Captive Portal 架構:安全性、重新導向與最佳實踐
一份關於企業級 Captive Portal 架構的權威技術參考指南。本指南為部署安全且富含數據的訪客 WiFi 網路的 IT 主管,深入剖析網路隔離、DNS 重新導向、RADIUS 認證以及安全合規性。
收聽此指南
查看播客逐字稿
📚 核心系列的一部分:Captive Portal Guide →

執行摘要
對於企業場所而言,顧客 WiFi 是需要嚴格架構規範的關鍵基礎設施。若要消除開放式公共存取與安全企業網路之間的差距,必須精確配置 VLAN 隔離、DNS 攔截和身分管理。本指南剖析了企業 Captive Portal 架構的運作機制,摒除行銷術語,從封包層級確切解釋其運作方式。我們涵蓋了核心技術元件:VLAN 劃分、DHCP 位址池管理、HTTP 重新導向、RADIUS 驗證和頻寬整形。
無論您是為 餐飲旅宿 連鎖店部署新網路,還是升級 醫療保健 機構的舊有基礎設施,深入瞭解這些機制對於降低風險、確保符合 PCI-DSS 和 GDPR 規範,以及透過我們的 WiFi Analytics 平台獲取具實用價值的自主數據都至關重要。
收聽技術簡報播客:
技術深度解析:Captive Portal 如何運作
從根本上來說,企業顧客 WiFi 網路的運作原理是透過適度引導用戶端裝置,以攔截其流量、強制進行驗證,然後將其安全地路由到網際網路,而完全不接觸企業局域網 (LAN)。
1. 透過 VLAN 進行邏輯隔離
任何安全 顧客 WiFi 網路的基礎都是邏輯隔離。當場所使用者連接到顧客 SSID 時,無線基地台會使用特定的虛擬區域網路 (VLAN) ID (例如 VLAN 20) 標記其流量,而企業流量則在獨立的 VLAN (例如 VLAN 10) 上運作。
這種標記確保了在交換器和防火牆層級,顧客流量在物理上無法路由到包含銷售點 (POS) 系統或病患記錄的內部子網路。防火牆配置了明確的拒絕規則以進行跨 VLAN 路由,從而強制顧客流量直接從 WAN 介面流出。

2. DHCP 與 IP 位址池
連線後,用戶端裝置會廣播一個 DHCP Discover 封包。網路隨後會從專用的訪客子網路分配一個 IP 位址。這裡一個關鍵的技術差異在於租約時間(lease time)。企業裝置可能會保留 IP 長達八天,但訪客網路必須使用積極的租約時間(30 至 60 分鐘),以防止在 交通運輸 樞紐等高週轉率環境中出現 IP 池耗盡的情況。
3. DNS 攔截與 Captive Portal
這是使用者體驗的起點。當新連線的裝置嘗試存取網站(或當作業系統執行其 Captive Portal 偵測檢查時,例如 Apple 的 captive.apple.com),網路就會攔截該 DNS 請求。
閘道器不會解析所請求網站的實際 IP 位址,而是傳回 Captive Portal 的 IP 位址。接著,用戶端的瀏覽器會被 HTTP 重新導向至由 Purple 代管的快顯網頁(splash page)。
4. 驗證與 RADIUS
一旦使用者與 Captive Portal 互動 - 無論是接受條款與細則、輸入電子郵件,還是使用社群登入 - 平台就必須通知本地網路控制器以允許流量通過。
這是透過 RADIUS (Remote Authentication Dial-In User Service) 協定處理的。Purple 扮演雲端 RADIUS 伺服器,將 Access-Accept 訊息傳回本地 WiFi 控制器或閘道器。控制器隨後將使用者的狀態從「未授權」(僅能存取受限園地)變更為「已授權」,開啟防火牆連接埠以進行標準網際網路存取。
實作指南:為規模化而建置
部署訪客 WiFi 需要在使用者阻力、安全性與資料收集需求之間取得平衡。我們的雲端重疊(cloud overlay)原生整合了 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 與 Fortinet 硬體。
步驟 1:建構網路拓撲
確保您的核心交換器和防火牆支援 802.1Q VLAN 標記。設定您的訪客 VLAN 終止於防火牆上的 DMZ 介面,完全繞過內部路由表。
步驟 2:設定受限園地(Walled Garden)
受限園地是允許未驗證使用者存取的 IP 位址和網域清單。這必須包含載入 Captive Portal 所需的 URL、標誌的 CDN 資產,以及社群登入的驗證端點(例如 Microsoft Entra ID、Okta、Google Workspace)。如果受限園地設定錯誤,快顯網頁將無法載入,導致使用者無法繼續。
步驟 3:實作用戶端隔離
在您的無線基地台(Access Point)上啟用用戶端隔離。這可以防止已連線的訪客裝置在無線媒介上直接互相通訊,從而有效減輕訪客子網路內的點對點攻擊和惡意軟體傳播。
步驟 4:整合身分識別管理
捨棄共用的 PSK。改用託管的 Captive Portal,透過有意識選擇的同意加入來收集第一方數據。若要實現無縫、安全的連線,請考慮導入 OpenRoaming。Purple 在 Connect 方案下可作為 OpenRoaming 的免費身分識別提供者,讓裝置能透過憑證進行安全驗證,無需傳統的登入頁面。欲深入瞭解如何設計多網路環境,請閱讀我們的指南: 三個 SSID 搞定一切:適用於訪客、員工與 IoT 的 WiFi 設計 。
最佳實踐與合規性
合規性不容妥協。設計完善的 Captive Portal 能保護您的組織免受法律責任與監管罰款。

GDPR 與數據隱私
Captive Portal 從使用者連線的那一刻起就會收集個人數據。為了符合 GDPR 要求,您必須在處理這些數據之前取得明確的同意。Purple 的平台可處理符合 GDPR 合規性所需的 Layer 7 身分識別與同意要求,確保合法收集數據、安全儲存,並能透過自動化工作流程依要求予以刪除。
PCI DSS v4.0 合規性
如果您的組織有處理信用卡業務,您的網路就必須符合 PCI DSS。與 POS 系統運作在同一網路上的訪客 WiFi 網路會將訪客網路納入 PCI DSS 的評估範圍,進而產生巨大的稽核負擔。強制執行嚴格的 VLAN 隔離是必須的,以確保訪客流量絕不會接觸到持卡人數據環境。
網路安全標準
在無線傳輸層強制執行 WPA3 或 WPA2-AES 加密。確保您的 Captive Portal 透過使用 TLS 1.2 或 TLS 1.3 的 HTTPS 提供服務,以在驗證階段保護使用者憑證。
疑難排解與風險緩釋
即使是設計良好的網路也會遇到問題。以下是最常見的失效模式以及如何避免的方法。
失效模式:IP 位址耗盡 在繁忙的 零售 環境中,裝置會不斷探測並連線到開放網路。如果您的 DHCP 租約時間為 24 小時,那麼在您店外走過 5 分鐘的顧客就會佔用一整天的 IP 位址。 緩釋措施: 將訪客 VLAN 的 DHCP 租約時間縮短至 30 分鐘。
失效模式:圍牆花園 (Walled Garden) 封鎖 雲端服務會頻繁變更其 IP 位址。如果您的圍牆花園對社群登入端點使用靜態 IP 白名單,當這些 IP 變更時,驗證將會中斷。 緩釋措施: 只要您的硬體控制器支援,就在圍牆花園項目中使用基於網域的白名單。
失效模式:過期工作階段 (Stale Sessions) 使用者離開場域時未斷開連線,但他們的工作階段在控制器上仍保持作用中狀態,持續消耗資源。 **緩解措施:**實施嚴格的閒置逾時(例如 30 分鐘),並使用 RADIUS Change of Authorisation (CoA) 在達到時間限制時主動撤銷工作階段。
投資報酬率與商業影響
安全的 Captive Portal 將傳統的 IT 成本中心轉化為創造營收的資產。透過擷取經過驗證的第一方數據,場域可以建立詳細的訪客輪廓。Purple 於 2024 年在超過 80,000 個實際運作的場域中處理了 4.4 億次登入,證明了此方法的規模與可靠性。
例如,麥當勞使用 Captive Portal 數據來了解顧客的停留時間與造訪頻率,而曼徹斯特機場集團(Manchester Airports Group)則根據連線分析來最佳化旅客流量。投資報酬率的衡量指標不僅在於行銷資料庫的成長,還在於從該平台收集的 290 億個數據點中獲得的營運洞察。
關鍵定義
Captive Portal
在允許完全存取網際網路之前,攔截網路流量並要求使用者進行互動(例如接受條款或登入)的網頁。
在訪客網路上收集第一方數據並強制執行使用條款的主要機制。
RADIUS
遠端用戶撥入驗證服務。一種提供集中式認證、授權與計帳管理的網路協定。
Purple 用來告知您本地 WiFi 硬體訪客已被允許存取網際網路的協定。
Walled Garden
使用者在透過 Captive Portal 進行認證之前,可以存取的受限 IP 地址或網域清單。
在裝置仍處於未認證狀態時,允許載入 Splash 頁面和社群登入提供者,這是必不可少的設定。
VLAN
虛擬區域網路。一種邏輯子網路,可將來自不同實體區域網路的裝置集合進行分組。
用於將訪客流量與企業流量進行安全分割,確保符合 PCI-DSS 合規性。
Client Isolation
一種無線安全設定,可防止連接到同一個存取點的裝置之間直接進行通訊。
保護訪客免受點對點攻擊以及防止惡意軟體在公共網路上散播的關鍵設定。
DHCP Lease Time
IP 位址分配給裝置的持續時間,逾期後該位址將失效並釋放回可用位址池中。
在訪客網路上必須保持較短的時間(30 - 60 分鐘),以防止訪客來去時耗盡 IP 地址。
RADIUS CoA
Change of Authorisation(授權變更)。RADIUS 的擴充功能,允許伺服器變更動態用戶端的連線工作階段狀態。
由 Purple 用於在用戶的時間限制到期,或在 GDPR 規範下要求刪除數據時,立即中斷其連線。
OpenRoaming
一種漫遊聯盟服務,允許裝置使用憑證自動且安全地連線至參與的 WiFi 網路。
新一代的無縫連線體驗,在 Connect 方案下 Purple 將作為免費的識別資訊提供者。
範例
一家擁有 200 間客房的飯店需要在其物業內部署訪客 WiFi。他們目前在單一扁平網路 (192.168.1.0/24) 上運作前台、後台辦公室以及透過共享密碼進行的訪客存取。他們希望收集訪客的電子郵件地址以進行行銷,同時確保前台系統的安全。
- 實施網路分割:為前台/辦公室建立 VLAN 10,並為訪客建立 VLAN 20。
- 設定防火牆:阻擋所有從 VLAN 20 到 VLAN 10 的路由。將 VLAN 20 直接路由至 WAN。
- 移除共享密碼:部署一個名為 'Hotel_Guest' 的開放 SSID。
- 設定 Captive Portal:設定 WiFi 控制器,將未經認證的 HTTP 流量重新導向至 Purple 的 Captive Portal URL。
- 設定 Walled Garden:將 Purple Portal 網域和 CDN 資產加入白名單,以便載入 Splash 頁面。
- 設定 RADIUS:將 Purple 的 RADIUS 伺服器 IP 地址和共享金鑰新增至 WiFi 控制器。
- 調整 DHCP:將 VLAN 20 DHCP 網段設定為 /22 子網路,租約時間設定為 60 分鐘,以因應高裝置輪轉率。
一個大型體育場預計將有 40,000 名觀眾參與一場賽事。他們已經部署了 Captive Portal,但擔心在 3 小時的活動期間會出現網路效能和 IP 耗盡的問題。
- DHCP 規劃:為訪客 VLAN 部署 /16 子網路,以提供超過 65,000 個可用 IP 地址。
- 租約時間:將 DHCP 租約時間設定為 30 分鐘,以快速回收提早離場的球迷的 IP。
- 頻寬塑造:在控制器層級套用每位使用者下載 5 Mbps / 上傳 2 Mbps 的速率限制,以防止少數使用者佔滿 10 Gbps 的網際網路頻寬。
- Client Isolation:啟用 AP 層級的 Client Isolation,以防止廣播風暴和點對點流量降低高密度體育場環境中的無線效能。
練習題
Q1. 您正在醫院候診室部署 Captive Portal。Splash page 在 Android 裝置上能成功載入,但在 iOS 裝置上卻顯示一片空白。最可能的架構原因為何?
提示:請考量不同作業系統如何偵測 Captive Portal,以及它們需要存取哪些資源。
查看標準答案
Walled garden 可能設定錯誤。iOS 裝置會嘗試存取特定的 Apple 網域(例如 captive.apple.com)以觸發 Portal 迷你瀏覽器。如果這些網域或 Splash page 所需的特定 CDN 資產未加入 Walled garden 白名單,該頁面將無法在 Apple CNA (Captive Network Assistant) 中正常渲染。
Q2. 某連鎖零售商希望提供免費 WiFi,但要求使用者必須使用 Microsoft Entra ID 認證進行登入。測試期間,使用者被重導向至 Splash page,點擊「使用 Microsoft 登入」按鈕,但頁面隨即逾時。為什麼?
提示:請思考在 RADIUS 驗證完成前,防火牆的狀態為何。
查看標準答案
Microsoft Entra ID 驗證端點尚未加入 Walled garden 中。由於使用者處於預先驗證狀態,防火牆會阻擋所有通往網際網路的流量。若要解決此問題,必須將特定的 Microsoft 登入網域和 IP 範圍加入白名單,以便裝置能與識別資訊提供者進行通訊以完成 OAuth 流程。
Q3. 某場地每天下午其訪客網路的 IP 位址都會用盡,儘管其同時在線的使用者人數少於其 DHCP 位址池的大小。需要進行什麼設定變更?
提示:請思考裝置離開建築物後,仍會保留 IP 位址多久時間。
查看標準答案
DHCP 租期設定過長(通常預設為 12 或 24 小時)。短暫連線後離開的裝置仍佔用其 IP 位址,導致新裝置無法連線。應將租期縮短至 30 到 60 分鐘,以便快速回收已離開訪客的 IP 位址。
繼續閱讀本系列
Ruijie 的 Captive Portal:搭配 Purple 訪客 WiFi 進行設定
說明 Purple 的雲端訪客 WiFi 如何透過網頁驗證和 RADIUS(自命令列設定)部署於 Ruijie RG 系列基地台之上,以及在哪裡可以找到確切的設定步驟。
設計 B2B Captive Portals:收集註冊姓名與公司資料
本指南為 IT 經理與場域營運商提供了一個與廠商無關的技術框架,用於設計 B2B captive portals。指南詳細說明了如何規劃註冊欄位以擷取註冊姓名和公司資料,在確保高填答率的同時,維持 GDPR 合規性並建立企業帳戶級別的情報。
最佳化 B2B Captive Portals:收集公司名稱與專業資料
本指南說明 IT 經理、網路架構師和場所營運總監如何設定 B2B captive portals,以便在 WiFi 登入時收集專業資料(包括公司名稱、職稱和企業電子郵件地址)。內容涵蓋從 VLAN 隔離、RADIUS 驗證到與 Salesforce 和 HubSpot 的 CRM 整合等完整技術架構,並內建符合 GDPR 和 CCPA 的合規性。正確部署此系統的場所,能將其訪客 WiFi 網路轉化為第一方數據引擎和自動化潛在客戶開發系統。