一位賓客抵達您的飯店,打開 WiFi 設定,選擇網路,然後等待品牌登入頁面。頁面載入緩慢,電子郵件表單拒絕了完全有效的地址,最後櫃檯人員只好給了他們全棟大樓都在使用的共享密碼。與此同時,員工的手提電腦、銷售點終點設備和訪客的手機,可能都依賴於同一個基本的存取模型。
那種熟悉的體驗看起來像是一個客戶服務問題,但它同時也是一個安全性問題。在存取網際網路之前出現的瀏覽器頁面,並不會自動加密流量、驗證真實身分、隔離裝置,或是控制註冊期間收集的個人資料後續會如何處理。
英國的威脅環境使得這種區分更不容忽視。國家網路安全中心報告指出,在截至 2025 年 8 月的 12 個月內,針對英國境內具有國家級重大影響的網路攻擊達 204 起,而前一年僅為 89 起。該報告強調了為什麼訪客存取頁面、註冊流程和登入入口網站應該被視為攻擊表面的一部分,而不僅僅是可有可無的行銷畫面。請參閱 英國訪客 WiFi 入口網站的安全背景資訊。
訪客連線在英國各個場所已非常普遍。一項英國商業來源指出,74% 的英國企業提供某種形式的訪客 WiFi,而這些企業中有 41% 在訪客流量和企業內部流量之間沒有進行任何網路隔離。該資料還指出,當安全性侵害源自未受保護的訪客網路時,平均每次侵害成本達 4,200 英鎊。請參閱 英國訪客 WiFi 採用與隔離數據。
一個安全的網路門戶網頁改變了設計問題。營運商不應該問「我們如何讓展示頁面看起來更好?」,而應該問「這個人或裝置在接觸任何敏感內容之前,如何取得身分識別、加密和原則?」答案將引導我們從傳統的 Captive Portal 走向 Passpoint、OpenRoaming、iPSK、SSO、區段分割以及精心管理的資料收集。
引言:為什麼您的登入頁面現在成了一項安全控制措施
Captive Portal 通常介於裝置和更廣泛的網際網路之間。場所允許裝置與 WiFi 關聯、攔截初始網頁請求,並將訪客傳送到登入或接受頁面。訪客完成表單後,網路會根據該門戶網頁的規則授予存取權限。
該順序雖然方便,但會產生一個危險的假設。網頁上的身分驗證不等於安全的無線身分驗證。 入口網站可能會針對應用程式工作階段識別訪客,而底層的無線網路仍像開放式或共用密碼服務一樣運作。
這項區別在飯店、餐廳、購物中心、醫院、會議場地、學生宿舍或辦公室接待處都至關重要。賓客可能只需要網際網路存取,而清潔員的平板電腦、承包商的手提電腦、付款終端機和建築管理設備則需要不同層級的信任度。單一密碼或未作區分的訪客 VLAN 無法呈現這些差異。
實用規則: 將每一次的 Portal 互動視為安全邊界。決定使用者可以造訪的範圍、連線的加密方式、保留哪些記錄以及如何撤銷存取權限。
英國 NCSC 明確地將 Captive Portal 視為一個不容忽視的攻擊面。公共 WiFi 通常需要本機裝置直接與 Portal 聯絡進行驗證,然後才能完全建立 VPN 等企業保護。其指南建議,除非有額外的控制措施,否則特權裝置不應與 Captive Portal 進行互動,因為瀏覽器可能需要造訪 VPN 之外的網站,且本機網路或其他使用者可能會以此互動為攻擊目標。NCSC 關於減少 Captive Portal 暴露的指南
這並不意味著每個場域都必須移除訪客 WiFi。這意味著入口網站應該成為識別資訊與加密控制平面的一部分。訪客需要簡單的途徑,員工需要更強大且可撤銷的憑證,租戶需要隔離,而營運商則需要足夠的記錄功能來調查事件,同時又無需收集不必要的個人資訊。
實際的改進通常來自於減少瀏覽器的角色。像是 Passpoint 和 OpenRoaming 這類基於標準的方法可以在 WiFi 層級驗證裝置。iPSK 可以為舊型或特殊裝置提供個別金鑰。SSO 可以將員工存取權限與組織現有的身分識別提供者連結。其結果是減少對脆弱重導向的依賴,並從第一次連線起獲得更多控制權。
什麼是安全網際網路入口網站及其運作原理
想像一下傳統的飯店大廳。前台會詢問您是誰、核對您的預訂,並決定是否給您房間鑰匙。一個脆弱的數位等效設計則是允許每個人進入大廳,顯示一個網頁表單,並在快速勾選方塊後發放相同的鑰匙。
安全網際網路入口網站的運作方式更像是一種數位鑰匙系統。它將個人或設備連接至身分識別,建立加密的無線工作階段,分配網路策略,並記錄營運與安全所需的決策。
存取順序
設計良好的部署通常會將基礎歡迎頁面試圖合併的幾項工作分分開來:
探索
裝置尋找場所的無線服務,並瞭解有哪些可用的驗證方法。透過 Passpoint,裝置可以使用預先設定的設定檔,而不需要等待瀏覽器重新導向。身分識別
系統驗證訪客、員工、租戶、承包商或託管裝置。該身分可能來自憑證、企業目錄、漫遊關係或受控的訪客註冊流程。加密
無線連線使用適當的安全方法,例如在需要相容性時使用 WPA3-Enterprise 或 WPA2-Enterprise。加密在 WiFi 關聯階段就已開始,而不是僅依賴之後的網站連線。策略
網路決定連線可以存取的範圍。訪客可能僅獲得網際網路存取權限,員工裝置可能獲得企業角色,而大樓裝置可能被限制僅能存取核准的服務。憑證與生命週期
場所記錄必要的驗證與工作階段資訊、套用保留規則,並可在員工帳戶變更或憑證不再有效時撤銷存取權限。
為什麼瀏覽器重定向有其局限性
對於與場域沒有預先關係的訪客,網頁重導向仍然很有用。它可以呈現條款、收集刻意受限的識別碼,或者將註冊連接到客戶歷程中。它不應該是特權裝置或敏感工作流程的唯一安全機制。
現代標準將更多決策轉移至 WiFi 驗證。Jisc 的 OpenRoaming 要求需要相容於 Passpoint 或 Hotspot 2.0、透過 802.11u 支援 ANQP,以及在理想情況下支援 WPA3-Enterprise(並以 WPA2-Enterprise 作為備用方案)。此檢查清單還涵蓋了 Passpoint 版本功能、漫遊識別碼、電信業者名稱,以及透過 RadSec 實現的安全 RADIUS 後端傳輸。請參閱 Jisc OpenRoaming 技術要求。
其架構原則非常簡單:入口網站應該要發佈並執行存取策略,而不僅僅是顯示表單。這種區別有助於營運商根據使用者類型和風險來選擇技術,而不是強迫訪客、員工和裝置都使用相同的體驗。
傳統 Captive Portals 與安全網際網路入口網站的比較
傳統的 Captive Portal 模式並非毫無用處。對於未受管理的訪客而言,這是一個實用的上網引導工具,尤其是當場域需要展示條款或要求提供少量資訊時。然而,當營運商將該上網頁面誤認為是完整的網路安全保障時,其弱點就會顯現出來。
開放式或共享式無線服務可能會在場所尚未建立強大身分驗證之前,就允許裝置連線。接著,瀏覽器必須負責尋找入口網站、信任正確的目的地、填寫表單,並處理在不同作業系統上可能表現不一致的重定向。政府指引警告,這種直接互動可能會在更強大的保護措施啟用之前,使特權裝置暴露於惡意網路的操控之下。
安全網際網路入口網站改變了作業順序。在裝置和使用者支援的情況下,網路會先建立一個具備身分識別感知的加密連線,然後套用基於角色的原則。瀏覽器仍然可以是訪客體驗的一部分,但它不再承擔身分驗證和信任的全部負擔。
| 評估標準 | 傳統 Captive Portal | 安全網路入口網頁 (Secure Internet Portal) |
|---|---|---|
| 初始連線 | 通常為開放式或基於共享密碼 | 在支援的情況下使用具備身分識別功能的無線驗證 |
| 加密 | 可能依賴裝置的應用程式層加密 | 從關聯階段起即使用企業級無線加密 |
| 身分識別 | 通常為表單、憑證或共享憑證 | 可使用憑證、Passpoint、OpenRoaming、SSO 或受控的訪客註冊 |
| 裝置隔離 | 經常依賴寬鬆的訪客 VLAN | 結合 VLAN、角色策略、用戶端隔離和防火牆強制執行 |
| 用戶體驗 | 瀏覽器重新導向、重複登入、偵測不一致 | 為已配置的裝置自動連線,並提供備用的訪客流程 |
| 員工存取 | 共享密碼難以稽核或撤銷 | 與目錄連結的存取權限可單獨配置和撤銷 |
| 營運 | 手動憑證與密碼管理 | 集中式策略、驗證記錄和生命週期控制 |
| 最佳適用情境 | 簡單、低風險的訪客登入 | 具備不同策略的訪客、員工、租戶、IoT 和多租戶環境 |
場域營運商仍可選擇性地使用 Captive Portal。當企業需要比較入口網站流程、品牌形象、註冊和存取控制時,場域 WiFi 的 Captive Portal 指南 非常實用,但安全審查應延續到歡迎頁面之外。
升級並非自動就是無摩擦的。Passpoint 設定檔需要相容的裝置和正確的部署。企業級驗證需要身分與憑證管理。較舊的設備可能需要 iPSK 或經過仔細隔離的後備方案。當場域選擇區分使用者旅程,而不是期望單一技術滿足所有連線時,這些權衡折衷是完全可以管理的。
良好的備用機制可以保留存取權,而不會降低整個網路的安全層級。它應該將例外情況放置在狹窄且受到監控的網段中,而不是讓每個人都退回使用共享密碼。
每個安全入口網站必須具備的基本安全功能
安全在第一個應用程式請求之前就已經開始。如果裝置加入開放式網路,且在稍後才連接到 HTTPS 頁面,則場域在存取流程的最早階段,就已經將其暴露於被攔截或篡改的風險之中。安全的設計應在多個層級建立控制措施。
從首次連接開始加密
針對員工和受管理裝置,在設備支援的情況下,應優先選用 WPA3-Enterprise 無線安全方法,並可使用 WPA2-Enterprise 以確保相容性。這些方法使用個別驗證與加密工作階段,而非所有訪客都知道的密碼。
基於憑證的流程對員工而言特別有價值。裝置透過已部署的憑證來證明其身分,身分服務檢查其狀態,然後網路套用適當的策略。員工不需要在每部裝置上輸入可重複使用的無線密碼,且組織可以撤銷存取權限,而無需為整棟大樓變更密碼。
具備明確目的之身分識別
識別身分並不意味著收集所有資訊。它意味著決定網路針對特定存取路徑需要知道哪些資訊。
- 訪客可以使用簡短的註冊流程、已驗證的電子郵件地址或漫遊設定檔。
- 員工通常應使用企業身分識別、SSO 或裝置憑證。
- 承包商可以獲得具時間限制或基於角色的存取權限。
- IoT 裝置可能需要個別的預先共用金鑰(通常稱為 iPSK),而非共用認證。
驗證方法應與遭到入侵的後果相匹配。訪客的網際網路工作階段和設施控制器不應僅僅因為兩者都通過同一個存取點連接,就獲得相同級別的信任。
分段與零信任策略
網路分段可以控制錯誤與入侵。訪客流量應透過 VLAN、防火牆規則和用戶端隔離,與企業、付款、臨床、租戶和管理網路隔離開來。如果一個入口網站收集了電子郵件地址,卻將訪客和企業流量留在同一個網路上,這並沒有解決橫向移動的問題。
零信任在驗證後增加了一個原則問題:此身分和裝置目前被允許進行什麼操作? 答案取決於角色、裝置類型、位置以及所請求的服務。存取權限在預設情況下應予以限制、受到監控,且易於撤銷。

撤銷與憑證
安全的入口網站必須支援即時動作。如果員工離職、裝置遺失或憑證受到懷疑,營運商應該要能透過身分識別或網路原則系統來撤銷存取權。目錄同步比維護一份個別的 WiFi 使用者試算表更可靠。
記錄應回答實際問題,而不應演變成無差別的監視。根據場所的合法目的和保存規則,記錄驗證決策、裝置或工作階段參照、套用的原則以及相關時間資訊。enterprise Wi-Fi security guide 可協助團隊將此定位為架構審查,而非僅是門戶網頁的設計練習。
英國網路壓力的規模強化了分層控制的需求。NCSC 的報告指出國家級重大攻擊從 89 起增加到 204 起,這並不是要在每位使用者身上加上所有可能的控制措施,而是要消除可避免的弱點,例如共用密碼、開放式存取、脆弱的隔離和未撤銷的身分識別。NCSC reporting on the UK threat environment
真實場域的整合與部署選項
安全的網際網路入口網站應與場域現有的識別資訊和網路資產相契合。更換每個存取點或安裝大型的本地驗證堆疊可能是沒有必要的。首先對連線的人員和裝置進行規劃,然後選擇最簡單的方法,為每個群組提供適當的識別資訊和原則。

員工與託管設備
員工存取權通常隸屬於組織的識別資訊提供者。Entra ID、Google Workspace 和 Okta 可為帳戶狀態、群組和存取決策提供單一真實來源。SSO 讓員工的登入流程變得熟悉,而基於憑證的無線存取則減少了對密碼的依賴,並讓場域能夠透過既有的目錄程序撤銷存取權。
雲端託管的 RADIUS 服務可以減少營運本地 RADIUS 伺服器的需求,前提是網路設計、憑證和回程網路皆已正確設定。對於具有嚴格本地性、傳統系統整合或外部連線受限的站點,地端部署元件可能仍然有其意義。混合模型則可在使用中央身分與策略管理的同時,保留本地網路的執行能力。
訪客和漫遊訪客
Passpoint 和 OpenRoaming 適用於場域希望提供可重複連接,且不強迫訪客每次造訪都必須透過瀏覽器登入的場景。裝置會接收或已擁有設定檔、偵測到服務,並透過相關的漫遊關係進行驗證,然後加入已套用原則的加密網路。
這種方法在飯店、交通樞紐、醫療機構、高等教育和多據點零售業中特別有用。它還減少了顧客可能跟隨誤導性重導向、或在未經證實的頁面中輸入憑證的次數。
舊款設備與專用設備
並非所有裝置都支援最新標準。印表機、感測器、掃描器、娛樂系統和營運平板電腦可能需要個別的預先共用金鑰。iPSK 為每個裝置提供獨特的憑證,因此單一金鑰遭到破解時,營運商不需要在整個場域中更換共用密碼。
網路仍應將這些設備放置在專屬的分段中。個人金鑰提高了可追溯性與撤銷能力,但它本身並不能使未託管的設備變得值得 trust。
將部署與場域相匹配
| 場域環境 | 合理的初始模式 | 主要營運考量 |
|---|---|---|
| 飯店或度假村 | 針對回訪房客使用 Passpoint,針對初次訪客使用受控的回退機制,員工則使用獨立的 SSO | 提供房客便利性,同時不暴露營運系統 |
| 醫院 | 基於憑證的員工存取,嚴格限制的訪客網際網路,隔離的臨床與設備網路 | 保護特權端點與敏感服務 |
| 零售集團 | 跨站點的集中式策略,針對訪客的引導流程,與目錄連結的員工存取 | 跨店面的一致性與行銷治理 |
| 多戶住宅 | 具有隔離策略的租戶身分,將訪客存取作為獨立流程,針對大樓設備使用 iPSK | 防止租戶之間的互相可見性 |
| 活動場館 | 臨時身分,具備容量感知能力的策略,快速過期與撤銷 | 在繁忙期間提供短暫的存取與簡單的支援 |
領先的網路平台(例如 Meraki、Aruba、Ruckus、Mist 和 UniFi)都可以是這些模式的一部分,但僅憑相容性是不夠的。請詢問身分驗證在何處發生、原則如何到達存取點和閘道、憑證如何管理,以及當識別身分提供者無法使用時會發生什麼事。
合規、隱私與多租戶訪客及員工流程
在驗證過後,最常被忽視的入口網站決策往往隨之而來。場域收集了電子郵件地址、電話號碼、姓名、客房編號或租戶識別碼,然後將其儲存在行銷平台、支援系統、分析資料庫或存取記錄中。每份副本都創造了另一項治理義務。
隱私權聲明應以通俗易懂的語言說明收集目的。服務存取與行銷同意應維持為獨立的選擇。需要網際網路連線的顧客,不應被迫接受促銷訊息作為准入的隱藏代價。

在設計表單之前先設計數據流
在新增欄位之前,請先思考四個問題:
- 目的:該資料是用於存取、保護安全、疑難排解、稽核還是行銷?
- 必要性:如果不收集該資料,服務是否還能運作?
- 能見度:使用者在提交前,是否能理解為什麼要索取該資料?
- 保留期:什麼事件會觸發場域將其刪除或進行匿名化處理?
政府入口網站公告顯示了為什麼合法處理和數據治理屬於技術設計的一部分,而不是在部署後才加在頁尾的內容。英國政府隱私權公告範例
訪客和員工的流程應保持獨立。飯店訪客可能會獲得與住宿或註冊相關聯的僅限網際網路存取權。員工應向雇主的識別資訊提供者進行驗證,並獲得基於角色的原則。承包商可能需要保證人、到期條件,以及僅限於獲核准服務的存取權。
多租戶隔離是一項技術與治理控制措施
在住宅、學生宿舍或混合用途的物業中,租戶共享物理基礎設施,但不應自動共享流量、探索或管理可視性。場域應該隔離租戶網路與識別資訊,限制用戶端之間的通訊,並防止某一租戶邀請的訪客顯示為另一租戶的信任裝置。
行銷與數據分析也需要同樣的紀律。第一方 WiFi 數據可以支援 CRM 連線、造訪識別、問卷調查或自動化,但前提是場域必須有明確的目的和許可模型。報告連線行為的儀表板不需要向每個行銷使用者揭露原始的個人詳細資料。
最強大的設計通常收集較少的資料。更多欄位並不代表能自動帶來更高安全性或更高商業價值。 一個小型、說明清晰且有明確保留期限的資料集,即可支援存取、稽核與同意,同時降低資料外洩的影響以及回應資料請求的負擔。關於 多租戶 WiFi 設計 的指引有助於將租戶體驗與網路隔離和營運管理連結起來。
充滿信心地下決策並移轉至安全網際網路入口網站
在選擇品牌設計之前,請先選擇架構。精緻的頁面無法彌補開放式無線存取、共用憑證、缺乏分段或數據保留期限不明確等缺點。
在評估供應商和內部設計時,請參考此簡短清單:
- 標準支援: 確認在需要時相容於 Passpoint、Hotspot 2.0、ANQP、WPA3-Enterprise 與 WPA2-Enterprise。
- 漫遊能力: 檢查 OpenRoaming 參與和聯盟工作流程是否符合您的受眾需求。
- 身分整合: 測試 Entra ID、Google Workspace、Okta、SAML、憑證和目錄撤銷路徑。
- 裝置覆蓋: 詢問 iPSK 如何處理舊型系統、IoT 和營運設備。
- 網路執行: 驗證 VLAN 分配、防火牆策略、用戶端隔離、基於角色的存取以及稽核記錄。
- 隱私控制: 審查同意書分離、隱私聲明、資料極簡化、保留、刪除和 CRM 權限。
- 營運契合度: 確認支援您的無線基地台與閘道器設備、監控、容錯移轉和階段式部署。
移轉不需要一次性全部切換。規劃目前的 SSID 和流量、定義訪客、員工、租戶和裝置區段,然後在受控區域中試行安全流程。在擴大範圍之前,先測試較舊的手持裝置、無障礙需求、漫遊行為、服務台程序、識別身分提供者中斷服務以及撤銷流程。
為無法使用偏好方法的裝置保留一個範圍狹窄的後備方案,但不要讓例外成為預設值。將此變更告知接待團隊和訪客,衡量連線失敗和支援要求,並審查記錄中是否有未預期的跨區段存取。合適的門戶網頁是既能為營運提供簡單的體驗,又能為安全性團隊提供可執行的身分識別、加密、隔離和生命週期控制。
Purple 透過 Passpoint 和 OpenRoaming 提供無密碼的訪客、員工和多租戶 WiFi 存取,並配備 SSO 整合、iPSK 支援、網路廠商相容性、分析、CRM 連接器以及行銷自動化。請造訪 Purple,以評估其安全的網際網路入口網站方案如何契合您場域的識別身分、隱私和區段劃分需求。


