跳至主要內容

Captive Portal 最佳實踐:高轉換與合規性設計

本技術指南為 IT 經理、網路架構師和場所營運總監提供部署 Captive Portal 的完整藍圖,在網路安全與高使用者轉換率之間取得平衡。內容涵蓋從 VLAN 區段、RADIUS 驗證到符合 GDPR 規範的同意設計以及驗證方法選擇的完整架構。所有建議皆源自 Purple 於 2024 年在 80,000 多個場所和 4.4 億次登入中的營運經驗,並以實際部署數據為依據。

發佈於 更新於
📖 8 分鐘閱讀452 字數2 範例4 練習題9 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。今天我們要剖析 captive portal。具體而言,是如何優化這些頁面,以實現最大的網路安全與使用者轉換率。 如果您負責管理飯店集團、零售連鎖店或大型公共場館的 IT,captive portal 就是您的前門。它是網路安全與行銷營運交會的節點。如果處理得當,您就能在建立已驗證聯絡人的第一方資料庫時,同時確保網路安全。若處理不當,則會讓使用者感到挫折、違反合規性,並使您的網路暴露在風險之中。 讓我們從架構開始。captive portal 不僅僅是一個網頁。它是一個網路分段系統。當訪客裝置與您的 SSID 建立關聯時,無論您的存取點是 Cisco Meraki、HPE Aruba、Ruckus 還是 Juniper Mist,都會將該裝置放入隔離 VLAN 中。 在這種隔離狀態下,該裝置無法存取網際網路。防火牆會封鎖除 DNS 查詢以及特定允許目的地清單(稱為 walled garden)之外的所有內容。這個 walled garden 至關重要。它必須包含 portal URL 以及登入所需的任何外部服務,例如 Google 驗證伺服器或您的付款閘道。如果您的 walled garden 設定錯誤,portal 就無法載入。這是實地部署失敗的首要原因。 一旦使用者完成登入,portal 就會與您的 RADIUS 伺服器通訊。RADIUS 代表遠端驗證撥號使用者服務(Remote Authentication Dial-In User Service)。它是企業網路上進行集中式驗證的標準協定。portal 會發送一個授權變更訊息,稱為 CoA。這會告訴存取控制器:此裝置已通過驗證,取消隔離。接著該裝置會被移至生產 VLAN,並獲得網際網路存取權限。 這種分段可確保未經驗證的裝置無法探測您的網路,或存取您的銷售點(POS)系統。如果您是在 PCI-DSS 範圍的環境中營運,亦即在同一個實體基礎設施上設有刷卡付費終端機,則這種隔離並非可有可無。這是一項合規性要求。 現在我們來談談轉換率。captive portal 是一個必經的關卡。每個連線的裝置都會通過它。這使其成為您場館中最具價值的行銷版位之一。但它也很脆弱。您在登入表單中每增加一個欄位,轉換率就會降低大約百分之十。 如果您部署一個簡單的點擊式 portal(使用者只需接受條款即可連線),您會看到超過百分之九十的轉換率。但您幾乎收集不到任何資料。如果您要求輸入電子郵件地址,轉換率會降至百分之七十左右。如果您要求填寫包含姓名、電子郵件、電話和郵遞區號的完整表單,能有百分之四十的完成率就謝天謝地了。 因此,您必須針對您的場館和目標選擇合適的方法。讓我為您介紹五個主要選項。一鍵連線是阻力最小的選項。它非常適合公共部門場所、NHS 候診室、圖書館和市政廳大樓。您不需要透過公共 WiFi 來建立行銷資料庫,而且在該情境下收集個人資料的合規成本非常高。 電子郵件收集是訪客 WiFi 行銷的主力。它是餐飲旅宿業、零售業和活動的正確預設選擇。您可以直接擁有電子郵件地址,無需依賴第三方平台,並在符合 GDPR 規範下擁有明確的資料追蹤軌跡。 透過 OAuth 的社群登入(涵蓋 Google、Apple 和 LinkedIn)可減少阻力,並從身分驗證提供者處傳回經驗證的資料。它在面向消費者的環境中運作良好。但這存在依賴風險。如果提供者變更其 API 條款,您的驗證流程就會中斷。請務必在社群登入之外,至少部署一種非 OAuth 方法。 簡訊一次性密碼是資料品質的金科玉律。對於會員計劃和具時效性的溝通而言,經驗證的行動電話號碼比未經驗證的電子郵件地址有價值得多。其代價是轉換率較低(大約百分之五十)以及每條簡訊的發送成本。在一個每場活動要處理五萬次登入的體育場中,這是您在商業案例中需要考慮的預算項目。 完整表單註冊可為您提供最豐富的資料,但轉換率最低。這適用於確實會使用這些資料的場景,例如飯店集團預先載入房客個人資料,或醫療保健提供者收集患者偏好。 現在談談合規性。這是大多數部署出錯的地方。根據 GDPR,您必須將連線與資料收集分開。您可以基於合法利益授予網路存取權限。但您不能使用相同的理由來發送行銷郵件。行銷需要明確、主動的同意。 請勿使用預先勾選的方格。請為行銷訂閱提供一個明確、獨立的勾選方格。該勾選方格預設必須為未勾選狀態。如果您將網路存取條款與行銷同意合併在單一勾選方格中,即屬違反 UK GDPR。您的法律團隊將在未來幾年內處理隨之而來的後果。 讓我給您兩個真實世界的場景。 首先,一家擁有兩百間客房、使用 HPE Aruba 存取點的飯店希望提供分級 WiFi。標準房客使用基本免費存取,會員則使用高速存取。正確的方法是將單一訪客 SSID 透過 API 與物業管理系統(PMS)整合。入口網頁提供兩個選項:使用房號和姓名登入,或使用會員憑證登入。當會員進行驗證時,入口網頁會查詢 PMS、驗證級別,並向 Aruba 控制器傳送 RADIUS 授權變更(CoA),其中包含分配高頻寬角色的廠商特定屬性。標準房客則獲得限速的預設角色。單一 SSID、動態原則、乾淨的使用者體驗。 其次,一家擁有五百個據點的全國性零售連鎖店希望收集電子郵件地址以進行行銷。其法務團隊對 GDPR 有所顧慮。Portal 設計非常簡單:一個電子郵件輸入欄位,下方有兩個核取方塊。第一個是必填的核取方塊,內容為:「我接受網路存取的服務條款和隱私權政策。」第二個是選填且預設不勾選的核取方塊,內容為:「我同意接收行銷資訊和特別優惠。」後台會記錄每位使用者的時間戳記、IP 位址和同意事件。乾淨的稽核軌跡、明確的合法依據,符合合規設計。 現在讓我們來探討常見的失敗模式。 最常見的問題是 Portal 未出現。這幾乎總是與 walled garden 有關。裝置作業系統會向已知 URL 發送 Captive 探測,例如 iOS 裝置的 captive.apple.com。如果您的防火牆阻擋了該網域,作業系統就無法偵測到它處於 Captive 網路中,進而導致 Portal 永遠無法啟動。每一次,請先檢查您的 walled garden。 第二個問題是 MAC 位址隨機化。現代 iOS 和 Android 裝置預設使用隨機 MAC 位址以防止追蹤。這意味著再次造訪的訪客會被視為新使用者。Portal 會重新要求驗證,他們必須重新登入。解決方案是鼓勵使用者安裝 Passpoint 設定檔,或使用基於應用程式的驗證流程(此流程依賴身分識別權杖,而非 MAC 位址)。 第三個問題是大規模情況下的 DHCP 和 DNS 耗盡。在體育場或會議中心,成千上萬的裝置會同時連線。如果您的 DHCP 基礎位址池用盡,或者您的 DNS 伺服器無法處理龐大的查詢量,驗證流程在到達 Portal 之前就會停滯。請針對尖峰負載而非平均負載來規劃您的基礎設施規模。 現在來回答一些快速問答。 哪種驗證方法最符合 GDPR?所有方法都可以做到合規。一鍵式連線(Click-through)的開銷最低。關鍵變數在於您收集資料後如何處理,而非您使用哪種方法來收集資料。 我可以在同一個 Portal 上執行多種驗證方法嗎?是的,而且您應該這麼做。Purple Verify 同時支援所有五種方法,並可依據場域類型、使用者裝置或一天中的特定時間進行設定。 簡訊一次性密碼(SMS OTP)在國際上可行嗎?是的,但各國的成本差異很大。請使用具有廣泛國際電信商覆蓋範圍的供應商,並相應編列預算。 那 Apple Private Relay 呢?Private Relay 可能會干擾 iOS 裝置上的 Captive Portal 偵測。請確保您的 Portal 透過 HTTPS 提供服務,且您的 Captive 探測網域已列入白名單。總結來說,使用 VLAN 進行流量區隔,並維持乾淨且準確的 walled garden。請根據您的場域類型和數據目標來選擇驗證方式,而不是選擇最容易部署的方式。盡可能減少表單欄位以最大化轉換率。將您的網路存取條款與行銷同意書分開。並從第一天起就針對 MAC 隨機化和尖峰負載做好規劃。 Purple 在全球 80,000 個場域運作 Captive Portal 基礎設施,在 2024 年達成了 4.4 億次的登入次數。本指南中的架構反映了這些實務營運經驗。如果您想深入了解其中任何主題,完整的技術參考指南已提供於 purple.ai。 感謝您的收看。

核心系列的一部分:Captive Portal 指南

Captive Portal 最佳實踐:高轉換與合規性設計

執行摘要

Captive Portal 是公共 WiFi 上的登入頁面。這也是您最關鍵的網路安全決策,如果您正在執行行銷計劃,它也是您最有價值的數據擷取區域。安全與轉換這兩個目標並非互相衝突。它們需要不同的設定決策,而本指南將涵蓋這兩者。

核心架構將每個訪客裝置置於隔離 VLAN 中,直到身分驗證完成。RADIUS 伺服器負責管理工作階段,而授權變更 (CoA) 訊息會將裝置移至生產 VLAN。網路分段可確保訪客流量絕不會到達企業基礎設施或銷售點系統。在任何刷卡機與訪客 WiFi 共用實體基礎設施的環境中,這種隔離是 PCI-DSS 的要求,而不僅僅是建議。

在轉換率方面,每增加一個表單欄位,訂閱率就會降低 8% 到 12%。正確的身分驗證方法取決於您的場地類型和數據目標。電子郵件擷取可提供 65% 到 80% 的轉換率以及直接擁有的數據。透過 OAuth 2.0 進行的社群登入可減少阻力,但會引入第三方依賴關係。本指南提供了平衡這些要求的技術藍圖,這些藍圖源自 Purple 在 2024 年跨 80,000 多個場地和 4.4 億次登入的營運經驗 (Purple 內部數據)。

如需有關相關網路架構決策的更多背景資訊,請參閱我們的指南 如何優化 Captive Portals 以獲得最大網路安全與使用者轉換

技術深入探討

Captive Portal 會攔截連線至您 SSID 的裝置所發出的 HTTP 或 HTTPS 請求,並在授予網際網路存取權限之前,將使用者重導至歡迎頁面。其底層機制仰賴網路分段與 RADIUS 驗證協同運作。

當裝置連線時,無線存取點(無論是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 或 Fortinet)會將其置入隔離 VLAN。在此狀態下,防火牆會阻擋所有流量,僅允許 DNS 查詢以及對特定允許目的地清單(稱為 Walled Garden 免費網域清單)的存取。此 Walled Garden 必須包含 Portal URL 以及任何外部驗證服務(例如 Google Workspace 或 Microsoft Entra ID)。如果 Walled Garden 設定錯誤且作業系統的 Captive 探測(例如 iOS 上的 captive.apple.com)遭到阻擋,Portal 將無法載入。這是此領域中最常見的失敗模式。

Captive Portal 最佳實踐:高轉換與合規性設計 - authentication flow diagram

一旦使用者完成登入流程,Portal 就會與您的 RADIUS 伺服器進行通訊。該伺服器會向無線控制器傳送授權變更 (CoA) 訊息,指示其解除隔離狀態並將裝置移至生產 VLAN。這種隔離至關重要:在扁平化網路中,受駭的訪客裝置可能會探測內部系統。VLAN 分段可確保未經驗證的裝置無法接觸到銷售點系統或企業資料庫。

驗證方法比較

五種主要的 Captive Portal 驗證方法中,每一種在轉換率、資料品質和合規成本方面都各有利弊。下表總結了關鍵變數。

方法 轉換率 資料品質 GDPR 成本 最適合
僅限點擊通過 / 服務條款 90-95% 極低 (MAC + 時間戳記) 公共部門、圖書館、國民醫療服務體系
收集電子郵件 65-80% 高 (直接擁有) 中等 飯店餐飲業、零售業、活動
社群登入 (OAuth 2.0) 55-70% 中等 (取決於提供商) 中至高 擁有 Google/Apple 使用者的消費性場所
簡訊一次性密碼 (OTP) 45-60% 極高 (已驗證的手機號碼) 中等 著重忠誠度的場所:速食店、體育場、零售業
填寫完整表冊註冊 30-45% 最高 (豐富的個人資料) 飯店、醫療保健、高端零售業

來源:Purple 營運數據,2024 年 4.4 億次登入。

Captive Portal 最佳實踐:高轉換與合規性設計 - conversion rate chart

對大多數場所營運商而言,最佳的起步點是採用雙重驗證方式的入口網站:以電子郵件收集作為主要選項,Google 登入作為次要選項。此組合通常可達到 65% 至 75% 的轉換率,同時能建立直接擁有的電子郵件資料庫。您無需完全依賴第三方 OAuth 供應商,但能為偏好此方式的用戶提供便利的選擇。

對於運行會員忠誠度計畫的 餐飲旅宿 場所,可加入 SMS 一次性密碼 (OTP) 作為第三種選項,或將其設為主要方法。較低的轉換率是可以接受的,因為數據品質證明了其價值。在 CRM 中擁有一個經驗證的行動電話號碼,其價值遠高於未經驗證的電子郵件地址。

對於公共部門的部署 - 包括地方議會、NHS 信託機構、圖書館 - 點擊並接受條款是正確的決定。在公共部門背景下收集個人資料的合規成本明顯較高,且其目標是提供網路連線,而非建立 CRM。

合規架構

根據 GDPR,您必須將連線與資料收集分開。您可以根據 UK GDPR 第 6(1)(f) 條的正當利益提供網路存取。但您不能使用相同的理由來發送行銷電子郵件。行銷需要根據第 6(1)(a) 條取得明確且肯定的同意。

您的入口網站必須設有獨立、未勾選的核取方塊。一個用於涵蓋 WiFi 存取的服務條款。第二個獨立的核取方塊則用於涵蓋行銷同意書。預先勾選的方塊不構成有效的同意。系統必須記錄每次同意事件,其中必須記錄同意人、同意時間以及他們瀏覽的隱私權聲明確切版本。在面臨監管審查時,此稽核追蹤即是您合規的證明。

對於設有現場刷卡機的 零售 營運商,PCI-DSS 要求持卡人資料環境必須與所有其他網路流量隔離。正確的 VLAN 分割最多可減少 60% 至 80% 的 PCI-DSS 稽核範圍 (Specgravity, 2024),並降低年度合規成本。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

實作指南

部署一個兼具安全性與高轉換率的 Captive Portal 需要有系統的方法。以下五步驟框架適用於所有硬體平台。

步驟 1 - 流量分類。 在變更任何交換器連接埠之前,請記錄您環境中的每種裝置類型和流量類別:訪客裝置、員工裝置、IoT、付款終端、建築管理系統、CCTV。每種裝置都需要專屬的 VLAN。

步驟 2 - VLAN 設計。 為每個流量類別分配 VLAN ID 和 IP 子網路。將訪客 VLAN 放置在完全獨立的子網路上,且不設有通往內部 IP 位址空間的路徑。您的防火牆必須在訪客 VLAN 與所有內部網路之間設定明確的「全部拒絕」規則,僅允許向外的網際網路存取。

步驟 3 - 圍牆花園(Walled garden)配置。 明確允許外部入口網站 URL、身分識別提供者網域(Google Workspace、Microsoft Entra ID、Okta)以及作業系統網絡連線測試(Captivity probe)URL。在正式上線前,請先在 iOS、Android 和 Windows 裝置上進行測試。

步驟 4 - 防火牆策略。 明確記錄每一個允許的 VLAN 間流量。預設拒絕其他所有流量。這是大多數部署最容易出現疏漏的地方:VLAN 架構的安全性完全取決於執行該架構的防火牆規則。

步驟 5 - 監控與驗證。 部署網路監控並驗證客群隔離是否正常運作。定期進行滲透測試,或至少從訪客裝置使用掃描工具,以確認無法存取內部子網路。

Purple 的 Guest WiFi 平台透過標準 RADIUS 和 VLAN 標記,與所有主要的企業級無線網路供應商整合。您不需要更換現有的無線基地台。該平台可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 部署中,處理 Captive Portal 呈現、同意管理以及後續的 WiFi Analytics

最佳實踐

以下建議反映了在 Purple 超過 80,000 個場域的網路中所觀察到的營運模式。

減少表單欄位。 您在登入表單中增加的每個欄位都會降低您的轉換率。只要求您主動使用的數據。對於大多數行銷使用案例而言,電子郵件地址和名字就足夠了。只有在您的 CRM 工作流程確實需要時,才應出現出生日期、郵遞區號和電話號碼。

區分存取同意與行銷同意。 確保您的 Captive Portal 具有分開且未勾選的 WiFi 條款與行銷訂閱核取方塊。將兩者捆綁在一起是我們在實務中最常看到的 GDPR 合規性錯誤。

啟用用戶端隔離。 設定存取控制器以防止訪客 SSID 上的裝置直接互相通訊。這消除了訪客網路上的點對點攻擊媒介。

管理頻寬。 在訪客 VLAN 上執行每個用戶端的速率限制(通常為下行 5 至 20 Mbps)。這可以防止單一使用者佔滿上行鏈路並降低其他所有人的體驗。

針對 MAC 隨機化進行規劃。 現代 iOS 和 Android 裝置預設使用隨機 MAC 地址。再次光臨的訪客會顯示為新使用者,而入口網站會再次要求他們驗證。若要減輕此問題,可鼓勵使用者安裝 Passpoint 設定檔,或使用依賴身分識別權杖而非 MAC 地址的應用程式驗證流程。

保持較低的 SSID 數量。 您廣播的每個額外 SSID 都會消耗信標訊框(Beacon frames)的無線電傳輸時間。在擁有數百個無線基地台的密集場域中,每個無線電廣播超過四個 SSID 會顯著降低吞吐量。三個是個實用的目標:訪客、企業、IoT。 有關身分驗證標準的完整說明,請參閱我們的指南 EAP Method WiFi: A Guide to Secure Network Access

疑難排解與風險緩釋

此領域最常見的問題是 Portal 頁面無法顯示。這幾乎百分之百是 Walled Garden(圍牆花園)的設定錯誤。如果防火牆阻擋了裝置作業系統的 Captive 探測,作業系統就無法偵測到 Captive 網路,Portal 頁面也就永遠無法啟動。每次遇到問題,請務必先檢查您的 Walled Garden 條目。

第二個常見的失敗模式是 DHCP 位址池耗盡。在體育館或會議中心等高密度環境中,成千上萬部裝置會同時連線。如果您的 DHCP 位址池用盡,身分驗證流程在提供 Portal 頁面之前就會中斷。請針對尖峰時段的同時連線數來規劃您的基礎設施規模,而非以平均負載為基準。

第三個風險是無備用方案的 OAuth 依賴。如果您部署社群登入作為唯一的身分驗證方式,而該提供商變更了其 API 條款,您的身分驗證流程就會中斷。這在 Facebook 的 Graph API 上就曾發生過。請務必在社群登入之外,同時部署至少一種直接擁有的驗證方式。

對於 交通運輸 樞紐和大型活動場館,第四個風險是 DNS 解析器過載。在龐大規模下,尖峰連線期間的 DNS 查詢量可能會讓容量不足的解析器癱瘓。請為訪客 VLAN 部署專用的 DNS 基礎設施,並監控查詢速率。

對於 醫療保健 環境,第五個考量點是臨床醫療設備的隔離。根據 NHS Digital 的指南,臨床醫療設備必須與一般用途的訪客 WiFi 隔在不同的 VLAN。Captive Portal 架構絕不能允許訪客裝置存取任何傳輸臨床醫療設備流量的子網路。

投資報酬率(ROI)與業務影響

結構完善的 Captive Portal 能將訪客 WiFi 從成本中心轉變為策略資產。透過收集第一方數據,您能建立一個經驗證的 CRM 資料庫,進而推動會員計劃和精準行銷活動。

成功與否主要由兩個指標衡量:轉換率(完成身分驗證的連線裝置百分比)和同意率(同意接受行銷資訊的已驗證用戶百分比)。零售連鎖店可以追蹤 WiFi 用戶轉化為會員的轉換率,並衡量隨後的客流量和消費額提升。

以一個擁有 500 家分店、電子郵件收集轉換率為 70% 的零售企業為例,全台每天 10,000 次 WiFi 連線階段每天可產生 7,000 個全新或回流的 CRM 聯絡人。保守估計,若行銷活動的電子郵件到訪轉換率為 2%,則每天可透過 WiFi 管道為門市帶來 140 次額外的客流。此外,適當的網路分段可以縮減 PCI DSS 稽核的範圍。適當的分段可將 PCI DSS 稽核範圍縮減 60% 至 80% (Specgravity, 2024),從而降低年度合規成本並減輕資料外洩的財務風險。不遵守 GDPR 可能會被處以最高達全球年度營業額 4% 的罰款,這使得合規的入口網站架構構成直接的財務風險緩釋措施。

Purple 的平台已通過 ISO 27001、GDPR、CCPA 和 Cyber Essentials 認證,可為您的法務和採購團隊提供必要的合規文件。憑藉在 80,000 多個據點中達 99.999% 的運作時間,該基礎設施的規模非常適合企業級部署。

欲深入閱讀相關網路概念,請參閱我們的 WAN 電腦定義:2026 年實用指南

關鍵定義

Captive Portal

一個攔截網路流量並在授予完整網際網路存取權限之前,需要使用者進行互動(驗證或接受條款)的網頁。定義於 IETF RFC 8952。

在任何公共或半公共 WiFi 場所中,用於引導訪客、執行安全策略和獲取第一方數據的主要介面。

VLAN (Virtual Local Area Network)

一組邏輯上的網路裝置,無論其實際物理位置如何,其運作方式就如同在單個隔離的區域網路上。定義於 IEEE 802.1Q。

用於將客用流量與企業基礎設施隔離。PCI DSS 要求隔離持卡人資料環境。

Walled garden

一種受限制的網路環境,在完成驗證之前僅允許存取特定的核准 URL 和 IP 位址。

必須包含入口網站 URL、身分識別提供者網域以及作業系統 Captivity 偵測 URL。設定錯誤是導致入口網站失效的主要原因。

RADIUS

遠端用戶撥入驗證服務。一種提供集中化授權、驗證與網路存取計帳的網路協定。

驗證憑證並指示基地台允許或拒絕網路存取的後端系統。企業級 Captive Portal 部署的必要條件。

Change of Authorisation (CoA)

一種 RADIUS 訊息,可在不需要重新驗證的情況下,動態變更動態用戶工作階段的授權狀態。

用於在成功登入 Portal 後將裝置從隔離 VLAN 移至生產 VLAN,或在工作階段策略變更時撤銷存取權限。

Client isolation

一種無線控制器功能,可防止連接至相同 SSID 的裝置在 Layer 2 進行直接通訊。

訪客網路的必備功能,用以防止點對點攻擊以及訪客裝置之間的橫向移動。

Passpoint (Hotspot 2.0)

一種基於 IEEE 802.11u 的協定,使裝置能夠使用服務供應商的憑證自動且安全地連接至 WiFi 網路,無需手動進行 Portal 互動。

用於克服 MAC 位址隨機化問題,並在不同場域間提供無縫漫遊。適用於注重工作階段持續性的會員導向部署。

PCI DSS

付款卡產業資料安全標準。針對處理主要卡片計劃品牌信用卡之組織的安全標準。

需要嚴格的網路分段,以將持卡人資料環境與訪客 WiFi 流量隔離。未合規將面臨財務處罰並喪失卡片處理權限。

OAuth 2.0

一種開放式授權框架,允許第三方應用程式在 HTTP 服務(例如 Google Workspace 或 Microsoft Entra ID)上取得對用戶帳戶的有限存取權限。

用於 Captive Portal 上的社群登入。可減少阻力,但會引入對身分驗證供應商 API 條款和可用性的依賴。

範例

一家擁有 200 間客房且使用 HPE Aruba 基地台的飯店需要提供分級 WiFi:為普通房客提供免費的基本存取,並為會員提供高速存取,且無需廣播多個 SSID。

部署單一客用 SSID,並透過 API 與物業管理系統 (PMS) 整合。入口網站提供兩個選項:使用房號和姓氏登入,或使用會員計劃憑證登入。當會員進行驗證時,入口網站會透過 API 查詢 PMS 驗證層級,並向 Aruba 控制器傳送帶有特定廠商屬性 (VSA) 的 RADIUS 授權變更 (CoA),以分配高頻寬角色。普通房客則獲得受頻寬限制的預設角色。單一 SSID、在 RADIUS 層進行動態策略執行,提供乾淨的使用者體驗且無額外的射頻開銷。

考官評語: 此方法避免了 SSID 激增,同時提供了差異化服務。關鍵的技術細節是 RADIUS VSA,它允許控制器套用每位使用者的頻寬和存取策略,而無需獨立的網路區段。PMS 整合是驗證層級的數據源,使入口網站成為飯店客房管理流程的真實延伸。

一家擁有 500 個據點的連鎖量販店希望在所有站點收集電子郵件地址以進行行銷,但法務團隊對現有入口網站設計提出了 GDPR 合規性疑慮。

重新設計入口網站,使用單一電子郵件輸入欄位和兩個獨立的核取方塊。第一個核取方塊是必填的,內容為:「我接受服務條款和隱私權政策以進行網路存取。」第二個核取方塊是選填的,預設不勾選,內容為:「我同意接收來自 [Brand] 的行銷資訊和特別優惠。」後台會記錄每位使用者的時間戳記、IP 位址、入口網站版本和同意事件。提供 WiFi 存取的合法依據是正當利益。行銷的合法依據則是明確同意。這些資訊會分開記錄在 CRM 中。

考官評語: 關鍵的修正在於區分兩種合法依據。許多零售部署將兩者捆綁到單個核取方塊中,這違反了 UK GDPR。稽核軌跡 - 時間戳記、IP、入口網站版本和同意旗標 - 是您回應資料當事人權利請求 (DSAR) 或監管機構查詢所需的證據。Purple 的平台可自動執行此記錄,並提供大規模處理 DSAR 的同意管理工具。

練習題

Q1. 體育場 IT 總監回報,在半場休息期間,用戶可以關聯到訪客 SSID,但數千台裝置同時發生 Captive Portal 無法載入的情況。已確認 Walled Garden 設定正確。最可能的架構故障原因為何?

提示:考量裝置在將 HTTP 流量路由至 Portal 之前所需的基礎架構資源 - 特別是在 DNS 解析之前發生的情況。

查看標準答案

DHCP 位址池用盡或 DNS 解析器過載。在高密度環境中,如果 DHCP 位址池無法足夠快速地分配 IP 位址,或者 DNS 解析器無法處理來自數千個同時連線的查詢量,則在提供 Portal 服務之前驗證流程就會中斷。基礎架構的容量規劃必須針對尖峰並行連線數,而非平均負載。建議的緩解措施是為訪客 VLAN 採用獨立的 DHCP 和 DNS 基礎架構。

Q2. 零售行銷團隊希望透過 Captive Portal 收集顧客的出生日期以發送生日優惠。他們計劃將生日欄位設為存取 WiFi 的必填項目。這是否符合 UK GDPR 規範?若不符合,應如何重新設計?

提示:檢視資料最小化原則(第 5(1)(c) 條)以及同意必須自由給予的要求。

查看標準答案

否。將行銷資料列為服務存取的必要條件,違反了「同意必須自由給予」的原則 - 如果拒絕提供意味著無法使用服務,用戶就無法自由給予同意。此外,在對網路存取非絕對必要的情況下收集生日資料,違反了資料最小化原則。正確的設計:生日應為選填欄位,並清晰標記為選填,同時為生日行銷同意提供一個獨立且預設不勾選的核取方塊。WiFi 存取的法律依據仍為正當利益,而生日行銷的法律依據則是明確同意。

Q3. 一家飯店的安全稽核顯示,連線到訪客 WiFi 的裝置可以 ping 通餐廳內銷售點終端機(POS)的 IP 地址。IT 團隊確認訪客網路和 POS 網路位於不同的 VLAN。請問漏掉了哪個設定步驟?

提示:VLAN 提供邏輯隔離,但 VLAN 之間的流量必須通過路由裝置。什麼規則決定了該裝置允許通過的內容?

查看標準答案

防火牆上的跨 VLAN(Inter-VLAN)路由規則設定錯誤或遺失。雖然訪客流量和 POS 流量位於不同的 VLAN,但防火牆必須在它們之間強制執行「預設拒絕」原則,且僅針對所需的流量設定明確的允許規則。訪客 VLAN 應該只有允許向外連線至網際網路的規則,而沒有指向任何內部子網(包括 POS VLAN)的路由。解決方法是稽核並修正跨 VLAN 防火牆原則,然後透過嘗試從訪客裝置連線到內部子網來進行驗證。

Q4. 某會議中心部署了社群登入(Google OAuth)作為其唯一的 Captive Portal 驗證方法。在推出三個月後,Google 更新了其 OAuth API,導致所有使用者的入口網站皆無法運作。該部署應該如何規劃架構以防止此問題發生?

提示:請考慮單一故障點,以及具備彈性的多重方法設計應具備什麼特點。

查看標準答案

該部署應至少包含一個非 OAuth 驗證方法作為備用方案,其中以電子郵件收集最為實用。若採用雙重方法的入口網站,將電子郵件收集設為主要,Google OAuth 設為次要,當 OAuth 流程中斷時就能維持服務連續性。電子郵件收集方法沒有第三方依賴關係,並能提供直接擁有的數據資產。OAuth 提供商應始終被視為便利性選項,而非主要的驗證基礎架構。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。