跳至主要内容

如何在 Starlink 上为 Guest WiFi 设置 Captive Portal

本技术指南阐述了如何绕过 Starlink 的原生 CGNAT 限制,部署符合 GDPR 合规要求的安全 Captive Portal 以用于 Guest WiFi。内容涵盖远程场所、海事运营商和活动空间所必需的网络架构、VLAN 隔离以及带宽管理策略。

📖 4 分钟阅读📝 253 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
欢迎阅读 Purple 技术简报。今天我们将探讨一个随着 Starlink 进入光纤无法触及的场所而变得越来越普遍的问题:如何在 Starlink 连接上为访客 WiFi 设置一个规范的 Captive Portal? 我将带您了解其架构、在修改任何配置文件之前需要了解的限制,以及在实际生产环境中切实可行的部署步骤。我们将介绍两个实际应用场景、我最常遇到的五个陷阱,最后针对 IT 团队每周向我们提出的问题进行快速解答。 让我们先来探讨为什么这并非一个简单的问题。 Starlink 确实改变了那些此前只能依赖缓慢且昂贵的卫星连接或不稳定的 4G 场所的联络现状。无论是地处偏远的高地酒店、邮轮、野外节日活动现场,还是建筑工地的临时福利板房,现在都可以通过一个大号披萨盘大小的卫星天线,获得 100 到 220 Mbps 的带宽速度。这确实令人瞩目。 但是,单纯的连接能力只完成了工作的一半。一旦将该连接提供给访客使用,您就需要身份验证、访问控制、符合 GDPR 要求的合规授权捕获以及带宽管理。Starlink 开箱即用并不提供这些功能。这就是需要引入 Captive Portal 的原因。 第一部分:了解 Starlink 网络限制。 在配置路由器之前,您需要了解 Starlink 在 WAN 接口上实际为您提供了什么。标准的 Starlink 卫星天线连接到一个处理 DHCP 和 NAT 的专用 communal 路由器。默认情况下,您处于运营商级 NAT(即工程师所称的 CGNAT)之后。您的 WAN IP 地址范围在 100.64 到 100.127 之间。它不是一个公网 IP。您无法接收来自互联网的入站连接。这对于 Captive Portal 架构的设计至关重要。 Starlink 的住宅和 Roam 方案将并发会话数限制在 1200 个。对于拥有数百台设备的繁忙酒店或活动场所,这一限制会成为一个真正的制约因素。 解决方法是启用旁路模式(Bypass mode)。您可以在 Starlink 应用程序的设置(Settings)中启用此功能,然后切换“Bypass Starlink WiFi router”开关。启用后,Starlink 卫星天线会直接将 CGNAT 地址透传给企业路由器的 WAN 端口。Starlink 路由器将停止进行 DHCP 和 NAT,改由您的路由器接管。您仍然处于 CGNAT 之后,但现在您拥有了对路由层的完全控制权。 一个关键点:如果 Starlink 卫星天线因任何原因恢复出厂设置,旁路模式将被禁用。您需要重新启用它。请务必将此步骤写入您的现场操作手册(Runbook)中。 现在,Starlink 为场所运营商提供了三个相关的方案层级。Residential 和 Roam 提供高达 100 Mbps 的下载速度、尽力而为的优先级,且没有静态 IP 选项。Starlink for Business 提供高达 220 Mbps 的速度、优先级数据分配以及静态 IP 附加组件。Starlink Maritime 提供相同的速度并具有全球便携性 - 如果船只在不同海洋区域之间移动,这一点至关重要。对于任何多用户场所,我建议至少选择 Business 或 Maritime。Residential 方案中的尽力而为数据意味着,只要卫星小区拥堵,您的访客就会被降低优先级。 第二部分:架构栈。 以下是您正在构建的四层堆栈。 第一层是旁路模式下的 Starlink 上行链路。第二层是您的企业级路由器或防火墙。第三层是交换机或接入点级别的 VLAN 细分。第四层是云端 Captive Portal,负责处理身份验证、同意和分析。 让我花点时间讨论一下 VLAN 细分,因为这是不容妥协的。您至少需要三个 VLAN。VLAN 10 用于员工 - 承载您的销售终端系统、后台办公应用和管理流量。VLAN 20 用于访客 - 这是访问 Captive Portal 的纯互联网细分网络。VLAN 30 用于物联网 - 摄像机、智能温控器、建筑管理系统。这三个网络之间绝对不能相互通信。应在防火墙处阻止跨 VLAN 路由。VLAN 20 上的访客绝不能访问 VLAN 10 上的 POS 终端。这不仅是最佳实践 - 如果您在同一物理基础设施上的任何地方处理卡片支付,这也是 PCI-DSS 的要求。 Captive Portal 本身托管在云端。当访客连接到您的访客 SSID 并打开浏览器时,路由器会拦截 HTTP 请求并将其重定向到门户登录页面。访客通过电子邮件、社交登录或凭证码进行身份验证,接受您的服务条款,随后门户向路由器发送信号,允许该 MAC 地址访问互联网。在手机上,整个流程应在 10 秒内完成。 Purple 的云端门户可与 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 直接集成。您只需配置一次 RADIUS 或 API 集成,Purple 就会处理身份验证握手。无需本地身份验证服务器。这对于无法运行本地 RADIUS 服务器的远程场所至关重要。 第三部分:CGNAT 问题及其解决方案。 这是让大多数 IT 团队措手不及的挑战。标准的 Captive Portal 架构假设云端门户可以访问回您的网络。而在 CGNAT 下,这是不可能的。入站连接会被阻止。该解决方案是反向隧道。您的路由器与云端门户建立出站连接并保持持久打开。所有认证流量都通过该隧道传输。云端永远不需要发起入站连接。Purple 云覆盖架构原生支持这一功能。 如果您确实需要静态 IP,Starlink Business 和 Maritime 提供了静态 IP 附加组件。请查看 Starlink 当前的计划页面以获取您所在特定地区的具体信息。 第四部分:GDPR 与数据合规性。 这是偏远地区场所经常忽略的地方。如果您正在收集英国或欧盟居民的数据,即使您的场所地处偏远,也无法免除 GDPR 的约束。您的 Captive Portal 必须为营销传播提供一个特定的、未勾选的同意复选框。它必须清楚地说明您正在收集哪些数据、原因以及保留时间。服务条款必须在访客认证之前可供访问。 Purple 已通过 ISO 27001 认证、符合 GDPR、符合 CCPA 并获得了 Cyber Essentials 认证。每次登录事件都会记录时间戳、IP 地址和同意记录。如果监管机构提出问询,该审计轨迹就是保护您的依据。 第五部分:带宽管理。 在 Starlink 上,带宽是您最受限的资源。单个播放 4K 视频的访客会持续消耗每秒 25 Mbps 的带宽。在拥有 50 名访客且连接速度为 220 Mbps 的场所中,仅一个人就占用了总容量的 11%。 您可以通过 Captive Portal 和路由器级别来解决这个问题。设置单台设备的带宽限制。实施在达到每日数据配额后进行限制的公平使用政策。使用流量整形来将网页浏览的优先级置于视频流媒体之上。并考虑分层接入:基础连接免费,流媒体使用付费高级层。这可以将您的 WiFi 从成本支出转化为收入来源。 现在让我给您两个真实世界的案例。 案例一:一家拥有 40 间客房且没有光纤的苏格兰高地偏远酒店。他们运行 Starlink for Business,平均网速为 150 Mbps。HPE Aruba 接入点覆盖了主楼和三栋配楼。访客通过 Purple 门户上的电子邮件进行认证。与之前使用的 4G 绑定方案相比,访客 WiFi 投诉减少了 60%。该门户还收集第一方电子邮件数据,直接用于他们离店后的营销活动。 案例二:一艘拥有 120 间客舱的游轮,运行 220 Mbps 的 Starlink Maritime。运营商在整个船只上部署了 Cisco Meraki 接入点,并划分了三个 VLAN - 船员、乘客和船舶系统。Purple Captive Portal 通过电子邮件或与物业管理系统集成的客舱号查询来处理乘客认证。WiFi 收入覆盖了 Starlink 的订阅成本,且运营商拥有一个不断增长的直接营销列表。 实施陷阱。让我为您梳理一下我最常遇到的五个陷阱。 第一:在天线重置后忘记重新启用旁路模式。请在您的操作手册中记录这一点。 第二点:未阻断 VLAN 间路由。我审查过的每个发生过安全事件的部署,此项配置都存在错误。请务必仔细检查两次。 第三点:在访客首选 HTTPS 浏览器的网络中仍使用 HTTP 重定向。现代浏览器默认使用 HTTPS。您的路由器需要正确处理 HTTPS 拦截,否则访客在到达门户之前会看到证书错误。 第四点:未分别在 iOS 和 Android 上进行测试。Apple 的 Captive Network Assistant 和 Android 的网络探测机制表现各异。请在上线前对两者均进行测试。 第五点:忽略延迟。Starlink 低轨卫星星座可提供 20 到 40 毫秒的延迟。但在卫星切换期间,您可能会遇到短暂的延迟激增。请将会话保持活动(keepalive)间隔设置为 60 秒或更短。 快速问答。 在 Starlink 上设置 Captive Portal 需要静态 IP 吗?不需要,前提是您的门户采用支持反向隧道技术的云托管架构。如果运行本地 RADIUS 部署,则需要。 我可以在 Starlink 上运行多个 SSID 吗?可以。您的企业级接入点负责处理 SSID 的创建。处于旁路模式(bypass mode)的 Starlink 仅提供上行链路。 Purple 能否与 Starlink 开箱即用?可以。您只需在 Starlink 天线上配置旁路模式,连接受支持的接入点,然后将 RADIUS 或 API 集成指向 Purple 云端即可。门户将在一个小时内上线。 如果 Starlink 连接断开会发生什么?Purple 门户会在路由器本地缓存处于活动状态的会话,缓存时间可根据需要进行配置(通常为 24 小时)。已通过身份验证的访客将保持在线状态。 总结一下:Starlink 为您提供传输通道,处于旁路模式的企业级路由器让您掌控路由层。VLAN 隔离可将您的访客、员工和物联网(IoT)流量隔离开来。而云端 Captive Portal 负责处理身份验证、GDPR 合规同意、带宽策略以及第一方数据采集。CGNAT(运营商级 NAT)的局限性是通过反向隧道架构来解决的,而不是依靠静态 IP。 Purple 在 90 多个国家/地区的 80,000 个活跃场所运行,并在 2024 年处理了 4.4 亿次登录。该平台与硬件无关,采用云原生设计,可作为一层直接部署在您现有的基础设施之上。无需进行设备淘汰和更换。 如果您想了解这在您的特定环境中如何运作,请访问 purple.ai 并预订技术咨询。我们的团队会将该架构适配到您的硬件上,并在一天之内运行概念验证。 感谢收听。我们下期简报再见。

header_image.png

执行摘要

Starlink 为偏远场所提供了出色的原生连接,但其原生硬件缺乏公共访问所需的身份验证、访问控制和带宽管理。在 Starlink 上部署访客 WiFi 需要绕过其专用路由器,克服运营商级 NAT (CGNAT) 的限制,并实现云端托管的 Captive Portal

本指南详细介绍了在 Starlink 连接上构建安全且符合合规要求的访客 WiFi 网络所需的确切架构。我们涵盖了转换到旁路模式、解决 CGNAT 问题所需的反向隧道架构,以及将访客流量与 POS 系统隔离所需的 VLAN 分割。无论您经营的是高地酒店、游轮还是偏远的零售网点,此框架都能确保您在获取第一方数据的同时提供一致的连接,并保持符合监管要求。

技术深度剖析

CGNAT 限制

Starlink 在 100.64.0.0/10 范围内分配 WAN IP 地址,将您的网络置于运营商级 NAT (CGNAT) 之后。这意味着您的场所没有公网 IP 地址,来自互联网的入站连接会被拦截。

标准的 Captive Portal 架构通常假设云端身份验证服务器可以发起发回您本地网络控制器的连接。在 Starlink 上,这种连接会失败。此外,Starlink 的 Residential 和 Roam 计划强制执行 1200 个并发会话的硬性限制,繁忙的场所很快就会耗尽这些会话。

反向隧道解决方案

要在不需要静态 IP 的情况下解决 CGNAT 问题,您必须使用支持反向隧道架构的 Captive Portal。

在此模式中,您的企业级路由器向云端门户发起出站连接并保持持久打开。当访客进行身份验证时,云端门户通过此建立的隧道发回授权信号。Purple 的云端覆盖架构原生支持此功能,可直接与来自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 的硬件集成。

计划选择

starlink_plan_comparison.png

对于多用户环境,Starlink for Business 或 Starlink Maritime 计划必不可少。这些档位提供优先数据分配、更高的带宽限制(高达 220 Mbps),以及在您需要本地 RADIUS 或严格的 IP 白名单时购买静态 IP 附加组件的选项。

实施指南

1. 启用 Bypass Mode

要使用企业级路由器,您必须禁用 Starlink 路由器的 DHCP 和 NAT 功能。

  1. 打开 Starlink 应用程序并导航至 Settings(设置)。
  2. 选择 Bypass Mode(旁路模式)并滑动开关将其启用。
  3. 将企业路由器的 WAN 端口直接连接到 Starlink 以太网适配器。

注意:如果 Starlink 卫星天线突然断电或恢复出厂设置,Bypass Mode 将被禁用。您的路由器将接收到私有 192.168.1.x 地址,而不是 100.64.x.x CGNAT 地址。您必须通过应用程序重新启用 Bypass Mode。

2. 配置 VLAN 细分

architecture_overview.png

您必须将访客流量与您的业务系统隔离。在您的交换机和接入点上配置至少三个 VLAN:

  • VLAN 10(员工/运营):POS 终端、后勤办公室 PC 和物业管理系统。
  • VLAN 20(访客 WiFi):仅限访客访问互联网。在此应用客户端隔离,以便访客设备无法相互看见。
  • VLAN 30(物联网):摄像头、智能恒温器和建筑物管理系统。

配置您的防火墙以阻止所有跨 VLAN 路由。访客 WiFi VLAN 上的设备绝对不能访问员工 VLAN。

3. 配置 Captive Portal

设置您的云端 Captive Portal 以处理身份验证握手。部署 Purple 时,您需要在网络控制器上配置 RADIUS 或 API 集成,以指向 Purple 的云端服务器。

确保为 Captive Portal 重定向使用有效的 SSL/TLS 证书。现代浏览器需要 HTTPS - 如果您的路由器使用 HTTP 重定向拦截 HTTPS 请求,用户将看到安全警告。例如,配置 Cisco WLC 时,确保虚拟 IPv4 主机名与 SSL 证书中指定的通用名称 (CN) 匹配。

最佳实践

带宽管理

带宽是有限的。单个流媒体播放 4K 视频的用户可能会消耗 25 Mbps。在路由器和门户层面实施严格的带宽控制:

  • 单设备限制:限制单个访客的速度(例如,下载 5 Mbps,上传 2 Mbps)。
  • 数据配额:执行每日限额(例如,每 24 小时 1 GB)以防止滥用。
  • 分层接入:为网页浏览提供免费层,并为流媒体播放提供付费高级层。

专属网络助理 (CNA) 处理

iOS 和 Android 设备使用专属网络助理 (CNA) 来检测 Captive Portal。CNA 会打开一个受限的浏览器窗口用于登录。由于 CNA 环境限制 Cookie,请确保您的 Portal 架构在首次登录后支持基于 MAC 的认证。如果用户过早关闭了 CNA,请建议其打开标准浏览器并访问 neverssl.com 以强制进行重定向。

故障排查与风险缓解

  • 证书错误:如果用户看到“您的连接不是私密连接”,这可能是由于您的路由器正尝试将 HTTPS 请求重定向至 HTTP。请在您的控制器上安装有效的公共证书。
  • 会话超时:Starlink 的低地球轨道卫星星座具有低延迟(20 - 40 毫秒)的特点,但卫星之间的切换可能会导致短暂的微中断。请设置好您的 RADIUS 超时和会话保持(Keepalive)间隔,以便在不强制用户重新登录的情况下处理这些短暂的中断。
  • 合规性失败:在偏远地区运营并不能免除您遵守数据隐私法律的义务。请确保您的 Portal 包含明确且默认未勾选的营销同意框,以符合 GDPR 和 CCPA 的要求。

投资回报率与业务影响

部署托管型 Captive Portal 可将 Starlink 从一个成本中心转变为数据采集工具。通过在登录过程中采集第一方数据(电子邮件地址、人口统计信息),场所可以建立直接营销列表。

例如,Purple 在 2024 年处理了分布在 80,000 个活跃场所的 4.4 亿次登录。将这些身份数据与您的 CRM 进行集成,可以实现针对性的访客后续营销活动,在保持严格的 ISO 27001 和 GDPR 合规性的同时,提高回头客率和直接预订量。

关键定义

旁路模式(Bypass Mode)

一种配置设置,可禁用 Starlink 路由器的内部 DHCP 和 NAT 功能,直接将 WAN IP 地址传递给连接的第三方企业级路由器。

当需要使用企业级防火墙或网络控制器来管理 Starlink 连接上的流量和 VLAN 时,必须启用此模式。

CGNAT (Carrier Grade NAT)

运营商用来在多个客户之间共享单个公网 IP 地址的方法。Starlink 会向卫星天线分配 100.64.0.0/10 范围内的私网 IP 地址。

CGNAT 会阻止来自互联网的入站连接,这打破了传统的 Captive Portal 架构,因为后者需要身份验证服务器能够访问本地网络。

反向隧道(Reverse Tunnel)

一种网络架构,本地路由器向云端服务器发起出站连接并保持其开启,从而允许服务器通过已建立的隧道将数据发送回本地。

在不需要静态 IP 的情况下,将云端 Captive Portal 与受 CGNAT 限制的 Starlink 连接进行集成的必要解决方案。

VLAN 隔离(VLAN Segmentation)

将单个物理网络划分为多个相互隔离的逻辑网络的做法。

安全所必需的强制要求。Guest WiFi 流量必须隔离在独立的 VLAN 上,与员工、POS 和 IoT 设备分开。

Captive Network Assistant (CNA)

嵌入在 iOS 和 Android 操作系统中的微型浏览器,专门设计用于在连接到公共 WiFi 时检测并显示 Captive Portal 登录页面。

IT 团队必须确保其门户设计在受限的 CNA 环境中正常工作,该环境通常会限制 Cookie 存储和后台脚本。

第一方数据(First-Party Data)

公司在获得客户同意后直接收集的信息,例如客户在 WiFi 登录期间提供的电子邮件地址。

Captive Portal 将匿名的 WiFi 用户转化为已知联系人,允许场所构建用于营销的第一方数据资产。

Client Isolation

一种无线网络安全功能,用于阻止连接到同一 WiFi 网络的设备之间进行相互通信。

必须在访客 WiFi VLAN 上启用,以防止恶意攻击者扫描或攻击其他访客的设备。

Static IP Add-on

Starlink for Business 和 Maritime 方案中提供的一项可选付费升级,可提供专用的、可公开路由的 IP 地址。

仅当场所需要运行本地 RADIUS 服务器或企业 VPN 需要严格的 IP 允许列表时才需要。

应用实例

一家拥有 40 间客房的偏远高地酒店需要利用 Starlink 商业版连接(平均速率 150 Mbps)提供可靠的 Guest WiFi。他们之前使用 4G 捆绑路由器,曾饱受严重拥堵之苦。

该酒店在 Starlink 卫星天线上启用了旁路模式(Bypass Mode),并连接了一台 HPE Aruba 企业级路由器。他们配置了三个 VLAN:员工(VLAN 10)、访客(VLAN 20)和监控(VLAN 30)。通过使用 Purple 的云端 Captive Portal,他们实施了单设备 5 Mbps 的限速以及每日 1 GB 的流量配额。访客通过电子邮件进行身份验证,并接受符合 GDPR 合规要求的服务条款。

考官评语: 这种架构解决了核心问题。VLAN 隔离确保了酒店业务网络的安全。带宽限制防止了少数重度用户降低其他所有人的网络体验。电子邮件验证为酒店提供了用于营销活动的第一方数据,为 Starlink 投资带来了可衡量的投资回报率(ROI)。

一艘在国际水域航行、拥有 120 间客舱的邮轮使用 Starlink Maritime(220 Mbps)。他们需要为乘客提供分级的互联网接入,同时确保船舶系统保持安全。

该运营商在整艘船上部署了 Cisco Meraki 接入点,并将其连接回处于旁路模式(Bypass Mode)的 Starlink 卫星天线背后的 Meraki MX 防火墙。他们通过 Meraki API 集成了 Purple 的 Captive Portal。该门户配置了物业管理系统(PMS)集成,允许乘客使用客舱号和姓氏进行登录。普通乘客每天可获得 2 GB 的流量配额;尊享乘客可获得 10 GB 流量配额。

考官评语: 此方法利用了云端门户的反向隧道(Reverse Tunnel)功能,克服了 Starlink Maritime 连接的 CGNAT 限制。PMS 集成确保了只有经过验证的乘客才能访问网络,而分级的流量配额则保护了有限的 220 Mbps 卫星链路免受拥堵影响。

练习题

Q1. 某零售连锁店正在 50 个偏远地点部署 Starlink Standard。他们计划使用原生的 Starlink 路由器来广播“访客”网络,并将其指向云端 RADIUS 服务器。这个计划的关键缺陷是什么?

提示:考虑原生硬件的功能以及 Starlink 提供的 IP 地址类型。

查看标准答案

原生的 Starlink 路由器不支持企业级 RADIUS 集成或 VLAN 划分。此外,Standard 方案使用 CGNAT,这意味着来自云端 RADIUS 服务器的入站连接将被阻止。他们必须在旁路(bypass)模式下使用企业级路由器,并使用支持反向隧道(reverse tunnelling)的 Captive Portal

Q2. 在遭遇短暂断电后,某偏远度假屋的访客反馈他们可以连接到 WiFi,但没有弹出 Captive Portal。IT 仪表板显示企业路由器的 WAN IP 为 192.168.1.50。发生了什么情况?

提示:观察 IP 地址范围。这表明 Starlink 硬件处于什么状态?

查看标准答案

Starlink 卫星天线已重置并禁用了旁路(bypass)模式。它现在重新充当路由器角色,分发私有 DHCP 地址 (192.168.1.x) 并造成了双重 NAT 状况。IT 团队必须使用 Starlink 应用程序重新启用旁路(bypass)模式。

Q3. 某场所运营商希望通过 Captive Portal 收集访客的电子邮件地址,以便发送每月通讯。他们位于英国。他们要求你将营销同意复选框设为预先勾选状态,以增加注册量。你应当如何建议他们?

提示:考虑该地区对于数据收集的法规要求。

查看标准答案

你必须告知他们,预先勾选的同意框违反了 UK GDPR。同意必须是通过明确的肯定动作(未勾选的框)自由给予、具体、知情且毫不含糊的。采用预先勾选的框会使该场所面临巨额的监管罚款。

如何在 Starlink 上为 Guest WiFi 设置 Captive Portal | 技术指南 | Purple