如何在 Starlink 上設定適用於訪客 WiFi 的 Captive Portal
本技術指南說明如何繞過 Starlink 原生的 CGNAT 限制,以部署安全且符合 GDPR 規範的訪客 WiFi 專用 Captive Portal。內容涵蓋遠端場域、海上營運商和活動空間所需的架構、VLAN 劃分以及頻寬管理策略。
收聽此指南
查看播客逐字稿

執行摘要
Starlink 為偏遠場所提供了卓越的原生連線能力,但其原生硬體缺乏大眾存取所需的驗證、存取控制與頻寬管理。在 Starlink 上部署 Guest WiFi 需要旁路 (bypass) 專有路由器、克服電信級 NAT (CGNAT) 的限制,並實作雲端管理的 Captive Portal。
本指南詳細介紹了在 Starlink 連線上建構安全且符合法規的 Guest WiFi 網路所需的確切架構。我們涵蓋了切換至旁路模式、解決 CGNAT 問題所需的反向隧道架構,以及將訪客流量與 POS 系統隔離所需的 VLAN 分段。無論您是營運高地酒店、遊輪還是偏遠的零售據點,此框架都能確保您在收集第一方數據並保持法規遵循的同時,提供穩定的連線能力。
技術深度剖析
CGNAT 的限制
Starlink 發配 100.64.0.0/10 範圍內的 WAN IP 位址,將您的網路置於電信級 NAT (CGNAT) 之後。這意味著您的場所沒有公共 IP 位址,且來自網際網路的輸入連線會被封鎖。
標準的 Captive Portal 架構通常假設雲端驗證伺服器可以發起返回您本地網路控制器的連線。在 Starlink 上,這會失敗。此外,Starlink 的 Residential 與 Roam 方案強制限制 1,200 個並行工作階段,繁忙的場所很快就會將其耗盡。
反向隧道解決方案
要在不需要靜態 IP 的情況下解決 CGNAT 問題,您必須使用支援反向隧道架構的 Captive Portal。
在此模式中,您的企業路由器會發起到雲端入口網站的輸出連線,並持續保持開啟。當訪客進行驗證時,雲端入口網站會透過此已建立的隧道將授權訊號傳送回來。Purple 的雲端重疊架構原生處理此問題,並直接與來自 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 與 Fortinet 的硬體整合。
方案選擇

對於多使用者環境,Starlink for Business 或 Starlink Maritime 方案是必不可少的。這些方案提供優先數據分配、更高的頻寬限制(最高達 220 Mbps),以及在您需要本地 RADIUS 或嚴格的 IP 允許清單時,可選擇購買靜態 IP 附加服務。
實作指南
1. 啟用旁路模式 (Bypass Mode)
若要使用企業級路由器,您必須停用 Starlink 路由器的 DHCP 和 NAT 功能。
- 開啟 Starlink 應用程式並前往 Settings (設定)。
- 選擇 Bypass Mode 並滑動開關以啟用。
- 將您的企業級路由器的 WAN 連接埠直接連接到 Starlink 乙太網路轉接器。
注意:如果 Starlink 衛星天線突然斷電或進行出廠重設,旁路模式將會被停用。您的路由器將會接收到私有的 192.168.1.x 位址,而非 100.64.x.x CGNAT 位址。您必須透過應用程式重新啟用旁路模式。
2. 設定 VLAN 分割

您必須將訪客流量與您的作業系統隔離。在您的交換器和存取點上至少設定三個 VLAN:
- VLAN 10 (員工/營運):POS 終端、後勤辦公室電腦和物業管理系統。
- VLAN 20 (訪客 WiFi):僅限訪客存取網際網路。在此套用用戶端隔離,以便訪客裝置無法互相看見。
- VLAN 30 (IoT):攝影機、智慧溫控器和建築管理系統。
設定您的防火牆以封鎖所有跨 VLAN 路由。訪客 WiFi VLAN 上的裝置絕不能存取員工 VLAN。
3. 設定 Captive Portal
設定您的雲端 captive portal 以處理驗證交握。在部署 Purple 時,您需在網路控制器上設定 RADIUS 或 API 整合,以指向 Purple 的雲端伺服器。
確保您為 captive portal 重新導向使用有效的 SSL/TLS 憑證。現代瀏覽器需要 HTTPS;如果您的路由器使用 HTTP 重新導向來攔截 HTTPS 請求,使用者將會看到安全性警告。例如,在設定 Cisco WLC 時,請確保虛擬 IPv4 主機名稱與 SSL 憑證中指定的通用名稱 (CN) 相符。
最佳實踐
頻寬管理
頻寬是有限的。單一使用者串流 4K 影片就可能消耗 25 Mbps。請在路由器和入口網站層級實施嚴格的頻寬控制:
- 單一裝置限制:限制個別訪客速度(例如:下載 5 Mbps,上傳 2 Mbps)。
- 數據配額:強制執行每日配額(例如:每 24 小時 1 GB),以防止濫用。
- 分級存取:提供用於瀏覽網頁的免費層級,以及用於串流媒體的付費進階層級。
Captive Network Assistant (CNA) 處理
Apple 和 Android 裝置使用 Captive Network Assistant (CNA) 來偵測 captive portals。CNA 會開啟一個受限的瀏覽器視窗以供登入。由於 CNA 環境會限制 Cookie,請確保您的入口網站架構在首次登入後支援基於 MAC 的驗證。如果使用者過早關閉 CNA,請建議他們開啟標準瀏覽器並瀏覽至 neverssl.com 以強制進行重新導向。
疑難排解與風險緩釋
- 憑證錯誤:如果使用者看到「您的連線不是安全連線」,代表您的路由器可能正嘗試針對 HTTPS 請求進行 HTTP 重新導向。請在您的控制器上安裝有效的公用憑證。
- 工作階段逾時:Starlink 的低地球軌道衛星群具有低延遲(20 - 40 毫秒)的特性,但衛星之間的切換可能會導致短暫的微斷線。請設定您的 RADIUS 逾時和工作階段 Keepalive 間隔,以處理這些短暫的中斷,而無需強制使用者重新登入。
- 合規性失敗:在偏遠地區營運並不能免除您遵守資料隱私法的義務。請確保您的入口網站包含未勾選的明確行銷同意方塊,以符合 GDPR 和 CCPA 的要求。
ROI 與商業影響
部署託管的 captive portal 可將 Starlink 從成本中心轉變為資料收集工具。透過在登入過程中收集第一方數據(電子郵件地址、人口統計資料),場地可以建立直接行銷名單。
例如,Purple 在 2024 年跨 80,000 個實際場地處理了 4.4 億次登入。將此身分識別資料與您的 CRM 整合,即可進行針對性的訪後行銷活動,在維持嚴格的 ISO 27001 和 GDPR 合規性的同時,提高回訪率與直接訂單量。
關鍵定義
Bypass Mode
一種配置設定,可停用 Starlink 路由器的內部 DHCP 和 NAT 功能,直接將 WAN IP 位址傳遞給連接的第三方企業級路由器。
每當您需要使用企業級防火牆或網路控制器來管理 Starlink 連線上的流量和 VLAN 時,此為必要設定。
CGNAT (Carrier Grade NAT)
網際網路服務供應商(ISP)用於在多個客戶之間共享單一公用 IP 位址的方法。Starlink 會向接收器分配 100.64.0.0/10 範圍內的私有 IP 位址。
CGNAT 會阻止來自網際網路的輸入連線,這會破壞需要驗證伺服器連入本地網路的傳統 Captive Portal 架構。
Reverse Tunnel
一種網路架構,其中本地路由器會主動建立與雲端伺服器的輸出連線並保持開啟,從而允許伺服器透過已建立的隧道將數據傳送回來。
在不需要固定 IP 的情況下,將雲端 Captive Portal 與受 CGNAT 限制的 Starlink 連線進行整合的必要解決方案。
VLAN Segmentation
將單一實體網路劃分為多個隔離的邏輯網路的實踐方式。
安全性的強制要求。訪客 WiFi 流量必須隔離在專屬的 VLAN 上,與員工、POS 和 IoT 裝置分開。
Captive Network Assistant (CNA)
內嵌在 iOS 和 Android 作業系統中的微型瀏覽器,專門設計用於在連線至公用 WiFi 時偵測並顯示 Captive Portal 登入頁面。
IT 團隊必須確保其 Portal 設計在受限的 CNA 環境中正常運作,因為該環境通常會限制 Cookie 儲存和背景指令碼。
First-Party Data
公司在取得客戶同意後,直接從客戶端收集的資訊,例如在登入 WiFi 時提供的電子郵件地址。
Captive Portal 可將匿名的 WiFi 使用者轉化為已知聯絡人,使場域能夠建立用於行銷的第一方數據資產。
Client Isolation
一種無線網路安全功能,可防止連接到同一 WiFi 網路的裝置互相通訊。
必須在訪客 WiFi VLAN 上啟用,以防止惡意行為者掃描或攻擊其他訪客的裝置。
Static IP Add-on
Starlink for Business 與 Maritime 方案上提供的一項選購付費升級,可提供專用的、具備公開路由功能的 IP 地址。
僅在場所需要執行內部部署 RADIUS 伺服器,或對企業 VPN 需要嚴格的 IP 允許清單時才需要。
範例
一家擁有 40 間客房的偏遠高地酒店需要使用 Starlink 商業版連線(平均 150 Mbps)提供可靠的訪客 WiFi。他們先前使用 4G 綁定路由器,但面臨嚴重的網路壅塞問題。
該酒店啟用了 Starlink 接收器的 Bypass Mode,並連接了一台 HPE Aruba 企業級路由器。他們配置了三個 VLAN:員工(VLAN 10)、訪客(VLAN 20)和閉路電視(VLAN 30)。透過使用 Purple 的雲端 Captive Portal,他們實施了每台裝置 5 Mbps 的速度限制以及每日 1 GB 的數據額度。訪客透過電子郵件進行驗證,並接受符合 GDPR 規範的服务條款。
一艘在國際水域營運且擁有 120 間客艙的郵輪使用 Starlink Maritime(220 Mbps)。他們需要向乘客提供分級的網際網路存取,同時確保船舶系統的安全。
營運商在整艘船上部署了 Cisco Meraki 無線基地台,並連回一台將 Starlink 接收器設為 Bypass Mode 的 Meraki MX 防火牆。他們透過 Meraki API 整合了 Purple 的 Captive Portal。此 Portal 配置了物業管理系統(PMS)整合,允許乘客使用客艙號碼和姓氏進行登入。普通乘客享有每日 2 GB 的額度;尊榮乘客則可享有 10 GB。
練習題
Q1. 某零售連鎖店正在 50 個遠端據點部署 Starlink Standard。他們計劃使用原生的 Starlink 路由器來廣播「訪客」網路,並將其指向雲端 RADIUS 伺服器。這個計劃的關鍵缺陷是什麼?
提示:考量原生硬體的功能以及 Starlink 所提供的 IP 地址類型。
查看標準答案
原生的 Starlink 路由器不支援企業級 RADIUS 整合或 VLAN 分段。此外,Standard 方案使用的是 CGNAT,這意味著來自雲端 RADIUS 伺服器的輸入連線將會被封鎖。他們必須使用旁路模式 (bypass mode) 下的企業級路由器,以及支援反向通道的 captive portal。
Q2. 在短暫停電後,偏遠度假山莊的訪客回報他們可以連接到 WiFi,但未出現 captive portal。IT 儀表板顯示企業級路由器的 WAN IP 為 192.168.1.50。發生了什麼事?
提示:查看 IP 地址範圍。這代表 Starlink 硬體處於什麼狀態?
查看標準答案
Starlink 碟型天線已重設並停用了旁路模式 (bypass mode)。它現在重新扮演路由器的角色,分發私有 DHCP 地址 (192.168.1.x) 並造成雙重 NAT 狀況。IT 團隊必須使用 Starlink 應用程式重新啟用旁路模式 (bypass mode)。
Q3. 某場所營運商希望透過 captive portal 收集訪客電子郵件地址以傳送每月電子報。他們位於英國。他們要求您將行銷同意核取方塊預先勾選以增加訂閱人數。您應該如何建議他們?
提示:考量該地區對數據收集的法規要求。
查看標準答案
您必須建議他們,預先勾選的同意方塊違反了 UK GDPR。同意必須是自由給予、具體、知情且明確的,且必須透過清晰的主動操作 (未勾選的方塊) 來表達。實施預先勾選的方塊會使場所面臨重大的法規罰款。
繼續閱讀本系列
Ruijie 的 Captive Portal:搭配 Purple 訪客 WiFi 進行設定
說明 Purple 的雲端訪客 WiFi 如何透過網頁驗證和 RADIUS(自命令列設定)部署於 Ruijie RG 系列基地台之上,以及在哪裡可以找到確切的設定步驟。
設計 B2B Captive Portals:收集註冊姓名與公司資料
本指南為 IT 經理與場域營運商提供了一個與廠商無關的技術框架,用於設計 B2B captive portals。指南詳細說明了如何規劃註冊欄位以擷取註冊姓名和公司資料,在確保高填答率的同時,維持 GDPR 合規性並建立企業帳戶級別的情報。
Captive Portal 架構:安全性、重新導向與最佳實踐
一份關於企業級 Captive Portal 架構的權威技術參考指南。本指南為部署安全且富含數據的訪客 WiFi 網路的 IT 主管,深入剖析網路隔離、DNS 重新導向、RADIUS 認證以及安全合規性。