锁品牌。他们部署了支持 802.1X、RADIUS 集成和复杂流量细分的企级 Captive Portal。但他们的登录页面使用的是默认模板 - 纯白色,没有任何品牌标识,只有一条通用的“连接到 WiFi”消息。访客采用率仅为 34%。在他们投资设计了规范的、带有品牌标识并提供一键式社交媒体登录选项的登录页面后,采用率在三个月内飙升至 71%。而底层的 Captive Portal 根本没有进行任何改变。 这两个案例给我们的启示是:这些不同的组件需要独立的投资和专业的知识。不要让您的网络团队来主导登录页面的设计,也不要让您的营销团队来决定 Captive Portal 的架构。 需要避免的常见陷阱:第一,误以为登录页面就是 Captive Portal。它不是。没有 Captive Portal 的登录页面只是一个没有人会被强制访问的普通网页。第二,在部署 Captive Portal 时,登录页面不支持 HTTPS。在未加密的登录页面上收集的任何数据 - 包括电子邮件地址、登录凭据 - 都是以明文传输的。这会带来 GDPR 和安全风险。第三,忽视移动端体验。超过 80% 的访客 WiFi 连接来自移动设备。如果您的登录页面没有针对移动端进行优化,您就是在最应该建立良好品牌印象的时刻制造阻碍。 - - - 环节 4:快速问答(约 1 分钟) 让我来快速解答几个我们经常听到的问题。 没有 Captive Portal,我可以拥有登录页面吗?技术上是可以的 - 您可以托管一个网页并引导人们访问它 - 但如果没有 Captive Portal 强制进行重定向,访客就没有理由去访问它。您将无法进行数据捕获、同意管理和网络准入控制。 没有登录页面,我可以拥有 Captive Portal 吗?可以,这在企业环境中很常见,通常由 802.1X 在后台静默处理身份验证。但对于面向访客的部署,您几乎总是需要一个登录页面来处理用户体验和数据捕获。WPA3会破坏Captive Portal吗?如果实施得当,就不会。支持机会性无线加密的WPA3与Captive Portal部署兼容,但它要求门户使用HTTPS,且网络正确播发门户URL。一些较旧的客户端设备存在兼容性问题,这就是为什么许多场馆运行双SSID配置的原因。 通过Splash Page进行社交登录安全吗?这取决于具体的实施。基于OAuth 2.0的社交登录 - 通过Google、Facebook或Apple - 在正确实施时是安全的。Splash Page处理OAuth流程,而Captive Portal接收确认身份验证的令牌。关键风险在于该令牌如何验证以及会话如何管理。 第5部分:总结与后续步骤(约1分钟) 让我们来总结一下关键要点。 第一:Captive Portal和Splash Page不是一回事。Captive Portal是网络控制机制 - 它拦截流量并执行访问规则。Splash Page是视觉界面 - 它是访客看到并与之交互的页面。 第二:它们协同工作。Captive Portal将访客重定向到Splash Page。Splash Page收集身份验证或同意信息。然后,Captive Portal根据该结果授予访问权限。 第三:分别进行评估。提出不同的问题,应用不同的专业知识,并为两者独立进行预算。 第四:合规性存在于两者的交汇处。GDPR同意在Splash Page上捕获,但由Captive Portal执行。确保两者都正确无误。 第五:Purple同时提供这两者。如果您正在寻找一个既能处理企业级Captive Portal控制,又具有丰富、可定制的Splash Page设计的平台 - 拥有完整的分析、GDPR合规工具以及与您现有基础设施的集成 - 这正是Purple专为之而设计的。 对于您的后续步骤,我建议您查看关于802.1X身份验证和访客WiFi分析的Purple实施指南。链接在节目简报中。如果您正处于采购过程中,请联系Purple团队进行技术评估 - 在您致力于部署之前,确保架构正确是非常值得的。 感谢收听。下期再见。 脚本结束

核心系列的一部分:Captive Portal 权威指南 →

Interactive Architecture Tool

Captive portal vs splash page architecture evaluator

Evaluate network enforcement boundaries, size concurrent guest device capacity, audit RFC 8908 walled gardens, and export controller configurations.

Daily visitor turnover
3,300
Across 1,500 peak devices
Hourly RADIUS auth load
290 req/hr
Subnet: /19 (8,190 IPs)
Daily contact acquisition
2,145
At 65% opt-in conversion
RFC 8908 compliance
6 of 6 checks
Fully compliant

Technical layer differentiation matrix

DimensionCaptive portal (network gate)Splash page (user presentation)Architectural verdict
Enforcement layerL2/L3 network layer (gateway, wireless controller, eBPF firewall)L7 application and presentation layer (HTML/CSS responsive web viewport)Captive portal enforces boundaries; splash page displays user interface.
Traffic interceptDNS interception, HTTP 302 redirect, RFC 8908 CAPPORT API JSON endpointStandard web application GET and POST forms within browser or CNANetwork intercepts unauthenticated packets to trigger the splash page.
Walled garden controlStateful IP and FQDN allowlist enforced at gateway routing levelAsset hosting paths for logos, CSS, and third-party scriptsPortal restricts non-allowlisted traffic until authentication completes.
Authentication and AAARADIUS Access-Request (RFC 2865/6614), dynamic VLAN, ACL pushCollects credentials, social OAuth tokens, SMS OTP, or marketing consentSplash collects user data; portal transmits RADIUS payloads to authorize access.
Session managementHardware MAC tracking, RADIUS CoA disconnect (RFC 3576), DHCP lease boundBrowser session cookies, local storage, CRM profile syncing tokensNetwork controls device uptime and bandwidth; splash stores profile telemetry.
Regulatory complianceCryptographic MAC hashing, network audit logging, HIPAA/PCI VLAN isolationGDPR/CCPA unticked consent checkboxes, privacy policy acceptance linksBoth layers work together to provide end-to-end data privacy compliance.
Core architectural takeaway: A captive portal without a splash page is an invisible firewall block that gives guests no path to connect. A splash page without a captive portal is merely a web page with no ability to restrict network access. High-performing enterprise networks require both operating in tandem.
Complete captive portal architecture guide

Learn how to deploy hardware-agnostic captive portals with automated walled gardens, dynamic VLAN steering, and CRM integrations.

Explore the captive portal guide
Design your custom captive portal workflow

Speak with a Purple technical architect to design compliant guest WiFi onboarding tailored to your controllers.

Useful? Link to this tool

Captive Portal 对比 Splash Page

执行摘要

对于 IT 经理、网络架构师和场所运营总监而言,访客 WiFi 不再仅仅是一项便利服务 - 它是获取第一方数据、开展营销互动以及保障网络安全的关键接触点。然而,在 RFP(征求方案说明书)和部署讨论中,一直存在一个混淆点,即把 Captive Portal 与 splash pages 混为一谈。

本指南旨在厘清这一根本区别。Captive Portal 是一种网络层控制机制,用于拦截流量、阻止互联网访问并管理安全身份验证。相比之下,splash page 是应用层视觉界面 - 即访客看到、交互并用于进行身份验证的网页。

将这两个组件混淆会带来重大的采购和实施风险,例如购买了设计精美但后端控制不安全的 splash page,或者部署了高度安全但用户界面笨拙、无品牌标识、导致访客流失的 Captive Portal。通过了解这些技术如何协同工作,企业可以使用 Purple 等平台提供安全、合规且高度互动的访客 WiFi 体验,从而创造可衡量的商业价值。

Captive Portal 对比 Splash Page - comparison chart

技术深度剖析

Captive Portal:网络层流量拦截

Captive Portal 运行在 OSI 模型的较低层(通常是第 2 层和第 3 层)以实施访问控制。当访客设备连接到开放的 SSID 时,本地 DHCP 服务器会为其分配 IP 地址、子网掩码和默认网关。然而,无线接入点(AP)或网关控制器会将该设备的 MAC 地址在防火墙会话表中置于未授权状态。

在此状态下,防火墙会阻止所有出站 IP 流量,但 DNS 和 DHCP 等基本网络服务除外。当访客尝试访问外部网站时,Captive Portal 会使用以下两种主要方法之一拦截流量:

  1. HTTP 重定向(302 重定向):网关拦截初始 HTTP 请求,并返回一个 HTTP 302 Found 响应,将客户端浏览器重定向到 splash page URL。
  2. DNS 劫持:网关拦截 DNS 查询,并将所有域名解析为本地 splash page 服务器的 IP 地址。这种方法虽然简单,但由于 DNSSEC 和浏览器级别的安全警告,已逐渐被弃用。

现代移动操作系统使用一种名为网络门户助手 (CNA) 的内置守护进程。连接到网络后,CNA 会尝试访问一个已知的、未加密的 HTTP 端点(例如,Apple 的 captive.apple.com 或 Google 的 connectivitycheck.gstatic.com)。如果该响应被拦截并重定向,操作系统就会识别出其处于 Captive Portal 之后,并自动在专用系统浏览器窗口中显示 Splash Page,无需用户手动打开网页浏览器。

一旦用户在 Splash Page 上完成了认证流程,认证服务器(通常是 RADIUS 服务器)就会向网络控制器发送一个 Access-Accept 数据包。然后,控制器会更新其防火墙规则,授予该设备的 MAC 地址完全的互联网访问权限,通常利用 MAC 地址旁路 (MAB) 在指定的会话持续时间内记住该设备。

Splash Page:应用层用户体验

与 Captive Portal 不同,Splash Page 是一个运行在第 7 层(应用层)的标准 Web 应用程序。它采用标准的 Web 技术(HTML、CSS 和 JavaScript)构建,托管在网关控制器本地,或者更常见的是托管在诸如 Purple 之类的云平台上。

Splash Page 作为访客的视觉界面和品牌接触点。其主要技术功能包括:

  • 身份联合:使用 OAuth 2.0 协议促进社交登录(Google、Facebook、Apple)。
  • 数据捕获:收集访客详细信息,例如电子邮件地址、姓名和忠诚度计划编号。
  • 同意管理:获取明确的营销加入同意,以及对服务条款和隐私政策的同意,确保符合通用数据保护条例 (GDPR) [1] 和加州消费者隐私法案 (CCPA) 等法规。
  • 广告投放和品牌推广:投放针对性的宣传横幅、视频广告或连接后的重定向页面,以实现物理空间的变现。

由于 Splash Page 是一个 Web 应用程序,因此它必须具备高度的响应性,并针对移动设备进行优化,因为移动设备占访客 WiFi 连接的 80% 以上。

Captive Portal 对比 Splash Page - architecture overview

实施指南

部署企业级访客 WiFi 解决方案需要网络基础设施与云软件之间的紧密配合。以下是实施 Captive Portal 和 Splash Page 系统的厂商中立架构指南。

逐步部署架构

  1. 网络分段:在您的交换机和接入点上配置专用的访客 VLAN,以将访客流量与内部企业网络、销售点 (POS) 终端和物联网设备隔离。这是满足 PCI-DSS 合规性要求 [2] 的关键。2. SSID配置:配置一个启用机会性无线加密 (OWE) 的开放 SSID(如果您的硬件支持),或标准的开放 SSID。在无线控制器(例如 Cisco Catalyst、Aruba Instant On 或 Ruckus SmartZone)的 SSID 配置文件中启用 Captive Portal 重定向。
  2. 围墙花园 (ACL) 配置:在进行身份验证之前,必须允许访客设备访问某些外部域名,以便 Splash 页面能够正常渲染。这被称为“围墙花园”或访问控制列表 (ACL)。您必须包含:
    • 您的云端托管 Splash 页面的域名(例如 *.purple.ai)。
    • 社交登录提供商的 OAuth 终端节点(例如 *.facebook.com、*.google.com、*.apple.com)。
    • 托管所需资产(字体、样式表、图像)的内容分发网络 (CDN)。
  3. RADIUS 服务器集成:配置无线控制器以使用外部 RADIUS 服务器(例如 Purple 的云端 RADIUS)进行身份验证和计费 (802.1X / AAA) [3]。
  4. Splash 页面自定义:在 Purple 门户内设计 Splash 页面,确保品牌一致性、移动端响应能力以及清晰的法律同意复选框。
  5. 会话和带宽策略:在网络控制器上定义会话超时(例如 8 小时)、空闲超时(例如 30 分钟)以及单用户带宽限制(例如下行 5 Mbps,上行 2 Mbps),以防止网络滥用并确保所有访客的公平访问。
技术参数 Captive Portal (网络网关) Splash 页面 (云应用)
OSI 层 第 2 层 / 第 3 层 (网络/数据链路) 第 7 层 (应用层)
主要协议 RADIUS, DHCP, HTTP (302 重定向) HTTP, HTTPS, HTML5, CSS3, OAuth 2.0
核心功能 流量拦截、访问控制、带宽整形 用户界面、数据收集、同意声明、品牌展示
用户可见性 完全不可见 (后端机制) 100% 可见 (视觉欢迎屏幕)
安全标准 IEEE 802.1X, WPA3, OWE, PCI-DSS HTTPS, SSL/TLS, GDPR, CCPA
典型硬件 无线 AP、网关路由器、控制器 云服务器、CDN

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

最佳实践

为确保访客 WiFi 网络的高可用性、安全性和法律合规性,IT 团队应遵循以下行业最佳实践:

1. 强制执行 HTTPS 和 SSL/TLS 证书

访客设备与展示页面之间的所有流量必须使用 HTTPS 进行加密。在未加密的 HTTP 上运行展示页面会使访客数据 - 包括登录凭据和电子邮件地址 - 暴露于数据包嗅探和中间人攻击中。确保您的展示页面域名拥有有效的、受公众信任的 SSL/TLS 证书。自签名证书会触发严重的浏览器警告,导致访客放弃连接。

2. 实施网络隔离

绝不要将访客 WiFi 流量路由到与企业资产相同的 VLAN 或子网中。访客流量应隔离到“仅限访客”的 VLAN 中,并配有严格的防火墙规则,以阻止任何指向内部子网的跨 VLAN 路由。这降低了恶意软件传播和未经授权访问敏感企业数据的风险。

3. 确保符合 GDPR 和 CCPA 规定

如果您的场所运营地在英国、欧盟或加利福尼亚州,或者为这些地区的公民提供服务,您的展示页面必须遵守严格的数据隐私法律:

  • 自由给予的同意:营销加入复选框默认必须为未选中状态。同意接收营销信息不能作为获取互联网连接的前提条件。
  • 清晰的隐私政策:在展示页面上提供指向您隐私政策的直接、易于访问的链接。
  • 被遗忘权(擦除权):确保您的访客 WiFi 平台(例如 Purple)支持自动化的工作流程,以处理访客请求删除其个人数据的情况。

4. 针对移动设备和 CNA 进行优化

确保展示页面轻量且高度自适应。避免使用沉重的视频背景或未压缩的大图,这些会减慢页面加载速度 - 特别是在体育场或会议中心等极高密度的环境中。在各种移动操作系统上测试展示页面,以确保在原生 Captive Network Assistant (CNA) 浏览器中完美呈现。

故障排除与风险缓解

常见故障模式及缓解策略

  • CNA 弹窗未能出现:如果 Captive Portal 重定向未能触发设备的 CNA,访客可能会保持连接到 SSID,但无法访问互联网,且没有明显的登录方式。
    • 缓解措施:确保通过 DHCP 分配给访客的 DNS 服务器运行完全正常,且能够解析外部域名。如果 DNS 解析失败,CNA 将无法执行其连接性检查,从而永远不会触发重定向。
  • Walled Garden 配置错误:由于 OAuth 登录页面加载失败或显示连接错误,访客无法完成社交媒体登录。
    • 缓解措施:仔细检查网关的 Walled Garden ACL。社交媒体登录提供商经常更改其 IP 范围和域名。使用像 Purple 这样云端托管的访客 WiFi 平台,可以确保 Walled Garden 域名自动更新,并与您的硬件保持同步。* CNA 浏览器限制:与 Safari 或 Chrome 等标准浏览器相比,移动设备上的原生 CNA 浏览器功能有限。它可能会阻止 cookie、弹窗或外部重定向。
    • 缓解措施:避免在 splash page 上使用需要 cookie 持久化或浏览器弹窗的复杂 JavaScript 或第三方集成。保持身份验证流程尽可能简单直接。

ROI 和业务影响

理解 Captive Portal 和 splash page 之间的区别,能够让企业通过优化其访客 WiFi 网络的网络性能和商业实用性,从而实现投资回报率(ROI)的最大化。

双重优化解决方案的商业价值

  • 提升访客互动率:与通用的、未定制品牌的欢迎页面相比,设计专业的 splash page - 当与 Purple 的核心产品(如 Guest WiFi 和 WiFi Analytics [4] [5])结合使用时 - 可以将访客登录率提升高达 40%。
  • 获取丰富的首方数据:通过提供无缝的社交媒体登录和结构化表单字段,Retail、Hospitality、Healthcare 和 Transport 等行业的场所可以收集到干净、经过验证的电子邮件地址、人口统计数据以及访问频次数据。
  • 变现机会:利用 splash page 进行零售媒体变现,允许场所在访客连接的瞬间向其投放定向广告,从而接入快速增长的数字广告市场。
  • 运营效率:强大的 Captive Portal 通过自动执行设备入网、管理会话超时以及强制执行带宽限制以防止网络拥堵,从而减少 IT 支持工单。

通过部署 Purple 的企业级解决方案,场所可以确保其网络架构安全且合规,同时赋予其营销团队充分的创意自由,以设计出精美、高转化率的 splash page,从而建立客户忠诚度并拉动收入增长。

参考文献

关键定义

Captive Portal

一种网络层机制,可拦截客户端流量并限制互联网访问,直到满足身份验证标准。

IT 团队在配置无线控制器、网关或防火墙以重定向未授权 MAC 地址时会遇到此配置。

展示页面

在访客浏览器中呈现的视觉化、基于 Web 的落地页面,旨在促进身份验证、数据捕获和品牌互动。

由营销和场所运营团队管理,用于设计用户入网体验并收集客户数据。

Captive Network Assistant (CNA)

移动设备上内置的操作系统功能,可自动检测 Captive Portal 并系统浏览器窗口中打开展示页面。

对用户体验至关重要,因为它使用户无需手动打开浏览器进行登录。

围墙花园 (ACL)

未验证用户在登录网络之前允许访问的 IP 地址或域名列表。

必须在无线网关上正确配置,以允许加载展示页面和社交登录 OAuth 流程。

RADIUS (远程用户拨号认证服务)

一种网络协议,为连接到网络的用户提供集中的认证、授权和计费 (AAA) 管理。

由 Captive Portal 用于根据数据库验证访客凭据并授予网络访问权限。

MAC 地址旁路 (MAB)

一种允许设备在后续连接中通过记住其硬件 MAC 地址来绕过 Captive Portal 登录屏幕的机制。

用于为返回访客创造无缝体验,无需重复登录。

机会性无线加密 (OWE)

一种 WiFi 标准(WPA3 的一部分),在开放网络上提供加密,无需共享密码。

在公共访客网络上实现安全的数据传输,同时仍允许 Captive Portal 重定向。

VLAN 隔离

在第 2 层将物理网络划分为多个逻辑网络以隔离流量的做法。

对于访客 WiFi 部署至关重要,以确保访客流量与安全的 企业网络完全隔离。

应用实例

一家拥有 150 家门店的全国性零售连锁店希望实施访客 WiFi 网络,以收集客户电子邮件用于营销目的,但其 IT 安全团队担心访客流量会访问公司销售点 (POS) 系统。应该如何设计这种架构?

  1. 在所有 150 家门店的所有交换机和接入点上配置专用的访客 VLAN(例如 VLAN 50),使用防火墙 ACL 与公司 POS VLAN(VLAN 10)完全隔离。2. 在访客 SSID 上启用 Captive Portal 重定向,将重定向 URL 指向 Purple 的安全云托管 Splash Page。3. 配置网络网关以限制 VLAN 50 上的所有预认证流量,仅允许访问 DNS、DHCP 和 Purple 的 Walled Garden 域名。4. 利用 Purple 与无线控制器的集成,通过 RADIUS 对访客进行身份验证,只有在访客在 Splash Page 上提供经验证的电子邮件地址并接受服务条款后,才授予互联网访问权限。
考官评语: 该架构实现了营销和安全的双重目标。通过将网络层(第 2/3 层的 VLAN 划分)与应用层(在第 7 层的 Splash Page 上进行电子邮件收集)分离开来,该零售连锁店在确保其 POS 系统符合 PCI-DSS 的同时,最大限度地收集了营销数据。

一个拥有 50,000 个座位的体育场希望在活动期间提供免费 WiFi。运营团队希望提供无缝的登录体验,以防止在比赛开始时发生网络拥堵,而营销团队则希望在 Splash Page 上展示赞助商视频广告。您如何平衡这些需求?

  1. 部署高密度接入点,并配置将 MAC 地址绕过 (MAB) 设置为 30 天的 Captive Portal,这样再次到访的球迷无需在每次访问时都看到 Splash Page。2. 对于新连接,设计一个经过优化的超轻量级 Splash Page,以便在移动设备上快速加载。3. 嵌入一个直接在 Splash Page 上播放的 5 秒赞助商视频短片广告,并配有 “跳过并连接” 按钮,可立即触发 Captive Portal 身份验证。4. 配置 Captive Portal 为每位用户分配充裕的带宽配置(例如 10 Mbps),以确保流畅的视频流媒体和网页浏览。
考官评语: 在高密度环境中,性能至关重要。对再次到访的球迷使用 MAB,可以极大地减轻高峰时段 Captive Portal 和 RADIUS 服务器的负载。轻量级的 Splash Page 设计和短视频广告,确保营销团队在实现其赞助目标的同时,不会造成网络令人沮丧或接入延迟。

一家大型公立医院希望为患者和访客提供访客 WiFi。合规团队要求网络符合医疗数据隐私标准,且患者无法访问恶意或不当的网页内容。推荐的部署策略是什么?

  1. 配置 Captive Portal,将用户重定向到包含明确医疗特定隐私声明和服务条款的 Splash Page。2. 将 Captive Portal 网关与基于云的 DNS 过滤服务(例如 Cisco Umbrella 或 Webroot)集成,以自动阻止对成人内容、恶意软件和钓鱼网站的访问。3. 禁用社交登录选项,以防止收集不必要的个人数据,转而依赖简单的 “接受并连接” 按钮或基本的电子邮件验证表单。4. 在 Captive Portal 上实施严格的带宽整形,以将临床应用和医院物联网设备的优先级置于访客流媒体流量之上。
考官评语: 医疗保健环境需要对数据隐私和内容过滤采取保守的方法。通过省略社交登录,医院最大程度地减少了其在医疗数据法规下的合规足迹。直接在 Captive Portal 网关集成 DNS 过滤可确保在整个网络范围内强制执行内容策略,无论用户在展示页面上进行何种操作。

练习题

Q1. IT 经理注意到访客正在连接到访客 WiFi SSID,但未出现品牌展示页面,且用户无法访问互联网。此问题最可能的网络技术原因是什么?应如何进行诊断?

提示:考虑 DNS 在 Captive Portal 重定向过程中的作用。

查看标准答案

最可能的原因是 DNS 解析过程失败。设备连接时,必须解析展示页面域名才能加载欢迎屏幕。如果分配给访客 VLAN 的 DNS 服务器处于离线状态、配置错误或被网关的预认证防火墙规则阻止,则设备无法解析该域名,重定向也将失败。要进行诊断,请将测试设备连接到 SSID,验证其是否通过 DHCP 接收到有效的 IP 和 DNS 服务器地址,并尝试 ping 或解析公共域名。如果 DNS 失败,请检查 DNS 服务器状态并确保网关的预认证 ACL 中允许 DNS 流量(UDP 端口 53)。

Q2. 某零售场所希望允许访客使用其 Facebook 账号登录。然而,当用户点击展示页面上的 Facebook 登录按钮时,收到 "连接被拒绝" 错误。展示页面的其余部分加载正常。这是什么问题?如何解决?

提示:思考预认证设备允许访问哪些外部资源。

查看标准答案

问题在于 Facebook 认证域名未包含在网关的认证前 Walled Garden 访问控制列表(ACL)中。由于用户尚未通过认证,Captive Portal 会阻止所有外部流量。当用户点击 Facebook 按钮时,浏览器会尝试访问 Facebook 的 OAuth 服务器,但该请求会被网关拦截。要解决此问题,IT 团队必须将所需的 Facebook OAuth 域名(例如 *.facebook.com, *.facebook.net)添加到无线控制器或网关上的 Walled Garden ACL 中。

Q3. 某酒店场所部署了访客 WiFi 网络。营销团队希望收集访客的电子邮件地址并立即发送欢迎简报。然而,法律团队担心有关同意的 GDPR 合规性问题。应该如何配置 Splash Page 和 Captive Portal 以同时满足这两个团队的要求?

提示:GDPR 要求营销同意必须由用户自愿给予,且不能作为提供服务的先决条件。

查看标准答案

为了在 GDPR 框架下同时满足营销和法律团队的要求:1. Splash Page 必须包含一个明确且未默认勾选的营销订阅复选框(如“我同意接收营销邮件”)。2. 同意服务条款和隐私政策必须是一个单独的复选框,或者明确声明为使用免费网络的条件。3. 底层的 Captive Portal 和 Splash Page 系统必须配置为:无论用户是否勾选营销复选框,都允许其访问互联网。如果用户未勾选营销框但接受了服务条款,系统仍必须向网络控制器发送 Access-Accept 数据包。这确保了同意是自愿给予的,符合 GDPR 要求,同时仍允许营销团队从主动勾选同意的用户那里收集电子邮件。

常见问题

What is the technical difference between a captive portal and a splash page?

A captive portal operates at the network layer (L2/L3) through a gateway, access point, or wireless LAN controller that intercepts unauthenticated client traffic, enforces a walled garden, and manages RADIUS AAA sessions. A splash page is the presentation layer (L7) - the responsive web interface displayed inside the client browser or Captive Network Assistant (CNA) that captures guest credentials, terms acceptance, and marketing consent.

How does a network firewall intercept guest traffic before splash page authentication?

Prior to authentication, the wireless gateway blocks all outbound IP traffic except for explicitly defined walled garden IP/FQDN rules and DNS resolution. When the client attempts to reach an external web resource, the gateway intercepts port 80 HTTP requests or DHCP Option 114 (RFC 8910) advertisements, returning an HTTP 302 redirect or RFC 8908 JSON payload that directs the device browser to the splash page URL.

What is RFC 8908 and why is it replacing legacy HTTP interception?

RFC 8908 defines a standardized Captive Portal API that allows client operating systems (iOS, Android, Windows) to query a JSON endpoint directly to discover captivity state, user session duration, and portal endpoints. This eliminates the need for brute-force HTTPS interception, which causes browser SSL/TLS certificate warnings, while providing deterministic portal closure upon successful authentication.

What domains and network services belong in a captive portal walled garden?

A secure walled garden allowlist includes the splash page hosting FQDN, static CDN asset endpoints, DNS resolvers, and external identity provider authentication URLs (such as Apple ID, Google OAuth, and Microsoft Entra) with their CRL and OCSP validation paths. Crucially, OS captive probe hostnames must be excluded from allowlists so the device operating system reliably identifies captivity and launches the login sheet.

How does Purple integrate captive portal network isolation with custom branded splash pages?

Purple decouples network hardware enforcement from visitor experience design. The platform integrates natively with enterprise controllers (Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti) via RADIUS and cloud APIs to enforce dynamic VLANs and bandwidth controls, while serving high-converting, mobile-responsive splash pages with real-time CRM synchronization, GDPR compliance tracking, and marketing automation.

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。