## 執行摘要
Walled garden 登入是一種用於顧客 WiFi 網路的存取控制機制,其將未經身分驗證的裝置隔離在受限制的網路狀態下(通常稱為
Captive Portal),直到使用者完成特定的登入要求、接受服務條款或提交聯絡詳細資訊為止。
雖然 walled gardens 為場域營運商提供了網路存取控制與初始資料收集功能,但傳統的登入頁面入口會產生使用者摩擦。根據 Ofcom 2023 年在英國餐旅業的研究,68% 的訪客對複雜的顧客 WiFi 登入表示感到沮喪,導致連線率下降了 25%。
本指南將說明 walled garden 登入在 DNS 和 HTTP 層的運作方式、詳細介紹 GDPR 下的金鑰安全與合規性考量,並強調現代場域如何從笨重的入口表單過渡到無縫、免密碼的
Passpoint 和
OpenRoaming 顧客 WiFi 存取。
## 什麼是 walled garden 登入?
Walled garden 登入是一種受限制的網路環境,其會攔截試圖存取網際網路的顧客裝置。在進行身分驗證之前,網路控制器會封鎖外連的 IP 流量,並將所有網頁瀏覽器請求重新導向至專用的登入頁面。
在網路架構中,「walled garden」是指在完成身分驗證之前,允許未經驗證的使用者存取的特定 IP 位址、網域名稱和網頁資源。例如,飯店的顧客 WiFi 網路可能會允許存取飯店的付款閘道或社群身分驗證端點,同時封鎖一般的網際網路存取。
### Captive Portal 重新導向的核心元件
1. **DNS 重新導向:** 當未經驗證的裝置嘗試解析外部網站 URL 時,本機 DNS 伺服器會將該請求重新導向至 Captive Portal 網頁伺服器的 IP。
2. **HTTP/HTTPS 攔截:** 存取點(Access Point)或網路閘道會攔截連接埠 80 和 443 上的網頁流量,並向登入頁面 URL 傳回 HTTP 302 重新導向。
3. **Walled garden 允許清單 (ACL):** 閘道上的一組存取控制清單,允許流量在使用者完成完整身分驗證之前,通過並傳送至核准的外部網域(例如 OAuth 提供商或信用卡處理伺服器)。
4. **工作階段 MAC 綁定:** 身分驗證成功後,閘道會將裝置的 MAC 位址綁定至啟動的工作階段計時器,並授予完整的網際網路存取權限。
## Walled garden 登入與免密碼顧客存取的比較
瞭解傳統的 walled gardens 與現代免密碼 WiFi 標準之間的比較,有助於場域營運商選擇合適的顧客存取架構。
| 功能與能力 | 傳統 Walled Garden 入口網站 | 社群身分驗證 Captive Portal | Passpoint / OpenRoaming |
| :--- | :--- | :--- | :--- |
| **身分驗證方法** | 填寫表單(電子郵件/姓名) | OAuth 2.0 (Google/Facebook) |
WPA3-Enterprise / Hotspot 2.0 |
| **使用者連線摩擦** | 高(需要手動輸入) | 中(需要登入提示) | 零(背景自動連線) |
| **空中傳輸加密** | 開放 / 未加密 (OWE 選配) | 開放 / 未加密 (OWE 選配) | 企業級 WPA2/WPA3 AES 加密 |
| **回訪訪客體驗** | 需要重新驗證 | 基於 Cookie 的工作階段自動通過 | 立即自動交握 |
| **資料收集能力** | 第一方行銷設定檔 | 社群帳號設定檔中繼資料 | 已驗證的裝置識別與分析 |
| **主要應用場景** | 零售、餐廳、活動 | 旅宿、場館 | 機場、體育館、企業 |
如需選擇 Captive Portal 架構的詳細指南,請參閱我們的 [Captive Portal 指南](/captive-portal-guide) 和 [訪客 WiFi 指南](/guest-wifi-guide)。
## 傳統 Captive Portal 登入的隱藏成本
Walled Garden 登入雖然能讓營運商管理網路使用,但傳統的實作方式會帶來隱藏的營運成本與安全漏洞。
### 登入流失率高
複雜的表單欄位、強制性的問卷調查或緩慢的網頁重新導向都會造成阻礙。當訪客遇到繁瑣的登入畫面時,許多人會中斷與場館 WiFi 的連線,轉而使用行動數據。這種放棄連線的行為會使營運商失去寶貴的客流量分析與行銷訂閱機會。
### 安全性與隱私漏洞
傳統的 Captive Portal 運作於開放且未加密的無線網路上。未加密的 HTTP 登入表單容易讓憑證暴露於本地竊聽和中間人攻擊之中。此外,如果資料未經安全處理,透過未加密的網頁表單收集個人資料會增加違反 GDPR 合規性的風險。
### 場館 IT 資源的營運負擔
傳統的 Portal 設定經常因為瀏覽器憑證警告、iOS 和 Android 裝置上的 MAC 位址隨機化問題,或是彈出式視窗封鎖程式衝突,而觸發飯店前台或 IT 服務台的支援工單。
## 現代場館如何消除 Walled Garden 的阻礙
前瞻性的場館正超越傳統的 Portal 頁面,提供無摩擦且安全的訪客連線。
### 一鍵式免密碼訪客存取
像 Purple 這樣現代化的 Captive Portal 平台可將驗證簡化為單次點擊。訪客可立即接受條款或驗證其設定檔,將連線時間縮短至三秒以內,同時確保完全符合隱私規範。
### Passpoint 與 OpenRoaming 整合
透過導入 WiFi Alliance Passpoint (Hotspot 2.0) 與 OpenRoaming 標準,場館可讓訪客裝置使用安全數位憑證進行自動驗證。訪客一旦完成首次註冊,其裝置即可在全球參與此計劃的據點流暢地自動連線,再也無需看到登入畫面。
### 自動化 CRM 與位置分析
將訪客 WiFi 與企業 CRM 平台整合,可讓場館將客群資料、造訪頻率和停留時間自動同步至行銷工作流程中。觀看我們的 [WiFi 行銷指南](/wifi-marketing-guide) 以了解場館分析如何提高訪客留存率。
## 適用於場域 IT 團隊的逐步實施指南
從過時的 walled garden 轉型為現代化訪客 WiFi 架構,需要結構化的網路規劃。
1. **稽核控制器功能:** 確認您的無線區域網路控制器 (WLC) 或雲端基地台支援 Passpoint (IEEE 802.11u)、RADIUS 計費以及 OWE (Opportunistic Wireless Encryption)。
2. **設定 walled garden ACL:** 為轉譯入口網站所需的必要外部 API、付款閘道和內容傳遞網路 (CDN) 定義精確的網域允許清單。
3. **實施隔離的訪客 VLAN:** 透過啟動用戶端隔離的專用 VLAN 路由訪客流量,以防止點對點裝置探測。
4. **部署身分優先驗證:** 將基地台連接至雲端 RADIUS 架構,以進行企業級的
802.1X 憑證驗證。閱讀我們的 [
Enterprise WiFi Security Guide](/enterprise-wifi-security-guide) 以取得架構藍圖。
5. **連接行銷整合工具:** 將 Captive Portal 收集的資料直接與 HubSpot 或 Salesforce 等 CRM 工具連結,以自動化後續的溝通聯繫。
## 關於 walled garden 登入的常見問題
### 什麼是 walled garden 登入?
walled garden 登入是一種 Captive Portal 設定,它會將使用者的網際網路存取限制在特定的登陸頁面或核准的網站集,直到他們通過驗證或同意條款為止。
### 為什麼要將網域新增到 walled garden 允許清單中?
將網域新增到 walled garden 存取控制清單 (ACL) 中,是為了讓未驗證的使用者在獲得完整的網際網路存取權限之前,能夠載入必要的外部資產 - 例如 CSS 檔案、標誌、服務條款頁面或 OAuth 登入 API。
### 傳統的 walled garden 登入安全嗎?
在開放、未加密的 WiFi 網路上運作的舊版 walled garden 存在安全風險,包括未加密的資料傳輸以及容易受到惡意基地台詐騙的影響。現代實施方式則使用 Opportunistic Wireless Encryption (OWE) 或 WPA3-Enterprise 來確保連線安全。
### Passpoint 如何取代傳統的 Captive Portal?
Passpoint (Hotspot 2.0) 使用企業級 WPA2/WPA3 加密和數位憑證在背景自動驗證裝置,無需手動透過網頁瀏覽器進行入口網站登入。
## 使用 Purple 改造您的場域訪客 WiFi
升級您的訪客存取架構,將基礎 WiFi 轉變為安全、高效能的互動管道。Purple 為全球企業場域提供雲端 RADIUS 驗證、自訂 Captive Portal 設計以及即時位置分析。
若要了解 Purple 如何增強您的訪客 WiFi 基礎架構,請探索我們的 [Captive Portal 解決方案](/captive-portal) 或 [與 WiFi 專家聯絡](/speak-to-an-expert)。