如何在 Starlink 上为 Guest WiFi 设置 Captive Portal
本技术指南阐述了如何绕过 Starlink 的原生 CGNAT 限制,部署符合 GDPR 合规要求的安全 Captive Portal 以用于 Guest WiFi。内容涵盖远程场所、海事运营商和活动空间所必需的网络架构、VLAN 隔离以及带宽管理策略。
收听本指南
查看播客转录

执行摘要
Starlink 为偏远场所提供了出色的原生连接,但其原生硬件缺乏公共访问所需的身份验证、访问控制和带宽管理。在 Starlink 上部署访客 WiFi 需要绕过其专用路由器,克服运营商级 NAT (CGNAT) 的限制,并实现云端托管的 Captive Portal。
本指南详细介绍了在 Starlink 连接上构建安全且符合合规要求的访客 WiFi 网络所需的确切架构。我们涵盖了转换到旁路模式、解决 CGNAT 问题所需的反向隧道架构,以及将访客流量与 POS 系统隔离所需的 VLAN 分割。无论您经营的是高地酒店、游轮还是偏远的零售网点,此框架都能确保您在获取第一方数据的同时提供一致的连接,并保持符合监管要求。
技术深度剖析
CGNAT 限制
Starlink 在 100.64.0.0/10 范围内分配 WAN IP 地址,将您的网络置于运营商级 NAT (CGNAT) 之后。这意味着您的场所没有公网 IP 地址,来自互联网的入站连接会被拦截。
标准的 Captive Portal 架构通常假设云端身份验证服务器可以发起发回您本地网络控制器的连接。在 Starlink 上,这种连接会失败。此外,Starlink 的 Residential 和 Roam 计划强制执行 1200 个并发会话的硬性限制,繁忙的场所很快就会耗尽这些会话。
反向隧道解决方案
要在不需要静态 IP 的情况下解决 CGNAT 问题,您必须使用支持反向隧道架构的 Captive Portal。
在此模式中,您的企业级路由器向云端门户发起出站连接并保持持久打开。当访客进行身份验证时,云端门户通过此建立的隧道发回授权信号。Purple 的云端覆盖架构原生支持此功能,可直接与来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 的硬件集成。
计划选择

对于多用户环境,Starlink for Business 或 Starlink Maritime 计划必不可少。这些档位提供优先数据分配、更高的带宽限制(高达 220 Mbps),以及在您需要本地 RADIUS 或严格的 IP 白名单时购买静态 IP 附加组件的选项。
实施指南
1. 启用 Bypass Mode
要使用企业级路由器,您必须禁用 Starlink 路由器的 DHCP 和 NAT 功能。
- 打开 Starlink 应用程序并导航至 Settings(设置)。
- 选择 Bypass Mode(旁路模式)并滑动开关将其启用。
- 将企业路由器的 WAN 端口直接连接到 Starlink 以太网适配器。
注意:如果 Starlink 卫星天线突然断电或恢复出厂设置,Bypass Mode 将被禁用。您的路由器将接收到私有 192.168.1.x 地址,而不是 100.64.x.x CGNAT 地址。您必须通过应用程序重新启用 Bypass Mode。
2. 配置 VLAN 细分

您必须将访客流量与您的业务系统隔离。在您的交换机和接入点上配置至少三个 VLAN:
- VLAN 10(员工/运营):POS 终端、后勤办公室 PC 和物业管理系统。
- VLAN 20(访客 WiFi):仅限访客访问互联网。在此应用客户端隔离,以便访客设备无法相互看见。
- VLAN 30(物联网):摄像头、智能恒温器和建筑物管理系统。
配置您的防火墙以阻止所有跨 VLAN 路由。访客 WiFi VLAN 上的设备绝对不能访问员工 VLAN。
3. 配置 Captive Portal
设置您的云端 Captive Portal 以处理身份验证握手。部署 Purple 时,您需要在网络控制器上配置 RADIUS 或 API 集成,以指向 Purple 的云端服务器。
确保为 Captive Portal 重定向使用有效的 SSL/TLS 证书。现代浏览器需要 HTTPS - 如果您的路由器使用 HTTP 重定向拦截 HTTPS 请求,用户将看到安全警告。例如,配置 Cisco WLC 时,确保虚拟 IPv4 主机名与 SSL 证书中指定的通用名称 (CN) 匹配。
最佳实践
带宽管理
带宽是有限的。单个流媒体播放 4K 视频的用户可能会消耗 25 Mbps。在路由器和门户层面实施严格的带宽控制:
- 单设备限制:限制单个访客的速度(例如,下载 5 Mbps,上传 2 Mbps)。
- 数据配额:执行每日限额(例如,每 24 小时 1 GB)以防止滥用。
- 分层接入:为网页浏览提供免费层,并为流媒体播放提供付费高级层。
专属网络助理 (CNA) 处理
iOS 和 Android 设备使用专属网络助理 (CNA) 来检测 Captive Portal。CNA 会打开一个受限的浏览器窗口用于登录。由于 CNA 环境限制 Cookie,请确保您的 Portal 架构在首次登录后支持基于 MAC 的认证。如果用户过早关闭了 CNA,请建议其打开标准浏览器并访问 neverssl.com 以强制进行重定向。
故障排查与风险缓解
- 证书错误:如果用户看到“您的连接不是私密连接”,这可能是由于您的路由器正尝试将 HTTPS 请求重定向至 HTTP。请在您的控制器上安装有效的公共证书。
- 会话超时:Starlink 的低地球轨道卫星星座具有低延迟(20 - 40 毫秒)的特点,但卫星之间的切换可能会导致短暂的微中断。请设置好您的 RADIUS 超时和会话保持(Keepalive)间隔,以便在不强制用户重新登录的情况下处理这些短暂的中断。
- 合规性失败:在偏远地区运营并不能免除您遵守数据隐私法律的义务。请确保您的 Portal 包含明确且默认未勾选的营销同意框,以符合 GDPR 和 CCPA 的要求。
投资回报率与业务影响
部署托管型 Captive Portal 可将 Starlink 从一个成本中心转变为数据采集工具。通过在登录过程中采集第一方数据(电子邮件地址、人口统计信息),场所可以建立直接营销列表。
例如,Purple 在 2024 年处理了分布在 80,000 个活跃场所的 4.4 亿次登录。将这些身份数据与您的 CRM 进行集成,可以实现针对性的访客后续营销活动,在保持严格的 ISO 27001 和 GDPR 合规性的同时,提高回头客率和直接预订量。
关键定义
旁路模式(Bypass Mode)
一种配置设置,可禁用 Starlink 路由器的内部 DHCP 和 NAT 功能,直接将 WAN IP 地址传递给连接的第三方企业级路由器。
当需要使用企业级防火墙或网络控制器来管理 Starlink 连接上的流量和 VLAN 时,必须启用此模式。
CGNAT (Carrier Grade NAT)
运营商用来在多个客户之间共享单个公网 IP 地址的方法。Starlink 会向卫星天线分配 100.64.0.0/10 范围内的私网 IP 地址。
CGNAT 会阻止来自互联网的入站连接,这打破了传统的 Captive Portal 架构,因为后者需要身份验证服务器能够访问本地网络。
反向隧道(Reverse Tunnel)
一种网络架构,本地路由器向云端服务器发起出站连接并保持其开启,从而允许服务器通过已建立的隧道将数据发送回本地。
在不需要静态 IP 的情况下,将云端 Captive Portal 与受 CGNAT 限制的 Starlink 连接进行集成的必要解决方案。
VLAN 隔离(VLAN Segmentation)
将单个物理网络划分为多个相互隔离的逻辑网络的做法。
安全所必需的强制要求。Guest WiFi 流量必须隔离在独立的 VLAN 上,与员工、POS 和 IoT 设备分开。
Captive Network Assistant (CNA)
嵌入在 iOS 和 Android 操作系统中的微型浏览器,专门设计用于在连接到公共 WiFi 时检测并显示 Captive Portal 登录页面。
IT 团队必须确保其门户设计在受限的 CNA 环境中正常工作,该环境通常会限制 Cookie 存储和后台脚本。
第一方数据(First-Party Data)
公司在获得客户同意后直接收集的信息,例如客户在 WiFi 登录期间提供的电子邮件地址。
Captive Portal 将匿名的 WiFi 用户转化为已知联系人,允许场所构建用于营销的第一方数据资产。
Client Isolation
一种无线网络安全功能,用于阻止连接到同一 WiFi 网络的设备之间进行相互通信。
必须在访客 WiFi VLAN 上启用,以防止恶意攻击者扫描或攻击其他访客的设备。
Static IP Add-on
Starlink for Business 和 Maritime 方案中提供的一项可选付费升级,可提供专用的、可公开路由的 IP 地址。
仅当场所需要运行本地 RADIUS 服务器或企业 VPN 需要严格的 IP 允许列表时才需要。
应用实例
一家拥有 40 间客房的偏远高地酒店需要利用 Starlink 商业版连接(平均速率 150 Mbps)提供可靠的 Guest WiFi。他们之前使用 4G 捆绑路由器,曾饱受严重拥堵之苦。
该酒店在 Starlink 卫星天线上启用了旁路模式(Bypass Mode),并连接了一台 HPE Aruba 企业级路由器。他们配置了三个 VLAN:员工(VLAN 10)、访客(VLAN 20)和监控(VLAN 30)。通过使用 Purple 的云端 Captive Portal,他们实施了单设备 5 Mbps 的限速以及每日 1 GB 的流量配额。访客通过电子邮件进行身份验证,并接受符合 GDPR 合规要求的服务条款。
一艘在国际水域航行、拥有 120 间客舱的邮轮使用 Starlink Maritime(220 Mbps)。他们需要为乘客提供分级的互联网接入,同时确保船舶系统保持安全。
该运营商在整艘船上部署了 Cisco Meraki 接入点,并将其连接回处于旁路模式(Bypass Mode)的 Starlink 卫星天线背后的 Meraki MX 防火墙。他们通过 Meraki API 集成了 Purple 的 Captive Portal。该门户配置了物业管理系统(PMS)集成,允许乘客使用客舱号和姓氏进行登录。普通乘客每天可获得 2 GB 的流量配额;尊享乘客可获得 10 GB 流量配额。
练习题
Q1. 某零售连锁店正在 50 个偏远地点部署 Starlink Standard。他们计划使用原生的 Starlink 路由器来广播“访客”网络,并将其指向云端 RADIUS 服务器。这个计划的关键缺陷是什么?
提示:考虑原生硬件的功能以及 Starlink 提供的 IP 地址类型。
查看标准答案
原生的 Starlink 路由器不支持企业级 RADIUS 集成或 VLAN 划分。此外,Standard 方案使用 CGNAT,这意味着来自云端 RADIUS 服务器的入站连接将被阻止。他们必须在旁路(bypass)模式下使用企业级路由器,并使用支持反向隧道(reverse tunnelling)的 Captive Portal。
Q2. 在遭遇短暂断电后,某偏远度假屋的访客反馈他们可以连接到 WiFi,但没有弹出 Captive Portal。IT 仪表板显示企业路由器的 WAN IP 为 192.168.1.50。发生了什么情况?
提示:观察 IP 地址范围。这表明 Starlink 硬件处于什么状态?
查看标准答案
Starlink 卫星天线已重置并禁用了旁路(bypass)模式。它现在重新充当路由器角色,分发私有 DHCP 地址 (192.168.1.x) 并造成了双重 NAT 状况。IT 团队必须使用 Starlink 应用程序重新启用旁路(bypass)模式。
Q3. 某场所运营商希望通过 Captive Portal 收集访客的电子邮件地址,以便发送每月通讯。他们位于英国。他们要求你将营销同意复选框设为预先勾选状态,以增加注册量。你应当如何建议他们?
提示:考虑该地区对于数据收集的法规要求。
查看标准答案
你必须告知他们,预先勾选的同意框违反了 UK GDPR。同意必须是通过明确的肯定动作(未勾选的框)自由给予、具体、知情且毫不含糊的。采用预先勾选的框会使该场所面临巨额的监管罚款。
继续阅读本系列
Ruijie Captive Portal:使用 Purple 访客 WiFi 进行设置
介绍 Purple 的云端访客 WiFi 如何利用 Web 认证和 RADIUS(通过命令行配置)运行在 Ruijie RG 系列接入点之上,以及在何处可以找到具体的设置步骤。
设计 B2B Captive Portal:收集注册姓名与公司数据
本指南为 IT 经理和场所运营者提供了一个与供应商无关的技术框架,用于设计 B2B captive portals。它详细介绍了如何构建注册字段以捕获注册姓名和公司数据,在确保高完成率的同时,保持 GDPR 合规并构建账户级智能。
Captive Portal 架构:安全性、重定向与最佳实践
企业级 Captive Portal 架构的权威技术参考。本指南为部署安全、数据丰富的访客 WiFi 网络的 IT 决策者深入剖析网络隔离、DNS 重定向、RADIUS 身份验证以及安全合规性。