跳至主要內容

Captive Portal 最佳實踐:高轉換率與合規性的設計指南

本技術指南為 IT 經理、網路架構師和場域營運總監提供部署 Captive Portal 的完整藍圖,在網路安全與高使用者轉換率之間取得平衡。內容涵蓋從 VLAN 分割、RADIUS 驗證到符合 GDPR 規範的同意設計和驗證方式選擇的完整架構。結合 Purple 於 2024 年在 80,000 多個場域和 4.4 億次登入的營運經驗,每項建議均基於真實部署數據。

📖 8 分鐘閱讀📝 474 字數🔧 2 範例4 練習題📚 9 關鍵定義

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。今天我們將深入剖析 Captive Portal。具體而言,是如何針對最大化網路安全與使用者轉換率來優化它們。 如果您為飯店集團、零售連鎖店或大型公共場所管理 IT,Captive Portal 就是您的前門。它是網路安全與行銷營運交匯的十字路口。處理得當,您就能在建立經驗證聯絡人的第一方資料庫之餘,同時確保網路安全。處理不當,則會讓使用者感到沮喪、違反法規遵循,並使您的網路暴露於風險之中。 讓我們從架構開始。Captive Portal 不僅僅是一個網頁。它是一個網路分割系統。當訪客裝置與您的 SSID 關聯時,您的存取點 - 無論是 Cisco Meraki、HPE Aruba、Ruckus 還是 Juniper Mist - 都會將該裝置放入隔離 VLAN 中。 在這種隔離狀態下,該裝置無法存取網際網路。防火牆會阻擋除 DNS 查詢和特定允許目的地清單(稱為 Walled Garden,圍牆花園)以外的所有內容。這個 Walled Garden 至關重要。它必須包含 Portal URL 以及登入所需的任何外部服務,例如 Google 驗證伺服器或您的付款閘道。如果您的 Walled Garden 設定錯誤,Portal 將無法載入。這是現場故障的第一大原因。 使用者完成登入後,Portal 會與您的 RADIUS 伺服器通訊。RADIUS 代表遠端驗證撥入使用者服務。它是企業網路上進行集中式驗證的標準協定。Portal 會發送一個授權變更訊息,稱為 CoA。這會告訴存取控制器:此裝置已通過驗證,解除隔離。然後裝置會被移至生產 VLAN,並獲准存取網際網路。 這種分割可確保未經驗證的裝置無法探測您的網路,或連線到您的銷售點(POS)系統。如果您在符合 PCI-DSS 範圍的環境中營運(意味著您在相同的實體基礎架構上有刷卡付款終端機),這種隔離就不是選配的。這是合規性要求。 現在讓我們來談談轉換。Captive Portal 是一個瓶頸點。每個連接的裝置都會通過它。這使其成為您場所中最具價值的行銷版面之一。但它也很脆弱。您在登入表單中每增加一個欄位,轉換率就會降低大約百分之十。 如果您部署一個簡單的點擊式 Portal,使用者只需接受條款即可連線,您會看到高於百分之九十的轉換率。但您幾乎收集不到任何資料。如果您要求提供電子郵件地址,轉換率會降至百分之七十左右。如果您要求填寫包含姓名、電子郵件、電話和郵遞區號的完整表單,能有百分之四十的完成率就很幸運了。 因此,您必須為您的場所和目標選擇合適的方法。讓我為您介紹五個主要選項。 單擊直接連線是摩擦力最低的選項。這非常適合公共部門場所、國民保健署 (NHS) 候診室、圖書館和議會大樓。您並非要透過公共 WiFi 來建立行銷資料庫,而且在該情境下收集個人資料的合規成本非常高。 電子郵件擷取則是顧客 WiFi 行銷的得力助手。這是餐飲旅宿業、零售業和活動的正確預設選項。您能獲得直接擁有的電子郵件地址,無需依賴第三方平台,並在符合 GDPR 規範下擁有明確的資料軌跡。 透過 OAuth 進行社群登入(涵蓋 Google、Apple 和 LinkedIn)可減少摩擦,並從身分驗證提供者處傳回經驗證的資料。這在面向消費者的環境中效果顯著。但這存在依賴風險 - 若提供者變更其 API 條款,您的驗證流程就會中斷。因此請務必在社群登入旁,部署至少一種非 OAuth 的方法。 SMS 一次性密碼是資料品質的黃金標準。對於會員計畫和具時效性的溝通而言,經驗證的手機號碼價值遠高於未經驗證的電子郵件地址。其代價是轉換率較低(約百分之五十),且需支付每條簡訊的費用。在一座每場活動要處理五萬次登入的體育館中,這是一筆您需要在商業案例中列出的預算項目。 完整表單註冊能為您提供最豐富的資料,但轉換率最低。只有在切實使用這些資料的情境下才合理,例如飯店集團預先填寫房客個人檔案,或醫療保健機構擷取病患偏好。 接下來是合規性。這是大多數部署出錯的地方。在 GDPR 規範下,您必須將「連線」與「收集」分開。您可以基於合法利益授予網路存取權,但您不能使用相同的理由來發送行銷電子郵件。行銷需要明確、積極的同意。 請勿使用預先勾選的方塊。請為行銷訂閱提供一個清晰、獨立的核取方塊。該核取方塊預設必須為未勾選狀態。如果您將網路存取條款與行銷同意書捆綁在單一核取方塊中,即違反了 UK GDPR。您的法律團隊將在未來數年內為此承擔後果。 讓我給您兩個真實世界的場景。 第一,一家擁有兩百間客房、使用 HPE Aruba 存取點的飯店希望提供分級 WiFi。標準房客使用基本免費存取,會員則享有高速存取。正確的做法是將單一顧客 SSID 透過 API 與物業管理系統 (PMS) 整合。傳送入口提供兩個選項:使用房號和姓名登入,或使用會員憑證登入。當會員進行驗證時,傳送入口會查詢 PMS、驗證級別,並向 Aruba 控制器發送 RADIUS 授權變更 (CoA),其中包含分配高頻寬角色的廠商專屬屬性。標準房客則獲得限速的預設角色。單一 SSID、動態原則、乾淨的使用者體驗。 第二,一家擁有五百個據點的連鎖零售商希望收集電子郵件地址用於行銷。其法務團隊擔心 GDPR 合規問題。此門戶網站設計非常簡單:單個電子郵件輸入欄位。下方有兩個核取方塊。第一個是必選核取方塊,內容為:我接受用於網路存取的服務條款和隱私權政策。第二個是選填且預設不勾選的核取方塊,內容為:我同意接收行銷資訊和特別優惠。後端會記錄每位使用者的時間戳記、IP 位址和同意事件。乾淨的稽核軌跡、明確的合法依據,從設計上就確保合規。 現在讓我們來探討常見的失敗模式。 最常見的問題是門戶網站沒有出現。這幾乎總是與「隔離園地 (walled garden)」設定有關。裝置作業系統會向已知 URL 發送 Captive 探測,例如 iOS 裝置會發送至 captive.apple.com。如果您的防火牆阻擋了該網域,作業系統就無法偵測到它處於 Captive Portal 網路中,門戶網站也就永遠無法啟動。每次遇到問題,請先檢查您的隔離園地設定。 第二個問題是 MAC 位址隨機化。現代 iOS 和 Android 裝置預設使用隨機 MAC 位址以防止追蹤。這意味著回訪訪客會被視為新使用者。門戶網站會重新要求驗證,而他們必須再次登入。解決方案是鼓勵使用者安裝 Passpoint 設定檔,或使用依賴識別權杖 (identity token) 而非 MAC 位址的應用程式驗證流程。 第三個問題是大規模環境下的 DHCP 和 DNS 資源耗盡。在體育場或會議中心,數千台裝置會同時連線。如果您的 DHCP 位址池用盡,或者您的 DNS 伺服器無法處理查詢流量,驗證流程在到達門戶網站之前就會中斷。請針對尖峰負載而非平均負載來規劃您的基礎設施規模。 現在來回答幾個快速問答。 哪種驗證方法最符合 GDPR 規範?所有方法都可以做到合規。「一鍵上網 (click-through)」的系統開銷最低。關鍵變數在於您收集資料後的處理方式,而非您使用哪種方法來收集資料。 我可以在同一個門戶網站上執行多種驗證方法嗎?可以,而且您應該這樣做。Purple Verify 同時支援所有五種方法,並可依據場域類型、使用者裝置或一天中的特定時間進行配置。 簡訊 OTP 支援國際傳送嗎?支援,但各國的成本差異很大。請選擇擁有廣泛國際電信商覆蓋範圍的供應商,並編列相應的預算。 那 Apple Private Relay(私密轉送)呢?Private Relay 可能會干擾 iOS 裝置的 Captive Portal 偵測。請確保您的門戶網站是透過 HTTPS 服務,並將您的 Captive 探測網域加入白名單。總結來說,請使用 VLANs 進行流量細分,並維護乾淨、準確的 walled garden。請根據您的場域類型和數據目標來選擇驗證方式,而不是選擇最容易部署的方式。盡可能減少表單欄位,以最大化轉換率。將您的網路存取條款與行銷同意書分開。並從第一天起就針對 MAC 隨機化和尖峰負載做好規劃。 Purple 在八萬個場域中運行 Captive Portal 基礎設施,並於 2024 年達到四億四千萬次登入。本指南中的架構反映了這些實際的營運經驗。如果您想深入了解其中任何主題,可以在 purple.ai 取得完整的技術參考指南。 感謝您的聆聽。

📚 核心系列的一部分:Captive Portal Guide

header_image.png

執行摘要

Captive Portal 是公共 WiFi 上的登入頁面。這也是您最重要的網路安全決策,且如果您有執行任何行銷專案,它也是您最有價值的数据擷取區域。安全與轉換這兩個目標並不會互相衝突,只是它們需要不同的設定決策,而本指南將涵蓋這兩者。

核心架構會在驗證完成之前,將每個訪客裝置保持在隔離的 VLAN 中。RADIUS 伺服器會管理該工作階段,並透過 Change of Authorisation (CoA) 訊息將裝置發送到生產 VLAN。網路分段可確保訪客流量絕不會到達企業基礎設施或端點銷售系統。在付款終端與訪客 WiFi 共用實體基礎設施的任何環境中,這種隔離是 PCI-DSS 的要求,而不僅僅是建議。

在轉換率方面,每增加一個表單欄位,訂閱率就會降低 8% 到 12%。正確的驗證方法取決於您的場所類型和數據目標。電子郵件擷取可透過直接擁有的數據提供 65% 至 80% 的轉換率。透過 OAuth 2.0 進行的社群媒體登入可減少阻礙,但會帶來對第三方的依賴。本指南提供了平衡這些需求的技術藍圖,這些藍圖源自 Purple 於 2024 年在 80,000 多個場所和 4.4 億次登入中的營運經驗 (Purple 內部數據)。

有關相關網路架構決策的更多背景資訊,請參閱我們的指南 如何最佳化 Captive Portal 以獲得最大網路安全性和使用者轉換率

技術深入探討

Captive Portal 會攔截來自連線到您 SSID 之裝置的 HTTP 或 HTTPS 請求,並在授予網際網路存取權限之前將使用者重導向至起始頁面。其底層機制仰賴網路分段和 RADIUS 驗證的協同運作。

當裝置連線時,存取點 - 不論是 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 或 Fortinet - 都會將其置於隔離 VLAN 中。在此狀態下,防火牆會阻擋所有流量,但 DNS 查詢以及允許之特定目的地列表(稱為 Walled Garden,即圍牆花園)的存取除外。Walled Garden 必須包含入口網站 URL 以及任何外部身分驗證服務(例如 Google Workspace 或 Microsoft Entra ID)。如果 Walled Garden 設定不正確,且作業系統的 Captive 探測(例如 iOS 上的 captive.apple.com)遭到阻擋,入口網站將無法載入。這是此領域中最常見的失敗模式。

authentication_flow_diagram.png

一旦使用者完成登入流程,入口網站就會與您的 RADIUS 伺服器進行通訊。伺服器會向存取控制器發送 Change of Authorisation (CoA) 訊息,指示其解除隔離狀態並將裝置移至生產 VLAN。這種隔離至關重要:在扁平化網路中,受感染的訪客裝置可能會探測內部系統。VLAN 分段可確保未經授權的裝置無法存取銷售點系統或企業資料庫。

身分驗證方法比較

五種主要的 Captive Portal 身分驗證方法在轉換率、資料品質和合規性開銷方面各有折衷。下表總結了關鍵變數。

方法 轉換率 資料品質 GDPR 開銷 最適用於
僅點擊通過 / 條款與條件 90-95% 極低 (MAC + 時間戳記) 公共場所、圖書館、NHS
電子郵件收集 65-80% 高 (直接擁有) 中等 餐飲旅宿、零售、活動
社群登入 (OAuth 2.0) 55-70% 中等 (取決於提供商) 中至高 擁有 Google/Apple 使用者的消費場所
短信 OTP 45-60% 極高 (已驗證的手機號碼) 中等 專注於忠誠度的場所:QSR、體育場、零售
完整表單註冊 30-45% 最高 (豐富的設定檔) 飯店、醫療保健、高端零售

來源:Purple 營運數據,2024 年 4.4 億次登入。

conversion_rate_chart.png

對於大多數場所營運商而言,最佳的起步點是雙重方法入口網站:以電子郵件收集作為主要選項,並以 Google 登入作為次要選項。這種組合通常可以達到 65% 到 75% 的轉換率,同時建立直接擁有的電子郵件資料庫。您不必完全依賴第三方 OAuth 提供商,但可以為偏好此方式的使用者提供便利的選擇。

對於經營忠誠度計畫的 餐飲旅宿 場所,可以將 SMS OTP 新增為第三種選擇,或將其作為主要方式。雖然轉換率較低,但優質的數據證明了其價值。在您的 CRM 中,一個經過驗證的行動電話號碼比未經驗證的電子郵件地址更具價值。

對於公共部門的部署 - 包括地方議會、NHS 國民保健信託基金、圖書館 - 同意條款後直接點擊連線是正確的決定。在公共部門的背景下,收集個人數據的合規成本相當高,且其目的是提供連線服務,而非建立 CRM。

合規架構

在 GDPR 規範下,您必須將「連線」與「數據收集」分開。您可以根據 UK GDPR 第 6(1)(f) 條的合法權益基礎提供網路存取。但您不能使用相同的理由來發送行銷電子郵件。行銷需要根據第 6(1)(a) 條取得明確且積極的同意。

您的門戶網站必須包含獨立、未勾選的核取方塊。第一個核取方塊涵蓋 WiFi 存取的服務條款。另一個獨立的核取方塊則涵蓋行銷同意。預先勾選的方塊不屬於合法同意。系統必須記錄每次的同意事件,其中應包括誰同意、何時同意,以及他們閱讀了哪個版本的隱私權聲明。在面對監管機構審查時,此稽核軌跡即是您的合規證明。

對於現場設有刷卡付款終端機的 零售 營運商,PCI-DSS 要求將持卡人數據環境與所有其他網路流量進行隔離。適當的 VLAN 切割可將 PCI-DSS 稽核範圍縮減 60% 至 80% (Specgravity, 2024),並降低年度合規成本。

實作指南

要部署一個兼具安全性與高轉換率的 Captive Portal,需要有系統性的方法。以下五步驟框架適用於所有硬體平台。

步驟 1 - 流量分類。 在調整任何交換器連接埠之前,先記錄您環境中的每種設備類型和流量類別:訪客設備、員工設備、IoT、付款終端機、大樓管理系統、CCTV。每一種都需要一個專屬的 VLAN。

步驟 2 - VLAN 設計。 為每個流量類別分配一個 VLAN ID 和 IP 子網路。將訪客 VLAN 設置於完全獨立的子網路上,且無法路由至您的內部 IP 位址空間。您的防火牆在訪客 VLAN 與所有內部資源之間必須設定明確的「拒絕所有 (deny-all)」規則,僅允許連外網際網路存取。

步驟 3 - 圍牆花園 (Walled Garden) 設定。 明確允許門戶網站 URL、身分識別提供商網域 (Google Workspace、Microsoft Entra ID、Okta) 以及作業系統的 Captive 探測 URL。在正式上線前,請在 iOS、Android 和 Windows 設備上進行測試。

步驟 4 - 防火牆策略。 明確記錄每個允許的跨 VLAN 流量。將其他所有內容預設為拒絕 (default-deny)。這也是大多數部署中常出現疏漏之處:VLAN 架構的安全性,完全取決於執行該架構的防火牆規則之強度。

步驟 5 - 監控與驗證。 部署網路監控,並驗證網路分段是否正常運作。定期進行滲透測試,或至少在訪客裝置上使用掃描工具,以確認您無法存取內部子網路。

Purple 的 Guest WiFi 平台透過標準的 RADIUS 和 VLAN 標記,與所有主要的企業無線供應商進行整合。您無需更換現有的無線基地台。該平台可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 與 Fortinet 部署中,處理 Captive Portal 轉譯、同意管理以及下游的 WiFi Analytics

最佳實踐

以下建議反映了 Purple 在全球超過 80,000 個場所的網路中所觀察到的營運模式。

極簡化表單欄位。 您在登入表單中增加的每個欄位,都會降低您的轉換率。只要求您會主動使用的數據即可。對於大多數行銷使用案例而言,電子郵件地址和名字就足夠了。只有當您的 CRM 工作流程確實需要時,才應顯示出生日期、郵遞區號和電話號碼。

將網路存取權與行銷同意分開。 請確保您的 Captive Portal 針對 WiFi 條款與行銷訂閱設有獨立且未勾選的核取方塊。將兩者混為一談,是我們在該領域中最常看到的 GDPR 合規性錯誤。

啟用用戶端隔離 (Client Isolation)。 設定存取控制器,以防止訪客 SSID 上的裝置彼此直接進行通訊。這可消除訪客網路上點對點 (Peer-to-Peer) 攻擊的風險。

管理頻寬。 對訪客 VLAN 實施每個用戶端的速率限制(通常為下行 5 至 20 Mbps)。這可防止單一使用者佔滿上行鏈路並破壞其他所有人的使用體驗。

因應 MAC 隨機化進行規劃。 現代的 iOS 和 Android 裝置在預設情況下會使用隨機的 MAC 位址。再次造訪的訪客會顯示為新使用者,而入口網站會要求他們重新進行驗證。您可以藉由鼓勵使用者安裝 Passpoint 設定檔,或使用依賴識別代幣 (Identity Token) 而非 MAC 位址的應用程式架構驗證流程,來減輕此問題的影響。

保持較少的 SSID 數量。 您廣播的每個額外 SSID 都會消耗信標訊框 (Beacon Frame) 的空中傳輸時間。在擁有數百個無線基地台的高密度場所中,每個射頻廣播超過四個 SSID 會導致吞吐量大幅下降。三個是實用的目標:訪客、企業與 IoT。

如需深入了解驗證標準,請參閱我們的指南 EAP Method WiFi:安全網路存取指南

疑難排解與風險降低

此領域最常遇到的問題是 Portal 頁面未顯示。這幾乎都是 Walled Garden 設定錯誤所致。如果防火牆封鎖了裝置作業系統的 Captivity Probe(連線偵測),作業系統就無法偵測到 Captive 網路,進而導致 Portal 頁面無法啟動。因此,請務必先檢查您的 Walled Garden 條目。

第二個常見的失敗模式是 DHCP 位址池耗盡。在體育場或會議中心等高密度環境中,成千上萬的裝置會同時進行連線。如果您的 DHCP 位址池用盡,驗證流程就會在 Portal 頁面呈現之前中斷。請務必針對尖峰同時連線數來規劃您的基礎設施架構,而非僅針對平均負載。

第三個風險是在沒有備用方案的情況下依賴 OAuth。如果您部署社群登入作為唯一的驗證方式,而提供者變更了其 API 條款,您的驗證流程就會中斷。這曾發生在 Facebook 的 Graph API 上。請務必在使用社群登入的同時,部署至少一種直接擁有的驗證方式。

針對 交通運輸 樞紐和大型活動場地,第四個風險是 DNS 解析器過載。在發生大規模、尖峰連線事件時,DNS 查詢量可能會使規格不足的解析器癱瘓。請為訪客 VLAN 部署專用的 DNS 基礎設施並監控查詢率。

針對 醫療保健 環境,第五個考量點是臨床設備隔離。符合 NHS 數位指南的要求,臨床設備必須位於與一般用途訪客 WiFi 不同的 VLAN 上。Captive Portal 架構絕不能允許訪客裝置存取任何傳輸臨床設備流量的子網路。

ROI 與商業影響

結構完善的 Captive Portal 能將訪客 WiFi 從成本中心轉變為策略資產。透過收集第一方數據,您可以建立一個經過驗證的 CRM 資料庫,用以推動忠誠度計畫和精準行銷活動。

成功與否主要透過兩個指標來衡量:轉換率(完成驗證的連線裝置百分比)和同意訂閱率(同意接受行銷資訊的已驗證使用者百分比)。零售連鎖店可以追蹤 WiFi 使用者轉化為忠誠度會員的情況,並衡量隨後到店次數和消費額的增長。

以一個擁有 500 個據點、轉換率為 70% 的零售物業為例,若整個物業每日有 10,000 個 WiFi 工作階段,則每天可產生 7,000 個全新或回訪的 CRM 聯絡人。若以行銷活動保守的 2% 電子郵件到店轉換率計算,這相當於因 WiFi 管道每天額外增加 140 次店面造訪。 此外,合適的網路分段可縮減 PCI-DSS 稽核的範圍。合適的分段可以將 PCI-DSS 稽核範圍縮減 60% 至 80% (Specgravity, 2024),進而降低年度合規成本,並減輕資料外洩的財務風險。若未遵守 GDPR,最高可被處以年度全球營業額 4% 的罰鍰,這使得合規的入口網站架構轉化為一項直接的財務風險緩釋措施。

Purple 的平台已通過 ISO 27001、GDPR、CCPA 和 Cyber Essentials 認證,可為您的法務和採購團隊提供所需的合規文件。在 80,000+ 個據點中擁有 99.999% 的正常執行時間,此基礎架構是專為企業級部署規模所打造。

欲閱讀更多相關網路概念,請參閱我們的 WAN 電腦定義:2026 年實用指南

關鍵定義

Captive Portal

一個攔截網路流量的網頁,要求使用者在獲得完整網際網路存取權限之前進行互動 - 驗證或接受條款。定義於 IETF RFC 8952。

在任何公共或半公共 WiFi 場域中,用於引導房客上網、實施安全控管和收集第一方數據的主要介面。

VLAN (Virtual Local Area Network)

網路裝置的邏輯分組,無論物理位置如何,其行為就像在單一隔離的 LAN 上。定義於 IEEE 802.1Q。

用於將客房流量與企業基礎架構進行分割。PCI DSS 要求隔離持卡人數據環境。

Walled garden

一個受限制的網路環境,在驗證完成之前,僅允許存取特定的核准 URL 和 IP 地址。

必須包含入口網站 URL、身分驗證提供商網域和作業系統 Captivity 探測 URL。設定錯誤是導致入口網站失效的主要原因。

RADIUS

遠端用戶撥號驗證服務。一種網路通訊協定,為網路存取提供集中式的授權、驗證與計費功能。

驗證憑證並指示存取點授權或拒絕網路存取的後端系統。企業級 Captive Portal 部署的必要條件。

Change of Authorisation (CoA)

一種 RADIUS 訊息,可在不需要重新驗證的情況下,動態變更活動中使用者工作階段的授權狀態。

用於在成功登入入口網站後將裝置從隔離 VLAN 移至生產 VLAN,或在工作階段原則變更時撤銷存取權限。

Client isolation

一種無線控制器功能,可防止連接到同一 SSID 的裝置在 Layer 2 進行直接通訊。

對訪客網路至關重要,可防止點對點攻擊以及訪客裝置之間的橫向移動。

Passpoint (Hotspot 2.0)

一種基於 IEEE 802.11u 的協定,使裝置能夠使用服務供應商的憑證自動且安全地連接到 WiFi 網路,而無需手動進行入口網站互動。

用於克服 MAC 位址隨機化問題,並在不同場域之間提供無縫漫遊。適用於注重會員忠誠度且需要維持工作階段持續性的部署場景。

PCI DSS

支付卡產業資料安全標準。針對處理主流卡片組織品牌信用卡之機構的資訊安全標準。

需要嚴格的網路分割,以將持卡人資料環境與訪客 WiFi 流量隔離。未合規將面臨財務罰款並喪失卡片處理權限。

OAuth 2.0

一個開放式授權框架,允許第三方應用程式取得對 HTTP 服務(例如 Google Workspace 或 Microsoft Entra ID)上使用者帳戶的有限存取權。

用於 Captive Portal 上的社群登入。可減少摩擦,但會產生對身分驗證提供商 API 條款和可用性的依賴。

範例

一家擁有 200 間客房並使用 HPE Aruba 基地台的飯店需要提供分級 WiFi:為一般房客提供基本免費存取,為會員提供高速存取,且無需廣播多個 SSID。

部署單一客房 SSID,並透過 API 與物業管理系統 (PMS) 整合。入口網站提供兩個選項:使用房號和姓氏登入,或使用會員方案憑證登入。當會員進行驗證時,入口網站會透過 API 查詢 PMS、驗證級別,並向 Aruba 控制器傳送 RADIUS 授權變更 (CoA),其中包含分配高頻寬角色的廠商專屬屬性 (VSA)。一般房客則獲得限制速率的預設角色。單一 SSID、在 RADIUS 層實施動態策略,提供無額外射頻開銷的乾淨使用者體驗。

考官評語: 此方法避免了 SSID 激增,同時提供了差異化服務。關鍵的技術細節是 RADIUS VSA,它允許控制器套用個別使用者的頻寬和存取策略,而無需獨立的網路區段。PMS 整合是級別驗證的數據源,使入口網站成為飯店房客管理流程的真實延伸。

一家擁有 500 個據點的連鎖零售商希望收集電子郵件地址以進行跨站點行銷,但法務團隊對現有入口網站設計提出了符合 GDPR 合規性的疑慮。

重新設計入口網站,使用單一電子郵件輸入欄位和兩個獨立的勾選方框。第一個勾選方框為必填,內容為:「我接受網路存取的服務條款和隱私權政策。」第二個勾選方框為選填,預設為未勾選,內容為:「我同意接收來自 [Brand] 的行銷資訊和特別優惠。」後台會記錄每位使用者的時間戳記、IP 地址、入口網站版本和同意事件。WiFi 存取的法律依據是合法權益。行銷的法律依據是明確同意。這些資訊會分開記錄在 CRM 中。

考官評語: 關鍵的修正方法是區分這兩個不同的法律依據。許多零售部署將兩者捆綁到單個勾選方框中,這違反了 UK GDPR。稽核軌跡 - 時間戳記、IP、入口網站版本和同意標記 - 是您回應當事人查詢要求或監管機構詢問所需的證據。Purple 的平台能自動執行此記錄,並提供同意管理工具以大規模處理當事人查詢要求。

練習題

Q1. 體育場的 IT 總監回報,在半場休息期間,使用者可以連結到訪客 SSID,但數千台裝置同時發生 Captive Portal 無法載入的情況。已確認 Walled Garden 設定正確。最可能的架構故障原因為何?

提示:請考慮裝置在將 HTTP 流量路由到入口網站之前所需的基礎架構資源 - 具體來說,在 DNS 解析之前會發生什麼事。

查看標準答案

DHCP 位址池耗盡或 DNS 解析器超載。在高密度環境中,如果 DHCP 位址池無法足夠快地分配 IP 位址,或者 DNS 解析器無法處理來自數千個同時連線的查詢量,則驗證流程會在提供入口網站服務之前停滯。基礎架構的規模必須針對尖峰同時連線數進行規劃,而非平均負載。建議的緩解措施是為訪客 VLAN 設置獨立的 DHCP 和 DNS 基礎架構。

Q2. 零售行銷團隊希望透過 Captive Portal 收集顧客的出生日期以發送生日優惠。他們計劃將生日欄位設為存取 WiFi 的必填項目。這是否符合 UK GDPR?如果不符合,應如何重新設計?

提示:請檢視資料最小化原則(第 5(1)(c) 條)以及同意必須自由給予的要求。

查看標準答案

否。將行銷資料設為獲取服務的必填項目違反了「同意必須自由給予」的原則 - 如果拒絕提供即意味著無法使用服務,則使用者無法自由給予同意。此外,在網路存取並非絕對必要的情況下收集出生日期,違反了資料最小化原則。正確的設計:出生日期應為選填欄位,並清晰標記為選填,同時設有獨立且未勾選的核取方塊以取得生日行銷同意。提供 WiFi 存取的合法基礎仍為正當利益。進行生日行銷的合法基礎則是明確同意。

Q3. 飯店的安全稽核顯示,連接到 guest WiFi 的裝置可以 ping 通餐廳銷售點(POS)終端機的 IP 位址。IT 團隊確認 guest 網路和 POS 網路位於獨立的 VLAN 上。請問遺漏了哪個設定步驟?

提示:VLAN 提供了邏輯隔離,但 VLAN 之間的流量必須通過路由裝置。什麼因素決定了該裝置允許通過的內容?

查看標準答案

防火牆上的跨 VLAN 路由規則設定錯誤或缺失。雖然 guest 流量和 POS 流量位於獨立的 VLAN 上,但防火牆必須在它們之間強制執行預設拒絕(default-deny)策略,且僅針對所需的流量制定明確的允許規則。guest VLAN 應具有僅允許向外存取網際網路的規則 - 不得有通往任何內部子網(包括 POS VLAN)的路由。修復方法是稽核並修正跨 VLAN 防火牆策略,然後透過嘗試從 guest 裝置存取內部子網來進行驗證。

Q4. 某會議中心部署社群登入(Google OAuth)作為其唯一的 Captive Portal 驗證方法。在推出三個月後,Google 更新了其 OAuth API,導致所有使用者的入口網站中斷。該部署應如何進行架構設計以防止這種情況發生?

提示:請考慮單一故障點以及彈性的多重方法設計應呈現的樣貌。

查看標準答案

該部署應至少包含一種非 OAuth 驗證方法作為備用方案 - 收集電子郵件是最實用的選擇。採用以電子郵件收集為主、Google OAuth 為輔的雙重方法入口網站,在 OAuth 流程中斷時就能維持持續運作。電子郵件收集方法不依賴第三方,並能提供直接擁有的數據資產。OAuth 提供商應始終被視為便利性選項,而非主要的驗證基礎架構。

Captive Portal 最佳實踐:高轉換率與合規性的設計指南 | 技術指南 | Purple